5G 终端如何在网络中"被认出"?SUPI、SUCI、5G-GUTI 全解释
5G 比 4G 更安全的背后,”隐私保护”是核心卖点之一。用户的 IMSI(即 SUPI)不再明文在空口传递,而是被换成加密形态的 SUCI。这篇文章带你搞懂 5G 终端在网络中的各个标识:SUPI、SUCI、5G-GUTI、PEI,以及它们各自干什么。
一、终端的”身份证件”有哪些
5G 终端接入网络时,会用到好几种标识,按作用分两类:
| 标识 | 全称 | 标识什么 | 空口是否明文 |
|---|---|---|---|
| SUPI | Subscription Permanent Identifier | 用户永久身份(就是 IMSI) | ❌ 不能明文传 |
| SUCI | Subscription Concealed Identifier | 加密后的 SUPI | ✅ 用户初始接入用 |
| 5G-GUTI | Globally Unique Temporary ID | 临时的用户标识(接入后分配) | ✅ 日常用 |
| PEI | Permanent Equipment Identifier | 终端硬件标识(对应 IMEI) | 仅特定场景 |
简单类比:SUPI 是”身份证号”,SUCI 是”蒙着面的身份证号”,5G-GUTI 是”取号后的临时昵称”,PEI 是”设备序列号”(跟人无关)。
二、SUPI 的三段式结构
SUPI(原本的 IMSI)由三部分组成:
- MCC:移动国家码(如中国 460)
- MNC:移动网络码(中国移动 00/02,联通 01,电信 11)
- MSIN:移动用户识别码(用户专属号码)
三段合起来唯一确定一个用户。
三、SUCI:5G 的隐私保护核心
4G 时代 IMSI 可能在空口被截获(IMSI Catcher 伪造基站窃取)。5G 为此引入 SUCI:
- SUCI 是加密后的 SUPI,用于用户初始接入时替代 SUPI 完成合法性验证(鉴权)
- 因为加了密,即使空口被监听,也无法还原出真实 SUPI → 实现用户隐私保护
- 在核心网内部,通过正确的密钥和解密算法,才还原出 SUPI 完成鉴权
加密的关键就三步
- UE 内置归属网络的公钥(USIM 卡里配置)
- 用公钥对 SUPI 加密,得到 SUCI 发往网络
- 归属哪个网络(MCC/MNC 部分仍明文或部分明文),其核心网用私钥解密还原 SUPI
注意:SUCI 里的 MCC/MNC 通常是明文的(否则网络不知道该把消息发给谁),只有 MSIN 部分被加密。
四、5G-GUTI:接入后的”临时名字”
终端完成初始注册后,网络会分配一个 5G-GUTI,后续 UE 与网络通信时都用它来标识自己,不需要每次都用 SUPI/SUCI:
- 优点:减少身份暴露、缩短信令长度
- 更新:网络可动态为 UE 重分配 5G-GUTI(TAU 或周期性更新时)
五、一句话总结
5G 的安全入场券 = 用 SUCI(加密的 SUPI)敲门做鉴权,拿到 5G-GUTI 这个临时身份后日常通信,再用 PEI 标识硬件本身。 这套机制让用户身份在空口始终不裸奔,是 5G 相比 4G 的重大安全提升。
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来源 无线无忧!