CN115695053A - 一种配电物联网接入*** - Google Patents

一种配电物联网接入*** Download PDF

Info

Publication number
CN115695053A
CN115695053A CN202310001464.3A CN202310001464A CN115695053A CN 115695053 A CN115695053 A CN 115695053A CN 202310001464 A CN202310001464 A CN 202310001464A CN 115695053 A CN115695053 A CN 115695053A
Authority
CN
China
Prior art keywords
things
internet
security
authentication
power distribution
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202310001464.3A
Other languages
English (en)
Inventor
鲍卫东
顾春云
陈英俊
吴佳佳
鲍宁
郑艳
刘超华
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Jinhua Power Supply Co of State Grid Zhejiang Electric Power Co Ltd
Yiwu Power Supply Co of State Grid Zhejiang Electric Power Co Ltd
Original Assignee
Jinhua Power Supply Co of State Grid Zhejiang Electric Power Co Ltd
Yiwu Power Supply Co of State Grid Zhejiang Electric Power Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Jinhua Power Supply Co of State Grid Zhejiang Electric Power Co Ltd, Yiwu Power Supply Co of State Grid Zhejiang Electric Power Co Ltd filed Critical Jinhua Power Supply Co of State Grid Zhejiang Electric Power Co Ltd
Priority to CN202310001464.3A priority Critical patent/CN115695053A/zh
Publication of CN115695053A publication Critical patent/CN115695053A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • YGENERAL TAGGING OF NEW TECHNOLOGICAL DEVELOPMENTS; GENERAL TAGGING OF CROSS-SECTIONAL TECHNOLOGIES SPANNING OVER SEVERAL SECTIONS OF THE IPC; TECHNICAL SUBJECTS COVERED BY FORMER USPC CROSS-REFERENCE ART COLLECTIONS [XRACs] AND DIGESTS
    • Y04INFORMATION OR COMMUNICATION TECHNOLOGIES HAVING AN IMPACT ON OTHER TECHNOLOGY AREAS
    • Y04SSYSTEMS INTEGRATING TECHNOLOGIES RELATED TO POWER NETWORK OPERATION, COMMUNICATION OR INFORMATION TECHNOLOGIES FOR IMPROVING THE ELECTRICAL POWER GENERATION, TRANSMISSION, DISTRIBUTION, MANAGEMENT OR USAGE, i.e. SMART GRIDS
    • Y04S40/00Systems for electrical power generation, transmission, distribution or end-user application management characterised by the use of communication or information technologies, or communication or information technology specific aspects supporting them
    • Y04S40/20Information technology specific aspects, e.g. CAD, simulation, modelling, system security

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本申请提供一种配电物联网接入***,通过对边缘物联代理和配电物联网安全接入网关进行身份认证以及对边缘物联代理进行安全状态认证,即能够在进行数据接入前进行身份认证和安全状态认证,提高接入配电物联网的边缘物联代理的安全性,边缘物联代理和目标终端用于进行互相身份认证,根据身份认证的第二认证结果,边缘物联代理确定目标终端是否进行数据接入,也就是说,通过对边缘物联代理和目标终端进行身份认证,提高接入配电物联网的目标终端的安全性,由此可见,通过提高边缘物联代理和目标终端的接入安全性,从而整体提高配电物联网的安全性,避免配电物联网中边缘物联代理和目标终端被非法入侵,实现配电物联网的高安全性、稳定运行。

Description

一种配电物联网接入***
技术领域
本发明涉及物联网领域,特别涉及一种配电物联网接入***。
背景技术
随着当前社会的技术发展,物联网相关技术也随之发展。当前可以基于物联网技术将配电物联网终端接入网络中,实现配网状态全景感知、配网智能化转型升级。
当前需要将配电物联网终端接入电力信息网中,实现和电力信息网中的配电主站实现通信连接,具体可以利用边缘物联代理作为通信连接的中介。但是由于配电物联网终端大多部署于户外、无人看守等安全性较低的环境且自身安全防护能力较弱,存在非法终端接入、敏感信息泄露和被篡改等潜在安全隐患,威胁配电物联网的安全、稳定运行。
因此,现在亟需一种具有较高安全性的配电物联网接入***。
发明内容
有鉴于此,本申请的目的在于提供一种配电物联网接入***,能够满足对配电物联网的高安全性、稳定运行的需求。
本申请实施例提供了一种配电物联网接入***,所述配电物联网包括电力信息网和现场局域网,所述电力信息网中设置有配电主站;所述***包括:配电物联网安全接入网关、边缘物联代理和目标终端;所述边缘物联代理和所述目标终端设置于所述现场局域网;
所述边缘物联代理用于进行安全状态认证以及和所述配电物联网安全接入网关进行互相身份认证,所述安全状态认证用于检测所述边缘物联代理是否存在异常情况;
所述配电物联网安全接入网关用于接收所述边缘物联代理进行安全状态认证和身份认证的第一认证结果,根据所述第一认证结果确定所述边缘物联代理是否进行数据接入;
所述边缘物联代理和所述目标终端用于进行互相身份认证,所述边缘物联代理用于根据身份认证的第二认证结果确定所述目标终端是否进行数据接入。
可选地,所述边缘物联代理包括安全接入应用程序和硬件密码组件,所述硬件密码组件用于存储数字证书和安全策略文件;
所述配电物联网安全接入网关用于接收所述安全接入应用程序发送的第一数字证书进行所述边缘物联代理的身份认证;
所述安全接入应用程序用于比较所述硬件密码组件存储的第二数字证书和从所述配电物联网安全接入网关接收的数字证书是否一致,以进行所述配电物联网安全接入网关的身份认证;
所述安全接入应用程序用于根据所述安全策略文件对所述边缘物联代理是否存在异常情况进行检测,以进行安全状态认证。
可选地,所述安全接入应用程序包括安全通信组件和异常感知组件;
所述异常感知组件用于根据所述安全策略文件对所述边缘物联代理是否存在异常情况进行检测,以进行安全状态认证,得到第一认证结果,所述异常情况至少包括是否存在高危端口、异常进程、异常通信或中央处理器过载;
所述安全通信组件用于将所述第一认证结果发送至所述配电物联网安全接入网关。
可选地,所述异常感知组件用于获取所述硬件密码组件的标识,并和从所述安全策略文件中存储的标识进行比较,确定是否一致;
所述异常感知组件用于获取所述中央处理器的利用率和存储占用率,并和从所述安全策略文件中存储的利用率阈值和存储占用率阈值进行比较,确定是否存在中央处理器过载;
所述异常感知组件用于获取当前进程信息和端口信息,并和从所述安全策略文件中存储的信息名单进行比较,确定是否存在高危端口和异常进程。
可选地,所述***包括统一认证***,所述统一认证***用于接收配电物联网安全接入网关转发的所述第一数字证书,利用所述第一数字证书对所述边缘物联代理进行身份认证。
可选地,所述统一认证***包括数字证书认证模块和标识认证模块;
所述数字证书认证模块用于根据所述第一数字证书对所述边缘物联代理进行身份认证;
所述标识认证模块用于根据边缘物联代理的标识或目标终端的标识生成秘钥。
可选地,所述目标终端包括安全软件;
所述边缘物联代理用于接收所述目标终端发送的标识,并和所述标识认证模块生成秘钥中的目标终端的标识进行比较,以进行所述目标终端的身份认证;
所述安全软件用于接收所述边缘物联代理发送的标识,并和所述标识认证模块生成秘钥中的边缘物联代理的标识进行比较,以进行所述边缘物联代理的身份认证。
可选地,所述配电物联网安全接入网关包括安全密码卡、安全服务组件和安全评估组件;
所述安全密码卡用于提供数据秘钥;
所述安全服务组件用于和所述边缘物联代理进行数据通信;
所述安全评估组件用于提供安全策略文件。
可选地,所述第一认证结果为身份认证通过,安全状态认证通过,则所述配电物联网安全接入网关用于确定所述边缘物联代理进行数据接入;
所述第一认证结果为身份认证不通过或安全状态认证不通过,则所述配电物联网安全接入网关用于确定所述边缘物联代理不进行数据接入。
可选地,所述第二认证结果为身份认证通过,则所述边缘物联代理确定所述目标终端进行数据接入;
所述第二认证结果为身份认证不通过,则所述边缘物联代理确定所述目标终端不进行数据接入。
本申请实施例提供了一种配电物联网接入***,配电物联网包括电力信息网和现场局域网,电力信息网中设置有配电主站,***包括:配电物联网安全接入网关、边缘物联代理和目标终端,边缘物联代理和目标终端设置于现场局域网,边缘物联代理用于进行安全状态认证以及和配电物联网安全接入网关进行互相身份认证,安全状态认证用于检测边缘物联代理是否存在异常情况,配电物联网安全接入网关用于接收边缘物联代理进行安全状态认证和身份认证的第一认证结果,根据第一认证结果确定边缘物联代理是否进行数据接入,也就是说,通过对边缘物联代理和配电物联网安全接入网关进行身份认证以及对边缘物联代理进行安全状态认证,即能够在进行数据接入前进行身份认证和安全状态认证,提高接入配电物联网的边缘物联代理的安全性,边缘物联代理和目标终端用于进行互相身份认证,边缘物联代理可以根据身份认证的第二认证结果确定目标终端是否进行数据接入,也就是说,通过对边缘物联代理和目标终端进行身份认证,提高接入配电物联网的目标终端的安全性,由此可见,通过提高边缘物联代理和目标终端的接入安全性,从而整体提高配电物联网的安全性,避免配电物联网中边缘物联代理和目标终端被非法入侵,实现配电物联网的高安全性、稳定运行。
附图说明
为了更清楚地说明本申请实施例中的技术方案,下面将对实施例描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图是本申请的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其它的附图。
图1示出了一种配电物联网的示意图;
图2示出了本申请实施例提供的一种配电物联网接入***的结构示意图;
图3示出了本申请实施例提供的另一种配电物联网接入***的结构示意图;
图4示出了本申请实施例提供的一种安全状态认证流程示意图;
图5示出了本申请实施例提供的一种北向接入通信流程示意图;
图6示出了本申请实施例提供的一种南向接入通信流程示意图。
具体实施方式
为了使本技术领域的人员更好地理解本申请方案,下面将结合本申请实施例中的附图,对本申请实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅是本申请一部分实施例,而不是全部的实施例。基于本申请中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本申请保护的范围。
在下面的描述中阐述了很多具体细节以便于充分理解本申请,但是本申请还可以采用其它不同于在此描述的其它方式来实施,本领域技术人员可以在不违背本申请内涵的情况下做类似推广,因此本申请不受下面公开的具体实施例的限制。
随着当前社会的技术发展,物联网相关技术也随之发展。当前可以基于物联网技术将配电物联网终端接入网络中,实现配网状态全景感知、配网智能化转型升级,其中配电物联网终端可以是智能传感器或智能配电终端。
参考图1所示,为一种配电物联网示意图。从图1中可以看出,当前需要将配电物联网终端接入电力信息网中,实现和电力信息网中的配电主站实现通信连接,具体可以利用边缘物联代理作为通信连接的中介。按接入层级,配电物联网终端的接入可分为网络层接入和感知层接入。网络层接入指边缘物联代理连接至电力信息网中,也称为北向接入,感知层接入指智能传感器、智能配电终端连接到边缘物联代理,也称为南向接入。南向接入的网络通道主要采用无线通信(wireless fidelity,WiFi)、紫蜂协议(Zigbee)、远距离无线电(Long Range Radio,LoRa)等现场短距离局域无线网,北向接入的网络通道主要采用电力无线专网或运营商网络接入点名称(Access Point Name,APN)专网。
当前针对北向接入,可以进行安全防护,具体的,可以在电力信息网边界部署边界安全接入网关,采用安全套接字协议(Secure Sockets Layer,SSL) VPN或互联网安全协议(Internet Protocol Security,IPSec)VPN技术,对边缘物联代理进行利用同一认证***发放的数字证书进行强身份认证,对传输的数据进行加密和认证保护,也可以部署边界安全隔离装置,实现电力信息网与外网的隔离,还可以在边缘物联代理上集成内嵌数字证书的安全芯片或安全快闪存储器(Trans-flash,TF)卡,安装VPN客户端程序,与边界安全接入网关建立加密数据传输通道,实现北向数据的安全传输。
但是北向接入只对边缘物联代理的身份进行认证,未对边缘物联代理的安全状态进行评估,如接入时或接入后边缘物联代理被攻破且安装了恶意程序,则无法及时发现并阻止其对电力信息网进行破坏。
此外,由于配电物联网终端大多部署于户外、无人看守等安全性较低的环境且自身安全防护能力较弱,现场短距离无线局域网络自身的认证和加密强度较弱,存在非法终端接入、敏感信息泄露和被篡改等潜在安全隐患,威胁配电物联网的安全、稳定运行。也就是说,当前未对南向接入的配电物联网终端进行安全认证和数据传输的安全防护,存在非法终端接入和数据泄露的风险。
因此,现在亟需一种具有较高安全性的配电物联网接入***。
基于此,本申请实施例提供了一种配电物联网接入***,配电物联网包括电力信息网和现场局域网,电力信息网中设置有配电主站,***包括:配电物联网安全接入网关、边缘物联代理和目标终端,边缘物联代理和目标终端设置于现场局域网,边缘物联代理用于进行安全状态认证以及和配电物联网安全接入网关进行互相身份认证,安全状态认证用于检测边缘物联代理是否存在异常情况,配电物联网安全接入网关用于接收边缘物联代理进行安全状态认证和身份认证的第一认证结果,根据第一认证结果确定边缘物联代理是否进行数据接入,也就是说,通过对边缘物联代理和配电物联网安全接入网关进行身份认证以及对边缘物联代理进行安全状态认证,即能够在进行数据接入前进行身份认证和安全状态认证,提高接入配电物联网的边缘物联代理的安全性,边缘物联代理和目标终端用于进行互相身份认证,边缘物联代理可以根据身份认证的第二认证结果确定目标终端是否进行数据接入,也就是说,通过对边缘物联代理和目标终端进行身份认证,提高接入配电物联网的目标终端的安全性,由此可见,通过提高边缘物联代理和目标终端的接入安全性,从而整体提高配电物联网的安全性,避免配电物联网中边缘物联代理和目标终端被非法入侵,实现配电物联网的高安全性、稳定运行。
为了更好地理解本申请的技术方案和技术效果,以下将结合附图对具体的实施例进行详细的描述。
参见图2,该图为本申请实施例提供的一种配电物联网接入***的结构示意图。
本申请实施例提供的配电物联网包括电力信息网和现场局域网,电力信息网中设置有配电主站。
本实施例提供的配电物联网接入***100包括:配电物联网安全接入网关110、边缘物联代理120和目标终端130,边缘物联代理120和目标终端130设置于现场局域网,也就是说,边缘物联代理120和目标终端130利用现场局域网络进行数据通信,例如WiFi、Zigbee、LoRa等。
目标终端130可以是配电物联网终端,例如智能传感器或智能配电终端。边缘物联代理120可以是服务器节点。
配电物联网安全接入网关110可以设置于电力信息网边界。配电物联网安全接入网关110可以包括安全密码卡、安全服务组件和安全评估组件,参考图3所示,其中,安全密码卡可以提供硬件加解密、哈希(HASH)运算、签名、验证签名、安全存储等服务,安全密码卡可以包括随机数生成接口,利用随机数生成接口生成的随机数可以生成数据秘钥,安全服务组件可以与边缘物联代理120包括的安全通信组件建立VPN通道,实现数据的安全传输,同时将加密和解密后的数据转发给配电主站,也就是说,安全服务组件可以和边缘物联代理120进行数据通信。安全评估组件可以进行安全策略的制定,生成安全策略文件下发至边缘物联代理120,也就是说,安全评估组件用于提供安全策略文件。
在本申请的实施例中,边缘物联代理120利用配电物联网安全接入网关110实现和配电主站的通信连接,具体可以利用电力无线专网或者运营商APN专网进行通信,即北向接入。目标终端130和边缘物联代理120实现通信连接,即南向接入。
在本申请的实施例中,在进行北向接入之前或者北向接入时,边缘物联代理120可以进行安全状态认证,安全状态认证用于检测边缘物联代理120是否存在异常情况,以增加边缘物联代理120在进行数据接入时的安全性。
具体的,边缘物联代理120的异常情况可以至少包括是否存在高危端口、异常进程、异常通信或中央处理器(Central Processing Unit,CPU)过载。
在进行北向接入之前或者北向接入时,边缘物联代理120还可以和配电物联网安全接入网关110进行互相身份认证,经过互相身份认证可以进一步提高边缘物联代理120在进行数据接入时的安全性。
在本申请的实施例中,配电物联网安全接入网关110可以接收边缘物联代理120进行安全状态认证和身份认证的第一认证结果,可以根据第一认证结果确定边缘物联代理120是否进行数据接入,这样能够实现在数据接入前对边缘物联代理120的风险因素进行降低,进一步保证了配电物联网的安全运行。
具体的,当第一认证结果为身份认证通过,安全状态认证通过,则配电物联网安全接入网关110可以确定边缘物联代理120进行数据接入,当第一认证结果为身份认证不通过或安全状态认证不通过,则配电物联网安全接入网关110可以确定边缘物联代理120不进行数据接入。
在本申请的实施例中,在进行南向接入时,边缘物联代理120和目标终端130可以进行互相身份认证,经过互相身份认证可以进一步提高目标终端130在进行数据接入时的安全性,根据身份认证的第二认证结果,边缘物联代理120可以确定目标终端130是否进行数据接入,这样能够实现在数据接入前对目标终端130的风险因素进行降低,进一步保证了配电物联网的安全运行。
具体的,当第二认证结果为身份认证通过,则边缘物联代理120可以确定目标终端130进行数据接入,当第二认证结果为身份认证不通过,则边缘物联代理120可以确定目标终端130不进行数据接入。
在本申请的实施例中,边缘物联代理120可以包括安全接入应用程序(Application,APP)和硬件密码组件,参考图3所示,其中,硬件密码组件用于存储数字证书和安全策略文件,数字证书可以用于进行身份认证,安全策略文件可以用于进行安全状态认证。
在实际应用中,硬件密码组件通常为安全芯片或安全TF卡,为安全接入APP提供基于硬件的加解密、哈希(HASH)运算、签名、验证签名等服务,同时为安全策略文件、数字证书等关键数据提供安全存储。
具体的,安全接入应用程序可以根据安全策略文件对边缘物联代理120是否存在异常情况进行检测,以进行安全状态认证。
在边缘物联代理120进行自身的安全状态认证时,可以利用安全接入应用程序包括的安全通信组件和异常感知组件进行认证。
具体的,异常感知组件可以根据安全策略文件对边缘物联代理120是否存在异常情况进行检测,以进行安全状态认证,得到第一认证结果。安全通信组件用于将第一认证结果发送至配电物联网安全接入网关110。
安全接入应用程序进行安全状态认证的具体过程如下:
异常感知组件可以获取硬件密码组件的标识,并和从安全策略文件中存储的标识进行比较,确定是否一致,若不一致,则表明第一认证结果存在异常。
异常感知组件可以获取中央处理器的利用率和存储占用率,并和从安全策略文件中存储的利用率阈值和存储占用率阈值进行比较,确定是否存在中央处理器过载,若过载,则表明第一认证结果存在异常。
异常感知组件可以获取当前进程信息和端口信息,并和从安全策略文件中存储的信息名单进行比较,确定是否存在高危端口和异常进程,若存在,则表明第一认证结果存在异常。
由以上可知,异常感知组件可以对边缘物联代理120的软硬件状态进行安全采集与评估,包括采集硬件密码组件状态、硬件通信组件状态、进程信息或CPU运行信息等,并根据预置在硬件密码组件的安全策略文件评估边缘物联代理120是否存在高危端口、异常进程、异常通信、CPU过载等异常情况,并将第一认证结果通过安全通信组件上传至配电物联网安全接入网关110。安全通信组件通过调用硬件密码组件提供的各类密码服务与配电物联网安全接入网关110建立VPN通道,实现数据的安全传输。
在实际应用中,安全状态认证可以在边缘物联代理120南向接入时进行,也可以在边缘物联代理120南向接入后,正常运行时周期进行,以实现配电物联网的安全平稳运行。
作为一种示例,参考图4所示,为本申请实施例提供的一种安全状态认证流程示意图,安全状态认证可以在边缘物联代理120和配电物联网安全接入网关110进行身份认证之后进行。
安全接入APP可以从硬件密码组件中读取安全策略文件,并且加载到内存中,安全接入APP中的异常感知组件采集硬件密码组件的序列号以及硬件通信组件的序列号,调用硬件密码组件进行哈希运算,将计算得到的哈希值和安全策略文件中的存储值进行比较,若比较一致则继续接下来的流程,若比较不一致则认为存在异常情况,之后异常感知组件可以采集CPU利用率、存储占用率,并且和安全策略文件中预设的CPU利用率阈值和存储占用率阈值进行比较,若其中之一超过阈值,则认为存在异常情况,若全部没有超过阈值则继续接下来的流程,异常感知组件可以采集当前进程和端口信息,并且和安全策略文件中预存的进程和端口白名单进行逐一匹配,若出现任意一项匹配失败或者未在白名单中查询到,则认为存在异常情况,若全部匹配成功,则异常感知组件将安全状态认证的验证结果发送给安全通信组件,同时可以清除内存中的安全策略信息,安全通信组件可以将验证结果发送给配电物联网安全接入网关110,建立安全VPN通道,进行数据通信,如存在异常情况,异常感知组件可以将安全状态认证的验证结果以及异常信息发送给安全通信组件,安全通信组件可以将验证结果以及异常信息发送给配电物联网安全接入网关110,并且终止通信连接。
由此可见,本申请实施例中通过边缘物联代理120包括的硬件密码组件、安全通信组件以及异常感知组件实现对于边缘物联代理120自身是否存在异常情况的安全状态验证,提高边缘物联代理120接入配电物联网的安全性。
在本申请的实施例中,在进行北向接入时,可以对边缘物联代理120和配电物联网安全接入网关110分别进行身份认证:
配电物联网安全接入网关110可以接收安全接入应用程序发送的第一数字证书进行边缘物联代理120的身份认证。
在实际应用中,配电物联网接入***100还可以包括统一认证***,其中统一认证***设置于电力信息网中,统一认证***可以接收配电物联网安全接入网关110转发的第一数字证书,利用第一数字证书对边缘物联代理120进行身份认证,也就是说,配电物联网安全接入网关110可以不进行第一数字证书的身份认证,而是利用统一认证***对边缘物联代理120进行身份认证,配电物联网安全接入网关110可以直接接收统一认证***发送的身份认证结果。
具体的,统一认证***包括数字证书认证模块和标识认证模块,参考图3所示,数字证书认证模块可以实现数字证书的请求审核、发放或认证等,也就是说,数字证书认证模块可以根据第一数字证书对边缘物联代理120进行身份认证。
标识认证模块可以实现对于边缘物联代理120的标识或目标终端130的标识的审核,可以基于边缘物联代理120的标识或目标终端130的标识生成秘钥,秘钥包括公钥或私钥,也就是说,标识认证模块可以根据边缘物联代理120的标识或目标终端130的标识生成秘钥。标识可以由唯一标识边缘物联代理120或目标终端130的信息构成,例如可以是边缘物联代理120或目标终端130中的硬件模块的身份标识(identity document,ID)或者安全软件(Software Development Kit,SDK)的散列,其中,私钥在出厂阶段预先设置在边缘物联代理120或目标终端130中。
安全接入应用程序可以接收配电物联网安全接入网关110发送的数字证书,并和硬件密码组件中存储的配电物联网安全接入网关110的第二数字证书进行比较,也就是说,安全接入应用程序比较存储的第二数字证书和从配电物联网安全接入网关110接收的数字证书是否一致,以进行配电物联网安全接入网关110的身份认证。
下面利用一种示例来具体介绍边缘物联代理120北向接入配电主站的过程,参考图5所示,图5为本申请实施例提供的一种北向接入通信流程示意图,包括以下步骤:
(1)边缘物联代理120将自己的数字证书CertT使用国产加密(SM3)算法和哈希算法H生成散列H(CertT),并用自身的私钥St签名,发送给配电物联网安全接入网关110,请求身份认证。
(2)配电物联网安全接入网关110收到身份认证请求后,由配电物联网安全接入网关110中的安全服务组件将CertT转发至统一认证***的数字证书认证模块,进行有效性验证。
(3)统一认证***将数字证书CertT是否有效的结果F经电力信息网内部局域网发送给配电物联网安全接入网关110。
(4)配电物联网安全接入网关110根据F判断下一步操作,如F为0,代表边缘物联代理120的数字证书CertT无效,则终止通信,如F为1,则配电物联网安全接入网关110将自己的数字证书CertG使用SM3算法进行散列运算,并将散列值H(CertG)用国产加密(SM2)算法和自身的私钥Sg进行签名运算,将生成的签名值ESg(H(N1,CertG))发送给边缘物联代理120中的安全接入APP。
(5)安全接入APP利用边缘物联代理120发放时预存在安全密码卡安全存储区的统一认证***的公钥验证配电物联网安全接入网关110的数字证书CertG,具体利用统一认证***的公钥计算数字证书的数字签名,并与数字证书中的签名进行比对,如果一致,则说明数字证书是同一个统一认证***签发的,如验证成功,则进行边缘物联代理120自身的安全状态认证,如自身安全状态认证通过,则由安全通信组件调用硬件密码组件提供的随机数生成接口生成随机数Rt,连同边缘物联代理120安全状态认证结果的集合ML使用配电物联网安全接入网关110的公钥加密并用自身私钥签名后发送给配电物联网安全接入网关110,如自身安全状态认证发现异常,则只将边缘物联代理120安全状态认证结果的集合ML发送给网关。如配电物联网安全接入网关110的数字证书CertG验证失败,则将配电物联网安全接入网关110的数字证书CertG验证失败的结果F发送给配电物联网安全接入网关110,并断开与配电物联网安全接入网关110的通信连接。
(6)配电物联网安全接入网关110中的网关安全服务组件使用安全密码卡提供的随机数生成接口生成随机数Rg,使用边缘物联代理120公钥Qt加密并用SM2算法和自身私钥Sg 进行签名运算后将ESg(H(N2,EQt(Rg)))发送给边缘物联代理120。
(7)边缘物联代理120将Rt 和Rg进行异或运算⊕得到会话密钥Rt⊕Rg,将哈希值H(Rs⊕Rt)用SM2算法和网关公钥Qg加密,将加密运算值EQg(N3,H(Rt⊕Rg))发送给配电物联网安全接入网关110。
(8)配电物联网安全接入网关110将自身合成的会话密钥的哈希值与边缘物联代理120发送的哈希值H(Rt⊕Rg)进行一致性比较,并将比较结果F返回给边缘物联代理120。
(9)边缘物联代理120判断F值,若为0则返回步骤(5),重新协商会话密钥,若为1,则进行正常通信,业务数据m用会话密钥加密发送给配电物联网安全接入网关110。
(10)配电物联网安全接入网关110使用国产加密(SM1)算法和协商的会话密钥解密得到m,并将m发送给给配电主站。
其中,北向接入流程中的通信符号定义如下所示:Ni代表通信序列号,i表示第i次通信,防止重放攻击,CertT代表边缘物联代理120数字证书,CertG代表配电物联网安全接入网关110数字证书,Qt代表边缘物联代理120公钥,St代表边缘物联代理120私钥,Qg代表配电物联网安全接入网关110公钥,Sg代表配电物联网安全接入网关110私钥,ML代表边缘物联代理120安全状态认证结果的集合,Rt代表边缘物联代理120生成的随机数,Rg代表配电物联网安全接入网关110生成的随机数,F代表比对结果,取值为0或1,0代表错误,1代表正确,m代表明文业务数据,E代表密码运算,包括加密、解密、签名、验证签名,H代表哈希运算,||代表分隔符号,⊕代表异或运算。
由以上叙述可知,只有在经过双向身份认证之后,边缘物联代理120和配电物联网安全接入网关110才开始进行数据通信,这提高了边缘物联代理120接入配电物联网的安全性。
在本申请的实施例中,在进行南向接入时,可以对边缘物联代理120和目标终端130分别进行身份认证:
边缘物联代理120可以接收目标终端130发送的标识,并和标识认证模块生成秘钥中的目标终端130的标识进行比较,以进行目标终端130的身份认证。
在进行边缘物联代理120的身份认证时,可以利用目标终端130中的安全SDK,安全SDK通过软件方式集成至目标终端130,为目标终端130上的数据发送程序提供软件加解密、HASH运算、签名、验证签名、随机数生成等服务。
也就是说,目标终端130中的安全软件可以接收边缘物联代理120发送的标识,并和标识认证模块生成秘钥中的边缘物联代理120的标识进行比较,以进行边缘物联代理120的身份认证。
下面利用一种示例来具体介绍目标终端130南向接入边缘物联代理120的过程,参考图6所示,图6为本申请实施例提供的一种南向接入通信流程示意图,包括以下步骤:
(1)目标终端130将通信序列号N0和自己的可信标识IE使用SM3算法生成各自散列值H(N0)和H(IE),并用自身的私钥Se签名ESe(H(N0),H(IE)),发送给边缘物联代理120。
(2)边缘物联代理120使用SM3算法计算IE的散列值H’(IE)和目标终端130公钥Qe=H(P,IE),使用SM2算法和Qe解密ESe(H(N0),H(IE)),获得H(IE),若H’(IE)和H(IE)一致,则目标终端130身份认证通过,边缘物联代理120将通信序列号N1和自己的可信标识IT使用自身私钥St签名,并将签名值ESt(H(N1),H(IT))发送给目标终端130,若H’(IE)和H(IE)不一致,则中断与目标终端130的网络连接。
(3)目标终端130的数据发送程序调用安全SDK,使用SM3算法计算IT的散列值H’(IT)和边缘物联代理120的公钥Qt= H(P,IT),并用SM2算法和Qt解密ESt(H(N1),H(IT)),获得H(IT),若H’(IT)和H(IT)一致,则目标终端130对边缘物联代理120的身份认证通过,F置为1,若H’(IT)和H(IT)不一致,则F置为0。目标终端130使用SM3算法分别计算网络序列号N2和F的散列值H(N2)和H(F),使用SM2算法和自身私钥Se签名得到ESe(H(N2),H(F))发送给边缘物联代理120。
(4)边缘物联代理120判断F的值,若为0,则中断与目标终端130的通信连接,若F为1,则调用硬件密码组件的随机数生成接口生成随机数Rt,使用SM2算法和目标终端130公钥Qe加密得到EQe(Rt),用SM3算法计算EQe(Rt)和N3得到H(EQe(Rt))和H(N3),并SM2算法和自身私钥St签名得到ESt(H(N3),H(EQe(Rt))),连同EQe(Rt)发送给目标终端130。
(5)目标终端130使用SM2和SM3算法计算获得Rt,作为会话密钥,使用国产加密(SM4)算法将业务数据m及其签名H(m)、N4加密发送给边缘物联代理120。
其中,南向接入流程中的通信符号定义如下所示:Ni代表通信序列号,i表示第i次通信,防止重放攻击,IE代表目标终端130可信标识,IT代表边缘物联代理120可信标识,P代表标识认证模块的公钥,Qt代表边缘物联代理120公钥,St代表边缘物联代理120私钥,Qe代表目标终端130公钥,基于目标终端130的标识IE生成,Se代表目标终端130私钥,Rt代表边缘物联代理120生成的随机数,F代表比对结果,取值为0或1,0代表错误,1代表正确,m代表明文业务数据,E代表密码运算,包括加密、解密、签名、验证签名,H代表哈希运算,||代表分隔符号。
由以上叙述可知,只有在经过双向身份认证之后,边缘物联代理120和目标终端130才开始进行数据通信,这提高了目标终端130接入配电物联网的安全性。
在本申请的实施例中,为提高电力信息网的安全性,还可以在电力信息网的边界设置边界安全隔离装置,参考图3所示。
由以上可知,本申请实施例提供的配电物联网***,对北向接入进行了增强,既进行基于数字证书的身份认证,也进行接入时和运行过程中异常状态的检查,使得接入配电主站的边缘物联代理的安全性更高,利用基于标识认证的轻量级安全接入机制对南向接入进行安全防护,对目标终端例如智能传感器或智能配电终端的身份进行认证,对数据进行加密,弥补了缺乏南向安全接入机制的缺陷。
本申请实施例提供了一种配电物联网接入***,配电物联网包括电力信息网和现场局域网,电力信息网中设置有配电主站,***包括:配电物联网安全接入网关、边缘物联代理和目标终端,边缘物联代理和目标终端设置于现场局域网,边缘物联代理用于进行安全状态认证以及和配电物联网安全接入网关进行互相身份认证,安全状态认证用于检测边缘物联代理是否存在异常情况,配电物联网安全接入网关用于接收边缘物联代理进行安全状态认证和身份认证的第一认证结果,根据第一认证结果确定边缘物联代理是否进行数据接入,也就是说,通过对边缘物联代理和配电物联网安全接入网关进行身份认证以及对边缘物联代理进行安全状态认证,即能够在进行数据接入前进行身份认证和安全状态认证,提高接入配电物联网的边缘物联代理的安全性,边缘物联代理和目标终端用于进行互相身份认证,边缘物联代理可以根据身份认证的第二认证结果确定目标终端是否进行数据接入,也就是说,通过对边缘物联代理和目标终端进行身份认证,提高接入配电物联网的目标终端的安全性,由此可见,通过提高边缘物联代理和目标终端的接入安全性,从而整体提高配电物联网的安全性,避免配电物联网中边缘物联代理和目标终端被非法入侵,实现配电物联网的高安全性、稳定运行。
以上所描述的***实施例仅仅是示意性的,其中所述作为分离部件说明的单元及模块可以是或者也可以不是物理上分开的。另外,还可以根据实际的需要选择其中的部分或者全部单元和模块来实现本实施例方案的目的。本领域普通技术人员在不付出创造性劳动的情况下,即可以理解并实施。
以上所述仅是本申请的优选实施方式,虽然本申请已以较佳实施例披露如上,然而并非用以限定本申请。任何熟悉本领域的技术人员,在不脱离本申请技术方案范围情况下,都可利用上述揭示的方法和技术内容对本申请技术方案做出许多可能的变动和修饰,或修改为等同变化的等效实施例。因此,凡是未脱离本申请技术方案的内容,依据本申请的技术实质对以上实施例所做的任何的简单修改、等同变化及修饰,均仍属于本申请技术方案保护的范围内。

Claims (10)

1.一种配电物联网接入***,其特征在于,所述配电物联网包括电力信息网和现场局域网,所述电力信息网中设置有配电主站;所述***包括:配电物联网安全接入网关、边缘物联代理和目标终端;所述边缘物联代理和所述目标终端设置于所述现场局域网;
所述边缘物联代理用于进行安全状态认证以及和所述配电物联网安全接入网关进行互相身份认证,所述安全状态认证用于检测所述边缘物联代理是否存在异常情况;
所述配电物联网安全接入网关用于接收所述边缘物联代理进行安全状态认证和身份认证的第一认证结果,根据所述第一认证结果确定所述边缘物联代理是否进行数据接入;
所述边缘物联代理和所述目标终端用于进行互相身份认证,所述边缘物联代理用于根据身份认证的第二认证结果确定所述目标终端是否进行数据接入。
2.根据权利要求1所述的***,其特征在于,所述边缘物联代理包括安全接入应用程序和硬件密码组件,所述硬件密码组件用于存储数字证书和安全策略文件;
所述配电物联网安全接入网关用于接收所述安全接入应用程序发送的第一数字证书进行所述边缘物联代理的身份认证;
所述安全接入应用程序用于比较所述硬件密码组件存储的第二数字证书和从所述配电物联网安全接入网关接收的数字证书是否一致,以进行所述配电物联网安全接入网关的身份认证;
所述安全接入应用程序用于根据所述安全策略文件对所述边缘物联代理是否存在异常情况进行检测,以进行安全状态认证。
3.根据权利要求2所述的***,其特征在于,所述安全接入应用程序包括安全通信组件和异常感知组件;
所述异常感知组件用于根据所述安全策略文件对所述边缘物联代理是否存在异常情况进行检测,以进行安全状态认证,得到第一认证结果,所述异常情况至少包括是否存在高危端口、异常进程、异常通信或中央处理器过载;
所述安全通信组件用于将所述第一认证结果发送至所述配电物联网安全接入网关。
4.根据权利要求3所述的***,其特征在于,所述异常感知组件用于获取所述硬件密码组件的标识,并和从所述安全策略文件中存储的标识进行比较,确定是否一致;
所述异常感知组件用于获取所述中央处理器的利用率和存储占用率,并和从所述安全策略文件中存储的利用率阈值和存储占用率阈值进行比较,确定是否存在中央处理器过载;
所述异常感知组件用于获取当前进程信息和端口信息,并和从所述安全策略文件中存储的信息名单进行比较,确定是否存在高危端口和异常进程。
5.根据权利要求2所述的***,其特征在于,所述***包括统一认证***,所述统一认证***用于接收所述配电物联网安全接入网关转发的所述第一数字证书,利用所述第一数字证书对所述边缘物联代理进行身份认证。
6.根据权利要求5所述的***,其特征在于,所述统一认证***包括数字证书认证模块和标识认证模块;
所述数字证书认证模块用于根据所述第一数字证书对所述边缘物联代理进行身份认证;
所述标识认证模块用于根据边缘物联代理的标识或目标终端的标识生成秘钥。
7.根据权利要求6所述的***,其特征在于,所述目标终端包括安全软件;
所述边缘物联代理用于接收所述目标终端发送的标识,并和所述标识认证模块生成秘钥中的目标终端的标识进行比较,以进行所述目标终端的身份认证;
所述安全软件用于接收所述边缘物联代理发送的标识,并和所述标识认证模块生成秘钥中的边缘物联代理的标识进行比较,以进行所述边缘物联代理的身份认证。
8.根据权利要求1所述的***,其特征在于,所述配电物联网安全接入网关包括安全密码卡、安全服务组件和安全评估组件;
所述安全密码卡用于提供数据秘钥;
所述安全服务组件用于和所述边缘物联代理进行数据通信;
所述安全评估组件用于提供安全策略文件。
9.根据权利要求1-8任意一项所述的***,其特征在于,所述第一认证结果为身份认证通过,安全状态认证通过,则所述配电物联网安全接入网关用于确定所述边缘物联代理进行数据接入;
所述第一认证结果为身份认证不通过或安全状态认证不通过,则所述配电物联网安全接入网关用于确定所述边缘物联代理不进行数据接入。
10.根据权利要求1-8任意一项所述的***,其特征在于,所述第二认证结果为身份认证通过,则所述边缘物联代理确定所述目标终端进行数据接入;
所述第二认证结果为身份认证不通过,则所述边缘物联代理确定所述目标终端不进行数据接入。
CN202310001464.3A 2023-01-03 2023-01-03 一种配电物联网接入*** Pending CN115695053A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202310001464.3A CN115695053A (zh) 2023-01-03 2023-01-03 一种配电物联网接入***

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202310001464.3A CN115695053A (zh) 2023-01-03 2023-01-03 一种配电物联网接入***

Publications (1)

Publication Number Publication Date
CN115695053A true CN115695053A (zh) 2023-02-03

Family

ID=85057117

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202310001464.3A Pending CN115695053A (zh) 2023-01-03 2023-01-03 一种配电物联网接入***

Country Status (1)

Country Link
CN (1) CN115695053A (zh)

Citations (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20200106775A1 (en) * 2017-07-28 2020-04-02 Shenzhen Ucloudlink New Technology Co., Ltd. Method, device, system for authenticating an accessing terminal by server, server and computer readable storage medium
CN110996318A (zh) * 2019-12-23 2020-04-10 广西电网有限责任公司电力科学研究院 一种变电站智能巡检机器人安全通信接入***
CN113556307A (zh) * 2020-04-03 2021-10-26 国网上海能源互联网研究院有限公司 边缘物联代理、接入网关和物联管理平台及安全防护方法
CN114024698A (zh) * 2020-07-16 2022-02-08 中国电力科学研究院有限公司 一种基于国密算法的配电物联网业务安全交互方法及***
CN114584331A (zh) * 2020-11-17 2022-06-03 中国电力科学研究院有限公司 一种配电物联网边缘物联代理网络安全防护方法及***
CN115085943A (zh) * 2022-08-18 2022-09-20 南方电网数字电网研究院有限公司 用于电力物联网南北向安全加密的边缘计算方法及平台
CN115150208A (zh) * 2022-09-06 2022-10-04 信联科技(南京)有限公司 一种基于零信任的物联网终端安全接入方法及***
CN115549932A (zh) * 2022-12-06 2022-12-30 信联科技(南京)有限公司 一种面向海量异构物联网终端的安全接入***及接入方法

Patent Citations (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20200106775A1 (en) * 2017-07-28 2020-04-02 Shenzhen Ucloudlink New Technology Co., Ltd. Method, device, system for authenticating an accessing terminal by server, server and computer readable storage medium
CN110996318A (zh) * 2019-12-23 2020-04-10 广西电网有限责任公司电力科学研究院 一种变电站智能巡检机器人安全通信接入***
CN113556307A (zh) * 2020-04-03 2021-10-26 国网上海能源互联网研究院有限公司 边缘物联代理、接入网关和物联管理平台及安全防护方法
CN114024698A (zh) * 2020-07-16 2022-02-08 中国电力科学研究院有限公司 一种基于国密算法的配电物联网业务安全交互方法及***
CN114584331A (zh) * 2020-11-17 2022-06-03 中国电力科学研究院有限公司 一种配电物联网边缘物联代理网络安全防护方法及***
CN115085943A (zh) * 2022-08-18 2022-09-20 南方电网数字电网研究院有限公司 用于电力物联网南北向安全加密的边缘计算方法及平台
CN115150208A (zh) * 2022-09-06 2022-10-04 信联科技(南京)有限公司 一种基于零信任的物联网终端安全接入方法及***
CN115549932A (zh) * 2022-12-06 2022-12-30 信联科技(南京)有限公司 一种面向海量异构物联网终端的安全接入***及接入方法

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
吴金宇; 张丽娟; 孙宏棣; 赖宇阳: "泛在电力物联网可信安全接入方案" *

Similar Documents

Publication Publication Date Title
CN112218294B (zh) 基于5g的物联网设备的接入方法、***及存储介质
US8635445B2 (en) Method for digital identity authentication
US7945779B2 (en) Securing a communications exchange between computers
CN102036242B (zh) 一种移动通讯网络中的接入认证方法和***
WO2006089473A1 (fr) Méthode pour effectuer l’authentification d’accès réseau
CN105553666B (zh) 一种智能电力终端安全认证***及方法
WO2016115807A1 (zh) 无线路由器的接入处理、接入方法及装置
US20120102546A1 (en) Method And System For Authenticating Network Device
US20120072717A1 (en) Dynamic identity authentication system
CN112615866B (zh) Tcp连接的预认证方法、装置和***
CN112417494A (zh) 基于可信计算的电力区块链***
CN112165386B (zh) 一种基于ecdsa的数据加密方法及***
CN112733129A (zh) 一种服务器带外管理的可信接入方法
Han et al. A survey on MITM and its countermeasures in the TLS handshake protocol
CN116388995A (zh) 一种基于puf的轻量级智能电网认证方法
Gerez et al. Energy and processing demand analysis of tls protocol in internet of things applications
CN114024672A (zh) 一种低压电力线载波通信***安全防护方法及***
CN112583588B (zh) 一种通信方法及装置、可读存储介质
Yao et al. An inter-domain authentication scheme for pervasive computing environment
CN113904767A (zh) 一种基于ssl建立通信的***
Qiu et al. Revisiting three anonymous two-factor authentication schemes for roaming service in global mobility networks
CN115695053A (zh) 一种配电物联网接入***
Kilic TLS-handshake for Plug and Charge in vehicular communications
CN114666114A (zh) 一种基于生物特征的移动云数据安全认证方法
Al-Refai et al. An enhanced user authentication framework in cloud computing

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication
RJ01 Rejection of invention patent application after publication

Application publication date: 20230203