YD/T 3651-2020 标准解读

YD通信标准信息

现行

作者:标准下载站
发布时间:2026‑09‑10
2135 字
阅读约 8 分钟

一、核心指标体系梳理

  • IPv6地址分配记录完整率:≥99.99%,要求所有分配行为在24小时内完成实名信息全字段录入;
  • 实名信息准确率:≥99.95%,以公安人口信息系统或企业统一社会信用代码库比对结果为基准;
  • 地址绑定时效性:首次分配后≤30分钟内完成MAC地址/用户终端标识与IPv6前缀/接口ID的双向绑定;
  • 数据留存周期:实名登记日志及操作审计日志保存≥365日,原始采集数据保存≥1825日;
  • 地址复用率阈值:同一IPv6前缀(/64)下,非临时地址复用终端数≤1;
  • 实名核验响应时延:调用外部身份核验接口平均响应时间≤800ms,P99≤1500ms;
  • 异常操作识别率:对冒用证件、批量注册、地址劫持等7类风险行为识别准确率≥98.5%,漏报率≤0.8%;
  • 日志完整性校验通过率:每条分配记录必须含唯一操作流水号、时间戳(UTC+8,精度至毫秒)、操作员工号、设备指纹、数字签名,缺失任一字段即判定为无效日志,合格率≥100%。

二、关键参数精准释义

  1. IPv6地址分配记录完整率:分子为T-1日实际完成全字段(含用户类型、证件类型、证件号码、联系人、联系电话、地址、IPv6前缀、子网掩码、分配方式、有效期)录入且通过格式校验的记录数;分母为T-1日系统生成的全部分配事件数(含失败事件),按自然日统计,不含测试流量触发记录;
  2. 实名信息准确率:以公安部“互联网+可信身份认证平台”返回的“一致/不一致/无法验证”三态结果为判定依据,仅“一致”计为准确,人工复核确认不一致的案例不纳入分母剔除范围;
  3. 地址绑定时效性:起始时刻为RADIUS/AAA系统下发IPv6地址配置参数的时间戳,终止时刻为BRAS/UPF设备上报绑定关系至实名制管理平台的时间戳,跨设备时钟偏差需经NTPv4校准并记录偏移量;
  4. 数据留存周期:以日志首条记录时间戳为起点,按自然日计算,采用WORM(Write Once Read Many)存储机制,禁止任何形式的逻辑删除或覆盖写入;
  5. 地址复用率阈值:“非临时地址”特指SLAAC生成的稳定接口标识(EUI-64)或DHCPv6分配的IA_NA类型地址,不包含临时地址(RFC 4941)、隐私扩展地址及/128主机路由;
  6. 实名核验响应时延:从平台发起HTTP/2 POST请求至收到完整JSON响应体的时间,含TLS 1.3握手、证书验证、API网关转发、下游服务处理全流程,不含客户端网络传输延迟;
  7. 异常操作识别率:基于规则引擎(如Drools 7.67+)与轻量图神经网络(GNN层数≤2,节点嵌入维度=128)联合输出,标注样本集须覆盖工信部《IPv6地址滥用行为特征库(V2.1)》全部7类模式;
  8. 日志完整性校验:采用SHA-256哈希值比对原始日志与归档日志一致性,数字签名使用SM2算法(GB/T 32918.2-2016),密钥长度256bit,签名验签失败即触发告警。

三、参数合格区间界定

指标名称合规区间临界值不合格判定标准
IPv6地址分配记录完整率[99.99%, 100%]99.99%<99.99%且连续2个自然日未回升
实名信息准确率[99.95%, 100%]99.95%<99.95%且单日误差量>50条
地址绑定时效性(0, 30]分钟30分钟单次超时>30分钟或日均超时率>0.1%
数据留存周期≥365日(审计日志)/≥1825日(原始数据)365/1825日任意1类日志存在提前删除或不可读取
地址复用率阈值[0, 1]台/(/64)1台同一(/64)前缀下检测到≥2台非临时地址终端
实名核验响应时延≤800ms(均值)/≤1500ms(P99)800ms/1500ms连续5分钟均值>800ms或P99>1500ms
异常操作识别率[98.5%, 100%]98.5%<98.5%且漏报数>3例/日
日志完整性校验通过率100%100%单日校验失败记录≥1条

四、参数管控实操建议

  • 日常管控:部署双活实名制采集探针(主用SR-IOV直通,备用DPDK轮询),每5分钟向监管平台推送心跳包及增量指标快照,心跳包含当前完整率、准确率、绑定时效P95值;
  • 数据统计:采用Flink SQL实时作业(window TUMBLING (SIZE 1 MINUTE))聚合各指标,输出至Kafka Topic(topic name: ydt3651_metrics_v1),分区键为指标ID(0x01–0x08),序列化格式为Apache Avro Schema v1.11;
  • 偏差修正:当完整率<99.99%时,自动触发补偿流程:① 查询未入库分配事件ID列表;② 调用离线补录API(POST /api/v1/batch/insert),限流50QPS;③ 补录失败记录写入Dead Letter Queue(DLQ),人工核查后2小时内闭环;
  • 审计留痕:所有修正操作须生成独立审计日志,包含修正前状态哈希、修正后状态哈希、修正人SM2签名、修正时间戳,该日志同步至省级IPv6监测中心区块链存证节点(Hyperledger Fabric v2.5,Channel: ydt3651_audit)。
标准解读不等同于原文,以标准原文为准

更多解读

标准号标准名称状态发布日期实施日期
YD/T 3643-2020互联网域名服务信息安全管理系统接口规范现行2020-04-162020-07-01