• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    變電站自動化廣域運(yùn)維系統(tǒng)安全防護(hù)技術(shù)的設(shè)計(jì)與實(shí)現(xiàn)

    2020-03-17 04:56:48吳小娟張叢叢潘洪湘王海峰裴玉龍
    浙江電力 2020年1期
    關(guān)鍵詞:廣域管理中心調(diào)用

    吳小娟,張叢叢,潘洪湘,王海峰,裴玉龍

    (1.南瑞集團(tuán)公司(國網(wǎng)電力科學(xué)研究院),南京 211106;2.國電南瑞科技股份有限公司,南京 211106)

    0 引言

    目前,變電站自動化系統(tǒng)和設(shè)備的運(yùn)維檢修,以現(xiàn)場作業(yè)為主。變電站具有寬地域、維護(hù)點(diǎn)分布廣、監(jiān)控系統(tǒng)廠家眾多等特點(diǎn)[1],傳統(tǒng)的現(xiàn)場作業(yè)模式需要往返于變電站現(xiàn)場,消耗的時間過長,有效工作時間較短。隨著調(diào)變一體化大運(yùn)行、大檢修的深入,無人值守智能變電站進(jìn)入全面建設(shè)階段[2],變電站自動化廣域運(yùn)維系統(tǒng)得到了廣泛應(yīng)用。

    目前已有的運(yùn)維方式包括主子站間故障診斷的協(xié)調(diào)處理系統(tǒng)[3]、智能變電站遠(yuǎn)程虛擬終端訪問系統(tǒng)[4]、基于KVM(內(nèi)核虛擬機(jī))技術(shù)的遠(yuǎn)程系統(tǒng)[5]、基于C/S 結(jié)構(gòu)的遠(yuǎn)程維護(hù)調(diào)試系統(tǒng)[6]等,常用的廣域運(yùn)維系統(tǒng)[7-8]包含運(yùn)維中心、服務(wù)管理中心和變電站自動化系統(tǒng),通過構(gòu)建一個服務(wù)于主、子站之間的服務(wù)管理系統(tǒng),提供服務(wù)的注冊、審批、定位和調(diào)用等,實(shí)現(xiàn)變電站自動化設(shè)備的遠(yuǎn)程喚醒、復(fù)位、模型診斷、狀態(tài)監(jiān)視、歷史信息檢索和遠(yuǎn)程桌面等運(yùn)維工作。

    現(xiàn)有廣域運(yùn)維系統(tǒng)的安全防護(hù)方法主要采用縱向隔離[9]、日志記錄等技術(shù),安全防護(hù)管理模式單一,未考慮遠(yuǎn)程運(yùn)維的安全問題,包括登錄驗(yàn)證、通信安全以及權(quán)限管理和維護(hù)等,缺乏系統(tǒng)內(nèi)通信安全、數(shù)據(jù)交互安全的防護(hù)措施,無法滿足變電站自動化廣域運(yùn)維安全穩(wěn)定運(yùn)行的要求。

    對此,本文基于運(yùn)維主、子站二次系統(tǒng)安全防護(hù)的要求,結(jié)合當(dāng)前常用的廣域運(yùn)維系統(tǒng)架構(gòu),設(shè)計(jì)一種變電站自動化廣域運(yùn)維系統(tǒng)安全防護(hù)技術(shù),在服務(wù)管理中心、運(yùn)維中心和變電站分別設(shè)立安全認(rèn)證體系,同時在服務(wù)管理中心、運(yùn)維中心和變電站之間部署雙因子登錄、加密認(rèn)證等安全訪問功能,提高廣域網(wǎng)絡(luò)通信、數(shù)據(jù)交互的安全性,提升廣域運(yùn)維規(guī)范化水平。

    1 變電站自動化廣域運(yùn)維系統(tǒng)架構(gòu)設(shè)計(jì)

    變電站自動化廣域運(yùn)維實(shí)現(xiàn)了在運(yùn)維主站集中對變電站自動化系統(tǒng)及設(shè)備進(jìn)行遠(yuǎn)程運(yùn)行監(jiān)視、組態(tài)配置、設(shè)備管理、維護(hù)操作及異常診斷等功能。系統(tǒng)采用高性能通用服務(wù)框架[10-12],由運(yùn)維主站和變電站端組成,如圖1 所示。根據(jù)服務(wù)的功能定位將廣域運(yùn)維服務(wù)接口分為公共服務(wù)與應(yīng)用服務(wù)。

    公共服務(wù)為廣域運(yùn)維應(yīng)用的基礎(chǔ)服務(wù),包含文件服務(wù)、數(shù)據(jù)服務(wù)和模型服務(wù)等。通過服務(wù)管理中心實(shí)現(xiàn)公共服務(wù)的關(guān)聯(lián)、釋放、申請、注冊、出錯處理及監(jiān)視等通用類服務(wù)管理。應(yīng)用服務(wù)為面向廣域運(yùn)維功能應(yīng)用的服務(wù),實(shí)現(xiàn)變電站自動化的遠(yuǎn)程運(yùn)行監(jiān)視、狀態(tài)估計(jì)、設(shè)備管理及異常診斷等應(yīng)用功能。

    基于高性能通用服務(wù)的遠(yuǎn)程交互技術(shù),運(yùn)維中心向服務(wù)管理中心查詢和調(diào)用變電站提供的各類公共服務(wù),實(shí)現(xiàn)各類應(yīng)用服務(wù)。

    圖1 廣域運(yùn)維系統(tǒng)架構(gòu)

    針對廣域運(yùn)維系統(tǒng)“面向服務(wù)”的架構(gòu)特點(diǎn),本文在原有縱向加密的邊界安全防護(hù)基礎(chǔ)上,在服務(wù)的認(rèn)證和調(diào)用等方面,采用雙因子登錄、審計(jì)日志、權(quán)限認(rèn)證、流量管控等安全防護(hù)技術(shù),在廣域運(yùn)維系統(tǒng)的子系統(tǒng)間增加了安全設(shè)計(jì),保障通信和數(shù)據(jù)交互的安全性。

    2 廣域運(yùn)維子系統(tǒng)安全防護(hù)關(guān)鍵技術(shù)

    2.1 運(yùn)維中心安全防護(hù)關(guān)鍵技術(shù)

    運(yùn)維中心通過服務(wù)管理中心的授權(quán),向變電站調(diào)用所需的應(yīng)用服務(wù),為運(yùn)維人員提供多變電站不同廠商設(shè)備的遠(yuǎn)程監(jiān)視、診斷、維護(hù)、全壽命周期管理等應(yīng)用。運(yùn)維中心安全防護(hù)技術(shù)包括管理用戶的雙因子登錄、安全審計(jì)、主站錄屏等。

    2.1.1 安全審計(jì)

    運(yùn)維系統(tǒng)不但能夠監(jiān)視關(guān)鍵進(jìn)程是否啟動、應(yīng)用告警和節(jié)點(diǎn)CPU、內(nèi)存等資源信息,還能夠深入了解系統(tǒng)內(nèi)部狀態(tài),監(jiān)控關(guān)鍵進(jìn)程運(yùn)行狀態(tài),對操作系統(tǒng)日志和智能電網(wǎng)調(diào)度控制系統(tǒng)日志進(jìn)行安全審計(jì)。通過深入、細(xì)致的安全審核和應(yīng)用監(jiān)控,有利于系統(tǒng)故障的事前預(yù)防、事中控制和事后治理。

    安全審計(jì)??鞂?shí)時監(jiān)視四個不同等級(emerg,err,warnning 和notice)的日志文件變化,如圖2所示,當(dāng)目標(biāo)日志文件發(fā)生變化時,能夠立即發(fā)現(xiàn)并檢索新增加的日志,并對日志內(nèi)容進(jìn)行語法分析,按照統(tǒng)一的規(guī)則進(jìn)行重新組裝,形成新的歸一化的日志格式。

    圖2 安全審計(jì)流程

    對于安全等級較高(emerg,err)的日志,當(dāng)日志出現(xiàn)時就立即發(fā)送告警,從而保證維護(hù)人員能夠及時處理;對于安全等級較低(warnning,notice)的日志,當(dāng)日志出現(xiàn)時先緩存,當(dāng)達(dá)到一定數(shù)量或緩存超過了一定時間再發(fā)送告警,從而保證系統(tǒng)的穩(wěn)定性。

    2.1.2 雙因子登錄

    雙因子登錄技術(shù)依托中國電力調(diào)度數(shù)字證書系統(tǒng),是將電力調(diào)度數(shù)字證書與用戶口令相結(jié)合的高安全等級的認(rèn)證方式。

    在運(yùn)維中心,運(yùn)維人員在登錄遠(yuǎn)程運(yùn)維界面時,需要進(jìn)行雙因子登錄。登錄過程包括兩個環(huán)節(jié),一是用戶需要插入電力調(diào)度專用移動數(shù)字證書(USBKey)進(jìn)行身份認(rèn)證[13-14];二是需要用戶輸入正確的用戶名和對應(yīng)的密碼。如圖3 所示,運(yùn)維中心通過身份認(rèn)證后,通過調(diào)度數(shù)據(jù)網(wǎng)將交互數(shù)據(jù)信息和用戶信息一起傳送到變電站端。同樣地,變電站端也會對用戶信息進(jìn)行驗(yàn)證,只有通過驗(yàn)證后,才會執(zhí)行運(yùn)維中心的指令。

    圖3 雙因子登錄示意

    通過這樣的雙重身份認(rèn)證,可有效防止用戶名和密碼泄露導(dǎo)致的安全隱患,保障運(yùn)維用戶的登錄安全。

    2.1.3 主站錄屏

    主站端的錄屏功能,主要記錄運(yùn)維人員通過遠(yuǎn)程運(yùn)維客戶端訪問和維護(hù)子站端數(shù)據(jù)的過程。當(dāng)運(yùn)維人員登錄遠(yuǎn)程運(yùn)維客戶端時,錄屏功能自動開啟,記錄運(yùn)維人員的維護(hù)過程,并保存至本地庫,便于后續(xù)的查看。若主站端沒有運(yùn)維人員登錄,則錄屏功能處于關(guān)閉狀態(tài)。

    2.2 服務(wù)管理中心安全防護(hù)關(guān)鍵技術(shù)

    服務(wù)管理中心采用服務(wù)代理機(jī)制,向變電站調(diào)用所需的運(yùn)維服務(wù),增強(qiáng)數(shù)據(jù)處理的準(zhǔn)確性和靈活性,有效解決變電站自動化設(shè)備運(yùn)維服務(wù)私有化問題。

    服務(wù)管理中心通過責(zé)任區(qū)和權(quán)限認(rèn)證、服務(wù)調(diào)用限制等關(guān)鍵技術(shù),實(shí)現(xiàn)運(yùn)維主站對變電站內(nèi)各類運(yùn)維服務(wù)的注冊、審核、監(jiān)視全過程縱深安全防護(hù)等管理服務(wù),并將操作過程自動記錄入日志文件,例如記錄登錄人員的姓名、維護(hù)時間、維護(hù)內(nèi)容、維護(hù)結(jié)果等信息,并可按時間的先后順序排列,形成日志文件,以供查詢和審閱。

    2.2.1 責(zé)任區(qū)和權(quán)限認(rèn)證

    服務(wù)管理中心為用戶設(shè)置了服務(wù)權(quán)限管理和可切換責(zé)任區(qū)。如圖4 所示,當(dāng)服務(wù)管理中心通過運(yùn)維人員的登錄驗(yàn)證后,并將當(dāng)前運(yùn)維人員的責(zé)任區(qū)和服務(wù)管理權(quán)限返回給運(yùn)維中心,運(yùn)維人員才可在相應(yīng)的責(zé)任區(qū)內(nèi)管理和調(diào)用對應(yīng)的權(quán)限服務(wù)。

    此外,在權(quán)限認(rèn)證處做進(jìn)一步安全加固:

    圖4 責(zé)任區(qū)安全認(rèn)證

    (1)用戶密碼加固。配置復(fù)雜密碼功能,用戶在設(shè)置密碼需同時包含數(shù)字、字母和特殊符號;配置密碼有效期,強(qiáng)制用戶定期修改密碼;配置密碼加密傳輸功能,在網(wǎng)絡(luò)間傳輸密碼信息時數(shù)據(jù)經(jīng)過AES(高級加密標(biāo)準(zhǔn))加密,避免泄露。

    (2)限制管理員角色。配置管理員分配限制功能,在權(quán)限管理界面將系統(tǒng)管理員、安全管理員、審計(jì)管理員分配給用戶時有確認(rèn)提示,具有管理員角色的用戶不能再包含其他業(yè)務(wù)功能角色;若用戶已被分配了一個管理員角色,則無法再給其分配其他的管理員角色;刪除系統(tǒng)中的“超級用戶”。

    (3)用戶登錄限制。配置用戶登錄鎖定功能,當(dāng)用戶連續(xù)使用錯誤密碼登錄失敗后,鎖定該用戶一段時間;配置同一角色可登錄用戶數(shù)上限;配置用戶單節(jié)點(diǎn)登錄功能,當(dāng)用戶在一臺工作站登錄后,同一用戶無法再在其他工作站登錄;配置自動登出功能,工作站無鼠標(biāo)鍵盤操作一段時間后,已登錄的用戶自動注銷。

    2.2.2 服務(wù)調(diào)用限制

    服務(wù)管理中心周期性地監(jiān)視各類運(yùn)維服務(wù)的狀態(tài),并提供服務(wù)黃頁,實(shí)時顯示已注冊的運(yùn)維服務(wù)的服務(wù)信息。服務(wù)管理中心采用服務(wù)代理模式實(shí)現(xiàn)運(yùn)維服務(wù)的管理。

    服務(wù)代理的服務(wù)調(diào)用限制功能如圖5 所示,當(dāng)子站端的外部服務(wù)Server1 完成服務(wù)上線后,服務(wù)管理中心會通知服務(wù)代理放開Server1 服務(wù)的調(diào)用請求。服務(wù)代理只能通過已上線運(yùn)維服務(wù)的調(diào)用請求,并將相應(yīng)請求發(fā)送給變電站端。對于未上線的Server2 服務(wù)調(diào)用請求,服務(wù)代理會直接拒絕。

    2.3 變電站運(yùn)維安全防護(hù)關(guān)鍵技術(shù)

    圖5 服務(wù)代理限制服務(wù)調(diào)用流程

    變電站提供各種運(yùn)維服務(wù),向服務(wù)管理中心提出服務(wù)注冊、服務(wù)上線等請求,并響應(yīng)運(yùn)維中心的服務(wù)調(diào)閱請求。變電站安全防護(hù)關(guān)鍵技術(shù)包括日志管理和服務(wù)調(diào)用的流量控制。

    2.3.1 日志管理

    日志管理指對系統(tǒng)業(yè)務(wù)運(yùn)行過程中的狀態(tài)和告警進(jìn)行采集和管理,是智能運(yùn)維系統(tǒng)安全穩(wěn)定分析的一個數(shù)據(jù)來源。在變電站端中,本文主要采集以下幾種日志數(shù)據(jù):

    (1)網(wǎng)絡(luò)狀況日志。主要記錄交換機(jī)以及網(wǎng)卡的故障、恢復(fù)等信息。

    (2)系統(tǒng)管理日志。主要記錄應(yīng)用主備切換、應(yīng)用斷網(wǎng)、應(yīng)用故障、應(yīng)用退出、進(jìn)程啟停等信息。

    (3)服務(wù)器資源日志。主要記錄CPU 越限、主機(jī)不刷新、與天文鐘時間差越限、交換區(qū)越限、磁盤分區(qū)越限、磁盤故障等信息。

    (4)服務(wù)訪問日志。主要記錄客戶端IP、端口號以及服務(wù)處理耗時等信息。

    (5)進(jìn)程運(yùn)行日志。主要記錄進(jìn)程運(yùn)行跟蹤信息。

    2.3.2 流量管控

    為了解決多種信息業(yè)務(wù)綜合傳輸中的流量沖突問題,必須在變電站信息綜合傳輸中實(shí)施有效的流量控制策略,設(shè)定主、子站通信最大流量限制。變電站服務(wù)數(shù)據(jù)上送的最大瞬時流量不能超過設(shè)定閥值。如果超過設(shè)定的閥值,則服務(wù)無法調(diào)用,并優(yōu)先保證電力系統(tǒng)中敏感數(shù)據(jù)業(yè)務(wù)的可靠實(shí)時傳輸。

    流量控制可采用以下方法:

    (1)帶寬保證和限制。針對敏感數(shù)據(jù)業(yè)務(wù)的數(shù)據(jù)傳輸,需要保證其帶寬,對其他數(shù)據(jù)則應(yīng)進(jìn)行帶寬限制。

    (2)采用優(yōu)先級保證。對于不同服務(wù)的特殊性質(zhì),建立優(yōu)先級流量控制隊(duì)列,實(shí)現(xiàn)按照優(yōu)先級的流量控制策略。如對于敏感數(shù)據(jù)業(yè)務(wù)的數(shù)據(jù)傳輸,將其優(yōu)先級設(shè)置為最高;而對于圖形、視頻和文件等大量的成塊數(shù)據(jù)傳輸可以設(shè)置為較低的優(yōu)先級,以保證敏感數(shù)據(jù)傳輸?shù)目煽啃浴?/p>

    3 廣域運(yùn)維主、子站交互安全訪問流程設(shè)計(jì)

    為了進(jìn)一步提高廣域運(yùn)維中主站客戶端對子站端服務(wù)訪問的安全性,提出運(yùn)維主、子站交互安全訪問機(jī)制,主、子站安全防護(hù)訪問示意圖如圖6 所示。

    圖6 廣域運(yùn)維主、子站系統(tǒng)安全防護(hù)訪問

    服務(wù)管理員在服務(wù)管理中心通過服務(wù)管理系統(tǒng),添加運(yùn)維人員管轄責(zé)任區(qū)內(nèi)的變電站,并注冊運(yùn)維人員權(quán)限范圍內(nèi)的服務(wù),保證運(yùn)維人員只能調(diào)用屬于自己責(zé)任區(qū)內(nèi)的變電站和服務(wù),避免超權(quán)限管理。同時,調(diào)用審計(jì)日志管理功能接口,記錄服務(wù)管理人員的操作過程。

    首先,運(yùn)維人員在運(yùn)維中心通過用戶名、口令和USBKey 進(jìn)行雙因子加密認(rèn)證登錄,通過服務(wù)管理中心的用戶認(rèn)證后,才可調(diào)用變電站服務(wù);其次,運(yùn)維中心采用通用服務(wù)協(xié)議與服務(wù)管理中心進(jìn)行交互,服務(wù)管理中心的權(quán)限認(rèn)證服務(wù)根據(jù)運(yùn)維人員的責(zé)任區(qū)和權(quán)限,將責(zé)任區(qū)內(nèi)的變電站和權(quán)限內(nèi)的服務(wù)列表反饋給運(yùn)維中心,運(yùn)維中心將運(yùn)維人員責(zé)任區(qū)內(nèi)的變電站和權(quán)限內(nèi)的服務(wù)以人機(jī)界面的形式直觀展示。最后,運(yùn)維中心通過服務(wù)管理系統(tǒng)調(diào)用變電站的服務(wù),通過變電站的“雙確認(rèn)”認(rèn)證,即需要通過操作員和監(jiān)護(hù)員的雙重確認(rèn)后方可調(diào)用在流量管控范圍內(nèi)的服務(wù),保證主、子站之間數(shù)據(jù)交互訪問流暢。

    運(yùn)維中心在調(diào)用變電站自動化設(shè)備服務(wù)和使用過程中,激活運(yùn)維中心錄屏功能和審計(jì)日志功能,保證運(yùn)維人員的所有操作均有操作記錄可查詢。同時,在服務(wù)管理中心服務(wù)管理系統(tǒng)和變電站自動化設(shè)備監(jiān)控系統(tǒng)中,均有審計(jì)日志記錄功能,詳細(xì)記錄運(yùn)維人員調(diào)用運(yùn)維服務(wù)的時間、操作人、操作過程等信息,最大限度地保證服務(wù)管理中心、運(yùn)維中心和變電站交互的安全性。

    4 試點(diǎn)應(yīng)用情況

    基于變電站自動化設(shè)備廣域運(yùn)維安全防護(hù)技術(shù)的廣域運(yùn)維系統(tǒng)通過了國網(wǎng)江蘇電科院的各項(xiàng)功能測試,滿足設(shè)計(jì)要求和現(xiàn)場驗(yàn)收標(biāo)準(zhǔn)。目前,系統(tǒng)已在南京、蘇州投入使用,南京已經(jīng)部署2 個運(yùn)維中心,接入220 kV 嘉慶變、110 kV同曦變等90 多座變電站,蘇州已經(jīng)部署1 個運(yùn)維中心,接入220 kV 書臺變、110 kV 流虹變等70 多座變電站,接入廠家分別有南瑞科技、南瑞繼保、許繼電氣、國電南自和長園深瑞等。截至目前,已投入試點(diǎn)工程的廣域運(yùn)維系統(tǒng)功能正常、運(yùn)行穩(wěn)定。

    5 結(jié)語

    為了實(shí)現(xiàn)運(yùn)維系統(tǒng)對變電站自動化設(shè)備的安全穩(wěn)定操作,本文提出了一種變電站自動化廣域運(yùn)維系統(tǒng)安全防護(hù)設(shè)計(jì)方法。在服務(wù)管理中心、運(yùn)維中心和變電站分別設(shè)定廣域運(yùn)維系統(tǒng)的安全認(rèn)證體系,同時在服務(wù)管理中心、運(yùn)維中心和變電站之間部署加密認(rèn)證功能,基于雙因子登錄、數(shù)字簽名、審計(jì)日志、流量管控、權(quán)限認(rèn)證、主站錄屏等多種關(guān)鍵技術(shù),實(shí)現(xiàn)了遠(yuǎn)方對變電站自動化設(shè)備集中運(yùn)維,提高了主站遠(yuǎn)方操作變電站設(shè)備的安全性。

    變電站自動化設(shè)備廣域運(yùn)維安全防護(hù)技術(shù)能夠提高廣域運(yùn)維系統(tǒng)的安全性,在后續(xù)的產(chǎn)業(yè)化過程中,隨著變電站運(yùn)維服務(wù)的擴(kuò)增,對運(yùn)維系統(tǒng)的安全要求會更高。下一步需要在當(dāng)前安全防護(hù)系統(tǒng)的基礎(chǔ)上,進(jìn)一步優(yōu)化和完善安全防護(hù)措施,例如在用戶登錄時,可以增加動態(tài)密碼和生物特征等鑒別技術(shù);采用安全態(tài)勢感知技術(shù),對系統(tǒng)日志、系統(tǒng)告警和網(wǎng)絡(luò)流量等信息進(jìn)行綜合管理和分析,快速發(fā)現(xiàn)威脅,控制威脅,從而進(jìn)一步提高廣域運(yùn)維系統(tǒng)安全水平。

    猜你喜歡
    廣域管理中心調(diào)用
    漾皮膚管理中心
    宸山皮膚管理中心
    泰鋼能源管理中心系統(tǒng)的建立與應(yīng)用
    山東冶金(2019年6期)2020-01-06 07:46:08
    核電項(xiàng)目物項(xiàng)調(diào)用管理的應(yīng)用研究
    LabWindows/CVI下基于ActiveX技術(shù)的Excel調(diào)用
    廣域雷達(dá)信息采集系統(tǒng)應(yīng)用
    基于系統(tǒng)調(diào)用的惡意軟件檢測技術(shù)研究
    關(guān)于在蒙醫(yī)綜合醫(yī)院建立慢病健康管理中心的探討
    基于免疫算法的高容錯性廣域保護(hù)研究
    電測與儀表(2015年2期)2015-04-09 11:28:56
    被動成像廣域空中監(jiān)視系統(tǒng)綜述
    溧阳市| 阜新市| 铜川市| 郁南县| 苍梧县| 平利县| 山丹县| 德昌县| 九龙城区| 平遥县| 卢湾区| 溧阳市| 积石山| 称多县| 开化县| 萝北县| 松原市| 汾阳市| 滦南县| 伽师县| 剑河县| 临沭县| 梨树县| 阿拉善盟| 自治县| 曲靖市| 磐石市| 乌鲁木齐县| 汽车| 乐业县| 铜山县| 和平县| 乌兰浩特市| 那坡县| 永吉县| 新化县| 嘉义县| 星子县| 蓬安县| 博湖县| 文安县|