GB35114-2017:视频安全联网标准——28181之后的必修课
GB35114-2017:视频安全联网标准——28181之后的必修课
标准背景 × 三大安全机制 × 国密算法 × 与28181的关系 × 合规要求 × 工程落地要点
—— 视频联得上不够,还要传得安全 ——
|
本文系统解析GB35114-2017《公共安全视频监控联网信息安全技术要求》的核心内容,涵盖:标准的定位与适用范围、三大安全机制(身份认证/视频加密/完整性保护)、国密算法体系在视频安全中的应用、与GB/T 28181的协同关系、合规要求判断,以及工程落地的关键注意事项。适用于承接政府、公安、平安城市、雪亮工程等对视频安全有明确要求的项目的弱电工程师和集成商。 |
移动视频类设备&平台国标GB28181输入/输出GB28181平台对接、RTSP/RTMP输入&输出, https://www.besovideo.com/detail?t=1&i=229
一、标准定位:28181和35114是什么关系
|
标准 |
全称 |
解决的问题 |
适用阶段 |
|
GB/T 28181 |
公共安全视频监控联网系统信息传输、交换、控制技术要求 |
摄像头/平台之间如何互联互通(协议层) |
系统接入与互联互通 |
|
GB35114 |
公共安全视频监控联网信息安全技术要求 |
视频在网络传输中的安全保护(安全层) |
系统接入后的安全防护 |
两个标准不是替代关系,而是叠加关系——28181是基础(联得上),35114是安全层(传得安全)。在政府和公安项目中,两者通常同时要求。
二、GB35114的三大安全机制
2.1 设备身份认证——防仿冒
传统视频监控系统存在一个隐患:任何人只要在网络上配置了正确的IP地址和端口,就可以向平台发送伪造的视频流。GB35114通过数字证书机制解决这个问题:
●双向认证: 摄像头和平台在建立连接时互相验证对方的数字证书,任何一方证书验证失败,连接拒绝建立
●证书颁发: 数字证书由省级或全国统一的视频安全CA(证书授权机构)颁发,摄像头出厂时内置设备证书,平台部署时获得平台证书
●防仿冒效果: 没有合法证书的设备(包括仿冒摄像头、非法截获视频后重放的攻击设备)无法通过认证,无法接入平台
2.2 视频加密传输——防截获
未加密的视频流在局域网或城域网上传输时,理论上可以被网络上任何位置的监听设备抓包获取。GB35114在高安全等级项目中通常要求启用SM2/SM3/SM4相关能力:
|
加密环节 |
算法要求 |
说明 |
|
视频流加密 |
SM4(国密对称加密) |
对视频内容进行加密,截获的数据包无法解密还原视频画面 |
|
密钥协商 |
SM2(国密非对称加密) |
用于安全地传递SM4会话密钥,防止密钥被中间人截获 |
|
数字签名 |
SM3+SM2 |
用于完整性保护(见下节) |
|
传输协议 |
基于SRTP或自定义安全传输层 |
在标准RTP/RTSP基础上增加加密层 |
2.3 完整性保护——防篡改
视频的完整性保护是GB35114最重要的功能之一,尤其对司法取证场景至关重要:
●帧级数字签名: 摄像头对视频数据生成数字签名,签名随视频流一起传输到平台
●验证机制: 平台在存储或调取视频时,可以验证每帧的数字签名——签名验证失败意味着该帧视频在传输或存储过程中被篡改
●司法效力: 通过35114完整性保护的视频,在司法程序中可以增强视频证据的可信性——这是普通监控视频无法提供的证明
●水印机制(可选): 部分实现还支持视频水印,将摄像头ID、时间戳等信息不可见地嵌入视频画面,即使视频被截取后另存,水印信息仍然存在
三、国密算法体系:SM2/SM3/SM4
|
算法 |
类型 |
用途 |
国际对应算法 |
|
SM2 |
非对称加密(椭圆曲线) |
数字签名、密钥协商、证书 |
RSA / ECDSA |
|
SM3 |
哈希算法 |
数据完整性校验、数字签名的哈希部分 |
SHA-256 |
|
SM4 |
对称加密(分组密码) |
视频流加密、数据加密 |
AES-128 |
|
为什么要用国密而不是国际算法 ●政策要求: 涉及国家安全、政府和重要信息基础设施的系统,须使用国家密码管理局认可的密码算法(即国密算法),不得使用未经认可的外国算法 ●自主可控: SM2/SM3/SM4均由国家密码管理局制定,算法逻辑完全公开,不依赖外国机构,避免潜在的后门风险 ●工程影响: 要求摄像头和平台的硬件/固件均须支持国密算法。部分进口摄像头只有RSA/AES,不支持SM系列,无法通过35114合规验证 |
四、合规要求判断与项目适用范围
4.1 哪些项目须遵循GB35114
|
项目类型 |
35114要求程度 |
说明 |
|
公安/政府视频监控 |
强制 |
雪亮工程、平安城市、治安卡口等项目,招标文件通常明确要求 |
|
重要信息基础设施 |
强制 |
能源、交通、金融等行业的视频监控系统 |
|
政务视频会议 |
强制 |
涉及保密内容的视频传输 |
|
大型国有企业 |
建议 |
部分央企有内部安全合规要求,参照35114执行 |
|
商业/民用项目 |
通常不要求 |
除非甲方特别说明,普通商业安防不强制 |
4.2 投标前的合规核查清单
●① 招标文件审查: 是否明确要求GB35114合规?是要求「符合」还是要求「通过检测」(两者要求不同)
●② 摄像头侧: 所选摄像头是否支持国密SM2/SM3/SM4?是否支持设备证书内置?是否通过国家密码管理局的检测认证?
●③ 平台侧: 视频管理平台(VMS/NVR)是否支持35114的加密接入模式?是否支持证书管理和吊销?
●④ CA证书申请: 项目落地时须向省级或全国视频安全CA申请设备证书和平台证书,这有时间成本(通常需要2-4周)
●⑤ 兼容性测试: 在项目实施前,须对摄像头和平台进行35114加密模式下的互联互通测试,确保不同品牌设备间的兼容性
五、工程落地的关键注意事项
5.1 最常见的落地问题
●问题①:设备不支持: 部分低端或进口摄像头硬件层面不支持国密算法,须在选型阶段排查,而不是施工完成后才发现
●问题②:证书管理复杂: 大型项目摄像头数量多,设备证书的申请、下发、更新、吊销流程需要专门的证书管理系统,不能手动逐台操作
●问题③:性能影响: 加密运算增加了摄像头和服务器的处理负担。高密度部署(单台服务器接入超过200路加密视频)时,须重新评估服务器算力
●问题④:加密模式下的对接测试: 35114加密模式和普通28181模式不能混用——整个系统(所有摄像头+所有接入平台)须统一开启或关闭加密,不能部分加密
|
核心词汇表 · Key Vocabulary
|
|
Digital Certificate(数字证书) /'dɪdʒɪtl sə'tɪfɪkɪt/ 数字证书 |
|
定义:由证书授权机构(CA)签发的电子文件,用于证明网络实体(设备、服务器、用户)的身份真实性。数字证书包含实体的公钥、身份信息、有效期及CA的数字签名。在GB35114视频安全联网体系中,摄像头出厂时内置设备数字证书,视频管理平台部署时获得平台证书。双方在建立连接时互相验证对方证书的有效性(由CA签名保证),确保接入设备的合法身份,防止仿冒设备混入监控网络。证书体系的安全性依赖于CA的可信度——GB35114要求使用国家密码管理局授权的CA机构签发证书,不接受自签名证书。
例句:During the acceptance testing of the municipal surveillance network upgrade, the technical auditor discovered that fourteen cameras from one of the three suppliers had been shipped with expired device certificates — the certificates had been issued during an earlier batch production run and had a validity period of only eighteen months, which had lapsed before the project was even completed; the integrator had to coordinate with the camera manufacturer to arrange a remote certificate reissuance process through the provincial CA authority, which added three weeks to the project timeline and highlighted the importance of verifying certificate validity periods at the procurement stage rather than during commissioning. |
|
SM4(国密对称加密算法) /es em fɔː/ 国密SM4算法 |
|
定义:由中国国家密码管理局制定的分组对称加密算法,是中国商用密码标准的核心算法之一(国标GB/T 32907)。SM4采用128位密钥长度和128位分组大小,在安全强度上与国际标准AES-128相当。在GB35114视频安全联网标准中,SM4用于对视频流内容进行加密——摄像头使用SM4密钥对视频数据加密后传输,视频管理平台使用相同密钥解密还原。SM4密钥本身通过SM2非对称加密算法在设备认证阶段安全交换,避免密钥在网络传输中被截获。使用国密SM4而非国际AES的要求,意味着摄像头和平台硬件须具备国密算法的硬件加速支持,这也是选型时须核查的关键能力。
例句:When the systems integrator submitted the equipment list for the smart city surveillance project to the client's security compliance team, three of the originally specified camera models were rejected because their firmware only implemented AES-128 encryption and lacked hardware support for the SM4 algorithm required under GB35114-2017; the integrator had to source replacement units from a domestic manufacturer whose cameras had a dedicated cryptographic co-processor supporting the full SM2/SM3/SM4 algorithm suite, which added approximately 15% to the per-unit cost but was non-negotiable given the project's classification as critical public security infrastructure. |
参考标准:GB35114-2017《公共安全视频监控联网信息安全技术要求》| GB/T 28181-2022 | GB/T 32907(SM4)| GB/T 32918(SM2)| GB/T 32905(SM3)| 国家密码管理局相关规定 | 内容经技术核实
#视频安全联网 #GB35114-2017 #安防标准 #国密算法 #弱电工程 #视频监控 #平安城市 #SM4 #数字证书
