WO2013166908A1 - 密钥信息生成方法及系统、终端设备、接入网设备 - Google Patents

密钥信息生成方法及系统、终端设备、接入网设备 Download PDF

Info

Publication number
WO2013166908A1
WO2013166908A1 PCT/CN2013/074499 CN2013074499W WO2013166908A1 WO 2013166908 A1 WO2013166908 A1 WO 2013166908A1 CN 2013074499 W CN2013074499 W CN 2013074499W WO 2013166908 A1 WO2013166908 A1 WO 2013166908A1
Authority
WO
WIPO (PCT)
Prior art keywords
terminal device
message
key information
access network
authentication
Prior art date
Application number
PCT/CN2013/074499
Other languages
English (en)
French (fr)
Inventor
方平
丁志明
孙晟
Original Assignee
华为终端有限公司
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 华为终端有限公司 filed Critical 华为终端有限公司
Publication of WO2013166908A1 publication Critical patent/WO2013166908A1/zh

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/08Access security
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/50Secure pairing of devices

Definitions

  • the embodiments of the present invention provide a method and system for generating key information, a terminal device, and an access network device, to improve the efficiency of generating key information.
  • a method for generating key information including:
  • the terminal device sends an association request message to the access network device, where the association request message includes the identifier of the terminal device and a first random number generated by the terminal device for the key handshake, so that the access network
  • the device triggers the authentication server to perform wireless communication network authentication with the terminal device according to the identifier of the terminal device, and the access network device according to the first key information, the first random number, and the access network device Generating a second random number for the key handshake to generate second key information for the session message, where the first key information is passed by the authentication server After the wireless communication network is obtained, the authentication is sent to the access network device, or the authentication server is pre-configured and sent to the access network device;
  • the terminal device generates fifth key information for the session message according to the fourth key information, the first random number, and the second random number, where the fourth key information is passed by the terminal device Obtaining the wireless communication network authentication, or the terminal device is pre-configured, the content of the fourth key information is consistent with the content of the first key information, and the content of the fifth key information and the second secret The content of the key information is consistent;
  • the terminal device sends an acknowledgement message to the access network device, where the acknowledgement message is used to notify that the wireless communication network authentication is successfully completed.
  • Another aspect provides a method for generating key information, including:
  • the access network device receives an association request message sent by the terminal device, where the association request message includes an identifier of the terminal device and a first random number generated by the terminal device for a key handshake;
  • the access network device triggers the authentication server and the terminal device to perform wireless communication network authentication according to the identifier of the terminal device;
  • the access network device generates second key information for the session message according to the first key information, the first random number, and the second random number generated by the access network device for the key handshake.
  • the first key information is sent to the access network device after the authentication server obtains the authentication by the wireless communication network, or the authentication server is pre-configured and then sent to the access network device;
  • the network device sends the second random number, the MIC, and the third key information for the multicast message to the terminal device, so that the terminal device uses the fourth key information, the first random number, and the The second random number is generated, and the fifth key information is generated for the session message, where the fourth key information is obtained by the terminal device by using a wireless communication network, or the terminal device is pre-configured, and the fourth key is configured.
  • the content of the key information is consistent with the content of the first key information
  • the content of the fifth key information is consistent with the content of the second key information;
  • the access network device receives an acknowledgement message sent by the terminal device, and the acknowledgement message is used to notify that the wireless communication network authentication is successfully completed.
  • Another aspect provides a terminal device, including:
  • a sender configured to send an association request message to the access network device, where the association request message is And including the identifier of the terminal device and the first random number generated by the terminal device for the key handshake, so that the access network device triggers the authentication server and the terminal device to perform according to the identifier of the terminal device Wireless communication network authentication, and the access network device generates a session message according to the first key information, the first random number, and a second random number generated by the access network device for a key handshake a second key information, where the first key information is obtained by the authentication server after being obtained by the wireless communication network, and then sent to the access network device, or the authentication server is pre-configured and sent to the access network device. ;
  • a receiver configured to receive the second random number, the MIC, and third key information used for the multicast message sent by the access network device;
  • a processor configured to generate fifth key information for the session message according to the fourth key information, the first random number, and the second random number, where the fourth key information is the terminal device Obtained by the wireless communication network, or the terminal device is pre-configured, the content of the fourth key information is consistent with the content of the first key information, and the content of the fifth key information and the second The content of the key information is consistent;
  • the transmitter is further configured to send an acknowledgement message to the access network device, where the acknowledgement message is used to notify that the wireless communication network authentication is successfully completed.
  • Another aspect provides an access network device, including:
  • a receiver configured to receive an association request message sent by the terminal device, where the association request message includes an identifier of the terminal device and a first random number generated by the terminal device for a key handshake;
  • a processor configured to: according to the identifier of the terminal device, trigger an authentication server to perform wireless communication network authentication with the terminal device, and generate, according to the first key information, the first random number, and the access network device a second random number used for the key handshake, generating second key information for the session message, where the first key information is sent by the authentication server to the access network device after being obtained by the wireless communication network.
  • the authentication server is pre-configured and sent to the access network device;
  • a transmitter configured to send the second random number, the MIC, and the third key information for the multicast message to the terminal device, so that the terminal device, according to the fourth key information, the first random And the second random number, generating fifth key information for the session message, where the fourth key information is obtained by the terminal device by using a wireless communication network, or the terminal device is pre-configured,
  • the content of the fourth key information is consistent with the content of the first key information
  • the content of the fifth key information is consistent with the content of the second key information;
  • the receiver is further configured to receive an acknowledgement message sent by the terminal device, where the acknowledgement message is used to notify that the wireless communication network authentication is successfully completed.
  • a key information generating system including the foregoing access network device, and an authentication server, configured to be triggered by the access network device to perform wireless communication network authentication with the terminal device.
  • the embodiment of the present invention carries the identifier of the terminal device and the first random number used by the terminal device for the key handshake by using the association request message sent by the terminal device to the access network device. Trimming an authentication server to perform wireless communication network authentication with the terminal device, and causing the access network device and the terminal device to generate second key information for a session message, the terminal device and the access network device.
  • the second key information for the session message can be generated by using at least three messages, which solves the problem that the air interface message between the terminal device and the access network device is more in the prior art, and the prior art In contrast, the generation time of the key information is greatly shortened, thereby improving the efficiency of generating key information and reducing the signaling processing load of the access network device.
  • FIG. 1 is a schematic flowchart of a method for generating a key information according to an embodiment of the present invention
  • FIG. 2 is a schematic flowchart of a method for generating a key information according to another embodiment of the present invention
  • FIG. 4 is a schematic flowchart of a method for generating a key information according to another embodiment of the present invention
  • FIG. 5 is a schematic structural diagram of a terminal device according to another embodiment of the present invention
  • FIG. 6 is a schematic structural diagram of an access network device according to another embodiment of the present disclosure.
  • FIG. 7 is a schematic structural diagram of a key information generating system according to another embodiment of the present invention.
  • the technical solutions in the embodiments of the present invention are clearly and completely described in the following with reference to the accompanying drawings in the embodiments of the present invention.
  • the embodiments are a part of the embodiments of the invention, and not all of the embodiments. All other embodiments obtained by those skilled in the art based on the embodiments of the present invention without creative efforts are within the scope of the present invention.
  • WLAN Wireless Local Area Network
  • GSM Global System for Mobile Communications
  • General Packet Radio Service General Packet Radio Service
  • GPRS General Packet Radio Service
  • CDMA Code Division Multiple Access
  • CDMA2000 Code Division Multiple Access
  • WCDMA Wideband Code Division Multiple Access
  • LTE Long Term Evolution
  • WiMAX World Interoperability for Microwave Access
  • the access network device may be an access point (AP) in the WLAN, or may be a base station (Base Transceiver Station, BTS) in a GSM network, a GPRS network, or a CDMA network, or may be a CDMA2000 network or
  • BTS Base Transceiver Station
  • NodeB The base station (NodeB) in the WCDMA network may also be an Evolved NodeB (eNB) in the LTE network, or may be an access service network base station (ASN BS) in the WiMAX network.
  • the network element or may be a network element such as the above-mentioned access point, a controller behind the base station, or an authenticator.
  • FIG. 1 is a schematic flowchart of a method for generating key information according to an embodiment of the present invention, as shown in FIG. 1 .
  • the terminal device sends an association request message to the access network device, where the association request message includes the identifier of the terminal device and a first random number generated by the terminal device for the key handshake, so that the terminal device
  • the network access device triggers the authentication server to perform wireless communication network authentication with the terminal device according to the identifier of the terminal device, and the access network device according to the first key information, the first random number, and the access
  • the second random number generated by the network device for the key handshake generates second key information for the session message, where the first key information is the authentication service
  • the device is sent to the access network device, or the authentication server is pre-configured and sent to the access network device.
  • the first key information obtained by the authentication server is sent by the authentication server to the access network device after being authenticated by the current wireless communication network or obtained by the previous wireless communication network.
  • the identifier of the terminal device included in the association request message may include, but is not limited to, a user identifier of the terminal device or a device of the terminal device.
  • logo a user identifier of the terminal device or a device of the terminal device.
  • the user identifier of the terminal device may be a user identifier of the service layer, that is, the account name; and the device identifier of the terminal device may be a Media Access Control (MAC) address of the terminal device.
  • MAC Media Access Control
  • the association request may further include a wireless communication network authentication start indication, to indicate that the wireless communication network authentication is requested to be performed.
  • the terminal device receives the second random number sent by the access network device, third key information used for a multicast message, and a Message Integrity Code (MIC).
  • MIC Message Integrity Code
  • the terminal device generates fifth key information for a session message according to the fourth key information, the first random number, and the second random number, where the fourth key information is the terminal.
  • the device is obtained by the wireless communication network, or the terminal device is pre-configured, and the content of the fourth key information is consistent with the content of the first key information, and the content of the fifth key information is related to the first The content of the second key information is consistent.
  • the fourth key information obtained by the terminal device is obtained by the terminal device by using the current wireless communication network authentication or the previous wireless communication network authentication.
  • the terminal device sends an acknowledgement message to the access network device, where the acknowledgement message is used to notify that the wireless communication network authentication is successfully completed.
  • the terminal device may receive the first association response message sent by the access network device, where the first association response message includes The second random number, the third key information and the MIC, the first association response message is that the authentication server triggers the access network after performing successful wireless communication network authentication with the terminal device
  • the device sends to the terminal device.
  • the confirmation message may be an association confirmation message.
  • the first association response message may further include an association identifier (AID) allocated by the access network device to the terminal device, where the association identifier is used in a wireless communication network. For example: A device is uniquely identified in a wireless LAN.
  • the wireless communication network authentication may be a ⁇ certification.
  • the association request message may further include a ⁇ certification start indication to indicate that the request to perform the ⁇ authentication.
  • the first association response message may further include an authentication success indication.
  • the first key information may be a pairwise master key (PMK), or may be a pre-shared key (PSK); the second key information may be It is a Pairwise Transient Key (PTK); the third key information can be a Group Transient Key (GTK).
  • PMK pairwise master key
  • PSK pre-shared key
  • PTK Pairwise Transient Key
  • GTK Group Transient Key
  • the terminal device may receive the second association response message sent by the access network device, where the second association response message includes Receiving a second random number; and receiving a key message sent by the access network device, where the key message includes the third key information and the MIC, and the key message is the authentication server And triggering, by the terminal device, the access network device to send to the terminal device after performing the wireless communication network authentication with the terminal device.
  • the second association response message may further include an association identifier (AID) allocated by the access network device to the terminal device, where the association identifier is used in a wireless communication network.
  • AID association identifier
  • a device is uniquely identified in a wireless LAN.
  • the wireless communication network authentication may be a ⁇ certification.
  • the association request message may further include a ⁇ certification start indication to indicate that the request to perform the ⁇ authentication.
  • the key message may further include an authentication success indication.
  • the acknowledgment message may be an EAP over LAN (EAPoL) key (EAPoL-key) message on the local area network (LAN); correspondingly, the acknowledgment message may be an EAPoL-key message.
  • EAPoL EAP over LAN
  • the authentication server is triggered to execute with the terminal device, and is completed before the terminal device receives the EAPoL-key message.
  • the identifier of the terminal device and the first random key for the key handshake generated by the terminal device are carried in the association request message sent by the terminal device to the access network device.
  • the second key information for the session message can be generated by the network device by using at least three messages, which solves the problem that the air interface message between the terminal device and the access network device is more in the prior art.
  • the generation time of the key information is greatly shortened, thereby improving the efficiency of generating key information and reducing the signaling processing load of the access network device.
  • FIG. 2 is a schematic flowchart of a key information generating method according to another embodiment of the present invention, as shown in FIG. 2.
  • the access network device receives an association request message sent by the terminal device, where the association request message includes an identifier of the terminal device and a first random number generated by the terminal device for a key handshake.
  • the identifier of the terminal device included in the association request message may include, but is not limited to, a user identifier of the terminal device or a device of the terminal device.
  • logo a user identifier of the terminal device or a device of the terminal device.
  • the user identifier of the terminal device may be a user identifier of the service layer, that is, the account name; and the device identifier of the terminal device may be a Media Access Control (MAC) address of the terminal device.
  • MAC Media Access Control
  • the association request may further include a wireless communication network authentication start indication, to indicate that the wireless communication network authentication is requested to be performed.
  • the access network device triggers the authentication server to perform wireless communication network authentication with the terminal device according to the identifier of the terminal device.
  • the access network device generates a second secret for the session message according to the first key information, the first random number, and the second random number generated by the access network device for the key handshake.
  • Key information, the first key information is sent to the access network device after the authentication server obtains the authentication by the wireless communication network, or the authentication server is pre-configured and sent to the access network device.
  • the first key information obtained by the authentication server is sent by the authentication server to the access network device after being authenticated by the current wireless communication network or obtained by the previous wireless communication network.
  • the access network device sends the second random number, the MIC, and the third key information for the multicast message to the terminal device, so that the terminal device is configured according to the fourth key information.
  • the content of the fourth key information is consistent with the content of the first key information
  • the content of the fifth key information is consistent with the content of the second key information.
  • the fourth key information obtained by the terminal device is obtained by the terminal device by using the current wireless communication network authentication or the previous wireless communication network authentication.
  • the access network device receives an acknowledgement message sent by the terminal device, where the acknowledgement message is used to notify that the wireless communication network authentication is successfully completed.
  • the access network device sends, when the authentication server and the terminal device perform a wireless communication network authentication, to the terminal device. a first association response message, where the first association response message includes the second random number, the third key information, and the MIC.
  • the confirmation message may be an association confirmation message.
  • the first association response message may further include an association identifier (AID) allocated by the access network device to the terminal device, where the association identifier is used in a wireless communication network.
  • AID association identifier
  • a device is uniquely identified in a wireless LAN.
  • the wireless communication network authentication may be a ⁇ certification.
  • the association request message may further include a ⁇ certification start indication to indicate that the request to perform the ⁇ authentication.
  • the first association response message may further include an authentication success indication.
  • the first key information may be a pairwise master key (PMK), or may be a pre-shared key (PSK); the second key information may be It is a Pairwise Transient Key (PTK); the third key information can be a Group Transient Key (GTK).
  • PMK pairwise master key
  • PSK pre-shared key
  • PTK Pairwise Transient Key
  • GTK Group Transient Key
  • the access network device may send a second association response message to the terminal device, where the second association response message includes The second random number; and the access network device sends a key message to the terminal device when the authentication server and the terminal device perform the wireless communication network authentication successfully, where the key message includes the Third key information and the MIC.
  • the second association response message may further include an association identifier (AID) allocated by the access network device to the terminal device, where the The joint identifier is used to uniquely identify a device in a wireless communication network such as a wireless local area network.
  • the wireless communication network authentication may be EAP authentication.
  • the association request message may further include an EAP authentication start indication, to indicate that the EAP authentication is requested to be performed.
  • the key message may further include an EAP authentication success indication.
  • the acknowledgment message may be an EAP over LAN (EAPoL) key (EAPoL-key) message on the local area network (LAN); correspondingly, the acknowledgment message may be an EAPoL-key message.
  • EAPoL EAP over LAN
  • the acknowledgment message may be an EAPoL-key message.
  • the identifier of the terminal device and the first random number generated by the terminal device for the key handshake are carried in the association request message sent by the terminal device to the access network device, and the authentication server and the server are triggered.
  • the terminal device performs wireless communication network authentication, and causes the access network device and the terminal device to generate second key information for a session message, and the terminal device and the access network device pass at least three
  • the message can generate the second key information for the session message, which solves the problem that the air interface message between the terminal device and the access network device is more in the prior art, and the key is compared with the prior art.
  • the generation time of information is greatly shortened, thereby improving the efficiency of generating key information and reducing the signaling processing load of the access network device.
  • the terminal device may be a station (Station, referred to as STA) in the WIFI network.
  • STA station
  • FIG. 3 is a schematic flowchart of a method for generating a key information according to another embodiment of the present invention.
  • the association between an STA and an AP is implemented by using a 3-step association message, that is, an association request message, an association response message, and an association confirmation message.
  • a 3-step association message that is, an association request message, an association response message, and an association confirmation message.
  • EAP authentication of STA and AS and 4-Way Handshake of STA and AP, as shown in Figure 3.
  • the STA sends an association request (Request) message to the AP, where the association request message includes an EAP authentication start indication, a STA user identifier, and a first random number SNonce generated by the STA for the key handshake.
  • Request an association request
  • the association request message includes an EAP authentication start indication, a STA user identifier, and a first random number SNonce generated by the STA for the key handshake.
  • the STA can discover the AP through passive scanning or active scanning, and the AP can support the execution of the subsequent steps in this embodiment.
  • the EAP authentication start indication included in the association request message may be implicit, for example: by a bit set in an existing association request message, and then For example, the EAP authentication start instruction is sent by the STA, and the EAP authentication is requested to be performed by the STA, after the AP receives the association request message of the user identifier of the STA, and the EAP authentication is requested to be performed. It is displayed, that is, the EAP authentication start indication is included by newly adding an Information Element (IE) in the existing association request message.
  • IE Information Element
  • the user identifier of the STA may be specifically included by adding an IE in the existing association request message.
  • the IE may be newly added in the existing association request message, and the IE may directly include the first random number SNonce generated by the STA for the key handshake, or the IE may also be carried.
  • the AP sends an EAP authentication request message to the AS according to the displayed EAP authentication start indication, or according to the implicit EAP authentication start indication, that is, the user identifier of the STA, where the EAP authentication request message includes the STA user identifier. , to notify the AS that the STA needs to perform EAP authentication.
  • the EAP authentication request message may further include the security authentication capability information of the STA, so that the AS can select a suitable authentication method according to the security authentication capability information supported by the STA.
  • the STA performs EAP authentication with the AS to implement authentication of the STA by the AS, or mutual authentication between the AS and the STA, and generate a Pairwise Master Key (PMK) by using the EAP authentication.
  • PMK Pairwise Master Key
  • the EAP authentication method may be selected by the AS, or may be determined through negotiation between the AS and the STA, which is not limited in this embodiment.
  • the format of the EAP-authenticated message transmission may be directly encapsulated in an EAP, or may be encapsulated in an 802.1X package, which is not limited in this embodiment.
  • the AS sends an EAP authentication success message to the AP, and sends the PMK to the APK at the same time.
  • the AP generates a pairwise temporary key according to the first random number SNonce, the PMK, and the second random number ANonce generated by the AP for the key handshake. Key, PTK), and send an association response (Response) message to the STA, where the association response message includes an EAP authentication success indication, the second random number ANonce, and a multicast temporary key for the multicast message (Group Transient) Key, GTK), Message Integrity Code (MIC), and AID assigned by the AP to the STA.
  • the EAP authentication success indication included in the association response message may be implicit, for example: by a bit set in an existing association response message, for example: by other fields (such as GTK) can be embodied; or it can be displayed, that is, the EAP authentication success indication is included by newly adding an Information Element (IE) in the existing association request message.
  • IE Information Element
  • the IE may be newly added in the existing association response message, and the IE may directly include the second random number ANonce generated by the AP for the key handshake, or the IE may also carry An 802.1X message in which the second random number ANonce is encapsulated.
  • the AID is an association identifier assigned by the AP to the STA, and may be unencrypted; or may be added to the IE after being encrypted by the PTK, because the AID is allocated by the AP to the STA after the PTK is generated, ⁇ Encrypting the AID with PTK further improves the security of the AID.
  • GTK is used for the AP to perform multicast encryption, and is encrypted and transmitted to the STA through the PTK.
  • the MIC uses the PTK to encrypt the message digest or part of the content for STA confirmation
  • the STA generates a PTK according to the PMK or the pre-configured PSK, the first random number SNonce, and the second random number ANonce, and verifies the MIC by using the generated PTK, and sends an association confirmation to the AP.
  • the message is used to notify the STA to successfully complete the EAP authentication.
  • the STA may install the PTK and the GTK and other related keys before sending the EAPoL-key message to the AP, or simultaneously or after.
  • the STA can further decrypt the obtained AID by using the generated PTK.
  • association confirmation message may further include an MIC corresponding to the message. So far, the STA implements the association between the STA and the AP, the EAP authentication of the STA and the AS, and the key handshake between the STA and the AP, and generates and installs a PTK for the session message.
  • the EAP authentication and the key handshake Compared with the association in the existing standard, the EAP authentication and the key handshake, the open authentication that does not have any practical effect is removed, and the interaction between the EAPoL-Start and the STA's user identifier is merged into the association request message, and is associated.
  • the key handshake information is processed in parallel, and the PTK generation and installation can be realized through the 3-step association message (ie, the association request message, the association response message, and the association confirmation message), which can reduce the interaction of 11 messages, thereby greatly improving the The efficiency of the initial link setup (including key information generation) process.
  • the authentication server and the terminal device are configured to perform wireless by carrying the identifier of the STA and the first random number SNonce generated by the STA for the key handshake in the association request message sent by the STA to the AP.
  • Communication network authentication, and causing the AP and the STA to generate second key information PTK for the session message, and the second secret for the session message can be generated by the STA and the AP through three messages.
  • the key information PTK solves the problem of the number of air interface messages between the STA and the AP in the prior art. Compared with the prior art, the generation time of the key information is greatly shortened, thereby improving the efficiency of generating key information. And reducing the signaling processing burden of the access network device.
  • FIG. 4 is a schematic flowchart of a method for generating a key information according to another embodiment of the present invention.
  • the association between an STA and an AP is implemented by using a 2-step association message (ie, an association request message and an association response message), and the association is performed.
  • a 2-step association message ie, an association request message and an association response message
  • the association is performed.
  • the transmission of the STA's user identity and the EAP authentication are initiated, and the interaction between the STA and the AP's four-step key handshake (4-Way Handshake) in the first two steps is performed in the association process, as shown in FIG. Show.
  • the STA sends an association request (Request) message to the AP, where the association request message includes an EAP authentication start indication, a STA user identifier, and a first random number SNonce generated by the STA for the key handshake.
  • Request an association request
  • the association request message includes an EAP authentication start indication, a STA user identifier, and a first random number SNonce generated by the STA for the key handshake.
  • the STA Before 401, the STA can discover the AP through passive scanning or active scanning, and the AP can support the execution of the subsequent steps in this embodiment.
  • the EAP authentication start indication included in the association request message may be implicit, for example: by a bit set in an existing association request message, for example, by using other fields (such as STA)
  • the user identifier is embodied, that is, when the AP receives the association request message including the user identifier of the STA, the STA considers that the STA sends an EAP authentication start indication, requesting to perform the EAP authentication; or may also be displayed, that is, by presenting In the associated request message A new information element (Information Element, IE for short) is added to include the EAP authentication start indication.
  • Information Element, IE Information Element
  • the user identifier of the STA may be specifically included by adding an IE in the existing association request message.
  • the IE may be newly added in the existing association request message, and the IE may directly include the first random number SNonce generated by the STA for the key handshake, or the IE may also be carried.
  • the AP sends an association response (Response) message to the STA, where the association response message includes the second random number ANonce generated by the AP for the key handshake and the AID allocated by the AP to the STA.
  • association response message includes the second random number ANonce generated by the AP for the key handshake and the AID allocated by the AP to the STA.
  • the IE may be newly added in the existing association response message, and the IE may directly include the second random number ANonce generated by the AP for the key handshake, or the IE may also carry An 802.1X message in which the second random number ANonce is encapsulated.
  • the AID is an association identifier assigned by the AP to the STA and is unencrypted.
  • the AP sends an EAP authentication request message to the AS according to the displayed EAP authentication start indication, or according to the implicit EAP authentication start indication, that is, the user identifier of the STA, where the EAP authentication request message includes the STA user identifier. , to notify the AS that the STA needs to perform EAP authentication.
  • the EAP authentication request message may further include the security authentication capability information of the STA, so that the AS can select a suitable authentication method according to the security authentication capability information supported by the STA.
  • the STA performs EAP authentication with the AS to implement AS-to-STA authentication, or mutual authentication between the AS and the STA, and generate a Pairwise Master Key (PMK) by using the EAP authentication.
  • PMK Pairwise Master Key
  • the EAP authentication method may be selected by the AS, or may be determined through negotiation between the AS and the STA, which is not limited in this embodiment.
  • the format of the EAP-authenticated message transmission may be directly encapsulated in an EAP, or may be encapsulated in an 802.1X package, which is not limited in this embodiment.
  • the AS sends an EAP authentication success message to the AP, and sends the PMK to the AP at the same time. AP.
  • the AP generates a Pairwise Transient Key (PTK) according to the first random number SNonce, the PMK, and the second random number ANonce generated by the AP for the key handshake, and sends the EAPoL to the STA.
  • the EAPoL-key message includes an EAP authentication success indication, a Group Transient Key (GTK) for the multicast message, and a Message Integrity Code (MIC).
  • GTK Group Transient Key
  • MIC Message Integrity Code
  • the EAP authentication success indication included in the EAPoL-key message may be implied, for example: by a bit set in an existing association response message, for example: by other fields (such as The GTK) is embodied; or it may be displayed, that is, the EAP authentication success indication is included by newly adding an Information Element (IE) in the existing association request message.
  • IE Information Element
  • GTK is used for the AP to perform multicast encryption, and is encrypted and transmitted to the STA through the PTK.
  • the MIC uses the PTK to encrypt the message digest or part of the content for STA confirmation
  • the STA generates a PTK according to the PMK or the pre-configured PSK, the first random number SNonce, and the second random number ANonce, and uses the generated PTK to verify the MIC, and sends an EAPoL-key message to the AP. , to notify the STA to successfully complete EAP authentication.
  • the STA may install the PTK and the GTK and other related keys before sending the EAPoL-key message to the AP, or simultaneously or after.
  • the MIC corresponding to the message can be further included in the EAPoL-key message.
  • the STA implements the association between the STA and the AP, the EAP authentication of the STA and the AS, the 4-Way Handshake of the STA and the AP, and the generation and installation of a PTK for the session message.
  • the authentication server and the terminal device are configured to perform wireless by carrying the identifier of the STA and the first random number SNonce generated by the STA for the key handshake in the association request message sent by the STA to the AP.
  • Communication network authentication, and causing the AP and the STA to generate second key information PTK for the session message, and the second secret for the session message can be generated by the STA and the AP through four messages.
  • the key information PTK solves the problem of the number of air interface messages between the STA and the AP in the prior art. Compared with the prior art, the generation time of the key information is greatly shortened, thereby improving the efficiency of generating key information. And reducing the signaling processing burden of the access network device.
  • FIG. 5 is a schematic structural diagram of a terminal device according to another embodiment of the present invention.
  • the terminal device in this embodiment may include a transmitter 51, a receiver 52, and a processor 53.
  • the sender 51 is configured to send an association request message to the access network device, where the association request message includes an identifier of the terminal device and a first random number generated by the terminal device for a key handshake, so that
  • the access network device triggers the authentication server to perform wireless communication network authentication with the terminal device according to the identifier of the terminal device, and the access network device according to the first key information, the first random number, and the Generating a second random number for the key handshake generated by the access network device to generate second key information for the session message, where the first key information is sent by the authentication server after being authenticated by the wireless communication network
  • the access network device, or the authentication server is pre-configured and sent to the access network device; the receiver 52 is configured to receive the second random number, the MIC, and the group sent by the access network device.
  • the processor 53 is configured to generate a fifth key message for the session message according to the fourth key information, the first random number and the second random number The fourth key information to the terminal device through a wireless communication network
  • the authentication is obtained, or the terminal device is pre-configured, and the content of the fourth key information is consistent with the content of the first key information, and the content of the fifth key information and the second key information are The content is consistent;
  • the sender 51 is further configured to send an acknowledgement message to the access network device, where the acknowledgement message is used to notify that the wireless communication network authentication is successfully completed.
  • the identifier of the terminal device included in the association request message may include, but is not limited to, a user identifier of the terminal device or a device of the terminal device.
  • logo a user identifier of the terminal device or a device of the terminal device.
  • the user identifier of the terminal device may be a user identifier of the service layer, that is, the account name; and the device identifier of the terminal device may be a Media Access Control (MAC) address of the terminal device.
  • MAC Media Access Control
  • the association request may further include a wireless communication network authentication start indication, to indicate that the wireless communication network authentication is requested to be performed.
  • the receiver 52 may receive the first association response message sent by the access network device, where the first association response message includes the second random The third key information and the MIC, the first association response message is that the authentication server triggers the access network device to send the identifier after performing the wireless communication network authentication with the terminal device. Terminal Equipment.
  • the confirmation message may be an association confirmation message.
  • the first association response message may further include an association identifier (AID) allocated by the access network device to the terminal device, where the association identifier is used in a wireless communication network.
  • AID association identifier
  • a device is uniquely identified in a wireless LAN.
  • the wireless communication network authentication may be a ⁇ certification.
  • the association request message may further include a ⁇ certification start indication to indicate that the request to perform the ⁇ authentication.
  • the first association response message may further include an authentication success indication.
  • the first key information may be a pairwise master key (PMK), or may be a pre-shared key (PSK); the second key information may be It is a Pairwise Transient Key (PTK); the third key information can be a Group Transient Key (GTK).
  • PMK pairwise master key
  • PSK pre-shared key
  • PTK Pairwise Transient Key
  • GTK Group Transient Key
  • the receiver 52 may receive the second association response message sent by the access network device, where the second association response message includes And the second random number, and the key message sent by the access network device, where the key message includes the third key information and the MIC, where the key message is the authentication server And triggering, by the terminal device, the access network device to send to the terminal device after performing the wireless communication network authentication with the terminal device.
  • the second association response message may further include an association identifier (AID) allocated by the access network device to the terminal device, where the association identifier is used in a wireless communication network.
  • AID association identifier
  • a device is uniquely identified in a wireless LAN.
  • the wireless communication network authentication may be a ⁇ certification.
  • the association request message may further include a ⁇ certification start indication to indicate that the request to perform the ⁇ authentication.
  • the key message may further include an authentication success indication.
  • the acknowledgment message may be an EAP over LAN (EAPoL) key (EAPoL-key) message on the local area network (LAN); correspondingly, the acknowledgment message may be an EAPoL-key message.
  • EAPoL EAP over LAN
  • the authentication server is triggered to execute with the terminal device, and is completed before the terminal device receives the EAPoL-key message.
  • the terminal device triggers the authentication server by carrying the identifier of the terminal device and the first random number generated by the terminal device for the key handshake in the association request message sent by the sender to the access network device.
  • the message can generate the second key information for the session message, which solves the problem that the air interface message between the terminal device and the access network device is more in the prior art, and the key is compared with the prior art.
  • the generation time of information is greatly shortened, thereby improving the efficiency of generating key information and reducing the signaling processing load of the access network device.
  • FIG. 6 is a schematic structural diagram of an access network device according to another embodiment of the present invention.
  • the access network device of this embodiment may include a receiver 61, a processor 62, and a transmitter 63.
  • the receiver 61 is configured to receive an association request message sent by the terminal device, where the association request message includes an identifier of the terminal device and a first random number generated by the terminal device for a key handshake; the processor 62 And the triggering the authentication server and the terminal device to perform wireless communication network authentication according to the identifier of the terminal device, and the secret information generated by the first random number and the access network device according to the first key information,
  • the second random number of the key handshake, generated for session elimination Second key information the first key information is sent to the access network device after the authentication server obtains the authentication by the wireless communication network, or the authentication server is pre-configured and sent to the access a network device; the sender 63 is configured to send the second random number, the MIC, and the third key information for the multicast message to the terminal device
  • the identifier of the terminal device included in the association request message may include, but is not limited to, a user identifier of the terminal device or a device of the terminal device.
  • logo a user identifier of the terminal device or a device of the terminal device.
  • the user identifier of the terminal device may be a user identifier of the service layer, that is, the account name; and the device identifier of the terminal device may be a Media Access Control (MAC) address of the terminal device.
  • MAC Media Access Control
  • the association request may further include a wireless communication network authentication start indication, to indicate that the wireless communication network authentication is requested to be performed.
  • the transmitter 63 may send the first association response message to the terminal device when the processor 62 and the terminal device perform the wireless communication network authentication succeeding.
  • the first association response message includes the second random number, the third key information, and the MIC.
  • the confirmation message may be an association confirmation message.
  • the first association response message may further include an association identifier (AID) allocated by the access network device to the terminal device, where the association identifier is used in a wireless communication network.
  • AID association identifier
  • a device is uniquely identified in a wireless LAN.
  • the wireless communication network authentication may be authentication.
  • the association request message may further include an ⁇ authentication start indication, to indicate that the request to perform the ⁇ authentication.
  • the first association response message may further include a “authentication success indication”.
  • the first key information may be a pairwise master key (PMK), or may be a pre-shared key (PSK); the second key information may be Temporary secret Pairwise Transient Key (PTK); The third key information can be a Group Transient Key (GTK).
  • PMK pairwise master key
  • PSK pre-shared key
  • PTK Temporary secret Pairwise Transient Key
  • GTK Group Transient Key
  • the sender 63 may send a second association response message to the terminal device, where the second association response message includes the second random number, and And when the authentication server and the terminal device perform the wireless communication network authentication succeeding, sending a key message to the terminal device, where the key message includes the third key information and the MIC.
  • the second association response message may further include an association identifier (AID) allocated by the access network device to the terminal device, where the association identifier is used in a wireless communication network.
  • AID association identifier
  • a device is uniquely identified in a wireless LAN.
  • the wireless communication network authentication may be a ⁇ certification.
  • the association request message may further include a ⁇ certification start indication to indicate that the request to perform the ⁇ authentication.
  • the key message may further include an authentication success indication.
  • the acknowledgment message may be an EAP over LAN (EAPoL) key (EAPoL-key) message on the local area network (LAN); correspondingly, the acknowledgment message may be an EAPoL-key message.
  • EAPoL EAP over LAN
  • the authentication server is triggered to execute with the terminal device, and is completed before the terminal device receives the EAPoL-key message.
  • the authentication server and the terminal are triggered by carrying the identifier of the terminal device and the first random number generated by the terminal device for the key handshake in the association request message sent by the terminal device to the receiver.
  • the device performs wireless communication network authentication, and causes the processor and the terminal device to generate second key information for the session message, where the terminal device and the access network device can be generated by using at least three messages.
  • the second key information of the session message solves the problem of more air interface messages between the terminal device and the access network device in the prior art. Compared with the prior art, the generation time of the key information is greatly shortened. Thereby, the generation efficiency of the key information is improved, and the signaling processing load of the access network device is reduced.
  • FIG. 7 is a schematic structural diagram of a key information generating system according to another embodiment of the present invention.
  • the key information generating system in this embodiment may include the access network device 71 provided in the embodiment corresponding to FIG. 6.
  • the authentication server 72 is further configured to be triggered by the access network device 71 to perform wireless communication network authentication with the terminal device.
  • the identifier of the terminal device and the first random number generated by the terminal device for the key handshake are carried in the association request message sent by the terminal device to the access network device, and the authentication server and the server are triggered.
  • the terminal device performs wireless communication network authentication, and causes the access network device and the terminal device to generate second key information for a session message, and the terminal device and the access network device pass at least three
  • the message can generate the second key information for the session message, which solves the problem that the air interface message between the terminal device and the access network device is more in the prior art, and the key is compared with the prior art.
  • the generation time of information is greatly shortened, thereby improving the efficiency of generating key information and reducing the signaling processing load of the access network device.
  • the disclosed systems, devices, and methods may be implemented in other ways.
  • the device embodiments described above are merely illustrative.
  • the division of the foregoing units is only a logical function division.
  • there may be another division manner for example, multiple units or components may be combined or may be Integration into another system, or some features can be ignored, or not executed.
  • the mutual coupling or direct coupling or communication connection shown or discussed may be an indirect coupling or communication connection through some interface, device or unit, and may be in an electrical, mechanical or other form.
  • the components displayed as units may or may not be physical units, i.e., may be located in one place, or may be distributed over multiple network units. Some or all of the units may be selected according to actual needs to achieve the purpose of the solution of the embodiment.
  • each functional unit in each embodiment of the present invention may be integrated into one processing unit, or each unit may exist physically separately, or two or more units may be integrated into one unit.
  • the above integrated unit can be implemented in the form of hardware or in the form of a hardware plus software functional unit.
  • the above-described integrated unit implemented in the form of a software functional unit can be stored in a computer readable storage medium.
  • the software functional unit described above is stored in a storage medium and includes instructions for causing a computer device (which may be a personal computer, server, or network device, etc.) to perform some of the steps of the above-described methods of various embodiments of the present invention.
  • the foregoing storage medium includes: a USB flash drive, a mobile hard disk, a read-only memory (ROM), and a random A medium that can store program code, such as a random access memory (RAM), a disk, or an optical disk.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

本发明实施例提供密钥信息生成方法及系统、终端设备、接入网设备,通过在终端设备向接入网设备发送的关联请求消息中携带所述终端设备的标识和所述终端设备生成的用于密钥握手的第一随机数,触发认证服务器与所述终端设备执行无线通信网络认证,以及使得所述接入网设备与所述终端设备生成用于会话消息的第二密钥信息,所述终端设备与所述接入网设备之间通过至少三个消息即能生成用于会话消息的第二密钥信息,解决了现有技术中由于终端设备与接入网设备之间交互的空口消息较多的问题,与现有技术相比,密钥信息的生成时间大大缩短,从而提高了密钥信息的生成效率,以及降低了接入网设备的信令处理负担。

Description

密钥信息生成方法及系统、 终端设备、 接入网设备 本申请要求于 2012年 5月 8日提交中国专利局、申请号为 201210140206.5 中国专利申请的优先权, 其全部内容通过引用结合在本申请中。 技术领域 本发明实施例涉及通信技术, 尤其涉及密钥信息生成方法及系统、 终 端设备、 接入网设备。 背景技术 在无线通信网络例如: 无线局域网 ( Wireless Local Area Network, WLAN )连接的建立过程中, 认证服务器(Authentication Server, AS )需 要通过接入网设备, 与终端设备执行可扩展的认证协议 ( Extensible Authentication Protocol , EAP )认证。 在 EAP认证成功之后, 通过接入网 设备与终端设备执行四步密钥握手过程, 生成用于会话消息的密钥信息。
然而, 现有的密钥信息的生成过程中, 终端设备与接入网设备之间交 互的空口消息较多, 使得密钥信息的生成时间较长, 导致了密钥信息的生 成效率的降低, 以及接入网设备的信令处理负担的增加。 发明内容 本发明实施例提供密钥信息生成方法及系统、 终端设备、 接入网设备, 用以提高密钥信息的生成效率。
一方面提供了一种密钥信息生成方法, 包括:
终端设备向接入网设备发送关联请求消息, 所述关联请求消息中包含 所述终端设备的标识和所述终端设备生成的用于密钥握手的第一随机数, 以使得所述接入网设备根据所述终端设备的标识, 触发认证服务器与所述 终端设备执行无线通信网络认证, 以及所述接入网设备根据第一密钥信息、 所述第一随机数和所述接入网设备生成的用于密钥握手的第二随机数生成 用于会话消息的第二密钥信息, 所述第一密钥信息为所述认证服务器通过 无线通信网络认证获得后发送给所述接入网设备, 或者所述认证服务器预 先配置后发送给所述接入网设备;
所述终端设备接收所述接入网设备发送的所述第二随机数、 MIC 和用 于组播消息的第三密钥信息;
所述终端设备根据第四密钥信息、 所述第一随机数和所述第二随机数, 生成用于会话消息的第五密钥信息, 所述第四密钥信息为所述终端设备通 过无线通信网络认证获得, 或者所述终端设备预先配置, 所述第四密钥信 息的内容与所述第一密钥信息的内容一致, 所述第五密钥信息的内容与所 述第二密钥信息的内容一致;
所述终端设备向所述接入网设备发送确认消息, 所述确认消息用于通 知成功完成所述无线通信网络认证。
另一方面提供了一种密钥信息生成方法, 包括:
接入网设备接收终端设备发送的关联请求消息, 所述关联请求消息中 包含所述终端设备的标识和所述终端设备生成的用于密钥握手的第一随机 数;
所述接入网设备根据所述终端设备的标识, 触发认证服务器与所述终 端设备执行无线通信网络认证;
所述接入网设备根据第一密钥信息、 所述第一随机数和所述接入网设 备生成的用于密钥握手的第二随机数, 生成用于会话消息的第二密钥信息, 所述第一密钥信息为所述认证服务器通过无线通信网络认证获得后发送给 所述接入网设备, 或者所述认证服务器预先配置后发送给所述接入网设备; 所述接入网设备向所述终端设备发送所述第二随机数、 MIC 和用于组 播消息的第三密钥信息, 以使得所述终端设备根据第四密钥信息、 所述第 一随机数和所述第二随机数, 生成用于会话消息的第五密钥信息, 所述第 四密钥信息为所述终端设备通过无线通信网络认证获得, 或者所述终端设 备预先配置, 所述第四密钥信息的内容与所述第一密钥信息的内容一致, 所述第五密钥信息的内容与所述第二密钥信息的内容一致;
所述接入网设备接收所述终端设备发送的确认消息, 所述确认消息用 于通知成功完成所述无线通信网络认证。
另一方面提供了一种终端设备, 包括:
发送器, 用于向接入网设备发送关联请求消息, 所述关联请求消息中 包含所述终端设备的标识和所述终端设备生成的用于密钥握手的第一随机 数, 以使得所述接入网设备根据所述终端设备的标识, 触发认证服务器与 所述终端设备执行无线通信网络认证, 以及所述接入网设备根据第一密钥 信息、 所述第一随机数和所述接入网设备生成的用于密钥握手的第二随机 数生成用于会话消息的第二密钥信息, 所述第一密钥信息为所述认证服务 器通过无线通信网络认证获得后发送给所述接入网设备, 或者所述认证服 务器预先配置后发送给所述接入网设备;
接收器, 用于接收所述接入网设备发送的所述第二随机数、 MIC 和用 于组播消息的第三密钥信息;
处理器, 用于根据第四密钥信息、 所述第一随机数和所述第二随机数, 生成用于会话消息的第五密钥信息, 所述第四密钥信息为所述终端设备通 过无线通信网络认证获得, 或者所述终端设备预先配置, 所述第四密钥信 息的内容与所述第一密钥信息的内容一致, 所述第五密钥信息的内容与所 述第二密钥信息的内容一致;
所述发送器还用于向所述接入网设备发送确认消息, 所述确认消息用 于通知成功完成所述无线通信网络认证。
另一方面提供了一种接入网设备, 包括:
接收器, 用于接收终端设备发送的关联请求消息, 所述关联请求消息 中包含所述终端设备的标识和所述终端设备生成的用于密钥握手的第一随 机数;
处理器, 用于根据所述终端设备的标识, 触发认证服务器与所述终端 设备执行无线通信网络认证, 以及根据第一密钥信息、 所述第一随机数和 所述接入网设备生成的用于密钥握手的第二随机数, 生成用于会话消息的 第二密钥信息, 所述第一密钥信息为所述认证服务器通过无线通信网络认 证获得后发送给所述接入网设备, 或者所述认证服务器预先配置后发送给 所述接入网设备;
发送器, 用于向所述终端设备发送所述第二随机数、 MIC 和用于组播 消息的第三密钥信息, 以使得所述终端设备根据第四密钥信息、 所述第一 随机数和所述第二随机数, 生成用于会话消息的第五密钥信息, 所述第四 密钥信息为所述终端设备通过无线通信网络认证获得, 或者所述终端设备 预先配置, 所述第四密钥信息的内容与所述第一密钥信息的内容一致, 所 述第五密钥信息的内容与所述第二密钥信息的内容一致;
所述接收器还用于接收所述终端设备发送的确认消息, 所述确认消息 用于通知成功完成所述无线通信网络认证。
另一方面提供了一种密钥信息生成系统, 包括上述接入网设备, 还包 括认证服务器, 用于受所述接入网设备触发与所述终端设备执行无线通信 网络认证。
由上述技术方案可知, 本发明实施例通过在终端设备向接入网设备发 送的关联请求消息中携带所述终端设备的标识和所述终端设备生成的用于 密钥握手的第一随机数, 触发认证服务器与所述终端设备执行无线通信网 络认证, 以及使得所述接入网设备与所述终端设备生成用于会话消息的第 二密钥信息, 所述终端设备与所述接入网设备之间通过至少三个消息即能 生成用于会话消息的第二密钥信息, 解决了现有技术中由于终端设备与接 入网设备之间交互的空口消息较多的问题, 与现有技术相比, 密钥信息的 生成时间大大缩短, 从而提高了密钥信息的生成效率, 以及降低了接入网 设备的信令处理负担。 附图说明 为了更清楚地说明本发明实施例或现有技术中的技术方案, 下面将对 实施例或现有技术描述中所需要使用的附图作一简单地介绍, 显而易见地, 下面描述中的附图是本发明的一些实施例, 对于本领域普通技术人员来讲, 在不付出创造性劳动性的前提下, 还可以根据这些附图获得其他的附图。
图 1为本发明一实施例提供的密钥信息生成方法的流程示意图; 图 2为本发明另一实施例提供的密钥信息生成方法的流程示意图; 图 3为本发明另一实施例提供的密钥信息生成方法的流程示意图; 图 4为本发明另一实施例提供的密钥信息生成方法的流程示意图; 图 5为本发明另一实施例提供的终端设备的结构示意图;
图 6为本发明另一实施例提供的接入网设备的结构示意图;
图 7为本发明另一实施例提供的密钥信息生成系统的结构示意图。 具体实施方式 为使本发明实施例的目的、 技术方案和优点更加清楚, 下面将结合本 发明实施例中的附图, 对本发明实施例中的技术方案进行清楚、 完整地描 述, 显然, 所描述的实施例是本发明一部分实施例, 而不是全部的实施例。 基于本发明中的实施例, 本领域普通技术人员在没有作出创造性劳动前提 下所获得的所有其他实施例, 都属于本发明保护的范围。
本发明的技术方案, 可以应用于各种无线通信网络, 例如: 无线局域 网 (Wireless Local Area Network, WLAN )、 全球移动通信系统(Global System for Mobile Communications , GSM ) 网络、 通用分组无线业务 ( General Packet Radio Service, GPRS )网络、码分多址 ( Code Division Multiple Access, CDMA )网络、 CDMA2000网络、宽带码分多址( Wideband Code Division Multiple Access, WCDMA ) 网络、 长期演进(Long Term Evolution, LTE )网络或全球微波接入互操作性(World Interoperability for Microwave Access, WiMAX ) 网络等。
其中, 接入网设备, 可以是 WLAN中的接入点 (Access Point, AP ), 还可以是 GSM 网络、 GPRS 网络或 CDMA 网络中的基站 ( Base Transceiver Station, BTS ) , 还可以是 CDMA2000网络或 WCDMA网络 中的基站( NodeB ) ,还可以是 LTE网络中的演进型基站( Evolved NodeB, eNB ) , 还可以是 WiMAX网络中的接入服务网络的基站( Access Service Network Base Station , ASN BS )等网元; 或也可以是以上所述接入点、 基站后面的控制器或认证器等网元。
图 1为本发明一实施例提供的密钥信息生成方法的流程示意图,如图 1 所示。
101、 终端设备向接入网设备发送关联请求消息, 所述关联请求消息中 包含所述终端设备的标识和所述终端设备生成的用于密钥握手的第一随机 数, 以使得所述接入网设备根据所述终端设备的标识, 触发认证服务器与 所述终端设备执行无线通信网络认证, 以及所述接入网设备根据第一密钥 信息、 所述第一随机数和所述接入网设备生成的用于密钥握手的第二随机 数生成用于会话消息的第二密钥信息, 所述第一密钥信息为所述认证服务 器通过无线通信网络认证获得后发送给所述接入网设备, 或者所述认证服 务器预先配置后发送给所述接入网设备。
其中, 所述认证服务器所获得的所述第一密钥信息为所述认证服务器 通过本次无线通信网络认证或者之前的无线通信网络认证获得后发送给所 述接入网设备。
可选地, 在本实施例的一个可选实施方式中, 所述关联请求消息中所 包含的所述终端设备的标识可以包括但不限于所述终端设备的用户标识或 所述终端设备的设备标识。 例如: 所述终端设备的用户标识可以为业务层 面的一个用户标识, 即账号名; 所述终端设备的设备标识可以为终端设备 的媒体访问控制 ( Media Access Control, MAC )地址。
可选地, 在本实施例的一个可选实施方式中, 所述关联请求中还可以 进一步包含无线通信网络认证开始指示, 用以指示请求执行所述无线通信 网络认证。
102、 所述终端设备接收所述接入网设备发送的所述第二随机数、 用于 组播消息的第三密钥信息和消息完整性校验码 ( Message Integrity Code, MIC ) 。
103、 所述终端设备根据第四密钥信息、 所述第一随机数和所述第二随 机数, 生成用于会话消息的第五密钥信息, 所述第四密钥信息为所述终端 设备通过无线通信网络认证获得, 或者所述终端设备预先配置, 所述第四 密钥信息的内容与所述第一密钥信息的内容一致, 所述第五密钥信息的内 容与所述第二密钥信息的内容一致。
其中, 所述终端设备所获得的所述第四密钥信息为所述终端设备通过 本次无线通信网络认证或者之前的无线通信网络认证获得。
104、 所述终端设备向所述接入网设备发送确认消息, 所述确认消息用 于通知成功完成所述无线通信网络认证。
可选地, 在本实施例的一个可选实施方式中, 在 102中, 所述终端设 备具体可以接收所述接入网设备发送的第一关联响应消息, 所述第一关联 响应消息中包含所述第二随机数, 所述第三密钥信息和所述 MIC, 所述第 一关联响应消息为所述认证服务器在与所述终端设备执行无线通信网络认 证成功后触发所述接入网设备发送给所述终端设备。 其中, 所述确认消息 可以为关联确认消息。 可以理解的是: 所述第一关联响应消息中还可以进一步包含所述接入 网设备为所述终端设备分配的关联标识 (Association ID, AID ) , 所述关 联标识用于在一个无线通信网络例如: 无线局域网中唯一标识一个设备。
以 WIFI网络为例, 相应地, 所述无线通信网络认证则可以为 ΕΑΡ认 证。 那么, 进一步可选地, 所述关联请求消息中还可以进一步包含 ΕΑΡ认 证开始指示, 用以指示请求执行所述 ΕΑΡ认证。 相应地, 所述第一关联响 应消息中还可以进一步包含 ΕΑΡ认证成功指示。 所述第一密钥信息可以为 成对主密钥( Pairwise Master Key, PMK ), 或者还可以为预先配置的是预 共享密钥 (Pre-Shared Key, PSK ) ; 第二密钥信息则可以为成对临时密 钥 ( Pairwise Transient Key, PTK ) ; 第三密钥信息则可以为组播临时密 钥 ( Group Transient Key, GTK ) 。
可选地, 在本实施例的一个可选实施方式中, 在 102中, 所述终端设 备具体可以接收所述接入网设备发送的第二关联响应消息, 所述第二关联 响应消息中包含所述第二随机数; 以及接收所述接入网设备发送的密钥消 息, 所述密钥消息中包含所述第三密钥信息和所述 MIC, 所述密钥消息为 所述认证服务器在与所述终端设备执行无线通信网络认证成功后触发所述 接入网设备发送给所述终端设备。
可以理解的是: 所述第二关联响应消息中还可以进一步包含所述接入 网设备为所述终端设备分配的关联标识 (Association ID, AID ) , 所述关 联标识用于在一个无线通信网络例如: 无线局域网中唯一标识一个设备。
以 WIFI网络为例, 相应地, 所述无线通信网络认证则可以为 ΕΑΡ认 证。 那么, 进一步可选地, 所述关联请求消息中还可以进一步包含 ΕΑΡ认 证开始指示, 用以指示请求执行所述 ΕΑΡ认证。 相应地, 所述密钥消息中 还可以进一步包含 ΕΑΡ认证成功指示。 其中, 所述密钥消息可以为局域网 ( Local Area Network, LAN )上的 EAP ( EAP over LAN , EAPoL ) 密钥 ( EAPoL-key ) 消息; 相应地, 所述确认消息则可以为 EAPoL-key消息。 可以理解的是: 所述 EAP认证是在所述接入网设备接收关联请求消息之后 触发所述认证服务器与所述终端设备执行, 并且在所述终端设备接收 EAPoL-key消息之前完成。
本实施例中, 通过在终端设备向接入网设备发送的关联请求消息中携 带所述终端设备的标识和所述终端设备生成的用于密钥握手的第一随机 数, 触发认证服务器与所述终端设备执行无线通信网络认证, 以及使得所 述接入网设备与所述终端设备生成用于会话消息的第二密钥信息, 所述终 端设备与所述接入网设备之间通过至少三个消息即能生成用于会话消息的 第二密钥信息, 解决了现有技术中由于终端设备与接入网设备之间交互的 空口消息较多的问题, 与现有技术相比, 密钥信息的生成时间大大缩短, 从而提高了密钥信息的生成效率, 以及降低了接入网设备的信令处理负担。
图 2为本发明另一实施例提供的密钥信息生成方法的流程示意图, 如 图 2所示。
201、接入网设备接收终端设备发送的关联请求消息, 所述关联请求消 息中包含所述终端设备的标识和所述终端设备生成的用于密钥握手的第一 随机数。
可选地, 在本实施例的一个可选实施方式中, 所述关联请求消息中所 包含的所述终端设备的标识可以包括但不限于所述终端设备的用户标识或 所述终端设备的设备标识。 例如: 所述终端设备的用户标识可以为业务层 面的一个用户标识, 即账号名; 所述终端设备的设备标识可以为终端设备 的媒体访问控制 ( Media Access Control, MAC )地址。
可选地, 在本实施例的一个可选实施方式中, 所述关联请求中还可以 进一步包含无线通信网络认证开始指示, 用以指示请求执行所述无线通信 网络认证。
202、 所述接入网设备根据所述终端设备的标识, 触发认证服务器与所 述终端设备执行无线通信网络认证。
203、 所述接入网设备根据第一密钥信息、 所述第一随机数和所述接入 网设备生成的用于密钥握手的第二随机数, 生成用于会话消息的第二密钥 信息, 所述第一密钥信息为所述认证服务器通过无线通信网络认证获得后 发送给所述接入网设备, 或者所述认证服务器预先配置后发送给所述接入 网设备。
其中, 所述认证服务器所获得的所述第一密钥信息为所述认证服务器 通过本次无线通信网络认证或者之前的无线通信网络认证获得后发送给所 述接入网设备。
204、 所述接入网设备向所述终端设备发送所述第二随机数、 MIC和用 于组播消息的第三密钥信息, 以使得所述终端设备根据第四密钥信息、 所 述第一随机数和所述第二随机数, 生成用于会话消息的第五密钥信息, 所 述第四密钥信息为所述终端设备通过无线通信网络认证获得, 或者所述终 端设备预先配置, 所述第四密钥信息的内容与所述第一密钥信息的内容一 致, 所述第五密钥信息的内容与所述第二密钥信息的内容一致。
其中, 所述终端设备所获得的所述第四密钥信息为所述终端设备通过 本次无线通信网络认证或者之前的无线通信网络认证获得。
205、 所述接入网设备接收所述终端设备发送的确认消息, 所述确认消 息用于通知成功完成所述无线通信网络认证。
可选地, 在本实施例的一个可选实施方式中, 在 204中, 所述接入网 设备在所述认证服务器与所述终端设备执行无线通信网络认证成功时, 向 所述终端设备发送第一关联响应消息, 所述第一关联响应消息中包含所述 第二随机数, 所述第三密钥信息和所述 MIC。 其中, 所述确认消息可以为 关联确认消息。
可以理解的是: 所述第一关联响应消息中还可以进一步包含所述接入 网设备为所述终端设备分配的关联标识 (Association ID, AID ) , 所述关 联标识用于在一个无线通信网络例如: 无线局域网中唯一标识一个设备。
以 WIFI网络为例, 相应地, 所述无线通信网络认证则可以为 ΕΑΡ认 证。 那么, 进一步可选地, 所述关联请求消息中还可以进一步包含 ΕΑΡ认 证开始指示, 用以指示请求执行所述 ΕΑΡ认证。 相应地, 所述第一关联响 应消息中还可以进一步包含 ΕΑΡ认证成功指示。 所述第一密钥信息可以为 成对主密钥( Pairwise Master Key, PMK ), 或者还可以为预先配置的是预 共享密钥 (Pre-Shared Key, PSK ) ; 第二密钥信息则可以为成对临时密 钥 ( Pairwise Transient Key, PTK ) ; 第三密钥信息则可以为组播临时密 钥 ( Group Transient Key, GTK ) 。
可选地, 在本实施例的一个可选实施方式中, 在 204中, 所述接入网 设备具体可以向所述终端设备发送第二关联响应消息, 所述第二关联响应 消息中包含所述第二随机数; 以及所述接入网设备在所述认证服务器与所 述终端设备执行无线通信网络认证成功时, 向所述终端设备发送密钥消息, 所述密钥消息中包含所述第三密钥信息和所述 MIC。
可以理解的是: 所述第二关联响应消息中还可以进一步包含所述接入 网设备为所述终端设备分配的关联标识 (Association ID, AID ) , 所述关 联标识用于在一个无线通信网络例如: 无线局域网中唯一标识一个设备。 以 WIFI网络为例, 相应地, 所述无线通信网络认证则可以为 EAP认 证。 那么, 进一步可选地, 所述关联请求消息中还可以进一步包含 EAP认 证开始指示, 用以指示请求执行所述 EAP认证。 相应地, 所述密钥消息中 还可以进一步包含 EAP认证成功指示。 其中, 所述密钥消息可以为局域网 ( Local Area Network, LAN )上的 EAP ( EAP over LAN , EAPoL ) 密钥 ( EAPoL-key ) 消息; 相应地, 所述确认消息则可以为 EAPoL-key消息。 可以理解的是: 所述 EAP认证是在所述接入网设备接收关联请求消息之后 触发所述认证服务器与所述终端设备执行, 并且在所述终端设备接收 EAPoL-key消息之前完成。
本实施例中, 通过在终端设备向接入网设备发送的关联请求消息中携 带所述终端设备的标识和所述终端设备生成的用于密钥握手的第一随机 数, 触发认证服务器与所述终端设备执行无线通信网络认证, 以及使得所 述接入网设备与所述终端设备生成用于会话消息的第二密钥信息, 所述终 端设备与所述接入网设备之间通过至少三个消息即能生成用于会话消息的 第二密钥信息, 解决了现有技术中由于终端设备与接入网设备之间交互的 空口消息较多的问题, 与现有技术相比, 密钥信息的生成时间大大缩短, 从而提高了密钥信息的生成效率, 以及降低了接入网设备的信令处理负担。
为使得本发明实施例提供的方法更加清楚, 下面将以 WIFI网络作为举 例。 其中, 终端设备可以是 WIFI网络中的站点 (Station , 简称 STA )。
图 3为本发明另一实施例提供的密钥信息生成方法的流程示意图, 具 体地, 通过釆用 3步关联消息 (即关联请求消息、 关联响应消息和关联确 认消息) 实现 STA与 AP的关联、 STA与 AS的 EAP认证和 STA与 AP 的四步密钥握手 ( 4-Way Handshake ), 如图 3所示。
301、 STA向 AP发送关联 ( Association )请求 ( Request ) 消息, 所 述关联请求消息中包含 EAP认证开始指示、 STA的用户标识和 STA生成 的用于密钥握手的第一随机数 SNonce。
在 301之前, STA可以通过被动扫描或主动扫描, 发现 AP, 该 AP可 以支持本实施例后续步骤的执行。
需要说明的是, 所述关联请求消息中所包含的 EAP认证开始指示可以 是隐含的, 例如: 通过在现有关联请求消息中设置的一个位来体现, 再例 如:通过其他字段(如 STA的用户标识)来体现, 即当 AP接收到包含 STA 的用户标识的关联请求消息后即认为 STA发送了 EAP认证开始指示,请求 执行所述 EAP认证; 或者也可以是显示的, 即通过在现有关联请求消息中 新增加信息元素( Information Element, 简称 IE )来包含所述 EAP认证开 始指示。
需要说明的是, 本实施例具体可以通过在现有关联请求消息中新增加 IE来包含 STA的用户标识。
需要说明的是, 本实施例具体可以通过在现有关联请求消息中新增加 IE,所述 IE可以直接包含 STA生成的用于密钥握手的第一随机数 SNonce, 或者所述 IE还可以携带一个 EAPoL-Key消息,所述 EAPoL-Key消息中封 装有所述第一随机数 SNonce。
302、 AP根据显示的所述 EAP认证开始指示, 或者根据隐含的所述 EAP认证开始指示即 STA的用户标识, 向 AS发送 EAP认证请求消息, 所述 EAP认证请求消息中包含 STA的用户标识, 用以通知 AS需要执行 EAP认证的 STA。
可选地,所述 EAP认证请求消息中还可以进一步包括 STA的安全认证 能力信息, 以使得 AS能够根据所述 STA支持的安全认证能力信息选择合 适的认证方法。
303、 STA与 AS进行 EAP认证, 以实现 AS对 STA的认证, 或者 AS 与 STA双方的相互认证, 并通过所述 EAP认证生成成对主密钥( Pairwise Master Key, PMK )。
具体地, EAP认证方法可以由 AS选择, 或者还可以通过 AS与 STA 进行协商确定, 本实施例对此不进行限定。
其中, 所述 EAP认证的消息传输的格式可以直接釆用 EAP封装, 或 者也可以釆用 802.1X封装, 本实施例对此不进行限定。
304、 AS向 AP发送 EAP认证成功消息, 并同时将所述 PMK发送给
AP。
可以理解的是: 如果 AS的功能由 AP实现, 即 AS位于 AP上, 该步 骤的发送过程则无需执行。
305、 AP根据所述第一随机数 SNonce、 所述 PMK和 AP生成的用于 密钥握手的第二随机数 ANonce, 生成成对临时密钥 (Pairwise Transient Key, PTK ), 并向 STA发送关联响应 (Response ) 消息, 所述关联响应 消息中包含 EAP认证成功指示、 所述第二随机数 ANonce、 用于组播消息 的组播临时密钥 (Group Transient Key , GTK ) 、 消息完整性校验码 ( Message Integrity Code, MIC )和 AP为 STA分配的 AID。
需要说明的是, 所述关联响应消息中包含的 EAP认证成功指示可以是 隐含的, 例如: 通过在现有关联响应消息中设置的一个位来体现, 再例如: 通过其他字段(如所述 GTK ) 来体现; 或者也可以是显示的, 即通过在现 有关联请求消息中新增加信息元素 ( Information Element, 简称 IE )来包 含所述 EAP认证成功指示。
需要说明的是, 本实施例具体可以通过在现有关联响应消息中新增加 IE, 所述 IE可以直接包含 AP生成的用于密钥握手的第二随机数 ANonce, 或者所述 IE还可以携带一个 802.1X消息,所述 802.1X消息中封转有所述 第二随机数 ANonce。
需要说明的是, AID是 AP分配给 STA的关联标识, 可以是未加密的; 或者还可以是通过 PTK加密后放入 IE中的, 由于 AID是 AP在生成 PTK 生成之后为 STA分配的, 釆用 PTK对 AID进行加密, 进一步提高了 AID 的安全性。
需要说明的是, GTK, 用于 AP进行组播时加密使用, 这里通过 PTK 进行加密传输给 STA。
需要说明的是, MIC, 釆用 PTK对消息摘要或部分内容进行加密, 用 于 STA确认;
306、 STA根据所述 PMK 或者预先配置的 PSK、 所述第一随机数 SNonce和所述第二随机数 ANonce, 生成 PTK, 并利用生成的 PTK验证 所述 MIC, 并向 AP发送关联确认 ( Confirm )消息, 用以通知 STA成功完 成 EAP认证。
可以理解的是, 所述 STA可以在向 AP发送 EAPoL-key消息之前, 或 者同时, 或者之后, 安装所述 PTK和所述 GTK等相关密钥。
可以理解的是, 如果 AID是经过加密的, STA还可以进一步利用生成 的 PTK, 解密获得所述 AID。
可以理解的是, 所述关联确认消息中还可以进一步包含该消息对应的 MIC。 至此, STA实现了 STA与 AP的关联、 STA与 AS的 EAP认证和 STA 与 AP的密钥握手, 以及生成并安装了用于会话消息的 PTK等。
与现有标准中的关联、 EAP认证和密钥握手相比, 去除了不产生任何 实际作用的开放认证, 将 EAPoL-Start和 STA的用户标识的交互和并到关 联请求消息中, 并且在关联过程中并行处理密钥握手信息, 通过 3步关联 消息(即关联请求消息、 关联响应消息和关联确认消息) 即可实现 PTK的 生成并安装,可以减少 1 1条消息交互,从而极大地提高了初始链路建立(包 括密钥信息生成)过程的效率。
本实施例中, 通过在 STA向 AP发送的关联请求消息中携带所述 STA 的标识和所述 STA生成的用于密钥握手的第一随机数 SNonce, 触发认证 服务器与所述终端设备执行无线通信网络认证, 以及使得所述 AP 与所述 STA生成用于会话消息的第二密钥信息 PTK, 所述 STA与所述 AP之间通 过三个消息即能生成用于会话消息的第二密钥信息 PTK, 解决了现有技术 中由于 STA与 AP之间交互的空口消息较多的问题, 与现有技术相比, 密 钥信息的生成时间大大缩短, 从而提高了密钥信息的生成效率, 以及降低 了接入网设备的信令处理负担。
图 4为本发明另一实施例提供的密钥信息生成方法的流程示意图, 具 体地,通过釆用 2步关联消息(即关联请求消息和关联响应消息 )实现 STA 与 AP的关联,并且在关联过程中实现 STA的用户标识的传输和 EAP认证 的启动, 同时在关联过程中进行 STA 与 AP 的四步密钥握手 (4-Way Handshake ) 中前两步的随机数的交互, 如图 4所示。
401、 STA向 AP发送关联 ( Association )请求 ( Request ) 消息, 所 述关联请求消息中包含 EAP认证开始指示、 STA的用户标识和 STA生成 的用于密钥握手的第一随机数 SNonce。
在 401之前, STA可以通过被动扫描或主动扫描, 发现 AP, 该 AP可 以支持本实施例后续步骤的执行。
需要说明的是, 所述关联请求消息中所包含的 EAP认证开始指示可以 是隐含的, 例如: 通过在现有关联请求消息中设置的一个位来体现, 再例 如:通过其他字段 (如 STA的用户标识)来体现, 即当 AP接收到包含 STA 的用户标识的关联请求消息后即认为 STA发送了 EAP认证开始指示,请求 执行所述 EAP认证; 或者也可以是显示的, 即通过在现有关联请求消息中 新增加信息元素( Information Element, 简称 IE )来包含所述 EAP认证开 始指示。
需要说明的是, 本实施例具体可以通过在现有关联请求消息中新增加 IE来包含 STA的用户标识。
需要说明的是, 本实施例具体可以通过在现有关联请求消息中新增加 IE,所述 IE可以直接包含 STA生成的用于密钥握手的第一随机数 SNonce, 或者所述 IE还可以携带一个 EAPoL-Key消息,所述 EAPoL-Key消息中封 装有所述第一随机数 SNonce。
402、 AP向 STA发送关联响应 (Response ) 消息, 所述关联响应消 息中包含 AP生成的用于密钥握手的第二随机数 ANonce和 AP为 STA分 配的 AID。
需要说明的是, 本实施例具体可以通过在现有关联响应消息中新增加 IE, 所述 IE可以直接包含 AP生成的用于密钥握手的第二随机数 ANonce, 或者所述 IE还可以携带一个 802.1X消息,所述 802.1X消息中封转有所述 第二随机数 ANonce。
需要说明的是, AID是 AP分配给 STA的关联标识, 是未加密的。
403、 AP根据显示的所述 EAP认证开始指示, 或者根据隐含的所述 EAP认证开始指示即 STA的用户标识, 向 AS发送 EAP认证请求消息, 所述 EAP认证请求消息中包含 STA的用户标识, 用以通知 AS需要执行 EAP认证的 STA。
可选地,所述 EAP认证请求消息中还可以进一步包括 STA的安全认证 能力信息, 以使得 AS能够根据所述 STA支持的安全认证能力信息选择合 适的认证方法。
404、 STA与 AS进行 EAP认证, 以实现 AS对 STA的认证, 或者 AS 与 STA双方的相互认证, 并通过所述 EAP认证生成成对主密钥( Pairwise Master Key, PMK )。
具体地, EAP认证方法可以由 AS选择, 或者还可以通过 AS与 STA 进行协商确定, 本实施例对此不进行限定。
其中, 所述 EAP认证的消息传输的格式可以直接釆用 EAP封装, 或 者也可以釆用 802.1X封装, 本实施例对此不进行限定。
405、 AS向 AP发送 EAP认证成功消息, 并同时将所述 PMK发送给 AP。
可以理解的是: 如果 AS的功能由 AP实现, 即 AS位于 AP上, 该步 骤的发送过程则无需执行。
406、 AP根据所述第一随机数 SNonce、 所述 PMK和 AP生成的用于 密钥握手的第二随机数 ANonce, 生成成对临时密钥 (Pairwise Transient Key, PTK ), 并向 STA发送 EAPoL-key消息 , 所述 EAPoL-key消息中包 含 EAP认证成功指示、 用于组播消息的组播临时密钥 (Group Transient Key, GTK )和消息完整性校验码 ( Message Integrity Code, MIC ) 。
需要说明的是, 所述 EAPoL-key消息中包含的 EAP认证成功指示可 以是隐含的, 例如: 通过在现有关联响应消息中设置的一个位来体现, 再 例如: 通过其他字段(如所述 GTK ) 来体现; 或者也可以是显示的, 即通 过在现有关联请求消息中新增加信息元素( Information Element, 简称 IE ) 来包含所述 EAP认证成功指示。
需要说明的是, GTK, 用于 AP进行组播时加密使用, 这里通过 PTK 进行加密传输给 STA。
需要说明的是, MIC, 釆用 PTK对消息摘要或部分内容进行加密, 用 于 STA确认;
407、 STA根据所述 PMK 或者预先配置的 PSK、 所述第一随机数 SNonce和所述第二随机数 ANonce, 生成 PTK, 并利用生成的 PTK验证 所述 MIC, 并向 AP发送 EAPoL-key消息, 用以通知 STA成功完成 EAP 认证。
可以理解的是, 所述 STA可以在向 AP发送 EAPoL-key消息之前, 或 者同时, 或者之后, 安装所述 PTK和所述 GTK等相关密钥。
可以理解的是, 所述 EAPoL-key消息中还可以进一步包含该消息对应 的 MIC。
至此, STA实现了 STA与 AP的关联、 STA与 AS的 EAP认证和 STA 与 AP的四步密钥握手( 4-Way Handshake ), 以及生成并安装了用于会话 消息的 PTK等。
与现有标准中的关联、 EAP认证和密钥握手相比, 去除了不产生任何 实际作用的开放认证, 将 EAPoL-Start和 STA的用户标识的交互和并到关 联请求消息中, 并且在关联过程中并行处理密钥握手信息, 通过 4步消息 (即关联请求消息、 关联响应消息、 EAPoL-key消息和 EAPoL-key消息) 即可实现 PTK的生成并安装, 可以减少 10条消息交互, 从而极大地提高 了初始链路建立 (包括密钥信息生成)过程的效率。
本实施例中, 通过在 STA向 AP发送的关联请求消息中携带所述 STA 的标识和所述 STA生成的用于密钥握手的第一随机数 SNonce, 触发认证 服务器与所述终端设备执行无线通信网络认证, 以及使得所述 AP 与所述 STA生成用于会话消息的第二密钥信息 PTK, 所述 STA与所述 AP之间通 过四个消息即能生成用于会话消息的第二密钥信息 PTK, 解决了现有技术 中由于 STA与 AP之间交互的空口消息较多的问题, 与现有技术相比, 密 钥信息的生成时间大大缩短, 从而提高了密钥信息的生成效率, 以及降低 了接入网设备的信令处理负担。
需要说明的是, 对于前述的各方法实施例, 为了简单描述, 故将其都 表述为一系列的动作组合, 但是本领域技术人员应该知悉, 本发明并不受 所描述的动作顺序的限制, 因为依据本发明, 某些步骤可以釆用其他顺序 或者同时进行。 其次, 本领域技术人员也应该知悉, 说明书中所描述的实 施例均属于优选实施例, 所涉及的动作和模块并不一定是本发明所必须的。
在上述实施例中, 对各个实施例的描述都各有侧重, 某个实施例中没 有详述的部分, 可以参见其他实施例的相关描述。
图 5为本发明另一实施例提供的终端设备的结构示意图,如图 5所示, 本实施例的终端设备可以包括发送器 51、 接收器 52和处理器 53。 其中, 发送器 51用于向接入网设备发送关联请求消息,所述关联请求消息中包含 所述终端设备的标识和所述终端设备生成的用于密钥握手的第一随机数, 以使得所述接入网设备根据所述终端设备的标识, 触发认证服务器与所述 终端设备执行无线通信网络认证, 以及所述接入网设备根据第一密钥信息、 所述第一随机数和所述接入网设备生成的用于密钥握手的第二随机数生成 用于会话消息的第二密钥信息, 所述第一密钥信息为所述认证服务器通过 无线通信网络认证获得后发送给所述接入网设备, 或者所述认证服务器预 先配置后发送给所述接入网设备;接收器 52用于接收所述接入网设备发送 的所述第二随机数、 MIC和用于组播消息的第三密钥信息; 处理器 53用于 根据第四密钥信息、 所述第一随机数和所述第二随机数, 生成用于会话消 息的第五密钥信息, 所述第四密钥信息为所述终端设备通过无线通信网络 认证获得, 或者所述终端设备预先配置, 所述第四密钥信息的内容与所述 第一密钥信息的内容一致, 所述第五密钥信息的内容与所述第二密钥信息 的内容一致; 发送器 51还用于向所述接入网设备发送确认消息, 所述确认 消息用于通知成功完成所述无线通信网络认证。
可选地, 在本实施例的一个可选实施方式中, 所述关联请求消息中所 包含的所述终端设备的标识可以包括但不限于所述终端设备的用户标识或 所述终端设备的设备标识。 例如: 所述终端设备的用户标识可以为业务层 面的一个用户标识, 即账号名; 所述终端设备的设备标识可以为终端设备 的媒体访问控制 ( Media Access Control, MAC )地址。
可选地, 在本实施例的一个可选实施方式中, 所述关联请求中还可以 进一步包含无线通信网络认证开始指示, 用以指示请求执行所述无线通信 网络认证。
可选地, 在本实施例的一个可选实施方式中, 接收器 52具体可以接收 所述接入网设备发送的第一关联响应消息, 所述第一关联响应消息中包含 所述第二随机数, 所述第三密钥信息和所述 MIC, 所述第一关联响应消息 为所述认证服务器在与所述终端设备执行无线通信网络认证成功后触发所 述接入网设备发送给所述终端设备。 其中, 所述确认消息可以为关联确认 消息。
可以理解的是: 所述第一关联响应消息中还可以进一步包含所述接入 网设备为所述终端设备分配的关联标识 (Association ID, AID ) , 所述关 联标识用于在一个无线通信网络例如: 无线局域网中唯一标识一个设备。
以 WIFI网络为例, 相应地, 所述无线通信网络认证则可以为 ΕΑΡ认 证。 那么, 进一步可选地, 所述关联请求消息中还可以进一步包含 ΕΑΡ认 证开始指示, 用以指示请求执行所述 ΕΑΡ认证。 相应地, 所述第一关联响 应消息中还可以进一步包含 ΕΑΡ认证成功指示。 所述第一密钥信息可以为 成对主密钥( Pairwise Master Key, PMK ), 或者还可以为预先配置的是预 共享密钥 (Pre-Shared Key, PSK ) ; 第二密钥信息则可以为成对临时密 钥 ( Pairwise Transient Key, PTK ) ; 第三密钥信息则可以为组播临时密 钥 ( Group Transient Key, GTK ) 。
可选地, 在本实施例的一个可选实施方式中, 接收器 52具体可以接收 所述接入网设备发送的第二关联响应消息, 所述第二关联响应消息中包含 所述第二随机数, 以及接收所述接入网设备发送的密钥消息, 所述密钥消 息中包含所述第三密钥信息和所述 MIC, 所述密钥消息为所述认证服务器 在与所述终端设备执行无线通信网络认证成功后触发所述接入网设备发送 给所述终端设备。
可以理解的是: 所述第二关联响应消息中还可以进一步包含所述接入 网设备为所述终端设备分配的关联标识 (Association ID, AID ) , 所述关 联标识用于在一个无线通信网络例如: 无线局域网中唯一标识一个设备。
以 WIFI网络为例, 相应地, 所述无线通信网络认证则可以为 ΕΑΡ认 证。 那么, 进一步可选地, 所述关联请求消息中还可以进一步包含 ΕΑΡ认 证开始指示, 用以指示请求执行所述 ΕΑΡ认证。 相应地, 所述密钥消息中 还可以进一步包含 ΕΑΡ认证成功指示。 其中, 所述密钥消息可以为局域网 ( Local Area Network, LAN )上的 EAP ( EAP over LAN , EAPoL ) 密钥 ( EAPoL-key ) 消息; 相应地, 所述确认消息则可以为 EAPoL-key消息。 可以理解的是: 所述 EAP认证是在所述接入网设备接收关联请求消息之后 触发所述认证服务器与所述终端设备执行, 并且在所述终端设备接收 EAPoL-key消息之前完成。
本实施例中, 终端设备通过在发送器向接入网设备发送的关联请求消 息中携带所述终端设备的标识和所述终端设备生成的用于密钥握手的第一 随机数, 触发认证服务器与所述终端设备执行无线通信网络认证, 以及使 得所述接入网设备与处理器生成用于会话消息的第二密钥信息, 所述终端 设备与所述接入网设备之间通过至少三个消息即能生成用于会话消息的第 二密钥信息, 解决了现有技术中由于终端设备与接入网设备之间交互的空 口消息较多的问题, 与现有技术相比, 密钥信息的生成时间大大缩短, 从 而提高了密钥信息的生成效率, 以及降低了接入网设备的信令处理负担。
图 6为本发明另一实施例提供的接入网设备的结构示意图, 如图 6所 示, 本实施例的接入网设备可以包括接收器 61、 处理器 62和发送器 63。 其中, 接收器 61用于接收终端设备发送的关联请求消息, 所述关联请求消 息中包含所述终端设备的标识和所述终端设备生成的用于密钥握手的第一 随机数; 处理器 62用于根据所述终端设备的标识, 触发认证服务器与所述 终端设备执行无线通信网络认证, 以及根据第一密钥信息、 所述第一随机 数和所述接入网设备生成的用于密钥握手的第二随机数, 生成用于会话消 息的第二密钥信息, 所述第一密钥信息为所述认证服务器通过无线通信网 络认证获得后发送给所述接入网设备, 或者所述认证服务器预先配置后发 送给所述接入网设备;发送器 63用于向所述终端设备发送所述第二随机数、 MIC 和用于组播消息的第三密钥信息, 以使得所述终端设备根据第四密钥 信息、 所述第一随机数和所述第二随机数, 生成用于会话消息的第五密钥 信息, 所述第四密钥信息为所述终端设备通过无线通信网络认证获得, 或 者所述终端设备预先配置, 所述第四密钥信息的内容与所述第一密钥信息 的内容一致, 所述第五密钥信息的内容与所述第二密钥信息的内容一致; 接收器 61还用于接收所述终端设备发送的确认消息,所述确认消息用于通 知成功完成所述无线通信网络认证。
可选地, 在本实施例的一个可选实施方式中, 所述关联请求消息中所 包含的所述终端设备的标识可以包括但不限于所述终端设备的用户标识或 所述终端设备的设备标识。 例如: 所述终端设备的用户标识可以为业务层 面的一个用户标识, 即账号名; 所述终端设备的设备标识可以为终端设备 的媒体访问控制 ( Media Access Control, MAC )地址。
可选地, 在本实施例的一个可选实施方式中, 所述关联请求中还可以 进一步包含无线通信网络认证开始指示, 用以指示请求执行所述无线通信 网络认证。
可选地, 在本实施例的一个可选实施方式中, 发送器 63具体可以当处 理器 62与所述终端设备执行无线通信网络认证成功时, 向所述终端设备发 送第一关联响应消息, 所述第一关联响应消息中包含所述第二随机数, 所 述第三密钥信息和所述 MIC。 其中, 所述确认消息可以为关联确认消息。
可以理解的是: 所述第一关联响应消息中还可以进一步包含所述接入 网设备为所述终端设备分配的关联标识 (Association ID, AID ) , 所述关 联标识用于在一个无线通信网络例如: 无线局域网中唯一标识一个设备。
以 WIFI网络为例, 相应地, 所述无线通信网络认证则可以为 ΕΑΡ认 证。 那么, 进一步可选地, 所述关联请求消息中还可以进一步包含 ΕΑΡ认 证开始指示, 用以指示请求执行所述 ΕΑΡ认证。 相应地, 所述第一关联响 应消息中还可以进一步包含 ΕΑΡ认证成功指示。 所述第一密钥信息可以为 成对主密钥( Pairwise Master Key, PMK ), 或者还可以为预先配置的是预 共享密钥 (Pre-Shared Key, PSK ) ; 第二密钥信息则可以为成对临时密 钥 ( Pairwise Transient Key, PTK ) ; 第三密钥信息则可以为组播临时密 钥 ( Group Transient Key, GTK ) 。
可选地, 在本实施例的一个可选实施方式中, 发送器 63具体可以向所 述终端设备发送第二关联响应消息, 所述第二关联响应消息中包含所述第 二随机数, 以及在所述认证服务器与所述终端设备执行无线通信网络认证 成功时, 向所述终端设备发送密钥消息, 所述密钥消息中包含所述第三密 钥信息和所述 MIC。
可以理解的是: 所述第二关联响应消息中还可以进一步包含所述接入 网设备为所述终端设备分配的关联标识 (Association ID, AID ) , 所述关 联标识用于在一个无线通信网络例如: 无线局域网中唯一标识一个设备。
以 WIFI网络为例, 相应地, 所述无线通信网络认证则可以为 ΕΑΡ认 证。 那么, 进一步可选地, 所述关联请求消息中还可以进一步包含 ΕΑΡ认 证开始指示, 用以指示请求执行所述 ΕΑΡ认证。 相应地, 所述密钥消息中 还可以进一步包含 ΕΑΡ认证成功指示。 其中, 所述密钥消息可以为局域网 ( Local Area Network, LAN )上的 EAP ( EAP over LAN , EAPoL ) 密钥 ( EAPoL-key ) 消息; 相应地, 所述确认消息则可以为 EAPoL-key消息。 可以理解的是: 所述 EAP认证是在所述接入网设备接收关联请求消息之后 触发所述认证服务器与所述终端设备执行, 并且在所述终端设备接收 EAPoL-key消息之前完成。
本实施例中, 通过在终端设备向接收器发送的关联请求消息中携带所 述终端设备的标识和所述终端设备生成的用于密钥握手的第一随机数, 触 发认证服务器与所述终端设备执行无线通信网络认证, 以及使得处理器与 所述终端设备生成用于会话消息的第二密钥信息, 所述终端设备与所述接 入网设备之间通过至少三个消息即能生成用于会话消息的第二密钥信息, 解决了现有技术中由于终端设备与接入网设备之间交互的空口消息较多的 问题, 与现有技术相比, 密钥信息的生成时间大大缩短, 从而提高了密钥 信息的生成效率, 以及降低了接入网设备的信令处理负担。
图 7为本发明另一实施例提供的密钥信息生成系统的结构示意图, 如 图 7所示, 本实施例的密钥信息生成系统可以包括图 6对应的实施例提供 的接入网设备 71 , 还包括认证服务器 72, 用于受所述接入网设备 71触发 与所述终端设备执行无线通信网络认证。 本实施例中, 通过在终端设备向接入网设备发送的关联请求消息中携 带所述终端设备的标识和所述终端设备生成的用于密钥握手的第一随机 数, 触发认证服务器与所述终端设备执行无线通信网络认证, 以及使得所 述接入网设备与所述终端设备生成用于会话消息的第二密钥信息, 所述终 端设备与所述接入网设备之间通过至少三个消息即能生成用于会话消息的 第二密钥信息, 解决了现有技术中由于终端设备与接入网设备之间交互的 空口消息较多的问题, 与现有技术相比, 密钥信息的生成时间大大缩短, 从而提高了密钥信息的生成效率, 以及降低了接入网设备的信令处理负担。
所属领域的技术人员可以清楚地了解到, 为描述的方便和简洁, 上述 描述的系统, 装置和单元的具体工作过程, 可以参考前述方法实施例中的 对应过程, 在此不再赘述。
在本申请所提供的几个实施例中, 应该理解到, 所揭露的系统, 装置 和方法, 可以通过其它的方式实现。 例如, 以上所描述的装置实施例仅仅 是示意性的, 例如, 上述单元的划分, 仅仅为一种逻辑功能划分, 实际实 现时可以有另外的划分方式, 例如多个单元或组件可以结合或者可以集成 到另一个系统, 或一些特征可以忽略, 或不执行。 另一点, 所显示或讨论 的相互之间的耦合或直接耦合或通信连接可以是通过一些接口, 装置或单 元的间接耦合或通信连接, 可以是电性, 机械或其它的形式。 作为单元显示的部件可以是或者也可以不是物理单元, 即可以位于一个地 方, 或者也可以分布到多个网络单元上。 可以根据实际的需要选择其中的 部分或者全部单元来实现本实施例方案的目的。
另外, 在本发明各个实施例中的各功能单元可以集成在一个处理单元 中, 也可以是各个单元单独物理存在, 也可以两个或两个以上单元集成在 一个单元中。 上述集成的单元既可以釆用硬件的形式实现, 也可以釆用硬 件加软件功能单元的形式实现。
上述以软件功能单元的形式实现的集成的单元, 可以存储在一个计算 机可读取存储介质中。 上述软件功能单元存储在一个存储介质中, 包括若 干指令用以使得一台计算机设备(可以是个人计算机, 服务器, 或者网络 设备等)执行本发明各个实施例上述方法的部分步骤。 而前述的存储介质 包括: U盘、 移动硬盘、 只读存储器(Read-Only Memory, ROM ), 随机 存取存储器( Random Access Memory, RAM )、磁碟或者光盘等各种可以 存储程序代码的介质。
最后应说明的是: 以上实施例仅用以说明本发明的技术方案, 而非对 其限制; 尽管参照前述实施例对本发明进行了详细的说明, 本领域的普通 技术人员应当理解: 其依然可以对前述各实施例所记载的技术方案进行修 改, 或者对其中部分技术特征进行等同替换; 而这些修改或者替换, 并不 使相应技术方案的本质脱离本发明各实施例技术方案的精神和范围。

Claims

权利要求
1、 一种密钥信息生成方法, 其特征在于, 包括:
终端设备向接入网设备发送关联请求消息, 所述关联请求消息中包含 所述终端设备的标识和所述终端设备生成的用于密钥握手的第一随机数, 以使得所述接入网设备根据所述终端设备的标识, 触发认证服务器与所述 终端设备执行无线通信网络认证, 以及所述接入网设备根据第一密钥信息、 所述第一随机数和所述接入网设备生成的用于密钥握手的第二随机数生成 用于会话消息的第二密钥信息, 所述第一密钥信息为所述认证服务器通过 无线通信网络认证获得后发送给所述接入网设备, 或者所述认证服务器预 先配置后发送给所述接入网设备;
所述终端设备接收所述接入网设备发送的所述第二随机数、 消息完整 性校验码 MIC和用于组播消息的第三密钥信息;
所述终端设备根据第四密钥信息、 所述第一随机数和所述第二随机数, 生成用于会话消息的第五密钥信息, 所述第四密钥信息为所述终端设备通 过无线通信网络认证获得, 或者所述终端设备预先配置, 所述第四密钥信 息的内容与所述第一密钥信息的内容一致, 所述第五密钥信息的内容与所 述第二密钥信息的内容一致;
所述终端设备向所述接入网设备发送确认消息, 所述确认消息用于通 知成功完成所述无线通信网络认证。
2、 根据权利要求 1所述的方法, 其特征在于, 所述终端设备接收所述 接入网设备发送的所述第二随机数、 MIC和用于组播消息的第三密钥信息, 包括:
所述终端设备接收所述接入网设备发送的第一关联响应消息, 所述第 一关联响应消息中包含所述第二随机数, 所述第三密钥信息和所述 MIC, 所述第一关联响应消息为所述认证服务器在与所述终端设备执行无线通信 网络认证成功后触发所述接入网设备发送给所述终端设备。
3、 根据权利要求 2所述的方法, 其特征在于, 所述确认消息为关联确 认消息。
4、 根据权利要求 2或 3所述的方法, 其特征在于, 所述无线通信网络 为 WIFI网络, 所述无线通信网络认证为可扩展的认证协议 EAP认证。
5、 根据权利要求 4所述的方法, 其特征在于, 所述关联请求消息中还 包含 EAP认证开始指示, 用以指示请求执行所述 EAP认证。
6、 根据权利要求 4或 5所述的方法, 其特征在于, 所述第一关联响应 消息中还包含 EAP认证成功指示。
7、 根据权利要求 1所述的方法, 其特征在于, 所述终端设备接收所述 接入网设备发送的所述第二随机数、 MIC和用于组播消息的第三密钥信息, 包括:
所述终端设备接收所述接入网设备发送的第二关联响应消息, 所述第 二关联响应消息中包含所述第二随机数;
所述终端设备接收所述接入网设备发送的密钥消息, 所述密钥消息中 包含所述第三密钥信息和所述 MIC, 所述密钥消息为所述认证服务器在与 所述终端设备执行无线通信网络认证成功后触发所述接入网设备发送给所 述终端设备。
8、 根据权利要求 7 所述的方法, 其特征在于, 所述无线通信网络为 WIFI网络, 所述无线通信网络认证为 EAP认证。
9、 根据权利要求 8所述的方法, 其特征在于, 所述关联请求消息中还 包含 EAP认证开始指示, 用以指示请求执行所述 EAP认证。
10、 根据权利要求 8或 9所述的方法, 其特征在于, 所述密钥消息中 还包含 EAP认证成功指示。
1 1、根据权利要求 8~10任一权利要求所述的方法, 其特征在于, 所述 密钥消息为 EAPoL-key消息。
12、根据权利要求 8~1 1任一权利要求所述的方法, 其特征在于, 所述 确认消息为 EAPoL-key消息。
13、根据权利要求 1 ~12任一权利要求所述的方法, 其特征在于, 所述 终端设备的标识包括所述终端设备的用户标识或所述终端设备的设备标 识。
14、 一种密钥信息生成方法, 其特征在于, 包括:
接入网设备接收终端设备发送的关联请求消息, 所述关联请求消息中 包含所述终端设备的标识和所述终端设备生成的用于密钥握手的第一随机 数;
所述接入网设备根据所述终端设备的标识, 触发认证服务器与所述终 端设备执行无线通信网络认证;
所述接入网设备根据第一密钥信息、 所述第一随机数和所述接入网设 备生成的用于密钥握手的第二随机数, 生成用于会话消息的第二密钥信息, 所述第一密钥信息为所述认证服务器通过无线通信网络认证获得后发送给 所述接入网设备, 或者所述认证服务器预先配置后发送给所述接入网设备; 所述接入网设备向所述终端设备发送所述第二随机数、 消息完整性校 验码 MIC和用于组播消息的第三密钥信息, 以使得所述终端设备根据第四 密钥信息、 所述第一随机数和所述第二随机数, 生成用于会话消息的第五 密钥信息, 所述第四密钥信息为所述终端设备通过无线通信网络认证获得, 或者所述终端设备预先配置, 所述第四密钥信息的内容与所述第一密钥信 息的内容一致, 所述第五密钥信息的内容与所述第二密钥信息的内容一致; 所述接入网设备接收所述终端设备发送的确认消息, 所述确认消息用 于通知成功完成所述无线通信网络认证。
15、 根据权利要求 14所述的方法, 其特征在于, 所述接入网设备向所 述终端设备发送所述第二随机数、 MIC 和用于组播消息的第三密钥信息, 包括:
所述接入网设备在所述认证服务器与所述终端设备执行无线通信网络 认证成功时, 向所述终端设备发送第一关联响应消息, 所述第一关联响应 消息中包含所述第二随机数, 所述第三密钥信息和所述 MIC。
16、 根据权利要求 15所述的方法, 其特征在于, 所述确认消息为关联 确认消息。
17、 根据权利要求 15或 16所述的方法, 其特征在于, 所述无线通信 网络为 WIFI网络,所述无线通信网络认证为可扩展的认证协议 EAP认证。
18、 根据权利要求 17所述的方法, 其特征在于, 所述关联请求消息中 还包含 EAP认证开始指示, 用以指示请求执行所述 EAP认证。
19、 根据权利要求 17或 18所述的方法, 其特征在于, 所述第一关联 响应消息中还包含 EAP认证成功指示。
20、 根据权利要求 14所述的方法, 其特征在于, 所述接入网设备向所 述终端设备发送所述第二随机数、 MIC 和用于组播消息的第三密钥信息, 包括:
所述接入网设备向所述终端设备发送第二关联响应消息, 所述第二关 联响应消息中包含所述第二随机数;
所述接入网设备在所述认证服务器与所述终端设备执行无线通信网络 认证成功时, 向所述终端设备发送密钥消息, 所述密钥消息中包含所述第 三密钥信息和所述 MIC。
21、 根据权利要求 20所述的方法, 其特征在于, 所述无线通信网络为 WIFI网络, 所述无线通信网络认证为 EAP认证。
22、 根据权利要求 21所述的方法, 其特征在于, 所述关联请求消息中 还包含 EAP认证开始指示, 用以指示请求执行所述 EAP认证。
23、 根据权利要求 21或 22所述的方法, 其特征在于, 所述密钥消息 中还包含 EAP认证成功指示。
24、 根据权利要求 2卜 23任一权利要求所述的方法, 其特征在于, 所 述密钥消息为 EAPoL-key消息。
25、 根据权利要求 2卜 24任一权利要求所述的方法, 其特征在于, 所 述确认消息为 EAPoL-key消息。
26、 根据权利要求 14~25任一权利要求所述的方法, 其特征在于, 所 述终端设备的标识包括所述终端设备的用户标识或所述终端设备的设备标 识。
27、 一种终端设备, 其特征在于, 包括:
发送器, 用于向接入网设备发送关联请求消息, 所述关联请求消息中 包含所述终端设备的标识和所述终端设备生成的用于密钥握手的第一随机 数, 以使得所述接入网设备根据所述终端设备的标识, 触发认证服务器与 所述终端设备执行无线通信网络认证, 以及所述接入网设备根据第一密钥 信息、 所述第一随机数和所述接入网设备生成的用于密钥握手的第二随机 数生成用于会话消息的第二密钥信息, 所述第一密钥信息为所述认证服务 器通过无线通信网络认证获得后发送给所述接入网设备, 或者所述认证服 务器预先配置后发送给所述接入网设备;
接收器, 用于接收所述接入网设备发送的所述第二随机数、 消息完整 性校验码 MIC和用于组播消息的第三密钥信息;
处理器, 用于根据第四密钥信息、 所述第一随机数和所述第二随机数, 生成用于会话消息的第五密钥信息, 所述第四密钥信息为所述终端设备通 过无线通信网络认证获得, 或者所述终端设备预先配置, 所述第四密钥信 息的内容与所述第一密钥信息的内容一致, 所述第五密钥信息的内容与所 述第二密钥信息的内容一致;
所述发送器还用于向所述接入网设备发送确认消息, 所述确认消息用 于通知成功完成所述无线通信网络认证。
28、 根据权利要求 27所述的终端设备, 其特征在于, 所述接收器具体 用于
接收所述接入网设备发送的第一关联响应消息, 所述第一关联响应消 息中包含所述第二随机数, 所述第三密钥信息和所述 MIC, 所述第一关联 响应消息为所述认证服务器在与所述终端设备执行无线通信网络认证成功 后触发所述接入网设备发送给所述终端设备。
29、 根据权利要求 28所述的终端设备, 其特征在于, 所述确认消息为 关联确认消息。
30、 根据权利要求 28或 29所述的终端设备, 其特征在于, 所述无线 通信网络为 WIFI 网络, 所述无线通信网络认证为可扩展的认证协议 EAP 认证。
31、 根据权利要求 30所述的终端设备, 其特征在于, 所述关联请求消 息中还包含 EAP认证开始指示, 用以指示请求执行所述 EAP认证。
32、 根据权利要求 30或 31所述的终端设备, 其特征在于, 所述第一 关联响应消息中还包含 EAP认证成功指示。
33、 根据权利要求 27所述的终端设备, 其特征在于, 所述接收器具体 用于
接收所述接入网设备发送的第二关联响应消息, 所述第二关联响应消 息中包含所述第二随机数, 以及接收所述接入网设备发送的密钥消息, 所 述密钥消息中包含所述第三密钥信息和所述 MIC, 所述密钥消息为所述认 证服务器在与所述终端设备执行无线通信网络认证成功后触发所述接入网 设备发送给所述终端设备。
34、 根据权利要求 33所述的终端设备, 其特征在于, 所述无线通信网 络为 WIFI网络, 所述无线通信网络认证为 EAP认证。
35、 根据权利要求 34所述的终端设备, 其特征在于, 所述关联请求消 息中还包含 EAP认证开始指示, 用以指示请求执行所述 EAP认证。
36、 根据权利要求 34或 35所述的终端设备, 其特征在于, 所述密钥 消息中还包含 EAP认证成功指示。
37、根据权利要求 34~36任一权利要求所述的终端设备,其特征在于, 所述密钥消息为 EAPoL-key消息。
38、根据权利要求 34~37任一权利要求所述的终端设备,其特征在于, 所述确认消息为 EAPoL-key消息。
39、 根据权利要求卜 38任一权利要求所述的终端设备, 其特征在于, 所述终端设备的标识包括所述终端设备的用户标识或所述终端设备的设备 标识。
40、 一种接入网设备, 其特征在于, 包括:
接收器, 用于接收终端设备发送的关联请求消息, 所述关联请求消息 中包含所述终端设备的标识和所述终端设备生成的用于密钥握手的第一随 机数;
处理器, 用于根据所述终端设备的标识, 触发认证服务器与所述终端 设备执行无线通信网络认证, 以及根据第一密钥信息、 所述第一随机数和 所述接入网设备生成的用于密钥握手的第二随机数, 生成用于会话消息的 第二密钥信息, 所述第一密钥信息为所述认证服务器通过无线通信网络认 证获得后发送给所述接入网设备, 或者所述认证服务器预先配置后发送给 所述接入网设备;
发送器, 用于向所述终端设备发送所述第二随机数、 消息完整性校验 码 MIC和用于组播消息的第三密钥信息, 以使得所述终端设备根据第四密 钥信息、 所述第一随机数和所述第二随机数, 生成用于会话消息的第五密 钥信息, 所述第四密钥信息为所述终端设备通过无线通信网络认证获得, 或者所述终端设备预先配置, 所述第四密钥信息的内容与所述第一密钥信 息的内容一致, 所述第五密钥信息的内容与所述第二密钥信息的内容一致; 所述接收器还用于接收所述终端设备发送的确认消息, 所述确认消息 用于通知成功完成所述无线通信网络认证。
41、 根据权利要求 40所述的接入网设备, 其特征在于, 所述发送器具 体用于
在所述认证服务器与所述终端设备执行无线通信网络认证成功时, 向 所述终端设备发送第一关联响应消息, 所述第一关联响应消息中包含所述 第二随机数, 所述第三密钥信息和所述 MIC。
42、 根据权利要求 41所述的接入网设备, 其特征在于, 所述确认消息 为关联确认消息。
43、 根据权利要求 41或 42所述的接入网设备, 其特征在于, 所述无 线通信网络为 WIFI网络,所述无线通信网络认证为可扩展的认证协议 EAP 认证。
44、 根据权利要求 43所述的接入网设备, 其特征在于, 所述关联请求 消息中还包含 EAP认证开始指示, 用以指示请求执行所述 EAP认证。
45、 根据权利要求 43或 44所述的接入网设备, 其特征在于, 所述第 一关联响应消息中还包含 EAP认证成功指示。
46、 根据权利要求 40所述的接入网设备, 其特征在于, 所述发送器具 体用于
向所述终端设备发送第二关联响应消息, 所述第二关联响应消息中包 含所述第二随机数, 以及在所述认证服务器与所述终端设备执行无线通信 网络认证成功时, 向所述终端设备发送密钥消息, 所述密钥消息中包含所 述第三密钥信息和所述 MIC。
47、 根据权利要求 46所述的接入网设备, 其特征在于, 所述无线通信 网络为 WIFI网络, 所述无线通信网络认证为 EAP认证。
48、 根据权利要求 47所述的接入网设备, 其特征在于, 所述关联请求 消息中还包含 EAP认证开始指示, 用以指示请求执行所述 EAP认证。
49、 根据权利要求 47或 48所述的接入网设备, 其特征在于, 所述密 钥消息中还包含 EAP认证成功指示。
50、 根据权利要求 47~49任一权利要求所述的接入网设备, 其特征在 于, 所述密钥消息为 EAPoL-key消息。
51、 根据权利要求 47~50任一权利要求所述的接入网设备, 其特征在 于, 所述确认消息为 EAPoL-key消息。
52、 根据权利要求 20~51任一权利要求所述的接入网设备, 其特征在 于, 所述终端设备的标识包括所述终端设备的用户标识或所述终端设备的 设备标识。
53、 一种密钥信息生成系统, 其特征在于, 包括如权利要求 40~52中 任一权利要求所述的接入网设备, 还包括认证服务器, 用于受所述接入网 设备触发与所述终端设备执行无线通信网络认证。
PCT/CN2013/074499 2012-05-08 2013-04-22 密钥信息生成方法及系统、终端设备、接入网设备 WO2013166908A1 (zh)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
CN201210140206.5A CN103391540B (zh) 2012-05-08 2012-05-08 密钥信息生成方法及系统、终端设备、接入网设备
CN201210140206.5 2012-05-08

Publications (1)

Publication Number Publication Date
WO2013166908A1 true WO2013166908A1 (zh) 2013-11-14

Family

ID=49535681

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/CN2013/074499 WO2013166908A1 (zh) 2012-05-08 2013-04-22 密钥信息生成方法及系统、终端设备、接入网设备

Country Status (2)

Country Link
CN (1) CN103391540B (zh)
WO (1) WO2013166908A1 (zh)

Families Citing this family (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN105850168B (zh) 2013-12-31 2019-11-29 华为终端有限公司 一种网络设备安全连接方法、相关装置及系统
CN105873039B (zh) * 2015-01-19 2019-05-07 普天信息技术有限公司 一种移动自组网络会话密钥生成方法及终端
CN104915153B (zh) * 2015-06-09 2017-09-22 山东超越数控电子有限公司 一种基于scst的双控缓存同步设计方法
CN105916147A (zh) * 2016-04-19 2016-08-31 石狮睿纺纺织品贸易有限公司 一种通过服务器进行鞋子验证的方法
CN105916146A (zh) * 2016-04-19 2016-08-31 石狮睿纺纺织品贸易有限公司 一种利用手机验证衣物是否正品的方法
US11051169B2 (en) 2017-08-16 2021-06-29 Juniper Networks, Inc. Methods and apparatus for performing access and/or forwarding control in wireless networks such as WLANS
CN108064436A (zh) * 2017-11-21 2018-05-22 深圳市汇顶科技股份有限公司 生物识别信息传输建立方法、装置、系统及存储介质
CN112702776B (zh) * 2020-12-15 2023-03-21 锐捷网络股份有限公司 一种实现无线终端接入无线局域网的方法和无线接入点

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101114957A (zh) * 2006-07-27 2008-01-30 西安电子科技大学 无线局域网中的快速切换方法及系统
CN101133592A (zh) * 2005-03-04 2008-02-27 松下电器产业株式会社 密钥播发控制装置、无线基站装置以及通信系统
CN101141444A (zh) * 2006-09-05 2008-03-12 智邦科技股份有限公司 早期四向交握执行无线网络装置连接新存取点的方法
CN102685741A (zh) * 2011-03-09 2012-09-19 华为终端有限公司 接入认证处理方法及系统、终端和网络设备
CN103096307A (zh) * 2011-10-27 2013-05-08 中兴通讯股份有限公司 密钥验证方法及装置

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7236477B2 (en) * 2004-10-15 2007-06-26 Motorola, Inc. Method for performing authenticated handover in a wireless local area network

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101133592A (zh) * 2005-03-04 2008-02-27 松下电器产业株式会社 密钥播发控制装置、无线基站装置以及通信系统
CN101114957A (zh) * 2006-07-27 2008-01-30 西安电子科技大学 无线局域网中的快速切换方法及系统
CN101141444A (zh) * 2006-09-05 2008-03-12 智邦科技股份有限公司 早期四向交握执行无线网络装置连接新存取点的方法
CN102685741A (zh) * 2011-03-09 2012-09-19 华为终端有限公司 接入认证处理方法及系统、终端和网络设备
CN103096307A (zh) * 2011-10-27 2013-05-08 中兴通讯股份有限公司 密钥验证方法及装置

Also Published As

Publication number Publication date
CN103391540B (zh) 2017-02-01
CN103391540A (zh) 2013-11-13

Similar Documents

Publication Publication Date Title
JP6732095B2 (ja) 異種ネットワークのための統一認証
EP3338473B1 (en) Method and apparatus for authentication of wireless devices
US11178584B2 (en) Access method, device and system for user equipment (UE)
KR101780290B1 (ko) 링크 셋업 및 인증을 수행하는 시스템들 및 방법
US9232398B2 (en) Method and apparatus for link setup
WO2013166908A1 (zh) 密钥信息生成方法及系统、终端设备、接入网设备
US8533461B2 (en) Wireless local area network terminal pre-authentication method and wireless local area network system
US9392453B2 (en) Authentication
US10305684B2 (en) Secure connection method for network device, related apparatus, and system
WO2009094942A1 (fr) Procédé et système de réseau de communication pour établir une conjonction de sécurité
WO2016134536A1 (zh) 密钥生成方法、设备及系统
JP2013534754A (ja) 通信システムにおいて加入者認証とデバイス認証とをバインドするための方法および装置
WO2012097723A1 (zh) 数据的安全保护方法、网络侧实体和通信终端
WO2019095990A1 (zh) 一种通信方法及装置
WO2018120217A1 (zh) 验证密钥请求方的方法和设备
EP3413508A1 (en) Devices and methods for client device authentication
WO2012083873A1 (zh) 一种密钥生成方法、装置及系统
CN104602229A (zh) 一种针对wlan与5g融合组网应用场景的高效初始接入认证方法
BR112020000870A2 (pt) método de transmissão de dados, dispositivo e sistema relacionados ao mesmo
WO2018076298A1 (zh) 一种安全能力协商方法及相关设备
CN103139770B (zh) Wlan接入网络中传递成对主密钥的方法和系统
WO2013104301A1 (zh) 发送消息的方法、建立安全连接的方法、接入点和工作站
WO2013166909A1 (zh) Eap认证触发方法及系统、接入网设备、终端设备
WO2018137202A1 (zh) 一种传输数据的方法、装置和系统

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 13787571

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 13787571

Country of ref document: EP

Kind code of ref document: A1