WO2008086749A1 - Système et procédé pour réaliser une inter-fusion de plusieurs types de réseaux de communication - Google Patents

Système et procédé pour réaliser une inter-fusion de plusieurs types de réseaux de communication Download PDF

Info

Publication number
WO2008086749A1
WO2008086749A1 PCT/CN2008/070068 CN2008070068W WO2008086749A1 WO 2008086749 A1 WO2008086749 A1 WO 2008086749A1 CN 2008070068 W CN2008070068 W CN 2008070068W WO 2008086749 A1 WO2008086749 A1 WO 2008086749A1
Authority
WO
WIPO (PCT)
Prior art keywords
access network
message
request message
registration request
network information
Prior art date
Application number
PCT/CN2008/070068
Other languages
English (en)
French (fr)
Inventor
Xia Yang
Jie Wang
Jie Zhao
Jixing Liu
Weimin Chen
Original Assignee
Huawei Technologies Co., Ltd.
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Huawei Technologies Co., Ltd. filed Critical Huawei Technologies Co., Ltd.
Publication of WO2008086749A1 publication Critical patent/WO2008086749A1/zh

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W8/00Network data management
    • H04W8/02Processing of mobility data, e.g. registration information at HLR [Home Location Register] or VLR [Visitor Location Register]; Transfer of mobility data, e.g. between HLR, VLR or external networks
    • H04W8/06Registration at serving network Location Register, VLR or user mobility server
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W60/00Affiliation to network, e.g. registration; Terminating affiliation with the network, e.g. de-registration
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W80/00Wireless network protocols or protocol adaptations to wireless operation
    • H04W80/04Network layer protocols, e.g. mobile IP [Internet Protocol]

Definitions

  • the present invention relates to the field of communication technologies, and more particularly to a system and method for implementing fusion of multiple types of communication networks.
  • This method is characterized in that the access side entities of the existing communication network are not changed, the access side entities maintain their respective independence, and the network side entities implement the communication network interworking.
  • MIP Mobile IP, Mobile IP
  • HA Home Agent, Home Agent
  • AAA Authentication, Authorization, Accounting
  • authentication, authorization, accounting and network side entities
  • DHCP Dynamic Host Configuration Protocol
  • 3GPP2 Third Generation Partnership Project 2, international organization, aiming to develop an IS-41-based core network
  • cdma 2000 is a third-generation mobile communication standard for wireless interfaces
  • WINMAX Worldwide Interoperability for Microwave Access, global wireless access network interoperability, wireless metropolitan area network technology based on IEEE802.16 standard
  • MIP protocol is used to achieve mobility management, but in the specific communication network
  • the specific MIP registration certification process used is still different:
  • the terminal does not perform authentication when accessing, but implements the terminal and FA according to the procedure defined in RFC 3012 during the MIP RRQ (MIP Registration Request) process.
  • Agent foreign agent
  • HA Home Agent, Home Agent
  • HAAA authentication which uses MN (Mobile Node)-AAA authentication extension, MN-HA authentication extension, MN-FA challenge extension
  • EAP Extensible Authentication Protocol
  • the MN-AAA shared key is pre-configured on the terminal and AAA.
  • the MN-HA shared key is pre-configured on the terminal and the AAA, and the HA carries the MN-HA SPI (Security Parameter Index) in the registration request message in the authentication request message.
  • MN-HA SPI Security Parameter Index
  • the AAA when the received MN-HA SPI attribute is not empty, the AAA carries the MN-HA key in the RADIUS (Remote Authentication Dial-in User Service) authentication response message; when using MIPV6
  • RADIUS Remote Authentication Dial-in User Service
  • MIPV6 When the MN-HA is obtained by the terminal and the AAA according to the MN-AAA, if the HA carries the MN-AAA authentication extension in the authentication request, the AAA derives the MN-HA shared key according to the MN-AAA shared key, and The authentication response message is sent to the HA;
  • MN-HA is obtained by MN and AAA according to MIP-RK (mobile IP-root key).
  • MIP-RK mobile IP-root key
  • both terminal and AAA will generate MIP-RK, and then both terminal and AAA will use MIP-RK derives MN-HA key, including MN-HA-CMIP4 (Mobile Node-Home Agent- Client Mobile Internet Protocol), MN-HA-PMIP4, MN-HA - CMIP6, which represents the shared key between MN-HA for CMIP4, PMIP4, and CMIP6 scenarios, respectively.
  • AAA determines whether to issue the MN-HA-PMIP4 key or the MN-HA-CMIP4 key to the HA according to the parity of the MN-HA SPI.
  • the HA When the HA initiates an authentication request message to the HAAA or the AAA returns an authentication response message to the HA, various standards, such as 3GPP2 and WIMAX, add vendor extension attributes, ie, 3GPP2 VSA, in the authentication request or response message. WIMAX VSA.
  • the HA generates an authentication request message according to the VSA attributes defined by different networks.
  • HA does not know what the terminal passes when receiving the MIP registration request from the terminal.
  • the communication network is intrusive, so the HA cannot determine which VSA (Vendor Specific Attribute vendor specific attribute) to use when generating the authentication request message; on the other hand, when the HAAA receives the authentication request message of the HA, since the access network type is not known,
  • VSA Visitor Specific Attribute vendor specific attribute
  • AAA AAA cannot distinguish which one to distribute.
  • the MN-HA shares the key to the HA.
  • the technical problem to be solved by the embodiments of the present invention is to provide a system and method for implementing multi-type communication network convergence for the problem that the different types of communication networks cannot be merged due to network differences.
  • a technical solution for solving the above technical problem is to provide a system for implementing multi-type communication network convergence, including:
  • a message extension unit configured to add access network information in the registration request message or the binding update message, where the access network information includes an access network type;
  • a first-level message processing unit configured to extract access network information from the received registration request message or the binding update message, and perform corresponding processing according to the access network information.
  • the embodiment of the present invention further provides a method for implementing convergence of a multi-type communication network, including the steps of: adding access network information in the registration request message or the binding update message, where the access network information includes an access network type;
  • the home agent server extracts the access network information from the received registration request message or the binding update message, and performs corresponding processing according to the access network information.
  • the MIP protocol is enhanced, and the fusion of multiple communication networks based on the MIP protocol can be realized without special modification of the existing multiple communication networks.
  • FIG. 1 is a schematic structural diagram of a system for implementing convergence of a multi-type communication network according to the present invention
  • FIG. 2 is a schematic diagram of an access network information attribute added to a registration request message in the system according to the embodiment of the present invention
  • FIG. 3 is a schematic diagram of access network information attributes defined in a vendor extension in a registration request message in a system according to an embodiment of the present invention
  • FIG. 4 is a flowchart of an embodiment of a method for implementing multi-type communication network convergence according to the present invention
  • FIG. 5 is a schematic diagram of a dual-mode terminal supporting MIPV4 performing registration authentication through a 3GPP2 network according to an embodiment of the present invention
  • FIG. 6 is a dual mode terminal supporting MIPV4 in the embodiment of the present invention, which is registered through a WIMAX network. Schematic diagram of certification;
  • FIG. 7 is a schematic diagram of a dual mode terminal that does not support MIP in the embodiment of the present invention, and performs registration authentication through a WIMAX network;
  • FIG. 8 is a schematic diagram of a dual mode terminal supporting MIPV6 performing registration authentication through a 3GPP2 network according to an embodiment of the present invention.
  • the MIP protocol is enhanced, and the fusion of multiple communication networks based on the MIP protocol can be realized without special modification of the existing multiple communication networks.
  • the message expansion unit 111 located at the network terminal or access gateway 11 and the first-level message processing unit 121 located at the home agent server 12 are included.
  • the secondary message processing unit 131 located in the home AAA server 13 may also be included. among them:
  • the message extension unit 111 is configured to add access network information in a MIP Registration Request (RRQ) or a Binding Update message.
  • the message extension unit 111 is located at a terminal or access gateway 11 that supports MIP (Mobile IP).
  • MIP Mobile IP
  • the message extension unit 111 adds the access network information identifying the access network type to the registration request message or the binding update message.
  • the registration request message and the binding update message further include a MN-NAI (mobile node-network access identifier), a MN-AAA (mobile node-3A server), and a MN-HA (mobile) Node-home agent) authentication extension and MN-FA challenge extension and other attributes.
  • the first-level message processing unit 121 receives the registration request message or the binding update message from the home agent server. Extracting the access network information, and adding the access network type information in the access network information to the authentication request message, and then sending the information to the secondary message processing unit 131; the secondary message processing unit 131, receiving the authentication request.
  • the access network information is extracted from the message, and the authentication request is processed according to the procedure followed by the access network type and the authentication response message is returned.
  • the first-level message processing unit includes: a network information extraction sub-unit and a network information adding sub-unit, and further includes: an attribute adding sub-unit.
  • the network information extraction subunit is configured to receive a registration request message or a binding Extracting access network information in new messages
  • the network information adding sub-unit is configured to add the access network type information in the access network information extracted by the network information extracting unit to the authentication request message.
  • the attribute adding subunit is configured to add a factory defined attribute defined by each network standard to the authentication request message according to the access network information.
  • FIG. 2 is a schematic diagram of the attributes of the access network information added in the registration request message in the system according to the embodiment of the present invention.
  • the message extension unit 111 newly defines an extended attribute in the access request message, and records the access network information by using the extended attribute.
  • the type field is used to identify the field as a defined extended attribute representing the access network information;
  • the length field is used to identify the length of the extended attribute;
  • the access network information field is used to define information about the access network, and may include attributes such as access type and access information, where the access type attribute is used to define the type of the access network, for example, using different values to define the following access.
  • Network type IEEE-802.16E, 3GPP-GERAN, 3GPP-UTRAN-FDD, 3GPP-UTRAN-TDD, 3GPP-CDMA2000, etc.; Access information attributes are used to define the information needed to break into the network.
  • FIG. 3 is a schematic diagram of the attributes of the access network information defined in the vendor extension in the registration request message in the system according to the embodiment of the present invention.
  • the message extension unit 111 defines an extended attribute in the vendor extension attribute of the access request message, and uses the extended attribute to record the access network information.
  • the type field is used to identify the field as a vendor extension attribute, and the general vendor extension number is 134;
  • the length field is used to identify the length of the field
  • the reserved field is used to identify the field as a reserved bit, generally set to zero;
  • the vendor or organization identification field is used to identify the vendor or organization, for example, for 3GPP2, the value of this field is 5535;
  • Vendor Extension Type field is used to define a new type to represent access network information attributes.
  • the Vendor Extension Value field is used to define access network information.
  • the above access network information can also be recorded by defining one or several reserved flag bits in the header.
  • the access gateway may receive the terminal's MIP request message (including the MIP4 registration request RRQ and the MIP6 binding update BU). , add access network information in the message.
  • MIP6 the MIP registration message does not need to be processed at the access gateway. Therefore, the access gateway intercepts and processes the MIP6 BU message and increases the access network information.
  • the access gateway When the terminal does not support MIP, the access gateway initiates a PMIP (Proxy MIP) process instead of the terminal.
  • PMIP Proxy MIP
  • the message extension unit 111 adds the access network information to the registration request message after the access gateway generates the registration request message, and the access network information includes the access network type.
  • the terminal or access gateway 11 transmits a registration request message to the home agent server 12.
  • the registration request message is a MIP4 registration request message, by a new attribute defined in the MIP4 registration request message, or a new attribute defined in a vendor extension attribute of the MIP4 registration request message, or in a message header of the registration request message Retaining the flag bit to indicate the access network information that the message extension unit 111 joins;
  • the binding update message is a MIP6 binding update message, by using a new mobility option defined in the MIP6 binding update message, or by using the binding
  • the reserved flag bit in the header of the update message indicates the access network information joined by the message extension unit 11, and the added access network information, the registration request message or the binding update message, is sent to the home agent server 12.
  • the first level message processing 121 is configured to extract the access network information from the registration request message or the binding update message received by the home agent server 12, and add the access network type information in the access network information to the authentication request message, and then It is sent to the home AAA server 13. For example, the access network type information is added to the RADIUS (Remote Authentication Dial-in User Service) access request message (RADIUS Access Request).
  • RADIUS Remote Authentication Dial-in User Service
  • the first-level message processing unit 121 also adds the vendor-defined attribute defined by each network standard to the authentication request message according to the access network information.
  • the primary message processing unit 121 converts the access network type information in the extracted access network information into a port type (NAS-PORT-TYPE) attribute, and adds the attribute to the authentication request message.
  • the above authentication request message may be a RADIUS authentication request message or DIAMETER (Next Generation AAA Protocol), authentication request (the next generation AAA protocol, consisting of a basic protocol and a set of extended protocols).
  • the first-level message processing unit 121 adds the vendor-defined attribute to the authentication request message according to the access network type, and different access network types define different vendor extended attributes, such as 3GPP2 VSA/AVP ( Vendor Specific Attribute/ Attribute value pairs, vendor specific attributes / attribute pairs used in DIAMETER), WIMAX VSA/AVP.
  • the authentication request message is transmitted to the home AAA server 13 by the home agent server 12.
  • the MN-HA SPI attribute is further included to request the MN-HA key from the home AAA server 13, thereby verifying the MN-HA authentication extension.
  • the secondary message processing unit 131 is configured to extract access network information from the received authentication request message, and process the authentication request according to the procedure followed by the access network type and return an authentication response message, for example, according to the access network information, the MN is distributed. - HA shares the key to the home agent server 12.
  • the secondary message processing unit 131 after receiving the authentication request message of the home agent server 12, the secondary message processing unit 131 extracts the access network information from the NAS-PORT-TYPE attribute, and distributes the corresponding MN-HA shared key to the hometown. Agent 12. For example, when the type of the access network is WIMAX, the secondary message processing unit 131 derives the PMN-HA-CMIP (Proxy Mobile Terminal Country Proxy-Client Mobile IP) key according to the MIP-RK as defined in the WIMAX standard.
  • PMN-HA-CMIP Proxy Mobile Terminal Country Proxy-Client Mobile IP
  • MN-HA-PMIP Mobile Terminal-Home Agent-Proxy Mobile IP
  • MN-HA-PMIP Mobile Terminal-Home Agent-Proxy Mobile IP
  • the secondary message processing unit 131 delivers the pre-configured MN-HA key (for MIPV4) or derives the MN with MN-AAA as defined in the 3GPP2 standard.
  • the HA key (for MIPV6) goes to the home agent 12.
  • FIG. 4 it is a flowchart of an embodiment of a method for implementing multi-type communication network convergence according to the present invention. It specifically includes the following steps:
  • Step S41 Add access network information in the registration request message or the binding update message. That is to say, the sir becomes a registration request message or a binding update message, and then joins the access network information in the registration request message or the binding update message, and the access network information includes an access network type.
  • the registration request message and the binding update message further include attributes such as MN-NAI, MN-AAA, MN-HA authentication extension, and MN-FA (Mobile Node-Foreign Agent) challenge extension.
  • the registration request message or the binding update message joining the access network information is sent by the access gateway to the home agent server.
  • Step S42 Forwarding the access network information; that is, after the home agent server generates the authentication request message, the access network information extracted from the received registration request message or the binding update message is added to the authentication request message. And it is sent to the home AAA server; of course, the home agent server can also process it according to the need.
  • the embodiment is described by taking the extracted access network information into the authentication request message as an example, but is not limited thereto.
  • Step S43 Perform corresponding network processing procedures according to the access network information; that is, the home AAA server extracts the access network information from the received authentication request message, and processes the authentication request according to the procedure followed by the access network type.
  • An authentication response message is returned, such as distributing the MN-HA shared key to the home agent server.
  • the home agent server calculates the MN-HA authentication extension according to the MN-HA shared key, and returns a registration response to the network access gateway after the authentication succeeds, and the access gateway sends a registration response to the terminal, thereby completing the MIP registration process.
  • FIG. 5 it is a schematic diagram of a dual-mode terminal supporting MIPV4 in the embodiment of the present invention to perform registration authentication through a 3GPP2 network.
  • the PDSN (Packet Data Serving Node) / FA sends an agent advertisement to the terminal, which follows RFC 3012 and includes a challenge extension.
  • the terminal sends a registration request message to the PDSN/FA, where the registration request message includes the access network information of the terminal, in addition to the MN-NAL MN-AAA, the MN-HA authentication extension, and the MN-FA challenge extension.
  • the incoming network information indicates that the access network type is 3GPP2.
  • the PDSN/FA sends an authentication request message to the home AAA server, the authentication request message includes MN-NAI, MN-AAA authentication extension, MN-FA challenge extension, wherein the MN-FA challenge extension is used to calculate the MN-AAA authentication extension. .
  • the PDSN/FA sends a MIP registration request message to the home agent, the registration request message carrying the MN-NAI and MN-HA authentication extensions and the access network information of the terminal.
  • the home agent server sends an authentication request message to the home AAA server, which includes the 3GPP2 Vendor Extended Attribute (3GPP2 VSA), MN-HA SPI, and NAS-PORT-TYPE attributes.
  • the NAS-PORT-TYPE attribute indicates that the access network type is 3GPP2, and the MN-HA SPI is used to request the MN-HA key from the home AAA server to verify the MN-HA authentication extension.
  • the home AAA server receives the authentication request message, and when determining that the NAS-PORT-TYPE is the 3GPP2 type, distributes the pre-configured MN-HA shared key to the home agent server through the authentication response message.
  • the home agent server calculates the MN-HA authentication extension using the MN-HA key, and verifies the authentication request of the terminal, and returns a registration response message to the PDSN/FA after the authentication succeeds, the terminal response message including the MN-NAI and MN-HA authentication extension;
  • the PDSN/FA sends the above registration response message to the terminal.
  • FIG. 6 it is a schematic diagram of a dual-mode terminal supporting MIPV4 in the embodiment of the present invention to perform registration authentication through a WIMAX network.
  • the terminal accesses the WIMAX network
  • the terminal is authenticated by the EAP, and the home AAA server sends the ⁇ -HA-PMIP4 key, HA-RK, and FA-RK to the ASN (Access service network).
  • MN-HA-PMIP4 is used to generate MN-HA-PMIP4 authentication extension for PMIP client
  • HA-RK is used to derive FA-HA (foreign agent-home agent) shared key
  • FA-RK is used to derive MN- FA shared key.
  • HA-RK is optional.
  • the ASN/FA sends a FA agent advertisement to the terminal.
  • the terminal sends a registration request message to the ASN/FA, where the registration request message includes the MN-NAI, the MN-HA, the MN-FA authentication extension, and the access network information of the terminal, where the access network information indicates the access network type.
  • the registration request message includes the MN-NAI, the MN-HA, the MN-FA authentication extension, and the access network information of the terminal, where the access network information indicates the access network type.
  • the above MN and the home AAA server use the same algorithm and key to calculate the MN-HA shared key.
  • the algorithm is as follows:
  • MN-HA-CMIP4 H ( MIP-RK, "CMIP4 solid HA”
  • MN-HA-PMIP4 H ( MIP-RK, "PMIP4 MN HA”
  • MN-HA-CMIP6 H ( MIP-RK, "MIP6 solid HA”
  • MIP-RK is the shared key obtained by the MN and AAA during the access authentication phase
  • H Indicates the HMAC-SHA1 algorithm
  • MN-NAI is the network type of the terminal.
  • the MN and AAA also calculate the FA-RK
  • the home AAA server delivers the FA-RK to the FA
  • the MN and the FA use the MN-FA to calculate the MN-FA shared key to generate the MN-FA authentication extension:
  • FA-RK H ( MIP-RK, "FA-RK” )
  • ⁇ -FA H (FA-RK, "MF FA”
  • ASN/FA checks the MN-FA authentication extension, and sends an authentication request to the home agent server after successful verification, including MN-NAI and MN-HA authentication extension, FA-HA authentication extension, and terminal access network. Information, FA-HA certification extensions are optional.
  • the home agent server generates an authentication request message according to the registration request message and transmits the authentication request message to the home AAA server, the authentication request message including the MN-HA SPI obtained from the MN-HA authentication extension of the registration request message, and The NAS-PORT-TYPE attribute value corresponds to the access network information.
  • the authentication request message also includes the WIMAX Vendor Extended Attribute (WIMAX VSA).
  • the home AAA server judges that the NAS-PORT-TYPE is of the WIMAX type, and the SPI is even, then distributes the MN-HA-CMIP4 shared key derived from the MIP-RK to the home proxy server through the RADUIS access response message (for Wimax).
  • the home AAA server can also issue HA-RK to the home agent server to calculate the FA-HA authentication extension for the home agent server.
  • the home agent server calculates the MN-HA authentication extension according to the MN-HA key returned by the home AAA server, and sends an authentication response message to the ASN/FA, where the authentication response message includes MN-NAI, MN-HA, and FA-HA. , where FA-HA is optional.
  • the ASN/FA sends a registration response message (including the MIP authentication success message) to the terminal.
  • FIG. 7 it is a schematic diagram of a dual-mode terminal that does not support MIP in the embodiment of the present invention to perform registration authentication through a WIMAX network.
  • the terminal accesses the WIMAX network, it passes the EAP authentication terminal, and the home AAA server delivers the MN-HA-PMIP4 key, HA-RK, FA-RK to the ASN.
  • the MN-HA-PMIP4 key is used to generate the MN-HA authentication extension for the PMIP client, and the HA-RK is optional for deriving the FA-HA shared key; the FA-RK is used to derive the MN-FA shared secret. key.
  • the terminal sends a DHCP broadcast message to obtain the IP address and host configuration information.
  • the DHCP proxy server triggers the PMIP client to initiate the MIP registration process after receiving the DHCP notification message: First, the ASN/FA sends a registration request message to the home agent server, and the registration request message includes the MN-NAI, the MN-HA authentication extension, and the connection. Into the network information, where the access network information indicates that the access network type is WIMAX. In addition, the registration request message may also include an FA-HA authentication extension. (3) After receiving the registration request, the home agent server generates an authentication request message and sends it to the home AAA server.
  • the authentication request message includes a WIMAX Vendor Extended Attribute (WIMAX VSA), a MN-HA SPI obtained from an MN-HA Authentication Extension of the Registration Request message, and a NAS-PORT-TYPE indicating that the access network type is WIMAX.
  • WIMAX VSA WIMAX Vendor Extended Attribute
  • MN-HA SPI obtained from an MN-HA Authentication Extension of the Registration Request message
  • NAS-PORT-TYPE indicating that the access network type is WIMAX.
  • the home AAA server determines that the NAS-PORT-TYPE is of the WIMAX type
  • the MN-HA-CMIP4 shared key derived from the MIP-RK is distributed to the home agent server.
  • HA-RK can be issued to the home agent server for the home agent server to calculate the FA-HA certification extension. Among them HA-RK is optional.
  • the home agent server calculates the MN-HA authentication extension according to the MN-HA key returned by the home AAA server, and sends an authentication response message to the ASN/FA, where the authentication response message includes the MN-NAI, the MN-HA, and the FA-HA. (This item is optional).
  • the PMIP client in the ASN triggers the DHCP proxy server to send a DHCP OFFER message to the terminal, and the message carries the IP address information of the terminal.
  • FIG. 8 it is a schematic diagram of a dual-mode terminal supporting MIPV6 in the embodiment of the present invention to perform registration authentication through a 3GPP2 network.
  • the terminal performs link layer link and obtains bootstrap information about the MIP from the RADIUS server by means of the PDSN. If the terminal is assigned a new HOA (Home Address) in this step, the terminal uses the HOA; otherwise, the terminal will automatically generate a global unicast address as the HOA according to the obtained home link prefix.
  • HOA Home Address
  • the terminal sends a binding update message to the home agent server.
  • the binding update message includes the MN-AAA mobile authentication calculated by using the key shared by the terminal with the home AAA server, the NAI of the MS, and the access network information indicates that the access network type of the terminal is 3GPP2.
  • the home agent server obtains parameters such as the NAI and MN-AAA mobile authentication of the terminal from the binding update message, and sends the parameters to the RADIUS server of the home network by using the authentication request message, including the 3GPP2 vendor extended attribute (3GPP2 VSA) ), and NAS-PORT-TYPE indicates that the access network type is 3GPP2.
  • the binding operation is performed.
  • the RADIUS server determines that the access network type is 3GPP2, the calculation is used to protect the binding process between the subsequent terminal and the home proxy server.
  • Key IK integrated key
  • the terminal can also perform the same calculation to get IK.
  • the RADIUS server sends an access response message to the home agent server.
  • the MIP6- ⁇ tongue key extension of the message contains the key IK calculated in the home AAA server.
  • the home agent server saves the received key ⁇ and performs a replay attack check based on the Mesg-ID move option in the binding update message.
  • the home agent server sends a binding confirmation message to the terminal, which includes the MN-HA mobile message authentication option calculated by the key IK, the MN-NAI mobile option, and the message identifier.
  • the terminal uses the key IK to check the integrity of the message.
  • the system and method of the present invention are not limited to the 3GPP2 and WIMAX communication networks in the above embodiments, but are also applicable to other communication networks supporting the MIP protocol.

Landscapes

  • Engineering & Computer Science (AREA)
  • Databases & Information Systems (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Mobile Radio Communication Systems (AREA)

Description

一种实现多类型通信网络融合的系统及方法
本申请要求于 2007 年 1 月 15 日提交中国专利局、 申请号为 200710072967.0、 发明名称为"一种实现多类型通信网络融合的系统及方法"的 中国专利申请的优先权, 其全部内容通过引用结合在本申请中。
技术领域
本发明涉及通信技术领域, 更具体地说, 涉及一种实现多类型通信网络融 合的系统及方法。
背景技术
随着通信网络的发展和减少运营维护的成本,需要将多种不同类型的通信 网络融合在一起,尤其是两种通信网络互通的松耦合方式。这种方式的特点在 于不改变现有通信网络的接入侧实体,使接入侧实体保持各自的独立性, 而在 网络侧实体实现通信网络的互通。
随着 MIP ( Mobile IP, 移动 IP )技术被越来越多的通信网络所采用, 可 以通过 MIP支持通信网络间的移动性, 并实现 HA ( Home Agent, 家乡代理)、 AAA ( Authentication, Authorization, Accounting, 认证、 授权、 计费)、 DHCP ( Dynamic Host Configuration Protocol, 动态主机配置协议 )服务器等网络侧 实体共用, 从而更好地支持多种通信网络的融合。
然而, 在不同的通信网络中, 例如 3GPP2 ( Third Generation Partnership Project 2, 国际性组织, 目的是制定以 IS-41为基础核心网、 cdma 2000为无线 接口的第三代移动通信标准)通信网络和 WINMAX( Worldwide Interoperability for Microwave Access, 全球微接入互操作性, 是基于 IEEE802.16标准的无线 城域网技术)通信网络, 虽然都采用了 MIP协议实现移动性管理, 但是在具 体的通信网络所采用的具体 MIP注册认证流程仍然有差异:
( 1 )在 3GPP2通信网络中 , 终端在接入时并不做认证, 而是在 MIP RRQ ( MIP Registration Request, 移动 IP注册请求)过程中 , 根据 RFC 3012中定 义的过程实现终端和 FA ( Foreign Agent, 外地代理)、 HA ( Home Agent, 家 乡代理)、 HAAA之间的认证,其中使用了 MN( Mobile Node,移动节点)-AAA 认证扩展, MN-HA认证扩展, MN-FA挑战扩展; 而在 WIMAX通信网络中, 终端在接入中就完成了 EAP ( Extensible Authentication Protocol, 可扩展认证 用了 MN-HA认证扩展, MN-FA认证扩展, FA-HA认证扩展。
( 2 )在 3GPP2通信网络中 , MN-AAA共享密钥是预配置在终端和 AAA 上。 例如在使用移动 IP第四版本 MIPV4时, MN-HA共享密钥是预配置在终 端和 AAA上, HA在认证请求消息中携带终端在注册请求消息中的 MN-HA SPI ( Security Parameter Index, 安全参数索引), AAA在接收的 MN-HA SPI 属性不为空时, 在 RADIUS (Remote Authentication Dial-in User Service远程用 户拨号认证服务)认证响应消息中给 HA携带 MN-HA密钥;在使用 MIPV6时, MN-HA是终端和 AAA根据 MN-AAA衍生获得的,如果 HA在认证请求中携 带了 MN-AAA认证扩展, 则 AAA根据 MN-AAA共享密钥衍生出 MN-HA共 享密钥, 并通过认证响应消息下发给 HA;
在 WIMAX中 , MN-HA是 MN和 AAA根据 MIP-RK (移动 IP-根密钥) 获取的, 在终端向接入网络认证阶段, 终端和 AAA都会产生 MIP-RK, 之后 终端和 AAA都会使用 MIP-RK衍生出 MN-HA密钥 , 包括 MN-HA-CMIP4 ( Mobile Node- Home Agent- Client Mobile Internet Protocol移动节点國本地代理 -客户端移动 IP协议 ) , MN-HA-PMIP4 , MN-HA-CMIP6 ,分别代表用于 CMIP4, PMIP4, CMIP6场景下 MN-HA之间的共享密钥。 此外, AAA会根据 MN-HA SPI的奇偶性来决定是下发 MN-HA-PMIP4 密钥还是 MN-HA-CMIP4密钥给 HA。
( 3 )在 HA向 HAAA发起认证请求消息或是 AAA向 HA返回认证响应 消息时, 各种不同的标准, 比如 3GPP2, WIMAX都在认证请求或响应消息中 增加了厂商扩展属性, 即 3GPP2 VSA, WIMAX VSA。 HA按照不同网络定义 的 VSA属性来产生认证请求消息。
综上, 根据现在网络定义的互通模型, 要实现 HA和 HAAA在不同接入 网络的共用,还有几个问题没有解决: HA在接收到来自终端的 MIP注册请求 时并不知道终端通过何种通信网^矣入,因此 HA在产生认证请求消息时无法 确定使用何种 VSA (Vendor Specific Attribute厂商特定属性);另一方面 HAAA 接收到 HA的认证请求消息时, 由于不知道接入网络类型, 并且不同接入网络 目前定义的 MN-HA 密钥产生机制也不一样, AAA 无法区分要分发哪个 MN-HA共享密钥给 HA。
发明内容
本发明实施例要解决的技术问题在于,针对上述不同类型通信网络间由于 网络差异性而不能融合的问题,提供一种实现多类型通信网络融合的系统及方 法。
本发明实施例解决上述技术问题的技术方案是,提供一种实现多类型通信 网络融合的系统, 包括:
消息扩展单元, 用于在注册请求消息或绑定更新消息中加入接入网络信 息, 所述接入网络信息包括接入网络类型;
一级消息处理单元,用于从接收到的注册请求消息或绑定更新消息中提取 接入网络信息 , 并根据所述接入网络信息进行对应的处理。
本发明实施例还提供一种实现多类型通信网络融合的方法, 包括步骤: 在所述注册请求消息或绑定更新消息中加入接入网络信息,所述接入网络 信息包括接入网络类型;
家乡代理服务器从接收到的注册请求消息或绑定更新消息中提取接入网 络信息, 根据所述接入网络信息进行对应的处理。
本发明实施例通过对 MIP协议的增强, 不需对现有多种通信网络进行专 门的改动即可实现基于 MIP协议的多种通信网络的融合。
附图说明
下面将结合附图及实施例对本发明作进一步说明, 附图中:
图 1是本发明实现多类型通信网络融合的系统实施例的结构示意图; 图 2是本发明实施例所述系统中在注册请求消息中加入的接入网络信息 属性的示意图;
图 3 是本发明实施例系统中在注册请求消息中的厂家扩展中定义的接入 网络信息属性的示意图;
图 4是本发明实现多类型通信网络融合的方法实施例的流程图; 图 5是本发明实施例中支持 MIPV4的双模终端通过 3GPP2网络进行注册 认证的示意图;
图 6本发明实施例中支持 MIPV4的双模终端通过 WIMAX网络进行注册 认证的示意图;
图 7是本发明实施例中不支持 MIP的双模终端通过 WIMAX网络进行注 册认证的示意图;
图 8是本发明实施例中支持 MIPV6的双模终端通过 3GPP2网络进行注册 认证的示意图。
具体实施方式
本发明实施例通过对 MIP协议的增强, 不需对现有多种通信网络进行专 门的改动即可实现基于 MIP协议的多种通信网络的融合。
如图 1所示,在本发明实现多类型通信网络融合的系统的实施例中, 包括 位于网络终端或接入网关 11的消息扩展单元 111和位于家乡代理服务器 12的 一级消息处理单元 121, 优选的, 还可以包括位于家乡 AAA服务器 13的二级 消息处理单元 131。 其中:
消息扩展单元 111用于在 MIP注册请求消息 ( MIP Registration Request, RRQ )或绑定更新消息中加入接入网络信息。 该消息扩展单元 111 位于支持 MIP ( Mobile IP, 移动 IP ) 的终端或接入网关 11。 在支持 MIP的终端生成注 册请求消息或绑定更新消息后,消息扩展单元 111将标识接入网络类型的接入 网络信息加入到注册请求消息或绑定更新消息中。其中, 注册请求消息和绑定 更新消息中还包括 MN-NAI ( mobile node- network access identifier , 移动节点- 网^接入标识)、 MN-AAA (移动节点 -3A服务器)、 MN-HA (移动节点 -家乡 代理)认证扩展以及 MN-FA挑战扩展等属性。 然后将所述加入接入网络信息 的注册请求消息或绑定更新消息发送给一级消息处理单元 121; 所述一级消息 处理单元 121 从家乡代理服务器接收的注册请求消息或绑定更新消息中提取 接入网络信息,并将所述接入网络信息中的接入网络类型信息加入认证请求消 息, 然后发送给二级消息处理单元 131; 所述二级消息处理单元 131, 从接收 的认证请求消息中提取接入网络信息,并按照接入网络类型所遵循的流程处理 认证请求并返回认证响应消息。
优选的, 所述一级消息处理单元包括: 网络信息提取子单元和网络信息添 加子单元, 进一步还可以包括: 属性添加子单元。
其中, 所述网络信息提取子单元, 用于从接收到的注册请求消息或绑定更 新消息中提取接入网络信息;
所述网络信息添加子单元,用于将所述网络信息提取单元提取接入网络信 息中的接入网络类型信息加入到认证请求消息中。
所述属性添加子单元,用于根据所述接入网络信息将各网络标准定义的厂 家定义属性加入认证请求消息。
请一并参阅图 2, 图 2是本发明实施例所述系统中在注册请求消息中加入 的接入网络信息属性的示意图。 如图 2所示, 在本发明的一个实施例中, 消息 扩展单元 111在接入请求消息中新定义一个扩展属性,并用该扩展属性记录上 述接入网络信息。 在图 2中:
类型字段用于标识该字段为定义的表示接入网络信息的扩展属性; 长度字段用于标识该扩展属性的长度;
接入网络信息字段用于定义接入网络的信息,可以包括接入类型、接入信 息等属性,其中接入类型属性用于定义接入网络的类型, 例如使用不同的值定 义下述接入网络类型: IEEE-802.16E、 3GPP-GERAN, 3GPP-UTRAN-FDD, 3GPP-UTRAN-TDD, 3GPP-CDMA2000等; 接入信息属性用于定义^ 矣入网 络需要的信息。
请一并参阅图 3 , 图 3是本发明实施例系统中在注册请求消息中的厂家扩 展中定义的接入网络信息属性的示意图。如图 3所示,在本发明的另一实施例 中, 消息扩展单元 111在接入请求消息的厂家扩展属性中定义一个扩展属性, 并用该扩展属性记录上述接入网络信息。 在图 3中:
类型字段用于标识该字段为厂商扩展属性, 一般厂商扩展号为 134;
长度字段用于标识该字段的长度;
保留字段用于标识该字段为保留位, 一般置零;
厂商或组织标识字段用于标识厂商或组织,例如对于 3GPP2,该字段的值 为 5535;
厂商扩展类型字段用于定义一个新的类型表示接入网信息属性。
厂商扩展值字段用于定义接入网络信息。
此外,还可通过在消息头中定义 1位或几位保留标志位, 以记录上述接入 网络信息。 类似地, 在绑定更新消息中, 也可使用移动选项 ( mobility option ) 或保留位记录接入网络信息。
当终端支持 MIP但不支持上述扩展属性、 移动选项或保留位记录接入网 络信息时, 可以由接入网关在收到终端的 MIP请求消息(包括 MIP4 注册请 求 RRQ和 MIP6 绑定更新 BU )后 ,在该消息中添加接入网络信息。对于 MIP6 时, MIP注册消息不需在接入网关处理, 因此需由接入网关截获并处理 MIP6 BU消息, 并增加接入网络信息。
当终端不支持 MIP时 , 接入网关代替终端发起 PMIP (代理 MIP )过程。 此时, 消息扩展单元 111在接入网关生成注册请求消息后, 将接入网络信息加 入注册请求消息, 该接入网络信息包括接入网络类型。在消息扩展单元 111添 加接入网络类型后, 终端或接入网关 11将注册请求消息发送到家乡代理服务 器 12。
当上述注册请求消息为 MIP4注册请求消息时 , 通过在 MIP4注册请求消 息中定义的新属性、或者在 MIP4注册请求消息的厂商扩展属性中定义的新属 性, 或者利用注册请求消息的消息头中的保留标志位来表示消息扩展单元 111 加入的所述接入网络信息; 当上述绑定更新消息为 MIP6绑定更新消息时, 通 过在 MIP6绑定更新消息中定义的新的移动选项, 或者利用绑定更新消息的消 息头中的保留标志位来表示消息扩展单元 11加入的接入网络信息, 并将加入 的接入网络信息所述注册请求消息或绑定更新消息发送给家乡代理服务器 12。
一级消息处理 121用于从家乡代理服务器 12接收的注册请求消息或绑定 更新消息中提取接入网络信息 ,并将接入网络信息中的接入网络类型信息加入 认证请求消息, 之后, 将其发送给家乡 AAA服务器 13。 例如将接入网络类型 信息加入 RADIUS ( Remote Authentication Dial-in User Service , 远程用户拨号 认证服务)接入请求消息 (RADIUS Access Request ) 中。 此外, 该一级消息 处理单元 121 还根据接入网络信息将各网络标准定义的厂家定义属性加入认 证请求消息中。
在本实施例中,一级消息处理单元 121将提取的接入网络信息中的接入网 络类型信息转化成端口类型 (NAS-PORT-TYPE )属性, 并将该属性加入到认 证请求消息中, 上述认证请求消息可以是 RADIUS 认证请求消息或 DIAMETER (下一代的 AAA协议), 认证请求(下一代的 AAA协议, 由一个 基本协议和一组扩展协议组成)消息。 在具体实现中, 一级消息处理单元 121 还根据接入网络类型,将厂家定义属性加入认证请求消息, 不同的接入网络类 型定义不同的厂商扩展属性, 例如 3GPP2 VSA/AVP ( Vendor Specific Attribute/ Attribute value pairs, 厂商特定属性 /用于 DIAMETER中的属性对), WIMAX VSA/AVP。 认证请求消息被家乡代理服务器 12发送到家乡 AAA服务器 13。 在上述的认证请求消息中, 还包括 MN-HA SPI属性, 以向家乡 AAA服务器 13请求 MN-HA密钥 , 从而验证 MN-HA认证扩展。
二级消息处理单元 131用于从接收的认证请求消息中提取接入网络信息, 并按照接入网络类型所遵循的流程处理认证请求并返回认证响应消息,例如才艮 据接入网络信息分发 MN-HA共享密钥到家乡代理服务器 12。
在本实施例中, 二级消息处理单元 131收到家乡代理服务器 12的认证请 求消息后, 从 NAS-PORT-TYPE 属性中提取接入网络信息, 并分发相应的 MN-HA共享密钥给家乡代理 12。 例如当接入网络的类型是 WIMAX, 则二级 消息处理单元 131 按 WIMAX 标准中定义, 根据 MIP-RK 衍生出 PMN-HA-CMIP(代理移动终端國家乡代理 -客户端移动 IP )密钥和 MN-HA-PMIP (移动终端-家乡代理-代理移动 IP ) 密钥, 并根据终端发送的 MN-HA SPI的 奇偶性来分发 PMN-HA-CMIP密钥或是 MN-HA-PMIP密钥到家乡代理 12;当 接入网络的类型是 3GPP2, 则二级消息处理单元 131按 3GPP2标准中定义, 下发预配置的 MN-HA密钥 (针对 MIPV4 )或是用 MN-AAA衍生出 MN-HA 密钥 (针对 MIPV6 )到家乡代理 12。
如图 4所示, 是本发明实现多类型通信网络融合的方法实施例的流程图。 其具体包括以下步骤:
步骤 S41 : 在注册请求消息或绑定更新消息中加入接入网络信息。 也就是 说,先生成注册请求消息或绑定更新消息, 然后在所述注册请求消息或绑定更 新消息中加入接入网络信息, 该接入网络信息包括接入网络类型。在本实施例 中, 注册请求消息和绑定更新消息中还包括 MN-NAI、 MN-AAA, MN-HA认 证扩展以及 MN-FA (移动节点 -外地代理)挑战扩展等属性。 加入接入网络信 息的注册请求消息或绑定更新消息由接入网关发送到家乡代理服务器。 步骤 S42: 转发接入网络信息; 也就是说, 在家乡代理服务器生成认证请 求消息后,将从接收的注册请求消息或绑定更新消息中提取的接入网络信息加 入所述认证请求消息中, 并将其发送给家乡 AAA服务器; 当然, 根据需要家 乡代理服务器也可以自身处理,本实施例以将提取的接入网络信息加入所述认 证请求消息中为例来描述, 但不限于此。
步骤 S43: 根据接入网络信息进行相应各种网络处理流程; 也就是说, 家 乡 AAA服务器从接收的认证请求消息中提取接入网络信息, 并根据接入网络 类型所遵循的流程处理认证请求并返回认证响应消息 ,例如分发 MN-HA共享 密钥到所述家乡代理服务器。家乡代理服务器根据上述 MN-HA共享密钥计算 MN-HA认证扩展, 并在认证成功后向网络接入网关返回注册响应, 接入网关 将注册响应发送到终端 , 从而完 MIP成注册过程。
如图 5所示,是本发明实施例中支持 MIPV4的双模终端通过 3GPP2网络 进行注册认证的示意图。
( 1 ) PDSN ( Packet Data Serving Node, 分组数据服务节点) /FA向终端 发送代理通告, 该代理公告遵循 RFC3012 且包括挑战扩展 ( challenge extension )。
( 2 ) 终端向 PDSN/FA发送注册请求消息, 该注册请求消息除了包括 MN-NAL MN-AAA, MN-HA认证扩展以及 MN-FA挑战扩展外, 还包括终 端的接入网络信息, 该接入网络信息指示接入网络类型为 3GPP2。
( 3 ) PDSN/FA向家乡 AAA服务器发送认证请求消息, 该认证请求消息 包括 MN-NAI、 MN-AAA认证扩展, MN-FA挑战扩展, 其中 MN-FA挑战扩 展用于计算 MN-AAA认证扩展。
( 4 ) 家乡 AAA服务器认证成功后, 向 PDSN/FA返回认证响应消息;
( 5 ) PDSN/FA向家乡代理发送 MIP注册请求消息,该注册请求消息携带 MN-NAI和 MN-HA认证扩展以及终端的接入网络信息。
( 6 ) 家乡代理服务器向家乡 AAA服务器发送认证请求消息, 该消息中 包括 3GPP2厂商扩展属性( 3GPP2 VSA )、 MN-HA SPI以及 NAS-PORT-TYPE 属性。 其中 NAS-PORT-TYPE属性指示接入网络类型为 3GPP2, MN-HA SPI 用于向家乡 AAA服务器请求 MN-HA密钥, 以验证 MN-HA认证扩展。 ( 7 ) 家乡 AAA服务器接收认证请求消息, 在判断 NAS-PORT-TYPE为 3GPP2类型时, 通过认证响应消息向家乡代理服务器分发预先配置的 MN-HA 共享密钥。
( 8 ) 家乡代理服务器使用 MN-HA密钥计算 MN-HA认证扩展, 并校验 终端的认证请求, 并在认证成功后向 PDSN/FA返回注册响应消息, 该终端响 应消息包括 MN-NAI和 MN-HA认证扩展; PDSN/FA将上述注册响应消息发 送到终端。
如图 6所示 , 是本发明实施例中支持 MIPV4的双模终端通过 WIMAX网 络进行注册认证的示意图。
( 1 )在终端接入 WIMAX网络后 , 通过 EAP认证终端 , 同时家乡 AAA 服务器向 ASN ( Access service network接入服务网络) 下发匪 -HA-PMIP4 密钥、 HA-RK 以及 FA-RK, 其中 MN-HA-PMIP4用于使 PMIP客户端产生 MN-HA-PMIP4认证扩展, HA-RK用于衍算出 FA-HA (外地代理-家乡代理)共 享密钥; FA-RK用于衍算出 MN-FA共享密钥。 HA-RK是可选项。
( 2 ) ASN/FA向终端发送 FA代理通告。
( 3 )终端发送注册请求消息到 ASN/FA, 该注册请求消息包括 MN-NAI、 MN-HA, MN-FA认证扩展以及终端的接入网络信息, 其中接入网路信息指示 接入网络类型为 WIMAX。
上述的 MN和家乡 AAA服务器使用相同的算法和密钥计算 MN-HA共享 密钥, 算法如下:
MN-HA-CMIP4=H ( MIP-RK, "CMIP4固 HA"|HA-IPV4|MN-NAI ) MN-HA-PMIP4=H ( MIP-RK, "PMIP4 MN HA"|HA-IPV4|MN-NAI ) MN-HA-CMIP6=H ( MIP-RK, "MIP6固 HA"|HA-IPV6|MN-NAI ) 其中, MIP-RK是 MN和 AAA在接入认证阶段都获得的共享密钥, H表 示 HMAC-SHA1算法, MN-NAI是终端的网^矣入类型标识。
同样, MN和 AAA也计算出 FA-RK, 家乡 AAA服务器把 FA-RK下发到 FA, MN和 FA使用 MN-FA计算 MN-FA共享密钥, 以产生 MN-FA认证扩展: FA-RK=H ( MIP-RK, "FA-RK" )
匪 -FA=H ( FA-RK, "MF FA"|FA-IP|MN-NAI )。 ( 4 ) ASN/FA对 MN-FA认证扩展做校验, 校验成功后向家乡代理服务器 发送认证请求, 包括 MN-NAI和 MN-HA认证扩展、 FA-HA认证扩展以及终 端的接入网络信息, FA-HA认证扩展是可选项。
( 5 ) 家乡代理服务器根据注册请求消息生成认证请求消息并将该认证请 求消息发送到家乡 AAA服务器, 该认证请求消息包括从注册请求消息的 MN-HA认证扩展中获取的 MN-HA SPI,且 NAS-PORT-TYPE属性值与接入网 络信息相对应。 此外, 认证请求消息还包括 WIMAX厂商扩展属性(WIMAX VSA )。
( 6 )家乡 AAA服务器判断 NAS-PORT-TYPE为 WIMAX类型, 并且 SPI 为偶数, 则通过 RADUIS接入响应消息向家乡代理服务器分发通过 MIP-RK 衍生出的 MN-HA-CMIP4共享密钥( for wimax )。 家乡 AAA服务器也可以下 发 HA-RK给家乡代理服务器 , 用以家乡代理服务器计算 FA-HA认证扩展。
( 7 ) 家乡代理服务器根据家乡 AAA服务器返回的 MN-HA 密钥计算 MN-HA认证扩展, 并发送认证响应消息给 ASN/FA, 其中认证响应消息包括 MN-NAI和 MN-HA以及 FA-HA, 其中 FA-HA为可选项。
( 8 ) ASN/FA将注册响应消息 (该消息中包括 MIP认证成功响消息)发 送到终端。
如图 7所示 , 是本发明实施例中不支持 MIP的双模终端通过 WIMAX网 络进行注册认证的示意图。
( 1 )终端接入 WIMAX网络后通过 EAP认证终端 , 同时家乡 AAA服务 器下发 MN-HA-PMIP4密钥、 HA-RK、 FA-RK到 ASN。 其中 MN-HA-PMIP4 密钥用于 PMIP客户端产生 MN-HA认证扩展, HA-RK是可选项, 用于衍算 出 FA-HA共享密钥; FA-RK用于衍算出 MN-FA共享密钥。 终端发送 DHCP 广播消息来获取 IP地址和主机配置信息。
( 2 )DHCP代理服务器收到 DHCP通告消息后触发 PMIP客户端发起 MIP 注册过程: 首先 ASN/FA向家乡代理服务器发送注册请求消息, 该注册请求消 息包括 MN-NAI、 MN-HA认证扩展以及接入网络信息, 其中接入网络信息指 示接入网络类型为 WIMAX。 此外, 注册请求消息还可以包括 FA-HA认证扩 展。 ( 3 ) 家乡代理服务器在接收到注册请求后, 生成认证请求消息, 并发送 到家乡 AAA服务器。 该认证请求消息包括 WIMAX厂商扩展属性(WIMAX VSA )、 从注册请求消息的 MN-HA 认证扩展中获取的 MN-HA SPI、 且 NAS-PORT-TYPE指示接入网络类型为 WIMAX。
( 4 ) 家乡 AAA服务器判断 NAS-PORT-TYPE为 WIMAX类型, 并且
MN-HA SPI为奇数时 , 分发通过 MIP-RK衍生出的 MN-HA-CMIP4共享密钥 到家乡代理服务器。 此外还可下发 HA-RK到家乡代理服务器 , 以供家乡代理 服务器计算 FA-HA认证扩展。 其中 HA-RK是可选项。
( 5 ) 家乡代理服务器根据家乡 AAA服务器返回的 MN-HA 密钥计算 MN-HA认证扩展, 并发送认证响应消息到 ASN/FA, 其中认证响应消息包括 MN-NAI和 MN-HA以及 FA-HA (该项为可选项)。
( 6 ) ASN中的 PMIP客户端收到注册响应后触发 DHCP代理服务器发送 DHCP供给( DHCP OFFER ) 消息到终端 , 该消息携带终端的 IP地址信息。
如图 8所示,是本发明实施例中支持 MIPV6的双模终端通过 3GPP2网络 进行注册认证的示意图。
( 1 )终端进行链路层链接并借助 PDSN从 RADIUS服务器中获得有关 MIP的自举(bootstrap )信息。 如果在该步骤中终端被分配了一个新的 HOA ( Home Address, 家乡地址), 则终端使用该 HOA; 否则终端将根据获得的家 乡链路前缀自动生成一个全局的单播地址作为 HOA。
( 2 )终端发送绑定更新消息到家乡代理服务器。 该绑定更新消息包含了 使用终端与家乡 AAA服务器共享的密钥计算的 MN-AAA移动认证、 MS的 NAI、 且接入网络信息指示终端的接入网络类型为 3GPP2。
( 3 )家乡代理服务器从绑定更新消息中获得终端的 NAI、 MN-AAA移动 认证等参数, 并将这些参数利用认证请求消息发给归属网络的 RADIUS服务 器, 其中包括 3GPP2厂商扩展属性( 3GPP2 VSA ), 且 NAS-PORT-TYPE指示 接入网络类型为 3GPP2。
( 4 )在归属网络的 RADIUS服务器使用终端和服务器间共享的密钥验证 MN-AAA移动认证的正确后, 执行绑定操作。 而在 RADIUS服务器判断接入 网络类型为 3GPP2后, 计算用于保护后续终端和家乡代理服务器间绑定流程 的密钥 IK (完整性密钥); 终端也可以执行相同的计算得到 IK。
( 5 ) RADIUS 服务器发送接入响应消息到家乡代理服务器, 该消息的 MIP6-^ 舌密钥扩展中包含了家乡 AAA服务器中计算得到的密钥 IK。
( 6 ) 家乡代理服务器保存所接收的密钥 ΙΚ, 并根据绑定更新消息中的 Mesg-ID移动选项执行重放攻击检查。
( 7 ) 家乡代理服务器发送绑定确认消息到终端, 该消息中包含了用密钥 IK 计算的 MN-HA 移动消息认证选项、 MN-NAI 移动选项以及消息标识
( Mesg-ID )移动选项。
( 8 )终端在收到绑定确认消息时, 使用密钥 IK检查消息的完整性。 当然, 本发明的系统及方法并不限于上述实施例中的 3GPP2和 WIMAX 通信网络, 还适应于其它支持 MIP协议的通信网络。
以上所述,仅为本发明较佳的具体实施方式,但本发明的保护范围并不局 限于此,任何熟悉本技术领域的技术人员在本发明揭露的技术范围内,可轻易 想到的变化或替换, 都应涵盖在本发明的保护范围之内。 因此, 本发明的保护 范围应该以权利要求的保护范围为准。

Claims

OP070864 WO 2008/086749 PCT/CN2008/070068 - 13 - 权 利 要 求
1、 一种实现多类型通信网络融合的系统, 其特征在于, 包括:
消息扩展单元, 用于在注册请求消息或绑定更新消息中加入接入网络信 息, 所述接入网络信息包括接入网络类型;
一级消息处理单元,用于从接收到的注册请求消息或绑定更新消息中提取 接入网络信息 , 并根据所述接入网络信息进行对应的处理。
2、根据权利要求 1所述的实现多类型通信网络融合的系统,其特征在于, 所述一级消息处理单元包括:
网络信息提取子单元 ,用于从接收到的注册请求消息或绑定更新消息中提 取接入网络信息;
网络信息添加子单元,用于将所述网络信息提取单元提取的接入网络信息 力 p入到认证请求信息中。
3、根据权利要求 2所述的实现多类型通信网络融合的系统,其特征在于, 所述系统还包括:
二级消息处理单元 ,用于从接收到一级消息处理单发送的认证请求消息中 提取接入网络信息, 并按照接入网络类型所遵循的流程处理所述认证请求, 并 返回认证响应消息。
4、根据权利要求 1所述的实现多类型通信网络融合的系统,其特征在于, 所述注册请求消息为移动 IP第 4版本 MIP4注册请求消息,在 MIP4注册请求 消息中定义一个属性或者 MIP4 注册请求消息的厂商扩展属性中定义一个属 性,或者利用注册请求消息的消息头中的保留标志位来表示所述消息扩展单元 加入的所述接入网络信息。
5、根据权利要求 1所述的实现多类型通信网络融合的系统,其特征在于, 所述绑定更新消息为 MIP6绑定更新消息, 在所述 MIP6绑定更新消息中定义 一个新的移动选项 ,或者利用绑定更新消息的消息头中的保留标志位来表示所 述消息扩展单元加入的所述接入网络信息。
6、根据权利要求 1、 2、 3、 4或 5所述的实现多类型通信网络融合的系统, 其特征在于, 所述消息扩展单元集成在终端或接入网关。
7、根据权利要求 2所述的实现多类型通信网络融合的系统,其特征在于, OP070864
WO 2008/086749 PCT/CN2008/070068
- 14- 所述一级消息处理单元还包括:
属性添加子单元,用于根据所述接入网络信息将各网络标准定义的厂家定 义属性加入认证请求消息。
8、 一种实现多类型通信网络融合的方法, 其特征在于, 包括步骤: 在所述注册请求消息或绑定更新消息中加入接入网络信息,所述接入网络 信息包括接入网络类型;
家乡代理服务器从接收到的注册请求消息或绑定更新消息中提取接入网 络信息 , 并根据所述接入网络信息进行对应的处理。
9、根据权利要求 8所述的实现多类型通信网络融合的方法,其特征在于, 所述根据接入网络信息进行对应的处理的过程为:
所述家乡代理服务器将提取的接入网络信息添加到注册请求信息中,并将 所述注册请求信息发送给家乡 AAA服务器;
所述家乡 AAA服务器从接收到的认证请求消息中提取所述接入网络信 息, 并按照所述接入网络类型所遵循的流程处理所述认证请求, 并返回认证响 应消息。
10、根据权利要求 8所述的实现多类型通信网络融合的方法,其特征在于, 所述在注册请求消息中加入接入网络信息的步骤包括:
终端在接收到代理通告消息后生成注册请求消息 ,所述注册请求消息包括 移动节点-网络接入标识、 移动节点 -AAA服务器、 移动节点-家乡代理认证扩 展以及移动节点 -外地代理挑战扩展属性;
将指示接入网络为接入网络类型 1 的接入网络信息加入所述注册请求消 息中;
将所述注册请求消息经由分组数据服务节点或外地代理服务器发送到家 乡代理服务器。
11、根据权利要求 8所述的实现多类型通信网络融合的方法,其特征在于, 所述在注册请求消息中加入接入网络信息的步骤包括:
终端在接收到代理通告消息后生成注册请求消息 ,所述注册请求消息包括 移动节点-网络接入标识、移动节点-家乡代理以及移动节点 -外地代理认证扩展 属性; OP070864
WO 2008/086749 PCT/CN2008/070068
- 15- 将指示接入网络为接入网络类型 2的接入网络信息加入注册请求消息; 将所述注册请求消息发送到接入网关;
接入网关校验所述注册请求消息中移动节点-夕卜地代理认证扩展属性, 并 在校验成功后向家乡代理服务器发送注册请求消息 ,所述注册请求消息包括移 动节点-网络接入标识、 移动节点 -家乡代理认证扩展属性。
12、根据权利要求 8所述的实现多类型通信网络融合的方法,其特征在于, 所述在注册请求消息中加入接入网络信息的步骤包括:
终端发送动态主机配置协议消息获取 IP地址和主机配置信息;
接入网关生成注册请求消息, 所述注册请求消息包括移动节点-网络接入 标识、 移动节点 -家乡代理认证扩展属性;
将指示接入网络为接入网络类型 2的接入网络信息加入注册请求消息; 将所述注册请求消息发送到家乡代理服务器。
13、根据权利要求 8所述的实现多类型通信网络融合的方法,其特征在于, 所述在绑定更新消息中加入接入网络信息的步骤包括:
具备 MIPV6能力的终端建立链路层链接并获取 MIP的自举信息; 根据所述自举信息生成绑定更新消息, 所述绑定更新消息包括移动节点- 网 ^矣入标识和移动节点 -AAA服务器认证扩展属性;
将指示接入网络为接入网络类型 1 的接入网络信息加入所述绑定更新消 息中;
将所述绑定更新消息发送到家乡代理服务器。
14、根据权利要求 10或 13所述的实现多类型通信网络融合的方法,其特 征在于 , 所述按照接入网络类型所遵循的流程处理所述认证请求的步骤包括: 家乡 AAA服务器根据所述接入网络信息确定接入网络为接入网络类型 1 时, 向所述家乡代理下发预配置的或根据移动节点 -AAA服务器衍生出的移动 节点 -家乡代理 MN-HA密钥。
15、根据权利要求 10或 13所述的实现多类型通信网络融合的方法,其特 征在于 , 所述按照接入网络类型所遵循的流程处理所述认证请求的步骤包括: 家乡 AAA服务器根据接入网络信息确定接入网络为接入网络类型 2时, 根据移动节点-家乡代理安全参数索引的奇偶性向所述家乡代理下发根据移动 OP070864
WO 2008/086749 PCT/CN2008/070068
- 16-
IP4 密钥^ "生出的代理移动终端-家乡代理 -客户端移动 ip密钥或移动终端-家 乡代理-代理移动 IP密钥。
16、 根据权利要求 10、 11或 13所述的实现多类型通信网络融合的方法, 其特征在于, 所述接入网络类型 1为第三代合作伙伴项目 2网络; 所述接入网 络类型 2为全球微接入互操作性网络。
PCT/CN2008/070068 2007-01-15 2008-01-10 Système et procédé pour réaliser une inter-fusion de plusieurs types de réseaux de communication WO2008086749A1 (fr)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
CN2007100729670A CN101227712B (zh) 2007-01-15 2007-01-15 一种实现多类型通信网络融合的系统及方法
CN200710072967.0 2007-01-15

Publications (1)

Publication Number Publication Date
WO2008086749A1 true WO2008086749A1 (fr) 2008-07-24

Family

ID=39635666

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/CN2008/070068 WO2008086749A1 (fr) 2007-01-15 2008-01-10 Système et procédé pour réaliser une inter-fusion de plusieurs types de réseaux de communication

Country Status (2)

Country Link
CN (1) CN101227712B (zh)
WO (1) WO2008086749A1 (zh)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP2557823A4 (en) * 2010-04-21 2017-05-24 ZTE Corporation Authentication authorization and accounting server and message processing method thereof
CN114631355A (zh) * 2020-09-28 2022-06-14 北京小米移动软件有限公司 接入控制方法、ac判决规则下发方法及装置

Families Citing this family (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8243602B2 (en) * 2009-05-30 2012-08-14 Telefonaktiebolaget L M Ericsson (Publ) Dynamically configuring attributes of a parent circuit on a network element
CN102026194B (zh) * 2009-09-14 2013-08-28 华为技术有限公司 一种WiFi网络与WiMAX网络融合的方法、设备与系统
CN102036270A (zh) * 2010-12-16 2011-04-27 中兴通讯股份有限公司 一种aaa的实现方法及aaa服务器
CN103813306B (zh) * 2012-11-08 2017-12-19 中兴通讯股份有限公司 属性携带方法及装置
CN105553790B (zh) * 2015-12-08 2018-07-13 中国联合网络通信集团有限公司 一种数据处理方法及策略服务器
CN105681364B (zh) * 2016-04-11 2019-02-05 清华大学 一种基于增强绑定的IPv6移动终端抗攻击方法

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1650664A (zh) * 2002-04-26 2005-08-03 汤姆森许可公司 用于松散耦合互操作的基于证书的认证授权计费方案
CN1878105A (zh) * 2005-08-25 2006-12-13 华为技术有限公司 无线局域网与外部网络互通的方法及系统

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7061887B2 (en) * 2002-01-25 2006-06-13 Telefonaktiebolaget Lm Ericsson (Publ) Multiple mobile IP sessions with dynamically allocated home IP address
US7284057B2 (en) * 2002-02-27 2007-10-16 Cisco Technology, Inc. Methods and apparatus for Mobile IP Home Agent clustering
CN1248462C (zh) * 2004-09-30 2006-03-29 西安西电捷通无线网络通信有限公司 一种柔性ip网络技术体系中实现局域网/广域网自适应的方法

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1650664A (zh) * 2002-04-26 2005-08-03 汤姆森许可公司 用于松散耦合互操作的基于证书的认证授权计费方案
CN1878105A (zh) * 2005-08-25 2006-12-13 华为技术有限公司 无线局域网与外部网络互通的方法及系统

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP2557823A4 (en) * 2010-04-21 2017-05-24 ZTE Corporation Authentication authorization and accounting server and message processing method thereof
CN114631355A (zh) * 2020-09-28 2022-06-14 北京小米移动软件有限公司 接入控制方法、ac判决规则下发方法及装置
CN114631355B (zh) * 2020-09-28 2024-01-30 北京小米移动软件有限公司 接入控制方法、ac判决规则下发方法及装置

Also Published As

Publication number Publication date
CN101227712B (zh) 2012-06-06
CN101227712A (zh) 2008-07-23

Similar Documents

Publication Publication Date Title
JP4723158B2 (ja) パケット・データ・ネットワークにおける認証方法
JP4564054B2 (ja) Dhcp用サポート
US7805754B2 (en) Communication method and apparatus using IP address of VPN gateway for mobile node in a VPN
JP5166524B2 (ja) 証明書処理のための方法および装置
US8555345B2 (en) User authentication and authorisation in a communications system
KR100935421B1 (ko) 모바일 인터넷 프로토콜 키 분배를 위한 일반 인증아키텍처의 이용
WO2008086749A1 (fr) Système et procédé pour réaliser une inter-fusion de plusieurs types de réseaux de communication
US7984486B2 (en) Using GAA to derive and distribute proxy mobile node home agent keys
JP5977834B2 (ja) ホーム基地局のセキュアアクセス方法、システム及びコアネットワークエレメント
WO2008009238A1 (fr) Procédé et système destinés à générer et à distribuer une clé ip mobile
US20070022476A1 (en) System and method for optimizing tunnel authentication procedure over a 3G-WLAN interworking system
JP2006527968A (ja) Cdmaシステムで、モバイルipバージョン6サービスをサポートするための方法、システム及び装置
JP2008535363A (ja) モバイルipを用いた移動ノードの仮想私設網接続方法
WO2009152676A1 (zh) Aaa服务器、p-gw、pcrf、用户设备标识的获取方法和系统
JP2013502879A (ja) 複数技術インターワーキングでの事前登録セキュリティサポート
JP2008236754A (ja) 移動通信ネットワークと移動通信ネットワークにおける移動ノードの認証を遂行する方法及び装置
WO2011127774A1 (zh) 一种用户终端接入互联网方式的控制方法及装置
CN101569160B (zh) 用于传输dhcp消息的方法
JPH11161618A (ja) 移動計算機管理装置、移動計算機装置及び移動計算機登録方法
US20080287102A1 (en) Method and system for managing mobility of mobile station in a mobile communication system using mobile ip
WO2011029313A1 (zh) PMIP中HA获取MN-HA key的方法、设备及系统
WO2008086747A1 (en) Mobile ip system and method for updating home agent root key
WO2010066147A1 (zh) 一种注册的方法、系统和装置
US20110093604A1 (en) Communication system, server apparatus, information communication method, and program
CN103152332A (zh) 一种web服务协助下的eap认证方法和设备

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 08700092

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 08700092

Country of ref document: EP

Kind code of ref document: A1