《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > IEC61850協議內容過濾的工控防火墻設計

IEC61850協議內容過濾的工控防火墻設計

2018-08-16

  1 引言

  由于IEC61850標準是電力系統自動化領域唯一的全球通用標準。它通過標準的實現,實現了智能變電站的工程運作標準化,使得智能變電站的工程實施變得規范、統一和透明[1]。ICS領域本身的脆弱性,不管是基于內部進行攻擊還是由外部入侵者進來發起的攻擊,都將不可避免地造成生產損失,況且生產環節發生事故還特別容易威脅人身生命安全[2]。這些風險是看得見的本身就存在的,不可能短期內通過更換工控設備來解決,必須要通過工控防火墻來實施防護,從而扼殺掉這樣的風險[3][4]。自工業4.0的概念提出后,目前已經有許多基于IEC61850標準的系統投入運營,因此研究IEC61850標準的工控防火墻有其獨特的現實意義。

  當前的安全廠商如綠盟科技、啟明星辰和安恒等都有工控的安全設備,大多實現了對IEC61850標準中的IEC104協議的檢測。而本文的基于iptables的工控防火墻不同于傳統意義的防火墻,它不僅能基于源目IP和端口等進行過濾,還實現了對IEC61850標準中的IEC9506制造商信息規范MMS和TCP握手包的深度檢測。接下來,將對MMS協議進行介紹和分析,并描述本文基于iptables的工控防火墻的實現原理。

  2 IEC61850標準內容過濾的工控防火墻設計

  2.1 運行環境

  運行環境為Ubuntu 1 4 . 04,需要其他組件如Iptables、Mongodb和Tornado等。

  2.2 系統架構圖

  基于Iptables的IEC61850協議內容過濾的工控防火墻主要被部署在變電站通信體系的站控層和間隔層之間,其不僅能基于源目地址等過濾普通的TCP或UDP數據包,而且能識別IEC61850標準中的IEC 9506制造商信息規范MMS協議,利用Iptalbes防火墻的Netfilter queue擴展將MMS協議的數據包從內核層提取到用戶層,對數據包內容進行深度檢測,并將日志記錄到數據庫中并在web界面進行展示。其系統架構圖如1所示。

11509704095873545.jpg

  圖1 web頁面實現規則添加

  2.3 主要模塊

  2.3.1 前端

  規則添加:

  前端用html+css構成,登陸界面上使用加入了placeholder來增加用戶的登陸體驗。管理員登陸后,web頁面中可以查看系統狀態、防火墻規則和入侵檢測;添加規則用于前端到后端的配合,首先用switch.css設計開關按鈕,這個按鈕的實質是一個checkbox,通過checkbox是否為checked狀態來判斷該開關的開啟或關閉。如圖2所示。

21509704108337971.jpg

  圖2 web頁面實現規則添加

  2.3.2 后端

  使用Tornado框架實現對前端請求響應:后端的tornado框架采用的是多進程+非阻塞+epoll+prefork模型。

  使用Mongodb數據庫記錄日志:Mongodb數據庫中詳細記錄了觸發告警的數據包的源目IP、端口號和協議等,如圖3所示,為使用Mongodb數據庫記錄日志并在前端的web頁面顯示。

31509704120279104.jpg

  圖3 Mongodb數據庫記錄數據日志并在前端web頁面顯示

  2.3.3 Iptables架構

  Iptalbes總共有四表五鏈,用于實現具體的訪問控制。Netfilter queue擴展用于將數據包從內核空間提取到用戶空間,對數據包進行深度檢測。

  Iptalbes四種表功能如下:

  filter表:主要用于對數據包進行過濾,根據具體的規則決定是否放行該數據包;

  nat表:主要用于修改數據包的IP地址、端口號等信息;

  mangle表:主要用于修改數據包的TOS、TTL值以及為數據包設置Mark標記;

  raw表:是自1.2.9以后版本的Iptables新增的表,主要用于決定數據包是否被狀態跟蹤機制處理。

  Iptalbes五種規則鏈功能如下:

  INPUT鏈:當接收到防火墻本機地址的數據包(入站)時,應用此鏈中的規則;

  OUTPUT鏈:當防火墻本機向外發送數據包(出站)時,應用此鏈中的規則;

  FORWARD鏈:當接收到需要通過防火墻發送給其他地址的數據包(轉發)時,應用此鏈中的規則;

  PREROUTING鏈:在對數據包作路由選擇之前,應用此鏈中的規則,如DNAT;

  POSTROUTING鏈:在對數據包作路由選擇之后,應用此鏈中的規則,如SNAT。

  其處理數據包的方式為:ACCEPT:允許數據包通過;DROP:直接丟棄數據包,不給任何回應信息;REJECT:拒絕數據包通過,必要時會給數據發送端一個響應的信息。數據包處理流程如圖4所示。

41509704135699481.jpg

  圖4 數據包處理流程

  Netfilter queue擴展可加在圖4中的任意五鏈中,具體可由用戶定義。

  2.4 MMS協議的深度分析

  2.4.1 MMS協議深度分析之拆包

  由具體函數完成對數據包的拆包、握手包深度檢測和mms協議的深度檢測。

  利用python的dpkt庫完成對三層及以上的拆包處理。對于接收到的數據包拆包過程如下:首先利用get_payload()函數獲取三層及以上數據包的東西,然后利用hexdump()函數完成對數據包的unicode解碼,之后使用正則去除空格等特殊字符,將數據包中內容放入列表。

  2.4.2 MMS協議深度分析之TCP包深度分析

  此部分代碼對TCP包進行了深度解析和判斷(黑名單原則):握手包中syn和fin標記位不能同時為1;握手包中標記位不能都為0;握手包中不存在fin標記位為1且ack標記位為0的情況。

  2.4.3 MMS協議深度分析之initiate請求報文深度分析

  MMS協議在S-C端通信前都會先由client端發送initiate請求給server端,之后server端回一個initiate數據包給client端。

  通過分析initiate請求數據包的特征,將其應用層中的為true的功能碼記錄下來,并記錄該數據包源IP、源端口和目的端口。則后續的s-c端通信中,將所有的非initiate數據包進行深度檢測,發送的功能碼、源IP、源端口和目的端口必須為記錄中的,否則視為非法數據包。

  根據大量MMS的initiate報文的深度分析和總結,發現其有以下特征:init包目的端口號為COTP層PDU Type為f0;init包ISO 8327-1層SPDU type為0d;init包ISO 8823層presentation context identifier值為01;init包ISO 8650-1層aso context name為28ca220203。并且,一個正常的MMS協議的initiate請求報文各層數據長度除了應用層均固定,如圖5所示。

51509704150103629.jpg

  圖5 MMS協議initiate請求報文

  從圖5中可以看出:二層數據長度為14字節;三層數據長度為20字節;四層數據長度為32字節;TPKT層數據長度為4字節;ISO COTP層數據長度為3字節;ISO 8327-1層數據長度為24字節;ISO 8823層數據長度為69字節;ISO 8650-1層數據長度為47字節。

  MMS協議中總共有90個功能碼,常用功能碼有6種,initiate請求報文中的功能碼描述如圖6所示,分為ture和false:

 61509704161104352.jpg

  圖6 MMS協議非initiate請求數據包中功能碼

  2.4.4 MMS協議深度分析之非initiate請求報文功能碼深度分析

  通過分析initiate請求數據包的特征,將其應用層中的為true的功能碼記錄下來,在后續的s-c端通信中,將所有的非initiate數據包進行深度檢測,發送的功能碼必須為記錄中的,否則視為非法數據包。

  根據大量MMS的initiate報文的深度分析和總結,發現其有以下特征:非initi a te包目的端口號為COTP層PDU Type為f0;非initiate包兩個ISO8327-1層內容必為0100;非initiate包ISO 8823層presentation context identifier值為03a。且一個正常的MMS協議的非initiate請求報文各層數據長度除了應用層均固定,如圖7所示。

71509704173137899.jpg

  圖7 MMS協議非initiate請求數據包

  從圖7中可以看出:二層數據長度為14字節;三層數據長度為20字節;四層數據長度為32字節;TPKT層數據長度為4字節;ISO COTP層數據長度為3字節;ISO 8327-1層數據長度為2字節;ISO 8327-1層數據長度為2字節;ISO 8823層數據長度為9字節。

  其中本次防火墻可以識別的功能碼有6種,分別為read、write、getNameList、fileDirectory、fileOpen和fileRead,它們也是最常用的六種。

  3 總結與展望

  從工業網絡安全整體的考慮,現在的這些生產網由于擴大的規模、連接的無線、遠程的運維、現場的管理和數據的傳輸,已經使生產線完全暴露在攻擊者面前[5]。對于企業的運營者以及安全的防護者,工業網絡安全的建設任重道遠,必須從全局上看,整體上看,著重于頂層設計,實施縱深防御的安全戰略。工控防火墻是這個體系的第一道防線,是工業網絡安全的重要組成部分[6]。因此本次對于基于IEC61850標準的MMS協議內容過濾的工控防火墻設計具有十分重要的現實意義。


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          欧美在线高清视频| 欧美黑人在线播放| 欧美一区二区三区在线| 亚洲二区在线观看| 欧美一区二区高清在线观看| 亚洲欧美日本精品| 国产专区精品视频| 欧美裸体一区二区三区| 久久久国产精品一区二区三区| 欧美少妇一区二区| 亚洲一区二区三区视频| 欧美激情五月| 欧美成人综合网站| 午夜在线播放视频欧美| 美女精品在线观看| 亚洲春色另类小说| 亚洲综合视频在线| 欧美伊人久久久久久久久影院| 国产欧美一二三区| 午夜在线成人av| 亚洲国产精品传媒在线观看| 国产亚洲视频在线| 久久亚洲综合色一区二区三区| 欧美精品综合| 亚洲永久免费视频| 老色鬼久久亚洲一区二区| 亚洲欧洲av一区二区| 国产精品亚洲精品| 伊人久久大香线蕉综合热线| 狠狠综合久久av一区二区老牛| 久久精品视频播放| 欧美人与性禽动交情品| 国产主播一区| 国产精品视频一区二区高潮| 亚洲免费在线观看视频| 亚洲另类自拍| 在线播放日韩欧美| 欧美在线国产精品| 亚洲砖区区免费| 91久久中文字幕| 99精品国产热久久91蜜凸| 久久人人97超碰精品888| 性欧美大战久久久久久久久| 久久综合色天天久久综合图片| 亚洲国产精品悠悠久久琪琪| 国产精品毛片a∨一区二区三区| 免费成人av在线看| 亚洲一区视频在线| 欧美大香线蕉线伊人久久国产精品| 亚洲午夜精品一区二区三区他趣| 欧美午夜在线视频| 欧美日韩在线播放三区四区| 亚洲午夜精品久久久久久浪潮| 一区二区三区国产在线观看| 一本久道久久综合中文字幕| 欧美一区二区三区四区视频| 久久久久久久一区二区三区| 国产精品久久久久久久久久尿| 久久九九精品99国产精品| 有坂深雪在线一区| 久久精品一区二区| 国产精品一区二区欧美| 制服丝袜激情欧洲亚洲| 在线观看亚洲精品视频| 亚洲免费电影在线| 久久亚洲欧美| 亚洲高清免费| 欧美激情中文不卡| 亚洲欧美另类久久久精品2019| 免费高清在线视频一区·| 国产亚洲福利一区| 国产精品自拍一区| 狠狠色狠狠色综合人人| 国产真实乱子伦精品视频| 亚洲一区二区日本| 99热这里只有精品8| 一区二区三区国产精华| 韩国一区二区三区美女美女秀| 韩国av一区二区三区四区| 猛男gaygay欧美视频| 国产日韩专区| 欧美一区二区啪啪| 久久精精品视频| 激情六月婷婷久久| 亚洲欧洲一区二区三区在线观看| 在线观看亚洲视频啊啊啊啊| 女人天堂亚洲aⅴ在线观看| 久热国产精品| 国产一区二区久久精品| 最新成人在线| 亚洲小说欧美另类婷婷| 99在线|亚洲一区二区| 欧美日韩国产精品自在自线| 麻豆精品视频| 国产欧美 在线欧美| 国产视频在线一区二区| 国内精品视频在线观看| 国产精品婷婷| 在线亚洲免费| 亚洲日本理论电影| 久久只有精品| 国产精品永久入口久久久| 久久爱91午夜羞羞| 一区二区三区欧美视频| 亚洲第一区中文99精品| 亚洲一区二区三区中文字幕| 欧美日韩久久精品| 欧美欧美午夜aⅴ在线观看| 在线一区二区三区做爰视频网站| 狠狠色综合色区| 亚洲一区二区三区精品在线| 亚洲一区二区三区成人在线视频精品| 亚洲精品免费看| 国产精品五月天| 中文av字幕一区| 欧美午夜精品理论片a级按摩| 国产一区亚洲| 日韩视频在线免费| 精品成人久久| 一区在线观看| 日韩亚洲国产欧美| 国内精品久久久久伊人av| 欧美日韩在线第一页| 亚洲国产精品成人久久综合一区| 亚洲乱码精品一二三四区日韩在线| 国产精品午夜电影| 国产女主播一区二区| 欧美午夜a级限制福利片| 国产精品日韩在线观看| 亚洲国产成人在线视频| 国产视频久久久久| 国产精品永久| 一区在线免费| 日韩午夜av| 精品51国产黑色丝袜高跟鞋| 亚洲网站视频福利| 亚洲一级在线| 亚洲一区二区三区乱码aⅴ| 国产精品美女久久久久久久| 亚洲欧美日韩在线观看a三区| 亚洲精品一区二区三区福利| 久久一区二区三区四区| 欧美在线综合| 欧美一区在线看| 伊人久久综合97精品| 在线免费高清一区二区三区| 欧美成人一二三| 欧美成人久久| 一本高清dvd不卡在线观看| 牛人盗摄一区二区三区视频| 国产精品久久久久久久9999| 国产精品伦一区| 亚洲美女精品成人在线视频| 欧美一区观看| 亚洲国产精品第一区二区| 91久久在线播放| 国产精品系列在线播放| 午夜欧美大尺度福利影院在线看| 一区二区三区久久久| 国产精品一区二区在线观看网站| 国产精品成人av性教育| 欧美成人69av| 激情视频亚洲| 欧美三区视频| 欧美精品一区二区三区在线看午夜| 国产精品久久久91| 国产亚洲毛片| 久久久免费精品| 久久午夜av| 国产婷婷97碰碰久久人人蜜臀| 国产精品久久久久国产精品日日| 欧美一区精品| 在线免费观看日本欧美| 欧美国产乱视频| 欧美日韩成人在线播放| 国产精品网站在线| 国产精品美女久久久久久2018| 日韩午夜在线视频| 久久久精品日韩| 国产精品国色综合久久| 欧美成年人视频网站| 久久青青草原一区二区| 亚洲人成亚洲人成在线观看| 一色屋精品亚洲香蕉网站| 欧美中文字幕在线| 午夜国产欧美理论在线播放| 久久久久久自在自线| 欧美一区二区三区啪啪| 国产精品热久久久久夜色精品三区| 欧美自拍偷拍| 一区二区三区波多野结衣在线观看| 久久xxxx| 欧美日韩中文字幕在线| 精品动漫3d一区二区三区免费版| 亚洲人成网站777色婷婷| 久久在线免费| 一区视频在线播放| 国产欧美不卡| 国产精品99一区二区| 国产精品免费一区二区三区在线观看| 欧美电影免费观看高清完整版| 亚洲免费av片| 国产一区欧美日韩| 国产午夜精品在线| 久久免费高清视频| aa级大片欧美| 精品盗摄一区二区三区| 国产精品专区第二| 国语自产精品视频在线看抢先版结局| 久久尤物电影视频在线观看| 国产精品一区二区三区免费观看| 久久久亚洲欧洲日产国码αv| 精品成人在线观看| 99视频精品在线| 亚洲欧美日韩视频一区| 欧美在线999| 久久精品在线播放| 久久久久欧美| 国产自产女人91一区在线观看| 伊人成人开心激情综合网| 黑人中文字幕一区二区三区| 欧美国产视频日韩| 欧美精品一区二区三区一线天视频| 国产精品入口麻豆原神| 午夜精品在线视频| 美女91精品| 久久婷婷综合激情| 一区二区三区日韩欧美精品| 在线观看国产精品网站| 欧美精品一区在线观看| 欧美网站在线观看| 乱人伦精品视频在线观看| 欧美裸体一区二区三区| 国产精品户外野外| 欧美色图首页| 在线观看一区二区视频| 亚洲一区日韩在线| 欧美日韩一区二区三区免费看| 亚洲高清免费视频| 午夜天堂精品久久久久| 久久一区精品| 欧美日本精品一区二区三区| 国产乱码精品一区二区三区忘忧草| 亚洲免费不卡| 你懂的视频一区二区| 欧美视频在线一区二区三区| 欧美中文在线字幕| 欧美国产综合一区二区| 欧美大片在线影院| 国产一区二区三区精品欧美日韩一区二区三区| 国产亚洲欧美日韩精品| 亚洲影院一区| 欧美wwwwww| 亚洲国产精品久久久久秋霞蜜臀| 激情久久一区| 亚洲一区二三| 国产精品日韩高清| 国产日产精品一区二区三区四区的观看方式| 欧美日本高清| 午夜亚洲伦理| 欧美xxx在线观看| 欧美中文字幕在线播放| 一本久久综合| 欧美私人啪啪vps| 国产精品一区免费视频| 欧美日韩精品一区视频| 在线观看欧美精品| 亚洲在线播放电影| 午夜精品久久久久久99热软件| 国产午夜精品在线| 国产午夜亚洲精品理论片色戒| 国产精品视频xxx| 暖暖成人免费视频| 国产一区99| 精品99一区二区三区| 久久亚洲精品一区二区| 亚洲精品美女在线| 亚洲视频在线视频| 亚洲综合视频在线| 亚洲欧美日韩国产一区二区三区| 亚洲免费视频一区二区| 国产精品日本| 亚洲一区二区在线免费观看视频| 国产精品高清一区二区三区| 国产一区av在线| 亚洲美洲欧洲综合国产一区| 久久精视频免费在线久久完整在线看| 黑人巨大精品欧美一区二区| 999亚洲国产精| 亚洲欧美视频在线观看视频| 国产精品午夜av在线| 欧美激情在线播放| 亚洲韩国青草视频| 国产日韩欧美在线观看| 国产日产亚洲精品系列| 欧美一级视频精品观看| 一区二区在线观看视频| 亚洲天堂av综合网| 欧美区在线播放| 欧美小视频在线| 又紧又大又爽精品一区二区| 欧美成人精品在线视频| 久久一区二区视频| 亚洲欧美视频一区| 狼狼综合久久久久综合网| 国产精品在线看| 国产一区二区在线观看免费| 国产一区日韩一区| 国产精品久久久一区麻豆最新章节| 欧美一区二区三区在线| 欧美中在线观看| 欧美成人免费在线观看| 国产一区二区三区免费观看| 狠狠色伊人亚洲综合成人| 亚洲国产成人久久综合| 欧美视频在线播放| 欧美日韩精品欧美日韩精品一| 欧美在线看片a免费观看| 久久免费视频在线| 久久精彩免费视频| 亚洲狠狠丁香婷婷综合久久久| 一区二区在线观看视频在线观看| 国产欧美日韩不卡免费| 亚洲韩国青草视频| 欧美不卡在线视频| 久久精品男女| 国产一区二区精品久久| 99在线精品视频在线观看|