當前位置:首頁 > 公眾號精選 > 中興文檔
[導讀]通過對 “原來你是這樣的5G電信云” 的學習,我們知道相比于傳統(tǒng)電信網絡而言,5G電信云網絡更加靈活開放。5G電信云網絡的三級分布式架構,可以更加高效地承載各種類型的5G垂直行業(yè)應用。而 SDN (Software Defined Network,軟件定義網絡) /NFV (Network F

通過對 “原來你是這樣的5G電信云” 的學習,我們知道相比于傳統(tǒng)電信網絡而言,5G電信云網絡更加靈活開放。5G電信云網絡的三級分布式架構,可以更加高效地承載各種類型的5G垂直行業(yè)應用。而 SDN (Software Defined Network,軟件定義網絡) /NFV (Network Functions Virtualization,網絡功能虛擬化) 絡云化在極大提升資源利用率的同時,提供了業(yè)務自動化開通和智能化運維功能,實現(xiàn)了業(yè)務的快速上線和靈活調整。由于5G電信云優(yōu)勢顯著,目前運營商正在積極推進網絡的云化改造。

網絡不斷云化演進的同時,安全問題備受關注。安全是電信網絡的基本需求之一,也是網絡建設的重中之重。那么,如此靈活開放的5G電信云網絡真的安全嗎?



       

       

       

NFV帶來的風險


       


NFV是一把雙刃劍,帶來開放性的同時,也帶來了安全風險。


NFV以運行在x86服務器上的網元功能軟件化的方式實現(xiàn)了軟硬件解耦,以硬件資源池化的方式使得網絡架構更加開放,業(yè)務部署更加靈活。但是在NFV架構下,為實現(xiàn)各層面的互操作性,NFV組件之間必須具備開放性,這會帶來組件交互的安全風險。


為了避免這些安全風險,保障虛擬化電信云網絡系統(tǒng)安全運行,必須采取有效的安全措施。




       

       

       

5G電信云網絡安全措施

       


5G電信云組網對安全性要求非常嚴格,從物理組網層面到業(yè)務網絡層面都有限制。


在之前講的“5G電信云數(shù)據(jù)中心的邏輯組網”中,我們提到了根據(jù)接入服務器的不同功能,物理網絡(Underlay網絡)劃分為計算域、存儲域和管理域,通過將這三個域各自獨立部署并結合防火墻技術,來保證網絡的安全性。這其實就是物理組網層面的安全措施。

一般來說,物理組網要進行嚴格的組網隔離,部分運營商甚至要求多層級的隔離。這也可以看出,安全性在電信云中地位顯著。實際應用時,在5G電信云系統(tǒng)中會按照不同的安全風險等級,把設備劃分到不同的安全域中,不同的安全域邊界如果互訪,需要穿過防火墻。


類似的,業(yè)務網絡也會通過劃分不同的安全域,再在不同區(qū)域之間通過不同類型的防火墻實現(xiàn)等級保護。


下面我們就來看看安全域是如何劃分的,以及如何通過分域管理來保證網絡的安全。 


分域管理

對于安全域的概念,有非常細致的區(qū)分,我們把安全域劃分為不同的層級。

第一層級 ,整網劃分為計算(業(yè)務)域、存儲域和管理域,這三個域物理隔離,實現(xiàn)業(yè)務網絡、存儲網絡和管理網絡的隔離,并使用防火墻對跨越不同網絡的通信進行防護。

第二層級,在業(yè)務網絡內部,又劃分為暴露域、非暴露域、核心域和管理域??吹竭@里,可能細心的同學會產生疑問: 怎么又有一個管理域?別急,此處的管理域與第一層級中的管理域是不同的。

第一層級中的管理域管理的是整個網絡,是必要的。而業(yè)務網絡內的管理域管理的是業(yè)務,有時根據(jù)客戶的實際需求,可能沒有管理域,也就是非必要的。

 

業(yè)務網絡內不同的區(qū)域之間通過不同類型的防火墻實現(xiàn)等級保護。其中不同的安全域中包含不同的網元。


在外部黑客攻破業(yè)務網絡的暴露域時,不會影響到非暴露域、核心域和管理域的數(shù)據(jù)安全。即使攻破了非暴露域,由于非暴露域和核心域、管理域之間的防火墻與被攻破防火墻是異構的,最大可能地將網絡威脅終止在非暴露域和核心域、管理域之間的防火墻,保證了核心域和管理域的安全。即使整個業(yè)務網絡受到威脅,但是存儲域和管理域還有一層存儲/管理防火墻的保護,很大可能網絡威脅只影響運行業(yè)務,而不是讓整個基礎設施架構受到攻擊。


另外,管理域和存儲域又劃分不同的邏輯網絡平面,嚴格禁止不同網絡平面的互訪。不同的角色設置不同的權限,分權分域。


其實,電信云中各類域的劃分比較類似于古代城池的建造,通過區(qū)別不同的功能區(qū)域和設置風險等級來方便管理,并且通過建造城門來有效控制不同區(qū)域的人員流動,以達到安全可控的目的。

通過分域管理,我們能夠精準、快捷地對電信云中的每個區(qū)域模塊進行有效部署和控制。這就像我們上面所講的城池建造一樣,一個人管理城中那么多的百姓是很困難的。但是,通過劃分不同的區(qū)域,再給每個區(qū)域安排專人負責就可以輕松達到全局可控的目的了。


防火墻部署

理解了分域管理的概念,我們接著上面的例子來講下防火墻。


通常在古代,一個國家的每個城門都是一種界限的象征。當沒有城門的時候,百姓可以在各城中隨意出入,容易產生各種矛盾和糾紛,并且不方便協(xié)調和管理,因此我們設置了城門來對其進行控制,這樣每個城中的人只能在有限的范圍內流動,既提升了管理效率,又避免了各種問題。這里的“城門”就類似于防火墻的概念。



在電信云層面,防火墻的用途主要用于安全域邊界的隔離。DC(Data Center,數(shù)據(jù)中心)業(yè)務網和外部網絡之間的隔離,一般使用南北向防火墻。DC內不同安全域之間互訪的隔離,一般使用跨域東西向防火墻。


其中在東西方向,流量安全采用分布式防火墻(安全組)進行隔離。同一個安全組的VMVirtual Machine,虛機可以互訪,不同安全組VM間默認是不能互相訪問的。安全組是有狀態(tài)的,租戶可以設置某個VM能夠主動訪問其它外網資源,但是拒絕外部的主動訪問。


南北向流量安全防護,采用外置硬件防火墻進行安全隔離。


安全域間部署的東西向防火墻掛接在網關上,跨安全域的流量要經過防火墻進行互通。


講到這里,我們可以看出,5G電信云的分域管理和防火墻部署相互結合,可以為5G電信云構建層層安全屏障。這種措施切實保證了網絡的通暢和安全。


網絡發(fā)展,安全隨行。未來,隨著5G電信云網絡規(guī)模的不斷擴大,安全策略也將越來越完善。


文中涉及的縮略語:
SDN(Software Defined Network,軟件定義網絡)
NFV(Network Functions Virtualization,網絡功能虛擬化)
EPC(Evolved Packet Core,演進的分組核心網)
MANO(Management and Orchestration,管理和編排)
VNFM(Virtualized Network Function Manager虛擬化網絡功能管理
EMS(Element Management System,網元管理系統(tǒng))
DC(Data Center,數(shù)據(jù)中心)
VM(Virtual Machine,虛機)

我們是一群平均從業(yè)年限5+的通信專業(yè)工程師。

關注我們,帶你了解通信世界的精彩!



你點的每個在看,我都認真當成了喜歡

免責聲明:本文內容由21ic獲得授權后發(fā)布,版權歸原作者所有,本平臺僅提供信息存儲服務。文章僅代表作者個人觀點,不代表本平臺立場,如有問題,請聯(lián)系我們,謝謝!

本站聲明: 本文章由作者或相關機構授權發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內容真實性等。需要轉載請聯(lián)系該專欄作者,如若文章內容侵犯您的權益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或將催生出更大的獨角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數(shù)字化轉型技術解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關鍵字: AWS AN BSP 數(shù)字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術公司SODA.Auto推出其旗艦產品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關鍵字: 汽車 人工智能 智能驅動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務能7×24不間斷運行,同時企業(yè)卻面臨越來越多業(yè)務中斷的風險,如企業(yè)系統(tǒng)復雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務連續(xù)性,提升韌性,成...

關鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報道,騰訊和網易近期正在縮減他們對日本游戲市場的投資。

關鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產業(yè)博覽會開幕式在貴陽舉行,華為董事、質量流程IT總裁陶景文發(fā)表了演講。

關鍵字: 華為 12nm EDA 半導體

8月28日消息,在2024中國國際大數(shù)據(jù)產業(yè)博覽會上,華為常務董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權最終是由生態(tài)的繁榮決定的。

關鍵字: 華為 12nm 手機 衛(wèi)星通信

要點: 有效應對環(huán)境變化,經營業(yè)績穩(wěn)中有升 落實提質增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務引領增長 以科技創(chuàng)新為引領,提升企業(yè)核心競爭力 堅持高質量發(fā)展策略,塑強核心競爭優(yōu)勢...

關鍵字: 通信 BSP 電信運營商 數(shù)字經濟

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術學會聯(lián)合牽頭組建的NVI技術創(chuàng)新聯(lián)盟在BIRTV2024超高清全產業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現(xiàn)場 NVI技術創(chuàng)新聯(lián)...

關鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會上,軟通動力信息技術(集團)股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關鍵字: BSP 信息技術
關閉
關閉