中国电信集团公司技术标准
中国电信网络安全技术白皮书
(2010 年版)
2010-3-30 发布 2010-4-10 实施
中国电信集团公司 发布
目
1.
录
网络安全综述...........................................................................................................................1
. 2009 年网络安全态势总体状况..................................................................................1
. 电信网络安全技术及应用发展动态...........................................................................2
2. 电信网络安全技术发展与应用...............................................................................................4
. 移动互联网安全...........................................................................................................4
.移动终端安全...................................................................................................4
.网络安全...........................................................................................................6
.应用与内容安全...............................................................................................7
. IP 网安全 ......................................................................................................................9
.承载网安全.......................................................................................................9
.支撑系统安全.................................................................................................11
.应用系统安全.................................................................................................12
.安全管理.........................................................................................................13
网络演进 ................................................................................................16
3. 网络安全热点.........................................................................................................................18
. 云安全.........................................................................................................................18
.云计算安全.....................................................................................................18
.安全云.............................................................................................................20
. 物联网安全.................................................................................................................21
4. 网络安全设备.........................................................................................................................22
5. 结语.........................................................................................................................................27
关于中国电信网络安全实验室.....................................................................................................28
术语和缩略语.................................................................................................................................29
中国电信网络安全技术白皮书(2010 年版)
1. 网络安全综述
. 2009 年网络安全态势总体状况
2009 年以来,国内互联网用户及应用继续保持着高速发展,据统计,2009
年底我国互联网网民数量达到 亿,手机上网用户达 亿。随着互联网应
用的广泛普及,其在国家政治、经济、文化以及社会生活的各个方面发挥着越来
越重要的作用,已经成为国家、社会、民众交互的重要平台。与此同时,互联网
面临的安全威胁也随着互联网及应用的发展而不断演化,呈现日益复杂的局面,
网络安全形势不容乐观。纵观 2009 年国内网络安全总体态势,主要特征如下:
1、 木马病毒数量爆发式增加,变种更新速度加快
据国家计算机病毒应急处理中心统计,2009 年新增病毒样本 299 万个,其
中新增木马 246 万多个,是 08 年新增木马的 倍。其主要特征是本土化趋势
加剧,变种速度更快、变化更多,隐蔽性增强,攻击目标明确,趋利目的明显。
2、 病毒传播形式途径多样化
2009 年病毒传播形式不断翻新,主要包括工具捆绑病毒、恶意广告、垃圾
邮件、钓鱼欺诈、网址导航、热点挂马等多种传播类型。其中较显著的变化是黑
客开始利用当前社会重大、流行事件的关键词进行指向性、针对性挂马, “XX如
门”“阿凡达”等流行热词都是黑客重点利用挂马的对象。、
3、 僵尸网络发展迅速,威胁日益严重
僵尸网络发展迅速,已成为网络安全的最大隐患之一,并逐渐成为攻击的主
要手段。目前僵尸网络规模总体上趋于小型化、局部化和专业化;但也存在规模
巨大的僵尸网络,一旦被利用发起 DDoS 攻击,后果不堪设想。
4、 网络犯罪的产业化趋势明显
网络犯罪正成为一种新型犯罪职业,组织化、集团化、产业化进程加速,挂
马集团和攻击组织拥有了完整的病毒开发、下毒盗号、销赃转卖、攻击等一条龙
运作模式,窃取虚拟账号、恶意推广、欺骗下载或网络钓鱼等非法牟利行为呈现
出愈演愈烈之势。
第 1 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
面对不断增长的安全威胁,国家有关部门加大了对互联网安全的管理力度,
2009 年 5 月,工信部颁布了《互联网网络安全信息通报实施办法》和《木马和
僵尸网络监测和处置机制》,对 CNCERT、运营商、域名服务机构以及网络安
全企业共同开展网络安全信息共享和打击黑客产业提出了具体工作要求,并组织
了多次木马和僵尸网络专项治理行动,有效地净化了网络安全环境。
2009 年以来,中国电信继续在网络安全建设与运营方面开展了大量卓有成
效的工作,其中在集团层面组织开展了 SOC 体系建设、网络安全检查、DNS 安
全专项整治、DDoS 攻击防御体系完善、C 网承载网安全评估等工作,有力地保
障了电信网的平稳运行。但由于主要受到外部因素影响,网络安全整体形势仍不
容乐观。全网安全漏洞仍然频发,影响对象包括众多 DNS 服务器、核心网络设
备等;网络病毒、僵尸木马等引发的安全事件大量增加;针对网络设备、重要支
撑系统、在网客户的 DDoS 攻击不断出现。据统计,2009 年中国电信全网发生
DDoS 攻击 万余次,全年垃圾邮件投诉量超过 51 万次,各类安全事件均呈现
快速上涨势头。
总体来说,随着移动互联网的兴起,传统宽带应用日益丰富,移动网络IP
化、终端智能化和应用丰富化给病毒传播、恶意攻击提供了有利的条件,给电信
运营商安全运营带来了极大的挑战。因此,电信运营商需不断提升电信基础网络
和重要业务系统的安全防护能力,同时也应加强终端及信息服务安全,以满足全
业务安全运营的迫切需求。另外,云计算、物联网应用的兴起,将极大拓展电信
运营商的业务领域,如何保障云计算、物联网应用的运营安全也是电信运营商必
须面对的问题。
. 电信网络安全技术及应用发展动态
2009 年 3G 商用开启了国内移动互联网新时代,移动互联网安全可划分为终
端、网络、应用与内容等几个安全域。
移动终端安全热点主要为硬件安全架构、智能手机安全防护和终端安全
管理等技术;
网络部分包括接入网与核心及承载网,与传统互联网相比,主要区别在
于接入网部分,主要关注接入鉴权和密钥协商、非法流量管控等技术;
第 2 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
应用安全领域重点关注应用层通用认证架构,以及垃圾短信、不良站点
防治等内容安全技术。
在传统 IP 网领域,随着网络规模日益扩大,接入带宽不断增长,网络应用
日益丰富,电信运营商 IP 网络运营面临的安全威胁更为突出。IP 网安全按网络
层次架构可划分为承载网安全、支撑系统安全、应用系统安全和安全管理技术。
承载网安全最核心的问题是如何保障网络的可用性,主要技术手段包括
网络设备安全加固、异常流量攻击防御、Botnet 监测和控制技术等;
DNS 系统是当前支撑系统中最薄弱的环节,主要研究领域包括 DNS 攻
击防护、DNSSEC、DNS 安全监控技术等;
应用系统安全主要关注 Web 应用安全,主要研究领域包括安全认证、防
网页挂马、源代码安全分析等技术;
安全管理技术则侧重于 SOC 技术,技术热点主要集中在 SOC 平台的理
念和定位、安全关联分析技术,以及 SOC 平台与云计算技术的结合等。
另外,随着 IPv6 的演进提速,IPv6 网络安全也成为业界关注的重点,主要
研究领域包括 IPv6 自身安全机制研究、IPv6 过渡技术安全研究、IPv6 应用安全
研究等。
在新兴技术及应用领域,随着云计算与物联网技术及应用的快速发展,云安
全、物联网安全成为网络安全研究热点。其中云安全主要包括云计算应用自身安
全,以及云计算技术及理念在网络安全领域的具体应用,包括安全设备、安全基
础设施的“云化”、云安全业务等。物联网安全研究重点则包括节点认证、加密、
密钥管理、路由安全和入侵检测等方面。
在网络安全设备领域,随着安全需求从单一安全产品发展到综合防御体系,
网络安全产品也从过去简单的功能堆砌转向系统化设计,网络安全设备也顺应由
过去单一的网络安全产品,向多种安全产品及多种安全技术的融合应用转变。同
时,随着云计算技术及理念在安全设备领域的应用,网络安全产品的“云化”趋
势明显,为网络安全设备的功能、性能的提升注入了新的活力,为实现全程全网
的安全防护提供了可能。
为满足互联网应用发展及自身业务运营的安全需求,电信运营商需继续强化
网络安全基础设施建设,为社会及公众提供安全、高可用、可信的网络基础设施
第 3 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
和综合信息服务。可管、可控的可信网络将是电信网络安全技术及应用的发展目
标。
2. 电信网络安全技术发展与应用
. 移动互联网安全
3G 开启了移动互联网新时代,提供了比 2G/ 网络更为智能化、多样化
的业务,为人们生产、生活提供了便利。然而,随着移动网络 IP 化、终端智能
化和应用丰富化,木马、病毒、恶意攻击、垃圾信息等传统互联网的安全问题也
威胁着移动互联网。移动安全问题已经引起了用户较大的关注,甚至影响了安全
敏感型业务的推广。根据移动互联网的特点,其安全保障应采取“分层分域”的
策略,从终端、网络、应用与内容等层面保障其安全性。
. 移动终端安全
移动终端向智能化方向发展,手机正由传统的通信工具逐渐发展成为个人信
息助理。然而智能手机带给用户便利的同时,安全问题也日益突显。一方面,手
机中存储的个人信息越来越丰富,另一方面手机计算、存储及数据交换能力显著
增强、智能手机操作系统的开放性,为信息泄露和病毒传播提供了可能。因此如
何提高移动终端特别是智能手机的安全性,已成为业界及用户非常关注的问题。
移动终端面临的安全威胁主要有病毒、木马等恶意代码、信息骚扰,以及终
端遗失或被窃。据统计,目前已发现手机恶意代码近千种,可导致用户隐私泄露、
设备损坏、经济损失,甚至危及运营商网络。随着 3G 智能手机的广泛使用,手
机恶意代码呈现出加速增长的趋势。垃圾短信、骚扰电话为商业广告、违法诈骗
等信息传播提供了方便,不仅骚扰手机用户,还可能对用户造成经济损失。
根据移动终端面临的威胁,综合考虑移动终端架构和网络环境,其安全防护
应按分层防御的思路,采用多层次安全加固、立体式安全防护的策略,分别从终
端硬件、软件系统和网络侧安全管理实施安全防护,全面保障终端应用和数据的
第 4 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
安全性。
硬件安全架构:以 UIM 卡为可信根,构筑应用安全基础
基于硬件架构的改进来提高移动终端系统安全性,典型的有可信计算组织
TCG 的可信移动平台和 ARM 公司的 TrustZone 技术。TCG 将可信计算的概念引
入到移动领域,提出了 TCG 移动参考体系结构并发表了 MTM 规范。ARM 则依
靠增强的体系结构和扩展指令集,开发研究 TrustZone 技术,将安全相关特性和
功能直接加入到处理器内核和内存系统。虽然业界在硬件安全架构方面进行了探
索,但由于标准化、产业支持等原因,尚未整合成完整的产业链。
UIM 卡是带微处理器芯片的智能卡,具备较好的安全机制,且是用户必备、
由运营商控制的硬件,建议以其作为可信根,现阶段从应用安全入手,针对安全
要求高的用户,增强 UIM 卡的安全功能,作为业务认证、密钥管理的基础,同
时,积极跟踪 TCG 等标准化组织在硬件安全研究中的进展和产业应用情况。
系统安全防护:加固与防御并重,打造终端防护体系
智能手机由于具有开放的操作系统,可安装第三方软件,面临更多威胁。相
比之下,非智能手机环境封闭、安全性较高。
智能手机操作系统与 PC 操作系统类似,但针对移动终端的特点,功能有所
简化,在安全机制方面也存在较大差异,通常采用代码签名机制来控制安装软件
的权限、采用安全沙箱机制隔离程序访问权限。智能手机操作系统种类较多,目
前 Windows Mobile 是天翼智能手机中应用最普遍的系统,提供了一系列安全策
略定制不同安全级别,但其权限隔离机制较弱,只要程序被允许运行,就拥有可
访问甚至修改系统资源的权限,而同时由于 Windows Mobile 开发门槛比较低,
黑客很容易开发针对其的恶意代码,因此该系统易受恶意代码攻击。
针对系统安全防护,主要有客户端软件、网络侧流量过滤两种思路,提供服
务的既有传统的杀毒厂商,也有专门从事手机安全服务的厂商。中国电信网络安
全实验室在调研用户需求并充分考虑移动终端特点的基础上,已经设计开发了天
翼安全伴侣原型系统,提供了安全检查、防病毒、防骚扰、防盗用和数据保护等
安全功能,可以为用户提供全面的安全服务。
智能手机系统的防护,应从加固与防御两方面着手,在充分利用系统提供的
安全策略进行加固的基础上,为用户提供必要的安全防护手段。建议通过定制终
第 5 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
端预装、网站下载等途径分发安全防护软件,为天翼智能手机用户免费提供系统
安全检查等基础服务,在此基础上,有偿提供杀毒、防盗用等安全防护增值服务。
终端安全管理:构筑终端管理体系,掌控安全态势
国际标准化组织 OMA 制订了用于实现终端设备管理的标准 OMA DM,可
以通过 OTA 的方式来采集终端信息,配置终端的参数信息,将数据包从网络下
载到终端上安装,处理终端设备产生的事件和告警信息。
终端安全管理为运营商提高服务质量提供了有效手段,技术上建议在集团层
面或移动业务发展较好的省可构建终端安全管理平台,试点开展终端安全管理服
务,为用户提供固件升级、软件分发、故障诊断、安全事件采集、事件通告等服
务。
. 网络安全
移动互联网网络包括接入网和核心及承载网,与传统互联网相比,主要区别
在于接入网部分。接入网无线空中接口的安全威胁主要有非法接入网络、跟踪窃
听空口传送的信息、滥用网络服务等。这些安全隐患和问题已经引起各界重视,
相关标准在接入鉴权、空口加密等安全保护机制方面都有比较全面的考虑,特别
是 3G 网络安全保障有了进一步的改进。
中国电信移动网络采用的 CDMA 标准具有抗干扰、安全通信、保密性好的
特性。CDMA 1x 采用专用 CAVE 算法产生密钥,并用长码序列、ORYX 和增强
的分组加密算法 E_CMEA,分别实现语音、数据和控制信令的加密,鉴权过程
使用 CAVE 算法。EV-DO 空口增加了安全层,提供空口加密以及信令的完整性
保护,可支持 AES、SHA-1 等算法,接入认证采用基于 MD5 算法的 CHAP 认证。
存在的安全问题主要是:CDMA 2000 1x 和 EV-DO 接入鉴权均为单向鉴权,即
只有网络对终端的鉴权,没有终端对网络的鉴权;基于 CAVE 和 MD5 算法的认
证密钥较短,只有 64bit,且与之相关联的语音、信令、数据加密算法有些已被
证明存在安全隐患。
针对以上问题,3GPP2 在 3GPP 鉴权和密钥协商体制 AKA 的基础上改进,
形成增强型用户鉴权机制,并确定为主要安全认证技术。AKA 实现了网络和用
户的双向认证机制,采用 AES 加密算法,密钥长度增加到 128bit,安全性得到
第 6 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
很大提升。CDMA 后续演进中可能采用的 IMS、LTE 都已明确采用 AKA 作为认
证机制。
CDMA 核心网承载于中国电信大客户专网 CN2 专业 VPN 上,具备大容量、
QoS 能力、高可用性、专网级安全等特性,关于 CN2 的安全性,参见 IP 网络安
全的承载网部分。
和传统互联网类似,移动互联网设备和网络面临着各种攻击威胁,主要的防
护措施包括安全域划分、边界防护、实施严格的访问控制策略、设备安全加固等。
由于接入资源有限,移动互联网业务更易受到非法流量的影响,对其他高附加值
业务造成冲击,因此,有必要对流量进行有效的识别和管控。目前流量检测技术
主要有 xFlow 和 DPI 检测等,基于 xFlow 的技术对网络三、四层的流量进行监
控,DPI 技术则在分析包头的基础上,增加了对应用层的分析,更适用于需要精
细和准确识别、精细管理的环境,可防止网络资源滥用、抑制垃圾流量、进行内
容过滤等。综合考虑移动互联网网络和业务特点,以及内容管控的要求,技术上
建议采用 DPI 技术进行流量管控。
针对移动互联网的主要问题,建议从以下方面进行改进:
提高网络各层面安全防护能力,加强网络资源可用性。如在网络的控制
层面通过对上送 CE 设备主控板流量的限制,防止攻击流或异常流挤占
主控引擎资源;在数据转发层面针对常见及危害程度较大的病毒端口进
行 ACL 限制防止攻击流量占用带宽资源;在路由层面启动路由认证机
制防止路由欺骗、路由攻击;在管理层面实施设备统一认证、管理和授
权防止攻击者非法入侵网元设备;
结合现网试点情况部署 DPI 设备,增强对网络流量、业务的识别和管控
能力,防范流量攻击、屏蔽对不良站点的访问;
在网络演进中,积极稳妥地引入 AKA 等新型安全机制,增强移动互联
网的安全性;在网络融合中,统一规划接入认证平台,加强统一安全管
控,简化认证流程。
. 应用与内容安全
应用是移动互联网发展的助推器,应用的安全影响着移动业务的推广,至关
第 7 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
重要。同时,垃圾短信、不良站点等是移动互联网应用安全中棘手的问题,需要
通过技术检测和管理手段相结合的方式进行治理。
应用安全:利用接入层安全机制,构筑移动互联网应用安全基础设施
众多业务的开展,需要可靠的认证机制来保证合法的业务使用以及正确的计
费,目前各种业务的认证通常由各业务平台独立进行,认证机制和实现方式差异
较大,不仅不利于业务开展,还可能存在安全隐患。为了解决应用层的密钥共享、
业务鉴权等一系列问题,提供统一的认证服务,3GPP 和 3GPP2 定义了一种通用
的认证机制 GBA。GBA 可以为已有的和将要开展的业务提供安全服务,不仅可
以解决密钥分发的安全问题,也可以避免为每一种业务都提供独立的鉴权机制,
以一致的方式解决业务的安全认证问题。GBA 正在标准化,中国电信可关注其
标准化和产业支持情况,同时可借鉴 GBA 的思路,构筑移动互联网应用安全基
础设施,为服务提供商增强应用安全性提供必要技术支持。
目前,移动互联网应用以账号口令认证为主,安全性差。可通过以下两种技
术提高安全性:一是利用移动通信接入的安全性,提供基于接入层的身份溯源;
二是提供基于 UIM 卡的 PKI/WPKI 应用支持。根据不同应用安全要求,可分别
构建两类应用安全支撑平台,提供应用安全支持服务,技术上可考虑:
选择试点省份构建接入身份溯源系统,为具有较高安全要求的服务提供
商开展基于 UIM 用户信息的身份溯源服务,实现应用层用户账号与接
入信息绑定,增强用户认证的安全性;
在集团层面构建基于 UIM 卡的 PKI/WPKI 支持基础设施, UIM 卡作以
为数字证书、私钥的存储介质,并支持多组证书,通过平台统一管理,
为具有高安全要求的应用提供基于 PKI 的身份认证、交易签名、数据
加密功能,提高应用的安全性。
内容安全:技术检测与管理手段结合,防治垃圾信息和不良站点
针对垃圾短信的监控和过滤,当前主要有关键字过滤机制和号码黑名单机
制,但面对不断演变的垃圾短信,这两种机制取得的效果并不非常理想。中国电
信网络安全实验室已经开发的天翼安全伴侣采用了基于智能模式识别的垃圾短
信监控技术,其核心是基于朴素贝叶斯方法对短信内容进行特征学习和智能分
类,进而实现对垃圾短信的智能化监控,具有较高的精确度,并通过建立短信反
第 8 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
馈和再学习机制,可进一步实现系统根据短信内容的自适应。
不良站点的监测,可通过爬虫技术采集站点内容,并进行语义、图像、流媒
体识别等自动分析,其中在文本信息的检测方面,基于统计方法、专家系统等分
类识别技术已经比较成熟,但图像、视频等多媒体识别技术成熟度较低,需要结
合人工审核。不良信息过滤,主要采用 DPI 技术分析用户访问站点 URL,并进
行过滤。
不良站点应采取防、治结合的手段治理,技术上建议如下:
部署内容检测系统,主动检测网内网站,及时发现不良站点,并通过管
理手段进行整治;
在 C 网综合 CE 到 163 和 CN2 的链路上,部署 DPI 设备,分析用户访
问网页的 URL 信息,实现移动上网日志留存;
C 网分组域业务流量综合管理系统增加 URL 封堵功能,一旦发现用户
访问不良信息,屏蔽该页面。其中,URL 封堵模块与内容检测系统接口,
及时获取 URL 列表。外网无法检测的站点,则根据主管部门下发的名
单进行封堵。
. IP 网安全
IP 网络是电信运营最重要的基础网络,安全是保证网络质量的基础。IP 网
络安全可分为承载网安全、支撑系统安全、应用系统安全几个层次,同时,安全
的专业化趋势使统一网络安全管理成为一项重要课题,此外,随着中国电信 IPv6
网络演进的进程加速,IPv6 网络安全也提上日程。
. 承载网安全
承载网安全主要通过对网络设备、路由的安全保护,强化网络的抗攻击能力,
提高网络的可用性、可生存性,并防范外部对网络的流量攻击。
在历年的安全整治中,通过平面隔离、严格的访问控制策略的实施、设备安
全加固以及设备的安全管理、安全审计等机制提高了网络设备的安全防护能力和
可生存能力,在路由协议中实施认证与完整性检查提高了网络路由的安全性。但
第 9 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
在 2009 年通信安全巡检中,网络设备和路由的安全依然暴露了一些不足,主要
表现在:设备管理存在安全漏洞,未完全按照安全规范的要求进行设备配置和管
理;设备自身安全防护策略不够精细化;BGP 路由协议安全策略尚需优化。技
术上建议重点进行以下改进工作:
1、构建带外网管,加强对设备的安全规范化管控;
2、对 BGP 协议采用精细化路由控制策略,包括:限制接收的 AS PATH 长
度、设置 BGP TTL Security 值、启用邻居加密机制、发布路由时使用
prefix-list 的方式进行白名单的控制、接收路由时设置最大接收前缀等;
3、启用设备关键资源防护(Anti-DDoS)措施,提高骨干设备的自我防护
及防瘫能力。
流量攻击是承载网面临的严重安全威胁。根据集团的 DDoS 攻击监测平台统
计,每月发生在中国电信网内的 DDoS 攻击就有几千次,主要种类为 SYN FLOOD
和 ICMP FLOOD,攻击时长以短期为主,半小时以下占主要成分,其中 1-15 分
钟的攻击最多,对过滤清洗造成一定的困难。因此,对于异常流量攻击安全防护
的技术建议如下:
1、在接入层加强对虚假源地址流量的控制,减轻异常流量对大网的冲击;
2、进一步完善 DDoS 攻击防御平台的建设,采用基于骨干网平台+本地清洗
系统的二级联动业务部署方案,本地平台解决小规模和本地攻击,骨干
平台解决大规模跨域攻击,充分利用骨干网平台的大容量清洗能力和本
地平台的灵活性部署和精细化防护策略,在降低部署成本的基础上,大
力提升全网攻击防御能力;
3、主动防御,对异常流量的主要来源之一 Botnet 进行监控,在其形成危害
之前消除。
目前业界主要利用 DPI 和蜜网技术进行 Botnet 检测,但蜜网需要在全网分布
式部署蜜罐系统,DPI 则需要在省网网络出口部署,部署难度及成本均较高。据
此,中国电信网络安全实验室已提出了一种基于网络流量特征和 DNS 分析进行
僵尸网络追溯的方案,部署难度及成本均较低,只需要对现有 DNS 系统进行改
造,并与现有的攻击溯源系统对接即可。具体步骤如下:
1、通过攻击溯源系统得到僵尸主机 IP 地址;
第 10 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
2、改造现有的 DNS 系统,使之具备关联查询和统计分析功能;
3、将僵尸主机 IP 导入到 DNS 分析系统中,分析僵尸主机 IP 地址所共同访
问的域名;
4、找到僵尸域名后,根据 DNS 访问记录,找出访问僵尸域名的僵尸主机;
5、根据僵尸主机 IP 地址进行僵尸网络的清理工作。
. 支撑系统安全
支撑系统包括 DNS、CTG-MBOSS 等,支撑着中国电信网络和业务的正常
运营。
CTG-MBOSS 处于内部专网,一般采用安全域划分、边界防护等方式实现系
统之间的隔离,控制安全风险的影响范围;采用严格的访问控制策略,防止非授
权用户的访问,并根据安全规范和安全策略,对设备进行安全管理和加固,实现
设备层的安全防护。总的来看,设备层面的安全风险较低,建议加强内控,完善
用户权限管控和安全审计工作。
DNS 为公众提供域名解析服务,发生故障后的影响范围较大,因此,需要
重点加强安全防护。目前,DNS 面临的安全威胁主要有两类:一类是域名劫持、
缓存中毒等 DNS 欺骗攻击,将用户引导到错误的站点;另一类是 DDoS 等异常
流量攻击,使 DNS 服务器无法响应用户域名解析请求。
DNS 欺骗攻击源于 DNS 协议自身设计存在安全缺陷,无法保障 DNS 信息
的真实性。DNS 安全扩展协议(DNSSEC)解决了此问题,依靠公钥技术对 DNS
中的信息进行数字签名,为 DNS 提供认证和信息完整性检查,其公共密钥来源
于根域名服务器。目前,.gov 和.org 顶级域名已经开始采用 DNSSEC 协议,瑞
典、巴西等国的顶级域名也采用了 DNSSEC。但是,DNSSEC 的部署还存在很
多问题:首先,DNSSEC 增加了多次验证签名的过程,对网络及服务器性能影响
较大,同时,DNSSEC 比 DNS 对时间更为敏感,系统时钟必须非常准确;另外,
根域名服务器信任定位点的密钥不受我们自主控制。因此,DNSSEC 的部署条件
尚不成熟,现阶段暂不建议大网实施。
对于异常流量的安全防护,主要有两种思路。其一是对发往 DNS 节点的总
流量进行限速,避免 DNS 系统因流量过载而瘫痪。由于正常用户流量被淹没在
第 11 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
异常流量中,总流量限速依然会影响正常用户,同时,其对于非带宽占用的 DDoS
攻击无效。因此,此方法只能作为异常流量防护的辅助手段。其二是采用 Anycast
架构,将一个 Anycast 多播地址标识一组提供 DNS 服务的主机,访问该地址的
DNS 请求报文将被路由到这一组 DNS 服务器中路由最近的一台主机上。当
Anycast 组中某些成员受到攻击时,负责报文转发的路由器根据各个组成员的响
应时间来决定报文应该转发到哪里,从而减轻网络拥塞给用户带来的影响,同时,
可以分散 DDoS 攻击流量,降低 DDoS 攻击对网络和系统所造成的影响。目前,
电信大部分 DNS 系统不是 Anycast 架构,整改工作量较大,建议新建 DNS 系统
考虑应用 Anycast 架构。
因此,从可行性考虑,目前应重点完善 DNS 安全监控手段,针对异常流量
以及 DNS 欺骗攻击的特点, DNS 服务器健康情况、对DNS 负载均衡设备、DNS
系统解析情况等进行监控,及时发现并解决安全问题。建议重点进行如下安全数
据分析和告警:
DNS 域名稳定性分析:是否存在查询的次数变化幅度比较大的域名;
DNS 域名劫持主动和被动监控:缓存服务器是否收到不断变化前缀的
NXDOMAIN 域名请求;上层授权服务器返回缓存服务器中 DNS 应答记
录中 Additional A 记录的变化;重点域名是否存在不同的应答,包括 A
记录和 NS 记录;
DNS 恶意请求分析:统计分析单 IP 大量域名请求、不存在域名请求、
大量突发失效域名的查询。
. 应用系统安全
应用系统是电信业务的载体,其安全关系着电信业务的正常运营,重要性不
言而喻。在 2009 年应用系统抽样安全检查中,发现部分应用系统存在严重的
Web 应用安全漏洞,攻击者可以利用这些安全漏洞获取系统数据库的用户名和密
码、表结构信息以及用户的账号/密码/身份证等敏感信息,还可以通过恶意构造
的链接欺骗用户或管理员点击,传播木马。
应用系统安全分为 3 个层次:主机层安全、网络层安全、应用层安全。主机
层安全和网络层安全主要通过传统的平面隔离和边界防护、实施严格的访问控制
第 12 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
策略和防病毒策略、设备安全加固、规范以及设备的安全管理等技术手段,此处
不再赘述,下面将主要从应用层角度出发阐述应用系统的安全防护技术及建议。
应用层安全主要分为两个方面:业务流程安全以及应用软件自身的安全。
目前,电信业务系统普遍采用账号/口令的认证方式,安全性依赖于口令的
复杂度,且传输过程普遍未经加密传输,容易被窃取。建议对于敏感数据实行加
密传输,并且采用口令+随机短信、口令+接入物理信息、接入物理信息+随机短
信等双因素认证方式,对于大客户资料变更和业务办理等则采用最高安全级别的
USB Key 认证方式。
应用软件自身安全问题本质上源于软件质量问题。为提升应用软件的安全
性,应要求软件开发商在应用系统软件开发生命周期中遵循安全编码原则,并在
系统上线前使用源代码安全分析工具或者应用安全扫描工具等进行测试,及早发
现并消除安全漏洞。对于已经上线的某些业务系统,由于其定制化特点决定了没
有通用补丁可用,而整改代码则代价过大,较难实行。目前应用层防火墙(WAF)
可以进行协议解析和编码还原,对请求的内容进行安全性和合法性的检测和验
证,相对于传统防火墙来说,检测精度更高,粒度更细。因此,对于已上线的应
用系统建议部署应用层防火墙进行安全防护。
网页“挂马”是目前比较泛滥的安全问题,主要有两种解决思路。一种是事
前防御,防止网页被恶意篡改。通过动态学习功能,对整个网站的构架进行学习
和复制,将每个参数和其对应的值进行锁定,在此基础上,对所有的 HTTP 请求
进行全面扫描,识别其中包含的恶意命令、恶意脚本,阻断一切与初始网页不匹
配的参数。另一种是健康体检,及时发现并解决问题。利用爬虫技术定期自动抓
取网站的内容,在本地检测分析是否存在恶意代码、木马链接等。这两种技术各
有千秋,前者实时性好,但个性化强,保护范围较小;后者具有一定的滞后性,
但通用性强,可保护的范围大。建议在电信内部的 Web 应用系统前部署 WAF 设
备,实现防挂马、防注入等 Web 安全防护。同时,可以考虑与专业安全公司合
作,利用爬虫扫描技术,为中国电信的客户提供网站挂马检测服务。
. 安全管理
网络安全专业化的趋势使网络安全管理成为电信运营商网络运营工作的一
第 13 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
项重要课题。网络安全管理平台 SOC 作为网络安全管理的重要技术支撑手段,
是目前中国电信网络安全工作的重点。
SOC 平台在国内外有不同的定位。国外 SOC 平台主要定位为安全业务运营
平台,提供安全外包服务,国外电信运营商(如 AT&T、NTT、MCI 等)以及安
全厂商(如 IBM、Symantec 等)都已开展了基于 SOC 平台的安全服务。国内 SOC
平台主要定位为网络运维支撑平台,面向企业网或电信大网进行统一安全管理,
通过统一的安全风险监控、分析、报警和响应,为统一的安全策略管理、安全风
险管理、安全预警管理、安全知识管理等提供技术平台支撑。但是目前国内厂商
推出的 SOC 平台更多的适用于企业网等局域网的安全管理,对于电信大网的安
全管理还不够成熟,需要厂商与电信运营商进一步沟通与磨合。
国内 SOC 平台主要有以下发展趋势:
由面向资产或面向风险的安全管理向面向业务的安全管理的方向转变。
强调业务流程和业务价值,实现对业务连续性的监控、业务安全性的审
计和业务风险的度量;
由安全运维管理平台向安全综合运营管理平台的转变。在加强 SOC 平
台面向内部安全运维支撑管理的基础上,面向外部客户提供可管理安全
业务;
关联分析技术向基于业务价值和流程的关联分析发展。关联分析属性将
更多的基于业务价值和流程,但这需要 SOC 平台的厂家结合不同网络
需求和业务流程进行定制,提供丰富的关联规则模板;
与云计算技术的结合。SOC 平台可为云计算服务提供技术支撑,成为云
计算、云安全的安全管理后台;同时可利用云计算技术对 SOC 平台架
构进行优化,提高 SOC 平台服务的效率和可靠性、安全性。
目前中国电信 SOC 平台定位为中国电信网络安全综合监控、分析、告警和
响应的专业化、流程化的安全运营管理平台,面向 IP 承载网、IP 网网络和业务
支撑系统、IP 网所承载的业务网络、电信内部网络以及电信内部业务系统、安
全业务系统提供统一的安全风险管理、安全服务管理以及安全策略管理、安全预
警管理、安全考核管理、报表管理、安全设备性能管理等安全运维管理,并将垃
圾邮件处理系统、异常流量管理系统、异常流量监控系统、DNS 安全分析系统、
第 14 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
DDoS 攻击溯源系统、蜜罐系统、安全态势分析系统、终端安全管理系统、僵尸
网络监控系统等专业安全子系统的告警信息作为事件源在 SOC 平台进行集中监
控、关联、告警和响应。中国电信在 2003 年由集团统筹建设了集团、江苏两个
试点 SOC 平台,初步构建了二级 SOC 平台架构,湖南、广东、福建等省也开展
了 SOC 平台的建设。其中集团 SOC 平台通过三期的扩容工程建设,目前已实现
对 IP 承载网、网管网、部分 C 网业务系统等的集中安全管理,建设了部分专业
安全子系统,初步形成了全网安全集中监控、分析、处理的流程化安全管理能力。
结合国内 SOC 平台发展趋势以及中国电信 SOC 平台的现状,对中国电信
SOC 平台的技术发展建议如下:
1、进一步深化集团 SOC 平台对大网的安全管理能力。
扩充平台管辖范围:实现对 C 网业务系统、C 网分组域、集团 DCN
网等的安全管理,并为向互联网接入用户开展安全服务提供技术储
备;
扩展平台功能:提高安全态势分析能力,部署安全态势分析系统、
蜜罐系统;加强路由安全,增加对路由的安全监测和分析功能;加
强僵尸网络监控能力,部署僵尸网络监控系统;提升关联分析能力,
以业务流程为导向制定关联分析模板;同时进一步提升垃圾邮件处
理、DNS 安全分析、DDoS 攻击防御等专项安全管理能力。
2、以中国电信 SOC 平台定位为导向,推动省级 SOC 平台发展。
已建 SOC 平台的省公司,根据集团规范要求,对本省 SOC 平台进
行改造及优化,加强路由安全、异常流量管理、基于业务流程的关
联分析等功能,强化 SOC 平台的运维及管理职能,加强对各种安全
数据、信息的分析、处理能力,解决与集团 SOC 平台的接口问题;
未建 SOC 平台的省公司,根据集团规范要求,构建本省 SOC 平台
基础框架,重点面向 IP 承载网以及 IP 网网络和业务支撑系统实现
安全事件管理、安全脆弱性管理、安全风险管理、安全策略管理、
安全预警、安全响应等功能,为日常安全运维及管理提供基本的监
控手段及技术支撑,并加快对异常流量管理、DNS 安全分析、垃圾
邮件处理等专业安全子系统的部署和优化。
第 15 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
. IPv6 网络演进
目前国家已经确定 IPv6 网络作为下一代网络发展的目标,中国电信已在湖
南长沙部署了 IPv6 商用网,实现了试点 IDC 的 IPv6 化及 IPv6 版互联星空湖南
站的上线,初步采用了以双栈技术为主的过渡策略。网络安全作为网络建设的一
个重要方面,须与 IPv6 网络进行同步规划和构筑。
尽管 IPv6 协议在设计时考虑了安全问题,但与很多人的认识不同,在 IPv6
环境下安全性相较于 IPv4 网络并没有大的提升:
首先,IPv6 网络在 IP 层引入了 IPv6 协议,在网络架构上采用双栈等过渡技
术以 IPv4 网络为基础进行逐步演进,因此在网络安全架构上没有质的改变。
其次,IPSec 机制作为 IPv6 数据包头的一部分内嵌到协议本身,尽管能使
IPSec 中间路由过程加快,但是在 IPSec 部署实施上与 IPv4 并没有明显不同,同
样需配套 PKI 等体系的建设。
第三,虽然 IPv6 环境下扫描和分片攻击类的实施将比 IPv4 环境变得困难,
但溢出类和 DDoS 等资源占用类攻击在 IPv6 环境下实施并未有难度上的变化,
该类攻击在网络攻击危害中仍占据主导地位,网络安全威胁在 IPv6 环境仍将严
峻。
第四,IPv6 网络同样需考虑应用层、传输层、物理层等的安全。
因此,在目前中国电信 IPv4 网络向 IPv6 网络过渡的时期,仍需从多方面考
虑安全体系架构的建设和完善,在原有 IPv4 环境下安全措施改进的基础上,加
强对 IPv6 特定安全问题的防范以及对过渡技术安全问题的防范,具体技术建议
如下:
1、加强支撑系统安全,利用现有技术保障 DNS 系统安全。IPv6 环境下针
对 DNS 系统的攻击仍将猖獗,由于在 IPv4/6 过渡时期,IPv4/6 往往采
用一套 DNS 体系,因此仍可采用在 IPv4 环境下的 DNS 安全防护技术,
但须提供对 IPv6 协议的支持;
2、提升承载网安全可用性,加强路由安全,防范异常流量。配置路由协议
认证,采用可靠的路由认证机制,其中由于 OSPFv3 协议不提供认证功
能,而是使用 IPv6 的安全机制来保证自身报文的合法性,因此采用
OSPFv3 的设备建议配置 IPSec。同时合理配置访问控制策略以防止非法
第 16 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
流量对路由器造成拒绝服务攻击。另外结合异常流量检测和控制技术对
网络流量进行监控;
3、同步规划和部署统一网络安全运营管理支撑平台。可利用现有平台提供
对 IPv6 协议的支持,通过将 IPv6 网元和安全设备纳入管控,以提供对
过渡时期 IPv4/6 网络的全方位安全管理支撑;
4、防范过渡技术所引起的安全问题,避免 IPv4 网络安全问题对 IPv6 网络
的整体安全造成影响。双栈技术的使用将降低设备性能,更易于发生
DoS/DDoS 攻击,需采用高性能设备作为双栈设备,以满足链路带宽冗
余的需求,同时采用 rACL、CBAC、CoPP 等方式加强对双栈设备的安
全保护;
5、积极应对 IPv6 安全产品缺失的现状,促进 IPv6 网络安全设备的成熟。
IPv6 网络同样需要部署常规的如防火墙、IDS/IPS、漏洞扫描、异常流量
检测和过滤、VPN、防病毒网关等网络安全设备,这些安全设备需要提
供对 IPv6 协议的支持,同时在实现方式上需要根据 IPv6 协议的特性进
行改进。中国电信可结合 IPv6 网络建设的进度和应用的需求推动厂商尽
快推出成熟产品;
6、结合应用的开展推进 IPv6 IPSec 的实施。以安全业务的形式按需部署实
施 IPSec,进行配套系统的部署;
7、利用 IPv6 协议安全特性研究新的安全技术增强网络安全。目前业界针对
IPv6 网络中 IP 地址的真实可靠提出了一些新的技术,如真实源地址技
术、标签网技术等,但这些技术应用在电信网络环境下如何避免对网络
性能和开销造成影响还需进一步研究。另外,在 IPv6 环境下自配置属性
的引入也为终端安全状态检测、准入控制等安全措施的实现提供了便利,
利用这一属性进行统一的安全策略检查和实施业界也开展了一定研究;
8、保障 IPv6 网络各类应用的安全开展。重点考虑针对家庭网络用户的基于
身份认证的保密传输和安全防护、传感器网络安全接入和保密通信、移
动 IPv6 接入安全等。此外,还可结合云计算技术、物联网应用等开展基
于 IPv6 的电信安全业务。
第 17 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
3. 网络安全热点
云计算、物联网是近年来业界最热门的领域,并逐步由虚拟走向现实,两者
均是基于互联网的智能化应用,将成为下一代互联网的重要组成部分,并对社会
信息化产生深远的影响。
云计算通过虚拟化、分布式处理、在线软件等技术将计算、存储、网络、平
台等基础设施与信息服务抽象成可运营可管理的 IT 资源,动态提供给用户。随
着云计算技术及理念的深入应用,云安全越来越成为安全业界关注的重点,一方
面云计算应用的无边界性、流动性等特点引发了很多新的安全问题;另一方面云
计算技术也对传统安全技术及应用产生了深远的影响。
物联网可以看作是互联网通过传感网络向物理世界的延伸,最终的目标是实
现对物理世界的智能管理。正因为物联网与人们的生活息息相关,其可能引发的
安全威胁也由网络世界延伸到物理世界,重要性不言而喻,因此物联网安全也得
到了业界的高度重视。
. 云安全
云安全包括两种含义,一种是云计算应用自身的安全;另一种是云计算技术
在安全领域的具体应用。前者是云计算各类应用健康、可持续发展的基础,后者
则是当前安全领域最为关注的技术热点。为便于区分,本文将前者定义为云计算
安全,将后者定义为安全云。
. 云计算安全
根据 IDC 在 2009 年底发布的一项最新调查报告显示,云计算服务面临的前
三大市场挑战分别为服务安全性、稳定性和性能表现。2009 年 11 月,Forrester
Research 公司的调查结果显示, 51%的中小型企业认为安全性和隐私问题是他有
们尚未使用云服务的最主要原因。由此可见,安全性是客户对于云计算应用的首
要考虑因素,是云计算应用可持续发展的基础。
云计算应用作为一种信息服务模式,其安全与 ASP(应用托管服务)等传统
第 18 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
IT 信息服务并无本质上的区别。只是由于云计算的应用模式及底层架构的特性,
使得在具体安全技术及防护策略实现上会有所不同。从安全的角度看,云计算带
来的机遇和挑战并存。一方面,云计算应用可以解决目前存在的一些安全问题。
比如采用瘦终端的方式,将企业数据统一存储在云计算网络中,通过加强对核心
数据的集中管理,可大大降低由终端造成信息泄漏的安全风险。另一方面,云计
算为系统安全引入新的潜在问题,由于云计算应用的信息系统高度集中、数据无
边界性、流动性等特点使得安全边界比较模糊,传统的安全域划分等安全机制难
以保障云计算应用安全。
云计算安全的重要性已经引起业界的高度重视,Amazon、IBM、Microsoft
等云服务提供商都提出相应的云计算应用安全解决方案,以应对日益增长的安全
威胁。为推动云计算应用安全的协作交流与发展,业界多家公司在 2008 年 12
月联合成立了云安全联盟 CSA,该组织是一个非赢利组织,旨在推广云计算应
用安全的最佳实践,并为用户提供云计算方面的安全指引。
总体来说,目前云计算安全的研究领域主要集中在云计算系统自身的安全
性、服务连续性,用户数据安全性、完整性、保密性,云计算用户身份认证与权
限管理以及云计算数据中心安全管理等方面。
对于中国电信等电信运营商来说,主要是在设备提供商提供的设备或平台的
基础上提供各类云计算服务,因此应重点从系统级层面和实施应用等方面来提高
云计算服务的安全水平。因此,为有效保障云计算应用的安全,需在完善云计算
安全基础设施的基础上,集成数据加密、VPN、身份认证、安全存储等综合安全
技术手段,构建面向云计算应用的纵深安全保障体系。
电信运营商在开展云计算应用服务时,应重点解决如下安全问题:
数据安全保护:数据安全是云计算安全保障的重点,应综合采用逻辑边
界防护、VPN 接入、访问权限控制、数据加密、剩余信息保护等技术手
段,确保用户数据在云计算共享环境下的安全存储与安全隔离,满足用
户私密性、安全性和可用性需求;
业务连续性要求:确保具备高可用、可靠的持续服务能力:
云计算设施安全:建立分层、纵深的安全防御架构,确保云计算基
础设施及底层架构的安全,保障云计算系统的连续、稳定运行;
第 19 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
高可用性和容灾备份:健全风险预防机制和灾难恢复措施,在确保
数据安全的基础上,提高系统容错及快速恢复能力,保障云计算服
务的高可用性。
. 安全云
目前网络攻击行为呈现商业化的趋势,传统的网络安全系统与防护机制在防
护能力、响应速度、防护策略更新等方面越来越难以满足日益复杂的安全防护需
求。面对恶意威胁的互联网化,传统的安全防御机制也需要随之更新。随着云计
算技术在安全领域应用的不断深入,将会对网络安全设备、安全基础设施建设、
安全防御体系产生深远的影响,并为实现全网主动、动态、协同防御提供了可能,
这也正是安全互联网化的一个重要体现。
在安全云应用方面,业界主流防病毒厂家涉足较早,其通过采用云计算技术
及理念,通过全网分布的信息采集终端和大规模云计算信息处理平台,以提升对
互联网海量增长的病毒、木马等安全威胁的快速感应、分析、处理能力,并建立
起基于互联网的主机防御信息共享、协作的安全防御模式,体现了分布式集群防
病毒的思路。其他安全厂家目前也逐步开始重视云计算技术在安全设备领域中的
应用,如 Cisco 推出的云火墙等。但总体来说,多数安全厂家在安全云应用方面
还处于概念炒作或技术探索阶段,产品化程度有待提高。
对于电信运营商来说,经过多年的网络建设和运营,已具有全网分布、数量
众多的网络安全基础设施,但由于系统分散,并且系统间并未实现有效的调度管
理、信息共享,多数安全系统利用率较低。而云计算技术的出现将有力改变这一
现状,电信运营商可充分采用云计算技术对上述资源进行整合、优化,构建开放
的超大规模“安全云”资源池,全面提升安全设施服务效能和业务提供能力,为
实现全程全网的动态安全防御提供了可能。
电信运营商在网络安全运营领域应用云计算技术主要包括安全基础设施的
“云化”,以及开发面向客户的云安全服务。安全基础设施的云化主要是通过采
用云计算技术及理念新建、整合安全系统等安全基础设施资源,优化安全防护机
制,如通过云计算技术构建的超大规模安全事件、信息采集与处理平台,可实现
对全网海量安全事件、日志、告警等信息的采集、归并处理、关联分析,提升全
第 20 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
网安全态势把控能力、风险控制能力。“云化”的安全基础设施一方面可为网络
安全运营提供服务,同时也可以基于安全云基础设施,开发面向客户的云安全服
务产品,将网络安全防护从电信侧延伸到客户侧。
同时,安全云基础设施平台可通过开放接口、能力租用等方式,引入外部安
全云平台,扩大安全资源的池化效应,进一步实现云安全整体服务能力的提升,
满足电信大网及下一代互联网的安全需求。
. 物联网安全
物联网,是指通过射频识别、红外感应器、全球定位系统、激光扫描器等信
息传感设备,按约定的协议,把任何物品与互联网连接起来,进行信息交换和通
讯,以实现智能化识别、定位、跟踪、监控和管理的一种网络。
物联网被称为继计算机、互联网之后,世界信息产业的第三次浪潮,美国、
欧盟、日、韩等主要国家/经济体纷纷从战略高度重视物联网,并投入巨资深入
研究探索。我国也正在高度关注、重视物联网的研究,《国家中长期科学与技术
发展规划(2006-2020 年)》和“新一代宽带移动无线通信网”重大专项中均将
传感网列入重点研究领域。目前,许多物联网相关技术仍在开发测试阶段,距不
同系统之间融合、物与物之间的普遍链接的远期目标还存在一定差距,物联网技
术研发、产业化、标准化等工作任重道远。
安全是物联网的关键技术。物联网由大量的机器构成,很多节点处于无人值
守环境,并且资源受限、数量庞大,因此,物联网除了面对移动通信网络的传统
网络安全问题之外,还存在着一些特殊安全问题,特别是感知网络的安全,是一
个全新的课题,主要的安全问题有:
感知节点的物理安全问题。很多节点处于无人值守环境,容易失效或受
到物理攻击,在进行安全设计时必须考虑失效/被俘节点的检测、撤除问
题,同时还要将失效/被俘节点导致的安全隐患限制在最小范围内;
感知网络的传输与信息安全问题。感知网络通常采用短距通信技术、以
自组织方式组网,且感知节点处理器、存储器、电源等资源非常有限。
开放的环境使传输介质易受外界环境影响,节点附近容易产生信道冲
突,恶意攻击者也可以方便地窃听重要信息。资源受限使节点无法进行
第 21 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
快速的高复杂度的计算,这对依赖于加解密算法的安全架构提出了挑
战,需要考虑轻量级、高效的安全实现方案;
目前,物联网通信安全研究重点在节点认证、加密、密钥管理、路由安全和
入侵检测等方面,业界也提出了一些针对性的解决方案,如 SPINS 协议,其子
协议 SNEP 提供点到点通信认证、数据机密性、完整性和新鲜性等安全服务,子
协议 µTESLA 提供对广播消息的数据认证服务。但目前的研究主要针对某个领
域解决特定的安全问题,远未形成物联网安全体系。
物联网应用和行业紧密相关,可能有特殊的安全需求,作为运营商,应提供
基础安全服务,解决物联网中共性的安全问题,技术建议如下:
构建物联网安全管理平台,为物联网应用提供安全基础支撑环境,重点
提供认证、加密等安全通信服务,并解决节点监控与管理、网络安全状
态监控、网络故障修复、安全策略分发等问题;
积极关注并参与标准制定工作,物联网的研究和应用处于初级阶段,中
国电信在试点应用的同时,应积极参与相关标准的制定工作。
4. 网络安全设备
目前在运营商部署应用较多的主流网络安全产品包括防火墙、入侵检测/防
御系统(IDS/IPS)、流量分析/清洗系统、深度包检测(DPI)、Web 应用防火墙
(WAF)等。
1、防火墙
防火墙设备经过十多年的发展,从第一代的 PC 机软件、工控机、PC-Box、
MIPS 架构,到第二代的 NP、ASIC 架构,直至目前的多核多线程专用安全处理
芯片背板交换架构,其功能也由基本的包过滤功能开始逐步增加 NAT、认证、
VPN、抗攻击、虚拟防火墙等相关功能,功能逐步完善。各厂家防火墙的性能也
在不断提升,Juniper、Crossbeam、华为等厂家推出了 40G 以上的产品,Hillstone、
Fortinet、华三等厂家也推出了 10G 档次的产品,目前这些厂家的设备在功能和
性能上基本可以满足在 L3-L4 进行访问控制的要求。
目前防火墙设备有从传统三四层防护基础上向应用层安全防御方向发展的
第 22 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
趋势,在传统防火墙架构上不断增加应用层防御功能。如 Juniper、Fortinet、华
三等厂家的产品在基于 NP 系统架构及防火墙基本功能的基础上,增加了内容处
理器与通用处理器(CPU)配合使用处理应用层的攻击行为,实现将已知的威胁
特征库(如病毒库、IPS 库等)与内存中待检测对象进行匹配(待检测对象可以
是数据包、文件,包括压缩文件等),其中内容处理器专门进行协议识别和解析,
可以快速重组数据包,扫描发现可疑的内容。但由于应用层的防御对设备资源的
消耗大幅度增加,因而应用层防御的高端设备有待各厂家完善及提高。
在中国电信网络中,防火墙设备可以部署于 DCN、办公网、网管网、业务
系统等提供内外网的隔离,或者部署于 IDC 为客户提供安全业务。在防火墙设
备选择时,应结合实际应用的业务环境进行综合考虑,例如当部署应用不涉及上
传下载文件或流的环境时,主要考虑每秒新建连接数及最大并发连接数等性能指
标,而当其部署应用在多种业务流量汇聚的位置时,则要结合吞吐量、每秒新建
连接数及最大并发连接数等方面的参数进行综合考虑。
2、IDS/IPS
IPS 产品以在线方式(串接)部署,当旁路部署时作为 IDS 使用。IPS 设备
针对数据包进行深层次检测并实施告警阻断,这种技术机制大大增加了设备资源
的开销,以目前产品技术状况来看,不适合在高吞吐量的网络中部署应用。
目前 IPS 产品分为独立设备和集中式网关两种方式,McAfee 的 IntruShield、
Tippingpoint 的 Tippingpoint E、N 系列等厂家的产品采用独立 IPS 设备的方式,
而 Juniper 的 SSG 和 SRX、Fortinet 的 Fortiguard 等则采用集中式网关方式,将
入侵防护作为一个功能模块集中到安全网关设备中。这两种方式各有优缺点,利
用独立设备的产品功能扩展方便,但硬件设备的成本占很大比例;集中式网关方
式成本相对较低,硬件扩充性较好,但是将入侵防护功能集成到综合网关会造成
安全网关性能的下降。目前主流 IPS 厂家包括 McAfee、Tippingpoint、Radware、
Juniper、Cisco、Fortinet、启明、绿盟、华三等。
在中国电信网络中,IPS 设备可部署于 DCN、办公网、业务系统,或者用于
IDC 为客户提供安全业务。选择 IPS 设备时,任何部署应用场景均要考核 IPS 设
备检测、拦截的准确率、防护响应的实时性、自定义入侵防御特征、签名库的更
新等参数指标,同时结合实际的应用场景,考虑 IPS 设备每秒新建连接数、最大
第 23 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
并发连接数及应用层吞吐量等性能指标。如确定被保护的对象只对外提供 Web
服务,则可只选择 HTTP 协议的防护及其攻击签名库。
3、流量检测分析设备
流量检测分析设备是基于流技术的骨干网流量分析产品,能够分析诸如
DDoS 流量、网络滥用误用、蠕虫爆发、P2P 流量等骨干网上的大部分异常流量。
随着网络异常流量检测设备的判定准确性日益提高,流量检测分析设备逐步与异
常流量控制技术结合。目前,部分厂家的异常流量检测分析设备可通过宣告黑洞
路由、提供 ACL 过滤策略等方式与路由设备进行交互来有效处理异常流量。
为了满足对大型运营商承载网流量的检测需求,目前流量检测分析设备可采
用一台控制器管理多个独立部署的收集器的分布式部署方式,通过多层次、分布
式的结构满足对多个路由设备、总流量高达数百 Gbps 的骨干链路提供实时流量
分析和异常检测,单台流量检测分析设备基本上能支持 50,000 flow/sec,部分厂
家设备甚至可达到 70,000 flow/sec。
目前流量检测分析设备主要用于中国电信骨干网络的监控检测和分析,应用
较多的流量分析设备包括 Arbor PeakFlow 和 Genie ATM。
选择设备时,应考察其支持采集的流数据类型,包括 NetFlow v1/5/7/9、
sFlow v4/5、cflowd、NetStream 等;考察其统计分析能力,包括基于路由器、路
由器端口、AS 号、对等 Peer、网络协议、BGP Community 等参数进行组合对流
量进行分析统计;而设备性能应考核单台设备每秒集采 flow 的条目数,整体系
统应能满足现网的采集需求。
4、异常流量清洗设备
专用于异常流量清洗的产品,主要有绿盟的黑洞、思科的 AGM 模块、华为
的 E8080E、Arbor 的 TMS 等。这些清洗设备基本支持 BGPv4 作为流量分析和
流量牵引,而思科和华为设备均在路由交换设备上加插清洗模块,因而在流量回
注、QoS 支持功能方面比其他两个非路由交换设备架构的产品较丰富,如 MPLS
VPN 回注,Arbor 和绿盟的清洗设备则需要借助前端部署的路由交换设备来满足
多样化的回注、QoS 功能。
清洗设备在硬件架构上的差异也使得各自性能有所不同,由于 Cisco AGM、
华为 E8080E、Arbor TMS 4000 设备采用模块化设计,转发和控制分离,采用
第 24 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
NP 处理器,通过多线程完成报文的分析及处理,因而能平滑扩展到 30G 以上的
清洗能力。绿盟单台黑洞 D4000 的清洗能力为 4G,可通过多台黑洞设备组成集
群模式来满足 10G、20G 清洗容量的需求。
在中国电信网络中,异常流量清洗设备主要是针对网络上的 DDoS 攻击流量
进行过滤,一般旁路部署在骨干网、城域网、IDC 出口等,能对 Syn Flood、UDP
flood、CC、ACK 等常见的 DDoS 攻击行为进行过滤。其中应用较多的是 Cisco
的清洗设备,但由于 Cisco 宣布 2010 年 7 月停产异常流量清洗产品,今后将会
面临一系列售后维护等相关问题。
对异常流量清洗设备进行选择时可考虑系统整体清洗容量、每秒清洗攻击报
文的数量(PPS)、对正常业务的时延影响等参数,同时由于其旁路部署应用模式
决定了异常流量清洗设备须具备 MPLS VPN、MPLS LSP、GRE、 等回注功能,L2
目前在骨干网、城域网等层面采用了 MPLS VPN、GRE Tunel 等方式将清洗后的
正常流量回送, IDC 业务环境下则多数采用 L2 回注方式将清洗后的正常流量在
回送到同一 VLAN 的下层设备中去。
5、DPI
目前 DPI 能实现的主要功能包括了流量识别、流量控制,对下载型和流媒
体型 P2P 应用(如 BT、eMule 等),通过识别这些占用大量网络资源的应用进行
有效管理,从而保证其他用户的正常网络应用。在安全方面,DPI 能对一些特征
简单的垃圾流量和恶意流量进行有效抑制,例如一些网络蠕虫病毒、Flood 等;
同时 DPI 可通过报文特征分析,识别出僵尸网络中的僵尸及其控制者,记录僵
尸网络信息并发出告警,对僵尸网络的防控有较大帮助。但目前 DPI 产品还缺
乏对应用层的攻击进行识别和控制的能力,不能替代 IPS。
目前推出 DPI 设备的厂家包括华为、Cisco、北京宽广电信、GenieNRM、
Sandvine、Allot 等。其中华为、宽广、Allot 的 DPI 产品较为成熟,在国内外均
有应用,可通过对网络流量感知和分析,针对公共接入服务提供每用户差异化接
入控制、P2P 流量控制以及 URL 过滤、僵尸网络防控等安全防护业务。
在中国电信网络中,DPI 设备可部署于城域网出口链路对出入城域网的流量
实施控制,对业务流量和用户行为进行分析,提供应用层小流量的攻击识别,并
对僵尸网络信息进行分析和阻断;也可部署于 BRAS/汇聚层路由器上联链路实
第 25 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
现流量控制,业务流量和用户行为分析,并提供差异化服务。针对 DPI 设备的
考核指标包括设备的部署方式(分光、镜像、串接)、对下载型的 P2P(BT、迅
雷、eMule/eDonkey 等)、流媒体型的 P2P(QQLive、PPLive 等)、IM、VOIP 业
务流量的识别、分析统计及控制,同时设备性能应满足线速、低延迟处理要求。
6、WAF
WAF 作为一种在国际安全市场上新起的专用设备,在世界范围的安全市场
内有明确的功能定义:具备针对各类 Web 应用攻击的检测和防御能力,如蠕虫
威胁、黑客攻击、SQL 注入、跨站脚本等。
目前在国内,WAF 市场尚未有明确定义,许多不同的产品都归在了 WAF 名
下。目前国内厂商主要采用两类技术路线:一类主要针对 HTTP 协议进行深度解
析,对 HTTP 行为能进行深度甄别;另一类对原有 IPS 产品的功能进行裁剪,只
保留了 IPS 针对 HTTP 协议的防护功能。而进入国内市场的国外产品功能较复杂,
并缺乏对国内特有问题(如网页篡改、网页挂马、拒绝服务攻击等)的考虑。因
此,目前 WAF 产品对于解决 Web 应用安全问题还存在较大局限性。
由于 WAF 是针对 Web 应用的防护产品,因而该类型设备必须具备对 HTTP
协议完整解析的能力,如:报文头部、参数及载荷;支持各种 HTTP 编码、识
别 Web 攻击行为并能减少误判和漏判,同时新建连接数、并发连接数、设备高
可用性等都是考核该类型产品的关键指标。
从目前技术和应用的发展来看,网络安全设备主要有以下发展趋势:
(1)安全功能集成化。网络安全设备由过去单一的网络安全产品向多种安
全产品及多种安全技术的融合应用转变。同时随着网络处理器(NP)、安全专用
处理芯片及 ATCA(先进的电信计算平台)技术的成熟和发展,基于这些芯片、
架构技术的网络安全产品具备优异的运行速度和良好的升级能力,使得在原来防
火墙、VPN 产品线的基础上增加 IPS、内容过滤、流量控制、安全管理、防病毒
等网络安全模块成为可能。
(2)安全设备云化。网络攻击技术的发展对安全设备的性能和响应速度提
出了更高的要求,云计算架构的虚拟化、动态可扩展性、高可靠性、低成本等特
性能够满足目前网络安全设备发展的需求。如何利用云计算技术充分发挥安全产
品硬件功效、提高安全产品的响应速度、提升安全产品大规模计算和分布式处理
第 26 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
能力,已成为安全设备厂商研发的热点。目前防病毒、防垃圾邮件、内容过滤等
网络安全产品都已呈现云化趋势。
(3)硬件多核化。传统的架构中,CPU 资源是非常有限的,网络层加速取
代不了应用安全的资源消耗。而多核技术相当于把 CPU 的资源扩大数十倍,通
过多核架构,充分利用 CPU 的资源提升病毒检测、URL 过滤、内容过滤内容安
全的防护能力。
5. 结语
随着我国信息化基础建设的推进,信息公开程度的提升,网络和信息安全也
已成为关系到国家安全、社会稳定、个人隐私保护的重要因素,采取有效措施,
建设安全、可靠的网络应用环境,维护国家网络信息安全,成为社会信息化进程
中亟待解决的问题。基于我国互联网多年来的安全态势和近一年来的特征分析,
2010 年网络安全总体形势仍然十分严峻,这将主要体现在:
随着移动互联网及业务应用的不断丰富,智能手机终端等移动设备将成
为新的安全事件多发源地。蠕虫木马、欺诈钓鱼、僵尸网络通过手机短
信、电子书阅读、网络下载、移动存储介质等扩散传播的可能性大大增
加;
社交网络与电子商务平台将成为被攻击的重点。社交网络 SNS 因其含有
大量的个人信息资料而很容易成为黑客窥探的目标;同时随着电子商务
的快速发展,大量电子交易和网络支付将涌现更多的钓鱼欺诈;
云计算将在 2010 年得到进一步应用,同时也将成为黑客重点渗透入侵
的新目标。黑客通过盗用云计算平台的强大计算能力进行非法应用,同
时云计算系统中大量用户隐私信息,也将成为被窃取的目标;
大型网络安全事件很有可能再次发生。大型黑客攻击事件的发生多源于
政治因素、经济利益或打击报复对手,在当前更加复杂和敏感的国内外
形势下,国内遭遇多起大型黑客集群攻击仍有再次发生的可能。
第 27 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
中国电信作为特大型国有通信企业,维护网络安全不仅是实现电信业务可持
续稳定发展的健康基石,也是担负的社会责任与义务之所在。建议考虑采取如下
举措,做好安全保障工作:
继续加强电信网络安全基础设施构筑,推动中国电信全业务运营环境下
各级网络安全规范化、体系化稳步建设和发展、提高网络安全运营水平;
通过构建协同开放的安全技术框架,实现各网络安全系统间的资源共享,
建立相互协作、统一协调的网络安全运行协调机制和应急体系,及时有
效应对大规模突发网络安全事件;
协同配合政府相关部门,共同打击网络犯罪,净化网络空间;并推动立
法进程,提高网络犯罪成本,形成强大的法律威慑;
与国内外应急组织、安全厂商和其他组织建立互信、畅通的合作通道,
加强技术合作和信息共享;
继续开展网络安全基础研究与新技术应用研究,通过积极引入新技术来
提升安全基础设施服务效能,提升安全防护能力。
关于中国电信网络安全实验室
中国电信股份有限公司最高一级的专业网络安全研究和技术支撑基地——
中国电信集团网络安全实验室设于中国电信股份有限公司广州研究院,专门从事
网络安全技术研究、实验、测试和技术服务。
网络安全实验室在跟踪和研究网络安全新技术和新产品、网络安全漏洞、网
络攻击手段、网络安全标准、网络安全法规发展动态的基础上,针对中国电信的
网络安全需求开展各类网络安全研究项目,完成了《中国电信 IP 网网络安全运
行维护指标体系的研究》《中国电信 163 网安全策略研究》《中国电信 IP 网安、、
全保障体系的研究》《3G 网络安全性问题研究》《网络系统安全评估标准和方、、
法分研究》《中国电信 IP 城域网安全指导意见》《CTG-MBOSS 安全等级标准、、
第 28 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
指导办法》《中国电信网络安全增值业务指导意见》《、、“天翼”手机和移动互联
网安全研究》等一系列项目的研究工作。
网络安全实验室为中国电信股份有限公司提供网络安全产品测试、网络安全
评估、网络安全解决方案制订和验证、网络安全培训、网络安全策略制订、安全
预警和应急响应等专业的网络安全技术服务。网络安全实验室设施齐全,具有网
络安全测试平台和网络安全研究平台,以及现网中使用的大部分类型的主机系统
和网络设备,同时还拥有由高中端路由器和交换机组成的电信 IP 网现网模拟环
境,可以满足对网络安全产品与解决方案在现网环境中的表现做综合的测试。
网络安全实验室拥有一支具备专业网络安全素质的技术队伍,技术人员熟练
掌握目前各种网络安全技术以及主流网络安全产品,熟悉各种 IP 网络协议,对
常见的操作系统平台、网络服务和应用及相关安全漏洞和应对措施都有深刻的研
究,能够敏锐分析特定网络中存在的各种网络安全问题并提供相应的解决方案。
术语和缩略语
3GPP
3GPP2
ACL
AES
AKA
ASIC
BGP
BRAS
CAVE
3rd Generation Partnership Project
3rd Generation Partnership Project 2
Access Control List
Advanced Encryption Standard
Authentication and Key Agreement
Application Specific Intergrated Circuit
Border Gateway Protocol
Broadband Remote Access Server
Cellular Authentication and Voice Encryption
第三代合作伙伴计划
第三代合作伙伴计划 2
访问控制列表
高级加密标准
认证与密钥协商协议
专用集成电路
边界网关协议
宽带远程接入服务器
蜂窝认证和语音加密算
法
CBAC
CDMA
CHAP
CoPP
CSA
Context-Based Access Control
Code Division Multiple Access
Challenge-Handshake Authentication Protocol
Control Plane Policing
Cloud Security Alliance
基于上下文的访问控制
码分多址
挑战握手认证协议
控制平面策略
云安全联盟
第 29 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
MBOSS Management & Business Operation Supporting
System
管理、业务与运营支撑
系统
分布式拒绝服务攻击
域名系统
域名系统安全协议
深度包检测
CDMA2000 演 进 路 径
的一个阶段
DDoS
DNS
DNSSEC
DPI
EV-DO
Distributed Denial of Service
Domain Name System
Domain Name System Security
Deep Packet Inspection
Evolution Data Only
GBA
GRE
HTTP
ICMP
IDS/IPS
Generic Bootstrapping Architecture
Generic Routing Encapsulation
HyperText Transfer Protocol
Internet Control Message Protocol
Intrusion Detection System/Intrusion Prevention
System
通用引导架构
通用路由封装
超文件传输协议
Internet 控制报文协议
入侵检测系统/入侵防
护系统
IP 多媒体子系统
长期演进
IMS
LTE
MIPS
IP Multimedia Subsystem
Long Term Evolution
Microprocessor
Stages
without Interlocked Piped 无内部互锁流水级的微
处理器
移动可信模块
开放移动联盟
OMA 设备管理协议
开放最短路径优先
空中下载
公钥基础设施
服务质量
射频识别
安全散列算法
社会性网络服务
网络安全管理平台
结构化查询语言
可信计算组织
生存时间
用户识别模块
MTM
OMA
OMA DM
OSPF
OTA
PKI
QoS
RFID
SHA-1
SNS
SOC
SQL
TCG
TTL
UIM
Mobile Trusted Modules
Open Mobile Alliance
OMA Device Management
Open Shortest Path First
Over the Air
Public Key Infrastructure
Quality of Service
Radio Frequency Identification
Secure Hash Algorithm
Social Networking Services
Security Operations Center
Structured Query Language
Trusted Computing Group
Time To Live
User Identity Model
第 30 页 共 33 页
中国电信网络安全技术白皮书(2010 年版)
VLAN
VOIP
VPN
WAF
WPKI
Virtual Local Area Network
Voice over Internet Protocol
Virtual Private Network
Web Application Firewall
Wireless Public Key Infrastrcture
虚拟局域网
网络电话
虚拟专用网络
Web 应用防火墙
无线公钥基础设施
第 31 页 共 33 页
抄送公司内部:集团公司综合部、企业战略部、市场部、网
络发展部、审计部、企业信息化部、采购部、
移动建设部、实业管理部、政企客户事业部、
公众客户事业部、海外拓展事业部、网络运
行维护事业部、无线网络优化中心。
拟文部门:技术部
会签部门:公众客户事业部、网络运行维护事业部。
中国电信集团公司综合部 2010 年 4 月 1 日印发