DMZ 双向CS 模式安全数据交互设计开发与应用
2021-06-18朱同,刘媛
朱 同,刘 媛
(廊坊开发区中油龙慧自动化工程有限公司,河北 廊坊 065000)
0 引言
隔离区(demilitarized zone,DMZ)是为了防止外部网络直接访问内部网络而设置的、非安全系统与安全系统之间的区域。通过设置DMZ,能够有效地保护内部网络。相比一般的防火墙方案,设置DMZ 对攻击者来说又多了一道关卡[1]。
目前,工业控制系统的数据访问需求已不再仅仅满足于数据的实时传输。DMZ 系统作为数据采集与监视控制(supervisory control and data acquisition,SCADA)系统的对外屏障,隶属于SCADA 系统。其部署了2 台DMZ 服务器,采用双主模式工作,是DMZ 系统的核心部分,负责实现SCADA 系统与外部网络的数据交互。DMZ 服务器可实现双向客户端服务器(client and server,CS)模式(双向客户端&服务器架构)通信。即:一方面作为客户端采集外部网络数据,又作为服务器向SCADA 系统转发外部网络数据;另一方面既作为客户端采集SCADA 系统数据,又作为服务器向外部网络转发SCADA 系统数据。DMZ 服务器除了实时传输数据之外,还能传递数据质量戳和时间戳,保证数据交互的时钟同步性,具备数据缓存和数据回填功能,并可实现数据加密和证书认证通信。
SCADA 系统内部署了北京油气调控中心研发的过程控制系统(process control system,PCS)工控人机界面(human machine interface,HMI)软件,以下简称PCS。PCS 与DMZ 服务器通信协议为 IEC104,外部网络与DMZ 服务器通信协议为OPC UA。DMZ 服务器作为中转平台,向双方提供所需数据后,由双方主动从中读取。
1 设计方案
以下是对DMZ 系统安全数据交互设计开发的详细阐述。系统已在中俄东线天然气管道工程黑河压气首站成功应用并投入正常运行。……
