Добавил:
linker.pp.ua Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
4g - LTE / реф. Радиоподсистема LTE - Poyasnitelnaya_zapiska_Tselousov.docx
Скачиваний:
285
Добавлен:
15.12.2018
Размер:
4.64 Mб
Скачать
  1. Обзор вопросов безопасности технологии lte

    1. Задачи обеспечения безопасности в сети lte

Обеспечению безопасности в сетях LTE уделяется огромное внимание.

В Release 8 утверждается, что в сети LTE должен существовать такой уровень безопасности, который был бы не ниже, чем в существующих сетях 3GPP с пакетной коммутацией и коммутацией каналов, а также процедура аутентификации не должна зависеть от типа и технологи сети доступа.

Как и в любой сети, в сети LTE операторы хотят быть уверены, что пользователи и устройства, подключенные к их сетям, действительно те, за кого себя выдают, что эти пользователи получают доступ к тем сервисам, к которым они допущены и что они сети платят за эти используемые сервисы. Пользователи же в свою очередь хотят быть уверены, что их частная информация защищена, что целостность данных, которые они принимают и отправляют, не нарушена, что они всегда могут получить доступ к сервисам, на которые подписаны.

В любой сети необходимо учитывать ожидания как оператора, так и пользователя, которые могут быть достигнуты только совместными усилиями производителей оборудования, системных интеграторов и сетевых операторов.

Угрозами безопасности для сетей LTE служат:

  • взаимодействие сети LTE с внешними сетями, как «надежными», так и «не надежными»

  • размещение базовых станций eNodeB в доступных местах

  • осуществление «местной» защиты оборудования и данных.

  • несанкционированное использование сервисов сети.

  • нарушение конфиденциальности и целостности пользовательских данных (например, подслушивание).

Таким образом, для обеспечения безопасности в сети LTE должны быть решены следующие задачи:

  • идентификация абонентского оборудования.

  • аутентификация и авторизация пользователя.

  • обеспечение конфиденциальности аутентификации пользователя.

  • обеспечение аутентификации сети абонентским оборудованием.

  • обеспечение конфиденциальности, целостности и доступности пользовательских данных.

  • обеспечение конфиденциальности и аутентификации данных, передаваемых в сообщениях сигнализации.

В Release 8 обозначены следующие основополагающие принципы обеспечения безопасности сети LTE:

  • усовершенствованные процедуры аутентификации и согласования ключей.

  • сложная иерархия ключей.

  • усложненное взаимодействие сети LTE с внешними сетями по обеспечению безопасности

  • дополнительная защита базовых станций eNB по сравнению с базовыми станциями сетей второго и третьего поколений.

Информационная безопасность в сетях LTE в основном обеспечивается производителями оборудования. Операторы обеспечивают лишь физическую безопасность узлов.

    1. Обеспечение доступа к сети lte

Доступ к сетям LTE должен предоставляться абонентам согласно существующим USIM-картам. При этом база данных HSS должна соответствовать Release 5. Доступ с помощью SIM –карт не допустим.

Абонентам разрешен доступ к одной или нескольким внешним сетям, другими словами абонент не имеет право выхода в любую внешнюю сеть по его выбору, такой доступ осуществляется только к сетям, имеющим контракт с оператором сети LTE.

Во время доступа к сети LTE узел управления ММЕ выделяет глобальный уникальный временный идентификатор (GUTI) каждому пользовательскому терминалу во избежание частого обмена постоянным идентификатором мобильного терминала (IMSI) по радиоканалу.

Глобальный временный идентификатор GUTI состоит из двух компонентов: глобальный уникальный идентификатор узла ММЕ (GUMMEI), который определяет подлинность данного узла ММЕ, и идентификатор M-TMSI, который определяет подлинность мобильного терминала, обслуживаемого данным узлом ММЕ.

Идентификатор GUMMEI в свою очередь состоит из идентификатора PLMN: MCC, MNC и идентификатора узла ММЕ (групповой идентификатор MMEGI и кода узла MMEC).

MMEC обеспечивает уникальность узла ММЕ в пределах группы, а MMEGI используется для идентификации различных групп ММЕ.

Также существует сокращенная форма GUTI – идентификатор SAE TMSI (S-TMSI). Он используется для идентификации мобильного терминала по радиоканалу и включается в запрос RRC-соединения.

S-TMSI содержит идентификаторы MMEC и M-TMSI. Тем не менее, он не включает групповой идентификатор MMEGI. Таким образом, поскольку группы узлов ММЕ могут перекрываться, необходимо, чтобы узлы ММЕ перекрывающихся областей имели различные уникальные коды MMEC.

Процедура перераспределения GUTI используется для обновления временной идентификации мобильного терминала. Она должна выполняться после инициирования процедуры шифрования NAS.