5G网络安全设计原则:应用5G网络安全和隐私能力
本文档描述了商业和私有5G网络运营商可使用的网络基础设施设计原则,以提升网络安全和隐私。该网络基础设施通过逻辑隔离不同类型的5G网络流量(数据平面、控制平面和运维流量)来实现这一目标。
问题背景
5G网络采用服务化架构(SBA),通常基于云原生技术,如微服务和容器。单个5G网络功能(NF)可能由多个容器组成,运行在多个分布式服务器上。由于数据中心和云环境中的网络流量通常在相同的物理连接上流动并由相同的网络设备处理,因此需要方法来逻辑地分离5G流量与其他流量,并进一步分离不同类型的5G流量,以提升网络安全和隐私。
核心问题
不同类型的5G流量具有不同的敏感性和安全隐私影响:
- 数据平面:传输用户数据(如语音通话、视频流和互联网浏览),易受分布式拒绝服务(DDoS)攻击。
- 控制平面:建立、维护和拆除通信会话,包括切换、认证和资源分配,易受控制平面风暴影响。
- 运维(O&M)流量:提供5G网络设备的连接,包括软件更新、故障检测和性能优化,需要严格的用户和网络访问控制。
如果不进行隔离,攻击者可能通过攻击数据平面进而影响控制平面和O&M流量,或通过攻击某一类型流量影响其他类型流量的性能。
解决方案
网络运营商可以使用常见网络技术(如虚拟路由和转发VRF)逻辑地分离5G数据平面、信令和O&M流量。这样做可以:
- 降低攻击从一个网络段传播到另一个网络段的风险。
- 使为每种流量类型应用不同的网络安全要求变得更加容易。
- 提升性能和可管理性,简化网络管理和监控。
VRF技术
VRF是一种网络技术,可以在单个物理路由器中创建多个虚拟路由表实例,从而无需多个物理基础设施集(例如路由器、光纤、电源系统)。VRF的主要优点包括:
- 流量分离、隔离和安全性:每个VRF实例独立运行,维护自己的路由表和转发决策,通过隔离路由表增强安全性。
- 资源高效利用:单个物理路由器支持多个虚拟网络,减少对额外硬件的需求并简化网络管理。
- 增量扩展:可以根据需要向网络添加新的VRF实例,而无需对现有基础设施进行重大更改。
实施方法
架构5G网络基础设施是一个复杂的过程,需要考虑许多因素。在初始规划阶段就明确定义性能和可靠性要求至关重要,同时应将安全性和隐私要求作为基础。在网络设计和采购过程中包含所有这些要求有助于确保所部署的设备支持逻辑分离的技术机制。
网络工程师需要适当地实施、配置和管理各种组件,包括但不限于:
- 安全访问控制
- 防火墙功能
- 利用IP前缀列表
- 支持的加密套件和算法
- 设备之间的连接(媒体和收发器类型、物理端口类型和速度、适用的路由协议,如边界网关协议BGP)
技术细节与案例
本文档详细介绍了NCCoE 5G网络安全测试床的网络架构和配置,以展示如何实现流量类型的逻辑分离。
网络架构
- 采用 spine-leaf 架构,确保所有叶交换机彼此之间最多只有一跳距离,提供容错和低延迟。
- 使用BGP作为层3路由协议,ECMP用于负载均衡。
- 叶片1和2连接到云平台和5G核心主机,叶片3和4连接到云平台和O&M应用程序主机。
- 5G RAN通过站点路由器、核心聚合路由器和叶片1和2交换机与5G核心通信。
- 使用LAG提供链路容量或冗余。
网络配置
- 在所有脊柱和叶片交换机上为每种5G网络类型配置VRF。
- 使用Cisco Secure Network Analytics (SNA)监控数据平面、控制平面和O&M流量,确保VRF之间没有泄漏。
测试验证
- SNA显示三个VRF,且它们之间没有泄漏,确保了流量隔离。
研究结论
通过逻辑分离5G流量类型(数据平面、控制平面和O&M流量),可以显著提升5G网络的网络安全和隐私。VRF技术是实现这一目标的有效手段,能够提供流量隔离、资源高效利用和易于扩展的优势。网络运营商应将安全性和隐私要求作为网络设计和规划的基础,并采用适当的技术(如VRF)来实现流量隔离,从而提升网络的整体安全性和性能。