资料介绍
ICS 33. 040. 40 M 32
中 华 人 民 共 和 国 国 家 标 准
GB/T 21642.4—2012
基于 IP 网络的视讯会议系统设备技术要求 第 4 部分 : 网守(GK)
TechnicalrequirementsforIP video conferencesystem devices—
Part4:Gatekeeper
2012-06-29发布 2012-10-01实施
中华人民共和国国家质量监督检验检疫总局中 国 国 家 标 准 化 管 理 委 员 会
发
布
GB/T 21642.4—2012
目 次
前言 Ⅲ
1 范围 1
2 规范性引用文件 1
3 术语和定义 、缩略语 1
4 功能要求 2
5 安全要求 5
6 接口要求 9
7 性能指标要求 9
8 协议要求 10
9 通信流程 14
10 编址和命名 31
11 计费要求 31
12 操作管理维护要求 33
13 环境要求 35
14 供电要求 35
附录 A (规范性附录) IP视讯会议网守的 MIB 36
A. 1 H. 323Gatekeeper MIB 36
A. 2 RAS MIB 37
A. 3 H. 225CallSignalling-MIB 39
A. 4 H245 MIB 41
Ⅰ
GB/T 21642.4—2012
前 言
GB/T 21642《基于 IP 网络的视讯会议系统设备技术要求》分为以下 4个部分 :
— 第 1部分 :多点控制器(MC) ;
— 第 2部分 :多点处理器(MP) ;
— 第 3部分 :多点控制单元(MCU) ;
— 第 4部分 : 网守(GK) 。
本部分为 GB/T 21642的第 4部分 。
本部分按照 GB/T 1. 1—2009给出的规则起草 。
本部分由中华人民共和国工业和信息化部提出 。
本部分由中国通信标准化协会归 口 。
本部分起草单位 :工业和信息化部电信研究院 、中兴通讯股份有限公司 、华为技术有限公司 、上海贝尔股份有限公司 。
本部分起草人 :孙明俊 、张恒升 、郭亮 、杨崑 、吴永明 、孙志斌 、张清 。
Ⅲ
GB/T 21642.4—2012
基于 IP 网络的视讯会议系统设备技术要求 第 4 部分 : 网守(GK)
1 范围
GB/T 21642的本部分规定了 IP视讯会议网守设备的功能要求 、接口要求 、性能指标要求 、协议要求 、通信流程 、编址和命名 、计费要求 、操作维护管理要求 、环境要求及供电要求等 。
本部分适用于 IP视讯会议网守设备 。
2 规范性引用文件
下列文件对于本文件的应用是必不可少的 。凡是注 日期的引用文件 ,仅注 日期的版本适用于本文件 。凡是不注日期的引用文件 ,其最新版本(包括所有的修改单)使用于本文件 。
YD/T 1096—2009 路由器设备技术要求 边缘路由器
YD/T 1097—2009 路由器设备技术规范 核心路由器
ITU-T H. 225. 0 基于 分 组 的 多 媒 体 通 信 系 统 的 呼 叫 信 令 协 议 和 媒 体 流 的 打 包(Media stream packetization and synchronization on non-guaranteed quality of service LANs)
ITU-T H. 235 H 系列(H. 323和其它基于 H. 245) 多媒体终端的安全与加密(Security and en- cryption for H—Series(H. 323 and other H. 245-based) multimedia terminals)
ITU-T H. 245 多媒体通信的控制协议(Controlprotocolfor multimedia communication)
ITU-T H. 323 基于分组的多媒体通信系统(Packet-based multimedia communications systems)
3 术语和定义、缩略语
3. 1 术语和定义
下列术语和定义适用于本文件 。
3. 1. 1
视讯会议业务 video conferenceservice
采用图像 、语音压缩技术 ,利用视讯会议通信系统和数字传输电路 ,在两点或多点间实时传送活动图像 、语音 ,应用数据(电子白板 、图形)信息形式的通信业务 。
3. 1. 2
IP视讯会议业务 IP video conferenceservice
端到端都采用 IP协议的多点视讯会议业务 , 即会议系统中所有终端都支持 TCP/IP协议 ,本部分中的终端特指支持 ITU-T H. 323的终端 。
3. 1. 3
网守 Gatekeeper
网络中的一个功能实体 ,提供地址翻译 。 网络的接入控制 ,带宽管理 。会议资源调度 。 3. 1. 4
多点控制器 multipointcontrollor
网络中的一个功能实体 ,提供参加多点会议的多个成员之间的控制 。 MC提供与所有终端间的能
1
GB/T 21642.4—2012
力协商 ,提供公共能力集 ,负责管理会议资源 。
3. 1. 5
多点处理器 multipointprocessor
网络中的一个功能实体 ,提供音频视频的集中处理(切换 、混合)等 。
3. 1. 6
视讯会议终端 video conference terminal
是处于用户侧 ,用于完成用户视音频信息采集 、处理和放 ,并同时完成相应其他控制功能的设备 。本部分中的终端都假设是 IP终端 。
3. 1. 7
多点控制单元 multipointcontrolunit
是网络中一个端点 ,它为 3个或更多终端及网关参加一个多点会议服务 。 它也可以连接两个终端构成点对点会议 , 随后再扩展为多点会议 。
3. 2 缩略语
下列缩略语适用于本文件 。
CID
Conference Identifier
会议标识
DNS
Domain Name System
域名系统
GK
Gatekeeper
网守
IP
InternetProtocol
因特网协议
MC
MultipointController
多点控制器
MCU
MultipointControl Unit
多点控制单元
MP
MultipointProcessor
多点处理器
QoS
Quality of Service
服务质量
RADIUS
Remote Authentication DialIn User Service
远程验证用户拨入服务
RAS
Registration, Admission and Status
注册 ,认证和状态
RTCP
RealTime TransportControlProtocol
实时传输控制协议
RTP
RealTime TransportProtocol
实时传输协议
TCP
Transmission ControlProtocol
传输控制协议
UDP
UserDatagram Protocol
用户数据报协议
4 功能要求
4. 1 概述
4. 1. 1 IP视讯会议网守的位置
IP视讯会议网守设备(GK)向 H. 323端点(H. 323终端 、MC、MP、网关)提供呼叫控制服务 。在 一个网络中 , 可以存在多个 GK, 并相互通信 。
IP视讯会议网总体框架图见图 1,主要包括 MC、MP、网关 、IP视讯会议网络的管理设备(如网守 、计费/认证中心等) 、IP视讯会议终端等 。
IP视讯会议网采用三级体系结构 , 即顶级网守 、中间网守和接入网守 ,在系统规模较小时可以根据需要将中间网守与接入网守合并 。
接入网守与应用服务器之间的接口暂不要求 。
2
GB/T 21642.4—2012
图 1 IP视讯会议网的总体框架
4. 1. 2 功能概述
网守应提供以下主要功能 :
— 地址解析 ;
— 支持 H. 323、H. 225. 0、H. 245、H. 235协议和 RADIUS协议 ;
— 与计费/认证中心交互计费和认证信息 ;
— 带宽管理 ;
— 呼叫管理与呼叫控制 ;
— 提供安全性管理 ;
— 资源管理 ;
— 具有与网管系统的接 口 ,完成配置 、统计 、故障查询 、告警等功能 ;
— 顶级网守还负责完成国际呼叫的接续 ,此时顶级网守在对方顶级网守支持主叫号码传送业务时必须能从对端网守接收主叫号码并传送到国内网络 。
其中 , 由于在网络所处位置不同 ,各级网守应提供的功能也有所不同 。
4. 2 各级网守功能要求
4. 2. 1 顶级网守主要功能
顶级网守负责管理属于该运营者的所有中间网守 ,主要负责中间网守之间的地址解析 ;不同运营商IP视讯会议网之间的互通 ,地址交换由顶级网守来完成 ;负责管理国际业务 , 即国际呼叫的建立与拆除均需经过顶级网守 。
3
GB/T 21642.4—2012
4. 2. 2 中间网守主要功能
中间网守主要负责管理该中间网守所管辖的全部接入网守间的地址解析工作 。 在两级网的情况下 , 中间网守的功能全部归入接入网守 。
4. 2. 3 接入网守主要功能
接入网守所管辖 范 围 称 为 一 个 区 域 , 接 入 网 守 主 要 负 责 所 属 区 域 内 视 讯 会 议 终 端 , MC、MP 或MCU , 网关的地址解析和认证 , 防止非法用户的接入和非法网关的登记 ; 负责向所属 MCU 提供路由信息 ,包括终端 , 网关的端口信息等 。
4. 3 协议功能
网守设备应支持 H. 323、H. 225. 0、H. 245、H. 235,RADIUS协议等协议 。
具体要求见第 8章的规定 。
4. 4 互通要求
4. 4. 1 网守之间的互通
网守之间的通信完成不同区域之间的呼叫建立 。
顶级网守与中间网守之间 ,或中间网守与接入网守之间的互通采用 RAS协议 , 主要传送用户地址解析信息 。
顶级网守之间的互通负责不同运营者 IP视讯会议网之间的互通 , 国内 IP视讯会议运营者顶级网守之间的互通可以采用 ITU-T H. 225. 0 的 Annex G 的规定 。
4. 4. 2 网守与网关之间的互通
网守与网关之间使用 RAS协议进行通信 。RAS信令功能采用 H. 225. 0 消息在 GK 和端点之间完成注册 、接入控制 、带宽控制 、状态信息传送和切断规程等 。RAS信令通路与 呼 叫 信 令 通 路 和 H. 245呼叫控制通路无关 。RAS信令通路为非可靠通路 , 使用 UDP方式传送信息 。
4. 5 接入认证功能
网守应与 IP视讯会议网中的 RADIUS服务器一起完成对用户的接入认证 。
4. 6 地址解析功能
在主叫端点用它的被叫别名地址通知被叫端点时 ,GK应完成转换被叫别名地址为呼叫信令通路
传送地址 。这个转换工作可以通过应用服务器的转换表或其他方式来实现 , 并且该转换表由注册消息
来更新 。
4. 7 呼叫控制功能
RAS呼叫信令宜采用网守路由方式进行 。 国际 IP视讯会议呼叫流程中 , 呼叫信令应通过顶级网守转发 。
4. 8 IP视讯会议网守的管理功能
4. 8. 1 对网关状态报告的处理
状态报告是指网关以一定的时间间隔或 IRQ消息以 IRR 消息的形式向网守报告某一会议的状态信息 ,如通断情况 、编码类型和带宽等 。 网守可以根据状态报告掌握各个会议的进行情况 。
4
GB/T 21642.4—2012
4. 8. 2 对资源报告的处理
资源报告 RAI消息是指 MCU 或 MC 向网守汇报其当前的呼叫处理能力 , 网守可以根据资源报告决定是否接纳新的话路或给网关增加带宽 。
4. 9 带宽管理功能
GK 可以控制允许同时接入到网络的 H. 323端点的数量 。通过使用 H. 225. 0信令 , GK 可以由于带宽的限制为由来拒绝新的会议 ,也可以为正在进行的会议分配附加的带宽 。带宽管理和申请应采用BRQ/BCF/BRJ消息来 。
4. 10 计费功能
计费采集点设在接入网守 , 网守应能够在会议开始时采集计费信息 ,并在会议结束时向计费/结算中心传送详细计费信息 ,并保证计费的准确性 。
网守的计费具体格式见第 11章的规定 。
4. 11 网管和维护功能
网守设备可以通过具有与内部的 SNMP代理模块进行通信 ,完成配置 、统计 、故障查询 、告警等功能 。对于采用硬件方式实现的网守设备 ,应能支持本地维护管理 。具体要求见第 12章的规定 。
4. 12 时间同步功能
网守应支持 NTP协议 。
5 安全要求
5. 1 概述
网守设备应提供安全性管理功能 。 网守设备的安全性包括设备安全和接入认证安全两个方面 。
5. 2 设备安全
5. 2. 1 IPSEC
网守可选支持 IPSEC协议 ,包括 AH(Authentication Head) 及 ESP(Encapsulating Security Pay- load) ,对所有通过网守的消息进行加密 。
5. 2. 2 访问控制
网守应支持基于用户帐号的访问控制 , 防止非法用户对服务器的访问 。可选支持基于源地址/目的地址的访问控制 、基于源端口/目的端口的访问控制 、基于指定协议的访问控制以及基于时间的访问控制等 。
5. 2. 3 设备抗攻击性功能
5. 2. 3. 1 IP地址欺骗
设备可抵抗多数对受保护网络内部的 IP地址欺骗攻击 ,如 ARP欺骗攻击 、路由攻击(基于 ICMP的路由欺骗攻击 、基 于 RIP 的 路 由 欺 骗 攻 击 、基 于 源 路 由 选 择 的 攻 击) DNS攻 击 , TCP 连 接 欺 骗 攻击等 。
5
GB/T 21642.4—2012
5. 2. 3. 2 ICMP攻击
设备可抵抗多数对受保护网络内部的 ICMP攻击 ,如 目的地址不可达报文攻击 、源抑制报文攻击 、重定向消息攻击 。
5. 2. 3. 3 IP分片攻击
设备可抵抗多数对受保护网络内部的 IP分片攻击 , 防止非法 IP分片通过 。
5. 2. 3. 4 拒绝服务攻击(DoS攻击)
设备可抵抗多数对受保护网络内部主机的拒绝服务攻击(DoS攻击) 攻击和对设备本身的攻击 ,如SYN flood、smurf attack、ping of death、teardrop attack、land-based attack、ping sweep、ping flood等 。
5. 2. 4 安全日志
安全日志可该提供管理员上线/下线的记录 ,并提供用户数据访问的记录 。
网守可对所有的用户报文进行规则检查 ,丢弃非法报文 ,并提供可信赖的 日志记录 。
网守可以将本地日志备份到 日志服务器上 , 以备事后进行分析 、查询 。
5. 3 接入认证的安全
网守应支持基于 RAS协议的用户认证方式 。
5. 3. 1 安全认证流程
网守应支持基于 RAS协议的用户认证方式 ,如图 2。 网守的安全认证主要是实现对网守需要处理的消息进行身份认证和消息完整性检查 。通过 GRQ/GCF消息完成 H. 235建议中的安全机制能力的协商 。如果 GK设置需要进行身份认证 ,收到 GRQ消息中没有身份认证能力的描述 ,则 GK 回应 GRJ拒绝 。
图 2 基于 RAS协议的用户认证方式
GRQ,GCF这 2个消息本身不用认证 。安全能力的表达遵循 ITU-T H. 235附录 D 的规定 。 GRQ消息中使用的和 H235相关的内容如下 :
{
GatekeeperRequest : : = SEQUENCE--(GRQ)
—省略不相关的字段
tokens SEQUENCE OF ClearToken OPTIONAL,
cryptoTokens SEQUENCE OF CryptoH323Token OPTIONAL,--不使用
authenticationCapability SEQUENCE OF AuthenticationMechanism OPTIONAL, algorithmOIDs SEQUENCE OF OBJECT IDENTIFIER OPTIONAL,
—省略不相关的字段
6
GB/T 21642.4—2012
}
在 tokens字段中 ,用来填写设备支持的 H235基线 , ClearToken 中的 TokenOID如下 :
OID引用名
OID值
描述
“T”
{itu-t(0) recommendation(0) h(8) 235 version(0)25}
指示 HASH 运算 中 的 CLEARTOKEN 用 法 , 这 里 指 按ANNEX-D规定的方式处理
其他的字段可以不用 。
GCF消息中使用的和 H235相关的内容如下 :
{
GatekeeperConfirm : : = SEQUENCE--(GCF)
—省略无关字段
authenticationMode AuthenticationMechanism OPTIONAL,
tokens SEQUENCE OF ClearToken OPTIONAL,
cryptoTokens SEQUENCE OF CryptoH323Token OPTIONAL,
algorithmOID OBJECT IDENTIFIER OPTIONAL,
—省略无关字段
}
只需要填 tokens,填写的方法同 GRQ。
5. 3. 2 RAS过程安全
RAS的安全过程通过对时间戳 、终端标识符 、网守标识符 ,预设密码参数 HASH 运算来实现认证和完整性检查 ,如图 3。
a) H323设备将 RAS消息 HASH 后 ,发送消息给 GK。
b) GK 收到 xRQ消息后 ,利用消息中的 xRQ→ cryptoTokens 内容进行认证和完整性检查 ,如果检查通过 ,则根据一般的 xRQ处理规则进一步处理 。如果检查不通过 ,则响应 xRJ消息 。 同样地 ,GK发出的消息也要进行 HASH 运算 。
c) H323设备收到 GK来的响应消息 ,利用消息中的 xCF/xRJ→ cryptoTokens 内容进行认证和完整性检查 ,如果检查通过 ,则根据一般的 xCF/xRJ处理规则进一步处理 。如果检查不通过 ,则丢弃这个消息 。
图 3 RAS的安全过程
xRQ消息的和安全相关内容如下 :
xRQ→ cryptoTokens用来保存和 H. 235协议相关的内容 ,为 SEQUENCE OFCryptoH323Token类型 。
CryptoH323Token是一个 CHOICE类型结构 ,选择
nestedcryptoToken,
nestedcryptoToken为 CryptoToken类型 ,CryptoToken也是一个 CHOICE类型的数据结构 ,选择
7
GB/T 21642.4—2012
cryptoHashedToken,
cryptoHashedToken是 SEQUENCE类型结构
cryptoHashedToken SEQUENCE
{
tokenOID OBJECT IDENTIFIER,
hashedVals ClearToken,
token HASHED {EncodedGeneralToken}
}
tokenOID取 ”A”或者 ”B”(A,B是 OID 的引用名 , 真实值参考前面的 OID 表) 。 A 表示认证加消息完整性检查 ,B表示只进行认证 。
OID引用名
OID值
描 述
“A”
{itu-t(0) recommendation(0)h(8)235version(0)21}
{itu-t(0) recommendation(0)h(8)235version(0)11}
用于 CryptoToken-tokenOID, 指示是非对整个消息进行 HASH 运算 , 即进行消息完整性检查
“B”
{itu-t(0) recommendation(0)h(8)235version(0)32}
{itu-t(0) recommendation(0)h(8)235version(0)22}
{itu-t(0) recommendation(0)h(8)235version(0)12}
用于 CryptoToken-tokenOID 指 示 只对消息的部分字段进行 HASH 运算 ,即不进行消息完整性检查
hashedVals用来保存明文 ,类型为 ClearToken。如果要对消息进行完整性检查 ,那么 HASH 运算将作用到整个消息 ;如果只进行认证 ,那么 HASH 运算只针对 hashedVals包含的信息进行即可 。
{
ClearToken : : = SEQUENCE
tokenOID OBJECT IDENTIFIER, 设 置 为 ”T”, 引 用 名 , 真 实 值 参 考 前 面 的
OID表
timeStamp TimeStamp OPTIONAL, 必须使用 ,消息时间标签
password Password OPTIONAL, 不用
dhkey DHsetOPTIONAL, 不用
challenge ChallengeString OPTIONAL, 不用
random RandomVal OPTIONAL, 必须使用 ,按加 1递增
certificate TypedCertificate OPTIONAL, 不用
generalID Identifier OPTIONAL, 必须使用
nonStandard NonStandardParameter OPTIONAL,不用
. . . ,
eckasdhkey
ECKASDH OPTIONAL,
不用
sendersID
IdentifierOPTIONAL,
对于 RRQ消息 ,不用 , 因为终端 ID
由 GK 在 RCF消
息中分配 ,
h235Key H235Key OPTIONAL,不用 }
token用来描述 HASH 算法的结果 ,token 为 HASHED {EncodedGeneralToken} 类型 。
HASHED定义如下 :
algorithmOID OBJECT IDENTIFIER, — HASH 算 法 ID, OID 参 考 值 为 “U”, 表 示 用
HASHED {ToBeHashed} : : = SEQUENCE {
8
GB/T 21642.4—2012
HMAC-SHA1-96算法
paramS Params, --运行时参数 ,设置为 NULL
hash BIT STRING-HASH 运算结果
}( CONSTRAINED BY {-- Hash-- ToBeHashed} )
EncodedGeneralToken : : = TYPE-IDENTIFIER. &Type(ClearToken generalusagetoken )
6 接口要求
6. 1 以太网接口
IP视讯会议网守应支持 10Mbps以太网接口和 100Mbps以太网接 口 。
10/100Mbit/s 以太网接口具体要求见 YD/T 1096。
6. 2 千兆比以太网接口(可选)
IP视讯会议网守可以支持千兆以太网接口(符合 IEEE802. 3z) 。
1000Mbps以太网物理接口支持 1000Base-SX,1000Base-LX, 以及 1000BaseT。 1000BaseT接口应符合 IEEE802. 3ab。
千兆比以太网接口的具体要求见 YD/T 1097。
6. 3 本地维护接口(可选)
采用硬件方 式 实 现 的 IP 视 讯 会 议 网 守 应 支 持 本 地 维 护 管 理 接 口 , 可 以 采 用 RS-232 接 口 或10Mbps/100Mbps自适应接 口 。
7 性能指标要求
7. 1 呼叫处理能力
网守呼叫处理能力根据网守分级分别来规定 。
顶级网守或中间网守并行处理呼叫的能力应大于 160K BHCA。
接入网守性能使用网守可管理的 MCU 数 目 以及呼叫处理能力这两个参数来衡量 。 根据当前 IP视讯会议的组网结构情况 , 网守可管理的 MCU 数目应不少于 200个 。 目前 ,表示呼叫处理能力的参数有 BHCA, 每 s呼叫数目 , 同时处理呼叫的数目等 。建议采用 BHCA来衡量处理呼叫能力 ,并规定每个 GK处理呼叫的能力应大于 40K BHCA。
7. 2 计费性能指标
本地时钟精度 ≤1 s。
计费精度 ≤1 s。
计费差错率 ≤0. 05%(包括误计和计费精度超差) 。
7. 3 可靠性和可用性要求
IP视讯会议网守设备必须采用容错技术设计 , 利用双备份 、多级分散控制等方法实现最大限度的系统可靠性 。
当 IP视讯会议网守设备出现故障时 ,应能在尽可能短的时间内得以维护而恢复功能 ,具体的操作详见第 12章的维护管理部分 。
9
GB/T 21642.4—2012
8 协议要求
8. 1 H. 225. 0 消息
8. 1. 1 RAS
RAS消息是基于 IP 网络的视讯会议系统的网关 , MC, MCU 和终端与 GK 之间的 GK 发现 、注册(Registration) 、接 入 认 证 ( Admission) 和 状 态 查 询 ( Status) 协 议 。 端 点 发 送 询 问 消 息 的RequestSeqNum 的最高位为 0,GK发送的询问消息的 RequestSeqNum 的最高位为 1。
本部分仅规定与网守相关的 H. 323RAS消息 。
8. 1. 1. 1 消息
8. 1. 1. 1. 1 GK发现消息
表 1 给出了 GK发现消息 。
表 1 GK发现消息
序号
消息缩写
名称
发送方
接收方
说 明
1
GRQ
GK发现消息
端点
GK
GRQ为 GK发现消 息 。该 消 息 主 要 用 于 注 册 双 方 认 证字的交换 。在不需要 进 行 认 证 字 交 换 时 ,不 需 要 发 送 本消息 。此消息为选用 消 息 。在 需 要 发 送 该 消 息 时 , 在 下列情况下发送 GRQ消息 :
a) 端点启动时 ;
b) 端点在收到 GK对 RRQ的拒绝回答 RRJ消息时 。本部 分 中 规 定 端 点 将 GRQ 消 息 向 预 定 GK 发 送 , 不 广播 。本消息为选用消息
2
GCF
GK确认消息
GK
端点
对 GRQ消息的确认应答 ,本消息为选用消息
3
GRJ
GK拒绝消息
GK
端点
对 GRQ消息的拒绝应答 ,本消息为选用消息
8. 1. 1. 1. 2 注册消息
注册消息由表 2 给出 。
表 2 注册消息
相关推荐
- GB/T 32201-2015 气体流量计
- GB/T 37125-2018 硫铝酸盐水泥熟料
- GB/T 25120-2023 轨道交通 机车车辆牵引变压器和电抗器
- GB/T 22627-2014 水处理剂 聚氯化铝
- GB/T 25820-2018 包装用钢带
- GB∕T 19473.1-2020 冷热水用聚丁烯(PB)管道系统 第1部分:总则
- GB/T 18844-2002 滑动轴承 损坏和外观变化的术语、特征及原因
- GB∕T 40095-2021 智能变电站测控装置技术规范
- GB/T 28807.2-2017 轨道交通 机车车辆和列车检测系统的兼容性 第2部分:与轨道电路的兼容性
- GB 21346-2022 电解铝和氧化铝单位产品能源消耗限额


