CN102695171B - 用户标识获取方法、系统及设备 - Google Patents

用户标识获取方法、系统及设备 Download PDF

Info

Publication number
CN102695171B
CN102695171B CN201210156660.XA CN201210156660A CN102695171B CN 102695171 B CN102695171 B CN 102695171B CN 201210156660 A CN201210156660 A CN 201210156660A CN 102695171 B CN102695171 B CN 102695171B
Authority
CN
China
Prior art keywords
authentication
request message
user
user terminal
application server
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201210156660.XA
Other languages
English (en)
Other versions
CN102695171A (zh
Inventor
罗云彬
黄文良
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
China United Network Communications Group Co Ltd
Original Assignee
China United Network Communications Group Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by China United Network Communications Group Co Ltd filed Critical China United Network Communications Group Co Ltd
Priority to CN201210156660.XA priority Critical patent/CN102695171B/zh
Publication of CN102695171A publication Critical patent/CN102695171A/zh
Application granted granted Critical
Publication of CN102695171B publication Critical patent/CN102695171B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Abstract

本发明提供一种用户标识获取方法、系统及设备。其中,方法包括:鉴权平台接收应用服务器发送的获取请求报文,获取请求报文是应用服务器在接收到用户终端发送的用于请求鉴权的超文本传输协议HTTP请求报文后发送的,获取请求报文包括鉴权过程对应的鉴权标识;鉴权平台判断获取请求报文中的鉴权标识是否存在于预先生成的用户标识和鉴权标识的对应关系中;当判断结果为是时,鉴权平台向应用服务器返回获取请求报文中的鉴权标识对应的用户标识。本发明技术方案实现了对用户标识的合法性的验证,解决应用服务器的安全隐患问题。

Description

用户标识获取方法、系统及设备
技术领域
本发明涉及通信技术,尤其涉及一种用户标识获取方法、系统及设备。
背景技术
移动互联网用户通过用户终端上网时,用户终端里面有一张运营商的全球用户识别卡(Universal Subscriber Identity Module,USIM),该USIM卡分配有一个可唯一标识移动用户的号码(可称为用户标识),例如手机号码。当前,很多服务都关联了用户终端的手机号码,并把手机号码作为用户身份验证的关键信息之一。如果应用服务器能够获取用户终端的手机号码,可以将该手机号码作为用户的鉴权信息,这样可以简化对用户身份的验证。
目前,已有运营商在蜂窝数据网络中串联鉴权平台,例如无线应用协议(Wireless Application Protocol,WAP)网关或者服务控制网关(Service controlGateway,SCG)平台,当用户终端的超文本传输协议(Hypertext TransportProtocol,HTTP)协议报文经过鉴权平台时,鉴权平台分析该HTTP协议报文,并修改该HTTP协议报文的包头使之增加一个用户手机号码域并在该手机号码域中添加用户终端的手机号码,然后将用户终端的HTTP协议报文发送给应用服务器。当应用服务器收到HTTP协议报文时可以从HTTP头中获得用户终端的手机号码并用于对用户进行身份鉴权。
在上述方法中,应用服务器在收到HTTP协议报文时,无法确定HTTP协议报文中的手机号码域是蜂窝数据网络中的鉴权平台插入的,还是由用户通过用户终端伪造了一个手机号码域并插入HTTP协议报文中然后经过其他网络发送给应用服务器的,由此可见,目前使用手机号码对用户进行身份鉴权的方法无法保证HTTP协议报文中的手机号码的合法性,容易造成应用服务器的服务或信息被冒用,给应用服务器带来安全隐患。
发明内容
本发明提供一种用户标识获取方法、系统及设备,用以实现了对用户标识的合法性的验证,解决应用服务器的安全隐患问题。
本发明一方面提供一种用户标识获取方法,包括:
鉴权平台接收应用服务器发送的获取请求报文,所述获取请求报文是所述应用服务器在接收到用户终端发送的用于请求鉴权的超文本传输协议HTTP请求报文后发送的,所述获取请求报文包括鉴权过程对应的鉴权标识;
所述鉴权平台判断所述获取请求报文中的鉴权标识是否存在于预先生成的用户标识和鉴权标识的对应关系中;
当判断结果为是时,所述鉴权平台向所述应用服务器返回所述获取请求报文中的鉴权标识对应的用户标识。
本发明另一方面提供一种鉴权平台,包括:
第一接收模块,用于接收应用服务器发送的获取请求报文,所述获取请求报文是所述应用服务器在接收到用户终端发送的用于请求鉴权的超文本传输协议HTTP请求报文后发送的,所述获取请求报文包括鉴权过程对应的鉴权标识;
第一判断模块,用于判断所述获取请求报文中的鉴权标识是否存在于预先生成的用户标识和鉴权标识的对应关系中;
第一发送模块,用于在所述第一判断模块的判断结果为是时,向所述应用服务器返回所述获取请求报文中的鉴权标识对应的用户标识。
本发明又一方面提供一种用户终端,包括:
第二生成模块,用于根据鉴权过程对应的鉴权标识,生成用于请求鉴权的超文本传输协议HTTP请求报文,所述用于请求鉴权的HTTP请求报文包括所述鉴权过程对应的鉴权标识;
第二发送模块,用于将所述用于请求鉴权的HTTP请求报文发送给应用服务器,以使所述应用服务器在接收到所述用于请求鉴权的HTTP请求报文后向鉴权平台发送获取请求报文,以获取所述用户终端对应的用户标识。
本发明又一方面提供一种应用服务器,包括:
第三接收模块,用于接收用户终端发送的用于请求鉴权的超文本传输协议HTTP请求报文,所述用于请求鉴权的HTTP请求报文包括鉴权过程对应的鉴权标识;
第三生成模块,用于根据所述用于请求鉴权的HTTP请求报文中所述鉴权过程对应的鉴权标识,生成获取请求报文,所述获取请求报文包括所述鉴权过程对应的鉴权标识;
第四发送模块,用于将所述获取请求报文发送给鉴权平台,以使所述鉴权平台判断所述获取请求报文中的鉴权标识是否存在于预先生成的用户标识和鉴权标识的对应关系中,并在判断结果为是时向所述应用服务器返回所述获取请求报文中的鉴权标识对应的用户标识;
第四接收模块,用于接收所述鉴权平台返回的所述用户标识。
本发明又一方面提供一种用户标识获取系统,包括:本发明提供的任一用户终端、本发明提供的任一鉴权平台和本发明提供的任一应用服务器。
由上述可见,本发明技术方案应用服务器在接收到用户终端的HTTP请求报文后,向鉴权平台发送携带有鉴权过程对应的鉴权标识的获取请求报文,由鉴权平台判断预先生成的用户标识和鉴权标识的对应关系中是否存在获取请求报文中的鉴权标识,当判断结果为存在时,将该获取请求报文中的鉴权标识对应的用户标识发送给应用服务器,保证应用服务器获取到的用户标识的合法性,保证了应用服务器提供的服务或信息的安全性,解决了因应用服务器无法确定获取到的用户标识的合法性给应用服务器造成的安全隐患问题。
附图说明
图1为本发明一实施例提供的用户标识获取方法的流程图;
图2为本发明另一实施例提供的用户标识获取方法的流程图;
图3为本发明又一实施例提供的用户标识获取方法的流程图;
图4为本发明一实施例提供的鉴权平台的结构示意图;
图5A为本发明另一实施例提供的鉴权平台的结构示意图;
图5B为本发明一实施例提供的鉴权平台、SGSN、GGSN以及应用服务器构成的并联结构的网络架构的示意图;
图6为本发明一实施例提供的用户终端的结构示意图;
图7为本发明一实施例提供的应用服务器的结构示意图;
图8为本发明另一实施例提供的应用服务器的结构示意图;
图9为本发明一实施例提供的用户标识获取系统的结构示意图。
具体实施方式
在本发明以下各实施例中,用户标识可以是任何可唯一标识移动用户的号码,例如用户终端的USIM中分配的手机号码,公共电话网交换网络编号计划中的移动用户国际号码(Mobile Subscriber International ISDN/PSTNnumber,MSISDN)等。
本发明各实施例主要适用于蜂窝数据网络环境,例如用户终端通过通用分组无线服务技术(General Packet Radio Service,GPRS)或者3G上网的环境,但不限于此。例如,用户终端通过家庭宽带等其他方式上网的应用环境也可以采用本发明以下实施例的技术方案来获取用户标识,其区别在于由于上网方式以及网络架构的不同,下面各实施例中的PDP报文、网关GPRS支持节点(Gateway GPRS Support Node,GGSN)和通用分组无线服务技术(General Packet Radio Service,GPRS)服务支持节点(Serving GPRS SupportNode,SGSN)需要做适应性替换。本发明以下各实施例均以蜂窝数据网络环境为例进行说明。
图1为本发明一实施例提供的用户标识获取方法的流程图。如图1所示,本实施例的方法包括:
步骤101、鉴权平台接收应用服务器发送的获取请求报文,所述获取请求报文是应用服务器在接收到用户终端发送的用于请求鉴权的HTTP请求报文后发送的,所述获取请求报文包括鉴权过程对应的鉴权标识。
本实施例的鉴权平台并不像现有技术中的鉴权平台那样串联在蜂窝数据网络中。可选的,本实施例的鉴权平台可以部署在蜂窝数据网络中,鉴权平台的一端连接于SGSN和GGSN之间,另一端与应用服务器连接,从连接形式上构成一种与蜂窝数据网络并联的结构。
在本实施例中,用户终端通过HTTP协议与应用服务器进行交互。用户终端发送给应用服务器的报文,包括HTTP协议报文和HTTP数据报文,是经过SGSN和GGSN传输到应用服务器。具体的,SGSN要完成报文的路由转发、移动性管理、会话管理、逻辑链路管理、鉴权和加密、话单产生和输出等功能。GGSN起网关作用,它可以和多种不同的数据网络连接,把蜂窝数据网络中的报文进行协议转换,从而可以把这些报文传送到远端的TCP/IP或X.25网络,使得经协议转换后的报文被传输给应用服务器。
在本实施例中,用户终端发送给应用服务器的用于请求鉴权的HTTP请求报文也通过SGSN和GGSN到达应用服务器。所述用于请求鉴权的HTTP请求报文是一种HTTP请求报文,该用于请求鉴权的HTTP请求报文通过携带鉴权过程对应的鉴权标识,以使应用服务器获知需要通过与鉴权平台进行交互获取用户终端对应的用户标识进而将获取的用户标识作为鉴权信息对用户终端进行鉴权。具体的,应用服务器在接收到用户终端发送的用于请求鉴权的HTTP请求报文后,向鉴权平台发送获取请求报文,并在获取请求报文中携带鉴权过程对应的鉴权标识。
其中,不同鉴权过程对应的鉴权标识不同。
可选的,鉴权过程对应的鉴权标识可以是预先确定的,也可以是应用服务器在用户终端请求服务且需要对用户终端进行鉴权的情况下实时为此次鉴权过程分配的。其中,无论鉴权标识是预先确定还是由应用服务器为鉴权过程实时分配的,该鉴权标识都具有唯一性,唯一对应一次鉴权过程,或者说一个会话(Session)。当一个用户终端多次访问应用服务器时,如果每次访问过程都需要对用户终端进行鉴权,则每次访问过程中的鉴权过程都会唯一对应一个鉴权标识。
可选的,应用服务器可以从接收到的用于请求鉴权的HTTP请求报文中获取鉴权过程对应的鉴权标识,然后将获取的鉴权过程对应的鉴权标识封装到获取请求报文中发送给鉴权平台。
步骤102、鉴权平台判断获取请求报文中的鉴权标识是否存在于预先生成的用户标识和鉴权标识的对应关系中;如果判断结果为是,执行步骤103;如果判断结果为否,执行步骤104。
在本实施例中,鉴权平台预先生成了用户标识和鉴权标识的对应关系,该对应关系中存储有用户终端对应的用户标识和鉴权过程对应的鉴权标识。其中,鉴权平台存储的对应关系中的用户标识都是合法的用户标识。
可选的,如果鉴权过程对应的鉴权标识是预先确定的,则对用户终端、鉴权平台和应用服务器来说都会预先存储鉴权过程对应的鉴权标识,基于此,鉴权平台可以预先生成各用户终端对应的用户标识和鉴权过程对应鉴权标识的对应关系。
可选的,如果鉴权过程对应的鉴权标识是应用服务器在用户终端请求服务的过程中实时分配的,则鉴权平台可以在用户终端请求服务的过程中获取应用服务器分配的鉴权标识,并生成用户终端对应的用户标识和所分配的鉴权标识的对应关系。鉴权平台在用户终端请求服务的过程中获取应用服务器分配的鉴权标识的过程根据用户终端请求服务的过程的不同而不同。
其中,鉴权平台可以在用户终端通过蜂窝数据网络进行拨号上网时,获得并分析分组数据协议(Packet Data Protocol,PDP)报文,从PDP报文中获取用户终端对应的用户标识。
具体的,鉴权平台接收到应用服务器发送的获取请求报文后,将获取请求报文中的鉴权标识与本地存储的用户标识和鉴权标识的对应关系中进行查找,以判断获取请求报文中的鉴权标识是否存在于用户标识和鉴权标识的对应关系中。
步骤103、鉴权平台向应用服务器返回获取请求报文中的鉴权标识对应的用户标识。
当鉴权平台判断出获取请求报文中的鉴权标识存在于用户标识和鉴权标识的对应关系中时,鉴权平台向应用服务器返回获取请求报文中的鉴权标识对应的用户标识。由于鉴权平台上存储的对应关系中的用户标识都是合法的,因此,如果获取请求报文中的鉴权标识存在于所述对应关系中,意味着该鉴权标识对应的用户标识是合法的。
步骤104、鉴权平台向应用服务器返回获取失败报文。
当鉴权平台判断出获取请求报文中的鉴权标识不存在于用户标识和鉴权标识的对应关系中时,向应用服务器返回获取失败报文。
可选的,获取失败报文可携带失败原因等信息。
其中,步骤104为一可选步骤。
例如,当鉴权平台判断出获取请求报文中的鉴权标识不存在于用户标识和鉴权标识的对应关系中时,可以结束操作,即不向应用服务器返回任何报文。
由上述可见,在本实施例中,应用服务器在接收到用户终端发送的请求鉴权的HTTP请求报文后,向鉴权平台发送获取请求报文,并在获取请求报文中携带与鉴权过程唯一对应的鉴权标识,鉴权平台判断获取请求报文中的鉴权标识是否存在于用户标识和鉴权标识的对应关系中,并在判断结果为存在时将获取请求报文中的鉴权标识对应的用户标识提供给应用服务器,由于鉴权平台上存在的用户标识都是合法的,因此解决了现有技术中应用服务器无法确定获取到的用户终端对应的用户标识的合法性的问题,进而解决了因无法确定用户终端对应的用户标识的合法性给应用服务器带来安全隐患的问题,提高了应用服务器提供的服务或信息的安全性。
图2为本发明另一实施例提供的用户标识获取方法的流程图。如图2所示,本实施例的方法包括:
步骤201、鉴权平台获取用户终端拨号上网时的PDP报文,从PDP报文中获取用户终端的用户标识和用户终端的IP地址。
在本实施例中,鉴权平台的一端连接于SGSN和GGSN之间,另一端与应用服务器连接,从连接形式上构成一种与蜂窝数据网络并联的结构。该结构与现有技术中鉴权平台必须串联在蜂窝数据网络中的结构相比,可以提高网络的可靠性,例如如果鉴权平台出现故障而断开,不会导致用户上网的中断。
在本实施例中,用户终端以拨号方式接入互联网(Internet),例如TCP/IP或X.25网络。具体的,用户终端首先向SGSN进行鉴权,鉴权通过后,用户终端向GGSN发送PDP激活报文,该PDP激活报文携带用户终端对应的用户标识,SGSN向用户终端返回PDP激活应答报文,PDP激活应答报文携带有SGSN分配给用户终端的IP地址。其中,所述PDP报文包括PDP激活报文和PDP激活应答报文。
在上述过程中,鉴权平台可以从SGSN和GGSN之间的通道上,以分光方式获取上述PDP报文。所述分光方式是指将PDP报文复制为两路,一路从SGSN流向GGSN或从GGSN流向SGSN,一路从SGSN或GGSN流向鉴权平台以供鉴权平台获取用户终端的IP地址和对应的用户标识。具体的,PDP激活报文被复制为两路,一路从SGSN流向GGSN,一路从SGSN流向鉴权平台,鉴权平台从PDP激活报文中获取用户终端对应的用户标识。PDP激活应答报文被复制为两路,一路从GGSN流向SGSN,一路从GGSN流向鉴权平台,鉴权平台从PDP激活应答报文中获取用户终端的IP地址。
其中,SGSN和GGSN之间的通道可以称为Gn口。
步骤202、鉴权平台获取用户终端发送给应用服务器的用于请求鉴权的HTTP请求报文,从用于请求鉴权的HTTP请求报文中获取用户终端的IP地址和鉴权过程对应的鉴权标识。
在本实施例中,用户终端通过HTTP协议与应用服务器进行交互。用户终端发送给应用服务器的报文,包括HTTP协议报文和HTTP数据报文,是经过SGSN和GGSN传输到应用服务器。
具体的,用户终端拨号上网后,向应用服务器发送用于请求鉴权的HTTP请求报文,用于请求鉴权的HTTP请求报文经SGSN和GGSN传输到应用服务器。该用于请求鉴权的HTTP请求报文通过携带鉴权过程对应的鉴权标识,以使应用服务器获知需要通过与鉴权平台进行交互获取用户终端对应的用户标识进而将获取的用户标识作为鉴权信息对用户终端进行鉴权。
在上述过程中,鉴权平台可以从SGSN和GGSN之间的通道上,以分光方式获取上述用于请求鉴权的HTTP请求报文。其中,该用于请求鉴权的HTTP请求报文还携带有用户终端的IP地址。具体的,这里的分光方式是指用于请求鉴权的HTTP请求报文被复制为两路,一路从SGSN流向GGSN,进而流向应用服务器,另一路从SGSN流向鉴权平台。
具体的,鉴权平台在获取到用于请求鉴权的HTTP请求报文,从中获取用户终端的IP地址和鉴权过程对应的鉴权标识。
可选的,鉴权过程对应的鉴权标识可以是预先确定的,也可以是应用服务器在用户终端请求服务时实时为鉴权过程分配的。其中,无论鉴权标识是预先确定还是由应用服务器为鉴权过程实时分配的,该鉴权标识都具有唯一性,唯一对应一次鉴权过程,或者说一个会话(Session)。
步骤203、鉴权平台根据用户终端的IP地址,将用户终端对应的用户标识和鉴权过程对应的鉴权标识进行关联生成用户标识和鉴权标识的对应关系。
具体的,鉴权平台在获取到用户终端的IP地址、鉴权过程对应的鉴权标识和用户终端对应的用户标识后,可以根据用户终端的IP地址,将用户终端对应的用户标识和鉴权过程对应的鉴权标识进行关联,生成用户标识和鉴权标识的对应关系。
步骤204、鉴权平台接收应用服务器发送的获取请求报文,获取请求报文是应用服务器在接收到用户终端发送的用于请求鉴权的HTTP请求报文后发送的,获取请求报文包括鉴权过程对应的鉴权标识。
具体的,用户终端发送的用于请求鉴权的HTTP请求报文一路到达鉴权平台,另一路会经SGSN和GGSN到达应用服务器,而应用服务器会接收到用户终端发送的用于请求鉴权的HTTP请求报文。然后,应用服务器向鉴权平台发送获取请求报文,并在获取请求报文中携带鉴权过程对应的鉴权标识。
可选的,应用服务器可以从接收到的用于请求鉴权的HTTP请求报文中获取鉴权过程对应的鉴权标识,然后将获取的鉴权过程对应的鉴权标识封装到获取请求报文中发送给鉴权平台。
步骤205、鉴权平台判断获取请求报文中的鉴权标识是否存在于预先生成的用户标识和鉴权标识的对应关系中;如果判断结果为是,执行步骤206;如果判断结果为否,执行步骤207。
在本实施例中,鉴权平台在用于请求鉴权的HTTP请求报文到达应用服务器之前,通过获取用户终端发送的PDP报文和用于请求鉴权的HTTP请求报文,从中获取用户终端的IP地址、用户终端对应的用户标识和鉴权过程对应的鉴权标识,并生成用户标识和鉴权标识的对应关系;然后基于生成的对应关系和获取请求报文中的鉴权标识判断应用服务器通过获取请求报文请求获取的用户标识是否合法,也就是判断获取请求报文中的鉴权标识是否存在于所述对应关系中的过程。
具体的,鉴权平台接收到应用服务器发送的获取请求报文后,将获取请求报文中的鉴权标识与本地存储的用户标识和鉴权标识的对应关系中进行查找,以判断获取请求报文中的鉴权标识是否存在于用户标识和鉴权标识的对应关系中。该实施方式从用户终端与应用服务器的交互过程中的报文中获取相关信息并生成用户标识和鉴权标识之间的对应关系,具有实现简单,成本较低的优势。
步骤206、鉴权平台向应用服务器返回获取请求报文中的鉴权标识对应的用户标识。
当鉴权平台判断出获取请求报文中的鉴权标识存在于用户标识和鉴权标识的对应关系中时,鉴权平台向应用服务器返回获取请求报文中的鉴权标识对应的用户标识。由于鉴权平台上存储的对应关系中的用户标识都是合法的,因此,如果获取请求报文中的鉴权标识存在于所述对应关系中,意味着该鉴权标识对应的用户标识是合法的。
步骤207、鉴权平台向应用服务器返回获取失败报文。
当鉴权平台判断出获取请求报文中的鉴权标识不存在于用户标识和鉴权标识的对应关系中时,向应用服务器返回获取失败报文。
可选的,获取失败报文可携带失败原因等信息。
其中,步骤207为一可选步骤。
例如,当鉴权平台判断出获取请求报文中的鉴权标识不存在于用户标识和鉴权标识的对应关系中时,可以结束操作,即不向应用服务器返回任何报文。
由上述可见,在本实施例中,鉴权平台根据用户终端向应用服务器请求服务过程中的交互报文中携带的有关信息,预先生成用户标识和鉴权标识的对应关系,然后在接收到应用服务器发送的获取请求报文后,判断获取请求报文中携带与鉴权过程唯一对应的鉴权标识是否存在于本地存储的用户标识和鉴权标识的对应关系中,并在判断结果为是时将用户终端对应的用户标识提供给应用服务器。现有技术中,鉴权平台串联在GGSN之后,通过在HTTP请求报文的头部添加用户标识域携带用户标识,而在本实施例中,用户终端对应的用户标识并未添加在HTTP请求报文中,而是由应用服务器主动去鉴权平台获取,而鉴权平台上存储的用户标识否是合法的,因此不存在伪造用户标识域携带用户标识的问题,也就不存在用户标识被冒用的问题;在本实施例中,如果获取请求报文中的鉴权标识存在于所述对应关系中,说明该鉴权标识对应的用户标识就是合法的,保证了应用服务器获取到的用户终端对应的用户标识是合法的,反之,应用服务器不会获取到用户终端对应的用户标识,解决了应用服务器无法确定获取到的用户终端对应的用户标识的合法性的问题,进而解决了因无法确定用户终端对应的用户标识的合法性给应用服务器带来安全隐患的问题,提高了应用服务器提供的服务或信息的安全性。
图3为本发明又一实施例提供的用户标识获取方法的流程图。如图3所示,本实施例的方法包括:
步骤300、用户终端进行拨号上网。
其中,用户终端通过蜂窝数据网络进行拨号上网的过程属于现有技术,在此不再详细描述。
步骤301、鉴权平台获取用户终端拨号上网时的PDP报文,从PDP报文中获取用户终端的对应用户标识和用户终端的IP地址。
在本实施例中,鉴权平台的一端连接于SGSN和GGSN之间,另一端与应用服务器连接,从连接形式上构成一种与蜂窝数据网络并联的结构。该结构与现有技术中鉴权平台必须串联在蜂窝数据网络中的结构相比,可以提高网络的可靠性,例如如果鉴权平台出现故障而断开,不会导致用户上网的中断。
可选的,鉴权平台可以从SGSN和GGSN之间的通道上,以分光方式获取所述PDP报文。
当鉴权平台获取到用户终端发送的PDP报文后,从PDP报文中获取用户终端对应的用户标识和用户终端的IP地址。
步骤302、用户终端向应用服务器发送用于请求服务的HTTP请求报文。
在本实施例中,通过HTTP协议与应用服务器进行交互。用户终端发送给应用服务器的报文,包括HTTP协议报文和HTTP数据报文,是经过SGSN和GGSN传输到应用服务器。
其中,用户终端进行拨号上网成功后,向应用服务器发送用于请求服务的HTTP请求报文,以向应用服务器请求服务。
其中,用于请求服务的HTTP请求报文也是一种HTTP请求报文。该用于请求服务的HTTP请求报文与用于请求鉴权的HTTP请求报文的区别在于:不携带鉴权过程对应的鉴权标识。
步骤303、应用服务器向用户终端返回用于请求服务的HTTP应答报文,用于请求服务的HTTP应答报文包括鉴权过程对应的鉴权标识。
在本实施例中,如果应用服务器需要用户终端对应的用户标识,例如需要将用户终端对应的用户标识作为鉴权信息对用户终端进行鉴权,则应用服务器可以向用户终端返回一个用于请求服务的HTTP应答报文。该用于请求服务的HTTP应答报文是与用于请求服务的HTTP请求报文对应的HTTP应答报文。
可选的,用于请求服务的HTTP应答报文包括:鉴权统一资源定位符(Uniform/Universal Resource Locator,URL)信息。鉴权URL信息包括应用服务器的地址信息和鉴权过程对应的鉴权标识。
其中,鉴权URL信息用于将用户终端重定向到应用服务器的鉴权页面。其中,用于请求服务的HTTP应答报文可以以重定向方式携带鉴权URL信息,也可以以Java脚本代码的方式携带所述鉴权URL信息。
例如,鉴权URL信息可以是http://www.abc.com/auth.jsp?token=xxxxxxxx。其中,www.abc.com表示应用服务器的地址,“token””表示应用服务器为此次鉴权过程分配的参数,“xxxxxxxx”为所述参数的取值。其中,所述参数和所述参数的取值构成所述鉴权标识。所述参数的取值可由应用服务器根据约定的生成算法,为了避免不同鉴权过程对应的鉴权标识发生碰撞的现象,生成算法需要保证所述参数在取值上的随机性,例如可以使用唯一识别码(Universally Unique Identifier,UUID)算法,或者使用伪随机数发生器生成。
具体的,应用服务器为用户终端生成鉴权标识后,将鉴权标识携带在用于请求服务的HTTP响应报文中发送给用户终端。
步骤304、用户终端根据鉴权过程对应的鉴权标识,生成用于请求鉴权的HTTP请求报文,该用于请求鉴权的HTTP请求报文携带有鉴权过程对应的鉴权标识。
在本实施例中,用户终端接收到应用服务器返回的用户请求服务的HTTP响应报文后,从中获取鉴权过程对应的鉴权标识,根据鉴权过程对应的鉴权标识识别出需要重新访问应用服务器。于是,用户终端重新生成HTTP请求报文,并将鉴权过程对应的鉴权标识携带在HTTP请求报文中。此时的HTTP请求报文为用户请求鉴权的HTTP请求报文。
步骤305、用户终端将用于请求鉴权的HTTP请求报文发送给应用服务器。
具体的,在生成用于请求鉴权的HTTP请求报文后,用户终端通过SGSN和GGSN将用于请求鉴权的HTTP请求报文发送给应用服务器。
可选的,如果用于请求服务的HTTP响应报文包括鉴权URL信息,则用户终端具体可以根据所述鉴权URL信息,向应用服务器发送用于请求鉴权的HTTP请求报文。
步骤306、鉴权平台获取用户终端发送给应用服务器的用于请求鉴权的HTTP请求报文,从用于请求鉴权的HTTP请求报文中获取用户终端的IP地址和鉴权过程对应的鉴权标识。
可选的,鉴权平台可以从SGSN和GGSN之间的通道上,以分光方式获取用于请求鉴权的HTTP请求报文。
当鉴权平台获取到用于请求鉴权的HTTP请求报文后,从中获取用户终端的IP地址和鉴权过程对应的鉴权标识。
可选的,鉴权平台在获取到用于请求鉴权的HTTP请求报文时,还可以记录用于请求鉴权的HTTP请求报文对应的时间戳。该时间戳用于表示鉴权平台获取到用于请求鉴权的HTTP请求报文的时间。基于此,鉴权平台可以根据时间戳判断用户标识和鉴权标识的对应关系是否过时;当判断结果为过时时,鉴权平台将用户标识和鉴权标识的对应关系删除。例如,鉴权平台可以判断时间戳到当前时刻的时间间隔是否超过预设时间门限,当判断结果为超过预设时间门限时,判定该时间戳对应的用户标识和鉴权标识的对应关系超时,将其删除,反之判定不超时。例如,所述时间门限可以5分钟,但不限于此。通过使用超时机制不仅有利于提高鉴权平台的存储空间的利用率,也有利于提高安全性。
步骤307、鉴权平台根据用户终端的IP地址,将用户终端对应的用户标识和鉴权过程对应的鉴权标识进行关联生成用户标识和鉴权标识的对应关系。
具体的,鉴权平台在获取到用户终端的IP地址、鉴权过程对应的鉴权标识和用户终端对应的用户标识后,可以根据用户终端的IP地址,将用户终端对应的用户标识和鉴权过程对应的鉴权标识进行关联,生成用户标识和鉴权标识的对应关系。
步骤308、鉴权平台接收应用服务器发送的获取请求报文,获取请求报文是应用服务器在接收到用户终端发送的用于请求鉴权的HTTP请求报文后发送的,获取请求报文包括鉴权过程对应的鉴权标识。
具体的,用户终端发送的用于请求鉴权的HTTP请求报文一路到达鉴权平台,另一路会经SGSN和GGSN到达应用服务器,而应用服务器会接收到用户终端发送的用于请求鉴权的HTTP请求报文。当应用服务器接收到用于请求鉴权的HTTP请求报文后,根据用于请求鉴权的HTTP请求报文中携带的鉴权过程对应的鉴权标识识别出需要通过与鉴权平台进行交互获取用户终端对应的用户标识进而将获取的用户标识作为鉴权信息对用户终端进行鉴权。然后,应用服务器向鉴权平台发送获取请求报文,并在获取请求报文中携带鉴权过程对应的鉴权标识。
可选的,应用服务器可以先判断用于请求鉴权的HTTP请求报文中携带的鉴权过程对应的鉴权标识的合法性,即判断是否是应用服务器之前分配的鉴权标识;当判断结果为是时,应用服务器可以生成携带有鉴权过程对应的鉴权标识的获取请求报文,并将获取请求报文发送给鉴权平台。具体的,应用服务器上可以记录所分配的鉴权标识与用户终端的IP地址的对应关系,或者可以记录所分配的鉴权标识与可唯一标识用户终端当前鉴权过程的一个ID的对应关系。当应用服务器接收到用于请求鉴权的HTTP请求报文后,从中获取鉴权标识和用户终端的IP地址,或者从中获取鉴权标识和标识此次鉴权过程的ID,然后根据用户终端的IP地址或获取的ID去查找记录的对应关系,将对应关系中的鉴权标识与用于请求鉴权的HTTP请求报文中的鉴权标识是否相同,实现对鉴权标识的合法性的判断。
可选的,如果对用于请求鉴权的HTTP请求报文中携带的鉴权过程对应的鉴权标识的鉴权结果为不合法,则可以认为鉴权标识发生了错误,例如被篡改或修改,则应用服务器可以不向鉴权平台发送获取请求报文。
可选的,应用服务器可以从接收到的用于请求鉴权的HTTP请求报文中获取鉴权过程对应的鉴权标识,然后将获取的鉴权过程对应的鉴权标识封装到获取请求报文中发送给鉴权平台。
步骤309、鉴权平台判断获取请求报文中的鉴权标识是否存在于预先生成的用户标识和鉴权标识的对应关系中;如果判断结果为是,执行步骤310;如果判断结果为否,执行步骤311。
在本实施例中,鉴权平台在用于请求鉴权的HTTP请求报文到达应用服务器之前,通过获取用户终端发送的PDP报文和用于请求鉴权的HTTP请求报文,从中获取用户终端的IP地址、用户终端对应的用户标识和鉴权过程对应的鉴权标识,并生成用户标识和鉴权标识的对应关系;然后基于生成的对应关系和获取请求报文中的鉴权标识判断应用服务器通过获取请求报文请求获取的用户标识是否合法,也就是判断获取请求报文中的鉴权标识是否存在于所述对应关系中的过程。
具体的,鉴权平台接收到应用服务器发送的获取请求报文后,将获取请求报文中的鉴权标识与本地存储的用户标识和鉴权标识的对应关系中进行查找,以判断获取请求报文中的鉴权标识是否存在于用户标识和鉴权标识的对应关系中。该实施方式从用户终端与应用服务器的交互过程中的报文中获取相关信息并生成用户标识和鉴权标识之间的对应关系,具有实现简单,成本较低的优势。
步骤310、鉴权平台向应用服务器返回获取请求报文中的鉴权标识对应的用户标识。
当鉴权平台判断出获取请求报文中的鉴权标识存在于用户标识和鉴权标识的对应关系中时,鉴权平台向应用服务器返回获取请求报文中的鉴权标识对应的用户标识。
可选的,鉴权平台向应用服务器返回用户终端的用户标识后,将该用户标识和鉴权标识的对应关系删除,使得鉴权标识只能在一次鉴权过程中有效,另外也有利于降低不同用户终端的鉴权过程对应的鉴权标识产生碰撞的概率,保证获取用户标识的时效性和有效性。
可选的,鉴权平台除了向应用服务器返回用户标识之外,还可以根据用户标识获取该用户终端对应的其他相关信息,例如、话费余额、用户的消费喜好、年龄等等,并将其他相关信息也发送给应用服务器,为针对性的业务营销和业务推送提供帮助。可选的,鉴权平台可以同时将用户标识和其他相关信息发送给应用服务器。
步骤311、鉴权平台向应用服务器返回获取失败报文。
当鉴权平台判断出获取请求报文中的鉴权标识不存在于用户标识和鉴权标识的对应关系中时,向应用服务器返回获取失败报文。
可选的,获取失败报文可携带失败原因等信息。
其中,步骤311为一可选步骤。
例如,当鉴权平台判断出获取请求报文中的鉴权标识不存在于用户标识和鉴权标识的对应关系中时,可以结束操作,即不向应用服务器返回任何报文。
由上述可见,在本实施例中,鉴权平台根据用户终端向应用服务器请求服务过程中的交互报文中携带的有关信息,预先生成用户标识和鉴权标识的对应关系,然后在接收到应用服务器发送的获取请求报文后,判断获取请求报文中携带与鉴权过程唯一对应的鉴权标识是否存在于本地存储的用户标识和鉴权标识的对应关系中,在判断结果为是时将用户终端对应的用户标识提供给应用服务器。现有技术中,鉴权平台串联在GGSN之后,通过在HTTP请求报文的头部添加用户标识域携带用户标识,而在本实施例中,用户终端对应的用户标识并未添加在HTTP请求报文中,而是由应用服务器主动去鉴权平台获取,而鉴权平台上存储的对应关系中的用户标识都是合法的,因此不存在伪造用户标识域携带用户标识的问题,也就不存在用户标识被冒用的问题;在本实施例中,如果获取请求报文中的鉴权标识存在于所述对应关系中,说明该鉴权标识对应的用户标识就是合法的,保证了应用服务器获取到的用户终端对应的用户标识是合法的,反之,应用服务器不会获取到用户终端对应的用户标识,解决了应用服务器无法确定获取到的用户终端对应的用户标识的合法性的问题,进而解决了因无法确定用户终端对应的用户标识的合法性给应用服务器带来安全隐患的问题,提高了应用服务器提供的服务或信息的安全性。
在上述各实施例中,当应用服务器获取到用户终端对应的用户标识后,可以根据自己的业务逻辑进行下一步操作。例如,应用服务器可以将用户终端对应的用户标识作为鉴权信息对用户终端进行鉴权。进一步说明,在上述各实施例中,获取用户标识的过程只需要在会话建立的时候进行一次,获取成功后,应用服务器可以采用会话保持或者Cookie方式来维持会话。
在此说明,在本发明各实施例中,用户终端与应用服务器之间可能存在网络地址转换(Network Address Translation,NAT)设备,所以鉴权平台记录的用户终端的IP地址与应用服务器看到的用户终端的IP地址可能是不同的,在该情况下如果使用用户终端的IP地址获取用户标识就会发生错误,而本发明各实施例使用鉴权标识获取用户标识,解决了上述问题。
进一步说明,如果用户设备和应用服务器之间不存在NAT设备,则本发明各实施例还可以使用用户终端的IP地址代替鉴权标识,且其实现过程更为简单。
图4为本发明一实施例提供的鉴权平台的结构示意图。如图4所示,本实施例的鉴权平台包括:第一接收模块41、第一判断模块42和第一发送模块43。
其中,第一接收模块41,用于接收应用服务器发送的获取请求报文。其中,获取请求报文是应用服务器在接收到用户终端发送的用于请求鉴权的HTTP请求报文后发送的;获取请求报文包括鉴权过程对应的鉴权标识。
第一判断模块42,与第一接收模块41连接,用于判断第一接收模块41接收到的获取请求报文中的鉴权标识是否存在于预先生成的用户标识和鉴权标识的对应关系中。
第一发送模块43,与第一判断模块42连接,用于在第一判断模块42的判断结果为是时,向应用服务器返回获取请求报文中的鉴权标识对应的用户标识。
本实施例提供的鉴权平台的各功能模块可用于执行本发明上述方法实施例中的相应流程,其具体工作原理不再赘述,详见方法实施例的描述。
本实施例提供的鉴权平台,接收应用服务器在接收到用户终端请求鉴权的HTTP请求报文后发送的获取请求报文,然后判断预先生成的用户标识和鉴权标识的对应关系中是否存在获取请求报文中的鉴权标识,当判断结果为存在时,将该获取请求报文中的鉴权标识对应的用户标识发送给应用服务器,保证应用服务器获取到的用户标识的合法性,保证了应用服务器提供的服务或信息的安全性,解决了因应用服务器无法确定获取到的用户标识的合法性给应用服务器造成的安全隐患问题。
图5A为本发明另一实施例提供的鉴权平台的结构示意图。本实施例可基于图4所示实施例实现。如图5A所示,本实施例的鉴权平台还包括:第一获取模块44、第二获取模块45和第一生成模块46。
其中,第一获取模块44,用于获取用户终端拨号上网时的PDP报文,从PDP报文中获取用户终端对应的用户标识和用户终端的IP地址。
第二获取模块45,用于获取用户终端发送给应用服务器的用于请求鉴权的HTTP请求报文,从用于请求鉴权的HTTP请求报文中获取用户终端的IP地址和鉴权过程对应的鉴权标识。
第一生成模块46,与第一获取模块44和第二获取模块45连接,用于根据第一获取模块44和第二获取模块45分别获取到的用户终端的IP地址,将第一获取模块44获取到的用户终端对应的用户标识和第二获取模块45获取到的鉴权过程对应的鉴权标识进行关联,生成用户标识和鉴权标识的对应关系。可选的,第一生成模块46还与第一判断模块42连接,用于向第一判断模块42提供用户标识和鉴权标识的对应关系。
进一步,本实施例的鉴权平台还可以包括:记录模块47、第二判断模块48和删除模块49。
其中,记录模块47,与第二获取模块45连接,用于在第二获取模块45获取到用于请求鉴权的HTTP请求报文时,记录用于请求鉴权的HTTP请求报文对应的时间戳。
第二判断模块48,与记录模块47连接,用于根据记录模块47记录的时间戳判断用户标识和鉴权标识的对应关系是否过时。
删除模块49,与第二判断模块48和第一生成模块46连接,用于在第二判断模块48的判断结果为过时时,将第一生成模块46生成的用户标识和鉴权标识的对应关系删除。
进一步,本实施例的第一发送模块43还用于在第一判断模块42的判断结果为否时,向应用服务器返回获取失败报文。
进一步,第一获取模块44具体可用于从SGSN和GGSN之间的通道上,以分光方式获取上述PDP报文。
进一步,第二获取模块45具体可用于从SGSN和GGSN之间的通道上,以分光方式获取上述用于请求鉴权的HTTP请求报文。
基于上述,本实施例的鉴权平台的一端可连接于SGSN和GGSN之间的通道上,另一端可与应用服务器连接。则鉴权平台、SGSN、GGSN以及应用服务器构成的并联结构的网络架构如图5B所示。
其中,上述各功能模块可用于执行本发明上述方法实施例中的相应流程,其具体工作原理不再赘述,详见方法实施例的描述。
本实施例提供的鉴权平台,接收应用服务器在接收到用户终端请求鉴权的HTTP请求报文后发送的获取请求报文,然后判断预先生成的用户标识和鉴权标识的对应关系中是否存在获取请求报文中的鉴权标识,当判断结果为存在时,将该获取请求报文中的鉴权标识对应的用户标识发送给应用服务器,保证应用服务器获取到的用户标识的合法性,保证了应用服务器提供的服务或信息的安全性,解决了因应用服务器无法确定获取到的用户标识的合法性给应用服务器造成的安全隐患问题。
图6为本发明一实施例提供的用户终端的结构示意图。如图6所示,本实施例的用户终端包括:第二生成模块61和第二发送模块62。
其中,第二生成模块61,用于根据鉴权过程对应的鉴权标识,生成用于请求鉴权的HTTP请求报文,用于请求鉴权的HTTP请求报文包括鉴权过程对应的鉴权标识。其中,鉴权过程对应的鉴权标识可以是预先确定的,也可以是由应用服务器在用户终端请求服务的过程中实时分配的。
第二发送模块62,与第二生成模块61连接,用于将第二生成模块61生成的用于请求鉴权的HTTP请求报文发送给应用服务器,以使应用服务器在接收到用于请求鉴权的HTTP请求报文后向鉴权平台发送获取请求报文,以获取用户终端对应的用户标识。
可选的,用于请求服务的HTTP应答报文包括:鉴权URL信息;该鉴权URL信息包括鉴权过程对应的鉴权标识和应用服务器的地址信息。
基于上述,第二发送模块62具体可用于根据鉴权URL信息,向应用服务器发送用于请求鉴权的HTTP请求报文。
本实施例提供的用户终端的各功能模块可用于执行上述方法实施例中的相应流程,其具体工作原理不再赘述,详见方法实施例的描述。
本实施例的用户终端,与应用服务器相配合,通过生成并向应用服务器发送携带鉴权过程对应的鉴权标识的HTTP请求,使得应用服务器根据其中的鉴权标识识别出需要从鉴权平台去获取用户终端对应的用户标识,而应用服务器根据鉴权标识从鉴权平台获取用户终端对应的用户标识的过程可以实现对用户标识的合法性的判断,为保证应用服务器获取到的用户标识的合法性,保证应用服务器提供的服务或信息的安全性,解决因应用服务器无法确定获取到的用户标识的合法性给应用服务器造成的安全隐患问题提供了条件。
图7为本发明一实施例提供的应用服务器的结构示意图。如图7所示,本实施例的应用服务器包括:第三接收模块71、第三生成模块72、第四发送模块73和第四接收模块74。
其中,第三接收模块71,用于接收用户终端发送的用于请求鉴权的HTTP请求报文。其中,用于请求鉴权的HTTP请求报文包括鉴权过程对应的鉴权标识。
第三生成模块72,与第三接收模块71连接,用于根据第三接收模块71接收到的用于请求鉴权的HTTP请求报文中鉴权过程对应的鉴权标识,生成获取请求报文。其中,获取请求报文包括鉴权过程对应的鉴权标识。
第四发送模块73,与第三生成模块72连接,用于将第三生成模块72生成的获取请求报文发送给鉴权平台,以使鉴权平台判断获取请求报文中的鉴权标识是否存在于预先生成的用户标识和鉴权标识的对应关系中,并在判断结果为是时向应用服务器返回获取请求报文中的鉴权标识对应的用户标识。
第四接收模块74,用于接收鉴权平台返回的用户标识。可选的,第四接收模块74与第四发送模块73连接,用于在第四发送模块73发送获取请求报文后,接收鉴权平台返回的用户标识。
本实施例提供的应用服务器的各功能模块可用于执行上述方法实施例中的相应流程,其具体工作原理不再赘述,详见方法实施例的描述。
本实施例的应用服务器,与本发明实施例提供的鉴权平台和用户终端相配合,在接收到用户终端发送的用于请求鉴权的HTTP请求报文后,向鉴权平台发送携带有鉴权过程对应的鉴权标识的获取请求报文,由鉴权平台判断预先生成的用户标识和鉴权标识的对应关系中是否存在获取请求报文中的鉴权标识,并接收鉴权平台在判断结果为存在时返回的用户标识,保证了所获取到的用户标识的合法性,保证了所提供的服务或信息的安全性,解决了因无法确定获取到的用户标识的合法性给应用服务器造成的安全隐患问题。
图8为本发明另一实施例提供的应用服务器的结构示意图。本实施例可基于图7所示实施例实现。如图8所示,本实施例的应用服务器还包括:第五接收模块75和第五发送模块76。
其中,第五接收模块75,与第三接收模块71连接,用于在第三接收模块71接收请求鉴权的HTTP请求报文之前,接收用户终端发送的用于请求服务的HTTP请求报文。
第五发送模块76,用于向用户终端返回用于请求服务的HTTP应答报文,用于请求服务的HTTP应答报文包括鉴权过程对应的鉴权标识。可选的,第五发送模块76与第五接收模块75连接,用于在第五接收模块75接收到用于请求服务的HTTP请求报文之后,向用户终端返回用于请求服务的HTTP应答报文。
上述各功能模块可用于执行上述方法实施例中的相应流程,其具体工作原理不再赘述,详见方法实施例的描述。
本实施例的应用服务器,与本发明实施例提供的鉴权平台和用户终端相配合,在接收到用户终端发送的用于请求鉴权的HTTP请求报文后,向鉴权平台发送携带有鉴权过程对应的鉴权标识的获取请求报文,由鉴权平台判断预先生成的用户标识和鉴权标识的对应关系中是否存在获取请求报文中的鉴权标识,并接收鉴权平台在判断结果为存在时返回的用户标识,保证了所获取到的用户标识的合法性,保证了所提供的服务或信息的安全性,解决了因无法确定获取到的用户标识的合法性给应用服务器造成的安全隐患问题。
图9为本发明一实施例提供的用户标识获取系统的结构示意图。如图9所示,本实施例的系统包括:用户终端91、鉴权平台92和应用服务器93。
其中,用户终端91与应用服务器93连接,鉴权平台92与应用服务器93和用户终端91连接。
其中,用户终端91可以是上述实施例提供的用户终端;其具体工作原理和实现结构可参见上述实施例的相应描述,在此不再赘述。
鉴权平台92可以上述实施例提供的鉴权平台;其具体工作原理和实现结构可参见上述实施例的相应描述,在此不再赘述。
应用服务器93可以上述实施例提供的应用服务器;其具体工作原理和实现结构可参见上述实施例的相应描述,在此不再赘述。
其中,用户终端91、鉴权平台92和应用服务器93相互配合,实现对用户终端91对应的用户标识的合法性的判断并提供给应用服务器93的过程,可参见上述方法实施例的描述,在此不再赘述。
本实施例提供的用户标识获取系统,应用服务器在接收到用户终端的HTTP请求报文后,向鉴权平台发送携带有鉴权过程对应的鉴权标识的获取请求报文,由鉴权平台判断预先生成的用户标识和鉴权标识的对应关系中是否存在获取请求报文中的鉴权标识,当判断结果为存在时,将该获取请求报文中的鉴权标识对应的用户标识发送给应用服务器,保证应用服务器获取到的用户标识的合法性,保证了应用服务器提供的服务或信息的安全性,解决了因应用服务器无法确定获取到的用户标识的合法性给应用服务器造成的安全隐患问题。
本领域普通技术人员可以理解:实现上述各方法实施例的全部或部分步骤可以通过程序指令相关的硬件来完成。前述的程序可以存储于一计算机可读取存储介质中。该程序在执行时,执行包括上述各方法实施例的步骤;而前述的存储介质包括:ROM、RAM、磁碟或者光盘等各种可以存储程序代码的介质。
最后应说明的是:以上各实施例仅用以说明本发明的技术方案,而非对其限制;尽管参照前述各实施例对本发明进行了详细的说明,本领域的普通技术人员应当理解:其依然可以对前述各实施例所记载的技术方案进行修改,或者对其中部分或者全部技术特征进行等同替换;而这些修改或者替换,并不使相应技术方案的本质脱离本发明各实施例技术方案的范围。

Claims (14)

1.一种用户标识获取方法,其特征在于,包括:
鉴权平台接收应用服务器发送的获取请求报文,所述获取请求报文是所述应用服务器在接收到用户终端发送的用于请求鉴权的超文本传输协议HTTP请求报文后发送的,所述获取请求报文包括鉴权过程对应的鉴权标识,所述鉴权标识具有唯一性,唯一对应一次鉴权过程;
所述鉴权平台判断所述获取请求报文中的鉴权标识是否存在于预先生成的用户标识和鉴权标识的对应关系中;
当判断结果为是时,所述鉴权平台向所述应用服务器返回所述获取请求报文中的鉴权标识对应的用户标识。
2.根据权利要求1所述的用户标识获取方法,其特征在于,所述鉴权平台预先生成所述用户标识和鉴权标识的对应关系包括:
所述鉴权平台获取所述用户终端拨号上网时的分组数据协议PDP报文,从所述PDP报文中获取所述用户终端对应的用户标识和所述用户终端的IP地址;
所述鉴权平台获取所述用户终端发送给所述应用服务器的所述用于请求鉴权的HTTP请求报文,从所述用于请求鉴权的HTTP请求报文中获取所述用户终端的IP地址和所述鉴权过程对应的鉴权标识;
所述鉴权平台根据所述用户终端的IP地址,将所述用户终端对应的用户标识和所述鉴权过程对应的鉴权标识进行关联生成所述用户标识和鉴权标识的对应关系。
3.根据权利要求2所述的用户标识获取方法,其特征在于,所述鉴权平台获取所述用户终端发送给所述应用服务器的所述用于请求鉴权的HTTP请求报文,从所述用于请求鉴权的HTTP请求报文中获取所述用户终端的IP地址和所述鉴权过程对应的鉴权标识之前包括:
所述用户终端向所述应用服务器发送用于请求服务的HTTP请求报文;
所述应用服务器向所述用户终端返回用于请求服务的HTTP应答报文,所述用于请求服务的HTTP应答报文包括所述鉴权过程对应的鉴权标识;
所述用户终端根据所述鉴权过程对应的鉴权标识,生成所述用于请求鉴权的HTTP请求报文;
所述用户终端将所述用于请求鉴权的HTTP请求报文发送给所述应用服务器。
4.根据权利要求2或3所述的用户标识获取方法,其特征在于,还包括:
所述鉴权平台获取到所述用于请求鉴权的HTTP请求报文时,记录所述用于请求鉴权的HTTP请求报文对应的时间戳;
所述鉴权平台根据所述时间戳判断所述用户标识和鉴权标识的对应关系是否过时;
当判断结果为过时时,所述鉴权平台将所述用户标识和鉴权标识的对应关系删除。
5.根据权利要求2或3所述的用户标识获取方法,其特征在于,所述鉴权平台获取所述用户终端拨号上网时的分组数据协议PDP报文包括:
所述鉴权平台从通用分组无线服务技术GPRS服务支持节点SGSN和网关GPRS支持节点GGSN之间的通道上,以分光方式获取所述PDP报文;
所述鉴权平台获取所述用户终端发送给所述应用服务器的所述用于请求鉴权的HTTP请求报文包括:
所述鉴权平台从所述SGSN和所述GGSN之间的通道上,以分光方式获取所述用于请求鉴权的HTTP请求报文。
6.一种鉴权平台,其特征在于,包括:
第一接收模块,用于接收应用服务器发送的获取请求报文,所述获取请求报文是所述应用服务器在接收到用户终端发送的用于请求鉴权的超文本传输协议HTTP请求报文后发送的,所述获取请求报文包括鉴权过程对应的鉴权标识,所述鉴权标识具有唯一性,唯一对应一次鉴权过程;
第一判断模块,用于判断所述获取请求报文中的鉴权标识是否存在于预先生成的用户标识和鉴权标识的对应关系中;
第一发送模块,用于在所述第一判断模块的判断结果为是时,向所述应用服务器返回所述获取请求报文中的鉴权标识对应的用户标识。
7.根据权利要求6所述的鉴权平台,其特征在于,还包括:
第一获取模块,用于获取所述用户终端拨号上网时的分组数据协议PDP报文,从所述PDP报文中获取所述用户终端对应的用户标识和所述用户终端的IP地址;
第二获取模块,用于获取所述用户终端发送给所述应用服务器的所述用于请求鉴权的HTTP请求报文,从所述用于请求鉴权的HTTP请求报文中获取所述用户终端的IP地址和所述鉴权过程对应的鉴权标识;
第一生成模块,用于根据所述用户终端的IP地址,将所述用户终端对应的用户标识和所述鉴权过程对应的鉴权标识进行关联,生成所述用户标识和鉴权标识的对应关系。
8.根据权利要求7所述的鉴权平台,其特征在于,还包括:
记录模块,用于在所述第二获取模块获取到所述用于请求鉴权的HTTP请求报文时,记录所述用于请求鉴权的HTTP请求报文对应的时间戳;
第二判断模块,用于根据所述时间戳判断所述用户标识和鉴权标识的对应关系是否过时;
删除模块,用于在所述第二判断模块的判断结果为过时时,将所述用户标识和鉴权标识的对应关系删除。
9.根据权利要求7或8所述的鉴权平台,其特征在于,所述第一获取模块具体用于从通用分组无线服务技术GPRS服务支持节点SGSN和网关GPRS支持节点GGSN之间的通道上,以分光方式获取所述PDP报文;
所述第二获取模块具体用于从所述SGSN和所述GGSN之间的通道上,以分光方式获取所述用于请求鉴权的HTTP请求报文。
10.一种用户终端,其特征在于,包括:
第二生成模块,用于根据鉴权过程对应的鉴权标识,生成用于请求鉴权的超文本传输协议HTTP请求报文,所述用于请求鉴权的HTTP请求报文包括所述鉴权过程对应的鉴权标识,所述鉴权标识具有唯一性,唯一对应一次鉴权过程;
第二发送模块,用于将所述用于请求鉴权的HTTP请求报文发送给应用服务器,以使所述应用服务器在接收到所述用于请求鉴权的HTTP请求报文后向鉴权平台发送获取请求报文,以获取所述用户终端对应的用户标识。
11.根据权利要求10所述的用户终端,其特征在于,还包括:
第三发送模块,用于在所述第二生成模块生成所述用于请求鉴权的HTTP请求报文之前,向所述应用服务器发送用于请求服务的HTTP请求报文;
第二接收模块,用于接收所述应用服务器返回的用于请求服务的HTTP应答报文,所述用于请求服务的HTTP应答报文包括所述鉴权过程对应的鉴权标识。
12.一种应用服务器,其特征在于,包括:
第三接收模块,用于接收用户终端发送的用于请求鉴权的超文本传输协议HTTP请求报文,所述用于请求鉴权的HTTP请求报文包括鉴权过程对应的鉴权标识,所述鉴权标识具有唯一性,唯一对应一次鉴权过程;
第三生成模块,用于根据所述用于请求鉴权的HTTP请求报文中所述鉴权过程对应的鉴权标识,生成获取请求报文,所述获取请求报文包括所述鉴权过程对应的鉴权标识;
第四发送模块,用于将所述获取请求报文发送给鉴权平台,以使所述鉴权平台判断所述获取请求报文中的鉴权标识是否存在于预先生成的用户标识和鉴权标识的对应关系中,并在判断结果为是时向所述应用服务器返回所述获取请求报文中的鉴权标识对应的用户标识;
第四接收模块,用于接收所述鉴权平台返回的所述用户标识。
13.根据权利要求12所述的应用服务器,其特征在于,还包括:
第五接收模块,用于在所述第三接收模块接收所述请求鉴权的HTTP请求报文之前,接收所述用户终端发送的用于请求服务的HTTP请求报文;
第五发送模块,用于向所述用户终端返回用于请求服务的HTTP应答报文,所述用于请求服务的HTTP应答报文包括所述鉴权过程对应的鉴权标识。
14.一种用户标识获取系统,其特征在于,包括:权利要求10或11所述的用户终端、权利要求6-9任一项所述的鉴权平台和权利要求12或13所述的应用服务器。
CN201210156660.XA 2012-05-18 2012-05-18 用户标识获取方法、系统及设备 Active CN102695171B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201210156660.XA CN102695171B (zh) 2012-05-18 2012-05-18 用户标识获取方法、系统及设备

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201210156660.XA CN102695171B (zh) 2012-05-18 2012-05-18 用户标识获取方法、系统及设备

Publications (2)

Publication Number Publication Date
CN102695171A CN102695171A (zh) 2012-09-26
CN102695171B true CN102695171B (zh) 2015-02-04

Family

ID=46860421

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201210156660.XA Active CN102695171B (zh) 2012-05-18 2012-05-18 用户标识获取方法、系统及设备

Country Status (1)

Country Link
CN (1) CN102695171B (zh)

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103716804B (zh) * 2012-09-28 2017-02-15 北京亿赞普网络技术有限公司 无线数据通信网的用户网络行为分析方法、装置及系统
CN105553923A (zh) * 2014-11-04 2016-05-04 中兴通讯股份有限公司 一种获取用户标识的方法及网络侧设备
CN108712439B (zh) * 2018-05-31 2021-06-29 中国联合网络通信集团有限公司 用户信息管理方法、装置、服务器及存储介质
CN110943827B (zh) * 2019-10-18 2023-04-18 天津幸福生命科技有限公司 一种基于网络协议的数据获取方法及装置

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102036227A (zh) * 2009-09-27 2011-04-27 中国移动通信集团公司 一种数据业务的用户标识获取方法、系统及装置
EP2445242A1 (en) * 2009-08-11 2012-04-25 Huawei Device Co., Ltd. Method, system, server, and terminal for authentication in wireless local area network

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP2445242A1 (en) * 2009-08-11 2012-04-25 Huawei Device Co., Ltd. Method, system, server, and terminal for authentication in wireless local area network
CN102036227A (zh) * 2009-09-27 2011-04-27 中国移动通信集团公司 一种数据业务的用户标识获取方法、系统及装置

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
移动互联网用户标识管理技术的研究;朱振祺等;《2011年信息通信网络技术委员会年会征文》;20111231;正文第2-4节及附图2.1、3、3.2 *

Also Published As

Publication number Publication date
CN102695171A (zh) 2012-09-26

Similar Documents

Publication Publication Date Title
CN102394887B (zh) 基于OAuth协议的开放平台安全认证方法和系统
CN103716326B (zh) 一种资源访问方法及用户资源网关
CN108234653A (zh) 一种处理业务请求的方法及装置
CN110311899A (zh) 多业务系统访问方法、装置及服务器
CN101695164A (zh) 一种控制资源访问的校验方法、装置和系统
CN102695167B (zh) 移动用户身份标识管理方法和装置
CN103428699A (zh) 一种基于手机硬件特征信息的注册绑定和身份认证的方法
CN106789834B (zh) 用于识别用户身份的方法、网关、pcrf网元和系统
CN102172062B (zh) 通信系统,连接控制装置,移动终端,基站控制方法,服务请求方法和程序
CN103179176B (zh) 在云/集群环境下web应用的调用方法、装置和系统
CN102695171B (zh) 用户标识获取方法、系统及设备
CN103905399A (zh) 一种帐号登录管理的方法和装置
CN111132305B (zh) 5g用户终端接入5g网络的方法、用户终端设备及介质
CN109067785A (zh) 集群认证方法、装置
CN103200159A (zh) 一种网络访问方法和设备
CN103023856A (zh) 单点登录的方法、系统和信息处理方法、系统
CN105516143A (zh) 流媒体的防盗链方法、设备以及系统
CN106162641A (zh) 一种安全快捷公众WiFi认证方法及系统
CN108712440A (zh) 用户信息管理方法、装置、服务器及存储介质
CN103581881B (zh) 综合取号装置和网络侧获取用户手机号码的系统和方法
CN102065573A (zh) Wap网关代理业务数据处理方法及服务器
CN108880923A (zh) 应用于应用服务器的监控操作请求的方法和装置
CN102065421B (zh) 一种更新密钥的方法、装置和系统
CN109495458A (zh) 一种数据传输的方法、系统及相关组件
CN104244242A (zh) 一种物联网设备的网络号码编配方法和相应的认证方法

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant