GM/T 0025-2023 SSL VPN 网关产品规范:国密远程接入的安全等级与功能要求

标准规范 · 2026-10-08

概述

GM/T 0025-2023《SSL VPN 网关产品规范》于 2023 年 12 月 4 日发布,2024 年 6 月 1 日正式实施,是国密 SSL VPN 领域的产品层核心标准。该标准与 GM/T 0024-2023《SSL VPN 技术规范》共同构成了国密 SSL VPN 的完整标准体系:0024 定义协议层的密码算法、握手流程、消息格式等技术要求;0025 定义产品层的身份、功能、性能与安全等级要求。

对于从事国密 SSL VPN 产品选型、密评合规与系统集成的工程师而言,理解 0025-2023 的核心条款是判断产品是否满足等保 2.0 和密评要求的先决条件。

标准体系定位

配套标准关系

标准编号标准名称定位
GM/T 0024-2023SSL VPN 技术规范协议层:定义密码算法族、握手流程、消息格式、密钥交换机制
GM/T 0025-2023SSL VPN 网关产品规范产品层:定义网关功能要求、安全等级、性能指标、检测要求
GM/T 0028-2014密码模块安全技术要求安全等级评估依据,定义通用密码模块的安全等级划分与技术要求
GM/T 0054-2018信息系统密码应用基本要求密评合规依据,定义 SSL VPN 系统的密码应用等级要求

与 IPSec VPN 产品规范的对应关系

国密 VPN 领域存在两条技术路线,各自有独立的协议规范和产品规范:

规范类型SSL VPN 系列IPSec VPN 系列
协议规范GM/T 0024-2023GM/T 0022-2023
产品规范GM/T 0025-2023GM/T 0023-2023
适用场景远程个人访问、移动办公站点到站点、整网连通
两者均需通过 GM/T 0028 的安全等级评估和 GM/T 0029 的检测要求验证。

旧版与新版的核心变化

GM/T 0025-2014《SSL VPN 产品规范》已被 2023 年版废止。新版在密码算法要求、安全等级划分、接口标准化三个方面进行了重大调整。

对比项旧版(2014)新版(2023)影响
密码算法要求支持 SM2/SM3/SM4,但允许可选国际算法强制要求全套国密算法族,移除 RSA/AES 作为主算法选项国密合规性更强,与国际产品互操作需额外适配
安全等级划分仅定义基本功能要求,无明确等级划分明确对应 GM/T 0028 的四级安全等级(L1~L4)产品选型可直接对照密评等级要求
接口标准化未强制规定管理接口协议规定基于 RESTful API 的管理接口,支持 SM2 签名认证产品互联互通能力增强
密钥管理体系未强制要求密钥生命周期管理要求支持密钥的生成、存储、分发、更新、销毁全流程与 GM/T 0034 CA 体系可无缝对接
审计日志要求仅要求记录登录和操作日志要求记录完整的密码操作审计链,支持 SM3 哈希完整性校验满足等保 2.0 审计要求
抗侧信道要求无明确要求要求 L3 及以上等级产品具备基本的抗时序攻击能力提升物理安全性
核心变化解读:新版标准最显著的变化是强制国密算法全栈化。旧版允许 SSL VPN 网关在"国密模式"下使用 SM2/SM3/SM4,而在"国际模式"下使用 RSA/AES;新版则要求网关仅在国密算法族下工作,移除了国际算法的可选路径。这一变化意味着面向国密合规市场的 SSL VPN 产品必须完成从底层密码模块到上层协议的全栈国密化改造。

产品功能要求

密码功能要求

GM/T 0025-2023 对 SSL VPN 网关的密码功能提出了以下核心要求:

1. 身份认证功能

  • 支持 SM2 数字证书双向认证(服务器证书 + 客户端证书)
  • 支持基于 SM2 的电子签章身份认证(符合 GM/T 0031)
  • 支持基于 SM3 的口令摘要认证(可选)
  • 支持证书吊销状态实时查询(OCSP/Stapling)
2. 密钥交换功能

  • 支持 SM2 密钥交换协议(GM/T 0003.3)
  • 支持基于 SM2 的 Diffie-Hellman 密钥协商
  • 密钥长度满足 256 位安全强度要求
  • 支持前向安全密钥协商(PFS)
3. 数据加密功能

  • 支持 SM4 分组密码算法的多种工作模式(CBC/CTR/GCM)
  • GCM 模式需提供认证加密(AEAD)能力
  • 支持 128/192/256 位密钥长度
  • 密钥更新周期可配置,支持定期密钥轮换
4. 完整性保护功能

  • 支持 SM3 密码杂凑算法
  • 支持 HMAC-SM3 消息认证码
  • 支持 SM3 数字签名实现数据完整性校验

非密码功能要求

功能类别要求内容
隧道管理支持多隧道并发、隧道健康检查、故障自动切换
访问控制基于角色的访问控制(RBAC)、IP/MAC 绑定、设备指纹识别
资源代理支持 TCP/UDP 代理、数据库代理、RDP/SSH 代理
会话管理支持会话超时、空闲断开、并发会话数限制
日志审计支持 SM3 完整性校验的审计日志、日志防篡改存储

安全等级要求

安全等级划分

GM/T 0025-2023 将 SSL VPN 网关的安全等级划分为四级,与 GM/T 0028《密码模块安全技术要求》保持一致:

安全等级名称适用场景主要技术要求
L1基础级企业内部低敏感数据传输软件实现、基础密码功能
L2普通级一般政务、企业核心业务软件+硬件结合、密钥安全存储
L3增强级重要政务、金融核心业务密码模块 tamper-resistant、完整密钥生命周期管理
L4高级国家秘密、关键基础设施密码模块 tamper-evident、侧信道防护、双因子认证

等级判定与密评要求

密评等级推荐安全等级判定依据
第三级(等保三级)L2~L3需通过 GM/T 0028 L2/L3 评估
第四级(等保四级)L3~L4需通过 GM/T 0028 L3/L4 评估
注意:密评等级与安全等级不完全等价。密评关注的是整个信息系统(包括应用层、网络层、物理层)的密码应用情况,而安全等级仅针对密码模块本身。在实际项目中,需根据等保测评要求确定密码模块的安全等级目标。

性能指标要求

GM/T 0025-2023 对 SSL VPN 网关的性能提出了以下参考指标:

性能指标L1/L2 级要求L3/L4 级要求测试条件
TLS 握手延迟≤100ms≤50msSM2 密钥交换 + SM4-CBC
数据加密吞吐量≥500Mbps≥1GbpsSM4-128-CBC, 1500字节包
并发连接数≥10,000≥50,000持久连接
密钥轮转时间≤5s≤2s在线密钥更新
性能说明:以上指标为标准要求的最小值,实际产品性能可能因硬件平台、密码模块实现方式(软件 vs 硬件加速)而有所不同。采用硬件密码模块(HSM)的产品通常能够满足 L3/L4 级要求。

工程实施要点

产品选型建议

  • 确认标准版本:选购时明确产品符合 GM/T 0025-2023 而非已废止的 2014 版
  • 核对安全等级:根据密评要求选择 L2/L3/L4 级产品,勿降低等级要求
  • 验证算法支持:确认产品完整支持 SM2/SM3/SM4 三算法族,无国际算法备选路径
  • 检查接口兼容性:如需要与现有 CA 系统对接,确认支持 GM/T 0019 密码服务接口
  • 审计日志完整性:确认日志具备 SM3 完整性校验,满足等保 2.0 审计要求

部署注意事项

与 GM/T 0024 的协同配置:

  • GM/T 0024 定义了协议层行为,GM/T 0025 定义了产品功能要求。部署时需同时满足两者的要求。
  • 协议协商阶段需确认双方均支持相同的密码套件(如 TLS_SM2_SM3_SM4_GCM)。
  • 证书链验证需符合 GM/T 0015 数字证书格式要求。
与 CA 系统的集成:

  • SSL VPN 网关需通过 GM/T 0018 接口调用 CA 系统的证书签发和吊销查询服务。
  • 建议采用 GM/T 0019 密码服务接口实现与 HSM 的调用。
  • 密钥管理体系需符合 GM/T 0034 的要求。
与密评标准的对应:

  • 产品需通过 GM/T 0029 密码模块安全检测要求验证。
  • 系统级密评需符合 GM/T 0054 信息系统密码应用基本要求。
  • 如涉及电子签章,还需符合 GM/T 0031 安全电子签章密码技术规范。

相关实践文章

参考标准

  • GM/T 0024-2023《SSL VPN 技术规范》
  • GM/T 0028-2014《密码模块安全技术要求》
  • GM/T 0029-2014《密码模块安全检测要求》
  • GM/T 0054-2018《信息系统密码应用基本要求》
  • GM/T 0015-2023《数字证书格式》
  • GM/T 0018-2023《密码设备应用接口规范》
  • GM/T 0019-2023《通用密码服务接口规范》
  • GM/T 0034-2014《基于 SM2 密码算法的证书认证系统密码及其相关安全技术规范》
  • GM/T 0031-2025《安全电子签章密码技术规范》
  • GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》