配电终端安全启动与OTA国产化方案详解,基于米尔-全志系列核心板
2026-09-22 10:51 来源:米尔电子
馈线终端(FTU)挂在10kV线路上无人值守,站所终端(DTU)部署在开闭所、环网柜承担配网开关监控与故障处理,电力监控装置在变电站持续运行。设备投运之后,软件迭代、故障修复和安全防护并不会随交付结束。
让更新更方便,让固件来源可验证,让关键器件满足国产化要求——这三件事,是嵌入式产品走向电力现场时绕不开的能力。
围绕这些需求,米尔 MYC-YT153MX核心板基于全志 T153 处理器,提供安全启动、A/B OTA 远程升级和国产化平台支持。本文介绍的功能基于全志 T153、eMMC 存储和米尔 SDK V1.2.0,客户可以结合配套应用笔记和示例代码,建立适合自身产品的安全策略、升级方案和国产化路径,把研发投入集中到业务适配与现场验证。面向电力行业终端设备,为客户构建可持续维护、安全可信的嵌入式平台基础。
- 安全启动:让每一次开机都经过验证
标准要求
《电力监控系统安全防护规定》(国家发改委2024年第27号令)第十六条明确要求:电力监控系统优先选用安全可信的产品和服务,不得选用存在已知安全缺陷、漏洞等风险但未采取有效补救措施的产品。
配套技术方案进一步要求:10kV及以上配电终端必须具备"可信计算"架构——在硬件层面集成可信根(Root of Trust),实现从加电启动、固件加载到应用程序运行的逐级度量与验证。
标准要求
GB/T 35732-2025《配电自动化终端技术规范》(2026年7月1日实施)在信息安全章节强制要求终端内置国密 SM2/SM3/SM4 算法支持,硬件密码模块不得纯软件替代。
简单说,标准的意思是:设备一通电,就得有能力证明自己跑的代码是可信的——这个能力必须从芯片硬件层面开始,不能靠软件打补丁。
MYC-YT153MX 的安全启动从芯片硬件信任根开始,沿着启动链路逐级验签。下图展示了信任链的传递过程:
图:安全启动信任链传递
- 芯片信任根,不可逆绑定。T153 内部固化了硬件信任根。在量产阶段,设备厂商将公钥或证书信息烧入芯片安全存储区域,一次性写入、不可逆。芯片从此只认这个信任源——这正是标准要求的"硬件可信根(Root of Trust)"的物理实现。
- 逐级验签,从 ROM 到 Rootfs。芯片 ROM 代码最先执行,验证 Bootloader 签名;Bootloader 验证 Kernel 签名;Kernel 挂载根文件系统时验证 Rootfs 签名。每一级基于上一级建立的信任关系,任何一级验证失败,启动中断——完整覆盖了标准要求的"从加电启动到应用程序运行的逐级度量与验证"链路。
- 国密算法硬件加速。T153 内置硬件国密引擎,支持 SM2 签名/验签、SM3 摘要、SM4 加解密。验签由硬件完成,不依赖软件实现,直接满足 GB/T 35732-2025 对"硬件密码模块"的强制要求。客户不需要额外采购国密协处理器芯片。
- E907 实时核独立保护。T153 是异构双核架构——A7 主核跑 Linux,E907(RISC-V)实时核跑裸机/RTOS。安全启动不仅覆盖 A7 侧的 Linux 启动链路,E907 的启动镜像也经过签名验证。双核各自独立校验,不存在"一个核安全、另一个核裸奔"的缺口。
量产提示:芯片可信根的写入是不可逆操作。建议在开发阶段使用未烧入的芯片做完整功能验证,确认签名流程和密钥方案无误后,再在量产阶段一次性烧入。
- A/B OTA:远程升级不必中断业务
标准要求
GB/T 35732-2025 新增条款将"远程固件升级安全性验证"列为强制检测项——终端不仅要支持远程升级,升级过程本身也必须安全可信。
标准要求
《配电终端安全防护》配套技术方案对 OTA 升级提出三项硬性要求:升级包必须经过双重签名验证;升级过程需支持断点续传和回滚;终端须建立"一终端一档案"的全生命周期软件版本追溯机制。
换句话说,标准要求的不是"能远程升级"就够了——升级的内容必须来源可信、过程必须安全可回退、每一次变更必须可追溯。
MYC-YT153MX 的 A/B OTA 方案,在 eMMC 中保留两套内核与根文件系统。设备运行其中一套系统时,可以向另一套写入更新,完成后再切换启动分区。下图展示了整个升级过程:
图:A/B OTA 双分区升级流程
一个典型场景
某客户在全国部署了 300 台 DTU,需要升级 IEC 104 协议栈的一个兼容性修复。如果没有 OTA,工程师需要逐台到现场连接调试口烧录——按每台 2 小时人工加差旅算,光是升级成本就接近数万元。
使用 A/B OTA 方案,客户在后台打包签名后的升级文件,通过网络下发到所有设备。升级写入在后台完成,不影响当前运行;最终重启可以安排在一次计划性维护窗口内统一执行。
配合安全启动,写入备用分区的镜像同样需要经过签名验证——不只是"能远程更新",还要确保"远程更新的内容来源可信"。两者结合,构成从启动到更新的完整安全闭环。下图展示了升级包从制作到设备端执行的全链路验证过程:
图:签名升级验证全流程
- 签名验证,来源可信。写入备用分区的镜像必须经过签名验证,配合安全启动形成闭环——不只是"能远程更新",还要确保"远程更新的内容来源可信",满足标准对"双重签名验证"的要求。
- 升级失败自动回退。在启用故障切换并配置好重启与健康检查策略后,如果新系统连续启动失败,可按设定条件自动切换到另一套可用系统。这正是标准要求的"升级过程支持回滚"的硬件级保障。
- 业务不中断。升级过程中当前系统继续运行,升级写入与最终重启可以分开安排。升级写入结合生产间隙或维护窗口执行,满足电力终端连续运行的业务要求。
- 支持多种升级方式。方案支持本地升级(USB)和网络升级,能够适应研发调试、现场维护与远程批量更新等不同需求。配合版本管理机制,可实现"一终端一档案"的软件版本追溯。
补充说明:实际产品应结合业务负载和断电测试确定升级策略,并为双系统预留存储空间。A/B OTA 基于 eMMC 存储,双分区需要占用约两倍的系统分区容量。
- 国产化:全国产平台,直接进采购目录
标准要求
国家电网公司明确要求:2026年底配电终端国产化率达到 95%,核心处理器、操作系统、关键器件需满足国产化比例。送检时须提交"核心 CPU 国产工业级芯片承诺书"及芯片国产化认证报告。
标准要求
《关键信息基础设施安全保护条例》将电力行业纳入关键信息基础设施范畴,要求运营者优先采购安全可信的网络产品和服务,强化供应链安全管理。配电终端作为电网边缘节点,核心器件国产化是供应链安全的直接体现。
两网对配电终端国产化的要求持续收紧。核心处理器、操作系统、关键器件需要满足国产化比例,通过国产化认证是进入电力行业采购目录的门槛——没有国产化认证报告,整机送检这一关就过不了。
T153 是全志半导体设计的国产 ARM Cortex-A7 处理器。米尔 MYC-YT153MX 核心板基于 T153 实现全国产化设计,已完成国产化认证。下图展示了国产化平台的全景构成:
图:米尔基于T153核心板-全国产化平台架构
|
维度 |
T153 方案 |
对标进口方案 |
|
处理器 |
全志 T153(国产 ARM Cortex-A7) |
进口同级工业处理器 |
|
核心板认证 |
已完成国产化认证 |
— |
|
国密算法 |
硬件 SM2/SM3/SM4 引擎 |
通常需外挂安全芯片 |
|
SDK / 工具链 |
Linux + 米尔量产级 BSP |
依赖海外 BSP 生态 |
|
长期供货 |
全志 10 年供货承诺 |
部分进口型号已逐步减产 |
除了芯片本身,国产化还意味着软件工具链的自主可控。米尔提供了基于 Linux 的完整 SDK(V1.2.0),包含 Bootloader、Kernel、Rootfs,以及安全启动、OTA 升级、安全存储等功能的配套应用笔记和示例代码。客户的软件开发不需要依赖海外工具链,也不需要从零适配国产芯片的开发环境。
部分进口工业处理器型号正在逐步减产,选择国产平台还有一个现实层面的好处——长期供货的确定性。T153 有全志 10 年供货承诺,降低了产品生命周期中段的断供风险,也契合《关键信息基础设施安全保护条例》对供应链安全的要求。
- 三项能力配合使用
安全启动、OTA 升级和国产化不是三个孤立的特性,它们在产品中配合形成一个完整的安全与可维护体系——也是配电终端通过整机送检的必要条件:
- 安全启动:确保设备上电运行的固件来源可信,防止非授权固件替换。对应:《电力监控系统安全防护规定》可信计算架构要求;
- A/B OTA:确保设备可以远程持续更新,升级失败自动回退,业务不中断。对应:GB/T 35732-2025 远程固件升级安全性验证;
- 国产化:确保核心器件满足采购准入,长期供货确定性,不断供。对应:国网2026年国产化率95%目标
安全启动解决"启动时固件是否可信",签名升级解决"更新内容来源是否可靠",A/B OTA 解决"更新过程是否安全可回退",国产化解决"平台是否满足准入要求"。四层配合,构成设备从出厂到现场运行的完整保障。
- 依托配套 SDK 推进产品集成
从安全启动到远程升级,再到国产化平台支持,MYC-YT153MX 为工业终端提供了可开展功能评估与二次开发的完整平台。
基于全志 T153、eMMC 存储和米尔 SDK V1.2.0,客户可以结合配套应用笔记和示例代码,建立适合自身产品的安全策略、升级方案和国产化路径,把研发投入集中到业务适配与现场验证。
设备厂商可以在既有软硬件平台上推进这些能力的集成,让更新更方便,让固件来源可验证,让国产化不是额外负担而是平台默认能力。