CN1642083A - 网络侧选择鉴权方式的方法 - Google Patents

网络侧选择鉴权方式的方法 Download PDF

Info

Publication number
CN1642083A
CN1642083A CNA2004100801044A CN200410080104A CN1642083A CN 1642083 A CN1642083 A CN 1642083A CN A2004100801044 A CNA2004100801044 A CN A2004100801044A CN 200410080104 A CN200410080104 A CN 200410080104A CN 1642083 A CN1642083 A CN 1642083A
Authority
CN
China
Prior art keywords
authentication
user
request
cscf
information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CNA2004100801044A
Other languages
English (en)
Inventor
黄迎新
武亚娟
张文林
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Huawei Technologies Co Ltd
Original Assignee
Huawei Technologies Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Huawei Technologies Co Ltd filed Critical Huawei Technologies Co Ltd
Priority to CNA2004100801044A priority Critical patent/CN1642083A/zh
Publication of CN1642083A publication Critical patent/CN1642083A/zh
Priority to CNB2005100938198A priority patent/CN1294722C/zh
Priority to EP05785078A priority patent/EP1701505B1/en
Priority to DE602005011568T priority patent/DE602005011568D1/de
Priority to AT05785078T priority patent/ATE417447T1/de
Priority to CA002550506A priority patent/CA2550506A1/en
Priority to PCT/CN2005/001487 priority patent/WO2006047925A1/zh
Priority to US11/473,666 priority patent/US7822407B2/en
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/45Network directories; Name-to-address mapping
    • H04L61/4588Network directories; Name-to-address mapping containing mobile subscriber information, e.g. home subscriber server [HSS]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general
    • H04L63/205Network architectures or network communication protocols for network security for managing network security; network security policies in general involving negotiation or determination of the one or more network security mechanisms to be used, e.g. by negotiation between the client and the server or between peers or by selection according to the capabilities of the entities involved
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L65/00Network arrangements, protocols or services for supporting real-time applications in data packet communication
    • H04L65/10Architectures or entities
    • H04L65/1016IP multimedia subsystem [IMS]

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Exchange Systems With Centralized Control (AREA)
  • Communication Control (AREA)

Abstract

本发明公开了一种网络侧选择鉴权方式的方法,其关键是,当HSS根据接收到的来自S-CSCF的鉴权请求消息后,根据该请求消息中所请求的鉴权信息,以及请求用户的类型,由HSS决定给S-CSCF返回支持2G过渡期的鉴权信息,还是支持3G鉴权方式的鉴权信息,之后,采用相应的鉴权方式对请求接入的用户进行鉴权,最后根据鉴权结果,由S-CSCF给用户返回允许接入或拒绝接入的信息。应用本发明,使网络侧能够根据用户的需要选择正确的鉴权方式对用户进行鉴权,提高了网络侧对异常情况处理的能力,使网络侧在最大程度上兼容原有安全协议。

Description

网络侧选择鉴权方式的方法
技术领域
本发明涉及移动通信技术领域,特别是指,在用户应用多媒体子系统(IMS)网络时,由网络侧选择鉴权方式的方法。
背景技术
随着宽带网络的发展,移动通信不仅仅局限于传统的话音通信,通过与呈现业务(presence)、短消息、网页(WEB)浏览、定位信息、推送业务(PUSH)以及文件共享等数据业务的结合,移动通信能够实现音频、视频、图片和文本等多种媒体类型的业务,以满足用户的多种需求。
例如,短消息业务能够提供即时消息、聊天室以及多媒体短消息的服务;视频业务能够提供娱乐、多媒体信息和日常交流等服务;电子商务业务能够提供产品目录、搜索引擎、购物车、订单管理以及支付等服务;游戏业务能够提供单人游戏和群组游戏等服务;定位业务能够提供寻人、向导以及报警等服务;个人助理业务能够提供地址本、日程表、书签管理、文件存储、事件提醒以及电子邮件等服务。
在多种应用的推动下,第三代移动通信标准化伙伴项目(3GPP)以及第三代移动通信标准化伙伴项目2(3GPP2)等组织都先后推出了基于IP的多媒体子系统(IMS)架构,其目的是在移动网络中使用一种标准化的开放结构来实现多种多样的多媒体应用,以给用户提供更多的选择和更丰富的感受。
IMS架构叠加在分组域网络之上,该架构与鉴权相关的实体包括呼叫状态控制功能(CSCF)实体和归属签约用户服务器(HSS)功能实体。
CSCF又可以分成服务CSCF(S-CSCF)、代理CSCF(P-CSCF)和查询CSCF(I-CSCF)三个逻辑实体,该三个逻辑实体可能是不同的物理设备,也可能是同一个物理设备中不同的功能模块。S-CSCF是IMS的业务交换中心,用于执行会话控制,维持会话状态,管理用户信息,产生计费信息等;P-CSCF是终端用户接入IMS的接入点,用于完成用户注册,服务质量(QoS)控制和安全管理等;I-CSCF负责IMS域之间的互通,管理S-CSCF的分配,对外隐藏网络拓扑结构和配置信息,并产生计费数据等。HSS是非常重要的用户数据库,用于支持各个网络实体对呼叫和会话的处理。
IMS是基于第三代移动通信网络的,因而IMS上的业务非常丰富,所以出现了运营商在2G的网络上使用IMS的需求。但在2G的网络上是无法支持基于3G网络的IMS的安全相关功能的,例如基于IMS层的接入认证等,因此,在现有技术中出现了为2G应用IMS业务的过渡鉴权方案,该方案为2G应用IMS业务提供一定的安全功能。当网络升级到3G之后,再应用完整的基于3G的鉴权方式。
现有的基于2G的应用IMS时的鉴权方式如下:
用户首先接入3GPP的分组域,该分组域网络会对用户进行鉴权,鉴权通过后,分组网络的分组网络网关节点(GGSN)给用户分配一个IP地址,该IP地址也是用户使用IMS子系统业务时使用的IP地址。GGSN将这个IP地址和用户的电话号码(MSIDSN)通过中间实体通知给HSS,HSS通过用户的MSISDN查找到用户在IMS系统中的身份标识IMPI,并将该用户的IMPI、MSISDN以及IP地址等信息进行绑定保存。当用户要使用IMS时,它首先会发出登记请求消息(register),这个消息经过中间实体转发后到达S-CSCF,S-CSCF从HSS中取得该用户的IMPI与IP地址的绑定关系后并保存,然后S-CSCF检查来自用户的身份标识及其使用的IP地址是否与自身保存的身份标识(IMPI)与IP地址的绑定相匹配,如果是,则认为其是一个合法用户,控制该用户接入,允许该用户使用IMS业务,否则认为其是一个非法用户,拒绝该2G用户接入。
现有的基于3G的应用IMS时的鉴权方式如下:
用户在接入网络时,首先要接入到3GPP的分组域(PS-Domain),经过分组域的认证鉴权后,GGSN给用户分配IP地址建立连接。如果用户要使用IMS业务,则该用户在IMS域发起注册请求(register),该消息被转发到S-CSCF后,由S-CSCF向HSS请求鉴权矢量并使用鉴权和密钥协商协议(AKA)对用户进行IMS业务层鉴权过程,鉴权成功后S-CSCF允许用户接入,为用户提供IMS业务,否则拒绝该用户应用IMS业务。
虽然基于2G的用户和基于3G的用户都能够接入并应用IMS中的业务,且基于2G和3G的接入IMS的方式相兼容,但目前存在的问题是,对于已经升级到3G的系统而言,IMS中的核心网络收到用户的登记请求后,并不清楚应该应用哪种鉴权方式对用户进行鉴权,而是直接应用基于3G的鉴权方式对该用户进行鉴权。这样,如果是一个合法的2G用户,同样不能接入,这是因为,网络侧对2G用户的鉴权方式与对3G用户的鉴权方式不同,且2G用户不能通过基于3G的鉴权方式,此时网络侧将认为该用户为非法接入的用户,因而导致合法用户不能正常接入,使网络的容错能力差。
发明内容
有鉴于此,本发明的目的在于提供一种网络侧选择鉴权方式的方法,使网络侧能够根据用户的需要选择正确的鉴权方式。
为达到上述目的,本发明的技术方案是这样实现的:
一种网络侧选择鉴权方式的方法,适用于多媒体子系统网络,该方法包括以下步骤:
a、服务呼叫状态控制功能实体S-CSCF接收到来自用户终端的登记请求后,向归属签约用户服务器HSS发送包含所需鉴权方式标识的鉴权请求;
b、HSS根据所需鉴权方式标识判断S-CSCF是否请求2G过渡期鉴权方式的鉴权信息,如果是,则执行步骤d;否则,再判断该请求接入用户的类型,如果是3G用户,则给S-CSCF返回支持3G鉴权方式的鉴权信息,然后执行步骤c;如果是2G用户,则直接执行步骤d;
c、S-CSCF采用基于3G的鉴权方式对请求接入的用户进行鉴权,如果鉴权通过,则给用户返回允许接入的信息;如果鉴权失败且失败原因为不支持该鉴权方式,S-CSCF向HSS发送包含请求基于2G过渡期鉴权方式标识的鉴权请求,然后执行步骤b;
d、给S-CSCF返回基于2G过渡期的鉴权信息,采用2G过渡方案的鉴权方式对该请求接入的用户进行鉴权,并根据鉴权结果,由S-CSCF给用户返回允许接入或拒绝接入的信息。
较佳地,HSS判断出请求接入的用户为2G用户后,进一步包括:给S-CSCF返回指示不支持该鉴权方式的失败信息,S-CSCF接收到该失败信息后,再向HSS发送包含请求基于2G过渡期鉴权方式标识的鉴权请求,然后再执行步骤d。
较佳地,所述S-CSCF接收到来自用户终端的登记请求信息中,进一步包括:用户接入网类型信息;
步骤c所述鉴权失败且失败原因为不支持该鉴权方式时,进一步包括:S-CSCF判断该用户接入网类型,如果接入网类型是2G网络,则继续执行后续步骤,如果接入网类型是3G网络,则直接给用户返回拒绝接入的信息。
较佳地,所述S-CSCF向HSS发送的包含所需鉴权方式标识的鉴权请求中,进一步包括:用户接入网类型信息;
步骤b所述HSS判断出S-CSCF需要基于2G的鉴权方式的鉴权信息后,进一步包括:HSS判断该用户接入网类型,如果接入网类型是2G网络,则继续执行后续步骤,如果接入网类型是3G网络,且请求接入的用户是3G用户,则给S-CSCF返回支持3G鉴权方式的鉴权信息,S-CSCF接收到该信息后,或者执行步骤c或者直接给用户返回拒绝接入的信息。
较佳地,所述支持3G鉴权方式的鉴权信息为AKA鉴权矢量信息;步骤c所述采用3G的鉴权方式对请求接入的用户进行鉴权的过程为:采用AKA协议对用户进行鉴权。
较佳地,所述支持2G鉴权方式的鉴权信息为用户身份标识和IP地址的绑定信息;步骤d所述采用2G的鉴权方式对请求接入的用户进行鉴权的过程为:S-CSCF检查从用户终端接收到的该用户IP地址与从HSS收到的该用户身份标识和IP地址的绑定信息中的IP地址是否匹配,如果是则通过鉴权,否则该用户不能通过鉴权。
较佳地,步骤a所述S-CSCF向HSS发送的鉴权请求中进一步包括申请用户的IP地址;所述支持2G鉴权方式的鉴权信息为用户身份标识和IP地址的绑定信息;步骤d所述采用2G的鉴权方式对请求接入的用户进行鉴权的过程为:HSS检查来自S-CSCF的用户的IP地址与自身保存的该用户身份标识和IP地址的绑定信息中的IP地址是否匹配,如果是则通过鉴权,并发送该用户身份标识和IP地址的绑定信息给S-CSCF,否则发送鉴权失败的信息给S-CSCF。
较佳地,步骤a所述S-CSCF向HSS发送包含所需鉴权方式标识的鉴权请求时,判断来自用户终端的登记请求消息中是否有请求支持2G过渡期鉴权方式的标识,如果有,则向HSS发送包含请求支持2G过渡期鉴权方式的鉴权请求,否则,向HSS发送包含请求支持3G鉴权方式的鉴权请求。
较佳地,所述用户终端发送的登记请求消息中包含的请求支持2G过渡期鉴权方式的标识,承载于该消息中预先设置的字段中。
较佳地,所述S-CSCF发送给HSS的鉴权请求消息中的请求支持2G过渡期鉴权方式的标识,承载于该消息中用于标识请求基于3G鉴权方式的字段中。
应用本发明,当HSS接收到来自S-CSCF的鉴权请求后,判断其所请求的鉴权信息,如果S-CSCF请求支持2G过渡期鉴权方式的鉴权信息,则给S-CSCF返回基于2G过渡期的鉴权信息,采用2G过渡方案的鉴权方式对该请求接入的用户进行鉴权,如果S-CSCF请求支持3G鉴权方式的鉴权信息,再判断该请求接入用户的类型,如果是3G用户,则给S-CSCF返回支持3G鉴权方式的鉴权信息,并采用3G过渡方案的鉴权方式对该请求接入的用户进行鉴权,如果是2G用户,则给S-CSCF返回基于2G过渡期的鉴权信息,采用2G过渡方案的鉴权方式对该请求接入的用户进行鉴权,最后根据鉴权结果,由S-CSCF给用户返回允许接入或拒绝接入的信息。
应用本发明,使网络侧能够根据用户的需要选择正确的鉴权方式对用户进行鉴权,提高了网络侧对异常情况处理的能力,使网络侧在最大程度上兼容原有安全协议。
附图说明
图1所示为应用本发明的实施例一的流程示意图;
图2所示为应用本发明的实施例二的流程示意图;
图3所示为应用本发明的实施例三的流程示意图。
具体实施方式
下面结合附图及具体实施例,对本发明再做进一步地详细说明。
对于3G网络,现有协议的S-CSCF发送给HSS的鉴权请求消息中,有一字段专门用于标识请求基于3G鉴权方式即AKA鉴权方案,且该字段中的内容是唯一的。为了3G网络能够识别2G过渡期鉴权方式的需要,为该字段增加一个新的可选鉴权方式标识,用以表示请求支持2G过渡期的鉴权方式,将该支持2G过渡期的鉴权方式命名为IP-based鉴权方案。并且设置请求支持3G鉴权方式的标识为该字段的默认选项,请求支持2G过渡期的鉴权方式的标识为该字段的可选项。
当然,在S-CSCF发送给HSS的鉴权请求消息中,增加用于指示请求支持3G鉴权方式标识或请求支持2G过渡期的鉴权方式标识,只要HSS能够识别出是请求支持3G鉴权方式的鉴权信息还是请求支持2G过渡期的鉴权方式的鉴权信息即可,具体实现方式并不限于上述方案。
图1所示为应用本发明的实施例一的流程示意图。本实施例中的用户为使用2G终端的2G用户。
步骤101,当UE需要使用IMS业务时,在IMS域内发起登记请求(Register),该登记请求信息经P-CSCF和I-CSCF到达到S-CSCF。
步骤102,S-CSCF按照现有协议流程选择支持3G鉴权方式即AKA鉴权方案向HSS发送鉴权请求消息,即向HSS请求AKA鉴权矢量信息,同时,该请求消息中还包含有用户的身份标识(IMPI)。
步骤103,HSS收到来自S-CSCF的鉴权请求,根据该请求消息中的请求鉴权方式的标识获知其请求AKA鉴权矢量的信息后,再根据该请求消息中的用户身份标识查找该用户的描述信息以判断该请求接入用户的类型,在本实施例中,HSS判断出该用户为2G用户不能够支持AKA鉴权方案后,给S-CSCF返回支持2G鉴权方式的鉴权信息,即该用户的IMPI和该用户IP地址的绑定信息。
当HSS判断出该用户为2G用户不能够支持AKA鉴权方案时,可以直接给S-CSCF返回支持2G鉴权方式的鉴权信息;或者,HSS向S-CSCF返回不支持该鉴权方式的失败信息,S-CSCF接收到该失败信息后,再重新向HSS发送鉴权请求,该请求中包含请求支持2G过渡期的鉴权方式即IP-based鉴权方案的标识,HSS判断出S-CSCF请求支持2G过渡期的鉴权方式的鉴权信息后,给S-CSCF返回支持2G过渡期鉴权方式的鉴权信息。
步骤104,S-CSCF收到返回的消息后,采用2G过渡期鉴权方式对该用户进行鉴权,即检查来自用户的请求登记中的用户的IP是否与从HSS收到的IMPI与IP地址的绑定信息中的IP地址相匹配,如果匹配则认为该用户是合法用户,并保存该用户的IMPI与IP地址的绑定信息。
上述对用户进行鉴权的工作也可以由HSS完成,如果由HSS执行对用户的鉴权操作,则在步骤102中所发送的鉴权请求中携带请求接入用户的IP地址,HSS检查该IP地址是否与自身保存的IMPI与IP地址的绑定信息中的IP地址相匹配,如果匹配则认为该用户是合法用户,此时,HSS给S-CSCF返回的信息中指示该用户已通过鉴权,同时还包括该用户的IMPI与IP地址的绑定信息,以便S-CSCF在以后的操作中应用。
步骤105,通过鉴权后,S-CSCF向UE发送允许接入的信息。如果鉴权没通过,则S-CSCF向UE发送禁止接入的信息。
上述实施例中,如果HSS判断出S-CSCF请求AKA鉴权方式所需的鉴权信息且该用户是3G用户,则给S-CSCF返回支持3G鉴权方式的鉴权信息,相应地,后面鉴权过程也是基于3G的鉴权方式。
图2所示为应用本发明的实施例二的流程示意图。本实施例中的用户为使用2G终端的3G用户。
步骤201,当UE需要使用IMS业务时,在IMS域内发起登记请求(Register),该登记请求信息经P-CSCF和I-CSCF到达到S-CSCF。
步骤202,S-CSCF按照现有协议流程选择支持3G鉴权方式即AKA鉴权方案向HSS发送鉴权请求消息,即向HSS请求AKA鉴权矢量信息,同时,该请求消息中还包含有用户的IMPI。
步骤203,HSS收到来自S-CSCF的鉴权请求,根据该请求消息中的请求鉴权方式的标识获知其请求AKA鉴权矢量的信息后,再根据该请求消息中的用户身份标识查找该用户的描述信息以判断该请求接入用户的类型,在本实施例中,HSS判断出该用户为3G用户后,给S-CSCF返回支持3G鉴权方式的鉴权信息,即AKA鉴权矢量信息。
步骤204,S-CSCF向用户发送鉴权请求。
步骤205,由于该用户的终端为2G终端,其不支持基于3G的鉴权方式,因此,UE向S-CSCF返回失败原因为不支持该鉴权方式的鉴权失败的信息,具体实现时,可在UE返回的信息中增加一字段用于表示失败原因为不支持该鉴权方式,也可以采用其它方法,只要能够表示出失败原因为不支持该鉴权方式即可。
步骤206,S-CSCF接收到失败原因为不支持该鉴权方式的失败信息后,重新向HSS发送鉴权请求,该请求中包含请求支持2G过渡期的鉴权方式即IP-based鉴权方案的标识。
步骤207,HSS接收到步骤206所述请求后,给S-CSCF返回支持2G过渡期鉴权方式的鉴权信息,即用户的IMPI与IP地址的绑定信息。
步骤208,S-CSCF收到返回的消息后,采用2G过渡期鉴权方式对该用户进行鉴权,即检查来自用户的请求登记中的用户的IP是否与从HSS收到的IMPI与IP地址的绑定信息中的IP地址相匹配,如果匹配则认为该用户是合法用户,并保存该用户的IMPI与IP地址的绑定信息。
上述对用户进行鉴权的工作也可以由HSS完成,如果由HSS执行对用户的鉴权操作,则在步骤206中所发送的鉴权请求中携带请求接入用户的IP地址,HSS检查该IP地址是否与自身保存的IMPI与IP地址的绑定信息中的IP地址相匹配,如果匹配则认为该用户是合法用户,此时,HSS给S-CSCF返回的信息中指示该用户已通过鉴权,同时还包括该用户的IMPI与IP地址的绑定信息,以便S-CSCF在以后的操作中应用。
步骤209,通过鉴权后,S-CSCF向UE发送允许接入的信息。如果鉴权没通过,则S-CSCF向UE发送禁止接入的信息。
另外,在S-CSCF接收到来自用户终端的失败原因为不支持该鉴权方式的失败信息后,可进一步判断登记请求消息中的接入网类型字段,以防止有能力执行3G鉴权方式但拒绝执行基于3G的鉴权方式的恶意用户,骗取业务。例如用户使用3G的用户卡和3G的手机,但却在步骤205中返回不支持该鉴权方式的失败消息,这个时候S-CSCF就可以通过判断登记请求消息中的接入网类型字段来判断该用户是否为恶意用户,如果该字段显示接入网类型为3G网络,那么S-CSCF就可以确定该用户是一个恶意的用户而拒绝其接入。因为2G的用户终端是不能够通过3G的接入网络而接入的。
图3所示为应用本发明的实施例三的流程示意图。本实施例中的用户为使用2G终端的2G用户。
步骤301,当UE需要使用IMS业务时,在IMS域内发起登记请求(Register),该登记请求信息经P-CSCF和I-CSCF到达到S-CSCF,并且,该登记请求消息中包含请求支持2G过渡期的鉴权方式即IP-based鉴权方案的标识。
具体实现时,可在登记请求消息中增加一字段,用于表示请求支持2G过渡期的鉴权方式,也可以采用其它方法,只要能够表示出请求支持2G过渡期的鉴权方式即可。
步骤302,S-CSCF根据接收到的登记请求信息向HSS发送鉴权请求,该鉴权请求中包含请求支持2G过渡期的鉴权方式即IP-based鉴权方案的标识,同时,该请求消息中还包含有用户的IMPI。
步骤303,HSS接收到步骤302所述请求后,给S-CSCF返回支持2G过渡期鉴权方式的鉴权信息,即用户的IMPI与IP地址的绑定信息。
步骤304,S-CSCF收到返回的消息后,采用2G过渡期鉴权方式对该用户进行鉴权,即检查来自用户的请求登记中的用户的IP是否与从HSS收到的IMPI与IP地址的绑定信息中的IP地址相匹配,如果匹配则认为该用户是合法用户,并保存该用户的IMPI与IP地址的绑定信息。
上述对用户进行鉴权的工作也可以由HSS完成,如果由HSS执行对用户的鉴权操作,则在步骤302中所发送的鉴权请求中携带请求接入用户的IP地址,HSS检查该IP地址是否与自身保存的IMPI与IP地址的绑定信息中的IP地址相匹配,如果匹配则认为该用户是合法用户,此时,HSS给S-CSCF返回的信息中指示该用户已通过鉴权,同时还包括该用户的1MPI与IP地址的绑定信息,以便S-CSCF在以后的操作中应用。
步骤305,通过鉴权后,S-CSCF向UE发送允许接入的信息。如果鉴权没通过,则S-CSCF向UE发送禁止接入的信息。
另外,为了防止有能力执行3G鉴权方式但拒绝执行基于3G的鉴权方式的恶意用户,骗取业务,可在步骤302所发送的鉴权请求中包含接入网类型信息,如果HSS发现该用户是3G用户,且其接入网类型是3G网络,那么就可以断定该用户终端也是3G的终端(因为2G终端不能够连接到3G的接入网上),从而认为该用户应该选择基于3G的鉴权方式,而不是基于2G过渡期的鉴权方式。在HSS给S-CSCF的应答消息中,指示出HSS选择3G的鉴权方式并包含相关鉴权信息,而不是给S-CSCF返回基于2G过渡期的鉴权方式的鉴权信息。S-CSCF在收到HSS返回的信息后,可以选择使用基于3G的鉴权方式对用户进行鉴权,也可以选择拒绝该用户当前的登记请求。
以上所述仅为本发明的较佳实施例而已,并不用以限制本发明,凡在本发明的精神和原则之内,所作的任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。

Claims (10)

1、一种网络侧选择鉴权方式的方法,适用于多媒体子系统网络,其特征在于,该方法包括以下步骤:
a、服务呼叫状态控制功能实体S-CSCF接收到来自用户终端的登记请求后,向归属签约用户服务器HSS发送包含所需鉴权方式标识的鉴权请求;
b、HSS根据所需鉴权方式标识判断S-CSCF是否请求2G过渡期鉴权方式的鉴权信息,如果是,则执行步骤d;否则,再判断该请求接入用户的类型,如果是3G用户,则给S-CSCF返回支持3G鉴权方式的鉴权信息,然后执行步骤c;如果是2G用户,则直接执行步骤d;
c、S-CSCF采用基于3G的鉴权方式对请求接入的用户进行鉴权,如果鉴权通过,则给用户返回允许接入的信息;如果鉴权失败且失败原因为不支持该鉴权方式,S-CSCF向HSS发送包含请求基于2G过渡期鉴权方式标识的鉴权请求,然后执行步骤b;
d、给S-CSCF返回基于2G过渡期的鉴权信息,采用2G过渡方案的鉴权方式对该请求接入的用户进行鉴权,并根据鉴权结果,由S-CSCF给用户返回允许接入或拒绝接入的信息。
2、根据权利要求1所述的方法,其特征在于,HSS判断出请求接入的用户为2G用户后,进一步包括:给S-CSCF返回指示不支持该鉴权方式的失败信息,S-CSCF接收到该失败信息后,再向HSS发送包含请求基于2G过渡期鉴权方式标识的鉴权请求,然后再执行步骤d。
3、根据权利要求1所述的方法,其特征在于,所述S-CSCF接收到来自用户终端的登记请求信息中,进一步包括:用户接入网类型信息;
步骤c所述鉴权失败且失败原因为不支持该鉴权方式时,进一步包括:S-CSCF判断该用户接入网类型,如果接入网类型是2G网络,则继续执行后续步骤,如果接入网类型是3G网络,则直接给用户返回拒绝接入的信息。
4、根据权利要求1所述的方法,其特征在于,所述S-CSCF向HSS发送的包含所需鉴权方式标识的鉴权请求中,进一步包括:用户接入网类型信息;
步骤b所述HSS判断出S-CSCF需要基于2G的鉴权方式的鉴权信息后,进一步包括:HSS判断该用户接入网类型,如果接入网类型是2G网络,则继续执行后续步骤,如果接入网类型是3G网络,且请求接入的用户是3G用户,则给S-CSCF返回支持3G鉴权方式的鉴权信息,S-CSCF接收到该信息后,或者执行步骤c或者直接给用户返回拒绝接入的信息。
5、根据权利要求1~4所述任一方法,其特征在于,所述支持3G鉴权方式的鉴权信息为AKA鉴权矢量信息;步骤c所述采用3G的鉴权方式对请求接入的用户进行鉴权的过程为:采用AKA协议对用户进行鉴权。
6、根据权利要求1~4所述任一方法,其特征在于,所述支持2G鉴权方式的鉴权信息为用户身份标识和IP地址的绑定信息;步骤d所述采用2G的鉴权方式对请求接入的用户进行鉴权的过程为:S-CSCF检查从用户终端接收到的该用户IP地址与从HSS收到的该用户身份标识和IP地址的绑定信息中的IP地址是否匹配,如果是则通过鉴权,否则该用户不能通过鉴权。
7、根据权利要求1~4所述任一方法,其特征在于,步骤a所述S-CSCF向HSS发送的鉴权请求中进一步包括申请用户的IP地址;所述支持2G鉴权方式的鉴权信息为用户身份标识和IP地址的绑定信息;步骤d所述采用2G的鉴权方式对请求接入的用户进行鉴权的过程为:HSS检查来自S-CSCF的用户的IP地址与自身保存的该用户身份标识和IP地址的绑定信息中的IP地址是否匹配,如果是则通过鉴权,并发送该用户身份标识和IP地址的绑定信息给S-CSCF,否则,发送鉴权失败的信息给S-CSCF。
8、根据权利要求1~4所述任一方法,其特征在于,步骤a所述S-CSCF向HSS发送包含所需鉴权方式标识的鉴权请求时,判断来自用户终端的登记请求消息中是否有请求支持2G过渡期鉴权方式的标识,如果有,则向HSS发送包含请求支持2G过渡期鉴权方式的鉴权请求,否则,向HSS发送包含请求支持3G鉴权方式的鉴权请求。
9、根据权利要求8所述的方法,其特征在于,所述用户终端发送的登记请求消息中包含的请求支持2G过渡期鉴权方式的标识,承载于该消息中预先设置的字段中。
10、根据权利要求1~4所述任一方法,其特征在于,所述S-CSCF发送给HSS的鉴权请求消息中的请求支持2G过渡期鉴权方式的标识,承载于该消息中用于标识请求基于3G鉴权方式的字段中。
CNA2004100801044A 2004-09-23 2004-09-23 网络侧选择鉴权方式的方法 Pending CN1642083A (zh)

Priority Applications (8)

Application Number Priority Date Filing Date Title
CNA2004100801044A CN1642083A (zh) 2004-09-23 2004-09-23 网络侧选择鉴权方式的方法
CNB2005100938198A CN1294722C (zh) 2004-09-23 2005-08-30 网络侧选择鉴权方式的方法
EP05785078A EP1701505B1 (en) 2004-09-23 2005-09-19 A method for selecting the authentication manner at the network side
DE602005011568T DE602005011568D1 (de) 2004-09-23 2005-09-19 Verfahren zur auswahl der authentifikationsweise auf der netzwerkseite
AT05785078T ATE417447T1 (de) 2004-09-23 2005-09-19 Verfahren zur auswahl der authentifikationsweise auf der netzwerkseite
CA002550506A CA2550506A1 (en) 2004-09-23 2005-09-19 A method for selecting the authentication manner at the network side
PCT/CN2005/001487 WO2006047925A1 (fr) 2004-09-23 2005-09-19 Procede permettant de selectionner le mode d'authentification cote reseau
US11/473,666 US7822407B2 (en) 2004-09-23 2006-06-23 Method for selecting the authentication manner at the network side

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CNA2004100801044A CN1642083A (zh) 2004-09-23 2004-09-23 网络侧选择鉴权方式的方法

Publications (1)

Publication Number Publication Date
CN1642083A true CN1642083A (zh) 2005-07-20

Family

ID=34869126

Family Applications (1)

Application Number Title Priority Date Filing Date
CNA2004100801044A Pending CN1642083A (zh) 2004-09-23 2004-09-23 网络侧选择鉴权方式的方法

Country Status (7)

Country Link
US (1) US7822407B2 (zh)
EP (1) EP1701505B1 (zh)
CN (1) CN1642083A (zh)
AT (1) ATE417447T1 (zh)
CA (1) CA2550506A1 (zh)
DE (1) DE602005011568D1 (zh)
WO (1) WO2006047925A1 (zh)

Cited By (18)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2007087749A1 (fr) * 2006-01-26 2007-08-09 Huawei Technologies Co. Ltd. Procédé et système pour la génération et l'acquisition de droits d'auteurs et centre d'octroi de droits
CN100415051C (zh) * 2005-08-25 2008-08-27 华为技术有限公司 一种下发寻呼信息的方法
WO2009021430A1 (fr) * 2007-08-10 2009-02-19 Huawei Technologies Co., Ltd. Procédé de connexion d'appel, équipement et système dans un sous-système multimédia ip
WO2010012241A1 (zh) * 2008-08-01 2010-02-04 华为技术有限公司 进行信息交互的方法及存储用户签约数据的节点
CN101030862B (zh) * 2007-03-29 2010-05-26 中兴通讯股份有限公司 非ip多媒体业务ue的鉴权方法、鉴权网络及ue
CN101047506B (zh) * 2006-05-19 2010-10-27 华为技术有限公司 针对无线通信网络中的终端设备发起业务的管理方法
CN101883362A (zh) * 2010-06-29 2010-11-10 中兴通讯股份有限公司 一种实现鉴权的方法和装置
CN101014038B (zh) * 2006-01-26 2011-01-05 华为技术有限公司 版权对象的生成与获取方法和系统
CN101577910B (zh) * 2008-07-29 2011-03-16 中兴通讯股份有限公司 一种ip多媒体子系统中的注册鉴权方法
CN101001145B (zh) * 2006-01-11 2011-04-20 华为技术有限公司 支持非ip多媒体业务子系统终端漫游的认证方法
CN101102185B (zh) * 2006-07-06 2012-03-21 朗迅科技公司 Ims会话的媒体安全
CN101288284B (zh) * 2005-09-29 2012-03-21 西门子企业通讯有限责任两合公司 接入元件和用于网络元件的接入控制的方法
CN101043744B (zh) * 2006-03-21 2012-06-06 华为技术有限公司 一种ims网络中用户终端接入鉴权的方法
CN102597981A (zh) * 2009-09-30 2012-07-18 亚马逊技术股份有限公司 模块化装置认证框架
US8369315B2 (en) 2007-08-10 2013-02-05 Huawei Technologies Co., Ltd. Call connection method, equipment, and system in IP multimedia subsystem
CN104052744A (zh) * 2014-06-16 2014-09-17 中国联合网络通信集团有限公司 一种业务触发方法及装置
CN101573934B (zh) * 2006-11-24 2016-03-09 艾利森电话股份有限公司 在通信网络中的鉴别
CN112929321A (zh) * 2019-12-05 2021-06-08 北京金山云网络技术有限公司 一种鉴权方法、装置及终端设备

Families Citing this family (32)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE602006011282D1 (de) * 2005-07-05 2010-02-04 Huawei Tech Co Ltd Authentifizierungsverfahren für das ip multimedia subsystem
US8515421B2 (en) * 2005-11-12 2013-08-20 Interdigital Technology Corporation IMS enabled attach procedure for LTE
US20080090555A1 (en) * 2006-10-17 2008-04-17 Patel Pulin R Managing Faults and Filters in Providing Foreign Services
US20080155658A1 (en) * 2006-12-22 2008-06-26 Nokia Corporation Authentication type selection
US8407767B2 (en) 2007-01-18 2013-03-26 Microsoft Corporation Provisioning of digital identity representations
US8087072B2 (en) * 2007-01-18 2011-12-27 Microsoft Corporation Provisioning of digital identity representations
US8689296B2 (en) 2007-01-26 2014-04-01 Microsoft Corporation Remote access of digital identities
EP1973289B1 (en) * 2007-03-23 2016-03-09 Nokia Solutions and Networks GmbH & Co. KG Method for providing subscriptions to packet-switched networks
BRPI0721903A2 (pt) * 2007-09-14 2014-05-20 Ericsson Telefon Ab L M Método para tratar confiabilidade em uma rede de subsistema de multimídia, nó para uso em uma rede de subsistema de multimídia, e, nó para uso em uma rede de comunicações.
US9900347B2 (en) * 2007-09-14 2018-02-20 Telefonaktiebolaget Lm Ericsson (Publ) Handling trust in an IP multimedia subsystem communication network
EP2056570A1 (en) * 2007-10-29 2009-05-06 Nokia Siemens Networks Oy Session and media binding to common control
EP2235911A4 (en) * 2008-01-22 2012-08-08 Ericsson Telefon Ab L M SECURITY GUIDELINES FOR COMMUNICATION TERMINALS
ATE516689T1 (de) 2008-02-11 2011-07-15 Motorola Mobility Inc Uma/gan-erregungsmechanismus in drahtlosen kommunikationsnetzwerken
ATE526771T1 (de) * 2008-05-27 2011-10-15 Ericsson Telefon Ab L M Umgang mit dem terminieren von anrufen für eine gemeinsam benutzte öffentliche benutzeridentität in einem ip-multimedia-subsystem
US8983462B2 (en) * 2008-09-23 2015-03-17 Telefonaktiebolaget L M Ericsson (Publ) Access control for terminals in UTRAN FEMTO system
KR101472749B1 (ko) * 2008-09-25 2014-12-16 삼성전자주식회사 Home eNB에서 단말의 수락제어 방법 및 장치.
US9026675B2 (en) * 2008-10-31 2015-05-05 Telefonaktiebolaget L M Ericsson (Publ) IMS restoration procedures for multiple contacts
KR101094577B1 (ko) 2009-02-27 2011-12-19 주식회사 케이티 인터페이스 서버의 사용자 단말 인증 방법과 그 인터페이스 서버 및 사용자 단말
US8787362B2 (en) * 2009-04-01 2014-07-22 Qualcomm Incorporated Fall back using mobile device assisted terminating access domain selection
US8693642B2 (en) * 2009-04-16 2014-04-08 Alcatel Lucent Emergency call handling in accordance with authentication procedure in communication network
WO2011063853A1 (en) * 2009-11-30 2011-06-03 Nokia Siemens Networks Oy Method and network device establishing a binding between a plurality of separate sessions in a network
KR20130024953A (ko) * 2010-06-18 2013-03-08 노키아 지멘스 네트웍스 오와이 인증 정보 전송
EP2624142B1 (en) * 2010-09-29 2020-03-18 Fujitsu Limited Relay system, relay device, and control method and control program for relay device
US9241293B2 (en) 2010-11-16 2016-01-19 Apple Inc. Cell reselection using access point information
US8699709B2 (en) 2011-07-08 2014-04-15 Motorola Solutions, Inc. Methods for obtaining authentication credentials for attaching a wireless device to a foreign 3GPP wireless domain
US8929862B2 (en) * 2011-07-08 2015-01-06 Motorola Solutions, Inc. Method and apparatus for attaching a wireless device to a foreign 3GPP wireless domain using alternative authentication mechanisms
EP2853072B1 (en) * 2012-05-21 2018-02-14 Telefonaktiebolaget LM Ericsson (publ) Method and apparatus for handling p-cscf failure and restoring connectivity
CN103688506B (zh) * 2012-07-04 2017-07-21 华为技术有限公司 实现多媒体数据录制的方法、设备和系统
US9247418B2 (en) * 2012-07-13 2016-01-26 Verizon Patent And Licensing Inc. Communication-session termination when subscriber server is unavailable
US9668203B2 (en) * 2014-05-29 2017-05-30 Apple Inc. Device-type specific preferred PLMN list
CN109995721B (zh) * 2017-12-29 2021-10-22 华为技术有限公司 业务请求处理方法、装置及通信系统
US10728247B1 (en) * 2019-08-02 2020-07-28 Alibaba Group Holding Limited Selecting an authentication system for handling an authentication request

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US6594242B1 (en) * 1999-01-14 2003-07-15 Ericsson, Inc. Broadcasting of two generation cellular system control channel information over a three generation control channel to support roaming and handover to two generation cellular networks
US20030159067A1 (en) * 2002-02-21 2003-08-21 Nokia Corporation Method and apparatus for granting access by a portable phone to multimedia services
US8121597B2 (en) * 2002-03-27 2012-02-21 Nokia Siemens Networks Oy Method of registering and deregistering a user
ATE311716T1 (de) * 2002-06-07 2005-12-15 Siemens Ag Verfahren und vorrichtung zur authentifizierung eines teilnehmers für die inanspruchnahme von diensten in einem wirelees lan (wlan)

Cited By (25)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN100415051C (zh) * 2005-08-25 2008-08-27 华为技术有限公司 一种下发寻呼信息的方法
US7860520B2 (en) 2005-08-25 2010-12-28 Huawei Technologies Co., Ltd. Method for issuing paging messages, and MSC/VLR
CN101288284B (zh) * 2005-09-29 2012-03-21 西门子企业通讯有限责任两合公司 接入元件和用于网络元件的接入控制的方法
CN101001145B (zh) * 2006-01-11 2011-04-20 华为技术有限公司 支持非ip多媒体业务子系统终端漫游的认证方法
CN101014038B (zh) * 2006-01-26 2011-01-05 华为技术有限公司 版权对象的生成与获取方法和系统
WO2007087749A1 (fr) * 2006-01-26 2007-08-09 Huawei Technologies Co. Ltd. Procédé et système pour la génération et l'acquisition de droits d'auteurs et centre d'octroi de droits
CN101043744B (zh) * 2006-03-21 2012-06-06 华为技术有限公司 一种ims网络中用户终端接入鉴权的方法
CN101047506B (zh) * 2006-05-19 2010-10-27 华为技术有限公司 针对无线通信网络中的终端设备发起业务的管理方法
CN101102185B (zh) * 2006-07-06 2012-03-21 朗迅科技公司 Ims会话的媒体安全
CN101573934B (zh) * 2006-11-24 2016-03-09 艾利森电话股份有限公司 在通信网络中的鉴别
CN101030862B (zh) * 2007-03-29 2010-05-26 中兴通讯股份有限公司 非ip多媒体业务ue的鉴权方法、鉴权网络及ue
WO2009021430A1 (fr) * 2007-08-10 2009-02-19 Huawei Technologies Co., Ltd. Procédé de connexion d'appel, équipement et système dans un sous-système multimédia ip
US8369315B2 (en) 2007-08-10 2013-02-05 Huawei Technologies Co., Ltd. Call connection method, equipment, and system in IP multimedia subsystem
CN101577910B (zh) * 2008-07-29 2011-03-16 中兴通讯股份有限公司 一种ip多媒体子系统中的注册鉴权方法
CN101909274A (zh) * 2008-08-01 2010-12-08 华为技术有限公司 进行信息交互的方法及存储用户签约数据的节点
WO2010012241A1 (zh) * 2008-08-01 2010-02-04 华为技术有限公司 进行信息交互的方法及存储用户签约数据的节点
US8813186B2 (en) 2009-09-30 2014-08-19 Amazon Technologies, Inc. Modular device authentication framework
CN102597981A (zh) * 2009-09-30 2012-07-18 亚马逊技术股份有限公司 模块化装置认证框架
CN101883362A (zh) * 2010-06-29 2010-11-10 中兴通讯股份有限公司 一种实现鉴权的方法和装置
CN101883362B (zh) * 2010-06-29 2015-09-16 中兴通讯股份有限公司 一种实现鉴权的方法和装置
WO2012000327A1 (zh) * 2010-06-29 2012-01-05 中兴通讯股份有限公司 一种实现鉴权的方法和装置
CN104052744A (zh) * 2014-06-16 2014-09-17 中国联合网络通信集团有限公司 一种业务触发方法及装置
CN104052744B (zh) * 2014-06-16 2017-06-16 中国联合网络通信集团有限公司 一种业务触发方法及装置
CN112929321A (zh) * 2019-12-05 2021-06-08 北京金山云网络技术有限公司 一种鉴权方法、装置及终端设备
CN112929321B (zh) * 2019-12-05 2023-02-03 北京金山云网络技术有限公司 一种鉴权方法、装置及终端设备

Also Published As

Publication number Publication date
WO2006047925A1 (fr) 2006-05-11
CA2550506A1 (en) 2006-05-11
US7822407B2 (en) 2010-10-26
EP1701505B1 (en) 2008-12-10
US20070113086A1 (en) 2007-05-17
EP1701505A4 (en) 2007-01-17
DE602005011568D1 (de) 2009-01-22
ATE417447T1 (de) 2008-12-15
EP1701505A1 (en) 2006-09-13

Similar Documents

Publication Publication Date Title
CN1642083A (zh) 网络侧选择鉴权方式的方法
CN100379315C (zh) 对用户终端进行鉴权的方法
CN100382503C (zh) 一种在用户注册过程中注册异常的处理方法
CN1294722C (zh) 网络侧选择鉴权方式的方法
US8635343B2 (en) Method and element for service control
CN1278519C (zh) 将终端能力变化通知给网络的方法
CN1299533C (zh) 一种用户到归属签约用户服务器进行注册的方法
EP1703746B1 (en) A method for reducing interface load of home subscriber server
TWI362869B (en) Method of providing a service through a user equipment unit in an ip multimedia subsystem telecommunications network, including a user database server, service policy server and application server for use with said method
CN1781331A (zh) 移动通信系统内用户的多个注册
US8265622B2 (en) Method and saving entity for setting service
EP2790426B1 (en) Method and system for enabling an Aggregation/Authentication Proxy to route XCAP messages to IMS Application Server
CN1708006A (zh) 2g用户接入基于ip的多媒体子系统的方法
EP1880556B1 (en) Method and element for service control
US9692835B2 (en) Method and apparatuses for the provision of network services offered through a set of servers in an IMS network
CN1303793C (zh) 一种实现应用服务器通信的方法
CN100387014C (zh) 在用户注册过程中注册异常的处理方法
CN1780482A (zh) 一种呼叫会话控制功能模块重启后保证信息一致的方法
CN101132645B (zh) Ip多媒体子系统处理代理呼叫会话控制功能变更的方法
CN1852556A (zh) 在ip多媒体子系统中实现注册的方法
CN100388662C (zh) 一种防止具有3g能力用户使用过渡鉴权方式的方法
CN100536484C (zh) 一种ip地址注销方法
CN101009664B (zh) 一种处理会话初始化协议消息中内容的方法及网络实体
CN1997024A (zh) 一种减轻归属签约用户服务器接口负荷的方法
CN1635817A (zh) 一种获取不同公共陆地移动网内信息的方法及其系统

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C02 Deemed withdrawal of patent application after publication (patent law 2001)
WD01 Invention patent application deemed withdrawn after publication