1. لایه اینترنت و ارتباطات خارجی
در این بخش چند مسیر ارتباطی برای پایداری در نظر گرفته میشود:
• اینترنت از دو یا سه ISP مختلف (مثلاً مخابرات + شاتل یا آسیاتک)
• یک لینک پشتیبان مثل 4G – 5G یا رادیویی
• اتصال امن از طریق Firewall و VPN Gateway
اجزاء:
• Router
• Firewall سختافزاری (Fortigate / Sophos / Mikrotik)
• سیستم مدیریت پهنای باند
هدف: اگر یک مسیر قطع شد مسیر دیگر فعال بماند.
2. DMZ (ناحیه نیمه امن)
سرورهایی که باید به بیرون دسترسی داشته باشند در این بخش قرار میگیرند:
• وبسایت کارخانه
• ایمیل سرور
• پرتال مشتریان یا تامینکنندگان
• API های ارتباط با سامانههای بیرونی
این قسمت از شبکه داخلی جدا میشود تا امنیت حفظ شود.
3. شبکه داخلی سازمان (IT Network)
این بخش برای کاربران اداری و سیستمهای مدیریتی است.
اجزاء معمول:
• سرور ERP یا نرمافزار مالی
• CRM
• اتوماسیون اداری
• سرور فایل
• Active Directory
• سرور بکاپ
• سیستم مانیتورینگ
ساختار:
• Core Switch
• Access Switch ها برای واحدهای مختلف
• VLAN بندی (حسابداری، منابع انسانی، مدیریت، مهمان و …)
4. شبکه صنعتی کارخانه (OT Network)
این مهمترین بخش است و باید از شبکه اداری جدا باشد.
اجزاء:
• PLC ها
• HMI ها
• SCADA Server
• سیستمهای کنترل خط تولید
• تجهیزات IoT صنعتی
ویژگیها:
• کاملاً ایزوله از اینترنت
• ارتباط با شبکه IT فقط از طریق Industrial Firewall
5. دیتاسنتر داخلی کارخانه
برای کاهش وابستگی به اینترنت، بهتر است یک Mini Data Center داخل کارخانه وجود داشته باشد.
تجهیزات:
• 2 یا 3 سرور مجازیسازی (VMware / Proxmox / Hyper-V)
• Storage (NAS یا SAN)
• UPS
• سیستم بکاپ
روی این سرورها اجرا میشود:
• ERP
• دیتابیس
• اتوماسیون
• فایل سرور
• سیستم گزارش تولید
6. سیستم پشتیبانگیری
استراتژی پیشنهادی:
• بکاپ روزانه روی NAS داخلی
• بکاپ هفتگی روی یک سرور دیگر
• یک نسخه آفلاین (External Storage)
• در صورت امکان بکاپ در دیتاسنتر داخلی کشور
7. مانیتورینگ و مدیریت
برای جلوگیری از توقف تولید:
• سیستم مانیتورینگ شبکه (Zabbix / PRTG)
• مانیتورینگ سرورها
• مانیتورینگ ماشینآلات تولید
8. امنیت شبکه
اقدامات ضروری:
• جداسازی شبکه IT و OT
• استفاده از VLAN
• فایروال چند لایه
• احراز هویت کاربران (Active Directory)
• لاگگیری مرکزی (SIEM)
نتیجه
در این مدل:
• کارخانه حتی بدون اینترنت جهانی به تولید ادامه میدهد
• اطلاعات تولید در سرور داخلی ذخیره میشود
• امنیت شبکه صنعتی حفظ میشود
• ارتباط با بیرون فقط از مسیر کنترلشده انجام میشود