CN103781067A - Lte/lte-a网络中带隐私保护的切换认证方法 - Google Patents
Lte/lte-a网络中带隐私保护的切换认证方法 Download PDFInfo
- Publication number
- CN103781067A CN103781067A CN201410075647.0A CN201410075647A CN103781067A CN 103781067 A CN103781067 A CN 103781067A CN 201410075647 A CN201410075647 A CN 201410075647A CN 103781067 A CN103781067 A CN 103781067A
- Authority
- CN
- China
- Prior art keywords
- lte
- authentication
- network
- aut
- calculate
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
Images
Landscapes
- Mobile Radio Communication Systems (AREA)
Abstract
本发明公开了一种LTE/LTE-A网络中带隐私保护的切换认证方法,ME首次接入到LTE/LTE-A网络,并与AAA服务器成功完成接入认证后,AAA服务器为ME生成一个假名集;当ME由于移动需要切换到一个新的AP时,只需要从假名集中选择一个未使用的假名进行身份认证,而不需要提供ME的真实身份,从而能够避免用户身份和位置隐私的泄露,实现匿名性和不可追踪性。在切换认证过程中,本方法基于 Diffie-Hellman密钥交换算法协商密钥,通过哈希函数值验证完成相互认证过程,没有使用双线性对运算,减少了认证时延。
Description
技术领域
本发明主要涉及LTE/LTE-A网络切换认证技术领域,特别涉及到一种实现隐私保护且未使用双线性对运算的切换认证方法。
技术背景
无线通信技术和多媒体技术的快速发展,移动通信业务越来越引起人们的关注和亲睐。用户对移动通信业务的需求越来越多,如:移动TV,移动购物,手机网游等,为了满足用户多样化的需求,3GPP制定了LTE(Long Term Evolution)和LTE-A(LTE-Advanced)标准。图1给出了LTE/LTE-A网络结构图,在LTE/LTE-A网络中,移动设备ME(Mobile Equipment)无线接入到演进型的统一陆地无线接入网络E-UTRAN(EvolvedUniversal Terrestrial Radio AccessNetwork)或者如同WiFi、WiMAX和CDMA-2000等非3G网络,然后通过核心网EPC(Evolved Packet Core)与公共交换电话网络PSTN(Public SwitchedTelephone Network)或者因特网连接。移动设备ME在LTE/LTE-A网络中的位置移动后,为了保证服务的连续性,需要一种无缝平滑的切换认证方法。
目前的3GPP标准,当ME从一个接入网络移动到另外一个接入网络时,需要完成一次全认证过程,如演进的分组系统认证和密钥协商EPS-AKA(EvolvedPacket System-Authentication and Key Agreement),可扩展认证协议和密钥协商EAP-AKA(Extensible Authentication Protocol-Authentication and KeyAgreement),但是这些都需要与AAA(Authentication,Authorizing,andAccounting)服务器通信,带来很大的切换延迟,很难保证实时业务和漫游服务的流畅性。因此,一种不涉及AAA服务器直接的互认证方法可以实现ME的快速切换,对于实时性要求比较强的业务,如VoIP、多媒体业务等,减少用户业务停顿、断续等通信质量明显下降的问题。
身份认证和密钥协商是LTE/LTE-A网络中的一种重要安全机制,它是实现安全通信、保护用户和运营商利益的重要保证。而在切换认证过程中,用户的身份和位置等隐私很容易泄露,为了避免用户身份和位置隐私的泄露,实现匿名性和不可追踪性,一种带隐私保护的切换方法是很必要的。在已有的切换认证算法中,已提出使用假名集实现隐私保护的方案,本发明结合假名集,并使用Diffie-Hellman密钥交换算法协商密钥,通过哈希运算完成验证过程,没有采用双线性对运算,减少了计算和通信开销。
发明内容
本发明的目的是为LTE/LTE-A网络提供一种实现隐私保护的切换认证方法,能够在高速运动场景下支持快速切换。
为实现上述目的,本发明的技术解决方案是:一种LTE/LTE-A网络中带隐私保护的切换认证方法,其特征在于步骤如下:
1)对LTE/LTE-A网络进行参数初始化,设置参数{p,q,E(Fp),G,P,PK,H1,H2,H3,x};
其中,p为AAA服务器选择的一个k-bit素数,k≧1024,q为AAA服务器选择的一个m-bit素数,m≧160,E(Fp)是AAA服务器创建的一个椭圆曲线方程,在E(Fp)上取一个q阶加法群的子群G,AAA服务器选取作为其主密钥,PK=xP为AAA服务器的公钥,P为一个常数,H1,H2和H3为安全哈希函数,其中H2:{0,1}* ×{0,1}*×G×G×G×G→{0,1}k,H3:{0,1}*×G→{0,1}k;
5)ME收到认证响应消息{IDAP2,TAP2,AutAP2}后,通过计算得到验证码Ver,如果Ver=AutAP2,则AP2是合法的,跳转步骤6,否则向其他接入点发送接入请求;
6)ME通过PTK和TME计算得到认证码AutME,并发送给AP2;
7)AP2收到ME的认证码后,AP2计算得到验证码Ver并与AutME比较,如果Ver等于AutME,则AP2认为ME是合法的用户,否则,AP2拒绝ME接入;
与现有技术相比,其显著优点:
1)基于假名集实现隐私保护。
本发明首次提出在LTE/LTE-A网络中使用假名集方法实现用户隐私保护。ME首先通过真实身份接入LTE/LTE-A网络,AAA认证成功后为其创建假名集,当ME切换到其他接入点时,不需要使用真实身份进行身份认证,而只需从假名集中选择一个未使用的假名来进行身份认证,从而实现了用户的隐私保护。
2)切换认证时延小。
在切换认证过程中,本发明没有使用到双线性对运算,基于Diffie-Hellman密钥交换算法协商密钥,通过哈希函数值验证完成相互认证过程,减少了切换认证时延,保证了LTE/LTE-A网络中ME在AP间的无缝切换。
附图说明
图1是LTE/LTE-A网络结构图。
图2是本发明的带隐私保护的快速切换认证方法的基本流程图。
图3是本发明的带隐私保护的快速切换认证方法的实施例。
具体实施方式
本发明LTE/LTE-A网络中带隐私保护的切换认证方法,ME首次接入移LTE/LTE-A网络,并与AAA服务器成功完成接入认证后,AAA服务器为ME生成一个假名集;当ME由于移动需要切换到一个新的AP时,只需要从假名集中选择一个为使用的假名进行身份认证,而不需要提供ME的真实身份,从而能够避免用户身份和位置隐私的泄露,实现匿名性和不可追踪性。在切换认证过程中,本方法基于Diffie-Hellman密钥交换算法协商密钥,通过哈希函数值验证完成相互认证过程,没有使用双线性对运算,减少了认证时延。
本发明具体包括系统初始化阶段、切换认证过程两个部分。
系统初始化阶段主要是ME假名集的创建,ME首次接入LTE/LTE-A网络,并与AAA服务器成功完成接入认证后,AAA服务器为ME生成一个假名集,使得ME在切换时只需要向目标AP提供假名集中一个未使用过的假名,而不需要提供ME的真实身份。系统初始化的具体方法如下:
1)AAA服务器选择一个k-bit的素数p并创建一个椭圆曲线方程E(Fp)。
2)在椭圆曲线E(Fp)上,选取一个q阶加法群的子群G,之后选择G的一个随机数数生成器。
3)选取一个随机数作为主密钥,通过主密钥生成系统的公钥PK=xP。
5)公开发布系统参数{p,q,E(Fp),G,P,PK,H1,H2,H3},秘密保存x。
对于每个AP,AAA服务器为其计算私钥sAPj=x·H1(IDAPj),并通过安全信道发送给AP,所述的IDAPj是AP的身边标识符。
ME使用真实身份IDME首次接入LTE/LTE-A网络时,AAA服务器先验证ME的合法性,如果ME是合法用户,AAA服务器为其生成一个相互无关联的假名集对于每个AAA服务器计算对应的私钥然后将所有的元组安全发送给ME。因此,在切换认证过程中,ME可以使用改变身份标识假名来实现用户匿名认证和不可追踪性。
切换认证过程主要是假名集的使用、密钥协商以及相互认证的过程。整个切换过程不涉及线性对运算,减少了切换时延。当ME从当前接入点AP1移动到接入点AP2的覆盖范围时,ME与AP2之间需要完成一次互认证与密钥协商过程,具体过程如下:
a)核查TME以防止重放攻击。
c)根据公式(1)计算ME的公钥PKME。
这里所述的||为连接符。
e)生成认证码AutAP2=H3(PTK||TAP2)。
f)向ME发送认证响应消息{IDAP2,TAP2,AutAP2}。
3)ME收到响应消息{IDAP2,TAP2,AutAP2}后,通过以下步骤验证AP2的响应消息。
a)核查TAP2以防止重放攻击。
b)根据公式(5)计算AP2的公钥。
PKAP2=sAP2·P=xH1(IDAP2)·P=H1(IDAP2)·xP=H1(IDAP2)·PK (5)
所述的 推到过程如下:
因此,ME和AP2都能够计算得到相同的会话密钥PTK,具体过程如下:
d)计算验证码Ver=H3(PTK||TAP2)并与AutAP2比较,如果Ver等于AutAP2,则ME认为AP2是合法的接入点,否则,重新发送接入请求。
e)生成认证码AutME=H3(PTK||TME)并发送给AP2。
4)收到ME的认证码后,AP2计算验证码Ver=H3(PTK||TME)并与AutME比较,如果Ver等于AutME,则AP2认为ME是合法的用户,否则,AP2拒绝ME的接入请求。
下面结合附图及实施示例对本发明作进一步详细描述。
如图2所示,本发明的带隐私保护的快速切换认证方法实施的基本流程图包含以下步骤:
步骤201:ME首次接入LTE/LTE-A网络时,使用其真实身份标识IDME与AAA服务器进行注册认证。如果ME是合法用户,跳转步骤202;否则,AAA拒绝ME的注册,并要求其提供合法的身份标识IDME。
步骤204:1)AP2收到ME的切换请求消息后,首先计算TAP2=b·P,然后利用和系统公钥PK计算ME的公钥PKME,AP2与ME的共享密钥以及会话密钥PTK;AP2通过PTK和TAP2计算得到认证码AutAP2,并向ME发送认证响应消息{IDAP2,TAP2,AutAP2}。
2)ME收到认证响应消息{IDAP2,TAP2,AutAP2}后,利用IDAP2和PK计算AP2的公钥PKAP2,ME与AP2共享密钥以及会话密钥PTK;由和 和的计算公式可推导得出因此,ME可计算得到与AP2相同的会话密钥PTK。ME通过自己的PTK和TAP2计算得到验证码Ver,如果Ver=AutAP2,则AP2是合法的,跳转步骤3,否则重新发送接入请求。
3)ME通过PTK和TME计算得到认证码AutME=H3(PTK||TME),并发送给AP2。
4)收到ME的认证码后,AP2通过自己的PTK和TME计算得到验证码Ver并与AutME比较,如果Ver等于AutME,则AP2认为ME是合法的用户,否则,AP2拒绝ME的接入请求。
图3为本发明的带隐私保护的快速切换认证方法在LTE/LTE-A网络环境中的一个具体实施例。该实施示例的工作过程描述如下:
系统首先进行参数初始化,过程如下:
1)AAA服务器选择一个k-bit的素数p并创建一个椭圆曲线方程E(Fp)。
2)在椭圆曲线E(Fp)上,选取一个q阶加法群的子群G,之后选择G的一个随机数数生成器。
4)选择3个安全哈希函数H1,H2和H3,所述的哈希函数H2:{0,1}*×{0,1}*×G×G×G×G→{0,1}k,H3:{0,1}*×G→{0,1}k。
5)公开发布系统参数{p,q,E(Fp),G,P,PK,H1,H2,H3},秘密保存x。
步骤304:AP2根据公式:
步骤306:AP2根据公式 计算和ME的会话密钥PTK。其中IDAP2是AP2的身份标识。
步骤307:AP2生成认证码AutAP2=H3(PTK||TAP2),向ME发送认证响应消息{IDAP2,TAP2,AutAP2}。
步骤308:ME收到响应消息{IDAP2,TAP2,AutAP2}后,核查TAP2以防止重放攻击。
步骤309:ME根据公式
PKAP2=sAP2·P=xH1(IDAP2)·P=H1(IDAP2)·xP=H1(IDAP2)·PK计算AP2的公钥PKAP2。
步骤312:ME计算验证码Ver=H3(PTK||TAP2)并与AutAP2比较。
步骤313:如果Ver等于AutAP2,则ME认为AP2是合法的接入点,否则,重新发送接入请求。
步骤314:当ME信任AP2时,ME生成认证码AutME=H3(PTK||TME)并发送给AP2。
步骤315:AP2收到ME的认证码后,AP2计算验证码Ver=H3(PTK||TME)并与AutME比较,如果Ver等于AutME,则AP2认为ME是合法的用户,否则,AP2拒绝ME的接入请求。
Claims (7)
1.一种LTE/LTE-A网络中带隐私保护的切换认证方法,其特征在于步骤如下:
1)对LTE/LTE-A网络进行参数初始化,设置参数{p,q,E(Fp),G,P,PK,H1,H2,H3,x};
其中,p为AAA服务器选择的一个k-bit素数,k≧1024,q为AAA服务器选择的一个m-bit素数,m≧160,E(Fp)是AAA服务器创建的一个椭圆曲线方程,在E(Fp)上取一个q阶加法群的子群G,AAA服务器选取作为其主密钥,PK=xP为AAA服务器的公钥,P为一个常数,H1,H2和H3为安全哈希函数,其中H2:{0,1}*×{0,1}*×G×G×G×G→{0,1}k,H3:{0,1}*×G→{0,1}k;
5)ME收到认证响应消息{IDAP2,TAP2,AutAP2}后,通过计算得到验证码Ver,如果Ver=AutAP2,则AP2是合法的,跳转步骤6,否则向其他接入点发送接入请求;
6)ME通过PTK和TME计算得到认证码AutME,并发送给AP2;
7)AP2收到ME的认证码后,AP2计算得到验证码Ver并与AutME比较,如果Ver等于AutME,则AP2认为ME是合法的用户,否则,AP2拒绝ME接入;
5.如权利要求1所述的LTE/LTE-A网络中带隐私保护的切换认证方法,其特征在于:步骤6)中,所述ME的认证码AutME采用公式AutME=H3(PTK||TME)计算得到。
6.如权利要求1所述的LTE/LTE-A网络中带隐私保护的切换认证方法,其特征在于:步骤7)中,AP2的验证码Ver采用公式AutME=H3(PTK||TME)计算得到。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201410075647.0A CN103781067B (zh) | 2014-03-03 | 2014-03-03 | Lte/lte‑a网络中带隐私保护的切换认证方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201410075647.0A CN103781067B (zh) | 2014-03-03 | 2014-03-03 | Lte/lte‑a网络中带隐私保护的切换认证方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN103781067A true CN103781067A (zh) | 2014-05-07 |
CN103781067B CN103781067B (zh) | 2017-03-29 |
Family
ID=50572788
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201410075647.0A Expired - Fee Related CN103781067B (zh) | 2014-03-03 | 2014-03-03 | Lte/lte‑a网络中带隐私保护的切换认证方法 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN103781067B (zh) |
Cited By (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN104507065A (zh) * | 2015-01-14 | 2015-04-08 | 南京理工大学 | 异构无线网络中不可否认性计费方法 |
CN106856605A (zh) * | 2016-12-06 | 2017-06-16 | 福建师范大学 | 一种基于假身份无线网络匿名切换认证方法 |
CN107733632A (zh) * | 2017-11-29 | 2018-02-23 | 四川大学 | 一种抗量子攻击的无线网络安全切换方法 |
CN107947942A (zh) * | 2017-11-30 | 2018-04-20 | 安徽大学 | 基于群签名和信誉的车辆位置隐私保护方法 |
CN109194480A (zh) * | 2018-07-23 | 2019-01-11 | 厦门大学 | 基于哈希链的低空节点身份认证及隐私保护方法 |
CN110022542A (zh) * | 2019-05-23 | 2019-07-16 | 桂林电子科技大学 | 一种改进型基于条件隐私保护的匿名认证方法 |
CN110691351A (zh) * | 2019-09-16 | 2020-01-14 | 清华大学 | 基于隐私保护的5g网络移动性管理方法及装置 |
Family Cites Families (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US7269730B2 (en) * | 2002-04-18 | 2007-09-11 | Nokia Corporation | Method and apparatus for providing peer authentication for an internet key exchange |
CN101123778A (zh) * | 2007-09-29 | 2008-02-13 | 大唐微电子技术有限公司 | 网络接入鉴权方法及其usim卡 |
CN101958898B (zh) * | 2010-09-28 | 2013-10-30 | 中国科学院研究生院 | 一种移动WiMAX网络中EAP认证快速切换方法 |
US20120159151A1 (en) * | 2010-12-21 | 2012-06-21 | Tektronix, Inc. | Evolved Packet System Non Access Stratum Deciphering Using Real-Time LTE Monitoring |
-
2014
- 2014-03-03 CN CN201410075647.0A patent/CN103781067B/zh not_active Expired - Fee Related
Cited By (12)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN104507065A (zh) * | 2015-01-14 | 2015-04-08 | 南京理工大学 | 异构无线网络中不可否认性计费方法 |
CN104507065B (zh) * | 2015-01-14 | 2018-09-25 | 南京理工大学 | 异构无线网络中不可否认性计费方法 |
CN106856605A (zh) * | 2016-12-06 | 2017-06-16 | 福建师范大学 | 一种基于假身份无线网络匿名切换认证方法 |
CN106856605B (zh) * | 2016-12-06 | 2020-02-28 | 福建师范大学 | 一种基于假身份无线网络匿名切换认证方法 |
CN107733632A (zh) * | 2017-11-29 | 2018-02-23 | 四川大学 | 一种抗量子攻击的无线网络安全切换方法 |
CN107947942A (zh) * | 2017-11-30 | 2018-04-20 | 安徽大学 | 基于群签名和信誉的车辆位置隐私保护方法 |
CN107947942B (zh) * | 2017-11-30 | 2019-08-27 | 安徽大学 | 基于群签名和信誉的车辆位置隐私保护方法 |
CN109194480A (zh) * | 2018-07-23 | 2019-01-11 | 厦门大学 | 基于哈希链的低空节点身份认证及隐私保护方法 |
CN110022542A (zh) * | 2019-05-23 | 2019-07-16 | 桂林电子科技大学 | 一种改进型基于条件隐私保护的匿名认证方法 |
CN110022542B (zh) * | 2019-05-23 | 2022-02-15 | 桂林电子科技大学 | 一种改进型基于条件隐私保护的匿名认证方法 |
CN110691351A (zh) * | 2019-09-16 | 2020-01-14 | 清华大学 | 基于隐私保护的5g网络移动性管理方法及装置 |
CN110691351B (zh) * | 2019-09-16 | 2020-09-25 | 清华大学 | 基于隐私保护的5g网络移动性管理方法及装置 |
Also Published As
Publication number | Publication date |
---|---|
CN103781067B (zh) | 2017-03-29 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
Lai et al. | GLARM: Group-based lightweight authentication scheme for resource-constrained machine to machine communications | |
Yang et al. | Efficient handover authentication with user anonymity and untraceability for mobile cloud computing | |
RU2663972C1 (ru) | Обеспечение безопасности при связи между устройством связи и сетевым устройством | |
JP6732095B2 (ja) | 異種ネットワークのための統一認証 | |
US10694376B2 (en) | Network authentication method, network device, terminal device, and storage medium | |
CN103781067A (zh) | Lte/lte-a网络中带隐私保护的切换认证方法 | |
US9705856B2 (en) | Secure session for a group of network nodes | |
US20110320802A1 (en) | Authentication method, key distribution method and authentication and key distribution method | |
Cao et al. | A simple and robust handover authentication between HeNB and eNB in LTE networks | |
CN110149214B (zh) | 无证书聚合签名的lte-r网络群组认证密钥协商方法 | |
Lai et al. | SEGR: A secure and efficient group roaming scheme for machine to machine communications between 3GPP and WiMAX networks | |
CN107493570B (zh) | 一种基于身份群签的pmipv6匿名接入认证系统及方法 | |
Fu et al. | A privacy‐preserving group authentication protocol for machine‐type communication in LTE/LTE‐A networks | |
Fan et al. | Cross-network-slice authentication scheme for the 5 th generation mobile communication system | |
CN107181597B (zh) | 一种基于身份代理群签名的PMIPv6认证系统及方法 | |
JP2013527673A (ja) | 通信デバイスを認証するための方法および装置 | |
CN107920350A (zh) | 一种基于sdn的隐私保护切换认证方法、5g异构网络 | |
Cao et al. | UGHA: Uniform group-based handover authentication for MTC within E-UTRAN in LTE-A networks | |
Zhang et al. | Dynamic group based authentication protocol for machine type communications | |
CN103929745A (zh) | 一种基于隐私保护的无线mesh网络接入认证系统及方法 | |
CN102932790A (zh) | 一种基于移动通信网络的物联网安全认证方法 | |
Fu et al. | Fast and secure handover authentication scheme based on ticket for WiMAX and WiFi heterogeneous networks | |
Kumar et al. | Design of a USIM and ECC based handover authentication scheme for 5G-WLAN heterogeneous networks | |
CN103957524A (zh) | 一种基于分级身份签名的PMIPv6网络双向接入认证系统及方法 | |
CN106507355B (zh) | 一种基于身份代理签名的PMIPv6认证系统及方法 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
C06 | Publication | ||
PB01 | Publication | ||
C10 | Entry into substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant | ||
CF01 | Termination of patent right due to non-payment of annual fee | ||
CF01 | Termination of patent right due to non-payment of annual fee |
Granted publication date: 20170329 |