[PDF] GM/T 0052-2016 - 自动发货. 英文版
| 标准号码 | 美元 | 购买PDF | 工期 | 标准名称(英文版) |
| GM/T 0052-2016 | 150 | GM/T 0052-2016 | 9秒内发货PDF | 密码设备管理 VPN设备监察管理规范 |
| 基本信息 | |
|---|---|
| 标准编号 | GM/T 0052-2016 (GM/T0052-2016) |
| 中文名称 | 密码设备管理 VPN设备监察管理规范 |
| 英文名称 | Cryptographic equipment management - Monitoring management specification of VPN device |
| 行业 | Chinese Industry Standard (推荐) |
| 中标分类 | L80 |
| 字数估计 | 19,189 |
| 发布日期 | 2016-12-23 |
| 实施日期 | 2016-12-23 |
| 标准依据 | 国家密码管理局公告第31号 |
| 发布机构 | 国家密码管理局 |
GM/T 0052-2016: 密码设备管理 VPN设备监察管理规范
GM/T 0052-2016 英文名称: Cryptographic equipment management - Monitoring management specification of VPN device
中 华 人 民 共 和 国 密 码 行 业 标 准
GM/T 0052—2016
密码设备管理VPN 设备监察管理规范
国家密码管理局 发 布
1 范围
本标准规定了重要信息系统与网络中的VPN 设备的监察管理,以发现和定位网络中的非法 VPN 设备,并检测合法设备在使用过程中的违规操作。
本标准适用于VPN 设备监察管理系统及监察设备的研发与应用,也可用于指导检测该类监察 设备。
2 规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文 件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GM/T 0022—2014 IPSec VPN 技术规范
GM/T 0024—2014 SSL VPN 技术规范
GM/T 0050—2016 密码设备管理 设备管理技术规范
GM/T 0053-2016 密码设备管理 远程监控与合规性检验接口数据规范
4 缩略语
下列缩略语适用于本文件。
BPF: 伯克利封包过滤器(Berkeley Packet Filter)
IPSec:IP安全协议(Internet Protocol Security)
ISAKMP: 网络安全关联和密钥管理协议(Internet Security Association and Key Management Protocol)
PDU: 分包数据单元(Package Data Unit)
SSL: 安全套接层(Secure Socket Layer)
VPN: 虚拟专用网(Virtual Private Network)
5 VPN 设备的监察管理体系
5.1 体系结构
VPN 设备监察管理体系遵循 GM/T 0050—2016 的5.3,其体系结构如图1所示。
以下5.3、5.4、5.5详细描述图1中的各层内容。
5.2 功能要求
监察管理系统的功能要求为:
a) 在线获取 VPN 设备的监察数据;
b) 分析这些监察数据,判断VPN 设备的应用是否合规;
c) 若发现不合规的 VPN 设备,则实时告警和取证分析;
d) 维护(新增、修改和删除)违规算法的列表;
e) 维护过滤IP 列表,建立白名单机制;
f) 统计全网中VPN 设备的通信次数;
g) 提供对历史数据的查询和统计分析。
5.3 管理应用层
本标准涉及的管理应用是 VPN 设备的监察管理。
对于VPN 设备的监察管理,应通过抓取和检测VPN 密钥协商阶段的数据包,分析网络中VPN 设 备应用情况,对违规VPN 设备告警,确保 VPN 设备的合法合规。
5.4 管理平台层
对管理平台层的要求遵循GM/T 0050—2016 的5.5。
5.5 VPN 设备的监察设备层
VPN 设备的监察设备接受管理代理的管理,并遵循 GM/T 0050—2016 的5.6 和 GM/T 0053- 2016的5.3和5.4。
VPN 设备的监察设备部署在被监察网络的出入口,对网络内所有 VPN 设备通过旁路抓包的方式 进行监察管理,负责接收管理应用层通过设备管理平台和安全通道下发的策略和指令,解析指令,并将 执行结果返回。
5.6 安全通信
密码设备管理体系中的管理应用是从管理应用层发起管理指令,通过设备管理平台层和安全通道 到达设备管理代理,由管理代理负责解析,并按指令内容进行操作。
VPN 设备的监察设备接受管理代理的管理,其与设备管理平台间的所有消息,都通过安全通道发 送,安全通道的消息 PDU 和使用说明遵循GM/T 0050—2016 的第6章。
管理应用层与VPN 设备的监察设备的交互信息包括两个方面:
a) VPN 设备的监察设备上报给管理应用层的信息,包括违规 VPN 报警信息等;
b) 管理应用层下发给VPN 设备的监察设备的信息,包括VPN 设备的监察设备的配置信息,过 滤规则信息等。
5.7 VPN 设备的监察管理流程
监察管理系统工作流程如下:
a) 将 VPN 设备的监察设备部署到网络骨干节点,进行初始化,并配置上联IP 地址;
b) VPN 设备的监察设备上电后自动和管理应用层发起连接,进行身份认证,包括与上联设备的 IP双向绑定、设备ID 认证;
c) 管理应用层通过VPN 设备的监察设备的身份认证后,对该监察设备进行初始化配置;
d) VPN 监察设备根据配置规则,对抓到的数据包进行过滤,采集各类 VPN 数据包;
e) 检查抓到的VPN 数据包,根据IP 地址信息判断如果 VPN 设备在白名单中,则跳过后续检查 步骤,无需进行进一步检查;
f) 如果VPN 设备不在白名单中,则提取密码算法属性值(指密钥交换协议第一阶段的密钥算法 属性值),若提取不到,则转到 i);
g) 将提取的算法属性值,对照国家密码管理局发布的GM/T 0022—2014 和GM/T 0024—2014 规范中关于算法属性值的定义;
h) 若提取的算法属性值符合技术规范的定义,则VPN 设备合规;否则,继续下一步;
i) VPN 监察设备将采集到的“违规”VPN 信息转换成统一格式,向管理应用层发送;
j) 遵循GM/T 0053—2016 中6.2的要求,检验设备合规性,如果不合规,则实时报警;
k) 管理应用层将报警信息写入数据库。
6 VPN 设备的监察数据采集规则
6.1 过滤规则
对采用私有协议加密的VPN 设备,应在国家密码管理主管部门备案,备过案的 VPN 设备,只要通过设备合规性检验,就认定是合规的,设备合规性检验遵循GM/T 0053—2016的6.2。对于其他VPN设备,则根据本章的数据采集规则来监察其应用的合规性。
管理应用层向VPN 设备的监察设备下发数据包的过滤规则,监察设备接收到包过滤规则消息后, 根据过滤规则库在 VPN 网络通信的出人口节点进行数据包过滤和数据包内容分析,并将采集信息实 时提交到管理应用层。
管理应用层下发的默认报文过滤规则,是 TCP 协议的443端口、UDP 协议的500和4500端口。 其中:
TCP 协议的443端口对应于 SSL VPN 协议。
UDP 协议的500端口对应于 IPSec VPN的 ISAKMP 协议。
UDP 协议的4500端口对应于与 IPSec VPN存在NAT 穿越并进行 UDP 封装的情况。
默认规则可写为:
tep port 443 or udp port 500 or udp port 4500
针对厂家可能会对标准的网络端口进行修改的情况,报文过滤规则的端口范围可以放宽至TCP 和 UDP 的所有端口。
报文过滤规则语言符合 BPF 语法,详细的 BPF 过滤器规则语言描述见参考文献。
6.2 基于 IPSec VPN 协议的检测规则
对IPSec VPN 的监察管理包括设备监察和设备所用算法的监察,具体监察步骤为:
a) 提取密码算法属性值,包括对称算法属性值、非对称算法属性值、杂凑算法属性值。若提取不 到,则转到 d);
b) 将提取的算法属性值,对照国家密码管理局发布的GM/T 0022—2014 中关于算法属性值的定义;
c) 若提取的算法属性值符合规范中定义的,则IPSec VPN合规;否则,继续下一步;
d) VPN 监察设备将采集到的“违规”VPN 信息转换成统一格式,上报管理应用层。
其算法监察流程如图4所示。
6.3 基于SSL VPN 协议的检测规则
对SSL VPN 的监察管理包括对设备的监察和对设备所用算法的监察,具体步骤为:
a) 提取密码算法属性值,包括对称算法属性值、非对称算法属性值、杂凑算法属性值。若提取不 到,则转到d);
b) 将提取的算法属性值,对照GM/T 0024—2014中规定的密码算法套件;
c) 若提取的算法属性值符合规范中定义的,则SSL VPN合规;否则,继续下一步;
d) VPN 监察设备将采集到的“违规”VPN 信息转换成统一格式,上报管理应用层。 其检测流程如图5所示。
7 VPN 设备的监察管理消息定义
7.1 概述
VPN 设备的监察管理的通信过程主要是管理应用层与监察设备之间的网络通信,所有消息都通过 安全通道实行保密传输。
VPN 设备的监察管理消息调用 GM/T 0050—2016 中9.4.1 SMF Sec TunnelSendData 函数,将管 理消息指令填充在设备管理平台指令的消息PDU 中,管理消息赋值在sendData字段,如图6所示。
其中:
操作类型0xA3 标识安全通道发送数据消息。......
英文网页English: GM/T 0052-2016
相关标准: GB/T 15843.1|GM/T 0047|GM/T 0043|GM/T 0046|GM/T 0052-2016|GM/T 0052|