Saltar al contenido principal

OmniSEPP

OmniSEPP es el Security Edge Protection Proxy (SEPP) para el núcleo 5G de Omnitouch. Se sitúa en el borde inter-PLMN (roaming) y termina la interfaz N32 entre una red local y sus socios de roaming, protegiendo la señalización que cruza el límite PLMN.

El SEPP está definido por 3GPP TS 23.501 §6.2.17. Su comportamiento de seguridad se especifica en 3GPP TS 33.501 (modo TLS N32-f en §13.1, ocultación de topología en §13.2) y la interfaz N32 en 3GPP TS 29.573 (el apretón de manos N32-c en §5.2.3 / §6.1.5.2, reenvío de mensajes N32-f en §5.3).

El apretón de manos de capacidad N32-c (respondedor e iniciador, este último impulsado automáticamente al inicio), el registro de socios de roaming, la ocultación de topología y el relé N32-f en modo TLS (entrante y saliente) están implementados y cableados. El oyente SBI/N32 termina TLS cuando sbi_scheme es https, incluyendo TLS mutuo (certificado del cliente) contra una CA configurada, y el contexto de asociación N32 se persiste para que sobreviva a un reinicio.

Documentación

Resumen de Arquitectura

OmniSEPP se sitúa en el límite entre el PLMN local y uno o más socios de roaming. Los SEPPs de los socios primero negocian una asociación de seguridad N32 sobre N32-c, luego intercambian señalización basada en servicios sobre N32-f. En el lado local, OmniSEPP reenvía el tráfico N32-f entrante a funciones de red internas y se registra con el NRF.

La interfaz N32 tiene dos canales lógicos:

  • N32-c (control): un apretón de manos HTTP/2 de corta duración en el que los dos SEPPs negocian una única capacidad de seguridad N32-f mutuamente soportada y establecen la asociación N32.
  • N32-f (reenvío): el reenvío continuo de mensajes basados en servicios (SBI) entre los PLMNs, en modo TLS hoy.

Resumen de Funcionalidades

Funcionalidad Principal

  • Negociación de Capacidad de Seguridad N32-c - Roles de respondedor e iniciador. El SEPP negocia una única capacidad de seguridad N32-f mutuamente soportada de su lista preferida local. El apretón de manos del iniciador hacia cada socio de roaming configurado se impulsa automáticamente al inicio.
  • Almacenamiento del contexto de asociación N32 - Registro persistente (respaldado por DETS) de cada asociación establecida, indexado por el FQDN del SEPP remoto, que sobrevive a un reinicio de proceso o nodo.
  • Reenvío N32-f (modo TLS) - Reenvía el tráfico del socio entrante a la NF interna dirigida por el encabezado 3gpp-Sbi-Target-apiRoot, y reenvía el tráfico originado por el consumidor saliente al SEPP del socio de roaming seleccionado por el PLMN objetivo.
  • N32 TLS en la aplicación - Cuando sbi_scheme es https, el oyente termina TLS utilizando el certificado y la clave configurados, y requiere y verifica el certificado del cliente del SEPP par cuando se configura una CA (modo TLS N32-f, TS 33.501 §13.1).
  • Ocultación de topología - Reescritura de FQDN de host completo configurada por el operador que oculta las identidades de NF internas salientes y las revierte entrantes (TS 33.501 §13.2).
  • Registro de socios de roaming - Lista estática de PLMNs socios permitidos; solo se reenvían los socios configurados.

Puntos de Integración

  • SEPP de Socio de Roaming (N32-c / N32-f) - El SEPP par en un PLMN socio.
  • NFs Internos (SBI) - AMF, SMF, AUSF, UDM y otros productores a los que se reenvía el tráfico del socio entrante.
  • NRF (SBI) - OmniSEPP se registra con el NRF local como NFType SEPP y envía latidos, para que los consumidores locales y el SCP puedan descubrirlo (TS 29.573 cl 4.2.1). El SEPP remoto par se resuelve a partir de la configuración estática de roaming_partners por acuerdo de roaming, no por descubrimiento NRF, que es el modelo previsto para la resolución de pares inter-PLMN.

Resumen de Configuración

Toda la configuración vive bajo la clave de aplicación :omnisepp. Un subconjunto de claves puede ser sobrescrito por variables de entorno en la configuración de tiempo de ejecución de producción; los mapas anidados (roaming_partners, topology_hiding_map) se configuran únicamente a través del archivo de configuración de la aplicación. Consulte la Referencia de Configuración para las tablas de parámetros completas.

config :omnisepp,
sbi_scheme: "http",
sbi_addr: "127.0.0.22",
sbi_port: 7777,
# Material TLS para el oyente N32, utilizado solo cuando sbi_scheme es "https"
sbi_certfile: nil,
sbi_keyfile: nil,
sbi_cacertfile: nil,
nrf_uri: "http://127.0.0.10:7777",
mcc: "999",
mnc: "70",
heartbeat_interval: 10_000,
supported_sec_capabilities: ["TLS"],
roaming_partners: %{},
topology_hiding_map: %{}

Estructura de Documentación

Por Rol

Operadores y Administradores:

  1. Comience con la Guía de Operaciones
  2. Revise Métricas y Monitoreo
  3. Mantenga a mano Solución de Problemas

Integradores de Sistemas:

  1. Comience con la Referencia de Configuración
  2. Revise las secciones de puntos finales y flujos de la Guía de Operaciones

Por Tema