Moxa 核心思路:安全始于设计(Security by Design),面向 OT 工业场景,主打 IT/OT 边界隔离、保护老旧 PLC / 运动控制设备(像你项目里固高、雷赛控制卡、台达 PLC 这类无法打补丁的现场设备),满足IEC 62443-4-2 SL2工业网络安全认证。
一、基础边界防护:防火墙、NAT、ACL、VLAN
状态检测防火墙 + NAT支持策略式访问控制,可按 IP、端口、协议放行;NAT 隐藏内网 PLC / 工控机地址,外网无法直接扫描内网设备;内置 DoS/DDoS 防护,抵御洪水攻击。
ACL 访问控制列表端口级过滤,可绑定 MAC、IP 做接入黑白名单,禁止未授权设备接入控制网。
VLAN 网络分区把产线运动控制区、HMI 监控区、IT 办公网互相隔离,防止横向渗透;支持 802.1Q。
适合你的场景:运动控制卡、台达 PLC 单独划 VLAN,和上层 IT 网络隔离。
二、OT 深度检测:DPI 深度包检测 + IDS/IPS
普通 IT 防火墙只看端口 IP,Moxa 的 DPI解析工业协议内容,专门识别 Modbus、EtherNet/IP、Profinet 等 OT 协议,做应用层过滤Moxa。
IDS 入侵检测:识别攻击行为,日志告警;
IPS 入侵防御:直接阻断攻击流量;
价值:保护老旧运动控制器、PLC,这类设备没有漏洞补丁,靠路由器 IPS 拦截漏洞利用包。
三、远程访问安全:多协议 VPN 加密隧道
支持 IPsec、OpenVPN,AES-256 高强度加密,证书 / 预共享密钥认证;EDR 系列最多支持 50 条并发 IPsec 隧道;蜂窝 onCell 系列也内置 VPN。
远程调试台达 PLC、固高控制卡,不用裸端口暴露到公网;
支持证书认证 X.509 v3,不只是简单密码。
四、设备固件安全
Secure Boot 安全启动:开机校验固件完整性,一旦固件被篡改就拒绝启动,阻止恶意固件注入。
安全固件升级:OTA 升级带校验,防止升级包被劫持;支持配置文件加密导出。
账号与运维安全
HTTPS(TLS1.3)Web 管理,关闭 HTTP 明文;SNMPv3 加密网管;
多角色账号权限,本地账号库 + RADIUS 远程认证;
审计日志:登录、配置修改、安全事件全部记录,可上传日志服务器。
五、集中安全管理平台 MXsecurity
配套 MXsecurity 软件,批量管理全网 Moxa 安全路由器 / 防火墙:
统一下发安全策略、批量固件升级;
全网流量可视化、资产识别、威胁告警;
集中收集安全日志,做事件审计,适合多机台、多产线项目统一运维。
六、工业合规认证
IEC 62443-4-2 SL2(工控网络安全主流标准);
海事 IACS UR E27 等行业安全认证;
满足欧盟 CRA 网络安全法案,出口项目合规。
七、和普通商用路由器安全的关键差异
不是单纯 IT 防火墙,理解工业协议,DPI 识别 Modbus、EtherCAT 相关流量,不会误杀正常运动控制报文;
兼顾工业网络冗余:Turbo Ring/RSTP 环网,安全防护和环网自愈同时生效;
宽温硬件加固(-40~75℃),EMC 抗干扰,适配控制柜强电磁环境(伺服、脉冲信号干扰场景);
透明防火墙模式:部署时不用修改原有工控网络 IP,直接串在 IT/OT 之间,现场改造简单。
常见坑点
DPI 开启后,如果规则设置过严,容易误拦截 Modbus、EtherCAT 报文,导致台达 PLC / 固高卡通讯中断,需要做白名单;
VPN 隧道断连后,默认不会主动切断内网流量,需要搭配逻辑做远程访问超时保护;
MXsecurity 属于配套软件,单独 EDR 硬件本身不带大屏可视化,需要单独部署;
普通 Moxa 路由器(非 EDR 安全款)没有 DPI/IPS,仅基础防火墙 + VPN,选型务必区分。

