Skip to content

4. 技术原型验收:网络结构与参与方接入

4.1 目标与 DTS 依据

验证原型实际部署与批准拓扑一致,NBKR 与试点银行能够以独立机构身份经受保护路径接入平台,关键节点、证书、网络状态和调用链可观察;并通过受控中断证明恢复后业务、账本与审计结果能够重新收敛。性能和安全结果仅形成当前原型版本、拓扑和负载条件下的基线,不构成生产容量、SLA、RTO/RPO 或正式安全认证。

追溯项依据
DTS 章节§10 平台架构、§18 安全、§21 基础设施/韧性/灾备、§22 监控/审计/报表、§23 测试与验收
DTS 关键对象C1 Facade、C3 BizHub、C4 WalletNode、C8 Ordering、C9 Committer/Query、C10 Fabric CA、C12 Signet Observability
技术测试目录T-NET-01T-NET-10
需求依据经批准的原型范围、部署拓扑、网络与防火墙矩阵、参与方接入方案
追溯登记附录 A

4.2 参与角色

角色职责
NBKR 技术代表批准拓扑、网络区、节点角色、故障窗口和验收结论;见证关键测试
服务商部署/平台工程师提供版本与组件基线,执行部署核对、连通性、故障和恢复操作
服务商安全工程师核对 TLS/mTLS、证书信任、暴露面和管理面隔离;执行负向安全检查
试点银行技术代表提供银行节点与身份,执行机构侧连通、认证、业务冒烟和结果确认
运维/监控人员观察健康、指标、日志和告警,记录故障与恢复时间线
验收记录员维护运行编号、逐步结果、证据索引、问题与复测状态

4.3 前置条件

  • 原型发布版本、镜像摘要、配置版本、部署拓扑、组件和端口清单已冻结;
  • NBKR、试点银行及服务商的节点、网络区、访问地址和技术角色已经批准;
  • 测试证书、完整信任链、机构/服务身份及必要的吊销状态已经准备;
  • 健康检查、日志、指标、链路关联标识和时间同步可用;
  • 证据保存位置、脱敏规则、执行人和见证人已经确认;
  • 故障测试已批准影响范围、停止条件、恢复步骤和回退责任人。

4.4 测试数据与基线

数据项要求记录值
发布制品版本、commit、镜像标签与不可变摘要待执行时填写
拓扑基线节点、服务、数据库、网络区、地址、端口和依赖待执行时填写
机构与服务身份NBKR、银行 A、银行 B 及关键服务的证书主题/序列号待执行时填写
负向证书未受信、过期、吊销或用途不匹配的测试证书待执行时填写
冒烟业务固定测试钱包、金额、业务引用与预期账本结果待执行时填写
性能负载并发、请求组合、持续时间、数据量和采样窗口待执行时填写
故障对象获批准中断的服务/连接、预计影响和恢复步骤待执行时填写

4.5 执行步骤

步骤/用例执行方操作预期结果实际结果证据编号状态
T-NET-01部署工程师/NBKR导出实际节点、服务、数据库、网络区、端口、版本、地址和依赖,与批准拓扑逐项比较所有范围内组件可唯一识别;部署与基线一致,或偏差已登记并获处置待执行待填写待执行
T-NET-02NBKR 技术代表使用 NBKR 技术身份访问获授权节点、控制台或服务,核对节点归属与技术职责身份、节点和职责可区分;授权操作成功;越权功能不可用待执行待填写待执行
T-NET-03银行 A/B 技术代表分别完成节点注册、证书信任、网络连通、服务发现和最小业务冒烟两家银行以独立机构身份接入;批准链路可用;冒烟交易取得权威终态待执行待填写待执行
T-NET-04平台工程师从参与方入口发起请求,沿 Facade、业务服务、WalletNode 和账本追踪调用请求仅沿批准路径处理;身份、机构范围和关联 ID 可贯穿入口、业务、账本和审计待执行待填写待执行
T-NET-05平台工程师/验收方执行固定金额交易,核对机构、钱包、账户视图、Token/UTXO、索引和权威账本关系业务视图与账本 Token 状态边界清楚;最终结果和金额可核对;缓存/索引不被当作最终性来源待执行待填写待执行
T-NET-06安全工程师先用有效证书建立 TLS/mTLS 通道,再依次使用错误信任链、过期/吊销证书和错误服务身份连接有效身份可连接;无效身份在业务处理前失败;失败事件可观察且不泄露秘密待执行待填写待执行
T-NET-07运维人员检查关键服务、端点、资源、连接和时间同步健康状态,并触发一个批准异常正常状态可见;异常定位到具体节点/服务并形成告警;恢复后状态更新待执行待填写待执行
T-NET-08部署工程师/运维人员记录基线后中断批准的服务或网络依赖;提交/查询测试交易;恢复服务并核对待处理状态故障期间无虚假成功或重复货币影响;恢复后健康正常;未知交易收敛到确定终态;业务、账本和审计一致待执行待填写待执行
T-NET-09性能测试人员在冻结版本、拓扑、负载和数据量下执行基线负载,采集吞吐、时延、错误、资源和网络指标测试可复现,无未解释的数据丢失或错误突增;仅对已批准目标作达标判断待执行待填写待执行
T-NET-10安全工程师核对暴露端口、防火墙路径、管理面隔离、服务认证、传输保护、默认账号和敏感信息暴露面与批准矩阵一致;管理接口只从批准路径访问;无未处置 Blocker/Critical 发现待执行待填写待执行

4.6 预期核对点

  • 部署一致性:实际运行对象均能关联版本、角色和批准拓扑,临时组件或未登记端口不得隐性进入验收范围;
  • 机构隔离:NBKR、银行 A、银行 B 使用可区分身份,任一参与方不能访问另一机构受保护资源;
  • 受保护路径:外部调用只能经批准入口和认证链路进入,不存在绕过 Facade、服务认证或网络区控制的直接路径;
  • 权威状态:健康页面、缓存或索引只提供观察视图;交易成功仍以账本最终状态及相关业务记录为准;
  • 故障安全:依赖不可用时不得返回虚假成功,不得通过随机切换绕过状态所属关系;恢复后先完成健康、追赶和一致性核对;
  • 原型边界:性能结果注明版本、资源、拓扑、负载、持续时间和监控来源,不外推为生产容量或 SLA。

4.7 负向与异常用例

用例操作预期结果实际结果证据编号状态
T-NET-03-N1使用未注册机构身份或错误机构证书接入连接或认证被拒绝;不创建参与方、会话或业务状态;留安全审计待执行待填写待执行
T-NET-04-N1尝试绕过入口直接访问受保护内部服务网络或服务认证层拒绝;无业务/账本影响待执行待填写待执行
T-NET-06-N1使用过期、吊销、错误用途或不受信证书建立 mTLS握手失败;失败原因可诊断但不泄露密钥或内部敏感信息待执行待填写待执行
T-NET-07-N1停止一个被监控服务但保持主机在线服务级健康转为异常并触发对应告警,不能仅因主机存活显示正常待执行待填写待执行
T-NET-08-N1在提交后、响应前中断网络,制造结果未知客户端按原关联 ID 查询;不创建替代交易;最终仅一次货币影响待执行待填写待执行
T-NET-08-N2恢复时让节点落后于账本高度节点完成校验/追赶前不提供误导性权威查询;追赶后状态一致待执行待填写待执行
T-NET-10-N1从未批准网络区访问管理端口访问被阻断并留安全证据;管理面无状态变化待执行待填写待执行

4.8 执行信息、结果与签署

项目记录
原型版本、commit 与镜像摘要待执行时填写
测试环境与批准拓扑版本待执行时填写
执行日期、执行人和见证人待执行时填写
运行编号待执行时填写
节点/机构/证书引用待执行后填写
性能与故障演练报告编号待执行后填写
执行结果待执行
问题/偏差(附录 F 编号)待填写
复测结论待填写
NBKR 技术代表签署待填写
服务商执行代表签署待填写