在一次針對 Tier-2 MNO、東南亞、約 1,800 萬用戶的投產就緒審查中,待接入 MVNO 的漫遊測試流量暴露出一個常見缺口:每個團隊都假定由其他人負責 SS7 控制。問題不在於是否存在 MAP 防火牆,而在於其政策模型是否反映 MVNO 的 IMSI 區段、MNP 路由及合法存取義務。因此,MAP 防火牆政策應被視為接入交付項,而非背景網路功能。
接入失敗出現在信令邊界
當漫遊測試針對新分配的 IMSI 區段產生 MAP 活動時,問題隨之浮現。核心網團隊確認流量已到達預期邊界,卻無法確認該交易集是否應獲放行。安全團隊尚未核准針對該區段的篩選策略,而上線團隊則將連通成功視為信令控制已準備就緒的證據。這項區別令投產決策無法落定。
責任架構看似符合慣例。MNO 保留 SS7 互聯、防火牆資產及外部營運商關係。MVNE 管理用戶生命週期資料及開通路徑。MVNO 預期其漫遊設定檔可作為主網路的延伸運作。然而,所有管轄附表均未將這些邊界轉化為經簽署的政策模型。各方未就新增來源網路、變更規則,或判定失敗交易屬於濫用、設定錯誤還是漫遊設定檔不完整,建立一致的核准權限。
預設拒絕策略可以限制偵察、位置資訊洩露及未經授權的用戶查詢。但若租戶的識別碼及對端不在規則庫內,也可能中斷有效交易。合法的 SRI-SM、ATI、PSI 及與路由相關的操作,並不會僅因源自已知營運商而變得安全。同樣地,也不應只因近期接入的租戶尚未納入全主網政策模型而遭封鎖。
營運問題並非哪一方支付防火牆授權費,而是誰可以提出變更、誰驗證其商業及監管依據、誰測試所產生的行為,以及投產後誰承擔事件處理義務。沒有租戶資料的核准權限,控制力度有限。沒有防火牆遙測存取權的租戶資訊,問責性亦有限。
一位 Tier-2 批發業務主管近期指出:「上線計畫設有漫遊工作流與安全工作流,但兩者互不涵蓋。」
因此,首個投產關卡應要求各方就信令交易清單達成共識。至少應識別來源網路、目的 GT、IMSI 及 MSISDN 區段、預期 MAP 操作、漫遊條件及具名升級聯絡人。清單亦應指明哪一方可提供規則已獲核准及測試的證據。缺少這份紀錄,上線期間提出的例外事項便會變成在投產時程壓力下進行的協商。
主網持有權並不免除 MVNE 的責任
MNO 應保留對互聯暴露面及安全執行的控制。其通常仍須負責 SS7 互聯治理、防火牆規則核准、威脅情報、監控閾值,以及對影響共享 HLR、AuC 或更廣泛用戶資產的信令濫用作出回應。這項權限不可或缺,因為單一租戶的例外情況可能改變其他租戶及主網本身的風險。
MVNE 的責任不同,但營運重要性不遜。其必須維護準確的租戶識別碼,包括 IMSI 區塊、MSISDN 區段、HLR 或 HSS 路由情境、啟用狀態及漫遊權限。亦必須保留 BSS/OSS 紀錄與核心網開通之間的資料沿革。若警示涉及某一 IMSI,而該 IMSI 在一個系統中顯示為未啟用、在另一系統中卻已開通,僅憑防火牆持有權無法處理該事件。
當組合規模擴大,這一點便具有實質影響。一家服務 EMEA 地區 12+ 租戶的 MVNE 發現,主網層級控制雖然一致,但租戶紀錄經由不同營運渠道進入安全流程。部分變更透過正式變更控制提交,部分經由漫遊工單,另一些則來自上線試算表。技術政策已集中管理,輸入該政策的證據卻並非如此。將接收及驗證路徑標準化,可減少模糊空間,同時不會將防火牆權限由主網移轉。
MVNO 應負責服務設計背後的商業意圖,包括目標漫遊市場、號碼區段使用、客戶支援路徑,以及任何可能改變信令模式的差異化行為。其不應獲得不受限制地變更主網安全政策的權限。商業緊迫性可作為排序依據,但不能取代經核准的來源、交易目的或監管依據。
責任必須隨控制平面而定。無法觀察防火牆事件的一方,不應成為唯一事件負責人。無法判定 IMSI 是否合法啟用的一方,若無 MVNE 輸入,便無法結束調查。因此,營運模型必須將決策權與證據義務結合:MNO 控制暴露面,MVNE 驗證用戶狀態,MVNO 確認觀察到的行為是否符合產品的商業意圖。
變更窗口也必須涵蓋用戶啟用及 OCS 設定以外的事項。內容應包括篩選規則部署、回退條件、漫遊測試案例、警示調校,以及確認合法存取介面仍保有必要的可達性。對於多 IMSI 或多主網方案,每個身份網域均需獨立的責任圖。對某一主網 MNC/MCC 配對有效的政策,當流量經由另一主網或漫遊夥伴導向時,可能不安全或不合規。
漫遊、MNP 及合法存取使政策成為投產控制
困難案例始於用戶身份、路由權限及法律管轄區出現分歧之處。漫遊引入了國內上線團隊可能不會另行評估的對端。防火牆政策必須區分預期的漫遊操作與異常請求,同時保留足夠遙測資料,以調查認證、位置及 SMS 路由事件的失敗。靜態允許清單可支援初步測試,但無法為新增漫遊路由、變更中樞或辦公時間以外的緊急變更提供營運模型。
MNP 增加了另一項模糊來源。攜號轉網改變 MSISDN 分配與服務網路路由之間的關係。篩選邏輯及故障排查程序不得僅將號碼區段視為目前用戶狀態的證明。這在仍使用 SRI-SM、路由查詢或舊式查詢流程的環境尤其重要。一項交易即使語法有效,仍可能依賴對哪個網路為該用戶提供服務的過時假設。
工作分工應明確界定。MNO 定義允許的信令暴露面、核准門檻及升級權限。MVNE 將有效用戶紀錄與 HLR 或 HSS 狀態及 MNP 資料進行對帳。MVNO 應及時通知任何會改變預期國際使用、支援模式或身份選擇的產品變更。這些職責無法僅從哪一方擁有客戶品牌、主網牌照或開通平台而可靠推定。
一家 2023 年後成立、採用多 IMSI 架構的 Greenfield MVNO 遇到此問題:不同身份網域為同一服務方案產生不同的預期路由。針對主要身份的成功測試,並未驗證次要主網路徑。有效的補救措施不是擴大例外範圍,而是建立按網域劃分的測試計畫,並對應特定來源網路、預期 MAP 操作、日誌位置及事件聯絡人。
合法存取的相依關係同樣需要這種精確度。證據鏈應涵蓋時間同步、對日誌的受控或不可變存取、保留責任、匯出程序,以及回應有效請求的具名權限。各方應了解哪些紀錄可確定來源 GT、被查詢身份、交易類型、篩選結果及其後的規則變更。這些細節不應留待監管機構或主管機關已設定回應期限後才加以釐清。
務實的上線演練除了成功測試,也會採用負面測試。測試應包括封鎖未經授權的 MAP 請求、查詢未啟用 IMSI、攜號轉網的邊緣案例、來自未規劃來源的漫遊流量,以及辦公時間以外的升級處理。目標不只是證明預期流量可以通過,而是證明禁止的流量會被拒絕、證據仍可取得,並且在事件不符合預定腳本時,正確的一方能作出受控決策。
即使安全事件從未公開,其商業後果仍可量化。不清晰的責任分配會延長上線保證期、增加誤報調查成本,並可能使 MNO 承擔監管風險,卻缺乏解決問題所需的租戶資料。這也會形成爭議風險:每一項延遲的例外,都會演變為主網控制、MVNE 紀錄或 MVNO 要求何者不完整的問題。在開通開始前確定決策權的簡明責任附表,可減少延誤。
隨著 MVNO 組合日益國際化,身份模型愈趨複雜,信令安全將從承襲的主網基礎配置,轉變為明確的接入控制。在開通前分配決策權、證據義務及測試責任的 MNO 與 MVNE,將面對較少的上線延誤及更清晰的事件問責。防火牆仍是主網控制,但只有在每一方均提供共享信令邊界所需的資料、權限及回應紀律時,其政策才能安全運作。
