0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

灵活开放的5G电信云网络,大大提高安全性

如意 来源:中兴文档 作者:中兴文档 2020-08-21 11:09 次阅读

通过对“原来你是这样的5G电信云”的学习,我们知道相比于传统电信网络而言,5G电信云网络更加灵活开放。5G电信云网络的三级分布式架构,可以更加高效地承载各种类型的5G垂直行业应用。而SDN(Software Defined Network,软件定义网络)/NFV(Network Functions Virtualization,网络功能虚拟化)网络云化在极大提升资源利用率的同时,提供了业务自动化开通和智能化运维功能,实现了业务的快速上线和灵活调整。由于5G电信云优势显著,目前运营商正在积极推进网络的云化改造。

灵活开放的5G电信云网络,大大提高安全性

网络不断云化演进的同时,安全问题备受关注。安全是电信网络的基本需求之一,也是网络建设的重中之重。那么,如此灵活开放的5G电信云网络真的安全吗?

NFV带来的风险

NFV是一把双刃剑,带来开放性的同时,也带来了安全风险。

NFV以运行在x86服务器上的网元功能软件化的方式实现了软硬件解耦,以硬件资源池化的方式使得网络架构更加开放,业务部署更加灵活。但是在NFV架构下,为实现各层面的互操作性,NFV组件之间必须具备开放性,这会带来组件交互的安全风险。

为了避免这些安全风险,保障虚拟化电信云网络系统安全运行,必须采取有效的安全措施。、

5G电信云网络安全措施

5G电信云组网对安全性要求非常严格,从物理组网层面到业务网络层面都有限制。

在之前讲的“5G电信云数据中心的逻辑组网”中,我们提到了根据接入服务器的不同功能,物理网络(Underlay网络)划分为计算域、存储域和管理域,通过将这三个域各自独立部署并结合防火墙技术,来保证网络的安全性。这其实就是物理组网层面的安全措施。

一般来说,物理组网要进行严格的组网隔离,部分运营商甚至要求多层级的隔离。这也可以看出,安全性在电信云中地位显著。实际应用时,在5G电信云系统中会按照不同的安全风险等级,把设备划分到不同的安全域中,不同的安全域边界如果互访,需要穿过防火墙。

类似的,业务网络也会通过划分不同的安全域,再在不同区域之间通过不同类型的防火墙实现等级保护。

下面我们就来看看安全域是如何划分的,以及如何通过分域管理来保证网络的安全。

分域管理

对于安全域的概念,有非常细致的区分,我们把安全域划分为不同的层级。

灵活开放的5G电信云网络,大大提高安全性

第一层级,整网划分为计算(业务)域、存储域和管理域,这三个域物理隔离,实现业务网络、存储网络和管理网络的隔离,并使用防火墙对跨越不同网络的通信进行防护。

第二层级,在业务网络内部,又划分为暴露域、非暴露域、核心域和管理域。看到这里,可能细心的同学会产生疑问: 怎么又有一个管理域?别急,此处的管理域与第一层级中的管理域是不同的。

第一层级中的管理域管理的是整个网络,是必要的。而业务网络内的管理域管理的是业务,有时根据客户的实际需求,可能没有管理域,也就是非必要的。

业务网络内不同的区域之间通过不同类型的防火墙实现等级保护。其中不同的安全域中包含不同的网元。

灵活开放的5G电信云网络,大大提高安全性

在外部黑客攻破业务网络的暴露域时,不会影响到非暴露域、核心域和管理域的数据安全。即使攻破了非暴露域,由于非暴露域和核心域、管理域之间的防火墙与被攻破防火墙是异构的,最大可能地将网络威胁终止在非暴露域和核心域、管理域之间的防火墙,保证了核心域和管理域的安全。即使整个业务网络受到威胁,但是存储域和管理域还有一层存储/管理防火墙的保护,很大可能网络威胁只影响运行业务,而不是让整个基础设施架构受到攻击。

另外,管理域和存储域又划分不同的逻辑网络平面,严格禁止不同网络平面的互访。不同的角色设置不同的权限,分权分域。

其实,电信云中各类域的划分比较类似于古代城池的建造,通过区别不同的功能区域和设置风险等级来方便管理,并且通过建造城门来有效控制不同区域的人员流动,以达到安全可控的目的。

通过分域管理,我们能够精准、快捷地对电信云中的每个区域模块进行有效部署和控制。这就像我们上面所讲的城池建造一样,一个人管理城中那么多的百姓是很困难的。但是,通过划分不同的区域,再给每个区域安排专人负责就可以轻松达到全局可控的目的了。

防火墙部署

理解了分域管理的概念,我们接着上面的例子来讲下防火墙。

通常在古代,一个国家的每个城门都是一种界限的象征。当没有城门的时候,百姓可以在各城中随意出入,容易产生各种矛盾和纠纷,并且不方便协调和管理,因此我们设置了城门来对其进行控制,这样每个城中的人只能在有限的范围内流动,既提升了管理效率,又避免了各种问题。这里的“城门”就类似于防火墙的概念。

在电信云层面,防火墙的用途主要用于安全域边界的隔离。DC(Data Center,数据中心)业务网和外部网络之间的隔离,一般使用南北向防火墙。DC内不同安全域之间互访的隔离,一般使用跨域东西向防火墙。

其中在东西方向,流量安全采用分布式防火墙(安全组)进行隔离。同一个安全组的VM(Virtual Machine,虚机)可以互访,不同安全组VM间默认是不能互相访问的。安全组是有状态的,租户可以设置某个VM能够主动访问其它外网资源,但是拒绝外部的主动访问。

南北向流量安全防护,采用外置硬件防火墙进行安全隔离。

安全域间部署的东西向防火墙挂接在网关上,跨安全域的流量要经过防火墙进行互通。

讲到这里,我们可以看出,5G电信云的分域管理和防火墙部署相互结合,可以为5G电信云构建层层安全屏障。这种措施切实保证了网络的通畅和安全。

网络发展,安全随行。未来,随着5G电信云网络规模的不断扩大,安全策略也将越来越完善。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络
    +关注

    关注

    14

    文章

    7604

    浏览量

    89365
  • 电信
    +关注

    关注

    2

    文章

    736

    浏览量

    62141
  • 5G
    5G
    +关注

    关注

    1356

    文章

    48517

    浏览量

    566509
收藏 人收藏

    评论

    相关推荐

    Comcast将5G核心网络迁移至亚马逊科技

    。 这一迁移标志着Comcast在5G网络建设方面迈出了重要一步。借助亚马逊科技的强大计算能力、高可靠灵活扩展性,Comcast将能够
    的头像 发表于 12-24 14:26 220次阅读

    移远通信5G RedCap模组RG255C-CN通过中国电信5G Inside终端生态认证

    近日,移远通信5GRedCap模组RG255C-CN荣获中国电信颁发的5GInside终端生态认证证书。这表明,该产品在5G基本性能、网络
    的头像 发表于 11-16 01:07 316次阅读
    移远通信<b class='flag-5'>5G</b> RedCap模组RG255C-CN通过中国<b class='flag-5'>电信</b><b class='flag-5'>5G</b> Inside终端生态认证

    提高MIMO系统隔离度的方法

    路径、大大提高了传输速率、大大提高了链路的可靠。所以,MIMO会随着5G的发展而逐渐普及,甚至更大规模的MIMO会被提出,用户的上网体验会越来越好,MIMO也会助力
    的头像 发表于 10-24 09:20 822次阅读
    <b class='flag-5'>提高</b>MIMO系统隔离度的方法

    计算安全性如何保障

    计算的安全性是一个复杂而多维的问题,涉及多个层面和多种技术手段。为了保障计算的安全性,需要采取一系列综合措施,以下是具体的保障方法: 一、数据加密 数据加密是保护
    的头像 发表于 10-24 09:14 390次阅读

    新加坡电信推出全球首例基于App的5G网络切片技术

    近日,新加坡电信(Singtel)对外宣布了一项革命的技术创新——全球首款基于App的5G网络切片技术,该技术允许企业根据应用和特定用户需求,优先分配
    的头像 发表于 10-16 16:30 805次阅读

    在跨境电商中,如何确保网络节点的安全性和合规

    在跨境电商中,确保网络节点的安全性和合规是至关重要的。以下是一些关键措施: 1、数据保护:加强数据保护是提高安全性的重要方面。这包括确保所有敏感数据都通过加密传输,并在存储时进行加密
    的头像 发表于 09-25 13:45 624次阅读

    嵌入式设备中的4G/5G模块管理

    智能化的管理策略、详尽的信息记录、智能的预判功能以及灵活的配置方式,能够为用户带来前所未有的网络管理体验。它不仅解决了传统嵌入式设备中4G/5G模块管理复杂多样的问题,还
    发表于 07-13 16:45

    NFC风险与安全性:揭示NFC技术高安全性的真相

    在数字化日益普及的今天,NFC(近场通信)技术因其便捷和高效而被广泛应用。然而,当提及NFC时,一些人可能会联想到潜在的风险。本文将深入探讨NFC风险,并强调其高安全性的特性,揭示NFC技术在
    的头像 发表于 06-29 13:03 1819次阅读

    请问mx880 5G数据终端可以设置优先5G网络吗?

    固件版本固件版本5G_DTU master 1.2.5 当地5G网络夜里会关闭, 设置lte➕nr 或者nul➕nr,夜里自动跳转4G 网络
    发表于 06-04 06:25

    才茂5G工业网关通过中国电信5G Inside终端生态认证

    近日,在中国电信物联网开放实验室的指导下,才茂5G工业网关(产品型号:CM520-37FS)荣获中国电信颁发的5GInside终端生态认证证
    的头像 发表于 05-20 15:30 810次阅读
    才茂<b class='flag-5'>5G</b>工业网关通过中国<b class='flag-5'>电信</b><b class='flag-5'>5G</b> Inside终端生态认证

    手机充电器ic U62143S大大提高配置效率

    手机充电器icU62143S大大提高配置效率在快节奏的现代生活中,所有的需求都显得那么迫切。深圳银联宝科技通过多年电源案例经验,以产品为核心,构建了一套优质高效的服务体系,大大提高了资源的配置效率
    的头像 发表于 05-18 08:10 436次阅读
    手机充电器ic U62143S<b class='flag-5'>大大提高</b>配置效率

    争抢 “新赛道”:5G定位加速商用

    伴随工业自动化、数字化的快速发展,数字技术重新定义传统工业的支撑产业体系,形成发展新赛道。 其中,工业5G定位技术在智能制造、智能物流等领域的创新应用,大大提高了生产效率和运营成本,受到各行业广泛
    的头像 发表于 04-29 19:23 323次阅读

    莱迪思O-RAN堆栈优化5G小型基站

    莱迪思推出的O-RAN堆栈,致力于快速推进具有强大安全性与适应的O-RAN系统及应用落地。作为开放灵活5G
    的头像 发表于 03-01 16:25 714次阅读

    美格智能联合罗德与施瓦茨完成5G RedCap模组SRM813Q验证,推动5G轻量化全面商用

    性能优异,已全面具备商用能力。 测试中使用的美格智能5G RedCap模组SRM813Q,基于领先的骁龙®X35 5G平台研发设计,符合3GPP R17标准,支持更安全网络切片、
    发表于 02-27 11:31

    爱立信携手澳大利亚电信实现5G网络切片新突破

    近日,爱立信与澳大利亚电信(Telstra)共同宣布在5G网络切片领域取得了世界领先的重大进展。双方利用爱立信的动态网络切片解决方案,完成了首个阶段的
    的头像 发表于 02-27 09:56 778次阅读