YD T 1905-2009 IPv6网络设备安全技术要求.宽带网络接入服务器.pdf
《YD T 1905-2009 IPv6网络设备安全技术要求.宽带网络接入服务器.pdf》由会员分享,可在线阅读,更多相关《YD T 1905-2009 IPv6网络设备安全技术要求.宽带网络接入服务器.pdf(24页珍藏版)》请在麦多课文档分享上搜索。
1、lCS 3304040M 32 Y口中华人民共和国通信行业标准YD厂r 1 905-2009IPv6网络设备安全技术要求宽带网络接入服务器Security Technical Requirements forBrOadband Network Access Server I Pv6 Network Equipment2009-09-04实施中华人民共和国工业和信息化部发布目 次前言”II1范围12规范性引用文件13术语、定义和缩略语14安全框架模型65数据平面安全76控制平面安全-107管理平面安全13附录A(资料性附录)通用rIL安全机制(GTSM)18附录B(资料性附录)基于IEEE 80
2、21x用户接入认证19参考文献20如下刖 菁YD厂r 1 9052009本标准是IPv6网络设备宽带网络接入服务器安全系列标准之一,该系列标准预计的结构和名称1 lPv6网络设备安全技术要求宽带网络接入服务器2(IPv6网络设备安全测试方法宽带网络接入服务器本标准与(1Pv6网络设备安全测试方法宽带网络接入服务器配套使用。本标准附录A、附录B均为资料性附录。本标准由中国通信标准化协会提出并归口。本标准起草单位:工业和信息化部电信研究院本标准主要起草人:杨剑锋IPv6网络设备安全技术要求宽带网络接入服务器1范围本标准规定了支持口v6的宽带网络接入服务器安全技术的基本要求,包括数据平面、控制平面和
3、管理平面的安全威胁和安全服务要求,以及标识验证、数据保护、系统功能保护、资源分配、安全审计、安全管理、可信信道,路径和系统访问等八个安全功能需求。本标准中出现的所有未指明的宽带网络接入服务器、接入服务器等均特指IPv6宽带网络接入服务器。本标准适用于支持IPv6的宽带网络接入服务器。2规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准。然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。GBT 183362 信息技术安全技术信息技术
4、安全性评估准则第2部分:安全功能要求YDT 1162卜2005 多协议标记交换(MPLS)技术要求YDT 14662006 IP安全协议(IPSec)技术要求YDT 1897-2009 互联网密钥交换协议(IKEv2)技术要求IETERFC 1352(1992) SNMP安全协议IETFRFC 2385(1998) 通L立TCP MD5选项保护BG哙话IETF褂;c 2472(1998)PPP上的肼63术语、定义和缩略语31术语和定义下列术语和定义适用于本标准。311网络接入服务器Network Access Server(NAS)是远程访问接入设备,它位于公共电话网(PSn叭sDN)与P网之
5、间,将拨号用户接入口网,它可以完成远程接入、实现虚拟专用拨号网(VPDN)构建企业内部hltmet等网络应用。312宽带网络接入服务器Broadband Network Access Server(BNAS)是面向宽带网络应用的新型接入网关,它位于骨干网的边缘层,可以完成用户宽带的(或高速的)IPATMN的数据接入、实现vPN服务、构建企业内部Intranet、支持ISPI句用户批发业务等应用:313YDrr 1905-2009IPv6宽带网络接入服务器IPv6 Broadband Network Access Sewer(IPv6 BNAS)是基于v6协议簇工作在Pv6骨干网的边缘,具有6用
6、户接入管理和路由功能,面向v6网络应用的宽带网络接入服务器。314访问控制Access Control(AC)防止未经授权使用资源。315可确认性Accountability确保一个实体的行为能够被独一无二地跟踪。316授权Authorization授予权限,包括根据访问权进行访问的权限。31_7可用性Availability根据需要,信息允许授权实体访问和使用的特性。318信道Channel系统内的信息传输通道。319保密性Confidentiality信息对非授权个人、实体或进程是不可知、不可用的特性。3110数据完整性Data Integrity数据免遭非法更改或破坏的特性。3111拒绝
7、服务Denial of Service阻止授权访问资源或延迟时间敏感操作。3112数字签名Digital Signature附在数据单元后面的数据,或对数据单元进行密码变换得到的数据。允许数据的接收者证明数据的来源和完整性,保护数据不被伪造,并保证数据的不可否认性。3113加密EncrypUon对数据进行密码变换以产生密文。加密可以是不可逆的,在进行不可逆加密的情况下,相应的解密过程是不能实际实现的。3114基于身份的安全策略Identity-based security policy2YD厂r 1 9052009这种安全策略的基础是用户或用户群的身份或属性,或者是代表用户进行活动的实体以及被
8、访问的资源或客体的身份或属性。3115完整性破坏l Integrity compromise数据的一致性通过对数据进行非授权的增加、修改、重排序或伪造而受到损害。3116密钥Key控制加密与解密操作的一序列符号。3117密钥管理Key management根据安全策略产生、分发、存储、使用j更换、销毁和恢复密钥。3118冒充Masquerade一个实体伪装为另一个不同的实体。3119路径Path数据信息按特定次序经由的通路或路线。3120抵赖Repudiation在一次通信中涉及到的那些实体之一不承认参加了该通信的全部或一部分。3121基于规则的安全策略Rule-based Security
9、Policy这种安全策略的基础是强加于全体用户的总体规则。这些规则往往依赖于把被访问资源的敏感性与用户、用户群、或代表用户活动的实体的相应属性进行比较。3122安全审计Security Audit对系统的记录及活动独立的复查与检查,以便检测系统控制是否充分,确保系统控制与现行策略和操作程序保持一致、探测违背安全性的行为,并通告控制、策略和程序中所显示的任何变化。3123安全策略Security Policy提供安全服务的一套准则,包括“基于身份的安全策略”与“基于规则的安全策略”等。3124安全服务Security Service由参与通信的开放系统层所提供的服务,它确保该系统或数据传送具有足
10、够的安全性。32缩略语下列缩略语适用于本标准。3DES Triple DES 三重数据加密标准3YDT 1 905-2009AAA Authentication Authorization Accounting 鉴别、授权、计费ABK Address Based Keys 基于密钥的地址ACL Access Control List 访问控制列表AES Advanced Encryption Standard 高级加密标准AH Authentieation Header 认证头ATM Asynchronous Transfer Mode 异步转移模式BGP Border Gateway Pro
11、tocol 边界网关协议BGP4+ BGP version 4 Plus 支持IPv6的BGP协议版本4BNAS Broadband NetworkAccess Server 宽带网络接入服务器CAR Committed Access Rate 承诺接入速率CAST Carlisle AdamsStafford Tavares encryption CAST加密算法CBC Cipher Block Chaining 密码块链CGA Cryptographically Generated Addresses 加密产生地址CHAP Challenge Handshake Authenticatio
12、n Protocol 质询握手认证协议CPU Central Processing Unit 中央处理单元CR-LDP Constraint RouteLDP 约束路由的LDP协议DDoS Distributed DoS 分布式DoS攻击DES Data Encryption Standard 数字加密标准DH Dime-Hellman key DH密钥DoS Denial Of Service 拒绝服务攻击DSS Digital Signature Standard 数字签名标准EAP Extensible Authentication Protocol 扩展认证协议EAPoL Extens
13、ible Authentication Protocol over LAN 局域网扩展认证协议ESP Encapsulation Secure Payload 封装安全净荷FCAPS Fault,ConfigurationAccountingPerformance and Security故障,配置,账务,性能,安全FIP File Transfer Protocol 文件传输协议GTSM GeneralizedrIL Security Mechanism 通用TrL安全机制HMAC HashedMessageAuthenticationCode 散列消息验证码ICMP Internet Co
14、ntrol Message Protocol 互联网控制报文协议ICMPv6 ICMP version 6 ICMP协议版本6ID Identification 身份IDEA International Data Encryption Algorithm 国际数据加密算法IKE Interact Key Exchange 互联网密钥交换IKEvl IKE version 1 IKE协议版本1m Intemet Protocol 互联网协议IPv6 Internet Protocol version 6 互联网协议版本6IPScc IP Security IP安全机制4YD厂r 1 905200
15、9Pv(512P Pv6 Control Protocol IPv6控制协议ISDN Integrated Serviced Digital Network 综合业务数字网ISP Interact Service Provider 互联网业务提供商IsIS Intermediate System to Intermediate System 中间系统一中间系统IS-ISv6 ISIS version 6 ISIS协议版本6L2TP Layer 2 Tunneling Protocol 二层隧道协议L2VPN Layer 2 VPN 二层VPNL3VPN Layer 3 VPN 三层VPNLAC
16、 L2TPAccess Concentrator L2TP接入集中器LAN Local Area Networ 局域网LDP Label DiStribution Protocol 标记分发协议LNS L2TP Network Server L2TP隧道网络服务器LSP Label Switch Path 标记交换路径LSR Label Switching Routdr 标记交换路由器MAC MediaAccess Control 媒质访问控制MD5 Message Digest version 5 报文摘要版本5MODP Modular Exponentiation Group 模求幂组MP
17、LS Multi Protocol Label Switching 多协议标记交换NAS NetworkAeeess Server 网络接入服务器ND Neighbor Discovery 邻居发现NTP Network Time Protocol 网络时间协议OAM&P Operation Administration,Maintenance and Provisioning运行、管理、维护和预置OSPF Open Shortest Path First 最短路径优先OSPFv3 OSPF version 3 OSPF协议版本3PAE Physical Address Extentions
18、物理地址扩展PAP Password Authentication Protocol 密码认证协议PPP Point-toPoint Protocol 点到点协议PSTN Public Switched Telephone Network 公众电话交换网RADIUS RemoteAuthentication Dial In User Service 远程身份验证拨入用户服务RIP Route Information Protocol 路由信息协议RIPng Routing Information Protocol,next generation 下一代路由信息协议RSA Rivest-Sham
19、ir-Adleman encryption RSA加密算法RSVP Resource Reservation Protocol 资源预留协议RSVPTE RSvp-Traffic Engineering 基于流量工程扩展的RSVPSA Security Association 安全联盟SHA Secure Hash Algorithm 安全散列算法SHAI SHAversion I SHA版本I5YD厂r 19052009SLA Service Level AgreementSNMP Simple Network Management ProtocolSNMPvl SNIP version 1
20、SNMPv2c SN毋version 2eSNMPv3 SNMP version 3SSH Secure SheUSSHvl SSH version lSSHv2 SSH version 2SSL Secure Socket Layer1P Transmission Control Protocol11丌P Trivial File Transfer ProtocolTLS Transport Layer Security1TL TimetoLiveUDP User Datagram ProtocolURPF Unicast Reverse Path ForwardingUSM User-ba
21、sed Security ModelkCM View-based Access Control ModelVLAN Virtual Local Alea NetworksVPDNrtual Private Dial NetworkVPN Virtual Prirate NetworkvRF vPN Routing and forwarding服务水平协议简单网管协议SNMP协议版本1SNMP协议版本2cSNMP协议版本3安全外壳程序SSH版本tSSH版本2安全套接层传输控制协议简单文件传输协议传输层安全生命周期用户数据报协议单播反向路径转发基于用户的安全模型基于视图的访问控制模型虚拟局域网虚拟
22、专用拨号网虚拟专用网VPN路由和转发4安全框架模型IPv6宽带网络接入服务器是一种能提供端到端宽带连接的IPv6网络设备,通常位于IPv6骨干网的边缘层,作为用户接入网和骨干网之间的网关,终结或中继来自用户接入网的连接,提供接入到Pv6宽带核心业务网的服务。IPv6宽带网络接入服务器在网络中处于汇接层面,通常面向多种类型的用户接入设备,很容易遭受到来自网络和其他方面的威胁,这些安全威胁可以利用设备自身的脆弱性或者是配置上的策略漏洞,给设备造成一定的危害,而且设备一旦被攻击,性能和正常运行都将会受到很大的影响,甚至造成拒绝对正常用户的访问服务。如图1所示,本标准将IPv6宽带网络接入服务器的功能
23、划分为3个平面:a)数据平面:主要是指为用户访问和利用网络而提供的功能,如提供用户数据的转发。b)控制平面:也可称为信令平面,主要包括路由协议(单播及组播路由协议)等控制信令,提供与建立会话连接、控制转发路径等有关的功能。c)管理平面:主要是指与OAM&P有关的功能,如SNMP、管理用户Telnet登录、日志等,支持FCAPS功能。管理平面的消息传送可以采用带内和带外两种形式。为了抵御来自网络和用户的攻击,IPv6宽带网络接入服务器必须提供一定的安全功能。本标准将GBT183362中定义的安全功能应用到口v6宽带网络接入服务器中,这些安全功能包括:6YDT 1 905-2009a)标识和认证:
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YD 1905 2009 IPv6 网络设备 安全技术 要求 宽带 网络 接入 服务器
