通信世界网消息(CWW)随着5G技术的持续演进,其所具备的大带宽、低时延和海量连接能力,与高校教育教学、科研创新、校园管理等场景的数字化需求高度契合[1],有力推动校园网络从“有线+Wi-Fi”的传统架构向“以5G专网为主、多网络协同”的融合型网络升级。当前,5G专网已在远程高清教学、智能实验室监测、校园安防物联网等场景实现深度部署,成为支撑智慧校园建设的重要基础设施。

然而,当前校园5G专网建设面临“三方协同困境”。运营商负责基础网络部署,学校提出个性化业务及安全需求,设备厂商提供硬件与核心软件,由于缺乏统一的技术标准和接口规范,现网应用存在两大核心问题:一是安全管控割裂,运营商、学校、网关厂商各自部署安全策略,易产生策略冲突与管控盲区;二是运维成本高昂,网关设备部署分散且管理界面不统一,运维人员需要熟悉不同厂家的操作逻辑,故障排查和维护效率较低。

转控分离架构作为5G核心网的重要设计理念,通过将网络的控制面与用户面进行物理或逻辑分离,实现控制功能的集中化和用户功能的分布式部署[2],为上述问题的解决提供了可行路径。基于此,本文结合校园场景的特殊需求,提出一种适配校园5G专网的网关转控分离架构方案,明确控制面与用户面的功能划分,为校园5G专网的规范化建设提供技术参考。

1 相关技术与研究现状

1.1 5G专网网关核心技术

5G专网网关是集成5G接入、路由转发、安全管控、协议转换等功能的一体化设备,其核心包括接入鉴权、流量转发和安全防护三大模块。接入鉴权模块基于5G核心网的认证与密钥协商(Authentication and Key Agreement‌,AKA)协议,实现终端与网络的双向认证,确保接入终端的合法性;同时支持与校园统一身份认证体系(如RADIUS、OAuth2.0)的对接,满足校园用户的身份管理需求。流量转发模块支持IPv4/IPv6双栈转发,具备动态路由、负载均衡能力,可根据高清教学、科研数据传输等校园业务的服务质量(quality of service,QoS)需求,对高优先级业务进行优先调度。安全防护模块集成防火墙、入侵检测/防御、虚拟专用网络等功能,用于防范外部网络攻击和内部数据泄露风险。

1.2 转控分离技术原理

转控分离技术是将网络设备的控制功能与用户数据转发功能解耦,形成独立的控制面与用户面。控制面主要负责网络的全局管理与决策,包括终端接入认证、路由策略制定、资源调度、状态监测等,采用集中化部署模式,便于实现全局策略的统一管控;用户面主要负责用户数据的高速转发,依据控制面下发的策略完成数据的接收、转发与封装,采用分布式部署模式,可根据业务流量需求灵活扩容。

在5G核心网中,转控分离技术已较为成熟,通过AMF(Access and Mobility Management Function,接入和移动性管理功能)、SMF(Session Management Function,会话管理功能)等核心网元实现控制面功能,通过UPF(User Plane Function,用户面功能)实现用户数据转发[3]。将该技术引入5G专网网关设计,可实现网关控制功能的集中化管理与用户面功能的分布式部署,从而有效破解传统网关“分布式管控、兼容性差”的痛点。

1.3 校园5G专网研究现状

当前,国内外关于校园5G专网的研究主要集中在应用场景拓展与网络性能优化两个方面。在应用场景拓展方面,国内外高校已开展“5G+远程教学”“5G+智能科研”“5G+校园管理”等试点应用,验证了5G技术在校园环境的适配性;在网络性能优化方面,现有研究多聚焦网络切片技术,通过划分教学、科研、管理等各类切片,实现不同业务的隔离与资源保障。

然而,目前针对校园5G专网网关架构的研究尚不充分。现有方案多采用传统一体化网关架构,未充分考虑校园场景下“多主体协同、多业务融合、高安全需求”的特点,导致网关部署后出现管控割裂、运维复杂等问题。部分研究虽引入了转控分离理念,但尚未结合校园实际需求进行架构适配,也缺乏具体的接口定义及工程验证,难以在校园场景中应用落地。因此,设计一种适配校园场景的5G专网网关转控分离架构,成为智慧校园建设的迫切需求。

2 校园场景下5G专网网关转控分离架构设计

2.1 整体架构设计

校园5G专网网关转控分离架构由核心控制层(控制面)、边缘转发层(用户面)、终端接入层三部分构成[4]。其中,核心控制层与边缘转发层构成转控分离的主体,终端接入层负责各类校园终端的接入管理。校园5G专网网络模型如图1所示。

核心控制层采用集中化部署模式,部署于学校数据中心或运营商核心机房,承担全局管控功能;边缘转发层采用分布式部署模式,部署于校园各楼宇、实验室等终端密集区域,负责本地用户数据的高速转发;终端接入层涵盖校园内的教学终端、科研设备、安防终端、移动终端等各类接入设备,通过5G无线接口或有线接口接入边缘转发层。

打开网易新闻 查看精彩图片

图1 校园5G专网网络模型

各层之间通过标准化接口进行通信:核心控制层与边缘转发层采用NETCONF‌(Network Configuration Protocol‌,网络配置协议)接口实现策略下发和状态上报,该接口支持配置数据的“增删改查”及状态信息的实时同步,数据采用XML(extensible markup language,可扩展标记语言)格式封装,传输层基于SSH(secure shell,安全外壳)协议保障通信安全[5];边缘转发层与终端接入层通过5G无线接口或以太网接口完成数据交互;核心控制层与校园统一管理平台通过RESTful API(application program interface,应用程序接口)实现数据同步与指令交互。校园5G专网网关系统架构如图2所示。

打开网易新闻 查看精彩图片

图2 校园5G专网网关系统架构

2.2 核心控制面设计

核心控制面是架构的“大脑”,集成接入认证、策略管理、资源调度、运维监控等功能模块,实现对整个专网网关系统的集中管控。

接入认证模块:采用“5G AKA+校园统一身份”双重认证机制。终端接入时,首先通过5G AKA协议与控制面完成双向认证,获取临时接入权限;随后控制面通过RADIUS或者OAuth 2.0接口调用校园统一身份认证平台接口,对用户身份进行二次认证,认证通过后下发最终接入策略。

策略管理模块:支持安全策略、路由策略、QoS策略的统一制定与下发。在安全策略方面,集成防火墙规则管理、IDS(intrusion detection system,入侵检测系统)/IPS(intrusion prevention system,入侵防御系统)策略配置功能,可根据校园不同区域(如教学区、科研区、办公区)的安全需求,制定差异化安全策略;在路由策略方面,支持静态路由、动态路由等多种路由协议,可根据业务需求动态调整路由方式;在QoS策略方面,支持基于业务类型、用户等级的优先级划分,确保满足高清教学、科研数据传输等关键业务的带宽需求。

运维监控模块:通过SNMP(simple network management protocol,简单网络管理协议),实时采集边缘转发层的运行状态数据(如CPU利用率、内存占用、故障告警等),并在管理界面进行可视化展示。支持故障自动告警功能,当出现设备故障或性能异常时,通过短信、邮件等方式通知运维人员;同时提供故障定位功能,辅助运维人员快速排查问题。

2.3 边缘用户面设计

边缘用户面是架构的“手脚”,主要负责用户数据的高速转发与本地业务处理,采用轻量化设计,聚焦数据转发性能优化。其核心功能包括数据转发、本地缓存、协议转换等。

数据转发模块:基于DPDK(Data Plane Development Kit,数据平面开发套件)实现高速数据转发,支持IPv4/IPv6双栈转发,转发速率可达10 Gbit/s以上,满足校园高清教学、科研数据传输等大带宽业务需求。同时严格按照控制面下发的路由策略和QoS策略,完成数据的接收、转发与优先级处理。

本地缓存模块:针对校园高频访问资源(如教学视频、课件资料)进行本地缓存,终端访问此类资源时可直接从边缘节点获取,不需要回传至核心网络,从而缓解核心网络带宽压力,提升资源访问速度。

协议转换模块:支持多种异构网络协议的转换,包括5G协议、以太网协议、工业以太网协议(如Modbus、Profinet)等,实现校园内不同类型终端(如5G手机、PC机、智能传感器等)的无缝接入。

2.4 接口标准化设计

为提升架构的兼容性,本研究明确了控制面与用户面、控制面与校园管理平台之间的标准化接口规格。

控制面与用户面接口:作为架构的重要交互接口,严格遵循RFC 6241(2011年发布的网络配置协议)与RFC 6242(2011年发布的传输层绑定标准),采用“配置+操作+数据”三层协议架构。配置层负责定义策略配置、会话参数等静态数据的结构;操作层支持edit-config、delete-config等标准化操作指令,实现路由策略、QoS参数、安全规则等控制面指令下发;数据层采用XML格式封装所有交互数据,定义统一的标签规范(如policy-config),确保不同厂家设备之间的解析兼容性。

控制面与校园统一管理平台接口:采用RESTful API,基于HTTP(hyper text transfer protocol,超文本传输协议)/HTTPS(hypertext transfer protocol secure,超文本传输安全协议)实现通信。接口定义了用户身份认证、策略配置、状态查询等一系列标准化接口,支持JSON格式的数据交互。校园管理平台可通过该接口查询网关运行状态、配置个性化策略,实现与校园现有管理系统的无缝对接。

3 系统部署和测试

3.1 系统部署

本次实践选取3个高校智慧校园建设项目作为联合试点,3所高校均包括教学区、科研区、宿舍区、办公区四大重点区域。根据3所高校的地域分布、业务共性及终端规模,本次部署采用“集中控制+分布式转发”架构:部署1台核心控制服务器(统一部署于运营商数据中心),配套部署3个边缘转发网关(3所高校各部署1个,位于运营商边缘计算节点)。核心控制服务器与各高校边缘转发网关通过骨干光纤网络建立加密连接,形成跨校协同的5G专网网关系统;完成核心控制面与高校校园统一身份认证平台的标准化接口对接,实现跨校业务的统一管控与个性化适配。3所高校试点项目系统部署如图3所示。

打开网易新闻 查看精彩图片

图3 3所高校试点项目系统部署

3.2 测试指标与方法

为验证架构的可行性与优越性,本次测试选取安全管控效果、运维效率、整体性能三大维度,采用对比测试法进行验证。主要测试指标如下:安全管控效果采用安全威胁拦截率、策略冲突率进行评估,运维效率采用故障排查时间、策略配置耗时进行评估,整体性能采用数据转发速率、端到端时延、丢包率进行评估。

3.3 测试结果与分析

3.3.1 安全管控效果测试

通过安全扫描工具模拟多种网络攻击,如SQL(structured query language,结构化查询语言)注入攻击、DDoS(distributed denial of service,分布式拒绝服务)攻击及端口扫描等,测试两种架构的安全威胁拦截率,并统计两种架构下不同安全策略冲突情况。测试结果显示:转控分离架构的安全威胁拦截率达到99.2%,较传统一体化架构提升12.5个百分点;策略冲突率仅为0.3%,较传统架构降低8.7个百分点。这表明转控分离架构有效实现了安全策略的统一管控,提升了安全防护效果。安全管控效果测试数据详见表1。

打开网易新闻 查看精彩图片

3.3.2 运维效率测试

统计两种架构下相同数量设备(8个网关)的故障排查时间与策略配置耗时。测试结果显示:转控分离架构的平均故障排查时间为15分钟,较传统架构缩短70%;平均策略配置耗时为30分钟,较传统架构缩短65%。这得益于转控分离架构的集中化管理平台,运维人员不必逐一登录设备进行操作,显著提升了运维效率。

3.3.3 性能指标测

试通过网络性能测试仪测试两种架构在不同带宽需求下的数据转发速率、端到端时延及丢包率。测试结果显示:在10 Gbit/s带宽需求下,转控分离架构的数据转发速率达到9.8 Gbit/s,较传统架构提升18%;端到端平均时延为12 ms,较传统架构降低35%;丢包率仅为0.1%,较传统架构降低0.8个百分点。这表明转控分离架构的用户面采用DPDK技术实现高速转发,同时控制面的资源调度功能优化了网络资源分配,有效提升了网络性能。

4 结语

本文针对现有校园5G专网网关存在的安全管控割裂、运维成本高等问题,提出一种校园场景下5G专网网关转控分离架构方案。该架构通过核心控制面与边缘用户面的解耦设计,实现了安全策略的统一管控、接口的标准化适配与运维的集中化管理。实际测试结果表明:该架构的安全威胁拦截率达到99.2%,故障排查时间缩短70%,数据转发速率提升18%,能够有效解决传统架构的痛点,提升校园5G专网的稳定性、安全性与运维效率,为校园5G专网网关的规范化建设提供了可行技术方案,具有较高的推广价值。