Pular para o conteúdo principal

OmniSEPP

OmniSEPP é o Security Edge Protection Proxy (SEPP) para o Omnitouch 5G Core. Ele está localizado na borda inter-PLMN (roaming) e termina a interface N32 entre uma rede doméstica e seus parceiros de roaming, protegendo o sinal que atravessa a fronteira do PLMN.

O SEPP é definido pelo 3GPP TS 23.501 §6.2.17. Seu comportamento de segurança é especificado em 3GPP TS 33.501 (modo TLS N32-f em §13.1, ocultação de topologia em §13.2) e a interface N32 em si em 3GPP TS 29.573 (o handshake N32-c em §5.2.3 / §6.1.5.2, encaminhamento de mensagens N32-f em §5.3).

O handshake de capacidade N32-c (respondedor e iniciador, este último acionado automaticamente na inicialização), o registro de parceiros de roaming, a ocultação de topologia e o relay N32-f em modo TLS (entrada e saída) estão implementados e conectados. O ouvinte SBI/N32 termina o TLS quando sbi_scheme é https, incluindo TLS mútuo (certificado do cliente) contra uma CA configurada, e o contexto de associação N32 é persistido para sobreviver a uma reinicialização.

Documentação

Visão Geral da Arquitetura

OmniSEPP se posiciona na fronteira entre o PLMN doméstico e um ou mais parceiros de roaming. Os SEPPs parceiros primeiro negociam uma associação de segurança N32 sobre N32-c, depois trocam sinalização baseada em serviço sobre N32-f. Do lado doméstico, o OmniSEPP retransmite o tráfego N32-f de entrada para funções de rede internas e se registra no NRF.

A interface N32 possui dois canais lógicos:

  • N32-c (controle): um handshake HTTP/2 de curta duração no qual os dois SEPPs negociam uma única capacidade de segurança N32-f mutuamente suportada e estabelecem a associação N32.
  • N32-f (encaminhamento): a retransmissão contínua de mensagens baseadas em serviço (SBI) entre os PLMNs, em modo TLS hoje.

Visão Geral dos Recursos

Funcionalidade Principal

  • Negociação de Capacidade de Segurança N32-c - Papéis de respondedor e iniciador. O SEPP negocia uma única capacidade de segurança N32-f mutuamente suportada a partir de sua lista preferida local. O handshake do iniciador em direção a cada parceiro de roaming configurado é acionado automaticamente na inicialização.
  • Armazenamento de contexto de associação N32 - Registro persistente (apoiado por DETS) de cada associação estabelecida, indexado pelo FQDN do SEPP remoto, que sobrevive a uma reinicialização de processo ou nó.
  • Relay N32-f (modo TLS) - Retransmite o tráfego do parceiro de entrada para a NF interna endereçada pelo cabeçalho 3gpp-Sbi-Target-apiRoot, e retransmite o tráfego originado pelo consumidor para fora para o SEPP parceiro de roaming selecionado pelo PLMN de destino.
  • N32 TLS no aplicativo - Quando sbi_scheme é https, o ouvinte termina o TLS usando o certificado e a chave configurados, e requer e verifica o certificado do cliente do SEPP par quando uma CA está configurada (modo TLS N32-f, TS 33.501 §13.1).
  • Ocultação de topologia - Reescrita de FQDN de host inteiro configurada pelo operador que mascara identidades de NF internas para fora e as reverte para dentro (TS 33.501 §13.2).
  • Registro de parceiros de roaming - Lista de permissão estática de PLMNs parceiros; apenas parceiros configurados são retransmitidos para ou a partir.

Pontos de Integração

  • SEPP de Parceiro de Roaming (N32-c / N32-f) - O SEPP par em um PLMN parceiro.
  • NFs Internas (SBI) - AMF, SMF, AUSF, UDM e outros produtores para os quais o tráfego de parceiros de entrada é retransmitido.
  • NRF (SBI) - OmniSEPP se registra no NRF local como NFType SEPP e envia batimentos, para que consumidores locais e o SCP possam descobri-lo (TS 29.573 cl 4.2.1). O SEPP remoto par é resolvido a partir da configuração estática roaming_partners por acordo de roaming, não pela descoberta do NRF, que é o modelo pretendido para resolução de pares inter-PLMN.

Resumo da Configuração

Toda a configuração reside sob a chave de aplicativo :omnisepp. Um subconjunto de chaves pode ser substituído por variáveis de ambiente na configuração de tempo de execução de produção; os mapas aninhados (roaming_partners, topology_hiding_map) são definidos apenas através do arquivo de configuração do aplicativo. Veja a Referência de Configuração para as tabelas de parâmetros completas.

config :omnisepp,
sbi_scheme: "http",
sbi_addr: "127.0.0.22",
sbi_port: 7777,
# Material TLS para o ouvinte N32, usado apenas quando sbi_scheme é "https"
sbi_certfile: nil,
sbi_keyfile: nil,
sbi_cacertfile: nil,
nrf_uri: "http://127.0.0.10:7777",
mcc: "999",
mnc: "70",
heartbeat_interval: 10_000,
supported_sec_capabilities: ["TLS"],
roaming_partners: %{},
topology_hiding_map: %{}

Estrutura da Documentação

Por Papel

Operadores e Administradores:

  1. Comece com o Guia de Operações
  2. Revise Métricas e Monitoramento
  3. Mantenha Solução de Problemas à mão

Integradores de Sistema:

  1. Comece com a Referência de Configuração
  2. Revise as seções de endpoint e fluxo do Guia de Operações

Por Tópico