ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

西门子SCALANCE SC-600工业防火墙配置实战:从NAT到S7协议白名单

西门子SCALANCE SC-600工业防火墙配置实战:从NAT到S7协议白名单 简介西门子推出的工业以太网安全设备操作手册面向工业网络工程师、自动化运维人员及安全管理人员重点解决工厂与过程自动化场景下的数据通信安全问题。手册系统介绍了安全须知与警示等级、端口安全管理、设备安装与网络连接、日常保养维护、技术规范、尺寸图及认证信息等模块完整覆盖设备从规划部署到长期运行的关键环节。其中对危险、警告、小心、注意等警示级别的明确区分以及对运输、储存、安装、调试过程中相关规定的说明有助于用户遵循安全规范、降低操作风险。设备描述部分涉及可支持的接口类型、加密算法、防火墙规则等核心特性附件与备件清单为现场安装和后续升级提供了实用参考。技术规范部分给出了工作电压、电流、功率消耗及电磁兼容性等参数便于规划安装环境。资源为单份PDF文件大小2.62MB章节划分明确适合按需查阅或打印。目前已有274人学习可作为设备调试、维护及培训的常备手册。1. 西门子工业以太网安全 SCALANCE SC-600 操作手册产线网关为什么单放一台防火墙第一次翻开《西门子工业以太网安全 SCALANCE SC-600 操作手册》多半是产线出了状况S7-1500 在车间二层跑着 HMI中控室想跨网段读数据办公网的打印机广播却先灌进了车间甚至有人拿着扫描工具把 PLC、变频器扫了个遍。SCALANCE SC-600 就是西门子放在工业网络边界的那台安全设备——说直白点它是专门给 PLC、驱动、仪表做访问控制、NAT 和区域隔离的工业防火墙不是 IT 机房里那种通用防火墙。这篇文章按我实际配置 SC-600 的经验展开覆盖手册里最关键的选型参数、首次配置步骤、策略细节和现场坑位。适合正在做产线信息化改造、把工控网和办公网打通以及第一次给 PLC 加防护的自动化工程师。2. 先认识 SC-600手册里该先读的三张表与三种管理入口2.1 SC-600 在西门子工业网络里的位置交换机之外的安全设备很多调试工程师把 SCALANCE 理解成交换机其实西门子的 SCALANCE 分两条产品线SCALANCE X 系列负责二层转发SCALANCE SC 系列负责安全。SC-600 属于后者常见做法是把它串在车间网络和办公网络之间或者把单个车间按区域隔开让 A 区和 B 区的 PLC 之间的访问必须经过安全模块。它的核心价值不是转发快而是让流量按规则走。选型时不用把手册从头读到位第一张表先看接口和吞吐量现场是电气口还是光口是否要用 SFP 模块第二张表看 NAT 并发会话数这个直接决定能拖多少台 PLC 和 HMI第三张表看支持的协议识别清单S7、PROFINET、Modbus TCP 这些条目在不在里面。SC-600 做不了的事情也很多它不会像办公防火墙那样挂一整套入侵检测特征库它的强项是白名单和工控协议识别。理解这一点后面配策略就不会配歪。2.2 面板、指示灯与接口上电前先认全SC-600 的面板上通常有专门的管理口和业务口管理口用于带外管理业务口承载生产数据。第一次上手最容易犯的错是把管理口当业务口接进交换机结果管理 IP 直接暴露在生产网里相当于把安全设备的管理通道敞开了。指示灯方面PWR、SYS、LINK 这几颗灯的含义在手册里写得很清楚。我一般会记住一条固件升级过程中 SYS 灯会规律闪烁这时候断电就是变砖的起点。上电顺序也有讲究先把管理口接到电脑把电脑网卡 IP 配到管理网段再给 SC-600 上电这样设备起来的第一时间就能看到 Web 界面。2.3 三种管理入口CLI、Web 与 TIA 博途集成SC-600 日常配置优先走 Web 界面浏览器输 HTTPS 地址就能进去。第一次访问会撞上证书告警因为设备出厂带的是自签名证书点继续访问就行不用恐慌。CLI 一般是应急用的恢复出厂设置、查看诊断信息比 Web 界面直接。第三种入口是通过 TIA 博途集成把安全模块作为网络组件纳管进项目里。博途集成这个入口新手经常栽在许可证上博途里看不到 SC-600多半是许可证状态不对和通信配置没关系。我自己的习惯是日常改规则用 Web开局初始化用 CLI博途集成只在做整体项目文档时用。三种入口改的是同一份配置但不存在实时同步改了 Web 配置后博途侧要重新上线读取这点别搞混。注意SC-600 的 Web 界面只通过 HTTPS 提供服务第一次访问证书告警是正常现象。建议后续把企业自己的证书导进设备替换自签名证书而不是每次都点例外。3. SC-600 首次配置出厂参数、第一条访问规则与跨网段 NAT3.1 带外管理网与出厂默认参数拿到一台全新的 SC-600先不要急着接进生产网络。手册里会给出管理口的出厂默认 IP 和登录凭据第一次登录强制改密码。我在现场的习惯是先把管理口直连电脑手动把电脑网卡设置成与出厂地址同网段确认能打开 HTTPS 页面后再规划正式的管理网段。管理网规划有一条重要原则独立网段且不能和生产网段复用。如果管理口要接进办公网交换机记得确认交换机端口没开 802.1X否则设备重启一次管理连接就被认证流程卡住了。改管理 IP 的动作也建议放在停机窗口做运行中改管理地址导致断连最后还得带笔记本跑现场。部署 SC-600 后建议把管理口的访问控制单独收紧只允许工程师站网段的特定 IP 访问 HTTPS 和 SSH其余一律拒绝。这个规则放第一条优先级最高能挡住一大半无聊的扫描流量。3.2 在 Web 界面落下第一条访问控制规则第一次配置建议按这个顺序走先建地址对象再选服务最后落规则步骤操作内容说明1建立地址对象把客户端如中控室 HMI 的 IP和设备侧如 PLC 的 IP分别建对象2选择服务条目选“S7 通讯”而不是裸的 TCP 102 端口3创建访问规则源客户端对象目的PLC 对象服务S7动作允许4调整规则顺序具体规则放前面通用规则放后面5保存并激活写入启动配置避免断电丢失规则顺序是新手最容易忽略的点。SC-600 的规则是按从上到下的顺序匹配命中了就不再看后面的规则。所以默认策略应该是拒绝只放行明确允许的流量。有人习惯先放一条“允许所有”垫底再在上面写拒绝规则这在工业场景里风险很大一旦拒绝规则写漏就是敞开的。第一条规则落完后在中控室的电脑上用 S7 客户端软件比如 TIA 博途的在线诊断试连一次 PLC通了说明规则方向和服务条目都没问题。不通先查规则顺序和地址对象方向别急着动服务条目。3.3 NAT让 S7-1500 和 MCGS 触摸屏跨网段通讯跨网段通讯是 SC-600 的常见活儿。典型场景是S7-1500 在 10.10.2.x 网段中控室的 MCGS 触摸屏在 192.168.1.x 网段两边不想改 IP只能靠防火墙做目的 NATDNAT把 PLC 的地址映射到一个触摸屏能访问的虚拟地址上。NAT 配置的核心步骤步骤操作内容说明1指定入接口出接口入接口接触摸屏网段出接口接 PLC 网段2新建目的 NAT 映射外部虚拟地址填 192.168.1.x 段内未占用的地址3指定内部目标填 PLC 的真实地址如 10.10.2.54绑定服务端口仅映射 TCP 102 端口避免把 PLC 的全部端口都暴露出去5关联放行规则NAT 表项建立后还必须有一条访问规则配合这里有个关键逻辑SC-600 处理包时NAT 转换和访问控制是叠加的只建 NAT 不建放行规则流量照样被丢掉。很多工程师 NAT 配了半天不通问题就出在漏了访问规则。映射的虚拟地址要避开触摸屏网段里的真实主机地址否则冲突之后触摸屏连自己网段里的设备都会间歇性失败。验证方法很简单在触摸屏上用 ping 命令测虚拟地址通了只能说明三层通了再用组态软件连一次 PLC确认 S7 会话能建立。4. 把访问规则写细工业协议白名单和 5 个必调参数4.1 为什么办公防火墙的思路在产线会翻车用办公防火墙的思路配 SC-600是新手最常见的翻车方式。办公网络里流量特征是短连接、随机端口多、用户行为复杂所以安全策略习惯按 IP、端口、时间段来放行。产线网络完全两回事PLC 和 HMI 之间是长连接心跳包几秒钟一次S7 通讯固定走 TCP 102但同一个端口里既可能承载只读操作也可能承载下载程序、修改参数这类写操作。办公防火墙做深度内容检查时会把数据包缓冲重组这个动作在办公网没感觉在产线里就可能给 S7 通讯增加几十毫秒的抖动。更麻烦的是会话老化策略办公防火墙默认的老化时间往往只有几分钟而 PLC 的长连接可能空闲几十秒不发包老化时间太短就会把存量会话踢掉表现就是触摸屏隔一会儿就断一次。SC-600 的思路是白名单加协议识别先明确谁允许访问谁、只能用什么协议再在这个基础上识别协议内部的操作类型。它不是靠一堆特征库在那边猜而是把工控协议的行为边界打开让该过的过、不该过的坚决拦下。4.2 S7 深度包检测放行的是协议而不是端口S7 通讯承载在 TCP 102 端口上但只放行端口是不够的。SC-600 能识别 S7 协议内部的功能码这意味着可以把规则细化到操作级别HMI 只允许读数据工程师站下载程序时才临时开放写操作。配置方法是建服务条目时选择 S7 协议然后在规则里指定允许的功能范围。实际项目里我一般这样控制角色允许操作规则说明HMI / 触摸屏读变量、订阅报警常开写操作一律拒绝工程师站读、写、下载程序常闭调试窗口期临时开放MES 服务器读数据块仅限特定 DB 区域写操作的临时开放一定要加时间边界。有同事贪方便把工程师站的写权限长期打开结果某次调试完忘了关一台 AGV 的偏移参数被上位机误写整个班次的定位全偏了。临时权限用完立刻关这个习惯比任何高级功能都管用。另外要注意 S7-1500 支持 TLS 加密的 HMI 通讯场景一旦启用了 TLSSC-600 的深度包检测就看不到 S7 功能码了因为载荷是加密的。这时只能靠五元组规则放行深度包检测形同虚设。所以在做主干网络规划时是保协议可见性还是保传输加密得提前想清楚。4.3 老化时间、会话数、MTU、日志分级、异常阈值怎么取手册里给了默认参数但默认值不是为你的现场调的。以下是我基于多个项目沉淀的取值习惯供参考最终以现场通讯行为为准参数我的取值做法原因TCP 会话老化时间调整到大于 PLC 通讯空闲间隔按住 PLC 心跳周期留 2 倍余量老化时间短于心跳周期连接会被防火墙误杀最大会话数按现场实际并发连接数统计后留 2 倍余量设置过小会丢连接设置过大会掩盖异常扫描流量MTU保持 1500 以内接口启用了 VLAN Tag 时扣除 4 字节MTU 改太小PROFINET 实时帧会被分片延迟和丢包一起找上门日志分级平时只开错误和告警级别调试级日志量极大一个夜班就能把存储刷满异常扫描阈值先基线观测一周再生产调整阈值设太低办公网一次例行扫描就会触发全网误报警会话老化时间是最值得花时间调的参数。PLC 通讯的心跳通常几秒一次但如果现场有第三方网关做数据采集采集周期可能是一分钟甚至五分钟一次。老化时间一定要大于采集周期否则每到采集节点就断一次连接现象非常隐蔽日志里看不到任何策略拒绝记录。4.4 S7-1500 与 S7-1200 的 PN 通讯别忘了放行 DCP/LLDP 组播帧做西门子项目绕不开 PROFINET。S7-1500 和 S7-1200 之间跑 PN 通讯时除了 TCP/UDP 数据流还有一类二层组播帧DCP 用于设备发现和 IP 分配LLDP 用于拓扑探测。普通访问规则根本放不了这种帧因为规则匹配的是 IP 五元组而组播帧在二层就被转发了。解决方案是使用 SC-600 内置的 PROFINET 服务条目它会把 DCP、LLDP、实时报文这几类帧统一放行或拒绝。配置 PROFINET 规则时有条边界要记住如果只是想实现 IO 通讯放行 PROFINET 服务条目后S7 的 TCP 102 连接还得单独放行反过来只放行 TCP 102PN 通讯是起不来的。两类规则缺一不可。调试 PN 通讯时先在防火墙两侧各放一台笔记本电脑抓包确认 DCP 的 Identify 请求有没有穿过防火墙。如果 DCP 请求被丢设备列表里就看不到对方这时候查规则顺序PROFINET 服务条目是否在 TCP 规则之前。组播帧不匹配 IP 规则但会被默认拒绝策略挡掉这一点最容易被忽略。5. SC-600 常见问题与排查5 个现场踩坑记录5.1 PLC 能 ping 通S7 连接却建不起来现象中控室电脑 ping PLC 的 IP 通畅但 TIA 博途在线诊断连不上 S7-1500。原因ICMP 是放行了但访问规则里没有 S7 服务条目或者服务条目选成了裸端口 TCP 102 而不是 S7 协议。只放行 ICMPPLC 的三层是通的S7 的会话建立被拦在门外。解决在访问规则里新增 S7 服务条目源指向客户端目的指向 PLC动作允许保存激活。如果规则里已经有 TCP 102 条目但依然不通把服务换成“S7 通讯”的协议条目让设备做协议级放行。5.2 恢复出厂设置后Web 管理界面进不去现象设备恢复出厂管理口接到电脑浏览器却打不开 HTTPS 页面。原因电脑网卡的 IP 和管理口出厂 IP 不在同一个网段或者浏览器用了 HTTP 而不是 HTTPS也可能是之前改过管理口 IP恢复出厂后 IP 变了电脑没跟着变。解决按手册找到出厂默认管理 IP把电脑网卡设置成同网段的固定 IP然后用 HTTPS 完整格式访问。证书告警直接加例外。如果还是进不去检查管理口的线有没有插在业务口上这类问题一半以上是插错口。5.3 做了 NATOPC UA 通讯时不时断现象S7-1500 通过 SC-600 的 NAT 映射给上层系统访问OPC UA 客户端每隔一段时间就断开重连。原因NAT 规则里只映射了 OPC UA 的 TCP 端口 4840但 OPC UA 的发现机制还会走其他端口更常见的是会话老化时间设得太短OPC UA 的订阅连接被防火墙老化机制踢掉了。解决先确认客户端用的是直连 Endpoint 地址而不是发现服务地址再把 SC-600 上对应的 TCP 会话老化时间调长设置为大于 OPC UA 的订阅发布周期。Kepware 这类 OPC 服务器连接 S7-1500 时连接模式的 KeepAlive 间隔也要一并调整。5.4 SC-600 后面接了交换机整个网段变慢现象SC-600 的下行口接了一台车间交换机之后整个网段延迟飙升丢包明显。原因交换机上存在环路广播风暴灌回 SC-600它的 CPU 被广播帧占满正常数据流被挤到后面。解决在下行交换机上启用 RSTP并确认根桥选择合理把不用的交换机端口直接 shutdown减少广播域。在 SC-600 的日志里看广播帧丢弃计数能快速定位风暴源端口。这个问题在老旧车间改造里出现频率最高交换机是十年前的项目遗留默认配置直接拿来用。5.5 断电重启一次策略配置全没了现象车间跳闸SC-600 重启后所有访问规则和 NAT 配置恢复成出厂状态。原因配置只保存在运行配置里没有写入启动配置。任何防火墙设备都存在这个问题SC-600 也不例外。解决每次改完规则在 Web 界面执行保存到启动配置的操作然后导出配置文件存到本地。换设备时先把备份导入新设备再断电替换能省掉一整个下午的配置时间。我接手过的项目里至少有三台 SC-600 是这样丢过配置的通用软件里叫“后悔药”工业现场不存后悔药只剩血泪经验。6. 上线前最后一关用连接表和 Wireshark 验证规则真的在生效6.1 看连接表规则命中不等于配置正确SC-600 的 Web 界面里有连接表能列出当前实际建立的会话。只看规则命中次数不够命中只代表规则被查过不代表流量通了。要看会话状态正常会话应该是 Established如果大量连接停在 SYN_SENT说明目的侧没有回应问题可能在 NAT如果停在 TIME_WAIT 且循环出现检查老化时间是不是太短。我在现场验证的固定动作是先看连接表里的源 IP、目的 IP 和端口是否和设计一致。有一次排查跨网段通讯连接表里始终没有来自触摸屏网段的会话最终发现是触摸屏的网关没指到 SC-600数据包压根没送到防火墙。连接表能帮你快速区分“没到”和“被拦”两种截然不同的故障。6.2 Wireshark 抓 102 端口确认 S7 通讯被放行在防火墙外侧的交换机上做端口镜像用笔记本抓包过滤条件很简单tcp.port 102逻辑说明TCP 102 端口承载的是 S7 的 ISO-on-TCP 通讯抓这个端口就能看到 S7 会话建立的完整过程。正常建立时先出现三次握手 SYN/ACK紧接着是 S7 的连接请求和连接确认。如果只看到 SYN 发出去没有 ACK 回应说明流量被防火墙丢弃如果三次握手成功但没有后续 S7 帧检查 NAT 映射是不是只映射了端口、丢了协议解析。进一步看 S7 协议内部结构可以用 Wireshark 的解析器过滤s7comm参数说明s7comm 是 Wireshark 对 S7 协议的解析器名称过滤出所有 S7 协议帧。注意如果 S7-1500 启用了 TLS 加密通讯这里只会看到 TLS 握手看不到 s7comm 明文这时候要回到 SC-600 的连接表判断会话是否建立成功。6.3 用 OPC UA 客户端从防火墙外侧做一次端到端读写SC-600 做完规则后我习惯做一次端到端验证在防火墙外侧的一台电脑上装一个 OPC UA 客户端比如 UaExpert地址填 NAT 映射后的虚拟地址和端口连上 S7-1500 的 OPC UA 服务器读一个 DB 变量再写一个测试位写完立刻恢复原值。这样做能验证一整条链路客户端到防火墙、NAT 映射、访问规则、防火墙到 PLC。如果连不上先在防火墙内侧用另一台电脑直接连 PLC排除 PLC 侧 OPC UA 服务的问题再回到外侧测如果还是不通就是规则或映射的问题。Process Simulate 这类仿真软件连 PLC 时也会走同样的链路提前验证过仿真调试时才不会在半夜打电话问为什么连不上。最后说个我的习惯每次改完 SC-600 的配置先看连接表确认会话正常再在防火墙外侧抓一次包存档最后把配置导出备份。三件事做完才敢下班。以前吃过一次亏改完规则没保存半夜停电重启配置全丢第二天到现场一脸无奈。从那以后保存配置和导出备份就写进了项目交付的标准流程。这个习惯能帮你挡住绝大多数“玄学断网”希望帮到你。本文还有配套的精品资源点击获取
返回列表