验收一条S8加密路线应达到的结果



家庭路由(Home Routed)是最典型的S8场景☀️:用户数据从拜访网络回到归属网络的P-GW,再访问外部网络。此时应重点保护S-GW至🌟归属侧P-GW的跨网路径。



需要区分三个安全层次。第一层是UE到基站之间的无线侧安全,主要保护空口传输;第二层是S8上的IPsec或其他运营商认可的网络互联保护,主要防止跨网络传输过程中的窃听、篡改和伪造;第三层是应用自身的TLS等端到端加密,负责保护用户设备与业务服务器之间的内容。



用户先建立漫游数据会话



如果采用本地分流(Local🌺 Breakout),P-GW可能位于拜访网络,数据不再按传🚀统方式回到归属网络。此时不能照搬家庭路由的S8拓扑,需要重新确认P-GW位置、外部出口以及双方的安全边界。



当数据到达归属网络的P-GW并离开S8隧道后,S8的保护范围就结束了。如果访问的是未加密的应用协议,后续网络仍可能看到明文内容。因🔑此,S8安全部署不能替代🔑业务侧的HTTPS、应用层加密、证书校验和终端安全。



举报/反馈