Teleselskabers netværk tilbyder en utrolig skala og kompleksitet, som kun få andre netværk kan matche. Millioner af samtidige abonnent-sessioner, et ekstremt bredt udvalg af enhedstyper, hurtigt skiftende applikationer og øget kompleksitet i sikkerhedsrisici kræver netværksoversigt, som almindelige overvågningsværktøjer ikke kan levere. Pakkeinspektion er derfor blevet en nødvendig komponent for globale teleselskaber, men ikke alle inspektionsværktøjer er designet efter bæredygtige standarder.
Unikke udfordringer for globale teleselskabers netværk
Globale teleselskabers netværk har udfordringer, som virksomhedens og datacenter-netværk bliver sjældent konfronteret med. Størrelsen alene er forskellen; en topniveauudbyder kan håndtere hundredvis af Gbps eller Tbps på sin backbone og samtidig have millioner af samtidige flows, der kræver inspektion. Geografi tilføjer kompleksitet, da netværk strækker sig over mange lande med varierende reguleringsstandarder og forskellig kvalitet af infrastruktur. Protokoldiversitet er en anden udfordring – fra den gamle SS7 til den aktuelle HTTP/3 og krypteret peer-to-peer-trafik. Abonnentadfærd ændrer sig fra region til region, tidssone til tidssone og kulturel vane til kulturel vane, hvilket betyder, at inspektionsværktøjer skal være dynamiske nok til at tilpasse sig skiftende trafikmønstre. Målrettede sikkerhedsangreb indgår i truslen; disse kan variere fra SMS-phishing og SIM-box-belønning til signalbaserede angreb, der kompromitterer SS7-netværket. Alle disse udfordringer skal håndteres samtidigt af det valgte pakkeinspektionsværktøj for en global teleselskab, hvilket effektivt udelukker mange almindelige løsninger.
Kernekrav til telekommunikationsgrad-inspektionsværktøjer
Der findes flere funktioner, som alle telekommunikationsgrad-pakketinspektionsværktøjer skal have. Ydeevne er det vigtigste; værktøjet skal være i stand til at inspicere trafikken ved linjehastighed uden at påvirke abonnentens oplevelse eller tilføje millisekunder med forsinkelse. Pakketab eller introduktion af forsinkelse er helt uacceptabelt for tale- og videoservices. Pålidelighed er lige så kritisk. Telekommunikationsudbydere kræver typisk en meget høj pålidelighedsgrad – 99,999 %. Kravene til pålidelighed omfatter: fejlfri overgang mellem aktive og standby-komponenter, tilstandssynkronisering, så trafikken ikke afbrydes under overgangen, samt support for redundant hardware og strømforsyning. Skalerbarhed kræver både ydeevneskalerbarhed, så et system, der installeres i dag, nemt kan udvides til 400 Gbit/s i fremtiden, og funktionsmæssig skalerbarhed. Nye protokoldekodere skal kunne installeres let via software. Overholdelse af regler og lovgivning er endnu et krav til inspektionsværktøjet. Mange lande har specifikke love, der regulerer lovlig aflytning, opbevaring af data, rapporteringsstandarder osv. Inspektionsværktøjet skal være i stand til at overholde en bred vifte af disse standarder.
Driftskrav: Et telekommunikationsnetværk er en yderst kompleks miljø, hvilket betyder, at enhver ekstra kompleksitet, der tilføjes af et inspektionsværktøj, skal håndteres så effektivt som muligt. Driftskrav fokuserer på styring og drift af inspektionsværktøjerne; dette kan omfatte overvågning via et eksisterende OSS (Operational Support System) eller et SIEM (Security Information and Event Management).
Nøglefunktioner i pålidelige pakkeinspektionsløsninger
Pålidelige pakkeinspektionsværktøjer til telekommunikationssektoren tilbyder følgende funktioner: over 3.500 protokoller og underkategorier på applikationslaget samt analyse af krypteret trafik ved hjælp af adfærdsmæssige fingeraftryk, når der ikke kan foretages dekryptering. De understøtter genopbygning af komplette transaktioner på tværs af flere pakker for at understøtte gendannelse af ondsindede eksempler, filgenopbygning og dyb metadataudtrækning til sikkerhedsrevision og efterlevelse. Udtrækning af metadata pr. flow. Denne metadata vil omfatte applikationsidentifikator, mængden af overført data, overførselstid og protokolspecifikke felter som DNS-navne og HTTP-URL’er. Signaturstyring skal kunne opdateres øjeblikkeligt uden nedtid og give mulighed for at spore nyudgivne applikationer eller nye malware-signaturer inden for få timer i stedet for uger eller måneder. Tilgængelighedsfunktioner for inspektionsværktøjer omfatter stateful failover, der synkroniserer trafikken mellem aktive og standby-inspektionsenheder, så ingen pakker går tabt ved en skift. Administrationsgrænseflader. Mange operatører har brug for både evnen til at se data i realtid via live-dashboard og muligheden for at eksportere logfiler til brug i et datalager eller af SIEM-systemer.
Tilpasningsvenlige værktøjer til multiregional implementering
Globale teleselskaber har brug for at implementere pakkeinspektionsværktøjer, der kan tilpasses regionale krav uden behov for separate produkter eller SKU'er. Tilpasning forekommer i to centrale former: understøttelse af forskellige sprog, selvfølgelig, men også dybere regional bevidsthed, såsom evnen til at genkende regionsspecifikke applikationer og overholde lokale regler og bestemmelser. Europæiske udbydere skal f.eks. spore specifikke, europæisk udviklede applikationer, mens operatører i Asien skal overvåge specifikke asiatiske applikationer (f.eks. WeChat eller Line), hvis de er meget udbredte lokalt. Det andet niveau af tilpasning vedrører regulatoriske og tekniske krav: Kan inspektionsværktøjet opfylde et bestemt lands krav til lovligt aflytning? Kan det fungere både i centralt styrerede og distribuerede inspektionsmodi for at imødekomme kravene fra mangfoldige infrastrukturer og lokale databeskyttelseslove?
Afvej ydeevne, omkostninger og brugervenlighed
Telekommunikationsudbydere er fanget i en knibe mellem at opfylde ydelses- og budgetmål og samtidig sikre en god brugeroplevelse for slutbrugeren. Et virkelig kraftfuldt inspektionsværktøj, der er så komplekst, at det kræver dedikerede specialister til at håndtere det, vil øge omkostningerne gennem ekstra personale. På den anden side kan et billig inspektionsværktøj synes som en god handel – indtil det kun inspicerer en del af trafikken med lav hastighed, hvilket tvinger dig til at købe mere udstyr, end du ellers ville have behov for. Den optimale løsning her er et inspektionsværktøj, der kan skaleres lineært både hvad angår ydelse og omkostninger, og som kræver minimal træning for at kunne anvendes fuldt ud. Metrikker som omkostning pr. gigabyte skal tages i betragtning, herunder hardware, softwarelicenser, vedligeholdelsesomkostninger samt omkostninger til strøm, køling og gulvplads. Brugervenlighed handler ikke så meget om den grundlæggende funktionalitet ved inspektion af trafik, men snarere om hvor nemt det er at administrere, konfigurere og generere rapporter.
Stabile inspektionsværktøjer til langvarig drift
Et teleselskabsnetværk er en ekstremt langsigtet investering, som nogle gange planlægges over årtier. Derfor skal et pakkeinspektionsværktøj være meget stabilt. Med «stabil» menes, at det efter den første installation og konfiguration kræver minimal fejlfinding og genstart. Det betyder konsekvent adfærd på tværs af softwareversioner. Pålidelig hardware med en rimelig levetid samt bæredygtig support. Værktøjet må heller ikke introducere problemer med bagudkompatibilitet. En ældre konfigurationsfil skal fungere med en ny softwareversion og omvendt. Funktioner skal have en dokumenteret levetid. Og afgørende er, at alle nye signaturer eller applikationer skal være bagudkompatible.
Tilpassede løsninger til globale teleselskabers behov
Sino-Telecom leverer pakkeinspektionsløsninger, der specifikt er designet til at opfylde globale teleselskabers behov. Vores løsninger omfatter avanceret korrelation mellem kontrolplan og brugerplan (herunder GTP-U og 5GC N1-N40-grænseflader), hardwareaccelereret NAS-meddelelsesdekryptering samt dynamisk tilbageudfyldning af bruger-ID'er (SUPI/PEI). Vores 1U-mobile DPI-enheder behandler op til 120 Gbps 5G-trafik, mens vores faste netværksplatforme skalerer op til en brancheførende 1200 Gbps pr. system med indbygget understøttelse af 400GE-porte og robust carrier-grade pålidelighed, herunder redundant strømforsyning, varmskiftbare hardwarekomponenter og fejlfri overgang mellem aktive og standby-enheder. Vores DPI'er dekoder tusindvis af applikationer med understøttelse af signaturer, der er unik for asiatiske, latinamerikanske, europæiske og afrikanske netværk. Funktionerne til eksport af metadata understøtter IETF IPFIX og flow-specifikationer som NetFlow samt leverer REST-API'er til integration i eksisterende OSS- og SIEM-løsninger. Vores DPI-løsninger kan implementeres som fysisk enhed, virtuel maskine eller i containerformat.
Konklusion
Valg af pakkeinspektionsløsninger til globale teleselskaber er kompliceret. De unikke udfordringer, som et globalt netværk stiller, kræver lige så unikke løsninger. Der findes et overvældende antal vigtige funktioner, der skal overvejes for enhver virkelig robust og brugervenlig, telekomgradig pakkeinspektionsløsning. At finde den rigtige balance mellem omkostninger og ydeevne i en brugervenlig løsning er afgørende. Stabilitet er afgørende for at sikre langvarig drift og lav samlet ejerskabsomkostning. For mere information tøv venligst ikke med at kontakte Sino-Telecom .
Indholdsfortegnelse
- Unikke udfordringer for globale teleselskabers netværk
- Kernekrav til telekommunikationsgrad-inspektionsværktøjer
- Nøglefunktioner i pålidelige pakkeinspektionsløsninger
- Tilpasningsvenlige værktøjer til multiregional implementering
- Afvej ydeevne, omkostninger og brugervenlighed
- Stabile inspektionsværktøjer til langvarig drift
- Tilpassede løsninger til globale teleselskabers behov
- Konklusion