变电站二次系统安全防护纵向加密认证装置到货抽检标准(2015版).pdf
《变电站二次系统安全防护纵向加密认证装置到货抽检标准(2015版).pdf》由会员分享,可在线阅读,更多相关《变电站二次系统安全防护纵向加密认证装置到货抽检标准(2015版).pdf(22页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 南方电网公司变电站二次系统 安全防护纵向加密认证装置到货抽检 标准(2015 版)中国南方 电网 有 限 责任公司 2015 年10 月 目 录 1 适用范围.3 2 测试依据.3 3 功能测试.4 3.1 双机冗 余切 换功 能.4 3.2 自动旁 路功 能.5 3.3 数据加 密功 能.6 3.4 数字证 书认 证功 能.7 3.5 支持路 由与 交换 两种 工作 模式.7 3.6 Trunk 协议 支 持 功能.8 3.7 网络地 址转 换(NAT).9 3.8 基本ACL 过滤功 能.10 3.9 特殊报 文选 择性 加密 保护.11 3.10 配置信 息管 理.12 3.11 日志
2、审 计.13 3.12 远程管 理功 能.14 3.13 攻击防 御功 能.15 3.14 双电源 切换.16 3.15 设备异 常告 警.17 4 性能测试.17 4.1 吞吐量.17 4.2 转发时 延.20 4.3 支持的 隧道 数.21 1 适用范围 本标准 适用 于变 电站 二次 系统安 全防 护纵 向加 密认 证装置 的 到 货抽 检 工 作。2 测试依据 1)RFC 1242 Benchmarking Terminology for Network Interconnection Devices 2)RFC 2544 Benchmarking Methodology for Ne
3、twork Interconnect Devices 3)Q/CSG110005-2012 南方 电网电 力二 次系 统安 全防 护技术 规范 3 功 能测试 3.1 双机冗余切换功能 测试编 号 1 测试项 目 双机冗 余切 换功 能 测试配 置 操作过 程 1)装置1 为样 品1,装置2为 同 型号纵 向加 密认 证装 置;装置3、装 置4 为纵向 加密 认证装 置(与装 置1、装 置2可 为相 同或不 同厂 家产 品);2)交换机SW1、SW2 和SW3 使用二 层转 发功 能。3)装置1(主)和 装置2(备)互为 主备,装 置3(主)和装置4(备)互为 主备;4)IP 地址 配置 装置
4、1 内、外网 口:192.168.1.251;装置2 内、外网 口:192.168.1.252;装置3 内、外网 口:192.168.1.253;装置4 内、外网 口:192.168.1.254;Pc1:192.168.1.200 Pc2:192.168.1.201 5)确认样 品是 否可 配置 为抢 占式,并进 行验 证;6)拔出主 装置 内网 口或 外网 口其中 一根 网线,记 录通 信恢复 时间 和丢 包数;7)关闭主 装置,同 时拔 掉主 装置内 网口 或外 网口 其中 一根网 线,记录 通信 恢复 时间和 丢包数;8)开启主 备装 置的 生成 树协 议,关闭 主装 置(不 拔网 线)
5、,记录 通信 恢复 时间 和丢包 数;9)时关闭 两台 装置,记 录通 信恢复 时间 和丢 包数。测试说 明 测试结 果 3.2 自动旁路功能 测试编 号 2 测试项 目 自动旁 路功 能 测试配 置 操作过 程 1)按图建 立测 试环 境;2)装置1 内网 口、外网 口IP 为192.168.1.253;装置2 内网 口、外网 口IP 为192.168.1.254;3)每台装 置配 置1 条隧 道,隧 道设置 为明 文模 式,隧道 本端IP 使用 本装 置IP,隧 道对端IP使用对 端装 置IP:装置1 隧道:192.168.1.253-192.168.1.254 装置2 隧道:192.16
6、8.1.254-192.168.1.253 4)每条隧 道配 置1 条策 略;装置1,192.168.1.253-192.168.1.254 隧 道:允许:源192.168.1.200,目的192.168.1.201 装置2,192.168.1.254-192.168.1.253 隧 道:允许:源192.168.1.201,目的192.168.1.200 5)测试仪TESTER 的PORT1、PORT2 分别 连接 装置1、2的内 网口,PORT1 IP 为192.168.1.200,PORT2 IP 为192.168.1.201;6)测试仪tester使用port1、port2 发送数 据流
7、;7)关闭装 置1 电源,观 察数 据 流状况。测试说 明 测试结 果 3.3 数据加密功能 测试编 号 3 测试项 目 自动旁 路功 能 测试配 置 操作过 程 1)按图建 立测 试环 境;2)装置1 内网 口、外网 口IP 为192.168.1.253;装置2 内网 口、外网 口IP 为192.168.1.254;3)每台装 置配 置1 条隧 道,隧 道设置 为明 文模 式,隧道 本端IP 使用 本装 置IP,隧 道对端IP使用对 端装 置IP:装置1 隧道:192.168.1.253-192.168.1.254 装置2 隧道:192.168.1.254-192.168.1.253 4)每
8、条隧 道配 置1 条策 略;装置1,192.168.1.253-192.168.1.254 隧 道:允许:源192.168.1.200,目的192.168.1.201 装置2,192.168.1.254-192.168.1.253 隧 道:允许:源192.168.1.201,目的192.168.1.200 5)测试仪TESTER 的PORT1、PORT2 分别 连接 装置1、2的内 网口,PORT1 IP 为192.168.1.200,PORT2 IP 为192.168.1.201;6)测试仪tester使用port1、port2 发送数 据流;7)在装置1、装置2 之间 接入 交换机,镜 像
9、数 据包,抓 起数据 包,观察 数据 包是 否加密。测试说 明 测试结 果 3.4 数字证书认证功能 测试编 号 4 测试项 目 自动旁 路功 能 测试配 置 操作过 程 1)按图建 立测 试环 境;2)装置1 内网 口、外网 口IP 为192.168.1.253;装置2 内网 口、外网 口IP 为192.168.1.254;3)检查在 没有 导入 证书 前,是否能 建立 隧道。测试说 明 没有导 入证 书前,应 不能 建立隧 道。测试结 果 3.5 支持路由与交换两种工作模式 测试编 号 5 测试项 目 支持路 由与 交换 两种 工作 模式 测试配 置 操作过 程 测试防 火墙 是否 支持
10、交换 和路由 两种 工作 模式 一、路 由模 式 1)IP 地址 配置:Tester port1:192.168.1.10/24 Tester port2:192.168.2.10/24 装置1 内网 口:192.168.1.1/24 装置1 外网 口:1.1.1.1/24 装置2 内网 口:192.168.2.1/24 装置2 外网 口:1.1.1.2/24 2)建立双 向隧 道和 全通 策略,测试Tester port1 至port2 的数据 连通 性。二、交 换模 式(因此 前测 试项均 在交 换模 式下 测试,在此 可不 测)测试说 明 测试结 果 3.6 Trunk 协 议支持 功能
11、 测试编 号 6 测试项 目 Trunk 协 议支持 功能 测试配 置 操作过 程 1)按图建 立测 试环 境 2)Tester 的port1 的host IP 地址 为192.168.0.10/24,port2 的host IP 地址 为192.168.0.11/24 3)配置 纵 向加 密认 证装 置 的port1 为access 口,属于VLAN10,port2 为trunk 口;4)配置交 换机 与 纵 向加 密认 证装置 相连 的接 口为trunk 口,和PC 相 连接 口为access 口,属 于VLAN10 测试说 明 1)纵向加 密认 证装 置 配 置一 条全通 规则 2)Te
12、ster 由port1 向port2发送 双向 数据 流 测试结 果 3.7 网络地址转换(NAT)测试编 号 7 测试项 目 网络地 址转 换(NAT)测试配 置 操作过 程 1)按图建 立测 试环 境;2)装置1 内网 口、外网 口IP 为192.168.1.253;装置2 内网 口、外网 口IP 为192.168.1.254;3)每台装 置配 置1 条隧 道,隧 道设置 为明 文模 式,隧道 本端IP 使用 本装 置IP,隧 道对端IP使用对 端装 置IP:装置1 隧道:192.168.1.253-192.168.1.254 装置2 隧道:192.168.1.254-192.168.1.
13、253 4)每条隧 道配 置1 条策 略;装置1,192.168.1.253-192.168.1.254 隧 道:允许:源192.168.1.0,目 的192.168.1.0 装置2,192.168.1.254-192.168.1.253 隧 道:允许:源192.168.1.0,目 的192.168.1.0 5)测试仪TESTER 的PORT1、PORT2 分别 连接 装置1、2的内 网口,PORT1 IP 为192.168.1.200,PORT2 IP 为192.168.1.201;6)测试仪tester使用port1、port2 发送数 据流;7)根据可 实现 的NAT 种类 配 置hos
14、t 8)记录装 置实 现NAT 的种 类 和NAT 使 用方 式 测试说 明 测试结 果 3.8 基本 ACL 过滤功能 测试编 号 8 测试项 目 基本 ACL 过滤功能 测试配 置 操作过 程 1)按图建 立测 试环 境;2)IP 地址 配置:装置1 内网 口、外网 口IP:192.168.1.253;装置2 内网 口、外网 口IP:192.168.1.254;Tester port1:192.168.1.200 Tester port2:192.168.1.201 3)每台装 置配 置1 条隧 道,隧 道设置 为明 文模 式,隧道 本端IP 使用 本装 置IP,隧 道对端IP使用对 端装
15、 置IP:装置1 隧道:192.168.1.253-192.168.1.254 装置2 隧道:192.168.1.254-192.168.1.253 4)配置允 许通 过ACL 允许目 的地 址为192.168.1.201,目的 端口 为2404、2405、8000、8001、8600 的TCP 报 文通过;允许目 的地 址为192.168.1.201,目的 端口 为1024 的UDP 报文 通过;5)配置禁 止通 过ACL,禁止 其他数 据通 过。6)使用目 的端 口为1024、2404、2405、8000、8001、8600 的TCP 数据 报进 行测 试,观 察相应ACL 是否生效。7)
16、使用目 的端 口为1024、2404、2405、8000、8001、8600 的UDP 数 据报 进行 测试,观察相应ACL 是否生 效。8)使用不 带四 层包 头数 据,观察是 否能 通过。9)测试说 明 测试端 口应 覆盖2404、2405、8000、8001 和8600等;测试结 果 3.9 特殊报文选择性加密保护 测试编 号 9 测试项 目 特殊报 文选 择性 加密 保护 测试配 置 操作过 程 1)按图建 立测 试环 境;2)装置1 内网 口、外网 口IP 为192.168.1.253;装置2 内网 口、外网 口IP 为192.168.1.254;3)每台装 置配 置1 条隧 道,隧
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 变电站 二次 系统安全 防护 纵向 加密 认证 装置 到货 抽检 标准 2015
限制150内