OmniSEPP
OmniSEPP est le Security Edge Protection Proxy (SEPP) pour le noyau Omnitouch 5G. Il se situe à la frontière inter-PLMN (itinérance) et termine l'interface N32 entre un réseau domestique et ses partenaires d'itinérance, protégeant le signal qui traverse la frontière PLMN.
Le SEPP est défini par 3GPP TS 23.501 §6.2.17. Son comportement de sécurité est spécifié dans 3GPP TS 33.501 (mode TLS N32-f dans §13.1, masquage topologique dans §13.2) et l'interface N32 elle-même dans 3GPP TS 29.573 (la poignée de main N32-c dans §5.2.3 / §6.1.5.2, le transfert de message N32-f dans §5.3).
La poignée de main de capacité N32-c (répondeur et initiateur, ce dernier étant piloté automatiquement au démarrage), le registre des partenaires d'itinérance, le masquage topologique et le relais N32-f en mode TLS (entrant et sortant) sont implémentés et câblés. L'auditeur SBI/N32 termine TLS lui-même lorsque
sbi_schemeesthttps, y compris TLS mutuel (certificat client) contre une CA configurée, et le contexte d'association N32 est conservé afin qu'il survive à un redémarrage.
Documentation
- Guide des opérations - Architecture, poignée de main N32-c et flux de relais N32-f, points de terminaison et opérations quotidiennes
- Référence de configuration - Chaque clé de configuration et variable d'environnement, y compris les cartes d'itinérance partenaires et de masquage topologique imbriquées
- Métriques et surveillance - Ce qui est observable aujourd'hui à travers des journaux structurés
- Dépannage - Problèmes courants et résolutions
Vue d'ensemble de l'architecture
OmniSEPP chevauche la frontière entre le PLMN domestique et un ou plusieurs partenaires d'itinérance. Les SEPP partenaires négocient d'abord une association de sécurité N32 sur N32-c, puis échangent des signaux basés sur les services sur N32-f. Du côté domestique, OmniSEPP relaie le trafic N32-f entrant vers les fonctions réseau internes et s'enregistre auprès du NRF.
L'interface N32 a deux canaux logiques :
- N32-c (contrôle) : une poignée de main HTTP/2 de courte durée dans laquelle les deux SEPP négocient une seule capacité de sécurité N32-f mutuellement prise en charge et établissent l'association N32.
- N32-f (transfert) : le relais continu de messages basés sur les services (SBI) entre les PLMN, en mode TLS aujourd'hui.
Vue d'ensemble des fonctionnalités
Fonctionnalité principale
- Négociation de capacité de sécurité N32-c - Rôles de répondeur et d'initiateur. Le SEPP négocie une seule capacité de sécurité N32-f mutuellement prise en charge à partir de sa liste de préférences locales. La poignée de main de l'initiateur vers chaque partenaire d'itinérance configuré est pilotée automatiquement au démarrage.
- Stockage du contexte d'association N32 - Enregistrement persistant (soutenu par DETS) de chaque association établie, indexé par le FQDN du SEPP distant, qui survit à un redémarrage de processus ou de nœud.
- Relais N32-f (mode TLS) - Relaye le trafic partenaire entrant vers la NF interne adressée par l'en-tête
3gpp-Sbi-Target-apiRoot, et relaie le trafic d'origine consommateur sortant vers le SEPP partenaire d'itinérance sélectionné par le PLMN cible. - N32 TLS dans l'application - Lorsque
sbi_schemeesthttps, l'auditeur termine TLS en utilisant le certificat et la clé configurés, et exige et vérifie le certificat client du SEPP pair lorsqu'une CA est configurée (mode TLS N32-f, TS 33.501 §13.1). - Masquage topologique - Réécriture FQDN de tout l'hôte configurée par l'opérateur qui masque les identités NF internes sortantes et les inverse à l'entrée (TS 33.501 §13.2).
- Registre des partenaires d'itinérance - Liste d'autorisation statique des PLMN partenaires ; seuls les partenaires configurés sont relayés vers ou depuis.
Points d'intégration
- SEPP partenaire d'itinérance (N32-c / N32-f) - Le SEPP pair dans un PLMN partenaire.
- NFs internes (SBI) - AMF, SMF, AUSF, UDM et autres producteurs vers lesquels le trafic partenaire entrant est relayé.
- NRF (SBI) - OmniSEPP s'enregistre auprès du NRF local en tant que NFType
SEPPet envoie des signaux de vie, afin que les consommateurs locaux et le SCP puissent le découvrir (TS 29.573 cl 4.2.1). Le SEPP pair distant est résolu à partir de la configuration statiqueroaming_partnerspar accord d'itinérance, et non par découverte NRF, ce qui est le modèle prévu pour la résolution des pairs inter-PLMN.
Résumé de la configuration
Toute la configuration se trouve sous la clé d'application :omnisepp. Un sous-ensemble de clés peut être remplacé par
des variables d'environnement dans la configuration d'exécution de production ; les cartes imbriquées
(roaming_partners, topology_hiding_map) sont définies uniquement par le fichier de configuration de l'application. Voir la
Référence de configuration pour les tables de paramètres complètes.
config :omnisepp,
sbi_scheme: "http",
sbi_addr: "127.0.0.22",
sbi_port: 7777,
# Matériel TLS pour l'auditeur N32, utilisé uniquement lorsque sbi_scheme est "https"
sbi_certfile: nil,
sbi_keyfile: nil,
sbi_cacertfile: nil,
nrf_uri: "http://127.0.0.10:7777",
mcc: "999",
mnc: "70",
heartbeat_interval: 10_000,
supported_sec_capabilities: ["TLS"],
roaming_partners: %{},
topology_hiding_map: %{}
Structure de la documentation
Par rôle
Opérateurs et administrateurs :
- Commencez par le Guide des opérations
- Consultez Métriques et surveillance
- Gardez Dépannage à portée de main
Intégrateurs système :
- Commencez par la Référence de configuration
- Consultez les sections des points de terminaison et des flux du Guide des opérations
Par sujet
- Configuration de l'itinérance : Référence de configuration - Partenaires d'itinérance
- Masquage topologique : Référence de configuration - Carte de masquage topologique
- Flux N32 : Guide des opérations - Flux de messages