Hyrje në arkitekturën e sigurisë 5G: NFV, çelësat dhe 2 autentifikime

Hyrje në arkitekturën e sigurisë 5G: NFV, çelësat dhe 2 autentifikime

ËshtĂ« e qartĂ« se angazhimi nĂ« zhvillimin e njĂ« standardi tĂ« ri komunikimi pa menduar pĂ«r mekanizmat e sigurimit Ă«shtĂ« njĂ« punĂ« e dyshimtĂ« dhe e panevojshme.

Arkitektura e sigurisĂ« 5G — njĂ« grup mekanizmat dhe procedurash sigurie tĂ« implementuara nĂ« rrjetet e brezit tĂ« pestĂ« dhe qĂ« pĂ«rfshijnĂ« tĂ« gjitha komponentĂ«t e rrjetit, duke filluar nga bĂ«rthama deri tek interfeshet radio.

Rrjetet e brezit të pestë janë, në thelb, një evolucion i rrjeteve të brezit të katërt LTE.Ndryshimet më të mëdha e preken teknologjitë e qasjes radio. Një RAT (Teknologjia e Qasjes Radio) e re e quajtur 5G New Radio. Sa i përket bërthamës së rrjetit, ajo ka pësuar ndryshime të pakta. Prandaj, arkitektura e sigurisë së rrjeteve 5G u zhvillua duke u fokusuar në ripërdorimin e teknologjive përkatëse të pranuara në standardin 4G LTE.

Megjithatë, duhet theksuar se rishikimi i kërcënimeve të njohura si sulmet në interfeshet radio dhe nivelin e sinjalizimit (signalling plane), sulmet DDOS, sulmet Man-In-The-Middle etj., ka shtyrë operatorët e komunikimit të zhvillojnë standarde të reja dhe të integrojnë mekanizma të rinj sigurie në rrjetet e brezit të pestë.

Hyrje në arkitekturën e sigurisë 5G: NFV, çelësat dhe 2 autentifikime

Premisat

Në vitin 2015, Bashkimi Ndërkombëtar i Telekomunikacionit përgatiti planin e parë global për zhvillimin e rrjeteve të brezit të pestë, duke e bërë këtë çështje të zhvillimit të mekanizmave dhe procedurave të sigurisë në rrjetet 5G veçanërisht të rëndësishme.

Teknologjia e re ofron shpejtësi të impresive të transfertës së të dhënave (më shumë se 1 Gbit/s), vonesë më pak se 1 ms dhe mundësinë e lidhjes së deri në 1 milion pajisjeve në një rreze prej 1 km2. Këto kërkesa të larta për rrjetet e brezit të pestë ndikuan edhe në parimet e organizimit të tyre.

Parimi kryesor ishte decentralizimi, i cili përfshinte vendosjen e shumë bazave lokale të të dhënave dhe qendrave të përpunimit në periferi të rrjetit. Kjo lejonte minimizimin e vonesave në komunikimet M2Mdhe lehtësimin e bërthamës së rrjetit për shkak të shërbimit të një numri të madh pajisjesh IoT. Kështu, kufiri i rrjeteve të brezit të ri u zgjerua deri në stacionet bazë, duke lejuar krijimin e qendrave lokale të komunikimit dhe ofrimin e shërbimeve në re pa rrezik të vonesave kritike ose ndalimit të shërbimit. Natyrisht, qasja e ndryshuar në organizimin e rrjeteve dhe shërbimin ndaj klientëve e bëri këtë një objektiv për kriminelët, sepse u ofronte atyre mundësi të reja për sulme mbi informacionin e ndjeshëm të përdoruesve dhe mbi vetë komponentët e rrjetit për të shkaktuar ndalime në shërbim ose për të kapur burimet kompjuterike të operatorëve.

Vulnerabilitetet kryesore të rrjeteve të brezit të pestë

Sipërfaqja e madhe e sulmit

MĂ« shumĂ«Kur u ndĂ«rtuan rrjetet telekomunikative tĂ« brezit tĂ« tretĂ« dhe tĂ« katĂ«rt, operatorĂ«t e komunikimit zakonisht kufizoheshin nĂ« bashkĂ«punimin me njĂ« ose disa furnizues, tĂ« cilĂ«t nĂ« fillim ofronin njĂ« paketĂ« tĂ« plotĂ« tĂ« harduerit dhe softuerit. Pra, gjithçka mund tĂ« funksiononte, siç thuhet, "nga kutia" — ishte e mjaftueshme tĂ« instalonit dhe konfiguroni pajisjen e blerĂ« nga furnizuesi; pĂ«rveç kĂ«saj, nuk kishte nevojĂ« tĂ« zĂ«vendĂ«sonit ose tĂ« shtonit softuerin pronar. Tendencat moderne shkojnĂ« nĂ« kundĂ«rshtim me kĂ«tĂ« qasje "klasike" dhe janĂ« tĂ« orientuara drejt virtualizimit tĂ« rrjeteve, njĂ« qasje multi-furnizues nĂ« ndĂ«rtimin e tyre dhe diversiteti i softuerit. TeknologjitĂ« si SDN (anglisht: Software Defined Network) dhe NFV (anglisht: Network Functions Virtualization) po bĂ«hen gjithnjĂ« e mĂ« tĂ« njohura, duke çuar nĂ« pĂ«rfshirjen e njĂ« numri tĂ« madh softueri tĂ« ndĂ«rtuar mbi kod tĂ« hapur nĂ« proceset dhe funksionet e menaxhimit tĂ« rrjeteve tĂ« komunikimit. Kjo u jep kriminelĂ«ve mundĂ«sinĂ« pĂ«r tĂ« studiuar mĂ« mirĂ« rrjetin e operatorit dhe pĂ«r tĂ« identifikuar mĂ« shumĂ« vulnerabilitete, gjĂ« qĂ«, nga ana tjetĂ«r, rrit sipĂ«rfaqen e sulmit tĂ« rrjeteve tĂ« brezit tĂ« ri krahasuar me aktualitetin.

Numri i madh i pajisjeve IoT

Më shumëDeri në vitin 2021, rreth 57% e pajisjeve të lidhura në rrjetet 5G do të përbëheshin nga pajisje IoT. Kjo do të thotë se shumica e hosteve do të kenë kapacitetet kriptografike të kufizuara (shih seksionin 2) dhe, për pasojë, do të jenë të ndjeshëm ndaj sulmeve. Numri i madh i këtyre pajisjeve do të rrisë rrezikun e përhapjes së botneteve dhe do të ofrojë mundësi për të realizuar sulme DDoS edhe më të fuqishme dhe të shpërndara.

Kapacitetet kriptografike të kufizuara të pajisjeve IoT

Më shumëSiç është thënë më parë, rrjetet e gjeneratës së pestë përdorin aktivisht pajisjet periferalë, të cilat lejohen të reduktojnë ngarkesën në themel të rrjetit dhe kështu të ulin vonesat. Kjo është e nevojshme për shërbime të rëndësishme si menaxhimi i automjeteve autonome, sistemi i alarmit emergjent. IMS dhe të tjera, për të cilat sigurimi i vonesave minimale është kritik, sepse jetët e njerëzve varen nga kjo. Për shkak të lidhjes së një numri të madh të pajisjeve IoT, të cilat, për shkak të madhësisë së tyre të vogël dhe konsumit të ulët të energjisë, kanë burime shumë të kufizuara përpunimi, rrjetet 5G bëhen të ndjeshme ndaj sulmeve që synojnë marrjen e kontrollit dhe manipulimin e këtyre pajisjeve. Për shembull, janë të mundshme skenarë infektimi të pajisjeve IoT që janë pjesë e sistemit "shtëpia e mençur", me lloje të tilla të malware si Ransomware dhe programet e kërkesës. Janë të mundshme gjithashtu skenarë për marrjen e kontrollit të automjeteve autonome, të cilat marrin urdhra dhe informacion navigimi përmes "cloud". Formalisht, kjo ndjeshmëri është për shkak të decentralizimit të rrjeteve të gjeneratës së re, por pika tjetër do ta shprehë problemin e decentralizimit më qartë.

Decentralizimi dhe zgjerimi i kufijve të rrjetit

Më shumëPajisjet periferalë, të cilat luajnë rolin e rrënjëve lokale të rrjetit, realizojnë ruterimin e trafikëve të përdoruesve, përpunimin e kërkesave, si dhe ruajtjen dhe mbajtjen lokale të të dhënave të përdoruesve. Kështu, kufijtë e rrjeteve të gjeneratës së pestë zgjerojnë, përveç themelit, në periferi, duke përfshirë bazat lokale të të dhënave dhe interfeset radio 5G-NR (angl. 5G New Radio). Kjo krijon mundësi për sulm në burimet përpunuese të pajisjeve lokale, të cilat për nga natyra janë më të dobëta se nyjat qendrore të themelit të rrjetit, me qëllim që të shkaktojnë një mungesë shërbimi. Kjo mund të çojë në ndërprerjen e aksesit në internet në zona të tëra, funksionimin e paqartë të pajisjeve IoT (për shembull, në sistemin "shtëpia e mençur"), si dhe papërftueshmërinë e shërbimit të alarmit emergjent IMS.

Hyrje në arkitekturën e sigurisë 5G: NFV, çelësat dhe 2 autentifikime

Megjithatë, aktualisht ETSI dhe 3GPP kanë publikuar më shumë se 10 standarde që prekin aspekte të ndryshme të sigurisë së rrjeteve 5G. Shumica dërrmuese e mekanizmave të përshkruar atje janë të orientuara drejt mbrojtjes nga ndjeshmërinë (përfshirë edhe ato të përshkruara më sipër). Një nga standardet kryesore është TS 23.501 versioni 15.6.0, i cili përshkruan arkitekturën e sigurisë së rrjeteve të gjeneratës së pestë.

Arkitektura 5G

Hyrje në arkitekturën e sigurisë 5G: NFV, çelësat dhe 2 autentifikime
Fillimisht, le të shqyrtojmë parimet kryesore të arkitekturës së rrjeteve 5G, të cilat do të lejojnë të zbulojmë plotësisht kuptimin dhe zonat e përgjegjësisë së secilit modul programor dhe çdo funksioni të sigurisë 5G.

  • Ndarja e nyjave tĂ« rrjetit nĂ« elemente qĂ« sigurojnĂ« funksionimin e protokolleve tĂ« planeve tĂ« pĂ«rdoruesve (nga anglishtja UP – User Plane) dhe elemente qĂ« sigurojnĂ« funksionimin e protokolleve tĂ« planeve tĂ« kontrollit (nga anglishtja CP – Control Plane), qĂ« rrit fleksibilitetin nĂ« shkallĂ«zim dhe shpĂ«rndarje tĂ« rrjetit, dmth, Ă«shtĂ« e mundur vendosja qendrore ose decentralizuar e komponentĂ«ve tĂ« veçantĂ« tĂ« nyjave tĂ« rrjetit.
  • MbĂ«shtetje e mekanizmit network slicing, duke u bazuar nĂ« shĂ«rbimet qĂ« ofrohen pĂ«r grupe specifike tĂ« pĂ«rdoruesve.
  • Implementimi i elementeve tĂ« rrjetit si funksione tĂ« virtualizuara tĂ« rrjetit.
  • MbĂ«shtetje e aksesit tĂ« njĂ«kohshĂ«m nĂ« shĂ«rbime qendrore dhe lokale, dmth, implementimi i koncepteve tĂ« llogarive nĂ« cloud (nga anglishtja fog computing) dhe llogarive nĂ« kufi (nga anglishtja edge computing).
  • Realizimi arkitekturĂ« konvergjente , qĂ« bashkon lloje tĂ« ndryshme tĂ« rrjeteve tĂ« aksesit — 3GPP 5G New Radio dhe non-3GPP (Wi-Fi etj.) — me njĂ« thelb tĂ« vetĂ«m tĂ« rrjetit.
  • MbĂ«shtetje e algoritmeve dhe procedurave tĂ« njĂ«jta tĂ« autentifikimit pavarĂ«sisht nga lloji i rrjetit tĂ« aksesit.
  • MbĂ«shtetje e funksioneve tĂ« rrjetit pa ruajtje tĂ« gjendjes (nga anglishtja stateless), nĂ« tĂ« cilat burimi pĂ«rpunues Ă«shtĂ« i ndarĂ« nga ruajtja e burimeve.
  • MbĂ«shtetje e roaming-ut me ruterimin e trafikĂ«ve si nĂ« rrjetin e shtĂ«pisĂ« (nga anglishtja home-routed roaming), ashtu edhe me "ulkĂ«" lokale (nga anglishtja local breakout) nĂ« rrjetin mysafir.
  • NdĂ«rveprimi mes funksioneve tĂ« rrjetit paraqitet nĂ« dy mĂ«nyra: me shĂ«rbim tĂ« orientuar dhe interface.

Koncepti i sigurisë së rrjeteve të gjeneratës së pestë përfshin:

  • Autentifikimin e pĂ«rdoruesit nga rrjeti.
  • Autentifikimin e rrjetit nga pĂ«rdoruesi.
  • Rregullimin e çelĂ«save kriptografikĂ« midis rrjetit dhe pajisjeve tĂ« pĂ«rdoruesve.
  • Enkriptimin dhe kontrollin e integritetit tĂ« trafikĂ«ve sinjalizues.
  • Enkriptimin dhe kontrollin e integritetit tĂ« trafikĂ«ve tĂ« pĂ«rdoruesve.
  • Mbrojtjen e identifikuesit tĂ« pĂ«rdoruesit.
  • Mbrojtjen e interfeseve midis elementeve tĂ« ndryshme tĂ« rrjetit sipas konceptit tĂ« domenit tĂ« sigurisĂ« sĂ« rrjetit.
  • Izolimi i niveleve tĂ« ndryshme tĂ« mekanizmit network slicing dhe pĂ«rcaktimi i niveleve tĂ« sigurisĂ« pĂ«r çdo nivel.
  • Autentikimin e pĂ«rdoruesit dhe mbrojtjen e trafikut nĂ« nivelin e shĂ«rbimeve pĂ«rfundimtare (IMS, IoT dhe tĂ« tjera).

Modulet kryesore të softuerit dhe funksionet e sigurisë së rrjetit 5G.

Hyrje nĂ« arkitekturĂ«n e sigurisĂ« 5G: NFV, çelĂ«sat dhe 2 autentifikime AMF (nga anglisht. Access & Mobility Management Function — funksioni i menaxhimit tĂ« aksesit dhe mobilitetit) — ofron:

  • Organizimin e interfeseve tĂ« planeve tĂ« menaxhimit.
  • Organizimin e shkĂ«mbimit tĂ« trafikut sinjal. RRC, enkriptimin dhe mbrojtjen e integritetit tĂ« tĂ« dhĂ«nave tĂ« tij.
  • Organizimin e shkĂ«mbimit tĂ« trafikut sinjal. NAS, enkriptimin dhe mbrojtjen e integritetit tĂ« tĂ« dhĂ«nave tĂ« tij.
  • Menaxhimin e regjistrimit tĂ« pajisjeve pĂ«rdoruese nĂ« rrjet dhe kontrollin e gjendjeve tĂ« mundshme tĂ« regjistrimit.
  • Menaxhimin e lidhjes sĂ« pajisjeve pĂ«rdoruese me rrjetin dhe kontrollin e gjendjeve tĂ« mundshme.
  • Menaxhimin e disponueshmĂ«risĂ« sĂ« pajisjeve pĂ«rdoruese nĂ« rrjet nĂ« gjendjen CM-IDLE.
  • Menaxhimin e mobilitetit tĂ« pajisjeve pĂ«rdoruese nĂ« rrjet nĂ« gjendjen CM-CONNECTED.
  • Transferimin e mesazheve tĂ« shkurtra midis pajisjeve pĂ«rdoruese dhe SMF.
  • Menaxhimin e shĂ«rbimeve tĂ« gjeolokacionit.
  • ShkĂ«putjen e identifikuesit tĂ« rrjedhĂ«s EPS pĂ«r ndĂ«rveprimin me EPS.

SMF (nga anglisht. Session Management Function — funksioni i menaxhimit tĂ« seancave) — ofron:

  • Menaxhimin e seancave tĂ« komunikimit, dmth krijimin, modifikimin dhe çlirimin e seancĂ«s, duke pĂ«rfshirĂ« mbĂ«shtetje pĂ«r tunelin midis rrjetit tĂ« aksesit dhe UPF.
  • ShpĂ«rndarjen dhe menaxhimin e adresave IP tĂ« pajisjeve pĂ«rdoruese.
  • Zgjedhjen e portĂ«s UPF tĂ« pĂ«rdorur.
  • Organizimin e ndĂ«rveprimit me PCF.
  • Menaxhimin e aplikimit tĂ« politikave QoS.
  • Konfigurimin dinamik tĂ« pajisjeve pĂ«rdoruese duke pĂ«rdorur protokollet DHCPv4 dhe DHCPv6.
  • Kontrollin e grumbullimit tĂ« tĂ« dhĂ«nave tĂ« tarifimit dhe organizimin e ndĂ«rveprimit me sistemin e faturimit.
  • Papenguarja e ofrimit tĂ« shĂ«rbimeve (nga anglisht. SSC — Session and Service Continuity).
  • Ndarja e ndĂ«rveprimit me rrjetet mikpritĂ«se nĂ« kuadĂ«r tĂ« roaming.

UPF (nga anglisht. User Plane Function — funksioni i avionit tĂ« pĂ«rdoruesve) — ofron:

  • Ndarjen e ndĂ«rveprimit me rrjetet e jashtme tĂ« transmetimit tĂ« tĂ« dhĂ«nave, duke pĂ«rfshirĂ« internetin global.
  • Rrugtimin e паĐș e pĂ«rdoruesve.
  • Markimin e паĐș-eve sipas politikave QoS.
  • DiagnostikĂ«n e паĐș-eve tĂ« pĂ«rdoruesve (p.sh., zbulimin e aplikacioneve mbi bazĂ«n e nĂ«nshkrimeve).
  • Ofrimin e raporteve mbi pĂ«rdorimin e trafikut.
  • UPF gjithashtu Ă«shtĂ« pika ancore pĂ«r mbĂ«shtetje tĂ« mobilitetit si brenda njĂ« teknologjie ashtu edhe midis teknologjive tĂ« ndryshme tĂ« aksesit radio.

UDM (nga anglisht. Unified Data Management — menaxhimi i tĂ« dhĂ«nave tĂ« unifikuara) — ofron:

  • Menaxhimin e tĂ« dhĂ«nave tĂ« profileve tĂ« pĂ«rdoruesve, duke pĂ«rfshirĂ« ruajtjen dhe modifikimin e listĂ«s sĂ« shĂ«rbimeve tĂ« disponueshme pĂ«r pĂ«rdoruesit dhe parametrave pĂ«rkatĂ«s.
  • Menaxhimi SUPI
  • Krijimin e tĂ« dhĂ«nave tĂ« autentifikimit 3GPP AKA.
  • Autorizimin e aksesit mbi bazĂ«n e tĂ« dhĂ«nave tĂ« profilit (p.sh., kufizimi i roaming).
  • Menaxhimin e regjistrimit tĂ« pĂ«rdoruesve, dmth ruajtjen e AMF-nĂ« shĂ«rbyese.
  • MbĂ«shtetje pĂ«r papenguarinĂ« dhe seancĂ«n e komunikimit, dmth ruajtjen e SMF qĂ« Ă«shtĂ« caktuar pĂ«r seancĂ«n aktuale tĂ« komunikimit.
  • Menaxhimin e dorĂ«zimit tĂ« SMS.
  • Disa UDM tĂ« ndryshme mund tĂ« shĂ«rbejnĂ« njĂ« pĂ«rdorues nĂ« kuadĂ«r tĂ« transaksioneve tĂ« ndryshme.

UDR (nga anglisht. Unified Data Repository — repository i unifikuar i tĂ« dhĂ«nave) — ofron ruajtjen e tĂ« dhĂ«nave tĂ« ndryshme tĂ« pĂ«rdoruesve dhe Ă«shtĂ«, nĂ« thelb, njĂ« bazĂ« tĂ« dhĂ«nash pĂ«r tĂ« gjithĂ« abonentĂ«t e rrjetit.

UDSF (nga anglisht. Unstructured Data Storage Function — funksioni i ruajtjes sĂ« tĂ« dhĂ«nave tĂ« pa strukturuara) — ofron ruajtjen e konteksteve aktuale tĂ« pĂ«rdoruesve tĂ« regjistruar nga moduli AMF. KĂ«to informacione nĂ« pĂ«rgjithĂ«si mund tĂ« paraqiten si tĂ« dhĂ«na me strukturĂ« tĂ« paqartĂ«. Kontekstet e pĂ«rdoruesve mund tĂ« pĂ«rdoren pĂ«r tĂ« siguruar papenguarinĂ« dhe vazhdimĂ«sinĂ« e sesioneve tĂ« abonentĂ«ve si gjatĂ« largimit tĂ« planifikuar nga shĂ«rbimi tĂ« njĂ« prej AMF-ve, ashtu edhe nĂ« rast tĂ« njĂ« situate emergjente. NĂ« tĂ« dyja rastet, AMF rezervĂ« do tĂ« “kapĂ«â€ shĂ«rbimin, duke pĂ«rdorur kontekstet e ruajtura nĂ« USDF.

Kombinimi i UDR dhe UDSF në një platformë fisike është një zbatim tipik i këtyre funksioneve të rrjetit.

PCF (nga anglisht. Policy Control Function — funksioni i kontrollit tĂ« politikave) — formon dhe cakton pĂ«r pĂ«rdoruesit politikat e shĂ«rbimit, duke pĂ«rfshirĂ« parametrat e QoS dhe rregullat e tarifimit. PĂ«r shembull, pĂ«r dĂ«rgimin e njĂ« lloji tĂ« veçantĂ« tĂ« trafikut, mund tĂ« krijohen kanale virtuale me karakteristika tĂ« ndryshme. NĂ« kĂ«tĂ« rast, mund tĂ« merret parasysh kĂ«rkesa e shĂ«rbimit tĂ« kĂ«rkuar nga abonenti, niveli i ngarkesĂ«s sĂ« rrjetit, sasia e trafikut tĂ« konsumuar etj.

NEF (nga anglisht. Network Exposure Function — funksioni i ekspozitĂ«s sĂ« rrjetit) — ofron:

  • Organizimin e ndĂ«rveprimit tĂ« sigurt midis platformave dhe aplikacioneve tĂ« jashtme me bĂ«rthamĂ«n e rrjetit.
  • Menaxhimi i parametrave QoS dhe rregullave tĂ« tarifimit pĂ«r pĂ«rdorues tĂ« caktuar.

SEAF (angl. Security Anchor Function — funksioni ynĂ« i sigurisĂ«) — sĂ« bashku me AUSF, siguron autentikimin e pĂ«rdoruesve gjatĂ« regjistrimit nĂ« rrjet me çdo teknologji qasjeje.

AUSF (angl. Authentication Server Function — funksioni i serverit tĂ« autentikimit) — luan rolin e serverit tĂ« autentikimit, pranon dhe pĂ«rpunon kĂ«rkesat nga SEAF dhe i redirect nĂ« ARPF.

ARPF (angl. Authentication Credential Repository and Processing Function — funksioni i ruajtjes dhe pĂ«rpunimit tĂ« kredencialeve tĂ« autentikimit) — siguron ruajtjen e çelĂ«save personalĂ« tĂ« fshehtĂ« (KI) dhe parametrave tĂ« algoritmeve kriptografikĂ«, si dhe gjenerimin e vektorĂ«ve tĂ« autentikimit nĂ« pĂ«rputhje me algoritmet 5G-AKA ose EAP-AKA. Ndodhet nĂ« njĂ« QendĂ«r tĂ« tĂ« DhĂ«nave tĂ« mbrojtur nga ndikimet fizike tĂ« jashtme tĂ« operatorit tĂ« shtĂ«pisĂ« dhe, zakonisht, integrohet me UDM.

SCMF (angl. Security Context Management Function — funksioni i menaxhimit tĂ« kontekstit tĂ« sigurisĂ«) — siguron menaxhimin e ciklit tĂ« jetĂ«s sĂ« kontekstit tĂ« sigurisĂ« 5G. kontestit tĂ« sigurisĂ«) — siguron menaxhimin e ciklit tĂ« jetĂ«s sĂ« kontekstit tĂ« sigurisĂ« 5G.

SPCF (angl. Security Policy Control Function — funksioni i menaxhimit tĂ« politikĂ«s sĂ« sigurisĂ«) — siguron pajtimin dhe zbatimin e politikave tĂ« sigurisĂ« nĂ« lidhje me pĂ«rdorues tĂ« caktuar. KĂ«tu merren parasysh kapacitetet e rrjetit, kapacitetet e pajisjeve tĂ« pĂ«rdoruesve dhe kĂ«rkesat e caktuar tĂ« shĂ«rbimeve (p.sh., nivelet e mbrojtjes qĂ« ofrohen nga shĂ«rbimi i komunikimeve kritike dhe shĂ«rbimi i aksesit tĂ« gjerĂ« pa tel nĂ« internet mund tĂ« ndryshojnĂ«). Zbatimi i politikave tĂ« sigurisĂ« pĂ«rfshin: zgjedhjen e AUSF, zgjedhjen e algoritmit tĂ« autentikimit, zgjedhjen e algoritmave tĂ« enkriptimit tĂ« tĂ« dhĂ«nave dhe kontrollit tĂ« integritetit, pĂ«rcaktimin e gjatĂ«si dhe ciklit tĂ« jetĂ«s sĂ« çelĂ«save.

SIDF (angl. Subscription Identifier De-concealing Function — funksioni i nxjerrjes sĂ« identifikuesit tĂ« pĂ«rdoruesit) — siguron nxjerrjen e identifikuesit tĂ« pĂ«rhershĂ«m tĂ« abonentit (angl. SUPI) nga identifikuesi i fshehtĂ« (angl. SUCI), i marrĂ« si pjesĂ« e kĂ«rkesĂ«s pĂ«r procedurĂ«n e autentikimit "Auth Info Req".

Kërkesat kryesore të sigurisë për rrjetet 5G

Më shumëAutentikimi i përdoruesit: Rrjeti shërbues 5G duhet të autentikojë SUPI-në e përdoruesit në procesin 5G AKA midis përdoruesit dhe rrjetit.

Autentikimi i rrjetit shërbues: Përdoruesi duhet të autentikojë identifikuesin e rrjetit shërbues 5G, dhe autentikimi sigurohet përmes përdorimit të suksesshëm të çelësave të marra si rezultat i procedurës 5G AKA.

Autorizimi i përdoruesit: Rrjeti shërbues duhet të autorizojë përdoruesin sipas profilit të përdoruesit të marrë nga rrjeti i operatorit të shtëpisë.

Autorizimi i rrjetit shërbues nga rrjeti i operatorit të shtëpisë: Përdoruesit duhet t'i jepet konfirmimi që ai është i lidhur me rrjetin shërbues, i autorizuar nga rrjeti i operatorit të shtëpisë për të ofruar shërbime. Autorizimi është implicit në kuptimin që sigurohet duke përfunduar me sukses procedurën 5G AKA.

Autorizimi i rrjetit të qasjes nga rrjeti i operatorit të shtëpisë: Përdoruesit duhet t'i jepet konfirmimi që ai është i lidhur me rrjetin e qasjes, i autorizuar nga rrjeti i operatorit të shtëpisë për të ofruar shërbime. Autorizimi është implicit në kuptimin që sigurohet duke vendosur me sukses sigurinë e rrjetit të qasjes. Ky lloj autorizimi duhet të aplikohet për çdo lloj rrjeti qasje.

Shërbimet emergjente të paautentikuara: Për të përmbushur kërkesat rregullatore në disa rajone, rrjetet 5G duhet të ofrojnë mundësinë e aksesit të paautentikueshëm për shërbimet emergjente.

Nuk pasqyron rrjetin dhe rrjetin e qasjes: Në bërthamën e rrjetit 5G dhe rrjetin e qasjes 5G duhet të mbështetet përdorimi i algoritmeve të enkriptimit dhe mbrojtjes së integritetit me gjatësi çelësi 128 bit për të siguruar sigurinë AS dhe NAS. Ndërsa ndërfaqet e rrjetit duhet të mbështesin çelësa të enkriptimit 256-bit.

Kërkesat kryesore të sigurisë për pajisjet e përdoruesve

Më shumë

  • Pajisjet e pĂ«rdoruesve duhet tĂ« mbĂ«shtesin enkriptimin, mbrojtjen e integritetit dhe mbrojtjen nga sulmet e riprodhimit tĂ« tĂ« dhĂ«nave tĂ« pĂ«rdoruesit qĂ« dĂ«rgohen midis tyre dhe rrjetit tĂ« qasjes.
  • Pajisjet e pĂ«rdoruesve duhet tĂ« aktivizojnĂ« mekanizmat e enkriptimit dhe mbrojtjes sĂ« integritetit tĂ« tĂ« dhĂ«nave sipas udhĂ«zimeve tĂ« marra nga rrjeti i qasjes.
  • Pajisjet e pĂ«rdoruesve duhet tĂ« mbĂ«shtesin enkriptimin, mbrojtjen e integritetit dhe mbrojtjen nga sulmet e riprodhimit tĂ« trafikĂ«ve tĂ« sinjalit RRC dhe NAS.
  • Pajisjet pĂ«rdoruese duhet tĂ« mbĂ«shtesin algoritmet e kriptimit tĂ« mĂ«poshtme: NEA0, NIA0, 128-NEA1, 128-NIA1, 128-NEA2, 128-NIA2
  • Pajisjet pĂ«rdoruese mund tĂ« mbĂ«shtesin algoritmet e kriptimit tĂ« mĂ«poshtme: 128-NEA3, 128-NIA3.
  • Pajisjet e pĂ«rdoruesve duhet tĂ« mbĂ«shtesin kĂ«to algoritme kriptografike: 128-EEA1, 128-EEA2, 128-EIA1, 128-EIA2 nĂ« rast se ato mbĂ«shtesin lidhjen me rrjetin e qasjes radio E-UTRA.
  • Mbrojtja e privatĂ«sisĂ« sĂ« tĂ« dhĂ«nave tĂ« pĂ«rdoruesve, tĂ« cilat transmetohen midis pajisjeve tĂ« pĂ«rdoruesve dhe rrjetit tĂ« qasjes radio, Ă«shtĂ« opsionale, por duhet tĂ« sigurohet nĂ« tĂ« gjitha rastet kur lejohet nga aktet ligjore.
  • Mbrojtja e privatĂ«sisĂ« sĂ« trafikut tĂ« sinjalit RRC dhe NAS Ă«shtĂ« opsionale.
  • ÇelĂ«si i pĂ«rhershĂ«m i pĂ«rdoruesit duhet tĂ« jetĂ« i mbrojtur dhe duhet tĂ« ruhet nĂ« komponente tĂ« mbrojtura mirĂ« tĂ« pajisjeve tĂ« pĂ«rdoruesve.
  • Identifikuesi i pĂ«rhershĂ«m i abonimit tĂ« pĂ«rdoruesit nuk duhet tĂ« transmetohet nĂ« formĂ« tĂ« hapur pĂ«rmes rrjetit tĂ« qasjes radio, pĂ«rveç informacionit qĂ« Ă«shtĂ« i nevojshĂ«m pĂ«r rrugĂ«zimin korrekt (p.sh. MCC dhe MNC).
  • ÇelĂ«si publik i rrjetit tĂ« operatorit tĂ« shtĂ«pisĂ«, identifikuesi i kĂ«tij çelĂ«si, identifikuesi i skemĂ«s sĂ« mbrojtjes dhe identifikatori i rrugĂ«zimit duhet tĂ« ruhen nĂ« USIM.

Çdo algoritĂ«m enkriptimi i korrespondon njĂ« numri binar:

  • «0000»: NEA0 — Algoritmi i enkriptimit Null
  • «0001»: 128-NEA1 — 128-bit SNOW algoritmi i bazuar nĂ« 3G
  • «0010» 128-NEA2 — 128-bit AES algoritmi i bazuar
  • «0011» 128-NEA3 — 128-bit ZUC algoritmi i bazuar.

Enkriptimi i të dhënave duke përdorur 128-NEA1 dhe 128-NEA2Hyrje në arkitekturën e sigurisë 5G: NFV, çelësat dhe 2 autentifikime

P.S. Skema është marrë nga TS 133.501

Prodhimi i imitosh algoritmike nga algoritmet 128-NIA1 dhe 128-NIA2 për të siguruar integritetinHyrje në arkitekturën e sigurisë 5G: NFV, çelësat dhe 2 autentifikime

P.S. Skema është marrë nga TS 133.501

Kërkesat kryesore të sigurisë për funksionet e rrjetit 5G

Më shumë

  • AMF duhet tĂ« mbĂ«shtesĂ« autentikimin primar duke pĂ«rdorur SUCI.
  • SEAF duhet tĂ« mbĂ«shtesĂ« autentikimin primar duke pĂ«rdorur SUCI.
  • UDM dhe ARPF duhet tĂ« ruajnĂ« çelĂ«sin e pĂ«rhershĂ«m tĂ« pĂ«rdoruesit dhe tĂ« sigurojnĂ« mbrojtjen e tij nga vjedhja.
  • AUSF duhet tĂ« ofrojĂ« SUPI nĂ« rrjetin e shĂ«rbimit lokal vetĂ«m nĂ« rastin e autentikimit primar tĂ« suksesshĂ«m duke pĂ«rdorur SUCI.
  • NEF nuk duhet tĂ« dĂ«rgojĂ« informacion tĂ« fshehtĂ« pĂ«r bĂ«rthamĂ«n e rrjetit pĂ«rtej domainit tĂ« sigurisĂ« sĂ« operatorit.

Procedurat kryesore të sigurisë

Domainet e besimit

Në rrjetet e 5-të, besimi në elementet e rrjetit zvogëlohet ndërsa elementet largohen nga bërthama e rrjetit. Kjo koncepte ndikon në vendimet e zbatuara në arkitekturën e sigurisë 5G. Prandaj, mund të flitet për një model besimi të rrjeteve 5G, i cili përcakton sjelljen e mekanizmave të sigurisë së rrjetit.

Nga ana e përdoruesit, domaini i besimit përfshin UICC dhe USIM.

Nga ana e rrjetit, domaini i besimit ka një strukturë më të ndërlikuar.

Hyrje nĂ« arkitekturĂ«n e sigurisĂ« 5G: NFV, çelĂ«sat dhe 2 autentifikime Rrjeti i qasjes radio ndahet nĂ« dy komponentĂ« — DU (nga anglishtja. Distributed Units — njĂ«sitĂ« e shpĂ«rndara tĂ« rrjetit) dhe CU (nga anglishtja. Central Units — njĂ«sitĂ« qendrore tĂ« rrjetit). SĂ« bashku formojnĂ« gNB — ndĂ«rfaqen radio tĂ« stacionit bazĂ« tĂ« rrjetit 5G. DU nuk kanĂ« qasje tĂ« drejtpĂ«rdrejtĂ« nĂ« tĂ« dhĂ«nat e pĂ«rdoruesve, pasi mund tĂ« dislokohen nĂ« segmente tĂ« infrastrukturĂ«s sĂ« pambrojtur. CU duhet tĂ« dislokohen nĂ« segmente tĂ« mbrojtura tĂ« rrjetit, pasi janĂ« pĂ«rgjegjĂ«s pĂ«r terminimin e trafikut tĂ« mekanizmave tĂ« sigurisĂ« AS. NĂ« bĂ«rthamĂ«n e rrjetit ndodhet AMF, i cili terminon trafikun e mekanizmave tĂ« sigurisĂ« NAS. NĂ« specifikimin aktual 3GPP 5G Faza 1 pĂ«rshkruhet kombinimi AMF me funksionin e sigurisĂ« SEAF, i cili pĂ«rmban çelĂ«sin rrĂ«njĂ«sor (i njohur gjithashtu si 'çelĂ«si ankorĂ«') tĂ« rrjetit tĂ« shĂ«rbimit tĂ« vizituar. AUSF Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r ruajtjen e çelĂ«sit, i marrĂ« pas autentikimit tĂ« suksesshĂ«m. Ai Ă«shtĂ« i nevojshĂ«m pĂ«r ripĂ«rdorim nĂ« rastin e lidhjes sĂ« pĂ«rdoruesit me disa rrjete tĂ« qasjes radio. ARPF ruan tĂ« dhĂ«nat e pĂ«rdoruesve dhe Ă«shtĂ« ekvivalent me USIM pĂ«r abonentĂ«t. UDR dhe UDM ruajnĂ« informacionin e pĂ«rdoruesve, tĂ« cilin e pĂ«rdorin pĂ«r tĂ« pĂ«rcaktuar logjikĂ«n e krijimit tĂ« tĂ« dhĂ«nave, identifikuesve tĂ« pĂ«rdoruesve, pĂ«r tĂ« siguruar vazhdimĂ«sinĂ« e sesionit etj.

Hierarkia e çelësave dhe skemat e shpërndarjes së tyre

Në rrjetet e 5-të, ndryshe nga rrjetet 4G-LTE, procedura e autentikimit ka dy komponentë: autentikimi primar dhe autentikimi sekondar. Autentikimi primar është i detyruar për të gjitha pajisjet e përdoruesve që lidhen me rrjetin. Autentikimi sekondar mund të realizohet me kërkesë nga rrjete të jashtme, nëse abone lidh me ato.

Pas pĂ«rfundimit tĂ« suksesshĂ«m tĂ« autentikimit primar dhe krijimit tĂ« çelĂ«sit tĂ« pĂ«rbashkĂ«t K mes pĂ«rdoruesit dhe rrjetit, çelĂ«si K pĂ«rdoret pĂ«r tĂ« nxjerrĂ« KSEAF — njĂ« çelĂ«s tĂ« veçantĂ« ankorĂ« (rrĂ«njor) tĂ« rrjetit tĂ« shĂ«rbimit. MĂ« pas nga ky çelĂ«s krijohen çelĂ«sat qĂ« sigurojnĂ« privatĂ«sinĂ« dhe integritetin e tĂ« dhĂ«nave tĂ« trafikut tĂ« sinjalit RRC dhe NAS.

Skema me shpjegimeHyrje në arkitekturën e sigurisë 5G: NFV, çelësat dhe 2 autentifikime
Simbolet:
CK (angl. Cipher Key)
IK (angl. Integrity Key) — çelĂ«si qĂ« pĂ«rdoret nĂ« mekanizmat e mbrojtjes sĂ« integritetit tĂ« tĂ« dhĂ«nave.
CK’ (angl. Cipher Key) — njĂ« çelĂ«s tjetĂ«r kriptografik i krijuar nga CK pĂ«r mekanizmin EAP-AKA.
IK’ (angl. Integrity Key) — njĂ« çelĂ«s tjetĂ«r qĂ« pĂ«rdoret nĂ« mekanizmat e mbrojtjes sĂ« integritetit tĂ« tĂ« dhĂ«nave pĂ«r EAP-AKA.
KAUSF — krijohet nga funksioni ARPF dhe pajisja e pĂ«rdoruesit nga CK dhe IK gjatĂ« 5G AKA dhe EAP-AKA.
KSEAF — çelĂ«si ankorĂ« qĂ« merret nga funksioni AUSF nga çelĂ«si KAMFAUSF.
KAMF — çelĂ«si qĂ« merret nga funksioni SEAF nga çelĂ«si KSEAF.
KNASint, KNASenc — çelĂ«sat qĂ« merren nga funksioni AMF nga çelĂ«si KAMF pĂ«r mbrojtjen e trafikut sinjalor NAS.
KRRCint, KRRCenc — çelĂ«sat qĂ« merren nga funksioni AMF nga çelĂ«si KAMF pĂ«r mbrojtjen e trafikut sinjalor RRC.
KUPint, KUPenc — çelĂ«sat qĂ« merren nga funksioni AMF nga çelĂ«si KAMF pĂ«r mbrojtjen e trafikut sinjalor AS.
NH — çelĂ«si ndĂ«rmjetĂ«s qĂ« merret nga funksioni AMF nga çelĂ«si KAMF pĂ«r tĂ« siguruar sigurinĂ« e tĂ« dhĂ«nave gjatĂ« dorĂ«zimeve.
KgNB — çelĂ«si qĂ« merret nga funksioni AMF nga çelĂ«si KAMF pĂ«r tĂ« siguruar sigurinĂ« e mekanizmave tĂ« mobilitetit.

Skemat e prodhimit SUCI nga SUPI dhe anasjelltas

Skemat e marrjes së SUPI dhe SUCI

Prodhimi i SUCI nga SUPI dhe SUPI nga SUCI:
Hyrje në arkitekturën e sigurisë 5G: NFV, çelësat dhe 2 autentifikime

Autentifikimi

Autentifikimi fillestar

NĂ« rrjetet 5G EAP-AKA dhe 5G AKA janĂ« mekanizma standard pĂ«r autentifikimin fillestar. Le tĂ« ndajmĂ« mekanizmin e autentifikimit fillestar nĂ« dy faza: e para pĂ«rgjigjet pĂ«r iniciimin e autentifikimit dhe zgjedhjen e metodĂ«s sĂ« autentifikimit, e dyta — pĂ«r autentifikimin e ndĂ«rsjelltĂ« mes pĂ«rdoruesit dhe rrjetit.

Hyrje në arkitekturën e sigurisë 5G: NFV, çelësat dhe 2 autentifikime

Iniciimi

Përdoruesi dërgon një kërkesë për regjistrim në SEAF, e cila përmban identifikuesin e fshehtë të abonimit të përdoruesit SUCI.

SEAF dĂ«rgon nĂ« AUSF njĂ« kĂ«rkesĂ« pĂ«r autentifikim (Nausf_UEAuthentication_Authenticate Request) qĂ« pĂ«rmban SNN (nga anglishtja. Serving Network Name — emri i rrjetit shĂ«rbues) dhe SUPI ose SUCI.

AUSF kontrollet nëse është e lejuar që SEAF që kërkon autentifikimin të përdorë këtë SNN. Nëse rrjeti shërbues nuk është i autorizuar të përdorë këtë SNN, atëherë AUSF përgjigjet me një mesazh gabimi të autorizimit "Serving network not authorized" (Nausf_UEAuthentication_Authenticate Response).

Kërkesa për kredencialet e autentifikimit nga AUSF në UDM, ARPF ose SIDF bëhet duke përdorur SUPI ose SUCI dhe SNN.

Duke u bazuar në SUPI ose SUCI dhe informacionin e përdoruesit, UDM/ARPF zgjedh metodën e autentifikimit që do të përdoret më pas dhe jep kredencialet e përdoruesit.

Autentifikimi i ndërsjellë

Duke përdorur çdo metodë autentifikimi, funksionet e rrjetit UDM/ARPF duhet të gjenerojnë një vektor autentifikimi (angl. AV).

EAP-AKA: UDM/ARPF fillimisht gjeneron njĂ« vektor autentifikimi me bitin e ndarjes AMF = 1, pastaj gjeneron CK’ dhe IK’ nga CK, IK dhe SNN dhe pĂ«rbĂ«n njĂ« vektor tĂ« ri autentifikimi AV (RAND, AUTN, XRES*, CK’, IK’), i cili dĂ«rgohet nĂ« AUSF me pĂ«rcaktimin pĂ«r ta pĂ«rdorur vetĂ«m pĂ«r EAP-AKA.

5G AKA: UDM/ARPF merr çelësin KAUSF nga CK, IK dhe SNN, pastaj gjeneron 5G HE AV (angl. 5G Home Environment Authentication Vector). Vektori i autentifikimit 5G HE AV (RAND, AUTN, XRES, KAUSF) dërgohet në AUSF me përcaktimin për ta përdorur vetëm për 5G AKA.

Pas kësaj, AUSF merr çelësin ankorë KSEAF nga çelësi KAUSF dhe dërgon në SEAF një kërkesë "Challenge" në mesazhin "Nausf_UEAuthentication_Authenticate Response", që përmban gjithashtu RAND, AUTN dhe RES*. Më pas, RAND dhe AUTN dërgohen në pajisjen e përdoruesit përmes një mesazhi të sigurt sinjalor NAS. USIM-i i përdoruesit llogarit RES* nga RAND dhe AUTN të marra dhe e dërgon atë në SEAF. SEAF e transmeton këtë vlerë në AUSF për verifikim.

AUSF krahasohet XRES* që ruhet në të dhe RES* që është marrë nga përdoruesi. Nëse ka përputhje, AUSF dhe UDM në rrjetin e shtëpisë së operatorit informohen për autentifikimin e suksesshëm, dhe përdoruesi dhe SEAF krijojnë ndaras çelësin KAMF nga KSEAF dhe SUPI për komunikimin më pas.

Autentifikimi i dytë

Standarti 5G mbështet një autentifikim të dytë opsional mbi bazën e EAP-AKA midis pajisjes së përdoruesit dhe rrjetit jashtë. Në këtë rast, SMF luan rolin e autentifikuesit EAP dhe mbështetet në punën e AAA-serverit të rrjetit jashtë, i cili autentifikon dhe autorizon përdoruesin.

Hyrje në arkitekturën e sigurisë 5G: NFV, çelësat dhe 2 autentifikime

  • Kjo pĂ«rfshin njĂ« autentifikim fillestar tĂ« detyrueshĂ«m tĂ« pĂ«rdoruesit nĂ« rrjetin e shtĂ«pisĂ« dhe gjenerimin e njĂ« konteksti tĂ« pĂ«rbashkĂ«t tĂ« sigurisĂ« NAS me AMF.
  • PĂ«rdoruesi dĂ«rgon nĂ« AMF njĂ« kĂ«rkesĂ« pĂ«r krijimin e sesionit.
  • AMF dĂ«rgon njĂ« kĂ«rkesĂ« pĂ«r krijimin e sesionit nĂ« SMF me pĂ«rcaktimin SUPI tĂ« pĂ«rdoruesit.
  • SMF kontrollon kredencialet e pĂ«rdoruesit nĂ« UDM duke pĂ«rdorur SUPI tĂ« dhĂ«nĂ«.
  • SMF dĂ«rgon pĂ«rgjigje nĂ« kĂ«rkesĂ«n nga AMF.
  • SMF nis procedurĂ«n e autentifikimit EAP nĂ« qĂ«llim pĂ«r tĂ« marrĂ« lejen pĂ«r krijimin e sesionit nga serveri AAA i rrjetit jashtĂ«. PĂ«r kĂ«tĂ«, SMF dhe pĂ«rdoruesi shkĂ«mbejnĂ« mesazhe pĂ«r tĂ« nisur procedurĂ«n.
  • PĂ«rdoruesi dhe serveri AAA i rrjetit tĂ« jashtĂ«m shkĂ«mbejnĂ« mesazhe pĂ«r tĂ« kryer autentifikimin dhe autorizimin e pĂ«rdoruesit. NĂ« kĂ«tĂ« proces, pĂ«rdoruesi dĂ«rgon mesazhe nĂ« SMF, e cila ndĂ«rkaq shkĂ«mben mesazhe me rrjetin e jashtĂ«m pĂ«rmes UPF.

Përfundimi

MegjithĂ«se arkitektura e sigurisĂ« 5G bazohet nĂ« ripĂ«rdorimin e teknologjive ekzistuese, ajo pĂ«rballet me detyra krejtĂ«sisht tĂ« reja. Numri i madh i pajisjeve IoT, kufijtĂ« e zgjeruar tĂ« rrjetit dhe elementĂ«t e arkitekturĂ«s sĂ« decentralizuar — kĂ«to janĂ« disa nga parimet kyçe tĂ« standardit 5G qĂ« i japin frymĂ« imagjinatĂ«s sĂ« kriminelĂ«ve kibernetikĂ«.

Standardi kryesor pĂ«r arkitekturĂ«n e sigurisĂ« 5G — TS 23.501 versioni 15.6.0 — pĂ«rmban pika kyçe tĂ« punĂ«s sĂ« mekanizmave dhe procedurave tĂ« sigurisĂ«. NĂ« veçanti, pĂ«rshkruan rolin e secilĂ«s nga VNF nĂ« mbrojtjen e tĂ« dhĂ«nave tĂ« pĂ«rdoruesve dhe nyjeve tĂ« rrjetit, nĂ« krijimin e çelĂ«sve tĂ« kriptimit dhe nĂ« realizimin e procedurĂ«s sĂ« autentifikimit. Por edhe ky standard nuk jep pĂ«rgjigje pĂ«r pyetje tĂ« rĂ«ndĂ«sishme tĂ« sigurisĂ« qĂ« janĂ« gjithnjĂ« e mĂ« tĂ« pranishme pĂ«r operatorĂ«t e komunikimit ndĂ«rsa rrjetet e brezit tĂ« ri zhvillohen dhe hyjnĂ« nĂ« operim.

Në këtë kontekst, shpresojmë se vështirësitë e operimit dhe mbrojtjes së rrjeteve të brezit të pestë nuk do të ndikojnë në përdoruesit e zakonshëm, të cilëve u premtohet shpejtësi të transfertës dhe reagimi si ai i djalit të shokut të mamasë që mezi pret të provojë të gjitha mundësitë e shpallura të rrjeteve të brezit të ri.

Linqe të dobishme

Seria e Specifikimeve 3GPP
Arkitektura e sigurisë 5G
Arkitektura e sistemit 5G
Wiki 5G
Shënime mbi arkitekturën 5G
Përmbledhje e sigurisë 5G

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster