主题
4. 技术原型验收:网络结构与参与方接入
4.1 目标与 DTS 依据
验证原型实际部署与批准拓扑一致,NBKR 与试点银行能够以独立机构身份经受保护路径接入平台,关键节点、证书、网络状态和调用链可观察;并通过受控中断证明恢复后业务、账本与审计结果能够重新收敛。性能和安全结果仅形成当前原型版本、拓扑和负载条件下的基线,不构成生产容量、SLA、RTO/RPO 或正式安全认证。
| 追溯项 | 依据 |
|---|---|
| DTS 章节 | §10 平台架构、§18 安全、§21 基础设施/韧性/灾备、§22 监控/审计/报表、§23 测试与验收 |
| DTS 关键对象 | C1 Facade、C3 BizHub、C4 WalletNode、C8 Ordering、C9 Committer/Query、C10 Fabric CA、C12 Signet Observability |
| 技术测试目录 | T-NET-01–T-NET-10 |
| 需求依据 | 经批准的原型范围、部署拓扑、网络与防火墙矩阵、参与方接入方案 |
| 追溯登记 | 附录 A |
4.2 参与角色
| 角色 | 职责 |
|---|---|
| NBKR 技术代表 | 批准拓扑、网络区、节点角色、故障窗口和验收结论;见证关键测试 |
| 服务商部署/平台工程师 | 提供版本与组件基线,执行部署核对、连通性、故障和恢复操作 |
| 服务商安全工程师 | 核对 TLS/mTLS、证书信任、暴露面和管理面隔离;执行负向安全检查 |
| 试点银行技术代表 | 提供银行节点与身份,执行机构侧连通、认证、业务冒烟和结果确认 |
| 运维/监控人员 | 观察健康、指标、日志和告警,记录故障与恢复时间线 |
| 验收记录员 | 维护运行编号、逐步结果、证据索引、问题与复测状态 |
4.3 前置条件
- 原型发布版本、镜像摘要、配置版本、部署拓扑、组件和端口清单已冻结;
- NBKR、试点银行及服务商的节点、网络区、访问地址和技术角色已经批准;
- 测试证书、完整信任链、机构/服务身份及必要的吊销状态已经准备;
- 健康检查、日志、指标、链路关联标识和时间同步可用;
- 证据保存位置、脱敏规则、执行人和见证人已经确认;
- 故障测试已批准影响范围、停止条件、恢复步骤和回退责任人。
4.4 测试数据与基线
| 数据项 | 要求 | 记录值 |
|---|---|---|
| 发布制品 | 版本、commit、镜像标签与不可变摘要 | 待执行时填写 |
| 拓扑基线 | 节点、服务、数据库、网络区、地址、端口和依赖 | 待执行时填写 |
| 机构与服务身份 | NBKR、银行 A、银行 B 及关键服务的证书主题/序列号 | 待执行时填写 |
| 负向证书 | 未受信、过期、吊销或用途不匹配的测试证书 | 待执行时填写 |
| 冒烟业务 | 固定测试钱包、金额、业务引用与预期账本结果 | 待执行时填写 |
| 性能负载 | 并发、请求组合、持续时间、数据量和采样窗口 | 待执行时填写 |
| 故障对象 | 获批准中断的服务/连接、预计影响和恢复步骤 | 待执行时填写 |
4.5 执行步骤
| 步骤/用例 | 执行方 | 操作 | 预期结果 | 实际结果 | 证据编号 | 状态 |
|---|---|---|---|---|---|---|
T-NET-01 | 部署工程师/NBKR | 导出实际节点、服务、数据库、网络区、端口、版本、地址和依赖,与批准拓扑逐项比较 | 所有范围内组件可唯一识别;部署与基线一致,或偏差已登记并获处置 | 待执行 | 待填写 | 待执行 |
T-NET-02 | NBKR 技术代表 | 使用 NBKR 技术身份访问获授权节点、控制台或服务,核对节点归属与技术职责 | 身份、节点和职责可区分;授权操作成功;越权功能不可用 | 待执行 | 待填写 | 待执行 |
T-NET-03 | 银行 A/B 技术代表 | 分别完成节点注册、证书信任、网络连通、服务发现和最小业务冒烟 | 两家银行以独立机构身份接入;批准链路可用;冒烟交易取得权威终态 | 待执行 | 待填写 | 待执行 |
T-NET-04 | 平台工程师 | 从参与方入口发起请求,沿 Facade、业务服务、WalletNode 和账本追踪调用 | 请求仅沿批准路径处理;身份、机构范围和关联 ID 可贯穿入口、业务、账本和审计 | 待执行 | 待填写 | 待执行 |
T-NET-05 | 平台工程师/验收方 | 执行固定金额交易,核对机构、钱包、账户视图、Token/UTXO、索引和权威账本关系 | 业务视图与账本 Token 状态边界清楚;最终结果和金额可核对;缓存/索引不被当作最终性来源 | 待执行 | 待填写 | 待执行 |
T-NET-06 | 安全工程师 | 先用有效证书建立 TLS/mTLS 通道,再依次使用错误信任链、过期/吊销证书和错误服务身份连接 | 有效身份可连接;无效身份在业务处理前失败;失败事件可观察且不泄露秘密 | 待执行 | 待填写 | 待执行 |
T-NET-07 | 运维人员 | 检查关键服务、端点、资源、连接和时间同步健康状态,并触发一个批准异常 | 正常状态可见;异常定位到具体节点/服务并形成告警;恢复后状态更新 | 待执行 | 待填写 | 待执行 |
T-NET-08 | 部署工程师/运维人员 | 记录基线后中断批准的服务或网络依赖;提交/查询测试交易;恢复服务并核对待处理状态 | 故障期间无虚假成功或重复货币影响;恢复后健康正常;未知交易收敛到确定终态;业务、账本和审计一致 | 待执行 | 待填写 | 待执行 |
T-NET-09 | 性能测试人员 | 在冻结版本、拓扑、负载和数据量下执行基线负载,采集吞吐、时延、错误、资源和网络指标 | 测试可复现,无未解释的数据丢失或错误突增;仅对已批准目标作达标判断 | 待执行 | 待填写 | 待执行 |
T-NET-10 | 安全工程师 | 核对暴露端口、防火墙路径、管理面隔离、服务认证、传输保护、默认账号和敏感信息 | 暴露面与批准矩阵一致;管理接口只从批准路径访问;无未处置 Blocker/Critical 发现 | 待执行 | 待填写 | 待执行 |
4.6 预期核对点
- 部署一致性:实际运行对象均能关联版本、角色和批准拓扑,临时组件或未登记端口不得隐性进入验收范围;
- 机构隔离:NBKR、银行 A、银行 B 使用可区分身份,任一参与方不能访问另一机构受保护资源;
- 受保护路径:外部调用只能经批准入口和认证链路进入,不存在绕过 Facade、服务认证或网络区控制的直接路径;
- 权威状态:健康页面、缓存或索引只提供观察视图;交易成功仍以账本最终状态及相关业务记录为准;
- 故障安全:依赖不可用时不得返回虚假成功,不得通过随机切换绕过状态所属关系;恢复后先完成健康、追赶和一致性核对;
- 原型边界:性能结果注明版本、资源、拓扑、负载、持续时间和监控来源,不外推为生产容量或 SLA。
4.7 负向与异常用例
| 用例 | 操作 | 预期结果 | 实际结果 | 证据编号 | 状态 |
|---|---|---|---|---|---|
T-NET-03-N1 | 使用未注册机构身份或错误机构证书接入 | 连接或认证被拒绝;不创建参与方、会话或业务状态;留安全审计 | 待执行 | 待填写 | 待执行 |
T-NET-04-N1 | 尝试绕过入口直接访问受保护内部服务 | 网络或服务认证层拒绝;无业务/账本影响 | 待执行 | 待填写 | 待执行 |
T-NET-06-N1 | 使用过期、吊销、错误用途或不受信证书建立 mTLS | 握手失败;失败原因可诊断但不泄露密钥或内部敏感信息 | 待执行 | 待填写 | 待执行 |
T-NET-07-N1 | 停止一个被监控服务但保持主机在线 | 服务级健康转为异常并触发对应告警,不能仅因主机存活显示正常 | 待执行 | 待填写 | 待执行 |
T-NET-08-N1 | 在提交后、响应前中断网络,制造结果未知 | 客户端按原关联 ID 查询;不创建替代交易;最终仅一次货币影响 | 待执行 | 待填写 | 待执行 |
T-NET-08-N2 | 恢复时让节点落后于账本高度 | 节点完成校验/追赶前不提供误导性权威查询;追赶后状态一致 | 待执行 | 待填写 | 待执行 |
T-NET-10-N1 | 从未批准网络区访问管理端口 | 访问被阻断并留安全证据;管理面无状态变化 | 待执行 | 待填写 | 待执行 |
4.8 执行信息、结果与签署
| 项目 | 记录 |
|---|---|
| 原型版本、commit 与镜像摘要 | 待执行时填写 |
| 测试环境与批准拓扑版本 | 待执行时填写 |
| 执行日期、执行人和见证人 | 待执行时填写 |
| 运行编号 | 待执行时填写 |
| 节点/机构/证书引用 | 待执行后填写 |
| 性能与故障演练报告编号 | 待执行后填写 |
| 执行结果 | 待执行 |
| 问题/偏差(附录 F 编号) | 待填写 |
| 复测结论 | 待填写 |
| NBKR 技术代表签署 | 待填写 |
| 服务商执行代表签署 | 待填写 |