1、應用背景
某大型國有鋼鐵公司在企業(yè)信息中心設立能源管理調(diào)度中心,同時建設以大型分布式SCADA為核心的指揮調(diào)度系統(tǒng)。該總公司目前在擁有15子公司,并計劃在未來3年將所有子公司的能源數(shù)據(jù)都采集到能源調(diào)度管理中心。到時中心采集的數(shù)據(jù)點數(shù)將達到30萬點。能源調(diào)度系統(tǒng)完成功能包括:通過能源中心建設,依托EMS管理系統(tǒng),對能源生產(chǎn)、能源管理、能源調(diào)度進行扁平的一體化管理,統(tǒng)一煤氣調(diào)度、優(yōu)化煤氣平衡、減少煤氣放散、提高環(huán)保質(zhì)量、降低噸鋼能耗、提高勞動生產(chǎn)率和能源管理水平,使能源管理由事后的、粗放管理模式向事前的、精細化管理模式轉(zhuǎn)變,實現(xiàn)能源的穩(wěn)定、安全、高效生產(chǎn),形成適用于大型鋼鐵企業(yè)的能 源在線監(jiān)測、能效分析平臺和企業(yè)級能源優(yōu)化系統(tǒng),實現(xiàn)節(jié)能降耗的技術(shù)提升和創(chuàng)新,顯著降低鋼鐵企業(yè)的能耗。
2、系統(tǒng)說明
由于各子系統(tǒng)地理位置分散,從子系統(tǒng)接入到調(diào)度中心的網(wǎng)絡通信方式多種多樣。一部分總公司直屬的子系統(tǒng)采用集團專網(wǎng),總公司專網(wǎng)租用電信專線通過VPN實現(xiàn)廣域網(wǎng)傳輸。其它不具備接入總公司專網(wǎng)的子系統(tǒng)則采用ADSL、無線等接入方式通過互聯(lián)網(wǎng)將數(shù)據(jù)傳到中心。最終構(gòu)成的整個能源管理調(diào)度系統(tǒng)的網(wǎng)絡結(jié)構(gòu)非常復雜。聯(lián)網(wǎng)后,將導致各子系統(tǒng)的控制網(wǎng)絡直接暴露給企業(yè)專網(wǎng)或互聯(lián)網(wǎng)。該集團公司專網(wǎng)是面向集團公司內(nèi)各子系統(tǒng)的辦公網(wǎng)絡,應用數(shù)據(jù)多樣而復雜;互聯(lián)網(wǎng)則更是一個開放網(wǎng)絡。而由各種DCS、PLC、RTU、儀表等控制系統(tǒng)組成的子系統(tǒng)負責完成對電力、煤氣(焦爐煤氣、高爐煤氣、轉(zhuǎn)爐煤氣、混合煤氣)、壓縮空氣、氧氣、氮氣、氬、蒸汽、生產(chǎn)水、生活水的控制任務,因此其控制網(wǎng)絡的安全性非常重要,一旦直接暴露給外網(wǎng),就有可能因受到外網(wǎng)的惡性攻擊、病毒感染而導致控制網(wǎng)絡阻塞、癱瘓,甚至產(chǎn)生破壞和影響生產(chǎn)的嚴重后果。
3、解決方案
3.1常規(guī)網(wǎng)絡安全產(chǎn)品的不足
目前工業(yè)自動化市場上選用常規(guī)網(wǎng)安產(chǎn)品或者由于自身存在的缺陷與不足,不能滿足工業(yè)網(wǎng)絡較高的防護要求,或者因為不是專門針對工業(yè)網(wǎng)絡設計,難以在工業(yè)場合應用。
例如,網(wǎng)絡防火墻是目前網(wǎng)絡邊界上最常用的一種防護設施。提供的主要功能有:包過濾、審核和報警機制、遠程管理、NAT、代理、流量控制、統(tǒng)計分析和流量計費等。
防火墻本身雖然具有較強的抗攻擊能力,但它是提供信息安全服務、實現(xiàn)網(wǎng)絡和信息安全的一種基礎設施,用于滿足各種通用的網(wǎng)絡應用?;蛘哒f,防火墻并不是專為工業(yè)網(wǎng)絡應用設計的產(chǎn)品。因此防火墻在防護工業(yè)網(wǎng)絡時存在較多缺陷。
通過防火墻將控制網(wǎng)絡與信息網(wǎng)絡串聯(lián)在一起時,要求被控制網(wǎng)絡與信息網(wǎng)絡間的通信數(shù)據(jù)必須經(jīng)過防火墻,同是要求防火墻具有安全性、完整性和異步性。安全性要求防火墻本身不受威脅,也不存在漏洞;完整性要求防火墻能對通過防火墻的所有對象及其內(nèi)容進行全面審查,不能遺漏;異步性要求防火墻必須對進入防火墻的數(shù)據(jù)進行嚴格審查,審查通過后才能放出,否則拋棄,禁止放出任何未經(jīng)審查完的數(shù)據(jù)。而目前技術(shù)上很難保證防火墻具有安全性,完整性和異步性,更難保證所有進出網(wǎng)絡的數(shù)據(jù)都經(jīng)過防火墻。
3.1網(wǎng)絡安全的保護神-pSafetyLink
該鋼鐵公司出于對各子系統(tǒng)生產(chǎn)安全的考慮,選用了pSafetyLink作為子公司系統(tǒng)的網(wǎng)絡安全防護裝置。
pSafetyLink是種專為工業(yè)網(wǎng)絡應用設計的防護設施,用于解決工業(yè)SCADA控制網(wǎng)絡如何安全接入信息網(wǎng)絡(外網(wǎng))的問題。它與防火墻等網(wǎng)絡安全設備本質(zhì)不同的地方是它阻斷網(wǎng)絡的直接連接,只完成特定工業(yè)應用數(shù)據(jù)的交換。
pSafetyLink通過內(nèi)部的雙獨立主機系統(tǒng),一端接入到站控系統(tǒng)的網(wǎng)絡,通過采集接口完成各子系統(tǒng)數(shù)據(jù)的采集;另一端接入到集團專網(wǎng)或通過ADSL、無線等方式接入到公網(wǎng),完成數(shù)據(jù)到調(diào)度中心的傳輸。雙主機之間通過專有的PSL網(wǎng)絡隔離傳輸技術(shù),截斷 TCP 連接,徹底割斷穿透性的 TCP 連接。PSL的物理層采用專用隔離硬件,鏈路層和應用層采用私有通信協(xié)議,數(shù)據(jù)流采用128 位以上加密方式傳輸,更加充分保障數(shù)據(jù)安全。PSL技術(shù)實現(xiàn)了數(shù)據(jù)完全自我定義、自我解析、自我審查,傳輸機制具有徹底不可攻擊性,從根本上杜絕了非法數(shù)據(jù)的通過,確保子系統(tǒng)控制系統(tǒng)不會受到攻擊、侵入及病毒感染。
四、應用總結(jié)
pSafetyLink在鋼廠能源調(diào)度管理系統(tǒng)中,一方面實現(xiàn)了對各子系統(tǒng)的分布式數(shù)據(jù)采集與傳輸,同時徹底阻斷了站控系統(tǒng)的控制網(wǎng)絡與互聯(lián)網(wǎng)絡的直接網(wǎng)絡連接,從根本上保證了子系統(tǒng)的網(wǎng)絡不會受到來自外網(wǎng)數(shù)據(jù)的攻擊,為各子系統(tǒng)的生產(chǎn)安全運行提供了保障。