—— 五层网络、双防火墙夹 DMZ 与三网分立
审图会上摊开一张 A0 的 ICSS 架构图,密密麻麻上百台设备,新手最容易犯的错误是从左上角一台一台数过去。其实这张图只回答两个问题:网络怎么分层,边界划在哪里。抓住这两条线,十分钟能读完;抓不住,数一天设备也白数。
01 先立骨架:五层网络,自上而下
规格书按 L0~L4 划分网络层级,要求每一层与下一层之间经冗余防火墙互联,唯一例外是 L1 与 L0 之间,且整个 ICSS 网络经干线光纤以 VLAN 路由。

图 1 纵向分层:双防火墙夹 DMZ 的纵深结构
最上面的企业网是公司现有网络,由公司负责管理,电信承包商负责延伸上船;CCTV、VOIP 等 IP 设备也挂在这一级。真正属于 ICSS 承包范围的,从外侧防火墙以下开始。
两道防火墙夹一个 DMZ:所有对外的口子——远程接入、补丁、杀毒、日志、数据上传——全部收进这一个区里,单点管控。
这两道墙在原图上标的是 North Firewall 与 South Firewall,属该图纸的命名习惯,规范条文里并没有这个说法,只要求层间经冗余防火墙互联。换成别家的图纸,同一对墙可能叫外侧/内侧防火墙、上层/下层防火墙,或直接按层号叫 L3.5 与 L3 防火墙,看到不同叫法不必当成两套东西。
DMZ 内的 PI 服务器、远程接入服务器、SFTP、WSUS、SIEM、Syslog 等全部以虚拟机部署,负责在远程位置与客户端/服务器网之间做受控中转。生产数据向企业侧的传递典型经 OPC-DA,个别第三方设备也可能需要 Modbus TCP/IP。
02 看懂 Level 1:一层里有三张网
控制层是这张图信息密度最高的地方。规格书没有把控制器塞进一张网,而是切成三张:

图 2 安全网、过程网、第三方网各自独立冗余
划分标准不是「安全/非安全」一刀,而是品牌 + 安全等级两刀:与 ICSS 同品牌的成套控制器,按 SIS/非 SIS 分别并入安全网和过程网;不同品牌的成套控制器,一律走专用第三方网,且接入的 UCP 控制器还要再设防火墙。图上对应的是三种颜色的冗余 LAN,机柜行里 ESD、F&G 挂安全网,PCS、MCS 挂过程网,UCP 机柜挂第三方网。
图上画出的 UCP 接入方式只是典型示例——投标做包边界时,所有成套设备都要按这个典型自备独立网络接入,不能只照抄图上那两条线。
03 再看平面:五个房间的分工
架构图横向用色框把设备划进不同房间,每个房间承担网络中的一段:

图 3 房间分区与各自承担的功能
值得注意的取向有两个:一是工程师站与操作员站分室布置,组态与操作物理隔开;二是主机侧全面虚拟化,CCR/CER 里的工作站只是前端,画面真正跑在 IER 的服务器群上。培训模拟器单独成区,不接生产网。
04 三条容易读漏的边界条款
架构图上还有几条备注,单独看都不起眼,合同执行时都是钱:
远程 I/O 用于安全用途须经公司批准。图纸最底行按舷侧和甲板分区布置了十余面 PCS 远程 I/O 机柜,但备注明确安全系统的 I/O 远程化是审批事项——SIS 想用 RIO,先拿批文。
PI 接口的供货与组态分家。PI 接口服务器由承包商/供应商提供,接口组态却由业主团队执行。供货边界与责任边界不重合,采购时要单独拉出来写清楚。
防火墙只画了位置,没画配置。通用注明确防火墙与硬件详细配置留待下一阶段,而规格书要求层间防火墙冗余。投标阶段就要把冗余防火墙的数量估进去,别按图上的单个符号报价。
05 写在最后
读架构图的顺序,和画架构图的顺序是反的:画图的人从设备清单堆起,读图的人要从分层骨架切入。先认五层和防火墙的位置,再认三张控制网的颜色,最后才轮到数房间里的设备。骨架对了,任何一台设备在图上的位置都能推出来;骨架没立起来,每台设备都是孤立的方块。
你所在项目的架构图,SIS 允许用远程 I/O 吗?评论区聊聊。下一篇拆 DMZ 里各台服务器的分工。