真账 v1 · 账说“应该有”,实况说“真的有”
账实对账
2026-06-25 00:00 至 2026-09-23 00:00 的流量汇总,逐条放回账上算。只对被采集覆盖的设备下“死规则”结论;采集不到的地方明说采集不到。
账上有的流23要命链路或批准业务流
未声明的业务流2规则放行了,但没人登记过
账上不通、现场在通1账没跟上现场
未登记设备1图上没有、实际在跑
01
要处理的流
影子流量、未声明业务流、账与现场矛盾
- 未声明办公终端 → 工程师站
TCP 445规则放行了,但它不是任何要命链路或批准业务流。 90 天 214 次会话,最近 2026-09-19 16:40。
- 未声明办公终端 → 工程师站
TCP 3389规则放行了,但它不是任何要命链路或批准业务流。 90 天 37 次会话,最近 2026-09-16 17:05。
- 未登记设备10.20.5.77 → 安全监控主机
TCP 3389账里没有这个地址的设备。 90 天 9 次会话,最近 2026-09-21 22:47。
- 账上不通工程师站 → 办公终端
TCP 445账上算这条流过不去,现场却看到了:设备上可能有账里没记的规则,或拓扑有出入。 90 天 17 次会话,最近 2026-09-20 15:31。
02
规则用没用
宽规则实际只用到几个端口;死规则可列入关闭候选
宽规则:管理网边界防火墙「办公到生产 any」放开了全部端口
90 天实际只用到 TCP 445,3389。收紧前先确认这些用法要不要保留。
死规则:远维 VPN 网关「视频厂商到 NVR」90 天零命中
视频系统质保期远维。有采集覆盖,可以列入关闭候选。
| 设备 | 规则 | 放开的 | 90 天会话 | 采集覆盖 |
|---|---|---|---|---|
| 管理网边界防火墙 | 生产授时 | UDP 123 | 8,640 | 有 |
| 管理网边界防火墙 | 办公到生产 any | 全部端口 | 251 | 有 |
| 管理网边界防火墙 | 办公查看镜像库 | TCP 443 | 3,420 | 有 |
| 管理网边界防火墙 | 生产数据同步到镜像库 | TCP 5432 | 4,320 | 有 |
| 管理网边界防火墙 | 堡垒机运维 | TCP 22,3389 | 13 | 有 |
| 远维 VPN 网关 | 安全监控厂商到堡垒机 | TCP 3389 | 11 | 有 |
| 远维 VPN 网关 | 安全监控厂商直连工程师站 | TCP 3389 | 6 | 有 |
| 远维 VPN 网关 | 人员定位厂商到堡垒机 | TCP 3389 | 2 | 有 |
| 远维 VPN 网关 | 视频厂商到 NVR | TCP 8000 | 0 | 有 |
| 运维堡垒机授权 | 安全监控厂商可运维 | TCP 3389 | 11 | 有 |
| 运维堡垒机授权 | 人员定位厂商可运维 | TCP 3389 | 2 | 有 |
| 监管上传路由器 ACL | 采集机上传 | TCP 8443 | 259,200 | 有 |
03
采集覆盖
只读镜像与日志,不接入业务、不扫描 PLC
| 采集 | 方式 | 看得到 |
|---|---|---|
| 生产核心 A/B 镜像口 | 镜像口 | 经过生产核心交换机 A、B 的全部流量(只读镜像,不接入业务) |
| 管理网边界防火墙 NetFlow | NetFlow | 穿过管理网边界防火墙的会话 |
| 远维 VPN 网关会话日志 | 防火墙日志 | 经 VPN 网关进出的会话 |
| 堡垒机会话日志 | 堡垒机日志 | 经堡垒机发起的运维会话 |
| 监管上传路由器 NetFlow | NetFlow | 监管专线进出流量 |