电力数据通信网路由组网安全的研究

来源 :中国电气工程学报 | 被引量 : 0次 | 上传用户:nwwwdff
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要 针对目前电力数据通信网的组网现状以及存在的网络安全风险,本文提出了数据通信网组网结构升级改造方案,从核心层网络 汇聚层到接入层分别进行改造,并对风险终端区域部署单向访问控制策略,保障了风险终端不受到来自未知威胁区域的主动攻击,做好电力数据通信网的网络安全防护工作。
  关键字 数据通信网;组网方案;网络安全防护
  中图分类号 文献标识码 文章编号
  0 引言
   2016年11月7日,《网络安全法》由第十二届全国人大常委会表决通过,将于2017年6月1日起施行,这是我国第一部全面规范网络空间安全的基础性法律,是建设网络强国的制度保障。强调包括电力在内的关键信息基础设施是网络安全防护的重中之重,把网络安全上升到国家安全的高度。
  电网是关系国计民生和国家能源安全的重要基础设施,其生产运行高度依赖网络和信息化。随着以特高压电网为核心,各级电网协调发展的坚强智能电网建设,对承载电网管理 运行 控制信息的电力数据通信网提出了更高的要求。与此同时,网络攻击威胁日益增加,网络安全边界持续扩大,网络接入用户不断增多,这些因素都有可能对网络安全构成威胁。电力数据通信网作为电力管理信息大区承载数据的网,它的安全已经成为构架坚强智能电网的安全信息通信平台的重要保证。
  1 电力数据通信网路由组网现状
  目前的数据通信网大都采用分层网络结构,分别为核心层 汇聚层和接入层。其中,核心网络作为上级网络的边界以实现路由的汇聚和转发,汇聚层作为数据通信网的网关设备,接入层采用低端路由设备(具有MPLS VPN功能),整体网络为星形拓扑;公司各层级网络之间通过OSPF协议实现IPV4路由可达,通过BGP+MPLS VPN实现各业务系统之间的逻辑隔离及上级业务系统的互通。
  通过分析,目前电力数据通信网在结构上存在以下缺陷:
  1)现有网络结构导致核心路由器运行进程过多,既要兼顾与上一级路由器BGP跨域运算,又要向公司内部各汇聚设备学习 分发明细路由条目,此种方式长期运行即不利于设备本身发挥性能,也影响公司整体网络的健壮性,存在较大的网络故障隐患。
  2)现有核心路由器之间只有一条互联链路,均为万兆端口;按照目前的网络结构和路由划分,如果某端口模块损坏或光纤跳线损坏造成互联链路故障,将造成整体网络路由震荡,影响管理信息大区业务的正常运行,存在较大的网络安全风险。
  2 组网升级改造目标
  电力数据通信网建设的总体目标为:数据通信网覆盖市公司行政办公大楼 检修楼 营销楼 县公司 35~500kV变电站 供电所 营业厅及市公司直属单位;短期内承载行政软交换业务,同时满足后续各站点视频监控 视频会议 通信支撑等其他数据业务接入需求;主要节点采用全路由设备组网,支持MPLS VPN,满足多业务数据传输安全需要,并实现端到端的QoS保障;实现主要节点双设备双路由,保证数据通信网络的设备可靠性和通道可靠性。
  针对以上目标,提出区域电力数据通信网组网改造目标:
   1)公司核心层网络结构更合理,设备横向互联链路更可靠;
  2)实施公司整体网络安全防护配置步骤缩减(只需配置在汇聚路由器),效率高,出错率低,并且利于后期维护;
  3)各业务 系统节点可针对自身应用访问情况单独配置网络安全防护明细策略,易于后期管理。
  3 组网升级方案
  3.1 核心层网络升级方案
  核心层通过核心路由器实现与信息广域网的互联,同时对市区及县区汇聚层流量进行汇聚和高速转发。核心层网络可采用口字型结构,口字型拓扑网络结构简单明晰,双路由可靠性高,应用业务穿越子网路由直径最短,有助于缩小网络延时,加快网络收敛,提高网络性能。电力数据通信网未来将承载大量视频类业务,流量以汇聚型为主,横向穿越流量较少,收敛型的口字型网络更符合电力数据通信流量特点,因此推荐本次核心层组网结构升级为口字型拓扑网络。
  3.2 汇聚层 接入层MCE改造
   在局域网内的CE设备上运行VPN多实例,可以实现将一台物理路由器划分为多个虚拟的路由器,由一台路由器完成多个传统路由器的功能。从而,解决局域网内部业务分离 保证业务安全性的问题。运行了VPN多实例的CE设备稱为Multi-VPN-Instance CE,即MCE。MCE将PE功能扩展到CE设备,扩展了BGP/MPLS VPN体系。将BGP/MPLS VPN的私有性和安全性扩展到一个用户网络内部的分支办公室或部门,而不是局限在PE节点,以较低的成本解决了局域网内部业务分离和安全性问题。通过MCE,多个用户可以共享一个CE,减少了设备使用量,简化了管理。MCE不需要支持MPLS BGP/OSPF互操作功能,是不支持MPLS和BGP/MPLS VPN的低端设备上非常重要的功能。
  3.3 基于TCP协议的访问控制策略
  在现有网络架构上阻止危险网段对主机网段的访问,同时允许主机网段访问危险网段中部分主机,以便硬件防火墙对市 县供电公司的风险终端,如Windows XP等无法提供安全补丁的系统,进行有效的安全防护。
  访问控制列表(Access Control List,ACL)是路由器和交换机接口的指令列表,用来控制端口进出的数据包。
  虚拟专用网络(Virtual Private Network,VPN)是建立的专用网络,可以对通讯进行加密。目前公司使用的为三层MPLS VPN技术,是在网络路由设备上应用多标签标记交换(Multiprotocol Label Switching,MPLS)技术,MPLS VPN技术安全性高 业务综合能力强 转发效率高适用于大型企事业单位。    此次单向访问控制策略基于TCP协议,因TCP协议为面向对象的协议,设备通讯前需建立TCP连接。建立TCP连接需要三次交互(三次握手),第一次交互为申请建立主机发出SYN数据包向目的主机申请建立连接,发出SYN数据包时申请主机会将自己的状态更改为申请已发送的状态;第二次交互为目的主机收到SYN数据包,并向申请主机反馈一个SYN+ACK的数据包,并将自己的状态调整为已接收建立连接申请状态;第三次交互为申请主机收到SYN+ACK的数据包,向目的主机发送一个ACK确认的数据包,并将TCP连接建立状态更改为已建立,到此两台主机间的TCP连接完全建立。阻止三次交互中的任意一次交互都可以使TCP连接建立不成功,进一步分析连接建立过程后,我们可以发现第二次交互的SYN+ACK数据包是由目的主机作为发送源,申请主机位目的地址,可以根据可能遭到攻击的目的主机IP地址作为访问控制依据,以实现TCP协议的单向访问策略,保护目的主机无法被危险网段主动建立TCP连接。
  4 结束语
   对电力数据通信网组网现状 网络安全问题进行分析,提出网络升级方案并进行了全面阐述。新建的数据网具有高可靠性 大容量 高传输速率等优点,较好地解决了区域电力数据通信网中存在的网络故障隐患,提高了区域电力通信网的网络安全防护能力,为区域电力数据通信网的建设提供了思路和参考。
  参考文献:
  1.田村康男, 提兆旭, 曹长征. 电力系统规划与运行[M]. OHM社, 1997.
  2. Kelly Jackson Higgins. Power Company Branches Into Network Service.中国科学院计算机网络信息中心网络报社,2000.6
  3.D.E.N.Davies, 黎荣龙. 21世纪通信=COMMUNICATIONS AFTER AD 2000[M]. 北京邮电大学出版社, 1995.
  4.叶颖. 漳州地区电力通信数据网解决方案[J]. 中国高新技术企业, 2012(z1):130-132.
  5.网络通信技术实用大全 张维华 主编 上海科技文献出版社 1999.9
  6.晏烨. 电力数据通信网安全分析及解决方案[J]. 华东科技:學术版, 2016(7):178-178.
  7.尹薇薇. 杭州电力数据通信网建设方案研究[J]. 电力信息与通信技术, 2014, 12(10):31-36.
其他文献
【摘要】避雷器是电力系统一个过电压保护的设备,但长期承受着电力系统的运行电压,其氧化锌的电阻片会不断劣化,此外因避雷器的结构不良 密封不严,其内部有可能出现受潮情况。若处理不及时,避雷器会被击穿损坏或爆炸,对电力系统运行造成影响。本文对一起110kV氧化锌避雷器的异常运行故障进行分析,经开展避雷器的解体试验后,发现出现异常运行故障的原因,并针对此问题提出有效预防氧化锌避雷器故障的对策措施。  【关
期刊
摘要:配电线路的架设和存在能够将电力系统中的电能输送给用户,配电线路是电力系统运行发展的重要组成,其性能和质量直接影响整个电力系统的发展。但是从当前发展实际情况来看,受多种因素的影响配电线路的管理和维护面临较大的难度,甚至存在带电作业的现象,由此容易引发一系列施工安全问题,对电力系统的稳定运行带来不利影响。  关键词:电力线路;运行特点;维护对策  1配电线路常见故障分析  1.1短路故障  配电
期刊
摘要:从智能平台构建的必要性出发,分析电力企业抄表核算收费体系构建中的注意事项对信息技术 智能检测技术等进行  设计,形成系统化 层次化 全面化抄表核算收费架构。结合组织问题 制度问题 技术问题进行优化和完善,望在一定程度上改善电力企业抄表核算收费质量。  关键词:电力企业;抄核收;智能化;应用  近年来我国已经充分认识到电力企业抄表核算收费制能化体系的作用,开始在实际工作过程中对智能化平台进行把
期刊
摘要:电力通讯行业采用管理信息系统 组建起信息化的管理体制之后,规范和优化了企业内部各个部门之间的协调关系,规范了业务在各个办事机构内的流程,实现了对重点业务的全面掌控和质量管理,进一步实现了企业内的无纸化办公,对于推动企业管理工作的高效落实起到了积极作用。探讨电力通讯信息管理系统更为现代化的设计及实现策略,才能使电力通讯行业紧随时代的发展步伐,更好的适应市场经济条件下电力通讯行业面临的新要求。 
期刊
摘要:电力企业为落实人力 财力 物力资源集约化管理,制定了“三型两网”发展战略及相关管理制度,同时电网总公司制定了“四化”规定,其对提升电力企业管理水平 推动电力行业稳定发展十分重要。随着经济的发展 对电能的需求,电力企业对物资的需求量增高,为保证电力企业经济效益,企业需做好物资仓储及配送工作。本文分析了电力企业物资仓储配送工作常见问题及相应对策。  关键词:电力企业;物资;仓储;配送  引言  
期刊
摘要:随着社会的进步和时代的发展,我国电力系统得到了迅速发展。在全球科技快速发展的背景下,电力自动化的应用逐渐有了良好的社会影响力和优良的经济价值,在很大程度上提高我国的经济发展速度。鉴于此,智能化技术不仅体现出了重要影响,还促进了国家经济和科学技术的进步。因此,要广泛的应用电力自动化智能技术,进而促进我国社会经济的可持续发展。  关键词:电力系统;自动化;智能技术;应用  引言  自动化系统涉及
期刊
摘要:随着经济的发展,电力工程发展得到显著提高。随着自动化技术使用频率的逐渐增加,潜在问题也逐渐显露了出来。无论是信息 物理等学科,还是更新速度极快的技术方法,在无形之中都会给电力工程及自动化带来影响,正是因为如此,围绕着电力工程 自动化技术展开讨论,保证其与社会经济 工业发展提出的需求相契合,具有十分重要的意义。  关键词:电力工程;自动化技术;常见问题;解决措施  引言  电力工程,作为现代工
期刊
摘要:结合实际工况,依托专业技术手段,加强临时用电安全管理工作,营造良好的工程现场施工环境。本文就电力工程施工现场中常见的临时用电所存在的安全隐患及如何保障用电安全做具体阐述,通过具体措施对企业临时用电安全风险进行预控,使企业施工现场临时用电达到安全的目的。  关键词:电力施工 临时用电 安全管理  在电力工程施工过程中,施工现场临时用电是工程推进的先决条件,处于极其重要的地位。随着科技的进步,施
期刊
摘要:城市化进程的不断加快,带动了我国各行业的发展,目前,在电力系统的运行当中,常会发生窃电行为,使供电企业和国家都遭受了极大的经济损失。针对这一情况,供电企业和国家也都进行了防窃电技术的分析与研究。在电力系统运行中采用一些防窃电技术的研发虽然在一定程度上防止了窃电行为的发生,但由于一些技术因素和实际的应用影响因素而没有达到预期的效果。因此,供电企业应依托现代先进的科学技术重新进行电力计量防分流窃
期刊
摘要:在我国社会不断高速发展,科技不断创新的今天,智能电网成了市场发展趋势,电力调度自动化二次系统安全防护技术也在整个电力发展中占据了非常重要的地位。  关键词:电力调度自动化;二次系统;安全防护技术  1电力调度自动化二次系统安全防护组成  电力二次系统安全防护的顺利实施,必须要遵循以下原则:“安全分区,网络专用,横向隔离,纵向认证”。电力调度数据是电力企业最重要的组成部分,在专用的通道传输平台
期刊