YD/T 1742-2008 标准解读

YD通信标准信息

现行

作者:标准下载站
发布时间:2026‑09‑04
1587 字
阅读约 6 分钟

一、标准适用范围与执行边界

  • 本标准适用于基于光纤、铜缆、无线等介质的固定接入网系统,涵盖OLT、ONU、DSLAM、接入交换机等设备部署的网络环境。
  • 适用主体为电信运营商、接入网设备供应商、第三方代维单位及接入网运维管理单位。
  • 不适用于移动通信核心网、互联网数据中心(IDC)内部网络、企业专网及非电信级用户驻地网。
  • 仅对物理层至网络层(L1-L3)的安全防护提出强制要求,应用层安全(如APP认证、内容过滤)不在本标准约束范围内。
  • 接入网与核心网边界设备(如BRAS)的安全配置需符合本标准,但核心网侧策略由其他标准规范。

二、核心实操技术要求

  1. 设备身份认证:所有ONU设备必须启用基于SN码与MAC地址的双向绑定认证,禁止使用默认凭证;认证失败连续5次后设备自动进入隔离状态,需人工复位。
  2. 管理通道加密:OLT与ONU间CLI、SNMP、TR-069管理通道必须启用TLS 1.2+或SSHv2,禁用Telnet、HTTP、SNMPv1/v2c。
  3. 流量隔离:同一PON口下不同用户间必须实现二层隔离,禁止广播域互通;VLAN ID分配需采用“OLT端口+用户ID”双维度绑定,严禁共享VLAN。
  4. 防攻击机制:OLT需启用DHCP Snooping、ARP Inspection、IP Source Guard三项功能,非法DHCP Server或ARP欺骗报文应被自动丢弃并告警。
  5. 日志审计:所有接入设备日志必须本地存储≥30天,并同步至集中审计平台;日志内容需包含操作用户、时间、源IP、命令、结果状态。
  6. 固件更新:设备固件升级必须通过数字签名验证,禁止手动刷机;升级过程需在维护窗口内执行,且升级前后需执行配置校验。

三、典型业务场景应用案例

场景标准执行方式验收验证方法
住宅小区FTTH接入每户ONU绑定唯一SN与MAC,OLT配置VLAN 1001~1999动态分配;启用DHCP Snooping+ARP防护;管理通道强制SSHv2抓包验证无明文SNMP流量;随机抽测10台ONU,确认VLAN隔离无跨用户ping通
中小企业专线接入采用GPON+独立PON口部署,ONU启用ACL过滤非授权端口;管理IP仅允许运维网段访问;日志实时推送至SOC平台模拟外部攻击尝试端口扫描,确认ACL拦截率100%;核查日志平台是否完整记录管理员登录行为
校园网接入点学生终端接入使用802.1X认证,ONU仅透传EAPOL帧;教师终端绑定静态IP与MAC;禁止PON口下混用无线AP使用802.1X测试工具验证认证流程;抓取PON口流量,确认无无线AP广播帧

四、实操难点与解决方案

  • 难点1:老旧ONU设备不支持TLS/SSH,仅支持Telnet。解决方案:制定淘汰计划,2年内完成替换;过渡期在OLT侧部署ACL,仅允许运维管理IP访问Telnet端口,且限制访问频次。
  • 难点2:VLAN规划混乱导致跨用户互通。解决方案:采用自动化配置工具,基于用户开户信息自动生成VLAN绑定策略,禁止人工手动配置VLAN;每月自动巡检VLAN映射表,发现异常自动告警。
  • 难点3:日志集中存储延迟高、丢失率大。解决方案:ONU本地日志缓存≥24小时,网络中断时自动本地存储;日志传输采用MQTT+TLS加密通道,支持断点续传;日志平台设置存储冗余与校验机制。
  • 难点4:第三方代维人员权限滥用。解决方案:实施RBAC权限模型,运维账号按“查看/配置/重启”三级划分;所有操作需通过工单系统审批,操作前需双因子认证;操作日志与视频监控联动存证。
  • 难点5:PON口光功率异常导致误判为攻击。解决方案:在OLT上配置光功率基线阈值,异常波动触发“光路异常”而非“安全攻击”告警;区分物理层故障与网络层攻击,避免误阻断合法流量。
标准解读不等同于原文,以标准原文为准

更多解读

标准号标准名称状态发布日期实施日期
DL/T 1931-2024电力LTE无线通信网络安全防护要求现行2024-09-242025-03-24
YD/T 1611.2-2007IP网络管理接口技术要求 第2部分:支持IPv6的设备接口功能与协议现行2007-04-162007-10-01