DB32_T 4617.3-2023 电子政务外网 5G平面和IPv6网络技术规范 第3部分:IPv6部署要求.docx

上传人:馒头 文档编号:96556631 上传时间:2023-12-29 格式:DOCX 页数:14 大小:89.84KB
返回 下载 相关 举报
DB32_T 4617.3-2023 电子政务外网 5G平面和IPv6网络技术规范 第3部分:IPv6部署要求.docx_第1页
第1页 / 共14页
DB32_T 4617.3-2023 电子政务外网 5G平面和IPv6网络技术规范 第3部分:IPv6部署要求.docx_第2页
第2页 / 共14页
点击查看更多>>
资源描述

《DB32_T 4617.3-2023 电子政务外网 5G平面和IPv6网络技术规范 第3部分:IPv6部署要求.docx》由会员分享,可在线阅读,更多相关《DB32_T 4617.3-2023 电子政务外网 5G平面和IPv6网络技术规范 第3部分:IPv6部署要求.docx(14页珍藏版)》请在taowenge.com淘文阁网|工程机械CAD图纸|机械工程制图|CAD装配图下载|SolidWorks_CaTia_CAD_UG_PROE_设计图分享下载上搜索。

1、ICS35.240.01CCSL67DB32/T4617.32023电子政务外网5G平面和IPV6网络技术规范第3部分:IPV6部署要求EGOVERNMENTNETWORKTECHNICALSPECIFICATIONSOF5GPLANEANDIPV6NETWORKPLATFORMPART3:IPV6DEPLOYMENTREQUIREMENT2023-12-13发布2024-01-13实施江苏省市场监督管理局发布DB32/T4617.32023目次前言引言1范围12规范性引用文件13术语和定义14缩略语15网络结构26技术要求26.1通用要求26.2广域网/城域网26.3部门接入网36.4政务云

2、36.5应用系统36.6业务承载36.7AS域间对接37安全要求47.1通用要求47.2安全准入47.3安全防护47.4安全监测和管理48管理系统要求48.1通用要求48.2资源管理58.3运行监控58.4智能分析59支撑系统要求59.1通用要求59.2域名服务59.3地址分配59.4地址管理6附录A(规范性)网络设备功能要求7附录B(规范性)安全设备功能要求8附录C(资料性)IPV6发展监测指标9DB32/T4617.32023前言本文件按照GB/T1.12020标准化工作导则第1部分:标准化文件的结构和起草规则的规定起草。本文件是DB32/T4617电子政务外网5G平面和IPV6网络技术规

3、范的第3部分。DB32/T4617已经发布了以下部分:第1部分:5G平面网络建设;第2部分:5G平面安全要求;第3部分:IPV6部署要求;第4部分:IPV6地址及路由规划。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由江苏省政务服务管理办公室提出并归口。本文件起草单位:江苏省大数据管理中心。本文件主要起草人:吴中东、忻超、黄敏、王光鑫、吴欣、赵靖雯、张泊远、付勍、曹银美、夏国光、陆雨韬、王子文、汪忠瑞、刘晓红、卢冬冬、张培勇、李永杰。DB32/T4617.32023引言电子政务外网是数字政府建设的重要基础底座,是政府数字化转型的重要基础支撑。开展电子政务外网

4、5G平面和IPV6网络建设能够强化提升电子政务外网高效、泛在、安全的承载能力和业务保障能力,推动各类政务应用创新发展,提高政务数字化、智能化水平。DB32/T电子政务外网5G平面和IPV6网络技术规范是指导江苏省电子政务外网5G平面和IPV6网络建设的基础性、通用性标准,由四个部分构成。第1部分:5G平面网络建设。目的在于规范和指导江苏省电子政务外网5G平面网络建设。第2部分:5G平面安全要求。目的在于规范和指导江苏省电子政务外网5G平面安全建设。第3部分:IPV6部署要求。目的在于规范和指导江苏省电子政务外网IPV6部署。第4部分:IPV6地址及路由规划。目的在于规范江苏省电子政务外网IPV

5、6地址及路由规划。DB32/T4617.32023电子政务外网5G平面和IPV6网络技术规范第3部分:IPV6部署要求1范围)本文件规定了电子政务外网(以下简称“政务外网”IPV6部署的网络结构、技术要求、安全要求、管理系统要求、支撑系统要求等。本文件适用于政务外网管理机构、接入部门、设计单位对IPV6网络进行规划、建设、管理等。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T22239信息安全技术网络安全等级保护基本要求GB/T250

6、70信息安全技术网络安全等级保护安全设计技术要求YD/T2139IPV6网络域名服务器技术要求YD/T2296IPV6动态主机配置协议技术要求DB32/T3514.1电子政务外网建设规范第1部分:网络平台3术语和定义DB32/T3514.1界定的以及下列术语和定义适用于本文件。3.1网络切片NETWORKSLICING为用户提供特定网络能力和网络特征(如资源隔离、SLA保障特性等),以及多种业务属性的逻辑网络。3.2随流检测INSITUFLOWINFORMATIONTELEMETRY一种直接对业务报文进行端到端测量,从而得到网络的真实丢包率、时延等性能指标的检测方式。注:随流检测具有部署方便、

7、统计精度高等突出优点。4缩略语下列缩略语适用于本文件。APN6:应用感知的IPV6网络(APPLICATIONAWAREIPV6NETWORKING)AS:自治系统(AUTONOMOUSSYSTEM)6DHCPV6:动态主机配置协议版本(DYNAMICHOSTCONFIGURATIONPROTOCOLVERSION6)EBGP:外部边界网关协议(EXTERNALBORDERGATEWAYPROTOCOL)IGP:内部网关协议(INTERIORGATEWAYPROTOCOL)1DB32/T4617.32023IPV4:互联网协议第4版(INTERNETPROTOCOLVERSION4)IPV6:

8、互联网协议第6版(INTERNETPROTOCOLVERSION6)IPV6+:基于IPV6下一代互联网的升级(INTERNETPROTOCOLVERSION6PLUS)MSTP:多业务传送平台(MULTISERVICETRANSFERPLATFORM)MTU:最大传输单元(MAXIMUMTRANSMISSIONUNIT)OTN:光传送网(OPTICALTRANSMISSIONNET)PE:运营商边缘(PROVIDEREDGE)SDH:同步数字系列(SYNCHRONOUSDIGITALHIERARCHY)SLA:服务等级协议(SERVICELEVELAGREEMENT)SLAAC:无状态地址自

9、动配置(STATELESSADDRESSAUTOCONFIGURATION)SRV6:基于IPV6的段路由(SEGMENTROUTINGOVERIPV6)VLAN:虚拟局域网(VIRTUALLOCALAREANETWORK)VPN:虚拟专用网络(VIRTUALPRIVATENETWORK)5网络结构5.1政务外网由省、市、县三级组成,具体如下:A)省级政务外网包含省级广域网、省级城域网、省级部门接入网;B)市级政务外网包含市级广域网、市级城域网、市级部门接入网;C)县级政务外网包含县级城域网、县级部门接入网、乡(镇、街道)接入网、村(社区)接入网。5.2政务外网IPV6网络实行统一规划、统一标

10、准、分级建设、分级管理。6技术要求6.1通用要求6.1.1政务外网建设应向IPV6单栈模式演进。6.1.2IPV6单栈演进应遵循广域网/城域网、政务云、管理与支撑系统先行建设,部门接入网(含终端)和应用系统协同跟进的原则。6.1.3IPV6单栈建设应采用SRV6、网络切片、随流检测等技术,实现网络路径的灵活调度和网络质量的确定性保障。6.1.4IPV6网络应不使用地址转换技术。6.1.5IPV6设备应符合自主可控相关要求。6.2广域网/城域网256.2.1应采用SRV6技术为IPV6业务承载提供网络路径可编程能力,结合链路资源使用情况,实时动态调整流量路径。过渡期内可通过SRV6VPN技术统一

11、承载IPV4、IPV6业务。6.2.2应采用网络切片技术为IPV6业务提供确定性带宽保障,具体要求如下:A)常用以太网接口(如10G接口、40G接口、100G接口等)应支持网络切片;B)网络应具备不同层次的切片能力,如1G、G、G、10G等;C)网络切片技术应与IGP技术解耦,不同的网络切片可共用相同的接口地址和IGP路由协议。6.2.3应采用随流检测技术为IPV6业务提供状态实时感知和故障快速定界能力,检测粒度应细化到单2DB32/T4617.32023个部门或具体业务。6.2.4应根据业务需要进行带宽实时保障和网络质量监控,宜采用APN6技术对IPV6业务进行识别。6.2.5政务外网通信链

12、路应为IPV6业务提供专用的两层点对点链路,如OTN、MSTP、SDH、IP切片专线、裸光纤等。6.2.6链路带宽应满足IPV6部署需求。应对链路使用情况进行实时监测,并根据实际带宽流量动态扩缩容,同时不影响业务正常使用。6.2.7IPV6设备MTU值设置应大于或等于2000字节。6.2.8网络设备的IPV6功能应符合附录A的要求。6.3部门接入网部门接入网的IPV6部署具体要求如下:A)应建设IPV6单栈网络,过渡期内可采用IPV4/IPV6双栈;B)应通过VLAN、网络切片等技术,对视频会议、政务服务等不同业务进行逻辑隔离;C)应通过DHCPV6协议为终端统一分配IPV6地址,地址分配记录

13、应至少保存6个月;D)与政务外网边界设备对接应采用静态路由或动态路由,当采用动态路由时,仅发布规划中的部门政务外网地址段;E)接入政务外网时,应按照国家和行业相关安全标准进行边界防护。6.4政务云政务云的IPV6部署具体要求如下:A)应建设IPV6单栈资源池满足业务部署要求,过渡期内可通过地址转换技术实现IPV6单栈应用与存量IPV4应用或用户之间的互访;B)应采用静态路由或动态路由与政务外网网络对接,当采用动态路由时,仅发布规划中的政务云地址段。6.5应用系统应用系统应基于IPV6进行部署,具体要求如下:A)新建应用系统应采用IPV6单栈部署,过渡期内存在IPV4用户访问的,可通过地址转换技

14、术访问IPV6应用系统;B)原有应用系统应进行IPV6单栈改造。6.6业务承载所有业务应使用SRV6VPN进行承载,具体要求如下:A)应将城域网接入设备作为PE,部署VPN实例,满足不同业务的逻辑隔离要求;B)应根据业务需求进行SRV6VPN规划,过渡期内VPN规划应兼容原有IPV4业务。6.7AS域间对接AS域间IPV6网络对接应采用OPTIONA方式。当前采用OPTIONB方式对接的,可通过在域间设备增加业务互联接口,配置静态路由或EBGP进行业务路由交换,实现OPTIONA方式。3DB32/T4617.320237安全要求7.1通用要求7.1.1IPV6网络建设应符合GB/T22239、

15、GB/T25070中网络安全等级保护相关要求,省市两级IPV6网络建设应满足网络安全等级保护第三级要求。7.1.2IPV6网络安全防护能力应满足业务需求。存量网络进行IPV6改造后,其安全防护能力不应低于原有网络。7.1.3安全设备应具备“IPV6+”技术能力,其功能应符合附录B的要求。7.2安全准入IPV6网络安全准入具体要求如下:A)应对IPV6用户接入实施身份鉴别、认证,并基于角色进行应用访问控制;B)应对IPV6用户地址进行溯源管理;C)应对终端环境进行持续检测和评估,并根据评估情况,按最小授权原则动态调整其应用访问权限。7.3安全防护IPV6网络安全防护具体要求如下:A)应对政务云、

16、部门接入网等的业务流量进行安全防护,包括安全访问控制、入侵防御、防病毒等,宜采用集中部署安全资源池的方式;B)应加强IPV6终端安全防护,实时监测终端流量,对非授权访问、异常流量等行为进行管控;C)广域网/城域网等关键节点处应具备主动检测和威胁阻断能力,对重要时期网络安全进行保障;D)应采用SRV6技术对网络和安全设备进行统一路径编排,实现网络流量的按需防护;E)使用加密算法对数据进行加密时,应符合密码应用相关要求。7.4安全监测和管理IPV6网络安全监测和管理具体要求如下:A)应采集IPV6业务流量、网络和安全设备日志、系统运行数据等信息,通过关联分析实现风险识别、威胁发现、通报预警、态势呈

17、现、威胁处置等能力;B)安全监测数据应至少保存6个月;C)应对安全策略进行统一管理,包括安全策略的配置、下发、导出、导入、备份等;D)应将安全事件、脆弱性、配置、可用性等安全监测结果进行可视化展现;E)应对资产进行统一管理,包括资产名称、IP地址、类型、责任人以及资产属性等的采集、记录、变更;F)应提供标准外部通信与数据接口,与上、下级平台和第三方系统实现互联。8管理系统要求8.1通用要求管理系统应支持对IPV6单栈网络进行统一管理,具备资源管理、运行监控、智能分析等功能。4DB32/T4617.320238.2资源管理资源管理具体要求如下:A)应采用基于YANG模型的NETCONF等模式对设

18、备进行配置管理;B)应支持对IPV6网络中的设备进行配置下发、配置检查、配置文件备份等;C)应对IPV6网络的SRV6VPN、隧道、网络切片等资源进行管理,包含资源创建、发放、回收和删除,以及路径和带宽等的动态调整。8.3运行监控运行监控主要包括态势监控、拓扑监控和IPV6发展情况监测,具体要求如下:A)应对IPV6网络的网络态势、安全态势进行统一监控,包括设备和链路的健康度、资源和负载的使用情况、资产安全态势、威胁事件态势等;B)应对本级及所辖下级网络的IPV6网络拓扑进行统一监控、呈现,包括物理网络拓扑、SRV6VPN拓扑、网络切片拓扑等;C)应对IPV6就绪度进行监测管理,监测指标见附录

19、C。8.4智能分析智能分析主要包括质量分析、故障分析、网络异常检测、容量预测,具体要求如下:A)应采用随流检测技术对网络中业务服务质量进行实时检测和质量分析,支持随真实业务流的丢包率和时延检测;B)应具备网络的故障感知、故障业务路径还原和故障定界定位能力,支持本级及所辖下级网络的跨域协同故障分析能力;C)应对业务流量进行采集、安全分析和威胁溯源,联动网络、安全设备执行威胁隔离、阻断动作;D)应对网络的设备资源、网络流量、带宽利用率等指标进行异常检测,宜支持遥测技术(TELEMETRY)高精度采集;E)应具备网络的容量预测能力,包括设备资源容量预测和网络流量预测。9支撑系统要求9.1通用要求IP

20、V6网络应具备域名服务、地址分配、地址管理等系统服务能力。9.2域名服务A域名服务应符合YD/T2139的要求,此外还应满足以下要求:A)解析记录类型同时支持AAAA、记录;B)支持纯IPV6、IPV6/IPV4双栈的混合解析。9.3地址分配地址分配应符合YD/T2296的要求,此外还应满足以下要求:A)支持无状态地址自动配置(SLAAC);B)支持IPV6地址的分配、续租、回收;C)支持IPV6地址溯源功能。5DB32/T4617.320239.4地址管理地址管理具体要求如下:A)应根据类型域、区划域、部门域等自定义语义标识进行IPV6地址的规划;B)应对IPV6地址进行可视化的生命周期管理

21、,包括IP地址批量分配、预留和回收等;C)应对IPV6地址子网进行管理,包括IP子网的监测、创建、导入、编辑、删除;D)应与地址分配系统进行联动,自动下发子网信息到地址分配系统;E)应对全网IPV6地址使用数、在线数、使用率、分配率进行统计;F)应具备基于IPV6地址的资产管理功能,包括终端资产、设备资产和应用资产等;G)应对IPV6地址进行分权分域管理。6功能分类要求二层功能VLAN路由协议静态IPV6路由、OSPFV3、ISISIPV6、BGP4+、MPBGP业务承载L3VPNV6、EVPN,支持MPLSLDP、6VPE、SRV6隧道质量保障QOS、网络切片、APN6可靠性硬件支持部件冗余

22、,设备系统软件支持TILFA、VPNFRR、BFD等快速收敛协议网络管理支持NTP/1588V2/1588ATR等时钟服务,支持SNMP/YANG等管理协议,支持NQA、TWAMP、随流检测等技术DB32/T4617.32023附录A(规范性)网络设备功能要求网络设备功能应符合表A.1的要求。表A.1网络设备功能要求7功能分类要求安全检测能力支持对IPV4/IPV6流量的安全威胁的检测,支持SRV6、网络切片等IPV6+场景下业务流量安全检测安全防护能力支持对IPV4/IPV6流量的安全防护,支持SRV6、网络切片等IPV6+场景下业务流量安全防护网络兼容支持IPV4/IPV6双栈网络管理支持

23、IPV4/IPV6双栈的SNMP/YANG等管理协议可靠性支持双机热备、硬件冗余部署DB32/T4617.32023附录B(规范性)安全设备功能要求安全设备IPV6功能应符合表B.1的要求。表B.1安全设备功能要求8监测维度监测指标指标说明活跃用户IPV6物联网终端活跃连接数和占比已经获得IPV6地址,且在30D内具备有效IPV6流量记录的物联网终端数和占比IPV6办公终端活跃连接数和占比已经获得IPV6地址,且在30D内具备有效IPV6流量记录(不包含PING和域名解析流量)的办公终端数量和占比IPV6流量城域网IPV6流量和占比城域网每天的平均IPV6流量和占比数据中心IPV6流量和占比数

24、据中心每天的平均IPV6流量和占比网络就绪度IPV6网络时延部门接入网到数据中心入口,发送测试报文,计算多个报文平均时延IPV6平均丢包率部门接入网到数据中心入口,发送测试报文,计算报文丢包率IPV6网络抖动部门接入网到数据中心入口,发送测试报文,计算多个报文平均抖动广域网IPV6能力广域网采用IPV6网络承载IPV6业务城域网IPV6能力城域网采用IPV6网络承载IPV6业务数据中心网络IPV6能力数据中心网络采用IPV6网络承载IPV6应用部门接入网IPV6能力部门接入网采用IPV6网络承载IPV6业务云端就绪度云主机IPV6网络时延终端到云主机发送测试报文,计算多个报文平均时延云主机IPV6平均丢包率终端到云主机发送测试报文,计算报文丢包率云主机IPV6网络抖动终端到云主机发送测试报文,计算多个报文平均抖动云资源池IPV6能力政务云采用新建IPV6资源池承载IPV6应用政务应用支持IPV6访问支持IPV6访问的政务应用数量/占比政务应用IPV6单栈能力政务应用采用IPV6单栈数量数字资产IPV6数字资产已配置IPV6地址的终端、服务器、网络设备、安全设备等资产数量和占比DB32/T4617.32023附录C(资料性)IPV6发展监测指标IPV6发展监测指标见表C.1。表C.1IPV6发展监测指标9

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 技术资料 > 行业标准

本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

工信部备案号:黑ICP备15003705号© 2020-2023 www.taowenge.com 淘文阁