GB/T 46240.2-2025 IPv6网络设备安全技术要求和测试方法 第2部分:交换机

GB/T 46240.2-2025 Security requirements and testing methods of IPv6 network equipment—Part 2:Switch

国家标准 中文简体 现行 页数:40页 | 格式:PDF

基本信息

标准号
GB/T 46240.2-2025
标准类型
国家标准
标准状态
现行
中国标准分类号(CCS)
国际标准分类号(ICS)
发布日期
2025-08-29
实施日期
2025-12-01
发布单位/组织
国家市场监督管理总局、国家标准化管理委员会
归口单位
全国通信标准化技术委员会(SAC/TC 485)
适用范围
本文件规定了支持IPv6能力的交换机的安全架构,以及数据平面、控制平面、管理平面的安全技术要求,描述了相应的测试方法。
本文件适用于支持IPv6能力的交换机设备的设计、开发和测试。

发布历史

文前页预览

研制信息

起草单位:
中国信息通信研究院、华为技术有限公司、国家计算机网络应急技术处理协调中心、国家石油天然气管网集团有限公司、中讯邮电咨询设计院有限公司、中兴通讯股份有限公司、国家工业信息安全发展研究中心、中国福利会国际和平妇幼保健院、山石网科通信技术股份有限公司、哈尔滨华德学院
起草人:
葛裴、夏立强、刘述、胡俊理、王文磊、瞿洁武、王力、李长连、王东博、周继华、刘子贺、陈昌杰、徐俊、吴迪
出版信息:
页数:40页 | 字数:63 千字 | 开本: 大16开

内容描述

ICS33.040.40

CCSM32

中华人民共和国国家标准

/—

GBT46240.22025

IPv6网络设备安全技术要求和测试方法

:

第部分交换机

2

SecuritreuirementsandtestinmethodsofIPv6networkeuiment

yqgqp

:

Part2Switch

2025-08-29发布2025-12-01实施

国家市场监督管理总局

发布

国家标准化管理委员会

/—

GBT46240.22025

目次

前言…………………………Ⅴ

引言…………………………Ⅵ

1范围………………………1

2规范性引用文件…………………………1

3术语和定义………………1

4缩略语……………………1

5通则………………………2

6安全技术要求……………3

6.1数据平面安全………………………3

6.1.1标识和鉴别……………………3

6.1.2可信信道………………………3

6.1.3系统访问………………………3

6.1.4资源分配………………………3

抗大流量攻击能力…………3

抗畸形包能力………………4

ND非法报文攻击防护……………………4

IPv6地址欺骗防护………………………4

组播报文抑制………………4

6.1.5安全审计………………………4

攻击溯源功能………………4

采样功能……………………4

6.1.6系统功能保护…………………5

6.1.7安全管理………………………5

6.2控制平面安全………………………5

6.2.1标识和鉴别……………………5

路由认证……………………5

ND报文鉴别功能…………5

智能无损存储网络认证……………………5

跨设备链路聚合认证………………………5

OenFlow认证……………5

p

6.2.2可信信道………………………5

6.2.3系统访问………………………6

6.2.4资源分配………………………6

/—

GBT46240.22025

MAC地址学习限制………………………6

关闭ICMPv6功能…………6

关闭Ho-b-Ho选项功能………………6

pyp

6.2.5安全审计………………………6

6.2.6系统功能保护…………………6

6.2.7安全管理………………………6

6.3管理平面安全………………………6

6.3.1标识和鉴别……………………6

6.3.2可信信道………………………6

6.3.3系统访问………………………7

访问控制安全………………7

串口访问……………………7

SSH访问…………………7

SNMP访问………………7

Web访问…………………7

6.3.4资源分配………………………7

6.3.5安全审计………………………8

6.3.6系统功能保护…………………8

6.3.7安全管理………………………8

分级分权管理………………8

不安全配置检查……………8

数字证书管理………………8

密码要求……………………8

7测试方法…………………8

7.1测试环境……………8

7.2数据平面安全测试…………………10

7.2.1标识和鉴别……………………10

802.1X接入认证功能……………………10

MAC接入认证功能………………………11

MAC地址漂移检测功能…………………11

7.2.2可信信道………………………11

7.2.3系统访问………………………11

7.2.4资源分配………………………12

抗大流量攻击能力………………………12

抗畸形包能力……………13

ND非法报文攻击防护…………………15

IPv6地址欺骗防护………………………15

/—

GBT46240.22025

组播报文抑制……………16

7.2.5安全审计………………………16

攻击溯源功能……………16

采样功能…………………16

7.2.6系统功能保护…………………16

7.2.7安全管理………………………17

7.3控制平面安全测试…………………17

7.3.1标识和鉴别……………………17

路由认证…………………17

ND报文鉴别功能………………………18

智能无损存储网络认证…………………19

跨设备链路聚合认证……………………20

OenFlow认证…………20

p

7.3.2可信信道………………………20

RIPng支持IPsec功能…………………20

OSPFv3支持IPsec功能…………………21

BGP4+支持TLS功能…………………21

7.3.3系统访问………………………21

BGP4+入向路由过滤功能………………21

BGP4+出向路由过滤功能………………21

基于BGP4+属性的路由过滤功能……………………22

路由重分布中的路由过滤功能…………22

7.3.4资源分配………………………22

MAC地址学习限制………………………22

关闭ICMPv6功能………………………23

关闭Ho-b-Ho选项功能……………23

pyp

7.3.5安全审计………………………23

7.3.6系统功能保护…………………23

7.3.7安全管理………………………24

7.4管理平面安全测试…………………24

7.4.1标识和鉴别……………………24

7.4.2可信信道………………………24

SSH………………………24

TLS………………………24

7.4.3系统访问………………………25

访问控制安全……………25

串口访问…………………25

/—

GBT46240.22025

SSH访问…………………25

SNMP访问………………26

Web访问…………………26

7.4.4资源分配………………………26

管理平面协议防范异常报文攻击………26

管理平面协议防范拒绝服务攻击………27

7.4.5安全审计………………………27

7.4.6系统功能保护…………………27

敏感数据加密保存………………………27

安全启动功能……………27

预装软件启动及更新安全………………28

7.4.7安全管理………………………28

分级分权管理……………28

不安全配置检查…………28

数字证书管理……………28

参考文献……………………29

/—

GBT46240.22025

前言

/—《:》

本文件按照标准化工作导则第部分标准化文件的结构和起草规则的规定

GBT1.120201

起草。

/《》。/

本文件是网络设备安全技术要求和测试方法的第部分已经

GBT46240IPv62GBT46240

发布了以下部分:

———:;

第部分路由器

1

———:。

第部分交换机

2

。。

请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别专利的责任

本文件由中华人民共和国工业和信息化部提出。

(/)。

本文件由全国通信标准化技术委员会SACTC485归口

:、、

本文件起草单位中国信息通信研究院华为技术有限公司国家计算机网络应急技术处理协调中

、、、、

心国家石油天然气管网集团有限公司中讯邮电咨询设计院有限公司中兴通讯股份有限公司国家工

、、、

业信息安全发展研究中心中国福利会国际和平妇幼保健院山石网科通信技术股份有限公司哈尔滨

华德学院。

:、、、、、、、、、、

本文件主要起草人葛裴夏立强刘述胡俊理王文磊瞿洁武王力李长连王东博周继华

、、、。

刘子贺陈昌杰徐俊吴迪

/—

GBT46240.22025

引言

《()》,

根据关于加快推进互联网协议第六版IPv6规模部署和应用工作的通知为加快解决网络设备

,,。

IPv6安全方面的缺失推动IPv6规模部署和应用创新成果标准化我国制定了一系列IPv6应用标准

,/《》

其中GBT46240IPv6网络设备安全技术要求和测试方法是为规范和指导我国IPv6规模部署的顺

,。

利推进而制定的标准拟由两个部分构成

———:。。

第部分路由器目的在于提出并规范路由器安全开发和应用

1IPv6

———:。。

第部分交换机目的在于提出并规范交换机安全开发和应用

2IPv6

/—

GBT46240.22025

IPv6网络设备安全技术要求和测试方法

:

第部分交换机

2

1范围

,、、

本文件规定了支持IPv6能力的交换机的安全架构以及数据平面控制平面管理平面的安全技术

,。

要求描述了相应的测试方法

、。

本文件适用于支持IPv6能力的交换机设备的设计开发和测试

2规范性引用文件

。,

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款其中注日期的引用文

,;,()

件仅该日期对应的版本适用于本文件不注日期的引用文件其最新版本包括所有的修改单适用于

本文件。

/信息安全技术术语

GBT25069

/—网络关键设备安全技术要求交换机设备

GBT412672022

3术语和定义

/界定的以及下列术语和定义适用于本文件。

GBT25069

3.1

交换机switch

利用内部交换机制来提供联网设备之间连通性的设备。

:()。

注交换机中的交换机制通常在开放系统互联参考模型的第层或第层实现

OSI23

[:/—,]

来源GBT4126720223.1

4缩略语

下列缩略语适用于本文件。

:()

ACL访问控制列表AccessControlList

:边界网关协议()

BGP4+IPv6BorderGatewaProtocolforIPv6

y

:()

CGA加密生成地址CrtorahicallGeneratedAddress

ypgpy

:()

CLI命令行接口Command-LineInterface

:()

CPU中央处理器CentralProcessinUnit

g

:()

DAD重复地址探测DulicateAddressDetection

p

:()

DUT被测设备DeviceUnderTest

:()

HMAC散列消息验证码HashedMessaeAuthenticationCode

g

:()

HTTPS超文本传输安全协议HertextTransferProtocolSecure

yp

:()

ICMPv6互联网控制管理协议版本6InternetControlManaementProtocolversion6

g

:()

IPsec互联网协议安全InternetProtocolsecurit

y

1

定制服务