【学习笔记】光伏“四可”装置纵密模块--配置方法和原理

发布时间:2026/10/6 21:26:00

【学习笔记】光伏“四可”装置纵密模块--配置方法和原理 一.纵密模块的工作原理简介1.1 方案 1/2无线场景4/5G 拨号终端 MCU ─RS485─▶ SOCKET 应用 ─▶ ETH0(192.168.1.1) │ └─▶ 加密模块虚拟 eth0(192.168.1.2) │ 加密模块内置拨号Vlan1172.1.1.100运营商侧 └─▶ EHT14/5G 模块 USB RNDIS 映射──▶ 无线网 ──▶ 主站加密模块同时承担两件事①抓取本地明文 IP 包并封装 IPSec ESP②自身完成 4/5G 拨号得到公网/专网地址建立隧道。1.2 方案 3有线场景终端 MCU ─RS485─▶ SOCKET 应用 ─▶ ETH0(192.168.1.1) └─▶ 加密模块虚拟 eth0(192.168.1.2) ─▶ 外网口 ─▶ 有线网 ──▶ 主站加密模块不参与拨号仅做加密后透传外网口接运营商专线/电力综合数据网。1.3 按报文生命周期分解步骤化展开以一条从子站 SOCKET 发往主站的报文为例(1)明文 IP 包生成业务侧 SOCKET → 内核协议栈 →192.168.1.1:port → 主站IP:port源 IP、目的 IP、载荷含电力 IEC 60870-104 / DNP3 / MQTT 等协议完全明文。(2)同网段捕获业务真实网卡与加密模块虚拟eth0192.168.1.2处于同一二层域加密模块通过透明旁路 / 策略路由 / 内核 IPSec 钩子取决于实现拦截出向报文。(3)SPD安全策略数据库匹配1)检查目的 IP / 协议 / 端口是否在放行策略内未命中则丢弃并告警。2)命中后查询 SAD安全关联数据库拿到对应SA 三元组SPI、目的 IP、协议AH/ESP。(4) 国密算法套件处理典型配置参见《电力专用纵向加密认证装置技术规范》阶段算法作用典型模式密钥协商 / 身份认证SM2非对称证书 数字签名鉴别对端IKEv1/v2 改造版哈希 / 完整性SM3计算 ICV防止篡改HMAC-SM3-128数据加密 / 保密性SM4加密 ESP 载荷CBC / GCM推荐 GCM兼具 AEAD(5)IPSec ESP 封装1) 原 IP 头被保留/封装2)在载荷前添加 ESP 头SPI 序列号3)载荷以SM4 加密4)末尾追加 ESP 认证尾SM3-HMAC5)通常采用隧道模式在最外层再加一个 IP 头源 加密模块外网口 IP目的 主站侧加密模块 IP。(6)外网口转发加密模块将 ESP 报文从外网口4/5G EHT1 或有线外网口发出进入承载网。从此点开始全程密文 完整性保护。(7)主站侧解密主站纵向加密装置按反向流程剥ESP → 验SM3 → SM4解密 → 还原始IP包 → 提交给主站 SOCKET。全链路可见性边界只有加密模块 ↔ 加密模块之间是密文业务内部终端MCU→ SOCKET → 加密模块入口始终明文这是纵向加密的天然边界也是它必须贴源部署的原因。1.4 技术要点1.4.1. 虚拟接口 eth0 的工程意义加密模块不是被配置 IP192.168.1.2而是由内部加载linux 网卡驱动图中识别为 eth0 / 加载 linux 驱动实现动态生成。业务主机的真实网卡也是192.168.1.1二者同网段因此业务侧无需路由改动默认网关即可指向加密模块加密模块对业务进程透明SOCKET 应用以为自己在直连主站加密模块被旁路也不影响业务主机的本地通信。1.4.2 RNDIS 与 4/5G 接入图中EHT1 ↔ USB0 DEVICE走的是RNDISRemote NDIS一种 USB Device 类的网络协议。加密模块把自己声明为 RNDIS Device外置 4/5G 上网卡当成 USB Host 接入USB1 HOST从而复用操作系统现成的 NDIS/WWAN 协议栈完成拨号免去 AT 指令适配。1.4.3 加密模块独立点含义紫框内的「外网口 Console 管理口 指示灯 USB」是装置的物理面。含义是该设备是一个独立的硬件实体可被监管、固件升级、密钥灌装USB、状态上送指示灯 / SNMP / syslog。它在等保 2.0 物理与环境 → 网络安全 → 应用安全的纵向链路上分别有合规落点。1.4.4. 三方案的本质差异项方案 1/2无线方案 3有线接入介质4/5G 蜂窝电力专网 / 运营商专线拨号主体加密模块自身含拨号客户端通常对端拨号 或 专线直连IP 双重性模块同时有内网 IP 外网 IP模块仅一个外网口 IP适用临时点位、采集点分布广主变/厂站/调度固定节点风险无线链路抖动 SIM 卡生命周期管理物理链路可信度更高但配置更严格1.4.5. 合规与配置基线与图对应依据《电力监控系统安全防护总体方案》《GB/T 22239-2019》、《电力专用纵向加密认证装置》控制项要求算法合规须使用 SM2/SM3/SM4禁用 RSA/3DES/SHA-1 等国际算法隧道模式必须隧道模式 ESP禁用传输模式密钥管理设备证书由省级调度 CA 签发私钥不出硬件加密卡 / TPM策略默认默认拒绝deny any any按业务 源–目的–协议–端口 四元组最小化放行心跳与告警心跳丢失、对端掉线、ICV 校验失败均需上送 SIEM/调度时间同步NTP 强制SM3-HMAC 的抗重放窗口依赖全网时间一致审计日志IKE 协商、SA 建立/拆除、策略变更、用户登录不可擦写保存 ≥ 180 天1.4.6. 容易被忽视的细节图中已暗示需重点关注拨号源地址 192.168.1.1是业务的网段地址不是真正的外网 IP——真正的公网/私网外网 IP 写在Vlan1172.1.1.100。这是为了让加密模块虚拟一个内网接口吃明文、物理外网口吐密文避免业务层改造。SOCKET 应用同时存在两端主/子意味着加密是双向的IKE 协商需各自发起一次 main/aggressive mode两端策略必须对称SPI、协议、算法集。RS485 → MCU → SOCKET这一段属于采集侧不在纵向加密保护范围。它的安全由调度证书 接入认证 终端可信计算另一条防线承担图中右下加密模块独点外的业务自采集号。1.5 小结图中的纵向加密装置本质是把业务明文域和承载网密文域用一片虚拟同网段网卡 国密 IPSec ESP 隧道切开三种方案的差别只是密文出口的物理介质不同加密过程本身是同一套 SM2/SM3/SM4 × ESP 隧道模式的流水线。二.南瑞信通纵密模块配置案例介绍2.1“四可”纵密最典型的模式--纵密5G方式2.1.1 SIM卡的是公网ip还是私网IP?2.1.2 主站业务IP和主站加密网关IP都是公网IP?2.1.3 SIM卡的IP和主站IP是否为同网段不为同网段还得设置路由2.1.4 SIM卡的IP是电信运行商怎么分配的公网IP够吗主站的IP和SIM卡的IP都是一个运营商统一分配吗2.1“四可”纵密最典型的模式--路由配置方式三.加密证书相关3.1加密证书内容及用途可视化简化摘要给运维人员快速查阅核心业务字段只展示最常用的证书基础信息过滤复杂扩展参数。 包含内容证书主题所有者名称、单位、国家颁发机构CA 名称证书生效时间、过期时间证书用途加密 / 签名、序列号公钥算法RSA/ECC/ 国密 SM23.2公钥算法概念公钥算法又称非对称加密算法拥有一对密钥公钥对外公开封装在数字证书里就是你证书 Base64 内容中携带私钥严格保密自己留存绝不对外分发核心能力身份认证、数据加密、数字签名三类算法都是行业主流方案下面分开说明并附上对比。3.1.1 RSA✅ 国际经典老牌非对称算法原理基于大整数分解数学难题特点普及度最高几乎所有系统、浏览器、硬件都原生支持密钥长度越大越安全常用 2048bit / 4096bit缺点相同安全强度下密钥长、运算速度慢适用场景传统 HTTPS、VPN、老式设备证书、通用互联网证书3.1.2. ECC椭圆曲线算法✅ 国际新一代商用椭圆曲线算法常见 secp256r1、secp384r1原理基于椭圆曲线离散对数难题特点同等安全强度密钥远短于 RSA运算更快、占用资源更少例256 位 ECC ≈ 2048 位 RSA 安全等级缺点早期老旧硬件兼容性不如 RSA适用场景物联网设备、移动端、云计算、新一代 SSL 证书3.1.3. SM2国密 SM2 椭圆曲线公钥密码算法✅中国商用密码标准GM/T 0003国产椭圆曲线算法由国家密码管理局规范属于国内自主可控密码体系本质也是椭圆曲线体制但使用国家指定的专属椭圆曲线参数≠国际 ECC配套国密体系SM2签名 / 加密 SM3哈希 SM4对称加密强制要求场景政务、电力、金融、关键基础设施等要求等保、国密改造的业务系统重点区分SM2 ≠ ECC二者参数不互通无法直接互相兼容参考文献光伏“四可”装置纵密模块--配置方法和原理【干货】
延伸阅读

更多相关文章

2026/9/27 4:04:29

Agent 工具的按需加载(ToolSearch)

Agent 工具的按需加载(ToolSearch) 本文描述 ToolSearch 从"agent 绑定工具清单"到"将完整工具加载到 Agent 运行实例"的完整交互流程。ToolSearch 是 Agent 运行时默认绑定、始终可用的内置工具(设计为按需启用),LLM 通过它按需检索并加载业务工具;…

2026/10/5 10:24:54

Python元组操作全攻略:查询统计遍历和转换

元组的定义 元组(Tuple) 表示多个元素组成的序列,与列表类似,不同之处在于元组定义好后元素不能修改,常用于保存不同类型的数据。 元组有特定的应用场景,常用于存储一串信息,元素之间使用逗号分…

2026/10/6 21:24:46

2026年靠谱AI创业方向评测:避开常见坑,抓住真实需求

2026年还在追着“下一个AI风口”跑的人,大概率已经被割过好几轮了。今年做AI创业,最怕的不是技术不够新,而是项目听起来很唬人、做起来全是坑。我过去一年被各种AI创业项目“骚扰”得不轻,也陪着几个团队从0到1跑过完整流程&#…

2026/10/6 21:24:46

弱电网下并网变流器阻抗建模与次/超同步振荡稳定性分析

做并网变流器研究这些年,我最深的感受是:真正让人头疼的往往不是控制算法本身,而是“设计时一切正常,一接到弱电网就振荡”。尤其现在风电、光伏大基地越来越多,远距离送电后电网短路比(SCR)经常…

2026/10/6 21:24:46

Agent-Reach:打通AI智能体与真实业务系统的触达层实战

说一个我自己踩了很久才想明白的事:这两年大家聊 AI 智能体,聊来聊去都在模型层打转,好像给模型套上 System Prompt、配上 Function Calling 就算完事了。可一旦真把智能体往生产环境里放,问题立刻暴露出来——模型再聪明&#xf…

2026/10/6 21:24:45

Win10 DirectShow 稳定音视频采集实战指南

简介:本资源是面向Windows 10平台多媒体开发者的DirectShow实战工具包,适用于C开发者、音视频应用工程师及COM编程学习者,解决Win10环境下DirectShow开发环境搭建、过滤器图构建与跨版本兼容性调试等核心问题。压缩包为RAR格式,共…

2026/10/6 21:19:45

生鲜B端供应链价格域表结构设计:六张核心表与版本化管理

做生鲜B端供应链的人应该都经历过这种场面:凌晨四点半采购回来,运营对着今日批发市场行情一批一批改价,早上九点客户刚下单又打电话来问“昨天谈好的协议价怎么没了”,月底对账,客户拿着历史订单说当初承诺过阶梯价&am…

2026/10/5 6:32:56

Jev+Agent接管浏览器:browser-use实战与jev-ultrafast性能优化

1. 从“Jev”说起:为什么我要把Agent接进浏览器“Jev”这个词最近在圈子里出现的频率越来越高,很多人第一次听到会以为是某个新模型的名字,其实它更像是一种思路——把Jev模型的能力当作底座,通过Agent的方式去接管浏览器&#xf…

2026/10/6 4:01:51

多智能体集群实战:DeepAgents编排、MCP与A2A协议及Skills体系

1. 从"单兵作战"到"集群协同":多智能体编排到底在解决什么问题如果你最近在折腾 Agent 相关的东西,大概率会有一种感觉:单个 Agent 能做的事情,其实很快就摸到天花板了。你给它一个提示词,挂几个工…

2026/10/6 17:46:51

无源低通滤波器设计实战:从RC到LC,手把手教你避开那些坑

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/6 0:03:23

MR25H40CDF+STM32F031C6工业级高可靠数据存储方案

1. 项目概述:为什么在工业现场非得用 MR25H40CDF 配 STM32F031C6 做数据存储?在工厂产线的 PLC 控制柜里、在风电变流器的散热片背面、在矿井监测终端的金属外壳下,你经常能看到一块指甲盖大小的黑色芯片——它既不是 Flash,也不是…

2026/10/6 0:03:23

MRAM+STM32工业断电数据保全实战指南

1. 项目概述:为什么在工业现场非得用 MR25H40CDF 配 STM32F031C6 做数据存储?在工厂产线的PLC柜里、在野外无人值守的环境监测终端里、在高速运转的包装机控制板上,你经常能看到一块指甲盖大小的黑色芯片,旁边贴着“MR25H40CDF”丝…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑