
一.纵密模块的工作原理简介1.1 方案 1/2无线场景4/5G 拨号终端 MCU ─RS485─▶ SOCKET 应用 ─▶ ETH0(192.168.1.1) │ └─▶ 加密模块虚拟 eth0(192.168.1.2) │ 加密模块内置拨号Vlan1172.1.1.100运营商侧 └─▶ EHT14/5G 模块 USB RNDIS 映射──▶ 无线网 ──▶ 主站加密模块同时承担两件事①抓取本地明文 IP 包并封装 IPSec ESP②自身完成 4/5G 拨号得到公网/专网地址建立隧道。1.2 方案 3有线场景终端 MCU ─RS485─▶ SOCKET 应用 ─▶ ETH0(192.168.1.1) └─▶ 加密模块虚拟 eth0(192.168.1.2) ─▶ 外网口 ─▶ 有线网 ──▶ 主站加密模块不参与拨号仅做加密后透传外网口接运营商专线/电力综合数据网。1.3 按报文生命周期分解步骤化展开以一条从子站 SOCKET 发往主站的报文为例(1)明文 IP 包生成业务侧 SOCKET → 内核协议栈 →192.168.1.1:port → 主站IP:port源 IP、目的 IP、载荷含电力 IEC 60870-104 / DNP3 / MQTT 等协议完全明文。(2)同网段捕获业务真实网卡与加密模块虚拟eth0192.168.1.2处于同一二层域加密模块通过透明旁路 / 策略路由 / 内核 IPSec 钩子取决于实现拦截出向报文。(3)SPD安全策略数据库匹配1)检查目的 IP / 协议 / 端口是否在放行策略内未命中则丢弃并告警。2)命中后查询 SAD安全关联数据库拿到对应SA 三元组SPI、目的 IP、协议AH/ESP。(4) 国密算法套件处理典型配置参见《电力专用纵向加密认证装置技术规范》阶段算法作用典型模式密钥协商 / 身份认证SM2非对称证书 数字签名鉴别对端IKEv1/v2 改造版哈希 / 完整性SM3计算 ICV防止篡改HMAC-SM3-128数据加密 / 保密性SM4加密 ESP 载荷CBC / GCM推荐 GCM兼具 AEAD(5)IPSec ESP 封装1) 原 IP 头被保留/封装2)在载荷前添加 ESP 头SPI 序列号3)载荷以SM4 加密4)末尾追加 ESP 认证尾SM3-HMAC5)通常采用隧道模式在最外层再加一个 IP 头源 加密模块外网口 IP目的 主站侧加密模块 IP。(6)外网口转发加密模块将 ESP 报文从外网口4/5G EHT1 或有线外网口发出进入承载网。从此点开始全程密文 完整性保护。(7)主站侧解密主站纵向加密装置按反向流程剥ESP → 验SM3 → SM4解密 → 还原始IP包 → 提交给主站 SOCKET。全链路可见性边界只有加密模块 ↔ 加密模块之间是密文业务内部终端MCU→ SOCKET → 加密模块入口始终明文这是纵向加密的天然边界也是它必须贴源部署的原因。1.4 技术要点1.4.1. 虚拟接口 eth0 的工程意义加密模块不是被配置 IP192.168.1.2而是由内部加载linux 网卡驱动图中识别为 eth0 / 加载 linux 驱动实现动态生成。业务主机的真实网卡也是192.168.1.1二者同网段因此业务侧无需路由改动默认网关即可指向加密模块加密模块对业务进程透明SOCKET 应用以为自己在直连主站加密模块被旁路也不影响业务主机的本地通信。1.4.2 RNDIS 与 4/5G 接入图中EHT1 ↔ USB0 DEVICE走的是RNDISRemote NDIS一种 USB Device 类的网络协议。加密模块把自己声明为 RNDIS Device外置 4/5G 上网卡当成 USB Host 接入USB1 HOST从而复用操作系统现成的 NDIS/WWAN 协议栈完成拨号免去 AT 指令适配。1.4.3 加密模块独立点含义紫框内的「外网口 Console 管理口 指示灯 USB」是装置的物理面。含义是该设备是一个独立的硬件实体可被监管、固件升级、密钥灌装USB、状态上送指示灯 / SNMP / syslog。它在等保 2.0 物理与环境 → 网络安全 → 应用安全的纵向链路上分别有合规落点。1.4.4. 三方案的本质差异项方案 1/2无线方案 3有线接入介质4/5G 蜂窝电力专网 / 运营商专线拨号主体加密模块自身含拨号客户端通常对端拨号 或 专线直连IP 双重性模块同时有内网 IP 外网 IP模块仅一个外网口 IP适用临时点位、采集点分布广主变/厂站/调度固定节点风险无线链路抖动 SIM 卡生命周期管理物理链路可信度更高但配置更严格1.4.5. 合规与配置基线与图对应依据《电力监控系统安全防护总体方案》《GB/T 22239-2019》、《电力专用纵向加密认证装置》控制项要求算法合规须使用 SM2/SM3/SM4禁用 RSA/3DES/SHA-1 等国际算法隧道模式必须隧道模式 ESP禁用传输模式密钥管理设备证书由省级调度 CA 签发私钥不出硬件加密卡 / TPM策略默认默认拒绝deny any any按业务 源–目的–协议–端口 四元组最小化放行心跳与告警心跳丢失、对端掉线、ICV 校验失败均需上送 SIEM/调度时间同步NTP 强制SM3-HMAC 的抗重放窗口依赖全网时间一致审计日志IKE 协商、SA 建立/拆除、策略变更、用户登录不可擦写保存 ≥ 180 天1.4.6. 容易被忽视的细节图中已暗示需重点关注拨号源地址 192.168.1.1是业务的网段地址不是真正的外网 IP——真正的公网/私网外网 IP 写在Vlan1172.1.1.100。这是为了让加密模块虚拟一个内网接口吃明文、物理外网口吐密文避免业务层改造。SOCKET 应用同时存在两端主/子意味着加密是双向的IKE 协商需各自发起一次 main/aggressive mode两端策略必须对称SPI、协议、算法集。RS485 → MCU → SOCKET这一段属于采集侧不在纵向加密保护范围。它的安全由调度证书 接入认证 终端可信计算另一条防线承担图中右下加密模块独点外的业务自采集号。1.5 小结图中的纵向加密装置本质是把业务明文域和承载网密文域用一片虚拟同网段网卡 国密 IPSec ESP 隧道切开三种方案的差别只是密文出口的物理介质不同加密过程本身是同一套 SM2/SM3/SM4 × ESP 隧道模式的流水线。二.南瑞信通纵密模块配置案例介绍2.1“四可”纵密最典型的模式--纵密5G方式2.1.1 SIM卡的是公网ip还是私网IP?2.1.2 主站业务IP和主站加密网关IP都是公网IP?2.1.3 SIM卡的IP和主站IP是否为同网段不为同网段还得设置路由2.1.4 SIM卡的IP是电信运行商怎么分配的公网IP够吗主站的IP和SIM卡的IP都是一个运营商统一分配吗2.1“四可”纵密最典型的模式--路由配置方式三.加密证书相关3.1加密证书内容及用途可视化简化摘要给运维人员快速查阅核心业务字段只展示最常用的证书基础信息过滤复杂扩展参数。 包含内容证书主题所有者名称、单位、国家颁发机构CA 名称证书生效时间、过期时间证书用途加密 / 签名、序列号公钥算法RSA/ECC/ 国密 SM23.2公钥算法概念公钥算法又称非对称加密算法拥有一对密钥公钥对外公开封装在数字证书里就是你证书 Base64 内容中携带私钥严格保密自己留存绝不对外分发核心能力身份认证、数据加密、数字签名三类算法都是行业主流方案下面分开说明并附上对比。3.1.1 RSA✅ 国际经典老牌非对称算法原理基于大整数分解数学难题特点普及度最高几乎所有系统、浏览器、硬件都原生支持密钥长度越大越安全常用 2048bit / 4096bit缺点相同安全强度下密钥长、运算速度慢适用场景传统 HTTPS、VPN、老式设备证书、通用互联网证书3.1.2. ECC椭圆曲线算法✅ 国际新一代商用椭圆曲线算法常见 secp256r1、secp384r1原理基于椭圆曲线离散对数难题特点同等安全强度密钥远短于 RSA运算更快、占用资源更少例256 位 ECC ≈ 2048 位 RSA 安全等级缺点早期老旧硬件兼容性不如 RSA适用场景物联网设备、移动端、云计算、新一代 SSL 证书3.1.3. SM2国密 SM2 椭圆曲线公钥密码算法✅中国商用密码标准GM/T 0003国产椭圆曲线算法由国家密码管理局规范属于国内自主可控密码体系本质也是椭圆曲线体制但使用国家指定的专属椭圆曲线参数≠国际 ECC配套国密体系SM2签名 / 加密 SM3哈希 SM4对称加密强制要求场景政务、电力、金融、关键基础设施等要求等保、国密改造的业务系统重点区分SM2 ≠ ECC二者参数不互通无法直接互相兼容参考文献光伏“四可”装置纵密模块--配置方法和原理【干货】