JP2023532924A - モバイルネットワークにおける制御とユーザプレーンの分離の確保 - Google Patents
モバイルネットワークにおける制御とユーザプレーンの分離の確保 Download PDFInfo
- Publication number
- JP2023532924A JP2023532924A JP2022581359A JP2022581359A JP2023532924A JP 2023532924 A JP2023532924 A JP 2023532924A JP 2022581359 A JP2022581359 A JP 2022581359A JP 2022581359 A JP2022581359 A JP 2022581359A JP 2023532924 A JP2023532924 A JP 2023532924A
- Authority
- JP
- Japan
- Prior art keywords
- network
- security
- pfcp
- control
- security platform
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
- 238000000926 separation method Methods 0.000 title claims abstract description 75
- 238000000034 method Methods 0.000 claims abstract description 70
- 238000012544 monitoring process Methods 0.000 claims abstract description 16
- 238000012546 transfer Methods 0.000 claims abstract description 11
- 238000004590 computer program Methods 0.000 claims abstract description 8
- 238000001514 detection method Methods 0.000 claims description 14
- 230000002265 prevention Effects 0.000 claims description 13
- 239000000284 extract Substances 0.000 claims description 6
- 230000000903 blocking effect Effects 0.000 claims 1
- 230000008569 process Effects 0.000 abstract description 16
- 230000006870 function Effects 0.000 description 52
- 238000004891 communication Methods 0.000 description 38
- 238000010586 diagram Methods 0.000 description 20
- 238000005516 engineering process Methods 0.000 description 15
- 238000007689 inspection Methods 0.000 description 13
- 230000007246 mechanism Effects 0.000 description 12
- 230000004044 response Effects 0.000 description 11
- 238000001914 filtration Methods 0.000 description 9
- 238000012545 processing Methods 0.000 description 6
- 230000005540 biological transmission Effects 0.000 description 5
- 230000001413 cellular effect Effects 0.000 description 4
- 238000012986 modification Methods 0.000 description 4
- 230000004048 modification Effects 0.000 description 4
- 230000001960 triggered effect Effects 0.000 description 4
- 238000012508 change request Methods 0.000 description 3
- 230000003993 interaction Effects 0.000 description 3
- 230000008859 change Effects 0.000 description 2
- KKIMDKMETPPURN-UHFFFAOYSA-N 1-(3-(trifluoromethyl)phenyl)piperazine Chemical compound FC(F)(F)C1=CC=CC(N2CCNCC2)=C1 KKIMDKMETPPURN-UHFFFAOYSA-N 0.000 description 1
- 230000002155 anti-virotic effect Effects 0.000 description 1
- 238000013459 approach Methods 0.000 description 1
- 238000012217 deletion Methods 0.000 description 1
- 230000037430 deletion Effects 0.000 description 1
- 238000013461 design Methods 0.000 description 1
- 238000011161 development Methods 0.000 description 1
- 239000000203 mixture Substances 0.000 description 1
- 238000010295 mobile communication Methods 0.000 description 1
- 230000001737 promoting effect Effects 0.000 description 1
- 230000009131 signaling function Effects 0.000 description 1
- 239000004557 technical material Substances 0.000 description 1
- 238000012795 verification Methods 0.000 description 1
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/08—Access security
- H04W12/088—Access security using filters or firewalls
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0227—Filtering policies
- H04L63/0263—Rule management
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L61/00—Network arrangements, protocols or services for addressing or naming
- H04L61/50—Address allocation
- H04L61/5007—Internet protocol [IP] addresses
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0227—Filtering policies
- H04L63/0236—Filtering by address, protocol, port number or service, e.g. IP-address or URL
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/12—Detection or prevention of fraud
- H04W12/121—Wireless intrusion detection systems [WIDS]; Wireless intrusion prevention systems [WIPS]
- H04W12/122—Counter-measures against attacks; Protection against rogue devices
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W24/00—Supervisory, monitoring or testing arrangements
- H04W24/08—Testing, supervising or monitoring using real traffic
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L2463/00—Additional details relating to network architectures or network communication protocols for network security covered by H04L63/00
- H04L2463/141—Denial of service attacks against endpoints in a network
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
- H04L63/1458—Denial of Service
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
- H04L63/1466—Active attacks involving interception, injection, modification, spoofing of data unit addresses, e.g. hijacking, packet injection or TCP sequence number attacks
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/20—Network architectures or network communication protocols for network security for managing network security; network security policies in general
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/12—Detection or prevention of fraud
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W80/00—Wireless network protocols or protocol adaptations to wireless operation
- H04W80/02—Data link layer protocols
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W84/00—Network topologies
- H04W84/02—Hierarchically pre-organised networks, e.g. paging networks, cellular networks, WLAN [Wireless Local Area Network] or WLL [Wireless Local Loop]
- H04W84/04—Large scale networks; Deep hierarchical networks
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Business, Economics & Management (AREA)
- General Business, Economics & Management (AREA)
- Mobile Radio Communication Systems (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
Description
コアネットワーク210は、また、中央データネットワーク220へのアクセスを促進するためにユーザプレーントラフィック用のPGW-U 216も含んでおり、それは、セキュリティプラットフォーム202bを通過してPGW-U 216を介して中央データネットワークにアクセスし、そして、TDF-U 224として表示されるユーザプレーントラフィック用のトラフィック検出機能(Traffic Detection Function、TDF)にアクセスする。具体的に、Sxaインターフェイスは、PFCP over UDPを介してSGW-C 214とSGW-U 206との間のインターフェイスを提供し、そして、Sxbインターフェイスは、PFCP over UDPを介してPGW-C 214とPGW-U 216との間のインターフェイスを提供している。コアネットワーク210は、また、TDF-C 226として表示される制御プレーントラフィック用のトラフィック検出機能(TDF)も含んでおり、TDF-C 226とTDF-U 224との間のSxcインターフェイスにわたるネットワークトラフィックは、セキュリティプラットフォーム202cを通過する。
Claims (20)
- プロセッサおよびメモリを含むシステムであって、
前記プロセッサは、
セキュリティプラットフォームでモバイルネットワークにおけるネットワークトラフィックをモニタリングして、新しいセッションに関連付けられたパケット転送制御プロトコル(PFCP)メッセージを識別し、前記モバイルネットワークは、4Gネットワークまたは5Gネットワークを含んでおり、
前記セキュリティプラットフォームで前記PFCPメッセージから複数のパラメータを抽出し、かつ、
前記複数のパラメータの1つ以上に基づいて、前記新しいセッションの前記セキュリティプラットフォームでセキュリティポリシを実施して、前記モバイルネットワークでの制御とユーザプレーンの分離を確保する、
ように構成されており、
前記メモリは、前記プロセッサに結合されており、かつ、前記プロセッサに命令を提供するように構成されている、
システム。 - 前記セキュリティプラットフォームで前記PFCPメッセージから抽出された複数のパラメータは、送信元IPアドレス、セッションエンドポイント識別子(SEID)1、宛先IPアドレス、SEID 2、および、使用中のプロトコル、を含む、
請求項1に記載のシステム。 - 前記セキュリティプラットフォームは、前記モバイルネットワークにおける制御とユーザプレーンの分離を確保するために、複数のセキュリティポリシを用いて設定されている、
請求項1に記載のシステム。 - 前記プロセッサは、さらに
前記PFCPメッセージを解析して、送信元IPアドレス、セッションエンドポイント識別子(SEID)1、宛先IPアドレス、SEID 2、および、PFCPアソシエーションに関連して使用中のプロトコルを抽出する、
ように構成されている、請求項1に記載のシステム。 - 前記プロセッサは、さらに、
前記PFCPメッセージを解析して、PFCPアソシエーションに関連するノードIDを抽出する、
ように構成されている、請求項1に記載のシステム。 - 前記セキュリティプラットフォームは、5Gネットワークのコアネットワークに対する、かつ/あるいは、コアネットワークにおけるネットワークトラフィックをモニタリングして、前記モバイルネットワークにおける制御とユーザプレーンの分離を確保する、
請求項1に記載のシステム。 - 前記セキュリティプラットフォームは、前記モバイルネットワークにおける制御とユーザプレーンの分離を確保するために、サービス拒否(DoS)攻撃の検出および防止を実行するように構成されている、
請求項1に記載のシステム。 - 前記セキュリティプラットフォームは、前記モバイルネットワークにおける制御とユーザプレーンの分離を確保するために、セッションエンドポイント識別子(SEID)スプーフィング攻撃の検出および防止を実行するように構成されている、
請求項1に記載のシステム。 - 前記プロセッサは、さらに、
前記セキュリティポリシに基づいて、前記新しいセッションがリソースにアクセスするのをブロックする、
ように構成されている、請求項1に記載のシステム。 - 前記プロセッサは、さらに、
前記セキュリティポリシに基づいて、前記新しいセッションがリソースにアクセスできるようにする、
ように構成されている、請求項1に記載のシステム。 - 方法であって、
セキュリティプラットフォームでモバイルネットワークにおけるネットワークトラフィックをモニタリングするステップであり、
新しいセッションに関連付けられたパケット転送制御プロトコル(PFCP)メッセージを識別し、
前記モバイルネットワークは、4Gネットワークまたは5Gネットワークを含んでいる、
ステップと、
前記セキュリティプラットフォームで前記PFCPメッセージから複数のパラメータを抽出するステップと、
前記複数のパラメータの1つ以上に基づいて、前記新しいセッションの前記セキュリティプラットフォームでセキュリティポリシを実施するステップであり、
前記モバイルネットワークでの制御とユーザプレーンの分離を確保する、
ステップと、
を含む、方法。 - 前記セキュリティプラットフォームで前記PFCPメッセージから抽出された複数のパラメータは、送信元IPアドレス、セッションエンドポイント識別子(SEID)1、宛先IPアドレス、SEID 2、および、使用中のプロトコル、を含む、
請求項11に記載の方法。 - 前記セキュリティプラットフォームは、前記モバイルネットワークにおける制御とユーザプレーンの分離を確保するために、複数のセキュリティポリシを用いて設定されている、
請求項11に記載の方法。 - 前記方法は、さらに
前記PFCPメッセージを解析するステップであり、
送信元IPアドレス、セッションエンドポイント識別子(SEID)1、宛先IPアドレス、SEID 2、および、PFCPアソシエーションに関連して使用中のプロトコルを抽出する、
ステップ、
を含む、請求項11に記載の方法。 - 前記方法は、さらに
前記PFCPメッセージを解析するステップであり、
PFCPアソシエーションに関連するノードIDを抽出する、
ステップ、
を含む、請求項11に記載の方法。 - 前記セキュリティプラットフォームは、5Gネットワークのコアネットワークに対する、かつ/あるいは、コアネットワークにおけるネットワークトラフィックをモニタリングして、前記モバイルネットワークにおける制御とユーザプレーンの分離を確保する、
請求項11に記載の方法。 - 前記セキュリティプラットフォームは、前記モバイルネットワークにおける制御とユーザプレーンの分離を確保するために、サービス拒否(DoS)攻撃の検出および防止を実行するように構成されている、
請求項11に記載の方法。 - 前記セキュリティプラットフォームは、前記モバイルネットワークにおける制御とユーザプレーンの分離を確保するために、セッションエンドポイント識別子(SEID)スプーフィング攻撃の検出および防止を実行するように構成されている、
請求項11に記載の方法。 - 前記方法は、さらに、
前記セキュリティポリシに基づいて、前記新しいセッションがリソースにアクセスするのを許可するか、または、ブロックするステップ、
を含む、請求項11に記載の方法。 - コンピュータプログラムであって、
前記コンピュータプログラムは、非一時的なコンピュータ可読記憶媒体に保管されており、かつ、複数のコンピュータ命令を含んでおり、
前記コンピュータプログラムが実行されると、コンピュータに、
セキュリティプラットフォームでモバイルネットワークにおけるネットワークトラフィックをモニタリングするステップであり、
新しいセッションに関連付けられたパケット転送制御プロトコル(PFCP)メッセージを識別し、
前記モバイルネットワークは、4Gネットワークまたは5Gネットワークを含んでいる、
ステップと、
前記セキュリティプラットフォームで前記PFCPメッセージから複数のパラメータを抽出するステップと、
前記複数のパラメータの1つ以上に基づいて、前記新しいセッションの前記セキュリティプラットフォームでセキュリティポリシを実施するステップであり、
前記モバイルネットワークでの制御とユーザプレーンの分離を確保する、
ステップと、
を実施させる、コンピュータプログラム。
Applications Claiming Priority (3)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
US16/917,490 US11689502B2 (en) | 2020-06-30 | 2020-06-30 | Securing control and user plane separation in mobile networks |
US16/917,490 | 2020-06-30 | ||
PCT/US2021/037590 WO2022005748A1 (en) | 2020-06-30 | 2021-06-16 | Securing control and user plane separation in mobile networks |
Publications (2)
Publication Number | Publication Date |
---|---|
JP2023532924A true JP2023532924A (ja) | 2023-08-01 |
JP7544401B2 JP7544401B2 (ja) | 2024-09-03 |
Family
ID=79030576
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2022581359A Active JP7544401B2 (ja) | 2020-06-30 | 2021-06-16 | モバイルネットワークにおける制御とユーザプレーンの分離の確保 |
Country Status (6)
Country | Link |
---|---|
US (2) | US11689502B2 (ja) |
EP (1) | EP4173338A4 (ja) |
JP (1) | JP7544401B2 (ja) |
KR (1) | KR20230018457A (ja) |
CN (1) | CN115989661A (ja) |
WO (1) | WO2022005748A1 (ja) |
Families Citing this family (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US11343285B2 (en) * | 2020-01-31 | 2022-05-24 | Palo Alto Networks, Inc. | Multi-access edge computing services security in mobile networks by parsing application programming interfaces |
US11546368B2 (en) * | 2020-09-28 | 2023-01-03 | T-Mobile Usa, Inc. | Network security system including a multi-dimensional domain name system to protect against cybersecurity threats |
US20220225174A1 (en) * | 2021-01-08 | 2022-07-14 | Motojeannie, Inc. | Experience-driven network (edn) |
US20220286429A1 (en) * | 2021-03-08 | 2022-09-08 | Zscaler, Inc. | Cloud-based 5G security network architectures with secure edge steering |
US11895537B2 (en) * | 2021-05-11 | 2024-02-06 | Verizon Patent And Licensing Inc. | Systems and methods for supporting multi-access edge computing using application-based quality of service flows |
US20230396639A1 (en) * | 2022-06-02 | 2023-12-07 | Booz Allen Hamilton Inc. | System and method using genetic algorithms for anomaly detection in a mobile network |
US20240073698A1 (en) * | 2022-08-31 | 2024-02-29 | Palo Alto Networks, Inc. | Applying subscriber-id based security, equipment-id based security, and/or network slice-id based security with user-id and syslog messages in mobile networks |
Family Cites Families (10)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US8973088B1 (en) | 2011-05-24 | 2015-03-03 | Palo Alto Networks, Inc. | Policy enforcement using host information profile |
US9100236B1 (en) * | 2012-09-30 | 2015-08-04 | Juniper Networks, Inc. | TCP proxying of network sessions mid-flow |
US9172721B2 (en) * | 2013-07-16 | 2015-10-27 | Fortinet, Inc. | Scalable inline behavioral DDOS attack mitigation |
US10193863B2 (en) | 2016-10-07 | 2019-01-29 | Microsoft Technology Licensing, Llc | Enforcing network security policy using pre-classification |
US10855656B2 (en) | 2017-09-15 | 2020-12-01 | Palo Alto Networks, Inc. | Fine-grained firewall policy enforcement using session app ID and endpoint process ID correlation |
US11051201B2 (en) | 2018-02-20 | 2021-06-29 | Microsoft Technology Licensing, Llc | Dynamic selection of network elements |
US10506506B2 (en) * | 2018-04-30 | 2019-12-10 | Ofinno, Llc | 5G policy control for restricted local operator services |
US10944796B2 (en) | 2018-09-27 | 2021-03-09 | Palo Alto Networks, Inc. | Network slice-based security in mobile networks |
US10574670B1 (en) | 2018-09-27 | 2020-02-25 | Palo Alto Networks, Inc. | Multi-access distributed edge security in mobile networks |
US11184953B2 (en) * | 2019-10-30 | 2021-11-23 | Verizon Patent And Licensing Inc. | Systems and methods for providing low latency services via an evolved packet core network |
-
2020
- 2020-06-30 US US16/917,490 patent/US11689502B2/en active Active
-
2021
- 2021-06-16 JP JP2022581359A patent/JP7544401B2/ja active Active
- 2021-06-16 CN CN202180052126.1A patent/CN115989661A/zh active Pending
- 2021-06-16 KR KR1020227045998A patent/KR20230018457A/ko unknown
- 2021-06-16 EP EP21831523.2A patent/EP4173338A4/en active Pending
- 2021-06-16 WO PCT/US2021/037590 patent/WO2022005748A1/en unknown
-
2023
- 2023-05-08 US US18/314,023 patent/US20230412566A1/en active Pending
Also Published As
Publication number | Publication date |
---|---|
KR20230018457A (ko) | 2023-02-07 |
US11689502B2 (en) | 2023-06-27 |
EP4173338A4 (en) | 2024-06-19 |
US20230412566A1 (en) | 2023-12-21 |
WO2022005748A1 (en) | 2022-01-06 |
JP7544401B2 (ja) | 2024-09-03 |
US20210409375A1 (en) | 2021-12-30 |
EP4173338A1 (en) | 2023-05-03 |
CN115989661A (zh) | 2023-04-18 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US11792235B2 (en) | Network slice-based security in mobile networks | |
US11019077B2 (en) | Multi-access distributed edge security in mobile networks | |
US11750662B2 (en) | Multi-access edge computing services security in mobile networks by parsing application programming interfaces | |
JP7540523B2 (ja) | モバイルネットワークにおけるマルチアクセス分散型エッジセキュリティ | |
US10812971B2 (en) | Service-based security per data network name in mobile networks | |
JP7544401B2 (ja) | モバイルネットワークにおける制御とユーザプレーンの分離の確保 | |
JP7410343B2 (ja) | モバイルネットワークにおけるネットワークスライスベースのセキュリティ | |
US10812972B2 (en) | Service-based security per user location in mobile networks | |
US10531305B1 (en) | Service-based security per subscription and/or equipment identifiers in mobile networks |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20230224 |
|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20240123 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20240227 |
|
A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20240411 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20240723 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20240815 |
|
R150 | Certificate of patent or registration of utility model |
Ref document number: 7544401 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |