GB T 17963-2000 信息技术 开放系统互连 网络层安全协议.pdf
《GB T 17963-2000 信息技术 开放系统互连 网络层安全协议.pdf》由会员分享,可在线阅读,更多相关《GB T 17963-2000 信息技术 开放系统互连 网络层安全协议.pdf(91页珍藏版)》请在麦多课文档分享上搜索。
1、GB/T 179632000 前言本标准等问采用自国际标准ISO/IEC11577: 1995(倏息技术开放系统互连网络层安全协议儿为i草成育息处琐的需要,本标准依辙。SI参考模型酷的层次结构和GB/T15274 起义的网络层组织规定r网络隧安全协议。本串串准无论在技术内容上还是在编排格式上均与国际标准保持款。本标樵的附录A、附录B、附录C、附录。都是标准的附录;附录E、附录F、附录G、附录H都是捷克币的附漠。本标哥是由中华人民共和阔信息产业部提出。本栋准由中国电子技术标准化研究所归口.本标准起草单佼:西安交通大学、中国电子技术标准化研究所。本标准主要起草人g邓良松、冯疏、邓黎、丁峰。724
2、G!T 17963-2000 ISO/IEC前宫ISOC国际标准化组织);f!IIECC罔际电工委员会)经世界悦的标准化专门机构国家成员体(他们都是ISO成IEC的成员阁)通过倒除组织建立的各个技术委员会参与制定针对将定技术范隘的国际标准,ISO和IEC的各技术委员会在共同感兴趣的领域内进行合作,与ISO和IEC有联系的其他官方和非宵方E国际组织也可参与国际标准的制定工作。对于信息技术领域,ISO和IEC建立了一个联合技术委员会,即ISO!IECJTCl 0由联合技术委员会抱朗的国际标准京宋德分发给国家成员体进行淡淡。发布个国际标准,少儒要75%的参与司挺快的国家成员体投巢赞成。t司际标准IS
3、O!IEC11577是由ISO!IECJTCl信息技术联合技术委员会、SC俨系统问远程通信和仿息交换分技术委员会与ITU-T合作制定的,该文本也以ITU-T建议X.273发布。按:由于本周际标准最终版本编辑日期的镰故,在本阔际标礁引用的ISO/IEC749B阳1、ISO/IEC9646-1、ISO!IEC 9646-2.ISO!IEC 10731、ISO!IEC10745和ISO/IECTR 13594的出版日期不同于栩闷的ITU建议X.273中哥|闸的这些标横的刷版日期。附去世A到附法。是本国际栋准的组成部分。附没E到附录日仪提供参考信息。725 G/T 17963-2000 I 空间本标准
4、定义的协议提供安余服务以支持较低层实体间的通信实例。本协议由GB/T9387. 1 9387. 2中寇义的层次结构和GB/T15274中定义的网格层组织相对其他标准来定位.并按照I50/IEC TR 13597 (低层安3;:模型)来扩展。它提供连接方式和x连接方式网络服务的安全服务支持,尤其,卒协议位于网络庭,在其上边界处和下边界处有功能接口和lE义清晰的服务接问。为了评价特定实现的一数傲,需要有对给定05I协议巳实现的能力和选琐的声明,这种声明称为协议实现致性声明,p被撞述成似乎是应割草务您可能究会草草戳在网络应中,取决于NLSP:;层的Ij景(见i!ft策E)。NLSP的两种方式都能在端
5、系统和中间系统中实现。两种方式都允许源和恳的NLSP地址及其他NLSPCONN在CT参数被任浓浓保护。llf农闲络臻的任何处操作NLSP-CO,可在依赖于子网收放协议731 GB/T 17963 2000 o也GB/T15274)之上的网络应的任何处操作NLSP-CL,设计本协议应为了优化树足从业要盟关心高度安全环4碰到室里耳关心性能优化环境的一系列哥哥求。特淤地,尽管f能会商低安金,您NLSP-CO中巍然的uj披头景是项可获得对满信效寨的影哥哥条小。NLSP协议使用了安会联系CSA)的概念,8lJ存在于某一样般的光您接或烧接UNITDATA之外,为ii:1:要靠费生例如草草法、将领等):;E
6、义的身毒性集是为SA商定义的e卫在协议激王军上、下边界上提供了相阔的服务(COCL)方式庸本协议交拣一系列中夺:;E:1:机制(标准化的相非栋撒化的)的使用。用户和实现者将选择型号余机制与协议配合使黯以翻强安余服务和要罢王竟然保护级那珍第9尊E事总第1艺寨J走在时条C;J.由为TRUE的SA属性ParamProt(见6.2)来越持本1B吃。b) NLSP 用户数擦保护苦在本方式中保护涌户敷据f盟主主千啦NLSP服务参数则不受保护。由为FALSE的SA腐蚀Param而Prot来i盛择本ln吃恩对气fNLSP忍。,只LSP用户数糠的保护有滋步的子方式,下爽方式之一z1)保护所用的NLSP用户数据(
7、!l搁在NLSp.CNN缸CT、NLSP-DATA和NLSP-DISCONNECT 服务服饿中的NLSP用户数擦h2)保护农到LSPDATA中的NLSP!每户数怨和由SA属性Protect_ Connect _ Param (Jij. 8. 3)来激步逃掷NLSP的子方式。密ProtectConnecl Param为TRUE.9!JJ保护所有的NL5P用户数攘,否则央保护在NLSp.DATA中部NLSP黯户数量击。辛苦ParamProt沟TRU缸,则镶边Protect_ Connect Param为TRU在障务参数lU靠从NLSP服务接口拷贝到UN服务接口或激娘从UN脱务接口传贝到NLSP服务
8、接口。5.7.3 NLSP而CONNECT在接收NLSP-CONNECTRequest 时,NLSPE检验具有婆求特征的SA当前是哥哥存在。若干宇夜,即可用于保护烧撼。否则,带内建立新的SA作为NLSP-CONNECT功能的一部分或我输出的划时中带外嫁哀。辛苦这辈辈都不费量进行,然站立在IINLSP-DlSCONNECT。支持两种建立NLSP连锁的基本方式。一种是在N啕CONNECT服务原语中f略带NLSPCON牛NECT参数。另一种j盖在SOTPOU封装后携带NLSPCONNECT参数,按UN连接建立后的UNDATA巾,建立NLSP!t婆的两种方式有不同之处a种扇子网携带在UN胁DATD命的
9、带内SA平进行交换(使用具有SA.P内容数据类型的SAPDU和/或SDTPDU);另一种用于带外建立的SA。嫁接安才是辈辈锁(CSC)PDUi器来标志连续建立的方式,辛苦不携带楼内SA命p,cscPDU交换钱F富于za)为使用保护连接(例如幡钥、完数性顺序惨)建立机制特定安金属性gb)执行对等实体且在别。对3墨子盖在jJlJ秘密钢管穰鹤禽等要求响应税费器的投透支持获第iO意中定义。校NLSP-CONNECT借助带内SA-PiE棋携带UNCONNECT的情况下,在执行携带有NLSPCONNECT参数的UN-CONNECT交换之前,建立UN嫁接以挽手赞SA-P然后将放。:tE第二工次UNCONNE
10、CT交换t使用CSCPDU以满身在JlJ对等NLSP;$;体。通过交换SAPDU或带有建立要求的SA剧性所需的俄息的SDTPDU可完成SA建立附法C定义了F君子号费用途的SA协议。若要害求保护NLSP喃CONNECT参数,在传送前封装这接参数。5.7.4 NLSP-DATA 主要收NLSP-DAT A Req悄悄时za)赛选择基于保护的SDTPDU ,NLSP实体封装命活的服务参数形成5DTPDU并作为UNDATA的UN用户数锻传送它gb)辛苦逃佯丢在于保护的5i;报头,加1黯NLSP用户数锻并传送到UN句口ATA议equest的UN用户数据。接收UN-DATA lndcaton时$a)幸普选
11、挥Ji于保护的SDTPDU,NL5P实体检验PDU并使用解封功能银取NLSP用户数搪,也可能换取NLSP保栋做t需求8b)辛苦选择婆子保护的5i;在头,解牵挂UN用户般指以草草骂I!.NLSP用户数撞击4c) NLSP服务参嗷传递给NLSP-DAT A Indication中的NLSPJ!户.5.7.5 NLSP翩EXPEDITED-DATAi汪精似TNLSP-DATA .Request的方法来处穗,浊:当使用SDTPDU时,纣授功能可能会扩大数据六小.因此,限制了用户般指学段的大小,可以整求保护的加快数握役通过襄怒声毒害于激叫ti才告段幸事.镀65.7.6 NLSP-RESET 通过NLSP
12、直接传递交底隧闷,1董事可擦身IJ安余连接,J醒过使用N-DATA中携带的CSCPDU 1慧建饥翻转去iU撞俊。736 GB/T 17963 2000 t主,!于数据可能e丢失.可能需要戴初始化荼鹦安余乳制。特别辈革完整性序列机制必确在数搪哥失蹈避免重草草攻击告5.7.7 NLSP-DATA-ACKNOWLEDGE 辛苦婆保护所有的NLSP服务参数(即Param明Prot为TRUE).封装该服务原谓.子SDTPDU中并通过NLSP传i跑到UN于鼠也沓卿tlii直服务且在谁I革接映射到UN-DATA-ACKNOWLEDGE,5.7.8 NLSP-DlSCONNECT 接收NLSP-DlSCONN
13、ECT民叫时的时,精选择的保护方式(见5.5.1)姿求保护服务参数.NLSP实体盖章滚了包含NLSP-D1SCONNECTR何时时、NLSP用户数据击和任边的其他参数灼安数据传滋PDU。该PDU在UN连接释放前,携带在N-DATA中,或者辛苦合t章.SDTPDU iiJ携带在UND1SCNNECT的UN用户数据巾若不署喜求保护NLSP-DISCONN立CTRequest的参数*型Ul它们传送到UNDlSCONNECTRequest中。5.79其他功能NLSPt单交停下列功能,在辈革对草草爽他外部事件时,启动这些功能sa) CSC PDU交换以改变动态SA腾傲,如衔钥;b)安全测试交换以检验SA
14、的加密特征iE确建立$c) SDT PDU传送仪含通信!il:l量保密傲的通信激旗充字段-6 NLSP-CL罪IlNLSP心。公共的协议功能6. 1 导引本激描述NLSP连接和无漆接方式公共协议功能原它们的使用盘时在71袁和第8j曹中所渎。6.2 公共SA越做下列日A属做按制连接方式和Je接方式NLSP的操作。它们的描述包含在本规市内攒及这些居麟佼佼娘的助iC符。校j,SA属憔是ASSR约束的地方,该约束可r义单个假戒僚的集齿夜ASSR定义债的Ii.丽中,可即osn臣就管蝶、SA吨P变换或本规泡外的其他1r法建直剧性恼。a) SA标识zMy _SA-ID,O到(256州最大长!V一1泡阁的醒数
15、。SA的本地标识符,该属傲的健fiZ;SA建立时设置LYaur SA命ID,O到1(25击H章是太长110-1范恼的整费宜。SA的远程你识符,该剧性的僚底在SA建立时设置景。最大极度是2到126中的个整数。泼2,SA有事个相fPDU的交换,则磁llt章建立究成前在UN-DATA中交换门。现役,完成了NLSP连接建立娩狸。8.5.3 Ul、I.CONNEC中具有SA呵?的NLSP-CONNECT749 期攘的事件序列在湖2中说明盼8.5. 3. 1 NLSP-CONNECT Request GB/T 17963 2000 我NLSP-CONNECTRequest上,辛苦只LSP-CONNECT携
16、带在EUN-CONNECT中,j盖越撼了带内SA建立,成执行下列规程z川成搬串fCSC PDU Jl, 1) UNC-UND标志消除多2)曹tSA标志1主SA-JD、内容长度和CSCPDU内容不出现sb) 1ill.:t送UN-CONNECTReq时时Jlt。UN被叫却也就设为Peer伽Adr,2) UN主叫地址囊为本地NLSP实体UN地址#3) UN接收泼墨E逸事事就为本地确3军费:Ii事,4) UN加快数据选择Jl为本地确定的值35) UN QOS参数量为本地确定的僚,6)NJ曾户数据窍,7) UN 别黛为CSCPDU , c)主:同NLSPE应等待8.5.3.3中所泼的UN-CONNEC
17、TConfirm或8.10 旨所述灼UN句DISCONNECT Indication NLSP用户NLSP体席摆阔NLSP虫体NLSP用户NLSP叩CONNECT Req NLSP CONNECT Clf. (8. 5. 2. 4) UN CO!电NECT1m!. UN CONNECT C出lf.UN D1汇ONNECTInd UN- CONNECT Ind. 00 2 UN-CONNECT中热辛苦SA-P的NLSP伽CONNECT的服务服话时序阁8. 5. 3. 2 UN-CONNECT Tndication一一响UNC-ND清除和SA叩F设置E收到i其?可望Ul包含C汉;PDU钓N-CON
18、NECT Indication. UNC-UND标志消除.llSA-P标志设置1,a) NLSP应准备CSCPDU1主z1) UNC-UND标志清除,2) SA啕P标志设置s3) CSC内容续p750 G8/T 17963-2000 b) NLSPE应接着Jjf.牢牢UN-CONNECTResponse且:1) UN响应地址媲为本地N地址,2) UN t靠侬说实选择和加钱数据逃探望量为从UN-CONNECTIndication帘的参数2草地确您的值$3) UN QOS参数量E为从UN-CONNECTIndication 9阔的UNQOS参数本地确定的傻$4) UN ffI户数据交$5) UN
19、i!:i如1景为CSCPDU, 被4NLSPE IJI.等待8.10中所述的SA-P交换草草UN-DlSCONNECTIndication,SA伽P命的任何I!错应当作8.4中所述的援锵处理。8.5.3.3 UN年CONNECTConfirm一UN心UND消除和SA明F设置i攸放辍到11其幸飞m沁4虽搂在E茹刻F摇i告忽g含哥淌智E戍室CSCPI沙飞j费的gUN喝-cm沁咱N司E瓦1梭骏SOTPDU ,1?;并不包含与NLSP服务参嫩相关的内!f:段,b)磁盘NLSP吨DATA-ACKNOWLEDGEIndication传递给NLSP辑户,8.9.3 UN-DATA古ACKNOWLEDGEIn
20、dcation 收到UUNDA T A-ACKNOWLEDGE时za) NLSPE庭被验NoH捕d盯为RU立草草ParamProt为FALSEIb) 把NLSP-DATA-ACKNOWLEDGEIndication传递给NLSP用户。8.10 NLSP-DISCONNECT 下面自列出的俊俏与NLSP草UN-DISCONNECT稍关的事伶先t5任何CSC-POU交换、SA-P交徐娥正在进行中的Test交换。4说燃了NLSPJij户启动的靠背ff裁军重NLSP用户NLSP盎悻底圈阅NLSP靠悻NLSP用户情醒1.UN- D1SCONNIlCT R叫U四t擒带全部用户撒据NLSP I I I 口l
21、SCONNETI UN I I R同.飞-.j口ISCONNE(二TI UN叩lI R叫-.飞IDI双刃NNECTI NLSP一I I lt此可-tDl国CONN嚣CTI I I Ind. 睛监队用户lI:撇撇出UN一口IISCONNECTR明ue$tNLSP叫Dl町ONNECTReq.飞叫UN仙NLSP DISCONNECT lnd.、陶、!, NLSP D1SCONNKCT 可能出现在搞魄的任何点上。由自4r咱LSPDISCONNECT的服务盖在淄时序自自8.10.1 NLSP白DISCONNECTRequest 8.5 J!哥这部NLSP连接建立辈革辍燃烧收到NLSP-DISCONNEC
22、TReq捕前对,成依然。SI网络搬务发出UN-DISCONNECTRequest(即着已开始建立UN逐後).且夭折烧接建立规程.辛fProtect Connect愉Param为TRUE.成由本地确定任何UN-DISCONNECTRequest的参数,否则应激过等价的UN响DISCONNECTR叫时机参数拷贝NLSPDISCONNECTR叫uest参数。758 GB/T 17963-2000 法z辛苦在亲接建立期间出现NLSP-D1SCONNECTReq时时愚选择了ProtectConnect Param,则婆婆弃NLSP口ISCONJECTRequest参数.收到8撞撞事NLSP连接盖在京协1
23、、JLSP-DISCONNECTReq时就娓ga)辛苦Protect盼Connect_ Paran飞为TRUEJ主NoHeader为TRUE.li1llil如6.4. 1. 2中所述那样封装任何NLSP用户数据。ret:放毁于UN-DISCONNECTRequest的UN用户数据中。i醒过等价的UN-DISCONNECR叫飞lest参数拷贝其他的NLS立DlSCONNECTR叫悄悄参数pb)辛苦Protect Connect叫Param为TRUE.No明Header为FALSE鼠Param_ Prot为TRUE.如j产生SDTPDU.t:包含6.4. 1. 1中所述的所有NLS机DISCONN
24、ECTRequest 参数,具有数据类型撞NLS在DISCONN犯CTreq/nd。把它放1辈子UN用户数据中。其他的UN响DISCONN茸CT参数由本地确定sc)辛苦也牵挂NLSP用户数嫌,Prot时在_Connect Param 母TRUE,只o_Head盯为FALSE就Para即向Prot为FALSE.li1U产生SDTPDU.它包含6.4.1.1中所述的NLSP用户数据,具有数据类型NLSPDISCONNECT req/nd飞那它放毁于NJll户数报中。通过等价的UN俨DISCONNECTRequest参数拷果其他的NLSPPISCONNECTRequest参数多d)幸lProtect
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 17963 2000 信息技术 开放系统 互连 网络 安全 协议
