Соединение, ассоциации и безопасность в СПОДЭС
Прежде чем прочитать из счётчика хотя бы серийный номер, нужно пройти два шага: поднять канальный уровень и установить логическое соединение — ассоциацию — с нужными правами. Здесь разбираем оба шага и то, как на них влияют требования СПОДЭС.
Физический уровень: чем подключаемся
Стандарт описывает три типовых способа подключения к прибору:
- Оптопорт — локальный оптический порт прибора. Применяется при поверке, наладке и когда прибор недоступен по сети; параметры порта заданы в ГОСТ Р 58940-2020, п. 9.1.
- Последовательный интерфейс — RS-485 или RS-232, чаще всего до устройства сбора данных или модема.
- IP-сеть — коммуникационные профили DLMS/COSEM для IP (п. 9.6), когда прибор или шлюз доступны по TCP/UDP.
На последовательных каналах и оптопорте кадры переносит HDLC. В СПОДЭС используется несбалансированная конфигурация с нормальным ответом, полудуплексный обмен и UI-кадры (п. 9.3). Кадр открывается и закрывается флагом 0x7E, поле Format задаёт тип кадра, признак сегментации и длину, а целостность проверяется двумя контрольными суммами — HCS для заголовка и FCS для всего кадра (пп. 9.5, 9.8).
Внутри HDLC передаётся LLC-заголовок из трёх байт: адрес получателя 0xE6, адрес источника 0xE6 для команды или 0xE7 для ответа, и нулевое поле управления (п. 9.4). Это первое, на что стоит смотреть в дампе: если байты не те, дальше разбирать бессмысленно.
Адресация: кто с кем говорит
В обмене участвуют клиент (программа или устройство сбора данных) и сервер (счётчик). У сервера есть физический и логический адреса, у клиента — адрес клиента, который одновременно определяет уровень доступа. Логическое устройство управления в модели COSEM всегда одно и адресуется зарезервированным именем; прочие логические устройства, если они есть в приборе, перечислены в его модели.
Практическое следствие: один и тот же прибор отвечает по-разному в зависимости от того, каким адресом клиента вы представились. Не «не отдаёт данные», а «не отдаёт этому клиенту».
Четыре типа соединений
СПОДЭС требует от прибора поддержки четырёх ассоциаций, различающихся правами (СТО, раздел 5):
| Тип соединения | Кто инициатор | Что доступно |
|---|---|---|
| Публичный клиент | Клиент | Минимум открытых данных без аутентификации: сведения о приборе, необходимые для установления полноценного соединения |
| Считывание показаний | Клиент | Чтение показаний, профилей и журналов; изменение настроек недоступно |
| Конфигуратор | Клиент | Чтение и запись параметров: тарифное расписание, ограничитель, настройки связи |
| Инициативный выход | Прибор | Прибор сам выступает клиентом и передаёт данные на хост по событию или расписанию |
Права каждой ассоциации описаны в объекте соединения: в нём видно, какие объекты и атрибуты доступны на чтение, а какие на запись. Если операция запрещена, прибор ответит отказом по правам доступа — и это нормальный ответ, а не сбой связи.
Аутентификация и шифрование
Уровень аутентификации задаётся при установлении ассоциации: без аутентификации, с паролем (низкий уровень) или с ответом на криптографический вызов (высокий уровень). Для защищённого обмена применяются механизмы шифрования и имитозащиты, параметры которых хранятся в объектах настроек безопасности прибора.
Раздел 10 ГОСТ Р 58940-2020 перечисляет актуальные угрозы для приборов учёта и способы защиты от них — от подмены клиента до перехвата и повтора команд. При проектировании клиентского ПО из этого раздела полезно вынести два практических правила: ключи и пароли не должны храниться в открытом виде на стороне клиента, а любое изменение настроек прибора должно фиксироваться в журнале событий.
Типичные ошибки при подключении
- Неверный адрес клиента — прибор отвечает, но отказывает в доступе к объектам.
- Несовпадение уровня аутентификации с настройками прибора: попытка «высокого» соединения там, где сконфигурирован «низкий», обрывается на стадии согласования.
- Слишком маленький размер PDU у клиента — длинные ответы приходят блоками, и клиент, не поддерживающий сборку блоков, видит «обрыв».
- Часовой пояс и переход на летнее время: время в приборе и в запросе выборочного чтения интерпретируются по-разному, и выборка возвращает пустоту.
Как посмотреть это вживую
В Телескоп+ Конфигуратор СПОДЭС весь обмен виден в журнале: установление соединения, согласование параметров, аутентификация, чтение объектов. Любой кадр можно разобрать структурно, в XML или побайтово — удобно, когда прибор незнакомого производителя отвечает не так, как ожидалось.





















































































































