| 标准编号 | GB/T 28455-2026 (GB/T28455-2026) | | 中文名称 | 网络安全技术 引入可信第三方的实体鉴别及接入架构规范 | | 英文名称 | Cybersecurity technology - Entity authentication involving a trusted third party and access architecture specification | | 行业 | 国家标准 (推荐) | | 中标分类 | L80 | | 国际标准分类 | 35.030 | | 字数估计 | 50,517 | | 发布日期 | 2026-05-25 | | 实施日期 | 2026-12-01 | | 旧标准 (被替代) | GB/T 28455-2012 | | 发布机构 | 国家市场监督管理总局、国家标准化管理委员会 |
GB/T 28455-2026: 网络安全技术 引入可信第三方的实体鉴别及接入架构规范
GB/T 28455-2026 英文版: Cybersecurity technology - Entity authentication involving a trusted third party and access architecture specification
ICS 35.030
CCSL80
中华人民共和国国家标准
代替GB/T 28455-2012
网络安全技术 引入可信第三方的实体
鉴别及接入架构规范
2026-05-25发布
2026-12-01实施
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
1 范围
本文件确立了引入可信第三方的实体鉴别及接入总体架构,规定了协议封装要求、原子密钥建立与
实体鉴别技术要求,描述了对应的测评方法。
本文件适用于无线网络、有线网络的数据链路层,以及网络层的访问控制系统设计、开发、测试等。
4 符号和缩略语
4.1 符号
下列符号适用于本文件。
CertX 实体X的证书
EKeyInfoX 实体X的秘密的密钥交换材料
EKeyInfoListX 实体X的秘密的密钥交换材料列表
EncDataX 实体X计算的对称算法加密数据
EncPubX 使用实体X的公钥计算的公钥算法加密数据
KeyInfoX 实体X的密钥交换材料
KeyInfoListX 实体X的密钥交换材料列表
IDX 实体X的标识符
IDListX 实体X身份列表
MacTagX 实体X计算的消息鉴别码
MICX 实体X计算的消息完整性校验码
NonceX 实体X的随机数
NonceXID 实体X的身份标识保护随机数
NonceXPub 实体X的验证结果保护随机数
PubX 验证结果
SecuritycapabilitiesX 安全能力
SigX 实体X计算的数字签名
Text 文本字符串
|| 级联
4.2 缩略语
下列缩略语适用于本文件。
AAC:鉴别访问控制器(AuthenticationAccessControler)
AKEA:原子密钥建立与实体鉴别(AtomicKeyEstablishmentandentityAuthentication)
AKEA-C:采用证书的原子密钥建立与实体鉴别(AtomicKeyEstablishmentandentityAuthenti-
cationusingCertificates)
AKEA-L:轻量级原子密钥建立与实体鉴别(Light-weightAtomicKeyEstablishmentandEntity
authentication)
AKEA-P:采用预共享密钥的原子密钥建立与实体鉴别(AtomickeyEstablishmentandEntityAu-
thenticationusingPre-sharedKey)
AS:鉴别服务器(AuthenticationServer)
AS_AAC:鉴别访问控制器信任的鉴别服务器(ASTrustedbyAAC)
AS_REQ:请求者信任的鉴别服务器(ASTrustedbyREQ)
BK:基密钥(BaseKey)
DCK:域子密钥(DomainChildKey)
DER:非典型编码规则(DistinguishedEncodingRules)
DRK:域根密钥(DomainRootKey)
EEP:可扩展的封装协议(ExtensibleEncapsulationProtocol)
EIAK:扩展身份鉴别密钥(ExtendIdentityAuthenticationKey)
EKey:扩展密钥(ExtendKey)
EMK:扩展主密钥(ExtendMasterKey)
IAK:身份鉴别密钥(IdentityAuthenticationKey)
IVK:初始向量密钥(InitializationVectorKey)
ID:身份(Identity)
IP:互联网协议(InternetProtocol)
KDF:密钥派生函数(KeyDerivationFunction)
LAC:链路访问控制(LinkAccessControl)
LAN:有线局域网(LocalAreaNetwork)
LLC:逻辑链接控制(LogicalLinkControl)
MAC:媒体访问控制(MediaAccessControl)
MAK:主鉴别密钥(MasterAuthenticationKey)
MEK:消息加密密钥(MessageEncryptionKey)
MIC:消息完整性校验(MessageIntegrityCheck)
MIK:消息完整性校验密钥(MessageIntegrityKey)
MPDU:MAC协议数据单元(MACProtocolDataUnit)
OID:客体标识符(ObjectIdentifier)
PAE:端口访问实体(PortAccessEntity)
PDU:协议数据单元(ProtocolDataUnit)
PK:协议密钥(ProtocolKey)
PRF:伪随机函数(Pseudo-randomFunction)
PSK:预共享密钥(Pre-sharedKey)
REQ:请求者(Requester)
SRK:预共享更新密钥(SharedRefreshKey)
TAEP:三元可扩展鉴别协议(Tri-elementAuthenticationExtensibleProtocol)
TAEPoL:基于链路的三元可扩展鉴别协议(TAEPoverLink)
TePA:三元对等架构(Tri-elementPeerArchitecture)
TePA-AC:基于三元对等架构的访问控制(TePA-basedAccessControl)
TP:可信第三方(TrustedThirdParty)
5 总体架构
5.1 通则
本章描述了引入可信第三方的实体鉴别及接入系统的结构框架、控制功能以及采用该机制的设备
所进行的各项操作之间的关系。
引入可信第三方的实体鉴别及接入系统采用三元对等架构(TePA),见图1,将参加鉴别的实体置
于对等的角色,通过引入可信第三方(鉴别服务器系统),利用逻辑的端口控制方法完成双方的鉴别和端
口授权。请求者系统和鉴别访问控制器系统之间的鉴别可通过鉴别服务器作为中介来实现,鉴别协议
在请求者系统、鉴别访问控制器系统和鉴别服务器三个实体上运行。
5.2 访问控制要求
在引入可信第三方的实体鉴别及接入架构中,系统端口在请求者与鉴别访问控制器之间应提供点
到点的连接。
请求者与鉴别访问控制器之间、鉴别访问控制器和鉴别服务器之间执行实体鉴别协议交互,并根据
协议执行的结果来决定请求者与鉴别访问控制器的端口状态,实现访问控制。
5.3 系统角色和端口技术要求
5.3.1 系统角色要求
系统的端口是服务访问和提供的通道,端口可允许外部系统访问本系统提供的服务,也可允许本系
统通过端口向外部提供服务。引入可信第三方的实体鉴别及接入架构通过控制系统的端口状态,保证
只有被授权的系统才能访问本系统提供的服务,或者访问被授权系统提供的服务。
设备的角色应符合以下三种角色对应的要求。
5.3.2 受控端口与非受控端口技术要求
5.3.2.1 端口总体要求
引入可信第三方的实体鉴别及接入架构,系统与链路的连接点是物理端口或逻辑端口,该端口应提
供到其他系统的一对一连接;应在系统和链路的连接点上建立两个不同的访问点:受控端口和非受控端
口。端口应符合以下要求:
a) 非受控端口和受控端口是同一连接点的两个部分,同时接收到来自物理连接点的数据帧;
b) 非受控端口,不论授权状态如何,允许链路上的系统之间不受控地交换数据包;
c) 受控端口,只有处于授权状态,才允许交换数据包。
注:尽管数据包在受控端口和非受控端口均可得到,但协议实体在某一时刻只能关联到其中一个端口。
5.3.2.2 端口控制技术要求
受控端口和非受控端口是逻辑概念,它将数据流进行了分类。管理和控制流可通过非受控端口,信
息流则通过受控端口,在不影响系统通信管理的前提下,通过受控端口对信息流进行控制。
受控端口状态参数(AuthControledPortStatus)和LAC控制的结果情况见图2。在图2的系统1
中,因为到链路连接点的LAC是可操作的,受控端口和非受控端口均可访问链路;而在系统2中,因为
到链路连接点的LAC是不可操作的,受控端口和非受控端口都不能访问链路,LAC的不可操作性也导
致系统的受控端口状态为非授权的。
5.3.2.3 受控端口控制参数要求
除了受控端口状态参数以外,管理员使用受控端口控制参数(AuthControledPortControl)控制
端口的授权状态。受控端口控制参数有三个取值:强制授权(ForceAuthorized)、自动(Auto)、强制非
授权(ForceUnauthorized),其默认值为自动。受控端口状态参数和受控端口控制参数之间的关系应满
足如下要求:
a) 当受控端口控制参数的值为强制授权时,使得鉴别访问控制器或请求者状态机将受控端口状
态参数的值设置为授权;即受控端口无条件地设置为授权;
b) 当受控端口控制参数的值为自动时,鉴别访问控制器和请求者状态机根据请求者、鉴别访问控
制器和鉴别服务器之间的鉴别交换的结果确定受控端口状态参数的值;
c) 当受控端口控制参数的值为强制非授权时,使得鉴别访问控制器或请求者状态机将受控端口
状态参数的值设置为未授权,即受控端口无条件地设置为未授权。
在上述三种情况中,受控端口状态参数的值直接反映鉴别访问控制器和请求者状态机中端口状态
(portStatus)变量的值。
5.3.2.4 端口状态变量要求
端口状态变量的值受如下三个因素影响,端口状态变化应满足如下要求。
a) 鉴别访问控制器状态机的授权状态:如果端口上没有实施状态机,则认为是“授权的”。
b) 请求者状态机的授权状态:如果端口没有实施状态机,则认为是“授权的”。
c) REQ/AAC双重控制参数:该参数应有两个可能值:活跃的(Active)和不活跃(Inactive),默认
是不活跃,支持活跃是可选的。只有当AAC状态机和REQ状态机在一个端口都实现时,该
参数才有效。如果该参数值是不活跃的,则端口状态参数值仅被AAC状态机的授权状态确
定。如果该参数的值是活跃的,则端口状态参数值被AAC状态机和REQ状态机共同决定,
AAC和REQ状态机中任何一个状态是非授权时,则端口状态参数值为非授权。
5.3.2.5 系统授权控制参数要求
鉴别访问控制器系统和请求者系统中的受控和非受控端口,以及PAEs根据授权交换的结果来控
制受控端口的授权状态见图3,其中,为了完成协议交换,PAEs需要利用非受控端口。
5.3.3 接收和发送控制要求
接收和发送控制应满足如下要求。
a) 每个受控端口的受控方向参数和操作受控方向参数应决定未授权的控制端口是对双向的通信
进行控制(向内进入的帧和向外发送的帧),还是仅对来向的通信(仅对向内进入的帧)进行
控制。
b) 受控方向参数取值应为双向(Both)或进入(In)。
c) 受控方向参数的值只能通过管理操作进行修改。引入可信第三方的实体鉴别及接入架构的实
施应支持能够独立地将每个受控端口的受控方向参数设置为双向以及独立地将每个受控端口
的受控方向参数设置为进入。受控端口的受控方向参数的两个取值应满足如下要求。
1) 受控方向参数为双向(Both):表示对受控端口的向内进入和向外发送的双向传输均进行
控制。如果受控方向参数为双向(Both),则操作受控方向参数的值无条件等于Both。
2) 受控方向参数为进入(In):表示仅对受控端口向内进入的传输进行控制。如果受控方向
参数为进入(In),则操作受控方向参数的值在初始化且端口的LAC服务可用时为进入
(In);如出现下列任何一种情况,操作受控方向参数值应为双向(Both):
● 端口是一个桥端口,且桥检测状态机检测到另外一个桥连接到该端口;
● 端口是一个桥端口,且该端口的边缘端口参数值为FALSE;
● 端口的LAC不可用。
注:当一个与受控端口相连的设备需要从受控端口获得协议消息,即从受控端口传输出去协议消息,以支持某种形
式的启动或初始化时(例如,Wake-on-LAN),In的设置允许基于端口的访问控制将安全条件放宽,但是它仍然
希望在鉴别完成之前阻止与之相连的设备给受控端口发送数据。
5.4 端口访问实体
5.4.1 概述
端口访问实体(PAE)对第8章定义的协议进行操作。对于支持端口访问控制功能的系统,无论该
系统扮演请求者角色还是鉴别访问控制器角色,每个端口都存在PAE。
a) 在鉴别交换中扮演请求者角色的PAE被称为请求者PAE。
b) 扮演鉴别访问控制器角色的PAE被称为鉴别访问控制器PAE。
这两种PAE角色均根据鉴别过程的结果控制受控端口的授权/未授权状态。
5.4.2 鉴别访问控制器角色要求
鉴别访问控制器应满足如下要求:
a) 鉴别访问控制器PAE应负责对连接到其受控端口的请求者PAE进行鉴别,并且对受控端口
的授权状态进行相应的控制;
b) 在鉴别过程中,鉴别访问控制器PAE可使用鉴别服务器;
c) 鉴别服务器可与鉴别访问控制器处于同一系统,或者处于能通过远程通讯机制、基于LAN或
其他机制进行访问的其他系统中;
d) 请求者PAE和鉴别访问控制器PAE的通信,以及鉴别访问控制器PAE和鉴别服务器(当鉴
别服务器和鉴别访问控制器不在同一个系统中时)之间的通信宜通过第8章描述的程序来
完成。
5.4.3 请求者角色要求
请求者应满足如下要求:
a) 请求者PAE负责应将请求者的鉴别凭证发送给鉴别访问控制器PAE,作为对鉴别访问控制
器PAE请求的响应;
b) 请求者PAE应根据与鉴别访问控制器PAE进行鉴别交换的结果来控制受控端口的授权
状态;
c) 请求者PAE可发起鉴别交换,完成特定的注销交换。
5.4.4 端口访问限制
系统初始化时或者请求者系统连接到鉴别访问控制器系统的端口时触发鉴别。鉴别是针对每个端
口进行配置的,在某些配置中不需要对特定端口进行鉴别。端口访问应满足以下要求。
a) 在鉴别成功完成之前,请求者系统应只能访问鉴别访问控制器系统来完成鉴别交换,或者访问
鉴别访问控制器系统提供的、没有访问控制限制的、处于鉴别访问控制器非受控端口上或者请
求者非受控端口上的服务(见5.3);当鉴别成功完成后,两个系统均应允许请求者系统访问通
过鉴别访问控制器系统受控端口提供的服务。
b) 支持受控端口的LAC的操作状态可被启用或禁用。如果LAC的操作状态为禁用,那么无论
受控端口的授权状态是什么,LAC都不能使用。
c) 在使用PAE的系统中,受控端口在鉴别之前应一直处于未授权状态,因此是禁用的;一旦鉴别
成功,且PAE决定授权所鉴别的用户来访问受控端口,则受控端口将进入授权状态。如果受
控端口没有被其他原因禁用(例如,由于管理方面的原因而禁用LAC),受控端口就可使用(见
5.3)。
d) 除了能控制受控端口的授权状态之外,PAE的操作还能支持受控端口授权状态的变化,可在
任何时间激活请求者或鉴别访问控制器进行重新鉴别。在重新鉴别期间,受控端口保持授权
状态,仅在重新鉴别失败时,才转变到未授权状态。在某些配置中不需要对特定端口进行鉴
别,因此鉴别是针对每个端口进行配置的。
5.4.5 TAEP复用模型
5.4.5.1 一般要求
TAEP复用模型应符合图4要求。图4的虚线部分表示可选,该部分在运行中是否起作用由
TAEP鉴别方法决定。
5.4.5.2 底层和传输层
底层和传输层应负责在请求者、鉴别访问控制器和鉴别服务器之间传送和接收TAEP分组,该传
输层是逻辑概念,表示该层和相邻的底层可不是同一种技术。
5.4.5.3 TAEP层
TAEP层应通过底层传送和接收TAEP分组,实现重复分组检测和重传,在对等体层和鉴别访问
控制器层之间传送消息。
5.4.5.4 TAEP对等体层和鉴别访问控制器层
TAEP层应根据TAEP分组中的编码字段的值解析收到的TAEP分组,传送到TAEP对等体层
或TAEP鉴别访问控制器层。
5.4.5.5 TAEP鉴别方法
通过TAEP对等体层和TAEP鉴别访问控制器层传送消息,TAEP鉴别方法层实现了鉴别算法。
由于在TAEP层没有实现分片,因此TAEP鉴别方法层应实现分片功能。
5.4.6 端对端的协议
5.4.6.1 通则
TAEP是一个端对端的协议,是指在对等体和鉴别访问控制器之间TAEP协议的运行。因此,一
条链路的两端都可同时作为鉴别访问控制器和对等体。在这种情况下,两端实现TAEP鉴别访问控制
器层和TAEP对等体层。
在存在鉴别服务器的情况下,即TAEP鉴别方法需要鉴别服务器的存在,实现鉴别访问控制器功
能的一端可与鉴别服务器无限制通信。
6 TAEP封装要求
6.1 概述
PAE包含鉴别控制和互相通信两个功能,其中鉴别控制功能实现PAE的状态转换;通信功能传递
两个PAE之间的鉴别消息。TAEP协议支持鉴别访问控制器PAE和请求者PAE之间、鉴别访问控制
器PAE和鉴别服务器之间的通信功能。
6.2 TAEP分组格式
TAEP分组格式应符合图5的要求。
6.3 TAEP分组字段各个域定义
6.3.1 请求和响应分组
请求分组和响应分组格式应符合图6的要求。
7 链路上的TAEP封装要求
7.1 概述
本章定义了请求者PAE和鉴别访问控制器PAE之间负载TAEP分组的封装要求。该封装称为
链路上的TAEP,或TAEPoL。
在不同形式的链路上,封装的方法会有所不同,但其功能是相似的,即要能够传递TAEP数据分组
和管理请求者PAE和鉴别访问控制器PAE之间的会话。
本文件定义了符合GB/T 15629.2-2008和GB/T 15629.3-2014中封装要求的TAEPoL,对于其
他网络形式时的TAEPoL协议,不在本文件定义范围内。
7.2 八位位组的发送和标识
TAEPoLPDU八位位组的发送和标识应符合如下要求。
a) 所有的TAEPoLPDU均包含整数个八位位组,这些八位位组编号从1开始,按它们在 MAC
中的顺序依次递增。每个八位位组中的位编号从1到8,1为最低位。
b) 当用连续的八位位组来表示二进制数时,低编号的八位位组为二进制数字中的高位八位位组。
c) 当TAEPoLPDU的编码(元素)使用第6章中的图表示时,表示规则应符合如下要求:
1) 八位位组1显示在页的最顶部,高编号的八位位组显示在底部;
2) 在一行中如果出现多个八位位组,那么低编号八位位组在最左边,高编号八位位组在
右边;
3) 在一个八位位组内,位8在左边,位1在右边。
7.3 TAEPoLMPDU在GB/T 15629.2-2008逻辑链路控制中的格式
TAEPoLMPDU在 GB/T 15629.2-2008逻辑链路控制(LLC)格式应符合图13的要求。按
GB/T 15629.2-2008MPDU的规定,从Length/T ype字段开始,图13中除SNAP-编码以太网类型字
段以外的其他字段应符合7.6的定义。
7.4 TAEPoLMPDU在GB/T 15629.3-2014中的格式
TAEPoLMPDU在GB/T 15629.3-2014中的格式应符合图14的要求。图14中除PAE以太网
类型字段外的其他字段应符合7.6的定义。
图14 TAEPoLMPDU在GB/T 15629.3-2014中的格式
PAE以太网类型字段长度为2个八位位组,表示PAE要使用的以太网类型值,应符合表6的定义。
7.5 标签TAEPoLMPDU
PAE发送的TAEPoLMPDU不应附加虚拟LAN的标签,但是可附加优先权标签。所有的PAE
都应能接受优先权标签和非优先权标签的TAEPoLMPDU。
7.6 TAEPoLPDU的格式
7.6.1 通则
TAEPoLPDU字段的格式应符合图15的要求,各个字段的定义应分别符合7.6.2、7.6.3、7.6.4、
7.6.5的定义。
7.6.2 协议版本
该字段长度为1个八位位组,用一个无符号数表示。它的值表示TAEPoL帧的发送端所支持的
TA......
英文网页English: GB/T 28455-2026相关标准:
|