時間:2010-04-12 15:57:38來æºï¼šluonan
摘 è¦ï¼šçŸ³åŒ–MESæ˜¯æˆ‘åœ‹çŸ³åŒ–ä¼æ¥ä¿¡æ¯åŒ–建è¨çš„é‡é»žå…§å®¹ã€‚åŸºäºŽç®¡æŽ§ä¸€é«”åŒ–çš„ä¸»å°Žæ€æƒ³ï¼ŒçŸ³åŒ–MESçš„æ ¸å¿ƒåŠŸèƒ½æ˜¯åŸºäºŽå¯¦æ™‚æ•¸æ“šåº«çš„ç”Ÿç”¢èª¿åº¦ç®¡ç†ï¼Œå¹¶ä»¥å¯¦ç¾å°æŽ§åˆ¶ç³»çµ±çš„æ•¸æ“šé‡‡é›†ä½œç‚ºå¿…è¦å‰ææ¢ä»¶ã€‚éš¨è‘—è¶Šä¾†è¶Šå¤šçš„çŸ³åŒ–ä¼æ¥æŽ¨å»£ã€æ‡‰ç”¨MES,就有越來越多的控制網絡被接入到信æ¯ç¶²çµ¡ä¸ï¼ŒæŽ§åˆ¶ç¶²çµ¡çš„開放已經æˆç‚ºå¤§å‹¢æ‰€è¶¨ã€‚ä½†ç¶²çµ¡é–‹æ”¾çš„åŒæ™‚,帶來的安全å•é¡Œå°±æ›´åŠ åš´å³»äº†ï¼Œå„種安全å•é¡Œå¦‚ç—…æ¯’ã€æ”»æ“Šå’Œå…¥ä¾µç‰å·²ç¶“引起了人們的高度é‡è¦–。
  本文é‡å°çŸ³åŒ–伿¥MES系統涉åŠçš„æŽ§åˆ¶ç¶²çµ¡å®‰å…¨å•題進行了系統地分æžï¼Œå¹¶çµåˆåœ¨çƒçŸ³åŒ–çš„å¯¦è¸æƒ…æ³ï¼Œæå‡ºé©åˆè¡Œæ¥ç‰¹é»žçš„安全å°ç–。
é—œéµè©žï¼šMES;控制網絡安全
1. å‰è¨€
  隨著我國工æ¥ä¿¡æ¯åŒ–建è¨çš„䏿–·æ·±å…¥ï¼Œä¿¡æ¯åŒ–已經æˆç‚ºä¼æ¥ç™¼å±•çš„é‡è¦æŽ¨å‹•力é‡ï¼Œåœ‹å¤–çŸ³åŒ–ä¼æ¥ä¿¡æ¯åŒ–建è¨å’Œæ‡‰ç”¨å·²ç¶“走在我們å‰é¢ã€‚經濟全çƒåŒ–的發展以åŠWTOçš„åŠ å…¥ï¼Œæ›´å°çŸ³åŒ–伿¥æå‡ºäº†æ–°çš„æŒ‘æˆ°ï¼Œå°±çŸ³åŒ–ä¼æ¥è€Œè¨€ï¼Œä¿¡æ¯åŒ–是生å˜å’Œç™¼å±•的必由之路。
  信æ¯åŒ–æ˜¯ä¸€é …ç³»çµ±å·¥ç¨‹ï¼Œä¿¡æ¯åŒ–安全也是信æ¯åŒ–建è¨çš„é—œéµç’°ç¯€ã€‚特別是隨著互è¯ç¶²æ—¥æ–°æœˆç•°çš„ç™¼å±•å’Œä¼æ¥é›†åœ˜ä¿¡æ¯åŒ–æ•´åˆçš„åŠ å¼·ï¼Œä¼æ¥ç¶²çµ¡æ‡‰ç”¨çš„范åœåœ¨ä¸æ–·æ“´å¤§ï¼Œå¦‚通éŽäº’è¯ç¶²ç²å–ä¿¡æ¯ã€å±•ç¾ä¼æ¥å½¢è±¡ã€é–‹å±•é›»å商務ç‰ï¼Œé€šéŽå»£åŸŸç¶²å¯¦ç¾é›†åœ˜å…§éƒ¨è³‡æºå…±äº«ã€çµ±ä¸€é›†åœ˜ç®¡ç†ç‰ï¼Œä¼æ¥ä¿¡æ¯åŒ–網絡ä¸å†æ˜¯å–®ç´”æ„義上的Intranet,而更多的則是基于Internetçš„ç¶²çµ¡å’Œæ‡‰ç”¨ã€‚ä½†ç¶²çµ¡é–‹æ”¾çš„åŒæ™‚,帶來的安全å•é¡Œå°±æ›´åŠ åš´å³»äº†ï¼Œå„種安全å•é¡Œå¦‚ç—…æ¯’ã€æ”»æ“Šå’Œå…¥ä¾µç‰å·²ç¶“引起了人們的高度é‡è¦–。
  信æ¯åŒ–安全是一個普éå•題,但是,ä¸åŒè¡Œæ¥ä¿¡æ¯åŒ–有自己的特點,信æ¯åŒ–安全的é‡é»žå’Œæ‰€é‡‡å–çš„å°ç–也ä¸ç›¡ç›¸åŒï¼Œå› æ¤ï¼Œé¢å‘çŸ³åŒ–ä¼æ¥ä¿¡æ¯åŒ–的特點,本文專門é‡å°MES系統涉åŠçš„æŽ§åˆ¶ç¶²çµ¡å®‰å…¨å•題進行了系統地分æžï¼Œå¹¶çµåˆåœ¨çƒçŸ³åŒ–çš„å¯¦è¸æƒ…æ³ï¼Œæå‡ºé©åˆè¡Œæ¥ç‰¹é»žçš„安全å°ç–。
2. 石化MES發展概述
ã€€ã€€çŸ³åŒ–ä¼æ¥ä¿¡æ¯åŒ–與其它行æ¥ç›¸æ¯”有一個çªå‡ºç‰¹é»žï¼Œå°±æ˜¯ä»¥ç®¡æŽ§ä¸€é«”化為é‡é»žã€‚這是由石化行æ¥è‡ªèº«çš„特點決定的,并具有一定的時代特點。
ã€€ã€€çŸ³åŒ–ä¼æ¥æ˜¯å…¸åž‹çš„è³‡é‡‘å’ŒæŠ€è¡“å¯†é›†åž‹ä¼æ¥ï¼Œç”Ÿç”¢çš„連續性很強,è£ç½®å’Œé‡è¦è¨å‚™çš„æ„å¤–åœç”¢éƒ½æœƒå°Žè‡´å·¨å¤§çš„經濟æå¤±ï¼Œå› æ¤ç”Ÿç”¢éŽç¨‹æŽ§åˆ¶å¤§å¤šé‡‡ç”¨DCSç‰å…ˆé€²çš„æŽ§åˆ¶ç³»çµ±ï¼Œç”Ÿç”¢ç®¡ç†ä¸Šä¹Ÿæ›´æ³¨é‡å®‰å…¨å’Œå¹³ç©©é‹è¡Œã€‚通éŽåŠ å¼·ç”Ÿç”¢ç®¡ç†ï¼Œå¯ä»¥å¯¦ç¾ç®¡ç†èˆ‡ç”Ÿç”¢éŽç¨‹æŽ§åˆ¶çš„èžåˆï¼Œé€šéŽå„ªåŒ–調度ã€å…ˆé€²æŽ§åˆ¶å’Œå„ªåŒ–æŽ§åˆ¶ç‰æ‰‹æ®µï¼Œåœ¨ä¿è‰ç”Ÿç”¢å¹³ç©©çš„基礎上ç²å–æ›´å¤§çš„ç¶“æ¿Ÿæ•ˆç›Šï¼Œå› æ¤ï¼ŒçŸ³åŒ–伿¥ä¿¡æ¯åŒ–çš„é‡é»žæ˜¯ç®¡æŽ§ä¸€é«”åŒ–ã€‚è€Œä½œç‚ºçŸ³åŒ–ç”Ÿç”¢ä¸»é«”çš„ç…‰åŒ–ä¼æ¥æ˜¯å…¸åž‹çš„æµç¨‹å·¥æ¥ä¼æ¥ï¼Œå…·æœ‰ç”Ÿç”¢éŽç¨‹é€£çºŒåŒ–ã€ç”Ÿç”¢æ‰¹é‡å¤§ã€å·¥è—è¦ç¨‹ç›¸å°å›ºå®šå’Œç‰©æ–™æµå‘復雜ç‰ç‰¹é»žï¼Œéš¨è‘—åŽŸæ²¹åƒ¹æ ¼çš„ä¸æ–·æ”€é«˜åŠåœ‹å…§å¤–伿¥ç«¶çˆåŠ åŠ‡ï¼Œç…‰åŒ–ä¼æ¥å°äºŽæå‡ç”Ÿç”¢å¢žæ•ˆç©ºé–“ã€åŠ å¼·ç²¾ç´°åŒ–ç®¡ç†æ°´å¹³æœ‰è‘—越來越迫切的用戶需求,在這個背景下,近幾年MESç³»çµ±åœ¨åœ‹å…§å¤–ç…‰åŒ–ä¼æ¥çš„開發和實施工作發展迅速。
ã€€ã€€ç•¶ä»Šçš„çŸ³åŒ–ä¼æ¥æ™®é采用基于ERP/SCMã€MESå’ŒPCSä¸‰å±¤æž¶æ§‹çš„ç®¡æŽ§ä¸€é«”åŒ–ä¿¡æ¯æ¨¡åž‹ï¼ŒMESè™•äºŽä¼æ¥ä¿¡æ¯ç³»çµ±ERP/SCMå’ŒéŽç¨‹æŽ§åˆ¶ç³»çµ±çš„ä¸é–“ä½ç½®ã€‚MES系統在整個信æ¯ç³»çµ±ä¸ä¸»è¦æ“”當了兩個方é¢çš„é‡è¦ä½œç”¨ï¼šä¸€æ˜¯æ•¸æ“šé›™å‘通é“的作用。å³é€šéŽMES系統的實施,å¯ä»¥æœ‰æ•ˆå½Œè£œä¼æ¥PCS層åŠERP/SCM層之間的數據間隙,由下至上,通éŽå°åº•層PCS層數據的æœé›†ã€å˜å„²åŠæ ¡æ£ï¼Œå»ºç«‹éŽç¨‹æŽ§åˆ¶æ•¸æ“šå±¤æ¬¡ä¸Šçš„æ•¸å—åŒ–å·¥å» ï¼Œçµåˆç”Ÿç”¢èª¿åº¦å±¤æ¬¡ä¸Šçš„èª¿åº¦äº‹ä»¶ä¿¡æ¯æ•¸æ“šç‰ï¼Œç‚ºä¸Šå±¤ERP/SCM計劃管ç†å±¤æä¾›æº–確統一的生產數據;由上至下,通éŽå°å¯¦æ™‚生產數據的總çµï¼Œä¸Šå±¤ERP/SCM層å¯ä»¥æ ¹æ“šæœªä¾†è¨‚å–®åŠç¾éšŽæ®µç”Ÿç”¢ç‹€æ³èª¿æ•´ç”Ÿç”¢è¨ˆåŠƒï¼Œä¸‹ç™¼MES層進行計劃的分解åŠç”¢ç”Ÿèª¿åº¦æŒ‡ä»¤ï¼Œæœ‰æ•ˆæŒ‡å°Žä¼æ¥ç”Ÿç”¢æ´»å‹•ã€‚å› æ¤ï¼ŒMES系統在數據層é¢ä¸Šï¼Œèµ·åˆ°äº†æºé€šPCS層和ERP/SCM層的橋æ¢ä½œç”¨ï¼Œå¹¶ä¿è‰äº†ç”Ÿç”¢æ•¸æ“šã€èª¿åº¦äº‹ä»¶ç‰ä¿¡æ¯çš„ä¸€è‡´æ€§åŠæº–確性。å¦ä¸€æ–¹é¢ï¼Œç”Ÿç”¢æ´»å‹•的復雜性產生了很多實際的用戶需求,為了滿足這些用戶需求,MES系統也å¯ä»¥è¦–為一個功能模塊的集åˆã€‚
ã€€ã€€åœ‹å…§ç…‰åŒ–ä¼æ¥å¾ž 1999 å¹´é–‹å§‹ï¼Œé€æ¥æ„è˜åˆ° MES 系統的開發åŠå¯¦æ–½å·¥ä½œå°äºŽå·¥å» ä¿¡æ¯åŒ–建è¨çš„é‡è¦æ€§ï¼Œé€™å€‹éŽç¨‹ä¸»è¦åˆ†ç‚ºå…©å€‹éšŽæ®µã€‚ç¬¬ä¸€å€‹éšŽæ®µï¼Œç…‰åŒ–ä¼æ¥ä¸»è¦ä¾æ“šå¯¦éš›ç”Ÿç”¢æ‡‰ç”¨éœ€æ±‚ï¼Œåœ¨å·¥å» é–‹ç™¼å¯¦æ–½ä¸€äº›ç¨ç«‹éžç³»çµ±åŒ–çš„ MES 模塊,例如:數據整åˆèˆ‡ç‰©æ–™å¹³è¡¡ç³»çµ±ç‰;ç¬¬äºŒå€‹éšŽæ®µï¼Œç…‰åŒ–ä¼æ¥é–‹å§‹æ³¨é‡ MES 的系統åŠå®Œæ•´æ€§ï¼Œåœ¨ PCS 系統上架è¨çµ±ä¸€çš„å·¥å» å¯¦æ™‚/關系數據平臺,å‘上連接 ERP/SCM 系統,形æˆå®Œæ•´çš„伿¥ç¶œåˆè‡ªå‹•åŒ–ç³»çµ±ä¸‰å±¤çµæ§‹;ç…‰åŒ–ä¼æ¥åœ¨ç”Ÿç”¢æ´»å‹•æ–¹é¢çš„用戶需求通éŽåŠŸèƒ½æ¨¡å¡Šçš„æž¶æ§‹åŠå¯¦æ–½å¾—到解決。在這個階段,以ä¸çŸ³æ²¹å’Œä¸çŸ³åŒ–å…©å¤§å¤§åž‹åœ‹æœ‰ä¼æ¥çš„ä¸‹å±¬ç…‰åŒ–å» æœ€æœ‰ä»£è¡¨æ€§ã€‚
  以ä¸çŸ³æ²¹çš„ç…‰åŒ–ä¼æ¥ç‚ºä¾‹ï¼Œæ—©åœ¨ 2000 年,ä¸çŸ³æ²¹å®Œæˆä¿¡æ¯æŠ€è¡“總體è¦åŠƒï¼Œç¢ºå®šäº†ä¸åœ‹çŸ³æ²¹æœªä¾†ä¿¡æ¯æŠ€è¡“能力的è—圖。煉油與化工é‹è¡Œç³»çµ±ï¼Œå³ MES é …ç›®ï¼Œ2004 å¹´ä¸çŸ³æ²¹ MES é …ç›®æ£å¼åœ¨å…¨å…¬å¸èŒƒåœå…§å•Ÿå‹•,經éŽäº†ä¸€å¹´å¤šçš„試點實施,于 2005 年上線æ£å¼æŠ•å…¥é‹è¡Œã€‚試點實施æˆåŠŸä¸Šç·šä¹‹åŽï¼Œæ ¹æ“šé …目實施計劃下一æ¥å®‰æŽ’,åˆåœ¨ä¸‹å±¬åˆ†å…¬å¸é€²è¡Œä¸€æœŸé …目推廣工作,并于 2007 å¹´ 4 å®¶åŒæ™‚æˆåŠŸä¸Šç·šã€‚å¾ž 2006 年開始開展二期推廣工作,并于 2007 年開始進行二期推廣。目å‰ï¼Œä¸çŸ³æ²¹ MES 系統二期推廣工作接近尾è²ï¼Œä¸‰æœŸå·¥ä½œäºŽ 2008 年開始在ä¸çŸ³æ²¹åœ‹å…§ 14 å®¶ç…‰åŒ–ä¼æ¥é–‹å±•。
3. MES控制網絡安全
  3.1. å…©ç¶²èžåˆ
ã€€ã€€çŸ³åŒ–ä¼æ¥MESçš„å¿«é€Ÿç™¼å±•ï¼Œå¾žå®¢è§€ä¸ŠåŠ é€Ÿäº†ä¼æ¥ä¿¡æ¯ç¶²çµ¡èˆ‡æŽ§åˆ¶ç¶²çµ¡çš„高度èžåˆã€‚
ã€€ã€€åŸºäºŽç®¡æŽ§ä¸€é«”åŒ–çš„ä¸»å°Žæ€æƒ³ï¼ŒçŸ³åŒ–MESçš„æ ¸å¿ƒåŠŸèƒ½æ˜¯åŸºäºŽå¯¦æ™‚æ•¸æ“šåº«çš„ç”Ÿç”¢èª¿åº¦ç®¡ç†ï¼Œå¹¶ä»¥å¯¦ç¾å°æŽ§åˆ¶ç³»çµ±çš„æ•¸æ“šé‡‡é›†ä½œç‚ºå¿…è¦å‰ææ¢ä»¶ï¼Œå¦å‰‡å…¶å®ƒå…§å®¹éƒ½ç„¡å¾žè«‡èµ·ã€‚這æ„味著é‹è¡ŒMES的信æ¯ç¶²çµ¡å¿…é ˆè¦å¯¦ç¾èˆ‡æŽ§åˆ¶ç¶²çµ¡ä¹‹é–“的數據交æ›ã€‚æ¤æ™‚,PCS層的控制網絡也ä¸å†ä»¥ä¸€å€‹ç¨ç«‹çš„網絡é‹è¡Œï¼Œè€Œè¦èˆ‡ä¿¡æ¯ç¶²çµ¡äº’通ã€äº’è¯ã€‚éš¨è‘—è¶Šä¾†è¶Šå¤šçš„çŸ³åŒ–ä¼æ¥æŽ¨å»£ã€æ‡‰ç”¨MES,就有越來越多的控制網絡被接入到信æ¯ç¶²çµ¡ä¸ï¼Œä¿¡æ¯ç¶²çµ¡èˆ‡æŽ§åˆ¶ç¶²çµ¡çš„å…©ç¶²èžåˆï¼Œå·²ç¶“æˆç‚ºå¤§å‹¢æ‰€è¶¨ã€‚
  兩網èžåˆï¼Œçµ¦æˆ‘們在建è¨MES時帶來新的æ€è€ƒï¼Œé‚£å°±æ˜¯ä¸èƒ½å†å°‡æŽ§åˆ¶ç¶²çµ¡èˆ‡MES割裂開來。特別是從網絡安全的角度,控制網絡已經æˆç‚ºMESçš„ä¸€éƒ¨åˆ†ï¼Œå¿…é ˆé€šç›¤è€ƒæ…®ã€‚
  3.2. 控制網絡開放性
  由DCSã€PLCå’ŒSCADAç‰æŽ§åˆ¶ç³»çµ±æ§‹æˆçš„æŽ§åˆ¶ç¶²çµ¡ï¼Œåœ¨éŽå޻幾å年的發展ä¸å‘ˆç¾å‡ºæ•´é«”開放的趨勢。
ã€€ã€€ä»¥çŸ³åŒ–ä¸»æµæŽ§åˆ¶ç³»çµ±DCSç‚ºä¾‹ï¼Œåœ¨ä¿¡æ¯æŠ€è¡“ç™¼å±•çš„å½±éŸ¿ä¸‹ï¼ŒDCS已經進入了第四代,新一代DCS呈ç¾çš„一個çªå‡ºç‰¹é»žå°±æ˜¯é–‹æ”¾æ€§çš„æé«˜ã€‚éŽåŽ»çš„DCSå» å•†åŸºæœ¬ä¸Šæ˜¯ä»¥è‡ªä¸»é–‹ç™¼ç‚ºä¸»ï¼Œæä¾›çš„系統也是自己的系統。當今的DCSå» å•†æ›´å¼·èª¿é–‹æ”¾ç³»çµ±é›†æˆæ€§ã€‚å„DCSå» å•†ä¸å†æŠŠé–‹ç™¼çµ„æ…‹è»Ÿä»¶æˆ–åˆ¶é€ å„ç¨®ç¡¬ä»¶å–®å…ƒè¦–ç‚ºæ ¸å¿ƒæŠ€è¡“ï¼Œè€Œæ˜¯ç´›ç´›æŠŠDCSçš„å„個組æˆéƒ¨åˆ†é‡‡ç”¨ç¬¬ä¸‰æ–¹é›†æˆæ–¹å¼æˆ–OEMæ–¹å¼ã€‚例如,多數DCSå» å•†è‡ªå·±ä¸å†é–‹ç™¼çµ„態軟件平臺,而轉入采用其它專æ¥å…¬å¸çš„é€šç”¨çµ„æ…‹è»Ÿä»¶å¹³è‡ºï¼Œæˆ–å…¶å®ƒå…¬å¸æä¾›çš„è»Ÿä»¶å¹³è‡ºã€‚é€™ä¸€æ€è·¯çš„轉變使得ç¾ä»£DCSçš„æ“作站完全呈ç¾PC化與Windows化的趨勢。在新一代DCSçš„æ“作站ä¸ï¼Œå¹¾ä¹Žæ¸…一色采用PC+Windows的技術架構,使用戶的投資åŠç¶è·æˆæœ¬å¤§å¹…é™ä½Žã€‚
ã€€ã€€åŒæ™‚,DCS網絡技術也呈ç¾å‡ºé–‹æ”¾çš„特å¾ã€‚éŽåŽ»ï¼Œç”±äºŽé€šä¿¡æŠ€è¡“ç›¸å°è½åŽï¼Œç¶²çµ¡æŠ€è¡“開放性是困擾用戶的一個é‡è¦å•題。而當代網絡技術ã€è»Ÿä»¶æŠ€è¡“的發展為開放系統æä¾›äº†å¯èƒ½ã€‚網絡技術開放性體ç¾åœ¨DCSå¯ä»¥å¾žå¤šå€‹å±¤é¢èˆ‡ç¬¬ä¸‰æ–¹ç³»çµ±äº’è¯ï¼ŒåŒæ™‚支æŒå¤šç¨®ç¶²çµ¡å”è°ã€‚ç›®å‰åœ¨èˆ‡ä¼æ¥ç®¡ç†å±¤ä¿¡æ¯å¹³è‡ºäº’è¯æ™‚,大多采用基于TCP(UDP)/IPå”è°çš„以太網通信技術,使用OPCç‰é–‹æ”¾æŽ¥å£æ¨™æº–。
  3.3. æŽ§åˆ¶ç¶²çµ¡å®‰å…¨æ¼æ´ž
  開放性為用戶帶來的好處毋庸置疑,但由æ¤å¼•發的å„ç¨®å®‰å…¨æ¼æ´žèˆ‡å‚³çµ±çš„å°é–‰ç³»çµ±ç›¸æ¯”å»å¤§å¤§å¢žåŠ ã€‚å°äºŽä¸€å€‹æŽ§åˆ¶ç¶²çµ¡ç³»çµ±ï¼Œç”¢ç”Ÿå®‰å…¨æ¼æ´žçš„å› ç´ æ˜¯å¤šæ–¹é¢çš„。
  3.3.1. 網絡通信å”è°å®‰å…¨æ¼æ´ž
  隨著TCP(UDP)/IPå”è°è¢«æŽ§åˆ¶ç¶²çµ¡æ™®é采用,網絡通信å”è°æ¼æ´žå•題變得越來越çªå‡ºã€‚
  TCP/IPå”è°ç°‡æœ€åˆè¨è¨ˆçš„æ‡‰ç”¨ç’°å¢ƒæ˜¯ç¾Žåœ‹åœ‹é˜²ç³»çµ±çš„å…§éƒ¨ç¶²çµ¡ï¼Œé€™ä¸€ç¶²çµ¡æ˜¯äº’ç›¸ä¿¡ä»»çš„ï¼Œå› æ¤å®ƒåŽŸæœ¬åªè€ƒæ…®äº’通互è¯å’Œè³‡æºå…±äº«çš„å•題,并未考慮也無法兼容解決來自網絡ä¸å’Œç¶²éš›é–“的大é‡å®‰å…¨å•題。當其推廣到社會的應用環境åŽï¼Œå®‰å…¨å•題發生了。所以說,TCP/IP在先天上就å˜åœ¨è‘—è‡´å‘½çš„å®‰å…¨æ¼æ´žã€‚
  (1)ã€ç¼ºä¹å°ç”¨æˆ¶èº«ä»½çš„鑒別
  TCP/IPçš„æ©Ÿåˆ¶æ€§æ¼æ´žä¹‹ä¸€æ˜¯ç¼ºä¹å°é€šä¿¡é›™æ–¹çœŸå¯¦èº«ä»½çš„鑒別機制。由于TCP/IP使用IP地å€ä½œç‚ºç¶²çµ¡ç¯€é»žçš„唯一標è˜ï¼Œè€ŒIP地å€çš„使用和管ç†åˆå˜åœ¨å¾ˆå¤šå•é¡Œï¼Œå› è€Œä¸€æ–¹é¢å¾ˆå®¹æ˜“導致IP地å€çš„æš´éœ²ï¼Œå¦ä¸€æ–¹é¢IP地å€å¾ˆå®¹æ˜“被å½é€ 和更改。
  (2)ã€ç¼ºä¹å°è·¯ç”±å”è°çš„鑒別èªè‰
  TCP/IP在IP層上缺ä¹å°è·¯ç”±å”è°çš„安全èªè‰æ©Ÿåˆ¶ï¼Œå°è·¯ç”±ä¿¡æ¯ç¼ºä¹é‘’別與ä¿è·ï¼Œå› æ¤å¯ä»¥é€šéŽäº’è¯ç¶²ï¼Œåˆ©ç”¨è·¯ç”±ä¿¡æ¯ä¿®æ”¹ç¶²çµ¡å‚³è¼¸è·¯å¾‘,誤導網絡分組傳輸。
  (3)ã€TCP/UDP自身缺陷
  TCP/IPå”è°ç°‡è¦å®šäº†TCP/UDP是基于IPå”è°ä¸Šçš„傳輸å”è°ï¼ŒTCP分段和UDP數據包是å°è£åœ¨IP包在網上傳輸的,除了å¯èƒ½é¢è‡¨IP層所é‡åˆ°çš„安全å¨è„…外,還å˜åœ¨TCP/UDP實ç¾ä¸çš„安全隱患。例如,TCP建立連接時在客戶機/æœå‹™å™¨æ¨¡å¼çš„â€œä¸‰æ¬¡æ¡æ‰‹â€ä¸ï¼Œå‡å¦‚客戶的IPåœ°å€æ˜¯å‡çš„,是ä¸å¯é”的,那么TCP無法完æˆè©²æ¬¡é€£æŽ¥å¹¶è™•于“åŠé–‹â€ç‹€æ…‹ï¼Œæ”»æ“Šè€…利用這個弱點就å¯ä»¥å¯¦æ–½å¦‚SYN Flooding的拒絕æœå‹™æ”»æ“Š;TCPæä¾›å¯é 連接是通éŽåˆå§‹åºåˆ—號和鑒別機制來實ç¾çš„ã€‚ä¸€å€‹åˆæ³•çš„TCP連接都有一個客戶機/æœå‹™å™¨é›™æ–¹å…±äº«çš„唯一åºåˆ—號作為標è˜å’Œé‘’別。åˆå§‹åºåˆ—號一般由隨機數發生器產生,但å•題出在很多æ“作系統在實ç¾TCP連接åˆå§‹åºåˆ—號的方法ä¸ï¼Œå®ƒæ‰€ç”¢ç”Ÿçš„åºåˆ—è™Ÿå¹¶ä¸æ˜¯çœŸæ£çš„隨機,而是一個具有一定è¦å¾‹ã€å¯çŒœæ¸¬æˆ–計算的數å—ã€‚å°æ”»æ“Šè€…來說,猜出了åˆå§‹åºåˆ—號并掌æ¡äº†IP地å€åŽï¼Œå°±å¯ä»¥å°ç›®æ¨™å¯¦æ–½IP Spoofing攻擊,而且極難檢測,å±å®³å·¨å¤§;而UDP是一個無連接的控制å”è°ï¼Œæ¥µæ˜“å—IPæºè·¯ç”±å’Œæ‹’絕æœå‹™åž‹æ”»æ“Šã€‚
  3.3.2. æ“ä½œç³»çµ±å®‰å…¨æ¼æ´ž
  PC+Windows的技術架構ç¾å·²æˆç‚ºæŽ§åˆ¶ç³»çµ±ä¸Šä½æ©Ÿ/æ“作站的主æµã€‚而在控制網絡ä¸ï¼Œä¸Šä½æ©Ÿ/æ“作站是實ç¾èˆ‡MES通信的主è¦ç¶²çµ¡çµé»žï¼Œå› æ¤å…¶æ“ä½œç³»çµ±çš„æ¼æ´žå°±æˆç‚ºäº†æ•´å€‹æŽ§åˆ¶ç¶²çµ¡ä¿¡æ¯å®‰å…¨ä¸çš„ä¸€å€‹çŸæ¿ã€‚
  Windowsæ“作系統從推出至今,以其å‹å¥½çš„用戶界é¢ã€ç°¡å–®çš„æ“ä½œæ–¹å¼å¾—到了用戶的èªå¯ï¼Œå…¶ç‰ˆæœ¬ä¹Ÿå¾žæœ€åˆçš„Windows 3.1發展到如今的XPã€Windows Server2003〠Windows 7ç‰ã€‚但是,微軟在è¨è¨ˆWindowsæ“ä½œç³»çµ±æ™‚æ˜¯æœ¬è‘—ç°¡å–®æ˜“ç”¨ç‚ºåŽŸå‰‡çš„ï¼Œå› è€Œå¿½ç•¥äº†å®‰å…¨æ–¹é¢çš„考慮,留下了很多隱患。這些隱患在單機時代并沒有顯ç¾å‡ºä¾†ï¼ŒåŽä¾†éš¨è‘—網絡的出ç¾å’Œæ™®åŠï¼Œè¶Šä¾†è¶Šå¤šåœ°ä½¿ç”¨Windowsæ“作系統的PCæŽ¥å…¥ç¶²çµ¡ï¼Œå¾®è»ŸåŸ‹ä¸‹çš„éš±æ‚£é€æ¼¸æµ®å‡ºæ°´é¢ã€‚一時間Windowsæ“ä½œç³»çµ±æ¼æ´žé »ç¹å‡ºç¾ï¼Œå®‰å…¨äº‹æ•…時有發生。雖然微軟在Windows2000以åŽçš„版本ä¸é‡‡ç”¨äº†Windows NTçš„æ ¸å¿ƒï¼Œåœ¨ä¸€å®šç¨‹åº¦ä¸Šæé«˜äº†Windowsæ“作系統的安全性,但ä»ç„¶ä¸èƒ½é¿å…å®‰å…¨æ¼æ´žçš„䏿–·å‡ºç¾ã€‚å¦ä¸€æ–¹é¢ï¼ŒWindows作為主æµçš„æ“ä½œç³»çµ±ï¼Œä¹Ÿæ›´å®¹æ˜“æˆç‚ºçœ¾çŸ¢ä¹‹çš„ï¼Œæ¯æ¬¡Windowsçš„ç³»çµ±æ¼æ´žè¢«ç™¼ç¾åŽï¼Œé‡å°è©²æ¼æ´žçš„æƒ¡æ„代碼很快就會出ç¾åœ¨ç¶²ä¸Šï¼Œå¾žæ¼æ´žè¢«ç™¼ç¾åˆ°æƒ¡æ„代碼的出ç¾ï¼Œä¸é–“的時差開始變得越來越çŸã€‚以Windows2000版本為例,就曾被發ç¾äº†å¤§é‡æ¼æ´žï¼Œå…¸åž‹çš„å¦‚ï¼šè¼¸å…¥æ³•æ¼æ´žã€IPC$æ¼æ´žã€RPCæ¼æ´žã€Unicodeæ¼æ´žã€IDA&IDQç·©æ²–å€æº¢å‡ºæ¼æ´žã€Printeræº¢å‡ºæ¼æ´žã€Cookieæ¼æ´žç‰ç‰ã€‚é€™äº›æ¼æ´žå¤§éƒ¨åˆ†å±å®³å·¨å¤§ï¼Œæƒ¡æ„代碼通éŽé€™äº›æ¼æ´žï¼Œå¯ä»¥ç²å¾—Windows2000æ“作站的完全控制權,甚至為所欲為。
  3.3.3. æ‡‰ç”¨è»Ÿä»¶å®‰å…¨æ¼æ´ž
ã€€ã€€è™•äºŽæ‡‰ç”¨å±¤çš„æ‡‰ç”¨è»Ÿä»¶ç”¢ç”Ÿçš„æ¼æ´žæ˜¯æœ€ç›´æŽ¥ã€æœ€è‡´å‘½çš„。一方é¢é€™æ˜¯å› 為應用軟件形å¼å¤šæ¨£ï¼Œå¾ˆé›£å½¢æˆçµ±ä¸€çš„防è·è¦èŒƒä»¥æ‡‰å°å®‰å…¨å•題;å¦ä¸€æ–¹é¢æœ€åš´é‡çš„æ˜¯ï¼Œç•¶æ‡‰ç”¨è»Ÿä»¶é¢å‘ç¶²çµ¡æ‡‰ç”¨æ™‚ï¼Œå°±å¿…é ˆé–‹æ”¾å…¶æ‡‰ç”¨ç«¯å£ã€‚ä¾‹å¦‚ï¼Œè¦æƒ³å¯¦ç¾èˆ‡æ“作站OPCæœå‹™å™¨è»Ÿä»¶çš„ç¶²çµ¡é€šä¿¡ï¼ŒæŽ§åˆ¶ç¶²çµ¡å°±å¿…é ˆå®Œå…¨é–‹æ”¾135端å£ï¼Œé€™æ™‚防ç«å¢»ç‰å®‰å…¨è¨å‚™å·²ç¶“無能為力了。而實際上,ä¸åŒæ‡‰ç”¨è»Ÿä»¶çš„å®‰å…¨æ¼æ´žé‚„䏿¢äºŽæ¤ã€‚
  2008å¹´åœ‹å¤–åª’é«”æ›¾å ±é“,總部ä½äºŽç¾Žåœ‹æ³¢å£«é “çš„æ ¸å¿ƒå®‰å…¨æŠ€è¡“å…¬å¸CST在經éŽå®‰å…¨è©•ä¼°åŽåš´æ£è¡¨ç¤ºï¼Œäº’è¯ç¶²æ”»æ“Šè€…å¯èƒ½æœƒåˆ©ç”¨ä¸€äº›å¤§åž‹å·¥ç¨‹è‡ªå‹•åŒ–è»Ÿä»¶çš„å®‰å…¨æ¼æ´žç²å–諸如污水處ç†å» ã€å¤©ç„¶æ°£ç®¡é“以åŠå…¶ä»–大型è¨å‚™çš„æŽ§åˆ¶æ¬Šï¼Œä¸€æ—¦é€™äº›æŽ§åˆ¶æ¬Šè¢«ä¸è‰¯æ„圖黑客所掌æ¡ï¼Œé‚£ä¹ˆåŽæžœä¸å ªè¨æƒ³ã€‚å…¶ä¸è¢«å‘ŠçŸ¥çš„自動化軟件系統CitectSCADA在五個月之åŽç™¼å¸ƒäº†è©²å®‰å…¨æ¼æ´žçš„補ä¸ç¨‹åºã€‚ä½†æ˜¯é€™ç¨®å®‰å…¨æ¼æ´žä¹Ÿæœƒå‡ºç¾åœ¨å…¶ä»–的監控軟件或者類似于CitectSCADA系統的軟件之上。æ¤å¤–æ˜¯ä¸æ˜¯æ‰€æœ‰çš„Citect的客戶都安è£äº†é€™å€‹å®‰å…¨è£œä¸å°šä¸”ä¸å¾—而知。
  目å‰é»‘å®¢æ”»æ“Šæ‡‰ç”¨è»Ÿä»¶æ¼æ´žå¸¸ç”¨çš„æ–¹æ³•æ˜¯â€œç·©æ²–å€æº¢å‡ºâ€ï¼Œå®ƒé€šéŽå‘æŽ§åˆ¶çµ‚ç«¯ç™¼é€æƒ¡æ„數據包來ç²å–控制權。一旦ç²å–控制權,攻擊者就å¯ä»¥å¦‚åœ¨æœ¬åœ°ä¸€æ¨£åŽ»æ“æŽ§é 程æ“ä½œç«™ä¸Šçš„ç›£æŽ§è»Ÿä»¶ï¼Œä¿®æ”¹æŽ§åˆ¶åƒæ•¸ã€‚
  3.4. 控制網絡安全隱患
ã€€ã€€æŽ§åˆ¶ç¶²çµ¡çš„å®‰å…¨æ¼æ´žæš´éœ²äº†æ•´å€‹æŽ§åˆ¶ç³»çµ±å®‰å…¨çš„脆弱性。由于網絡通信å”è°ã€æ“ä½œç³»çµ±ã€æ‡‰ç”¨è»Ÿä»¶ã€å®‰å…¨ç–略甚至硬件上å˜åœ¨çš„å®‰å…¨ç¼ºé™·ï¼Œå¾žè€Œä½¿å¾—æ”»æ“Šè€…èƒ½å¤ åœ¨æœªæŽˆæ¬Šçš„æƒ…æ³ä¸‹è¨ªå•å’Œæ“æŽ§æŽ§åˆ¶ç¶²çµ¡ç³»çµ±ï¼Œå½¢æˆäº†å·¨å¤§çš„å®‰å…¨éš±æ‚£ã€‚æŽ§åˆ¶ç¶²çµ¡ç³»çµ±çš„å®‰å…¨æ€§åŒæ¨£ç¬¦åˆâ€œæœ¨æ¡¶åŽŸå‰‡â€ï¼Œå…¶æ•´é«”安全性ä¸åœ¨äºŽå…¶æœ€å¼·è™•ï¼Œè€Œå–æ±ºäºŽç³»çµ±æœ€è–„弱之處,å³å®‰å…¨æ¼æ´žæ‰€æ±ºå®šã€‚åªè¦é€™å€‹æ¼æ´žè¢«ç™¼ç¾ï¼Œç³»çµ±å°±æœ‰å¯èƒ½æˆç‚ºç¶²çµ¡æ”»æ“Šçš„犧牲å“。
ã€€ã€€å®‰å…¨æ¼æ´žå°æŽ§åˆ¶ç¶²çµ¡çš„隱患體ç¾åœ¨æƒ¡æ„攻擊行為å°ç³»çµ±çš„å¨è„…。隨著越來越多的控制網絡系統通éŽä¿¡æ¯ç¶²çµ¡é€£æŽ¥åˆ°äº’è¯ä¸Šï¼Œé€™ç¨®å¨è„…就越來越大。目å‰äº’è¯ç¶²ä¸Šå·²æœ‰å¹¾è¬å€‹é»‘å®¢ç«™é»žï¼Œé»‘å®¢æŠ€è¡“ä¸æ–·å‰µæ–°ï¼ŒåŸºæœ¬çš„æ”»æ“Šæ‰‹æ³•å·²é”上åƒç¨®ã€‚é€™äº›æ”»æ“ŠæŠ€è¡“ä¸€æ—¦è¢«ä¸æ³•之徒掌æ¡ï¼Œå°‡ç”¢ç”Ÿä¸è‰¯çš„åŽæžœã€‚
  å°äºŽæŽ§åˆ¶ç¶²çµ¡ç³»çµ±ï¼Œç”±äºŽå®‰å…¨æ¼æ´žå¯èƒ½å¸¶ä¾†çš„直接安全隱患有以下幾種。
  3.4.1. 入侵
  系統被入侵是系統常見的一種安全隱患。黑客侵入計算機和網絡å¯ä»¥éžæ³•使用計算機和網絡資æºï¼Œç”šè‡³æ˜¯å®Œå…¨æŽŒæŽ§è¨ˆç®—機和網絡。
  控制網絡的計算機終端和網絡往往å¯ä»¥æŽ§åˆ¶è«¸å¦‚大型化工è£ç½®ã€å…¬ç”¨å·¥ç¨‹è¨å‚™ï¼Œç”šè‡³æ ¸é›»ç«™å®‰å…¨ç³»çµ±ç‰å¤§åž‹å·¥ç¨‹åŒ–è¨å‚™ã€‚黑客一旦控制該系統,å°ç³»çµ±é€ æˆä¸€äº›åƒæ•¸çš„修改,就å¯èƒ½å°Žè‡´ç”Ÿç”¢é‹è¡Œçš„癱瘓,就æ„味著å¯èƒ½åˆ©ç”¨è¢«æ„ŸæŸ“的控制ä¸å¿ƒç³»çµ±ç ´å£žç”Ÿç”¢éŽç¨‹ã€åˆ‡æ–·æ•´å€‹åŸŽå¸‚çš„ä¾›é›»ç³»çµ±ã€æƒ¡æ„æ±¡æŸ“é£²ç”¨æ°´ç”šè‡³æ˜¯ç ´å£žæ ¸é›»ç«™çš„æ£å¸¸é‹è¡Œã€‚隨著近些年來越來越多的控制網絡接入到互è¯ç¶²ç•¶ä¸ï¼Œé€™ç¨®å¯èƒ½å°±è¶Šä¾†è¶Šå¤§ã€‚
  3.4.2. 拒絕æœå‹™æ”»æ“Š
  å—到拒絕æœå‹™æ”»æ“Šæ˜¯ä¸€ç¨®å±å®³å¾ˆå¤§çš„安全隱患。常見的æµé‡åž‹æ”»æ“Šå¦‚Ping Floodingã€UDP Floodingç‰ï¼Œä»¥åŠå¸¸è¦‹çš„連接型攻擊如SYN Floodingã€ACK Floodingç‰ï¼Œé€šéŽæ¶ˆè€—系統的資æºï¼Œå¦‚網絡帶寬ã€é€£æŽ¥æ•¸ã€CPU處ç†èƒ½åŠ›ç‰ä½¿å¾—æ£å¸¸çš„æœå‹™åŠŸèƒ½ç„¡æ³•é€²è¡Œã€‚æ‹’çµ•æœå‹™æ”»æ“Šé›£ä»¥é˜²èŒƒçš„åŽŸå› æ˜¯å®ƒçš„æ”»æ“Šå°è±¡éžå¸¸æ™®é,從æœå‹™å™¨åˆ°å„種網絡è¨å‚™å¦‚路由器ã€äº¤æ›æ©Ÿã€é˜²ç«å¢»ç‰éƒ½å¯ä»¥è¢«æ‹’絕æœå‹™æ”»æ“Šã€‚
  控制網絡一旦éå—åš´é‡çš„æ‹’絕æœå‹™æ”»æ“Šå°±æœƒå°Žè‡´æ“作站的æœå‹™ç™±ç˜“ï¼Œèˆ‡æŽ§åˆ¶ç³»çµ±çš„é€šä¿¡å®Œå…¨ä¸æ–·ç‰ã€‚å¯ä»¥æƒ³åƒï¼Œå—到拒絕æœå‹™æ”»æ“ŠåŽçš„æŽ§åˆ¶ç¶²çµ¡å¯èƒ½å°Žè‡´ç¶²çµ¡ä¸æ‰€æœ‰æ“ä½œç«™å’Œç›£æŽ§çµ‚ç«¯ç„¡æ³•é€²è¡Œå¯¦æ™‚ç›£æŽ§ï¼Œå…¶åŽæžœæ˜¯éžå¸¸åš´é‡çš„ã€‚è€Œå‚³çµ±çš„å®‰å…¨æŠ€è¡“å°æ‹’絕æœå‹™æ”»æ“Šå¹¾ä¹Žä¸å¯é¿å…ï¼Œç¼ºä¹æœ‰æ•ˆçš„æ‰‹æ®µä¾†è§£æ±ºã€‚
  3.4.3. 病毒與惡æ„代碼
  病毒的泛濫是大家有目共ç¹çš„。全çƒèŒƒåœå…§ï¼Œæ¯å¹´éƒ½æœƒç™¼ç”Ÿæ•¸æ¬¡å¤§è¦æ¨¡çš„病毒爆發。目å‰å…¨çƒå·²ç™¼ç¾æ•¸è¬ç¨®ç—…毒,并且還在以æ¯å¤©æ•¸å余種的速度增長。除了傳統æ„ç¾©ä¸Šçš„å…·æœ‰è‡ªæˆ‘å¾©åˆ¶èƒ½åŠ›ä½†å¿…é ˆå¯„ç”Ÿåœ¨å…¶å®ƒå¯¦ç”¨ç¨‹åºä¸çš„病毒外,å„種新型的惡æ„代碼也層出ä¸çª®ï¼Œå¦‚陷阱門ã€é‚輯炸彈ã€ç‰¹æ´›ä¼Šæœ¨é¦¬ã€è •蟲ã€Zombieç‰ã€‚新型的惡æ„代碼具有更強的傳æ’èƒ½åŠ›å’Œç ´å£žæ€§ã€‚ä¾‹å¦‚è •èŸ²ï¼Œå¾žå»£ç¾©å®šç¾©ä¾†èªªä¹Ÿæ˜¯ä¸€ç¨®ç—…æ¯’ï¼Œä½†å’Œå‚³çµ±ç—…æ¯’ç›¸æ¯”æœ€å¤§ä¸åŒåœ¨äºŽè‡ªæˆ‘復制éŽç¨‹ã€‚傳統病毒的自我復制éŽç¨‹éœ€è¦äººå·¥å¹²é ,無論é‹è¡Œæ„ŸæŸ“病毒的實用程åºï¼Œæˆ–者是打開包å«å®ç—…毒的郵件ç‰ï¼Œæ²’有人工干é 病毒無法自我完æˆå¾©åˆ¶ã€å‚³æ’ã€‚ä½†è •èŸ²å»å¯ä»¥è‡ªæˆ‘ç¨ç«‹å®Œæˆä»¥ä¸‹éŽç¨‹ï¼š
  (1)ã€æŸ¥æ‰¾é ç¨‹ç³»çµ±ï¼šèƒ½å¤ é€šéŽæª¢ç´¢å·²è¢«æ”»é™·çš„系統的網絡鄰居列表或其它é 程系統地å€åˆ—表找出下一個攻擊å°è±¡ã€‚
  (2)ã€å»ºç«‹é€£æŽ¥ï¼šèƒ½å¤ 通éŽç«¯å£æŽƒæç‰æ“作éŽç¨‹è‡ªå‹•和被攻擊å°è±¡å»ºç«‹é€£æŽ¥ï¼Œå¦‚Telnet連接ç‰ã€‚
  (3)ã€å¯¦æ–½æ”»æ“Šï¼šèƒ½å¤ 自動將自身通éŽå·²ç¶“建立的連接復制到被攻擊的é 程系統,并é‹è¡Œå®ƒã€‚
  一旦計算機和網絡染上了惡æ„代碼,安全å•題就ä¸å¯é¿å…。
  3.5. 常è¦ç¶²çµ¡å®‰å…¨æŠ€è¡“
ã€€ã€€çŸ³åŒ–ä¼æ¥éš¨è‘—ä¿¡æ¯ç³»çµ±çš„䏿–·ç™¼å±•,大é‡ITæŠ€è¡“è¢«å¼•å…¥ï¼ŒåŒæ™‚也包括å„種IT網絡安全技術。目å‰ä»¥MES為代表的信æ¯ç³»çµ±åœ¨å¯¦ç¾æŽ§åˆ¶ç¶²çµ¡æŽ¥å…¥ä¿¡æ¯ç¶²çµ¡æ™‚ï¼Œä¹ŸåŸºæœ¬éƒ½è€ƒæ…®äº†å°æŽ§åˆ¶ç¶²çµ¡çš„å®‰å…¨é˜²è·ã€‚但目å‰å°æŽ§åˆ¶ç¶²çµ¡çš„防è·ï¼Œå¤§éƒ¨åˆ†é‡‡ç”¨çš„æ˜¯å¸¸è¦ç¶²çµ¡å®‰å…¨æŠ€è¡“,主è¦åŒ…括防ç«å¢»ã€IDSã€VPNã€é˜²ç—…毒ç‰ã€‚這些技術主è¦é¢å‘商用網絡應用。
ã€€ã€€åœ¨ä¼æ¥çš„ä¿¡æ¯åŒ–系統ä¸ï¼Œç”±è¾¦å…¬ç¶²çµ¡ã€ç®¡ç†ç¶²çµ¡çµ„æˆçš„ä¿¡æ¯ç¶²çµ¡èˆ‡å•†ç”¨ç¶²çµ¡çš„é‹ç¶ç‰¹é»žæ¯”è¼ƒç›¸ä¼¼ï¼Œå› æ¤é‡‡ç”¨å¸¸è¦ç¶²çµ¡å®‰å…¨æŠ€è¡“是é©åˆçš„。而控制網絡特點則有很大ä¸åŒã€‚
  控制網絡是控制系統如DCSå„部件å”åŒå·¥ä½œçš„é€šä¿¡ç¶²çµ¡ã€‚æŽ§åˆ¶ç³»çµ±è² è²¬å°ç”Ÿç”¢è£ç½®çš„連續ä¸é–“æ–·åœ°ç”Ÿç”¢æŽ§åˆ¶ï¼Œå› æ¤æŽ§åˆ¶ç¶²çµ¡åŒæ¨£å…·æœ‰é€£çºŒä¸å¯é–“斷的高å¯é æ€§è¦æ±‚。å¦ä¸€æ–¹é¢ï¼ŒæŽ§åˆ¶ç¶²çµ¡ä¹Ÿæ˜¯æ“ä½œäººå“¡å°æŽ§åˆ¶ç³»çµ±å¯¦æ™‚ä¸‹ç™¼æŽ§åˆ¶æŒ‡ä»¤çš„é‡è¦é€”徑,所以控制網絡åˆå…·æœ‰ä¸å¯å»¶é²çš„é«˜å¯¦æ™‚æ€§è¦æ±‚。
  在商用網絡里å¯ä»¥å˜åœ¨ç—…毒,幾乎æ¯å¤©éƒ½æœ‰æ–°çš„補ä¸å‡ºç¾ï¼Œè¨ˆç®—機å¯èƒ½æœƒæ»æ©Ÿã€æš«åœï¼Œè€Œé€™äº›å¦‚果發生在控制網絡里幾乎是ä¸å¯æƒ³è±¡çš„。為了ä¿è‰ç”Ÿç”¢å®‰å…¨ï¼Œåœ¨æ¥µç«¯æƒ…æ³ä¸‹ï¼Œå³ä¾¿å°‡æŽ§åˆ¶ç¶²çµ¡èˆ‡ä¿¡æ¯ç¶²çµ¡æ–·é–‹ï¼Œåœæ¢èˆ‡ä¿¡æ¯ç¶²çµ¡äº¤æ›æ•¸æ“šä¹Ÿè¦ä¿è‰æŽ§åˆ¶ç³»çµ±çš„å®‰å…¨ã€‚å› æ¤ï¼ŒéŽç¨‹ç”Ÿç”¢çš„連續ä¸å¯é–“斷的高å¯é æ€§è¦æ±‚控制網絡具備更高的安全性。
  å¦å¤–ï¼Œå¾žæ•¸æ“šå®‰å…¨è§’åº¦ä¾†çœ‹ï¼Œå•†ç”¨ç¶²çµ¡å¾€å¾€å°æ•¸æ“šçš„ç§å¯†æ€§è¦æ±‚很高,è¦é˜²æ¢ä¿¡æ¯çš„æ³„露,而控制網絡強調的是數據的å¯é 性。å¦å¤–,商用網絡的應用數據類型極其復雜,傳輸的通信標準多樣化,如HTTPã€SMTPã€FTPã€SOAPç‰;而控制網絡的應用數據類型相å°å–®ä¸€ï¼Œä»¥éŽç¨‹æ•¸æ“šç‚ºä¸»ï¼Œå‚³è¼¸çš„通信標準以工æ¥é€šä¿¡æ¨™æº–為主,如OPCã€Modbusç‰ã€‚
ã€€ã€€é€šéŽæ¯”較商用網絡與控制網絡的差異å¯ä»¥ç™¼ç¾ï¼Œå¸¸è¦çš„ITç¶²çµ¡å®‰å…¨æŠ€è¡“éƒ½ä¸æ˜¯å°ˆé–€é‡å°æŽ§åˆ¶ç¶²çµ¡éœ€æ±‚è¨è¨ˆçš„,用在控制網絡上就會å˜åœ¨å¾ˆå¤šå±€é™æ€§ã€‚
  比如防ç«å¢»ç”¢å“,目å‰åŸºæœ¬æ˜¯ä»¥åŒ…éŽæ¿¾æŠ€è¡“ç‚ºåŸºç¤Žçš„ï¼Œå®ƒæœ€å¤§çš„å±€é™æ€§åœ¨äºŽä¸èƒ½ä¿è‰æº–許放行的數據的安全性。防ç«å¢»é€šéŽæ‹’絕放行并丟棄數據包來實ç¾è‡ªå·±çš„安全機制。但防ç«å¢»ç„¡æ³•ä¿è‰æº–許放行數據的安全性。從實際應用來看,防ç«å¢»è¼ƒç‚ºæ˜Žé¡¯çš„局陿€§åŒ…括以下幾方é¢ï¼š
  1)ã€é˜²ç«å¢»ä¸èƒ½é˜»æ¢æ„ŸæŸ“病毒的程åºå’Œæ–‡ä»¶çš„傳輸。就是防ç«å¢»åªèƒ½åšç¶²çµ¡å››å±¤ä»¥ä¸‹çš„æŽ§åˆ¶ï¼Œå°äºŽæ‡‰ç”¨å±¤å…§çš„病毒ã€è •蟲都沒有辦法。
  2)ã€é˜²ç«å¢»ä¸èƒ½é˜²èŒƒå…¨æ–°çš„å¨è„…,更ä¸èƒ½é˜²æ¢å¯æŽ¥è§¸çš„äººç‚ºæˆ–è‡ªç„¶çš„ç ´å£žã€‚
  3)ã€é˜²ç«å¢»ä¸èƒ½é˜²æ¢ç”±è‡ªèº«å®‰å…¨æ¼æ´žå¼•èµ·çš„å¨è„…。
  4)ã€é˜²ç«å¢»å°ç”¨æˆ¶ä¸å®Œå…¨é€æ˜Žï¼Œéžå°ˆæ¥ç”¨æˆ¶é›£äºŽç®¡ç†å’Œé…ç½®ï¼Œæ˜“é€ æˆå®‰å…¨æ¼æ´žã€‚
  5)ã€é˜²ç«å¢»å¾ˆé›£ç‚ºç”¨æˆ¶åœ¨é˜²ç«å¢»å…§å¤–æä¾›ä¸€è‡´çš„安全ç–略,ä¸èƒ½é˜²æ¢åˆ©ç”¨æ¨™æº–網絡å”è°ä¸çš„缺陷進行的攻擊,也ä¸èƒ½é˜²æ¢åˆ©ç”¨æœå‹™å™¨ç³»çµ±æ¼æ´žæ‰€é€²è¡Œçš„æ”»æ“Šã€‚
  6)ã€ç”±äºŽé˜²ç«å¢»è¨ç½®åœ¨å…§ç¶²èˆ‡å¤–網通信的信é“上,并執行è¦å®šçš„安全ç–略,所以防ç«å¢»åœ¨æä¾›å®‰å…¨é˜²è·çš„åŒæ™‚,也變æˆäº†ç¶²çµ¡é€šä¿¡çš„ç“¶é ¸ï¼Œå¢žåŠ äº†ç¶²çµ¡å‚³è¼¸å»¶æ™‚ï¼Œå¦‚æžœé˜²ç«å¢»å‡ºç¾å•題,那么內部網絡就會å—到嚴é‡å¨è„…。
  7)ã€é˜²ç«å¢»åƒ…æä¾›ç²—ç²’åº¦çš„è¨ªå•æŽ§åˆ¶èƒ½åŠ›ã€‚å®ƒä¸èƒ½é˜²æ¢æ•¸æ“šé©…å‹•å¼çš„æ”»æ“Šã€‚
  å¦ä¸€æ–¹é¢ï¼Œé˜²ç«å¢»ç”±äºŽå…¶è‡ªèº«æ©Ÿç†çš„åŽŸå› ï¼Œé‚„å˜åœ¨å¾ˆå¤šå…ˆå¤©ä¸è¶³ï¼Œä¸»è¦åŒ…括:
  1)ã€ç”±äºŽé˜²ç«å¢»æœ¬èº«æ˜¯åŸºäºŽTCP/IPå”è°é«”系實ç¾çš„,所以它無法解決TCP/IPå”è°é«”ç³»ä¸å˜åœ¨çš„æ¼æ´žã€‚
  2)ã€é˜²ç«å¢»åªæ˜¯ä¸€å€‹ç–略執行機構,它并ä¸å€åˆ†æ‰€åŸ·è¡Œæ”¿ç–çš„å°éŒ¯ï¼Œæ›´ç„¡æ³•判別出一æ¢åˆæ³•æ”¿ç–æ˜¯å¦çœŸæ˜¯ç®¡ç†å“¡çš„æœ¬æ„。從這點上看,防ç«å¢»ä¸€æ—¦è¢«æ”»æ“Šè€…控制,由它ä¿è·çš„æ•´å€‹ç¶²çµ¡å°±ç„¡å®‰å…¨å¯è¨€äº†ã€‚
  3)ã€é˜²ç«å¢»ç„¡æ³•從æµé‡ä¸Šåˆ¤åˆ¥å“ªäº›æ˜¯æ£å¸¸çš„ï¼Œå“ªäº›æ˜¯ç•°å¸¸çš„ï¼Œå› æ¤å®¹æ˜“å—到æµé‡æ”»æ“Šã€‚
  4)ã€é˜²ç«å¢»çš„安全性與其速度和多功能æˆå比。防ç«å¢»çš„å®‰å…¨æ€§è¦æ±‚越高,需è¦å°æ•¸æ“šåŒ…æª¢æŸ¥çš„é …ç›®(å³é˜²ç«å¢»çš„功能)就越多越細,å°CPU和內å˜çš„æ¶ˆè€—也就越大,從而導致防ç«å¢»çš„æ€§èƒ½ä¸‹é™ï¼Œè™•ç†é€Ÿåº¦æ¸›æ…¢ã€‚
  5)ã€é˜²ç«å¢»æº–許æŸé …æœå‹™ï¼Œå»ä¸èƒ½ä¿è‰è©²æœå‹™çš„安全性,它需è¦ç”±æ‡‰ç”¨å®‰å…¨ä¾†è§£æ±ºã€‚
  防ç«å¢»æ£æ˜¯ç”±äºŽé€™äº›ç¼ºé™·èˆ‡ä¸è¶³ï¼Œå°Žè‡´ç›®å‰è¢«æ”»ç ´çš„幾率已經接近50%ã€‚é›–ç„¶ç›®å‰æœ€æµè¡Œçš„安全架構是以防ç«å¢»ç‚ºæ ¸å¿ƒçš„安全體系架構。通éŽé˜²ç«å¢»ä¾†å¯¦ç¾ç¶²çµ¡çš„安全ä¿éšœé«”系。然而,以防ç«å¢»ç‚ºæ ¸å¿ƒçš„安全防御體系未能有效地防æ¢ç›®å‰é »é »ç™¼ç”Ÿçš„網絡攻擊。僅有防ç«å¢»çš„安全架構是é é ä¸å¤ 的。
  其它安全技術如IDSã€VPNã€é˜²ç—…毒產å“ç‰èˆ‡ç”¢å“與防ç«å¢»ä¸€æ¨£ï¼Œä¹Ÿéƒ½æœ‰å¾ˆå¼·çš„é‡å°æ€§ï¼Œåªèƒ½ç®¡è½„屬于自己管轄的事情,出了這個邊界就ä¸å†èƒ½ç™¼æ®ä½œç”¨ã€‚IDS作為å¯å¯©æŸ¥æ€§ç”¢å“æœ€å¤§çš„å±€é™æ€§æ˜¯æ¼å ±å’Œèª¤å ±åš´é‡ï¼Œå¹¾ä¹Žä¸æ˜¯ä¸€å€‹å¯ä»¥ä¾è³´çš„安全工具,而是一個åƒè€ƒå·¥å…·ã€‚æ¼å ±ç‰äºŽæ²’æœ‰å ±ï¼Œèª¤å ±å‰‡æ˜¯å ±éŒ¯äº†ï¼Œé€™å…©å€‹ç‰¹é»žå¹¾ä¹Žç ´å£žäº†å…¥ä¾µæª¢æ¸¬çš„å¯ç”¨æ€§ã€‚VPNä½œç‚ºä¸€ç¨®åŠ å¯†é¡žæŠ€è¡“ï¼Œä¸ç®¡å“ªç¨®VPN技術,在è¨è¨ˆä¹‹åˆéƒ½æ˜¯ç‚ºäº†ä¿è‰å‚³è¼¸å®‰å…¨å•題而è¨è¨ˆçš„,而沒有動態ã€å¯¦æ™‚的檢測接入的VPNä¸»æ©Ÿçš„å®‰å…¨æ€§ï¼ŒåŒæ™‚å°å…¶ä½œâ€œæº–入控制â€ã€‚這樣有å¯èƒ½å› 為一個VPN主機的ä¸å®‰å…¨ï¼Œå°Žè‡´å…¶æ•´å€‹ç¶²çµ¡ä¸å®‰å…¨ã€‚防病毒產å“ä¹Ÿæœ‰å±€é™æ€§ï¼Œä¸»è¦æ˜¯å°æ–°ç—…毒的處ç†ç¸½æ˜¯æ»¯åŽçš„,這導致æ¯å¹´éƒ½æœƒå¤§è¦æ¨¡åœ°çˆ†ç™¼ç—…毒,特別是新病毒。
  3.6. 其它行æ¥å€Ÿé‘’
  在我國å„大基礎能æºè¡Œæ¥ä¸ï¼Œé›»åŠ›è¡Œæ¥ç”±äºŽå…¶ç‰¹æ®Šè¡Œæ¥èƒŒæ™¯ï¼Œå…¶å®‰å…¨æ€§å¾€å¾€ä¸Šå‡åˆ°åœ‹å®¶å®‰å…¨é«˜åº¦ï¼Œå› æ¤åœ¨ç¶²çµ¡å®‰å…¨é˜²è·æ–¹é¢ä¹Ÿæœ‰è‘—è¼ƒé«˜çš„è¦æ±‚。
  早在2002年,國家經貿委å³ç™¼è¡Œäº†ç¬¬30號令,å³ã€Šé›»ç¶²å’Œé›»å» 計算機監控系統åŠèª¿åº¦æ•¸æ“šç¶²çµ¡å®‰å…¨é˜²è·çš„è¦å®šã€‹ã€‚è©²è¡Œæ¥æ³•è¦é ’布的主è¦ç›®çš„æ˜¯ï¼šâ€œé˜²èŒƒå°é›»ç¶²å’Œé›»å» 計算機監控系統åŠèª¿åº¦æ•¸æ“šç¶²çµ¡çš„æ”»æ“Šä¾µå®³åŠç”±æ¤å¼•起的電力系統事故,ä¿éšœé›»åŠ›ç³»çµ±çš„å®‰å…¨ç©©å®šé‹è¡Œï¼Œå»ºç«‹å’Œå®Œå–„é›»ç¶²å’Œé›»å» è¨ˆç®—æ©Ÿç›£æŽ§ç³»çµ±åŠèª¿åº¦æ•¸æ“šç¶²çµ¡çš„安全防è·é«”系。â€è©²è¦å®šå°‡é›»åŠ›ç›£æŽ§ç³»çµ±ã€è¾¦å…¬è‡ªå‹•化系統或其他信æ¯ç³»çµ±ä»¥åŠäº’è¯ç¶²ä¹‹é–“的網絡åšäº†é‚Šç•ŒåŠƒåˆ†ï¼Œå¹¶æ˜Žç¢ºè¦å®šï¼Œé›»åŠ›ç›£æŽ§ç³»çµ±åœ¨èˆ‡å…¶å®ƒç³»çµ±ä¹‹é–“ä»¥ç¶²çµ¡æ–¹å¼äº’è¯æ™‚ï¼Œå¿…é ˆé‡‡ç”¨ç¶“åœ‹å®¶æœ‰é—œéƒ¨é–€èªè‰çš„專用ã€å¯é çš„å®‰å…¨éš”é›¢è¨æ–½ã€‚
  2003年,美國佛羅里é”å·žä»¥åŠæ±åŒ—部發生了大é¢ç©åœé›»äº‹ä»¶ã€‚當時一部分別有用心的美國和英國安全人士è²ç¨±ï¼Œæ˜¯åŒ…括ä¸åœ‹è»æ–¹åœ¨å…§çš„ä¸åœ‹é»‘客侵入了美國æ±åŒ—éƒ¨é›»ç¶²çš„æŽ§åˆ¶ç³»çµ±ï¼Œå°Žè‡´äº†å¯†æ‡æ ¹ã€ä¿„亥俄ã€ç´ç´„ç‰åœ°å€å¤§é¢ç©åœé›»ã€‚
  2004年,國家電監會發行了5號令《電力二次系統安全防è·è¦å®šã€‹ã€‚è¦å®šæŒ‡å‡ºï¼Œåˆ¶å®šè©²è¦å®šçš„ç›®çš„æ˜¯ï¼šâ€œç‚ºäº†é˜²èŒƒé»‘å®¢åŠæƒ¡æ„代碼ç‰å°é›»åŠ›äºŒæ¬¡ç³»çµ±çš„æ”»æ“Šä¾µå®³åŠç”±æ¤å¼•發電力系統事故,建立電力二次系統安全防è·é«”系,ä¿éšœé›»åŠ›ç³»çµ±çš„å®‰å…¨ç©©å®šé‹è¡Œã€‚â€è©²è¦å®šå°‡ç™¼é›»ä¼æ¥ã€é›»ç¶²ä¼æ¥ã€ä¾›é›»ä¼æ¥å…§éƒ¨åŸºäºŽè¨ˆç®—機和網絡技術的æ¥å‹™ç³»çµ±ï¼ŒåŠƒåˆ†ç‚ºç”Ÿç”¢æŽ§åˆ¶å¤§å€å’Œç®¡ç†ä¿¡æ¯å¤§å€ï¼Œå¹¶å¼·åˆ¶è¦æ±‚,在生產控制大å€èˆ‡ç®¡ç†ä¿¡æ¯å¤§å€ä¹‹é–“å¿…é ˆè¨ç½®ç¶“國家指定部門檢測èªå®šèªè‰çš„安全隔離è£ç½®ã€‚
  電力行æ¥åœ¨æ›´é«˜çš„ç¶²çµ¡å®‰å…¨æ€§è¦æ±‚的背景下,一方é¢å¾žè¡Œæ”¿è§’åº¦æ˜Žç¢ºåœ°å°‡é€£æŽ¥å„æ¥å‹™ç³»çµ±çš„網絡劃分為信æ¯ç¶²çµ¡å’ŒæŽ§åˆ¶ç¶²çµ¡;å¦ä¸€æ–¹é¢ï¼Œç‚ºäº†è§£æ±ºé˜²ç«å¢»ç‰å¸¸è¦ç¶²çµ¡å®‰å…¨æŠ€è¡“çš„å±€é™æ€§ï¼Œåœ¨æŽ§åˆ¶ç¶²çµ¡é˜²è·ä¸Šé‡‡ç”¨äº†ç¶²çµ¡éš”離技術。
4. 網絡隔離技術åŠç”¢å“
  4.1. 網絡隔離技術
  在防ç«å¢»çš„發展éŽç¨‹ä¸ï¼Œäººå€‘最終æ„è˜åˆ°é˜²ç«å¢»åœ¨å®‰å…¨æ–¹é¢çš„局陿€§ã€‚高性能ã€é«˜å®‰å…¨æ€§ã€æ˜“用性方é¢çš„矛盾沒有很好地解決。防ç«å¢»é«”系架構在高安全性方é¢çš„缺陷,驅使人們追求更高安全性的解決方案,人們期望更安全的技術手段,網絡隔離技術應é‹è€Œç”Ÿã€‚
ã€€ã€€ç¶²çµ¡éš”é›¢æŠ€è¡“æ˜¯å®‰å…¨å¸‚å ´ä¸Šçš„ä¸€å€‹åˆ†æ”¯ã€‚åœ¨ç¶“éŽæ¼«é•·çš„å¸‚å ´æ¦‚å¿µæ¾„æ¸…å’ŒæŠ€è¡“æ¼”è®Šé€²æ¥ä¹‹åŽï¼Œå¸‚å ´æœ€çµ‚æŽ¥å—了網絡隔離具有最高的安全性。目å‰å˜åœ¨çš„安全å•題,å°ç¶²çµ¡éš”離技術而言在ç†è«–上都ä¸å˜åœ¨ã€‚這就是å„åœ‹æ”¿åºœå’Œè»æ–¹éƒ½å¤§åŠ›æŽ¨è¡Œç¶²çµ¡éš”é›¢æŠ€è¡“çš„ä¸»è¦åŽŸå› ã€‚
  網絡隔離技術經éŽäº†é•·æ™‚間的發展,目å‰å·²ç¶“發展到了第五代技術。第一代隔離技術采用完全的隔離技術,實際上是將網絡物ç†ä¸Šçš„分開,形æˆä¿¡æ¯å¤å³¶;第二代隔離技術采用硬件å¡éš”離技術;第三代隔離技術采用數據轉發隔離技術;第四代隔離技術采用空氣開關隔離技術;第五代隔離技術采用安全通é“隔離技術。
  基于安全通é“的最新隔離技術通éŽå°ˆç”¨é€šä¿¡ç¡¬ä»¶å’Œå°ˆæœ‰å®‰å…¨å”è°ç‰å®‰å…¨æ©Ÿåˆ¶ï¼Œä¾†å¯¦ç¾å…§å¤–部網絡的隔離和數據交æ›ï¼Œä¸åƒ…解決了以å‰éš”離技術å˜åœ¨çš„å•題,并有效地把內外部網絡隔離開來,而且高效地實ç¾äº†å…§å¤–網數據的安全交æ›ï¼Œé€æ˜Žæ”¯æŒå¤šç¨®ç¶²çµ¡æ‡‰ç”¨ï¼Œæˆç‚ºç•¶å‰éš”離技術的發展方å‘。
ã€€ã€€ç¶²çµ¡éš”é›¢çš„æŒ‡å°Žæ€æƒ³èˆ‡é˜²ç«å¢»ä¹Ÿæœ‰å¾ˆå¤§çš„ä¸åŒï¼Œé«”ç¾åœ¨é˜²ç«å¢»çš„æ€è·¯æ˜¯åœ¨ä¿éšœäº’è¯äº’é€šçš„å‰æä¸‹ï¼Œç›¡å¯èƒ½å®‰å…¨;而網絡隔離的æ€è·¯æ˜¯åœ¨å¿…é ˆä¿è‰å®‰å…¨çš„å‰æä¸‹ï¼Œç›¡å¯èƒ½æ”¯æŒæ•¸æ“šäº¤æ›ï¼Œå¦‚æžœä¸å®‰å…¨å‰‡æ–·é–‹ã€‚
  網絡隔離技術主è¦ç›®æ¨™æ˜¯è§£æ±ºç›®å‰ä¿¡æ¯å®‰å…¨ä¸çš„å„ç¨®æ¼æ´žï¼šæ“ä½œç³»çµ±æ¼æ´žã€TCP/IPæ¼æ´žã€æ‡‰ç”¨å”è°æ¼æ´žã€éˆè·¯é€£æŽ¥æ¼æ´žã€å®‰å…¨ç–ç•¥æ¼æ´žç‰ï¼Œç¶²çµ¡éš”離是目å‰å”¯ä¸€èƒ½è§£æ±ºä¸Šè¿°å•題的安全技術。
  4.2. 網絡隔離產å“
ã€€ã€€åŸºäºŽç¶²çµ¡éš”é›¢æŠ€è¡“çš„ç¶²çµ¡éš”é›¢ç”¢å“æ˜¯äº’è¯ç¶²æ™‚代的產物。最早出ç¾åœ¨ç¾Žåœ‹ã€ä»¥è‰²åˆ—ç‰åœ‹å®¶çš„è»æ–¹ï¼Œç”¨ä»¥è§£æ±ºæ¶‰å¯†ç¶²çµ¡èˆ‡å…¬å…±ç¶²çµ¡é€£æŽ¥æ™‚的安全。在我國,最åˆçš„æ‡‰ç”¨ä¹Ÿä¸»è¦é›†ä¸åœ¨æ”¿åºœã€è»éšŠç‰é ˜åŸŸï¼Œç”±äºŽæ ¸å¿ƒéƒ¨é–€çš„ä¿¡æ¯å®‰å…¨é—œç³»è‘—國家安全ã€ç¤¾æœƒç©©å®šï¼Œå› æ¤è¿«åˆ‡éœ€è¦æ¯”å‚³çµ±ç”¢å“æ›´ç‚ºå¯é çš„æŠ€è¡“é˜²è·æŽªæ–½ã€‚åœ‹å…§çš„ç¶²çµ¡éš”é›¢ç”¢å“ä¹Ÿç”±æ¤æ‡‰é‹è€Œç”Ÿã€‚
  由于是應用在å¯èƒ½æ¶‰åŠåœ‹å®¶å®‰å…¨çš„é—œéµå ´åˆï¼Œç‚ºäº†çµ±ä¸€è¦èŒƒç¶²çµ¡éš”離類的技術標準,國家質é‡ç›£ç£æª¢é©—總局åŠåœ‹å®¶æ¨™æº–化管ç†å§”å“¡åŠæ—©åˆ¶å®šäº†ç›¸æ‡‰çš„åœ‹å®¶æ¨™æº–ï¼Œç›®å‰æœ€æ–°åœ‹æ¨™ç‚ºGB/T 20279-2006å’ŒGB/T 20277-2006。
  隨著以電力為首的工æ¥è¡Œæ¥å°ç¶²çµ¡å®‰å…¨æå‡ºäº†æ›´é«˜è¦æ±‚åŽï¼Œç¶²çµ¡éš”離產å“也開始在工æ¥é ˜åŸŸé€æ¼¸å¾—到應用。目å‰ï¼Œå·²ç¶“在工æ¥é ˜åŸŸç”¨äºŽæŽ§åˆ¶ç¶²çµ¡å®‰å…¨é˜²è·çš„網絡隔離產å“ä¸»è¦æœ‰ç¶²é–˜ã€å·¥æ¥ç¶²çµ¡å®‰å…¨é˜²è·ç¶²é—œç‰ç”¢å“。這些產å“大部分都是基于最新的第五代隔離技術開發出來了,其主è¦çš„æŠ€è¡“åŽŸç†æ˜¯å¾žOSIæ¨¡åž‹çš„ä¸ƒå±¤ä¸Šå…¨é¢æ–·é–‹ç¶²çµ¡é€£æŽ¥ï¼ŒåŒæ™‚采用“2+1â€çš„三模塊架構,å³å…§ç½®æœ‰å…©å€‹ä¸»æ©Ÿç³»çµ±ï¼Œå’Œä¸€å€‹ç”¨äºŽå»ºç«‹å®‰å…¨é€šé“å¯äº¤æ›æ•¸æ“šçš„隔離單元。這種架構å¯ä»¥å¯¦ç¾é€£æŽ¥åˆ°å¤–網和內網的兩主機之間是完全網絡斷開的,從物ç†ä¸Šé€²è¡Œäº†ç¶²çµ¡éš”離,消除了數據éˆè·¯çš„通信å”è°ï¼Œå‰é›¢äº†TCP/IPå”è°ï¼Œå‰é›¢äº†æ‡‰ç”¨å”è°ï¼Œåœ¨å®‰å…¨äº¤æ›åŽé€²è¡Œäº†å”è°çš„æ¢å¾©å’Œé‡å»ºã€‚通éŽTCP/IPå”è°å‰é›¢å’Œé‡å»ºæŠ€è¡“消除了TCP/IPå”è°çš„æ¼æ´žã€‚åœ¨æ‡‰ç”¨å±¤å°æ‡‰ç”¨å”è°é€²è¡Œå‰é›¢å’Œé‡å»ºï¼Œæ¶ˆé™¤äº†æ‡‰ç”¨å”è°æ¼æ´žï¼Œå¹¶å¯é‡å°æ‡‰ç”¨å”è°å¯¦ç¾ä¸€äº›ç´°ç²’åº¦çš„è¨ªå•æŽ§åˆ¶ã€‚å¾žTCP/IPçš„OSI數據模型的所有七層斷開åŽï¼Œå°±å¯ä»¥æ¶ˆé™¤ç›®å‰TCP/IPå˜åœ¨çš„æ‰€æœ‰æ”»æ“Šã€‚
  (1)ã€ç¶²é–˜
  網閘類產å“èª•ç”Ÿè¼ƒæ—©ã€‚ç”¢å“æœ€åˆæ˜¯ç”¨ä¾†è§£æ±ºæ¶‰å¯†ç¶²çµ¡èˆ‡éžæ¶‰å¯†ç¶²çµ¡ä¹‹é–“的安全數據交æ›å•題。åŽä¾†ï¼Œç¶²é–˜ç”±äºŽå…¶é«˜å®‰å…¨æ€§ï¼Œé–‹å§‹è¢«å»£æ³›æ‡‰ç”¨äºŽæ”¿åºœã€è»éšŠã€é›»åŠ›ã€éµé“ã€é‡‘èžã€éŠ€è¡Œã€è‰åˆ¸ã€ä¿éšªã€ç¨…å‹™ã€æµ·é—œã€æ°‘航ã€ç¤¾ä¿ç‰å¤šå€‹è¡Œæ¥éƒ¨é–€ã€‚
  由于網閘產å“的主è¦å®šä½æ˜¯å„行æ¥ä¸å°å®‰å…¨æ€§è¦æ±‚較高的涉密æ¥å‹™çš„è¾¦å…¬ç³»çµ±ï¼Œå› æ¤å®ƒæä¾›çš„æ‡‰ç”¨ä¹Ÿä»¥é€šç”¨çš„互è¯ç¶²åŠŸèƒ½ç‚ºä¸»ã€‚ä¾‹å¦‚ï¼Œç›®å‰å¤§å¤šæ•¸ç¶²é–˜éƒ½æ”¯æŒï¼šæ–‡ä»¶æ•¸æ“šäº¤æ›ã€HTTP訪å•ã€WWWæœå‹™ã€FTP訪å•ã€æ”¶ç™¼é›»å郵件ã€é—œç³»æ•¸æ“šåº«åŒæ¥ä»¥åŠTCP/UDP定制ç‰ã€‚
  在工æ¥é ˜åŸŸï¼Œç¶²é–˜ä¹Ÿé–‹å§‹å¾—åˆ°æ‡‰ç”¨å’ŒæŽ¨å»£ã€‚ä½†é™¤äº†ç”¨äºŽè¾¦å…¬ç³»çµ±å¤–ï¼Œç•¶ç”¨äºŽéš”é›¢æŽ§åˆ¶ç¶²çµ¡æ™‚ï¼Œç”±äºŽç¶²é–˜ä¸€èˆ¬éƒ½ä¸æ”¯æŒå·¥æ¥é€šä¿¡æ¨™æº–如OPCã€Modbus,用戶åªèƒ½ä½¿ç”¨å…¶TCP/UDP定制功能。這種方å¼éœ€è¦åœ¨é€£æŽ¥ç¶²é–˜çš„上ã€ä¸‹æ¸¸å¢žåŠ æŽ¥å£è¨ˆç®—æ©Ÿæˆ–ä»£ç†æœå‹™å™¨ï¼Œå¹¶å®šåˆ¶é€šä¿¡å”è°è½‰æ›æŽ¥å£è»Ÿä»¶æ‰èƒ½å¯¦ç¾é€šä¿¡ã€‚
  (2)ã€å·¥æ¥ç¶²çµ¡å®‰å…¨é˜²è·ç¶²é—œ
  工æ¥ç¶²çµ¡å®‰å…¨é˜²è·ç¶²é—œæ˜¯è¿‘幾年新興的一種專門應用于工æ¥é ˜åŸŸçš„網絡隔離產å“ï¼Œå®ƒåŒæ¨£é‡‡ç”¨â€œ2+1â€çš„三模塊架構,內置雙主機系統,隔離單元通éŽç¸½ç·šæŠ€è¡“建立安全通é“以安全地實ç¾å¿«é€Ÿæ•¸æ“šäº¤æ›ã€‚與網閘ä¸åŒçš„æ˜¯ï¼Œå·¥æ¥ç¶²çµ¡å®‰å…¨é˜²è·ç¶²é—œæä¾›çš„æ‡‰ç”¨å°ˆé–€é‡å°æŽ§åˆ¶ç¶²çµ¡çš„安全防è·ï¼Œå› æ¤å®ƒåªæä¾›æŽ§åˆ¶ç¶²çµ¡å¸¸ç”¨é€šä¿¡åŠŸèƒ½å¦‚OPCã€Modbusç‰ï¼Œè€Œä¸æä¾›é€šç”¨äº’è¯ç¶²åŠŸèƒ½ã€‚å› æ¤å·¥æ¥ç¶²çµ¡å®‰å…¨é˜²è·ç¶²é—œæ›´é©åˆäºŽæŽ§åˆ¶ç¶²çµ¡çš„隔離,但ä¸é©åˆè¾¦å…¬ç³»çµ±ã€‚
  工æ¥ç¶²çµ¡å®‰å…¨é˜²è·ç¶²é—œæ˜¯ç¶²çµ¡éš”離技術應用于工æ¥ç¶²çµ¡å®‰å…¨é˜²è·çš„一種專æ¥åŒ–安全產å“。
5. 實è¸
  5.1. çƒçŸ³åŒ–MESç°¡æ³
  çƒçŸ³åŒ– MES é …ç›®å¾ž 2006 年啟動,至 2008 年實施完æˆå¹¶æˆåŠŸä¸Šç·šæŠ•é‹ä»¥ä¾†ï¼Œç³»çµ±é‹è¡Œå¹³ç©©ï¼Œç”¨æˆ¶å¯ç†Ÿç·´ä½¿ç”¨ç³»çµ±é€²è¡Œç”Ÿç”¢é‹è¡Œæ“作管ç†ã€‚該系統的建æˆï¼Œé€²ä¸€æ¥æé«˜äº†ä¿¡æ¯æŠ€è¡“å°ä¸‹æ¸¸æ¥å‹™çš„æ”¯æŒèƒ½åŠ›å’Œæ°´å¹³ï¼ŒåŒæ™‚é”åˆ°äº†ç‚ºä¼æ¥å„ªåŒ–資æºé…ç½®ã€æé«˜æ•´é«”æ•ˆç›Šå’Œç¶œåˆå¯¦åŠ›ç™¼æ®ç©æ¥µä½œç”¨çš„目的。
  5.2. 控制網絡安全性改é€
  采用分布å¼ç¶²çµ¡ï¼Œé€šéŽæ ¸å¿ƒäº¤æ›æ©Ÿï¼Œé€£æŽ¥äºŒç´šå–®ä½å±€åŸŸç¶²ï¼Œåƒå…†ç¶²çµ¡é€£æŽ¥åˆ°å„å» ï¼Œç™¾å…†ç¶²çµ¡é€£æŽ¥åˆ°åŒ¯èšå±¤ã€‚網絡基礎狀æ³è‰¯å¥½ï¼Œç¾æœ‰çš„ä¿¡æ¯ç¶²çµ¡å·²ç¶“æ¶µè“‹ä¼æ¥è¾¦å…¬æ¨“å€åŸŸå’Œå„å€‹å» å€åŠç”Ÿç”¢è»Šé–“ã€‚å…¨å» DCS 系統主è¦è£ç½®éƒ½å·²å…·å‚™æ•¸æ“šé‡‡é›†æŽ¥å£ï¼Œé‡‡ç”¨ OPC 標準。æ¯å€‹è»Šé–“æœ‰äº¤æ›æ©Ÿï¼Œç¶²çµ¡å¸ƒç½®åˆ°äº†å„個辦公室,和 DCS 數據連通。
  MES 系統的實施,使得 DCS/PLC æŽ§åˆ¶ç¶²çµ¡å’Œå» å…§çš„è¾¦å…¬ç¶²çµ¡ç›´æŽ¥ç›¸é€£ï¼Œé€™çµ¦ç¶²çµ¡å®‰å…¨å¸¶ä¾†äº†æ–°çš„è¦æ±‚,å³å¦‚何ä¿è‰å…©è€…之間穩定而å¯é çš„æ•¸æ“šå‚³è¼¸çš„åŒæ™‚,åˆèƒ½æœ€å¤§ç¨‹åº¦çš„é™åˆ¶è¾¦å…¬ç³»çµ±ç¶²çµ¡å°DCS/PLC æŽ§åˆ¶ç¶²çµ¡é€ æˆçš„ä¸è‰¯å½±éŸ¿ã€‚ 原 MES ç³»çµ±åœ¨å¯¦æ–½æ™‚ï¼Œä¹Ÿè€ƒæ…®äº†å°æŽ§åˆ¶ç¶²çµ¡çš„é˜²è·ã€‚å°æ¯ä¸€å¥— DCS/PLC 系統采集時,都部署了緩沖工作站;所有的工作站,都é™å®šåœ¨ä¸€å€‹å–®ç¨çš„ VLAN ä¸ï¼ŒæŒ‡å‘一臺特定的防ç«å¢»è¨å‚™;在防ç«å¢»ä¸Šï¼Œåˆ¶å®šç›¸æ‡‰çš„訪å•ç–略,實ç¾ç¶²çµ¡è¨ªå•的安全性。
  在原有系統ä¸ï¼Œå°æŽ§åˆ¶ç¶²çµ¡çš„安全防è·ä¸»è¦é‡‡ç”¨äº†ä»¥é˜²ç«å¢»ç‚ºæ ¸å¿ƒçš„æ–¹æ¡ˆã€‚考慮到防ç«å¢»æŠ€è¡“çš„å±€é™æ€§ï¼ŒçƒçŸ³åŒ– MES 在 2009 å¹´å¯¦æ–½äº†å°æŽ§åˆ¶ç¶²çµ¡å®‰å…¨æ€§çš„æ”¹é€ ï¼Œå¹¶åœ¨æ”¹é€ é …ç›®ä¸é¦–次引入了網絡隔離技術。
ã€€ã€€ç”±äºŽè©²é …ç›®ç‚ºæ”¹é€ æ€§é …ç›®ï¼Œè€ƒæ…®åˆ°å°åŽŸæœ‰ç³»çµ±çš„å…¼å®¹æ€§ï¼Œå¹¶ä»¥ä¸å½±éŸ¿ç¾æœ‰ç”Ÿç”¢ç‚ºåŽŸå‰‡ï¼Œåœ¨ç”¢å“é¸åž‹åŠæ–¹æ¡ˆè¨è¨ˆæ™‚特別æå‡ºå¹¾é»žè¦æ±‚:
  (1)ã€æ‰€é¸ç”¢å“é ˆåŸºäºŽç¬¬äº”ä»£å…ˆé€²ç¶²çµ¡éš”é›¢æŠ€è¡“é–‹ç™¼ï¼Œå¹¶ç¶“åœ‹å®¶æŒ‡å®šéƒ¨é–€æª¢æ¸¬èªå®šã€èªè‰ï¼Œç¬¦åˆåœ‹å®¶æ¨™æº–(GB/T 20279-2006ã€GB/T 20277-2006)。
  (2)ã€æ‰€é¸ç”¢å“é ˆæ”¯æŒç¾æœ‰ OPC é‡‡é›†æŽ¥å£æ¨™æº–。
  (3)ã€æ‰€é¸ç”¢å“åŠæ–¹æ¡ˆé ˆæ”¯æŒâ€œç„¡æ“¾æŽ¥å…¥â€æ–¹å¼ã€‚å³åœ¨ç¾æœ‰ç¶²çµ¡ä¸åŠ å…¥ç¶²çµ¡éš”é›¢è£ç½®æ™‚,å°ç¾æœ‰å·²æŽ¥å…¥ MES çš„ DCS/PLC æ“作站的軟ã€ç¡¬ä»¶ç„¡éœ€åšä»»ä½•å‡ç´šæˆ–æ”¹å‹•ï¼Œå°æ“ä½œç«™çš„åƒæ•¸é…置無需åšä»»ä½•改動,包括:IP 地å€ã€ç™»éŒ„用戶å/å£ä»¤ã€DCOM é…ç½®ç‰;å° MES ç³»çµ±ç¾æœ‰ PHD è»Ÿä»¶åŠ PHD 緩沖工作站的軟ã€ç¡¬ä»¶ç„¡éœ€åšä»»ä½•å‡ç´šæˆ–改動,å°åƒæ•¸é…置無需åšä»»ä½•改動,包括:IP 地å€ã€TAG 標簽åã€OPC é…ç½®ç‰ã€‚
  (4)ã€æ‰€é¸ç”¢å“é ˆèƒ½æä¾›æ•¸æ“šçš„“細粒度â€è¨ªå•控制功能。例如å°äºŽ OPC æ–¹å¼ï¼Œç¶²çµ¡éš”離è£ç½®é ˆèƒ½å¤ 控制 OPC æœå‹™å™¨ä¸å…·é«”哪些 Item é …å…è¨±æˆ–ç¦æ¢æš´éœ²çµ¦MESï¼ŒåŒæ™‚å°æ¯å€‹ Itemé …é ˆæ”¯æŒåªè®€å¼çš„å–®å‘訪å•功能以ä¿è‰æ•¸æ“šå®‰å…¨ã€‚
  (5)ã€æ‰€é¸ç”¢å“åŠæ–¹æ¡ˆé ˆä¿è‰åœ¨åŠ å…¥ç¶²çµ¡éš”é›¢è£ç½®åŽæ•¸æ“šäº¤æ›å¯¦æ™‚性與原系統相當,ä¸ç”¢ç”Ÿå»¶æ™‚。
  (6)ã€æ‰€é¸ç”¢å“é ˆä¿è‰è‡ªèº«å®‰å…¨èˆ‡é«˜å¯é 性。
ã€€ã€€æ ¹æ“šä»¥ä¸Šè¨è¨ˆè¦æ±‚ï¼Œè©²é …ç›®æœ€çµ‚é¸ç”¨äº†æ¨™æº–的工æ¥ç¶²çµ¡å®‰å…¨é˜²è·ç¶²é—œåž‹ç”¢å“pSafetyLink。該產å“åœ¨æ»¿è¶³ä¸Šè¿°è¦æ±‚çš„åŒæ™‚ï¼Œåˆæä¾›äº†ç¬¦åˆè‡ªæŽ§å·¥ç¨‹å¸«ä½¿ç”¨ç¿’慣的æ“作方å¼ï¼Œä¸éœ€è¦å¯¦æ–½äººå“¡äº†è§£å¤ªå¤šç¶²çµ¡æŠ€è¡“的相關內容,就很容易完æˆå°ç”¢å“的調試和部署,æé«˜äº†é …目實施效率。
çƒçŸ³åŒ–MESæŽ§åˆ¶ç¶²çµ¡å®‰å…¨æ€§æ”¹é€ æ–¹æ¡ˆç¤ºæ„圖
6. çµæŸèªž
ã€€ã€€çŸ³åŒ–å·¥æ¥æ˜¯åœ‹å®¶çš„åŸºç¤Žæ€§èƒ½æºæ”¯æŸ±ç”¢æ¥ï¼Œä¿¡æ¯å®‰å…¨åœ¨ä»»ä½•時期ã€ä»»ä½•國家地å€éƒ½å‚™å—關注。能æºç³»çµ±çš„ä¿¡æ¯å®‰å…¨å•題直接å¨è„…到其它行æ¥ç³»çµ±çš„安全ã€ç©©å®šã€ç¶“濟ã€å„ªè³ªçš„é‹è¡Œï¼Œå½±éŸ¿è‘—系統信æ¯åŒ–的實ç¾é€²ç¨‹ã€‚ç¶è·ç¶²çµ¡å®‰å…¨ï¼Œç¢ºä¿ç”Ÿç”¢ç³»çµ±çš„穩定å¯é ã€é˜²æ¢ä¾†è‡ªå…§éƒ¨æˆ–外部攻擊,采å–é«˜å®‰å…¨æ€§çš„é˜²è·æŽªæ–½éƒ½æ˜¯çŸ³åŒ–ä¿¡æ¯ç³»çµ±å®‰å…¨ä¸å¯å¿½è¦–的組æˆéƒ¨åˆ†ã€‚
åƒè€ƒæ–‡ç»ï¼š
  [1] 俞承æï¹’計算機網絡與信æ¯å®‰å…¨æŠ€è¡“[M]﹒北京:機械工æ¥å‡ºç‰ˆç¤¾ï¼Œ2008ï¹’
  [2] è¬åœ‹å¹³ï¹’網絡隔離與網閘[M]﹒北京:機械工æ¥å‡ºç‰ˆç¤¾ï¼Œ2004ï¹’
  [3] è¢å¾·æ˜Žï¼Œå–¬æœˆåœ“﹒計算機網絡安全[M]﹒北京:電åå·¥æ¥å‡ºç‰ˆç¤¾ï¼Œ2007ï¹’
  [4] 馬宜興﹒網絡安全與病毒防范[M]﹒上海:上海交通大å¸å‡ºç‰ˆç¤¾ï¼Œ2009ï¹’
  [5] 王代潮,曾德超,劉巖﹒信æ¯å®‰å…¨ç®¡ç†å¹³è‡ºç†è«–與實è¸[M]﹒北京:電åå·¥æ¥å‡ºç‰ˆç¤¾ï¼Œ2007ï¹’
  [6] 沈鑫剡﹒計算機網絡安全[M]﹒北京:清è¯å¤§å¸å‡ºç‰ˆç¤¾ï¼Œ2009
  [7] 張世永﹒網絡安全原ç†èˆ‡æ‡‰ç”¨[M]﹒北京:科å¸å‡ºç‰ˆç¤¾ï¼Œ2003
標簽:
上一篇:工æ¥äº¤æ›æ©Ÿåœ¨åœ°éµPIS系統測試...
下一篇:微能WIN-V63çŸ¢é‡æŽ§åˆ¶è®Šé »å™¨åœ¨...
ä¸åœ‹å‚³å‹•網版權與å…è²¬è²æ˜Žï¼šå‡¡æœ¬ç¶²æ³¨æ˜Ž[來æºï¼šä¸åœ‹å‚³å‹•ç¶²]的所有文å—ã€åœ–片ã€éŸ³è¦–å’Œè¦–é »æ–‡ä»¶ï¼Œç‰ˆæ¬Šå‡ç‚ºä¸åœ‹å‚³å‹•ç¶²(www.siyutn.com)ç¨å®¶æ‰€æœ‰ã€‚如需轉載請與0755-82949061è¯ç³»ã€‚任何媒體ã€ç¶²ç«™æˆ–å€‹äººè½‰è¼‰ä½¿ç”¨æ™‚é ˆæ³¨æ˜Žä¾†æºâ€œä¸åœ‹å‚³å‹•ç¶²â€ï¼Œé•å者本網將追究其法律責任。
本網轉載并注明其他來æºçš„稿件,å‡ä¾†è‡ªäº’è¯ç¶²æˆ–æ¥å…§æŠ•稿人士,版權屬于原版權人。轉載請ä¿ç•™ç¨¿ä»¶ä¾†æºåŠä½œè€…ï¼Œç¦æ¢æ“…自篡改,é•è€…è‡ªè² ç‰ˆæ¬Šæ³•å¾‹è²¬ä»»ã€‚