หน้าแรก / บทความ & คู่มือ / ทำไมโรงงานต้องแยก VLAN เครือข่าย IT และ OT พร้อมวิธีตั้ง Firewall
Network Security

ทำไมโรงงานต้องแยก VLAN เครือข่าย IT และ OT พร้อมวิธีตั้ง Firewall

โดย: AI Auto Poster 14/9/2569 เข้าชม: 2 ครั้ง
ทำไมโรงงานต้องแยก VLAN เครือข่าย IT และ OT พร้อมวิธีตั้ง Firewall
ประสบการณ์จริงจากโรงงานระยองที่โดน Ransomware ลามเข้า PLC สายการผลิต มาดูเหตุผลและวิธีแยก VLAN เครือข่าย IT และ OT ด้วย Enterprise Firewall กับ SIAM-LOGIN

โรงงานผลิตชิ้นส่วนยานยนต์แห่งหนึ่งในจังหวัดระยอง โทรหาผมตอนตี 2 ด้วยน้ำเสียงตื่นตระหนก สายการผลิตทั้ง 3 ไลน์ต้องหยุดชะงักลงกะทันหันเพราะจอ HMI และ PLC ที่ควบคุมแขนกลหยุดการตอบสนอง สิ่งที่ทำให้ผู้จัดการฝ่าย IT ประหลาดใจที่สุดคือ ระบบ OT ในไลน์ผลิตนี้ไม่เคยต่อตรงออกอินเทอร์เน็ตเลยแม้แต่เส้นเดียว แต่ทำไมถึงโดน Ransomware เข้ารหัสไฟล์ข้อมูลได้?

หลังจากผมนำทีมงาน SIAM-LOGIN เข้าไปตรวจสอบทราฟฟิกและ Topology เดิมของโรงงาน ก็พบสาเหตุทันทีครับ นั่นคือระบบเครือข่ายทั้งหมดถูกต่ออยู่บน Switch Layer 2 ธรรมดาตัวเดียวกัน เป็น Flat Network ไร้การแบ่งวง VLAN ทำให้ทราฟฟิกจากคอมพิวเตอร์ฝ่ายบัญชีที่เผลอไปกดลิงก์ฟิชชิ่ง สามารถแพร่กระจายผ่านโปรโตคอล SMB และ ARP Scan วิ่งตรงเข้าสู่การ์ดแลนของระบบ SCADA และ PLC ในฝ่ายผลิตได้โดยไม่มีอะไรขวางเลยแม้แต่น้อย

ภัยเงียบของ Flat Network: ทำไม IT และ OT ถึงอยู่ร่วมวงเดียวกันไม่ได้?

ในการทำงานของระบบอุตสาหกรรม เครือข่าย IT (Information Technology) และ OT (Operational Technology) มีธรรมชาติที่ต่างกันอย่างสิ้นเชิงครับ คอมพิวเตอร์ฝั่ง IT เน้นความอัปเดต ต้องออกอินเทอร์เน็ต รับส่งอีเมล มีการลง Patch ซอฟต์แวร์อยู่เสมอ ในขณะที่ฝั่ง OT เช่น PLC, RTU, HMI หรือเซ็นเซอร์ต่าง ๆ มักใช้ระบบปฏิบัติการเฉพาะทาง (Legacy Systems) ที่ไม่ค่อยได้อัปเดต security patch เพราะเสี่ยงต่อความเสถียรของเครื่องจักร

เมื่อเราปล่อยให้ทราฟฟิกทั้งสองฝั่งวิ่งรวมกันโดยไม่มี Network Segmentation จะเกิดความเสี่ยงหลัก 3 ประการดังนี้ครับ:

  • การแพร่กระจายของมัลแวร์และ Ransomware: หากออฟฟิศติดไวรัส Ransomware เครือข่ายโรงงานจะสแกนหาเครื่องใน subnet เดียวกันทันที และเข้าโจมตีช่องโหว่ของระบบ OT ที่ไม่ได้ลงอัปเดต
  • Broadcast Storm รบกวนการทำงานของ PLC: ทราฟฟิกขยะหรือ Broadcast จากฝั่ง IT อาจทำให้การ์ดแลนของ Industrial Ethernet ประมวลผลไม่ทันจน Connection หลุด ทำให้นครไลน์ผลิตหยุดทำงาน
  • ไร้การบันทึก Log และไร้ขอบเขตความปลอดภัย: ไม่สามารถระบุได้เลยว่าใครแอบเข้าถึงระบบ SCADA จากฝั่งออฟฟิศ เพื่อป้องกัน Cyber Attack สายการผลิต

แนวทางการวางโครงสร้าง VLAN แยกวงเครือข่ายตามมาตรฐาน Security

การแก้ปัญหาอย่างยั่งยืนคือการนำมาตรฐาน Purdue Model มาประยุกต์ใช้ โดยใช้ VLAN (IEEE 802.1Q) บน Managed Switch และเกรด Enterprise Router/Firewall เพื่อแบ่ง Isolation Zone ให้เด็ดขาด ผมมักแนะนำให้ลูกค้าระดับโรงงานจัดสรร VLAN ID ออกเป็นหมวดหมู่ชัดเจน ตัวอย่างเช่น:

  • VLAN 10 (IT-Office): สำหรับคอมพิวเตอร์พนักงาน ออฟฟิศ อีเมล เครื่องพิมพ์ (Subnet: 192.168.10.0/24)
  • VLAN 20 (OT-Production): สำหรับ PLC, HMI, SCADA Nodes, Robots (Subnet: 10.20.0.0/20) - ห้ามออก Internet เด็ดขาด
  • VLAN 30 (DMZ & Server): สำหรับ ERP Server, Database, Log Server (Subnet: 172.16.30.0/24)
  • VLAN 40 (IoT & CCTV): สำหรับกล้องวงจรปิด และระบบ Access Control (Subnet: 192.168.40.0/24)
  • VLAN 99 (Management): สำหรับ IP จัดการ Switch, AP, Router (Subnet: 10.99.0.0/24)

การตั้งค่า Firewall เกรด Enterprise เพื่อควบคุม Inter-VLAN Routing

การสร้าง VLAN อย่างเดียวไม่พอครับ เพราะหาก Router ยังเปิด Inter-VLAN Routing ไว้ตามค่าเริ่มต้น ข้อมูลก็ยังวิ่งข้ามหากันได้อยู่ดี หัวใจสำคัญคือการตั้งค่า Firewall Policy บนอุปกรณ์อย่าง Firewall MikroTik หรือ Enterprise Gateway ด้วยหลักการ Zero Trust หรือ Default Drop (บล็อกทั้งหมด แล้วอนุญาตเฉพาะโปรโตคอลที่จำเป็นจริงๆ เท่านั้น)

1. กำหนดนโยบาย Default Drop ระหว่าง Zone IT และ OT

เราต้องสร้างกฎใน Forward Chain บน Firewall ให้ทำ drop ทราฟฟิกที่พยายามวิ่งจาก VLAN 10 (IT) ไปยัง VLAN 20 (OT) ทั้งหมดก่อนเป็นอันดับแรกเพื่อสร้าง DMZ เครือข่ายที่ปลอดภัย

2. เปิดช่องทางเฉพาะโปรโตคอลอุตสาหกรรมที่จำเป็น (Explicit Allow)

หากเครื่องวิศวกรฝ่ายผลิตในฝั่ง IT จำเป็นต้องดึงค่าจาก SCADA หรือโปรแกรม PLC ให้สร้าง Rule อนุญาตเฉพาะ IP ต้นทาง, IP ปลายทาง และ Port ที่ใช้งานจริงเท่านั้น เช่น:

  • OPC UA Architecture: อนุญาตเฉพาะ TCP Port 4840 จาก IP เครื่อง Engineering Station ไปยัง IP SCADA Server
  • Modbus TCP: อนุญาตเฉพาะ TCP Port 502 สำหรับการสื่อสารระหว่าง Gateway และ PLC เฉพาะเครื่อง
  • Database Transfer: อนุญาตทราฟฟิกจาก OT ไปยัง ERP Server ใน VLAN 30 ผ่าน TCP Port 1433 (MS SQL) โดยไม่อนุญาตให้ IT วิ่งย้อนกลับมา OT

3. บล็อกการออกอินเทอร์เน็ตของ VLAN 20 (OT Line)

ใน Firewall Filter ให้ตัด Outgoing NAT หรือตั้ง Rule บล็อก Out-Interface ที่เป็น WAN สำหรับ VLAN 20 เพื่อป้องกันไม่ให้โฮสต์ในสายการผลิตแอบออก Internet ไปดาวน์โหลดไฟล์หรือโดนคุมผ่าน Command & Control Server

ข้อผิดพลาดที่พบบ่อยในการทำ Network Segmentation ในโรงงาน

จากประสบการณ์ทำงานจริงของผมที่ SIAM-LOGIN ข้อผิดพลาดอันดับหนึ่งที่พบคือ การใช้ Managed Switch แต่ไม่ได้เปิดใช้งาน VLAN Tagging อย่างถูกต้อง หรือปล่อยให้ VLAN 1 (Native/Default VLAN) ทำงานร่วมกับทราฟฟิกสำคัญ นอกจากนี้ การเลือก Router ที่มี CPU ประมวลผล Firewall Policy ต่ำเกินไป ก็ส่งผลให้เกิด Latency ในการส่งข้อมูลระหว่าง SCADA และ PLC จนระบบไทม์เอาต์ได้

การแยก VLAN IT OT โรงงาน ไม่ใช่เรื่องยากเกินไป แต่ต้องอาศัยความเข้าใจทั้งฝั่งระบบเครือข่าย และลักษณะงานของสายการผลิต เพื่อไม่ให้การบีบ Security แน่นเกินไปจนงานฝ่ายผลิตหยุดชะงัก หากโรงงานของคุณกำลังเจอปัญหาทราฟฟิกชนกัน หรือต้องการยกประดับความปลอดภัยเครือข่าย สามารถปรึกษาทีมวิศวกรของ SIAM-LOGIN ได้ตลอดเวลาครับ

Tags: แยก VLAN IT OT โรงงาน Network Segmentation SCADA PLC Industrial Ethernet Ransomware เครือข่ายโรงงาน Firewall MikroTik Cyber Attack สายการผลิต

คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)

Q: ถ้าโรงงานมี Switch เดิมที่เป็น Unmanaged Switch สามารถแยก VLAN IT และ OT ได้ไหม?

ไม่ได้ครับ Unmanaged Switch ไม่รองรับการ Tagging ตามมาตรฐาน IEEE 802.1Q ทำให้ไม่สามารถแบ่งวง VLAN ได้ หากต้องการแยก network จำเป็นต้องอัปเกรดเป็น Managed Switch เพื่อรองรับการจัดสรร VLAN ครับ

Q: การแยก VLAN จะทำให้เครื่อง PLC อ่านค่าได้ช้าลงจนสายการผลิตค้างหรือไม่?

หากวางโครงสร้าง Managed Switch และเลือก Enterprise Firewall ที่มี throughput สูงเพียงพอ Latency ในการส่งข้อมูลระดับ Inter-VLAN จะอยู่ที่ต่ำกว่า 1 millisecond ซึ่งไม่มีผลกระทบต่อการทำงานของ Industrial Ethernet หรือ PLC ครับ

Q: อุปกรณ์ OT เก่าที่ไม่รองรับ Security Patch ควรป้องกันอย่างไรเพิ่มเติม?

ควรจัดให้อยู่ใน VLAN OT ที่ปิดการออกอินเทอร์เน็ต 100% พร้อมกำหนด Firewall Rule บน Firewall MikroTik หรือ Enterprise Router แบบ Zero Trust อนุญาตเฉพาะ IP และ Port ของ SCADA Server ที่จำเป็นเท่านั้นครับ

ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?

ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน