一种适合无线个域网的接入方法
技术领域
本发明涉及一种无线网络接入方法,尤其涉及一种适合无线个域网的接入方法。
背景技术
近年来,无线移动通信的发展日新月异,新技术层出不穷,从蜂窝通信中的3G到宽带无线接入中的LMDS、MMDS,再到无线局域网的WAPI、IEEE 802.11b、802.11a、802.11g,世界在无线这张大网中变得越来越小。无处不在的网络终端,以人为本、个性化、智能化的移动计算,以及方便、快捷的无线接入、无线互联等新概念和新产品,已经逐渐地融入人们的工作领域和日常生活中。各种便携式消费电子产品如手机、个人数字助理(PDA)、笔记本电脑、数码相机等日益成为人们生活中的一部分。随着这些外围设备的增多,如何在有限多变的小范围办公和家居环境中,低成本地轻易实现多种设备及其信息共享的确是一件令人烦心的事。无线个域网(WPAN,Wireless Personal Area Network)就是为解决这种活动半径小、业务类型丰富、面向特定群体,实现无线无缝连接的新兴无线通信网络技术。
WPAN是一种与广域网、局域网并列但覆盖范围相对较小的无线网络,目前已成为通信网络中一个至关重要的组成部分,同时也是4G无线通信和控制中的主流技术,并能与2G、3G移动通信的各种空中接口实现无缝连接。如果说接入网是迈向数字化的“最后一公里”,那么WPAN就是“最后的50米”。它在个人操作空间(POS,Personal Operating Space)内提供业务类型丰富、面向特定群体的无缝连接。POS只是个人周围的一个小覆盖空间,典型距离为10m,通信在这里以“Ad hoc”(自组织)的方式产生。POS仅限于个人,尤其是个人所持的设备,并随着用户的移动而移动。它不但使POS内的设备具有通信能力,而且还允许它们与进入POS的其它设备进行通信。WPAN能在用户需要时自然产生,而无需用户太多的干预,并与已建立的网络或独立的网络之间具有互操作性。WPAN还可提供验证和安全的操作模式,它允许与获得许可的个人设备进行快速连接,而拒绝与其它未经许可的设备进行连接。WPAN的主要目标是个人用户市场,用于消费类电子设备之间方便、快速的数据传输等,因而WPAN设备具有价格便宜、体积小、易操作和功耗低等优点。
为了接入WPAN,设备需要与WPAN中的协调器进行连接。WPAN中的协调器是指那种能将设备接入WPAN且为它提供路由功能的设备,自身通常也完成一定的终端功能。对于WPAN接入方法,目前主要有三种接入方法:
第一种接入方法:设备以非安全模式接入WPAN并获得网络地址,然后与WPAN中的其他设备进行通信,或者从WPAN获得安全服务密钥后与WPAN中的其他设备进行安全通信;
第二种接入方法:设备利用预共享会话密钥对关联过程进行安全操作,若协调器能成功解安全操作,则协调器将该设备接入WPAN,从而设备以安全模式接入WPAN并获得网络地址;
第三种接入方法:设备以非安全模式接入WPAN并获得网络地址,然后与WPAN管理者进行认证,若认证通过,则将该设备接入WPAN,否则,将该设备移离WPAN。
对于第一种接入方法,满足于那种不需要任何安全的WPAN或仅需要安全通信的WPAN,通常为WPAN建网过程中的一种可选接入形式。对于第二种接入方法,设备与协调器之间需要预共享会话密钥,然而预共享会话密钥不具有新鲜性,使得预共享会话密钥易被攻破,从而安全性较低。对于第三种接入方法,由于每个设备接入WPAN都需要与WPAN管理者进行认证,通信量较大,使得效率较低;此外,任意设备都可以发起Dos攻击,即以非安全模式接入WPAN并获得网络地址,然后与WPAN管理者认证失败而结束。
对于第一种接入方法和第三种方法,设备与协调器不需相互认证就可以获得网络地址而接入WPAN。对于第二种方法,虽然它可以使设备与协调器相互确认对方身份,但没有独立的认证过程,而且安全性较低。因此,在关联过程之前设备和协调器之间需要执行认证过程,从而保证设备通过协调器安全接入WPAN。认证方式通常有两种:直接认证和基于认证套件的认证。前者是指设备向协调器发送某种认证信息,如:口令的杂凑值或身份ID等,然后协调器对所接收到的认证信息进行认证判断,最后协调器向设备发送认证状态。后者是指设备和协调器先协商某种认证套件,然后基于选定的认证套件执行认证过程,认证过程结束后协调器向设备发送认证状态。
端口是一种抽象的软件结构。基于端口的控制可以实现对输入输出的数据进行控制。在网络分层结构中,各层之间是严格单向依赖的,各层次的分工和协作集中体现在相邻层之间的界面上。
“服务”是描述相邻层之间关系的抽象概念,即网络中各层向紧邻上层提供的一组操作。下层是服务提供者,上层是请求服务的用户。服务的表现形式是原语(primitive),如系统调用或库函数。系统调用是操作系统内核向网络应用程序或高层协议提供的服务原语。网络中的n层总要向n+1层提供比n-1层更完备的服务,否则n层就没有存在的价值。
发明内容
本发明的目的是提供一种适合无线个域网的接入方法,其解决了现有无线个域网接入方法存在安全性较低和效率较低的技术问题。
本发明的技术解决方案是:
一种适合无线个域网的接入方法,其特殊之处是:其包括以下步骤:
步骤11]协调器广播信标帧;信标帧中包括对设备的认证需求和认证方式;所述认证方式为直接认证或基于认证套件的认证;
步骤12]如果协调器对设备有认证需求,则执行步骤13];否则,执行步骤15];
步骤13]如果认证方式为直接认证,那么首先设备向协调器发送认证接入请求,认证接入请求中包括设备请求认证的认证信息,协调器收到设备的认证接入请求后根据认证接入请求中的认证信息进行认证判断;
如果认证方式为基于认证套件的认证,那么设备从步骤11]中协调器广播的信标帧获知协调器所支持的认证套件,设备选定认证套件后向协调器发送认证接入请求,最后协调器收到设备的认证接入请求后根据设备选定的认证套件与设备进行认证过程;
步骤14]协调器向设备发送认证接入响应;认证接入响应中包括协调器对设备进行认证的认证状态;
步骤15]协调器与设备执行关联过程。
当认证方式为基于认证套件的认证时,如果协调器和设备在认证过程中获得的密钥为主密钥,那么认证过程还包括认证结束后的会话密钥协商过程。
上述的认证及会话密钥协商过程包括以下步骤:
步骤31]定义设备和协调器在MAC层的认证及会话密钥协商传输原语;
步骤32]将认证及会话密钥协商协议数据封装在MAC层的认证及会话密钥协商传输命令帧中传输。
上述的认证及会话密钥协商过程包括以下步骤:
步骤41]定义设备和协调器在MAC层的非受控端口和受控端口;
步骤42]将认证及会话密钥协商协议数据封装在MAC层的数据帧中,并通过非受控端口传输。
上述步骤15]的关联过程具体如下:
步骤51]当设备在步骤11]中获知协调器对设备没有认证需求时,设备向协调器发送关联请求;若设备与协调器之间存在会话密钥,则设备利用该会话密钥对关联请求进行安全保护;
步骤52]协调器收到设备发送的关联请求后,验证关联请求是否为安全保护的关联请求,若不是安全保护的关联请求,则直接验证关联请求信息后生成关联响应,否则对关联请求进行解安全保护以及验证关联请求信息后生成关联响应;
步骤53]协调器将关联响应发送给设备;
步骤54]设备收到关联响应后,验证关联响应中的关联状态;若关联状态为成功,则通过协调器接入无线个域网。
上述的关联响应包括协调器分配给设备的网络地址或关联失败的原因。
上述步骤15]中的协调器与设备关联过程具体如下:
步骤71]当设备和协调器经认证及会话密钥协商过程后成功获得设备与协调器之间的会话密钥时,设备向协调器发送关联请求,且设备利用该会话密钥对关联请求进行安全保护;
步骤72]协调器收到设备发送的关联请求后,对该关联请求进行解安全保护以及验证关联请求信息后生成关联响应,且关联响应是使用设备与协调器之间的会话密钥进行安全保护的关联响应;
步骤73]协调器将关联响应发送给设备;
步骤74]设备收到关联响应后,验证关联响应中的关联状态;若关联状态为成功,则通过协调器接入无线个域网。
上述的关联响应包括协调器分配给设备的网络地址或关联失败的原因。
本发明具有如下优点:
1、设备既支持非认证模式接入WPAN,又支持认证模式接入WPAN,而且认证模式接入WPAN是基于设备与协调器之间的认证,有效地防止了DoS攻击,从而提高了设备接入WPAN的兼容性、安全性和性能。
2、相对于已有的WPAN接入方法,关联过程没有进行任何更改,只是在关联过程之前增加了认证接入请求、认证及会话密钥协商过程和认证接入响应;若协调器对设备没有认证需求,则上述增加的过程执行,即接入过程和已有WPAN接入方法一样,从而实现了很好的兼容性和提高了设备接入WPAN的可扩展性。
3、在支持认证的情况下,设备与协调器进行关联过程时所使用的会话密钥可以是设备和协调器在认证过程中生成的,也可以是利用认证过程中生成的主密钥协商的,使得设备与协调器的认证过程和关联过程具有很好的关联性,从而提高了设备接入WPAN的安全性。
4、在支持认证的情况下,设备与协调器之间的认证过程可以支持直接认证方式,又可以支持基于认证套件的认证方式,从而扩展了WPAN接入方法的应用场景。
5、当基于原语控制来实现设备与协调器的认证及会话密钥协商时,设备和协调器在MAC层都定义了认证及会话密钥协商传输原语,认证及会话密钥协商协议数据封装在MAC层的认证及会话密钥协商传输命令帧中传输,提高了设备接入WPAN的可集成性,使得认证及会话密钥协商过程可以集成在硬件中。
6、当基于端口控制来实现设备与协调器的认证及会话密钥协商时,设备和协调器都定义了非受控端口和受控端口,在设备成功通过协调器接入WPAN之前受控端口是关闭的且非受控端口仅允许认证及会话密钥协商协议数据和管理信息通行,实现了设备与协调器之间的访问控制,从而提高了设备接入WPAN的安全性。
附图说明
图1为WPAN接入系统的接入方法示意图,其中A为请求接入WPAN的设备,B是WPAN中A所关联的协调器,实线为必须完成的过程,虚线表示可能需要完成的过程。
图2为WPAN接入系统的流程示意图。
具体实施方式
在WPAN接入系统中,设备通过WPAN中的协调器接入WPAN,设备所关联的协调器在接入过程决定是否允许该设备接入WPAN,参见图1。协调器广播信标帧,设备根据协调器所广播的信标帧识别协调器对设备的认证需求,若协调器对设备的没有认证需求,则设备直接与协调器进行关联过程;若协调器对设备有认证需求,则设备与协调器之间首先执行认证及会话密钥协商过程,然后执行关联过程。关联成功后,设备通过协调器接入WPAN,从而可以进行正常通信。
WPAN接入系统的接入方法具体实现如下,参见图2。
步骤1]协调器广播信标帧。信标帧中包括对设备的认证需求和认证方式。认证方式为直接认证或基于认证套件的认证。若协调器对设备的认证需求为真值时,则信标帧中包括协调器所支持的认证方式及相应的认证机制协商信息;否则,信标帧中不包括这些信息。
当认证方式为直接认证时,信标帧中包括的认证机制协商信息指协调器支持哪些直接认证方法,如:基于口令杂凑值方法和基于身份ID方法等。当认证方式为基于认证套件的认证时,信标帧中包括的认证机制协商信息指协调器支持哪些认证套件,如:基于预共享密钥的认证套件和基于ID的认证套件等。
步骤2]设备收到步骤1]中协调器广播的信标帧后,验证协调器对设备的认证需求,当协调器对设备的认证需求为假值时,则跳过认证过程,直接执行步骤5];当协调器对设备的认证需求为真值时,首先验证协调器所支持的认证方式及相应的认证机制协商信息,然后选定一种认证方式向协调器发送认证接入请求。
当设备选定的认证方式为直接认证时,设备需要在认证接入请求中指示设备选定的认证方式为直接认证,设备选定的直接认证方法是哪一种以及对应的认证信息。
当设备选定的认证方式为基于认证套件的认证时,设备需要在认证接入请求中指示设备选定的认证方式为基于认证套件的认证,设备选定的认证套件是哪一种。
步骤3]协调器收到步骤2]中设备发送的认证接入请求后,验证设备选定的认证方式。
当设备选定的认证方式为直接认证时,协调器首先验证设备选定的直接认证方法,然后对该直接认证方法对应的认证信息进行认证判断。
当设备选定的认证方式为基于认证套件的认证时,协调器首先验证设备选定的认证套件,然后基于该认证套件与设备执行认证过程。若协调器与设备在认证过程中产生的密钥为主密钥且它们之间需要生成会话密钥来保护关联过程,则它们还需要利用该主密钥执行会话密钥协商过程。
当认证及会话密钥协商过程是基于原语控制的认证及会话密钥协商过程时,设备和协调器在MAC层都定义了认证及会话密钥协商传输原语,利用认证及会话密钥协商传输原语实现设备与协调器的认证及会话密钥协商,认证及会话密钥协商协议数据封装在MAC层的认证及会话密钥协商传输命令帧中传输。
当认证及会话密钥协商过程是基于端口控制的认证及会话密钥协商过程时,设备和协调器都定义非受控端口和受控端口,利用MAC层的数据传输原语和端口控制来实现设备与协调器的认证及会话密钥协商,认证及会话密钥协商协议数据封装在MAC层的数据帧中传输。其中,非受控端口仅允许认证及会话密钥协商协议数据和管理信息通行;受控端口允许应用服务数据通行,在设备成功通过协调器接入WPAN之前处于关闭状态。
步骤4]协调器向设备发送认证接入响应。认证接入响应中包括了协调器对设备进行认证的认证状态。若协调器和设备在步骤3]的认证过程中成功认证,则该认证状态为成功,否则为失败原因。若认证状态为成功,则执行步骤5];否则,中止接入过程。
步骤5]设备向协调器发送关联请求。若设备与协调器之间存在会话密钥,则设备利用该会话密钥对关联请求进行安全保护。
步骤6]协调器收到步骤5]中设备发送的关联请求后,验证关联请求是否为安全保护的关联请求。若步骤5]中设备发送的关联请求为安全保护的关联请求,则对该关联请求进行解安全保护以及验证关联请求信息后生成关联响应发送给设备,该关联响应是使用设备与协调器之间的会话密钥进行安全保护的关联响应。否则,直接验证关联请求信息后生成关联响应发送给设备,该关联响应是没有进行安全保护的关联响应。
若协调器允许该设备接入WPAN,则关联响应中包含协调器分配给设备的网络地址,设备通过协调器成功接入WPAN,从而设备与协调器之间可以正常通信;否则,关联响应中包含设备与协调器关联失败的原因。