WO2011109936A1 - 对用户终端进行认证的方法及装置 - Google Patents

对用户终端进行认证的方法及装置 Download PDF

Info

Publication number
WO2011109936A1
WO2011109936A1 PCT/CN2010/070942 CN2010070942W WO2011109936A1 WO 2011109936 A1 WO2011109936 A1 WO 2011109936A1 CN 2010070942 W CN2010070942 W CN 2010070942W WO 2011109936 A1 WO2011109936 A1 WO 2011109936A1
Authority
WO
WIPO (PCT)
Prior art keywords
user terminal
operational domain
domain
request message
authentication
Prior art date
Application number
PCT/CN2010/070942
Other languages
English (en)
French (fr)
Inventor
温海波
宾梵翔
马松伟
Original Assignee
上海贝尔股份有限公司
阿尔卡特朗讯
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 上海贝尔股份有限公司, 阿尔卡特朗讯 filed Critical 上海贝尔股份有限公司
Priority to KR1020127026065A priority Critical patent/KR101426721B1/ko
Priority to US13/576,488 priority patent/US8813195B2/en
Priority to CN2010800347623A priority patent/CN102474722B/zh
Priority to JP2012556360A priority patent/JP5521057B2/ja
Priority to EP10847195.4A priority patent/EP2547133B1/en
Priority to PCT/CN2010/070942 priority patent/WO2011109936A1/zh
Publication of WO2011109936A1 publication Critical patent/WO2011109936A1/zh

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0815Network architectures or network communication protocols for network security for authentication of entities providing single-sign-on or federations
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L51/00User-to-user messaging in packet-switching networks, transmitted according to store-and-forward or real-time protocols, e.g. e-mail
    • H04L51/02User-to-user messaging in packet-switching networks, transmitted according to store-and-forward or real-time protocols, e.g. e-mail using automatic reactions or user delegation, e.g. automatic replies or chatbot-generated messages
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0884Network architectures or network communication protocols for network security for authentication of entities by delegation of authentication, e.g. a proxy authenticates an entity to be authenticated on behalf of this entity vis-à-vis an authentication entity
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W84/00Network topologies
    • H04W84/02Hierarchically pre-organised networks, e.g. paging networks, cellular networks, WLAN [Wireless Local Area Network] or WLL [Wireless Local Loop]
    • H04W84/04Large scale networks; Deep hierarchical networks
    • H04W84/042Public Land Mobile systems, e.g. cellular systems
    • H04W84/045Public Land Mobile systems, e.g. cellular systems using private Base Stations, e.g. femto Base Stations, home Node B

Definitions

  • the present invention relates to service provision across a service domain in a communication network, and mainly relates to authentication of user terminal cross-domain service enjoyment. Background technique
  • HNB Home Base Station
  • HeNB Home Evolved Base Station
  • Figure 1 depicts a network topology architecture including a home base station 11, including a home network 10, a fixed access network 20, and a mobile core network 30.
  • the fixed access network 20 provides the home base station 11 with a network link to the mobile core network, that is, the fixed access network 20 provides a backhaul connection for the home base station 11 to access the mobile core network 30; the user terminal 41 passes the home base station. 1 1 Access to the mobile network.
  • the home base station 11 establishes a secure channel between the home base station gateway (Femto Gateway) in the mobile core network 30. If the home base station 11 does not support LIPA (local IP Access), then the user terminal 41 communicates with devices in the fixed access network 20, devices in the home network, and devices in the Internet (not shown in FIG. 1).
  • LIPA local IP Access
  • the GPRS gateway support node is routed to the area. If the home base station 11 supports LIPA, the user terminal 41 can directly communicate with devices in the home network, but communicates with devices in the fixed access network 20 and devices in the Internet, and still traverses the mobile core network through a secure channel. In addition, 3GPP is actively studying how to bypass the Internet service directly from the home base station and directly access the Internet through the fixed access network 20 without going through the secure channel to the mobile core network. Summary of the invention
  • IPTV has been widely deployed and applied in fixed access networks, and people can watch live programs and video on demand programs.
  • the user terminal When the user terminal is attached to the home in the home After the base station, the user may need to watch the IPTV through the user terminal. If the user terminal views the IPTV through the existing transmission path (ie, the curved arrow 51 shown in FIG. 1), that is, the IPTV service data stream is first transmitted from the fixed access network to the mobile core network, and then shown in FIG.
  • the secure channel is transmitted from the home base station gateway to the home base station and then to the user terminal. Obviously, this solution leads to a great waste of bandwidth resources.
  • the IPTV service data stream can be directly transmitted from the fixed access network to the home base station in the premises network to the user terminal, as shown by arrow 61 in FIG.
  • One problem caused by this is: Since the user terminal is directly controlled by the mobile network operator, how does the fixed access network trust the user terminal, that is, how the user terminal directly obtains the authentication server in the fixed access network through the home base station. Certification.
  • the present invention proposes a technical solution for authenticating a user terminal that is registered in the first operational domain of the communication network when it requests to obtain the service provided by the second operational domain.
  • a service GPRS support node in a first operational domain of a communication network for connecting to a communication network through a home base station and requesting acquisition by a second operational domain
  • the user terminal of the service performs the method of authenticating, the user terminal is a user terminal of the first operational domain, and the second operational domain provides a backhaul link for the home base station of the first operational domain
  • the method includes the following steps: Receiving, by the user terminal, a first request message of the service provided by the second operating domain; verifying whether the user terminal has the right to receive the service; and if the user terminal has the right to receive the service, sending the first
  • the second request message is sent to an authentication server in the first operational domain, and the second request message is used to request an authentication server in the first operational domain to allocate information required for accessing the service to the user terminal.
  • a method for requesting access to a service provided by a second operational domain in a user terminal of a communication network wherein the second operational domain is the first operational domain
  • the home base station provides a backhaul link
  • the user terminal is a user terminal registered to the first operational domain
  • the method includes the following steps: sending a first request message requesting to receive the service to a serving GPRS support node in the first operational domain; Receiving required information from the serving GPRS support node for accessing the service; And requesting the message to the authentication server in the second operational domain, the authentication request message includes the required information; and receiving a second response message from the authentication server in the second operational domain.
  • a method for authenticating a user terminal registered in a first operational domain in an authentication server in a second operational domain of a communication network where the second operational domain is The home base station of the first operating domain provides a backhaul link, including the steps of: receiving an authentication request message from the user terminal; forwarding the authentication request message to an authentication server in the first operational domain; receiving from the a first authentication response message of the authentication server of the first operational domain; and sending a second authentication response message to the user terminal according to the first authentication response message.
  • a method for authenticating a user terminal registered in a first operational domain in an authentication server of a first operational domain of a communication network where the second operational domain is The home base station of the first operational domain provides a backhaul link
  • the method comprising the steps of: receiving a second request message from a serving GPRS support node in a first operational domain, the second request message being used to request the first operation
  • An authentication server in the domain allocates information required to access the service to the user terminal; allocates information required to access the service to the user terminal, and stores the information, and sends the information to the service GPRS support
  • the message includes information required by the user terminal to access the service and compared with the stored required information;
  • a comparison result transmits a first authentication response message to the second domain authentication server operator.
  • a service GPRS support node in a first operational domain of a communication network for connecting to a communication network through a home base station, and requesting acquisition by a second operational domain is provided.
  • a device for authenticating a user terminal of the service where the user terminal is a user terminal that is registered to the first operating domain, and the second operating domain provides a backhaul link for the home base station of the first operating domain, including: a receiving device, configured to receive a request from the user terminal to receive a service provided by the second operating domain a first request message, the verification device, configured to verify whether the user terminal has the right to receive the service, and the first sending device is configured to send the second request message to the user device if the user terminal has the right to receive the service
  • An authentication server in the operation domain the second request message is used to request an authentication server in the first operation domain to allocate information required for accessing the service to the user terminal.
  • a requesting apparatus for requesting access to a service provided by a second operational domain in a user terminal of a communication network, wherein the user terminal is a user terminal registered to the first operational domain
  • the second operating domain provides a backhaul link for the home base station of the first operating domain
  • the requesting device includes: a second sending device, configured to send a first request message requesting to receive the service to the first operating domain a serving GPRS support node; a second receiving device, configured to receive information required for accessing the service from the serving GPRS support node; and a third sending device, configured to send an authentication request message to the An authentication server in the service domain, the authentication request message includes the required information, and a third receiving device, configured to receive a second response message from the authentication server in the second operational domain.
  • an apparatus for authenticating a user terminal registered in a first operational domain in an authentication server in a second operational domain of a communication network where the second operational domain is The home base station of the first operating domain provides a backhaul link, including: a fourth receiving device, configured to receive an authentication request message from the user terminal; and a fourth sending device, configured to forward the authentication request message to the An authentication server in the service domain; a fifth receiving device, configured to receive a first authentication response message from the authentication server of the first operating domain; and a fifth sending device, configured to send according to the first authentication response message A second authentication response message to the user terminal.
  • an apparatus for authenticating a user terminal registered in a first operational domain in an authentication server of a first operational domain of a communication network where the second operational domain is The home base station of the first operating domain provides a backhaul link
  • a sixth receiving apparatus configured to receive a second request message from a serving GPRS support node in the first operational domain, where the second request message is used to request the An authentication server in the first operational domain allocates information required to access the service to the user terminal; And configured to allocate, to the user terminal, information required to access the service, and store the information, and send the information to the serving GPRS support node; and a seventh receiving device, configured to receive the second operation An authentication request message for authenticating the user terminal by the authentication server of the domain, where the authentication request message includes information required for the user terminal to access the service; and comparing means for including the authentication request message The information required for the user terminal to access the service is compared with the stored required information.
  • the sixth sending device is configured to send an authentication
  • an effective authentication solution is provided, so that subsequent service transmission becomes more effective;
  • Various value-added services in the operational domain can be easily promoted to user terminals registered to the first operational domain, that is, a new service provision or acquisition mode is provided.
  • the service provided by the fixed access network is directly provided to the user terminal through the home base station: the terminal user obtains more applications; the fixed access network operator enters the home base station industry chain;
  • network operators can use the fixed access network bypass service to reduce their network load, and on the other hand, can promote the services of third parties (ie fixed access networks) to their users. Thereby achieving a win-win effect.
  • FIG. 1 is a schematic diagram of an application scenario of a communication system according to an embodiment of the present invention.
  • FIG. 2 is a schematic diagram of an application scenario of a communication system according to another embodiment of the present invention. ; , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , ,
  • FIG. 4 is a first operation in a communication network in accordance with an embodiment of the present invention.
  • FIG. 5 is a structural block diagram of a requesting apparatus 500 for requesting access to a service provided by a second operational domain in a user terminal of a communication network according to an embodiment of the present invention
  • FIG. 6 is a diagram of a specific embodiment according to the present invention.
  • FIG. 7 is a structural block diagram of an apparatus 700 for authenticating a user terminal registered to a first operational domain in an authentication server of a first operational domain of a communication network, in accordance with an embodiment of the present invention
  • FIG. 2 a home network 11 and other devices, a television set 13, a personal computer 14, and the like are included in the home network 10.
  • the functionality of the home gateway is integrated in the home base station 11.
  • the home gateway and the home base station can also be physically separated and each becomes a separate device.
  • the user terminal 41 is wirelessly connected to the home base station 11 (of course, whether the user terminal can be attached to the home base station 11 is controlled by the mobile core network 30).
  • the fixed access network 20 includes a series of network devices such as an authentication server 21, an IPTV providing platform 22 (which may include one or more servers), and an access node 23.
  • the mobile core network 30 includes a series of network devices such as a serving GPRS support node 31, an authentication server 32, a gateway 33 of the home base station 11, and a GPRS gateway support node (GGSN) 34.
  • GGSN GPRS gateway support node
  • the user terminal 41 and the home base station 11 are devices in the mobile network including the mobile core network 30. Another need to explain is that Figure 1 Or the network topology diagram shown in FIG. 2 is only a schematic diagram, mainly showing network devices related to various embodiments of the present invention, and many other network devices not related to various embodiments of the present invention are not. show.
  • FIG. 3 is a flowchart of a method for authenticating a user terminal when a user terminal connected to a communication network through a home base station requests to obtain a service provided by a second service domain, according to an embodiment of the present invention, where The user terminal is registered to the first operational domain, and the second operational domain provides the backhaul link for the home base station 11 of the first operational domain.
  • the first operational domain is the mobile core network shown in FIG. 2, and the second operational domain is a fixed access network.
  • the operational domain refers to the communication network under the jurisdiction of operators (such as China Mobile, China Unicom, China Telecom, etc.).
  • the second operational domain provides a backhauling IP connection for the first operational domain.
  • step S301 the user terminal 41 transmits a first request message requesting reception of the service provided by the fixed access network 20 to the serving GPRS support node 31 in the mobile core network.
  • the format of the first request message is an Activate PDP context Request message, and the message includes an access point name indicating that the request to receive the service provided by the fixed access network 20 is included ( APN, Access Point Name).
  • the serving GPRS support node 31 verifies whether the user terminal 41 has the right to receive the service provided by the fixed access network 20. In one embodiment, the service GPRS support node 31 verifies whether the user terminal 41 has the authority to receive the service provided by the fixed access network 20 based on the subscriber data of the user terminal 41.
  • User data (Subscriber Data) of the user terminal 41 is provided by a Home Location Register (HLR) in the mobile core network 30.
  • HLR Home Location Register
  • the services provided by the fixed access network are not limited to the IPTV services described above, including services provided by all fixed access networks, such as video on demand services, high speed Internet access (HSI) services, and online reading. Business, etc.
  • the serving GPRS node 31 sends a second request message to the authentication server 32 in the mobile core network 30, the second request message.
  • the authentication server 32 for requesting the mobile core network 30 allocates information required for accessing the services provided by the fixed access network 20 to the user terminal 41.
  • the required information includes an account number and/or password; of course, other information related to the service, such as the address of the IPTV server, etc., may also be included.
  • the first request message received by the serving GPRS node 31 further includes the network address of the home base station 11 to which the user terminal 41 is attached.
  • the network address can be inserted into the first request message by the home base station gateway when forwarding the first request message.
  • the serving GPRS node 31 can also know the network address of the home base station 11 by other means. This network address can be used by the authentication server 32 in the mobile core network 30 to authenticate the user terminal 41 (this will be described below).
  • the format of the second request message may be based on a Diameter or a RADIUS protocol, and the second request message includes an ID of the user terminal 41, and a network address of the home base station 11 to which the user terminal 41 is attached.
  • step S304 the authentication server 32 in the mobile core network 30, after receiving the second request message from the serving GPRS support node 31 in the mobile core network 30, allocates the access provided by the fixed access network 20 to the user terminal 41.
  • the information required by the service such as an account number and/or password, stores the required information and sends it to the serving GPRS support node 31.
  • the authentication server 32 also stores the network address of the home base station 11 to which the user terminal 41 corresponding to the desired information is attached.
  • the required information may vary according to the service that the user terminal 41 requests to access.
  • an IPTV service may require an account number and password; an online reading service requires only one account.
  • step S305 after receiving the required information from the authentication server 32 in the mobile core network 30, the serving GPRS support node 31 transmits the required information to the user terminal 41.
  • the required information may be sent to the user terminal 41 in the form of an Activate PDP context Accept message.
  • the serving GPRS support node 31 reserves the air interface resource for the user terminal 41 and creates a corresponding packet data protocol after receiving the required information from the authentication server 32 in the mobile core network 30.
  • Context PDP Context
  • the Serving GPRS Support Node 31 notifies the Home Base Station 11 to which the User Terminal 41 is attached, reserves air interface resources for the User Terminal 41, and creates a Packet Data Protocol Context, the Packet Data Network indicated by the Packet Data Protocol Context ( The PDN) connection directly accesses the fixed access network 20 at the home base station 11 instead of the secure tunnel, but at this time no corresponding network address is assigned, which will be the IPTV platform (including one or more servers) of the second operational domain. .
  • the packet data network (PDN) connection indicated by the packet data protocol context refers to the logical GGSN connection from the user terminal 41 to the home base station 11. In this case, the function of the GGSN is also integrated in the home base station 11.
  • step S306 after receiving the information required by the serving GPRS support node for accessing its requested service, the user terminal 41 sends an authentication request message to the authentication server 21 in the fixed access network 20, the first An authentication request message contains information required to access the services provided by the fixed access network 20.
  • the authentication request message can be implemented by transmitting a DHCP message via the newly established PDP context.
  • the information required to access the services provided by the fixed access network 20 can be placed in an option (Option) in the DHCP message or in the EAP authentication extension option in the DHCP message (specific content about the EAP authentication extension option) See Pruss, R., Zorn, G., Maglione, R., and Y. Li, ⁇ Authentication Extensions for the Dynamic Host Configuration Protocol for Broadband", draft-pruss-dhcp-auth-dsl-06. June 10 , 2009).
  • the access node 23 in the fixed access network 20 may insert port information in an authentication request message sent by the user terminal 41, for example, in an option of a DHCP message, for fixed connection.
  • the authentication server 21 in the network 20 recognizes the network address of the home base station 21 to which the user terminal 41 is attached. In this case, the authentication server 21 prestores between the access node port and the network address of the home base station. Correspondence relationship.
  • step S 3 07 the fixed access network authentication server 2021 from the user terminal 41 of the authentication request message to the mobile core network 30 in the authentication server 32.
  • the authentication server 21 may add the network address of the home base station 11 to the authentication request message and then forward it to the authentication server 32 in the mobile core network 30.
  • step S308 after receiving the authentication request message from the authentication server 21 in the fixed access network 20, the authentication server 32 in the mobile core network 30 includes the user terminal 41 to access the fixed access network provided in the authentication request message.
  • the information required for the business is compared to the information required for storage.
  • the authentication server 32 compares the stored network address corresponding to the required information with the network address included in the authentication request message.
  • the authentication server 32 in the mobile core network 30 transmits a first authentication response request message to the authentication server 21 in the fixed access network 20 based on the comparison result.
  • the first authentication response message includes information indicating whether the comparison result matches, that is, if the comparison result matches, the first authentication response message includes information indicating that the authentication is successful, and the comparison result does not match, and the first authentication response message includes information indicating that the authentication is failed.
  • the authentication server 21 in the fixed access network 20 After receiving the first authentication response request message, the authentication server 21 in the fixed access network 20 sends a second authentication response message to the user terminal 41 according to the first authentication response message in step S310.
  • the second authentication response message includes one assigned to the user.
  • the network address is the IP address.
  • the second authentication response message may further include a root key for generating a session key between the user terminal 41 and the service providing server of the fixed access network.
  • the user terminal 41 performs acquisition of the fixed access network 20 according to the information contained in the second authentication response message, such as the network address assigned to it, and the root key. Business.
  • the IPTV service in the fixed access network 20 provides a case where the user terminal 41, the user terminal 41 can use the assigned IP address to access electronic program guide (the EPG), then the packet data protocol context establishment has been established Come directly to IPTV.
  • the EPG electronic program guide
  • FIG. 4 illustrates, in a serving GPRS support node in a first operational domain of a communication network, for connecting to a communication network through a home base station and requesting acquisition by a second operational domain, in accordance with an embodiment of the present invention.
  • the apparatus 400 includes a first receiving apparatus 401, a verification apparatus 402, and a first transmitting apparatus 403.
  • the first operational domain is the mobile core network 30, and the second operational domain is the fixed access network 20.
  • the first receiving device 401 receives a first request message from the user terminal 41 requesting reception of a service provided by the second operational domain.
  • the first request message is an Activate Packet Data Protocol Context Request message that includes an access point name indicating receipt of a service provided by the second operational domain.
  • the verification means 402 verifies whether the user terminal 41 has the authority to receive the service. Finally, if the user terminal 41 has the right to receive the service, the first sending device 403 sends a second request message to the authentication server 32 in the first operational domain, where the second request message is used to request authentication in the first operational domain.
  • the server 32 allocates information required for accessing the service to the user terminal 41.
  • the second request message further includes a network address of the home base station 11 to which the user terminal 41 is attached. It may also contain other information related to the service, such as the address of the IPTV server.
  • the authentication server 32 After the authentication server 32 allocates the information required to access the service to the user terminal 41, it transmits it to the serving GPRS support node 31.
  • the required information includes an account number and/or password.
  • the first receiving device 401 receives the required information from the authentication server 32 in the first operational domain. Then a reservation device (not shown in Figure 4) is the user terminal 4 ] The air interface resources are reserved and a corresponding Packet Data Protocol Context (PDP Context) is created for receipt of the service.
  • PDP Context Packet Data Protocol Context
  • FIG. 5 is a structural block diagram of a requesting apparatus 500 for requesting access to a service provided by a second operational domain in a user terminal of a communication network, wherein the user terminal registers with the first operational domain, according to an embodiment of the invention
  • the second operational domain provides a backhaul link for the home base station of the first operational domain.
  • the requesting device 500 comprises a second sending means 501, the second receiving means 502, transmitting means 503 and the third third receiving means 504.
  • the first operational domain is the mobile core network 30, and the second operational domain is the fixed access network 20.
  • the second transmitting device 501 transmits a first request message requesting to receive the service provided by the second operating domain to the serving GPRS support node in the first operational domain.
  • the second receiving device 502 receives the required information from the serving GPRS support node 31 for accessing the services provided by the second operational domain.
  • the third sending device 503 sends an authentication request message to the authentication server 21 in the second operational domain, where the authentication request message includes the required information;
  • the third receiving device 504 receives the first response message from the authentication server 21 in the second operational domain.
  • the second authentication response message includes an IP address required for accessing the service.
  • the second authentication response message may further include a root key for generating a session key between the user terminal 41 and the service providing server of the fixed access network.
  • the user terminal 41 acquires the service provided by the fixed access network 20 based on the information contained in the second authentication response message, such as the network address assigned to it, and the root key.
  • FIG. 6 is a structural block diagram of an apparatus 600 for authenticating a user terminal registered to a first operational domain in an authentication server in a second operational domain of a communication network, in accordance with an embodiment of the present invention,
  • the operating domain is the home base station of the first operating domain.
  • the apparatus 600 includes a fourth receiving device 601, a fourth transmitting device 602, a fifth receiving device 603, and a fifth transmitting device 604.
  • the first operational domain is the mobile core network 30, and the second operational domain is the fixed access network 20.
  • the fourth receiving device 601 receives an authentication request message from the user terminal 41. Then, the fourth transmitting device 602 forwards the authentication request message to the authentication server 21 in the first operational domain.
  • the fifth receiving device 603 receives the first authentication response message from the authentication server 32 of the first operational domain.
  • the fifth transmitting device sends a second authentication response message to the user terminal 41 according to the first authentication response message.
  • the second operational domain is an IP-based fixed access network
  • the apparatus 600 further includes a distribution device (not shown in FIG. 6), and if the first authentication request message includes information indicating that the authentication is successful, The user terminal 41 is assigned an IP address, which is included in the second authentication response message.
  • FIG. 7 is a structural block diagram of an apparatus 700 for authenticating a user terminal registered to a first operational domain in an authentication server of a first operational domain of a communication network, according to an embodiment of the present invention, a second operation
  • the domain provides a backhaul link for the home base station of the first operational domain.
  • the apparatus 700 includes a sixth receiving apparatus 701, an allocation storage transmitting apparatus 702, a seventh receiving apparatus 703, a comparing means 704, and a sixth transmitting means 705.
  • the first operational domain is the mobile core network 30, and the second operational domain is the fixed access network 20.
  • the sixth receiving device 701 receives a second request message from the serving GPRS support node 31 in the first operational domain, the second request message is used to request the authentication server 31 in the first operational domain to allocate access to the user terminal 41.
  • the distribution storage transmitting means 702 allocates information necessary for accessing the service to the user terminal 41, stores it, and transmits the information to the serving GPRS support node 31. Then, the seventh receiving device 703 receives an authentication request message for authenticating the user terminal 41 from the authentication server 21 of the second operational domain, and the authentication request message includes information required for the user terminal 41 to access the service.
  • the comparing means 70 4 compares the information required for the user terminal 41 to access the service in the authentication request message with the stored required information.
  • the sixth transmitting means 705 transmits an authentication response message to the authentication server 21 of the second operational domain based on the comparison result of the comparing means 704.
  • the second request message further includes the network address of the home base station 11 to which the user terminal 41 is attached, and the allocation storage transmitting means 702 stores the network address of the home base station 11 together with the required information.
  • the authentication request message received by the seventh receiving device 703 further includes the network address of the home base station 11 to which the user terminal 41 is attached.
  • the comparison device 704 includes the information required for the user terminal 41 to access the service, the network address of the home base station 11 to which the user terminal 41 is attached, and the required information stored, and the home base station 11 to which the user terminal 41 is attached. The network address is compared.
  • the sixth transmitting means 705 then transmits an authentication response message to the authentication server 21 of the second operational domain based on the comparison result of the comparing means 704.

Description

对用户终端进行认证的方法及装置 技术领域
本发明涉及通信网絡中跨运营域的业务提供, 主要涉及用户终端 跨域业务享用的认证。 背景技术
Femtocell, 在 3GPP 中称之为家庭基站 ( HNB ) 或家庭演进基站 ( HeNB ), 目前已经成为一个讨论的热点。 其不仅有效改善了移动通信 在家庭中的覆盖情况, 而且可引入更多的增值业务, 例如基于位置的业 务, 本地 IP接入到驻地网和企业网等。
图 1描述了包含家庭基站 11的网络拓朴架构, 包括家庭网络 10、 固定接入网絡 20和移动核心网络 30。 固定接入网络 20为家庭基站 11 提供接入到移动核心网的网络链路, 即固定接入网絡 20 为家庭基站 1 1接入到移动核心网 30提供了回程连接;用户终端 41通过家庭基站 1 1 接入移动网络。 家庭基站 11 与移动核心网 30 中的家庭基站网关 ( Femto Gateway )之间建立安全通道 ( Secure channel )。 如果家庭基站 11不支持 LIPA ( local IP Access )时, 那么用户终端 41和固定接入网络 20中设备、 家庭网络中设备、 以及 Internet (未在图 1 中示出) 中的设 备通信, 都要通过安全通道、 到移动核心网, 再被 GPRS网关支持节点 路由到该区的地方。 如果家庭基站 11支持 LIPA, 那么用户终端 41可以 直接和家庭网络中设备通信,但是与固定接入网络 20中设备以及 Internet 中的设备通信, 仍要通过安全通道、 穿越移动核心网。 此外 3GPP也在 积极研究如何将 Internet业务等也直接从家庭基站处旁路下来, 通过固 定接入网络 20直接进入 Internet, 而不用通过安全通道到移动核心网。 发明内容
目前, IPTV 已经在固定接入网络中得到了广泛的部署和应用, 人们可观看即时节目和视频点播节目。 当用户终端附着到家庭中的家 庭基站后, 用户可能需要通过用户终端来观看 IPTV。 如果用户终端 通过现有的传输路径 (即图 1 中所示的曲线箭头 51 ) 来收看 IPTV, 即 IPTV业务数据流首先从固定接入网络被传送到移动核心网中 , 然 后通过图 1 所示的安全通道, 从家庭基站网关传送到家庭基站, 然后 再到用户终端。 显然, 该方案导致了带宽资源的极大浪费。
另一种可能的有效的解决方案如下: IPTV业务数据流可从固定接入 网络直接传送至驻地网络中的家庭基站, 再至用户终端, 如图 2中的箭 头 61 所示。 由此带来的一个问题是: 由于用户终端是由移动网络运营 商直接控制的, 固定接入网络如何信任该用户终端, 也即用户终端如何 通过家庭基站直接获得固定接入网络中认证服务器的认证。
因此, 本发明提出了一种对在通信网络的第一运营域中的注册的 用户终端, 当其请求获取由第二运营域提供的业务时, 对该用户终端 进行认证的技术方案。
根据本发明的第一实施例,提出了一种在通信网络的第一运营域 中的服务 GPRS支持节点中用于对通过家庭基站连接到通信网络中、 且请求获取由第二运营域提供的业务的用户终端进行认证的方法, 该 用户终端为第一运营域的用户终端, 所述第二运营域为所述第一运营 域的家庭基站提供回程链路, 该方法包括以下步骤: 接收来自所述用 户终端的请求接收所述第二运营域提供的业务的第一请求消息; 验证 所述用户终端是否有权限接收所述业务; 如所述用户终端有权限接收 所述业务, 则发送第二请求消息至第一运营域中的认证服务器, 该第 二请求消息用于请求所述第一运营域中的认证服务器为所述用户终 端分配访问所述业务所需的信息。
根据本发明的另一个实施例, 提供了一种在通信网络的用户终端 中用于请求访问第二运营域提供的业务的方法, 其中, 所述第二运营 域为所述第一运营域的家庭基站提供回程链路, 该用户终端为注册到 第一运营域的用户终端, 该方法包括以下步骤: 发送请求接收所述业 务的第一请求消息至第一运营域中的服务 GPRS支持节点; 接收来自 所述服务 GPRS支持节点的用于访问所述业务的所需的信息; 发送认 证请求消息至所述第二运营域中的认证服务器, 该认证请求消息中包 含所述所需的信息; 接收来自所述第二运营域中的认证服务器的第二 响应消息。
根据本发明的又一实施例, 提供了一种通信网络的第二运营域中 的认证服务器中用于对注册到第一运营域的用户终端进行认证的方 法, 所述第二运营域为所述第一运营域的家庭基站提供回程链路, 包 括以下步骤: 接收来自用户终端的认证请求消息; 将所述认证请求消 息转发至给所述第一运营域中的认证服务器; 接收来自所述第一运营 域的认证服务器的第一认证响应消息; 根据所述第一认证响应消息, 发送第二认证响应消息至所述用户终端。
根据本发明的又一实施例,提供了一种在通信网络的第一运营域 的认证服务器中用于对注册到第一运营域的用户终端进行认证的方 法, 所述第二运营域为所述第一运营域的家庭基站提供回程链路, 该 方法包括以下步骤: 接收来自第一运营域中的服务 GPRS支持节点的 第二请求消息, 该第二请求消息用于请求所述第一运营域中的认证服 务器为所述用户终端分配访问所述业务所需的信息; 为所述用户终端 分配访问所述业务所需的信息, 且进行存储, 并将该信息发送至所述 服务 GPRS支持节点; 接收来自所述第二运营域的认证服务器的对所 述用户终端进行认证的认证请求消息, 该认证请求消息中包含所述用 户终端访问所述业务所需的信息; 将所述认证请求消息中包含所述用 户终端访问所述业务所需的信息与存储的所需的信息进行比较; 根据 所述比较结果, 发送第一认证响应消息至所述第二运营域的认证服务 器。
根据本发明的又一实施例,提供了一种在通信网络的第一运营域 中的服务 GPRS支持节点中用于对通过家庭基站连接到通信网络中、 且请求获取由第二运营域提供的业务的用户终端进行认证的装置, 其 中, 该用户终端为注册到第一运营域的用户终端, 所述第二运营域为 所述第一运营域的家庭基站提供回程链路, 包括: 第一接收装置, 用 于接收来自所述用户终端的请求接收所述第二运营域提供的业务的 第一请求消息; 验证装置, 用于验证所述用户终端是否有权限接收所 述业务; 第一发送装置, 用于如所述用户终端有权限接收所述业务, 则发送第二请求消息至第一运营域中的认证服务器, 该第二请求消息 用于请求所述第一运营域中的认证服务器为所述用户终端分配访问 所述业务所需的信息。
根据本发明的又一实施例, 提供了一种在通信网络的用户终端中 用于请求访问第二运营域提供的业务的请求装置, 其中, 该用户终端 为注册到第一运营域的用户终端, 所述第二运营域为所述第一运营域 的家庭基站提供回程链路, 该请求装置包括: 第二发送装置, 用于发 送请求接收所述业务的第一请求消息至第一运营域中的服务 GPRS支 持节点; 第二接收装置, 用于接收来自所述服务 GPRS支持节点的用 于访问所述业务的所需的信息; 第三发送装置, 用于发送认证请求消 息至所述第二运营域中的认证服务器, 该认证请求消息中包含所述所 需的信息; 第三接收装置, 用于接收来自所述第二运营域中的认证服 务器的第二响应消息。
根据本发明的又一实施例, 提供了一种通信网络的第二运营域中 的认证服务器中用于对注册到第一运营域的用户终端进行认证的装 置, 所述第二运营域为所述第一运营域的家庭基站提供回程链路, 包 括: 第四接收装置, 用于接收来自用户终端的认证请求消息; 第四发 送装置, 用于将所述认证请求消息转发至给所述第一运营域中的认证 服务器; 第五接收装置, 用于接收来自所述第一运营域的认证服务器 的第一认证响应消息; 第五发送装置, 用于根据所述第一认证响应消 息, 发送第二认证响应消息至所述用户终端。
根据本发明的又一实施例, 提供了一种在通信网络的第一运营域 的认证服务器中用于对注册到第一运营域的用户终端进行认证的装 置, 所述第二运营域为所述第一运营域的家庭基站提供回程链路, 包 括: 第六接收装置, 用于接收来自第一运营域中的服务 GPRS支持节 点的第二请求消息, 该第二请求消息用于请求所述第一运营域中的认 证服务器为所述用户终端分配访问所述业务所需的信息; 信息分配装 置,用于为所述用户终端分配访问所述业务所需的信息,且进行存储, 并将该信息发送至所述服务 GPRS支持节点; 第七接收装置, 用于接 收来自所述第二运营域的认证服务器的对所述用户终端进行认证的 认证请求消息, 该认证请求消息中包含所述用户终端访问所述业务所 需的信息; 比较装置, 用于将所述认证请求消息中包含所述用户终端 访问所述业务所需的信息与存储的所需的信息进行比较; 第六发送装 置, 用于根据所述比较结果, 发送一个认证响应消息至所述第二运营 域的认证服务器。
通过本发明的方法和装置, 为注册到第一运营域的用户终端请求 第二运营域提供的业务时, 提供了有效的认证解决方案, 使得后续的 业务传输变得更加有效; 并且使得第二运营域中的各种增值业务可以 很容易地推广至注册到第一运营域的用户终端, 也就是说提供了一种 新的业务提供或获取模式。 对于图 2所示的网络拓朴结构, 固定接入 网络提供的业务通过家庭基站直接提供给用户终端: 终端用户获得了 更多的应用; 固定接入网络运营商进入了家庭基站产业链; 移动网络 运营商一方面可利用固定接入网络旁路业务减轻其网絡负载, 另一方 面可将第三方 (即固定接入网络) 的业务推介给其用户。 从而达到了 三贏的效果。 附图说明
通过阅读以下参照附图对非限制性实施例所作的详细描述, 本发 明的其它特征、 目的和优点将会变得更明显。
图 1为根据本发明的一个具体实施方式的通信系统的应用场景示 意图;
图 2为根据本发明的另一个具体实施例的通信系统的应用场景示 意图;; 、 ' 、 1 八 :、 、 、 、 、 山 、 z一 、 、 、 系统流程示意图;
图 4为根据本发明的一个具体实施方式的在通信网络的第一运营 域中的服务 GPRS 支持节点中用于对通过家庭基站连接到通信网络 中、 且请求获取由第二运营域提供的业务的用户终端进行认证的装 置 400的结构框图;
图 5为 居发明的一个具体实施方式的在通信网络的用户终端中 用于请求访问第二运营域提供的业务的请求装置 500的结构框图; 图 6为根据本发明的一个具体实施方式的在通信网络的第二运营 域中的认证服务器中用于对注册到第一运营域的用户终端进行认证 的装置 600的结构框图;
图 7为根据本发明的一个具体实施方式的在通信网络的第一运营 域的认证服务器中用于对注册到第一运营域的用户终端进行认证的 装置 700的结构框图;
其中, 相同或相似的附图标记表示相同或相似的步骤特征或装置 (模块)。 具体实施方式
以下结合附图对本发明的具体实施例进行详细的示例性描述。 不失一般性地, 以图 2所示的应用场景为例, 对图 3中的流程进 行详细说明。 在图 2中, 家庭网络 (Residential network ) 10中包括 家庭基站 11和其他设备, 电视机 13、 个人电脑 14等。 通常, 家庭基 站 11 中集成了家庭网关的功能。 当然, 家庭网关和家庭基站也可以 物理上分离, 各自成为一个独立的设备。 用户终端 41 通过无线方式 连接到家庭基站 11 (当然, 用户终端能否附着到家庭基站 11是由移 动核心网 30所控制的)。固定接入网络 20中包括认证服务器 21、IPTV 提供平台 22 (可包括一个或多个服务器)、接入节点 23等一系列网络 设备。移动核心网 30中包括服务 GPRS支持节点 31、认证服务器 32、 家庭基站 11 的网关 33 , GPRS 网关支持节点 (GGSN ) 34等一系列 网络设备。
需要说明的是, 在图 2中, 用户终端 41、 家庭基站 11是包括移 动核心网 30在内的移动网络中的设备。 另外一个需要说明的是, 图 1 或图 2所示的网络拓朴结构图仅是一个示意图, 主要示出了与本发明 的各个实施例相关的网络设备, 其它很多与本发明的各个实施例相关 度不大的网络设备均未示出。
图 3示出了根据本发明的一个具体实施例的当通过家庭基站连接 到通信网絡中的用户终端请求获取第二运营域提供的业务时, 对该用 户终端进行认证的方法流程图,其中,该用户终端注册到第一运营域, 第二运营域为第一运营域的家庭基站 11提供回程链路。
结合图 2所示的应用场景, 第一运营域为图 2所示的移动核心网 络, 第二运营域为固定接入网络。 需要说明的是, 运营域是指运营商 (如中国移动、 中国联通、 中国电信等)所辖的通信网络。 第二运营 域为第一运营域提供回程 (backhauling) IP连接。
以下以图 2所示的网络拓朴结构为例, 对图 3所示的流程进行详 细说明。
首先, 在步骤 S301 中, 用户终端 41发送请求接收固定接入网络 20提供的业务的第一请求消息至移动核心网中的服务 GPRS 支持节 点 31。
在一个实施例中, 第一请求消息的格式为激活分组数据协议上下 文请求( Activate PDP context Request )消息, 且该消息中包含一个指 示请求接收固定接入网络 20提供的业务的接入点名称( APN, Access Point Name )。
接着,在步骤 S302中,服务 GPRS支持节点 31验证用户终端 41 是否有权限接收固定接入网络 20提供的业务。 在一个实施例中, 服 务 GPRS 支持节点 31根据用户终端 41的用户数据( Subscriber Data ) 来验证用户终端 41是否有权限来接收固定接入网络 20提供的业务。 用户终端 41的用户数据 (Subscriber Data ) 由移动核心网 30中的归 属位置寄存器 ( Home Location Register, HLR )提供。
需要说明的是, 固定接入网络提供的业务不限于上文所述的 IPTV 业务, 包括一切固定接入网络可提供的业务, 例如视频点播业 务、 高速上网 HSI ( High Speed Interconnect )业务、 在线阅读业务等。 如果用户终端 41有权限接收其请求的固定接入网络 20提供的业 务, 则在步骤 S303中, 服务 GPRS节点 31发送第二请求消息至移动 核心网 30中的认证服务器 32, 该第二请求消息用于请求移动核心网 30中的认证服务器 32为用户终端 41分配访问固定接入网络 20提供 的业务所需的信息。在一个实施例中,所需的信息包括帐号和 /或密码; 当然也可以包含其它与该业务相关的信息,如 IPTV服务器的地址等。
可选地, 在服务 GPRS节点 31 收到的第一请求消息中还包括用 户终端 41所附着的家庭基站 11的网络地址。 该网络地址可由家庭基 站网关在转发该第一请求消息时插入到该第一请求消息中。 或者服务 GPRS节点 31还可以通过其它方式获知家庭基站 11的网络地址。 该 网络地址可用于移动核心网 30中的认证服务器 32对用户终端 41进 行认证 (这将在下文进行描述)。
在一个实施例中,第二请求消息的格式可以是基于 Diameter或者 RADIUS协议的, 第二请求消息中包括用户终端 41的 ID, 用户终端 41附着到的家庭基站 11的网络地址。
在步骤 S304中, 移动核心网 30中的认证服务器 32在接收到来 自移动核心网 30中的服务 GPRS支持节点 31的第二请求消息后, 为 用户终端 41分配访问固定接入网络 20所提供的业务所需的信息, 例 如帐号和 /或密码,存储该所需的信息, 并发送给服务 GPRS支持节点 31。 在一个实施例中, 认证服务器 32还存储与所需的信息对应的用 户终端 41附着到的家庭基站 11的网络地址。
需要说明的是, 所需的信息可根据用户终端 41 请求访问的业务 的不同而有所不同。 例如, IPTV 业务可能需要帐号和密码; 在线阅 读业务仅需要一个帐号而已。
在步骤 S305中 ,服务 GPRS支持节点 31在接收到来自移动核心 网 30中的认证服务器 32的所需的信息后, 将该所需的信息发送给用 户终端 41。
在一个实施例中, 该所需的信息可以通过激活分组协议数据上下 文接受( Activate PDP context Accept )消息的形式发送给用户终端 41。 可选地, 在步骤 S305之前, 服务 GPRS支持节点 31在接收到来 自移动核心网 30中的认证服务器 32的所需的信息后,为用户终端 41 预留空中接口资源以及创建相应的分组数据协议上下文 ( PDP Context ) 以用于其请求的固定接入网络 20提供的业务的接收。 在一 个实施例中, 服务 GPRS支持节点 31通知用户终端 41附着到的家庭 基站 11 , 为用户终端 41预留空中接口资源以及创建分组数据协议上 下文, 该分组数据协议上下文所指示的分组数据网络(PDN )连接在 家庭基站 11处直接接入固定接入网络 20而不是安全隧道, 但此时没 有分配相应的网絡地址,这网络地址将由第二运营域的 IPTV平台(包 括一个或多个服务器)。 分组数据协议上下文所指示的分组数据网络 ( PDN )连接是指从用户终端 41至家庭基站 11上的逻辑 GGSN这段 连接。 此情形下, 家庭基站 11中也集成 GGSN的功能。
在步骤 S306中, 用户终端 41在接收到来自服务 GPRS支持节点 的用于访问其清求的业务所需的信息后 , 发送一个认证请求消息至固 定接入网络 20中的认证服务器 21, 该第一认证请求消息中包含访问 固定接入网络 20所提供的业务所需的信息。
在一个实施例中, 如上文所述, 如果用户终端 41 的数据业务是 基于分组协议数据上下文, 则认证请求消息可通过新建立的 PDP 上 下文来发送一个 DHCP消息来实现。 访问固定接入网络 20所提供的 业务所需的信息可放在 DHCP消息中的一个选项 (Option ) 中, 或者 是放在 DHCP消息中的 EAP认证扩展选项中 (关于 EAP认证扩展选 项的具体内容,可参见 Pruss, R., Zorn, G., Maglione, R., and Y. Li, ΑΡ Authentication Extensions for the Dynamic Host Configuration Protocol for Broadband", draft-pruss-dhcp-auth-dsl-06. June 10, 2009 )。
在一个实施例中, 固定接入网络 20 中的接入节点 23 , 例如 DSLAM, 可在用户终端 41发送的认证请求消息中插入端口信息, 例 如放在 DHCP消息的选项中, 以用于固定接入网络 20中的认证服务 器 21来识别用户终端 41附着的家庭基站 21的网络地址。 此情形下, 认证服务器 21 中预存有接入节点端口与家庭基站的网络地址之间的 对应关系。
在步骤 S307中, 固定接入网络 20中的认证服务器 21将来自用 户终端 41的认证请求消息发送给移动核心网 30中的认证服务器 32。
可选地, 认证服务器 21可将家庭基站 11的网絡地址加入到认证 请求消息中后, 再转发给移动核心网 30中的认证服务器 32。
在步骤 S308中, 移动核心网 30中的认证服务器 32在接收到来 自固定接入网络 20中的认证服务器 21的认证请求消息后, 将认证请 求消息中包含用户终端 41 访问固定接入网络提供的业务所需的信息 与存储的所需的信息进行比较。
可选地, 在认证请求消息中包含家庭基站 11 的网络地址的情形 下, 认证服务器 32还将存储的所需的信息对应的网絡地址与该认证 请求消息中包含的网络地址相比较。
然后, 在步骤 S309中, 移动核心网 30中的认证服务器 32根据 比较结果, 发送一个第一认证响应请求消息至固定接入网络 20 中的 认证服务器 21。 第一认证响应消息中包含比较结果是否匹配的信息, 也即如果比较结果匹配, 第一认证响应消息包含指示认证成功的信 息, 比较结果不匹配, 第一认证响应消息包含指示认证失败的信息。
固定接入网络 20中的认证服务器 21在接收到该第一认证响应请 求消息后, 在步骤 S310 中, 根据该第一认证响应消息, 发送一个第 二认证响应消息至用户终端 41。
在用户终端 41所请求的固定接入网络 20提供的业务需要网络地 址接收的情形下, 在第一认证响应消息包含指示认证成功的信息的情 形下, 第二认证响应消息中包含一个分配给用户终端 41 的一个网络 地址。 在固定接入网络为基于 IP 的通信网络的情形下, 网络地址即 为 IP 地址。 可选地, 在第二认证响应消息中, 还可以包含一个根密 钥, 以用于产生用户终端 41 与固定接入网络的业务提供服务器之间 的会话密钥。
然后, 用户终端 41 根据第二认证响应消息中包含的信息, 例如 分配给它的网络地址, 以及根密钥来进行获取固定接入网络 20提供 的业务。
例如, 在用户终端 41获取固定接入网络 20提供的 IPTV业务的 情形下, 用户终端 41可以利用分配的 IP地址来访问电子节目单指南 ( EPG ), 然后通过已经建立的分组数据协议上下文建立来直接收看 IPTV。
图 4示出了根据本发明的一个具体实施方式的在通信网络的第一 运营域中的服务 GPRS支持节点中用于对通过家庭基站连接到通信网 络中、且请求获取由第二运营域提供的业务的用户终端进行认证的装 置 400的结构框图, 其中, 该用户终端注册到第一运营域。在图 4中, 装置 400包括第一接收装置 401、 验证装置 402、 第一发送装置 403。
以下结合图 2,对位于服务 GPRS支持节点 31 中的装置 400的工 作过程进行详细说明。 在本实施例中, 第一运营域为移动核心网 30, 第二运营域为固定接入网络 20。
首先, 第一接收装置 401接收来自用户终端 41 的请求接收第二 运营域提供的业务的第一请求消息。 在一个实施例中, 第一请求消息 为激活分组数据协议上下文请求消息, 其包含一个指示请求接收第二 运营域提供的业务的接入点名称。
然后, 验证装置 402验证用户终端 41是否有权限接收所述业务。 最后, 如用户终端 41有权限接收所述业务, 则第一发送装置 403发 送第二请求消息至第一运营域中的认证服务器 32 ,该第二请求消息用 于请求第一运营域中的认证服务器 32为用户终端 41分配访问所述业 务所需的信息。在一个实施例中, 第二请求消息中还包含用户终端 41 所附着的家庭基站 11 的网絡地址。 还可包含其它与该业务相关的信 息, 如 IPTV服务器的地址等。
在认证服务器 32 为用户终端 41 分配访问所述业务所需的信息 后, 发送给服务 GPRS支持节点 31。 在一个实施例中, 所需的信息包 括帐号和 /或密码。
第一接收装置 401接收来自第一运营域中的认证服务器 32的所 述所需的信息。 然后一个预留装置(未在图 4中示出)为用户终端 4】 预留空中接口资源并创建相应的分组数据协议上下文 ( PDP Context ) 以用于所述业务的接收。
最后, 第一发送装置 403将所述所需的信息发送给用户终端 41。 图 5示出了根据发明的一个具体实施方式的在通信网络的用户终 端中用于请求访问第二运营域提供的业务的请求装置 500 的结构框 图, 其中, 该用户终端注册到第一运营域, 第二运营域为第一运营域 的家庭基站提供回程链路。 在图 5中, 该请求装置 500包括第二发送 装置 501、第二接收装置 502、第三发送装置 503和第三接收装置 504。
以下结合图 2,对位于用户终端 41中的请求装置 500的工作过程 进行详细说明。 在本实施例中, 第一运营域为移动核心网 30, 第二运 营域为固定接入网络 20。
首先, 第二发送装置 501发送请求接收第二运营域提供的业务的 第一请求消息至第一运营域中的服务 GPRS支持节点。
接着, 第二接收装置 502接收来自服务 GPRS支持节点 31的用 于访问第二运营域提供的业务的所需的信息。
然后, 第三发送装置 503发送认证请求消息至所述第二运营域中 的认证服务器 21 , 该认证请求消息中包含上述所需的信息;
最后,第三接收装置 504接收来自第二运营域中的认证服务器 21 的第一响应消息。 在第二运营域为基于 IP的固定接入网络的情形下, 该第二认证响应消息中包括访问所述业务所需的 IP地址。
可选地, 在第二认证响应消息中, 还可以包含一个根密钥, 以用 于产生用户终端 41 与固定接入网络的业务提供服务器之间的会话密 钥。
然后, 用户终端 41 根据第二认证响应消息中包含的信息, 例如 分配给它的网络地址, 以及根密钥来进行获取固定接入网络 20提供 的业务。
图 6示出了根据本发明的一个具体实施方式的在通信网絡的第二 运营域中的认证服务器中用于对注册到第一运营域的用户终端进行 认证的装置 600的结构框图, 第二运营域为第一运营域的家庭基站提 供回程链路。 在图 6中, 装置 600包括第四接收装置 601、 第四发送 装置 602、 第五接收装置 603和第五发送装置 604。
以下结合图 2,对位于认证服务器 21 中的装置 600的工作过程进 行详细说明。 在本实施例中, 第一运营域为移动核心网 30, 第二运营 域为固定接入网络 20。
首先, 第四接收装置 601接收来自用户终端 41的认证请求消息。 然后, 第四发送装置 602将认证请求消息转发至给第一运营域中 的认证服务器 21。
接着, 第五接收装置 603接收来自第一运营域的认证服务器 32 的第一认证响应消息。
最后, 第五发送装置根据第一认证响应消息, 发送第二认证响应 消息至用户终端 41。 在一个实施例中, 第二运营域为基于 IP的固定 接入网络, 装置 600还包括一个分配装置 (未在图 6中示出), 如第 一认证请求消息包含指示认证成功的信息, 则为用户终端 41分配 IP 地址, 该 IP地址被包含在第二认证响应消息中。
图 7示出了根据本发明的一个具体实施方式的在通信网络的第一 运营域的认证服务器中用于对注册到第一运营域的用户终端进行认 证的装置 700的结构框图, 第二运营域为第一运营域的家庭基站提供 回程链路。 在图 7中, 装置 700包括第六接收装置 701、 分配存储发 送装置 702、 第七接收装置 703、 比较装置 704和第六发送装置 705。
以下结合图 2,对位于认证服务器 31中的装置 700的工作过程进 行详细说明。 在本实施例中, 第一运营域为移动核心网 30, 第二运营 域为固定接入网络 20。
首先, 第六接收装置 701接收来自第一运营域中的服务 GPRS支 持节点 31 的第二请求消息, 该第二请求消息用于请求第一运营域中 的认证服务器 31为用户终端 41分配访问第二运营域提供的业务所需 的信息。
接着, 分配存储发送装置 702为用户终端 41分配访问所述业务 所需的信息,且进行存储,并将该信息发送至服务 GPRS支持节点 31。 然后, 第七接收装置 703接收来自第二运营域的认证服务器 21 的对用户终端 41 进行认证的认证请求消息, 该认证请求消息中包含 用户终端 41访问所述业务所需的信息。
比较装置 704将认证请求消息中包含用户终端 41访问所述业务 所需的信息与存储的所需的信息进行比较。
第六发送装置 705根据比较装置 704的比较结果, 发送一个认证 响应消息至第二运营域的认证服务器 21。
在一个实施例中, 第二请求消息中还包含用户终端 41 所附着的 家庭基站 11的网络地址, 分配存储发送装置 702将家庭基站 11的网 络地址与所述所需的信息一起存储。 第七接收装置 703接收到的认证 请求消息中还包括用户终端 41所附着的家庭基站 11的网络地址。 比 较装置 704将认证请求消息中包含用户终端 41访问所述业务所需的 信息、 用户终端 41所附着的家庭基站 11的网络地址与存储的所需的 信息、 用户终端 41所附着的家庭基站 11的网络地址进行比较。 然后 第六发送装置 705根据比较装置 704的比较结果, 发送一个认证响应 消息至第二运营域的认证服务器 21。
以上对本发明的各个具体实施方式进行了详细说明 , 任何不背离本 发明精神的技术方案均应落入本发明的保护范围之内。 此外, 不应将权 利要求中的任何附图标记视为限制所涉及的权利要求; "包括"一词不排 除其它权利要求或说明书中未列出的装置或步骤; 装置前的 "一个" 不 排除多个这样的装置的存在; 在包含多个装置的设备中, 该多个装置中 的一个或多个的功能可由同一个硬件或软件模块来实现; "第一"、 "第 二,,、 "第三,, 等词语仅用来表示名称, 而并不表示任何特定的顺序。

Claims

权 利 要 求 书
1. 一种在通信网络的第一运营域中的服务 GPRS 支持节点中用 于对通过家庭基站连接到通信网络中、且请求获取由第二运营域提供 的业务的用户终端进行认证的方法, 其中所述第二运营域为所述第一 运营域的家庭基站提供回程链路, 该用户终端为注册到第一运营域的 用户终端, 该方法包括以下步骤:
A. 接收来自所述用户终端的请求接收所述第二运营域提供的业 务的第一请求消息;
B. 验证所述用户终端是否有权限接收所述业务;
C. 如所述用户终端有权限接收所述业务, 则发送第二请求消息 至第一运营域中的认证服务器, 该第二请求消息用于请求所述第一运 营域中的认证服务器为所述用户终端分配访问所述业务所需的信息。
2. 根据权利要求 1所述的方法, 其中, 还包括以下步骤:
- 接收来自所述第一运营域中的认证服务器的所述所需的信息; - 为所述用户终端预留空中接口资源以及创建相应的分组数据 协议上下文以用于所述业务的接收;
- 将所述所需的信息发送给用户终端。
3. 根据权利要求 2所述的方法, 其中, 所述所需的信息包括帐 号和 /或密码。
4. 根据权利要求 1 所述的方法, 其中, 所述第一运营域为移动 通信网络, 所述第二运营域为固定通信网络。
5. 根据权利要求 1 所述的方法, 其中, 所述第二请求消息中还 包含所述用户终端所附着的家庭基站的网络地址。
6. 一种在通信网络的用户终端中用于请求访问第二运营域提供 的业务的方法, 其中, 所述第二运营域为所述第一运营域的家庭基站 提供回程链路, 该用户终端为注册到第一运营域的用户终端, 该方法 包括以下步驟:
- 发送请求接收所述业务的第一请求消息至第一运营域中的服 务 GPRS支持节点;
一 接收来自所述服务 GPRS支持节点的用于访问所述业务的所需 的信息;
- 发送认证请求消息至所述第二运营域中的认证服务器, 该认证 请求消息中包含所述所需的信息;
- 接收来自所述第二运营域中的认证服务器的第二响应消息。
7. 根据权利要求 6所述的方法, 其中, 所述第二运营域为基于 IP 的固定通信网络, 该认证响应消息中包括访问所述业务所需的 IP 地址。
8. —种通信网络的第二运营域中的认证服务器中用于对注册到 第一运营域的用户终端进行认证的方法, 其中, 所述第二运营域为所 述第一运营域的家庭基站提供回程链路, 包括以下步骤:
- 接收来自用户终端的认证请求消息;
- 将所述认证请求消息转发至给所述第一运营域中的认证服务 器;
- 接收来自所述第一运营域的认证服务器的第一认证响应消息; - 根据所述第一认证响应消息, 发送第二认证响应消息至所述用 户终端。
9. 根据权利要求 8所述的方法, 其中, 所述第二运营域为基于 IP的固定通信网络, 所述方法还包括以下步骤:
如所述第一认证请求消息包含指示认证成功的信息, 则为所述用 户终端分配 IP地址。
10. 一种在通信网络的第一运营域的认证服务器中用于对注册到 第一运营域的用户终端进行认证的方法, 其中, 所述第二运营域为所 述第一运营域的家庭基站提供回程链路, 该方法包括以下步骤:
- 接收来自第一运营域中的服务 GPRS 支持节点的第二请求消 息, 该第二请求消息用于请求所述第一运营域中的认证服务器为所述 用户终端分配访问所述业务所需的信息;
- 为所述用户终端分配访问所述业务所需的信息, 且进行存储, 并将该信息发送至所述服务 GPRS支持节点;
- 接收来自所述第二运营域的认证服务器的对所述用户终端进 行认证的认证请求消息, 该认证请求消息中包含所述用户终端访问所 述业务所需的信息;
- 将所述认证请求消息中包含所述用户终端访问所述业务所需 的信息与存储的所需的信息进行比较;
- 根据所述比较结果, 发送第一认证响应消息至所述第二运营域 的认证服务器。
11. 根据权利要求 10所述的方法, 其中, 所述第二请求消息中 还包含所述用户终端所附着的家庭基站的网络地址,
所述存储步骤包括以下步骤:
- 将所述家庭基站的网络地址与所述所需的信息一起存储; 其中, 所述认证请求消息中还包括所述用户终端所附着的家庭基站的 网络地址;
所述比较步骤包括以下步骤:
- 将所述认证请求消息中包含所述用户终端访问所述业务所需 的信息、 所述用户终端所附着的家庭基站的网络地址与存储的所需的 信息、 所述用户终端所附着的家庭基站的网络地址进行比较。
12. 一种在通信网络的第一运营域中的服务 GPRS支持节点中用 于对通过家庭基站连接到通信网絡中、且请求获取由第二运营域提供 的业务的用户终端进行认证的装置, 其中, 所述第二运营域为所述第 一运营域的家庭基站提供回程链路, 该用户终端为注册到第一运营域 的用户终端, 包括:
第一接收装置, 用于接收来自所述用户终端的请求接收所述第二 运营域提供的业务的第一请求消息;
验证装置, 用于验证所述用户终端是否有权限接收所述业务; 第一发送装置, 用于如所述用户终端有权限接收所述业务, 则发 送第二请求消息至第一运营域中的认证服务器, 该第二请求消息用于 请求所述第一运营域中的认证服务器为所述用户终端分配访问所述 业务所需的信息。
13. 一种在通信网络的用户终端中用于请求访问第二运营域提供 的业务的请求装置, 其中, 所述第二运营域为所述第一运营域的家庭 基站提供回程链路, 该用户终端为注册到第一运营域的用户终端, 该 请求装置包括:
第二发送装置, 用于发送请求接收所述业务的第一请求消息至第 一运营域中的服务 GPRS支持节点;
第二接收装置, 用于接收来自所述服务 GPRS支持节点的用于访 问所述业务的所需的信息;
第三发送装置, 用于发送认证请求消息至所述第二运营域中的认 证服务器, 该认证请求消息中包含所述所需的信息;
第三接收装置, 用于接收来自所述第二运营域中的认证服务器的 第二响应消息。
14. 一种通信网络的第二运营域中的认证服务器中用于对注册到 第一运营域的用户终端进行认证的装置, 所述第二运营域为所述第一 运营域的家庭基站提供回程链路, 包括:
第四接收装置, 用于接收来自用户终端的认证请求消息; 第四发送装置, 用于将所述认证请求消息转发至给所述第一运营 域中的认证服务器;
第五接收装置, 用于接收来自所述第一运营域的认证服务器的第 一认证响应消息;
第五发送装置, 用于根据所述第一认证响应消息, 发送第二认证 响应消息至所述用户终端。
15. 一种在通信网络的第一运营域的认证服务器中用于对注册到 第一运营域的用户终端进行认证的装置, 所述第二运营域为所述第一 运营域的家庭基站提供回程链路, 包括:
第六接收装置, 用于接收来自第一运营域中的服务 GPRS支持节 点的第二请求消息, 该第二请求消息用于请求所述第一运营域中的认 证服务器为所述用户终端分配访问所述业务所需的信息; 分配存储发送装置,用于为所述用户终端分配访问所述业务所需 的信息, 且进行存储, 并将该信息发送至所述服务 GPRS支持节点; 第七接收装置, 用于接收来自所述第二运营域的认证服务器的对 所述用户终端进行认证的认证请求消息, 该认证请求消息中包含所述 用户终端访问所述业务所需的信息;
比较装置, 用于将所述认证请求消息中包含所述用户终端访问所 述业务所需的信息与存储的所需的信息进行比较;
第六发送装置, 用于根据所述比较结果, 发送一个认证响应消息 至所述第二运营域的认证服务器。
PCT/CN2010/070942 2010-03-09 2010-03-09 对用户终端进行认证的方法及装置 WO2011109936A1 (zh)

Priority Applications (6)

Application Number Priority Date Filing Date Title
KR1020127026065A KR101426721B1 (ko) 2010-03-09 2010-03-09 가입자 단말을 인증하기 위한 방법 및 장비
US13/576,488 US8813195B2 (en) 2010-03-09 2010-03-09 Method and apparatus for authenticating a user equipment
CN2010800347623A CN102474722B (zh) 2010-03-09 2010-03-09 对用户终端进行认证的方法及装置
JP2012556360A JP5521057B2 (ja) 2010-03-09 2010-03-09 ユーザ機器を認証するための方法および装置
EP10847195.4A EP2547133B1 (en) 2010-03-09 2010-03-09 Method and equipment for authenticating subscriber terminal
PCT/CN2010/070942 WO2011109936A1 (zh) 2010-03-09 2010-03-09 对用户终端进行认证的方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/CN2010/070942 WO2011109936A1 (zh) 2010-03-09 2010-03-09 对用户终端进行认证的方法及装置

Publications (1)

Publication Number Publication Date
WO2011109936A1 true WO2011109936A1 (zh) 2011-09-15

Family

ID=44562786

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/CN2010/070942 WO2011109936A1 (zh) 2010-03-09 2010-03-09 对用户终端进行认证的方法及装置

Country Status (6)

Country Link
US (1) US8813195B2 (zh)
EP (1) EP2547133B1 (zh)
JP (1) JP5521057B2 (zh)
KR (1) KR101426721B1 (zh)
CN (1) CN102474722B (zh)
WO (1) WO2011109936A1 (zh)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106982427A (zh) * 2017-04-14 2017-07-25 北京佰才邦技术有限公司 连接建立方法及装置

Families Citing this family (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101467173B1 (ko) * 2013-02-04 2014-12-01 주식회사 케이티 M2m 네트워크의 리소스 관리 방법 및 리소스 관리 장치
KR101999231B1 (ko) 2013-02-27 2019-07-11 주식회사 케이티 차량 콤포넌트 제어 유닛 및 차량 콤포넌트 제어를 위한 휴대용 단말
KR101687340B1 (ko) 2013-09-12 2016-12-16 주식회사 케이티 홈 네트워크 운영환경 설정 방법 및 이를 위한 장치
KR101593115B1 (ko) 2013-10-15 2016-02-11 주식회사 케이티 홈 네트워크 시스템에서의 구형 기기 상태 모니터링 방법 및 홈 네트워크 시스템
CN108076461B (zh) * 2016-11-18 2020-09-18 华为技术有限公司 一种鉴权方法、基站、用户设备和核心网网元
JP7148947B2 (ja) 2017-06-07 2022-10-06 コネクトフリー株式会社 ネットワークシステムおよび情報処理装置
CN111347428B (zh) * 2020-04-16 2021-09-21 蓓安科仪(北京)技术有限公司 基于5g网络的智能医疗机器人的控制方法

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20080305772A1 (en) * 2007-06-07 2008-12-11 Qualcomm Incorporated Home base station
CN101400153A (zh) * 2007-09-27 2009-04-01 北京三星通信技术研究有限公司 用户设备通过hnb接入系统直接通信的方法
CN101631309A (zh) * 2008-07-17 2010-01-20 上海华为技术有限公司 基于家庭基站网络的对终端进行鉴权的方法、设备及系统

Family Cites Families (17)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE69939494D1 (de) * 1999-07-02 2008-10-16 Nokia Corp Authentifizierungsverfahren und system
JP3639200B2 (ja) * 2000-09-08 2005-04-20 株式会社東芝 通信システム、移動端末装置、ゲートウェイ装置、アドレス割り当て方法及び検索サービス方法
JP3770874B2 (ja) * 2000-11-21 2006-04-26 サムスン エレクトロニクス カンパニー リミテッド 移動ipを使用する移動通信システムにおける地域的トンネル管理方法
US7936710B2 (en) * 2002-05-01 2011-05-03 Telefonaktiebolaget Lm Ericsson (Publ) System, apparatus and method for sim-based authentication and encryption in wireless local area network access
EP1550335B1 (en) * 2002-10-01 2019-11-27 Nokia Technologies Oy Method and system for providing access via a first network to a service of a second network
US8528063B2 (en) * 2004-03-31 2013-09-03 International Business Machines Corporation Cross domain security information conversion
US7236781B2 (en) * 2004-06-02 2007-06-26 Nokia Corporation Method for roaming between networks
KR100725974B1 (ko) * 2005-03-31 2007-06-11 노키아 코포레이션 제 1 네트워크를 통해 제 2 네트워크의 서비스에 대한액세스를 제공하는 방법 및 시스템
US20090067417A1 (en) * 2007-07-14 2009-03-12 Tatara Systems, Inc. Method and apparatus for supporting SIP/IMS-based femtocells
EP1900160B1 (en) * 2005-06-28 2015-08-26 Telefonaktiebolaget LM Ericsson (publ) Means and methods for controlling network access in integrated communications networks
KR100668660B1 (ko) 2005-10-19 2007-01-12 한국전자통신연구원 휴대 인터넷 망과 3g 망간의 로밍을 위한 사용자 인증처리 방법 및 이를 수행하는 라우터
EP1871065A1 (en) * 2006-06-19 2007-12-26 Nederlandse Organisatie voor Toegepast-Natuuurwetenschappelijk Onderzoek TNO Methods, arrangement and systems for controlling access to a network
CN100469196C (zh) * 2006-07-28 2009-03-11 电信科学技术研究院 一种多模终端在异质接入技术网络之间漫游的认证方法
US8792920B2 (en) * 2007-11-15 2014-07-29 Ubeeairwalk, Inc. System, method, and computer-readable medium for short message service processing by a femtocell system
US9166799B2 (en) * 2007-12-31 2015-10-20 Airvana Lp IMS security for femtocells
JP2009253431A (ja) * 2008-04-02 2009-10-29 Alcatel-Lucent Usa Inc Iuインターフェースを有するUMTSフェムトセル解法においてPSトラフィックをオフロードする方法。
US8380819B2 (en) * 2009-05-14 2013-02-19 Avaya Inc. Method to allow seamless connectivity for wireless devices in DHCP snooping/dynamic ARP inspection/IP source guard enabled unified network

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20080305772A1 (en) * 2007-06-07 2008-12-11 Qualcomm Incorporated Home base station
CN101400153A (zh) * 2007-09-27 2009-04-01 北京三星通信技术研究有限公司 用户设备通过hnb接入系统直接通信的方法
CN101631309A (zh) * 2008-07-17 2010-01-20 上海华为技术有限公司 基于家庭基站网络的对终端进行鉴权的方法、设备及系统

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
PRUSS, R.; ZORN, G.; MAGLIONE, R.; Y. LI, EAP AUTHENTICATION EXTENSIONS FOR THE DYNAMIC HOST CONFIGURATION PROTOCOL FOR BROADBAND, 10 June 2009 (2009-06-10)
See also references of EP2547133A4

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106982427A (zh) * 2017-04-14 2017-07-25 北京佰才邦技术有限公司 连接建立方法及装置
WO2018188482A1 (zh) * 2017-04-14 2018-10-18 北京佰才邦技术有限公司 连接建立方法及装置
CN106982427B (zh) * 2017-04-14 2020-08-18 北京佰才邦技术有限公司 连接建立方法及装置

Also Published As

Publication number Publication date
US8813195B2 (en) 2014-08-19
JP5521057B2 (ja) 2014-06-11
CN102474722B (zh) 2013-12-25
US20120304259A1 (en) 2012-11-29
KR20120139777A (ko) 2012-12-27
EP2547133A1 (en) 2013-01-16
EP2547133B1 (en) 2018-06-27
JP2013521728A (ja) 2013-06-10
CN102474722A (zh) 2012-05-23
EP2547133A4 (en) 2015-08-12
KR101426721B1 (ko) 2014-08-06

Similar Documents

Publication Publication Date Title
WO2011109936A1 (zh) 对用户终端进行认证的方法及装置
US9654962B2 (en) System and method for WLAN roaming traffic authentication
JP3006504B2 (ja) 無線ネットワークにおける無線端末の認証方法および無線ネットワーク
WO2019017840A1 (zh) 网络验证方法、相关设备及系统
KR100933365B1 (ko) 액세스 네트워크의 자원 관리 시스템 및 방법
WO2008148357A1 (fr) Système et procédé de communication, passerelle de station de base domestique et serveur de station de base domestique
US20090043891A1 (en) Mobile WiMax network system including private network and control method thereof
US8611358B2 (en) Mobile network traffic management
WO2013091494A1 (zh) 一种无线中继设备的中继方法及无线中继设备
WO2012073404A1 (ja) サービス品質管理システム及び方法
WO2013002533A2 (en) Apparatus and method for providing service to heterogeneous service terminals
WO2014101755A1 (zh) 业务数据分流方法及系统
US20130028145A1 (en) Ip based emergency services solution in wimax
WO2011009339A1 (zh) 一种数据传输的方法、系统和装置
CN102883265A (zh) 接入用户的位置信息发送和接收方法、设备及系统
WO2014047923A1 (zh) 接入网络的方法和装置
JP6231187B2 (ja) アクセスネットワークシステムにおけるwlanリソース管理
KR100739299B1 (ko) 중간 dhcp 서버를 이용한 중앙집중관리방식의 아이피자동할당 방법
JP5423320B2 (ja) 無線通信システム及び方法
KR100462026B1 (ko) 이동 멀티미디어 서비스를 위한 프록시 서버 장치 및폴리시 제어 방법
WO2014110768A1 (zh) 一种移动网络对终端认证的方法和网元、终端
JP5759219B2 (ja) 無線基地局
JP5775017B2 (ja) 通信装置及び基地局装置
CN115766343A (zh) 一种通信方法及装置
JP2003169085A (ja) ボランティアネットワーク

Legal Events

Date Code Title Description
WWE Wipo information: entry into national phase

Ref document number: 201080034762.3

Country of ref document: CN

121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 10847195

Country of ref document: EP

Kind code of ref document: A1

WWE Wipo information: entry into national phase

Ref document number: 6702/CHENP/2012

Country of ref document: IN

WWE Wipo information: entry into national phase

Ref document number: 13576488

Country of ref document: US

WWE Wipo information: entry into national phase

Ref document number: 2010847195

Country of ref document: EP

WWE Wipo information: entry into national phase

Ref document number: 2012556360

Country of ref document: JP

NENP Non-entry into the national phase

Ref country code: DE

ENP Entry into the national phase

Ref document number: 20127026065

Country of ref document: KR

Kind code of ref document: A