中国新闻网
家庭路由(Home Routed)是最典型的S8场景:用户数据从拜访网络回到归属网络的P-GW,再访问外部网络。此时应重点保护S-GW至归属侧P-GW的跨网路径。
IPsec封装会增加报文头开销,原本能够⚡通过的报文可能因为路径MTU不足而被丢弃。验收时除测试小报文外,还应检查大报文、分片、TCP连接和持续数据流,并根据实际链路调整MTU或MSS。安全网关的CPU、会话数、隧道数和GTP转发能力也要留出峰值余量。
当数据到达归属🌅网络的P-GW并离开S8隧道后,S8的保护范围就结束了。如果访问的是未加密的应用协议,后续网络仍可能看📌到明文内容。因此,S8安全部署不能替代业务侧的HTTPS、应用层加密、证书校验和终端安全。
归属侧安全网关验证并解封装IPsec报文后,将GTP流量交给P-GW处理。P-GW根据用户会话执行地址分配、策略控制、计费、NAT或专网路由,然后通过SGi接口把数据发送到互联网或指定业务网络。返回流量需要保持可达和对称,否则容易出现隧道正常但业务无法访问的情况。
需要区分三个安全层次。第一层是UE到基站之间的无线侧安全,主要保护空口传输;第二层是S8上的IPsec或其他运营商认可的网络互联保护,主要防止跨网络传输过程中的窃听、篡改和伪造;第三层是应用自身的TLS等端到端加密,负责保护用户设备与业务服务器之间的内容。
常见做法是使用IPsec⭐隧道模式和ESP对GTP报文进行封装。隧道外层只能看到双方安全节点的外层地址及加密后的ESP流量,通常无法直接读取其中的GTP控制信息、用户地址和业务数据。若链路中存在地址转换,还可能使用NAT-T,但跨运营商互联时应优先避免不必要的地址转换。
如果采用本地分流(Local Breakout),P-GW可能位于拜访网络,数据🔮不再按传统方式回到归属网络。此时不能照搬家庭🎊路由的S8拓扑,需要重新确认P-GW位置、外部出口以及双方的安全边界。
S8隧道建立后,必须同时检查隧道状态和业务路由。常见部署会配置两条或多条🎯安全隧道,并通过静态路由、动态路由或链路健康检查实现主备切换。主备路径的源地址、回程路由和策略💎匹配应保持一致,否则可能出现一端发送成功、另一端回包走错出口的情况。