MReyna22/CYBR552_CapStone
GitHub: MReyna22/CYBR552_CapStone
面向多切片容器化5G网络安全架构的纯设计项目,通过威胁建模、Kubernetes隔离策略和SDN/NFV集成,展示视频、VoIP和IoT三种切片的安全防护设计。
Stars: 0 | Forks: 0
# 面向视频、VoIP 和 IoT 服务的安全容器化 5G 网络切片
**一种针对多切片 5G 网络的安全架构设计 —— 包括容器化 5G 核心网、SDN/NFV、基于 Kubernetes 的隔离以及六种威胁的安全模型。**
作者:Misael Reyna · 课程:CYBR 552 — 5G、软件定义与虚拟化网络安全 · 第 10 模块毕业设计项目
## 执行摘要
本仓库记录了一个以设计为核心的毕业设计项目,该项目设计了一个安全的多切片 5G 网络,能够在一个共享的容器化 5G 核心网上承载三种流量类型 —— 视频流、VoIP 和 IoT。该设计展示了如何利用 Kubernetes 命名空间、软件定义网络(SDN)策略和分层安全控制,在通用基础设施上使不同的流量类别(高带宽视频、延迟敏感的语音和高扇出的 IoT)保持隔离、受监控和可防御。
该项目的核心贡献是一个**专为切片 5G 环境构建的威胁模型** —— 包含六种威胁,超越了常规的网络攻击,直接针对切片边界本身、SDN 控制平面、容器运行时,以及将服务质量(QoS)作为一种与安全相关的信号,而不仅仅是用于运营层面。每种威胁都映射到了跨 Kubernetes、SDN 和 5G 核心层的具体防御措施。
**这是一个设计和文档项目,而不是一个已部署的系统。** 本仓库的任何部分均未构建、运行或针对实际的 5G 网络、RAN 或运营商级核心网进行过验证。关于此仓库确切代表的内容,请参阅下方的[项目状态](#project-status)。
## 技术亮点
- **5G 核心网建模**:采用 AMF(接入和移动性管理功能)、SMF(会话管理功能)、AUSF、UDM、PCF 和 NRF 进行控制平面/数据平面分离,并为每个切片配置专用的 UPF(用户平面功能)实例。
- **三切片设计**:针对视频流切片(针对带宽优化)、VoIP 切片(针对延迟/抖动优化)和 IoT 切片(针对规模和设备控制优化)具有独立的需求和隔离策略。
- **基于 Kubernetes 的隔离**:按切片划分的命名空间、资源配额、RBAC 最小权限、默认拒绝的网络策略以及准入控制概念。
- **SDN/NFV 集成**:集中式 SDN 控制器根据 SMF/PCF 的指令应用切片感知的路由和 QoS 策略,用容器化的网络功能(NFV)替代传统的固定设备网络功能。
- **针对切片网络的威胁建模**:六种威胁 —— 跨切片攻击、QoS 降级、SDN/北向 API 滥用、容器入侵、VoIP/SIP 信令攻击和资源耗尽(“吵闹的邻居”) —— 每种都包含攻击路径、影响和映射的防御措施。
- **安全感知的 QoS 监控**:将延迟、抖动、丢包率和吞吐量视为早期预警的安全遥测数据,而不仅仅是性能指标。
- **示例 Kubernetes 制品**:位于 [`implementation-examples/`](implementation-examples/) 目录下可直接用于实验且未经验证的参考 YAML,展示了命名空间隔离、默认拒绝网络策略、切片特定的允许规则以及最小化的 RBAC —— 旨在将设计中陈述的控制措施具体化并便于审查。
## 架构概述
该架构将**控制平面**(信令、身份验证、会话和策略管理)与**数据平面**(基于切片的用户流量转发)分离开来,所有这些都作为容器化的网络功能在 Kubernetes 上运行:
- 设备通过 5G 无线接入网(RAN)经由 **gNodeB** 连接,后者将注册/会话信令转发给 **AMF**。
- **AMF** 通过 **AUSF** 和 **UDM** 对设备进行身份验证,然后将其移交给 **SMF** 进行会话建立。
- **SMF** 为设备的切片(视频、VoIP 或 IoT)选择正确的 **UPF**,并与 **PCF** 和 **SDN 控制器**协调策略。
- **SDN 控制器**应用切片感知的路由和 QoS 规则,以便每个切片的数据平面流量都能在分配的路径上、以指定的优先级进行转发,且不会跨入另一个切片。
- 每个切片都在自己的 **Kubernetes 命名空间**中运行,拥有独立的资源配额、网络策略和服务账户,从而在网络、资源和逻辑层同时实施隔离。
- 遥测、日志和入侵检测系统(IDS)概念贯穿整个环境,以捕获仅靠策略可能遗漏的滥用行为。
### 原始架构图

*原始架构图来自 Misael Reyna 的 CYBR 552 毕业设计提交, reproduced 自 [`reference/CYBR_552_Capstone.pdf`](reference/CYBR_552_Capstone.pdf)。下方的 Mermaid 图表是根据此原图派生的文本渲染配套图。*
### 架构图(文本渲染 / Mermaid 源码)
```
%%{init: {'theme': 'neutral'}}%%
flowchart LR
subgraph UE["User Equipment"]
VU["Video Streaming User"]
VO["VoIP User"]
IOT["IoT Sensors / Devices"]
end
RAN["5G RAN
(gNodeB)"] subgraph CP["Control Plane — Containerized 5G Core on Kubernetes"] AMF["AMF
Access and Mobility Function"] SMF["SMF
Session Management Function"] AUSF["AUSF
Authentication Server Function"] UDM["UDM
Unified Data Management"] PCF["PCF
Policy Control Function"] NRF["NRF
Network Repository Function"] SDN["SDN Controller
Slice-Aware Routing / QoS Policies"] end subgraph DP["Data Plane — User Plane Function per Slice"] UPFV["UPF - Video Slice"] UPFO["UPF - VoIP Slice"] UPFI["UPF - IoT Slice"] end subgraph EXT["External Data Networks / Services"] CDN["Video Content / CDN"] SIP["VoIP / SIP Server"] IOTAPP["IoT Application Server"] end subgraph K8S["Kubernetes Cluster — Slice Isolation and Security"] NSV["Namespace: Video
Resource Quota / CPU-Mem Limits"] NSO["Namespace: VoIP
Resource Quota / CPU-Mem Limits"] NSI["Namespace: IoT
Resource Quota / CPU-Mem Limits"] RBAC["RBAC
Role-Based Access Control"] NETPOL["Network Policies
Segment Isolation"] ADM["Admission Control
Pod Security"] TEL["Telemetry / Monitoring
Observability"] IDS["IDS / Anomaly Detection
Threat Detection"] end VU -- "User traffic" --> RAN VO -- "User traffic" --> RAN IOT -- "User traffic" --> RAN RAN -- "Registration / signaling" --> AMF AMF <-- "AuthN / subscriber checks (mTLS)" --> AUSF AMF <-- "Subscriber data (mTLS)" --> UDM AMF -- "Session request (mTLS)" --> SMF SMF <-- "Policy rules (mTLS)" --> PCF SMF <-- "NF discovery" --> NRF SMF -- "Policy direction (mTLS)" --> SDN PCF -. "QoS / slice policy" .-> SDN SMF -- "Selects UPF per slice" --> UPFV SMF -- "Selects UPF per slice" --> UPFO SMF -- "Selects UPF per slice" --> UPFI SDN -. "Slice-aware routing / QoS" .-> UPFV SDN -. "Slice-aware routing / QoS" .-> UPFO SDN -. "Slice-aware routing / QoS" .-> UPFI UPFV -- "Video traffic" --> CDN UPFO -- "Voice/SIP traffic" --> SIP UPFI -- "IoT traffic" --> IOTAPP UPFV -.-> NSV UPFO -.-> NSO UPFI -.-> NSI NSV --- RBAC NSO --- RBAC NSI --- RBAC RBAC --- NETPOL NETPOL --- ADM ADM --- TEL TEL --- IDS classDef controlPlane fill:#e6f2f3,stroke:#01696F,stroke-width:1px; classDef dataPlane fill:#eef7ea,stroke:#437A22,stroke-width:1px; classDef security fill:#fbeef1,stroke:#A12C7B,stroke-width:1px; classDef external fill:#f3f1ec,stroke:#7A7974,stroke-width:1px; class AMF,SMF,AUSF,UDM,PCF,NRF,SDN controlPlane; class UPFV,UPFO,UPFI dataPlane; class NSV,NSO,NSI,RBAC,NETPOL,ADM,TEL,IDS security; class CDN,SIP,IOTAPP external; ``` 图表来源:[`diagrams/architecture.mmd`](diagrams/architecture.mmd)。完整的组件详细信息:[`docs/architecture.md`](docs/architecture.md)。 ## 威胁-防御映射 | # | 威胁 | 主要目标 | 主要防御措施 | |---|--------|-----------------|---------------| | 1 | 跨切片攻击 | 视频、VoIP 和 IoT 切片之间的边界 | Kubernetes 网络策略、SDN 流隔离、命名空间分离 | | 2 | QoS 降级攻击 | 切片性能,尤其是 VoIP | QoS 监控、SDN 流量控制、速率限制、预留资源 | | 3 | SDN 控制器/北向 API 滥用 | SDN 控制器及其北向接口 | mTLS、强身份验证、RBAC、API 日志记录、最小权限 | | 4 | 容器入侵 | Kubernetes 上的容器化网络功能 | 准入控制、镜像扫描、RBAC、网络策略、运行时监控 | | 5 | VoIP/SIP 信令攻击 | VoIP 切片和 SIP 信令服务 | SIP 感知监控、速率限制、身份验证、低延迟 QoS 保护 | | 6 | 资源耗尽/吵闹的邻居 | 共享计算、内存、带宽、集群资源 | CPU/内存配额、带宽限制、自动扩缩容、异常检测 | 完整的详细信息、攻击路径和检测信号:[`docs/threat-model.md`](docs/threat-model.md)。 ## 架构演示 关于每种流量类型如何从设备到服务在设计架构中流转的简要追踪: 1. **视频流用户**:设备通过 AMF/AUSF/UDM 进行身份验证 -> SMF 将会话置于视频切片中并选择视频 UPF -> SDN 控制器授予高吞吐量处理并将流保持在其指定的路径上 -> 视频 UPF 将流量转发到视频内容服务器/CDN。 2. **VoIP 用户**:相同的身份验证路径 -> SMF 将会话分配给 VoIP 切片并选择 VoIP UPF -> SDN 控制器应用低延迟、低抖动转发 -> VoIP UPF 将流量转发到 SIP/语音服务器,同时密切监控延迟和抖动。 3. **IoT 设备**:相同的身份验证路径,更严格的安全态势 -> SMF 将会话分配给 IoT 切片 -> IoT UPF 仅将流量转发到批准的 IoT 应用服务器 -> 速率限制和异常检测会监视受损或行为异常的设备;IoT 绝不被允许直接访问 VoIP 或视频切片。 在所有三种流程中,控制平面信令(AMF↔SMF↔PCF↔SDN 控制器)均受到 TLS/mTLS 的保护,同时 Kubernetes RBAC、网络策略和准入控制约束了每个切片的工作负载允许执行的操作。完整演示:[`docs/architecture.md`](docs/architecture.md)。 ## 项目状态 **设计与文档产物 —— 不是已部署或测试过的系统。** - 本项目是为 CYBR 552(5G、软件定义和虚拟化网络安全)制作的以设计为核心的毕业设计。最初的提交明确指出,其目的是展示架构*将如何*构建,而不是在物理上进行部署。 - 本仓库中的任何组件 —— 5G 核心网功能、SDN 控制器、Kubernetes 清单或监控流水线 —— 均未构建、部署或针对实际的 5G RAN、核心网或生产级 Kubernetes 集群进行过测试。 - [`implementation-examples/`](implementation-examples/) 中的 Kubernetes YAML 是为本作品集编写的**说明性参考配置**,旨在将设计中陈述的控制具体化。它们使用了占位符的域名/IP,尚未应用到真实的集群中,也没有针对实际的 5G 部署进行过验证。完整的注意事项请参阅该目录的 [README](implementation-examples/README.md)。 - 本仓库中的任何地方均未声称拥有性能测试结果、渗透测试发现或生产环境指标,因为根本没有进行过这些测试。 ## 目录 ``` CYBR552_CapStone/ ├── README.md # This file ├── SECURITY.md # Responsible security reporting ├── LICENSE # MIT License ├── REPOSITORY_DESCRIPTION.txt # Short repo description ├── docs/ │ ├── architecture.md # Component responsibilities, isolation, trust boundaries │ ├── threat-model.md # Six threats: attack paths, impact, controls, detection │ └── qos-monitoring.md # QoS metrics, alerting approach, incident response ├── implementation-examples/ │ ├── README.md # Scope/caveats for these reference configs │ ├── 00-namespaces.yaml # Per-slice namespace + ResourceQuota + LimitRange │ ├── 10-default-deny-networkpolicy.yaml │ ├── 20-video-slice-networkpolicy.yaml │ ├── 21-voip-slice-networkpolicy.yaml │ ├── 22-iot-slice-networkpolicy.yaml │ └── 30-rbac-minimal.yaml # Per-slice ServiceAccount, Role, RoleBinding ├── diagrams/ │ └── architecture.mmd # Mermaid source for the diagram above ├── reference/ │ └── CYBR_552_Capstone.pdf # Original capstone submission (internal source) └── assets/ └── cybr552-architecture-diagram.png # Original capstone architecture diagram ``` ## 快速开始(阅读设计) 这是一个文档仓库 —— 没有什么需要安装或运行的。推荐的阅读顺序: 1. 从这里的执行摘要和图表开始。 2. 阅读 [`docs/architecture.md`](docs/architecture.md) 了解组件职责、切片需求和信任边界。 3. 阅读 [`docs/threat-model.md`](docs/threat-model.md) 了解这六种威胁及其防御措施。 4. 阅读 [`docs/qos-monitoring.md`](docs/qos-monitoring.md) 了解 QoS 指标如何兼作安全遥测信号。 5. 浏览 [`implementation-examples/`](implementation-examples/) 以了解所陈述的 Kubernetes 控制(命名空间、默认拒绝策略、切片特定的允许规则、RBAC)在 YAML 中的呈现形式。 6. 原始的毕业设计 PDF 保存在 [`reference/CYBR_552_Capstone.pdf`](reference/CYBR_552_Capstone.pdf),供需要第一手资料的人参考。 ## 展示的技能 - **5G 核心网架构**:AMF/SMF/UPF 角色、控制平面/数据平面分离、切片选择和会话管理。 - **网络切片设计**:将不同的流量需求(带宽、延迟、抖动、规模)转化为具体的隔离和 QoS 策略。 - **软件定义网络(SDN)和 NFV 概念**:集中式的、策略驱动的流量控制以及传统网络功能的虚拟化。 - **Kubernetes 安全**:命名空间隔离、资源配额、NetworkPolicy 设计(默认拒绝加上特定范围的允许规则)、RBAC 最小权限、准入控制概念。 - **威胁建模**:识别特定于切片化、容器化、SDN 控制环境的威胁,而不是通用的网络威胁。 - **安全监控和事件响应设计**:将遥测数据(延迟、抖动、丢包、吞吐量)同时用作性能和安全信号,并具有分阶段的响应流程。 - **技术写作**:为学术和专业(面向招聘人员)受众构建多部分的技术设计文档。 ## 来源 本仓库基于并记录了单一的主要来源:Misael Reyna 的 CYBR 552 第 10 模块毕业设计提交,*“面向视频、VoIP 和 IoT 服务的安全容器化 5G 网络切片”*,保存在 [`reference/CYBR_552_Capstone.pdf`](reference/CYBR_552_Capstone.pdf)。本仓库中的所有架构、威胁模型和 QoS 内容均派生自该文档;实施示例是为本作品集新编写的说明性产物,并已明确标记为未经验证。 ## 许可证 基于 [MIT 许可证](LICENSE) 发布 —— 可在署名的情况下免费查看、重用和修改。有关如何报告本仓库内容安全问题的说明,请参阅 [SECURITY.md](SECURITY.md)。
(gNodeB)"] subgraph CP["Control Plane — Containerized 5G Core on Kubernetes"] AMF["AMF
Access and Mobility Function"] SMF["SMF
Session Management Function"] AUSF["AUSF
Authentication Server Function"] UDM["UDM
Unified Data Management"] PCF["PCF
Policy Control Function"] NRF["NRF
Network Repository Function"] SDN["SDN Controller
Slice-Aware Routing / QoS Policies"] end subgraph DP["Data Plane — User Plane Function per Slice"] UPFV["UPF - Video Slice"] UPFO["UPF - VoIP Slice"] UPFI["UPF - IoT Slice"] end subgraph EXT["External Data Networks / Services"] CDN["Video Content / CDN"] SIP["VoIP / SIP Server"] IOTAPP["IoT Application Server"] end subgraph K8S["Kubernetes Cluster — Slice Isolation and Security"] NSV["Namespace: Video
Resource Quota / CPU-Mem Limits"] NSO["Namespace: VoIP
Resource Quota / CPU-Mem Limits"] NSI["Namespace: IoT
Resource Quota / CPU-Mem Limits"] RBAC["RBAC
Role-Based Access Control"] NETPOL["Network Policies
Segment Isolation"] ADM["Admission Control
Pod Security"] TEL["Telemetry / Monitoring
Observability"] IDS["IDS / Anomaly Detection
Threat Detection"] end VU -- "User traffic" --> RAN VO -- "User traffic" --> RAN IOT -- "User traffic" --> RAN RAN -- "Registration / signaling" --> AMF AMF <-- "AuthN / subscriber checks (mTLS)" --> AUSF AMF <-- "Subscriber data (mTLS)" --> UDM AMF -- "Session request (mTLS)" --> SMF SMF <-- "Policy rules (mTLS)" --> PCF SMF <-- "NF discovery" --> NRF SMF -- "Policy direction (mTLS)" --> SDN PCF -. "QoS / slice policy" .-> SDN SMF -- "Selects UPF per slice" --> UPFV SMF -- "Selects UPF per slice" --> UPFO SMF -- "Selects UPF per slice" --> UPFI SDN -. "Slice-aware routing / QoS" .-> UPFV SDN -. "Slice-aware routing / QoS" .-> UPFO SDN -. "Slice-aware routing / QoS" .-> UPFI UPFV -- "Video traffic" --> CDN UPFO -- "Voice/SIP traffic" --> SIP UPFI -- "IoT traffic" --> IOTAPP UPFV -.-> NSV UPFO -.-> NSO UPFI -.-> NSI NSV --- RBAC NSO --- RBAC NSI --- RBAC RBAC --- NETPOL NETPOL --- ADM ADM --- TEL TEL --- IDS classDef controlPlane fill:#e6f2f3,stroke:#01696F,stroke-width:1px; classDef dataPlane fill:#eef7ea,stroke:#437A22,stroke-width:1px; classDef security fill:#fbeef1,stroke:#A12C7B,stroke-width:1px; classDef external fill:#f3f1ec,stroke:#7A7974,stroke-width:1px; class AMF,SMF,AUSF,UDM,PCF,NRF,SDN controlPlane; class UPFV,UPFO,UPFI dataPlane; class NSV,NSO,NSI,RBAC,NETPOL,ADM,TEL,IDS security; class CDN,SIP,IOTAPP external; ``` 图表来源:[`diagrams/architecture.mmd`](diagrams/architecture.mmd)。完整的组件详细信息:[`docs/architecture.md`](docs/architecture.md)。 ## 威胁-防御映射 | # | 威胁 | 主要目标 | 主要防御措施 | |---|--------|-----------------|---------------| | 1 | 跨切片攻击 | 视频、VoIP 和 IoT 切片之间的边界 | Kubernetes 网络策略、SDN 流隔离、命名空间分离 | | 2 | QoS 降级攻击 | 切片性能,尤其是 VoIP | QoS 监控、SDN 流量控制、速率限制、预留资源 | | 3 | SDN 控制器/北向 API 滥用 | SDN 控制器及其北向接口 | mTLS、强身份验证、RBAC、API 日志记录、最小权限 | | 4 | 容器入侵 | Kubernetes 上的容器化网络功能 | 准入控制、镜像扫描、RBAC、网络策略、运行时监控 | | 5 | VoIP/SIP 信令攻击 | VoIP 切片和 SIP 信令服务 | SIP 感知监控、速率限制、身份验证、低延迟 QoS 保护 | | 6 | 资源耗尽/吵闹的邻居 | 共享计算、内存、带宽、集群资源 | CPU/内存配额、带宽限制、自动扩缩容、异常检测 | 完整的详细信息、攻击路径和检测信号:[`docs/threat-model.md`](docs/threat-model.md)。 ## 架构演示 关于每种流量类型如何从设备到服务在设计架构中流转的简要追踪: 1. **视频流用户**:设备通过 AMF/AUSF/UDM 进行身份验证 -> SMF 将会话置于视频切片中并选择视频 UPF -> SDN 控制器授予高吞吐量处理并将流保持在其指定的路径上 -> 视频 UPF 将流量转发到视频内容服务器/CDN。 2. **VoIP 用户**:相同的身份验证路径 -> SMF 将会话分配给 VoIP 切片并选择 VoIP UPF -> SDN 控制器应用低延迟、低抖动转发 -> VoIP UPF 将流量转发到 SIP/语音服务器,同时密切监控延迟和抖动。 3. **IoT 设备**:相同的身份验证路径,更严格的安全态势 -> SMF 将会话分配给 IoT 切片 -> IoT UPF 仅将流量转发到批准的 IoT 应用服务器 -> 速率限制和异常检测会监视受损或行为异常的设备;IoT 绝不被允许直接访问 VoIP 或视频切片。 在所有三种流程中,控制平面信令(AMF↔SMF↔PCF↔SDN 控制器)均受到 TLS/mTLS 的保护,同时 Kubernetes RBAC、网络策略和准入控制约束了每个切片的工作负载允许执行的操作。完整演示:[`docs/architecture.md`](docs/architecture.md)。 ## 项目状态 **设计与文档产物 —— 不是已部署或测试过的系统。** - 本项目是为 CYBR 552(5G、软件定义和虚拟化网络安全)制作的以设计为核心的毕业设计。最初的提交明确指出,其目的是展示架构*将如何*构建,而不是在物理上进行部署。 - 本仓库中的任何组件 —— 5G 核心网功能、SDN 控制器、Kubernetes 清单或监控流水线 —— 均未构建、部署或针对实际的 5G RAN、核心网或生产级 Kubernetes 集群进行过测试。 - [`implementation-examples/`](implementation-examples/) 中的 Kubernetes YAML 是为本作品集编写的**说明性参考配置**,旨在将设计中陈述的控制具体化。它们使用了占位符的域名/IP,尚未应用到真实的集群中,也没有针对实际的 5G 部署进行过验证。完整的注意事项请参阅该目录的 [README](implementation-examples/README.md)。 - 本仓库中的任何地方均未声称拥有性能测试结果、渗透测试发现或生产环境指标,因为根本没有进行过这些测试。 ## 目录 ``` CYBR552_CapStone/ ├── README.md # This file ├── SECURITY.md # Responsible security reporting ├── LICENSE # MIT License ├── REPOSITORY_DESCRIPTION.txt # Short repo description ├── docs/ │ ├── architecture.md # Component responsibilities, isolation, trust boundaries │ ├── threat-model.md # Six threats: attack paths, impact, controls, detection │ └── qos-monitoring.md # QoS metrics, alerting approach, incident response ├── implementation-examples/ │ ├── README.md # Scope/caveats for these reference configs │ ├── 00-namespaces.yaml # Per-slice namespace + ResourceQuota + LimitRange │ ├── 10-default-deny-networkpolicy.yaml │ ├── 20-video-slice-networkpolicy.yaml │ ├── 21-voip-slice-networkpolicy.yaml │ ├── 22-iot-slice-networkpolicy.yaml │ └── 30-rbac-minimal.yaml # Per-slice ServiceAccount, Role, RoleBinding ├── diagrams/ │ └── architecture.mmd # Mermaid source for the diagram above ├── reference/ │ └── CYBR_552_Capstone.pdf # Original capstone submission (internal source) └── assets/ └── cybr552-architecture-diagram.png # Original capstone architecture diagram ``` ## 快速开始(阅读设计) 这是一个文档仓库 —— 没有什么需要安装或运行的。推荐的阅读顺序: 1. 从这里的执行摘要和图表开始。 2. 阅读 [`docs/architecture.md`](docs/architecture.md) 了解组件职责、切片需求和信任边界。 3. 阅读 [`docs/threat-model.md`](docs/threat-model.md) 了解这六种威胁及其防御措施。 4. 阅读 [`docs/qos-monitoring.md`](docs/qos-monitoring.md) 了解 QoS 指标如何兼作安全遥测信号。 5. 浏览 [`implementation-examples/`](implementation-examples/) 以了解所陈述的 Kubernetes 控制(命名空间、默认拒绝策略、切片特定的允许规则、RBAC)在 YAML 中的呈现形式。 6. 原始的毕业设计 PDF 保存在 [`reference/CYBR_552_Capstone.pdf`](reference/CYBR_552_Capstone.pdf),供需要第一手资料的人参考。 ## 展示的技能 - **5G 核心网架构**:AMF/SMF/UPF 角色、控制平面/数据平面分离、切片选择和会话管理。 - **网络切片设计**:将不同的流量需求(带宽、延迟、抖动、规模)转化为具体的隔离和 QoS 策略。 - **软件定义网络(SDN)和 NFV 概念**:集中式的、策略驱动的流量控制以及传统网络功能的虚拟化。 - **Kubernetes 安全**:命名空间隔离、资源配额、NetworkPolicy 设计(默认拒绝加上特定范围的允许规则)、RBAC 最小权限、准入控制概念。 - **威胁建模**:识别特定于切片化、容器化、SDN 控制环境的威胁,而不是通用的网络威胁。 - **安全监控和事件响应设计**:将遥测数据(延迟、抖动、丢包、吞吐量)同时用作性能和安全信号,并具有分阶段的响应流程。 - **技术写作**:为学术和专业(面向招聘人员)受众构建多部分的技术设计文档。 ## 来源 本仓库基于并记录了单一的主要来源:Misael Reyna 的 CYBR 552 第 10 模块毕业设计提交,*“面向视频、VoIP 和 IoT 服务的安全容器化 5G 网络切片”*,保存在 [`reference/CYBR_552_Capstone.pdf`](reference/CYBR_552_Capstone.pdf)。本仓库中的所有架构、威胁模型和 QoS 内容均派生自该文档;实施示例是为本作品集新编写的说明性产物,并已明确标记为未经验证。 ## 许可证 基于 [MIT 许可证](LICENSE) 发布 —— 可在署名的情况下免费查看、重用和修改。有关如何报告本仓库内容安全问题的说明,请参阅 [SECURITY.md](SECURITY.md)。
标签:5G网络架构, NIDS, SDN/NFV, 威胁建模, 子域名突变, 容器化, 网络切片, 网络安全设计