WO2014091148A1 - Procede de communication pour router des flux ip entre des terminaux mobiles et des entites destinataires distantes - Google Patents
Procede de communication pour router des flux ip entre des terminaux mobiles et des entites destinataires distantes Download PDFInfo
- Publication number
- WO2014091148A1 WO2014091148A1 PCT/FR2013/053023 FR2013053023W WO2014091148A1 WO 2014091148 A1 WO2014091148 A1 WO 2014091148A1 FR 2013053023 W FR2013053023 W FR 2013053023W WO 2014091148 A1 WO2014091148 A1 WO 2014091148A1
- Authority
- WO
- WIPO (PCT)
- Prior art keywords
- management entity
- mme
- access point
- enb
- routing
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Ceased
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/04—Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
- H04L63/0428—Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
- H04L63/105—Multiple levels of security
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/16—Implementing security features at a particular protocol layer
- H04L63/164—Implementing security features at a particular protocol layer at the network layer
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/03—Protecting confidentiality, e.g. by encryption
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W76/00—Connection management
- H04W76/10—Connection setup
- H04W76/12—Setup of transport tunnels
Definitions
- the invention is in the field of telecommunications and more particularly mobile networks.
- the present invention generally relates to logical channel identification techniques used in the mobile and transmission networks involved in the transport layers of a communication network.
- the invention finds an application particularly in LTE mobile networks
- LTE-adv LTE-adv
- SAE System Architecture Evolution
- EPC core network Evolved Packet Core
- EPS Evolved Packet System
- the TS 23401 standard specifies aspects related to IP connectivity of a terminal connected to the network via an E-UTRAN mobile access network.
- ⁇ E-UTRAN The basic architecture of ⁇ E-UTRAN is illustrated in Figure 1. It consists of interconnected eNBs access points connected to each other by means of an SI -MME interface to the MME mobility management entity. and to an S-GW gateway gateway via a Sl-U interface.
- FIG. 2 is a more detailed illustration of the general architecture with the different entities and the interfaces between these entities.
- the UE terminal the S-GW gateway gateway, the mobility management entity MME, the P-GW entity which is a gateway to the Packet Data Network (PDN) packet network, the PCRF entity which manages the charging and quality of service rules, the HSS server of the access operator (Home Subscriber Server) which centralizes the references of the customers and the services to which they have subscribed as well as possibly security information.
- PDN Packet Data Network
- the EPS uses logical channels (EPS-Bearers) to route IP traffic from a P-GW gateway connected to the PDN network to a UE terminal and from the terminal to such a gateway that correspond to a logical connection between two endpoints.
- EPS-Bearers logical channels
- the associated logical-bearer channel traverses several interfaces as shown in figure 3: the radio interface or Uu interface, the SI interface between the eNB access point and the S-GW gateway and the S5 / S8 interface between the S-GW gateway and the P-GW gateway.
- the transmission entity makes an association between the logical channel (EPS bearer) and a logical channel (bearer) associated with a lower layer and retains the identifiers of the different tunnels GTP (bearer IDs) on these two interfaces.
- the identifier of a logical channel is assigned by the MME.
- the architecture at the protocol level distinguishes between the user plane and the control plane.
- Figure 4 shows the control plane between the UE terminal and the MME entity.
- the NAS protocols are used for control plane exchanges concerning the mobility management functions and for the activation, deactivation and modification of the logical channels (bearer) used in the user plane.
- Figure 5 shows the user plane between a UE terminal and a P-GW gateway.
- the IP layer is uninterrupted and corresponds to IP connectivity between the UE and P-GW.
- IP packet is encapsulated during transport between the terminal and the P-GW gateway according to a protocol that may vary depending on the transport layers available on the entity traversed.
- the three layers PDCP, RLC and MAC are known to form layer 2 or radio transport layers between the IP layer and the physical layer.
- the PDCP that terminates at the eNB access point has the main functions of header compression, security (encryption and integrity protection) and support for retransmission during handover.
- the GTP-U protocol is used over the protocol
- UDP / IP to transport user plane data in a tunnel between the eNB access point and the S-GW gateway gateway.
- the MME entity controls the establishment of the tunnels used in the user plane supporting the logical bearers between the eNB access point and the S-GW gateway and between the S-GW and the P-GW.
- Each logical channel (bearer) is identified by the identifier of a GTP tunnel established between two entities.
- UDP / IP protocols are the basic protocols of the transport network used to route the data and control signals of the mobile network.
- An eNB access point accommodates several functions including radio resource management functions and in particular Radio-Bearer control.
- the assembly of a logical channel occurs during the startup of the terminal via a request "Network attach” or during a service request "Service request” from the terminal. These queries occur in the control plane and are part of the signaling between the UE terminal and the MME (NAS signaling) mobility management entity.
- EPS-Bearer logical channel
- MME NAS signaling
- An EPS-Bearer carries an IP flow between the terminal and the P-GW gateway, which is associated with a quality of service (QoS).
- QoS quality of service
- EPS Bearer logical channels
- GBR EPS Bearer guaranteed rate logical channels
- non-guaranteed rate not GBR EPS Bearer
- EPS-Bearer QCI 1 a logical channel type (EPS-Bearer QCI 1) is defined with QoS parameters to support voice over IP (VoIP) service.
- VoIP voice over IP
- the LTE distinguishes nine different QoS profiles identified by the QCI identifier. Each profile is characterized by a priority, a packet delay budget and an acceptable packet loss rate. Membership in the same profile therefore guarantees the same eNBs access point processing between different streams in terms of priority, delay and packet loss.
- An EPS-Bearer can only be associated with one and only one QCI.
- the mobile network operator decides how to use the different types of EPS-Bearer depending on the different services supported and their associated Service Level Agreement (SLA) constraints. .
- SLA Service Level Agreement
- EPS-Bearer logical bearer channel
- EPS-Bearer logical bearer channel
- Multiple logical channels can be mounted for the same UE terminal to support streams of different QoS profiles associated with one or more services or to support connectivity with multiple P-GW gateways.
- the entities that support these different logical channels (EPS-bearer) therefore apply different processing rules based only on the identifiers QCI of these logical channels (EPS bearer).
- the so-called 4G networks in particular LTE and LTE-Adv, have a noticeable difference with a so-called 3G UMTS network in terms of layer continuity between the access network and the communication network and the endpoints of the functions.
- this access point eNB is located at a geographic point whose access is not always very controlled and secure unlike the RNC entity of the UMTS access network which is located in the premises of the operator of this network. network. There is therefore a potential risk of a malicious act of spying on the interfaces of an eNB access point and recovering the data circulating in clear on these interfaces.
- a radical solution is to have eNB access points in places that are fully controlled and secure out of public access. Such a solution obviously faces the associated cost given that these access points must be widely deployed in a territory. Such a solution may be conceivable in a low density area with the acquisition of the installation ground of the access point eNB but in a high density area it is difficult to envisage to prohibit access to the roofs of the building. private buildings.
- the currently proposed and compatible solution of 3GPP standards is to secure any data accessible in clear to the interfaces of access points eNB.
- Such a solution entails significant costs in terms of CAPEX and in terms of OPEX.
- the CAPEX corresponds to the cost of the IPSec function and the Security Gateway GW and ⁇ corresponds to the increase of traffic induced by the IPSec function due to the addition of a header to encapsulate the data.
- the invention provides a communication method implemented in a telecommunication system comprising an access point and routing entities to a packet network for routing IP streams between mobile terminals and remote recipient entities.
- the method comprises:
- logical channels belonging to the secure community to transport specified IP streams between a terminal and a destination entity, mounting and using an IPsec tunnel between the access point and a secure gateway cut into the routing path to the routing entities for carrying the IP flow of a logical channel only if this logical channel belongs to the secure community.
- the same IPSec tunnel is used to transport specific IP flows from different terminals to one or more recipient entities.
- the method furthermore comprises:
- IPv4 an identification of two other communities of logical channels called respectively IPv4 and IPv6.
- FIG. commented in relation to the prior art, is an illustration of the basic architecture of ⁇ -UTRAN and part of the EPC,
- FIG. 2 already commented in relation to the prior art, is a more detailed illustration of the basic architecture of ⁇ -UTRAN and the EPC,
- FIG. 3 already commented on in relation to the prior art, is an illustration of the interfaces traversed by a logical channel (EPS-Bearer),
- FIG. 4 already commented in relation to the prior art, is an illustration of the control plane between the terminal UE and the entity MME,
- FIG. 5 is an illustration of the user plane between a UE terminal and a P-GW gateway
- FIG. 6 is a diagram of the procedure of the attach procedure
- Figure 7 is a flow diagram of the procedure for requesting a service request procedure.
- EPS bearer logical bearer communities
- the logical channels are implemented in the mobile network between the UE and the P-GW for transporting data between a user and a remote equipment communicated by an access network and routing entities to a packet network.
- the invention advantageously makes it possible to distinguish at least two communities, a community of secure logical channels and a community of insecure logical channels.
- Other communities can be distinguished, such as a community of logical channels transported over IPv6 and a community of logical channels transported over IPv4.
- an association between the "IPv6" logical channels and an IPv6 routing plan is performed at the eNB, S-GW and P-GW equipment level.
- the secure logical channel community involves the establishment of an IPSec tunnel between the access network access point and a secure gateway Security- GW (Security gateway).
- This type of tunnel is described in particular in the document IETF RFC2401. It provides secure transport between two remote entities all the way even though this path passes through other routing entities.
- Such an IPSec tunnel requires the implementation of cryptographic algorithms to provide entity authentication, data integrity, and data encryption. This is very expensive especially in bandwidth and resource requirements on both entities.
- the invention is extremely advantageous because it makes it possible to limit these costs (CAPEX and OPEX) to the minimum by making it possible to distinguish the logical channels which require a secure transport of data from those which do not require such security and this, in a very simple way .
- the invention thus makes it possible to mark the logical channels according to their membership in one of the communities and to apply configuration rules specific to these communities in the nodes of the telecommunication system LTE / EPC.
- the invention also makes it possible to apply specific payment rules to the processing of the logical channels belonging to a community and thus to monetize a client service applied to its logical channels established between the UE terminal and the P-GW gateway. For example, in the case of securing data, the user can subscribe to a paid service that can support the additional investment related to the use of a security gateway Security GW.
- the communication method according to the invention is implemented in a telecommunication system comprising an access point and routing entities.
- the access point is an eNB entity
- the routing entities comprise an S-GW gateway gateway and a P-gateway. GW to a packet network.
- the telecommunication system allows route IP streams between mobile terminals and remote recipient entities.
- the method comprises:
- EPS bearer logical channel
- the "Network attach” and “Service request” procedures are initiated by the UE terminal and sent to the MME mobility management entity.
- the Home Subscriber Server (HSS) entity informs the MME mobility management entity whether the user has subscribed to a "community" service or not and therefore EPS Bearer to be established belongs to a predefined community.
- HSS Home Subscriber Server
- a new field is defined in the dialogue messages between the mobility management entity MME and the subscriber entity HSS of the "Network Attach" procedure.
- the "Update Location Ack” message sent by the HSS to the MME includes a Subscription data field that includes at least one PDN subscription context (PDN). subscription context) which contains a QoS profile (EPS subscribed QoS profile) with in particular the QCI parameter of the transport channel (EPS Bearer) to be established.
- PDN PDN subscription context
- subscription context which contains a QoS profile (EPS subscribed QoS profile) with in particular the QCI parameter of the transport channel (EPS Bearer) to be established.
- this last profile is modified by adding a field relative to the community to which the logical channel belongs.
- message exchange is also performed between the MME mobility management entity and the HSS subscriber services management entity. This exchange is similar to the modified exchange "Update Location Ack Request / Update Location of the "network attach" procedure.
- the mobility management entity MME informs the access point eNB that the user has subscribed or not to a community type service or services, that is, if the logical channel (EPS Bearer) to be established corresponding to the requested service belongs to a predefined community.
- a new field is defined in the dialogue messages between the mobility management entity MME and the eNB. More particularly, the "Initial Context Setup Request" message used respectively in the "Service Request” and “Network Attach” procedures is modified to include a number of fields including the field "EPS Bearer QoS (s)" respectively "EPS Bearer Identity ", the field relative to the community to which belongs the logical channel to be established. This field is used to enrich the user profile maintained at the eNB level. This new field indicating the community to which the logical channel belongs is added to the "Initial Context Setup Response" message sent by the eNB to the MME.
- the eNB access point can then mount an IPSec tunnel only if that community is the secure community.
- the use of the IPSec tunnel is advantageously dynamic to each service request based on a specific community of logical channels by a UE terminal.
- Such a method according to the invention can make it possible to secure Internet traffic data associated with a connection to services such as Facebook, Skype, Youtube for which the users exchange personal data according to the choices of the user.
- the method further comprises, during the establishment of a logical channel for routing an IP flow:
- the HSS subscriber services management entity responds with an Update Location Ack return message that includes at least one QoS profile "EPS subscribed QoS profile" of the EPS Bearer logical channel to be established, the profile including a relative field to the community to which belongs the logical channel to be established,
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Mobile Radio Communication Systems (AREA)
Abstract
L'invention concerne un procédé de communication mis en œuvre dans un système de télécommunication comprenant un point d'accès (eNB) et des entités de routage vers un réseau paquet pour router des flux IP entre des terminaux mobiles (UE) et des entités destinataires distantes. Le procédé comprend : - une identification d'au moins deux communautés de canaux logiques (EPS bearer) dites respectivement sécurisée et non sécurisée, - une utilisation de canaux logiques appartenant à la communauté sécurisée pour transporter des flux IP déterminés entre un terminal (UE) et une entité destinataire, - un montage et une utilisation d'un tunnel IPSec entre le point d'accès et une passerelle sécurisée (Security GW) en coupure dans le chemin de routage vers les entités de routage pour transporter le flux IP d'un canal logique (EPS bearer) uniquement si ce canal logique appartient à la communauté sécurisée.
Description
Procédé de communication pour router des flux IP entre des terminaux mobiles et des entités destinataires distantes
Domaine de l'invention
L'invention se situe dans le domaine des télécommunications et plus particulièrement des réseaux mobiles. La présente invention concerne de manière générale les techniques d'identification de canaux logiques utilisés dans les réseaux mobiles et de transmission mises en jeu au niveau des couches transport d'un réseau de communication.
L'invention trouve une application en particulier dans les réseaux mobiles LTE
(dit 4G) puis LTE-adv qui se concrétisent par des normes élaborées par le 3GPP qui définissent en particulier l'accès radio connu sous les termes E-UTRAN. Les évolutions de l'accès radio se sont accompagnées d'évolutions de la partie non radio du système connue sous l'appellation SAE (System Architecture Evolution) ou réseau cœur EPC (Evolved Packet Core). L'EPS (Evolved Packet System) couvre les parties LTE (accès radio) et EPC.
Parmi ces normes, la norme TS 23 401 spécifie les aspects liés à la connectivité IP d'un terminal connecté au réseau via un réseau d'accès mobile E-UTRAN.
L'architecture de base de Γ E-UTRAN est illustrée par la figure 1. Elle consiste en des points d'accès eNBs interconnectés entre eux et connectés au moyen d'une interface SI -MME à l'entité de gestion de la mobilité MME et à une passerelle serveuse S-GW au moyen d'une interface Sl-U.
La figure 2 est une illustration plus détaillée de l'architecture générale avec les différentes entités et les interfaces entre ces entités. On distingue le terminal UE, la passerelle serveuse S-GW, l'entité MME de gestion de la mobilité, l'entité P-GW qui est une passerelle vers le réseau de paquets PDN (Packet Data Network), l'entité PCRF qui gère les règles de taxation et de qualité de service, le serveur HSS de l'opérateur d'accès (Home Subscriber Server) qui centralise les références des clients et les services auxquels ils ont souscrits ainsi qu'éventuellement des informations de sécurité.
L'EPS utilise des canaux logiques (EPS-Bearers) pour router du trafic IP depuis une passerelle P-GW connectée au réseau PDN de données paquets jusqu'à un terminal UE et depuis le terminal jusqu'à une telle passerelle qui correspondent à une connexion logique entre deux points de terminaison. Lors du transport des paquets d'un flux entre un terminal UE et une passerelle P-GW, le canal logique (EPS-Bearer) associé traverse
plusieurs interfaces comme illustré par la figure 3 : l'interface radio ou interface Uu, l'interface SI entre le point d'accès eNB et la passerelle serveuse S-GW et l'interface S5/S8 entre la passerelle serveuse S-GW et la passerelle P-GW. A chaque interface, l'entité de transmission effectue une association entre le canal logique (EPS bearer) et un canal logique (bearer) associé à une couche plus basse et conserve les identifiants des différents tunnels GTP (bearer IDs) sur ces deux interfaces. L'identifiant d'un canal logique est attribué par la MME.
L'architecture au niveau protocole distingue entre le plan utilisateur (user plane) et le plan de contrôle (control plane).
La figure 4 représente le plan de contrôle entre le terminal UE et l'entité MME.
Les protocoles NAS sont utilisés pour les échanges dans le plan de contrôle concernant les fonctions de gestion de mobilité et pour l'activation, la desactivation et la modification des canaux logiques (bearer) utilisés dans le plan utilisateur.
La figure 5 représente le plan utilisateur entre un terminal UE et une passerelle P- GW. La couche IP est ininterrompue et correspond à une connectivité IP entre l'UE et la P-GW.
Un paquet IP est encapsulé lors du transport entre le terminal et la passerelle P- GW selon un protocole qui peut varier en fonction des couches de transport disponibles sur l'entité traversée.
Au niveau du terminal et du point d'accès, les trois couches PDCP, RLC et MAC sont connues comme formant la couche 2 ou couches de transport radio entre la couche IP et la couche physique. La couche PDCP qui se termine au point d'accès eNB a pour principales fonctions la compression d' entête, la sécurité (chiffrement et protection de l'intégrité) et le support pour la retransmission durant le handover.
Au-delà du point d'accès, le protocole GTP-U est utilisé au-dessus du protocole
UDP/IP pour transporter les données du plan utilisateur dans un tunnel entre le point d'accès eNB et la passerelle serveuse S-GW. L'entité MME contrôle l'établissement des tunnels utilisés dans le plan utilisateur supportant les canaux logiques (bearers) entre le point d'accès eNB et la passerelle S-GW et entre la S-GW et la P-GW. Chaque canal logique (bearer) est identifié par l'identifiant d'un tunnel GTP établit entre deux entités.
Les protocoles UDP/IP sont les protocoles de base du réseau de transport utilisés pour router les données et les signaux de contrôle du réseau mobile.
Un point d'accès eNB accueille plusieurs fonctions dont des fonctions de gestion des ressources radio et en particulier le contrôle des canaux radio (Radio-Bearer).
Le montage d'un canal logique (EPS-Bearer) intervient lors de la mise en route du terminal via une requête « Network attach » ou lors d'une requête de service « Service request » émanant du terminal. Ces requêtes interviennent dans le plan de contrôle et font partie de la signalisation entre le terminal UE et l'entité de gestion de la mobilité MME (signalisation NAS).
Un canal logique (EPS-Bearer) transporte un flux IP entre le terminal et la passerelle P-GW, flux auquel est associée une qualité de service (QoS). On peut distinguer différents types de canaux logiques (EPS Bearer) : les canaux logiques à débit garanti (GBR EPS Bearer) et les canaux logiques à débit non garanti (non GBR EPS Bearer). Par exemple, un type de canal logique (EPS-Bearer QCI 1) est défini avec des paramètres de QoS pour supporter un service de voix sur IP (VoIP). Le LTE distingue neuf profils différents de QoS identifiés par l'identifiant QCI. Chaque profil est caractérisé par une priorité, un budget de temps de transmission (packet delay budget) et un taux de perte de paquet acceptable. L'appartenance à un même profil garantie donc un même traitement par les points d'accès eNBs entre différents flux en termes de priorité, de délai et de perte de paquet. Un canal logique (EPS-Bearer) ne peut être associé qu'à un seul et unique identifiant QCI.
L'opérateur du réseau mobile décide comment utiliser les canaux logiques (EPS- Bearer) de types différents en fonction des différents services supportés et de leurs contraintes de QoS associées (SLA : Service Level Agreement). .
Selon la norme LTE, il existe un canal logique (EPS-Bearer) par défaut avec un profil de QoS par défaut sans garantie de débit qui est celui monté lorsque le terminal s'attache au réseau. Plusieurs canaux logiques (EPS-Bearer) peuvent être montés pour un même terminal UE pour supporter des flux de différents profils de QoS associés à un ou plusieurs services ou pour supporter des connectivités avec plusieurs passerelles P-GW. Les entités qui supportent ces différents canaux logiques (EPS-bearer) appliquent donc des règles de traitement différentes en fonction uniquement des identifiants QCI de ces canaux logiques (EPS bearer).
Les réseaux dits 4G, en particulier le LTE et le LTE-Adv présentent une différence notable avec un réseau UMTS dit 3G au niveau de la continuité des couches entre le réseau d'accès et le réseau de communication et des points de terminaison des fonctions.
Art antérieur
En comparant l'architecture du réseau d'accès d'un réseau UMTS avec celle d'un
réseau LTE, il s'avère qu'il n'y a plus à partir de la version 8 (Release 8) dans un réseau d'accès LTE d'entité qui corresponde à l'entité de contrôle RNC du réseau d'accès UMTS. Cette entité RNC gère le chiffrement des données avec le terminal via la couche PDCP dans un réseau 3G. Cette entité RNC permet d'assurer la sécurité du transport des données échangées avec un terminal mobile. Dans le réseau LTE ces fonctions de sécurité ont leur point terminal dans le point d'accès eNB lui-même du réseau d'accès E-UTRAN. Or ce point d'accès eNB est localisé en un point géographique dont l'accès n'est pas toujours très contrôlé et sécurisé contrairement à l'entité RNC du réseau d'accès UMTS qui est situé dans les locaux de l'opérateur de ce réseau. Il existe donc un risque potentiel d'un acte malveillant consistant à espionner les interfaces d'un point d'accès eNB et à récupérer les données qui circulent en claire sur ces interfaces.
Une solution radicale consiste à disposer les points d'accès eNB en des lieux totalement contrôlés et sécurisés hors de tout accès public. Une telle solution se heurte bien entendu au coût associé compte tenu que ces points d'accès doivent être largement déployés sur un territoire. Une telle solution peut être envisageable dans une zone de faible densité avec l'acquisition du terrain d'installation du point d'accès eNB mais dans une zone de forte densité il est difficile d'envisager d'interdire l'accès aux toits d'immeubles privatifs.
La solution actuellement proposée et compatible des standards du 3GPP consiste à sécuriser toute donnée accessible en claire aux interfaces des points d'accès eNB. Une telle solution entraîne des coûts importants en termes de CAPEX et en termes d'OPEX. Le CAPEX correspond au coût de la fonction IPSec et de la passerelle Security GW et ΓΟΡΕΧ correspond à l'augmentation de trafic induite par la fonction IPSec du fait de l'ajout d'un entête pour encapsuler les données.
Exposé de l'invention
L'invention propose un procédé de communication mis en œuvre dans un système de télécommunication comprenant un point d'accès et des entités de routage vers un réseau paquet pour router des flux IP entre des terminaux mobiles et des entités destinataires distantes. Le procédé comprend :
- une identification d'au moins deux communautés de canaux logiques dites respectivement sécurisée et non sécurisée,
une utilisation de canaux logiques appartenant à la communauté sécurisée pour transporter des flux IP déterminés entre un terminal et une entité destinataire, un montage et une utilisation d'un tunnel IPSec entre le point d'accès et une
passerelle sécurisée en coupure dans le chemin de routage vers les entités de routage pour transporter le flux IP d'un canal logique uniquement si ce canal logique appartient à la communauté sécurisée.
Selon un mode de réalisation particulier, un même tunnel IPSec est utilisé pour transporter des flux IP déterminés de différents terminaux vers une ou plusieurs entités destinataires.
Selon un mode de réalisation particulier, le procédé comprend en outre :
une identification de deux autres communautés de canaux logiques dites respectivement IPv4 et IPv6.
Liste des figures
D'autres caractéristiques et avantages de l'invention apparaîtront plus clairement à la lecture de la description suivante de modes de réalisation particuliers, donnés à titre de simples exemples illustratifs et non limitatifs, et des dessins annexés, parmi lesquels : la figure 1, déjà commentée en relation avec l'art antérieur, est une illustration de l'architecture de base de ΓΕ-UTRAN et d'une partie de l'EPC,
la figure 2 déjà commentée en relation avec l'art antérieur, est une illustration plus détaillée de l'architecture de base de ΓΕ-UTRAN et de l'EPC,
la figure 3 déjà commentée en relation avec l'art antérieur, est une illustration des interfaces traversées par un canal logique (EPS-Bearer),
la figure 4 déjà commentée en relation avec l'art antérieur, est une illustration du plan de contrôle entre le terminal UE et l'entité MME,
la figure 5 déjà commentée en relation avec l'art antérieur, est une illustration du plan utilisateur entre un terminal UE et une passerelle P-GW,
la figure 6 est un schéma du déroulement de la procédure d'attachement «Attach procédure »,
la figure 7 est un schéma du déroulement de la procédure de demande d'un service «Service request procédure».
Description d'un mode de réalisation de l'invention
Le principe général de l'invention repose sur la distinction de différentes communautés de canaux logiques (EPS bearer).
Les canaux logiques sont mis en œuvre dans le réseau mobile entre l'UE et la P- GW pour transporter les données entre un utilisateur et un équipement distant mis en communication par un réseau d'accès et des entités de routage vers un réseau paquet.
L'invention permet avantageusement de distinguer au moins deux communautés,
une communauté de canaux logiques sécurisés et une communauté de canaux logiques non sécurisées. D'autres communautés peuvent être distinguées, par exemple une communauté de canaux logiques transportés sur le protocole IPv6 et une communauté de canaux logiques transportés sur IPv4. Dans ce cas une association entre les canaux logiques « IPv6 » et un plan de routage IPv6 est réalisée au niveau des équipements eNB, S-GW et P-GW.
La communauté de canaux logiques sécurisés implique la mise en place d'un tunnel IPSec entre le point d'accès au réseau d'accès et une passerelle sécurisée Security- GW (Security gateway). Ce type de tunnel est décrit en particulier dans le document IETF RFC2401. Il permet d'assurer un transport sécurisé entre deux entités distantes sur tout le chemin même si ce chemin passe par d'autres entités de routage.
Un tel tunnel IPSec nécessite la mise en œuvre d'algorithmes de cryptographie pour assurer l'authentification des entités, l'intégrité des données, le chiffrement des données. Ceci est très coûteux particulièrement en bande passante et en ressources requises sur les deux entités.
L'invention est extrêmement avantageuse car elle permet de limiter ces coûts (CAPEX et OPEX) au minimum en permettant de distinguer les canaux logiques qui nécessitent un transport sécurisé des données de ceux qui ne nécessitent pas une telle sécurité et ce, de façon très simple.
L'invention permet ainsi de marquer les canaux logiques en fonction de leur appartenance à une des communautés et d'appliquer des règles de configuration spécifiques à ces communautés dans les nœuds du système de télécommunication LTE/EPC. L'invention permet en outre d'appliquer des règles de paiement spécifiques au traitement des canaux logiques appartenant à une communauté et donc de monétiser par client un service appliqué à ses canaux logiques établis entre le terminal UE et la passerelle P-GW. Par exemple, dans le cas de la sécurisation des données, l'utilisateur peut souscrire à un service payant qui permet de supporter l'investissement supplémentaire lié à l'utilisation d'une passerelle de sécurité Security GW.
Le procédé de communication selon l'invention est mis en œuvre dans un système de télécommunication comprenant un point d'accès et des entités de routage. Lorsque le système de télécommunication correspond à un système compatible des spécifications du 3GPP concernant ΓΕ-UTRAN et l'EPC, le point d'accès est une entité eNB, et les entités de routage comprennent une passerelle serveuse S-GW et une passerelle P-GW vers un réseau paquet. Le système de télécommunication permet de
router des flux IP entre des terminaux mobiles et des entités destinataires distantes.
Le procédé comprend :
une identification d'au moins deux communautés de canaux logiques (EPS bearer) dites respectivement sécurisée et non sécurisée,
- une utilisation de canaux logiques appartenant à la communauté sécurisée pour transporter des flux IP déterminés entre un terminal et une entité destinataire, un montage d'un tunnel IPSec entre le point d'accès et une passerelle sécurisée (Security GW) en coupure dans le chemin de routage vers les entités de routage pour transporter le flux IP d'un canal logique (EPS bearer) uniquement si ce canal logique appartient à la communauté sécurisée.
L'appartenance à une communauté impacte deux procédures existantes spécifiées dans le standard TS 23 401, la procédure d'attachement «Attach procédure » spécifiée au paragraphe 5.3.2 et dont le déroulement est donnée à la figure 6 et la procédure de demande d'un service «Service request procédure» spécifiée au paragraphe 5.3.4 et dont le déroulement est donnée à la figure 7. Pour ces deux procédures, les règles locales appliquées par les nœuds du système de télécommunications sont détaillées ci-après.
Les procédures « Network attach » et « Service request » sont initiées par le terminal UE et adressées vers l'entité de gestion de la mobilité MME.
Lors du déroulement de ces procédures, l'entité des abonnées HSS (Home Subscriber Server) informe l'entité de gestion de la mobilité MME du fait que l'utilisateur a souscrit ou non à un service « communautaire » et si par conséquent le canal logique (EPS Bearer) à établir appartient à une communauté prédéfinie.
Selon l'invention, un nouveau champ est défini dans les messages de dialogue entre l'entité de gestion de la mobilité MME et l'entité des abonnées HSS de la procédure «Network Attach». Plus particulièrement, en réponse à un message «Update Location Request» envoyé par la MME au HSS, le message «Update Location Ack » envoyé par le HSS à la MME comprend un champ Subscription data qui comprend au moins un contexte de souscription PDN (PDN subscription context) qui contient un profile de QoS (EPS subscribed QoS profile) avec en particulier le paramètre QCI du canal de transport (EPS Bearer) à établir. Selon l'invention ce dernier profil est modifié par l'ajout d'un champ relatif à la communauté à laquelle appartient le canal logique.
En ce qui concerne la procédure «Service request», un échange de messages est réalisé également entre l'entité de gestion de la mobilité MME et l'entité de gestion de services des abonnées HSS. Cet échange est similaire à l'échange modifié « Update
Location Request / Update Location Ack » de la procédure «network attach ».
Dans le déroulement des procédures «Network Attach» et «Service request», l'entité de gestion de la mobilité MME informe le point d'accès eNB du fait que l'utilisateur a souscrit ou non à un ou des services de type communautaire, c'est-à-dire si le canal logique (EPS Bearer) à établir correspondant au service demandé appartient à une communauté prédéfinie. Selon l'invention, un nouveau champ est défini dans les messages de dialogue entre l'entité de gestion de la mobilité MME et l'eNB. Plus particulièrement, le message «Initial Context Setup Request » utilisé respectivement dans les procédures «Service request» et «Network Attach» est modifié pour comprendre outre un certain nombre de champs dont le champ « EPS Bearer QoS(s) » respectivement « EPS Bearer Identity », le champ relatif à la communauté à laquelle appartient le canal logique à établir. Ce champ sert à enrichir le profil utilisateur maintenu au niveau de l'eNB. Ce nouveau champ indiquant la communauté à laquelle appartient le canal logique est ajouté au message « Initial Context Setup Response » envoyé par l'eNB à la MME.
Connaissant la communauté à laquelle appartient le canal logique, le point d'accès eNB peut alors monter un tunnel IPSec uniquement si cette communauté est la communauté sécurisée. L'utilisation du tunnel IPSec se fait avantageusement de manière dynamique à chaque demande de service se basant sur une communauté spécifique de canaux logiques par un terminal UE. Un tel procédé selon l'invention peut permettre de sécuriser des données de trafic Internet associé à une connexion à des services tels Facebook, Skype, Youtube pour lesquels les utilisateurs échangent des données personnelles en fonction des choix de l'utilisateur.
Selon un mode de réalisation particulier, le procédé comprend en outre, lors de l'établissement d'un canal logique pour router un flux IP :
- un échange de messages entre une entité de gestion de la mobilité MME et une entité de gestion des services des abonnées HSS, l'entité de gestion de la mobilité MME et l'entité des abonnées HSS faisant partie du système de télécommunication, tel que : l'entité de gestion de la mobilité MME émet un message de requête de mise à jour de localisation «Update Location Request»,
- l'entité de gestion des services des abonnées HSS répond avec un message de retour «Update Location Ack » qui comprend au moins un profil de QoS « EPS subscribed QoS profile » du canal logique EPS Bearer à établir, le profil comprenant un champ relatif à la communauté à laquelle appartient le canal logique à établir,
et comprend en outre :
un échange de messages entre l'entité de gestion de la mobilité MME et le point d'accès eNB au cours duquel l'entité de gestion de la mobilité MME informe le point d'accès eNB de la communauté à laquelle appartient le canal logique EPS Bearer à établir et de l'adresse IP de la passerelle sécurisée Security GW à utiliser dans le sens montant sur l'interface Sl-U et au cours duquel le point d'accès eNB informe l'entité de gestion de la mobilité MME de la prise en compte de la communauté du canal logique avec l'adresse IP du tunnel entre le point d'accès eNB et une passerelle serveuse à utiliser dans le sens descendant sur l'interface Sl-U.
Claims
REVENDICATIONS
Procédé de communication mis en œuvre dans un système de télécommunication comprenant un point d'accès (eNB) et des entités de routage vers un réseau paquet pour router des flux IP entre des terminaux mobiles (UE) et des entités destinataires distantes, caractérisé en ce que le procédé comprend :
une identification d'au moins deux communautés de canaux logiques (EPS bearer) dites respectivement sécurisée et non sécurisée,
une utilisation de canaux logiques appartenant à la communauté sécurisée pour transporter des flux IP déterminés entre un terminal (UE) et une entité destinataire,
un montage et une utilisation d'un tunnel IPSec entre le point d'accès et une passerelle sécurisée (Security GW) en coupure dans le chemin de routage vers les entités de routage pour transporter le flux IP d'un canal logique (EPS bearer) uniquement si ce canal logique appartient à la communauté sécurisée. Procédé de communication selon la revendication 1 dans lequel un même tunnel IPSec est utilisé pour transporter des flux IP déterminés de différents terminaux (UE) vers une ou plusieurs entités destinataires.
Procédé de communication selon la revendication 1 comprenant en outre :
une identification de deux autres communautés de canaux logiques dites respectivement IPv4 et IPv6.
Procédé de communication selon la revendication 1 comprenant en outre, lors de l'établissement d'un canal logique pour router un flux IP :
un échange de messages entre une entité de gestion de la mobilité (MME) et une entité de gestion des services des abonnées (HSS), l'entité de gestion de la mobilité (MME) et l'entité des abonnées (HSS) faisant partie du système de télécommunication, tel que :
l'entité de gestion de la mobilité (MME) émet un message de requête de mise à jour de localisation («Update Location Request»),
l'entité de gestion des services des abonnées (HSS) répond avec un message de retour («Update Location Ack ») qui comprend au moins un profil de QoS (« EPS subscribed QoS profile ») du canal logique (EPS Bearer) à établir, le profil comprenant un champ relatif à la communauté à laquelle appartient le canal logique à établir,
et comprenant en outre un échange de messages entre l'entité de gestion de la
mobilité (MME) et le point d'accès (eNB) au cours duquel l'entité de gestion de la mobilité (MME) informe le point d'accès (eNB) de la communauté à laquelle appartient le canal logique (EPS Bearer) à établir et de l'adresse IP de la passerelle sécurisée (Security GW) à utiliser dans le sens montant sur l'interface Sl-U et au cours duquel le point d'accès (eNB) informe l'entité de gestion de la mobilité (MME) de la prise en compte de la communauté du canal logique avec l'adresse IP du tunnel entre le point d'accès (eNB) et une passerelle serveuse à utiliser dans le sens descendant sur l'interface Sl-U.
Procédé de communication selon la revendication 4 dans lequel l'échange de messages entre l'entité de gestion de la mobilité (MME) et le point d'accès (eNB) intervient lors d'une procédure d'attachement d'un terminal au point d'accès (eNB). Procédé de communication selon la revendication 4 dans lequel l'échange de messages entre l'entité de gestion de la mobilité (MME) et le point d'accès (eNB) intervient lors d'une demande de service par un terminal (UE) ou par le réseau (MME).
Utilisation d'un procédé selon l'une des revendications 1 à 6 pour protéger des données liées à un service requis à partir d'un terminal mobile (UE), le service étant identifié dans l'entité de gestion des services des abonnées (HSS) comme appartenant à la communauté sécurisée pour un abonné associé au terminal (UE).
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| FR1261833A FR2999376A1 (fr) | 2012-12-10 | 2012-12-10 | Procede de communication pour router des flux ip entre des terminaux mobiles et des entites destinataires distantes |
| FR1261833 | 2012-12-10 |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| WO2014091148A1 true WO2014091148A1 (fr) | 2014-06-19 |
Family
ID=48407622
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| PCT/FR2013/053023 Ceased WO2014091148A1 (fr) | 2012-12-10 | 2013-12-10 | Procede de communication pour router des flux ip entre des terminaux mobiles et des entites destinataires distantes |
Country Status (2)
| Country | Link |
|---|---|
| FR (1) | FR2999376A1 (fr) |
| WO (1) | WO2014091148A1 (fr) |
Cited By (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| CN104796408A (zh) * | 2015-03-25 | 2015-07-22 | 广州视睿电子科技有限公司 | 单点直播登录方法及单点直播登录装置 |
| US20220174007A1 (en) * | 2019-03-15 | 2022-06-02 | Renault S.A.S. | Reduction of the attack surface in a communications system |
Citations (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2009051528A1 (fr) * | 2007-10-17 | 2009-04-23 | Telefonaktiebolaget Lm Ericsson (Publ). | Procédé et agencement pour déterminer un réglage de sécurité |
| US20110271320A1 (en) * | 2010-04-30 | 2011-11-03 | Cisco Technology, Inc. | System and method for providing selective bearer security in a network environment |
-
2012
- 2012-12-10 FR FR1261833A patent/FR2999376A1/fr active Pending
-
2013
- 2013-12-10 WO PCT/FR2013/053023 patent/WO2014091148A1/fr not_active Ceased
Patent Citations (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2009051528A1 (fr) * | 2007-10-17 | 2009-04-23 | Telefonaktiebolaget Lm Ericsson (Publ). | Procédé et agencement pour déterminer un réglage de sécurité |
| US20110271320A1 (en) * | 2010-04-30 | 2011-11-03 | Cisco Technology, Inc. | System and method for providing selective bearer security in a network environment |
Cited By (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| CN104796408A (zh) * | 2015-03-25 | 2015-07-22 | 广州视睿电子科技有限公司 | 单点直播登录方法及单点直播登录装置 |
| US20220174007A1 (en) * | 2019-03-15 | 2022-06-02 | Renault S.A.S. | Reduction of the attack surface in a communications system |
| US11695694B2 (en) * | 2019-03-15 | 2023-07-04 | Renault S.A.S. | Reduction of the attack surface in a communications system |
Also Published As
| Publication number | Publication date |
|---|---|
| FR2999376A1 (fr) | 2014-06-13 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| US11218438B2 (en) | System, apparatus and method to support data server selection | |
| EP2441211B1 (fr) | Contrôle des performances dans un réseau de communication | |
| CN103444148B (zh) | 控制部署的业务检测功能节点的路由选择或绕过的网络节点和方法 | |
| CN101959215B (zh) | 分组业务数据的传输方法、装置和系统 | |
| US9642032B2 (en) | Third party interface for provisioning bearers according to a quality of service subscription | |
| US20150341285A1 (en) | Metadata transport between mobile network core and external data network | |
| KR100996405B1 (ko) | 패킷 데이터 통신에서 암호화된 데이터 흐름의 베어러 제어 | |
| US9326184B2 (en) | Policy and charging control for multiple sub-flows | |
| US7961623B2 (en) | Combophone with QoS on cable access | |
| TWI516071B (zh) | 允許對在3gpp hplmn中由服務傳遞平台傳遞服務,對在信任的非3gpp存取網路上連接的用戶設備之存取 | |
| EP2521385B1 (fr) | Procédé de commande de politique et de facturation, passerelle et terminal mobile associés | |
| US9231874B2 (en) | Method and network node for handling TCP traffic | |
| US11463939B2 (en) | Method of implementing 5G core roaming routing in an IPX network | |
| US8862869B1 (en) | Method and apparatus for providing network initiated session encryption | |
| CN103119981B (zh) | 服务质量控制方法和设备 | |
| FI124279B (fi) | Suojattu datanlähetys viestintäjärjestelmässä | |
| US9647935B2 (en) | Inter-layer quality of service preservation | |
| EP3314974B1 (fr) | Établissement d'une porteuse dédiée dans un réseau de communication radio | |
| WO2014091148A1 (fr) | Procede de communication pour router des flux ip entre des terminaux mobiles et des entites destinataires distantes | |
| US12363041B2 (en) | Policy provisioning to a mobile communication system | |
| US20260095768A1 (en) | Multi-operator core sase for 5g sase | |
| US8843128B2 (en) | Roaming session termination triggered by roaming agreement/partner deletion | |
| WO2010127706A1 (fr) | Procédé et appareil permettant de traiter une qualité de service (qos) se rapportant à un accès ip sécurisé | |
| FR3079995A1 (fr) | Equipement orchestrateur dans un systeme de telecommunication cellulaire | |
| KR102564396B1 (ko) | 암호화 패킷 전송장치 및 암호화 패킷 전송방법 |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| 121 | Ep: the epo has been informed by wipo that ep was designated in this application |
Ref document number: 13820797 Country of ref document: EP Kind code of ref document: A1 |
|
| NENP | Non-entry into the national phase |
Ref country code: DE |
|
| 122 | Ep: pct application non-entry in european phase |
Ref document number: 13820797 Country of ref document: EP Kind code of ref document: A1 |