一.纵密模块的工作原理简介


1.1 方案 1/2(无线场景,4/5G 拨号)
终端 MCU ─RS485─▶ SOCKET 应用 ─▶ ETH0(192.168.1.1)
│
└─▶ 加密模块虚拟 eth0(192.168.1.2)
│ 加密模块内置拨号:Vlan1=172.1.1.100(运营商侧)
└─▶ EHT1(4/5G 模块 USB RNDIS 映射)──▶ 无线网 ──▶ 主站
加密模块 同时承担两件事:
①抓取本地明文 IP 包并封装 IPSec ESP;
②自身完成 4/5G 拨号,得到公网/专网地址建立隧道。
1.2 方案 3(有线场景)
终端 MCU ─RS485─▶ SOCKET 应用 ─▶ ETH0(192.168.1.1)
└─▶ 加密模块虚拟 eth0(192.168.1.2) ─▶ 外网口 ─▶ 有线网 ──▶ 主站
加密模块不参与拨号,仅做"加密后透传",外网口接运营商专线/电力综合数据网。
1.3 按报文生命周期分解
步骤化展开(以一条从子站 SOCKET 发往主站的报文为例):
(1)明文 IP 包生成
业务侧 SOCKET → 内核协议栈 → 192.168.1.1:port → 主站IP:port,源 IP、目的 IP、载荷(含电力 IEC 60870-104 / DNP3 / MQTT 等协议)完全明文。
(2)同网段捕获
业务真实网卡与加密模块虚拟 eth0=192.168.1.2 处于同一二层域,加密模块通过 透明旁路 / 策略路由 / 内核 IPSec 钩子(取决于实现)拦截出向报文。
(3)SPD(安全策略数据库)匹配
1)检查目的 IP / 协议 / 端口是否在放行策略内;未命中则丢弃并告警。
2)命中后查询 SAD(安全关联数据库)拿到对应 SA 三元组:SPI、目的 IP、协议(AH/ESP)。
(4) 国密算法套件处理(典型配置,参见《电力专用纵向加密认证装置技术规范》)
| 阶段 | 算法 | 作用 | 典型模式 |
|---|---|---|---|
| 密钥协商 / 身份认证 | SM2 | 非对称,证书 + 数字签名,鉴别对端 | IKEv1/v2 改造版 |
| 哈希 / 完整性 | SM3 | 计算 ICV,防止篡改 | HMAC-SM3-128 |
| 数据加密 / 保密性 | SM4 | 加密 ESP 载荷 | CBC / GCM(推荐 GCM,兼具 AEAD) |
(5)IPSec ESP 封装
- 原 IP 头被保留/封装;
2)在载荷前添加 ESP 头(SPI + 序列号);
3)载荷以SM4 加密;
4)末尾追加 ESP 认证尾(SM3-HMAC);
5)通常采用 隧道模式:在最外层再加一个 IP 头(源 = 加密模块外网口 IP,目的 = 主站侧加密模块 IP)。
(6)外网口转发
加密模块将 ESP 报文从外网口(4/5G EHT1 或有线外网口)发出,进入承载网 。从此点开始,全程密文 + 完整性保护。
(7)主站侧解密
主站纵向加密装置按反向流程:剥ESP → 验SM3 → SM4解密 → 还原始IP包 → 提交给主站 SOCKET。
全链路可见性边界 :只有"加密模块 ↔ 加密模块"之间是密文,业务内部(终端MCU→ SOCKET → 加密模块入口)始终明文,这是纵向加密的天然边界,也是它必须贴源部署的原因。
1.4 技术要点:
1.4.1. 虚拟接口 eth0 的工程意义
加密模块不是被"配置 IP=192.168.1.2",而是由内部加载 linux 网卡驱动 (图中"识别为 eth0 / 加载 linux 驱动实现")动态生成。业务主机的真实网卡也是 192.168.1.1,二者同网段,因此:
- 业务侧无需路由改动,默认网关即可指向加密模块;
- 加密模块对业务进程透明,SOCKET 应用以为自己在直连主站;
- 加密模块被旁路也不影响业务主机的本地通信。
1.4.2 RNDIS 与 4/5G 接入
图中**EHT1 ↔ USB0 DEVICE** 走的是 RNDIS(Remote NDIS) :一种 USB Device 类的网络协议。加密模块把自己声明为 RNDIS Device,外置 4/5G 上网卡当成 USB Host 接入(USB1 HOST),从而 复用操作系统现成的 NDIS/WWAN 协议栈完成拨号,免去 AT 指令适配。
1.4.3 "加密模块独立点"含义
紫框内的「外网口 + Console + 管理口 + 指示灯 + USB」是装置的物理面。含义是 该设备是一个独立的硬件实体,可被监管、固件升级、密钥灌装(USB)、状态上送(指示灯 / SNMP / syslog)。它在"等保 2.0 物理与环境 → 网络安全 → 应用安全"的纵向链路上分别有合规落点。
1.4.4. 三方案的本质差异
| 项 | 方案 1/2(无线) | 方案 3(有线) |
|---|---|---|
| 接入介质 | 4/5G 蜂窝 | 电力专网 / 运营商专线 |
| 拨号主体 | 加密模块自身(含拨号客户端) | 通常对端拨号 或 专线直连 |
| IP 双重性 | 模块同时有"内网 IP + 外网 IP" | 模块仅一个外网口 IP |
| 适用 | 临时点位、采集点分布广 | 主变/厂站/调度固定节点 |
| 风险 | 无线链路抖动 + SIM 卡生命周期管理 | 物理链路可信度更高,但配置更严格 |
1.4.5. 合规与配置基线(与图对应)
依据《电力监控系统安全防护总体方案》《GB/T 22239-2019》、《电力专用纵向加密认证装置》:
| 控制项 | 要求 |
|---|---|
| 算法合规 | 须使用 SM2/SM3/SM4,禁用 RSA/3DES/SHA-1 等国际算法 |
| 隧道模式 | 必须隧道模式 ESP,禁用传输模式 |
| 密钥管理 | 设备证书由省级调度 CA 签发,私钥不出硬件(加密卡 / TPM) |
| 策略默认 | 默认拒绝(deny any any),按业务 "源--目的--协议--端口" 四元组最小化放行 |
| 心跳与告警 | 心跳丢失、对端掉线、ICV 校验失败均需上送 SIEM/调度 |
| 时间同步 | NTP 强制,SM3-HMAC 的抗重放窗口依赖全网时间一致 |
| 审计日志 | IKE 协商、SA 建立/拆除、策略变更、用户登录 不可擦写保存 ≥ 180 天 |
1.4.6. 容易被忽视的细节(图中已暗示,需重点关注)
- "拨号源地址 192.168.1.1"是业务的网段地址,不是真正的外网 IP ------真正的公网/私网外网 IP 写在
Vlan1=172.1.1.100。这是为了让加密模块"虚拟一个内网接口吃明文、物理外网口吐密文",避免业务层改造。 - SOCKET 应用同时存在两端(主/子) ,意味着加密是双向 的,IKE 协商需各自发起一次 main/aggressive mode,两端策略必须对称(SPI、协议、算法集)。
- RS485 → MCU → SOCKET 这一段属于"采集侧",不在纵向加密保护范围。它的安全由"调度证书 + 接入认证 + 终端可信计算"另一条防线承担(图中右下"加密模块独点"外的业务自采集号)。
1.5 小结
图中的纵向加密装置,本质是把 "业务明文域"和"承载网密文域" 用一片虚拟同网段网卡 + 国密 IPSec ESP 隧道切开;三种方案的差别只是"密文出口"的物理介质不同,加密过程本身是同一套 SM2/SM3/SM4 × ESP 隧道模式的流水线。
二.南瑞信通纵密模块配置案例介绍
2.1"四可"纵密最典型的模式--纵密+5G方式
2.1.1 SIM卡的是公网ip还是私网IP?
2.1.2 主站业务IP和主站加密网关IP都是公网IP?
2.1.3 SIM卡的IP和主站IP是否为同网段?不为同网段还得设置路由;
2.1.4 SIM卡的IP是电信运行商怎么分配的?公网IP够吗?主站的IP和SIM卡的IP都是一个运营商统一分配吗?







2.1"四可"纵密最典型的模式--路由配置方式







三.加密证书相关
3.1加密证书内容及用途:
可视化简化摘要,给运维人员快速查阅核心业务字段,只展示最常用的证书基础信息,过滤复杂扩展参数。 包含内容:
-
证书主题(所有者名称、单位、国家)
-
颁发机构(CA 名称)
-
证书生效时间、过期时间
证书用途(加密 / 签名)、序列号
公钥算法(RSA/ECC/ 国密 SM2)

3.2公钥算法概念

公钥算法,又称非对称加密算法:拥有一对密钥
-
公钥
-
对外公开,封装在数字证书里(就是你证书 Base64 内容中携带)
-
私钥
-
严格保密,自己留存,绝不对外分发
核心能力:身份认证、数据加密、数字签名,三类算法都是行业主流方案,下面分开说明,并附上对比。
3.1.1 RSA
✅ 国际经典老牌非对称算法
原理:基于大整数分解数学难题
特点:普及度最高,几乎所有系统、浏览器、硬件都原生支持;密钥长度越大越安全,常用 2048bit / 4096bit
缺点:相同安全强度下密钥长、运算速度慢;
适用场景:传统 HTTPS、VPN、老式设备证书、通用互联网证书
3.1.2. ECC(椭圆曲线算法)
✅ 国际新一代商用椭圆曲线算法(常见 secp256r1、secp384r1)
原理:基于椭圆曲线离散对数难题
特点:同等安全强度,密钥远短于 RSA,运算更快、占用资源更少例:256 位 ECC ≈ 2048 位 RSA 安全等级
缺点:早期老旧硬件兼容性不如 RSA
适用场景:物联网设备、移动端、云计算、新一代 SSL 证书
3.1.3. SM2(国密 SM2 椭圆曲线公钥密码算法)
✅中国商用密码标准(GM/T 0003),国产椭圆曲线算法
由国家密码管理局规范,属于国内自主可控密码体系
本质也是椭圆曲线体制,但使用国家指定的专属椭圆曲线参数,≠国际 ECC
配套国密体系:SM2(签名 / 加密)+ SM3(哈希)+ SM4(对称加密)
强制要求场景:政务、电力、金融、关键基础设施等要求等保、国密改造的业务系统
重点区分:SM2 ≠ ECC,二者参数不互通,无法直接互相兼容

参考文献:

