作者 | VF 专家团  责编 | 张文

头图 | CSDN 下载自视觉中国

5G 作为万物互联的基础信息网络,被称为“网络的网络”和“系统的系统”,支持“高速泛在”和“智慧交互”的全场景化融合创新应用。

“5G 作为支撑经济社会数字化、网络化、智能化转型的关键新型基础设施,在稳投资、促消费、助升级、培植经济发展新动能等方面潜力巨大”。

5G 网络为了能够给产业侧垂直行业和消费者提供 ROADS (Real- time, On-Demand, All online, DIY, Social) 的体验,使用了诸如网络功能虚拟化(NFV)、用户面和控制面隔离(CUPS)、网络切片(NS)、软件定义网络(SDN)和移动/多接入边缘计算(MEC)之类的技术,构建了端到端能够协同的云化架构,这一架构为在各个环节实现敏捷、自动化和智能提供了可能

5G 架构由资源&功能层、网络层和服务层构成。如下图所示:

5G 架构图

资源和功能层中,在 SDN、NFV 等技术支撑下,基于物理基础设施实现接入网 RAN、传输网络、MEC边缘以及核心网络的云化和可编程化。资源和功能层的另一重要能力是可编程控制,由 SDN 控制器以及底层的转发节点组成,SDN 控制器根据网络的拓扑以及具体的业务需求生成特定的数据转发路径。

5G 通过 SDN 架构实现端到端网络和业务的协同,提升业务的自动开通部署和智能运维能力,同时需要面向高质量的垂直行业客户需求,提供网络资源的隔离以及层次化的网络保障机制,实现时延控制及分段的故障定位功能。

网络层的关键功能是跨接入网 CloudRAN(华为“利用云重构无线接入网络”)、MEC 和核心网的端到端网络切片。利用 SDN、NFV 等技术可以在通用网络基础结构之上,将单个物理网络划分为多个虚拟网络实现灵活且可扩展的网络切片。网络切片在逻辑上是隔离的,这种结构可以实现面向服务的网络视图,以服务化的方式为不同类型的客户群提供可定制化的服务支持,同时很好地满足独立运维的需求。

作为 5G 承载多种类型垂直业务基础的端到端网络切片之间共享公共资源和组件,例如网络切片选择功能等(NSSF)。网络切片可以分配有单独的网络功能组件,例如接入和移动性管理功能(AMF),会话管理功能(SMF),策略控制功能(PCF)等,就是通过这些功能组件来满足特定网络切片的专用功能。

此外,控制面功能和用户面功能(CPF/UPF)分离简化了 5G 核心网的基于服务的体系结构 Service-Based Architecture(SBA)。控制面的模块化、组件化和用户面的可编程化使得 5G 网络功能的可编排成为可能,可以根据不同需求选择相应的控制面 / 用户面功能以实现网络功能的按需配置。网络能力开放功能(NEF)进行网络能力的抽象及分析或以 API 的形式开放给第三方。

5GC 的用户面功能(UPF)下沉到靠近基站的边缘 MEC,作为 MEC 的一个网元,负责将边缘网络的流量分流到 MEC,二者在逻辑上 UPF 与 MEC 是分离的、松耦合的。在部署上,可以集成部署统一承载,也可以独立部署,主要取决于具体的业务场景的需求。

5G 支撑多种网络应用场景,满足多种业务承载需求,服务层主要实现为不同的垂直行业提供端到端的服务创建和服务管理能力,同时,按需将网络能力开放给高质量或有特殊业务要求的客户。

架构图右侧展现的主要是 5G 端到端的协同管控、服务编排以及全生命周期的服务管理和安全保障能力。5G 通过开放和标准化的北向接口(NBI)来对接上层端到端业务编排系统,共同实现端到端的业务流程自动化服务编排、连接、监控和管理。

从网络安全方面看,安全能力的服务化编排和可视化管控也应该包含在内。当然,有关 5G 面临的安全风险和解决思路正是本文要探讨的话题。

5G 大部分的威胁和挑战与 4G 一致,但需要重点考虑新业务、新架构、新技术给5G 网络带来的安全挑战。3GPP SA3 工作组对 5G 安全的威胁和风险做了十七个方面的分析,包括:安全架构、接入认证、安全上下文、密钥管理、RAN(无线接入网)安全、下一代 UE 安全、授权、用户注册信息隐私保护、网络切片安全、网络域安全、安全可视化&安全配置管理、凭证分发、安全的互联互通和演进、小数据安全、广播/ 多播安全、管理面安全和密码算法的风险分析。

  • 基站自身服务可用性面临着外部空口无线信号干扰和协议攻击的威胁。

  • 5G 核心网的部分网元如统一数据管理(UDM)会处理、保存用户的个人信息,所以可能面临用户信息泄露和服务可用性攻击的威胁。

  • 需要考虑网络切片业务服务商的接入认证。

  • 在新技术方面,就需要考虑量子计算等新技术对传统密码算法的影响。

  • 需要考虑 SDN、NFV、MEC、云和虚拟化等面临的安全威胁和挑战。

5G 端到端的安全威胁视图

5G 网络面临的安全威胁和攻击面随着其开放性而不断扩大,所以基于业务场景梳理所面临的安全威胁,有针对性的采取安全措施降低风险,收缩攻击面成为 5G 网络自身及 5G+融合发展历程中需要持续解决的问题。主要包括如下几方面。

  • 网络的物理结构发生变化,越来越多的应用程序和用例出于本地化计算和超低延迟的需要,需要计算和存储更靠近边缘和数据产生的位置,这样会有更多的能力和服务下沉到 MEC,增大 MEC 的暴露风险。

  • 5G 网络引入了一些新技术、新机制和基于软件的体系结构而随之引入的风险。例如 SDN、软件定义接入(SDA/CloudRAN)、软件定义无线电(SDR)、控制面和用户面隔离机制(CUPS),MEC,网络切片(NS)和 NFV 等,基于服务的、云化的、容器化和虚拟化的5G网络架构在更好地支撑垂直行业不断增长的新业务需求和新业务场景的同时,也扩大了暴露面和攻击面。

  • 跨越接入、边缘和核心的大部分威胁面是由于网络架构更加灵活并向互联网开放而引起的。网络能力开放,多类型更大范围更多数量的设备和用户以及供应商会按需接入网络,甚至会管理和配置 5G 网络,都会加剧因开放而带来的风险。

5G 端到端威胁视图

产业侧与网络侧融合应用带来的安全挑战

5G 作为“新基建”服务于垂直行业并带来日益丰富的服务,不同的业务应用场景将具有不同的安全性要求。例如,物联网服务涉及复杂的应用程序和数千亿个连接(到 2025 年全球预计 750 亿)。同时,物联网设备的计算能力一般较低,电池寿命要求较高。如果采用传统的单用户身份验证方式则很可能会产生高昂的成本开销并可能导致信令风暴,同时也会增加物联网设备在计算和电池方面的负担。再如,车联网(IoV)服务对网络延迟和可靠性要求苛刻,甚至通信中的安全威胁可能危及生命。

因此,需要特别关注产业侧和 5G 网络侧相融合而产生的融合安全挑战,这些挑战包括但不限于如下几个方面:

  • 产业侧和 5G 网络侧融合发展中,对满足多个应用场景的统一身份验证框架提出了严峻挑战。统一身份认证框架需要满足两侧的网络访问身份验证要求,包括终端设备身份验证,用户身份验证,多种身份验证方法和多种身份验证机制。

  • 降低用户和设备在身份验证、身份管理和数据传输开销等方面的挑战。比如接入时的身份验证机制,服务访问期间的身份验证机制,用户和设备在移动期间的安全上下文(场景)切换机制以及网络节点上的数据加解密机制等。

  • 需要对用户面(UPF)数据提供按需保护的挑战。根据服务类型、部署方式(与 MEC 集成或分开)和安全要求部署相适配的安全保护机制,比如采用端点加密、轻量级加密算法等机制。

  • 需要满足网络和安全能力均具有弹性和伸缩性要求的挑战。 例如,当网络水平扩展或收缩时,能够及时启动或终止某些安全功能实例以满足安全要求。

IT/ICT 和 DT 的融合网络架构带来的安全挑战

为了提供更高的系统灵活性和效率,5G 在网络组织上采用多天线技术(MIMO)、网络切片技术(NS)、软件定义网络(SDN)网络功能虚拟化(NFV)等,引入边缘计算(MEC)等技术,大大缩短端到端的传输时延,有效提升了应用处理效率。在运营管理上采用大数据和人工智能技术,这些与原有移动网络架构完全迥异的深刻变化,新技术的引入也给 5G 网络安全带来了新挑战:

  • 虚拟化和开源软件带来的安全挑战。5G 网络利用虚拟化技术实现了软件和硬件的解耦,网络功能通过软件实现,不再依赖于特殊的通信硬件平台,在方便灵活的同时首先需要特别关注虚拟化安全风险。其次,网络虚拟化使用大量的开源和第三方软件,这增加了引入安全漏洞的可能性。通过 SDN 架构实现端到端网络和业务的协同,提升业务的自动开通部署和智能运维能力的同时需要格外注意 SDN 的安全风险。

  • 网络切片安全。5G 网络切片提供差异化的网络服务的同时也带来了新的安全挑战。例如,网络切片内以及切片之间的资源和安全隔离问题,跨网络切片的安全策略调度和用户设备(UE)的身份认证问题,跨网络切片的用户设备(UE)的数据封装问题,网络切片管理器与其目标物理主机平台之间相互的身份认证问题以防实例化假冒攻击,以及针对网络切片的降维度或降级攻击等。

  • MEC 系统平台的安全问题。移动多接入访问边缘计算(MEC)站点通常部署在物理条件相对较差的机房中,也难以复用核心网络侧的安全保障措施,在物理安全保证和网络设备的访问控制方面面临相对较大的风险。在数据安全方面,5G 园区专网中企业通常要求数据不出园区,要求MEC部署在园区侧同时确保 MEC 系统平台中的数据安全。此外,园区侧担心安全攻击可能会从运营商的网络渗透到园区侧,而运营商也认为园区侧网络不可控且不可信,可能会将安全威胁或病毒传播到运营商侧。为了应对这些安全要求和挑战,必须采取安全、细颗粒度的隔离措施,以确保运营商侧网络与园区侧网络之间的相互信任和通信,明确双方各自的安全边界,同时充分利用 MEC 的优势,确保安全性。

网络能力开放带来的安全挑战

5G 核心网络(CN)的功能架构引入了 NEF 功能组件,以实现网络能力的开放性。在南向接口(SBI)方面,NEF 与 5G 核心网中的各种服务网元进行通信。在北向接口(NBI)方面,NEF 将向垂直行业不同的应用程序功能(AF)开放 API,通过集中式 API 网关,NEF 可以实现 5G 核心网络功能的统一开放性。

由于调用 NEF API 的 AF 可能来自诸如 Internet 之类的外部运营商或垂直行业客户,因此这种开放性暴露的风险可能会对 5G 核心网络乃至整个 5G 网络带来严重的安全威胁。5G 核心网络的网元提供服务开放性并通过 API 相互调用所开放的能力。因此,在 5G 网络上,需要在核心网络和外部第三方应用程序之间以及核心网络的内部网元 NE 之间,支持更高和更灵活的安全功能,以实现安全能力的服务化调用。

多种接入技术带来的安全挑战

5G 网络支持多种接入技术,例如 WLAN、LTE、固定网络和新的 5G 无线接入技术(RAT),不同的接入技术具有不同的安全要求和身份验证机制。另外,用户可以具有多个终端,并且一个终端可以支持多种接入方法。当终端在不同的接入方式之间切换时,或者用户在不同的终端上使用相同的服务时,需要进行快速认证,以保证服务的连续性,从而获得更好的用户体验。

因此,5G 网络需要建立统一的认证框架,构建一个统一的身份管理系统,以集成不同的接入认证方法和身份验证方法,并优化现有的安全认证协议,以提高在异构网络之间切换终端的安全认证效率,确保用户在终端或接入方式之间切换的业务连续性。

数据和用户隐私面临的安全挑战

5G 网络上服务和场景的多样性以及网络的开放性增加了用户和设备(UE)隐私信息被泄露的风险。例如,在 5G+智能医疗场景中,有关患者的机密信息(例如病历、处方、治疗方法和治疗计划等)在收集、存储、传输和使用过程中有被泄漏或篡改的风险。或者在 5G+智能交通场景中,有关车辆位置和驾驶轨迹之类的私人信息也可能被泄漏,并被非法追踪和使用。因此,对 5G 网络的用户隐私保护和数据安全提出了更高的要求。主要的安全威胁如下:

  • 5G 网络是具有多种接入技术的异构网络,用户隐私和数据分散在网络的功能实体上,数据挖掘技术使第三方能够汇聚和分析分散的私人数据并获得更多私人用户信息。

  • 5G 网络需要优化和纠正 4G 网络上的国际移动用户身份(IMSI)漏洞,并使用增强的安全机制来保护用户身份免遭泄露,同时防止对用户进行降维攻击。

  • 网络攻击者还可以通过使用 UE 位置信息或空中接口数据包的连续性来跟踪和攻击 UE。 因此,5G 中用户设备(UE)的位置隐私数据面临泄露和被跟踪的安全威胁。

  • 5G 网络需要在接入技术和运营商之间切换时充分考虑用户数据面临的隐私暴露风险,并制定涵盖用户身份,位置和访问服务的全面隐私保护策略。

关于 5G 面临的威胁和端到端安全挑战就到这里了,欢迎留言讨论。

☞TikTok 被永久禁止;苹果因不送充电器被告;英特尔将把 3 纳米芯片外包给台积电 | 极客头条☞300 多行代码搞定微信 8.0 的「炸」「裂」特效!☞重大调整!余承东兼任华为云与计算 BG 总裁

不知风险 何谈 5G?相关推荐

  1. 浅谈5G及边缘计算接入网络的治理

    内容来源:2021年10月23日,由边缘计算社区主办的全球边缘计算大会·上海站圆满落幕.会上,虎牙5G首席架构师林正显受邀发表了主题为<浅谈5G及边缘计算接入网络的治理>的演讲. 分享嘉宾 ...

  2. 浅谈5G技术对高等教育带来的机遇与挑战

    浅谈5G技术对高等教育带来的机遇与挑战 [摘要] 近年来,5G已经成为通信业.人工智能和学术界探讨的热点.5G的快速发展也来自于人们对移动数据日益增长的需求.随着移动互联网的快速发展,越来越多的智能设 ...

  3. 甜橙金融互联网金融科技论坛:PingCAP 余梦杰谈 5G 时代机遇与挑战

    9 月 20 日,中国电信甜橙金融"5G 科技新势能 聚变金融新生态"互联网金融科技论坛在广州保利洲际酒店举办.作为第十一届天翼智能生态博览会的重要板块,本届论坛邀请众多学界代表. ...

  4. 没有光芯片,何谈 5G 与 AI !

    演讲者 | 米磊 整理 | 胡巍巍 2019年8月19日,由题跋派和IEEE携手举办的<5G时代,人工智能新机遇>分享会,在华为北京研究所正式召开. 现场,多位行业专家.企业高管以独特视角 ...

  5. 马云谈 5G 危机;腾讯推出车载版微信;Ant Design 3.22.1 发布 | 极客头条

    快来收听极客头条音频版吧,智能播报由标贝科技提供技术支持. 「CSDN 极客头条」,是从 CSDN 网站延伸至官方微信公众号的特别栏目,专注于一天业界事报道.风里雨里,我们将每天为朋友们,播报最新鲜有 ...

  6. 浅谈5G网络及其应用

    <原创声明:本文属博主原创,禁止一切形式的转载.抄袭> 2018年8月27日,中国互联网领袖安全峰会CSS在北京召开,作为一名本科大二小菜鸟的我有幸能通过CSDN的通知抢到免费的门票并参加 ...

  7. 周鸿祎谈5G时代网络安全:手机病毒可能会更猖狂

    360创始人兼CEO周鸿祎在2018 ISC互联网安全大会上演讲.供图 中新网北京9月5日电(记者 吴涛)4日,2018 ISC互联网安全大会在北京召开,360创始人兼CEO周鸿祎接受媒体采访时谈到了 ...

  8. 化工园区安全风险智能化管控 5G工业智能网关+云平台

    化工园区化工企业聚集,包括石油化工.农业化工.化学医药.高分子.涂料.油脂等.生产过程涉及危险.有毒气体及物质,如不严格监控极易发生爆炸中毒等危害财产生命安全.计讯物联5G工业智能网关+云平台系统,具 ...

  9. 中兴通讯首席科学家谈5G现状

    物联网.自动驾驶.VR\AR.远程医疗等皆属当下备受瞩目的新兴技术,大众已经听过太多关于它们那些令人兴奋的模拟未来应用场景,但真正的落地实用我们却鲜有见闻.业界普遍认为,关键点在于网络需求无法得到满足 ...

最新文章

  1. 将一个一维数组转化为二进制表示矩阵。例如_算法之矩阵最大区域问题
  2. 约瑟夫死亡游戏算法问题
  3. 高德地图区域线显示_护航国庆假期,助力重点区域精细化管理——扬州交警与高德地图联合推出“全境智能”系统...
  4. Horizon View 6-虚拟桌面模板制作⑶
  5. 【算法30】从数组中选择k组长度为m的子数组,要求其和最小
  6. 天堂Lineage(單機版)從零開始架設教學 Installing Lineage 3.52 Server - On Windows
  7. .NET Conf China 2020志愿者招募火热开启!还有神秘惊喜等你来领…
  8. mybatis简单案例源码详细【注释全面】——实体层(Role.java)
  9. 使用pp架构形成计算机集群请求的地址无效_干货!史上最详细脑图《大型网站技术架构》...
  10. 服务器与项目之间的关系,项目 服务器 和数据库的关系
  11. nn.ReLU() 和 nn.ReLU(inplace=True)中inplace的作用
  12. Kali Linux之软件安装、卸载、更新和修改更新源
  13. docker中linux用户名密码,linuxea:尽可能不在docker镜像中嵌入配置或者密码
  14. SGLTE中语音呼叫
  15. vue中使用vue-waterfall2来实现瀑布流
  16. z590和b550 哪个好
  17. centos7.X版本如何下载网络流量实时监控工具iftop
  18. 妈妈说就算你注册的域名再长google都能搜索出来-google太强了
  19. 视频教程-Python开发全教程-Python
  20. python在每个字符后加上逗号_Python将逗号添加到数字字符串中

热门文章

  1. 常用类 (四) ----- Random随机数类
  2. C++的堆与拷贝构造函数
  3. 【年终总结】可圈可点的2018年
  4. 【设计模式】重载和重写
  5. 无烟会议室:CMMI vs. Scrum vs. XP(QCon 2010 感受)
  6. win7打开chm文件问题解决之道
  7. android service 样例(电话录音和获取系统当前时间)
  8. vue项目启动出现cannot GET /服务错误
  9. 初步了解hg19注释文件的内容 | gtf
  10. SpringBoot学习笔记(4):自定义的过滤器