| 场景类型 | 落地措施 | 合规要点 |
|---|---|---|
| VoIP媒体网关接入软交换 | 部署IPSec隧道,MG与MGC间使用X.509证书双向认证;配置ACL仅放行软交换集群VIP地址段 | 满足第5.2.1条加密传输及第5.3.2条访问控制要求 |
| IMS网络中AGCF对接IAD | 启用DTLS-SRTP,IAD预置PSK密钥;对Add/Modify命令实施RBAC权限校验 | 符合第5.1.3条认证机制及第5.4.1条操作审计规定 |
| 跨省骨干网关互联 | 省级网管中心统一下发证书链;H.248信令经加密网关二次封装后穿越防火墙 | 执行第6.2条集中管控及第5.2.3条传输安全条款 |
对策:在设备前端部署协议代理网关,由网关完成加密与认证,原设备仅处理明文H.248消息;代理网关需通过等保三级认证。
对策:采用自动化密钥管理系统(KMS),通过SNMPv3 TRAP触发密钥更新;轮换周期不超过90天,旧密钥保留7天用于异常回溯。
对策:对DHCP分配的MGC地址段,启用基于FQDN的动态ACL解析,每5分钟刷新DNS缓存;同时部署SDN控制器实时同步IP变更事件。
对策:实施分级存储策略——热数据存SSD(30天),温数据压缩后存NAS(150天),冷数据归档至磁带库;日志格式严格遵循Syslog RFC5424标准以降低冗余。
对策:建立H.248安全能力矩阵表,明确各厂商设备支持的认证/加密选项;对接前强制进行互操作性测试,不达标者禁止入网。
| 标准号 | 标准名称 | 状态 | 发布日期 | 实施日期 |
|---|---|---|---|---|
| YD/T 3009-2016 | 对支持H.248协议设备的安全性测试方法 | 现行 | 2016-01-15 | 2016-04-01 |
| YD/T 2257-2011 | 对支持SIP协议设备的安全性测试方法 | 现行 | 2011-05-18 | 2011-06-01 |
| NY/T 3669-2020 | 外来草本植物安全性评估技术规范 | 现行 | 2020-07-27 | 2020-11-01 |
| YD/T 2912-2015 | 移动互联网应用编程接口的授权技术要求 | 现行 | 2015-07-14 | 2015-10-01 |