Konfigurowanie wewnętrznego przekazywania ue do ue dla usługi Azure Private 5G Core — Azure Portal

Usługa Azure Private 5G Core umożliwia przepływ ruchu między sprzętem użytkownika (UE) dołączonym do tej samej sieci danych, aby pozostać w tej sieci. Jest to nazywane wewnętrznym przekazywaniem między interfejsami użytkownika. Wewnętrzne przekazywanie między użytkownikami minimalizuje opóźnienia i maksymalizuje bezpieczeństwo i prywatność ruchu UE-UE. To zachowanie można włączyć lub wyłączyć przy użyciu zasad SIM.

Jeśli używasz usługi Domyślne i zezwalasz na wszystkie zasady sim, wewnętrzne przekazywanie zostanie włączone. Jeśli używasz bardziej restrykcyjnych zasad, może być konieczne włączenie przekazywania wewnętrznego.

Jeśli używasz usługi Domyślnej i zezwalaj na wszystkie zasady sim i chcesz wyłączyć przekazywanie wewnętrzne, ponieważ używasz bramy zewnętrznej lub dlatego, że nie chcesz, aby interfejsy użytkownika komunikowały się ze sobą, możesz utworzyć usługę, aby to zrobić, a następnie zastosować ją do zasad zezwalania na wszystkie karty SIM.

Wymagania wstępne

Tworzenie usługi w celu zezwolenia na przekazywanie wewnętrzne

W tym kroku utworzymy usługę, która umożliwia ruch oznaczony za pomocą adresu zdalnego w zakresie skonfigurowanym dla interfejsów UŻYTKOWNIKA (10.20.0.0/16, w tym przykładzie) do przepływu w obu kierunkach.

Aby utworzyć usługę:

  1. Zaloguj się w witrynie Azure Portal.

  2. Wyszukaj i wybierz zasób usługi Mobile Network reprezentujący prywatną sieć komórkową.

    Screenshot of the Azure portal showing the results for a search for a Mobile Network resource.

  3. W menu Zasób wybierz pozycję Usługi.

    Screenshot of the Azure portal showing the Services option in the resource menu of a Mobile Network resource.

  4. Na pasku poleceń wybierz pozycję Utwórz.

    Screenshot of the Azure portal showing the Create option in the command bar.

  5. Teraz wprowadzimy wartości, aby zdefiniować charakterystykę QoS, która będzie stosowana do przepływów danych usługi (SDFs), które pasują do tej usługi. Na karcie Podstawy wypełnij pola w następujący sposób.

    Pole Wartość
    Nazwa usługi  service_allow_internal_forwarding
    Pierwszeństwo usługi 200
    Maksymalna szybkość bitów (MBR) — pasma 2 Gbps
    Maksymalna szybkość bitów (MBR) — odłączanie 2 Gbps
    Poziom priorytetu alokacji i przechowywania 2
    5QI/QCI 9
    Możliwość wywłaszczania Wybierz pozycję Nie wywłaszczaj.
    Luka w zabezpieczeniach dotycząca wywłaszczania Wybierz pozycję Nieuwzględnialne.
  6. W obszarze Reguły zasad przepływu danych wybierz pozycję Dodaj regułę zasad.

  7. Teraz utworzymy regułę zasad przepływu danych, która zezwala na wszystkie pakiety zgodne z szablonem przepływu danych, które skonfigurujemy w następnym kroku. W obszarze Dodaj regułę zasad po prawej stronie wypełnij pola w następujący sposób.

    Pole Wartość
    Nazwa reguły rule_allow_internal_forwarding
    Pierwszeństwo reguły zasad Wybierz pozycję 200.
    Zezwalaj na ruch Wybierz pozycję Włączone.
  8. Teraz utworzymy szablon przepływu danych, który jest zgodny z pakietami przepływającym w kierunku lub z dala od interfejsów UŻYTKOWNIKA w wersji 10.20.0.0/16, dzięki czemu mogą być dozwolone przez rule_allow_internal_forwardingusługę . W obszarze Szablony przepływu danych wybierz pozycję Dodaj szablon przepływu danych. W oknie podręcznym Dodawanie szablonu przepływu danych wypełnij pola w następujący sposób.

    Pole Wartość
    Nazwa szablonu internal_forwarding
    Protokoły Zaznacz Wszystko.
    Kierunek Wybierz pozycję Dwukierunkowe.
    Zdalne adresy IP 10.20.0.0/16
    Porty Pozostaw to pole puste.
  9. Wybierz pozycję Dodaj.

  10. Na karcie Konfiguracja podstaw wybierz pozycję Przejrzyj i utwórz.

  11. Wybierz pozycję Utwórz, aby utworzyć usługę.

  12. Po utworzeniu usługi witryna Azure Portal wyświetli następujący ekran potwierdzenia. Wybierz pozycję Przejdź do zasobu , aby wyświetlić nowy zasób usługi.

    Screenshot of the Azure portal showing the successful deployment of a service and the Go to resource button.

  13. Upewnij się, że właściwości QoS, reguły zasad przepływu danych i szablony przepływu danych usługi wymienione w dolnej części ekranu są skonfigurowane zgodnie z oczekiwaniami.

Tworzenie usługi blokującej przekazywanie wewnętrzne

W tym kroku utworzymy usługę, która blokuje ruch oznaczony adresem zdalnym w zakresie skonfigurowanym dla adresów amerykańskich (10.20.0.0/16) w obu kierunkach.

Aby utworzyć usługę:

  1. Zaloguj się w witrynie Azure Portal.

  2. Wyszukaj i wybierz zasób usługi Mobile Network reprezentujący prywatną sieć komórkową.

    Screenshot of the Azure portal showing the results for a search for a Mobile Network resource.

  3. W menu Zasób wybierz pozycję Usługi.

    Screenshot of the Azure portal showing the Services option in the resource menu of a Mobile Network resource.

  4. Na pasku poleceń wybierz pozycję Utwórz.

    Screenshot of the Azure portal showing the Create option in the command bar.

  5. Wprowadź wartości, aby zdefiniować charakterystykę QoS, która będzie stosowana do przepływów danych usługi (SDFs), które pasują do tej usługi. Na karcie Podstawy wypełnij pola w następujący sposób.

    Pole Wartość
    Nazwa usługi  service_block_internal_forwarding
    Pierwszeństwo usługi 200
    Maksymalna szybkość bitów (MBR) — pasma 2 Gbps
    Maksymalna szybkość bitów (MBR) — odłączanie 2 Gbps
    Poziom priorytetu alokacji i przechowywania 2
    5QI/QCI 9
    Możliwość wywłaszczania Wybierz pozycję Nie wywłaszczaj.
    Luka w zabezpieczeniach dotycząca wywłaszczania Wybierz pozycję Nieuwzględnialne.

    Ważne

    Pierwszeństwo usługi musi być niższą wartością niż jakakolwiek usługa powodująca konflikt (na przykład "zezwalaj na wszystkie"). Usługi są dopasowywane do ruchu w kolejności pierwszeństwa.

  6. W obszarze Reguły zasad przepływu danych wybierz pozycję Dodaj regułę zasad.

  7. Teraz utworzymy regułę zasad przepływu danych, która blokuje wszystkie pakiety zgodne z szablonem przepływu danych, który skonfigurujemy w następnym kroku. W obszarze Dodaj regułę zasad po prawej stronie wypełnij pola w następujący sposób.

    Pole Wartość
    Nazwa reguły rule_block_internal_forwarding
    Pierwszeństwo reguły zasad Wybierz pozycję 200.
    Zezwalaj na ruch Wybierz pozycję Zablokowane.
  8. Teraz utworzymy szablon przepływu danych zgodny z pakietami przepływającym w kierunku lub z dala od interfejsów UŻYTKOWNIKA w wersji 10.20.0.0/16, dzięki czemu mogą być blokowane przez rule_block_internal_forwardingprogram . W obszarze Szablony przepływu danych wybierz pozycję Dodaj szablon przepływu danych. W oknie podręcznym Dodawanie szablonu przepływu danych wypełnij pola w następujący sposób.

    Pole Wartość
    Nazwa szablonu internal_forwarding
    Protokoły Zaznacz Wszystko.
    Kierunek Wybierz pozycję Dwukierunkowe.
    Zdalne adresy IP 10.20.0.0/16
    Porty Pozostaw to pole puste.
  9. Wybierz pozycję Dodaj.

  10. Na karcie Konfiguracja podstaw wybierz pozycję Przejrzyj i utwórz.

  11. Wybierz pozycję Utwórz, aby utworzyć usługę.

  12. Po utworzeniu usługi witryna Azure Portal wyświetli następujący ekran potwierdzenia. Wybierz pozycję Przejdź do zasobu , aby wyświetlić nowy zasób usługi.

    Screenshot of the Azure portal showing the successful deployment of a service and the Go to resource button.

  13. Upewnij się, że właściwości QoS, reguły zasad przepływu danych i szablony przepływu danych usługi wymienione w dolnej części ekranu są skonfigurowane zgodnie z oczekiwaniami.

Modyfikowanie istniejących zasad SIM w celu przypisania nowej usługi

W tym kroku przypiszemy nową usługę (service_allow_internal_forwarding lub service_block_internal_forwarding) do istniejących zasad SIM.

  1. Znajdź zasady SIM skonfigurowane dla Twoich interfejsów użytkownika.

    Screenshot of the Azure portal showing the SIM policies option in the resource menu of a Mobile Network resource.

  2. Wybierz zasady SIM, które chcesz zmodyfikować, i wybierz pozycję Modyfikuj wybrane zasady SIM.

    Screenshot of the Azure portal showing the modify SIM policies option.

  3. Wybierz pozycję Modyfikuj zakres sieci dla istniejącego wycinka i sieci danych skonfigurowanej dla Twoich interfejsów użytkownika.

  4. W obszarze Konfiguracja usługi dodaj nową usługę.

  5. Wybierz pozycję Modyfikuj.

  6. Wybierz pozycję Przypisz do maszyn SIM.

  7. Wybierz pozycję Przejrzyj i zmodyfikuj.

  8. Przejrzyj zaktualizowane zasady sim i sprawdź, czy konfiguracja jest zgodnie z oczekiwaniami.

    • Ustawienia najwyższego poziomu zasad SIM są wyświetlane pod nagłówkiem Podstawy .
    • Konfiguracja zakresu sieci jest wyświetlana w nagłówku Zakres sieci, w tym usługi skonfigurowane w obszarze Konfiguracja usługi i jakość konfiguracji usługi w obszarze Jakość usługi (QoS).

Następne kroki