電信商附送的路由器不夠用了:一家香港製造商的受管防火牆升級
摘要: 一家香港輕型製造業中小企業多年來都在用電信業者裝機時附送的路由器。一次例行資安檢查發現,網路上根本沒有真正的防火牆政策——只有從沒人動過的原廠預設值,而這張網路早已在不知不覺間,把產線設備和辦公室電腦混在同一張網路上。升級成一套按中小企業規模定價、而非按大型企業規模定價的受管次世代防火牆,正是補上這個缺口的做法。
一張早已長大、卻沒人留意的網路
大多數香港輕型製造業中小企業——那種在觀塘、葵涌的工業大廈裡,或是在境外某個衛星廠區經營著50到90人團隊的企業——一開始並沒有打算建置一套複雜的網路。它是自然而然「長」出來的。先是幾台辦公室電腦,用於行政、業務、財務;接著產線上多了幾台連網的標籤印表機;然後接上了庫存系統的條碼掃描設備;再後來裝卸區裝了幾支IP攝影機;再往後,車間裡有人說某台CNC控制器或PLC「只是需要連網更新一下韌體」。這一切從來不是當成一個專案來規劃的,而是一連串聽起來都合情合理的小需求,隨手接到了當時已經在那的網路設備上。
而在相當多這類企業裡,那個「已經在那的設備」,正是電信業者裝機時順手留下的路由器。它負責轉發流量,有個登入畫面,密碼還是原廠預設的那組,辦公室裡大概一半的人根本不知道這回事。從安裝人員離開的那天起,它就再也沒被打開過、檢查過、重新設定過。沒有人把它當成一個需要決策的對象——它就只是「寬頻附送的那個盒子」。
這正是香港相當大一部分中小製造業者的起點,而這個產業、這個規模區間為什麼恰恰最容易出問題,值得說清楚。製造業網路和純辦公網路有一個關鍵的不同:它把資安水準截然不同的兩類設備,放在同一張實體網路上。辦公室電腦會定期修補、裝防毒軟體、每隔幾年就換新;而產線設備——PLC、CNC控制器、老舊的Windows人機介面、條碼與標籤列印伺服器——往往運作十年以上,韌體從沒更新過,因為一旦更新就可能造成產線停機,這是企業承受不起的。這些設備在設計之初,從來沒有假設過自己會以任何方式暴露在公開網路上。當辦公網路和產線網路擠在同一台電信業者附送的路由器背後、共用一張扁平網路時,這個假設就在悄無聲息中被打破了,而且沒人會注意到,直到有什麼事逼著大家正視這個問題。
對很多企業來說,逼出這個問題的往往不是一次資安事件,而是一個客戶。替海外品牌代工的香港製造商——尤其是外銷歐盟、美國市場,或身處有自身供應商資安要求之供應鏈體系中的企業——續約或簽新合約時,愈來愈常被要求填寫一份資安問卷。又或者,網路安全險續保時,保經問起「到底是誰在管理你們的網路邊界」。又或者,新上任的IT主管在到職第一個月做例行盤點時,問出一個此前從沒人問過的問題:我們真正的防火牆政策是什麼?對一台隨寬頻免費附送的路由器來說,誠實的答案通常是:根本沒有政策。
「我們從沒出過問題」背後到底是什麼樣子
這種規模企業的典型情境出奇地一致。一家香港製造商——比方說60到80名員工,辦公區和產線同處一棟工業大廈——從寬頻裝機那天起就一直用著那台電信業者附送的路由器,具體是哪一年裝的,恐怕沒人記得清楚。路由器能用,網頁打得開,訂單能下能出貨,從大樓裡任何人日常關心的角度看,一切都正常。
但這種日常視角看不到底層的狀況。辦公網路和產線網路之間沒有任何區隔——從網路的角度看,業務辦公室的一台筆電,和控制沖壓機的一台PLC,是同一個子網路裡的「鄰居」。邊界上到底有什麼流量進出,完全沒有可見性——沒有值得回頭查看的日誌,沒有告警,一旦某台車間設備開始跟某個原本毫無關聯的位址通訊,沒有任何東西會告訴任何人。沒有人——不是IT、不是外包的服務商、不是任何人——真的登入過路由器的管理後台,看過上面到底設定了什麼規則,如果真的有設定的話。比大多數老闆猜測的更常見的情況是,誠實的答案就是「原廠預設」,僅此而已。
而有一個具體的誤解,讓這種局面比它原本該持續的時間更久:因為電信業者把自己的服務稱作「受管」,就以為資安已經有人在顧了。事實並非如此,而且它從來也不是這個意思。就「寬頻附送路由器」這種意義上的「受管」服務而言,電信業者保證的是連線本身的正常運作——實體線路、數據機、基本的連線故障排除。這不代表電信業者那邊有任何人在檢視、調整,甚至只是看一眼這台路由器上跑的防火牆政策——因為在大多數附送的設定裡,實際上根本沒有政策可看。電信業者的職責,到「網路交接給客戶」這個點就結束了。交接點兩邊,都沒有人真正在管理架在這條連線之上的資安政策——而這個缺口,正是整個情境的核心所在。
多年沒人設定防火牆,到底讓製造商付出了什麼代價
這一切都不會體現在哪一筆具體的帳單上,這恰恰是它能一直拖下去的原因。但它確確實實製造了三個具體的風險點,值得直白地說清楚——「我們從沒出過問題」和「我們沒有風險」,從來不是一回事。
流量完全沒有可見性。 沒有真正的防火牆政策、沒有真正的日誌,企業裡任何人事後都無法回答一個簡單的問題:上禮拜我們網路上到底發生了什麼事?如果車間裡某台設備開始出現異常,或是某台筆電突然對外傳送異常大量的資料,都沒有紀錄可查,也沒有任何告警能在當下捕捉到它。在這種設定下,問題出現的第一個訊號,往往就是問題本身——設備停機、資料遺失、客戶提出令人尷尬的質疑——而不是提前收到的一次預警。
辦公網路和產線網路之間沒有任何區隔。 對製造業來說,這是最尖銳的風險點,因為它意味著辦公室——網路裡最容易接觸到郵件附件、個人上網、隨身碟、以及各種人為疏失的部分——和產線設備處在同一張扁平網路上,而產線設備一旦被攻陷或中斷,是真的可能讓生產線停下來的。一封在辦公室電腦上被打開的釣魚郵件,在大多數企業裡只是糟糕的一個下午;但在一張完全沒有區隔的扁平網路上,這可能是能直接蔓延到沖壓機或包裝線控制系統的一個壞下午。
一個「止步於線路」的「受管」服務。 這與其說是一個技術缺口,不如說是一個組織架構上的缺口——但可以說,它才是最頑固的那個,因為正是它,讓前兩個風險就算被人發現,也遲遲得不到修復。當電信業者的「受管」這個詞,讓人產生「資安已經有人在管」的錯覺,就沒有人會主動去跟進後續。IT(如果這個規模的企業本來就有專職IT的話,很多時候其實沒有)會以為電信業者管了。電信業者的服務範圍裡從來沒包含過這一塊。外包的IT服務商,如果有的話,也可能從沒被明確要求去專門看一眼防火牆——除非合約裡寫明,否則防火牆政策檢視通常不是一般通用型支援服務會主動去做的事。結果就是一個沒有人真正在覆蓋的缺口,壓在每個人各自「誠實但錯誤」的假設之下——都以為是別人在管。
防火牆是一套政策,不是一個盒子
說到這裡,值得直接講清楚我們是怎麼看這個問題的,因為思路比硬體本身更重要。防火牆並不是企業像擁有一台路由器或交換器那樣「擁有」的東西。機架裡一台實體防火牆設備本身是被動的——它只會執行有人替它設定的那套政策,僅此而已,而這套政策需要隨著企業的變化不斷調整。新增了一個廠商、出現了新的遠端存取需求、車間添了一台新設備、來了一位自帶筆電的新員工、某個客戶提出了特定的合規要求——每一件事,都是「裝機第一天設定對的政策,到第六個月可能已經不對了」的一個理由,前提是沒有人在持續維護它。把一台基本款路由器當防火牆用,不是一套真正防火牆政策的「簡化版」。它其實是政策的缺席,只是套著一個網路設備的外殼。
這正是我們替客戶規劃方案時,「受管高階防火牆」真正的意思——而值得區分的是,我們不會像電信業者那樣,把「受管」這個詞用得那麼隨便。它意味著一台按企業實際規模、而非按企業級資料中心規模設定的次世代防火牆設備,運作著一套被主動維護的政策:有人隨企業變化持續檢視和更新防火牆規則,而不是裝機時設定一次、之後再也沒人碰過。它意味著從一開始就設計好的網路區隔——辦公流量和產線流量被分到不同的網路區域,由規則明確控制兩者之間是否允許互通、以及允許互通到什麼程度。它意味著真正的日誌與告警,讓異常流量真正產生一個有人會看到的訊號,而不是一筆永遠沒人查詢的紀錄。它還意味著,確確實實有人把維護這套政策當成自己持續的職責,而不是讓它悄悄落進「電信業者的事」和「辦公室的事」之間的夾縫裡,最後誰都不認領。
規模這個維度,跟技術本身一樣重要。大多數中小企業主接觸到的香港受管防火牆市場,主要由面向大型企業的方案主導——電信業者與Fortinet合作的方案,以及面向擁有專職資安預算和IT編制的大企業而設計定價的系統整合商方案,這些企業的規模,是大多數這個體量的製造業者既沒有、也不需要去比照的。這不是在批評這些方案本身——它們本來就是為不同類型的客戶設計的。但這也確確實實留下了一個中小/中端市場的空白——一家60到90人的製造業者,確實存在真實的暴露面(辦公網路和產線混用、客戶的資安問卷、網路安全險續保),但既不需要、也不應該為一套按大它十倍的企業規模設計的企業級資安維運方案付費。這個中小企業規模的空白——按一張較小的網路正確定價和規劃,而不是把企業級方案簡單縮小——正是這類升級要補上的缺口。
防火牆變成受管服務之後,改變了什麼
實際操作上,補上這個缺口,與其說是一次性的硬體更換,不如說是在網路與負責這套政策的團隊之間,建立起一段持續的關係。硬體層面很直接:一台按站點實際流量和設備數量設定的次世代防火牆設備,取代(或視現有架構而定,接在)電信業者附送路由器在網路邊界的位置。真正重要的部分,是設備裝好之後發生的一切。
網路區隔會圍繞企業實際的營運方式來設計,而不是套用一個通用範本——辦公網路、產線網路,往往還會另外劃出一個訪客或廠商存取區域,並配有明確規則來控制這些區域之間可以、以及不可以互通什麼。在一張已區隔好的網路上,一台被攻陷的辦公室筆電,會被限制在辦公區域內;由於規則集不允許,它無法觸及沖壓機,也無法觸及控制包裝線的PLC。政策檢視會變成一項持續性的工作,而不是裝機時的一次性步驟——新廠商、新的遠端存取需求、車間的新設備,都會即時反映進規則集裡,而不是等到下一次稽核或下一份資安問卷才被發現是個缺口。日誌與告警,讓「我們從沒出過問題」從一句無從驗證的假設,變成一件真正可以核實的事——因為現在有紀錄可查,一旦有異常,也會有訊號觸發。
關鍵的是,這一切都不需要製造業者自己建置或招募一支資安團隊。這正是「企業級受管防火牆」這一類別,與「中小企業規模的受管防火牆」之間具體的區別所在:防火牆覆蓋會成為受管IT計畫中被打包在一起的一個組成部分,而不是一個脫離電信業者附加服務、需要單獨採購和設定的專門產品。在我們自己的方案結構裡,受管防火牆和這個規模的製造業者日常需要處理的其他事項——服務台、修補程式管理、備份、端點防護——一起,被當成同一份合作關係中一項被納入、且持續維護的內容,而不是一個需要單獨廠商、單獨合約、單獨檢視週期的獨立採購決定。對一家沒有專職資安團隊的60到90人製造業者來說,這就是「擁有一套真正的資安政策」和「一台自安裝以來從沒人打開過的路由器」之間的差別。
電信業者基本路由器 vs 企業級受管防火牆 vs 中小企業規模受管防火牆
- 電信業者附送基本路由器——只提供連線功能,僅此而已。沒有真正的資安政策、沒有網路區隔、沒有值得回頭查看的日誌,大多數安裝環境仍是原廠預設設定。這裡的「受管」指的是連線本身,而不是架在連線之上的資安。
- 企業級受管防火牆——涵蓋全面、資源充足、能力也確實過硬——但它的定價、規劃和人力配置,都是為擁有專職資安預算和IT編制的大企業設計的。它面向的規模,是大多數50到90人的製造業者既沒有、也不需要去比照的。
- 中小企業規模受管防火牆(Brocent方案)——一台按企業實際規模設定的次世代防火牆,具備辦公網路/產線網路區隔、被主動維護的政策、以及真正的日誌——按一張較小的網路正確定價和規劃,並打包進受管IT計畫,而不是當成一個孤立的專門產品單獨出售。
常見問題
我們電信業者給的路由器,不是已經算防火牆了嗎?
大多數電信業者附送的路由器,確實內建了基本的防火牆功能——但「具備這項能力」和「運作著一套被主動維護的政策」,是兩回事。在大多數附送安裝的情境裡,從來沒有人登入去設定規則、查看日誌,或是設定網路區隔,這代表這台路由器技術上具備執行政策的能力,但實際上什麼政策都沒有在執行。電信業者所說的「受管」,涵蓋的是連線本身,而不是架在這條連線之上的資安設定。
「受管」防火牆,日常到底代表什麼?
它代表有人真正持續地對防火牆上運作的政策負責——隨企業變化檢視和更新規則(新廠商、新的遠端存取需求、新設備),監控日誌和告警以發現異常流量,並在出現緊急狀況時處理政策變更。這就是「一台設備技術上放在那裡」和「一項資安控管真正被有人維運著」之間的差別。
這真的能把辦公網路和產線網路區隔開嗎?
可以——這正是一套完善防火牆政策能帶來的核心改變之一。辦公流量和產線流量會被劃分到不同的網路區域,由明確規則控制兩者之間是否允許互通、以及允許到什麼程度。一台被攻陷的辦公設備,會被限制在辦公區域內,無法直接通往運作產線的設備。
受管防火牆包含在受管IT計畫裡,還是需要單獨購買?
受管防火牆是我們受管IT計畫各方案都包含的項目之一,與服務台、修補程式管理、備份等一起納入——它不是一個需要單獨簽約的附加產品。這是與電信業者/系統整合商模式在結構上刻意做出的區別:在那種模式下,連線本身和架在其上的資安政策是兩件互不相關的事,沒有人負責把它們接起來。
這個規模的中小製造業者,受管防火牆一般怎麼定價?
定價取決於站點的設備數量、流量需求,以及是否需要跨多個實體地點做區隔。與其給出一個未必適用於具體站點實際狀況的統一數字,我們把目前的防火牆及網路資安定價維護在我們的定價頁面上,而針對某個具體站點的報價,通常只需要就網路的實際配置做一次簡短溝通。
如果防火牆政策需要緊急變更——新廠商、資安事件、稽核發現問題——會怎麼處理?
因為政策檢視是受管服務裡持續進行的一部分,而不是裝機時的一次性步驟,緊急變更會在同一份合作關係裡直接處理——不需要另外找一家廠商,不需要重新談一份合約,也不用在搞清楚「這台設備到底歸誰負責」上耽誤時間。
升級成受管防火牆,會取代我們現有的網際網路連線嗎?
不會——網際網路線路本身,以及負責連線的電信業者關係,都完全維持原樣。受管防火牆取代(或視架構而定,接在)的是負責網路邊界資安政策的那台設備,不會動到底層連線本身。這兩件事確確實實是分開的,這也是為什麼,把電信業者「受管」一詞到底涵蓋了什麼、沒涵蓋什麼講清楚,是值得的。
防火牆覆蓋在受管IT計畫中的位置
這裡真正值得避免的問題,不只是繼續用一台從沒設定過的路由器——而是把「受管防火牆」當成又一個需要單獨去貨比三家的專門產品來買,就像企業級受管防火牆這個類別通常被銷售的方式那樣。對這個規模的製造業者來說,更值得問的問題不是「哪家廠商的獨立防火牆服務最好」,而是「到底是誰在真正負責這件事,以及維持這張網路正常運作的其他一切」。
這正是我們建議處在這個處境的香港中小製造業者,應該從哪裡開始想的思路。一台按企業規模設定、經過網路區隔設計的受管高階防火牆,會被打包進我們的受管IT計畫,作為其中一項被納入的內容——而不是一個需要單獨合約、責任歸屬又留有缺口的電信業者附加服務。如果你的團隊想了解目前的Fortinet設備選項,以及它們是怎麼按你們這類規模的站點來規劃的,我們的Fortinet定價頁面和網路資安定價頁面列出了目前的方案。但如果真正的問題是「誰在盯著我們的防火牆政策,以及維持這張網路運作所需的一切」,更值得從這裡開始:了解方案本身的定價頁面,或直接透過聯絡我們,聊聊一套按你們這類站點規模、真正被區隔且持續管理的網路會是什麼樣子。
分享:
📬 亞太IT月報
中國合規動態、網絡安全預警及亞太IT實踐指南,每月一期。
不發垃圾郵件,隨時可取消訂閱。