2025年工信部发布的《5G应用安全水平提升行动计划》中明确要求:5G专网的系统管理应实现"双因素认证全覆盖、运维操作全审计、权限管控最小化"。与此同时,运营商在各省的5G专网项目验收中,也将网管系统的身份认证和访问控制列为必检项——未达标的项目需要在限定时间内完成整改才能通过验收。
5G专网正在成为制造业、港口、矿山等行业数字化转型的核心基础设施。从建设初期的认证体系搭建入手,可以避免后续大量安全整改成本。
一、5G专网的三类方案安全能力对比
1.1 SNPN、MOCN、VPN+5G的安全差异
| 对比维度 | 独立专网(SNPN) | 公网专用(MOCN) | 虚拟专网(VPN+5G) |
|---|---|---|---|
| 核心网位置 | 企业私有部署 | 运营商侧共享 | 企业+运营商混合 |
| 网络隔离度 | 物理隔离(完全独立) | 逻辑隔离(网络切片) | 逻辑隔离+加密通道 |
| 用户认证 | 企业自管AAA | 运营商认证+企业二次鉴权 | 运营商认证+企业二次认证 |
| 数据加密 | 企业自控加密 | 运营商核心网加密 | 端到端加密(IPSec/SRMA) |
| 网管位置 | 企业机房 | 运营商网管中心 | 混合部署 |
| 安全控制权 | 企业完全控制 | 企业与运营商共享 | 企业部分控制 |
| 等保/密评责任 | 企业自行负责 | 运营商+企业分责 | 视部署模式而定 |
三类方案的安全架构差异主要体现在用户认证和数据加密两个维度。SNPN方案中,企业拥有完整的AAA认证体系;MOCN方案中,企业需要与运营商协同进行二次鉴权;VPN+5G方案中,端到端加密通道由企业侧的加密网关和运营商侧的UPF配合完成。
1.2 5G专网的接入认证三层体系
3GPP TS 33.501定义了5G网络的接入认证标准,但在企业专网环境中,需要在标准5G接入之外叠加企业级身份认证。完整的5G专网接入认证体系分为三个层级:
认证层级1:终端接入认证 标准:3GPP TS 33.501 5G AKA 认证方式:SIM卡/USIM卡 + 5G AKA协议 验证内容:终端设备身份、网络身份互认 责任方:运营商核心网 认证层级2:用户登录认证(企业级) 标准:企业信息安全管理制度 认证方式:ASP统一认证平台(UKEY+密码双因素) 验证内容:运维人员身份、岗位权限 责任方:企业IT/安全部门 认证层级3:业务系统认证(企业级) 标准:OAuth 2.0 / OIDC 认证方式:通过ASP SSO单点登录 验证内容:用户角色、业务操作权限 责任方:企业业务系统第一层认证由运营商网络完成,第二层和第三层认证由企业侧的ASP统一身份认证平台完成——通过OAuth 2.0/OIDC协议将UPF网管、MEC管理台、企业应用系统的认证入口统一收敛到ASP平台。
二、ASP+UKEY在5G专网中的部署
2.1 架构拓扑
ASP统一身份认证平台部署在企业的安全区内,为UPF网管、MEC管理台、企业应用系统提供统一的认证和权限管控。平台基于OAuth 2.0/OIDC协议与各系统对接:
┌──────────────────────────────────────┐ │ 5G专网安全域 │ │ ┌──────────────────────────────┐ │ │ │ ASP统一身份认证平台 │ │ │ │ ├ OAuth 2.0/OIDC认证服务 │ │ │ │ ├ UKEY证书链验证服务 │ │ │ │ ├ RBAC权限管理模块 │ │ │ │ ├ 全量审计日志(Syslog) │ │ │ │ └ 性能指标: QPS 1,500 │ │ │ └──────────────┬───────────────┘ │ │ │ │ │ │ OAuth 2.0 │ │ ┌──────────┼──────────┐ │ │ │ │ │ │ │ ▼ ▼ ▼ │ │ ┌──────┐ ┌──────┐ ┌──────────┐ │ │ │UPF │ │MEC │ │企业应用 │ │ │ │网管 │ │管理台 │ │(ERP等) │ │ │ └──────┘ └──────┘ └──────────┘ │ └──────────────────────────────────────┘2.2 ASP认证流程
操作员登录UPF网管的认证过程如下——操作员在终端前插入个人UKEY并输入PIN码,终端将UKEY证书和PIN码哈希发送到ASP平台。ASP平台验证UKEY证书链的有效性,检查该UKEY是否在证书撤销列表(CRL)中,确认操作员身份后生成短时有效的OAuth 2.0访问令牌。UPF网管在接收到含有该令牌的请求后,与ASP平台确认令牌的有效性,如果验证通过则允许操作员访问。
ASP认证平台在整个过程中负责UKEY证书链验证(支持SM2/RSA双算法)、密码校验和RBAC权限授予。认证通过后生成OAuth 2.0/OIDC令牌,UPF网管和MEC管理台根据令牌中的权限信息限制操作范围。ASP平台的QPS为1,500次/秒,认证延迟<50ms。
// 5G专网ASP认证集成(UPF网管侧认证接口)// 认证请求数据结构typedefstruct{uint8_tukey_id[8];// UKEY序列号uint8_tukey_cert[512];// UKEY X.509证书uint8_tpin_hash[32];// PIN码SM3哈希uint8_tworkstation_id[16];// 终端MAC地址uint64_ttimestamp;// 认证时间戳}fiveg_auth_request_t;// 认证响应数据结构typedefstruct{bool authenticated;// 认证结果characcess_token[256];// OAuth 2.0令牌charrole[32];// 角色uint32_ttoken_expires_in;// 令牌有效期(秒)}fiveg_auth_response_t;// 认证逻辑fiveg_auth_response_tauthenticate_fiveg_operator(fiveg_auth_request_t*req){fiveg_auth_response_tresp={0};// Step 1: UKEY证书链验证——确认UKEY由可信CA签发,且未在CRL中if(!verify_cert_chain(req->ukey_cert)){log_audit("FIVEG_AUTH_FAILED","CERT_CHAIN_INVALID",req->ukey_id);returnresp;}// Step 2: PIN码验证uint8_tstored_pin_hash[32];get_stored_pin_hash(req->ukey_id,stored_pin_hash);if(memcmp(req->pin_hash,stored_pin_hash,32)!=0){log_audit("FIVEG_AUTH_FAILED","PIN_MISMATCH",req->ukey_id);returnresp;}// Step 3: RBAC权限查询——根据UKEY绑定的角色确定操作范围charrole[32];if(!get_operator_role(req->ukey_id,role)){log_audit("FIVEG_AUTH_FAILED","ROLE_NOT_FOUND",req->ukey_id);returnresp;}// Step 4: 生成OAuth 2.0访问令牌(有效期8小时)resp.authenticated=true;generate_oauth_token(req->ukey_id,role,resp.access_token,sizeof(resp.access_token));strncpy(resp.role,role,sizeof(resp.role));resp.token_expires_in=28800;// 8小时log_audit("FIVEG_AUTH_OK",role,req->ukey_id);returnresp;}2.3 UPF网管的维护通道管理
UPF网管在生产环境中通常不开放SSH端口,仅在必要时由设备操作员申请短时间启用。启用的方式为——操作员在ASP认证平台上发起"维护窗口"申请,填写维护时段和操作用途。审批自动流转到网络运维主管,审批通过后SSH端口按计划时间在防火墙上临时放行。维护完成后,操作员在ASP平台关闭维护窗口,防火墙自动关闭该端口。
维护过程中所有操作都通过跳板机进行代理,跳板机负责记录完整的操作日志——包括操作员的UKEY信息、操作时间、执行的命令以及命令输出的内容。
# UPF网管安全维护策略upf_maintenance_policy:access_control:-管理接口与业务接口分开部署(不同VLAN/物理端口)-日常操作通过HTTPS(ASP认证)进行-紧急维护通过SSH跳板机进行(需要维护窗口审批)authentication:-日常操作:UKEY+密码(ASP OAuth 2.0令牌)-SSH维护:UKEY+密码+OTP(三因素认证)-API调用:mTLS双向证书认证(CAS-KMS签发)audit:-全部操作日志集中存储-日志留存≥180天(满足等保三级要求)-日志SM3签名链,防篡改ASP平台的四类角色权限提供了运维操作边界划分的依据——网络配置、故障排除、版本升级等不同操作由具备不同权限的操作员来完成。
三、网管访问控制的权限模型
5G专网涉及运营商、企业和安全审计方等多方人员的操作,需要清晰的权限边界。ASP平台的RBAC权限模型将各方人员的权限进行了划分,使各方操作员只能访问和操作其职责范围内的系统:
| 角色 | 所属方 | 认证方式 | 可管理系统 | 可执行操作 |
|---|---|---|---|---|
| 网络运维 | 运营商网管工程师 | UKEY+密码+OTP | UPF网管、核心网 | 网络配置、故障排除、版本升级 |
| 边缘运维 | 企业IT人员 | UKEY+密码 | MEC平台、边缘应用 | 应用部署、MEC配置、监控 |
| 安全审计 | 企业安全管理员 | UKEY+密码+OTP | 全部系统(只读) | 日志查看、审计报告 |
| 第三方巡检 | 设备厂商 | 临时UKEY(限时+单次) | 指定设备维护口 | 设备巡检、故障诊断 |
以省域5G专网规模为例(约500台UPF、200个MEC节点、1,500名操作员),ASP平台的每日认证请求量约3,000-5,000次,远低于平台1,500 QPS的性能上限。
Q: 5G专网的UPF部署在企业侧,网管的登录安全如何保证?
A: UPF网管必须启用双因素认证才能登录。建议方案为:UPF网管接入ASP统一身份认证平台,操作员插入UKEY并输入密码完成登录。UPF网管的管理网口区分日常管理接口和紧急维护接口——日常操作走HTTPS管理接口,紧急维护口仅在获得维护窗口审批后临时开放。
Q: 5G专网的MEC平台和应用系统如何统一管理认证入口?
A: 通过ASP平台的SSO单点登录功能——MEC平台、UPF网管、企业应用系统全部接入ASP认证网关。操作员登录其中一个系统后,在UKEY持续插入期间不需要重复认证即可访问其他已接入的系统。ASP支持的OAuth 2.0/OIDC协议可以快速对接各类网络管理平台。
Q: 5G专网的运维涉及运营商和企业的人员,权限如何划分?
A: ASP平台的RBAC权限模型支持按角色和系统维度进行权限配置。运营商工程师只能操作UPF网管和核心网设备,企业IT人员只能操作MEC平台和边缘应用,审计员可以查看全部系统的操作日志。每个人的权限在ASP平台统一管理和审批,三权分离的配置方案已在运营商5G专网项目中使用。