标准搜索结果: 'GB/T 42126.4-2026'
| 标准编号 | GB/T 42126.4-2026 (GB/T42126.4-2026) | | 中文名称 | 基于蜂窝网络的工业无线通信规范 第4部分:安全要求 | | 英文名称 | Industrial wireless communication specification based on cellular networks - Part 4: Security requirements | | 行业 | 国家标准 (推荐) | | 中标分类 | N10 | | 国际标准分类 | 25.040 | | 字数估计 | 22,269 | | 发布日期 | 2026-05-25 | | 实施日期 | 2026-12-01 | | 发布机构 | 国家市场监督管理总局、国家标准化管理委员会 |
GB/T 42126.4-2026: 基于蜂窝网络的工业无线通信规范 第4部分:安全要求
GB/T 42126.4-2026 英文版: Industrial wireless communication specification based on cellular networks - Part 4: Security requirements
ICS 25.040
CCSN10
中华人民共和国国家标准
基于蜂窝网络的工业无线通信规范
第4部分:安全要求
2026-05-25发布
2026-12-01实施
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
前言
本文件按照GB/T 1.1-2020《标准化工作导则 第1部分:标准化文件的结构和起草规则》的规定
起草。
本文件是GB/T 42126《基于蜂窝网络的工业无线通信规范》的第4部分。GB/T 42126已经发布
了以下部分:
---第1部分:通用技术要求;
---第4部分:安全要求;
---第5部分:应用规范;
---第6部分:验收规范。
请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。
本文件由中国机械工业联合会提出。
本文件由全国工业过程测量控制和自动化标准化技术委员会(SAC/TC124)归口。
本文件起草单位:机械工业仪器仪表综合技术经济研究所、东南大学、福建顺昌虹润精密仪器有限
公司、北京印刷学院、国能智深控制技术有限公司、国能吉林龙华热电股份有限公司吉林热电厂、国网辽
宁省电力有限公司电力科学研究院、南京深业智能科技有限公司、华为技术有限公司、西安华云智联信
息科技有限公司、杭州美仪自动化技术股份有限公司、北京工业大学、北京天融信网络安全技术有限公
司、大连理工大学、中国信息通信研究院、沈阳工业大学、沈阳华睿博信息技术有限公司、河北工业大学、
东北大学、重庆邮电大学、华北电力科学研究院有限责任公司、天津欣海石油工程技术有限公司、中楹青
创科技有限公司、国能四川天明发电有限公司、北京鼎诚鸿安科技发展有限公司、深圳市迈腾电子有限
公司、北京冠宇信息科技股份有限公司、宁波城市职业技术学院、太仓市同维电子有限公司、贵州开放大
学(贵州职业技术学院)、北京邮电大学、北京金水信息技术发展有限公司、苏州未来网络研究院有限公
司、延长油田股份有限公司、北京百卓网络技术有限公司、江苏东旭通信科技股份有限公司、湖南科技大
学、国网辽宁省电力有限公司信息通信分公司、罗克韦尔自动化(中国)有限公司、施耐德电气(中国)有
限公司、国网北京市电力公司电力科学研究院、福建上润精密仪器有限公司、中国软件评测中心(工业和
信息化部软件与集成电路促进中心)、北京市产品质量监督检验研究院、辽宁省检验检测认证中心、华北
电力大学。
本文件主要起草人:尚羽佳、卢铁林、梅恪、李古月、陈志扬、柳晓菁、翟婉波、李桐、张林广、刘锦峰、
郭燕飞、任志刚、戈剑、韩昱炜、李永、隋天举、杨红梅、张晓玲、邵华、刘晶、姚玉才、李智刚、姚羽、王浩、
朱隽忻、孟凡红、邢继涛、于大鹏、彭新玉、曹向辉、李亦非、黄伟、孙跃、寇峰、万旭成、叶宏武、顾萍萍、
马婷婷、寇菲菲、李广青、郑展伟、宋霖、成继勋、朱镜灵、杨超、高镜媚、阎新华、王宝、孙峰、李卓群、
林仁祥、郭永振、于雪斐、魏薇、侯聪、龚钢军。
引 言
蜂窝网络无线通信技术(简称:蜂窝网络)不断演进,现已发展到第五代。基于蜂窝网络的工业无线
通信系统(简称:工业蜂窝网络)正逐步满足工业场景的低时延、大带宽、广连接及灵活组网的应用需求。
例如:制造商可通过工业蜂窝网络将制造装备传感器、控制器、工具和物料等资产连接起来,也可将信息
系统与设备相连,为相关各方提供更丰富的可操作、可追溯、可定位的信息,助力工业向数字化、信息化
和智能化的转型。随着蜂窝网络无线通信技术的持续演进,工业蜂窝网络在带宽、时延及可用性等方面
继续提升,赋能更多的工业应用场景。
GB/T 42126《基于蜂窝网络的工业无线通信规范》是指导蜂窝网络应用于工业现场的基础标准,旨
在确保工业蜂窝网络能适应工业场景应用需求,拟由6个部分构成。
---第1部分:通用技术要求。目的在于确立适用于各类工业现场需要遵循的总体技术要求。
---第2部分:协议行规。目的在于确立适用于工业现场的通信行规要求。
---第3部分:测试规范。目的在于确立符合工业的通信行规测试规范。
---第4部分:安全要求。目的在于使蜂窝网络安全地运行和管理。
---第5部分:应用要求。目的在于在工业现场更好地应用蜂窝网络,便于各相关方广泛应用。
---第6部分:验收要求。目的在于蜂窝网络按 GB/T 42126.1~GB/T 42126.5的要求建立后符
合各相关方的实际要求。
基于蜂窝网络的工业无线通信规范
第4部分:安全要求
1 范围
本文件规定了基于蜂窝网络的工业无线通信系统的安全要求,包括安全风险分析、安全设计总体要
求、安全功能要求及部署要求。
本文件适用于基于蜂窝网络工业无线通信系统,尤其是5G相关安全规划建设、运行管理与测试
评估。
4 缩略语
下列缩略语适用于本文件。
AES:高级加密标准(AdvancedEncryptionStandard)
AGV:自动导引车(AutomatedGuidedVehicle)
AKA:基于认证的密钥协议(AuthenticationandKeyAgreement)
AMF:接入与移动性管理功能(AccessandMobilityManagementFunction)
API:应用程序编程接口(ApplicationProgrammingInterface)
APP:应用程序(Application)
AS:接入层(AccessStratum)
AUSF:鉴权服务功能(AuthenticationServerFunction)
AUSF:认证服务器功能(AuthenticationServerFunction)
CPE客户场所设备(CustomerPremiseEquipment)
CPF:控制面功能(ControlerPlaneFunction)
DDoS:分布式拒绝服务(DistributedDenialofService)
EMS:能源管理系统(EnergyManagementSystem)
ERP:企业资源计划(EnterpriseResourcePlanning)
FlexE:灵活以太网(FlexEthernet)
gNB:下一代基站节点(NextGenerationNodeB)
GNSS:全球导航卫星系统(GlobalNavigationSateliteSystem)
GPS:全球定位系统(GlobalPositionSystem)
HMI:人机接口(HumanMachineInterface)
HTTP超文本传输协议(HyperTextTransferProtocol)
IPsec:网际协议安全(InternetProtocolSecurity)
LIMS实验室信息管理系统(LaboratoryInformationManagementSystem)
MEC:多接入边缘计算(Multi-accessEdgeComputing)
MEP:多接入安全平台(Multi-accessEdgeSecurityPlatform)
MES:制造执行系统(ManufacturingExecutionSystem)
NAS:非接入层(Non-AccessStratum)
NEF:网络开放功能(NetworkExposureFunction)
NF:网络功能(NetworkFunction)
NRF:网络仓储功能(NetworkRepositoryFunction)
NSSAI:网络切片选择辅助信息(NetworkSliceSelectionAssistanceInformation)
PCF:策略控制功能(PolicyControlFunction)
PDU:协议数据单元(ProtocolDataUnit)
PLC:可编程逻辑控制器(ProgrammableLogicControler)
QMS:质量管理系统(QualityManagementSystem)
QoS:服务质量(QualityofService)
RAN:无线电接入网(RadioAccessNetwork)
RB:资源块(ResourceBlock)
SCADA:数据采集与监视控制系统(SupervisoryControlandDataAcquisition)
SLA:服务等级协议(ServiceLevelAgreement)
SMF:会话管理功能(SessionManagementFunction)
TLS:传输层安全协议(TransportLayerSecurity)
UDM :统一数据管理功能(UnifiedDataManagement)
UE:用户设备(UserEquipment)
UPF:用户面功能(UserPlaneFunction)
VLAN:虚拟局域网(VirtualLocalAreaNetwork)
VPN:虚拟专用网络(VirtualPrivateNetwork)
WMS:仓储管理系统(WarehouseManagementSystem)
3GPP:第三第合作伙伴计划(3rdGenerationPartnershipProject)
5G:第五代移动通信技术(TheFifthGenerationMobileCommunicationTechnology)
5 安全风险分析
5.1 蜂窝网络接入的安全风险点
蜂窝网络的接入导致现有安全防护系统新增风险,蜂窝网络接入工业现场的风险点示意图如图1
所示。
图1 蜂窝网络接入工业现场的风险点示意图
图1中可将风险点划分为3类:
---风险点A:接入点在工业现场安全边界外,原有防护措施(如防火墙)均有效;
---风险点B:接入点在应用域安全边界内,原有防护措施部分失效,或向内部引入安全风险;
---风险点C:接入点在控制域安全边界内,原有防护措施部分失效,安全风险直接威胁生产设备。
5.2 其他风险分析
蜂窝网络的引入应分析其对工业现场的控制域和应用域带来的其他安全风险,包括运维、经济、健
康、环境等因素。评估原则和方法见IEC 62443、GB/T 30976.1。
6 安全设计总体要求
6.1 融合要求
蜂窝网络应通过认证鉴权、数据加密、数据完整性保护等安全手段与工业通信网络安全融合,形成
统一的安全保障措施。
6.2 功能要求
蜂窝网络接入工业现场的安全功能要求,包括接入安全、边缘安全、切片安全、能力开放安全、数据
传输安全及管理保障要求等。
6.3 安全能力分配要求
根据第5章的安全风险分析,可确定蜂窝网络的安全能力,分配方式具体要求如下:
---如分析结果在可接受的范围内,可仅保留蜂窝网络的基本安全功能;
---如分析结果在不可接受的范围内,应增强蜂窝网络的安全功能,以防止安全威胁的引入。
应保证蜂窝网络在所需安全功能开启状态下,仍能满足工业应用的性能和质量要求。若无法保
证,则应关闭部分安全功能以优先满足工业应用的通信要求,并引入补偿措施。
7 安全功能要求
7.1 接入安全
7.1.1 总体要求
工业现场设备通过蜂窝网络的AS层、NAS层以及核心网接入工业现场时,安全功能要求示意如
图2所示,具体运营方案实例见附录A,其总体要求如下:
---应支持蜂窝终端设备的接入认证;
---宜基于身份、权限、信任等级和安全策略等进行动态判定。
图2 工业现场设备接入时的安全功能要求示意图
7.1.2 可信认证
当数据在蜂窝网络、工业通信网络之间通信时,可信认证的具体要求如下:
---在工业通信网络侧和蜂窝网络侧分别制定相应的接入认证策略,保障网络的接入安全;
---在工业通信网络侧,应采用可信验证机制对接入到工业通信网络中的设备和用户进行可信验
证,保证接入工业通信网络的设备和用户真实可信;
---在蜂窝网络侧,应采用网络认证机制验证终端身份,见3GPPTS33.501确定用户是否被信
任,对工业网络中非授权设备连接到工业网络的行为进行鉴别或限制;
---用户宜通过安全认证机制对工业现场设备进行认证增强,如通过密码、生物识别或设备硬件特征
等进行多因素认证,确保终端身份的可靠验证,基于射频指纹机制的认证设计示例见附录B。
7.1.3 AS层信令安全
AS层仅存在于工业终端与工业蜂窝接入网之间,负责空口接入信令与数据安全。AS层信令安全
的具体要求如下:
---工业蜂窝专网gNB应开启AS层信令机密和完整性保护;
---工业蜂窝专网gNB应支持机密性保护和完整性保护算法优先级配置;
---工业蜂窝专网gNB宜支持对无线空口DDoS攻击检测和防御:
---工业蜂窝专网gNB宜通过干扰监控、干扰对消等方式降低空口干扰的风险;
---工业蜂窝专网gNB宜支持对伪造北斗、GPS等信号的检测和防御;
---工业蜂窝专网gNB宜支持5G基站工作频段内发射无线信号的伪基站检测。
7.1.4 NAS层信令安全
NAS层存在于工业终端与核心网控制面功能之间,跨越接入网,仅处理会话信令安全。NAS层信
令安全应确保会话过程中的NAS层信令交互安全,具体要求如下:
---工业蜂窝专网应开启NAS层信令机密和完整性保护;
---工业蜂窝专网核心网应支持机密性保护和完整性保护算法优先级配置。
7.1.5 蜂窝网络核心网服务化接口安全
蜂窝网络核心网包含控制面与用户面网元,应满足服务化接口安全及NF注册授权等要求。蜂窝
网络核心网服务化接口安全的具体要求如下:
---蜂窝网络核心网的NF间服务化接口应支持 HTTP2.0协议及参数配置,应支持使用TLS提
供安全保护;
---蜂窝网络核心网应支持NF注册、发现和授权能力,如使用NRF进行注册和授权,则确保仅在
NRF中注册且被授权的NF,才可访问其他NF,未合法注册或授权的NF无法访问其他NF;
---蜂窝网络核心网应动态管理NF的访问权限,随着网络业务和安全需求的变化动态更新和调
整NF的权限;
---蜂窝网络核心网应对控制面消息端口的通信流量进行实时监测,一旦发现安全问题后及时
告警。
7.2 蜂窝网络的边缘安全
7.2.1 硬件环境安全
硬件环境安全的具体要求如下:
---边缘计算系统机房出入口应配置电子门禁系统,控制、鉴别和记录进入的人员,机柜应具备电
子防拆封功能,应记录、审计打开、关闭机柜的行为;
---MEC服务器宜基于硬件可信根进行安全启动,确保启动链安全,防止被植入后门;
---边缘系统应确保机房环境始终符合设备运行要求,并对电力供应进行冗余设计,确保系统稳定
运行。
7.2.2 虚拟化安全
蜂窝网络 MEC在使用虚拟化技术时,应做好虚拟化安全防护,具体包括宿主机安全、镜像安全、虚
拟机安全、容器安全,具体要求如下:
---应维持宿主机、虚拟机、容器和镜像等组件运行的稳定性与可靠性;
---应实现不同虚拟机、容器之间以及与宿主机之间的资源隔离;
---应对访问虚拟化环境及组件的主体(用户、进程等)进行严格的身份认证和授权管理;
---应保障虚拟化环境中敏感数据(静态存储或动态传输中的数据)的机密性与完整性。
7.3.3 切片访问控制
切片访问控制的具体要求如下:
---应支持终端接入请求安全,确保UE能按网络允许访问的切片发起切片请求;
---应支持切片内NF安全访问控制机制;
---应支持安全域划分,应在切片管理域、切片运维域、切片与企业园区之间、切片与 MEC之间设
置隔离和访问控制措施。
7.3.4 切片身份认证
切片身份认证的具体要求如下。
---应支持防终端 NSSAI篡改攻击、防 UE非授权跨切片访问攻击、防 UE跨切片数据包重放
攻击。
---切片管理接口、切片内部网元应支持双向身份认证机制,防止因非法访问导致信息泄露等安全
问题。
---切片应支持差异化的身份认证机制,可根据不同业务的安全要求,提供对等的身份认证等
级,满足不同切片用户的安全要求。对于安全性要求一般的切片,仅提供主认证框架,对于安
全性要求较高的切片,可支持二次认证或切片认证。
---网络切片管理系统和认证授权服务器应支持最小权限管理,只授予用户所需的最小权限,使其
只能操作和监控自己的切片资源。
7.3.5 切片可靠性
切片可靠性的具体要求如下:
---应从硬件和软件层面对工业切片进行系统级的安全功能设计,宜包括切片相关的设备故障检
测、故障恢复功能,安全限制功能等;
---应对实施的安全功能进行验证,确保切片设备在正常和故障模式下的正确性和有效性,宜包括
模拟测试、设备现场测试和系统级测试等;
---应采用加密通信、身份认证和访问控制等安全措施,确保数据传输的机密性、完整性和可靠
性,确保工业切片设备与其他设备之间的通信是安全的,防止信息安全影响功能安全。
7.4 蜂窝网络的能力开放安全
7.4.1 访问控制
能力开放平台或者能力开放网元与行业网络之间应配置安全隔离和访问控制措施。
7.4.2 差异化机制
应建立网络能力差异化开放机制,可结合实际应用场景需求,为行业用户提供差异化的蜂窝网络能
力(包括安全能力)开放权限,具体要求如下:
---应根据不同工业应用的重要性和紧急程度,差异化分配开放网络资源;
---宜支持灵活的接入控制,允许授权设备和用户在特定条件下接入蜂窝网络;
---宜根据开放数据敏感程度提供差异化安全保护。
7.4.3 接口保护
应具备蜂窝网络能力开放接口安全保护能力,针对蜂窝网络能力开放接口建立相关安全机制和防
护措施,如API认证、加密传输及日志审计等。
7.5 数据安全
7.5.1 接入认证
在用户接入网络时所做主认证之后,宜采用二次认证机制为接入特定业务建立数据通道,具体
如下:
---进行主认证,应验证用户及设备的身份和权限,确保只有合法用户能够接入网络;
---在主认证的基础上,宜采用二次认证机制为接入特定业务建立数据通道,保障业务的安全性和
隔离性。
7.5.2 访问控制
应遵循最小权限授权原则,为不同用户分配不同的数据操作权限,具体要求如下:
---应严格遵循最小权限授权原则,仅授予业务所需的最小权限集合,避免权限过度开放;
---宜配合二次认证机制,进行应用数据专项权限授权;
---宜设置严格的权限边界,确保仅能访问授权切片内的数据资源与服务。
8 部署要求
8.1 总体要求
蜂窝网络应针对不同生产业务需求采用不同的网络部署方案,至少包括:
---对于只需要用户面进行安全保障的企业,宜将核心网用户面下沉到厂区来实现本地业务分流
到企业内网,保障业务不出厂区;
---对于需要网络控制信令不出厂区的企业,宜将全套蜂窝核心网,包括用户面和控制面,进行专
网部署;
---对于不同域或不同业务间的......
英文网页English: GB/T 42126.4-2026相关标准:
|