工业网关数据加密实战:从 mTLS、磁盘加密到密钥轮换工业网关通常部署在公网、客户内网和现场设备之间,既要转发遥测数据,也可能保存设备凭证、生产统计、诊断日志和远程维护指令。真正可信的加密方案,不能只给 HTTP 加一层 TLS,而要同时覆盖传输链路、持久化介质、敏感字段和密钥生命周期。 本文按实际部署顺序,把工业网关的数据加密拆成四个边界:传输加密、静态加密、字段级加密和密钥管理。最后给出密钥轮换、监测与运维清单。 一、先定义威胁模型 加密不是为了堆算法,而是为了缩小具体风险。工业网关至少要回答下面几类问题: • 数据经过公网或运营商专网时,是否可能被旁路