客户痛点
某市城市生命线安全工程涵盖供水(60万智能水表)、供气(45万智能燃气表)、排水(8000个管网监测点)和供热(20万物联网温控阀)四张网。运营方在建设过程中发现四个密钥管理难题:
难题1:终端密钥批量注入效率极低。
智能水表和燃气表在产线阶段需要逐台烧录密钥。传统做法是工程师通过U盘将密钥文件复制到烧录工位——每台表40秒,45万台燃气表需要约5000人天的人工工时。更严重的是,U盘中的密钥文件可能在生产环节泄露。
难题2:管网监测数据加密覆盖不全。
排水管网的8000个液位传感器和流量计数据通过NB-IoT上传至平台,但其中3000个传感器数据仍以明文传输——攻击者可伪造虚假的液位数据触发错误的泵站启停指令。
难题3:四网密钥各自为政。
供水、供气、排水、供热四张网的建设时间不同,分别引入了四家厂商的密钥管理系统——四套系统互不兼容,运维团队需要学习四种操作界面。
难题4:密钥从未轮换。
智能燃气表的通信密钥自安装以来从未更换过。密钥时间越长泄露风险越大。
安当四网统一密钥方案
┌─────────────────────────────────────────────────────────────┐
│ CAS-KMS 城市生命线统一密钥管理平台 │
├─────────┬─────────┬──────────┬──────────┬──────────────────┤
│ 供水密钥 │ 供气密钥 │ 排水密钥 │ 供热密钥 │ HSM硬件信任根 │
│ 空间 │ 空间 │ 空间 │ 空间 │ FIPS 140-2/3 │
│ │ │ │ │ +国密双认证 │
│ 60万水表 │ 45万气表 │ 8000监测 │ 20万温控 │ 根密钥永不导出 │
│ 密钥 │ 密钥 │ 点密钥 │ 阀密钥 │ │
└─────────┴─────────┴──────────┴──────────┴──────────────────┘
↑ ↑ ↑ ↑
└──────────┴──────────┴──────────┘
统一API
CAS-KMS RESTful接口
技术实现
1. 智能燃气表密钥批量注入(解决难题1)
CAS-KMS通过RESTful API对接燃气表产线MES系统,批量派生密钥。密钥在HSM内生成,产线系统只接触密文结果,不接触密钥明文:
import requests, json, time
class SmartMeterKeyInjector:
"""智能燃气表/水表密钥批量注入"""
def __init__(self, cas_endpoint, project_token):
self.cas = cas_endpoint # https://cas.andang.cn/api/v1
self.token = project_token
def batch_inject_keys(self, meter_list, meter_type, batch_id):
"""
批量派生表具密钥(密钥在HSM内部完成,产线系统不接触明文)
meter_list: [{"id": "GAS-001", "model": "NB-IOT-V3"}, ...]
meter_type: "GAS" 或 "WATER"
batch_id: 批次号
"""
payload = {
"batch_id": batch_id,
"meter_type": meter_type,
"derivation_algorithm": "HKDF_SM3",
"master_key_ref": f"HSM-{meter_type}-MASTER",
"key_algorithm": "SM4_256",
"meters": meter_list
}
start = time.time()
response = requests.post(
f"{self.cas}/keys/batch-derive",
headers={
"Authorization": f"Bearer {self.token}",
"Content-Type": "application/json"
},
json=payload,
timeout=120
)
elapsed = (time.time() - start) * 1000
if response.status_code == 200:
result = response.json()
return {
"status": "success",
"batch_id": batch_id,
"count": len(meter_list),
"hsm_time_ms": result.get("hsm_duration_ms", 0),
"elapsed_ms": round(elapsed, 1),
"keys_per_second": round(len(meter_list) / (elapsed / 1000), 0)
}
else:
return {"status": "failed", "error": response.text}
def verify_single_meter(self, meter_id):
"""验证单台表具密钥是否已正确派生"""
resp = requests.post(
f"{self.cas}/keys/verify",
headers={"Authorization": f"Bearer {self.token}"},
json={"key_ref": f"{meter_id}_key", "verify_method": "challenge"}
)
return resp.json().get("verified", False)
# 产线应用:单批次注入2000台智能燃气表
injector = SmartMeterKeyInjector(
"https://cas.andang.cn",
"gas_production_token_batch_2026"
)
# 准备2000台燃气表数据
gas_meters = [
{"id": f"GAS-METER-{i:08d}", "model": "NB-IOT-V3", "batch": "2026Q3"}
for i in range(2000)
]
# 执行批量注入
result = injector.batch_inject_keys(
meter_list=gas_meters,
meter_type="GAS",
batch_id=f"GAS-BATCH-{int(time.time())}"
)
print(f"注入结果: {result['status']}")
print(f"数量: {result['count']}台, HSM耗时: {result['hsm_time_ms']}ms")
print(f"吞吐量: {result['keys_per_second']}台/秒")
# 验证第一台
verified = injector.verify_single_meter("GAS-METER-00000001")
print(f"验证: {'通过' if verified else '失败'}")
产品亮点: CAS-KMS批量API单次可处理2000+表具密钥派生,密钥在HSM内部完成派生运算。产线MES系统只申请和接收结果,全程不接触密钥明文。CAS全链路审计日志记录每次批次的完整信息——操作人、时间、数量、HSM耗时。
2. 四网统一密钥管理(解决难题3)
# 在城市生命线CAS-KMS中同时创建四网密钥项目(完全隔离)
for network in WATER GAS DRAINAGE HEATING; do
curl -X POST https://cas.andang.cn/api/v1/projects/create \
-H "Authorization: Bearer <city_admin>" \
-H "Content-Type: application/json" \
-d "{
\"project_name\": \"${network}_IOT_PROD\",
\"algorithm_policy\": [\"SM4_256\", \"SM2\"],
\"hsm_protection\": true,
\"key_rotation_days\": 90,
\"expected_device_count\": $(case $network in
WATER) echo 600000 ;;
GAS) echo 450000 ;;
DRAINAGE) echo 8000 ;;
HEATING) echo 200000 ;;
esac)
}"
done
产品亮点: 四网在同一CAS-KMS平台上逻辑隔离管理。运营团队维护一套运维界面即可覆盖四套业务的密钥管理需求。HSM为四网提供统一的硬件信任根。
3. TDE管线数据加密(解决难题2)
排水管网传感器数据的TDE加密:
-- 加密前
SELECT table_name, encryption_status, algorithm
FROM tde_catalog.encryption_status
WHERE database_name = 'drainage_monitor';
-- t_level_data | plaintext | NULL
-- t_flow_data | plaintext | NULL
-- t_pump_station | plaintext | NULL
-- 启用TDE SM4加密
EXEC tde_enable_table_encryption @database_name='drainage_monitor', @table_name='t_level_data', @encryption_algorithm='SM4_256', @mode='online';
EXEC tde_enable_table_encryption @database_name='drainage_monitor', @table_name='t_flow_data', @encryption_algorithm='SM4_256', @mode='online';
EXEC tde_enable_table_encryption @database_name='drainage_monitor', @table_name='t_pump_station', @encryption_algorithm='SM4_256', @mode='online';
-- 加密后
-- t_level_data | encrypted | SM4
-- t_flow_data | encrypted | SM4
-- t_pump_station | encrypted | SM4
安当方案 vs 传统做法
| 对比维度 | 传统做法 | 安当方案 | 客户得到什么 |
|---|---|---|---|
| 终端密钥注入 | U盘逐台(40秒/台) | API批量(2000台/次) | 效率提升800倍 |
| 密钥保护 | 文件或U盘 | HSM硬件生成永不导出 | 零泄露风险 |
| 多网管理 | 四套系统 | CAS-KMS项目隔离统一平台 | 运维成本降75% |
| 密钥轮换 | 从未换过 | KSP 90天自动轮换 | 零运维 |
| 管网数据 | 明文或AES-128 | TDE SM4+国密认证 | 密评合规 |
| 审计追溯 | 无 | CAS全链路 | 操作可追溯 |
方案价值
终端密钥注入效率提升800倍: CAS-KMS批量API单次2000+台,HSM内部完成派生不接触明文密钥。产线MES系统通过RESTful API对接即可完成全流程自动化。
四网一套平台管理: CAS-KMS项目隔离能力在单一平台上管理供水/供气/排水/供热四套密钥空间。运营团队只需维护一套运维界面。同一HSM为四网提供统一硬件信任根。
合规准入: KSP已获国家密码管理局商用密码产品认证。HSM通过FIPS 140-2/3+国密局双认证。CAS项目管理+三员分离满足等保三级要求。
适用场景: 城市生命线安全工程、智慧水务、智慧燃气、综合管廊监控、城市基础设施安全运行监测系统。
联系电话: 158-3060-0995 | 邮箱: marketing@andang.cn | 官网: https://www.andang.cn/