Skip to Content
Solutions远程维护与机器访问

机器远程维护:无需开放端口的安全远程访问

一台机器停了,客户打来电话——而最近的服务技术人员却在数百公里之外。对机器制造商和维护团队而言,远程维护早已不是可选项,而是实现经济高效服务的前提。问题不在于是否,而在于如何:如何在不损害客户 IT 安全的前提下访问客户网络中的机器——又不必为每套设备单独启动一个 VPN 项目?

本指南介绍远程维护在 IronFlock 上如何运作:通过出站加密连接实现,机器上无需开放任何一个端口。

传统远程维护为何遇到瓶颈

既有的做法会带来反复出现的问题:

  • 站点间 VPN 是项目,不是解决方案。 每接入一个客户,都需要两个 IT 部门之间的协调、防火墙规则、IP 地址规划和持续维护。这在数百个站点的规模下无法扩展。
  • 开放的入站端口就是攻击面。 机器上任何可从外部访问的服务——SSH、HTTP、VNC——都是潜在的入侵入口,在许多 OT 网络中根本无法通过审批。
  • 远程维护路由器造就信息孤岛。 每台机器一个维护模块意味着:独立的硬件、独立的管理、独立的访问凭证——而且没有对整个设备群的统一视图。
  • 缺乏可追溯性。 谁在什么时间访问了哪台设备?没有完整无缺的日志记录,就很难向客户和审计人员回答这个问题。

原理:由内向外的连接

IronFlock 将连接方向反转。机器上——或旁边的一台边缘设备上——运行着 IronFlock 设备代理。它以出站方式发起所有连接,通过 TLS 加密连接到平台。这带来立竿见影的效果:

  • 设备上没有开放端口。 机器既无法从互联网被发现,也无法被直接寻址。不存在任何可供攻击者扫描的服务。
  • 客户侧无需入站防火墙规则。 一条出站 HTTPS/WSS 连接即可——与任何浏览器使用的连接类型相同。同时还支持在企业代理之后运行。
  • 通过反向隧道实现远程访问。 当您访问本地 Web 界面或某个服务时,平台通过托管的反向代理架构、经由既有通道建立连接——原始连接的方向始终保持出站。

这套零信任架构在安全文档中有详细说明。

您可以远程访问什么

远程访问不限于单一协议。可以针对每个应用和设备为不同服务启用隧道:

协议典型使用场景
http / https机器 HMI、本地 Web 界面、仪表盘、配置页面
tcp远程桌面(VNC)、数据库访问、使用 Siemens TIA Portal、CODESYS 或 TwinCAT 进行 PLC 编程
udp视频流、VPN 服务、LoRaWAN 网关管理

此外还提供两种系统级访问方式:

  • 主机访问 — 基于浏览器、直连设备主机操作系统的终端,用于系统诊断、网络调试和 Docker 管理。无需本地操作,无需现场出勤。
  • SSH 访问 — 用于基于密钥认证的高级调试;密码登录默认禁用。

隧道还可以通过嵌入组件直接嵌入到 Board 中:您的服务团队在同一个仪表盘里监控设备群数据,并与单台机器的 Web 界面进行交互。

实践中如何运作

在 IronFlock 上设置远程维护只需三步:

  1. 声明端口。 应用开发者在 port-template.yml 中描述应用提供哪些端口和协议——例如 8080 端口上的 HMI。这只需在应用中做一次,而不是每台机器一次。
  2. 启用隧道。 具有相应权限的用户在设备的应用设置中启用隧道——一个开关即可,无需任何网络配置。
  3. 使用安全 URL。 平台生成一个受保护的 URL,本地服务通过它对外可达——仅限经过认证、拥有权限的用户。

如果网络连接中断,代理和隧道会自动重新连接——设备代理专为连接性与弹性而设计,会无限次尝试重连。

一个典型的服务案例

机器制造商服务团队每天都会经历的一次处理流程,最能说明这种体验:

  1. 接到报告。 一条告警或客户来电报告位于法国的一台设备出现故障。技术人员在项目中立刻看到:设备在线,应用正在运行。
  2. 在 Board 上做初步诊断。 在这台机器的 Board 上,实时数据和历史曲线显示出异常行为从何时开始——往往到这一步就已经把原因缩小了范围。
  3. 访问 HMI。 技术人员启用 HTTPS 隧道,在浏览器中打开机器操作界面——与现场操作员看到的完全相同的画面。
  4. 必要时深入排查。 如果还不够,接下来通过 TCP 隧道连接控制器、进入 PLC 编程环境——或者通过主机访问查看容器、网络和系统负载。
  5. 有据可查地收尾。 每一步都记录在审计日志中。客户随时可以追溯谁在什么时间访问过自己的设备。

无需 VPN 客户端,无需客户 IT 的待命配合,无需上门奔波——在最好的情况下,设备在现场服务还没排上日程之前就已恢复生产。

传统方式使用 IronFlock
网络集成每个站点一个 VPN 项目一条出站 TLS 连接即可
设备上的开放端口通常必需
访问控制共享的 VPN 账号按用户和设备授权
可追溯性手工记录、常有缺漏每次隧道使用均有审计日志
扩展到整个设备群工作量线性增长一个应用,覆盖所有机器

安全与控制:谁可以做什么——谁做过什么?

远程访问事关信任。IronFlock 让它可控且可追溯:

  • 细粒度权限。 只有在设备上至少拥有更新权限的用户才能启用隧道。权限模型针对每项资产精确授权,而不是设置笼统的管理员角色。
  • 完整无缺的审计跟踪。 每次隧道启用和每次使用都会记录在设备的审计日志中——谁、何时、哪个端口,包括实际发生的代理连接。
  • 全程加密。 从浏览器到设备,所有组件都通过 TLS 加密通道通信;登录采用 OpenID Connect,可选双因素认证。
  • 访问权限随时可撤销。 授予外部服务伙伴的权限可以细粒度分配,并随时收回——项目所有者始终保有数据主权

面向机器制造商:让远程维护成为产品的一部分

交付机器的厂商不想为每个站点重新发明一遍服务。借助 IronFlock,远程维护成为机器本身的一部分:

  • 一个应用,覆盖整个设备群。 服务应用在项目级安装并分配给设备——无论是十台还是上千台机器,访问方式始终相同。
  • 灵活的部署方式。 无论是 IronFlock 云端、部署在客户本地网络中的 Appliance,还是私有云——功能范围完全一致,远程访问也不例外。
  • 您交付的是机器专业知识,而不是基础设施。 隧道管理、加密、用户管理和审计日志都由平台自带。

常见问题

我的客户的 IT 部门需要在防火墙上开放端口吗?

不需要。设备代理只建立出站的 TLS 加密连接——就像浏览器访问网站一样。不需要入站防火墙规则、端口转发或固定 IP 地址。使用企业代理的环境同样受支持。

我可以远程为 PLC 编程吗?

可以。通过 TCP 隧道,您可以使用熟悉的工程工具——例如 Siemens TIA Portal、CODESYS 或 TwinCAT——访问您的控制器,就像身处本地网络一样。端口在应用中一次性声明,然后按设备精确放行。

远程访问如何被记录和管控?

只有在设备上拥有相应权限的用户才能启用隧道。每次启用和每次使用都会写入设备的不可变审计日志——包括用户、时间和端口。这样您随时可以向客户和审计人员证明谁在何时进行过访问。

如果机器离线或连接中断会怎样?

设备代理会无限次尝试重连,并在网络中断后自动恢复远程访问隧道。即使在内存或磁盘压力下,代理也会把远程可达性作为最高优先级来维持——设备始终保持可远程管理。

下一步

获得第一个远程访问的最快途径:按照快速入门指南创建项目、连接设备并启用一个隧道——几分钟即可完成,在云端完全免费。技术细节请参阅远程访问安全文档。

Last updated on