GB/T 46240.2-2025 IPv6网络设备安全技术要求和测试方法 第2部分:交换机
GB/T 46240.2-2025 Security requirements and testing methods of IPv6 network equipment—Part 2:Switch
基本信息
本文件适用于支持IPv6能力的交换机设备的设计、开发和测试。
发布历史
-
2025年08月
文前页预览
研制信息
- 起草单位:
- 中国信息通信研究院、华为技术有限公司、国家计算机网络应急技术处理协调中心、国家石油天然气管网集团有限公司、中讯邮电咨询设计院有限公司、中兴通讯股份有限公司、国家工业信息安全发展研究中心、中国福利会国际和平妇幼保健院、山石网科通信技术股份有限公司、哈尔滨华德学院
- 起草人:
- 葛裴、夏立强、刘述、胡俊理、王文磊、瞿洁武、王力、李长连、王东博、周继华、刘子贺、陈昌杰、徐俊、吴迪
- 出版信息:
- 页数:40页 | 字数:63 千字 | 开本: 大16开
内容描述
ICS33.040.40
CCSM32
中华人民共和国国家标准
/—
GBT46240.22025
IPv6网络设备安全技术要求和测试方法
:
第部分交换机
2
—
SecuritreuirementsandtestinmethodsofIPv6networkeuiment
yqgqp
:
Part2Switch
2025-08-29发布2025-12-01实施
国家市场监督管理总局
发布
国家标准化管理委员会
/—
GBT46240.22025
目次
前言…………………………Ⅴ
引言…………………………Ⅵ
1范围………………………1
2规范性引用文件…………………………1
3术语和定义………………1
4缩略语……………………1
5通则………………………2
6安全技术要求……………3
6.1数据平面安全………………………3
6.1.1标识和鉴别……………………3
6.1.2可信信道………………………3
6.1.3系统访问………………………3
6.1.4资源分配………………………3
抗大流量攻击能力…………3
抗畸形包能力………………4
ND非法报文攻击防护……………………4
IPv6地址欺骗防护………………………4
组播报文抑制………………4
6.1.5安全审计………………………4
攻击溯源功能………………4
采样功能……………………4
6.1.6系统功能保护…………………5
6.1.7安全管理………………………5
6.2控制平面安全………………………5
6.2.1标识和鉴别……………………5
路由认证……………………5
ND报文鉴别功能…………5
智能无损存储网络认证……………………5
跨设备链路聚合认证………………………5
OenFlow认证……………5
p
6.2.2可信信道………………………5
6.2.3系统访问………………………6
6.2.4资源分配………………………6
Ⅰ
/—
GBT46240.22025
MAC地址学习限制………………………6
关闭ICMPv6功能…………6
关闭Ho-b-Ho选项功能………………6
pyp
6.2.5安全审计………………………6
6.2.6系统功能保护…………………6
6.2.7安全管理………………………6
6.3管理平面安全………………………6
6.3.1标识和鉴别……………………6
6.3.2可信信道………………………6
6.3.3系统访问………………………7
访问控制安全………………7
串口访问……………………7
SSH访问…………………7
SNMP访问………………7
Web访问…………………7
6.3.4资源分配………………………7
6.3.5安全审计………………………8
6.3.6系统功能保护…………………8
6.3.7安全管理………………………8
分级分权管理………………8
不安全配置检查……………8
数字证书管理………………8
密码要求……………………8
7测试方法…………………8
7.1测试环境……………8
7.2数据平面安全测试…………………10
7.2.1标识和鉴别……………………10
802.1X接入认证功能……………………10
MAC接入认证功能………………………11
MAC地址漂移检测功能…………………11
7.2.2可信信道………………………11
7.2.3系统访问………………………11
7.2.4资源分配………………………12
抗大流量攻击能力………………………12
抗畸形包能力……………13
ND非法报文攻击防护…………………15
IPv6地址欺骗防护………………………15
Ⅱ
/—
GBT46240.22025
组播报文抑制……………16
7.2.5安全审计………………………16
攻击溯源功能……………16
采样功能…………………16
7.2.6系统功能保护…………………16
7.2.7安全管理………………………17
7.3控制平面安全测试…………………17
7.3.1标识和鉴别……………………17
路由认证…………………17
ND报文鉴别功能………………………18
智能无损存储网络认证…………………19
跨设备链路聚合认证……………………20
OenFlow认证…………20
p
7.3.2可信信道………………………20
RIPng支持IPsec功能…………………20
OSPFv3支持IPsec功能…………………21
BGP4+支持TLS功能…………………21
7.3.3系统访问………………………21
BGP4+入向路由过滤功能………………21
BGP4+出向路由过滤功能………………21
基于BGP4+属性的路由过滤功能……………………22
路由重分布中的路由过滤功能…………22
7.3.4资源分配………………………22
MAC地址学习限制………………………22
关闭ICMPv6功能………………………23
关闭Ho-b-Ho选项功能……………23
pyp
7.3.5安全审计………………………23
7.3.6系统功能保护…………………23
7.3.7安全管理………………………24
7.4管理平面安全测试…………………24
7.4.1标识和鉴别……………………24
7.4.2可信信道………………………24
SSH………………………24
TLS………………………24
7.4.3系统访问………………………25
访问控制安全……………25
串口访问…………………25
Ⅲ
/—
GBT46240.22025
SSH访问…………………25
SNMP访问………………26
Web访问…………………26
7.4.4资源分配………………………26
管理平面协议防范异常报文攻击………26
管理平面协议防范拒绝服务攻击………27
7.4.5安全审计………………………27
7.4.6系统功能保护…………………27
敏感数据加密保存………………………27
安全启动功能……………27
预装软件启动及更新安全………………28
7.4.7安全管理………………………28
分级分权管理……………28
不安全配置检查…………28
数字证书管理……………28
参考文献……………………29
Ⅳ
/—
GBT46240.22025
前言
/—《:》
本文件按照标准化工作导则第部分标准化文件的结构和起草规则的规定
GBT1.120201
起草。
/《》。/
本文件是网络设备安全技术要求和测试方法的第部分已经
GBT46240IPv62GBT46240
发布了以下部分:
———:;
第部分路由器
1
———:。
第部分交换机
2
。。
请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别专利的责任
本文件由中华人民共和国工业和信息化部提出。
(/)。
本文件由全国通信标准化技术委员会SACTC485归口
:、、
本文件起草单位中国信息通信研究院华为技术有限公司国家计算机网络应急技术处理协调中
、、、、
心国家石油天然气管网集团有限公司中讯邮电咨询设计院有限公司中兴通讯股份有限公司国家工
、、、
业信息安全发展研究中心中国福利会国际和平妇幼保健院山石网科通信技术股份有限公司哈尔滨
华德学院。
:、、、、、、、、、、
本文件主要起草人葛裴夏立强刘述胡俊理王文磊瞿洁武王力李长连王东博周继华
、、、。
刘子贺陈昌杰徐俊吴迪
Ⅴ
/—
GBT46240.22025
引言
《()》,
根据关于加快推进互联网协议第六版IPv6规模部署和应用工作的通知为加快解决网络设备
,,。
IPv6安全方面的缺失推动IPv6规模部署和应用创新成果标准化我国制定了一系列IPv6应用标准
,/《》
其中GBT46240IPv6网络设备安全技术要求和测试方法是为规范和指导我国IPv6规模部署的顺
,。
利推进而制定的标准拟由两个部分构成
———:。。
第部分路由器目的在于提出并规范路由器安全开发和应用
1IPv6
———:。。
第部分交换机目的在于提出并规范交换机安全开发和应用
2IPv6
Ⅵ
/—
GBT46240.22025
IPv6网络设备安全技术要求和测试方法
:
第部分交换机
2
1范围
,、、
本文件规定了支持IPv6能力的交换机的安全架构以及数据平面控制平面管理平面的安全技术
,。
要求描述了相应的测试方法
、。
本文件适用于支持IPv6能力的交换机设备的设计开发和测试
2规范性引用文件
。,
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款其中注日期的引用文
,;,()
件仅该日期对应的版本适用于本文件不注日期的引用文件其最新版本包括所有的修改单适用于
本文件。
/信息安全技术术语
GBT25069
/—网络关键设备安全技术要求交换机设备
GBT412672022
3术语和定义
/界定的以及下列术语和定义适用于本文件。
GBT25069
3.1
交换机switch
利用内部交换机制来提供联网设备之间连通性的设备。
:()。
注交换机中的交换机制通常在开放系统互联参考模型的第层或第层实现
OSI23
[:/—,]
来源GBT4126720223.1
4缩略语
下列缩略语适用于本文件。
:()
ACL访问控制列表AccessControlList
:边界网关协议()
BGP4+IPv6BorderGatewaProtocolforIPv6
y
:()
CGA加密生成地址CrtorahicallGeneratedAddress
ypgpy
:()
CLI命令行接口Command-LineInterface
:()
CPU中央处理器CentralProcessinUnit
g
:()
DAD重复地址探测DulicateAddressDetection
p
:()
DUT被测设备DeviceUnderTest
:()
HMAC散列消息验证码HashedMessaeAuthenticationCode
g
:()
HTTPS超文本传输安全协议HertextTransferProtocolSecure
yp
:()
ICMPv6互联网控制管理协议版本6InternetControlManaementProtocolversion6
g
:()
IPsec互联网协议安全InternetProtocolsecurit
y
1
定制服务
推荐标准
- GB/T 23312.6-2009 漆包铝圆绕组线 第6部分:180级聚酯或聚酯亚胺/聚酰胺复合漆包铝圆线 2009-03-19
- GB/T 23311-2009 240级芳族聚酰亚胺薄膜绕包铜圆线 2009-03-19
- GB/T 23312.4-2009 漆包铝圆绕组线 第4部分:155级聚酯漆包铝圆线 2009-03-19
- GB/T 23316-2009 工作服 防静电性能的要求及试验方法 2009-03-19
- GB/T 23312.3-2009 漆包铝圆绕组线 第3部分:130级聚酯漆包铝圆线 2009-03-19
- GB/T 23312.7-2009 漆包铝圆绕组线 第7部分:200级聚酯或聚酯亚胺/聚酰胺酰亚胺复合漆包铝圆线 2009-03-19
- GB/T 23312.5-2009 漆包铝圆绕组线 第5部分:180级聚酯亚胺漆包铝圆线 2009-03-19
- GB/T 23315-2009 粘扣带 2009-03-19
- GB/T 23314-2009 领带 2009-03-19
- GB/T 23312.1-2009 漆包铝圆绕组线 第1部分:一般规定 2009-03-19