{"id":54348,"date":"2019-12-24T00:00:00","date_gmt":"2019-12-23T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii"},"modified":"2020-02-18T14:02:21","modified_gmt":"2020-02-18T11:02:21","slug":"vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","title":{"rendered":"Introduction \u00e0 l'architecture de s\u00e9curit\u00e9 5G : NFV, cl\u00e9s et authentification \u00e0 deux facteurs","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/481446\/\"><img decoding=\"async\" alt=\"Introduction \u00e0 l&#039;architecture de s\u00e9curit\u00e9 5G : NFV, cl\u00e9s et authentification \u00e0 deux facteurs\" src=\"\/wp-content\/uploads\/2019\/12\/731a83ddc08dfb8303c1dafb6ef0ef73.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Il est manifestement douteux et inutile de se lancer dans le d\u00e9veloppement d'une nouvelle norme de communication sans r\u00e9fl\u00e9chir aux m\u00e9canismes de s\u00e9curit\u00e9.<\/p>\n<p><u>Architecture de s\u00e9curit\u00e9 5G<\/u> \u2014 ensemble des m\u00e9canismes et des proc\u00e9dures de s\u00e9curit\u00e9 mis en \u0153uvre dans <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/5G\">les r\u00e9seaux de cinqui\u00e8me g\u00e9n\u00e9ration<\/a><\/noindex> et couvrant tous les composants du r\u00e9seau, du c\u0153ur jusqu'aux interfaces radio. <\/p>\n<p>Les r\u00e9seaux de cinqui\u00e8me g\u00e9n\u00e9ration sont, par leur nature, une \u00e9volution des <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/4G\">r\u00e9seaux de quatri\u00e8me g\u00e9n\u00e9ration LTE<\/a><\/noindex>. Les technologies d'acc\u00e8s radio ont subi des changements significatifs. Pour les r\u00e9seaux de cinqui\u00e8me g\u00e9n\u00e9ration, une nouvelle <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Radio_access_technology\">RAT<\/a><\/noindex> (Radio Access Technology) \u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.riverpublishers.com\/journal\/journal_articles\/RP_Journal_2245-800X_614.pdf\">5G New Radio<\/a><\/noindex>. En ce qui concerne le c\u0153ur du r\u00e9seau, les changements n'ont pas \u00e9t\u00e9 aussi significatifs. Ainsi, l'architecture de s\u00e9curit\u00e9 des r\u00e9seaux 5G a \u00e9t\u00e9 d\u00e9velopp\u00e9e en se concentrant sur la r\u00e9utilisation des technologies pertinentes adopt\u00e9es dans la norme 4G LTE.<\/p>\n<p>Cependant, il convient de noter que la r\u00e9\u00e9valuation de menaces bien connues, comme les attaques sur les interfaces radio et le plan de signalisation (<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Signaling_(telecommunications)\">signalling<\/a><\/noindex> plane), les attaques DDOS, les attaques Man-In-The-Middle, etc., a incit\u00e9 les op\u00e9rateurs de t\u00e9l\u00e9communications \u00e0 \u00e9laborer de nouvelles normes et \u00e0 int\u00e9grer des m\u00e9canismes de s\u00e9curit\u00e9 totalement nouveaux dans les r\u00e9seaux de cinqui\u00e8me g\u00e9n\u00e9ration. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<img decoding=\"async\" alt=\"Introduction \u00e0 l&#039;architecture de s\u00e9curit\u00e9 5G : NFV, cl\u00e9s et authentification \u00e0 deux facteurs\" src=\"\/wp-content\/uploads\/2019\/12\/c934556e832cb4ba4e3053cf36f6170a.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h1>Pr\u00e9requis<\/h1>\n<p>\nEn 2015, l'Union internationale des t\u00e9l\u00e9communications a \u00e9tabli le premier plan global de d\u00e9veloppement des r\u00e9seaux de cinqui\u00e8me g\u00e9n\u00e9ration, ce qui a rendu la question du d\u00e9veloppement des m\u00e9canismes et des proc\u00e9dures de s\u00e9curit\u00e9 dans les r\u00e9seaux 5G particuli\u00e8rement pressante. <\/p>\n<p>La nouvelle technologie offrait des vitesses de transmission de donn\u00e9es v\u00e9ritablement impressionnantes (plus de 1 Gbit\/s), une latence inf\u00e9rieure \u00e0 1 ms et la possibilit\u00e9 de connecter simultan\u00e9ment environ 1 million d'appareils dans un rayon de 1 km\u00b2. De telles exigences \u00e9lev\u00e9es pour les r\u00e9seaux de cinqui\u00e8me g\u00e9n\u00e9ration ont \u00e9galement influenc\u00e9 les principes de leur organisation.<\/p>\n<p>Le principal d'entre eux \u00e9tait la d\u00e9centralisation, qui impliquait la mise en place de nombreuses bases de donn\u00e9es locales et de centres de traitement en p\u00e9riph\u00e9rie du r\u00e9seau. Cela permettait de minimiser les latences lors de <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9C%D0%B5%D0%B6%D0%BC%D0%B0%D1%88%D0%B8%D0%BD%D0%BD%D0%BE%D0%B5_%D0%B2%D0%B7%D0%B0%D0%B8%D0%BC%D0%BE%D0%B4%D0%B5%D0%B9%D1%81%D1%82%D0%B2%D0%B8%D0%B5\">M2M<\/a><\/noindex>-communications et d\u00e9charger le c\u0153ur du r\u00e9seau en raison de l'entretien d'un grand nombre d'appareils IoT. Ainsi, la fronti\u00e8re des r\u00e9seaux de nouvelle g\u00e9n\u00e9ration s'est \u00e9largie jusqu'aux stations de base, permettant la cr\u00e9ation de centres de communication locaux et la fourniture de services cloud sans risque de retards critiques ou d'interruptions de service. Naturellement, cette approche modifi\u00e9e \u00e0 l'organisation des r\u00e9seaux et au service client a suscit\u00e9 l'int\u00e9r\u00eat des cybercriminels, car elle leur ouvrait de nouvelles possibilit\u00e9s d'attaques sur des informations confidentielles des utilisateurs, ainsi que sur les composants m\u00eames du r\u00e9seau dans le but de provoquer des interruptions de service ou de prendre le contr\u00f4le des ressources de calcul de l'op\u00e9rateur.<\/p>\n<h2>Vuln\u00e9rabilit\u00e9s majeures des r\u00e9seaux de 5\u00e8me g\u00e9n\u00e9ration<\/h2>\n<p><\/p>\n<h3>Grande surface d'attaque<\/h3>\n<p>\n<b class=\"spoiler_title\">En savoir plus<\/b>Lors de la construction de r\u00e9seaux de t\u00e9l\u00e9communications de 3\u00e8me et 4\u00e8me g\u00e9n\u00e9rations, les op\u00e9rateurs de t\u00e9l\u00e9communications se limitaient g\u00e9n\u00e9ralement \u00e0 travailler avec un ou plusieurs fournisseurs, qui fournissaient d'embl\u00e9e un ensemble mat\u00e9riel et logiciel. Autrement dit, tout pouvait fonctionner, ce qu'on appelle \u00ab cl\u00e9 en main \u00bb \u2014 il suffisait d'installer et de configurer le mat\u00e9riel achet\u00e9 aupr\u00e8s du fournisseur ; il n'\u00e9tait pas n\u00e9cessaire de remplacer ou de compl\u00e9ter le logiciel propri\u00e9taire. Les tendances modernes vont \u00e0 l'encontre de cette approche \u00ab classique \u00bb et visent la virtualisation des r\u00e9seaux, une approche multi-fournisseurs et la diversit\u00e9 des logiciels. Des technologies telles que <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9F%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%BD%D0%BE-%D0%BE%D0%BF%D1%80%D0%B5%D0%B4%D0%B5%D0%BB%D1%8F%D0%B5%D0%BC%D0%B0%D1%8F_%D1%81%D0%B5%D1%82%D1%8C\">SDN<\/a><\/noindex> (anglais Software Defined Network) et <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%B8%D1%80%D1%82%D1%83%D0%B0%D0%BB%D0%B8%D0%B7%D0%B0%D1%86%D0%B8%D1%8F_%D1%81%D0%B5%D1%82%D0%B5%D0%B2%D1%8B%D1%85_%D1%84%D1%83%D0%BD%D0%BA%D1%86%D0%B8%D0%B9\">NFV<\/a><\/noindex> (anglais Network Functions Virtualization), ce qui conduit \u00e0 l'int\u00e9gration d'un grand nombre de logiciels bas\u00e9s sur des codes sources ouverts dans les processus et fonctions de gestion des r\u00e9seaux de communication. Cela donne aux cybercriminels la possibilit\u00e9 d'explorer davantage le r\u00e9seau de l'op\u00e9rateur et d'identifier un plus grand nombre de vuln\u00e9rabilit\u00e9s, ce qui, \u00e0 son tour, augmente la surface d'attaque des r\u00e9seaux de nouvelle g\u00e9n\u00e9ration par rapport \u00e0 l'actuelle.<\/p>\n<h3>Un grand nombre d'appareils IoT<\/h3>\n<p>\n<b class=\"spoiler_title\">En savoir plus<\/b>D'ici 2021, environ 57 % des appareils connect\u00e9s aux r\u00e9seaux 5G seront des dispositifs IoT. Cela signifie que la plupart des h\u00f4tes disposeront de capacit\u00e9s cryptographiques limit\u00e9es (voir point 2) et seront donc vuln\u00e9rables aux attaques. Un grand nombre de ces appareils augmentera le risque de propagation de botnets et permettra d'ex\u00e9cuter des attaques DDoS encore plus puissantes et distribu\u00e9es.<\/p>\n<h3>Capacit\u00e9s cryptographiques limit\u00e9es des dispositifs IoT<\/h3>\n<p>\n<b class=\"spoiler_title\">En savoir plus<\/b>Comme d\u00e9j\u00e0 mentionn\u00e9, les r\u00e9seaux de cinqui\u00e8me g\u00e9n\u00e9ration mobilisent activement des dispositifs p\u00e9riph\u00e9riques qui permettent de r\u00e9duire une partie de la charge sur le c\u0153ur du r\u00e9seau et ainsi diminuer la latence. Cela est n\u00e9cessaire pour des services essentiels tels que la gestion des voitures autonomes et le syst\u00e8me d'alerte d'urgence. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/123100_123199\/123167\/12.00.00_60\/ts_123167v120000p.pdf\">IMS<\/a><\/noindex> et autres, pour lesquels garantir une latence minimale est critique, car cela conditionne des vies humaines. En raison de la connexion d'un grand nombre d'appareils IoT, qui, compte tenu de leur petite taille et de leur faible consommation d'\u00e9nergie, disposent de ressources de calcul tr\u00e8s limit\u00e9es, les r\u00e9seaux 5G deviennent vuln\u00e9rables aux attaques visant \u00e0 prendre le contr\u00f4le de ces appareils pour les manipuler. Par exemple, des sc\u00e9narios d'infection d'appareils IoT faisant partie du syst\u00e8me \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Building_automation\">maison intelligente<\/a><\/noindex>\u00bb sont possibles, impliquant des types de logiciels malveillants tels que <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%B8%D1%80%D1%83%D1%81-%D0%B2%D1%8B%D0%BC%D0%BE%D0%B3%D0%B0%D1%82%D0%B5%D0%BB%D1%8C\">ransomware et programmes de ran\u00e7on<\/a><\/noindex>. Il est \u00e9galement possible d'intercepter le contr\u00f4le des voitures autonomes, qui re\u00e7oivent des commandes et des informations de navigation par le biais du \u00ab cloud \u00bb. Cette vuln\u00e9rabilit\u00e9 est formellement due \u00e0 la d\u00e9centralisation des r\u00e9seaux de nouvelle g\u00e9n\u00e9ration, mais le point suivant mettra plus clairement en \u00e9vidence le probl\u00e8me de la d\u00e9centralisation.<\/p>\n<h3>D\u00e9centralisation et expansion des fronti\u00e8res du r\u00e9seau<\/h3>\n<p>\n<b class=\"spoiler_title\">En savoir plus<\/b>Les p\u00e9riph\u00e9riques agissant comme des noyaux locaux du r\u00e9seau routent le trafic utilisateur, traitent les demandes, ainsi que mettent en cache et stockent localement les donn\u00e9es des utilisateurs. Ainsi, les fronti\u00e8res des r\u00e9seaux de cinqui\u00e8me g\u00e9n\u00e9ration s'\u00e9tendent au-del\u00e0 du noyau, vers la p\u00e9riph\u00e9rie, y compris vers des bases de donn\u00e9es locales et des interfaces radio 5G-NR (en anglais 5G New Radio). Cela cr\u00e9e une possibilit\u00e9 d'attaques sur les ressources de calcul des dispositifs locaux, qui sont par d\u00e9faut moins prot\u00e9g\u00e9es que les n\u0153uds centraux du r\u00e9seau, dans le but de provoquer une interruption de service. Cela peut entra\u00eener une coupure de l'acc\u00e8s \u00e0 Internet dans des zones enti\u00e8res, un dysfonctionnement des dispositifs IoT (par exemple, dans un syst\u00e8me de \u00ab maison intelligente \u00bb), ainsi qu'une indisponibilit\u00e9 du service d'alerte d'urgence IMS.<\/p>\n<p><img decoding=\"async\" alt=\"Introduction \u00e0 l&#039;architecture de s\u00e9curit\u00e9 5G : NFV, cl\u00e9s et authentification \u00e0 deux facteurs\" src=\"\/wp-content\/uploads\/2019\/12\/9b468364652e5077606e997d203ef398.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCependant, actuellement, l'ETSI et le 3GPP ont d\u00e9j\u00e0 publi\u00e9 plus de 10 normes touchant diff\u00e9rents aspects de la s\u00e9curit\u00e9 des r\u00e9seaux 5G. La grande majorit\u00e9 des m\u00e9canismes d\u00e9crits visent \u00e0 prot\u00e9ger contre les vuln\u00e9rabilit\u00e9s (y compris celles mentionn\u00e9es ci-dessus). L'une des principales est la norme <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 23.501 version 15.6.0<\/a><\/noindex>, qui d\u00e9crit l'architecture de s\u00e9curit\u00e9 des r\u00e9seaux de cinqui\u00e8me g\u00e9n\u00e9ration.<\/p>\n<h1>Architecture 5G<\/h1>\n<p>\n<img decoding=\"async\" alt=\"Introduction \u00e0 l&#039;architecture de s\u00e9curit\u00e9 5G : NFV, cl\u00e9s et authentification \u00e0 deux facteurs\" src=\"\/wp-content\/uploads\/2019\/12\/3d1b8c350acf85f5fa77e0f3414771cb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nPour commencer, examinons les principes cl\u00e9s de l'architecture des r\u00e9seaux 5G, qui permettront d'expliquer pleinement le sens et les zones de responsabilit\u00e9 de chaque module logiciel et de chaque fonction de s\u00e9curit\u00e9 5G.<\/p>\n<ul>\n<li>La division des n\u0153uds du r\u00e9seau en \u00e9l\u00e9ments assurant le fonctionnement des protocoles <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cbs\/blog\/301000\/\">du plan utilisateur<\/a><\/noindex> (de l'anglais UP \u2014 User Plane) et les \u00e9l\u00e9ments assurant le fonctionnement des protocoles <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cbs\/blog\/301000\/\">du plan de contr\u00f4le<\/a><\/noindex> (de l'anglais CP \u2014 Control Plane), ce qui am\u00e9liore la flexibilit\u00e9 en mati\u00e8re d'\u00e9volutivit\u00e9 et de d\u00e9ploiement du r\u00e9seau, c'est-\u00e0-dire qu'il est possible de disposer des composants des n\u0153uds r\u00e9seau de mani\u00e8re centralis\u00e9e ou d\u00e9centralis\u00e9e.<\/li>\n<li>Le support du m\u00e9canisme <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/5G_network_slicing\">network slicing<\/a><\/noindex>, bas\u00e9 sur les services fournis \u00e0 des groupes sp\u00e9cifiques d'utilisateurs finaux.<\/li>\n<li>La mise en \u0153uvre des \u00e9l\u00e9ments r\u00e9seau sous forme de <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%B8%D1%80%D1%82%D1%83%D0%B0%D0%BB%D0%B8%D0%B7%D0%B0%D1%86%D0%B8%D1%8F_%D1%81%D0%B5%D1%82%D0%B5%D0%B2%D1%8B%D1%85_%D1%84%D1%83%D0%BD%D0%BA%D1%86%D0%B8%D0%B9\">fonctions r\u00e9seau virtuelles<\/a><\/noindex>.<\/li>\n<li>Le soutien d'un acc\u00e8s simultan\u00e9 aux services centralis\u00e9s et locaux, c'est-\u00e0-dire la mise en \u0153uvre des concepts de calcul en nuage (de l'anglais <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Fog_computing\">fog computing<\/a><\/noindex>) et de calcul en p\u00e9riph\u00e9rie (de l'anglais <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Edge_computing\">edge computing<\/a><\/noindex>).<\/li>\n<li>Mise en \u0153uvre <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9A%D0%BE%D0%BD%D0%B2%D0%B5%D1%80%D0%B3%D0%B5%D0%BD%D1%86%D0%B8%D1%8F_(%D1%82%D0%B5%D0%BB%D0%B5%D0%BA%D0%BE%D0%BC%D0%BC%D1%83%D0%BD%D0%B8%D0%BA%D0%B0%D1%86%D0%B8%D0%B8)\">une architecture<\/a><\/noindex> convergente, unissant diff\u00e9rents types de r\u00e9seaux d'acc\u00e8s \u2014 3GPP 5G New Radio et <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/124500_124599\/124502\/15.00.00_60\/ts_124502v150000p.pdf\">non-3GPP<\/a><\/noindex> (Wi-Fi, etc.) \u2014 avec un noyau de r\u00e9seau unique.<\/li>\n<li>Prise en charge d'algorithmes et de proc\u00e9dures d'authentification uniformes, quel que soit le type de r\u00e9seau d'acc\u00e8s.<\/li>\n<li>Prise en charge des fonctions r\u00e9seau sans \u00e9tat, o\u00f9 la ressource calcul\u00e9e est s\u00e9par\u00e9e du stockage des ressources.<\/li>\n<li>Prise en charge de l'itin\u00e9rance avec routage du trafic \u00e0 la fois via le r\u00e9seau domestique et avec un \u00ab atterrissage \u00bb local dans le r\u00e9seau d'accueil.<\/li>\n<li>L'interaction entre les fonctions r\u00e9seau est pr\u00e9sent\u00e9e de deux mani\u00e8res : <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%A1%D0%B5%D1%80%D0%B2%D0%B8%D1%81-%D0%BE%D1%80%D0%B8%D0%B5%D0%BD%D1%82%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%B0%D1%8F_%D0%B0%D1%80%D1%85%D0%B8%D1%82%D0%B5%D0%BA%D1%82%D1%83%D1%80%D0%B0\">orient\u00e9e service<\/a><\/noindex> et <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%98%D0%BD%D1%82%D0%B5%D1%80%D1%84%D0%B5%D0%B9%D1%81\">bas\u00e9e sur une interface<\/a><\/noindex>.<\/li>\n<\/ul>\n<p>\n<b>Le concept de s\u00e9curit\u00e9 des r\u00e9seaux de cinqui\u00e8me g\u00e9n\u00e9ration comprend<\/b>:<\/p>\n<ul>\n<li>L'authentification de l'utilisateur par le r\u00e9seau.<\/li>\n<li>L'authentification du r\u00e9seau par l'utilisateur.<\/li>\n<li>La n\u00e9gociation des cl\u00e9s cryptographiques entre le r\u00e9seau et l'\u00e9quipement de l'utilisateur.<\/li>\n<li>Le cryptage et le contr\u00f4le de l'int\u00e9grit\u00e9 du trafic signal.<\/li>\n<li>Le cryptage et le contr\u00f4le de l'int\u00e9grit\u00e9 du trafic utilisateur.<\/li>\n<li>La protection de l'identifiant de l'utilisateur.<\/li>\n<li>La protection des interfaces entre les diff\u00e9rents \u00e9l\u00e9ments du r\u00e9seau conform\u00e9ment au concept de domaine de s\u00e9curit\u00e9 du r\u00e9seau.<\/li>\n<li>L'isolement des diff\u00e9rentes couches du m\u00e9canisme <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/5G_network_slicing\">network slicing<\/a><\/noindex> et la d\u00e9finition pour chaque couche de ses propres niveaux de s\u00e9curit\u00e9.<\/li>\n<li>L'authentification de l'utilisateur et la protection du trafic au niveau des services finaux (IMS, IoT, etc.).<\/li>\n<\/ul>\n<p><\/p>\n<h2>Modules logiciels principaux et fonctions de s\u00e9curit\u00e9 r\u00e9seau 5G<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Introduction \u00e0 l&#039;architecture de s\u00e9curit\u00e9 5G : NFV, cl\u00e9s et authentification \u00e0 deux facteurs\" src=\"\/wp-content\/uploads\/2019\/12\/223109a13286d858d29263d076888b09.jpg\" style=\"display:block;margin: 0 auto;\" \/> <b>AMF<\/b> (acc\u00e8s et gestion de la mobilit\u00e9) \u2014 fournit :<\/p>\n<ul>\n<li>L'organisation des interfaces de la couche de contr\u00f4le.<\/li>\n<li>L'organisation de l'\u00e9change de trafic signal <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Radio_Resource_Control\">RRC<\/a><\/noindex>, le cryptage et la protection de l'int\u00e9grit\u00e9 de ses donn\u00e9es.<\/li>\n<li>L'organisation de l'\u00e9change de trafic signal <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Non-access_stratum\">NAS<\/a><\/noindex>, le cryptage et la protection de l'int\u00e9grit\u00e9 de ses donn\u00e9es.<\/li>\n<li>La gestion de l'enregistrement de l'\u00e9quipement utilisateur dans le r\u00e9seau et le contr\u00f4le des \u00e9tats d'enregistrement possibles.<\/li>\n<li>La gestion de la connexion de l'\u00e9quipement utilisateur au r\u00e9seau et le contr\u00f4le des \u00e9tats possibles.<\/li>\n<li>La gestion de la disponibilit\u00e9 de l'\u00e9quipement utilisateur dans le r\u00e9seau en \u00e9tat CM-IDLE.<\/li>\n<li>La gestion de la mobilit\u00e9 de l'\u00e9quipement utilisateur dans le r\u00e9seau en \u00e9tat CM-CONNECTED.<\/li>\n<li>L'envoi de messages courts entre l'\u00e9quipement utilisateur et le SMF.<\/li>\n<li>La gestion des services de g\u00e9olocalisation.<\/li>\n<li>La d\u00e9signation d'un identifiant de flux <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/System_Architecture_Evolution\">EPS<\/a><\/noindex> pour interagir avec l'EPS.<\/li>\n<\/ul>\n<p>\n<b>SMF<\/b> (fonction de gestion des sessions) \u2014 assure :<\/p>\n<ul>\n<li>Gestion des sessions de communication, c'est-\u00e0-dire cr\u00e9ation, modification et lib\u00e9ration de sessions, y compris le support du tunnel entre le r\u00e9seau d'acc\u00e8s et le UPF.<\/li>\n<li>Distribution et gestion des adresses IP des \u00e9quipements utilisateurs.<\/li>\n<li>S\u00e9lection du passerelle UPF utilis\u00e9e.<\/li>\n<li>Organisation de l'interaction avec le PCF.<\/li>\n<li>Gestion de l'application des politiques. <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/QoS\">QoS<\/a><\/noindex>.<\/li>\n<li>Configuration dynamique des \u00e9quipements utilisateurs \u00e0 l'aide des protocoles DHCPv4 et DHCPv6.<\/li>\n<li>Contr\u00f4le de la collecte des donn\u00e9es de facturation et organisation de l'interaction avec le syst\u00e8me de facturation.<\/li>\n<li>Continuit\u00e9 de la fourniture de services (de l'anglais. <noindex><a rel=\"nofollow\" href=\"http:\/\/4g5gworld.com\/blog\/session-and-service-continuity-evolution-5g-networks\">SSC \u2014 Session and Service Continuity<\/a><\/noindex>).<\/li>\n<li>Interaction avec les r\u00e9seaux d'accueil dans le cadre de l'itin\u00e9rance.<\/li>\n<\/ul>\n<p>\n<b>UPF<\/b> (anglais User Plane Function \u2014 fonction de plan utilisateur) \u2014 fournit :<\/p>\n<ul>\n<li>Interaction avec des r\u00e9seaux externes de transmission de donn\u00e9es, y compris vers le r\u00e9seau Internet mondial.<\/li>\n<li>Routage des paquets utilisateurs.<\/li>\n<li>Marquage des paquets selon les politiques de QoS.<\/li>\n<li>Diagnostic des paquets utilisateurs (par exemple, d\u00e9tection d'applications bas\u00e9es sur des signatures).<\/li>\n<li>Fourniture de rapports sur l'utilisation du trafic.<\/li>\n<li>Le UPF est \u00e9galement un point d'ancrage pour le support de la mobilit\u00e9 \u00e0 la fois au sein d'une seule technologie et entre diff\u00e9rentes technologies d'acc\u00e8s radio.<\/li>\n<\/ul>\n<p>\n<b>UDM<\/b> (anglais Unified Data Management \u2014 gestion unifi\u00e9e des donn\u00e9es) \u2014 fournit :<\/p>\n<ul>\n<li>Gestion des donn\u00e9es des profils utilisateurs, y compris le stockage et la modification de la liste des services disponibles pour les utilisateurs et des param\u00e8tres correspondants.<\/li>\n<li>Gestion <noindex><a rel=\"nofollow\" href=\"http:\/\/www.techplayon.com\/5g-identifiers-supi-and-suci\/\">SUPI<\/a><\/noindex><\/li>\n<li>G\u00e9n\u00e9ration de donn\u00e9es d'authentification 3GPP. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Authentication_and_Key_Agreement\">AKA<\/a><\/noindex>.<\/li>\n<li>Autorisation d'acc\u00e8s bas\u00e9e sur les donn\u00e9es du profil (par exemple, limitation de l'itin\u00e9rance).<\/li>\n<li>Gestion de l'enregistrement de l'utilisateur, c'est-\u00e0-dire stockage de l'AMF de service.<\/li>\n<li>Soutien \u00e0 la continuit\u00e9 du service et de la session de communication, c'est-\u00e0-dire stockage du SMF assign\u00e9 pour la session de communication actuelle.<\/li>\n<li>Gestion de la livraison des SMS.<\/li>\n<li>Plusieurs UDM diff\u00e9rents peuvent g\u00e9rer un seul utilisateur dans le cadre de diff\u00e9rentes transactions.<\/li>\n<\/ul>\n<p>\n<b>UDR<\/b> (anglais Unified Data Repository \u2014 d\u00e9p\u00f4t unifi\u00e9 de donn\u00e9es) \u2014 assure le stockage de diverses donn\u00e9es utilisateurs et constitue en fait une base de donn\u00e9es de tous les abonn\u00e9s du r\u00e9seau. <\/p>\n<p><b>UDSF<\/b> (fr. Fonction de stockage de donn\u00e9es non structur\u00e9es \u2014 permet aux modules AMF de sauvegarder les contextes actuels des utilisateurs enregistr\u00e9s. Cette information peut g\u00e9n\u00e9ralement \u00eatre repr\u00e9sent\u00e9e comme des donn\u00e9es de structure ind\u00e9finie. Les contextes des utilisateurs peuvent \u00eatre utilis\u00e9s pour garantir la continuit\u00e9 et l'absence d'interruptions des sessions des abonn\u00e9s tant lors d'une sortie planifi\u00e9e d'un des services AMF que lors d'une situation d'urgence. Dans les deux cas, l'AMF de secours \"prendra en charge\" le service en utilisant les contextes sauvegard\u00e9s dans USDF.<\/p>\n<p>La combinaison de UDR et UDSF sur une seule plateforme physique est une mise en \u0153uvre typique de ces fonctions r\u00e9seau.<\/p>\n<p><b>PCF<\/b> (fr. Fonction de contr\u00f4le des politiques \u2014 \u00e9labore et assigne aux utilisateurs certaines politiques de service, y compris les param\u00e8tres QoS et les r\u00e8gles de tarification. Par exemple, pour le transport d'un certain type de trafic, des canaux virtuels avec des caract\u00e9ristiques diff\u00e9rentes peuvent \u00eatre cr\u00e9\u00e9s dynamiquement. Les exigences du service demand\u00e9 par l'abonn\u00e9, le niveau de congestion du r\u00e9seau, le volume de trafic consomm\u00e9, etc. peuvent \u00eatre prises en compte.<\/p>\n<p><b>NEF<\/b> (fr. Fonction d'exposition r\u00e9seau \u2014 assure :<\/p>\n<ul>\n<li>L'organisation d'une interaction s\u00e9curis\u00e9e entre des plateformes et des applications externes et le c\u0153ur du r\u00e9seau.<\/li>\n<li>La gestion des param\u00e8tres QoS et des r\u00e8gles de tarification pour des utilisateurs sp\u00e9cifiques.<\/li>\n<\/ul>\n<p>\n<b>SEAF<\/b> (fr. Fonction d'ancrage de s\u00e9curit\u00e9 \u2014 en collaboration avec AUSF, elle permet l'authentification des utilisateurs lors de leur enregistrement dans le r\u00e9seau avec n'importe quelle technologie d'acc\u00e8s.<\/p>\n<p><b>AUSF<\/b> (fr. Fonction de serveur d'authentification \u2014 joue le r\u00f4le de serveur d'authentification, acceptant et traitant les demandes de SEAF et les redirigeant vers ARPF.<\/p>\n<p><b>ARPF<\/b> (fr. Fonction de stockage et de traitement des informations d'authentification \u2014 assure le stockage des cl\u00e9s secr\u00e8tes personnelles (KI) et des param\u00e8tres des algorithmes cryptographiques, ainsi que la g\u00e9n\u00e9ration de vecteurs d'authentification selon les algorithmes 5G-AKA ou <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/EAP\">EAP<\/a><\/noindex>-AKA. Est situ\u00e9 dans un centre de donn\u00e9es prot\u00e9g\u00e9 des influences physiques externes de l'op\u00e9rateur de t\u00e9l\u00e9communications et est g\u00e9n\u00e9ralement int\u00e9gr\u00e9 \u00e0 UDM.<\/p>\n<p><b>SCMF<\/b> (fr. Fonction de gestion de contexte de s\u00e9curit\u00e9 \u2014 g\u00e8re <noindex><a rel=\"nofollow\" href=\"https:\/\/it.wikireading.ru\/60129\">contexte de s\u00e9curit\u00e9<\/a><\/noindex>) \u2014 assure la gestion du cycle de vie du contexte de s\u00e9curit\u00e9 5G.<\/p>\n<p><b>SPCF<\/b> (en anglais : Security Policy Control Function \u2014 fonction de contr\u00f4le de la politique de s\u00e9curit\u00e9) \u2014 assure l'harmonisation et l'application des politiques de s\u00e9curit\u00e9 pour des utilisateurs sp\u00e9cifiques. Cela prend en compte les capacit\u00e9s du r\u00e9seau, les capacit\u00e9s du mat\u00e9riel utilisateur et les exigences d'un service sp\u00e9cifique (par exemple, les niveaux de protection fournis par le service de communications critiques et par le service d'acc\u00e8s Internet sans fil peuvent diff\u00e9rer). L'application des politiques de s\u00e9curit\u00e9 inclut : le choix de l'AUSF, le choix de l'algorithme d'authentification, le choix des algorithmes de chiffrement des donn\u00e9es et de contr\u00f4le de l'int\u00e9grit\u00e9, la d\u00e9termination de la longueur et du cycle de vie des cl\u00e9s.<\/p>\n<p><b>SIDF<\/b> (en anglais : Subscription Identifier De-concealing Function \u2014 fonction d'extraction de l'identifiant utilisateur) \u2014 assure l'extraction d'un identifiant de souscription permanent d'abonn\u00e9 (en anglais : SUPI) \u00e0 partir d'un identifiant masqu\u00e9 (en anglais : <noindex><a rel=\"nofollow\" href=\"http:\/\/www.techplayon.com\/5g-identifiers-supi-and-suci\/\">SUCI<\/a><\/noindex>), obtenu dans le cadre d'une proc\u00e9dure d'authentification \u00ab Auth Info Req \u00bb.<\/p>\n<h2>Exigences de s\u00e9curit\u00e9 cl\u00e9s pour les r\u00e9seaux de communication 5G<\/h2>\n<p>\n<b class=\"spoiler_title\">En savoir plus<\/b><b>Authentification de l'utilisateur<\/b>: Le r\u00e9seau de 5G doit authentifier le SUPI de l'utilisateur au cours du processus 5G AKA entre l'utilisateur et le r\u00e9seau.<\/p>\n<p><b>Authentification du r\u00e9seau de service<\/b>: L'utilisateur doit authentifier l'identifiant du r\u00e9seau de service 5G, l'authentification \u00e9tant assur\u00e9e par l'utilisation r\u00e9ussie des cl\u00e9s obtenues lors de la proc\u00e9dure 5G AKA.<\/p>\n<p><b>Autorisation de l'utilisateur<\/b>: Le r\u00e9seau de service doit autoriser l'utilisateur sur la base du profil utilisateur obtenu du r\u00e9seau de l'op\u00e9rateur de r\u00e9seau domestique.<\/p>\n<p><b>Autorisation du r\u00e9seau de service par le r\u00e9seau de l'op\u00e9rateur de r\u00e9seau domestique<\/b>: L'utilisateur doit recevoir une confirmation qu'il est connect\u00e9 \u00e0 un r\u00e9seau de service qui est autoris\u00e9 par le r\u00e9seau de l'op\u00e9rateur de r\u00e9seau domestique \u00e0 fournir des services. L'autorisation est implicite dans le sens o\u00f9 elle est assur\u00e9e par l'ach\u00e8vement r\u00e9ussi de la proc\u00e9dure 5G AKA.<\/p>\n<p><b>Autorisation du r\u00e9seau d'acc\u00e8s par le r\u00e9seau de l'op\u00e9rateur de r\u00e9seau domestique<\/b>: L'utilisateur doit recevoir une confirmation qu'il est connect\u00e9 \u00e0 un r\u00e9seau d'acc\u00e8s autoris\u00e9 par l'op\u00e9rateur domestique pour fournir des services. L'autorisation est implicite dans le sens o\u00f9 elle est assur\u00e9e par l'\u00e9tablissement r\u00e9ussi de la s\u00e9curit\u00e9 du r\u00e9seau d'acc\u00e8s. Ce type d'autorisation doit s'appliquer \u00e0 tout type de r\u00e9seau d'acc\u00e8s.<\/p>\n<p><b>Services d'urgence non authentifi\u00e9s<\/b>: Pour respecter les exigences r\u00e9glementaires dans certaines r\u00e9gions, les r\u00e9seaux 5G doivent offrir la possibilit\u00e9 d'un acc\u00e8s non authentifi\u00e9 aux services d'urgence.<\/p>\n<p><b>Noyau du r\u00e9seau et r\u00e9seau d'acc\u00e8s radio<\/b>: Le noyau du r\u00e9seau 5G et le r\u00e9seau d'acc\u00e8s radio 5G doivent prendre en charge l'utilisation d'algorithmes de chiffrement et d'int\u00e9grit\u00e9 avec une longueur de cl\u00e9 de 128 bits pour assurer la s\u00e9curit\u00e9. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Access_stratum\">AS<\/a><\/noindex> et <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Non-access_stratum\">NAS<\/a><\/noindex>. Les interfaces r\u00e9seau doivent prendre en charge des cl\u00e9s de chiffrement de 256 bits.<\/p>\n<h2>Exigences de s\u00e9curit\u00e9 principales pour l'\u00e9quipement utilisateur<\/h2>\n<p>\n<b class=\"spoiler_title\">En savoir plus<\/b><\/p>\n<ul>\n<li>L'\u00e9quipement utilisateur doit prendre en charge le chiffrement, la protection de l'int\u00e9grit\u00e9 et la protection contre les attaques par rejeu des donn\u00e9es utilisateur \u00e9chang\u00e9es entre lui et le r\u00e9seau d'acc\u00e8s radio.<\/li>\n<li>L'\u00e9quipement utilisateur doit activer les m\u00e9canismes de chiffrement et de protection de l'int\u00e9grit\u00e9 des donn\u00e9es sur demande re\u00e7ue du r\u00e9seau d'acc\u00e8s radio.<\/li>\n<li>L'\u00e9quipement utilisateur doit prendre en charge le chiffrement, la protection de l'int\u00e9grit\u00e9 et la protection contre les attaques par rejeu du trafic de signal RRC et NAS.<\/li>\n<li>L'\u00e9quipement utilisateur doit prendre en charge les algorithmes cryptographiques suivants : NEA0, NIA0, 128-NEA1, 128-NIA1, 128-NEA2, 128-NIA2.<\/li>\n<li>L'\u00e9quipement utilisateur peut prendre en charge les algorithmes cryptographiques suivants : 128-NEA3, 128-NIA3.<\/li>\n<li>L'\u00e9quipement utilisateur doit prendre en charge les algorithmes cryptographiques suivants : 128-EEA1, 128-EEA2, 128-EIA1, 128-EIA2, s'il prend en charge la connexion au r\u00e9seau d'acc\u00e8s radio E-UTRA.<\/li>\n<li>La protection de la confidentialit\u00e9 des donn\u00e9es utilisateur \u00e9chang\u00e9es entre l'\u00e9quipement utilisateur et le r\u00e9seau d'acc\u00e8s radio est optionnelle, mais doit \u00eatre assur\u00e9e dans tous les cas o\u00f9 cela est permis par la l\u00e9gislation.<\/li>\n<li>La protection de la confidentialit\u00e9 du trafic de signal RRC et NAS est optionnelle.<\/li>\n<li>La cl\u00e9 utilisateur permanente doit \u00eatre prot\u00e9g\u00e9e et doit \u00eatre stock\u00e9e dans des composants mat\u00e9riel utilisateur bien s\u00e9curis\u00e9s.<\/li>\n<li>L'identifiant permanent de l'abonn\u00e9 ne doit pas \u00eatre transmis en clair \u00e0 travers le r\u00e9seau d'acc\u00e8s radio, sauf pour les informations n\u00e9cessaires \u00e0 un routage correct (par exemple <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/Mobile_Country_Code\">MCC<\/a><\/noindex> et <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/MNC\">MNC<\/a><\/noindex>).<\/li>\n<li>La cl\u00e9 publique du r\u00e9seau op\u00e9rateur domestique, l'identifiant de cette cl\u00e9, l'identifiant du sch\u00e9ma de protection et l'identifiant de routage doivent \u00eatre stock\u00e9s dans <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/USIM-%D0%BA%D0%B0%D1%80%D1%82%D0%B0\">USIM<\/a><\/noindex>.<\/li>\n<\/ul>\n<p>\n\u00c0 chaque algorithme de chiffrement est associ\u00e9 un nombre binaire :<\/p>\n<ul>\n<li>\u00ab0000\u00bb : NEA0 \u2014 Algorithme de chiffrement nul<\/li>\n<li>\u00ab0001\u00bb : 128-NEA1 \u2014 128 bits <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/SNOW\">SNOW<\/a><\/noindex> algorithme bas\u00e9 sur 3G<\/li>\n<li>\u00ab0010\u00bb : 128-NEA2 \u2014 128 bits <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/Advanced_Encryption_Standard\">AES<\/a><\/noindex> algorithme bas\u00e9<\/li>\n<li>\u00ab0011\u00bb : 128-NEA3 \u2014 128 bits <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Zuc_stream_cipher\">ZUC<\/a><\/noindex> algorithme bas\u00e9.<\/li>\n<\/ul>\n<p>\n<b class=\"spoiler_title\">Chiffrement des donn\u00e9es utilisant 128-NEA1 et 128-NEA2<\/b><img decoding=\"async\" alt=\"Introduction \u00e0 l&#039;architecture de s\u00e9curit\u00e9 5G : NFV, cl\u00e9s et authentification \u00e0 deux facteurs\" src=\"\/wp-content\/uploads\/2019\/12\/101481062364f5cc777df59b9a589e5b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nP.S. Le sch\u00e9ma est inspir\u00e9 de <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 133.501<\/a><\/noindex><\/p>\n<p><b class=\"spoiler_title\">G\u00e9n\u00e9ration de MAC par les algorithmes 128-NIA1 et 128-NIA2 pour assurer l'int\u00e9grit\u00e9<\/b><img decoding=\"async\" alt=\"Introduction \u00e0 l&#039;architecture de s\u00e9curit\u00e9 5G : NFV, cl\u00e9s et authentification \u00e0 deux facteurs\" src=\"\/wp-content\/uploads\/2019\/12\/35271aaab9173837fcb859e71a31cc87.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nP.S. Le sch\u00e9ma est inspir\u00e9 de <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 133.501<\/a><\/noindex><\/p>\n<p><\/p>\n<h2>Exigences de s\u00e9curit\u00e9 principales pour les fonctions r\u00e9seau 5G<\/h2>\n<p>\n<b class=\"spoiler_title\">En savoir plus<\/b><\/p>\n<ul>\n<li>L'AMF doit soutenir l'authentification primaire utilisant SUCI.<\/li>\n<li>Le SEAF doit soutenir l'authentification primaire utilisant SUCI.<\/li>\n<li>L'UDM et l'ARPF doivent stocker la cl\u00e9 utilisateur permanente et garantir sa protection contre le vol.<\/li>\n<li>L'AUSF doit fournir le SUPI au r\u00e9seau local uniquement en cas d'authentification primaire r\u00e9ussie utilisant SUCI.<\/li>\n<li>Le NEF ne doit pas transmettre d'informations masqu\u00e9es sur le noyau du r\u00e9seau en dehors du domaine de s\u00e9curit\u00e9 de l'op\u00e9rateur.<\/li>\n<\/ul>\n<h1>Principales proc\u00e9dures de s\u00e9curit\u00e9<\/h1>\n<p><\/p>\n<h2>Domaines de confiance<\/h2>\n<p>\nDans les r\u00e9seaux de 5\u00e8me g\u00e9n\u00e9ration, la confiance envers les \u00e9l\u00e9ments du r\u00e9seau diminue \u00e0 mesure que les \u00e9l\u00e9ments s'\u00e9loignent du noyau du r\u00e9seau. Ce concept influence les d\u00e9cisions mises en \u0153uvre dans l'architecture de s\u00e9curit\u00e9 5G. On peut donc parler d'un mod\u00e8le de confiance dans les r\u00e9seaux 5G, qui d\u00e9termine le comportement des m\u00e9canismes de s\u00e9curit\u00e9 du r\u00e9seau.<\/p>\n<p>Du c\u00f4t\u00e9 utilisateur, le domaine de confiance est constitu\u00e9 de l'UICC et de l'USIM.<\/p>\n<p>Du c\u00f4t\u00e9 du r\u00e9seau, le domaine de confiance a une structure plus complexe.<\/p>\n<p><img decoding=\"async\" alt=\"Introduction \u00e0 l&#039;architecture de s\u00e9curit\u00e9 5G : NFV, cl\u00e9s et authentification \u00e0 deux facteurs\" src=\"\/wp-content\/uploads\/2019\/12\/de3f67c48e1f61afca7637417a2a735b.jpg\" style=\"display:block;margin: 0 auto;\" \/> Le r\u00e9seau d'acc\u00e8s radio se compose de deux parties \u2014 <b>DU<\/b> (de l'anglais Distributed Units \u2014 unit\u00e9s distribu\u00e9es du r\u00e9seau) et <b>CU<\/b> (de l'anglais Central Units \u2014 unit\u00e9s centrales du r\u00e9seau). Ensemble, ils forment <b>gNB<\/b> \u2014 interface radio de la station de base du r\u00e9seau 5G. Les DU n'ont pas d'acc\u00e8s direct aux donn\u00e9es des utilisateurs, car elles peuvent \u00eatre d\u00e9ploy\u00e9es dans des segments d'infrastructure non s\u00e9curis\u00e9e. Les CU, en revanche, doivent \u00eatre d\u00e9ploy\u00e9s dans des segments s\u00e9curis\u00e9s du r\u00e9seau, car ils sont responsables de la terminaison du trafic des m\u00e9canismes de s\u00e9curit\u00e9 AS. Au c\u0153ur du r\u00e9seau se trouve <b>AMF<\/b>, la terminaison du trafic des m\u00e9canismes de s\u00e9curit\u00e9 NAS. Dans la sp\u00e9cification actuelle 3GPP 5G Phase 1, la combinaison est d\u00e9crite <b>AMF<\/b> avec la fonction de s\u00e9curit\u00e9 <b>SEAF<\/b>, contenant une cl\u00e9 racine (\u00e9galement connue sous le nom de \u00ab cl\u00e9 d'ancrage \u00bb) du r\u00e9seau visit\u00e9 (servant). <b>AUSF<\/b> est responsable du stockage de la cl\u00e9 obtenue apr\u00e8s une authentification r\u00e9ussie. Il est n\u00e9cessaire pour une r\u00e9utilisation dans les cas de connexion simultan\u00e9e d'un utilisateur \u00e0 plusieurs r\u00e9seaux d'acc\u00e8s radio. <b>ARPF<\/b> stocke les informations d'identification des utilisateurs et est l'\u00e9quivalent de l'USIM pour les abonn\u00e9s. <b>UDR<\/b> et <b>UDM<\/b> stockent les informations utilisateur qu'ils utilisent pour d\u00e9terminer la logique de g\u00e9n\u00e9ration des informations d'identification, les identifiants utilisateurs, assurer la continuit\u00e9 de session, etc.<\/p>\n<h2>Hi\u00e9rarchie des cl\u00e9s et sch\u00e9mas de leur distribution<\/h2>\n<p>\nDans les r\u00e9seaux de cinqui\u00e8me g\u00e9n\u00e9ration, contrairement aux r\u00e9seaux 4G-LTE, la proc\u00e9dure d'authentification a deux composants : l'authentification primaire et l'authentification secondaire. L'authentification primaire est obligatoire pour tous les dispositifs utilisateurs se connectant au r\u00e9seau. L'authentification secondaire peut \u00eatre effectu\u00e9e sur demande de r\u00e9seaux externes, si l'abonn\u00e9 se connecte \u00e0 ceux-ci.<\/p>\n<p>Apr\u00e8s l'ach\u00e8vement r\u00e9ussi de l'authentification primaire et la production de la cl\u00e9 partag\u00e9e K entre l'utilisateur et le r\u00e9seau, KSEAF \u2014 une cl\u00e9 d'ancrage (racine) sp\u00e9ciale du r\u00e9seau de service est extraite de la cl\u00e9 K. Par la suite, \u00e0 partir de cette cl\u00e9, des cl\u00e9s garantissant la confidentialit\u00e9 et l'int\u00e9grit\u00e9 des donn\u00e9es du trafic de signal RRC et NAS sont g\u00e9n\u00e9r\u00e9es.<\/p>\n<p><b class=\"spoiler_title\">Sch\u00e9ma avec explications<\/b><img decoding=\"async\" alt=\"Introduction \u00e0 l&#039;architecture de s\u00e9curit\u00e9 5G : NFV, cl\u00e9s et authentification \u00e0 deux facteurs\" src=\"\/wp-content\/uploads\/2019\/12\/c10946db4ddebcb53f6fcfc585b7be23.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Symboles<\/b>:<br \/>\n<b>CK<\/b> (en anglais, Cipher Key)<br \/>\n<b>IK<\/b> (en anglais, Integrity Key) \u2014 cl\u00e9 utilis\u00e9e dans les m\u00e9canismes de protection de l'int\u00e9grit\u00e9 des donn\u00e9es.<br \/>\n<b>CK\u2019<\/b> (en anglais, Cipher Key) \u2014 une autre cl\u00e9 cryptographique cr\u00e9\u00e9e \u00e0 partir de CK pour le m\u00e9canisme EAP-AKA.<br \/>\n<b>IK\u2019<\/b> (en anglais, Integrity Key) \u2014 une autre cl\u00e9 utilis\u00e9e dans les m\u00e9canismes de protection de l'int\u00e9grit\u00e9 des donn\u00e9es pour EAP-AKA.<br \/>\n<b>KAUSF<\/b> \u2014 cr\u00e9\u00e9e par la fonction ARPF et le mat\u00e9riel de l'utilisateur \u00e0 partir de <b>CK<\/b> et <b>IK<\/b> durant le 5G AKA et EAP-AKA.<br \/>\n<b>KSEAF<\/b> \u2014 cl\u00e9 d'ancrage obtenue par la fonction AUSF \u00e0 partir de la cl\u00e9 <b>KAMFAUSF<\/b>.<br \/>\n<b>KAMF<\/b> \u2014 cl\u00e9 obtenue par la fonction SEAF \u00e0 partir de la cl\u00e9 <b>KSEAF<\/b>.<br \/>\n<b>KNASint<\/b>, <b>KNASenc<\/b> \u2014 cl\u00e9s obtenues par la fonction AMF \u00e0 partir de la cl\u00e9 <b>KAMF<\/b> pour prot\u00e9ger le trafic de signal NAS.<br \/>\n<b>KRRCint<\/b>, <b>KRRCenc<\/b> \u2014 cl\u00e9s obtenues par la fonction AMF \u00e0 partir de la cl\u00e9 <b>KAMF<\/b> pour prot\u00e9ger le trafic de signal RRC.<br \/>\n<b>KUPint<\/b>, <b>KUPenc<\/b> \u2014 cl\u00e9s obtenues par la fonction AMF \u00e0 partir de la cl\u00e9 <b>KAMF<\/b> pour prot\u00e9ger le trafic de signal AS.<br \/>\n<b>NH<\/b> \u2014 cl\u00e9 interm\u00e9diaire obtenue par la fonction AMF \u00e0 partir de la cl\u00e9 <b>KAMF<\/b> pour assurer la s\u00e9curit\u00e9 des donn\u00e9es lors des transitions.<br \/>\n<b>KgNB<\/b> \u2014 cl\u00e9 obtenue par la fonction AMF \u00e0 partir de la cl\u00e9 <b>KAMF<\/b> pour assurer la s\u00e9curit\u00e9 des m\u00e9canismes de mobilit\u00e9.<\/p>\n<p><b class=\"spoiler_title\">Sch\u00e9mas de g\u00e9n\u00e9ration SUCI \u00e0 partir de SUPI et vice versa<\/b><\/p>\n<h2>Sch\u00e9mas d'obtention de SUPI et SUCI<\/h2>\n<p>\nG\u00e9n\u00e9ration de SUCI \u00e0 partir de SUPI et de SUPI \u00e0 partir de SUCI :<br \/>\n<img decoding=\"async\" alt=\"Introduction \u00e0 l&#039;architecture de s\u00e9curit\u00e9 5G : NFV, cl\u00e9s et authentification \u00e0 deux facteurs\" src=\"\/wp-content\/uploads\/2019\/12\/ba2bdfbe1bded3f34edb7853a3758fbd.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Authentification<\/h2>\n<p><\/p>\n<h3>Authentification initiale<\/h3>\n<p>\nDans les r\u00e9seaux 5G, EAP-AKA et 5G AKA sont des m\u00e9canismes standards d'authentification initiale. D\u00e9composons le m\u00e9canisme d'authentification initiale en deux phases : la premi\u00e8re est responsable de l'initiation de l'authentification et du choix de la m\u00e9thode d'authentification, la seconde \u2014 de l'authentification mutuelle entre l'utilisateur et le r\u00e9seau.<\/p>\n<p><img decoding=\"async\" alt=\"Introduction \u00e0 l&#039;architecture de s\u00e9curit\u00e9 5G : NFV, cl\u00e9s et authentification \u00e0 deux facteurs\" src=\"\/wp-content\/uploads\/2019\/12\/87d17467440f027da9c5f8f521f2f800.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h4>Initiation<\/h4>\n<p>\nL'utilisateur envoie une demande d'enregistrement \u00e0 SEAF, qui contient l'identifiant cach\u00e9 de l'abonnement utilisateur SUCI.<\/p>\n<p>SEAF envoie \u00e0 AUSF un message de demande d'authentification (Nausf_UEAuthentication_Authenticate Request), contenant SNN (Serveur Network Name \u2014 nom du r\u00e9seau desservant) et SUPI ou SUCI.<\/p>\n<p>AUSF v\u00e9rifie si SEAF est autoris\u00e9 \u00e0 utiliser ce SNN pour l'authentification demand\u00e9e. Si le r\u00e9seau desservant n'est pas autoris\u00e9 \u00e0 utiliser ce SNN, AUSF r\u00e9pond par un message d'erreur d'autorisation \u00ab R\u00e9seau desservant non autoris\u00e9 \u00bb (Nausf_UEAuthentication_Authenticate Response).<\/p>\n<p>La demande de donn\u00e9es d'authentification d'AUSF vers UDM, ARPF ou SIDF se fait via SUPI ou SUCI et SNN.<\/p>\n<p>En se basant sur SUPI ou SUCI et les informations utilisateur, UDM\/ARPF choisit la m\u00e9thode d'authentification \u00e0 utiliser par la suite et fournit les donn\u00e9es d'identification de l'utilisateur.<\/p>\n<h4>Authentification mutuelle<\/h4>\n<p>\nLors de l'utilisation de toute m\u00e9thode d'authentification, les fonctions r\u00e9seau UDM\/ARPF doivent g\u00e9n\u00e9rer un vecteur d'authentification (AV).<\/p>\n<p>EAP-AKA : UDM\/ARPF g\u00e9n\u00e8re d'abord un vecteur d'authentification avec le bit de s\u00e9paration AMF = 1, puis g\u00e9n\u00e8re <b>CK\u2019<\/b> et <b>IK\u2019<\/b> de <b>CK<\/b>, <b>IK<\/b> et SNN et compose un nouveau vecteur d'authentification AV (RAND, AUTN, XRES*, <b>CK\u2019<\/b>, <b>IK\u2019<\/b>), qui est envoy\u00e9 \u00e0 AUSF avec la sp\u00e9cification de l'utiliser uniquement pour EAP-AKA.<\/p>\n<p>5G AKA : UDM\/ARPF re\u00e7oit la cl\u00e9 <b>KAUSF<\/b> de <b>CK<\/b>, <b>IK<\/b> et SNN, puis g\u00e9n\u00e8re un vecteur d'authentification 5G HE (Vecteur d'authentification de l'environnement d'accueil 5G). Le vecteur d'authentification 5G HE AV (RAND, AUTN, XRES, <b>KAUSF<\/b>) est envoy\u00e9 \u00e0 AUSF avec l'indication de l'utiliser uniquement pour 5G AKA.<\/p>\n<p>Apr\u00e8s cela, l'AUSF obtient la cl\u00e9 d'ancrage <b>KSEAF<\/b> \u00e0 partir de la cl\u00e9 <b>KAUSF<\/b> et envoie dans SEAF une requ\u00eate \u00ab Challenge \u00bb dans le message \u00ab Nausf_UEAuthentication_Authenticate Response \u00bb, contenant \u00e9galement RAND, AUTN et RES*. Ensuite, RAND et AUTN sont transmis \u00e0 l'\u00e9quipement utilisateur via un message de signalisation s\u00e9curis\u00e9 NAS. Le USIM de l'utilisateur calcule RES* \u00e0 partir des RAND et AUTN re\u00e7us et l'envoie au SEAF. Le SEAF retransmet cette valeur \u00e0 l'AUSF pour v\u00e9rification.<\/p>\n<p>L'AUSF compare le XRES* stock\u00e9 avec le RES* re\u00e7u de l'utilisateur. En cas de correspondance, l'AUSF et l'UDM dans le r\u00e9seau domestique de l'op\u00e9rateur sont inform\u00e9s de l'authentification r\u00e9ussie, et l'utilisateur et le SEAF g\u00e9n\u00e8rent ind\u00e9pendamment une cl\u00e9 <b>KAMF<\/b> de <b>KSEAF<\/b> et SUPI pour une communication ult\u00e9rieure.<\/p>\n<h3>Authentification secondaire<\/h3>\n<p>\nLa norme 5G prend en charge une authentification secondaire optionnelle bas\u00e9e sur EAP-AKA entre l'\u00e9quipement utilisateur et le r\u00e9seau externe de transmission de donn\u00e9es. Dans ce cas, le SMF joue le r\u00f4le d'authentificateur EAP et se base sur le fonctionnement <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/AAA_(%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%B0%D1%8F_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C)\">du serveur AAA<\/a><\/noindex>- du r\u00e9seau externe, qui authentifie et autorise l'utilisateur.<\/p>\n<p><img decoding=\"async\" alt=\"Introduction \u00e0 l&#039;architecture de s\u00e9curit\u00e9 5G : NFV, cl\u00e9s et authentification \u00e0 deux facteurs\" src=\"\/wp-content\/uploads\/2019\/12\/a42963ec26acea1397a4c7a9e4c2dc9f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<ul>\n<li>L'authentification primaire obligatoire de l'utilisateur dans le r\u00e9seau domestique a lieu et un contexte de s\u00e9curit\u00e9 NAS commun avec l'AMF est \u00e9labor\u00e9.<\/li>\n<li>L'utilisateur envoie une requ\u00eate \u00e0 l'AMF pour \u00e9tablir une session.<\/li>\n<li>L'AMF envoie une requ\u00eate \u00e0 l'\u00e9tablissement de la session au SMF en indiquant le SUPI de l'utilisateur.<\/li>\n<li>Le SMF v\u00e9rifie les informations d'identification de l'utilisateur dans l'UDM en utilisant le SUPI fourni.<\/li>\n<li>Le SMF envoie une r\u00e9ponse \u00e0 la requ\u00eate de l'AMF.<\/li>\n<li>Le SMF lance une proc\u00e9dure d'authentification EAP afin d'obtenir l'autorisation pour \u00e9tablir une session du serveur AAA du r\u00e9seau externe. Pour cela, le SMF et l'utilisateur \u00e9changent des messages pour initier la proc\u00e9dure.<\/li>\n<li>L'utilisateur et le serveur AAA du r\u00e9seau externe \u00e9changent ensuite des messages afin de r\u00e9aliser l'authentification et l'autorisation de l'utilisateur. Dans ce cas, l'utilisateur envoie des messages au SMF, qui \u00e0 son tour \u00e9change des messages avec le r\u00e9seau externe via UPF.<\/li>\n<\/ul>\n<p><\/p>\n<h1>Conclusion<\/h1>\n<p>\nBien que l'architecture de s\u00e9curit\u00e9 5G repose sur la r\u00e9utilisation de technologies existantes, elle est confront\u00e9e \u00e0 de tout nouveaux d\u00e9fis. Un grand nombre de dispositifs IoT, des fronti\u00e8res de r\u00e9seau \u00e9largies et des \u00e9l\u00e9ments d'architecture d\u00e9centralis\u00e9e sont quelques-uns des principes cl\u00e9s de la norme 5G, qui ouvrent la voie \u00e0 l'imagination des cybercriminels.<\/p>\n<p>La norme principale pour l'architecture de s\u00e9curit\u00e9 5G \u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 23.501 version 15.6.0<\/a><\/noindex> \u2014 contient les points cl\u00e9s sur le fonctionnement des m\u00e9canismes et proc\u00e9dures de s\u00e9curit\u00e9. En particulier, elle d\u00e9crit le r\u00f4le de chaque VNF dans la protection des donn\u00e9es utilisateurs et des n\u0153uds du r\u00e9seau, dans la g\u00e9n\u00e9ration de cl\u00e9s cryptographiques et dans la mise en \u0153uvre du processus d'authentification. Mais m\u00eame cette norme ne r\u00e9pond pas aux questions pressantes de s\u00e9curit\u00e9 auxquelles sont confront\u00e9s les op\u00e9rateurs, d'autant plus que les r\u00e9seaux de nouvelle g\u00e9n\u00e9ration continuent d'\u00e9voluer et d'\u00eatre mis en service.<\/p>\n<p>\u00c0 cet \u00e9gard, on peut esp\u00e9rer que les difficult\u00e9s li\u00e9es \u00e0 l'exploitation et \u00e0 la s\u00e9curisation des r\u00e9seaux de cinqui\u00e8me g\u00e9n\u00e9ration n'auront pas d'impact sur les utilisateurs ordinaires, qui se voient promettre une vitesse de transmission et un temps de r\u00e9ponse comparables \u00e0 ceux d'un fils d'une amie de maman, et qui ont h\u00e2te d'essayer toutes les fonctionnalit\u00e9s promises par les r\u00e9seaux de nouvelle g\u00e9n\u00e9ration.<\/p>\n<h1>Liens utiles<\/h1>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.3gpp.org\/DynaReport\/33-series.htm\">S\u00e9rie de sp\u00e9cifications 3GPP<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">Architecture de s\u00e9curit\u00e9 5G<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/123500_123599\/123501\/15.02.00_60\/ts_123501v150200p.pdf\">Architecture syst\u00e8me 5G<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/5G\">Wiki 5G<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/itechinfo.ru\/content\/%D0%B0%D1%80%D1%85%D0%B8%D1%82%D0%B5%D0%BA%D1%82%D1%83%D1%80%D0%B0-%D1%81%D0%B5%D1%82%D0%B8-5g\">Notes sur l'architecture 5G<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.riverpublishers.com\/journal\/journal_articles\/RP_Journal_2245-800X_619.pdf\">Aper\u00e7u de la s\u00e9curit\u00e9 5G<\/a><\/noindex><br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/481446\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0447\u0435\u0432\u0438\u0434\u043d\u043e, \u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0437\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0443 \u043d\u043e\u0432\u043e\u0433\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0430 \u0441\u0432\u044f\u0437\u0438, \u043d\u0435 \u0434\u0443\u043c\u0430\u044f \u043e \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u0430\u0445 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u2014 \u0434\u0435\u043b\u043e \u043d\u0435\u043e\u0431\u044b\u0447\u0430\u0439\u043d\u043e \u0441\u043e\u043c\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0435 \u0438 \u0431\u0435\u0441\u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0435. \u0410\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G \u2014 \u0441\u043e\u0432\u043e\u043a\u0443\u043f\u043d\u043e\u0441\u0442\u044c \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u043e\u0432 \u0438 \u043f\u0440\u043e\u0446\u0435\u0434\u0443\u0440 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u0432 \u0441\u0435\u0442\u044f\u0445 5-\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f \u0438 \u043e\u0445\u0432\u0430\u0442\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u0432\u0441\u0435 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u0447\u0438\u043d\u0430\u044f \u043e\u0442 \u044f\u0434\u0440\u0430 \u0438 \u0437\u0430\u043a\u0430\u043d\u0447\u0438\u0432\u0430\u044f \u0440\u0430\u0434\u0438\u043e\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430\u043c\u0438. \u0421\u0435\u0442\u0438 5-\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f, \u043f\u043e \u0441\u0443\u0442\u0438 \u0441\u0432\u043e\u0435\u0439, \u044d\u0432\u043e\u043b\u044e\u0446\u0438\u0435\u0439 \u0441\u0435\u0442\u0435\u0439 4-\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-54348","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0443 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G: NFV, \u043a\u043b\u044e\u0447\u0438 \u0438 2 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-12-23T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:02:21+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Introduction \u00e0 l'architecture de s\u00e9curit\u00e9 5G : NFV, cl\u00e9s et 2 authentifications | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0443 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G: NFV, \u043a\u043b\u044e\u0447\u0438 \u0438 2 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 | ProHoster","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-12-23T21:00:00+00:00","article:modified_time":"2020-02-18T11:02:21+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"54348","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 11:00:25","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:07:25","updated":"2026-01-24 11:00:25","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/54348","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=54348"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/54348\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=54348"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=54348"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=54348"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}