Files
lte-security-profile/docs/48.md
T
Ario 54e48a8985 s2
2026-06-10 13:19:29 +03:30

16 KiB

  1. الزامات پروتکل SSH

شماره الزام نام الزام
28 الزامات پروتکل Client SSH (1) (FCS_SSHC_EXT.1.1)
مودم باید پروتکل SSH را مطابق با RFC‌های 4251، 4252، 4253، 4254، ]انتخاب: 4256، 4344، 5647، 5656، 6187، 6668، 8268، 8308 section 3.1، [8332 پیاده‌سازی کند. برای راهنمایی نویسنده محترم سند "هدف امنیتی" لیست زیر برای بخش انتخاب از این الزام ارائه شده است. RFC 4256 در صورت فراهم بودن keyboard-interactive authentication RFC 4344 در صورت فراهم بودن مد AES-128-CTR یا AES-256-CTR RFC 5647 در صورت فراهم بودن AEAD_AES_128_GCM یا AEAD_AES_256_GCM RFC 5656 در صورت فراهم بودن رمزنگاری elliptical curve RFC 6187 در صورت فراهم بودن گواهینامه X.509 برای الگوریتم‌های مبتنی بر کلید عمومی RFC 6668 در صورت فراهم بودن الگوریتم‌های HMAC-SHA-2 RFC 8268 در صورت فراهم بودن گروه‌های FFC DH به همراه SHA-2 RFC 8308 Section 3.1 در صورت انتخاب RFC 8332 RFC 8332 در صورت فراهم بودن SHA-2 به همراه ssh-rsa برای الگوریتم‌های کلید عمومی
29 الزامات پروتکل SSH Client (2) (FCS_SSHC_EXT.1.2)
مودم باید اطمینان حاصل کند که در پیاده‌سازی پروتکل SSH، روش‌های احراز هویت مقابل مطابق با آنچه در 4252 RFC توضیح داده ‌شده است، پشتیبانی می‌شوند: احراز هویت مبتنی بر کلید عمومی، ]انتخاب: احراز هویت مبتنی بر گذرواژه، هیچ روش دیگری[.
30 الزامات پروتکل SSH Client (3) (FCS_SSHC_EXT.1.3)
همان‌طور که در 4253 RFC توضیح داده ‌شده است، مودم باید اطمینان حاصل کند که بسته‌های دارای بایت‌های بیشتر از ]اختصاص: تعداد بایت‌ها[ در یک اتصال SSH، کنار گذاشته شوند. نکات کاربردی: 4253 RFC امکان پذیرش "بسته‌های بزرگ" را فراهم می‌کند، با این اخطار که بسته‌ها باید "طول معقولی" داشته باشند یا اینکه کنار گذاشته می‌شوند. توصیه می‌شود این اختصاص توسط نویسنده هدف امنیتی با در نظر گرفتن بیشترین اندازۀ بستۀ قابل پذیرش پر شود تا به این وسیله "طول معقول" برای مودم تعریف شود.
31 الزامات پروتکل SSH Client (4) (FCS_SSHC_EXT.1.4)
مودم باید اطمینان حاصل کند که در پیاده‌سازی پروتکل انتقال SSH، از الگوریتم‌های رمزنگاری ]انتخاب: AES128-CBC، AES-256-CBC، AES128-CTR، AES256-CTR، AEAD_AES_128_GCM، [AEAD_AES_256_GCM استفاده می‌شود و سایر الگوریتم‌های رمزنگاری رد می‌شوند. نکات کاربردی: 5647 RFC استفاده از الگوریتم‌های AEAD_AES_128_GCM و AEAD_AES_256_GCM را در SSH مشخص می‌کند. چنان که در این RFC مطرح شده است، در صورتی می‌توان از دو الگوریتم مذکور استفاده کرد که همین الگوریتم‌های برای MAC نیز انتخاب گردند.
32 الزامات پروتکل SSH Client (5) (FCS_SSHC_EXT.1.5)
مودم باید اطمینان حاصل کند که در پیاده‌سازی مکانیزم احراز هویت مبتنی بر کلید عمومی از ]انتخاب: ecdsa-sha2-nistp256، [ssh-rsa و ]انتخاب: ecdsa-sha2-nistp384، ecdsa-sha2-nistp521، x509v3-ecdsa-sha2-nistp256، x509v3-ecdsa-sha2-nistp384، x509v3-ecdsa- sha2-nistp521، هیچ الگوریتم کلید عمومی دیگری[ به عنوان الگوریتم)های( کلید عمومی خود استفاده کند و همه الگوریتم‌های دیگر را رد کند (استفاده نکند).
33 الزامات پروتکل SSH Client (6) (FCS_SSHC_EXT.1.6)
مودم باید اطمینان حاصل کند که در پیاده‌سازی پروتکل انتقال SSH از ]انتخاب: hmac-sha1، hmac-sha1-96، hmac-sha2-256، hmac-sha2-512 [ و ]انتخاب: AEAD_AES_128_GCM، AEAD_AES_256_GCM، هیچ الگوریتم MAC دیگری[ به عنوان الگوریتم‌(های) MAC برای تأمین صحت داده استفاده می‌شود و سایر الگوریتم‌های MAC استفاده نمی‌شوند. نکات کاربردی: 5647 RFC استفاده از الگوریتم‌های AEAD_AES_128_GCM و AEAD_AES_256_GCM را در SSH مشخص می‌کند. چنانکه در این RFC مطرح شده است، در صورتی می‌توان از دو الگوریتم مذکور استفاده کرد که همین الگوریتم‌های برای MAC نیز انتخاب گردند. 6668 RFC استفاده از sha2 را در SSH مشخص می‌کند.
34 الزامات پروتکل SSH Client (7) (FCS_SSHC_EXT.1.7)
مودم باید اطمینان حاصل کند که ]انتخاب: .diffie-hellman-group14-sha1 [ecdh-sha2- nistp256 و ]انتخاب: ecdh-sha2-nistp384، ecdh-sha2-nistp521، هیچ روش دیگری[ تنها روش‌های مجاز تبادل کلید هستند که برای پروتکل SSH به کار می‌روند.
35 الزامات پروتکل SSH Client (8) (FCS_SSHC_EXT.1.8)
مودم باید اطمینان پیدا کند که در یک ارتباط SSH، کلیدهای نشست یکسانی برای حد آستانه (منظور از حد آستانه یعنی طول نشست بیشتر از یک ساعت نباشد و حجم داده مخابره شده بیشتر از 1 گیگابایت نباشد) استفاده می‌گردد. در صورت پر شدن حد آستانه، تولید مجدد کلید باید صورت بگیرد. نکات کاربردی: این الزام حد آستانه‌هایی را برای حداکثر زمانی که کلید(های) نشست می‌تواند استفاده گردد و حداکثر مقدار دادهای که می‌تواند با یک سری کلید نشست انتقال یابد، مشخص می‌کند. هر دو حد آستانه باید پیاده‌سازی گردد و یک مجددسازی کلید نیز وقتی هر کدام از دو مورد مذکور سر برسد باید بکار گرفته شود. برای محاسبه حداکثر داده انتقالی، داده‌هایی که به مودم وارد و از مودم خارج می‌شوند باید محاسبه گردد. مجددسازی کلید باید روی تمام کلیدهای نشست (رمزنگاری، حفاظت از جامعیت) برای ترافیک ورودی و خروجی اعمال گردد. مودم همچنین می‌تواند مقادیری کمتر از مقادیر حد آستانه ذکر شده در این الزام را پیاده‌سازی کند. سند راهنمای مودم یا بخش خلاصه مشخصات مودم، باید نحوه پیکربندی این مقادیر و نحوه سر رسیدن آن‌ها و همچنین چگونگی امکان تعریف مقادیر کمتر از حد آستانه را تشریح کند.
36 الزامات پروتکل SSH Client (9) (FCS_SSHC_EXT.1.9)
مودم باید اطمینان حاصل کند که کلاینت SSH، سرور SSH را با استفاده از یک پایگاه داده محلی که نام هر میزبان را با کلید عمومی متناظر آن مرتبط می‌کند و یا ]انتخاب: فهرستی از مراجع صدور گواهی مطمئن، هیچ روش دیگری[ )تشریح شده در RFC 4251 بخش (4.1 احراز هویت می‌کند. نکات کاربردی: تنها در صورتی می‌توان گزینه "فهرستی از مراجع صدور گواهی مطمئن" را انتخاب کرد که x509v3-ecdsa-sha2-nistp256، x509v3-ecdsa-sha2-nistp384 یا x509v3-ecdsa-sha2-nistp521 در FCS_SSHC_EXT.1.5 انتخاب شده باشد.
37 الزامات پروتکل Server SSH (1) (FCS_SSHS_EXT.1.1)
مودم باید پروتکل SSH را مطابق با RFC‌های 4251، 4252، 4253، 4254، ]انتخاب:4256، 4344، 5647، 5656، 6187، 6668، 8268، 8308 section 3.1، [8332 پیاده‌سازی کند. برای راهنمایی نویسنده محترم سند "هدف امنیتی" لیست زیر برای بخش انتخاب از این الزام ارائه شده است. RFC 4256 در صورت فراهم بودن keyboard-interactive authentication RFC 4344 در صورت فراهم بودن مدAES-128-CTR یا AES-256-CTR RFC 5647 در صورت فراهم بودن AEAD_AES_128_GCM یا AEAD_AES_256_GCM RFC 5656 در صورت فراهم بودن رمزنگاریelliptical curve RFC 6187 در صورت فراهم بودن گواهینامه X.509 برای الگوریتم‌های مبتنی بر کلید عمومی RFC 6668 در صورت فراهم بودن الگوریتم‌های HMAC-SHA-2 RFC 8268 در صورت فراهم بودن گروه‌هایFFC DH به همراه SHA-2 RFC 8308 Section 3.1 در صورت انتخاب RFC 8332 RFC 8332 در صورت فراهم بودن SHA-2 به همراه SSH-RSA برای الگوریتم‌های کلید عمومی
38 الزامات پروتکل Server SSH (2) (FCS_SSHS_EXT.1.2)
مودم باید اطمینان حاصل کند که در پیاده‌سازی پروتکل SSH، همان‌طور که در 4252 RFC توضیح داده ‌شده است، روش‌های احراز هویت مقابل پشتیبانی می‌شوند: احراز هویت مبتنی بر کلید عمومی، احراز هویت مبتنی بر گذرواژه.
39 الزامات پروتکل Server SSH (3) (FCS_SSHS_EXT.1.3)
همان‌طور که در 4253 RFC توضیح داده ‌شده است، مودم باید اطمینان حاصل کند که بسته‌های دارای بایت‌های بیشتر از ]اختصاص: تعداد بایت‌ها[ در یک اتصال SSH، کنار گذاشته شوند. نکات کاربردی: 4253 RFC امکان پذیرش "بسته‌های بزرگ" را فراهم می‌کند، با این اخطار که بسته‌ها باید "طول معقولی" داشته باشند یا اینکه کنار گذاشته می‌شوند. توصیه می‌شود این اختصاص توسط نویسنده هدف امنیتی با در نظر گرفتن بیشترین اندازۀ بستۀ قابل پذیرش پر شود تا به این وسیله "طول معقول" برای مودم تعریف شود.
40 الزامات پروتکل Server SSH (4) (FCS_SSHS_EXT.1.4)
مودم باید اطمینان حاصل کند که در پیاده‌سازی پروتکل انتقال SSH، از الگوریتم‌های رمزنگاری ]انتخاب: AES128-CBC، AES-256-CBC، AES128-CTR، AES256-CTR، AEAD_AES_128_GCM، [AEAD_AES_256_GCM استفاده می‌شود و سایر الگوریتم‌های رمزنگاری رد می‌شوند. نکات کاربردی: 5647 RFC استفاده از الگوریتم‌های AEAD_AES_128_GCM و AEAD_AES_256_GCM را در SSH مشخص می‌کند. چنانکه در این RFC مطرح شده است، در صورتی می‌توان از دو الگوریتم مذکور استفاده کرد که همین الگوریتم‌ها برای MAC نیز انتخاب گردند.
41 الزامات پروتکل Server SSH (5) (FCS_SSHS_EXT.1.5)
مودم باید اطمینان حاصل کند که در پیاده‌سازی مکانیزم احراز هویت مبتنی بر کلید عمومی از ]انتخاب: ecdsa-sha2-nistp256، [ssh-rsa و ]انتخاب: ecdsa-sha2-nistp384، ecdsa-sha2-nistp521، x509v3-ecdsa-sha2-nistp256، x509v3-ecdsa-sha2-nistp384، x509v3-ecdsa- sha2-nistp521، هیچ الگوریتم کلید عمومی دیگری[ به عنوان الگوریتم)های( کلید عمومی خود استفاده کند و همه الگوریتم‌های دیگر را رد کند (استفاده نکند).
42 الزامات پروتکل Server SSH (6) (FCS_SSHS_EXT.1.6)
مودم باید اطمینان حاصل کند که در پیاده‌سازی پروتکل انتقال SSH از ]انتخاب: hmac-sha1، hmac-sha1-96، hmac-sha2-256، hmac-sha2-512 [ و ]انتخاب: AEAD_AES_128_GCM، AEAD_AES_256_GCM، هیچ الگوریتم MAC دیگری[ به عنوان الگوریتم‌(های) MAC برای تأمین صحت داده استفاده می‌شود و سایر الگوریتم‌های MAC استفاده نمی‌شوند. نکات کاربردی: 5647 RFC استفاده از الگوریتم‌های AEAD_AES_128_GCM و AEAD_AES_256_GCM را در SSH مشخص می‌کند. چنانکه در این RFC مطرح شده است، در صورتی می‌توان از دو الگوریتم مذکور استفاده کرد که همین الگوریتم‌ها برای MAC نیز انتخاب گردند. 6668 RFC استفاده از sha2 را در SSH مشخص می‌کند.
43 الزامات پروتکل Server SSH (7) (FCS_SSHS_EXT.1.7)
مودم باید اطمینان حاصل کند که ]انتخاب: diffie-hellman-group14-sha1، [ecdh-sha2- nistp256 و ]انتخاب: ecdh-sha2-nistp384، ecdh-sha2-nistp521، هیچ روش دیگری[ تنها روش‌های مجاز تبادل کلید هستند که برای پروتکل SSH به کار می‌روند.
44 الزامات پروتکلServer SSH (8) (FCS_SSHS_EXT.1.8)
مودم باید اطمینان پیدا کند که در یک ارتباط SSH، کلیدهای نشست یکسانی برای حد آستانه (منظور از حد آستانه یعنی طول نشست بیشتر از یک ساعت نباشد و حجم داده مخابره شده بیشتر از 1 گیگابایت نباشد) استفاده می‌گردد. در صورت پر شدن حد آستانه، تولید مجدد کلید باید صورت بگیرد. نکات کاربردی: این الزام حد آستانه‌هایی را برای حداکثر زمانی که کلید(های) نشست می‌تواند استفاده گردد و حداکثر مقدار دادهایی که می‌تواند با یک سری کلید نشست انتقال یابد مشخص می‌کند. هر دو حد آستانه باید پیاده‌سازی گردد و یک مجددسازی کلید نیز وقتی هر کدام از دو مورد مذکور سر برسد باید بکار گرفته شود. برای محاسبه حداکثر داده انتقالی، داده‌هایی که به مودم وارد و از مودم خارج می‌شوند باید محاسبه گردد. مجددسازی کلید باید روی تمام کلیدهای نشست (رمزنگاری، حفاظت از جامعیت) برای ترافیک ورودی و خروجی اعمال گردد. مودم همچنین می‌تواند مقادیری کمتر از مقادیر حد آستانه ذکر شده در این الزام را پیاده‌سازی کند. سند راهنمای مودم یا بخش خلاصه مشخصات مودم، باید نحوه پیکربندی این مقادیر و نحوه سر رسیدن آن‌ها و همچنین چگونگی امکان تعریف مقادیر کمتر از حد آستانه را تشریح کند.