CN112637841A - 一种电力无线专网的国际移动设备标识检验方法和系统 - Google Patents

一种电力无线专网的国际移动设备标识检验方法和系统 Download PDF

Info

Publication number
CN112637841A
CN112637841A CN201910897222.0A CN201910897222A CN112637841A CN 112637841 A CN112637841 A CN 112637841A CN 201910897222 A CN201910897222 A CN 201910897222A CN 112637841 A CN112637841 A CN 112637841A
Authority
CN
China
Prior art keywords
imei
mme
imsi
authentication information
hss
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
CN201910897222.0A
Other languages
English (en)
Inventor
洪彬婷
皇甫晨夕
王薇薇
张晓静
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Potevio Information Technology Co Ltd
Original Assignee
Potevio Information Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Potevio Information Technology Co Ltd filed Critical Potevio Information Technology Co Ltd
Priority to CN201910897222.0A priority Critical patent/CN112637841A/zh
Publication of CN112637841A publication Critical patent/CN112637841A/zh
Withdrawn legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0876Network architectures or network communication protocols for network security for authentication of entities based on the identity of the terminal or configuration, e.g. MAC address, hardware or software configuration or device fingerprint
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/08Access security
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W8/00Network data management
    • H04W8/02Processing of mobility data, e.g. registration information at HLR [Home Location Register] or VLR [Visitor Location Register]; Transfer of mobility data, e.g. between HLR, VLR or external networks
    • H04W8/04Registration at HLR or HSS [Home Subscriber Server]

Abstract

本发明实施方式提出一种电力无线专网的国际移动设备标识检验方法和系统。将用户终端(UE)的国际移动用户标识(IMSI)和国际移动设备标识(IMEI)关联注册到用户归属地服务器(HSS)可访问的数据库中,并在该数据库中设置所述IMEI的IMEI使用状态;UE向MME发送携带有IMSI的附着请求消息;MME向HSS发起携带有IMSI的鉴权信息请求,所述鉴权信息请求中携带有用于指示HSS是否查询匹配该IMSI的IMEI的标志位;其中当标志位指示查询匹配该IMSI的IMEI时,HSS访问数据库以查询匹配该IMSI的IMEI及该IMEI的IMEI使用状态,并向MME返回鉴权信息响应消息,在所述鉴权信息响应消息中携带匹配该IMSI的IMEI及该IMEI的IMEI使用状态。简化ME标识的获取与检验过程。

Description

一种电力无线专网的国际移动设备标识检验方法和系统
技术领域
本发明属于电力无线专网通信系统技术领域,特别是涉及一种电力无线专网的国际移动设备标识检验方法和系统。
背景技术
随着智能电网建设的展开,电力业务对可靠性、安全性的需求不断提高,电力无线专网建设受到越来越多的关注。智能电网配用电业务终端点多面广且分布分散,光纤通信方式虽然具备业务传输能力强的优势,但部署施工难度大、成本高,无法满足对海量配用电终端的全覆盖。随着无线宽带通信技术的迅猛发展,作为电力有线光纤通信的补充手段,无线通信对电力配电侧业务的支持能力已经得到了较大的提高,越来越多的电力通信业务考虑使用无线通信进行承载。
传统的光纤通信因其施工难度大、物料设备相对昂贵等问题,越来越不能满足大规模组网的要求。电力无线专网作为打通业务传输“最后一公里”的最好方案,在满足业务需求的前提下,保证设备运行稳定性。基于TD-LTE的无线专网通信系统由业务终端(UserEquipment,UE)、基站(Evolved Node B,eNB)、核心网(Evolved Packet Core,EPC)等组成。其中,核心网主要的逻辑实体包含:移动性管理实体(Mobility Management Entity,MME)、服务网关(Serving GateWay,SGW)、公用数据网(PDN)网关(PDN GateWay,PGW)、用户归属地服务器(Home Subscriber Server,HSS)。终端数据通过eNodeB、SGW、PGW传输到PDN网络。
在现有技术中,当核心网依照运营商配置需要检验设备(ME)标识合法性以及国际移动用户标识(IMSI)/国际移动设备标识(IMEI)是否匹配时,终端用户附着网络需依次进行安全模式控制过程、身份认证过程、ME标识检验过程和更新位置过程才能完成ME标识的获取和检验流程。若终端用户能够成功通过ME标识检验,繁杂的信令交互无疑增加终端附着时延,其中身份认证过程为无线接口交互信令,更是占用空口资源增加空口负担。若终端用户不能成功通过ME标识检验,按照3GPP协议流程,核心网侧需要在获得设备标识寄存器(EIR)或者HSS返回的ME标识检验结果后才能判断出异常并拒绝该终端的附着请求,不能在附着过程中及时发现ME标识异常无疑造成核心网信令资源的无意义占用。
发明内容
本发明实施例提出一种电力无线专网的国际移动设备标识检验方法和系统。
本发明实施例的技术方案如下:
一种电力无线专网的国际移动设备标识检验方法,该方法包括:
将UE的IMSI和IMEI关联注册到HSS可访问的数据库中,并在该数据库中设置所述IMEI的IMEI使用状态;
UE向MME发送携带有IMSI的附着请求消息;
MME向HSS发起携带有IMSI的鉴权信息请求,所述鉴权信息请求中携带有用于指示HSS是否查询匹配该IMSI的IMEI的标志位;
其中当标志位指示查询匹配该IMSI的IMEI时,HSS访问数据库以查询匹配该IMSI的IMEI及该IMEI的IMEI使用状态,并向MME返回鉴权信息响应消息,在所述鉴权信息响应消息中携带匹配该IMSI的IMEI及该IMEI的IMEI使用状态。
在一个实施方式中,所述IMEI使用状态包括下列中的至少一个:允许使用状态、禁止使用状态和追踪使用状态。
在一个实施方式中,该方法还包括:
当在所述鉴权信息响应消息中携带的使用状态为禁止使用状态时,MME确认标识检验不通过,并向UE发送附着拒绝消息。
在一个实施方式中,该方法还包括:
当HSS查询到的IMEI使用状态为允许使用状态或追踪使用状态时,MME向UE发送鉴权请求消息以发起鉴权过程;
当鉴权过程完成后,MME向UE发送携带IMEISV请求标识的安全模式命令消息,UE向MME返回携带IMEISV的安全模式完成消息;
MME基于IMEISV计算出IMEI,并判断计算出的IMEI与在鉴权信息响应消息中携带的IMEI是否一致,当一致时,MME确认标识检验通过,当不一致时,MME确认标识检验不通过。
在一个实施方式中,在MME确认标识检验不通过后,该方法还包括:向UE发送附着拒绝消息。
一种电力无线专网的国际移动设备标识检验系统,包括:
UE,用于预先将UE的IMSI和IMEI关联注册到HSS可访问的数据库中,其中在该数据库中设置有所述IMEI的IMEI使用状态;向MME发送携带有IMSI的附着请求消息;
MME,用于向HSS发起携带有IMSI的鉴权信息请求,所述鉴权信息请求中携带有用于指示HSS是否查询匹配该IMSI的IMEI的标志位,其中当标志位指示查询匹配该IMSI的IMEI时,HSS访问数据库以查询匹配该IMSI的IMEI及该IMEI的IMEI使用状态,并向MME返回鉴权信息响应消息,在所述鉴权信息响应消息中携带匹配该IMSI的IMEI及该IMEI的IMEI使用状态。
在一个实施方式中,所述IMEI使用状态包括下列中的至少一个:允许使用状态、禁止使用状态和追踪使用状态。
在一个实施方式中,MME,还用于当在所述鉴权信息响应消息中携带的使用状态为禁止使用状态时,确认标识检验不通过,并向UE发送附着拒绝消息。
在一个实施方式中,MME,还用于当HSS查询到的IMEI使用状态为允许使用状态或追踪使用状态时,向UE发送鉴权请求消息以发起鉴权过程;当鉴权过程完成后,向UE发送携带IMEISV请求标识的安全模式命令消息;
UE,还用于向MME返回携带IMEISV的安全模式完成消息;
MME,还用于基于IMEISV计算出IMEI,并判断计算出的IMEI与在鉴权信息响应消息中携带的IMEI是否一致,当一致时,确认标识检验通过,当不一致时,确认标识检验不通过。
在一个实施方式中,MME,还用于在确认标识检验不通过后,向UE发送附着拒绝消息。
从上述技术方案可以看出,本发明实施方式中,将UE的IMSI和IMEI关联注册到HSS可访问的数据库中,并在该数据库中设置IMEI使用状态;UE向MME发送携带有IMSI的附着请求消息;MME向HSS发起携带有IMSI的鉴权信息请求,所述鉴权信息请求中携带有用于指示HSS是否查询匹配该IMSI的IMEI的标志位;其中当标志位指示查询匹配该IMSI的IMEI时,HSS访问数据库以查询匹配该IMSI的IMEI及该IMEI的IMEI使用状态,并向MME返回鉴权信息响应消息,在所述鉴权信息响应消息中携带匹配该IMSI的IMEI及该IMEI的IMEI使用状态。因此,本发明实施方式简化ME标识的获取与检验过程,通过在鉴权信息请求消息中携带提供匹配IMEI信息标识位的方式,获得终端用户提前签约的匹配IMEI信息及IMEI状态,向终端发起鉴权过程前便可进行IMEI状态检验鉴别标记的非法终端,在安全模式控制过程中获取到终端上报的IMEI信息后可省略与EIR通信流程直接由MME进行IMSI/IMEI信息匹配验证。
而且,若终端用户能够成功通过ME标识检验,本发明实施方式提供的检测方法能减少无线接口上的身份认证请求过程以及MME与EIR进行IMEI交互检验的过程,有效降低空口负荷以及终端用户附着时延。若终端用户最终不能够成功通过ME标识检验,对于已标记的非法终端,网络侧将在处理鉴权信息响应消息时即可辨别并拒绝该终端的附着请求;尽早释放资源供其他终端用户使用,提高资源利用率。对于电力无线专网通信系统来说,该检验方法无疑在保证系统稳定性及安全性的基础上,减轻了设备投入及信令资源投入。
附图说明
图1为3GPP协议中的ME标识获取与检验流程图。
图2为根据本发明电力无线专网的国际移动设备标识检验方法的流程图。
图3为根据本发明鉴权信息请求消息信元格式示意图。
图4为根据本发明鉴权信息响应消息信元格式示意图。
图5为IMEI与IMEISV编码结构示意图。
图6为根据本发明ME标识获取与检验的示范性流程图。
图7为根据本发明电力无线专网的国际移动设备标识检验系统的结构图。
具体实施方式
为使本发明的目的、技术方案和优点更加清楚,下面结合附图对本发明作进一步的详细描述。
为了描述上的简洁和直观,下文通过描述若干代表性的实施方式来对本发明的方案进行阐述。实施方式中大量的细节仅用于帮助理解本发明的方案。但是很明显,本发明的技术方案实现时可以不局限于这些细节。为了避免不必要地模糊了本发明的方案,一些实施方式没有进行细致地描述,而是仅给出了框架。下文中,“包括”是指“包括但不限于”,“根据……”是指“至少根据……,但不限于仅根据……”。由于汉语的语言习惯,下文中没有特别指出一个成分的数量时,意味着该成分可以是一个也可以是多个,或可理解为至少一个。
每台合法的移动终端设备在完成最终生产前都被分配一个国际移动设备标识(IMEI)。该标识应具备唯一性与不可篡改性,用于在网络中标记区分每一台移动终端设备,其主要目的在于能及时采取有效措施防止被盗移动终端设备以及由于技术原因造成的公共陆地移动网络(PLMN)不能或不再允许的移动终端设备的使用。
当终端用户使用移动终端设备进行网络附着时,核心网侧可依据运营商配置在根据国际移动用户标识(IMSI)检查用户合法性的同时,根据IMEI或者国际移动设备标识和软件版本(IMEISV)信息检查移动终端设备在网络中的合法性,监控非法终端设备。按照3GPP协议规定,IMEI检验流程主要由MME和设备标识寄存器(EIR)协作完成。MME负责进行发起和控制操作,在附着流程中通过安全模式控制过程或者身份认证过程通知UE上报设备IMEI或者IMEISV信息,获取设备标识信息后传递给EIR进行检验。EIR可依据运营商定义使用,一般定义三种寄存器:白名单、灰名单和黑名单,三种设备名单列表分别表示该设备属于允许使用、追踪使用和禁止使用属性。EIR根据设备标识信息查询设备使用属性,返回结果供MME进行判断即完成核心网侧IMEI检验流程。
图1为3GPP协议中的ME标识获取与检验流程图。
如图1所示,UE向网络侧发起附着请求,在NAS安全建立成功后MME向UE发起身份认证请求过程,通知UE上报使用的设备标识(ME标识)。为简化附着信令流程,ME标识的获取过程可与NAS安全建立过程相结合,通过在安全模式命令消息中携带标志位告知UE请求ME标识,UE在安全模式完成消息中携带有效的ME标识信息。在EIR对ME标识进行检验后,MME根据EIR返回结果决定是否继续该UE的附着流程。若终端IMSI和IMEI需要匹配检查,MME可将ME标识通过位置更新过程传递给HSS进行检验。
申请人发现:当核心网依照运营商配置需要检验ME标识合法性以及IMSI/IMEI是否匹配时,终端用户附着网络需依次进行安全模式控制过程、身份认证过程、ME标识检验过程和更新位置过程才能完成ME标识的获取和检验流程。若终端用户能够成功通过ME标识检验,繁杂的信令交互无疑增加终端附着时延,其中身份认证过程为无线接口交互信令,更是占用空口资源增加空口负担。若终端用户不能成功通过ME标识检验,按照3GPP协议流程核心网侧需要在获得EIR或者HSS返回的ME标识检验结果后才能判断出异常并拒绝该终端的附着请求,不能在附着过程中及时发现ME标识异常无疑造成核心网信令资源的无意义占用。
本发明实施方式基于TD-LTE电力无线专网通信系统架构,针对需要进行ME标识合法性以及IMSI/IMEI匹配检验的终端用户提供了一种国际移动设备标识检验方法。本发明实施方式简化ME标识的获取与检验过程,通过在鉴权信息请求消息中携带提供匹配IMEI信息标识位的方式,获得终端用户提前签约的匹配IMEI信息及IMEI状态,向终端发起鉴权过程前便可进行IMEI状态检验鉴别标记的非法终端,在安全模式控制过程中获取到终端上报的IMEI信息后可省略与EIR通信流程直接由MME进行IMSI/IMEI信息匹配验证。
若终端用户能够成功通过ME标识检验,本发明实施方式提供的检测方法能减少无线接口上的身份认证请求过程以及MME与EIR进行IMEI交互检验的过程,有效降低空口负荷以及终端用户附着时延。若终端用户最终不能够成功通过ME标识检验,对于已标记的非法终端,网络侧将在处理鉴权信息响应消息时即可辨别并拒绝该终端的附着请求;尽早释放资源供其他终端用户使用,提高资源利用率。对于电力无线专网通信系统来说,该检验方法无疑在保证系统稳定性及安全性的基础上,减轻了设备投入及信令资源投入。
图2为根据本发明电力无线专网的国际移动设备标识检验方法的流程图。
如图2所示,该方法包括:
步骤201:将UE的IMSI和IMEI关联注册到HSS可访问的数据库中,并在该数据库中设置IMEI的IMEI使用状态。
在这里,UE将自身的IMEI和自身的IMSI关联注册到HSS可访问的数据库中。而且,可以由数据库管理人员设置每个IMEI的IMEI使用状态,比如设置为允许使用状态、禁止使用状态或追踪使用状态。
步骤202:UE向MME发送携带有IMSI的附着请求消息。
步骤203:MME向HSS发起携带有IMSI的鉴权信息请求,所述鉴权信息请求中携带有用于指示HSS是否查询匹配该IMSI的IMEI的标志位;其中当标志位指示查询匹配该IMSI的IMEI时,HSS访问数据库以查询匹配该IMSI的IMEI及该IMEI的IMEI使用状态,并向MME返回鉴权信息响应消息,在所述鉴权信息响应消息中携带匹配该IMSI的IMEI及该IMEI的IMEI使用状态。
在一个实施方式中,IMEI使用状态包括下列中的至少一个:允许使用状态、禁止使用状态和追踪使用状态。
优选的,该方法还包括:当在所述鉴权信息响应消息中携带的使用状态为禁止使用状态时,MME确认标识检验不通过,并向UE发送附着拒绝消息。
优选的,该方法还包括:当HSS查询到的IMEI使用状态为允许使用状态或追踪使用状态时,MME向UE发送鉴权请求消息以发起鉴权过程;当鉴权过程完成后,MME向UE发送携带IMEISV请求标识的安全模式命令消息,UE向MME返回携带IMEISV的安全模式完成消息;MME基于IMEISV计算出IMEI,并判断计算出的IMEI与在鉴权信息响应消息中携带的IMEI是否一致,当一致时,MME确认标识检验通过,当不一致时,MME确认标识检验不通过。
在一个实施方式中,在MME确认标识检验不通过后,该方法还包括:向UE发送附着拒绝消息。
基于上述流程,可见本发明可以优化终端用户附着流程中的ME标识检验流程,针对TD-LTE电力无线专网需进行IMSI/IMEI匹配检验的终端用户,本发明实施方式提出了一种能提高终端用户附着速度,提前辨别非法终端用户的方法和设备,将ME标识获取流程融合于鉴权信息流程,简化核心网与终端用户以及EIR信令交互,提高资源利用率。
针对该优化目的,本发明实施方式具体包括:
(1).鉴权信息请求(AIR)消息中增加IMSI/IMEI匹配检验标志位(Terminal-MatchCheckFlag):该Terminal-MatchCheckFlag用于指示HSS是否应查询与IMSI相匹配的IMEI信息。当Terminal-MatchCheckFlag值为1时表示HSS需要查询该终端用户对应IMEI信息并携带于响应消息中;
(2).鉴权信息响应(AIA)消息中增加IMEI字段:该字段在协议规定结构基础上增加IMEI状态位(ImeiStatus),用于存放HSS针对某IMSI查询的匹配IMEI信息以及IMEI使用状态;
(3).MME在获取鉴权信息流程中增加处理机制:若AIA标记IMEI使用状态为禁止使用,MME应向终端用户发送附着拒绝消息并携带适当原因值;
(4).MME在安全建立流程中增加处理机制:MME应根据IMEI和IMEISV信元编码结构差异推导对应终端用户的IMEI信息,并与HSS通过AIA下发的IMEI参考值进行比较验证。
本发明给出了终端用户国际移动设备标识检验方法,具体如下:
1、MME在收到请求消息后向归属地签约数据服务器HSS发起鉴权信息请求过程。
图3为根据本发明鉴权信息请求消息信元格式示意图。如图3所示,鉴权信息请求消息中携带由运营商配置的是否需要进行IMSI/IMEI匹配检验标志位Terminal-MatchCheckFlag,用于指示HSS是否应查询该用户终端匹配的IMEI信息。
2、HSS向MME返回鉴权信息响应,其中应携带HSS针对终端用户计算产生的鉴权向量,若请求消息中指示查询匹配IMEI信息标志位值为1,还应如图4所示携带与该终端用户IMSI信息匹配的设备信息(Terminal-information),其中包含匹配IMEI以及其使用状态,用于作为MME检验该终端用户IMEI信息的参考值。图4为根据本发明鉴权信息响应消息信元格式示意图。
3、MME在鉴权完成后向终端用户发起安全建立过程,其中应携带IMEISV信息请求标识,用于指示终端用户是否需要上报IMEISV信息。
4、终端用户返回安全建立响应,若请求消息中携带IMEISV请求标识值为1,则该消息应携带国际移动设备标识和软件版本号。
5、MME获取终端用户上报的IMEI信息与从HSS处返回的IMEI信息参考值进行检验,IMEI与IMEISV结构如图5所示。由图5可见,IMEI为15位,包含8位的TAC、6位的SNR和1位的CD/SD;IMEISV为16位,包含8位的TAC、6位的SNR和2位的SVN,可以基于IMEI计算出IMEISV。检验结果如下:a.IMEI检验成功,则核心网继续附着流程;b.IMEI检验失败,则核心网终止附着流程。
图6为根据本发明ME标识获取与检验的示范性流程图。
基于图6,描述实施例1、实施例2和实施例3,以描述终端接入过程。终端用户发起附着过程后,核心网侧进行ME标识合法性以及IMSI/IMEI匹配检验,MME根据检验结果对附着流程走向做出判断。
实施例1
本发明实施例1为终端用户发起附着,核心网检验ME标识成功继续附着流程,具体包括:
步骤1:UE提前将合法匹配IMSI/IMEI信息进行签约,IMSI和IMEI信息均需具备唯一性。
步骤2:如图6所示,UE向网络侧发送携带有自身IMSI的附着请求(AttachRequest)消息发起附着。
步骤3:MME收到UE的Attach Request消息后向HSS发送鉴权信息请求(Authentication Information Request),鉴权信息请求用于请求该终端用户的鉴权向量信息,其中应携带Terminal-MatchCheckFlag=1信息,以指示HSS查询该用户对应IMEI信息。
步骤4:HSS通过基础密钥LTE K等参数计算得到鉴权向量并查询该终端用户匹配的IMEI信息及IMEI使用状态,返回携带用户匹配的IMEI信息及IMEI使用状态的鉴权信息响应(Authentication Information Answer)消息。
步骤5:MME验证该UE匹配IMEI为允许使用或者追踪使用状态,向UE发送鉴权请求(Authentication Request)消息发起鉴权过程,其中UE返回鉴权响应。
步骤6:鉴权完成后,MME向UE发送安全模式命令(Security Mode Command)消息,其中携带请求IMEISV标识,指示UE应上报IMEISV信息。
步骤7:MME从UE收到安全模式完成(Security Mode Complete)消息后,获取安全模式完成消息中携带的IMEISV信息,计算推导该UE的IMEI信息。
步骤8:若UE上报IMEI信息与HSS下发的IMEI信息一致,则ME标识检验通过,MME触发签约数据获取和承载创建等过程继续附着流程(签约数据获取和承载创建等过程继续附着流程请参照图6中的方框40)。
步骤9.最终UE成功附着到网络进行业务传输。
实施例2
本发明实施例2为终端用户发起附着,核心网检验ME标识失败终止附着流程,具体包括:
步骤1:针对已知被盗终端,应将被盗终端IMEI使用状态置为禁止使用。
步骤2:如图6所示,UE向网络侧附着请求(Attach Request)消息发起附着。
步骤3:步骤同实施例1中步骤3-4,MME向HSS发起鉴权信息请求过程,具体过程包括:MME收到UE的Attach Request消息后向HSS发送鉴权信息请求(AuthenticationInformation Request),鉴权信息请求用于请求该终端用户的鉴权向量信息,其中应携带Terminal-MatchCheckFlag=1信息,以指示HSS查询该用户对应IMEI信息;步骤4:HSS通过基础密钥LTE K等参数计算得到鉴权向量并查询该终端用户匹配的IMEI信息及IMEI使用状态,返回携带用户匹配的IMEI信息及IMEI使用状态的鉴权信息响应(AuthenticationInformation Answer)消息。
步骤4:MME验证HSS返回响应消息中,对应该UE的匹配IMEI使用状态为禁止使用,终止附着流程,向UE发送Attach Reject消息并携带适当原因值(请参照图6中的方框30)。
实施例3
本发明实施例3为终端用户发起附着,核心网检验ME标识失败终止附着流程,具体步骤包括:
步骤1:针对未知被盗终端,被盗终端IMEI使用状态仍为允许使用或者追踪使用状态。
步骤2:UE向网络侧发送Attach Request消息发起附着。
步骤3:步骤同实施例1中步骤3-7,MME向HSS发起鉴权信息请求过程、向UE发起鉴权及安全建立过程,具体包括:MME收到UE的Attach Request消息后向HSS发送鉴权信息请求(Authentication Information Request),鉴权信息请求用于请求该终端用户的鉴权向量信息,其中应携带Terminal-MatchCheckFlag=1信息,以指示HSS查询该用户对应IMEI信息;HSS通过基础密钥LTE K等参数计算得到鉴权向量并查询该终端用户匹配的IMEI信息及IMEI使用状态,返回携带用户匹配的IMEI信息及IMEI使用状态的鉴权信息响应(Authentication Information Answer)消息;MME验证该UE匹配IMEI为允许使用或者追踪使用状态,向UE发送鉴权请求(Authentication Request)消息发起鉴权过程,其中UE返回鉴权响应;鉴权完成后,MME向UE发送安全模式命令(Security Mode Command)消息,其中携带请求IMEISV标识,指示UE应上报IMEISV信息;MME从UE收到安全模式完成(Security ModeComplete)消息后,获取安全模式完成消息中携带的IMEISV信息,计算推导该UE的IMEI信息。
步骤4:MME检验推导出的IMEI信息与HSS下发的IMEI信息不一致,则ME标识检验失败,终止附着流程,向UE发送Attach Reject消息并携带适当原因值(请参照图6中的方框50)。
可见,本发明实施方式提出一种应用于TD-LTE电力无线专网的国际移动设备标志检验方法。包括:
1、MME向HSS发起鉴权信息请求过程,其中携带IMSI/IMEI匹配检验的标志位,用于指示HSS是否应查询该用户终端匹配的IMEI信息。
2、HSS向MME返回鉴权信息响应消息,其中携带HSS针对某IMSI查询的匹配IMEI信息以及IMEI使用状态。
3、MME在鉴权信息响应处理流程中验证IMEI使用状态。
4、MME在安全建立过程中获取IMEISV信息,推导IMEI信息并验证其有效性,依照检验结果决定是否继续附着流程。
其中,核心网侧IMSI/IMEI匹配检验由运营商配置是否需要进行。若需要进行IMSI/IMEI匹配检验,MME在Authentication Information Request消息中将标志位Terminal-MatchCheckFlag置位1,否则置位0。而且,终端用户需将IMSI/IMEI匹配对在数据库侧提前进行签约,IMSI/IMEI均需具备唯一性;IMEI使用状态为可配置,根据终端设备状态可置位Permited\Tracked\Barred三种状态,Permited=0表示该设备被允许使用、Tracked=1表示该设备被允许追踪使用、Barred=2表示该设备被禁止使用;HSS收到Authentication Information Request消息后计算该终端对应鉴权向量,若消息中Terminal-MatchCheckFlag置位1,HSS还需要查询该终端用户匹配的IMEI信息及其使用状态,携带于Authentication Information Answer消息告知MME;
在本发明实施方式中,MME获取Authentication Information Answer消息中存储的IMEI使用状态信息,若该状态置位Permited或者Tracked,则MME继续触发后续鉴权流程;若该状态置位Barred,则MME应终止附着流程发送附着拒绝消息并携带适当原因值。
在本发明实施方式中,MME获取Security Mode Complete消息中存储的IMEISV信息,推导对应IMEI信息与HSS下发签约IMEI信息进行校验;若IMEI信息检验成功,则MME继续触发签约数据获取和承载创建等流程;若IMEI信息检验失败,则MME应终止附着流程发送附着拒绝消息并携带适当原因值。
图7为根据本发明电力无线专网的国际移动设备标识检验系统的结构图。该系统包括:
UE,用于预先将UE的国际移动用户标识IMSI和国际移动设备标识IMEI关联注册到用户归属地服务器HSS可访问的数据库中,其中在该数据库中设置有所述IMEI的IMEI使用状态;向MME发送携带有IMSI的附着请求消息;
MME,用于向HSS发起携带有IMSI的鉴权信息请求,所述鉴权信息请求中携带有用于指示HSS是否查询匹配该IMSI的IMEI的标志位,其中当标志位指示查询匹配该IMSI的IMEI时,HSS访问数据库以查询匹配该IMSI的IMEI及该IMEI的IMEI使用状态,并向MME返回鉴权信息响应消息,在所述鉴权信息响应消息中携带匹配该IMSI的IMEI及该IMEI的IMEI使用状态。
在一个实施方式中,IMEI使用状态包括下列中的至少一个:允许使用状态、禁止使用状态和追踪使用状态。
在一个实施方式中,MME,还用于当在所述鉴权信息响应消息中携带的使用状态为禁止使用状态时,确认标识检验不通过,并向UE发送附着拒绝消息。
在一个实施方式中,MME,还用于当HSS查询到的IMEI使用状态为允许使用状态或追踪使用状态时,向UE发送鉴权请求消息以发起鉴权过程;当鉴权过程完成后,向UE发送携带IMEISV请求标识的安全模式命令消息;UE,还用于向MME返回携带IMEISV的安全模式完成消息;MME,还用于基于IMEISV计算出IMEI,并判断计算出的IMEI与在鉴权信息响应消息中携带的IMEI是否一致,当一致时,确认标识检验通过,当不一致时,确认标识检验不通过。
在一个实施方式中,MME,还用于在确认标识检验不通过后,向UE发送附着拒绝消息。
需要说明的是,上述各流程和各结构图中不是所有的步骤和模块都是必须的,可以根据实际的需要忽略某些步骤或模块。各步骤的执行顺序不是固定的,可以根据需要进行调整。各模块的划分仅仅是为了便于描述采用的功能上的划分,实际实现时,一个模块可以分由多个模块实现,多个模块的功能也可以由同一个模块实现,这些模块可以位于同一个设备中,也可以位于不同的设备中。
各实施方式中的硬件模块可以以机械方式或电子方式实现。例如,一个硬件模块可以包括专门设计的永久性电路或逻辑器件(如专用处理器,如FPGA或ASIC)用于完成特定的操作。硬件模块也可以包括由软件临时配置的可编程逻辑器件或电路(如包括通用处理器或其它可编程处理器)用于执行特定操作。至于具体采用机械方式,或是采用专用的永久性电路,或是采用临时配置的电路(如由软件进行配置)来实现硬件模块,可以根据成本和时间上的考虑来决定。
本发明还提供了一种机器可读的存储介质,存储用于使一机器执行如本文所述方法的指令。具体地,可以提供配有存储介质的系统或者装置,在该存储介质上存储着实现上述实施例中任一实施方式的功能的软件程序代码,且使该系统或者装置的计算机(或CPU或MPU)读出并执行存储在存储介质中的程序代码。此外,还可以通过基于程序代码的指令使计算机上操作的操作系统等来完成部分或者全部的实际操作。还可以将从存储介质读出的程序代码写到插入计算机内的扩展板中所设置的存储器中或者写到与计算机相连接的扩展单元中设置的存储器中,随后基于程序代码的指令使安装在扩展板或者扩展单元上的CPU等来执行部分和全部实际操作,从而实现上述实施方式中任一实施方式的功能。
用于提供程序代码的存储介质实施方式包括软盘、硬盘、磁光盘、光盘(如CD-ROM、CD-R、CD-RW、DVD-ROM、DVD-RAM、DVD-RW、DVD+RW)、磁带、非易失性存储卡和ROM。可选择地,可以由通信网络从服务器计算机或云上下载程序代码。
上文通过附图和优选实施例对本发明进行了详细展示和说明,然而本发明不限于这些已揭示的实施例,基与上述多个实施例本领域技术人员可以知晓,可以组合上述不同实施例中的代码审核手段得到本发明更多的实施例,这些实施例也在本发明的保护范围之内。
以上所述,仅为本发明的较佳实施方式而已,并非用于限定本发明的保护范围。凡在本发明的精神和原则之内,所作的任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。

Claims (10)

1.一种电力无线专网的国际移动设备标识检验方法,其特征在于,该方法包括:
将用户终端UE的国际移动用户标识IMSI和国际移动设备标识IMEI关联注册到用户归属地服务器HSS可访问的数据库中,并在该数据库中设置所述IMEI的IMEI使用状态;
UE向MME发送携带有IMSI的附着请求消息;
MME向HSS发起携带有IMSI的鉴权信息请求,所述鉴权信息请求中携带有用于指示HSS是否查询匹配该IMSI的IMEI的标志位;
其中当标志位指示查询匹配该IMSI的IMEI时,HSS访问数据库以查询匹配该IMSI的IMEI及该IMEI的IMEI使用状态,并向MME返回鉴权信息响应消息,在所述鉴权信息响应消息中携带匹配该IMSI的IMEI及该IMEI的IMEI使用状态。
2.根据权利要求1所述的电力无线专网的国际移动设备标识检验方法,其特征在于,
所述IMEI使用状态包括下列中的至少一个:允许使用状态、禁止使用状态和追踪使用状态。
3.根据权利要求2所述的电力无线专网的国际移动设备标识检验方法,其特征在于,该方法还包括:
当在所述鉴权信息响应消息中携带的使用状态为禁止使用状态时,MME确认标识检验不通过,并向UE发送附着拒绝消息。
4.根据权利要求2所述的电力无线专网的国际移动设备标识检验方法,其特征在于,该方法还包括:
当HSS查询到的IMEI使用状态为允许使用状态或追踪使用状态时,MME向UE发送鉴权请求消息以发起鉴权过程;
当鉴权过程完成后,MME向UE发送携带IMEISV请求标识的安全模式命令消息,UE向MME返回携带IMEISV的安全模式完成消息;
MME基于IMEISV计算出IMEI,并判断计算出的IMEI与在鉴权信息响应消息中携带的IMEI是否一致,当一致时,MME确认标识检验通过,当不一致时,MME确认标识检验不通过。
5.根据权利要求4所述的电力无线专网的国际移动设备标识检验方法,其特征在于,在MME确认标识检验不通过后,该方法还包括:向UE发送附着拒绝消息。
6.一种电力无线专网的国际移动设备标识检验系统,其特征在于,包括:
用户终端UE,用于预先将UE的国际移动用户标识IMSI和国际移动设备标识IMEI关联注册到用户归属地服务器HSS可访问的数据库中,其中在该数据库中设置有所述IMEI的IMEI使用状态;向MME发送携带有IMSI的附着请求消息;
MME,用于向HSS发起携带有IMSI的鉴权信息请求,所述鉴权信息请求中携带有用于指示HSS是否查询匹配该IMSI的IMEI的标志位,其中当标志位指示查询匹配该IMSI的IMEI时,HSS访问数据库以查询匹配该IMSI的IMEI及该IMEI的IMEI使用状态,并向MME返回鉴权信息响应消息,在所述鉴权信息响应消息中携带匹配该IMSI的IMEI及该IMEI的IMEI使用状态。
7.根据权利要求6所述的电力无线专网的国际移动设备标识检验系统,其特征在于,
所述IMEI使用状态包括下列中的至少一个:允许使用状态、禁止使用状态和追踪使用状态。
8.根据权利要求7所述的电力无线专网的国际移动设备标识检验系统,其特征在于,
MME,还用于当在所述鉴权信息响应消息中携带的使用状态为禁止使用状态时,确认标识检验不通过,并向UE发送附着拒绝消息。
9.根据权利要求7所述的电力无线专网的国际移动设备标识检验系统,其特征在于,
MME,还用于当HSS查询到的IMEI使用状态为允许使用状态或追踪使用状态时,向UE发送鉴权请求消息以发起鉴权过程;当鉴权过程完成后,向UE发送携带IMEISV请求标识的安全模式命令消息;
UE,还用于向MME返回携带IMEISV的安全模式完成消息;
MME,还用于基于IMEISV计算出IMEI,并判断计算出的IMEI与在鉴权信息响应消息中携带的IMEI是否一致,当一致时,确认标识检验通过,当不一致时,确认标识检验不通过。
10.根据权利要求9所述的电力无线专网的国际移动设备标识检验系统,其特征在于,
MME,还用于在确认标识检验不通过后,向UE发送附着拒绝消息。
CN201910897222.0A 2019-09-23 2019-09-23 一种电力无线专网的国际移动设备标识检验方法和系统 Withdrawn CN112637841A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201910897222.0A CN112637841A (zh) 2019-09-23 2019-09-23 一种电力无线专网的国际移动设备标识检验方法和系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201910897222.0A CN112637841A (zh) 2019-09-23 2019-09-23 一种电力无线专网的国际移动设备标识检验方法和系统

Publications (1)

Publication Number Publication Date
CN112637841A true CN112637841A (zh) 2021-04-09

Family

ID=75282542

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201910897222.0A Withdrawn CN112637841A (zh) 2019-09-23 2019-09-23 一种电力无线专网的国际移动设备标识检验方法和系统

Country Status (1)

Country Link
CN (1) CN112637841A (zh)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2024063498A1 (ko) * 2022-09-23 2024-03-28 한국과학기술원 제어평면 메시지를 사용한 imei 검증 및 미인증 단말 검출 방법 및 그 시스템

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101238752A (zh) * 2005-08-05 2008-08-06 艾利森电话股份有限公司 用于在移动设备上执行许可状态检验的方法和数据库
US20140273968A1 (en) * 2013-03-14 2014-09-18 Tekelec Global, Inc. Methods, systems, and computer readable media for providing a multi-network equipment identity register
US20190268759A1 (en) * 2018-02-23 2019-08-29 T-Mobile Usa, Inc. Identifier-Based Access Control in Mobile Networks

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101238752A (zh) * 2005-08-05 2008-08-06 艾利森电话股份有限公司 用于在移动设备上执行许可状态检验的方法和数据库
US20140273968A1 (en) * 2013-03-14 2014-09-18 Tekelec Global, Inc. Methods, systems, and computer readable media for providing a multi-network equipment identity register
US20190268759A1 (en) * 2018-02-23 2019-08-29 T-Mobile Usa, Inc. Identifier-Based Access Control in Mobile Networks

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2024063498A1 (ko) * 2022-09-23 2024-03-28 한국과학기술원 제어평면 메시지를 사용한 imei 검증 및 미인증 단말 검출 방법 및 그 시스템

Similar Documents

Publication Publication Date Title
EP2549785B1 (en) Method and network side entity for authenticating communication devices
KR101898934B1 (ko) 통신 시스템에서 인증 방법 및 장치
CN104244227A (zh) 一种物联网系统中终端接入认证的方法及装置
CN108683690B (zh) 鉴权方法、用户设备、鉴权装置、鉴权服务器和存储介质
CN1357986A (zh) 移动电信网络中的欺骗检测方法
KR20060135003A (ko) 무선 이동 통신 시스템에서 접근 인증을 위한 방법 및 장치
CN107295515B (zh) 一种支持基站间用户设备ue上下文恢复的方法及装置
JP2003078969A (ja) Ans−41からgsmシステムへの一方向ローミング
CN110169105B (zh) 链路重建的方法、装置和系统
CN100387092C (zh) 一种国际移动设备标识的检验方法
CN111278034B (zh) 一种信息备份方法、装置、存储介质和计算机设备
CN112637841A (zh) 一种电力无线专网的国际移动设备标识检验方法和系统
CN113302895B (zh) 用于认证无线通信设备群组的方法和装置
US10959097B1 (en) Method and system for accessing private network services
CN110381495B (zh) 漫游限制方法及装置
US10524114B2 (en) Subscription fall-back in a radio communication network
KR101208722B1 (ko) 무선 액세스 네트워크에서 폐쇄 그룹에 액세스하는 방법
CN113329403B (zh) 一种一号多终端鉴权入网方法及系统
WO2013139073A1 (zh) 一种发送终端监控报告的方法及系统
CN110351726B (zh) 终端认证的方法及装置
KR20110102282A (ko) 블랙리스트 인증 방식에 의한 단말 인증 시스템 및 방법
CN101909368A (zh) 无线网络安全解决方法和设备
WO2024000134A1 (zh) 验证方法、装置、设备及存储介质
US20230010440A1 (en) System and Method for Performing Identity Management
CN102056132B (zh) 对不同网络间漫游的用户卡进行认证的方法、系统及装置

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
WW01 Invention patent application withdrawn after publication

Application publication date: 20210409

WW01 Invention patent application withdrawn after publication