OmniSEPP
OmniSEPP es el Security Edge Protection Proxy (SEPP) para el núcleo 5G de Omnitouch. Se sitúa en el borde inter-PLMN (roaming) y termina la interfaz N32 entre una red local y sus socios de roaming, protegiendo la señalización que cruza el límite PLMN.
El SEPP está definido por 3GPP TS 23.501 §6.2.17. Su comportamiento de seguridad se especifica en 3GPP TS 33.501 (modo TLS N32-f en §13.1, ocultación de topología en §13.2) y la interfaz N32 en 3GPP TS 29.573 (el apretón de manos N32-c en §5.2.3 / §6.1.5.2, reenvío de mensajes N32-f en §5.3).
El apretón de manos de capacidad N32-c (respondedor e iniciador, este último impulsado automáticamente al inicio), el registro de socios de roaming, la ocultación de topología y el relé N32-f en modo TLS (entrante y saliente) están implementados y cableados. El oyente SBI/N32 termina TLS cuando
sbi_schemeeshttps, incluyendo TLS mutuo (certificado del cliente) contra una CA configurada, y el contexto de asociación N32 se persiste para que sobreviva a un reinicio.
Documentación
- Guía de Operaciones - Arquitectura, apretón de manos N32-c y flujos de relé N32-f, puntos finales y operación diaria
- Referencia de Configuración - Cada clave de configuración y variable de entorno, incluyendo los mapas anidados de socios de roaming y ocultación de topología
- Métricas y Monitoreo - Lo que es observable hoy a través de registros estructurados
- Solución de Problemas - Problemas comunes y soluciones
Resumen de Arquitectura
OmniSEPP se sitúa en el límite entre el PLMN local y uno o más socios de roaming. Los SEPPs de los socios primero negocian una asociación de seguridad N32 sobre N32-c, luego intercambian señalización basada en servicios sobre N32-f. En el lado local, OmniSEPP reenvía el tráfico N32-f entrante a funciones de red internas y se registra con el NRF.
La interfaz N32 tiene dos canales lógicos:
- N32-c (control): un apretón de manos HTTP/2 de corta duración en el que los dos SEPPs negocian una única capacidad de seguridad N32-f mutuamente soportada y establecen la asociación N32.
- N32-f (reenvío): el reenvío continuo de mensajes basados en servicios (SBI) entre los PLMNs, en modo TLS hoy.
Resumen de Funcionalidades
Funcionalidad Principal
- Negociación de Capacidad de Seguridad N32-c - Roles de respondedor e iniciador. El SEPP negocia una única capacidad de seguridad N32-f mutuamente soportada de su lista preferida local. El apretón de manos del iniciador hacia cada socio de roaming configurado se impulsa automáticamente al inicio.
- Almacenamiento del contexto de asociación N32 - Registro persistente (respaldado por DETS) de cada asociación establecida, indexado por el FQDN del SEPP remoto, que sobrevive a un reinicio de proceso o nodo.
- Reenvío N32-f (modo TLS) - Reenvía el tráfico del socio entrante a la NF interna dirigida por el encabezado
3gpp-Sbi-Target-apiRoot, y reenvía el tráfico originado por el consumidor saliente al SEPP del socio de roaming seleccionado por el PLMN objetivo. - N32 TLS en la aplicación - Cuando
sbi_schemeeshttps, el oyente termina TLS utilizando el certificado y la clave configurados, y requiere y verifica el certificado del cliente del SEPP par cuando se configura una CA (modo TLS N32-f, TS 33.501 §13.1). - Ocultación de topología - Reescritura de FQDN de host completo configurada por el operador que oculta las identidades de NF internas salientes y las revierte entrantes (TS 33.501 §13.2).
- Registro de socios de roaming - Lista estática de PLMNs socios permitidos; solo se reenvían los socios configurados.
Puntos de Integración
- SEPP de Socio de Roaming (N32-c / N32-f) - El SEPP par en un PLMN socio.
- NFs Internos (SBI) - AMF, SMF, AUSF, UDM y otros productores a los que se reenvía el tráfico del socio entrante.
- NRF (SBI) - OmniSEPP se registra con el NRF local como NFType
SEPPy envía latidos, para que los consumidores locales y el SCP puedan descubrirlo (TS 29.573 cl 4.2.1). El SEPP remoto par se resuelve a partir de la configuración estática deroaming_partnerspor acuerdo de roaming, no por descubrimiento NRF, que es el modelo previsto para la resolución de pares inter-PLMN.
Resumen de Configuración
Toda la configuración vive bajo la clave de aplicación :omnisepp. Un subconjunto de claves puede ser sobrescrito por
variables de entorno en la configuración de tiempo de ejecución de producción; los mapas anidados
(roaming_partners, topology_hiding_map) se configuran únicamente a través del archivo de configuración de la aplicación. Consulte la
Referencia de Configuración para las tablas de parámetros completas.
config :omnisepp,
sbi_scheme: "http",
sbi_addr: "127.0.0.22",
sbi_port: 7777,
# Material TLS para el oyente N32, utilizado solo cuando sbi_scheme es "https"
sbi_certfile: nil,
sbi_keyfile: nil,
sbi_cacertfile: nil,
nrf_uri: "http://127.0.0.10:7777",
mcc: "999",
mnc: "70",
heartbeat_interval: 10_000,
supported_sec_capabilities: ["TLS"],
roaming_partners: %{},
topology_hiding_map: %{}
Estructura de Documentación
Por Rol
Operadores y Administradores:
- Comience con la Guía de Operaciones
- Revise Métricas y Monitoreo
- Mantenga a mano Solución de Problemas
Integradores de Sistemas:
- Comience con la Referencia de Configuración
- Revise las secciones de puntos finales y flujos de la Guía de Operaciones
Por Tema
- Configuración de roaming: Referencia de Configuración - Socios de Roaming
- Ocultación de topología: Referencia de Configuración - Mapa de Ocultación de Topología
- Flujos N32: Guía de Operaciones - Flujos de Mensajes