新闻动态

News information

构建智慧水利“安全闸门”,守护“十五五”新基建

<<返回

2026年07月21日 08:00

当前,水利行业正加速迈向数字孪生智慧水利新阶段。根据水利部《十四五智慧水利建设规划》,截至2025年底,全国已完成90%以上大型水库和重点灌区的智能化改造,水资源调度、防汛抗旱、水质监测等核心业务逐步实现远程控制与无人值守。然而,系统互联互通在提升效率的同时,也将传统封闭的工控网络暴露在复杂的网络威胁之下。


水利工控系统呈现三区联动特征:生产控制区(泵站PLC、闸门控制器、水文传感器)、生产管理区(区域监控站、数据采集服务器)与办公管理区(调度中心、外部政务网络)之间数据交互频繁。这种架构使灌溉效率提升超35%,水资源利用率提高20%-30%,但也打破了传统的安全孤岛,让控制网络直面来自互联网、政务外网乃至供应链的渗透风险。


水利工控系统面临的跨网攻击新态势


据国家工业信息安全发展研究中心数据,2024年我国水利行业遭受的APT攻击中,针对控制网络与办公网络边界的跨网渗透占比高达58%,较2021年增长4倍。攻击手段呈现三大高危特征:


1.物理隔离突破工具泛滥:针对网闸、单向导入设备的摆渡木马(如RainbowDrone)在地下论坛流通,可伪装成水文数据包绕过内容过滤;


2.协议隧道攻击激增:攻击者将恶意指令封装在ModbusIEC104等合规协议内,通过已开通的数据交换通道渗透至PLC


3.供应链跨网污染:2025年某品牌水文遥测终端被预置后门,攻击者通过其与监控中心的正常通信链路,横向突破至调度系统,影响6地市供水调度。


政策合规的刚性要求


我国已构建起《关基条例》--等保2.0--水利行业细则三层安全监管体系,对控制网与管理网之间的隔离提出明确要求:


《关键信息基础设施安全保护条例》:要求水利枢纽、灌区等运营单位对控制网络采取专网专用、物理隔离措施,并每年开展跨网渗透测试;


等保2.0“安全区域边界明确生产控制区与生产管理区、办公管理区之间必须部署单向隔离或双向网闸,禁止任何直接路由连通;


水利部《智慧水利网络安全防护技术指南》:针对无人值守站点,强制要求控制网与管理网之间数据交换必须通过具有内容审计、协议白名单功能的专用隔离设备,并保留6个月以上交换日志


水利行业跨网隔离的四大痛点


当前水利工控系统中,控制网络(含泵站、闸门PLC)与管理网络(监控中心、政务外网)之间的边界防护普遍存在以下风险:


1.直连或弱隔离普遍存在:40%的中小型灌区为便于远程维护,将PLC直接接入办公网交换机,或使用家用级路由器做NAT映射,导致勒索病毒、挖矿程序可直通控制设备。


2.传统防火墙策略过粗:部署的工控防火墙虽能封堵端口,但无法识别封装在ModbusIEC104协议内的恶意指令(如超范围调节阀门开度),同时难以应对应用层伪装攻击。


3.数据交换无安全梭水文、水量、水费等数据需与上级水利部门、税务系统交互,但多数站点仅通过普通前置机+VPN传输,无物理隔离与内容过滤机制,一旦前置机被控,攻击者即可借道进入控制网。


4.跨网行为零审计:对运维人员通过堡垒机、VPN从管理网发起的操作无专项审计,无法区分正常调度指令与恶意篡改指令,且日志分散存储,不满足合规留存要求。


六方云工业网闸产品:构建水利跨网交互安全隔离器


针对上述痛点,六方云基于物理隔离、工业协议过滤、数据内容深度过滤三位一体理念,推出六方云工业网闸系统(以下简称网闸)。该产品采用“2+1”专用硬件架构(内网处理单元+外网处理单元+隔离交换单元),专为水利场景优化,实现控制网络与管理网络之间的高安全、低延迟、全审计数据交换。


1.物理级零网络连接,斩断跨网渗透路径

专有隔离交换芯片:内、外网单元之间无任何TCP/IP协议连接,数据通过隔离交换单元以私有协议摆渡方式传输,从物理层阻断病毒、木马、勒索软件的网络穿透。


图片


2.工业协议深度过滤,让伪装指令无所遁形

工控协议智能解析:内置水利行业专用协议解析引擎,深度识别Modbus TCP/RTUIEC60870-5-104IEC61850等协议,可精确到功能码、寄存器地址、取值范围级别。


图片

图片


3.“数据安检机制:防病毒、防泄露、防篡改

内容深度过滤:在协议过滤基础上,对所有跨网数据进行病毒查杀、敏感词过滤、格式校验。

双向安全策略:支持生产控制网管理网(上传水文数据、设备状态)与管理网生产控制网(下发调度指令、参数配置)分别配置不同过滤规则。


图片

4. 全生命周期跨网审计,满足合规溯源

高并发日志留存:记录每一次跨网数据交换的源IP/目的IP、协议类型、操作指令、数据哈希值、过滤动作(放行/阻断/告警),日志本地存储不少于6个月,并支持外发至统一安全管理平台或水利行业监管系统。


图片


图片



方案价值:让水利跨网交互更安全、更合规、更高效




当六方云工业网闸部署于水利工控系统的控制-管理边界时,为用户带来三重核心价值:


1. 安全价值:从边界模糊物理隔离+逻辑可控

彻底阻断管理网威胁向控制网扩散的路径,通过内容深度过滤,杜绝数据摆渡木马、隐蔽隧道等高级威胁。


2. 合规价值:从部分满足全面达标 

帮助用户满足等保2.0、关基条例及水利部技术指南对跨网隔离、数据审计、日志留存等刚性要求。


3. 业务价值:从安全牺牲效率安全与实时兼得 

采用硬件加速与零拷贝技术,不仅可以实整协议解析和内容过滤,同时不影响水文数据实时采集、调度指令快速下发。支持双机热备与链路聚合,保障汛期、灌溉高峰期业务连续性。



— 【 THE END 】—