ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

电力监控系统网络安全监测装置建设技术规范解读

电力监控系统网络安全监测装置建设技术规范解读 简介面向电力监控系统网络安全建设、运维及电厂涉网区域安全评估人员提供新澳火电厂网络安全监测装置建设项目的完整技术规范书。文件依据福建电网电力监控系统网络安全监测能力建设要求围绕安全Ⅰ、Ⅱ区部署网络安全监测装置规定了采集主机设备、网络设备和安全防护设备安全事件并转发至调度端网络安全管理平台的技术路径包含总则、部署方案及目标、技术规范、试验与验收、技术服务与培训、采购清单等完整章节。压缩包内仅含1个PDF文档大小921KB内容集中精炼便于直接查阅和归档。已有122人学习下载适合电力行业从业人员在同类火电厂涉网安全改造、方案设计或设备选型时参考借鉴。1. 网络安全监测装置建设项目一份能落地施工的技术规范书拿到这份《新澳火电厂网络安全监测装置建设项目技术规范》时我第一反应是这又是一份走流程的招标文档翻完才发现它比大多数实施方案都值钱。它把电厂涉网Ⅰ、Ⅱ区各部署1套网络安全监测装置的拓扑、26台主机设备和25台网络/安全防护设备的接入清单、DL/T634.5104事件上传协议、调度数字证书双向认证细节全部写成了可执行的条款。这不是给商务看的是给调试工程师看的施工图。适合刚接手电厂涉网安防改造的人、做电力监控系统网络安全集成的项目经理还有想搞清主站对接边界的技术人员。真正决定项目成败的工程量不在装置上架那一步而在老设备接入和与省调主站联调这两件事上。2. 部署方案与硬件指标Ⅰ/Ⅱ区各一套背后的设计逻辑2.1 旁路部署与“网络完全断开”的现场约束规范书开篇就给了全项目最硬的约束新澳火电厂涉网区域存在安全Ⅰ区和Ⅱ区且网络完全断开。因为这两个区之间是物理隔离的所以省调的要求是各部署1套网络安全监测装置一共2套。很多刚接触电厂项目的人会问为什么不能用一台装置同时管两个区答案很简单——装置跨区部署本身就破坏了生产控制大区的分区边界语义调度端的主站平台在台账上也不认这种接法。每套装置都采用旁路部署方式这一点要特别划重点。旁路的意思从网络层面看就是装置不串接在任何业务通路上只把接入交换机的镜像口或者平行接口作为采集通道数据只进不出。这样设计的好处是哪怕装置彻底死机或者被拔电远动、AGC、AVC这些实时业务也不会受任何影响。在电厂侧安全装置自身故障导致业务中断的后果远比漏采几条日志严重得多这是现场运维的红线。我在现场见过最典型的翻车案例就是施工单位觉得镜像口不够用想把监测装置直接串到交换机上线的链路上美其名曰“顺手改造”。这是绝对禁止的。规范书通篇没有允许串接的字眼所有性能指标和可靠性指标都是按旁路模型设计的。装置宕机不影响业务这是底线。部署位置通常在涉网交换机机柜或者二次设备室机柜内采购清单里明确要求1U机箱、适合现场机柜安装。电源要求两个交流220V/50Hz插座、两个电源开关这是双路供电的硬配置——调试的时候可以一路电检修另一路继续撑着装置主进程不至于因为换个插座就中断采集。2.2 接入对象摸排表一表二是施工图这份规范书最值钱的地方是第2章里的两张设备清单。表一列了9类业务共26台涉网主机设备我按现场实施视角重新梳理一遍业务系统设备型号操作系统数量接入判断远动机北京四方CSC-1321VxWorks2大概率不支持通用AGENT发电厂监控系统联想30AG-A1KPCNWindows7 32位专业版5装AGENT同步相量测量系统北京四方CSC-361E/BUnix5老Unix需确认保护及故障信息子站北京四方CSC-1326VxWorks / Windows72分设备判断故障录波山东山大WDGL-VILinux3装AGENT电能量采集珠海兰吉尔FFC3Linux / Windows72装AGENT发电计划曲线联想30AG-A1KPCNWindows71装AGENTAVC系统北京四方CSC-800VA1/VA2VxWorks / Windows74分设备判断AGC系统北京四方CSC-800GVxWorks2需确认这张表对现场实施的意义是告诉你接入不全是靠装Agent。Windows7和Linux设备可以装但VxWorks和Unix的老装置大概率跑不了通用Agent只能靠装置侧主动采集或者走syslog。表二同样关键共25台网络和安全防护设备正向隔离装置HRWALL-85M-II共2台Ⅰ区1台、Ⅱ区1台、华为AR550交换机18台监控系统12台加AVC系统6台、H3C S5130数据网交换机5台。规范书里“凡满足AGENT技术条件的均需要接入”这句话反过来读就是——不满足技术条件的设备要么找替代采集方式要么出具调度认可的说明材料并汇报调度及厂方。这个口子不是让你钻空子的是给现场留的合法边界。我的习惯是把这两张表落到Excel里逐台核对IP、型号、操作系统、Agent支持情况和能否停机窗口再跟运行值班确认哪些业务不能动。实际项目里设备一定比表格多追加接入的准则还是同一套逻辑。2.3 硬件配置与性能指标怎么读技术规范第3章给了硬件最低配置PowerPC处理器主频1.1GHz及以上4核CPU内存8GBFLASH 1GB不少于8个10M/100M/1000M自适应以太网电口且支持扩展4个USB2.0接口。这套配置放在今天不算高但注意它强调的是“最低限度技术要求”投标方可以高于这个标准不能低于。性能指标里几个数字要背下来采集信息吞吐量≥1000条/s对应的是全厂接入后事件洪峰不丢包支持监测对象数量≥100当前表一表二加起来51台留了充足余量存储空间≥250GB这是原始事件和日志的存放底线上传事件处理时间≤500ms远程调阅处理时间≤500ms平均故障间隔时间MTBF≥30000小时约等于3.4年这些指标验收时怎么测吞吐量通常用事件模拟工具往装置灌日志观察统计面板上的转发率和丢包率有没有达到1000条/s500ms时延是从装置收到原始日志到形成上报事件的时间差这个环节最容易卡在归并规则上——如果归并窗口设太长几条事件迟迟不发上报时延直接超限所以规则参数要在联调前反复试。MTBF没法现场实测依赖出厂报告。存储容量要留个心眼本地管理里专门有一条“存储空间剩余容量过低要告警”说明事件增长是个长期运维问题不是装完就不管了。3. 通信协议与数据采集从AGENT到主站的四条数据通路3.1 主机接入AGENT与自定义TCP协议服务器、工作站的采集规范书明确写的是“支持采用自定义TCP协议与服务器、工作站等设备进行通信”报文格式为报文头、报文体、报文尾三段式。注意这里没有国标可查是装置厂商和配套AGENT之间的私有协议所以AGENT必须是装置原厂配套的而且必须经过中国电科院检测合格。现场最常见的做法是Windows主机装完AGENT后到防火墙策略里放行AGENT到监测装置的方向性连接Linux主机拿到安装包后命令行安装。装完第一件事不是看日志而是确认进程在跑、连接状态是ESTABLISHED。以Linux侧为例# 以 root 安装 AGENTLinux 常见做法实际包名以厂商提供为准 rpm -ivh monitor_agent-2.1.0-1.x86_64.rpm # 启动服务并确认状态 systemctl start monitor-agent systemctl status monitor-agent # 确认与监测装置的 TCP 长连接已建立端口以厂商文档为准 ss -tn | grep 10.24.8.66这里有个细节ss -tn比netstat在多数新系统上更直观直接看连接状态是不是ESTABLISHED比翻AGENT日志快得多。如果连接反复处于SYN_SENT先ping监测装置业务IP通了再看防火墙策略如果ping不通大概率是IP规划错了。别一上来就怀疑AGENT配置先把链路两层打通再说。Windows7 32位专业版这台机器尤其要注意老系统上的AGENT兼容性是个玄学问题装完经常出现服务没有自动拉起。我通常会加一条确认命令sc query monitor-agent服务状态是RUNNING才算数。有些厂商的AGENT是注册成计划任务而不是Windows服务那就用schtasks /query确认。这类问题在电厂项目里反复出现因为Windows7存量机器实在太多了。3.2 网络设备接入SNMP/SNMP TRAP V3与日志协议涉网交换机华为AR550和H3C S5130的采集规范书给了三条明确通道SNMP协议主动获取、SNMP TRAP被动接收、日志协议采集。而且特别注明采用SNMP、SNMP TRAP V3版本。为什么强制V3因为V1/V2c的community串是明文传输的在厂站二层网络里只要做了镜像就能抓出来这是电力监控系统安全防护不允许的。V3用USM模型做认证和加密至少配authNoPriv建议直接上authPriv。华为交换机侧的配置常见做法是单独建一个只有只读权限的V3用户专门给监测装置用# 华为 AR550 系列开启 SNMP V3 并创建只读用户配置以现场为准 snmp-agent sys-info version v3 snmp-agent group v3 snmp_read_group privacy read-view iso snmp-agent usm-user v3 monitor_user snmp_read_group authentication-mode sha cipher Monitor2024 privacy-mode aes128 cipher Monitor2024 snmp-agent trap enable # 日志通道把本地日志发到监测装置facility 用于区分来源 info-center enable info-center loghost 10.24.8.66 facility local5参数说明snmp-agent group v3后面的privacy关键字表示该组要求认证加加密read-view iso限定了只读视图范围usm-user创建用户并指定SHA认证和AES128加密密码尽量用强口令info-center loghost指定日志服务器地址为监测装置facility local5是syslog设施标记方便在装置侧过滤日志来源。SNMP负责状态和流量数据syslog负责登录和配置变更事件两条腿缺一不可。只配SNMP不配loghost交换机上的用户登录记录就丢了等于采集缺了一条腿。3.3 安全防护设备接入GB/T 31992正反向隔离装置HRWALL-85M-II接入监测装置走的是GB/T 31992标准。这条总线是电力系统隔离装置和防火墙类设备安全事件的通用接口比各家私有协议规范得多。实施时主要靠隔离装置侧开启31992服务并指向监测装置IP然后到监测装置上新增资产选择安全防护设备类型填型号和协议端口。这个环节有个非常隐蔽的坑很多正向隔离装置的业务口和内网口是物理隔离的管理口才是独立的管理通道。如果业务不通先确认接的是不是管理口再确认31992服务是否已指向监测装置的IP。我在一个项目里排查了半天最后发现是施工队把网线插到了隔离装置的业务口上数据根本没走到监测装置。3.4 事件上传主站DL/T634.5104与调度数字证书这层是整个项目技术含量最高的部分也是跟主站联调最容易耗尽时间的地方。规范书写得很明确事件上传采用DL/T634.5104通信协议就是常说的IEC 104规约网络安全监测装置作为客户端网络安全管理平台作为服务端采用自定义报文类型TCP连接建立后先做基于调度数字证书的双向身份认证认证通过后才能上传事件而且只与主站建立一条TCP连接。实现层面有几个硬约束。装置侧要配置主站数据网关机的IP和端口104规约默认端口是2404证书要导入装置同时还要在主站侧登记。项目里最常出现的情况是“装置侧显示连接已建立主站侧一条事件都收不到”十有八九是证书没进主站白名单或者装置和主站的时间偏差太大导致认证失败。另外“只建立一条TCP连接”意味着调试时要串行操作不能为了抓包方便同时开着多条连接去验证这会让主站过载保护直接拒收。核对连接状态可以用一条命令# 装置侧确认到主站网闸/数据网关机的 104 连接默认端口 2404 ss -tnp | grep 2404四条数据通路整理成一张表联调时对着表逐项过思路会清晰很多数据通路方向对象协议工程关键点主机采集装置←主机服务器/工作站AGENT自定义TCP进程状态、防火墙放行网络设备采集装置→交换机交换机SNMP/SNMP TRAP V3 日志协议V3认证加密、只读账号安全设备采集装置←隔离装置正反向隔离装置GB/T 31992独立管理口事件上传装置→主站科东网络安全监管平台DL/T634.5104 调度数字证书单向一条TCP、双向认证4. 平台对接与本地管理为什么“无缝对接”是最大的隐形门槛4.1 无缝对接证明投标死线和入网许可证规范书在“权利和职责”这一章翻来覆去强调一件事投标方提供的设备必须与福建省调主站端电力监控系统网络安全管理平台无缝对接而且需要主站平台原厂出具加盖公章的无缝对接证明。谁是主站平台原厂正文里写得很直白——北京科东电力控制系统有限公司的网络安全监管平台。除此之外供货产品还要求拥有福建省电网电力设备入网许可证。这条条款实际上是在过滤非主流厂商。很多刚入行的人以为装置只要能发出104报文就算对接成功实测完全不是这么回事。主站侧对上报事件类型、报文格式、事件等级定义、证书认证流程都有一套严格的接入测试没有主站平台原厂的配合连测试环境都进不去。所以选型阶段的第一件事是确认厂商在福建省调有现成的接入案例和对接证明而不是买一台通用的网络安全监测设备回来再慢慢适配。这一点在进场之前就要落实把它和AGENT的中国电科院检测合格证明、设备厂家授权函、制造厂商售后服务承诺函放在一个文件夹里进场就交别等到联调阶段再补材料。我见过因为缺一份盖章证明整个项目验收拖了两个月的纯属内耗。4.2 服务代理功能主站远程怎么管厂站装置“分布采集、统一管控”是规范书反复出现的架构原则落到功能上就是服务代理。服务代理是装置作为服务端、主站作为客户端的一条TCP通道支持多个TCP连接而且对未配置的主站IP发来的连接请求直接拒绝响应。这层设计的意思是厂站装置采集到的事件数据是一路主站远程管理走的是另一路两路互不干扰。服务代理要支持的能力清单如下远程调阅采集信息和上传事件支持按时间段、设备类型、事件等级、事件记录个数做综合过滤对被监测系统内的资产进行远程管理包括资产信息增删改查参数配置的远程管理包括系统参数、通信参数和事件处理参数通过代理方式实现对服务器、工作站等设备的关键文件清单、危险操作定义值、周期性事件上报周期等参数的增删改查通过网络安全管理平台对网络安全监测装置进行远程程序升级联调时这些功能是逐条验收的。尤其远程升级这条主站侧发起升级包下发装置侧要有断点续传和失败回滚能力否则升级包传到一半网络抖动装置变砖就是重大事故。4.3 本地管理三权分立、自诊断与日志可读性本地管理要求里把三权分立单独列为硬性条款明确“不存在拥有所有权限的超级管理员角色”。现场账号分配要做到系统管理员管配置和维护安全管理员管告警规则和黑白名单审计管理员只看日志不碰配置。账号权限互相制约而不是一个人拿着一把万能钥匙到处开门。这条在验收时会查实际账号列表别拿了一个admin账号就交差。自诊断功能要覆盖六类异常进程异常、通信异常、硬件异常、CPU占用率过高、存储空间剩余容量过低、内存占用率过高。检测到异常不但要提示告警诊断结果还要记录日志。验收这一条有个标准动作——拔掉一根采集网线等10分钟看装置是否产生通信异常告警再把存储空间占满看是否有剩余容量告警。这两条过了自诊断大部分功能就验证到了。日志这块有个容易忽略的细节日志要具备可读性。意思是装置上存的日志不能是一串二进制或者只有厂商内部符号运维人员打开日志要能直接看懂“什么时间、什么设备、发生了什么”。我见过某厂商的日志把设备IP用十六进制显示现场值班人员根本读不懂这种日志等于白记。5. 安装调试与主站联调现场步骤与五个高频故障排查5.1 施工前置条件方案报审与现场勘察规范书第4章明确了一个前置条件安装之前要向招标方提交安装调试方案方案通过福建省调的审查后才能开始实施。这里有个容易被忽视的细节——审查的对象不光是技术方案本身还包括柜间接线图、IP规划表、安全隔离措施。省调自动化专业对厂站接入主站新增IP和端口是有管控流程的方案里如果出现未报备的IP段大概率被打回。进场前要做的现场勘察事项包括确认装置安装位置的空间和承重、确认双路电源的可用性、确认接地条件规范书引用了GB50065交流电气装置的接地设计规范、确认接入交换机的空闲端口和镜像口资源。还有一条容易漏的确认需要接入的26台主机设备里多少台在运行、多少台有停机窗口。AGC、AVC这类实时控制业务在机组运行期间是不能随便断的AGENT的安装要么选停机窗口要么用厂商支持的热部署方式。5.2 装置上架、接线与基础参数配置现场实施的基本流程按下面的顺序走每一步都要有对应记录装置上架安装导轨和固定件接双路交流220V电源确认两个电源开关都闭合后装置正常启动把采集网线分别接到Ⅰ区和Ⅱ区接入交换机的镜像口隔离装置的管理口网线要单独确认按方案配置装置管理IP和业务IP设置好默认路由确认主站侧能ping通业务IP导入调度数字证书确认证书有效期和主站白名单登记完成配置主站数据网关机IP和端口104规约2404完成网络设备SNMP V3和日志通道配置逐台安装主机AGENT确认进程状态和TCP连接建立与福建省调主站端联调验证事件上报和服务代理两条通道这里每一台设备接入后都要在装置侧确认资产列表里能看到它而且在离线状态是对的。我习惯接入一台就在表一表二的Excel标记一台颜色标绿表示联调通过。整个厂51台设备全部标绿才算闭环。5.3 排查五个高频故障与处理记录这一节是我在多次涉网安防改造项目里碰到的高频问题按“现象→原因→解决”记录供现场对照排查。故障一Windows7主机AGENT装完不上报现象AGENT安装成功服务状态显示运行但监测装置侧资产列表里这台设备始终离线事件一条都没有。原因最常见的是Windows7 32位系统上AGENT服务虽然起来了但TCP连接没有建立成功被系统自带防火墙拦住了另一种情况是AGENT装的是64位版本在32位系统上服务能起但采集进程异常。解决先用netstat -an | findstr 10.24.8.66确认连接状态不通就检查Windows防火墙入站规则放行AGENT对应端口然后确认安装包位数和系统位数匹配。这两个检查完还不行重装AGENT并看安装目录下的日志文件定位具体报错。故障二VxWorks/Unix老装置接不进监测装置现象远动机CSC-1321、AVC系统的CSC-800VA1这类老嵌入式设备型号列在表一里但通用AGENT根本装不进去。原因AGENT要求操作系统满足一定条件VxWorks和Unix老版本不在支持列表里。规范书里“凡满足AGENT技术条件的均需要接入”反向就是这些设备不满足技术条件。解决两条路。第一选择是看装置自身能否通过syslog或SNMP把事件吐出来由监测装置侧按网络设备方式接入确实不具备条件就按规范书要求出具调度认可的说明材料汇报调度和电厂明确这批设备暂不接入及后续改造计划。别瞒着不报主站平台侧台账对不上比漏接更麻烦。故障三交换机SNMP V3轮询超时现象监测装置上网络设备资产状态是离线但交换机本身运行正常ping也通。原因大多数情况是认证加密算法不匹配。监测装置侧配置成SHAAES128而交换机侧创建用户时用的MD5DESV3的USM模型要求两端算法和密码完全一致差一个算法都不行。解决两边统一认证算法为SHA、加密算法为AES128密码也改成一致。这里有个调试技巧先用带authPriv权限的MIB浏览器手工走一遍SNMP V3查询能返回数据再让装置去轮询把变量隔离出来不要一上来就抓包。故障四证书双向认证失败104连接一直处于认证阶段现象装置侧显示TCP连接已建立但主站平台收不到任何事件连接状态停留在认证中或者反复断开重连。原因证书问题占八成——调度证书没有导入装置或者证书没在主站侧白名单登记另外两成是装置和主站之间的时间偏差过大数字证书认证对时间同步敏感偏差超过阈值直接拒绝。解决把装置时间校准到与主站一致规范书配套工程里通常有GPS对时或NTP时钟源校准后重新导入证书并在主站侧确认白名单。我一个项目里就是差了一分钟认证一直过不去对完时立刻就好。别觉得一分钟不算事调度证书有效期校验是精确到秒的。故障五事件时间乱主站侧时间对不上现象主站平台收到的事件时间跟现场实际时间差8小时或者时间戳忽快忽慢。原因装置本身的时区设置不对或者没有统一的NTP对时源。解决检查装置时区是否配置为Asia/Shanghai然后把装置、AGENT主机、交换机的NTP统一指向调度侧或GPS时钟源。Linux主机上常见做法是# 常见做法装置和 AGENT 主机统一指向调度侧 NTP 时钟源 ntpdate -u 10.24.0.10 hwclock --systohc参数说明-u表示使用无特权端口发送NTP请求避免防火墙拦截hwclock --systohc把系统时间写回硬件时钟防止重启后时间回退。时间同步这件事要在联调第一天就做完不然后面排查问题时序全是乱的等于带着错误的地图找路。6. 验收、移交与长期运行一套测试清单和一个安全习惯6.1 从功能验收到性能验证一条验收路径规范书里的验收分成两步安装调试后的现场验收和调度侧的检查验收。现场验收这一步我建议按下面的清单逐项过开箱检查核对装箱单、保修单、随箱介质设备型号、数量、外观与合同一致功能验收逐台确认51台接入设备表一26台加表二25台全部在装置资产列表里在线事件采集正常上传验收确认与主站的104连接稳定维持在一条事件上传后主站侧能查到且事件等级分类正确时延验收实测上传事件处理时间≤500ms远程调阅处理时间≤500ms代理验收主站远程调阅、远程资产增删改查、远程参数下发逐条过自诊断验收拔采集网线看通信告警检查存储容量告警告警规则验收按主站下发的危险操作定义值触发一次真实告警确认全链路闭环性能验证里尤其要测吞吐量这一项。现场方法是用厂商提供的事件模拟工具灌数据观察装置面板和主站侧是否达到1000条/s的转发率。灌数据要分两档500条/s的常规档和1000条/s的峰值档观察归并窗口对时延的影响。6.2 交付时该拿到的材料验收通过不是终点移交材料才决定你后面几个月省不省心。至少要拿到安装调试方案及省调审查意见、柜间接线竣工图、IP规划表和最终资产清单、装置和AGENT的配置备份、厂商质保函规范书要求质保期24个月7×24小时技术支持2小时内响应、24小时内到达现场、原厂商1年质保函、设备入网许可证和无缝对接证明的复印件。这些材料按规范书第5章和第6章的条款逐项核对缺一项就让厂商补一项。设备移交后还有一个长期的维护问题。规范书要求质保期内提供免费的原厂软件升级包和保修备件。实际操作中我会在装置里开启周期性状态上报让主站侧能随时看到厂站装置的在线状态和存储水位。存储空间增长这个指标建议每个月看一次250GB看着大事件量大的厂站一年下来也能吃掉不少空间真到写满再处理就来不及了。6.3 一个让我少走弯路的安全习惯做过的电厂涉网安防项目越多越觉得这套系统的难点不在技术深度而在确定性管理——每个设备接没接上、每类事件传没传到、每张证书在不在白名单里全部要有据可查。自从有一次因为漏登记一台交换机主站侧台账对不上被自动化专责当场问住之后我养成了一个习惯每个项目进场第一天就把表一表二整理成联调追踪表加三列——接入方式、联调状态、备注每完成一台设备接入当场填表当场标绿每天收工前对着主站平台确认一遍在线数量。这个习惯看着笨但在几十台老设备混着的新旧系统里它就是最可靠的项目进度表。这份规范书拿回去建议重点看第2章的接入清单和第3章的通信要求直接用这两章做施工依据能少踩很多坑。希望帮到你。本文还有配套的精品资源点击获取
返回列表