หน้าแรก / บทความ & คู่มือ / วางระบบ Network โรงงานด้วย VLAN และ Firewall ให้ปลอดภัยสูงสุด
Network Security

วางระบบ Network โรงงานด้วย VLAN และ Firewall ให้ปลอดภัยสูงสุด

โดย: AI Auto Poster 16/9/2569 เข้าชม: 0 ครั้ง
วางระบบ Network โรงงานด้วย VLAN และ Firewall ให้ปลอดภัยสูงสุด
เรียนรู้วิธีออกแบบระบบ Network โรงงานอุตสาหกรรมด้วย VLAN และ Firewall ช่วยแยกโซน IT และ OT ออกจากกัน ป้องกัน Ransomware หยุดสายการผลิต สนใจปรึกษา SIAM-LOGIN

9 ใน 10 ของโรงงานอุตสาหกรรมที่ผมและทีมงาน SIAM-LOGIN ได้เข้าไปปรับปรุงระบบเครือข่าย มักเจอโครงสร้างแบบ Flat Network หรือการเชื่อมต่อทุกอย่างไว้ในวง LAN เดียวกันครับ ตั้งแต่คอมพิวเตอร์พนักงานฝ่ายขาย กล้องวงจรปิด CCTV ไปจนถึงเครื่องส่งสัญญาณในสายการผลิตอย่าง PLC และ SCADA ผลลัพธ์ที่ตามมาคือ พอคอมพิวเตอร์ฝ่ายออฟฟิศติด Ransomware หรือโดนไวรัส มัลแวร์ก็สามารถสแกนและแพร่กระจายข้ามไปยังเครื่องจักรในฝ่ายผลิตได้ทันที ทำให้ไลน์การผลิตหยุดชะงัก ชนิดที่สร้างความเสียหายชั่วโมงละหลายแสนบาท

ประสบการณ์ตรงของผมพบว่า ปัญหาใหญ่ของการออกแบบระบบ Network โรงงานไม่ได้อยู่ที่เน็ตช้า แต่อยู่ที่ความเสี่ยงด้านการเข้าถึงข้อมูลที่ไร้การควบคุม วันนี้ผมเลยอยากมาแชร์แนวทางแก้ปัญหาด้วยเทคโนโลยี VLAN และ Firewall Rules ที่ผมใช้จริงในไซท์งานโรงงาน เพื่อช่วยยกระดับ IT/OT Security ให้ปลอดภัยขั้นสูงสุดครับ

ทำไม Flat Network ถึงเป็นภัยเงียบในโรงงานอุตสาหกรรม

โรงงานหลายแห่งเริ่มต้นวางระบบเครือข่ายแบบง่ายๆ เอาสาย LAN เสียบเข้ากับ Unmanaged Switch ตัวเดียวแล้วกระจายไปทั่วทั้งพื้นที่ ทว่าเมื่อธุรกิจขยายตัว มีอุปกรณ์ IoT เซนเซอร์ และระบบอัตโนมัติเพิ่มขึ้น เครือข่ายแบบนี้จะเกิดปัญหาทันที:

  • Broadcast Storm ละลอกใหญ่: เมื่อเครื่องจักรส่งแพ็กเกจข้อมูลตรวจสอบสถานะพร้อมกัน Traffic จะกระจายไปท่วมคอมพิวเตอร์สำนักงาน ทำให้ระบบช้าโดยไม่ทราบสาเหตุ
  • ไร้การจำกัดสิทธิ์ (No Access Control List): ใครก็ตามที่เสียบสาย LAN ในโรงงาน จะสามารถแอบสแกนหา IP Address ของเครื่อง PLC Control Panel ได้ทันที
  • Cyber Attack ลุกลามอย่างรวดเร็ว: ไวรัสประเภท Worm หรือ Ransomware สามารถสแกนพบอุปกรณ์ทั้งโรงงานได้ภายในเวลาไม่กี่นาที

การออกแบบ VLAN แบ่งโซน IT และ OT ออกจากกันเด็ดขาด

หัวใจสำคัญในการแก้ปัญหานี้คือ Network Isolation ด้วยการทำ VLAN (Virtual Local Area Network) บน Core Switch และ Access Switch เพื่อหั่นเครือข่ายทางกายภาพก้อนเดียว ให้กลายเป็นวงแลนเสมือนหลายๆ วงที่แยกออกจากกันเด็ดขาด

ในมาตรฐานการทำงานของ SIAM-LOGIN สำหรับโรงงานอุตสาหกรรม ผมจะแบ่ง VLAN ID ออกเป็น 5 โซนหลักเสมอ ได้แก่:

  • VLAN 10 (Office/Admin): สำหรับคอมพิวเตอร์พนักงาน ฝ่ายขาย บัญชี และ HR ที่ต้องใช้อินเทอร์เน็ตภายนอก
  • VLAN 20 (OT / Production Line): สำหรับเครื่อง PLC, HMI, SCADA และแขนกลหุ่นยนต์ โซนนี้จะถูกบล็อกอินเทอร์เน็ต 100%
  • VLAN 30 (CCTV & Security): สำหรับกล้องวงจรปิดและระบบ Access Control ป้องกันไม่ให้แฮกเกอร์ใช้กล้องเป็นสะพานเข้าสู่ระบบ
  • VLAN 40 (Server & Storage): สำหรับ Database, ERP Server และ NAS สำรองข้อมูล ให้เฉพาะเจ้าหน้าที่ที่ได้รับสิทธิ์เข้าถึงได้เท่านั้น
  • VLAN 50 (Guest WiFi): สำหรับผู้มาติดต่อ โดยแยกออกจากวงเน็ตหลักของบริษัทอย่างเด็ดขาด

การตั้งค่า Firewall Policy บังคับใช้กฎเหล็กการรับส่งข้อมูล

หลังจากสร้าง VLAN ด้วย Managed Switch เรียบร้อยแล้ว ขั้นตอนต่อมาคือการส่ง Traffic ทั้งหมดผ่าน Router Firewall เช่น MikroTik หรือ Enterprise Firewall เพื่อควบคุมการเข้าออกของข้อมูลด้วยการเขียน Firewall Policy

กฎเหล็ก Firewall 3 ข้อที่ผมใช้คุมความปลอดภัยโรงงาน

1. Block All Traffic by Default: ตัดการเชื่อมต่อข้าม VLAN ทั้งหมดเป็นค่าเริ่มต้น จากนั้นค่อยอนุญาตเฉพาะ Port และ IP ที่จำเป็นจริงๆ เท่านั้น (Explicit Allow)

2. Isolate OT Network: ห้าม VLAN 20 ออกอินเทอร์เน็ตโดยเด็ดขาด หากเครื่องจักรต้องการอัปเดต Firmware ให้ใช้วิธีนำไฟล์มาอัปเดตผ่าน Local Server ที่ตรวจสอบความปลอดภัยแล้วเท่านั้น

3. Strict Admin Access: อนุญาตให้คอมพิวเตอร์ของทีมวิศวกรโรงงาน เข้าถึง VLAN 20 (OT) ได้เฉพาะพอร์ตที่ใช้โปรโตคอล Modbus, PROFINET หรือ SSH ในการคอนฟิกเท่านั้น

เลือกรุ่นอุปกรณ์ Network อย่างไรให้เหมาะกับงานโรงงาน

สภาพแวดล้อมในโรงงานอุตสาหกรรมมักมีความร้อน ฝุ่นละเอียด และสนามแม่เหล็กไฟฟ้ารบกวนจากมอเตอร์ขนาดใหญ่ ดังนั้น อุปกรณ์เครือข่ายที่เลือกใช้จึงต้องมีความทนทานสูง

สำหรับ Core Router ผมมักเลือกใช้ MikroTik RouterBOARD รุ่นที่รองรับ SFP+ 10Gbps เพื่อทำ Routing ระหว่าง VLAN ด้วยความเร็วสูงโดยไม่เกิดคอขวด ส่วน Switch ในสายการผลิต ผมแนะนำให้ใช้ Industrial Switch แบบ DIN-Rail ที่ไม่มีพัดลม (Fanless) ทนอุณหภูมิได้สูงถึง 75 องศาเซลเซียส พร้อมรองรับ Redundant Power Supply เพื่อป้องกันระบบดับเมื่อไฟตก

การลงทุนวางโครงสร้าง Network โรงงานด้วย VLAN และ Firewall ตั้งแต่วันนี้ อาจดูมีขั้นตอนซับซ้อน แต่เชื่อผมเถอะครับว่า มันคุ้มค่ากว่าการยอมเสี่ยงหยุดสายการผลิตทั้งโรงงานเพราะไวรัสคอมพิวเตอร์เพียงตัวเดียวแน่นอน หากคุณกำลังต้องการปรับปรุงระบบเครือข่ายโรงงาน สามารถติดต่อสอบถามทีมงาน SIAM-LOGIN ได้ตลอดเวลาครับ

Tags: ออกแบบระบบ Network โรงงาน VLAN โรงงาน Firewall โรงงาน Network Isolation IT/OT Security Managed Switch Cyber Attack Access Control List

คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)

Q: ทำไมต้องแยกวง VLAN ระหว่าง IT และ OT ในโรงงาน?

เพราะอุปกรณ์ในฝั่ง OT เช่น PLC หรือ SCADA มักมีระบบป้องกันความปลอดภัยต่ำ หากฝั่ง IT หรือคอมพิวเตอร์ออฟฟิศติดไวรัส มัลแวร์จะสามารถสแกนเข้าถึงเครื่องจักรและหยุดการทำงานของสายการผลิตได้ การแยก VLAN และคุมด้วย Firewall จึงช่วยจำกัดขอบเขตความเสียหายไม่ให้ลามถึงเครื่องจักร

Q: อุปกรณ์ Switch ทั่วไป (Unmanaged Switch) ทำ VLAN ได้หรือไม่?

ทำไม่ได้ครับ Unmanaged Switch ไม่สามารถส่งสัญญาณ 802.1Q Tagging เพื่อแบ่ง VLAN ได้ การทำ VLAN ในโรงงานอุตสาหกรรมจำเป็นต้องใช้ Managed Switch หรือ Industrial Switch เท่านั้น

Q: หากเครื่องจักรในสายการผลิตจำเป็นต้องส่งข้อมูลขึ้น Cloud สามารถทำได้ไหม?

ทำได้ครับ โดยกำหนด Firewall Policy ให้เฉพาะ IP ของเครื่องจักรนั้นๆ ส่งข้อมูลออกไปยังปลายทาง IP/Domain ของ Cloud Server ที่กำหนดผ่าน Port ที่ปลอดภัยเท่านั้น โดยยังคงบล็อกการเชื่อมต่ออื่นๆ ทั้งหมดไว้ตามเดิม

ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?

ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน