13 KiB
13 KiB
-
الزامات پروتکل IPSEC
| شماره الزام | نام الزام |
|---|---|
| 14 | الزامات پروتکل IPSEC (1) (FCS_IPSEC_EXT.1.1) |
| مودم باید پروتکل IPSEC را بر اساس آنچه در RFC 4301 مشخص شده است، پیادهسازی کند. نکات کاربردی: بر اساس RFC 4301 برای پیادهسازی IPSEC جهت محافظت از ترافیک IP از یک پایگاه داده امنیتی با نام SPD (Security Policy Database) استفاده میشود. با استفاده از SPD میتوان تعیین کرد که بستههای IP چگونه باید مدیریت شوند. در این زمینه به سه قاعده زیر اشاره شده است: PROTECT: محافظت از بستهها با استفاده از رمزنگاری، BYPASS: عدم استفاده از سرویسهای IPSEC (عدم استفاده از رمزنگاری)، DISCARD: دور ریختن بستهها. پایگاه داده مذکور را میتوان به روشهای مختلفی پیادهسازی کرد که از آن جمله میتوان به پیادهسازی لیستهای کنترل دسترسی در مسیریابها، مجموعه قوانین فیلترینگ بسته (packet filtering rule set) در فایروالها و مواردی از این دست اشاره کرد. صرف نظر از روش پیادهسازی این پایگاه داده باید توجه داشت که مشابه با مثالهای ذکر شده، قواعد (ruleها) باید ترتیب اعمال داشته و بستههای IP قابل تفکیک باشند. حتی میتوان یک پایگاه داده برای هر واسط شبکه داشت اما الزامی در این زمینه وجود ندارد. | |
| 15 | الزامات پروتکل IPSEC (2) (FCS_IPSEC_EXT.1.2) |
| مودم باید یک قاعده پیشفرض (default rule) در SPD داشته باشد که با بستههای تطابق نیافته (match نشده) با قواعد دیگر تطابق یافته و کارکرد این قاعده نیز دور ریختن بستههای مذکور باشد. | |
| 16 | الزامات پروتکل IPSEC (3) (FCS_IPSEC_EXT.1.3) |
| مودم باید ]انتخاب: مد انتقال (Transport)، مد تونل (Tunnel)[ را پیادهسازی کند. نکته کاربردی: نویسنده سند هدف امنیتی باید مدهای عملیاتی پشتیبانیشده برای IPSEC را مشخص کند. به عبارت دیگر حداقل یک یا هر دو مد ذکر شده را پیادهسازی کند. | |
| 17 | الزامات پروتکل IPSEC (4) (FCS_IPSEC_EXT.1.4) |
| مودم باید بر اساس آنچه در RFC 4303 گفته شده است، فریمورک ESP از پروتکل IPSEC را با استفاده از الگوریتمهای رمزنگاری ]انتخاب: AES-CBC-128، AES-CBC-192، AES-CBC-256 (تشریح شده در RFC 3602)، هیچ الگوریتم دیگری[ به همراه یک HMAC مبتنی بر الگوریتم درهمسازی امن (SHA) ]انتخاب: HMAC-SHA-1، HMAC-SHA-256، HMAC-SHA-384، HMAC-SHA-512، هیچ الگوریتم دیگری[ و ]انتخاب: AES-GCM-128، AES-GCM-192، AES-GCM-256 (تشریح شده در RFC 4106)، هیچ الگوریتم دیگری[ پیادهسازی کند. نکته کاربردی: وقتی که الگوریتم AES-CBC انتخاب گردد، حداقل یک HMAC مبتنی بر SHA نیز باید انتخاب شود. اگر AES-GCM انتخاب گردد، نیاز نیست که HMAC انتخاب شود، زیرا AES-GCM محرمانگی و جامعیت را فراهم میکند. در صورتی که برای IPSEC با توجه به خروجی مورد انتظار، نوع خاصی از HMAC مبتنی بر SHA (مثال: نسخه کوتاه شده HMAC) انتخاب گردد، در خلاصه مشخصات مودم باید معرفی گردد. | |
| 18 | الزامات پروتکل IPSEC (5) (FCS_IPSEC_EXT.1.5) |
| مودم باید یکی از این پروتکلها را به کار گیرد: ]انتخاب: IKEv1، با استفاده از مد اصلی برای انجام تبادلات فاز اول، طبق RFCهای 4109، 2409، 2408، 2407، ]انتخاب: هیچ RFC دیگری برای شماره توالیهای بسطیافته، RFC 4304 برای شماره توالیهای بسطیافته[ و ]انتخاب: هیچ RFC دیگری برای توابع درهمساز، RFC 4868 برای توابع درهمساز[، IKEv2 مطابق با تعریف RFC 5996 و ]انتخاب: بدون پشتیبانی از NAT Traversal، با پشتیبانی اجباری از NAT Traversal چنان که در بخش 2.23 از RFC 5996 تشریح شده است[ و ]انتخاب: هیچ RFC دیگری برای توابع درهمساز، RFC 4868 برای توابع درهمساز[ نکات کاربردی: اگر مودم برای دو پروتکل IKEv1 یا IKEv2 از الگوریتم درهمساز SHA-2 استفاده کند، نویسنده سند هدف امنیتی باید RFC 4868 را انتخاب کند. اگر مودم از HMACهای مبتنی بر SHA، کوتاه شده مطابق با RFC 4868 استفاده کند، باید در خلاصه مشخصات مودم مشخص گردد. | |
| 19 | الزامات پروتکل IPSEC (6) (FCS_IPSEC_EXT.1.6) |
| مودم باید اطمینان حاصل کند که برای پیلود رمز شده در پروتکل ]انتخاب: IKEv1، IKEv2[ از الگوریتمهای رمزنگاری ]انتخاب: AES-CBC-128، AES-CBC-192، AES-CBC-256 (تشریح شده در RFC 3602)، AES-GCM-128، AES-GCM-192، AES-GCM-256 (تشریح شده در RFC 5282)[ استفاده میشود. نکته کاربردی: از آنجایی که هیچ RFC وجود ندارد که AES-GCM را برای IKEv1 تعریف کرده باشد، AES-GCM-128، AES-GCM-192 و AES-GCM-256 تنها در صورتی انتخاب میشوند که IKEv2 نیز انتخاب شده باشد. | |
| 20 | الزامات پروتکل IPSEC (7) (FCS_IPSEC_EXT.1.7) |
| مودم باید اطمینان حاصل کند که ]انتخاب: سرپرست مودم میتواند طول عمر SA فاز اول IKEv1 را بر اساس ]انتخاب: تعداد بایت منتقل شده؛ مدت زمان سپری شده از زمان برقراری آن که این طول عمر آستانه را میتوان در بازه ]اختصاص: اعداد صحیح شامل[ 24 ساعت قرار داد[ پیکربندی کند. سرپرست مودم میتواند طول عمر SA IKEv2 را بر اساس ]انتخاب: تعداد بایت منتقل شده؛ مدت زمان سپری شده از زمان برقراری آن که این طول عمر آستانه را میتوان در بازه ]اختصاص: اعداد صحیح شامل[ 24 ساعت قرار داد[ پیکربندی کند.[ نکات کاربردی: تعیین طول عمر برای SAهای فاز اول به مدیر مودم محول شده و باید قابل پیکربندی باشد. این مقدار به طور پیشفرض معمولاً 24 ساعت است. هر چه این مقدار کمتر باشد به لحاظ امنیتی بهتر است. | |
| 21 | الزامات پروتکل IPSEC (8) (FCS_IPSEC_EXT.1.8) |
| مودم باید اطمینان حاصل کند که ]انتخاب: سرپرست مودم میتواند طول عمر SA فاز دوم IKEv1 را بر اساس ]انتخاب: تعداد بایت منتقل شده؛ مدت زمان برقراری نشست که مقدار طول عمر آن را میتوان در بازه ]اختصاص: بازه اعداد صحیح شامل[ 8 ساعت قرار داد[ پیکربندی کند. سرپرست مودم میتواند طول عمر SA IKEv2 Child را بر اساس ]انتخاب: تعداد بایت منتقل شده؛ مدت زمان برقراری نشست که مقدار طول عمر آن را میتوان در بازه ]اختصاص: بازه اعداد صحیح شامل[ 8 ساعت قرار داد[ پیکربندی کند.[ نکات کاربردی: تعیین طول عمر برای SAهای فاز دوم به مدیر مودم محول شده و باید قابل پیکربندی باشد. این مقدار به طور پیشفرض معمولاً 8 ساعت است. هر چه این مقدار کمتر باشد، به لحاظ امنیتی بهتر است. | |
| 22 | الزامات پروتکل IPSEC (9) (FCS_IPSEC_EXT.1.9) |
| مودم باید مقدار x را که در تبادل کلید Diffie-Hellman IKE استفاده میشود (g^x mod p)، با استفاده از تولیدکننده بیت تصادفی که در الزام "تولید بیت تصادفی 1" مشخص شده است تولید کند و اندازه آن نیز دست کم ]اختصاص: تعداد بیتی که حداقل دو برابر قدرت امنیتی گروه Diffie-Hellman مذاکره شده باشد[ بیت باشد. نکات کاربردی: برای مشاهده قدرت امنیتی گروههای مختلف دیفی-هلمن به جدول 2 از سند NIST SP 800-57 با عنوان "Recommendation for Key Management – Part 1: General" مراجعه کنید. | |
| 23 | الزامات پروتکل IPSEC (10) (FCS_IPSEC_EXT.1.10) |
| مودم باید تکشمارههای مورد استفاده در تبادلات ]انتخاب: IKEv1، IKEv2[ را با طول ]انتخاب: ]اختصاص: قدرت امنیتی مربوط به گروه Diffie-Hellman مذاکره شده[، حداقل 128 بیت و نیز حداقل نصف اندازه خروجی تابع درهمسازی شبهتصادفی مذاکره شده[ تولید کند. نکته کاربردی: اگر IKEv2 انتخاب شده باشد (همانطور که در RFC 5996 اجباری شده است)، نویسنده سند هدف امنیتی باید دومین گزینه را برای طول تکشماره انتخاب کند. نویسنده سند هدف امنیتی مجاز است هر یک از گزینهها را برای IKEv1 انتخاب کند. | |
| 24 | الزامات پروتکل IPSEC (11) (FCS_IPSEC_EXT.1.11) |
| مودم باید اطمینان حاصل کند که پروتکلهای IKE، گروههای دیفی-هلمن ]انتخاب: 14 (MODP (2048-bit)) و 19 (256-bit Random ECP)، 20 (384-bit Random ECP)، 24 (2048-bit MODP with 256-bit POS)[ را پیادهسازی میکنند. نکته کاربردی: قسمت "انتخاب" در این الزام جهت مشخص کردن این موضوع که گروههای DH اضافه پشتیبانی شده است، به کار میرود. این الزام برای هر دو IKEv1 و IKEv2 اعمال میگردد. | |
| 25 | الزامات پروتکل IPSEC (12) (FCS_IPSEC_EXT.1.12) |
| مودم باید به صورت پیشفرض بتواند اطمینان حاصل کند که قدرت الگوریتم متقارنی (از نظر تعداد بیتهای کلید) که برای حفاظت از اتصال ]انتخاب: فاز 1 IKEv1، IKE_SA IKEv2[ مذاکره شده است، بیشتر یا مساوی قدرت الگوریتم متقارنی (از نظر تعداد بیتهای کلید) که برای حفاظت از اتصال ]انتخاب: فاز 2 IKEv1، CHILD_SA IKEv2[ مذاکره شده است، باشد. | |
| 26 | الزامات پروتکل IPSEC (13) (FCS_IPSEC_EXT.1.13) |
| مودم باید اطمینان حاصل کند که همه پروتکلهای IKE احراز هویت همتا را با استفاده از ]انتخاب: RSA، ECDSA[ که از گواهینامههای X.509v3 مطابق با RFC 4945 و ]انتخاب: کلیدهای پیشاشتراکی، هیچ روش دیگری[ استفاده میکند، انجام میدهند. نکات کاربردی: برای انطباق با این پروفایل حفاظتی، استفاده از حداقل یک روش احراز هویت همتا مبتنی بر کلید عمومی الزامی است. خلاصه مشخصات مودم باید تشریح کند که چگونه الگوریتمها مورد استفاده قرار میگیرند. برای مثال RFC 2409 سه روش احراز هویت با استفاده از کلید عمومی را مشخص میکند، هر کدام که استفاده میشود، باید در خلاصه مشخصات مودم ذکر گردد. | |
| 27 | الزامات پروتکل IPSEC (14) (FCS_IPSEC_EXT.1.14) |
| مودم باید کانال امن را فقط در صورتی که شناسه موجود در گواهینامه دریافتی با شناسه مرجع پیکربندی شده انطباق داشته باشد، برقرار کند. شناسه مرجع و ارائه شده از انواع زیر میتوانند باشند: ]انتخاب: آدرس IP، FQDN، FQDN کاربر، DN (Distinguished Name) و ]انتخاب: هیچ نوع شناسه مرجع دیگری، ]انتخاب: دیگر انواع شناسه مرجع پشتیبانی شده[[. |