5G時(shí)代大容量光接入網(wǎng)的安全技術(shù)_第1頁(yè)
5G時(shí)代大容量光接入網(wǎng)的安全技術(shù)_第2頁(yè)
5G時(shí)代大容量光接入網(wǎng)的安全技術(shù)_第3頁(yè)
5G時(shí)代大容量光接入網(wǎng)的安全技術(shù)_第4頁(yè)
5G時(shí)代大容量光接入網(wǎng)的安全技術(shù)_第5頁(yè)
免費(fèi)預(yù)覽已結(jié)束,剩余11頁(yè)可下載查看

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

1、    5g時(shí)代大容量光接入網(wǎng)的安全技術(shù)    張宏熙摘要:5g時(shí)代,光接入網(wǎng)會(huì)逐步承載5g應(yīng)用,并向固移融合(fmc)的方向不斷演進(jìn)。在這種應(yīng)用場(chǎng)景下,光接入網(wǎng)的安全將面臨更多的威脅和挑戰(zhàn)。無(wú)源光纖網(wǎng)絡(luò)(pon)在演進(jìn)到下一代pon2(ngpon2)的過(guò)程中,安全能力也逐步加強(qiáng)。5g網(wǎng)絡(luò)面向垂直行業(yè)的安全應(yīng)用使得光接入網(wǎng)面臨著切片化的變革。光接入網(wǎng)必將融入到5g網(wǎng)絡(luò)中,和5g網(wǎng)絡(luò)一起為用戶構(gòu)建端到端的安全防護(hù)網(wǎng)。關(guān)鍵詞:光接入網(wǎng);無(wú)源光網(wǎng)絡(luò);安全;5g技術(shù)abstract: in the 5g era, optical access network w

2、ill gradually carry 5g applications and evolve to fixed-mobile convergence (fmc). the security of the optical access network will face more threats and challenges. in the process of the evolution from passive optical fiber network (pon) to the next generation pon2 (ngpon2), the security of pon is al

3、so gradually strengthened. at the same time, the security requirements of 5g network for vertical industry make the optical access network face the revolution of slicing. it is considered that optical access network will be integrated into 5g network, which can build the end-to-end security protecti

4、on network.key words: optical access network; passive optical network; security; 5g technology1 5g時(shí)代光接入網(wǎng)的發(fā)展趨勢(shì)光纖接入網(wǎng)絡(luò)經(jīng)過(guò)十幾年的高速發(fā)展,經(jīng)歷了光進(jìn)銅退、光纖到小區(qū),目前已經(jīng)進(jìn)入光纖到戶的階段。隨著高清視頻業(yè)務(wù)的不斷興起,以及移動(dòng)網(wǎng)絡(luò)從4g往5g的成熟演進(jìn),光接入網(wǎng)必將逐步承載大視頻以及5g相關(guān)的業(yè)務(wù),并伴隨著虛擬化、云化的變革,朝著固移融合(fmc)(具體如圖1所示)的方向發(fā)展。因此,5g光接入網(wǎng)在承載傳統(tǒng)接入業(yè)務(wù)的基礎(chǔ)上,還將承載著更多的大視頻業(yè)務(wù)以及移動(dòng)業(yè)務(wù),包括5g前傳及中

5、傳業(yè)務(wù)。4 k/8 k高清視頻業(yè)務(wù)的發(fā)展,對(duì)用戶帶寬的提升提出新的需求,目前光接入網(wǎng)的帶寬從100 m、1 g逐步過(guò)渡到10 g。因此,光纖接入(fttx)技術(shù)從1 g 無(wú)源光纖網(wǎng)絡(luò)(pon)演進(jìn)到10 g pon,并向下一代(ng)pon演進(jìn)。在高帶寬提升的同時(shí),5g移動(dòng)前傳或中傳的承載,對(duì)光接入段的時(shí)鐘精度要求在20 ns以下,時(shí)延要求500 s以下。波分技術(shù)更適合傳遞低時(shí)延的業(yè)務(wù),國(guó)際電信聯(lián)盟電信標(biāo)準(zhǔn)化部門(itu-t)g.989已經(jīng)對(duì)ngpon2技術(shù)定義出了標(biāo)準(zhǔn)規(guī)范。另外,ieee 1588技術(shù)會(huì)更多地應(yīng)用在光接入的相關(guān)領(lǐng)域,并從ieee 1588v2升級(jí)到ieee 1588v3,以更

6、好地保證時(shí)鐘及時(shí)間的高質(zhì)量傳遞。fmc要求網(wǎng)絡(luò)提供者給不同服務(wù)等級(jí)(qos)的業(yè)務(wù)或不同運(yùn)營(yíng)商的業(yè)務(wù)提供一個(gè)共享的接入平臺(tái),或者說(shuō)在承載5g網(wǎng)絡(luò)后,5g時(shí)代各垂直行業(yè)多樣化的業(yè)務(wù)需求會(huì)間接反映到光接入網(wǎng)絡(luò)上面。網(wǎng)絡(luò)切片正是滿足這類需求的重要技術(shù),目前已經(jīng)在各大運(yùn)營(yíng)商中開(kāi)始部署。視頻業(yè)務(wù)的發(fā)展對(duì)網(wǎng)絡(luò)帶寬的優(yōu)化提出了新的需求,通過(guò)光線路終端(olt)的內(nèi)置刀片部署邊緣內(nèi)容分發(fā)網(wǎng)絡(luò)(cdn)節(jié)點(diǎn)是一個(gè)有效的解決方案。該方案可以降低視頻業(yè)務(wù)的時(shí)延,增強(qiáng)邊緣處理能力,讓olt成為邊緣云計(jì)算平臺(tái)的節(jié)點(diǎn)。同時(shí),基于網(wǎng)絡(luò)扁平化和虛擬化的要求,將寬帶網(wǎng)絡(luò)網(wǎng)關(guān)(bng)下移以和olt的轉(zhuǎn)發(fā)面融合,同時(shí)控制面上移云

7、端,電信網(wǎng)絡(luò)軟件定義網(wǎng)絡(luò)(sdn)/網(wǎng)絡(luò)功能虛擬化(nfv)化給業(yè)務(wù)的快速部署帶來(lái)優(yōu)勢(shì)。中興通訊的大容量光接入平臺(tái)(titan)支持未來(lái)ngpon2的大帶寬接入,也支持5g前傳和中傳;內(nèi)置刀片技術(shù)支持邊緣計(jì)算處理能力,也支持切片技術(shù)、sdn/nfv的虛擬化演進(jìn)。2 5g時(shí)代光接入網(wǎng)的安全挑戰(zhàn)5g網(wǎng)絡(luò)對(duì)于增強(qiáng)移動(dòng)寬帶(embb)、海量機(jī)器類通信(mmtc)、高可靠低時(shí)延(urllc)這3大應(yīng)用場(chǎng)景和相關(guān)安全要求都有明確規(guī)劃。5g網(wǎng)絡(luò)是一個(gè)大容量的網(wǎng)絡(luò),在承載5g后,光接入網(wǎng)的光網(wǎng)絡(luò)單元(onu)從光纖到戶(ftth)的一個(gè)用戶或少量用戶轉(zhuǎn)變?yōu)?g和ftth融合的fmc接入,尤其是5g網(wǎng)絡(luò)支持廣連

8、接、高覆蓋的物聯(lián)網(wǎng)接入,容量的提升要求其安全性也要上一個(gè)臺(tái)階。另外,5g是一個(gè)開(kāi)放的網(wǎng)絡(luò),海量的設(shè)備會(huì)暴露在更靠近用戶的區(qū)域,更易被黑客控制或攻擊。一旦遭到安全攻擊,影響面會(huì)非常大。如何避免受到網(wǎng)絡(luò)攻擊,如何避免敏感信息不被泄露,如何保證設(shè)備的可用性不受影響,如何在受到安全攻擊的情況下又如何把損失降低到最小,都是需要我們持續(xù)研究的課題。本文中,我們將重點(diǎn)探討5g安全挑戰(zhàn)下的pon網(wǎng)絡(luò)安全技術(shù)。5g網(wǎng)絡(luò)的承載,必然讓光接入網(wǎng)絡(luò)的架構(gòu)產(chǎn)生重大變革。邊緣節(jié)點(diǎn)的下沉,對(duì)接入網(wǎng)絡(luò)的安全級(jí)別要求提高,原有針對(duì)核心網(wǎng)絡(luò)的攻擊模型需要引入接入層;為了支持切片功能,軟件架構(gòu)會(huì)進(jìn)行重構(gòu),以便支持切片的快速部署、差

9、異化服務(wù)及可剪裁等特性;為了提高通信系統(tǒng)的靈活性、可擴(kuò)展性,提升業(yè)務(wù)的部署速度,還會(huì)考慮引入信息技術(shù)(it)。對(duì)于5g安全架構(gòu),nfv/sdn化和微服務(wù)化是其發(fā)展的必然趨勢(shì)。5g安全架構(gòu)會(huì)面臨新的挑戰(zhàn),其安全功能也會(huì)和其他的功能一樣在新架構(gòu)里靈活地進(jìn)行編排和部署。虛擬化、云化相關(guān)的云安全聯(lián)盟已經(jīng)在這方面進(jìn)行了深入研究。本文中,我們會(huì)基于切片技術(shù)引入的光接入網(wǎng)架構(gòu)變化做探討。3 光接入網(wǎng)的安全架構(gòu)參照itu-t x.805的標(biāo)準(zhǔn)建議,我們對(duì)光接入網(wǎng)的安全架構(gòu)進(jìn)行分析。itu-t x.805建議的安全架構(gòu)分為3層(應(yīng)用安全層、業(yè)務(wù)安全層、基礎(chǔ)設(shè)施安全層)、3面(端用戶平面、控制平面、管理平面)。針

10、對(duì)3層3面的資產(chǎn),我們定義了8個(gè)安全維度(接入控制、認(rèn)證、不可否認(rèn)、數(shù)據(jù)保密性、數(shù)據(jù)完整性、通信安全、可用性、隱私性)、5類安全威脅(摧毀、破壞、移除、泄露、中斷)。圖2是光接入網(wǎng)絡(luò)的安全架構(gòu),包括基礎(chǔ)設(shè)施層的3個(gè)平面(用戶面、管理面、控制面)相關(guān)的安全模型。其中,光接入網(wǎng)絡(luò)主要涉及基礎(chǔ)設(shè)施層,少量位于服務(wù)層。文章中,我們重點(diǎn)探討基礎(chǔ)設(shè)施層的安全。(1)用戶面。主要涉及pon層的通信安全、pon業(yè)務(wù)可用性安全、端到端業(yè)務(wù)可用性安全、時(shí)鐘可用性安全、切片安全等。(2)控制面。主要涉及pon onu接入安全以及用戶接入控制安全等。(3)管理面。主要涉及管理通道安全、用戶隱私安全,以及固件安全等。對(duì)

11、于各層的安全,我們分別做如下考慮:針對(duì)pon層通信安全,主要考慮應(yīng)用pon層加密技術(shù);針對(duì)pon onu接入安全,主要考慮應(yīng)用pon接入認(rèn)證技術(shù);針對(duì)pon接入業(yè)務(wù)可用性安全,主要考慮應(yīng)用pon保護(hù)技術(shù);針對(duì)端到端業(yè)務(wù)可用性安全,主要考慮分布式的防拒絕服務(wù)(dos)攻擊技術(shù);針對(duì)時(shí)鐘同步安全,主要考慮時(shí)鐘和時(shí)間傳遞的保護(hù)和備份技術(shù);針對(duì)切片安全,主要考慮切片隔離和權(quán)限控制技術(shù);針對(duì)用戶隱私安全,主要考慮數(shù)據(jù)保護(hù)技術(shù)和脫敏技術(shù);針對(duì)固件安全,主要考慮數(shù)字證書技術(shù)。4 關(guān)鍵安全技術(shù)4.1 pon網(wǎng)絡(luò)通信安全技術(shù)通過(guò)建模分析,我們可以發(fā)現(xiàn)pon網(wǎng)絡(luò)的通信安全主要存在以下威脅:(1)在pon系統(tǒng)中,下

12、行數(shù)據(jù)向pon上所有onu進(jìn)行廣播。如果有惡意用戶對(duì)onu進(jìn)行更換或重新編程,那他就能夠分析出所有用戶的所有下行數(shù)據(jù)。這是pon安全系統(tǒng)會(huì)遇到的“竊聽(tīng)”威脅。(2)上行數(shù)據(jù)可以來(lái)源于接入特定odn的所有onu。如果有惡意用戶對(duì)onu進(jìn)行更換或重新編程,那他就可以通過(guò)偽造報(bào)文的方式來(lái)仿冒其他的onu。(3)攻擊者還可以在基礎(chǔ)設(shè)施上的不同點(diǎn)連接惡意設(shè)備(例如通過(guò)篡改街道機(jī)柜、備用端口或光纖電纜),以攔截或產(chǎn)生流量。根據(jù)不同位置,設(shè)備可以模仿olt的行為,或可以模仿onu的行為。當(dāng)然,點(diǎn)對(duì)點(diǎn)(ptp)模式的波分復(fù)用(wdm)-pon相對(duì)于傳統(tǒng)的pon網(wǎng)絡(luò)或時(shí)分波分復(fù)用(twdm)-pon網(wǎng)絡(luò),安全威

13、脅要弱一些,因?yàn)檫@種模式下不同用戶通過(guò)波長(zhǎng)進(jìn)行了隔離。其主要的威脅來(lái)源于惡意破壞物理設(shè)備以模仿olt或onu設(shè)備的行為,或由于陣列波導(dǎo)光柵復(fù)用器(awg)的性能問(wèn)題或惡意干擾導(dǎo)致的不同波長(zhǎng)間的串?dāng)_。對(duì)于物理設(shè)備的惡意破壞,則需要加強(qiáng)其管理,提升awg的抗干擾性能,并且強(qiáng)化onu的認(rèn)證機(jī)制。針對(duì)加密技術(shù),吉比特?zé)o源光網(wǎng)絡(luò)(gpon)可采用itu-t g.984.3建議的高級(jí)加密標(biāo)準(zhǔn)(aes)技術(shù),它以16字節(jié)(128 bit)為單位進(jìn)行操作,可以使用128,192或256 bit的秘鑰。aes加密采用計(jì)數(shù)器(ctr)模式,計(jì)數(shù)器寬度為46 bit,由16 bit的幀內(nèi)計(jì)數(shù)器和30 bit的幀間計(jì)

14、數(shù)器組合而成。46 bit的計(jì)數(shù)器復(fù)制3次后保留并使用最低的128 bit,按照aes算法生成密碼進(jìn)行數(shù)據(jù)加密。加密秘鑰則由onu產(chǎn)生,并定期和olt進(jìn)行交互,olt收到秘鑰后,和onu同步進(jìn)行切換。這些交互的具體過(guò)程借助pon物理層的維護(hù)管理(ploam)通道來(lái)完成。itu-t g.984.3僅要求下行的加密,而itu-t g.984.3以后的標(biāo)準(zhǔn)(xgpon開(kāi)始,包括itu-t g.987、itu-t g.98074和itu-t g.9895等)則要求了雙向加密。雙向加密中,這64 bit是由14 bit的幀內(nèi)計(jì)數(shù)器和51 bit的幀間計(jì)數(shù)器的低50位組合而成(如圖3所示)。另外,秘鑰交互

15、過(guò)程也更復(fù)雜,由olt發(fā)起的多次交互來(lái)完成。秘鑰交互和切換通過(guò)ploam通道完成。另外,itu-t g.984僅規(guī)范了下行單播數(shù)據(jù)的加密,而itu-t g.987以后的標(biāo)準(zhǔn)則規(guī)范了上下行的單播,以及下行組播通道的加密。下行組播通道的加密秘鑰由olt生成,并通過(guò)光網(wǎng)絡(luò)單元管理控制接口(omci)通道傳遞給onu。在管理通道完整性安全方面,itu-t g.984.3僅要求ploam通道和omci通道采用循環(huán)冗余查核(crc)校驗(yàn),而itu-t g.987以后的標(biāo)準(zhǔn)則要求這2個(gè)通道采用基于aes加密方式的消息認(rèn)證碼(aes-cmac)的方式進(jìn)行加密。其他方面的加密技術(shù),還包括itu-t g.983.

16、1定義的攪動(dòng)(churning)算法、中國(guó)電信在基于以太網(wǎng)的無(wú)源光網(wǎng)絡(luò)(epon)技術(shù)規(guī)范中要求的三重?cái)噭?dòng)技術(shù)等。pon系統(tǒng)采用ctr模式的aes加密技術(shù),相當(dāng)于一次一密,安全性相對(duì)比較高,其薄弱環(huán)節(jié)在于秘鑰(圖3中的秘鑰)從onu到olt的傳遞過(guò)程。從itu-tg.987開(kāi)始,各個(gè)標(biāo)準(zhǔn)均對(duì)秘鑰的加密傳送進(jìn)行了規(guī)范,并要求采用電子密碼本模式(ecb)的aes方法,但是其使用的秘鑰是加密秘鑰(kek),存在一定的安全風(fēng)險(xiǎn)。在不考慮pon 互通性的前提下,采用非對(duì)稱的加密方式進(jìn)行秘鑰管理將能夠較大程度地提升安全性。針對(duì)ptp類型的wdm-pon系統(tǒng),加密技術(shù)沒(méi)有在標(biāo)準(zhǔn)里被定義。針對(duì)移動(dòng)前傳和中傳,

17、尤其是僅針對(duì)接口進(jìn)行透?jìng)魈幚淼膱?chǎng)景,加密可主要依靠基站和分布單元(du)/集中單元(cu)間的數(shù)據(jù)進(jìn)行,如macsec技術(shù)等。在接入認(rèn)證方面,itu-t g.984定義了onu序列號(hào)和密碼2種認(rèn)證方式。序列號(hào)或密碼通過(guò)onu經(jīng)由ploam通道上報(bào),olt會(huì)將其和預(yù)設(shè)置的序列號(hào)或密碼進(jìn)行關(guān)聯(lián)判斷。itu-t g.987以后的標(biāo)準(zhǔn)定義了基于register id的認(rèn)證方式,可以經(jīng)由omci通道進(jìn)行雙向認(rèn)證,也可以通過(guò)ieee 802.1x進(jìn)行雙向認(rèn)證。未來(lái)的pon網(wǎng)絡(luò)認(rèn)證技術(shù),應(yīng)在已有標(biāo)準(zhǔn)化的認(rèn)證技術(shù)基礎(chǔ)上,增加對(duì)onu的為許可證(license)控制、數(shù)字證書校驗(yàn)等新技術(shù),即在olt上增加對(duì)on

18、u的許可控制,限制pon口下接入的終端型號(hào),以及對(duì)應(yīng)型號(hào)的接入數(shù)量。此外,如果在olt上增加數(shù)字證書認(rèn)證技術(shù),針對(duì)onu的固件進(jìn)行基于數(shù)字證書的認(rèn)證,可以最大程度地防止對(duì)onu固件的篡改??尚械囊环N方式是在onu上線的過(guò)程中對(duì)olt和onu上存放的數(shù)字證書進(jìn)行比較。對(duì)于不一致的情況,則不允許上線。4.2 pon網(wǎng)絡(luò)流氓onu防護(hù)技術(shù)在pon網(wǎng)絡(luò)里,存在這樣一種威脅:由于某個(gè)onu工作異?;蚬粽咄ㄟ^(guò)onu進(jìn)行更換或重新編程,不依據(jù)olt下發(fā)的授權(quán)時(shí)隙發(fā)送上行數(shù)據(jù),或不依據(jù)olt分配的邏輯通道id發(fā)送上行數(shù)據(jù)。這樣會(huì)影響到其他onu的正常工作。由于上行時(shí)隙的重疊或邏輯通道的沖突,會(huì)導(dǎo)致其他onu

19、產(chǎn)生誤碼甚至業(yè)務(wù)中斷,引起可用性問(wèn)題。我們可以從3個(gè)方面來(lái)應(yīng)對(duì)該威脅:(1)檢測(cè)。針對(duì)連續(xù)長(zhǎng)發(fā)光型的流氓onu,可以通過(guò)pon口的告警來(lái)識(shí)別。出現(xiàn)這種情況時(shí),pon口會(huì)出現(xiàn)嚴(yán)重的誤碼,甚至上行突發(fā)丟失、出現(xiàn)信號(hào)丟失告警或onu掉線告警。更嚴(yán)格的識(shí)別方法包括定期在非授權(quán)時(shí)隙進(jìn)行檢測(cè),看能否發(fā)現(xiàn)從onu送上來(lái)的連續(xù)光信號(hào)。針對(duì)瞬間長(zhǎng)發(fā)光型的流氓onu,也可以通過(guò)pon口的告警來(lái)識(shí)別。出現(xiàn)這種情況時(shí),pon口會(huì)出現(xiàn)誤碼,某些onu的窗口漂移告警、上行突發(fā)丟失及onu的掉線告警(一般是和流氓onu相鄰的onu)。更嚴(yán)格的識(shí)別方法具體包括定期在非授權(quán)時(shí)隙進(jìn)行檢測(cè),看是否有可能檢測(cè)到非授權(quán)時(shí)隙瞬間發(fā)光。針

20、對(duì)邏輯通道非法搶占的情況,一般體現(xiàn)為某些邏輯通道業(yè)務(wù)異?;蚋婢?,辨識(shí)上會(huì)更困難一些。(2)定位。針對(duì)連續(xù)長(zhǎng)發(fā)光型的流氓onu,可以通過(guò)olt對(duì)onu順序下發(fā)關(guān)光的指令或順序物理斷開(kāi)onu的方式。如果某個(gè)onu關(guān)光后,長(zhǎng)發(fā)光異常消失,則流氓onu得到定位;如果某個(gè)onu開(kāi)電前后系統(tǒng)由正常進(jìn)入異常狀態(tài),則流氓onu也可得到定位。針對(duì)瞬間長(zhǎng)發(fā)光型的流氓onu,可以通過(guò)檢查動(dòng)態(tài)帶寬分配(dba)列表中出現(xiàn)告警的onu位置統(tǒng)計(jì)信息,得到流氓onu及受影響onu清單;通過(guò)和連續(xù)長(zhǎng)發(fā)光型的流氓onu類似的方式,進(jìn)行該清單中onu的關(guān)光或物理斷開(kāi)的方式,最終定位出流氓onu。針對(duì)邏輯通道非法搶占的情況,可以通

21、過(guò)檢測(cè)onu上線時(shí)間,結(jié)合邏輯通道相關(guān)業(yè)務(wù)異常的時(shí)間,對(duì)非法強(qiáng)占邏輯通道的流氓onu進(jìn)行初步定位,并依次得到流氓onu及受影響onu清單,再通過(guò)類似連續(xù)長(zhǎng)發(fā)光型的流氓onu類似的方式,進(jìn)行該清單中onu的關(guān)光或物理斷開(kāi),最終定位出流氓onu。(3)隔離或防護(hù)。針對(duì)定位出的流氓onu,可以遠(yuǎn)程發(fā)送下線指令,或采用人工關(guān)電來(lái)進(jìn)行隔離。對(duì)于非法搶占邏輯通道的流氓onu,也可以采用邏輯通道編號(hào)和onu認(rèn)證信息綁定的方式進(jìn)行防護(hù)。上行的非法邏輯通道的業(yè)務(wù)無(wú)法匹配綁定清單中的條目,olt會(huì)對(duì)該業(yè)務(wù)進(jìn)行忽略。以上的方法適用于普通的pon網(wǎng)絡(luò)和ngpon2的網(wǎng)絡(luò)。針對(duì)多波長(zhǎng)的場(chǎng)景,在每個(gè)可能的波長(zhǎng)中都需要進(jìn)行

22、檢測(cè)和防護(hù)。但是,從某種意義上說(shuō),以上的方法僅能防范部分的流氓onu,對(duì)于非常惡意的光層的干擾,還需要做進(jìn)一步的研究。4.3 pon保護(hù)技術(shù)pon網(wǎng)絡(luò)在應(yīng)用時(shí),一個(gè)比較嚴(yán)重的可用性風(fēng)險(xiǎn)是光路的故障,包括pon接口或olt節(jié)點(diǎn)的故障。為應(yīng)對(duì)這方面的可用性風(fēng)險(xiǎn),做到失效時(shí)安全,pon網(wǎng)絡(luò)標(biāo)準(zhǔn)定義了4類保護(hù)方式:type a、type b、typec、typed,最常用的是typeb保護(hù)。以上保護(hù)類型,針對(duì)olt上的pon口,需要進(jìn)行冗余設(shè)計(jì)。一般主備端口位于不同的板卡或不同的olt節(jié)點(diǎn)。針對(duì)5g接入,考慮到接入用戶量比較大,之后將會(huì)越來(lái)越多地應(yīng)用跨olt的保護(hù)方案,而且由于基站距離短、密度大,所以

23、更多使用typeb保護(hù),即主要保護(hù)主干光纖和olt節(jié)點(diǎn)。針對(duì)awg設(shè)備,則主要是依賴于物理方面的安全保護(hù)。圖4為典型的type b類型的pon的保護(hù)方案(定義在itu-t g.989中)。和普通pon類似,ngpon2可以實(shí)現(xiàn)同一波長(zhǎng)對(duì)之間的保護(hù),即在這種情況下,不管是單波長(zhǎng)的onu或多波長(zhǎng)的onu都可以達(dá)到保護(hù)的效果。這主要是通過(guò)檢測(cè)某個(gè)特定波長(zhǎng)的光信號(hào)的告警來(lái)實(shí)現(xiàn)的。對(duì)于多波長(zhǎng)的onu,如果各波長(zhǎng)之間是負(fù)荷分擔(dān)的,則可以定義多個(gè)波長(zhǎng)組合成的一個(gè)邏輯鏈路,那么type b則實(shí)現(xiàn)的是多波長(zhǎng)的邏輯鏈路組間的保護(hù)。這種情況下可以定義為僅有一個(gè)波長(zhǎng)出現(xiàn)故障即實(shí)現(xiàn)保護(hù),或者只有所有的波長(zhǎng)都出現(xiàn)故障了再

24、進(jìn)行業(yè)務(wù)保護(hù)。不論是twdm pon還是ptp wdm pon,保護(hù)的流程都是類似的。onu也可以采用不同的波長(zhǎng)分別連接主備olt端口。特別是在跨olt保護(hù)的場(chǎng)景中,實(shí)現(xiàn)起來(lái)較為方便,可以減少olt節(jié)點(diǎn)間的協(xié)議交互。當(dāng)然,onu可以采用波長(zhǎng)調(diào)諧方式實(shí)現(xiàn)在主備波長(zhǎng)之間的切換,這在onu支持可調(diào)諧或無(wú)色的情況下是非常適用的。4.4 時(shí)鐘安全技術(shù)5g前傳和中傳的承載,依賴于時(shí)鐘傳遞和ieee 1588時(shí)間傳遞技術(shù)。時(shí)間或時(shí)鐘方面的信號(hào)劣化或中斷,對(duì)基站的工作是致命的。在時(shí)鐘傳遞方面,olt需要支持多種或多路時(shí)鐘源,包括外部大樓綜合定時(shí)供給設(shè)備(bits)時(shí)鐘、同步以太網(wǎng)時(shí)鐘源、全球定位系統(tǒng)(gps)

25、時(shí)鐘源、ieee 1588時(shí)鐘源等。在運(yùn)營(yíng)過(guò)程中,根據(jù)時(shí)鐘源定義的優(yōu)先級(jí),需要優(yōu)選出質(zhì)量最好、優(yōu)先級(jí)最高的時(shí)鐘源。在主用時(shí)鐘信號(hào)發(fā)生質(zhì)量劣化或出現(xiàn)丟失告警時(shí),可以馬上切換到下一優(yōu)先級(jí)的時(shí)鐘。如果系統(tǒng)可以同時(shí)同步2路以上的時(shí)鐘源,則可以使備選時(shí)鐘質(zhì)量得到較好的保證,同時(shí)切換過(guò)程可以做到基本無(wú)損。pon光線路的時(shí)鐘需同步于olt的系統(tǒng)時(shí)鐘源,可保證時(shí)鐘信號(hào)在pon鏈路上的有效傳遞。對(duì)于ptp類型的wdm-pon網(wǎng)絡(luò),則只要olt和onu間特定的一個(gè)波長(zhǎng)進(jìn)行同步以太網(wǎng)信息的傳遞即可。在時(shí)間傳遞方面,olt上也需支持多種或多路時(shí)間同步信號(hào)源,包括gps時(shí)間、1秒脈沖(pps)+日期時(shí)間(tod)信號(hào)、

26、1588協(xié)議端口等。精確時(shí)鐘協(xié)議(ptp)模塊進(jìn)行時(shí)間信號(hào)的同步及時(shí)間源的優(yōu)選。在運(yùn)營(yíng)過(guò)程中,根據(jù)時(shí)間源定義的優(yōu)先級(jí),優(yōu)選質(zhì)量最好、優(yōu)先級(jí)最高的時(shí)間源。在主用時(shí)間信號(hào)發(fā)生質(zhì)量劣化或者出現(xiàn)丟失告警的時(shí)候,可以馬上切換到下一優(yōu)先級(jí)的時(shí)間源。如果系統(tǒng)可以同時(shí)同步2路以上的時(shí)間源,則可以使備選時(shí)鐘質(zhì)量得到較好的保證,同時(shí)切換過(guò)程可以做到基本無(wú)損。時(shí)間信息在pon鏈路上的傳遞,主要依靠超幀信息作為基準(zhǔn),而且靠omci信令進(jìn)行定期校準(zhǔn)。對(duì)于ptp類型的wdm-pon網(wǎng)絡(luò),則只要olt和onu間特定的一個(gè)波長(zhǎng)進(jìn)行ieee 1588協(xié)議的傳遞即可。針對(duì)時(shí)鐘的鎖相環(huán)以及時(shí)間的ptp模塊,系統(tǒng)需要考慮冗余備份,以

27、便在發(fā)現(xiàn)故障的情況下可以自動(dòng)切換到備用的模塊。主備模塊可以位于專用的時(shí)鐘板卡上,也可以位于業(yè)務(wù)控制板上。如果位于業(yè)務(wù)控制板上,應(yīng)結(jié)合業(yè)務(wù)板卡的運(yùn)行情況綜合進(jìn)行板卡切換。不同的模塊間應(yīng)考慮主備時(shí)鐘及時(shí)間信號(hào)的跟蹤機(jī)制,以確保在主模塊故障后可以做到無(wú)損切換。4.5 切片安全技術(shù)光接入網(wǎng)絡(luò)目前已經(jīng)引入切片技術(shù),但是主要應(yīng)用在olt側(cè),以面向不同的運(yùn)營(yíng)商共享同一物理設(shè)備的方式為主,主要有基于板卡、基于pon口、基于onu等方式劃分切片的應(yīng)用。引入5g承載后,場(chǎng)景會(huì)有革命性的變化。以垂直行業(yè)應(yīng)用為基礎(chǔ)將會(huì)是切片劃分的主要場(chǎng)景。因此,切片將會(huì)是從基站到核心網(wǎng)絡(luò)的端到端的隔離,即切片經(jīng)由光接入網(wǎng)時(shí),onu會(huì)

28、按照業(yè)務(wù)切分,在olt上,將會(huì)在pon口內(nèi)部按照不同的業(yè)務(wù)顆粒度進(jìn)行切分。這種場(chǎng)景下,切片間的安全攻擊、切片內(nèi)業(yè)務(wù)可用性威脅都要基于光接入網(wǎng)絡(luò)的特性來(lái)應(yīng)對(duì)。為了達(dá)到切片隔離的效果,首先需要保證切片內(nèi)的業(yè)務(wù)調(diào)度。僅靠邏輯的隔離是不夠的,需要在qos層面對(duì)業(yè)務(wù)進(jìn)行保證。不同的切片應(yīng)用在轉(zhuǎn)發(fā)面上不同的qos單元中,例如pon接入層面,需要給不同的切片業(yè)務(wù)分配不同的邏輯通道,以對(duì)業(yè)務(wù)進(jìn)行專門控制。在上行方向,需要能基于tcont或tcont組進(jìn)行切片劃分,不同的tcont或tcont組需要能保證qos的調(diào)度等級(jí),以達(dá)到某個(gè)切片被攻擊但不會(huì)擴(kuò)散到其他切片的效果。當(dāng)然,對(duì)于ptp的wdmpon的場(chǎng)景,隔離

29、就相對(duì)容易一些,可以采用不同波長(zhǎng)或波長(zhǎng)組為單位進(jìn)行切片劃分。另外,在管理層面,切片的安全功能需要納入端到端切片的場(chǎng)景中進(jìn)行統(tǒng)一編排,從基礎(chǔ)設(shè)施層、業(yè)務(wù)層到應(yīng)用層都需要做到隔離。因此,管理面上的用戶接入及業(yè)務(wù)控制是非常重要的。對(duì)于切片間的互相訪問(wèn)要進(jìn)行嚴(yán)格地鑒權(quán),禁止非法的跨切片互訪。特別地,為防止跨切片的攻擊,如果涉及不同的切片采用相同的虛擬網(wǎng)絡(luò)的場(chǎng)景,應(yīng)該在切片間配置防火墻進(jìn)行隔離。4.6 端到端業(yè)務(wù)可用性安全技術(shù)端到端的業(yè)務(wù)安全是依據(jù)縱深防御的安全原則進(jìn)行部署的。從pon接入層到切片層,再到用戶業(yè)務(wù)管道,都需要進(jìn)行部署。在防dos攻擊技術(shù)上,可以從接入節(jié)點(diǎn)到onu、olt再到核心網(wǎng)絡(luò)建立起

30、端到端追蹤監(jiān)測(cè)系統(tǒng)。通過(guò)各個(gè)設(shè)備的聯(lián)動(dòng),在某個(gè)節(jié)點(diǎn)發(fā)現(xiàn)疑似dos攻擊的情況下,可以快速定位到攻擊源頭。同時(shí),這也體現(xiàn)了一個(gè)分布式的網(wǎng)絡(luò)防御架構(gòu),在接入網(wǎng)絡(luò)復(fù)雜的情況下,可以在更靠近攻擊源頭的地方及早發(fā)現(xiàn)并遏制。完備的入侵檢測(cè)系統(tǒng)(ids)正是構(gòu)筑在這樣的分布式系統(tǒng)基礎(chǔ)上的。4.7 cdn下沉相關(guān)安全技術(shù)在可用性安全方面,需要考慮cdn設(shè)備和其他模塊的隔離。在這方面,防火墻技術(shù)、防dos攻擊技術(shù)是非常重要的技術(shù)。來(lái)自于合法用戶的仿冒核心網(wǎng)設(shè)備的攻擊會(huì)是識(shí)別的難點(diǎn),因此防火墻技術(shù)需要防止來(lái)自用戶側(cè)的攻擊,也需要防止來(lái)自網(wǎng)絡(luò)側(cè)的攻擊。根據(jù)cdn設(shè)備歸屬的業(yè)務(wù),將cdn設(shè)備劃入對(duì)應(yīng)的切片也是必須的措施。另外,數(shù)據(jù)安全也非常重要,必須識(shí)別關(guān)鍵的隱私數(shù)據(jù),并對(duì)該數(shù)據(jù)部署加密的存儲(chǔ)和傳輸,以及分析使用方面的脫敏等措施。5 結(jié)束語(yǔ)光接入網(wǎng)絡(luò)安全技術(shù)的部署對(duì)5g時(shí)代的光接入網(wǎng)的應(yīng)用能起到一定的防護(hù)作用。當(dāng)然,隨著5g技術(shù)的發(fā)展和應(yīng)用的深入,相關(guān)的安全繼續(xù)也需要不斷演進(jìn)。光接入網(wǎng)必將融入到5g網(wǎng)絡(luò)中,和5g網(wǎng)絡(luò)一起,為用戶構(gòu)建端到端的安全防護(hù)網(wǎng)。參考

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論