วางระบบ Network โรงงานด้วย VLAN และ Firewall ให้ปลอดภัยสูงสุด
9 ใน 10 ของโรงงานอุตสาหกรรมที่ผมและทีมงาน SIAM-LOGIN ได้เข้าไปปรับปรุงระบบเครือข่าย มักเจอโครงสร้างแบบ Flat Network หรือการเชื่อมต่อทุกอย่างไว้ในวง LAN เดียวกันครับ ตั้งแต่คอมพิวเตอร์พนักงานฝ่ายขาย กล้องวงจรปิด CCTV ไปจนถึงเครื่องส่งสัญญาณในสายการผลิตอย่าง PLC และ SCADA ผลลัพธ์ที่ตามมาคือ พอคอมพิวเตอร์ฝ่ายออฟฟิศติด Ransomware หรือโดนไวรัส มัลแวร์ก็สามารถสแกนและแพร่กระจายข้ามไปยังเครื่องจักรในฝ่ายผลิตได้ทันที ทำให้ไลน์การผลิตหยุดชะงัก ชนิดที่สร้างความเสียหายชั่วโมงละหลายแสนบาท
ประสบการณ์ตรงของผมพบว่า ปัญหาใหญ่ของการออกแบบระบบ Network โรงงานไม่ได้อยู่ที่เน็ตช้า แต่อยู่ที่ความเสี่ยงด้านการเข้าถึงข้อมูลที่ไร้การควบคุม วันนี้ผมเลยอยากมาแชร์แนวทางแก้ปัญหาด้วยเทคโนโลยี VLAN และ Firewall Rules ที่ผมใช้จริงในไซท์งานโรงงาน เพื่อช่วยยกระดับ IT/OT Security ให้ปลอดภัยขั้นสูงสุดครับ
ทำไม Flat Network ถึงเป็นภัยเงียบในโรงงานอุตสาหกรรม
โรงงานหลายแห่งเริ่มต้นวางระบบเครือข่ายแบบง่ายๆ เอาสาย LAN เสียบเข้ากับ Unmanaged Switch ตัวเดียวแล้วกระจายไปทั่วทั้งพื้นที่ ทว่าเมื่อธุรกิจขยายตัว มีอุปกรณ์ IoT เซนเซอร์ และระบบอัตโนมัติเพิ่มขึ้น เครือข่ายแบบนี้จะเกิดปัญหาทันที:
- Broadcast Storm ละลอกใหญ่: เมื่อเครื่องจักรส่งแพ็กเกจข้อมูลตรวจสอบสถานะพร้อมกัน Traffic จะกระจายไปท่วมคอมพิวเตอร์สำนักงาน ทำให้ระบบช้าโดยไม่ทราบสาเหตุ
- ไร้การจำกัดสิทธิ์ (No Access Control List): ใครก็ตามที่เสียบสาย LAN ในโรงงาน จะสามารถแอบสแกนหา IP Address ของเครื่อง PLC Control Panel ได้ทันที
- Cyber Attack ลุกลามอย่างรวดเร็ว: ไวรัสประเภท Worm หรือ Ransomware สามารถสแกนพบอุปกรณ์ทั้งโรงงานได้ภายในเวลาไม่กี่นาที
การออกแบบ VLAN แบ่งโซน IT และ OT ออกจากกันเด็ดขาด
หัวใจสำคัญในการแก้ปัญหานี้คือ Network Isolation ด้วยการทำ VLAN (Virtual Local Area Network) บน Core Switch และ Access Switch เพื่อหั่นเครือข่ายทางกายภาพก้อนเดียว ให้กลายเป็นวงแลนเสมือนหลายๆ วงที่แยกออกจากกันเด็ดขาด
ในมาตรฐานการทำงานของ SIAM-LOGIN สำหรับโรงงานอุตสาหกรรม ผมจะแบ่ง VLAN ID ออกเป็น 5 โซนหลักเสมอ ได้แก่:
- VLAN 10 (Office/Admin): สำหรับคอมพิวเตอร์พนักงาน ฝ่ายขาย บัญชี และ HR ที่ต้องใช้อินเทอร์เน็ตภายนอก
- VLAN 20 (OT / Production Line): สำหรับเครื่อง PLC, HMI, SCADA และแขนกลหุ่นยนต์ โซนนี้จะถูกบล็อกอินเทอร์เน็ต 100%
- VLAN 30 (CCTV & Security): สำหรับกล้องวงจรปิดและระบบ Access Control ป้องกันไม่ให้แฮกเกอร์ใช้กล้องเป็นสะพานเข้าสู่ระบบ
- VLAN 40 (Server & Storage): สำหรับ Database, ERP Server และ NAS สำรองข้อมูล ให้เฉพาะเจ้าหน้าที่ที่ได้รับสิทธิ์เข้าถึงได้เท่านั้น
- VLAN 50 (Guest WiFi): สำหรับผู้มาติดต่อ โดยแยกออกจากวงเน็ตหลักของบริษัทอย่างเด็ดขาด
การตั้งค่า Firewall Policy บังคับใช้กฎเหล็กการรับส่งข้อมูล
หลังจากสร้าง VLAN ด้วย Managed Switch เรียบร้อยแล้ว ขั้นตอนต่อมาคือการส่ง Traffic ทั้งหมดผ่าน Router Firewall เช่น MikroTik หรือ Enterprise Firewall เพื่อควบคุมการเข้าออกของข้อมูลด้วยการเขียน Firewall Policy
กฎเหล็ก Firewall 3 ข้อที่ผมใช้คุมความปลอดภัยโรงงาน
1. Block All Traffic by Default: ตัดการเชื่อมต่อข้าม VLAN ทั้งหมดเป็นค่าเริ่มต้น จากนั้นค่อยอนุญาตเฉพาะ Port และ IP ที่จำเป็นจริงๆ เท่านั้น (Explicit Allow)
2. Isolate OT Network: ห้าม VLAN 20 ออกอินเทอร์เน็ตโดยเด็ดขาด หากเครื่องจักรต้องการอัปเดต Firmware ให้ใช้วิธีนำไฟล์มาอัปเดตผ่าน Local Server ที่ตรวจสอบความปลอดภัยแล้วเท่านั้น
3. Strict Admin Access: อนุญาตให้คอมพิวเตอร์ของทีมวิศวกรโรงงาน เข้าถึง VLAN 20 (OT) ได้เฉพาะพอร์ตที่ใช้โปรโตคอล Modbus, PROFINET หรือ SSH ในการคอนฟิกเท่านั้น
เลือกรุ่นอุปกรณ์ Network อย่างไรให้เหมาะกับงานโรงงาน
สภาพแวดล้อมในโรงงานอุตสาหกรรมมักมีความร้อน ฝุ่นละเอียด และสนามแม่เหล็กไฟฟ้ารบกวนจากมอเตอร์ขนาดใหญ่ ดังนั้น อุปกรณ์เครือข่ายที่เลือกใช้จึงต้องมีความทนทานสูง
สำหรับ Core Router ผมมักเลือกใช้ MikroTik RouterBOARD รุ่นที่รองรับ SFP+ 10Gbps เพื่อทำ Routing ระหว่าง VLAN ด้วยความเร็วสูงโดยไม่เกิดคอขวด ส่วน Switch ในสายการผลิต ผมแนะนำให้ใช้ Industrial Switch แบบ DIN-Rail ที่ไม่มีพัดลม (Fanless) ทนอุณหภูมิได้สูงถึง 75 องศาเซลเซียส พร้อมรองรับ Redundant Power Supply เพื่อป้องกันระบบดับเมื่อไฟตก
การลงทุนวางโครงสร้าง Network โรงงานด้วย VLAN และ Firewall ตั้งแต่วันนี้ อาจดูมีขั้นตอนซับซ้อน แต่เชื่อผมเถอะครับว่า มันคุ้มค่ากว่าการยอมเสี่ยงหยุดสายการผลิตทั้งโรงงานเพราะไวรัสคอมพิวเตอร์เพียงตัวเดียวแน่นอน หากคุณกำลังต้องการปรับปรุงระบบเครือข่ายโรงงาน สามารถติดต่อสอบถามทีมงาน SIAM-LOGIN ได้ตลอดเวลาครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: ทำไมต้องแยกวง VLAN ระหว่าง IT และ OT ในโรงงาน?
เพราะอุปกรณ์ในฝั่ง OT เช่น PLC หรือ SCADA มักมีระบบป้องกันความปลอดภัยต่ำ หากฝั่ง IT หรือคอมพิวเตอร์ออฟฟิศติดไวรัส มัลแวร์จะสามารถสแกนเข้าถึงเครื่องจักรและหยุดการทำงานของสายการผลิตได้ การแยก VLAN และคุมด้วย Firewall จึงช่วยจำกัดขอบเขตความเสียหายไม่ให้ลามถึงเครื่องจักร
Q: อุปกรณ์ Switch ทั่วไป (Unmanaged Switch) ทำ VLAN ได้หรือไม่?
ทำไม่ได้ครับ Unmanaged Switch ไม่สามารถส่งสัญญาณ 802.1Q Tagging เพื่อแบ่ง VLAN ได้ การทำ VLAN ในโรงงานอุตสาหกรรมจำเป็นต้องใช้ Managed Switch หรือ Industrial Switch เท่านั้น
Q: หากเครื่องจักรในสายการผลิตจำเป็นต้องส่งข้อมูลขึ้น Cloud สามารถทำได้ไหม?
ทำได้ครับ โดยกำหนด Firewall Policy ให้เฉพาะ IP ของเครื่องจักรนั้นๆ ส่งข้อมูลออกไปยังปลายทาง IP/Domain ของ Cloud Server ที่กำหนดผ่าน Port ที่ปลอดภัยเท่านั้น โดยยังคงบล็อกการเชื่อมต่ออื่นๆ ทั้งหมดไว้ตามเดิม
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน