收藏 分享(赏)

YDT - 接入网设备安全测试方法 - 综合接入系统.docx

上传人:oceanpvg 文档编号:5663242 上传时间:2019-03-11 格式:DOCX 页数:31 大小:291.63KB
下载 相关 举报
YDT - 接入网设备安全测试方法 - 综合接入系统.docx_第1页
第1页 / 共31页
YDT - 接入网设备安全测试方法 - 综合接入系统.docx_第2页
第2页 / 共31页
YDT - 接入网设备安全测试方法 - 综合接入系统.docx_第3页
第3页 / 共31页
YDT - 接入网设备安全测试方法 - 综合接入系统.docx_第4页
第4页 / 共31页
YDT - 接入网设备安全测试方法 - 综合接入系统.docx_第5页
第5页 / 共31页
点击查看更多>>
资源描述

1、XzxxxxxxxxxxxxxxxxxxxxxxxxxxxxgICS 33.040.50M19 YD中 华 人 民 共 和 国 通 信 行 业 标 准YD/T 接入网设备安全测试方法 综合接入系统Test method of security of multi-service access node( MSAN) (报批稿)-发布 -实施中 华 人 民 共 和 国 工 业 和 信 息 化 部 发 布 YD/T 目 次前 言 .II1 范围 12 规 范 性 引 用 文 件 13 缩略语 14 用 户 平 面 安 全 测 试 方 法 24.1 二层隔离 .24.2 广 播 /组 播 /DLF 抑

2、制 34.3 静 态 绑 定 策 略 44.4 动 态 绑 定 策 略 ( 可 选 ) .44.5 MAC 地 址 防 盗 用 54.6 MAC 地 址 表 保 护 54.7 帧过滤 .64.8 非 法 组 播 源 控 制 .74.9 用 户 侧 环 网 检 测 .84.10 综 合 接 入 设 备 上 联 口 安 全 相 关 功 能 .84.11 VLAN 104.12 RTP 报 文 过 滤 功 能 105 控 制 平 面 安 全 测 试 方 法 115.1 用 户 端 口 识 别 与 定 位 功 能 .115.2 防 DoS 攻击 135.3 ARP 代理 .135.4 DHCP 下行广

3、播帧处理 145.5 IGMP Snooping 功能 .145.6 可控组播 .155.7 注册认证 .185.8 心跳机制 .195.9 双归属 .195.10 拥 塞 处 理 206 管 理 平 面 安 全 要 求 216.1 设 备 管 理 方 式 216.2 网 管 系 统 的 安 全 管 理 功 能 .246.3 网 管 系 统 的 日 志 功 能 .257 可 靠 性 要 求 .267.1 主备倒换 .267.2 环境监控 .277.3 线 路 故 障 诊 断 278 电 气 安 全 要 求 .27IYD/T II前 言本标准是接入网安全系列标准之一,该系列标准预计结构及名称如下

4、:1) 接 入 网 安 全 技 术 要 求 xDSL用 户 端 设 备2) 接 入 网 设 备 安 全 测 试 方 法 xDSL用 户 端 设 备3) 接 入 网 安 全 技 术 要 求 数 字 用 户 线 接 入 复 用 器 ( DSLAM) 设 备4) 接 入 网 设 备 安 全 测 试 方 法 数 字 用 户 线 接 入 复 用 器 ( DSLAM) 设 备5) 接 入 网 安 全 技 术 要 求 无 源 光 网 络 ( PON) 设 备6) 接 入 网 设 备 安 全 测 试 方 法 无 源 光 网 络 ( PON) 设 备7) 接入网安全技术要求综合接入系统8) 接入网设备安全测试方

5、法综合接入系统 本标准与接入网设备安全测试方法综合接入系统配套使用。 在本标准的制定过程中注意了与以下标准的协调统一:YD/T 1418-2008 接 入 网 技 术 要 求 综 合 接 入 系 统 YD/T 1772-2008 接 入 网 设 备 测 试 方 法 综 合 接 入 系 统 本标准由中国通信标准化协会提出并归口。本 标 准 起 草 单 位 : 工 业 和 信 息 化 部 电 信 研 究 院 、 华 为 技 术 有 限 公 司 、 中 兴 通 讯 股 份 有 限 公 司 、 上 海贝尔股份有限公司。本标准主要起草人: 李 云 洁 、 刘 谦 、 敖 立 、 党 梅 梅 、 程 强

6、、 赵 苹 、 陈 洁 、 葛 坚 、 陆 洋 、 刘 卫 岗 、 张博山、鲁林丽。YD/T 5ACL ADSLARPAccess Control ListAsymmetric Digital Subscriber Line Address Resolution Protocol访问控制列表 不对称数字用户线 地址解析协议BNG CPEBroadband Network Gateway Customer Premises Equipment宽带网络网关 用户驻地设备DELT Double-Ended Line Test 双端线路测试DHCP Dynamic Host Configuration

7、 Protocol 动态主机配置协议DLF Destination Lookup Failure 目的查找失败接 入 网 设 备 安 全 测 试 方 法 综 合 接 入 系 统1 范围本 标 准 规 定 了 综 合 接 入 系 统 (MSAN)的 用 户 平 面 安 全 、 控 制 平 面 安 全 、 管 理 平 面 安 全 、 设 备 可 靠 性 和电气安全的测试方法。本标准适用于公众电信网的综合接入设备,专用电信网也可参考使用。2 规范性引用文件 下 列 文 件 中 的 条 款 通 过 本 标 准 的 引 用 而 成 为 本 标 准 的 条 款 。 凡 是 注 日 期 的 引 用 文 件

8、, 其 随 后 所 有的修改单 (不包括勘误的内容) 或修订版均不适用于本标准, 然而, 鼓励根据本标准达成协议的各方研 究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。YD/T 965-1998 电信终端设备的安全要求和试验方法YD/T 1082-2000 接入网设备过电压过电流防护及基本环境适应性技术条件YD/T 1244-2002 数 字 用 户 线 ( xDSL) 设 备 电 磁 兼 容 性 要 求 和 测 量 方 法YD/T 1808-2008 接 入 网 设 备 测 试 方 法 - 第 二 代 及 频 谱 扩 展 的 第 二 代 不 对 称 数 字

9、用 户 线 ( ADSL2/2+)IEEE 802.1ad 业务提供者桥IEEE 802.1ag 连通性故障管理IEEE 802.1D 媒体访问控制网桥IEEE 802.1Q 虚拟桥接局域网IEEE 802.1X 基于端口的网络接入控制IEEE 802.3 CSMA/CD存取方法和物理层规范 IETF RFC1157 简 单 网 络 管 理 协 议 ( SNMP v1) IETF RFC1901 基 于 团 体 名 的 SNMPv23 缩略语 下列缩略语适用于本标准。YD/T 2CPE1 网络分析仪 1CPE2 网络分析仪 2DSL Digital Subscriber Line 数字用户线F

10、TP File Transfer Protocol 文件传输协议GARP Generic Attribute Registration Protocol 通用属性注册协议GVRP GARP VLAN Registration Protocol GARP VLAN注 册 协 议HTTP HyperText Transfer Protocol 超文本传输协议IGMP Internet Group Management Protocol 互联网组管理协议IP Internet Protocol 互联网协议MAC Medium Access Control 媒质访问控制MSAN Multi-Servi

11、ce Access Node 综合接入系统PPPoE PPP Over Ethernet 以 太 网 上 传 送 PPP协 议RSTP Rapid Spanning Tree Protocol 快速生成树协议RTP Real-timeTransport Protocol 实时传输协议SELT Single-Ended Line Test 单端线路测试SNMP Simple Network Management Protocol 简单网络管理协议SSH Secure Shell 安 全 ShellUSM User-based Security Model 基于用户的安全模型VDSL Very-h

12、igh-bit-rate Digital Subscriber Loop 甚高速数字用户环路VLAN Virtual Local Area Network 虚拟局域网4 用户平面安全测试方法4.1 二层隔离4.1.1 指标要求在 N:1 VLAN模 式 下 时 , MSAN应 提 供 对 于 CPE之 间 的 二 层 隔 离 。4.1.2 测试配置 见图1。管理单元网络分析仪3( BNG) MSAN图 1 二 层 隔 离 测 试 配 置 图4.1.3 测试步骤1) 按照图 1连接好电路,并通过网管配置CPE1和CPE2属于同一个VLAN,并为这两个用户各配 置一条业务流;2) 配 置 网 络

13、协 议 分 析 仪 , 使 得 网 络 分 析 仪 1和 网 络 分 析 仪 2能 够 分 别 ping通 网 络 协 议 分 析 仪 3;YD/T 33) 网 络 分 析 仪 1、 2和 3发 送 MAC地 址 学 习 报 文 ;4) 网 络 分 析 仪 1与 网 络 分 析 仪 3互 发 以 太 网 广 播 与 单 播 报 文 ;5) 网 络 分 析 仪 2与 网 络 分 析 仪 3互 发 以 太 网 广 播 与 单 播 报 文 ;6) 网 络 分 析 仪 1和 网 络 分 析 仪 2互 发 以 太 网 广 播 与 单 播 报 文 。4.1.4 预期结果1) 在步骤4) 中 , 网络分析仪

14、1和网络分 析仪3应可以 互通, 且网络分析仪2不 应收到除来自网络分 析 仪 3的 广 播 报 文 的 任 何 报 文 ;2) 在步骤5) 中 , 网络分析仪2和网络分 析仪3应可以 互通, 且网络分析仪1不 应收到除来自网络分 析 仪 3的 广 播 报 文 的 任 何 报 文 ;3) 在 步 骤 6) 中 , 网 络 分 析 仪 1和 网 络 分 析 仪 2不 应 有 任 何 流 量 互 通 。4.2 广播/组播 /DLF 抑制4.2.1 指标要求MSAN应对协议特定的广播/组播包(例如DHCP,ARP,IGMP等)/DLF进行速率抑制。MSAN应 支 持 基 于 全 局 的 抑 制 方

15、式 , 可 选 支 持 基 于 VLAN和 端 口 的 抑 制 方 式 。4.2.2 测试配置 见图 1。4.2.3 测试步骤 全局抑制方式的测试步骤见步骤2) 至步骤6) , 基 于V LAN抑制 方式的测试步骤见步骤7 ) 至步骤9) ,基于端口抑制方式的测试步骤见步骤10)至步 骤12 ) 。1) 按照图 1 建 立 组 网 连 接 ;2) 网 络 分 析 仪 1和 网 络 分 析 仪 2向 网 络 分 析 仪 3发 送 协 议 特 定 的 广 播 /组 播 /DLF包 ;3) 网 络 分 析 仪 3向 网 络 分 析 仪 1和 网 络 分 析 仪 2发 送 协 议 特 定 的 广 播

16、/组 播 /DLF包 ;4) 通 过 网 管 控 制 台 配 置 MSAN全 局 抑 制 对 应 的 广 播 /组 播 /DLF包 的 速 率 ;5) 网 络 分 析 仪 1和 网 络 分 析 仪 2向 网 络 分 析 仪 3全 速 发 送 广 播 /组 播 /DLF包 ;6) 网 络 分 析 仪 3向 网 络 分 析 仪 1和 网 络 分 析 仪 2全 速 发 送 广 播 /组 播 /DLF包 ;7) 配置MSAN取消全局抑制广播/ 组播/DLF包的策略,配置MSAN抑制VLAN ID=10的广播/组播/DLF包 , 并 且 MSAN的 上 联 口 和 CPE的 用 户 端 口 为 trun

17、k模 式 ;8) 配 置 CPE1的 用 户 端 口 加 入 VLAN10, CPE2的 用 户 端 口 加 入 VLAN20, 网 络 分 析 仪 1、 2分 别 向 网 络 分 析 仪 3全 速 发 送 广 播 /组 播 /DLF包 ;9) 网 络 分 析 仪 3向 网 络 分 析 仪 1和 网 络 分 析 仪 2全 速 发 送 两 条 广 播 /组 播 /DLF包 流 , 一 条 VLAN ID=20, 另 一 条 VLAN ID=10;10) 配置MSAN取消基于VLAN抑制广播/组播/DLF包的策略,配置MSAN抑制与CPE1连接的端口 的 广 播 /组 播 /DLF包 ;11) 网

18、 络 分 析 仪 1和 网 络 分 析 仪 2向 网 络 分 析 仪 3全 速 发 送 广 播 /组 播 /DLF包 ;12) 网 络 分 析 仪 3向 网 络 分 析 仪 1和 网 络 分 析 仪 2全 速 发 送 广 播 /组 播 /DLF包 。4.2.4 预期结果1) 步 骤 2) 和 步 骤 3) 中 , 双 向 都 能 收 到 全 部 的 广 播 /组 播 /DLF包 ;2) 步 骤 5) 和 步 骤 6) 中 , 双 向 收 到 的 广 播 /组 播 /DLF包 应 符 合 预 先 设 置 的 抑 制 策 略 ;3) 对 于 支 持 基 于 VLAN抑 制 方 式 的 MSAN设

19、备 , 在 步 骤 8) 和 步 骤 9) 中 , 网 络 分 析 仪 2发 送 的 广 播 /组 播 /DLF包 应 全 部 收 到 , 网 络 分 析 仪 1发 送 的 广 播 /组 播 流 应 符 合 预 先 设 置 的 抑 制 策 略 ;4) 对 于 支 持 基 于 端 口 抑 制 方 式 的 MSAN设 备 , 在 步 骤 11) 和 步 骤 12) 中 , CPE2上 下 行 方 向 的 广 播 /组 播 /DLF流 应 全 部 被 MSAN设 备 转 发 , CPE1上 下 行 方 向 的 广 播 /组 播 /DLF流 应 符 合 预 先 设 置的抑制策略。YD/T 44.3 静

20、态绑定策略4.3.1 指标要求MSAN应 支 持 静 态 配 置 用 户 IP地 址 与 用 户 端 口 或 VLAN的 绑 定 功 能 。 IP地 址 绑 定 后 , 用 户 端 口 或 VLAN只 能 使 用 该 IP地 址 , 该 IP地 址 也 只 能 被 该 用 户 端 口 或 VLAN使 用 。4.3.2 测试配置 见图 1。4.3.3 测试步骤 静态配置用户I P地址与 用户端口绑定的测试步骤见步骤 2) 至步骤6) , 静 态配置用户I P地址与V LAN绑 定 的 测 试 步 骤 见 步 骤 7) 至 步 骤 12) 。1) 按照图 1 建 立 组 网 连 接 , 配 置 M

21、SAN和 CPE2, 使 得 网 络 分 析 仪 2和 网 络 分 析 仪 3能 够 正 常 通 信 ;2) 配 置 MSAN静 态 分 配 IP地 址 192.168.0.10绑 定 到 CPE1的 用 户 端 口 ;3) 网 络 分 析 仪 1和 网 络 分 析 仪 2向 网 络 分 析 仪 3发 送 源 IP地 址 是 192.168.0.10的 数 据 流 ;4) 网 络 分 析 仪 3向 网 络 分 析 仪 1和 网 络 分 析 仪 2发 送 目 的 IP地 址 是 192.168.0.10的 数 据 流 ;5) 网 络 分 析 仪 1向 网 络 分 析 仪 3发 送 源 IP地 址

22、 是 192.168.0.11的 数 据 流 ;6) 网 络 分 析 仪 3向 网 络 分 析 仪 1发 送 目 的 IP地 址 是 192.168.0.11的 数 据 流 ;7) 取消之前的绑定策略,配置M SAN建立V LAN1(V LAN ID=10)和V LAN2(V LAN ID=20) , 静 态 分 配 IP地 址 段 192.168.0.0/24绑 定 到 VLAN1, 并 将 MSAN的 上 联 口 、 CPE1加 入 到 VLAN1, MSAN的 上 联 口 和 CPE2 的 用 户 端 口 加 入 到 VLAN2;8) 网 络 分 析 仪 1向 网 络 分 析 仪 3发

23、送 源 IP地 址 是 192.168.0.10的 数 据 流 ;9) 网 络 分 析 仪 2向 网 络 分 析 仪 3发 送 源 IP地 址 是 192.168.0.10的 数 据 流 ;10) 网 络 分 析 仪 1向 网 络 分 析 仪 3发 送 源 IP地 址 是 192.168.1.10的 数 据 流 ;11) MSAN修 改 CPE1的 VLAN, 将 其 从 VLAN1中 删 除 , 加 入 到 VLAN2 ;12) 网 络 分 析 仪 1向 网 络 分 析 仪 3发 送 源 IP地 址 是 192.168.0.10的 数 据 流 。4.3.4 预期结果1) 步 骤 3) 中 网

24、 络 分 析 仪 3仅 能 够 收 到 网 络 分 析 仪 1发 送 的 数 据 流 ;2) 步 骤 4) 中 网 络 分 析 仪 1能 收 到 数 据 流 , 网 络 分 析 仪 2不 能 收 到 数 据 流 ;3) 步 骤 5) 中 网 络 分 析 仪 3不 能 收 到 数 据 流 ;4) 步 骤 6) 中 网 络 分 析 仪 1不 能 收 到 数 据 流 ;5) 步 骤 8) 中 网 络 分 析 仪 3能 收 到 VLAN ID=10的 流 ;6) 步 骤 9) 中 网 络 分 析 仪 3不 能 收 到 网 络 分 析 仪 2发 出 的 数 据 流 ;7) 步 骤 10) 中 网 络 分

25、 析 仪 3不 能 收 到 网 络 分 析 仪 1发 出 的 数 据 流 ;8) 步 骤 12) 中 网 络 分 析 仪 3不 能 收 到 网 络 分 析 仪 1发 出 的 数 据 流 。4.4 动态绑定策略(可选)4.4.1 指标要求MSAN可 选 支 持 跟 踪 DHCP中 的 IP地 址 分 配 过 程 进 行 端 口 、 MAC地 址 和 IP地 址 的 动 态 绑 定 的 功 能 。 IP地 址 绑 定 后 , 用 户 端 口 和 MAC地 址 只 能 使 用 该 IP地 址 , 该 IP地 址 也 只 能 被 该 用 户 端 口 和 MAC地 址 使 用。4.4.2 测试配置 见图

26、 1。4.4.3 测试步骤1) 配 置 MSAN的 动 态 绑 定 功 能 ;2) 网 络 分 析 仪 3 仿 真 DHCP 服 务 器 功 能 , 配 置 地 址 池 10.10.10.210.10.10.254 , 网 关 地 址 为 YD/T 510.10.10.1, 更 新 时 间 为 3600s;3) 网 络 分 析 仪 3配 置 端 口 地 址 为 10.10.10.1;4) 网 络 分 析 仪 1仿 真 DHCP客 户 端 发 起 DHCP请 求 过 程 , 获 得 分 配 地 址 10.10.10.A;5) 网 络 分 析 仪 2仿 真 DHCP客 户 端 发 起 DHCP请

27、求 过 程 , 获 得 分 配 地 址 10.10.10.B;6) 网 络 分 析 仪 1利 用 地 址 10.10.10.A与 网 络 分 析 仪 3互 发 IP数 据 流 ;7) 网 络 分 析 仪 2利 用 地 址 10.10.10.B与 网 络 分 析 仪 3互 发 IP数 据 流 ;8) 配 置 网 络 分 析 仪 1端 口 地 址 为 10.10.10.B;9) 配 置 网 络 分 析 仪 2端 口 地 址 为 10.10.10.C, 其 中 2C254且 C不 等 于 A或 B;10) 网 络 分 析 仪 1利 用 地 址 10.10.10.B与 网 络 分 析 仪 3互 发 I

28、P数 据 流 ;11) 网 络 分 析 仪 2利 用 地 址 10.10.10.C与 网 络 分 析 仪 3互 发 IP数 据 流 ;12) 网 络 分 析 仪 1和 网 络 分 析 仪 2释 放 获 得 的 IP地 址 ;13) 网 络 分 析 仪 1利 用 地 址 10.10.10.B与 网 络 分 析 仪 3互 发 IP数 据 流 ;14) 网 络 分 析 仪 2利 用 地 址 10.10.10.C与 网 络 分 析 仪 3互 发 IP数 据 流 。4.4.4 预期结果1) 在 步 骤 6)中 , 网 络 分 析 仪 1和 网 络 分 析 仪 3的 IP数 据 流 应 互 相 可 达 ;

29、2) 在 步 骤 7)中 , 网 络 分 析 仪 2和 网 络 分 析 仪 3的 IP数 据 流 应 互 相 可 达 ;3) 在 步 骤 10)中 , 网 络 分 析 仪 1和 网 络 分 析 仪 3的 IP数 据 流 应 互 相 不 可 达 ;4) 在 步 骤 11)中 , 网 络 分 析 仪 2和 网 络 分 析 仪 3的 IP数 据 流 应 互 相 不 可 达 ;5) 在 步 骤 13)中 , 网 络 分 析 仪 1和 网 络 分 析 仪 3的 IP数 据 流 应 互 相 可 达 ;6) 在 步 骤 14)中 , 网 络 分 析 仪 2和 网 络 分 析 仪 3的 IP数 据 流 应 互

30、 相 可 达 。4.5 MAC 地 址 防 盗 用4.5.1 指标要求MSAN应 能 防 止 用 户 盗 用 BNG的 MAC地 址 。 MSAN应 可 以 拒 绝 向 同 一 VLAN中 存 在 MAC地 址 重 复 的用户提供业务。4.5.2 测试配置 见图 1。4.5.3 测试步骤1) 按照图 1 建 立 组 网 连 接 ;2) 通 过 网 管 控 制 台 配 置 MSAN开 启 MAC地 址 防 仿 冒 处 理 功 能 ;3) 网 络 分 析 仪 1向 网 络 分 析 仪 3发 送 正 常 源 MAC地 址 的 测 试 帧 ;4) 网 络 分 析 仪 2向 网 络 分 析 仪 3发 送

31、 源 MAC地 址 为 BNG MAC地 址 的 测 试 帧 。5) 配 置 CPE1和 CPE2在 同 一 个 VLAN;6) 网 络 分 析 仪 1向 网 络 分 析 仪 3发 送 正 常 源 MAC地 址 的 测 试 帧 ;7) 网 络 分 析 仪 2向 网 络 分 析 仪 3发 送 源 MAC地 址 为 网 络 分 析 仪 1 MAC地 址 的 测 试 帧 。4.5.4 预期结果1) 步 骤 3) 中 , 网 络 分 析 仪 1与 网 络 分 析 仪 3能 够 正 常 通 信 ;2) 步 骤 4) 中 , 网 络 分 析 仪 2不 能 获 得 服 务 , 且 网 络 分 析 仪 1正

32、在 进 行 的 服 务 不 被 影 响 ;3) 步 骤 6) 中 , 网 络 分 析 仪 1与 网 络 分 析 仪 3能 够 正 常 通 信 ;4) 步 骤 7) 中 , 网 络 分 析 仪 2不 能 获 得 服 务 , 且 网 络 分 析 仪 1正 在 进 行 的 服 务 不 被 影 响 。4.6 MAC 地 址 表 保 护4.6.1 指标要求MSAN应 当 可 以 配 置 并 限 制 从 每 个 用 户 端 口 学 习 到 的 源 MAC地 址 的 数 量 。YD/T 64.6.2 测试配置 见图 1。4.6.3 测试步骤1) 按照图 1 建 立 组 网 连 接 ;2) 配 置 MSAN从

33、 每 个 用 户 端 口 学 习 到 的 源 MAC地 址 数 量 ;3) 网络分析仪连续发送具有不同源MAC地址的测试帧, 其中源MAC 地址数目大于M SAN预设值;4) 察看M SAN MAC地址表中学习到的源MAC地址数目, 以及对超过源MAC数量限定的流是否丢 弃。4.6.4 预期结果步 骤 4) 中 , MSAN MAC地 址 表 中 学 习 到 的 源 MAC地 址 数 目 与 预 设 值 相 等 , 源 MAC地 址 没 有 被 学 习到的报文被丢弃。4.7 帧过滤4.7.1 指标要求MSAN应可 以针对MAC 源地址和/ 或目的地址设置过滤条目。 对于预定义和保留地址的MAC

34、 帧 ( 见 表 1) , MSAN缺 省 应 过 滤 掉 , 不 进 行 转 发 , 但 设 备 可 以 提 供 改 变 缺 省 行 为 的 配 置 选 项 。 MSAN建 议 支 持 基 于 MAC目 的 地 址 、 MAC源 地 址 、 MAC协 议 类 型 、 IP目 的 地 址 、 IP源 地 址 的 部 分 组 合 和 全 部 组 合 的 过滤规则功能。表 1 MSAN 对预定义和保留地址的 MAC 帧处理目的 MAC 地址 作用 缺省行为 可选配置为 引用标准01-80-C2-00-00-00 桥组地址(BPDUs)Block None IEEE 802.1D,Table 7-9

35、01-80-C2-00-00-01 PAUSE Block None IEEE 802.301-80-C2-00-00-02 慢 速 协 议 (LACP, EFM OAM PDUs)Block Peer IEEE 802.3,Table 43B-101-80-C2-00-00-03 EAP over LANs Block Peer IEEE 802.1X,Table 7-201-80-C2-00-00-0401-80-C2-00-00-0F- 保留 Block None IEEE 802.1D,Table 7-901-80-C2-00-00-10 所有 LAN 的桥管理地址Block None

36、 IEEE 802.1D,Table 7-1001-80-C2-00-00-20 GMRP Block None IEEE 802.1D,Table 12-101-80-C2-00-00-21 GVRP Block None IEEE 802.1Q,Table 11-101-80-C2-00-00-2201-80-C2-00-00-2F- 保留 GARP 应 用地址Block Forward IEEE 802.1D,Table 12-101-80-C2-xx-xx-xy CFM Forward Block IEEE 802.1ag-D6,Table 8-94.7.2 测试配置 见图 1。4.7

37、.3 测试步骤1) 按照图 1建 立 组 网 连 接 , 配 置 MSAN和 CPE1, 使 网 络 分 析 仪 1和 网 络 分 析 仪 3之 间 能 正 常 收 发 数据流;2) 设 置 MSAN过 滤 MAC源 和 /或 目 的 地 址 规 则 ;3) 网 络 分 析 仪 1向 网 络 分 析 仪 3发 送 MAC源 和 /或 目 的 地 址 为 被 过 滤 MAC源 和 /或 目 的 地 址 的 测 试YD/T 7帧;4) 网 络 分 析 仪 1向 网 络 分 析 仪 3发 送 MAC源 和 /或 目 的 地 址 不 是 被 过 滤 MAC源 和 /或 目 的 地 址 的 测 试帧;5

38、) 取 消 之 前 的 配 置 , 网 络 分 析 仪 1向 网 络 分 析 仪 3发 送 MAC目 的 地 址 为 表 1中 的 地 址 的 测 试 帧 ;6) 配置M SAN,将对表 1 中的MAC帧的处理方式由“缺省行为”改变为“可选配置” ;7) 网 络 分 析 仪 1向 网 络 分 析 仪 3发 送 MAC目 的 地 址 为 表 1中 的 地 址 的 测 试 帧 ;8) 取消之前的配置, 设置M SAN基于MAC目的地址、 MAC源地址、 MAC协议类型、 IP目的 地址、IP源 地 址 的 部 分 组 合 和 全 部 组 合 进 行 过 滤 ;9) 网 络 分 析 仪 1向 网 络

39、 分 析 仪 3发 送 符 合 步 骤 8) 中 设 置 的 规 则 的 MAC帧 ;10) 网 络 分 析 仪 1向 网 络 分 析 仪 3发 送 不 符 合 步 骤 8) 中 设 置 的 规 则 的 MAC帧 。4.7.4 预期结果1) 步 骤 3) 中 , 网 络 分 析 仪 3不 能 收 到 测 试 帧 ;2) 步 骤 4) 中 , 网 络 分 析 仪 3能 够 收 到 测 试 帧 ;3) 步 骤 5) 中 , MSAN对 测 试 帧 的 处 理 应 符 合 表 1中 的 缺 省 行 为 ;4) 步 骤 7) 中 , MSAN对 测 试 帧 的 处 理 应 符 合 表 1中 的 可 选

40、 配 置 ;5) 步 骤 9) 中 , 网 络 分 析 仪 3不 能 收 到 测 试 帧 ;6) 步 骤 10) 中 , 网 络 分 析 仪 3能 够 收 到 测 试 帧 。4.8 非法组播源控制4.8.1 指标要求 为防止组播资源被盗用,MSAN应阻止从用户端口发出的IGMP查询包和组播流。MSAN应支持对网络侧合法组播源的配置和对非法组播源进行过滤的配置。4.8.2 测试配置 见图2。管 理 单 元媒体服务器 IP协 议 分 析 仪MSANCPE1 CPE2PC1 PC24.8.3 测试步骤1) 按照图 2 建 立 组 网 连 接 ;图 2 组 播 测 试 配 置2) 媒 体 服 务 器

41、配 置 两 套 节 目 P1和 P2, 并 周 期 性 的 发 送 相 应 的 IGMP Query消 息 ;3) 配 置 MSAN的 组 播 上 行 端 口 及 IGMP客 户 端 的 IP地 址 , 设 置 P1为 合 法 组 播 源 , 增 加 用 户 PC1和PC2;4) 设置针对用户端口发送IGMP Query进 行 过 滤 ;5) 设置针对用户端口发送目的地址为组播地址的数据报文进行过滤;6) 打 开 IP协 议 分 析 仪 ;7) PC1点 播 组 播 地 址 合 法 的 节 目 P1; PC1停 止 点 播 ;8) PC2点 播 组 播 地 址 合 法 的 节 目 P1; PC

42、2停 止 点 播 ;9) PC1发 送 IGMP Query报 文 ;10) PC1发 送 组 地 址 与 P1组 地 址 相 同 的 组 播 数 据 报 文 ;YD/T 811) 停 止 IP协 议 分 析 仪 。12) PC1点 播 组 播 地 址 不 合 法 的 节 目 P2; PC1停 止 点 播 ;4.8.4 预期结果1) 在 步 骤 7) 中 , PC1能 够 正 常 观 看 节 目 P1, PC2不 能 收 到 该 节 目 流 ;2) 在 步 骤 8) 中 , PC2能 够 正 常 观 看 节 目 P1;3) 在 步 骤 11中 , IP协 议 分 析 仪 应 没 有 收 到 P

43、C1在 步 骤 9) 和 10) 发 出 的 报 文 。4) 在 步 骤 12) 中 , PC1不 能 观 看 节 目 P2。4.9 用户侧环网检测4.9.1 指标要求MSAN可选 具有用户侧环网检测功能 , 即当综合接入设备的单个或多个D SL端口 成环时, 不影响其 它端口的正常工作。4.9.2 测试配置 见图3。图 3 用 户 侧 环 网 检 测 测 试 配 置 图4.9.3 测试步骤1) 按照图 3 建 立 组 网 连 接 , 其 中 虚 线 部 分 不 进 行 连 接 , 并 开 启 MSAN的 用 户 环 网 检 测 功 能 ;2) 网 络 分 析 仪 1分 别 与 CPE1、 C

44、PE2和 CPE3相 连 , 确 认 3个 CPE都 能 和 MSAN正 常 收 发 包 ;3) 将 CPE2的 用 户 端 口 用 交 叉 网 线 连 接 成 环 , 网 络 分 析 仪 1分 别 与 CPE1、 3相 连 , 并 与 网 络 分 析 仪2之 间 发 送 双 向 数 据 流 ;4) 将 CPE2的 用 户 端 口 环 解 除 , 将 CPE2的 用 户 端 口 与 CPE3的 用 户 端 口 用 交 叉 网 线 相 连 ;5) 网 络 分 析 仪 1分 别 与 CPE1相 连 , 并 与 网 络 分 析 仪 2之 间 发 送 双 向 数 据 流 。4.9.4 预期结果1) 步

45、 骤 3) 中 , MSAN应 报 告 用 户 侧 环 网 事 件 , 并 主 动 断 开 成 环 的 链 路 , CPE1、 3与 MSAN之 间 能够正常收发数据流;2) 步 骤 5) 中 , MSAN应 报 告 用 户 侧 环 网 事 件 , 并 主 动 断 开 成 环 的 链 路 , CPE1与 MSAN之 间 能 够 正常收发数据流。4.10 综合接入设备上联口安全相关功能4.10.1 链路聚集功能测试4.10.1.1 指标要求MSAN上 联 口 应 支 持 IEEE 802.3链 路 聚 集 功 能 。 MSAN应 支 持 上 联 端 口 通 过 链 路 聚 合 进 行 链 路 冗

46、 余YD/T 9保 护 功 能 。 MSAN应 支 持 多 个 上 联 接 口 通 过 链 路 聚 合 进 行 链 路 负 载 均 衡 功 能 。4.10.1.2 测试配置 见图4。图 4 链 路 聚 集 功 能 测 试 配 置4.10.1.3 测试步骤1) 按图4建立连接,在MSAN和支持链路聚合的交换机上配置相同的链路聚合组,并且两端的链 路聚合组包含的端口数目应当一致;2) 用 网 线 直 接 连 接 两 端 的 n个 链 路 聚 合 端 口 ;3) 通 过 IP性 能 分 析 仪 连 续 双 向 发 送 IP报 文 保 持 通 信 状 态 , 发 送 报 文 的 MAC地 址 应 符

47、合 负 载 均 衡 算法;4) 在 MSAN上 联 口 侧 拔 掉 一 些 网 线 , 只 保 留 其 中 一 条 , 然 后 查 看 数 据 的 连 通 性 。4.10.1.4 预期结果MSAN上行 支持链路聚合功能 , 并支持2到n个 端口的链路聚合功能; 多个接口同时工作时, 应能看 到每个接口都在收发数据包;即使只有一条网线连接,它们也能够互通。4.10.2 快 速 生 成 树 (RSTP)功 能 测 试4.10.2.1 指标要求MSAN上 联 口 应 支 持 快 速 生 成 树 (RSTP)功 能 。4.10.2.2 测试配置 见图5。网 络 监 测 仪P2 P1支 持 RSTP的

48、交 换 机P4 P3MSAN 管 理单 元图 5 RSTP 测试配置4.10.2.3 测试步骤1) 按照图5建立 连接, 交换机的P 2端口镜像到网络监测仪端口 , 并在M SAN设 备上启动RST P协议;2) 然后在管理单元上查看所有端口的状态;3) 断开一条转发状态的链路;4) 在管理单元上查看端口状态;5) 恢复原来的连接,然后在管理单元上查看所有端口的状态;6) 通过网络监测仪在上述过程中抓包,并分析协议报文。4.10.2.4 预期结果YD/T 101) 在 步 骤 2) 中 , 可 以 查 看 到 某 端 口 处 于 block状 态 , 另 外 一 个 处 于 forward状

49、态 ;2) 在 步 骤 4) 中 , 可 以 查 看 到 端 口 立 即 从 block状 态 变 成 forward状 态 ;3) 在 步 骤 5) 中 , 所 有 端 口 的 状 态 恢 复 为 原 来 的 状 态 ;4) 步 骤 6) 中 能 看 到 符 合 RSTP协 议 的 协 议 报 文 。4.11 VLAN4.11.1 指标要求MSAN应 能 将 信 令 、 业 务 流 、 网 管 映 射 到 不 同 VLAN中 。4.11.2 测试配置 见图6。图 6 VLAN 测试配置图4.11.3 测试步骤1) 按照图 6 建 立 连 接 , MSAN注 册 到 软 交 换 , CPE与 MSAN之 间 能 够 正 常 通 信 ;2) 配置M SAN将语音信令、 语音数据、 网管数据、 业务流分别配置 到 VLAN1、 VLAN2、 VLAN3、VLAN4;3) 启 用 网 络 监 测 仪 捕 捉 MSAN上 联 口 的 所 有

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 规范标准 > 国内外标准规范

本站链接:文库   一言   我酷   合作


客服QQ:2549714901微博号:道客多多官方知乎号:道客多多

经营许可证编号: 粤ICP备2021046453号世界地图

道客多多©版权所有2020-2025营业执照举报