Session Initiation Protocol firewall for the IP Multimedia Subsystem core

2011 ◽  
Vol 15 (4) ◽  
pp. 169-187 ◽  
Author(s):  
Thierry Bessis ◽  
Vijay K. Gurbani ◽  
Ashwin Rana
Author(s):  
Do van Thanh ◽  
Ivar Jørstad

Although promised for some time now, advanced multimedia services for mobile devices were not yet a reality. With IMS (IP Multimedia Subsystem), the fundaments for advanced multimedia services based on IP will be laid. However, there are still a lot of confusions about IMS that may hinder its success. In this chapter, a comprehensible presentation of IMS together with its potential regarding the development of advanced services is given. The chapter starts with a justification of the existence of IMS. The necessary adaptations of SIP (Session Initiation Protocol) are explained. A concise description of IMS will be provided. Next, the deployment of IMS in fixed – mobile environments will be examined thoroughly. The heart of the chapter is the presentation of the strengths of IMS, that is, what can IMS be used for. A few advanced multimedia service scenarios are given as illustration. The chapter will also consider the most important but yet neglected component of the whole IMS, namely the IMS client. The chapter concludes with a summary of the challenges that must be resolved.


2013 ◽  
Author(s):  
Νικόλαος Βράκας

Κατά την τελευταία δεκαετία, η πρόοδος της τεχνολογίας έκανε εφικτή τη χρήση υπηρεσιών διαδικτυακής τηλεφωνίας (VoIP - Voice over IP) και άλλων πολυμεσικών εφαρμογών, μέσω κινητών συσκευών. Οι χρήστες του διαδικτύου απομακρύνονται σταδιακά από τους συμβατικούς υπολογιστές αφού μπορούν να έχουν πρόσβαση σε τέτοιες υπηρεσίες από παντού, κάνοντας χρήση των κινητών τους τηλεφώνων. Η ενοποίηση όλων αυτών των ετερογενών δικτύων κάτω από μία κοινή αρχιτεκτονική, βασισμένη εξ’ ολοκλήρου στο πρωτόκολλο IP, επιτυγχάνεται με την χρήση του Υποσυστήματος Πολυμέσων IP (IMS – IP Multimedia Subsystem). Το IMS, ως κύριο σύστημα σηματοδοσίας των δικτύων επόμενης γενεάς, είναι υπεύθυνο για την εγκαθίδρυση συνόδων και τη διαχείριση των παρεχόμενων πολυμεσικών υπηρεσιών (όπως η διαδικτυακή τηλεφωνία, η τηλεδιάσκεψη μέσω εικόνας και ήχου και πολλές άλλες), αξιοποιώντας το πρωτόκολλο σηματοδοσίας SIP (Session Initiation Protocol). Η ποικιλία των διαφορετικών δικτύων και πρωτοκόλλων που συμμετέχουν σε αυτή την αρχιτεκτονική, έχουν σαν αποτέλεσμα τη δημιουργία νέων ευπαθειών και νέου τύπου επιθέσεων. Οι τεχνικές προδιαγραφές του IMS δεν καλύπτουν επαρκώς τις νέες αυτές απαιτήσεις ασφάλειας, δεδομένου μάλιστα ότι το SIP έχει αποδειχθεί ευάλωτο σε αρκετές κακόβουλες ενέργειες. Η παρούσα διατριβή μελετά τα ζητήματα ασφάλειας και ιδιωτικότητας στις τηλεπικοινωνιακές υπηρεσίες που είναι βασισμένες στο πρωτόκολλο SIP, όπως αυτές που προσφέρονται από τις υποδομές VoIP/IMS. Όλες οι αδυναμίες που μπορεί να αξιοποιήσει μια επίθεση για να παραβιάσει τις απαιτήσεις εμπιστευτικότητας, ακεραιότητας, διαθεσιμότητας και ιδιωτικότητας, παρουσιάζονται και αξιολογούνται λαμβάνοντας υπόψη διάφορους παράγοντες όπως το χρονικό διάστημα της επίθεσης, το επίπεδο πρόσβασης του επιτιθέμενου και τους υπάρχοντες μηχανισμούς ασφαλείας. Εφόσον η ακεραιότητα των μηνυμάτων σηματοδοσίας μπορεί να προστατευτεί με διάφορες μεθόδους, η διατριβή αυτή εστιάζει στην προστασία της διαθεσιμότητας της αρχιτεκτονικής, στην αυθεντικότητα των μηνυμάτων και στην προστασία της ιδιωτικότητας των χρηστών. Η ανάπτυξη ενός μηχανισμού εντοπισμού επιθέσεων πλημμύρας αποτέλεσε έναν από τους αρχικούς στόχους της έρευνας, δεδομένου μάλιστα ότι επιθέσεις του τύπου αυτού μπορούν να επιφέρουν σημαντικές συνέπειες σε τέτοια περιβάλλοντα. Μία μετρική, η οποία προκύπτει από την μοντελοποίηση της διαδικασίας εγκαθίδρυσης συνόδου, προτάθηκε για τον εντοπισμό ημιτελών SIP συνδέσεων. Με την εφαρμογή απλών μαθηματικών υπολογισμών, γίνεται εφικτός ο εντοπισμός επιθέσεων πλημμύρας, τόσο ενός όσο και πολλαπλών γεννητόρων. Στη συνέχεια παρουσιάζεται ένα εξελιγμένο πλαίσιο προστασίας από επιθέσεις πλημμύρας και σηματοδοσίας ταυτόχρονα. Το περιεχόμενο των πακέτων που ενθυλακώνουν σηματοδοσία SIP αναλύεται και οι πληροφορίες που συλλέγονται, συνδέονται με την αυθεντικοποίηση του πρωτοκόλλου SIP. Οι παραγόμενες πλειάδες αποθηκεύονται σε πίνακες με τη βοήθεια Bloom φίλτρων. Η παραποίηση των μηνυμάτων μπορεί να εντοπιστεί αναλύοντας τα δεδομένα που έχουν συλλεχθεί, ενώ ένα στατιστικό μοντέλο έχει αναπτυχθεί προκειμένου να εντοπισθούν οι αποκλίσεις από την κανονική συμπεριφορά της δικτυακής κίνησης κάθε συσκευής. Αναφορικά με τις απαιτήσεις ιδιωτικότητας, παρουσιάζεται ένας μηχανισμός που υποστηρίζει την ανωνυμία των χρηστών. Συγκεκριμένα, οι ταυτότητες των χρηστών προστατεύονται με την αξιοποίηση αντιμεταθετικών συναρτήσεων. Μια νέα, μίας χρήσης, ταυτότητα παράγεται για κάθε νέα σύνοδο, επιτυγχάνοντας έτσι μη συνδεσιμότητα. Όλοι οι προτεινόμενοι μηχανισμοί υλοποιήθηκαν και αξιολογήθηκαν μέσω πολυάριθμων σεναρίων. Τα πειραματικά αποτελέσματα αποδεικνύουν τόσο την αποδοτικότητα των μηχανισμών όσο και την αμελητέα επιβάρυνση που εισάγουν στο σύστημα.


2010 ◽  
Vol 56 (2) ◽  
pp. 117-124 ◽  
Author(s):  
Mosiuoa Tsietsi ◽  
Alfredo Terzoli ◽  
George Wells

Using JAIN SLEE as an Interaction and Policy Manager for Enabler-based Services in Next Generation Networks The IP Multimedia Subsystem is a telecommunications framework with a standard architecture for the provision of services. While the services themselves have not been standardised, standards do exist for basic technologies that can be re-used and aggregated in order to construct more complex services. These elements are called service capabilities by the 3GPP and service enablers by the OMA, both of which are reputable standards bodies in this area. In order to provide re-usability, there is a need to manage access to the service capabilities. Also, in order to build complex services, there is a further need to be able to manage and coordinate the interactions that occur between service capabilities. The 3GPP and the OMA have separately defined network entities that are responsible for handling aspects of these requirements, and are known as a service capability interaction manager (SCIM) and a policy enforcer respectively. However, the internal structure of the SCIM and the policy enforcer have not been standardised by the relevant bodies. In addition, as the SCIM and the policy enforcer have been defined through complementary yet separate processes, there is an opportunity to unify efforts from both bodies. This paper builds on work and standards defined by the bodies, and proposes the design of an interaction manager with features borrowed from both the SCIM and the policy enforcer. To help validate the design, we have identified a platform known as JAIN SLEE which we believe conforms to the model proposed, and we discuss how JAIN SLEE can be used to implement our ideas.


Author(s):  
Mario Di Mauro ◽  
Giovanni Galatro ◽  
Maurizio Longo ◽  
Fabio Postiglione ◽  
Marco Tambasco

Sign in / Sign up

Export Citation Format

Share Document