华为2012年移动宽带PS维护宝典-EPC网络相关原理和案例-20121228-B-V1.0
华为EPON网络维护经验及故障案例汇编之一

MA5680T 下带的 MA5615 宽带不通, 请检查上行是否可以学习到用户的 mac 地址 语音正常
中国电信股份有限 公司百色分公司 广西壮族自治区电 信有限公司灌阳县 分公司 中国电信股份有限 公司海南分公司 中国电信股份有限 公司北海分公司 中国电信股份有限 公司钦州分公司 中国电信股份有限 公司钦州分公司 中国电信股份有限 公司百色分公司 中国电信股份有限 公司广西分公司 中国电信股份有限 公司百色分公司
中国电信股份有限 公司钦州分公司 中国电信股份有限 公司百色分公司 中国电信股份有限 公司北海分公司 中国电信股份有限 公司百色分公司 中国电信股份有限 公司百色分公司
SmartAX MA5606T SmartAX MA5620E SmartAX MA5620E SmartAX MA5620E SmartAX MA5620E
百色田阳 MA5680T 有丢包
MA5620E 如何修改树图的长、短匹配 MA5620E 不能修改树图的长、短匹配方式,由软 方式 交换侧下发。 MA5606T 设备通过 ADLE 单板下接 ADSL 用户, 咨询 MA5606T 设备下接 ADSL 用户最 其传输距离为 3KM 以内。 如果距离过远的话会导 大距离为多远 致线路衰减过大,从而导致用户上网不稳定。 MA5606T 设备业务板故障,下带业务 中断,用户无法拨打电话 ASRB 单板故障
MA5680T
MA5680T
目前主要有 2 种:5606T 和 5680T 检查是上层承载网路由不通,修改路由后,单通问 题解决。 没有做过测试,不建议这样级连
MA5680T
5606T 上语音业务单通 MA5680T 咨询是否可以级连其他厂家 设备的 ONU
EPON技术原理及案例分析

220 Kb/s 220 Kb/s
3 Mb/s 512 Kb/s
20 Mb/s 1 Mb/s
Page 5
光进铜退-接入网发展趋势
<1Mbps 3M
8M
25M
100M
带宽
接入技术
ADSL/ADSL2+ Copper Based
覆盖半径 <3km
<2km
VDSL / ADSL2+ Copper Based
Page 6
宽带光接方式
光纤
ONT
光纤
ONT
OLT
光纤
ONU 金属线/无线 NT
光纤 ONU
金属线/无线
NT
接入网
FTTH FTTO FTTB/C FTTCab
Page 7
缩略语
FTTH:Fiber To The Home ——光纤到户 FTTO :Fiber To The Office ——光纤到办公室 FTTB/C :Fiber To The Building/ Curb ——光纤到楼宇/分线盒 FTTCab :Fiber To The Cabinet ——光纤到交接箱 ONU :Optical Network Unit——光网络单元 ONT:Optical Network Terminal ——光网络终端
SD Digital TV(标清电视)
HD Digital TV (高清电视) Additional TV channels (i.e. 2 HD DTV)
带宽需求 2 Mbps 1 Mbps 2 Mbps 1 Mbps 3 Mbps 10 Mbps 20 Mbps
Page 4
住宅业务需求预测
由单业务向多业务甚至全业务模式转化 要求高带宽、高速率 良好的上网体验 用户数据安全保证
EPC系统原理

LTE
SAE
Copyright © 2010 Huawei Technologies Co., Ltd. All rights reserved.
Page4
EPS网络功能
EPS网络实现以下逻辑功能:
网络接入控制功能
数据路由和转发功能 移动性管理功能
安全功能
无线资源管理功能 网络管理功能
华为EPC系统原理简介
Copyright © 2010 Huawei Technologies Co., Ltd. All rights reserved.
目录
1. EPC网络结构介绍
2. MME接口介绍
3. SAE接口介绍 4. 业务介绍
Copyright © 2010 Huawei Technologies Co., Ltd. All rights reserved.
NodeB RNC
LTE eNodeB
S-GW
Operator Service Network
P-GW/GGSN Corporate Services
CDMA BTS BSC/PCF PDSN/HSGW
Copyright © 2010 Huawei Technologies Co., Ltd. All rights reserved.
S11接口
GTP-C UDP/IP L2 L1 GTP-C UDP/IP L2 L1 S11
eNodeB
S-GW
MME
Copyright © 2010 Huawei Technologies Co., Ltd. All rights reserved.
Page22
核心网-PS域华为L1

2015年5月29日华为L11. 默认承载是在附着过程中建立的,默认承载的QoS是签约在HSS中的。
默认承载的QoS中速率的控制只能是哪项A.AMBRB.GBRC.Non-GBRD.MBR答案:C2. USN9810控制面处理单板是名称为A.SWUB.EPUC.ECUD.SMM答案:C3. 中国移动精品网络要求LTE排除用户原因附着成功率要达到A.0.9B.0.97C.0.95D.0.85答案:C重复命题3次2015年10月29日14点30分核心网PS域爱立信L12015年10月29日14点30分核心网PS域华为L12015年10月29日14点30分核心网PS域中兴L14. 防火墙的端口哪一个安全级别最高A.DMZ2B.InsideC.DMZ1D.Outside答案:B5. LTE UE附着请求,当用户的IMSI在HSS中未找到时,HSS拒绝MME对该用户的鉴权,拒绝原因值为DIAMETER_ERROR_USER_UNKNOWN (5001)时,映射的EMM Cause是多少A.MME向UE发送附着拒绝消息,EMM Cause=6(Illegal ME)B.MME向UE发送附着拒绝消息,EMM Cause=7(EPS services not allowed)C.MME向UE发送附着拒绝消息,EMM Cause=8(EPS services and non-EPS services not allowed)D.MME向UE发送附着拒绝消息,EMM Cause=3(Illegal UE)答案:B重复命题4次2015年10月29日14点30分核心网PS域爱立信L12015年10月29日14点30分核心网PS域华为L12015年10月29日14点30分核心网PS域诺基亚L12015年10月29日14点30分核心网PS域中兴L16. 在PS域中当用户在3G网络中附着成功后,释放了Iu信令连接,这时用户在SGSN中处于什么状态A.STANDBYB.IDLEC.PMM-IDLED.PMM-DETACH答案:C重复命题1次2015年10月29日14点30分核心网PS域华为L17. SGSN中只存有手机RA信息而没有Cell信息时手机所处的状态为()A.IdleB.StandbyC.ReadyD.Active答案:B8. 鉴权参数中,用于UE对网络进行鉴权的参数是哪项A.AUTNB.KASMEC.XRESD.RAND答案:A9. 用户分组数据封装过程中未涉及的网元为A.MSB.BSSC.GGSND.SGSN答案:B重复命题3次2015年10月29日14点30分核心网PS域华为L12015年10月29日14点30分核心网PS域诺基亚L12015年10月29日14点30分核心网PS域爱立信L110. USN9810硬件配置顺序,哪项描述是正确的A.增加网元->增加机架->增加机框->增加单板B.增加机架->增加机框->增加单板->增加网元C.增加机架->增加网元增加机框->增加单板D.增加机架->增加网元->增加机框->增加单板答案:A11. GPRS系统中,能同时连接到GSM和GPRS网络,能在两个网络中同时激活,同时侦听两个系统的信息,并能同时启用,同时提供GPRS业务和GSM电路交换业务的是哪类手机类型A.A类B.A类+B类C.B类D.C类答案:A12. HSS中APN配置采用点分格式,哪个格式符合?A.00APN01zte02com03cnB.APNztecomcnC.APN-zte-com-cn答案:D重复命题4次2015年10月29日14点30分核心网PS域爱立信L12015年10月29日14点30分核心网PS域中兴L12015年10月29日14点30分核心网PS域诺基亚L12015年10月29日14点30分核心网PS域华为L113. MEID在以下哪条命令中添加A.ADD RACKB.SET NETC.MOD MODULED.ADD ME答案:D14. 对于GRE协议,以下说法错误的是哪项A.GRE是一种通用隧道协议,属于二层隧道协议B.当从Gi接口收到GRE封装的包时,首先要进行GRE的解封装,然后再查找上下文,将解开的IP包通过GPRS网络送给相应的用户C.对使用GRE的用户,在发送用户的包时,先对用户的IP包进行一次GRE封装,然后再从Gi接口发送D.对某些网络层协议的数据报进行封装,使这些被封装的数据报能够在另一个网络层协议(如IP)中传输答案:A15. MME可以由TAC解析得到以下哪个网元的IP地址?A.HSSB.SGWC.MMED.SGSN答案:B重复命题4次2015年10月29日14点30分核心网PS域爱立信L12015年10月29日14点30分核心网PS域中兴L12015年10月29日14点30分核心网PS域华为L12015年10月29日14点30分核心网PS域诺基亚L116. 防火墙的作用是A.包侦听、检测异常包并告警B.入侵检测C.包过滤、并检查连接状态答案:C重复命题4次2015年10月29日14点30分核心网PS域爱立信L12015年10月29日14点30分核心网PS域中兴L12015年10月29日14点30分核心网PS域华为L12015年10月29日14点30分核心网PS域诺基亚L117. 在GPRS系统中,用于一个路由区内唯一地标识MS和SGSN间的一条逻辑链路的是A.IMEIB.TLLIC.IMSID.P-TMSI答案:B18. 当UE与CN之间的信令建立好后,CN需要对UE进行安全模式控制,其中包含A.加密B.完整性保护C.加密和完整性保护D.加密和鉴权答案:C重复命题1次2015年10月29日14点30分核心网PS域华为L119. eNodeB收到CSFB指示后,通过RRC Connection Release消息给UE下发一个目标GERAN/UMTS的频点组以及这个频点组下的多个小区ID和小区系统消息。
华为网络项目技术手册

华为网络项目技术手册名目1.一:总则 (2)第1章项目手册的目的 (3)第2章设备类型信息 (3)2.二:内容 (3)第1章交换机的差不多配置和使用 (3)1.1交换机概述 (3)1.2交换机口令清除和系统程序文件升级 (5)1.3交换机Console口的配置 (7)1.4交换机Telnet的配置 (12)1.5交换机端口的差不多配置 (16)第2章交换机VLAN配置 (25)2.1交换机VLAN的端口划分和配置 (25)2.2 VLAN之间的路由协议配置 (26)2.3交换机端口Trunk属性配置 (26)2.4实现VLAN间第三层转发的交换机VLAN和路由器子接口配置 (27)第3章交换机STP的配置 (28)3.1生成树协议概述 (28)3.2 STP配置实例 (28)第4章VOIP (29)4.1 关键术语 (29)4.2 系统原理及架构 (30)4.3 电视会议终端升级指导(详见附件) (31)4.4 电视会议胶片共享 (31)第5章考勤机 (32)5.1服务范畴 (32)5.2测试方法 (32)5.3 考勤机IP分配详细说明 (32)第6章职员档案查询终端 (33)6.1 服务范畴 (33)6.2测试方法 (33)第7章静态路由配置 (33)1.1 简介 (33)1.2 配置静态路由 (34)1.3 检测静态路由下一跳是否可达 (35)1.4 静态路由显示和爱护 (35)1.5 静态路由典型配置举例 (35)第8章IT服务器 (37)8.1 DHCP WINS建设规范v2.0 ................................................................................................................. 错误!未定义书签。
第9章会议电视终端 (51)9.1 物理配置 (52)9.2 设备 (52)9.3 布线要求 (54)9.4 设置向导 (55)9.5 自定义设置 (57)9.6 视频输入设置 (59)9.7 音频设置 (61)9.8 快捷键定义 (61)9.9 快捷会控设置 (62)9.10 治理员密码设置 (63)9.11 诊断/爱护 (64)第10章餐饮终端 (65)10.1 服务范畴 (65)10.2 测试方法 (66)第11章网络工具、线缆 (66)11.1网络测线仪使用方法 (66)11.2 网线钳 (67)11.3 线缆 (69)3.三:FAQ (91)第一章:网络设备(交换机) (93)1.1环路 (93)1.2 私启DHCP服务 (94)1.3 IP冲突 (95)1.4 ARP病毒 (96)第二章VOIP (96)2.1 VOIP 常见问题及解决方案,详见附件 (96)一:总则第1章项目手册的目的通过对本手册的学习尽快了解并把握网络项目实施运维中设备标准化的安装及配置实施手册,指导实施人员进行网络设备的调试、更新,以便提高工程师在项目中的项目实施的质量和效率,旨在规范项目的操作流程、降低实施风险。
IPRAN日常维护方法及运维经验介绍

仪表测试
挂仪表端到端进行测试 精确测试端到端时延、抖动、 吞吐量等数据(RFC2544) 精确测试故障倒换时间 (ms)
测试难度/复杂度
Copyright © 2013 Huawei Technologies Co., Ltd. All rights reserved.
Page7
PW+L3VPN端到端测量方案介绍
Page 5
中国电信IPRAN组网与策略规范的发展历程
2012年22号文
依托城域网一平面建设IPRAN 接入层使用OSPF STUB区域闭环 A网元使用DHCP实现即插即用 ……
2013年兰州会议分享0627新规范
端到端新建或依托城域二平面建设IPRAN 接入层使用OSPF普通区域开环 A网元使用DHCP实现即插即用 细化组网结构、COST规划等 ……
SR-1
E1端口loopback内环 亭南路ATN
唯亭CX-1
索尔服饰ATN 环34 SR-2
唯亭亭南模块ATN 唯亭CX-2
CR-1 RAN-CE-1 CR-2 RAN-CE-2
MP1550低速测试仪 (放置在工业园SR机房)
Copyright © 2013 Huawei Technologies Co., Ltd. All rights reserved.
前言
中国电信IPRAN从试点建设至今,已跨越2年有余,其定位和建设 思路均经历了比较大的变化,华为公司跟随中国电信的IPRAN建设 一路走来,全程参与其中,形成了较成熟的交付流程并在运维方面 积累了一定的经验,本文着重对此进行总结和分享。
本文从交付流程、现网特点、DCN管理、日常维护、故障处理等方 面进行总结和分析,并对交付和维护期间的典型案例进行分析。
EPC初级考试(试卷编号221)

EPC初级考试(试卷编号221)1.[单选题]以下哪个节点是使用SSH发现的?A)15槽位已经安装操作系统的控制节点B)16槽位未安装操作系统的控制节点C)所有的计算节点答案:C解析:32.[单选题]V4环境MME,通过web登录网管服务器时,使用的http端口号为?A)2322B)2323C)2233D)3322答案:B解析:3.[单选题]PS改造完成后,以下哪项不必操作?When PS reconstruction is finished, the operation is not needed: ( ).A)按照该局的业务测试条目进行业务测试 Perform service tests according to service test items.B)检查电源电压是否符合标准 Check the power supply voltage.C)检查当前告警,和改造前的告警信息进行对比Check current alarms, and compare them with those before reconstruction.D)检查性能统计,和改造前的性能统计进行对比 Check performance statistics, and compare them with those before reconstruction.答案:B解析:4.[单选题]安装uMAC-MME网管时,对CGSL操作系统的要求是:A)CGSL-V3.02.00.P3B)CGSL-V3.02.00.P2C)CGSL-V3.03.00.P3D)CGSL-V4.02.00.P3答案:A解析:5.[单选题]安装uMAC-SGSN网管时,对CGSL操作系统的要求是?( )A)CGSL-V3.02.00.P3B)CGSL-V3.02.00.P2D)CGSL-V4.02.00.P3答案:A解析:6.[单选题]v4 MME与XGW对接的过程中,增加____配置是为了解析pgw地址,查找pgw用;增加____配置是为了解析sgw的地址.A)EPC APN、EPCHOSTB)EPCHOST、EPC APNC)EPC APN、ADD SGWD)EPCHOST、ADD SGW答案:A解析:7.[单选题]资源名为nic-ems、nic-bs、nic-in、nic-out的资源属于什么类型资源?A)IPB)NICC)MOUNTD)APPLICATION答案:B解析:8.[单选题]AAA同xGW-PDSN之间建立对接关系,是在哪里进行配置的?( )A)realm中配置B)aaa profile中配置C)安全关联中D)IP pool中答案:B解析:9.[单选题]属于UMTS的三个移动性管理状态的是:()。
华为传输设备通道保护维护案例

a)通 过 网 管 “ 护 ” 菜 单 下 的 “ 维 支
路 板 ” 检 查 1站 支 路 板 对 应 通 道 的 配 置 ,
发现 通道 属性 为 无保 护 ,配 置有 误 。 b )更 改 通 道 属 性 为 “ 护 ” 后 , 业 保
本 文 着 重 介 绍 华 为 传 输 设 备 维 护 工 作 中 的 5个 常 见 通 道 保 护 故 障 案 例 。 需 要 特 别 说 明 的 是 , 文 中 所 说 通 道 保 护 环 均 指 单 项两 纤 通 道 保护 环 。
s kit 8/ r n
估 计 是 2站 1 2板 位 S L1板 或 交 叉
板 G TC 存 在 问 题 。
图 2 案例 2 系统 组 网 示意
f)到 2站 将 两 块 SL1分 别 用 光 纤 单 独 自 环 , 然 后 交 叉 自环 , 用
C )将 修 改 的 业 务 恢 复 到 原 配 置 ,通 过 一 尾 纤 将 NE1东 向 光 板 自
的 收 端 光 纤 (主 环 接 收 光 纤 ) 让 , 1站 从 备 环 方 向 接 收 各 站 业 务 。 这 时 除 2站 外 , l站 对 应 其 余 各 站 的
LO P 告 警 。 b )将 NE1到 N 的 业 务 在 E3 NE2 找 一 个 空 闲 的 通 道 上 下 , 配 置 成 功 后 发 现 NE2 新 添 加 的 业 务 通 道 有 LP S — LM 、Tu— OP告 警 。 L 这 说 明 故 障 点 出 在 NE2或 者 N E1
某 局 本 地 传 输 网 采 用 华 为 Op i 1 5 tX 5
M btsS i/ DH 系 统 , 由 6个 网 元 组 成 一 个 两
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
华为2012年移动宽带PS维护宝典—EPC网络相关原理和案例华为技术有限公司版权所有侵权必究修订记录目录EPC网络相关原理和案例 (1)第一章用户访问安全原理和案例 (5)1.EPC网络用户访问安全原理 (5)1.1 EPC网络用户访问安全整体框架 (5)1.2 EPC网络AKA(Authentication and Key Agreement)流程 (6)1.3 EPC网络完整性保护和加密 (7)2.EPC网络用户访问安全相关案例 (7)2.1 开户配置错误案例 (8)2.1.1 用户接入4G网络,附着成功后MME马上对用户发起分离,分离原因是no-EPS-bearer-context-activated。
......................................... 错误!未定义书签。
2.1.2 OP/OPc开户错误导致终端鉴权上报MAC-failure (9)2.1.3 FAQ 附着拒绝中带有原因值llegal UE 常规解决方法 (10)2.2 安全算法配置错误相关案例 (11)2.2.1 鉴权关闭导致Initial_Context_Setup流程失败 (12)2.2.2 因在使能SMC功能下MME未配置完整性保护算法导致用户附着4G网络失败 (14)2.3 终端问题相关案例 (16)2.3.1由于终端不支持EEA2&EIA2算法导致加密鉴权失败 (16)2.3.2FAQ如何解决手机鉴权返回同步失败的问题 (17)第二章DNS解析和网元选择及案例 (21)1.DNS解析和网元选择原理 (21)1.1 EPC网络中的DNS域名解析服务 (21)1.2MME选择功能 (21)1.3S-GW选择功能 (22)1.4P-GW选择功能 (23)1.5网元优选策略 (23)2.DNS解析服务和网元选择相关案例 (24)2.1HSS APNOI与USN FQDN不匹配导致DNS解析失败 (24)2.2USN的Hostfile解析S-GW IP配置错误导致初始化EPS失败,手机无法正常附着网络 (26)2.3USN的S-GW本地DNS数据中,TAI配置错误导致附着失败 (28)2.4PGW Blacklist timeout interval导致DNS解析失败 (30)2.5RAU或P-TMSI附着所带old rai中LAC大于0x8000导致用户RAU失败或身份识别失败 (32)第三章专有承载建立原理及案例 (34)1.EPC网络专有承载建立流程 (35)2.EPC网络专有承载建立流程相关案例 (36)2.1大小写问题造成的专有承载创建失败 (36)2.2 播放器设置错误导致UGW无法创建专用承载 (37)第四章EPC QoS架构原理及案例 (40)1.EPC QoS架构原理 (40)1.1 EPC QoS架构模型 (40)1.2 EPS网络相关概念 (40)1.3 EPS网络中系统实现 (41)2. EPC QoS架构原理相关案例 (42)2.1 签约APN对应的QCI值错误导致用户接入4G网络失败 (42)2.2 FAQ-更改各QCI数据流对应PHB和DSCP 值的设置方法 (44)第1章用户访问安全原理和案例1 EPC网络用户访问安全原理1.1 EPC网络用户访问安全整体框架Homestratum/ServingStratumTransportstratumMEApplicationstratum User Application Provider Application(IV)(III)(II)(I)(I)(I)(I)(I)SNAN(I)USIM(II)HEEPC安全架构包含5方面内容:1、网络访问安全1)用户标识保密:MSIN、IMEI和IMEISV需要保密,NAS安全机制建立之前,UE不能发送IMEI和IMEISV,除了在UE设有IMSI/GUTI/PTMSI的紧急呼叫场景。
2)鉴权3)加密:协议推荐RRC信令、NAS信令和UP用户面数据加密,其中RRC信令和UP用户面数据加密在UE和eNB之间PDCP层执行,NAS信令加密在UE和MME之间NAS层执行。
目前支持的加密算法有EEA0(0000,不加密)、128-EEA1(0001,Snow3G)和128-EEA2(0010,AES)。
使用128比特密钥作为输入,将来可能扩展到256比特密钥。
4)数据完整性:NAS信令和RRC信令需要做完整性保护(除了TS24.301和TS36.331中明确要求不保护的信令消息),UE和eNB之间的UP用户面数据不需要完整性保护。
UE 和eNB之间执行RRC信令保护,UE和MME之间执行NAS信令保护,一旦NAS安全交互建立后,所有的NAS消息都必须通过完整性保护,否则即使进行了加密也将被丢弃。
目前支持的加密算法有EIA0(0000,不保护)、128-EIA1(0001,Snow3G)和128-EIA2(0010,AES)。
使用128比特密钥作为输入,将来可能扩展到256比特密钥。
EIA0仅用于紧急呼叫的特殊场景。
2、网络域安全3、用户域安全4、应用域安全5、安全的可视化和可配置1.2 EPC网络AKA(Authentication and Key Agreement)流程EPS AKA主体流程图如下:EPS AKA关键流程1 - MME从HE获取鉴权向量1)MME发送鉴权请求给HSS,携带IMSI、服务网络标识SNI、接入网类型(E-UTRAN等);注:建议每次AKA 过程中MME 仅索取一组鉴权向量,因为EPS采用了更精细的密钥分层架构,AKA执行的次数相应减少。
可以用存储的K ASME对后续服务请求进行认证,而不需要AKA 过程。
另外,通过TS33.102描述的UMTS序列号管理机制来避免重同步问题,是一种可选方案,重同步问题来源于多组鉴权向量的交叉使用。
除了序列号管理机制之外可以通过立即从HSS 获取一组鉴权向量用于UE 和MME之间的鉴权,来避免重同步问题。
2)HE/HSS返回鉴权向量4元组:RAND、AUTN、K ASME、XRES,其中计算AUTN所用的AMF比特位0是Separation比特,如果接入网类型为E-UTRAN,则需要置为1,表示该鉴权向量只能用于EPS;如果接入网类型为GERAN/UTRAN,则置为0。
MME与ME进行双向鉴权流程图如下:EPS AKA关键流程2 - MME与ME/USIM进行双向鉴权1)MME向UE发起鉴权请求,携带RAND、AUTN、KSI ASME,其中KSI ASME用于标识此次鉴权所使用的K ASME;2)ME需要检查AUTN的AMF中Separation比特位(比特0)的值是否为1,如果不是1,ME认为该网络不是EPS网络,将拒绝接入;3)类似于UMTS,USIM计算并比对MAC/SQN,如果比对失败,则返回鉴权失败;如果比对成功,说明USIM对网络侧鉴权成功,USIM计算RES,返回给MME;4)MME将ME返回的RES与本地保存的XRES进行比对,如果相同,则鉴权通过。
1.3 EPC网络完整性保护和加密加密及完整性保护流程中涉及到的所有密钥产生流程图如下所示:加密和完整性包括分为3个层面:NAS层的加密和完整性保护(用户UE和MME之间)、RRC 层的加密和完整性保护(用于UE和eNodeB之间)以及用户层面的加密(用于UE和eNodeB之间)。
鉴权四元组中的KASME,即用于上述完整性保护。
4G中采用密钥分离,每种加密密钥、完整性保护密钥均由KASME衍生出来,但是各自的产生算法不同。
鉴权流程完成之后,MME 和UE侧均保留有相同的KASME。
1.NAS层的加密及完整性保护。
MME和UE均会以KASME为输入,通过双方协商的加密及完整性保护算法,分别计算出KNASenc和KNASint。
前者用于NAS层加密,后者用于NAS层完整性保护。
2.RRC层与用户层的加密及完整性保护。
RRC层以及用户层的加密和完整性保护,用于UE和eNodeB之间,但是eNodeB没有相应的密钥,如何获取呢?MME会根据KASME计算出一个提供给eNodeB用于加密及完整性保护的密钥,也就是KeNB,MME将其发送给eNodeB。
UE侧存有与MME侧相同的KASME,可以计算出相同的KeNB。
eNodeB收到KeNB之后,会根据与UE协商的加密及完整性保护算法,计算出KRRCenc、KRRCint及KUPenc。
同样,UE也会计算出上述3个密钥。
KRRCenc用于RRC层加密,KRRCint 用于RRC层完整性保护,而KUPenc用于用户层加密,用户层没有完整性保护。
至此,加密与完整性保护流程所需要的密钥生成完毕。
2 EPC网络用户访问安全相关案例2.1 开户配置错误案例2.1.1 因MME在上下文中保留的用户签约数据与HSS不一致导致用户附着后立即被分离现象描述:户接入4G网络,附着成功后MME马上对用户发起分离,分离原因是no-EPS-bearer-context-activated。
原因分析:查看用户跟踪,发现MME在下发Attach accept后给HSS发了Notify Request消息,此为正常流程,但HSS回复的Notify Response消息携带的原因值却是diameter-unable-to-comply,导致MME发起了用户分离(先向SGW发起删除承载请求,再向UE发起了分离请求),分离原因是no-EPS-bearer-context-activated。
经HSS侧分析,HSS回复该原因值是因为MME在Notify Request消息中带上来的用户签约数据与当前HSS中储存的数据不一致,而造成这个不一致的最终原因是HSS侧未配置订阅通知信息(BE侧:ADD NOTIFYCFG),导致在HSS修改用户签约数据后HSS并未立即将相关的更新发给MME(用户在该MME非初次附着,因此MME 在上下文中保留有用户签约数据)。
告警信息:无处理过程:解决问题可在MME侧用RMV USER删除用户,再次接入后MME便会重新去HSS取签约数据,用户即可顺利接入。
从根本上解决问题需要在HSS BE侧增加ADD NOTIFYCFG的订阅通知配置,保证每次在HSS修改签约数据后都会立即向MME发起更新。
解决问题可在MME侧用RMV USER删除用户,再次接入后MME便会重新去HSS取签约数据,用户即可顺利接入。
从根本上解决问题需要在HSS BE侧增加ADD NOTIFYCFG的订阅通知配置,保证每次在HSS修改签约数据后都会立即向MME发起更新。
案例点评:关于HSS BE侧ADD NOTIFYCFG命令:1、如果不配置,不影响用户基本接入功能,但在HSS签约数据修改后,只存储在HSS中,MME无法得到最新数据,也不知道数据已经修改。