CN1758596A - 中继装置,认证服务器以及认证方法 - Google Patents

中继装置,认证服务器以及认证方法 Download PDF

Info

Publication number
CN1758596A
CN1758596A CNA200510098429XA CN200510098429A CN1758596A CN 1758596 A CN1758596 A CN 1758596A CN A200510098429X A CNA200510098429X A CN A200510098429XA CN 200510098429 A CN200510098429 A CN 200510098429A CN 1758596 A CN1758596 A CN 1758596A
Authority
CN
China
Prior art keywords
relay
security information
user
authentication
certificate server
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CNA200510098429XA
Other languages
English (en)
Inventor
野口胜广
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
NTT Docomo Inc
Original Assignee
NTT Docomo Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by NTT Docomo Inc filed Critical NTT Docomo Inc
Publication of CN1758596A publication Critical patent/CN1758596A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0884Network architectures or network communication protocols for network security for authentication of entities by delegation of authentication, e.g. a proxy authenticates an entity to be authenticated on behalf of this entity vis-à-vis an authentication entity
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Telephonic Communication Services (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Small-Scale Networks (AREA)

Abstract

一种中继装置,其特征在于,包括:第一安全信息接收部,其从终端装置接收包含该终端装置的用户的用户ID和用户认证信息的第一安全信息;安全信息处理部,其在所述第一安全信息中,附加中继装置的中继装置ID和中继装置认证信息,并生成第二安全信息;和安全信息发送部,其将第二安全信息发送至认证服务器。

Description

中继装置,认证服务器以及认证方法
技术领域
本发明涉及一种中继装置,认证服务器以及认证方法。
背景技术
目前,中继装置由运营商管理的情况下,认证服务器将为执行数据隐匿,数据完整性确保等所必要的安全信息通知由运营商管理的中继装置(下面,称为“运营商管理的中继装置”),在终端装置和运营商管理的中继装置中,执行数据的隐匿和完整性确保。图1显示了确保终端装置100和运营商管理的中继装置200a之间的安全的通信通路。
另一方面,假定不仅必须收容运营商管理的中继装置,而且还必须收容不由运营商管理的中继装置(下面,称为“运营商管理外的中继装置”)(例如,参照H.Yumida,et al,“IP-based IMT Network Platform”,IEEE PersonalCommunication Magazine,Oct.2001,pp.18-23)。作为运营商管理外的中继装置,例如,可以举出设置在用户住宅或办公室中的接入点。这样,在收容运营商管理外的中继装置的情况下,在终端装置和认证服务器之间,就需要进行数据的隐匿和完整性确保。图1显示了在终端装置100,运营商管理外的中继装置200b,认证装置300之间确保安全的通信通路的情况。
但是,会发生这样的问题:即运营商管理外的中继装置使用运营商管理的中继装置的ID,来冒充运营商管理的中继装置,而产生由数据窃听或数据篡改造成的所谓侵犯用户的隐私的威胁。图2显示了运营商管理外的中继装置200b使用运营商管理的中继装置200a的ID(ID#1),来冒充运营商管理的中继装置200a的情况。
发明内容
因此,本发明,目的在于:鉴于上述的课题,,提供一种防止运营商管理外的中继装置冒充运营商管理的中继装置,而产生由数据窃听或数据篡改造成的所谓侵犯用户的隐私的威胁的中继装置,认证服务器和认证方法。
一种中继装置,其特征在于,包括:第一安全信息接收部,其从终端装置接收包含该终端装置的用户的用户ID和用户认证信息的第一安全信息;安全信息处理部,其在所述第一安全信息中,附加中继装置的中继装置ID和中继装置认证信息,并生成第二安全信息;和安全信息发送部,其将第二安全信息发送至认证服务器。
一种认证服务器,其特征在于,该认证服务器,进行关于终端装置的用户的用户认证处理以及关于中继装置的中继装置认证处理,包括:第一认证信息处理部,其根据从所述中继装置接收到的,包含所述用户的用户ID、用户认证信息、所述中继装置的中继装置ID和中继装置认证信息的第二安全信息,来进行判断所述终端装置的用户是否为正规用户的用户认证处理;以及第二认证处理部,其根据所述第二安全信息,来进行判断所述中继装置是否为正规中继装置的中继装置认证处理。
一种认证方法,其特征在于,
该认证方法,进行关于终端装置的用户的用户认证处理以及关于中继装置的中继装置认证处理,包括以下步骤:所述终端装置,将包含所述用户的用户ID和用户认证信息的第一安全信息发送至所述中继装置的步骤;所述中继装置,在第一安全信息中附加所述中继装置的中继装置ID和中继装置认证信息,并生成第二安全信息的步骤;所述中继装置,将第二安全信息发送至认证服务器的步骤;所述认证服务器,根据所述第二安全信息,进行判断所述终端装置的用户是否为正规用户的用户认证处理的步骤;以及所述认证服务器,根据所述第二安全信息,进行判断所述中继装置是否为正规中继装置的中继装置认证处理的步骤。
附图说明
图1为现有的认证系统的构造框图(其1);
图2为现有的认证系统的构造框图(其2);
图3为有关本发明实施例的认证系统的构造框图;
图4为有关本发明实施例的终端装置的构造框图;
图5为有关本发明实施例的中继装置的构造框图;
图6为有关本发明实施例的认证服务器的构造框图;
图7为显示有关本发明实施例的认证方法的流程图。
具体实施方式
本发明的各个实施方式将参照附图进行描述。要注意的是:在附图中相同或相似的部件和元件使用相同或相似的标号,而且相同或相似的部件和元件的描述将被省略或简化。
(认证系统)
本实施方式的认证系统,如图3所示,具有:终端装置100、中继装置200和认证服务器300。
认证服务器300,进行关于终端装置100的用户的用户认证处理。此外,认证服务器300进行关于中继装置200的中继装置ID的中继装置认证处理。
另外,在本实施方式的认证系统中,终端装置100通过无线连接至中继装置200,中继装置200连接至认证服务器300。
终端装置100,如图4所示,具有用户ID存储部101和安全信息发送部102。作为终端装置100,例如,使用移动通信终端等。
用户ID存储部101,存储用于识别终端装置100的用户的用户ID和用户认证中必要的用户认证信息。例如,作为用户ID,使用移动电话号码等。此外,作为用户认证信息,使用数字签名或密码等。
安全信息发送部102,在用户认证处理时,将包含用户ID和用户认证信息的第一安全信息,发送给中继装置200。
中继装置200,如图5所示,具有:安全信息接收部201、中继装置ID存储部202、安全信息处理部203和安全信息发送部204。作为中继装置200,例如,使用无线接入点等。
安全信息接收部201,从终端装置100接收第一安全信息。此外,安全信息接收部201,从认证服务器300,接收根据后述的第二安全信息已生成的、在终端装置100的用户用的数据隐匿和数据完整性确保中所必要的第三安全信息。
中继装置ID存储部202,存储中继装置ID和中继装置中认证所必要的中继装置认证信息。例如,作为中继装置ID,使用IP地址等。此外,作为中继装置认证信息,可以使用电子签名或密码等。
安全信息处理部203,将中继装置ID和中继装置认证信息附加到第一安全信息中,来生成第二安全信息。即,在第二安全信息中,包含用户ID,用户认证信息,中继装置ID以及中继装置认证信息。
安全信息发送部204,将第二安全信息发送至认证服务器300。
认证服务器300,如图6所示,具有:安全信息接收部301、用户认证处理部302、中继装置认证处理部303、安全信息生成部304和安全信息发送部305。作为认证服务器300,例如,可以使用AAA(Application AuthorizationAccounting)服务器等。
安全信息接收部301,从中继装置200接收第二安全信息。
服务认证处理部302,根据包含在第二安全信息中的用户ID和用户认证信息,认证用户是否为正规的用户。
中继装置认证处理部303,根据包含在第二安全信息中的中继装置ID和中继装置认证信息,认证中继装置是否为正规的中继装置。
安全信息生成部304,由包含在第二安全信息中的用户ID和用户认证信息生成在用户用的数据隐匿和数据完整性确保中所必要的第三安全信息。
安全信息发送部305,将第三安全信息发送至中继装置200。
此外,终端装置100的用户ID存储部101、中继装置200的中继装置ID存储部202,可以是RAM等的内部存储装置,也可以是HD或FD等的外部存储装置。
此外,本实施方式的认证服务器300,可以做成这样的结构,即具有处理控制装置(CPU),并将上述的用户认证处理部302、中继装置认证处理部303等作成模块后内置于CPU中的结构。同样,中继装置200,可以做成这样的结构,即具有处理控制装置(CPU),并将上述的安全信息处理部203等作成模块后内置于CPU中的结构。这些模块,在个人电脑等通用电脑中,可以通过执行用来利用规定的程序语言的专用程序来实现。
此外,虽然未图示,但认证服务器300和中继装置200,也可以分别具有存储用于让CPU实行用户认证处理、中继装置认证处理、安全信息处理等的程序的程序保持部。程序保持部,例如,是RAM、ROM、硬盘、软盘、光盘、IC芯片、盒式磁带等的记录媒体。如果采用这些记录媒体,可以很容易地进行程序的储存,搬运和出售等。
(认证方法)
下面,使用图7,说明本实施例的认证方法。
首先,在步骤S101中,希望用户认证处理的终端装置100,将包含用户ID和用户认证信息的第一安全信息发送至中继装置200。
接着,在步骤S102中,中继装置200将中继装置ID和中继装置认证信息附加到第一安全信息中,生成第二安全信息。
接着,在步骤S103中,中继装置200,将第二安全信息发送至认证服务器300。
接着,在步骤S104中,认证服务器300,根据接收到的第二安全信息,进行关于终端装置100的用户ID的用户认证处理。
接着,在步骤S105中,认证服务器300,根据接收到的第二安全信息,进行关于中继装置200ID的中继装置认证处理。
接着,认证服务器300,在用户认证和中继装置认证成功了的情况下,生成数据隐匿和数据完整性确保中所必要的第三安全信息。而后,在步骤S106中,认证服务器300将第三安全信息发送给中继装置200。
此外,中继装置200,将第三安全信息发送给终端装置100。
(作用和效果)
依照本实施例的中继装置200,认证服务器300以及认证方法,可以防止运营商管理外的中继装置冒充运营商管理的中继装置,而产生由数据窃听或数据篡改造成的所谓侵犯用户的隐私的威胁。
具体来说,因为中继装置200和终端装置100使用第三安全信息来进行数据隐匿处理,所以可以防止通过运营商管理外的中继装置冒充运营商管理的中继装置等,来进行数据窃听。
此外,因为中继装置200和终端装置100使用第三安全信息来确保(integrity Check)数据完整性,所以可以防止通过运营商管理外的中继装置冒充运营商管理的中继装置等,来进行数据篡改。
(其它的实施例)
本发明虽然通过上述实施例作了描述,但是不应该理解为形成该揭示的一部分的论述以及附图是限定该发明的。根据所揭示的内容,对本领域的技术人员来说,各种替代实施例、实施例以及运用技术一定会更明朗。
例如,在本实施例中,是假设中继装置200为无线接入点来进行了说明,但中继装置200即使为接入路由器也是可以的。例如,在收容运营商管理外的中继装置的情况下,在运营商管理外的中继装置和认证服务器300之间设置接入路由器。而且,接入路由器,根据从认证服务器300接收到的第三安全信息,来进行数据隐匿和数据完整性的确保。
对于本领域的技术人员来说,在接受本发明所揭示的技术之后,在不脱离本发明的范围的情况下可以作出种种修改。

Claims (6)

1.一种中继装置,其特征在于,
包括:
第一安全信息接收部,其从终端装置接收包含该终端装置的用户的用户ID和用户认证信息的第一安全信息;
安全信息处理部,其在所述第一安全信息中,附加中继装置的中继装置ID和中继装置认证信息,并生成第二安全信息;和
安全信息发送部,其将第二安全信息发送至认证服务器。
2.如权利要求1所述的中继装置,其特征在于,
还包括第二安全信息接收部,其从所述认证服务器接收根据所述第二安全信息已生成的、在所述终端装置的用户用的数据隐匿和数据完整性确保中所必要的第三安全信息。
3.一种认证服务器,其特征在于,
该认证服务器,进行关于终端装置的用户的用户认证处理以及关于中继装置的中继装置认证处理,
包括:
第一认证信息处理部,其根据从所述中继装置接收到的,包含所述用户的用户ID、用户认证信息、所述中继装置的中继装置ID和中继装置认证信息的第二安全信息,来进行判断所述终端装置的用户是否为正规用户的用户认证处理;以及
第二认证处理部,其根据所述第二安全信息,来进行判断所述中继装置是否为正规中继装置的中继装置认证处理。
4.如权利要求3所述的认证服务器,其特征在于,
还包括:
安全信息生成部,其根据所述第二安全信息,生成在所述终端装置的用户用的数据隐匿和数据完整性确保中所必要的第三安全信息,以及
安全信息发送部,其将所述第三安全信息发送至所述中继装置。
5.一种认证方法,其特征在于,
该认证方法,进行关于终端装置的用户的用户认证处理以及关于中继装置的中继装置认证处理,
包括以下步骤:
所述终端装置,将包含所述用户的用户ID和用户认证信息的第一安全信息发送至所述中继装置的步骤;
所述中继装置,在第一安全信息中附加所述中继装置的中继装置ID和中继装置认证信息,并生成第二安全信息的步骤;
所述中继装置,将第二安全信息发送至认证服务器的步骤;
所述认证服务器,根据所述第二安全信息,进行判断所述终端装置的用户是否为正规用户的用户认证处理的步骤;以及
所述认证服务器,根据所述第二安全信息,进行判断所述中继装置是否为正规中继装置的中继装置认证处理的步骤。
6.如权利要求5所述的认证方法,其特征在于,
还包括以下步骤:
所述认证服务器,生成在所述终端装置的用户用的数据隐匿和数据完整性确保中所必要的第三安全信息的步骤;以及
所述认证服务器,将所述第三安全信息发送至所述中继装置的步骤。
CNA200510098429XA 2004-09-07 2005-09-06 中继装置,认证服务器以及认证方法 Pending CN1758596A (zh)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2004260196A JP2006079213A (ja) 2004-09-07 2004-09-07 中継装置、認証サーバ及び認証方法
JP2004260196 2004-09-07

Publications (1)

Publication Number Publication Date
CN1758596A true CN1758596A (zh) 2006-04-12

Family

ID=35447946

Family Applications (1)

Application Number Title Priority Date Filing Date
CNA200510098429XA Pending CN1758596A (zh) 2004-09-07 2005-09-06 中继装置,认证服务器以及认证方法

Country Status (6)

Country Link
US (2) US7631345B2 (zh)
EP (1) EP1633108A1 (zh)
JP (1) JP2006079213A (zh)
KR (1) KR100672922B1 (zh)
CN (1) CN1758596A (zh)
TW (1) TWI286895B (zh)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102349319A (zh) * 2009-03-11 2012-02-08 瑞典爱立信有限公司 中继节点的设置和配置
CN103190130A (zh) * 2010-11-05 2013-07-03 瑞典爱立信有限公司 用于向设备提供秘密值的注册服务器、网关装置和方法

Families Citing this family (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006079213A (ja) * 2004-09-07 2006-03-23 Ntt Docomo Inc 中継装置、認証サーバ及び認証方法
CN101039181B (zh) 2006-03-14 2010-09-08 华为技术有限公司 防止通用鉴权框架中服务功能实体受攻击的方法
JP4805035B2 (ja) * 2006-06-28 2011-11-02 日本電信電話株式会社 通信システムおよび通信方法
US20110167121A1 (en) 2008-09-15 2011-07-07 Ben Matzkel System, apparatus and method for encryption and decryption of data transmitted over a network
JP2010108237A (ja) * 2008-10-30 2010-05-13 Nec Corp 情報処理システム
JP5172624B2 (ja) * 2008-11-17 2013-03-27 株式会社東芝 スイッチ装置、認証サーバ、認証システム、認証方法、及び、プログラム
CN101478753B (zh) * 2009-01-16 2010-12-08 中兴通讯股份有限公司 Wapi终端接入ims网络的安全管理方法及系统
US8898453B2 (en) * 2010-04-29 2014-11-25 Blackberry Limited Authentication server and method for granting tokens
CA2800163A1 (en) 2010-05-21 2011-11-24 Vaultive Ltd. System and method for controlling and monitoring access to data processing applications
US9060273B2 (en) 2012-03-22 2015-06-16 Blackberry Limited Authentication server and methods for granting tokens comprising location data
CN102833235B (zh) * 2012-08-13 2016-04-27 鹤山世达光电科技有限公司 身份认证管理装置
JP5516688B2 (ja) * 2012-10-05 2014-06-11 富士ゼロックス株式会社 通信システム、クライアント装置、中継装置及びプログラム
JP6148458B2 (ja) * 2012-11-30 2017-06-14 株式会社東芝 認証装置およびその方法、ならびにコンピュータプログラム
KR20200104043A (ko) * 2019-02-26 2020-09-03 삼성전자주식회사 사용자 식별 정보를 저장하기 위한 전자 장치 및 그에 관한 방법
JP2021089469A (ja) * 2019-12-02 2021-06-10 富士フイルムビジネスイノベーション株式会社 情報処理装置およびプログラム

Family Cites Families (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH08235114A (ja) * 1995-02-28 1996-09-13 Hitachi Ltd サーバアクセス方法と課金情報管理方法
US6003084A (en) * 1996-09-13 1999-12-14 Secure Computing Corporation Secure network proxy for connecting entities
FI974341A (fi) 1997-11-26 1999-05-27 Nokia Telecommunications Oy Datayhteyksien tietosuoja
US6643701B1 (en) * 1999-11-17 2003-11-04 Sun Microsystems, Inc. Method and apparatus for providing secure communication with a relay in a network
EP1357720B1 (en) 2002-04-22 2005-12-14 Telefonaktiebolaget LM Ericsson (publ) User selector proxy, method and system for authentication, authorization and accounting
JP3973961B2 (ja) * 2002-04-25 2007-09-12 東日本電信電話株式会社 無線ネットワーク接続システム、端末装置、リモートアクセスサーバ及び認証機能装置
US7574737B1 (en) * 2002-05-31 2009-08-11 Novatel Wireless, Inc. Systems and methods for secure communication over a wireless network
JP4103460B2 (ja) * 2002-06-17 2008-06-18 ソニー株式会社 サービス提供システムおよび方法、並びにプログラム
JP4290967B2 (ja) 2002-11-26 2009-07-08 Necインフロンティア株式会社 無線LANネットワークQoS制御システム、基地局、端末、QoS制御方法およびプログラム
JP2006079213A (ja) 2004-09-07 2006-03-23 Ntt Docomo Inc 中継装置、認証サーバ及び認証方法

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102349319A (zh) * 2009-03-11 2012-02-08 瑞典爱立信有限公司 中继节点的设置和配置
US8797940B2 (en) 2009-03-11 2014-08-05 Telefonaktiebolaget L M Ericsson (Publ) Setup and configuration of relay nodes
CN102349319B (zh) * 2009-03-11 2015-07-22 瑞典爱立信有限公司 中继节点的设置和配置
CN103190130A (zh) * 2010-11-05 2013-07-03 瑞典爱立信有限公司 用于向设备提供秘密值的注册服务器、网关装置和方法

Also Published As

Publication number Publication date
KR100672922B1 (ko) 2007-01-22
US20100031313A1 (en) 2010-02-04
TWI286895B (en) 2007-09-11
JP2006079213A (ja) 2006-03-23
KR20060051040A (ko) 2006-05-19
US8024776B2 (en) 2011-09-20
TW200620936A (en) 2006-06-16
US20060053300A1 (en) 2006-03-09
EP1633108A1 (en) 2006-03-08
US7631345B2 (en) 2009-12-08

Similar Documents

Publication Publication Date Title
CN1758596A (zh) 中继装置,认证服务器以及认证方法
CN1993921A (zh) 利用服务供应商鉴权的增强的安全性
US8195935B2 (en) Systems, methods and computer-accessible media for acquiring and authenticating public key certificate status
CN1943203A (zh) 用于验证实体的第一标识和第二标识的方法
US7627532B2 (en) Method for creating and managing secure service communities
CN102510370B (zh) 对分布式文件系统的存取验证的方法和分布式文件系统
CN102047262A (zh) 用于分布式安全内容管理系统的认证
CN101031939A (zh) 在智能卡和终端之间进行安全通信的方法和设备
CN101051908A (zh) 动态密码认证系统及方法
CN100344208C (zh) 一种防止重放攻击的认证方法
CN1823513A (zh) 用于升级到基于证书的认证而不打断现有ssl会话的方法和系统
CN1713106A (zh) 为应用程序提供保密的系统和方法
CN1864384A (zh) 用于保护网络管理帧的系统和方法
CN104954386A (zh) 一种网络反劫持方法及装置
CN1955971A (zh) 一种适用于Java应用程序的安全安装方法
CN1758586A (zh) 时间戳服务系统和时间戳信息验证服务器及计算机·软件
CN1961527A (zh) 检查数字证书的系统和方法
CN1536807A (zh) 文件安全传送系统及其方法
CN1628449A (zh) 传送计费信息的方法、系统和设备
CN1922816A (zh) 单向认证
CN1870551A (zh) 一种分布式群组通信管理系统以及创建群组的方法
EP1897325B1 (en) Secure data communications in web services
CN1535059A (zh) 终端装置及程序
CN1808456A (zh) 在便携式终端主机上添加可信平台的方法
CN1700638A (zh) 借助安全认证网关的企业网安全接入方法

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C12 Rejection of a patent application after its publication
RJ01 Rejection of invention patent application after publication

Application publication date: 20060412