YD T 1910-2009 接入网安全技术要求.综合接入系统.pdf
《YD T 1910-2009 接入网安全技术要求.综合接入系统.pdf》由会员分享,可在线阅读,更多相关《YD T 1910-2009 接入网安全技术要求.综合接入系统.pdf(14页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 3304050M 19 Y口中华人民共和国通信行业标准YD厂r 1910-2009接入网安全技术要求综合接入系统Technical requirements for Security_Multi-Service Access Node(MSAN)2009-06-1 5发布 2009-09-01实施中华人民共和国工业和信息化部发布目 次YD厂r 191小_2009言II范围1规范性引用文件1缩略语1概述2用户平面安全要求2控制平面安全要求4管理平面安全要求7可靠性要求9电气安全要求i10i123456789YD玎1919-2009前 言本标准是接入网安全系列标准之一,该系列标准预计结构及
2、名称如下:1xDSL用户端设备安全技术要求2xDSL用户端设备安全测试方法3DSL接入复用器(DsLAM)设备安全技术要求4DSL接入复用器(DSLAM)设备安全测试方法5无源光网络(PON)设备安全技术要求6无源光网络(PON)设备安全测试方法7接入网安全技术要求综合接入系统8接入网安全测试方法综合接入系统在本标准的制定过程中注意了与以下标准的协调统一:YD厂r 1418-2008接入网技术要求综合接入系统YD厂r 17722008接入网设备测试方法一综合接入系统本标准由中国通信标准化协会提出并归口。本标准起草单位:工业和信息化部电信研究院、华为技术有限公司、中兴通讯股份有限公司、国家计算机
3、网络应急技术处理协调中心、大唐电信科技产业集团、上海贝尔阿尔卡特股份有限公司本标准主要起草人:刘谦、程强、赵苹、陈洁、敖立、党梅梅、葛坚、李云洁、岳素华、牛乐宏、袁立权、姚亦峰接入网安全技术要求综合接入系统1范围本标准规定了综合接入系统(MSAN)的用户平面安全要求、控制平面安全要求、管理平面安全要求、设备可靠性和电气安全要求。本标准适用于公众电信网的综合接入设备,专用电信网上的综合接入设备也可参考使用。2规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准。然而,鼓励根据本标准达成协议的各方研究
4、是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。YDfI1082-2000 接入网设备过电压过电流防护及基本环境适应性技术条件yDrr 1244-2002 数字用户线(xDSL)设备电磁兼容性要求和测量方法IEEE 8021ad 业务提供者桥IEEE 8021ag 连通性故障管理IEEE 8021D 媒体访问控制网桥IEEE 8021Q 虚拟桥接局域网IEEE 8021X 基于端口的网络接入控制IEEE 8023 CSMACD存取方法和物理层规范IETF RFCll57 简单网络管理协议(SNMP v1)IETF RFcl901 基于团体名的SNMPv2IETF
5、RFC2131 动态主机配置协议IETF RFC3046 DHCP中继代理信息选项3缩略语下列缩略语适用于本标准。ADSL Asymmetric Digital Subscriber LineARP Address Resolution ProtocolBNG Broadband Network GatewayCFM Connectivity Fault ManagementDELJr DoubleEnded Line TestDHCP Dynamic Host Configuration ProtocolDSL Digital Subscriber Line不对称数字用户线地址解析协议宽带网
6、络网关连通性故障管理双端线路测试动态主机配置协议数字用户线YD厂r 1910-2009FTP FIle 1j阻nsfer PrOtOCOIGARP Generic Attribute Registration ProtocolGVRP GARP VLAN Registration ProtocolH肿HyperText Transfer ProtocolIGMP Intemet Group Management ProtocolIP Internet ProtocolMAC Mediam Access ControlMSAN Multi*Service Access NodePPPoE PPP
7、 Ovet EtllemetRSTP Rapid Spanning Tree ProtocolSEIJ Single-Ended Line TestSNMP Simple Network Management ProtocolSSL Secure Socket LayerSSH Secure SheUTLS Transport Layer SecurityUSM User-based Secudty ModelAN Virtual LOCal Atea Network4概述文件传输协议通用属性注册协议GARP VLAN注册协议超文本传输协议因特网组管理协议互联网协议媒质访问控制综合接入系统以太
8、网上传送PPP协议快速生成树协议单端线路测试简单网络管理协议安全套接字层安全Shell传送层安全基于用户的安全模型虚拟局域网ITUT X805定义了一个完整的端到端通信系统的安全框架,定义了3个网络层次:应用层、业务层和基础设施层,并为每个网络层次定义了用户、控制和管理3个平面。对每个层次的每个平面都分别从访问控制、鉴别、不可抵赖、数据保密性、通信安全、完整性、可用性和隐私等8个方面考虑其安全性。MSAN设备作为基础设施层的网元设备,其安全要求包括:用户平面安全要求、控制平面安全要求、管理平面安全要求、设备可靠性要求和电气安全要求。用户平面安全要求能够使设备在面临一些安全威胁时仍能安全可靠地转
9、发用户业务流。控制平面安全要求能够保h正MSAN与网络之间、MSAN与用户终端之间控制消息和信令的安全传递,防止用户通过协议报文进行攻击。管理平面安全要求能够保证对设备和网管系统在面临管理方面的安全威胁时设备和网管系统仍能正常运转。5用户平面安全要求51二层隔离在N:I VLAN模式下时,MSAN应提供对于用户之间的二层隔离。52广播多播抑制为了防止形成广播风暴,MSAN应对协议特定的广播,多播包(例如DHCP,ARP,IGMP等)进行速率抑制。MSAN应支持基于全局的抑制方式,建议支持基于VLAN和端口的抑制方式。2YD厂r 1910-200953绑定策略MSAN应支持基于静态配置用户m地址
10、与用户端口或VLAN的绑定功能。MSAN可选支持跟踪DHCP中的璎地址分配过程进行端口、MAC地址和P地址的动态绑定的功能。54 MAC地址防盗用MSAN应能防止用户盗用BNG的MAC地址。MSAN应可以拒绝向同一AN中存在MAC地址重复的用户提供业务。55 MAC地址表保护为了防止MAC泛洪攻击,MSAN应当可以配置并限制从每个用户端口学习到的源MAC地址的数量。56帧过滤MSAN应可以针对MAC源地址和,或目的地址设置过滤条目。对于预定义和保留地址的MAC帧(见表1),MSAN缺省应过滤掉,不进行转发,但设备可以提供改变缺省行为的配置选项。MSAN建议支持基于MAC目的地址、MAC源地址、
11、MAC协议类型、口目的地址、口源地址的5元组过滤规则功能。表1 MSAN对预定义和保留地址的MAC帧处理目的MAC地址 作用 缺省行为 可选配置为 引用标准0180-C200-0000 桥组地址(BPDUs) Block None IEEE 8021D,1hble 7-90180C2-Oo-00-01 PAUSE Block None IEEE 802301-80-C2-00-00-02 慢速协议(LACP,EFM OAM PDUs) B10ck Peer I唧8023,Table43B-l0180C20000-03 EAP over LANs Block Peer lEEE 802lX,Ta
12、ble 7-201_80一C2-0000-04-保留 Block None IE髓8021D,Table7-901-80C200-00-OF01-80C20000-10 所有LAN的桥管理地址 B10ck None IEEE 802 1D,Table7100180C20000-20 GMRP Block None m髓8021D,Table 121叭一80一C200002l GVRP Block None IEEE 802 1Q,Table 11-10180C2Oo00-22保留GARP应用地址 B10ck Forward IEEE 802 1D,1曲1e 12-10180_C200-002F
13、0180C2XXXXXy CFM Forward Block IEEE 8021agD6,Table 8-95_7非法组播源控制为防止组播资源被盗用,MSAN应阻止从用户端口发出的组播流。MSAN应支持对网络侧合法组播源的配置和对非法组播源进行过滤的配置。58用户侧环网检测MSAN可选具有用户侧环网检测功能,即当综合接入设备的单个或多个ADSL端口成环时,不影响其他端口的正常工作。59综合接入设备上联口安全相关功能MSAN本身应具备提供至少2个上联以太接口的能力。MSAN上联口应支持IEEE 8023链路聚集功能。MSAN应支持上联端口通过链路聚合进行链路冗余保护功能。YD厂r 1910-20
14、09MSAN应支持多个上联接口通过链路聚合进行链路负载均衡功能。MSANAz联口应支持快速生成树(RsTP)功能。510 VLANMSAN)直li皂,将信令、业务流、网管映射到不同VLAN中。5”拥塞避免功能MSAN应支持T缸1Drop算法。可以支持wRED,RED拥塞避免方法。512 RTP报文过滤功能未建立呼叫的目的为本设备的RTP报文攻击时MSAN语音业务质量应不受影响。6控制平面安全要求61用户端口识别与定位功能611二层DHCP中继代理MSAN应实现L2DHCP中继功能。DHCP见IETFRFC 2131。IETF RH2 3046定义了DHCP中继的选项82(Option 82)的
15、两个子选项:目前定义的两个子选项:一代理电路ID(AgentCircuitIDSub-option,实现中继代理的结点终结的电路ID);一代理远端ID(Agent Remote ID Suboption,远端节点终结的电路ID)。MSAN的二层DHCP中继代理应支持Suboptionl“代理电路”。代理电路m中包含I由MSAN产生的一个本地可配置的ASCI字符串,其编码应唯一的标明了MsAN和接收DHCP消息的环路的逻辑端口。当MSAN旬业务网关或BRAS等设备上报用户环路识别信息中的“代理电路”的值时,使用ASCII码进行编码,建议格式如下:一“AccessNodeIdentifier at
16、m sloffport:vpivci”(当使用ATMDSL);一“AccessNodeIdentifier eth slotport:vlan-id”(当使用EthemetDSL)。其中:MSAN插入的“代理电路m”域的长度不应超过63个字符。“AccessNode-Identifier”域应可以配置,并且其中必须不能包含空白字符(空格、TAB等),长度不能超过20个字符。“slot”域长度不应超过6个字符。“port”域长度不应超过3个字符。MSAN应提供支持“代理远端”的选项进一步标明接入的逻辑端口。该包含最大63个字符的运营商可配置串,可以唯一的标明接收至IDHCP discovery消
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YD 1910 2009 接入 安全技术 要求 综合 系统
