ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

网络安全监测装置技术规范书:电厂项目部署与验收基线

2026/9/25 8:35:17 拓冰建站 浏览量
网络安全监测装置技术规范书:电厂项目部署与验收基线 简介针对新澳火电厂网络安全监测装置建设项目编制的技术规范书由华能罗源发电有限责任公司于2019年发布面向电力监控系统安全防护相关管理人员、运维人员及投标方为落实并网电厂电力监控系统网络安全实时监测技术手段建设提供依据。资源包含1个PDF文件大小约921KB正文包含总则、部署方案及目标、技术规范、试验和验收、技术服务和培训、采购清单等章节总则部分引用了福建电网厂站调度自动化系统可研审查要点相关通知明确了在安全Ⅰ、Ⅱ区部署网络安全监测装置、采集主机设备、网络设备与安全防护设备安全事件并转发至调度端网络安全管理平台的核心要求。目前已有122人学习适合作为同类火电厂网络安全监测装置建设项目的技术模板或采购参考。文件对最低技术要求、设备验收、与福建省调调试、技术服务和培训均有具体约定采购清单有助于估算设备配置整体内容专业完整对开展电力监控系统安全防护改造具有直接参考价值。1. 网络安全监测装置技术规范书一份能把采购、实施和验收一次拉通的电厂项目基线如果你接到电厂侧网络安全监测装置的建设任务最缺的往往不是设备而是一份把边界画清楚的基线。这份新澳火电厂网络安全监测装置建设项目技术规范书正是这类项目里少见的完整样板它把安全Ⅰ、Ⅱ区各部署一套的拓扑约束、四种通信协议、26台主机和25台网络设备的接入范围以及验收指标和质保条款全部压实到了纸面上。它不是泛泛的安全科普而是一份能直接指导招标、实施、联调、验收的工程文件。适合三类人负责立项的专工做现场施工和调试的工程师以及要给省调出方案的系统集成商。按这份规范走一遍项目里最容易扯皮的设备选型、协议对接和数据接入边界基本都能提前锁定。2. 部署方案背后的分区逻辑Ⅰ、Ⅱ区各一套旁路接入的取舍2.1 为什么Ⅰ、Ⅱ区网络断开就意味着必须上两套装置新澳火电厂的涉网区域分成安全Ⅰ区和安全Ⅱ区两个区间网络完全断开。这个条件直接决定了方案形态省调要求Ⅰ、Ⅱ区各部署一套网络安全监测装置。所以采购清单里写的“套 2”不是冗余备份而是两个分区各自独立的一套旁路采集节点。为什么不能共用一套因为监测装置要同时面向两个物理隔离的网络做数据采集而Ⅰ、Ⅱ区之间的横向隔离是电力监控系统安全防护的红线。如果让一套装置的两个网口分别跨接两个区域等于在分区之间制造了一条隐形的数据通路这是安全防护方案里绝对不允许的。即便装置本身支持多网口也不能用一套去跨区这是电网厂站侧方案设计的第一条纪律。从现场实施角度看两套装置意味着两套独立的IP规划、两套接入交换机和两套与主站的逻辑通道。装置与省调平台之间的连接虽然是主站为服务端、装置为客户端但每个分区都要建立各自的链路。规划IP时要把Ⅰ区、Ⅱ区的管理地址段明确分开并和主机设备、网络设备的地址段错开避免后续资产梳理时出现IP归属混乱。这里也要提醒一句规范书正文里先后出现的两种硬件描述总则位置写内存8GB性能指标表写内存≥4GB这类“前文8G、后文4G”的表述在技术规范书里很常见。我的建议是按较高的配置执行并在投标阶段用澄清函把差异锁定免得供货后验收时扯皮。注意Ⅰ、Ⅱ区不能共用一套装置这是分区隔离的底线。施工方案如果试图用一台设备跨区采集在省调审查阶段就会被驳回。2.2 旁路部署镜像口、轮询和AGENT上报三条数据通道规范书明确要求监测装置采用旁路部署不是串联。旁路的意思是装置不串接在业务链路上不影响远动、AGC、AVC等业务的实时通信而是通过其他途径把数据采集回来。旁路部署下数据来源分三条通道一是交换机镜像口送过来的网络流量二是装置主动发起的SNMP轮询三是部署在被监测主机上的AGENT程序主动上报的事件。这三种通道各有分工。镜像流量解决的是“网络层发生了什么”比如异常外联、非授权访问SNMP轮询解决的是“设备状态是什么”比如端口UP/DOWN、CPU和内存占用AGENT上报解决的是“主机内部发生了什么”比如用户登录、移动存储接入、关键文件变更。只靠单一通道拿不到完整安全事件这是旁路方案设计时的常见误区。从规范书的性能指标看装置要支持不少于8个千兆电口四个USB接口两个电源开关。实际接线时八个电口通常这样分配两个口接Ⅰ区或Ⅱ区的镜像流量汇聚交换机一个口接与主站通信的上联链路剩下的口留给本地管理终端和调试终端。电厂机柜环境电磁干扰强网线尽量用屏蔽六类线水晶头压接后逐根测通别因为一根跳线的问题把联调时间耗在物理层。2.3 交换机接入的常见做法镜像、VLAN与流量负载监测对象里的交换机包括华为AR550系列和H3C S5130-30C-HI这些设备本身既是监测对象又是流量汇聚点。接入时我一般会把监测装置的采集口接到核心交换机的镜像口而不是直接接在业务端口上。核心交换机上配置镜像时把涉网业务主机的接入端口和上联端口都加入镜像源目的端口指向监测装置。镜像配置有两个容易翻车的点。第一镜像源端口过多会导致镜像口流量超过千兆带宽尤其是12台发电厂监控系统交换机、6台AVC交换机都在一个汇聚点的时候。第二部分交换机的镜像口是单向的只镜像入方向或只镜像出方向配置时要把两个方向都勾上否则会漏掉一半流量。华为AR550系列上常见做法是配置观察端口和流量镜像H3C S5130系列则用镜像组的方式配置后都建议先用抓包工具在镜像口上确认能抓到业务主机的真实流量再接入装置。数据网交换机H3C S5130-30C-HI同时覆盖Ⅰ、Ⅱ、Ⅲ区Ⅲ区是非控制区不在监测装置采集范围内。接线时注意别把Ⅲ区的流量也镜像进来否则装置会收到大量无关报文日志里全是噪音。规范书把“接入设备包括但不仅仅如下表格所列”写得很清楚边界要靠现场勘察去锁定。3. 四路通信协议怎么分工IEC 104、SNMP V3、GB/T 31992与AGENT私有TCP3.1 与省调主站DL/T 634.5104 的事件上传链路监测装置与主站之间的通信采用DL/T 634.5104协议也就是电力行业常用的IEC 60870-5-104。规范书描述得很细网络安全管理平台作为服务端网络安全监测装置作为客户端只与网络安全管理平台建立一条TCP连接。这个“一条连接”的要求多半是为了防止多连接导致的事件顺序错乱和主站侧资源占用。很多人以为104链路就是TCP连上然后发报文实际上规范书要求的是TCP连接建立后先进行基于调度数字证书的双向身份认证认证通过后才能开始事件上传。这意味着装置侧要内置或外接加密认证模块主站侧也要配置对应的证书。两端证书是一对还是多对、证书有效期多长、过期后由谁更新这些都要在联调前和调度自动化处确认清楚。实际上证书过期导致的离线事故在投运一年后并不少见。# 模拟监测装置与主站建立104连接前的顺序示意 import socket server_host 省调主站IP server_port 2404 # IEC 104 默认端口 # 第一步TCP建链 sock socket.create_connection((server_host, server_port), timeout10) # 第二步调度数字证书双向认证 # 实际工程由加密模块完成应用层不可见认证失败时主站会直接断开TCP valid_cert verify_certificate(装置证书, 主站证书) if not valid_cert: sock.close() raise Exception(证书双向认证失败主站侧断开连接) # 第三步发送104 U帧启动 # 0x68 0x04 0x07 0x00 0x00 0x00 是常见启动帧 start_frame bytes([0x68, 0x04, 0x07, 0x00, 0x00, 0x00]) sock.send(start_frame)这段代码描述的是调试时用脚本验证链路的思路不是替代装置的完整实现。TCP建链、证书认证、U帧启动这三步顺序不能乱。如果证书环节有问题TCP虽通但主站不会响应应用层请求。规范书要求的“自定义报文类型”对应到实际工程就是104应用层里传输的是安全事件专用ASDU具体报文格式以主站平台提供的规约为准调试时需要向主站方索要报文定义文档。近年行业陆续发布了智能融合终端通用技术规范、虚拟电厂资源配置与评估技术规范等一批新文件但厂站侧监测装置与主站的对接基线仍主要沿用本规范书定义的104链路和证书认证体系。新规范解决的是设备身份和资源评估的标准化问题与监测数据上行通道并不冲突做方案时不用混为一谈。注意104链路是“一条TCP连接”不是多条。现场如果有两个网口同时连主站主站侧会视为非法连接。3.2 与交换机SNMP/SNMP TRAP V3 和日志采集与网络设备的通信规范书写得很具体支持通过SNMP协议主动从交换机获取信息支持通过SNMP TRAP被动接收交换机事件采用SNMP、SNMP TRAP V3版本支持通过日志协议采集交换机信息。这里的关键是V3版本V1和V2的团体名认证等于明文安全性不满足监管要求。SNMP V3配置时认证协议和加密协议要保持装置与交换机两端一致。交换机侧配置时我一般用SHA做认证、AES做加密并单独建一个只读用户给监测装置用不给读写权限TRAP报文的目的地址指向监测装置的采集口。如果交换机型号老、只支持V1/V2那就必须用日志协议作为补充采集手段并把这个情况记录在案向调度说明。# 用 pysnmp 验证交换机侧SNMP V3参数是否与装置配置一致 from pysnmp.hlapi import * errorIndication, errorStatus, errorIndex, varBinds next( getCmd( SnmpEngine(), UsmUserData(monitor_user, authkeyauth_sha_key, privkeypriv_aes_key, authProtocolusmHMACSHAAuthProtocol, privProtocolusmAesCfb128Protocol), UdpTransportTarget((交换机IP, 161), timeout3, retries1), ContextData(), ObjectType(ObjectIdentity(1.3.6.1.2.1.1.5.0)) # sysName ) )这个脚本只做连通性验证。实际工程里不需要每台交换机都跑一遍脚本但至少要在第一台华为AR550和第一台H3C S5130上验证通过再推广到其余设备。SNMP轮询周期建议设置在30秒到1分钟之间太密会加重交换机负担太松又达不到分钟级归并的数据要求。规范书里的分钟级统计周期靠的就是轮询数据能够覆盖每个统计窗口。3.3 与隔离装置等安全设备GB/T 31992 的对接参数安全防护设备的采集走的是GB/T 31992协议。规范书附录表二里列出的安全防护设备是两台正向隔离装置HRWALL-85M-II分别部署在Ⅰ区和Ⅱ区。GB/T 31992是电力系统安全防护设备通信的专用协议隔离装置、防火墙这类设备通常本身就运行着协议的服务端或客户端角色。现场对接时先梳理安全设备的协议角色。有些隔离装置支持GB/T 31992服务端模式监测装置作为客户端去连接有些则反过来。角色定错会导致连接建立不起来。另外要关注端口和厂站地址参数这些参数一般由调度主站给出统一约定不是现场自拟。防火墙类设备如果同时支持SNMP和GB/T 31992优先用GB/T 31992因为规范书把它列为与安全防护设备通信的主要协议且安全事件的字段定义比SNMP更贴合电力场景。3.4 与服务器工作站AGENT 私有 TCP 的报文与部署要求主机侧采集依赖AGENT程序。规范书明确要求AGENT必须经过中国电科院监测合格这意味着不能随便用一个开源Agent供货时要把电科院的检测报告复印件作为验收资料提交。与服务器、工作站通信采用自定义TCP协议报文格式包括报文头、报文体、报文尾这在实际产品里通常体现为固定长度的报文头加变长报文体头里带版本号、报文类型和长度字段。AGENT的部署范围和采集对象以规范书表一为准涉及远动机、发电厂监控系统、同步相量测量、保护故障信息子站、故障录波、电能量采集、发电计划曲线、AVC、AGC共九类业务共26台主机。操作系统包含VxWorks、Unix、Linux和Windows 7 32位专业版。部署AGENT之前要先确认每个业务系统是否具备安装条件比如远动机北京四方CSC-1321跑的是VxWorks这类嵌入式装置在很多项目里是装不了通用AGENT的。规范书对此留了出口表格中所列的业务如无法接入监测装置需出具调度认可的说明材料并汇报调度。4. 资产清单先行26台主机和25台网络设备先梳理再谈采集4.1 AGENT 的准入条件电科院监测合格不是嘴上说说主流设备厂商的监测装置方案里AGENT是独立于装置本体的授权组件。规范书要求AGENT必须经过中国电科院监测合格这个要求在采购环节就要落实投标方要在技术应答里明确AGENT的版本号和检测报告编号到货验收时把检测报告和软件介质一起核对。很多项目翻车就翻在设备到了、报告没到或者报告上的版本号和现场部署的AGENT版本对不上主站联调时被拒。嵌入式设备装不了AGENT时处理路径只有一条书面说明无法接入的原因附上设备型号和操作系统版本报调度认可。这个动作要在联调开始前完成不要等到数据上传阶段再补说明。调度侧的流程通常是先受理说明材料再决定是否把该设备纳入监测范围或者改用其他方式采集。4.2 主机设备接入清单与操作系统兼容性对照下表按规范书表一整理业务系统设备型号操作系统数量远动机北京四方 CSC-1321VxWorks2发电厂监控系统联想 30AG-A1KPCNWindows 75同步相量测量北京四方 CSC-361E / CSC-361BUnix5保护及故障信息子站北京四方 CSC-1326 / 联想 30AG-A1KPCNVxWorks / Windows 72故障录波系统山东山大 WDGL-VILinux3电能量采集系统珠海兰吉尔 FFC3 / 联想 30AG-A1KPCNLinux / Windows 72发电计划曲线联想 30AG-A1KPCNWindows 71AVC 系统北京四方 CSC-800VA1 / CSC-800VA2 / 联想 30AG-A1KPCNVxWorks / Windows 74AGC 系统北京四方 CSC-800GVxWorks2合计26台。这份清单对现场的意义不只是数量而是操作系统分布VxWorks和Unix类设备基本无法安装常规AGENTLinux设备要看发行版和内核版本是否在AGENT的支持列表里Windows 7设备要注意32位专业版的限定64位系统不能直接套用同一版本的AGENT。注意规范书注明所有Windows 7均为32位专业版。64位环境即使能装上也可能出现内核驱动异常AGENT进程不定时退出。4.3 网络与安全防护设备接入清单网络设备和安全防护设备按规范书表二整理设备名称设备型号安全分区数量正向隔离装置HRWALL-85M-IIⅠ区1正向隔离装置HRWALL-85M-IIⅡ区1发电厂监控系统交换机HUAWEI AR550 SeriesⅠ区12AVC系统交换机HUAWEI AR550 SeriesⅠ区6数据网交换机H3C S5130-30C-HIⅠ、Ⅱ、Ⅲ区5合计25台。三区的数据网交换机严格说只有Ⅰ、Ⅱ区部分参与采集Ⅲ区部分要划清楚避免误采。华为AR550系列是工业交换机默认可能关闭了SNMP服务需要逐台开启H3C S5130-30C-HI支持SNMP V3和安全日志配置时要建立独立的管理VLAN监测装置的采集口和交换机管理口在同一VLAN内可路由避免跨三层广播域导致TRAP报文丢失。4.4 事件类型与分钟级归并的处理逻辑规范书把采集内容分为几类服务器和工作站的用户登录、操作信息、运行状态、移动存储设备接入、网络外联网络设备的用户登录、操作信息、配置变更、流量信息、网口状态安全防护设备的用户登录、配置变更、运行状态、安全事件。同时还区分了触发性事件和周期性上送的状态类事件。这个分类决定了AGENT和装置的内部处理逻辑触发性事件产生后立即缓存并上报状态类事件按周期采集并生成状态报文。分钟级归并是装置侧分析功能的基础。比如用户在几分钟内反复登录失败裸日志会有几十条归并后变成一条“登录失败N次”的事件并附上统计窗口内的次数。这里的参数通常可以远程配置包括归并窗口长度、重复事件判定规则、上报阈值。实施时我习惯把归并窗口先设为5分钟、上报阈值设为3次等主站侧确认数据质量后再调。归并参数调得过松会漏细节调得过紧会淹没主站这个平衡要结合现场实际事件量来定。5. 现场实施避坑证书认证、AGENT兼容和镜像带宽五条常见问题排查把规范书里的文字变成现场能跑的链路中间隔着很多规范书不会写的细节。这些坑我基本都踩过一轮按序复盘如下。5.1 104链路建立后反复掉线主站看不到装置在线现象装置与主站TCP连接握手正常但几秒后连接被重置主站界面上装置状态始终离线。原因多数情况是证书双向认证没通过。TCP建链只是第一步之后还有基于调度数字证书的认证证书未正确导入、有效期过期、或者装置里配置的证书与主站不匹配都会导致主站主动断链。另一个常见原因是违反“只建立一条TCP连接”的要求装置侧多个网口同时发起了连接。解决先核对装置侧证书的序列号和主站侧登记的序列号是否一致再看装置配置里的主站IP是否为唯一地址并一对一。联调时让主站侧打开认证日志能看到具体拒绝原因。从那以后我每次都会在联调前先用调试工具单独验证证书有效性再启动104链路省掉大量排查时间。5.2 AGENT 在 VxWorks 和封闭 Unix 系统上装不上现象表一里的远动机、AVC、AGC等装置跑的是VxWorks或专用UnixAGENT安装包执行后无响应或报权限错误。原因AGENT普遍面向通用操作系统设计VxWorks等嵌入式环境没有完整的POSIX接口也没有可用的安装框架。这不是配置问题而是平台根本不支持。规范书允许无法接入的设备出具调度认可的说明材料但很多施工队拖到最后才申请影响整个项目验收。解决在项目启动阶段就把表一里每台设备的操作系统列出来逐个判定是否具备AGENT安装条件。无法安装的按规范要求准备设备型号、系统版本、无法接入原因等材料尽早提交调度。这一步要当成正式工序排进计划不能当作善后事项。5.3 Windows 7 32 位专业版补丁和杀软的坑现象AGENT在Windows 7 32位机器上安装成功但重启后进程消失或者主机上杀毒软件把AGENT的文件隔离。原因Windows 7 32位专业版的AGENT和主流杀毒软件存在兼容性冲突补丁未更新时也会出现驱动加载失败。规范书特意限定32位专业版但同一版本下是否安装了SP1、是否有KB4474419等签名补丁都会影响AGENT运行。解决部署前统一给Windows 7主机打齐补丁并和运行单位确认杀毒软件策略把AGENT安装目录和进程加入白名单。最好在实验室用一台同配置的Windows 7 32位虚拟机先验证一遍再批量上机。不要指望现场边装边调一个系统弹窗就能卡掉半天。5.4 镜像口带宽被打满核心交换机CPU飙升现象监测装置接入后交换机镜像口流量持续超过800Mbps交换机CPU占用率升高业务侧偶尔出现告警。原因镜像源端口数量过多或者误把Ⅲ区和非涉网业务也加进了镜像组。规范书里三区数据网交换机就存在这个问题12台发电厂监控系统交换机加6台AVC交换机汇聚后单向流量轻松超过千兆。解决缩小镜像源范围只镜像真正涉网且需要采集的业务端口对于两台以上的同型号交换机串联场景逐台确认是否需要全部镜像。如果确实需要大流量镜像考虑把镜像拆到两个采集口分别承载避免单口拥塞。配置完成后在装置侧查看端口丢包计数丢包率必须为0或极低否则首先要怀疑镜像口超载。5.5 事件时间错乱原因是时间源不统一现象装置上看到的事件时间与主站收到的事件时间不一致部分事件时间戳比实际发生时间晚几分钟。原因监测装置、交换机、主机各自使用本机时钟没有统一对时。装置被要求采集服务器、工作站和网络设备的事件但规范书没有强制说明对时方式现场常见做法是用NTP统一对时但很多老交换机和专用Unix系统不支持外部NTP。解决至少保证装置本身与主站时间同步主机侧尽量通过业务系统的既有对时通道校准。实施时我会把每台被监测设备的时钟偏移量记录在案偏差超过30秒的要求检修联系处理装置侧维护一个“时钟偏差补偿表”在事件上报时进行偏移修正。这个办法不能根治问题但能让主站侧看到的事件时间基本可信。从那以后我每次验收都会把对时检查列为必查项逐台核对而不是只看装置自身的时间。6. 验收收口性能指标实测方法和一张完整检查表6.1 安装调试的边界划分规范书对安装调试写得很明确设备安装由投标方负责所有电缆和接头由投标方提供并施工调试前要提交完整调试计划并经确认调试记录由投标方技术人员签字后交招标方。这里最容易忽略的是“通过省调审查”这个前置条件——安装方案要过省调这一关所以现场施工前就要和调度沟通清楚接入拓扑和IP规划而不是等设备到场再补材料。机柜安装层面装置是1U设备两个电源开关都要能正常开断接地按交流电气装置接地规范执行双路供电要分别标识。6.2 性能指标怎么实测规范书给出的性能指标包括采集信息吞吐量≥1000条/s支持监测对象数量≥100上传事件处理时间≤500ms远程调阅处理时间≤500ms平均故障间隔时间MTBF≥30000h。实测方法上吞吐量可以用模拟事件源连续发送事件报文在装置侧统计单位时间处理的报文数处理时间可以在主站发起远程调阅记录从请求到响应的时间间隔。MTBF≥30000h很难在验收期实测这条以设备厂商的可靠性设计报告和类似工程运行记录为准。采集信息吞吐量达到1000条/s对表一表二加起来的51台设备来说余量充足但要注意事件爆发场景比如多台主机同时外联告警时瞬时流量会很高吞吐量测试不能只在空载状态下做要叠加模拟突发。6.3 验收检查表检查项验收要求开箱检查无损坏、数量齐全、随箱资料完整AGENT检测报告电科院监测合格报告与现场版本一致设备安装机柜固定、双电源、接地合格链路连通104在线、证书双向认证通过采集覆盖表一表二设备全部纳入或有调度备案性能实测吞吐量≥1000条/s、时延≤500ms时钟同步装置与主站时间一致资料移交调试记录、图纸、技术资料签字这张表是我通常在验收前一周就开始逐项核对的标准动作。每次收尾我都会强制走一遍检查表上的全部项目宁可多看一遍证书有效期也不把问题留给投运后的深夜电话。如果你手里也有一份类似的技术规范书按这个逻辑把部署、协议、资产、验收四层拆一遍基本就能把项目的坑提前排完。希望帮到你。本文还有配套的精品资源点击获取