第7章 整车架构与安全工程


文档摘要

第7章 整车架构与安全工程 本章要回答的三个问题:几十个控制单元、四五条总线,是怎么被组织成一辆车可维修、可升级的电子系统的?当攻击者能通过联网模块摸到CAN线,防线该怎么布?功能安全与电磁兼容这两套工程纪律,给总线设计划下了哪些硬红线?前六章的单点技术在本章拼装成整车,并接受安全视角的全面拷问。 为什么会有这一章 单点技术学会之后,最容易犯的错误是"只见报文不见整车"。同一帧车窗状态报文,在单体测试里是一行日志,在整车上却涉及网关路由、休眠唤醒、诊断路由与维修手册的一致性;同一个通信错误,在台架上重传即可,在整车上却要回答"如果这帧是制动请求,丢失的代价是什么"。把这些单点知识组织成系统能力的,就是网络架构与安全工程。 本章的内容也是车载行业的分水岭所在。

第7章 整车架构与安全工程

本章要回答的三个问题:几十个控制单元、四五条总线,是怎么被组织成一辆车可维修、可升级的电子系统的?当攻击者能通过联网模块摸到CAN线,防线该怎么布?功能安全与电磁兼容这两套工程纪律,给总线设计划下了哪些硬红线?前六章的单点技术在本章拼装成整车,并接受安全视角的全面拷问。

为什么会有这一章

单点技术学会之后,最容易犯的错误是"只见报文不见整车"。同一帧车窗状态报文,在单体测试里是一行日志,在整车上却涉及网关路由、休眠唤醒、诊断路由与维修手册的一致性;同一个通信错误,在台架上重传即可,在整车上却要回答"如果这帧是制动请求,丢失的代价是什么"。把这些单点知识组织成系统能力的,就是网络架构与安全工程。

本章的内容也是车载行业的分水岭所在。传统汽车电子关心"功能实现",现代汽车工程必须同时回答三份问卷:网络管理问卷(休眠电流、唤醒时序、诊断一致性),网络安全问卷(攻击面分析、防线布置、事件响应),功能安全问卷(危害分析、故障处置时间、安全状态)。三份问卷的答案都要落到总线设计上——这正是本章标题里"架构"与"工程"两个词的含义:架构是布局,工程是纪律。

叙述上,本章先立结构(拓扑与网关),再讲攻防(网络安全),最后讲底线(功能安全与电磁兼容)。三节内容层层收紧:结构决定攻击面,攻击面决定防线,防线与底线共同构成量产前的最后一关。

需要坦诚说明的是,本章的内容比前六章更容易过时——拓扑在变、攻击手法在变、法规在更新,但框架的生命力比细节长得多。攻击面分析的分层方法、功能安全的危害推演、电磁兼容的双向思维,都是可以迁移到下一代架构的工作方法。如果未来你面对的是一张区域架构拓扑图,本章的三节框架依然适用,只是每个格子里的具体技术换了名字。学框架、留余地、跟标准,是本章建议的阅读姿态。

读完能解决什么

读完本章,你应当能够:画出典型整车的多总线拓扑,说清动力、车身、信息三类总线的速率与职责分工,以及网关在报文路由、诊断路由、网络管理三方面的职责;系统列举车载网络的攻击面——从诊断接口到无线模块——并为每一层攻击面指认对应的防线;理解端到端保护、安全车载通信等机制的原理与适用层级;用ISO 26262的语言描述通信故障的危害与处置,说清ASIL等级如何约束总线设计;掌握电磁兼容设计的关键检查点,理解为什么布局布线的纪律与协议机制同等重要。

各节怎么分工

节号 回答的问题 关键产出
7.1 整车拓扑与网关 整车网络怎么连,网关承担哪些职责 拓扑结构与网关职责清单
7.2 车载网络安全 攻击从哪进来,防线怎么分层 攻击面与防线对照
7.3 功能安全与电磁兼容 安全等级如何约束设计,干扰如何治理 E2E保护机制与EMC检查点

先决条件

第3章的报文过滤、第4章的错误界定、第6章的诊断会话在本章全部被当作已知件引用——特别是7.2的攻击路径分析与7.3的故障处置,都建立在这些机制的行为细节上。法规标准(ISO 26262、ISO/SAE 21434)本章只取与总线直接相关的骨架,读者无需预先研读。

往下走到哪

架构与安全的框架立起来之后,剩下的问题是如何高效开发与持续演进:用什么工具链把通信矩阵变成可执行的仿真环境(第8.1),以及软件定义汽车如何重排本章的拓扑假设(第8.2)。本章的网关与安全设计在区域架构里都会有新的形态,学完本章再看第8章,会看到同一批技术在下一代的变奏。

给读者的最后一个提醒:本章的三节之间有严格的阅读顺序红利——不理解拓扑就看不懂攻击为什么能横移,不理解攻击面就体会不到功能安全为什么对通信如此苛刻。如果时间只够精读一节,选7.1:结构是其余一切的地基;但如果你的工作触达量产放行,那么7.3的每一条约束都是硬红线,跳不过去。


作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U