CN112566112A - 用于无线通信的装置、方法和存储介质 - Google Patents
用于无线通信的装置、方法和存储介质 Download PDFInfo
- Publication number
- CN112566112A CN112566112A CN202011263845.1A CN202011263845A CN112566112A CN 112566112 A CN112566112 A CN 112566112A CN 202011263845 A CN202011263845 A CN 202011263845A CN 112566112 A CN112566112 A CN 112566112A
- Authority
- CN
- China
- Prior art keywords
- network device
- key
- session key
- mobility
- mme
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
- 238000000034 method Methods 0.000 title claims abstract description 84
- 238000004891 communication Methods 0.000 title claims abstract description 60
- 238000009795 derivation Methods 0.000 claims description 53
- 238000012545 processing Methods 0.000 claims description 46
- 230000006870 function Effects 0.000 description 23
- 238000010586 diagram Methods 0.000 description 21
- 230000004044 response Effects 0.000 description 18
- 230000008569 process Effects 0.000 description 16
- 230000001413 cellular effect Effects 0.000 description 10
- 239000013598 vector Substances 0.000 description 9
- 230000005540 biological transmission Effects 0.000 description 6
- 238000012790 confirmation Methods 0.000 description 4
- 230000003287 optical effect Effects 0.000 description 4
- 210000004027 cell Anatomy 0.000 description 3
- 238000004846 x-ray emission Methods 0.000 description 3
- 241000699670 Mus sp. Species 0.000 description 2
- 238000013475 authorization Methods 0.000 description 2
- 238000002955 isolation Methods 0.000 description 2
- 238000012986 modification Methods 0.000 description 2
- 230000004048 modification Effects 0.000 description 2
- 210000000329 smooth muscle myocyte Anatomy 0.000 description 2
- 239000007787 solid Substances 0.000 description 2
- 230000003068 static effect Effects 0.000 description 2
- 230000008901 benefit Effects 0.000 description 1
- 230000010267 cellular communication Effects 0.000 description 1
- 230000008859 change Effects 0.000 description 1
- 230000003111 delayed effect Effects 0.000 description 1
- 238000013461 design Methods 0.000 description 1
- 230000011664 signaling Effects 0.000 description 1
- 230000001360 synchronised effect Effects 0.000 description 1
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/04—Key management, e.g. using generic bootstrapping architecture [GBA]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/06—Authentication
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/04—Key management, e.g. using generic bootstrapping architecture [GBA]
- H04W12/041—Key generation or derivation
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/04—Key management, e.g. using generic bootstrapping architecture [GBA]
- H04W12/043—Key management, e.g. using generic bootstrapping architecture [GBA] using a trusted network node as an anchor
- H04W12/0431—Key distribution or pre-distribution; Key agreement
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/04—Key management, e.g. using generic bootstrapping architecture [GBA]
- H04W12/043—Key management, e.g. using generic bootstrapping architecture [GBA] using a trusted network node as an anchor
- H04W12/0433—Key management protocols
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/06—Authentication
- H04W12/069—Authentication using certificates or pre-shared keys
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L2463/00—Additional details relating to network architectures or network communication protocols for network security covered by H04L63/00
- H04L2463/061—Additional details relating to network architectures or network communication protocols for network security covered by H04L63/00 applying further key derivation, e.g. deriving traffic keys from a pair-wise master key
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Mobile Radio Communication Systems (AREA)
- Electroluminescent Light Sources (AREA)
- Input Circuits Of Receivers And Coupling Of Receivers And Audio Equipment (AREA)
- Developing Agents For Electrophotography (AREA)
Abstract
本公开内容涉及用于无线通信的装置、方法和存储介质。执行与设备的认证和密钥协商,并且获得与该设备相关联的认证信息,所述认证信息包括认证会话密钥。会话密钥管理实体(SKME)基于该认证会话密钥来生成移动性会话密钥,并且向对该设备进行服务的移动性管理实体(MME)发送该移动性会话密钥。
Description
本申请是2017年04月28日提交的、申请号为201580059220.4的、发明名称为“用于无线通信的装置、方法和存储介质”的申请的分案申请。
相关申请的交叉引用
本申请要求以下申请的优先权和权益:于2014年11月3日向美国专利商标局提交的题为“Apparatus and Method Having an Improved Cellular Network KeyHierarchy”的临时申请No.62/074,513,以及于2015年10月21日向美国专利商标局提交的题为“Apparatuses and Methods for Wireless Communication”的非临时申请No.14/919,397,通过引用方式将上述申请的全部公开内容明确地并入本文。
技术领域
概括地说,本公开内容涉及用于蜂窝网络的改进的密钥层次。
背景技术
图1中所示的当前蜂窝网络架构100使用移动性管理实体(MME)110来实现用于控制用户设备(UE)120对蜂窝网络的接入的过程。通常,MME110作为核心网102元件由网络服务提供商(系统运营商)拥有和操作,并且位于由网络服务提供商控制的安全位置。核心网102具有包括归属订户服务器(HSS)130和MME 110的控制平面,以及包括分组数据网络(P-DN)网关(PGW)140和服务网关(S-GW)150的用户平面。MME 110连接到无线电接入节点160(例如,演进型节点B(eNB))。RAN 160提供与UE 120的无线电接口(例如,无线电资源控制(RRC)180和分组数据汇聚协议(PDCP)/无线电链路控制(RLC)190)。
在未来的蜂窝网络架构中,可以想象到执行MME 110的功能中的许多功能的MME110或网络组件将被朝网络边缘推出,在那里它们不太安全,因为它们在物理上更易于访问和/或不与其它网络运营商隔离。当网络功能被移动到例如云端(例如,互联网)时,可以不假设它们是安全的,因为它们可能具有较低级别的物理隔离或者没有物理隔离。此外,网络设备可能不由单个网络服务提供商拥有。作为示例,可以将多个MME实例托管在单个物理硬件设备内。结果,向MME发送的密钥可能需要较频繁地刷新,因此可能不建议向MME转发认证向量(AV)。
需要改进的装置和方法,该装置和方法为靠近网络边缘执行MME功能的未来的蜂窝网络架构提供额外的安全性。
发明内容
一个特征提供了一种在网络设备处可操作的方法,所述方法包括:执行与设备的认证和密钥协商;获得与所述设备相关联的认证信息,所述认证信息包括至少认证会话密钥;部分基于所述认证会话密钥来生成移动性会话密钥;以及向对所述设备进行服务的移动性管理实体(MME)发送所述移动性会话密钥。根据一个方面,所述方法还包括:基于所述认证会话密钥,针对不同的MME生成不同的移动性会话密钥。根据另一个方面,获得所述认证信息包括:确定与所述设备相关联的认证信息没有存储在所述网络设备处;向归属订户服务器发送认证信息请求;以及响应于发送所述认证信息请求,从所述归属订户服务器接收与所述设备相关联的所述认证信息。
根据一个方面,获得所述认证信息包括:确定与所述设备相关联的认证信息存储在所述网络设备处;以及从所述网络设备处的存储器电路取回(retrieve)所述认证信息。根据另一个方面,所述方法还包括:从所述设备接收密钥集标识符;以及基于接收到的所述密钥集标识符来确定与所述设备相关联的所述认证信息存储在所述网络设备处。根据又一个方面,所述方法还包括:在执行与所述设备的认证和密钥协商之前,从所述MME接收源自所述设备的非接入层(NAS)消息。
根据一个方面,所述方法还包括:还部分基于标识所述MME的MME标识值来生成所述移动性会话密钥。根据另一个方面,所述MME标识值是全球唯一的MME标识符(GUMMEI)。根据又一个方面,所述MME标识值是MME组标识符(MMEGI)。
根据一个方面,所述方法还包括:针对对所述设备进行服务的每个MME,生成不同的移动性管理密钥,所述不同的移动性管理密钥中的每个移动性管理密钥部分基于所述认证会话密钥和与每个MME相关联的不同的MME标识值。根据另一个方面,所述方法还包括:结合MME重定位(relocation)来确定第二MME正试图对所述设备进行服务;部分基于所述认证会话密钥和与所述第二MME相关联的MME标识值来生成第二移动性管理密钥;以及向所述第二MME发送所述第二移动性管理密钥以促进MME重定位。根据又一个方面,所述方法还包括:维持计数器值密钥计数(Key Count);以及还部分基于计数器值密钥计数来生成所述移动性会话密钥。根据另一个方面,生成所述移动性会话密钥包括:使用具有下列各项中的至少一项作为输入的密钥导出函数来导出所述移动性会话密钥:所述认证会话密钥、唯一地标识所述MME的MME标识值、和/或计数器值密钥计数。
另一个特征提供了一种网络设备,其包括:适于发送和接收数据的通信接口;以及通信地耦合到所述通信接口的处理电路;所述处理电路适于:执行与设备的认证和密钥协商;获得与所述设备相关联的认证信息,所述认证信息包括至少认证会话密钥;部分基于所述认证会话密钥来生成移动性会话密钥,以及向对所述设备进行服务的移动性管理实体(MME)发送所述移动性会话密钥。根据一个方面,所述处理电路还适于:基于所述认证会话密钥,针对不同的MME生成不同的移动性会话密钥。根据另一个方面,所述处理电路适于获得所述认证信息包括:确定与所述设备相关联的认证信息没有存储在所述网络设备处;向归属订户服务器发送认证信息请求;以及响应于发送所述认证信息请求,从所述归属订户服务器接收与所述设备相关联的所述认证信息。
根据一个方面,所述处理电路还适于:还部分基于标识所述MME的MME标识值来生成所述移动性会话密钥。根据另一个方面,所述处理电路还适于:在执行与所述设备的认证和密钥协商之前,从所述MME接收源自所述设备的非接入层(NAS)消息。根据又一个方面,接收到的所述NAS消息包括标识所述设备的设备标识符和标识所述MME的MME标识值。
另一个特征提供了一种网络设备,其包括:用于执行与设备的认证和密钥协商的单元;用于获得与所述设备相关联的认证信息的单元,所述认证信息包括至少认证会话密钥;用于部分基于所述认证会话密钥来生成移动性会话密钥的单元;以及用于向对所述设备进行服务的移动性管理实体(MME)发送所述移动性会话密钥的单元。根据一个方面,所述网络设备还包括:用于基于所述认证会话密钥,针对不同的MME生成不同的移动性会话密钥的单元。
另一个特征提供了一种具有存储在其上、在网络设备处可操作的指令的非临时性计算机可读存储介质,所述指令在由至少一个处理器执行时使得所述处理器进行以下操作:执行与设备的认证和密钥协商;获得与所述设备相关联的认证信息,所述认证信息包括至少认证会话密钥;部分基于所述认证会话密钥来生成移动性会话密钥;以及向对所述设备进行服务的移动性管理实体(MME)发送所述移动性会话密钥。根据一个方面,所述指令在由所述处理器执行时还使得所述处理器进行以下操作:基于所述认证会话密钥,针对不同的MME生成不同的移动性会话密钥。
另一个特征提供了一种在网络设备处可操作的方法,所述方法包括:从设备接收非接入层(NAS)消息;向会话密钥管理实体(SKME)设备转发所述NAS消息连同标识所述网络设备的网络设备标识值;从所述SKME设备接收移动性会话密钥,所述移动性会话密钥部分基于从在所述设备和无线通信网络之间共享的密钥导出的认证会话密钥;以及向所述设备发送密钥导出数据,所述密钥导出数据使得所述设备能够导出所述移动性会话密钥。根据一个方面,从所述SKME设备接收的所述移动性会话密钥还部分基于所述网络设备标识值。根据另一个方面,所述网络设备标识值是全球唯一的移动性管理实体标识符(GUMMEI)。
根据一个方面,所述网络设备标识值是移动性管理实体组标识符(MMEGI)。根据另一个方面,从所述SKME设备接收的所述移动性会话密钥还部分基于在所述SKME设备处维持的计数器值密钥计数。根据又一个方面,所述密钥导出数据被包括在向所述设备发送的NAS安全模式命令消息中。
根据一个方面,所述密钥导出数据包括所述网络设备标识值。根据另一个方面,所述密钥导出数据包括在所述SKME设备处维持的计数器值密钥计数。根据又一个方面,所述方法还包括:确定第二网络设备需要对所述设备进行服务;确定所述第二网络设备与所述网络设备共享公共组标识符;以及向所述第二网络设备发送所述移动性会话密钥。根据又一个方面,所述网络设备和所述第二网络设备是移动性管理实体(MME),并且所述公共组标识符是公共MME组标识符。
另一个特征提供了一种网络设备,其包括:适于发送和接收数据的通信接口;以及处理电路,其通信地耦合到所述通信接口,所述处理电路适于:从设备接收非接入层(NAS)消息;向会话密钥管理实体(SKME)设备转发所述NAS消息连同标识所述网络设备的网络设备标识值;从所述SKME设备接收移动性会话密钥,所述移动性会话密钥部分基于从在所述设备和无线通信网络之间共享的密钥导出的认证会话密钥;以及向所述设备发送密钥导出数据,所述密钥导出数据使得所述设备能够导出所述移动性会话密钥。根据一个方面,所述处理电路还适于:确定第二网络设备需要对所述设备进行服务;确定所述第二网络设备与所述网络设备共享公共组标识符;以及向所述第二网络设备发送所述移动性会话密钥。
另一个特征提供了一种网络设备,其包括:用于从设备接收非接入层(NAS)消息的单元;用于向会话密钥管理实体(SKME)设备转发所述NAS消息连同标识所述网络设备的网络设备标识值的单元;用于从所述SKME设备接收移动性会话密钥的单元,所述移动性会话密钥部分基于从在所述设备和无线通信网络之间共享的密钥导出的认证会话密钥;以及用于向所述设备发送密钥导出数据的单元,所述密钥导出数据使得所述设备能够导出所述移动性会话密钥。根据一个方面,所述网络设备还包括:用于确定第二网络设备需要对所述设备进行服务的单元;用于确定所述第二网络设备与所述网络设备共享公共组标识符的单元;以及用于向所述第二网络设备发送所述移动性会话密钥的单元。
另一个特征提供了一种具有存储在其上、在网络设备处可操作的指令的非临时性计算机可读存储介质,所述指令在由至少一个处理器执行时使得所述处理器进行以下操作:从设备接收非接入层(NAS)消息;向会话密钥管理实体(SKME)设备转发所述NAS消息连同标识所述网络设备的网络设备标识值;从所述SKME设备接收移动性会话密钥,所述移动性会话密钥部分基于从在所述设备和无线通信网络之间共享的密钥导出的认证会话密钥;以及向所述设备发送密钥导出数据,所述密钥导出数据使得所述设备能够导出所述移动性会话密钥。根据一个方面,所述指令在由所述处理器执行时还使得所述处理器进行以下操作:确定第二网络设备需要对所述设备进行服务;确定所述第二网络设备与所述网络设备共享公共组标识符;以及向所述第二网络设备发送所述移动性会话密钥。
另一个特征提供了一种在设备处可操作的方法,所述方法包括:执行与会话密钥管理实体(SKME)设备的认证和密钥协商;部分基于与归属订户服务器(HSS)共享的秘密密钥来生成认证会话密钥,所述认证会话密钥对于所述SKME设备是已知的;部分基于所述认证会话密钥来生成移动性会话密钥,所述移动性会话密钥对于对所述设备进行服务的移动性管理实体(MME)是已知的;以及使用所述移动性会话密钥来以密码方式保护从所述设备向无线通信网络发送的数据。根据一个方面,所述方法还包括:基于所述认证会话密钥,针对不同的MME生成不同的移动性会话密钥。根据另一个方面,所述方法还包括:在与所述SKME设备成功认证之后,从所述MME接收密钥导出数据,所述密钥导出数据使得所述设备能够导出所述移动性会话密钥。
根据一个方面,所述密钥导出数据包括标识对所述设备进行服务的所述MME的MME标识值;并且所述方法还包括:还部分基于所述MME标识值来生成所述移动性会话密钥。根据另一个方面,所述密钥导出数据包括在所述SKME设备处维持的计数器值密钥计数。根据又一个方面,所述密钥导出数据被包括在从所述MME接收的安全模式命令消息中。
根据一个方面,生成所述移动性会话密钥包括:使用具有下列各项中的至少一项作为输入的密钥导出函数来导出所述移动性会话密钥:所述认证会话密钥、唯一地标识所述MME的MME标识值、和/或计数器值密钥计数。根据另一个方面,所述方法还包括:接收包括唯一地标识试图对所述设备进行服务的第二MME的MME标识符的MME重定位的通知;部分基于所述认证会话密钥和唯一地标识所述第二MME的所述MME标识符来生成第二移动性会话密钥。根据又一个方面,所述方法还包括:部分基于所述移动性会话密钥来导出节点B密钥KeNB;以及使用所述节点B密钥KeNB来对发送到对所述设备进行服务的无线接入节点的数据进行加密。
另一个特征提供了一种设备,其包括:适于向无线通信网络发送数据以及从无线通信网络接收数据的无线通信接口;以及通信地耦合到所述无线通信接口的处理电路,所述处理电路适于:执行与会话密钥管理实体(SKME)设备的认证和密钥协商;部分基于与归属订户服务器(HSS)共享的秘密密钥来生成认证会话密钥,所述认证会话密钥对于所述SKME设备是已知的;部分基于所述认证会话密钥来生成移动性会话密钥,所述移动性会话密钥对于对所述设备进行服务的移动性管理实体(MME)是已知的;以及使用所述移动性会话密钥来以密码方式保护从所述设备向所述无线通信网络发送的数据。根据一个方面,所述处理电路还适于:基于所述认证会话密钥,针对不同的MME生成不同的移动性会话密钥。根据另一个方面,所述处理电路还适于:在与所述SKME设备成功认证之后,从所述MME接收密钥导出数据,所述密钥导出数据使得所述设备能够导出所述移动性会话密钥。根据又一个方面,所述密钥导出数据包括标识对所述设备进行服务的所述MME的MME标识值;并且所述处理电路还适于:还部分基于所述MME标识值来生成所述移动性会话密钥。
根据一个方面,生成所述移动性会话密钥包括:使用具有下列各项中的至少一项作为输入的密钥导出函数来导出所述移动性会话密钥:所述认证会话密钥、唯一地标识所述MME的MME标识值、和/或计数器值密钥计数。根据另一个方面,所述处理电路还适于:接收包括唯一地标识试图对所述设备进行服务的第二MME的MME标识符的MME重定位的通知;部分基于所述认证会话密钥和唯一地标识所述第二MME的所述MME标识符来生成第二移动性会话密钥。
另一个特征提供了一种设备,其包括:用于执行与会话密钥管理实体(SKME)设备的认证和密钥协商的单元;用于部分基于与归属订户服务器(HSS)共享的秘密密钥来生成认证会话密钥的单元,所述认证会话密钥对于所述SKME设备是已知的;用于部分基于所述认证密钥来生成移动性管理密钥的单元,所述移动性管理密钥对于对所述设备进行服务的移动性管理实体(MME)是已知的;以及用于使用所述移动性会话密钥来以密码方式保护从所述设备向无线通信网络发送的数据的单元。根据一个方面,所述设备还包括:用于基于所述认证会话密钥,针对不同的MME生成不同的移动性会话密钥的单元。
另一个特征提供了一种具有存储在其上、在设备处可操作的指令的非临时性计算机可读存储介质,所述指令在由至少一个处理器执行时使得所述处理器进行以下操作:执行与会话密钥管理实体(SKME)设备的认证和密钥协商;部分基于与归属订户服务器(HSS)共享的秘密密钥来生成认证会话密钥,所述认证会话密钥对于所述SKME设备是已知的;部分基于所述认证会话密钥来生成移动性会话密钥,所述移动性会话密钥对于对所述设备进行服务的移动性管理实体(MME)是已知的;以及使用所述移动性会话密钥来以密码方式保护从所述设备向无线通信网络发送的数据。根据一个方面,所述指令在由所述处理器执行时还使得所述处理器进行以下操作:基于所述认证会话密钥,针对不同的MME生成不同的移动性会话密钥。
附图说明
图1是现有技术中给出的无线通信系统的示例的框图。
图2示出了一种无线通信网络。
图3A和图3B示出了在无线通信网络上可操作的过程流程图。
图4和图5示出了用户设备正在漫游并因此在归属网络之外的拜访网络中的场景。
图6示出了无线通信网络的密钥层次的示意图。
图7示出了连接到无线通信网络的UE的附着过程和初始数据传输的流程图。
图8示出了S1切换过程的流程图。
图9A和图9B示出了在UE移动到需要MME重定位的新位置之后的跟踪区域更新过程的流程图。
图10示出了设备的示意性框图。
图11示出了设备处理电路的示意性框图。
图12示出了在设备处可操作的方法。
图13示出了网络设备的示意性框图。
图14示出了网络设备处理电路的第一示例性示意性框图。
图15示出了网络设备处理电路的第二示例性示意性框图。
图16示出了在网络设备处可操作的第一示例性方法。
图17示出了在网络设备处可操作的第二示例性方法。
具体实施方式
本文中使用的“示例性”一词意指“用作示例、实例或说明”。在本文中被描述为“示例性”的任何实施例不一定被解释为优选的或者比其它实施例更有优势。
图2根据本公开内容的一个方面示出了无线通信网络200。无线通信网络200包括核心网202、无线电接入节点(例如,eNB)260和无线通信设备(例如,UE)220。除其它事项外,核心网包括会话密钥管理实体(SKME)设备205(在本文中可以称为“认证会话密钥锚功能设备”)、MME 210、HSS 230、P-GW 240和S-GW 250。SKME设备205、MME 210和HSS 230包括控制平面,而P-GW 240和S-GW 250包括用户平面。无线通信网络200的这种架构可以用于第五代(5G)蜂窝网络。
例如,无线电接入节点260可以是演进型节点B(eNB),并且可以与MME 210和UE220通信。RAN 260提供与UE 220的无线电接口(例如,无线电资源控制(RRC)280和分组数据汇聚协议(PDCP)/无线电链路控制(RLC)290)。
SKME 205可以是位于无线通信网络200内部深处的信任锚或密钥锚。SKME 205为其服务的每个MME 210导出移动性会话密钥(例如,密钥KASME)。(尽管图2仅示出了一个(1个)MME 210,但SKME 205可以与多个MME进行通信和/或对多个MME进行服务)。因此,当执行MME的功能的MME 210和/或网络设备被推至网络的边缘(即,靠近RAN或与RAN共置),SKME205保持在网络200内部的深处,在此处来自外部实体的物理访问被禁止。以这种方式,SKME205充当MME 210和HSS 230之间的中介。
HSS 230基于在UE 220和无线通信网络的认证中心(AuC)(图2中未示出)之间共享的一个或多个秘密密钥(SK)来生成认证会话密钥(例如,密钥KSKME)。共享的一个或多个秘密密钥可以是例如根密钥和/或密码密钥(CK)以及从根密钥导出的完整性密钥(IK)。认证会话密钥KSKME被发送到SKME 205,SKME 205转而部分基于认证会话密钥KSKME来生成移动性会话密钥KAKME。然后,SKME 205将移动性会话密钥KASME发送到生成该密钥所针对的MME 210。其它密钥(例如eNB密钥KeNB)可以从移动性会话密钥KASME导出,并且用于保护RAN 260与UE220之间的通信。
图3A和图3B根据本公开的一个方面示出了无线通信网络200的过程流程图300。为了清楚起见,已经从图3A和图3B中省略了网络200的一些组件(例如,RAN 260、P-GW 240、S-GW 250)。
参照图3A,该过程可以开始于UE 220向MME 210发送302非接入层(NAS)消息(例如,经由图3A中未示出的RAN 260)。除其它事项外,NAS消息可以是例如附着请求、后续服务请求或跟踪区域更新请求。在一些情况下,NAS消息可以包括与UE 220相关联的密钥集标识符(KSI)和/或标识UE 220的设备标识符(例如,国际移动用户身份(IMSI))。然后,MME 210可以将NAS消息和KSI(如果包括)转发304到SKME 205。接下来,SKME 205可以确定306UE220的认证信息是否已经存储在SKME205处。如果是,则SKME 205使用所存储的针对UE 220的认证信息(例如,认证向量)来执行312与UE 220的认证和密钥协商(AKA)。如果不是,则SKME 205可以向HSS 230发送308认证信息请求,该认证信息请求请求与UE 220相关联的认证信息。作为响应,HSS 230可以向SKME 205提供310一个或多个认证向量(例如,认证信息)。所提供的认证向量中的至少一个与UE 220相关联,并且可以用于执行312与UE 200的AKA。认证向量可以包括预期响应(XRES)、认证值(AUTN)、随机数(RAND)以及认证会话密钥KSKME在本文中可以被称为“第一认证会话密钥KSKME”、“第二认证会话密钥KSKME”等)。AUTN可以基于UE 220与HSS 230共享的序列号和密钥。
部分基于UE和网络的AuC之间共享的一个或多个秘密密钥,可以在HSS处生成认证会话密钥KSKME。这些秘密密钥可以包括根密钥和/或密码密钥(CK)以及从根密钥导出的完整性密钥(IK)。为了进一步执行AKA,SKME 205可以向请求认证响应(RES)的UE 220发送认证请求消息(例如,包括AUTN和RAND)。然后,SKME 205可以将RES与XRES进行比较寻求匹配,以确定与UE 220的认证是否成功。
在AKA 312成功完成之后,SKME 205可以基于由UE 220提供的KSI(如果有的话)来识别314用于UE 220的适当的认证会话密钥KSKME。如果SKME 205从HSS 230接收到具有多个认证会话密钥KSKME的多个认证向量,则可以这样做。然后,SKME 205可以导出/生成移动性管理密钥KASME(例如,“第一移动性管理密钥KASME”、“第二移动性管理密钥KASME”、“第三移动性管理密钥KASME”等)。移动性管理密钥KASME可以基于认证会话密钥KASME、MME标识值(例如,全球唯一的MME标识符(GUMMEI)、MME标识符(MMEI)、MME组标识符(MMEGI)、公共陆地移动网络标识符(PLMN)ID)、MME代码(MMEC)等)和/或计数器值(例如,密钥计数)。因此,KASME可以被导出为KASME=KDF(KSKME,MME标识值|密钥计数),其中,KDF是密钥导出函数。计数器值密钥计数是可以由SKME205递增的计数器值,以便在每次回到MME 210的重定位发生时,使SKME205能够针对同一个MME 210导出新的KASME密钥。根据一个方面,可以使用一次使用的数字(随机数),而不是计数器值密钥计数。根据另一个方面,如果MME标识值(例如,GUMMEI、MMEGI、MMEI、MMEC、PLMN ID等)不用于授权特定的MME身份,则其可以省略。例如,如果SKME205总是在与它向其提供KASME的MME 210相同的网络中,则在密钥导出中包括MME标识值可能是不必要的。因此,根据另一个示例,KASME可以导出为KASME=KDF(KSKME,nonce)或KASME=KDF(KSKME,密钥计数)。MME标识值可以是网络设备标识值的一个示例。
接下来,SKME 205可以向其生成所针对的MME 210发送318移动性会话密钥KASME。MME 210可以向UE 220发送320密钥导出数据(KDD),以帮助UE 220生成移动性会话密钥KASME。根据一个示例,密钥导出数据可以被包括在非接入层(NAS)安全模式命令(SMC)中。密钥导出数据可以包括用于生成密钥KASME的MME标识值(例如,GUMMEI、MMEGI、MMEI、MMEC、PLMN ID等)、计数器值密钥计数和/或随机数。利用该数据,UE 220然后可以生成/导出322密钥KASME,并使用它来保护其本身与无线通信网络/服务网络(例如,MME 210、SKME 205等)之间的通信(如数据业务)。MME 210和UE 220还可以基于移动性管理密钥KASME来生成/导出324随后的密钥(例如,KeNB、KNASenc、KNASint、NK等),并使用它们来保护UE 220、MME 210、和/或对UE 220进行服务的RAN(例如,eNB)260之间的通信。
根据一个方面,可以使用具有秘密密钥(例如,CK、IK等)和服务网络身份(SN_id)作为输入的第一密钥导出函数来导出认证会话密钥KSKME。可以使用第二密钥导出函数来导出移动性会话密钥KASME。第一和第二密钥导出函数可以基于例如密钥散列消息认证码(HMAC)HMAC-256、HMAC-SHA-256、HMAC-SHA-3等。可以使用可扩展认证协议(EAP)或特定NAS信令来执行认证和密钥协商。移动性会话密钥KASME可以在AKA过程(对于当前与UE附着的MME)期间或在涉及MME重定位的切换期间导出。可以由SKME 205为当前附着的MME定义会话。可以在共享MMEGI的一组MME内执行MME重定位。或者,MME重定位可以用具有不同MMEGI的另一个MME来执行。根据一个方面,GUMMEI可以基于MMEGI和MME代码的组合。
根据本公开内容的一个方面,MME可以通过安全保护的通信信道从SKME 300接收移动性会话密钥KASME。根据另一方面,如果两个MME属于相同的MME组(例如,二者具有相同的MME组标识符(MMEGI)),则MME重定位期间的目标MME可以接收另一个MME使用的密钥KASME。
图4和图5示出了图2所示的UE 220正在漫游并因此在归属网络202之外的拜访网络400中的场景。在这种情况下,拜访网络的SKME 405变为本地密钥锚,并且还与UE 220进行相互认证(例如,AKA),并且通常遵循上文针对图3A和图3B描述的过程。类似地,在拜访网络内的MME重定位(例如切换或跟踪区域更新)期间,拜访网络400的本地SKME 405导出新的KASME并将其提供给目标/新MME。密钥KeNB可以从新的KASME导出。在图2、图4和图5中,密钥KNAS用于保护UE 220和MME 210之间的控制消息。
图6示出了上述无线通信网络200的密钥层次的示意图。UE的通用用户身份模块(USIM)和网络的认证中心(AuC)可以存储根密钥。从根密钥可以导出完整性密钥(IK)和密码密钥(CK),并将其提供给HSS。根密钥、CK和IK可以被认为是在UE和网络之间共享的共享秘密密钥。
HSS可以转而生成认证会话密钥KSKME并将其提供给SKME。会话密钥KSKME在整个认证会话期间有效。SKME可以利用KSKME来生成移动性会话密钥KASME,并向对UE进行服务的MME提供该密钥。在一个方面中,移动性会话密钥KASME可以仅对特定MME有效。在其它方面中,移动性会话密钥KASME可以在同一组的MME之间共享(例如具有相同的MMEGI)。对UE进行服务的MME可以转而基于KASME来生成其它密钥(KNASenc、KNASint、KeNB/NH等)。
附着、切换和跟踪区域更新(TAU)过程
在初始附着到网络期间,UE执行与会话密钥管理实体(SKME)设备的认证和密钥协商(AKA)过程。一旦认证成功,SKME就针对UE所附着的MME导出密钥(例如,KASME),并向MME提供密钥。
当UE请求涉及MME重定位的跟踪区域更新(TAU)时,接收TAU请求的新MME从SKME接收新的密钥KASME,并通过执行NAS SMC过程与UE建立安全关联。类似地,当涉及MME重定位的切换发生时,目标MME还从SKME获得新密钥KASME,并与UE建立安全关联。
支持两个跟踪区域的MME可以在UE在跟踪区域之间移动时发起移动性会话密钥KASME的改变。这将隐藏来自UE的网络配置。例如,UE可以仅看到跟踪区域而不是MME。这可能在响应于TAU或更改跟踪区域的切换二者时发生。
图7根据本公开内容的一个方面示出了连接到无线通信网络(例如,无线蜂窝网络)的UE的附着过程和初始数据传输的流程图。首先,UE 220向RAN 260发送附着请求702,RAN 260转而将该请求转发到MME 210,MME 210转而将该请求(连同可能的KSI信息)转发到SKME 205。然后,SKME 205可以向HSS 230发送认证信息请求704,并且作为响应,其从HSS230接收可能包括预期响应(XRES)、认证值(AUTN)、随机数(RAND)和认证会话密钥KSKME的一个或多个认证向量706。AUTN可以基于序列号以及UE 220与HSS 230共享的密钥。
一旦SKME 205具有与UE 220相关联的认证向量,则UE 220和SKME205可以执行708AKA。一旦AKA成功,则SKME 205可以基于认证会话密钥KSKME、MME标识值(例如,GUMMEI、MMEI、MMEGI等)和/或计数器值(例如,密钥计数)来导出移动性会话密钥KASME)。因此,KASME可以导出为KASME=KDF(KSKME,MME标识值|密钥计数),其中,KDF是密钥导出函数。计数器值密钥计数是可以由SKME 205递增的计数器值,以便在每次回到MME 210的切换发生时,使SKME205能够针对同一个MME 210导出新的KASME密钥。根据一个方面,可以使用一次使用的数字(随机数),而不是计数器值。根据另一个方面,如果GUMMEI不用于授权特定的MME身份,则其可以省略。例如,如果SKME 205总是在与它向其提供KASME的MME相同的网络中,则在密钥导出中包括GUMMEI可能是不必要的。因此,根据另一个示例,KASME可以被导出为KASME=KDF(KSKME,nonce)。然后向MME 210发送710移动性会话密钥KASME。然后MME 210可以使用移动性会话密钥KASME来执行712与UE 220的NAS SMC过程。在NAS SMC过程期间,MME 210可以向UE220提供其GUMMEI和/或密钥计数,从而UE 220也可以导出KASME。图7中所示的其余步骤714-728可以与4G LTE蜂窝通信协议中给出的步骤类似。
图8根据本公开内容的一个方面示出了S1切换过程的流程图。首先,源eNB 260a(即,当前eNB)向源MME 210a(即,当前MME)发送切换(HO)所需消息802。接下来,源MME 210a基于HO所需消息向目标MME210b(即,新MME)发送/转发重定位请求804。目标MME 210b可以创建并向目标服务网关(S-GW)250b发送会话请求806,并从目标S-GW 250b接收会话响应808。目标MME 210b还可以向SKME 205发送针对移动性会话密钥KASME的密钥请求810。这样做,目标MME 210b可以向SKME 205提供其MME标识值(例如,GUMMEI)。SKME 205可以转而使用MME的GUMMEI、其先前从HSS 230接收的认证会话密钥KSKME(如上所述)和密钥计数来生成移动性会话密钥KASME。根据一个方面,可以使用一次使用的数字(随机数)而不是密钥计数。根据另一个方面,如果不期望GUMMEI来授权特定的MME身份,则其可以省略。SKME 205向目标MME 210b发送KASME 812。根据一个方面,目标MME 210b可以向目标S-GW 250b发送会话请求806,并在大约相同的时间发送密钥请求810。因此,步骤806和810可以与步骤808和812同时执行。
目标MME 210b然后可以向目标eNB 260b(即,潜在的新eNB)发送切换请求814,并且作为响应,目标eNB 260b发送回切换响应816。切换请求814可以包括由目标MME 210b使用KASME导出的密钥KeNB。切换响应816指示目标eNB 260b是否同意接受切换。如果目标eNB260b同意接受切换,则目标MME 210b向SKME 205发送密钥(即,KASME)确认消息818。在接收到密钥确认消息时,SKME 205然后可以递增密钥计数计数器值。发送密钥确认消息818的步骤被延迟,直到接收到切换请求确认816,因为切换请求可能被目标eNB 260b拒绝。在这样的情况下,新的KASME不需要由UE 220导出,并且在该情况下,SKME 205可能不需要增加密钥计数。在目标MME 210b向源MME 210a发送重定位响应820之后,源MME210a向源eNB 260a发送切换命令822(其被转发到UE 220)。切换命令822、824可以包括目标MME 210b的GUMMEI和密钥计数,使得UE 220可以针对目标eNB 260b导出新的KASME和新的KeNB。UE 220利用切换确认消息826对目标eNB 260b进行响应。切换确认消息826可以被完整性保护和加密。
图9A和图9B根据本公开内容的一个方面示出了在UE 220移动到需要MME重定位的新位置之后的跟踪区域更新过程的流程图。参照图9A,首先,UE 220生成并向RAN 260(例如,eNB)发送902跟踪区域更新请求。eNB 260转而向将与UE 220相关联和/或对UE 220进行服务的目标MME 210b(例如,“新MME”)转发904跟踪区域更新请求。eNB 260基于包括UE 220的位置的各个准则来确定哪个新的MME 210b发送跟踪区域更新请求。跟踪区域更新请求可以包括全球唯一的临时标识符(GUTI),其包括作为当前与UE 220相关联的MME的源MME210a(例如,“旧MME”)的GUMMEI。目标MME 210b然后可以在其接收到的跟踪区域更新请求中使用GUMMEI来向源MME 210a发送906UE上下文请求消息。源MME210a然后在UE上下文响应消息中以UE上下文信息进行响应908。一旦接收到该响应,就可以从目标MME 210b向源MME210a发送910确认。
目标MME 210b然后可以向SKME 205发送912位置更新和密钥请求(即,KASME)。位置更新被转发到HSS 230,HSS 230然后向源MME 210a发送914位置取消消息。作为响应,源MME210a可以将位置取消确认消息发送916回HSS 230。SKME 205可以基于目标MME 210b的GUMMEI和/或如前所述的密钥计数计数器值来为目标MME 210b生成新的KASME。根据一个方面,可以使用一次使用的数字(随机数)而不是密钥计数。根据另一个方面,如果不期望GUMMEI来授权特定的MME身份,则其可以省略。向目标MME 210b发送918新的KASME。在从SKME205接收到KASME时,目标MME 210b可以用密钥确认消息来对SKME 205进行回复920。根据一个方面,目标MME 210b可以在向SKME 205发送912MME位置更新和密钥请求的同时向源MME210a发送906UE上下文请求消息。因此,步骤906、908和910可以与步骤912、914、916、918、920同时执行。
参照图9B,一旦目标MME 210b已经从SKME 205接收到KASME,则目标MME 210b然后可以执行922、924与UE 220的非接入层安全模式命令过程。在安全模式命令过程中,UE 220导出目标MME 210b使用的密钥KASME,因为目标MME 210b向UE 220提供其GUMMEI。一旦UE220也具有与目标MME 210b相同的KASME,则UE 220和目标MME 210b可以基于KASME密钥来参与安全通信。例如,目标MME 210b可以参与926、928与UE 220的跟踪区域更新交换,UE 220的通信由KASME或从KASME导出的其它密钥(例如,NAS加密和完整性保护密钥)加密。该交换可以包括基于目标MME的GUMMEI从目标MME 210b发送到UE 220的包括新GUTI的消息。这样的消息再次由KASME或从KASME导出的另一个密钥加密。
如图9B所示并且如上所述,NAS SMC 922、924之后是跟踪区域更新过程926、928。在本公开内容的一些方面中,可以对NAS SMC 922、924和跟踪区域更新过程926、928进行组合。例如,从目标MME 210b发送到UE 220的NAS SMC消息922可以与跟踪区域更新消息926进行组合。在这样做时,只有组合消息的一部分(例如,与跟踪区域更新相关联的部分)可以是加密的,而帮助UE导出KASME的该消息的部分是未加密的。由MME分配的作为GUTI的一部分的新临时移动用户身份(TMSI)可以是加密的。
密钥导出
如上文所讨论的,AKA在UE和SKME之间运行。密钥KSKME由HSS导出并发送到SKME。从HSS的角度来看,认证向量以与4G LTE相同的方式构建,并发送到SKME而不是MME。因此,HSS可以连接到SKME而无需任何修改。
SKME针对给定MME导出移动性会话密钥KASME,因此MME的GUMMEI可以在KASME密钥导出过程中使用。针对新的KASME,NAS计数值可以初始化为零(0)。在一个示例中,如果跟踪区域更新未完成,则不会丢弃旧的NAS计数值。对于密钥KASME的新鲜度(freshness),UE和SKME可以维持密钥计数计数器值并将其用于KASME导出。这样做可以避免在UE移动回到旧的MME的情况下导出相同的KASME。当成功执行初始AKA时,密钥计数计数器值可以被初始化为零(0)或某个其它预先确定的值。在某些方面中,可以使用随机数,而不是密钥计数计数器值。在另一个方面中,可以从密钥导出中省略GUMMEI。
用于生成密钥KSKME、KASME、KeNB、下一跳(NH)等的密钥导出函数(KDF)可以利用HMAC-SHA-256、HMAC-SHA-3等。输入串S可以从n+1个输入参数构建。例如,S=[FC||P0||L0||P1||L1||P2||L2||…||PN||LN]。字段代码FC可以是用于区分算法的不同实例的单个八位字节,并且可以使用范围0x50-0x5F中的值。输入参数P0至PN是n+1输入参数编码。P0可以是静态ASCII编码字符串。值L0至LN是相应输入参数P0至PN的长度的两个八位字节表示。
KSKME导出
KSKME=KDF(KCK/IK,S)。输入S可以等于[FC||P0||L0||P1||L1],其中,FC=0x50,P0=SN id,L0=SN id的长度(即,L0=0x00 0x03),P1=SQN XOR AK,并且L1=P1的长度(即,L1=0x00 0x06)。SQN是序列号,AK是匿名密钥,XOR是异或运算。值SQN XOR AK作为认证令牌(AUTN)的一部分发送到UE。如果不使用AK,则可以根据TS 33.102(即,000…0)来对AK进行处理。输入密钥KCK/IK是密码密钥(CK)和完整性密钥(IK)的串联,即KCK/IK=CK||IK。
KASME导出
KASME=KDF(KSKME,S)。输入S可以等于[FC||P0||L0||P1||L1],其中,FC=0x51,P0=GUMMEI,L0=48比特GUMMEI的长度(即,L0=0x000x06),P1=密钥计数,并且L1可以等于P1的长度(即,L1=0x00 0x08)。这只是可以怎样导出KASME的一个示例。在另一个方面,可以省略GUMMEI,并且可以使用一次使用的随机数字(例如,随机数),而不是使用密钥计数计数器值。
NH导出
NH=KDF(KASME,S)。输入S可以等于[FC||P0||L0],其中,FC=0x52,P0=同步输入,L0=同步输入的长度(即,L0=0x00 0x20)。同步输入参数可以是针对初始NH导出新导出的KeNB,以及针对所有后续导出的之前NH。这导致NH链中的结果,其中,下一个NH总是新的并且是从之前NH导出的。
KeNB导出
K’eNB=KDF(KX,S)。当出于切换目的从当前的KeNB或从新鲜的NH以及第7.2.8节中规定的UE和eNB中的目标物理小区标识符导出K’eNB时,输入S可以等于[FC||P0||L0||P1||L1],其中,FC=0x53,P0=目标物理小区标识符(PCI),L0=PCI的长度(例如,L0=0x000x02),P1=EARFCN-DL(目标物理小区下行频率),并且L1=P1的长度(例如,L1=0x000x02)。当切换中的索引增加时,输入密钥KX可以是256比特的下一跳(NH)密钥,否则使用当前256比特的KeNB。
上面示出和描述的图7-图9A和图9B假设MME从源向目标MME改变。然而,当单个MME承担两个MME(源MME和目标MME)的角色并且这两个MME之间没有实际接口时,可以使用相同的过程流程图。
图10根据本公开的一个方面示出了设备1000(例如,“用户设备”、“用户装备”、“无线通信设备”)的示意性框图。设备1000可以是集成电路、多个集成电路或者包含一个或多个集成电路的电子设备。设备1000还可以是任何无线通信设备,诸如但不限于:移动电话、智能电话、膝上型计算机、个人数字助理(PDA)、平板电脑、计算机、智能手表和头戴式可穿戴计算机(如Google)。设备1000可以包括下列各项中的至少一个或多个:无线通信接口1002、一个或多个存储器电路1004、一个或多个输入和/或输出(I/O)设备/电路1006和/或可以通信地彼此耦合的一个或多个处理电路1008。例如,接口1002、存储器电路1004、I/O设备1006和处理电路1008可以通过总线1010通信地彼此耦合。无线通信接口1002允许设备1000与无线通信网络104进行无线通信。因此,接口1002允许设备1000与无线广域网(WWAN)(如移动电信蜂窝网络)以及短距离无线局域网(例如,等)进行无线通信。
存储器电路1004可以包括一个或多个易失性存储器电路和/或非易失性存储器电路。因此,存储器电路1004可以包括动态随机存取存储器(DRAM)、静态随机存取存储器(SRAM)、磁阻随机存取存储器(MRAM)、电可擦除可编程只读存储器(EEPROM)、闪存器等。存储器电路1004可以存储一个或多个密码密钥(cryptographic key)。存储电路1004还可以存储可由处理电路1008执行的指令。I/O设备/电路1006可以包括一个或多个键盘、鼠标、显示器、触摸屏显示器、打印机、指纹扫描仪以及任何其它输入和/或输出设备。
处理电路1008(例如,处理器、中央处理单元(CPU)、应用处理单元(APU)等)可以执行存储在存储器电路1006处的指令和/或存储在通信地耦合到用户设备1000的另一个计算机可读存储介质(例如,硬盘驱动器、光盘驱动器、固态驱动器等)处的指令。处理电路1008可以执行本文中描述的设备1000的步骤和/或过程(包括参考图3A、图3B、图6、图7、图8、图9A、图9B和/或图12讨论的那些)中的任何一个。根据一个方面,处理电路1008可以是通用处理器。根据另一个方面,处理电路可以是硬连线的(例如,其可以是专用集成电路(ASIC))来执行本文中描述的UE 220的步骤和/或过程(包括参考图3A、图3B、图6、图7、图8、图9A、图9B和/或图12讨论的那些)。
图11根据一个方面示出了设备处理电路1008的示意性框图。处理电路1008可以包括授权和密钥协商(AKA)执行电路1102、认证会话密钥生成电路1104、移动性会话密钥生成电路1106和/或数据保护电路1108。根据一个方面,这些电路1102、1104、1106、1108可以是ASIC并且是硬接线的以便执行它们各自的过程。
AKA执行电路1102可以是用于执行与SKME设备的认证和密钥协商的单元的一个非限制性示例。认证会话密钥生成电路1104可以是用于部分基于与归属订户服务器共享的秘密密钥来生成认证会话密钥的单元的一个非限制性示例。移动性会话密钥生成电路1106可以是用于部分基于认证会话密钥来生成移动性会话密钥的单元的一个非限制性示例。数据保护电路1108可以是用于使用移动性会话密钥以密码方式来保护从设备向无线通信网络发送的数据的单元的一个非限制性示例。
图12示出了在设备1000处可操作的方法1200。首先,执行1202与会话密钥管理实体(SKME)设备的认证和密钥协商。接下来,部分基于与归属订户服务器(HSS)共享的秘密密钥来生成1204认证会话密钥,该认证会话密钥对于SKME设备是已知的。然后,部分基于认证会话密钥来生成1206移动性会话密钥,该移动性会话密钥对于对设备进行服务的移动性管理实体(MME)是已知的。接下来,使用移动性会话密钥来以密码方式保护1208从设备向无线通信网络发送的数据。
图13根据本公开内容的一个方面示出了网络设备1300的示意性框图。网络设备可以是SKME、MME、RAN、S-GW和/或P-GW等其它网络组件。网络设备1300可以包括下列各项中的至少一个或多个:无线通信接口1302、一个或多个存储器电路1304、一个或多个输入和/或输出(I/O)设备/电路1306和/或可以通信地彼此耦合的一个或多个处理电路1308。例如,接口1302、存储器电路1304、I/O设备1306和处理电路1308可以通过总线1310通信地彼此耦合。无线通信接口1302允许网络设备1300与用户设备102进行无线通信。因此,接口1302允许网络设备1300通过无线广域网(WWAN)(如移动电信蜂窝网络)和/或短距离无线局域网(例如, 等)进行无线通信。
存储器电路1304可以包括一个或多个易失性存储器电路和/或非易失性存储器电路。因此,存储器电路1304可以包括DRAM、SRAM、MRAM、EEPROM、闪存器等。存储器电路1304可以存储一个或多个密码密钥。存储电路1304还可以存储可由处理电路1308执行的指令。I/O设备/电路1306可以包括一个或多个键盘、鼠标、显示器、触摸屏显示器、打印机、指纹扫描仪以及任何其它输入和/或输出设备。
处理电路1308(例如,处理器、中央处理单元(CPU)、应用处理单元(APU)等)可以执行存储在存储器电路1306处的指令和/或存储在通信地耦合到网络设备1300的另一个计算机可读存储介质(例如,硬盘驱动器、光盘驱动器、固态驱动器等)处的指令。处理电路1308可以执行本文中描述的网络设备的步骤和/或过程(包括参考图3A、图3B、图6、图7、图8、图9A、图9B、图16和/或图17讨论的那些)中的任何一个。根据一个方面,处理电路1308可以是通用处理器。根据另一个方面,处理电路1308可以是硬连线的(例如,其可以是专用集成电路(ASIC))来执行本文中描述的SKME 205和/或MME 210、210a、210b的步骤和/或过程(包括参考图3A、图3B、图6、图7、图8、图9A、图9B、图16和/或图17讨论的那些)。
图14根据一个方面示出了网络设备处理电路1308的示意性框图。处理电路1308可以包括授权和密钥协商(AKA)执行电路1402、认证信息获取电路1404、移动性会话密钥生成电路1406和/或移动性会话密钥传输电路1408。根据一个方面,这些电路1402、1404、1406、1408可以是ASIC并且是硬接线的以便执行它们各自的过程。
AKA执行电路1402可以是用于执行与设备的认证和密钥协商的单元的一个非限制性示例。认证信息获取电路1404可以是用于获得与设备相关联的认证信息的单元的一个非限制性示例,该认证信息包括至少认证会话密钥。移动性会话密钥生成电路1406可以是用于部分基于认证会话密钥来生成移动性会话密钥的单元的一个非限制性示例。移动性会话密钥传输电路1408可以是用于向对设备进行服务的移动性管理实体(MME)发送移动性会话密钥的单元的一个非限制性示例。
图15根据另一个方面示出了网络设备处理电路1308的示意性框图。处理电路1308可以包括NAS消息接收电路1502、NAS消息转发电路1504、移动性会话密钥接收电路1506和/或密钥导出数据传输电路1508。根据一个方面,这些电路1502、1504、1506、1508可以是ASIC并且是硬接线的以便执行它们各自的过程。
NAS消息接收电路1502可以是用于从设备接收非接入层(NAS)消息的单元的一个非限制性示例。NAS消息转发电路1504可以是用于向会话密钥管理实体(SKME)设备转发NAS消息连同标识网络设备的网络设备标识值的单元的一个非限制性示例。移动会话密钥接收电路1506可以是用于从SKME设备接收移动性会话密钥的单元的一个非限制性示例,该移动性会话密钥部分基于从设备和无线通信网络之间共享的密钥导出的认证会话密钥。密钥导出数据传输电路1508可以是用于向设备发送密钥导出数据的单元的一个非限制性示例,该密钥导出数据使得设备能够导出移动性会话密钥。
图16示出了在网络设备1300处可操作的方法1600。首先,执行1602与设备的认证和密钥协商。接下来,获得1604与设备相关联的认证信息,该认证信息包括至少认证会话密钥。然后,部分基于认证会话密钥来生成1606移动性会话密钥。接下来,向对设备进行服务的移动性管理实体(MME)发送1608移动性会话密钥。
图17示出了在网络设备1300处可操作的方法1700。首先,从设备接收1702非接入层(NAS)消息。接下来,向会话密钥管理实体(SKME)设备转发1704NAS消息连同标识网络设备的网络设备标识值。然后,从SKME设备接收1706移动性会话密钥,该移动性会话密钥部分基于从在设备和无线通信网络之间共享的密钥导出的认证会话密钥。接下来,向设备发送1708密钥导出数据,该密钥导出数据使得设备能够导出移动性会话密钥。
可以将图2、图3A、图3B、图4、图5、图6、图7、图8、图9A、图9B、图10、图11、图12、图13、图14、图15、图16和/或图17中示出的组件、步骤、特征和/或功能中的一个或多个重新布置和/或组合成单个组件、步骤、特征或功能,或者体现在若干个组件、步骤、特征或功能中。在不脱离本发明的前提下,也可以添加额外的元素、组件、步骤和/或功能。图2、图3A、图3B、图4、图5、图7、图8、图9A、图9B、图10、图11、图13、图14和/或图15中示出的装置、设备和/或组件可以被配置为执行图2、图3A、图3B、图6、图7、图8、图9A、图9B、图12、图16和/或图17中描述的方法、特征或步骤中的一个或多个。本文中描述的算法还可以在软件中有效地实现和/或嵌入硬件中。
此外,应该指出的是:本公开内容的一些方面可能描述成了被描绘为流程图、流图、结构图、或框图的过程。虽然流程图可以将操作描述为顺序过程,但操作中的许多操作可以并行或并发地执行。此外,可以对这些操作的顺序进行重新布置。当过程的操作完成时,该过程终止。过程可以与方法、函数、过程、子例程、子程序等相对应。当过程与函数相对应时,其终止与函数向调用函数或主函数的返回相对应。
另外,存储介质可以表示用于存储数据的一个或多个设备,其包括:只读存储器(ROM)、随机存取存储器(RAM)、磁盘存储介质、光存储介质、闪存设备和/或其它机器可读介质和处理器可读介质、和/或用于存储信息的计算机可读介质。术语“机器可读介质”、“计算机可读介质”和/或“处理器可读介质”可以包括但不限于诸如便携式或固定存储设备、光存储设备的非临时性介质,以及能够存储或包含指令和/或数据的各种其它介质。因此,本文中描述的各种方法可以由存储在“机器可读介质”、“计算机可读介质”、和/或“处理器可读介质中”,并由一个或多个处理器、机器和/或设备执行的指令和/或数据完全或部分实现。
另外,本公开内容的一些方面可由硬件、软件、固件、中间件、微代码或它们的任意组合来实现。当在软件、固件、中间件或微代码中实现时,用于执行必要任务的程序代码或代码段可以存储在诸如存储介质或其它存储的机器可读介质中。处理器可以执行必要的任务。代码段可以表示过程、功能、子程序、程序、例程、模块、软件包、类、或者指令、数据结构或程序语句的任意组合。代码段可以通过传递和/或接收信息、数据、自变量、参数或存储器内容来连接到另一个代码段或硬件电路。信息、自变量、参数数据等可经由包括存储器共享、消息传递、令牌传递、网络传输等的任何合适的手段来传递、转发或发送。
利用被设计为执行本文所描述功能的通用处理器、数字信号处理器(DSP)、专用集成电路(ASIC)、现场可编程门阵列(FPGA)或其它可编程逻辑器件、分立门或者晶体管逻辑器件、分立硬件组件或者其任意组合,可以实现或执行结合本文公开的示例所描述的各个说明性的逻辑框、模块、电路、单元和/或组件。通用处理器可以是微处理器,或者,处理器可以是任何常规的处理器、控制器、微控制器或者状态机。处理器也可以实现为计算组件的组合,例如,DSP和微处理器的组合、多个微处理器、一个或多个微处理器与DSP内核的结合、或者任何其它这种配置。
结合本文中公开的示例描述的方法或算法可以直接体现为处理单元、程序指令或其它指令的形式的硬件、处理器可执行的软件模块或这二者的组合,并且可以包含在单个设备中或跨越多个设备分布。软件模块可以位于RAM存储器、闪存、ROM存储器、EPROM存储器、EEPROM存储器、寄存器、硬盘、移动磁盘、CD-ROM、或者本领已知的任何其它形式的存储介质中。可以将存储介质耦合到处理器以使得处理器可以从该存储介质读取信息,并且向该存储介质写入信息。可替换地,存储介质可以是处理器的组成部分。
本领域的技术人员还应当明白,结合本文公开的各个方面所描述的各个说明性的逻辑框、模块、电路和算法步骤均可以实现成电子硬件、计算机软件或二者的组合。为了清楚地表示硬件和软件之间的该可交换性,上文对各个说明性的组件、框、模块、电路和步骤均围绕其功能进行了总体描述。至于这种功能是实现为硬件还是实现为软件,取决于特定的应用和对整个系统所施加的设计约束。
在不脱离本发明的前提下,本文中描述的本发明的各个特征可以在不同的系统中实现。应该指出的是:上述本公开内容的方面仅仅是示例,并且不应当被解释为对本发明的限制。本公开内容的方面的描述旨在是说明性的,而不是要限制权利要求的范围。因此,本发明的教导可以容易地应用于其它类型的装置,并且许多的替换、修改以及变型对本领域的技术人员来说将是显而易见的。
Claims (18)
1.一种在网络设备处可操作的方法,所述方法包括:
从设备接收非接入层(NAS)消息;
向核心网设备转发所述NAS消息连同标识所述网络设备的网络设备标识值;
从所述核心网设备接收移动性会话密钥,所述移动性会话密钥部分基于从在所述设备和无线通信网络之间共享的密钥导出的认证会话密钥;以及
向所述设备发送密钥导出数据,所述密钥导出数据使得所述设备能够导出所述移动性会话密钥。
2.根据权利要求1所述的方法,其中,从所述核心网设备接收的所述移动性会话密钥还是部分基于所述网络设备标识值的。
3.根据权利要求2所述的方法,其中,所述网络设备标识值是全球唯一的移动性管理实体标识符(GUMMEI)。
4.根据权利要求2所述的方法,其中,所述网络设备标识值是移动性管理实体组标识符(MMEGI)。
5.根据权利要求1所述的方法,其中,从所述核心网设备接收的所述移动性会话密钥还是部分基于在所述核心网设备处维持的计数器值Key Count的。
6.根据权利要求1所述的方法,其中,所述密钥导出数据是包括在向所述设备发送的NAS安全模式命令消息中的。
7.根据权利要求1所述的方法,其中,所述密钥导出数据包括所述网络设备标识值。
8.根据权利要求1所述的方法,其中,所述密钥导出数据包括在所述核心网设备处维持的计数器值Key Count。
9.根据权利要求1所述的方法,还包括:
确定第二网络设备需要对所述设备进行服务;
确定所述第二网络设备与所述网络设备共享公共组标识符;以及
向所述第二网络设备发送所述移动性会话密钥。
10.根据权利要求9所述的方法,其中,所述网络设备和所述第二网络设备是移动性管理实体(MME),并且所述公共组标识符是公共MME组标识符。
11.一种网络设备,包括:
适于发送和接收数据的通信接口;以及
处理电路,其通信地耦合到所述通信接口,所述处理电路适于:
从设备接收非接入层(NAS)消息;
向核心网设备转发所述NAS消息连同标识所述网络设备的网络设备标识值;
从所述核心网设备接收移动性会话密钥,所述移动性会话密钥部分基于从在所述设备和无线通信网络之间共享的密钥导出的认证会话密钥;以及
向所述设备发送密钥导出数据,所述密钥导出数据使得所述设备能够导出所述移动性会话密钥。
12.根据权利要求11所述的网络设备,其中,从所述核心网设备接收的所述移动性会话密钥还是部分基于所述网络设备标识值的。
13.根据权利要求12所述的网络设备,其中,所述网络设备标识值是全球唯一的移动性管理实体标识符(GUMMEI)。
14.根据权利要求11所述的网络设备,其中,从所述核心网设备接收的所述移动性会话密钥还是部分基于在所述核心网设备处维持的计数器值Key Count的。
15.根据权利要求11所述的网络设备,其中,所述密钥导出数据包括所述网络设备标识值。
16.根据权利要求11所述的网络设备,其中,所述处理电路还适于:
确定第二网络设备需要对所述设备进行服务;
确定所述第二网络设备与所述网络设备共享公共组标识符;以及
向所述第二网络设备发送所述移动性会话密钥。
17.一种网络设备,包括:
用于从设备接收非接入层(NAS)消息的单元;
用于向核心网设备转发所述NAS消息连同标识所述网络设备的网络设备标识值的单元;
用于从所述核心网设备接收移动性会话密钥的单元,所述移动性会话密钥部分基于从在所述设备和无线通信网络之间共享的密钥导出的认证会话密钥;以及
用于向所述设备发送密钥导出数据的单元,所述密钥导出数据使得所述设备能够导出所述移动性会话密钥。
18.根据权利要求17所述的网络设备,还包括:
用于确定第二网络设备需要对所述设备进行服务的单元;
用于确定所述第二网络设备与所述网络设备共享公共组标识符的单元;以及
用于向所述第二网络设备发送所述移动性会话密钥的单元。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202011263845.1A CN112566112B (zh) | 2014-11-03 | 2015-10-23 | 用于无线通信的装置、方法和存储介质 |
Applications Claiming Priority (7)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
US201462074513P | 2014-11-03 | 2014-11-03 | |
US62/074,513 | 2014-11-03 | ||
US14/919,397 US9918225B2 (en) | 2014-11-03 | 2015-10-21 | Apparatuses and methods for wireless communication |
US14/919,397 | 2015-10-21 | ||
PCT/US2015/057232 WO2016073229A1 (en) | 2014-11-03 | 2015-10-23 | Apparatuses and methods for wireless communication |
CN201580059220.4A CN106922216B (zh) | 2014-11-03 | 2015-10-23 | 用于无线通信的装置、方法和存储介质 |
CN202011263845.1A CN112566112B (zh) | 2014-11-03 | 2015-10-23 | 用于无线通信的装置、方法和存储介质 |
Related Parent Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201580059220.4A Division CN106922216B (zh) | 2014-11-03 | 2015-10-23 | 用于无线通信的装置、方法和存储介质 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN112566112A true CN112566112A (zh) | 2021-03-26 |
CN112566112B CN112566112B (zh) | 2023-10-13 |
Family
ID=55854253
Family Applications (2)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN202011263845.1A Active CN112566112B (zh) | 2014-11-03 | 2015-10-23 | 用于无线通信的装置、方法和存储介质 |
CN201580059220.4A Active CN106922216B (zh) | 2014-11-03 | 2015-10-23 | 用于无线通信的装置、方法和存储介质 |
Family Applications After (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201580059220.4A Active CN106922216B (zh) | 2014-11-03 | 2015-10-23 | 用于无线通信的装置、方法和存储介质 |
Country Status (9)
Country | Link |
---|---|
US (3) | US9918225B2 (zh) |
EP (3) | EP3806512A1 (zh) |
JP (2) | JP6639493B2 (zh) |
KR (3) | KR102357094B1 (zh) |
CN (2) | CN112566112B (zh) |
CU (1) | CU24595B1 (zh) |
ES (1) | ES2861269T3 (zh) |
PE (1) | PE20170869A1 (zh) |
WO (1) | WO2016073229A1 (zh) |
Families Citing this family (40)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US10999298B2 (en) | 2004-03-02 | 2021-05-04 | The 41St Parameter, Inc. | Method and system for identifying users and detecting fraud by use of the internet |
US8151327B2 (en) | 2006-03-31 | 2012-04-03 | The 41St Parameter, Inc. | Systems and methods for detection of session tampering and fraud prevention |
US9112850B1 (en) | 2009-03-25 | 2015-08-18 | The 41St Parameter, Inc. | Systems and methods of sharing information through a tag-based consortium |
US9633201B1 (en) | 2012-03-01 | 2017-04-25 | The 41St Parameter, Inc. | Methods and systems for fraud containment |
US9521551B2 (en) | 2012-03-22 | 2016-12-13 | The 41St Parameter, Inc. | Methods and systems for persistent cross-application mobile device identification |
WO2014022813A1 (en) | 2012-08-02 | 2014-02-06 | The 41St Parameter, Inc. | Systems and methods for accessing records via derivative locators |
WO2014078569A1 (en) * | 2012-11-14 | 2014-05-22 | The 41St Parameter, Inc. | Systems and methods of global identification |
US10902327B1 (en) | 2013-08-30 | 2021-01-26 | The 41St Parameter, Inc. | System and method for device identification and uniqueness |
US10091312B1 (en) | 2014-10-14 | 2018-10-02 | The 41St Parameter, Inc. | Data structures for intelligently resolving deterministic and probabilistic device identifiers to device profiles and/or groups |
US9918225B2 (en) | 2014-11-03 | 2018-03-13 | Qualcomm Incorporated | Apparatuses and methods for wireless communication |
EP3257283A1 (en) | 2015-02-13 | 2017-12-20 | Nec Corporation | Apparatus, system and method for security management |
JP2019096918A (ja) * | 2016-04-05 | 2019-06-20 | シャープ株式会社 | 端末装置、基地局装置、MME(Mobility Management Entity)および通信制御方法 |
CN107820283B (zh) * | 2016-09-13 | 2021-04-09 | 华为技术有限公司 | 一种网络切换保护方法、相关设备及系统 |
US10433163B2 (en) * | 2016-09-19 | 2019-10-01 | Qualcomm Incorporated | Techniques for deriving security keys for a cellular network based on performance of an extensible authentication protocol (EAP) procedure |
US11889304B2 (en) | 2016-09-20 | 2024-01-30 | Nokia Solutions And Networks Oy | Next generation key set identifier |
US20180097807A1 (en) * | 2016-09-30 | 2018-04-05 | Lg Electronics Inc. | Method and apparatus for performing initial access procedure based on authentication in wireless communication system |
WO2018079691A1 (ja) * | 2016-10-26 | 2018-05-03 | 日本電気株式会社 | 通信システム、セキュリティ装置、通信端末、及び通信方法 |
WO2018137866A1 (en) * | 2017-01-30 | 2018-08-02 | Telefonaktiebolaget Lm Ericsson (Publ) | Security anchor function in 5g systems |
US10841084B2 (en) * | 2017-02-03 | 2020-11-17 | Qualcomm Incorporated | Session management authorization token |
WO2018201398A1 (zh) * | 2017-05-04 | 2018-11-08 | 华为技术有限公司 | 获取密钥的方法、设备和通信系统 |
US10530604B1 (en) | 2017-05-16 | 2020-01-07 | Mbit Wireless, Inc. | Method and apparatus for sharing broadband communication services |
US10389547B1 (en) * | 2017-05-16 | 2019-08-20 | Mbit Wireless, Inc. | Method and apparatus for sharing broadband communication services |
CN109309920B (zh) | 2017-07-28 | 2021-09-21 | 华为技术有限公司 | 安全实现方法、相关装置以及系统 |
CN109560919B (zh) * | 2017-09-27 | 2021-02-09 | 华为技术有限公司 | 一种密钥衍生算法的协商方法及装置 |
US20200236536A1 (en) * | 2017-09-29 | 2020-07-23 | Ntt Docomo, Inc. | Security establishment method, terminal device, and network device |
US11445376B2 (en) * | 2017-10-10 | 2022-09-13 | Ntt Docomo, Inc. | Security establishment method, terminal device, and network device |
CN111954208B (zh) * | 2017-11-17 | 2024-04-12 | 华为技术有限公司 | 一种安全通信方法和装置 |
KR102425582B1 (ko) * | 2018-05-11 | 2022-07-26 | 삼성전자주식회사 | 무선통신 시스템에서 정보 보호 방법 및 장치 |
EP3837873B1 (en) | 2018-08-13 | 2024-07-31 | Telefonaktiebolaget Lm Ericsson (Publ) | Protection of non-access stratum communication in a wireless communication network |
JP7210715B2 (ja) | 2018-10-04 | 2023-01-23 | グーグル エルエルシー | 分散ネットワークセルラー式アイデンティティ管理 |
CN111866867B (zh) * | 2019-04-28 | 2022-01-14 | 华为技术有限公司 | 信息获取方法及装置 |
KR20210027976A (ko) * | 2019-09-03 | 2021-03-11 | 삼성전자주식회사 | 이동통신망에서 멀티캐스트 및 브로드캐스트 서비스를 제공하기 위한 방법 및 장치 |
US11589226B2 (en) * | 2019-12-17 | 2023-02-21 | Cisco Technology, Inc. | Multi-factor authentication for mobile security protocol |
CN113132979B (zh) * | 2019-12-30 | 2023-03-21 | 中移雄安信息通信科技有限公司 | Imsi加密公钥的获取方法、下发方法及设备 |
CN113141327B (zh) * | 2020-01-02 | 2023-05-09 | 中国移动通信有限公司研究院 | 一种信息处理方法、装置及设备 |
CN115004742A (zh) * | 2020-01-16 | 2022-09-02 | 中兴通讯股份有限公司 | 在通信网络中用于与服务应用的加密通信的锚密钥生成和管理的方法、设备和系统 |
KR102094705B1 (ko) * | 2020-01-17 | 2020-03-30 | 주식회사 에프엔에스벨류 | 블록 체인을 기반으로 한 다중 노드 인증 방법 및 이를 위한 장치 |
CN111355745B (zh) * | 2020-03-12 | 2021-07-06 | 西安电子科技大学 | 基于边缘计算网络架构的跨域身份认证方法 |
WO2022133764A1 (en) * | 2020-12-23 | 2022-06-30 | Zte Corporation | A method for key transfer |
US20240187849A1 (en) * | 2021-05-07 | 2024-06-06 | Apple Inc. | Multicast Broadcast Service Keys |
Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US20110075675A1 (en) * | 2009-09-26 | 2011-03-31 | Rajeev Koodli | Providing services at a communication network edge |
US20130305330A1 (en) * | 2012-05-14 | 2013-11-14 | Qualcomm Incorporated | Systems and methods for remote credentials management |
US20140237559A1 (en) * | 2011-11-01 | 2014-08-21 | Huawei Technologies Co., Ltd. | Method and related device for generating group key |
Family Cites Families (25)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
GB0311921D0 (en) * | 2003-05-23 | 2003-06-25 | Ericsson Telefon Ab L M | Mobile security |
ATE445976T1 (de) * | 2006-01-24 | 2009-10-15 | British Telecomm | Verfahren und system zur rekursiven authentifikation in einem mobilnetz |
KR101514845B1 (ko) * | 2006-03-31 | 2015-04-23 | 삼성전자주식회사 | 액세스 시스템 간의 핸드오버 시의 인증 절차를 최적화하기위한 시스템 및 방법 |
US9554271B2 (en) * | 2006-10-20 | 2017-01-24 | Nokia Technologies Oy | Generating keys for protection in next generation mobile networks |
US20080101400A1 (en) * | 2006-10-30 | 2008-05-01 | Nokia Corporation | Managing attachment of a wireless terminal to local area networks |
CN101083839B (zh) * | 2007-06-29 | 2013-06-12 | 中兴通讯股份有限公司 | 在不同移动接入系统中切换时的密钥处理方法 |
CN101370001B (zh) | 2007-08-15 | 2011-01-05 | 华为技术有限公司 | 一种信息传递方法 |
CN101267668B (zh) * | 2008-04-16 | 2015-11-25 | 中兴通讯股份有限公司 | 密钥生成方法、装置及系统 |
US9276909B2 (en) * | 2008-08-27 | 2016-03-01 | Qualcomm Incorporated | Integrity protection and/or ciphering for UE registration with a wireless network |
US8510558B2 (en) * | 2009-02-17 | 2013-08-13 | Alcatel Lucent | Identity based authenticated key agreement protocol |
US8565150B2 (en) | 2009-03-11 | 2013-10-22 | At&T Mobility Ii Llc | Architectural model for LTE (long term evolution) EPC (evolved packet core) deployment |
CN102090093B (zh) * | 2009-04-30 | 2013-04-17 | 华为技术有限公司 | 空口链路安全机制建立的方法、设备 |
EP2273820A1 (en) * | 2009-06-30 | 2011-01-12 | Panasonic Corporation | Inter-VPLMN handover via a handover proxy node |
US9497792B2 (en) * | 2010-01-08 | 2016-11-15 | Blackberry Limited | Routing of messages for mobile communication devices during emergency calls |
CN102201947B (zh) * | 2010-03-24 | 2015-08-12 | 中兴通讯股份有限公司 | 吞吐量测量方法及维护端节点 |
CN102238544A (zh) | 2010-05-06 | 2011-11-09 | 中兴通讯股份有限公司 | 一种移动网络认证的方法及系统 |
US8924572B2 (en) * | 2010-12-21 | 2014-12-30 | Tektronix, Inc. | Topology detection of LTE nodes |
US20120159151A1 (en) * | 2010-12-21 | 2012-06-21 | Tektronix, Inc. | Evolved Packet System Non Access Stratum Deciphering Using Real-Time LTE Monitoring |
US8880683B2 (en) | 2010-12-22 | 2014-11-04 | Verizon Patent And Licensing Inc. | Global real-time network resource and timer synchronization |
US9240881B2 (en) * | 2012-04-30 | 2016-01-19 | Alcatel Lucent | Secure communications for computing devices utilizing proximity services |
US9451455B2 (en) * | 2012-06-11 | 2016-09-20 | Blackberry Limited | Enabling multiple authentication applications |
US8971851B2 (en) * | 2012-06-28 | 2015-03-03 | Certicom Corp. | Key agreement for wireless communication |
KR20140041226A (ko) * | 2012-09-27 | 2014-04-04 | 삼성전자주식회사 | 이동 통신 시스템에서 그룹 통신을 위한 보안 관리 방법 및 장치 |
US9590962B2 (en) * | 2014-07-07 | 2017-03-07 | Alcatel-Lucent Usa Inc. | Using cookies to identify security contexts for connectionless service |
US9918225B2 (en) | 2014-11-03 | 2018-03-13 | Qualcomm Incorporated | Apparatuses and methods for wireless communication |
-
2015
- 2015-10-21 US US14/919,397 patent/US9918225B2/en active Active
- 2015-10-23 EP EP20211594.5A patent/EP3806512A1/en active Pending
- 2015-10-23 PE PE2017000769A patent/PE20170869A1/es unknown
- 2015-10-23 KR KR1020177011984A patent/KR102357094B1/ko active IP Right Grant
- 2015-10-23 ES ES15791443T patent/ES2861269T3/es active Active
- 2015-10-23 CN CN202011263845.1A patent/CN112566112B/zh active Active
- 2015-10-23 WO PCT/US2015/057232 patent/WO2016073229A1/en active Application Filing
- 2015-10-23 JP JP2017522344A patent/JP6639493B2/ja active Active
- 2015-10-23 CN CN201580059220.4A patent/CN106922216B/zh active Active
- 2015-10-23 CU CU2017000059A patent/CU24595B1/es unknown
- 2015-10-23 KR KR1020227002669A patent/KR102443747B1/ko active IP Right Grant
- 2015-10-23 EP EP22211328.4A patent/EP4164266A1/en active Pending
- 2015-10-23 EP EP15791443.3A patent/EP3216249B1/en active Active
- 2015-10-23 KR KR1020227031666A patent/KR102567587B1/ko active IP Right Grant
-
2018
- 2018-03-06 US US15/913,823 patent/US10321309B2/en active Active
-
2019
- 2019-05-02 US US16/402,082 patent/US10674355B2/en active Active
- 2019-12-23 JP JP2019231667A patent/JP6877524B2/ja active Active
Patent Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US20110075675A1 (en) * | 2009-09-26 | 2011-03-31 | Rajeev Koodli | Providing services at a communication network edge |
US20140237559A1 (en) * | 2011-11-01 | 2014-08-21 | Huawei Technologies Co., Ltd. | Method and related device for generating group key |
US20130305330A1 (en) * | 2012-05-14 | 2013-11-14 | Qualcomm Incorporated | Systems and methods for remote credentials management |
Non-Patent Citations (3)
Title |
---|
SAMSUNG: "S2-081476 "23.401 CR0174: Authentication Vector update"", 3GPP TSG_SA\\WG2_ARCH, no. 2 * |
SAMSUNG: "S2-083478 "23.401 CR0342: P-GW Address and TEID in MME"", 3GPP TSG_SA\\WG2_ARCH, no. 2 * |
V. NARAYANAN 等: "EAP-Based Keying for IP Mobility Protocols draft-vidya-eap-usrk-ip-mobility-01;", IETF NETWORK WORKING GROUP INTERNET-DRAFT * |
Also Published As
Publication number | Publication date |
---|---|
PE20170869A1 (es) | 2017-07-05 |
JP6877524B2 (ja) | 2021-05-26 |
CU20170059A7 (es) | 2017-09-06 |
EP3216249A1 (en) | 2017-09-13 |
KR20220129680A (ko) | 2022-09-23 |
KR20220018619A (ko) | 2022-02-15 |
ES2861269T3 (es) | 2021-10-06 |
JP2018502471A (ja) | 2018-01-25 |
CN112566112B (zh) | 2023-10-13 |
JP2020065276A (ja) | 2020-04-23 |
KR102567587B1 (ko) | 2023-08-16 |
CU24595B1 (es) | 2022-05-11 |
JP6639493B2 (ja) | 2020-02-05 |
US9918225B2 (en) | 2018-03-13 |
US20190261175A1 (en) | 2019-08-22 |
US20180199193A1 (en) | 2018-07-12 |
KR102357094B1 (ko) | 2022-01-27 |
US20160127896A1 (en) | 2016-05-05 |
US10674355B2 (en) | 2020-06-02 |
EP3216249B1 (en) | 2020-12-30 |
US10321309B2 (en) | 2019-06-11 |
WO2016073229A1 (en) | 2016-05-12 |
EP3806512A1 (en) | 2021-04-14 |
KR20170080591A (ko) | 2017-07-10 |
CN106922216B (zh) | 2021-01-01 |
EP4164266A1 (en) | 2023-04-12 |
KR102443747B1 (ko) | 2022-09-15 |
CN106922216A (zh) | 2017-07-04 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US10674355B2 (en) | Apparatuses and methods for wireless communication | |
US11178543B2 (en) | Apparatus and method for mobility procedure involving mobility management entity relocation | |
CN107079023B (zh) | 用于下一代蜂窝网络的用户面安全 | |
US11974132B2 (en) | Routing method, apparatus, and system | |
TW201635815A (zh) | 無線網路中的身份私密性 | |
CN109922474A (zh) | 触发网络鉴权的方法及相关设备 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant |