《電子技術應用》
您所在的位置:首頁 > 其他 > 業界動態 > 現場總線通信安全的設計與實現

現場總線通信安全的設計與實現

2008-12-10
作者:陳 嘉 爾桂花

  摘? 要: 現場總線的特點是開放、互聯" title="互聯">互聯,這是它優于其它形式系統的根本原因。但是這種開放互聯的性質也給現場總線系統" title="總線系統">總線系統帶來了不安全因素。討論了現場總線系統的通信安全問題,指出這一問題的重要性,提出了在設備層實現通信安全的方案。根據現場總線技術的特點和發展現狀提出了模塊化的加密方案,并且對這一方案的適用性進行了分析,同時也探討了其對總線通信性能的影響。

  關鍵詞: 現場總線? 通信安全? 加密? 自動化系統" title="自動化系統">自動化系統? 設備層通信? 層式結構

?

  我國已經提出了“以信息化推動工業化”的戰略。在生產自動化系統中實現信息交換和共享并以此為基礎實施企業CIMS工程已成為人們的共識,這必將成為自動化系統未來發展的方向。現場總線在這一系統中扮演了重要的角色,它為底層的智能設備提供了開放的通信平臺,使之能夠實時地進行數據交換。而且便于自動化系統與企業局域網互聯,從而實現任意時刻、任意地點的控制,進而推進整個企業的自動化、信息化進程。

1 問題的提出

  圖1為某中藥生產廠的自動化系統。該系統實現了中藥生產中的配料工作的自動化,能夠提高生產效率,而且增加保密性,同時便于遠程管理。

?

?

  在生產一線上采用基于現場總線的控制系統。當中藥配料落入秤斗中時,Panther儀表就可以檢測出這個變化,經過A/D轉換變成以數字表示的稱重數值。通過RIO接口,PLC程序可直接讀取Panther的稱重數值。智能儀表與控制器作為總線節點,依托總線進行相互通信,協調工作。

  可以看到基于現場總線的這一系統結構簡單,成本較低,可以有靈活的控制,可擴展性強。而且能夠方便地與企業局域網進行通信,從而滿足遠程控制的要求。

  可是我們發現,在現場總線一級的設備之間的通信是不安全的,如圖2中,監聽者可以獲取信道中的數據。現場總線協議標準是公開的,這些數據很容易被解釋為有意義的信息,那么各個節點之間的通信就沒有任何保密性可言。

?

?

  現場總線數據交換中的這種不安全因素來自于協議本身。現場總線采用類似局域網的廣播報文方式進行通信,那么上面的這種竊聽就可以獲取總線上通信的所有信息。對于一個中藥制藥廠來說,藥品的配方就是企業的生命,如果這些信息被竊取,后果將不堪設想。

  推而廣之,現代企業的許多關鍵技術都會在生產一線的儀器工作參數中體現出來,那么隨著企業的自動化、信息化程度的提高,信息的不安全性也越來越高。企業的現代化進程是不可避免的,在這一過程中,必須對信息安全提出越來越高的要求,對于采用現場總線構建的生產自動化系統,應該考慮總線網段的通信安全。

2 解決方案

  我們提出的是一種進行設備間通信加密的方案,來解決上面提出的問題。

現場總線網段上設備的通信加密不同于目前通常的網絡通信加密,需要考慮實現加密的層次、實現方法以及對性能影響等諸多因素。

2.1 實現安全的層次

  加密層次的選擇是相當關鍵的。這不僅涉及到對系統性能的影響,也決定著方案是否具有可行性。加密與解密應在同一層次進行。如圖3所示,通常有幾種可能的選擇:

?

?

  (1)在應用層" title="應用層">應用層實現。這需要由用戶選擇加密算法進行編程,然后利用智能儀表和控制器的運算能力將數據轉化為密文,交給下層處理。同時,應用層也要負責解密。

  在應用層實現的最大問題是對性能的影響。設備的運算能力是有限的,在設計運算能力的時候只是針對普通數據的處理而沒有考慮到實現較為復雜的算法(加密、解密)。所以,利用現有的協議和軟硬件去實現加密是不適宜的。而且,應用層的基本功能是控制與管理,把加密解密放到這個層次,會使其功能復雜化,不利于其管理控制任務的進行。

  (2)集成于邏輯鏈路控制子層(LLC子層)或介質訪問控制子層(MAC子層)。這兩種選擇都需要對現有的LLC或MAC層的協議進行改動,是相當復雜的工作。因為現場總線的協議還沒有完全標準化,各種協議在底層的實現不同,進行集成的工作會影響各類總線,而且這種改動既涉及到協議制定者,又影響到設備生產者,不會是一件容易的事情。這種方案也會使原有的LLC和MAC層的協議更加復雜。

  (3)在LLC與MAC之間插入一層獨立的加密棧,它對上(LLC子層)提供加密解密服務,對下(MAC子層)調用數據傳送服務。這一加密棧功能單一,只涉及加密解密起始位置的判定和加密解密的具體實現。它避免了在其它層次集成加密解密功能時對原有協議功能的干擾與破壞,所以這是一種簡單有效的方案。因此我們選擇本方案。

  下面我們分析一下嵌入加密棧后的數據流程,如圖4所示。

?

?

  加密棧只對數據進行加密,而不改變標識符和控制碼。對MAC層而言,它不會察覺數據已被加密,只將密文作為通常的數據而與標識符、控制符一同分幀、校驗,交給物理層傳輸。在接收方的數據流動與之相反,加密棧此時行使解密功能,對上下層仍然是透明的。可見,加密模塊的加入,并不影響其它層次的工作,它的這種透明對于保持現有的協議完整性相當重要。

目前現場總線的層次結構不是標準的OSI七層結構[1],有很多層并沒有被實現,所以選擇LLC以上的層次不具有通用性。對于各類總線,MAC層是一定存在的,加密棧一定可以調用MAC層的數據傳輸服務。雖然不同的總線協議有所不同,但是加密棧的概念對所有類型的總線都是適用的,因此這種方案具有通用性。

  對于我們剛才提出的系統,要求每一節點實現加密通信。這樣,即使是從總線上竊取了數據,也無法得到有用的信息,于是通信安全得到了保障。

2.2 方案的實現

  我們選擇在LLC與MAC之間進行加密,具體的實現是利用硬件進行加密。硬件加密的優點在于速度快,同時硬件的保密性更強,算法不容易被破解,當然硬件應當能支持多種加密算法以便于用戶選擇。

  關于硬件加密的實現,可以參閱文獻[2]。文獻[3]對[2]文的不足之處進行了補充,文獻[4]提出了構造偽隨機數進行加密的方法。

3 更深入的問題

3.1 密鑰的分配

  加密通信中,密鑰的分配與管理是相當重要的環節。現場總線系統是為單一用戶所擁有管理的,密鑰的分配管理較為容易。系統管理員可以采用多種策略,不過由于設備的運算能力有限,而且硬件具有良好的保密性,選取對稱的密鑰體系應該是足夠了,即一段總線上采用同一密鑰,既用于加密也用于解密,所有的節點都用這把密鑰進行加密解密。對稱密鑰系統有結構簡單、實現方便的優點。但是系統應當定期更換密鑰,根據運行情況調整密鑰長度和算法,這樣可以保證密鑰的安全。

3.2 性能分析

  對于現場總線系統性能的要求主要是實時性。毫無疑問,增加了數據加密解密環節會增加設備響應時間,但是這種延遲是不是一定會影響工業所需的實時性呢?答案是未必,因為我們提出的方案是基于硬件加密的。硬件的運算速度可以滿足工業實時控制的需要,只要選擇適合系統需求的算法,方案的強健性與實時性都可以得到保障。

加密過程中,不增加報文的長度,沒有額外的數據流量,就不會增加總線的負擔。

3.3 混合系統與系統互聯

  混合系統指的是一個系統中既有需加密的節點又存在不加密的節點。例如一條總線上,關鍵設備通信時數據需要加密,而非關鍵設備數據不進行加密,于是信道上既有明文又有密文,這時就需要有一個預先的約定,使關鍵設備能識別所接收的數據是明文還是密文,并進行相應處理。對于明文則將解密棧屏蔽而把明文直接向上層傳送(這里體現出棧式加密結構的優點——功能獨立、可以選擇實現)。注意此時非關鍵設備不能接收關鍵設備數據(密文)。這實際上是一種分級的安全策略,需要在通信協議中規定標識位指明這種優先級別。

  混合系統的另一種情形是對不具有加密能力的設備也有通信加密需求,此時可通過提供硬件接口方式提供加密功能,這樣就能夠提供對原有系統的兼容,只要增加少量投資就可大大提高敏感區域的安全性。基于接口的安全通信方案如圖5所示。

?

?

  添加接口之后,總線網段上的數據便成為了密文。這樣,沒有加密功能的設備能利用接口進行密文通信,在混合系統中也能實現統一的加密通信。采用添加接口的方法,成本會提高,時延也會有所增加,但對于需要保護原有投資而又有較強安全需求的用戶,卻是一種有效的解決方案。

  不同的現場總線網段之間,可以通過網橋相聯,系統的結構與圖5相似。網橋中需要有兩條總線的加密接口,之上才是協議的確認與轉換過程。由于加密是在LLC以下實現的,所以它不會影響到協議轉換。

  現場總線可以通過通信控制器" title="通信控制器">通信控制器與工廠內部網相聯,通信控制器作為一個以太網的節點接入以太網,數據通過通信控制器時不做解密工作,直接按原密文傳送,上位機作為另一個節點與通信控制器進行密文通信,這就大大提高了以太網段上總線數據的安全性。與之相逆的過程中,上位機信息必須加密后才能進入以太網段,經過通信控制器進入總線。這樣就能實現安全的遠程控制。

  現場總線系統的通信安全問題有其自身的特點,一個完整的解決方案不是短時間內能夠提出并實現的。雖然目前總線的信息安全問題還沒有得到廣泛的關注,但是,現場總線系統的開放互聯是未來發展的趨勢。所以,通信安全是企業現代化進程中不能不考慮的重要環節,而只有從協議與實現兩個方面共同努力,才能得到盡可能好的解決方案。

?

參考文獻

1 陽憲惠.現場總線技術及其應用.北京:清華大學出版社,1999

2 王 茂,秦嘉川.單片機系統的加密技術.計算工程與應用,1997(11)

3 劉雪峰,李智誠.關于《單片機系統的加密技術》一文的討論. 計算機工程與應用,1999(2)

4 張登福.偽隨機序列及PLD實現在程序和系統加密中的應用.計算機應用,2000(6)

5 Paul A.Lambert.Architectural Considerations for LAN?Security Protocols.Local Area Network Security,Springer-Verlag 1989

6 L.Kirk Barker,George A.Evans.The Impact of Security?Service Selection for LANs. Local Area Network Security,Springer-Verlag 1989

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
久久精品一本久久99精品| 蜜桃伊人久久| 久久精品99久久香蕉国产色戒| 99re6热只有精品免费观看 | 精品成人久久| 国产日韩精品视频一区二区三区| 欧美日韩一级片在线观看| 欧美第一黄网免费网站| 久久青青草原一区二区| 欧美在线资源| 欧美中在线观看| 欧美在线黄色| 亚洲直播在线一区| 亚洲性感激情| 亚洲性xxxx| 亚洲影院色在线观看免费| 亚洲图片在线观看| 亚洲视频电影在线| 亚洲一级二级在线| 亚洲一区二区精品在线观看| 亚洲少妇在线| 亚洲一二三四区| 亚洲女女做受ⅹxx高潮| 亚洲欧美日韩国产一区二区三区 | 午夜精彩国产免费不卡不顿大片| 亚洲一区二区三区成人在线视频精品 | 99re在线精品| 在线中文字幕不卡| 亚洲午夜在线| 亚洲女ⅴideoshd黑人| 亚洲欧美日韩国产综合在线| 亚洲欧美久久久久一区二区三区| 亚洲欧美精品| 久久精品国产免费| 蜜臀av国产精品久久久久| 蜜桃av噜噜一区| 欧美成人精品一区二区三区| 欧美激情第六页| 欧美视频在线免费看| 国产精品久久久久久久9999| 国产精品性做久久久久久| 国产欧美日韩激情| 国内精品伊人久久久久av影院| 国模叶桐国产精品一区| 国内精品视频666| 亚洲国产精品va在看黑人| 亚洲精品一二| 亚洲淫性视频| 久久成人精品视频| 亚洲人成在线观看一区二区| 一本色道久久88精品综合| 午夜精品久久久久久久白皮肤| 久久电影一区| 欧美刺激性大交免费视频| 欧美区视频在线观看| 国产精品久久久久久久免费软件| 国内外成人免费激情在线视频 | 最新精品在线| 亚洲伊人第一页| 看欧美日韩国产| 国产精品都在这里| 一区二区三区亚洲| 正在播放欧美视频| 亚洲第一黄色| 亚洲免费在线看| 麻豆精品视频在线| 国产精品乱人伦一区二区| 国产一区日韩二区欧美三区| 亚洲精品一级| 欧美一区日韩一区| 一本色道久久加勒比精品| 久久国产精品99国产精| 欧美电影资源| 国产欧美精品一区aⅴ影院| 亚洲国产高清视频| 亚洲精品乱码久久久久久按摩观| 亚洲女人天堂av| 亚洲精品网址在线观看| 午夜精品一区二区三区电影天堂| 久久一区二区视频| 国产精品白丝av嫩草影院| 伊伊综合在线| 亚洲性视频网址| 亚洲精品欧美日韩专区| 亚洲福利视频网| 亚洲影视九九影院在线观看| 美日韩精品视频免费看| 国产精品女人毛片| 亚洲精品中文字| 亚洲高清激情| 香蕉免费一区二区三区在线观看 | 国产亚洲亚洲| 一区二区电影免费观看| 久久精品国产亚洲高清剧情介绍| 亚洲视频免费在线| 欧美大片91| 国产亚洲欧美日韩一区二区| 亚洲视频一二区| 99这里只有久久精品视频| 久久先锋资源| 国产视频欧美| 亚洲欧美国产另类| 亚洲欧美日韩专区| 欧美午夜精品伦理| 一本一本a久久| 在线视频亚洲一区| 欧美成在线视频| 雨宫琴音一区二区在线| 久久黄金**| 久久精品卡一| 国产欧美日韩在线| 亚洲一区二区三区四区五区黄| 一区二区黄色| 欧美精品自拍偷拍动漫精品| 亚洲国产精品第一区二区三区| 久久国产精品久久w女人spa| 欧美自拍偷拍午夜视频| 国产精品99免费看| 夜夜嗨av色一区二区不卡| 一本色道**综合亚洲精品蜜桃冫| 欧美风情在线| 亚洲激情另类| 亚洲一区久久| 亚洲欧美日韩爽爽影院| 欧美日韩一级片在线观看| 亚洲国产日韩欧美| 欧美一级在线播放| 欧美一级视频精品观看| 久久视频国产精品免费视频在线 | 欧美精品七区| 国产婷婷色一区二区三区四区| 亚洲欧洲一区二区三区久久| 亚洲在线国产日韩欧美| 亚洲人午夜精品免费| 久久xxxx| 国产精品视频免费| 中文日韩电影网站| 亚洲一本视频| 欧美午夜视频在线| 一本色道**综合亚洲精品蜜桃冫| 99在线精品免费视频九九视| 久久精品国产久精国产爱| 国产亚洲精品美女| 午夜免费久久久久| 欧美一级片在线播放| 国产精品久久久久久久免费软件 | 在线观看亚洲| 亚洲国产裸拍裸体视频在线观看乱了 | 久久精品99| 国产亚洲毛片| 亚洲日本乱码在线观看| 免费久久99精品国产| 在线播放中文字幕一区| 久久精品视频亚洲| 久久综合国产精品| 国产日韩欧美在线一区| 性感少妇一区| 久久久久久亚洲精品中文字幕| 国产一区二区三区黄视频| 亚洲香蕉在线观看| 久久久久久久网站| 激情综合五月天| 亚洲人成在线免费观看| 欧美激情第3页| 99精品热视频| 亚洲综合三区| 国产日韩欧美三区| 亚洲国产一区二区三区a毛片| 欧美专区在线| 亚洲国产精品久久久久婷婷884 | 99re6这里只有精品视频在线观看| 亚洲人成在线影院| 国产精品久久一区二区三区| 亚洲欧美激情视频在线观看一区二区三区| 午夜精品在线看| 国产日韩一区二区| 性做久久久久久久免费看| 欧美激情视频给我| 99这里只有久久精品视频| 午夜精品久久久久久| 国产亚洲午夜| 欧美与欧洲交xxxx免费观看| 欧美成人一品| 亚洲色图综合久久| 久久九九全国免费精品观看| 激情小说另类小说亚洲欧美| 亚洲国产日本| 国产精品免费看片| 欧美在现视频| 欧美人与性动交cc0o| 亚洲在线视频观看| 两个人的视频www国产精品| 亚洲精选国产| 欧美一区二区三区精品电影| 激情综合色综合久久综合| 一本久久精品一区二区| 激情偷拍久久| 亚洲午夜久久久| 韩国欧美一区| 一区二区三区四区五区在线|