不知危害 何谈5G
宣布时间 2021-01-265G作为万物互联的基础信息网络,被称为“网络的网络”和“系统的系统”,支持“高速泛在”和“智慧交互”的全场景化融合立异应用。“5G作为支持经济社会数字化、网络化、智能化转型的要害新型基础设施,在稳投资、促消耗、助升级、培植经济生长新动能等方面潜力重大”。
5G 网络为了能够给工业侧笔直行业和消耗者提供ROADS (Real- time, On-Demand, All online, DIY, Social) 的体验,使用了诸如网络功效虚拟化(NFV)、用户面和控制面隔离(CUPS)、网络切片(NS)、软件界说网络(SDN)和移动/多接入边沿盘算(MEC)之类的手艺,构建了端到端能够协同的云化架构,这一架构为在各个环节实现迅速、自动化和智能提供了可能。
5G架构由资源&功效层、网络层和服务层组成。如下图所示:

5G架构图
1、资源和功效层中,在 SDN、NFV 等手艺支持下,基于物理基础设施实现接入网RAN、传输网络、MEC边沿以及焦点网络的云化和可编程化。资源和功效层的另一主要能力是可编程控制,由SDN 控制器以及底层的转发节点组成,SDN 控制器凭证网络的拓扑以及详细的营业需求天生特定的数据转发路径。
5G通过SDN架构实现端到端网络和营业的协同,提升营业的自动开通安排和智能运维能力,同时需要面向高质量的笔直行业客户需求,提供网络资源的隔离以及条理化的网络包管机制,实现时延控制及分段的故障定位功效。
2、网络层的要害功效是跨接入网CloudRAN(华为“使用云重构无线接入网络”)、MEC和焦点网的端到端网络切片。使用SDN、NFV等手艺可以在通用网络基础结构之上,将单个物理网络划分为多个虚拟网络实现无邪且可扩展的网络切片。网络切片在逻辑上是隔离的,这种结构可以实现面向服务的网络视图,以服务化的方法为差别类型的客户群提供可定制化的服务支持,同时很好地知足自力运维的需求。
作为5G承载多种类型笔直营业基础的端到端网络切片之间共享公共资源和组件,例如网络切片选择功效等(NSSF)。网络切片可以分派有单独的网络功效组件,例如接入和移动性管理功效(AMF),会话管理功效(SMF),战略控制功效(PCF)等,就是通过这些功效组件来知足特定网络切片的专用功效。
别的,控制面功效和用户面功效(CPF/UPF)疏散简化了5G焦点网的基于服务的系统结构Service-Based Architecture(SBA)�?刂泼娴哪?榛⒆榧陀没娴目杀喑袒沟�5G网络功效的可编排成为可能,可以凭证差别需求选择响应的控制面 / 用户面功效以实现网络功效的按需设置。网络能力开放功效(NEF)举行网络能力的笼统及剖析或以API的形式开放给第三方。
5GC的用户面功效(UPF)下沉到靠近基站的边沿MEC,作为MEC的一个网元,认真将边沿网络的流量分流到MEC,二者在逻辑上UPF与MEC是疏散的、松耦合的。在安排上,可以集成安排统一承载,也可以自力安排,主要取决于详细的营业场景的需求。
3、5G支持多种网络应用场景,知足多种营业承载需求,服务层主要实现为差别的笔直行业提供端到端的服务建设和服务管理能力,同时,按需将网络能力开放给高质量或有特殊营业要求的客户。
4、架构图右侧展现的主要是5G端到端的协同管控、服务编排以及全生命周期的服务管理和清静包管能力。5G通过开放和标准化的北向接口(NBI)来对接上层端到端营业编排系统,配合实现端到端的营业流程自动化服务编排、毗连、监控和管理。
从网络清静方面看,清静能力的服务化编排和可视化管控也应该包括在内。虽然,有关5G面临的清静危害息争决思绪正是本文要探讨的话题。
5G面临的威胁和端到端清静挑战
5G 大部分的威胁和挑战与4G 一致,但需要重点思量新营业、新架构、新手艺给5G 网络带来的清静挑战。3GPP SA3 事情组对5G 清静的威胁和危害做了十七个方面的剖析,包括:清静架构、接入认证、清静上下文、密钥管理、RAN(无线接入网)清静、下一代UE 清静、授权、用户注册信息隐私�;ぁ⑼缜衅寰病⑼缬蚯寰病⑶寰部墒踊�& 清静设置管理、凭证分发、清静的互联互通和演进、小数据清静、广播/ 多播清静、管理面清静和密码算法的危害剖析。
1、基站自身服务可用性面临着外部空口无线信号滋扰和协议攻击的威胁。
2、5G 焦点网的部分网元如统一数据管理(UDM)会处置惩罚、生涯用户的小我私家信息,以是可能面临用户信息泄露和服务可用性攻击的威胁。
3、需要思量网络切片营业服务商的接入认证。
4、在新手艺方面,就需要思量量子盘算等新手艺对古板密码算法的影响。
5、需要思量SDN、NFV、MEC、云和虚拟化等面临的清静威胁和挑战。
★ 5G端到端的清静威胁视图
5G网络面临的清静威胁和攻击面随着其开放性而一直扩大,以是基于营业场景梳理所面临的清静威胁,有针对性的接纳清静步伐降低危害,缩短攻击面成为5G网络自身及5G+融合生长历程中需要一连解决的问题。主要包括如下几方面。
1) 网络的物理结构爆发转变,越来越多的应用程序和用例出于外地化盘算和超低延迟的需要,需要盘算和存储更靠近边沿和数据爆发的位置,这样会有更多的能力和服务下沉到MEC,增大MEC的袒露危害。
2) 5G网络引入了一些新手艺、新机制和基于软件的系统结构而随之引入的危害。例如SDN、软件界说接入(SDA/CloudRAN)、软件界说无线电(SDR)、控制面和用户面隔离机制(CUPS),MEC,网络切片(NS)和NFV等,基于服务的、云化的、容器化和虚拟化的5G网络架构在更好地支持笔直行业一直增添的新营业需求和新营业场景的同时,也扩大了袒露面和攻击面。
3) 跨越接入、边沿和焦点的大部分威胁面是由于网络架构越发无邪并向互联网开放而引起的。网络能力开放,多类型更大规模更大都目的装备和用户以及供应商会按需接入网络,甚至会管理和设置5G网络,都会加剧因开放而带来的危害。

5G端到端威胁视图
★ 工业侧与网络侧融合应用带来的清静挑战
5G作为“新基建”服务于笔直行业并带来日益富厚的服务,差别的营业应用场景将具有差别的清静性要求。例如,物联网服务涉及重大的应用程序和数千亿个毗连(到2025年全球预计750亿),同时,物联网装备的盘算能力一样平常较低,电池寿命要求较高。若是接纳古板的单用户身份验证方法则很可能会爆发高昂的本钱开销并可能导致信令风暴,同时也会增添物联网装备在盘算和电池方面的肩负。再如,车联网(IoV)服务对网络延迟和可靠性要求苛刻,甚至通讯中的清静威胁可能危及生命。
因此,需要特殊关注工业侧和5G网络侧相融合而爆发的融合清静挑战,这些挑战包括但不限于如下几个方面:
1) 工业侧和5G网络侧融合生长中,对知足多个应用场景的统一身份验证框架提出了严肃挑战。统一身份认证框架需要知足两侧的网络会见身份验证要求,包括终端装备身份验证,用户身份验证,多种身份验证要领和多种身份验证机制。
2) 降低用户和装备在身份验证、身份管理和数据传输开销等方面的挑战。好比接入时的身份验证机制,服务会见时代的身份验证机制,用户和装备在移动时代的清静上下文(场景)切换机制以及网络节点上的数据加解密机制等。
3) 需要对用户面(UPF)数据提供按需�;さ奶粽�。凭证服务类型、安排方法(与MEC集成或脱离)和清静要求安排相适配的清静�;せ�,好比接纳端点加密、轻量级加密算法等机制。
4) 需要知足网络和清静能力均具有弹性和伸缩性要求的挑战。 例如,当网络水平扩展或缩短时,能够实时启动或终止某些清静功效实例以知足清静要求。
★ IT/ICT和DT的融合网络架构带来的清静挑战
为了提供更高的辖档烷活性和效率,5G在网络组织上接纳多天线手艺(MIMO)、网络切片手艺(NS)、软件界说网络(SDN)网络功效虚拟化(NFV)等,引入边沿盘算(MEC)等手艺,大大缩短端到端的传输时延,有用提升了应用处置惩罚效率。在运营管理上接纳大数据和人工智能手艺,这些与原有移动网络架构完全迥异的深刻转变,新手艺的引入也给5G网络清静带来了新挑战:
1) 虚拟化和开源软件带来的清静挑战。5G网络使用虚拟化手艺实现了软件和硬件的解耦,网络功效通过软件实现,不再依赖于特殊的通讯硬件平台,在利便无邪的同时首先需要特殊关注虚拟化清静危害。其次,网络虚拟化使用大宗的开源和第三方软件,这增添了引入清静误差的可能性。通过SDN架构实现端到端网络和营业的协同,提升营业的自动开通安排和智能运维能力的同时需要格外注重SDN的清静危害。
2) 网络切片清静。5G网络切片提供差别化的网络服务的同时也带来了新的清静挑战。例如,网络切片内以及切片之间的资源和清静隔离问题,跨网络切片的清静战略调理和用户装备(UE)的身份认证问题,跨网络切片的用户装备(UE)的数据封装问题,网络切片管理器与其目的物理主机平台之间相互的身份认证问题以防实例化冒充攻击,以及针对网络切片的降维度或降级攻击等。
3) MEC系统平台的清静问题。移动多接入会见边沿盘算(MEC)站点通常安排在物理条件相对较差的机房中,也难以复用焦点网络侧的清静包管步伐,在物理清静包管和网络装备的会见控制方面面临相对较大的危害。在数据清静方面,5G园区专网中企业通常要求数据不出园区,要求MEC安排在园区侧同时确保MEC系统平台中的数据清静。别的,园区侧担心清静攻击可能会从运营商的网络渗透到园区侧,而运营商也以为园区侧网络不可控且不可信,可能会将清静威胁或病毒撒播到运营商侧。为了应对这些清静要求和挑战,必需接纳清静、细颗粒度的隔离步伐,以确保运营商侧网络与园区侧网络之间的相互信任和通讯,明确双方各自的清静界线,同时充分使用MEC的优势,确保清静性。
★ 网络能力开放带来的清静挑战
5G焦点网络(CN)的功效架构引入了NEF功效组件,以实现网络能力的开放性。在南向接口(SBI)方面,NEF与5G焦点网中的种种服务网元举行通讯。在北向接口(NBI)方面,NEF将向笔直行业差别的应用程序功效(AF)开放API,通过集中式API网关,NEF可以实现5G焦点网络功效的统一开放性。
由于挪用NEF API的AF可能来自诸如Internet之类的外部运营商或笔直行业客户,因此这种开放性袒露的危害可能会对5G焦点网络以致整个5G网络带来严重的清静威胁。5G焦点网络的网元提供服务开放性并通过API相互挪用所开放的能力。因此,在5G网络上,需要在焦点网络和外部第三方应用程序之间以及焦点网络的内部网元NE之间,支持更高和更无邪的清静功效,以实现清静能力的服务化挪用。
★ 多种接入手艺带来的清静挑战
5G网络支持多种接入手艺,例如WLAN、LTE、牢靠网络和新的5G无线接入手艺(RAT),差别的接入手艺具有差别的清静要求和身份验证机制。另外,用户可以具有多个终端,并且一个终端可以支持多种接入要领。当终端在差别的接入方法之间切换时,或者用户在差别的终端上使用相同的服务时,需要举行快速认证,以包管服务的一连性,从而获得更好的用户体验。
因此,5G网络需要建设统一的认证框架,构建一个统一的身份管理系统,以集成差别的接入认证要领和身份验证要领,并优化现有的清静认证协议,以提高在异构网络之间切换终端的清静认证效率,确保用户在终端或接入方法之间切换的营业一连性。
★ 数据和用户隐私面临的清静挑战
5G网络上服务和场景的多样性以及网络的开放性增添了用户和装备(UE)隐私信息被泄露的危害。 例如,在5G+智能医疗场景中,有关患者的神秘信息(例如病历、处方、治疗要领和治疗妄想等)在网络、存储、传输和使用历程中有被走漏或改动的危害�;蛘咴�5G+智能交通场景中,有关车辆位置和驾驶轨迹之类的私人信息也可能被走漏,并被不法追踪和使用。因此,对5G网络的用户隐私�;ず褪萸寰蔡岢隽烁叩囊�。 主要的清静威胁如下:
1) 5G网络是具有多种接入手艺的异构网络,用户隐私和数据疏散在网络的功效实体上,数据挖掘手艺使第三方能够汇聚和剖析疏散的私人数据并获得更多私人用户信息。
2) 5G网络需要优化和纠正4G网络上的国际移动用户身份(IMSI)误差,并使用增强的清静机制来�;び没矸菝庠庑孤�,同时避免对用户举行降维攻击。
3) 网络攻击者还可以通过使用UE位置信息或空中接口数据包的一连性来跟踪和攻击UE。 因此,5G中用户装备(UE)的位置隐私数据面临泄露和被跟踪的清静威胁。
4) 5G网络需要在接入手艺和运营商之间切换时充分思量用户数据面临的隐私袒露危害,并制订涵盖用户身份,位置和会见服务的周全隐私�;ふ铰�。


京公网安备11010802024551号