进网许可认证、交换路由设备检测项目更新25年1月起

ops/2024/12/22 18:24:22/

实施时间

2025年1月1日起实施

涉及设备范围

核心路由器、边缘路由器、以太网交换机、三层交换机、宽带网络接入服务器(BNAS)

11 (2).png

新增检测依据

GBT41266-2022网络关键设备安全检测方法交换机设备

GBT41267-2022网络关键设备安全技术要求交换机设备

GB/T41268-2022网络关键设备安全检测方法路由器设备

GB/T41269-2022网络关键设备安全技术要求路由器设备

YD/T3125.2-2019通信用增强型SFP光收发合一模块(SFP+)第2部分:25Gbit/s

标准换版

标准号

原版本

新版本

标准名称

YD/T1097

2009

2023

路由器设备技术要求核心路由器

YD/T1098

2009

2023

路由器设备测试方法边缘路由器

YD/T 1141

2007

2022

以太网交换机测试方法

YD/T1156

2009

2023

路由器设备测试方法核心路由器

YD/T1439

2006

2023

路由器设备安全测试方法核心路由器(基于IPv4)

22.png

主要修订内容

扩容换证时补充安全测试

针对在进网时为非网络关键设备,后续又升级为网络关键设备的,企业在申请扩容换证时,除提交网安局认可的网络关键设备安全检测报告外,还应按照《路由器国标》《交换机国标》补充安全检测

增加25G接口测试

增加了安全相关检测项目。检测项目依据新路由器和交换机国标(可以覆盖通用国标40050)进行了增加和细化

缩减部分功能和协议一致性测试项目

所有协议、功能、安全测试项目梳理后与检验依据标准的写法一一对应

安全功能测试内容-主要更新内容

1设备标识安全

鉴别提示信息安全:用户登录通过鉴别前的提示信息应避免包含设备软件版本、型号等敏感信息

2冗余、备份恢复与异常检测

热插拔功能:部分关键部件应支持热插拔

独立管理接口功能:应提供独立的管理接口

3漏洞和恶意程序防范

-无

4预装软件启动及更新安全

软件更新包完整性校验功能:应支持软件更新包完整性校验

更新失败恢复功能:更新失败时设备应能够恢复到更新前的正常工作状态

网络更新安全通道功能:对于采用网络更新方式的,应支持非明文通道传输更新数据

更新源可用性:应具备稳定可用的渠道提供软件更新源

5访问控制安全(默认状态安全)

会话过滤功能:原为受控资源访问控制功能

访问控制列表功能

6用户身份标识与鉴别

身份鉴别信息声明:应不存在未向用户公开的身份鉴别信息

鉴别失败处理功能:鉴别失败时,应返回最少且无差别信息

7日志审计安全

日志信息断电保护功能:保证设备异常断电恢复后,已记录的日志不丢失

8通信安全

路由通信协议认证功能:路由通信协议应支持非明文路由认证功能。

TRLL协议认证(交换机适用):如果支持TRLL协议,应支持协议认证功能,如基于HMAC-SHA256等认证

9抵御常见攻击能力

大流量攻击防范能力

地址解析欺骗攻击防范能力:支持防范ARP/ND欺骗攻击功能

广播风暴攻击防范能力(交换机适用)

用户凭证猜解攻击防范能力:支持连续的非法登录尝试次数限制或其他安全策略

用户会话连接限制功能:防范资源消耗类拒绝服务攻击

WEB管理功能安全:例如注入攻击、重放攻击、权限绕过攻击、非法文件上传等

SNMP管理功能安全:例如权限绕过、信息泄露等

SSH管理功能安全:例如权限绕过、拒绝服务攻击等

Telnet管理功能安全:例如权限绕过、拒绝服务攻击等

RestAP!管理功能安全(交换机适用):例如API身份验证绕过攻击、HTTP身份绕过攻击、Oauth绕过攻击、拒绝服务攻击等

NETCONF管理功能安全:例如权限绕过、拒绝服务攻击等

FTP管理功能安全:例如目录遍历、权限绕过等

SFTP管理功能安全:例如目录遍历、权限绕过等

DHCP管理功能安全(路由器适用)防范DHCP拒绝服务攻击的能力

10数据安全

11安全保障要求

33.png

新增25G接口测试

平均发送光功率

中心波长

最小接收光功率

为适应技术发展趋势,在原来1000M、10G、40G、100G、400G等物理接口的基础上,

增加支持25G物理接口的测试。

依据的标准:

YDT3125.2-2019《通信用增强型SFP光收发合一模块(SFP+)第2部分:25Gbit/s》

核心路由器-进网要求

1、接口必须至少支持1000M、10G、25G、40G、100G、400G接口中的一种。

2、必须至少支持两种动态路由协议(路由协议须同时支持PV4和PV6版本),

其中BGP4和BGP4+协议必须支持。

3、必须支持GMPV2和MLD组播协议

4、如果测试某动态路由协议,那么相关路由协议安全测试必须与所测动态路由协议对应

边缘路由器-进网要求

1、接口必须至少支持10/100M、1000M、10G、25G、40G、100G、400G接口中的一种.

2、必须支持一种动态路由协议(路由协议须同时支持Pv4和Pv6版本)

3、如果测试某路由协议,那么相关路由协议安全测试必须与所测路由协议对应

三层交换机-进网要求

1、接口必须至少支持10/100M、1000M、10G、25G、40G、100G、400G接口中的一种。

2、必须至少支持一种动态路由协议(路由协议须同时支持PV4和IPV6版本),

3、如果测试某动态路由协议,那么相关路由协议安全测试必须与所测动态路由协议对应

以太网交换机-进网要求

1、增加25G、400G接口

2、增加网络关键设备安全测试项目

3、管理接口必须同时支持PV4/V6管理


http://www.ppmy.cn/ops/144089.html

相关文章

[oeasy]python054_python有哪些关键字_keyword_list_列表_reserved_words

python有哪些关键字_keyword_list_列表_reserved_words 回忆上次内容 hello world 不是 从来就有的 来自于 c语言 print、小括号 和 双引号 也来自于 c语言 添加图片注释,不超过 140 字(可选) python 标识符 的 命名规则 依然 完全 学习…

[手机Linux] 六,ubuntu18.04私有网盘(NextCloud)安装

一,LNMP介绍 LNMP一键安装包是一个用Linux Shell编写的可以为CentOS/RHEL/Fedora/Debian/Ubuntu/Raspbian/Deepin/Alibaba/Amazon/Mint/Oracle/Rocky/Alma/Kali/UOS/银河麒麟/openEuler/Anolis OS Linux VPS或独立主机安装LNMP(Nginx/MySQL/PHP)、LNMPA(Nginx/MySQ…

基于 SSM 和 Vue 架构的新锐台球厅管理系统:创新设计引领高效实现

1系统概述 1.1 研究背景 如今互联网高速发展,网络遍布全球,通过互联网发布的消息能快而方便的传播到世界每个角落,并且互联网上能传播的信息也很广,比如文字、图片、声音、视频等。从而,这种种好处使得互联网成了信息传…

SQL进阶技巧:如何计算商品需求与到货队列表进出计划?

目录 0 需求描述 1 数据准备 2 问题分析 3 小结 累计到货数量计算 出货数量计算 剩余数量计算 0 需求描述 假设现有多种商品的订单需求表 DEMO_REQUIREMENT,以及商品的到货队列表 DEMO_ARR_QUEUE,要求按照业务需要,设计一个报表&#…

MFC/C++学习系列之简单记录6

MFC/C学习系列之简单记录6 前言CAboutDlg和CMFCtest1Dlg的区别MSFlexGrid的限制输入其他方式 CWndCDC总结 前言 简单的记录一下! CAboutDlg和CMFCtest1Dlg的区别 在使用添加事件后,出现两者,并且在CAboutDlg中无法使用已经定义的控件&#x…

算法 计算大的长方形容器中,存放一排小长形容器,计算出小长形容器中最后一个元素的x坐标的位置的实现方法

1、先上个图: 2、说明 1)中间的蓝色长方形是里面的橙色长方形的容器,比如第一个图中width2width3,因为只有一个,第二个图中有二个小的长方形,也就是说width22width3,第三个图中有3个小长方形&a…

DA-CLIP:Controlling Vision-Language Models for Universal Image Restoration

conference:2024 ICLR paper:https://arxiv.org/pdf/2310.01018 code:https://github.com/Algolzw/daclip-uir 文章目录 作者动机核心思想常见解决方案挑战本文解决方法 贡献方法基本框架Controller的优化与Loss函数数据对的生成基本框架数据…

GPT人工智能在医疗文档中的应用

应用场景 用于文档的整理。主要是针对医疗方面的文档整理。病人在打官司或者办理其他业务时,需要把很多文档整理成册并添加目录、编写概要(Summary)。这些文档有电子版本的,有纸质的扫描件,还有拍照(一般是…