OT(运营技术)与IT(信息技术)的物理隔离,在工业领域有数十年历史。OT侧的PLC、SCADA、DCS运行在专用工业网络(Profinet/EtherCAT),IT侧的ERP、MES、WMS运行在以太网/TCP-IP。两侧网络物理断开,数据通过U盘拷贝或人工录入传递。这种隔离架构的安全性确实有保障,但代价是数据时效性差——生产数据到达管理层延迟可达数小时甚至次日,数据驱动的实时决策无从谈起。
融合驱动力
OT/IT融合不是技术驱动的,是业务驱动的。
数据驱动决策需要OT数据流入IT系统。MES的排产优化需要实时设备状态——哪台设备在运行、哪台在维护、产能利用率多少。ERP的订单承诺需要实时产能数据——能否在交期前交付取决于当前产线负荷。质量追溯需要工艺参数与质检结果关联——批次质量异常时,需追溯到对应时段的温度/压力/速度参数。这些数据都在OT侧,不融合就只能靠人工搬运。
反向的数据流同样存在。IT系统的指令需触达OT执行。ERP下达生产订单后,MES分解为工单下发到产线,DCS根据工单调整工艺参数(换产时设定参数自动切换)。供应链系统的物料预警需触发产线缓冲策略——物料延迟时自动降速运行避免停线。这些指令从IT侧发出,需到达OT侧的控制系统。
融合层级
OT/IT融合不是一步到位的,分三个层级推进。
融合层级 | 融合内容 | 技术手段 | 安全策略 |
网络融合 | 传输层互通 | TSN/5G/VLAN | DMZ隔离区 |
数据融合 | 数据层互通 | 统一数据平台 | 单向数据网闸 |
应用融合 | 业务层互通 | OT+IT联动应用 | RBAC权限控制 |
网络融合是物理基础。OT网络与IT网络的互通需解决协议差异和实时性保证两个问题。
TSN(时间敏感网络,IEEE 802.1Q系列标准)是网络融合的关键技术。传统以太网是尽力交付(Best Effort),不保证延迟。TSN通过时间同步(IEEE 802.1AS,基于gPTP协议的全网时钟同步,精度达1μs)、流量调度(IEEE 802.1Qbv,时间感知整形器,按时间门控发送帧)和流量过滤(IEEE 802.1Qci,入策略过滤)实现确定性延迟。TSN的延迟保证在微秒级,满足运动控制(伺服电机周期250μs)的实时性要求。
TSN替代传统工业总线(Profinet IRT/EtherCAT)的可能性取决于生态成熟度。Profinet和EtherCAT有大量通过认证的设备和成熟的应用库。TSN的设备认证和互操作性还在推进中——TSN设备的互操作测试由IIC(工业互联网联盟)和OPC Foundation联合推动,目前通过认证的设备数量仍有限。短期内TSN更可能作为OT与IT之间的桥接网络,而非完全替代内部工业总线。
5G在工业无线场景中替代Wi-Fi和专用无线。5G URLLC(超可靠低延迟通信)的延迟可达1ms(空口延迟),可靠性99.999%。5G的工业价值在于移动设备的宽带接入——AGV/AMR的视频回传、AR远程指导的高清视频、巡检机器人的实时控制——这些场景有线无法覆盖。5G专网(Private 5G)通过核心网下沉到工厂,数据不出园区。5G的部署成本(基站+核心网+终端模组)是主要制约,中小工厂的投资回报周期可能超过3年。
数据融合是中间层。OT数据与IT数据在统一数据平台汇合,按统一数据模型存储和查询。
数据融合的关键技术是统一数据模型。OT侧的数据模型是设备标签(Tag)——PLC的DB块地址、OPC UA的Node ID。IT侧的数据模型是实体关系——设备表/工单表/批次表。两套模型间需建立映射——设备标签"DB1.DBX0.1"映射到设备实体的"运行状态"属性。映射配置表维护这种对应关系,新增标签时自动匹配。
数据平台同时支持OT协议接入(OPC UA/MQTT/Modbus)和IT数据查询(SQL/REST),这是数据融合的技术前提。OPC UA南向采集设备数据,统一数据平台存储和标准化,MES/ERP通过SQL北向查询消费。数据平台成为OT与IT的数据交汇点——两侧不再需要直连,通过平台间接互通。
应用融合是最高层。OT数据与IT数据联合驱动业务流程。
典型场景是换产自动化。ERP下达生产订单(产品型号+数量+交期)→MES生成工单并分解为工序→DCS根据产品型号自动调用工艺参数包(温度曲线/压力设定/速度参数)→换产完成自动启动生产。整个流程跨越ERP(IT)、MES(IT/OT边界)、DCS(OT)三层系统,需要应用层编排——工单状态变更触发参数下发API调用,参数下发成功触发生产启动指令。
应用融合的安全策略是RBAC(基于角色的访问控制)。应用层访问OT系统需权限控制——MES可以下发工艺参数但不能直接控制PLC启停,只有操作工的工控终端可以发送启停指令。权限在API网关层强制校验,不依赖应用前端自觉遵守。
安全挑战
OT/IT融合最大的风险是安全暴露面增加。OT网络原本物理隔离,外部攻击者无法直接触达PLC。融合后OT网络通过DMZ与IT网络相连,攻击路径增加。
OT网络暴露面包括:OPC UA Server暴露在融合网络中(可被扫描和漏洞利用)、MQTT Broker暴露(可被消息注入攻击)、数据采集网关暴露(可被入侵后横向移动到PLC)。
缓解策略是DMZ(隔离区)部署。OT与IT之间部署DMZ网络层——OT数据通过单向网闸(Data Diode)推送到DMZ的缓冲服务器,IT系统从DMZ读取数据。单向网闸物理上只允许OT→IT方向的数据传输,IT→OT方向物理阻断。这是最安全的隔离方案,代价是丧失反向控制能力——无法从IT侧下发指令到OT侧。
需要双向数据流的场景使用防火墙DMZ。DMZ中部署中间代理(OPC UA Gateway),IT侧请求发到Gateway,Gateway转发到OT侧,响应原路返回。防火墙规则限制:只允许DMZ发起连接到OT侧指定端口,OT侧不能主动连接IT侧。深度包检测(DPI)检查OPC UA协议层异常,阻断非合规操作。
安全设备对OT实时性的影响需评估。传统IT安全设备(IDS/IPS)的深度包检测可能引入1-10ms延迟,对OT控制周期(250μs-1ms)构成干扰。OT侧的安全设备需支持bypass模式——检测异常时不阻断只告警,避免中断控制通信。工业级IDS(如Clarity by Claroty)专门做OT协议解析,识别Modbus/OPC UA/DNP3协议层异常,对正常控制通信零延迟影响。
落地策略
分阶段推进是务实路径。
第一阶段实现单向数据融合——OT数据单向流向IT系统,IT侧不反向控制。风险可控,价值已显现——实时设备状态进入MES,排产可视化,质量可追溯。单向网闸方案安全性最高,适合安全要求最严格的行业(电力/核电)。
第二阶段实现有限双向——特定场景下IT侧经审批后下发配置到OT侧(工艺参数调整、配方切换),但不允许直接控制设备启停。审批流程需人工确认(CCB审批+操作工确认),自动化的只是数据传输通道。
第三阶段实现全面融合——OT与IT在统一数据平台上贯通,应用层自由编排跨域流程。这一阶段需要成熟的安全治理——零信任架构(Zero Trust)将每个访问请求都视为不可信,需验证身份和权限,网络位置不再构成信任基础。
TDengine在OT/IT融合架构中定位为数据交汇点。南向通过OPC UA/MQTT/Modbus协议接入OT设备数据,北向通过标准SQL和RESTful API供IT系统(MES/ERP/BI)查询消费。OT与IT的数据不直接互通——OT数据先进TDengine,IT系统从TDengine读取,中间形成数据缓冲和权限控制层。这种架构既实现了数据融合(两侧数据在同一平台汇合),又保持了安全隔离(OT与IT不直连,通过平台间接互通)。
结语
OT/IT融合的推进顺序是网络→数据→应用,安全策略贯穿每层。网络融合用TSN替代专用工业总线需等待生态成熟,5G适合移动设备场景。数据融合依赖统一数据平台的协议适配能力——南向OT协议接入,北向IT协议服务。应用融合是最有业务价值但也是最后实现的层级,需要OT与IT双方的安全治理共识。
单向数据融合是第一阶段的安全选择,双向控制融合需在安全治理成熟后推进。融合不是消除OT与IT的边界,而是在边界上建立可控、可审计的数据通道。

























