路径: 主页 > GB/T > 第746页 > GB/T 31499-2026
标准搜索结果: 'GB/T 31499-2026'
| 标准编号 | GB/T 31499-2026 (GB/T31499-2026) | | 中文名称 | 网络安全技术 统一威胁管理产品(UTM)技术规范 | | 英文名称 | Cybersecurity technology - Technical specification for the unified threat management products | | 行业 | 国家标准 (推荐) | | 中标分类 | L80 | | 国际标准分类 | 35.030 | | 字数估计 | 54,532 | | 发布日期 | 2026-04-30 | | 实施日期 | 2026-11-01 | | 旧标准 (被替代) | GB/T 31499-2015 | | 发布机构 | 国家市场监督管理总局、国家标准化管理委员会 |
GB/T 31499-2026: 网络安全技术 统一威胁管理产品(UTM)技术规范
GB/T 31499-2026 英文版: Cybersecurity technology - Technical specification for the unified threat management products
ICS 35.030
CCSL80
中华人民共和国国家标准
代替GB/T 31499-2015
网络安全技术 统一威胁管理
产品(UTM)技术规范
2026-04-30发布
2026-11-01实施
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
1 范围
本文件规定了统一威胁管理产品(UTM)的安全功能要求、自身安全要求、环境适应性要求、性能要
求、安全保障要求和分级要求,并描述了对应的测试评价方法。
本文件适用于统一威胁管理产品(UTM)的设计、研发、生产、检测或认证。
4 缩略语
下列缩略语适用于本文件。
BGP:边界网关协议(BorderGatewayProtocol)
CC:挑战黑洞(ChalengeColapsar)
CLI:命令行界面(CommandLineInterface)
DDoS:分布式拒绝服务(DistributedDenialofService)
DMZ:非军事化区(DemilitarizedZone)
DNAT:目的网络地址转换(DestinationNetworkAddressTranslation)
FTP:文件传输协议(FileTransferProtocol)
HTML:超文本标记语言(HypertextMarkupLanguage)
HTTP:超文本传送协议(HypertextTransferProtocol)
HTTPS:安全超文本传输协议(HypertextTransferProtocoloverSecureSocketLayer)
ICMP:互联网控制报文协议(InternetControlMessageProtocol)
IKE:因特网密钥交换协议(InternetKeyExchange)
IMAP:互联网消息访问协议(InternetMessageAccessProtocol)
IP:互联网协议(InternetProtocol)
IPv4:互联网协议第4版(InternetProtocolVersion4)
IPv6:互联网协议第6版(InternetProtocolVersion6)
LDAP:轻量目录访问协议(LightweightDirectoryAccessProtocol)
MAC:介质访问控制(MediaAccessControl)
NAT:网络地址转换(NetworkAddressTranslation)
OSPF:开放最短路径优先(OpenShortestPathFirst)
POP3:邮局协议的第三个版本(PostOfficeProtocol3)
P2P:点对点协议(Peer-to-peerProtocol)
RIP:路由信息协议(RoutingInformationProtocol)
SMB:服务器消息块协议(ServerMessageBlocks)
SMTP:简单邮件传送协议(SimpleMailTransferProtocol)
SNAT:源网络地址转换(SourceNetworkAddressTranslation)
SNMP:简单网络管理协议(SimpleNetworkManagementProtocol)
SQL:结构化查询语言(StructuredQueryLanguage)
SSH:安全外壳协议(SecureShel)
TCP:传输控制协议(TransportControlProtocol)
UDP:用户数据报协议(UserDatagramProtocol)
URL:统一资源定位符(UniformResourceLocator)
UTM:统一威胁管理(UnifiedThreatManagement)
VPN:虚拟专用网(VirtualPrivateNetwork)
XSS:跨站脚本(CrossSiteScripting)
5 概述
5.1 产品架构
统一威胁管理产品(UTM)架构遵循TCP/IP协议栈分层设计原则,构建了从底层链路层到应用层
的完整网络安全防护体系。产品通过接口管理层实现对各类网络接口的统一管理和协同控制,提升系
统可扩展性。产品通常以硬件形态部署在网络通路上,对流经的流量进行检测和分析,从而实现访问控
制、入侵防范、恶意程序防范功能,同时能实现对多种安全事件进行统一管理与审计的功能。该产品的
架构如图1所示。
图1 产品架构图
5.2 安全威胁
UTM能防范以下列出的多种威胁。
a) 未授权访问:未授权的个人可能通过旁路 UTM 安全机制(如绕过身份认证、利用未公开的漏
洞)访问UTM的安全功能或非安全功能,并执行未授权操作。
b) 鉴别数据恶意猜测:未授权的个人可能通过自动化脚本、社会工程或侧信道攻击反复猜测鉴别
数据(如密码、动态令牌),以获取UTM的访问权限。
c) 访问未被记录:若UTM未记录用户操作日志,攻击者可能逃避责任追溯,导致安全事件无法
溯源。
d) 配置数据被破坏:未授权的个人可能通过API接口、配置文件篡改或恶意脚本注入,修改、删
除UTM的关键安全配置(如防火墙规则、访问控制策略)。
e) 审计记录破坏/丢失:未授权的个人可能通过高流量攻击、日志覆盖或存储介质破坏,导致审计
记录丢失,掩盖攻击行为。UTM需确保审计数据加密存储且具备抗DDoS能力。
f) 无控制的内网访问:UTM未对内网主机间的通信实施细粒度访问控制,导致攻击者在内网中
横向渗透,扩散恶意行为。
g) 无控制的外网访问:UTM未限制外网主机对内部服务的访问权限,可能被利用发起数据窃取
或服务拒绝攻击。
h) 无限制的网络资源占用:未授权的访问可能通过带宽占用、计算资源耗尽(如加密货币挖矿)或
DDoS攻击,导致UTM服务不可用。
i) 非恶意错误行为:因管理员误操作(如错误开放端口、误删策略)或默认配置缺陷(如弱口
令),导致UTM防护能力失效。
j) 恶意行为:针对UTM漏洞的主动攻击(如注入攻击、缓冲区溢出、权限提升),意图破坏UTM
功能或获取未授权数据。
k) 恶意软件:恶意代理通过UTM传播病毒、蠕虫、勒索软件等,可能感染内网设备或窃取敏感信
息,威胁代理可以是未授权的个人或未授权使用UTM的外部IT实体。
l) 网络窃听:攻击者通过中间人攻击、ARP(地址解析协议)欺骗或伪基站技术窃听UTM传输的
敏感数据(如用户凭证、加密密钥)。
5.3 安全技术要求和分级说明
本文件将统一威胁管理产品(UTM)的安全技术要求分为安全功能要求、自身安全要求、性能要求、
环境适应性要求和安全保障要求。其中,安全功能要求为该类产品对外所提供的安全功能,包括访问控
制、入侵防范、恶意程序防范、安全组网、安全管理、安全审计和互联互通;自身安全要求是对产品的自身
安全保护提出要求,包括通用要求、标识与鉴别、自身访问控制、自身安全审计、支撑系统安全、抗攻击、
安全配置恢复和自身数据安全;性能要求是对产品应达到的性能指标做出规定,包括网络层吞吐量、混
合应用层吞吐量、延迟、HTTP并发连接数、HTTP请求速率;环境适应性要求是对产品的适应能力提
出要求,包括支持IPv6网络环境、支持双协议栈、高可用部署、虚拟化部署;安全保障要求是针对产品的
生命周期过程中的安全保障提出要求,包括通用要求、设计与开发。本文件针对统一威胁管理产品
(UTM)的安全技术要求提出对应的测试评价方法,为使用本文件的人员提供一个测试评价统一威胁管
理产品(UTM)的技术准则。
6 安全技术要求
6.1 安全功能要求
6.1.1 访问控制
6.1.1.1 带宽管理
产品应具备带宽管理功能,要求如下:
a) 支持基于源IP地址、目的IP地址、协议、应用类型和时间等条件,将流量限制到规定值;
b) 支持带宽保证,在拥塞发生时,对指定的源IP地址、目的IP地址、协议、应用类型和时间的流
量,按照预先设置的策略优先转发数据。
6.1.1.2 网络层访问控制
产品应具备网络层访问控制功能,要求如下:
a) 安全策略使用最小安全原则,即除非明确允许,否则就禁止;
b) 安全策略包含基于源IP地址、目的IP地址、传输协议、源端口、目的端口的访问控制;
c) 安全策略包含基于 MAC地址的访问控制;
d) 安全策略包含基于时间的访问控制;
e) 支持用户自定义的安全策略,安全策略包括 MAC地址、IP地址、端口、传输协议和时间的部分
或全部组合;
f) 支持自动或手动绑定IP和 MAC地址,当主机的IP地址、MAC地址与IP/MAC地址绑定表
中不一致时,阻止其流量经过。
6.1.1.3 应用层访问控制
产品应具备应用层访问控制功能,要求如下:
a) 支持基于用户认证的访问控制功能,包括本地用户认证、结合第三方认证系统等方式;
b) 支持基于URL网址的访问控制功能,并具备URL网址分类库;
c) 支持基于FTP、HTTP、HTTPS、POP3、IMAP、SMTP等常用协议进行文件类型检测、过滤、
拦截,文件类型至少包括文本、图片、音视频;
d) 支持基于应用类型的访问控制功能,并具备应用特征分类库,应用类型至少包括即时通信、
P2P、网络流媒体、网络游戏、股票交易、网盘、远程控制、应用代理类;
e) 支持对FTP、HTTP、HTTPS、POP3、IMAP、SMTP等常用协议传输内容关键字进行检测、过滤、
拦截;
f) 支持基于URL分类库对网址进行智能分类、检测和过滤。
6.1.2 反垃圾邮件
产品应具备反垃圾邮件功能,要求如下:
a) 支持设置反垃圾邮件策略,基于邮件发送方地址或内容特征识别或标记垃圾邮件;
b) 提供可供选择的垃圾邮件处理方式,如通知、投递、标记投递、隔离、拒绝或丢弃等;
c) 支持通过对标记的邮件进行自学习,实现垃圾邮件的智能识别功能。
6.1.3 入侵防范
6.1.3.1 入侵发现
产品应能发现网络中的入侵行为,至少支持对以下入侵行为的检测:
a) 木马后门类、拒绝服务类、缓冲区溢出等;
b) SQL注入攻击、XSS攻击、第三方组件漏洞攻击等。
6.1.3.2 入侵阻断
产品应支持对发现的入侵行为进行智能分析与拦截,阻止入侵行为进入目标网络。
6.1.3.3 定制特征
产品应允许授权管理员自定义事件的特征,符合自定义特征的数据包可以被阻断。
6.1.3.4 攻击躲避识别
产品应能发现躲避或欺骗检测的行为,至少支持:IP碎片重组、TCP流重组、协议端口重定位、URL
字符串变形、SHELL代码变形。
6.1.4 恶意程序防范
6.1.4.1 传输检测
产品应具备对通过FTP、HTTP、POP3、IMAP、SMTP等协议传输的恶意程序的检测能力。
6.1.4.2 传输阻断
产品应具备对通过FTP、HTTP、POP3、IMAP、SMTP等协议传输的恶意程序的阻断能力。
6.1.4.3 压缩文件检测
产品应具备压缩文件的恶意程序检测能力,至少支持ZIP、RAR压缩格式。
6.1.5 安全组网
6.1.5.1 网络地址转换
产品应具备SNAT和DNAT功能。
6.1.5.2 路由
6.1.5.2.1 静态路由
产品应具备静态路由功能,且能配置静态路由。
6.1.5.2.2 动态路由
产品应具备动态路由功能,包括RIP、OSPF、BGP中一种或多种动态路由协议。
6.1.5.2.3 策略路由
具有多个相同属性网络接口(多个外部、内部或DMZ网络接口)的产品,应支持策略路由功能,要
求如下:
a) 基于源、目的IP地址的策略路由;
b) 基于接口的策略路由;
c) 基于协议和端口的策略路由;
d) 基于应用类型的策略路由;
e) 基于多链路负载情况自动选择路由。
6.1.5.3 虚拟专用网
产品应具备虚拟专用网功能,要求如下:
a) 虚拟专用网配置使用的密码技术符合GB/T 36968-2018有关要求;
b) 支持IKE规则基本配置,如:IKE名称、类型、地址、协议、认证方式等;
c) 支持隧道基本配置,如:隧道名称、地址、VPN规则等;
d) 支持组建的VPN隧道状态进行实时监控和查询,如:名称、类型、本端信息、对端信息、流量状
态等。
6.1.6 安全管理
6.1.6.1 统一安全策略配置
产品应具备针对多种威胁统一进行安全策略配置的功能,要求如下:
a) 支持通过统一的界面和流程,对访问控制、入侵防范、恶意程序防范、反垃圾邮件等多种安全策
略进行集中配置和管理的功能,实现对多种威胁防护能力的联动调用;
b) 提供统一安全策略的匹配条件、矛盾策略或冗余策略的检测分析和有效执行措施;
c) 提供统一安全策略的管理功能,包括查询、创建、修改、删除、启停等。
6.1.6.2 事件监控与处置
产品应具备对各类安全事件进行统一监控与处置的功能,要求如下:
a) 支持通过源IP地址、目的IP地址、端口、时间和协议或它们的组合进行异常流量事件监控;
b) 支持对入侵行为、恶意程序、垃圾邮件等安全事件进行统一监控的能力;
c) 支持对异常流量、未授权访问、入侵行为、恶意程序、垃圾邮件等多种安全事件进行统一关联分
析的能力;
d) 支持对异常流量、未授权访问、入侵行为、恶意程序、垃圾邮件等多种安全事件进行联动处置的
能力。
6.1.6.3 安全告警
产品应具备安全告警功能,要求如下:
a) 在检测到入侵行为、恶意程序、垃圾邮件等安全事件时进行安全告警;
b) 支持邮件、短信、弹窗、声音、SNMPTrap等一种或多种安全告警方式。
6.1.6.4 管理控制
6.1.6.4.1 本地管理
产品应支持以本地CLI或图形管理界面的方式进行配置管理。
6.1.6.4.2 远程管理
产品应支持安全的远程管理,如基于SSH、HTTPS协议的远程管理。
6.1.6.4.3 产品升级
产品应具备产品升级功能,要求如下:
a) 支持对系统版本以及各种安全能力特征库进行在线或离线升级的能力;
b) 提供技术措施对升级包、补丁程序和特征库的完整性进行校验;
c) 支持对升级过程进行安全监测,以保障升级的安全性。
6.1.6.4.4 集中管理
产品应具备集中管理能力,通过集中管理平台实现运行状态监控、安全策略下发、系统版本和特征
库升级。
6.1.7 安全审计
6.1.7.1 日志记录
产品应支持日志记录功能,要求如下:
a) 支持通过统一的日志记录系统对异常流量、未授权访问、入侵行为、恶意程序、垃圾邮件等安全
事件进行集中记录和管理的能力;
b) 日志记录包括日期、时间、源IP地址、目的IP地址、源端口、目的端口、协议等信息;
c) 日志存储于掉电非易失性存储介质中;
d) 日记记录保存时间不少于六个月;
e) 使用密码技术保护日志的机密性和完整性;
f) 日志代理与日志中心之间的通信过程应采用密码技术保障通信数据的机密性和完整性。
6.1.7.2 事件可视化
产品应具备事件可视化功能,要求如下:
a) 提供统一的图形展示界面,对检测或拦截到的安全事件进行展现;
b) 事件信息至少包括:事件发生日期、时间、事件名称或类型、源IP地址、源端口、目的IP地址、
目的端口、危害等级等;
c) 具有攻击阶段智能分析功能,能对攻击阶段进行智能识别和分类,并以图表的形式呈现。
6.1.7.5 事件分级
产品应支持根据严重程度对事件进行分级。
6.1.7.6 事件统计
产品应具备安全事件统计功能,至少包括异常流量、未授权访问、入侵行为、恶意程序、垃圾邮件。
6.1.7.7 安全事件检索
产品应具备对异常流量、未授权访问、入侵行为、恶意程序、垃圾邮件等安全事件的实时及历史数据
检索的能力。
6.2 自身安全要求
6.2.1 通用要求
产品应符合GB 42250-2022中第5章规定的标识和鉴别、自身访问控制、自身安全审计、通信安
全、支撑系统安全、产品升级、用户信息安全和密码等方面的要求。
6.2.2 标识与鉴别
产品应支持标识与鉴别能力,要求如下:
a) 提供登录失败处理功能,采取限制连续登录失败的次数等措施;
b) 提供登录超时处理功能,当登录连接超过设定时限时自动退出;
c) 提供两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种是密码技术;
d) 支持与第三方认证系统配合的功能,如RADIUS或LDAP认证方式。
6.2.3 自身访问控制
产品应支持自身访问控制能力,要求如下:
a) 向授权管理员提供设置、查询、修改和删除访问控制策略的功能;
b) 能基于远程管理主机IP地址、用户角色等安全属性的访问控制策略执行访问控制;
c) 区分授权管理员角色,能划分为系统管理员、安全操作员和安全审计员,并能相互制约;
d) 保证经过升级后,自身访问控制策略的完整性。
6.2.6 抗攻击
6.3 性能要求
6.3.1 网络层吞吐量
硬件产品的网络层吞吐量视不同速率的产品有所不同,在主要安全防护功能有效运行的情况下,要
求如下。
a) 一对相应速率的端口应达到的双向吞吐率指标:
1) 对于64byte短包,百兆产品不小于线速的15%,千兆和万兆产品不小于线速的25%;
2) 对于512byte中长包,百兆产品不小于线速的60%,千兆和万兆产品不小于线速的70%;
3) 对于1518byte长包,百兆产品不小于线速的80%,千兆和万兆产品不小于线速的85%。
b) 针对高性能的万兆产品,对于1518byte长包,整机吞吐量至少达到80Gbit/s。
6.4 环境适应性要求
6.4.1 支持IPv6网络环境
产品应支持IPv6网络环境,要求如下:
a) 产品应支持在IPv6网络环境下正常工作,能有效运行其安全功能和自身安全功能;
b) IPv6网络环境下,产品应支持IPv4到IPv6、IPv6到IPv4或IPv6到IPv6的网络地址转换
功能。
6.4.2 支持双协议栈
产品应支持在IPv4/IPv6双栈网络环境下正常工作,能有效运行其安全功能和自身安全功能。
6.4.3 高可用部署
产品应支持双机、集群等高可用部署。
6.4.4 虚拟化部署
若产品为虚拟化形态,应支持部......
|