Sieci telekomunikacyjne oferują bezprecedentową skalę i złożoność, jakiej nie potrafi osiągnąć prawie żadna inna sieć. Miliony jednoczesnych sesji abonentów, ogromna różnorodność typów urządzeń, szybko zmieniające się aplikacje oraz coraz bardziej złożone zagrożenia bezpieczeństwa wymagają widoczności sieciowej, której nie zapewniają typowe narzędzia monitorujące. Inspekcja pakietów stała się więc niezbędnym elementem dla globalnych operatorów telekomunikacyjnych – jednak nie wszystkie narzędzia do inspekcji są zaprojektowane zgodnie ze standardami obowiązującymi w środowisku operatorów.
Unikalne wyzwania globalnych sieci telekomunikacyjnych
Globalne sieci telekomunikacyjne stoją przed wyzwaniami, których nie napotykają sieci korporacyjne ani sieci centrów danych rzadko spotykają się z nimi. Sam rozmiar skali stanowi różnicę: dostawca najwyższej klasy może obsługiwać setki Gb/s lub Tb/s w swojej sieci szkieletowej, jednocześnie obsługując miliony jednoczesnych przepływów wymagających inspekcji. Złożoność dodatkowo wzrasta ze względu na aspekt geograficzny, ponieważ sieci obejmują wiele krajów, różniące się standardami regulacyjnymi oraz jakością infrastruktury. Kolejnym wyzwaniem jest różnorodność protokołów — od starszego protokołu SS7 po obecne HTTP/3 oraz zaszyfrowany ruch peer-to-peer. Zachowania abonentów różnią się w zależności od regionu, strefy czasowej i zwyczajów kulturowych, co oznacza, że narzędzia inspekcji muszą być wystarczająco elastyczne, aby dostosować się do zmieniających się wzorców ruchu. Ataki bezpieczeństwa skierowane na konkretne cele stanowią część zagrożenia; mogą one obejmować np. phishing SMS-owy, oszustwa związane z boxami SIM oraz ataki oparte na sygnalizacji, które kompromitują sieć SS7. Wszystkie te wyzwania muszą być jednocześnie rozwiązywane przez wybrane narzędzie inspekcji pakietów w globalnej firmie telekomunikacyjnej, co faktycznie wyklucza wiele uniwersalnych rozwiązań.
Podstawowe wymagania dotyczące narzędzi do inspekcji o klasie telekomunikacyjnej
Istnieje kilka cech, które muszą być obecne we wszystkich narzędziach do inspekcji pakietów o jakości telekomunikacyjnej. Najważniejszą z nich jest wydajność: narzędzie musi być w stanie przeprowadzać inspekcję ruchu z prędkością liniową bez wpływu na doświadczenie użytkownika ani dodawania opóźnienia mierzonego w milisekundach. Utrata pakietów lub wprowadzanie opóźnienia jest całkowicie niedopuszczalne w przypadku usług głosowych i wideo. Nie mniej ważna jest niezawodność. Operatorzy telekomunikacyjni zwykle wymagają bardzo wysokiego poziomu niezawodności – 99,999%. Wymagania dotyczące niezawodności obejmują: przełączenie bez przerywania usługi między aktywnymi i rezerwowymi komponentami, synchronizację stanu, aby ruch nie był przerywany podczas przełączania, oraz obsługę sprzętowej i zasilaniowej redundancji. Skalowalność wymaga zarówno skalowania wydajności – dzięki czemu system wdrożony dziś można łatwo rozszerzyć w przyszłości do 400 Gbit/s – jak i skalowania funkcjonalności. Nowe dekodery protokołów muszą być łatwe w wdrażaniu za pomocą oprogramowania. Zgodność z przepisami stanowi kolejne wymaganie stawiane narzędziu do inspekcji. W wielu krajach obowiązują konkretne przepisy dotyczące legalnego podsłuchu, przechowywania danych, standardów raportowania itp. Narzędzie do inspekcji musi być w stanie spełniać szeroki zakres tych standardów.
Wymagania operacyjne: Sieć telekomunikacyjna stanowi skrajnie złożone środowisko, co oznacza, że wszelka dodatkowa złożoność wprowadzana przez narzędzie inspekcyjne musi być obsługiwana możliwie najbardziej efektywnie. Wymagania operacyjne koncentrują się na zarządzaniu i użytkowaniu narzędzi inspekcyjnych; może to obejmować monitorowanie za pośrednictwem istniejącego systemu OSS (Operational Support System) lub systemu SIEM (Security Information and Event Management).
Kluczowe funkcje zaufanych rozwiązań inspekcji pakietów
Zaufane narzędzia do inspekcji pakietów dla operatorów telekomunikacyjnych oferują następujące funkcje: obsługa ponad 3500 protokołów i podkategorii warstwy aplikacji oraz analiza ruchu zaszyfrowanego za pomocą zachowawczych odcisków palców w przypadku, gdy deszyfrowanie nie jest możliwe. Obsługują one ponowne zestawianie pełnych transakcji z kilku pakietów w celu przywrócenia złośliwych próbek, odtworzenia plików oraz wyodrębnienia szczegółowych metadanych do audytu bezpieczeństwa i zgodności. Wyodrębnianie metadanych na poziomie poszczególnych przepływów. Metadane te obejmują identyfikator aplikacji, objętość przesłanych danych, czas przesyłania oraz pola specyficzne dla protokołu, takie jak nazwy DNS i adresy URL HTTP. Zarządzanie sygnaturami powinno umożliwiać natychmiastowe aktualizacje bez przestoju, co pozwala śledzić nowo wprowadzane aplikacje lub nowe sygnatury złośliwego oprogramowania w ciągu kilku godzin zamiast tygodni lub miesięcy. Funkcje dostępności narzędzi do inspekcji obejmują stanowy tryb awaryjny (stateful failover), który synchronizuje ruch między aktywnymi a rezerwowymi urządzeniami inspekcyjnymi, zapewniając tym samym brak utraty żadnych pakietów podczas przełączenia. Interfejsy zarządzania. Wielu operatorów wymaga zarówno możliwości przeglądania w czasie rzeczywistym za pośrednictwem interaktywnych paneli kontrolnych (dashboards), jak i możliwości eksportu dzienników do hurtowni danych lub systemów SIEM.
Narzędzia dostosowalne do wdrożenia w wielu regionach
Globalni dostawcy usług telekomunikacyjnych muszą wdrażać narzędzia inspekcji pakietów, które są dostosowalne do wymogów regionalnych bez konieczności stosowania osobnych produktów lub numerów SKU. Dostosowalność przyjmuje dwie kluczowe formy: oczywiście obsługa różnych języków, ale także głębsza świadomość regionalna, np. możliwość rozpoznawania aplikacji specyficznych dla danego regionu oraz zgodności z lokalnymi przepisami. Na przykład dostawcy usług w Europie muszą śledzić konkretne aplikacje opracowane w Europie, podczas gdy operatorzy w Azji muszą monitorować określone azjatyckie aplikacje (np. WeChat lub Line), jeśli są one powszechnie używane na miejscu. Drugim poziomem dostosowalności są wymagania prawne i techniczne: czy narzędzie inspekcji spełnia wymogi dotyczące prawnie uzasadnionego podsłuchu obowiązujące w danym kraju? Czy może działać zarówno w trybie scentralizowanego, jak i rozproszonego nadzoru, aby spełnić wymagania wynikające z różnorodnych infrastruktur oraz lokalnych przepisów dotyczących ochrony prywatności?
Zrównoważenie wydajności, kosztów i łatwości użytkowania
Dostawcy usług telekomunikacyjnych znajdują się w trudnej sytuacji, będąc zmuszeni równocześnie spełniać cele dotyczące wydajności i budżetu oraz zapewniać użytkownikom końcowym wysoką jakość obsługi. Naprawdę wydajne narzędzie do inspekcji, które jest tak skomplikowane, że wymaga dedykowanych specjalistów do jego obsługi, powoduje wzrost kosztów poprzez konieczność zatrudnienia dodatkowego personelu. Z drugiej strony tanie narzędzie do inspekcji może wydawać się korzystną ofertą – dopóki nie okaże się, że sprawdza ono jedynie część ruchu sieciowego z niską prędkością, co zmusza do zakupu większej liczby urządzeń, niż byłoby to w rzeczywistości konieczne. Optymalnym rozwiązaniem jest narzędzie do inspekcji, które skaluje się liniowo zarówno pod względem wydajności, jak i kosztów oraz wymaga minimalnego szkolenia w celu pełnego wykorzystania jego możliwości. Należy uwzględnić takie metryki jak koszt przypadający na gigabajt, biorąc pod uwagę koszty sprzętu, licencji oprogramowania, opłat serwisowych oraz koszt energii elektrycznej, chłodzenia i powierzchni zajmowanej przez urządzenia. Użyteczność nie dotyczy tyle podstawowej funkcji inspekcji ruchu sieciowego, ile raczej łatwości zarządzania, konfigurowania oraz generowania raportów.
Stabilne narzędzia inspekcyjne do długotrwałej eksploatacji
Sieć telekomunikacyjna to inwestycja na bardzo długi okres, czasem planowana na dziesięciolecia. Dlatego narzędzie do inspekcji pakietów musi być bardzo stabilne. Przez „stabilność” rozumiemy, że po wdrożeniu i skonfigurowaniu wymaga minimalnej liczby interwencji diagnostycznych oraz ponownego uruchamiania. Oznacza to spójne zachowanie się w różnych wersjach oprogramowania. Niezawodne sprzęty z rozsądnym cyklem życia oraz trwała obsługa techniczna. Narzędzie nie może również wprowadzać problemów zgodności wstecznej. Starszy plik konfiguracyjny musi działać z nową wersją oprogramowania i odwrotnie. Funkcje muszą mieć udokumentowany okres wsparcia. Co najważniejsze, wszystkie nowe sygnatury lub aplikacje muszą być zgodne z poprzednimi wersjami.
Rozwiązania dostosowane do globalnych potrzeb branży telekomunikacyjnej
Sino-Telecom dostarcza rozwiązań do analizy pakietów, które zostały specjalnie zaprojektowane, aby spełniać potrzeby operatorów telekomunikacyjnych na całym świecie. Nasze rozwiązania charakteryzują się zaawansowaną korelacją płaszczyzny sterowania i płaszczyzny użytkownika (w tym interfejsami GTP-U oraz N1–N40 sieci 5GC), sprzętowym przyspieszeniem odszyfrowywania komunikatów NAS oraz dynamicznym uzupełnianiem identyfikatorów użytkownika (SUPI/PEI). Nasze urządzenia do głębokiej inspekcji pakietów (DPI) dla sieci mobilnych w formacie 1U przetwarzają ruch 5G z przepustowością do 120 Gb/s, podczas gdy nasze platformy dla sieci stałych osiągają skalowalność do 1200 Gb/s na system – wyniku lidera branży – z natywną obsługą portów 400GE oraz niezawodnością na poziomie sieci operatorskich, obejmującą zasilanie rezerwowe, sprzęt z możliwością wymiany w trakcie pracy oraz przełączanie bez przerwy między jednostkami aktywnymi i rezerwowymi. Nasze urządzenia DPI rozpoznają tysiące aplikacji z obsługą sygnatur, które są unikalne dla sieci azjatyckich, amerykańsko-łacińskich, europejskich i afrykańskich. Funkcje eksportu metadanych obsługują standard IETF IPFIX oraz specyfikacje przepływu, takie jak NetFlow, a także zapewniają interfejsy API REST do integracji z istniejącymi rozwiązaniami OSS i SIEM. Nasze rozwiązania DPI mogą być wdrażane w postaci urządzeń fizycznych, maszyn wirtualnych lub kontenerów.
Podsumowanie
Wybór rozwiązań inspekcji pakietów dla globalnych operatorów telekomunikacyjnych jest złożony. Unikalne wyzwania stawiane przez globalną sieć wymagają równie unikalnych rozwiązań. Istnieje ogromna liczba ważnych funkcji, które należy wziąć pod uwagę przy wyborze naprawdę solidnego i praktycznego, telekomunikacyjnego rozwiązania inspekcji pakietów. Kluczowe znaczenie ma odpowiedni balans między kosztem a wydajnością w rozwiązaniu użytkowym. Stabilność jest niezbędna, aby zagwarantować długotrwałą pracę i niski całkowity koszt posiadania. Aby uzyskać więcej informacji, prosimy nie wahając się skontaktować się z firmą Sino-Telecom .
Spis treści
- Unikalne wyzwania globalnych sieci telekomunikacyjnych
- Podstawowe wymagania dotyczące narzędzi do inspekcji o klasie telekomunikacyjnej
- Kluczowe funkcje zaufanych rozwiązań inspekcji pakietów
- Narzędzia dostosowalne do wdrożenia w wielu regionach
- Zrównoważenie wydajności, kosztów i łatwości użytkowania
- Stabilne narzędzia inspekcyjne do długotrwałej eksploatacji
- Rozwiązania dostosowane do globalnych potrzeb branży telekomunikacyjnej
- Podsumowanie