Blog
Arquitetura

APN privado: quando precisa dele e quando é sobre-engenharia

Um APN privado é a resposta mais vendida para 'quero conectividade segura'. Por vezes é o correto; outras vezes multiplica o custo sem acrescentar segurança real. Aqui está a árvore de decisão.

5 de fevereiro de 20266 min

Um APN (Access Point Name) é o nome lógico do túnel GTP que liga o seu SIM a uma determinada rede IP. Por defeito, um MNO dá-lhe um APN público (internet.operadora.xx ou semelhante), que sai diretamente para a Internet com NAT. Um APN privado é um APN dedicado ao seu projeto, cujo tráfego termina na sua própria infraestrutura por uma interligação dedicada (tipicamente MPLS, IPsec ou VPLS).

O que um APN privado realmente lhe dá

  • Isolamento do resto da Internet. Os dispositivos não são alcançáveis a partir de fora se a sua interligação não os expuser.
  • Plano de endereçamento IP próprio. Pode atribuir IP fixo por dispositivo (estático ou quase-estático por IMSI) dentro de um intervalo privado.
  • Controlo do routing. O tráfego vai da rede móvel para o seu DC sem passar pela Internet pública — reduz latência e superfície de ataque.
  • Porta aberta para o dispositivo. Num APN público normalmente não pode iniciar uma sessão do seu servidor para o dispositivo (há NAT). Num APN privado pode, se desenhar o routing para isso.

O que NÃO lhe dá

  • Cifragem de aplicação. O GTP e o MPLS não cifram ao nível do pacote — a sua operadora pode ver o seu tráfego. Se quiser confidencialidade face à operadora, continua a precisar de TLS ou IPsec ponta a ponta.
  • Proteção contra um dispositivo comprometido. Se atacam um endpoint dentro do APN, estão dentro da sua rede. Segmente tal como na sua LAN.

Alternativas mais baratas que costumam bastar

  • APN público + TLS mútuo. Autenticação por certificado de cliente, tráfego TLS 1.3, pinning do servidor. Para a maioria dos sensores com tráfego de saída, isto é suficiente.
  • APN público + VPN IPsec iniciada a partir do dispositivo. O dispositivo levanta um túnel contra o seu concentrador VPN. Fica com IP interno e cifragem sem pagar um APN privado.
  • SIM com IP fixo privado. Se o problema é apenas "quero saber o IP do dispositivo para montar ACLs", um IP fixo privado dentro de um APN dedicado pode resolvê-lo.
Custos indicativos: um APN privado costuma implicar uma taxa de setup (uns milhares de euros), uma taxa recorrente e um mínimo de volume de SIMs. Para frotas abaixo de ~1.000 dispositivos costuma ser mais rentável o TLS mútuo ou a VPN cliente.

Árvore de decisão

  • Preciso de iniciar sessões do meu DC para o dispositivo pelo seu IP? → APN privado ou IPsec a partir do dispositivo.
  • O tráfego é de saída e a operadora ver pacotes não é problema? → APN público + TLS.
  • O regulador ou o cliente exige que o tráfego não toque na Internet pública? → APN privado com interligação dedicada.
  • São poucos dispositivos e o custo conta? → TLS mútuo; reconsidere o APN privado acima de ~1.000 SIMs.
  • Dispositivos críticos, vida útil de 10+ anos, exposição mínima desejada? → APN privado, e ainda TLS ponta a ponta.

Working on a project like this?

Drop us a line and a network engineer gets back to you in under 24 h.

Talk to an engineer