YD T 1359-2005 路由器设备安全技术要求-高端路由器 .pdf
《YD T 1359-2005 路由器设备安全技术要求-高端路由器 .pdf》由会员分享,可在线阅读,更多相关《YD T 1359-2005 路由器设备安全技术要求-高端路由器 .pdf(27页珍藏版)》请在麦多课文档分享上搜索。
1、 YU中华人民共和国通信行业标准YD/T 1359-2005路由器设备安全技术要求高端路由器(基于I Pv4)Security requirements of high-end router2005-06-21发布2005-11-01实施中华人民共和国信息产业部发布丫D/T1359-2005目次前言。1范围.12规范性引用文件.13术语和定义.14符号和缩略语.25概述6数据转发平面安全.56.1安全威胁,6.2安全功能,7控制平面安全.107.1安全威胁.107.2安全功能.108管理平面安全.148.1安全威胁.148.2安全功能.14附录A(资料性附录)单播逆向路径转发.一19附录B(资
2、料性附录)路由验证.21附录C(资料性附录)硬件和操作系统.22附录D(资料性附录)安全日志的严重等级定义.23参考文献.24丫DT 1359-2005月明吕本标准是“支持IPA的路由器”系列标准之一,本系列的结构和标准名称预计如下:1. YD/I 1096-2001路由器设备技术规范-一低端路由器;2. YD/T 1098-2001路由器测试规范一刁氏端路由器;3. YD/T 1097-2001路由器设备技术规范高端路由器;4. YD/I 1156-2001路由器测试规范高端路由器;5.路由器设备安全技术要求中低端路由器(基于IPv4 );6.中低端路由器安全测试方法;7.路由器设备安全技术
3、要求一-高端路由器(基于IPv4 );8.高端路由器安全测试方法。随着技术发展,将制定后续标准。本标准与高端路由器安全测试方法配套使用。本标准的附录A、附录B、附录C和附录D均为资料性附录。本标准由中国通信标准化协会提出并归口。本标准起草单位:华为技术有限公司中兴通讯股份有限公司国家计算机网络与信息安全管理中心中国电信集团公司本标准主要起草人:孟宪民许志军苗福友冯伟黄元飞史凡YD/T 1359-2005高端路由器安全技术要求范围本标准规定了支持IPv4协议的单播应用的高端路由器设备的安全技术要求,包括数据转发、管理和控制3个平面的标识和验证等8个安全功能要求。本标准适用于支持IPv4协议的单播
4、应用的高端路由器设备,实现路由器的路由和转发功能的高端防火墙设备,以及位于核心网络的边缘充当PE设备,实现VPN的接人和控制的高端路由器也可以参考使用本标准。2规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的弓!用文件,其最新版本适用于本标准。GB/T 18336-2001信息技术安全性评估准则YD/T 1097-2001YD/T 1156-2001路由器设备技术规范高端路由器路由器测试规范.高端路由器3术语和
5、定义下列术语和定义适用于本标准。3.1访问控制Access Control防止未经授权使用资源。3.2授权Authorization授予权限,包括根据访问权进行访问的权限。3.3密钥管理Key Management根据安全策略产生、分发、存储、使用、更换、销毁和恢复密钥。3.4安全审计Security Audit对系统的记录及活动独立的复查与检查,以便检测系统控制是否充分,确保系统控制与现行策略和操作程序保持一致、探测违背安全性的行为,并介绍控制、策略和程序中所显示的任何变化。3.5数字签名Digital SignatureYD/T 1359-2005附在数据单元后面的数据或对数据单元进行密码
6、变换得到的数据。允许数据的接收者证明数据的来源和完整性,保护数据不被伪造,并保证数据的不可否认性。3.6否认Repudiation参与通信的实体否认参与了全部或部分通信过程。3.7可用性Availability根据需要,信息允许有权实体访问和使用的特性。3.8保密性Confidentiality信息对非授权个人、实体、或进程是不可知、不可用的特性。3.9数据完整性Data Integrity数据免遭非法更改或破坏的特性。3.10安全服务Security Service由通信的系统提供的,对系统或数据传递提供充分的安全保障的一种服务。3.11安全策略Security Policy提供安全服务的一
7、套规则。3.12安全机制Security Mechanism实现安全服务的过程。3.13拒绝服务Denial of Service阻止授权访问资源或延迟时间敏感操作。3.14防重放Anti-Replay防止对数据的重放攻击。3.15信息泄露Information Disclosure指信息被泄漏或透露给非授权的个人或实体。3.16完整性破坏Integrity Compromise(damage)数据的一致性通过对数据进行非授权的增加、修改、重排序或伪造而受到损害。4符号和缩略语下列符号和缩略语适用于本标准。YD/r 1359-20053DESACLAESAH户aMBGPCARCBCCPUCR-
8、LDPDESDHDNSDoSEAPEGPESPF】BFTPHMACH1-1FICMPIGPIIEIPIPSecIS-ISLDPLSPLSRMACMD5M田MPLSMTUNAPTTriple DES三重数据加密标准Ac,ess Control List访问控制列表Advanced Encryption Standard高级加密标准Authrntiration Header验iE报文头协议Asynchronous Transfer Mode异步转移模式Border Gateway Protocol边界网关协议C-mmitted Access Rate承诺接人速率Cipher Block Chain
9、码块链加密模式Central Processing Unit中央处理器Constraint-based Routing LDP基于约束路由的LDP协议Data Encryption Standard数据加密标准Deffie Heiiman DH交换Domain Name System域名系统Denial of Service拒绝服务Fxter-ible Authentication Protocol可扩展验证协议Exterior Gateway Protocol外部网关协议Encapsulation Secure Payload封装安全净荷协议Forwarding Information B*
10、转发信息库File Tmmfar Protocol文件传输协议Hashed Message Authentication Code散列消息验证码Hyper Text Transfer Protocol超文本传输协议Internet Control Message Protocol互联网控制报文协议Interior Gateway Protocol内部网关协议Internet Key Exchange互联网密钥交换协议Internet Protocol互联网协议IP Security IP安全机制Intermediate System to Intermediate System Protoco
11、l中间系统到中间系统协议Label Distribution Protocol标记分发协议I aMi Switch Path标记交换路径Label Switch Router标记交换路由器Media Access Control媒介访问控制Message Digest 5报文摘要5Management Information Base管理信息库Multi-Protocol Label Switch多协议标记交换Marimnm Trancmiccion Unit最大传输单元Network Address Port Tran-i-+ion网络地址端口翻译丫D/T 1359-2005NATNTPOS
12、PFPERIPRSVP-TESHATSLASNMPSSHTCPTOSTTLUDPURPFUSMVACMVPNVRFNetwork Address TranslationNetwork Time ProtocolOpen Shortest Path FirstProvider EdgeRoute Information ProtocolRSVP Traffic Engineering ExtensionSecure Hash Algorithm 1Service Level AgreementSimple Network Management ProtocolSecure ShellTransm
13、ission Control ProtocolType Of ServiceTime To LiveUser Datagram ProtocolUnicast Reverse Path ForwardUser-based Security ModelView-based Access Control ModelVirtual Private NetworkVPN Routing and Forwarding网络地址翻译网络时间协议开放最短路径优先协议供应商边缘设备路由信息协议RSVP流量工程扩展安全散列算法1服务水平协议简单网络管理协议安全外壳程序协议传输控制协议服务类型存活时间用户数据报协议
14、单播反向路径转发基于用户的安全模型基于视图的访问控制模型虚拟专用网络VPN路由转发表5概述路由器通过转发数据报文来实现网络的互联,一般支持TCP/IP协议。高端路由器一般位于网络的核心,承担网络骨千段上数据的转发,具有较高的转发性能和较强的路由能力。高端路由器在网络中处于重要位置,容易受到来自网络和其他方面的威胁。这些安全威胁可以利用设备的脆弱性对设备造成一定的损害。设备被攻击后,网络的性能和正常运行受到很大的影响。因此,高端路由器本身应具备很强的抗攻击能力。此外,网络上传输的大量报文要通过路由器转发(尤其是高端路由器在VPN中作为PE设备以及为企业网提供防火墙功能时),因此高端路由器要为网络
15、提供一定的安全服务,包括为企业的内部网络和公共网络提供安全服务。高端路由器主要的功能是承担数据转发。为了完成这个功能,必须通过信令协议获得网络拓扑等信息。此外,高端路由器也要为管理员和网络管理系统提供管理接口,方便系统的管理和维护。所以本标准将路由器的功能划分为数据转发平面、控制平面和管理平面。一数据转发平面,转发来自网络和用户的数据流量;一控制平面,主要是路由协议等控制功能;一管理平面,为网络管理提供接口。为了抵御来自网络和用户的攻击,高端路由器必须提供一定的安全功能。本标准引用GB/T18336-2001中定义的安全功能并应用到高端路由器,这些安全功能包括: YD汀1359-2005一标识
16、和验证,识别并确认用户的身份,验证身份的真实性;一用户数据保护,保护用户数据的完整性、可用性和保密性;一系统功能保护,对实现系统关键功能包括安全功能所需要的数据(如用户身份和口令)的保护,确保相关数据的完整性、可用性和保密性;一资源分配,控制用户对资源的访问,不允许用户过量占用资源,避免因为非法占用资源造成系统对合法业务拒绝服务;一安全审计,能够提供日志等审计记录,这些记录可以用来分析安全威胁活动和制定安全对策;一安全管理,安全功能、数据和安全属性的管理能力;一可信信道璐径,高端路由器之间以及高端路由器同其他设备间通信的信道璐径要求可信,对于安全数据的通信要同其他通信隔离开来;一系统访问,管理
17、和控制用户会话的建立。路由器安全框架如图1所示。图1路由器安全框架为了保证高端路由器及其转发数据的安全,需要为高端路由器制定安全策略,作为指导安全功能实施的纲领。并在实施过程中,将安全策略映射到数据转发平面、控制平面和管理平面中的安全功能和实现技术。硬件系统和操作系统的安全性是高端路由器安全性的重要因素,对硬件系统和操作系统的安全要求可以参考附录Co6数据转发平面安全6.1安全威胁数据转发平面负责处理进人设备的流量,因此基于流量的攻击会给路由器的转发带来影响,例如,大流量攻击会造成设备不能正常处理合法流量,而崎形的报文可能会占用设备大量的处理时间,非授权用户可能使用网络资源,造成设备的可用性降
18、低,甚至崩溃。未授权观察、修改、插人、删除报文,对数据流的流量分析,都会使报文和数据流的保密性和完整YDIT 1359-2005性受到影响。因此,数据转发平面存在的安全威胁主要有以下方面,但并不局限于这些方面:一对数据流进行流量分析,从而获得用户流量相关信息;一未授权观察、修改、插人、删除用户流量;一利用用户流量实施拒绝服务攻击。6.2安全功能数据转发平面要提供如下安全功能。6.2.1标识和验证高端路由器提供用户访问控制能力,通过标识和验证功能决定用户的身份,并通过授权系统向每个用户分配相应的访问权限,相关能力要求参见YDfr 1097-2001路由器设备技术规范高端路由器瓦6.2.2用户数据
19、保护用户数据保护功能实现对用户数据的完整性、可用性和保密性保护。完整性、可用性和保密性一般可以通过验证技术和加密技术获得,如IPSec,也可以通过隔离用户流量,不允许一个用户访问另外的用户数据来实现。通过VPN能够实现将属于不同管理域的用户进行隔离,能够防止一个管理域的用户访问另外一个管理域的数据,也是用户数据保护的一种重要机制。6.2.2.1 IPSecIPSec在IP层为III报文提供安全保证,IPSec提供了机密性、数据源验证、数据完整性、防重放等安全服务。利用IPSec,可以提供完善的安全保护能力。IPSec是一个EP安全体系,由IPSec框架、AH和ESP安全协议以及HCE密钥管理协
20、议组成。对于在转发平面支持IPSec的高端路由器可同时支持AH, ESP两种协议,应支持隧道和传输两种封装模式。AH协议应支持HMAC-SHA1-96验证算法,可支持HMAC-MD5-96验证算法。ESP协议应支持HMAC-SHA I-96验证算法,可支持HMAC-MD5-96验证算法。应支持空加密算法、3DES-CBC加密算法,可支持DES-CBC, AES-CBC和国家规定的标准分组加密算法。高端路由器应支持IKE的下列特性:一支持安全联盟的手工管理和IKE自动管理,手工管理安全联盟时,可支持以十六进制配置算法所需密钥,应支持任意长度字符串形式配置密钥;一支持预共享密钥验证,可支持数字证书
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YD 1359 2005 路由器 设备 安全技术 要求 高端
