CN102195988A - 实现企业网aaa服务器与公网aaa服务器合一的方法及装置 - Google Patents

实现企业网aaa服务器与公网aaa服务器合一的方法及装置 Download PDF

Info

Publication number
CN102195988A
CN102195988A CN2011101440895A CN201110144089A CN102195988A CN 102195988 A CN102195988 A CN 102195988A CN 2011101440895 A CN2011101440895 A CN 2011101440895A CN 201110144089 A CN201110144089 A CN 201110144089A CN 102195988 A CN102195988 A CN 102195988A
Authority
CN
China
Prior art keywords
user
aaa server
network aaa
public network
enterprise network
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN2011101440895A
Other languages
English (en)
Other versions
CN102195988B (zh
Inventor
周俊超
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
ZTE Corp
Original Assignee
ZTE Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by ZTE Corp filed Critical ZTE Corp
Priority to CN201110144089.5A priority Critical patent/CN102195988B/zh
Publication of CN102195988A publication Critical patent/CN102195988A/zh
Priority to PCT/CN2012/073066 priority patent/WO2012163159A1/zh
Application granted granted Critical
Publication of CN102195988B publication Critical patent/CN102195988B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/46Interconnection of networks
    • H04L12/4604LAN interconnection over a backbone network, e.g. Internet, Frame Relay
    • H04L12/462LAN interconnection over a bridge based backbone
    • H04L12/4625Single bridge functionality, e.g. connection of two networks over a single bridge
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0892Network architectures or network communication protocols for network security for authentication of entities by using authentication-authorization-accounting [AAA] servers or protocols

Abstract

本发明揭示了一种实现企业网AAA服务器与公网AAA服务器合一的方法,其特征在于,包括:接收用户发起的认证请求;所述认证请求包括企业的ISP域名;认证所述用户作为公网用户和企业网用户的合法性;所述企业网为所述ISP域名对应的企业网;认证通过时,为所述用户提供分组业务处理。本发明还提出了对应的装置。本发明的主要目的为提供一种实现企业网AAA服务器与公网AAA服务器合一的方法及装置,节约企业成本的同时简化了认证流程。

Description

实现企业网AAA服务器与公网AAA服务器合一的方法及装置
技术领域
本发明涉及到通信领域,特别涉及到一种实现企业网AAA服务器与公网AAA服务器合一的方法及装置。
背景技术
在电信通讯网络PS域系统设备中,AAA服务器作为用户进行PS业务的认证、授权、计费中心,需要与多种网元设备以及终端进行交互。在一次业务的过程中,首先用户发起上网请求,AAA服务器对用户的合法性进行认证,认证通过则根据用户签约信息或者配置信息,授权用户进行相关业务的参数,并记录用户在业务过程中产生的计费信息,用实时或者离线的方式对用户进行计费。在这个过程中,AAA服务器是用户进行PS相关业务的核心网元。
在实际的通讯网络部署中,AAA服务器有应用于公网用户的,例如CDMA用户、WiMAX用户、GPRS/WCDMA用户等公头用户,称为公网AAA服务器。也有应用于企业网内部用户的,称为企业网AAA服务器。一般情况下,这两种类型的AAA服务器是分别部署的,在用户登陆VPN(Virtual Private Network,虚拟专用网)时,首先到公网AAA服务器获取对应企业内部的LNS(L2TP Network Server,L2TP网络服务器)以及隧道等信息,然后根据上述信息,访问LNS,通过LNS再到企业网AAA服务器进行VPN的认证和授权。
上述架构存在的问题是:1)要求每个企业内部独立拥有一套AAA服务器,用于用户的认证授权和计费,需要增加额外的投资和维护成本,不利于VPN业务的开展;2)用户的认证和计费流程多,需要分别需要与公网AAA服务器和企业网AAA服务器交互,降低了认证效率。
发明内容
本发明的主要目的为提供一种实现企业网AAA服务器与公网AAA服务器合一的方法及装置,节约企业成本的同时简化了认证流程。
本发明提出一种实现企业网AAA服务器与公网AAA服务器合一的方法,包括:
接收用户发起的认证请求;所述认证请求包括企业的ISP域名;
认证所述用户作为公网用户和企业网用户的合法性;所述企业网为所述ISP域名对应的企业网;
认证通过时,为所述用户提供分组业务处理。
优选地,所述认证所述用户作为公网用户和企业网用户的合法性包括:
认证所述用户作为公网用户的合法性;
当认证通过时,认证所述用户作为企业网用户的合法性。
优选地,在执行所述为用户提供分组业务处理之前,还包括:
发送所述企业网的网络服务器LNS的信息至所述用户,供用户根据所述信息与所述LNS建立连接。
优选地,在执行发送所述企业网的LNS的信息至所述用户之前,还包括:
配置所述LNS的信息。
优选地,在执行所述发送所述企业网的LNS的信息至用户之后,还包括:
接收所述LAC转发的用户的计费请求,开始计费。
本发明提出一种实现企业网AAA服务器与公网AAA服务器合一的装置,包括:
接收模块,用于接收用户发起的认证请求;所述认证请求包括企业的ISP域名;
认证模块,用于认证所述用户作为公网用户和企业网用户的合法性;所述企业网为所述ISP域名对应的企业网;
授权模块,用于认证通过时,为所述用户提供分组业务处理。
优选地,所述认证模块包括:
第一认证单元,用于认证所述用户作为公网用户的合法性;
第二认证单元,用于当认证通过时,认证所述用户作为企业网用户的合法性。
优选地,还包括:
发送模块,用于发送所述企业网的网络服务器LNS的信息至所述用户,供用户根据所述信息与所述LNS建立连接。
优选地,所述装置还包括:
配置模块,用于配置所述LNS的信息。
优选地,所述装置还包括:
计费模块,用于接收所述LAC转发的用户的计费请求,开始计费。
本发明提出的一种实现企业网AAA服务器与公网AAA服务器合一的方法及装置,利用已有的公网AAA服务器或企业网服务器,同时认证用户作为公网用户和企业网用户的合法性,无须在企业内部单独设置一企业网AAA服务器,节约了企业成本的同时简化了认证流程。
附图说明
图1为本发明实现企业网AAA服务器与公网AAA服务器合一的方法一实施例的流程示意图;
图2为本发明实现企业网AAA服务器与公网AAA服务器合一的方法一实施例的信令示意图;
图3为本发明实现企业网AAA服务器与公网AAA服务器合一的方法一实施例中认证的流程示意图;
图4为本发明实现企业网AAA服务器与公网AAA服务器合一的方法又一实施例的流程示意图;
图5为本发明实现企业网AAA服务器与公网AAA服务器合一的装置一实施例的结构示意图;
图6为本发明实现企业网AAA服务器与公网AAA服务器合一的装置一实施例中认证模块的结构示意图;
图7为本发明实现企业网AAA服务器与公网AAA服务器合一的装置又一实施例的结构示意图。
本发明目的的实现、功能特点及优点将结合实施例,参照附图做进一步说明。
具体实施方式
应当理解,此处所描述的具体实施例仅仅用以解释本发明,并不用于限定本发明。
参照图1、图2,提出本发明实现企业网AAA服务器与公网AAA服务器合一的方法一实施例,包括:
步骤S10、接收用户发起的认证请求;所述认证请求包括企业的ISP域名;
首先用户向BSC/PCF发起VPN会话,请求访问VPN资源;
BSC/PCF与PDSN/LAC之间建立A10connection连接;
用户与PDSN/LAC进行PPP会话协商;
用户经由LAC向公网AAA服务器发起认证请求,该认证请求携带企业的ISP域名。
步骤S11、认证所述用户作为公网用户和企业网用户的合法性;所述企业网为所述ISP域名对应的企业网;
由于企业网AAA服务器与公网AAA服务器合一(将合并后的公网AAA服务器仍称为公网AAA服务器),公网AAA服务器同时认证用户作为公网用户和企业网用户的合法性,认证通过,则授权用户对应的LNS信息包括L2TP的隧道类型、LNS服务器地址、LNS隧道密码等;
步骤S12、认证通过时,为所述用户提供分组业务处理。
LAC获取上述LNS信息后,建立与LNS之间的L2TP会话;
用户与LNS协商基于L2TP隧道的PPP会话;
协商完毕后,用户与LNS建立PPP会话;
LNS向公网AAA服务器发起Accounting Request(start)消息,计费开始;
用户通过与LNS的隧道,开始进行分组业务。
本实施例中,将公网AAA服务器和企业网AAA服务器合二为一,利用已有的公网AAA服务器或企业网服务器,同时认证用户作为公网用户和企业网用户的合法性,无须在企业内部单独设置一企业网AAA服务器,节约了企业成本的同时简化了认证流程。
参照图3、在一实施例中,步骤S10可包括:
步骤S101、认证所述用户作为公网用户的合法性;
步骤S102、当认证通过时,认证所述用户作为企业网用户的合法性。
合并后的公网AAA服务器首先认证用户作为公网用户的合法性,认证通过才再认证该用户作为企业网用户的合法性,使合并后的认证流程保持原有的认证流程。
参照图4、提出本发明实现企业网AAA服务器与公网AAA服务器合一的方法又一实施例,在上述实施例中,在执行步骤S10之前,还包括:
步骤S7、配置所述LNS的信息。
将企业网对应ISP域名的LNS信息配置到公网AAA服务器中,为后续公网AAA服务器对用户的认证提供准备。
步骤S8、发送所述企业网的LNS的信息至所述用户,供用户根据所述信息与所述LNS建立连接。
当公网AAA服务器对用户认证通过后,将LNS信息发送至用户,以便用户根据该LNS信息包括L2TP的隧道类型、LNS服务器地址、LNS隧道密码等与LNS建立连接。
步骤S9、接收所述LAC转发的用户的计费请求,开始计费。
接收LAC转发的用户的计费请求,对用户进行计费。
参照图5,提出本发明实现企业网AAA服务器与公网AAA服务器合一的装置一实施例,包括:
接收模块10,用于接收用户发起的认证请求;所述认证请求包括企业的ISP域名;
认证模块20,用于认证所述用户作为公网用户和企业网用户的合法性;所述企业网为所述ISP域名对应的企业网;
授权模块30,用于认证通过时,为所述用户提供分组业务处理。
本实施例中,实现企业网AAA服务器与公网AAA服务器合一的装置可以是公网AAA服务器(将企业网AAA服务器并入公网AAA服务器),也可以是企业网AAA服务器(将公网AAA服务器并入企业网AAA服务器),本实施例,以公网AAA服务器为实现企业网AAA服务器与公网AAA服务器合一的装置为例进行说明。
首先用户向BSC/PCF发起VPN会话,请求访问VPN资源;
BSC/PCF与PDSN/LAC之间建立A10connection连接;
用户与PDSN/LAC进行PPP会话协商;
公网AAA服务器的接收模块10接收用户经由LAC发起的认证请求,该认证请求携带企业的ISP域名。
由于企业网AAA服务器与公网AAA服务器合一(本实施例将合并后的公网AAA服务器仍称为公网AAA服务器),公网AAA服务器的认证模块20同时认证用户作为公网用户和企业网用户的合法性,认证通过,则授权用户对应的LNS信息包括L2TP的隧道类型、LNS服务器地址、LNS隧道密码等;
LAC获取上述LNS信息后,建立与LNS之间的L2TP会话;
用户与LNS协商基于L2TP隧道的PPP会话;
协商完毕后,用户与LNS建立PPP会话;
LNS向公网AAA服务器发起Accounting Request(start)消息,计费开始;
用户通过与LNS的隧道,开始与公网AAA服务器的授权模块30进行分组业务。
本实施例中,将公网AAA服务器和企业网AAA服务器合二为一,利用已有的公网AAA服务器或企业网服务器,同时认证用户作为公网用户和企业网用户的合法性,无须在企业内部单独设置一企业网AAA服务器,节约了企业成本的同时简化了认证流程。
参照图6,在一实施例中,认证模块20包括:
第一认证单元21,用于认证所述用户作为公网用户的合法性;
第二认证单元22,用于当认证通过时,认证所述用户作为企业网用户的合法性。
合并后的公网AAA服务器首先由第一认证单元21认证用户作为公网用户的合法性,认证通过才再第二认证单元22由认证该用户作为企业网用户的合法性,使合并后的认证流程保持原有的认证流程。
参照图7,在上述实施例中,还包括:
配置模块40,用于配置所述LNS的信息。
发送模块50,用于发送所述企业网的LNS的信息至所述用户,供用户根据所述信息与所述LNS建立连接。
计费模块60,用于接收所述LAC转发的用户的计费请求,开始计费。
配置模块40将企业网对应ISP域名的LNS信息配置到公网AAA服务器中,为后续公网AAA服务器对用户的认证提供准备。当公网AAA服务器对用户认证通过后,发送模块50将LNS信息发送至用户,以便用户根据该LNS信息包括L2TP的隧道类型、LNS服务器地址、LNS隧道密码等与LNS建立连接。
计费模块60接收LAC转发的用户的计费请求,对用户进行计费。
以上所述仅为本发明的优选实施例,并非因此限制本发明的专利范围,凡是利用本发明说明书及附图内容所作的等效结构或等效流程变换,或直接或间接运用在其他相关的技术领域,均同理包括在本发明的专利保护范围内。

Claims (10)

1.一种实现企业网AAA服务器与公网AAA服务器合一的方法,其特征在于,包括:
接收用户发起的认证请求;所述认证请求包括企业的ISP域名;
认证所述用户作为公网用户和企业网用户的合法性;所述企业网为所述ISP域名对应的企业网;
认证通过时,为所述用户提供分组业务处理。
2.如权利要求1所述的实现企业网AAA服务器与公网AAA服务器合一的方法,其特征在于,所述认证所述用户作为公网用户和企业网用户的合法性包括:
认证所述用户作为公网用户的合法性;
当认证通过时,认证所述用户作为企业网用户的合法性。
3.如权利要求1或2所述的实现企业网AAA服务器与公网AAA服务器合一的方法,其特征在于,在执行所述为用户提供分组业务处理之前,还包括:
发送所述企业网的网络服务器LNS的信息至所述用户,供用户根据所述信息与所述LNS建立连接。
4.如权利要求3所述的实现企业网AAA服务器与公网AAA服务器合一的方法,其特征在于,在执行发送所述企业网的LNS的信息至所述用户之前,还包括:
配置所述LNS的信息。
5.如权利要求3所述的实现企业网AAA服务器与公网AAA服务器合一的方法,其特征在于,在执行所述发送所述企业网的LNS的信息至用户之后,还包括:
接收所述L2TP访问集中器LAC转发的用户的计费请求,开始计费。
6.一种实现企业网AAA服务器与公网AAA服务器合一的装置,其特征在于,包括:
接收模块,用于接收用户发起的认证请求;所述认证请求包括企业的ISP域名;
认证模块,用于认证所述用户作为公网用户和企业网用户的合法性;所述企业网为所述ISP域名对应的企业网;
授权模块,用于认证通过时,为所述用户提供分组业务处理。
7.如权利要求6所述的实现企业网AAA服务器与公网AAA服务器合一的装置,其特征在于,所述认证模块包括:
第一认证单元,用于认证所述用户作为公网用户的合法性;
第二认证单元,用于当认证通过时,认证所述用户作为企业网用户的合法性。
8.如权利要求6或7所述的实现企业网AAA服务器与公网AAA服务器合一的装置,其特征在于,还包括:
发送模块,用于发送所述企业网的网络服务器LNS的信息至所述用户,供用户根据所述信息与所述LNS建立连接。
9.如权利要求8所述的实现企业网AAA服务器与公网AAA服务器合一的装置,其特征在于,还包括:
配置模块,用于配置所述LNS的信息。
10.如权利要求8所述的实现企业网AAA服务器与公网AAA服务器合一的装置,其特征在于,还包括:
计费模块,用于接收所述L2TP访问集中器LAC转发的用户的计费请求,开始计费。
CN201110144089.5A 2011-05-31 2011-05-31 实现企业网aaa服务器与公网aaa服务器合一的方法及装置 Expired - Fee Related CN102195988B (zh)

Priority Applications (2)

Application Number Priority Date Filing Date Title
CN201110144089.5A CN102195988B (zh) 2011-05-31 2011-05-31 实现企业网aaa服务器与公网aaa服务器合一的方法及装置
PCT/CN2012/073066 WO2012163159A1 (zh) 2011-05-31 2012-03-26 实现企业网aaa服务器与公网aaa服务器合一的方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201110144089.5A CN102195988B (zh) 2011-05-31 2011-05-31 实现企业网aaa服务器与公网aaa服务器合一的方法及装置

Publications (2)

Publication Number Publication Date
CN102195988A true CN102195988A (zh) 2011-09-21
CN102195988B CN102195988B (zh) 2015-10-21

Family

ID=44603375

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201110144089.5A Expired - Fee Related CN102195988B (zh) 2011-05-31 2011-05-31 实现企业网aaa服务器与公网aaa服务器合一的方法及装置

Country Status (2)

Country Link
CN (1) CN102195988B (zh)
WO (1) WO2012163159A1 (zh)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2012163159A1 (zh) * 2011-05-31 2012-12-06 中兴通讯股份有限公司 实现企业网aaa服务器与公网aaa服务器合一的方法及装置
CN104468313A (zh) * 2014-12-05 2015-03-25 华为技术有限公司 一种报文处理方法、网络服务器及虚拟专用网络系统
CN106059994A (zh) * 2016-04-29 2016-10-26 华为技术有限公司 一种数据传输方法及网络设备
CN107040495A (zh) * 2016-02-03 2017-08-11 重庆小目科技有限责任公司 一种应用于工业通信和业务的多级联合身份认证方法
CN111818014A (zh) * 2020-06-08 2020-10-23 中国电子科技集团公司第三十研究所 一种实现二次认证功能的网络侧aaa设计方法及系统

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
ITBA20150014U1 (it) * 2014-04-02 2016-09-02 Ribawood Sa Pallet in struttura alleggerita e relativo connettore per traversa-pattino dotato di mezzi di facile estrazione

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1855847A (zh) * 2005-04-14 2006-11-01 阿尔卡特公司 公共与专用网络服务管理系统和方法
CN1866822A (zh) * 2005-05-16 2006-11-22 联想(北京)有限公司 一种统一认证的实现方法
CN101990773A (zh) * 2007-01-22 2011-03-23 北方电讯网络有限公司 第一和第二认证域之间的交互工作

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102195988B (zh) * 2011-05-31 2015-10-21 中兴通讯股份有限公司 实现企业网aaa服务器与公网aaa服务器合一的方法及装置

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1855847A (zh) * 2005-04-14 2006-11-01 阿尔卡特公司 公共与专用网络服务管理系统和方法
CN1866822A (zh) * 2005-05-16 2006-11-22 联想(北京)有限公司 一种统一认证的实现方法
CN101990773A (zh) * 2007-01-22 2011-03-23 北方电讯网络有限公司 第一和第二认证域之间的交互工作

Cited By (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2012163159A1 (zh) * 2011-05-31 2012-12-06 中兴通讯股份有限公司 实现企业网aaa服务器与公网aaa服务器合一的方法及装置
CN104468313A (zh) * 2014-12-05 2015-03-25 华为技术有限公司 一种报文处理方法、网络服务器及虚拟专用网络系统
WO2016086876A1 (zh) * 2014-12-05 2016-06-09 华为技术有限公司 一种报文处理方法、网络服务器及虚拟专用网络系统
CN107040495A (zh) * 2016-02-03 2017-08-11 重庆小目科技有限责任公司 一种应用于工业通信和业务的多级联合身份认证方法
CN107040495B (zh) * 2016-02-03 2021-07-13 重庆小目科技有限责任公司 一种应用于工业通信和业务的多级联合身份认证方法
CN106059994A (zh) * 2016-04-29 2016-10-26 华为技术有限公司 一种数据传输方法及网络设备
CN106059994B (zh) * 2016-04-29 2020-02-14 华为技术有限公司 一种数据传输方法及网络设备
CN111818014A (zh) * 2020-06-08 2020-10-23 中国电子科技集团公司第三十研究所 一种实现二次认证功能的网络侧aaa设计方法及系统
CN111818014B (zh) * 2020-06-08 2023-05-09 中国电子科技集团公司第三十研究所 一种实现二次认证功能的网络侧aaa设计方法及系统

Also Published As

Publication number Publication date
WO2012163159A1 (zh) 2012-12-06
CN102195988B (zh) 2015-10-21

Similar Documents

Publication Publication Date Title
CN101867476B (zh) 一种3g虚拟私有拨号网用户安全认证方法及其装置
JP4291213B2 (ja) 認証方法、認証システム、認証代行サーバ、ネットワークアクセス認証サーバ、プログラム、及び記録媒体
TWI426762B (zh) 網路身分管理方法與系統
CN107294916B (zh) 单点登录方法、单点登录终端及单点登录系统
CN105007579B (zh) 一种无线局域网接入认证方法及终端
CN101163000B (zh) 一种二次认证方法及系统
CN103200172B (zh) 一种802.1x接入会话保活的方法及系统
US20160112410A1 (en) Secure over-the-air provisioning solution for handheld and desktop devices and services
CN102195988A (zh) 实现企业网aaa服务器与公网aaa服务器合一的方法及装置
CN102882835B (zh) 一种实现单点登录的方法及系统
WO2004107650A1 (fr) Systeme et procede d'authentification de reseau, d'autorisation et de comptabilite
CN1455556A (zh) 无线局域网安全接入控制方法
CN105721412A (zh) 多系统间的身份认证方法及装置
CN107864475A (zh) 基于Portal+动态密码的WiFi快捷认证方法
CN101087236B (zh) Vpn接入方法和设备
CN102026192B (zh) 一种移动回程网证书分发方法及系统
KR20060090563A (ko) 인증된 접속 설정을 위한 방법
CN103873449A (zh) 网络接入方法与系统
CN101052032B (zh) 一种业务实体认证方法及装置
CN103685201A (zh) 一种wlan用户固网接入的方法和系统
CN104936177B (zh) 一种接入认证方法及接入认证系统
CN108259486A (zh) 基于证书的端到端密钥交换方法
CN106789905A (zh) 一种网络接入设备及方法
CN102299924A (zh) RADIUS服务器与802.1x客户端信息交互、认证方法及系统
CN1225941C (zh) 无线ip系统移动节点的漫游接入方法

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20151021

Termination date: 20200531