物联网专网:把摄像头、门禁、传感器关进自己的笼子
导语:物联网终端又多又弱,混在办公网等于给攻击留后门,专网是必选项。
一、为什么要关注(背景与痛点)
某企业园区摄像头被入侵成跳板;海量弱终端无补丁能力。IoT 专网(独立 VLAN/SSID+微隔离)把不可信终端圈起来,限制其只能到指定平台,是零信任落地的第一块。
二、核心原理 / 关键概念
- 隔离:IoT 独立 VLAN/SSID,默认禁止互访与跨域。
- 准入:MAC 白名单/MAB,非法终端拒入。
- 与办公网区别:办公网人用、需广访问;IoT 网终端用、最小权限。
- 多厂商客观对比:
| 维度 | 华为 | 新华三(H3C) | 锐捷 | 思科 | 迈普 | 信创国产 |
|---|---|---|---|---|---|---|
| 隔离 | VLAN/微隔离 | 同 | 同 | SDA/VLAN | 同 | 同 |
| 准入 | MAB/NAC | 同 | 同 | ISE | 同 | 同 |
| 适用场景 | 全 | 全 | 园区 | 全 | 多场景 | 信创环境 |
注:各厂商命令语法略有差异。
三、落地做法 / 操作步骤
- 建 IoT VLAN/SSID,上联仅放行到平台 IP。
- 端口 MAB 或白名单。
示例(思路):
vlan 50+mac-address whitelist+ ACL 限目的。各厂商命令语法略有差异。
四、网络如何为数据存储/备份提供安全底座
IoT 专网与存储域严格隔离:摄像头/传感器绝不可达信创云盘。万一 IoT 被控,ACL+VLAN 限制其横向移动,保护备份与数据。网络以"圈养弱终端"为整体数据环境减负,是零信任落地的第一块。
五、常见误区 / 避坑提醒
- IoT 与办公同 VLAN,弱终端成跳板。
- 只隔离不白名单,仿冒设备仍入。
- 平台 IP 不限,终端可被诱出网。
- 忽略 IoT 自身固件安全。