尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

电信信令网安全监控:防火墙签名验签与加密防护落地

电信信令网安全监控:防火墙签名验签与加密防护落地 电信信令网安全监控防火墙签名验签与加密防护落地某省信令监测系统凌晨批量告警一个号码的订购记录被静默修改用户被开了三个不知情的增值业务话单结算出现两毛钱差额——金额不大但方向可疑。查下来是信令网出了问题一条 Diameter/HTTP2 信令在传输链路上被篡改订购、计费、位置更新这些关键信令没有完整性校验攻击者改完重发网元照单全收。本文按报错→排查→原理→修复记录讲信令网安全监控怎么落地。排查一条信令被改是怎么被发现的第一步确认信令被改的位置。先抓信令报文比对两端网元收到的内容# 排查在信令链路上抓包对比发送端和接收端报文 tcpdump -i eth0 -w signal.pcap port 3868 # 用 Wireshark 打开对比 Diameter/HTTP2 关键字段订购、计费、位置对比发现发送端发出的报文里订购标志是0接收端网元收到的却是1——中间被改了一个字段。第二步确认有没有完整性校验。看网元侧日志验签环节是否存在# 排查网元日志里有没有验签/校验记录 grep -iE verify|signature|integrity /var/log/signal/*.log | tail -20日志里没有任何验签记录——信令是明文传输、无签名改完就能被接受。第三步查密钥确认签名密钥在哪。顺着查发现签名私钥散落在各网元配置里# 排查各网元上的签名私钥/证书文件 find /etc /opt -type f \( -name *.pem -o -name *.key -o -name *.pfx \) 2/dev/null签名私钥明文存在多个网元上一台被拿整个信令网都能伪造签名。根因信令网最怕被改但没上完整性校验信令网承载的是控制面消息——订购、鉴权、位置更新、切换、计费。这些消息天然是命令性质的不像数据面可以事后对账被改了就直接生效信令类型被篡改的后果订购/业务开通静默开通增值业务、欺诈订购位置更新用户位置泄露、定位滥用计费/话单结算差异、话费欺诈鉴权/认证伪基站、非法接入切换/呼叫控制呼叫劫持、窃听所以信令网防护的第一优先级不是防偷看而是防篡改、验真伪——每条关键信令都得能证明是合法的网元发的、没被改过。这就是签名验签要解决的问题。原理签名验签为什么改一个字节就露馅数字签名的核心是摘要 非对称的组合。发方对信令报文算摘要哈希用私钥对摘要签名收方用公钥验签。原理分两步第一步摘要的雪崩效应。哈希函数如 SM3把任意长度的报文压成固定长度的摘要且改动一个字符摘要完全变样。报文是已订购0还是已订购1算出来的摘要天差地别。第二步私钥签名的不可伪造。攻击者改完报文后必须重新生成合法的签名——但签名只有私钥能生成私钥在可信方手里攻击者伪造不了。发送端网元 接收端 / 信令防火墙 报文 摘要 私钥签名 ─────────────→ ① 用公钥解签名拿回原摘要 ② 对收到的报文重算摘要 ③ 比对一致没被改不一致丢弃被篡改的信令第二步重算的摘要和第一步拿回的摘要不一致验签立即失败。这就是改一个字节就露馅的原理。修复一防火墙统一验签别在网元各自为政验签的落点很关键在信令防火墙统一验、统一管而不是让每个网元自己验。各自验的坏处是——每个网元要配公钥、要处理密钥轮换、日志分散任何一个网元漏配整条链就断。信令防火墙统一验签的流程网元 → 信令防火墙 → 核心网网元 │ ├─ 验签名公钥验签SM2-SM3 ├─ 验完整性摘要比对 ├─ 通过 → 转发 └─ 失败 → 丢弃 告警 留证归档验签失败的信令必须留证归档报文时间戳来源否则只丢弃不留证事后无法溯源——这是信令网安全监控最容易被忽略的一点。修复二信令加密防篡改之外还要防被看验签解决改了能发现但信令明文在链路上被截获内容照样泄露。信令网要双管齐下签名保完整性、加密保机密性。关键信令鉴权、计费、位置走加密通道# 排查确认信令链路是否已启用国密 TLS openssl s_client -connect signal-gw:3868 -tls1_3 -ciphersuites ECC-SM2-SM4-CBC-SM3 /dev/null 21 | grep -E Protocol|Cipher # 输出应显示 TLS1.3 国密套件若是明文或无结果说明链路未加密一个容易犯的错只加密不签名或者只签名不加密。两者不能互相替代——加密的信令也可能被改完重新加密重发重放/篡改签名的信令也可能被截获看内容。标准配置是叠加。修复三签名密钥统管别散落在各网元签名私钥散落在各网元配置里是这次事件暴露的另一半问题。正确做法统一收口密钥管理平台 HSM 硬件密码机 ├─ 各网元签名私钥、链路加密密钥统一托管 ├─ 按网元域/用途隔离权限受控 ├─ 根密钥在 HSM永不导出 └─ 密钥全生命周期生成→存储→使用→轮换→吊销→销毁可审计签名私钥进密码机/密钥平台后网元上不留明文私钥——一台网元被拿也无法伪造整个信令网的签名。合规落点YD/T 4204 与信令安全自查信令网安全在合规上有明确落点YD/T 4204《5G核心网安全技术要求》核心网网元间信令的安全传输、完整性校验是明确要求等保三级电信运营商安全通信网络、安全计算环境、安全管理中心等层面信令加密、密钥管理、审计都在检查范围GB/T 42564 边缘计算安全5G 边缘节点接入信令同样要防篡改防伪造自查要点信令有没有统一验签签名密钥管在哪信令链路上有没有加密验签失败的信令有没有留证四个都是是信令网这块基本能过。踩坑排错信令安全落地最常翻车的五处坑一验签做在网元各自为政密钥散落。处理统一在信令防火墙验签、统一管密钥别让每个网元自己维护一套。坑二只加密不签名信令被改完加密重放。处理加密签名叠加两者不能互相替代。坑三密钥轮换后老信令验签失败业务中断。处理轮换设宽限期旧密钥宽限期内仍可验签平滑过渡再销毁。坑四验签失败只丢弃不留证追溯不了。处理验签失败信令留证归档报文时间戳来源用于溯源。坑五私钥落服务器一台网元被拿全盘伪造。处理签名私钥进密码机/密钥平台网元上不留明文私钥。验收清单五条能当场拿出的证据验收项怎么验信令可验签篡改一条信令报文防火墙验签失败并丢弃信令已加密抓包看信令链路上为密文非明文签名密钥统管签名私钥全部在平台网元无明文私钥失败留证验签失败信令有归档可溯源轮换平滑密钥轮换演练老信令宽限期内验签正常信令网防护的核心不是加一道防火墙而是把验真伪做成体系防火墙统一验签保完整性、国密加密保机密性、签名密钥统一托管、验签失败留证溯源——签名加密统管审计四条一起才是信令网安全监控的完整落地也是 YD/T 4204 和运营商等保三级自查会查到的点。安当的密钥管理平台、硬件密码机、签名验签体系覆盖信令网从验签到加密到密钥统管的整条链路。文章作者安当加密技术负责人
返回列表