本文描述的主题涉及网络安全。更特定地,本文描述的主题涉及用于减轻利用amf位置服务的位置跟踪和dos攻击的方法、系统和计算机可读介质。
背景技术:
1、在5g电信网络中,提供服务的网络功能被称为生产者网络功能(nf)或nf服务生产者。消费服务的网络功能被称为消费者nf或nf服务消费者。网络功能可以是生产者nf、消费者nf,或两者,这取决于网络功能是在消费、生产还是在消费和生产服务。术语“生产者nf”和“nf服务生产者”在本文中可互换使用。类似地,术语“消费者nf”和“nf服务消费者”在本文中可互换使用。
2、给定的nf生产者可能有许多服务端点,其中服务端点是生产者nf所托管的一个或多个nf实例的联系点。服务端点由互联网协议(ip)地址和端口号或解析到托管生产者nf的网络节点上的ip地址的完全限定域名和端口号的组合来标识。nf实例是提供服务的生产者nf的实例。给定的nf生产者可能包括一个以上的nf实例。还应该注意,多个nf实例可以共享同一服务端点。
3、生产者nf向网络功能存储库功能(nrf)注册。nrf维护可用nf实例的服务简档(profile),该服务简档标识每个nf实例支持的服务。术语“服务简档”和“nf简档”在本文中可互换使用。消费者nf可以进行订阅以接收关于已向nrf注册的生产者nf实例的信息。
4、除了消费者nf之外,可以进行订阅以接收关于nf服务实例的信息的另一类型的网络节点是服务通信代理(scp)。scp向nrf订阅并获得关于生产者nf服务实例的可达性和服务简档信息。消费者nf连接到服务通信代理,并且服务通信代理在提供所需服务的生产者nf服务实例之间对流量进行负载平衡或直接将流量路由到目的地生产者nf实例。
5、除了scp之外,在生产者和消费者nf之间路由流量的中间代理节点或网络节点组的其他示例包括安全边缘保护代理(sepp)、服务网关和5g服务网格中的节点。sepp是用于保护在不同5g公共陆地移动网络(plmn)之间交换的控制平面流量的网络节点。因此,sepp为在plmn之间传输的所有应用编程接口(api)消息执行消息过滤、监管和拓扑隐藏。
6、5g通信网络中的一个问题是,未被授权的实体可能使用amf位置服务来获得有关订户的位置信息。3gpp ts29.518定义了namf_location服务,该服务允许nf请求或订阅以接收目标ue的地理位置和定位信息。namf_location服务通常由ue的归属网络中的实体(诸如网关移动位置中心(gmlc)和用户数据管理(udm))使用以确定ue的当前位置。然而,namf_location服务的一个问题是对于此服务没有资源对象级授权(resource object levelauthorization)。因此,未被授权的实体(包括ue的归属网络之外的实体)可能在无授权的情况下使用namf_location服务来获得ue的位置。namf_location服务的这样的未被授权的使用在本文中被称为位置跟踪攻击(location tracking attack)。类似地,ue的归属网络之外的未被授权的实体还可能使用namf_location服务来用未被授权的位置服务请求消息压垮(overwhelm)amf。此类型的攻击称为拒绝服务(dos)攻击。
7、由于在无授权的情况下提供ue的位置是不希望的,因此存在对减轻利用amf位置服务的位置跟踪和dos攻击的方法、系统和计算机可读介质的需要。
技术实现思路
1、一种用于减轻利用amf位置服务的位置跟踪和dos攻击的方法包括在网络功能(nf)处接收来自用户设备(ue)的归属公共陆地移动网络(hplmn)的认证响应消息。该方法还包括由该nf从该认证响应消息中提取ue的认证结果的指示符以及订阅标识符。该方法还包括由nf在amf位置服务验证数据库中存储ue的认证结果的指示符以及订阅标识符。该方法还包括由nf接收amf位置服务消息。该方法还包括由nf使用从amf位置服务消息中提取的订阅标识符和amf位置服务验证数据库的内容中的至少一者来将amf位置服务消息分类为位置跟踪或dos攻击。该方法还包括响应于将amf位置服务消息分类为位置跟踪攻击,防止位置跟踪或dos攻击。
2、根据本文描述的主题的另一方面,该nf包括安全边缘保护代理(sepp)。
3、根据本文描述的主题的又另一方面,该sepp包括ue的受访sepp(visited sepp)。
4、根据本文描述的主题的又另一方面,接收认证响应消息包括接收包含认证结果参数和订阅永久标识符(supi)的nausf_ueauthentication消息。
5、根据本文描述的主题的又另一方面,存储订阅标识符以及认证结果的指示符包括存储supi和认证结果参数的值。
6、根据本文描述的主题的又另一方面,使用从amf位置服务消息提取的订阅标识符和amf位置服务验证数据库的内容中的至少一者来将amf位置服务消息标识为位置跟踪或dos攻击包括:从amf位置服务消息中提取supi;确定amf位置服务消息的源plmn与从amf位置服务消息中提取的supi的归属plmn匹配;使用supi在amf位置服务验证数据库中执行查找;响应于未能在amf位置服务验证数据库中找到与supi对应的记录,或者在amf位置服务验证数据库中找到与supi对应的记录并且确定该记录包括指示对ue的认证曾不成功的认证结果参数的值,将amf位置服务消息分类为dos攻击。
7、根据本文描述的主题的又另一方面,使用来自amf位置服务消息的订阅标识符和amf位置服务验证数据库的内容中的至少一者来将amf位置服务消息分类为位置跟踪或dos攻击包括:从amf位置服务消息中提取订阅永久标识符(supi);从supi中标识归属plmn;确定amf位置服务消息的源plmn;以及响应于确定从supi标识出的归属plmn与amf位置服务消息的源plmn不匹配,将amf位置服务消息分类为位置跟踪攻击。
8、根据本文描述的主题的另一方面,确定amf位置服务消息的源plmn包括从amf位置服务消息的源地址或源传输层安全(tls)证书来确定源plmn。
9、根据本文描述的主题的又另一方面,接收amf位置服务消息包括接收namf_location服务消息。
10、根据本文描述的主题的又另一方面,namf_location服务消息包括providepositioninginfo、eventnotify和providelocationinfo服务操作标识符中的一者。
11、根据本文描述的主题的又另一方面,提供了一种用于减轻利用amf位置服务的位置跟踪和dos攻击的系统。该系统包括网络功能(nf),该网络功能包括至少一个处理器和存储器。该系统还包括体现在该存储器中的amf位置服务验证数据库。该系统还包括由至少一个处理器实现的认证结果收集器,用于从用户设备(ue)的归属公共陆地移动网络(hplmn)接收认证响应消息,从认证响应消息中提取ue的认证结果的指示符以及订阅标识符,以及由nf在amf位置服务验证数据库中存储ue的认证结果的指示符以及订阅标识符。该系统还包括由至少一个处理器实现的amf位置服务验证器,用于接收amf位置服务消息,使用从amf位置服务消息提取的订阅标识符和amf位置服务验证数据库的内容中的至少一者来将amf位置服务消息分类为位置跟踪或dos攻击,并且响应于将amf位置服务消息分类为位置跟踪攻击,防止位置跟踪或dos攻击。
12、根据本文描述的主题的又另一方面,使用从amf位置服务消息提取的订阅标识符和amf位置服务验证数据库的内容中的至少一者来将amf位置服务消息标识为位置跟踪或dos攻击时,amf位置服务验证器被配置为:从amf位置服务消息中提取supi;确定amf位置服务消息的源plmn与从amf位置服务消息中提取的supi的归属plmn匹配;使用supi在amf位置服务验证数据库中执行查找;响应于未能在amf位置服务验证数据库中找到与supi对应的记录,或者在amf位置服务验证数据库中找到与supi对应的记录并且确定该记录包括指示ue认证不成功的认证结果参数的值,将amf位置服务消息分类为dos攻击。
13、根据本文描述的主题的又另一方面,在使用来自amf位置服务消息的订阅标识符和amf位置服务验证数据库的内容中的至少一者来将amf位置服务消息分类为位置跟踪或dos攻击时,amf位置服务验证器被配置为:从amf位置服务消息中提取订阅永久标识符(supi);从从amf位置服务消息中提取的supi中标识归属plmn;确定amf位置服务消息的源plmn;以及响应于确定从supi标识出的归属plmn与amf位置服务消息的源plmn不匹配,将amf位置服务消息分类为位置跟踪攻击。
14、根据本文描述的主题的另一方面,amf位置验证器被配置为确定amf位置服务消息的源plmn包括:从amf位置服务消息的源地址或源传输层安全(tls)证书来确定源plmn。
15、根据本文描述的主题的又另一方面,提供了一种具有存储在其上的可执行指令的非暂时性计算机可读介质,这些指令当在由计算机的处理器执行时控制计算机执行步骤。这些步骤包括在网络功能(nf)处接收来自用户设备(ue)的归属公共陆地移动网络(hplmn)的认证响应消息。这些步骤还包括由nf从认证响应消息中提取ue的认证结果的指示符以及订阅标识符。这些步骤还包括由nf在amf位置服务验证数据库中存储ue的认证结果的指示符以及订阅标识符。这些步骤还包括由nf接收amf位置服务消息。这些步骤还包括由nf使用从amf位置服务消息中提取的订阅标识符和amf位置服务验证数据库的内容中的至少一者来将amf位置服务消息分类为位置跟踪。这些步骤还包括响应于将amf位置服务消息分类为位置跟踪攻击,防止位置跟踪攻击。
16、本文描述的主题可以以与硬件和/或固件相结合的软件来实现。例如,本文描述的主题可以在由处理器执行的软件中实现。在一个示例性实施方案中,本文描述的主题可以使用具有存储在其上的可执行指令的非暂时性计算机可读介质来实现,这些可执行指令在由计算机的处理器执行时控制计算机执行步骤。适用于实现本文描述的主题的示例性计算机可读介质包括非暂时性计算机可读介质,诸如盘存储器设备、芯片存储器设备、可编程逻辑设备和专用集成电路。此外,实现本文描述的主题的计算机可读介质可以位于单个设备或计算平台上或者可以跨多个设备或计算平台分布。