【学习笔记】光伏“四可”装置纵密模块--配置方法和原理

一.纵密模块的工作原理简介

1.1 方案 1/2(无线场景,4/5G 拨号)

复制代码
终端 MCU ─RS485─▶ SOCKET 应用 ─▶ ETH0(192.168.1.1)
       │
       └─▶ 加密模块虚拟 eth0(192.168.1.2)
              │  加密模块内置拨号:Vlan1=172.1.1.100(运营商侧)
              └─▶ EHT1(4/5G 模块 USB RNDIS 映射)──▶ 无线网 ──▶ 主站

加密模块 同时承担两件事

①抓取本地明文 IP 包并封装 IPSec ESP;

②自身完成 4/5G 拨号,得到公网/专网地址建立隧道。

1.2 方案 3(有线场景)

复制代码
终端 MCU ─RS485─▶ SOCKET 应用 ─▶ ETH0(192.168.1.1)
       └─▶ 加密模块虚拟 eth0(192.168.1.2) ─▶ 外网口 ─▶ 有线网 ──▶ 主站

加密模块不参与拨号,仅做"加密后透传",外网口接运营商专线/电力综合数据网。

1.3 按报文生命周期分解

步骤化展开(以一条从子站 SOCKET 发往主站的报文为例):

(1)明文 IP 包生成

业务侧 SOCKET → 内核协议栈 → 192.168.1.1:port → 主站IP:port,源 IP、目的 IP、载荷(含电力 IEC 60870-104 / DNP3 / MQTT 等协议)完全明文

(2)同网段捕获

业务真实网卡与加密模块虚拟 eth0=192.168.1.2 处于同一二层域,加密模块通过 透明旁路 / 策略路由 / 内核 IPSec 钩子(取决于实现)拦截出向报文。

(3)SPD(安全策略数据库)匹配

1)检查目的 IP / 协议 / 端口是否在放行策略内;未命中则丢弃并告警。

2)命中后查询 SAD(安全关联数据库)拿到对应 SA 三元组:SPI、目的 IP、协议(AH/ESP)。

(4) 国密算法套件处理(典型配置,参见《电力专用纵向加密认证装置技术规范》)

阶段 算法 作用 典型模式
密钥协商 / 身份认证 SM2 非对称,证书 + 数字签名,鉴别对端 IKEv1/v2 改造版
哈希 / 完整性 SM3 计算 ICV,防止篡改 HMAC-SM3-128
数据加密 / 保密性 SM4 加密 ESP 载荷 CBC / GCM(推荐 GCM,兼具 AEAD)

(5)IPSec ESP 封装

  1. 原 IP 头被保留/封装;

2)在载荷前添加 ESP 头(SPI + 序列号);

3)载荷以SM4 加密;

4)末尾追加 ESP 认证尾(SM3-HMAC);

5)通常采用 隧道模式:在最外层再加一个 IP 头(源 = 加密模块外网口 IP,目的 = 主站侧加密模块 IP)。

(6)外网口转发

加密模块将 ESP 报文从外网口(4/5G EHT1 或有线外网口)发出,进入承载网从此点开始,全程密文 + 完整性保护

(7)主站侧解密

主站纵向加密装置按反向流程:剥ESP → 验SM3 → SM4解密 → 还原始IP包 → 提交给主站 SOCKET。

全链路可见性边界 :只有"加密模块 ↔ 加密模块"之间是密文,业务内部(终端MCU→ SOCKET → 加密模块入口)始终明文,这是纵向加密的天然边界,也是它必须贴源部署的原因。

1.4 技术要点:

1.4.1. 虚拟接口 eth0 的工程意义

加密模块不是被"配置 IP=192.168.1.2",而是由内部加载 linux 网卡驱动 (图中"识别为 eth0 / 加载 linux 驱动实现")动态生成。业务主机的真实网卡也是 192.168.1.1,二者同网段,因此:

  • 业务侧无需路由改动,默认网关即可指向加密模块;
  • 加密模块对业务进程透明,SOCKET 应用以为自己在直连主站;
  • 加密模块被旁路也不影响业务主机的本地通信。

1.4.2 RNDIS 与 4/5G 接入

图中**EHT1 ↔ USB0 DEVICE** 走的是 RNDIS(Remote NDIS) :一种 USB Device 类的网络协议。加密模块把自己声明为 RNDIS Device,外置 4/5G 上网卡当成 USB Host 接入(USB1 HOST),从而 复用操作系统现成的 NDIS/WWAN 协议栈完成拨号,免去 AT 指令适配。

1.4.3 "加密模块独立点"含义

紫框内的「外网口 + Console + 管理口 + 指示灯 + USB」是装置的物理面。含义是 该设备是一个独立的硬件实体,可被监管、固件升级、密钥灌装(USB)、状态上送(指示灯 / SNMP / syslog)。它在"等保 2.0 物理与环境 → 网络安全 → 应用安全"的纵向链路上分别有合规落点。

1.4.4. 三方案的本质差异

方案 1/2(无线) 方案 3(有线)
接入介质 4/5G 蜂窝 电力专网 / 运营商专线
拨号主体 加密模块自身(含拨号客户端) 通常对端拨号 或 专线直连
IP 双重性 模块同时有"内网 IP + 外网 IP" 模块仅一个外网口 IP
适用 临时点位、采集点分布广 主变/厂站/调度固定节点
风险 无线链路抖动 + SIM 卡生命周期管理 物理链路可信度更高,但配置更严格

1.4.5. 合规与配置基线(与图对应)

依据《电力监控系统安全防护总体方案》《GB/T 22239-2019》、《电力专用纵向加密认证装置》:

控制项 要求
算法合规 须使用 SM2/SM3/SM4,禁用 RSA/3DES/SHA-1 等国际算法
隧道模式 必须隧道模式 ESP,禁用传输模式
密钥管理 设备证书由省级调度 CA 签发,私钥不出硬件(加密卡 / TPM)
策略默认 默认拒绝(deny any any),按业务 "源--目的--协议--端口" 四元组最小化放行
心跳与告警 心跳丢失、对端掉线、ICV 校验失败均需上送 SIEM/调度
时间同步 NTP 强制,SM3-HMAC 的抗重放窗口依赖全网时间一致
审计日志 IKE 协商、SA 建立/拆除、策略变更、用户登录 不可擦写保存 ≥ 180 天

1.4.6. 容易被忽视的细节(图中已暗示,需重点关注)

  • "拨号源地址 192.168.1.1"是业务的网段地址,不是真正的外网 IP ------真正的公网/私网外网 IP 写在 Vlan1=172.1.1.100。这是为了让加密模块"虚拟一个内网接口吃明文、物理外网口吐密文",避免业务层改造。
  • SOCKET 应用同时存在两端(主/子) ,意味着加密是双向 的,IKE 协商需各自发起一次 main/aggressive mode,两端策略必须对称(SPI、协议、算法集)。
  • RS485 → MCU → SOCKET 这一段属于"采集侧",不在纵向加密保护范围。它的安全由"调度证书 + 接入认证 + 终端可信计算"另一条防线承担(图中右下"加密模块独点"外的业务自采集号)。

1.5 小结

图中的纵向加密装置,本质是把 "业务明文域"和"承载网密文域" 用一片虚拟同网段网卡 + 国密 IPSec ESP 隧道切开;三种方案的差别只是"密文出口"的物理介质不同,加密过程本身是同一套 SM2/SM3/SM4 × ESP 隧道模式的流水线。

二.南瑞信通纵密模块配置案例介绍

2.1"四可"纵密最典型的模式--纵密+5G方式

2.1.1 SIM卡的是公网ip还是私网IP?

2.1.2 主站业务IP和主站加密网关IP都是公网IP?

2.1.3 SIM卡的IP和主站IP是否为同网段?不为同网段还得设置路由;

2.1.4 SIM卡的IP是电信运行商怎么分配的?公网IP够吗?主站的IP和SIM卡的IP都是一个运营商统一分配吗?

2.1"四可"纵密最典型的模式--路由配置方式

三.加密证书相关

3.1加密证书内容及用途:

可视化简化摘要,给运维人员快速查阅核心业务字段,只展示最常用的证书基础信息,过滤复杂扩展参数。 包含内容:

  • 证书主题(所有者名称、单位、国家)

  • 颁发机构(CA 名称)

  • 证书生效时间、过期时间

证书用途(加密 / 签名)、序列号

公钥算法(RSA/ECC/ 国密 SM2)

3.2公钥算法概念

公钥算法,又称非对称加密算法:拥有一对密钥

  • 公钥

  • 对外公开,封装在数字证书里(就是你证书 Base64 内容中携带)

  • 私钥

  • 严格保密,自己留存,绝不对外分发

核心能力:身份认证、数据加密、数字签名,三类算法都是行业主流方案,下面分开说明,并附上对比。

3.1.1 RSA

✅ 国际经典老牌非对称算法

原理:基于大整数分解数学难题

特点:普及度最高,几乎所有系统、浏览器、硬件都原生支持;密钥长度越大越安全,常用 2048bit / 4096bit

缺点:相同安全强度下密钥长、运算速度慢;

适用场景:传统 HTTPS、VPN、老式设备证书、通用互联网证书

3.1.2. ECC(椭圆曲线算法)

✅ 国际新一代商用椭圆曲线算法(常见 secp256r1、secp384r1)

原理:基于椭圆曲线离散对数难题

特点:同等安全强度,密钥远短于 RSA,运算更快、占用资源更少例:256 位 ECC ≈ 2048 位 RSA 安全等级

缺点:早期老旧硬件兼容性不如 RSA

适用场景:物联网设备、移动端、云计算、新一代 SSL 证书

3.1.3. SM2(国密 SM2 椭圆曲线公钥密码算法)

✅中国商用密码标准(GM/T 0003),国产椭圆曲线算法

由国家密码管理局规范,属于国内自主可控密码体系

本质也是椭圆曲线体制,但使用国家指定的专属椭圆曲线参数,≠国际 ECC

配套国密体系:SM2(签名 / 加密)+ SM3(哈希)+ SM4(对称加密)

强制要求场景:政务、电力、金融、关键基础设施等要求等保、国密改造的业务系统

重点区分:SM2 ≠ ECC,二者参数不互通,无法直接互相兼容

参考文献:

光伏"四可"装置纵密模块--配置方法和原理【干货】

相关推荐
min(a,b)2 小时前
学习第17天:Agent Memory 与 MCP 协议
python·学习
lifallen3 小时前
模型不是函数:claude-cookbooks/misc 十四篇的公共底层
人工智能·学习·ai·ai编程
lucky_syq5 小时前
第5篇 · S1·下:前沿架构:MoE、Reasoning 模型、长上下文、多模态、SSM/Mamba 与模型谱系
人工智能·学习·架构
日拱一卒的小田5 小时前
ZYNQ学习笔记3-ZYNQ的IIC控制器1
笔记·单片机·学习
不会代码的小猴6 小时前
C++新增关键字
开发语言·c++·笔记
xiaoxiangsiyan7 小时前
RHCE2026完整版全知识点清单
运维·网络·学习·自动化·rhce
Titan20248 小时前
Linux网络基础知识
linux·服务器·网络·c++·学习
m4Rk_9 小时前
【论文阅读】Agent 记忆机制(41):Agentic Plan Caching——将历史执行轨迹转化为可复用的计划记忆
论文阅读·人工智能·学习·开源·github
woshihuanglaoshi9 小时前
错题四科入库:鸿蒙错题本种子数据与复习队列效果
学习·华为·harmonyos·鸿蒙