OmniSEPP
OmniSEPP é o Security Edge Protection Proxy (SEPP) para o Omnitouch 5G Core. Ele está localizado na borda inter-PLMN (roaming) e termina a interface N32 entre uma rede doméstica e seus parceiros de roaming, protegendo o sinal que atravessa a fronteira do PLMN.
O SEPP é definido pelo 3GPP TS 23.501 §6.2.17. Seu comportamento de segurança é especificado em 3GPP TS 33.501 (modo TLS N32-f em §13.1, ocultação de topologia em §13.2) e a interface N32 em si em 3GPP TS 29.573 (o handshake N32-c em §5.2.3 / §6.1.5.2, encaminhamento de mensagens N32-f em §5.3).
O handshake de capacidade N32-c (respondedor e iniciador, este último acionado automaticamente na inicialização), o registro de parceiros de roaming, a ocultação de topologia e o relay N32-f em modo TLS (entrada e saída) estão implementados e conectados. O ouvinte SBI/N32 termina o TLS quando
sbi_schemeéhttps, incluindo TLS mútuo (certificado do cliente) contra uma CA configurada, e o contexto de associação N32 é persistido para sobreviver a uma reinicialização.
Documentação
- Guia de Operações - Arquitetura, handshake N32-c e fluxos de relay N32-f, endpoints e operação do dia a dia
- Referência de Configuração - Cada chave de configuração e variável de ambiente, incluindo os mapas de parceiros de roaming e ocultação de topologia aninhados
- Métricas e Monitoramento - O que é observável hoje através de logs estruturados
- Solução de Problemas - Problemas comuns e resoluções
Visão Geral da Arquitetura
OmniSEPP se posiciona na fronteira entre o PLMN doméstico e um ou mais parceiros de roaming. Os SEPPs parceiros primeiro negociam uma associação de segurança N32 sobre N32-c, depois trocam sinalização baseada em serviço sobre N32-f. Do lado doméstico, o OmniSEPP retransmite o tráfego N32-f de entrada para funções de rede internas e se registra no NRF.
A interface N32 possui dois canais lógicos:
- N32-c (controle): um handshake HTTP/2 de curta duração no qual os dois SEPPs negociam uma única capacidade de segurança N32-f mutuamente suportada e estabelecem a associação N32.
- N32-f (encaminhamento): a retransmissão contínua de mensagens baseadas em serviço (SBI) entre os PLMNs, em modo TLS hoje.
Visão Geral dos Recursos
Funcionalidade Principal
- Negociação de Capacidade de Segurança N32-c - Papéis de respondedor e iniciador. O SEPP negocia uma única capacidade de segurança N32-f mutuamente suportada a partir de sua lista preferida local. O handshake do iniciador em direção a cada parceiro de roaming configurado é acionado automaticamente na inicialização.
- Armazenamento de contexto de associação N32 - Registro persistente (apoiado por DETS) de cada associação estabelecida, indexado pelo FQDN do SEPP remoto, que sobrevive a uma reinicialização de processo ou nó.
- Relay N32-f (modo TLS) - Retransmite o tráfego do parceiro de entrada para a NF interna endereçada pelo cabeçalho
3gpp-Sbi-Target-apiRoot, e retransmite o tráfego originado pelo consumidor para fora para o SEPP parceiro de roaming selecionado pelo PLMN de destino. - N32 TLS no aplicativo - Quando
sbi_schemeéhttps, o ouvinte termina o TLS usando o certificado e a chave configurados, e requer e verifica o certificado do cliente do SEPP par quando uma CA está configurada (modo TLS N32-f, TS 33.501 §13.1). - Ocultação de topologia - Reescrita de FQDN de host inteiro configurada pelo operador que mascara identidades de NF internas para fora e as reverte para dentro (TS 33.501 §13.2).
- Registro de parceiros de roaming - Lista de permissão estática de PLMNs parceiros; apenas parceiros configurados são retransmitidos para ou a partir.
Pontos de Integração
- SEPP de Parceiro de Roaming (N32-c / N32-f) - O SEPP par em um PLMN parceiro.
- NFs Internas (SBI) - AMF, SMF, AUSF, UDM e outros produtores para os quais o tráfego de parceiros de entrada é retransmitido.
- NRF (SBI) - OmniSEPP se registra no NRF local como NFType
SEPPe envia batimentos, para que consumidores locais e o SCP possam descobri-lo (TS 29.573 cl 4.2.1). O SEPP remoto par é resolvido a partir da configuração estáticaroaming_partnerspor acordo de roaming, não pela descoberta do NRF, que é o modelo pretendido para resolução de pares inter-PLMN.
Resumo da Configuração
Toda a configuração reside sob a chave de aplicativo :omnisepp. Um subconjunto de chaves pode ser substituído por
variáveis de ambiente na configuração de tempo de execução de produção; os mapas aninhados
(roaming_partners, topology_hiding_map) são definidos apenas através do arquivo de configuração do aplicativo. Veja a
Referência de Configuração para as tabelas de parâmetros completas.
config :omnisepp,
sbi_scheme: "http",
sbi_addr: "127.0.0.22",
sbi_port: 7777,
# Material TLS para o ouvinte N32, usado apenas quando sbi_scheme é "https"
sbi_certfile: nil,
sbi_keyfile: nil,
sbi_cacertfile: nil,
nrf_uri: "http://127.0.0.10:7777",
mcc: "999",
mnc: "70",
heartbeat_interval: 10_000,
supported_sec_capabilities: ["TLS"],
roaming_partners: %{},
topology_hiding_map: %{}
Estrutura da Documentação
Por Papel
Operadores e Administradores:
- Comece com o Guia de Operações
- Revise Métricas e Monitoramento
- Mantenha Solução de Problemas à mão
Integradores de Sistema:
- Comece com a Referência de Configuração
- Revise as seções de endpoint e fluxo do Guia de Operações
Por Tópico
- Configuração de roaming: Referência de Configuração - Parceiros de Roaming
- Ocultação de topologia: Referência de Configuração - Mapa de Ocultação de Topologia
- Fluxos N32: Guia de Operações - Fluxos de Mensagens