YD/T 1747-2014 标准解读

YD通信标准信息

现行

作者:标准下载站
发布时间:2026‑09‑04
1684 字
阅读约 6 分钟

一、标准整体架构与篇章体系

  • 标准共分为8个章节,涵盖范围、规范性引用文件、术语定义、安全防护要求、检测方法、管理要求、附录及参考文献。
  • 核心内容模块划分为:安全防护技术要求(第4章)、安全检测方法(第5章)、安全管理体系(第6章)三大主体。
  • 第4章为技术核心,细分为网络边界防护、接入控制、流量监测、日志审计、设备安全、抗攻击能力六个子类。
  • 第5章规定检测实施流程,包含检测环境要求、工具配置、测试用例设计、结果判定准则及复测机制。
  • 第6章明确运营单位在策略配置、人员权限、应急响应、定期评估方面的管理责任。
  • 附录A提供检测项与技术要求的对应关系表,附录B列明典型攻击测试样本库。

二、强制性核心条款分级

  1. 一级强制条款(必须满足,不满足即判定不合格)
    • 网络边界必须部署状态检测防火墙,且默认策略为拒绝所有未明确授权流量。
    • 所有路由器、交换机等网络设备必须关闭不必要的服务端口(如Telnet、SNMPv1/v2c)。
    • 关键节点必须启用IPSec或MPLS-VPN实现传输层加密与隔离。
    • 日志审计系统须完整记录所有管理操作与异常流量,留存时间不少于180天。
  2. 二级强制条款(必须满足,但允许有限例外)
    • 接入层设备须实施基于802.1X或MAC地址绑定的用户身份认证。
    • 核心路由器必须部署BGP路由认证机制(如MD5或SHA-1)。
    • 网络设备固件版本不得使用已知存在高危漏洞的公开版本。
  3. 三级强制条款(必须满足,需提供证明材料)
    • 所有安全设备须通过国家认可的网络安全产品认证(如中国信息安全认证中心CCC认证)。
    • 安全策略变更须经双人复核并留有电子审批记录。

三、推荐性优化条款解读

  • 建议在网络边界部署深度包检测(DPI)系统,用于识别应用层DDoS与协议滥用行为,适用于高流量承载网与金融、政务等敏感业务场景。
  • 推荐采用自动化策略编排工具实现安全策略的动态下发与冲突检测,适用于多厂商设备混合组网环境,可降低人工配置错误率。
  • 建议部署网络行为基线分析系统,通过机器学习建立正常流量模型,用于识别零日攻击与内部异常行为,适配大型骨干网与云承载平台。
  • 推荐对关键链路实施双活冗余与多路径负载均衡,提升抗单点故障能力,适用于对可用性要求高于99.99%的业务承载网络。
  • 建议建立安全事件与运维工单联动机制,实现告警自动触发处置流程,适用于具备成熟ITSM体系的运营商网络。

四、通用基础条款说明

术语定义应用说明
IP承载网用于承载IP业务的网络基础设施,包含核心层、汇聚层与接入层设备及链路。本标准适用范围限定于电信运营商自建或代维的IP承载网络,不含企业专网。
安全防护为保障网络可用性、完整性与保密性所采取的技术与管理措施总和。涵盖设备安全、协议安全、访问控制、监测响应四个维度,非单一技术手段。
检测项标准中明确列出的、可验证的最小检测单元,如“防火墙策略有效性验证”。每项检测项均对应唯一技术要求条款,检测报告须逐项标注结果状态。
高危漏洞依据CNVD或CVE发布评级为“严重”或“紧急”的安全漏洞。设备厂商须在漏洞公布后30日内提供补丁,运营商须在60日内完成修复。
日志审计对网络设备、安全设备产生的操作日志、访问日志、事件日志进行集中采集、存储与分析。日志格式应符合RFC 5424标准,传输过程须加密,禁止明文传输。

所有条款中提及的“必须”“应”“不得”等措辞,其法律效力依据《中华人民共和国电信条例》及工业和信息化部相关规范性文件执行。
标准解读不等同于原文,以标准原文为准

更多解读

标准号标准名称状态发布日期实施日期
YD/T 1706-2007接入网技术要求——数字用户线(DSL)系统承载宽带业务现行2007-09-292008-01-01
YD/T 1309-2004与承载无关的呼叫承载控制规范现行2004-02-092004-02-09
YD/T 1193.4-2002与承载无关的呼叫控制(BICC)规范 第4部分:BICC的应用传送机制(APM)、隧道和IP承载控制协议(BCTP)现行2002-06-212002-06-21
YD/T 1229.4-2013可移动终端数据同步业务技术要求 第4部分:传输绑定协议现行2013-04-252013-06-01