交换机CRA网络安全合规详解:从附件I安全要求到EN 18031与CRA叠加测试

网络交换机作为企业园区、数据中心、工业网络的核心转发设备,长期被默认归入"纯网络硬件"范畴,网络安全立法多被忽略。事实上,在欧盟《网络弹性法案》(Cyber Resilience Act,Regulation (EU) 2024/2847,下称 CRA)的"含数字元素产品"定义下,交换机是典型的联网数字产品,且附件 III 将其与路由器同列入网络设备类目。本文围绕交换机的 CRA 归类、附件 I 安全要求、EN 18031 与 CRA 的叠加测试结构、企业级特有评估难点展开。

一、交换机的 CRA 归类判定

交换机命中 CRA"含数字元素产品"的三要素:运行嵌入式网络操作系统、具备以太网等联网接口、支持固件与软件远程更新。归类上须区分两档:

产品形态 附件 III 归类 合格评定路径
非管理型交换机(无管理界面、仅转发) 一般"其他"类数字产品 自我评估(Module A)
管理型/智能交换机(含 Web/CLI/SNMP 管理面) Class I 网络设备类目 内部控制 + 公告机构自愿介入(Module A 或 B+D)
含 VPN/防火墙/安全模块的多层交换机 需核对附件 III 是否触发 Class II 公告机构型式检验(Module B+D)

非管理型交换机虽无管理界面,但其嵌入式固件仍属"数字元素",CRA 附件 I 的安全默认配置、无已知漏洞、更新机制等基本要求同样适用,仅归类与评定深度不同。

二、附件 I 要求在交换机上的落地形态

#mermaid-svg-OcqLbI4yedGUh8fI{font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:16px;fill:#333;}@keyframes edge-animation-frame{from{stroke-dashoffset:0;}}@keyframes dash{to{stroke-dashoffset:0;}}#mermaid-svg-OcqLbI4yedGUh8fI .edge-animation-slow{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 50s linear infinite;stroke-linecap:round;}#mermaid-svg-OcqLbI4yedGUh8fI .edge-animation-fast{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 20s linear infinite;stroke-linecap:round;}#mermaid-svg-OcqLbI4yedGUh8fI .error-icon{fill:#552222;}#mermaid-svg-OcqLbI4yedGUh8fI .error-text{fill:#552222;stroke:#552222;}#mermaid-svg-OcqLbI4yedGUh8fI .edge-thickness-normal{stroke-width:1px;}#mermaid-svg-OcqLbI4yedGUh8fI .edge-thickness-thick{stroke-width:3.5px;}#mermaid-svg-OcqLbI4yedGUh8fI .edge-pattern-solid{stroke-dasharray:0;}#mermaid-svg-OcqLbI4yedGUh8fI .edge-thickness-invisible{stroke-width:0;fill:none;}#mermaid-svg-OcqLbI4yedGUh8fI .edge-pattern-dashed{stroke-dasharray:3;}#mermaid-svg-OcqLbI4yedGUh8fI .edge-pattern-dotted{stroke-dasharray:2;}#mermaid-svg-OcqLbI4yedGUh8fI .marker{fill:#333333;stroke:#333333;}#mermaid-svg-OcqLbI4yedGUh8fI .marker.cross{stroke:#333333;}#mermaid-svg-OcqLbI4yedGUh8fI svg{font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:16px;}#mermaid-svg-OcqLbI4yedGUh8fI p{margin:0;}#mermaid-svg-OcqLbI4yedGUh8fI .label{font-family:"trebuchet ms",verdana,arial,sans-serif;color:#333;}#mermaid-svg-OcqLbI4yedGUh8fI .cluster-label text{fill:#333;}#mermaid-svg-OcqLbI4yedGUh8fI .cluster-label span{color:#333;}#mermaid-svg-OcqLbI4yedGUh8fI .cluster-label span p{background-color:transparent;}#mermaid-svg-OcqLbI4yedGUh8fI .label text,#mermaid-svg-OcqLbI4yedGUh8fI span{fill:#333;color:#333;}#mermaid-svg-OcqLbI4yedGUh8fI .node rect,#mermaid-svg-OcqLbI4yedGUh8fI .node circle,#mermaid-svg-OcqLbI4yedGUh8fI .node ellipse,#mermaid-svg-OcqLbI4yedGUh8fI .node polygon,#mermaid-svg-OcqLbI4yedGUh8fI .node path{fill:#ECECFF;stroke:#9370DB;stroke-width:1px;}#mermaid-svg-OcqLbI4yedGUh8fI .rough-node .label text,#mermaid-svg-OcqLbI4yedGUh8fI .node .label text,#mermaid-svg-OcqLbI4yedGUh8fI .image-shape .label,#mermaid-svg-OcqLbI4yedGUh8fI .icon-shape .label{text-anchor:middle;}#mermaid-svg-OcqLbI4yedGUh8fI .node .katex path{fill:#000;stroke:#000;stroke-width:1px;}#mermaid-svg-OcqLbI4yedGUh8fI .rough-node .label,#mermaid-svg-OcqLbI4yedGUh8fI .node .label,#mermaid-svg-OcqLbI4yedGUh8fI .image-shape .label,#mermaid-svg-OcqLbI4yedGUh8fI .icon-shape .label{text-align:center;}#mermaid-svg-OcqLbI4yedGUh8fI .node.clickable{cursor:pointer;}#mermaid-svg-OcqLbI4yedGUh8fI .root .anchor path{fill:#333333!important;stroke-width:0;stroke:#333333;}#mermaid-svg-OcqLbI4yedGUh8fI .arrowheadPath{fill:#333333;}#mermaid-svg-OcqLbI4yedGUh8fI .edgePath .path{stroke:#333333;stroke-width:2.0px;}#mermaid-svg-OcqLbI4yedGUh8fI .flowchart-link{stroke:#333333;fill:none;}#mermaid-svg-OcqLbI4yedGUh8fI .edgeLabel{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-OcqLbI4yedGUh8fI .edgeLabel p{background-color:rgba(232,232,232, 0.8);}#mermaid-svg-OcqLbI4yedGUh8fI .edgeLabel rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-OcqLbI4yedGUh8fI .labelBkg{background-color:rgba(232, 232, 232, 0.5);}#mermaid-svg-OcqLbI4yedGUh8fI .cluster rect{fill:#ffffde;stroke:#aaaa33;stroke-width:1px;}#mermaid-svg-OcqLbI4yedGUh8fI .cluster text{fill:#333;}#mermaid-svg-OcqLbI4yedGUh8fI .cluster span{color:#333;}#mermaid-svg-OcqLbI4yedGUh8fI div.mermaidTooltip{position:absolute;text-align:center;max-width:200px;padding:2px;font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:12px;background:hsl(80, 100%, 96.2745098039%);border:1px solid #aaaa33;border-radius:2px;pointer-events:none;z-index:100;}#mermaid-svg-OcqLbI4yedGUh8fI .flowchartTitleText{text-anchor:middle;font-size:18px;fill:#333;}#mermaid-svg-OcqLbI4yedGUh8fI rect.text{fill:none;stroke-width:0;}#mermaid-svg-OcqLbI4yedGUh8fI .icon-shape,#mermaid-svg-OcqLbI4yedGUh8fI .image-shape{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-OcqLbI4yedGUh8fI .icon-shape p,#mermaid-svg-OcqLbI4yedGUh8fI .image-shape p{background-color:rgba(232,232,232, 0.8);padding:2px;}#mermaid-svg-OcqLbI4yedGUh8fI .icon-shape .label rect,#mermaid-svg-OcqLbI4yedGUh8fI .image-shape .label rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-OcqLbI4yedGUh8fI .label-icon{display:inline-block;height:1em;overflow:visible;vertical-align:-0.125em;}#mermaid-svg-OcqLbI4yedGUh8fI .node .label-icon path{fill:currentColor;stroke:revert;stroke-width:revert;}#mermaid-svg-OcqLbI4yedGUh8fI :root{--mermaid-font-family:"trebuchet ms",verdana,arial,sans-serif;} 交换机附件 I 评估
管理面安全

Web CLI SNMP
数据面安全

VLAN 隔离 ACL
控制面安全

STP LLDP DHCP-Snooping
固件与更新链

签名 验证 回滚
默认配置 漏洞台账 SBOM

交换机与消费类 IoT 产品的显著差异在于其三平面架构(管理面/数据面/控制面),附件 I 的评估须分别覆盖:

附件 I 要求 交换机三平面落地
安全默认配置 管理面默认关闭 Telnet/HTTP,仅留 SSH/HTTPS
身份认证与访问控制 RBAC/AAA/TACACS+ 集成、会话超时
攻击面减少 关闭未用物理端口的管理功能、限制 VLAN 1
通信安全 管理通道加密、SNMPv3 替代 v1/v2c
数据保护 配置备份加密、日志完整性保护
无已知可利用漏洞 出厂固件与嵌入式组件 CVE 台账核查
安全更新机制 固件签名、版本回滚保护

三、EN 18031 与 CRA 的叠加测试结构

含 Wi-Fi 管理或无线扩展模块的交换机同时受 RED 3.3(d)/(e)/(f) 与 CRA 约束。纯有线的托管交换机虽无射频发射,但因具备联网数字元素仍落在 CRA 范围内,这是与 RED 体系的关键差异。

EN 18031-1/-2/-3 作为 RED 授权法案协调标准,其评估结论可被 CRA 引用的对应关系:

EN 18031 条款 CRA 附件 I 对应
-1 网络保护(资产暴露、流量保护) 通信安全、攻击面减少
-2 隐私与个人数据(数据最小化) 数据保护、机密性
-3 欺诈防护(认证机制) 身份认证与访问控制

但引用不可反推------CRA 的 SBOM、5 年安全支持期、24/72 小时漏洞报告、ENISA 主动报送义务,均为 EN 18031 评估所不覆盖的独立项,须单独建立体系。

四、企业级交换机特有的合规难点

  1. 管理协议代际混杂:SNMP v1/v2c、Telnet、HTTP 等旧协议在存量设计中残留,与附件 I"安全默认配置"冲突,须在出厂镜像中禁用并保留升级路径。
  2. 固件链与 Bootloader 完整性:交换机的 bootloader、CPLD/FPGA 固件、主固件构成多层固件链,任一环节缺失签名校验即构成附件 I 缺陷。
  3. SBOM 复杂度高:嵌入式 OS、开源协议栈(如 OpenSSL、BusyBox)、厂商私有模块混编,SBOM 编制须回溯到每个第三方库版本。
  4. 云管理联动:支持云管理平台的交换机涉及云端 API 通信安全与账号体系,须在附件 I 评估中覆盖"通过其他产品收集数据"的条款。
  5. 长生命周期支持:企业交换机部署周期常达 7-10 年,与 CRA 最短 5 年安全支持期的匹配、以及支持期结束后的报废与替换策略,须在产品文档中明示。

五、合规推进的五步法

  1. 归类判定:核对附件 III 网络设备类目,确定 Class I/II 与评定路径;
  2. 三平面差距分析:对照附件 I 逐项标注管理面/数据面/控制面现状;
  3. 固件与 SBOM 治理:建立 CVE 台账、固件签名与版本追溯链;
  4. 评定执行:Module A 内部控制文件编制,或 B+D 公告机构路径;
  5. 持续性义务落地:漏洞披露通道、ENISA 报送流程、支持期公开声明。

六、常见问题(FAQ)

Q1:非管理型交换机是否完全不受 CRA 约束?

不是。非管理型交换机仍含嵌入式固件,属"含数字元素产品",附件 I 基本安全要求(无已知漏洞、安全更新机制)仍适用;仅归类与评定深度低于管理型产品。

Q2:交换机 CRA 与 EN 18031 是否须分别出具报告?

两项评估对象与条款体系不同,分别出具报告;EN 18031 结论可作为 CRA 附件 I 部分条款的证据引用,反向不可。

Q3:含 VPN 模块的多层交换机如何归类?

集成 VPN/防火墙等安全功能的产品,须核对附件 III 是否落入 Class II(如网络保护功能类目),落入则须公告机构型式检验(Module B+D)。

Q4:CRA 要求的 5 年支持期对企业交换机是否够用?

5 年为下限,企业交换机实际部署周期常达 7-10 年;制造商可声明更长支持期,但须在产品信息中如实标注,并匹配对应的补丁维护能力。

Q5:SBOM 中 FPGA/CPLD 固件是否须包含?

须包含。CRA 的 SBOM 覆盖所有构成产品数字元素的软件与固件组件,包括 bootloader、FPGA 位流文件与嵌入式 OS。

Q6:交换机是否受英国 PSTI 约束?

含无线功能的交换机若同时进入英国市场,PSTI 三项强制要求(默认口令唯一、漏洞披露公开、更新支持声明)适用;纯有线企业交换机因不属 PSTI 消费类定义范围,以 CRA 与目标市场本国法规为准。

七、小结

交换机在 CRA 框架下须按 Class I 网络设备类目完成合格评定,评估重心是三平面(管理面/数据面/控制面)的附件 I 逐项覆盖、固件链完整性、SBOM 治理三项。EN 18031 评估结论可作部分条款证据引用,但 SBOM、支持期、漏洞报送等持续性义务须独立建设。对含 VPN 等安全功能的多层交换机,还须核对附件 III 的 Class II 触发条件。

数据来源

本文依据 Regulation (EU) 2024/2847(CRA)公开文本附件 I/III/V、EN 18031-1/-2/-3:2024 协调标准引用清单及 ENISA 漏洞报告指南整理,相关法规与标准如有更新以官方发布版本为准。

相关推荐
璞致电子2 小时前
基于 P201Pro | 接收端基础知识——Costas环锁定后为何仍会错?DQPSK与前导码相位校正(6)
经验分享·fpga开发·ad9361·软件无线电·sdr·qpsk·pzsdr
上海广测检测科技有限公司10 小时前
欧盟NIS2指令对中国制造商的供应链合规传导:判定边界与Article 21十条措施解读
经验分享
璞致电子11 小时前
基于 P201Pro 的 QPSK 无线收发|接收端基础知识 (2):从混乱星座到 QPSK 点簇,Costas‑Loop 载波同步 GNU Radio 实测
经验分享
by2099913 小时前
从结构体到对象:正式学习C++类的骨架、封装与this指针
c++·经验分享·学习
by2099915 小时前
从 malloc/free 到 new/delete:真正理解 C++ 中的内存管理与对象生命周期
c语言·c++·经验分享·动态内存管理
周玉奎先生16 小时前
CGM系列水泥基灌浆料型号参数解析及安庆重点工程应用匹配
经验分享·笔记·零售
恒锐丰科技林技术员17 小时前
EG2106 半桥 MOS/IGBT 驱动芯片解析与工程应用
经验分享·嵌入式硬件·硬件工程
璞致电子20 小时前
基于 AD9361 (PZSDR‑P201Pro) 软件无线电实战综述:从板卡选型、硬件平台升级到 GNU Radio QPSK 完整收发链路
经验分享·嵌入式硬件·fpga开发·软件无线电·sdr·璞致电子
Funny_AI_LAB21 小时前
重构 Coding Agent:当 LLM 没有 KV Cache 时,上下文工程该怎么做?
人工智能·经验分享·语言模型·重构