OCPP Veilige inrichting
De standaardpositie bij veel opladers is een oplader die praat met elke backend die antwoordt, en een backend die elke oplader accepteert die een identiteit claimt. Veilige provisioning is het geven van elke unit een identiteit waarover niet kan worden gelogen, en dit moet in de fabriek gebeuren in plaats van op locatie.
Op deze pagina wordt besproken waartegen de OCPP-beveiligingsprofielen daadwerkelijk beschermen, waar de identiteit van een oplader vandaan komt, hoe sleutels worden opgeslagen, het bootstrap-probleem dat elk schema moet oplossen en hoe dit er allemaal uitziet als een stap op een productielijn.
Veilige inrichtingVoor Een fabrikant of netwerkbeheerder die beveiliging voor een wagenpark specificeert, vaak omdat een aanbesteding of een klant van een nutsbedrijf ernaar heeft gevraagd.
Wat wordt er feitelijk beschermd
Drie afzonderlijke risico's worden samengebracht als beveiliging, en ze hebben verschillende antwoorden.
- 1
Iemand leest het verkeer
Sessiegegevens, identificatiegegevens en opdrachten in duidelijke tekst op een netwerk waarover u geen controle heeft. Opgelost door transportversleuteling.
- 2
Iets imiteert de oplader
Een apparaat dat claimt oplaadpunt 47 te zijn en sessies rapporteert die nooit hebben plaatsgevonden, of opdrachten absorbeert die bedoeld zijn voor een echte eenheid. Opgelost door de oplader die zijn identiteit bewijst.
- 3
Iets imiteert de backend
De serieuzere. Een oplader die verbinding maakt met alle antwoorden die kunnen worden ontgrendeld, de configuratie ervan kan worden gewijzigd of firmware moet worden geaccepteerd. Opgelost doordat de oplader de server verifieert in plaats van deze te vertrouwen.
De derde wordt het vaakst opengelaten, omdat een oplader die elke server vertrouwt perfect werkt totdat iemand hem op een andere richt.
De OCPP-beveiligingsprofielen
OCPP 2.0.1 definieert beveiligingsprofielen die op elkaar voortbouwen. De nummering is van belang bij aanbestedingen, dus het is de moeite waard om te weten wat elke aanbesteding u daadwerkelijk oplevert.
Veeg om te vergelijken
| Profiel | Charger bewijst identiteit door | Server geverifieerd | Verkeer versleuteld |
|---|---|---|---|
| 1 | Basisauthenticatie via een onbeveiligde verbinding | Nee | Nee |
| 2 | Basisauthenticatie via TLS | Ja, via servercertificaat | Ja |
| 3 | Clientcertificaat via wederzijdse TLS | Ja, via servercertificaat | Ja |
Profiel 1 is aanzienlijk slechter dan de andere twee en bestaat grotendeels voor beperkte legacy-zaken. Profiel 2 is de pragmatische positie voor de meeste vloten. Profiel 3 is wat een nutsbedrijf of een nationaal systeem vaak vereist, en het is degene die de leveringsvraag afdwingt, omdat een clientcertificaat ergens vandaan moet komen.
Waar identiteit vandaan komt
Een lader kan geen eigen vertrouwde identiteit genereren. Iets moet daarvoor instaan, en de enige plek waar dat onder gecontroleerde omstandigheden kan gebeuren is de productie.
- Er wordt een sleutelpaar gegenereerd, idealiter op het apparaat, zodat de privésleutel nooit ergens anders bestaat
- Er wordt een certificaat uitgegeven tegen die sleutel door een certificeringsinstantie die de backend zal vertrouwen
- De identiteit van het apparaat wordt aan de hand van het serienummer vastgelegd in een productiedocument
- De vertrouwensankers die de oplader zal gebruiken om te verifiëren dat servers tegelijkertijd zijn geïnstalleerd
Als u dit ter plaatse doet, betekent dit dat u een ingenieur nodig heeft met een laptop en een privésleutel in een bestand, wat geen gecontroleerde toestand is. Het is ook niet schaalbaar en levert precies het auditgat op waar een klant van nutsbedrijven naar zal vragen.
Sleutelopslag en wat een veilig element koopt
Een privésleutel in Flash is een privésleutel die kan worden geëxtraheerd door iedereen die een eenheid verkrijgt, en eenheden zijn verkrijgbaar. Of dat ertoe doet, hangt af van wat de identiteit controleert.
- 1
Softwaresleutelopslag in flash
Goedkoopste. Geschikt als de gevolgen van een gestolen identiteit beperkt blijven tot de sessies van één oplader. Niet geschikt als hetzelfde sleutelmateriaal in een wagenpark voorkomt.
- 2
Veilig element of veilige enclave
De privésleutel wordt binnenin gegenereerd en kan niet worden uitgelezen. Het signeren gebeurt op de chip. Voegt de kosten per eenheid toe en verwijdert de hele klasse van sleutelextractieaanvallen.
- 3
Sleutels per eenheid, hoe dan ook
De mislukking die een gecompromitteerde eenheid in een gecompromitteerde vloot verandert, is een gedeelde sleutel. Wat de opslag ook is, sleutels moeten uniek zijn per apparaat.
Het bootstrap-probleem
Elk provisioningschema moet een lastige vraag beantwoorden: hoe krijgt een apparaat dat nog geen identiteit heeft, er een, via een netwerk, zonder dat die eerste uitwisseling het zwakke punt is?
- Volledige levering bij vervaardiging, dus geen eerste verbinding zonder identiteit. Het is het schoonst en vereist dat de fabriek toegang heeft tot de certificeringsinstantie
- Verzend met een fabrikantcertificaat en wissel dit bij de eerste verbinding in voor een operatorcertificaat. Praktisch, en het uitwisselingsvenster moet worden geauthenticeerd door het fabrikantcertificaat in plaats van opengelaten
- Bepaling ter plaatse onder toezicht. Werkbaar op kleine schaal, maar het schaalt niet, en het laat de bovengenoemde auditkloof achter
Welke keuze ook wordt gemaakt, het venster waarin een eenheid wordt vertrouwd zonder iets bewezen te hebben, moet begrensd, gelogd en afsluitbaar zijn. Een bootstrap die voor altijd open blijft, is een permanente deur.
Hoe dit eruit ziet op een productielijn
Bevoorrading is een productiestap met een mal, een record en een faalmodus, en niet iets dat een ingenieur uiteindelijk doet.
- Een programmeer- en inrichtingsmal die sleutels genereert of injecteert en vertrouwensankers installeert
- Een record dat serienummer aan identiteit koppelt, wat latere intrekking mogelijk maakt
- Een verificatiestap, omdat een eenheid die niet wordt ingericht, een eenheid is die faalt op de locatie van een klant
- Gecontroleerde toegang tot de certificeringsinstantie vanuit de fabriek, wat eerder een kwestie van proces- en toegangscontrole is dan een technische kwestie
- Een gedefinieerd pad voor het opnieuw inrichten van een bord dat is gerepareerd of vervangen
Toegepast op uw eigen locatie?
Veilige inrichtingTechnisch beoordeeld door Deepu Joy, Director of Products and Delivery. Laatst beoordeeld 2026-09-10.
Veelgestelde vragen
Welk beveiligingsprofiel hebben we nodig?
Profiel 2 is de pragmatische positie voor de meeste vloten. Profiel 3, met clientcertificaten en wederzijdse TLS, is wat nutsbedrijven en nationale systemen doorgaans vereisen, en het is degene die de provisioneringsvraag opdringt.
Kunnen we op locatie bevoorraden in plaats van in de fabriek?
Op kleine schaal wel. Het schaalt niet, het plaatst privé-sleutelmateriaal in een bestand op de laptop van een ingenieur, en het produceert de auditgap waar een nutsbedrijf naar zal vragen.
Hebben we een beveiligd element nodig?
Het hangt ervan af wat een gestolen identiteit iemand zou laten doen. Als elke eenheid zijn eigen sleutel heeft en de gevolgen beperkt zijn, kan een softwaresleutelarchief voldoende zijn. Gedeelde sleutels binnen een wagenpark zijn nooit voldoende.
Wat is het bootstrap-probleem?
Een apparaat zonder identiteit moet er een verkrijgen via een netwerk, en die eerste uitwisseling is het zwakke punt. Het probleem kan worden opgelost door de levering bij de productie volledig uit te voeren, of door een fabrikantcertificaat te verzenden dat de uitwisseling verifieert.
Geldt dit voor OCPP 1.6J?
De profielen zijn gedefinieerd in 2.0.1, maar transportbeveiliging en serververificatie kunnen worden toegepast op 1.6J-implementaties via netwerk- en TLS-ontwerp. Het is minder gestandaardiseerd en het is niet niets.
Wordt u gevraagd naar beveiligingsprofiel 3 OCPP?
Het antwoord begint bij de productielijn, niet bij de firmware. Vertel ons hoe uw units vandaag zijn geprogrammeerd.
Veilige inrichting