YD T 3997-2021 以太网接入方式下源地址验证技术要求 多种地址分配方式共存场景.pdf
《YD T 3997-2021 以太网接入方式下源地址验证技术要求 多种地址分配方式共存场景.pdf》由会员分享,可在线阅读,更多相关《YD T 3997-2021 以太网接入方式下源地址验证技术要求 多种地址分配方式共存场景.pdf(12页珍藏版)》请在麦多课文档分享上搜索。
1、 ICS 33.040.40 M32 中 华 人 民 共 和 国 通 信 行 业 标 准 YD YD/T 以太网接入方式下源地址验证技术要求 多种地址分配方式共存场景 Technical requirements of ethernet source address validation improvement for mixed address assignment methods scenario (报批稿) -发布 - 实施 中华人民共和国工业和信息化部 发布 YD/T i 目 次 前 言 . II 1 范围 . 1 2 规范性引用文件 . 1 3 术语、定义和缩略语 . 2 3.1 术
2、语和定义 . 2 3.2 缩略语 . 2 4 介绍 . 3 5 本标准的范围 . 3 6 整体架构 . 4 7 地址分配分离的建议 . 5 8 绑定冲突的处理 . 6 8.1 同一地址绑定 不同的 绑 定锚 . 6 8.1.1 处理冲突的基本原则-先到先服务 . 6 8.1.2 例外情况 . 7 8.1.3 多个 SAVI 设备场景 . 8 8.2 同一地址绑定 同一绑 定 锚 . 8 9 安全注意事项 . 8 10 隐私方面的考虑 . 8 YD/T ii 前 言 本标准是 以太 网接入 方 式下源地 址验证 技术要 求 系列标 准之一 ,本系 列 标准的名 称和结 构 预计如下 : IP 源
3、地址 验证技 术 要求框架 以太 网接入 方式下 源地址验 证技术 要求 框架 以太 网接入 方式下 源地址验 证技术 要求 DHCPv4 场景 以太 网接入 方式下 源地址验 证技术 要求 DHCPv6 场景 以太 网接入 方式下 源地址验 证技术 要求 SLAAC 场景 以太网接 入方式 下源地 址验证技 术要求 多种地 址分配方 式共存 场景 公众无线 局域网 接入方 式下源地 址验证 技术要 求 以太 网接入 方式下 源地址验 证技术 要求 管 理信息库 本 标准按照 GB/T 1.1-2009 给出的 规则起 草。 请注意本 文件的 某些内 容 可能涉及 专利。 本文件 的 发布机构
4、 不承担 识别这 些 专利的责 任。 本标准由 中国通 信标准 化 协会提出 并归口 。 本标准 起草 单位 : 清华大 学 、 中 国互 联网 络信 息中 心、 华为 技术 有限 公司 、 新华三 技术 有限 公司 。 本标准主 要起草 人: 吴 建 平、 毕军 、 姚广 、胡虹 雨 、刘莹、 徐恪、 徐 明伟 、 李丹(男 )、杨 家海、赵 有健、 王继龙 、 李风华、 施新刚 、何林 。 YD/T 1 以 太 网 接 入 方 式下 源 地 址 验 证 技术 要 求 多 种 地 址 分 配 方式 共 存 场 景 1 范围 本标准 规定 多种 地址 分配 方式共 存场 景下 以太 网接 入源
5、地 址验 证技 术要 求 , 主要 包 括避 免各 种 SAVI 方法 产生 绑定 冲突 的 建议、 以及 处理 绑定 冲突 的原则 和方 法。 本标准 适用 于 以 太网 接入 方式下 源地 址验 证 。 2 规范性引用文件 下列文 件对 于本 文件 的应 用是必 不可 少的 。 凡 是注 日期的 引用 文件 , 仅 所注 日期的 版本 适用 于本 文 件。凡 是不 注日 期的 引用 文件, 其最 新版 本( 包括 所有的 修改 单) 适用 于本 文件。 IETF RFC2131 动态主 机配 置协 议 (Dynamic Host Configuration Protocol ,DHCP )
6、 IETF RFC3315 IPv6 动 态主 机配 置协 议 ( Dynamic Host Configuration Protocol for IPv6 (DHCPv6 ) ) IETF RFC3971 安全 邻 居发 现协 议 (SEcure Neighbor Discovery ,SEND ) ITTF RFC4861 IPv6 邻 居发 现协 议 (Neighbor Discovery for IP version 6 (IPv6 ) ) IETF RFC4862 IPv6 无 状 态 地 址 自 动 分 配协议 (IPv6 Stateless Address Autoconfigu
7、ration , SLAAC ) IETF RFC6085 以太网IPv6 组 播 报 文 的 地址映 射协议 (Address Mapping of IPv6 Multicast Packets on Ethernet ) IETF RFC6620 本地 IPv6 地 址的 先到 先 服 务 源 地 址 验 证 改 进 方 法 ( FCFS SA VI: First-Come, First-Served Source Address Validation Improvement for Locally Assigned IPv6 Addresses ) YD/T 2 IETF RFC7039
8、 源地址 验证 改进 框架 (Source Address Validation Improvement (SA VI ) Framework ) IETF RFC7219 源 地 址 验 证 改 进 方法 -SEND ( SEcure Neighbor Discovery ( SEND ) Source Address Validation Improvement (SA VI ) ) IETF RFC7513 源 地 址 验 证 改 进 方 法 -DHCP (Source Address Validation Improvement (SA VI ) Solution for DHCP )
9、 3 术语、定义和缩略语 3.1 术语和定义 下列术 语和 定义 适用 于 本 文件。 3.1.1 源地址验证 source address validation 在IP报 文路 由寻 址过 程中 ,对其 携带 的源 地址 的有 效性进 行验 证。 3.1.2 接入网源地址验证/源地址验证增强 source address validation improvement 在主机 所在 接入 网 执 行的 源地址 验证 技术 , 将 不允 许主机 假冒 任意 非合 法分 配或配 置的 地址 。 是源 地址验 证的 第一 步关 卡, 因此谓 之源 地址 验证 增强 。 3.1.3 绑定表 bindi
10、ngs 监听地 址分 配过 程, 形成 的 合法IP地 址与 对应 绑定 锚的组 合信 息 。 3.1.4 绑定锚 binding anchor 主机的网 络连接 部件的 链 路层属性 , 是不 容易被 假 冒的属性 , 可以 是多个 属 性的组合 , 如主 机 MAC 地址+ 交换机 端口 。 3.2 缩略语 YD/T 3 下列缩略 语适 用于 本标 准 。 CGA 加密生 成地 址 Cryptographically Generated Addresses DAD 重复地 址检 测 Duplicate Address Detection DHCP 动态主 机配 置协 议 Dynamic H
11、ost Configuration Protocol FCFS 先到先 服务 First-Come, First-Served NA 邻居通 告消 息 Neighbor Advertisement RS 路由请 求消 息 Router Solicit SAVI 源地址 验证 增强 Source Address Validation Improvement SEND 安全邻 居发 现协 议 SEcure Neighbor Discovery 4 介绍 目前 已 存在 几个 源地 址验 证改进 (SAVI ) 相关 规范 (RFC6620 、RFC7513 和RFC7219 ) ,它 们 描述了
12、交换 机发 现和 生成 IP 地 址和 绑 定 锚之 间绑 定 的各种 方法 ,并 如何 使用 绑定来 执行 源地 址验 证。 这些规 范 都 定义 了如 何根 据地址 分配 技术 在 “ 线上 (on-link ) ” 学 习/ 监听 地址, 包括: 无状 态地 址 自 动配置 协议 (SLAAC )、 动 态主机 控制 协议 (DHCP ) 和安全 邻居 发现 协议 (SEND )。 这些 规范 中都 描述 了一个 具体 的SAVI 方法 如 何处理 地址 冲突 的问 题( 同一个 地址 ,但 是绑 定锚 不同) 。 然而多 个 IP 地 址分 配技 术 可以在 同一 层 2 网域 中同
13、时使用 , 这意 味着 一台SAVI 设备 可能 需要 处理 多种SAVI 方法 混合的 情况 。 本标 准首 先给 出如 何避 免 这类冲 突的 相关 建议 , 其 次 给出当 两个 或多 个SAVI 方法产 生绑 定冲 突时 冲突 的处理 方法 。 5 本标准的范围 SAVI 针对 三种 不同 IP 地 址分配 技术 进行 了分 析: a) 无状态 地址 自动 配置 方法 (SLAAC ) 在 FCFS SAVI (先 到先 得) 中进 行了 分析RFC6620 ; b) 动态主 机控 制协 议地 址分 配方法 (DHCP ) 在 SAVI-DHCP 中 进行 了分 析RFC7513 ;
14、YD/T 4 c) 安全的 邻居 发现 (发 送) 地址分 配方 法在 SEND-SAVI 中进 行了 分析RFC7219 。 此外 , 还 有第 四种 在交 换 机上管 理 (即 创建 、 管 理 和删除 ) 绑定 的技 术, 即 “手 动配 置” 方式 。 它 是通过 手动 配置 方式 来管 理绑定 。由 于手 动绑 定是 管理员 配置 生成 的, 因此 没有用 于手 工地 址 的SAVI 方法。 在一个 二层 网域 中, 所有 地址分 配技 术都 可以 共存 。如 果 SAVI 设 备要 提供 源 地址验 证功 能, 就必 须为网 络中 使用 的每 种地 址分配 方式 都实 现对 应的
15、绑定建 立方 法( 称为 “SAVI 方法 ”) 。 SAVI 方法 通常 都是 独立 运 行的, 每个 方法 分别 处理 自己的 绑定 条目 。如 果在 同一设 备中 同时 运行 了多 个SAVI 方 法而 不进 行 协调, 则每 个方 法可 能将 丢弃那 些不 是本 方法 发现 的源地 址的 相关 数据 包。 为了防 止一 个SAVI 方法 发 现的地 址被 另一 个方 法过 滤掉,SAVI 绑 定表 应该 被 设备中 正在 运行 的所 有 SAVI 方法 所共 享。 当两种 不同 的方 法生 成相 同条目 时, 这就 会产 生一 些冲突 。 本 标准 的目 的有 两方面 : 一 方面 提
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YD 3997-2021 以太网接入方式下源地址验证技术要求 多种地址分配方式共存场景 3997 2021 以太网 接入 方式 源地 验证 技术 要求 多种 地址 分配 共存 场景
