
1. 慌乱的一下午一个未规划网段逼停整个车间的真实案例先讲个我亲历的事。前年配合一家汽配厂做新产线接入车间主任催着上线现场工程师图省事把新到的十几台CNC直接设成192.168.1.x的地址段网关指向车间那台老交换机。结果怎么样当天下午三点整个车间的MES系统开始频繁掉线PLC时不时报通讯超时连办公室里的监控都跟着卡。排查到最后才发现那台老交换机上挂着办公网、监控网、生产网三套设备大家都在192.168.1.0/24这一个网段里挤着。新设备一上线广播报文直接把二层网络灌满了中心服务器收不到数据MES看板全灭。那天最后是靠把所有新设备改成172.16.20.x才暂时稳住局面。这件事给我留下的教训特别深——车间、网关、中心服务器之间怎么分配网段从来不是随便给个IP就能跑的小事而是整个工厂网络能不能稳定、能不能扩容、能不能排查故障的地基。很多工厂网络的问题表面看是设备连不上服务器访问不了网络特别卡追到根上全都是当初网段没规划明白留下的债。这篇文章我就结合这些年做过的车间网络改造项目把车间、网关、中心服务器三者之间的网段分配逻辑、网关角色、路由走向、踩坑经验一次讲透。适合正要建新厂网络的人、准备改造老旧车间网络的工程师以及被车间网络问题折磨的运维朋友参考。1.1 事故还原与新设备接线的连锁反应先说清楚那天具体发生了什么因为这类问题在中小工厂里太典型了。那家汽配厂原有网络大概是这样一台24口百兆交换机放在车间配电房负责给几台老设备供网网段是192.168.1.0/24网关192.168.1.1接了一根线到办公室路由器中心服务器也在192.168.1.50。听起来是不是很眼熟很多小厂都是这么干的——所有设备、办公电脑、服务器、打印机全在同一个网段三层交换机和VLAN什么的一概没有。新产线十几台CNC需要接入MES系统现场工程师为了省事直接分配了192.168.1.100~192.168.1.115网关也是192.168.1.1。按常理讲同一网段内设备互通应该没问题但问题出在广播风暴——每台设备接入时都会发送ARP广播交换机要不停转发这些广播包而原有交换机是百兆老设备还是单广播域新设备一多广播报文占比飙升有效带宽被挤到几乎没有所有设备的通讯都开始超时重发雪上加霜。那个下午我们做的补救方案并不复杂给新产线单独划了一个网段172.16.20.0/24在交换机上加了VLAN隔离核心路由让网关转发到中心服务器。效果立竿见影车间通讯立刻恢复正常。但说实话这不是什么高深技术就是该做的网段规划一开始被省掉了。1.2 根因没有规划表、网关位置混乱、广播域过大这次事故的根因我复盘下来有三个第一没有IP规划表。整个厂区谁用什么网段、哪个设备占哪个IP、网关在哪一层没人说得清全靠现场临时发挥。设备一多IP冲突、地址混乱只是时间问题。第二网关位置和角色混乱。所有设备都把网关指向同一个192.168.1.1但这个地址到底是路由器、交换机还是服务器不同厂家的设备对这个地址的依赖完全不一样。设备之间一旦要跨网段通信如果没有正确的网关转发通讯直接断掉。第三广播域太大。一个车间几十台设备全在一个二层网段里广播报文互相同步网络越大越卡。更麻烦的是出了故障你根本不知道从哪里查起——连哪个设备在哪个网段都说不清排查链路完全无从谈起。那天的教训后来成了我给客户做网络规划时的经典开场白你们现在觉得1个网段够用等设备加到200台、车间扩到3个、服务器上了双机以后就不是够不够用的问题是还能不能跑的问题。2. 车间、网关、中心服务器的三个世界先厘清网络拓扑里的角色聊网段分配之前必须先把车间、网关、中心服务器这三个角色在网络拓扑里的位置讲明白。很多人一上来就纠结到底用10段还是172段其实顺序反了。先搞清楚谁要跟谁通信、数据流向是什么样的再来设计网段才有意义。2.1 中心服务器一切数据的归集点中心服务器是工厂信息化系统的核心MES、ERP、SCADA、数据库、文件服务器通常都放在机房里或者至少是独立的服务器区域。车间里的PLC、CNC、传感器、工业网关采集到数据后最终都要汇总到中心服务器的数据库里。反过来中心服务器下发工艺参数、生产计划、设备指令时也要到达每一台车间设备。所以中心服务器本质上是数据网络的终点几乎所有跨网段流量都在这里汇聚或发散。这一点决定了两件事其一服务器区域必须用独立网段最好单独划VLAN不要跟办公电脑、车间设备混在一起。混在一起的后果是一旦某个车间设备出问题广播攻击服务器首当其冲。其二服务器网段的路由必须稳定、可控而且通常要有防火墙或ACL策略保护。车间里的设备只需要访问服务器的特定端口比如数据库的1433、API服务的8080并不需要访问整段服务器网段这一点在网段设计时必须留有策略实施的空间。2.2 车间网关把方言翻译成普通话的守门人车间里的网关分两种一种是硬件网关比如边缘网关、工业智能网关、PLC网关用来对接不同协议Modbus、PROFINET、OPC UA等把车间设备的方言翻译成中心服务器能听懂的数据格式另一种是三层网关通常由车间汇聚交换机、路由器或核心交换机承担负责不同网段之间的数据转发。这两种角色经常被混为一谈但网段分配时它们的作用完全不同。硬件网关通常有自己独立的IP相当于车间设备群和上层网络之间的翻译官。传感器、PLC的IP往往在同一个子网内网关就是这个子网的对外出口中心服务器访问的不是每一台PLC而是访问这个网关的IP。所以网关IP的选择要考虑它是下车间的IP段还是上中心网络的IP段很多工厂在这个地方栽过跟头——网关设了车间段IP但又想让办公网直接访问它结果路由乱掉两边都通不了。三层网关承担的是路由和转发。车间设备默认网关指向车间汇聚交换机车间汇聚交换机负责把跨VLAN的流量转到中心中心核心交换机再转到服务器。简单说每一层都有该由谁来当网关的明确分工。2.3 三层角色关系谁在哪个网段、谁找谁通信我把典型的三层关系画在脑子里是这样的车间设备层PLC、CNC、传感器、边缘网关处于车间生产网段比如172.16.10.0/24。它们没有跨网段的能力所有对外通信都通过默认网关。车间汇聚/接入层车间机柜里的三层交换机承载VLAN接口车间设备的默认网关就在这里比如172.16.10.1。中心核心层机房核心交换机连接各车间汇聚和中心服务器区负责跨车间、跨VLAN的路由。服务器区域中心服务器群处于独立网段比如172.16.0.0/24、172.16.1.0/24默认网关指向核心交换机。通信过程是这样的车间PLC要上报数据到中心服务器数据包先发给车间汇聚交换机的VLAN接口即PLC的默认网关汇聚交换机查路由表发现目标服务器不在本车间网段于是把数据转发给核心交换机核心交换机再转发给服务器所在VLAN的网关接口最终送到服务器。所以网段分配的核心问题是车间设备、车间网关、中心核心、服务器各自放在哪些网段路由指向哪里只要这四个问题的答案清晰你的网络就稳了一半。3. 手把手做网段划分从设备盘点表到IP规划表接下来落到实操。网段划分不是拍脑袋说用10.0.0.0吧用192.168.2.0吧这么简单而是要从设备盘点开始一步步推出来。我一般按四个步骤走盘点设备、算地址容量、定VLAN策略、出IP规划表。3.1 先盘点别拍脑袋设备类型、数量、带宽全都要动手划网段之前我先会拉一个设备清单至少包含四类信息设备类型、数量、需要的带宽、是否需要被中心服务器主动访问。以一家中等规模的机械加工厂为例大概会是这样设备类型数量网络需求是否被中心服务器主动访问PLC各产线80台低带宽实时性要求高是下发指令CNC机床30台中带宽程序传输是工业相机/视觉检测12台高带宽图像传输否主动上报边缘网关/数采终端20台中带宽是车间管理终端触摸屏看板25台低带宽是视频监控摄像头40路高带宽否监控平台拉流有了这张表你就能回答三个关键问题第一不同类型设备该不该放在同一个网段答案几乎总是不该。PLC和视觉相机一个网段视觉相机的高带宽图像传输会占用大量二层带宽直接影响PLC的实时通讯这是典型的邻居吵架问题。第二网段容量需要多大见下节计算。第三哪些设备之间要通信、哪些要隔离这决定了VLAN策略和路由策略。比如监控摄像头通常只允许监控平台访问不允许办公网直接访问那就需要靠网段隔离ACL来实现。3.2 地址容量计算与子网粒度选择聊到容量计算很多工程师第一反应一个C段254个地址还不够吗还真不一定。算容量要看两个数当前设备数 和 三年后的预期设备数。按经验规划容量应该至少是当前数量的3倍。这既不是浪费也不是过度设计而是给未来留足扩展空间——车间加产线、加设备、加传感器IP地址是只增不减的。一个C段/24可用地址数 2^(32-24) - 2 254。减去网络地址和广播地址各1个实际可用254个。如果当前设备50台预留3倍就是150台一个/24绰绰有余。但如果当前设备就180台了加上预留空间至少需要2个/24或一个/23512个地址。子网划分时有个大原则粒度宁小勿大。尽量让一个网段承载一种业务类型而不是一台交换机下的所有设备都塞进一个大段。我见过最典型的反面教材一个车间所有设备放一个 /16 里看起来地址够多但广播域巨大排查故障时连设备在哪个VLAN都分不清。推荐做法是这样的每个车间生产网段用一个独立的 /24VLAN隔离比如车间1用172.16.10.0/24车间2用172.16.20.0/24依次类推。这种编号方式非常直观看到IP就能知道是哪号车间。视频监控单独放一个网段比如172.16.30.0/24带宽占用大独立隔离后不影响生产网。办公网单独一个网段比如172.16.50.0/24。中心服务器区按业务再细分比如数据库服务器172.16.1.0/24应用服务器172.16.2.0/24。大小要匹配PLC这类低带宽设备一个/24能放200台都没问题视觉相机高带宽又属于横流大的业务一个/24放30台也够了。关键是不要让不同访问模式的设备挤在同一个广播域里。3.3 一张可抄作业的车间中心网段规划表下面是一张我常用的车间中心网段规划示例表直接可以拿来当模板参考网段用途网关备注172.16.0.0/24中心服务器区核心业务172.16.0.254部署MES/SCADA数据库172.16.1.0/24中心服务器区应用172.16.1.254API服务、文件服务172.16.10.0/241号车间生产网172.16.10.1车间汇聚交换机PLC、CNC、边缘网关172.16.11.0/241号车间管理网172.16.11.1触摸屏看板、车间PC172.16.20.0/242号车间生产网172.16.20.1车间汇聚交换机PLC、CNC、边缘网关172.16.21.0/242号车间管理网172.16.21.1触摸屏看板、车间PC172.16.30.0/24视频监控网172.16.30.1摄像头、NVR172.16.40.0/24边缘网关远程管理网172.16.40.1带外管理通道172.16.50.0/24办公网172.16.50.1办公电脑、打印机这套规划的优点很清晰一眼识别位置和业务看到172.16.20.x就知道这是2号车间的生产设备不用翻台账。网关统一取 .1 或 .254车间设备默认网关都是各网段的第一个或最后一个可用地址不容易记混。服务器区和管理网分开边缘网关的远程管理网独立既能远程维护又不会让运维人员的管理流量和生产数据混在一起。监控网独立视频流量不会干扰生产通讯这对保证PLC实时性很重要。内部地址选172.16.0.0/16而不是192.168.x.x还有个实际原因很多家用路由器和低端设备默认就用192.168.1.0/24车间里偶尔出现一台用默认配置的设备比如临时借来的笔记本、供应商的调试工具很容易跟厂里的网段撞上。用172.16.0.0/16能大幅降低这种乌龙概率。4. 网关地址怎么放默认网关、VLAN接口与网关就是路由器吗网段规划表定了接下来就是网关地址怎么放的问题。这一节可能是整篇文章里最容易被忽略但最关键的——项目里因为网关配错导致的故障比例相当高。4.1 车间内网关VLAN接口与设备默认网关的关系车间内每个VLAN都有一个VLAN接口也叫SVISwitch Virtual Interface这个接口的IP就是该网段内所有设备的默认网关。以1号车间生产网172.16.10.0/24为例车间汇聚交换机上会配置一个interface Vlan 10IP设为172.16.10.1所有PLC、CNC的默认网关就指向它。这里有个常见错误把车间汇聚交换机的IP和VLAN接口IP搞混。交换机的管理IP用于SSH登录、SNMP管理和VLAN接口IP是两个概念。管理IP通常放在一个独立的管理网段比如172.16.40.0/24而VLAN接口IP才是车间设备的网关。如果不分开运维人员管理交换机时走的路由和生产数据走的路由混在一起既不好看也不好管。另一个更常见的坑是有人会把车间设备的默认网关直接指向中心核心交换机或中心防火墙比如172.16.0.254理由是反正最终都要去中心。这样做的问题在于车间设备到中心核心之间的路径上隔了好几跳车间汇聚→光纤链路→机房核心任何一段链路抖动或维护设备就完全断网而且车间设备的所有流量包括到车间内部其他设备的都要绕一圈中心延迟和不稳定性都不可控。正确做法是老师让孩子先找班主任班主任再找校长。车间设备默认网关一定是本车间汇聚交换机的VLAN接口车间汇聚交换机把跨车间、跨区域的流量再转给中心核心。4.2 车间到中心各层网关的路由指向车间汇聚交换机到中心核心的路由常用两种方式方式一默认路由指向上联。车间汇聚交换机配一条ip route 0.0.0.0 0.0.0.0 172.16.0.254或核心交换机的互联地址所有不知道往哪走的流量都丢给核心。这是最省事、也最不容易出错的方案适合车间数量不多、网络结构相对平坦的工厂。方式二精确路由汇总。车间汇聚交换机只写到达中心服务器区的路由其余默认丢弃。这种方式安全性好但每加一个服务器网段就要改一次路由运维成本高。通常只在安全要求很严格的场景下用。中心核心交换机这边的路由就反过来了——它需要知道所有车间的网段都在哪里否则服务器访问车间设备时不知道往哪个接口转发。核心交换机既可以写静态路由指向各车间汇聚交换机车间少时推荐也可以跑动态路由协议车间多、拓扑变化频繁时推荐。中小工厂我一般建议静态路由几十条路由配置不算多优点是可预期、好排查——哪条断了直接看路由表就知道。回程路由是另一个容易踩的坑。很多人在核心侧配好了到车间的路由但忘记在车间汇聚交换机上写回服务器的路由结果服务器能PING通车间设备车间设备却PING不通服务器。这就是典型的有去无回。排查方法是分别从两端做traceroute看在哪一跳断掉。4.3 解释网关就是路由器吗一个功能角色多种设备实现这个热搜词挺有意思说明很多人在实际工作中对网关这个概念有疑惑。直接说结论网关不是一个物理设备类型而是一个功能角色。它的本质是不同网段之间转发数据的出口。路由器可以做网关三层交换机可以做网关防火墙可以做网关甚至一台开了IP转发的服务器也能当网关。车间里经常出现的边缘网关工业网关协议网关其实是在这个基础上叠加了协议转换功能。这类设备一方面连接传感器/PLC的私有协议网络可能是RS485、CAN也可能是一个独立的IP子网另一方面连接工厂的TCP/IP网络。当它把传感器数据转成IP报文时它自己必须有一个IP而且这个IP要和上层网络在同一个可路由的体系内。换句话说边缘网关的IP归属要好好规划——通常给它分配车间生产网的地址比如172.16.10.200这样中心服务器才能通过生产网段访问到它进而通过它拿到下游设备的数据。如果车间里既要接旧设备Modbus RTU又要接新设备OPC UA一个边缘网关可能有两个网络接口一个接设备侧的串口/私有子网一个接车间生产网。它的网关IP要从生产网里选一个固定地址而下游设备的IP则完全可以是一个私有的小网段比如192.168.100.x不对上层暴露。这个下层私有段的设置尤其要避免和工厂现有网段重叠否则路由会打架数据莫名其妙跑到不该去的地方。5. 核心配置落地从交换机VLAN到中心服务器路由策略规划是纸上的落地才是真功夫。这一节给出一套可以照着配的核心配置思路交换机型号不同命令会有差异但逻辑是通用的。5.1 车间汇聚交换机配置要点示例以常见的企业级三层交换机为例车间汇聚交换机的核心配置分三块第一块划分VLAN并创建VLAN接口vlan 10 name Prod_Line1 vlan 11 name Mgmt_Line1 vlan 100 name Trunk_To_Coreinterface vlan 10 ip address 172.16.10.1 255.255.255.0 no shutdown interface vlan 11 ip address 172.16.11.1 255.255.255.0 no shutdown第二块配置接车间设备的端口车间设备接入交换机的端口模式取决于一个设备独占一个端口还是多个设备共用一个端口。PLC、CNC这类固定接入的设备我习惯用access模式直接划分到生产VLANinterface gi1/0/1 description PLC_01 switchport mode access switchport access vlan 10多个设备通过一台傻瓜交换机接入的情况下车间汇聚端口改成trunk允许生产VLAN和管理VLAN通过interface gi1/0/24 description To_Shopfloor_Switch switchport mode trunk switchport trunk allowed vlan 10,11第三块写上联路由并封堵不需要的流量ip route 0.0.0.0 0.0.0.0 172.16.0.1车间汇聚交换机到核心的互联地址我习惯用两个独立的小网段比如172.16.255.0/30、172.16.255.4/30不要占用业务网段的地址也不要把互联地址划到服务器区或车间设备区里。这样每条上联链路都有自己独立的/30段路由清晰日后排障也方便。5.2 中心核心交换机的回程路由与策略核心交换机这里的关键配置就是回程路由——让服务器的流量能准确转发到每一个车间网段。静态路由写起来非常直白ip route 172.16.10.0 255.255.255.0 172.16.255.1 # 到车间1生产网 ip route 172.16.11.0 255.255.255.0 172.16.255.1 # 到车间1管理网 ip route 172.16.20.0 255.255.255.0 172.16.255.5 # 到车间2生产网 ip route 172.16.21.0 255.255.255.0 172.16.255.5 # 到车间2管理网这里172.16.255.1、172.16.255.5是各车间汇聚交换机与核心互联的对端地址相当于下一跳。中心服务器访问车间设备的路径就完整了服务器 → 服务器网段网关核心交换机VLAN接口→ 查路由表 → 转发到对应车间汇聚 → 车间汇聚转给设备。反过来车间设备访问服务器的路径靠的是5.1节里那条默认路由0.0.0.0 → 172.16.0.1。两条路径对上通信就全通了。建议在核心交换机上写一条汇总的验证命令——测试跨网段连通性一定要两端都测。在核心交换机上ping 172.16.10.1车间汇聚VLAN接口通说明到车间的路径没问题再到车间汇聚交换机上ping 172.16.0.1核心VLAN接口通说明回程路径没问题然后从中心服务器ping车间某台PLC通大功告成。如果有一端不通千万别急着改设备配置先用 traceroute 定位断点在哪一跳。八成问题出在回程路由缺失或ACL拦截。5.3 服务器网段与外联控制别让车间随便访问服务器网段分配好只是第一步安全和访问控制是紧随其后的必修课。车间设备需要访问服务器不等于车间设备能访问服务器上所有的东西。服务器网段里躺着的数据库、ERP、备份系统一旦被车间网络内的异常设备接触风险极大。我的习惯是在核心交换机和服务器区之间加一道防火墙或三层ACL策略至少包括车间生产网段只允许访问中心服务器区的特定端口如数据库端口、MQTT消息端口、API服务的HTTP/HTTPS端口其他端口全部拒绝视频监控网段只允许访问NVR和监控平台不允许访问中心服务器区办公网可以访问服务器区的办公系统但不允许直接SSH登录服务器运维走独立的管理网段车间管理网触摸屏看板可以访问MES页面服务但不需要直连PLC那就按此ACL隔离。举一个简化版ACL示例在核心交换机或防火墙上# 允许车间生产网访问MES服务器(172.16.0.10)的8080端口 permit tcp 172.16.10.0/24 host 172.16.0.10 eq 8080 # 允许车间生产网访问数据库服务器(172.16.0.20)的1433端口 permit tcp 172.16.10.0/24 host 172.16.0.20 eq 1433 # 其余到服务器区的流量一律拒绝 deny ip 172.16.10.0/24 172.16.0.0/24ACL实施完还有个很现实的问题千万别一开始就把策略写到最严。新网络上线时我会先放通全部端口跑一段时间观察日志里有什么异常访问确认业务正常后再收敛ACL。原因很简单——很多老设备、工业软件的通信端口非常冷门文档上根本不会写你按文档封的端口列表大概率会漏掉某个关键端口结果就是业务起不来大家都以为是ACL配错了。6. 常见故障排查链路PING不通、默认网关消失、跨网段无响应即便规划做到位现场故障还是免不了。这一节把车间网关中心服务器场景里最常遇到的几类故障按排查链路整理出来照着走能省下大量时间。6.1 同网段通、跨网段不通怎么查这是最典型的症状车间里两台PLC互相PING得通但要访问中心服务器的MES系统就不行。看起来像是服务器的问题其实八成出在路由链路上。排查链路按这个顺序走第一步确认服务器本身在同网段内是通的。在车间交换机上PING服务器网关比如172.16.0.254通了说明车间到核心的路由打通了。不通问题在车间汇聚到核心的上联链路——查光纤收发器、查互联VLAN、查端口状态先把物理链路整通。第二步确认核心到服务器的回程。在核心交换机上PING服务器IP通了说明核心到服务器没问题。第三步查车间设备到服务器的双向路径。在车间设备上分别traceroute到服务器IP看在哪一跳断了。如果第一跳默认网关就不通问题就在车间本端——设备网关配没配VLAN接口起来了没第四步检查ACL。如果traceroute显示数据包已经进了核心但服务器侧就是没反应那就是ACL或防火墙策略的锅。把ACL临时放通测试一下排除策略问题再收敛。这套链路看起来简单但我在现场见过太多人上来就去改车间设备IP、换网线折腾半天才想起来查路由。记住跨网段通信先通网关再通路由最后才能谈服务器响应。6.2 默认网关丢失/无法上网的常见原因默认网关自动消失获取不到网关这类问题工厂和办公环境里都很典型尤其出现在Windows设备上。热搜词里也正好有w7默认网关自动消失处理方法这类关键词。网关自动消失常见原因有这么几类一是多网卡/多IP配置冲突。同一台电脑既插着车间网线又连着Wi-Fi系统会同时从两个网络获取配置网关信息互相覆盖。处理办法是固定IP和默认网关让DHCP彻底闭嘴或者禁用不用的网卡。二是DHCP服务器异常。如果车间设备的IP是靠DHCP分配的而车间没有独立的DHCP服务器、机房DHCP服务又时好时坏那设备就间歇性没网关。工业设备我强烈建议能用静态IP就不用DHCP哪怕需要一个一个去配也比某天突然断网强。三是ARP表异常。网关IP对应的MAC地址被错误的设备占用通常是某台设备也设了同样的IP设备的网关就时通时不通。这类问题排查起来特别隐蔽需要登录交换机查ARP表看看目标网关IP的MAC是不是正确的那台交换机接口的MAC。四是操作系统电源管理。笔记本电脑休眠唤醒后网卡的IP配置可能重置导致默认网关丢失。系统层面把网卡的允许计算机关闭此设备以节约电源关掉能缓解一部分。车间环境下我见过最多的是第二种和第三种。这两种的共同点是问题不在设备本身而在网络配置的稳定性。所以车间网络一开始就要坚持静态IP为主、DHCP保留为辅、网关地址永不冲突的原则。6.3 没做网段规划的工厂后续怎么补课看到这里如果你的工厂已经处于所有设备挤在一个网段的尴尬状态别急着重来——我有一套补课路径可以循序渐进地改造。第一步梳理现状。花一个周末盘点所有设备的IP、用途、连接端口做一张Excel表。不要嫌烦这是后面所有动作的基础。第二步先加隔离再改地址。在现有交换机上按业务划分VLAN比如先把监控设备划进VLAN 20办公设备划进VLAN 30生产设备留在VLAN 10。这一步不改变设备IP只做二层隔离能立刻减少广播风暴的互相影响。第三步新建网关和路由层。弄一台三层交换机或者用现有核心交换机创建VLAN接口给每个VLAN一个网关地址。车间设备的默认网关分批改到新网关。第四步逐步迁移服务器及核心业务到新网段。中心服务器单独划一段加ACL控制访问然后慢慢把办公、监控等流量引导到各自网段。第五步验证、清理。跑通所有业务路径后清理掉所有残余的旧配置、多余路由更新IP规划表并归档。这个过程我做过好几回耗时大约一到两周中间每天早上开工前半个小时是黄金改造窗口尽量别在产线满负荷运行时动网段。改网关地址这种事一定要规避生产高峰期宁可周末加班也别在工作日中午折腾。最后分享几点实在心得体会写到这里想把我这些年做车间网络规划的实际感受再絮叨几句。第一网段规划最怕到时候再说。很多工厂刚建时设备少觉得没必要分那么细。等三年后设备多了、系统复杂了再来改网段成本是当初规划的几十倍都不止。规划这件事宁可早做不要晚做。第二IP规划表就是工厂网络的地契。哪个网段属于谁、网关在哪、服务器在哪、谁访问谁走什么端口全部写在表里。我见过的失败项目几乎都有同一个特征找不到一张准确的IP规划表。那些网络稳定、好维护的工厂往往就是靠一张表格死守规矩。第三网关地址一旦定下来就不要变。车间设备的网关、核心的互联地址、服务器的网关这些都是基础设施。每一次改网关都是一次风险敞口。所以规划时一定要给未来留足余量避免因为网段不够用而被迫重配网关。第四买设备时把三层支持作为硬标准。哪怕现在只用到二层未来做隔离、做路由时一定要用得上。低端傻瓜交换机省下的几百块钱不够弥补后期网络改造的加班费。最后再分享一个小技巧给每台车间设备贴一张小标签写上设备名、IP、所属VLAN、接入端口。看起来土但排查故障时特别救命——尤其是半夜被电话叫起来处理产线断网的时候你能直接打开机柜看标签定位问题而不是蹲在地上挨个查线。车间网络规划这件事没有什么玄妙的高深技术无非是把设备分清楚、把网段划明白、把网关定准确、把路由写规范然后老老实实执行。做到这几点车间、网关、中心服务器三者之间就能形成一个清晰、稳定、可维护的整体网络。剩下的事就是让产线设备安心干活了。