WO2013166909A1 - Eap认证触发方法及系统、接入网设备、终端设备 - Google Patents

Eap认证触发方法及系统、接入网设备、终端设备 Download PDF

Info

Publication number
WO2013166909A1
WO2013166909A1 PCT/CN2013/074525 CN2013074525W WO2013166909A1 WO 2013166909 A1 WO2013166909 A1 WO 2013166909A1 CN 2013074525 W CN2013074525 W CN 2013074525W WO 2013166909 A1 WO2013166909 A1 WO 2013166909A1
Authority
WO
WIPO (PCT)
Prior art keywords
eap
authentication
terminal device
access network
network device
Prior art date
Application number
PCT/CN2013/074525
Other languages
English (en)
French (fr)
Inventor
丁志明
方平
Original Assignee
华为终端有限公司
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 华为终端有限公司 filed Critical 华为终端有限公司
Publication of WO2013166909A1 publication Critical patent/WO2013166909A1/zh

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/16Implementing security features at a particular protocol layer
    • H04L63/162Implementing security features at a particular protocol layer at the data link layer
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/60Context-dependent security
    • H04W12/69Identity-dependent
    • H04W12/71Hardware identity

Definitions

  • EAP authentication triggering method and system The present application claims priority to the Chinese Patent Application, the application No. 201210140210.1, filed on May 8, 2012, the entire contents of .
  • the present invention relates to communication technologies, and in particular, to an Extensible Authentication Protocol (EAP) authentication triggering method and system, an access network device, and a terminal device.
  • EAP Extensible Authentication Protocol
  • AS authentication server
  • EAP Extensible Authentication
  • the access network device receives an EAP Authentication Start (EAPoL-Start) message sent by the terminal device, where the message is used to indicate that the EAP authentication method needs to be performed.
  • the access network device sends an EAP Request/Identity (EAP-Request/ldentity) message to the terminal device, and receives an EAP response/identity (EAP-Response) sent by the terminal device according to the EAP request/identification message. /ldentity)
  • the message, the EAP response/identification message includes an identifier of the terminal device.
  • the access network device may forward the EAP response/identification message to the authentication server, so as to trigger the authentication server and the terminal device to perform an EAP authentication method.
  • an EAP authentication triggering method includes:
  • the access network device receives the first management frame sent by the terminal device, where the first management frame includes the identifier of the terminal device;
  • the access network device generates an EAP response/identification message, where the EAP response/identification message includes an identifier of the terminal device;
  • the access network device sends the EAP response/identification message to the authentication server, so that the authentication server and the terminal device perform an EAP authentication method.
  • an EAP authentication triggering method includes:
  • the terminal device sends a first management frame to the access network device, where the first management frame includes an identifier of the terminal device, so that the access network device generates an EAP response/identification message, and the access network device Sending the EAP response/identification message to the authentication server, where the EAP response/identification message includes the identifier of the terminal device;
  • the terminal device and the authentication server perform an EAP authentication method.
  • an access network device includes:
  • a first receiver configured to receive a first management frame sent by the terminal device, where the first management frame includes an identifier of the terminal device;
  • a processor configured to generate an EAP response/identification message, where the EAP response/identification message includes an identifier of the terminal device;
  • the first sender is configured to send the EAP response/identification message to the authentication server, so that the authentication server and the terminal device perform an EAP authentication method.
  • a terminal device includes:
  • a transmitter configured to send a first management frame to the access network device, where the first management frame includes an identifier of the terminal device, so that the access network device generates an EAP response/identification message, and the The network access device sends the EAP response/identification message to the authentication server, where the EAP response/identification message includes the identifier of the terminal device;
  • a processor configured to perform an EAP authentication method with the authentication server.
  • an EAP authentication triggering system including the foregoing access network device, further includes an authentication server, configured to receive the EAP response/identification message sent by the access network device, and perform an EAP authentication method with the terminal device.
  • the embodiment of the present invention carries the identifier of the terminal device in a first management frame sent by the terminal device received by the access network device, so that the access network device generates And generating an EAP response/identification message including the identifier of the terminal device, and sending the EAP response/identification message to the authentication server, so that the authentication server performs EAP with the terminal device
  • FIG. 1 is a schematic flowchart of an EAP authentication triggering method according to an embodiment of the present invention
  • FIG. 2 is a schematic flowchart of an EAP authentication triggering method according to another embodiment of the present invention
  • FIG. FIG. 4 is a schematic structural diagram of an access network device according to another embodiment of the present invention
  • FIG. 5 is a schematic structural diagram of an access network device according to another embodiment of the present disclosure.
  • FIG. 6 is a schematic structural diagram of a terminal device according to another embodiment of the present disclosure.
  • FIG. 7 is a schematic structural diagram of a terminal device according to another embodiment of the present invention.
  • FIG. 8 is a schematic structural diagram of an EAP authentication trigger system according to another embodiment of the present invention.
  • the technical solutions in the embodiments of the present invention are clearly and completely described in the following with reference to the accompanying drawings in the embodiments of the present invention.
  • the embodiments are a part of the embodiments of the invention, and not all of the embodiments. All other embodiments obtained by a person of ordinary skill in the art based on the embodiments of the present invention without creative efforts are within the scope of the present invention.
  • the technical solution of the present invention can be applied to various wireless communication networks, for example: Wireless Local Area Network (WLAN), Global System for Mobile Communications (Global System for Mobile Communications, GSM) Network, General Packet Radio Service (GPRS) network, Code Division Multiple Access (CDMA) network, CDMA2000 network, Wideband Code Division Multiple Access (Wideband Code Division Multiple) Access, WCDMA) Network, Long Term Evolution (LTE) network or World Interoperability for Microwave Access (WiMAX) network.
  • WLAN Wireless Local Area Network
  • GSM Global System for Mobile Communications
  • GSM Global System for Mobile Communications
  • GPRS General Packet Radio Service
  • CDMA Code Division Multiple Access
  • CDMA2000 Code Division Multiple Access
  • Wideband Code Division Multiple Access Wideband Code Division Multiple Access
  • WCDMA Wideband Code Division Multiple Access
  • LTE Long Term Evolution
  • WiMAX World Interoperability for Microwave Access
  • the access network device may be an access point (AP) in the WLAN, or may be a base station (Base Transceiver Station, BTS) in a GSM network, a GPRS network, or a CDMA network, or may be a CDMA2000 network or
  • BTS Base Transceiver Station
  • NodeB The base station (NodeB) in the WCDMA network may also be an Evolved NodeB (eNB) in the LTE network, or may be an Access Service Network Base Station (ASN BS) in the WiMAX network; Or it may be a network element such as the above-mentioned access point, a controller behind the base station, or an authenticator.
  • FIG. 1 is a schematic flowchart of an EAP authentication triggering method according to an embodiment of the present invention, as shown in FIG. 1.
  • the access network device receives the first management frame sent by the terminal device, where the first management frame includes the identifier of the terminal device.
  • the identifier of the terminal device included in the first management frame may include, but is not limited to, a user identifier of the terminal device or the terminal device.
  • Equipment Identity For example, the user identifier of the terminal device may be a user identifier of the service level, that is, the account name; and the device identifier of the terminal device may be a Media Access Control (MAC) address of the terminal device.
  • MAC Media Access Control
  • the access network device generates an EAP response/identification message, where the EAP response/identification message includes an identifier of the terminal device.
  • the access network device sends the EAP response/identification message to an authentication server, so that the authentication server and the terminal device perform an EAP authentication method.
  • the first management frame may include, but is not limited to, an Association Request frame, or an Authentication First ⁇ J3 ⁇ 4.
  • the identifier of the terminal device is triggered to trigger a subsequent EAP authentication process; or a new first management frame may be additionally defined, where the identifier of the terminal device is triggered to trigger subsequent
  • the first management frame may further include an EAP authentication start indication, to indicate that the EAP authentication method needs to be performed.
  • EAP authentication start indication to indicate that the EAP authentication method needs to be performed.
  • the first management frame may further include EAP method information supported by the terminal; correspondingly, the access network device may further The authentication server sends the EAP authentication method information supported by the terminal device, so that the authentication server can select an appropriate authentication method according to the EAP authentication method information supported by the terminal device.
  • the access network device may further receive the EAP sent by the authentication server and the terminal device after performing the EAP authentication method.
  • An authentication success message or an EAP authentication failure message ; the access network device may send a second management frame to the terminal device, where the second management frame includes the EAP authentication success message or the EAP authentication failure Message.
  • the second management frame may include, but is not limited to, an Association Response frame, or an Authentication Second ⁇ J3 ⁇ 4.
  • the EAP authentication success message or the EAP authentication failure message may not be included in the second management frame, but the access network device sends the second management to the terminal device. Before the frame, the terminal device is separately sent, but, in this case, an extra message is sent. Therefore, the EAP authentication success message or the EAP authentication failure message is included in the second management frame, which is preferred by the present invention. Implementation.
  • the association response frame may further include an association identifier (AID) allocated by the access network device to the terminal device, and the association The identifier is used to uniquely identify a device in a WLAN.
  • AID association identifier
  • the identifier of the terminal device is carried in the first management frame sent by the terminal device received by the access network device, so that the access network device generates an EAP response/identity including the identifier of the terminal device. Message, and send the EAP response/identification message to the authentication service.
  • the time of the EAP authentication process is greatly shortened, thereby improving the execution efficiency of the EAP authentication and reducing the access network device. The burden of signaling processing.
  • FIG. 2 is a schematic flowchart of an EAP authentication triggering method according to another embodiment of the present invention, as shown in FIG. 2.
  • the terminal device sends a first management frame to the access network device, where the first management frame includes an identifier of the terminal device, so that the access network device generates an EAP response/identification message, and the access The network device sends the EAP response/identification message to the authentication server, where the EAP response/identification message includes the identifier of the terminal device.
  • the identifier of the terminal device included in the first management frame may include, but is not limited to, a user identifier of the terminal device or the terminal device.
  • Equipment Identity For example, the user identifier of the terminal device may be a user identifier of the service level, that is, the account name; and the device identifier of the terminal device may be a Media Access Control (MAC) address of the terminal device.
  • MAC Media Access Control
  • the terminal device and the authentication server perform an EAP authentication method.
  • the first management frame may include, but is not limited to, an Association Request frame, or an Authentication First ⁇ J3 ⁇ 4.
  • the identifier of the terminal device is carried in the subsequent EAP authentication process; or the first authentication frame of the 802.11 standard may be omitted, starting from the association request frame.
  • the identifier of the terminal device is triggered to trigger the subsequent EAP authentication process.
  • the new management frame is additionally defined to replace the existing management frame, and the identifier of the terminal device is triggered to trigger the subsequent EAP authentication process.
  • the first management frame may further include an EAP authentication start indication, to indicate that the EAP authentication method needs to be performed.
  • EAP authentication start indication to indicate that the EAP authentication method needs to be performed.
  • the first management frame may further include EAP method information supported by the terminal; correspondingly, the access network device may further The authentication server sends the EAP authentication method letter supported by the terminal device And so that the authentication server can select an appropriate authentication method according to the EAP authentication method supported by the terminal device.
  • the terminal device may further receive the sending by the access network device.
  • a second management frame where the second management frame includes the EAP authentication success message or the EAP authentication failure message, and the EAP authentication success message or the EAP authentication failure message is the access network device receiving station.
  • the authentication server and the terminal device send the EAP authentication method to the access network device.
  • the second management frame may include, but is not limited to, an association response (Association Response) frame, or a second authentication (Authentication Second) ⁇ J3 ⁇ 4.
  • the EAP authentication success message or the EAP authentication failure message may not be included in the second management frame, but the second management is sent to the terminal device by the access network device. Before the frame, the terminal device is separately sent, but, in this case, an extra message is sent. Therefore, the EAP authentication success message or the EAP authentication failure message is included in the second management frame, which is preferred by the present invention. Implementation.
  • the association response frame may further include an association identifier (AID) allocated by the access network device to the terminal device, where the association identifier is used for Uniquely identifies a device in a WLAN.
  • AID association identifier
  • the identifier of the terminal device is carried in the first management frame sent by the terminal device to the access network device, so that the access network device generates an EAP response/identification message that includes the identifier of the terminal device. And sending the EAP response/identification message to the authentication server, so that the authentication server and the terminal device perform an EAP authentication method, which solves the problem that the interaction between the terminal device and the network side device is compared in the prior art.
  • the problem of the EAP authentication process is greatly shortened compared with the prior art, thereby improving the execution efficiency of the EAP authentication and reducing the signaling processing load of the access network device.
  • the terminal device may be a station (Station, referred to as STA) in the WIFI network.
  • STA station
  • FIG. 3 is a schematic flowchart of a method for triggering an EAP authentication according to another embodiment of the present invention. Specifically, the user identifier of the terminal device is carried in an association request (Association Request) frame, as shown in FIG. 3 .
  • association Request association request
  • the STA sends an association request (Association Request) frame to the AP, where the association is performed.
  • the request frame includes an EAP authentication start indication and a STA identifier of the STA.
  • the STA can discover the AP through passive scanning or active scanning, and the AP can support the execution of the subsequent steps in this embodiment.
  • the EAP authentication start indication included in the association request frame may be implicit, for example, may be embodied by a bit set in an existing association request frame, for example: other fields may also be used.
  • the user identifier of the STA that is, when the AP receives the association request frame including the user identifier of the STA, the STA considers that the STA sends an EAP authentication start indication, requesting to perform the EAP authentication; or may be explicit. That is, the EAP authentication start indication is included by newly adding an Information Element (IE) in the existing association request frame.
  • IE Information Element
  • the user identifier of the STA may be specifically included by adding an IE in the existing association request frame.
  • the AP generates an EAP response/identification message according to the explicit EAP authentication start indication, or according to the implicit EAP authentication start indication, that is, the user identifier of the STA, where the EAP response/identification message includes the STA. User ID.
  • the AP sends the EAP response/identification message to the AS.
  • the AP may further send a STA-supported EAP authentication method to the AS, so that the AS can select an appropriate authentication method according to the EAP authentication method supported by the STA.
  • the STA and the AS perform the EAP authentication method to implement the AS-to-STA authentication, or the mutual authentication between the AS and the STA, and generate the primary session key by using the EAP authentication.
  • MSK Master Session Key
  • PMK Pairwise Master Key
  • the EAP authentication method may be selected by the AS, or may be determined through negotiation between the AS and the STA, which is not limited in this embodiment.
  • the format of the EAP-authenticated message transmission may be directly encapsulated in an EAP, or may be encapsulated in an 802.1X package, which is not limited in this embodiment.
  • the AS sends an EAP authentication success message to the AP, and sends the PMK to the AP at the same time.
  • the AP sends an association response frame to the STA, where the association response frame includes the EAP authentication success message and the AID allocated by the AP to the STA.
  • the EAP authentication success message included in the association response frame may be implicit, for example: by a bit set in an existing association response frame, for example: Other fields (such as the Group Transient Key (GTK)); or it can be explicit, that is, by adding information elements to the existing association request frame.
  • GTK Group Transient Key
  • EAPoL-Start message, EAP request/identification message, and EAP response/identification message
  • EAPoL-Start merge the interaction of the EAPoL-Start message and the STA's user identity into the association request frame, and associate the message through 1 step (ie, association request frame)
  • the triggering of EAP authentication can be implemented, and the three message interactions can be reduced, thereby improving the efficiency of the initial link establishment (including the EAP authentication process) to some extent.
  • the identifier of the STA is carried in the association request frame sent by the STA to the AP, so that the AP generates an EAP response/identification message including the identifier of the STA, and the EAP response/identification message is generated.
  • the method is sent to the AS, so that the AS and the STA perform the EAP authentication method, which solves the problem that the STA and the AP exchange more messages in the prior art.
  • the EAP authentication process time is Larger shortening, which improves the efficiency of EAP authentication and reduces the signaling processing burden of the AP.
  • FIG. 4 is a schematic structural diagram of an access network device according to another embodiment of the present invention.
  • a first receiver 41 is configured to receive a first management frame sent by the terminal device, where the first management frame includes an identifier of the terminal device, and the processor 42 is configured to generate an EAP response/identification message, where the EAP response is The identifier device includes an identifier of the terminal device.
  • the first transmitter 43 is configured to send the EAP response/identification message to the authentication server, so that the authentication server and the terminal device perform an EAP authentication method.
  • the identifier of the terminal device included in the first management frame may include, but is not limited to, a user identifier or a location of the terminal device.
  • the device identifier of the terminal device may be a user identifier of the service level, that is, the account name; and the device identifier of the terminal device may be a Media Access Control (MAC) address of the terminal device.
  • MAC Media Access Control
  • the first management frame may include, but is not limited to, an Association Request frame, or an Authentication First ⁇ J3 ⁇ 4.
  • the identifier of the terminal device is carried in the subsequent EAP authentication process; or the first authentication frame of the 802.11 standard may be omitted, starting from the association request frame.
  • the identifier of the terminal device is triggered to trigger the subsequent EAP authentication process.
  • the new management frame is additionally defined to replace the existing management frame, and the identifier of the terminal device is triggered to trigger the subsequent EAP authentication process.
  • the first management frame may further include an EAP authentication start indication, to indicate that the EAP authentication method needs to be performed.
  • the first management frame may further include EAP method information supported by the terminal; correspondingly, the first transmitter 43 may further provide the The authentication server sends the EAP authentication method information supported by the terminal device, so that the authentication server can select an appropriate authentication method according to the EAP authentication method supported by the terminal device.
  • the access network device provided in this embodiment may further include a second receiver 51 and a second transmitter 52.
  • the second receiver 51 is configured to receive an EAP authentication success message or an EAP authentication failure message sent by the authentication server and the terminal device after performing the EAP authentication method, where the second transmitter 52 is configured to send to the terminal device.
  • the second management frame may include, but is not limited to, an Association Response frame, or an Authentication Second ⁇ J3 ⁇ 4.
  • the WiFi network will be taken as an example below.
  • the STA may be a station (Station, referred to as STA) in the WiFi network.
  • the processor 42 may correspond to the newly added function module of the present invention, that is, the EAP triggering proxy module.
  • the receiver receives the first management frame sent by the STA, where the identifier of the STA is included in the first management frame. Then, the receiver outputs the first management frame to the MAC frame processing module, where the MAC frame processing module includes the first management frame
  • the identifier of the STA is output to the EAP triggering proxy module, and the EAP triggering proxy module generates an EAP response/identification message including the identifier of the STA.
  • a remote authentication client module for example, a RADIUS client
  • the EAP response/identification message generated by the EAP triggering proxy module is output to the remote authentication client.
  • the end module, and then the remote authentication client module sends a message to the outside.
  • the EAP authenticator module is an existing module, and the present invention does not change any of its functions.
  • the EAP authenticator module when receiving the EAPoL authentication start message, the EAP authenticator module generates an EAP request/identification message to the STA, and then receives the EAP response/identification message from the STA and forwards it to the authentication server, and continues to forward the subsequent EAP. Request and EAP response and other messages.
  • the EAP protocol for an AP that may not send an EAP Request/Identification message and forward an EAP Response/Identification message, any EAP message from the authentication server or STA should be forwarded faithfully, so the present invention can not modify the existing EAP authenticator.
  • the module operates on the basis of the requirements of the EAP protocol (reflecting no change in the interaction between the AP and the authentication server), but the number of messages is indeed reduced between the STA and the AP.
  • the MAC frame processing module is an existing module. Obviously, this module must be modified due to the modification of the message.
  • the main modification to the present invention is to identify whether the first management frame from the STA contains the identifier of the STA, or There is an EAP authentication start indication, and if yes, the identifier of the STA in the first management frame is sent to the EAP trigger proxy module to trigger the EAP procedure.
  • the access network device carries the identifier of the terminal device in the first management frame sent by the terminal device received by the first receiver, so that the processor generates an EAP response/identification including the identifier of the terminal device. a message, and the first sender sends the EAP response/identification message to the authentication server, so that the authentication server and the terminal device perform EAP authentication.
  • the EAP authentication process time is Larger shortening, which improves the efficiency of EAP authentication and reduces the signaling processing burden of access network devices.
  • FIG. 6 is a schematic structural diagram of a terminal device according to another embodiment of the present invention.
  • the terminal device in this embodiment may include a transmitter 61 and a processor 62.
  • the transmitter 61 is configured to send a first management frame to the access network device, where the first management frame includes an identifier of the terminal device, so that the access network device generates an EAP response/identification message, where The EAP response/identification message includes an identifier of the terminal device, and the access network device sends the EAP response/identification message to an authentication server;
  • the processor 62 is configured to perform EAP with the authentication server. Authentication method.
  • the identifier of the terminal device included in the first management frame may include, but is not limited to, a user identifier of the terminal device or the terminal device.
  • Equipment Identity For example, the user identifier of the terminal device may be a user identifier of the service level, that is, the account name; and the device identifier of the terminal device may be a Media Access Control (MAC) address of the terminal device.
  • MAC Media Access Control
  • the first management frame may include, but is not limited to, an Association Request frame, or an Authentication First ⁇ J3 ⁇ 4.
  • the identifier of the terminal device is carried in the subsequent EAP authentication process; or the first authentication frame of the 802.11 standard may be omitted, starting from the association request frame.
  • the identifier of the terminal device is triggered to trigger the subsequent EAP authentication process.
  • the new management frame is additionally defined to replace the existing management frame, and the identifier of the terminal device is triggered to trigger the subsequent EAP authentication process.
  • the first management frame may further include an EAP authentication start indication, to indicate that the EAP authentication method needs to be performed.
  • the terminal device in this embodiment may further include a receiver 71, configured to receive the second management sent by the access network device.
  • the second management frame includes the EAP authentication success message or the EAP authentication failure message
  • the EAP authentication success message or the EAP authentication failure message is that the access network device receives the authentication server and The terminal device sends the EAP authentication method to the access network device.
  • the second management frame may include, but is not limited to, an Association Response frame, or an Authentication Second frame.
  • the terminal device carries the identifier of the terminal device in the first management frame sent by the sender to the access network device, so that the access network device generates an EAP response including the identifier of the terminal device. Identifying the message, and sending the EAP response/identification message to the authentication server, so that the authentication server and the terminal device perform the EAP authentication method, and the EAP authentication process time is greatly shortened compared to the prior art, thereby The implementation efficiency of EAP authentication is improved, and the signaling processing load of the access network device is reduced.
  • FIG. 8 is a schematic structural diagram of an EAP authentication triggering system according to another embodiment of the present invention. As shown in FIG. 8, the EAP authentication triggering system in this embodiment may include the access provided in the embodiment corresponding to FIG. 4 or FIG.
  • the network device 81 further includes an authentication server 82, configured to receive the EAP response/identification message sent by the access network device, and perform an EAP authentication method with the terminal device.
  • the identifier of the terminal device is carried in the first management frame sent by the terminal device received by the access network device, so that the access network device generates an EAP response/identity including the identifier of the terminal device.
  • the disclosed systems, devices, and methods may be implemented in other ways.
  • the device embodiments described above are merely illustrative.
  • the division of the foregoing units is only a logical function division.
  • there may be another division manner for example, multiple units or components may be combined or may be Integration into another system, or some features can be ignored, or not executed.
  • the coupling or direct coupling or communication connection between the explicit or the discussion may be an indirect coupling or communication connection through some interface, device or unit, and may be in an electrical, mechanical or other form.
  • the explicit components as units may or may not be physical units, i.e., may be located in one place, or may be distributed over multiple network elements. Some or all of the units may be selected according to actual needs to achieve the purpose of the solution of the embodiment.
  • each functional unit in each embodiment of the present invention may be integrated into one processing unit, or each unit may exist physically separately, or two or more units may be integrated into one unit.
  • the above integrated unit can be implemented in the form of hardware or in the form of a hardware plus software functional unit.
  • the above-described integrated unit implemented in the form of a software functional unit can be stored in a computer readable storage medium.
  • the above software functional unit is stored in a storage medium, including
  • the dry commands are used to cause a computer device (which may be a personal computer, server, or network device, etc.) to perform some of the steps of the above-described methods of various embodiments of the present invention.
  • the foregoing storage medium includes: a USB flash drive, a removable hard disk, a read-only memory (ROM), a random access memory (RAM), a magnetic disk, or an optical disk, and the like, which can store program codes. Medium.

Abstract

本发明实施例提供EAP认证触发方法及系统、接入网设备、终端设备,通过在接入网设备接收的终端设备发送的第一管理帧中携带所述终端设备的标识,使得所述接入网设备生成包含所述终端设备的标识的EAP响应/标识消息,并将所述EAP响应/标识消息发送给认证服务器,以使得所述认证服务器与所述终端设备执行EAP认证方法,解决了现有技术中由于终端设备与网络侧设备之间交互的消息较多的问题,与现有技术相比,EAP认证过程时间有较大缩短,从而提高了EAP认证的执行效率,以及降低了接入网设备的信令处理负担。

Description

EAP认证触发方法及系统、 接入网设备、 终端设备 本申请要求于 2012年 5月 8日提交中国专利局、申请号为 201210140210.1 中国专利申请的优先权, 其全部内容通过引用结合在本申请中。 技术领域 本发明实施例涉及通信技术, 尤其涉及可扩展的认证协议(Extensible Authentication Protocol , EAP )认证触发方法及系统、 接入网设备、 终端 设备。 背景技术 在无线通信网络例如: 无线局域网 ( Wireless Local Area Network, WLAN )连接的建立过程中, 认证服务器(Authentication Server, AS )需 要通过接入网设备, 与终端设备执行 EAP ( Extensible Authentication
Protocol , EAP, 可扩展的认证协议)认证。 具体地, 接入网设备接收到终 端设备发送的 EAP认证开始 ( EAPoL-Start ) 消息, 该消息用以指示需要 执行 EAP认证方法。 所述接入网设备则向所述终端设备发送 EAP请求 /标 识 ( EAP-Request/ldentity ) 消息, 以及接收所述终端设备根据所述 EAP 请求 /标识消息发送的 EAP响应 /标识(EAP-Response/ldentity ) 消息, 所 述 EAP响应 /标识消息中包含所述终端设备的标识。 至此, 所述接入网设备 则可以向认证服务器转发所述 EAP响应 /标识消息,用以触发所述认证服务 器与所述终端设备执行 EAP认证方法。
然而, 现有的 EAP认证的触发过程中, 终端设备与接入网设备之间交 互的消息较多, 使得 EAP认证过程时间较长, 导致了 EAP认证的执行效 率的降低, 以及接入网设备的信令处理负担的增加。
发明内容 本发明实施例提供 EAP认证触发方法及系统、接入网设备、终端设备, 用以提高 EAP认证的执行效率, 以及降低接入网设备的信令处理负担。 一方面, 一种 EAP认证触发方法, 包括:
接入网设备接收终端设备发送的第一管理帧, 所述第一管理帧中包含 所述终端设备的标识;
所述接入网设备生成 EAP响应 /标识消息, 所述 EAP响应 /标识消息中 包含所述终端设备的标识;
所述接入网设备向认证服务器发送所述 EAP响应 /标识消息,以使得所 述认证服务器与所述终端设备执行 EAP认证方法。
另一方面, 一种 EAP认证触发方法, 包括:
终端设备向接入网设备发送第一管理帧, 所述第一管理帧中包含所述 终端设备的标识, 以使得所述接入网设备生成 EAP响应 /标识消息, 以及所 述接入网设备向认证服务器发送所述 EAP响应 /标识消息, 所述 EAP响应 / 标识消息中包含所述终端设备的标识;
所述终端设备与所述认证服务器执行 EAP认证方法。
另一方面, 一种接入网设备, 包括:
第一接收器, 用于接收终端设备发送的第一管理帧, 所述第一管理帧 中包含所述终端设备的标识;
处理器, 用于生成 EAP响应 /标识消息, 所述 EAP响应 /标识消息中包 含所述终端设备的标识;
第一发送器, 用于向认证服务器发送所述 EAP响应 /标识消息, 以使得 所述认证服务器与所述终端设备执行 EAP认证方法。
另一方面, 一种终端设备, 包括:
发送器, 用于向接入网设备发送第一管理帧, 所述第一管理帧中包含 所述终端设备的标识, 以使得所述接入网设备生成 EAP响应 /标识消息, 以 及所述接入网设备向认证服务器发送所述 EAP响应 /标识消息, 所述 EAP 响应 /标识消息中包含所述终端设备的标识;
处理器, 用于与所述认证服务器执行 EAP认证方法。
另一方面, 一种 EAP认证触发系统, 包括上述接入网设备, 还包括认 证服务器, 用于接收所述接入网设备发送的所述 EAP响应 /标识消息, 与终 端设备执行 EAP认证方法。
由上述技术方案可知, 本发明实施例通过在接入网设备接收的终端设 备发送的第一管理帧中携带所述终端设备的标识, 使得所述接入网设备生 成包含所述终端设备的标识的 EAP响应 /标识消息 , 并将所述 EAP响应 /标识 消息发送给认证服务器, 以使得所述认证服务器与所述终端设备执行 EAP
较多的问题, 与现有技术相比, EAP认证过程时间有较大缩短, 从而提高 了 EAP认证的执行效率, 以及降低了接入网设备的信令处理负担。
附图说明 为了更清楚地说明本发明实施例或现有技术中的技术方案, 下面将对 实施例或现有技术描述中所需要使用的附图作一简单地介绍, 显而易见地, 下面描述中的附图是本发明的一些实施例, 对于本领域普通技术人员来讲, 在不付出创造性劳动性的前提下, 还可以根据这些附图获得其它的附图。
图 1为本发明一实施例提供的 EAP认证触发方法的流程示意图; 图 2为本发明另一实施例提供的 EAP认证触发方法的流程示意图; 图 3为本发明另一实施例提供的 EAP认证触发方法的流程示意图; 图 4为本发明另一实施例提供的接入网设备的结构示意图;
图 5为本发明另一实施例提供的接入网设备的结构示意图;
图 6为本发明另一实施例提供的终端设备的结构示意图;
图 7为本发明另一实施例提供的终端设备的结构示意图;
图 8为本发明另一实施例提供的 EAP认证触发系统的结构示意图。 具体实施方式 为使本发明实施例的目的、 技术方案和优点更加清楚, 下面将结合本 发明实施例中的附图, 对本发明实施例中的技术方案进行清楚、 完整地描 述, 显然, 所描述的实施例是本发明一部分实施例, 而不是全部的实施例。 基于本发明中的实施例, 本领域普通技术人员在没有作出创造性劳动前提 下所获得的所有其它实施例, 都属于本发明保护的范围。
本发明的技术方案, 可以应用于各种无线通信网络, 例如: 无线局域 网 (Wireless Local Area Network, WLAN )、 全球移动通信系统(Global System for Mobile Communications , GSM ) 网络、 通用分组无线业务 ( General Packet Radio Service, GPRS )网络、码分多址 ( Code Division Multiple Access, CDMA )网络、 CDMA2000网络、宽带码分多址( Wideband Code Division Multiple Access, WCDMA ) 网络、 长期演进(Long Term Evolution, LTE )网络或全球微波接入互操作性(World Interoperability for Microwave Access, WiMAX ) 网络等。
其中, 接入网设备, 可以是 WLAN中的接入点 (Access Point, AP ), 还可以是 GSM 网络、 GPRS 网络或 CDMA 网络中的基站 ( Base Transceiver Station, BTS ), 还可以是 CDMA2000网络或 WCDMA网络 中的基站(NodeB ),还可以是 LTE网络中的演进型基站( Evolved NodeB, eNB ), 还可以是 WiMAX网络中的接入服务网络的基站 (Access Service Network Base Station, ASN BS ); 或也可以是以上所述接入点、 基站后面 的控制器或认证器等网元。
图 1为本发明一实施例提供的 EAP认证触发方法的流程示意图, 如图 1所示。
101、接入网设备接收终端设备发送的第一管理帧, 所述第一管理帧中 包含所述终端设备的标识。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧中所包 含的所述终端设备的标识可以包括但不限于所述终端设备的用户标识或所 述终端设备的设备标识。 例如: 所述终端设备的用户标识可以为业务层面 的一个用户标识, 即账号名; 所述终端设备的设备标识可以为终端设备的 媒体访问控制 ( Media Access Control, MAC )地址。
102、 所述接入网设备生成 EAP响应 /标识消息, 所述 EAP响应 /标识 消息中包含所述终端设备的标识。
103、 所述接入网设备向认证服务器发送所述 EAP响应 /标识消息, 以 使得所述认证服务器与所述终端设备执行 EAP认证方法。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧可以包 括但不限于关联请求 ( Association Request ) 帧, 或第一认证 ( Authentication First ) †J¾。
例如: 可以从现有的 802.11标准的第一认证帧开始, 在其中携带所述 终端设备的标识触发后续的 EAP认证过程;或者也可以从关联请求帧开始, 在其中携带所述终端设备的标识触发后续的 EAP认证过程; 或者还可以另 外定义一个新的第一管理帧, 在其中携带所述终端设备的标识触发后续的
EAP认证过程。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧中还可 以进一步包含 EAP认证开始指示, 用以指示需要执行所述 EAP认证方法。 例如: 可以使用 EAPoL-Start消息作为 EAP认证开始指示, 或者也可以使 用一个标志位等方式作为 EAP认证开始指示。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧中还可 以进一步包含所述终端支持的 EAP方法信息; 相应地, 所述接入网设备还 可以进一步向所述认证服务器发送所述终端设备支持的 EAP 认证方法信 息, 以使得所述认证服务器能够根据所述终端设备支持的 EAP认证方法信 息选择合适的认证方法。
可选地, 在本实施例的一个可选实施方式中, 在步骤 103之后, 所述 接入网设备还可以进一步接收所述认证服务器与所述终端设备执行所述 EAP认证方法之后发送的 EAP认证成功消息或 EAP认证失败消息;然后, 所述接入网设备则可以向所述终端设备发送第二管理帧 , 所述第二管理帧 中包含所述 EAP认证成功消息或所述 EAP认证失败消息。 具体地, 所述 第二管理帧可以包括但不限于关联响应(Association Response )帧, 或第 二 ΐ人 ΐ正 ( Authentication Second ) †J¾。
可选地, 所述 EAP认证成功消息或所述 EAP认证失败消息还可以不 包含在所述第二管理帧中, 而是所述接入网设备在向所述终端设备发送所 述第二管理帧之前, 向所述终端设备单独发送, 但是, 这样, 就多出一个 消息, 因此, 所述 EAP认证成功消息或所述 EAP认证失败消息包含在所 述第二管理帧中则是本发明优选的实施方式。
可以理解的是: 若所述 EAP认证方法认证成功, 则所述关联响应帧中 还可以进一步包含所述接入网设备为所述终端设备分配的关联标识 ( Association ID, AID ) , 所述关联标识用于在一个 WLAN中唯一标识一 个设备。
本实施例中, 通过在接入网设备接收的终端设备发送的第一管理帧中 携带所述终端设备的标识, 使得所述接入网设备生成包含所述终端设备的 标识的 EAP响应 /标识消息, 并将所述 EAP响应 /标识消息发送给认证服务 器, 以使得所述认证服务器与所述终端设备执行 EAP认证方法, 解决了现 技术相比, EAP认证过程时间有较大缩短,从而提高了 EAP认证的执行效 率, 以及降低了接入网设备的信令处理负担。
图 2为本发明另一实施例提供的 EAP认证触发方法的流程示意图, 如 图 2所示。
201、 终端设备向接入网设备发送第一管理帧, 所述第一管理帧中包含 所述终端设备的标识, 以使得所述接入网设备生成 EAP响应 /标识消息, 以 及所述接入网设备向认证服务器发送所述 EAP响应 /标识消息, 所述 EAP 响应 /标识消息中包含所述终端设备的标识。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧中所包 含的所述终端设备的标识可以包括但不限于所述终端设备的用户标识或所 述终端设备的设备标识。 例如: 所述终端设备的用户标识可以为业务层面 的一个用户标识, 即账号名; 所述终端设备的设备标识可以为终端设备的 媒体访问控制 ( Media Access Control, MAC )地址。
202、 所述终端设备与所述认证服务器执行 EAP认证方法。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧可以包 括但不限于关联请求 ( Association Request ) 帧, 或第一认证 ( Authentication First ) †J¾。
例如: 可以从现有的 802.11标准的第一认证帧开始, 在其中携带所述 终端设备的标识触发后续的 EAP认证过程; 或者也可以将 802.11 标准的 第一认证帧省略, 从关联请求帧开始, 在其中携带所述终端设备的标识触 发后续的 EAP认证过程; 或者还可以另外定义一个新的管理帧代替现有的 管理帧, 在其中携带所述终端设备的标识触发后续的 EAP认证过程。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧中还可 以进一步包含 EAP认证开始指示, 用以指示需要执行所述 EAP认证方法。 例如: 可以使用 EAPoL-Start消息作为 EAP认证开始指示, 或者也可以使 用一个标志位等方式作为 EAP认证开始指示。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧中还可 以进一步包含所述终端支持的 EAP方法信息; 相应地, 所述接入网设备还 可以进一步向所述认证服务器发送所述终端设备支持的 EAP 认证方法信 息, 以使得所述认证服务器能够根据所述终端设备支持的 EAP认证方法选 择合适的认证方法。
可选地, 在本实施例的一个可选实施方式中, 所述接入网设备向认证 服务器发送所述 EAP响应 /标识消息之后,所述终端设备还可以进一步接收 所述接入网设备发送的第二管理帧, 所述第二管理帧中包含所述 EAP认证 成功消息或所述 EAP认证失败消息, 所述 EAP认证成功消息或所述 EAP 认证失败消息为所述接入网设备接收所述认证服务器与所述终端设备执行 所述 EAP认证方法之后发送给所述接入网设备。 具体地, 所述第二管理帧 可以包括但不限于关联响应 (Association Response ) 帧, 或第二认证 ( Authentication Second ) †J¾。
可选地, 所述 EAP认证成功消息或所述 EAP认证失败消息还可以不 包含在所述第二管理帧中, 而是在所述接入网设备向所述终端设备发送所 述第二管理帧之前, 向所述终端设备单独发送, 但是, 这样, 就多出一个 消息, 因此, 所述 EAP认证成功消息或所述 EAP认证失败消息包含在所 述第二管理帧中则是本发明优选的实施方式。
可以理解的是: 对于成功的 EAP认证方法, 所述关联响应帧中还可以 进一步包含所述接入网设备为所述终端设备分配的关联标识 ( Association ID, AID ) , 所述关联标识用于在一个 WLAN中唯一标识一个设备。
本实施例中, 通过在终端设备向接入网设备发送的第一管理帧中携带 所述终端设备的标识, 使得所述接入网设备生成包含所述终端设备的标识 的 EAP响应 /标识消息, 并将所述 EAP响应 /标识消息发送给认证服务器, 以使得所述认证服务器与所述终端设备执行 EAP认证方法, 解决了现有技 术中由于终端设备与网络侧设备之间交互的消息较多的问题, 与现有技术 相比, EAP认证过程时间有较大缩短, 从而提高了 EAP认证的执行效率, 以及降低了接入网设备的信令处理负担。
为使得本发明实施例提供的方法更加清楚, 下面将以 WIFI网络作为举 例。 其中, 终端设备可以是 WIFI网络中的站点 (Station, 简称 STA )。
图 3为本发明另一实施例提供的 EAP认证触发方法的流程示意图, 具 体地, 通过在关联请求(Association Request ) 帧中携带所述终端设备的 用户标识, 如图 3所示。
301、 STA向 AP发送关联请求(Association Request )帧, 所述关联 请求帧中包含 EAP认证开始指示和 STA的用户标识。
在 301之前, STA可以通过被动扫描或主动扫描, 发现 AP, 该 AP可 以支持本实施例后续步骤的执行。
需要说明的是, 所述关联请求帧中所包含的 EAP认证开始指示可以是 隐含的, 例如: 可以通过在现有关联请求帧中设置的一个位来体现, 再例 如: 也可以通过其它字段 (如 STA的用户标识) 来体现, 即当 AP接收到 包含 STA的用户标识的关联请求帧后即认为 STA发送了 EAP认证开始指 示, 请求执行所述 EAP认证; 或者也可以是显式的, 即通过在现有关联请 求帧中新增加信息元素 ( Information Element, 简称 IE )来包含所述 EAP 认证开始指示。
需要说明的是, 本实施例具体可以通过在现有关联请求帧中新增加 IE 来包含 STA的用户标识。
302、 AP根据显式的所述 EAP认证开始指示, 或者根据隐含的所述 EAP认证开始指示即 STA的用户标识,生成 EAP响应 /标识消息,所述 EAP 响应 /标识消息中包含所述 STA的用户标识。
303、 AP向 AS发送所述 EAP响应 /标识消息。
可选地, AP还可以进一步向 AS发送 STA支持的 EAP认证方法, 以 使得 AS能够根据所述 STA支持的 EAP认证方法选择合适的认证方法。
304、 STA与 AS执行 EAP认证方法, 以实现 AS对 STA的认证, 或 者 AS 与 STA 双方的相互认证, 并通过所述 EAP 认证生成主会话密钥
( Master Session Key, MSK ), 并进一步根据 MSK 生成成对主密钥 ( Pairwise Master Key, PMK )。
具体地, EAP认证方法可以由 AS选择, 或者还可以通过 AS与 STA 进行协商确定, 本实施例对此不进行限定。
其中, 所述 EAP认证的消息传输的格式可以直接釆用 EAP封装, 或 者也可以釆用 802.1X封装, 本实施例对此不进行限定。
305、 AS向 AP发送 EAP认证成功消息, 并同时将 PMK发送给 AP。
306、 AP向 STA发送关联响应帧, 所述关联响应帧中包含所述 EAP 认证成功消息和 AP为 STA分配的 AID。
需要说明的是, 所述关联响应帧中包含的 EAP认证成功消息可以是隐 含的, 例如: 通过在现有关联响应帧中设置的一个位来体现, 再例如: 通 过其它字段(如组播临时密钥(Group Transient Key, GTK ) )来体现; 或 者也可以是显式的, 即通过在现有关联请求帧中新增加信息元素
( Information Element, 简称 IE ) 来包含所述 EAP认证成功消息。
与现有标准中的触发 EAP 认证相比, 去除了 EAP 认证开始
( EAPoL-Start )消息、 EAP请求 /标识消息、 以及 EAP响应 /标识消息, 将 EAPoL-Start消息和 STA的用户标识的交互合并到关联请求帧中, 通过 1 步关联消息(即关联请求帧)即可实现 EAP认证的触发, 可以减少 3条消 息交互, 从而在一定程度上提高了初始链路建立 (包括 EAP认证过程)的 效率。
本实施例中,通过在 STA向 AP发送的关联请求帧中携带所述 STA的 标识, 使得所述 AP生成包含所述 STA的标识的 EAP响应 /标识消息, 并 将所述 EAP响应 /标识消息发送给 AS, 以使得所述 AS与所述 STA执行 EAP认证方法, 解决了现有技术中由于 STA与 AP之间交互的消息较多的 问题, 与现有技术相比, EAP认证过程时间有较大缩短, 从而提高了 EAP 认证的执行效率, 以及降低了 AP的信令处理负担。
需要说明的是: 对于前述的各方法实施例, 为了简单描述, 故将其都 表述为一系列的动作组合, 但是本领域技术人员应该知悉, 本发明并不受 所描述的动作顺序的限制, 因而依据本发明, 某些步骤可以釆用其它顺序 或者同时进行。 其次, 本领域技术人员也应该知悉, 说明书中所描述的实 施例均属于优选实施例, 所涉及的动作和模块并不一定是本发明所必须的。
在上述实施例中, 对各个实施例的描述都各有侧重, 某个实施例中没 有详述的部分, 可以参见其它实施例的相关描述。
图 4为本发明另一实施例提供的接入网设备的结构示意图, 如图 4所 示, 第一接收器 41、 处理器 42和第一发送器 43。 其中, 第一接收器 41 用于接收终端设备发送的第一管理帧, 所述第一管理帧中包含所述终端设 备的标识; 处理器 42用于生成 EAP响应 /标识消息, 所述 EAP响应 /标识 消息中包含所述终端设备的标识; 第一发送器 43用于向认证服务器发送所 述 EAP响应 /标识消息, 以使得所述认证服务器与所述终端设备执行 EAP 认证方法。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧中所包 含的所述终端设备的标识可以包括但不限于所述终端设备的用户标识或所 述终端设备的设备标识。 例如: 所述终端设备的用户标识可以为业务层面 的一个用户标识, 即账号名; 所述终端设备的设备标识可以为终端设备的 媒体访问控制 ( Media Access Control, MAC )地址。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧可以包 括但不限于关联请求 ( Association Request ) 帧, 或第一认证 ( Authentication First ) †J¾。
例如: 可以从现有的 802.11标准的第一认证帧开始, 在其中携带所述 终端设备的标识触发后续的 EAP认证过程; 或者也可以将 802.11 标准的 第一认证帧省略, 从关联请求帧开始, 在其中携带所述终端设备的标识触 发后续的 EAP认证过程; 或者还可以另外定义一个新的管理帧代替现有的 管理帧, 在其中携带所述终端设备的标识触发后续的 EAP认证过程。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧中还可 以进一步包含 EAP认证开始指示, 用以指示需要执行所述 EAP认证方法。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧中还可 以进一步包含所述终端支持的 EAP方法信息; 相应地, 第一发送器 43还 可以进一步向所述认证服务器发送所述终端设备支持的 EAP 认证方法信 息, 以使得所述认证服务器能够根据所述终端设备支持的 EAP认证方法选 择合适的认证方法。
可选地, 在本实施例的一个可选实施方式中, 如图 5所示, 本实施例 提供的接入网设备还可以进一步包括第二接收器 51 和第二发送器 52。 其 中,第二接收器 51用于接收所述认证服务器与所述终端设备执行所述 EAP 认证方法之后发送的 EAP认证成功消息或 EAP认证失败消息; 第二发送 器 52 用于向所述终端设备发送第二管理帧, 所述第二管理帧中包含所述 EAP认证成功消息或所述 EAP认证失败消息。 具体地, 所述第二管理帧可 以包括但不限于关联响应 ( Association Response ) 帧, 或第二认证 ( Authentication Second ) †J¾。
下面将以 WiFi网络作为举例。 其中, STA可以是 WiFi网络中的站点 ( Station , 简称 STA )。 本实施例中, 处理器 42可以对应为本发明新增加 的功能模块, 即 EAP触发代理模块。 接收器接收 STA发送的第一管理帧, 所述第一管理帧中包含所述 STA的标识。 然后, 接收器将所述第一管理帧 输出给 MAC帧处理模块, MAC帧处理模块将所述第一管理帧中包含的所 述 STA的标识输出给 EAP触发代理模块, 所述 EAP触发代理模块生成包 含所述 STA的标识的 EAP响应 /标识消息。 AP工作于 EAP的转发模式时, 通常内部还有远程认证客户端模块(例如: RADIUS客户端), 相当于发送 器 43, EAP触发代理模块生成的 EAP响应 /标识消息将输出给这个远程认 证客户端模块, 再由这个远程认证客户端模块向外发送消息。
EAP认证者模块是现有模块, 本发明不改变其任何功能。 一般情况下, 这个 EAP认证者模块在收到 EAPoL认证开始消息时,产生 EAP请求 /标识 消息向 STA发送, 之后接收来自 STA的 EAP响应 /标识消息并向认证服务 器转发,并继续转发后续的 EAP请求和 EAP响应等消息。按照 EAP协议, 对于 AP可以没有发送 EAP请求 /标识消息和转发 EAP响应 /标识消息的过 程,来自认证服务器或 STA的任何 EAP消息它应该如实转发, 因此本发明 可以在不修改现有 EAP认证者模块的基础上运作, 如此满足了 EAP协议 (体现在 AP与认证服务器之间的交互没有任何改变)的要求,但是在 STA 与 AP之间确实减少了消息数。
MAC帧处理模块是现有模块, 很显然, 由于消息作了修改, 这个模块 一定有修改, 其中对于本发明主要的修改在于识别来自 STA的第一管理帧 中是否包含有 STA的标识, 或包含有 EAP认证开始指示, 若有, 则将所述 第一管理帧中的 STA的标识发送至 EAP触发代理模块以触发 EAP过程。
本实施例中, 接入网设备通过在第一接收器接收的终端设备发送的第 一管理帧中携带所述终端设备的标识, 使得处理器生成包含所述终端设备 的标识的 EAP响应 /标识消息, 并由第一发送器将所述 EAP响应 /标识消息 发送给认证服务器, 以使得所述认证服务器与所述终端设备执行 EAP认证 的问题,与现有技术相比, EAP认证过程时间有较大缩短,从而提高了 EAP 认证的执行效率, 以及降低了接入网设备的信令处理负担。
图 6为本发明另一实施例提供的终端设备的结构示意图,如图 6所示, 本实施例的终端设备可以包括发送器 61和处理器 62。 其中, 发送器 61用 于向接入网设备发送第一管理帧, 所述第一管理帧中包含所述终端设备的 标识, 以使得所述接入网设备生成 EAP 响应 /标识消息, 所述 EAP 响应 / 标识消息中包含所述终端设备的标识, 以及所述接入网设备向认证服务器 发送所述 EAP响应 /标识消息; 处理器 62用于与所述认证服务器执行 EAP 认证方法。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧中所包 含的所述终端设备的标识可以包括但不限于所述终端设备的用户标识或所 述终端设备的设备标识。 例如: 所述终端设备的用户标识可以为业务层面 的一个用户标识, 即账号名; 所述终端设备的设备标识可以为终端设备的 媒体访问控制 ( Media Access Control, MAC )地址。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧可以包 括但不限于关联请求 ( Association Request ) 帧, 或第一认证 ( Authentication First ) †J¾。
例如: 可以从现有的 802.11标准的第一认证帧开始, 在其中携带所述 终端设备的标识触发后续的 EAP认证过程; 或者也可以将 802.11 标准的 第一认证帧省略, 从关联请求帧开始, 在其中携带所述终端设备的标识触 发后续的 EAP认证过程; 或者还可以另外定义一个新的管理帧代替现有的 管理帧, 在其中携带所述终端设备的标识触发后续的 EAP认证过程。
可选地, 在本实施例的一个可选实施方式中, 所述第一管理帧中还可 以进一步包含 EAP认证开始指示, 用以指示需要执行所述 EAP认证方法。
可选地, 在本实施例的一个可选实施方式中, 如图 7所示, 本实施例 的终端设备还可以进一步包括接收器 71 , 用于接收所述接入网设备发送的 第二管理帧, 所述第二管理帧中包含所述 EAP认证成功消息或所述 EAP 认证失败消息, 所述 EAP认证成功消息或所述 EAP认证失败消息为所述 接入网设备接收所述认证服务器与所述终端设备执行所述 EAP认证方法之 后发送给所述接入网设备。 具体地, 所述第二管理帧可以包括但不限于关 联响应 ( Association Response )帧,或第二认证 ( Authentication Second ) 帧。
本实施例中, 终端设备通过在发送器向接入网设备发送的第一管理帧 中携带所述终端设备的标识, 使得所述接入网设备生成包含所述终端设备 的标识的 EAP响应 /标识消息, 并将所述 EAP响应 /标识消息发送给认证服 务器, 以使得所述认证服务器与所述终端设备执行 EAP认证方法, 解决了 有技术相比, EAP认证过程时间有较大缩短,从而提高了 EAP认证的执行 效率, 以及降低了接入网设备的信令处理负担。 图 8为本发明另一实施例提供的 EAP认证触发系统的结构示意图, 如 图 8所示,本实施例的 EAP认证触发系统可以包括图 4或图 5对应的实施 例提供的所述接入网设备 81 ,还包括认证服务器 82, 用于接收所述接入网 设备发送的所述 EAP响应 /标识消息, 与终端设备执行 EAP认证方法。
本实施例中, 通过在接入网设备接收的终端设备发送的第一管理帧中 携带所述终端设备的标识, 使得所述接入网设备生成包含所述终端设备的 标识的 EAP响应 /标识消息, 并将所述 EAP响应 /标识消息发送给认证服务 器, 以使得所述认证服务器与所述终端设备执行 EAP认证方法, 解决了现 技术相比, EAP认证过程时间有较大缩短,从而提高了 EAP认证的执行效 率, 以及降低了接入网设备的信令处理负担。
所属领域的技术人员可以清楚地了解到, 为描述的方便和简洁, 上述 描述的系统, 装置和单元的具体工作过程, 可以参考前述方法实施例中的 对应过程, 在此不再赘述。
在本申请所提供的几个实施例中, 应该理解到, 所揭露的系统, 装置 和方法, 可以通过其它的方式实现。 例如, 以上所描述的装置实施例仅仅 是示意性的, 例如, 上述单元的划分, 仅仅为一种逻辑功能划分, 实际实 现时可以有另外的划分方式, 例如多个单元或组件可以结合或者可以集成 到另一个系统, 或一些特征可以忽略, 或不执行。 另一点, 所显式或讨论 的相互之间的耦合或直接耦合或通信连接可以是通过一些接口, 装置或单 元的间接耦合或通信连接, 可以是电性, 机械或其它的形式。 作为单元显式的部件可以是或者也可以不是物理单元, 即可以位于一个地 方, 或者也可以分布到多个网络单元上。 可以根据实际的需要选择其中的 部分或者全部单元来实现本实施例方案的目的。
另外, 在本发明各个实施例中的各功能单元可以集成在一个处理单元 中, 也可以是各个单元单独物理存在, 也可以两个或两个以上单元集成在 一个单元中。 上述集成的单元既可以釆用硬件的形式实现, 也可以釆用硬 件加软件功能单元的形式实现。
上述以软件功能单元的形式实现的集成的单元, 可以存储在一个计算 机可读取存储介质中。 上述软件功能单元存储在一个存储介质中, 包括若 干指令用以使得一台计算机设备(可以是个人计算机, 服务器, 或者网络 设备等)执行本发明各个实施例上述方法的部分步骤。 而前述的存储介质 包括: U盘、 移动硬盘、 只读存储器(Read-Only Memory, 简称 ROM )、 随机存取存储器 ( Random Access Memory, 简称 RAM )、 磁碟或者光盘 等各种可以存储程序代码的介质。
最后应说明的是: 以上实施例仅用以说明本发明的技术方案, 而非对 其限制; 尽管参照前述实施例对本发明进行了详细的说明, 本领域的普通 技术人员应当理解: 其依然可以对前述各实施例所记载的技术方案进行修 改, 或者对其中部分技术特征进行等同替换; 而这些修改或者替换, 并不 使相应技术方案的本质脱离本发明各实施例技术方案的精神和范围。

Claims

权利要求
1、 一种可扩展的认证协议 EAP认证触发方法, 其特征在于, 包括: 接入网设备接收终端设备发送的第一管理帧, 所述第一管理帧中包含 所述终端设备的标识;
所述接入网设备生成 EAP响应 /标识消息, 所述 EAP响应 /标识消息中 包含所述终端设备的标识;
所述接入网设备向认证服务器发送所述 EAP响应 /标识消息,以使得所 述认证服务器与所述终端设备执行 EAP认证方法。
2、 根据权利要求 1所述的方法, 其特征在于, 所述第一管理帧包括关 联请求帧或第一认证帧。
3、 根据权利要求 1或 2所述的方法, 其特征在于, 所述第一管理帧中 还包含 EAP认证开始指示, 用以指示需要执行所述 EAP认证方法。
4、 根据权利要求 1 ~3任一权利要求所述的方法, 其特征在于, 所述方 法还包括:
所述接入网设备向所述认证服务器发送所述终端设备支持的 EAP认证 方法信息。
5、 根据权利要求 1 ~4任一权利要求所述的方法, 其特征在于, 所述接 入网设备向认证服务器发送所述 EAP响应 /标识消息之后, 还包括:
所述接入网设备接收所述认证服务器在与所述终端设备执行所述 EAP 认证方法之后发送的 EAP认证成功消息或 EAP认证失败消息;
所述接入网设备向所述终端设备发送第二管理帧, 所述第二管理帧中 包含所述 EAP认证成功消息或所述 EAP认证失败消息。
6、 根据权利要求 5所述的方法, 其特征在于, 所述第二管理帧包括关 联响应帧或第二认证帧。
7、 一种可扩展的认证协议 EAP认证触发方法, 其特征在于, 包括: 终端设备向接入网设备发送第一管理帧, 所述第一管理帧中包含所述 终端设备的标识, 以使得所述接入网设备生成 EAP响应 /标识消息, 以及所 述接入网设备向认证服务器发送所述 EAP响应 /标识消息, 所述 EAP响应 / 标识消息中包含所述终端设备的标识;
所述终端设备与所述认证服务器执行 EAP认证方法。
8、 根据权利要求 7所述的方法, 其特征在于, 所述第一管理帧包括关 联请求帧或第一认证帧。
9、 根据权利要求 7或 8所述的方法, 其特征在于, 所述第一管理帧中 还包含 EAP认证开始指示, 用以指示需要执行所述 EAP认证方法。
10、 根据权利要求 7~9任一权利要求所述的方法, 其特征在于, 所述 方法还包括:
所述接入网设备向所述认证服务器发送所述终端设备支持的 EAP认证 方法信息。
1 1、根据权利要求 7~10任一权利要求所述的方法, 其特征在于, 在所 述终端设备与所述认证服务器执行 EAP认证方法之后, 还包括:
所述终端设备接收所述接入网设备发送的第二管理帧, 所述第二管理 帧中包含 EAP认证成功消息或 EAP认证失败消息, 所述 EAP认证成功消 息或所述 EAP认证失败消息为所述认证服务器在与所述终端设备执行所述 EAP认证方法之后发送给所述接入网设备。
12、 根据权利要求 1 1所述的方法, 其特征在于, 所述第二管理帧包括 关联响应帧或第二认证帧。
13、 一种接入网设备, 其特征在于, 包括:
第一接收器, 用于接收终端设备发送的第一管理帧, 所述第一管理帧 中包含所述终端设备的标识;
处理器, 用于生成可扩展的认证协议 EAP响应 /标识消息, 所述 EAP 响应 /标识消息中包含所述终端设备的标识;
第一发送器, 用于向认证服务器发送所述 EAP响应 /标识消息, 以使得 所述认证服务器与所述终端设备执行 EAP认证方法。
14、 根据权利要求 13所述的接入网设备, 其特征在于, 所述第一管理 帧包括关联请求帧或第一认证帧。
15、 根据权利要求 13或 14所述的接入网设备, 其特征在于, 所述第 一管理帧中还包含 EAP认证开始指示, 用以指示需要执行所述 EAP认证 方法。
16、 根据权利要求 13~15任一权利要求所述的接入网设备, 其特征在 于, 所述第一发送器还用于
向所述认证服务器发送所述终端设备支持的 EAP认证方法信息。
17、 根据权利要求 13~16任一权利要求所述的接入网设备, 其特征在 于, 所述接入网设备还包括:
第二接收器, 用于接收所述认证服务器在与所述终端设备执行所述
EAP认证方法之后发送的 EAP认证成功消息或 EAP认证失败消息;
第二发送器, 用于向所述终端设备发送第二管理帧, 所述第二管理帧 中包含所述 EAP认证成功消息或所述 EAP认证失败消息。
18、 根据权利要求 17所述的接入网设备, 其特征在于, 所述第二管理 帧包括关联响应帧或第二认证帧。
19、 一种终端设备, 其特征在于, 包括:
发送器, 用于向接入网设备发送第一管理帧, 所述第一管理帧中包含 所述终端设备的标识, 以使得所述接入网设备生成可扩展的认证协议 EAP 响应 /标识消息, 以及所述接入网设备向认证服务器发送所述 EAP响应 /标 识消息, 所述 EAP响应 /标识消息中包含所述终端设备的标识;
处理器, 用于与所述认证服务器执行 EAP认证方法。
20、 根据权利要求 19所述的终端设备, 其特征在于, 所述第一管理帧 包括关联请求帧或第一认证帧。
21、 根据权利要求 19或 20所述的终端设备, 其特征在于, 所述第一 管理帧中还包含 EAP认证开始指示, 用以指示需要执行所述 EAP认证方 法。
22、根据权利要求 19~21任一权利要求所述的终端设备,其特征在于, 所述终端设备还包括接收器, 用于
接收所述接入网设备发送的第二管理帧, 所述第二管理帧中包含所述 EAP认证成功消息或所述 EAP认证失败消息, 所述 EAP认证成功消息或 所述 EAP认证失败消息为所述接入网设备接收所述认证服务器在与所述终 端设备执行所述 EAP认证方法之后发送给所述接入网设备。
23、 根据权利要求 22所述的终端设备, 其特征在于, 所述第二管理帧 包括关联响应帧或第二认证帧。
24、 一种可扩展的认证协议 EAP认证触发系统, 其特征在于, 包括如 权利要求 13~18中任一权利要求所述的接入网设备,还包括认证服务器,用 于接收所述接入网设备发送的所述 EAP响应 /标识消息, 与终端设备执行 EAP认证方法。
PCT/CN2013/074525 2012-05-08 2013-04-22 Eap认证触发方法及系统、接入网设备、终端设备 WO2013166909A1 (zh)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
CN201210140210.1 2012-05-08
CN201210140210.1A CN103391542B (zh) 2012-05-08 2012-05-08 Eap认证触发方法及系统、接入网设备、终端设备

Publications (1)

Publication Number Publication Date
WO2013166909A1 true WO2013166909A1 (zh) 2013-11-14

Family

ID=49535683

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/CN2013/074525 WO2013166909A1 (zh) 2012-05-08 2013-04-22 Eap认证触发方法及系统、接入网设备、终端设备

Country Status (2)

Country Link
CN (1) CN103391542B (zh)
WO (1) WO2013166909A1 (zh)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104683343B (zh) * 2015-03-03 2018-03-16 中山大学 一种终端快速登录WiFi热点的方法
CN105450652B (zh) * 2015-12-03 2018-06-15 迈普通信技术股份有限公司 一种认证方法、装置及系统

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1549526A (zh) * 2003-05-16 2004-11-24 华为技术有限公司 一种实现无线局域网鉴权的方法
US20080317247A1 (en) * 2005-10-14 2008-12-25 Postdata Co., Ltd Apparatus and Method for Processing Eap-Aka Authentication in the Non-Usim Terminal
CN102215486A (zh) * 2010-04-02 2011-10-12 华为终端有限公司 接入网络的方法及系统、网络认证方法及设备、终端
CN102685741A (zh) * 2011-03-09 2012-09-19 华为终端有限公司 接入认证处理方法及系统、终端和网络设备

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1186906C (zh) * 2003-05-14 2005-01-26 东南大学 无线局域网安全接入控制方法
US20060067272A1 (en) * 2004-09-30 2006-03-30 Wang Huayan A Method and system for fast roaming of a mobile unit in a wireless network
CN102333309B (zh) * 2011-10-27 2014-12-24 华为技术有限公司 一种无线局域网中密钥传递的方法、设备和系统

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1549526A (zh) * 2003-05-16 2004-11-24 华为技术有限公司 一种实现无线局域网鉴权的方法
US20080317247A1 (en) * 2005-10-14 2008-12-25 Postdata Co., Ltd Apparatus and Method for Processing Eap-Aka Authentication in the Non-Usim Terminal
CN102215486A (zh) * 2010-04-02 2011-10-12 华为终端有限公司 接入网络的方法及系统、网络认证方法及设备、终端
CN102685741A (zh) * 2011-03-09 2012-09-19 华为终端有限公司 接入认证处理方法及系统、终端和网络设备

Also Published As

Publication number Publication date
CN103391542B (zh) 2016-11-23
CN103391542A (zh) 2013-11-13

Similar Documents

Publication Publication Date Title
US11178584B2 (en) Access method, device and system for user equipment (UE)
US10849191B2 (en) Unified authentication for heterogeneous networks
US9769732B2 (en) Wireless network connection establishment method and terminal device
US9232398B2 (en) Method and apparatus for link setup
CN110999359B (zh) 通过非接入层的安全短消息服务
US10911948B2 (en) Method and system for performing network access authentication based on non-3GPP network, and related device
WO2019017837A1 (zh) 网络安全管理的方法及装置
US20220272528A1 (en) Wwan-wlan aggregation security
US10798082B2 (en) Network authentication triggering method and related device
WO2013082984A1 (zh) 一种附着到e-utran的方法及移动性管理实体
WO2022068219A1 (zh) 虚拟专有拨号网络接入方法、网络侧系统、系统和存储介质
WO2013166908A1 (zh) 密钥信息生成方法及系统、终端设备、接入网设备
KR20230124621A (ko) 비-3gpp 서비스 액세스를 위한 ue 인증 방법 및 시스템
US9602463B2 (en) Method, device and system for obtaining local domain name
WO2013152740A1 (zh) 用户设备的认证方法、装置及系统
WO2018170703A1 (zh) 一种连接建立方法及装置
BR112020000870A2 (pt) método de transmissão de dados, dispositivo e sistema relacionados ao mesmo
WO2022134089A1 (zh) 一种安全上下文生成方法、装置及计算机可读存储介质
WO2018076298A1 (zh) 一种安全能力协商方法及相关设备
WO2013166909A1 (zh) Eap认证触发方法及系统、接入网设备、终端设备
JP2020505845A (ja) 緊急アクセス中のパラメータ交換のための方法およびデバイス
WO2013104301A1 (zh) 发送消息的方法、建立安全连接的方法、接入点和工作站
WO2018137239A1 (zh) 一种鉴权方法、鉴权服务器和核心网设备
WO2010124608A1 (zh) 紧急业务的实现方法及家用基站
WO2022027517A1 (en) Network Authentication for User Equipment Access to an Edge Data Network

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 13788606

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 13788606

Country of ref document: EP

Kind code of ref document: A1