انتقل إلى المحتوى الرئيسي

دليل تشغيل OmniEPDG

OmniEPDG هي بوابة بيانات الحزمة المتطورة (ePDG) التي تتيح مكالمات الصوت عبر WiFi (VoWiFi). تقوم بالتحقق من هوية المشتركين المتنقلين عبر شبكات WiFi غير الموثوقة باستخدام EAP-AKA، وتربطهم بشبكة النواة المتنقلة من خلال إشارة Diameter إلى HSS وأنفاق GTP إلى بوابة الحزمة (PGW).

OmniEPDG Sessions

لوحة التحكم في OmniEPDG تعرض جلسة مشترك نشطة مع إحصائيات حركة المرور في الوقت الحقيقي.

يدعم OmniEPDG وضعين تشغيليين:

  • و��ع GTP (افتراضي) - نفق كامل متوافق مع 3GPP عبر PGW عبر GTPv2-C وGTP-U
  • وضع VPN بسيط - خروج محلي مع مجموعة IP مدمجة وواجهة TUN لنظام Linux، بدون الحاجة إلى PGW

الوثائق​

التكوين والعمليات​

الأمان​

  • دليل الأمان - تحديد معدل المصادقة وحظر الدول باستخدام GeoIP

المراقبة واستكشاف الأخطاء وإصلاحها​

الأوضاع التشغيلية​

وضع GTP​

الوضع الافتراضي. يقوم OmniEPDG بنفق جميع حركة مرور المشتركين عبر PGW باستخدام GTPv2-C لل��حكم في الجلسة وGTP-U (عبر وحدة نواة Linux) للطائرة المستخدمة. هذا متوافق تمامًا مع 3GPP ومناسب لنشر شركات الاتصالات مع بنية EPC الحالية.

مسار الحركة: UE → IPSec → OmniEPDG → GTPv2-C إنشاء جلسة → نفق GTP-U → PGW → الإنترنت

البنية التحتية المطلوبة: HSS، PGW

وضع VPN بسيط​

يخصص OmniEPDG عناوين IP من مجموعة محلية ويوجه حركة مرور المشتركين مباشرة عبر واجهة TUN لنظام Linux (tun_epdg) باستخدام توجيه نواة قياسي. لا حاجة إلى PGW أو بنية GTP. لا تزال المصادقة تحدث عبر Diameter SWx إلى HSS.

مسار الحركة: UE → IPSec → OmniEPDG → تخصيص IP محلي → واجهة TUN → توجيه Linux → الإنترنت

البنية التحتية المطلوبة: HSS فقط (لا حاجة إلى PGW)

تحسين اختياري: يقوم العلم skip_sar بتجاوز طلب/إجابة تعيين الخادم HSS، مما يقلل من وقت إعداد الاتصال. هذا يعني أن HSS لن تتبع أي ePDG تخدم المشترك وإجراءات HSS المبدوءة (إلغاء التسجيل، دفع الملف الشخصي) لن تعمل. مناسب للنشر الخاص بدون متطلبات تجوال.

مقارنة الأوضاع​

القدرةوضع GTPوضع VPN بسيط
متوافق مع 3GPPنعملا (مع skip_sar)، جزئي (بدون)
مطلوب PGWنعملا
مطلوب HSSنعمنعم (للمصادقة فقط)
تخصيص IPمن PGWمجموعة محلية (CIDR)
الطائرة المستخدمةوحدة GTP-U لنواة LinuxLinux TUN + توجيه
دفع ملف HSSنعم (PPR/PPA)لا
إلغاء تسجيل HSSنعم (RTR/RTA)لا (مع skip_sar)
إنهاء مبدوء من PGWنعمN/A
دعم التجوالنعملا
IPv6 / دعم مزدوجنعمIPv4 فقط

واجهات البروتوكول​

الواجهةالبروتوكولالنقلالوضعالنظيرالغرضالمرجع
SWuIKEv2 / IPSecUDPكلاهماUEنفق آمن ومصادقة EAP-AKA3GPP TS 33.402
SWxDiameterSCTPكلاهماHSSمتجهات المصادقة وتعيين الخا��م3GPP TS 29.273 Section 8
S6bDiameterSCTPGTP فقطPGWتفويض الجلسة والسياسة3GPP TS 29.273 Section 9
S2bGTPv2-C / GTP-UUDPGTP فقطPGWالتحكم ونفق الطائرة المستخدمة3GPP TS 29.274

الميزات​

الوظائف الأساسية​

  • مصادقة EAP-AKA - مصادقة كاملة للمشتركين باستخدام EAP-AKA عبر HSS
  • إدارة نفق IPSec - نفق آمن يعتمد على IKEv2 بين UE وePDG
  • وضعين تشغيليين مزدوجين - نفق GTP إلى PGW أو خروج محلي مع VPN بسيط
  • آلات حالة لكل UE - FSM Erlang مستقلة لكل مشترك لإدارة دورة حياة الجلسة
  • دعم مزدوج للأنظمة - عناوين PDP من نوع IPv4 وIPv6 وIPv4v6 (وضع GTP)

ميزات وضع GTP​

  • إنشاء نفق GTP - إنشاء جلسة GTPv2-C ونفق GTP-U عبر وحدة نواة Linux
  • إنهاء مبدوء من PGW - يرسل PGW طلب حذف حامل، وePDG يقوم بإنهاء الجلسة إلى UE
  • إنهاء مبدوء من الشبكة - يقوم HSS بتحفيز إلغاء التسجيل عبر SWx RTR، وePDG يقوم بإنهاء جميع الجلسات
  • إعادة المصادقة - دفع الملف الشخصي المبدوء من HSS وإعادة التفويض لكل 3GPP TS 29.273 Section 7.1.2.5.1

ميزات وضع VPN بسيط​

  • مجموعة IP محلية - تخصيص عنوان IPv4 بناءً على CIDR مع تتبع لكل IMSI
  • توجيه واجهة TUN - جهاز TUN لنظام Linux قياسي (tun_epdg) مع طرق مضيف لكل UE
  • تكوين DNS - خوادم DNS قابلة للتكوين مقدمة إلى UEs عبر PCO
  • تخطي SAR اختياري - تجاوز تسجيل HSS لتسريع إعداد الاتصال

ميزات الأمان​

  • تحديد معدل المصادقة - حماية من هجمات القوة الغاشمة لكل IP وIMSI مع عتبات قابلة للتكوين
  • حظر الدول باستخدام GeoIP - التحكم في الوصول بناءً على الدول باستخدام MaxMind GeoLite2
  • كشف الأقران الميتة - مراقبة حيوية نشطة مع مجسات قابلة للتكوين
  • حماية ضد إعادة التشغيل ESP - نافذة انزلاق 64 بت متوافقة مع RFC 4303

��كامل HSS (SWx Diameter)​

  • طلب/إجابة المصادقة متعددة الوسائط (MAR/MAA) - استرجاع متجهات المصادقة EAP-AKA (كلا الوضعين)
  • طلب/إجابة تعيين الخادم (SAR/SAA) - تنزيل ملف المشترك وتكوين APN (يمكن تخطيه في الوضع البسيط)
  • طلب/إجابة دفع الملف الشخصي (PPR/PPA) - استلام ملفات المشتركين المحدثة من HSS (وضع GTP)
  • طلب/إجابة إنهاء التسجيل (RTR/RTA) - إلغاء تسجيل المشترك المبدوء من HSS (وضع GTP)

تكامل PGW (وضع GTP فقط)​

Diameter S6b:

  • طلب/إجابة AA (AAR/AAA) - تفويض جلسات PGW
  • طلب/إجابة إنهاء الجلسة (STR/STA) - إنهاء جلسات PGW
  • طلب/إجابة إعادة التفويض (RAR/RAA) - إعادة تفويض الجلسات النشطة
  • طلب/إجابة إنهاء الجلسة (ASR/ASA) - إنهاء الجلسات بالقوة

GTPv2-C S2b:

  • طلب/استجابة إنشاء جلسة - إنشاء أنفاق GTP مع تخصيص TEID
  • طلب/استجابة حذف الجلسة - إنهاء أنفاق GTP
  • طلب/استجابة حذف الحامل - إدارة الحامل المبدوء من PGW

ال��دء السريع​

هيكل التكوين​

يتم التكوين في config/runtime.exs أو عبر متغيرات البيئة. يحدد معلمة vpn_mode بين أوضاع GTP وVPN البسيط. راجع مرجع التكوين للحصول على وثائق كاملة للمعلمات.

العناوين الشبكية النموذجية (وضع GTP)​

المكونعنوان IPالمنفذالملاحظات
OmniEPDG (GTP-U)10.74.0.11-نقطة نهاية نفق GTP-U
OmniEPDG (Diameter S6b)10.74.0.123868مستمع Diameter S6b
HSS10.74.0.213868نظير Diameter SWx
PGW10.74.0.232123نظير GTPv2-C وS6b

العناوين الشبكية النموذجية (وضع VPN بسيط)​

المكونعنوان IPالملاحظات
OmniEPDG (بوابة TUN)10.44.0.1عنوان البوابة على واجهة tun_epdg
مجموعة IP لـ UE10.45.0.0/16مجموعة CIDR قابلة للتكوين لعناوين IP للمشتركين
HSS10.74.0.21:3868نظير Diameter SWx (للمصادقة فقط)

مواصفات 3GPP​

المواصفةالعنوانالأهمية
TS 29.273واجهات EPS AAA (SWx، S6b، SWm)المواصفة الأساسية لواجهات Diameter ePDG
TS 29.274GTPv2-C وGTP-Uالتحكم في نفق S2b والطائرة المستخدمة (وضع GTP)
TS 33.402الأمان للوصولات غير 3GPPمصادقة EAP-AKA لشبكة WiFi غير الموثوقة
TS 23.402تحسينات الهندسة المعمارية للوصولات غير 3GPPالهندسة المعمارية والإجراءات العامة لـ ePDG
TS 23.003الترقيم والعناوين والتعريفتنسيق NAI، هيكل IMSI
TS 29.229تعريفات Diameter Cx/Dx (تعريفات شائعة)قيم نوع تعيين الخادم المستخدمة بواسطة SWx
RFC 6733بروتوكول Diameter الأساسينقل Diameter، إدارة الأقران، مراقبة الحالة
RFC 4187EAP-AKAطريقة المصادقة المستخدمة عبر IKEv2

الوثائق حسب الدور​

مشغلو الشبكات:

  1. ابدأ بـ الهندسة المعمارية وتدفقات المكالمات لفهم النظام وكلا الوضعين التشغيليين
  2. راجع مرجع التكوين للحصول على معلمات النشر
  3. راجع دليل الأمان لتكوين تحديد المعدل وحظر GeoIP
  4. قم بإعداد المراقبة باستخدام مرجع القياسات لتكامل Prometheus
  5. احتفظ بدليل استكشاف الأخطاء متاحًا للعمليات

مُدمجو الأنظمة:

  1. راجع الهندسة المعمارية وتدفقات المكالمات للحصول على تفاصيل الواجهة وآلات الحالة
  2. استخدم مرجع التكوين لإعداد الاتصال بالنظراء
  3. قم بتكوين التنبيهات باستخدام مرجع القياسات
  4. ارجع إلى جدول مواصفات 3GPP أعلاه للامتثال للبروتوكول