Files
lte-security-profile/docs/47.md
T
Ario 54e48a8985 s2
2026-06-10 13:19:29 +03:30

32 lines
13 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
3. ### الزامات پروتکل IPSEC {#الزامات-پروتکل-ipsec}
| شماره الزام | نام الزام |
| ----: | ----: |
| 14 | الزامات پروتکل IPSEC (1) (FCS_IPSEC_EXT.1.1) |
| مودم باید پروتکل IPSEC را بر اساس آنچه در RFC 4301 مشخص شده است، پیاده‌سازی کند. نکات کاربردی: بر اساس RFC 4301 برای پیاده‌سازی IPSEC جهت محافظت از ترافیک IP از یک پایگاه داده امنیتی با نام SPD (Security Policy Database) استفاده می‌شود. با استفاده از SPD می‌توان تعیین کرد که بسته‌های IP چگونه باید مدیریت شوند. در این زمینه به سه قاعده زیر اشاره شده است: PROTECT: محافظت از بسته‌ها با استفاده از رمزنگاری، BYPASS: عدم استفاده از سرویس‌های IPSEC (عدم استفاده از رمزنگاری)، DISCARD: دور ریختن بسته‌ها. پایگاه داده مذکور را می‌توان به روش‌های مختلفی پیاده‌سازی کرد که از آن جمله می‌توان به پیاده‌سازی لیست‌های کنترل دسترسی در مسیریاب‌ها، مجموعه قوانین فیلترینگ بسته (packet filtering rule set) در فایروال‌ها و مواردی از این دست اشاره کرد. صرف نظر از روش پیاده‌سازی این پایگاه داده باید توجه داشت که مشابه با مثال‌های ذکر شده، قواعد (ruleها) باید ترتیب اعمال داشته و بسته‌های IP قابل تفکیک باشند. حتی می‌توان یک پایگاه داده برای هر واسط شبکه داشت اما الزامی در این زمینه وجود ندارد. |
| 15 | الزامات پروتکل IPSEC (2) (FCS_IPSEC_EXT.1.2) |
| مودم باید یک قاعده پیش‌فرض (default rule) در SPD داشته باشد که با بسته‌های تطابق نیافته (match نشده) با قواعد دیگر تطابق یافته و کارکرد این قاعده نیز دور ریختن بسته‌های مذکور باشد. |
| 16 | الزامات پروتکل IPSEC (3) (FCS_IPSEC_EXT.1.3) |
| مودم باید ]انتخاب: مد انتقال (Transport)، مد تونل (Tunnel)[ را پیاده‌سازی کند. نکته کاربردی: نویسنده سند هدف امنیتی باید مدهای عملیاتی پشتیبانی‌شده برای IPSEC را مشخص کند. به عبارت دیگر حداقل یک یا هر دو مد ذکر شده را پیاده‌سازی کند. |
| 17 | الزامات پروتکل IPSEC (4) (FCS_IPSEC_EXT.1.4) |
| مودم باید بر اساس آنچه در RFC 4303 گفته شده است، فریمورک ESP از پروتکل IPSEC را با استفاده از الگوریتم‌های رمزنگاری ]انتخاب: AES-CBC-128، AES-CBC-192، AES-CBC-256 (تشریح شده در RFC 3602)، هیچ الگوریتم دیگری[ به همراه یک HMAC مبتنی بر الگوریتم درهم‌سازی امن (SHA) ]انتخاب: HMAC-SHA-1، HMAC-SHA-256، HMAC-SHA-384، HMAC-SHA-512، هیچ الگوریتم دیگری[ و ]انتخاب: AES-GCM-128، AES-GCM-192، AES-GCM-256 (تشریح شده در RFC 4106)، هیچ الگوریتم دیگری[ پیاده‌سازی کند. نکته کاربردی: وقتی که الگوریتم AES-CBC انتخاب گردد، حداقل یک HMAC مبتنی بر SHA نیز باید انتخاب شود. اگر AES-GCM انتخاب گردد، نیاز نیست که HMAC انتخاب شود، زیرا AES-GCM محرمانگی و جامعیت را فراهم می‌کند. در صورتی که برای IPSEC با توجه به خروجی مورد انتظار، نوع خاصی از HMAC مبتنی بر SHA (مثال: نسخه کوتاه شده HMAC) انتخاب گردد، در خلاصه مشخصات مودم باید معرفی گردد. |
| 18 | الزامات پروتکل IPSEC (5) (FCS_IPSEC_EXT.1.5) |
| مودم باید یکی از این پروتکل‌ها را به کار گیرد: ]انتخاب: IKEv1، با استفاده از مد اصلی برای انجام تبادلات فاز اول، طبق RFCهای 4109، 2409، 2408، 2407، ]انتخاب: هیچ RFC دیگری برای شماره توالی‌های بسط‌یافته، RFC 4304 برای شماره توالی‌های بسط‌یافته[ و ]انتخاب: هیچ RFC دیگری برای توابع درهم‌ساز، RFC 4868 برای توابع درهم‌ساز[، IKEv2 مطابق با تعریف RFC 5996 و ]انتخاب: بدون پشتیبانی از NAT Traversal، با پشتیبانی اجباری از NAT Traversal چنان که در بخش 2.23 از RFC 5996 تشریح شده است[ و ]انتخاب: هیچ RFC دیگری برای توابع درهم‌ساز، RFC 4868 برای توابع درهم‌ساز[ نکات کاربردی: اگر مودم برای دو پروتکل IKEv1 یا IKEv2 از الگوریتم درهم‌ساز SHA-2 استفاده کند، نویسنده سند هدف امنیتی باید RFC 4868 را انتخاب کند. اگر مودم از HMAC‌های مبتنی بر SHA، کوتاه شده مطابق با RFC 4868 استفاده کند، باید در خلاصه مشخصات مودم مشخص گردد. |
| 19 | الزامات پروتکل IPSEC (6) (FCS_IPSEC_EXT.1.6) |
| مودم باید اطمینان حاصل کند که برای پیلود رمز شده در پروتکل ]انتخاب: IKEv1، IKEv2[ از الگوریتم‌های رمزنگاری ]انتخاب: AES-CBC-128، AES-CBC-192، AES-CBC-256 (تشریح شده در RFC 3602)، AES-GCM-128، AES-GCM-192، AES-GCM-256 (تشریح شده در RFC 5282)[ استفاده می‌شود. نکته کاربردی: از آنجایی که هیچ RFC وجود ندارد که AES-GCM را برای IKEv1 تعریف کرده باشد، AES-GCM-128، AES-GCM-192 و AES-GCM-256 تنها در صورتی انتخاب می‌شوند که IKEv2 نیز انتخاب شده باشد. |
| 20 | الزامات پروتکل IPSEC (7) (FCS_IPSEC_EXT.1.7) |
| مودم باید اطمینان حاصل کند که ]انتخاب: سرپرست مودم می‌تواند طول عمر SA فاز اول IKEv1 را بر اساس ]انتخاب: تعداد بایت منتقل شده؛ مدت زمان سپری شده از زمان برقراری آن که این طول عمر آستانه را می‌توان در بازه ]اختصاص: اعداد صحیح شامل[ 24 ساعت قرار داد[ پیکربندی کند. سرپرست مودم می‌تواند طول عمر SA IKEv2 را بر اساس ]انتخاب: تعداد بایت منتقل شده؛ مدت زمان سپری شده از زمان برقراری آن که این طول عمر آستانه را می‌توان در بازه ]اختصاص: اعداد صحیح شامل[ 24 ساعت قرار داد[ پیکربندی کند.[ نکات کاربردی: تعیین طول عمر برای SAهای فاز اول به مدیر مودم محول شده و باید قابل پیکربندی باشد. این مقدار به طور پیش‌فرض معمولاً 24 ساعت است. هر چه این مقدار کمتر باشد به لحاظ امنیتی بهتر است. |
| 21 | الزامات پروتکل IPSEC (8) (FCS_IPSEC_EXT.1.8) |
| مودم باید اطمینان حاصل کند که ]انتخاب: سرپرست مودم می‌تواند طول عمر SA فاز دوم IKEv1 را بر اساس ]انتخاب: تعداد بایت منتقل شده؛ مدت زمان برقراری نشست که مقدار طول عمر آن را می‌توان در بازه ]اختصاص: بازه اعداد صحیح شامل[ 8 ساعت قرار داد[ پیکربندی کند. سرپرست مودم می‌تواند طول عمر SA IKEv2 Child را بر اساس ]انتخاب: تعداد بایت منتقل شده؛ مدت زمان برقراری نشست که مقدار طول عمر آن را می‌توان در بازه ]اختصاص: بازه اعداد صحیح شامل[ 8 ساعت قرار داد[ پیکربندی کند.[ نکات کاربردی: تعیین طول عمر برای SAهای فاز دوم به مدیر مودم محول شده و باید قابل پیکربندی باشد. این مقدار به طور پیش‌فرض معمولاً 8 ساعت است. هر چه این مقدار کمتر باشد، به لحاظ امنیتی بهتر است. |
| 22 | الزامات پروتکل IPSEC (9) (FCS_IPSEC_EXT.1.9) |
| مودم باید مقدار x را که در تبادل کلید Diffie-Hellman IKE استفاده می‌شود (g^x mod p)، با استفاده از تولیدکننده بیت تصادفی که در الزام "تولید بیت تصادفی 1" مشخص شده است تولید کند و اندازه آن نیز دست کم ]اختصاص: تعداد بیتی که حداقل دو برابر قدرت امنیتی گروه Diffie-Hellman مذاکره شده باشد[ بیت باشد. نکات کاربردی: برای مشاهده قدرت امنیتی گروه‌های مختلف دیفی-هلمن به جدول 2 از سند NIST SP 800-57 با عنوان "Recommendation for Key Management Part 1: General" مراجعه کنید. |
| 23 | الزامات پروتکل IPSEC (10) (FCS_IPSEC_EXT.1.10) |
| مودم باید تک‌شماره‌های مورد استفاده در تبادلات ]انتخاب: IKEv1، IKEv2[ را با طول ]انتخاب: ]اختصاص: قدرت امنیتی مربوط به گروه Diffie-Hellman مذاکره شده[، حداقل 128 بیت و نیز حداقل نصف اندازه خروجی تابع درهم‌سازی شبه‌تصادفی مذاکره شده[ تولید کند. نکته کاربردی: اگر IKEv2 انتخاب شده باشد (همان‌طور که در RFC 5996 اجباری شده است)، نویسنده سند هدف امنیتی باید دومین گزینه را برای طول تک‌شماره انتخاب کند. نویسنده سند هدف امنیتی مجاز است هر یک از گزینه‌ها را برای IKEv1 انتخاب کند. |
| 24 | الزامات پروتکل IPSEC (11) (FCS_IPSEC_EXT.1.11) |
| مودم باید اطمینان حاصل کند که پروتکل‌های IKE، گروه‌های دیفی-هلمن ]انتخاب: 14 (MODP (2048-bit)) و 19 (256-bit Random ECP)، 20 (384-bit Random ECP)، 24 (2048-bit MODP with 256-bit POS)[ را پیاده‌سازی می‌کنند. نکته کاربردی: قسمت "انتخاب" در این الزام جهت مشخص کردن این موضوع که گروه‌های DH اضافه پشتیبانی شده است، به کار می‌رود. این الزام برای هر دو IKEv1 و IKEv2 اعمال می‌گردد. |
| 25 | الزامات پروتکل IPSEC (12) (FCS_IPSEC_EXT.1.12) |
| مودم باید به صورت پیش‌فرض بتواند اطمینان حاصل کند که قدرت الگوریتم متقارنی (از نظر تعداد بیت‌های کلید) که برای حفاظت از اتصال ]انتخاب: فاز 1 IKEv1، IKE_SA IKEv2[ مذاکره شده است، بیشتر یا مساوی قدرت الگوریتم متقارنی (از نظر تعداد بیت‌های کلید) که برای حفاظت از اتصال ]انتخاب: فاز 2 IKEv1، CHILD_SA IKEv2[ مذاکره شده است، باشد. |
| 26 | الزامات پروتکل IPSEC (13) (FCS_IPSEC_EXT.1.13) |
| مودم باید اطمینان حاصل کند که همه پروتکل‌های IKE احراز هویت همتا را با استفاده از ]انتخاب: RSA، ECDSA[ که از گواهینامه‌های X.509v3 مطابق با RFC 4945 و ]انتخاب: کلیدهای پیش‌اشتراکی، هیچ روش دیگری[ استفاده می‌کند، انجام می‌دهند. نکات کاربردی: برای انطباق با این پروفایل حفاظتی، استفاده از حداقل یک روش احراز هویت همتا مبتنی بر کلید عمومی الزامی است. خلاصه مشخصات مودم باید تشریح کند که چگونه الگوریتم‌ها مورد استفاده قرار می‌گیرند. برای مثال RFC 2409 سه روش احراز هویت با استفاده از کلید عمومی را مشخص می‌کند، هر کدام که استفاده می‌شود، باید در خلاصه مشخصات مودم ذکر گردد. |
| 27 | الزامات پروتکل IPSEC (14) (FCS_IPSEC_EXT.1.14) |
| مودم باید کانال امن را فقط در صورتی که شناسه موجود در گواهینامه دریافتی با شناسه مرجع پیکربندی شده انطباق داشته باشد، برقرار کند. شناسه مرجع و ارائه شده از انواع زیر می‌توانند باشند: ]انتخاب: آدرس IP، FQDN، FQDN کاربر، DN (Distinguished Name) و ]انتخاب: هیچ نوع شناسه مرجع دیگری، ]انتخاب: دیگر انواع شناسه مرجع پشتیبانی شده[[. |