乐于分享
好东西不私藏

软件使能的5G安全:从硬件到代码

软件使能的5G安全:从硬件到代码

软件使能的 5G 安全:从硬件到代码

开篇:5G 安全的"软件转向"

行业里有一个共识:5G 安全的核心,从硬件转向了软件

4G 时代,安全主要靠硬件——专用安全设备(防火墙、IDS、IPS)部署在网络边界。这是"硬件安全"。

5G 时代,5GC 全面软件化(SBA、NFV、容器化),传统硬件安全方案失效。取而代之的是"软件使能的安全"——安全机制以代码形式嵌入到每个网络功能(NF)里。

这个转变带来 3 个工程挑战:

  1. 安全左移——开发阶段就要做安全
  2. API 安全——5GC SBA 大量 API 调用,每个 API 都要保护
  3. 动态防护——安全策略必须随业务变化

2025 年 arXiv 上的论文《Software-Enabled 5G Network Service Security Architecture and Mechanisms》系统拆解了这个新范式。

今天这一篇,按 E 风格 v2 黄金组合拆解软件使能的 5G 安全。

一、软件使能安全的 4 大支柱

1.1 支柱 1:SBA 安全(Service-Based Architecture)

5GC 的核心架构是 SBA——所有 NF 通过 HTTP/2 API 相互通信。SBA 安全的核心:

维度
机制
认证
OAuth 2.0(NRF 颁发 Token)
授权
Scope-based 权限控制
完整性
TLS 1.3 + JWS 签名
机密性
TLS 1.3 + JWE 加密
审计
SBIP(SBI Proxy)记录

1.2 支柱 2:NFV 安全(Network Function Virtualization)

NFV 把专用硬件 NF 变成软件 VM/容器。NFV 安全的核心:

  • 镜像签名与扫描
  • 容器隔离
  • 微服务零信任
  • 动态密钥管理

1.3 支柱 3:SDN 安全(Software-Defined Networking)

SDN 把控制面与数据面分离。SDN 安全的核心:

  • 控制器认证与授权
  • 流表完整性
  • 北向 API 安全
  • 防控制器 DDoS

1.4 支柱 4:API 网关安全

5GC 大量 NF 通过 API 通信。API 网关(如 SEPP)的核心:

  • 跨域 API 加密
  • 流量限速
  • 模式匹配(防止 API 滥用)
  • 审计与告警

二、SBA 安全详解:OAuth2 + JWT

5GC SBA 用 OAuth 2.0 做 NF 之间认证:

关键设计

  • Token 是 JWT(自包含、可验证签名)
  • Scope 限制权限(如 AMF 只能调 UDM 的 Naai_get,不能调 Nnudm_create)
  • Token 短期有效(1 小时),减少被盗风险

三、SBIP:SBI Proxy 的工程价值

SBIP(SBI Proxy)是 5GC 安全的关键中间件。每个 NF 调用 SBI API 时,先经过 SBIP:

SBIP 提供 5 个核心能力:

能力
说明
Token 验证
校验 JWT 签名和过期
Scope 检查
防止越权调用
限流
防止 API DDoS
审计
记录所有调用,便于追溯
加密
应用层加密(JWE)

四、5 个典型安全机制

4.1 机制 1:切片间隔离

不同切片的 NF 必须相互隔离。技术:

  • 网络命名空间隔离
  • 容器级隔离
  • 物理机隔离(高安全切片)

4.2 机制 2:零信任 NF 部署

每个 NF 都假设"其他 NF 可能被攻破"。技术:

  • mTLS 双向认证
  • 持续身份验证
  • 最小权限原则

4.3 机制 3:API 防滥用

防止 NF 调用过多 API 或异常模式。技术:

  • 限流(每秒最大调用数)
  • 模式匹配(异常 API 序列告警)
  • 异常检测(基于 ML)

4.4 机制 4:安全策略即代码(PaC)

安全策略用代码描述(如 OPA/Rego),自动应用到 NF。技术:

  • 策略版本管理
  • CI/CD 自动部署
  • 策略冲突检测

4.5 机制 5:动态密钥管理

5GC 大量密钥(TLS 证书、JWT 签名密钥、用户密钥),必须动态管理。技术:

  • HSM(硬件安全模块)
  • KMS(密钥管理服务)
  • 密钥轮换自动化

五、与 4G 安全对比

维度
4G EPC
5GC
架构
点对点
SBA(API 化)
认证
Diameter
OAuth 2.0
加密
IPSec
TLS 1.3 + 应用层
边界
物理防火墙
SEPP(软件边界)
审计
日志
SBIP 全审计
部署
专用硬件
容器化
安全左移
强(CI/CD)

5GC 的安全架构是"软件原生"的,更适合云原生部署。

六、5 个工程踩坑

陷阱 1:OAuth Token 长期有效

很多部署把 Token 有效期设为 24 小时甚至无限,违反最小暴露原则。

修复:Token 有效期 ≤ 1 小时,刷新机制自动化。

陷阱 2:SBIP 单点故障

SBIP 是所有 SBI 调用的中间件,单点故障影响全局。

修复:SBIP 集群部署 + 健康检查 + 自动故障转移。

陷阱 3:TLS 证书过期

5GC 大量 TLS 证书(NF 之间、API、用户面),手动管理容易过期。

修复:自动化证书管理(Let's Encrypt + cert-manager)+ 提前告警。

陷阱 4:API 滥用未检测

只监控"功能可用性",不监控"API 滥用模式"。

修复:部署 SBIP + ML 异常检测。

陷阱 5:容器镜像未扫描

5GC NF 容器化部署,镜像含漏洞的依赖包(如 log4j)。

修复:CI/CD 流水线加镜像扫描(Trivy、Clair)。

七、给架构师的 5 条建议

#
建议
优先级
1
SBA 强制 OAuth 2.0 + JWT
P0
2
部署 SBIP 全审计
P0
3
容器镜像 CI/CD 扫描
P0
4
自动化证书与密钥管理
P1
5
零信任 NF 部署
P1

八、我的观点(欢迎反驳)

观点 1:5G 安全的 80% 工作在开发阶段

传统安全是"上线后补丁"。5G 安全是"开发阶段嵌入"——安全左移、PaC、CI/CD 扫描。

观点 2:SBIP 是 5GC 安全的"咽喉"

SBIP 控制所有 SBI 调用,是 5GC 安全架构的关键节点。运营商应该把 SBIP 作为标准部署。

观点 3:6G 安全将进一步软件化

6G 时代的安全将完全代码化——零信任原生、AI 驱动检测、智能合约执行。今天的"软件使能"是过渡。

九、给你 2 个问题

读完后,告诉我:

  1. 你的 5GC 部署有 SBIP 吗? 如果没有,建议立即评估
  2. 你的容器镜像在 CI/CD 里扫描吗? 如果没有,漏洞可能已潜伏

下一篇候选

  • OAuth 2.0 在 5GC SBA 的工程实现
  • OPA/Rego 策略即代码实战
  • 容器镜像安全扫描与 SBOM

参考文献

  1. Software-Enabled 5G Network Service Security Architecture and Mechanisms, arXiv, 2025.
  2. 3GPP TS 33.501 (5G Security)
  3. 3GPP TS 29.500 (5G SBA Security)
  4. RFC 6749 (OAuth 2.0)

参考资料

  1. 3GPP TS 33.501 5G System Security[https://portal.3gpp.org/desktopmodules/Specifications/SpecificationDetails.aspx?specificationId=3169] — 5G 安全架构规范
  2. OAuth 2.0 RFC 6749[https://datatracker.ietf.org/doc/html/rfc6749] — OAuth 2.0 标准
  3. JWT.io[https://jwt.io/] — JWT 在线解析与文档
  4. Open Policy Agent[https://www.openpolicyagent.org/] — OPA 策略即代码引擎
  5. Trivy 容器扫描[https://aquasecurity.github.io/trivy/] — Trivy 镜像扫描工具
  6. cert-manager[https://cert-manager.io/] — Kubernetes 证书自动化
  7. NIST SP 800-204C[https://csrc.nist.gov/pubs/sp/800/204/c/upd1/final] — NIST 零信任架构实施
  8. CNCF Cloud Native Security Whitepaper[https://github.com/cncf/tag-security/blob/main/security-whitepaper/CNCF_cloud-native-security-whitepaper.pdf] — 云原生安全白皮书
  9. OWASP API Security Top 10[https://owasp.org/API-Security/] — OWASP API 安全风险

51学通信知识星球

扫码加入,与 3000+ 通信工程师一起精进。

AI 提问神器:知识星球接入 DeepSeek-V4-flash,一个问题不到 2 积分;腾讯每月送 500 积分;提问由爱卫生老师纯手工回复。

配置指引:[WorkBuddy 安装【知识星球官方 Skill】]https://a4gzxrjhc5.feishu.cn/wiki/MG1GwrfnSiArLwkXhvRcj33GnFc

七步上手:① 下载安装 WorkBuddy → ② 登录 → ③ 安装知识星球 Skill → ④ 完成账号授权 → ⑤ 通知 Agent 授权完成 → ⑥ 备份 Skill 到 WorkBuddy 项目目录 → ⑦ 开始使用!

感谢新老朋友长久以来对51学通信的信任与支持。