一種智能電網ami體系安全認證的方法
【技術領域】
[0001]本發明屬于計算機網絡安全技術領域,涉及一種網絡安全認證方法,尤其涉及一種智能電網AMI體系中基于SCEP擴展的IEEE 802.1x協議認證方法。
【背景技術】
[0002]智能電網是向著未來能源互聯網邁進的第一步,是合理調配發電、配電與用戶用電的關鍵。智能電網對于提高能源利用率、分布式能源并網、動態調整電網負荷、增強用戶互動性等有著重要意義,是發展下一代能源互聯網的關鍵部分。智能電網是電力網和信息網相互融合的產物,信息網為電力網中的每個組件相互通信調度提供了手段,使電力網的運行變得智能化。
[0003]支持雙向通信的高級測量體系(Advanced Metering Infrastructure,AMI)在智能電網中扮演著重要角色,不僅為智能電網提供了通信及數據采集架構的基礎設施,還提供了很多有價值應用,如自動抄表、配電自動化、用戶用電數據分析、電價實時調整等。AMI體系是一個計算機網絡,其賽博安全問題仍然存在。AMI體系在安全認證、秘鑰管理、數據安全傳輸與存儲、入侵檢測等賽博安全方面同樣具有挑戰。
[0004]AMI體系在安全認證方面存在挑戰。AMI體系的通信網帶寬相對較低,傳統復雜證書認證過程需要較寬的帶寬支持,并不適合于AMI體系。智能電表、智能路由器等嵌入式終端的存儲及計算能力有限,不能承擔復雜的安全認證算法。隨著智能電網終端向著移動化發展,如何支持移動終端臨時充電及用戶戶外用電等問題,成為AMI體系認證安全需要考慮的新問題。
【發明內容】
[0005]本發明針對現有AMI體系在安全認證方面存在的問題和挑戰,提出一種使用簡單證書,并且保證在智能終端授權接入AMI體系前完全隔離AMI體系資源的智能電網AMI體系安全認證的方法。本發明的技術方案如下:
[0006]—種智能電網AMI體系安全認證的方法,適用于智能電網AMI體系的基于SCEP擴展的IEEE 802.1x協議認證方法,采用SCEP協議作為智能電網終端接入AMI體系的認證方式,將其作為IEEE 802.1x協議擴展認證方式,即,在IEEE 802.1x協議控制下,未通過認證的智能電網終端,只能經由IEEE 802.1X協議非受控端口進行SCEP認證;通過認證的智能電網終端,則可以經由IEEE 802.1x協議受控端口接入AMI體系。
[0007]作為優選實施方式,在AMI體系中設立匯聚路由器作為IEEE802.1x協議中的AP路由,處理并轉發智能電網終端在AMI中傳輸的所有數據包,步驟如下:
[0008]I)智能電網智能電網終端向匯聚路由器的非受控端口發起接入AMI體系請求;
[0009]2)匯聚路由器允許智能電網終端接入請求,并要求智能電網終端上傳其ID和公鑰。
[0010]3)智能電網終端發起SCEP證書頒發請求,并附上自己的ID和公鑰以及根據ID和公鑰產生的自簽名證書SSC。
[0011]4)CA/RA服務器接收匯聚路由器轉發的SCEP證書頒發請求,并生成用其中的公鑰對智能電網終端的自簽名證書SSC進行驗證,若驗證成功,則頒發SCEP證書;同時,用公鑰對智能電網終端的SCEP證書中的ID和證書請求操作號進行加密,生成CA/RA密文,將密文再發送給智能電網終端。
[0012]5)智能電表收到匯聚路由器轉發的CA/RA密文后,用本地私鑰進行解密后給CA/RA服務器發送一個MD5指紋。
[0013]6 )CA/RA服務器接收到MD5指紋后進行驗證,若驗證成功則證書頒發成功,若驗證不成功則證書頒發失敗。
[0014]7)若證書頒發成功,則認證成功,匯聚路由為智能電網終端開啟受控端口,提供一個智能電網終端與AMI內部設備通信的邏輯通路。
[0015]本發明具有以下優點:
[0016]I)將IEEE802.1x接入AP設置為AMI體系中的匯聚路由器,使智能終端直接與匯聚路由器直接對接,提高了接入認證的效率和速度。
[0017]2)SCEP是一種存儲開銷小、功耗低的安全認證方式,認證過程簡單,適用于智能終端等嵌入式設備。
[0018]3)適用于多種智能電網終端,尤其包含了智能電網移動終端,例如智能電動汽車等。可以為智能電動汽車臨時充電計費的網絡安全認證提供了解決方案。
[0019]4)可以隔離AMI體系的資源,只為通過認證的智能電網終端提供資源,而未認證的設備則不可以訪問AMI體系中的任何資源。增加了 AMI體系的安全性。
【附圖說明】
[0020]圖1是本發明的認證流程示意圖。
【具體實施方式】
[0021]本發明是應用于AMI架構中。匯聚路由器負責使用非受控端口轉發所有認證消息,若智能電網終端通過認證則開啟受控端口。智能電網終端在接入智能電網前,要向匯聚路由器提出認證請求,在認證通過前,不能使用Mesh技術與其他智能電網終端進行組網,也不能訪問智能電網中的其他資源。
[0022]認證過程中,智能電網終端向匯聚路由提出認證請求,在匯聚路由允許認證請求后,發送SCEP證書請求報文,匯聚路由器將其轉發給RA AA審核后通過防火墻過濾將SCEP報文轉發給CA,經過CA驗證和計算,CA按照原路將證書頒發給智能電網終端,這樣就完成了認證過程。經過此步驟,匯聚路由器為該終端開啟受控端口,建立邏輯通信信道,允許該終端與網內其他終端進行Mesh組網,以及與數據采集系統相連接等,如圖1。
[0023]具體實施步驟如下所示。
[0024]I)智能電網終端(包括智能電表、智能家電、智能電動汽車等,以下簡稱終端)使用RSA算法產生公鑰和私鑰對,存儲在本地,向匯聚路由器的非受控端口發起接入AMI體系請求。
[0025]2)匯聚路由器允許終端接入請求,并要求終端上傳其ID和公鑰。
[0026]3)終端發起SCEP證書頒發請求,并附上自己的ID和公鑰以及根據ID和公鑰產生的自簽名證書(Self-Signed Certif icate,SSC)。終端自簽名證書是由終端用本地私鑰對自己的subject name和證書登記請求操作號進行數字簽名得到的。
[0027]4)CA/RA服務器接收匯聚路由器轉發的證書頒發請求,用公鑰對終端SSC進行驗證,從中提取出終端的公鑰以及自簽名證書。CA用終端的公鑰對自簽名證書進行驗證,若驗證成功,則向端實體頒發證書,并附上用公鑰對終端自簽名證書中的subject name和證書登記請求操作號進行加密后的密文。
[0028]5)智能電表收到匯聚路由器轉發的CA/RA密文后,用本地私鑰進行對證書攜帶的密文進行解密。若解密成功則說明CA已經成功接收公鑰,然后終端給CA/RA發送一個MD5指紋。
[0029]6)CA/RA接收到MD5指紋后進行驗證,若驗證成功則證書頒發成功,若驗證不成功則證書頒發失敗。
[0030]7)若證書頒發成功,則認證成功,匯聚路由為終端開啟受控端口,提供一個終端與AMI內部設備通信的邏輯通路。
[0031]A.若終端是智能電表,則通過認證后,智能電表可以從匯聚路由器處獲得接入智能電表Mesh網許可,可以與Mesh網內的智能電表進行通信,并作為其他智能電表的Mesh路由。智能電表才可以進行測量任務,向數據采集系統發送測量數據等。
[0032]B.若終端是智能家電,則通過認證后,智能家電與家庭中心路由器連接,構成星形Mesh網絡,可以按照數據采集系統的需求傳輸智能家電運行數據。
[0033]C.若終端是智能電動汽車,則通過認證后,開啟智能電動汽車充電計費,并打開充電接口的供電開關,以供智能電動汽車充電使用。
【主權項】
1.一種智能電網AMI體系安全認證的方法,適用于智能電網AMI體系的基于SCEP擴展的IEEE 802.1X協議認證方法,采用SCEP協議作為智能電網終端接入AMI體系的認證方式,將其作為IEEE 802.1x協議擴展認證方式,S卩,在IEEE 802.1x協議控制下,未通過認證的智能電網終端,只能經由IEEE 802.1x協議非受控端口進行SCEP認證;通過認證的智能電網終端,則可以經由IEEE 802.1x協議受控端口接入AMI體系。2.根據權利要求1所述的智能電網AMI體系安全認證的方法,其特征在于,在AMI體系中設立匯聚路由器作為IEEE 802.1x協議中的AP路由,處理并轉發智能電網終端在AMI中傳輸的所有數據包,步驟如下: 1)智能電網智能電網終端向匯聚路由器的非受控端口發起接入AMI體系請求; 2)匯聚路由器允許智能電網終端接入請求,并要求智能電網終端上傳其ID和公鑰。 3)智能電網終端發起SCEP證書頒發請求,并附上自己的ID和公鑰以及根據ID和公鑰產生的自簽名證書SSC。 4)CA/RA服務器接收匯聚路由器轉發的SCEP證書頒發請求,并生成用其中的公鑰對智能電網終端的自簽名證書SSC進行驗證,若驗證成功,則頒發SCEP證書;同時,用公鑰對智能電網終端的SCEP證書中的ID和證書請求操作號進行加密,生成CA/RA密文,將密文再發送給智能電網終端。 5)智能電表收到匯聚路由器轉發的CA/RA密文后,用本地私鑰進行解密后給CA/RA服務器發送一個MD5指紋。 6)CA/RA服務器接收到MD5指紋后進行驗證,若驗證成功則證書頒發成功,若驗證不成功則證書頒發失敗。 7)若證書頒發成功,則認證成功,匯聚路由為智能電網終端開啟受控端口,提供一個智能電網終端與AMI內部設備通信的邏輯通路。
【專利摘要】本發明涉及一種智能電網AMI體系安全認證的方法,適用于智能電網AMI體系的基于SCEP擴展的IEEE?802.1x協議認證方法,采用SCEP協議作為智能電網終端接入AMI體系的認證方式,將其作為IEEE802.1x協議擴展認證方式,即,在IEEE?802.1x協議控制下,未通過認證的智能電網終端,只能經由IEEE802.1x協議非受控端口進行SCEP認證;通過認證的智能電網終端,則可以經由IEEE?802.1x協議受控端口接入AMI體系。本發明適用簡單證書,并且保證在智能終端授權接入AMI體系前完全隔離AMI體系資源。
【IPC分類】H04L9/32
【公開號】CN105656633
【申請號】
【發明人】金志剛, 蘇菲, 蘇毅姍
【申請人】天津大學
【公開日】2016年6月8日
【申請日】2015年12月30日