中国青年报
拜访网络的S-GW将S8方🎇向的GTP-C和GTP-U流量送往双方约定的安全边界。安全边界可以是部署在S-GW、P-GW附近的安全网关,也可以是运营商专门部署的安全互联设备。逻辑上,IPsec隧道保护的是S-💯GW与P-GW之间的跨网传输段。
还要注意,S8主要是LTE/EPC时代的接口名称。5G独立组网通常会使用N9承载用户面,并通过相应的跨网络控制面安全机制完成互联,不能因为都涉及漫游就直接把5G路径称为S8。部署前应先确认核心网制式、漫游方式和实际接口。
如果采用本地分流(Local Breakout),P-GW📚可能位于拜访网络,数据不再按传统方式回到归属网络。此时不能照搬家庭路由的S8拓扑,需要重新确认P-GW位置、外部出口以及双方的安全边界。
IPsec封装会增加报文头开销,原本能够通过的报文可能因为路径MTU不足而被丢弃。验收时除测试小报文外,还应检查大报文、分片、TC⭐P连接和持续数据流,并根据实际🎆链路调整MTU或MSS。安全网关的CPU、会话数、隧道数和GTP转发能力也要留出峰值余量。
典型的家庭路由路径是:用户设备UE → LTE基站eNB → 拜访网络S-GW → S8安全互联节点或IPsec隧道 → 归属网络P-GW → SGi接口 → 互联网或企业专网。会话控制通常使用GTP-C,用户数据使用GTP-U,跨运营商传输时再由IPsec等网络层安全机制保护。返回数据沿相反方向经过同一类安全路径。
同一运营商内部的S-GW与P-GW之间通常称为S5接口;跨运营商时才使用S8这一名称。因此,看到S8时,首先要确认场景是不是EPC漫游,而不是把它泛化为所有网络设备📢之间的加密连接。
需要区分三个安全层次。第一层是UE到基站之间的无线侧安全,主要保护空口传输;第二层是S8上的IPsec或其☀️他运营商✅认可的网络互联保护,主要防止跨网络传输过程中的窃听、篡改和伪造;第三层是应用自身的TLS等端到端加密,负责保护用户设备与业务服务器之间的内容。