GB/T 20281-2020 信息安全技术 防火墙安全技术要求和测试评价方法
GB/T 20281-2020 Information security technology—Security technical requirements and testing assessment approaches for firewall
基本信息
发布历史
-
2006年05月
-
2015年05月
-
2020年04月
研制信息
- 起草单位:
- 公安部第三研究所、奇安信科技集团股份有限公司、北京天融信网络安全技术有限公司、网神信息技术(北京)股份有限公司、北京神州绿盟科技有限公司、杭州美创科技有限公司、北京网康科技有限公司、中国信息安全研究院有限公司、中国电子技术标准化研究院、中国网络安全审查技术与认证中心、中国信息安全测评中心、国家计算机网络与信息安全管理中心、北京安华金和科技有限公司、深信服科技股份有限公司、启明星辰信息技术集团股份有限公司、沈阳东软系统集成工程有限公司、新华三技术有限公司、蓝盾信息安全技术股份有限公司、北京中安星云软件技术有限公司、上海上讯信息技术股份有限公司
- 起草人:
- 俞优、王志佳、邹春明、陆臻、沈亮、陆磊、顾健、吴云坤、熊瑛、雷晓锋、叶晓虎、周杰、王伟、陈华平、吴亚东、谢建业、王猛、谌德俊、潘云、申永波、杨晨、王晖
- 出版信息:
- 页数:58页 | 字数:112 千字 | 开本: 大16开
内容描述
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。犐犆犛35.040
犔80
/—
犌犅犜202812020
/—,/—,/—/—
GBT200102005GBT202812015GBT315052015GBT329172016
—
犐狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狋犲犮犺狀狅犾狅犛犲犮狌狉犻狋狋犲犮犺狀犻犮犪犾狉犲狌犻狉犲犿犲狀狋狊犪狀犱
狔犵狔狔狇
狋犲狊狋犻狀犪狊狊犲狊狊犿犲狀狋犪狉狅犪犮犺犲狊犳狅狉犳犻狉犲狑犪犾犾
犵狆狆
2020042820201101
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
/—
犌犅犜202812020
目次
前言…………………………Ⅰ
1范围………………………1
2规范性引用文件…………………………1
3术语和定义………………1
4缩略语……………………2
5概述………………………3
6安全技术要求……………3
6.1安全功能要求………………………3
6.2自身安全要求………………………9
6.3性能要求……………10
6.4安全保障要求………………………12
7测评方法…………………14
7.1测评环境……………14
7.2安全功能测评………………………15
7.3自身安全测评………………………31
7.4性能测评……………33
7.5安全保障测评………………………36
附录(规范性附录)防火墙分类及安全技术要求等级划分…………
A42
A.1概述………………42
A.2网络型防火墙……………………42
A.3WEB应用防火墙…………………44
A.4数据库防火墙……………………45
A.5主机型防火墙……………………47
附录(规范性附录)防火墙分类及测评方法等级划分………………
B49
B.1概述…………………49
B.2网络型防火墙………………………49
B.3WEB应用防火墙…………………51
B.4数据库防火墙………………………52
B.5主机型防火墙………………………54
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
/—
犌犅犜202812020
信息安全技术防火墙安全
技术要求和测试评价方法
1范围
本标准规定了防火墙的等级划分、安全技术要求及测评方法。
本标准适用于防火墙的设计、开发与测试。
2规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文
件。,()。
凡是不注日期的引用文件其最新版本包括所有的修改单适用于本文件
/—信息技术安全技术信息技术安全评估准则第部分:安全保障组件
GBT18336.320153
/—信息安全技术术语
GBT250692010
3术语和定义
/—界定的以及下列术语和定义适用于本文件。
GBT250692010
3.1
防火墙犳犻狉犲狑犪犾犾
对经过的数据流进行解析,并实现访问控制及安全防护功能的网络安全产品。
注:根据安全目的、实现原理的不同,通常可分为网络型防火墙、应用防火墙、数据库防火墙和主机型防火
WEB
墙等。
3.2
网络型防火墙狀犲狋狑狅狉犽犫犪狊犲犱犳犻狉犲狑犪犾犾
部署于不同安全域之间,对经过的数据流进行解析,具备网络层、应用层访问控制及安全防护功能
的网络安全产品。
3.3
犠犈犅应用防火墙狑犲犫犪犾犻犮犪狋犻狅狀犳犻狉犲狑犪犾犾
狆狆
,/,
部署于WEB服务器前端对流经的HTTPHTTPS访问和响应数据进行解析具备WEB应用的
访问控制及安全防护功能的网络安全产品。
3.4
数据库防火墙犱犪狋犪犫犪狊犲犳犻狉犲狑犪犾犾
部署于数据库服务器前端,对流经的数据库访问和响应数据进行解析,具备数据库的访问控制及安
全防护功能的网络安全产品。
3.5
主机型防火墙犺狅狊狋犫犪狊犲犱犳犻狉犲狑犪犾犾
部署于计算机(包括个人计算机和服务器)上,提供网络层访问控制、应用程序访问限制和攻击防护
功能的网络安全产品。
1
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
/—
犌犅犜202812020
3.6
反向代理狉犲狏犲狉狊犲狉狅狓
狆狔
作为服务器端的代理使用,代替服务器接受来自客户端的请求,然后将请求转发给内部服务器,并
将从服务器上得到的结果返回给请求客户端的一种部署模式。
3.7
拖库攻击犱狉犪犪狋狋犪犮犽
犵
通过非授权获得数据库访问或数据库所在操作系统的权限,批量下载数据库中数据或数据库数据
文件的恶意行为。
3.8
撞库攻击犪犮犮狅狌狀狋犮狉犲犱犲狀狋犻犪犾犲狀狌犿犲狉犪狋犻狅狀犪狋狋犪犮犽
批量尝试碰撞数据库数据的恶意行为。
注:、,,。
如通过收集已泄露已知的用户和密码信息生成对应的字典表并以此批量尝试登录其他的应用系统
4缩略语
下列缩略语适用于本文件。
:()
BGP边界网关协议BorderGatewaProtocol
y
:()
CSRF跨站请求伪造Crosssitereuestforer
qgy
:非军事化区()
DMZDemilitarizedZone
:目的网络地址转换()
DNATDestinationNAT
:()
FTP文件传输协议FileTransferProtocol
:()
HTTP超文本传输协议HertextTransferProtocol
yp
:安全超文本传输协议()
HTTPSHertextTransferProtocoloverSecureSocketLaer
ypy
:网间控制报文协议()
ICMPInternetControlMessaesProtocol
g
:互联网邮件访问协议()
IMAPInternetMailAccessProtocol
:网际协议()
IPInternetProtocol
:()
IPV6互联网协议第六版InternetProtocolV6
:站内自动隧道寻址协议()
ISATAPIntraSiteAutomaticTunnelAddressinProtocol
g
:介质访问控制()
MACMediaAccessControl
:网络地址转换()
NATNetworkAddressTranslation
:网络时间协议()
NTPNetworkTimeProtocol
:开放式最短路径优先()
OSPFOenShortestPathFirst
p
:对等网络()
P2PPeertoeer
p
:路由信息协议()
RIPRoutinInformationProtocol
g
:()
SNAT源网络地址转换SourceNAT
:简单网络管理协议()
SNMPSimleNetworkManaementProtocol
pg
:结构化查询语言()
SQLStructuredQuerLanuae
ygg
:系统日志()
SYSLOGSstemLo
yg
:统一资源定位器()
URLUniformResourceLocator
:()
WEB万维网WorldWideWEB
:跨站脚本()
XSSCrossSiteScritin
pg
2
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
/—
犌犅犜202812020
5概述
防火墙是作用于不同安全域之间,具备访问控制及安全防护功能的网络安全产品,主要分为网络型
、、、。
防火墙WEB应用防火墙数据库防火墙主机型防火墙或其组合
、、。
防火墙的安全技术要求分为安全功能要求自身安全要求性能要求和安全保障要求四个大类其
,,、、
中安全功能要求对防火墙应具备的安全功能提出具体要求包括组网与部署网络层控制应用层控
、;,
制攻击防护和安全审计与分析自身安全要求针对防火墙的自身安全提出具体的要求包括身份标识
与鉴别、管理能力、管理审计、管理方式和安全支撑系统;性能要求则是对防火墙应达到的性能指标作出
,、、;
规定包括吞吐量延迟连接速率和并发连接数安全保障要求针对防火墙的生命周期过程提出具体要
,、、、。
求包括开发指导性文档生命周期支持测试和脆弱性评定
,
防火墙的等级分为基本级和增强级安全功能与自身安全的强弱以及安全保障要求的高低是等级
划分的具体依据,等级突出安全特性。其中,基本级产品的安全保障要求内容对应/—
GBT18336.3
,/—。
的级增强级产品的安全保障要求内容对应的级各类防
2015EAL2GBT18336.32015EAL4+
火墙(简称“产品”)的具体安全技术要求和等级划分详见附录,测评方法及等级划分详见附录。
AB
6安全技术要求
6.1安全功能要求
6.1.1组网与部署
6.1.1.1部署模式
产品应支持以下部署模式:
a)透明传输模式;
b)路由转发模式;
)反向代理模式。
c
6.1.1.2路由
6.1.1.2.1静态路由
产品应支持静态路由功能,且能配置静态路由。
6.1.1.2.2策略路由
具有多个相同属性网络接口(多个外部网络接口、多个内部网络接口或多个DMZ网络接口)的产
品,应支持策略路由功能,包括但不限于:
)基于源、目的策略路由;
aIP
b)基于接口的策略路由;
)基于协议和端口的策略路由;
c
d)基于应用类型的策略路由;
)基于多链路负载情况自动选择路由。
e
6.1.1.2.3动态路由
产品应支持动态路由功能,包括、或中一种或多种动态路由协议。
RIPOSPFBGP
3
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
/—
犌犅犜202812020
6.1.1.3高可用性
6.1.1.3.1冗余部署
“”、“”“”。
产品应支持主备主主或集群中的一种或多种冗余部署模式
6.1.1.3.2负载均衡
产品应支持负载均衡功能,能根据安全策略将网络流量均衡到多台服务器上。
设备虚拟化可选
6.1.1.4()
6.1.1.4.1虚拟系统
,,
若产品支持在逻辑上划分为多个虚拟子系统虚拟子系统间应支持隔离和独立管理包括但不
限于:
a)对虚拟子系统分别设置管理员,实现针对虚拟子系统的管理配置;
)、;
b虚拟子系统能分别维护路由表安全策略和日志系统
)对虚拟子系统的资源使用配额进行限制。
c
6.1.1.4.2虚拟化部署
若产品为虚拟化形态,应支持部署于虚拟化平台,并接受平台统一管理,包括但不限于:
)支持部署于一种虚拟化平台,如、、和等;
aVMwareESXiKVMCitrixXenserverHerV
yp
b)结合虚拟化平台实现产品资源弹性伸缩,根据虚拟化产品的负载情况动态调整资源;
)结合虚拟化平台实现故障迁移,当虚拟化产品出现故障时能实现自动更新、替换。
c
6.1.1.5犐犘狏6支持(可选)
6.1.1.5.1支持犐犘狏6网络环境
若产品支持IPv6,应支持在IPv6网络环境下正常工作,能有效运行其安全功能和自身安全
功能。
6.1.1.5.2协议一致性
,,、、
若产品支持IPv6应满足IPv6协议一致性的要求至少包括IPv6核心协议IPv6NDP协议IPv6
Autoconfig协议和ICMPv6协议。
6.1.1.5.3协议健壮性
若产品支持IPv6,应满足IPv6协议健壮性的要求,抵御IPv6网络环境下畸形协议报文攻击。
6.1.1.5.4支持犐犘狏6过渡网络环境
若产品支持IPv6,应支持在以下一种或多种IPv6过渡网络环境下工作:
协议转换将和两种协议相互转换
a),IPv4IPv6;
)隧道,将封装在中穿越网络,如、、等。
bIPv6IPv4IPv4IPv6overIPv4IPv6toIPv4ISATAP
4
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
/—
犌犅犜202812020
6.1.2网络层控制
6.1.2.1访问控制
6.1.2.1.1包过滤
产品的包过滤功能要求如下:
a)安全策略应使用最小安全原则,即除非明确允许,否则就禁止;
)安全策略应包含基于源地址、目的地址的访问控制;
bIPIP
)安全策略应包含基于源端口、目的端口的访问控制;
c
d)安全策略应包含基于协议类型的访问控制;
)安全策略应包含基于地址的访问控制;
eMAC
)安全策略应包含基于时间的访问控制;
f
),、、、
应支持用户自定义的安全策略安全策略包括地址地址端口协议类型和时间的部
MACIP
g
分或全部组合。
6.1.2.1.2网络地址转换
产品的网络地址转换功能要求如下:
)支持和;
aSNATDNAT
)应实现“多对一”地址转换,使得内部网络主机访问外部网络时,其源地址被转换;
bSNATIP
)应实现“一对多”地址转换,将的地址/端口映射为外部网络合法地址/端
cDNATDMZIPIP
口,使外部网络主机通过访问映射地址和端口实现对DMZ服务器的访问;
d)支持动态SNAT技术,实现“多对多”的SNAT。
6.1.2.1.3状态检测
,。
产品应支持基于状态检测技术的包过滤功能具备状态检测能力
6.1.2.1.4动态开放端口
产品应支持协议的动态端口开放,包括但不限于:
)协议;
aFTP
b)H.323等音视频协议。
/地址绑定
6.1.2.1.5犐犘犕犃犆
产品应支持自动或手工绑定/地址,当主机的地址、地址与/绑定表中不
IPMACIPMACIPMAC
一致时,阻止其流量通过。
6.1.2.2流量管理
6.1.2.2.1带宽管理
产品应支持带宽管理功能能根据策略调整客户端占用的带宽包括但不限于
,,:
)根据源、目的、应用类型和时间段的流量速率或总额进行限制;
aIPIP
)根据源、目的、应用类型和时间段设置保障带宽;
bIPIP
)在网络空闲时自动解除流量限制,并在总带宽占用率超过阈值时自动启用限制。
c
5
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
/—
犌犅犜202812020
6.1.2.2.2连接数控制
产品应支持限制单的最大并发会话数和新建连接速率,防止大量非法连接产生时影响网络
IP
性能。
6.1.2.2.3会话管理
在会话处于非活跃状态一定时间或会话结束后,产品应终止会话。
6.1.3应用层控制
6.1.3.1用户管控
产品应支持基于用户认证的网络访问控制功能,包括但不限于:
a)本地用户认证方式;
)结合第三方认证系统,如基于、服务器的认证方式。
bRadiusLDAP
6.1.3.2应用类型控制
产品应支持根据应用特征识别并控制各种应用类型,包括:
a)HTTP协议;
b)数据库协议;
)、、、和等常见协议;
cFTPTELNETSMTPPOP3IMAP
)、、、、;
d即时聊天类P2P类网络流媒体类网络游戏股票交易类等应用
)逃逸或隧道加密特点的应用,如加密代理类应用;
e
)自定义应用。
f
6.1.3.3应用内容控制
6.1.3.3.1犠犈犅应用
产品应支持基于以下内容对WEB应用的访问进行控制,包括但不限于:
a)URL网址,并具备分类网址库;
)传输内容的关键字;
bHTTP
)请求方式,包括、、、等;
cHTTPGETPOSTPUTHEAD
d)HTTP请求文件类型;
)协议头中各字段长度,包括eneralheader、、等;
eHTTPreuestheaderresonseheader
gqp
)上传文件类型;
fHTTP
)HTTP请求频率;
g
h)HTTP返回的响应内容,如服务器返回的出错信息等;
)支持流量解密。
iHTTPS
6.1.3.3.2数据库应用
产品应支持基于以下内容对数据库的访问进行控制,包括但不限于:
a)访问数据库的应用程序、运维工具;
b)数据库用户名、数据库名、数据表名和数据字段名;
)语句关键字、数据库返回内容关键字;
cSQL
d)影响行数、返回行数。
6
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
GB∕T20281-2020信息安全技术防火墙安全技术要求和测试评价方法,本标准规定了防火墙的等级划分、安全技术要求及测评方法。本标准适用于防火墙的设计、
开发与测试。
/—
犌犅犜202812020
6.1.3.3.3其他应用
产品应支持基于以下内容对、、、和等应用进行控制,包括但不
FTPTELNETSMTPPOP3IMAP
限于:
a)传输文件类型;
b)传输内容,如协议命令或关键字。
6.1.4攻击防护
6.1.4.1拒绝服务攻击防护
,,:
产品具备特征库应支持拒绝服务攻击防护功能包括但不限于
)攻击防护;
aICMPFlood
b)UDPFlood攻击防护;
)攻击防护;
cSYNFlood
定制服务
推荐标准
- JB/T 13595-2018 手扶拖拉机尾座总成 2018-12-21
- JB/T 5269-2018 YR3系列(IP23)三相异步电动机技术条件(机座号160~400) 2018-12-21
- JB/T 7594-2018 YR系列高压绕线转子三相异步电动机技术条件(机座号355~630) 2018-12-21
- JB/T 13594-2018 船式拖拉机 船体 2018-12-21
- JB/T 7126-2018 YLB系列深井水泵用三相异步电动机技术条件 2018-12-21
- JB/T 10868-2018 YE3系列(IP55)三相异步电动机技术条件(机座号355~450) 2018-12-21
- JB/T 13596-2018 拖拉机 冷却风扇 2018-12-21
- JB/T 12174.5-2018 热收缩模制型材 第5部分:半硬质高弹性材料规范与系统性能 2018-12-21
- JB/T 13606-2018 YE4系列(IP23)三相异步电动机技术条件(机座号160~355) 2018-12-21
- JB/T 13593-2018 电气用氟弹性体热收缩管 2018-12-21