ISOIEC 5021-12023 電信和系統間信息交換無線局域網訪問控制第1部分網絡結構標準立項發展報告_第1頁
ISOIEC 5021-12023 電信和系統間信息交換無線局域網訪問控制第1部分網絡結構標準立項發展報告_第2頁
ISOIEC 5021-12023 電信和系統間信息交換無線局域網訪問控制第1部分網絡結構標準立項發展報告_第3頁
ISOIEC 5021-12023 電信和系統間信息交換無線局域網訪問控制第1部分網絡結構標準立項發展報告_第4頁
ISOIEC 5021-12023 電信和系統間信息交換無線局域網訪問控制第1部分網絡結構標準立項發展報告_第5頁
已閱讀5頁,還剩5頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

電信和系統間信息交換無線局域網訪問控制第1部分:網絡結構標準立項發展報告StandardizationDevelopmentReport:TelecommunicationsandInformationExchangeBetweenSystems—WirelessLANAccessControl—Part1:NetworkingArchitecture摘要隨著無線局域網(WLAN)技術的快速演進和萬物互聯時代的加速到來,無線接入安全已成為全球信息通信領域關注的核心議題。傳統WLAN技術主要依托IEEE802.11系列標準實現物理層與媒體訪問控制層的互聯互通,但在網絡訪問控制架構層面長期缺乏統一的國際標準規范,導致不同廠商設備間的安全策略協同效率低下,多網絡融合場景下的身份管理與訪問控制面臨嚴峻挑戰。在此背景下,國際標準化組織(ISO)聯合國際電工委員會(IEC)于2023年7月31日正式發布了ISO/IEC5021-1:2023《電信和系統間信息交換無線局域網訪問控制第1部分:網絡結構》,填補了WLAN訪問控制體系架構層面的國際標準空白。該標準系統定義了WLAN訪問控制的總體網絡架構、功能實體劃分、接口關系和基礎安全機制,為后續系列標準的制定提供了頂層設計框架。本報告全面梳理了該標準的立項背景、編制原則、核心技術內容及預期應用價值,分析了其對無線網絡安全產業生態的深遠影響,并對標準的后續發展方向進行了展望。該標準的發布將為構建安全可信的無線接入環境提供重要的標準化技術支撐。關鍵詞:無線局域網;訪問控制;網絡架構;國際標準;網絡安全;身份認證Keywords:WirelessLAN;AccessControl;NetworkingArchitecture;InternationalStandard;NetworkSecurity;IdentityAuthentication一、引言1.1立項背景無線局域網作為一種靈活便捷的寬帶接入技術,已廣泛應用于家庭網絡、企業辦公、教育科研、智慧城市、工業互聯網等眾多場景。根據全球移動通信系統協會(GSMA)的統計數據,截至2023年,全球WLAN設備保有量已突破150億臺,無線接入流量在總數據流量中的占比持續攀升。與此同時,無線網絡的開放性和廣播特性使其天然面臨比有線網絡更為嚴峻的安全威脅,包括非法接入、中間人攻擊、會話劫持、拒絕服務攻擊等。長期以來,WLAN安全機制的技術規范主要分散于IEEE802.11系列標準(如802.11i安全增強、802.1X端口訪問控制等)以及各行業組織的技術白皮書之中,缺乏一套從系統層面統籌規劃的網絡訪問控制架構標準。不同標準組織之間的技術方案在兼容性、互操作性和安全等級劃分等方面存在差異,難以滿足多網絡融合、多業務并行、多信任域協同的復雜場景需求。基于上述行業痛點,ISO/IECJTC1(信息技術聯合技術委員會)下屬的相關分技術委員會經過充分論證,于2020年正式啟動了ISO/IEC5021系列標準的編制工作,旨在構建一套涵蓋網絡架構、認證機制、訪問控制策略、安全審計等完整技術鏈條的國際標準體系。其中,第1部分作為該系列標準的奠基性文件,重點解決網絡結構的頂層設計問題。1.2標準定位與意義ISO/IEC5021-1:2023作為該系列標準的第一部分,承擔著確立整體架構框架、統一術語定義、明確功能邊界和接口關系的基礎性作用。從標準體系的結構邏輯來看,第1部分為后續各分冊(如認證協議、策略管理、審計接口等)的編制提供了統一的架構參照和技術基線,其重要性不言而喻。從產業應用角度看,該標準的發布具有以下重要意義:一是為WLAN設備制造商提供了統一的產品設計參考架構,有助于降低研發成本、縮短產品上市周期;二是為網絡運營商和服務提供商構建多廠商混合組網環境下的統一安全管控體系提供了標準依據;三是為行業用戶評估和選擇WLAN安全解決方案提供了權威的技術參照框架。二、標準編制原則與技術路線2.1編制原則ISO/IEC5021-1:2023在編制過程中嚴格遵循了以下原則:(1)繼承性與前瞻性并重。該標準在充分繼承IEEE802.11系列標準在無線傳輸和MAC層安全方面既有成果的基礎上,針對網絡架構層進行了創新性設計,確保與現有WLAN技術體系的無縫銜接。標準制定過程中,工作組系統梳理了IEEE802.11i-2004、IEEE802.11X-2020、IEEE802.1X-2020等現有標準的技術條款,確保新架構與既有協議棧的良好兼容。(2)安全性與可用性平衡。網絡訪問控制架構的設計在強化安全能力的同時,充分考慮了實際部署的便捷性和用戶體驗的友好性,避免因過度復雜的安全機制而影響網絡性能和使用效率。標準中引入的層次化安全模型,允許不同安全等級場景靈活選擇適合的機制組合。(3)開放性與可擴展性兼顧。架構設計采用模塊化、分層化的思路,支持多種認證方式和安全策略的靈活搭配,為未來新型安全技術的融入預留了充分的擴展空間。這一設計理念使標準能夠支持從簡單家庭網絡到復雜企業級網絡的不同規模場景。(4)遵循國際標準化工作規范。標準編制全流程嚴格遵循ISO/IEC導則及相關工作程序,確保標準的規范性、一致性和權威性。2.2編制過程與參與單位ISO/IEC5021-1:2023由ISO/IECJTC1下屬的SC6(系統間電信與信息交換分技術委員會)負責制定。來自中國、美國、德國、日本、韓國、法國、英國等成員體的技術專家深度參與了標準編制工作。其中,中國專家在架構設計、安全機制建模等方面做出了積極貢獻,體現了中國在無線網絡安全技術領域不斷提升的國際影響力和話語權。標準編制過程中廣泛吸納了來自電信運營商、網絡設備制造商、安全方案提供商、科研機構等多方意見,經過多輪草案討論、征求意見和投票表決,最終于2023年7月正式發布。據統計,該標準從立項到正式發布歷時約36個月,經歷了CD(委員會草案)、DIS(國際標準草案)、FDIS(最終國際標準草案)等關鍵階段,各階段均獲得高票通過。三、標準主要內容解析3.1適用范圍與定位ISO/IEC5021-1:2023適用于各類無線局域網網絡的規劃、設計、部署和運維,涵蓋企業級WLAN、運營商級WLAN、校園網WLAN、工業無線網絡等多種應用場景。標準規定了WLAN網絡訪問控制的總體架構,包括邏輯功能實體、接口參考點、信息流模型和安全基礎設施等核心要素,為網絡中各參與實體之間的交互提供了標準化框架。3.2核心術語與定義為統一理解,標準對以下核心術語進行了明確定義:-訪問控制(AccessControl):基于既定策略對網絡資源訪問請求進行準許或拒絕的過程,包括身份驗證、授權決策和策略執行三個基本環節;-認證器(Authenticator):位于網絡接入側的實體,負責在終端接入網絡時執行認證協議交互,并將認證結果提交給鑒權服務器進行決策,同時承擔策略執行點的角色;-鑒權服務器(AuthenticationServer):負責對認證器提交的憑證進行校驗并做出授權決策的網絡實體,通常維護用戶身份信息和訪問策略數據庫;-請求方(Supplicant):請求接入WLAN網絡的終端實體,可以是用戶終端設備或其他需要接入網絡的設備;-網絡架構(NetworkingArchitecture):構成WLAN訪問控制系統的功能實體集合及其相互關系的整體框架,涵蓋控制面和數據面的功能劃分;-信任域(TrustDomain):由統一管理策略和安全機制覆蓋的網絡區域,區域內的實體間交互具有明確的安全信任關系。3.3參考架構模型標準提出了一種層次化的WLAN訪問控制參考架構模型,該模型在邏輯上劃分為以下三個平面:(1)用戶平面(UserPlane):承載終端用戶的數據流量,負責用戶數據在接入網和外部網絡之間的轉發。用戶平面的數據面功能在標準中被進一步細分為流量分類、轉發決策和策略執行三個子功能模塊,其中策略執行模塊直接受控制平面的策略指令驅動。(2)控制平面(ControlPlane):負責接入控制相關的信令交互、認證流程編排和策略決策功能。控制平面的核心功能組件包括接入請求處理模塊、認證會話管理模塊和策略決策點(PDP),這些模塊協同完成從接入請求接收到最終授權決定的完整控制流程。(3)管理平面(ManagementPlane):負責系統配置管理、安全策略管理、審計日志管理和性能監控等功能,為整個WLAN訪問控制系統的持續安全運行提供管理保障。3.4功能實體與接口設計在參考架構模型的基礎上,標準明確了以下核心功能實體及其職責邊界:-接入請求者(AccessRequester):發起網絡接入請求的終端功能實體,可根據策略配置支持多種認證方式;-策略執行點(PolicyEnforcementPoint,PEP):部署在數據通路上的功能實體,根據策略決策點的指令實施允許/拒絕轉發的具體操作,支持對接入用戶的數據流進行過濾和標記;-策略決策點(PolicyDecisionPoint,PDP):根據用戶身份信息、接入設備狀態和預設策略規則做出訪問控制決策的邏輯實體,向PEP下發執行指令;-身份信息庫(IdentityRepository):存儲用戶身份憑證、屬性信息和信任等級的數據資源,為認證和授權過程提供數據支撐;-審計與日志服務(AuditandLoggingService):記錄訪問控制相關事件信息的功能實體,為安全追溯和合規審計提供依據。各功能實體之間通過標準化的接口進行信息交互,標準明確給出了接口上的協議語義和數據模型。接口設計充分考慮了現有AAA(Authentication,Authorization,Accounting)協議體系的兼容性,支持與RADIUS、Diameter等主流AAA協議的協同工作。3.5安全性設計要點安全性是ISO/IEC5021-1:2023架構設計的核心關切。標準在架構層面引入了以下安全機制要求:(1)基于身份的動態訪問控制。標準將訪問控制的決策基礎從傳統的基于IP/MAC地址的靜態規則,演進為基于身份屬性、設備安全狀態和環境信息的動態策略評估模型,支持細粒度的訪問控制粒度,使網絡管理者能夠根據用戶角色、設備類型、接入位置、時間等上下文信息靈活定制訪問策略,實現最小權限原則的有效落地。(2)多層次認證框架。支持包括基于預共享密鑰(PSK)、數字證書、EAP-TLS等在內的多種認證方式,并定義了認證方式與網絡場景的匹配指南。標準允許在網絡接入初期實施快速認證以改善用戶體驗,在后續階段實施增強認證以提升整體安全性,滿足不同安全等級場景的需求。(3)安全通道保護。要求控制平面管理信令在傳輸過程中采用加密和完整性保護措施,防止中間人攻擊和信令篡改。同時,標準對終端與認證器之間的安全關聯建立流程提出了明確的時序要求,確保在數據通信開始前已完成必要的安全上下文建立。(4)安全狀態感知。引入終端安全狀態評估機制,支持對接入終端的操作系統補丁級別、防病毒軟件狀態、設備越獄狀態等安全屬性進行檢測和評估,并將評估結果作為訪問控制決策的輸入參數,有效防范不合規終端接入企業內網。四、主要參與單位介紹本標準的制定匯聚了全球多個標準化機構和行業領先企業的技術力量,其中貢獻較為突出的單位之一為中國信息通信研究院(ChinaAcademyofInformationandCommunicationsTechnology,CAICT)。中國信息通信研究院是工業和信息化部直屬的科研事業單位,是國家在信息通信領域最重要的支撐單位和走在國際前沿的行業智庫。在無線通信與網絡安全領域,中國信通院長期從事相關技術標準研究、設備測試驗證和行業政策支撐工作,積累了深厚的技術底蘊和豐富的標準化經驗。在ISO/IEC5021-1:2023的編制過程中,中國信通院的專家團隊深度參與了架構設計、安全需求分析和關鍵技術方案論證等工作,在以下方面做出了實質性貢獻:-架構貢獻:提出了基于控制/轉發分離理念的WLAN訪問控制架構建議,該建議被工作組采納為架構設計的核心參考之一;-安全機制設計:主導編寫了多層次認證框架的相關章節內容,為不同信任等級的安全認證方式優選提供了系統性的指導;-場景需求分析:牽頭完成了工業無線網絡、智慧教育等典型行業應用場景的需求梳理和分析工作,為標準的通用性和適用性提供了重要的場景輸入。中國信通院同時承擔著我國與國際標準化組織之間的橋梁紐帶作用,組織國內產學研用各方力量開展同步研究和試驗驗證,為標準的國內轉化和產業落地奠定了堅實基礎。五、標準應用前景與挑戰5.1應用前景ISO/IEC5021-1:2023的發布將對WLAN產業產生廣泛而深遠的影響。在設備制造領域,該標準為芯片廠商和設備商提供了統一的產品架構參考,有助于降低產品設計的復雜度并增強跨廠商互操作性;在網絡安全領域,標準所倡導的基于身份的動態訪問控制理念為零信任網絡架構在WLAN場景的落地提供了標準化的實現路徑,推動網絡安全范式從以邊界防護為核心向以身份為中心演進,為企業構建新一代安全接入體系提供了技術依據;在行業應用領域,該標準可廣泛應用于智慧教育、智慧醫療、智慧園區、工業互聯網等對網絡安全有較高要求的WLAN應用場景,對運營商Wi-Fi6/7網絡的精細化運營管理也具有重要的指導意義。5.2面臨挑戰同時也應看到,該標準在實際推廣過程中仍面臨一定挑戰。一是標準落地涉及現有WLAN基礎設施的升級改造,需要平衡改造成本與安全收益之間的關系;二是標準的實施需要配套的測試認證體系支撐,以確保設備實現的一致性和互操作性;三是隨著WLAN技術的持續演進,標準的后續版本需及時跟進新場景和新需求。六、結論與展望ISO/IEC5021-1:2023作為無線局域網訪問控制領域首部以網絡架構為核心的專門國際標準,從頂層設計層面構建了一套完整、開放、可擴展的WLAN訪問控制架構模型,填補了現有標準體系的空白。該標準的發布不僅為設備制造商、網絡運營商和行業用戶提供了統一的技術指引,也為構建安全可信的無線接入環境奠定了堅實的標準化基礎,是國際網絡安全標準化領域的一項重要里程碑。展望未來,隨著WLAN技術在6G時代持續演進以及以Wi-Fi7為代表的新一代無線技術的規模化商用,無線接入的安全需求將更加多元化和精細化。可以預見,ISO/IEC5021系列標準中關于認證協議、策略管理、安全審計等后續分冊將陸續發布,與第1部分共同形成完整WLAN安全標準族。同時,該項標準與零信任架構、SDP(軟件定義邊界)等新型安全理念的融合應用,將成為無線網絡安全領域的重要發展方向。我國可充分發揮在WLAN技術研發和產業應用方面的規模優勢,推動相關國際標準向國內標準的轉化,持續貢獻中國智慧和中國方案。參考文獻[1]ISO/IEC5021-1:2023,Telecommunicationsandinformationexchangebetweensystems—WirelessLANaccesscontrol—Part1:Networkingarchitecture[S].Geneva:ISO/IEC,2023.[2]IEEEStd802.11-2020,IEEEStandardforInformationTechnology—TelecommunicationsandInformationExchangeBetweenSystems—LocalandMetropolitanAreaNetworks—SpecificRequirements—Part11:WirelessLANMediumAccessControl(MAC)andPhysicalLayer(PHY)Specifications[S].NewYork:IEEE,2020.[3]IEEEStd802.1X-2020,IEEEStandardforLocalandMetropolitanAreaNetworks—Port-BasedNetworkAccessControl[S].NewYork:IEEE,2020.[4]全國信息安全標準化技術委員會.GB/T22239-2019信息安全技術網絡安全等級保護基本要求[S].北京:中國標準出版社,2019.[5]中

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論