{"id":54348,"date":"2019-12-24T00:00:00","date_gmt":"2019-12-23T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii"},"modified":"2020-02-18T14:02:21","modified_gmt":"2020-02-18T11:02:21","slug":"vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","title":{"rendered":"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/481446\/\"><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/731a83ddc08dfb8303c1dafb6ef0ef73.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Es ist offensichtlich \u00e4u\u00dferst fragw\u00fcrdig und nutzlos, mit der Entwicklung eines neuen Kommunikationsstandards zu beginnen, ohne \u00fcber Sicherheitsmechanismen nachzudenken.<\/p>\n<p><u>5G Sicherheitsarchitektur<\/u> \u2014 eine Gesamtheit von Sicherheitsmechanismen und -verfahren, die implementiert sind in <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/5G\">5G-Netzen<\/a><\/noindex> und alle Komponenten des Netzwerks abdecken, angefangen vom Kern bis hin zu den Funkschnittstellen. <\/p>\n<p>Die 5G-Netze sind im Grunde eine Evolution <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/4G\">der 4G LTE-Netze.<\/a><\/noindex>Die bedeutendsten \u00c4nderungen betrafen die Technologien f\u00fcr den Funkzugang. F\u00fcr die 5G-Netze wurde eine neue <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Radio_access_technology\">RAT<\/a><\/noindex> (Radio Access Technology) \u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.riverpublishers.com\/journal\/journal_articles\/RP_Journal_2245-800X_614.pdf\">5G New Radio.<\/a><\/noindex>Was das Kernnetz betrifft, hat es keine so erheblichen \u00c4nderungen erfahren. In diesem Zusammenhang wurde die Sicherheitsarchitektur der 5G-Netze mit dem Schwerpunkt auf der Wiederverwendung entsprechender Technologien, die im 4G LTE-Standard angenommen wurden, entwickelt.<\/p>\n<p>Es ist jedoch zu beachten, dass die Neubewertung solcher bekannten Bedrohungen wie Angriffe auf Funkinterfaces und das Signalisierungslevel (<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Signaling_(telecommunications)\">signalling<\/a><\/noindex> plane), DDOS-Angriffe, Man-In-The-Middle-Angriffe usw. die Betreiber dazu veranlasst hat, neue Standards zu entwickeln und v\u00f6llig neue Sicherheitsmechanismen in die 5G-Netze zu integrieren. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/c934556e832cb4ba4e3053cf36f6170a.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h1>Vorbedingungen<\/h1>\n<p>\nIm Jahr 2015 wurde von der Internationalen Fernmeldeunion ein erster globaler Entwicklungsplan f\u00fcr 5G-Netze erstellt, weshalb die Frage der Entwicklung von Sicherheitsmechanismen und -verfahren in 5G-Netzen besonders dr\u00e4ngend wurde. <\/p>\n<p>Die neue Technologie bot wahrhaft beeindruckende Daten\u00fcbertragungsraten (\u00fcber 1 Gbit\/s), eine Latenz von weniger als 1 ms und die M\u00f6glichkeit, gleichzeitig bis zu 1 Million Ger\u00e4te im Radius von 1 km\u00b2 zu verbinden. Diese extrem hohen Anforderungen an die 5G-Netze spiegelten sich auch in den Prinzipien ihrer Organisation wider.<\/p>\n<p>Das Hauptprinzip war die Dezentralisierung, die die Platzierung vieler lokaler Datenbanken und deren Verarbeitungszentren an den R\u00e4ndern des Netzwerks beinhaltete. Dies minimierte die Latenzen bei <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9C%D0%B5%D0%B6%D0%BC%D0%B0%D1%88%D0%B8%D0%BD%D0%BD%D0%BE%D0%B5_%D0%B2%D0%B7%D0%B0%D0%B8%D0%BC%D0%BE%D0%B4%D0%B5%D0%B9%D1%81%D1%82%D0%B2%D0%B8%D0%B5\">M2M<\/a><\/noindex>-Kommunikationen und entlasten den Kern des Netzwerks aufgrund der Betreuung einer riesigen Anzahl von IoT-Ger\u00e4ten. Dadurch wurde die Grenze der neuen Netzwerke bis zu den Basisstationen erweitert, was es erm\u00f6glichte, lokale Kommunikationszentren zu schaffen und Cloud-Services ohne das Risiko kritischer Verz\u00f6gerungen oder Dienstunterbrechungen anzubieten. Nat\u00fcrlich hat der ver\u00e4nderte Ansatz zur Organisation von Netzwerken und zur Kundenbetreuung die Aufmerksamkeit von Angreifern auf sich gezogen, da er ihnen neue M\u00f6glichkeiten f\u00fcr Angriffe sowohl auf die vertraulichen Informationen der Benutzer als auch auf die Komponenten des Netzwerks er\u00f6ffnete, um Ausf\u00e4lle herbeizuf\u00fchren oder die Rechenressourcen des Betreibers zu kapern.<\/p>\n<h2>Hauptrisiken von 5G-Netzen<\/h2>\n<p><\/p>\n<h3>Gro\u00dfe Angriffsfl\u00e4che<\/h3>\n<p>\n<b class=\"spoiler_title\">Weitere Informationen<\/b>Beim Aufbau von Telekommunikationsnetzen der 3. und 4. Generation waren die Betreiber h\u00e4ufig auf die Zusammenarbeit mit einem oder mehreren Anbietern beschr\u00e4nkt, die sofort ein Komplettpaket aus Hardware und Software lieferten. Das bedeutet, dass alles, was man ben\u00f6tigte, \u201eaus der Box\u201c funktionierte \u2013 es gen\u00fcgte, die bei dem Anbieter erworbene Hardware zu installieren und zu konfigurieren; dabei war es nicht n\u00f6tig, propriet\u00e4re Software zu ersetzen oder zu erg\u00e4nzen. Moderne Trends gehen gegen diesen \u201eklassischen\u201c Ansatz und sind auf die Virtualisierung von Netzwerken, einen Multi-Vendor-Ansatz beim Aufbau und auf die Vielfalt der Software ausgerichtet. Technologien wie <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9F%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%BD%D0%BE-%D0%BE%D0%BF%D1%80%D0%B5%D0%B4%D0%B5%D0%BB%D1%8F%D0%B5%D0%BC%D0%B0%D1%8F_%D1%81%D0%B5%D1%82%D1%8C\">SDN<\/a><\/noindex> (engl. Software Defined Network) und <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%B8%D1%80%D1%82%D1%83%D0%B0%D0%BB%D0%B8%D0%B7%D0%B0%D1%86%D0%B8%D1%8F_%D1%81%D0%B5%D1%82%D0%B5%D0%B2%D1%8B%D1%85_%D1%84%D1%83%D0%BD%D0%BA%D1%86%D0%B8%D0%B9\">NFV<\/a><\/noindex> (engl. Network Functions Virtualization) werden immer popul\u00e4rer, was zur Einbeziehung einer enormen Menge an Software, die auf Open-Source-Basis entwickelt wurde, in die Prozesse und Funktionen des Managements von Kommunikationsnetzwerken f\u00fchrt. Dies gibt Angreifern die M\u00f6glichkeit, das Netzwerk des Betreibers besser zu untersuchen und eine gr\u00f6\u00dfere Anzahl von Schwachstellen zu identifizieren, was wiederum die Angriffsfl\u00e4che von neuen Netzwerken im Vergleich zu den bestehenden erh\u00f6ht.<\/p>\n<h3>Eine gro\u00dfe Anzahl von IoT-Ger\u00e4ten<\/h3>\n<p>\n<b class=\"spoiler_title\">Weitere Informationen<\/b>Bis 2021 werden etwa 57 % der Ger\u00e4te, die mit 5G-Netzen verbunden sind, IoT-Ger\u00e4te sein. Das bedeutet, dass die meisten Hosts \u00fcber begrenzte kryptografische F\u00e4higkeiten verf\u00fcgen werden (siehe Punkt 2) und somit anf\u00e4llig f\u00fcr Angriffe sind. Die enorme Anzahl solcher Ger\u00e4te wird das Risiko der Verbreitung von Botnetzen erh\u00f6hen und die M\u00f6glichkeit schaffen, noch leistungsf\u00e4higere und verteilte DDoS-Angriffe durchzuf\u00fchren.<\/p>\n<h3>Begrenzte kryptografische F\u00e4higkeiten von IoT-Ger\u00e4ten<\/h3>\n<p>\n<b class=\"spoiler_title\">Weitere Informationen<\/b>Wie bereits erw\u00e4hnt, nutzen 5G-Netze aktiv Peripherieger\u00e4te, die einen Teil der Last vom Kernnetz abnehmen und so die Latenz verringern. Dies ist notwendig f\u00fcr wichtige Dienste wie die Steuerung von Drohnenfahrzeugen, Notfallwarnsysteme <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/123100_123199\/123167\/12.00.00_60\/ts_123167v120000p.pdf\">IMS<\/a><\/noindex> usw., bei denen es auf minimale Latenz ankommt, da dies lebenswichtig sein kann. Aufgrund der Verbindung einer gro\u00dfen Anzahl von IoT-Ger\u00e4ten, die aufgrund ihrer kleinen Gr\u00f6\u00dfe und ihres geringen Energieverbrauchs \u00fcber sehr begrenzte Rechenressourcen verf\u00fcgen, werden 5G-Netze anf\u00e4llig f\u00fcr Angriffe, die darauf abzielen, die Kontrolle zu \u00fcbernehmen und solche Ger\u00e4te zu manipulieren. Beispielsweise sind Szenarien m\u00f6glich, in denen IoT-Ger\u00e4te, die Teil des \u201e<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Building_automation\">Smart Home<\/a><\/noindex>\u201c-Systems sind, mit Malware wie <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%B8%D1%80%D1%83%D1%81-%D0%B2%D1%8B%D0%BC%D0%BE%D0%B3%D0%B0%D1%82%D0%B5%D0%BB%D1%8C\">Ransomware und Erpressungssoftware<\/a><\/noindex>infiziert werden. Es sind auch Szenarien m\u00f6glich, in denen die Kontrolle \u00fcber Drohnenfahrzeuge, die Befehle und Navigationsinformationen \u00fcber die \u201eCloud\u201c erhalten, \u00fcbernommen wird. Formell ist diese Verwundbarkeit auf die Dezentralisierung der neuen Netzwerke zur\u00fcckzuf\u00fchren, aber der n\u00e4chste Punkt wird das Dezentralisierungsproblem deutlicher machen.<\/p>\n<h3>Dezentralisierung und Erweiterung der Netzwerkgrenzen<\/h3>\n<p>\n<b class=\"spoiler_title\">Weitere Informationen<\/b>Peripherieger\u00e4te, die als lokale Knotenpunkte im Netzwerk fungieren, \u00fcbernehmen die Routing von Benutzerdaten, die Verarbeitung von Anfragen sowie das lokale Caching und die Speicherung von Benutzerdaten. Somit erweitern sich die Grenzen der 5G-Netzwerke \u00fcber das Kernnetz hinaus, einschlie\u00dflich lokaler Datenbanken und 5G-NR (engl. 5G New Radio) Funkschnittstellen. Dies schafft M\u00f6glichkeiten f\u00fcr Angriffe auf die Rechenressourcen lokaler Ger\u00e4te, die prinzipiell schw\u00e4cher gesch\u00fctzt sind als die zentralen Knotenpunkte des Kernnetzes, um einen Denial-of-Service auszul\u00f6sen. Dies k\u00f6nnte zu einem Ausfall des Internetzugangs ganzer Gebiete, zu Fehlfunktionen von IoT-Ger\u00e4ten (z.B. in einem \u201eSmart Home\u201c-System) sowie zur Nichtverf\u00fcgbarkeit von Notfallwarnungsdiensten IMS f\u00fchren.<\/p>\n<p><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/9b468364652e5077606e997d203ef398.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDerzeit haben jedoch ETSI und 3GPP bereits \u00fcber 10 Standards ver\u00f6ffentlicht, die verschiedene Aspekte der Sicherheit von 5G-Netzen betreffen. Die \u00fcberwiegende Mehrheit der dort beschriebenen Mechanismen zielt darauf ab, gegen Schwachstellen (inkl. der oben beschriebenen) zu sch\u00fctzen. Einer der Hauptstandards ist <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 23.501 Version 15.6.0<\/a><\/noindex>, der die Sicherheitsarchitektur von 5G-Netzen beschreibt.<\/p>\n<h1>5G-Architektur<\/h1>\n<p>\n<img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/3d1b8c350acf85f5fa77e0f3414771cb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nBeginnen wir mit den Schl\u00fcsselprinzipien der 5G-Netzarchitektur, die es erm\u00f6glichen, die Bedeutung und Verantwortlichkeiten jedes Softwaremoduls und jeder Sicherheitsfunktion in 5G vollst\u00e4ndig zu verstehen.<\/p>\n<ul>\n<li>Die Trennung der Netzwerkknoten in Elemente, die die Protokolle der <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cbs\/blog\/301000\/\">Benutzerebene<\/a><\/noindex> (von engl. UP \u2013 User Plane) und Elemente, die die Protokolle der <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cbs\/blog\/301000\/\">Steuerungsebene<\/a><\/noindex> (von engl. CP \u2013 Control Plane), was die Flexibilit\u00e4t bei der Skalierung und Bereitstellung des Netzwerks erh\u00f6ht, d.h. eine zentrale oder dezentrale Platzierung der einzelnen Komponenten der Netzwerkknoten m\u00f6glich macht.<\/li>\n<li>Unterst\u00fctzung des Mechanismus <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/5G_network_slicing\">Network Slicing<\/a><\/noindex>, basierend auf den Dienstleistungen, die bestimmten Benutzergruppen angeboten werden.<\/li>\n<li>Implementierung der Netzwerkelemente in Form von <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%B8%D1%80%D1%82%D1%83%D0%B0%D0%BB%D0%B8%D0%B7%D0%B0%D1%86%D0%B8%D1%8F_%D1%81%D0%B5%D1%82%D0%B5%D0%B2%D1%8B%D1%85_%D1%84%D1%83%D0%BD%D0%BA%D1%86%D0%B8%D0%B9\">virtuellen Netzwerkfunktionen<\/a><\/noindex>.<\/li>\n<li>Unterst\u00fctzung des gleichzeitigen Zugriffs auf zentrale und lokale Dienste, d.h. Umsetzung der Konzepte der Cloud- (von engl. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Fog_computing\">Fog Computing<\/a><\/noindex>) und Edge- (von engl. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Edge_computing\">Edge Computing<\/a><\/noindex>) Berechnungen.<\/li>\n<li>Implementierung <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9A%D0%BE%D0%BD%D0%B2%D0%B5%D1%80%D0%B3%D0%B5%D0%BD%D1%86%D0%B8%D1%8F_(%D1%82%D0%B5%D0%BB%D0%B5%D0%BA%D0%BE%D0%BC%D0%BC%D1%83%D0%BD%D0%B8%D0%BA%D0%B0%D1%86%D0%B8%D0%B8)\">konvergente<\/a><\/noindex> Architektur, die verschiedene Arten von Zugangsnetzwerken vereint \u2014 3GPP 5G New Radio und <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/124500_124599\/124502\/15.00.00_60\/ts_124502v150000p.pdf\">non-3GPP<\/a><\/noindex> (Wi-Fi usw.) \u2014 mit einem einheitlichen Kernnetz.<\/li>\n<li>Unterst\u00fctzung einheitlicher Authentifizierungsverfahren und -algorithmen unabh\u00e4ngig von der Art des Zugangsnetzes.<\/li>\n<li>Unterst\u00fctzung zustandsloser Netzwerkfunktionen, bei denen die berechnete Ressource von der Ressourcenspeicherung getrennt ist.<\/li>\n<li>Unterst\u00fctzung von Roaming mit Traffic-Routing sowohl \u00fcber das Heimnetz als auch mit lokalem \"Breakout\" im Gastnetz.<\/li>\n<li>Interaktion zwischen Netzwerkfunktionen erfolgt auf zwei Arten: <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%A1%D0%B5%D1%80%D0%B2%D0%B8%D1%81-%D0%BE%D1%80%D0%B8%D0%B5%D0%BD%D1%82%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%B0%D1%8F_%D0%B0%D1%80%D1%85%D0%B8%D1%82%D0%B5%D0%BA%D1%82%D1%83%D1%80%D0%B0\">serviceorientiert<\/a><\/noindex> und <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%98%D0%BD%D1%82%D0%B5%D1%80%D1%84%D0%B5%D0%B9%D1%81\">schnittstellenbasiert<\/a><\/noindex>.<\/li>\n<\/ul>\n<p>\n<b>Das Sicherheitskonzept f\u00fcr 5G-Netze umfasst<\/b>:<\/p>\n<ul>\n<li>Benutzerauthentifizierung seitens des Netzwerks.<\/li>\n<li>Netzwerkauthentifizierung seitens des Benutzers.<\/li>\n<li>Aushandlung von kryptographischen Schl\u00fcsseln zwischen dem Netzwerk und der Benutzerhardware.<\/li>\n<li>Verschl\u00fcsselung und Integrit\u00e4tskontrolle des Signalisierungsverkehrs.<\/li>\n<li>Verschl\u00fcsselung und Integrit\u00e4tskontrolle des Benutzerverkehrs.<\/li>\n<li>Schutz der Benutzeridentit\u00e4t.<\/li>\n<li>Schutz der Schnittstellen zwischen verschiedenen Netzwerkelementen gem\u00e4\u00df dem Sicherheitsdom\u00e4nenkonzept.<\/li>\n<li>Isolation der verschiedenen Schichten des Mechanismus <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/5G_network_slicing\">Network Slicing<\/a><\/noindex> und Festlegung eigener Sicherheitsniveaus f\u00fcr jede Schicht.<\/li>\n<li>Benutzerauthentifizierung und Schutz des Verkehrs auf Ebene der Enddienste (IMS, IoT und andere).<\/li>\n<\/ul>\n<p><\/p>\n<h2>Die Hauptsoftwaremodule und Sicherheitsnetzwerkfunktionen f\u00fcr 5G<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/223109a13286d858d29263d076888b09.jpg\" style=\"display:block;margin: 0 auto;\" \/> <b>AMF<\/b> (Access &amp; Mobility Management Function) \u2014 stellt sicher:<\/p>\n<ul>\n<li>Organisation der Schnittstellen der Kontrollfl\u00e4che.<\/li>\n<li>Organisation des Austauschs von Signalisierungsverkehr <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Radio_Resource_Control\">RRC<\/a><\/noindex>, Verschl\u00fcsselung und Schutz der Integrit\u00e4t seiner Daten.<\/li>\n<li>Organisation des Austauschs von Signalisierungsverkehr <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Non-access_stratum\">NAS<\/a><\/noindex>, Verschl\u00fcsselung und Schutz der Integrit\u00e4t seiner Daten.<\/li>\n<li>Verwaltung der Registrierung der Benutzerhardware im Netzwerk und Kontrolle der m\u00f6glichen Registrierung Zust\u00e4nde.<\/li>\n<li>Verwaltung der Verbindung der Benutzerhardware mit dem Netzwerk und Kontrolle der m\u00f6glichen Zust\u00e4nde.<\/li>\n<li>Verwaltung der Verf\u00fcgbarkeit der Benutzerhardware im Netzwerk im CM-IDLE-Zustand.<\/li>\n<li>Verwaltung der Mobilit\u00e4t der Benutzerhardware im Netzwerk im CM-CONNECTED-Zustand.<\/li>\n<li>\u00dcbertragung von Kurznachrichten zwischen der Benutzerhardware und SMF.<\/li>\n<li>Verwaltung von Geolokalisierungsdiensten.<\/li>\n<li>Zuweisung einer Stream-ID <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/System_Architecture_Evolution\">EPS<\/a><\/noindex> zur Interaktion mit EPS.<\/li>\n<\/ul>\n<p>\n<b>SMF (Session Management Function) \u2014 stellt sicher:<\/b> (engl. Session Management Function \u2014 Funktion zur Verwaltung von Sitzungen) \u2014 sorgt daf\u00fcr:<\/p>\n<ul>\n<li>Verwaltung von Kommunikationssitzungen, d. h. Erstellung, \u00c4nderung und Freigabe einer Sitzung, einschlie\u00dflich der Unterst\u00fctzung eines Tunnels zwischen dem Zugangsnetz und dem UPF.<\/li>\n<li>Verteilung und Verwaltung von IP-Adressen der Endger\u00e4te.<\/li>\n<li>Auswahl des verwendeten UPF-Gateways.<\/li>\n<li>Organisation der Interaktion mit dem PCF.<\/li>\n<li>Verwaltung der Anwendung von Richtlinien. <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/QoS\">QoS<\/a><\/noindex>.<\/li>\n<li>Dynamische Konfiguration der Endger\u00e4te \u00fcber die Protokolle DHCPv4 und DHCPv6.<\/li>\n<li>Kontrolle der Erfassung von Abrechnungsdaten und Organisation der Interaktion mit dem Abrechnungssystem.<\/li>\n<li>Nahtlosigkeit der Dienstbereitstellung (von engl. <noindex><a rel=\"nofollow\" href=\"http:\/\/4g5gworld.com\/blog\/session-and-service-continuity-evolution-5g-networks\">SSC \u2014 Session and Service Continuity.<\/a><\/noindex>).<\/li>\n<li>Interaktion mit Gastnetzen im Rahmen des Roaming.<\/li>\n<\/ul>\n<p>\n<b>UPF<\/b> (engl. User Plane Function \u2014 Benutzerplane-Funktion) \u2014 sorgt f\u00fcr:<\/p>\n<ul>\n<li>Interaktion mit externen Daten\u00fcbertragungsnetzen, einschlie\u00dflich dem globalen Internet.<\/li>\n<li>Routing von Benutzerpaketen.<\/li>\n<li>Markierung von Paketen gem\u00e4\u00df den QoS-Richtlinien.<\/li>\n<li>Diagnose von Benutzerpaketen (z. B. Erkennung von Anwendungen basierend auf Signaturen).<\/li>\n<li>Bereitstellung von Berichten \u00fcber die Nutzung des Datenverkehrs.<\/li>\n<li>Der UPF ist auch der Ankerpunkt zur Unterst\u00fctzung von Mobilit\u00e4t sowohl innerhalb einer als auch zwischen verschiedenen Funkzugangstechnologien.<\/li>\n<\/ul>\n<p>\n<b>UDM<\/b> (engl. Unified Data Management \u2014 einheitliches Datenmanagement) \u2014 sorgt f\u00fcr:<\/p>\n<ul>\n<li>Verwaltung von Benutzerprofil-Daten, einschlie\u00dflich Speicherung und Modifikation der Liste der f\u00fcr Benutzer verf\u00fcgbaren Dienste und deren Parameter.<\/li>\n<li>Verwaltung <noindex><a rel=\"nofollow\" href=\"http:\/\/www.techplayon.com\/5g-identifiers-supi-and-suci\/\">SUPI<\/a><\/noindex><\/li>\n<li>Generierung von Authentifizierungsdaten gem\u00e4\u00df 3GPP. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Authentication_and_Key_Agreement\">AKA<\/a><\/noindex>.<\/li>\n<li>Zugangsberechtigung auf Basis der Profildaten (z. B. Roaming-Einschr\u00e4nkung).<\/li>\n<li>Verwaltung der Benutzerregistrierung, d. h. Speicherung der betreuenden AMF.<\/li>\n<li>Unterst\u00fctzung der nahtlosen Bereitstellung und Kommunikationssitzung, d. h. Speicherung der f\u00fcr die aktuelle Kommunikation zugewiesenen SMF.<\/li>\n<li>Verwaltung der SMS-Zustellung.<\/li>\n<li>Mehrere verschiedene UDM k\u00f6nnen einen Benutzer im Rahmen verschiedener Transaktionen bedienen.<\/li>\n<\/ul>\n<p>\n<b>UDR<\/b> (engl. Unified Data Repository \u2014 einheitliches Datenrepository) \u2014 sorgt f\u00fcr die Speicherung verschiedener Benutzerdaten und ist im Wesentlichen eine Datenbank aller Abonnenten des Netzwerks. <\/p>\n<p><b>UDSF<\/b> (dt. Unstructured Data Storage Function \u2014 Funktion zur Speicherung unstrukturierter Daten) \u2014 gew\u00e4hrleistet die Speicherung der aktuellen Kontexte registrierter Benutzer durch die AMF-Module. Diese Informationen k\u00f6nnen im Allgemeinen als Daten mit unbestimmter Struktur dargestellt werden. Die Benutzerkontexte k\u00f6nnen verwendet werden, um nahtlose und unterbrechungsfreie Abonnementsitzungen sowohl bei der geplanten Deaktivierung eines der AMF-Dienste als auch im Falle eines Notfalls sicherzustellen. In beiden F\u00e4llen wird das Backup-AMF den Dienst \u00fcbernehmen, indem es die in der USDF gespeicherten Kontexte verwendet.<\/p>\n<p>Die Kombination von UDR und UDSF auf einer physischen Plattform ist eine typische Implementierung dieser Netzwerkfunktionen.<\/p>\n<p><b>PCF<\/b> (dt. Policy Control Function \u2014 Funktion zur Steuerung von Richtlinien) \u2014 erstellt und weist den Benutzern bestimmte Servicerichtlinien zu, einschlie\u00dflich QoS-Parameter und Abrechnungsregeln. Zum Beispiel k\u00f6nnen f\u00fcr die \u00dcbertragung eines bestimmten Traffictyps dynamisch virtuelle Kan\u00e4le mit unterschiedlichen Eigenschaften erstellt werden. Dabei k\u00f6nnen die Anforderungen des vom Abonnenten angeforderten Dienstes, der Grad der Netzwerkauslastung, das verbrauchte Datenvolumen usw. ber\u00fccksichtigt werden.<\/p>\n<p><b>NEF<\/b> (dt. Network Exposure Function \u2014 Funktion zur Netzwerkaussetzung) \u2014 gew\u00e4hrleistet:<\/p>\n<ul>\n<li>Die Organisation einer sicheren Interaktion externer Plattformen und Anwendungen mit dem Kernnetz.<\/li>\n<li>Das Management von QoS-Parametern und Abrechnungsregeln f\u00fcr bestimmte Benutzer.<\/li>\n<\/ul>\n<p>\n<b>SEAF<\/b> (dt. Security Anchor Function \u2014 Sicherheitsankerfunktion) \u2014 gew\u00e4hrleistet zusammen mit der AUSF die Authentifizierung von Benutzern bei deren Registrierung im Netzwerk mit jeder Zugriffstechnologie.<\/p>\n<p><b>AUSF<\/b> (dt. Authentication Server Function \u2014 Funktion des Authentifizierungsservers) \u2014 fungiert als Authentifizierungsserver, der Anfragen von SEAF entgegennimmt und verarbeitet und sie an ARPF weiterleitet.<\/p>\n<p><b>ARPF<\/b> (dt. Authentication Credential Repository and Processing Function \u2014 Funktion zur Speicherung und Verarbeitung von Authentifizierungsdaten) \u2014 gew\u00e4hrleistet die Speicherung pers\u00f6nlicher geheimer Schl\u00fcssel (KI) und Parameter kryptografischer Algorithmen sowie die Generierung von Authentifizierungsvektoren gem\u00e4\u00df den Algorithmen 5G-AKA oder <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/EAP\">EAP<\/a><\/noindex>-AKA. Es befindet sich in einem vor externen physischen Einfl\u00fcssen gesch\u00fctzten Rechenzentrum des Heim-Netzbetreibers und integriert sich in der Regel mit UDM.<\/p>\n<p><b>SCMF<\/b> (dt. Security Context Management Function \u2014 Funktion zur Verwaltung <noindex><a rel=\"nofollow\" href=\"https:\/\/it.wikireading.ru\/60129\">des Sicherheitskontextes<\/a><\/noindex>) \u2014 gew\u00e4hrleistet das Management des Sicherheitskontextzyklus f\u00fcr 5G.<\/p>\n<p><b>SPCF<\/b> (Engl. Security Policy Control Function \u2014 Sicherheitsrichtliniensteuerungsfunktion) \u2014 sorgt f\u00fcr die Abstimmung und Durchsetzung von Sicherheitsrichtlinien f\u00fcr spezifische Benutzer. Dabei werden die Netzf\u00e4higkeiten, die F\u00e4higkeiten der Endger\u00e4te und die Anforderungen des jeweiligen Dienstes ber\u00fccksichtigt (zum Beispiel k\u00f6nnen die Schutzma\u00dfnahmen, die durch den Dienst f\u00fcr kritische Kommunikation und den Dienst f\u00fcr drahtloses Breitband-Internet bereitgestellt werden, unterschiedlich sein). Die Anwendung von Sicherheitsrichtlinien umfasst: Auswahl von AUSF, Auswahl des Authentifizierungsalgorithmus, Auswahl von Algorithmen zur Verschl\u00fcsselung von Daten und zur Integrit\u00e4tspr\u00fcfung, Festlegung der L\u00e4nge und des Lebenszyklus von Schl\u00fcsseln.<\/p>\n<p><b>SIDF<\/b> (Engl. Subscription Identifier De-concealing Function \u2014 Funktion zum Extrahieren des Benutzeridentifikators) \u2014 erm\u00f6glicht das Extrahieren der permanenten Abonnentenidentifikation (Engl. SUPI) aus dem versteckten Identifikator (Engl. <noindex><a rel=\"nofollow\" href=\"http:\/\/www.techplayon.com\/5g-identifiers-supi-and-suci\/\">SUCI<\/a><\/noindex>), der im Rahmen einer Authentifizierungsanforderung \"Auth Info Req\" erhalten wurde.<\/p>\n<h2>Wesentliche Sicherheitsanforderungen f\u00fcr 5G Kommunikationsnetze<\/h2>\n<p>\n<b class=\"spoiler_title\">Weitere Informationen<\/b><b>Benutzerauthentifizierung<\/b>: Das 5G-Netz muss den SUPI des Benutzers im Rahmen des 5G AKA zwischen Benutzer und Netzwerk authentifizieren.<\/p>\n<p><b>Authentifizierung des Dienstnetzwerks<\/b>: Der Benutzer muss den Identifikator des Dienstnetzwerks 5G authentifizieren, wobei die Authentifizierung durch den erfolgreichen Einsatz von Schl\u00fcsseln erfolgt, die im Rahmen des 5G AKA-Verfahrens erhalten wurden.<\/p>\n<p><b>Benutzerautorisierung<\/b>: Das Dienstnetz muss den Benutzer basierend auf dem Benutzerprofil autorisieren, das aus dem Netz des Heimnetzbetreibers erhalten wurde.<\/p>\n<p><b>Autorisierung des Dienstnetzwerks durch das Heimnetz des Netzbetreibers<\/b>: Der Benutzer muss eine Best\u00e4tigung erhalten, dass er mit einem Dienstnetz verbunden ist, das vom Netz des Heimnetzbetreibers zur Bereitstellung von Diensten autorisiert ist. Die Autorisierung erfolgt implizit, da sie durch den erfolgreichen Abschluss des 5G AKA-Verfahrens gew\u00e4hrleistet wird.<\/p>\n<p><b>Autorisierung des Zugangsnetzwerks durch das Heimnetz des Netzbetreibers<\/b>: Der Benutzer muss eine Best\u00e4tigung erhalten, dass er mit einem Zugang Netzwerk verbunden ist, das vom Heimnetzbetreiber zur Bereitstellung von Diensten autorisiert ist. Die Autorisation erfolgt implizit, da die Sicherheit des Zugang Netzwerks erfolgreich hergestellt wird. Diese Art der Autorisierung sollte f\u00fcr jede Art von Zugang Netzwerk angewendet werden.<\/p>\n<p><b>Nicht authentifizierte Notfalldienste<\/b>: Um den regulatorischen Anforderungen in bestimmten Regionen zu entsprechen, m\u00fcssen 5G-Netze die M\u00f6glichkeit des nicht authentifizierten Zugangs f\u00fcr Notfalldienste bieten.<\/p>\n<p><b>Kernnetz und Funkzugangsnetz<\/b>: Im 5G-Kernnetz und im 5G-Funkzugangsnetz muss die Verwendung von Verschl\u00fcsselungs- und Integrit\u00e4tsschutzverfahren mit einer Schl\u00fcssell\u00e4nge von 128 Bit zur Gew\u00e4hrleistung der Sicherheit unterst\u00fctzt werden. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Access_stratum\">AS<\/a><\/noindex> und <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Non-access_stratum\">NAS<\/a><\/noindex>. Netzinterschnittstellen m\u00fcssen 256-Bit-Verschl\u00fcsselungsschl\u00fcssel unterst\u00fctzen.<\/p>\n<h2>Wesentliche Sicherheitsanforderungen an die Benutzerger\u00e4te<\/h2>\n<p>\n<b class=\"spoiler_title\">Weitere Informationen<\/b><\/p>\n<ul>\n<li>Benutzerger\u00e4te m\u00fcssen Verschl\u00fcsselung, Integrit\u00e4tsschutz und Schutz gegen Wiederholangriffe auf Benutzerdaten unterst\u00fctzen, die zwischen ihnen und dem Funkzugangsnetz \u00fcbertragen werden.<\/li>\n<li>Benutzerger\u00e4te m\u00fcssen Verschl\u00fcsselungs- und Integrit\u00e4tsschutzmechanismen aktivieren, wenn ihnen dies vom Funkzugangsnetz mitgeteilt wird.<\/li>\n<li>Benutzerger\u00e4te m\u00fcssen Verschl\u00fcsselung, Integrit\u00e4tsschutz und Schutz gegen Wiederholangriffe auf RRC- und NAS-Signaldaten unterst\u00fctzen.<\/li>\n<li>Benutzerger\u00e4te m\u00fcssen die folgenden Kryptalgorithmen unterst\u00fctzen: NEA0, NIA0, 128-NEA1, 128-NIA1, 128-NEA2, 128-NIA2<\/li>\n<li>Benutzerger\u00e4te k\u00f6nnen die folgenden Kryptalgorithmen unterst\u00fctzen: 128-NEA3, 128-NIA3.<\/li>\n<li>Benutzerger\u00e4te m\u00fcssen die folgenden Kryptalgorithmen unterst\u00fctzen: 128-EEA1, 128-EEA2, 128-EIA1, 128-EIA2, sofern sie eine Verbindung zum E-UTRA Funkzugangsnetz unterst\u00fctzen.<\/li>\n<li>Der Schutz der Vertraulichkeit der Benutzerdaten, die zwischen dem Benutzerger\u00e4t und dem Funkzugangsnetz \u00fcbertragen werden, ist optional, sollte jedoch in allen F\u00e4llen gew\u00e4hrleistet werden, in denen dies von den gesetzlichen Vorschriften zul\u00e4ssig ist.<\/li>\n<li>Der Schutz der Vertraulichkeit der RRC- und NAS-Signaldaten ist optional.<\/li>\n<li>Der permanente Benutzer-Schl\u00fcssel muss gesch\u00fctzt und in gut gesicherten Komponenten der Benutzerausr\u00fcstung aufbewahrt werden.<\/li>\n<li>Die permanente Abonnenten-ID darf nicht unverschl\u00fcsselt \u00fcber das Funkzugangsnetz \u00fcbertragen werden, es sei denn, es handelt sich um Informationen, die f\u00fcr die korrekte Vermittlung erforderlich sind (z. B. <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/Mobile_Country_Code\">MCC<\/a><\/noindex> und <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/MNC\">MNC<\/a><\/noindex>).<\/li>\n<li>Der \u00f6ffentliche Schl\u00fcssel des Heimnetzbetreibers, die Identifikationsnummer dieses Schl\u00fcssels, die Identifikationsnummer des Schutzschemas und die Routing-ID m\u00fcssen aufbewahrt werden in <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/USIM-%D0%BA%D0%B0%D1%80%D1%82%D0%B0\">USIM<\/a><\/noindex>.<\/li>\n<\/ul>\n<p>\nJedem Verschl\u00fcsselungsalgorithmus wird eine bin\u00e4re Zahl zugeordnet:<\/p>\n<ul>\n<li>\u00ab0000\u00bb: NEA0 \u2014 Null-Verschl\u00fcsselungsalgorithmus<\/li>\n<li>\u00ab0001\u00bb: 128-NEA1 \u2014 128-Bit <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/SNOW\">SNOW<\/a><\/noindex> 3G-basierter Algorithmus<\/li>\n<li>\u00ab0010\u00bb 128-NEA2 \u2014 128-Bit <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/Advanced_Encryption_Standard\">Hex-Editor<\/a><\/noindex> basierter Algorithmus<\/li>\n<li>\u00ab0011\u00bb 128-NEA3 \u2014 128-Bit <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Zuc_stream_cipher\">ZUC<\/a><\/noindex> basierter Algorithmus.<\/li>\n<\/ul>\n<p>\n<b class=\"spoiler_title\">Datenverschl\u00fcsselung mit 128-NEA1 und 128-NEA2<\/b><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/101481062364f5cc777df59b9a589e5b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nP.S. Das Schema wurde entnommen aus <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 133.501<\/a><\/noindex><\/p>\n<p><b class=\"spoiler_title\">Erzeugung von Integrit\u00e4tspr\u00fcfziffern durch die Algorithmen 128-NIA1 und 128-NIA2 zur Gew\u00e4hrleistung der Integrit\u00e4t<\/b><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/35271aaab9173837fcb859e71a31cc87.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nP.S. Das Schema wurde entnommen aus <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 133.501<\/a><\/noindex><\/p>\n<p><\/p>\n<h2>Grundlegende Sicherheitsanforderungen an Netzwerkfunktionen der 5G-Technologie<\/h2>\n<p>\n<b class=\"spoiler_title\">Weitere Informationen<\/b><\/p>\n<ul>\n<li>AMF muss die prim\u00e4re Authentifizierung mit SUCI unterst\u00fctzen.<\/li>\n<li>SEAF muss die prim\u00e4re Authentifizierung mit SUCI unterst\u00fctzen.<\/li>\n<li>UDM und ARPF m\u00fcssen den permanenten Benutzer-Schl\u00fcssel aufbewahren und vor Diebstahl sch\u00fctzen.<\/li>\n<li>AUSF darf SUPI nur an das lokale Netzwerk weitergeben, wenn die prim\u00e4re Authentifizierung mit SUCI erfolgreich war.<\/li>\n<li>NEF darf keine verborgenen Informationen \u00fcber das Kernnetz au\u00dferhalb des Sicherheitsdom\u00e4nenbetreibers weiterleiten.<\/li>\n<\/ul>\n<h1>Grundlegende Sicherheitsverfahren<\/h1>\n<p><\/p>\n<h2>Vertrauensdom\u00e4nen<\/h2>\n<p>\nIn 5G-Netzen nimmt das Vertrauen in Netzwerkelemente ab, je weiter diese vom Kernnetz entfernt sind. Dieses Konzept wirkt sich auf die in der 5G-Sicherheitsarchitektur implementierten L\u00f6sungen aus. Daher kann von einem 5G-Netzvertrauensmodell gesprochen werden, das das Verhalten der Netzwerksicherheitsmechanismen bestimmt.<\/p>\n<p>Vom Benutzer aus gesehen bilden UICC und USIM die Vertrauensdom\u00e4ne.<\/p>\n<p>Auf der Netzwerkseite hat die Vertrauensdom\u00e4ne eine komplexere Struktur.<\/p>\n<p><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/de3f67c48e1f61afca7637417a2a735b.jpg\" style=\"display:block;margin: 0 auto;\" \/> Das Funkzugangsnetz gliedert sich in zwei Komponenten \u2014 <b>DU<\/b> (von engl. Distributed Units \u2014 verteilte Netzwerkeinheiten) und <b>CU<\/b> (von engl. Central Units \u2014 zentrale Netzwerkeinheiten). Zusammen bilden sie <b>gNB<\/b> \u2014 das Funkinterface der Basisstation des 5G-Netzes. DU haben keinen direkten Zugriff auf Benutzerdaten, da sie in ungesch\u00fctzten Infrastruktursegmenten bereitgestellt werden k\u00f6nnen. CU hingegen m\u00fcssen in gesch\u00fctzten Netzwerksegmenten bereitgestellt werden, da sie f\u00fcr die Terminierung des Datenverkehrs der Sicherheitsmechanismen AS verantwortlich sind. Im Kernnetz befindet sich <b>AMF<\/b>, das den Datenverkehr der Sicherheitsmechanismen NAS terminiert. In der aktuellen 3GPP-Spezifikation 5G Phase 1 wird eine Kombination beschrieben <b>AMF<\/b> mit der Sicherheitsfunktion <b>SEAF<\/b>, die den Wurzelkey (auch bekannt als \u201eAnchor Key\u201c) des besuchten (bedienten) Netzwerks enth\u00e4lt. <b>AUSF<\/b> verantwortet die Speicherung des Schl\u00fcssels, der nach erfolgreicher Authentifizierung erhalten wurde. Er ist erforderlich f\u00fcr die Wiederverwendung, wenn der Benutzer gleichzeitig mit mehreren Funkzugangsnetzen verbunden ist. <b>ARPF<\/b> speichert die Benutzerdaten und entspricht der USIM bei den Abonnenten. <b>UDR<\/b> und <b>UDM<\/b> speichern die Benutzerinformationen, die zur Bestimmung der Logik der Generierung von Anmeldeinformationen, Benutzeridentifikatoren, der Gew\u00e4hrleistung der Sitzungsfortf\u00fchrung usw. verwendet werden.<\/p>\n<h2>Hierarchie der Schl\u00fcssel und deren Verteilungsschemas<\/h2>\n<p>\nIm 5G-Netz, im Gegensatz zu 4G-LTE-Netzen, hat das Authentifizierungsverfahren zwei Komponenten: die prim\u00e4re und die sekund\u00e4re Authentifizierung. Die prim\u00e4re Authentifizierung ist f\u00fcr alle Benutzerger\u00e4te erforderlich, die sich mit dem Netzwerk verbinden. Die sekund\u00e4re Authentifizierung kann auf Anfrage von externen Netzwerken durchgef\u00fchrt werden, wenn sich der Abonnent mit solchen verbindet.<\/p>\n<p>Nach erfolgreichem Abschluss der prim\u00e4ren Authentifizierung und der Generierung des gemeinsamen Schl\u00fcssels K zwischen dem Benutzer und dem Netzwerk wird aus dem Schl\u00fcssel K der KSEAF extrahiert \u2013 ein spezieller Anker- (Wurzel-) Schl\u00fcssel des bedienten Netzwerks. Aus diesem Schl\u00fcssel werden anschlie\u00dfend Schl\u00fcssel erzeugt, die die Vertraulichkeit und Integrit\u00e4t der Daten des Signalisierungsverkehrs RRC und NAS gew\u00e4hrleisten.<\/p>\n<p><b class=\"spoiler_title\">Schema mit Erl\u00e4uterungen<\/b><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/c10946db4ddebcb53f6fcfc585b7be23.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Bezeichnungen<\/b>:<br \/>\n<b>CK<\/b> (engl. Cipher Key)<br \/>\n<b>IK<\/b> (engl. Integrity Key) \u2013 Schl\u00fcssel, der in den Mechanismen zum Schutz der Datenintegrit\u00e4t verwendet wird.<br \/>\n<b>CK\u2019<\/b> (engl. Cipher Key) \u2013 ein weiterer kryptographischer Schl\u00fcssel, der aus CK f\u00fcr den Mechanismus EAP-AKA erstellt wird.<br \/>\n<b>IK\u2019<\/b> (engl. Integrity Key) \u2013 ein weiterer Schl\u00fcssel, der in den Mechanismen zum Schutz der Datenintegrit\u00e4t f\u00fcr EAP-AKA verwendet wird.<br \/>\n<b>KAUSF<\/b> \u2013 wird von der ARPF-Funktion und der Benutzerausstattung aus erstellt <b>CK<\/b> und <b>IK<\/b> w\u00e4hrend 5G AKA und EAP-AKA.<br \/>\n<b>KSEAF<\/b> \u2013 Anker-Schl\u00fcssel, der von der AUSF-Funktion aus dem Schl\u00fcssel erhalten wird <b>KAMFAUSF<\/b>.<br \/>\n<b>KAMF<\/b> \u2014 Schl\u00fcssel, der von der SEAF-Funktion aus dem Schl\u00fcssel generiert wird <b>KSEAF<\/b>.<br \/>\n<b>KNASint<\/b>, <b>KNASenc<\/b> \u2014 Schl\u00fcssel, die von der AMF-Funktion aus dem Schl\u00fcssel generiert werden <b>KAMF<\/b> zum Schutz des Signalverkehrs NAS.<br \/>\n<b>KRRCint<\/b>, <b>KRRCenc<\/b> \u2014 Schl\u00fcssel, die von der AMF-Funktion aus dem Schl\u00fcssel generiert werden <b>KAMF<\/b> zum Schutz des Signalverkehrs RRC.<br \/>\n<b>KUPint<\/b>, <b>KUPenc<\/b> \u2014 Schl\u00fcssel, die von der AMF-Funktion aus dem Schl\u00fcssel generiert werden <b>KAMF<\/b> zum Schutz des Signalverkehrs AS.<br \/>\n<b>NH<\/b> \u2014 Zwischenschl\u00fcssel, der von der AMF-Funktion aus dem Schl\u00fcssel generiert wird <b>KAMF<\/b> zum Schutz der Daten w\u00e4hrend Handover.<br \/>\n<b>KgNB<\/b> \u2014 Schl\u00fcssel, der von der AMF-Funktion aus dem Schl\u00fcssel generiert wird <b>KAMF<\/b> zum Schutz der Mobilit\u00e4tsmechanismen.<\/p>\n<p><b class=\"spoiler_title\">Egenerierung von SUCI aus SUPI und umgekehrt<\/b><\/p>\n<h2>Erhalt von SUPI und SUCI<\/h2>\n<p>\nGenerierung von SUCI aus SUPI und SUPI aus SUCI:<br \/>\n<img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/ba2bdfbe1bded3f34edb7853a3758fbd.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Authentifizierung<\/h2>\n<p><\/p>\n<h3>Prim\u00e4re Authentifizierung<\/h3>\n<p>\nIn 5G-Netzen sind EAP-AKA und 5G AKA die Standardmechanismen zur prim\u00e4ren Authentifizierung. Lassen Sie uns den Mechanismus der prim\u00e4ren Authentifizierung in zwei Phasen aufteilen: die erste verantwortlich f\u00fcr die Initiierung der Authentifizierung und die Auswahl der Authentifizierungsmethode, die zweite f\u00fcr die gegenseitige Authentifizierung zwischen Benutzer und Netzwerk.<\/p>\n<p><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/87d17467440f027da9c5f8f521f2f800.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h4>Initiierung<\/h4>\n<p>\nDer Benutzer sendet eine Registrierungsanfrage an die SEAF, die eine versteckte Abonnement-ID des Benutzers (SUCI) enth\u00e4lt.<\/p>\n<p>SEAF sendet an AUSF eine Anfrage zur Authentifizierung (Nausf_UEAuthentication_Authenticate Request), die SNN (Serving Network Name \u2014 Name des bereitstellenden Netzwerks) und SUPI oder SUCI enth\u00e4lt.<\/p>\n<p>AUSF \u00fcberpr\u00fcft, ob die anfordernde Authentifizierung SEAF das angegebene SNN verwenden darf. Wenn das bereitstellende Netzwerk nicht autorisiert ist, dieses SNN zu verwenden, antwortet AUSF mit einer Fehlermeldung zur Autorisierung \u00abServing network not authorized\u00bb (Nausf_UEAuthentication_Authenticate Response).<\/p>\n<p>Die Anforderung von Authentifizierungsdaten durch AUSF an UDM, ARPF oder SIDF erfolgt \u00fcber SUPI oder SUCI und SNN.<\/p>\n<p>Basierend auf SUPI oder SUCI w\u00e4hlt die Benutzerinformation UDM\/ARPF die Authentifizierungsmethode aus, die k\u00fcnftig verwendet wird, und gibt die Benutzerdaten aus.<\/p>\n<h4>Gegenseitige Authentifizierung<\/h4>\n<p>\nBei der Verwendung einer Authentifizierungsmethode m\u00fcssen die Netzfunktionen UDM\/ARPF einen Authentifizierungsvektor (AV) generieren.<\/p>\n<p>EAP-AKA: Zuerst generiert UDM\/ARPF einen Authentifizierungsvektor mit dem Trennbit AMF = 1, und erzeugt dann <b>CK\u2019<\/b> und <b>IK\u2019<\/b> aus <b>CK<\/b>, <b>IK<\/b> und SNN und erstellt einen neuen Authentifizierungsvektor AV (RAND, AUTN, XRES*, <b>CK\u2019<\/b>, <b>IK\u2019<\/b>), der an AUSF mit dem Hinweis gesendet wird, ihn nur f\u00fcr EAP-AKA zu verwenden.<\/p>\n<p>5G AKA: UDM\/ARPF erh\u00e4lt den Schl\u00fcssel <b>KAUSF<\/b> aus <b>CK<\/b>, <b>IK<\/b> und SNN, dann generiert es den 5G HE AV (5G Home Environment Authentication Vector). Der Authentifizierungsvektor 5G HE AV (RAND, AUTN, XRES, <b>KAUSF<\/b>) wird an AUSF gesendet, mit dem Hinweis, ihn nur f\u00fcr 5G AKA zu verwenden.<\/p>\n<p>Nach diesem Schritt entsteht aus AUSF ein Anker-Schl\u00fcssel. <b>KSEAF<\/b> aus dem Schl\u00fcssel. <b>KAUSF<\/b> und sendet an SEAF die Anfrage \u201eChallenge\u201c in der Nachricht \u201eNausf_UEAuthentication_Authenticate Response\u201c, die auch RAND, AUTN und RES* enth\u00e4lt. Anschlie\u00dfend erfolgt die \u00dcbertragung von RAND und AUTN an die Benutzerausr\u00fcstung \u00fcber eine sichere Signalisierungsnachricht NAS. Die USIM des Benutzers berechnet RES* aus den erhaltenen RAND und AUTN und sendet dieses an SEAF. SEAF leitet diesen Wert zur \u00dcberpr\u00fcfung an AUSF weiter.<\/p>\n<p>AUSF vergleicht das gespeicherte XRES* mit dem vom Benutzer erhaltenen RES*. Bei \u00dcbereinstimmung werden AUSF und UDM im Heimnetz des Betreibers \u00fcber die erfolgreiche Authentifizierung informiert, w\u00e4hrend der Benutzer und SEAF unabh\u00e4ngig voneinander einen Schl\u00fcssel <b>KAMF<\/b> aus <b>KSEAF<\/b> und SUPI f\u00fcr die weitere Kommunikation generieren.<\/p>\n<h3>Sekund\u00e4re Authentifizierung<\/h3>\n<p>\nDer 5G-Standard unterst\u00fctzt eine optionale sekund\u00e4re Authentifizierung basierend auf EAP-AKA zwischen der Benutzerausr\u00fcstung und dem externen Datennetzwerk. In diesem Fall fungiert das SMF als EAP-Authentifikator und st\u00fctzt sich auf die Arbeit <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/AAA_(%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%B0%D1%8F_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C)\">des AAA<\/a><\/noindex>-Servers des externen Netzwerks, der den Benutzer authentifiziert und autorisiert.<\/p>\n<p><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/a42963ec26acea1397a4c7a9e4c2dc9f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<ul>\n<li>Es erfolgt eine obligatorische prim\u00e4re Authentifizierung des Benutzers im Heimnetz, und es wird ein gemeinsamer NAS-Sicherheitskontext mit AMF erstellt.<\/li>\n<li>Der Benutzer sendet eine Anfrage an AMF zur Sitzungseinrichtung.<\/li>\n<li>AMF sendet eine Anfrage zur Sitzungseinrichtung an SMF mit Angabe des SUPI des Benutzers.<\/li>\n<li>SMF \u00fcberpr\u00fcft die Benutzerdaten im UDM unter Verwendung des angegebenen SUPI.<\/li>\n<li>SMF sendet eine Antwort auf die Anfrage von AMF.<\/li>\n<li>SMF startet das EAP-Authentifizierungsverfahren, um die Genehmigung zur Sitzungseinrichtung vom AAA-Server des externen Netzwerks zu erhalten. Zu diesem Zweck tauschen SMF und der Benutzer Nachrichten aus, um das Verfahren zu initiieren.<\/li>\n<li>Der Benutzer und der AAA-Server des externen Netzwerks tauschen dann Nachrichten aus, um die Authentifizierung und Autorisierung des Benutzers durchzuf\u00fchren. Dabei sendet der Benutzer Nachrichten an SMF, das wiederum Nachrichten mit dem externen Netzwerk \u00fcber UPF austauscht.<\/li>\n<\/ul>\n<p><\/p>\n<h1>Fazit<\/h1>\n<p>\nObwohl die Sicherheitsarchitektur von 5G auf der Wiederverwendung bestehender Technologien basiert, stehen ihr ganz neue Herausforderungen gegen\u00fcber. Eine riesige Anzahl von IoT-Ger\u00e4ten, erweiterte Netzgrenzen und Elemente dezentraler Architektur sind nur einige der Schl\u00fcsselprinzipien des 5G-Standards, die die Fantasie von Cyberkriminellen anregen.<\/p>\n<p>Der Hauptstandard f\u00fcr die Sicherheitsarchitektur von 5G \u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 23.501 Version 15.6.0<\/a><\/noindex> \u2014 enth\u00e4lt die wichtigsten Aspekte der Funktionsweise von Sicherheitsmechanismen und -verfahren. Insbesondere beschreibt er die Rolle jeder VNF beim Schutz von Benutzerdaten und Netzwerkknoten, bei der Erzeugung von Kryptoschl\u00fcsseln und bei der Durchf\u00fchrung des Authentifizierungsverfahrens. Doch selbst dieser Standard gibt keine Antworten auf die brennenden Sicherheitsfragen, mit denen Telekommunikationsanbieter konfrontiert sind, und zwar desto h\u00e4ufiger, je intensiver die Netze der n\u00e4chsten Generation entwickelt und in Betrieb genommen werden.<\/p>\n<p>In diesem Zusammenhang hofft man, dass die Schwierigkeiten bei der Nutzung und dem Schutz von 5G-Netzen keine negativen Auswirkungen auf die normalen Benutzer haben werden, die Geschwindigkeiten und Reaktionszeiten wie beim Sohn einer Freundin ihrer Mutter erwarten und all die versprochenen M\u00f6glichkeiten der Netzwerke der n\u00e4chsten Generation unbedingt ausprobieren wollen.<\/p>\n<h1>N\u00fctzliche Links<\/h1>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.3gpp.org\/DynaReport\/33-series.htm\">3GPP-Spezifikationsreihe<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">5G-Sicherheitsarchitektur<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/123500_123599\/123501\/15.02.00_60\/ts_123501v150200p.pdf\">5G-Systemarchitektur<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/5G\">5G-Wiki<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/itechinfo.ru\/content\/%D0%B0%D1%80%D1%85%D0%B8%D1%82%D0%B5%D0%BA%D1%82%D1%83%D1%80%D0%B0-%D1%81%D0%B5%D1%82%D0%B8-5g\">Notizen zur 5G-Architektur<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.riverpublishers.com\/journal\/journal_articles\/RP_Journal_2245-800X_619.pdf\">\u00dcberblick \u00fcber die 5G-Sicherheit<\/a><\/noindex><br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/481446\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0447\u0435\u0432\u0438\u0434\u043d\u043e, \u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0437\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0443 \u043d\u043e\u0432\u043e\u0433\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0430 \u0441\u0432\u044f\u0437\u0438, \u043d\u0435 \u0434\u0443\u043c\u0430\u044f \u043e \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u0430\u0445 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u2014 \u0434\u0435\u043b\u043e \u043d\u0435\u043e\u0431\u044b\u0447\u0430\u0439\u043d\u043e \u0441\u043e\u043c\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0435 \u0438 \u0431\u0435\u0441\u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0435. \u0410\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G \u2014 \u0441\u043e\u0432\u043e\u043a\u0443\u043f\u043d\u043e\u0441\u0442\u044c \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u043e\u0432 \u0438 \u043f\u0440\u043e\u0446\u0435\u0434\u0443\u0440 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u0432 \u0441\u0435\u0442\u044f\u0445 5-\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f \u0438 \u043e\u0445\u0432\u0430\u0442\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u0432\u0441\u0435 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u0447\u0438\u043d\u0430\u044f \u043e\u0442 \u044f\u0434\u0440\u0430 \u0438 \u0437\u0430\u043a\u0430\u043d\u0447\u0438\u0432\u0430\u044f \u0440\u0430\u0434\u0438\u043e\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430\u043c\u0438. \u0421\u0435\u0442\u0438 5-\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f, \u043f\u043e \u0441\u0443\u0442\u0438 \u0441\u0432\u043e\u0435\u0439, \u044d\u0432\u043e\u043b\u044e\u0446\u0438\u0435\u0439 \u0441\u0435\u0442\u0435\u0439 4-\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-54348","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0443 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G: NFV, \u043a\u043b\u044e\u0447\u0438 \u0438 2 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-12-23T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:02:21+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2 Authentifizierungen | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0443 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G: NFV, \u043a\u043b\u044e\u0447\u0438 \u0438 2 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 | ProHoster","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-12-23T21:00:00+00:00","article:modified_time":"2020-02-18T11:02:21+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"54348","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 11:00:25","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:07:25","updated":"2026-01-24 11:00:25","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/54348","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=54348"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/54348\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=54348"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=54348"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=54348"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}