
一.非对称加密公钥和私钥二.纵向加密中身份认证、数据加密、数字签名工作原理2.1 纵向加密装置国密体系身份认证、数据加密、数字签名完整原理2.1.1先明确基础国密分工电力纵向加密标准配置SM2椭圆曲线非对称密码双向身份认证、数字签名、会话密钥协商SM3密码杂凑算法报文摘要、完整性校验SM4分组对称密码2.1.2 业务调度报文实时加解密 整体分为两大阶段隧道握手阶段身份认证 密钥协商、业务报文传输阶段数据加密 数字签名 / 完整性校验场景前提成对部署纵向加密网关主站 ↔ 厂站双方均内置电力调度 CA 签发的 SM2 设备数字证书私钥保存在硬件密码模块永不导出。2.2 国密身份认证双向证书认证隧道建立先决条件2.2.1 目标确认对端是合法纵向加密设备拒绝非法装置接入调度数据网电力纵向强制双向认证不是单向。2.2.2 工作原理流程【主站-A;厂站-B】主站-A 发起握手主站网关-A 发起隧道连接请求携带【自身 SM2 数字证书 随机挑战 Nonce_A】厂站端-B 校验发起方证书① 使用电力 CA 根公钥验证主站证书签名确认证书有效、未过期、未被吊销 ②提取证书内主站SM2 公钥厂站端-B 应答双向认证核心厂站返回【自身 SM2 证书 随机挑战 Nonce_B 用厂站 SM2 私钥对Nonce_ANonce_B做 SM2签名】主站-A 完成双向校验① 验证厂站证书合法性② 使用厂站证书公钥SM2 验签验签通过→证明对方持有对应私钥身份可信主站回签确认① 主站用自身私钥对 Nonce_B 签名发给厂站-B厂站验签② 双向全部通过允许进入会话密钥协商。✅关键点 身份认证依靠SM2 证书 SM2 签名验签只解决「设备真假」还未生成业务加密隧道密钥。[对称加密]三、国密数据加密业务报文机密性SM4身份认证完成后双方通过SM2 密钥协商协议共同计算出本次隧道的临时 SM4 会话密钥一次一密定时重协商。3.1 工作原理原始业务报文104/103 规约 APDU 遥测、遥信、遥控命令送入纵向加密网关发送端使用SM4 算法常用 CBC/GCM 模式 会话密钥 IV 初始向量将明文调度报文加密为密文密文封装隧道头序列号、时间戳防重放在调度数据网传输接收端纵向加密网关使用相同 SM4 会话密钥解密还原原始规约报文解密成功后向内网厂站 / 主站业务主机转发明文。3.2 分工逻辑混合密码体制行业标准方案SM2非对称运算慢只用来安全协商 SM4 密钥不加密大块调度报文SM4对称速度快、适合持续传输的电力实时数据承载全部业务数据加密。⚠️作用防止中间人窃听遥控、遥测报文只保证看不见明文不能直接证明报文有没有被篡改需要配合 SM3SM2 签名。四、国密数字签名完整性、来源真实性、不可抵赖4.1 纵向加密两种签名场景1握手阶段SM2 签名实现身份认证前面已经描述2业务报文报文数字签名 / MAC 完整性校验4.2 标准报文数字签名完整原理SM3 摘要 SM2 私钥签名发送网关提取完整调度业务报文对报文计算SM3 哈希生成 256bit 报文摘要特性报文任意 1 比特改动SM3 摘要完全变化。使用本端 SM2 私钥对 SM3 摘要执行 SM2 签名运算 → 得到【数字签名值】隧道数据包封装SM4 密文报文 数字签名 时间戳、序列号一起发送接收网关校验流程① SM4 解密得到原始明文报文② 本地重新对明文计算 SM3 摘要③ 使用发送方证书内的 SM2 公钥对报文中的签名进行 SM2 验签④ 对比验签还原的摘要 ≈ 本地计算 SM3 摘要一致报文未篡改、确实由合法设备发送不一致丢弃报文上送安全告警。4.2 重要区分极易混淆考点SM2 公钥加密用来加密会话密钥 → 实现机密性SM2 私钥签名搭配 SM3 摘要 → 实现完整性、防篡改、不可抵赖口诀公钥加密防偷看私钥签名防篡改、防冒充四、三者完整联动时序纵向加密隧道全过程4.1 阶段 1隧道握手身份认证 协商密钥两端交换 SM2 设备证书。SM2 双向签名验签 →身份认证通过SM2 密钥协商共同生成 SM4 会话密钥4.2 阶段 2正常业务通信加密传输 签名校验发送端 业务明文 → SM3 计算摘要 → SM2 私钥生成数字签名 业务明文 → SM4 会话密钥加密为密文 封装密文 数字签名 防重放头部 → 网络传输接收端 密文 → SM4 解密得到明文 明文 → 本地计算 SM3 摘要 使用发送方 SM2 公钥对数据包签名验签验签成功 → 转发原始调度报文失败直接丢弃并告警五、三者能力对比能力算法组合核心解决问题身份认证SM2 证书 SM2 签名验签确认通信两端纵向加密装置合法防止伪设备接入数据加密SM4 对称加密数据机密性网络窃听者无法读取调度指令数字签名SM3 摘要 SM2 私钥签名报文防篡改、数据源可信、事后不可抵赖5.1 补充行业易错点纵向加密≠IPsec使用电力专用隧道协议证书体系为电力调度 SDCA通用互联网 CA 证书不兼容很多设备区分「隧道 MAC 完整性校验」与「业务报文正式数字签名」私钥全程存储在国密硬件密码模块软件无法读取私钥防止密钥泄露。六.南网和国网“四可”纵密一样吗硬件可以是同型号纵向加密装置但国网区域、南网区域不能直接通用入网资质、隧道策略、组网架构、证书体系完全不互通不能混用。放到分布式能源 “四可” 场景二者的纵向加密应用方案有明显区别6.1 底层共性算法国标一致都遵循《电力监控系统安全防护规定》强制国密 SM2/SM3/SM4都支持 IEC 104 远动加密、双向身份认证、加密隧道市面上同一品牌硬件本体经常是同一个型号微型纵密 / 嵌入式加密模块。硬件一样 ≠ 可以直接拿去国网、南网两边通用。6.2 核心差异四可场景最关键6.2.1 入网认证、检测体系相互独立最大壁垒国家电网纵密装置必须通过国网电科院南瑞型式检测纳入国网合格供应商名录南方电网纵密装置必须通过南网电科院型式检测进入南网物资准入清单 ✅ 一台设备只拿到国网认证 →不能在南网项目并网验收反之同理。6.2.2 四可整体架构不同加密部署位置不一样【国网四可路线直采直控】四可远动网关 →纵向加密装置→ 调度主站OCS10kV 分布式光伏普遍要求独立 / 内置纵向加密直接和地调主站建立加密隧道通信链路四可终端→纵密→调度数据网 / 5G 电力切片安全策略严格遵循国网配网安全接入区规范。【南网四可路线云边协同 边缘集群】方案分两类广东等南网五省通用框架1低压 380V 分布式光伏很多地区不走传统纵向加密依托台区安全网关、物联安全认证不强制配传统纵向加密装置210kV 中压分布式直采方案边缘网关四可配电安全防护终端南网定制加密设备对接区域边缘集群再上联配网主站南网很多地市 10kV 四可使用南网定制配电加密网关和国网标准微型纵密在策略模板、隧道协商参数上存在差异。6.2.3 证书管理体系完全隔离国网调度 CA、纵向加密证书由国网体系统一签发南网自有南网 CA 体系证书互不信任。哪怕硬件一样导入对方 CA 证书也无法通过调度主站隧道协商。6.2.4 策略模板、运维规范不通用国网有统一的纵向加密策略模板、流量白名单、主备隧道配置规范南网配网加密设备的访问控制、日志上送、安全探针对接要求自成体系同一台纵密固件配置文件不能直接迁移。七、工程实操建议避坑重点7.1 不要想 “一套设备南北网通用”若项目在国网省份采购【国网准入纵密】广东 / 广西 / 云南 / 贵州 / 海南南网区域采购【南网准入加密装置】提前跟当地供电公司确认是需要标准纵向加密还是南网配电安全防护终端。7.2 集成式四可装置内置加密模块下单时必须明确标注国网版本 / 南网版本厂商固件、内置证书策略不一样。7.3 区分概念1国网四可标配纵向加密认证装置2南网低压四可大多不用传统纵密10kV 直采项目优先咨询当地供电局要求是纵密还是配电安全网关。维度国家电网四可南方电网四可加密硬件名称纵向加密认证装置微型纵密为主10kV 项目多用配电安全防护终端低压一般不配置传统纵密准入检测国网电科院检测名录南网电科院检测名录两套名录独立组网模式四可网关→纵密→调度主站直连四可边缘网关→加密设备→区域边缘集群→主站CA 证书国网调度 CA南网自有 CA互不兼容典型规约通道IEC104 直上调度 OCSIEC104/CEP 协议上传边缘集群参考文献光伏“四可”装置纵向加密原理-03--流程原理【进阶】