GA 662-2006 互联网公共上网服务场所信息安全管理系统.上网服务场所端接口技术要求.pdf
《GA 662-2006 互联网公共上网服务场所信息安全管理系统.上网服务场所端接口技术要求.pdf》由会员分享,可在线阅读,更多相关《GA 662-2006 互联网公共上网服务场所信息安全管理系统.上网服务场所端接口技术要求.pdf(23页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.080 A 90 中华人民共和国公共安全行业标准GA 662一2006互联网公共上网服务场所信息安全管理系统上网服务场所端接口技术要求The interface for the end of public service site of information security administration system of public service site for internet 2006-11-10发布2007-01-01实施中华人民共和国公安部发布GA 662-2006 目次前言. . . . . . . . . . . . . . . . . . . . . .
2、 . . . . . . . . . . . . . . If. ,. 1.1 ,. ,. ,. I.t 1ft 0.1 I.t I.t .1. I.t ., 1 1范围. . . . . . 2 规范性引用文件. . . . . . . 3 术语和定义4 接口运用环境. . . . . 5 通信技术规范. . . . . . . . . . . . . . . . . I ., . . 5. 1 概述5. 2 安全性. . . . . . . . 2 5. 3 主通道35.4 消息通道. . . . . . . . . . . . . . . , . . . . . . . . . . .
3、. . . . . . . . . . . . . . . . . . . I I . . . . . . . . . 3 5.5 文件通道. . . . . . . . . . . . . . . . . . . . . . I . . . . . . . . . I . . 1. . ., . . I 4 5. 6 通信流程. . . . . . 6 数据标准. . . . . . . . . . . 6. 1 基本数据格式. . . . . . . . . . . . 6. 2 数据约束. . ., . . 7 通信命令说明. . . . . . . . . . . 7. 1 通信命令汇
4、总表.I . . . . . 1. I . . . . . . . . . . . . . . . . . . . . I . . . . . . . , . . 6 7.2 详细方法说明. . . . . . . . . . . . . . . . . . . . .,. . . . . . . . . . 7 7.3 数据表. 7.4 错误代码定义. . . . . . . . . . . . . . GA 662-2006 前言本标准的全部技术内睿为强制性。在本标准中,互联网公共上网服务场所指除网吧等互联网上网服务营业场所外,宾馆、旅店、图书馆、电脑培训中心等为公众提供互联网上网服务的场
5、所。本标准为互联网公共上网服务场所信息安全管理系统系列标准之一,该系列标准的结构如下:GA 658. 1,., 658. 10-2006 互联网公共上网服务场所信息安全管理系统信息代码;GA 659. 1659. 9-2006 互联网公共上网服务场所信息安全管理系统数据交换格式pGA 660-2006 互联网公共上网服务场所信息安全管理系统上网服务场所端功能要求FGA 661-2006 互联网公共上网服务场所信息安全管理系统远程通讯端功能要求;GA 662-2006 互联网公共上网服务场所信息安全管理系统上网服务场所端接口技术要求;GA 663-2006 互联网公共上网服务场所信息安全管理系统
6、远程通讯端接口技术要求。本部分由公安部公共信息网络安全监察局提出。本部分由公安部信息系统安全标准化技术委员会归口。本部分起草单位:公安部计算机信息系统安全产品质量监督检验中心。本部分主要起草人E顾健、管海曼、陈陵、陆臻、林飞。I GA 662-2006 1 范围互联网公共上网服务场所信息安全管理系统上网服务场所端接口技术要求本标准规定了互联网公共上网服务场所信息安全管理系统场所端与远程通讯端之间的通信接口规范。本标准适用于互联网公共上网服务场所信息安全管理系统场所端和远程通讯端。2 规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单不包括
7、勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡是不住日期的引用文件,其最新版本适用于本标准。GB 18030-2000 信息技术信息交换用汉字编码字样集基本集的扩充GA/Z 02-2005 公安业务基础数据元素代码集GA 660一2006互联网公共上网服务场所信息安全管理系统上网服务场所端功能要求3 术语和定义GA 660-2006中确立的术语和定义适用于本标准。4 接口运用环境上网服务场所端提供接口的目的是便于为了与远程通讯端的互连,其运用环境如图1所示。其他系统远程遮讯端接口远程通讯端上网服务场所端固15 通信技术规范5. 1
8、概述场所端与远程通讯端通信使用三种通道z主通道(Webservice)、文件通道CFTP)、消息通道CUDP)。如图2所示。1 GA 662-2006 场所端主通道采用Web是稳定、可靠、安全,扩接、协定其他通道的消息通道使用内网,通过NAT与生的关键日志等情脏。UDP的缺点输,也就是说,主文件通道要用于定时上传E5.2 安全性主通道(Webservice) 文件通道(FTP)胡忆自回由画温摇j晴u.来建立双及时下发,态、保持连接通现并发控量较大的远程逝讯端场所端调用。其特点与远程通讯端的连道,即使场所端在高效发送随时产实时信息。但主通道进行传控制,因此主为实现身份盛制、魏据保密、数据完i翻麟
9、脚否认黯黯攒罐醋酶求,在远程通i硝畅所端使用了国家认可的数字证书醒黝髓,构发行的服巍糊糊播户端嚷嚷翰需要珊耀辙服务端证智和客护端证书应是同一个数字证服务端安装时需嚼蠕巩签发机构醺醺髓书、服务端证书,同嚼翻腾静证书各段机中撤走期将CRL列表更新到服务端,还需要I蜘融最新发行耐黯如端证书的场所信,撒触交钳良务端在服务端进行确认后赋予此场所通信的权限场所端安装时需要导瓦罐撞机拍的根罐罐罐蘸跚跚跚罐罐瞎脚场肮捕运行i应先通过主Jili:!t(W eb service)进行注册,主通道应矗摆耀邦风虫全J啕蹦耀醒醒醒伊嘲i融青都包般所名称、场所编码。一条SSL安全通道建立的 客户端发出建立SSL连接 服务
10、端回应认证请求,内容包括服努喘4品藤蔚智啊端提供的客户端证书; 客户端收到回应后,用签发机构的根证书验证服务端证书,以确定此服务器的身份真实性,然后发送客户端证书; 服务端也同样用签发机构的根证书验证客户端证书,以确定此客户端的身份真实性,并且比对证书签发机构提供的证书撤消列表,来判断该证书是否已被撤消,通过验证后,成功建立SSL通道。安全通道建立后,当服务端收到场所端注册请求时,将客户端证书中提取的场所名称和场所编码等信息,与服务端的场所信息核对,核对通过后返回注册成功数据,该客户端即可根据该场所在远程通讯端所赋的业务权限进行通信。GA 662-2006 5.3 主通道主通道采用建立在SSL
11、安全通道上的Webservice方式实现,其接口定义包括函数名称、调用参数、返回结果。这是一个单向通道,远程通讯端提供服务,场所端作为客户使用服务。Webservice是一个全开放的标准,同时远程通讯端需要与数百甚至上千客户端通信,因此同一场所端与远程通讯端只能够建立一个Webservice通道。服务端的SSL安全通道设置要求客户端提供证书,场所端SSL设置为验证服务端证书,并且提供客户端证书。Web service基本函数约定如下tPublic string WebMethodCint UnitNo, 说明za) UnitNo和SessionIDb) UnitNo是场所号,远程通讯端重新通讯
12、端接收到号在通信层c) d) Xml为调e) 返回结如果通道失如果返回结如果函数返井且输出日志。5.4 消息通道消息通道描述以Backus-N基本元素定义:CRLF=CR 文本串=(数据包定义:数据包=起始行CRLF 信息体IP也可能有不同,元对应的场所;起始行=ZNMP SP 1. 0 CRLF 信息头z域名:域值域名=关键宇(在表1中说明)域值1文本串(内容在表1中说明)信息体=二进制字符组成,string Xml) ; 所号,可以是临时的,每次有多个网关,因此远程,因此使用场商长32位字符,最短弃此数据包,下数据包格式起始行说明目前协议版本号为1.00信息头标识个数原则上不限制,可以扩展
13、,最大长度为32个GA 662-2006 英文字符,对于无法识别的域名可以丢弃。传输内容是按照数据标准组成的XML数据,信息体是此内容加密后的二进制串,加密使用主通道注册获取的SessionID为密钥,采用3DES加密。一个完整的数据包同时应包括的信息头如表l所示,可以在具备应要求的域名基础上扩展,实现时对于不可识别的域名,直接抛弃。表1域名域值Type 包类型说明,应为Request或Response,分别表示请求包及回复包Order 消息包发送序号。对于请求包应是递增的序号,对于回复包就是对应的请求包序号Level 加密级别。O表示不加密,1表示3DES加密。要求应为1UnitNo 场所号
14、(见主通道的描述)Method 内容处理方法说明,见数据标准的通信命令定义 MD5 信息体加密前的散列MD5值Length 信息体长度,以字节为单位对于1肖息通道,在应用层是请求应答方式,即每次请求,都需要等持对方应答表示完成通信(状态包除外),如果应答结果错误,等待10s后重新发迭,或者超过10s未收到应答,立即重新发送,如果尝试3次发送失败,使用主通道进行发迭。如果返回结果码是无效授权码错误,需要通过主通道重新注册成功后,再次发迭。5.5 文件通道文件通道建立在标准FTP协议上,不进行应用层的专用命令定义。这是一个单向通道,远程通讯端提供服务,场所端作为客户上传或下载文件。由于场所端有可能
15、在内网,同时网关使用NAT,因此场所端的FTP客户端实现和远程通讯端的FTP服务端的实现都应支持被动模式(PASVmode)。文件通道综合考虑安全性及性能,不采用SSL安全通道,但服务端需要实现以下控制: 通过主通道针对每次文件传输,动态分配FTP登录的用户名和密码,针对不同场所进行不同的分配,并且其有效性不超过半小时,但有效性计时应是连结空闲时间的总计,不应包括文件传输时间; 支持断点续传;.能够进行流量控制,对同一IP地址向时连接数限制不允许超过5个,并对每个连接控制数据流量,原则上FTP文件传输不能影响其他两个通道的正常传输。建议FTP传输占用带宽不应超过总带宽的50%,最好使用流量控制
16、算法实现带宽的动态分配。传输前应使用随机生成的24位宇节密钥对整个文件进行3DES加密,此密钥通过主通道传输,服务端应保证未经加密文件不能通过FTP访问到。建议在加密前进行文件压缩处理。文件通道可传输各种不同的类别或格式的数据文件,且同时提供给不同的场所上传下载文件,所以应统一规范文件名称定义。文件名称定义为:AAAAAAAAAAAAAABBBBBBBBBBBBBBCCCCC. DDD. EEE A:为14位长度的场所编码,如果为远程通讯端针对指定场所下达的文件,为目标场所编码。如果为远程通讯端针对多个场所下达的文件,前6位为远程通讯端编码,后面补0。4 B:文件生成日期时间戳,格式为YYYY
17、MMDDHHNNSS,分别表示年、月、日、时、分、秒。C:为序号,顺序增长并且到最大值后可以循环从1开始。D:原文件格式后辍名。GA 662-2006 E:文件压缩格式后缀名,可选择支持ZIPIGZIP IRAR没有此后缀的文件表示没有压缩。5.6 通信流程概要通信过程za) 场所端重启后,立即建立主通道;b) 主通道建立成功,场所端通过主通道向远程通讯端注册;c) 远程通讯端检查场所编码,验证注册信息,通过后,发送UnitNo和SessionID;d) 场所端定时通过消息通道使用SessionID对内容加密向远程通讯端发送定时状态包,同时也起到维持消息通道的作用,定时状态包不需要应答。远程通
18、讯端应在5min内至少发送一次新业务命令,其中命令个数可以为0,目的是让场所端确认消息通道是正常的。如果远程通讯端超过3个定时间隔没有接收到定时状态包,就认为消息通道不可用。如果场所端超过10 min没有接收到新业务命令,就认为消息通道不可用,但还是需要定时发送状态包,如果接收到新业务命令,即刻认为消息通道恢复正常。消息通道的定时状态包默认每间隔60s发送,可以由远程通讯端设置(见7.2. 5. 2)。场所端的日志上传是主要的通信内容,三个通道都支持日志上传。基本上三个通信通道分别用来满足三种上传日志的时间要求。实时上传日志数据使用消息通道,一条日志一个数据包;小于100k的日志数据使用主通道
19、;大于等于100k的日志数据使用文件通道。5. 6. 1 下发命令以下描述的是远程通讯端产生命令下发的流程:a) 当消息通道正常时,远程通讯端立即通过消息通道发送新业务命令包,如果10s内没有接收到应答,再次发迭,如此尝试3次,如果还是没有应答,等待1min后重复以上过程。当场所端接收到新业务命令包后,立即应答,并且从主通道发送取业务命令;b) 当消息通道发生故障时,场所端从主通道每间隔1min,发送取业务命令;c) 远程通讯端在主通道接收到取业务命令飞立即回复最新管理命令,可以是一条命令,也可以同时返回多条命令;d) 场所端接收到命令后,立即返回汇报业务命令结果表示收到,处理完毕后,发送汇报
20、业务命令结果上报处理结果;的场所端处理完毕获取的命令后,继续通过主通道的取业务命令请求新命令,直至远程通讯端返回没有命令。5.6.2 文件传输远程通讯端下发文件流程:当远程通讯端有文件下发时,产生一条下发文件命令,包含文件长度、类型、名称、加密前全部内容的MD5散列值、加密密钥和FTP服务的IP地址、端口、登录用户名、密码等信息,通过下发命令流程发给场所端,场所端接收到命令后,立即通过文件通道获取此文件,并且进行解密、校验。场所端上传文件流程:场所端需上传文件时,通过主通道向远程通讯端发送请求上传文件,远程通讯端返回应答,包含FTP服务的IP地址、端口、登录用户名、密码信息和以上信息有效时间,
21、然后场所端再通过文件通道上传文件,如果在有效时间内还有文件需要上传,就不需要再次发送请求上传文件。文件上传完成后,场所端需通过主通道向远程通讯端发送完成报告,包含文件长度、类型、文件名、加密前全部内容的MD5散列值、加密密钥,远程通讯端进行长度检查、解密和校验,然后发送完成报告的应答,将检查结果发送给场所端。场所端根据完成报告的应答结果进行对应文件的处理z如果返回成功,删除对应文件;如果返回失败,重新上传文件,重试3次都失败后删除此文件,并且输出错误日志。5 GA 662-2006 6 蚊据标准参与交互的数据采用XML标准描述,GB18030-2000编码。在Body中的Table名称和Ite
22、m数据项至少要包含每个命令所描述的必选项,允许扩展,即增加新的Table名称,或者针对Item增加数据项。在实现中如果Table名称无法识别,可以抛弃并返回出现无法识别的数据的应答;如果Item数据项无法识别,直接抛弃。6. 1 基本数据格式Xml基本格式如下:说明tb) d) e) f) 增加/g) Range h) Table i) Item可包j) 日期采用的Method、命令才需要于指定数k) 时间表示方法的日期和时间的1) 数值采用十进制表示。6.2 数据约束数据约束是对XML作出必要的限制,a) Table的Name应为本标准指定的记录集名称;b) 记录项属性名称及内容应遵守XML
23、协议规定。7 通信命令说明7. 1 通信命令汇总襄通信命令汇总表见表2.6 =结果附加说明=数据范围CmdNo=命令号的数据中应包含,在送数据中不应包记录集;属性可以,分别表示查询/部分施围;示。按GA/Z02-2005中表2主通道方法Public string GetVersionO Public string Regist(string Reglnfo) 不支持不支持消息通道方法不支持不支持SendStatus NewCommand 取业务命令Public string GetCommand (int U nitNo , string Ses-不支持汇报业务命令结果请求上传文件发送完成报告
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GA 662 2006 互联网 公共 上网 服务 场所 信息 安全管理 系统 端接 口技 要求
