GB T 20281-2006 信息安全技术.防火墙技术要求和测试评价方法.pdf
《GB T 20281-2006 信息安全技术.防火墙技术要求和测试评价方法.pdf》由会员分享,可在线阅读,更多相关《GB T 20281-2006 信息安全技术.防火墙技术要求和测试评价方法.pdf(33页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.040 L 80 道昌中华人民共和国国家标准GB/T 20281-2006 信息安全技术防火墙技术要求和测试评价方法Information security technology-Technique requirements and testing and evaluation approaches for firewall products | EE -EE- | | | . E EE- . EE- | -EE-EE -EE- EE- | | . . | . -EE- | 070117000089 2006-05-31发布2006-12-01实施中华人民共和国国家质量监督检验检
2、疫总局也舍中国国家标准化管理委员会.IJ GB/T 20281-2006 目次前言. . III l 范围2 规范性引用文件-3 术语和定义.4 符号和缩略语25 技术要求35. 1 总体说明35. 1. 1 技术要求分类35. 1. 2 安全等级.3 5.2 功能要求35.2. 1 一级产品功能要求35.2.2 二级产品功能要求5.2.3 三级产品功能要求75.3 性能要求95.3.1 吞吐量95.3.2 延迟.5.3.3 最大并发连接数.10 5.3.4 最大连接速率105.4 安全要求105.4.1 一级产品安全要求105.4.2 二级产品安全要求.5.4.3 三级产品安全要求5. 5
3、保证要求125.5.1 说明125.5.2 一级产品保证要求125.5.3 二级产品保证要求5.5.4 三级产品保证要求156 测评方法176.1 总体说明176.2 功能测试u6.2. 1 测试环境与工具186.2.2 包过滤186.2.3 状态检测u6.2.4 深度包检测.6.2.5 应用代理196.2.6 NAT 19 6.2.7 IP/MAC地址绑定 20 6.2.8 动态开放端口4.20 G/T 20281一2006nunu-Ti-咆11i9IMqLqJqdqdquA吐A吐A吐A吐4A吐FbFhupbFDFDEUFbnonbnO巧t勺td巧句jt?叮L叮L?9-449臼叮Lq-9臼?
4、9qL?nLqLq臼qLnL?叮L?9-9臼?u?9?绍介墙程-M具数具过E工接率工御发持)占r计理备衡动计阳胧盹配肘附如划脚苦耐制叫叫做阳际式式统管热均卜联审.试环量并连测环透代系常求管与功性周性性式模模境略量宽机载队同全理测试吐迟大大性试渗意撑正要置付全导命试弱料.模由明环策流带双负V协安管能测吞延最最全测抗恶支非证配交安指生测脆资述作路透作01234567性安保创概工lz工-i1i1i1ii1ititi-qu】qJA哇RU-nLqJA哇Ed币17nJA哇EUPO巧,td-jad2.2.11111113孔孔丘孔丘44.Ah4.4.4.515.15.5.录122.23队队丘丘n队队队队6.6
5、.队队6.6.队队队6.队6.6.队队6.6.6.队队附AAAAAH GB/T 20281-2006 目。自本标准的附录A为资料性附录。本标准由全国信息安全标准化技术委员会提出并归口。本标准由解放军信息安全测评认证中心、北京中科网威信息技术有限公司负责起草。本标准主要起草人z李京春、钟力、郑传波、付志峰、锁延锋、桂坚勇、陆驿。mu GB/T 20281-2006 信息安全技术防火墙技术要求和测试评价方法1 范围本标准规定了采用传输控制协议/网际协议(TCP/IP)的防火墙类信息安全产品的技术要求和测试评价方法。本标准适用于采用传输控制协议/网际协议(TCP/IP)的防火墙类信息安全产品的研制、
6、生产、测试和评估。2 规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡不注日期的引用文件,其最新版本适用于本标准。GB/T 527 1. 8信息技术词汇第8部分:安全(GB/T527 1. 8一2001,idt ISO/IEC 2382-8: 1998) GB 17859 计算机信息系统安全保护等级划分准则GB/T 18336.3信息技术安全技术信息技术安全性评估准则第3部分t安全保证要求(GB/T 18336.3-200
7、1, idt ISO/IEC 15408-3 :1 999) 3 术语和定义GB/T 527 1. 8、GB17859和GB/T18336. 3确立的以及下列术语和定义适用于本标准。3.1 防火墙firewall 一个或一组在不同安全策略的网络或安全域之间实施访问控制的系统。3.2 内部网络internal network 通过防火墙隔离的可信任区域或保护区域,通常是指单位内部的局域网。3.3 外部网络external network 通过防火墙隔离的不可信任区域或非保护区域。3.4 非军事区demilitary zone 一个网络对外提供网络服务的部分,受防火墙保护,通过防火墙与内部网络和外
8、部网络隔离,执行与内部网络不同的安全策略,也有的称为安全服务网络(secureservice network)。3.5 安全策略security policy 有关管理、保护和发布敏感信息的法律、规定和实施细则。3.6 授权管理员authorized administrator 具有防火墙管理权限的用户,负责对防火墙的系统配置、安全策略、审计日志等进行管理。GB/T 20281-2006 3. 7 可信主机trusted host 赋予权限能够管理防火墙的主机。3. 8 主机host 一台与防火墙相互作用的机器,它在防火墙安全策略的控制下进行通信。3. 9 用户user 火墙安全策略执行的权限
9、。3. 10 3. 11 3.12 3. 13 4 D孔1ZDNAT DNS FTP HTTP ICMP IDS IP 网际协议NAT 网络地址转换POP3 邮局协议3PBR 策略路由SMTP 简单邮件传送协议SNAT 源网络地址转换SSN 安全服务网络STP 生成树协议TCP 传输控制协议UDP 用户数据报协议URL 统一资源定位器2 一个区域的人,此人不具有能影响防Post Office Protocol 3 Policy-based Routing SimpleMail Transfer Protocol Source NAT Secure Service Network Spannin
10、g Tree Protoco l Transport Control Protoco l User Datagram Protocol Uniform Resource Locator USB VLAN VPN VRRP 5 技术要求5. 1 总体说明通用串行总线虚拟局域网虚拟专用网虚拟路由器冗余协议5. 1. 1 技术要求分类本标准将防火墙通用技术火墙产品应具备的安全功等;性能要求对防火墙产速率;安全要求是对防5. 1. 2 安全等级本标准依据5.2 功能要5.2. 1 一级5.2. 1. 1功包过滤应用代理NAT 流量统计GB/ T 20281-2006 U ni versal Seria
11、l Bus Virtual Local Area Network Virtual Private Network V irtual Router Redundancy Protocol 个大类。其中,功能要求是对防容过滤、安全审计和安全管理大并发连接数和最大连接种网络攻击;保证要求则南文件等。和我国防火墙产品级提高的级别,功能性,性能高低不作为等级支持记录来自外部网络的被安全策略允许的访问请求安全审计支持记录来自内部网络和DMZ的被安全策略允许的访问请求支持记录任何试图穿越或到达防火墙的违反安全策略的访问请求支持记录防火墙管理行为审计记录内容支持日志的访问授权支持日志的管理提供日志管理工具3
12、G/T 20281-2006 表1(续)功能分类功能项目要求支持对授权管理员的口令鉴别方式支持对授权管理员、可信主机、主机和用户进行身份鉴别支持本地和远程管理管理支持设置和修改安全管理相关的数据参数支持设置、查询和修改安全策略支持管理审计日志5.2. 1. 2 包过滤防火墙应具备包过滤功能,具体技术要求如下:a) 防火墙的安全策略应使用最小安全原则,即除非明确允许,否则就禁止;b) 防火墙的安全策略应包含基于源IP地址、目的IP地址的访问控制;c) 防火墙的安全策略应包含基于源端口、目的端口的访问控制;d) 防火墙的安全策略应包含基于协议类型的访问控制。5.2.1.3 应用代理应用代理型和复合
13、型防火墙应具备应用代理功能,且应至少支持HTTP、FTP、TELNET、POP3和SMTP等协议的应用代理。5.2. 1. 4 NAT 包过滤型和复合型防火墙应具备NAT功能,具体技术要求如下:a) 防火墙应支持双向NAT:SNAT和DNAT;b) SNAT应至少可实现多对一地址转换,使得内部网络主机正常访问外部网络时,其源IP地址被转换;c) DNAT应至少可实现一对多地址转换,将DMZ的IP地址映射为外部网络合法IP地址,使外部网络主机通过访问映射地址实现对DMZ服务器的访问。5.2.1.5 流量统计防火墙应具备流量统计功能,具体技术要求如下:a) 防火墙应能够通过IP地址、网络服务、时间
14、和协议类型等参数或它们的组合进行流量统计;b) 防火墙应能够实时或者以报表形式输出流量统计结果。5.2. 1. 6 安全审计4 防火墙应具备安全审计功能,具体技术要求如下:a) 记录事件类型1) 被防火墙策略允许的从外部网络访问内部网络、DMZ和防火墙自身的访问请求;2) 被防火墙策略允许的从内部网络和DMZ访问外部网络服务的访问请求;3) 从内部网络、外部网络和DMZ发起的试图穿越或到达防火墙的违反安全策略的访问请求;的试图登录防火墙管理端口和管理身份鉴别请求。b) 日志内容1) 数据包发生的时间,日期必须包括年、月、日,时间必须包括时、分、秒;2) 数据包的协议类型、源地址、目标地址、源端
15、口和目标端口等。c) 日志管理1) 防火墙应只允许授权管理员访问日志;GB/T 20281-2006 2) 防火墙管理员应支持对日志存档、删除和清空的权限;3) 防火墙应提供能查阅日志的工具,并且只允许授权管理员使用查阅工具;4) 防火墙应提供对审计事件一定的检索和排序的能力,包括对审计事件以时间、日期、主体ID、客体ID等排序的功能。5.2.1.7 管理防火墙应具备管理功能,具体技术要求如下:a) 管理安全1) 支持对授权管理员的口令鉴别方式,且口令设置满足安全要求;2) 防火墙应在所有授权管理员、可信主机、主机和用户请求执行任何操作之前,对每个授权管理员、可信主机、主机和用户进行惟一的身份
16、识别。b) 管理方式1) 防火墙应支持通过console端口进行本地管理;2) 防火墙应支持通过网络接口进行远程管理。c) 管理能力1) 防火墙向授权管理员提供设置和修改安全管理相关的数据参数的功能;2) 防火墙向授权管理员提供设置、查询和修改各种安全策略的功能;3) 防火墙向授权管理员提供管理审计日志的功能。5.2.2 二级产品功能要求5.2.2.1 功能要求列表二级产品除需满足一级产品的功能要求外,还需增加如表2所示的功能要求。表2二级产品增加的功能要求细目功能分类功能项目要求支持基于MAC地址的访问控制包过滤支持基于时间的访问控制支持基于用户自定义安全策略的访问控制状态检测支持基于状态检
17、测技术的访问控制支持基于URL的访问控制深度包检测支持基于电子邮件信头的访问控制应用代理支持应用层协议代理NAT 支持动态NATIP/MAC 支持IP/MAC地址绑定地址绑定支持检测IP地址盗用动态开放端口支持FTP的动态端口开放支持根据数据包信息来设置路由策略策略路由支持设置多个路由表带宽管理支持客户端占用带宽大小限制支持物理设备状态检测双机热备支持VRRP和STP协议负载均衡支持将网络负载均衡到多台服务器5 GB/T 20281-2006 表2(续)功能分类功能项目要求安全审计支持记录对防火墙系统自身的操作支持记录在防火墙管理端口上的认证请求支持对日志事件和防火墙所采取的相应措施的描述支持
18、日志记录存储和备份的安全支持日志管理工具管理日志支持日志的统计分析和报表生成5. 2. 2. 4 深度包摇防火墙应具备a) 防火墙的安b ) 防火墙的安5. 2. 2. 5 应用代理应用代理型和复合型阳,管理5.2.2. 2 包过滤防火墙应具备a) 、,1D 币1口、协议类型和5.2. 2.7 1町MAC地址绑定防火墙应具备IP/MAC地址绑定功能,具体技术要求如下:a) 防火墙应支持自动或管理员手工绑定IP/MAC地址;b) 防火墙应能够检测IP地址盗用,拦截盗用IP地址的主机经过防火墙的各种访问。5. 2. 2.8 动态开放端口防火墙应具备动态开放端口功能,支持主动模式和被动模式的FTP。
19、6 GB/ T 20281-2006 5.2.2.9 策略路囱具有多个相同属性网络接口(多个外部网络接口、多个内部网络接口或多个DMZ网络接口)的防火墙应具备策略路由功能,具体技术要求如下:a) 防火墙应能够根据数据包源目的地址、进入接口、传输层接口或数据包负载内容等参数来设置路由策略;b) 防火墙应能够设置多个路由表,且每个路由表能包含多条路由信息。5.2. 2. 10 带宽管理防火墙应具备带宽管理功能,能够根据安全策略中管理员设定的大小限制客户端占用的带宽。府且11 管可该全应女士也备日理具管应23墙M火之防叫/phJW 1)每2) 所届三、,。失败的原因;b) 身份鉴别在经过一个可t的过
20、程;c) 防火墙应为每一个规定的授权管理员、可信主机、主机和用户提供一套惟一的为执行安全策略所必需的安全属性;d) 远程管理过程中,管理端与防火墙之间的所有通讯应加密确保安全;e) 防火墙向授权管理员提供监控防火墙状态和网络数据流状态的功能。5.2.3 三级产晶功能要求5.2.3.1 功能要求列表三级产品除需满足一、二级产品的功能要求外,还需增加如表3所示的功能要求。7 GB/T 20281-2006 表3三级产晶增加的功能要求细目功能分类功能项目要求支持基于文件类型的访问控制深度包检测支持基于用户的访问控制支持基于关键字的访问控制应用代理支持透明应用代理支持以H.323协议建立视频会议动态开
21、放端口支持SQL铃NET数据库协议支持VLAN带宽管理支持动态客户端带宽管理双机热备支持链路状态检测的双机热备负载均衡支持集群工作模式的负载均衡支持IPSec协议支持建立防火墙至防火墙和防火墙至客户机两种形式的VPNVPN 支持VPN认证加密算法和验证算法符合国家密码管理的有关规定支持与其他安全产品的协同联动协同联动支持联动安全产品的身份鉴别支持记录协同联动响应行为事件安全审计支持日志存储耗尽处理机制支持生物特征鉴别方式管理支持管理员权限划分5.2.3.2 深度包检测防火墙应具备深度包检测功能,具体技术要求如下:a) 防火墙的安全策略应包含基于文件类型的访问控制;b) 防火墙的安全策略应包含基
22、于用户的访问控制;c) 防火墙的安全策略可包含基于关键宇的访问控制,对HTTP网页数据和电子邮件正文数据进行检查。5.2.3.3 应用代理应用代理型和复合型防火墙应具备透明应用代理功能,支持HTTP、FTP、TELNET、SMTP、POP3和DNS等协议。5.2.3.4 动态开放端口防火墙应具备动态开放端口功能,具体技术要求如下:a) 防火墙应支持以H.323协议建立视频会议;b) 防火墙应支持SQL关NET数据库协议;c) 防火墙应支持VLAN协议。5.2.3.5 带宽管理防火墙应具备带宽管理功能,能够根据安全策略和网络流量动态调整客户端占用的带宽。5.2.3.6 双机热备防火墙应具备基于链
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 20281 2006 信息 安全技术 防火墙 技术 要求 测试 评价 方法
