1、 产品定位
NetKeeper-2000 纵向加密认证网关主要部署在电力监控系统的内部局域网与 电力调度数据网络的路由器之间,用于安全区 I/II 的广域网边界保护,可为本地 安全区 I/II 提供一个网络屏障,同时为上下级控制系统之间的广域网通信提供认 证与加密服务,实现数据传输的机密性、完整性保护。
目前,纵向加密认证网关(十兆型)的无线模块可直接通过电信运营商 5G 网 络保证业务联通性。电力 5G 应用场景广泛,包括高带宽、低时延、高可靠、广连 接等场景。其中低时延高可靠场景为电力控制类业务提供了除光纤之外的另一种可 选通信手段,且相较于光纤专网建设,租用运营商 5G 广域蜂窝通信网的经济性更优,电力行业可低成本的实现电网末端海量终端的控制,是未来电力 5G 应用的重 要价值所在。
纵向加密认证网关(十兆型)有三种型号可供选择,分别是:有线版、无线 4G 版,无线 5G 版。其中无线 5G 版本支持电信运营商 5G/4G/3G 网络和有线连接; 无线 4G 版支持电信运营商 4G/3G 网络和有线连接;有线版仅支持网线连接。
图1-1 纵向加密认证网关(十兆型)无线 5G 版

图1-2 纵向加密认证网关(十兆型)无线 4G 版

图1-3 纵向加密认证网关(十兆型)有线版
2、 产品特点
前沿的底层防护
NetKeeper-2000 系列纵向加密认证网关搭载南瑞自研可信验证模块,基于可 信根实现对操作系统引导程序、系统程序、应用程序、重要配置参数的可信验证,提升装置自身防护功能。
自主可控操作系统
NetKeeper-2000 系列纵向加密认证网关采用南瑞自主开发的安全操作系统; 针对网络化环境下信息安全攻击技术特点,研究能有效防御缓冲区溢出攻击、病毒 攻击的特色技术,并采取缺省安全、简化安全配置等措施,增强安全操作系统的易 用性。本系统 NARISecOS 符合《GB/T 20272 2006-信息安全技术-操作系统安全技 术要求》中第四级结构化保护级的安全保证规范,是为数不多的同时通过四 级安全操作系统测试和中国电力科学研究院四级安全操作系统测试的产品之一;并 且也是目前我国通过认证的安全等级的操作系统,更是电力行业内部单位。
高性能电力专用硬件加密技术
NetKeeper-2000 系列纵向加密认证网关采用批准的电力 专用密码算法自主研制开发高性能电力专用硬件密码单元,该密码单元支持身份鉴 别、信息加密、数字签名和密钥生成与保护。经过大量的测试表明,电力密码处理 单元具有足够的抗密码分析攻击的能力和非常高的加解密处理能力,同时为了保证 密钥和密码算法的安全性,NetKeeper-2000 系列纵向加密认证网关的密钥及算法 仅存在于系统密码处理单元的安全存储区中,与应用系统隔离,不能通过任何 非法手段进行访问,极大的提高了数据交换的安全性。
支持多种灵活接入方式
NetKeeper-2000 系列纵向加密认证网关对用户透明,现有的网络拓扑结 构无须任何改动。系统支持明通、密文和选择性加密传输;系统典型工作模式包括 透明模式、路由模式、防火墙模式、旁路模式等;根据现场的实际接入环境,系统 支持多种接入方式,包括“背靠背”接入、跨网段路由接入、NAT 接入、多 VLAN 接入、复用地址接入、VRRP 环境接入等,可以实现多种应用环境下实时业务的无 缝接入,充分降低用户管理和使用的复杂程度。
安全综合防护功能
NetKeeper-2000 系列纵向加密认证网关集成基于应用的内容过滤和硬件防火 墙技术。系统支持对数据报文的源、目的地址、协议域及相应的源、目的端口、 标志域等属性进行组合形成不同的包过滤规则,控制进出的信息流向和信息包, 有效防止攻击者对加密认证网关和实时监控网络的各种攻击;系统支持带访问控制 列表的地址转换技术,有效控制外部网络对内部网络的访问,结合地址池技术,实 现多对多的地址转换。
严格的生产流程控制
NetKeeper-2000 系列纵向加密认证网关严格遵循 ISO9000-2000 版质量认证 体系,对每一台纵向加密网关的关键芯片和元器件进行产品老化试验,所有的加密 网 关在出厂前必须经过质检中心 72 小时连续通电和大流量通信测试,检测合格后 会颁发产品合格证并备案,确保现场每一台加密认证网关产品运行的稳定性和硬件 的高可靠性。
电信运营商网络的支持(有线版无此功能)
NetKeeper-2000 纵向加密认证网关(十兆型)使用自身的无线模块可直 接插入电信运营商的 3G/4G/5G SIM 卡使用,通过加密网关分别与内部局域网和运 营商 5G 网络连接,为网关机之间的广域网通信提供具有认证、加密功能的网络隧 道,实现数据传输的机密性、完整性保护。
支持频段:5GNR:N1/N28*/N41/N77/N78/N79
LTE-FDD(支持分级接收): B1/B3/B5/B8
LTE-TDD(支持分级接收):B34/B38/B39/B40/B41
WCDMA:B1/B5/B8
3、产品功能
(1)基于机制提供安全、方便的维护管理方式,方便对装置进行设置、 监视和控制运行;
(2)支持双因子登陆认证,审计登陆日志,强化登陆行为安全性;
(3)支持 RSA、国密 SM2 算法、电力专用密码算法对传输的数据进行加密保护, 保证数据的真实性、机密性和完整性;
(4)具有基于 IP 地址、传输协议、应用端口号的综合报文过滤与访问控制功能;
(5)装置能够识别、处理网络正常运行所需要的路由协议报文及其他协议报文;
(6)网络环境适应性方面,支持 TRUNK 功能,支持多种网络接入环境,包括标准 的 802.1Q 多 VLAN 环境、地址借用的网络环境、单进单出网络环境和多进 多出网络环境等;
(7)装置支持通过远程装置管理中心准确可靠实现远程的访问管理、装置重启、 隧道初始化和策略添加等功能;
(8)装置支持双机热备功能,保证系统的高可靠性;
(9)装置支持基于电力数字证书的认证;
(10)装置支持系统告警,支持完备的安全事件告警机制,日志审计功能满足《电 力二次系统安全告警日志格式规范》要求,可接入电力监控系统网络安全管 理平台。
4.性能指标
(1)大并发加密隧道数: ≥100 条;
(2)100M LAN 环境下,加密隧道建立延迟<1s;
(3)明文数据包吞吐量:≥113Mbps (10 条安全策略,1024 报文长度) ;
(4)密文数据包吞吐量:≥10Mbps (10 条安全策略,1024 报文长度) ;
(5)数据包转发延迟:<5ms;
(6)满负荷数据包丢弃率:0。
5、应用场景
十兆型
NetKeeper-2000 纵向加密认证网关(十兆型)主要适用于业务流量小的场景, 例如配电自动化的安全接入区和配电终端之中;其无线模块使用运营商网络通信, 插入 SIM 卡即可,由于其小型化、经济化等特点,现已广泛应用在全国各地陆上风 电和海上风电等新能源项目中。



























