ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

CCRC认证申请书填报指南:网络关键设备与安全产品关键技术指标解析

CCRC认证申请书填报指南:网络关键设备与安全产品关键技术指标解析 简介《网络关键设备和网络安全专用产品认证申请书》编号CCRC-QOT-0356-B-1是中国网络安全审查技术与认证中心发布的官方标准文书主要面向网络设备与安全产品的制造商、进口商及代理机构用于规范产品安全认证的申请提交流程也是企业获得网络关键设备和网络安全专用产品市场准入资格的重要前置材料之一。文件包含申请须知、申请方/制造商/生产厂信息登记、产品信息与申请级别、检测实验室选择、需提交资料清单、申请方声明及六个附件模板基本覆盖从资质填写到材料提交的全部环节目录结构清晰便于逐项对照准备。压缩包内为单个PDF文件整体大小仅166KB属于轻量型标准文书可直接下载后填写也可作为企业建立内部认证流程的参考模板。已有115人学习下载对于企业合规人员、安全测试机构及从事网络安全产品研发的工程师而言具有明确的实务参考价值。通过预先研读申请书中的字段设置和资料要求能够有效梳理产品认证所需的技术文档与证明文件减少反复沟通和材料补正从而提升认证申报效率也为理解CCRC认证体系下的安全审查要求提供了第一手素材。1. 网络关键设备和网络安全专用产品认证申请书CCRC-QOT-0356-B-1 到底卡在哪个环节「网络关键设备」和「网络安全专用产品」要进政企、运营商、互联网数据中心这类市场绕不开中国网络安全审查技术与认证中心CCRC这条认证线而入口就是这份编号为 CCRC-QOT-0356-B-1 的申请书。它看上去只是一份 pdf 表单真填起来却比想象中麻烦15 类产品、6 个附件、19 项提交资料外加一张决定产品够不够格的关键技术指标表。这份资源能解决的核心问题是让产品负责人在提交材料前就知道缺什么、指标卡不卡、哪些地方会被受理窗口挑刺。适合安全硬件产品经理、负责防火墙/网闸/IDS/IPS 合规的测试工程师以及第一次独立接认证没人带的新人。2. 别急着填表申请方、制造商、生产厂三个角色决定你交几份资质拆这份申请书我习惯先把三个主体圈出来。申请方、制造商、生产厂这三栏看着都是公司信息实际上决定了后面营业执照、组织机构代码证要复印几份也决定了盖章那一栏到底盖谁的章。很多第一次做认证的团队上来就填产品信息结果在主体关系上翻车材料被退回来重新盖一轮章。2.1 三个主体什么时候填、什么时候留空先把规则说清楚申请方必填制造商和生产厂都是「若与申请方不同则填写该项」也就是说只有职责拆分时才需要出现。常见组合有下面几种主体什么时候填对应材料里的作用申请方必填盖章、声明、对认证结果负责的法律主体制造商与申请方不同时填产品设计和技术的归属方生产厂与申请方不同时填实际生产地点需有对应生产资质实操场景我一般这样判断如果是自研自产、自己送检申请方、制造商、生产厂是同一家公司第 2、3 栏可以直接留空如果是品牌商找代工厂生产品牌商做申请方代工厂做生产厂制造商可能是品牌商也可能是负责研发的第三方如果是境外产品进口申请方信息里还要多填进口商制造商则用英文名称和注册地址原样填写。这里最容易踩的坑是名称不一致。申请方填的是母公司盖章盖的是子公司或者统一社会信用代码抄错一位和营业执照对不上。窗口收件时第一眼看的就是这个填错了基本是直接退回。我的习惯是先确认三个问题谁出钱、谁盖章、谁对产品最终质量负责再动笔填表而不是按工商注册里的「集团」「总公司」顺手写。2.2 产品信息栏纯软件型号填“/”版本号要和送检样品一致产品信息在申请书第 4 部分字段不多每个都可能在受理后被追问。产品名称中文、英文各一行必须和使用说明书、宣传资料、商标上的叫法一致型号栏硬件产品填铭牌型号纯软件产品按申请书正文的说明填“/”版本号要写完整V2.1.0 不能简写成 V2申请认证级别按实际要申报的等级勾选使用商标有就填没有填「无」。最容易被忽视的是最后一项「其他需要说明的情况」。申请书在这里单独举了例子防火墙如需测试高性能或 IPv6在此处说明如无其他说明此项填写“无”。换句话说这是一块留给你的自由声明区。我拆这份表时特别注意了它如果产品是防火墙想测多速率等级或 IPv6 协议栈不在这一栏写清楚实验室很可能就按默认配置送测后面再改就要重新走排期。版本号也一样申请书上的型号和版本必须和送检样机铭牌、软件「关于」界面里显示的那串字符完全一致多一个空格都会被要求澄清。2.3 检测实验室的选择和附件 1、附件 2申请流程的「双证」检测实验室选择栏只有一栏填实验室名称。但这里有个先后顺序问题先确认实验室是否在认证中心认可目录里再确认有没有测试排期最后才把名字写上去。我一般会提前打电话和实验室对一遍产品形态、功耗、接口数量避免申请书交了才发现该实验室不具备对应品类的测试能力。附件 1 是申请方提交资料清单上面列了资料序号、名称、版本、备注提交时由申请方和接收方双方签字本质是一张签收单附件 2 是认证授权书法人签字、授权方盖章下面附经办人信息包括姓名、性别、身份证号、工作单位、职务、电话、通信地址。常见做法是让一名真正懂产品技术细节的工程师做经办人不要用销售或前台因为后面所有技术澄清、检测沟通都会找到这个人。授权书里如果申请方不是产品制造商还要把委托代理关系写明白避免评审时纠结「你凭什么替别人申请」。3. 附件6 关键技术指标一张表告诉你产品够不够格附件 6 是全篇技术密度最高的部分。它把产品分成「网络关键设备」和「网络安全专用产品」两大类共 15 个小类每类都给了硬性数字。我的判断是整份申请能不能走下去答案基本在这张表里。参数不达标的后面材料写得再漂亮也白搭参数达标的才算真正进入「怎么组织证明材料」的环节。3.1 网络关键设备路由器、交换机、服务器、PLC 的底线先看网络关键设备这四类设备类别关键技术指标要求路由器整系统吞吐量双向≥ 12Tbps路由器整系统路由表容量≥ 55万条交换机整系统吞吐量双向≥ 30Tbps交换机整系统包转发率≥ 10Gpps服务器机架式CPU数量≥ 8个服务器机架式单CPU内核数≥ 14个服务器机架式内存容量≥ 256GBPLC设备控制器指令执行时间≤ 0.08微秒这四个数字值得停下来看一遍。路由器和交换机的吞吐量直接指向骨干级设备不是办公室里的三层交换机能碰的量级。12Tbps 的双向吞吐、55 万条路由表容量基本是把产品定位在运营商核心网或大型数据中心场景交换机 30Tbps 吞吐、10Gpps 包转发率对应的也是框式核心交换机水平。如果团队做的是园区级设备别在这张表上浪费时间先确认产品是否真的属于「网络关键设备」目录。服务器这条相对直观CPU 数、内核数、内存都是配置化指标本质上是在防止用低配机型申请认证。PLC 的 0.08 微秒指令执行时间则很有工控味道80 纳秒级的速度约束了可编程逻辑控制器必须是高性能型号。这一条在很多工业互联网安全产品项目里是分水岭——普通微 PLC 的指令周期在微秒级以上离这个要求差一个数量级。3.2 网络安全专用产品从防火墙到网站恢复产品逐项过网络安全专用产品共 11 类我把重点参数整理成下表方便对照自己手里的产品产品类别关键技术指标要求数据备份一体机备份容量≥ 20T数据备份一体机备份速度≥ 60MB/s数据备份一体机备份时间间隔≤ 1小时防火墙硬件整机吞吐量≥ 80Gbps防火墙硬件最大并发连接数≥ 300万防火墙硬件每秒新建连接数≥ 25万WAF整机应用吞吐量≥ 6GbpsWAF最大HTTP并发连接数≥ 200万IDS满检速率≥ 15GbpsIDS最大并发连接数≥ 500万IPS满检速率≥ 20GbpsIPS最大并发连接数≥ 500万网闸吞吐量≥ 1Gbps网闸系统延时≤ 5ms反垃圾邮件连接处理速率 100连接/秒反垃圾邮件平均延迟时间 100ms网络综合审计系统抓包速度≥ 5Gbps网络综合审计系统记录事件能力≥ 5万条/秒网络脆弱性扫描最大并行扫描IP数量≥ 60个安全数据库系统TPC-E tpsE≥ 4500网站恢复产品硬件恢复时间≤ 2ms网站恢复产品硬件站点最长路径≥ 10级这张表里最常被拿来讨论的是防火墙条整机吞吐 80Gbps、并发 300 万、新建 25 万属于中高端盒式防火墙的水平不是低端桌面设备能达到的。IDS/IPS 的 500 万并发比防火墙还高原因是它们在旁路或串联检测时要维护全状态的会话表。网闸的 1Gbps 吞吐看起来最低但安全隔离与信息交换产品本身要做协议剥离和应用层检查1Gbps 意味着高负载下不能丢包、不能明显增加时延5ms 的上限就对转发逻辑提出了很硬的要求。反垃圾邮件产品给了连接处理速率和平均延迟两项目标这通常是网关型产品。网络综合审计系统的抓包能力 5Gbps、事件记录 5 万条/秒决定了它能否扛住数据中心镜像流量。网站恢复产品的 2ms 恢复时间和 10 级站点路径则对应网页防篡改类产品常见的多级快照/恢复机制路径深度反映的是目录层级支持能力。3.3 从指标回推先用这张表给自己「判刑」我拿到一个新产品的第一件事永远是把这 15 行指标打在一张表里标出产品属于哪一类然后逐行画达标或不达标。这一步不靠系统就靠产品规格书和已知性能数据。如果产品根本列不进这 15 类比如一个纯日志分析平台那就不需要走这张表如果归类正确但参数差一截先查部署硬件配置——有些纯软件形态的产品换一台更强配置的服务器后就能摸到线如果是一个系列多个型号一个申请只能对应一个型号那就选性能最高、最能覆盖全部指标的那一档去送检。还有一个容易被忽略的点这些指标是申请必需值不是产品宣传值。很多厂商官网标的是最优组网下的测试值而实验室用标准拓扑打流结果通常会低一些。所以后面做材料时我会特意留出缓冲这个经验放到第 4 章详细说。4. 19项申请材料从「能交」到「能过审」的差距申请书第 6 部分列了 19 项待提交材料。我第一次整理时觉得多拆完发现可以分成四组主体资质、人员设备、技术文档、检测证据。每一组的翻车点完全不同有的卡在「少一个章」有的卡在「表格信息对不上」有的则卡在「报告内容不够专业」。4.1 主体资质和授权三个主体会牵出一叠复印件第一组材料是申请书附件1、申请方/制造商/生产厂的营业执照复印件、组织机构代码证复印件、认证委托授权书附件2、产品密码检测证书如适用、已获得其他证书的复印件。这里最容易漏的是产品密码检测证书。条款写的是「如适用」很多团队就默认不适用但判断标准其实不复杂如果产品说明书里出现了国密、SM2/SM3/SM4、加密卡、SSL 加速这些关键词或者硬件里带独立密码模块那就适用别省这一项。已获得的其他证书复印件是加分项比如销售许可证、3C 证书、保密产品证书能帮评审建立信任。4.2 人员和设备清单表格里的名字要对得上附件 3、4、5 分别是产品主要开发人员列表、主要测试人员列表、主要检测设备清单。三张表格字段很接近姓名、性别、出生年月、职称/职务、专业、工作岗位、工作年限。填的时候我习惯做两件事第一开发人员只列真正参与这个产品的人不要为了撑场面把整个研发中心 30 人都写上去评审看的是相关性第二测试人员名单要和后面自测报告里的测试、审核人基本对应。换句话说自测报告上签字的人得在附件 4 里找得到名字这是材料逻辑自洽的一部分。检测设备清单相对复杂要写设备名称、型号、生产开发者、出厂日期、用途、主要技术参数、数量。检测报告里出现的打流仪、抓包工具、性能测试软件都要在清单里出现。有一个常见做法是把硬件仪器和软件工具分开列硬件写型号和出厂日期软件写名称和版本号别混在一起。4.3 技术文档组说明书、铭牌、设计方案、标准适应性说明这一组包括中文使用说明书、功能说明书、产品设计方案、中文铭牌和警告标记、认证标准的适应性说明、安全保障要求相关文档、安全功能相关说明文件。体量不小但有一个朴素的标准让人看得懂、找得到、对得上。说明书要能指导部署和维护尤其是告警机制、日志记录、升级回退这些安全相关操作评审会重点翻。硬件产品的中文铭牌和警告标记别忘在机箱上物理存在也别忘了在材料里附照片或截图。认证标准的适应性说明常见做法是做成一张「标准条款 vs 产品功能」的对照表比如防火墙应用层检测对应哪条标准要求写到具体章节。这里最忌讳写「全部满足」因为评审一旦找到例外整页的可信度都会被打折。安全保障要求相关文档包括配置管理、交付与运行、开发、指导性文档、测试这些主题可以理解成开发过程在安全维度上的可追溯记录。如果公司之前做过等保或信息安全体系认证直接把相关章节摘出来整理即可不用从零现写。4.4 关键技术指标参数声明和自测报告证据要闭环最后几项是整个材料里最像答辩的部分也是我最看重的部分关键技术指标及参数声明必须覆盖附件6 的内容逐条写产品申报值。关键技术指标及参数证明材料企业自测报告或第三方检测报告加盖企业公章。证明材料应至少包括检测环境、检测工具及配置、检测结果描述。换句话说光说「我达标了」没用得把怎么测的写清楚。我一般会按三段式组织自测报告检测环境放网络拓扑、测试服务器配置、操作系统版本、被测设备固件版本检测工具及配置放打流仪/抓包工具/性能测试软件的名称、版本、关键参数比如流数量、帧长检测结果放每一项附件6 指标的实测值和合格判定。还有一个容易在窗口被卡死的细节公章盖了但检测报告里没有人签字。公章只能证明单位认可检测过程需要有测试人、审核人、批准人三层签名才算完整。我在做模板时就把这三个字段放在报告首页省得后面补签。4.5 质量体系和其他文档控制在「够用」的边界第 15 项要求质量体系有关文件包括质量手册目录、程序文件目录、组织机构图、各类人员职责第 19 项是认证需要的其他相关文档。质量体系文件不用交整本手册把目录、组织机构图、人员职责整理出来控制在 10 页以内够评审判断企业管理基础就行。交多了反而增加阅读负担缺了又会被认为管理证据不足。5. 常见问题与踩坑申请书填写中最容易翻车的 5 个点5.1 私自改动申请书版式材料被窗口退回现象想用 PDF 编辑器把公司名加粗、删掉一页空行、或者合并表格提交后窗口不收理由是申请书被改过了。原因申请须知第 5 条写得很清楚申请方不能对申请书现有文字进行任何修改。受理老师执行的时候通常看版式和页数动了模板就等于动了文字。解决只填写空栏不改字体、行距、页脚、页码。内容多写不下就另附页注明千万不要压缩表格去迁就版面。5.2 纸质版和电子版只交其一现象认为电子版发过去就行结果窗口要求现场交纸版或者只交纸版后面缺电子版被延迟受理。原因申请须知第 6 条明确要求纸版 1 份、电子版 1 份两条缺一不可。解决两版都要。电子版我一般给 PDF 和 Word 各一份PDF 用于存档防格式错乱Word 用于受理方内部批注修改文件名按「CCRC-QOT-0356-B-1-申请方简称-产品型号」命名别用「新建文档(2).pdf」这种名字。5.3 纯软件产品的型号栏乱填现象纯软件产品在型号栏填了 N/A、无或者直接留空被要求重填。原因申请书正文写得很明确纯软件产品型号处填“/”。解决型号填“/”版本号写完整。后面说明书、功能说明、自测报告里的版本号都要和软件「关于」界面一致。这个字段看着简单但最容易在细节上被挑刺。5.4 自测报告只给结果不给检测环境和工具现象证明材料里写了「整机吞吐量 82Gbps、并发连接数 310 万」但没有测试拓扑、没有工具版本、没有配置参数评审回复检测有效性不足要求补正。原因附件6 明确要求证明材料至少包括检测环境、检测工具及配置、检测结果描述。只给结论等于没有过程证据实验室无法复现。解决把自测报告做成固定模板环境、工具、结果三段式每一条指标后面挂上对应的截图和原始记录。从那以后我每次送检前都会检查一遍环境有没有拓扑、工具有没有版本、结果有没有判定。5.5 申请方名称和公章对不上现象申请方填了集团公司盖章盖的是子公司的章评审质疑申请主体不清整套材料被退回重新盖章。原因申请方名称、法人签字、公章必须是同一个法律主体。集团和子公司是不同主体不能混用。解决先确定一个申请主体再动笔。确实需要母公司名义申请的用认证授权书和营业执照说明授权关系而不是靠图章上的字硬凑。6. 进阶用法用附件6做一份「产品认证自评表」进入这个阶段你已经不是在填表而是在管理一次认证流程。我的习惯是把附件6 变成一张可勾选、可追踪的自评表提交前先走一遍。下面是一个自评表的参考结构产品类别附件6指标申报值自测值判定对应报告页码防火墙整机吞吐量 ≥ 80Gbps85Gbps82.6Gbps达标P12防火墙最大并发连接数 ≥ 300万320万305万达标P15防火墙每秒新建连接数 ≥ 25万28万25.4万达标P16每一行指标旁边写上申报值、自测值和对应报告页码。评审问起来的时候你能在三秒钟内翻到原始数据所在页而不是在现场翻邮箱。这张自评表还有三个实际用途。第一留缓冲。申报值填 85Gbps自测值至少 82Gbps再低就要警惕换实验室、换固件版本后掉到 80 以下。这不是为了虚报而是给测试条件差异留余地。第二选送检型号。同一个系列多个型号自评表跑完以后取指标最高、余量最大的那一个型号送检证书才会覆盖到性能最强的形态。第三当预演。自评表里判定为「临界」的指标要在材料里额外说明测试环境为什么和别人不一样。比如开了 ACL、启了 QoS 后吞吐下降这是正常现象但要主动写出来别让评审自己去猜。我在这个环节栽过跟头一台防火墙送检前标称 28 万新建连接我自信满满地在申报值里填了 28 万实验室测到第 5 分钟新建连接掉到 23 万低于 25 万这条线最后只能改型号重测。原因很简单我没做满负荷持续时间测试只取了前 30 秒的峰值。从那以后我每到手一台新设备都会先跑一份 15 分钟满负荷稳定性测试再把稳定段数值填进自评表指标余量不够就果断换配置或换型号。这份申请书本身只是一个 pdf但它背后真正考验的是你对产品性能边界的掌握程度。希望这份拆解能帮你在提交前少走一趟弯路。本文还有配套的精品资源点击获取
返回列表