{"id":54348,"date":"2019-12-24T00:00:00","date_gmt":"2019-12-23T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii"},"modified":"2020-02-18T14:02:21","modified_gmt":"2020-02-18T11:02:21","slug":"vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","title":{"rendered":"Wprowadzenie do architektury bezpiecze\u0144stwa 5G: NFV, klucze i 2 metody uwierzytelniania","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/481446\/\"><img decoding=\"async\" alt=\"Wprowadzenie do architektury bezpiecze\u0144stwa 5G: NFV, klucze i 2 metody uwierzytelniania\" src=\"\/wp-content\/uploads\/2019\/12\/731a83ddc08dfb8303c1dafb6ef0ef73.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Oczywiste jest, \u017ce podejmowanie si\u0119 opracowania nowego standardu komunikacji bez uwzgl\u0119dnienia mechanizm\u00f3w zapewnienia bezpiecze\u0144stwa to niezwykle w\u0105tpliwe i bezu\u017cyteczne dzia\u0142anie.<\/p>\n<p><u>Architektura bezpiecze\u0144stwa 5G<\/u> to zbi\u00f3r mechanizm\u00f3w i procedur bezpiecze\u0144stwa wdro\u017conych w <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/5G\">sieciach pi\u0105tej generacji<\/a><\/noindex> i obejmuj\u0105cych wszystkie komponenty sieci, pocz\u0105wszy od rdzenia, a\u017c po interfejsy radiowe. <\/p>\n<p>Sieci pi\u0105tej generacji s\u0105 w istocie ewolucj\u0105 <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/4G\">sieci czwartej generacji LTE.<\/a><\/noindex>Najbardziej znacz\u0105ce zmiany dotycz\u0105 technologii dost\u0119pu radiowego. Dla sieci pi\u0105tej generacji opracowano now\u0105 <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Radio_access_technology\">RAT<\/a><\/noindex> (Technologia Dost\u0119pu Radiowego) \u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.riverpublishers.com\/journal\/journal_articles\/RP_Journal_2245-800X_614.pdf\">5G New Radio.<\/a><\/noindex>Je\u015bli chodzi o rdze\u0144 sieci, nie przeszed\u0142 on tak znacz\u0105cych zmian. W zwi\u0105zku z tym architektura bezpiecze\u0144stwa sieci 5G zosta\u0142a opracowana z naciskiem na ponowne wykorzystanie odpowiednich technologii przyj\u0119tych w standardzie 4G LTE.<\/p>\n<p>Warto jednak zauwa\u017cy\u0107, \u017ce przewarto\u015bciowanie tak dobrze znanych zagro\u017ce\u0144, jak ataki na interfejsy radiowe i poziom sygnalizacji (<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Signaling_(telecommunications)\">plane sygnalizacji<\/a><\/noindex> ), ataki DDoS, ataki Man-In-The-Middle i inne, sk\u0142oni\u0142o operator\u00f3w sieci do opracowania nowych standard\u00f3w i integracji zupe\u0142nie nowych mechanizm\u00f3w bezpiecze\u0144stwa w sieciach pi\u0105tej generacji. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<img decoding=\"async\" alt=\"Wprowadzenie do architektury bezpiecze\u0144stwa 5G: NFV, klucze i 2 metody uwierzytelniania\" src=\"\/wp-content\/uploads\/2019\/12\/c934556e832cb4ba4e3053cf36f6170a.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h1>Przes\u0142anki<\/h1>\n<p>\nW 2015 roku Mi\u0119dzynarodowy Zwi\u0105zek Telekomunikacyjny stworzy\u0142 pierwszy w swoim rodzaju globalny plan rozwoju sieci pi\u0105tej generacji, co sprawi\u0142o, \u017ce kwestia opracowania mechanizm\u00f3w i procedur bezpiecze\u0144stwa w sieciach 5G sta\u0142a si\u0119 szczeg\u00f3lnie istotna. <\/p>\n<p>Nowa technologia oferowa\u0142a naprawd\u0119 imponuj\u0105ce pr\u0119dko\u015bci przesy\u0142u danych (ponad 1 Gbit\/s), op\u00f3\u017anienia poni\u017cej 1 ms oraz mo\u017cliwo\u015b\u0107 jednoczesnego pod\u0142\u0105czenia oko\u0142o 1 miliona urz\u0105dze\u0144 w promieniu 1 km\u00b2. Tak wyg\u00f3rowane wymagania dotycz\u0105ce sieci pi\u0105tej generacji znalaz\u0142y r\u00f3wnie\u017c odzwierciedlenie w zasadach ich organizacji.<\/p>\n<p>Najwa\u017cniejsz\u0105 z nich by\u0142a decentralizacja, kt\u00f3ra zak\u0142ada\u0142a rozmieszczenie wielu lokalnych baz danych i centr\u00f3w ich przetwarzania na obrze\u017cach sieci. Umo\u017cliwia\u0142o to minimalizowanie op\u00f3\u017anie\u0144 w przypadku <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9C%D0%B5%D0%B6%D0%BC%D0%B0%D1%88%D0%B8%D0%BD%D0%BD%D0%BE%D0%B5_%D0%B2%D0%B7%D0%B0%D0%B8%D0%BC%D0%BE%D0%B4%D0%B5%D0%B9%D1%81%D1%82%D0%B2%D0%B8%D0%B5\">M2M<\/a><\/noindex>-komunikacjach i odci\u0105\u017caniu rdzenia sieci z powodu obs\u0142ugi ogromnej liczby urz\u0105dze\u0144 IoT. W ten spos\u00f3b granice nowej generacji sieci rozszerza\u0142y si\u0119 a\u017c do stacji bazowych, umo\u017cliwiaj\u0105c tworzenie lokalnych centr\u00f3w komunikacyjnych i \u015bwiadczenie us\u0142ug chmurowych bez ryzyka krytycznych op\u00f3\u017anie\u0144 lub przerwy w dzia\u0142aniu. Naturalnie, zmienione podej\u015bcie do organizacji sieci oraz obs\u0142ugi klient\u00f3w zainteresowa\u0142o przest\u0119pc\u00f3w, poniewa\u017c otwiera\u0142o przed nimi nowe mo\u017cliwo\u015bci atak\u00f3w zar\u00f3wno na poufne dane u\u017cytkownik\u00f3w, jak i na same komponenty sieci, w celu wywo\u0142ania przerwy w dzia\u0142aniu lub przej\u0119cia zasob\u00f3w obliczeniowych operatora.<\/p>\n<h2>G\u0142\u00f3wne podatno\u015bci sieci 5. generacji<\/h2>\n<p><\/p>\n<h3>Du\u017ca powierzchnia ataku<\/h3>\n<p>\n<b class=\"spoiler_title\">Dowiedz si\u0119 wi\u0119cej<\/b>Buduj\u0105c sieci telekomunikacyjne 3. i 4. generacji, operatorzy zazwyczaj ograniczali si\u0119 do wsp\u00f3\u0142pracy z jednym lub kilkoma dostawcami, kt\u00f3rzy dostarczali kompleksowy sprz\u0119t i oprogramowanie. To znaczy, \u017ce wszystko mog\u0142o dzia\u0142a\u0107, co si\u0119 nazywa \u201ez pude\u0142ka\u201d \u2014 wystarczy\u0142o jedynie zainstalowa\u0107 i skonfigurowa\u0107 sprz\u0119t zakupiony u dostawcy; nie by\u0142o konieczno\u015bci wymiany lub uzupe\u0142niania w\u0142asno\u015bciowego oprogramowania. Nowoczesne tendencje s\u0105 w konflikcie z takim \u201eklasycznym\u201d podej\u015bciem i zmierzaj\u0105 w kierunku wirtualizacji sieci, wielodostawc\u00f3w w ich budowie oraz r\u00f3\u017cnorodno\u015bci oprogramowania. Coraz bardziej popularne staj\u0105 si\u0119 technologie takie jak <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9F%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%BD%D0%BE-%D0%BE%D0%BF%D1%80%D0%B5%D0%B4%D0%B5%D0%BB%D1%8F%D0%B5%D0%BC%D0%B0%D1%8F_%D1%81%D0%B5%D1%82%D1%8C\">SDN<\/a><\/noindex> (ang. Software Defined Network) i <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%B8%D1%80%D1%82%D1%83%D0%B0%D0%BB%D0%B8%D0%B7%D0%B0%D1%86%D0%B8%D1%8F_%D1%81%D0%B5%D1%82%D0%B5%D0%B2%D1%8B%D1%85_%D1%84%D1%83%D0%BD%D0%BA%D1%86%D0%B8%D0%B9\">NFV<\/a><\/noindex> (ang. Network Functions Virtualization), co prowadzi do w\u0142\u0105czenia ogromnej ilo\u015bci oprogramowania opartego na otwartych kodach \u017ar\u00f3d\u0142owych w procesy i funkcje zarz\u0105dzania sieciami telekomunikacyjnymi. To daje przest\u0119pcom mo\u017cliwo\u015b\u0107 lepszego zbadania sieci operatora i zidentyfikowania wi\u0119kszej liczby podatno\u015bci, co z kolei zwi\u0119ksza powierzchni\u0119 ataku nowej generacji sieci w por\u00f3wnaniu z obecnymi.<\/p>\n<h3>Wielka liczba urz\u0105dze\u0144 IoT<\/h3>\n<p>\n<b class=\"spoiler_title\">Dowiedz si\u0119 wi\u0119cej<\/b>Do 2021 roku oko\u0142o 57% urz\u0105dze\u0144 pod\u0142\u0105czonych do sieci 5G b\u0119d\u0105 stanowi\u0142y urz\u0105dzenia IoT. Oznacza to, \u017ce wi\u0119kszo\u015b\u0107 host\u00f3w b\u0119dzie mia\u0142a ograniczone mo\u017cliwo\u015bci kryptograficzne (patrz punkt 2) i, w zwi\u0105zku z tym, b\u0119dzie nara\u017cona na ataki. Ogromna liczba takich urz\u0105dze\u0144 zwi\u0119kszy ryzyko rozprzestrzenienia botnet\u00f3w i umo\u017cliwi przeprowadzanie jeszcze bardziej pot\u0119\u017cnych i rozproszonych atak\u00f3w DDoS.<\/p>\n<h3>Ograniczone mo\u017cliwo\u015bci kryptograficzne urz\u0105dze\u0144 IoT<\/h3>\n<p>\n<b class=\"spoiler_title\">Dowiedz si\u0119 wi\u0119cej<\/b>Jak ju\u017c wspomniano, sieci pi\u0105tej generacji aktywnie wykorzystuj\u0105 urz\u0105dzenia brzegowe, kt\u00f3re pozwalaj\u0105 zdj\u0105\u0107 cz\u0119\u015b\u0107 obci\u0105\u017cenia z rdzenia sieci, co zmniejsza op\u00f3\u017anienia. Jest to niezb\u0119dne dla takich wa\u017cnych us\u0142ug jak zarz\u0105dzanie pojazdami autonomicznymi, systemy wczesnego ostrzegania <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/123100_123199\/123167\/12.00.00_60\/ts_123167v120000p.pdf\">IMS<\/a><\/noindex> itd., dla kt\u00f3rych zapewnienie minimalnych op\u00f3\u017anie\u0144 jest krytyczne, poniewa\u017c od tego zale\u017c\u0105 ludzkie \u017cycia. W zwi\u0105zku z pod\u0142\u0105czeniem du\u017cej liczby urz\u0105dze\u0144 IoT, kt\u00f3re z uwagi na swoje niewielkie rozmiary i ma\u0142e zu\u017cycie energii maj\u0105 bardzo ograniczone zasoby obliczeniowe, sieci 5G staj\u0105 si\u0119 podatne na ataki maj\u0105ce na celu przej\u0119cie kontroli i manipulacj\u0119 takimi urz\u0105dzeniami. Na przyk\u0142ad mo\u017cliwe s\u0105 scenariusze zainfekowania urz\u0105dze\u0144 IoT, b\u0119d\u0105cych cz\u0119\u015bci\u0105 systemu \u201e<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Building_automation\">inteligentny dom<\/a><\/noindex>\u201d, takimi typami z\u0142o\u015bliwego oprogramowania jak <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%B8%D1%80%D1%83%D1%81-%D0%B2%D1%8B%D0%BC%D0%BE%D0%B3%D0%B0%D1%82%D0%B5%D0%BB%D1%8C\">ransomware i programy-wynalazcy<\/a><\/noindex>. Mo\u017cliwe s\u0105 r\u00f3wnie\u017c scenariusze przej\u0119cia kontroli nad pojazdami autonomicznymi, kt\u00f3re otrzymuj\u0105 polecenia i informacje nawigacyjne przez \u201echmur\u0119\u201d. Formalnie ta podatno\u015b\u0107 wynika z decentralizacji sieci nowej generacji, ale nast\u0119pny punkt wyra\u017aniej zaznaczy problem decentralizacji.<\/p>\n<h3>Decentralizacja i rozszerzenie granic sieci<\/h3>\n<p>\n<b class=\"spoiler_title\">Dowiedz si\u0119 wi\u0119cej<\/b>Urz\u0105dzenia peryferyjne, kt\u00f3re pe\u0142ni\u0105 rol\u0119 lokalnych rdzeni sieci, odpowiadaj\u0105 za routowanie ruchu u\u017cytkownik\u00f3w, przetwarzanie zapyta\u0144 oraz lokalne buforowanie i przechowywanie danych u\u017cytkownik\u00f3w. W ten spos\u00f3b granice sieci pi\u0105tej generacji rozszerzaj\u0105 si\u0119, opr\u00f3cz rdzenia, na peryferie, w tym lokalne bazy danych oraz interfejsy radiowe 5G-NR (ang. 5G New Radio). Stwarza to mo\u017cliwo\u015b\u0107 ataku na zasoby obliczeniowe lokalnych urz\u0105dze\u0144, kt\u00f3re z definicji s\u0105 s\u0142abiej chronione ni\u017c centralne w\u0119z\u0142y rdzenia sieci, w celu wywo\u0142ania awarii w dzia\u0142aniu. Mo\u017ce to prowadzi\u0107 do odci\u0119cia dost\u0119pu do internetu w ca\u0142ych rejonach, nieprawid\u0142owego funkcjonowania urz\u0105dze\u0144 IoT (np. w systemach \u201einteligentny dom\u201d), a tak\u017ce niedost\u0119pno\u015bci us\u0142ugi ostrze\u017ce\u0144 ratunkowych IMS.<\/p>\n<p><img decoding=\"async\" alt=\"Wprowadzenie do architektury bezpiecze\u0144stwa 5G: NFV, klucze i 2 metody uwierzytelniania\" src=\"\/wp-content\/uploads\/2019\/12\/9b468364652e5077606e997d203ef398.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nJednak obecnie ETSI i 3GPP opublikowali ju\u017c ponad 10 standard\u00f3w, dotycz\u0105cych r\u00f3\u017cnych aspekt\u00f3w bezpiecze\u0144stwa sieci 5G. Przyt\u0142aczaj\u0105ca wi\u0119kszo\u015b\u0107 mechanizm\u00f3w opisanych w tych standardach ma na celu ochron\u0119 przed lukami w zabezpieczeniach (w tym przed tymi, kt\u00f3re opisano powy\u017cej). Jednym z kluczowych standard\u00f3w jest <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 23.501 wersji 15.6.0<\/a><\/noindex>, kt\u00f3ry opisuje architektur\u0119 bezpiecze\u0144stwa sieci pi\u0105tej generacji.<\/p>\n<h1>Architektura 5G<\/h1>\n<p>\n<img decoding=\"async\" alt=\"Wprowadzenie do architektury bezpiecze\u0144stwa 5G: NFV, klucze i 2 metody uwierzytelniania\" src=\"\/wp-content\/uploads\/2019\/12\/3d1b8c350acf85f5fa77e0f3414771cb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nNa pocz\u0105tek przyjrzyjmy si\u0119 kluczowym zasadom architektury sieci 5G, kt\u00f3re pozwol\u0105 w pe\u0142ni zrozumie\u0107 znaczenie i kompetencje ka\u017cdego modu\u0142u programowego oraz ka\u017cdej funkcji bezpiecze\u0144stwa 5G.<\/p>\n<ul>\n<li>Podzia\u0142 w\u0119z\u0142\u00f3w sieciowych na elementy zapewniaj\u0105ce dzia\u0142anie protoko\u0142\u00f3w <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cbs\/blog\/301000\/\">p\u0142aszczyzny u\u017cytkownika<\/a><\/noindex> (od ang. UP \u2014 User Plane) oraz elementy, kt\u00f3re zapewniaj\u0105 dzia\u0142anie protoko\u0142\u00f3w <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cbs\/blog\/301000\/\">p\u0142aszczyzny steruj\u0105cej<\/a><\/noindex> (od ang. CP \u2014 Control Plane), co zwi\u0119ksza elastyczno\u015b\u0107 w zakresie skalowania i wdra\u017cania sieci, tzn. mo\u017cliwe jest centralizowane lub zdecentralizowane rozmieszczenie poszczeg\u00f3lnych sk\u0142adnik\u00f3w w\u0119z\u0142\u00f3w sieci.<\/li>\n<li>Wsparcie dla mechanizmu <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/5G_network_slicing\">network slicing<\/a><\/noindex>, opartego na us\u0142ugach dostarczanych konkretnym grupom ko\u0144cowych u\u017cytkownik\u00f3w.<\/li>\n<li>Wdro\u017cenie element\u00f3w sieciowych w postaci <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%92%D0%B8%D1%80%D1%82%D1%83%D0%B0%D0%BB%D0%B8%D0%B7%D0%B0%D1%86%D0%B8%D1%8F_%D1%81%D0%B5%D1%82%D0%B5%D0%B2%D1%8B%D1%85_%D1%84%D1%83%D0%BD%D0%BA%D1%86%D0%B8%D0%B9\">wirtualnych funkcji sieciowych<\/a><\/noindex>.<\/li>\n<li>Wsparcie jednoczesnego dost\u0119pu do centralnych i lokalnych us\u0142ug, tj. wdro\u017cenie koncepcji oblicze\u0144 w chmurze (od ang. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Fog_computing\">fog computing<\/a><\/noindex>) oraz oblicze\u0144 brzegowych (od ang. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Edge_computing\">edge computing<\/a><\/noindex>).<\/li>\n<li>Realizacja <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9A%D0%BE%D0%BD%D0%B2%D0%B5%D1%80%D0%B3%D0%B5%D0%BD%D1%86%D0%B8%D1%8F_(%D1%82%D0%B5%D0%BB%D0%B5%D0%BA%D0%BE%D0%BC%D0%BC%D1%83%D0%BD%D0%B8%D0%BA%D0%B0%D1%86%D0%B8%D0%B8)\">konwergentnej<\/a><\/noindex> architektury, \u0142\u0105cz\u0105cej r\u00f3\u017cne typy sieci dost\u0119powych \u2014 3GPP 5G New Radio i <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/124500_124599\/124502\/15.00.00_60\/ts_124502v150000p.pdf\">non-3GPP<\/a><\/noindex> (Wi-Fi itp.) \u2014 z jednolitym rdzeniem sieci.<\/li>\n<li>Wsparcie jednolitych algorytm\u00f3w i procedur uwierzytelniania, niezale\u017cnie od typu dost\u0119pu do sieci.<\/li>\n<li>Wsparcie funkcji sieciowych bez zachowania stanu (ang. stateless), w kt\u00f3rych obliczone zasoby s\u0105 oddzielone od magazyn\u00f3w zasob\u00f3w.<\/li>\n<li>Wsparcie roamingu z routowaniem ruchu zar\u00f3wno przez sie\u0107 domow\u0105 (ang. home-routed roaming), jak i z lokalnym \u201ewyl\u0105dowaniem\u201d (ang. local breakout) w sieci go\u015bcia.<\/li>\n<li>Interakcja mi\u0119dzy funkcjami sieciowymi jest przedstawiana na dwa sposoby: <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%A1%D0%B5%D1%80%D0%B2%D0%B8%D1%81-%D0%BE%D1%80%D0%B8%D0%B5%D0%BD%D1%82%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%B0%D1%8F_%D0%B0%D1%80%D1%85%D0%B8%D1%82%D0%B5%D0%BA%D1%82%D1%83%D1%80%D0%B0\">szeroko rozumiane us\u0142ugi<\/a><\/noindex> i <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%98%D0%BD%D1%82%D0%B5%D1%80%D1%84%D0%B5%D0%B9%D1%81\">interfejsowe<\/a><\/noindex>.<\/li>\n<\/ul>\n<p>\n<b>Koncepcja bezpiecze\u0144stwa sieci 5. generacji obejmuje<\/b>:<\/p>\n<ul>\n<li>Uwierzytelnianie u\u017cytkownika ze strony sieci.<\/li>\n<li>Uwierzytelnianie sieci ze strony u\u017cytkownika.<\/li>\n<li>Negocjacj\u0119 kluczy kryptograficznych mi\u0119dzy sieci\u0105 a urz\u0105dzeniem u\u017cytkownika.<\/li>\n<li>Szyfrowanie i kontrol\u0119 integralno\u015bci ruchu sygnalizacyjnego.<\/li>\n<li>Szyfrowanie i kontrol\u0119 integralno\u015bci ruchu u\u017cytkownika.<\/li>\n<li>Ochron\u0119 identyfikatora u\u017cytkownika.<\/li>\n<li>Ochron\u0119 interfejs\u00f3w mi\u0119dzy r\u00f3\u017cnymi elementami sieci zgodnie z koncepcj\u0105 domeny bezpiecze\u0144stwa sieci.<\/li>\n<li>Izolacj\u0119 r\u00f3\u017cnych warstw mechanizmu <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/5G_network_slicing\">network slicing<\/a><\/noindex> i okre\u015blenie dla ka\u017cdej warstwy w\u0142asnych poziom\u00f3w bezpiecze\u0144stwa.<\/li>\n<li>Uwierzytelnianie u\u017cytkownika i ochrona ruchu na poziomie us\u0142ug ko\u0144cowych (IMS, IoT i inne).<\/li>\n<\/ul>\n<p><\/p>\n<h2>G\u0142\u00f3wne modu\u0142y oprogramowania i funkcje bezpiecze\u0144stwa sieci 5G<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Wprowadzenie do architektury bezpiecze\u0144stwa 5G: NFV, klucze i 2 metody uwierzytelniania\" src=\"\/wp-content\/uploads\/2019\/12\/223109a13286d858d29263d076888b09.jpg\" style=\"display:block;margin: 0 auto;\" \/> <b>AMF<\/b> (ang. Access &amp; Mobility Management Function \u2014 funkcja zarz\u0105dzania dost\u0119pem i mobilno\u015bci\u0105) \u2014 zapewnia:<\/p>\n<ul>\n<li>Organizacj\u0119 interfejs\u00f3w p\u0142aszczyzny zarz\u0105dzania.<\/li>\n<li>Organizacj\u0119 wymiany ruchu sygnalizacyjnego <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Radio_Resource_Control\">RRC<\/a><\/noindex>, szyfrowanie i ochron\u0119 integralno\u015bci danych.<\/li>\n<li>Organizacj\u0119 wymiany ruchu sygnalizacyjnego <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Non-access_stratum\">NAS<\/a><\/noindex>, szyfrowanie i ochron\u0119 integralno\u015bci danych.<\/li>\n<li>Zarz\u0105dzanie rejestracj\u0105 urz\u0105dzenia u\u017cytkownika w sieci i kontrola mo\u017cliwych stan\u00f3w rejestracji.<\/li>\n<li>Zarz\u0105dzanie po\u0142\u0105czeniem urz\u0105dzenia u\u017cytkownika z sieci\u0105 i kontrola mo\u017cliwych stan\u00f3w.<\/li>\n<li>Zarz\u0105dzanie dost\u0119pno\u015bci\u0105 urz\u0105dzenia u\u017cytkownika w sieci w stanie CM-IDLE.<\/li>\n<li>Zarz\u0105dzanie mobilno\u015bci\u0105 urz\u0105dzenia u\u017cytkownika w sieci w stanie CM-CONNECTED.<\/li>\n<li>Przesy\u0142anie kr\u00f3tkich wiadomo\u015bci mi\u0119dzy urz\u0105dzeniem u\u017cytkownika a SMF.<\/li>\n<li>Zarz\u0105dzanie us\u0142ugami geolokalizacji.<\/li>\n<li>Wyodr\u0119bnienie identyfikatora strumienia <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/System_Architecture_Evolution\">EPS<\/a><\/noindex> do interakcji z EPS.<\/li>\n<\/ul>\n<p>\n<b>SMF<\/b> (ang. Session Management Function \u2014 funkcja zarz\u0105dzania sesjami) \u2014 zapewnia:<\/p>\n<ul>\n<li>Zarz\u0105dzanie sesjami po\u0142\u0105cze\u0144, tj. tworzenie, modyfikowanie i zwalnianie sesji, w tym wsparcie dla tunelu mi\u0119dzy sieci\u0105 dost\u0119pow\u0105 a UPF.<\/li>\n<li>Rozdzielanie i zarz\u0105dzanie adresami IP urz\u0105dze\u0144 ko\u0144cowych.<\/li>\n<li>Wyb\u00f3r u\u017cywanego bramy UPF.<\/li>\n<li>Organizacja interakcji z PCF.<\/li>\n<li>Zarz\u0105dzanie stosowaniem polityk. <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/QoS\">QoS<\/a><\/noindex>.<\/li>\n<li>Dynamiczna konfiguracja urz\u0105dze\u0144 ko\u0144cowych za pomoc\u0105 protoko\u0142\u00f3w DHCPv4 i DHCPv6.<\/li>\n<li>Kontrola zbierania danych rozliczeniowych i organizacja interakcji z systemem bilingowym.<\/li>\n<li>Bezos\u0142owno\u015b\u0107 dostarczania us\u0142ug (z ang. <noindex><a rel=\"nofollow\" href=\"http:\/\/4g5gworld.com\/blog\/session-and-service-continuity-evolution-5g-networks\">SSC \u2014 Session and Service Continuity<\/a><\/noindex>).<\/li>\n<li>Interakcja z sieciami go\u015bcinnymi w ramach roamingu.<\/li>\n<\/ul>\n<p>\n<b>UPF<\/b> (z ang. User Plane Function \u2014 funkcja p\u0142aszczyzny u\u017cytkownika) \u2014 zapewnia:<\/p>\n<ul>\n<li>Interakcj\u0119 z zewn\u0119trznymi sieciami transmisji danych, w tym z globalnym Internetem.<\/li>\n<li>Routowanie pakiet\u00f3w u\u017cytkownik\u00f3w.<\/li>\n<li>Oznaczanie pakiet\u00f3w zgodnie z politykami QoS.<\/li>\n<li>Diagnostyk\u0119 pakiet\u00f3w u\u017cytkownik\u00f3w (np. wykrywanie aplikacji na podstawie sygnatur).<\/li>\n<li>Dostarczanie raport\u00f3w o wykorzystaniu ruchu.<\/li>\n<li>UPF jest r\u00f3wnie\u017c punktem kotwicznym dla wsparcia mobilno\u015bci zar\u00f3wno w ramach jednej, jak i mi\u0119dzy r\u00f3\u017cnymi technologiami dost\u0119pu radiowego.<\/li>\n<\/ul>\n<p>\n<b>UDM<\/b> (z ang. Unified Data Management \u2014 zintegrowane zarz\u0105dzanie danymi) \u2014 zapewnia:<\/p>\n<ul>\n<li>Zarz\u0105dzanie danymi profili u\u017cytkownik\u00f3w, w tym przechowywanie i modyfikacj\u0119 listy dost\u0119pnych us\u0142ug i odpowiadaj\u0105cych im parametr\u00f3w.<\/li>\n<li>Zarz\u0105dzanie <noindex><a rel=\"nofollow\" href=\"http:\/\/www.techplayon.com\/5g-identifiers-supi-and-suci\/\">SUPI<\/a><\/noindex><\/li>\n<li>Generacj\u0119 danych uwierzytelniaj\u0105cych 3GPP. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Authentication_and_Key_Agreement\">AKA<\/a><\/noindex>.<\/li>\n<li>Autoryzacj\u0119 dost\u0119pu na podstawie danych profilu (np. ograniczenie roamingu).<\/li>\n<li>Zarz\u0105dzanie rejestracj\u0105 u\u017cytkownika, tj. przechowywanie odpowiedniego AMF.<\/li>\n<li>Wsparcie dla bezos\u0142owno\u015bci us\u0142ug i sesji po\u0142\u0105cze\u0144, tj. przechowywanie SMF przypisanego do aktualnej sesji po\u0142\u0105cze\u0144.<\/li>\n<li>Zarz\u0105dzanie dostarczaniem SMS.<\/li>\n<li>Kilka r\u00f3\u017cnych UDM mo\u017ce obs\u0142ugiwa\u0107 jednego u\u017cytkownika w ramach r\u00f3\u017cnych transakcji.<\/li>\n<\/ul>\n<p>\n<b>UDR<\/b> (z ang. Unified Data Repository \u2014 zintegrowane repozytorium danych) \u2014 zapewnia przechowywanie r\u00f3\u017cnych danych u\u017cytkownik\u00f3w i jest zasadniczo baz\u0105 danych wszystkich abonent\u00f3w sieci. <\/p>\n<p><b>UDSF<\/b> (ang. Unstructured Data Storage Function \u2014 funkcja przechowywania danych nieustrukturyzowanych) \u2014 zapewnia przechowywanie modu\u0142ami AMF bie\u017c\u0105cych kontekst\u00f3w zarejestrowanych u\u017cytkownik\u00f3w. Informacje te mog\u0105 by\u0107 og\u00f3lnie przedstawione jako dane o nieokre\u015blonej strukturze. Konteksty u\u017cytkownik\u00f3w mog\u0105 by\u0107 wykorzystywane do zapewnienia p\u0142ynno\u015bci i ci\u0105g\u0142o\u015bci sesji abonent\u00f3w zar\u00f3wno w przypadku planowego wy\u0142\u0105czenia z us\u0142ugi jednego z AMF, jak i w przypadku wyst\u0105pienia sytuacji awaryjnej. W obu przypadkach zapasowy AMF \u201eprzejmie\u201d us\u0142ug\u0119, wykorzystuj\u0105c konteksty zapisane w USDF.<\/p>\n<p>\u0141\u0105czenie UDR i UDSF na jednej fizycznej platformie jest typow\u0105 realizacj\u0105 tych funkcji sieciowych.<\/p>\n<p><b>PCF<\/b> (ang. Policy Control Function \u2014 funkcja kontroli polityk) \u2014 formu\u0142uje i przydziela u\u017cytkownikom r\u00f3\u017cne polityki obs\u0142ugi, w tym parametry QoS i zasady taryfikacji. Na przyk\u0142ad, dla przesy\u0142ania danego typu ruchu mog\u0105 by\u0107 dynamicznie tworzone wirtualne kana\u0142y o r\u00f3\u017cnych charakterystykach. Przy tym, mog\u0105 by\u0107 brane pod uwag\u0119 wymagania us\u0142ugi \u017c\u0105danej przez abonenta, poziom obci\u0105\u017cenia sieci, ilo\u015b\u0107 konsumowanego ruchu itp.<\/p>\n<p><b>NEF<\/b> (ang. Network Exposure Function \u2014 funkcja ekspozycji sieci) \u2014 zapewnia:<\/p>\n<ul>\n<li>Organizowanie bezpiecznej interakcji zewn\u0119trznych platform i aplikacji z rdzeniem sieci.<\/li>\n<li>Zarz\u0105dzanie parametrami QoS i zasadami taryfikacji dla konkretnych u\u017cytkownik\u00f3w.<\/li>\n<\/ul>\n<p>\n<b>SEAF<\/b> (ang. Security Anchor Function \u2014 funkcja kotwicy bezpiecze\u0144stwa) \u2014 wsp\u00f3lnie z AUSF zapewnia autoryzacj\u0119 u\u017cytkownik\u00f3w podczas ich rejestracji w sieci z dowoln\u0105 technologi\u0105 dost\u0119pu.<\/p>\n<p><b>AUSF<\/b> (ang. Authentication Server Function \u2014 funkcja serwera autoryzacji) \u2014 pe\u0142ni rol\u0119 serwera autoryzacji, przyjmuj\u0105cego i przetwarzaj\u0105cego \u017c\u0105dania od SEAF i przekazuj\u0105cego je do ARPF.<\/p>\n<p><b>ARPF<\/b> (ang. Authentication Credential Repository and Processing Function \u2014 funkcja repozytorium i przetwarzania danych uwierzytelniaj\u0105cych) \u2014 zapewnia przechowywanie osobistych kluczy tajnych (KI) i parametr\u00f3w algorytm\u00f3w kryptograficznych, jak r\u00f3wnie\u017c generacj\u0119 wektor\u00f3w autoryzacji zgodnie z algorytmami 5G-AKA lub <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/EAP\">EAP<\/a><\/noindex>-AKA. Znajduje si\u0119 w zabezpieczonym przed zewn\u0119trznymi wp\u0142ywami centrum danych rodzimego operatora oraz zazwyczaj integruje si\u0119 z UDM.<\/p>\n<p><b>SCMF<\/b> (ang. Security Context Management Function \u2014 funkcja zarz\u0105dzania <noindex><a rel=\"nofollow\" href=\"https:\/\/it.wikireading.ru\/60129\">kontekstem bezpiecze\u0144stwa<\/a><\/noindex>) \u2014 zapewnia zarz\u0105dzanie cyklem \u017cycia kontekstu bezpiecze\u0144stwa 5G.<\/p>\n<p><b>SPCF<\/b> (ang. Security Policy Control Function \u2014 funkcja kontroli polityki bezpiecze\u0144stwa) \u2014 zapewnia zgodno\u015b\u0107 i wdra\u017canie polityk bezpiecze\u0144stwa w odniesieniu do konkretnych u\u017cytkownik\u00f3w. Przy tym uwzgl\u0119dnia si\u0119 mo\u017cliwo\u015bci sieci, mo\u017cliwo\u015bci sprz\u0119tu u\u017cytkownik\u00f3w oraz wymagania konkretnej us\u0142ugi (np. poziomy ochrony zapewniane przez us\u0142ug\u0119 krytycznych komunikacji i us\u0142ug\u0119 bezprzewodowego dost\u0119pu szerokopasmowego do internetu mog\u0105 si\u0119 r\u00f3\u017cni\u0107). Wdra\u017canie polityk bezpiecze\u0144stwa obejmuje: wyb\u00f3r AUSF, wyb\u00f3r algorytmu uwierzytelniania, wyb\u00f3r algorytm\u00f3w szyfrowania danych i kontroli integralno\u015bci, okre\u015blenie d\u0142ugo\u015bci i cyklu \u017cycia kluczy.<\/p>\n<p><b>SIDF<\/b> (ang. Subscription Identifier De-concealing Function \u2014 funkcja wydobywania identyfikatora u\u017cytkownika) \u2014 zapewnia wydobycie sta\u0142ego identyfikatora subskrypcyjnego abonenta (ang. SUPI) z ukrytego identyfikatora (ang. <noindex><a rel=\"nofollow\" href=\"http:\/\/www.techplayon.com\/5g-identifiers-supi-and-suci\/\">SUCI<\/a><\/noindex>), uzyskanego w ramach zapytania o procedur\u0119 uwierzytelnienia \u201eAuth Info Req\u201d.<\/p>\n<h2>Podstawowe wymagania bezpiecze\u0144stwa dla sieci 5G<\/h2>\n<p>\n<b class=\"spoiler_title\">Dowiedz si\u0119 wi\u0119cej<\/b><b>Uwierzytelnianie u\u017cytkownika<\/b>: Obs\u0142uguj\u0105ca sie\u0107 5G musi uwierzytelni\u0107 SUPI u\u017cytkownika w procesie 5G AKA mi\u0119dzy u\u017cytkownikiem a sieci\u0105.<\/p>\n<p><b>Uwierzytelnianie sieci obs\u0142uguj\u0105cej<\/b>: U\u017cytkownik musi uwierzytelni\u0107 identyfikator obs\u0142uguj\u0105cej sieci 5G, przy czym uwierzytelnianie odbywa si\u0119 poprzez udane u\u017cycie kluczy uzyskanych w wyniku procedury 5G AKA.<\/p>\n<p><b>Autoryzacja u\u017cytkownika<\/b>: Obs\u0142uguj\u0105ca sie\u0107 musi autoryzowa\u0107 u\u017cytkownika na podstawie profilu u\u017cytkownika uzyskanego z sieci domowego operatora telekomunikacyjnego.<\/p>\n<p><b>Autoryzacja sieci obs\u0142uguj\u0105cej przez sie\u0107 domowego operatora<\/b>: U\u017cytkownik musi otrzyma\u0107 potwierdzenie, \u017ce jest pod\u0142\u0105czony do obs\u0142uguj\u0105cej sieci, kt\u00f3ra zosta\u0142a autoryzowana przez sie\u0107 domowego operatora do \u015bwiadczenia us\u0142ug. Autoryzacja jest niejawna w tym sensie, \u017ce zapewnia si\u0119 j\u0105 poprzez pomy\u015blne zako\u0144czenie procedury 5G AKA.<\/p>\n<p><b>Autoryzacja sieci dost\u0119powej przez sie\u0107 domowego operatora<\/b>: U\u017cytkownik musi otrzyma\u0107 potwierdzenie, \u017ce jest po\u0142\u0105czony z sieci\u0105 dost\u0119pow\u0105 autoryzowan\u0105 przez operatora domowego do \u015bwiadczenia us\u0142ug. Autoryzacja jest niejawna w tym sensie, \u017ce zapewnia j\u0105 pomy\u015blne nawi\u0105zanie bezpiecze\u0144stwa sieci dost\u0119powej. Ten typ autoryzacji powinien by\u0107 stosowany dla ka\u017cdego rodzaju sieci dost\u0119powej.<\/p>\n<p><b>Nieautoryzowane us\u0142ugi awaryjne<\/b>: Aby spe\u0142ni\u0107 wymogi regulacyjne w niekt\u00f3rych regionach, sieci 5G musz\u0105 zapewnia\u0107 mo\u017cliwo\u015b\u0107 nieautoryzowanego dost\u0119pu do us\u0142ug awaryjnych.<\/p>\n<p><b>J\u0105dro sieci i sie\u0107 dost\u0119pu radiowego<\/b>: W j\u0105drze sieci 5G i sieci dost\u0119pu radiowego 5G musi by\u0107 wspierane stosowanie algorytm\u00f3w szyfrowania i zapewnienia integralno\u015bci z d\u0142ugo\u015bci\u0105 klucza 128 bit\u00f3w dla zapewnienia bezpiecze\u0144stwa. <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Access_stratum\">AS<\/a><\/noindex> i <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Non-access_stratum\">NAS<\/a><\/noindex>. Interfejsy sieciowe powinny wspiera\u0107 256-bitowe klucze szyfrowania.<\/p>\n<h2>Podstawowe wymagania dotycz\u0105ce bezpiecze\u0144stwa dla urz\u0105dze\u0144 u\u017cytkownik\u00f3w<\/h2>\n<p>\n<b class=\"spoiler_title\">Dowiedz si\u0119 wi\u0119cej<\/b><\/p>\n<ul>\n<li>Urz\u0105dzenia u\u017cytkownik\u00f3w musz\u0105 wspiera\u0107 szyfrowanie, ochron\u0119 integralno\u015bci i zabezpieczenia przed atakami powt\u00f3rze\u0144 danych u\u017cytkownik\u00f3w przesy\u0142anych mi\u0119dzy nimi a sieci\u0105 dost\u0119pu radiowego.<\/li>\n<li>Urz\u0105dzenia u\u017cytkownik\u00f3w musz\u0105 aktywowa\u0107 mechanizmy szyfrowania i ochrony integralno\u015bci danych zgodnie z instrukcjami otrzymanymi od sieci dost\u0119pu radiowego.<\/li>\n<li>Urz\u0105dzenia u\u017cytkownik\u00f3w musz\u0105 wspiera\u0107 szyfrowanie, ochron\u0119 integralno\u015bci i zabezpieczenia przed atakami powt\u00f3rze\u0144 sygnalizacji RRC i NAS.<\/li>\n<li>Urz\u0105dzenia u\u017cytkownik\u00f3w musz\u0105 wspiera\u0107 nast\u0119puj\u0105ce algorytmy kryptograficzne: NEA0, NIA0, 128-NEA1, 128-NIA1, 128-NEA2, 128-NIA2.<\/li>\n<li>Urz\u0105dzenia u\u017cytkownik\u00f3w mog\u0105 wspiera\u0107 nast\u0119puj\u0105ce algorytmy kryptograficzne: 128-NEA3, 128-NIA3.<\/li>\n<li>Urz\u0105dzenia u\u017cytkownik\u00f3w musz\u0105 wspiera\u0107 nast\u0119puj\u0105ce algorytmy kryptograficzne: 128-EEA1, 128-EEA2, 128-EIA1, 128-EIA2, je\u015bli wspieraj\u0105 po\u0142\u0105czenie z sieci\u0105 dost\u0119pu radiowego E-UTRA.<\/li>\n<li>Ochrona prywatno\u015bci danych u\u017cytkownik\u00f3w przesy\u0142anych mi\u0119dzy urz\u0105dzeniami u\u017cytkownik\u00f3w a sieci\u0105 dost\u0119pu radiowego jest opcjonalna, ale powinna by\u0107 zapewniona w ka\u017cdym przypadku, gdy zezwalaj\u0105 na to przepisy prawne.<\/li>\n<li>Ochrona prywatno\u015bci sygnalizacji RRC i NAS jest opcjonalna.<\/li>\n<li>Sta\u0142y klucz u\u017cytkownika musi by\u0107 chroniony i przechowywany w dobrze zabezpieczonych komponentach sprz\u0119towych u\u017cytkownika.<\/li>\n<li>Sta\u0142y identyfikator subskrypcji abonenta nie powinien by\u0107 przesy\u0142any w otwartej formie przez sie\u0107 dost\u0119pu radiowego, z wyj\u0105tkiem informacji niezb\u0119dnych do prawid\u0142owego kierowania (na przyk\u0142ad <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/Mobile_Country_Code\">MCC<\/a><\/noindex> i <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/MNC\">MNC<\/a><\/noindex>).<\/li>\n<li>Otwarty klucz sieci domowego operatora, identyfikator tego klucza, identyfikator schematu zabezpiecze\u0144 oraz identyfikator routingu powinny by\u0107 przechowywane w <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/USIM-%D0%BA%D0%B0%D1%80%D1%82%D0%B0\">USIM<\/a><\/noindex>.<\/li>\n<\/ul>\n<p>\nKa\u017cdemu algorytmowi szyfrowania przypisuje si\u0119 liczb\u0119 binarn\u0105:<\/p>\n<ul>\n<li>\u201e0000\u201d: NEA0 \u2014 algorytm szyfrowania null<\/li>\n<li>\u201e0001\u201d: 128-NEA1 \u2014 128-bitowy <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/SNOW\">SNOW<\/a><\/noindex> algorytm oparty na 3G<\/li>\n<li>\u201e0010\u201d 128-NEA2 \u2014 128-bitowy <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/Advanced_Encryption_Standard\">AES<\/a><\/noindex> algorytm oparty<\/li>\n<li>\u201e0011\u201d 128-NEA3 \u2014 128-bitowy <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Zuc_stream_cipher\">ZUC<\/a><\/noindex> algorytm oparty.<\/li>\n<\/ul>\n<p>\n<b class=\"spoiler_title\">Szyfrowanie danych z u\u017cyciem 128-NEA1 i 128-NEA2<\/b><img decoding=\"async\" alt=\"Wprowadzenie do architektury bezpiecze\u0144stwa 5G: NFV, klucze i 2 metody uwierzytelniania\" src=\"\/wp-content\/uploads\/2019\/12\/101481062364f5cc777df59b9a589e5b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nP.S. Schemat zosta\u0142 zapo\u017cyczony z <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 133.501<\/a><\/noindex><\/p>\n<p><b class=\"spoiler_title\">Generowanie wstawie\u0144 imitacyjnych przez algorytmy 128-NIA1 i 128-NIA2 w celu zapewnienia integralno\u015bci<\/b><img decoding=\"async\" alt=\"Wprowadzenie do architektury bezpiecze\u0144stwa 5G: NFV, klucze i 2 metody uwierzytelniania\" src=\"\/wp-content\/uploads\/2019\/12\/35271aaab9173837fcb859e71a31cc87.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nP.S. Schemat zosta\u0142 zapo\u017cyczony z <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 133.501<\/a><\/noindex><\/p>\n<p><\/p>\n<h2>Podstawowe wymagania bezpiecze\u0144stwa dla funkcji sieci 5G<\/h2>\n<p>\n<b class=\"spoiler_title\">Dowiedz si\u0119 wi\u0119cej<\/b><\/p>\n<ul>\n<li>AMF musi wspiera\u0107 wst\u0119pn\u0105 autoryzacj\u0119 z u\u017cyciem SUCI.<\/li>\n<li>SEAF musi wspiera\u0107 wst\u0119pn\u0105 autoryzacj\u0119 z u\u017cyciem SUCI.<\/li>\n<li>UDM i ARPF musz\u0105 przechowywa\u0107 sta\u0142y klucz u\u017cytkownika i zapewnia\u0107 jego ochron\u0119 przed kradzie\u017c\u0105.<\/li>\n<li>AUSF musi przekazywa\u0107 SUPI lokalnej sieci obs\u0142ugowej tylko w przypadku pomy\u015blnej wst\u0119pnej autoryzacji z u\u017cyciem SUCI.<\/li>\n<li>NEF nie powinien przesy\u0142a\u0107 ukrytej informacji o j\u0105drze sieci poza obszar bezpiecze\u0144stwa operatora.<\/li>\n<\/ul>\n<h1>Podstawowe procedury bezpiecze\u0144stwa<\/h1>\n<p><\/p>\n<h2>Domeny zaufania<\/h2>\n<p>\nW sieciach 5. generacji zaufanie do element\u00f3w sieci maleje w miar\u0119 oddalania si\u0119 tych element\u00f3w od j\u0105dra sieci. Ta koncepcja wp\u0142ywa na rozwi\u0105zania wdro\u017cone w architekturze bezpiecze\u0144stwa 5G. Mo\u017cna wi\u0119c m\u00f3wi\u0107 o modelu zaufania sieci 5G, kt\u00f3ry okre\u015bla zachowanie mechanizm\u00f3w bezpiecze\u0144stwa sieci.<\/p>\n<p>Ze strony u\u017cytkownika domen\u0119 zaufania tworz\u0105 UICC i USIM.<\/p>\n<p>Ze strony sieci domena zaufania ma bardziej skomplikowan\u0105 struktur\u0119.<\/p>\n<p><img decoding=\"async\" alt=\"Wprowadzenie do architektury bezpiecze\u0144stwa 5G: NFV, klucze i 2 metody uwierzytelniania\" src=\"\/wp-content\/uploads\/2019\/12\/de3f67c48e1f61afca7637417a2a735b.jpg\" style=\"display:block;margin: 0 auto;\" \/> Sie\u0107 dost\u0119pu radiowego dzieli si\u0119 na dwie cz\u0119\u015bci \u2014 <b>DU<\/b> (ang. Distributed Units \u2014 rozproszone jednostki sieci) oraz <b>CU<\/b> (ang. Central Units \u2014 centralne jednostki sieci). Razem tworz\u0105 <b>gNB<\/b> \u2014 interfejs radiowy stacji bazowej sieci 5G. DU nie maj\u0105 bezpo\u015bredniego dost\u0119pu do danych u\u017cytkownik\u00f3w, poniewa\u017c mog\u0105 by\u0107 wdra\u017cane w segmentach niezabezpieczonej infrastruktury. CU musz\u0105 by\u0107 natomiast wdra\u017cane w chronionych segmentach sieci, poniewa\u017c odpowiadaj\u0105 za terminacj\u0119 ruchu mechanizm\u00f3w bezpiecze\u0144stwa AS. W j\u0105drze sieci znajduje si\u0119 <b>AMF<\/b>, terminuj\u0105ca ruch mechanizm\u00f3w bezpiecze\u0144stwa NAS. W bie\u017c\u0105cej specyfikacji 3GPP 5G Phase 1 opisano po\u0142\u0105czenie <b>AMF<\/b> z funkcj\u0105 bezpiecze\u0144stwa <b>SEAF<\/b>, zawieraj\u0105c\u0105 klucz g\u0142\u00f3wny (znany r\u00f3wnie\u017c jako \u201eklucz bazowy\u201d) odwiedzanej (serwisuj\u0105cej) sieci. <b>AUSF<\/b> odpowiada za przechowywanie klucza uzyskanego po pomy\u015blnej autoryzacji. Jest on niezb\u0119dny do ponownego u\u017cycia w przypadkach z jednoczesnym po\u0142\u0105czeniem u\u017cytkownika z wieloma sieciami radiowymi. <b>ARPF<\/b> przechowuje dane u\u017cytkownik\u00f3w i jest odpowiednikiem USIM u abonent\u00f3w. <b>UDR<\/b> i <b>UDM<\/b> przechowuj\u0105 informacje o u\u017cytkownikach, kt\u00f3re s\u0105 wykorzystywane do okre\u015blenia logiki generowania danych, identyfikator\u00f3w u\u017cytkownik\u00f3w, zapewnienia ci\u0105g\u0142o\u015bci sesji itp.<\/p>\n<h2>Hierarchia kluczy i schematy ich dystrybucji<\/h2>\n<p>\nW sieciach 5. generacji, w przeciwie\u0144stwie do sieci 4G-LTE, procedura autoryzacji ma dwie cz\u0119\u015bci: podstawow\u0105 i wt\u00f3rn\u0105. Podstawowa autoryzacja jest obowi\u0105zkowa dla wszystkich urz\u0105dze\u0144 u\u017cytkownik\u00f3w \u0142\u0105cz\u0105cych si\u0119 z sieci\u0105. Wt\u00f3rna autoryzacja mo\u017ce by\u0107 przeprowadzana na \u017c\u0105danie z zewn\u0119trznych sieci, je\u015bli abonent \u0142\u0105czy si\u0119 z takimi sieciami.<\/p>\n<p>Po pomy\u015blnym zako\u0144czeniu podstawowej autoryzacji i wyprodukowaniu wsp\u00f3lnego klucza K mi\u0119dzy u\u017cytkownikiem a sieci\u0105, z klucza K wydobywany jest KSEAF \u2014 szczeg\u00f3lny klucz bazowy (koronny) serwisowanej sieci. Nast\u0119pnie z tego klucza wytwarzane s\u0105 klucze, kt\u00f3re zapewniaj\u0105 poufno\u015b\u0107 i integralno\u015b\u0107 danych sygnalizacyjnego ruchu RRC i NAS.<\/p>\n<p><b class=\"spoiler_title\">Schemat z wyja\u015bnieniami<\/b><img decoding=\"async\" alt=\"Wprowadzenie do architektury bezpiecze\u0144stwa 5G: NFV, klucze i 2 metody uwierzytelniania\" src=\"\/wp-content\/uploads\/2019\/12\/c10946db4ddebcb53f6fcfc585b7be23.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Oznaczenia<\/b>:<br \/>\n<b>CK<\/b> (ang. Cipher Key)<br \/>\n<b>IK<\/b> (ang. Integrity Key) \u2014 klucz u\u017cywany w mechanizmach ochrony integralno\u015bci danych.<br \/>\n<b>CK\u2019<\/b> (ang. Cipher Key) \u2014 inny klucz kryptograficzny stworzony z CK dla mechanizmu EAP-AKA.<br \/>\n<b>IK\u2019<\/b> (ang. Integrity Key) \u2014 inny klucz u\u017cywany w mechanizmach ochrony integralno\u015bci danych dla EAP-AKA.<br \/>\n<b>KAUSF<\/b> \u2014 tworzony przez funkcj\u0119 ARPF i sprz\u0119t u\u017cytkownika z <b>CK<\/b> i <b>IK<\/b> podczas 5G AKA i EAP-AKA.<br \/>\n<b>KSEAF<\/b> \u2014 klucz bazowy uzyskiwany przez funkcj\u0119 AUSF z klucza <b>KAMFAUSF<\/b>.<br \/>\n<b>KAMF<\/b> \u2014 klucz uzyskiwany przez funkcj\u0119 SEAF z klucza <b>KSEAF<\/b>.<br \/>\n<b>KNASint<\/b>, <b>KNASenc<\/b> \u2014 klucze uzyskiwane przez funkcj\u0119 AMF z klucza <b>KAMF<\/b> w celu ochrony ruchu sygna\u0142owego NAS.<br \/>\n<b>KRRCint<\/b>, <b>KRRCenc<\/b> \u2014 klucze uzyskiwane przez funkcj\u0119 AMF z klucza <b>KAMF<\/b> w celu ochrony ruchu sygna\u0142owego RRC.<br \/>\n<b>KUPint<\/b>, <b>KUPenc<\/b> \u2014 klucze uzyskiwane przez funkcj\u0119 AMF z klucza <b>KAMF<\/b> w celu ochrony ruchu sygna\u0142owego AS.<br \/>\n<b>NH<\/b> \u2014 klucz po\u015bredni uzyskiwany przez funkcj\u0119 AMF z klucza <b>KAMF<\/b> w celu zapewnienia bezpiecze\u0144stwa danych podczas h\u044d\u043d\u0434\u043e\u0432\u0435\u0440\u00f3w.<br \/>\n<b>KgNB<\/b> \u2014 klucz uzyskiwany przez funkcj\u0119 AMF z klucza <b>KAMF<\/b> w celu zapewnienia bezpiecze\u0144stwa mechanizm\u00f3w mobilno\u015bci.<\/p>\n<p><b class=\"spoiler_title\">Schematy generowania SUCI z SUPI i odwrotnie<\/b><\/p>\n<h2>Schematy uzyskiwania SUPI i SUCI<\/h2>\n<p>\nGenerowanie SUCI z SUPI i SUPI z SUCI:<br \/>\n<img decoding=\"async\" alt=\"Wprowadzenie do architektury bezpiecze\u0144stwa 5G: NFV, klucze i 2 metody uwierzytelniania\" src=\"\/wp-content\/uploads\/2019\/12\/ba2bdfbe1bded3f34edb7853a3758fbd.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Autoryzacja<\/h2>\n<p><\/p>\n<h3>Pierwotna autoryzacja<\/h3>\n<p>\nW sieciach 5G EAP-AKA i 5G AKA s\u0105 standardowymi mechanizmami pierwotnej autoryzacji. Rozdzielimy mechanizm pierwotnej autoryzacji na dwie fazy: pierwsza dotyczy inicjacji autoryzacji i wyboru metody autoryzacji, druga \u2014 wzajemnej autoryzacji mi\u0119dzy u\u017cytkownikiem a sieci\u0105.<\/p>\n<p><img decoding=\"async\" alt=\"Wprowadzenie do architektury bezpiecze\u0144stwa 5G: NFV, klucze i 2 metody uwierzytelniania\" src=\"\/wp-content\/uploads\/2019\/12\/87d17467440f027da9c5f8f521f2f800.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h4>Inicjacja<\/h4>\n<p>\nU\u017cytkownik wysy\u0142a \u017c\u0105danie rejestracji do SEAF, kt\u00f3re zawiera ukryty identyfikator subskrypcji u\u017cytkownika SUCI.<\/p>\n<p>SEAF wysy\u0142a do AUSF wiadomo\u015b\u0107 \u017c\u0105dania autoryzacji (Nausf_UEAuthentication_Authenticate Request), zawieraj\u0105c\u0105 SNN (z ang. Serving Network Name \u2014 nazwa sieci serwisowej) oraz SUPI lub SUCI.<\/p>\n<p>AUSF sprawdza, czy \u017c\u0105daj\u0105cemu autoryzacji SEAF zezwolono na u\u017cycie danego SNN. Je\u015bli sie\u0107 serwisowa nie jest upowa\u017cniona do u\u017cywania danego SNN, AUSF odpowiada komunikatem o b\u0142\u0119dzie autoryzacji \"Sie\u0107 serwisowa nieautoryzowana\" (Nausf_UEAuthentication_Authenticate Response).<\/p>\n<p>\u017b\u0105danie danych uwierzytelniaj\u0105cych do autoryzacji ze strony AUSF do UDM, ARPF lub SIDF odbywa si\u0119 na podstawie SUPI lub SUCI oraz SNN.<\/p>\n<p>Na podstawie SUPI lub SUCI oraz informacji o u\u017cytkowniku UDM\/ARPF wybiera metod\u0119 autoryzacji, kt\u00f3ra b\u0119dzie stosowana dalej i wydaje dane uwierzytelniaj\u0105ce u\u017cytkownika.<\/p>\n<h4>Wzajemna autoryzacja<\/h4>\n<p>\nPrzy u\u017cyciu dowolnej metody autoryzacji funkcje sieciowe UDM\/ARPF musz\u0105 wygenerowa\u0107 wektor autoryzacji (ang. AV).<\/p>\n<p>EAP-AKA: UDM\/ARPF najpierw generuje wektor autoryzacji z bitami oddzielaj\u0105cymi AMF = 1, po czym generuje <b>CK\u2019<\/b> i <b>IK\u2019<\/b> z <b>CK<\/b>, <b>IK<\/b> i SNN i tworzy nowy wektor autoryzacji AV (RAND, AUTN, XRES*, <b>CK\u2019<\/b>, <b>IK\u2019<\/b>), kt\u00f3ry jest wysy\u0142any do AUSF z zaleceniem u\u017cycia go tylko dla EAP-AKA.<\/p>\n<p>5G AKA: UDM\/ARPF uzyskuje klucz <b>KAUSF<\/b> z <b>CK<\/b>, <b>IK<\/b> i SNN, po czym generuje 5G HE AV (ang. 5G Home Environment Authentication Vector). Wektor autoryzacji 5G HE AV (RAND, AUTN, XRES, <b>KAUSF<\/b>) wysy\u0142any jest do AUSF z zaleceniem u\u017cycia go tylko dla 5G AKA.<\/p>\n<p>Po tym AUSF uzyskuje klucz kotwicy <b>KSEAF<\/b> z klucza <b>KAUSF<\/b> i wysy\u0142a do SEAF zapytanie \u201eChallenge\u201d w wiadomo\u015bci \u201eNausf_UEAuthentication_Authenticate Response\u201d, kt\u00f3re r\u00f3wnie\u017c zawiera RAND, AUTN i RES*. Nast\u0119pnie RAND i AUTN s\u0105 przesy\u0142ane do urz\u0105dzenia u\u017cytkownika za pomoc\u0105 zabezpieczonej wiadomo\u015bci sygnalizacyjnej NAS. USIM u\u017cytkownika oblicza RES* z otrzymanych RAND i AUTN i wysy\u0142a go do SEAF. SEAF przekazuje t\u0119 warto\u015b\u0107 do AUSF w celu weryfikacji.<\/p>\n<p>AUSF por\u00f3wnuje przechowywane w nim XRES* z otrzymanym od u\u017cytkownika RES*. W przypadku zgodno\u015bci, AUSF i UDM w krajowej sieci operatora s\u0105 informowane o pomy\u015blnej autoryzacji, a u\u017cytkownik i SEAF niezale\u017cnie generuj\u0105 klucz <b>KAMF<\/b> z <b>KSEAF<\/b> i SUPI do dalszej komunikacji.<\/p>\n<h3>Druga autoryzacja<\/h3>\n<p>\nStandard 5G wspiera opcjonaln\u0105 drug\u0105 autoryzacj\u0119 opart\u0105 na EAP-AKA mi\u0119dzy urz\u0105dzeniem u\u017cytkownika a zewn\u0119trzn\u0105 sieci\u0105 przesy\u0142u danych. W tym przypadku SMF pe\u0142ni rol\u0119 autoryzatora EAP i opiera si\u0119 na pracy <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/AAA_(%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%B0%D1%8F_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C)\">serwera AAA<\/a><\/noindex>- zewn\u0119trznej sieci, kt\u00f3ra autoryzuje i autoryzuje u\u017cytkownika.<\/p>\n<p><img decoding=\"async\" alt=\"Wprowadzenie do architektury bezpiecze\u0144stwa 5G: NFV, klucze i 2 metody uwierzytelniania\" src=\"\/wp-content\/uploads\/2019\/12\/a42963ec26acea1397a4c7a9e4c2dc9f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<ul>\n<li>Nast\u0119puje obowi\u0105zkowa pierwsza autoryzacja u\u017cytkownika w krajowej sieci, co prowadzi do wypracowania wsp\u00f3lnego z AMF kontekstu bezpiecze\u0144stwa NAS.<\/li>\n<li>U\u017cytkownik wysy\u0142a do AMF zapytanie o nawi\u0105zanie sesji.<\/li>\n<li>AMF wysy\u0142a zapytanie o nawi\u0105zanie sesji do SMF z podaniem SUPI u\u017cytkownika.<\/li>\n<li>SMF sprawdza dane uwierzytelniaj\u0105ce u\u017cytkownika w UDM przy u\u017cyciu podanego SUPI.<\/li>\n<li>SMF wysy\u0142a odpowied\u017a na zapytanie od AMF.<\/li>\n<li>SMF uruchamia procedur\u0119 autoryzacji EAP w celu uzyskania zgody na nawi\u0105zanie sesji od serwera AAA zewn\u0119trznej sieci. W tym celu SMF i u\u017cytkownik wymieniaj\u0105 wiadomo\u015bci w celu zainicjowania procedury.<\/li>\n<li>U\u017cytkownik i serwer AAA zewn\u0119trznej sieci wymieniaj\u0105 nast\u0119pnie wiadomo\u015bci w celu przeprowadzenia autoryzacji i uwierzytelnienia u\u017cytkownika. W tym czasie u\u017cytkownik przesy\u0142a wiadomo\u015bci do SMF, kt\u00f3ry z kolei wymienia wiadomo\u015bci z zewn\u0119trzn\u0105 sieci\u0105 przez UPF.<\/li>\n<\/ul>\n<p><\/p>\n<h1>Podsumowanie<\/h1>\n<p>\nPomimo tego, \u017ce architektura bezpiecze\u0144stwa 5G opiera si\u0119 na ponownym wykorzystaniu istniej\u0105cych technologii, stawia przed ni\u0105 zupe\u0142nie nowe wyzwania. Ogromna liczba urz\u0105dze\u0144 IoT, rozszerzone granice sieci i elementy zdecentralizowanej architektury to tylko niekt\u00f3re z kluczowych zasad standardu 5G, kt\u00f3re daj\u0105 do my\u015blenia cyberprzest\u0119pcom.<\/p>\n<p>G\u0142\u00f3wny standard architektury bezpiecze\u0144stwa 5G \u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">TS 23.501 wersji 15.6.0<\/a><\/noindex> \u2014 zawiera kluczowe aspekty dzia\u0142ania mechanizm\u00f3w i procedur bezpiecze\u0144stwa. W szczeg\u00f3lno\u015bci opisuje rol\u0119 ka\u017cdego z VNF w zapewnieniu ochrony danych u\u017cytkownik\u00f3w i w\u0119z\u0142\u00f3w sieci, w generowaniu kluczy kryptograficznych oraz w realizacji procedury autoryzacji. Jednak nawet ten standard nie odpowiada na pal\u0105ce pytania dotycz\u0105ce bezpiecze\u0144stwa, kt\u00f3re staj\u0105 si\u0119 coraz bardziej aktualne dla operator\u00f3w sieci w miar\u0119 intensywnego rozwoju i wprowadzania do u\u017cytku sieci nowej generacji.<\/p>\n<p>W zwi\u0105zku z tym, mo\u017cna mie\u0107 nadziej\u0119, \u017ce trudno\u015bci zwi\u0105zane z eksploatacj\u0105 i ochron\u0105 sieci 5. generacji nie wp\u0142yn\u0105 w \u017caden spos\u00f3b na zwyk\u0142ych u\u017cytkownik\u00f3w, kt\u00f3rym obiecano pr\u0119dko\u015b\u0107 przesy\u0142ania oraz czas reakcji por\u00f3wnywalny z synem przyjaci\u00f3\u0142ki mamy, ju\u017c nie mog\u0105c doczeka\u0107 si\u0119 przetestowania wszystkich deklarowanych mo\u017cliwo\u015bci sieci nowej generacji.<\/p>\n<h1>Przydatne linki<\/h1>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.3gpp.org\/DynaReport\/33-series.htm\">Seria specyfikacji 3GPP<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/133500_133599\/133501\/15.06.00_60\/ts_133501v150600p.pdf\">Architektura bezpiecze\u0144stwa 5G<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.etsi.org\/deliver\/etsi_ts\/123500_123599\/123501\/15.02.00_60\/ts_123501v150200p.pdf\">Architektura systemu 5G<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/5G\">Wiki 5G<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/itechinfo.ru\/content\/%D0%B0%D1%80%D1%85%D0%B8%D1%82%D0%B5%D0%BA%D1%82%D1%83%D1%80%D0%B0-%D1%81%D0%B5%D1%82%D0%B8-5g\">Notatki architektury 5G<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.riverpublishers.com\/journal\/journal_articles\/RP_Journal_2245-800X_619.pdf\">Przegl\u0105d bezpiecze\u0144stwa 5G<\/a><\/noindex><br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/481446\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0447\u0435\u0432\u0438\u0434\u043d\u043e, \u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0437\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0443 \u043d\u043e\u0432\u043e\u0433\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0430 \u0441\u0432\u044f\u0437\u0438, \u043d\u0435 \u0434\u0443\u043c\u0430\u044f \u043e \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u0430\u0445 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u2014 \u0434\u0435\u043b\u043e \u043d\u0435\u043e\u0431\u044b\u0447\u0430\u0439\u043d\u043e \u0441\u043e\u043c\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0435 \u0438 \u0431\u0435\u0441\u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0435. \u0410\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G \u2014 \u0441\u043e\u0432\u043e\u043a\u0443\u043f\u043d\u043e\u0441\u0442\u044c \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c\u043e\u0432 \u0438 \u043f\u0440\u043e\u0446\u0435\u0434\u0443\u0440 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u0432 \u0441\u0435\u0442\u044f\u0445 5-\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f \u0438 \u043e\u0445\u0432\u0430\u0442\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u0432\u0441\u0435 \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u0447\u0438\u043d\u0430\u044f \u043e\u0442 \u044f\u0434\u0440\u0430 \u0438 \u0437\u0430\u043a\u0430\u043d\u0447\u0438\u0432\u0430\u044f \u0440\u0430\u0434\u0438\u043e\u0438\u043d\u0442\u0435\u0440\u0444\u0435\u0439\u0441\u0430\u043c\u0438. \u0421\u0435\u0442\u0438 5-\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f, \u043f\u043e \u0441\u0443\u0442\u0438 \u0441\u0432\u043e\u0435\u0439, \u044d\u0432\u043e\u043b\u044e\u0446\u0438\u0435\u0439 \u0441\u0435\u0442\u0435\u0439 4-\u043e\u0433\u043e \u043f\u043e\u043a\u043e\u043b\u0435\u043d\u0438\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-54348","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0443 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G: NFV, \u043a\u043b\u044e\u0447\u0438 \u0438 2 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-12-23T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:02:21+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wprowadzenie do architektury bezpiecze\u0144stwa 5G: NFV, klucze i 2 autoryzacje | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0443 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 5G: NFV, \u043a\u043b\u044e\u0447\u0438 \u0438 2 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 | ProHoster","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vvedenie-v-arhitekturu-bezopasnosti-5g-nfv-klyuchi-i-2-autentifikatsii","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-12-23T21:00:00+00:00","article:modified_time":"2020-02-18T11:02:21+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"54348","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 11:00:25","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:07:25","updated":"2026-01-24 11:00:25","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/54348","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=54348"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/54348\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=54348"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=54348"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=54348"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}