دليل تشغيل OmniEPDG
OmniEPDG هي بوابة بيانات الحزمة المتطورة (ePDG) التي تمكن مكالمات الصوت عبر الواي فاي (VoWiFi). تقوم بمصادقة المشتركين المتنقلين عبر شبكات الواي فاي غير الموثوقة باستخدام EAP-AKA، وتربطهم بشبكة النواة المتنقلة من خلال إشارات Diameter إلى HSS وأنفاق GTP إلى بوابة الحزمة (PGW).

لوحة التحكم في OmniEPDG تظهر جلسة مشترك نشطة مع إحصائيات حركة المرور في الوقت الحقيقي.
يدعم OmniEPDG وضعين تشغيليين:
- وضع GTP (��فتراضي) - نفق كامل متوافق مع 3GPP عبر PGW عبر GTPv2-C وGTP-U
- وضع VPN بسيط - انقطاع محلي مع مجموعة IP مدمجة وواجهة TUN لنظام Linux، لا حاجة إلى PGW
الوثائق
التكوين والعمليات
- الهندسة المعمارية وتدفقات المكالمات - هندسة النظام، واجهات البروتوكول، آلات الحالة UE، ومخططات تسلسل الرسائل لكلا الوضعين
- مرجع التكوين - توثيق كامل للمعلمات لـ Diameter وGTPv2-C وGTP-U وVPN البسيط والتسجيل
- لوحة التحكم - واجهة مراقبة قائمة على الويب للجلسات، ونظراء Diameter، والسجلات
الأمان
- دليل الأمان - تحديد معدل المصادقة وحظر الدول باستخدام GeoIP
المراقبة واستكشاف الأخطاء وإصلاحها
- مرجع القياسات - قياسات Prometheus لمراقبة المصادقة، والجلسات، وإشارات Diameter، وصحة النظام
- استكشاف الأخطاء - ��لمشكلات الشائعة، وإجراءات التشخيص، وخطوات الحل
الأوضاع التشغيلية
وضع GTP
الوضع الافتراضي. يقوم OmniEPDG بنفق جميع حركة مرور المشتركين عبر PGW باستخدام GTPv2-C للتحكم في الجلسة وGTP-U (عبر وحدة نواة Linux) للطائرة المستخدمة. هذا متوافق تمامًا مع 3GPP ومناسب لنشر شركات الاتصالات مع بنية EPC الحالية.
مسار الحركة: UE → IPSec → OmniEPDG → GTPv2-C إنشاء جلسة → نفق GTP-U → PGW → الإنترنت
البنية التحتية المطلوبة: HSS، PGW
وضع VPN بسيط
يقوم OmniEPDG بتخصيص عناوين IP من مجموعة محلية ويوجه حركة مرور المشتركين مباشرة عبر واجهة TUN لنظام Linux (tun_epdg) باستخدام توجيه نواة قياسي. لا حاجة إلى PGW أو بنية GTP. لا تزال المصادقة تحدث عبر Diameter SWx إلى HSS.
مسار الحركة: UE → IPSec → OmniEPDG → تخصيص IP محلي → واجهة TUN → توجيه Linux → الإنترنت
البنية التحتية المطلوبة: HSS فقط (لا حاجة إلى PGW)
تحسين اختياري: علم skip_sar يتجاوز طلب/إجابة تعيين الخادم HSS، مما يقلل من وقت إعداد الاتصال. هذا يعني أن HSS لن تتبع أي ePDG تخدم المشترك وإجراءات بدء HSS (إلغاء التسجيل، دفع الملف الشخصي) لن تعمل. مناسب للنشر الخاص بدون متطلبات تجوال.
مقارنة الأوضاع
| القدرة | وضع GTP | وضع VPN بسيط |
|---|---|---|
| متوافق مع 3GPP | نعم | لا (مع skip_sar)، جزئي (بدون) |
| يتطلب PGW | نعم | لا |
| يتطلب HSS | نعم | نعم (للمصادقة فقط) |
| تخصيص IP | من PGW | مجموعة محلية (CIDR) |
| الطائرة المستخدمة | وحدة GTP-U لنواة Linux | TUN لنظام Linux + توجيه |
| دفع الملف الشخصي HSS | نعم (PPR/PPA) | لا |
| إلغاء تسجيل HSS | نعم (RTR/RTA) | لا (مع skip_sar) |
| إنهاء بدء PGW | نعم | غير متاح |
| دعم التجوال | نعم | لا |
| IPv6 / دعم مزدوج | نعم | IPv4 فقط |
واجهات البروتوكول
| الواجهة | البروتوكول | النقل | الوضع | النظير | الغرض | المرجع |
|---|---|---|---|---|---|---|
| SWu | IKEv2 / IPSec | UDP | كلاهما | UE | نفق آمن ومصادقة EAP-AKA | 3GPP TS 33.402 |
| SWx | Diameter | SCTP | كلاهما | HSS | متجهات المصادقة وتعيين الخادم | 3GPP TS 29.273 Section 8 |
| S6b | Diameter | SCTP | GTP فقط | PGW | تفويض الجلسة والسياسة | 3GPP TS 29.273 Section 9 |
| S2b | GTPv2-C / GTP-U | UDP | GTP فقط | PGW | التحكم في النفق والطائرة المستخدمة | 3GPP TS 29.274 |
الميزات
الوظائف الأساسية
- مصادقة EAP-AKA - مصادقة مشتركي EAP-AKA كاملة متوافقة مع 3GPP عبر HSS
- إدارة نفق IPSec - نفق آمن قائم على IKEv2 بين UE وePDG
- وضعين تشغيليين مزدوجين - نفق GTP إلى PGW أو انقطاع محلي مع VPN بسيط
- آلات حالة لكل UE - FSM مستقل لـ Erlang لكل مشترك لإدارة دورة حياة الجلسة
- دعم مزدوج للطبقات - IPv4 وIPv6 وأنواع عناوين PDP IPv4v6 (وضع GTP)
ميزات وضع GTP
- إنشاء نفق GTP - إنشاء جلسة GTPv2-C ونقل GTP-U عبر وحدة نواة Linux
- إنهاء بدء PGW - يرسل PGW طلب حذف حامل، ePDG يقوم بإلغاء الجلسة إلى UE
- إنهاء بدء الشبكة - يقوم HSS بتحفيز إلغاء التسجيل عبر SWx RTR، ePDG يقوم بإلغاء جميع الجلسات
- إعادة المصادقة - دفع الملف الشخصي المحفز من HSS وإعادة التفويض لكل 3GPP TS 29.273 Section 7.1.2.5.1
ميزات وضع VPN بسيط
- مجموعة IP محلية - تخصيص عنوان IPv4 قائم على CIDR مع تتبع لكل IMSI
- توجيه واجهة TUN - جهاز TUN قياسي لنظام Linux (
tun_epdg) مع مسارات مضيف لكل UE - تكوين DNS - خوادم DNS قابلة للتكوين مقدمة إلى UEs عبر PCO
- تخطي SAR اختياري - تجاوز تسجيل HSS لإعداد اتصال أسرع
ميزات الأمان
- تحديد معدل المصادقة - حماية ضد هجمات القوة الغاشمة لكل IP وIMSI مع عتبات قابلة للتكوين
- حظر الدول باستخدام GeoIP - التحكم في الوصول بناءً على الدول باستخدام MaxMind GeoLite2
- كشف الأقران الميتة - مراقبة حيوية نشطة مع مجسات قابلة للتكوين
- حماية ضد إعادة التشغيل ESP - نافذة انزلاقية 64 بت متوافقة مع RFC 4303
تكامل HSS (SWx Diameter)
- طلب/إجابة المصادقة المتعددة الوسائط (MAR/MAA) - استرجاع متجهات المصادقة EAP-AKA (كلا الوضعين)
- طلب/إجابة تعيين الخادم (SAR/SAA) - تنزيل ملف تعريف المشترك وتكوين APN (يمكن تخطيه في الوضع البسيط)
- طلب/إجابة دفع الملف الشخصي (PPR/PPA) - استلام ملفات تعريف المشتركين المحدثة من HSS (وضع GTP)
- طلب/إجابة إنهاء التسجيل (RTR/RTA) - إلغاء تسجيل المشترك المحفز من HSS (وضع GTP)
تكامل PGW (وضع GTP فقط)
Diameter S6b:
- طلب/إجابة AA (AAR/AAA) - تفويض جلسات PGW
- طلب/إجابة إنهاء الجلسة (STR/STA) - إنهاء جلسات PGW
- طلب/إجابة إعادة التفويض (RAR/RAA) - إعادة تفويض الجلسات النشطة
- طلب/إجابة إنهاء الجلسة (ASR/ASA) - إنهاء الجلسات بالقوة
GTPv2-C S2b:
- طلب/استجابة إنشاء الجلسة - إنشاء أنفاق GTP مع تخصيص TEID
- طلب/استجابة حذف الجلسة - إنهاء أنفاق GTP
- طلب/استجابة حذف الحامل - إدارة الحامل ا��تي يبدأها PGW
بدء سريع
هيكل التكوين
يتم التكوين في config/runtime.exs أو عبر متغيرات البيئة. يحدد معامل vpn_mode بين أوضاع GTP وVPN البسيط. انظر مرجع التكوين لوثائق المعلمات الكاملة.
العنوان الشبكي النموذجي (وضع GTP)
| المكون | عنوان IP | المنفذ | الملاحظات |
|---|---|---|---|
| OmniEPDG (GTP-U) | 10.74.0.11 | - | نقطة نهاية نفق GTP-U |
| OmniEPDG (Diameter S6b) | 10.74.0.12 | 3868 | مستمع Diameter S6b |
| HSS | 10.74.0.21 | 3868 | نظير Diameter SWx |
| PGW | 10.74.0.23 | 2123 | نظير GTPv2-C وS6b |
العنوان الشبكي النموذجي (وضع VPN بسيط)
| المكون | عنوان IP | الملاحظات |
|---|---|---|
| OmniEPDG (بوابة TUN) | 10.44.0.1 | عنوان البوابة على واجهة tun_epdg |
| مجموعة IP الخاصة بـ UE | 10.45.0.0/16 | مجموعة CIDR قابلة للتكوين لعناوين IP للمشتركين |
| HSS | 10.74.0.21:3868 | نظير Diameter SWx (للمصادقة فقط) |
مواصفات 3GPP
| المواصفة | العنوان | الأهمية |
|---|---|---|
| TS 29.273 | واجهات EPS AAA (SWx، S6b، SWm) | المواصفة الأساسية لواجهات Diameter ePDG |
| TS 29.274 | GTPv2-C وGTP-U | التحكم في نفق S2b والطائرة المستخدمة (وضع GTP) |
| TS 33.402 | الأمان للوصول غير 3GPP | مصادقة EAP-AKA لشبكة الواي فاي غير الموثوقة |
| TS 23.402 | تحسينات الهندسة المعمارية للوصول غير 3GPP | الهندسة المعمارية والإجراءات العامة لـ ePDG |
| TS 23.003 | الترقيم والعناوين والتعريف | تنسيق NAI، هيكل IMSI |
| TS 29.229 | Cx/Dx Diameter (تعريفات شائعة) | قيم نوع تعيين الخادم المستخدمة بواسطة SWx |
| RFC 6733 | بروتوكول Diameter الأساسي | نقل Diameter، إدارة الأقران، مراقبة الوقت |
| RFC 4187 | EAP-AKA | طريقة المصادقة المستخدمة عبر IKEv2 |
الوثائق حسب الدور
مشغلو الشبكة:
- ابدأ بـ الهندسة المعمارية وتدفقات المكالمات لفهم النظام وكلا الوضعين التشغيليين
- راجع مرجع التكوين لمعلمات النشر
- راجع دليل الأمان لتكوين تحديد معدل المصادقة وحظر GeoIP
- قم بإعداد المراقبة باستخدام مرجع القياسات لتكامل Prometheus
- احتفظ بدليل استكشاف الأخطاء متاحًا للعمليات
مُدمجو الأنظمة:
- راجع الهندسة المعمارية وتدفقات المكالمات لتفاصيل الواجهة وآلات الحالة
- استخدم مرجع التكوين لإعداد الاتصال بالنظراء
- قم بتكوين التنبي��ات باستخدام مرجع القياسات
- ارجع إلى جدول مواصفات 3GPP أعلاه للتوافق مع البروتوكول