Có một câu hỏi mà tôi thường hỏi kỹ sư bảo vệ rơ le trong các buổi tư vấn. Câu trả lời thường là im lặng:

“Nếu ai đó gửi một bản tin GOOSE giả từ một máy tính trong mạng trạm, rơ le bảo vệ của anh sẽ làm gì?”

GOOSE — Generic Object Oriented Substation Events — là xương sống của hệ thống bảo vệ và điều khiển trạm biến áp số hiện đại. Nó truyền tín hiệu TRIP giữa các IED với tốc độ mili-giây. Nhanh, tin cậy, chuẩn IEC 61850 — đó là những gì tài liệu nhà cung cấp viết.

Đây là thứ tài liệu đó không viết: GOOSE là giao thức Layer 2, multicast, không có xác thực, không có mã hóa. Ai kết nối được vào cùng mạng LAN với IED và biết định dạng bản tin, người đó gửi TRIP được.

Nếu bài phân tích kịch bản Ukraine 2016 là bức tranh lớn về mối đe dọa, thì bài này là bản hướng dẫn kỹ thuật để trả lời câu hỏi: chúng ta làm gì với nó?

⚠️ Lưu ý: Bài viết phân tích đặc điểm bảo mật của giao thức công nghiệp được công bố rộng rãi trong các tiêu chuẩn IEC, với mục đích phòng thủ. Mọi kỹ thuật mô tả chỉ được thực hành trong môi trường mô phỏng cách ly.

1. GOOSE: Thiết Kế Cho Tốc Độ, Không Thiết Kế Cho An Ninh

Để hiểu vấn đề, cần hiểu vì sao GOOSE được thiết kế như vậy — và điều đó hoàn toàn hợp lý trong bối cảnh gốc của nó.

Yêu cầu vận hành của hệ thống bảo vệ trạm biến áp là tốc độ tuyệt đối. Khi sự cố xảy ra — chạm chập, quá dòng — hệ thống bảo vệ phải phát lệnh TRIP trong vòng 4–12 mili-giây. Đây là yêu cầu sống còn để bảo vệ thiết bị và ngăn sự cố lan rộng.

Bất kỳ cơ chế xác thực nào — kiểm tra chữ ký số, trao đổi khóa — đều thêm độ trễ. Năm 1990s khi IEC 61850 được thiết kế, mạng trạm biến áp là một hệ khép kín vật lý: cáp riêng, không nối Internet, không nối mạng văn phòng. Trong bối cảnh đó, GOOSE không xác thực là lựa chọn thiết kế đúng đắn.

Bối cảnh đó đã thay đổi. Mạng trạm ngày nay nối về trung tâm điều độ qua kênh WAN. Máy tính kỹ thuật chạy Windows. Nhà thầu truy cập từ xa. Một số trạm thậm chí dùng 4G dùng chung với hạ tầng dân sự. Ranh giới vật lý “khép kín” không còn.

Giao thức không thay đổi. Môi trường xung quanh nó thì có.

IEC 61850 GOOSE frame (cơ bản):
┌─────────────────────────────────────────────────────────┐
│ Ethernet header (Layer 2, multicast MAC)                │
│ VLAN tag (802.1Q)                                       │
│ EtherType: 0x88B8 (GOOSE)                              │
│ AppID: định danh ứng dụng (2 bytes)                     │
│ GOOSE PDU:                                              │
│   gocbRef: tham chiếu khối điều khiển                  │
│   timeAllowedToLive                                     │
│   datSet: tập dữ liệu                                   │
│   goID                                                  │
│   sqNum: số thứ tự                                      │
│   stNum: số trạng thái                                  │
│   allData: giá trị (TRUE = TRIP)                        │
└─────────────────────────────────────────────────────────┘
                    │
                    ▼
         KHÔNG CÓ chữ ký số
         KHÔNG CÓ mã hóa
         KHÔNG CÓ xác thực nguồn gửi

Bất kỳ thiết bị nào trong cùng VLAN với IED, biết AppID và gocbRef, đều tạo được bản tin có giá trị allData: TRUE — lệnh TRIP.

Đây không phải lỗ hổng bảo mật. Đây là đặc điểm thiết kế — và sự khác biệt đó rất quan trọng vì nó quyết định cách giải quyết.

2. DNP3 Secure Authentication: Có Sẵn, Hiếm Khi Bật

Nếu GOOSE là chủ đề của hệ thống bảo vệ Bay (Bay Level), thì DNP3 là chủ đề của hệ thống điều khiển từ xa (SCADA ↔ RTU/IED) — kênh mà trung tâm điều độ dùng để ra lệnh đóng/cắt máy cắt từ xa.

DNP3 được dùng rộng rãi ở các trạm và lưới điện truyền tải, đặc biệt cho các trạm xa. Và giống GOOSE, phiên bản cơ bản của DNP3 không có xác thực.

Nhưng có một điểm khác: DNP3 Secure Authentication version 5 (SAv5) — một cơ chế xác thực challenge-response đã được chuẩn hóa từ lâu, có thể cấu hình trên phần lớn thiết bị hiện đại.

Thực tế: rất ít trạm ở bất kỳ quốc gia nào, kể cả các nước tiên tiến, đã bật SAv5. Lý do lặp lại quen thuộc: khó cấu hình, lo ngại ảnh hưởng đến vận hành, nhà thầu không yêu cầu trong hợp đồng, và một niềm tin yên ổn rằng “mạng của chúng tôi tách biệt”.

Checklist của bài này sẽ hỏi bạn về SAv5. Hãy tự trả lời trung thực trước.

3. Kênh 4G Và Ranh Giới Tin Cậy Của Bạn Đang Ở Đâu

Xu hướng rõ ràng và hoàn toàn hợp lý: các trạm xa, trạm không người trực kết nối về trung tâm điều độ qua kênh 4G/LTE thuê của nhà mạng, đôi khi là MPLS.

Câu hỏi kiến trúc quan trọng: ranh giới tin cậy của bạn nằm ở đâu?

Nếu kênh 4G đi thẳng vào mạng điều khiển trạm mà không có VPN mã hóa, thì ranh giới tin cậy của bạn không còn nằm trong tay bạn. Nó nằm ở nhà mạng viễn thông, ở cơ sở hạ tầng mà bạn thuê, không sở hữu.

Đây không phải cáo buộc nhà mạng không tin cậy. Đây là thực tế kiến trúc: khi dữ liệu điều khiển đi qua cơ sở hạ tầng dùng chung mà không được mã hóa end-to-end, bất kỳ ai có khả năng giám sát hoặc can thiệp vào cơ sở hạ tầng đó đều có thể nhìn thấy hoặc sửa đổi lệnh điều khiển của bạn.

Trung tâm điều độ
      │
      │  VPN/IPSec tunnel ◄── có hay không?
      │
   [Internet/4G]
      │
      │  Nếu không có VPN: dữ liệu IEC 104 đi trần
      │
   Trạm biến áp xa
      │
   RTU / IED

Mã hóa VPN end-to-end là yêu cầu tối thiểu cho kênh điều khiển qua 4G, không phải tùy chọn nâng cao.

4. Mạng Trạm: Vẫn Phẳng Ở Phần Lớn Nơi

Trong một trạm biến áp số điển hình, có ít nhất ba lớp chức năng khác nhau:

Lớp Trạm (Station Level)
├── Máy trạm HMI/vận hành
├── Máy chủ SCADA/Gateway (đẩy dữ liệu lên trung tâm)
└── Máy trạm kỹ thuật (cấu hình IED)
──────────────────────── VLAN / phân vùng? ────────
Lớp Bay (Bay Level)
├── IED bảo vệ đường dây
├── IED bảo vệ máy biến áp
├── Bay controller
└── Rơ le bảo vệ → nhận/gửi GOOSE
──────────────────────── VLAN / phân vùng? ────────
Lớp Quá trình (Process Level)
├── Merging Unit
└── Cầu dao thông minh (nếu có IEC 61850-9-2)

Trong thực tế, nhiều trạm đang vận hành với mạng phẳng: tất cả IED, máy trạm kỹ thuật, và gateway về cùng một switch, không VLAN, không phân vùng. Điều này đặt máy trạm kỹ thuật Windows — với toàn bộ bề mặt tấn công của một máy tính văn phòng — vào cùng mạng với các IED nhận lệnh TRIP qua GOOSE.

Hãy đọc lại câu đó một lần nữa và nghĩ về bài học TRITON: máy trạm kỹ thuật là cây cầu chí mạng giữa thế giới Windows và thế giới IED.

5. IEC 62443 Nói Gì Về Trạm Biến Áp

IEC 62443 định nghĩa khái niệm Zone và Conduit. Áp dụng cho trạm biến áp, một kiến trúc tối thiểu hợp lý trông như sau:

Zone A: Mạng trạm (Station LAN)
  └── Máy trạm HMI, SCADA Gateway
  └── [Firewall / Conduit 1] ──────► tới Zone B
Zone B: Mạng bay (Bay LAN) — VLAN riêng
  └── IED bảo vệ, bay controller
  └── GOOSE multicast chỉ trong Zone B
Zone C: Máy trạm kỹ thuật
  └── [Conduit 2, kiểm soát chặt] ──► vào Zone B chỉ khi bảo trì
Zone D: Kết nối WAN
  └── [VPN + Firewall] ──────────────► ra mạng điều độ bên ngoài

Nguyên tắc then chốt: GOOSE không nên đi ra khỏi Zone B. Nếu mạng phẳng cho phép máy trạm kỹ thuật ở Zone C gửi gói tin multicast GOOSE vào Zone B, toàn bộ cơ sở thiết kế của IEC 61850 đã bị phá vỡ.

Switch công nghiệp hỗ trợ VLAN là đủ để tạo ranh giới này. Không cần thiết bị đắt tiền.

6. Vậy Có Giải Pháp Gì Không? Có — Và Chúng Thực Tế

Tôi sẽ không kết bài bằng “không có giải pháp vì giao thức không thể thay đổi”. Có giải pháp thực tế, phần lớn không đòi thay thiết bị:

Phân vùng VLAN cho GOOSE traffic. Đây là biện pháp quan trọng nhất và rẻ nhất. Giới hạn GOOSE multicast chỉ trong VLAN của lớp Bay. Máy trạm kỹ thuật và gateway không cần nhận GOOSE.

Bật DNP3 SAv5 cho kênh điều khiển từ xa. Bắt đầu với các trạm quan trọng nhất, đặt đúng trong kế hoạch bảo trì. Đây là công việc cấu hình, không đòi phần cứng mới.

VPN end-to-end cho mọi kênh 4G. Không ngoại lệ. Nếu nhà thầu kết nối qua 4G để hỗ trợ từ xa, họ cũng phải đi qua VPN — không phải kết nối trực tiếp vào switch trạm.

Giám sát thụ động tại ranh giới Zone B. Một thiết bị TAP thụ động (chỉ đọc, không gửi) đặt tại đây và kết nối với hệ thống phân tích có thể phát hiện GOOSE đến từ nguồn không nằm trong danh sách trắng. Đây là cách đặt giám sát thụ động đúng trong kiến trúc Purdue.

Kiểm soát chặt máy trạm kỹ thuật. Không kết nối mạng thường xuyên, không email, không browsing. Lý tưởng: máy chuyên dụng, chỉ kết nối vào mạng Bay khi có công việc được phê duyệt.

Firmware rơ le bảo vệ. Kiểm kê model và firmware. Rơ le hiện đại từ Siemens, ABB, Schneider, GE có các tính năng bảo mật (lọc GOOSE theo MAC, xác thực cấu hình) — nhưng thường cần bật thủ công.

Một lưu ý quan trọng về tốc độ: GOOSE filtering (lọc GOOSE dựa trên MAC nguồn trên switch) có thể ảnh hưởng đến thời gian truyền nếu cấu hình không đúng. Bất kỳ thay đổi cấu hình nào trong mạng bảo vệ đều phải được kiểm tra trong môi trường test trước, và phải có sự đồng thuận của cả đội bảo vệ rơ le. Đây là nơi an ninh mạng và kỹ thuật bảo vệ phải ngồi cùng bàn.

7. Lab Và Thực Hành

Lab 0-B (miễn phí): phân tích PCAP chứa bản tin GOOSE và IEC 104. Wireshark hiểu cả hai giao thức không cần plugin. Bạn sẽ thấy một TRIP command trong GOOSE frame và tự trả lời: có gì trong đây chứng minh ai đã gửi nó không?

Lab 1-E (trong khóa học, mô phỏng): trên môi trường OT mô phỏng, bạn:

  1. Quan sát lưu lượng GOOSE bình thường giữa các IED giả lập
  2. Đặt một TAP thụ động và cấu hình Zeek nhận diện GOOSE traffic
  3. Viết rule cảnh báo khi GOOSE đến từ MAC không thuộc danh sách trắng
  4. Kích hoạt cảnh báo và xác nhận nó hoạt động trước khi sự cố thật xảy ra

8. Checklist Cho Kỹ Sư Trạm Biến Áp

  1. Vẽ sơ đồ VLAN thật của mạng trạm — không copy từ hồ sơ thiết kế, dò cáp và xác nhận
  2. GOOSE traffic có bị giới hạn trong VLAN lớp Bay không? Hay đang đi ra toàn mạng trạm?
  3. Máy trạm kỹ thuật nằm ở VLAN nào? Nó có nhận được GOOSE multicast không? (Nếu có, đó là vấn đề)
  4. DNP3 SAv5 đã được cấu hình chưa? Trên thiết bị nào? Trạm nào?
  5. Kênh 4G có VPN end-to-end không? Cho cả kênh điều độ và kênh nhà thầu?
  6. Có hệ giám sát nào ghi lại được GOOSE từ nguồn lạ không?
  7. Firmware rơ le bảo vệ: kiểm kê model, phiên bản, các tính năng bảo mật có sẵn nhưng chưa bật
  8. Tài khoản truy cập từ xa của nhà thầu: ai, bằng gì, có 2FA không, có log không?
  9. Quy trình bảo trì có yêu cầu xác nhận lại cấu hình bảo mật sau mỗi lần nhà thầu ra vào không?
  10. Diễn tập: đội của bạn đã thực hành kịch bản “mất điều khiển từ xa lúc 2 giờ sáng” chưa?

Kết Luận

GOOSE không phải là kẻ thù. Nó là một giao thức xuất sắc cho mục đích nó được thiết kế. Vấn đề không phải là giao thức — là môi trường xung quanh nó đã thay đổi trong khi giao thức không thể thay đổi theo.

Câu trả lời không phải là loại bỏ GOOSE hay IEC 61850. Câu trả lời là xây lại môi trường xung quanh chúng: phân vùng, giám sát, kiểm soát truy cập — những thứ bù đắp cho những gì giao thức không có khả năng cung cấp.

Đây chính xác là những gì mô hình Defense-in-Depth trong bảo mật OT muốn nói: không một lớp nào hoàn hảo, nhưng nhiều lớp không hoàn hảo chồng lên nhau tạo ra hệ thống đủ vững.


🧪 Tự Tay Bóc Một Bản Tin GOOSE — Miễn Phí

Lab 0-B — PCAP IEC 61850 GOOSE + IEC 104, hướng dẫn Wireshark tiếng Việt. Bạn thấy TRIP command và tự trả lời câu hỏi xác thực.


⚡ Dành Riêng Cho Đơn Vị Ngành Điện

Chương Trình Huấn Luyện & Diễn Tập với module riêng về bảo mật IEC 61850/GOOSE và kiến trúc mạng trạm — thiết kế cho cả kỹ sư bảo vệ rơ le lẫn kỹ sư SCADA, ngồi cùng một phòng.

📞 Zalo 0948432780

BQT OT SECURITY VN

Leave a Reply

Your email address will not be published. Required fields are marked *

Trending