茂名供电局电力二次系统安全防护项目实施方案.doc
《茂名供电局电力二次系统安全防护项目实施方案.doc》由会员分享,可在线阅读,更多相关《茂名供电局电力二次系统安全防护项目实施方案.doc(120页珍藏版)》请在三一办公上搜索。
1、茂名供电局电力二次系统安全防护项目实施方案广东电网公司茂名供电局二九年七月茂名供电局电力二次系统安全防护项目实施方案审批表内容摘要为贯彻落实国家电监会电力二次系统安全防护规定,保障电力二次系统安全,茂名供电局按照省公司有关电力二次系统安全防护工作的整体部署和项目的具体要求,制定了茂名供电局电力二次系统安全防护项目实施方案。本期项目内容主要包括调度自动化主站、220kV及以上变电站二次系统接入调度数据网的安全防护。本方案已通过茂名局内部审核。根据“各有关单位制定的电力二次系统安全防护实施方案,必须经过上级调度机构审核”的要求,现将我局实施方案报请广东省电力调度通信中心审核。实施部门意见签名盖章:
2、 日期: 分管局领导意见签名盖章: 日期: 广东电网公司电力调度通信中心意见签名盖章: 日期: 目 录1.概述72.方案编写依据83.现状分析93.1.调度数据网现状93.2.茂名供电局二次系统现状94.设计目标115.设计方案125.1.全网设备命名125.2.地调135.2.1.网络拓扑135.2.2.设备端口分配145.2.3.设备物理部署155.2.4.控制区纵向互联交换机175.2.4.1.静态路由配置175.2.5.纵向认证加密装置175.2.5.1.系统配置175.2.5.2.静态路由配置175.2.5.3.隧道配置185.2.6.非控制区纵向互联交换机195.2.6.1.静态路
3、由配置195.2.7.防火墙配置195.2.7.1.高可靠性(HA)195.2.7.2.静态路由配置195.2.8.I区及II区横向隔离方案205.2.8.1.设计方案205.2.8.2.高可靠性(HA)205.2.8.3.静态路由配置215.2.8.4.地址转换(NAT)215.3.县调225.3.1.网络拓扑225.3.2.设备端口分配235.3.3.设备物理部署235.3.4.控制区纵向互联交换机255.3.4.1.静态路由配置255.3.5.纵向认证加密装置265.3.5.1.系统配置265.3.5.2.静态路由配置265.3.5.3.隧道配置275.4.220KV变电站295.4.1
4、.网络拓扑295.4.2.设备端口分配305.4.3.设备物理部署305.4.4.控制区纵向互联交换机325.4.4.1.静态路由配置325.4.5.纵向认证加密装置335.4.5.1.系统配置335.4.5.2.静态路由配置345.4.5.3.隧道配置355.4.6.非控制区纵向互联交换机375.4.6.1.静态路由配置375.4.7.纵向硬件防火墙385.4.7.1.高可靠性(HA)385.4.7.2.静态路由配置385.4.8.I区及II区横向隔离方案395.4.8.1.静态路由配置395.4.8.2.地址转换(NAT)416.业务地址段安排436.1.地调436.1.1.实时业务地址4
5、36.1.2.非实时业务地址456.2.高州县调476.2.1.实时业务地址476.3.化州县调496.3.1.实时业务地址496.4.电白县调506.4.1.实时业务地址506.5.信宜县调516.5.1.实时业务地址516.6.220KV河东变电站526.6.1.实时业务地址526.6.2.非实时业务地址546.7.220KV泥桥变电站566.7.1.实时业务地址566.7.2.非实时业务地址576.8.220KV谢平岭变电站596.8.1.实时业务地址596.8.2.非实时业务地址606.9.220KV天泰变电站626.9.1.实时业务地址626.9.2.非实时业务地址646.10.22
6、0KV金山变电站656.10.1.实时业务地址656.10.2.非实时业务地址676.11.220KV六运变电站686.11.1.实时业务地址686.11.2.非实时业务地址707.安全策略配置727.1.地调727.1.1.纵向认证加密装置安全策略727.1.2.纵向硬件防火墙安全策略727.1.3.横向隔离防火墙安全策略配置727.2.高州县调737.2.1.纵向认证加密装置安全策略737.3.化州县调737.3.1.纵向认证加密装置安全策略737.4.电白县调747.4.1.纵向认证加密装置安全策略747.5.信宜县调747.5.1.纵向认证加密装置安全策略747.6.220KV河东站7
7、57.6.1.纵向认证加密装置安全策略757.6.2.纵向硬件防火墙安全策略757.6.3.横向隔离防火墙安全策略配置767.7.220KV泥桥站767.7.1.纵向认证加密装置安全策略767.7.2.纵向硬件防火墙安全策略767.7.3.横向隔离防火墙安全策略配置777.8.220KV谢平岭站777.8.1.纵向认证加密装置安全策略777.8.2.纵向硬件防火墙安全策略787.8.3.横向隔离防火墙安全策略配置787.9.220KV天泰站797.9.1.纵向认证加密装置安全策略797.9.2.纵向硬件防火墙安全策略797.9.3.横向隔离防火墙安全策略配置797.10.220KV金山站807
8、.10.1.纵向认证加密装置安全策略807.10.2.纵向硬件防火墙安全策略807.10.3.横向隔离防火墙安全策略配置817.11.220KV六运站817.11.1.纵向认证加密装置安全策略817.11.2.纵向硬件防火墙安全策略817.11.3.横向隔离防火墙安全策略配置827.12.站点业务系统安全827.12.1.PVLAN827.12.2.ACL868.安全设备选型878.1.三层交换机878.2.硬件防火墙878.3.电力专用纵向加密认证装置879.网络测试899.1.纯路由环境测试899.2.实时子网测试909.2.1.关键链路切换测试909.2.2.关键链路切换测试2929.2
9、.3.纵向加密装置双机切换测试939.2.4.纵向加密装置Bypass测试949.3.非实时子网测试969.3.1.关键链路切换测试1969.3.2.关键链路切换测试979.3.3.纵向防火墙双机切换测试989.4.横向转换转换测试1009.4.1.横向防火墙NAT地址转换测试1009.4.2.关键链路切换测试11019.4.3.关键链路切换测试21039.4.4.横向防火墙双机测试1049.5.二次系统安全防护测试10610.工程实施步骤10811.施工过程危险点控制11311.1.风险点分析11311.2.风险避免方案设计11311.3.应急预案11611.3.1.应急组织11611.3.
10、2.应急器材11711.3.3.系统迁移应急处理措施11711.3.4.业务系统功能测试1181. 概述为落实国家电监会关于34号文提出的“2010年建成比较完善的电力二次系统安全防护体系的要求,茂名供电局按照省公司有关电力二次系统安全防护工作的整体部署和具体的项目要求,制定了茂名供电局电力二次系统安全防护项目实施方案。本期项目内容主要包括:供电局、县调、220kV及以上变电站调度业务接入新建的调度数据网和调度数据业务与调度数据网边界的安全防护设备设置。本实施方案主要内容包括:项目实施的详细内容、技术方案、项目实施具体步骤及实施过程的安全风险控制等。2. 方案编写依据 国家电监会5号令电力二次
11、系统安全防护规定 国家电监会【2006】34号“关于印发电力二次系统安全防护总体方案等安全防护方案的通知” 南方电网电力二次系统安全防护技术实施规范 广东电网电力二次系统安全防护实施规范 广东电力调度数据网及调度生产业务系统 IP 地址规划(茂名供电局分册) 广东电力调度数据网业务段IP地址使用说明-地区供电局部分 广东电力调度数据网业务段IP地址使用说明-500kV变电站部分 广东电力调度数据网业务段IP地址使用说明-220kV变电站部分3. 现状分析3.1. 调度数据网现状广东电网公司调度数据网于2007年全面启动建设,目前已初步建成包括省骨干调度数据网,21个地区局调度数据网在内的整体调
12、度数据网络,并已投入运行,各级调度数据网之间通过MPLS 跨域VPN技术进行网络互联,为实现业务的逻辑隔离和调度管理关系的特殊性,采用了非对称的RT技术、QOS技术、路由加密技术、路由标记(community)技术等。网络整体逻辑结构如下:茂名供电局调度数据网全网采用阿尔卡特公司的路由交换设备构建。3.2. 茂名供电局二次系统现状本期茂名供电局二次系统安全防护项目涉及的站点有:茂名局地调、高州县调、化州县调、电白县调、信宜县调、220kV河东站、220kV泥桥站、220kV谢平岭站、220kV天泰站、220kV金山站、220kV六运站。总共是1个地调、4个县调、1个500KV变电站、以及6个2
13、20KV变电站。其中,500KV茂名变电站属于总调直调厂站,本方案暂不考虑。本期工程需要接入调度数据网的业务系统有:地调实时业务能量管理系统(EMS)、集控系统、配网自动化、保护信息系统非实时业务电能量计量系统(TMR)、调度电子发令系统高州县调实时业务SCADA系统化州县调实时业务SCADA系统电白县调实时业务SCADA系统信宜县调实时业务SCADA系统220kV河东站实时业务调度自动化系统、保信系统非实时业务电量采集装置220kV泥桥站实时业务调度自动化系统、保信系统非实时业务电量采集装置220kV谢平岭站实时业务调度自动化系统、保信系统非实时业务电量采集装置220kV天泰站实时业务调度自
14、动化系统、保信系统非实时业务电量采集装置220kV金山站实时业务调度自动化系统、保信系统非实时业务电量采集装置220kV六运站实时业务调度自动化系统、保信系统非实时业务电量采集装置目前茂名供电局调度业务系统还没有进行新旧调度数据网割接,所有业务系统全部运行在旧调度数据网上,新建设的调度数据网处于脱机状态运行。4. 设计目标改造后的茂名供电局调度系统网络需要根据业务特性的不同,分为控制区与非控制区,两区合并起来称为生产控制大区,与茂名供电局日常办公业务说运行的管理信息大区从物理层上严格隔离。严格遵守以及实现广东电网电力二次系统安全防护实施规范所要求的“安全分区、网络专用、横向隔离、纵向认证”基本
15、原则和电力二次系统安全防护要求。广东电网电力二次系统安全防护工作的重点是通过有效的技术手段和管理措施保护电力实时闭环监控系统及调度数据网络的安全,总体目标是建立健全的广东电网电力二次系统安全防护体系,在统一的安全策略下使重点保护的系统免受黑客、病毒、恶意代码等侵害,特别是能够抵御来自外部有组织的团体、拥有丰富资源的威胁源发起的恶意攻击,能够减轻严重自然灾害造成的资源损害,在系统遭到损害后,能够迅速恢复绝大部分功能,防止电力二次系统的安全事件引发或导致电力一次系统事故或大面积停电事故,保障广东电网安全稳定运行。 广东电网电力二次系统安全防护工作的具体目标如下: 防范病毒、木马等恶意代码的侵害;
16、防范入侵者的恶意攻击与破坏; 保护电力监控系统和电力调度数据网络的可用性; 保护电力调度数据网络和系统服务的连续性; 保护电力调度数据网络重要信息在存储和传输过程中的机密性、完整性; 实现应用系统和设备接入电力二次系统的身份认证,防止非法接入和非授权访问; 防止对调度数据网络和应用系统上重要系统操作的抵赖行为; 实现电力监控系统和调度数据网安全事件可发现、可跟踪及可审计; 实现电力监控系统和调度数据网络的安全管理。 5. 设计方案5.1. 全网设备命名站点纵向加密认证装置纵向硬件防火墙横向隔离防火墙控制区纵向互联交换机非控制区纵向互联交换机地调MMDD-1-XXX地调纵向硬件防火墙-A地调横向
17、隔离防火墙-AMMDD-KZQ-AMMDD-FKZQ-AMMDD-2-XXX地调纵向硬件防火墙-B地调横向隔离防火墙-BMMDD-KZQ-BMMDD-FKZQ-B高州县调GZXD-1-XXXGZXD-KZQ化州县调HZXD-1-xxxHZXD-KZQ电白县调DBXD-1-xxxDBXD-KZQ信宜县调XYXD-1-xxxXYXD-KZQ220KV河东变电站220HDZ-1-xxx河东站纵向硬件防火墙河东站横向隔离防火墙220HDZ-KZQ220HDZ-FKZQ220KV泥桥变电站220NQZ-1-xxx泥桥站纵向硬件防火墙泥桥站横向隔离防火墙220NQZ-KZQ220NQZ-FKZQ220KV
18、谢平岭变电站220XPLZ-1-xxx谢平岭站纵向硬件防火墙谢平岭站横向隔离防火墙220XPLZ-KZQ220XPLZ-FKZQ220KV天泰变电站220TTZ-1-xxx天泰站纵向硬件防火墙天泰站横向隔离防火墙220TTZ-KZQ220TTZ-FKZQ220KV金山变电站220JSZ-1-xxx金山站纵向硬件防火墙金山站横向隔离防火墙220JSZ-KZQ220JSZ-FKZQ220KV六运变电站220LYZ-1-xxx六运站纵向硬件防火墙六运站横向隔离防火墙220LYZ-KZQ220LYZ-FKZQ5.2. 地调5.2.1. 网络拓扑地调二次系统安全防护拓扑图实时子网方案说明:1) 配置2台
19、控制区纵向互联交换机,用于汇接控制区业务系统,配置HSRP协议实施网关冗余;配置2台纵向加密认证网关(采用透明模式),布置在控制区纵向互联交换机与调度数据网实时VPN之间。2) 要求业务系统的通信服务器每台均提供两块独立的网卡(虚拟出一个IP地址)与控制区纵向互联交换机相连,接入调度数据网实时子网。3) 纵向加密认证装置采用透明工作方式。对配置有纵向加密认证装置的县区调、500kV变电站和220kV变电站,在与地调或者省中调进行能量管理系统业务信息传输时,通过两侧纵向加密认证装置的加解密功能,在调度数据网实时VPN上传输相应信息。对未配置有纵向加密认证装置的,在与地调进行相关业务信息传输时,纵
20、向加密认证装置采用明通模式进行工作,但应配置相应安全策略以确保身份认证、访问控制和传输数据的机密性及完整性。4) 纵向加密装置与控制区纵向互联交换机之间相连使用交叉线,以便加密装置Bypass功能的实现。非实时子网方案说明:1) 配置2台非控制区纵向互联交换机,用于汇接非控制区业务系统,配置HSRP协议实施网关冗余;配置2台硬件防火墙,布置在非控制区纵向互联交换机与调度数据网非实时VPN之间。2) 要求各业务系统的通信服务器每台均提供两块独立的网卡(虚拟出一个IP地址)与非控制区纵向互联交换机相连,接入调度数据网非实时子网。3) 纵向硬件防火墙采用透明工作模式,对配置有防火墙的县区调、500k
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 茂名 供电局 电力 二次 系统安全 防护 项目 实施方案
链接地址:https://www.31ppt.com/p-3784491.html