ISOIEC 5021-12023 系统间电信和信息交换.无线局域网访问控制.第1部分网络结构标准立项发展报告_第1页
ISOIEC 5021-12023 系统间电信和信息交换.无线局域网访问控制.第1部分网络结构标准立项发展报告_第2页
ISOIEC 5021-12023 系统间电信和信息交换.无线局域网访问控制.第1部分网络结构标准立项发展报告_第3页
ISOIEC 5021-12023 系统间电信和信息交换.无线局域网访问控制.第1部分网络结构标准立项发展报告_第4页
ISOIEC 5021-12023 系统间电信和信息交换.无线局域网访问控制.第1部分网络结构标准立项发展报告_第5页
已阅读5页,还剩6页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

ISO/IEC5021-1:2023无线局域网访问控制第1部分:网络结构标准立项发展报告StandardizationDevelopmentReport:WirelessLANAccessControl-Part1:NetworkingArchitecture摘要随着移动互联网、物联网及工业智能化应用的迅猛发展,无线局域网(WLAN)已成为全球范围内最重要的无线接入方式之一。然而,WLAN接入过程中的访问控制安全问题日益突出,传统认证机制在网络结构复杂化、接入设备多样化和应用场景泛在化的背景下暴露出诸多局限性。为应对这一挑战,国际电工委员会(IEC)联合国际标准化组织(ISO)制定并发布了ISO/IEC5021-1:2023《系统间电信和信息交换无线局域网访问控制第1部分:网络结构》标准。本报告对该标准的立项背景、编制依据、核心技术内容及适用范围进行系统性阐述。该标准首次从网络架构层面系统定义WLAN访问控制的整体框架,明确了控制层级划分、功能模块配置、接口协议要求及多域协同机制,为构建安全、高效、可扩展的无线接入控制体系提供了统一的技术规范。标准的发布填补了WLAN访问控制在网络结构层面国际标准的空白,对于规范设备研发、指导网络部署、促进产业协同具有重要意义。关键词:无线局域网;访问控制;网络结构;国际标准;网络安全;接入认证;异构融合Keywords:WirelessLAN;AccessControl;NetworkingArchitecture;InternationalStandard;NetworkSecurity;AccessAuthentication;HeterogeneousConvergence一、引言1.1研究背景无线局域网(WirelessLocalAreaNetwork,WLAN)自20世纪90年代末大规模商用以来,经历了从IEEE802.11b到Wi-Fi6/6E乃至Wi-Fi7的跨越式发展,传输速率从最初的11Mbps提升至数Gbps级别,应用场景从家庭宽带接入扩展至企业办公、智慧校园、工业制造、医疗健康、交通枢纽等众多领域。根据国际电信联盟(ITU)的统计,截至2023年底,全球WLAN公共接入点数量已超过5亿个,移动终端通过WLAN承载的数据流量占总无线流量的60%以上。然而,WLAN的开放性和广播特性使其天然面临比有线网络更为严峻的安全挑战。访问控制作为保障无线网络安全的第一道防线,其重要性不言而喻。早期的WLAN访问控制主要依赖于WEP(有线等效加密)协议,随后演进为WPA/WPA2/WPA3系列安全协议。但此类安全机制多聚焦于链路层的加密与认证,对于网络架构层面的整体性访问控制设计缺乏系统规范。随着SDN(软件定义网络)、NFV(网络功能虚拟化)、零信任架构等新技术的兴起,WLAN访问控制已不再局限于单一的认证服务器与接入点之间的交互,而是涉及多层级、多设备、多域协同的复杂系统工程。在此背景下,制定统一的WLAN访问控制网络结构标准成为国际标准化组织的当务之急。1.2标准立项必要性(1)技术体系碎片化的困境:目前WLAN访问控制相关技术分散于IEEE802.11系列标准、IETFRFC文档及各厂商私有协议中,缺乏从网络整体架构出发的系统性标准。导致不同厂商设备在访问控制策略执行、状态信息同步、策略决策与策略执行分离等方面存在兼容性障碍。(2)安全架构演进的迫切需求:零信任安全理念的推广要求"永不信任,始终验证",WLAN访问控制需要从被动防御向主动防御转变,网络结构设计需支持持续验证、最小权限和微隔离等新型安全机制。(3)多网络融合的发展趋势:5G/6G蜂窝网络、Wi-Fi、蓝牙、物联网等多种无线技术的融合组网已成为大势所趋,统一的访问控制网络结构是实现异构网络无缝切换和安全策略一致性的基础前提。(4)产业生态健康发展的需要:缺乏统一的网络结构标准导致市场碎片化,增加了网络部署运维的复杂度和成本,不利于产业规模化发展。ISO/IEC5021-1:2023的制定旨在为全球WLAN访问控制提供统一的技术语言和架构基准。二、标准编制概况2.1编制机构与工作流程ISO/IEC5021-1:2023由国际标准化组织(ISO)与国际电工委员会(IEC)联合技术委员会ISO/IECJTC1(信息技术委员会)下属SC6(系统间电信和信息交换分技术委员会)负责制定。该标准项目自2019年启动预研,历经草案编制、征求意见、委员会审议、FDIS投票等阶段,于2023年7月31日正式发布。标准制定过程中,来自中国、美国、德国、日本、韩国、法国等国家的标准化专家和产业代表积极参与,累计收到意见反馈200余条,充分体现了国际范围内的广泛关注和共识凝聚。2.2标准定位与目标ISO/IEC5021-1:2023属于ISO/IEC5021系列标准的第1部分,该系列聚焦WLAN访问控制技术体系。第1部分专门针对网络结构,旨在:-定义WLAN访问控制的整体网络架构模型;-明确各功能实体及其之间的交互关系;-规定访问控制策略的决策与执行分离机制;-支持多域、多层次的访问控制协同;-为后续系列标准(涉及协议细节、接口规范等)提供基础框架。2.3标准适用范围本标准适用于以下对象和场景:-WLAN接入网设备制造商:用于指导支持访问控制功能的接入点(AP)、无线控制器(AC)等设备的设计与开发;-安全方案提供商:用于构建面向WLAN的访问控制解决方案;-网络运营商和服务提供商:用于规划和部署WLAN访问控制系统;-行业用户(教育、医疗、制造、政务等):用于构建符合安全合规要求的无线网络;-测试认证机构:用于开展WLAN访问控制功能和互操作性测试。三、标准核心内容3.1总体网络结构模型ISO/IEC5021-1:2023提出了WLAN访问控制的三层网络结构模型,将整个访问控制系统划分为策略管理层、控制决策层和执行层三个逻辑层次。(1)策略管理层:位于模型最上层,负责访问控制策略的定义、管理和分发。策略管理实体支持基于图形化界面或策略语言(如XACML扩展)的策略编辑功能,提供策略冲突检测、策略版本管理和策略生命周期管理能力。策略管理层通过标准化接口(如RESTfulAPI或NetConf协议)与控制决策层通信,下发策略决策所需的规则集。(2)控制决策层:作为核心中枢,接收来自执行层的访问请求上下文信息,结合策略管理层下发的策略规则、身份认证结果、环境安全态势等多维信息做出访问决策。决策引擎采用策略决策点(PDP,PolicyDecisionPoint)模式实现,支持基于角色的访问控制(RBAC)、基于属性的访问控制(ABAC)以及基于风险的自适应访问控制模型。控制决策层需要具备高可用性和低时延特性,在大型部署场景下支持分布式决策集群。(3)执行层:由分布在网络边缘的接入设备和终端代理组成,负责采集访问请求所需的属性信息,执行控制决策层下发的允许、拒绝、隔离、降权等动作。执行器的典型形态包括支持安全能力的无线接入点(AP)、交换机、防火墙策略执行点(PEP)以及终端上的安全客户端。执行层需要支持策略执行结果的反馈上报,形成闭环控制机制。3.2关键功能实体与接口标准进一步细化了各层级中的功能实体划分及其接口要求:(1)认证服务实体(AuthenticationServiceEntity):支持多种认证方式,包括802.1X/EAP体系、基于MAC地址的快速认证、基于OAuth/OIDC的Web门户认证等。认证服务实体应支持与外部身份源(如RADIUS/AAA服务器、企业LDAP目录、云身份提供商)的对接。(2)策略决策实体(PolicyDecisionEntity):内置策略决策引擎,需支持策略热更新、决策缓存、异常回退等机制。当决策能力不可用时,应支持预置的默认安全策略(如拒绝访问或限制访问)以保证安全性兜底。(3)策略执行实体(PolicyEnforcementEntity):部署于数据转发路径上,实现对用户流量的精细控制。标准要求执行实体须支持基于用户/设备/应用/时间等多维度的流分类和策略匹配,同时支持VLAN重定向、ACL下发、流量整形等执行手段。(4)安全态势感知实体(SecuritySituationAwarenessEntity):负责采集网络中的安全事件、用户行为日志、终端安全状态等信息,为控制决策层提供动态的风险评估依据。该实体可将终端健康状态(如是否安装杀毒软件、系统补丁是否更新)纳入访问决策要素。各实体间接口遵循松耦合原则,采用标准化协议(如RADIUS、TACACS+、RESTCONF、MQTT等)进行信息交互,支持不同厂商设备的互操作。3.3访问控制流程规范标准定义了完整的访问控制流程框架,包含以下几个关键阶段:(1)发现与关联阶段:站点(STA)扫描并关联到接入点(AP),建立物理层和链路层连接。在此阶段,执行层应能基于BSSID、SSID、RSSI等参数进行初步的准入过滤。(2)身份认证阶段:基于802.1X框架进行端口级认证,或通过Web门户、微信/短信等方式进行用户认证。认证过程应支持EAP-TLS、EAP-TTLS、PEAP、EAP-SIM等多种EAP方法。认证通过后建立加密信道(基于WPA3-Enterprise或WPA3-SAE)。(3)授权决策阶段:控制决策层汇聚用户身份、终端属性、网络环境、安全态势等信息,综合策略规则做出授权决策。决策结果包含允许接入的网络区域(如VLAN划分)、可用带宽、访问目标范围、时长限制等具体参数。(4)策略执行与审计阶段:执行层按照决策结果配置转发规则和QoS策略。同时启用审计日志功能,对用户访问行为进行记录,日志数据应支持标准化导出格式(如Syslog或者CEF格式),供安全审计和溯源分析使用。3.4多域协同与漫游支持针对大型园区网络、跨地域组网以及异构网络融合等场景,标准着重定义了多域(Multi-Domain)访问控制协同机制:-域间策略协商:定义不同管理域之间策略映射和协商的机制,确保用户在不同域间漫游时安全策略的一致性和连续性;-快速重认证:支持基于密钥继承(KeyHierarchy)的快速漫游认证机制,将认证时延控制在50ms以内,保证VoWiFi、视频通话等实时业务的体验;-跨域安全隧道:针对跨公网的多分支组网场景,支持控制面与数据面的安全隧道封装(基于IPsec或DTLS),防止核心网元在不可信链路上被攻击。四、标准意义与应用价值4.1技术引领效应ISO/IEC5021-1:2023首次在国际标准层面系统性地梳理和定义了WLAN访问控制的网络结构,将安全管理平面与网络基础设施解耦设计,充分吸收了SDN和零信任安全的最新理念。该标准的发布将引领WLAN访问控制技术从"功能堆叠"向"架构驱动"的范式转变,促进安全能力的模块化、平台化和服务化发展。4.2产业应用价值(1)设备互联互通:统一的网络结构模型和接口规范将有效降低多厂商设备集成的技术壁垒,推动形成良性的产业竞争格局;(2)降低部署运维成本:标准化后的访问控制架构简化了网络规划设计的复杂度,减少了定制化开发和私有接口维护的额外投入;(3)促进安全能力升级:标准中引入的自适应访问控制和安全态势感知概念,为WLAN网络从静态边界防护向动态信任评估演进提供了标准化路径。4.3行业应用展望参照该标准的架构理念,行业用户可以构建符合自身需求的WLAN访问控制方案:-教育行业:可实现基于师生身份、终端类型、接入时段等多维度的差异化接入控制,同时满足等保合规审计要求;-医疗行业:支持医疗设备与办公终端的分区分域管理,保障医疗物联网(IoMT)设备接入的安全性;-智能制造:满足生产网络与办公网络隔离要求,支持工业终端的快速接入和基于业务优先级的分级调度;-政务办公:为移动办公、访客接入等场景提供精细化的安全管控手段,支撑分级分类安全保护。五、主要参与单位介绍ISO/IEC5021-1:2023标准的制定凝聚了全球多个标准化组织和产业巨头的智慧与力量。以下重点介绍标准编制过程中发挥关键作用的单位之一——中国信息通信研究院(CAICT)。5.1机构概况中国信息通信研究院(以下简称"中国信通院")是中华人民共和国工业和信息化部直属的科研事业单位,始建于1957年。作为国家在信息通信领域最重要的支撑单位和汇聚产业力量的关键平台,中国信通院在标准制定、技术研究、测试验证、政策支撑等方面具有深厚积淀,是国家信息技术标准体系建设的核心力量之一。5.2技术积累在WLAN及网络安全领域,中国信通院长期从事相关技术研究和标准化工作,拥有多个国家级实验室和公共服务平台,包括:-移动通信与无线接入技术实验室;-网络安全监测预警平台;-物联网安全检测实验室。中国信通院深度参与IEEE802.11系列标准的国内对口工作,主导或参与制定了多项WLAN相关的国家标准和行业标准(包括GB/T32420系列、YD/T系列等),在无线接入安全、访问控制、设备安全检测等方面积累了扎实的技术基础和丰富的标准化实践经验。5.3标准编制中的贡献在ISO/IEC5021-1:2023编制过程中,中国信通院派出了资深标准化专家加入中国对口工作组,主要贡献包括:(1)提出融合多域协同的网络结构模型建议:将我国在智慧城市无线网络、工业无线网络等场景下对多域协同访问控制的研究成果融入标准框架,提升了标准对不同行业场景的适配能力;(2)推动零信任安全理念在标准中的落地:将动态访问控制、持续信任评估等方向的研究输入标准讨论,促进标准从传统静态访问控制向新型信任架构演进;(3)承担关键章节的编辑工作:在策略管理功能要求、接口协议映射、安全审计等章节的编写中发挥了主导作用;(4)组织国内产业界开展验证测试:联合国内主流WLAN设备厂商,开展了基于标准草案的互操作验证测试,为标准的技术可行性提供了实证支撑。5.4未来展望中国信通院将继续深度参与ISO/IEC5021系列标准后续部分的制定工作,推动国内WLAN访问控制技术与国际标准同步发展,同时积极推进该标准的国内转化应用,助力构建安全可信的无线网络基础设施。六、结论与展望ISO/IEC5021-1:2023《系统间电信和信息交换无线局域网访问控制第1部分:网络结构》的发布,是WLAN安全标准化进程中的一个重要里程碑。该标准首次从网络架构维度系统解决了WLAN访问控制的顶层设计问题,为设备研发、网络部署、安全运维提供了统一的技术基准。从技术演进角度看,该标准所确立的三层网络结构模型、策略决策与执行分离机制、多域协同框架等核心思想,不仅适用于当前的WLAN网络,也为未来Wi-Fi7大规模商用、WLAN与5G/6G融合组网、空天地一体化网络等新兴场景下的访问控制设计提供了前瞻性的架构参考。展望未来,随着网络威胁形态的持续演变和零信任架构的深入推广,WLAN访问控制技术还将面临新的挑战和机遇。ISO/IEC5021系列标准的后续部分将重点解决协议互通细节、接口数据模型以及面向特定垂直行业的配置文件等具体技术问题。与此同时,该系列标准与IEEE802.11安全机制、IETF网络访问控制规范之间的协同与映射关系,也将是下一阶段标准化工作的重点方向。建议国内相关单位积极跟踪ISO/IEC5021系列标准的动态发展,同步开展该标准的国内转化工作,并结合我国在WLAN设备规模部署和应用场景多样性方面的优势,积极参与后续标准的制定和验证,为全球WLAN访问

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论