有效
一种智能变电站的动态可信加密通信方法及系统
李友军、周华良、郑玉平、郑奕、王海全、戴欣欣
国电南瑞科技股份有限公司
摘要
本发明公开了一种智能变电站的动态可信加密通信方法及系统,所述通信方法包括建立与对端的动态可信连接;基于预设的动态加密通信规则,与对端进行动态加密通信,完成智能变电站动态可信加密通信。本发明能够覆盖智能变电站内的站控层网络和过程层网络,保证了整个智能变电站网络上业务数据的安全可靠传输。
1.一种智能变电站动态可信加密通信方法,其特征在于,包括:建立与对端的动态可信连接;基于预设的动态加密通信规则,与对端进行动态加密通信,完成智能变电站动态可信加密通信;所述动态加密通信包括以下步骤:基于动态随机因子和随机从预设的加解密策略库选中的加解密策略,结合密钥交换算法,计算出动态密钥;利用所述动态密钥加密业务数据,生成业务密文;获取所述加解密策略的序号;发送所述业务密文至对端,对端基于加解密策略的序号从加解密策略库中找到对应的加解密策略,然后基于所述动态密钥和加解密策略对所述业务密文进行解密,完成加密通信;当所述智能变电站动态可信加密通信方法应用于站控层时,所述动态密钥的计算方法包括:基于动态随机因子和选择的加解密策略的序号,生成伪密钥A;接收对端发送的伪密钥B,所述伪密钥B是基于动态随机因子和密钥有效期生成的;基于密钥协商算法对所述伪密钥A和伪密钥B进行计算,生成密钥c1;使用与所述加解密策略序号对应的摘要算法,对密钥c1进行摘要计算,生成对应密钥强度的密钥c2;将所述加解密策略序号合并入密钥c2,生成c3;基于所述伪密钥B,获取密钥有效期,合并入c3,形成动态密钥C。
2.根据权利要求1所述的一种智能变电站动态可信加密通信方法,其特征在于:所述建立与对端的动态可信连接,包括以下步骤:响应与对端完成基础连接建立的信号,向授权机发送申请证书请求;接收授权机反馈的证书和授权机的公钥,所述证书是授权机完成身份验证后使用自己的私钥制作而成;接收对端发送的由授权机反馈的证书,利用接收到的授权机的公钥对对端的证书进行第一验证,获得第一验证结果;将从授权机处获得的证书发送至对端,供对端基于其接收到的授权机公钥对从本端处获得的证书进行第二验证,并获得对端反馈的第二验证结果;基于第一验证结果和第二验证结果,建立与对端的动态可信连接。
3.根据权利要求1所述的一种智能变电站动态可信加密通信方法,其特征在于,所述利用所述动态密钥加密业务数据步骤之前还包括:在利用动态密钥进行报文加密前,根据动态密钥的有效期字段判断动态密钥是否到期,若动态密钥到期,则重新生成新的动态密钥。
4.根据权利要求1所述的一种智能变电站动态可信加密通信方法,其特征在于:当所述智能变电站动态可信加密通信方法应用于过程层时,所述动态密钥的计算方法包括:基于动态随机因子,生成伪密钥;从加解密策略库随机选取一条加解密策略;使用加解密策略的摘要算法对所述伪密钥进行摘要计算,得到该加解密策略对应密钥强度的动态密钥。
5.根据权利要求1所述的一种智能变电站动态可信加密通信方法,其特征在于:所述业务密文的生成过程包括:使用所述动态密钥和加解密策略的对称密钥算法,对业务数据进行加密。
6.一种智能变电站动态可信加密通信方法,其特征在于,包括:将智能变电站网络结构划分为两类,面向连接的站控层TCP网络和面向无连接的过程层网络,其中过程层网络又可细分为点对点直连和交换机相连两种方式,分别对站控层TCP网络和过程层网络实现动态可信加密通信机制,该机制包括:建立动态可信连接;基于预设的动态加密通信规则,通信双方进行动态加密通信,完成智能变电站动态可信加密通信;在站控层TCP网络,建立动态可信连接的步骤为:录入新增装置UID至授权机的合规列表;客户端和服务端在建立TCP连接后,各自向授权机发送自己UID申请证书;授权机比对UID和合规列表,验证UID合法后,为其制作证书并将证书和授权机公钥发送回客户端和服务端;客户端和服务端互发自己的证书给对方,并使用授权机公钥验证对方证书,双方均验证通过后,进入下一步动态加密流程;在站控层TCP网络,通信双方进行动态加密通信的步骤为:客户端根据UID、随机因子和随机选取加解密策略库的一条策略,生成伪密钥A;服务端根据UID、随机因子和密钥有效期,生成伪密钥B;双方互发伪密钥A或B给对方,并通过DH算法计算A和B生成加密通信的密钥C;双方使用密钥C和对称密钥算法加密报文并发送出去,接收方使用密钥C和对称密钥算法解密报文获得业务数据。
7.根据权利要求6所述的一种智能变电站动态可信加密通信方法,其特征在于,站控层TCP网络的通信双方每次建立连接均去授权机动态申请证书。
8.根据权利要求6所述的一种智能变电站动态可信加密通信方法,其特征在于,在过程层网络点对点直连的组网里,采用过程层网络点对点直连组网动态加密机制,其步骤为:发送方根据UID、随机因子生成伪密钥;发送方随机选取加解密策略库的一条策略,使用其摘要算法对伪密钥进行摘要计算,生成真密钥;发送方使用密钥对业务数据进行加密,并将业务密文、密钥、策略序号一起打包发送给接收方;接收方收到报文后,根据策略序号和密钥解密业务密文,获得业务数据。
9.根据权利要求6所述的一种智能变电站动态可信加密通信方法,其特征在于,在过程层网络交换机相连的组网里,采用过程层网络动态可信加密机制,其步骤为:新接入过程层网络的设备将自己的iedName和随机选取加解密策略库的一条策略的加解密策略序号发送给密钥代理机;密钥代理机将其发给授权机,授权机根据iedName和加解密策略以及其他随机值生成密钥,并将密钥和此设备的发布订阅配置发送给密钥代理机;密钥代理机将密钥、策略序号和iedName通告给此设备和订阅此设备的其他设备;业务数据发送时,此设备使用密钥和加解密策略对业务数据进行加密,并将业务密文和iedName一起组播MAC发送出去;组播组内的设备根据iedName判断是否有对应密钥,若没有则不是自己订阅的;若有则用密钥和加解密策略解密业务密文,得到业务数据。
10.一种智能变电站动态可信加密通信系统,应用于站控层,其特征在于:包括授权机、客户端和服务端;所述客户端和服务端基于所述授权机建立动态可信连接;所述客户端与服务端基于预设的动态加密通信规则,与对端进行动态加密通信,完成智能变电站站控层动态可信加密通信;所述客户端和服务端基于所述授权机建立动态可信连接的具体过程包括:客户端和服务端分别向授权机发送申请证书请求;当授权机成功完成客户端和服务端的身份验证后,使用自己的私钥分别为客户端和服务端制作证书;授权机将客户端和服务端的证书连同自己的公钥发送给客户端和服务端;客户端和服务端互发自己的证书给对方;客户端和服务端使用授权机公钥验证对方的证书,若均验证通过,说明双方是可信设备,双方进入动态加密通信流程,否则断开连接;所述动态加密通信包括以下步骤:客户端基于动态随机因子和选择的加解密策略的序号,生成伪密钥A;服务端基于动态随机因子和密钥有效期,生成伪密钥B;客户端和服务端互发伪密钥A或B给对方;基于密钥协商算法对所述伪密钥A和伪密钥B进行计算,生成密钥c1;使用与所述加解密策略序号对应的摘要算法,对密钥c1进行摘要计算,生成对应密钥强度的密钥c2;将所述加解密策略序号合并入密钥c2,生成c3;基于所述伪密钥B,获取密钥有效期,合并入c3,形成动态密钥C。
11.根据权利要求10所述的一种智能变电站动态可信加密通信系统,应用于点对点直连组网方式的过程层,其特征在于,包括:发送方和接收方;所述发送方基于动态随机因子和随机从预设的加解密策略库选中的加解密策略,计算出动态密钥;利用所述动态密钥加密业务数据,生成业务密文;获取所述加解密策略的序号;发送所述动态密钥、加解密策略的序号和业务密文至服务端;所述接收方基于所述加解密策略的序号从加解密策略库中找到对应的加解密策略,然后基于所述动态密钥和加解密策略对所述业务密文进行解密,完成加密通信。
12.根据权利要求11所述的一种智能变电站动态可信加密通信系统,其特征在于,所述利用所述动态密钥加密业务数据步骤之前还包括:在利用动态密钥进行报文加密前,根据动态密钥的有效期字段判断动态密钥是否到期,若动态密钥到期,则重新生成新的动态密钥。
13.根据权利要求11所述的一种智能变电站动态可信加密通信系统,其特征在于:所述业务密文的生成过程包括:使用所述动态密钥和加解密策略的对称密钥算法,对业务数据进行加密。
14.根据权利要求11所述的一种智能变电站动态可信加密通信系统,其特征在于,所述动态密钥通过以下步骤获得:发送方基于随机因子计算生成伪密钥,从加解密策略库随机选取一条加解密策略,使用该加解密策略的摘要算法对所述伪密钥进行摘要计算,得到加解密策略对应密钥强度的动态密钥。
15.根据权利要求14所述的一种智能变电站动态可信加密通信系统,其特征在于,所述接收方的解密过程为:接收方接根据加解密策略的序号找到对应的加解密策略,使用密钥和加解密策略中的对称密钥算法对业务密文进行解密,获取业务明文数据。
16.一种智能变电站动态可信加密通信系统,应用于通过交换机组网的过程层,其特征在于,包括:授权机、密钥代理机、发送方和接收方;所述发送方和接收方基于所述授权机和密钥代理机建立动态可信连接;所述发送方与接收方基于预设的动态加密通信规则进行动态加密通信,完成智能变电站通过交换机组网的过程层的动态可信加密通信;所述发送方向密钥代理机发送自己的iedName和随机选取的加解密策略的序号;所述密钥代理机将发送方的iedName和加解密策略的序号发送给授权机;所述授权机基于所述iedName、加解密策略的序号和动态随机因子,生成动态密钥,并将所述动态密钥、加解密策略的序号和此设备的消息订阅发布配置信息发送给密钥代理机;所述密钥代理机将接收到的动态密钥、加解密策略的序号和发送方的iedName发送给发送方和订阅发送方的其他设备;订阅发送方的其他设备建立iedName和动态密钥、加解密策略的序号的对应关系;发送方发布业务消息前,使用自己的动态密钥和选取的加解密策略对业务数据进行对称算法加密,形成业务密文,然后将业务密文和iedName通过组播MAC方式发布出去;订阅发送方的其他设备收到发送方发送的消息后,基于消息中iedName匹配是否有其动态密钥,若有,则获取动态密钥和对应的加解密策略,并利用该动态密钥和加解密策略对业务密文进行解密,得到业务数据。



