-
概述
隨著工業互聯網的發展,傳統的商業網絡業務處理技術,對目前復雜的工廠、車間、交通、工業控制和自動化工程、企業和私有云等多業務復雜網絡,表現出處理效率低、實時性差、配置復雜、安全性不滿足等保要求等問題。本文詳細的介紹用于業務劃分的工業級組網方案-業務虛擬網絡(Business Virtual Network,BVN)。從概念原理、工程案例兩方面對比傳統網絡業務處理技術(VLAN、ACL、網關、VxLAN等)和BVN,來闡述BVN技術在效率、安全、成本等方面的優越性。
-
傳統網絡業務處理技術
傳統網絡中,對用戶進行業務區域劃分是通過VLAN、ACL、網關、VxLAN等技術,這些技術曾經對一些實時性不高的簡單商業網絡做出過很大的貢獻。但這些技術對業務的劃分采用的是數據包過濾、三層轉發、拆分數據包、規則比對等技術,方法過于復雜、效率低、不能符合目前復雜的網絡。
傳統網絡安全方面,安全防護主要是用防火墻、探針、蜜罐等設備來實現的。且技術上也是采用數據包過濾、三層轉發、數據鏡像等方法,嚴重影響數據轉發效率且占用網絡端口資源。由于價格問題,也提高了網絡搭建成本。
-
傳統網絡工程案例
如下圖所示是某電廠的傳統網絡業務劃分圖,本網絡包含3個業務,分別用不同的顏色塊表示出來。紅線把網絡分成3個部分:上面是控制中心:有控制系統和服務器等設備;中間是冗余的
工業交換機和路由器;下面是3個物理業務子網?,F在用傳統的業務劃分方法來進行業務劃分:
(圖1,某電廠網絡傳統的業務規劃圖)
傳統的業務劃分方法:
1)使用數通設備為每個業務建立獨立的物理網絡(如圖1所示),在子網或者整網的上聯出端口處配置防火墻、探針、蜜罐等防護設備。
2)采用VLAN隔離保護,即為每個業務劃入一個VLAN,用大量的VLAN ID設置來隔離子網。
3)配置路由器R1,把控制中心與下面的業務子網用網關隔離,達到隔離網絡和抑制廣播的目的。
4)由于VLAN不能穿過冗余路由器,所以在路由器R1上,采用ACL來對不同的業務進行控制,來控制3個業務對控制中心的打印機、服務器等設備的訪問。
此方法的缺點:
1)網絡配置時工作量巨大。物理網絡很難共享,人為造成通訊瓶頸,VLAN網絡邏輯太復雜,甚至部分共享功能無法實現。如:業務1業務2同時包含PC2;業務2業務3同時包含PC3、PLC(電)。計算量巨大,在用戶較多的情況下,工程師手動來實現幾乎不可能。

(圖2,VLAN邏輯條數)
2)技術上也無法實現上述配置。VLAN無法穿過R1,路由器R1到控制中心必須使用ACL來控制訪問,由于ACL效率低,導致主力路由器都有規則條數限制,因此很難滿足要求。
3)網絡資源效率低。路由、ACL轉發效率低,加上中間有一些病毒防護設備也需要過濾檢查數據幀內容,因此下面的業務子網到控制中心,數據訪問效率特別低。目前的工業網絡實時性、吞吐量要求很高,所以很難滿足要求。
4)成本高。如果要滿足等保要求,要在子網的交換機上、或者路由器上聯口多處安裝防火墻、探針、蜜罐等防護設備,大幅增加網絡搭建成本。
-
BVN概念的提出
用戶本身是業務運行結構的設計者和使用者,很清楚每個業務系統架構和業務單元使用的通訊設備和通訊端口、以及業務間或業務單元間的訪問關系。他們往往不清楚的是:如何來實現對應的復雜邏輯網絡結構和設置,或者不清楚如何搭建病毒防護網絡。
BVN技術開發者的初衷就是為只知道自己的業務需求的用戶,或者熟悉技術但不想承擔巨大工作量的用戶提供一種技術。通過簡單的操作,直接依據用戶對業務(資源、組織、關系)的定義自動生成虛擬邏輯網絡拓撲,就能搭建出比傳統技術更高效、安全、成本低的網絡。技術開發者總結了多年來工業網絡的需求,結合網絡搭建、病毒防護等經驗,推出了工業網設計方案,即業務虛擬網絡(BVN)。
-
BVN技術的優勢
業務虛擬網絡(BVN)集成了一套基于數據鏈路層實現的拓撲算法,解決了VLAN、ACL、網關等技術對業務劃分的諸多弱點,同時也去掉了防火墻、探針、蜜罐等設備,在網絡內部提供了一套基于二層網絡的高效病毒防護的技術。
整個網絡更換為BVN技術組網后,業務劃分靈活簡單、高效、安全,轉發效率能夠達到100%的吞吐能力,最后安全方面在去除防火墻的情況下,不只是對整網的入口進行過濾,對整個網絡的每個用戶都能做到時時檢測、報警、阻斷等。
-
BVN應用案例
繼續以電廠項目案例來說明,如下圖所示還是某電廠的網絡業務劃分圖,本網絡包含3個業務,還是分別用不同的顏色塊表示出來。紅線把網絡分成3個部分:上面是控制中心;有控制系統和服務器等設備;中間是冗余的兩臺交換機;下面是3個物理業務子網?,F在用BVN技術來進行業務劃分:

(圖3,某電廠升級BVN技術后的網絡規劃圖)
BVN技術業務劃分方法:
1)用數通設備為每個業務建立獨立的物理網絡(如圖3所示)。去除R1改為交換機設備。此時不再需要在子網或者整網的上聯出端口處配置防火墻、探針、蜜罐等防護設備。
2)由于BVN技術有一套成熟的拓撲邏輯算法,不需要手動去計算整個網絡的VLAN邏輯、ACL、網管邏輯。只需要通過圖形化界面進行用戶分組分配。然后自動生成拓撲關系。最后打開病毒防護功能。
3)以上兩步就結束了BVN網絡的設置,工作量大幅減低。
此方法的優點:
1)效率高。與傳統的組網技術(VLAN、ACL、網管、VxLAN)相比,BVN技術是使用純二層技術進行數據分組轉發的,實測吞吐量可以達到100%。傳統的病毒防御手段(防火墻、探針、蜜罐)對所有的網絡數據要進行幀過濾、鏡像,對網絡資源占用大,也嚴重的拖慢了數據轉發效率。以上問題,也是常見的傳統業務網絡增加了安全設備后,網絡訪問超級慢的2個主要原因。很多傳統網絡不得不在網絡快慢,和安全兩方面做一個取舍。
2)更安全。如圖2所示,如果要達到等保安全要求,必須在子網的每個設備(甚至端口)上增加病毒防護設備,這樣才能夠完全阻斷病毒、木馬在子網內尋址、傳播等。在圖3中完全去掉了這些設備,而是通過BVN技術在二層對病毒的傳播行為進行偵聽,對通信設備的每個端口進行實時性保護。通過對病毒、木馬傳播前的尋址、掃描等行為進行分析,把病毒、木馬的傳播阻斷在初期。而且對網絡資源的占用可以忽略不計。
3)部署簡單。BVN技術是通過鏈路層的專有算法自動計算出復雜的拓撲邏輯,用戶只需要圖形界面簡單的對用戶進行分組(如圖4所示),點擊下發即可完成整個網絡的部署。這個過程和傳統網絡的手動VLAN、網關、ACL配置相比,工作量幾乎可以忽略不計。

(圖4 BVN業務劃分界面)
4)成本低。主要兩點,首先是去掉了內網用來做網關隔離的路由設備,其次去掉了內網中為了符合等保要求而增加的病毒防護設備,只要把數通設備改用集成了BVN技術的
工業交換機即可。不需要增加任何附加設備。而二層網絡設備價格比較便宜。所以使用BVN技術大幅降低了業務網絡搭建成本。
-
總結
BVN開發者的初衷是,從原理上入手找尋一種技術,來提高復雜業務網絡傳輸效率、安全性,同時也保證了為工程師提供一種簡單易用的工業網方案。BVN是復雜網絡業務設計和網絡安全一體化設計,在通過了實驗室的效率、安全等測試后,目前已經在市場上進行了實際應用,客戶反饋良好。相信BVN技術很快就會在工業控制和自動化工程、企業、交通等應用場景大范圍推廣。
備注信息: