CN108702615B - 保护接口以及用于建立安全通信链路的过程 - Google Patents

保护接口以及用于建立安全通信链路的过程 Download PDF

Info

Publication number
CN108702615B
CN108702615B CN201680081522.6A CN201680081522A CN108702615B CN 108702615 B CN108702615 B CN 108702615B CN 201680081522 A CN201680081522 A CN 201680081522A CN 108702615 B CN108702615 B CN 108702615B
Authority
CN
China
Prior art keywords
authentication
function
application function
response
challenge
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201680081522.6A
Other languages
English (en)
Other versions
CN108702615A (zh
Inventor
G·塔诺尼
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Telefonaktiebolaget LM Ericsson AB
Original Assignee
Telefonaktiebolaget LM Ericsson AB
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Telefonaktiebolaget LM Ericsson AB filed Critical Telefonaktiebolaget LM Ericsson AB
Publication of CN108702615A publication Critical patent/CN108702615A/zh
Application granted granted Critical
Publication of CN108702615B publication Critical patent/CN108702615B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/083Network architectures or network communication protocols for network security for authentication of entities using passwords
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/57Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
    • G06F21/575Secure boot
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3271Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using challenge-response
    • H04L9/3273Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using challenge-response for mutual authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/04Key management, e.g. using generic bootstrapping architecture [GBA]
    • H04W12/043Key management, e.g. using generic bootstrapping architecture [GBA] using a trusted network node as an anchor
    • H04W12/0431Key distribution or pre-distribution; Key agreement
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/03Indexing scheme relating to G06F21/50, monitoring users, programs or devices to maintain the integrity of platforms
    • G06F2221/034Test or assess a computer or a system
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/16Implementing security features at a particular protocol layer
    • H04L63/166Implementing security features at a particular protocol layer at the transport layer

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Theoretical Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Computing Systems (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Telephonic Communication Services (AREA)

Abstract

本公开涉及用于保护接口以及保护用于在位于非安全区中的应用功能与认证功能之间建立安全通信链路的过程的方法以及物理和虚拟节点。在一个实施例中,所述方法包括:应用功能向认证功能发送认证请求消息,从认证功能接收包括认证质询的对认证请求的响应;以及向认证功能发送质询响应。所述方法包括:在从认证功能接收到指示成功的响应时,应用功能使用在认证质询中包括的秘密认证凭证和信息来生成会话密钥;以及应用功能与认证功能握手,并使用该会话密钥来建立安全通信链路,从而保护应用功能与认证功能之间的接口。

Description

保护接口以及用于建立安全通信链路的过程
技术领域
本公开涉及保护接口以及用于在网络实体之间建立安全通信链路的过程。
背景技术
通用引导架构(GBA)在题为“第三代合作伙伴计划;技术规范组服务和系统方面;通用认证架构(GAA);通用引导架构(GBA)”,3GPP TS 33.220V12.3.0(2014-06)的文献中标准化和描述。
图1示出了GBA的基本元素,GBA是一种使得能够对用户进行认证的技术。
用户设备(UE)10通过Ub接口连接到引导服务器功能(BSF)20。UE还通过Ua接口连接到网络应用功能(NAF)。NAF 30通过Zn接口50连接到BSF 20。最后,BSF 20通过Zh接口连接到归属用户服务器(HSS)40。在上面提到的标准文献更详细地解释了引导(认证过程的另一个名称)架构以及对每个接口Ub、Ua、Zh和Zn(在标准文献中被称为参考点)的要求。
在历史上,网络应用功能(NAF)和引导服务器功能(BSF)都位于例如运营商的网络的安全区(也称为军事化区)中,并且可在没有重大安全问题的情况下通过Zn接口进行通信。通过安装和使用证书,即分别在NAF和BSF中的私钥和公钥,NAF和BSF使用非对称加密来保护Zn接口。
然而,如今随着物联网(IoT)的出现,NAF被拉出安全区并且被带入例如企业网络,从而将Zn接口暴露于不可信网络。
已经提出了在图2中示出的方案,其使用Zn-代理60以与BSF 20通过不可信网络进行通信。然而,该方案向访问网络添加节点并且不易于扩展。
发明内容
因此,需要另一类型的方案。
提供了一种用于保护接口以及保护用于在应用功能与认证功能之间建立安全通信链路的过程的方法。所述方法包括位于非安全区中的应用功能向认证功能发送认证请求消息;以及应用功能从认证功能接收对认证请求的响应,该响应包括认证质询。所述方法包括应用功能向认证功能发送质询响应;以及在从认证功能接收到指示成功的响应时,应用功能使用在认证质询中包括的秘密认证凭证和信息来生成会话密钥。所述方法包括应用功能与认证功能握手,并使用该会话密钥来建立安全通信链路,从而保护应用功能与认证功能之间的接口。
提供了一种用于保护接口以及保护用于在位于非安全区中的应用功能与认证功能之间建立安全通信链路的过程的方法。所述方法包括认证功能从应用功能接收认证请求消息;以及针对在认证请求消息中提供的标识符,认证功能向归属用户服务器(HSS)发送对认证向量的请求。所述方法包括认证功能从HSS接收包括认证向量的响应;以及认证功能向应用功能发送对认证请求的响应,该响应包括从认证向量中获得的认证质询。所述方法包括认证功能从应用功能接收质询响应;以及在验证了质询响应时,认证功能使用认证向量中包括的信息来生成会话密钥。所述方法包括认证功能向应用功能发送指示成功的响应;以及认证功能与应用功能握手,并使用该会话密钥来建立安全通信链路,从而保护应用功能与认证功能之间的接口。
提供了一种位于非安全区中的用于保护接口和用于建立到认证功能的安全通信链路的过程的应用功能节点,该应用功能节点包括处理电路和存储器。存储器包含能够由处理电路执行的指令,由此应用功能节点可操作以向认证功能发送认证请求消息;以及从认证功能接收对认证请求的响应,应当响应包括认证质询。应用功能节点可操作以向认证功能发送质询响应;以及在从认证功能接收到指示成功的响应时,使用在认证质询中包括的秘密认证凭证和信息来生成会话密钥。应用功能节点可操作以与认证功能握手,并使用该会话密钥来建立安全通信链路,从而保护应用功能与认证功能之间的接口。
提供了一种用于保护接口和用于建立到位于非安全区中的应用功能的安全通信链路的过程的认证功能节点,该认证功能节点包括处理电路和存储器。存储器包含能够由处理电路执行的指令,由此认证功能节点可操作以从应用功能接收认证请求消息;以及针对在认证请求消息中提供的标识符,向归属用户服务器(HSS)发送对认证向量的请求。认证功能节点可操作以从HSS接收包括认证向量的响应;以及向应用功能发送对认证请求的响应,该响应包括从认证向量中获得的认证质询。认证功能节点可操作以从应用功能接收质询响应;以及在验证了质询响应时,使用认证向量中包括的信息来生成会话密钥。认证功能节点可操作以向应用功能发送指示成功的响应;以及与应用功能握手,并使用该会话密钥来建立安全通信链路,从而保护应用功能与认证功能之间的接口。
提供了一种位于非安全区中的用于保护接口和用于建立到认证功能的安全通信链路的过程的应用功能节点。应用功能节点包括发送模块,其用于向认证功能发送认证请求消息;以及接收模块,其用于从认证功能接收对认证请求的响应,该响应包括认证质询。发送模块还用于向认证功能发送质询响应。接收模块还用于从认证功能接收指示成功的响应。应用功能节点包括处理模块,其用于在接收到指示成功的响应时,使用在认证质询中包括的秘密认证凭证和信息来生成会话密钥;以及通信模块,其用于与认证功能握手,并使用该会话密钥来建立安全通信链路,从而保护应用功能与认证功能之间的接口。
提供了一种用于保护接口和用于建立到位于非安全区中的应用功能的安全通信链路的过程的认证功能节点。认证功能节点包括接收模块,其用于从应用功能接收认证请求消息;以及发送模块,其用于针对在认证请求消息中提供的标识符,向归属用户服务器(HSS)发送对认证向量的请求。接收模块还用于从HSS接收包括认证向量的响应。发送模块还用于向应用功能发送对认证请求的响应,该响应包括从认证向量中获得的认证质询。接收模块还用于从应用功能接收质询响应。认证功能节点包括处理模块,其用于在验证了质询响应时使用认证向量中包括的信息来生成会话密钥。发送模块还用于向应用功能发送指示成功的响应。认证功能节点包括通信模块,其用于与应用功能握手,并使用该会话密钥来建立安全通信链路,从而保护应用功能与认证功能之间的接口。
提供了一种其上存储有指令的非暂时性计算机介质,所述指令用于保护接口以及保护用于在位于非安全区中的应用功能与认证功能之间建立安全通信链路的过程。所述指令包括应用功能向认证功能发送认证请求消息;以及应用功能从认证功能接收对认证请求的响应,该响应包括认证质询。所述指令包括应用功能向认证功能发送质询响应;以及在从认证功能接收到指示成功的响应时,应用功能使用在认证质询中包括的秘密认证凭证和信息来生成会话密钥。所述指令包括应用功能与认证功能握手,并使用该会话密钥来建立安全通信链路,从而保护应用功能与认证功能之间的接口。
提供了一种其上存储有指令的非暂时性计算机介质,所述指令用于保护接口以及保护用于在位于非安全区中的应用功能与认证功能之间建立安全通信链路的过程。所述指令包括认证功能从应用功能接收认证请求消息;以及针对在认证请求消息中提供的标识符,认证功能向归属用户服务器(HSS)发送对认证向量的请求。所述指令包括认证功能从HSS接收包括认证向量的响应;以及认证功能向应用功能发送对认证请求的响应,该响应包括从认证向量中获得的认证质询。所述指令包括认证功能从应用功能接收质询响应;以及在验证了质询响应时,认证功能使用认证向量中包括的信息来生成会话密钥。所述指令包括认证功能向应用功能发送指示成功的响应;以及认证功能与应用功能握手,并使用该会话密钥来建立安全通信链路,从而保护应用功能与认证功能之间的接口。
提供了一种位于云计算环境中的非安全区中的应用功能实例,该云计算环境提供用于运行应用功能实例的处理电路和存储器,存储器包含能够由处理电路执行的指令,由此应用功能实例可操作以向认证功能发送认证请求消息;以及从认证功能接收对认证请求的响应,该响应包括认证质询。应用功能实例可操作以向认证功能发送质询响应;以及在从认证功能接收到指示成功的响应时,使用在认证质询中包括的秘密认证凭证和信息来生成会话密钥。应用功能实例可操作以与认证功能握手,并使用该会话密钥来建立安全通信链路,从而保护应用功能与认证功能之间的接口。
提供了一种云计算环境中的认证功能实例,该云计算环境提供用于运行认证功能实例的处理电路和存储器,存储器包含能够由处理电路执行的指令,由此认证功能实例可操作以从位于非安全区的应用功能接收认证请求消息;以及针对在认证请求消息中提供的标识符,向归属用户服务器(HSS)发送对认证向量的请求。认证功能实例可操作以从HSS接收包括认证向量的响应;以及向应用功能发送对认证请求的响应,该响应包括从认证向量中获得的认证质询。认证功能实例可操作以从应用功能接收质询响应;以及在验证了质询响应时,使用认证向量中包括的信息来生成会话密钥。认证功能实例可操作以向应用功能发送指示成功的响应;以及与应用功能握手,并使用该会话密钥来建立安全通信链路,从而保护应用功能与认证功能之间的接口。
提供了一种方法,包括以下步骤:发起位于云计算环境中的非安全区中的应用功能的实例化,该云计算环境提供用于运行应用功能的处理电路和存储器。应用功能在被实例化时可操作以向认证功能发送认证请求消息;以及从认证功能接收对认证请求的响应,该响应包括认证质询。应用功能在被实例化时可操作以向认证功能发送质询响应;以及在从认证功能接收到指示成功的响应时,使用在认证质询中包括的秘密认证凭证和信息来生成会话密钥。应用功能在被实例化时可操作以与认证功能握手,并使用该会话密钥来建立安全通信链路,从而保护应用功能与认证功能之间的接口。
提供了一种方法,包括以下步骤:发起在云计算环境中的认证功能的实例化,该云计算环境提供用于运行认证功能的处理电路和存储器。认证功能在被实例化时可操作以从位于非安全区的应用功能接收认证请求消息;以及针对在认证请求消息中提供的标识符,向归属用户服务器(HSS)发送对认证向量的请求。认证功能在被实例化时可操作以从HSS接收包括认证向量的响应;以及向应用功能发送对认证请求的响应,该响应包括从认证向量中获得的认证质询。认证功能在被实例化时可操作以从应用功能接收质询响应;以及在验证了质询响应时,使用认证向量中包括的信息来生成会话密钥。认证功能在被实例化时可操作以向应用功能发送指示成功的响应;以及与应用功能握手,并使用该会话密钥来建立安全通信链路,从而保护应用功能与认证功能之间的接口。
附图说明
图1是根据现有技术的通用引导架构(GBA)的示意图;
图2是根据现有技术的改进的GBA的示意图;
图3是根据实施例的GBA的示意图;
图4是根据实施例的示出消息交换的示意图;
图5是根据实施例的可由应用功能执行的方法的流程图;
图6是根据实施例的可由认证功能执行的方法的流程图;
图7和图9示出根据一些实施例的应用功能节点;
图8和图10示出根据一些实施例的认证功能节点;
图11至图12是其中能部署实施例的云环境的示意图;
图13和图14是根据一些实施例的方法的流程图;
图15是根据实施例的示例的示意图。
具体实施方式
现在,将参考附图来描述各种特征和实施例,以向本领域的技术人员充分传达本公开的范围。
将根据动作或功能的顺序来描述许多方面。应当认识到在一些实施例中,一些功能或动作可由专用电路、由一个或多个处理器执行的程序指令、或由两者的组合来执行。
此外,一些实施例可以部分或完全地采用包含使处理电路执行在本文中所描述的技术的适当的计算机指令集的计算机可读载体或载波的形式具体化。
在一些替代的实施例中,功能/动作可以不按照动作序列中指示的顺序发生。此外,在一些图示中,一些块、功能或动作可以是可选的,并且可以或可以不被执行。
在当前的通用引导架构(GBA)中,对于网络应用功能(NAF)没有与引导服务器功能(BSF)一起位于也称为军事化区的安全区中的情况,传输层安全(TLS)被定义为一种用于Zn接口(也称为Zn参考点)的传输的安全方法。Zh接口上的这种TLS连接目前只通过安装和使用证书,即分别在应用功能(例如,NAF)和认证功能(例如,BSF)中的私钥和公钥,使用非对称加密来完成。
在非对称加密中,使用密钥对。公钥是公开的并且对其它实体可用。第二私钥是保密的。使用公钥加密的任何消息只能通过使用对应的私钥应用相同的算法来进行解密。反之,使用私钥加密的消息只能使用对应的公钥来进行解密。
非对称加密有几个缺点,尤其是在物联网(IoT)的上下文中。首先,它比对称加密更慢(将在下面进一步描述)。非对称加密需要更多的处理能力以对消息的内容进行加密和解密。
其次,使用非对称加密在不得不使用公钥基础设施(PKI)系统和证书的意义上是限制性的。使用PKI和证书需要证书颁发机构验证证书。在其中将有数百万甚至数十亿的连接设备的IoT的情况下,当不得不使用TLS来保护大量通信链路时,该证书方案将遭受到扩展问题。
因此,对称加密是用于建立传输层安全(TLS)的更灵活和可扩展的方案。对称加密基于共享密钥,即秘密密钥,其可以是在两终端共享和应用以加密和解密消息的数字、单词或者仅仅一串随机字母。
在本文中描述的实施例提供了用于采用安全的方式向网络节点提供共享密钥以及使用该共享密钥在两个网络节点之间的接口上建立安全通信链路的方案。
在一个实施例中,定义一种用于位于非安全区中的应用功能(例如,NAF)以与认证功能(例如,BSF)执行引导过程的方法。提出该方法作为保护在NAF与BSF之间被称为Znb的新接口的手段。一旦引导完成,NAF和BSF就具有预共享密钥(PSK),其可用于执行TLS-PSK密码,从而创建安全信道而无需公共/私有证书。此外,TLS-PSK基于来自GBA引导方法的时限会话密钥,并且比TLS-PKI(其基于证书)更安全。
为了克服一些所描述的问题,在以下所描述的实施例中,应用功能(例如,NAF)可以配备有用户身份模块(SIM),或者可替代地,配备有软件SIM凭证(其是与物理SIM等同的软件)。可以在引导期间使用这些凭证以生成GBA会话密钥。然后,NAF可以使用GBA会话密钥以创建与认证功能(例如,BSF)的TLS-PSK隧道。
图3示出了包括设备70的系统100,设备70可以是用户设备(UE)、机器到机器(M2M)设备、需要发送和/或接收数据的任何类型的连接计算设备或任何类型的传感器设备。系统100包括安全区110,也称为军事化区,认证功能20和HSS 40位于其中。认证功能20和HSS 40通常可以在安全区中安全地通信。然而,应当注意,在一些实施例中,认证功能20和HSS 40中的一个或其二者可以位于安全区110之外,例如,位于云端。例如,这些节点20、40可在提供可配置的计算机资源池的数据中心中运行。在这种情况下,可以使用与在本文中给出的类似的方法来保护这些节点之间的通信。系统100还包括非安全区90,应用功能30和应用服务器80位于其中,并且可以在其中彼此通信。这些节点通常但不必由同一实体拥有。系统100包括新的Znb接口55,其在下面将进一步详述。
图4示出了在位于非安全区中的应用功能30、认证功能20和HSS 40之间交换的消息。在这些节点之间交换的消息将关于图5和图6的方法进一步描述。
图5示出了用于保护接口以及保护用于在位于非安全区中的应用功能30与认证功能20之间建立安全通信链路的过程的方法300。方法300包括步骤310,在步骤310中,应用功能30向认证功能20发送认证请求消息120。方法300包括步骤320,在步骤320中,应用功能30从认证功能接收对认证请求150的响应,该响应包括认证质询。方法300包括步骤330,在步骤330中,应用功能30向认证功能20发送质询响应160。方法300包括步骤340,在步骤340中,在从认证功能20接收到指示成功的响应190时,应用功能30使用在认证质询中包括的秘密认证凭证和信息(未示出)来生成会话密钥200。方法300包括步骤350,在步骤350中,应用功能30与认证功能20握手,并使用会话密钥200来建立安全通信链路210,从而保护应用功能30与认证功能20之间的接口55。
如上所述,应用功能可以是网络应用功能(NAF)30,而认证功能可以是如在通用引导架构(GBA)中定义的引导服务器功能(BSF)20。
接口55可被称为NAF 30与BSF 20之间的Znb接口或参考点。然而,实际的“Znb”名称可以不同,只要用于保护接口和用于保护用于建立安全通信链路的过程的方法相同。
在方法300中,认证质询可以是由归属用户服务器(HSS)40生成的认证向量,而会话密钥可以是可用于特定的应用功能30的引导密钥会话(Ksb)。这意味着Ksb可用于保护认证功能20与仅一个应用功能30之间的链路。在认证质询中包括的信息例如可以包括消息认证码(MAC)和随机数(RAND)。
存储在应用功能30中的秘密认证凭证可以包括物理用户身份模块(SIM)、嵌入式SFM或软件SIM。本领域的技术人员将知道,具有类似于SIM卡的安全级别的硬件或软件认证凭证的其它变形也可以互换地使用。
在方法300中,安全通信链路可以是基于预共享密钥密码组(TLS-PSK)隧道的传输层安全。
图6示出了用于保护接口以及保护用于在位于非安全区中的应用功能30与认证功能20之间建立安全通信链路的过程的方法400。方法400包括步骤410,在步骤410中,认证功能20从应用功能30接收认证请求消息120。方法400包括步骤420,在步骤420中,针对在认证请求消息120中提供的标识符,认证功能20向归属用户服务器(HSS)40发送对认证向量130的请求。方法400包括步骤430,在步骤430中,认证功能20从HSS 40接收包括认证向量的响应140。方法400包括步骤440,在步骤440中,认证功能20向应用功能30发送对认证请求150的响应,该响应包括从认证向量中获得的认证质询。方法400包括步骤450,在步骤450中,认证功能20从应用功能30接收质询响应160。方法400包括步骤460,在步骤460中,在验证了质询响应170时,认证功能20使用认证向量中包括的信息来生成会话密钥180。方法400包括步骤470,在步骤470中,认证功能20向应用功能30发送指示成功的响应190。方法400包括步骤480,在步骤480中,认证功能20与应用功能30握手,并使用会话密钥180来建立安全通信链路210,从而保护应用功能30与认证功能20之间的接口。
图7示出了位于非安全区中的用于保护接口和用于建立到认证功能20的安全通信链路的过程的应用功能30节点,如前所述。应用功能节点30包括处理器或处理电路500以及存储器510、520,存储器510是暂时性存储器,而存储器520是非暂时性存储器,存储器510、520包含可由处理电路500执行的指令,由此应用功能30节点可操作以执行如先前关于图5所描述的方法300。应用功能30节点还包括至少一个通信接口530,以能够与网络或与其它节点进行通信,这对于本领域的技术人员是显而易见的。
图8示出了用于保护接口和用于建立到位于非安全区中的应用功能30的安全通信链路的过程的认证功能节点20,如前所述。认证功能20节点包括处理器或处理电路500以及存储器510、520,存储器510是暂时性存储器,而存储器520是非暂时性存储器,存储器510、520包含可由处理电路500执行的指令,由此认证功能20节点可操作以执行如先前关于图6所描述的方法400。认证功能节点20还包括至少一个通信接口530,以能够与网络或与其它节点进行通信,这对于本领域的技术人员是显而易见的。
图9示出了位于非安全区中的用于保护接口和用于建立到认证功能20的安全通信链路的过程的应用功能节点30。应用功能节点30包括发送模块630,其用于向认证功能20发送认证请求消息120。应用功能节点30包括接收模块630,其用于从认证功能20接收对认证请求150的响应,该响应包括认证质询。可替代地,发送和接收模块630可以是单独的模块。发送模块630还用于向认证功能20发送质询响应160。接收模块630还用于从认证功能20接收指示成功的响应190。应用功能节点30包括处理模块600,其用于在接收到指示成功的响应190时,使用在认证质询中包括的秘密认证凭证和信息来生成会话密钥。应用功能节点30包括通信模块640,其用于与认证功能20握手,并使用该会话密钥来建立安全通信链路210,从而保护应用功能节点30与认证功能20之间的接口。应用功能节点30还包括至少一个存储器模块610、620,存储器模块610是暂时性存储器,而存储器620是非暂时性存储器,存储器模块610、620包含可由处理模块执行的指令。应用功能节点30可操作以执行如先前关于图5所描述的方法300。
图10示出了用于保护接口和用于建立到位于非安全区中的应用功能30的安全通信链路的过程的认证功能节点20。认证功能节点20包括接收模块630,其用于从应用功能接收认证请求消息120。认证功能节点20包括发送模块630,其用于针对认证请求消息120中提供的标识符,向归属用户服务器(HSS)40发送对认证向量130的请求。可替代地,发送和接收模块630可以是单独的模块。接收模块630还用于从HSS接收包括认证向量的响应140。发送模块630还用于向应用功能30发送对认证请求的响应150,该响应包括从认证向量中获得的认证质询。接收模块630还用于从应用功能30接收质询响应160。认证功能节点20包括处理模块600,其用于在验证了170质询响应时,使用认证向量中包括的信息来生成会话密钥180。发送模块630还用于向应用功能30发送指示成功的响应190。认证功能节点20包括通信模块640,其用于与应用功能30握手,并使用该会话密钥来建立安全通信链路210,从而保护应用功能30与认证功能节点20之间的接口。认证功能节点20还包括至少一个存储器模块610、620,存储器模块610是暂时性存储器,而存储器620是非暂时性存储器,存储器模块610、620包含可由处理模块执行的指令。认证功能节点20可操作以执行如先前关于图6所描述的方法400。
尽管未示出图7至图10的应用功能节点30和认证功能节点20的所有细节,但是这些节点20、30包括一个或多个通用或专用处理器500、600或者用适合的软件编程指令和/或固件编程的其它微控制器,以执行在本文中描述的节点20、30的一些或全部功能。附加地或可替代地,节点20、30可以包括各种数字硬件块(例如,一个或多个专用集成电路(ASIC)、一个或多个现成的数字或模拟硬件组件或其组合)(未示出),其被配置为执行在本文中描述的控制器节点20、30的一些或全部功能。处理器或处理电路500、600可使用诸如随机存取存储器(RAM)的存储器510、610来存储数据和编程指令,其在由处理器500、600执行时,执行在本文中描述的全部或部分功能。节点20、30还可以包括一个或多个存储介质520、620,以用于存储执行在本文中描述的功能所需和/或适用于执行在本文中描述的功能的数据,以及用于存储当在处理器500、600上执行时执行在本文中描述的全部或部分功能的编程指令。本公开的一个实施例可以实现为存储在计算机可读存储介质上的计算机程序产品,其包括编程指令,所述编程指令被配置为使处理器500、600执行在本文中描述的步骤。
参考回图7和图9,提供了一种非暂时性计算机介质520、620,其上存储有用于保护接口和用于保护在应用功能30与认证功能20之间建立安全通信链路的过程的指令。所述指令包括如先前关于图5所描述的方法300的步骤。
所图8和10,提供了一种非暂时性计算机介质520、620,其上存储有用于保护接口以及保护用于在应用功能30与认证功能20之间建立安全通信链路的过程的指令。所述指令包括如先前关于图6所描述的方法400的步骤。
参考图11,提供了应用功能实例720,其位于云计算环境700中的非安全区中,云计算环境700提供用于运行应用功能实例720的处理电路760和存储器790。存储器790包含可由所述处理电路760执行的指令795,由此应用功能实例720可操作以执行如先前关于图5所描述的方法300。
云计算环境700包括通用网络设备,其包括硬件730,硬件730包括一组一个或多个处理器或处理电路760,其可以是商用现货(COTS)处理器、专用集成电路(ASIC)或者包括数字或模拟硬件组件或专用处理器的任何其它类型的处理电路,以及也称为网络接口卡的网络接口控制器770(NIC),其包括物理网络接口780。通用网络设备还包括非暂时性机器可读存储介质790-2,其中存储有可由处理器760执行的软件795和/或指令。在操作期间,处理器760执行软件795以实例化有时称为虚拟机监控器(VMM)的管理程序750,以及由管理程序750运行的一个或多个虚拟机740。虚拟机740是物理机器的软件实现,其运行程序就像它们在物理的非虚拟化机器上执行一样;并且应用通常不知道它们在虚拟机上运行而不是在“裸机”主机电子设备上运行,虽然某些系统为了优化的目的允许操作系统或应用知道虚拟化的存在而提供半虚拟化。每个虚拟机740以及执行该虚拟机的那部分硬件730,是专用于该虚拟机的硬件和/或由该虚拟机暂时与其它的虚拟机740共享的硬件的时间片,形成单独的虚拟网络单元(VNE)。
管理程序750可以呈现看起来像虚拟机740的网络硬件的虚拟操作平台,而虚拟机740可用于实现诸如控制通信和配置模块和转发表的功能,这种硬件的虚拟化有时被称为网络功能虚拟化(NFV)。因此,NFV可用于将多个网络设备类型合并到可位于数据中心中的行业标准高容量服务器硬件、物理交换机和物理存储,以及客户端设备(CPE)上。可以在一个或多个虚拟机740上实现应用功能30和认证功能20实例的不同实施例,并且这些实现可以不同地完成。
仍然参考图11,在云计算环境700中提供认证功能实例720,云计算环境700提供用于运行认证功能实例720的处理电路760和存储器790。存储器790包含可由处理电路760执行的指令795,由此认证功能实例720可操作以执行如先前关于图6所描述的方法400。
参考图12和13,提供了一种方法900,其包括由用户810发起位于云计算环境800中的非安全区中的应用功能的实例化的步骤920,云计算环境800提供用于运行应用功能的处理电路和存储器,该应用功能可操作以执行如先前关于图5所描述的方法300。
仍然参考图12并且参考图14,提供了一种方法950,其包括由用户810发起在云计算环境800中的认证功能的实例化的步骤960,云计算环境800提供用于运行认证功能的处理电路和存储器,该认证功能可操作以执行如先前关于图6所描述的方法400。
图15示出了包括设备70的示例性实施例,设备70可以是但不限于独立设备,诸如传感器、智能仪表、联网汽车、医疗设备、用户设备、手表、头戴式耳机、眼镜、家用电器等。设备70还可以是多个设备,诸如但不限于电网、连接设备的网络,诸如传感器、照相机、麦克风、计算设备、汽车、卡车、公共汽车、火车、飞机、自行车、自动售货机、工业机械、公用设施、智能建筑、仪表、灯具(光、热、冷却),广告显示器等。
HSS 40具有与位于非安全区中的每个应用功能30有关的秘密认证凭证。在应用功能30中也提供相同的认证凭证。该步骤可以离线(例如,通过插入物理SIM)或在线(例如,如前所述地通过向应用功能30提供软件SIM)完成。该步骤必须采用安全的方式完成,这对于本领域的技术人员是显而易见的。
当应用功能30准备好与用认证功能20进行认证时,它基于共享密钥来执行自引导方法300,如先前关于图5所解释的。验证功能20可以使用密钥导出过程生成会话密钥180、200以用于特定的应用功能30。然后,使用会话密钥180、200在应用功能30与认证功能20之间建立安全的TLS PSK通信隧道210。
然后,设备70和认证功能20可以使用第二代(2G)认证和密钥协商(AKA)协议(如在背景技术部分中提到的标准文献中所描述的)相互认证,并且商定随后被应用于设备70与特定的应用功能30之间的会话密钥1030。然后还可以使用会话密钥1030在设备70与应用功能30之间建立TLS PSK通信隧道1040。
在引导已经完成之后,设备70和应用功能30可以运行一些应用特定的协议,其中,消息的认证基于在设备70与应用功能30之间的相互认证期间生成的会话密钥1030。设备70、应用功能30和应用服务器80然后可以安全地通信。
受益于在前述说明和相关联的附图中给出的教导的本领域的技术人员将会意识到各种修改和其它实施例。因此,应当理解,诸如除了上述实施例之外的特定形式的各种修改和其它实施例旨在被包括在本公开的范围内。所描述的实施例仅仅是说明性的,而不应当以任何方式被认为是限制性的。所要求保护的范围由所附权利要求而不是前述说明给出,并且落入权利要求的范围内的所有变形和等同物旨被包括在其中。尽管在本文中可以采用特定的术语,但是它们仅用于一般性和描述性意义,而不是用于限制的目的。

Claims (52)

1.一种用于保护接口以及保护用于在位于非安全区中的应用功能与认证功能之间建立安全通信链路的过程的方法,包括:
-所述应用功能向所述认证功能发送认证请求消息;
-所述应用功能从所述认证功能接收对所述认证请求的响应,所述响应包括认证质询;
-所述应用功能向所述认证功能发送质询响应;
-在从所述认证功能接收到指示成功的响应时,所述应用功能使用在所述认证质询中包括的秘密认证凭证和信息来生成会话密钥;以及
-所述应用功能与所述认证功能握手,并使用所述会话密钥来建立所述安全通信链路,从而保护所述应用功能与所述认证功能之间的所述接口;
其中,所述应用功能是网络应用功能NAF,所述认证功能是如在通用引导架构(GBA)中定义的引导服务器功能BSF。
2.根据权利要求1所述的方法,其中,所述接口是NAF与BSF之间的接口。
3.根据权利要求1所述的方法,其中,所述认证质询是由归属用户服务器(HSS)生成的认证向量。
4.根据权利要求1至3中任一项所述的方法,其中,所述会话密钥是能够用于特定的应用功能的引导密钥会话(Ksb)。
5.根据权利要求1至3中任一项所述的方法,其中,所述秘密认证凭证包括物理用户身份模块SIM、嵌入式SIM或软件SIM。
6.根据权利要求1至3中任一项所述的方法,其中,在所述认证质询中包括的所述信息包括消息认证码(MAC)和随机数(RAND)。
7.根据权利要求1至3中任一项所述的方法,其中,所述安全通信链路是基于预共享密钥密码组(TLS-PSK)隧道的传输层安全。
8.一种用于保护接口以及保护用于在位于非安全区中的应用功能与认证功能之间建立安全通信链路的过程的方法,包括:
-所述认证功能从所述应用功能接收认证请求消息;
-针对在所述认证请求消息中提供的标识符,所述认证功能向归属用户服务器HSS发送对认证向量的请求;
-所述认证功能从所述HSS接收包括所述认证向量的响应;
-所述认证功能向所述应用功能发送对所述认证请求的响应,所述响应包括从所述认证向量中获得的认证质询;
-所述认证功能从所述应用功能接收质询响应;
-在验证了所述质询响应时,所述认证功能使用所述认证向量中包括的信息来生成会话密钥;
-所述认证功能向所述应用功能发送指示成功的响应;以及
-所述认证功能与所述应用功能握手,并使用所述会话密钥来建立所述安全通信链路,从而保护所述应用功能与所述认证功能之间的所述接口;
其中,所述应用功能是网络应用功能NAF,所述认证功能是如在通用引导架构(GBA)中定义的引导服务器功能BSF。
9.根据权利要求8所述的方法,其中,所述接口是NAF与BSF之间的接口。
10.根据权利要求8所述的方法,其中,所述会话密钥是能够用于特定的应用功能的引导密钥会话(Ksb)。
11.根据权利要求8至10中任一项所述的方法,其中,所述认证质询中包括的信息包括消息认证码(MAC)和随机数(RAND)。
12.根据权利要求8至10中任一项所述的方法,其中,所述安全通信链路是基于预共享密钥密码组(TLS-PSK)隧道的传输层安全。
13.一种应用功能节点,位于非安全区中,用于保护接口和用于建立到认证功能的安全通信链路的过程,所述应用功能节点包括处理电路和存储器,所述存储器包含能够由所述处理电路执行的指令,由此所述应用功能节点能够操作以:
-向所述认证功能发送认证请求消息;
-从所述认证功能接收对所述认证请求的响应,所述响应包括认证质询;
-向所述认证功能发送质询响应;
-在从所述认证功能接收到指示成功的响应时,使用在所述认证质询中包括的秘密认证凭证和信息来生成会话密钥;以及
-与所述认证功能握手,并使用所述会话密钥来建立所述安全通信链路,从而保护所述应用功能与所述认证功能之间的所述接口;
其中,所述应用功能节点是网络应用功能NAF,所述认证功能是如在通用引导架构(GBA)中定义的引导服务器功能BSF。
14.根据权利要求13所述的应用功能节点,其中,所述接口是NAF与BSF之间的接口。
15.根据权利要求13所述的应用功能节点,其中,所述认证质询是由归属用户服务器(HSS)生成的认证向量。
16.根据权利要求13至15中任一项所述的应用功能节点,其中,所述会话密钥是能够用于特定的应用功能的引导密钥会话(Ksb)。
17.根据权利要求13至15中任一项所述的应用功能节点,其中,所述秘密认证凭证包括物理用户身份模块SIM、嵌入式SIM或软件SIM。
18.根据权利要求13至15中任一项所述的应用功能节点,其中,在所述认证质询中包括的所述信息包括消息认证码(MAC)和随机数(RAND)。
19.根据权利要求13至15中任一项所述的应用功能节点,其中,所述安全通信链路是基于预共享密钥密码组(TLS-PSK)隧道的传输层安全。
20.一种认证功能节点,用于保护接口和用于建立到位于非安全区中的应用功能的安全通信链路的过程,所述认证功能节点包括处理电路和存储器,所述存储器包含能够由所述处理电路执行的指令,由此所述认证功能节点能够操作以:
-从所述应用功能接收认证请求消息;
-针对在所述认证请求消息中提供的标识符,向归属用户服务器HSS发送对认证向量的请求;
-从所述HSS接收包括所述认证向量的响应;
-向所述应用功能发送对所述认证请求的响应,所述响应包括从所述认证向量中获得的认证质询;
-从所述应用功能接收质询响应;
-在验证了所述质询响应时,使用所述认证向量中包括的信息来生成会话密钥;
-向所述应用功能发送指示成功的响应;以及
-与所述应用功能握手,并使用所述会话密钥来建立所述安全通信链路,从而保护所述应用功能与所述认证功能之间的所述接口;
其中,所述应用功能是网络应用功能NAF,所述认证功能节点是如在通用引导架构(GBA)中定义的引导服务器功能BSF。
21.根据权利要求20所述的认证功能节点,其中,所述接口是NAF与BSF之间的接口。
22.根据权利要求20所述的认证功能节点,其中,所述会话密钥是能够用于特定的应用功能的引导密钥会话(Ksb)。
23.根据权利要求20至22中任一项所述的认证功能节点,其中,所述认证质询中包括的信息包括消息认证码(MAC)和随机数(RAND)。
24.根据权利要求20至22中任一项所述的认证功能节点,其中,所述安全通信链路是基于预共享密钥密码组(TLS-PSK)隧道的传输层安全。
25.一种应用功能节点,位于非安全区中,用于保护接口和用于建立到认证功能的安全通信链路的过程,所述应用功能节点包括:
-发送模块,用于向所述认证功能发送认证请求消息;
-接收模块,用于从所述认证功能接收对所述认证请求的响应,所述响应包括认证质询;
-所述发送模块还用于向所述认证功能发送质询响应;
-所述接收模块还用于从所述认证功能接收指示成功的响应;
-处理模块,用于在接收到指示成功的响应时,使用在所述认证质询中包括的秘密认证凭证和信息来生成会话密钥;以及
-通信模块,用于与认证功能握手,并使用所述会话密钥来建立所述安全通信链路,从而保护所述应用功能与所述认证功能之间的所述接口;
其中,所述应用功能是网络应用功能(NAF),所述认证功能是如在通用引导架构(GBA)中定义的引导服务器功能(BSF)。
26.一种认证功能节点,用于保护接口和用于建立到位于非安全区中的应用功能的安全通信链路的过程,所述认证功能节点包括:
-接收模块,用于从所述应用功能接收认证请求消息;
-发送模块,用于针对在所述认证请求消息中提供的标识符,向归属用户服务器HSS发送对认证向量的请求;
-所述接收模块还用于接收来自所述HSS的响应,所述响应包括所述认证向量;
-所述发送模块还用于向所述应用功能发送对所述认证请求的响应,所述响应包括从所述认证向量中获得的认证质询;
-所述接收模块还用于从所述应用功能接收质询响应;
-处理模块,用于在验证了所述质询响应时,使用所述认证向量中包括的信息来生成会话密钥;
-所述发送模块还用于向所述应用功能发送指示成功的响应;以及
-通信模块,用于与所述应用功能握手,并使用所述会话密钥来建立所述安全通信链路,从而保护所述应用功能与所述认证功能之间的所述接口;
其中,所述应用功能是网络应用功能(NAF),所述认证功能是如在通用引导架构(GBA)中定义的引导服务器功能(BSF)。
27.一种非暂时性计算机介质,其上存储有指令,所述指令用于保护接口以及保护用于在位于非安全区中的应用功能与认证功能之间建立安全通信链路的过程,所述指令包括:
-所述应用功能向所述认证功能发送认证请求消息;
-所述应用功能从所述认证功能接收对所述认证请求的响应,所述响应包括认证质询;
-所述应用功能向所述认证功能发送质询响应;
-在从所述认证功能接收到指示成功的响应时,所述应用功能使用在所述认证质询中包括的秘密认证凭证和信息来生成会话密钥;以及
-所述应用功能与所述认证功能握手,并使用所述会话密钥来建立所述安全通信链路,从而保护所述应用功能与所述认证功能之间的所述接口;
其中,所述应用功能是网络应用功能(NAF),所述认证功能是如在通用引导架构(GBA)中定义的引导服务器功能(BSF)。
28.一种非暂时性计算机介质,其上存储有指令,所述指令用于保护接口以及保护用于在位于非安全区中的应用功能与认证功能之间建立安全通信链路的过程,所述指令包括:
-所述认证功能从所述应用功能接收认证请求消息;
-针对在所述认证请求消息中提供的标识符,所述认证功能向归属用户服务器HSS发送对认证向量的请求;
-所述认证功能从所述HSS接收包括所述认证向量的响应;
-所述认证功能向所述应用功能发送对所述认证请求的响应,所述响应包括从所述认证向量中获得的认证质询;
-所述认证功能从所述应用功能接收质询响应;
-在验证了所述质询响应时,所述认证功能使用所述认证向量中包括的信息来生成会话密钥;
-所述认证功能向所述应用功能发送指示成功的响应;以及
-所述认证功能与所述应用功能握手,并使用所述会话密钥来建立所述安全通信链路,从而保护所述应用功能与所述认证功能之间的所述接口;
其中,所述应用功能是网络应用功能(NAF),所述认证功能是如在通用引导架构(GBA)中定义的引导服务器功能(BSF)。
29.一种位于云计算环境中的非安全区中的应用功能实例,所述云计算环境提供用于运行所述应用功能实例的处理电路和存储器,所述存储器包含能够由所述处理电路执行的指令,由此所述应用功能实例能够操作以:
-向认证功能发送认证请求消息;
-从所述认证功能接收对所述认证请求的响应,所述响应包括认证质询;
-向所述认证功能发送质询响应;
-在从所述认证功能接收到指示成功的响应时,使用在所述认证质询中包括的秘密认证凭证和信息来生成会话密钥;以及
-与所述认证功能握手,并使用所述会话密钥来建立安全通信链路,从而保护所述应用功能与所述认证功能之间的接口;
其中,所述应用功能是网络应用功能NAF,所述认证功能是如在通用引导架构(GBA)中定义的引导服务器功能BSF。
30.根据权利要求29所述的应用功能实例,其中,所述接口是NAF与BSF之间的接口。
31.根据权利要求29所述的应用功能实例,其中,所述认证质询是由归属用户服务器(HSS)生成的认证向量。
32.根据权利要求29至31中任一项所述的应用功能实例,其中,所述会话密钥是能够用于特定的应用功能的引导密钥会话(Ksb)。
33.根据权利要求29至31中任一项所述的应用功能实例,其中,所述秘密认证凭证包括物理用户身份模块SIM、嵌入式SIM或软件SIM。
34.根据权利要求29至31中任一项所述的应用功能实例,其中,在所述认证质询中包括的所述信息包括消息认证码(MAC)和随机数(RAND)。
35.根据权利要求29至31中任一项所述的应用功能实例,其中,所述安全通信链路是基于预共享密钥密码组(TLS-PSK)隧道的传输层安全。
36.一种云计算环境中的认证功能实例,所述云计算环境提供用于运行所述认证功能实例的处理电路和存储器,所述存储器包含能够由所述处理电路执行的指令,由此所述认证功能实例能够操作以:
-从位于非安全区的应用功能接收认证请求消息;
-针对在所述认证请求消息中提供的标识符,向归属用户服务器HSS发送对认证向量的请求;
-从所述HSS接收包括所述认证向量的响应;
-向所述应用功能发送对所述认证请求的响应,所述响应包括从所述认证向量中获得的认证质询;
-从所述应用功能接收质询响应;
-在验证了所述质询响应时,使用所述认证向量中包括的信息来生成会话密钥;
-向所述应用功能发送指示成功的响应;以及
-与所述应用功能握手,并使用所述会话密钥来建立安全通信链路,从而保护所述应用功能与所述认证功能之间的接口;
其中,所述应用功能是网络应用功能NAF,所述认证功能是如在通用引导架构(GBA)中定义的引导服务器功能BSF。
37.根据权利要求36所述的认证功能实例,其中,所述接口是NAF与BSF之间的接口。
38.根据权利要求36所述的认证功能实例,其中,所述会话密钥是能够用于特定的应用功能的引导密钥会话(Ksb)。
39.根据权利要求36至38中任一项所述的认证功能实例,其中,所述认证质询中包括的信息包括消息认证码(MAC)和随机数(RAND)。
40.根据权利要求36至38中任一项所述的认证功能实例,其中,所述安全通信链路是基于预共享密钥密码组(TLS-PSK)隧道的传输层安全。
41.一种用于保护接口以及保护用于在位于非安全区中的应用功能与认证功能之间建立安全通信链路的过程的方法,包括以下步骤:
-发起位于云计算环境中的非安全区中的应用功能的实例化,所述云计算环境提供用于运行所述应用功能的处理电路和存储器,所述应用功能能够操作以:
·向认证功能发送认证请求消息;
·从所述认证功能接收对所述认证请求的响应,所述响应包括认证质询;
·向所述认证功能发送质询响应;
·在从所述认证功能接收到指示成功的响应时,使用在所述认证质询中包括的秘密认证凭证和信息来生成会话密钥;以及
·与所述认证功能握手,并使用所述会话密钥来建立安全通信链路,从而保护所述应用功能与所述认证功能之间的接口;
其中,所述应用功能是网络应用功能NAF,所述认证功能是如在通用引导架构(GBA)中定义的引导服务器功能BSF。
42.根据权利要求41所述的方法,其中,所述接口是NAF与BSF之间的接口。
43.根据权利要求41所述的方法,其中,所述认证质询是由归属用户服务器(HSS)生成的认证向量。
44.根据权利要求41至43中任一项所述的方法,其中,所述会话密钥是能够用于特定的应用功能的引导密钥会话(Ksb)。
45.根据权利要求41至43中任一项所述的方法,其中,所述秘密认证凭证包括物理用户身份模块SIM、嵌入式SIM或软件SIM。
46.根据权利要求41至43中任一项所述的方法,其中,在所述认证质询中包括的所述信息包括消息认证码(MAC)和随机数(RAND)。
47.根据权利要求41至43中任一项所述的方法,其中,所述安全通信链路是基于预共享密钥密码组(TLS-PSK)隧道的传输层安全。
48.一种用于保护接口以及保护用于在位于非安全区中的应用功能与认证功能之间建立安全通信链路的过程的方法,包括以下步骤:
-发起在云计算环境中的认证功能的实例化,所述云计算环境提供用于运行所述认证功能的处理电路和存储器,所述认证功能能够操作以:
·从位于非安全区的应用功能接收认证请求消息;
·针对在所述认证请求消息中提供的标识符,向归属用户服务器HSS发送对认证向量的请求;
·从所述HSS接收包括所述认证向量的响应;
·向所述应用功能发送对所述认证请求的响应,所述响应包括从所述认证向量中获得的认证质询;
·从所述应用功能接收质询响应;
·在验证了所述质询响应时,使用所述认证向量中包括的信息来生成会话密钥;
·向所述应用功能发送指示成功的响应;以及
·与所述应用功能握手,并使用所述会话密钥来建立安全通信链路,从而保护所述应用功能与所述认证功能之间的接口;
其中,所述应用功能是网络应用功能NAF,所述认证功能是如在通用引导架构(GBA)中定义的引导服务器功能BSF。
49.根据权利要求48所述的方法,其中,所述接口是NAF与BSF之间的接口。
50.根据权利要求48所述的方法,其中,所述会话密钥是能够用于特定的应用功能的引导密钥会话(Ksb)。
51.根据权利要求48至50中任一项所述的方法,其中,所述认证质询中包括的信息包括消息认证码(MAC)和随机数(RAND)。
52.根据权利要求48至50中任一项所述的方法,其中,所述安全通信链路是基于预共享密钥密码组(TLS-PSK)隧道的传输层安全。
CN201680081522.6A 2016-02-12 2016-02-12 保护接口以及用于建立安全通信链路的过程 Active CN108702615B (zh)

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/IB2016/050770 WO2017137809A1 (en) 2016-02-12 2016-02-12 Securing an interface and a process for establishing a secure communication link

Publications (2)

Publication Number Publication Date
CN108702615A CN108702615A (zh) 2018-10-23
CN108702615B true CN108702615B (zh) 2022-08-05

Family

ID=55409878

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201680081522.6A Active CN108702615B (zh) 2016-02-12 2016-02-12 保护接口以及用于建立安全通信链路的过程

Country Status (4)

Country Link
US (1) US20190020643A1 (zh)
EP (1) EP3414927B1 (zh)
CN (1) CN108702615B (zh)
WO (1) WO2017137809A1 (zh)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
GB2540354A (en) * 2015-07-13 2017-01-18 Vodafone Ip Licensing Ltd Generci bootstrapping architecture protocol

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101039311A (zh) * 2006-03-16 2007-09-19 华为技术有限公司 一种身份标识网页业务网系统及其鉴权方法
CN101052032A (zh) * 2006-04-04 2007-10-10 华为技术有限公司 一种业务实体认证方法及装置
CN102065421A (zh) * 2009-11-11 2011-05-18 中国移动通信集团公司 一种更新密钥的方法、装置和系统
WO2012129503A1 (en) * 2011-03-23 2012-09-27 Interdigital Patent Holdings, Inc. Systems and methods for securing network communications

Family Cites Families (16)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN100466515C (zh) * 2003-11-11 2009-03-04 华为技术有限公司 一种建立会话事务标识和网络应用实体之间关联的方法
CN100512137C (zh) * 2004-04-22 2009-07-08 华为技术有限公司 一种删除会话事务标识及其对应信息的方法
US8726023B2 (en) * 2005-02-03 2014-05-13 Nokia Corporation Authentication using GAA functionality for unidirectional network connections
FI20050384A0 (fi) * 2005-04-14 2005-04-14 Nokia Corp Geneerisen todentamisarkkitehtuurin käyttö Internet-käytäntöavainten jakeluun matkaviestimissä
DE102005026982A1 (de) * 2005-06-10 2006-12-14 Siemens Ag Verfahren zur Vereinbarung eines Sicherheitsschlüssels zwischen mindestens einem ersten und einem zweiten Kommunikationsteilnehmer zur Sicherung einer Kommunikationsverbindung
US20070101122A1 (en) * 2005-09-23 2007-05-03 Yile Guo Method and apparatus for securely generating application session keys
US8122240B2 (en) * 2005-10-13 2012-02-21 Telefonaktiebolaget Lm Ericsson (Publ) Method and apparatus for establishing a security association
WO2007085175A1 (fr) * 2006-01-24 2007-08-02 Huawei Technologies Co., Ltd. Procédé, système d'authentification et centre d'authentification reposant sur des communications de bout en bout dans le réseau mobile
US8522025B2 (en) * 2006-03-28 2013-08-27 Nokia Corporation Authenticating an application
PL2039199T3 (pl) * 2006-07-06 2019-06-28 Nokia Technologies Oy System poświadczania urządzenia użytkownika
KR20100083840A (ko) * 2007-10-05 2010-07-22 인터디지탈 테크날러지 코포레이션 Uicc와 단말기간 보안 채널화를 위한 기술
EP2399376A1 (en) * 2009-02-18 2011-12-28 Telefonaktiebolaget L M Ericsson (publ) User authentication
WO2012040198A1 (en) * 2010-09-20 2012-03-29 Interdigital Patent Holdings, Inc. Identity management on a wireless device
US8990554B2 (en) * 2011-06-30 2015-03-24 Verizon Patent And Licensing Inc. Network optimization for secure connection establishment or secure messaging
AU2011380272A1 (en) * 2011-10-31 2014-05-22 Nokia Technologies Oy Security mechanism for external code
BR112012033255A2 (pt) * 2012-10-29 2017-11-28 Ericsson Telecomunicacoes Sa método e aparelho para garantir uma conexão em uma rede de comunicação

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101039311A (zh) * 2006-03-16 2007-09-19 华为技术有限公司 一种身份标识网页业务网系统及其鉴权方法
CN101052032A (zh) * 2006-04-04 2007-10-10 华为技术有限公司 一种业务实体认证方法及装置
CN102065421A (zh) * 2009-11-11 2011-05-18 中国移动通信集团公司 一种更新密钥的方法、装置和系统
WO2012129503A1 (en) * 2011-03-23 2012-09-27 Interdigital Patent Holdings, Inc. Systems and methods for securing network communications

Also Published As

Publication number Publication date
WO2017137809A1 (en) 2017-08-17
EP3414927B1 (en) 2020-06-24
EP3414927A1 (en) 2018-12-19
US20190020643A1 (en) 2019-01-17
CN108702615A (zh) 2018-10-23

Similar Documents

Publication Publication Date Title
CN110995642B (zh) 使用预共享密钥提供安全连接
Kalra et al. Secure authentication scheme for IoT and cloud servers
US10263969B2 (en) Method and apparatus for authenticated key exchange using password and identity-based signature
US10601801B2 (en) Identity authentication method and apparatus
US20220014524A1 (en) Secure Communication Using Device-Identity Information Linked To Cloud-Based Certificates
EP3518458B1 (en) Method and device for secure communications over a network using a hardware security engine
CN103118027B (zh) 基于国密算法建立tls通道的方法
CN112737779B (zh) 一种密码机服务方法、装置、密码机及存储介质
CN106788989B (zh) 一种建立安全加密信道的方法及设备
CN105007577B (zh) 一种虚拟sim卡参数管理方法、移动终端及服务器
CN110770695A (zh) 物联网(iot)设备管理
CN111512608B (zh) 基于可信执行环境的认证协议
US9571164B1 (en) Remote authentication using near field communication tag
US10601590B1 (en) Secure secrets in hardware security module for use by protected function in trusted execution environment
TW201706900A (zh) 終端的認證處理、認證方法及裝置、系統
TW201824899A (zh) 用於物聯網智能設備的智慧路由系統
CN108809907B (zh) 一种证书请求消息发送方法、接收方法和装置
CA3178180A1 (en) Constructing a distributed ledger transaction on a cold hardware wallet
CN111131416A (zh) 业务服务的提供方法和装置、存储介质、电子装置
CN109272314A (zh) 一种基于两方协同签名计算的安全通信方法及系统
US9917694B1 (en) Key provisioning method and apparatus for authentication tokens
US20210336781A1 (en) Network device, method for security and computer readable storage medium
CN110999215A (zh) 安全设备访问令牌
CN113141333B (zh) 入网设备的通信方法、设备、服务器、系统及存储介质
ES2926968T3 (es) Una primera entidad, una segunda entidad, un nodo intermedio, métodos para establecer una sesión segura entre una primera y una segunda entidad, y productos de programa informático

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant