(广告传媒)IP 多媒体子
系统
IP 多媒体子系统 IMS
1. 前言
在经历了十几年的高速发展后,移动运营商越来越认清了一条重要的规律,那就是电信业务
必须不断地发展以不断满足经济发展以及人们生活、工作和娱乐的通信和信息需求。目前,
Yahoo!Messenger和腾讯 QQ等多媒体业务早已风靡全球。然而,它们是建立在固定 Internet
网络良好能力的基础上的,没有任何通信和接入的质量保证,因此,迅速开发移动 IP多媒
体业务是当前电信运营商的当务之急。
IMS的全称是“IPMultimediaSubsystem”,即基于 IP的多媒体系统,也称 IP多媒体子系统。
IMS系统为下一代基于 IP的移动网络提供了面向分组数据包交换的多媒体服务及平台。它能
够满足现在的终端客户更新颖、更多样化多媒体业务的需求。目前,IMS被认为是下一代网
络的核心技术,也是解决移动与固网融合,引入语音、数据、视频三重融合等差异化业务的
重要方式。但是,目前全球 IMS网络多数处于初级阶段,应用方式也处于业界探讨当中。(IMS
的概念引入)
2. IMS的定位(技术特点和结构组成)
IMS在 3GPP(国际第三代移动通信组织)Release5版本中提出,,旨在提供增强型 IP服务的一
个全方位框架,是对 IP多媒体业务进行控制的网络核心层逻辑功能实体的总称。它的初衷
是以目前的全球移动系统通信(GSM)核心网络为基础,重点开发面向第三代移动系统的通
信规范,及支持该系统的无线电接入技术。后来经过修改,其任务又涉及 GSM规范及其相关
无线电接入技术的维护与开发工作。R5主要定义 IMS的核心结构,网元功能、接口和流程等
内容;R6版本增加了部分 IMS业务特性、IMS与其他网络的互通规范和无线局域网(WLAN)
接入特性等;R7版本加强了对固定、移动融合的标准化制订,要求 IMS支持数字用户线(xDSL)、
电缆调制解调器等固定接入方式。
软交换技术从 1998年就开始出现并且已经历了实验、商用等多个发展阶段,目前已比较成
熟。全球范围早已有多家电信运营商开展了软交换试验,发展至今,软交换技术已经具备了
替代电路交换机的能力,并具备一定的宽带多媒体业务能力。在软交换技术已发展如此成熟
的今天,IMS的出路在何方?又该如何发展和定位呢?首先需要对 IMS和软交换进行较为全面
的比较和分析。
如果从采用的基础技术上看,IMS和软交换有很大的相似性:都是基于 IP分组网;都实现了
控制与承载的分离;大部分的协议都是相似或者完全相同的;许多网关设备和终端设备甚至
是可以通用的。
IMS和软交换最大的区别在于以下几个方面。
(1)在软交换控制与承载分离的基础上,IMS更进一步的实现了呼叫控制层和业务控制层的
分离;
(2)IMS起源于移动通信网络的应用,因此充分考虑了对移动性的支持,并增加了外置数据
库——归属用户服务器(HSS),用于用户鉴权和保护用户业务触发规则;
(3)IMS全部采用会话初始协议(SIP)作为呼叫控制和业务控制的信令,而在软交换中,SIP
只是可用于呼叫控制的多种协议的一种,更多的使用媒体网关协议(MGCP)和 协议。
总体来讲,IMS和软交换的区别主要是在网络构架上。软交换网络体系基于主从控制的特点,
使得其与具体的接入手段关系密切,而 IMS体系由于终端与核心侧采用基于 IP承载的 SIP
协议,IP技术与承载媒体无关的特性使得 IMS体系可以支持各类接入方式,从而使得 IMS的
应用范围从最初始的移动网逐步扩大到固定领域。此外,由于 IMS体系架构可以支持移动性
管理并且具有一定的服务质量(QoS)保障机制,因此 IMS技术相比于软交换的优势还体现
在宽带用户的漫游管理和 QoS保障方面。(将软交换同 IMS相比较,意在帮助理解 IMS)
一个 IMS包括一个或多个 CSCF(呼叫会话控制功能)、MGCF(媒体网关控制功能)、IMS媒体
网关、MRFC(多媒体资源功能处理器)、SLF(订购关系定位功能)、中断网关控制功能和应
用服务器。
图 IMS分层体系结构
IMS主要使用了如下组件:归属用户服务、呼叫会话控制功能、安全网关、IP媒体服务器、
及应用服务器。
归属用户服务(HSS)主要存储用户和服务相关的数据,如用户身份、注册信息、接入参数
和服务触发(service-triggering)信息等。HSS还具备:
• 用户定位功能――定位分组和公共陆地移动网络(PLMN)的用户地址,并存储客
户所使用的电话类型,及使用服务时所在位置等信息。
• 身份验证功能――存储移动用户的密钥并可为每名用户生成动态密码。
HSS通常存储了高达每名用户 10KB的内容。所以一个支持 100万名用户的 HSS可能就需要 64
位线性寻址能力,以便能够快速地存取内存高速缓存中的信息。
呼叫会话控制功能由几个“子组件”组成,它们负责处理所有与建立和结束呼叫相关的信
令,以及基本的 SIP讯息交换。CSCF还可以处理控制 IP媒体本身的信令,以及会话初始化
管理等。这些子组件包括代理 CSCF(P-CSCF)、询问 CSCF(I-CSCF)和服务 CSCF(S-CSCF)。
代理 CSCF是用户设备的唯一连结点。用户发出的所有讯息均须经由 P-CSCF进入 IMS,P-CSCF
执行如下功能:
• 通过查询 HSS来实现初步的安全保护
• 验证 SIP讯息
• 执行 IPSec完整性保护,以创建可信的讯息
• 压缩讯息以减少延迟
• 创建计费信息
目前,P-CSCF一般位于归属网络中,未来也许会被移植到被访问网络。
询问 CSCF是归属网络内的第一连结点,I-CSCF负责联系 HSS以便为具体用户确定服务-CSCF
的位置。I-CSCF可能会提供一个拓扑隐藏网际网关(THIG),它可以通过加密 SIP讯息中的
一些内部 IP地址和其它网络信息,帮助保护 IMS网络拓扑。
I-CSCF通常位于归属网络。如果使用 THIG,则 I-CSCF一般位于被访问网络。
服务 CSCF负责处理终端之间的所有 SIP信令,并执行如下功能:
• 提供 SIP路由,具体是将公共用户身份(目前是电话号码,将来也许会改变)转
换为终端 IP地址,并向应用服务器发送讯息
• 保持会话的畅通,将用户地址(例如,用户设备的 IP地址)与 SIP记录地址(公
共用户身份)紧密相连
• 控制会话
• 阻止未授权用户使用服务
S-CSCF总是位于归属网络。
安全网关是电信网络之间,以及企业与电信网络之间的通信通道。它主要控制讯息在 NAT
(网络地址转换)服务器和防火墙的出入,也可能会承担一些其它的安全功能,如数据包过
滤等。此外,安全网关还具备以下功能:
• 强化 IMS域之间的安全政策
• 保护出入 IMS域的控制平面讯息
• 设置并维护 IPSec安全关联(SA)
IP媒体服务器具备所有的流媒体功能,可提供丰富的多媒体讯息:如视频、语音和文本。
它负责管理相关的编码器(编码/解码)和流媒体的代码转换工作,以及回声消除、声音侦
测和声音生成等工作。
IP媒体服务器还能够提供流倍增和流广播,以满足会议应用的需要,它还可以连结至电路交
换网络。
应用服务器为 IMS网络提供多媒体服务,它主要提供所有其它 IMS组件如 SIPServlet的访
问权限。应用服务器也可用来部署新服务,由于 IMS采用模块化架构,因此只需更换或升级
应用服务器即可完成新服务部署。这样的战略完全不同于之前的垂直模式,在垂直模式中,
服务总是作为单点解决方案来部署,每项服务都使用自己的一套专有设备。
应用服务器可以位于归属网络,也可以位于第三方网络,如果位于第三方网络,它们就不能
与 HSS接合。因为应用服务器属于 OSA(开放服务架构)应用服务器,所以它们可以安全地
从外部网络接入 IMS并连接到 GSMCAMEL(移动增强逻辑定制应用)服务器。
3. IMS的发展与应用
标准的发展
对 IMS进行标准化的国际标准组织主要有 3GPP和高级网络电信和互联网融合业务和协议
(TISPAN)。3GPP侧重于从移动的角度对 IMS进行研究,而 TISPAN则侧重于从固定的角度对
IMS提出需求,并统一由 3GPP来完善。
3GPP对 IMS的标准化是按照 R5版本、R6版本、R7版本……这个过程来发布的,IMS首次提
出是在 R5版本中,然后在 R6、R7版本中进一步完善。R5版本主要侧重于对 IMS基本结构、
功能实体及实体间的流程方面的研究;而 R6版本主要是侧重于 IMS和外部网络的互通能力
以及 IMS对各种业务的支持能力等。相比于 R5版本,R6版本的网络结构并没有发生改变,
只是在业务能力上有所增加。在 R5的基础上增加了部分业务特性,网络互通规范以及无线
局域网接入特性等,其主要目的是促使 IMS成为一个真正的可运营的网络技术。R7阶段更多
的考虑了固定方面的特性要求,加强了对固定、移动融合的标准化制订。R5版本和 R6版本
分别在 2002年和 2005年被冻结,而 R7版本也即将冻结。
在 TISPAN定义的 NGN体系架构中,IMS是业务部件之一。TISPANIMS是在 3GPPR6IMS核心规
范的基础上对功能实体和协议进行扩展的,支持固定接入方式。TISPAN的工作方式和 3GPP
相似,都是分阶段发布不同版本。目前,TISPAN已经发布了 R1版本相关规范,从固定的角
度向 3GPP提出对 IMS的修改建议;R2版本目前还处于需求分析阶段。
TISPAN在许多文档中都直接应用了 3GPP的相关文档内容,而 3GPPR7版本中的很多内容又都
是在吸收了 TISPAN的研究成果的基础上形成的,所以一方对文档内容的修改都将直接影响
另一方。此外,部分先进的运营商(如德国电信、英国电信和法国电信)已经明确了未来网
络和业务融合的战略目标,并开始特别关注基于 IMS的网络融合研究。各大设备厂商也加大
了对 IMS在固网领域应用的研究,正积极参与并大力推进基于 IMS的 NGN的标准化工作。因
此各个标准之间的协调一致的问题还需要进一步探讨。
媒体业务类型
IMS是一个在分组域(PS)上的多媒体控制/呼叫控制平台,IMS使得 PS具有电路域(CS)
的部分功能,支持会话类和非会话类的多媒体业务。IMS为未来的多媒体应用提供了一个通
用的业务平台,典型的业务如呈现、消息、会议、一键通等等。将不同的业务进行分组可以
得到以下一些类型。
(1)信息类业务,这类业务对用户来讲已经非常熟悉,而且目前为运营商带来了良好的收
益,IMS的信息类业务将带给用户更多的选择,在享用这些信息类业务的同时,用户可以随
心所欲而且费用低廉的使用其他媒介,比如视频和声音等,同时可以灵活的选用实时业务或
非实时业务进行沟通。
(2)多媒体呼叫话音业务,这类业务可以给用户在原有的话音业务操作和应用上带来全新
的体验。
(3)增强型呼叫管理,可以实现让用户自己来控制业务,让用户的沟通更加灵活。
(4)群组业务,将不同的通信媒介聚合起来,为用户提供新的业务体验,而且 IMS还可以
对业务进行新的开发和组合;突破传统的一对一的通信方式限制,可以提供基于群组的通信
方式。
(5)信息共享,常见的邮件携带附件的沟通模式可以完成部分的信息共享功能,但是在许
多情况下显得不够灵活,所以实时在线的信息共享通信应运而生,多个用户可以实时处理同
一个数据文件。
(6)在线娱乐,移动终端可以直接和信息资源互联,IMS方式可以更好地呈现信息的更新和
沟通,并可以随着用户需求的增长对信息进行必要的过滤;对于用户的在线游戏,IMS可以
为用户提供从单机游戏到多用户在线参与的在线娱乐方式,同时用户还可以采用多种多媒体
来沟通交流。
的主要应用
随着 IMS技术和产品的逐渐成熟,已经有一些运营商开始了 IMS的商用,还有一些运营商在
进行相关的测试。从目前的商用和测试情况看,移动运营商已经开始商用,而固网运营商还
主要处于试验阶段。综合考虑,IMS的应用主要集中在以下几个方面。
首先是在移动网络的应用,这类应用是移动运营商为了丰富移动网络的业务而开展的,主要
是在移动网络的基础上用 IMS来提供 PoC、即时消息、视频共享等多媒体增值业务。应用重
点集中在给企业客户提供 IPCENTREX和公众客户的 VoIP第二线业务。
其次是固定运营商出于网络演进和业务的需要,通过 IMS为企业用户提供融合的企业的应用
(IPCENTREX业务),以及向固定宽带用户(例如 ADSL用户)提供 VoIP应用。
第三种典型的应用是融合的应用,主要体现在 WLAN和 3G的融合,以实现语音业务的连续性。
在这种方式下,用户拥有一个 WLAN/WCDMA的双模终端,在 WLAN的覆盖区内,一般优先使用
WLAN接入,因为这种方式用户使用业务的资费更低,数据业务的带宽更充足。当离开 WLAN
的覆盖区后,终端自动切换到 WCDMA网络,从而实现语音在 WLAN和 WCDMA之间的连续性。
目前,这种方案的商用较少,但是许多运营商都在进行测试。
在 IMS中全部采用 SIP协议,虽然 SIP也可以实现最基本的 VoIP,但是这种协议在多媒体应
用中所展现出来的优势表明,它天生就是为多媒体业务而生的。由于 SIP协议非常灵活,所
以 IMS还存在许多潜在的业务。
独辟蹊径
与其它在 IP上简单提供的电路服务不同,采用 IMS框架的运营商可以在 IP上建立一个开放
的服务基础设施,进而简单地部署丰富的媒体通信服务。
IMS可以满足网络和用户的如下要求:
• 提供人与人的实时 IP多媒体通信,如语音或视频电话;以及人机通信,如游戏、
视频点播和网上冲浪等。
• 全面集成各种实时通信,如即时流传输和即时聊天,及其它非实时多媒体。
• 支持多种服务和应用的互动,例如,视频会议和游戏或者实时视频和即时通讯。
• 轻松地提高通信会话体验,例如,通过“单击”将即时通讯会话转变为语音会话。
1.即时通(Pushtotalk)
又叫做一键通业务,该服务使得手机终端用户能够在分组交换网络上,通过只按一个按键就
进行一对一或群体即时通话。该服务采取“半双工”模式,也就是说同一时间只有一人能够
讲话,从而更便于群体交流,该服务可以使用户能够在通话群中灵活地选定或者变换通话对
象。从而用户可以轻易地与通话群体中所有人或选择部分人进行 Pushtotalk通话。它是一
种全数字传输的 VoIP技术,其完全基于 SIP协议和 IMS的设计,很好的保证了互通性、可
量测性和向未来 3G的平滑过渡。
2.IP电话业务
随着宽带 IP接入的普及,IP终端电话成为新的热点,例如现在一些运营商正在推广的 IP超
市(类似于 IP公用电话亭),基于 的 IP终端电话未能普及除了以前缺乏 IP宽带接入
这个原因外,还因为 的用户认证一直是一个问题,另外 终端价格昂贵也是一个
原因。现在采用 SIP基本上克服了这些问题,SIP软件被免费集成在 MicrosoftWinXP操作系
统中,因为 SIP如此简单,甚至有运行在 Linux,PocketPc(便携 PC),Symbian上的 SIPClient
软件,使得手持终端上的 SIP应用也成为可能,而且 SIP还支持完善的用户认证机制。所以
基于 SIP的 IMS完全可以被用来作为 IP终端电话系统。
3.串行振铃和并行振铃业务
因为一个 SIP用户可以同时在很多终端上注册,比如他可能有几个固定办公电话,还有无绳
电话,移动电话,便携 PC等,每种终端可以实现不同的功能,比如便携 PC支持视频而固定
SIP电话可能连 P&M都不支持,用户不需要总是带着所有终端,在各种情况下他只带着其中
一些,比如开会时他可能只带着便携 PC。
串行振铃业务是当另外一个用户呼叫该用户时,系统会根据该用户设定的次序和等待时间依
次振铃该用户的各种终端,直到该用户接通为止。
而并行振铃业务则是系统同时振铃该用户的所有注册终端,直到该用户接通为止。
4.会晤转移业务
会晤转移业务包括无条件转移,无应答转移和遇忙转移,该用户可以定制转移的统一资源标
识(URI),当条件符合时,呼叫被转移到设定的目标。这种业务和传统电话呼叫转移业务功
能相同,只是增加了新的媒体类型。
5.主叫标识显示业务
和传统电话的主叫号码显示意义相同,只不过显示在被叫终端上的不只是主叫的 SIPURI,而
可能是任何媒体,比如一张主叫的照片、一段声音或者视频片断。根据系统的提示,主叫可
以事先将要传送的标识上传到系统中存储,当主叫呼叫被叫时,SIP消息报文将主叫标识的
统一资源地址(URL)传到被叫,被叫终端自动打开该 URL,从而看到主叫的标识。
当前 IMS的重要性正与日俱增,这是因为网络运营商需要将传统的服务,如语音呼叫和短信
服务(SMS)和数据服务,如电子邮件、上网和即时通讯(IM)进行融合。正如电缆提供商
正在探索着同时推出视频服务和电信服务一样,网络运营商也在尝试着提供视频服务,以保
持竞争力。此外,客户也期待着服务的融合,而 IMS正好为网络运营商提供了一个难得的机
遇。
的优势
IMS具有诸多优势,尤为明显的有四点:移动管理、服务质量、服务控制和开发商界接口。
移动管理
IMS可以在 IP基础设施范围内的任何地理位置,搜索用户并建立会话。它有一个组件负责保
存用户数据,及用户(或服务器)之间的搜索与通信。它还有另外一个组件负责协助建立和
管理会话,并转发 IMS网络之间的讯息。这两个组件共同实现了高效的移动管理。
服务质量
服务质量(QoS)是 IP电信系统的一个常见问题。由带宽不足和其它原因引发的有损质量的
因素,如延迟、波动、数据包丢失和回声等,会使传输质量难以接受。
IP语音(VoIP)之所以能够迅速普及,是因为开发面世的 QoS机制能够控制这些不利因素,
以保持一定的质量水平。IMS融入了控制实时移动 IP通信质量的特殊机制,可通过控制此处
数据包网络和与其互动来确保质量的可接受性。
服务控制
移动服务提供商网络非常复杂,因为提供商必须提供各种不同的服务,以高效地满足广大客
户的要求。因此提供商必须能够一目了然地对这些服务进行管理、控制和计费。
在优化服务交付方面,IMS侧重的是提供服务的效率。当客户访问移动提供商的 IMS网络时,
网络会提供一份个人资料以供下载。一旦系统拥有了这份资料,就会知道客户有权使用的服
务范围,就可以决定这些服务的执行顺序,如果有必要,还可以获得网络上提供这些服务的
应用服务器资料。借助这一相对简单的系统,移动运营商就可以控制和管理极大型网络中极
其复杂的服务交付工作。
标准接口
由于 IMS采用的是标准化架构来支持部署增强的 IP服务,因此第三方可以独立为任何 IMS
部署开发各种服务。这有利于实现更大范围的服务集成、互操作性和漫游,也有利于创新者
形成强大的网络以解决服务提供商的各种要求。
IMS中的 IP寻址与分组域骨干网中使用的(例如 IPv4)和电路域中使用的是不同的,所以 IPv6
和 IPv4互通的问题需要解决。
缺少 IPv6的实践经验。
用于移动台接入 IP多媒体服务的 IP寻址范围必须在 IMS寻址域内,这个寻址域是在建立好
IP连接时激活的 PDP(策略决策点)上下文中安排好的。IP地址可以从服务域而不是归属域
的 GGSN中获得,从路由的效率来考虑,这是一个优点。
5.基于 IMS的网络融合问题
随着通信网络的发展与演进,融合是不可避免的主题,固定和移动的融合(FMC)更是迫切
要解决的问题。ETSI(欧洲电信标准化协会)给 FMC下的定义是:“固定移动融合是一种能
提供与接入技术无关的网络能力。但这并不意味着一定是物理上的网络融合,而只关心一个
融合的网络体系结构和相应的标准规范。这些标准可以用来支持固定业务、移动业务以及固
定移动混合的业务。固定移动融合的一个重要特征是,用户的业务签约和享用的业务,将从
不同的接入点和终端上分离开来,以允许用户从任何固定或移动的终端上,通过任何兼容的
接入点访问完全相同的业务,包括在漫游时也能获得相同的业务。”在给 FMC下定义的同时
也对固定移动网络的融合提出了相应的要求。
IMS进一步发扬了软交换结构中业务与控制分离、控制与承载分离的思想,比软交换进行了
更充分的网络解聚,网络结构更加清晰合理。网络各个层次的不断解聚是电信网络发展的总
体趋势。网络的解聚使得垂直业务模式被打破,有利于业务的发展;另外,不同类型网络的
解聚也为网络在不同层次上的重新聚合创造了条件。这种重新聚合,就是网络融合的过程。
利用 IMS实现对固定接入和移动接入的统一核心控制,主要是 IMS具有以下特点。
(1)与接入无关性。虽然 3GPPIMS是为移动网络设计的,TISPANNGN是为固定 xDSL宽带接
入设计的,但它们采用的 IMS网络技术却可以做到与接入无关,因而能确保对 FMC的支持。
从理论上可以实现不论用户使用什么设备、在何地接入 IMS网络,都可以使用归属地的业务。
(2)统一的业务触发机制。IMS核心控制部分不实现具体业务,所有的业务包括传统概念上
的补充业务都由业务应用平台来实现,IMS核心控制只根据初始过滤规则进行业务触发,这
样消除了核心控制相关功能实体和业务之间的绑定关系,无论固定接入还是移动接入都可以
使用 IMS中定义的业务触发机制实现统一触发。
(3)统一的路由机制。IMS中仅保留了传统移动网中 HLR(归属位置寄存器)的概念,而摒
弃了 VLR(采访位置寄存器)的概念,和用户相关的数据信息只保存在用户的归属地,这样
不仅用户的认证需要到归属地认证,所有和用户相关的业务也必须经过用户的归属地。
(4)统一用户数据库。HSS(归属业务服务器)是一个统一的用户数据库系统,既可以存储
移动 IMS用户的数据,也可以存储固定 IMS用户的数据,数据库本身不再区分固定用户和移
动用户。特别是业务触发机制中使用的初始过滤规则,对 IMS中所定义的数据库来讲完全是
透明数据的概念,屏蔽了固定和移动用户在业务属性上的差异。
(5)充分考虑了运营商实际运营的需求,在网络框架、QoS(服务质量)、安全、计费以及
和其他网络的互通方面都制定了相关规范。
IMS所具有这些特征可以同时为移动用户和固定用户所共用,这就为同时支持固定和移动接
入提供了技术基础,使得网络融合成为可能。
目前电信业务的发展已经到达了个人通信的重要阶段,传统的多媒体业务结构无法支持移动
(个人化的)多媒体通信的需求,3GPPR5/R6采用的 SIP体系结构和 IP多媒体子系统为满足下
一代的电信业务需求打下了基础,结合 OSA技术和虚拟驻地环境技术,电信用户可以获得他
们急需的新的移动多媒体通信业务,电信运营商也将在第三代移动通信上找到自己的业务增
长点。
存在的安全问题分析
受累于 DNS
其实,本质上讲,安全的实现就是在 IMS和公众互联网之间所设立的一道墙,以防止一切可
疑内容的通过。3GPP/3GPP2在 IMS安全问题上进行了详细的定义,包括 SIM应用和认证程序。
但很遗憾,3GPP/3GPP2并没有对如何防止拒绝服务对 DNS的攻击作相关定义,这给 IMS留下
了巨大的安全隐患。3GPP/3GPP2在 IMS安全规范中也提到了“应该”防范虚假地址欺骗,但
并没有说明“如何”进行防范。除了安全缺陷之外,这还形成另一个问题,就是不同 IMS网
络或者 IMS网络与互联网 SIP用户之间是否能够协同工作的问题。
在互联网上,DNS是黑客们经常攻击的对象。这主要是因为,在互联网的世界里存在大量的、
相互独立的 DNS服务器,不管你是增加、删除还是重新配置一台 DNS服务器都是非常简单的
事情,当然也包括恶意攻击。可以说,在开发使用 DNS技术的同时,我们也为自己铺设了一
个安全陷阱,虽然 DNS技术给我们解决了许多问题,而且使用起来也非常简单。
在 DNS系统中,缓存中毒是非常普遍的现象。以前通常通过限制递归式 DNS的使用来进行防
范,这是不对的,因为这将大大降低整个 DNS系统的弹性。另一种防范方式是“以毒攻毒”,
即以同样的虚假地址向将要受到攻击的 DNS服务器“海量”请求,从而将恶意攻击淹没。这
样做的后果很明显,在防范了恶意攻击的同时也拖垮了目标服务器。
同互联网一样,IMS通过使用 DNS来实现不同语言的 URL链接和传统电话号码与 IP地址之间
的解析,而且 IMS对 DNS的依赖相比互联网有过之而无不及。
如 IMS安全规范所描述的那样,数据包在通过 PCSCF时需要进行加密,而且这一行为与有没
有恶意攻击无关。这样一来,会使 PCSCF实体中的防火墙功能大打折扣。(编者注:
CSCF——会话服务控制,是 IMS的功能实体之一,它包括 PCSCF——代理 CSCF、
ICSCF——查询 CSCF以及 SCSCF——服务 CSCF等类型,在物理上可以是合一的,也可以分别
设置。)而且,为了满足电信级应用的要求,IMS使用的是私有 DNS服务器,还增加了 ENUM(电
话号码映射)设备。专家认为,这样做的危险性其实更大,因为一旦运营商的 DNS出现问题,
整个网络的正常工作都将受到影响。
协同工作问题
另外一个相关的问题就是就是 IMS网络与互联网 SIP用户的协同工作问题。IMS利用 ENUM功
能进行 SIPURL的查询。但此类查询可以“由内往外”进行,却无法“由外往内”。即查询可
以从运营商的内网透传到互联网,却无法从互联网透传到电信运营商的私有 DNS,除非运营
商的网络与公共互联网之间没有防火墙,这种情况令人费解。而且,向外查询也十分的费劲,
或者需要运营商在其网络和公共互联网之间设置防火墙,或者 IMS的安全模式需要重新定义。
对于这个问题,3GPP和 IETF已经开始着手对 SIP标准进行派生以实现在 IMS的环境下进行
SIPURL的真正跨网查询。
传统的电信网络采用独立的 TDM的专线,用户之间采用面向连接的通道进行通信,避免了来
自其他终端用户的各种窃听和攻击。
而 IMS网络与互联网相连接,基于 IP协议和开放的网络架构可以将语音、数据、多媒体等
多种不同业务,通过采用多种不同的接入方式来共享业务平台,增加了网络的灵活性和终端
之间的互通性,不同的移动接入还是固定接入,IMS的安全问题都不容忽视。
IMS的安全威胁主要来自于几个方面:未经授权地访问敏感数据以破坏机密性;未经授权地
篡改敏感数据以破坏完整性;干扰或滥用网络业务导致拒绝服务或降低系统可用性;用户或
网络否认已完成的操作;未经授权地接入业务等[1]。主要涉及到 IMS的接入安全
(),包括用户和网络认证及保护 IMS终端和网络间的业务;以及 IMS的网络
安全()[2],处理属于同一运营商或不同运营商网络节点之间的业务保护。
除此之外,还对用户终端设备和通用集成电路卡/IP多媒体业务身份识别模块(UICC/ISIM)
安全构成威胁。
安全体系
IMS系统安全的主要应对措施是 IP安全协议(IPSec),通过 IPSec提供了接入安全保护,
使用 IPSec来完成网络域内部的实体和网络域之间的安全保护。3GPPIMS实质上是叠加在原
有核心网分组域上的网络,对 PS域没有太大的依赖性,在 PS域中,业务的提供需要移动设
备和移动网络之间建立一个安全联盟(SA)后才能完成。对于 IMS系统,多媒体用户也需要
与 IMS网络之间先建立一个独立的 SA之后才能接入多媒体业务。
3GPP终端的核心是通用集成电路卡(UICC),它包含多个逻辑应用,主要有用户识别模块
(SIM)、UMTS用户业务识别模块(USIM)和 ISIM。ISIM中包含了 IMS系统用户终端在系统
中进行操作的一系列参数(如身份识别、用户授权和终端设置数据等),而且存储了共享密
钥和相应的 AKA(AuthenticationandKeyAgreement)算法。其中,保存在 UICC上的用户侧
的 IMS认证密钥和认证功能可以独立于 PS域的认证密钥和认证功能,也可和 PS使用相同的
认证密钥和认证功能。IMS的安全体系如图 1所示。
图 1IMS安全体系结构图
图 1中显示了 5个不同的安全联盟用以满足 IMS系统中不同的需求,分别用①、②、③、
④、⑤来加以标识。
①提供终端用户和 IMS网络之间的相互认证。
②在 UE和 P-CSCF之间提供一个安全链接(Link)和一个安全联盟(SA),用以保护 Gm接
口,同时提供数据源认证。
③在网络域内为 Cx接口提供安全。
④为不同网络之间的 SIP节点提供安全,并且这个安全联盟只适用于代理呼叫会话控制功能
(P-CSCF)位于拜访网络(VN)时。
⑤为同一网络内部的 SIP节点提供安全,并且这个安全联盟同样适用于 P-CSCF位于归属网
络(HN)时。
除上述接口之外,IMS中还存在其他的接口,在上图中未完整标识出来,这些接口位于安全
域内或是位于不同的安全域之间。这些接口(除了 Gm接口之外)的保护都受 IMS网络安全
保护。
SIP信令的保密性和完整性是以逐跳的方式提供的,它包括一个复杂的安全体系,要求每个
代理对消息进行解密。SIP现在使用两种安全协议:传输层安全协议(TLS)和 IPSec,TLS
可以实现认证、完整性和机密性,用 TLS来保证安全的请求必须使用可靠的传输层协议,如
传输控制协议(TCP)或流控制传输协议(SCTP);IPSec通过在 IP层对 SIP消息提供安全
来实现认证、完整性和机密性,它同时支持 TCP和用户数据报协议(UDP)。在 IMS核心网
中,可通过 NDS/IP来完成对网络中 SIP信令的保护;而第一跳,即 UE和 P-CSCF间的信令
保护则需要附加的测量,在 中有具体描述。
的接入安全
IMS用户终端(UE)接入到 IMS核心网需经一系列认证和密钥协商过程,具体而言,UE用户
签约信息存储在归属网络的 HSS中,且对外部实体保密。当用户发起注册请求时,查询呼叫
会话控制功能(I-CSCF)将为请求用户分配一个服务呼叫会话控制功能(S-CSCF),用户的
签约信息将通过 Cx接口从 HSS下载到 S-CSCF中。当用户发起接入 IMS请求时,该 S-CSCF
将通过对请求内容与用户签约信息进行比较,以决定用户是否被允许继续请求。
在 IMS接入安全中,IPSec封装安全净荷(ESP)将在 IP层为 UE和 P-CSCF间所有 SIP信令
提供机密性保护,对于呼叫会话控制功能(CSCF)之间和 CSCF和 HSS之间的加密可以通过
安全网关(SEG)来实现。同时,IMS还采用 IPSecESP为 UE和 P-CSCF间所有 SIP信令提供
完整性保护,保护 IP层的所有 SIP信令,以传输模式提供完整性保护机制。
在完成注册鉴权之后,UE和 P-CSCF之间同时建立两对单向的 SA,这些 SA由 TCP和 UDP共
享。其中一对用于 UE端口为客户端、P-CSCF端口作为服务器端的业务流,另一对用于 UE端
口为服务器、P-CSCF端口作为客户端的业务流。用两对 SA可以允许终端和 P-CSCF使用 UDP
在另一个端口上接收某个请求的响应,而不是使用发送请求的那个端口。同时,终端和 P-CSCF
之间使用TCP连接,在收到请求的同一个TCP连接上发送响应;而且通过建立SA实现在IMSAKA
提供的共享密钥以及指明在保护方法的一系列参数上达成一致。SA的管理涉及到两个数据库,
即内部和外部数据库(SPD和 SAD)。SPD包含所有入站和出站业务流在主机或安全网关上进
行分类的策略。SAD是所有激活 SA与相关参数的容器。SPD使用一系列选择器将业务流映射
到特定的 SA,这些选择器包括 IP层和上层(如 TCP和 UDP)协议的字段值。
与此同时,为了保护 SIP代理的身份和网络运营商的网络运作内部细节,可通过选择网络隐
藏机制来隐藏其网络内部拓扑,归属网络中的所有 I-CSCF将共享一个加密和解密密钥。
在通用移动通信系统(UMTS)中相互认证机制称为 UMTSAKA,在 AKA过程中采用双向鉴权以
防止未经授权的“非法”用户接入网络,以及未经授权的“非法”网络为用户提供服务。AKA
协议是一种挑战响应协议,包含用户鉴权五元参数组的挑战由 AUC在归属层发起而发送到服
务网络。
UMTS系统中 AKA协议,其相同的概念和原理被 IMS系统重用,我们称之为 IMSAKA。AKA实现
了 ISIM和 AUC之间的相互认证,并建设了一对加密和完整性密钥。用来认证用户的身份是
私有的身份(IMPI),HSS和 ISIM共享一个与 IMPI相关联的长期密钥。当网络发起一个包
含 RAND和 AUTN的认证请求时,ISIM对 AUTN进行验证,从而对网络本身的真实性进行验证。
每个终端也为每一轮认证过程维护一个序列号,如果 ISIM检测到超出了序列号码范围之外
的认证请求,那么它就放弃该认证并向网络返回一个同步失败消息,其中包含了正确的序列
号码。
为了响应网络的认证请求,ISIM将密钥应用于随机挑战(RAND),从而产生一个认证响应
(RES)。网络对 RES进行验证以认证 ISIM。此时,UE和网络已经成功地完成了相互认证,
并且生成了一对会话密钥:加密密钥(CK)和完整性密钥(IK)用以两个实体之间通信的安
全保护。
的网络安全
在第二代移动通信系统中,由于在核心网中缺乏标准的安全解决方案,使得安全问题尤为突
出。虽然在基站之间通常可由加密来保护,但是在核心网时,系统的节点之间却是以明文来
传送业务流,这就让攻击者有机可乘,接入到这些媒体的攻击者可以轻而易举对整个通信过
程进行窃听。
针对 2G系统中的安全缺陷,第三代移动通信系统中采用 NDS对核心网中的所有 IP数据业务
流进行保护。可以为通信服务提供保密性、数据完整性、认证和防止重放攻击,同时通过应
用在 IPSec中的密码安全机制和协议安全机制来解决安全问题。
在 NDS中有几个重要的概念,它们分别是安全域(SecurityDomains)、安全网关(SEG)。
安全域
NDS中最核心的概念是安全域,安全域是一个由单独的管理机构管理运营的网络。在同一安
全域内采用统一的安全策略来管理,因此同一安全域内部的安全等级和安全服务通常是相同
的。大多情况下,一个安全域直接对应着一个运营商的核心网,不过,一个运营商也可以运
营多个安全域,每个安全域都是该运营商整个核心网络中的一个子集。在 NDS/IP中,不同
的安全域之间的接口定义为 Za接口,同一个安全域内部的不同实体之间的安全接口则定义
为 Zb接口。其中 Za接口为必选接口,Zb接口为可选接口。两种接口主要完成的功能是提供
数据的认证和完整性、机密性保护。
安全网关
SEG位于 IP安全域的边界处,是保护安全域之间的边界。业务流通过一个 SEG进入和离开安
全域,SEG被用来处理通过 Za接口的通信,将业务流通过隧道传送到已定义好的一组其他安
全域。这称为轮轴-辐条(hub-and-spoke)模型,它为不同安全域之间提供逐跳的安全保护。
SEG负责在不同安全域之间传送业务流时实施安全策略,也可以包括分组过滤或者防火墙等
的功能。IMS核心网中的所有业务流都是通过SEG进行传送,每个安全域可以有一个或多个SEG,
网络运营商可以设置多个 SEG以避免某独立点出现故障或失败。当所保护的 IMS业务流跨越
不同安全域时,NDS/IP必须提供相应的机密性、数据完整性和认证。
基于 IP的网络域安全体系
NDS/IP体系结构最基本的思想就是提供上从一跳到下一跳的安全,逐跳的安全也简化了内部
和面向其他外部安全域分离的安全策略的操作。
在 NDS/IP中只有 SEG负责与其他安全域中的实体间进行直接通信。两个 SEG之间的业务被
采用隧道模式下的 IPSecESP安全联盟进行保护,安全网关之间的网络连接通过使用 IKE来
建立和维护[3]。网络实体(NE)能够面向某个安全网关或相同安全域的其他安全实体,建
立维护所需的 ESP安全联盟。所有来自不同安全域的网络实体的 NDS/IP业务通过安全网关
被路由,它将面向最终目标被提供逐跳的安全保护[5]。其网络域安全体系结构如图 2所示。
图 2基于 IP的网络域安全体系
密钥管理和分配机制
每个 SEG负责建立和维护与其对等 SEG之间的 IPSecSA。这些 SA使用因特网密钥交换(IKE)
协议进行协商,其中的认证使用保存在 SEG中的长期有效的密钥来完成。每个对等连接的两
个 SA都是由 SEG维护的:一个 SA用于入向的业务流,另一个用于出向的业务流。另外,SEG
还维护了一个单独的因特网安全联盟和密钥管理协议(ISAKMP)SA,这个 SA与密钥管理有
关,用于构建实际的对等主机之间的 IPSecSA。对于 ISAKMPSA而言,一个关键的前提就是这
两个对等实体必须都已经通过认证。在 NDS/IP中,认证是基于预先共享的密钥。
NDS/IP中用于加密、数据完整性保护和认证的安全协议是隧道模式的 IPSecESP。在隧道模
式的 ESP中,包括 IP头的完整的 IP数据包被封装到 ESP分组中。对于三重 DES加密
(3DES)算法是强制使用的,而对于数据完整性和认证,MD5和 SHA-1都可以使用。
安全体系中的几个重要组成和概念
1)IPSec:IPSec在 IP层(包括 IPv6)提供了多种安全服务,从而为上层协议提供保护。IPSec
一般用来保护主机和安全网关之间的通信安全,提供相应的安全服务。
2)ISAKMP:ISAKMP用来对 SA和相关参数进行协商、建立、修改和删除。它定义了 SA对等
认证的创建和管理过程以及包格式,还有用于密钥产生的技术,它还包括缓解某些威胁的机
制。
3)IKE:IKE是一种密钥交换协议,和 ISAKMP一起,为 SA协商认证密钥材料。IKE可以使
用两种模式来建立第一阶段 ISAKMPSA,即主模式和侵略性模式。两种模式均使用短暂的
Diffie-Hellman密钥交换算法来生成 ISAKMPSA的密钥材料。
4)ESP:ESP用来在 IPv4和 IPv6中提供安全服务。它可以单独使用或与 AH一起使用,可提
供机密性(如加密)或完整性(如认证)或同时提供两种功能。ESP可以工作在传送模式或
隧道模式。在传送模式中,ESP头插入到 IP数据报中 IP头后面、所有上层协议头前面的位
置;而在隧道模式中,它位于所封装的 IP数据报之前。
结束语
标准化组织对 IMS的安全体系和机制做了相应规定,其中 UE和 P-CSCF之间的安全由接入网
络安全机制提供,IMS网络之上的安全由 IP网络的安全机制保证,UE与 IMS的承载层分组
网络安全仍由原来的承载层安全机制支持。所有 IP网络端到端安全基于 IPSec,密钥管理基
于 IKE协议。对于移动终端接入 IMS之前已经进行了相应的鉴权,所以安全性更高一些。但
是对于固定终端来说,由于固定接入不存在类似移动网络空中接口的鉴权,P-CSCF将直接暴
露给所有固定终端,这使 P-CSCF更易受到攻击。为此,在 IMS的接入安全方面有待于进一
步的研究,需要不断完善 IMS的安全机制。
术语缩写(按字母排列)
ARPU-------------------------------每用户平均收入
ATCA-------------------------------高级电信计算架构(AdvancedTCA)
CAMEL----------------------------移动增强逻辑定制应用
CSCF--------------------------------呼叫会话控制功能
GSM---------------------------------全球移动通信系统
HSS----------------------------------归属用户服务
I-CSCF-----------------------------询问 CSCF
IETF--------------------------------互联网工程任务组
IM-----------------------------------即时通讯
IMS---------------------------------多媒体子系统
IPSec--------------------------------IP安全性
MGCP------------------------------媒体网关控制协议
NAT---------------------------------网络地址转换
OSA---------------------------------开放服务架构
P-CSCP----------------------------代理 CSCF
PICMG----------------------------PCI工业计算机制造商组织
PLMN------------------------------分组和公共陆地移动网络
PSTN-------------------------------公用电话交换网
QoS---------------------------------服务质量
RTP---------------------------------实时传输协议
SA-----------------------------------安全关联
S-CSCF----------------------------服务 CSCF
SIM---------------------------------用户识别模块
SIP----------------------------------会话初始化协议
SSL---------------------------------安全套接层
TEM-------------------------------电信设备制造商
THIG------------------------------拓扑隐藏网际网关
TLS--------------------------------透明局域网服务
VoIP-----------------------------IP语音
3GPP------------------------------第三代合作伙伴计划