GB T 25068.4-2010 信息技术 安全技术 IT网络安全 第4部分:远程接入的安全保护.pdf
《GB T 25068.4-2010 信息技术 安全技术 IT网络安全 第4部分:远程接入的安全保护.pdf》由会员分享,可在线阅读,更多相关《GB T 25068.4-2010 信息技术 安全技术 IT网络安全 第4部分:远程接入的安全保护.pdf(44页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.020 L 80 噩噩和国国家标准11: ./、中华人民GB/T 25068.4-201 O/ISO/IEC 18028-4: 2005 信息技术安全技术IT网络安全第4部分:远程接入的安全保护Information technology-Security techniques-IT network security一Part 4: Securing remote access (ISO/IEC 18028-4: 2005 , IDT) 2010-09-02发布数码防伪, 中华人民共和国国家质量监督检验检菇总局中国国家标准化管理委员会2011-02-01实施发布GB/T 2506
2、8.4-201 O/ISO/IEC 18028-4: 2005 目次前言.皿引言.町1 范围.2 术语和定义3 目的.4 综述.5 5 安全要求.6 6 远程访问连接类型7 远程访问连接技术7.1 概述-7.2 通信服务器的访问.7.3 局域网资源的访问.10 7.4 用于维护的访问.8 选择和配置指南8.1 概述8.2 RAS客户端的保护8.3 RAS服务器的保护8.4 连接的保护.8.5 元线安全.14 8. 6 组织措施.8.7 法律考量.9 结论.16 附录A(资料性附录)远程接入安全策略示例.17A.1 目的MA.2范围A.3 策略A.4 强制执行A.5 术语和定义.18 附录B(资
3、料性附录)RADIUS实施和部署的最佳实践20B.1 概述 20 B. 2 实施的最佳实践. 20 B.3 部署的最佳实践. 21 附录C(资料性附录)FTP的两种模式22C.1 PORT模式FTP22C.2 PASV模式FTP附录D(资料性附录)安全邮件服务核查表.23 D.1 邮件服务器操作系统核查表.23 D.2 邮件服务器与邮件内容安全核查表.24G/T 25068.4-201 O/ISO/IEC 18028-4: 2005 D.3 网络基础设施核查表.25D.4 邮件客户端安全核查表.26 D.5 邮件服务器的安全管理核查表.26 附录E(资料性附录)安全Web服务核查表. 28 E
4、.l Web服务器操作系统核查表.28 E.2 安全Web服务器安装与配置核查表29E.3 Web内容核查表mE.4 Web鉴别和加密核查表nE.5 网络基础设施核查表. 32 E.6 安全Web服务器管理核查表33附录F(资料性附录)元线局域网安全核查表.35 参考文献.37 E GB/T 25068.4-201 O/ISO/IEC 18028-4: 2005 目IJ=i GB/T 25068在信息技术安全技术IT网络安全总标题下,拟由以下5个部分组成:一一第1部分z网络安全管理;一第2部分z网络安全体系结构;一一第3部分:使用安全网关的网间通信安全保护;一一第4部分:远程接人的安全保护;一
5、一第5部分z使用虚拟专用网的跨网通信安全保护。本部分为GB/T25068的第4部分。本部分使用翻译法等同采用国际标准ISO/IEC18028-4: 2005(信息技术安全技术IT网络安全第4部分:远程接入的安全保护)(英文版)。该国际标准中缺少规范性引用文件的章条,为保持与该国际标准编排方式的一致,本部分未添加相应的章条。本部分更正了部分术语(条款2.10中DHCP全称中的Control更正为Configuration;条款2.28中RADIUS全称中的Access更正为Authentication;条款2.43中TKIP全称中的implementation更正为integrity;条款7.2
6、. 2中S/MIME全称中的exchange更正为exten-slOns勺。本部分更正了部分错误(附录E.1中误表示为行为的删除或关闭不必要的服务和应用和配置操作系统用户鉴别更正为标题表示形式;附录E.3中的SSI更正为SSL勺。8.4.3中窃听威胁只能用加密与之对抗中的只能过于绝对,修改为大多,为今后技术发展预留了空间。8. 7中增加了使用国家加密标准的规定。本部分的附录A、附录B、附录C、附录D、附录E、附录F为资料性附录。本部分由全国信息安全标准化技术委员会(TC260)提出并归口。本部分起草单位:黑龙江省电子信息产品监督检验院、中国电子技术标准化研究所、哈尔滨工程大学、北京励方华业技术
7、有限公司、山东省标准化研究院。本部分主要起草人:王希忠、黄庶、刘亚东、黄俊强、马遥、方舟、王大萌、树彬、张清江、王智、许玉娜、张国印、李健利、冯亚娜、曲家兴、邱益民、王运福。mM GB/T 25068.4-201 O/ISO/IEC 18028-4: 2005 51 在信息技术领域,在组织内部和组织之间使用网络的需求日益增加。因此,安全使用网络的要求必须得到满足。在远程接入网络领域要求特定措施时,IT安全宜得到适当安排。GB/T25068的本部分为远程接人网络(或使用电子邮件、文件传输,或只是远程工作)提供指南。W GB/T 25068.4-201 O/ISO/IEC 18028-4: 200
8、5 1 范围信息技术安全技术IT网络安全第4部分:远程接入的安全保护GB/T 25068的本部分规定了安全使用远程接入(使用公共网络将一台计算机远程连接到另一台计算机或某个网络的方法及其IT安全含义)的安全指南。本部分介绍不同类型的远程接人以及使用的协议,讨论与远程接人相关的鉴别问题,并提供安全建立远程接入时的支持。本部分适用于那些计划使用这种连接或者已经使用这种连接并且需要其安全建立及安全操作方式建议的网络管理员和技术员。2 术语和定义2. 1 2.2 下列术语和定义适用于本部分。接入点Access Point; AP 提供从无线网络接入到地面网络的系统。高级加密栋准Advanced Enc
9、ryption Standard; AES 一种对称加密机制。注:AES提供可变的密钥长度并允许按美国联邦信息处理标准(FIPS)l97的规范有效实现。2.3 鉴别authentication 确信实体是其所声称身份的措施。在用户鉴别的情况下,通过所知的东西(例如口令)、拥有的东西(例如令牌)或个人特征(生物特征)识别用户。强鉴别既可以基于强机制(例如生物特征),也可以利用这些因子中至少两个(称为多因子鉴别勺。2.4 2.5 2.6 回叫call-back 一种在收到有效标识符(ID)参数后向预先定义或建议位置(和地址)呼叫的机制。挑战一握手鉴别协议Challenge-Handshake Au
10、thentication Protocol; CHAP 一种在RFC1994中定义的3次鉴别协议。数据加密标准Data Encryption Standard; DES 一种众所周知的使用56比特密钥的对称加密机制。因其密钥长度短,DES已被AES取代,但仍在多重加密模式中使用,例如,3DES或三重DES(FIPS46-3)。2. 7 非军事区de-militarised zone; DMZ 一种本地网络或站点网络的隔离区,其访问借助防火墙实现的特定策略来控制。DMZ不是内部网络的一部分并被认为不太安全。1 G/T 25068.4一2010/ISO/IEC18028-4: 2005 2.8 2
11、.9 2. 10 2. 11 拒绝服务Denial of Service; DoS 一种使系统失去可用性的攻击。数字用户线Digital Subscriber Line; DSL 一种快速访问本地电信回路网络的技术。动态主机配置协议Dynamic Host Configuration Protol;DHCP 一种在启动时动态提供IP地址的互联网协议(RFC2131)。封装安全载荷Encapsulatiog Security Payload; ESP 一种基于IP、对数据提供保密性服务的协议。特别是,ESP将加密作为一种安全服务来提供,以保护IP包的数据内容。ESP是一个互联网标准(RFC240
12、的。2. 12 2. 13 2. 14 2.15 可扩展鉴别协议Extensible Authentication Protocol; EAP 一种由远程拨号接入用户鉴别服务(RADIUS)支持并由IETF在RFC2284中标准化的鉴别协议。文件传输协议File Transfer Protocol; FTP 一种用于在客户端与服务器之间传输文件的互联网标准(RFC959)。互联网工程任务组Ioternet Engineering Task Force; IETF 负责提出和制定互联网技术标准的小组。互联罔消息访问协议第4版Internet Message Access Protocol v4;
13、 IMAP4 一种电子邮件协议,该协议允许访问和管理远程电子邮件服务器上的电子邮件和信箱(在盯C2060 中被定义)。2. 16 2. 17 局域网Local Area Network;LAN 一种通常在建筑物之内的本地网络。调制解调器modem 为将电话协议作为一种计算机协议使用,而将数字信号调制成模拟信号或反向调制(解调)的硬件或软件。2.18 多用途互联网邮件扩展协议MuItipurpose Internet Mail Extensions;MIME 一种允许通过电子邮件传输多媒体和二进制数据的方法,在RFC2045至RFC2049中被规范。2. 19 网络访问服务器Network Ac
14、cess Server; NAS 为远程客户端提供对某基础设施访问的系统(通常是计算机)。2.20 -次性口令one-time password; OTP 一种仅使用一次(因而对抗重放攻击)的口令。2 GB/T 25068.4-201 O/ISO/IEC 18028-4: 2005 2.21 2.22 2.23 2.24 被动模式Passive mode; P ASV mode 一种FTP连接建立模式。口令鉴别协议Password Authentication Protocol; PAP 一种为点对点协议(PPP)提供的鉴别协议(RFC1334)。个人数字助理Personal Digital
15、Assistant; PDA 通常指手持式计算机(掌上计算机)。点对点协议Point-to-Point Protocol; PPP 一种在点对点链路上封装网络层协议信息的标准方法。2.25 邮局协议第3版Post Office Protocol v3; POP3 RFC1939中定义的电子邮件协议,该协议允许电子邮件客户端索取存储在电子邮件服务器中的电子邮件。2.26 良好隐私保护Pretty Good Privacy; PGP 一种基于公钥密码、可公开提供的加密软件程序,其消息格式在RFC1991和RFC2440中被规范。2.27 2.28 2.29 2.30 2.31 用户级交换机Priv
16、ate Branch Exchange; PBX 一种通常基于计算机的企业级数字电话交换机。远程拨号接入用户鉴别服务Remote Authentication Dial-in User Service; RADIUS 一种用于鉴别远程用户的互联网安全协议(RFC2138和RFC2139)。远程接入服务Remote Access Service; RAS 通常是提供远程接入的硬件和软件。远程接入remote access 从安全域的外部对某系统的授权访问。请求评议Request for Comment; RFC 由IETF提出的互联网标准的标识。2.32 安全壳Secure Shell; SSH
17、 一种利用不安全的网络提供安全的远程登录的协议。SSH虽为专有,但不久将成为IETF标准。SSH最初由SSH通信安全组开发。2.33 安全套接字Secure Sockets Layer; SSL 一种处于网络层与应用层之间、提供客户端和服务器的鉴别及保密性和完整性服务的协议。SSL由Netscape开发,并构成安全传输层(TLS)的基础。3 GB/T 25068.4一2010/ISO/IEC18028-4: 2005 2.34 安全多用途互联网邮件扩展Security/MuItipurpose Internet Mail Extensions;S/MIME 一种提供安全多用途邮件交换的协议。注
18、z该协议第3版由5部分组成:RFC3369和RFC3370定义消息句法,RFC2631至RFC2633定义消息规范、证书处理和密钥协定方法。2.35 2.36 2.37 2.38 2.39 2.40 2.41 2.42 2.43 串行结互联网协议Serial Line Internet Protocol; SLIP 一种在RFC1055中被规范的、采用电话线(串行线)传输数据的包成帧协议。服务集标识符Service Set Identifier; SSID 一种通常以名字的形式表示的无线接人点标识符。简单邮件传输协议SimpleMail Transfer Protocol; SMTP 一种用于
19、向电子邮件服务器发送电子邮件(外发)的互联网协议(RFC821及其扩展)。传输层安全协议Transport Layer Security Protocol; TLS SSL的后继协议,是正式的互联网协议(RFC2246)。统-资源定位符Uniform Resource Locator; URL Web服务的地址方案。不间断电源Uninterruptible Power Supply; UPS 通常是一种基于电池的系统,用于在停电、电压下降和电涌时保护设备。用户数据报协议User Datagram Protocol; UDP 一种用于元连接通信的互联网联网协议(RFC768)。虚拟专用同Virt
20、ual Private Network; VPN 利用共享网络的专用网,例如,基于密码隧道协议运行在另一个网络基础设施上的网络。WiFi保护接入WiFi Protected Access; WP A 一种为元线通信提供保密性和完整性的安全增强规范。该规范包括临时密钥完整性协议(TKIP)。WPA是有线等效隐私(WEP)的后继协议。2.44 有钱等效隐私Wired Equivalent Privacy; WEP 一种采用128比特密钥提供流密码加密的密码协议。该协议被定义在GB15629. 11-2003 (元线局域网规范)中。2.45 无线保真Wireless Fidelity; WiFi 一
21、种WiFi联盟推动使用无线LAN设备的商标。2.46 无结局域网Wireless LAN ; WLAN 一种使用无线电频率的网络。最常用的标准是GB15629. 1102-2003和GB15629. 1104-2006 , 4 G/T 25068.4-201 O/ISO/IEC 18028-4: 2005 它们利用2.4GHz频段,分别提供可高达11Mbit/s和54Mbit/s的传输速率。3 目的本部分旨在当网络管理员和IT安全主管遇到远程接人安全保护问题时提供指南。它提供各种远程接人类型和技术的信息,并帮助目标读者识别适当的措施来保护远程接入抵御己识别的威胁。它也可能在用户打算从其家庭办公
22、室或在旅途中远程访问他们的办公室时提供帮助。4 综述远程接入使得用户能够从本地计算机登录到远程计算机或计算机网络上,并且就像存在直接的局域网链接那样,使用这些远程资源(见图1)。这里所使用的服务称为远程接人服务(RAS)0 RAS确保远程用户能够访问网络资源。通常,在以下情形中使用RAS: 链接固定的个人工作站(例如,使得员工能够在家远程办公); 链接移动计算机(例如,支持员工在现场或商务外出时办公); 链接整个局域网(例如,把远地或分支机构的本地网络连接到公司总部的局域网上h 提供对远程计算机的管理访问(例如,用于远程维护)。RAS提供一种在如下场景中连接远程用户的简单方式z远程用户建立与主
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 25068.4 2010 信息技术 安全技术 IT 网络安全 部分 远程 接入 安全 保护

链接地址:http://www.mydoc123.com/p-220782.html