ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

火电厂网络安全监测装置技术规范拆解:I/II区旁路部署与51台设备接入

火电厂网络安全监测装置技术规范拆解:I/II区旁路部署与51台设备接入 简介这份技术规范书面向火电厂网络安全与电力监控系统运维人员、系统集成商及项目投标方围绕新澳火电厂网络安全监测装置建设项目给出从部署方案到验收采购的完整技术要求。内容涵盖总则、适用范围、引用标准与职责划分明确在电力监控系统安全Ⅰ、Ⅱ区部署监测装置采集涉网区域主机、网络及安全防护设备的安全事件并转发至调度端网络安全管理平台同时支持本地监视管理还涉及改造目标、技术规范、安装调试、设备验收、技术服务与培训、采购清单等模块。资源为1个PDF文件压缩包约921KB结构完整、条款清晰便于快速查阅与对照执行。目前已有122人学习下载适合需要编制技术方案、参与投标或落实电力监控系统网络安全监测建设的读者参考使用。1. 火电厂网络安全监测装置一份能直接落地的技术规范拆解火电厂涉网区域的网络安全监测很多人第一反应是“上个探针就完事”但真到现场会发现I 区和 II 区物理断开、主机操作系统横跨 VxWorks/Unix/Windows7/Linux、网络设备品牌型号混杂光靠通用方案根本接不进去。这份《新澳火电厂网络安全监测装置建设项目技术规范》就是在这种场景下写出来的——它规定了在安全 I 区、II 区各部署 1 套监测装置旁路采集 26 台主机设备和 25 台网络/安防设备的安全事件再通过 DL/T634.5104 上送到省调平台。适合正在做电力监控系统安防改造的集成商、厂站自动化人员以及需要写技术方案通过省调审查的投标方。它解决的核心问题是哪些设备必须接、用什么协议接、性能指标卡在哪、验收怎么过。2. 部署方案拆解I/II 区旁路部署与 51 台设备的接入边界2.1 为什么是旁路部署而不是串接规范里写得很明确网络安全监测装置采用旁路部署方式。这个选择不是随便定的。火电厂涉网生产控制大区的可用性要求极高串接意味着装置本身成为单点故障一旦监测装置宕机或重启远动机、AGC、AVC 这些关键业务直接断链。旁路部署通过交换机镜像口或分流器获取流量装置故障不影响生产业务这是电力监控系统安防的基本原则。但旁路有个代价只能被动收流量和收日志不能阻断。所以规范里对监测装置的定位是“采集”和“上送”不是“防护”。采集方式分两类——触发性事件登录、操作、配置变更、移动存储接入、网络外联和周期性上送的状态类信息CPU 利用率、内存使用率、网口流量。这个区分很关键后面配参数时直接决定上报频率和平台侧的数据量。I 区和 II 区网络完全断开所以每个区各部署 1 套装置各自独立采集、独立上送。不要想着用一套装置跨区采集物理隔离摆在那里跨不过去。2.2 主机设备接入26 台设备的 AGENT 适配清单表一列了 9 类业务系统共 26 台主机设备操作系统分布如下操作系统设备数量典型业务VxWorks8远动机、保护子站、AVC、AGCWindows7 32位专业版9监控系统、保护子站、电能量采集、发电计划曲线Unix5同步相量测量系统Linux4故障录波、电能量采集VxWorks 和 Unix 这两类嵌入式/老旧系统是接入难点。规范要求“凡满足 AGENT 技术条件的均需要接入”AGENT 必须经过中国电科院监测合格。这意味着不能随便找个通用 Agent 往上装得用装置厂商配套的、有检测报告的版本。实际操作中VxWorks 设备通常通过 syslog 或自定义 TCP 协议转发事件不一定能装 Agent。规范留了口子“如若无法接入监测装置需出具调度认可的说明材料”。但注意这个口子不是让你偷懒——你得先证明真的接不进去而不是没试。Windows7 32 位专业版这个细节值得注意。现在很多厂站还在跑 Win7而且必须是 32 位专业版家庭版或 64 位版本可能不在省调认可的兼容列表里。装 Agent 前先确认系统版本和补丁级别否则装完跑不起来返工成本很高。2.3 网络与安防设备接入SNMP V3 和 GB/T 31992 两条线表二列了 25 台设备正向隔离装置 2 台、华为 AR550 交换机 18 台、H3C S5130 交换机 5 台。接入方式分两条线交换机走 SNMP。规范明确要求 SNMP V3 版本支持主动轮询和 SNMP TRAP 被动接收。V3 相比 V1/V2c 多了认证和加密配置时需要设用户名、认证协议MD5/SHA、认证密码、加密协议DES/AES、加密密码。华为 AR550 和 H3C S5130 的 SNMP V3 配置命令不同下面给两个典型配置# 华为 AR550 SNMP V3 配置 snmp-agent snmp-agent sys-info version v3 snmp-agent group v3 monitor_group privacy read-view iso_view snmp-agent usm-user v3 monitor_user group monitor_group snmp-agent usm-user v3 monitor_user authentication-mode sha Auth12345 snmp-agent usm-user v3 monitor_user privacy-mode aes128 Priv12345 snmp-agent target-host trap address udp-domain 192.168.1.100 params securityname monitor_user v3 privacy# H3C S5130 SNMP V3 配置 snmp-agent snmp-agent sys-info version v3 snmp-agent mib-view included iso_view iso snmp-agent group v3 monitor_group privacy read-view iso_view snmp-agent usm-user v3 monitor_user monitor_group simple authentication-mode sha Auth12345 snmp-agent usm-user v3 monitor_user monitor_group simple privacy-mode aes128 Priv12345 snmp-agent target-host trap address udp-domain 192.168.1.100 params securityname monitor_user v3 privacy参数说明monitor_group是自定义组名monitor_user是 SNMP V3 用户名认证密码和加密密码必须与监测装置侧配置一致。target-host trap指向监测装置 IP端口默认 162。配置完在监测装置侧用snmpwalk验证# 验证 SNMP V3 连通性 snmpwalk -v3 -u monitor_user -l authPriv -a SHA -A Auth12345 -x AES -X Priv12345 192.168.1.1 sysDescr如果返回超时先检查交换机 ACL 是否放行了监测装置 IP 的 UDP 161/162 端口再检查 V3 用户权限是否包含iso视图。正向隔离装置走 GB/T 31992 协议。这个协议是电力系统安全防护设备的信息采集标准隔离装置通过专用接口输出日志监测装置按协议解析。配置时注意隔离装置的日志输出级别默认可能只输出告警需要调到信息级才能采集到登录和配置变更事件。3. 通信协议与数据上送DL/T634.5104 双向认证怎么配3.1 事件上传通道104 协议 调度数字证书监测装置与省调平台之间的事件上传走 DL/T634.5104简称 104 协议。规范里写得很细平台是服务端装置是客户端只建立一条 TCP 连接连接建立后先做基于调度数字证书的双向身份认证认证通过才能传事件。这个双向认证是硬门槛。装置侧需要导入省调签发的调度数字证书包含装置证书和私钥。配置步骤通常是# 查看装置证书状态以常见监测装置 CLI 为例 security-monitor cert show # 导入调度数字证书 security-monitor cert import /tmp/station_cert.pem /tmp/station_key.pem # 配置 104 主站地址和端口 security-monitor upload set server 10.36.1.100 port 2404 # 启用双向认证 security-monitor upload set auth enable # 查看连接状态 security-monitor upload status参数说明server是省调平台 IPport默认 2404auth enable开启证书认证。如果连接状态一直显示“认证失败”常见原因是证书过期或装置序列号与证书绑定信息不匹配。证书有效期一般 1-3 年到期前省调会通知更换但现场经常忘建议在装置上设个证书到期提醒。104 协议采用自定义报文类型不是标准 104 的遥测遥信而是扩展了安全事件的数据集。平台侧解析时按自定义 ASDU 类型处理这个在联调时省调会提供报文格式文档。3.2 服务代理通道反向 TCP 与 IP 白名单除了事件上传平台还需要远程调阅装置数据、管理资产、改参数、升级程序。这些走服务代理通道装置是服务端平台是客户端支持多个 TCP 连接但只响应白名单内 IP 的连接请求。配置时需要在装置上设平台侧 IP 白名单# 配置服务代理白名单 security-monitor proxy set allow 10.36.1.100 security-monitor proxy set allow 10.36.1.101 security-monitor proxy set port 8080 security-monitor proxy enable注意白名单只配平台侧 IP不要图省事配成0.0.0.0/0。规范明确要求“对未配置的网络安全管理平台 IP 地址发来的 TCP 连接请求拒绝响应”。现场检查时这一条经常被扣分。3.3 与站内设备的三种通信方式监测装置与站内设备的通信分三种自定义 TCP 协议用于服务器和工作站。Agent 装在主机上主动连接监测装置或监测装置轮询 Agent报文分报文头、报文体、报文尾。这个协议是装置厂商私有的联调时用厂商提供的调试工具抓包看报文结构。SNMP/SNMP TRAP V3用于交换机前面已经讲了配置。补充一点SNMP TRAP 的 community 在 V3 里换成了用户名trap 目标地址配监测装置 IP端口 162。GB/T 31992用于安全防护设备。正向隔离装置通过这个协议输出用户登录、配置变更、运行状态、安全事件四类信息。配置时确认隔离装置的 GB/T 31992 输出功能已开启且监测装置侧协议解析版本与隔离装置固件版本匹配。4. 性能指标与硬件选型1000 条/s 吞吐量背后的参数账4.1 硬件平台的最低门槛规范对硬件的要求很具体指标要求实际选型建议处理器PowerPC主频≥1.1GHz4 核主流工控平台即可满足内存≥8GB注意规范正文写 8GB性能指标里写≥4GB按高标准执行FLASH≥1GB用于系统和配置存储存储空间≥250GB事件日志和本地留存网口≥8 个 10/100/1000M 自适应 RJ45支持扩展USB4 个 USB2.0用于证书导入和调试电源双路 220V/50Hz双开关冗余供电这里有个容易踩的坑规范正文写内存 8GB但性能指标表格里写“内存≥4GB”。投标时按 8GB 报验收时按 8GB 查别被 4GB 误导。存储空间 250GB 是给本地日志留的如果事件量大、留存周期长建议上 500GB 或 1TB。4.2 性能指标的验证方法采集吞吐量≥1000 条/s、监测对象≥100、上传事件处理时间≤500ms、远程调阅处理时间≤500ms、MTBF≥30000h。这些指标验收时怎么测吞吐量测试用测试工具模拟 100 台设备并发发送事件逐步加压到 1000 条/s观察装置 CPU 和内存占用同时检查平台侧接收事件是否有丢失。常见做法是用一台 Linux 服务器跑脚本模拟 SNMP TRAP 和 syslog 事件# 模拟 SNMP TRAP 事件发送需安装 pysnmp from pysnmp.hlapi import * import time target 192.168.1.100 community monitor_user for i in range(1000): sendNotification( SnmpEngine(), CommunityData(community, mpModel1), UdpTransportTarget((target, 162)), ContextData(), trap, NotificationType( ObjectIdentity(1.3.6.1.6.3.1.1.5.3) ).addVarBinds( (1.3.6.1.2.1.1.3.0, TimeTicks(int(time.time()))), (1.3.6.1.6.3.1.1.4.3.0, ObjectIdentifier(1.3.6.1.4.1.9999.1)) ) )这段脚本每秒发 1000 个 TRAP跑 10 秒在装置侧看采集计数和平台侧看接收计数是否一致。注意mpModel1对应 SNMP V2cV3 需要改用UsmUserData。上传处理时间≤500ms在装置侧打时间戳平台侧收到后打时间戳差值就是处理时间。联调时省调会配合测。MTBF≥30000h 是厂家提供的可靠性指标验收时查检测报告即可现场没法实测。4.3 采购清单里的隐藏项采购清单除了 2 套监测装置还有 3 台 H3C S5130-28F-SI 交换机、1 套专用调试软件、移动存储设备2 个 1T 移动硬盘 5 个 32G U 盘、安装调试及培训。交换机是给监测装置组网用的双电源。专用调试软件含配套调试接口这个别漏没有它现场调试很麻烦。移动存储设备看起来不起眼但验收时会查。移动硬盘用于备份配置和日志U 盘用于导入证书和升级包。注意规范里写了具体品牌型号西部数据、金士顿投标时按这个报别换杂牌。5. 避坑与排查现场联调最容易翻车的五个点5.1 现象Agent 装上了但采集不到事件原因Windows7 32 位专业版的 UAC 和防火墙拦截了 Agent 的本地回环通信。VxWorks 设备则可能是 Agent 版本与系统内核不匹配。解决Win7 上把 Agent 安装目录加入防火墙白名单关闭 UAC 或给 Agent 提权。VxWorks 设备联系厂商确认 Agent 固件版本必要时升级设备固件。装完用netstat -an | findstr 端口确认 Agent 监听端口正常。5.2 现象SNMP V3 轮询超时V2c 正常原因交换机 ACL 没放行监测装置 IP或者 V3 用户权限视图配错。华为和 H3C 的 V3 配置语法不同照搬会翻车。解决先在交换机上display acl确认放行规则再display snmp-agent usm-user确认用户和视图绑定。用snmpwalk带-d参数抓包看认证失败的具体原因。5.3 现象104 连接建立后立即断开原因调度数字证书双向认证失败。常见是证书过期、装置序列号与证书不匹配、或者平台侧未导入装置证书。解决装置侧security-monitor cert show查证书有效期和绑定信息平台侧确认已导入装置证书。如果证书过期联系省调重新签发。联调时让省调侧同时看平台日志定位是认证哪一步失败。5.4 现象事件上送延迟大平台侧收到时间戳偏差超过 500ms原因装置 CPU 占用率过高或者上送通道拥塞。规范要求分钟级归并重复事件如果归并参数没配好大量重复事件挤占通道。解决检查装置 CPU 和内存占用调整事件归并参数相同事件在统计周期内只上报一次。104 通道只建一条 TCP 连接如果事件量大确认没有其他程序占用带宽。5.5 现象验收时被查“未配置平台 IP 白名单”原因服务代理通道配了0.0.0.0/0或者没配白名单任何 IP 都能连。解决严格按规范配平台侧 IP 白名单验收前用security-monitor proxy show自查。这一条是省调验收的必查项别抱侥幸心理。6. 本地管理进阶三权分立与日志留存的具体配法本地管理这块规范要求基于三权分立原则分配角色权限不存在拥有所有权限的超级管理员。实际操作中监测装置通常预置三类角色系统管理员管用户和系统参数、安全管理员管安全策略和事件处理参数、审计管理员管日志查看和审计。配置时注意# 创建三类角色用户以常见 CLI 为例 security-monitor user add sysadmin role system_admin security-monitor user add secadmin role security_admin security-monitor user add auditadmin role audit_admin # 禁止创建超级管理员 security-monitor user list # 查看日志 security-monitor log show type login level info security-monitor log show type operation level info security-monitor log show type maintenance level info日志类型包括登录日志、操作日志、维护日志每条日志包含级别、时间、类型、内容。日志留存周期建议至少 6 个月250GB 存储按每天 10 万条事件估算大约能存 3-6 个月。如果省调要求更长需要外接存储或定期导出。自诊断功能要定期检查进程异常、通信异常、硬件异常、CPU 占用率过高、存储空间剩余容量过低、内存占用率过高。这些告警在装置本地界面和上送平台的事件里都能看到。我一般会在装置上设个定时任务每天导出一次自诊断日志到移动硬盘防止装置故障后日志丢失。远程程序升级通过平台代理通道进行升级前先备份配置和证书。升级包由厂商提供升级过程中装置会重启重启期间采集中断但旁路部署不影响生产业务。升级后验证 104 连接和 SNMP 轮询是否恢复正常。从那以后我每次做电力监控系统安防项目都会在联调前先跑一遍这份规范里的设备清单和协议矩阵确认每一台设备的接入方式和参数都对齐再进场施工。希望帮到你。本文还有配套的精品资源点击获取
返回列表