WO2007121900A1 - Verfahren zur herstellung einer verbindung mit einem diensteanbieter unter verwendung eines ipv6-topologiepräfixes - Google Patents
Verfahren zur herstellung einer verbindung mit einem diensteanbieter unter verwendung eines ipv6-topologiepräfixes Download PDFInfo
- Publication number
- WO2007121900A1 WO2007121900A1 PCT/EP2007/003383 EP2007003383W WO2007121900A1 WO 2007121900 A1 WO2007121900 A1 WO 2007121900A1 EP 2007003383 W EP2007003383 W EP 2007003383W WO 2007121900 A1 WO2007121900 A1 WO 2007121900A1
- Authority
- WO
- WIPO (PCT)
- Prior art keywords
- assigned
- node computer
- ipv6 address
- bits
- network
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Ceased
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L61/00—Network arrangements, protocols or services for addressing or naming
- H04L61/35—Network arrangements, protocols or services for addressing or naming involving non-standard use of addresses for implementing network functionalities, e.g. coding subscription information within the address or functional addressing, i.e. assigning an address to a function
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L61/00—Network arrangements, protocols or services for addressing or naming
- H04L61/50—Address allocation
- H04L61/5007—Internet protocol [IP] addresses
- H04L61/5014—Internet protocol [IP] addresses using dynamic host configuration protocol [DHCP] or bootstrap protocol [BOOTP]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/28—Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
- H04L12/2854—Wide area networks, e.g. public data networks
- H04L12/2856—Access arrangements, e.g. Internet access
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L2101/00—Indexing scheme associated with group H04L61/00
- H04L2101/60—Types of network addresses
- H04L2101/604—Address structures or formats
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L67/00—Network arrangements or protocols for supporting network services or applications
- H04L67/14—Session management
Definitions
- the present invention relates to a method for establishing a connection of a user device with a computer (server) of a service provider via an access network and a transport network.
- Such methods are needed, in particular, to connect user devices with service providers (service providers), for example, via the Internet as a transport network.
- service providers service providers
- the user devices are usually connected via an access network, such as an Ethernet-based network with the transport network.
- Ethernet-based networks thanks to their features such as performance, simplicity, scalability and cost-efficiency, are becoming increasingly important in the access sector as well.
- An example of this is the standardization of Ethernet for VDSL-based access systems in the IEEE and the Ethernet in the First MiIe Alliance (EFM). the.
- Ethernet is also suitable as a candidate for multi-service platforms for transport in aggregating networks, such as metro networks.
- the separation of customers and services on the Internet is very simple nowadays: the customer enters in a device used by him an access code (login and password) supplied by his Internet service provider.
- This access code is usually household-specific, ie there is neither a correct service separation nor a customer separation. If the access code is entered and activated, the network operator from whom the access code comes will assign a temporary IP address. Billing takes place according to the duration of the address assignment (time tariff), the data volume that is transferred via the assigned IP address (volume tariff), or a lump sum (flat rate). The costs incurred will be charged to the owner of the access code.
- a proper service separation is not performed with this scheme, since only Internet accesses are sold, not services per se. The only associated service is the Internet access itself, over which all other services are running, but which are not recognizable as such.
- IP Edge Router Asynchronous Transfer Mode, Asynchronous Transfer Mode
- IP Edge Router The customer authenticates himself with his access ID to the IP Edge Router (usually at the same time also BRAS (Broadband Remote Access Server), which also assigns the IP address (Internet Protocol address) after successful authentication.)
- the protocols used are in this procedure PPP (point-to-point protocol) and PPPoE (PPP via Ethernet, PPP over Ethernet) .
- PPP point-to-point protocol
- PPPoE PPP via Ethernet, PPP over Ethernet
- the PPP is used for customer separation in the BRAS customer separation means in this case usually customer connection separation, since the access identifier usually In the DSL access computer (DSL router), it is only possible to identify the customer connection, not the service or the individual user.
- Figures 1 and 2 show two examples of how the customer connections work.
- Fig. 1 shows the protocol stack and the connection diagram of the connection of a VoIP telephone 11 (Internet telephony telephone, voice over Internet Protocol telephones) to a DSL connection via a DSL modem 7.
- the DSL access code must be in the phone 14 to be assigned an IP address by the network operator.
- the VoIP Access ID can be entered to get the VoIP phone number assigned by the VoIP service provider.
- Network operators and service providers can be the same organization or two separate ones.
- Fig. 2 indicates a more common network construction today.
- the DSL access code is entered centrally in the DSL router 7 (contains the DSL modem), whereby the router 7 (switching computer 7) contains the IP address.
- the router 7 switches computer 7
- IP address On the customer side, any number of devices can now be connected to the router 7 and communicate with them via an assigned IP address. In the terminals no entry of the access code is now necessary. In VoIP phone 11 now only the VoIP access ID must be entered.
- the assignment of the internal IP address (192.168.x. x) can be carried out automatically by the router 7 via DHCP (Dynamic Computer Configuration Protocol) or carried out manually.
- the router 7 automatically handles the conversion of IP addresses and ports (NAPT - Network Address and Interface / Address Component Translation, Network Address and Port Translation).
- PPP could also be used for service separation or customer separation.
- Each terminal could have its own DSL access ID and receive its own IP address for communication.
- each user could receive their own DSL access code, which they must enter or activate in the device each time. However, this is very complicated and will not be used.
- IPv4 Internet Protocol version 4
- the PPP has another important task: to ensure that the service is billed to the right customer. The invoice goes to the owner of the access code.
- the entry and activation of the access identifier results in a PPP channel which uniquely links this logical channel to the owner of the access identifier. This disconnection of the customer connections thus takes place with regard to the billing through the PPP channel and not through the customer's Ethernet or IP address, but the separation of the data traffic by the IP address.
- IPv4 has been superseded by the Internet Protocol version 6 (IPv6).
- IPv6 Internet Protocol version 6
- IPv6 address consists of 128 bits compared to 32 bits of the IPv4 addresses and 48 bits of the MAC addresses (Media Access Control, also LAN address, Ethernet ID or Air- port Called ID).
- MAC addresses Media Access Control, also LAN address, Ethernet ID or Air- port Called ID.
- Fig. 3 now shows the IPv6 address format.
- the top line shows the division of the 128 bits of the IPv6 address into two logical segments. The first half of the 128 bits are for network identification (IPv6 network address), while the last 64 bits are for interface identification (IPv6 interface identifiers). The second line shows that the 64 bits of the IPv6 network address are again subdivided into a 48-bit prepended public topology prefix and a 16-bit site topology prefix.
- the so-called Public Topology Prefix is composed of further elements, namely 3 Bit of a Format Prefix (FP), 13 bits of a Top Level Aggregation Identifier (TLA ID), 8 reserved bits (for example for a Top Level Aggregation (TLA) or an NLA Extension (NLA Extension) the Public Topology Prefix 24 bits of a Next-Level Aggregation Identifier (NLA ID).
- FP Format Prefix
- TLA ID 13 bits of a Top Level Aggregation Identifier
- NLA ID NLA Extension
- NLA ID Next-Level Aggregation Identifier
- the last 64 bits of the IPv6 network address are made up of a 16-bit prefix and the subsequent MAC address of the 48-bit interface.
- the first 48 bits are usually occupied by the network address and the last 48 bits by the MAC address of the interface.
- AAA - Authentication, Authorization, Accounting takes place on a Public Ethernet 2 using the IEEE 802.1X protocol.
- Fig. 4 illustrates the procedures for authentication.
- the user first identifies with the device being used (e.g., PC 12, TV 13 or telephone 14) by e.g. enters a PIN (Personal Identification Number) or activates its user ID.
- the access identifier is now transferred to the next network element of the operator (for example the authentication service computer, DHCP service computer 11) and via an authentication protocol in connection with the RADIUS protocol by means of a radius server 10
- AAA procedures performed. In this way, Ensures that the user of the respective device also gets the bill for the use of the service. It is important here that secure communication takes place between customer and service provider 6.
- IEEE 802.1X port authentication provides for this secure communication and ensures that access router 11 (Access Node, AN) can accurately assign which user is authenticated to a particular port on AN 11.
- the AAA procedures initially only ensure that the customer can use services at all and these are then billed.
- the actual data communication is not yet possible because the customer does not yet have a global IP (v6) address.
- the assignment of the IPv6 address takes place after successful authentication.
- the present invention is based, which makes it its task to enable a user and / or service separation within the network. Furthermore, it is an object of the present invention to ensure secure communication between the user and the service provider, so that a secure separation of users and / or services is made possible. This object is achieved by the method according to claim 1, 11 and 19. Advantageous developments of the method according to the invention are given in the respective dependent claims.
- the present invention begins at the point where the assignment of the IPv6 address occurs after successful authentication.
- the central idea here is that the individual fields and areas of the IPv6 address can be interpreted flexibly.
- a pairing of bit patterns is now assigned in an access network for each pairing from an access node and a transition node into the transport network / Internet of the topology prefix of an IPv6 address.
- an access node also referred to as access node computer
- a transition node also referred to as a transition node computer
- a transition node computer data packets from a particular user, which are sent to a particular service operator
- the transport of data packets from the service operator to the user device is secured via a clear path.
- each transition node computer is assigned a separate access node-specific IPv6 address for each access node computer connected to it, which differs in the aforementioned bit pattern for each of the access node computers.
- a method for establishing a connection of a user device with at least one computer connected to a transport network of a service provider via an access network with at least one access node computer and the transport network with at least one transition node computer from the access network to the transport network, wherein the user device at least one IPv6 address is assigned, characterized in that each pairing is assigned from each one access node computer and each transition node computer a unique pair of bit patterns, and each assigned a topology prefix of the IPv6 address for the respective pairing the access node computer and the transition node computer which each contains one of the two bit patterns of the pair of bit patterns.
- the uniqueness of the association between a node computer and its IPv6 address is removed.
- the bit pattern with which a pairing is distinguished may have a different length corresponding to the respective network requirements. It is possible that the bit pattern has only a few bits or even a very large number of bits.
- Advantageous, but not necessary is a bit pattern having a length of 16 bits. In this case, it is possible to place this bit pattern as the Site Topology Prefix in the first 64 bits of the IPv6 address, so that the combination of Public Topology Prefix and this bit pattern form a 64-bit network address.
- the bit pattern can also be shorter or longer, whereby the length of the public topology prefix can be adapted to the respective needs in the respective network.
- each user and / or each service used can be assigned a unique bit pattern.
- This bit pattern can now are also introduced in the assignment of the IPv6 address in the IPv6 address, so that the IPv6 address of the user device in addition to the user and the service used or even one of these components encoded.
- This bit pattern can also be of different lengths and be located at different positions within the IPv6 address. However, it is particularly advantageous if the first 16 bits of the IPv6 interface identifier are used for the user / service separation bit pattern.
- 16 bits may then be further split, but not necessarily in 8 bits for user separation and 8 bits for service separation, for example. This would allow to uniquely separate 256 users and 256 services, ie a total of 65536 different user and service combinations. This seems sufficient from today's perspective. However, it is also possible, for example, to use 10 bits for the user separation and 6 bits for the separation of services or to use more or less than 16 bits for the bit pattern for user and / or service separation. For example, it would also be possible to provide the bit pattern for the pairing identification as described above and the bit pattern for user / device separation along with a length of 32 bits (it is also more or less possible), these 32 bits meeting the requirements of the respective network be flexibly distributed among the individual bit patterns.
- IPv6 addresses can now take place exclusively via the assignment of the IPv6 addresses.
- service binding since the user can also use other devices or other places his own device, but still always clear his user and service profile using the IPv6 address or the respective bit pattern can be assigned.
- the billing is always assigned, regardless of whether the user is working on other devices or in other places with his own device.
- the respective profile and the respective billing is simply tied to another address (service binding).
- the pairing of the IPv6 addresses between the access node computers and the transition node computers achieves secure Ethernet-level communication because the data connection can no longer be tampered with by identity theft. Data handling at the Ethernet level is also improved by this pairing. Any combination of IPv6
- Topology prefixes a special Ethernet label, e.g. VLAN tag or MPLS label, and assigned e.g. by GVRP (generic VLAN registration protocol) or GARP (generic attribute registration protocol) in Public Ethernet.
- GVRP generator VLAN registration protocol
- GARP Generic attribute registration protocol
- the assignment of the IPv6 addresses as described above, for example by DHCPv ⁇ , can be dynamic and valid only for the duration of the respective authentication. However, a static assignment of the bit patterns is also possible.
- the authentication tion of the used device or user at the service provider (provider) in combination with the unique identification of the user on the device thus provides a convenient mechanism for authentication and thus for the calculation of a service. In this way, then fall additional authentication steps, such as input of the VoIP access identifier, since the service provider can already distinguish the user and the service on the unique IPv6 address.
- the VoIP access identifier Only when changing the device used, the VoIP access identifier must be re-entered, for example, if a user a foreign VoIP phone, e.g. of the neighbor, but the conversation should be on behalf of the specific user.
- the user has to inform the respective service provider that the neighbor's IPv6 address is to be temporarily associated with the user's VoIP count.
- FIG. 1 shows the network connection of a terminal to a service provider according to the prior art
- FIG. 2 shows a network connection of a plurality of terminals to a service provider according to the prior art
- Fig. 3 shows the format of an IPv6 address
- Fig. 6 is a public Ethernet showing the assignment of the IPV6 addresses, - and
- FIG. 7 shows examples of IPv6 prefixes for Access Node and Edge Node (IPv6) prefixes.
- Figure 5 shows the authentication method in a public Ethernet, as shown for example in Figure 4 or Figure 6 for the individual network elements and customers.
- the customer network element starts IEEE 802.1X authentication with an access node computer (802.1X Authenticator, AN).
- the AN in turn makes contact with an authentication service computer (radius server) 10.
- This authentication service computer 10 has access to a customer database, in which, in addition to the customer's contact data (au- thentices), the tariffing and tariff data
- Service information is stored. These include, among others, the services available to a customer and the agreed service profiles and the associated tariff information.
- the actual authentication between the supplicant (for example PC 12) and the authentication service computer 10 then runs via the Extensible Authentication Protocol (EAP) and a selectable authentication method.
- EAP Extensible Authentication Protocol
- This authentication method is the one that ensures the encryption of the information during authentication. It also allows the associated
- IPv6 address assignment To store and reserve the IPv6 address of this customer, so that the address can be used again and again.
- a static IPv6 address assignment should also be implemented.
- the access node computer AN 11 will contact another authentication service computer 10.
- the selection of the correct authentication service computer can be made either via the contact data of the desired service provider, for example SIP.Anbietername.de, or via its IPv6 address. Another possibility is the evaluation of the source address of the service requesting user.
- Authentication can also take place in two steps, as usual, once with the Internet service provider (ISP) and, on the other hand, with the desired service provider itself. Authentication always ensures the association of the authenticated port / interface with a user. After that, the assignment of the IPv6 address and the authentication of the service and user with the IPv6 address or parts thereof take place separately.
- ISP Internet service provider
- FIG. 6 now shows a Public Ethernet 2 connected to various Internet Network Service Providers (NSP) 4, 4 ' is.
- the NSPs 4, 4 ' have different, globally unique IPv6 public topology prefixes.
- each transition node computer (Edge Node Router, EN, as now BRAS) 3a, 3b has a 48-bit prefix.
- EN Internet Node Router
- the number of bits for the public topology prefixes for the individual logical segments in the hierarchical IP address allocation can be changed.
- the required number is determined by the required number of different network elements in the respective network and can therefore be adapted individually during network planning.
- the transition node computer's prefix can only be 46 bits long, meaning that fewer transition node computers can be connected, but four times as many access node computers (access nodes, AN, 8a, H) in the same network.
- the address allocation for the network service provider 4 is now shown below. For the network service provider 4 'of the network 1', the address assignment takes place accordingly.
- the transition node computer EN 3a (the transition node computer EN 3b acts accordingly) assigns an individual IPv6 64-bit IPv6 address delegation for each access node computer AN 8a, 11 connected in the network 2.
- Each prefix of such a pair consists of a 48-bit Public Topology Prefix and a self-managed Site Topology Prefix.
- the 48-bit public topology prefix is unique worldwide for each transition node computer EN 3a, 3b, 3a '.
- the 64-bit prefixes for the access node computers 8a, 11 associated with a particular transition node computer are also unique because the 16-bit site topology of each transition node computer is assigned to only one access node computer.
- each transition node computer allocates a pair of site topology prefixes only once, with one prefix assigned to the access node computer and the other prefix to the transition node computer.
- FIG. 7 shows pairings of topology prefixes with a length of 64 bits for three access node computers AN 1, AN 2, AN 3 (these may for example be equated with the access node computers 8a, 11, etc. in FIG. 6).
- AN 1, AN 2, AN 3 For each of the access node computers AN 1, AN 2, AN 3, a pairing of 16 bits long site topology prefixes is assigned, for example for the access node computer AN 1 the pairing 0027 with 0028, for the access node computer 2 the pairing 0044 with 0045 and for the access node computer 3, the pairing 0063 with 0064.
- the topology prefix for the access node computer AN 1 and the corresponding transition node calculator now as in the first line of Figure 7 indicated.
- the transition node computer in the third column of FIG Table always be the same, which consequently each receives its own defined IPv6 address for the respective pairing with an access node computer AN 1, AN 2, AN 3.
- each transition node computer 3a, 3b, 3a 'assigns such a pairing for each access node computer 8a, 11 located in the network 2 the network is resolved into a plurality of unique two relationships between access node computers and transition node computers.
- the various ANs in Public Ethernet 2 each receive their own 64-bit access node prefix (see table).
- the 64 bit Edge Node prefix is entered as next hop (in the routing table).
- the Edge Node also has to remember this and only accept packets from the Access Node with the corresponding 64-bit Access Node Prefix for this prefix.
- IPv6 addresses are not directly contained in the data packets between AN and EN, they are included indirectly in the MAC addresses. Because Ethernet connects the two network elements, the Next Hop IPv6 addresses must be resolved using ARP (Address Resolution Protocol) based on the Next Hop entries in AN and EN routing tables. Thus, the IPv6 Access / Edge Node Prefix pairs are included indirectly in the MAC source / destination addresses. The network elements can assign themselves logical MAC addresses for the various IPv6 addresses for this purpose. By means of this special address allocation, the communication between an AN and an EN is unique. The individual customer connections that are connected to the AN can be clearly separated from each other via DHCPv ⁇ . The customer separation takes place via the interfaces / device authentication and the underlying authentication protocol.
- ARP Address Resolution Protocol
- IEEE 802. IX only forms the communication mechanism between the customer device and the AN.
- the authentication protocol then ensures that the service is billed to the right customer.
- the user separation is very simple, comfortable and secure.
- the user authentication e.g. via the user login on a multi-user operating system (e.g., Windows XP).
- a multi-user operating system e.g., Windows XP
- another user is also authenticated by the service provider via this method. This user then also receives the bill for the service.
- a customer clearly authenticates with his device at the AN using IEEE 802. IX port authentication.
- This authentication also automatically assigns the customer a 64-bit address prefix. Then the IPv6 address is assigned via DHCPv6.
- the completed IPv6 address consists of the user's 64-bit access node prefix of the AN, and a 64-bit interface ID (HD) consisting of the port's MAC address and a 16-bit overhead.
- HD 64-bit interface ID
- the service used can also be disconnected via the IPv6 address.
- the immutable 16-bit addition in the IDD field can be used to provide the services and possibly also clearly separate separate users of a device.
- one device With one device, one can clearly separate 65536 different user and service combinations, which from today's perspective should be more than enough. If you were to use 256 different services, this device could use 256 different users. The service and user separation could thus be checked, authenticated and settled exclusively via the assigned address.
- bits 65-72 of the IPv6 address are used as the bit pattern to separate the users and use bit 73-80 as the bit pattern. to separate their services.
- Bits 81-128 are the MAC address bits of the computer. In the AN, at the same time the bit area for the authenticated user is fixed and specifically monitored during authentication.
- the AN accepts only those IP packets from this port that have the value 149 in the bit area 65-72. From this device can now only be communicated by means of 256 different IPv6 addresses as a source address, which can be used for service separation.
- the VoIP access identifier can be omitted, since this IP address is clearly assigned to a customer and the use of VoIP.
- each packet would be blocked with this IPv6 source address, since the AN would be different IPv6 range of bits 65-72 is expected, namely 173, and therefore recognizes as invalid and discards.
- the division of the 16 bits in the HD is again flexibly adjustable, one can set any user / service combination, if the product of users * services per user remains less than 65536. When using a larger or smaller number of bits of the IPv6 address for user / service separation, almost any number of users and / or services can be separated.
- each device in the customer network authenticates to the AN using IEEE 802. IX.
- the 16 bit site topology of the IPv6 address would change.
- the user can still authenticate with his computer because this procedure is done via a secure protocol.
- Authentication Server can use the original authentication associate 16 bit site topology with the user and his service profile temporarily. The profile is thus temporarily linked to another address (service binding).
- bit patterns used to identify transition node and access node computer pairings and also the bit patterns used for service and / or user separation are included in their length and also in their positioning within IPv6. Address are not set.
- Crucial here is that, depending on the network structure and the needs of the respective network operators, the individual positions of the IPv6
- the public topology prefix within the IPv6 addresses has a length of 40 bits
- a 48-bit Public Topology Prefix, 26-bit Site Topology Prefix, 6-bit separation for one or both bit patterns for user and / or service separation, and then 48-bit Ethernet MAC address are also possible.
- the bits used for the bit patterns of user and service separation may be flexibly split among the two bit patterns for service and user separation.
- the assignment of bit patterns according to the invention thus achieves a high level of flexibility and gives the network architect the opportunity to take into account the specific circumstances of the respective network when dividing the IPv6 address bits into the various areas.
Landscapes
- Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
Die vorliegende Erfindung betrifft ein Verfahren zur Herstellung einer Verbindung eines Nutzergerätes mit einem Rechner (Server) eines Diensteanbieters über ein Zugangsnetz und ein Transportnetz. Derartige Verfahren werden insbesondere benötigt, um Nutzergeräte mit Serviceprovidern (Diensteanbietern) beispielsweise über das Internet als Transportnetz zu verbinden. Dabei sind die Nutzergeräte meistens über ein Zugangsnetz, beispielsweise ein Ethernet-basiertes Netz mit dem Transportnetz verbunden. Das erfindungsgemäße Verfahren dient der Verbindung eines Nutzergerätes mit mindestens einem mit einem Transportnetz verbundenen Rechner eines Diensteanbieters über ein Zugangsnetz mit mindestens einem Zugangsknotenrechner und über das Transportnetz mit mindestens einem Übergangsknotenrechner vom Zugangsnetz zum Transportnetz, wobei dem Nutzergerät mindestens eine IPv6-Adresse zugeordnet wird. Es ist dadurch gekennzeichnet, dass jeder Paarung aus je einem Zugangsknotenrechner und je einem Übergangsknotenrechner ein eindeutiges Paar von Bitmustern zugeordnet wird, und für die jeweilige Paarung dem Zugangsknotenrechner und dem Übergangsknotenrechner jeweils ein Topologiepräfix der IPv6-Adresse zugeordnet wird, das jeweils eines der beiden Bitmuster des Paares von Bitmustern enthält.
Description
Verfahren zur Herstellung einer Verbindung
Die vorliegende Erfindung betrifft ein Verfahren zur Herstellung einer Verbindung eines Nutzergerätes mit einem Rechner (Server) eines Diensteanbieters über ein Zugangsnetz und ein Transportnetz. Derartige Verfahren werden insbesondere benötigt, um Nutzergeräte mit Serviceprovidern (Diensteanbietern) beispielsweise über das Internet als Transportnetz zu verbinden. Dabei sind die Nutzergeräte meistens über ein Zugangsnetz, beispielsweise ein Ethernet-basiertes Netz mit dem Transportnetz verbunden.
Insbesondere gewinnen Ethernet-basierte Netze dank ihrer Eigenschaften, wie Leistungsfähigkeit, Einfachheit, Skalierbarkeit und Kosteneffizienz, auch im Zugangsbereich (Access) immer mehr Bedeutung. Als Beispiel hierfür kann die Standardisierung von Ethernet für VDSL-basierte Zugangssysteme bei der IEEE und des Ethernet in der First MiIe Allianz (EFM) genannt wer-
den.
Ethernet eignet sich auch als Kandidat für MultiService-Plattformen zum Transport in aggregierenden Netzen, wie beispielsweise Metronetzen.
Um die von den Nutzern gewünschten Dienste realisieren zu können, ist es erforderlich, sowohl die Dienste (Service) als auch die Kunden (Nutzer) voneinander zu trennen und zu identifizieren. Nur so ist es möglich, dass viele Kunden von vielen verschiedenen Internet-Dienstanbietern über dasselbe Zugangsnetz, beispielsweise ein Ethernet, verschiedene Dienste nutzen können. Es ist nicht nur wichtig, die einzel- nen Kundendatenströme voneinander zu trennen, sondern auch erforderlich, diese einzeln kundenspezifisch abzurechnen.
Die Kunden- bzw. Diensttrennung im Internet verläuft heutzutage sehr simpel: Der Kunde trägt in einem von ihm genutzten Gerät eine von seinem Internet- Dienstanbieter gelieferte Zugangskennung (Login und Passwort) ein. Diese Zugangskennung ist meist haushaltsspezifisch, d.h. es wird weder eine richtige Diensttrennung noch eine Kundentrennung durchgeführt. Wird die Zugangskennung eingegeben und aktiviert, so wird vom Netzbetreiber, von dem die Zugangskennung kommt, eine temporäre IP-Adresse vergeben. Die Abrechnung erfolgt nach Zeitdauer der Adressvergabe (Zeittarif) , nach Datenvolumen, das über die vergebene IP-Adresse transferiert wird (Volumentarif) , oder über eine Pauschale (Flatrate) . Die anfallenden Kosten werden dem Eigner der Zugangskennung in Rechnung gestellt.
Eine richtige Diensttrennung wird mit diesem Schema nicht durchgeführt, da nur Internet-Zugänge verkauft werden, keine Dienste an sich. Der einzige zugeordnete Dienst ist der Internet-Zugang selbst, über den alle anderen Dienste laufen, welche als solche aber nicht erkennbar sind.
Der Datentransport zwischen Kunden und Netzbetreiber läuft heute noch meist über DSL (Digitale Teilnehmer- anschlußleitung, Digital Subscriber Line) und ATM
(Asynchroner Übertragungsmodus, Asynchronous Transfer Mode) bis zum Internet-Übergangsknotenrechner (IP Edge Router) . Der Kunde authentifiziert sich mit seiner Zugangskennung beim IP Edge Router (meist gleich- zeitig auch BRAS (Broadband Remote Access Server) , welcher auch die IP-Adresse (Internet-Protokoll- Adresse) nach erfolgreicher Authentifizierung vergibt. Die eingesetzten Protokolle sind bei diesem Verfahren PPP (Punkt-zu-Punkt-Protokoll, Point-to- Point Protocol) und PPPoE (PPP über Ethernet, PPP over Ethernet) . Das PPP dient dabei zur Kundentrennung im BRAS. Kundentrennung heißt in diesem Falle meist Kundenanschlusstrennung, da die Zugangskennung meist im DSL-Zugangsrechner (DSL-Router) zentral ein- gegeben wird. Somit kann nur der Kundenanschluss i- dentifiziert werden, nicht aber der Dienst oder der einzelne Nutzer. Die Figuren 1 und 2 zeigen zwei Beispiele, wie die Kundenanschlüsse funktionieren.
Fig. 1 zeigt den Protokollstack und das Anschlussschema der Anbindung eines VoIP-Telefons 11 ( Internettelefonie-Telefon, Voice-over- Internet-Protocol- Telefone) an einen DSL-Anschluss über ein DSL-Modem 7. Die DSL-Zugangskennung muss im Telefon 14 einge- tragen werden, um vom Netzbetreiber eine IP-Adresse zugewiesen zu bekommen. Ebenso muss die VoIP-
Zugangskennung eingetragen werden, um die VoIP- Telefonnummer vom VoIP-Dienstanbieter zugewiesen zu bekommen. Netzbetreiber und Dienstanbieter können dabei dieselbe Organisation sein oder zwei getrennte.
Fig. 2 zeigt einen heutzutage gebräuchlicheren Netz- aufbau an. Die DSL-Zugangskennung wird zentral im DSL-Router 7 (enthält das DSL-Modem) eingegeben, womit auch der Router 7 (Vermittlungsrechner 7) die IP- Adresse enthält. Kundenseitig können jetzt beliebig viele Geräte an den Router 7 angeschlossen werden und über diese eine vergebene IP-Adresse kommunizieren. In den Endgeräten ist jetzt keine Eintragung der Zugangskennung mehr notwendig. Im VoIP-Telefon 11 muss jetzt nur noch die VoIP-Zugangskennung eingetragen werden. Die Vergabe der internen IP-Adresse (192.168.x. x) kann automatisch durch den Router 7 über DHCP (Dynamisches Rechner-Konfigurations- Protocol) erfolgen oder manuell durchgeführt werden. Der Router 7 übernimmt automatisch die Umsetzung der IP-Adressen und Ports (NAPT - Netzwerkadress- und - Schnittstellen / Adresskomponenten-Übersetzung, Network Address and Port Translation) .
PPP könnte auch zur Diensttrennung bzw, Kundentrennung eingesetzt werden. Jedes Endgerät könnte seine eigene DSL-Zugangskennung besitzen und zur Kommunikation eine eigene IP-Adresse erhalten. Zudem könnte jeder Nutzer seine eigene DSL-Zugangskennung erhal- ten, die er jedes Mal im Gerät eingetragen oder aktivieren muss. Dies ist allerdings sehr umständlich und wird nicht genutzt. Zudem ist mit IPv4 (Internetprotokoll Version 4) der Adressvorrat gering, so dass es vermieden wird, für jeden Kunden und jedes Endgerät eine eigene Zugangskennung und damit eine eigene IP-Adresse zu vergeben.
Das PPP hat noch eine weitere wichtige Aufgabe: Die Sicherstellung, dass die Dienstleistung dem richtigen Kunden in Rechnung gestellt wird. Die Rechnung geht jeweils an den Eigner der Zugangskennung. Die Eingabe und Aktivierung der Zugangskennung führt zu einem PPP-Kanal, der eindeutig diesen logischen Kanal mit dem Eigner der Zugangskennung verbindet. Diese Trennung der Kundenanschlüsse erfolgt also in Bezug auf die Abrechnung durch den PPP-Kanal und nicht durch die Ethernet- oder IP-Adresse des Kunden, die Trennung des Datenverkehrs aber durch die IP-Adresse.
Zwischenzeitlich wird IPv4 durch das Internetproto- koll Version 6 (IPv6) abgelöst. In IPv6 steht ein wesentlich größerer Adressvorrat zur Verfügung, da die IPv6 -Adresse aus 128 Bit besteht gegenüber 32 Bit der IPv4 -Adressen und 48 Bit der MAC-Adressen (Media Access Control, auch LAN-Adresse, Ethernet-ID oder Air- port-ID genannt) . Für diese IPv6-Adressen wurden auch einige zusätzliche Managementfunktionen eingeführt, die einen zusätzlichen Nutzen bringen.
Fig. 3 zeigt nun das IPv6-Adressformat . In der oberen Zeile ist die Aufteilung der 128 Bit der IPvβ -Adresse in zwei logische Segmente dargestellt. Die erste Hälfte der 128 Bit dienen zur Netzwerkidentifizierung (IPvG -Netzwerkadresse, IPv6 Network Address) , während die letzten 64 Bit der Schnittstellenidentifizierung dienen (IPvβ-Schnittstellenidentifizierer, IPv6 Interface Identifier) . In der zweiten Zeile ist dargestellt, dass sich die 64 Bit der IPv6 -Netzwerkadresse wiederum in einen 48 Bit langen vorangestellten Public Topology Prefix und einen 16 Bit Site Topology Prefix untergliedern. Der sog. Public Topology Prefix ist zusammengesetzt aus weiteren Elementen, nämlich 3
Bit eines Format Prefix (FP) , 13 Bit eines Top-Level- Aggregation-Identifizierers (TLA ID) , 8 reservierten Bit (beispielsweise für eine Top Level Aggregation (TLA) oder eine NLA-Erweiterung (NLA Extension) . Wei- terhin enthält das Public Topology Prefix 24 Bit eines Next-Level-Aggregation-Identifizierers (NLA ID) .
Die letzten 64 Bit der IPv6-Netzwerkadresse setzen sich zusammen aus einem, vorangestellten 16-Bit-Zusatz und der nachfolgenden MAC-Adresse der Schnittstelle mit 48 Bit.
Damit sind bei einer IPv6 -Adresse die ersten 48 Bit durch die Netzwerkadresse und die letzten 48 Bit durch die MAC-Adresse der Schnittstelle gewöhnlich belegt .
Die Benutzer-Authentifizierung und damit die Grundlage für die Überprüfung, ob der Kunde diesen Dienst überhaupt nutzen darf, und die Abrechnung der Dienste
(AAA - Authentication, Authorisation, Accounting) erfolgt bei einem Public Ethernet 2 mittels IEEE 802.1X-Protokoll.
Fig. 4 veranschaulicht die Abläufe bei der Authentifizierung. Der Benutzer identifiziert sich zunächst bei dem genutzten Gerät (z.B. PC 12, TV 13 oder Telefon 14), indem er z.B. eine PIN (Persönliche Identifizierungsnummer) einträgt oder seine Nutzerkennung aktiviert. Über IEEE 802. IX wird nun die Zugangsken- nung an das nächste Netzelement des Betreibers (z.B. den Authentifizierungsdienstrechner, DHCP- Dienstrechner 11) transferiert und über ein Authenti- fizierungsprotokoll in Verbindung mit dem RADIUS- Protkoll mittels eines Radiusservers 10 werden die
AAA-Prozeduren durchgeführt. Auf diese Weise wird ge-
währleistet, dass der Benutzer des jeweiligen Gerätes auch die Rechnung für die Inanspruchnahme des Dienstes bekommt. Wichtig ist hierbei, dass eine sichere Kommunikation zwischen Kunden und Dienstanbieter 6 erfolgt.
Die IEEE 802. IX Schnittstellenauthentifizierung (Port Authentication) sorgt für diese sichere Kommunikation und stellt sicher, dass der Zugangsrouter 11 (Access Node, AN) exakt zuordnen kann, welcher Nutzer an einem bestimmten Port des AN 11 authentifiziert ist. Die AAA-Prozeduren sorgen zunächst aber nur dafür, dass der Kunde überhaupt Dienste nutzen kann und diese dann auch abgerechnet werden. Die eigentliche Da- tenkommunikation ist noch nicht möglich, da der Kunde noch keine globale IP (v6) -Adresse besitzt. Die Vergabe der IPv6 -Adresse erfolgt nach erfolgreicher Authentifizierung .
Hier setzt nun die vorliegende Erfindung ein, die es sich zur Aufgabe macht, eine Nutzer- und/oder Dienstetrennung innerhalb des Netzes zu ermöglichen. Weiterhin ist es Aufgabe der vorliegenden Erfindung, für eine gesicherte Kommunikation zwischen Nutzer und Dienstbetreiber zu sorgen, so dass eine gesicherte Nutzer- und/oder Dienstetrennung ermöglicht wird. Diese Aufgabe wird durch die Verfahren nach Anspruch 1, 11 und 19 gelöst. Vorteilhafte Weiterbildungen der erfindungsgemäßen Verfahren werden in den jeweiligen abhängigen Ansprüchen gegeben.
Die vorliegende Erfindung setzt an der Stelle ein, bei der die Vergabe der IPvβ -Adresse nach erfolgreicher Authentifizierung erfolgt. Zentraler Gedanke da- bei ist, dass die einzelnen Felder und Bereiche der IPv6 -Adresse flexibel gedeutet werden können.
Um eine gesicherte Kommunikation zwischen einem Nutzer und einem Dienstbetreiber/Diensteanbieter (Serviceprovider) zu gewährleisten, wird jetzt in einem Zu- gangsnetz für jede Paarung aus einem Zugangsknoten und einem Übergangsknoten in das Transport- netz/Internet eine Paarung von Bitmustern vergeben, die einen Teil des Topologiepräfixes einer IPvβ- Adresse bildet. Hierdurch ist es möglich, dass je- weils ein Zugangsknoten (auch als Zugangsknotenrechner bezeichnet) bezüglich eines Nutzers mit einem spezifischen eindeutig zugeordneten Übergangsknoten kommuniziert. Es wird also bewirkt, dass ein Übergangsknoten (auch als Übergangsknotenrechner bezeich- net) Datenpakete von einem bestimmten Nutzer, die zu einem bestimmten Dienstbetreiber gesandt werden, lediglich über einen über die Paarung eindeutig identifizierten Übergangsknotenrechner zu dem Dienstbetreiber gesandt werden können. In gleicher Weise ist der Transport von Datenpaketen vom Dienstbetreiber zum Nutzergerät über einen eindeutigen Pfad gesichert. Dies bedeutet also, dass jedem Übergangsknotenrechner für jeden mit ihm verbundenen Zugangsknotenrechner eine eigene zugangsknotenrechnerspezifische IPv6- Adresse zugeordnet ist, die sich in dem vorgenannten Bitmuster für jeden der Zugangsknotenrechner unterscheidet. Dasselbe gilt für den Zugangsknotenrechner, der so viele IPv6 -Adressen aufweist, wie er mit Übergangsknotenrechnern verbunden ist. Es wird also ein Verfahren zur Verfügung gestellt, zur Herstellung einer Verbindung eines Nutzergerätes mit mindestens einem mit einem Transportnetz verbundenen Rechner eines Diensteanbieters über ein Zugangsnetz mit mindestens einem Zugangsknotenrechner und über das Transportnetz mit mindestens einem Übergangsknotenrechner vom Zugangsnetz zum Transportnetz, wobei dem Nutzergerät
mindestens eine IPv6-Adresse zugeordnet wird, dadurch gekennzeichnet, dass jeder Paarung aus je einem Zugangsknotenrechner und je einem Übergangsknotenrechner ein eindeutiges Paar von Bitmustern zuge- ordnet wird, und für die jeweilige Paarung dem Zugangsknotenrechner und dem Übergangsknotenrechner jeweils ein Topologiepräfix der IPv6 -Adresse zugeordnet wird, das jeweils eines der beiden Bitmuster des Paares von Bitmustern enthält. Es wird also bei der vor- liegenden Erfindung die Eindeutigkeit der Zuordnung zwischen einem Knotenrechner und seiner IPv6-Adresse aufgehoben.
Das Bitmuster, mit dem jeweils eine Paarung unter- schieden wird, kann eine unterschiedliche, den jeweiligen Netzanforderungen entsprechende Länge aufweisen. Es ist möglich, dass das Bitmuster nur wenige Bits oder auch sehr viele Bits aufweist. Vorteilhaft, jedoch nicht notwendig, ist ein Bitmuster, das eine Länge von 16 Bit aufweist. In diesem Falle ist es möglich, dieses Bitmuster als Site Topology Prefix in den ersten 64 Bits der IPv6 -Adresse unterzubringen, so dass die Kombination von Public Topology Prefix und diesem Bitmuster eine 64 Bit lange Netzwerkadres- se bilden. Das Bitmuster kann jedoch auch kürzer oder länger sein, wobei auf die Länge des Public Topology Prefix den jeweiligen Bedürfnissen im jeweiligen Netz angepasst werden können.
Um auch die jeweilige Nutzung und auch den jeweiligen Nutzer eindeutig zuzuordnen und Nutzer und/oder Dienste voneinander zu trennen, um anschließend beispielsweise eine nutzer- und dienstspezifische Abrechnung durchzuführen, kann weiterhin jedem Nutzer und/oder jedem genutzten Dienst ein eindeutiges Bitmuster zugeordnet werden. Dieses Bitmuster kann nun
ebenfalls bei der Zuweisung der IPv6 -Adresse in die IPv6 -Adresse eingebracht werden, so dass die IPv6- Adresse des Nutzergerätes zusätzlich den Nutzer als auch den genutzten Dienst oder auch nur eine dieser Komponenten codiert. Auch dieses Bitmuster kann unterschiedlich lang sein und an unterschiedlicher Position innerhalb der IPvβ -Adresse untergebracht sein. Es ist jedoch besonders vorteilhaft, wenn für das Bitmuster zur Nutzer- /Dienstetrennung die ersten 16 Bit des IPv6-Schnittstellenidentifizierers verwendet werden. Diese 16 Bit können dann weiter aufgeteilt werden, beispielsweise jedoch nicht notwendigerweise in 8 Bit für die Nutzertrennung und 8 Bit für die Dienstetrennung. Dies würde ermöglichen, 256 Nutzer und 256 Dienste, d.h. insgesamt 65536 verschiedene Nutzer- und Dienstekombinationen eindeutig zu trennen. Dies erscheint aus heutiger Sicht als ausreichend. Es ist jedoch auch möglich, beispielsweise 10 Bit für die Nutzertrennung und 6 Bit für die Dien- stetrennung zu verwenden oder auch für das Bitmuster zur Nutzer- und/oder Dienstetrennung mehr oder weniger als 16 Bit zu verwenden. Es wäre beispielsweise auch möglich, das Bitmuster für die Paarungsidentifizierung wie oben beschrieben und das Bitmuster für die Nutzer-/Gerätetrennung gemeinsam mit einer Länge von 32 Bit (es ist auch mehr oder weniger möglich) vorzusehen, wobei diese 32 Bit den Anforderungen des jeweiligen Netzwerks flexibel unter die einzelnen Bitmuster verteilt werden.
Es ist weiterhin möglich, in die IPv6-Adressen nicht zwingend in den letzten 48 Bit die MAC-Adresse aufzunehmen. Es wäre auch möglich, dort mit einem Bitmuster die Nutzer- und Gerätetrennung durchzuführen, so dass sich dann innerhalb des Netzwerks logische MAC- Adressen bilden, die mittels des entsprechenden Pro-
tokolls in die realen MAC-Adresse aufgelöst werden müssen.
Mit den beschriebenen erfindungsgemäßen Verfahren kann nun eine eindeutige Nutzer- und Dienstetrennung ausschließlich über die Vergabe der IPv6 -Adressen erfolgen. Insbesondere ist es auch möglich, eine Dienstebindung (Service Bindung) durchzuführen, da der Nutzer auch andere Geräte oder an anderen Orten sein eigenes Gerät nutzen kann, ihm aber trotzdem immer eindeutig sein Nutzer- und Dienstprofil mittels der IPv6-Adresse bzw. der jeweiligen Bitmuster zugeordnet werden kann. Auch die Inrechnungstellung erfolgt immer zugeordnet, egal ob der Nutzer an anderen Geräten oder an anderen Orten mit seinem eigenen Gerät tätig ist. Das jeweilige Profil und die jeweilige Abrechnung wird dazu einfach an eine andere Adresse gebunden (Service Bindung) . Weiterhin wird durch die Paarbildung der IPv6-Adressen zwischen dem Zugangs- knotenrechnern und den Übergangsknotenrechnern eine sichere Kommunikation auf Ethernetebene erzielt, da die Datenverbindung nicht mehr durch Identitätsklau manipuliert werden können. Auch die Datenbehandlung wird auf Ethernetebene durch diese Paarbildung ver- bessert. Hierzu kann jeder Kombination von IPv6-
Topologiepräfixen ein spezielles Ethernet-Label, z.B. VLAN Tag oder MPLS Label, zugeordnet werden und z.B. durch GVRP (generic VLAN registration protocol) oder GARP (generic attribute registration protocol) im Public Ethernet bekanntgemacht werden.
Die Zuordnung der IPv6 -Adressen wie oben beschrieben, beispielsweise durch DHCPvβ, kann dynamisch erfolgen und nur für die Dauer der jeweiligen Authentifizie- rung gültig sein. Es ist jedoch auch eine statische Zuordnung der Bitmuster möglich. Die Authentifizie-
rung des benutzten Gerätes bzw. Nutzers beim Dienstanbieter (Provider) in Kombination mit der eindeutigen Identifizierung des Benutzers am Gerät stellt also einen komfortablen Mechanismus zur Authentifizie- rung und damit zur Berechnung einer Dienstleistung bereit. Auf diese Weise fallen dann auch zusätzliche Authentifizierungsschritte, wie z.B. Eingabe der VoIP-Zugangskennung weg, da der Dienstanbieter bereits über die eindeutige IPv6 -Adresse sowohl den Nutzer als auch den Dienst unterscheiden kann.
Einzig beim Wechsel des benutzten Gerätes muss die VoIP-Zugangskennung neu eingegeben werden, wenn beispielsweise ein Nutzer ein fremdes VoIP-Telefon, z.B. des Nachbarn, nutzen möchte, wobei das Gespräch jedoch auf Rechnung des konkreten Nutzers gehen soll. Hier muss der Nutzer dem jeweiligen Dienstanbieter mitteilen, dass mit der IPvβ -Adresse des Nachbarn temporär mit dem VoIP-Count des Nutzers zu assoziie- ren ist.
Im folgenden werden einige Beispiele eines erfindungsgemäßen Verfahrens gegeben. In dieser Beschreibung zeigen
Fig. 1 die Netzanbindung eines Endgerätes an einen Dienstanbieter nach dem Stand der Technik;
Fig. 2 eine Netzanbindung mehrerer Endgeräte an einen Dienstanbieter nach dem Stand der Technik;
Fig. 3 das Format einer IPv6-Adresse;
Fig. 4 ein Netzwerk eines Public Ethernet mit
dem Mechanismus der Benutzerauthentifi- zierung,-
Fig. 5 die Authentifizierung nach der vorliegen- den Erfindung;
Fig. 6 ein Public Ethernet mit Darstellung der Vergabe der IPV6 -Adressen,- und
Fig. 7 Beispiele für Paarungen von IPv6-Präfixen für Zugangsknotenrechner (Access Node) und Übergangsknotenrechner (Edge Node) .
In allen Figuren wurden für gleiche oder ähnliche Elemente gleiche oder ähnliche Bezugszeichen verwendet.
Figur 5 zeigt das Authentifizierungsverfahren in einem Public Ethernet, wie es beispielsweise in Figur 4 oder Figur 6 dargestellt ist für die einzelnen Netzelemente und Kunden.
Das Kundennetzelement (Supplicant) startet eine IEEE 802. lX-Authentifizierung mit einem Zugangskno- tenrechner (802. lX-Authentikator, AN). Der AN wiederum nimmt Kontakt mit einem Authentifizierungs- dienstrechner (Radius-Server) 10 auf. Dieser Authentifizierungsdienstrechner 10 hat Zugriff auf eine Kundendatenbank, in der neben den Kontaktdaten (Au- thenticate) des Kunden auch die Tarifierungs- und
Dienstinformationen gespeichert sind. Diese bezeichnen u.a. die einem Kunden zugänglichen Dienste und die vereinbarten Dienstprofile und die dazugehörigen TarifInformationen. Die eigentliche Authentifizierung zwischen dem Supplicant (beispielsweise PC 12) und dem Authentifizierungsdienstrechner 10 läuft dann
über das Extensible Authentication Protocol (EAP) sowie eine wählbare Authentifizierungsmethode . Diese Authentifizierungsmethode ist es, die für die die Verschlüsselung der Information bei der Authentifi- zierung sorgt. Sie ermöglicht auch, die zugeordnete
IPv6 -Adresse dieses Kunden zu speichern und zu reservieren, so dass die Adresse immer wieder verwendet werden kann. So ist neben einer dynamischen IPv6- Adressvergabe auch eine statische IPv6 -Adressvergabe zu realisieren.
Je nachdem welches Gerät bzw. welcher Nutzer sich authentifizieren will, wird der Zugangsknotenrechner AN 11 einen anderen Authentifizierungsdienstrechner 10 kontaktieren. Die Auswahl des richtigen Authentifi- zierungsdientsrechners (Authentifizierungsservers) kann entweder über die Kontaktdaten des gewünschten Dienstanbieters erfolgen, beispielsweise SIP.Anbietername.de, oder auch über dessen IPv6- Adresse. Eine weitere Möglichkeit besteht in der Auswertung der Herkunftsadresse (Source Address) des dienstanfordernden Nutzers.
Die Authentifizierung kann auch wie sonst in zwei Schritten erfolgen, einmal beim Internetdienstanbieter (Internet Service Provider) und zum anderen beim gewünschten Dienstanbieter selbst. Die Authentifizierung sorgt in jedem Fall für die Assoziierung des au- thentisierten Ports/Schnittstelle mit einem Nutzer. Danach erfolgen separat die Vergabe der IPv6-Adresse und die Authentisierung des Dienstes und Nutzers mit der IPv6-Adresse bzw. Teilen hiervon.
Figur 6 zeigt nun ein Public Ethernet 2, das mit ver- schiedenen Internet-Netzwerk-Dienstanbietern (Internet Network Service Provider, NSP) 4, 4' verbunden
ist. Die NSPs 4, 4' haben unterschiedliche, weltweit eindeutige IPv6-Public-Topology-Präfixe . In diesem Beispiel hat jeder Übergangsknotenrechner (Edge Node Router, EN, nach heutigem Stand auch BRAS) 3a, 3b ei- nen 48 Bit-Präfix. Es ist jedoch auch möglich, dass die Anzahl der Bits für die Public Topology Präfixe für die einzelnen logischen Segmente in der hierarchischen IP-Adressvergabe geändert werden kann. Die benötigte Anzahl wird von der benötigen Anzahl ver- schiedener Netzelemente im jeweiligen Netz bestimmt und lässt sich folglich bei der Netzplanung individuell anpassen. So kann beispielsweise das Präfix des Übergangsknotenrechners auch nur 46 Bit lang sein, womit weniger Übergangsknotenrechner angeschlossen werden können, allerdings im selben Netz viermal so viele Zugangsknotenrechner (Access Nodes, AN, 8a, H) •
Im Folgenden wird nun die Adressvergabe für den Netz- werkserviceprovider 4 dargestellt. Für den Netzwerkserviceprovider 4' des Netzwerks 1' erfolgt die Adressvergabe entsprechend.
Dabei ist zu beachten, dass für sämtliche Netzwerk- elemente des Public Ethernet 2 sowohl von dem Netzwerkserviceprovider 4 als auch von dem Netzwerkserviceprovider 4' des Netzwerks 1' parallel Adressen vergeben werden, so dass ein Netzelement hier immer zwei Adress-Präfixe besitzt, von jedem der Netzwerkser- viceprovider je eines.
Bei der vorliegenden Erfindung vergibt nun der Übergangsknotenrechner EN 3a (der Übergangsknotenrechner EN 3b handelt entsprechend) per IPvβ -Adressdelegation für jeden im Netzwerk 2 angeschlossenen Zugangsknotenrechner AN 8a, 11 ein individuelles IPv6 64 Bit-
Präfixpaar. Jedes Präfix eines derartigen Paares besteht aus einem 48 Bit Public Topology Prefix sowie einem selbstverwalteten Site Topology Prefix. Das 48 Bit lange Public Topology Prefix ist für jeden Über- gangsknotenrechner EN 3a, 3b, 3a' weltweit eindeutig. Damit sind auch die 64 Bit-Präfixe für die mit einem bestimmten Übergangsknotenrechner verbundenen Zugangsknotenrechner 8a, 11 ebenfalls eindeutig, da die 16 Bit Site Topology von jedem Übergangsknotenrechner jeweils nur einem Zugangsknotenrechner zugewiesen wird. Jeder Übergangsknotenrechner vergibt also eine Paarung von Site-Topology-Präfixen nur einmal, wobei der eine Präfix dem Zugangsknotenrechner und der andere Präfix dem Übergangsknotenrechner zugeordnet wird.
Figur 7 zeigt Paarungen von Topology-Präfixen mit einer Länge von 64 Bit für drei Zugangsknotenrechner AN 1, AN 2, AN 3 (diese können beispielsweise mit dem Zugangsknotenrechner 8a, 11 etc. in Figur 6 gleichgesetzt werden) . Für jeden der Zugangsknotenrechner AN 1, AN 2, AN 3 ist eine Paarung von Site-Topology- Präfixen mit 16 Bit Länge zugeordnet, beispielsweise für den Zugangsknotenrechner AN 1 die Paarung 0027 mit 0028, für den Zugangsknotenrechner 2 die Paarung 0044 mit 0045 und für den Zugangsknotenrechner 3 die Paarung 0063 mit 0064. Zusammen mit dem Public- Topology-Präfix des Übergangsknotenrechners 2 (2005 :7BA9: 3453) ergibt sich nun der Topology-Präfix für den Zugangsknotenrechner AN 1 und den entsprechenden Übergangsknotenrechner so wie in der ersten Zeile der Figur 7 angegeben. Damit besteht eine eindeutige Zuordnung zwischen dem Zugangsknotenrechner 1 und dem zugehörigen Übergangsknotenrechner, der diese Site-Topology-Präfixe vergeben hat. In Figur 7 kann der Übergangsknotenrechner in der dritten Spalte der
Tabelle immer derselbe sein, der für die jeweilige Paarung mit einem Zugangsknotenrechner AN 1, AN 2, AN 3 folglich jeweils eine eigene definierte IPv6- Adresse erhält .
Da jeder Übergangsknotenrechner 3a, 3b, 3a' für jeden im Netz 2 befindlichen Zugangsknotenrechner 8a, 11 eine solche Paarung vergibt, wird das Netz in eine Vielzahl von eindeutigen Zweierbeziehungen zwischen Zugangsknotenrechnern und Übergangsknotenrechnern aufgelöst bzw. hierdurch definiert.
Von einem bestimmten EN erhalten die verschiedenen ANs im Public Ethernet 2 also je einen eigenen 64 Bit Access Node Prefix (siehe Tabelle) . Gleichzeitig wird als Next Hop (in der Routing Tabelle) der 64 Bit Edge Node Prefix eingetragen. Diesen muss sich das Edge Node ebenfalls merken und für diesen Prefix nur Pakete akzeptieren, die vom Access Node mit dem korres- pondierenden 64 Bit Access Node Prefix kommen. Die
IPv6-Adressen sind zwar nicht direkt in den Datenpaketen zwischen AN und EN enthalten, aber sie sind indirekt in den MAC-Adressen enthalten. Dadurch, dass Ethernet die beiden Netzelemente verbindet, müssen aufgrund der Next Hop Einträge in den Routing- Tabellen von AN und EN die Next Hop IPv6-Adressen mittels ARP (Adressenauflösungsprotokoll, Address Resolution Protocol) aufgelöst werden. Damit sind die IPv6 Access / Edge Node Prefix Paare indirekt in den MAC-Source/Destination-Adressen enthalten. Die Netzelemente können zu diesem Zweck sich selbst logische MAC-Adressen für die verschiedenen IPv6-Adressen vergeben. Mittels dieser speziellen Adress-Vergabe ist die Kommunikation zwischen einem AN und einem EN da- mit eindeutig.
Die einzelnen Kundenanschlüsse, die an das AN angeschlossen sind, können über DHCPvδ voneinander eindeutig getrennt werden. Die Kundentrennung erfolgt über die Schnittstellen/Geräteauthentifizierung und dam darüber liegenden Authentifizierungsprotokoll .
IEEE 802. IX bildet dabei nur den Kommunikationsmecha- nismus zwischen Kundengerät und AN. Das Authentifi- zierungsprotokoll sorgt dann dafür, dass der Dienst dem richtigen Kunden in Rechnung gestellt wird. ES gibt im Stand der Technik eine Vielzahl von Authenti- fizierungsprotokollen, die hier nicht weiter erläutert werden müssen. Je nach eingesetztem Protokoll wird die Nutzertrennung aber sehr einfach, komfortabel und sicher durchgeführt. Als Beispiel sei hier nur genannt, dass die Nutzer-Authentifizierung z.B. über das Benutzer-Login bei einem Mehrbenutzer- Betriebssystem (z.B. Windows XP) durchgeführt werden kann. Je nachdem, welcher Benutzer sich beim Betriebssystem anmeldet, wird über dieses Verfahren auch ein anderer Nutzer beim Dienstanbieter authentifiziert. Dieser Nutzer erhält dann auch die Rechnung für den Dienst. Ein Kunde authentifiziert sich mit seinem Gerät eindeutig beim AN mittels IEEE 802. IX Port Authentication. Mit dieser Authentifizierung wird auch automatisch dem Kunden ein 64 Bit Address Prefix zugeordnet. Danach wird per DHCPv6 die IPv6- Adresse vergeben. Die komplettierte IPv6 -Adresse besteht aus dem 64 Bit Access Node Prefix des AN, an dem der Kundenanschluss realisiert ist, sowie einer 64 Bit Interface ID (HD) , die aus der MAC-Adresse des Ports und einem 16 Bit Zusatz besteht.
Der Dienst, der in Anspruch genommen wird, kann ebenfalls über die IPv6 -Adresse getrennt werden. Dazu kann der unveränderliche 16 Bit Zusatz im IDD-FeId genutzt werden, um die Dienste und ggf. auch ver-
schiedenen Nutzer eines Gerätes eindeutig zu trennen. Mit einem Gerät kann man 65536 verschiedene Nutzerund Dienstekombinationen eindeutig trennen, was aus heutiger Sicht mehr als genug sein sollte. Wenn man 256 verschiedene Dienste nutzen würde, so könnten dieses Gerät 256 verschiedene Benutzer benutzen. Die Dienst- und Nutzertrennung könnte somit ausschließlich über die vergebene Adresse geprüft, authentifiziert und abgerechnet werden.
Um beispielsweise 256 verschiedene Benutzer, die jeweils 256 verschiedene Dienste nutzen, voneinander trennen zu können, werden als Bitmuster die Bits 65- 72 der IPv6-Adresse verwendet, um die Nutzer zu tren- nen und als Bitmuster die Bits 73-80 zu verwenden, um deren Dienste zu trennen. Als Bits 81 - 128 werden die MAC-Adress-Bits des Computers eingesetzt. Im AN wird bei der Authentifizierung gleichzeitig der Bitbereich für den authentifizierten Benutzer fixiert und speziell überwacht.
Logt sich beispielsweise 149 im Betriebssystem ein, akzeptiert der AN nur noch diejenigen IP-Pakete von diesem Port, die im Bitbereich 65-72 den Wert 149 ha- ben. Von diesem Gerät kann jetzt nur noch mittels 256 verschiedenen IPv6-Adressen als Source-Adresse kommuniziert werden, die zur Dienstetrennung genutzt werden können. Somit kann z.B. die VoIP-Zugangskennung entfallen, da diese IP-Adresse einem Kunden und der Nutzung von VoIP eindeutig zugeordnet ist. Würde ein anderer Nutzer, z.B. mit dem Bitmuster 173, eingeloggt und damit authentifiziert und würde er die IPv6-Adresse für VoIP vom Benutzer 149 nutzen, so würde jedes Paket mit dieser IPv6-Source-Adresse ge- blockt werden, da das AN einen anderen IPv6 -Bereich der Bits 65-72 erwartet, nämlich 173, und diese daher
als ungültig erkennt und verwirft. Die Aufteilung der 16 Bits in der HD ist wiederum flexibel einstellbar, man kann jede beliebige Nutzer-/Dienstekombination einstellen, sofern das Produkt aus Nutzer*Dienste pro Nutzer kleiner als 65536 bleibt. Bei Verwendung einer größeren oder kleineren Anzahl von Bits der IPv6- Adresse zur Nutzer- /Dienstetrennung können nahezu beliebige Anzahlen von Nutzern und/oder Diensten voneinander getrennt werden.
Bei diesem Verfahren authentifiziert sich jedes Gerät im Kundennetz beim AN mittels IEEE 802. IX. Zu diesem Zweck muss das Home Gateway (Gateway = Protokollumsetzer) eine 802. IX Weiterleitungsfunktion besitzen (802. IX Relay) . Eine andere Möglichkeit besteht in der zentralen Authentifizierung durch das Home Gateway. Dann müssen sich die Geräte im Kundennetz jeweils beim Home Gateway authentifizieren. Dazu muss das Home Gateway eine 802. IX Proxy Server Funktion besitzen. Die Vergabe der Nutzungsrechte durch das Home Gateway könnte auch durch ein UBICOM-Verfahren erfolgen.
Im Fall, dass der Kunde den Computer mitnimmt (z.B. zum Nachbarn) und den dortigen Netzzugang nutzt, wird auch die Authentifizierung problemlos ablaufen, da der 64 Bit Prefix unverändert bleibt, da beide Netz- zugänge (wahrscheinlich) am selben AN angeschlossen snid.
Wäre der Nachbar an einem anderen AN angeschlossen, würde sich die 16 Bit Site Topology der IPv6 -Adresse ändern. Der Nutzer kann sich mit seinem Computer dennoch authentifizieren, da diese Prozedur über ein ge- sichertes Protokoll abläuft. Der Authentication Server kann bei erfolgreicher Authentifizierung die ur-
sprüngliche 16 Bit Site Topology mit dem Nutzer und seinem Dienstprofil temporär assoziieren. Das Profil wird also temporär an eine andere Adresse gebunden (Service Binding) .
Einzig beim Benutzen eines anderen Gerätes muss also der Nutzer eine separate Zugangskennung eingeben, um sich mit einer anderen IPv6 -Adresse temporär zu assoziieren.
Es ist wesentlich bei der vorliegenden Erfindung, dass die Bitmuster, die zur Identifizierung der Paarungen aus Übergangsknotenrechner und Zugangsknotenrechner verwendet werden und auch die Bitmuster, die zur Dienste- und/oder Nutzertrennung verwendet werden in ihrer Länge und auch in ihrer Positionierung innerhalb der IPv6 -Adresse nicht festgelegt sind. Entscheidend ist hier, dass in Abhängigkeit von der Netzstruktur und den Bedürfnissen der jeweiligen Netzbetreiber die einzelnen Positionen der IPv6-
Adresse flexibel interpretiert werden können. So ist beispielsweise auch eine Aufteilung möglich, bei der die innerhalb der IPv6-Adressen der Public Topology Prefix eine Länge von 40 Bit aufweist, der Site Topo- l°£jy Prefix 21 Bit, die Bitmuster zur Nutzertrennung und zur Dienstetrennung zusammen 19 Bit und sich daran die 48 Bit Ethernet-MAC-Adresse anschließt. Eine Trennung in 48 Bit Public Topology Prefix, 26 Bit Site Topology Prefix, 6 Bit für eines oder beide Bit- muster zur Nutzer- und/oder Dienstetrennung und anschließend 48 Bit Ethernet-MAC-Adresse sind ebenfalls möglich. Die Bits, die für die Bitmuster der Nutzerund Dienstetrennung verwendet werden, können unter den beiden Bitmustern für die Dienste- und Nutzer- trennung völlig flexibel aufgeteilt sein.
Durch die erfindungsgemäße Zuordnung von Bitmustern wird also eine hohe Flexibilität erreicht und dem Netzwerkarchitekten die Möglichkeit an die Hand gegeben, die spezifischen Gegebenheiten des jeweiligen Netzwerks bei der Aufteilung der IPv6 -Adressbits auf die verschiedenen Bereiche zu berücksichtigen.
Claims
1. Verfahren zur Herstellung einer Verbindung eines Nutzergerätes mit mindestens einem mit einem
Transportnetz verbundenen Rechner eines Diensteanbieters über ein Zugangsnetz mit mindestens einem Zugangsknotenrechner und über das Transportnetz mit mindestens einem Übergangskno- tenrechner vom Zugangsnetz zum Transportnetz, wobei dem Nutzergerät mindestens eine IPv6- Adresse zugeordnet wird, d a d u r c h g e k e n n z e i c h n e t , dass j eder Paarung aus j e einem Zugangsknoten- rechner und je einem Übergangsknotenrechner ein eindeutiges Paar von Bitmustern zugeordnet wird, und für die jeweilige Paarung dem Zugangsknotenrechner und dem Übergangsknotenrechner jeweils ein Topologiepräfix einer IPv6-Adresse zugeord- net wird, das jeweils eines der beiden Bitmuster des Paares von Bitmustern enthält.
2. Verfahren nach dem vorhergehenden Anspruch, dadurch gekennzeichnet, dass das Bitmuster höchstens oder genau 16 Bit lang ist.
3. Verfahren nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass die IPv6- Adresse als erste 64 Bit einen netzspezifischen Topologiepräfix, der sich aus 48 Bit eines für jedes Netzwerk spezifischen Public Topology- Präfix und 16 Bit eines Site Topology-Präfix zusammensetzt, und als letzte 64 Bit einen gerätspezifischen Schnittstellen-Identifizierer, der als letzte 48 Bit die MAC-Adresse der Schnittstelle enthält, aufweist.
4. Verfahren nach dem vorhergehenden Anspruch, dadurch gekennzeichnet, dass das Topologiepräfix das Bitmuster als Bit Nr. 49 bis Bit Nr. 64 des Site Topologie-Präfix der IPv6-Adresse enthält.
5. Verfahren nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass jedem Zugangs- knotenrechner und/oder jedem Übergangsknotenrechner für jedes der zugeordneten Topologieprä- fixe eine IPv6-Adresse zugeordnet wird.
6. Verfahren nach dem vorhergehenden Anspruch, dadurch gekennzeichnet, dass jeder Kombination von IPv6-Topologiepräfixen ein spezielles Ethernet- label zugeordnet wird und im Public Ethernet bekanntgemacht wird.
7. Verfahren nach Anspruch 5 oder 6, dadurch gekennzeichnet, dass mindestens einem oder jedem Zugangsknotenrechner und/oder mindestens einem oder jedem Übergangsknotenrechner für jede seiner IPvβ-Adressen eine eigene MAC-Adresse zuge- ordnet wird.
8. Verfahren nach Anspruch 5 oder 6, dadurch gekennzeichnet, dass mindestens einem oder jedem Zugangsknotenrechner und/oder mindestens einem oder jedem Übergangsknotenrechner für jede sei- ner IPv6-Adressen in den letzten 48 Bit der
IPv6-Adresse ein von seinen anderen IPv6- Adressen verschiedenes Bitmuster zugeordnet wird (logische MAC-Adresse) .
9. Verfahren nach einem der vorhergehenden Ansprü- che, dadurch gekennzeichnet, dass dem Nutzergerät seine IPv6-Adresse (n) nach Authentifizierung des Nutzers statisch und/oder dynamisch zugeordnet wird.
10. Verfahren nach dem vorhergehenden Anspruch, dadurch gekennzeichnet, dass die zugeordnete IPv6- Adresse(n) des Nutzergeräts nur für die Dauer der Authentifizierung gültig ist/sind.
11. Verfahren zur Herstellung einer Verbindung eines Nutzergerätes mit mindestens einem mit einem Transportnetz verbundenen Rechner eines Diensteanbieters über ein Zugangsnetz mit mindestens einem Zugangsknotenrechner und über das Transportnetz mit mindestens einem Übergangsknotenrechner vom Zugangsnetz zum Transportnetz, wobei dem Nutzergerät eine IPv6-Adresse zugeordnet wird, d a d u r c h g e k e n n z e i c h n e t, dass jedem Nutzer und/oder jedem genutzten
Dienst jeweils ein eindeutiges Bitmuster zugeordnet wird, und dem Nutzergerät jeweils ein Interface-Identifizierer der IPv6-Adresse zugeordnet wird, der dieses Bitmuster enthält.
12. Verfahren nach dem vorhergehenden Anspruch, dadurch gekennzeichnet, dass das Bitmuster höchstens oder genau 16 Bit lang ist.
13. Verfahren nach einem der beiden vorhergehenden Ansprüche, dadurch gekennzeichnet, dass das Bit- muster ein erstes Teilbitmuster, das dem Nutzer zugeordnet ist, und/oder ein zweites Teilbitmuster, das dem genutzten Dienst zugeordnet ist, aufweist .
14. Verfahren nach dem vorhergehenden Anspruch, da- durch gekennzeichnet, dass je ein erstes und ein zweites Teilbitmuster vorgesehen sind, wobei beide Teilbitmuster zusammen höchstens oder genau 16 Bit lang sind.
15. Verfahren nach dem vorhergehenden Anspruch, dadurch gekennzeichnet, dass das erste und/oder zweite Teilbitmuster höchstens oder genau 8 Bit lang sind.
16. Verfahren nach einem der Ansprüche 10 bis 14, dadurch gekennzeichnet, dass das Bitmuster Bestandteil der ersten 16 Bit des Interface- Identifizierers der IPv6-Adresse des Nutzergerätes ist.
17. Verfahren nach einem der Ansprüche 10 bis 15, dadurch gekennzeichnet, dass dem Nutzergerät seine IPv6-Adresse (n) nach Authentifizierung des Nutzers statisch und/oder dynamisch zugeordnet wird.
18. Verfahren nach dem vorhergehenden Anspruch, dadurch gekennzeichnet, dass die zugeordnete IPv6- Adresse(n) des Nutzergeräts nur für die Dauer der Authentifizierung gültig ist.
19. Verfahren zur Herstellung einer Verbindung eines Nutzergerätes mit mindestens einem mit einem
Transportnetz verbundenen Rechner eines Diensteanbieters über ein Zugangsnetz mit mindestens einem Zugangsknotenrechner und über das Transportnetz mit mindestens einem Übergangskno- tenrechner vom Zugangsnetz zum Transportnetz, wobei dem Nutzergerät eine IPv6-Adresse zugeordnet wird, dadurch gekennzeichnet, dass jeder Paarung aus je einem Zugangsknoten- rechner und je einem Übergangsknotenrechner ein eindeutiges Paar von ersten Bitmustern zugeordnet wird, für die jeweilige Paarung dem Zugangsknotenrech- ner und dem Übergangsknotenrechner jeweils ein Topologiepräfix der IPv6 -Adresse zugeordnet wird, das jeweils eines der beiden ersten Bitmuster des Paares von ersten Bitmustern enthält, und dass jedem Nutzer und/oder jedem genutzten Dienst jeweils ein zweites eindeutiges Bitmuster zugeordnet wird, und dem Nutzergerät jeweils ein Interface- Identifizierer der IPv6 -Adresse zuge- ordnet wird, der dieses zweite Bitmuster enthält wobei sich die IPv6-Adresse des Nutzergerätes zusammensetzt aus dem Topologie-Präfix des mit dem Nutzergerät verbundenen Zugangsknotenrechners und dem dem Nutzergerät zugeordneten Inter- face-Identifizierer .
20. Verfahren nach dem vorhergehenden Anspruch, dadurch gekennzeichnet, dass mindestens eines der ersten und/oder zweiten Bitmuster höchstens oder genau 16 Bit lang ist.
21. Verfahren nach einem der beiden vorhergehenden Ansprüche, dadurch gekennzeichnet, dass die IPv6-Adresse als erste 64 Bit einen netzspezifischen Topologiepräfix, der sich aus 48 Bit eines für jedes Netzwerk spezifischen Public Topology- Präfix und 16 Bit eines Site Topology-Präfix zusammensetzt, und als letzte 64 Bit einen gerätspezifischen Schnittstellen-Identifizierer, der als letzte 48 Bit die MAC-Adresse der Schnittstelle enthält, aufweist.
22. Verfahren nach dem vorhergehenden Anspruch, dadurch gekennzeichnet, dass das Topologiepräfix das erste Bitmuster des Bitmusterpaares als Bit Nr. 49 bis Bit Nr. 64 des Site Topologie-Präfix der IPv6 -Adresse enthält.
23. Verfahren nach einem der Ansprüche 19 bis 22, dadurch gekennzeichnet, dass das zweite Bitmuster ein erstes Teilbitmuster, das dem Nutzer zugeordnet ist, und/oder ein zweites Teilbitmus- ter, das dem genutzten Dienst zugeordnet ist, aufweist .
24. Verfahren nach dem vorhergehenden Anspruch, dadurch gekennzeichnet, dass je ein erstes und ein zweites Teilbitmuster vorgesehen sind, wobei beide Teilbitmuster zusammen höchstens oder genau 16 Bit lang sind.
25. Verfahren nach dem vorhergehenden Anspruch, dadurch gekennzeichnet, dass das erste und/oder zweite Teilbitmuster höchstens oder genau 8 Bit lang sind.
26. Verfahren nach einem der Ansprüche 19 bis 25, dadurch gekennzeichnet, dass das zweite Bitmuster Bestandteil der ersten 16 Bit des Interface- Identifizierers der IPv6-Adresse des Nutzergerä- tes ist.
27. Verfahren nach einem der Ansprüche 18 bis 25, dadurch gekennzeichnet, dass jedem Zugangsknotenrechner und/oder jedem Übergangsknotenrechner für jedes der zugeordneten Topologiepräfixe eine IPv6 -Adresse zugeordnet wird.
28. Verfahren nach dem vorhergehenden Anspruch, dadurch gekennzeichnet, dass jeder Kombination von IPv6 -Topologiepräfixen ein spezielles Ethernet- label zugeordnet wird und im Public Ethernet be- kanntgemacht wird.
29. Verfahren nach Anspruch 27 oder 28, dadurch gekennzeichnet, dass mindestens einem oder jedem Zugangsknotenrechner und/oder mindestens einem oder jedem Übergangsknotenrechner für jede seiner IPv6-Adressen eine eigene MAC-Adresse zugeordnet wird.
30. Verfahren nach Anspruch 27 oder 28, dadurch gekennzeichnet, dass mindestens einem oder jedem Zugangsknotenrechner und/oder mindestens einem oder jedem Übergangsknotenrechner für jede seiner IPv6-Adressen in den letzten 48 Bit der IPv6 -Adresse ein von seinen anderen IPv6-
Adressen verschiedenes Bitmuster zugeordnet wird (logische MAC-Adresse).
31. Verfahren nach einem der Ansprüche 19 bis 30, dadurch gekennzeichnet, dass dem Nutzergeräte seine IPv6-Adresse (n) nach Authentifizierung des
Nutzers statisch und/oder dynamisch zugeordnet wird.
32. Verfahren nach dem vorhergehenden Anspruch, dadurch gekennzeichnet, dass die zugeordnete IPv6- Adresse (n) des Nutzergeräts nur für die Dauer der Authentifizierung gültig ist/sind.
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE102006017940A DE102006017940B4 (de) | 2006-04-18 | 2006-04-18 | Verfahren zur Herstellung einer Verbindung |
| DE102006017940.4 | 2006-04-18 |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| WO2007121900A1 true WO2007121900A1 (de) | 2007-11-01 |
Family
ID=38264715
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| PCT/EP2007/003383 Ceased WO2007121900A1 (de) | 2006-04-18 | 2007-04-17 | Verfahren zur herstellung einer verbindung mit einem diensteanbieter unter verwendung eines ipv6-topologiepräfixes |
Country Status (2)
| Country | Link |
|---|---|
| DE (1) | DE102006017940B4 (de) |
| WO (1) | WO2007121900A1 (de) |
Citations (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US20060080728A1 (en) * | 2004-10-12 | 2006-04-13 | Alcatel | Network service selection and authentication and stateless auto-configuration in an IPv6 access network |
Family Cites Families (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| EP1263171B1 (de) * | 2000-03-08 | 2006-05-24 | Hitachi, Ltd. | Steuerungsgerät und -verfahren für paketbasierte kommunikation |
| KR100803272B1 (ko) * | 2004-01-29 | 2008-02-13 | 삼성전자주식회사 | 아이피 브이 식스 네트워크에서 인증을 처리하는 방법 및그 장치 |
| EP1628458A1 (de) * | 2004-08-19 | 2006-02-22 | Siemens Aktiengesellschaft | Verfahren zur Vermittlung von IP-Paketen zwischen Kundennetzen und IP-Provider-Netzen über ein Zugangsnetz |
-
2006
- 2006-04-18 DE DE102006017940A patent/DE102006017940B4/de not_active Expired - Fee Related
-
2007
- 2007-04-17 WO PCT/EP2007/003383 patent/WO2007121900A1/de not_active Ceased
Patent Citations (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US20060080728A1 (en) * | 2004-10-12 | 2006-04-13 | Alcatel | Network service selection and authentication and stateless auto-configuration in an IPv6 access network |
Non-Patent Citations (1)
| Title |
|---|
| JOO-CHUL LEE ET AL: "Implementation of IPv6 prefix delegation mechanism using DHCPv6 protocol", ADVANCED COMMUNICATION TECHNOLOGY, 2005, ICACT 2005. THE 7TH INTERNATIONAL CONFERENCE ON PHOENIX PARK, KOREA FEB. 21-23, 2005, PISCATAWAY, NJ, USA,IEEE, 21 February 2005 (2005-02-21), pages 635 - 640, XP010813718, ISBN: 89-5519-123-5 * |
Also Published As
| Publication number | Publication date |
|---|---|
| DE102006017940B4 (de) | 2009-12-17 |
| DE102006017940A1 (de) | 2007-10-25 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| EP1779637B1 (de) | Verfahren zur vermittlung von ip-paketen zwischen kundennetzen und ip-provider-netzen über ein zugangsnetz | |
| DE602004012387T2 (de) | System, verfahren und funktion zur ethernet-mac-adressenverwaltung | |
| DE60207984T2 (de) | Bedienerauswählender Server, Methode und System für die Beglaubigung, Ermächtigung und Buchhaltung | |
| DE60028254T2 (de) | Steuerungsgerät und -verfahren für paketbasierte kommunikation | |
| EP2191613B1 (de) | Verfahren zum benutzerspezifischen konfigurieren eines kommunikationsports | |
| DE60018913T2 (de) | Verfahren und Apparat um mit Apparate zu kommunizieren die nicht zum selben virtuellen privaten Netzwerk (VPN) gehören | |
| DE102004022552A1 (de) | Einrichtung zur Session-basierten Vermittlung von Paketen | |
| DE60211287T2 (de) | Handhabung von Verbindungen, die zwischen Firewalls umziehen | |
| DE602004002950T2 (de) | Verfahren und Vorrichtung zur Zugriffssteuerung | |
| DE602005000990T2 (de) | Verfahren zum Austauschen von Datenpaketen | |
| DE602004004839T2 (de) | System für den öffentlichen Internetzugang und Gerät zum Anschluss an die Zugangsleitung | |
| DE102006017940B4 (de) | Verfahren zur Herstellung einer Verbindung | |
| DE60202663T2 (de) | System und Verfahren zum Zuteilen dynamischer IP-Adressen | |
| WO2003079706A1 (de) | Verfahren und kommunikationssystem zum anbinden alternativer zugriffsnetze an ein kommunikationssystem, insbesondere gprs/umts | |
| EP2067308B1 (de) | Verfahren zur authentifizierung eines dsl-nutzers | |
| DE102007030775B3 (de) | Verfahren zum Filtern von Netzwerkdiensten und Netzwerkdiensteinhalten | |
| WO2002082719A2 (de) | Verfahren und vorrichtung zur wegsteuerung von ip-verbindungen in einem teilnehmerbezogenen kommunikationsnetz | |
| AT406320B (de) | Verfahren zur datenübertragung | |
| DE10244710A1 (de) | Verfahren zur Protokollauswahl für eine Übermittlung von Datennpaketen | |
| DE102007046561A1 (de) | Verfahren zur Auswahl von Dienstgüteklassen in Verbindungen zwischen Endgeräten und einem Internet Gateway | |
| EP1699181A1 (de) | Verfahren und System zur automatisierten Konfiguration eines Subnetzwerks innerhalb eines Netzwerkes | |
| WO2007023126A1 (de) | Verfahren, kommunikationsanordnung und dezentrale steuereinrichtung zur realisierung von teilnehmeranschlussspezifischen funktionen in zumindest einem kommunikationsnetz | |
| DE10061128A1 (de) | Verfahren zur Durchführung von Überwachungsmaßnahmen in Telekommunikation- und Datennetzen mit beispielsweise IP-Protokoll (Internet Protokoll) | |
| EP1844592A1 (de) | Verfahren zum routen von internetverbindungen ]ber netz]berg[nge | |
| DE10250201A1 (de) | Verfahren und Vorrichtung zum Austausch von Daten mittels einer Tunnelverbindung |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| 121 | Ep: the epo has been informed by wipo that ep was designated in this application |
Ref document number: 07724320 Country of ref document: EP Kind code of ref document: A1 |
|
| NENP | Non-entry into the national phase |
Ref country code: DE |
|
| 122 | Ep: pct application non-entry in european phase |
Ref document number: 07724320 Country of ref document: EP Kind code of ref document: A1 |