ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

火电厂网络安全监测装置落地指南:从SNMP采集到104规约上送

火电厂网络安全监测装置落地指南:从SNMP采集到104规约上送 简介这份技术规范书面向火电厂网络安全与电力监控系统运维人员、系统集成商及项目投标方针对新澳火电厂网络安全监测装置建设项目解决厂站侧安全事件采集与调度端数据转发缺乏统一技术依据的问题。资源为单个PDF文件压缩包约921KB内容涵盖总则、部署方案及目标、技术规范、试验和验收、技术服务和培训、采购清单等章节明确了网络安全监测装置在安全Ⅰ、Ⅱ区的部署要求、功能设计、结构性能及与福建省调的调试接入规范。已有122人学习下载适合从事电力监控系统安全防护、厂站自动化改造的工程技术人员参考可据此理解项目招标技术条款、设备选型依据与验收标准也可作为编制同类技术规范书或投标响应文件的对照范本。1. 新澳火电厂网络安全监测装置从一份技术规范看电力监控系统的落地边界火电厂做网络安全监测装置建设最容易翻车的不是设备买错而是把 IT 机房那套思路直接搬到电力监控系统里。新澳火电厂这份《网络安全监测装置建设项目技术规范》要解决的核心问题很具体在发电侧的电力监控系统里按调度要求的接口和规约把主机、网络设备、安全设备的运行状态和安全事件采集上来再通过 DL/T634.5104 这类远动规约上送。它面向的是发电企业自动化、信息安全和二次系统运维人员不是通用企业 IT 安全团队。你如果正在做厂站侧的监测装置选型、Agent 部署或调度数据网接入这份规范里的每一条参数都值得逐字对照因为一旦接口对不上后面所有调试都是白费功夫。2. 监测装置在电力监控系统里的位置为什么不能照搬 IT 安全那套2.1 电力监控系统的安全分区决定了装置形态电力监控系统按安全防护要求划分为生产控制大区和管理信息大区生产控制大区又分控制区和非控制区。网络安全监测装置通常部署在 II 区非控制区采集的对象包括站控层主机、远动装置、交换机、纵向加密认证装置等。这跟 IT 侧把 Agent 往服务器上一装就完事完全不同——生产控制大区的设备很多是嵌入式或实时操作系统装不了通用 Agent只能靠 SNMP、Syslog 或专用管理口采集。我一般会先画一张采集对象清单把每台设备的操作系统类型、可用采集协议、管理口 IP 列清楚。这一步不做后面配置采集策略时你会发现一半设备根本连不上。常见做法是Windows 主机走 Agent 或 WMILinux 主机走 Agent 或 SSH 轮询交换机走 SNMP安全设备走 Syslog 或 SNMP Trap。2.2 监测装置和 Agent 的分工边界监测装置本身是数据汇聚和上送节点Agent 是部署在被监测主机上的采集探针。两者关系是Agent 负责本地采集和初步过滤监测装置负责汇总、关联分析和按 104 规约上送。这里有个容易混淆的点——热搜里大量出现的 agent 开发、AI agent 框架跟这里的 Agent 完全不是一回事。电力监控系统里的 Agent 是轻量级采集程序不涉及大模型推理也不需要什么 agent 记忆或编排框架。你如果拿 AI agent 那套思路来理解方向就偏了。Agent 的核心职责就三件事采集指定类型的事件登录、进程启动、文件变更、网络连接按策略做本地过滤把结果通过内部协议发给监测装置。它不需要智能需要的是稳定和低资源占用。我见过有项目在站控层主机上部署了资源占用过高的 Agent导致主机 CPU 长期跑在 80% 以上最后被运行人员要求下线整改。2.3 从规范到落地的四个关键接口一份监测装置技术规范落地时要盯住四个接口接口类型对接对象常用协议关键参数采集接口主机 Agent私有 TCP 协议端口、心跳周期、断线重连采集接口网络设备SNMP v2c/v3团体字、OID、轮询间隔采集接口安全设备Syslog端口 514、日志格式上送接口调度主站DL/T634.5104链路地址、公共地址、传送原因这四个接口里104 上送是最容易出问题的。链路地址和公共地址配错主站那边就是收不到数据而且现场调试时你没法直接看到主站日志只能靠抓包判断。3. 用 SNMP 和 Agent 把站控层设备接进来配置步骤与参数3.1 交换机 SNMP 采集的最小配置以常见的博科光交为例开启 SNMP 并配置只读团体字让监测装置能轮询接口状态和 CPU 利用率。以下命令在交换机 CLI 下执行# 进入全局配置模式 configure terminal # 配置 SNMP 只读团体字仅允许监测装置 IP 访问 snmp-server community monitor_ro ro 192.168.10.50 # 指定 SNMP 版本为 v2c snmp-server version v2c # 配置 Trap 接收地址主动上报端口 up/down 事件 snmp-server host 192.168.10.50 traps version 2c monitor_ro # 开启接口状态变化 Trap snmp-server enable traps interface # 保存配置 write memory逻辑说明community后面的monitor_ro是团体字相当于 SNMP 的密码ro表示只读。后面的 IP 是监测装置地址限制只有它能查。snmp-server host那行是让交换机主动推 Trap 给监测装置这样端口状态变化能实时上报不用等轮询周期。参数方面团体字不要用默认的public轮询间隔一般设 30 到 60 秒Trap 是事件触发不占轮询周期。监测装置侧对应的采集配置通常是在 Web 界面里填设备 IP、团体字、SNMP 版本和 OID 列表。OID 不用手写选设备型号后系统一般会带模板。如果模板里没有你用的型号就手动加1.3.6.1.2.1.2.2.1.8接口操作状态和1.3.6.1.2.1.2.2.1.7接口管理状态这两个基础 OID。3.2 Windows 主机 Agent 的部署与注册站控层 Windows 主机是 Agent 部署的重点对象。部署前先确认主机是否在安全防护要求的白名单里不在白名单的主机不能随便装软件。确认后按以下步骤操作# 以管理员身份运行 PowerShell先检查 104 上送端口是否被占用 netstat -ano | findstr :2404 # 创建 Agent 安装目录 New-Item -ItemType Directory -Path C:\Program Files\SecMonitorAgent -Force # 拷贝 Agent 安装包到目标目录假设安装包在 D 盘 Copy-Item D:\install\agent_setup.exe -Destination C:\Program Files\SecMonitorAgent\ # 静默安装指定监测装置 IP 和端口 Start-Process -FilePath C:\Program Files\SecMonitorAgent\agent_setup.exe -ArgumentList /S /SERVER192.168.10.50 /PORT9000 -Wait # 注册为系统服务并设置自动启动 sc.exe create SecMonitorAgent binPath C:\Program Files\SecMonitorAgent\agent.exe start auto sc.exe start SecMonitorAgent # 验证服务状态 sc.exe query SecMonitorAgent逻辑说明先查 2404 端口是确认 104 上送通道没被别的程序占用这个端口是 DL/T634.5104 的默认端口。静默安装参数/S表示无界面安装/SERVER和/PORT指定监测装置地址和 Agent 通信端口。注册成服务是为了开机自启不依赖用户登录。参数方面Agent 通信端口默认 9000如果跟其他业务冲突可以改但监测装置侧要同步改。心跳周期一般 30 秒超过 3 个周期没收到心跳监测装置会告警。安装完成后在监测装置的 Agent 管理页面应该能看到这台主机上线。如果没上线先在主机上telnet 192.168.10.50 9000测连通性不通就是网络或防火墙问题。3.3 DL/T634.5104 上送通道的参数对齐104 规约上送是监测装置和调度主站之间的通道。关键参数有四个链路地址、公共地址、传送原因、信息体地址。这些参数由调度侧下发不能自己编。配置时在监测装置的通信设置里逐项填入# 104 上送通道典型配置以监测装置配置文件为例 [104_MASTER] link_address 1 # 链路地址调度分配 common_address 1 # 公共地址调度分配 ip 10.20.30.40 # 调度主站前置 IP port 2404 # 104 默认端口 k_value 12 # 发送窗口大小 w_value 8 # 接收窗口大小 t1_timeout 15 # 发送超时秒 t2_timeout 10 # 确认超时秒 t3_timeout 20 # 空闲测试超时秒逻辑说明link_address和common_address必须跟调度侧完全一致错一个数字链路就建不起来。k_value和w_value是滑动窗口参数一般调度会指定没指定就用默认值。t1到t3是超时参数网络质量差的时候适当调大但不要超过调度允许范围。参数改完要重启通信服务才生效。调试时如果链路建不起来先抓包看有没有 STARTDT 报文。有 STARTDT 但没响应多半是地址不对连 STARTDT 都没有就是网络不通或端口不对。4. 避坑与排查监测装置现场调试的五个血泪教训4.1 Agent 装完主机蓝屏现象Windows 主机装完 Agent 重启后蓝屏报内核错误。原因Agent 的驱动层跟主机上已有的安全软件冲突两个都在 hook 系统调用。解决装之前先确认主机上有没有其他安全软件有的话要么卸载要么让 Agent 厂商出兼容版本。我现在的习惯是先在测试机上跑 48 小时再上生产。4.2 SNMP 采集不到交换机数据现象监测装置显示交换机离线但 ping 得通。原因团体字配错或者 ACL 没放行监测装置 IP。解决先在监测装置上手动执行snmpwalk -v 2c -c monitor_ro 192.168.10.1 1.3.6.1.2.1.1.1能出结果说明 SNMP 通出不来就查团体字和 ACL。注意博科交换机的 ACL 和 SNMP 团体字是分开配的两个都要放行。4.3 104 上送数据主站收不到现象监测装置显示上送正常但调度主站说没收到数据。原因公共地址配错或者信息体地址跟主站点表对不上。解决抓包看主站有没有回确认帧有确认帧说明链路通但数据映射不对要核对点表没确认帧就是地址或端口问题。这个排查最耗时间建议调试前先跟调度要一份完整的点表。4.4 监测装置频繁告警 Agent 离线现象Agent 每隔几分钟就报离线又上线。原因网络抖动导致心跳丢失或者 Agent 所在主机 CPU 过载导致心跳线程被阻塞。解决先看主机 CPU 和内存正常的话把心跳超时从 3 个周期调到 5 个周期。如果是网络问题检查交换机端口有没有 CRC 错误。4.5 上送通道被防火墙阻断现象监测装置和主站之间 ping 不通。原因调度数据网防火墙没放行 104 端口。解决找网络组开通 TCP 2404 双向策略。注意电力监控系统的防火墙策略变更要走审批流程提前三天提工单别等到调试当天才想起来。5. 监测装置上线后的验证方法与一个实用技巧5.1 三层验证法确认装置真正可用装置上线不等于可用我一般按三层验证第一层是采集层在监测装置上逐个查看被监测设备的状态确认所有设备都在线且数据在刷新第二层是上送层用抓包工具在监测装置上抓 104 端口流量确认有数据帧发出且主站有确认第三层是业务层让调度侧确认遥信、遥测数据能正常显示安全事件能正常告警。三层都过了才算真正交付。只做第一层就撤场的后面大概率要被叫回来返工。5.2 用脚本批量验证 Agent 在线状态被监测主机多的时候一台台在 Web 界面看太慢。我一般写个脚本直接查监测装置的 APIimport requests import json # 监测装置 API 地址和认证信息 BASE_URL https://192.168.10.50/api/v1 AUTH (admin, password) def check_agents(): 批量查询 Agent 在线状态 resp requests.get( f{BASE_URL}/agents, authAUTH, verifyFalse, # 现场自签证书跳过校验 timeout10 ) agents resp.json().get(data, []) offline [] for agent in agents: # status 字段1 在线0 离线 if agent.get(status) ! 1: offline.append({ ip: agent.get(ip), hostname: agent.get(hostname), last_seen: agent.get(last_seen) }) if offline: print(f离线 Agent 数量{len(offline)}) for item in offline: print(f {item[ip]} ({item[hostname]}) 最后在线{item[last_seen]}) else: print(所有 Agent 在线) if __name__ __main__: check_agents()逻辑说明调监测装置的 Agent 列表接口遍历返回结果把status不等于 1 的挑出来。verifyFalse是因为现场装置多用自签证书生产环境如果换了正式证书可以去掉。timeout10防止接口卡死。这个脚本可以挂到定时任务里每天早上跑一次离线清单直接发到运维群。参数方面API 路径和认证信息各厂商不一样要查对应型号的接口文档。返回字段名也可能不同status有的厂商叫online按实际改。5.3 一个让我少加很多班的习惯每次调试完一个厂站我会把当次的设备清单、IP 分配、SNMP 团体字、104 地址参数整理成一张表存到项目目录里。下次同型号厂站调试直接拿这张表改 IP 就能用不用重新问一遍参数。这个习惯看起来笨但省下来的时间比整理表格花的多得多。电力监控系统这东西参数对齐比技术本身更耗人能复用就复用。希望帮到你。本文还有配套的精品资源点击获取
返回列表