5G边缘计算安全实战:边缘网关怎么防护、密钥怎么管(落地指南)

凌晨两点,网管值班手机连续报警:某地市边缘节点的 MEC 平台 CPU 冲到 90%,同时在持续外联。

登录节点查下来,问题比想象的严重。本文按"报错→排查→修复"记录全过程,边缘计算安全部署会踩的坑基本都在这里了。

排查:从一条告警到定位根因

第一步:查容器,发现异常进程。 边缘节点是 K8s/容器化部署,先看跑着哪些容器:

# 排查:列出节点上所有容器(含已退出的)
crictl ps -a | awk '{print $1, $2, $6}'

输出里多了一个未注册的镜像容器,名字是随机串,CPU 占用异常。正常业务容器列表里没有它。

第二步:查网络连接,确认它在往外传数据。

# 排查:找出对外回连的连接
ss -tunp | grep ESTAB | awk '{print $4, $5, $6}'

发现一个进程在持续向境外 IP 建 TCP 长连接。结合容器名,基本可以判断:节点被攻破,被塞了挖矿/回连程序。

第三步:查密钥,发现最严重的问题。 顺着入侵路径查,在节点磁盘上发现了明文密钥文件:

# 排查:节点上有没有散落的密钥/证书明文文件
find /data /opt /home -type f \( -name "*.pem" -o -name "*.key" -o -name "*.jks" \) 2>/dev/null

找到了一堆:网元的签名私钥 .pem、对接网关的 .jks 密钥库、还有明文存着口令的配置。攻击者已经在磁盘上把这些复制走了。

第四步:查接入日志,确认身份认证有没有生效。

# 排查:节点接入网管平台的认证日志
journalctl -u <gateway-service> --since "7 days ago" | grep -i "auth" | tail -20

日志显示节点接入全是单向 TLS(只验服务端证书,不验节点证书)——也就是说,攻击者伪造一个节点身份就能接入网管平台。

根因:边缘节点三层裸奔

复盘下来,这次事件本质是边缘节点安全三件事全没做:

问题后果
节点接入只做单向认证攻击者伪造节点身份可接入网管平台
密钥散落在节点磁盘节点被攻破 = 签名私钥、密钥库全泄露
本地数据明文落盘用户面数据、日志直接白送

这也是 5G 边缘计算安全网关怎么部署、核心网安全方案怎么选的通用答案——先解决节点身份、密钥、数据加密三个底座,再谈其他。下面按修复顺序讲。

第一层修复:节点接入双向认证,伪造身份进不来

边缘节点(UPF/MEC)接入网管平台,必须做证书双向认证(mutual TLS)——不只验证服务端,还要验证节点自己的证书。检查现有证书链是否可信:

# 排查:校验节点证书的证书链是否到根 CA
openssl verify -CAfile root_ca.pem -untrusted intermediate.pem node.pem
# 输出 OK 表示证书链完整

配置双向认证后,接入流程变成:节点持设备证书 → 服务端验节点证书 → 节点验服务端证书 → 双方协商会话。攻击者没有合法的节点证书,接入直接拒绝。一节点一证,单个节点证书泄露,吊销的只是这一张,不影响其他节点。

第二层修复:密钥不落盘,节点被破也拿不到密钥

边缘节点上要用的签名私钥、加密密钥,不能存在节点自己的磁盘上。道理很简单:节点被攻破是迟早的事,密钥放磁盘等于把信任材料放在案发现场。

正确的结构是密钥在中心统管、节点按策略申请:

中心密钥管理平台 + HSM 硬件密码机
 ├─ 根密钥 KEK:HSM 内,永不导出
 ├─ 各节点工作密钥:独立、按域隔离
 └─ 节点只持有"调用凭据",不持有密钥材料
        │
        ▼
    边缘节点
 ├─ 磁盘上:只有密文和调用凭据
 ├─ 使用时:向平台申请,IP/用途受控
 └─ 节点被破:凭据可吊销,拿不到密钥

这个结构解决两个问题:攻击者拿到节点权限,调不到密钥(平台校验调用来源 IP 和用途);A 节点被破,B 节点密钥不受影响(按节点域隔离)。密钥轮换由平台统一做,节点无感知。

第三层修复:数据落盘加密,拆走硬盘也是密文

节点本地缓存、用户面数据、日志,明文落盘等于白送。用透明加密把节点数据文件加密——关键在透明加密的原理:它在操作系统存储驱动层拦截读写,数据写盘前加密、读盘后解密,业务无感知、零改造。

应用 → 系统调用 → 透明加密驱动(写盘前加密) → 磁盘(密文)
        ← 读盘后解密 ←
  • 加密对象是磁盘上的数据文件,不只是数据库——数据文件、WAL、备份全量覆盖
  • 密钥在工作密钥+根密钥两级链上,根密钥在 HSM,节点上无根密钥
  • 性能损耗通常 3% 以内,对边缘节点业务可接受

节点被攻破后,攻击者把整个数据目录拖走,拿到的是一堆密文。

边缘计算安全部署的先后顺序

别把"上设备"当"上体系"。正确顺序:

顺序先做什么为什么
① 节点证书体系先搭证书签发/吊销没有身份底座,后面全空转
② 密钥统管节点密钥收口到中心平台节点被破不泄露密钥
③ 数据加密节点落盘数据透明加密密钥管住了,再解决密文落盘
④ 审计联动接入/密钥/数据三类日志打通最后收口可追溯

反着来的下场就是本文开头——先有一堆网关设备,节点密钥还散着,等于把钥匙挂在门口装门锁。

踩坑排错:边缘节点安全落地最常翻车的四处

坑一:节点离线时密钥调不动,业务卡死。 区县节点经常断网,密钥调用强制走中心就 timeout。处理:按策略预取授权配额(如 24 小时用量),离线在配额内继续用,联网后补审计。

坑二:节点扩容,新节点没有密钥,业务起不来。 处理:把「证书签发+密钥注入+策略绑定」做成一键初始化,新节点上线即领证书领密钥,别靠人工。

坑三:被攻破节点没及时吊销证书,还在接入。 处理:检测到节点异常(异常容器/异常外联)自动吊销节点证书并告警,别等人工。

坑四:密钥轮换后老数据解不开。 处理:轮换设宽限期,旧密钥宽限期内仍可解密历史数据,迁移完成再销毁。

验收清单:五条能当场拿出的证据

验收项怎么验
节点接入双向认证伪造节点证书接入,被拒绝(演练)
密钥不落节点磁盘节点磁盘扫描无明文密钥文件
节点间密钥隔离A 节点调用 B 节点密钥,被拒绝
数据落盘加密无授权直查节点本地数据,输出密文
节点证书可吊销吊销证书后该节点接入即被拒(演练)

复盘这次事件,结论很朴素:边缘节点越下沉,越要把"身份、密钥、加密"三个底座留在可控的地方。 节点接入双向认证、密钥中心统管不落盘、数据透明加密、被攻破自动吊销——这四层是 GB/T 42564 和运营商等保自查会查到的点。安当的密钥管理平台、硬件密码机、统一身份认证、透明加密产品线,正好覆盖边缘节点从接入认证到密钥统管到数据加密的整条链。

文章作者:安当加密技术负责人

更多推荐