
前段时间在一个网络设备社区,有人展示了某厂商即将发布的几款新工业设备——连做企业级网络设备的厂商也开始进入工业路由市场,这类需求在涨是显而易见的。不过翻一翻工业路由器的采购清单就会发现,频段、网口数量、工作温度排在前面的居多,远程管理接口怎么安全开放,往往到了部署阶段才被想起来。而工业现场的设备常年无人值守,这个问题的优先级其实不低。
先分清三个通道的定位
Telnet、SSH、VPN都能"连上设备",安全性差别很大。
Telnet是明文协议,账号密码和配置内容在网络上直接可见,任何抓到流量的人都能读。它现在的合理用途只剩一个:在调试台上直连设备做初始配置,用完就关。凡是出厂默认开启Telnet的设备,上电第一件事就是把它关掉。
SSH对流量做了加密,作为本地或内网环境的管理入口没有问题。但把SSH端口直接映射到公网,等于把一个密码框常年挂在互联网上,扫描器和暴力破解工具会自动找上门。改默认端口、换强密码或密钥能缓解,缓解不等于解决。
VPN的思路反了过来:不把管理接口暴露给任何人,先建一条加密隧道,所有管理流量走隧道内部。这是无人值守场景下更稳妥的做法,也是下面的重点。
VPN 落地时的两个常见问题
一是"设备能不能主动连出来"。很多工业现场用的是运营商SIM卡,地址不固定,甚至拿不到公网IP,这时候适合让路由器作为VPN客户端主动连接公司侧的VPN服务器,而不是等公司去连现场。
二是"兼容哪家服务器"。办公室如果已经跑了开源OpenVPN、pfSense、OPNsense或云上的实例,路由器最好能直接接入,避免为一台设备再搭一套。
有人物联的两款路由器在这两点上都做了针对性设计。以USR-G806w为例,这台4G工业路由器采用高通方案,支持OpenVPN、IPSec、L2TP、PPTP、GRE协议;增强版OpenVPN允许同时作为客户端连接三台不同的OpenVPN服务器,也可以反过来当服务器用;.ovpn配置文件和PKCS#12证书支持一键导入,CloudConnexa、Access Server、pfSense等主流服务端都能对接。现场人员照着文件导入就能建好隧道,不需要逐项手填参数。
5G场景可以看USR-G816。它采用高通四核处理器加X62基带,支持SA/NSA组网,VPN协议栈与G806w一致,同样支持增强OpenVPN。整机按工业标准设计:-35℃~75℃宽温、金属外壳、硬件看门狗、WAN链路故障自动切换到备用网络,无人值守现场最怕的"断了没人知道"由此有了兜底。
不想自建VPN,还有一条路
没有条件自建服务器的场合,厂商的云管平台是替代方案。有人物联的远程管理平台可以在不开放公网管理端口的前提下,远程完成参数配置、设备重启和固件升级;配合离线告警、弱信号告警、流量超限告警的邮件和短信推送,设备状态异常能第一时间知道,而不是等巡检才发现。
收尾的判断方法
回到最初的问题:SSH和Telnet应不应该暴露到公网?答案都是不应该。Telnet无条件关闭;SSH只在本地或隧道内使用;日常远程管理交给VPN隧道或云管平台。选型时把"支持哪些VPN协议、能否一键导入证书、断线能否自动切换"这三项写进对cellular wifi router的验收标准,部署之后能省掉不少补救工作。


