{"id":54348,"date":"2019-12-24T00:00:00","date_gmt":"2019-12-23T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii"},"modified":"2020-02-18T14:02:21","modified_gmt":"2020-02-18T11:02:21","slug":"vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","title":{"rendered":"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/481446\/\"><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/731a83ddc08dfb8303c1dafb6ef0ef73.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Es ist \u00e4u\u00dferst fragw\u00fcrdig und ineffektiv, einen neuen Kommunikationsstandard zu entwickeln, ohne \u00fcber Sicherheitsmechanismen nachzudenken.<\/p>\n<p><u>Sicherheitsarchitektur von 5G<\/u> \u2014 eine Sammlung von Sicherheitsmechanismen und -verfahren, die in <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/5G\">5G-Netzen<\/a><\/noindex> implementiert sind und alle Netzwerkkomponenten abdecken, vom Kern bis zu den Funkschnittstellen. <\/p>\n<p>Die 5G-Netze sind im Grunde eine Evolution der <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/4G\">4G LTE-Netze<\/a><\/noindex>. Die signifikantesten Ver\u00e4nderungen betreffen die Funkzugangstechnologien. F\u00fcr die 5G-Netze wurde eine neue <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Radio_access_technology\">RAT<\/a><\/noindex> (Radio Access Technology) \u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.riverpublishers.com\/journal\/journal_articles\/RP_Journal_2245-800X_614.pdf\">5G New Radio<\/a><\/noindex>. Was den Kern des Netzwerks betrifft, so hat er nicht so signifikante Ver\u00e4nderungen erfahren. In diesem Zusammenhang wurde die Sicherheitsarchitektur von 5G-Netzen mit dem Fokus auf die Wiederverwendung entsprechender Technologien entwickelt, die im 4G LTE-Standard akzeptiert wurden.<\/p>\n<p>Es ist jedoch wichtig zu erw\u00e4hnen, dass eine Neubewertung solcher bekannten Bedrohungen wie Angriffe auf Funkschnittstellen und Signalebene (<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Signaling_(telecommunications)\">signalling<\/a><\/noindex> Angriffe wie DDOS, Man-In-The-Middle und andere haben die Telekommunikationsanbieter dazu veranlasst, neue Standards zu entwickeln und v\u00f6llig neue Sicherheitsmechanismen in die 5G-Netze zu integrieren. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/c934556e832cb4ba4e3053cf36f6170a.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h1>Voraussetzungen<\/h1>\n<p>\nIm Jahr 2015 hat die Internationale Fernmeldeunion den ersten globalen Entwicklungsplan f\u00fcr 5G-Netze erstellt, was die Frage der Entwicklung von Sicherheitsmechanismen und -verfahren in 5G-Netzen besonders dringlich machte. <\/p>\n<p>Die neue Technologie bot beeindruckende Daten\u00fcbertragungsraten von \u00fcber 1 Gbit\/s, Latenzen von weniger als 1 ms und die M\u00f6glichkeit, simultan bis zu 1 Million Ger\u00e4te im Umkreis von 1 km\u00b2 zu verbinden. Diese hohen Anforderungen an die 5G-Netze beeinflussten auch deren Organisationsprinzipien.<\/p>\n<p>Das Hauptprinzip wurde die Dezentralisierung, die die Bereitstellung zahlreicher lokaler Datenbanken und Verarbeitungszentren am Rand des Netzwerks vorsah. Dies reduzierte die Latenzen bei <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9C%D0%B5%D0%B6%D0%BC%D0%B0%D1%88%D0%B8%D0%BD%D0%BD%D0%BE%D0%B5_%D0%B2%D0%B7%D0%B0%D0%B8%D0%BC%D0%BE%D0%B4%D0%B5%D0%B9%D1%81%D1%82%D0%B2%D0%B8%D0%B5\">M2M<\/a><\/noindex>-Kommunikationen und die Entlastung des Netzwerkkerns aufgrund der Bedienung einer Vielzahl von IoT-Ger\u00e4ten. So wurde die Grenze von Next-Generation-Netzen bis zu den Basistationen erweitert, wodurch lokale Kommunikationszentren geschaffen und Cloud-Dienste ohne das Risiko kritischer Verz\u00f6gerungen oder Ausf\u00e4lle bereitgestellt werden konnten. Nat\u00fcrlich interessierte dieser ver\u00e4nderte Ansatz zur Netzwerkorganisation und Kundenbetreuung auch Angreifer, da er ihnen neue M\u00f6glichkeiten f\u00fcr Angriffe sowohl auf sensible Benutzerdaten als auch auf die Netzwerkteile er\u00f6ffnete, um einen Dienstverweigerungsangriff auszul\u00f6sen oder die Rechenressourcen des Betreibers zu \u00fcbernehmen.<\/p>\n<h2>Wesentliche Schwachstellen von 5G-Netzen<\/h2>\n<p><\/p>\n<h3>Gro\u00dfe Angriffsfl\u00e4che<\/h3>\n<p>\n<b class=\"spoiler_title\">Mehr erfahren<\/b>Beim Aufbau von Telekommunikationsnetzen der 3. und 4. Generation arbeiteten Telekommunikationsanbieter in der Regel mit einem oder mehreren Anbietern zusammen, die sowohl die Hardware als auch die Software als Komplettl\u00f6sungen bereitstellten. Das bedeutete, dass alles \"out of the box\" funktionierte \u2013 es gen\u00fcgte, die internen Systeme des Anbieters zu installieren und zu konfigurieren; es war nicht n\u00f6tig, propriet\u00e4re Software zu ersetzen oder zu erg\u00e4nzen. Moderne Trends stehen im Widerspruch zu diesem \"klassischen\" Ansatz und zielen auf die Virtualisierung von Netzwerken, einen Multi-Vendor-Ansatz beim Aufbau der Netzinfrastruktur und eine Vielfalt an Software ab. Technologien wie <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9F%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%BD%D0%BE-%D0%BE%D0%BF%D1%80%D0%B5%D0%B4%D0%B5%D0%BB%D1%8F%D0%B5%D0%BC%D0%B0%D1%8F_%D1%81%D0%B5%D1%82%D1%8C\">SDN<\/a><\/noindex> (engl. Software Defined Network) und <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%B8%D1%80%D1%82%D1%83%D0%B0%D0%BB%D0%B8%D0%B7%D0%B0%D1%86%D0%B8%D1%8F_%D1%81%D0%B5%D1%82%D0%B5%D0%B2%D1%8B%D1%85_%D1%84%D1%83%D0%BD%D0%BA%D1%86%D0%B8%D0%B9\">NFV<\/a><\/noindex> (engl. Network Functions Virtualization) gewinnen zunehmend an Bedeutung und f\u00fchren dazu, dass eine Vielzahl von Open-Source-Software in die Prozesse und Funktionen des Netzwerkmanagements integriert wird. Dies erm\u00f6glicht es Angreifern, die Netzwerkarchitektur der Anbieter besser zu verstehen und eine gr\u00f6\u00dfere Anzahl von Schwachstellen zu identifizieren, was wiederum die Angriffsfl\u00e4che neuer Netzgenerationen im Vergleich zu den aktuellen erh\u00f6ht.<\/p>\n<h3>Eine Vielzahl von IoT-Ger\u00e4ten<\/h3>\n<p>\n<b class=\"spoiler_title\">Mehr erfahren<\/b>Bis 2021 werden etwa 57 % der Ger\u00e4te, die mit 5G-Netzen verbunden sind, IoT-Ger\u00e4te sein. Das bedeutet, dass die meisten Hosts \u00fcber eingeschr\u00e4nkte kryptografische F\u00e4higkeiten verf\u00fcgen werden (siehe Punkt 2) und entsprechend anf\u00e4llig f\u00fcr Angriffe sind. Die enorme Anzahl solcher Ger\u00e4te erh\u00f6ht das Risiko von Botnetzen und erm\u00f6glicht noch m\u00e4chtigere und verteilte DDoS-Attacken.<\/p>\n<h3>Eingeschr\u00e4nkte kryptografische M\u00f6glichkeiten von IoT-Ger\u00e4ten<\/h3>\n<p>\n<b class=\"spoiler_title\">Mehr erfahren<\/b>Wie bereits erw\u00e4hnt, nutzen 5G-Netze aktiv Edge-Ger\u00e4te, die einen Teil der Last vom Netzwerkkern nehmen und so die Latenz verringern. Dies ist f\u00fcr wichtige Dienste wie die Steuerung autonomer Fahrzeuge und Notfallwarnsysteme erforderlich. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/123100_123199\/123167\/12.00.00_60\/ts_123167v120000p.pdf\">IMS<\/a><\/noindex> und andere, f\u00fcr die eine minimale Latenz entscheidend ist, da davon menschliche Leben abh\u00e4ngen. Aufgrund der Anbindung einer Vielzahl von IoT-Ger\u00e4ten, die aufgrund ihrer geringen Gr\u00f6\u00dfe und des niedrigen Energieverbrauchs \u00fcber sehr begrenzte Rechenressourcen verf\u00fcgen, werden 5G-Netzwerke anf\u00e4llig f\u00fcr Angriffe, die darauf abzielen, die Kontrolle \u00fcber solche Ger\u00e4te zu \u00fcbernehmen und sie anschlie\u00dfend zu manipulieren. Beispielsweise sind Szenarien m\u00f6glich, in denen IoT-Ger\u00e4te, die Teil des Systems \u201e<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Building_automation\">Smart Home<\/a><\/noindex>\u201c, von <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%B8%D1%80%D1%83%D1%81-%D0%B2%D1%8B%D0%BC%D0%BE%D0%B3%D0%B0%D1%82%D0%B5%D0%BB%D1%8C\">Ransomware und Erpressungssoftware<\/a><\/noindex>befallen werden. Auch Szenarien f\u00fcr die \u00dcbernahme der Kontrolle \u00fcber autonome Fahrzeuge, die ihre Anweisungen und Navigationsinformationen \u00fcber die \u201eCloud\u201c erhalten, sind m\u00f6glich. Diese Verletzlichkeit ist formal auf die Dezentralisierung der Netzwerke der n\u00e4chsten Generation zur\u00fcckzuf\u00fchren, aber der folgende Punkt wird das Problem der Dezentralisierung deutlicher machen.<\/p>\n<h3>Dezentralisierung und Netzwerkausweitung<\/h3>\n<p>\n<b class=\"spoiler_title\">Mehr erfahren<\/b>Peripherieger\u00e4te, die als lokale Netzwerk-Kerne fungieren, \u00fcbernehmen die Routenlenkung des Benutzerdatenverkehrs, die Verarbeitung von Anfragen sowie das lokale Caching und die Speicherung von Benutzerdaten. Auf diese Weise erweitern sich die Grenzen der 5G-Netze \u00fcber den Kern hinaus auf die Peripherie, einschlie\u00dflich lokaler Datenbanken und der 5G-NR-Funkschnittstellen (engl. 5G New Radio). Dies schafft Angriffsfl\u00e4chen f\u00fcr die Rechenressourcen lokaler Ger\u00e4te, die von Natur aus schw\u00e4cher gesch\u00fctzt sind als die zentralen Netzwerkknoten, um einen Denial-of-Service-Angriff zu initiieren. Dies kann dazu f\u00fchren, dass ganze Gegenden vom Internet abgeschnitten werden, das ordnungsgem\u00e4\u00dfe Funktionieren von IoT-Ger\u00e4ten (z. B. im Smart-Home-System) beeintr\u00e4chtigt wird und der Zugang zu Notfallwarnservices IMS unm\u00f6glich ist.<\/p>\n<p><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/9b468364652e5077606e997d203ef398.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAktuell haben jedoch ETSI und 3GPP bereits \u00fcber 10 Standards ver\u00f6ffentlicht, die verschiedene Aspekte der Sicherheit von 5G-Netzen betreffen. Die \u00fcberwiegende Mehrheit der dort beschriebenen Mechanismen zielt darauf ab, Schwachstellen (einschlie\u00dflich der oben genannten) zu sch\u00fctzen. Einer der wichtigsten ist der Standard <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 23.501 Version 15.6.0<\/a><\/noindex>, der die Sicherheitsarchitektur von 5G-Netzen beschreibt.<\/p>\n<h1>5G-Architektur<\/h1>\n<p>\n<img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/3d1b8c350acf85f5fa77e0f3414771cb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nZuerst betrachten wir die grundlegenden Prinzipien der 5G-Netzarchitektur, die es erm\u00f6glichen, die Bedeutung und Verantwortungsbereiche jedes Softwaremoduls und jeder Sicherheitsfunktion von 5G vollst\u00e4ndig zu verstehen.<\/p>\n<ul>\n<li>Die Trennung von Netzwerkknoten in Elemente, die die Protokolle der <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cbs\/blog\/301000\/\">Nutzerebene<\/a><\/noindex> (engl. UP \u2014 User Plane), und Elemente, die die Protokolle der <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cbs\/blog\/301000\/\">Steuerungsebene<\/a><\/noindex> (engl. CP \u2014 Control Plane) bereitstellen, was die Flexibilit\u00e4t bei der Skalierung und Implementierung des Netzwerks erh\u00f6ht. Das bedeutet, dass eine zentrale oder dezentrale Platzierung einzelner Bestandteile der Netzwerkknoten m\u00f6glich ist.<\/li>\n<li>Unterst\u00fctzung des Mechanismus <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/5G_network_slicing\">Network Slicing<\/a><\/noindex>, basierend auf den Dienstleistungen, die bestimmten Benutzergruppen bereitgestellt werden.<\/li>\n<li>Implementierung von Netzwerkelementen in Form von <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%B8%D1%80%D1%82%D1%83%D0%B0%D0%BB%D0%B8%D0%B7%D0%B0%D1%86%D0%B8%D1%8F_%D1%81%D0%B5%D1%82%D0%B5%D0%B2%D1%8B%D1%85_%D1%84%D1%83%D0%BD%D0%BA%D1%86%D0%B8%D0%B9\">virtuellen Netzwerkfunktionen.<\/a><\/noindex>.<\/li>\n<li>Unterst\u00fctzung des gleichzeitigen Zugriffs auf zentrale und lokale Dienste, d.h. die Umsetzung von Konzepten des Cloud- (engl. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Fog_computing\">Fog Computing<\/a><\/noindex>) und Edge (vgl. engl. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Edge_computing\">Edge Computing<\/a><\/noindex>) Computing.<\/li>\n<li>Implementierung <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9A%D0%BE%D0%BD%D0%B2%D0%B5%D1%80%D0%B3%D0%B5%D0%BD%D1%86%D0%B8%D1%8F_(%D1%82%D0%B5%D0%BB%D0%B5%D0%BA%D0%BE%D0%BC%D0%BC%D1%83%D0%BD%D0%B8%D0%BA%D0%B0%D1%86%D0%B8%D0%B8)\">Konvergente<\/a><\/noindex> Architektur, die verschiedene Zugangstechnologien vereint \u2014 3GPP 5G New Radio und <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/124500_124599\/124502\/15.00.00_60\/ts_124502v150000p.pdf\">non-3GPP<\/a><\/noindex> (Wi-Fi usw.) \u2014 mit einem einheitlichen Kernnetz.<\/li>\n<li>Unterst\u00fctzung einheitlicher Algorithmen und Authentifizierungsverfahren unabh\u00e4ngig von der Art des Zugangsnetzes.<\/li>\n<li>Unterst\u00fctzung von zustandslosen Netzwerkfunktionen, bei denen die berechnete Ressource von der Ressourcenspeicherung getrennt ist.<\/li>\n<li>Unterst\u00fctzung des Roamings mit Verkehrsrouting sowohl \u00fcber das Heimnetz als auch mit lokalem 'Breakout' im Gastnetz.<\/li>\n<li>Die Interaktion zwischen Netzwerkfunktionen wird auf zwei Arten dargestellt: <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%A1%D0%B5%D1%80%D0%B2%D0%B8%D1%81-%D0%BE%D1%80%D0%B8%D0%B5%D0%BD%D1%82%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%B0%D1%8F_%D0%B0%D1%80%D1%85%D0%B8%D1%82%D0%B5%D0%BA%D1%82%D1%83%D1%80%D0%B0\">serviceorientiert<\/a><\/noindex> und <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%98%D0%BD%D1%82%D0%B5%D1%80%D1%84%D0%B5%D0%B9%D1%81\">schnittstellenbasiert<\/a><\/noindex>.<\/li>\n<\/ul>\n<p>\n<b>Das Sicherheitskonzept von 5G-Netzen umfasst<\/b>:<\/p>\n<ul>\n<li>Die Netzwerkbenutzerauthentifizierung.<\/li>\n<li>Die Benutzer-Netzwerkauthentifizierung.<\/li>\n<li>Die Aushandlung kryptografischer Schl\u00fcssel zwischen dem Netzwerk und der Benutzerausr\u00fcstung.<\/li>\n<li>Die Verschl\u00fcsselung und Integrit\u00e4tskontrolle des Signalisierungstraffics.<\/li>\n<li>Die Verschl\u00fcsselung und Integrit\u00e4tskontrolle des Benutzerdatenverkehrs.<\/li>\n<li>Schutz der Benutzeridentifikation.<\/li>\n<li>Schutz der Schnittstellen zwischen verschiedenen Netzwerkelementen gem\u00e4\u00df dem Sicherheitsdom\u00e4nenkonzept.<\/li>\n<li>Isolation der verschiedenen Schichten des Mechanismus. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/5G_network_slicing\">Network Slicing<\/a><\/noindex> und Definition f\u00fcr jede Ebene der eigenen Sicherheitsstufen.<\/li>\n<li>Benutzerauthentifizierung und Schutz des Datenverkehrs auf der Ebene der Enddienste (IMS, IoT und andere).<\/li>\n<\/ul>\n<p><\/p>\n<h2>Wichtige Softwaremodule und Sicherheitsnetzwerkfunktionen f\u00fcr 5G<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/223109a13286d858d29263d076888b09.jpg\" style=\"display:block;margin: 0 auto;\" \/> <b>AMF<\/b> (von engl. Access &amp; Mobility Management Function \u2014 Funktion zur Zugangs- und Mobilit\u00e4tsverwaltung) \u2014 gew\u00e4hrleistet:<\/p>\n<ul>\n<li>Organisation der Schnittstellen der Steuerungsebene.<\/li>\n<li>Organisation des Austauschs von Signaldatentraffic <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Radio_Resource_Control\">RRC<\/a><\/noindex>, Verschl\u00fcsselung und Schutz der Integrit\u00e4t dieser Daten.<\/li>\n<li>Organisation des Austauschs von Signaldatentraffic <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Non-access_stratum\">NAS<\/a><\/noindex>, Verschl\u00fcsselung und Schutz der Integrit\u00e4t dieser Daten.<\/li>\n<li>Verwaltung der Registrierung von Benutzerger\u00e4ten im Netzwerk und Kontrolle m\u00f6glicher Registrierungszust\u00e4nde.<\/li>\n<li>Verwaltung der Verbindung von Benutzerger\u00e4ten mit dem Netzwerk und Kontrolle m\u00f6glicher Zust\u00e4nde.<\/li>\n<li>Verwaltung der Verf\u00fcgbarkeit von Benutzerger\u00e4ten im Netzwerk im Zustand CM-IDLE.<\/li>\n<li>Verwaltung der Mobilit\u00e4t von Benutzerger\u00e4ten im Netzwerk im Zustand CM-CONNECTED.<\/li>\n<li>\u00dcbertragung von Kurzmitteilungen zwischen Benutzerger\u00e4ten und SMF.<\/li>\n<li>Verwaltung von Geolokalisierungsdiensten.<\/li>\n<li>Zuweisung einer Stream-ID <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/System_Architecture_Evolution\">EPS<\/a><\/noindex> f\u00fcr die Interaktion mit EPS.<\/li>\n<\/ul>\n<p>\n<b>SMF<\/b> (engl. Session Management Function \u2014 Funktion zur Sitzungsverwaltung) \u2014 gew\u00e4hrleistet:<\/p>\n<ul>\n<li>Verwaltung von Verbindungssitzungen, d. h. Erstellung, \u00c4nderung und Freigabe von Sitzungen, einschlie\u00dflich der Unterst\u00fctzung eines Tunnels zwischen dem Zugangsnetz und dem UPF.<\/li>\n<li>Verteilung und Verwaltung von IP-Adressen der Endger\u00e4te.<\/li>\n<li>Auswahl des verwendeten UPF-Gateways.<\/li>\n<li>Organisation der Interaktion mit dem PCF.<\/li>\n<li>Verwaltung der Durchsetzung von Richtlinien. <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/QoS\">QoS<\/a><\/noindex>.<\/li>\n<li>Dynamische Anpassung der Endger\u00e4tekonfiguration \u00fcber DHCPv4 und DHCPv6.<\/li>\n<li>\u00dcberwachung der Erfassung von Abrechnungsdaten und Organisation der Interaktion mit dem Abrechnungssystem.<\/li>\n<li>Nahtlose Bereitstellung von Diensten (aus dem Englischen) <noindex><a rel=\"nofollow\" href=\"http:\/\/4g5gworld.com\/blog\/session-and-service-continuity-evolution-5g-networks\">SSC \u2014 Session and Service Continuity<\/a><\/noindex>).<\/li>\n<li>Interaktion mit Gastnetzen im Rahmen des Roamings.<\/li>\n<\/ul>\n<p>\n<b>UPF<\/b> (aus dem Englischen: User Plane Function \u2014 Funktion der Benutzerplane) \u2014 sichert:<\/p>\n<ul>\n<li>Die Interaktion mit externen Daten\u00fcbertragungsnetzen, einschlie\u00dflich des globalen Internets.<\/li>\n<li>Routing von Benutzerdatenpaketen.<\/li>\n<li>Kennzeichnung von Paketen gem\u00e4\u00df den QoS-Richtlinien.<\/li>\n<li>Diagnose von Benutzerdatenpaketen (z. B. Anwendungsidentifizierung anhand von Signaturen).<\/li>\n<li>Bereitstellung von Berichten \u00fcber die Nutzung des Datenverkehrs.<\/li>\n<li>UPF ist auch ein zentraler Punkt zur Unterst\u00fctzung der Mobilit\u00e4t sowohl innerhalb einer Technologie als auch zwischen verschiedenen Funkzugangstechnologien.<\/li>\n<\/ul>\n<p>\n<b>UDM<\/b> (engl. Unified Data Management \u2013 einheitliches Datenmanagement) \u2013 bietet an:<\/p>\n<ul>\n<li>Verwaltung der Benutzerdatenprofile, einschlie\u00dflich Speicherung und \u00c4nderung der Liste der f\u00fcr Benutzer verf\u00fcgbaren Dienste und der entsprechenden Parameter.<\/li>\n<li>Verwaltung <noindex><a rel=\"nofollow\" href=\"http:\/\/www.techplayon.com\/5g-identifiers-supi-and-suci\/\">SUPI<\/a><\/noindex><\/li>\n<li>Generierung von Authentifizierungsdaten gem\u00e4\u00df 3GPP. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Authentication_and_Key_Agreement\">AKA<\/a><\/noindex>.<\/li>\n<li>Zugangsberechtigung basierend auf den Profildaten (z.B. Roaming-Beschr\u00e4nkungen).<\/li>\n<li>Verwaltung der Benutzerregistrierung, d.h. Speicherung des zust\u00e4ndigen AMF.<\/li>\n<li>Unterst\u00fctzung der nahtlosen Bedienung und Verbindungsgebarung, d.h. Speicherung des f\u00fcr die aktuelle Verbindung zugewiesenen SMF.<\/li>\n<li>Verwaltung der SMS-Zustellung.<\/li>\n<li>Mehrere verschiedene UDMs k\u00f6nnen einen Benutzer im Rahmen verschiedener Transaktionen bedienen.<\/li>\n<\/ul>\n<p>\n<b>UDR<\/b> (engl. Unified Data Repository \u2013 einheitliches Datenrepository) \u2013 sorgt f\u00fcr die Speicherung verschiedener Benutzerdaten und ist im Wesentlichen die Datenbank aller Netzwerkabonnenten. <\/p>\n<p><b>UDSF<\/b> (dt. Unstrukturierte Datenspeicherfunktion) \u2014 sorgt f\u00fcr die Speicherung der aktuellen Kontexte registrierter Benutzer durch die AMF-Module. Diese Informationen k\u00f6nnen im Allgemeinen als Daten mit unbestimmter Struktur dargestellt werden. Benutzerkontexte k\u00f6nnen genutzt werden, um nahtlose und unterbrechungsfreie Abonnementsitzungen sowohl bei planm\u00e4\u00dfigen Ausf\u00e4llen eines der AMF-Dienste als auch bei Notf\u00e4llen zu gew\u00e4hrleisten. In beiden F\u00e4llen \u201e\u00fcbernimmt\u201c ein Backup-AMF den Service, indem es die im USDF gespeicherten Kontexte verwendet.<\/p>\n<p>Die Kombination von UDR und UDSF auf einer physikalischen Plattform ist eine typische Implementierung dieser Netzwerkfunktionen.<\/p>\n<p><b>PCF<\/b> (engl. Policy Control Function \u2014 Funktion zur Steuerung von Richtlinien) \u2014 erstellt und weist den Nutzern verschiedene Service-Richtlinien zu, einschlie\u00dflich QoS-Parametern und Abrechnungsregeln. Zum Beispiel k\u00f6nnen f\u00fcr die \u00dcbertragung bestimmter Verkehrstypen dynamisch virtuelle Kan\u00e4le mit unterschiedlichen Eigenschaften erstellt werden. Dabei werden die Anforderungen des service, den der Nutzer anfragt, die Netzwerkbelastung, das verbrauchte Datenvolumen usw. ber\u00fccksichtigt.<\/p>\n<p><b>NEF<\/b> (engl. Network Exposure Function \u2014 Funktion zur Netzwerkaussetzung) \u2014 stellt sicher:<\/p>\n<ul>\n<li>Die sichere Interaktion von externen Plattformen und Anwendungen mit dem Kernnetz.<\/li>\n<li>Die Verwaltung von QoS-Parametern und Abrechnungsregeln f\u00fcr spezifische Nutzer.<\/li>\n<\/ul>\n<p>\n<b>SEAF<\/b> (engl. Security Anchor Function \u2014 Sicherheitsanker-Funktion) \u2014 stellt zusammen mit AUSF die Authentifizierung von Nutzern bei deren Registrierung im Netz \u00fcber jede Zugangstechnologie sicher.<\/p>\n<p><b>AUSF<\/b> (engl. Authentication Server Function \u2014 Funktion des Authentifizierungsservers) \u2014 spielt die Rolle eines Authentifizierungsservers, der Anfragen von SEAF entgegennimmt und verarbeitet und sie an ARPF weiterleitet.<\/p>\n<p><b>ARPF<\/b> (de. Authentication Credential Repository and Processing Function \u2014 Funktion zur Speicherung und Verarbeitung von Authentifizierungsdaten) \u2014 gew\u00e4hrleistet die Speicherung pers\u00f6nlicher geheimer Schl\u00fcssel (KI) und Parameter kryptografischer Algorithmen sowie die Generierung von Authentifizierung Vektoren gem\u00e4\u00df den 5G-AKA-Algorithmen oder <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/EAP\">EAP<\/a><\/noindex>-AKA. Befindet sich in einem vor \u00e4u\u00dferen physischen Einfl\u00fcssen gesch\u00fctzten Rechenzentrum des heimischen Kommunikationsanbieters und wird in der Regel mit der UDM integriert.<\/p>\n<p><b>SCMF<\/b> (de. Security Context Management Function \u2014 Funktion zur Verwaltung <noindex><a rel=\"nofollow\" href=\"https:\/\/it.wikireading.ru\/60129\">des Sicherheitskontexts<\/a><\/noindex>) \u2014 sorgt f\u00fcr das Management des Lebenszyklus des Sicherheitskontexts in 5G.<\/p>\n<p><b>SPCF<\/b> (de. Sicherheitsrichtliniensteuerungsfunktion) \u2013 sorgt f\u00fcr die Abstimmung und Anwendung von Sicherheitsrichtlinien f\u00fcr spezifische Benutzer. Dabei werden die Netzwerkf\u00e4higkeiten, die M\u00f6glichkeiten der Benutzerhardware und die Anforderungen des jeweiligen Dienstes ber\u00fccksichtigt (zum Beispiel k\u00f6nnen die Schutzlevel, die von dem kritischen Kommunikationsdienst und dem drahtlosen Breitbandzugangsservice bereitgestellt werden, variieren). Die Anwendung von Sicherheitsrichtlinien umfasst: die Auswahl von AUSF, die Wahl des Authentifizierungsalgorithmus, die Auswahl von Datenverschl\u00fcsselungs- und Integrit\u00e4tskontrollalgorithmen sowie die Festlegung der L\u00e4nge und Lebensdauer der Schl\u00fcssel.<\/p>\n<p><b>SIDF<\/b> (de. Funktion zur Enth\u00fcllung von Abonnement-Identifikatoren) \u2013 sorgt f\u00fcr die Extraktion des dauerhaften Abonnement-Identifikators des Teilnehmers (de. SUPI) aus dem versteckten Identifikator (de. <noindex><a rel=\"nofollow\" href=\"http:\/\/www.techplayon.com\/5g-identifiers-supi-and-suci\/\">SUCI<\/a><\/noindex>), der im Rahmen der Anfrage f\u00fcr das Authentifizierungsverfahren \u201eAuth Info Req\u201c erhalten wird.<\/p>\n<h2>Hauptsicherheitsanforderungen f\u00fcr Kommunikationsnetze der 5G-Generation<\/h2>\n<p>\n<b class=\"spoiler_title\">Mehr erfahren<\/b><b>Benutzerauthentifizierung<\/b>: Das 5G-Netz muss den SUPI des Nutzers im Rahmen des 5G AKA zwischen dem Nutzer und dem Netz authentifizieren.<\/p>\n<p><b>Authentifizierung des Servicenetzes<\/b>: Der Nutzer muss die Identit\u00e4t des 5G-Servicenetzes authentifizieren, wobei die Authentifizierung durch die erfolgreiche Verwendung der Schl\u00fcssel erfolgt, die im Rahmen des 5G AKA-Verfahrens erhalten wurden.<\/p>\n<p><b>Benutzerauthorisierung<\/b>: Das Servicenetz muss den Nutzer entsprechend dem Benutzerprofil, das aus dem Netzwerk des Heimnetzbetreibers abgerufen wurde, autorisieren.<\/p>\n<p><b>Autorisierung des Servicenetzes durch das Heimnetzwerk<\/b>: Der Nutzer muss eine Best\u00e4tigung erhalten, dass er mit dem Servicenetz verbunden ist, das von einem Heimnetzbetreiber zur Bereitstellung von Diensten autorisiert wurde. Die Autorisierung erfolgt implizit durch den erfolgreichen Abschluss des 5G AKA-Verfahrens.<\/p>\n<p><b>Autorisierung des Zugangsnetzes durch das Heimnetzwerk<\/b>: Dem Benutzer muss die Best\u00e4tigung gegeben werden, dass er mit einem Zugangspunkt verbunden ist, der vom Heimnetzbetreiber autorisiert ist, um Dienste bereitzustellen. Die Autorisierung erfolgt implizit in dem Sinne, dass sie durch das erfolgreiche Establishment der Netzwerksicherheit gew\u00e4hrleistet wird. Diese Art der Autorisierung sollte f\u00fcr jeden Zugangstyp angewendet werden.<\/p>\n<p><b>Nicht authentifizierte Notfalldienste<\/b>: Um den Vorschriften in bestimmten Regionen zu entsprechen, m\u00fcssen 5G-Netze die M\u00f6glichkeit f\u00fcr nicht authentifizierten Zugang zu Notfalldiensten bereitstellen.<\/p>\n<p><b>Kernnetz und Funkzugangsnetz<\/b>: Im Kernnetz und im Funkzugangsnetz von 5G m\u00fcssen Algorithmen zur Verschl\u00fcsselung und Integrit\u00e4tssicherung mit einer Schl\u00fcssell\u00e4nge von 128 Bit unterst\u00fctzt werden, um Sicherheit zu gew\u00e4hrleisten. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Access_stratum\">AS<\/a><\/noindex> und <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Non-access_stratum\">NAS<\/a><\/noindex>. Die Netzschnittstellen m\u00fcssen jedoch 256-Bit-Verschl\u00fcsselungsschl\u00fcssel unterst\u00fctzen.<\/p>\n<h2>Hauptsicherheitsanforderungen an die Benutzerausr\u00fcstung<\/h2>\n<p>\n<b class=\"spoiler_title\">Mehr erfahren<\/b><\/p>\n<ul>\n<li>Die Benutzerhardware muss die Verschl\u00fcsselung, die Integrit\u00e4tsschutz und den Schutz vor Replay-Angriffen auf Benutzerdaten unterst\u00fctzen, die zwischen ihr und dem Funkzugangsnetz \u00fcbertragen werden.<\/li>\n<li>Die Benutzerhardware muss Verschl\u00fcsselungs- und Integrit\u00e4tsschutzmechanismen auf Anweisung des Funkzugangsnetzes aktivieren.<\/li>\n<li>Die Benutzerhardware muss die Verschl\u00fcsselung, den Integrit\u00e4tsschutz und den Schutz vor Replay-Angriffen auf das Signalisierungstransport RRC und NAS unterst\u00fctzen.<\/li>\n<li>Die Benutzerhardware muss die folgenden Kryptoalgorithmen unterst\u00fctzen: NEA0, NIA0, 128-NEA1, 128-NIA1, 128-NEA2, 128-NIA2.<\/li>\n<li>Die Benutzerhardware kann die folgenden Kryptoalgorithmen unterst\u00fctzen: 128-NEA3, 128-NIA3.<\/li>\n<li>Die Benutzerhardware muss die folgenden Kryptoalgorithmen unterst\u00fctzen: 128-EEA1, 128-EEA2, 128-EIA1, 128-EIA2, vorausgesetzt, sie unterst\u00fctzt die Verbindung mit dem Funkzugangsnetz E-UTRA.<\/li>\n<li>Die Wahrung der Vertraulichkeit von Nutzerdaten, die zwischen der Benutzerhardware und dem Funkzugangsnetz \u00fcbertragen werden, ist optional, sollte jedoch in allen F\u00e4llen gew\u00e4hrleistet sein, in denen dies durch gesetzliche Bestimmungen zul\u00e4ssig ist.<\/li>\n<li>Die Vertraulichkeit des Signalisierungstraffics RRC und NAS ist optional.<\/li>\n<li>Der dauerhafte Benutzerschl\u00fcssel muss gesch\u00fctzt und in gut gesicherten Komponenten der Benutzerhardware aufbewahrt werden.<\/li>\n<li>Die dauerhafte Abonnenten-ID darf nicht im Klartext \u00fcber das Funkzugangsnetz \u00fcbertragen werden, au\u00dfer f\u00fcr Informationen, die f\u00fcr die korrekte Weiterleitung erforderlich sind (zum Beispiel <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/Mobile_Country_Code\">MCC<\/a><\/noindex> und <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/MNC\">MNC<\/a><\/noindex>).<\/li>\n<li>Der \u00f6ffentliche Schl\u00fcssel des Heimatbetreibers, die ID dieses Schl\u00fcssels, die ID des Schutzschemas und die Routing-ID m\u00fcssen in <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/USIM-%D0%BA%D0%B0%D1%80%D1%82%D0%B0\">USIM<\/a><\/noindex>.<\/li>\n<\/ul>\n<p>\nJedem Verschl\u00fcsselungsalgorithmus wird eine Bin\u00e4rzahl zugewiesen:<\/p>\n<ul>\n<li>\u201e0000\u201c: NEA0 \u2014 Null-Verschl\u00fcsselungsalgorithmus<\/li>\n<li>\u201e0001\u201c: 128-NEA1 \u2014 128-Bit <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/SNOW\">SNOW<\/a><\/noindex> 3G-basierter Algorithmus<\/li>\n<li>\u201e0010\u201c 128-NEA2 \u2014 128-Bit <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/Advanced_Encryption_Standard\">Hex-Editor<\/a><\/noindex> basierter Algorithmus<\/li>\n<li>\u201e0011\u201c 128-NEA3 \u2014 128-Bit <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Zuc_stream_cipher\">ZUC<\/a><\/noindex> basierter Algorithmus.<\/li>\n<\/ul>\n<p>\n<b class=\"spoiler_title\">Die Datenverschl\u00fcsselung mithilfe von 128-NEA1 und 128-NEA2<\/b><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/101481062364f5cc777df59b9a589e5b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nP.S. Das Schema wurde aus <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 133.501<\/a><\/noindex><\/p>\n<p><b class=\"spoiler_title\">Erzeugung von Immitierungseinf\u00fcgungen durch die Algorithmen 128-NIA1 und 128-NIA2 zur Sicherstellung der Integrit\u00e4t<\/b><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/35271aaab9173837fcb859e71a31cc87.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nP.S. Das Schema wurde aus <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 133.501<\/a><\/noindex><\/p>\n<p><\/p>\n<h2>Grundlegende Sicherheitsanforderungen an die Netzwerkfunktionen von 5G<\/h2>\n<p>\n<b class=\"spoiler_title\">Mehr erfahren<\/b><\/p>\n<ul>\n<li>AMF muss die prim\u00e4re Authentifizierung mit SUCI unterst\u00fctzen.<\/li>\n<li>SEAF muss die prim\u00e4re Authentifizierung mit SUCI unterst\u00fctzen.<\/li>\n<li>UDM und ARPF m\u00fcssen den permanenten Benutzerschl\u00fcssel speichern und vor Diebstahl sch\u00fctzen.<\/li>\n<li>AUSF darf SUPI des lokalen Dienstnetzwerks nur bei erfolgreicher prim\u00e4rer Authentifizierung mit SUCI bereitstellen.<\/li>\n<li>NEF darf keine versteckten Informationen \u00fcber das Kernnetz au\u00dferhalb der Sicherheitsdom\u00e4ne des Betreibers weiterleiten.<\/li>\n<\/ul>\n<h1>Fundamentale Sicherheitsverfahren<\/h1>\n<p><\/p>\n<h2>Vertrauensdom\u00e4nen<\/h2>\n<p>\nIn 5G-Netzen nimmt das Vertrauen in die Netzwerkelemente ab, je weiter sie vom Kernnetz entfernt sind. Dieses Konzept beeinflusst die L\u00f6sungen, die in der Sicherheitsarchitektur von 5G implementiert werden. Daher kann von einem Vertrauensmodell in 5G-Netzen gesprochen werden, das das Verhalten der Sicherheitsmechanismen des Netzwerks bestimmt.<\/p>\n<p>Auf der Nutzerseite bilden UICC und USIM die Vertrauensdom\u00e4ne.<\/p>\n<p>Auf der Netzseite hat die Vertrauensdom\u00e4ne eine komplexere Struktur.<\/p>\n<p><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/de3f67c48e1f61afca7637417a2a735b.jpg\" style=\"display:block;margin: 0 auto;\" \/> Das Funknetzwerk wird in zwei Komponenten unterteilt \u2014 <b>DU<\/b> (vom Englischen Distributed Units \u2014 verteilte Netzwerkeinheiten) und <b>CU<\/b> (vom Englischen Central Units \u2014 zentrale Netzwerkeinheiten). Gemeinsam bilden sie <b>gNB<\/b> \u2014 die Funk-Schnittstelle der 5G-Basisstation. DU haben keinen direkten Zugang zu Benutzerdaten, da sie in ungesch\u00fctzten Infrastruktursegmenten bereitgestellt werden k\u00f6nnen. CU hingegen m\u00fcssen in gesch\u00fctzten Netzwerksegmenten bereitgestellt werden, da sie f\u00fcr die Terminierung des Datenverkehrs der Sicherheitsmechanismen AS verantwortlich sind. Im Kern des Netzwerks befindet sich <b>AMF<\/b>, welches den Datenverkehr der Sicherheitsmechanismen NAS terminiert. In der aktuellen 3GPP-Spezifikation 5G Phase 1 wird die Kombination beschrieben <b>AMF<\/b> mit der Sicherheitsfunktion <b>SEAF<\/b>, die den Stamm- oder \u201eAnker\u201c-Schl\u00fcssel des jeweiligen Netzwerks enth\u00e4lt. <b>AUSF<\/b> verantwortet die Speicherung des Schl\u00fcssels, der nach erfolgreicher Authentifizierung erhalten wurde. Dieser Schl\u00fcssel ist erforderlich, um ihn bei gleichzeitiger Verbindung eines Benutzers mit mehreren Funknetzwerken wiederzuverwenden. <b>ARPF<\/b> speichert die Benutzerdaten und ist das \u00c4quivalent zur USIM bei Nutzern. <b>UDR<\/b> und <b>UDM<\/b> speichern Benutzerdaten, die zur Bestimmung der Logik f\u00fcr die Generierung von Anmeldeinformationen, Benutzeridentifikatoren, zur Gew\u00e4hrleistung der Sitzungsfortsetzung usw. verwendet werden.<\/p>\n<h2>Hierarchie der Schl\u00fcssel und deren Verteilungsschemata<\/h2>\n<p>\nIn 5G-Netzen, im Gegensatz zu 4G-LTE-Netzen, umfasst der Authentifizierungsprozess zwei Komponenten: die prim\u00e4re und die sekund\u00e4re Authentifizierung. Die prim\u00e4re Authentifizierung ist f\u00fcr alle Benutzerger\u00e4te, die sich mit dem Netzwerk verbinden, obligatorisch. Die sekund\u00e4re Authentifizierung kann auf Anfrage von externen Netzwerken durchgef\u00fchrt werden, wenn der Abonnent sich mit solchen verbindet.<\/p>\n<p>Nach erfolgreichem Abschluss der prim\u00e4ren Authentifizierung und der Generierung des gemeinsamen Schl\u00fcssels K zwischen dem Benutzer und dem Netzwerk wird aus dem Schl\u00fcssel K der KSEAF extrahiert \u2013 ein spezieller Anker- (Root-) Schl\u00fcssel des Dienstnetzwerks. Aus diesem Schl\u00fcssel werden sp\u00e4ter Schl\u00fcssel generiert, die die Vertraulichkeit und Integrit\u00e4t der Signaldaten im RRC- und NAS-Verkehr gew\u00e4hrleisten.<\/p>\n<p><b class=\"spoiler_title\">Schema mit Erkl\u00e4rungen<\/b><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/c10946db4ddebcb53f6fcfc585b7be23.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Bezeichnungen<\/b>:<br \/>\n<b>CK<\/b> (engl. Cipher Key)<br \/>\n<b>IK<\/b> (engl. Integrity Key) \u2013 ein Schl\u00fcssel, der in Integrit\u00e4tsmechanismen verwendet wird.<br \/>\n<b>CK&#8217;<\/b> (engl. Cipher Key) \u2014 ein anderer kryptografischer Schl\u00fcssel, der aus CK f\u00fcr den EAP-AKA-Mechanismus erstellt wird.<br \/>\n<b>IK&#8217;<\/b> (engl. Integrity Key) \u2014 ein weiterer Schl\u00fcssel, der in Mechanismen zum Schutz der Datenintegrit\u00e4t f\u00fcr EAP-AKA verwendet wird.<br \/>\n<b>KAUSF<\/b> \u2014 wird von der ARPF-Funktion und der Benutzerausr\u00fcstung aus erstellt <b>CK<\/b> und <b>IK<\/b> w\u00e4hrend des 5G AKA und EAP-AKA.<br \/>\n<b>KSEAF<\/b> \u2014 Anker-Schl\u00fcssel, der von der AUSF-Funktion aus dem Schl\u00fcssel <b>KAMFAUSF<\/b>.<br \/>\n<b>KAMF<\/b> \u2014 Schl\u00fcssel, der von der SEAF-Funktion aus dem Schl\u00fcssel <b>KSEAF<\/b>.<br \/>\n<b>KNASint<\/b>, <b>KNASenc<\/b> \u2014 Schl\u00fcssel, die von der AMF-Funktion aus dem Schl\u00fcssel <b>KAMF<\/b> zum Schutz des NAS-Signalverkehrs erzeugt werden.<br \/>\n<b>KRRCint<\/b>, <b>KRRCenc<\/b> \u2014 Schl\u00fcssel, die von der AMF-Funktion aus dem Schl\u00fcssel <b>KAMF<\/b> zum Schutz des RRC-Signalverkehrs.<br \/>\n<b>KUPint<\/b>, <b>KUPenc<\/b> \u2014 Schl\u00fcssel, die von der AMF-Funktion aus dem Schl\u00fcssel <b>KAMF<\/b> zum Schutz des AS-Signalverkehrs.<br \/>\n<b>NH<\/b> \u2014 Zwischen-Schl\u00fcssel, der von der AMF-Funktion aus dem Schl\u00fcssel <b>KAMF<\/b> erzeugt wird, um die Datensicherheit bei Handover zu gew\u00e4hrleisten.<br \/>\n<b>KgNB<\/b> \u2014 Schl\u00fcssel, der von der AMF-Funktion aus dem Schl\u00fcssel <b>KAMF<\/b> erstellt wird, um die Sicherheit der Mobilit\u00e4tsmechanismen zu gew\u00e4hrleisten.<\/p>\n<p><b class=\"spoiler_title\">Schemas zur Erzeugung von SUCI aus SUPI und umgekehrt<\/b><\/p>\n<h2>Schemas zur Erfassung von SUPI und SUCI<\/h2>\n<p>\nErzeugung von SUCI aus SUPI und SUPI aus SUCI:<br \/>\n<img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/ba2bdfbe1bded3f34edb7853a3758fbd.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Authentifizierung<\/h2>\n<p><\/p>\n<h3>Prim\u00e4re Authentifizierung<\/h3>\n<p>\nIn 5G-Netzen sind EAP-AKA und 5G AKA die standardm\u00e4\u00dfigen Mechanismen zur Prim\u00e4rauthentifizierung. Lassen Sie uns den Mechanismus der Prim\u00e4rauthentifizierung in zwei Phasen unterteilen: Die erste Phase ist f\u00fcr die Initiierung der Authentifizierung und die Auswahl der Authentifizierungsmethode verantwortlich, die zweite Phase f\u00fcr die gegenseitige Authentifizierung zwischen Benutzer und Netzwerk.<\/p>\n<p><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/87d17467440f027da9c5f8f521f2f800.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h4>Initiierung<\/h4>\n<p>\nDer Benutzer sendet eine Registrierungsanfrage an SEAF, die eine verborgene Benutzer-Abonnement-ID (SUCI) enth\u00e4lt.<\/p>\n<p>SEAF sendet an AUSF eine Authentifizierungsanforderung (Nausf_UEAuthentication_Authenticate Request), die SNN (Serving Network Name) und SUPI oder SUCI enth\u00e4lt.<\/p>\n<p>AUSF \u00fcberpr\u00fcft, ob SEAF f\u00fcr die angeforderte Authentifizierung das entsprechende SNN verwenden darf. Falls das Netzwerk nicht autorisiert ist, das SNN zu nutzen, antwortet AUSF mit einer Fehlermeldung zur Autorisierung: \"Serving network not authorized\" (Nausf_UEAuthentication_Authenticate Response).<\/p>\n<p>Die Anforderung von Authentifizierungsdaten seitens AUSF an UDM, ARPF oder SIDF erfolgt \u00fcber SUPI oder SUCI und SNN.<\/p>\n<p>Basierend auf SUPI oder SUCI und den Benutzerinformationen w\u00e4hlt UDM\/ARPF die Authentifizierungsmethode aus, die anschlie\u00dfend verwendet wird, und stellt die Benutzerdaten bereit.<\/p>\n<h4>Gegenseitige Authentifizierung<\/h4>\n<p>\nBei der Verwendung einer Authentifizierungsmethode m\u00fcssen die Netzwerkfunktionen von UDM\/ARPF einen Authentifizierungsvektor (engl. AV) generieren.<\/p>\n<p>EAP-AKA: Zuerst generiert UDM\/ARPF den Authentifizierungsvektor mit dem Trennbit AMF = 1, gefolgt von <b>CK&#8217;<\/b> und <b>IK&#8217;<\/b> von <b>CK<\/b>, <b>IK<\/b> und SNN und erstellt einen neuen Authentifizierungsvektor AV (RAND, AUTN, XRES*, <b>CK&#8217;<\/b>, <b>IK&#8217;<\/b>), der an AUSF geschickt wird mit der Anweisung, ihn nur f\u00fcr EAP-AKA zu verwenden.<\/p>\n<p>5G AKA: UDM\/ARPF erh\u00e4lt den Schl\u00fcssel <b>KAUSF<\/b> von <b>CK<\/b>, <b>IK<\/b> und SNN, danach wird der 5G HE AV (engl. 5G Home Environment Authentication Vector) generiert. Der Authentifizierungsvektor 5G HE AV (RAND, AUTN, XRES, <b>KAUSF<\/b>) wird an AUSF gesendet mit dem Hinweis, ihn nur f\u00fcr 5G AKA zu verwenden.<\/p>\n<p>Danach erh\u00e4lt AUSF den Anker-Schl\u00fcssel <b>KSEAF<\/b> aus dem Schl\u00fcssel <b>KAUSF<\/b> und sendet eine \"Challenge\"-Anfrage an SEAF in der Nachricht \"Nausf_UEAuthentication_Authenticate Response\", die auch RAND, AUTN und RES* enth\u00e4lt. Anschlie\u00dfend werden RAND und AUTN \u00fcber eine gesch\u00fctzte NAS-Signalnachricht an die Benutzerhardware \u00fcbermittelt. Die USIM des Benutzers berechnet RES* aus den erhaltenen RAND und AUTN und sendet es an SEAF. SEAF leitet diesen Wert zur \u00dcberpr\u00fcfung an AUSF weiter.<\/p>\n<p>AUSF vergleicht das darin gespeicherte XRES* mit dem vom Benutzer bereitgestellten RES*. Bei \u00dcbereinstimmung werden AUSF und UDM im Heimnetzwerk des Betreibers \u00fcber die erfolgreiche Authentifizierung informiert, w\u00e4hrend der Benutzer und SEAF unabh\u00e4ngig voneinander einen Schl\u00fcssel <b>KAMF<\/b> von <b>KSEAF<\/b> und SUPI f\u00fcr die weitere Kommunikation generieren.<\/p>\n<h3>Sekund\u00e4re Authentifizierung<\/h3>\n<p>\nDer 5G-Standard unterst\u00fctzt eine optionale sekund\u00e4re Authentifizierung basierend auf EAP-AKA zwischen der Benutzerausr\u00fcstung und einem externen Datennetzwerk. In diesem Fall fungiert das SMF als EAP-Authentifizierer und st\u00fctzt sich auf die Arbeit <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/AAA_(%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%B0%D1%8F_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C)\">des AAA<\/a><\/noindex>-Servers des externen Netzwerks, der den Benutzer authentifiziert und autorisiert.<\/p>\n<p><img decoding=\"async\" alt=\"Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung\" src=\"\/wp-content\/uploads\/2019\/12\/a42963ec26acea1397a4c7a9e4c2dc9f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<ul>\n<li>Es erfolgt eine obligatorische prim\u00e4re Authentifizierung des Benutzers im Heimnetzwerk, die einen gemeinsamen Sicherheitskontext (NAS) mit AMF erzeugt.<\/li>\n<li>Der Benutzer sendet eine Anfrage zur Sitzungsherstellung an AMF.<\/li>\n<li>AMF sendet eine Anfrage zur Sitzungsherstellung an SMF unter Angabe des SUPI des Benutzers.<\/li>\n<li>SMF \u00fcberpr\u00fcft die Anmeldedaten des Benutzers im UDM unter Verwendung des bereitgestellten SUPI.<\/li>\n<li>SMF sendet eine Antwort auf die Anfrage von AMF.<\/li>\n<li>SMF initiiert den EAP-Authentifizierungsprozess, um eine Genehmigung f\u00fcr die Sitzungseinrichtung vom AAA-Server des externen Netzwerks zu erhalten. Dazu tauschen SMF und der Benutzer Nachrichten aus, um den Prozess zu starten.<\/li>\n<li>Der Benutzer und der AAA-Server des externen Netzwerks tauschen anschlie\u00dfend Nachrichten aus, um die Authentifizierung und Autorisierung des Benutzers durchzuf\u00fchren. Dabei sendet der Benutzer Nachrichten an SMF, welches wiederum mit dem externen Netzwerk \u00fcber UPF kommuniziert.<\/li>\n<\/ul>\n<p><\/p>\n<h1>Fazit<\/h1>\n<p>\nObwohl die Sicherheitsarchitektur von 5G auf der Wiederverwendung bestehender Technologien basiert, stehen ihr v\u00f6llig neue Herausforderungen bevor. Eine riesige Anzahl von IoT-Ger\u00e4ten, erweiterte Netzwerkgrenzen und Aspekte einer dezentralisierten Architektur sind nur einige der Schl\u00fcsselfaktoren des 5G-Standards, die die Kreativit\u00e4t von Cyberkriminellen anregen.<\/p>\n<p>Der grundlegende Standard f\u00fcr die Sicherheitsarchitektur von 5G ist <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 23.501 Version 15.6.0<\/a><\/noindex> \u2014 umfasst die Schl\u00fcsselpunkte der Sicherheitsmechanismen und -verfahren. Insbesondere beschreibt es die Rolle jeder VNF beim Schutz von Benutzerdaten und Netzwerk-Knoten, bei der Erstellung von Kryptoschl\u00fcsseln und der Durchf\u00fchrung des Authentifizierungsprozesses. Doch selbst dieser Standard gibt keine Antworten auf die dr\u00e4ngenden Sicherheitsfragen, die Betreiber immer h\u00e4ufiger besch\u00e4ftigen, je intensiver die neuen Netzgenerationen entwickelt und in Betrieb genommen werden.<\/p>\n<p>Daher hofft man, dass die Herausforderungen bei der Nutzung und dem Schutz von 5G-Netzen die normalen Nutzer nicht beeintr\u00e4chtigen, denen Geschwindigkeiten und Reaktionszeiten versprochen werden, die so schnell sind, dass sie kaum darauf warten k\u00f6nnen, alle angek\u00fcndigten Funktionen der neuen Netzgeneration auszuprobieren.<\/p>\n<h1>N\u00fctzliche Links<\/h1>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.3gpp.org\/DynaReport\/33-series.htm\">3GPP Spezifikationsreihe<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">5G Sicherheitsarchitektur<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/123500_123599\/123501\/15.02.00_60\/ts_123501v150200p.pdf\">5G Systemarchitektur<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/5G\">5G Wiki<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/itechinfo.ru\/content\/%D0%B0%D1%80%D1%85%D0%B8%D1%82%D0%B5%D0%BA%D1%82%D1%83%D1%80%D0%B0-%D1%81%D0%B5%D1%82%D0%B8-5g\">5G Architekturhinweise<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.riverpublishers.com\/journal\/journal_articles\/RP_Journal_2245-800X_619.pdf\">\u00dcberblick \u00fcber die 5G-Sicherheit<\/a><\/noindex><br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/481446\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0447\u0435\u0432\u0438\u0434\u043d\u043e, \u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0437\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0443 \u043d\u043e\u0432\u043e\u0433\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0430 \u0441\u0432\u044f\u0437\u0438, \u043d\u0435 \u0434\u0443\u043c\u0430\u044f \u043e \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u0430\u0445 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u2014 \u0434\u0435\u043b\u043e \u043d\u0435\u043e\u0431\u044b\u0447\u0430\u0439\u043d\u043e \u0441\u043e\u043c\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0435 \u0438 \u0431\u0435\u0441\u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0435. \u0410\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G \u2014 \u0441\u043e\u0432\u043e\u043a\u0443\u043f\u043d\u043e\u0441\u0442\u044c \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u043e\u0432 \u0438 \u043f\u0440\u043e\u0446\u0435\u0434\u0443\u0440 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u0432 \u0441\u0435\u0442\u044f\u0445 5-\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f \u0438 \u043e\u0445\u0432\u0430\u0442\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u0432\u0441\u0435 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u0447\u0438\u043d\u0430\u044f \u043e\u0442 \u044f\u0434\u0440\u0430 \u0438 \u0437\u0430\u043a\u0430\u043d\u0447\u0438\u0432\u0430\u044f \u0440\u0430\u0434\u0438\u043e\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430\u043c\u0438. \u0421\u0435\u0442\u0438 5-\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f, \u043f\u043e \u0441\u0443\u0442\u0438 \u0441\u0432\u043e\u0435\u0439, \u044d\u0432\u043e\u043b\u044e\u0446\u0438\u0435\u0439 \u0441\u0435\u0442\u0435\u0439 4-\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-54348","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u0447\u0435\u0432\u0438\u0434\u043d\u043e, \u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0437\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0443 \u043d\u043e\u0432\u043e\u0433\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0430 \u0441\u0432\u044f\u0437\u0438, \u043d\u0435 \u0434\u0443\u043c\u0430\u044f \u043e \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u0430\u0445 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u2014 \u0434\u0435\u043b\u043e \u043d\u0435\u043e\u0431\u044b\u0447\u0430\u0439\u043d\u043e \u0441\u043e\u043c\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0435 \u0438 \u0431\u0435\u0441\u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0435. \u0410\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G \u2014 \u0441\u043e\u0432\u043e\u043a\u0443\u043f\u043d\u043e\u0441\u0442\u044c \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u043e\u0432 \u0438 \u043f\u0440\u043e\u0446\u0435\u0434\u0443\u0440 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u0432 \u0441\u0435\u0442\u044f\u0445 5-\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f \u0438 \u043e\u0445\u0432\u0430\u0442\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u0432\u0441\u0435 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u0447\u0438\u043d\u0430\u044f \u043e\u0442 \u044f\u0434\u0440\u0430 \u0438 \u0437\u0430\u043a\u0430\u043d\u0447\u0438\u0432\u0430\u044f \u0440\u0430\u0434\u0438\u043e\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430\u043c\u0438. \u0421\u0435\u0442\u0438 5-\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f, \u043f\u043e \u0441\u0443\u0442\u0438 \u0441\u0432\u043e\u0435\u0439, \u044d\u0432\u043e\u043b\u044e\u0446\u0438\u0435\u0439 \u0441\u0435\u0442\u0435\u0439 4-\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0443 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G: NFV, \u043a\u043b\u044e\u0447\u0438 \u0438 2 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u0447\u0435\u0432\u0438\u0434\u043d\u043e, \u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0437\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0443 \u043d\u043e\u0432\u043e\u0433\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0430 \u0441\u0432\u044f\u0437\u0438, \u043d\u0435 \u0434\u0443\u043c\u0430\u044f \u043e \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u0430\u0445 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u2014 \u0434\u0435\u043b\u043e \u043d\u0435\u043e\u0431\u044b\u0447\u0430\u0439\u043d\u043e \u0441\u043e\u043c\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0435 \u0438 \u0431\u0435\u0441\u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0435. \u0410\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G \u2014 \u0441\u043e\u0432\u043e\u043a\u0443\u043f\u043d\u043e\u0441\u0442\u044c \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u043e\u0432 \u0438 \u043f\u0440\u043e\u0446\u0435\u0434\u0443\u0440 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u0432 \u0441\u0435\u0442\u044f\u0445 5-\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f \u0438 \u043e\u0445\u0432\u0430\u0442\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u0432\u0441\u0435 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u0447\u0438\u043d\u0430\u044f \u043e\u0442 \u044f\u0434\u0440\u0430 \u0438 \u0437\u0430\u043a\u0430\u043d\u0447\u0438\u0432\u0430\u044f \u0440\u0430\u0434\u0438\u043e\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430\u043c\u0438. \u0421\u0435\u0442\u0438 5-\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f, \u043f\u043e \u0441\u0443\u0442\u0438 \u0441\u0432\u043e\u0435\u0439, \u044d\u0432\u043e\u043b\u044e\u0446\u0438\u0435\u0439 \u0441\u0435\u0442\u0435\u0439 4-\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-12-23T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:02:21+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Einf\u00fchrung in die Sicherheitsarchitektur von 5G: NFV, Schl\u00fcssel und 2-Faktor-Authentifizierung | ProHoster","description":"Es ist offenkundig, dass die Entwicklung eines neuen Kommunikationsstandards ohne Ber\u00fccksichtigung von Sicherheitsmechanismen \u00e4u\u00dferst fragw\u00fcrdig und nutzlos ist. Die Sicherheitsarchitektur von 5G umfasst eine Vielzahl von Sicherheitsmechanismen und -prozeduren, die in den Netzwerken der f\u00fcnften Generation implementiert sind und alle Netzwerkkomponenten abdecken, vom Kern bis zu den Funk-Schnittstellen. Die Netzwerke der f\u00fcnften Generation stellen im Grunde eine Weiterentwicklung der Netzwerke der vierten Generation dar.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0443 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G: NFV, \u043a\u043b\u044e\u0447\u0438 \u0438 2 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 | ProHoster","og:description":"\u041e\u0447\u0435\u0432\u0438\u0434\u043d\u043e, \u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0437\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0443 \u043d\u043e\u0432\u043e\u0433\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0430 \u0441\u0432\u044f\u0437\u0438, \u043d\u0435 \u0434\u0443\u043c\u0430\u044f \u043e \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u0430\u0445 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u2014 \u0434\u0435\u043b\u043e \u043d\u0435\u043e\u0431\u044b\u0447\u0430\u0439\u043d\u043e \u0441\u043e\u043c\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0435 \u0438 \u0431\u0435\u0441\u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0435. \u0410\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G \u2014 \u0441\u043e\u0432\u043e\u043a\u0443\u043f\u043d\u043e\u0441\u0442\u044c \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u043e\u0432 \u0438 \u043f\u0440\u043e\u0446\u0435\u0434\u0443\u0440 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u0432 \u0441\u0435\u0442\u044f\u0445 5-\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f \u0438 \u043e\u0445\u0432\u0430\u0442\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u0432\u0441\u0435 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u0447\u0438\u043d\u0430\u044f \u043e\u0442 \u044f\u0434\u0440\u0430 \u0438 \u0437\u0430\u043a\u0430\u043d\u0447\u0438\u0432\u0430\u044f \u0440\u0430\u0434\u0438\u043e\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430\u043c\u0438. \u0421\u0435\u0442\u0438 5-\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f, \u043f\u043e \u0441\u0443\u0442\u0438 \u0441\u0432\u043e\u0435\u0439, \u044d\u0432\u043e\u043b\u044e\u0446\u0438\u0435\u0439 \u0441\u0435\u0442\u0435\u0439 4-\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-12-23T21:00:00+00:00","article:modified_time":"2020-02-18T11:02:21+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"54348","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 11:00:25","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:07:25","updated":"2026-01-24 11:00:25"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/54348","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=54348"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/54348\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=54348"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=54348"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=54348"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}