GM/T 0025-2023 SSL VPN 网关产品规范:国密远程接入的安全等级与功能要求
概述
GM/T 0025-2023《SSL VPN 网关产品规范》于 2023 年 12 月 4 日发布,2024 年 6 月 1 日正式实施,是国密 SSL VPN 领域的产品层核心标准。该标准与 GM/T 0024-2023《SSL VPN 技术规范》共同构成了国密 SSL VPN 的完整标准体系:0024 定义协议层的密码算法、握手流程、消息格式等技术要求;0025 定义产品层的身份、功能、性能与安全等级要求。
对于从事国密 SSL VPN 产品选型、密评合规与系统集成的工程师而言,理解 0025-2023 的核心条款是判断产品是否满足等保 2.0 和密评要求的先决条件。
标准体系定位
配套标准关系
| 标准编号 | 标准名称 | 定位 |
|---|---|---|
| GM/T 0024-2023 | SSL VPN 技术规范 | 协议层:定义密码算法族、握手流程、消息格式、密钥交换机制 |
| GM/T 0025-2023 | SSL VPN 网关产品规范 | 产品层:定义网关功能要求、安全等级、性能指标、检测要求 |
| GM/T 0028-2014 | 密码模块安全技术要求 | 安全等级评估依据,定义通用密码模块的安全等级划分与技术要求 |
| GM/T 0054-2018 | 信息系统密码应用基本要求 | 密评合规依据,定义 SSL VPN 系统的密码应用等级要求 |
与 IPSec VPN 产品规范的对应关系
国密 VPN 领域存在两条技术路线,各自有独立的协议规范和产品规范:
| 规范类型 | SSL VPN 系列 | IPSec VPN 系列 |
|---|---|---|
| 协议规范 | GM/T 0024-2023 | GM/T 0022-2023 |
| 产品规范 | GM/T 0025-2023 | GM/T 0023-2023 |
| 适用场景 | 远程个人访问、移动办公 | 站点到站点、整网连通 |
旧版与新版的核心变化
GM/T 0025-2014《SSL VPN 产品规范》已被 2023 年版废止。新版在密码算法要求、安全等级划分、接口标准化三个方面进行了重大调整。
| 对比项 | 旧版(2014) | 新版(2023) | 影响 |
|---|---|---|---|
| 密码算法要求 | 支持 SM2/SM3/SM4,但允许可选国际算法 | 强制要求全套国密算法族,移除 RSA/AES 作为主算法选项 | 国密合规性更强,与国际产品互操作需额外适配 |
| 安全等级划分 | 仅定义基本功能要求,无明确等级划分 | 明确对应 GM/T 0028 的四级安全等级(L1~L4) | 产品选型可直接对照密评等级要求 |
| 接口标准化 | 未强制规定管理接口协议 | 规定基于 RESTful API 的管理接口,支持 SM2 签名认证 | 产品互联互通能力增强 |
| 密钥管理体系 | 未强制要求密钥生命周期管理 | 要求支持密钥的生成、存储、分发、更新、销毁全流程 | 与 GM/T 0034 CA 体系可无缝对接 |
| 审计日志要求 | 仅要求记录登录和操作日志 | 要求记录完整的密码操作审计链,支持 SM3 哈希完整性校验 | 满足等保 2.0 审计要求 |
| 抗侧信道要求 | 无明确要求 | 要求 L3 及以上等级产品具备基本的抗时序攻击能力 | 提升物理安全性 |
产品功能要求
密码功能要求
GM/T 0025-2023 对 SSL VPN 网关的密码功能提出了以下核心要求:
1. 身份认证功能
- 支持 SM2 数字证书双向认证(服务器证书 + 客户端证书)
- 支持基于 SM2 的电子签章身份认证(符合 GM/T 0031)
- 支持基于 SM3 的口令摘要认证(可选)
- 支持证书吊销状态实时查询(OCSP/Stapling)
- 支持 SM2 密钥交换协议(GM/T 0003.3)
- 支持基于 SM2 的 Diffie-Hellman 密钥协商
- 密钥长度满足 256 位安全强度要求
- 支持前向安全密钥协商(PFS)
- 支持 SM4 分组密码算法的多种工作模式(CBC/CTR/GCM)
- GCM 模式需提供认证加密(AEAD)能力
- 支持 128/192/256 位密钥长度
- 密钥更新周期可配置,支持定期密钥轮换
- 支持 SM3 密码杂凑算法
- 支持 HMAC-SM3 消息认证码
- 支持 SM3 数字签名实现数据完整性校验
非密码功能要求
| 功能类别 | 要求内容 |
|---|---|
| 隧道管理 | 支持多隧道并发、隧道健康检查、故障自动切换 |
| 访问控制 | 基于角色的访问控制(RBAC)、IP/MAC 绑定、设备指纹识别 |
| 资源代理 | 支持 TCP/UDP 代理、数据库代理、RDP/SSH 代理 |
| 会话管理 | 支持会话超时、空闲断开、并发会话数限制 |
| 日志审计 | 支持 SM3 完整性校验的审计日志、日志防篡改存储 |
安全等级要求
安全等级划分
GM/T 0025-2023 将 SSL VPN 网关的安全等级划分为四级,与 GM/T 0028《密码模块安全技术要求》保持一致:
| 安全等级 | 名称 | 适用场景 | 主要技术要求 |
|---|---|---|---|
| L1 | 基础级 | 企业内部低敏感数据传输 | 软件实现、基础密码功能 |
| L2 | 普通级 | 一般政务、企业核心业务 | 软件+硬件结合、密钥安全存储 |
| L3 | 增强级 | 重要政务、金融核心业务 | 密码模块 tamper-resistant、完整密钥生命周期管理 |
| L4 | 高级 | 国家秘密、关键基础设施 | 密码模块 tamper-evident、侧信道防护、双因子认证 |
等级判定与密评要求
| 密评等级 | 推荐安全等级 | 判定依据 |
|---|---|---|
| 第三级(等保三级) | L2~L3 | 需通过 GM/T 0028 L2/L3 评估 |
| 第四级(等保四级) | L3~L4 | 需通过 GM/T 0028 L3/L4 评估 |
性能指标要求
GM/T 0025-2023 对 SSL VPN 网关的性能提出了以下参考指标:
| 性能指标 | L1/L2 级要求 | L3/L4 级要求 | 测试条件 |
|---|---|---|---|
| TLS 握手延迟 | ≤100ms | ≤50ms | SM2 密钥交换 + SM4-CBC |
| 数据加密吞吐量 | ≥500Mbps | ≥1Gbps | SM4-128-CBC, 1500字节包 |
| 并发连接数 | ≥10,000 | ≥50,000 | 持久连接 |
| 密钥轮转时间 | ≤5s | ≤2s | 在线密钥更新 |
工程实施要点
产品选型建议
- 确认标准版本:选购时明确产品符合 GM/T 0025-2023 而非已废止的 2014 版
- 核对安全等级:根据密评要求选择 L2/L3/L4 级产品,勿降低等级要求
- 验证算法支持:确认产品完整支持 SM2/SM3/SM4 三算法族,无国际算法备选路径
- 检查接口兼容性:如需要与现有 CA 系统对接,确认支持 GM/T 0019 密码服务接口
- 审计日志完整性:确认日志具备 SM3 完整性校验,满足等保 2.0 审计要求
部署注意事项
与 GM/T 0024 的协同配置:
- GM/T 0024 定义了协议层行为,GM/T 0025 定义了产品功能要求。部署时需同时满足两者的要求。
- 协议协商阶段需确认双方均支持相同的密码套件(如
TLS_SM2_SM3_SM4_GCM)。 - 证书链验证需符合 GM/T 0015 数字证书格式要求。
- SSL VPN 网关需通过 GM/T 0018 接口调用 CA 系统的证书签发和吊销查询服务。
- 建议采用 GM/T 0019 密码服务接口实现与 HSM 的调用。
- 密钥管理体系需符合 GM/T 0034 的要求。
- 产品需通过 GM/T 0029 密码模块安全检测要求验证。
- 系统级密评需符合 GM/T 0054 信息系统密码应用基本要求。
- 如涉及电子签章,还需符合 GM/T 0031 安全电子签章密码技术规范。
相关实践文章
- GM/T 0024-2023 SSL VPN 技术规范详解 — 协议层标准解读
- GM/T 0028-2014 密码模块安全技术要求解读 — 安全等级划分依据
- GM/T 0054-2018 信息系统密码应用基本要求 — 密评合规框架
- 国密 SSL/TLS 证书申请与部署全流程 — SSL VPN 证书部署实践
参考标准
- GM/T 0024-2023《SSL VPN 技术规范》
- GM/T 0028-2014《密码模块安全技术要求》
- GM/T 0029-2014《密码模块安全检测要求》
- GM/T 0054-2018《信息系统密码应用基本要求》
- GM/T 0015-2023《数字证书格式》
- GM/T 0018-2023《密码设备应用接口规范》
- GM/T 0019-2023《通用密码服务接口规范》
- GM/T 0034-2014《基于 SM2 密码算法的证书认证系统密码及其相关安全技术规范》
- GM/T 0031-2025《安全电子签章密码技术规范》
- GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》