信息安全技术 IPSec VPN安全接入基本要求与实施指南.docx
《信息安全技术 IPSec VPN安全接入基本要求与实施指南.docx》由会员分享,可在线阅读,更多相关《信息安全技术 IPSec VPN安全接入基本要求与实施指南.docx(28页珍藏版)》请在课桌文档上搜索。
1、ICS350401.80OB中华人民共和家标准GB/TXXXXX-XXXX代替GB/T信息安全技术IPSeCVPN安全接入基本要求与实施指南Informationsecuritytechno1.ogyBase1.ineandimp1.ementationguideofIPSecVPNsecuringaccess点击此处添加与国际标准一致性程度的标识(征求意见稿)(本稿完成日期:2014/1/21)XXXX-XX-XX实施XXXX-XX-XX发布中华人民共和国国家质量监督检验检疫总局中国国家标准化管理委员会1楚国本标准明确了采用IPSeCYP技术实现安全接入的场景,提出了IPSeCYPN安全接入
2、应用过程中有关网美、客户端以及安全管理等方面的要求,同时给出了IPSeCYK安全接入的实施过程,本标准适用于采用IPSeCVPE技术开展安全接入应用的机构,指导其进行基于IPSeCVpN技术的安全接入平台或系统的规划设计、设备选型、建设实施、运行维护和管理,也适用于设备厂商参考其进行产品的设计和开发.2规楚性引用文件下列文件时于本文件的应用是必不可少的.凡是注日期的引用文件,仅注日期的版本适用于本文件.凡是不注H期的引用文件,其最新版本(包括所有的修改单)适用于木文件。GB/TGM/TGM/TGM/TGM/TGM/TGM/T25069-2010000220120003-20120004-201
3、20016-201200172012aaaa-2()xx信息安全技术术语Sm分组密眄算法SM2酰明曲线公钥密码制法SM3密码杂凑算法智能IC卡及智能密码钥匙修玛应用接口规范智能密码钥型密码应用接I1数据格式规范IPSecVPN技术规范注:(IPACNPX技术规花%的GM1.标布与即将发布,将在本标玳发布前对GM/Taaaa-20xJ进行皆换.GM/Tbbbb-20xxIPSccVPN网关产品规范注;1.PcVPNM关产从爆苑的GM/T惊准号即将发布,将在木标准发布就对“GTbbbt20xxh3术语和定义GB/T250692(HO中界定的以及下列术语和定义适用于本文件.二层隧道协议1.ayer2
4、tunne1.ingprotoco1.1.2TP一种支持YPN的隧道协议,本身不提供加密功能.3.2IP安全协议IPsecurityIPSec一套用于保护IP通信的安全协议,是IPv4的一个可选议系列,也是IPv6的组成部分之一.3.3虑拟专用网络VirtUa1.privatenetworkVPN一种在公共通信基础网络上通过龙轮方式隔离出来的网络安全联盟securityassociationSA两个通信实体经协而建立起来的种协定,描述实体如何利用安全服务来进行安全的通信。3.5互联网密钥交换协议internetkeyexchangeIKEIPSeC体系结构中的一种主要协议,由互联网安全联盟和密
5、钥管理协议、密钥交换协议祖成。3.6失效对端检测deadpeerdetectionDPD一种基于数据流的、用于检测IPSCC连接状态的方法。3.7数字证书可别名DistinguishedNameDN又称为数字证书实体特征名,用来识别公物的实体名称,通常包括实体的通用名、组织单位、组织和国家信息.4缩略语下列缩略语适用于本文件.CA数字证曲认证中心(CerIifiCa1.eAuthority)CE用户端边缘设备(CUStonIerEdge)DN数字证书可辨识名(DistinguishedName)DPD失效对端检测(DeadPeerDetection)IKE因特网密钥交换出议(In1.erne1
6、.KeyEXChanKe)IPSecIP安全协议(InternetProtoco1.Security)1 .DAI,轻麻汲目录访问协议(1.ightDirectoryAccessProtoco1.)MP1.S多协议标签交换(VU1.1.i-protoco1.1.a1.e1.Switching)NAT网络地址转换(NetworkAddressTrans1.ation)PE运营商边缘设备(ProviderEdePPP点对点协议(PointtoPointProtoco1.)PPTP点对点健道协议(PointtoPointTunne1.ingProtoco1.)SA安全联需(SecurityAssoc
7、iation)S1.1.A安全杂演算法(SeCUreHash1gorithm)SSH安全外克协议(SeCUreShe1.I)SS1.安全套接层(SeCUreSocket1.ayerVPDN虚拟专用拨号网(Virtua1.PrivateDia1.-upNetworks)VPN虚拟专用网(Virtua1.PrivateNetwork)VRFOCSPYPN路由转发(VPNRoutingForwarding)在线证书状态怖议(On1.ineCcr1.icifateStatusProtoco1.)5 IPSeCVPN安全接入场景5.1 网关到网关的安全接入场景IPSeCVPN网关到网关的对接适用于分支机
8、构安全接入到总部惬络或者机构之间的安全接入.如图1所示.典型应用案例参见附录A.图1网关到网关的安全接入场景图网络1和刈络2分别部署IPSeCVPN网关,通过IPSeCVPN网关建立网络之间的安全传检通道.物理链路包括互联网集路、运营商提供的无线接入链路或数据专规等.5.2 终端到网关的安全接入场景终端到IPSeCVPM关的安全接入适用于移动办公用户或者公众用户接入机构内部网络,如图2所示典型应用案例参见附录A.接入刈络物现链路接入终端图2终端到网关的安全接入场景图接入网络部署IPSeCVPN网关,接入终端通过IPSeCYPN客户端和IPSeCYPN网关建立安全传输通道,接入终端可以是计算机,
9、也可以是移动终端等智能终端设得,物理琏路包括互联网链路、运营商提供的无线於路等.6 IPSecVPN安全接入题本要求6.1 IPSeCVPN网关技术要求6.1.1 功篮要求IPSccVPN网关功能要求如下:7 )支持YPN类型:应支持1.2TPoverIPSec、IPSecoverGRE以及IPSeCover1.2TP等.b)产丛可靠性:1)应支持双机热卷方式,支持隧道状态同步功能。双机热备示例参见附录C;2)应支持DPD功能,应雅控IPSetVPN隧遒中的通信情况,并在隧道不可用时可重新建立IPSecVPN隧道:3)应具备单机双电源冗余.C)安全性:1)应基于标准IPScc协议开发,并符合G
10、M/Taaaa-20xx要求.注;(IPSecVPN技术址碑的GWr标准号即将发布,将在本标准发布前对“GM/T20XX斑行昔揆.2)应支持国家密码管理局规定的对称算法:应支持SM2或2048bitRSA非对称密码算法:应支持SM3或SHA1.杂凑算法:3)应支持隧道模式和传输模式:4)应采用自动密钥协商机制:5)网关到网关之间、名户端到网关之间的身份鉴别应支持数字证书方式.d)互通兼容性:1)应支持与MP1.SVPN多业务域环境的对接.对接方式参见附录B;2)支持NAT穿越,能好双向穿透NAT设备.3)异构网关对接时应符合如下要求: 应选择国密密钥协商1.议或国际密钥协商协议其中一种; 枭用
11、国密密钊协商协议时,应遵循GM/Taaaa-20xx,在协商时对接网关应选择一致的孙商属性.具体包括加密算法、杂援算法、认证方式等: 乘用国际密的协商协议时,应遵循RFC2409,在协商时对接网关应选择一致的协商M性,具体包括如加密算法、杂决算法、认证方式、DH级信息等; 对接网关在密钥协商时是否支持NAT穿越应保持一致; 应支持ESP或RH安全传输协议,对接阿关魔选祥一致的传输协议. )IPv6赧容性:应支持IPv6基本协议,支持双极、隧道NAT64期详、双校精简技术等IPv6过渡技术。IPv6过渡技术参见附录D。f)统一管理:1)应支持对IPSeCVpN设备的集中监控和管理:2)应支持Sy
12、s1.og等格式日志输出,提供采集与归就管理接11:3)应支持对外部认证用户分的授权。)性能管理:D应支持对CP1.1.利用率等关犍运行指标的监测:2)应支持时隧逆状态、在线用户状态等业务指标的监测:3)应支持对性能察数设定阈依,并提供告警功能。h)数字证书认证:D应支持受信任的C机构颁发的数字证书认证:2)应支持H)AP、OCSP等在践认证方式;3)应支持自动下载CR1.:4)应支持在线或黑线脸证证书有效性:5)应支持X.509v3证书格式.6.1.2性转要求根据IPSeCvpN网关的性他不同,从高到低分成A类(K)万用户数)、B类(2万用户数)、C类加斛击时延一分在64字节以太依K和112
13、8字节以太低长时.IPSeCVPN网关在丢包率为。的条件下,一个明文数据流经加变变为变文,再由密丈斛变还原为明攵所消耗的平均时间c)加解密丢包率一分别在必字节以太像长和M2S字节以太帧性时,在IpSMVPN网关内网口处于找速情况下.通位时间内错i5?或工失的效撩包占效发数掂包数St的百分比.d)用秒新建隧道我一网关在杪钟的单位时间内能够建立IpSeCV眩陡道牧日的最大值.e)1火并发隧道散一河关同时并存的IPSeCVpN隧道数H的H大值.D一陡电一大并发煌按数一网关数条IPSrCV僧防mi大能速并发建立的TCP室接力目.6.2IPSeCVpN客户端技术要求6.2.1IPSecVPN客户端软件要
14、求IPSecVPN客户箍软件要求如下:a)客户端密钥交换协议和安全报文协议应符合GM/Taaaa-20xx要求:注:(IPSeCVPN技术规范的G1.T标巾可即将发布,将在本标加发布前对“GM/Taaaa-20x*进行背换.b)应支持从智能IC卡、智能密码初匙电子文件证并中获取证书并利用证书实现与IpSeCVPN网关的连接:O应支持国内外主流操作系统:d)应支持IPv4、IPv6等网络协议:e)应支持IPSCCVPN穿越NAT的技术.f)客户端接入IPSeCVPN网关时应符合如下要求:D应选择国密密钥协商协议或国际密物协商协议其,I,一种:2)枭用国曲密钥协商1.议时,应遵循GM/Taaaa-
15、20xx,在协商时客户端应与IPSeCVPN网关选择一致的协商属性,具体包括加密算法、杂凑算法、认证方式等:3)采用国际密钥协商协议时,应遵循RFC2409.在协商时客户端应与IPSeCYPN网关选择一致的协商M性,具体包括如加密算法、朵凌算法、认证方式、I)H组信息等:4)客户端在密钥协商时是否支持NAT穿越应与IPSeCVPN网关保持一致:5)应支持扩展认证:6)应支持采用DHCPoverIPSec孙议获取IP地址:7)应支持ESP或A1.1.安全传怆协议,客户端应与IPSecVPN网关选择一致的传输协议:6.2.2IPSecVPN客户端硬件要求IPSccVPN客户端所使用的智能IC卡、智
16、能密码钥匙等坡件应支持国家密码管理局规定的算法,并符合GRTOO1.e-2012和闾“0017-2012的相关要求.63安全管理要求6.3.1系统管理要求系统管理要求按照不同安全性要求,分为基本要求和增强要求,具体如下:a)基本要求1)IPS。CVPN设备的业务处理能力应具备冗氽空间,满足业务高峥期及后期业务扩展需要:2)应支持对IpSeCVPN设备运行状况、网络流取、用户行为、管理员行为等进行日志记录:3)应支持对网络设f的管理员登录地址进行限制;4)身份答别信也应具有不易被口用的特点,口令应有更杂度要求并定期更换:5)应启用IpSeCYPN登录失败处理功能.设置采取结束会话、限制非法登录次
17、数和当网络登录连接超时自动退出等措施:6)当时IPSeCVPN设备iS行远程管理时,应采用SSIkSS1.等安全方式:b)墙强要求对于安全性要求较高的情况,如安全等级保护第三级及以上的信息系统应用IPSeCYPN时,除满足基本要求外.还应符合以下要求:1)应按照对业务服务的求要性来指定带宽分配优先级别:2)应能弊根据设的记录数据进行分析,并由第三方审计系统生成审计报表:3)应由内部人员或上级单位定期进行全面安全检查,检查内容包括现有安全技术措施的有效性、安全无设与安全策略的一致性、安全管理制度的执行情况等.4) IPSecVPN客户端应采用通过国家认证的CA中心触发的证书实现IKE协商,加密算
18、法应使用国家密码管理局规定的对称算法。5) IPSecYPN客户端的证书应采用硬证书(介质证书,比如智能密码例匙等).6.3.2数字证书管理要求63.21设备数字证书管理设招证书应遵循PKI相关标准,将单位信息和区域信息在证书DN中体现.网关的设备证书的有效期宜大于网关的生命周期,6322客户端数字证书管理IPSccVPN客户端证书宜采用硬件智能密眄钥匙等承载的证书.客户端证书应遵循PK1.相为标准,将单位信息.和区域信息在证书DN中体现.客户玷证书丢失或损坏时,应当及时到证书颁发部门办理挂失、吊销、重新注册等手续.6. 3.3地址管理要求7. 3.3.1地址规划应对IPsVCYPN网关及客户
19、端地址进行统一规划,迸结唯一性、连续性和可扩展性原则。8. 3.3.2地址分配客户端可从网关的M1.CP地址池中获取地址,网关外网口地址宜采用公网地址或Xj外服务地址,网关内网口地址宣采用私有地址或内部互联地址.9. 3.4其他要求密初管理、数据管理、人员笆理和设备管理应符合GM,Taaaa20NX中6.3的相关要求。注:(1.1.cN技术规苑的GMZT标准号即将发布,将在本标准发布的对“(;小I;,皿,2Dx”J1.h书换.7实施指南9.1 概述基于IPSeCVpN技术建谀安全接入平台或系统的实施过程可划分为需求分析、方案设计、毛置实施、测试与备案、运行管理等五个阶段。9.2 需求分析7.
20、2.1IPSecVPN设备的功能与性能需求根据业务系统数品、业务流业等现状,提出湎足业务需求的IpSeCVPN设侪的功能、性能指标要求。10. 2.2管理需求从设备管理、密钥管理、证书管理、权限管理、配以管理、口忐管理等方面提困相应的管理衢求。10.1 案设计10.1.1 述方案设计是在需求分析的基础上,对建设实族方案进行设计,并完成方案设计文档。10.1.2 3.2接入方案设计通过分析业务系统需求,结合机构当前网络拓扑.给出IPSeCY用安全接入的实现方式,包括网关、客户然的部署位置、链路拓扑、连接方式等。10.1.3 理方案设计根据得求分析结果和6.3的要求进行管理方案设计.10.2 置实
21、施在部署实俺前,需要做好如下准备:a)设备选型根据需求分析结果,按6KWPSecVPN网关进行选型,并要求网关设备厂商按6.2要求提供IPScCVPN客户端软件:IPSecVPN设备应选用国家主管部门认证许可的产品:b)数字证书申请申请IPSeCVPN设招证书、管理员证书和客户端证书:C)IP地址申请1谢IPSecVPMw关地址池及设备管理IP地址;d)备份疑路申请可根据业务系统重要性,向不同的运营商申请备份琏路:e)稳定保障在实施前,应制定网络割接方案,应急回退方案等,以保障接入业务系统运行的稳定性、连货性。7.4.2IPSeCVPN设备部署根据73.2完成网关和客户端等设备的部潜.网美部署
22、:IPSeCVPN网美一般部署在互联网出口,外网口连接互岷网,内网口连接内部网络。客户端部署:在终端上安装IPSeCYPN客户端软件,如果用数字证H,可配备智能ICR、智能密码钥匙密码等硬件介质.7.4.3IPSecVPN设各配置IPSecVPN设符部署完隼后.应完成设备地址配置、证书导入、V”隧道配置、YPN策略配置、集中管理闻置、接入用户和认证服务器配置等具体配置工作.7.4.4系统联调IPSeCVPN设符应根据需要与统一身价签别、授权访问控制、设需集中管理等相关的系统、应用进行联潮测试.7.5测试与备案设需部署配置后,应制定测试方案,对各项功能、性能、业务等进行联调测试。测试完成后.应对
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息安全技术 IPSec VPN安全接入基本要求与实施指南 信息 安全技术 VPN 安全 接入 基本要求 实施 指南
链接地址:https://www.desk33.com/p-1548937.html