YD T 1359-2005 路由器设备安全技术要求-高端路由器(基于IPv4).pdf
《YD T 1359-2005 路由器设备安全技术要求-高端路由器(基于IPv4).pdf》由会员分享,可在线阅读,更多相关《YD T 1359-2005 路由器设备安全技术要求-高端路由器(基于IPv4).pdf(28页珍藏版)》请在麦多课文档分享上搜索。
1、YD 中华人民共和国通信行业标准YD厅1359-2005路由器设备安全技术要求高端路由器(基于IPv4)Security requirements of high-end router 2005-06-21发布2005-11-01实施中华人民共和国信息产业部发布YD厅1359-2005目次前言.II l 范围.2 规范性引用文件3 术语和定义.4 符号和缩略语.25 概述.46 数据转发平面安全.d6.1 安全威胁.56.2 安全功能.67 控制平面安全107.1 安全威胁107.2 安全功能108 管理平面安全M8.1 安全威胁148.2 安全功能.14附录A(资料性附录)单播逆向路径转发.
2、四附录B(资料性附录)路由验证创附录C(资料性附录)硬件和操作系统.22附录D(资料性附录)安全日志的严重等级定义.23参考文献.24YD厅1359-2005目U昌本标准是支持IPv4的路由器系列标准之一,本系列的结构和标准名称预计如下:1. YD厅1096-2001路由器设备技术规范一一低端路由器;2. YD厅1098-2001路由器测试规范一一低端路由器;3. YD厅1097-2001路由器设备技术规范一一高端路由器;4. YD厅1156-21路由器测试规范一一高端路由器;5. 来确定不同的处理原则。对于路由器配置了缺省路由,但没有配置参数:的情况,不管是严格检查还是增强性检查,只要19
3、YD厅1359-2005报文的源地址在皿表中不存在,即使其找到缺省路由作为其相应的路由,该报文都将被URPF丢弃;对于路由器配置了缺省路由,同时又配置了参数的情况,如果是严格检查,只要源地址在m表不存在,而且缺省路由的出接口与报文的人接口一致,则报文将通过URPF检查,进行正常的转发,如果缺省路由的出接口与报文的人接口不一致,则报文将被URPF丢弃;如果是增强性检查,同时源地址在m表中不存在,不管缺省路由的出接口和报文的人接口是否一致,都将通过URPF检查,进行正常的转发。20 附录B资料性附录黯由验证YD厅1359-2005目前,多数路由协议支持路由验证,并且实现的方式大体相同。验证过程有基
4、于明文的,也有基于更安全的MD5校验。MD5验证与明文验证的过程类似,只不过密钥不在网络上以明文方式直接传送。路由器将使用MD5算法产生一个密钥的消息摘要。这个消息摘要将代替密钥本身发送出去。这样可以保证没有人在密钥传输的过程中窃取到密钥信息。使用MD5验证算法的路由协议有OSPF、R1P、ISIS和BGP。OSPF路由验证用于两个OSPF邻居之间的报文交换。邻居间应同意验证类型并验证通过,否则报文不被交换甚至根本无法建立邻居关系。OSPF验证类型包含在所有报文中。验证类型分为元验证、简单密码验证和MD5校验。R1P协议有R1Pvl和R1Pv2两个版本。R1Pvl是一种过于简单的路由选择协议,
5、不能配置和使用路由选择验证。R1Pv2支持路由验证,并且允许配置成使用明码口令或者MD5验证。在R1Pv2支持无验证、简单密码验证和MD5校验3种验证类型。BGP区别于内部网关协议,它是目前最为流行的外部网关协议。为了提高BGP的可靠性,BGP协议采用TCP来提供可靠的连接,因此BGP本身的刷新报文不再需要可靠性保证。为了防止被欺骗的TCP分段进入到连接流中,从而对BGP的连接进行攻击,TCP为BGP提供了TCPMD5签名选项。TCP岛。5签名选项的意思是在每个TCP分段中加人一个MD5摘耍,摘要的信息仅仅能够被连接的对端所识别,从而增强了基于TCP连接的BGP的安全。加人TCPMD5签名,攻
6、击者不但需要获得正确的TCP报文序列号,而且需要包含在MD5摘要中的密码。密码不会在连接流中传递,它最终在设备的应用层根据摘要形成。21 YD厅1359-2005C.1 硬件系统附录C资料性附录硬件和操作系统硬件系统主要包括硬件系统设计、密钥及系统程序保护设计等。C.1.1 硬件系统设计一在安全性要求比较高的场合,对与安全有关的元器件建议尽量采用具有自主知识产权的国产元器件,国内元法生产的元器件宜进行安全性测试后使用;一建议采用模块式的硬件结构,将涉及到安全的功能模块与通用模块分割处置,部分关键模块可使用物理遮盖的方法进行保护,或者采用国家有关管理部门批准使用的安全硬件系统;一对硬件系统的设置
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YD 1359 2005 路由器 设备 安全技术 要求 高端 基于 IPv4
