FEATURED · 精选文章

电力监控网络安全方案:白名单与隔离装置落地实践

发布时间 / 2026/9/17 19:20:29
来源 / 创域科博编辑部
栏目 / 资讯中心
电力监控网络安全方案:白名单与隔离装置落地实践 简介这是一份面向电力监控系统网络安全建设的完整方案文档适合电力行业运维、安全及设计人员参考使用。文档从背景意义与现状分析入手先梳理电力监控系统组成、运行环境与安全短板再围绕网络安全目标与原则展开物理安全防护、隔离区域划分、入侵检测与漏洞扫描、防火墙与恶意软件防御、安全培训与应急响应、风险评估及实施计划等内容形成从策略规划、设备部署到落地执行的多层防护体系可帮助读者快速建立立体化安全防护思路。资源为单个docx文档文件总数1个压缩后约78KB轻量便携支持直接查阅、批注与二次编辑也可作为同类方案编写模板。当前已有47人浏览学习适合需为电力监控系统搭建、评估或优化网络安全方案的技术人员参考尤其可借鉴隔离网络设计、安全事件处理流程、风险等级划分及实施步骤安排等具体内容。1. 电力监控网络安全方案为什么不能照抄 IT 安全在电力监控系统里网络安全做得越“狠”现场设备反而越容易出问题。某个光伏电站的中控室就发生过这样一件事渗透测试团队用漏扫工具扫了一遍站控层网段结果一台运行了快十年的测控装置直接“点头”重启后台批量报通信中断值班员差点按事故流程上报。这并不是设备太差而是电力监控对时延、重传和偶发扫描的容忍度极低传统 IT 安全的“三板斧”——补丁、杀毒、漏洞扫描在这里经常变成事故触发源。电力监控网络安全方案的核心是围绕安全分区、网络专用、横向隔离、纵向认证建立一套“白名单优先”的防护体系把调度数据网、站控层和过程层之间的每一次报文交换都纳入白名单管控。这套方案适合正在做变电站综自改造、储能站控、新能源场站二次安防的网络安全工程师和项目经理也适合准备等保测评的甲方团队。2. 电力监控网络安全方案的骨架安全分区与隔离边界2.1 电力监控网络安全方案的顶层依据是“16 字方针”电力监控系统不是普通的局域网它上面跑的是实时控制指令和遥测遥信数据。做方案之前先把顶层依据立住安全分区、网络专用、横向隔离、纵向认证这 16 个字来自电力二次系统安全防护规定后续的 GB/T 36572 等标准也是围绕它展开的。整个电力监控网络安全方案的任何一台设备、任何一条策略最后都要能映射到这 16 个字上否则评审的时候就会被打回。安全分区把网络切成三个大区生产控制大区又分安全区 I 实时控制和安全区 II 非控制生产、管理信息大区、以及广域网的调度数据专网。安全区 I 与安全区 II 之间是逻辑隔离用工业防火墙做访问控制生产控制大区与管理信息大区之间是物理隔离必须用单向隔离装置上下级调度之间是纵向认证用纵向加密认证装置建立加密隧道。这个模型回答了做方案第一个问题防什么、在哪防、防到什么程度。这个分区体系也是等保 2.0 工业控制系统扩展要求落地的基础很多网络安全面试题里“为什么横向隔离必须物理隔离”的答案就在这里。2.2 横向隔离装置怎么布、怎么配横向隔离是电力监控网络安全方案里最容易被误解的一环。很多工程师以为装一台网闸就完事实际上电力监控要求的是正向隔离和反向隔离分开部署正向隔离装置负责生产控制大区向管理信息大区发送数据反向隔离装置负责管理信息大区向生产控制大区发送数据。两者物理上都是单向的TCP 层的三次握手根本建立不起来应用层通常只放行特定格式的文本报文或文件。以正向隔离装置的典型配置为例常见做法是设置源 IP、目的 IP、应用层协议类型和报文长度上限# 正向隔离装置数据转发规则示意 add rule forward src_zone : zone_production_i # 生产控制大区安全区I dst_zone : zone_management # 管理信息大区 src_ip : 192.168.1.0/24 # 站控层A/B网段 dst_ip : 10.10.20.0/24 # 管理信息大区采集服务器 protocol : tcp dst_port : 8080 # 数据转发服务端口 app_filter: iec104_to_xml # 应用层转换为XML格式 max_len : 2048 # 单报文长度限制2KB action : allow这段配置的核心是app_filter它要求应用层把 IEC 104 报文转换成管理信息大区能识别的 XML 或文本格式而不是直接透传原始 TCP 流。这样即使管理信息大区被攻破攻击者也无法通过隔离装置反向控制生产设备。max_len限制则防止超长报文把缓冲撑爆这是从实际事故里总结出来的参数——曾经有现场因为一条异常的长报文导致隔离装置 CPU 飙升后续所有规则都建议加上报文长度约束。反向隔离装置更严格一般只放行文件传输且限速比如每秒 10 个文件、单个文件不超过 1MB并且自动对文件名后缀和内容关键字做过滤。配置反向隔离时重点检查两个参数一是限速阈值防止管理信息大区侧的蠕虫扫描把隔离装置拖垮二是目的端口必须指向生产控制大区内专门接收数据的“前置机”而不是直接指向 RTU 或测控装置。2.3 纵向加密认证的隧道参数别照搬 IT IPsec纵向加密认证装置解决的是上下级调度之间、以及地调与厂站之间的数据完整性、保密性问题。它的原理跟 IPsec 类似但有两点区别一是使用国密算法SM2 做密钥协商、SM4 做数据传输加密二是隧道建立是双向认证不只是单向的身份确认。实际配置纵向加密认证时核心参数就几个IKE 协商模式、ESP 封装协议、密钥更新周期。常见的参数表如下参数项推荐值说明IKE 协商模式主模式身份保护更强适合厂站对调度认证算法SM3国密哈希不能用 MD5加密算法SM4国密分组算法代替 AES封装协议ESP不能选 AHAH 不做加密SA 生命周期28800 秒按现场要求可调过短会增加重协商开销抗重放窗口256电力监控报文密集窗口太小会误丢这里有一个容易踩的坑有些工程师习惯直接把 IT 网络里 L2TP/IPsec 的配置搬过来把预共享密钥设成简单字符串或者把密钥更新周期设成 3600 秒。在电力监控的 104 报文轮询场景下SA 频繁重协商会产生短暂的通信中断调度端会报“链路抖动”。所以厂站侧纵向加密装置的 SA 生命周期一般不小于 8 小时且必须开启抗重放窗口。2.4 边界访问控制表长什么样把分区和隔离装置都部署到位之后还需要一张能落地的边界访问控制表。这张表的粒度要细到端口和协议不能只写“允许调度数据网访问站控层”。下面是一份从实际项目中整理出的缩略版序号源区域目的区域源 IP目的 IP协议/端口动作备注1调度数据网安全区 I调度主站地址段前置机地址IEC 104/TCP 2404允许纵向加密隧道内2安全区 I安全区 II前置机数据采集服务器Modbus/TCP 502允许工业防火墙白名单3安全区 II管理信息大区采集服务器隔离装置自定义 TCP 8080允许经正向隔离4运维终端站控层交换机10.10.100.0/2410.10.1.0/24SSH/TCP 22拒绝运维走堡垒机5任何区域过程层设备--测控/保护装置所有协议拒绝过程层不对外这张表是安全分区落地是否合格的直接证据设备厂商调试、等保测评、监管检查都会看它。建议按季度复审一次每次复审都要找运行人员确认“这条规则对应的业务还存不存在”很多僵尸规则就是在复审中清理掉的遗留的僵尸规则恰恰是攻击者横向移动最喜欢借的路。3. 白名单机制与工控协议加白Modbus 和 IEC 104 的细粒度配置3.1 白名单体系的三个层次电力监控的现场设备大多数是嵌入式系统无法安装杀毒软件也无法打补丁。所以入侵检测不能依赖病毒库而要依赖白名单。做方案时把白名单拆成三个层次网络层白名单五元组、协议层白名单功能码/类型标识、主机层白名单进程和文件哈希。三个层次缺一个防护就会出洞。网络层白名单就是上一章讲的 ACL解决“谁允许跟谁通信”的问题。协议层白名单是电力监控网络安全方案的特点它不光看 IP 和端口还要检查应用层里携带的功能码——比如 Modbus 的功能码、IEC 104 的类型标识。主机层白名单解决的是“站控层服务器被植入后门”的问题通过锁定允许执行的进程列表和脚本哈希来阻断未知程序运行。3.2 Modbus/TCP 的站控规则怎么配在新能源场站和储能电站里Modbus/TCP 大量用于站控层与 PCS、箱变测控装置之间的通信。Modbus/TCP 本身没有认证机制而且功能码 05写单个线圈、06写单个寄存器、16写多个寄存器都支持远程写操作。如果工业防火墙只做 IP 加端口放行不做功能码过滤那攻击者只要拿到站控层一台主机的权限就能对所有的 PCS 下发写寄存器指令。以一台工业防火墙的规则配置为例Modbus 白名单规则通常写成这样rule allow_read_only_pcs name: 站控层读PCS遥测 src: 192.168.1.0/24 # 站控层主机网段 dst: 192.168.50.10/32 # 1号PCS控制器 service: tcp/502 application: modbus func_codes: 03 04 # 只允许读保持寄存器、读输入寄存器 offset_range: 0-1000 # 限制寄存器地址范围 action: allow rule allow_cmd_pcs_batch name: AGC/AVC下发有功无功指令 src: 192.168.1.20/32 # AGC/AVC 服务器专用IP dst: 192.168.50.0/24 # PCS网段 service: tcp/502 application: modbus func_codes: 06 16 # 只允许写单个寄存器、写多个寄存器 offset_range: 2000-2100 # 限制在指令寄存器区间 rate_limit: 10 tps # 每秒最多10条写指令 action: allow这段规则里最有参考价值的是rate_limit和offset_range。电力监控的正常遥测下装频率是可以统计出来的把写指令的速率限制在正常值的 1.5 倍以内即使攻击者拿到了 AGC 服务器的权限也无法在短时间内对所有 PCS 下发破坏性指令。寄存器地址范围限制了写操作的作用域比如只允许写 2000-2100 这个区间对 0-1000 的遥测地址的写操作全部丢弃可以防止攻击者篡改保护定值。3.3 IEC 60870-5-104 的常见误加白IEC 104 在电力监控里比 Modbus 更常见它是调度端与厂站端之间实时通信的主流协议。IEC 104 的端口是 TCP 2404类型标识有几十种包括单点遥信M_SP_NA_1、遥测M_ME_NC_1、遥控C_DC_NA_1、设点C_SE_NC_1等。做白名单规则时一个高频错误是“放行了整个 2404 端口但没区分类型标识”。正确的做法是分方向区分上行方向厂站到调度放行遥信、遥测、事件报文下行方向调度到厂站只放行遥控和设点报文并且对遥控报文加地址范围限制。下面是 IEC 104 规则中 type_id 的参考配置方向类型标识含义默认动作上行M_SP_NA_1 (1)单点遥信允许上行M_ME_NC_1 (13)浮点遥测允许上行M_SP_TB_1 (30)带时标遥信允许下行C_DC_NA_1 (45)双点遥控允许限地址下行C_SE_NC_1 (50)设点命令允许限地址下行C_CS_NA_1 (100)时钟同步允许其他所有未列出类型--拒绝IEC 104 还有一个坑是链路测试帧。很多防火墙规则把 type_id 过滤做得太死把厂站端的 U 帧STARTDT、TESTFR也拦掉了结果调度端频繁报“链路中断”。U 帧不带 type_id是独立于应用层的传输控制帧白名单规则必须显式放行 TESTFR 和 STARTDT否则设备会认为链路已断开这是现场最常见的误配置之一。3.4 工控审计和 IDS 的阈值参考工控审计设备主要看三类告警非白名单通信、协议异常、操作越权。阈值设得太松日志被淹没设得太紧误报太多运维直接不看告警了。参考阈值如下告警类型阈值建议依据非白名单 IP 通信1 次即告警白名单之外都是可疑Modbus 非法功能码1 次即告警正常业务不会出现IEC 104 连续链路中断5 次/分钟超过说明物理链路不稳定同一源 IP 扫描端口20 个/分钟工控网络无扫描需求遥控指令频率30 次/分钟正常遥控操作远低于此值调阈值时不要只看一天的总量要看业务高峰期的基线。建议先让审计系统在旁路模式下静默采集两周统计出正常轮询的报文速率和遥控频率再按基线的 3 倍设定告警阈值效果比拍脑袋定的值可靠得多。4. 主机加固与统一安全管理平台的日志接入4.1 主机加固先保证不重启再谈不中毒站控层服务器和工程师站跑的是 Windows Server 或国产 Linux但这些机器不能像 IT 服务器那样随便打补丁因为补丁可能导致组态软件与设备驱动不兼容。主机加固的思路要反过来——不主动打补丁而是做进程白名单、外设管控和日志审计。下面是一段适用于站控层 Linux 服务器的加固脚本骨架#!/bin/bash # 站控层Linux主机加固脚本 # 适用数据采集服务器、前置机非实时控制 # 1. 禁用不必要的服务 systemctl disable --now cups 2/dev/null systemctl disable --now avahi-daemon 2/dev/null systemctl disable --now bluetooth 2/dev/null # 2. 锁定关键目录权限 chmod 750 /usr/local/ics chown root:icsadm /usr/local/ics # 3. 限制SSH登录来源 echo sshd: 10.10.100.0/24 /etc/hosts.allow echo sshd: ALL /etc/hosts.deny # 4. 审计关键命令调用 echo -w /usr/local/ics/bin/ -p wa -k ics_bin /etc/audit/rules.d/ics.rules auditctl -R /etc/audit/rules.d/ics.rules # 5. 禁止USB设备自动挂载 echo blacklist usb-storage /etc/modprobe.d/blacklist-usb.conf脚本的核心是做了减法关服务、锁目录、限来源、留审计。为什么不禁 ping因为调度端会定期做链路探测禁 ping 会导致调度误判通道中断。为什么只锁定 /usr/local/ics 而不是全盘因为组态软件可能会在运行时写临时文件到其他目录过度限制会让业务进程崩溃。每一步加固都要问一句“调度端的业务会不会受影响”这是电力监控主机加固与 IT 主机加固最根本的区别。Windows 工程师站的加固更依赖组策略和第三方白名单软件。基本原则有三条一是用软件白名单策略限制 exe、dll、脚本的执行来源二是禁用自动更新改为每季度在停机窗口手动补丁三是开启本地审计策略重点审计登录事件和进程创建事件日志保留不少于 90 天。4.2 统一安全管理平台接入哪些日志源多套安全设备如果各自为政告警根本看不过来。统一安全管理平台也就是 SOC/SIEM的作用是把横向隔离装置、纵向加密装置、工业防火墙、主机审计的日志汇聚到一起做关联分析。日志接入的字段必须统一否则后面写关联规则时要花大量时间做清洗。一个推荐的日志接入字段表如下字段名示例值说明src_ip192.168.1.20源IPdst_ip192.168.50.10目的IPprotocolmodbus应用层协议function_code06功能码/类型标识actionallow/deny设备动作rule_nameallow_cmd_pcs_batch命中规则名device_typeindustrial_firewall设备类型event_time2025-06-01 10:00:00事件时间统一时区日志接入时最容易被忽略的是event_time的时区统一。电力监控设备有些默认是 UTC有些是北京时间如果不做时间同步和时区归一化关联分析时一条攻击路径上的日志会相差 8 小时排查时极其痛苦。建议在接入层统一做 NAT 时间归一化并确保所有设备启用 NTP 同步。4.3 等保 2.0 控制点与设备的映射等保 2.0 的工业控制系统安全扩展要求是电力监控网络安全方案验收的重要依据。做项目交付时与其等测评机构来查不如自己先对一遍。以下是安全计算环境层面的映射参考等保控制点实现设备落地方式身份鉴别堡垒机 纵向加密装置双因子、国密证书访问控制工业防火墙白名单规则安全审计统一安全管理平台日志留存 180 天入侵防范工控 IDS旁路监听 白名单告警恶意代码防范主机白名单软件进程白名单工业控制系统专用协议过滤功能码级白名单其中“恶意代码防范”是主机白名单策略满足的。工控环境不允许“发现病毒再查杀”因为查杀动作本身可能破坏组态软件所以白名单也是主动防御的方式。5. 方案验证攻击路径复现与白名单误报定位5.1 验证安全域是否有效按攻击路径走一遍方案做完了靠不靠得住要用攻击路径来验证。挑选三条典型路径一是从管理信息大区向生产控制大区发反向连接预期结果是反向隔离装置拒绝且产生告警二是接入一台陌生笔记本到站控层交换机并尝试用 Modbus 扫描预期结果是工业防火墙产生非白名单通信告警三是在站控层服务器上运行一个未授权程序预期结果是主机白名单拦截并上报。验证时要注意一个细节验证动作要在业务低谷期进行且提前跟调度端打招呼。电力监控网络安全实战的第一步不是跑攻击工具而是做风险评估和变更申请。验证中如果发现隔离装置没有告警先查接口状态和日志再查规则是否下发成功不要一上来就怀疑设备被绕过。5.2 用命令行核查白名单命中情况白名单规则是否真的在生效可以用工业防火墙的命令行接口直接查命中统计。以常见设备的查询逻辑为例# 登录工业防火墙后查看规则命中计数 show rule-hit-count rule_id rule_name hits last_hit 1001 allow_read_only_pcs 1845213 2025-06-01 09:59:58 1002 allow_cmd_pcs_batch 236 2025-06-01 09:12:30 2001 deny_default 17 2025-06-01 08:47:11看命中统计时重点看 deny 规则。正常业务下 deny 计数应该极少如果某条 deny 规则在短时间内快速增长说明有设备在持续尝试非白名单通信。此时导出最近命中的源目 IP对照资产台账查是哪台设备在发包。定位到设备后再问一个问题这台设备是被人动了配置还是本身就有周期性广播报文没被纳入白名单两种情况的处置方式完全不同。5.3 误报的定位思路与降级开关白名单规则上线后最怕误拦尤其是把正常的遥控指令拦掉会造成现场无法操作。遇到“业务不通怀疑防火墙拦截”的情况定位思路是先看防火墙会话表里这条连接是被 allow 还是 deny再看是否命中了限速规则导致丢包最后查审计日志里的功能码字段是否在允许列表内。如果确认是误报优先调整白名单规则而不是直接放行整个端口。比如箱变测控装置除了 Modbus 还有 SNMP 网管报文正确做法是加一条允许 SNMP 到网管服务器的规则而不是放宽原有 Modbus 规则的源 IP 范围。对于特别关键的调度链路建议在纵向加密装置和工业防火墙上预留一个“监控模式”开关切换后只告警不拦截用于新设备接入调测期间观察业务行为待业务稳定后再切回强制拦截模式。这是电力监控网络安全方案里最后一个保底手段也是和调度端协调故障处理时最常被问到的一个开关。本文还有配套的精品资源点击获取
RELATED — 相关阅读

相关资讯

LATEST — 最新资讯

最新发布

TODAY — 本日精选

新闻

WEEKLY — 本周精选

新闻

MONTHLY — 本月精选

新闻