YD/T 3651-2020 标准解读
一、核心指标体系梳理
- IPv6地址分配记录完整率:≥99.99%,要求所有分配行为在24小时内完成实名信息全字段录入;
- 实名信息准确率:≥99.95%,以公安人口信息系统或企业统一社会信用代码库比对结果为基准;
- 地址绑定时效性:首次分配后≤30分钟内完成MAC地址/用户终端标识与IPv6前缀/接口ID的双向绑定;
- 数据留存周期:实名登记日志及操作审计日志保存≥365日,原始采集数据保存≥1825日;
- 地址复用率阈值:同一IPv6前缀(/64)下,非临时地址复用终端数≤1;
- 实名核验响应时延:调用外部身份核验接口平均响应时间≤800ms,P99≤1500ms;
- 异常操作识别率:对冒用证件、批量注册、地址劫持等7类风险行为识别准确率≥98.5%,漏报率≤0.8%;
- 日志完整性校验通过率:每条分配记录必须含唯一操作流水号、时间戳(UTC+8,精度至毫秒)、操作员工号、设备指纹、数字签名,缺失任一字段即判定为无效日志,合格率≥100%。
二、关键参数精准释义
- IPv6地址分配记录完整率:分子为T-1日实际完成全字段(含用户类型、证件类型、证件号码、联系人、联系电话、地址、IPv6前缀、子网掩码、分配方式、有效期)录入且通过格式校验的记录数;分母为T-1日系统生成的全部分配事件数(含失败事件),按自然日统计,不含测试流量触发记录;
- 实名信息准确率:以公安部“互联网+可信身份认证平台”返回的“一致/不一致/无法验证”三态结果为判定依据,仅“一致”计为准确,人工复核确认不一致的案例不纳入分母剔除范围;
- 地址绑定时效性:起始时刻为RADIUS/AAA系统下发IPv6地址配置参数的时间戳,终止时刻为BRAS/UPF设备上报绑定关系至实名制管理平台的时间戳,跨设备时钟偏差需经NTPv4校准并记录偏移量;
- 数据留存周期:以日志首条记录时间戳为起点,按自然日计算,采用WORM(Write Once Read Many)存储机制,禁止任何形式的逻辑删除或覆盖写入;
- 地址复用率阈值:“非临时地址”特指SLAAC生成的稳定接口标识(EUI-64)或DHCPv6分配的IA_NA类型地址,不包含临时地址(RFC 4941)、隐私扩展地址及/128主机路由;
- 实名核验响应时延:从平台发起HTTP/2 POST请求至收到完整JSON响应体的时间,含TLS 1.3握手、证书验证、API网关转发、下游服务处理全流程,不含客户端网络传输延迟;
- 异常操作识别率:基于规则引擎(如Drools 7.67+)与轻量图神经网络(GNN层数≤2,节点嵌入维度=128)联合输出,标注样本集须覆盖工信部《IPv6地址滥用行为特征库(V2.1)》全部7类模式;
- 日志完整性校验:采用SHA-256哈希值比对原始日志与归档日志一致性,数字签名使用SM2算法(GB/T 32918.2-2016),密钥长度256bit,签名验签失败即触发告警。
三、参数合格区间界定
| 指标名称 | 合规区间 | 临界值 | 不合格判定标准 |
|---|
| IPv6地址分配记录完整率 | [99.99%, 100%] | 99.99% | <99.99%且连续2个自然日未回升 |
| 实名信息准确率 | [99.95%, 100%] | 99.95% | <99.95%且单日误差量>50条 |
| 地址绑定时效性 | (0, 30]分钟 | 30分钟 | 单次超时>30分钟或日均超时率>0.1% |
| 数据留存周期 | ≥365日(审计日志)/≥1825日(原始数据) | 365/1825日 | 任意1类日志存在提前删除或不可读取 |
| 地址复用率阈值 | [0, 1]台/(/64) | 1台 | 同一(/64)前缀下检测到≥2台非临时地址终端 |
| 实名核验响应时延 | ≤800ms(均值)/≤1500ms(P99) | 800ms/1500ms | 连续5分钟均值>800ms或P99>1500ms |
| 异常操作识别率 | [98.5%, 100%] | 98.5% | <98.5%且漏报数>3例/日 |
| 日志完整性校验通过率 | 100% | 100% | 单日校验失败记录≥1条 |
四、参数管控实操建议
- 日常管控:部署双活实名制采集探针(主用SR-IOV直通,备用DPDK轮询),每5分钟向监管平台推送心跳包及增量指标快照,心跳包含当前完整率、准确率、绑定时效P95值;
- 数据统计:采用Flink SQL实时作业(window TUMBLING (SIZE 1 MINUTE))聚合各指标,输出至Kafka Topic(topic name: ydt3651_metrics_v1),分区键为指标ID(0x01–0x08),序列化格式为Apache Avro Schema v1.11;
- 偏差修正:当完整率<99.99%时,自动触发补偿流程:① 查询未入库分配事件ID列表;② 调用离线补录API(POST /api/v1/batch/insert),限流50QPS;③ 补录失败记录写入Dead Letter Queue(DLQ),人工核查后2小时内闭环;
- 审计留痕:所有修正操作须生成独立审计日志,包含修正前状态哈希、修正后状态哈希、修正人SM2签名、修正时间戳,该日志同步至省级IPv6监测中心区块链存证节点(Hyperledger Fabric v2.5,Channel: ydt3651_audit)。
更多解读
| 标准号 | 标准名称 | 状态 | 发布日期 | 实施日期 |
|---|
| YD/T 3643-2020 | 互联网域名服务信息安全管理系统接口规范 | 现行 | 2020-04-16 | 2020-07-01 |