หน้าแรก / บทความ & คู่มือ / วางระบบ Network Infrastructure และ VLAN Isolation โรงงาน 4.0
Network Security

วางระบบ Network Infrastructure และ VLAN Isolation โรงงาน 4.0

โดย: AI Auto Poster 15/9/2569 เข้าชม: 3 ครั้ง
วางระบบ Network Infrastructure และ VLAN Isolation โรงงาน 4.0
แชร์ประสบการณ์แก้ระบบเครือข่ายโรงงานล่มเพราะ Flat Network พร้อมแนวทางการออกแบบ Network Infrastructure และทำ VLAN Isolation แยกฝั่ง IT และ OT ชัดเจน

ตี 2 คืนวันเสาร์ โทรศัพท์ผมดังขึ้น ปลายสายคือผู้จัดการฝ่ายผลิตของโรงงานชิ้นส่วนยานยนต์แห่งหนึ่งในนิคมอุตสาหกรรมมาบตาพุด น้ำเสียงของเขาเต็มไปด้วยความตื่นตระหนก บอกว่าเครื่องจักร PLC ในสายการผลิตหลักหยุดทำงานกะทันหัน ส่งผลให้ไลน์ผลิตอัมพาตทั้งโรงงาน ความเสียหายพุ่งสูงขึ้นนาทีละหลายหมื่นบาท

เมื่อผมเดินทางไปถึงและตรวจสอบ Log ของระบบเครือข่าย ก็พบสาเหตุที่ทำให้ทุกคนต้องตกใจ ต้นเหตุไม่ได้มาจากเครื่องจักรพังหรือระบบไฟขัดข้อง แต่เกิดจากคอมพิวเตอร์ของพนักงานฝั่งออฟฟิศติดไวรัสรอมซัมแวร์ แล้วมัลแวร์ตัวนั้นได้สแกนหาเครื่องในวง LAN เดียวกัน จนวิ่งทะลุข้ามเข้าไปยังเครือข่ายฝั่งโรงงาน ทำลายการเชื่อมต่อของระบบ SCADA และ PLC จนดับยกระบบ

เหตุการณ์นี้จะไม่เกิดขึ้นเลย ถ้าโรงงานแห่งนี้มีการทำ VLAN Isolation และออกแบบ Network Infrastructure ที่ถูกต้องตั้งแต่แรก เพราะการปล่อยให้ทุกอุปกรณ์เชื่อมโยงกันในวง IP เดียวกัน หรือที่เรียกว่า Flat Network ก็ไม่ต่างอะไรกับการเปิดประตูบ้านทิ้งไว้ให้ผู้ไม่หวังดีเดินเข้าออกได้ทุกห้องครับ

ทำไมโรงงานอุตสาหกรรมยุค 4.0 ถึงห้ามใช้ Flat Network เด็ดขาด

ในยุคที่โรงงานปรับตัวเข้าสู่ Smart Factory มีการนำอุปกรณ์ Industrial IoT หุ่นยนต์แขนกล และเซ็นเซอร์ต่างๆ ต่อเข้ากับระบบอินเทอร์เน็ต เพื่อส่งข้อมูลขึ้น Cloud หรือระบบ ERP การเชื่อมต่อที่เพิ่มขึ้นย่อมมาพร้อมกับความเสี่ยงด้าน Network Security ที่สูงขึ้นตามไปด้วย

ปัญหาของ Flat Network ในโครงสร้างพื้นฐานเครือข่ายโรงงานมีดังนี้:

  • Security Risk สูงมาก: หากคอมพิวเตอร์ฝั่ง IT ติดมัลแวร์ หรือโดน Hacker โจมตี มัลแวร์จะสามารถกระจายตัวไปยังฝั่ง OT Network (Operational Technology) ที่ควบคุมเครื่องจักรได้โดยไม่มีอะไรคอยขวาง
  • Broadcast Storm ก่อกวนเครื่องจักร: แพ็กเกจข้อมูลประเภท Broadcast จากคอมพิวเตอร์ออฟฟิศ เช่น การสแกนหาเครื่องพิมพ์ จะวิ่งไปรบกวนการทำงานของ PLC หรือ controller ที่ต้องการความหน่วงเวลาต่ำมาก (Low Latency) จนทำให้เครื่องจักรหยุดทำงานได้
  • ยากต่อการจำกัดวงความเสียหาย: เมื่อเกิดปัญหาเน็ตช้าหรือเน็ตหลุด วิศวกรจะไม่สามารถระบุได้ทันทีว่าปัญหาเกิดจากอุปกรณ์ชิ้นไหนในโรงงาน

4 ขั้นตอนการออกแบบ Network Infrastructure และ VLAN Isolation สำหรับโรงงาน

จากประสบการณ์ที่ผมได้เข้าไปวางระบบและปรับปรุง Network Infrastructure ให้กับโรงงานอุตสาหกรรมหลายแห่ง ผมสรุปขั้นตอนการทำงานที่ปลอดภัยและได้ผลจริงออกมาเป็น 4 ส่วนหลักๆ ดังนี้ครับ

1. การแบ่งโซนเครือข่าย (Network Segmentation)

สิ่งแรกที่ต้องทำคือการแยกประเภทของอุปกรณ์และผู้ใช้ออกเป็นกลุ่มๆ ตามระดับความสำคัญและความเสี่ยง โดยทั่วไปผมจะแบ่งโซนออกเป็นอย่างน้อย 4 วงหลัก:

  • VLAN 10 (Office IT): สำหรับคอมพิวเตอร์พนักงาน ฝ่ายบัญชี ฝ่าย HR และเอกสารทั่วไป
  • VLAN 20 (OT & Automation): สำหรับเครื่องจักร PLC, ระบบ SCADA, HMI และหุ่นยนต์ในไลน์ผลิต (วงนี้ห้ามออกอินเทอร์เน็ตโดยตรงเด็ดขาด)
  • VLAN 30 (CCTV & Access Control): สำหรับกล้องวงจรปิดและระบบคีย์การ์ด เพื่อไม่ให้ไฟล์วิดีโอแย่ง Bandwidth ของไลน์ผลิต
  • VLAN 40 (Guest WiFi): สำหรับผู้มาติดต่อ หรือ Supplier ที่เข้ามาซ่อมบำรุง โดยแยกให้ออกอินเทอร์เน็ตได้อย่างเดียว ไม่สามารถมองเห็นอุปกรณ์อื่นในโรงงานได้เลย

2. การเลือกใช้ Managed Switch และ Router ระดับ Enterprise

อุปกรณ์เครือข่ายระดับบ้านทั่วไป (Unmanaged Switch) ไม่สามารถทำ VLAN Isolation ได้ การออกแบบระบบ Network Infrastructure สำหรับโรงงานจำเป็นต้องใช้ Managed Switch ที่รองรับการตั้งค่า VLAN ตามมาตรฐาน IEEE 802.1Q และควรใช้ Core Switch หรือ Firewall Router ที่มีความแม่นยำสูง เช่น MikroTik หรือ Enterprise Firewall ในการบริหารจัดการ traffic

3. กำหนด Firewall Rule และ Inter-VLAN Routing อย่างรัดกุม

การแบ่ง VLAN จะไร้ความหมายทันที ถ้าเราเปิดให้ทุก VLAN คุยกันได้ทั้งหมดโดยไม่กรอง การตั้งค่า Firewall Rule คือหัวใจสำคัญครับ โดยมีหลักการเบื้องต้นดังนี้:

  • บล็อกการเชื่อมต่อจาก VLAN ฝั่ง Office IT ไปยัง VLAN ฝั่ง OT Network เป็นค่าเริ่มต้น (Default Deny)
  • หากฝั่ง IT จำเป็นต้องดึงข้อมูลจากไลน์ผลิต เช่น ระบบ ERP ให้เปิดพอร์ตเฉพาะ IP และ Port ที่จำเป็นเท่านั้น
  • ห้าม VLAN ของ CCTV และ Guest WiFi เข้าถึง VLAN อื่นโดยเด็ดขาด

4. ติดตั้งระบบ Redundancy และสายสัญญาณที่ทนทานต่อคลื่นรบกวน

สภาพแวดล้อมในโรงงานอุตสาหกรรมมักมีคลื่นแม่เหล็กไฟฟ้า (EMI) จากมอเตอร์ขนาดใหญ่หรือตู้เชื่อมไฟฟ้า สายสัญญาณที่ใช้เชื่อมต่อระหว่างตู้ RACK ควรใช้สายไฟเบอร์ออปติก (Fiber Optic) เพื่อป้องกันคลื่นรบกวน 100% นอกจากนี้ควรทำ Link Aggregation หรือ STP (Spanning Tree Protocol) เพื่อทำสายสำรองไว้ เผื่อกรณีสายขาด ไลน์ผลิตจะได้ไม่หยุดทำงาน

ผลลัพธ์ที่ได้หลังจากการปรับปรุงโครงสร้างเครือข่าย

หลังจากที่ผมและทีมงาน SIAM-LOGIN ได้เข้าไปรื้อระบบ Flat Network เดิมของโรงงานแห่งนั้น แล้วออกแบบโครงสร้าง Network Infrastructure ใหม่ พร้อมทำ VLAN Isolation อย่างเป็นระบบ สิ่งที่เปลี่ยนแปลงไปอย่างเห็นได้ชัดคือ:

ระบบการผลิตมีความเสถียรขึ้นอย่างมาก ไม่เคยเจอปัญหาเครื่องจักรหยุดทำงานจากสัญญาณรบกวนในระบบเครือข่ายอีกเลย และเมื่อฝ่าย IT ต้องการทดสอบซอฟต์แวร์ใหม่ หรือพนักงานเผลอทำเครื่องติดไวรัส ความเสียหายก็ถูกจำกัดให้อยู่แค่ในวง VLAN ของออฟฟิศ ไม่สามารถทะลุเข้าไปยังไลน์ผลิตได้อีกต่อไป

การลงทุนวางโครงสร้าง Network Infrastructure และการทำ VLAN Isolation ตั้งแต่เนิ่นๆ อาจมีค่าใช้จ่ายในการวางระบบและเลือกใช้อุปกรณ์ Managed Switch อยู่บ้าง แต่เมื่อเทียบกับมูลค่าความเสียหายที่ไลน์ผลิตต้องหยุดทำงานเพียงแค่ไม่กี่ชั่วโมง ถือว่าเป็นการลงทุนที่คุ้มค่าและปลอดภัยที่สุดสำหรับโรงงานอุตสาหกรรมยุค 4.0 ครับ

Tags: การออกแบบระบบ Network Infrastructure และ VLAN Isolation สำหรับโรงงานอุตสาหกรรม VLAN Isolation OT Network IT Network Managed Switch Network Security Firewall Rule Industrial IoT

คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)

Q: ทำไมโรงงานอุตสาหกรรมถึงต้องแยกวง VLAN ระหว่าง IT และ OT?

เพื่อความปลอดภัยของระบบการผลิต (OT Network) ป้องกันไม่ให้ไวรัส มัลแวร์ หรือการใช้งานอินเทอร์เน็ตจากฝั่งออฟฟิศ (IT Network) แพร่กระจายเข้ามารบกวนการทำงานของ PLC และเครื่องจักรในไลน์ผลิต

Q: อุปกรณ์ Unmanaged Switch ทั่วไป สามารถทำ VLAN Isolation ได้หรือไม่?

ไม่ได้ครับ การทำ VLAN Isolation จำเป็นต้องใช้ Managed Switch ที่รองรับมาตรฐาน IEEE 802.1Q เพื่อให้สามารถแท็ก VLAN ID บนแต่ละพอร์ตได้

Q: หากต้องการดึงข้อมูลจาก PLC ไปยังระบบ ERP ฝั่ง IT สามารถทำได้อย่างไรถ้าล็อก VLAN ไว้?

สามารถทำได้ด้วยการเขียน Firewall Rule บน Router หรือ Enterprise Firewall เพื่ออนุญาตให้เฉพาะ IP ของเครื่อง Server ERP และพอร์ตที่ใช้งานจริงคุยกับ PLC ได้เท่านั้น โดยไม่อนุญาตให้เครื่องอื่นในวง IT เข้าถึงได้

ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?

ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน