网站地图 | Tags | 热门标准 | 最新标准 | 订阅

GB/T 46891-2025 移动通信网络设备安全保障要求 5G核心网网络功能

  • 名  称:GB/T 46891-2025 移动通信网络设备安全保障要求 5G核心网网络功能 - 下载地址2
  • 下载地址:[[下载地址1]][[下载地址2]]
  • 提 取 码
  • 浏览次数:3
下载帮助: 发表评论 加入收藏夹 错误报告目录
发表评论 共有条评论
用户名: 密码:
验证码: 匿名发表
新闻评论(共有 0 条评论)

资料介绍

  ICS 35. 030 CCS M 04

  中 华 人 民 共 和 国 国 家 标 准

  GB/T 46891—2025

  移动通信网络设备安全保障要求

  5G核心网网络功能

  Requirementson security assuranceofmobilecommunication

  network equipment—Network function in5G corenetwork

  2025-12-31发布 2026-07-01实施

  国家市场监督管理总局国家标准化管理委员会

  

  发

  

  布

  GB/T 46891—2025

  目 次

  前言 Ⅲ

  1 范围 1

  2 规范性引用文件 1

  3 术语和定义 2

  4 缩略语 2

  5 通用安全要求 4

  5. 1 通用安全功能要求 4

  5. 2 安全保障要求 6

  6 安全功能要求 7

  6. 1 AMF安全功能要求 7

  6. 2 UPF安全功能要求 9

  6. 3 UDM安全功能要求 10

  6. 4 SMF安全功能要求 10

  6. 5 AUSF安全功能要求 11

  6. 6 SEPP安全功能要求 11

  6. 7 NRF安全功能要求 13

  6. 8 NEF安全功能要求 13

  6. 9 N3IWF安全功能要求 14

  6. 10 NWDAF安全功能要求 15

  6. 11 SCP安全功能要求 15

  6. 12 NSSAAF安全功能要求 16

  Ⅰ

  GB/T 46891—2025

  前 言

  本文件按照 GB/T 1. 1—2020《标准化工作导则 第 1部分 :标准化文件的结构和起草规则》的规定起草 。

  请注意本文件的某些内容可能涉及专利 。本文件的发布机构不承担识别专利的责任 。

  本文件由中华人民共和国工业和信息化部提出 。

  本文件由全国通信标准化技术委员会(SAC/TC485)归 口 。

  本文件起草单位 : 中国信息通信研究院 、华为技术有限公司 、中国移动通信集团有限公司 、中国通信标准化协会 、博鼎实华(北京)技术有限公司 、中国联合网络通信集团有限公司 、中国电信集团有限公司 、北京首信科技股份有限公司 、北京启明星辰信息安全技术有限公司 、中兴通讯股份有限公司 、上海诺基亚贝尔股份有限公司 、中国信息通信科技集团有限公司 、金砖国家未来网络研究院(中国 · 深圳) 、爱立信(中国)通信有限公司 、浪潮软件科技有限公司 、中国电子科技网络信息安全有限公司 。

  本文件主要 起 草 人 : 杨 红 梅 、吴 荣 、韩 冬 、王 哲 、庄 小 君 、张 正 、陈 涛 、谢 泽 铖 、沈 军 、李 星 、徐 石 强 、王俊 、章乐怡 、游世林 、平静 、徐晖 、王信龙 、蒋发群 、李晓华 。

  Ⅲ

  GB/T 46891—2025

  移动通信网络设备安全保障要求

  5G核心网网络功能

  1 范围

  本文件规定了 5G核心网网络功能设备的通用安全要求以及接入与移动性管理功能(AMF) 、用户面功能(UPF) 、统一数据管理(UDM) 、会话管理功能(SMF) 、鉴权服务功能(AUSF) 、安全边缘保护代理(SEPP) 、网络存储功能(NRF) 、网络开放功能(NEF) 、非 3GPP互通功能(N3IWF) 、网络数据分析功能(NWDAF) 、服务通信代理(SCP)以及网络切片特定认证和授权功能(NSSAAF)的安全功能要求 。

  本文件适用于 5G核心网网络功能设备的安全功能研发以及测试评估 。

  2 规范性引用文件

  下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款 。其中 , 注 日期的引用文件 ,仅该日期对应的版本适用于本文件 ;不注日期的引用文件 ,其最新版本(包括所有的修改单) 适用于本文件 。

  YD/T 3628—2019

  5G移动通信网 安全技术要求

  YD/T 3807—2020

  移动通信网络设备安全保障通用要求

  YD/T 4204—2023

  5G移动通信网络设备安全保障要求

  核心网网络功能

  3GPP TS23. 502v18. 5. 0 5G 系统流程(Procedures for the 5G System)

  3GPP TS 33. 117 v16. 10. 0 安全保障通用需求(Catalogue of general security assurance require- ments)

  3GPPTS 33. 210 v18. 0. 0 3G安全 ; 网络域安全(NDS) ;IP 网络层安全[Network domain security (NDS) ; IP network layer security]

  3GPPTS33. 326v17. 0. 0 5G安全保障规范(SCAS) ;特定网络切片认证授权功能(NSSAAF)[Se- curity assurance specification (SCAS) for the network slice— specific authentication and authorization function (NSSAAF) network productclass]

  3GPP TS 33. 501 v16. 18. 0 5G 系 统 安 全 架 构 和 流 程 (Security architecture and procedures for 5G system)

  3GPP TS33. 512v16. 6. 0 5G安全保障规范(SCAS) ;接入和移动性管理功能(AMF)[5G Security assurance specification (SCAS) ; Access and mobility managementfunction (AMF)]

  3GPPTS33. 513v16. 3. 0 5G安全保障规范(SCAS) ;用户平面功能(UPF)[5GSecurity assurance specification (SCAS) ; User plane function (UPF)]

  3GPPTS33. 514v16. 5. 0 5G安全保障规范(SCAS) ;统一数据管理(UDM)网络产品[5G Security assurance specification (SCAS) for the unified data management(UDM) network productclass]

  3GPP TS 33. 515 v16. 4. 0 5G安全保障规范(SCAS) ;会话管理功能(SMF)网络产品[5G Security assurance specification (SCAS) for the session managementfunction (SMF) network productclass]

  3GPP TS33. 517v18. 0. 0 5G安全保障规范(SCAS) ;安全边界保护代理(SEPP)网络产品[5G Se- curity assurance specification(SCAS) forthe security edgeprotection proxy (SEPP) network product

  1

  GB/T 46891—2025

  class]

  3GPP TS 33. 518v16. 2. 0 5G安全保障规范(SCAS) ; 网络存储功能(NRF)网络产品[5G Security assurance specification (SCAS) for the network repository function (NRF) network productclass]

  3GPP TS 33. 519v16. 2. 0 5G安全保障规范(SCAS) ; 能力开放(NEF) 网络产品[5G Security as- surance specification (SCAS) for the network exposure function (NEF) network productclass]

  3GPP TS 33. 520v17. 3. 0 5G 安 全 保 障 规 范(SCAS) ; 非 3GPP 接 入 网 关(N3IWF)[Security as- surance specification for Non-3GPP interworking function (N3IWF)]

  3GPP TS 33. 521v17. 2. 0 5G安全保障规范(SCAS) ; 网络数据分析功能(NWDAF)[5G Security assurance specification (SCAS) ;network data analytics function (NWDAF)]

  3GPPTS 33. 522v17. 1. 0 5G安全保障规范(SCAS) ;服务通信网关(SECOP)[5G Security assur- ance specification (SCAS) ; Service communication proxy (SCP)]

  IETF RFC 6083 用于流控制传输协议(SCTP)的数据报传输层安全(DTLS)[Datagram transport layer security(DTLS) for stream controltransmission protocol (SCTP)]

  IETF RFC 6749 OAuth2. 0授权框架(The OAuth2. 0 authorization framework)

  3 术语和定义

  下列术语和定义适用于本文件 。

  3. 1

  用户永久标识 subscription permanentidentifier; SUPI

  5G 系统中用于签约用户永久标识的全球唯一用户标识符 。

  3.2

  用户隐藏标识 subscription concealed identifier; SUCI

  5G 系统中用于对用户永久标识进行隐私保护的一次性用户标识符 。

  4 缩略语

  下列缩略语适用于本文件 。

  AAA:认证 、授权 、计费(Authentication、Authorization、Accounting)

  AAA-P:AAA代理(Authentication、Authorization、Accounting-Proxy)

  AAA-S:AAA服务器(Authentication、Authorization、Accounting-Server)

  AF:应用功能(Application Function)

  AMF:接入与移动性管理功能(Access and Mobility ManagementFunction)

  AUSF:鉴权服务功能(Authentication Server Function)

  CH :凭证持有方(Credentials Holder)

  DCS:缺省凭证服务器(DefaultCredentials Server)

  DNN:数据网络名称(Data Network Name)

  DTLS:数据包传输层安全性协议(Datagram TransportLayer Security)

  EAP:可扩展身份验证协议(Extensible Authentication Protocol)

  ESP:封装安全载荷 (Encapsulate Security Payload)

  FQDN: 完全合格域名(Fully Qualified Domain Name)

  2

  GB/T 46891—2025

  GPSI:通用公共用户标识(Generic Public Subscription Identifier)

  GTP-U :GPRS隧道协议-用户面(GPRS Tunneling Protocol-UserPlane)

  GUTI:全球唯一临时用户标识(Globally Unique Temporary UE Identity)

  gNB:5G基站(nextGeneration NodeB)

  IKE:互联网密钥交换(InternetKey Exchange)

  IP:互联网协议(InternetProtocol)

  IPsec:互联网安全协议(InternetProtocolSecurity)

  IPX:IP交换服务(IP eXchange service)

  JSON:JavaScript对象表示法(JavaScriptObjectNotation)

  JWS: Json Web 签名 (Json Web Signatura)

  NAS:非接入层(Non Access Stratum)

  NEF: 网络开放功能(Network Exposure Function)

  NF: 网络功能(Network Function)

  NGAP:下一代接入协议(NextGeneration Access Protocol)

  NIA:5G完整性算法(Integrity Algorithm for5G)

  NRF: 网络存储功能(Network Repository Function)

  NSSAAF:特定网络切 片 与 独 立 非 公 共 网 络 认 证 与 授 权 功 能(Network Slice Specific and SNPN Authentication and Authorization Function)

  NWDAF: 网络数据分析功能(Network Data Analytics Function)

  N3IWF:非 3GPP互通功能(Non-3GPP InterWorking Function)

  OAM :操作维护管理(Operation Administration and Maintenance)

  PDU :分组数据单元(PacketData Unit)

  PFD:分组流描述(PacketFlow Description)

  PLMN:公共陆地移动通信网(Public Land Mobile Network)

  PRINS:N32互连安全协议(PRotocolfor N32INterconnectSecurity)

  QoS:服务质量(Quality of Service)

  RES: 响应(RESponse)

  SBI:基于服务的接 口 (Service-Based Interface)

  SCAS:安全保障规范(Security Assurance Specification)

  SCP:服务通信代理(Service Communication Proxy)

  SEAF:安全锚定功能(SEcurity Anchor Function)

  SEPP:安全边缘保护代理(Security Edge Protection Proxy)

  SIDF:用户标识去隐藏功能(Subscription IdentifierDe-concealing Function)

  SMF:会话管理功能(Session ManagementFunction)

  SMS:短消息业务(ShortMessage Service)

  SMSF:短消息业务功能(ShortMessage Service Function)

  SNPN:独立非公共网络(Stand-alone Non-Public Network)

  S-NSSAI:单个网络切片选择辅助信息(Single Network SliceSelection Assistance Information)

  TEID: 隧道端点标识(TunnelEndpointIdentifier)

  TLS:传输层安全性(TransportLayer Security)

  TMSI: 临时移动用户身份(Temporary Mobile Subscriber Identity)

  3

  GB/T 46891—2025

  TNAN:可信非 3GPP接入网络(Trusted Non-3GPP Access Network)

  UDM :统一数据管理(Unified Data Management)

  UE:用户设备(User Equipment)

  UPF:用户面功能(UserPlane Function)

  3GPP:第三代合作伙伴计划(Third Generation Partnership Project)

  5 通用安全要求

  5. 1 通用安全功能要求

  5. 1. 1 设备标识安全

  5G核心网网络功能设备硬件整机和主要部件应具备唯一性标识 。

  5G核心网网络功能软件包(如补丁包/升级包)的不同版本应具备唯一性标识 。

  5. 1.2 冗余备份恢复与异常检测

  5G核心网网络功能应支持冗余备份恢复与异常检测 ,包括 :

  a) 主备切换功能 , 即应提供自动切换功能 , 即在 5G 核心网网络功能运行状态异常时 ,切换到冗余设备以降低安全风险 ;

  b) 对预装软件 、配置文件的备份与恢复功能 ,使用恢复功能时支持对预装软件 、配置文件的完整性检查 ;

  c) 异常状态检测功能 ,并能产生相关错误提示信息 。

  5. 1.3 漏洞和恶意程序防范

  5G核心网网络功能应支持漏洞和恶意程序防范功能 ,包括 :

  a) 不应存在已公布的漏洞 ,或具备补救措施防范漏洞安全风险 ;

  b) 预装软件包 、补丁包/升级包应不存在恶意程序 ;

  c) 不应存在未声明的功能和访问接口(含远程调试接口) ;

  d) 应具备虚拟机横向渗透的检测和防护功能 。

  5. 1.4 软件启动及更新安全

  5G核心网网络功能的软件启动及更新功能应满足以下安全要求 :

  a) 支持启动时完整性校验功能 ,确保系统软件不被篡改 ;

  b) 支持软件更新功能 ;

  c) 具备保障软件更新操作安全的功能 ;

  d) 具备防范软件在更新过程中被篡改的安全功能 ;

  e) 有明确的信息告知用户软件更新过程的开始 、结束以及更新的内容 。

  5. 1.5 用户身份标识与鉴别

  5G核心网网络功能的用户身份标识与鉴别功能应满足以下安全要求 。

  a) 对用户进行身份标识 ,身份标识应具有唯一性 。

  b) 支持对用户进行身份鉴别 。应支持口令复杂度检查功能 , 口令复杂度检查包括口令长度检查 、口令字符类型检查 、口令与账号无关性检查中的至少一项 。

  4

  GB/T 46891—2025

  c) 使用口令鉴别方式时 ,支持首次管理时强制修改默认口令或设置口令 , 或支持随机的初始 口令 ,支持设置口令生存周期 。支持用户输入口令时 ,无明文回显口令 。

  d) 支持启用安全策略或具备安全功能 , 以防范用户鉴别信息猜解攻击 。

  e) 支持启用安全策略或具备安全功能 , 以防止用户登录后会话空闲时间过长 。

  f) 对用户身份鉴别信息进行安全保护 ,保障用户鉴别信息存储的保密性 。

  g) 对用户身份鉴别信息进行安全保护 ,保障用户鉴别信息传输过程中的保密性和完整性 。

  5. 1.6 访问控制安全

  5G核心网网络功能应支持访问控制安全功能 ,包括 :

  a) 在默认状态下应仅开启必要的服务和对应的端 口 ,应明示所有默认开启的服务 、对应的端口及用途 ,应支持用户关闭默认开启的服务和对应的端 口 ;

  b) 非默认开放的端口和服务 ,应在用户知晓且同意后才可启用 ;

  c) 在用户访问受控 资 源 时 , 支 持 设 置 访 问 控 制 策 略 并 依 据 设 置 的 控 制 策 略 进 行 授 权 和 访 问 控制 ,确保访问和操作安全 ;

  d) 提供用户分级分权控制机制 ,对涉及 5G核心网网络功能安全的重要功能 ,仅允许授权的高权限等级用户使用 。

  5. 1.7 日志审计安全

  5G核心网网络功能应支持日志审计安全功能 ,包括 :

  a) 应提供日志审计功能 ,应对用户关键操作行为和重要安全事件进行记录 ,应支持对影响 5G 核心网网络功能运行安全的事件进行告警提示 ;

  b) 日志审计功能应记录必要的 日志要素 ,为查阅和分析提供足够信息 ;

  c) 应提供日志信息本地存储功能 ,支持日志信息输出 ;

  d) 应具备对日志在本地存储和输出过程进行保护的安全功能 , 防止日志内容被未经授权的查看 、输出或删除 ;

  e) 应提供本地日志存储空间耗尽处理功能 ;

  f) 不应在日志中明文或者弱加密记录敏感数据 。

  5. 1. 8 通信安全

  5G核心网网络功能应支持通信安全功能 ,包括 :

  a) 应支持与管理系统(管理用户)建立安全的通信信道/路径 ,保障通信数据的保密性 、完整性 ;

  b) 应满足通信协议健壮性要求 , 防范异常报文攻击 ;

  c) 应支持时间同步功能 ;

  d) 不应存在未声明的私有协议 ;

  e) 应具备抵御常见重放类攻击的能力 。

  5. 1.9 数据安全

  5G核心网网络功能应支持数据安全功能 ,包括 :

  a) 应具备防止数据泄露 、数据非授权读取和修改的安全功能 ,对存储在 5G 核心网网络功能中的敏感数据进行保护 ;

  b) 应具备对用户产生且存储在 5G 核心网网络功能中的数据进行授权删除的功能 ,支持在删除

  5

  GB/T 46891—2025

  前对该操作进行确认 。

  5. 1. 10 密码要求

  5G核心网网络功能中使用的密码算法和密码技术应符合法律 、法规的规定和密码相关国家标准 、行业标准的有关要求 。在涉及国际互联互通遵循国际标准的情况下 ,不应采用存在安全问题或安全强度不足的密码算法 ,不应采用自行设计未经安全性论证的算法 ;不应采用存在缺陷或有安全问题警示的密码技术 ;不应采用自行设计未经安全性论证的密码通信协议等 。

  5.2 安全保障要求

  5.2. 1 总体要求

  5G核心网网络功能设备的通用安全保障要求应与 YD/T 3807—2020中第 4章保持一致 。

  5.2.2 设计和开发

  5G核心网网络功能在设计和开发环节应识别安全风险 ,制定安全策略 。

  5G核心网网络功能的设计和开发环节应满足以下要求 :

  a) 建立 5G核心网网络功能安全设计和开发操作规程 ,保障安全策略落实到设计和开发的整个过程 ;

  b) 建立配置管理程序及相应配置项清单 ,配置管理系统应能跟踪内容变更 ,并对变更进行授权和控制 ;

  c) 采取措施防范 5G核心网网络功能被植入恶意程序 ;

  d) 采取措施防范 5G核心网网络功能被设置隐蔽的接口或功能模块 ;

  e) 采取措施防范第三方关键部件 、固件或软件可能引入的安全风险 ;

  f) 采用漏洞扫描 、病毒扫描 、代码审计 、健壮性测试 、渗透测试和安全功能验证的方式对 5G 核心网网络功能进行安全性测试 ;

  g) 对已发现的安全缺陷 、漏洞等安全问题进行修复 ,或提供补救措施 。

  5.2.3 生产和交付

  5G核心网网络功能的生产和交付环节应识别安全风险 ,制定安全策略 。

  5G核心网网络功能的生产环节应满足以下要求 :

  a) 建立并实施规范的 5G核心网网络功能生产流程 ,在关键环节实施安全检查和完整性验证 ;

  b) 建立和执行规范的 5G核心网网络功能完整性检测流程 ,采取措施防范 自制或采购的组件被篡改 、伪造等风险 ;

  c) 对软件包在安装前进行完整性校验 。

  5G核心网网络功能的交付环节应满足以下要求 :

  a) 为用户提供验证所交付 5G核心网网络功能完整性的工具或方法 , 防范 5G核心网网络功能交付过程中完整性被破坏的风险 ;

  b) 为用户提供操作指南和安全配置指南等指导性文档 , 以说明 5G 核心网网络功能的安装 、生成和启动的过程 ,并对 5G核心网网络功能的现场调试运行提供详细的描述 ;

  c) 提供 5G核心网网络功能服务与默认端口的映射关系说明 ;

  d) 对 5G核心 网 网 络 功 能 中 存 在 的 通 过 外 部 接 口 进 行 通 信 的 私 有 协 议 进 行 声 明 并 说 明 其 用途 ,私有协议不存在所声明范围之外的用途 ;

  6

  GB/T 46891—2025

  e) 交付 5G核心网网络功能前 ,若发现存在已知漏洞立即采取补救措施 ;

  f) 交付 5G核心网网络功能前 ,提供从软件包发布到实施的 自动化部署流程 ,包括安全传输通道以及数字签名 ,避免被篡改和恶意下载 ;

  g) 交付 5G核心网网络功能时 ,提供业界关键认证报告 。

  5.2.4 运行和维护

  5G核心网网络功能在运行和维护时 ,满足以下安全要求 。

  a) 应针对在运行环节存在的 自身安全风险(不包括网络环境安全风险) , 以及对 5G 核心网网络功能进行维护时引入的安全风险 ,制定安全策略 。

  b) 在运行和维护环节应建立并执行针对自身安全事件的应急响应机制和流程 ,并为应急处置配备相应的资源 。

  c) 在运行和维护环节中 ,若发现 5G 核心网网络功能存在安全缺陷 、漏洞等安全风险时 ,应采取修复或替代方案等补救措施 ,按照有关规定及时告知用户并向有关主管部门报告 。

  d) 在对 5G核心网网络功能进行远程维护时 ,应满足以下要求 :

  1) 明示维护内容 、风险以及应对措施 , 留存不可更改的远程维护 日志记录 ,记录内容至少包括维护时间 、维护内容 、维护人员 、远程维护方式及工具 ;

  2) 获得用户授权 ,并支持用户中止远程维护 , 留存授权记录 。

  e) 在运行和维护环节应为用户提供多网元多接口证书批量替换功能 ,确保证书及时更换 。

  f) 在运行和维护环节应为用户提供对补丁包/升级包的完整性 、来源真实性进行验证的方法 。

  g) 在维修和废弃阶段应满足以下要求 :

  1) 为用户提供对废弃(或退役)5G核心网网络功能中关键部件或数据进行不可逆销毁处理的方法 ;

  2) 为用户提供废弃(或退役)5G核心网网络功能回收或再利用前的关于数据泄漏等安全风险控制方面的注意事项 ;

  3) 对于维修后再销售或提供的 5G核心网网络功能或部件 ,对 5G核心网网络功能或部件中的用户数据进行不可逆销毁 。

  h) 在安全维护周期内应满足以下要求 :

  1) 在约定的期限内 ,为 5G核心网网络功能提供持续的安全维护 ,不以业务变更 、产权变更等原因单方面中断或终止安全维护 ;

  2) 向用户告知 5G核心网网络功能生命周期终止时间 。

  6 安全功能要求

  6. 1 AMF安全功能要求

  6. 1. 1 AMF主要功能

  AMF用于为 UE提供注册管理 、连接管理 、移动性管理等网络功能 , 为 UE提供 NAS信令的机密性和完整性保护 、参与提供用户隐私保护等安全功能 ,作为安全锚点 SEAF参与 UE和网络之间的认证与密钥分发流程 。

  AMF 网络功能安全功能应符合 YD/T 3807—2020 中第 4 章 、YD/T 4204—2023 中第 4 章和第 5章 、3GPP TS 33. 117v16. 10. 0 和 3GPP TS 33. 512v16. 6. 0 的规定 。

  7

  GB/T 46891—2025

  6. 1.2 认证与密钥分发

  AMF应支持认证与密钥分发功能 ,主认证和密钥协商用于在 UE 和网络之间实现相互认证 ,并为UE和服务网络提供可在后续安全过程使用的密钥 。

  AMF在认证与密钥分发流程中 ,应能正确处理同步失败消息以及由 SEAF/AMF/AUSF检测到的 RES* 校验失败 ,具体处理要求如下 。

  — 同步失败的处理 : 当从 UE 收到携带 “同步失败指示 ”参数的消息时 ,如果该消息未经认证请求 ,AMF/SEAF不应进行响应 ; 另 外 , AMF/SEAF应 向 AUSF发 送 携 带 “同 步 失 败 指 示 ”的UE认证请求消息 ,AMF应在收到 UE认证响应消息后 ,或者计时器超时后 ,才能发送认证请求给 UE。

  —RES* 校验失败的处理 :AMF/SEAF在向 AUSF发送 RES*后 ,或者向 AUSF发送 UE认证请求消息后 ,按以下方式处理 :如果 AUSF在 UE认证响应消息中指示 RES* 校验失败 ,或者SEAF校验 RES*失败 。则 :若 UE使用用户隐藏标识 ,SEAF通过发送认证拒绝消息给 UE进而拒绝认证 ;若 UE使用用户永久标识或 5G-GUTI,则 AMF/SEAF触发身份请求流程 , 以获得 UE 的用户隐藏标识 ,并可选触发对 UE 的认证流程 。另外 ,如果 AMF/SEAF没有按照预期收到 AUSF发送的 UE认证请求消息 ,那么 AMF/SEAF应拒绝认证或者触发身份请求流程 。

  6. 1.3 NAS安全机制

  AMF应支持 NAS(非接入层)安全机制 。在 N1参考点上保护 UE和 AMF之间 NAS信令和数据的安全机制 ,包括完整性和机密性保护 。

  AMF应支持 对 NAS消 息 的 抗 重 放 保 护 , 在 UE 和 AMF/SEAF之 间 交 互 的 安 全 模 式 命 令 流 程中 ,AMF应丢弃重放的 NAS消息 。应能正确使用 NAS空完整性保护算法 , 即对于除未授权的紧急呼叫场景外 ,不应使用 NIAo。

  6. 1.4 同制式基站间的移动性安全

  在 UE进行相同制式基站间 Xn 切换时 ,AMF应能阻止降级攻击 ,并可记录 UE安全能力不匹配事件 。 即 :AMF应检查来自 UE 目的基站发送的路径交换(Path Switch) 消息中的安全能力与本地保持的是否一致 。若不一致 ,AMF应通过路径交换确认(Path Switch Acknowledge) 消息将本地保留的5G安全能力发送给 UE,并记录本次事件 , 同时可采取额外安全措施 ,例如告警 。

  在 UE进行 AMF间 N2切换时 ,AMF应能正确选择 NAS保护算法 。 即 目标 AMF应选择优先级最高的 NAS算法 ,并使用 NGAP切换请求消息中的 NAS Container指示 UE使用更新的算法 。

  在 UE进行 AMF改变的移动性注册更新时 , 目标 AMF应选择优先级最高的 NAS算法 ,并使用NAS安全模式命令指示 UE使用更新的算法 。

  6. 1.5 5G-GUTI分配

  AMF通过 分 配 临 时 本 地 的 5G-GUTI标 识 , 为 UE 提 供 隐 私 保 护 功 能 。 AMF 只 有 在 成 功 激 活NAS安全后才能给 UE发送新的 5G-GUTI。

  AMF应支持在合适的场景给 UE分配新的 5G-GUTI。AMF为 UE分配新的 5G-GUTI分为三种情况 。一是 AMF收到了来自 UE 的初始注册或移动性注册更新的注册请求消息时 ,应为 UE分配 一个新的 5G-GUTI;二是 AMF收到了来自 UE 的周期性注册的注册请求消息时 ,应为 UE分配一个新的

  8

  GB/T 46891—2025

  5G-GUTI;三是 AMF收到响应寻呼消息的服务请求消息时 ,应为 UE分配一个新的 5G-GUTI。

  注 1: 5G-GUTI重分配频率与实现相关 。

  注 2: 包含 5G-TMSI的 5G-GUTI的生成与实现相关 。

  6. 1.6 注册流程安全

  AMF应能不接受无效的或者不可接受的 UE安全能力 。 即 :如果 UE在注册请求中携带了无效的或者 AMF不可接受的 UE安全能力 ,AMF应能发送注册拒绝消息拒绝该 UE入网 。

  6.2 UPF安全功能要求

  6.2. 1 UPF主要功能

  UPF提供 5G核心网用户平面数据包的路由和转发相关功能 ,提供 N3、N4、N9接口传输用户数据的安全保护 ,包括机密性 、完整性和防重放保护 ,保证 TEID 的唯一性 。

  UPF 网络功能安全功能应符合 YD/T 3807—2020 中第 4 章 、YD/T 4204—2023 中第 4 章和第 7章 、3GPP TS 33. 117v16. 10. 0 和 3GPP TS 33. 513v16. 3. 0 的规定 。

  6.2.2 N3接口传输的用户数据机密性安全

  UPF应支持 gNB和 UPF 之间的 N3接口传输的用户数据机密性保护 。

  6.2.3 N3接口传输的用户数据完整性安全

  UPF应支持 gNB和 UPF 之间的 N3接口传输的用户数据完整性保护 。

  6.2.4 N3接口用户数据防重放安全

  UPF应支持 gNB和 UPF 之间 N3接口传输的用户数据防重放保护 。

  6.2.5 PLMN 内 N9接口用户数据安全

  UPF应支持 PLMN 内 N9接口用户面的机密性和完整性保护 。

  6.2.6 N4接口信令数据保护

  UPF应支持 N4接口用户面的机密性和完整性保护 。

  6.2.7 TEID 唯一性

  UPF应支持 TEID 的唯一性 ,一个新的 PDU会话建立或释放时 , 由 SMF或 UPF分配和释放隧道信息 :

  —GTP隧道接收方在本地为发送方分配一个 TEID;

  — 在 GTP-U协议实体中 TEID 唯一 ;

  —TEID在一个逻辑节点的某一 IP地址下是唯一的 。

  6.2. 8 二次鉴权

  UPF应支持对用户的二次鉴权 。

  6.2.9 分流

  UPF应支持基于 IP、DNN、域名的分流机制 。

  9

  GB/T 46891—2025

  6.3 UDM 安全功能要求

  6.3. 1 UDM 主要功能

  UDM 网络功能 ,用于用户标识数据 、用户鉴权数据 、用户签约数据 、SMS管理签约数据 、会话管理签约数据 、用户电信业务动态数据 、AMF数据中的 UE上下文 、SMF数据中的 UE上下文 、SMSF数据中的 UE上下文管理 ,为 UE接入提供认证 、鉴权功能 ,提供密钥保护 、数据安全保护机制 。

  UDM 网元安全功能要求应符合 YD/T 3807—2020 中第 4 章和 YD/T 4204—2023 中第 4 章和第8章 、3GPP TS 33. 117v16. 10. 0 和 3GPP TS 33. 514v16. 5. 0 的规定 。

  6.3.2 鉴权认证机制

  UDM应支持对与 UDM 网元有数据交互的设备进行身份认证 , 防止对端假冒身份发送伪造数据 。 UDM应支持对 UE进行基于签约数据的接入鉴权 。

  6.3.3 密钥保护机制

  UDM应为用于认证 、数 据 安 全 、安 全 联 盟 建 立 的 长 期 密 钥 提 供 保 护 机 制 , 应 符 合 YD/T 3628— 2019中 5. 7. 1 的规定 。

  6.3.4 与 UDM 和 SIDF相关的用户隐私要求

  与 UDM 和 SIDF相关的用户隐私要求 ,应符合 YD/T 3628—2019中 5. 7. 2 的规定 。

  6.3.5 数据安全保护机制

  UDM应支持接口通信数据安全 ,具体要求如下 :

  — 支持在 AMF和 UDM之间接口通信数据机密性和完整性保护 ;

  — 支持在 SMF和 UDM之间接口通信数据机密性和完整性保护 ;

  — 支持在 AUSF和 UDM之间接口通信数据机密性和完整性保护 ;

  — 支持在 SMSF和 UDM之间接口通信数据机密性和完整性保护 。

  UDM应支持用户标识数据 、用户鉴权数据 、用户签约数据 、SMS管理签约 数 据 、会 话 管 理 签 约 数据 、用户电信业务动态数据 、AMF数据中的 UE上下文 、SMF数据中的 UE上下 文 、SMSF数 据 中 的UE上下文的数据存储安全 。

  UDM应支持用户标识数据 、用户鉴权数据 、用户签约数据 、SMS管理签约 数 据 、会 话 管 理 签 约 数据 、用户电信业务动态数据 、AMF数据中的 UE上下文 、SMF数据中的 UE上下 文 、SMSF数 据 中 的UE上下文的备份 。

  UDM应支持完整备份 、镜像备份 ,异地备份 、差异备份 、云备份等多种备份方式 ,并定期对备份文件进行完整性检查 。

  6.4 SMF安全功能要求

  6.4. 1 SMF主要功能

  SMF负责 PDU 隧道维护 、IP地址分配和管理 、用户面功能选择 、用户面安全策略实施 、计费数据采集等 。

  SMF 网元安全功能应符 合 YD/T 3807—2020 中 第 4 章 、YD/T 4204—2023 中 第 4 章 和 第 6 章 、 3GPP TS 33. 117v16. 10. 0 和 3GPP TS 33. 515 v16. 4. 0 的规定 。

  10

  GB/T 46891—2025

  6.4.2 用户面安全策略优先级

  SMF应支持将从 UDM处获取的用户面安全策略的优先级配置成高于 SMF本地配置的用户面安全策略 。

  6.4.3 TEID 唯一性

  SMF应支持为每一个新 PDU会话的 GTP隧道分配唯一的 TEID。

  注 1: 根据运营商在 SMF 中的配置 , 当新的 PDU会话建立或释放的时候 , 由 SMF或者 UPF分配和释放核心网隧道信息 。

  注 2: TEID在 GTP-U协议实体中唯一地标识了一个隧道端点信息 ,GTP 隧道的接收方在本 地 为 发 送 方 分 配 一 个

  TEID。

  6.4.4 用户面安全策略

  SMF应支持检查从目标基站收到的用户面安全策略是否跟 SMF本地保存的用户面安 全 策 略 相同 。如果二者不同 ,SMF应 把 本 地 保 存 的 用 户 面 安 全 策 略 通 过 路 径 切 换 确 认 消 息 发 送 给 目 标 基 站 。 SMF应记录此事件 ,还可采取告警等额外手段 。

  6.4.5 ChargingID 唯一性

  SMF应支持通过服务化接口对 PDU会话计费 ,且为每一个 PDU会话分配的唯一的 Charging ID。 SMF应收集 UE PDU会话的计费信息 ,这些 PDU会话可通过 3GPP接入和非 3GPP接入而建立 。

  注 : 以 PLMN 为粒度 ,为一个 PDU会话分配唯一的标识(即 Charging ID)用于计费服务 。

  6.5 AUSF安全功能要求

  AUSF用于支持用户从蜂窝网络和非蜂窝网络接入 5G 网络时的认证过程 ,包括根据服务网络提供认证参数 ,完成对 UE 的认证 ,并在认证后向 AMF提供用户永久标识 ,基于 KAUSF推衍 KSEAF 和认证密钥 KAUSF 的存储 。

  AUSF网络功能除 5. 1规定的通用安全功能之外 ,无特殊安全功能要求 。

  6.6 SEPP安全功能要求

  6.6. 1 主要功能

  SEPP支持跨 PLMN控制平面接口的消息过滤和监管 、拓扑隐藏等功能 ,为 5G 网络 N32接口提供双向认证 、信令机密性和完整性保护 、速率限制 、反欺骗等机制 ,充当实际服务生产者和实际服务消费者之间服务中继的非透明代理节点 。

  SEPP 网元安全功能应符合 YD/T 3807—2020中第 4章 、YD/T 4204—2023中第 4章和第 10章 、 3GPP TS 33. 117v16. 10. 0 和 3GPP TS 33. 517v18. 0. 0 的规定 。

  6.6.2 对端 SEPP和 IPX提供商的加密参数的处理

  SEPP应能明确区分用于对端 SEPP身份认证的证书和用于执行消息修改的 IPX 的身份认证的证书 。SEPP应拒绝中间 IPX提供商为 N32-cTLS连接建立提供的公钥/证书 , 以及不接受对端 SEPP 的公钥/证书签名的 N32-fJSON补丁 。

  两个 SEPP 间建 立 了 N32连 接 后 , SEPP 将 收 到 对 端 SEPP 通 过 N32-c发 送 的 IPX 提 供 者 的 公钥/证书 ,作为 IPX安全信息列表的一部分 。 当 SEPP收到使用 IPX提供商的私钥构建的建立新 N32-c

  11

  GB/T 46891—2025

  TLS连接请求时 ,SEPP应拒绝新的 N32-cTLS连接 。 当中间 IPX 系统在 N32-f消息中附加一个空的JSON补丁 ,并使用对端 SEPP 的私钥签名时 ,SEPP应丢弃此补丁 。

  IPX提供商用于签名修改的 N32-f消息的参数(公钥/证书) 应呈现在 IPX 安全信息列表中 , 否则SEPP应不接受由该 IPX提供商签名的 N32-f修改的消息 。

  两个 SEPP 间建 立 了 N32连 接 后 , SEPP 将 收 到 对 端 SEPP 通 过 N32-c发 送 的 IPX 提 供 者 的 公钥/证书(KEY_A) ,作为 IPX 安 全 信 息 列 表 的 一 部 分 。 当 SEPP 收 到 通 过 N32-f发 送 的 消 息 中 包 含IPX提供商的空的 JSON补丁 ,且此补丁的签名所使用的密钥不在 IPX安全信息列表中时 ,SEPP应丢弃此 N32-f消息 。

  6.6.3 服务 PLMN ID 校验

  SEPP通过校验接收到的 N32-f信息中的 PLMN ID 和相关 N32-f上下文中 PLMN ID,验证消息的来源 。SEPP和对端 SEPP建立 N32连 接 时 , 将 产 生 N32-f上 下 文 信 息 , 且 上 下 文 信 息 中 包 含 对 端SEPP 的 PLMN ID。

  NF服务请求消息中包含网络功能服务者的访问令牌 ,访问令牌中包含 PLMN ID。 当 NF服务请求经过 N32-f发送到漫游 PLMN 的 SEPP 时 ,漫游 PLMN 的 SEPP在收到此服务请求时 ,应校验访问令牌中包含的 PLMN ID 和 N32-f上下文中的 PLMN ID是否匹配 ,若不匹配 ,则漫游 PLMN 的 SEPP将通过 N32-c连接向对端 SEPP发送错误信令消息 ,消息中携带 N32-f消息 ID 以及错误码 。

  6.6.4 N32-f消息中加密信元的处理

  根据 SEPP之间交换的保护策略 ,发送方 SEPP应支持将原始消息中需要使用 Data-type加密策略加密的信元替换为 encBlockIdx,并将加密信元放入 encBlockIdx索引的地址位置 。

  SEPP应能校验中间 IPX没有将加密信元移动或者拷贝到其他位置 ,特别是不应加密的信元位置 。当 SEPP接收到对端 SEPP通过 IPX 系统发送的 N32-f消息后 ,SEPP应检查加密信元的位置是否被放置在错误位置 。如果校验不通过 ,SEPP应丢弃此 N32-f消息 。

  6.6.5 保护策略不匹配时的处理

  当 SEPP通过 N32-c收到对端 SEPP 的数据加密策略或修改策略时 ,应将其与已经配置的特定漫游对象和 IPX提供商的策略进行对比 。如果两个策略中有一个策略不匹配 ,SEPP应根据运营商策略发送错误消息到对端 SEPP或者创建本地告警 。

  6.6.6 JWS配置

  SEPP应限制用于与 IPX实体通信的 JWS配置文件中只使用 ES256算法 , 以免使用其他弱算法影响漫游数据的安全性 。

  6.6.7 PLMN 间路由的处理

  如果 SEPP从 NF接收到 一 个 HTTP请 求,其 中 请 求 URI包 含 动 态 长 度 的 FQDN和 3gpp-Sbi- Target-apiRoot头时 ,SEPP应忽略 3gpp-Sbi-Target-apiRoot头并使用 FQDN路由请求 。

  6.6.8 自定义 HTTP报头与 PRINS安全的处理

  如果在两个 SEPP之间协商了 PRINS安全 ,3gpp-Sbi-Target-apiRoot报头将不能在 SEPP之间使用。即:当 NF发起一个包括 3gpp-Sbi-Target-apiRoot头的 HTTP消息给 SEPP,对端 SEPP收到的受保护的 HTTP请求 URI中 apiRoot是目标 URI的 apiRoot,而不包括 3gpp-Sbi-Target-apiRoot报头。

  12

  GB/T 46891—2025

  6.7 NRF安全功能要求

  6.7. 1 主要功能

  NRF负责管理 NF的注册 、发现和选择 。NRF 网元的安全功能主要包括针对特定切片的 NF发现授权 、授权访问验证处理以及 NRF配置白名单策略等 。

  NRF网元安全功能要求应符合 YD/T 3807—2020中第 4章 、YD/T 4204—2023 中第 4 章和第 11章 、3GPP TS 33. 117v16. 10. 0 和 3GPP TS 33. 518v16. 2. 0 的规定 。

  6.7.2 针对特定切片的 NF发现授权

  针对特定切片的 NF发现授权功能的实现是根据切片的发现策略 ,请求发现的 NF实例不是特定切片的一部分时 , NRF 通 过 返 回 一 个 带 有 “403 Forbidden”状 态 码 的 响 应 拒 绝 该 NF 实 例 的 发 现 请求 ,具体流程如下 :

  a) NF1作为服务消费者配置为只属于切片 A 的 NF实例 ,NF2作为服务生产者 , 配置为只属于切片 B 的实例 ;

  b) NF1使用 NF2服务名称 、NF类型向 NRF发送 NF发现请求消息 ,NRF根据 NF2配置文件中存储的“allowedNssais”列表 ,确定 NF2实例只允许属于切片 B 的 NF进行发现 ;

  c) NRF返回一个带有“403Forbidden”状态码的响应 。

  6.7.3 授权访问验证

  授权机制应遵循 IETF RFC 6749的规定 ,NRF作为鉴权服务端 , 当 NF请求服务时 ,NF服务使用者向 NRF获取 NF服务提供者的接入令牌 ,令牌中包括 :发行方 NRF信息 、请求方 NF信息 、服务提供方 NF信息 、请求的服务信息以及有效时间 。

  NF服务使用者向 NF服务提供者请求服务时 ,在请求消息中携带接入令牌 ,如果验证成功 ,NF服务提供者应执行所请求的服务 ,并响应 NF服务使用 者 ; 否 则 , 应 按 照 IETF RFC 6749错 误 响 应 进 行回复 。

  6.7.4 NRF配置白名单策略

  根据 NRF的白名单策略 , NRF可拒绝不在白名单中的 NF实例服务发现请求 ,并在返回的响应中携带“403 Forbidden”。具 体 流 程 应 符 合 3GPP TS 33. 501 v16. 18. 0 中 5. 9. 2. 1 和 3GPP TS 23. 502 v18. 5. 0 中 4. 17. 4 的规定 。

  6. 8 NEF安全功能要求

  6. 8. 1 主要功能

  NEF用于保证外部 AF到 5G核心网的安全 ,提供向外部 AF开放 5G 核心网 NF业务和能力 、外部 AF 向 5G核心网提供信息 、内部-外部信息转换 、开放从其他 NF处接收到的信息等网络功能 ,还可支持 PFD功能和非 IP 数据传输 。

  NEF安全功能要求和测试方法应符合 YD/T 3807—2020 中第 4 章 、YD/T 4204—2023 中第 4 章和第 12章 、3GPP TS 33. 117v16. 10. 0 和 3GPP TS 33. 519v16. 2. 0 的规定 。

  6. 8.2 应用功能(AF)认证

  NEF应支持与 AF之间的相互认证 。 NEF和位 于 运 营 商 网 络 之 外 的 AF之 间 进 行 认 证 时 , NEF

  13

  GB/T 46891—2025

  与 AF 之 间 基 于 客 户 端 和 服 务 器 端 证 书 使 用 TLS 进 行 相 互 认 证 。 基 于 证 书 的 认 证 应 符 合 3GPP TS 33. 210 v18. 0. 0 中 6. 2 的规定 。

  6. 8.3 北向 API授权

  NEF应支持对 AF进 行 授 权 。 NEF应 采 用 基 于 OAuth协 议 的 授 权 机 制 , 对 AF 的 请 求 进 行 授权 ,具体授权机制应符合 IETF RFC 6749的规定 。

  6.9 N3IWF安全功能要求

  6.9. 1 主要功能

  N3IWF是 UE通过非授信的非 3GPP 网络接入 5G 核心网的网关设备 ,其主要功能是终止与 UE之间 NWu接口上的 IKEv2/IPsec协议 ,并通过 N2接口中继 UE接入 5G核心网所需的信息 ,到 AMF进行接入认证 ,终结到 5G核心网的控制面信令 ,通过 N3接口将用户面数据传送到 UPF, 中继 UE 和AMF之间上行和下行控制面 NAS(N1接口) 信令 ,处理来 自 SMF(经 AMF 中继) 的与 PDU 会 话 和QoS相关的 N2信令 。逻辑架构如图 1所示 。

  注 : 当 UE从可信的非 3GPP 网络接入 5G核心网时 ,经由 TNAN 进行注册 ,实 现 对 5G 核 心 网 的 可 信 非 3GPP访问的安全性 。UE注册到 5G核心网 , 同时使用 EAP-5G程序向 TNAN进行身份验证 。

  图 1 N3IWF网络架构图

  漫游场景下 ,UE使用拜访地的 N3IWF。对于 HRO 场景用户面信令由 vSMF通过 N16接口到归属 hSMF,数据面数据由拜访地 UPF通过 N9接口到归属地 UPF。对于 LBO 场景 ,UE通过拜访地网元接入数据网络 。

  N3IWF 网元安全功能要求应符合 3GPP TS 33. 117v16. 10. 0 和 3GPP TS 33. 520v17. 3. 0 的规定 。

  14

  GB/T 46891—2025

  6.9.2 EAP-Identity请求消息处理

  N3IWF不应向 UE 发 送 EAP-Identity请 求 来 保 护 IMSI信 息 , 如 果 N3IWF 给 UE 发 送 EAP- Identity请求 ,那么 UE 在忽略该消息 , 或向 N3IWF 回应 EAP-Identity 响应并携 带 用 户 隐 藏 标 识 时 , N3IWF应正常运行认证流程 。

  6.9.3 信令面 N2接口安全要求

  N3IWF信令的传输应具有完整性 、保密性和重放保护 ,应实现 IPsecESP 和基于 IKEv2证书的身份认证 。

  除 IPsec外 ,还应支持 IETF RFC 6083中规定的 DTLS, 以提供相互身份验证 、完整性保护 、重放保护和保密性保护 。

  6.9.4 N3接口数据传输

  N3IWF的用户面数据传输应具有完整性 、保密性和重放保护 。应实现 IPsecESP和基于 IKEv2证书的认证 ,保证数据的机密性 、完整性和重放保护 。

  N3IWF应支持隧道模式以及 ESP相关的加密和认证算法 。

  6. 10 NWDAF安全功能要求

  6. 10. 1 主要功能

  NWDAF用于根据 NF的请求提供数据分析服务 ,帮助网络运营商提升服务质量 ,改进用户体验 。

  NWDAF网元安全功 能 要 求 应 符 合 YD/T 3807—2020 中 第 4 章 、3GPP TS 33. 117 v16. 10. 0 和3GPP TS 33. 521v17. 2. 0 的规定 。

  6. 10.2 融合数据脱敏分析

  NWDAF可从 UE、NF、OAM等设备和系统收集用于分析的数据 ,其中可能涉及用户的个人数据 。当 NWDAF将个人数据与其他信息一起用于分析时 ,此类数据关联操作可将更多的个人信息与用户身份绑定 。 因此 ,特定用户的隐私信息就可能被泄露给能够对数据进行关联分析的人员 ,而此类人员通常没有获得访问用户隐私的许可 。 因此 ,NWDAF应具备采取适当措施(如数据脱敏) 来降低通过数据分析侵犯隐私风险的能力 。

  6. 11 SCP安全功能要求

  6. 11. 1 SCP主要功能

  SCP用于网络功能间的间接通信 ,将消息转发和路由到 目标网络功能或网络功能服务 ,并提供通信安全 、负载均衡 、监控 、过载控制等功能 。

  SCP安全 功 能 要 求 应 符 合 YD/T 3807—2020 中 第 4 章 、3GPP TS 33. 117 v16. 10. 0 和 3GPP TS 33. 522的 v17. 1. 0 的规定 。

  6. 11.2 SCP基本安全要求

  在同一个 PLMN 或 SNPN 中 ,SCP和 NF及其他 SCP之间有接口连接 ,接口满足以下要求 。

  —SCP和 NF之间 , 以及 SCP之间应进行双向认证 ;

  — SCP和 NF之间 , 以及 SCP之间的所有通信应保证机密性 、完整性和防重放攻击 。

  15

  GB/T 46891—2025

  如果 发 送 方 NF 在 发 送 信 令 消 息 时 没 有 在 3gpp-Sbi-Originating-Network-Id头 里 包 含 PLMN ID,并且发 送 方 SCP 可 以 确 定 发 送 方 NF 的 PLMN ID 值 , 则 在 转 发 信 令 消 息 时 应 携 带 确 定 的PLMN ID。

  6. 11.3 SCP在 SBI方面的安全要求

  SCP应支持 3GPPTS33. 117v16. 10. 0 中 4. 2. 2. 2定义的所有使用 SBI接口的 NF支持的一般基线要求 。

  6. 12 NSSAAF安全功能要求

  6. 12. 1 主要功能

  NSSAAF可部署在 PLMN 和 SNPN 中 。对于 PLMN ,该网络功能用于 中 继 EAP 消 息 对 给 定 的UE进行网络切片特定的认证和授权 、重认证和重授权 , 以及认证撤销 ;对于 SNPN , 除了可支持网络切片特定的认证和授权外 ,还可用于中继 EAP消息从凭证持有方(CH)/缺省凭证服务器(DCS)获取凭证访问 SNPN。

  NSSAAF网元安全功 能 要 求 应 符 合 3GPP TS 33. 117 v16. 10. 0 和 3GPP TS 33. 326 v17. 0. 0 的规定 。

  6. 12.2 S-NSSAI路由功能

  NSSAAF应支持根据 S-NSSAI将 EAP 消息路由到正确的接收端 , 即 AAA 服务器(AAA-S) ,如果 AAA-S属于第三方 ,则发送到 AAA代理(AAA-P) , 以执行网络切片特定的认证与授权 。

  NSSAAF在收到 AMF发送的携带 S-NSSAI的认证请求消息后 ,如果 S-NSSAI对应的网络切片服务于第三方 ,NSSAAF根据 S-NSSAI选择 AAA-P,将 AAA 消息转发给 AAA-P,NSSAAF与 AAA- P可合设 ,否则 NSSAAF将 AAA 消息直接转发给 AAA-S。

  当 NSSAAF部署 在 SNPN 中 时 , NSSAAF 除 了 支 持 上 述 根 据 S-NSSAI进 行 正 确 路 由 外 , 如 果CH/DCS使用 AAA服务器进行主认证和授权 ,NSSAAF在收到 AUSF发送的认证请求消息后 ,还支持根据用户永久标识域的部分对应的域名选择 AAA服务器 ,将 AAA 消息转发给 AAA-P或 AAA-S。

  6. 12.3 AAA-S授权

  NSSAAF应支持对 AAA-S发 起 的 重 认 证 和 认 证 撤 销 请 求 进 行 核 查 来 确 定 是 否 授 权 , 以 确 保AAA-S与 S-NSSAI匹配 。

  NSSAAF在接收到 AAA-S发送的包含 S-NSSAI和 GPSI的重认证或认证撤销消息后 ,通过检查S-NSSAI的 AAA-S地址 的 本 地 配 置 , 来 判 断 是 否 对 AAA-S进 行 授 权 。 如 果 成 功 , NSSAAF 通 过“Nudm_ UECM _ Get (GPSI, AMF Registration) ”服 务 操 作 请 求 UDM 提 供 终 端 的 服 务 AMF, NSSAAF在获得 UDM返回的 UE服务 AMF的 ID后 ,通知 UE 的服务 AMF进行重认证或认证撤销 。

  16

29139317029
下载排行 | 下载帮助 | 下载声明 | 信息反馈 | 网站地图  360book | 联系我们谢谢