CN108881503B - 铁路信号安全数据网ip自动配置的中心自动化分配方法 - Google Patents

铁路信号安全数据网ip自动配置的中心自动化分配方法 Download PDF

Info

Publication number
CN108881503B
CN108881503B CN201810427976.5A CN201810427976A CN108881503B CN 108881503 B CN108881503 B CN 108881503B CN 201810427976 A CN201810427976 A CN 201810427976A CN 108881503 B CN108881503 B CN 108881503B
Authority
CN
China
Prior art keywords
equipment
central
communication
address
data network
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201810427976.5A
Other languages
English (en)
Other versions
CN108881503A (zh
Inventor
王剑
蔡伯根
董宁
罗珍珍
廖元媛
田开元
王�锋
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Jiaotong University
China State Railway Group Co Ltd
Original Assignee
Beijing Jiaotong University
China Railway Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Jiaotong University, China Railway Corp filed Critical Beijing Jiaotong University
Priority to CN201810427976.5A priority Critical patent/CN108881503B/zh
Publication of CN108881503A publication Critical patent/CN108881503A/zh
Application granted granted Critical
Publication of CN108881503B publication Critical patent/CN108881503B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/50Address allocation
    • H04L61/5007Internet protocol [IP] addresses
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/12Discovery or management of network topologies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/09Mapping addresses
    • H04L61/25Mapping addresses of the same type
    • H04L61/2503Translation of Internet protocol [IP] addresses
    • H04L61/255Maintenance or indexing of mapping tables
    • H04L61/2553Binding renewal aspects, e.g. using keep-alive messages
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/50Address allocation
    • H04L61/5076Update or notification mechanisms, e.g. DynDNS
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/50Address allocation
    • H04L61/5092Address allocation by self-assignment, e.g. picking addresses at random and testing if they are already in use
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2101/00Indexing scheme associated with group H04L61/00
    • H04L2101/60Types of network addresses
    • H04L2101/618Details of network addresses
    • H04L2101/622Layer-2 addresses, e.g. medium access control [MAC] addresses

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Small-Scale Networks (AREA)

Abstract

本发明实施例提供了一种铁路信号安全数据网IP自动配置的中心自动化分配方法,包括:中心设备发送设备发现数据包扫描安全数据网中的设备,从数据库中读取网络拓扑图;收到待分配IP设备的回复后中心设备随机生成IP地址与待分配IP设备的MAC地址绑定,同时生成各设备开放端口并根据拓扑图生成本设备和更新与该设备通信设备的中心设备通信表;将IP和中心设备通信表发送给各相关设备,设备端完成本地配置和更新。本发明用于新建线路、新建车站以及安全数据网中检测到攻击行为时的设备IP自动化配置,解决了现有配置方式的IP地址与开放端口对应规律易被发现以及人工配置效率低、易出错的缺陷,在解放人力资源的情况下也能实现对网络IP伪造的又一层防护。

Description

铁路信号安全数据网IP自动配置的中心自动化分配方法
技术领域
本发明涉及铁路信号网络技术领域,尤其涉及一种铁路信号安全数据网IP自动配置的中心自动化分配方法。
背景技术
随着铁路系统的发展与铁路网络规模的扩大,铁路信号安全数据网中的设备逐渐变多。铁路信号系统中的信号安全数据网与列车安全运行紧密相关,信号安全数据网中包含特定种类的铁路信号设备,且线路正常运营的情况下,安全数据网组网后很少有设备数量和类型的变化。
安全数据网中的某台设备与本站安全数据网中的设备以及邻站安全数据网中的设备通过以太网通信,需要对网络中的各装置通信模块分配唯一且不重复的IP地址。设备间的数据传输采用铁路安全传输协议(RSSP-I或者RSSP-II),其中RSSP-II协议基于TCP/IP协议。各通信装置还需要根据其通信连接对象的IP设置本装置设备通信表,该设备只能与自身设备通信表里的设备建立通信连接。
现有技术中,信号安全数据网的基础数据配置过程多依赖于人工,人工生成各站的安全数据网设备IP分配表,利用固定的配置方法,把相同的设备配置到指定的网段之内,如列控中心的IP都是按照规则配置到固定网段内,同时通信端口也是按照指定顺序进行配置,配置后一般不进行修改。安全数据网技术条件都是公开的,IP地址和端口都是按照一定条件来配置的情况对于信息安全方面的防护来说是非常不利的,如果有攻击者掌握了IP和端口配置方法,并且接入了安全数据网,则会根据IP获知其对应的是什么类型或者什么位置的设备,然后可以进行有目的的网络攻击。
IP分配表生成后将IP分配表发送给各站技术人员,技术人员按照统一分配的IP对现场设备进行配置并调试。这种人工录入的方式效率较低,是对人力、时间的巨大耗费。且人工配置的方式容易发生错误,需要有相应的校验员进行校验,且即使这样也会有误录的情况发生,这将对后面的调试产生很大的干扰。
因此,有必要设计一种对安全数据网IP进行自动配置的分配方法,提高IP配置的效率和准确性。
发明内容
本发明的实施例提供了一种铁路信号安全数据网IP自动配置的中心自动化分配方法,以解决上述背景技术中的问题。
为了实现上述目的,本发明采取了如下技术方案:
本发明的实施例提供的一种铁路信号安全数据网IP自动配置的中心自动化分配方法,其特征在于,包括:
中心设备通过发送设备发现数据包扫描安全数据网中的设备,并从存有网络拓扑图数据和设备MAC地址信息的数据库中,读出安全数据网的网络拓扑图;
收到待分配IP设备的回复后,所述中心设备为所述待分配IP设备随机生成IP地址,并与所述待分配IP设备的MAC地址绑定,同时生成所述待分配IP设备通信端口,并根据所述网络拓扑图,生成安全数据网中所有设备相互间的通信列表存入所述数据库中,同时把通信列表中的对应信息写入到需要进行相互通信的设备对应的列表中;
所述中心设备根据所述网络拓扑图,生成所述待分配IP设备的中心设备通信表,存入所述数据库中,并将所述待分配IP设备的参数信息写入到与之通信设备的中心设备通信表中,保存到所述数据库中;
将随机生成的IP地址和所述中心设备通信表发送到各待分配IP设备,在各待分配IP设备端完成IP地址的本地配置和更新。
优选地,所述的中心设备通过发送设备发现数据包扫描安全数据网中的设备,并从存有网络拓扑图数据和设备MAC地址信息的数据库中,读出安全数据网的网络拓扑图,包括:
所述中心设备连接所述数据库,读取所述数据库中存储的网络拓扑图;
所述数据库为中心数据库;
所述网络拓扑图,是在IP配置前存入中心数据库的信号安全数据网范围内的网络拓扑结构图,在所述网络拓扑结构图中,各节点设备的MAC地址已预先存入所述中心数据库中;
所述中心设备从所述中心数据库中读取所述网络拓扑图时,读出各节点设备的MAC地址。
优选地,所述的收到待分配IP设备的回复后,所述中心设备为所述待分配IP设备随机生成IP地址,并与所述待分配IP设备的MAC地址绑定,同时生成所述待分配IP设备通信端口,并根据所述网络拓扑图,生成安全数据网中所有设备相互间的通信列表存入所述数据库中,同时把通信列表中的对应信息写入到需要进行相互通信的设备对应的列表中,包括:
各待分配IP设备向所述中心设备进行回复,发送给所述中心设备的应答数据包中,包含各待分配IP设备自身的MAC地址。
优选地,所述的收到待分配IP设备的回复后,所述中心设备为所述待分配IP设备随机生成IP地址,并与所述待分配IP设备的MAC地址绑定,同时生成所述待分配IP设备通信端口,并根据所述网络拓扑图,生成安全数据网中所有设备相互间的通信列表存入所述数据库中,同时把通信列表中的对应信息写入到需要进行相互通信的设备对应的列表中,还包括:
所述中心设备利用伪随机函数进行封装变换后生成IP地址,经过唯一性校验后与其待分配IP设备的MAC地址进行绑定后,存入所述数据库中;
所述IP地址的生成方法为:
IP=f1(pseudorandom(s)), (1)
所述随机函数使用伪随机函数产生随机数,令所述伪随机函数产生的随机数与真实随机数满足同一分布,同时采用不同的随机数种子,所述随机数种子为当时的系统时间或噪声。
优选地,所述的收到待分配IP设备的回复后,所述中心设备为所述待分配IP设备随机生成IP地址,并与所述待分配IP设备的MAC地址绑定,同时生成所述待分配IP设备通信端口,并根据所述网络拓扑图,生成安全数据网中所有设备相互间的通信列表存入所述数据库中,同时把通信列表中的对应信息写入到需要进行相互通信的设备对应的列表中,还包括:
所述中心设备生成各待分配IP设备的通信端口,得到各待分配IP设备的通信端口号;
确定各待分配IP设备的所述通信端口号的依据包括:设备的IP地址,该设备通信模块所处的A、B环网,以及所述网络拓扑图中的连接设备数,设置通信端口号的方式为:
Port=f2(IP,AB,num_dev)。 (2)
优选地,所述的中心设备根据所述网络拓扑图,生成所述待分配IP设备的中心设备通信表,存入所述数据库中,并将所述待分配IP设备的参数信息写入到与之通信设备的中心设备通信表中,保存到所述数据库中,包括:
根据所述网络拓扑图,所述中心设备为各待分配IP设备生成所述中心设备通信表,所述中心设备通信表分为:设备通信表和设备IP表;
所述中心设备通信表中包括:所述安全数据网中所有通信设备的设备类型、站场信息、IP地址及通信端口;
所述设备通信表在RSSP-2协议通信过程中使用,用于保存与所述待分配IP设备进行通信的设备的IP地址的列表,所述待分配IP设备与在所述列表中的设备进行通信;
所述设备IP表,用于记录与所述待分配IP设备进行通信的设备的IP地址,以及标识所述待分配IP设备与通信设备在安全数据网运营过程中的关系;
所述中心设备还将所述待分配IP设备的参数信息写入到与之通信设备的中心设备通信表中,所述待分配IP设备的参数信息包括:待分配IP设备的IP地址、通信端口、设备类型和站场信息。
优选地,所述的将随机生成的IP地址和所述中心设备通信表发送到各待分配IP设备,在各待分配IP设备端完成IP地址的本地配置和更新,包括:
各设备端将接收到的所述中心设备通信表进行解析,分为:设备IP表及本地设备通信表;
所述设备IP表,包括:与所述待分配IP设备通信的设备的IP地址、站场信息、设备类型和通信端口,用于在所述待分配IP设备需要与安全数据网中的其他设备进行通信时提供对方的IP地址,以及标识所述待分配IP设备与通信设备在安全数据网运营过程中的关系;
所述本地设备通信表,用于存储所述网络拓扑图中需要与该设备通信的设备IP地址,用于RSSP-II协议,进行与该设备通信设备的权限管理,该设备只与在所述设备通信表中的设备进行通信。
优选地,所述的将随机生成的IP地址和所述中心设备通信表发送到各设备,在各设备端完成IP地址的本地配置和更新,还包括:
安全数据网中的设备为铁路信号系统中的安全设备,采用2×2取2的思想进行冗余设计,通信装置及安全数据网也采用交叉冗余的方式;
在给安全数据网中的设备配置IP地址时,一套设备共配置四次IP地址给该设备的不同环网或不同网卡的通信端口。
优选地,该方法还包括:
当信息安全设备检测到攻击时,更新铁路信号安全数据网通信设备的IP和端口的方式如下:
根据所述中心设备已经分配过IP地址的设备列表,所述中心设备对每个通信设备重新产生新的IP地址和开放端口,并更新所述中心设备通信表,将IP地址和中心设备通信表发送给各设备,在各设备端完成配置;
更新安全数据网通信设备IP和端口时,首先配置其中一个环网中的设备IP地址和开放端口,更新完成后再配置另一环网中的设备IP地址和开放端口。
优选地,该方法还包括:
当有新的线路或车站开通,需要更新安全数据网通信设备IP和端口时,则预先进行如下改动:
更新中心数据库中存储的所述网络拓扑图,以及所述网络拓扑图中各设备的MAC地址;
启动扫描程序,使所述中心设备扫描整个铁路信号安全数据网,发送设备发现数据包,同时连接数据库,读取数据库中存储的所述网络拓扑图;
安全数据网中尚未配置IP地址的设备,收到来自所述中心设备的设备发现数据包后,将自身的MAC地址发送给所述中心设备。
由上述本发明的实施例提供的技术方案可以看出,本发明实施例设计了一种铁路信号安全数据网IP自动配置的中心自动化分配方法,通过随机函数产生IP地址的方式,排除攻击人员根据IP地址判断设备类型及站场等信息;同时,设备开放端口是对IP地址、站场信息、在双环网中的分布情况来进行某种加密算法得到的,开放端口号与设备IP地址间的关系也不易被发现;攻击发生后会对信号安全数据网中的设备IP地址及开放端口进行更新,使得攻击者不能继续利用该IP地址对该设备进行攻击。本发明能够解决现有方式的人工效率低、易出错的缺陷,在极大地解放人力资源的情况下也能够实现对网络IP伪造的又一层防护。
本发明附加的方面和优点将在下面的描述中部分给出,这些将从下面的描述中变得明显,或通过本发明的实践了解到。
附图说明
为了更清楚地说明本发明实施例的技术方案,下面将对实施例描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动性的前提下,还可以根据这些附图获得其他的附图。
图1为本发明实施例提供的一种铁路信号安全数据网IP自动配置的中心自动化分配方法的自动初始化安全数据网通信设备IP和端口的流程框图;
图2为本发明实施例提供的一种铁路信号安全数据网IP自动配置的中心自动化分配方法的新站或新线开通时更新安全数据网通信设备IP和端口的流程框图;
图3为本发明实施例提供的一种铁路信号安全数据网IP自动配置的中心自动化分配方法的攻击行为发生时更新安全数据网通信设备IP和端口的流程框图;
图4为本发明实施例提供的一种铁路信号安全数据网IP自动配置的中心自动化分配方法的处理流程图。
具体实施方式
下面详细描述本发明的实施方式,所述实施方式的示例在附图中示出,其中自始至终相同或类似的标号表示相同或类似的元件或具有相同或类似功能的元件。下面通过参考附图描述的实施方式是示例性的,仅用于解释本发明,而不能解释为对本发明的限制。
本技术领域技术人员可以理解,除非特意声明,这里使用的单数形式“一”、“一个”、“所述”和“该”也可包括复数形式。应该进一步理解的是,本发明的说明书中使用的措辞“包括”是指存在所述特征、整数、步骤、操作、元件和/或组件,但是并不排除存在或添加一个或多个其他特征、整数、步骤、操作、元件、组件和/或它们的组。应该理解,当我们称元件被“连接”或“耦接”到另一元件时,它可以直接连接或耦接到其他元件,或者也可以存在中间元件。此外,这里使用的“连接”或“耦接”可以包括无线连接或耦接。这里使用的措辞“和/或”包括一个或更多个相关联的列出项的任一单元和全部组合。
本技术领域技术人员可以理解,除非另外定义,这里使用的所有术语(包括技术术语和科学术语)具有与本发明所属领域中的普通技术人员的一般理解相同的意义。还应该理解的是,诸如通用字典中定义的那些术语应该被理解为具有与现有技术的上下文中的意义一致的意义,并且除非像这里一样定义,不会用理想化或过于正式的含义来解释。
为便于对本发明实施例的理解,下面将结合附图以几个具体实施例为例做进一步的解释说明,且各个实施例并不构成对本发明实施例的限定。
实施例一
本发明实施例提供了一种铁路信号安全数据网IP自动配置的中心自动化分配方法,通过随机函数产生IP地址的方式,排除攻击人员根据IP地址判断设备类型及站场等信息,加强对网络IP的防护。
本发明实施例提供的一种铁路信号安全数据网IP自动配置的中心自动化分配方法的处理流程图如图1所示,流程框图如图2所示,具体可以包括以下步骤:
S410:中心设备通过发送设备发现数据包扫描安全数据网中的设备,并从存有网络拓扑图数据和设备MAC地址信息的数据库中,读出安全数据网的网络拓扑图。
中心设备连接所述数据库,读取所述数据库中存储的网络拓扑图。其中,所述数据库为中心数据库;所述网络拓扑图,是在IP配置前存入中心数据库的信号安全数据网范围内的网络拓扑结构图,在所述网络拓扑结构图中,各节点设备的MAC地址已预先存入所述中心数据库中。
所述中心设备从所述数据库中读取所述网络拓扑图时,读出各节点设备的MAC地址。
S420:收到待分配IP设备的回复后,所述中心设备为所述待分配IP设备随机生成IP地址,并与所述待分配IP设备的MAC地址绑定,同时生成所述待分配IP设备通信端口,并根据所述网络拓扑图,生成安全数据网中所有设备相互间的通信列表存入所述数据库中,同时把通信列表中的对应信息写入到需要进行相互通信的设备对应的列表中。
(1)各待分配IP设备向所述中心设备进行回复,发送给所述中心设备的应答数据包中,包含各待分配IP设备自身的MAC地址。
(2)中心设备利用随机函数进行封装变换后生成IP地址,经过唯一性校验后与其自身的MAC地址进行绑定,存入所述数据库中。
生成IP的方式:
IP=f1(pseudorandom(s)), (1)
式(1)是IP的生成方法,即利用伪随机函数进行封装变换后生成IP地址。
所述随机函数使用伪随机函数产生随机数,令所述伪随机函数产生的随机数与真实随机数满足同一分布,同时采用不同的随机数种子,如当时的系统时间、噪声等。
伪随机函数可采用:梅森旋转法、线性同余法和平方取中法等。
(3)生成各设备开放端口,得到各设备的开放端口号;确定各设备的所述开放端口号的依据包括:设备的IP地址,该设备通信模块所处的A、B环网,以及所述网络拓扑图中的连接设备数。
设置端口号的方式为:
Port=f2(IP,AB,num_dev)。 (2)
S430:所述中心设备根据所述网络拓扑图,生成所述待分配IP设备的中心设备通信表,存入所述数据库中,并将所述待分配IP设备的参数信息写入到与之通信设备的中心设备通信表中,保存到所述数据库中。
根据所述网络拓扑图,所述中心设备为各待分配IP设备生成所述中心设备通信表,所述中心设备通信表分为:设备通信表和设备IP表。
所述中心设备通信表中包括:所述安全数据网中所有通信设备的设备类型、站场信息、IP地址及通信端口。
所述设备通信表在RSSP-2协议通信过程中使用,用于保存与所述待分配IP设备进行通信的设备的IP地址的列表,所述待分配IP设备与在所述列表中的设备进行通信。
所述设备IP表,用于记录与所述待分配IP设备进行通信的设备的IP地址,以及标识所述待分配IP设备与通信设备在安全数据网运营过程中的关系。
所述中心设备还将所述待分配IP设备的参数信息写入到与之通信设备的中心设备通信表中,所述待分配IP设备的参数信息包括:待分配IP设备的IP地址、通信端口、设备类型和站场信息。
S440:将随机生成的IP地址和所述中心设备通信表发送到各待分配IP设备,在各待分配IP设备端完成IP地址的本地配置和更新。
(1)各设备端将接收到的所述中心设备通信表进行解析,分为:设备IP表及本地设备通信表。
A、设备IP表,包括:与所述待分配IP设备通信的设备的IP地址、站场信息、设备类型和通信端口,用于在所述待分配IP设备需要与安全数据网中的其他设备进行通信时提供对方的IP地址,以及标识所述待分配IP设备与通信设备在安全数据网运营过程中的关系。
在安全数据网中,以TCC设备为例,其与安全通信网中发生的基本通信关系有:本站TCC需要与邻站TCC、本站CBI、TSRS以及RBC通信,并且与它们交换不同的信息。所述待分配IP设备在设备通信表中存储有它能够进行正常通信的IP地址,但是待分配IP设备并不能根据设备通信表判断出表中IP地址对应的设备是什么;因此需要通过设备IP表来告知各IP地址所指向设备与该待分配IP设备的对应关系,例如:通过设备IP表标识表明某IP地址所指向设备是邻站TCC,通过设备IP表标识表明某IP地址所指向设备是本站CBI。
B、本地设备通信表,用于存储所述网络拓扑图中需要与该设备通信的设备IP地址,用于RSSP-II协议,进行与该设备通信的设备权限管理,该设备只与在所述设备通信表中的设备进行通信。
(2)安全数据网中的设备为铁路信号系统中的安全设备,采用2×2取2的思想进行冗余设计,通信装置及安全数据网也采用交叉冗余的方式。
在给安全数据网中的设备配置IP地址时,一套设备共配置四次IP地址给该设备的不同环网或不同网卡的通信端口。
实施例二
该实施例提供了一种铁路信号安全数据网IP自动配置的中心自动化分配方法在有新的线路或车站开通时,更新通信设备IP和端口具体流程框图如图3所示,具体可以包括如下的内容:
步骤1:更新中心数据库存储的网络拓扑图。
手动更新中心数据库中存储的网络拓扑图及图中各设备的MAC地址。
步骤2:通过在中心设备手动操作发送设备发现数据包扫描安全数据网中的设备。
中心设备在手动操作下扫描整个铁路信号安全数据网网络,发送设备发现数据包,同时连接数据库,读取数据库中存储的网络拓扑图。
步骤3:收到未分配IP设备的回复后中心设备为该待分配设备随机生成IP地址与其MAC地址绑定,同时生成各设备开放端口并根据拓扑图生成该待分配IP设备和更新与该待分配IP设备通信的设备的中心设备通信表。
安全数据网中尚未配置设备IP地址的设备收到来自中心设备的设备发现数据包后,将自身的MAC地址发送给中心设备。
中心设备收到设备的回复后,利用随机函数进行封装变换后生成IP地址,经过唯一性校验后与之MAC地址绑定,存入数据库中。使用伪随机函数产生随机数,使其与真实随机数满足同一分布,例如梅森旋转法、线性同余法、平方取中法等。同时采用不同的随机数种子,如当时的系统时间、噪声等。
根据设备的IP地址,该设备通信模块所处的A、B环网,以及网络拓扑图中的连接设备数来确定该设备用于铁路信号安全数据网通信的开放端口号。
中心设备根据收到的设备MAC地址读取其在拓扑图中的位置,将与其通信的设备中已分配设备IP的设备类型、IP地址及开放端口号写入本设备的中心设备通信表中,同时将本设备的设备类型、站场信息、IP地址及开放端口号写入通信对方的中心设备通信表中。
步骤4:将IP和设备通信表发送给各相关设备,设备端完成配置和更新。
将IP地址及其中心设备通信表发送给各设备,设备端接收后自动配置好自身的IP地址及RSSP-II协议的设备通信表。将通信对方的设备通信表发送给通信对方的设备,设备端接收后更新自身的本地设备通信表。
实施例三
该实施例提供了一种铁路信号安全数据网IP自动配置的中心自动化分配方法在攻击行为发生时的具体流程框图如图4所示,具体可以包括如下的内容:
步骤1:判断被攻击设备所处的环网,首先更新该环网的设备网络配置信息。
步骤2:中心设备读取数据库中存储的网络拓扑图及图中各设备的MAC地址,现在的IP地址。
步骤2:中心设备利用随机函数进行封装变换后生成新的IP地址,经过唯一性校验后与拓扑图中已分配IP的设备MAC地址绑定,存入数据库中。
使用伪随机函数产生随机数,使其与真实随机数近似同一分布,例如梅森旋转法、线性同余法、平方取中法等。同时采用不同的随机数种子,如当时的系统时间、噪声等。
其中,IP=f1(pseudorandom(s))。
根据设备的IP地址及该设备通信模块所处的A、B环网,网络拓扑图中的连接设备数来确定该设备用于铁路信号安全数据网通信的开放端口号Port。
其中,Port=f2(IP,AB,num_dev)。
步骤4:中心设备将本设备更新后的设备类型、站场信息、IP地址及开放端口号写入通信对方的中心设备通信表中,替换掉更新前该设备的IP地址等信息。
步骤5:将IP地址及其中心设备通信表发送给各设备,设备端接收后自动配置好自身的IP地址及RSSP-II协议的设备通信表。将与之通信设备的设备通信表发送给与之通信的设备,与之通信的设备端接收后更新自身的本地设备通信表。
步骤6:更新另一环网中的安全数据网通信设备IP和端口。
信息安全设备检测到攻击,需要更新安全数据网通信设备IP和端口的方法包含两个阶段:根据中心设备已经分配过的设备列表,重新产生新的IP地址和开放端口,并更新中心设备通信表;将IP地址和中心设备通信表发送给各设备,设备端完成配置。
综上所述,本发明实施例提供了一种铁路信号安全数据网IP自动配置的中心自动化分配方法,通过随机函数产生IP地址的方式,排除攻击人员根据IP地址判断设备类型及站场等信息的威胁/可能/风险;同时,设备开放端口是对IP地址、站场信息、在双环网中的分布情况采用某种加密算法得到的,开放端口号与设备IP地址间的关系也不易被发现;攻击发生后会对信号安全数据网中的设备IP地址及开放端口进行更新,使得攻击者不能继续利用该IP地址对该设备进行攻击。本发明解决了现有方式的人工效率低、易出错的缺陷,在极大地解放人力资源的情况下也能够实现对网络IP伪造的又一层防护。
本领域普通技术人员可以理解:附图只是一个实施例的示意图,附图中的模块或流程并不一定是实施本发明所必须的。
本说明书中的各个实施例均采用递进的方式描述,各个实施例之间相同相似的部分互相参见即可,每个实施例重点说明的都是与其他实施例的不同之处。尤其,对于装置或系统实施例而言,由于其基本相似于方法实施例,所以描述得比较简单,相关之处参见方法实施例的部分说明即可。以上所描述的装置及系统实施例仅仅是示意性的,其中所述作为分离部件说明的单元可以是或者也可以不是物理上分开的,作为单元显示的部件可以是或者也可以不是物理单元,即可以位于一个地方,或者也可以分布到多个网络单元上。可以根据实际的需要选择其中的部分或者全部模块来实现本实施例方案的目的。本领域普通技术人员在不付出创造性劳动的情况下,即可以理解并实施。
以上所述,仅为本发明较佳的具体实施方式,但本发明的保护范围并不局限于此,任何熟悉本技术领域的技术人员在本发明揭露的技术范围内,可轻易想到的变化或替换,都应涵盖在本发明的保护范围之内。因此,本发明的保护范围应该以权利要求的保护范围为准。

Claims (9)

1.一种铁路信号安全数据网IP自动配置的中心自动化分配方法,其特征在于,包括:
中心设备通过发送设备发现数据包扫描安全数据网中的设备,并从存有网络拓扑图数据和设备MAC地址信息的数据库中,读出安全数据网的网络拓扑图;
收到待分配IP设备的回复后,所述中心设备为所述待分配IP设备随机生成IP地址,并与所述待分配IP设备的MAC地址绑定,同时生成所述待分配IP设备通信端口,并根据所述网络拓扑图,生成安全数据网中所有设备相互间的通信列表存入所述数据库中,同时把通信列表中的对应信息写入到需要进行相互通信的设备对应的列表中;
所述中心设备根据所述网络拓扑图,生成所述待分配IP设备的中心设备通信表,存入所述数据库中,并将所述待分配IP设备的参数信息写入到与之通信设备的中心设备通信表中,保存到所述数据库中;具体包括:
根据所述网络拓扑图,所述中心设备为各待分配IP设备生成所述中心设备通信表,所述中心设备通信表分为:设备通信表和设备IP表;
所述中心设备通信表中包括:所述安全数据网中所有通信设备的设备类型、站场信息、IP地址及通信端口;
所述设备通信表在RSSP-II协议通信过程中使用,用于保存与所述待分配IP设备进行通信的设备的IP地址的列表,所述待分配IP设备与在所述列表中的设备进行通信;
所述设备IP表,用于记录与所述待分配IP设备进行通信的设备的IP地址,以及标识所述待分配IP设备与通信设备在安全数据网运营过程中的关系;
所述中心设备还将所述待分配IP设备的参数信息写入到与之通信设备的中心设备通信表中,所述待分配IP设备的参数信息包括:待分配IP设备的IP地址、通信端口、设备类型和站场信息;
将随机生成的IP地址和所述中心设备通信表发送到各待分配IP设备,在各待分配IP设备端完成IP地址的本地配置和更新。
2.根据权利要求1所述的铁路信号安全数据网IP自动配置的中心自动化分配方法,其特征在于,所述的中心设备通过发送设备发现数据包扫描安全数据网中的设备,并从存有网络拓扑图数据和设备MAC地址信息的数据库中,读出安全数据网的网络拓扑图,包括:
所述中心设备连接所述数据库,读取所述数据库中存储的网络拓扑图;
所述数据库为中心数据库;
所述网络拓扑图,是在IP配置前存入中心数据库的信号安全数据网范围内的网络拓扑结构图,在所述网络拓扑结构图中,各节点设备的MAC地址已预先存入所述中心数据库中;
所述中心设备从所述中心数据库中读取所述网络拓扑图时,读出各节点设备的MAC地址。
3.根据权利要求1所述的铁路信号安全数据网IP自动配置的中心自动化分配方法,其特征在于,所述的收到待分配IP设备的回复后,所述中心设备为所述待分配IP设备随机生成IP地址,并与所述待分配IP设备的MAC地址绑定,同时生成所述待分配IP设备通信端口,并根据所述网络拓扑图,生成安全数据网中所有设备相互间的通信列表存入所述数据库中,同时把通信列表中的对应信息写入到需要进行相互通信的设备对应的列表中,包括:
各待分配IP设备向所述中心设备进行回复,发送给所述中心设备的应答数据包中,包含各待分配IP设备自身的MAC地址。
4.根据权利要求3所述的铁路信号安全数据网IP自动配置的中心自动化分配方法,其特征在于,所述的收到待分配IP设备的回复后,所述中心设备为所述待分配IP设备随机生成IP地址,并与所述待分配IP设备的MAC地址绑定,同时生成所述待分配IP设备通信端口,并根据所述网络拓扑图,生成安全数据网中所有设备相互间的通信列表存入所述数据库中,同时把通信列表中的对应信息写入到需要进行相互通信的设备对应的列表中,还包括:
所述中心设备利用伪随机函数进行封装变换后生成IP地址,经过唯一性校验后与其待分配IP设备的MAC地址进行绑定,存入所述数据库中;
所述IP地址的生成方法为:
IP=f1(pseudorandom(s)) (1),
所述随机函数使用伪随机函数产生随机数,令所述伪随机函数产生的随机数与真实随机数满足同一分布,同时采用不同的随机数种子,所述随机数种子为当时的系统时间或噪声。
5.根据权利要求3所述的铁路信号安全数据网IP自动配置的中心自动化分配方法,其特征在于,所述的收到待分配IP设备的回复后,所述中心设备为所述待分配IP设备随机生成IP地址,并与所述待分配IP设备的MAC地址绑定,同时生成所述待分配IP设备通信端口,并根据所述网络拓扑图,生成安全数据网中所有设备相互间的通信列表存入所述数据库中,同时把通信列表中的对应信息写入到需要进行相互通信的设备对应的列表中,还包括:
所述中心设备生成各待分配IP设备的通信端口,得到各待分配IP设备的通信端口号;
确定各待分配IP设备的所述通信端口号的依据包括:设备的IP地址,该设备通信模块所处的A、B环网,以及所述网络拓扑图中的连接设备数,设置通信端口号的方式为:
Port = f2(IP ,AB, num_dev ) (2)。
6.根据权利要求1所述的铁路信号安全数据网IP自动配置的中心自动化分配方法,其特征在于,所述的将随机生成的IP地址和所述中心设备通信表发送到各待分配IP设备,在各待分配IP设备端完成IP地址的本地配置和更新,包括:
各设备端将接收到的所述中心设备通信表进行解析,分为:设备IP表及本地设备通信表;
所述设备IP表,包括:与所述待分配IP设备通信的设备的IP地址、站场信息、设备类型和通信端口,用于在所述待分配IP设备需要与安全数据网中的其他设备进行通信时提供对方的IP地址,以及标识所述待分配IP设备与通信设备在安全数据网运营过程中的关系;
所述本地设备通信表,用于存储所述网络拓扑图中需要与该设备通信的设备IP地址,用于RSSP-II协议,进行与该设备通信的设备权限管理,该设备只与在所述设备通信表中的设备进行通信。
7.根据权利要求6所述的铁路信号安全数据网IP自动配置的中心自动化分配方法,其特征在于,所述的将随机生成的IP地址和所述中心设备通信表发送到各设备,在各设备端完成IP地址的本地配置和更新,还包括:
安全数据网中的设备为铁路信号系统中的安全设备,采用2×2取2的思想进行冗余设计,通信装置及安全数据网也采用交叉冗余的方式;
在给安全数据网中的设备配置IP地址时,一套设备共配置四次IP地址给该设备的不同环网或不同网卡的通信端口。
8.根据权利要求1所述的铁路信号安全数据网IP自动配置的中心自动化分配方法,其特征在于,该方法还包括:
当信息安全设备检测到攻击时,更新铁路信号安全数据网通信设备的IP和端口的方式如下:
根据所述中心设备已经分配过IP地址的设备列表,所述中心设备对每个通信设备重新产生新的IP地址和开放端口,并更新所述中心设备通信表,将IP地址和中心设备通信表发送给各设备,在各设备端完成配置;
更新安全数据网通信设备IP和端口时,首先配置其中一个环网中的设备IP地址和开放端口,更新完成后再配置另一环网中的设备IP地址和开放端口。
9.根据权利要求1所述的铁路信号安全数据网IP自动配置的中心自动化分配方法,其特征在于,该方法还包括:
当有新的线路或车站开通,需要更新安全数据网通信设备IP和端口时,则预先进行如下改动:
更新中心数据库中存储的所述网络拓扑图,以及所述网络拓扑图中各设备的MAC地址;
启动扫描程序,使所述中心设备扫描整个铁路信号安全数据网,发送设备发现数据包,同时连接数据库,读取数据库中存储的所述网络拓扑图;
安全数据网中尚未配置IP地址的设备,收到来自所述中心设备的设备发现数据包后,将自身的MAC地址发送给所述中心设备。
CN201810427976.5A 2018-05-07 2018-05-07 铁路信号安全数据网ip自动配置的中心自动化分配方法 Active CN108881503B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201810427976.5A CN108881503B (zh) 2018-05-07 2018-05-07 铁路信号安全数据网ip自动配置的中心自动化分配方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201810427976.5A CN108881503B (zh) 2018-05-07 2018-05-07 铁路信号安全数据网ip自动配置的中心自动化分配方法

Publications (2)

Publication Number Publication Date
CN108881503A CN108881503A (zh) 2018-11-23
CN108881503B true CN108881503B (zh) 2021-08-17

Family

ID=64327117

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201810427976.5A Active CN108881503B (zh) 2018-05-07 2018-05-07 铁路信号安全数据网ip自动配置的中心自动化分配方法

Country Status (1)

Country Link
CN (1) CN108881503B (zh)

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111416725A (zh) * 2019-01-07 2020-07-14 上海申通地铁集团有限公司 列车信息网中网络设备的更新配置的系统及方法
CN111674428B (zh) * 2020-06-05 2022-05-03 中车青岛四方车辆研究所有限公司 列车制动控制单元以太网联调系统及联调方法
CN115002151A (zh) * 2022-05-07 2022-09-02 通号城市轨道交通技术有限公司 列车自动监控系统的测试系统的搭建方法和装置

Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102572015A (zh) * 2012-03-08 2012-07-11 常熟理工学院 一种动态移动自组网络IPv6地址配置的实现方法
CN102917084A (zh) * 2012-10-22 2013-02-06 北京交通大学 胖树结构组网数据中心内部节点ip地址的自动分配方法
CN103532747A (zh) * 2013-09-30 2014-01-22 广东电网公司电力调度控制中心 工业系统的网络拓扑生成方法和系统
CN104702717A (zh) * 2015-04-03 2015-06-10 上海自仪泰雷兹交通自动化系统有限公司 Cbtc中数据通信系统用ip地址的规划方法
CN105262855A (zh) * 2015-10-21 2016-01-20 北京锦鸿希电信息技术股份有限公司 基于列车的ip地址分配方法和列车通信网络
EP2975477A1 (de) * 2014-07-16 2016-01-20 Siemens Aktiengesellschaft Verfahren zur Registrierung von Gerätenamen aus einem industriellen Automatisierungssystem bei einem Kommunikationsnetz-Namensdienst, zentraler und dezentraler Namensdienst-Agent
CN107426348A (zh) * 2017-07-27 2017-12-01 郑州云海信息技术有限公司 一种ip地址的自动化管理方法和系统

Patent Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102572015A (zh) * 2012-03-08 2012-07-11 常熟理工学院 一种动态移动自组网络IPv6地址配置的实现方法
CN102917084A (zh) * 2012-10-22 2013-02-06 北京交通大学 胖树结构组网数据中心内部节点ip地址的自动分配方法
CN103532747A (zh) * 2013-09-30 2014-01-22 广东电网公司电力调度控制中心 工业系统的网络拓扑生成方法和系统
EP2975477A1 (de) * 2014-07-16 2016-01-20 Siemens Aktiengesellschaft Verfahren zur Registrierung von Gerätenamen aus einem industriellen Automatisierungssystem bei einem Kommunikationsnetz-Namensdienst, zentraler und dezentraler Namensdienst-Agent
CN104702717A (zh) * 2015-04-03 2015-06-10 上海自仪泰雷兹交通自动化系统有限公司 Cbtc中数据通信系统用ip地址的规划方法
CN105262855A (zh) * 2015-10-21 2016-01-20 北京锦鸿希电信息技术股份有限公司 基于列车的ip地址分配方法和列车通信网络
CN107426348A (zh) * 2017-07-27 2017-12-01 郑州云海信息技术有限公司 一种ip地址的自动化管理方法和系统

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
关于动态域名系统在铁路GPRS网中应用方案的研究;屈毅;《铁道通信信号》;20130331;全文 *
列控系统信息安全风险主动防御研究;包正堂;《中国优秀硕士学位论文全文数据库》;20180215;全文 *

Also Published As

Publication number Publication date
CN108881503A (zh) 2018-11-23

Similar Documents

Publication Publication Date Title
CN108881503B (zh) 铁路信号安全数据网ip自动配置的中心自动化分配方法
US9935821B2 (en) Method for configuring one or more devices in an ethernet-based communication network
US7440415B2 (en) Virtual network addresses
CN101873230B (zh) 物理网络拓扑的发现方法及装置
CN101272291B (zh) 网络设备测试方法及系统
US7949754B2 (en) Method and apparatus for prescribing station identifiers in a profit IO network
CA2666486A1 (en) Network device location and configuration
WO2010087258A1 (ja) 列車用通信システム及び列車用通信方法
US20160241511A1 (en) Communication Device of an Industrial Automation System and Method for Configurating the Communication Device
CN109688243B (zh) 基于可信身份标识的传感节点IPv6地址分配方法
US11606334B2 (en) Communication security apparatus, control method, and storage medium storing a program
CN100471148C (zh) 用于建立网络的装置和方法
CN103166826A (zh) 用于实现光纤信道区域策略的方法和装置
CN101820432A (zh) 无状态地址配置的安全控制方法及装置
JP6224475B2 (ja) 車両制御装置
CN103957171A (zh) 基于智能交换机物理端口和mac地址的接入控制方法和系统
CN105635335B (zh) 社会资源接入方法、装置及系统
CN107465621B (zh) 一种路由器发现方法、sdn控制器、路由器和网络系统
CN101170470B (zh) 用于操作现场总线的方法
CN104506405A (zh) 跨域访问的方法及装置
CN111416887A (zh) 地址检测的方法、装置、交换机及存储介质
US12047199B2 (en) Transmission of telegrams by a network distributor in an automation network
CN107070688B (zh) 一种配置节点的方法及节点
CN107172229A (zh) 路由器的配置方法及装置
CN105490878A (zh) 网管服务器性能测试方法和设备

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant