某地调做电力通信安全自查,安全专责抓到一个现场的通信报文:调度主站和厂站之间的 IEC 104 遥测报文,抓包一看全是明文,报文里的数值、控制字一眼能读出来。等保工控扩展、电力监控安全防护都要求通信加密认证,可厂里的远动装置对「IEC 62351」「GB/Z 25320」这些标准还是一头雾水。先看现场:
bash
# 现场排查:厂站通信链路是否加密认证(示意)
# 1) 抓取调度通信报文,看是否明文
tcpdump -i eth0 -c 20 port 2404 2>/dev/null | grep -c "asdu\|IEC104\|68 04"
# → >0 → IEC 104 报文明文传输,无加密无完整性 → 通信裸奔
# 2) 通信是否带认证证书
ls /etc/power/certs/ 2>/dev/null | grep -c "SM2\|dispatch"
# → 0 → 无通信认证证书 → 无法做身份认证
电力监控系统的通信安全有一对绕不开的标准:IEC 62351 (电力系统管理及信息交换的数据和通信安全)和它的国内采标 GB/Z 25320(电力系统管理及其信息交换 数据和通信安全)。这篇按「为什么裸奔 → IEC 62351 是什么 → 国内采标 GB/Z 25320 → 合规怎么满足 → 落地 → 验收」层层往下拆:
- 一、电力通信为什么裸奔:工控协议的明文之痛
- 二、IEC 62351 是什么:电力通信安全的标准族
- 三、国内采标:GB/Z 25320 怎么对应
- 四、合规怎么满足:27号令与等保工控如何衔接
- 五、落地:国密改造把标准变成防护
- 六、验收清单:逐项验证做对了
一、电力通信为什么裸奔:工控协议的明文之痛
电力监控系统大量使用 IEC 60870-5-104(远动)、IEC 61850 MMS(变电站)、Modbus TCP(厂站设备)等工控协议,这些协议设计之初以可用性为先,没有内置加密和完整性校验:
| 风险 | 现场 |
|---|---|
| 明文传输 | IEC 104/MMS 报文可被直接读取,遥测数据、控制指令一览无余 |
| 中间人篡改 | 无完整性校验,攻击者可改报文数值、插入伪指令 |
| 身份难辨 | 无通信实体认证,无法确认对端是不是合法主站/厂站 |
| 重放攻击 | 抓包重放旧报文,可能触发误操作 |
关键认知 :调度通信一旦裸奔,被看的风险其次,被改的风险致命 ------控制指令被篡改或重放,可能直接威胁电网安全运行。所以电力通信要解决的三个问题:你是谁(身份认证)、报文有没有被改(完整性)、内容能不能被看(机密性)------这正是 IEC 62351 系列要回答的。
二、IEC 62351 是什么:电力通信安全的标准族
IEC 62351(Power systems management and associated information exchange --- Data and communications security)是国际电工委员会针对电力系统通信制定的安全标准族,按通信协议分册:
| 分册 | 覆盖对象 | 解决什么 |
|---|---|---|
| IEC 62351-3 | 含 TCP/IP 的协议集 | 通信实体认证、TLS 加密传输 |
| IEC 62351-4 | 含 MMS 的协议集(IEC 61850) | MMS 通信的应用层安全、证书 |
| IEC 62351-5 | IEC 60870-5 及衍生(IEC 104) | 远动报文的应用层认证、完整性 |
| IEC 62351-6 | IEC 61850 对等通信(GOOSE/SMV) | 实时对等报文的认证 |
| IEC 62351-8 | 基于角色的访问控制 | 通信接入的权限控制 |
| IEC 62351-100-3 | 62351-3 一致性测试 | 互操作/一致性验证 |
关键认知 :IEC 62351 不是「一个标准」,是按协议分册的安全标准族------IEC 104 走 62351-5、IEC 61850/MMS 走 62351-4/6、TCP/IP 底层走 62351-3。做电力通信安全改造,先定位自己用的是哪类协议、对应哪个分册,再谈落地。
三、国内采标:GB/Z 25320 怎么对应
国际标准要在国内落地,看的是采标国标 。IEC 62351 对应的国内标准是 GB/Z 25320《电力系统管理及其信息交换 数据和通信安全》 系列:
| 国内标准 | 采标对象 | 采标程度 | 状态 |
|---|---|---|---|
| GB/Z 25320.3-2010 | IEC TS 62351-3:2007(含 TCP/IP 协议集安全) | 等同(IDT) | 现行 |
| GB/Z 25320.1003-2023 | IEC TS 62351-100-3:2020(一致性测试用例) | 修改(MOD) | 2024-07-01 实施 |
| GB/T 25320.4-2024 | IEC 62351-4:2018(含 MMS 协议集) | 修改(MOD) | 2024 年发布 |
关键认知 :GB/Z 25320 的「/Z」表示国家标准化指导性技术文件 ,性质是采标转化------它把 IEC 62351 的安全机制引入国内电力标准体系。自查时别只报 IEC 62351 的号,国内合规口径认 GB/Z 25320 采标号,合同、方案、验收材料里两个号要能对应上。
四、合规怎么满足:27号令与等保工控如何衔接
通信安全不能只讲标准,要落进监管要求,两条线必须衔接:
| 监管要求 | 内容 | 与通信安全的关系 |
|---|---|---|
| 27号令(电力监控系统安全防护规定) | 纵向联接处加密认证、应用层端到端加密认证、基于数字证书的调度认证 | 通信加密认证的直接强制要求 |
| 等保 2.0 工控扩展(GB/T 22239) | 工业控制系统通信传输完整性与保密性、控制指令双向认证 | 工控系统通信安全的安全要求 |
| 密评(GB/T 39786) | 网络和通信层面的密码应用:通信实体鉴别、数据完整机密性 | 通信加密要用国密算法 |
关键认知 :监管的落点是**「通信要加密认证、要基于数字证书、要用国密」------27号令定方向、等保工控定等级、密评定算法。IEC 62351/GB/Z 25320 提供的是安全机制框架,而国内落地的密码算法要接国密 SM2/SM3/SM4**,这就进入下一步的改造落地。
五、落地:国密改造把标准变成防护
标准是框架,落地要接国密------用 SM2/SM3/SM4 实现 IEC 62351 类的认证与加密目标:
| 通信安全目标 | 国密实现 | 落点 |
|---|---|---|
| 通信实体身份认证 | SM2 证书双向认证 | 纵向加密认证装置/安全网关 |
| 报文完整性 | SM3/HMAC-SM3 摘要 | 通信报文防篡改 |
| 传输机密性 | SM4 加密通道 | 调度数据链路国密加密 |
| 证书与密钥管理 | SM2 证书统一签发、密钥纳管 | 安当 KSP 管调度证书 |
| 密码运算 | 签名/加解密运算硬件化 | 安当 HSM 提供密码能力 |
bash
# 验证厂站通信证书算法与通道(示意)
openssl s_client -connect "$API_HOST:7100" 2>/dev/null | grep -i "Cipher is"
# → 输出 SM2/SM4 国密套件 → 通信通道国密化 ✓
产品落点 :厂站与主站通信的证书由 安当 KSP 统一签发管理(SM2 证书),密码运算由 安当 HSM 提供;监控主站/历史数据库的落盘数据走 安当 TDE 透明加密------通信加密 + 数据加密 + 密钥统一管,IEC 62351 的目标才算真正落地。
关键认知 :IEC 62351/GB/Z 25320 给了「怎么做安全通信」的机制,但电力行业落地要用国密算法把它变成能过检的防护------SM2 认身份、SM3 保完整、SM4 保机密,KSP 管证书、HSM 供密码、TDE 护数据。标准 + 国密 + 产品三位一体,才同时满足 27 号令、等保工控和密评。
六、验收清单:逐项验证做对了
| # | 验收项 | 验证方法 | 达标判定 |
|---|---|---|---|
| 1 | 通信加密认证 | 抓通信报文 | 无明文、国密加密 |
| 2 | 证书双向认证 | 核对主站/厂站证书 | SM2 证书双向验签 |
| 3 | 报文完整性 | 改报文重放测试 | 完整性校验拦截 |
| 4 | 标准对应 | 查采标对照表 | IEC 62351 ↔ GB/Z 25320 对上 |
| 5 | 密钥集中 | 查 KSP 审计日志 | 签发/轮换/吊销留痕 |
| 6 | 密码运算硬件化 | 查 HSM 日志 | 通信密码运算走 HSM |
| 7 | 数据落盘加密 | strings *.ibd |
无明文数据 |
| 8 | 27号令对应 | 对照纵向加密要求 | 纵向联接加密认证到位 |
| 9 | 密评对应 | 对照 GB/T 39786 通信层 | 实体鉴别/完整机密达标 |
对着这份清单,把你们电力通信链路过一遍:抓一次厂站通信报文、核对一次采标对照表、查一次 KSP 证书台账。电力通信安全的答案是「IEC 62351/GB/Z 25320 给机制、27号令和等保工控定要求、国密 SM2/SM3/SM4 落地」------报文不再裸奔、证书双向认证、数据链路国密化,配套 KSP 管证书、HSM 供密码、TDE 护数据。你们电力通信卡在哪------IEC 104 还是明文、证书没建、还是标准号对不上?评论区说说,一起拆。
文章作者:安当加密技术负责人