ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

SCALANCE SC-600工业防火墙部署:S7-1500安全防护规则配置实战

SCALANCE SC-600工业防火墙部署:S7-1500安全防护规则配置实战 简介西门子 SCALANCE SC-600 工业以太网安全设备操作手册以单个 PDF 文件压缩打包整体约 2.62MB面向工业企业自动化与过程控制场景中的工程师、系统集成商及网络运维人员。手册按官方章节编写系统覆盖安全须知、安全建议、设备描述、安装、连接、保养维护、技术规范、尺寸图、认证与法律资讯等内容其中对端口的安全管理、SCALANCE SC6x2-2C/SC6x6-2C 设备视图、LED指示灯、附件与备件选型等给出了详细说明可帮助读者快速完成设备选型、部署及故障定位。读者可从中学到正确的操作流程和警示等级含义获取工作电压、电磁兼容性等关键参数为现场实施与长期维护提供参考。目前已有 274 人学习下载适合需要对照官方手册进行 SCALANCE SC-600 规划、调试或维护的工程技术人员。1. SCALANCE SC-600到底在保护哪一段网络车间里那台S7-1500最近总在半夜报警查来查去发现是MES网段里多了一台没人认领的采集PC一直在扫CPU的102端口。把网线拔掉一切恢复正常重新插上几分钟后又是一轮报警。SCALANCE SC-600就是为这种场景准备的安全模块串接在PLC与上层网络之间只放行你点名允许的IP和协议其余流量一律丢弃。这篇实操笔记从部署角度讲三件事它该装在网络的哪个位置、管理界面怎么进、第一条真正能拦住非法访问的规则怎么写。适合正在做PLC联网、触摸屏跨网段访问1500或者上位机对接又被“通了/不通”反复折磨的人。2. 认识SC-600它在工业以太网里的角色与三种落地位置2.1 它和交换机、路由器的本质区别过滤不是转发SC-600和普通工业交换机外观很像DIN导轨安装、双RJ45网口、24V直流供电。但两者的内核完全不同。交换机把收到的数据帧查MAC表转发SC-600在默认情况下凡是没有匹配到安全规则的数据包直接丢弃。它的角色不是“让网络更通”而是“让网络更不通”。抱着“多加一台设备能增加带宽”的想法去用它方向就错了。通用防火墙能不能凑合用在工业现场能但会踩到很多软钉子。最典型的是S7通讯上位机与PLC之间的对话表面上是一条TCP连接到102端口实际在会话建立之后还会伴随若干条辅助连接用来读写数据块。通用防火墙往往只盯住第一条连接辅助连接被当成陌生流量拦掉于是出现“连接能建立、变量读写不通”的怪现象。SC-600这一类工业安全模块针对S7通讯、Modbus TCP这类现场协议做了专门处理规则里可以单独控制辅助连接要不要放行这比自己在通用防火墙上开一堆高阶选项要直观得多。SC-600的逻辑是“接口对”而不是“端口列表”。上联口接管理层网络或上位机侧下联口接PLC侧安全规则写在两个方向之间。这一点和交换机完全相反交换机所有口都是平的怎么插都能通SC-600一旦接反配置部署的瞬间就可能把管理通道封死。所以拿到设备先看面板丝印不急着插线。2.2 上电前要确认的三件事供电、网口标识、接地SC-600的安装本身不难难在第一次上电前那几分钟的核对。下面这张表是我每次给新设备接线前都会过一遍的检查项。检查项正常状态异常表现与常见后果24V直流供电POWER灯常亮电压偏低导致设备反复重启配置写到一半丢失以太网口标识看清面板上P1/P2的丝印接反后规则激活瞬间管理地址不可达DIN导轨接地与屏蔽导轨可靠接地屏蔽层两端等电位通讯偶发中断、丢包误以为是规则写错网线类型直连管理PC用普通跳线交换机之间用直通或交叉均可现代设备自适应链路LED不亮或闪黄灯SC-600前面板通常会有POWER、RUN、FAIL这类状态LED具体哪几个灯、什么颜色以你手里这份操作手册的符号说明页为准。我的做法是开箱后先给面板拍张照把“哪个口接PLC侧”写在标签纸上贴到设备侧面再开始接线。现场一旦交给运维拔错线是迟早的事标签能省掉一次半夜去机柜的麻烦。2.3 三种典型落地位置串接PLC、保护HMI与跨网段通讯SC-600最常见的三种放法对应三种不同的保护诉求。第一种是单台PLC串接。PLC的上联网线从交换机上拔下来插到SC-600的PLC侧口交换机那根线插到SC-600的上联口HMI或工程师站要访问PLC就必须穿过SC-600。这种放法适合只保护关键CPU比如一条产线里最重要的那台1500其他设备不动。第二种是保护整个控制柜。把柜内所有PLC、HMI、伺服驱动统一接到一台普通交换机上这台交换机再上联到SC-600的PLC侧SC-600的上联口接车间管理网。这样做的好处是安全策略收敛在一个边界上新增一台设备不需要在每台PLC前加模块只需要在SC-600上补一条规则。第三种是放在跨网段通讯的边界。比如触摸屏在192.168.20.0/24PLC在192.168.10.0/24两个网段之间隔了路由。若没有SC-600这类设备跨网段访问通常会直接撞上上层交换机的ACL规则写得再复杂也挡不住误伤。SC-600在边界上可以单独开一条“从触摸屏IP到PLC IP、端口102”的通道不影响两个网段之间的其他访问。这里要明确SC-600不是交换机不要把它当级联设备用。一对上下联口的带宽和接口数量都有限保护区里设备多了正确做法是在PLC侧挂一台普通交换机汇聚后再接入SC-600。提示无论哪种部署都要保证管理PC能绕过数据规则单独访问SC-600的管理界面。实际施工时我会把管理用的VLAN地址段单独留出来避免后续加规则时把自己锁在门外。3. 第一次配SC-600WEB管理界面的登录、改IP与用户治理3.1 找到默认地址浏览器与PC的临时IP设置SC-600没有命令行配置入口是Web界面。第一次上电后管理PC用网线直接连到面板上标着P1的口或者按铭牌指示的管理端口连接。多数型号出厂时的默认管理地址是192.168.0.1子网掩码255.255.255.0具体以设备标签为准不要背死这个地址。PC端的设置步骤如下打开网络连接进入以太网属性选择IPv4手动填入一个与设备同网段的地址例如192.168.0.10子网掩码255.255.255.0网关先空着不填。然后把无线网卡禁用避免PC同时走Wi-Fi路由导致访问请求没走有线口。浏览器地址栏输入https://192.168.0.1第一次访问会有证书告警直接选择继续。页面打不开时不要急着怀疑设备坏了。先看链路LED是否亮再看PC的有线网卡是否拿到了手动设置的IP最后确认浏览器有没有自动走了代理。现场最常见的原因是PC的无线网卡还连着公司网络浏览器把请求发去了Wi-Fi网关结果被自己电脑的路由表绕晕。3.2 修改管理IP并创建专用管理账号顺序比命令重要登录进去后第一件事不是配置防火墙规则而是把管理地址改到你的工程网段里。默认的192.168.0.1在生产网络里几乎不可能直接用如果不改设备接入车间网后马上会跟别的设备冲突或者根本没人能访问。在Web界面的系统管理或网络设置页里找到接口配置把管理IP改成规划好的地址例如192.168.10.254子网掩码255.255.255.0。如果后续需要通过跨网段远程管理SC-600还要填默认网关指向你车间的核心交换机。改完保存后会断一次连接用新IP重新登录即可。账号管理是很多人忽略的一步。SC-600默认账户的密码印在设备侧面的标签上这种默认凭证绝不能留到生产环境。我的操作顺序是先在用户管理里创建一个新账号权限设为管理员或等同admin的级别退出登录用新账号重新登录确认有完整管理权限后再删除默认账号。这个顺序不能反如果先删了默认账号新账号又因为密码策略没设置成功就只能去机柜按RESET恢复出厂。创建账号时注意密码复杂度工业防火墙的密码通常要求字母、数字、特殊字符混合长度不低于8位。别图省事设置成和PLC项目密码一样一旦有人拿到密码全网设备都是一把钥匙。3.3 固件升级的顺序与恢复出厂设置SC-600这种安全设备固件不是“能跑就别动”的东西。旧固件对现代浏览器的兼容性差工业协议的识别能力也弱而且安全模块本身的漏洞修复都是跟着固件走的。我一般会在设备上线前把固件升到当前可用的版本而不是等出了问题再升级。升级步骤先在Web界面导出一份配置备份再从西门子技术支持网站下载对应型号的固件包注意区分硬件版本一个系列内不同硬件版本固件可能不通用然后在系统的固件更新页里上传固件文件等待设备自动重启。升级过程中最忌讳断电一旦断电设备可能进入不了系统只能走维护口或恢复出厂流程。如果在升级中途真断电了现象通常是POWER灯亮、RUN灯不亮或快速闪烁。处理办法是断电重启按住面板上的RESET按钮再上电直到RUN灯出现特定闪烁状态后松开让设备回到出厂状态再导入之前的配置备份。这里就体现出升级前导出配置的重要性没有备份就只能从头配置一遍规则产线停多久完全看运气。注意固件升级会中断防火墙转发所有穿过SC-600的通讯都会断开。安排升级窗口时要提前跟生产确认不要趁着白天产线运行的时候操作。4. 让S7-1500真正被保护起来写一条最小可用防火墙规则4.1 先拆解保护对象IP、端口、协议与服务组写规则之前要把“谁允许访问谁、通过什么方式访问”拆清楚。拿最常见的场景举例一台S7-1500的IP是192.168.10.10HMI触摸屏的IP是192.168.10.20工程师站笔记本的IP是192.168.10.30。三者都在同一个网段数据通路是PLC直连交换机SC-600串在这台交换机和上层网络之间。S7通讯固定走TCP 102端口这是西门子PLC编程软件、HMI组态、Kepware连接1500时都绕不开的端口。如果上位机还要走OPC UA那还需要考虑OPC UA默认端口4840附近的范围走Modbus TCP则是TCP 502。SC-600的安全策略页面通常会把端口和协议组合定义成“服务”你可以直接引用预置服务也可以自己建一个“TCP 102”的服务项。拆解保护对象时要做到最小化。很多人图省事直接放行“HMI所在网段到PLC所在网段的所有流量”结果一个网段里有几十台设备一台中了蠕虫就能横向打到PLC。正确做法是精确到IP源是那台HMI的IP目的是PLC的IP服务是TCP 102动作是允许。工程师站的编程软件访问单独再写一条同样精确的规则。多写几条规则不丢人丢人的是一条规则把整个网段都放开了。还需要区分通讯方向。SC-600的规则通常按“外部到内部”和“内部到外部”分组这里建议把PLC侧定义为内部上位机侧定义为外部。HMI访问PLC是外部到内部PLC主动向外发报警邮件就是内部到外部。方向定反了规则写出来再正确也匹配不到流量。4.2 最小规则示例只让HMI的IP访问PLC的102端口下面这张表是一组可以照抄的最小规则保护对象是前面说的那台S7-1500。规则序号方向源目的服务动作备注1外→内192.168.10.20HMI192.168.10.10PLCTCP 102允许触摸屏访问CPU2外→内192.168.10.30工程师站192.168.10.10PLCTCP 102允许博图上下载程序3内→外192.168.10.10PLC任意任意拒绝CPU不主动向外发包4默认任意任意任意拒绝兜底拒绝全部未匹配流量写规则时注意执行顺序。SC-600的规则按从上往下的顺序匹配命中第一条就不再往下走。所以管理网段的访问规则要放在最前面默认拒绝放在最后。若把默认拒绝放到了前面后面写得再多也等于没有。保存规则后需要激活或部署这一步不同固件版本的叫法不同可能是“应用配置”或“激活安全策略”。激活的过程会短暂中断防火墙转发所以不要在PLC正在下载程序的时候点应用。激活成功后HMI刷新画面应该还能正常读写PLC而一台不在规则里的PC去ping PLC应该ping不通。如果HMI和PLC不在同一个网段SC-600的工作模式要从透明桥切成路由模式。透明桥模式下设备不占用IP两个网口像一根线一样穿过适合同网段串接跨网段时需要给SC-600两侧接口分别配置两个网段的IP并让两端设备的网关指向SC-600的对应接口。这个网关指向很关键如果PLC的网关没有指向SC-600而是指向了车间核心交换机报文会绕开SC-600直接到PLC防火墙被物理绕过规则形同虚设。4.3 学习模式、状态检测与辅助连接的开关说明SC-600的规则引擎不是简单的“放行/丢弃”二选一还有几个和工业协议强相关的开关配置时最容易忽略。状态检测是工业防火墙的基本特性。只要第一条握手包匹配到了允许规则SC-600会在会话表里记住这条连接后续同一会话的回包自动放行不需要为PLC到HMI再写一条反向规则。这也是为什么表里第3条可以放心写“拒绝”——状态检测会让合法的回包绕开这条拒绝规则。辅助连接是S7通讯特有的坑。上位机与PLC建立主连接后读写数据块时可能还会建立额外的连接。SC-600在规则里通常会给一个类似“允许相关连接”或“允许辅助连接”的选项。如果这个开关没开现象非常诡异HMI能连上PLC画面能打开但变量一读写就超时。排查时先看这个开关比抓包快得多。学习模式是上线初期最好的摸底工具。我一般会在SC-600刚接入时先不开启默认拒绝而是打开学习模式让它记录所有经过的通讯流。跑一两个班次后把日志里的合法流量清单导出来逐条转成白名单规则确认无误后再把默认动作改成拒绝。不要一上来就开默认拒绝然后期望它自动放行一切合理通讯——工业防火墙不认识“合理”只认规则。5. SC-600配置中常见的5个坑现象、原因、解决5.1 规则放行了但西门子上位机还是读不到PLC数据现象HMI和PLC的IP都写进了允许规则Ping也能通但组态软件建变量失败Kepware连接1500报错。用Modbus调试工具测试却一切正常。原因Ping通只代表ICMP被放行组态软件走的是TCP 102Modbus调试工具走的是TCP 502你只放行了ICMP或者只放行了502端口。SC-600的过滤按端口和协议走不按应用程序名称走规则没覆盖到的服务一律丢弃。解决到SC-600的事件日志里查丢弃记录看源IP、目的IP和端口号按实际端口分别补规则。S7通讯补TCP 102OPC UA补4840Modbus补502。另外确认规则里的辅助连接开关已打开否则会出现“主连接能建、变量读写不通”的半通状态。5.2 把管理口和被保护口接反跳线一插管理地址就丢现象SC-600配置完成后部署规则浏览器立刻打不开管理页面用原来的IP也ping不通。原因P1/P2两个口接反了。SC-600上联口本应接管理层交换机下联口接PLC侧接反之后你当前所在的网络段从被保护口进出新激活的规则正好覆盖了这个方向管理报文直接被丢。解决临时把管理PC改接到面板标注的管理口或者接到设备的另一个物理口绕过数据规则重新登录。如果两个口都被规则锁死只能到机柜前按住RESET恢复出厂。预防方面激活规则前先把允许管理网段访问设备自身管理端口https/443的规则放在规则列表顶部。5.3 浏览器能打开页面但看到的是空白配置树Java与固件版本不匹配现象Win10/Win11上用Chrome或Edge打开SC-600的Web界面页面能加载出框架但配置菜单一片空白或者提示需要安装某个运行组件。原因早期固件的Web管理界面依赖Java Applet新版浏览器早就禁用了Java插件配置组件加载不出来。个别管理PC装了多个版本的Java运行环境互相冲突也会导致页面白屏。解决用Edge的IE兼容模式打开管理页面或者装一个旧版Firefox ESR浏览器专门管理SC-600。Java运行环境只保留一个与固件要求匹配的版本不要多版本共存。长期方案还是升级固件新版固件已经不再依赖Java组件浏览器兼容问题会少很多。5.4 默认拒绝被误当成“智能防护”一开就全停现象SC-600上线后打开默认拒绝所有跨网段通讯全部中断连NTP对时、DNS解析、上位机数据库同步也全部失败。原因默认拒绝是白名单机制它不认识谁合法、谁非法。没有明确写进规则的流量一律丢弃。很多人以为开了默认拒绝之后设备会自动学习并放行已知协议实际上它只会老老实实地丢包。解决从学习模式起步让设备记录一段时间的流量把日志里所有合法源IP、目的IP、端口整理成规则再开默认拒绝。学习模式下产生的访问统计是写规则时最可靠的依据。这个顺序不要反过来先拒绝再学习等于给自己挖坑。5.5 修改规则后旧连接还占着HMI必须重启才能恢复现象改了安全策略收紧访问范围但HMI的画面依然显示正常甚至还能继续操作几分钟后才断线。原因SC-600对已建立的会话会继续放行规则变更只影响新建立的连接这是状态检测的典型行为。长连接的S7会话可能保持很久不会因为规则被改就立即断开。解决在Web界面的会话表或连接列表里手动断开对应会话让HMI重新拨号建连。不要为了立即生效去断电重启PLCPLC重启的风险远大于一个通讯会话的中断。如果现场HMI迟迟不恢复重启HMI软件或HMI设备本身即可。6. 用SC-600的统计日志验证规则再做一份配置后悔药验证规则是否真的在拦不要只靠“HMI还能不能连上”来判断。SC-600的管理界面里有规则命中计数部署规则后把HMI的画面刷新一下再回到SC-600的统计页面看对应规则的命中次数。计数没变说明流量根本没走到这条规则大概率是路径绕过了设备计数涨了才证明规则真的在起作用。再从一台不在白名单里的PC去ping PLC预期结果是不通。然后看事件日志里有没有新增的丢弃记录里面会有源IP、目的IP和端口。如果条件允许在PLC侧抓包确认非授权流量没有到达PLC接口这是最有说服力的验证方式。抓包数据比界面上的计数器更能说明问题也更容易让生产管理者信服。配置备份是每次变更前必做的动作。SC-600支持把全部配置导出成一个文件我的习惯是文件名带上日期和变更意图例如sc600_20250630_默认拒绝前.cfg每次改完规则再导出一份新的。备份文件不要只存在那台管理笔记本里项目共享盘、工控机桌面各放一份防止管理电脑坏了连配置一起丢。我第一次做SC-600部署时规则列表里忘了勾辅助连接结果HMI的变量读写永远超时在机柜前耗了一整夜最后发现只是少勾一个选项。后来凡是安全策略变更我都按这个顺序走先备份再改规则再看命中计数最后抓包确认非法流量被拦。设备替换时配置备份就是后悔药。希望帮到你。本文还有配套的精品资源点击获取
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进