YD T 2049-2009 接入网设备安全测试方法-DSL接入复用器(DSLAM)设备.pdf
《YD T 2049-2009 接入网设备安全测试方法-DSL接入复用器(DSLAM)设备.pdf》由会员分享,可在线阅读,更多相关《YD T 2049-2009 接入网设备安全测试方法-DSL接入复用器(DSLAM)设备.pdf(23页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 3304050M 19 Y口中华人民共和国通信行业标准YDT 2049-2009接入网设备安全测试方法DSL接入复用器(DSLAM)设备Test method of security for access network equipmentDigitaI subscriber line access multiplexer2009-12-11发布 201001-01实施中华人民共和国工业和信息化部发布目 次前言1范围l2规范性引用文件l3缩略语14用户平面安全功能测试25控制平面安全功能测试96管理平面安全功能测试127其他安全功能测试17附录A(资料性附录)安全相关性能测试方法19刖
2、 罱本标准是接入网安全系列标准之一,该系列标准预计结构及名称如下:1YDT 20462009接入网安全技术要求xDSL用户端设备2YDT 20472009接入网设备安全测试方法1【DSL用户端设备3YDT 20482009接入网安全技术要求_DSL接入复用器(DSLAM)设备4YDT 20492009接入网设备安全测试方法DSL接入复用器(DSLAM)设备5YDT 20502009接入网安全技术要求无源光网络(PON)设备6YDI20512009接入网设备安全测试方法一无源光网络(PON)设备7YDfl19102009接入网安全技术要求综合接入系统8接入网设备安全测试方法综合接入系统本标准与Y
3、DT20482009接入网安全技术要求-DSL接入复用器(DSLAM)设备配套使用。在本标准的制定过程中保持了与下列标准的协调统一:1YDT 13232004接入网技术要求不对称数字用户线(ADSL)2YDT 12392002接入网技术要求甚高速数字用户线(VDSL)3YDfr 1055-2005接入网设备测试方法一带话音分离器的不对称数字用户线(ADSL)4YDT 15302006接入网技术要求频谱扩展的第二代不对称数字用户线(ADSL2+)5YDT 17062007接入网技术要求数字用户线(DSL)承载宽带业务6YDfI1996-2009接入网技术要求第二代甚高速数字用户线(VDSL2)本
4、标准附录A为资料性附录。本标准由中国通信标准化协会提出并归口。本标准起草单位:工业和信息化部电信研究院、上海贝尔股份有限公司。本标准主要起草人:程强、李云洁、陈洁、葛坚、姚亦峰。接入网设备安全测试方法DSL接入复用器(DSLAM)设备1范围本标准规定了数字用户线接入复用设备(DSLAM)用户平面安全功能测试方法、控制平面安全功能测试方法、管理平面安全功能测试方法和其它安全功能的测试方法。本标准适用于公众电信网的局端数字用户线接入复用器设备,对于放置在远端的DSL接入复用设备可以参考使用。专用电信网也可参考使用。2规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用
5、文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准。然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。YDT 1808-2008 接入网设备测试方法一一第=代及频谱扩展的第二代不对称数字用户线(ADSL22+)YDir 17062007 接入网技术要求数字用户线(DSL)承载宽带业务3缩略语下列缩略语适用于本标准。ACL Access Control ListADSL Asymmetric Digital Subscriber LineARP Address Resolution ProtocolBNG Bro
6、adband Network GatewayCPE Customer Premise EquipmentCV Customer、,I AN IDentifierDHCP Dynamic Host Config ProtocolDLF Destination Lookup FailureDoS Deniai of ServiceDSL Digital Subscriber LineDSLAM Digital Subscriber Line Access MultiplexerH兀P HyperText Transfer ProtocolH1IPS Hypertext Transfer Proto
7、col over Secure Socket LayerIGMP Interact Group Management Protocol口 Intemet ProtocolMAC Media AC(72SS Control访问控制列表不对称数字用户线地址解析协议宽带网络网关客户驻地设备客户VLAN标识动态主机配置协议目的查找失败拒绝服务数字用户线数字用户线接入复用器超文本传输协议安全套接字层上的HITP因特网组管理协议互联网协议媒质访问控制YDT 2049-2009PC Personal Computer 个人电脑RSTP Rapid Spanning Tree Protocol 快速生成树协议
8、SNMP Simple Network Management Protocol 简单网络管理协议SSH Secure Shell 安全ShellSSL Secure Socket Layer 安全套接字层S-VID Service VD 业务VLAN标识TLS Transport Layer Security 传送层安全UDP UserDatagramProtocol 用户数据报协议VID VLAN ID VLAN标识VLAN VLrtual Local Area Network 虚拟局域网xDSL Anyofthe varioustypesofDigital SubscriberLines(
9、DSL) 指代任何类型的DSL4用户平面安全功能测试41二层隔离功能411测试目的DSLAM设备应对用户侧的所有DSL端口之间提供二层隔离的功能,即同-DSLAM设备下的不同DSL端口上的用户不应通过DSLAM设备上的=层桥接功能直接互通。412测试配置测试配置如图l所示。413测试步骤(1)如图1所示,任选DSLAM两个用户端口,配置两个桥接模式的CPE设备;(2)配置两个CPE用户流量为无VLAN标签方式,网络侧为:1 VLAN模式,设定S-VID的值为X(0X4095):(3)发送地址学习帧;(4)网络分析仪1与网络分析仪3互发以太网广播与单播报文:(5)网络分析仪2与网络分析仪3互发以
10、太网广播与单播报文;(6)网络分析仪1和网络分析仪2互发以太网广播与单播报文。414预期结果(1)在步骤(4)中,网络分析仪1和3应可以互通,且网络分析仪2不应收到除来自网络分析仪3的广播报文的任何报文。2YD厂r 204争-2009(2)在步骤(5)中,网络分析仪2和3应可以互通,且网络分析仪1不应收到除来自网络分析仪3的广播报文的任何报文。(3)在步骤(6)中,网络分析仪1和2不应有任何流量互通。42 VLAN功能见YDT 1808-2008接入网设备测试方法一一第二代及频谱扩展的第二代不对称数字用户线ADSL2ADSL2+)102。43帧过滤功能431测试目的DSLAM应能根据MAC源地
11、址和,或目的地址设置过滤条目。对于预定义和保留地址的MAC帧(见表1),DSLAM缺省应过滤掉,不进行转发,但设备可以提供改变缺省行为的配置选项。衰1 对预定义和保留地址的MAC帧处理目的MAC地址 作用 缺省行为 可选配置0180-C2一00-00-00 桥组地址饵PDUs) Block None01802-00-00-01 PAUSE B10ck Node叭80C2-00-00-02 慢速协议(LACP,EFM OAM PDUs) B10ck Peer01-80-C2-00-00-03 EAPoverLANs Block Peer0180-C200-00-04- 保留 Block None
12、01-80_C200-00-0F0180-C2Oo-00-10 所有LAN的桥管理地址 Block None0180-C2-00-00-20 G球t Block None0180-C200_00-21 GVRP B10ck None018阻C2-00-00-22 保留GARP应用地址 B10ck Forward0180-C20m00-2F0180-C2-xx-xbxy CFM Forward Block建议DSLAM支持基于MAC目的地址、MAC源地址、MAC协议类型、P目的地址、源地址的部分和全部的过滤规则功能。DSLAM应可配置为过滤从用户端13发出目的地址为组播地址的UDP数据流。432
13、测试配置测试配置如图l所示。433测试步骤(1)按照图l建立组网连接,配置DSLAM和CPEl,使网络分析仪1和网络分析仪3之间能正常收发数据流;(2)设置DSLAM过滤MAC源和戚目的地址规则;(3)网络分析仪l向网络分析仪3发送MAC源和或目的地址为被过滤MAC源和,或目的地址的测试帧;(4)取消之前的配置,网络分析仪l向网络分析仪3发送MAc目的地址为表1的地址的测试帧;(5)配置DSLAM,将DSLAM中的MAC帧的处理方式由“缺省行为”改变为“可选配置”;(6)网络分析仪1向网络分析仪3发送MAC目的地址为表1中的地址的测试帧;(7)取消之前的配置,设置DSLAM基于MAC目的地址、
14、MAC源地址、MAC协议类型、m目的地址、YD厂r 2D4争-2009源地址的部分和全部过滤规则进行过滤;(8)网络分析仪l向网络分析仪3发送符合步骤(7)中设置的规则的MAC帧,以及违反符合步骤(7)中设置的规则的MAC帧的两条流;(9)设置DSLAM过滤从用户端口发出组播UDP流;(10)网络分析仪2向网络分析仪3发送目的MAC和口地址为组播地址的UDP数据流。434预期结果(1)在步骤(3)中,网络分析仪3不能收到测试帧;(2)在步骤(4)中,DSLAM对测试帧的处理应符合表1中的缺省行为;(3)在步骤(6)中,DsIAM对测试帧的处理应符合表1中的可选配置;(4)在步骤(8)中,网络分
15、析仪3不能收到测试帧;(5)在步骤(10)中,网络分析仪3不能收到测试帧。44 MAC地址控制功能441测试目的DSLAM应当可以配置并限制从每个用户端口学习到的源MAC地址的数量。DSLAM应能防止用户盗用BNG(例如接入服务器或业务路由器)端口的MAC地址。DSLAM应可以拒绝向存在MAC地址重复的用户提供业务。442测试配置测试配置如图1所示。443测试步骤(1)按照图1建立组网连接;(2)设置DSLAM从每个用户端口学习到的源MAC地址数量;(3)网络分析仪1连续发送具有不同源MAC地址的测试帧,其中源MAC地址数目大于DSLAM预设值:(4)查看DSLAMMAC地址表中学习到的源MA
16、C地址数目以及对超过源MAC数量限定的流是否丢弃;(5)在DSLAM中配置BNG的MAC地址;(6)配置网络分析仪2发送源MAC地址为BNG的MAC地址的测试帧:(7)清除DSLAM中的MAC地址表;(8)配置网络分析仪1和2先后使用相同的源MAC地址A发送测试帧;(9)网络分析仪3向地址A发送以太网报文。444预期结果(1)在步骤(4)中,DSLAM学习到的MAC地址数量应等于配置的数量限值,且对于超出的流应进行丢弃;(2)在步骤(6)中,网络分析仪3应无法收到网络分析仪2发送的流;(3)在步骤(9)中,网络分析仪1可以收到网络分析仪3发送的报文,网络分析仪2不应收到。45广播组播DLF速率
17、抑制451测试目的4YDT 2049-2009DSLAM应具备对MAC目的地址为广播或组播地址的报文以及未知单播(DLF)报文进行速率限制的功能,在上行方向应默认开启此功能。DSLAM应支持基于全局的抑制方式,建议支持基于VLAN和端口的抑制方式。452测试配置测试配置如图1所示。453测试步骤全局抑制方式的测试步骤见步骤(2)至步骤(6),基于VLAN抑制方式的测试步骤见步骤(7)至步骤(9),基于端口抑制方式的测试步骤见步骤(10)至步骤(12)。(1)按照图1建立组网连接:(2)网络分析仪1和2向网络分析仪3发送协议特定的广播组播包和Du甘畏文;(3)网络分析仪3向网络分析仪l和2发送协
18、议特定的广播组播包和DLF报文:(4)通过网管控制台配置DSLAM全局抑制对应的广播,组播包和DLF报文的速率;(5)网络分析仪1和2向网络分析仪3发送广播组播包和DLF报文,发送速率选择大于配置的抑制速率,小于CPE与DSLAM间的DSL链路速率;(6)网络分析仪3向网络分析仪1和2发送广播,组播包和DLF报文,发送速率选择大于配置的抑制速率,小于CPE与DSLAM问的DSL链路速率:(7)配置DSLAM取消全局抑制广播,组播包的策略,配置DSLAM抑制vLAN ID=10的广播,组播包和Du日证文,并且DSLAM的上联口和CPE的用户端口为咖nk模式;(8)网络分析仪1和2向网络分析仪3发
19、送两条广播,组播包流,一条VLAN ID=10,另一条配置为其它已知VLAN,发送速率选择大于配置的抑制速率,小于CPE与DSLAM间的DSL链路速率;(9)网络分析仪3向网络分析仪l和2发送两条广播,组播包流,一条VLAN ID=10。另一条配置为其它已知vLAN。发送速率选择大于配置的抑制速率,小于CPE与DSLAM间的DSL4Iit路速率;(10)配置DSLAM取消基于VLAN抑制广播,组播包的策略,配置DSLAM抑制与CPEl连接的端口的广播,组播包和DLF报文;(11)网络分析仪1和2向网络分析仪3发送广播,组播包和DLF报文,发送速率选择大于配置的抑制速率,小于CPE与DSLAM问
20、的DsL链路速率;(12)网络分析仪3向网络分析仪1和2发送广播,组播包和DI下报文,发送速率选择大于配置的抑制速率,小于CPE与DSLAM问的DSL链路速率。454预期结果(1)在步骤(2)和步骤(3)中,双向都能收到全部的广播,组播包;(2)在步骤(5)和步骤(6)中,双向收到的广播,组播包应符合预先设置的抑制策略;(3)对于支持基于VLAN抑制方式的DSLAM设备,在步骤(8)和步骤(9)中,VLANID=10的广播,组播流应符合预先设置的抑制策略,其它VLAN的广播组播包和DLF报文应全部收到。(4)对于支持基于端口抑制方式的DSLAM设备,在步骤(11)和步骤(12)中,CPE2上下
21、行方向的广播,组播流应全部被DSLAM设备转发,CPEI上下行方向的广播,组播流应符合预先设置的抑制策略。46静态绑定功能461测试目的YD厂r 204争-2009DSLAM应支持基于静态配置用户m地址与DSL端口或VLAN的绑定功能。被绑定的地址仅限于该端口使用,且该端口不能使用任何非绑定的地址。462测试配置测试配置如图l所示。463测试步骤(1)配置DSU蝴静态分配m地址192t68010绑定至tJCPEl的用户端口;(2)网络分析仪1和网络分析仪2向网络分析仪3发送源m地址是192168010的数据流;(3)网络分析仪3向网络分析仪1和网络分析仪2发送目的m地址是192168010的数
22、据流;(4)网络分析仪1向网络分析仪3发送源口地址是19216801l的数据流;(5)网络分析仪3向网络分析仪1发送目的IP地址是192168011的数据流;(6)取消之前的绑定策略,配置DSLAM建立VLANl(VLAN ID=10)和VLAN2(VLAN ID=20),静态分配P地址段1921680024绑定至IJVLANl,并将DSLAM的上联口、CPEI加入到ANl,DSLAM的上联口和CPE2的用户端口加入到AN2;(7)网络分析仪1向网络分析仪3发送源伊地址是192168010的数据流;(8)网络分析仪2向网络分析仪3发送源球地址是192168010的数据流;(9)网络分析仪1向网
23、络分析仪3发送源口地址是192168I10的数据流;(10)DSLAM修改CPEI的VLAN,将其从VLANl中删除,接入至IJVLAN2;(11)网络分析仪1向网络分析仪3发送源m地址是192168010的数据流。464预期结果(1)在步骤(2)中,网络分析仪3仅能收到网络分析仪1发送的数据流(2)在步骤(3)中,网络分析仪1能收到数据流,网络分析仪2不能收到数据流;(3)在步骤(4)中,网络分析仪3不能收到数据流;(4)在步骤(5)中,网络分析仪1不能收到数据流;(5)在步骤(7)中,网络分析仪3能收到VuNm=lO的数据流;(6)在步骤(8)中,网络分析仪3不能收到网络分析仪2发出的数据
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YD 2049 2009 接入 设备 安全 测试 方法 DSL 复用器 DSLAM
