深常乐 深常乐-sdwan
首页 产品功能 定价 解决方案 文档 关于
控制台

安全合规

更新日期:2026 年 8 月 3 日

深圳市常乐通讯有限公司(以下简称"我们")将安全视为产品生命线。本页面详细介绍深常乐-sdwan 平台的安全架构、技术措施、管理体系和合规实践,帮助您全面了解我们如何保障您的网络与数据安全。

一、安全架构

深常乐-sdwan 采用分层纵深防御架构,从网络边界到应用数据,层层设防:

1.1 传输安全层

  • WireGuard 隧道加密:节点间数据面采用 WireGuard 协议,使用 Curve25519 密钥交换 + ChaCha20-Poly1305 加密认证,密钥定期轮换。
  • HTTPS / TLS 1.3:管理面与控制面全部使用 TLS 1.3 加密传输,支持前向安全性(Forward Secrecy),即使长期密钥泄露也无法解密历史流量。
  • 证书管理:使用权威 CA 签发的有效证书,证书到期前自动提醒续期,杜绝过期证书风险。

1.2 身份认证层

  • 用户认证:短信验证码 + 密码双因素注册机制,JWT Token 会话管理,支持 Token 主动吊销。
  • 分级认证体系:
    • L0 — 基础注册:手机号验证
    • L1 — 实名认证:身份证 + 姓名核验
    • L2 — 协议签署:在线签署服务协议
    • L3 — 企业认证:营业执照审核 + ICP 备案核验,解锁跨境路由等高级功能
  • 节点认证:每个接入节点携带唯一设备密钥,上线时双向校验,防止非法设备接入组网。
  • 管理员认证:管理后台独立认证体系,与租户账号隔离,支持 IP 白名单限制。

1.3 访问控制层

  • RBAC 权限模型:基于角色的访问控制,租户管理员、普通成员、审计员各自拥有最小必要权限。
  • 设备级 ACL:精确到单台设备的网络访问策略,支持进出方向独立控制、端口级规则。
  • 网络隔离:不同租户间网络完全隔离,同租户内可按部门/项目配置独立网络策略。
  • API 限流:基于用户 + IP 双维度限流,防止恶意调用和暴力攻击。

1.4 数据安全层

  • 密码存储:用户密码使用 bcrypt 算法加盐哈希后存储,原密码不出现在日志和数据库中。
  • 敏感信息:身份证号、营业执照号等敏感字段加密存储,日志中自动脱敏处理。
  • 业务数据:客户的组网配置、访问策略等数据存储于隔离的数据库 Schema 中,租户间严格隔离。

二、合规体系

我们严格遵循中华人民共和国网络与数据安全法律法规,建立了系统化的合规管理体系:

法律法规 / 标准 核心要求 我们的实践
《中华人民共和国网络安全法》 网络运营者应履行安全保护义务,采取技术措施防范网络攻击 已落实 网络隔离、入侵检测、日志留存 ≥ 6 个月
《中华人民共和国数据安全法》 建立数据分类分级保护制度,采取必要措施保障数据安全 已落实 数据分级管理、加密存储、最小权限访问
《中华人民共和国个人信息保护法》 遵循合法、正当、必要和诚信原则处理个人信息 已落实 详见隐私政策
《信息安全等级保护管理办法》 信息系统应按照国家标准进行安全等级保护 推进中 参照等保 2.0 二级标准建设
《关键信息基础设施安全保护条例》 关键信息基础设施运营者应履行安全保护责任 参照执行 供应链安全审查、定期安全评估
《网络安全审查办法》 网络产品和服务可能影响国家安全的应申报审查 已落实 国产化优先,第三方组件安全评估

三、认证与资质

我们持续完成各项行业认证,以独立第三方评估验证安全能力:

ICP 经营许可证

合法合规提供互联网信息服务

✓ 已取得

增值电信业务经营许可证

依法开展增值电信业务

✓ 已取得

网络安全等级保护(等保 2.0)

参照二级标准建立安全防护体系

推进中

ISO 27001 信息安全管理

国际信息安全管理标准对齐

规划中

四、安全管理体系

4.1 组织保障

  • 安全负责人:公司指定专职安全负责人,统筹信息安全管理,直接向管理层汇报。
  • 安全团队:由网络安全、系统安全、应用安全工程师组成,7×24 应急响应。
  • 全员培训:所有员工入职及年度参加信息安全培训并签署保密协议。

4.2 风险管理

  • 资产识别:建立信息资产清单,明确各类数据、系统、服务的责任人及安全等级。
  • 风险评估:每季度开展安全风险评估,识别威胁和脆弱性,制定处置计划。
  • 供应链安全:对第三方组件和服务商进行安全评估,确保供应链不引入安全风险。

4.3 安全开发

  • 安全编码规范:遵循 OWASP Top 10 防护指南,防止 SQL 注入、XSS、CSRF 等常见攻击。
  • 代码审计:关键模块上线前必须通过手动代码审查,变更记录可追溯。
  • 依赖扫描:自动扫描第三方依赖已知漏洞(CVE),及时升级有风险组件。
  • 安全测试:定期进行渗透测试和安全功能测试,验证防护措施有效性。

4.4 运维安全

  • 访问管控:生产服务器采用堡垒机统一管理,全部操作录屏审计,禁止直接 SSH 登录。
  • 变更管理:所有线上变更须经审批、测试、回滚方案评审后方可执行。
  • 安全加固:操作系统和中间件遵循最小安装原则,关闭非必要端口和服务。
  • 补丁管理:关键安全补丁在评估后 7 日内完成部署,重大零日漏洞 24 小时内应急响应。

五、安全监控与应急响应

5.1 实时监控

  • 入侵检测:部署 IDS/IPS 系统,实时监测异常流量和攻击行为,自动告警和阻断。
  • 日志分析:集中采集系统日志、应用日志、访问日志,通过规则引擎实时分析异常模式。
  • 性能监控:7×24 服务可用性监控,包括节点健康检查、隧道连通性、API 响应时间。
  • 业务风控:异常注册、暴力登录、批量操作等行为自动检测和拦截。

5.2 应急响应

  • 响应流程:建立完善的安全事件分级响应流程(P0-P3),明确各等级响应时限和升级机制。
  • 响应团队:核心成员 7×24 待命,P0 事件 15 分钟内启动响应。
  • 事件处置:遵循"发现 → 遏制 → 根除 → 恢复 → 复盘"标准流程,确保事件闭环。
  • 用户通知:如发生影响用户的数据安全事件,将在 72 小时内通过短信、邮件或站内通知告知。

六、数据保护与灾备

6.1 数据备份

  • 全量备份:数据库每日全量备份,保留最近 30 天副本。
  • 异地容灾:备份数据同步至异地数据中心,防止单点故障导致数据丢失。
  • 恢复演练:每季度执行数据恢复演练,验证备份可用性及恢复时间目标(RTO ≤ 4 小时)。

6.2 数据生命周期

  • 最小化:仅收集服务所必需的个人信息,不超范围收集。
  • 脱敏处理:日志和测试环境中对身份证号、手机号等敏感字段自动脱敏。
  • 安全删除:账号注销后,按照《个人信息保护法》要求删除或匿名化处理用户数据。日志数据保留 90 天后自动清理。
  • 数据不出境:所有用户数据存储于中华人民共和国境内服务器,不涉及跨境传输。

七、第三方安全评估

我们定期聘请独立安全机构进行安全评估:

  • 渗透测试:每半年进行一次全面的 Web 应用和基础设施渗透测试,覆盖 OWASP Top 10 及业务逻辑漏洞。
  • 漏洞扫描:每周自动扫描服务器端口、Web 应用及依赖组件漏洞。
  • 源码审计:年度第三方源码安全审计,覆盖认证、授权、加密、日志等关键模块。

八、漏洞报告与奖励

我们重视安全研究社区的力量。如果您在我们的产品或服务中发现安全漏洞,请通过以下方式负责任地向我们报告:

  • 报告邮箱:security@szcl.net.cn
  • 加密通信:如需 PGP 加密通信,请通过上述邮箱索取我们的 PGP 公钥。
  • 响应承诺:我们将在 48 小时内确认收到报告,并在 15 个工作日内完成初步评估和修复方案。
  • 负责任披露:请在我们确认修复后再公开漏洞细节。我们珍视每一位安全研究者的贡献。

九、联系我们

如您对深常乐-sdwan 的安全合规体系有任何疑问、建议或关注,欢迎随时与我们联系:

  • 电子邮箱:support@szcl.net.cn(一般咨询)/ security@szcl.net.cn(安全相关)
  • 联系地址:深圳市常乐通讯有限公司
  • 响应时限:一般安全咨询 5 个工作日内回复,紧急安全事件 24 小时内响应。

十、文档更新

本文档将根据法律法规变化、产品迭代和安全最佳实践持续更新。如有重大修订,我们将通过站内通知或邮件方式告知用户。

安全无小事,我们一直在努力。

W深常乐-sdwan

让每一台设备都在同一个局域网

产品

产品功能 定价 解决方案

支持

文档中心 API 参考 系统状态

公司

关于我们 合作伙伴 联系我们

法律

服务协议 隐私政策 安全合规

友情链接

深圳市常乐通讯有限公司 常乐云服务 常乐企业通信 常乐智能网络 常乐技术支持 常乐开发者社区
© 2026 深圳市常乐通讯有限公司 版权所有
管理后台 粤ICP备15058988号-1