CN102804844A - 安全网络连接 - Google Patents

安全网络连接 Download PDF

Info

Publication number
CN102804844A
CN102804844A CN2010800270710A CN201080027071A CN102804844A CN 102804844 A CN102804844 A CN 102804844A CN 2010800270710 A CN2010800270710 A CN 2010800270710A CN 201080027071 A CN201080027071 A CN 201080027071A CN 102804844 A CN102804844 A CN 102804844A
Authority
CN
China
Prior art keywords
network
mobile radio
radio communication
algorithm
communication apparatus
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN2010800270710A
Other languages
English (en)
Inventor
卡罗琳·加科特
文森特·罗杰
安东尼·瓦里
阿南德·拉哈瓦·帕拉萨德
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Lenovo Innovations Co ltd Hong Kong
Original Assignee
NEC Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by NEC Corp filed Critical NEC Corp
Publication of CN102804844A publication Critical patent/CN102804844A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/08Access security
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general
    • H04L63/205Network architectures or network communication protocols for network security for managing network security; network security policies in general involving negotiation or determination of the one or more network security mechanisms to be used, e.g. by negotiation between the client and the server or between peers or by selection according to the capabilities of the entities involved
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/08Access security
    • H04W12/082Access security using revocation of authorisation
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W36/00Hand-off or reselection arrangements
    • H04W36/0005Control or signalling for completing the hand-off
    • H04W36/0011Control or signalling for completing the hand-off for data sessions of end-to-end connection
    • H04W36/0033Control or signalling for completing the hand-off for data sessions of end-to-end connection with transfer of context information
    • H04W36/0038Control or signalling for completing the hand-off for data sessions of end-to-end connection with transfer of context information of security context information
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W36/00Hand-off or reselection arrangements
    • H04W36/14Reselecting a network or an air interface
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W36/00Hand-off or reselection arrangements
    • H04W36/34Reselection control
    • H04W36/36Reselection control by user or terminal equipment

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

本发明提供了用于在移动无线通信网络连接过程中使用的方法,包括以下步骤:响应于与切换相关的安全算法的支持性的判断,在移动无线通信设备处拒绝来自网络的切换请求,并且提供了一种移动无线通信设备,被布置成判断切换命令内由网络建议的、特别是AS级别的安全算法的支持性,并向网络提供由于算法的不支持而造成的连接拒绝的通知。

Description

安全网络连接
技术领域
本发明涉及用于在移动无线通信网络连接中使用的方法以及用于实现这种连接的移动无线通信设备和网络设备。
本申请基于2009年6月29日递交的英国专利申请No.0911117.0并要求其优先权,该申请的全部公开内容通过引用结合于此。
背景技术
对于诸如用户设备(UE)手机之类的与移动通信网络相关联地操作的移动无线通信设备,各种与安全有关的过程在寻找网络连接时出现,无论是在初始连接时找网络连接还是在要求UE从一个网络切换到另一网络时找网络连接都是如此。这种切换过程可能涉及不同网络技术之间的切换,特别是随着通信系统及其基础技术的演进更是如此。
安全算法一般是为了实现和维持在UE和网络之间的不间断安全通信而提供的,并且核心网络(CN)基于UE的安全能力来提供所需的安全算法是很常见的。
然而已发现,由于不同安全算法的可能性(特别是在算法因升级而改变、使得UE和网络设备未都完全升级为仅使用新算法之后),出现了问题和潜在的限制。
于是,通过可能已过期的、或不支持并且可能受损的算法的继续使用,不间断数据传送的安全性可能受到损害。已知与安全问题特别是安全算法创建和协商有关的各种网络系统和设备,例如在中国专利申请CN101242360、CN101374153、CN101222320和美国专利申请US2006/294575中发现的网络系统和设备。
虽然这些早期申请覆盖了网络安全的方方面面,但是没有一个申请力图解决目前认识到并由本发明克服的、有关可能不支持的旧算法的使用的问题。
发明内容
本发明力图提供具有超越这种已知方法和设备的优点并且尤其能够在由移动无线通信设备运行的连接过程之后提供高度的不间断安全性的网络连接方法和相关的移动无线通信和网络设备。
根据本发明的第一方面,提供了在移动无线通信网络连接过程中使用的方法,包括以下步骤:响应于对与切换相关联的安全算法的支持性的判断,在移动无线通信设备处拒绝来自网络的切换请求。
由于此时移动无线通信设备不自动接受切换请求并限制了移动无线通信设备和网络之间的后续数据交换可能使用较旧的并且现在可能已受损的安全算法的危险,本发明可以被证明是有利的。
本方法在涉及判断对由网络建议的安全算法的支持性的情形中特别有用。
通常,安全算法会在网络中的接入层(AS)级别被建议,所以本发明在实现AS中的、与可能不支持的安全算法有关的适应力方面可以被证明特别有利。
优选地,发现该算法可以由网络在从该网络获取的切换命令内建议。
另外,本方法可以包括如下步骤:从移动无线通信设备向网络提供由于对安全算法的不支持而造成的连接失败的通知。
在一个特定实施例中,安全算法包含演进的分组系统(EPS)安全算法。
此外,本方法可有利地在如下情形中被采用:仅网络最初被布置成支持升级的算法,或者相反,仅移动无线通信设备被布置成最初通过升级的算法来操作。
根据一个特定方面,本方法还包括以下步骤:在网络中利用与被判断为不支持的算法不同的第二算法来发起切换过程。
具体地,本方法可以包括在网络中重新发起切换过程的步骤。
根据本发明的另一方面,提供了如下移动无线通信设备,所述移动无线通信设备被布置成判断其中对安全算法的支持性,还被布置成响应于对所述安全算法的支持性的判断来拒绝网络连接请求。
如以上关于本发明的方法所述,移动无线通信设备可以被布置成接收由网络建议的、特别是AS级别的并且一般在切换命令内的、安全算法的细节。
移动无线通信设备当然还可以被布置成向网络提供通知,以指示对连接的拒绝是响应于所判断的对安全算法的不支持的。
另外,本发明可以提供形成网络的用于取得到移动无线通信设备的连接的部分的移动无线通信网络设备,所述网络设备被布置成从移动无线通信设备接收连接拒绝通知并利用与不支持的算法不同的第二安全算法来重新发起连接过程。
将理解,本发明提供了用于在移动无线通信网络中使用的、特别是与UE和网络设备有关的方法,其中UE和网络设备的至少一个中对安全算法的有效支持性被判断,并且其中UE可以响应于建议的安全算法可能不被支持的判断而拒绝被尝试的网络连接,以便基于不同的、可能被支持的安全算法来允许重新发起网络连接。
本发明被证明当例如UE到EPS网络的网络连接被要求并且基于UEEPS安全能力时特别有用。
附图说明
下面仅通过示例方式参考附图来进一步描述本发明,附图中:
图1是采用了根据体现本发明的方法而出现的信令并且用于UE和相关的EPS网络的信令图示;
图2是采用了本发明的移动无线通信设备UE的示意框图;并且
图3是根据本发明一个方面的网络设备的示意框图。
具体实施方式
如下面进一步讨论的,所例示的本发明的示例是在涉及对AS切换命令中由网络建议的AS级别的长期演进(LTM)算法的支持度和相关性的判断、并且与尝试的到EPS网络的切换过程有关的情况下例示的。
所例示的本发明的特定实施例力图克服前面与现有技术相关地讨论的,并且作为这种限制的特定示例、在UE到EPS网络的连接发现的那些缺点。
在这种已知情景内,并且在这种连接的时候,CN被布置成基于UEEPS安全能力、并且为了保证与UE通信的安全而提供所需的安全算法。
然而,可能存在CN不知道UE EPS安全能力的情况,例如,UE是从遗留网络切换来的,因而安全算法不再被UE支持,于是UE和网络之间的任何不间断通信不再能够得益于该算法所提供的潜在安全性,所以该通信以不安全的方式继续。即,UE和网络之间的不间断后续通信是基于过期的EPS安全算法的,该安全算法即使提供某些级别的安全性,也远远不能提供最优的安全性。
在本申请的背景下,所谓的“新的”UE或网络被认为是由于已升级为支持可用的新安全算法而不再支持旧的安全算法的UE或网络。相反,“旧的”UE或网络是即使可能的更新是可用的、仍支持旧的安全算法的UE或网络。
当然,应该理解,这种安全算法可以与“完整性保护”或“加密”有关,并且作为示例,EPS安全算法的默认集合包含:
基于AES的加密算法,如EA0 NULL算法,128-EEA1;以及基于SNOW 3G的算法和128-EEA2。
虽然用于完整性保护的AES的示例包含128-EIA1 SNOW3G和128-EIA2,但是应该理解,所谓的旧算法可以形成(例如来自3GPP发布8的)EPS安全算法的默认集合的一部分或者可以是3GPP发布8版本的一部分。
即,当为了执行来自非EPS网络的切换而从不具有最新的UE EPS安全能力的预发布8网络要求到UE的连接时,UE将不接受该切换,从而导致在UE和网络之间后续交换的数据可能采用较旧的并且不完全支持的安全算法,这种算法当然可能意味着潜在的安全损害。
如上所述,并且如下面将讨论的,本发明提供了如下方法,该方法在诸如UE之类的终端设备不再支持所需的EPS AS安全算法的情况下并且特别是在网络本身已升级为不支持该算法时,允许终端设备拒绝被请求的朝向3GPP LTE接入技术的连接。该方法有利地包括从UE到网络的通知,使得网络可以随后通过选择与作为初始连接请求的一部分而发现的特定算法不同的EPS安全算法来尝试重新连接到可能已升级为不支持该特定算法的UE。
现在转向图1,例示了关于在UE 10和网络12之间出现的、与本发明有关的信令消息的信号定时图示。在本示例中,UE 10包含已升级为支持新的安全算法的“新”UE,并且网络12包含尚未升级所以只支持较旧的安全算法的“旧”网络12。
在到网络12的尝试切换过程开始时,AS切换命令14被从网络12发给UE 10。
虽然未示出,但是AS切换命令14包含AS安全容器,还包含NAS安全容器,所述AS安全容器包括AS被选安全算法。
根据本发明,UE 10被布置成检查AS切换命令信号14中由网络建议的AS级别的LTE算法。识别了网络12的旧的(并且现在在UE 10处不支持的)算法后,UE 10拒绝被请求的AS切换。这种拒绝体现在AS切换失败消息信号16中,根据本发明的特定例示实施例,AS切换失败消息信号16包括“原因值”,使得网络10可以容易地推断出连接针对不支持的安全算法被拒绝。
即,AS切换失败信令消息16具有指示“不需要的AS安全算法”——一般意味着该算法在UE 10中不支持——的存在性的“失败原因”部分。
在切换失败信令16中提供这种失败原因元素使得网络12能够重新发起切换过程并选择与之前的AS切换命令消息14中指示的算法不同的AS安全算法。
当然,应该理解,这种过程可以继续,直到适合的或可能更适合的安全算法在AS切换命令14中被指示以供后续使用。
本发明的一个特别有利的方面在于在信令中提供了关于对AS切换的拒绝的指示,当然,这种指示与不支持的EPS安全算法的存在性有关。
现在转向图2,提供了用于根据本发明来使用的UE设备手机18的示意表示。
该手机包括与手机天线24相关的标准发送20、接收22功能以及标准处理26和存储28能力。
然而根据本发明,本发明的处理26能力可以包括用于至少判断网络信令中建议的安全算法的支持度的并被布置成响应于安全算法的这种判断的结果而发起对连接请求的拒绝的装置。
当然,并且从上文可以理解,手机18的处理26能力提供了将缺少对安全算法的完全支持识别为拒绝原因的拒绝指示。
与网络中这种图2的UE 18相关,通过了如图3所示的网络设备。
图3包含具有收发器功能32以及标准处理34和存储36功能的适当网络元件30的示意框图。
对于网络元件30,处理34功能包括用于接收例如由手机18提供的连接拒绝通信的装置。重要的是,在识别了这种失败的原因后,处理34功能被布置成例如通过重新发起的AS切换(例如图1所示的命令14)来从网络元件30向例如图2的UE 18重新发起连接过程。
因此将理解,本发明提供的各种通信和网络设备以及操作方法在提供与不支持的EPS安全算法有关的AS功能的改进的适应度方面是有利的。当然,应该理解,本发明不限于前述输入元件的具体细节,因为任何适当连接情景都可以得益于本发明,而不仅是所例示的LTE切换过程。
通过使用本发明,UE和网络之间的后续通信以便可以仅基于支持的安全算法,从而有利地维护了后续通信的安全性。
工业应用性
本发明可以应用于网络连接方法、移动无线通信和网络设备。根据该网络连接方法、移动无线通信和网络设备,可以在移动无线通信设备运行的连接过程之后提供高度不间断安全性。

Claims (13)

1.一种在移动无线通信网络连接过程中使用的方法,所述方法包括以下步骤:
响应于对与切换相关联的安全算法的支持性的判断,在移动无线通信设备处拒绝来自网络的切换请求。
2.根据权利要求1所述的方法,还包括以下步骤:判断对由所述网络建议的安全算法的支持性。
3.根据权利要求2所述的方法,其中所述安全算法是在所述网络中的接入层级别被建议的。
4.根据权利要求1-3中任一项所述的方法,其中所述算法由所述网络通过切换命令来建议。
5.根据权利要求1-4中任一项所述的方法,还包括以下步骤:从所述移动无线通信设备向所述网络提供由于对所述安全算法的不支持而造成的连接失败的通知。
6.根据权利要求1-5中任一项所述的方法,其中仅所述移动无线通信设备和所述网络中的一者最初被布置成支持升级的算法或利用升级的算法来操作。
7.根据权利要求1-6中任一项所述的方法,还包括以下步骤:在所述网络中利用与不支持的算法不同的第二算法来发起切换过程。
8.根据权利要求1-7中任一项所述的方法,还包括以下步骤:在所述网络中重新发起切换过程。
9.一种移动无线通信设备,被布置成判断其中对安全算法的支持性,并且还被布置成响应于对所述安全算法的支持性的判断来拒绝网络连接请求。
10.根据权利要求9所述的移动无线通信设备,所述移动无线通信设备被布置成接收由所述网络建议的安全算法的细节。
11.根据权利要求10所述的移动无线通信设备,所述移动无线通信设备被布置成在切换命令中接收所述细节。
12.根据权利要求9-11中任一项所述的方法,所述移动无线通信设备还被布置成向所述网络提供对连接拒绝的通知。
13.一种移动无线通信网络设备,所述移动无线通信网络设备形成网络的用于取得到移动无线通信设备的连接的部分,并且被布置成由于不支持的算法而从所述移动无线通信设备接收连接拒绝通知并利用与所述不支持的算法不同的第二安全算法来重新发起连接过程。
CN2010800270710A 2009-06-29 2010-06-16 安全网络连接 Pending CN102804844A (zh)

Applications Claiming Priority (3)

Application Number Priority Date Filing Date Title
GB0911117A GB2471454A (en) 2009-06-29 2009-06-29 Secure network connection
GB0911117.0 2009-06-29
PCT/JP2010/060595 WO2011001861A1 (en) 2009-06-29 2010-06-16 Secure network connection

Publications (1)

Publication Number Publication Date
CN102804844A true CN102804844A (zh) 2012-11-28

Family

ID=41008343

Family Applications (1)

Application Number Title Priority Date Filing Date
CN2010800270710A Pending CN102804844A (zh) 2009-06-29 2010-06-16 安全网络连接

Country Status (7)

Country Link
US (2) US20120117623A1 (zh)
EP (1) EP2449813A1 (zh)
JP (1) JP5418672B2 (zh)
KR (2) KR20120024786A (zh)
CN (1) CN102804844A (zh)
GB (1) GB2471454A (zh)
WO (1) WO2011001861A1 (zh)

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8698338B2 (en) 2010-03-08 2014-04-15 Massachusetts Institute Of Technology Offshore energy harvesting, storage, and power generation system
KR101616101B1 (ko) 2014-03-31 2016-04-27 종근당건강 주식회사 튜브에 포장되는 홍삼농축액 제조방법
US20220201488A1 (en) 2019-02-15 2022-06-23 Nokia Technologies Oy Management of user equipment security capabilities in communication system

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1478365A (zh) * 2000-11-28 2004-02-25 ��˹��ŵ�� 确保切换之后的加密通信的系统
WO2009020789A2 (en) * 2007-08-03 2009-02-12 Interdigital Patent Holdings, Inc. Security procedure and apparatus for handover in a 3gpp long term evolution system

Family Cites Families (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE60222227T2 (de) * 2001-12-26 2008-01-10 Kabushiki Kaisha Toshiba Kommunikationssystem, drahtlose Kommunikationsvorrichtung und Kommunikationsverfahren
GB0321335D0 (en) 2003-09-11 2003-10-15 Rogers Paul J Method and apparatus for use in security
GB0501829D0 (en) * 2005-01-28 2005-03-09 Nokia Corp Providing services in a communication system
CN101222320B (zh) 2007-01-11 2011-02-16 华为技术有限公司 一种媒体流安全上下文协商的方法、系统和装置
CN101374153B (zh) 2007-08-23 2012-02-29 中国移动通信集团公司 安全激活第三方应用的方法、第三方服务器、终端及系统
GB2454204A (en) * 2007-10-31 2009-05-06 Nec Corp Core network selecting security algorithms for use between a base station and a user device
CN101242360B (zh) 2008-03-13 2010-12-01 中兴通讯股份有限公司 一种基于优先级队列的网络地址转换方法及系统
US9094943B2 (en) * 2008-09-19 2015-07-28 Qualcomm Incorporated Network and mobile device initiated quality of service

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1478365A (zh) * 2000-11-28 2004-02-25 ��˹��ŵ�� 确保切换之后的加密通信的系统
WO2009020789A2 (en) * 2007-08-03 2009-02-12 Interdigital Patent Holdings, Inc. Security procedure and apparatus for handover in a 3gpp long term evolution system

Also Published As

Publication number Publication date
GB2471454A (en) 2011-01-05
US20120117623A1 (en) 2012-05-10
EP2449813A1 (en) 2012-05-09
KR20130143728A (ko) 2013-12-31
US20130312063A1 (en) 2013-11-21
JP2012531791A (ja) 2012-12-10
WO2011001861A1 (en) 2011-01-06
JP5418672B2 (ja) 2014-02-19
KR20120024786A (ko) 2012-03-14
GB0911117D0 (en) 2009-08-12

Similar Documents

Publication Publication Date Title
EP2182758B1 (en) Method of handling an inter rat handover in wireless communication system and related communication device
CA2688397C (en) Method, system, and apparatus for preventing bidding down attacks during motion of user equipment
EP2721851B1 (en) Traffic offload via local network
US8958415B2 (en) Method and apparatus for congestion control for inter-working communication networks
CN102457831B (zh) 终端接入控制方法、装置、终端及系统
US8565189B2 (en) Mobile communication method, mobile switching center, and radio base station
CN101953193A (zh) 用于安全算法的选择的方法和系统
CN103517454A (zh) 增强信令连接释放指示处理方法
KR101992278B1 (ko) 무선 통신 시스템 및 그 무선 통신 시스템에서 과부하 제어를 위한 rrc 연결 방법
US20150103744A1 (en) Mode switching method and apparatus
US20110207458A1 (en) Mobile communication terminal
CN101933350A (zh) 无线通信系统、基站、网关和无线通信方法
EP3261386B1 (en) Service processing method, related device and system
CN101018417B (zh) Imsi寻呼过程中的核心网选择方法及其装置
US20130045738A1 (en) Method, Device and System for Aborting Circuit Switched Fallback Call
CN110324882B (zh) 一种4g多模移动终端及其手动搜网方法
CN102804824A (zh) 允许选择合适安全算法的安全网络连接
CN105813223A (zh) 通讯装置及处理封包数据网络断线请求的方法
CN102804844A (zh) 安全网络连接
US9433000B2 (en) Single-card dual-standby terminal and data service connecting method
CN101552982A (zh) 检测降质攻击的方法及用户设备
US20130210442A1 (en) Communication system, mobile device, and network apparatus
JP5953171B2 (ja) 通信方法および通信システム
CN105122926B (zh) 一种电路域回落用户设备识别的方法及设备
CN101790140A (zh) 业务请求的发起和处理的方法和设备

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
REG Reference to a national code

Ref country code: HK

Ref legal event code: DE

Ref document number: 1178363

Country of ref document: HK

ASS Succession or assignment of patent right

Owner name: LENOVO INNOVATION CO., LTD. (HONGKONG)

Free format text: FORMER OWNER: NEC CORP.

Effective date: 20141203

C41 Transfer of patent application or patent right or utility model
COR Change of bibliographic data

Free format text: CORRECT: ADDRESS; TO: HONG KONG, CHINA

TA01 Transfer of patent application right

Effective date of registration: 20141203

Address after: Hongkong, China

Applicant after: LENOVO INNOVATIONS Co.,Ltd.(HONG KONG)

Address before: Tokyo, Japan

Applicant before: NEC Corp.

C02 Deemed withdrawal of patent application after publication (patent law 2001)
WD01 Invention patent application deemed withdrawn after publication

Application publication date: 20121128

REG Reference to a national code

Ref country code: HK

Ref legal event code: WD

Ref document number: 1178363

Country of ref document: HK