摘要
拥有公共静态IP地址的工业设备持续受到攻击者的扫描和针对性攻击,2025年至2026年的数据显示,工业控制系统(ICS)漏洞和运营技术(OT)勒索软件攻击均呈激增态势。 解决之道并非放弃远程访问,而是将设备迁移至私有网络,从而杜绝面向互联网的入站暴露,使攻击者无法发现目标。Digi Axess VPN 通过让设备建立仅限出站的加密蜂窝隧道来实现这一点,因此运营人员在无需打开入站端口或使用公共 IP 的情况下,仍可获得全面的远程可视性、直接设备访问权限以及集中化的 SIM 卡/资产管理。 该架构还符合 IEC 62443 和 NIST SP 800-82 Rev. 3 的要求,并支持《欧盟网络弹性法案》规定的义务,因此对于正在加强合规措施的组织而言,这是一项重要的控制措施。
如果您的工业设备拥有一个公共静态 IP 地址,那么它们就会被列入攻击名单。以下将解释这意味着什么,以及如何解决这个问题。
大多数工业团队都会花费大量时间考虑设备配置、运行时间和现场可靠性。但这些设备如何连接到更广泛的网络(无论是公共网络还是私有网络),并保障设备和信息的安全?这一单一的架构决策将决定远程部署的整体安全态势。关键点:当今的企业必须在整个过程中每个环节都考虑安全性。
数据说明了一切。2025年,工业控制系统(ICS)漏洞披露数量几乎翻了一番,达到2,451起,而前一年为1,690起。 针对工业组织的勒索软件团伙数量同比增长49%,全球范围内有超过3,300家组织遭到攻击。¹根据Palo Alto Networks发布的《2026年情报驱动主动防御报告》,仅在2024年,Cortex Xpanse就记录了超过1.1亿次面向互联网且存在入站暴露风险的OT设备监测数据,较2023年增长了138%。²
答案很明确。工业设备应当部署在私有网络中,位于防火墙之后,且不向互联网暴露任何入站接口。以下将介绍这种保护措施实际能带来什么,以及Digi Axess VPN如何使其在规模化部署中切实可行。

范围说明:本指南专门适用于使用公共静态 IP 地址或需要第三方建立入站连接的设备。对于已采用仅出站蜂窝网络且不存在入站风险的设备,其安全性已相对较高,但 VPN 对于远程指挥与控制、合规性文档记录以及多站点分段仍具有显著价值。
工业设备上使用公共静态IP地址存在的问题
工业控制器或网关上的公共静态 IP 地址,无异于向黑客敞开了大门。这绝非夸张之辞。面向互联网的系统会不断受到自动化工具的扫描,这些工具会搜寻开放端口、已知漏洞和默认凭据。站点在地理上的偏远位置根本无法提供任何保护。一旦设备接受来自可路由公共地址的入站连接,任何拥有互联网连接的人都能访问该设备,无论其地理位置如何。
大多数工业运营商早已意识到,直接连接互联网的运营技术(OT)设备存在安全隐患。问题从来不在于意识不足,而在于落实不力。过去,构建更安全的架构通常意味着要部署VPN、VLAN、静态路由,并配备一支具备专业知识的团队来管理这一切。对于没有专职安全人员的组织而言,这些成本和复杂性使得公共互联网始终成为阻力最小的路径——即使在场所有人都知道这并非明智之举。
2026年4月,美国政府机构发布了一份联合警告,证实与伊朗有关联的威胁行为者正在积极利用水和污水系统中面向互联网的可编程逻辑控制器(PLC)。Darktrace的评估直言不讳:面向互联网的控制系统组件是“运营技术(OT)风险中最明显且最可避免的来源之一”。虽然这种风险是可以避免的,但前提是替代方案确实切实可行。3
对于工业基础设施(即在无人值守站点管理泵、阀门和流量的控制器),其后果远不止于数据丢失。据Dragos称,2024年,75%的受影响工业企业因运营技术(OT)勒索软件事件而遭遇了部分运营停摆。¹当控制器离线或执行未经授权的逻辑时,其影响是实体的:泵停止运转,阀门失灵,人们会立即察觉。
解决方法很简单:将设备完全移出公共互联网。这并不意味着要放弃远程访问,而是指通过私有、加密的网络来保障远程访问的安全,而不是将入站端口暴露在开放的互联网上。

私有网络究竟保护什么
将设备迁移到私有网络不仅仅是一项待办事项。它会改变远程部署的基本风险状况。以下是这种转变实际上能防范哪些风险。
消除面向互联网的入站安全风险
如果没有公共静态 IP 地址,扫描程序就无从下手。机会主义扫描(OT 环境中最为常见的初始访问途径)依赖于发现可供探测的暴露服务。消除入站暴露,就等于彻底消除了入侵入口。据 Nozomi Networks 称,超过一半拥有 OT 环境的企业仍以不安全的方式连接到互联网。消除这种暴露仍然是一项差异化优势,而非行业基准。4
将运营流量限制在可信边界内
SCADA 命令、传感器读数、固件更新和配置更改绝不应在未受保护的情况下通过公共网络传输。 在私有网络中,此类流量始终局限于一个明确界定的、受控的范围内。加密隧道即使在底层的蜂窝或有线传输层也能保护运营数据。这一层的重要性远超大多数团队的预期:根据2025–2026年的威胁情报数据,目前超过60%的IoT 设备在传输数据时未采用加密措施。当设备无法保护自身流量时,网络就必须承担起这一责任。5
启用分层访问控制
在私有网络中,在用户对设备本身进行身份验证之前,访问权限已在网络层得到控制。只有经过授权的用户才能访问这些设备。这与仅依赖设备凭证的模式有着本质区别。 NIST SP 800-82 Rev. 3 和 IEC 62443 均要求对远程 OT 访问实施最小权限原则和强身份验证。⁶对于互联网上的任何人都能直接访问的设备,无法强制执行这些控制措施。私有网络提供了第一层保护,而设备级控制则通过规范授权用户连接后的操作权限,增添了另一层保护。
Digi Axess 支持为每位用户配置多因素身份验证(MFA)或单点登录(SSO)其中一种,但不能同时启用两种方式。每位用户仅采用其中一种模式进行配置。基于角色的访问控制和设备组范围限制同时适用于这两种身份验证路径,因此访问权限始终受用户所定义的角色及其被授权访问的设备组所限制。
控制事件的扩散范围
即使是安全措施完善的环境,也会发生安全事件。真正的问题在于安全事件的扩散范围有多大,而这在很大程度上取决于私有网络本身的架构设计。 一个分段得当的网络能够限制安全事件的范围,因此某个远程站点出现的问题不会自动形成向其他站点或企业IT系统横向扩散的途径。据NCC Group统计,在截至2026年3月的12个月内,工业领域占所有勒索软件活动的29.6%。7仅靠网络分段并不能防止安全事件的发生。其设计方式将决定一个受影响的站点是否会演变为十个。

关于远程访问的反对意见(以及正确答案)
在评估私有网络时,我们最常听到来自各组织的这一反对意见:“我们需要远程访问这些设备。如果它们不面向互联网,我们该如何管理它们呢?”
这是一个正确的问题。错误的答案是使用一个开放了入站端口的公共静态IP地址。正确的答案是专为该用途设计的VPN,它能为您提供所需的所有操作访问权限,同时不会使任何设备暴露在未经请求的入站流量之下。
Digi Axess VPN 专为分布式工业部署而设计。设备通过加密的私有网络隧道,在蜂窝网络上建立出站连接。绝不会打开任何入站端口,也不需要任何可公开路由的地址。授权用户通过该平台访问设备,而非通过面向互联网的地址。远程访问是通过私有隧道进行的,而非绕过该隧道。8,9
Digi Axess VPN 带来的可能性
通过 Digi Axess VPN 迁移到私有网络模式,并不会限制您团队的能力,反而会拓展其能力,同时无需承担管理分布式设备群中公共静态 IP 地址所带来的额外负担。
全面远程可视化,无需公开曝光
Digi Axess VPN 为分布式工业部署提供集中式监控:阈值超限警报、全机队对比分析以及运行概览,所有功能均可通过该平台访问。无需为任何设备设置直接面向互联网的入站路径。您的团队将获得所需的可视性。设备完全不连接到公共互联网。10
通过 VPN 连接实现安全的直接设备访问
VPN Link允许授权操作员直接通过 Digi Axess 平台内的 Web 用户界面访问已连接的设备,无需单独的 VPN 客户端软件、公共静态 IP 地址或端口转发。访问过程经过身份验证、记录,并受基于角色的权限限制。当技术人员需要访问远程无人值守站点上的控制器时,他们可通过私有隧道进行连接。此过程不会产生永久性的入站暴露风险。10
运营商级网络弹性
对于那些派遣技术人员需要耗费数小时车程且会产生实际成本的远程站点而言,网络弹性至关重要。Digi 移动专用网络(MPN)服务支持与各运营商的故障转移,可在网络中断时帮助维持连接,而无需运营商采取任何行动。这种弹性在运营商和网络层面均得以实现。专用隧道本身在整个过程中始终对外部访问保持封闭状态。11
集中式SIM卡和资产管理
2026年6月的Digi Axess平台更新为Digi数据套餐用户直接在平台中添加了集中式SIM卡管理功能(包括ICCID、IMEI、IP地址及账户级SIM卡详细信息)。当设备连接或断开连接时,库存信息会自动更新。如果您需要管理数十个或数百个远程站点,该功能将取代手动电子表格跟踪,提供自动化的可视化管理,并能更快地识别离线或行为异常的设备。10
其中部分功能得益于对硬件、蜂窝SIM卡、私有网络和云基础设施的端到端掌控。这是任何第三方工具的拼凑组合都无法复制的技术架构。
合规:为何架构决策如今至关重要
架构决策不仅仅涉及运营层面。它与工业团队日益被要求满足的合规要求直接相关,而监管机构对此的审查也日益严格。
IEC 62443 作为工业自动化和控制系统网络安全的国际标准,强调通过“区域与通道”模型实现网络分段、加密通信以及针对远程会话的基于角色的访问控制。 美国联邦运营技术(OT)安全指南《NIST SP 800-82 Rev. 3》明确参照了IEC 62443标准,并要求对远程OT访问实施最小权限原则和强身份验证。这两个框架均指出了相同的架构现实:未与外部网络进行分段隔离的OT环境,其风险等级从根本上更高。这并非个人观点,而是框架的官方立场。6
Digi Axess VPN 支持这些框架所指明的架构控制措施:加密通信、仅出站隧道架构以及受控远程访问。它并不对贵组织的合规结果进行认证或提供保证;这由贵团队负责。对于需要通过专用网络分段来满足“区域与通道”要求的部署,Digi 可以支持此类配置。请联系您的 Digi 代表,讨论部署方案。8
《欧盟网络弹性法案》(欧盟法规 2024/2847)新增了一层具有约束力的监管要求。自 2026 年 9 月 11 日起,向欧盟市场销售联网产品的制造商必须在 24 小时内向欧洲网络安全局(ENISA)报告已被主动利用的漏洞。 包括“安全设计”和“有据可查的漏洞管理”在内的全面合规要求将于2027年12月11日起生效。对于在欧盟市场管理运营技术(OT)设备的工业运营商而言,采用受控远程访问的私有网络架构对于履行这些义务具有直接意义。12,13
已经转向私有网络模型(具备加密隧道、基于角色的远程访问和集中式资产管理)的组织,在面临评估时通常更具优势。一项架构决策即可同时满足多个框架的要求,而无需事后逐项实施控制措施。
Digi Axess VPN 入门指南
Digi Axess VPN 可与现有硬件兼容。将您的设备从公共互联网迁移出来无需对基础设施进行全面改造。您只需一个仅限出站流量的加密蜂窝网络隧道、一个用于管理的平台,以及一个始终保持关闭状态的防火墙即可。
远程OT设备只要每天都连接在公共静态IP上且入站端口处于开放状态,就会被列入扫描列表中。1,2如需了解更多信息或申请演示,请访问Digi Axess页面,或通过digi.com/contactus联系Digi。
关于私有网络和VPN的常见问题
什么是 Digi Axess VPN?
Digi Axess VPN 是 Digi International 推出的一项私有虚拟网络服务,专为分布式工业部署而设计。它使远程设备能够通过仅支持出站流量的加密蜂窝隧道进行通信,无需公共静态 IP 地址,从而消除了面向互联网的入站风险——正是这种风险使运营技术(OT)系统成为攻击目标。
为什么工业物联网(IIoT)设备应该连接到私有网络,而不是公共互联网?
具有公共静态 IP 地址且接受入站连接的设备会持续受到自动化工具的扫描,这些工具旨在查找开放端口和已知漏洞。2025 年,ICS 漏洞披露数量几乎翻了一番,而 OT 勒索软件攻击较上年同期激增 49%。¹私有网络能够彻底消除面向互联网的入站风险,这是工业运营商可采用的最有效的单一架构控制措施。
Digi Axess VPN 是否需要一个公共静态 IP 地址?
不。Digi Axess VPN 消除了对公共静态 IP 地址的需求。设备通过加密的私有网络隧道,在蜂窝网络上建立出站连接。系统绝不会打开任何入站端口,从而彻底消除了该攻击面上的暴露点。8,9
当设备处于私有网络中时,操作员还能远程访问这些设备吗?
是的,如果他们使用的是像Digi Axess这样的解决方案。Digi Axess VPN Link允许授权操作员直接通过Digi Axess平台内的Web用户界面访问已连接的设备;无需单独的VPN客户端。所有访问均经过身份验证、基于角色控制并记录在案。远程访问功能得到完全保障;访问通过私有加密隧道进行,而非面向互联网的入站连接。10
Digi Axess VPN 如何支持符合 IEC 62443 和 NIST SP 800-82 标准?
Digi Axess VPN 支持这些框架所要求的架构控制措施:加密通信、仅限出站流量的隧道架构(可消除面向互联网的入站风险),以及基于角色的权限控制的远程访问。它支持 IEC 62443 和 NIST SP 800-82 Rev. 3 所指明的架构;贵组织对合规结果负全责。 对于需要通过专用网络分段来满足区域和通道要求的部署,请联系您的 Digi 代表以讨论部署方案。6
Digi Axess 支持哪些身份验证选项?
Digi Axess 支持为每位用户配置多因素身份验证(MFA)或单点登录(SSO)中的一种,但不能同时启用两种方式。每位用户只能采用其中一种模式。基于角色的访问控制和设备组范围限制适用于这两种身份验证路径。8
Digi Axess VPN 支持哪些行业?
Digi Axess VPN 专为在远程或无人值守站点管理分布式工业设备的各类团队而设计,涵盖水务与污水处理、石油与天然气、工业自动化、制造业、环境监测以及智能基础设施等领域。对于那些历来将物理上的遥远距离视为网络安全替代方案的任何环境,该解决方案都极为适用。8
在工业IoT 中,什么是私有网络?
私有网络将连接范围限制在授权的设备、用户和系统之内,因此无法从公共互联网直接访问这些设备。在运营商提供的工业部署中,设备通过分段的蜂窝网络路径进行连接,不使用公共 IP 地址,也不暴露面向互联网的入站端口。访问权限通过指定的网关和安全策略进行控制。
私有网络和VPN有什么区别?
私有网络会限制哪些用户和设备可以连接。VPN 则在授权终端之间提供加密连接,包括通过互联网等共享基础设施进行的连接。工业团队通常会将这两者结合使用:私有网络可防止设备被公众直接访问,而 VPN 则提供安全的远程访问。
运营商的专用蜂窝网络连接与VPN是一样的吗?
不。运营商私有蜂窝网络连接(例如私有APN)通过网络分段和受控路由,将设备流量与普通互联网访问分离。VPN则在端点之间添加了加密机制。二者结合,通过网络隔离和加密连接提供了互补的保护。
为什么工业物联网(IIoT)设备需要工业远程访问,而不是消费级VPN?
消费级VPN主要通过服务商的服务器转发用户的互联网流量,以保障隐私。工业级远程访问解决方案则提供对运营设备的受控访问,并支持对无人值守设备群的管理。
工业部署需要具备以下功能:基于角色的技术人员访问权限、集中式设备分组、审计日志记录,以及在必要时建立由外网发起设备隧道。具体要求取决于网络架构和运营需求。
对于工业设备而言,私有网络的部署成本是否比公共IP更高?
未必如此。公共静态 IP 地址可能会产生持续的运营商费用,而私有连接服务则有其自身的订阅和管理成本。比较时应将部署、管理、安全控制以及潜在的停机时间等因素纳入考量,而不仅仅是连接费用。根据具体部署情况,单次事件造成的停机时间、响应和恢复成本,可能远高于连接成本的差额。
Digi Axess VPN 结合了蜂窝网络连接和私有远程访问功能,从而简化了部署和日常管理。实际节省的费用取决于服务套餐、车队规模以及现有基础设施。
私有网络是否意味着不再需要设备级安全措施?
不。配置得当的私有网络可以阻止互联网直接访问设备,但遭入侵的账户或已连接的系统仍可能形成攻击路径。身份验证、凭证管理、补丁更新以及最小权限访问原则依然至关重要。私有网络能够降低暴露风险;设备级控制措施有助于防止未经授权的访问,并在发生安全事件时将损害控制在最低限度。