WO2014101084A1 - 一种认证方法、设备和系统 - Google Patents

一种认证方法、设备和系统 Download PDF

Info

Publication number
WO2014101084A1
WO2014101084A1 PCT/CN2012/087794 CN2012087794W WO2014101084A1 WO 2014101084 A1 WO2014101084 A1 WO 2014101084A1 CN 2012087794 W CN2012087794 W CN 2012087794W WO 2014101084 A1 WO2014101084 A1 WO 2014101084A1
Authority
WO
WIPO (PCT)
Prior art keywords
password information
notification message
management system
information
network
Prior art date
Application number
PCT/CN2012/087794
Other languages
English (en)
French (fr)
Inventor
程彪
Original Assignee
华为技术有限公司
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 华为技术有限公司 filed Critical 华为技术有限公司
Priority to PCT/CN2012/087794 priority Critical patent/WO2014101084A1/zh
Priority to CN2012800023676A priority patent/CN103229453A/zh
Priority to EP12890807.6A priority patent/EP2924913A4/en
Publication of WO2014101084A1 publication Critical patent/WO2014101084A1/zh
Priority to US14/743,138 priority patent/US20150288683A1/en

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/083Network architectures or network communication protocols for network security for authentication of entities using passwords
    • H04L63/0846Network architectures or network communication protocols for network security for authentication of entities using passwords using time-dependent-passwords, e.g. periodically changing passwords
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3226Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using a predetermined code, e.g. password, passphrase or PIN
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04QSELECTING
    • H04Q11/00Selecting arrangements for multiplex systems
    • H04Q11/0001Selecting arrangements for multiplex systems using optical switching
    • H04Q11/0062Network aspects
    • H04Q11/0067Provisions for optical access or distribution networks, e.g. Gigabit Ethernet Passive Optical Network (GE-PON), ATM-based Passive Optical Network (A-PON), PON-Ring

Definitions

  • the present invention relates to the field of communications, and in particular, to an authentication method, device, and system. Background technique
  • the PON network is generally composed of an OLT (Optical Line Termination), a POS (Passive Optical Splitter), and an ONU (Optical Network Unit).
  • OLT Optical Line Termination
  • POS Passive Optical Splitter
  • ONU Optical Network Unit
  • a single ⁇ 0 ⁇ interface of 0LT will hang multiple 0NUs.
  • an authentication mechanism is used between 0LT and 0NU. The authentication mechanism is based on comparing the authentication information provided at both ends of 0LT and 0NU to determine whether 0NU is a legitimate access.
  • the authentication password information stored in the 0NU device does not have a periodic refresh mechanism, and it is easy to cause password leakage without modifying for a long time.
  • an authentication method which is applied to a passive optical network system, and includes: a first notification that an optical network unit receives a transparent transmission of an optical line terminal
  • the first notification message includes: the first password information required for the optical network unit to be authenticated; the first notification message is a first notification message sent by the network information management system;
  • the optical network unit completes authentication with the optical line terminal according to the first password information in the first notification message.
  • the first cipher information is cipher information encrypted by the first key, where the first key is the optical network unit and the The key agreed by the network information management system.
  • the optical network unit is configured according to the first password in the first notification message.
  • the optical network unit parses the first password information by using a first key that is agreed upon by the first password information in the first notification message, and obtains the decrypted first password information;
  • the authentication with the optical line terminal is completed based on the decrypted first password information.
  • the method further includes: the optical network unit receiving a second notification message transparently transmitted by the optical line terminal, where the second notification message includes at least: The second password information required for the optical network unit to be authenticated; the second notification message is a second notification message sent by the network information management system; the optical network unit uses the first password information as the second key Decrypting the received second password information to obtain the decrypted second password information;
  • the optical network unit completes re-authentication with the ray path terminal according to the decrypted second cipher information.
  • the second aspect provides an authentication method, which is applied to a passive optical network system, and includes: the network information management system generates first password information, where the first password information is password information required for optical network unit authentication; The network information management system sends a first notification message carrying the first password information to the optical line terminal, so that the first notification sent by the network information management system is cancelled, and the packet is transparently transmitted through the optical line terminal. To the optical network unit.
  • the generating, by the network information management system, the first password information specifically includes:
  • the network information management system adds the first password information by using a first key
  • the first key is a key that is jointly agreed by the network information management system and the optical network unit; the network information management system sends the first password letter, the packet, and the first
  • the notification message to the optical line terminal specifically includes:
  • the network information management system sends a first notification message carrying the encrypted first password information to the optical line terminal.
  • the method further includes: the network information management system periodically updating the first password information.
  • the method further includes:
  • the network information management system generates the second password information by using the first password information as a second key
  • the network information management system sends a second notification message carrying the second password information to the optical line terminal, so that the second notification sent by the network information management system is cancelled, and the packet passes through the optical line terminal. Transparent transmission to the optical network unit.
  • an optical network unit configured to receive a first notification message transparently transmitted by the optical line terminal, where the first notification message includes: the optical network unit authentication The first password information is required; the first notification message is a first notification message sent by the network information management system;
  • an authentication unit configured to complete authentication with the optical line terminal according to the first password information in the first notification message.
  • the first password information is password information that is encrypted by using the first key, where the first key is the optical network unit and the The key agreed by the network information management system.
  • the authenticating unit is specifically configured to: according to the first password information in the first notification message, And collating the first password information to obtain the decrypted first password information; and completing authentication with the optical line terminal according to the decrypted first password information.
  • the receiving unit is further configured to receive a second notification message that is transparently transmitted by the optical line terminal, where the second notification message includes at least: a second notification message; the second notification message is a second notification message sent by the network information management system;
  • the authentication unit is further configured to: decrypt the received second password information by using the first password information as a second key, and obtain the decrypted second password information; according to the decrypted The second password information completes re-authentication with the optical line terminal.
  • the fourth aspect provides a network information management system, where the network information management system includes: a generating unit, configured to generate first password information, where the first password information is password information required for optical network unit authentication; And the unit, configured to send the first notification message that carries the first password information to the optical line terminal, so that the sent first notification message is transparently transmitted to the optical network unit by using the optical line terminal.
  • the generating unit is configured to encrypt the first password information by using a first key, where the first key is the network a key that is jointly agreed by the information management system and the optical network unit; the sending unit is configured to send a first notification message that carries the encrypted first password information to the optical line terminal.
  • the network information management system further includes: an updating unit, configured to periodically update the first password information;
  • the generating unit is further configured to generate second password information by using the first password information as a second key;
  • the sending unit is further configured to send a second notification message that carries the second password information to the optical line terminal, so that the second notification sent by the network information management system cancels, passes, and passes the light.
  • the line terminal is transparently transmitted to the optical network unit.
  • an authentication system comprising: the optical network unit according to the third aspect, and the network management system according to the fourth aspect.
  • An embodiment of the present invention provides an authentication method, a device, and a system.
  • the network information management system generates a first password information, and sends a first notification message carrying the first password information to the optical line terminal, so that the network information management system issues the network information management system.
  • the first notification message is transparently transmitted to the optical network unit by the optical line terminal, and the optical network unit completes the authentication with the optical line terminal according to the first password information in the first notification message, where the network information management system is the first
  • the password information is periodically updated, so that the password leakage problem caused by manually inputting the authentication password information or not modifying the authentication password information for a long time can be avoided, and the security of the authentication password information is improved.
  • FIG. 1 is a schematic flowchart of an authentication method according to an embodiment of the present invention.
  • FIG. 2 is a schematic flowchart of an authentication method according to another embodiment of the present invention
  • FIG. 3 is a schematic flowchart of an authentication method according to another embodiment of the present invention
  • FIG. 5 is a schematic structural diagram of a network information management system according to another embodiment of the present invention.
  • FIG. 6 is a schematic structural diagram of an optical network unit according to another embodiment of the present invention
  • FIG. 7 is a schematic structural diagram of a network information management system according to another embodiment of the present invention.
  • FIG. 8 is a schematic structural diagram of an authentication system according to another embodiment of the present invention. detailed description
  • An embodiment of the present invention provides an authentication method, which is applied to a passive optical network system, as shown in the figure.
  • the network information management system generates first password information, where the first password information is password information required for optical network unit authentication.
  • the network information management system may be an NMS (Network Management System) or may be an authentication server.
  • NMS Network Management System
  • authentication server may be an authentication server.
  • the network information management system sends a first notification message carrying the first cipher information to the optical line terminal, so that the first notification message sent by the network information management system is transparently transmitted to the optical network unit by using the optical line terminal.
  • the first password information may be the password information encrypted by the first key, where the first key is a secret agreed by the optical network unit (ONU) and the network information management system.
  • the key information is transmitted by the network information management system to the optical network unit ONU through the Optical Line Termination (OTT); or the first password information may be
  • the cryptographic information that is not encrypted by the key enables the network information management system to transmit the cryptographic information that is not encrypted by the key to the optical network unit ON through the optical line terminal OLT.
  • the optical network unit completes the authentication with the optical line terminal according to the first password information in the first notification message.
  • the authentication method may further include an update policy of the network information management system, where the update policy may periodically update the first password information, and when the update time specified by the periodic update policy is reached, the network information management system sends the updated information to the optical network unit.
  • Password information The embodiment of the present invention provides an authentication method, which generates a first password information by using a network information management system, and sends a first notification message carrying the first password information to the optical line terminal, so that the first notification sent by the network information management system is sent. The message is transparently transmitted to the optical network unit by the optical line terminal, and the optical network unit completes the authentication with the optical line terminal according to the first password information in the first notification message, where the network information management system periodically performs the first password information.
  • Another embodiment of the present invention provides an authentication method applied to a PON (Passive Optical) Network, passive optical network) system, as shown in Figure 2, includes:
  • the network information management system encrypts the first password information by using the first key, and generates the encrypted first password information.
  • the first password information is password information required for the authentication of the optical network unit, and the first key is a key agreed by the network information management system and the optical network unit.
  • the network information management system can be an NMS or an authentication server.
  • the authentication password information of the pre-issued optical network unit 0 NU may be pre-deployed in the network management system NMS.
  • the OLT sends a registration request message to the optical line terminal OLT
  • the OLT sends a registration request message to the NMS
  • the NMS is configured according to the NMS.
  • the registration request message generates first password information corresponding to the ONU, and performs the strength of the first password information according to a key agreed with the ONU;
  • the authentication password information of the pre-issued optical network unit ONU may be pre-deployed in the authentication server.
  • the OLT sends a registration request message to the optical line terminal OLT
  • the OLT sends a registration request message to the network management system NMS, where the authentication server is After receiving the registration request message sent by the NMS, the first password information corresponding to the ONU is generated according to the registration request message, and the first password information is encrypted according to the key agreed with the ONU.
  • the PON network is generally composed of an OLT, a POS (Passive Optical Splitter), and an ONU/ONT (Optical Network Termination). Multiple ONUs can be connected to a single PON interface of the OLT.
  • the OLT is the master device, and can send data to the ONU of the slave device in a broadcast manner.
  • the OLT is connected to the network cable of the front-end (aggregation layer) switch and converted into an optical signal.
  • the POS is interconnected with the POS of the user end to implement the user terminal. Control, management, and ranging functions of the device ONU.
  • the network information management system sends a first notification message that carries the encrypted first password information to the optical line terminal, so that the first notification message sent by the network information management system is transparently transmitted to the optical network unit by using the optical line terminal.
  • the network information management system is a network management system NMS
  • NMS network management system
  • the network information management system is a network management system NMS
  • under the NMS Sending the first notification message of the encrypted first password information to the optical line terminal OLT, and the optical line terminal OLT transparently transmitting the first notification message of the encrypted first cipher information to the optical network unit ONU;
  • the authentication server sends the first notification message of the encrypted first password information to the network management system NMS, and the network management system NMS can send the first notification message to the optical line terminal OLT.
  • the optical line terminal OLT transparently transmits the first notification message to the optical network unit ONU.
  • the optical network unit parses the first password information by using the first key that is jointly agreed according to the first password information in the first notification message, and obtains the decrypted first password information. For example, if the optical network unit ONU receives the first password information transparently transmitted by the optical line terminal OLT, which is sent by the network management system NMS, the optical network unit ONU can adopt the first agreement with the network management system NM S. The key parses the first password information, so that the optical network unit ONU can obtain the decrypted first password information. If the optical network unit ONU receives the first password information transparently transmitted by the optical line terminal OLT, it is sent by the authentication server. The optical network unit ONU can parse the first password information by using the first key that is jointly agreed with the authentication server, so that the optical network unit ONU can obtain the decrypted first password information.
  • S204 The optical network unit completes the authentication with the optical line terminal according to the decrypted first password information.
  • the password information can be locally saved in the optical line terminal OLT at the same time.
  • the optical network unit ONU In order for the optical network unit ONU to start authentication with the optical line terminal OLT.
  • the authentication process may be: When the OLT opens the window in the automatic discovery window, the ONU that has been online stops transmitting the uplink data, and the ONU that needs to authenticate the online sends a registration request message to the OLT, after receiving the registration request message, the OLT receives the registration request message. And assigning an ONUID to the ONU according to the identifier (such as SN or MAC) in the registration request message, and sending the ONUID to the ONU. Then, the OLT performs ranging and records the ranging information to the ONU, and sends a ranging message to the ONU, so that the ONU knows its distance from the OLT. At this time, it can be considered that the ONU has been temporarily put online.
  • the identifier such as SN or MAC
  • the OLT actively sends an authentication request message to the ONU, ONU.
  • the OLT After receiving the authentication request message, sending the locally saved first password information and the identification code to the OLT, wherein the first password information may be a Password (password/password) or a LOID+ CHECKCODE (logical identifier + check code) ) Wait.
  • the OLT compares the first password information and the identification code with the authentication password information and the identification code stored locally by the OLT, and if the first password information and the identification code sent by the ONU and the identifier are 0LT If the locally stored authentication password information and the identification code are the same, the ONU is a legal device, and the 0NU authentication succeeds.
  • the 0LT sends a specific service configuration to the ONU. If the first password information and the identification code sent by the 0NU are locally saved by the 0LT, If the authentication password information and the identification code are inconsistent, the ONU is an illegal device, and the ONU authentication fails, and the 0LT sends a deactivation message to the ONU, so that the ONU can enter the initialization state.
  • the network information management system periodically updates the first password information, and uses the first password information as the second key to generate the second password information.
  • the first password information needs to be updated periodically.
  • the password update policy may be deployed in the NMS, where the password update policy may enable the network management system NMS to periodically trigger when the network management system NMS reaches its cycle time.
  • the update of the first password may use the first password information as the second key, and generate the second password information to obtain the encrypted second password information.
  • the network information management system is an authentication server
  • the password update policy is deployed in the authentication server, so that the authentication server can periodically trigger the update of the first password when the authentication server reaches its cycle time.
  • the authentication server may use the first password information as the second key and generate the second password information to obtain the encrypted second password information.
  • the password information can be periodically updated according to the update policy, so that the security of the password information can be improved.
  • the update period in the password update policy may be periodic or irregular.
  • the network information management system sends a second notification message carrying the second password information to the optical line terminal, so that the second notification message sent by the network information management system is transparently transmitted to the optical network unit by the optical line terminal.
  • the network management system NMS or the authentication server sends a second notification message carrying the second password information with the first password information as the key to the optical line terminal OLT, and the optical line terminal OLT transparently transmits the second notification message to the optical network.
  • the optical line terminal OLT locally saves the second password information in the second notification message, so that the optical network unit ONU can complete the re-authentication with the optical line terminal OLT.
  • the authentication server may send the second password information to the network management system NMS when the second password information is encrypted, and then send the second notification message of the encrypted second password information to the light by the network management system NMS.
  • the line terminal OLT, the optical line terminal OLT transparently transmits the second notification message to the optical network unit.
  • the optical network unit decrypts the received second password information by using the first password information as a second key, and obtains the decrypted second password information. Specifically, when the first password needs to be updated, the optical network unit ONU may periodically receive the second notification message carrying the encrypted second password information from the optical path terminal OLT. The optical network unit ONU can use the first password information stored locally as a key to parse the second password information to obtain the decrypted second password information.
  • the optical network unit completes re-authentication with the optical line terminal according to the decrypted second password information. Specifically, after acquiring the decrypted second password information, the optical network unit ONU completes the re-authentication with the optical line terminal by using the decrypted second password information instead of the locally stored first password information. In this way, when the ONU of the optical network unit is dropped, the re-authentication can be performed with the updated second password information, thereby improving the security of the authentication password information.
  • Another embodiment of the present invention further provides an authentication method, as shown in FIG. 3, including:
  • the network information management system generates first password information, where the first password information is password information required for optical network unit authentication.
  • the network information management system can be a network management system NMS or an authentication server.
  • the network management system NMS or the authentication server may generate first password information, where the first password information is password information that is not encrypted, that is, may be performed by the network management system NMS or The authentication server sends the text in clear text.
  • the network information management system sends a first notification message carrying the first password information to the optical line terminal, so that the first notification message that is sent is transparently transmitted to the optical network through the optical line terminal. Yuan.
  • the network information management system is the network management system NMS
  • the NMS sends a first notification message of the first encrypted password information to the optical line terminal OLT
  • the optical line terminal OLT further uses the first password information.
  • the first notification message is transparently transmitted to the optical network unit ONU;
  • the authentication server sends a first notification message of the first encrypted password information to the network management system NMS, and the network management system NMS can send the first notification message to the optical line terminal.
  • the OLT, the optical line terminal OLT transparently transmits the first notification message to the optical network unit ONU.
  • the optical network unit completes the authentication with the optical line terminal according to the first password information in the first notification message.
  • the authentication with the optical line terminal OLT is completed with the first encrypted information that is not encrypted in the first notification message.
  • the authentication process is the same as that of the above embodiment S204, and will not be described again.
  • the network information management system periodically updates the first password information to generate a second password information.
  • a password update policy may be deployed in the network information management system to periodically update the first password information.
  • the network information management system may be a network management system NMS, and when the network management system NM S reaches the cycle time of its password update, the second password information may be generated.
  • the second password information may be password information that is not encrypted.
  • the network information management system may be an authentication server. When the authentication server reaches the cycle time of the password update, the authentication server generates the second password information that is not encrypted. .
  • the network information management system sends a second notification message carrying the second password information to the optical line terminal, so that the second notification message sent by the network information management system is transparently transmitted to the optical network unit by the optical line terminal.
  • the network management system NMS or the authentication server may send a second notification message carrying the second encrypted information that is not encrypted to the optical line terminal OLT, and the optical line terminal OLT. Transmitting the second notification message to the optical network unit, and the optical line terminal OLT is the second one in the second notification message.
  • the code information is saved locally so that the optical network unit ONU can complete the re-authentication with the optical line terminal OLT.
  • the optical network unit completes re-authentication with the optical line terminal according to the second password information. Specifically, after the optical network unit ONU periodically receives the unencrypted second password information from the optical line terminal OLT, the second password information may be used instead of the locally saved first password information, when the optical network unit ONU is again connected to the optical line terminal OLT. When the authentication is performed, the updated second password information can be used for authentication, thereby improving the security of the authentication password information. It should be noted that the implementation method for the ONU in the foregoing embodiment may be equally applicable to the ONT, and applicable devices include, but are not limited to, an ONU, an ONT, and an OLT.
  • the above embodiments can be applied to the GPON network environment and the EPON network environment, and can also be applied to the XG-PON network environment, the 10G-EPON network environment, and the WDM-PON network environment.
  • the embodiment of the present invention provides an authentication method, where the first password information is generated by the network information management system, and the first password information is password information encrypted by the first key or encrypted information that is not encrypted, and then sent and carried. a first notification message of the password information is sent to the optical line terminal, so that the first notification message sent by the network information management system passes through the optical line terminal.
  • the first password information is used as the first
  • the second key generates the second password information, or directly generates the second password information that is not encrypted, and then sends the second notification message carrying the second password information to the optical line terminal, so that the second notification sent by the network information management system
  • the message is transparently transmitted to the optical network unit through the optical line terminal, so as to input the authentication password information or the password leakage problem caused by not modifying the authentication password information for a long time, and the security of the authentication password information is improved.
  • a further embodiment of the present invention provides an optical network unit 01, as shown in FIG. 4, including: a receiving unit 011, configured to receive a first notification message transparently transmitted by an optical line terminal, where the first notification message includes at least: an optical network unit The first password information required for the authentication; the first notification message is the first notification sent by the network information management system.
  • the authentication unit 012 is configured to complete, according to the first password information in the first notification message, Authentication between optical line terminals.
  • the first password information is password information encrypted by the first key; wherein the first key is a key agreed by the optical network unit and the network information management system.
  • the authentication unit 012 may be specifically configured to: parse the first password information by using the first key that is jointly agreed to obtain the decrypted first password information according to the first password information in the first notification message; The decrypted first password information completes the authentication with the optical line terminal.
  • the receiving unit 011 is further configured to: receive a second notification message transparently transmitted by the optical line terminal, where the second notification message at least includes: second password information required for authentication; and the second notification message is configured by the network information management system The second notification message is sent; the authentication unit 012 is further configured to decrypt the received second password information by using the first password information as the second key, and obtain the decrypted second password information; The second password information completes the re-authentication with the optical line terminal.
  • An embodiment of the present invention provides an optical network unit, by receiving a first notification message transparently transmitted by an optical line terminal, where the first notification message includes at least first password information required for authentication by the optical network unit, where the first notification message is The first notification message sent by the network information management system, and further, the authentication between the optical line terminal and the optical line terminal is completed according to the first password information in the first notification message, so that the password leakage caused by manually inputting the password information can be avoided. Improve the security of password information.
  • FIG. 5 Another embodiment of the present invention provides a network information management system 02, as shown in FIG. 5, including:
  • the generating unit 021 is configured to generate first password information, where the first password information is password information required for optical network unit authentication.
  • the sending unit 022 is configured to send the first notification message that carries the first cipher information to the optical line terminal, so that the delivered first notification message is transparently transmitted to the optical network unit by using the optical line terminal.
  • the generating unit 021 may be specifically configured to: encrypt the first password information by using the first key, where the first key is a network letter a key agreed upon by the information management system and the optical network unit;
  • the sending unit 022 is specifically configured to: send a first notification message carrying the encrypted first password information to the optical line terminal. Further, the network information management system 02 may further include: an updating unit 023, which may be used to periodically update the first password information;
  • the generating unit 021 is further configured to generate the second password information by using the first password information as the second key;
  • the sending unit 022 is further configured to send the second notification message carrying the second password information to the optical line terminal, so that the second notification message sent by the network information management system is transparently transmitted to the optical network unit by the optical line terminal.
  • the embodiment of the present invention provides a network information management system.
  • the first password information is used to generate the first password information
  • the first password information is the password information required for the optical network unit to be authenticated
  • the first notification message carrying the first password information is sent to the optical line.
  • the terminal transmits the first notification message to the optical network unit through the optical line terminal, and periodically updates the first password information, thereby preventing the password information from being manually input or not changing the password information for a long time. Password leakage issues improve the security of password information.
  • a further embodiment of the present invention provides an optical network unit 03, as shown in FIG. 6, including a first bus 035, and a first processor 032, a first receiver 031, and a first transmitter connected to the first bus 035. 034, and a first memory 033, wherein the first memory 054 is configured to store a program, and the first processor 032 is configured to execute the program to instruct each unit to perform the method provided by the foregoing embodiment, where:
  • the first receiver 031 is configured to receive a first notification message transparently transmitted by the optical line terminal, where the first notification message at least includes: first password information required for authentication by the optical network unit; the first notification message is sent by the network information management system The first notice sent, the package,.
  • the first processor 032 is configured to complete authentication with the optical line terminal according to the first password information in the first notification message.
  • the first password information is password information encrypted by the first key; wherein the first key is a key agreed by the optical network unit and the network information management system.
  • the first processor 032 may be specifically configured to parse the first password information by using the first key that is jointly agreed according to the first password information in the first notification message, and obtain the decrypted first password information. And completing the authentication with the optical line terminal according to the decrypted first password information.
  • the first receiver 031 is further configured to receive a second notification message transparently transmitted by the optical line terminal, where the second notification message includes at least: second password information required for authentication; and the second notification message is generated by network information.
  • the second notification message is sent by the management system; the first processor 032 is further configured to: decrypt the received second password information by using the first password information as a second key, and obtain the decrypted second password information; According to the decrypted second password information, re-authentication with the optical line terminal is completed.
  • An embodiment of the present invention provides an optical network unit, by receiving a first notification message transparently transmitted by an optical line terminal, where the first notification message includes at least first password information required for authentication by the optical network unit, where the first notification message is The first notification message sent by the network information management system, and further, the authentication between the optical line terminal and the optical line terminal is completed according to the first password information in the first notification message, so that the password leakage caused by manually inputting the password information can be avoided. Improve the security of password information.
  • a further embodiment of the present invention provides a network information management system 04.
  • the network information management system may be a network management system 05 or an authentication server 06, may include a second bus 045, and be connected to the second bus.
  • the method provided by the foregoing embodiments is performed, wherein:
  • the second processor 042 is configured to generate first password information, where the first password information is password information required for optical network unit authentication.
  • the second transmitter 044 is configured to send the first notification message carrying the first cipher information to the optical line terminal, so that the delivered first notification message is transparently transmitted to the optical network unit through the optical line terminal.
  • the second processor 042 may be specifically configured to encrypt the first password information by using the first key, where the first key is a key agreed by the network information management system and the optical network unit;
  • the second transmitter 044 can be specifically configured to send the encrypted first password information
  • the first notification message is sent to the optical line terminal.
  • the second processor 042 is further configured to: periodically update the first password information;
  • the second password information is generated by using the first password information as the second key.
  • the second transmitter 044 is further configured to send a second notification message carrying the second cipher information to the optical line terminal, so that the second notification message sent by the network information management system is transparently transmitted to the optical network unit by the optical line terminal.
  • the embodiment of the present invention provides a network information management system.
  • the first password information is used to generate the first password information
  • the first password information is the password information required for the optical network unit to be authenticated
  • the first notification message carrying the first password information is sent to the optical line.
  • the terminal transmits the first notification message to the optical network unit through the optical line terminal, and periodically updates the first password information, thereby preventing the password information from being manually input or not changing the password information for a long time. Password leakage issues improve the security of password information.
  • Another embodiment of the present invention provides an authentication system 1, as shown in FIG. 8, including the optical network unit 03 and the network information management system 04 provided by the foregoing embodiments. If the network information management system 04 is the network management system 05, the network management system 05 can be used to generate the first password information, and then send the first notification message carrying the first password information to the optical line terminal 07, so that the network is sent. The first notification message is transmitted to the optical network unit 03 through the optical line terminal 07, and the network management system 05 can periodically update the first password information.
  • the authentication server 06 can be used to generate And the first notification message carrying the first password information is sent to the network management system 05, and the network management system 05 sends a first notification message carrying the first password information to the optical line terminal 07, so that the The first notification message is transparently transmitted to the optical network unit 03 through the optical line terminal 07, and the authentication server 06 can periodically update the first password information.
  • An embodiment of the present invention provides an authentication system, where the first password information is generated by the network information management system, and the first password information is the password information required for the optical network unit authentication, and then the first notification message carrying the first password information is sent.
  • the optical line terminal transmits the first notification message to the optical network unit through the optical line terminal, where the network information management system periodically updates the first password information, thereby avoiding manual input of password information or long time
  • the problem of password leakage caused by not changing the password information improves the security of the password information.
  • the disclosed systems, devices, and methods may be implemented in other manners.
  • the device embodiments described above are only schematic.
  • the division of the unit is only a logical function division. In actual implementation, there may be another division manner, for example, multiple units or components may be combined or Can be integrated into another system, or some features can be ignored, or not executed.
  • each functional unit may be integrated into one processing unit, or each unit may be physically included, or two or more units may be integrated into one unit.
  • the above units may be implemented in the form of hardware or in the form of hardware plus software functional units.
  • All or part of the steps of implementing the above method embodiments may be performed by hardware related to the program instructions.
  • the foregoing program may be stored in a computer readable storage medium, and when executed, the program includes the steps of the foregoing method embodiments;
  • the foregoing storage medium includes: a U disk, a mobile hard disk, a read only memory (ROM), a random access memory (RAM), a disk or an optical disk, and the like, which can store program codes. medium.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Small-Scale Networks (AREA)

Abstract

本发明实施例提供一种认证方法、设备和系统,涉及通信领域,能够避免由于人工输入认证密码信息或者由于长时间不修改认证密码信息而导致的密码泄露问题,提高了认证密码信息的安全性。其方法为:通过网络信息管理系统生成第一密码信息,并下发携带第一密码信息的第一通知消息给光线路终端,使得网络信息管理系统下发的第一通知消息通过光线路终端透传给光网络单元,光网络单元根据第一通知消息中的第一密码信息,完成与光线路终端之间的认证,其中,网络信息管理系统对第一密码信息进行定期更新。本发明实施例用于认证信息的更新。

Description

一种认证方法、 设备和系统 技术领域 本发明涉及通信领域, 尤其涉及一种认证方法、 设备和系统。 背景技术
PON ( Passive Optical Network, 无源光纤网络) 技术能够极大的节 省光纤资源, 目前已经广泛应用于接入领域。 PON 网络一般由 OLT ( Optical Line Termination, 光线路终端 )、 POS ( Passive Optical Splitter, 无源光纤分支器) 和 ONU ( Optical Network Unit , 光网络单元) 组成。 一般而言, 0LT的单个 Ρ0Ν接口会下挂多个 0NU,为了对各个 0NU 的接入进行控制, 0LT和 0NU之间都要使用认证机制。 该认证机制是基 于将 0LT和 0NU两端提供的认证信息进行比较来决定 0NU是否是合法 接入。 其中, 在布放 0LT和 0NU设备时, 需要在 0LT和 0NU中现场 手工输入需要的认证信息, 布放过程比较复杂。 另外, 在 0NU设备布放 的时候需要装机人员或用户现场人工输入认证密码信息, 进而无法做到 现场免软调, 并且人工输入认证密码信息容易导致密码泄露。 此外, 这 些存储在 0NU设备中的认证密码信息没有定期刷新机制, 长时间不修改 也很容易导致密码泄露。
发明内容 本发明的实施例提供一种认证方法、 设备和系统, 能够避免由于人 工输入认证密码信息或者由于长时间不修改认证密码信息而导致的密码 泄露问题, 提高了认证密码信息的安全性。 为达到上述目的, 本发明的实施例釆用如下技术方案: 第一方面, 提供一种认证方法, 应用于无源光网络系统中, 包括: 光网络单元接收光线路终端透传的第一通知消息, 所述第一通知消 息至少包括: 所述光网络单元认证所需的第一密码信息; 所述第一通知 消息是由网络信息管理系统下发的第一通知消息;
所述光网络单元根据所述第一通知消息中的第一密码信息, 完成与 所述光线路终端之间的认证。 在第一种可能实现的方式中, 结合第一方面, 所述第一密码信息为 经过第一密钥加密后的密码信息; 其中, 所述第一密钥为所述光网络单 元与所述网络信息管理系统共同约定的密钥。
在第二种可能实现的方式中, 结合第一方面或第一方面的第一种可 能实现的方式, 所述光网络单元根据所述第一通知消息中的第一密码信
所述光网络单元根据所述第一通知消息中的第一密码信息, 通过共 同约定的第一密钥对所述第一密码信息进行解析, 获取解密后的第一密 码信息;
根据所述解密后的第一密码信息, 完成与所述光线路终端之间的认 证。
在第三种可能实现的方式中, 结合第一方面, 所述方法还包括: 所述光网络单元接收所述光线路终端透传的第二通知消息, 所述第 二通知消息至少包括: 所述光网络单元认证所需的第二密码信息; 所述 第二通知消息是由网络信息管理系统下发的第二通知消息; 所述光网络单元以所述第一密码信息为第二密钥, 对所述接收的第 二密码信息进行解密, 获取所述解密后的第二密码信息;
所述光网络单元根据所述解密后的第二密码信息, 完成与所述光线 路终端之间的再次认证。
第二方面, 提供一种认证方法, 应用于无源光网络系统中, 包括: 网络信息管理系统生成第一密码信息, 所述第一密码信息为光网络 单元认证所需的密码信息; 所述网络信息管理系统下发携带所述第一密码信息的第一通知消息 给所述光线路终端, 使得所述网络信息管理系统下发的第一通知消 ,包、通 过所述光线路终端透传给所述光网络单元。
在第一种可能实现的方式中, 结合第二方面, 所述网络信息管理系 统生成第一密码信息具体包括:
所述网络信息管理系统通过第一密钥对所述第一密码信息进行加 密, 其中, 所述第一密钥为所述网络信息管理系统与所述光网络单元共 同约定的密钥; 所述网络信息管理系统下发携带所述第一密码信,包、的第 一通知消息给所述光线路终端具体包括:
所述网络信息管理系统下发携带所述加密后的第一密码信息的第一 通知消息给所述光线路终端。
在第二种可能实现的方式中, 结合第二方面, 所述方法还包括: 所述网络信息管理系统定期更新所述第一密码信息。
在第三种可能实现的方式中, 结合第二方面或第二方面的第二种可 能实现的方式, 所述方法还包括:
所述网络信息管理系统以所述第一密码信息为第二密钥, 生成第二 密码信息;
所述网络信息管理系统下发携带所述第二密码信息的第二通知消息 给所述光线路终端, 使得所述网络信息管理系统下发的第二通知消 ,包、通 过所述光线路终端的透传给所述光网络单元。
第三方面, 提供一种光网络单元, 所述光网络单元包括: 接收单元, 用于接收光线路终端透传的第一通知消息, 所述第一通 知消息至少包括: 所述光网络单元认证所需的第一密码信息; 所述第一 通知消息是由网络信息管理系统下发的第一通知消息;
认证单元, 用于根据所述第一通知消息中的第一密码信息, 完成与 所述光线路终端之间的认证。
在第一种可能实现的方式中, 结合第三方面, 所述第一密码信息为 经过第一密钥加密后的密码信息; 其中, 所述第一密钥为所述光网络单 元与所述网络信息管理系统共同约定的密钥。
在第二种可能实现的方式中, 结合第三方面或第三方面的第一种可 能实现的方式, 所述认证单元, 具体用于根据所述第一通知消息中的第 一密码信息, 通过共同约定的第一密钥对所述第一密码信息进行解析, 获取解密后的第一密码信息; 根据所述解密后的第一密码信息, 完成与 所述光线路终端之间的认证。 在第三种可能实现的方式中, 结合第三方面, 所述接收单元, 还用 于接收所述光线路终端透传的第二通知消息, 所述第二通知消息至少包 括: 认证所需的第二密码信息; 所述第二通知消息是由网络信息管理系 统下发的第二通知消息;
所述认证单元, 还用于以所述第一密码信息为第二密钥, 对所述接 收的第二密码信息进行解密, 获取所述解密后的第二密码信息; 根据所 述解密后的第二密码信息, 完成与所述光线路终端之间的再次认证。 第四方面, 提供一种网络信息管理系统, 所述网络信息信息管理系 统包括: 生成单元, 用于生成第一密码信息, 所述第一密码信息为光网络单 元认证所需的密码信息; 发送单元, 用于下发携带所述第一密码信息的第一通知消息给所述 光线路终端, 使得所述下发的第一通知消息通过所述光线路终端透传给 所述光网络单元。
在第一种可能实现的方式中, 结合第四方面, 所述生成单元, 具体 用于通过第一密钥对所述第一密码信息进行加密, 其中, 所述第一密钥 为所述网络信息管理系统与所述光网络单元共同约定的密钥; 所述发送单元, 具体用于下发携带所述加密后的第一密码信息的第 一通知消息给所述光线路终端。
在第二种可能实现的方式中, 结合第四方面, 所述网络信息管理系 统还包括: 更新单元, 用于定期更新所述第一密码信息;
所述生成单元, 还用于以所述第一密码信息为第二密钥, 生成第二 密码信息;
所述发送单元, 还用于下发携带所述第二密码信息的第二通知消息 给所述光线路终端, 使得所述网络信息管理系统下发的第二通知消 ,包、通 过所述光线路终端的透传给所述光网络单元。
第五方面, 提供一种认证系统, 所述认证系统包括: 如第三方面所 述的光网络单元和第四方面所述的网络管理系统。 本发明实施例提供一种认证方法、 设备和系统, 通过网络信息管理 系统生成第一密码信息, 并下发携带第一密码信息的第一通知消息给光 线路终端, 使得网络信息管理系统下发的第一通知消息通过光线路终端 透传给光网络单元, 光网络单元根据第一通知消息中的第一密码信息, 完成与光线路终端之间的认证, 其中, 网络信息管理系统对第一密码信 息进行定期更新, 从而能够避免由于人工输入认证密码信息或者由于长 时间不修改认证密码信息而导致的密码泄露问题, 提高了认证密码信息 的安全性。
附图说明
为了更清楚地说明本发明实施例或现有技术中的技术方案, 下面将对 实施例或现有技术描述中所需要使用的附图作简单地介绍, 显而易见地, 下面描述中的附图仅仅是本发明的一些实施例, 对于本领域普通技术人员 来讲, 在不付出创造性劳动的前提下, 还可以根据这些附图获得其他的附 图。
图 1 为本发明实施例提供的一种认证方法流程示意图;
图 2为本发明又一实施例提供的一种认证方法流程示意图; 图 3为本发明又一实施例提供的一种认证方法流程示意图; 图 4为本发明又一实施例提供的一种光网络单元结构示意图; 图 5 为本发明又一实施例提供的一种网络信息管理系统结构示 意图;
图 6为本发明又一实施例提供的一种光网络单元结构示意图; 图 7 为本发明又一实施例提供的一种网络信息管理系统结构示 意图;
图 8为本发明又一实施例提供的一种认证系统结构示意图。 具体实施方式
下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进 行清楚、 完整地描述, 显然, 所描述的实施例仅仅是本发明一部分实施例, 而不是全部的实施例。 基于本发明中的实施例, 本领域普通技术人员在没 有作出创造性劳动前提下所获得的所有其他实施例, 都属于本发明保护的 范围。 本发明实施例提供一种认证方法, 应用于无源光网络系统中, 如图
1所示, 包括:
S101、 网络信息管理系统生成第一密码信息, 第一密码信息为光网 络单元认证所需的密码信息。
其中,网络信息管理系统可以为 NMS( Network Management System, 网络管理系统) , 或者可以为认证服务器。
S 102、 网络信息管理系统下发携带第一密码信息的第一通知消息给 光线路终端, 使得网络信息管理系统下发的第一通知消息通过光线路终 端透传给光网络单元。
示例性的, 第一密码信息可以为经过第一密钥加密后的密码信息, 其中, 第一密钥为光网络单元 ONU ( Optical Network Unit, 光网络单元) 与网络信息管理系统共同约定的密钥, 使得网络信息管理系统可以下发 经过第一密钥加密后的密码信息通过光线路终端 0LT ( Optical Line Termination, 光线路终端) 透传给光网络单元 ONU; 或者, 第一密码信 息可以为不经过密钥加密的密码信息, 使得网络信息管理系统可以下发 不经过密钥加密的密码信息通过光线路终端 0LT 透传给光网络单元 0NU。
S103、 光网络单元根据第一通知消息中的第一密码信息, 完成与光 线路终端之间的认证。
另外, 该认证方法还可以包括网络信息管理系统的更新策略, 该更 新策略可以定期更新第一密码信息, 当达到定期更新策略规定的更新时 间时, 网络信息管理系统向光网络单元发送更新后的密码信息。 本发明实施例提供一种认证方法, 通过网络信息管理系统生成第一 密码信息, 并下发携带第一密码信息的第一通知消息给光线路终端, 使 得网络信息管理系统下发的第一通知消息通过光线路终端透传给光网络 单元, 光网络单元根据第一通知消息中的第一密码信息, 完成与光线路 终端之间的认证, 其中, 网络信息管理系统对第一密码信息进行定期更 新, 从而能够避免由于人工输入认证密码信息或者由于长时间不修改认 证密码信息而导致的密码泄露问题, 提高了认证密码信息的安全性。 本发明又一实施例提供一种认证方法, 应用于 PON ( Passive Optical Network, 无源光纤网络) 系统中, 如图 2所示, 包括:
5201、 网络信息管理系统通过第一密钥对第一密码信息进行加密, 生成加密后的第一密码信息。 其中, 第一密码信息为光网络单元认证所需的密码信息, 第一密钥 为网络信息管理系统与光网络单元共同约定的密钥。 示例性的,网络信息管理系统可以为 NMS或者认证服务器。具体的, 可以将预发放的光网络单元 0 NU的认证密码信息预先部署在网络管理系 统 NMS中 , 当 ONU向光线路终端 OLT发送注册请求消息时, OLT将注 册请求消息发送至 NMS , NMS根据该注册请求消息生成与该 ONU对应 的第一密码信息, 并根据与该 ONU共同约定的密钥对该第一密码信息进 行力口密;
或者,可以将预发放的光网络单元 ONU的认证密码信息预先部署在 认证服务器中, 当 ONU向光线路终端 OLT发送注册请求消息时, OLT 将注册请求消息发送至网络管理系统 NMS , 认证服务器在接收到 NMS 发送的注册请求消息后,根据该注册请求消息生成与该 ONU对应的第一 密码信息,并根据与该 ONU共同约定的密钥对该第一密码信息进行加密。
这样, 认证密码信息可以在网络信息管理系统中进行集中式管理, 避免了各中间节点的泄密。 同时, 在布放光网络单元 ONU时, 可以现场 免软调, 避免了现场输入认证密码容易导致的密码泄露问题, 降低了现 场布放硬件的复杂度, 从机制上保证了密码信息的安全性。 其中, PON网络一般由 OLT、 POS ( Passive Optical Splitter, 无源 光分路器) 以及 ONU/ONT ( Optical Network Termination, 光网络终端) 组成。 OLT单个 PON接口可以下挂多个 ONU。 OLT 是主设备, 可以向 从设备 ONU以广播的方式发送数据, OLT并与前端(汇聚层 )交换机用 网线相连, 转化成光信号, 用单根光纤与用户端的 POS互联, 可以实现 对用户端设备 ONU的控制、 管理、 测距等功能。
5202、 网络信息管理系统下发携带加密后的第一密码信息的第一通 知消息给光线路终端, 使得网络信息管理系统下发的第一通知消息通过 光线路终端透传给光网络单元。 示例性的, 若网络信息管理系统为网络管理系统 NMS , 则 NMS下 发加密后的第一密码信息的第一通知消息给光线路终端 0LT , 光线路终 端 OLT 再将加密后的第一密码信息的第一通知消息透传给光网络单元 ONU;
若网络信息管理系统为认证服务器, 则认证服务器下发加密后的第 一密码信息的第一通知消息给网络管理系统 NMS , 网络管理系统 NMS 可以将该第一通知消息发送至光线路终端 OLT , 光线路终端 OLT将该第 一通知消息透传给光网络单元 ONU。
5203、 光网络单元根据第一通知消息中的第一密码信息, 通过共同 约定的第一密钥对第一密码信息进行解析, 获取解密后的第一密码信息。 示例性的, 若光网络单元 ONU接收光线路终端 OLT透传的第一密 码信息, 是由网络管理系统 NMS下发的, 则光网络单元 ONU可以通过 与网络管理系统 NM S共同约定的第一密钥对第一密码信息进行解析, 以 便光网络单元 ONU可以获取解密后的第一密码信息; 若光网络单元 ONU接收光线路终端 OLT透传的第一密码信息, 是 由认证服务器下发的, 则光网络单元 ONU可以通过与认证服务器共同约 定的第一密钥对第一密码信息进行解析, 以便光网络单元 ONU可以获取 解密后的第一密码信息。
5204、 光网络单元根据解密后的第一密码信息, 完成与光线路终端 之间的认证。
示例性的, 在光网络单元 ONU从光线路终端 OLT接收到透传给该 光网络单元 ONU的第一密码信息并进行解密过程中, 该密码信息可以同 时在光线路终端 OLT 中进行本地保存, 以便光网络单元 ONU可以开始 与光线路终端 OLT之间的认证。
其中, 该认证过程可以为: 当 OLT在自动发现窗口开窗时, 已经在 线的 ONU便停止发送上行数据,需要认证上线的 ONU便向 OLT发送注 册请求消息, OLT 在收到该注册请求消息后, 根据该注册请求消息中的 识别码 (如 SN或 MAC ) , 给 ONU分配一个 ONUID, 并将该 ONUID 发送至 ONU。而后, OLT会向 ONU进行测距并记录测距信息,并向 ONU 发送测距消息, 以便 ONU知道自己离 OLT的距离。 这时, 可以认为该 ONU已经临时上线了。随后, OLT向 ONU主动下发认证请求消息, ONU 在收到认证请求消息之后, 向 OLT发送本地保存的第一密码信息以及识 别码, 其中, 该第一密码信息可以是 Password (密码 /口令) , 也可以是 LOID+ CHECKCODE (逻辑标识 +校验码) 等。 当 OLT收到该第一密码 信息以及识别码后, 将该第一密码信息以及识别码与 0LT本地保存的认 证密码信息以及识别码进行比较, 若 ONU发送的第一密码信息以及识别 码与 0LT本地保存的认证密码信息以及识别码一致, 则该 0NU为合法 设备, 0NU认证成功, 0LT便给该 0NU下发具体的业务配置; 若 0NU 发送的第一密码信息以及识别码与 0LT本地保存的认证密码信息以及识 别码不一致,则该 0NU为非法设备,该 0NU认证失败, 0LT便向该 0NU 发送去激活消息, 使得该 0NU可以进入初始化状态。
S205、 网络信息管理系统定期更新第一密码信息, 以第一密码信息 为第二密钥, 生成第二密码信息。 其中, 该第一密码信息需要定期更新。 可选的, 当网络信息管理系 统为网络管理系统 NMS时, 可以将密码更新策略部署在 NMS中, 该密 码更新策略可以使得网络管理系统 NMS在到达其周期时间时, 网络管理 系统 NMS可以定期触发该第一密码的更新。 该网络管理系统 NMS可以 以第一密码信息为第二密钥, 并生成第二密码信息, 以便获取加密后的 第二密码信息; 可选的, 当网络信息管理系统为认证服务器时, 可以将密码更新策 略部署在认证服务器中, 使得认证服务器在到达其周期时间时, 该认证 服务器可以定期触发该第一密码的更新。 该认证服务器可以以第一密码 信息为第二密钥, 并生成第二密码信息, 以便获取加密后的第二密码信 息。 这样, 密码信息可以按照更新策略进行周期更新, 从而可以提高该 密码信息的安全性。 需要说明的是, 该密码更新策略中的更新周期可以为定期或不定期 的。
S206、 网络信息管理系统下发携带第二密码信息的第二通知消息给 光线路终端, 使得网络信息管理系统下发的第二通知消息通过光线路终 端的透传给光网络单元。 具体的, 当网络信息管理系统定期触发密码信息的更新时, 可以由 网络管理系统 NMS或者认证服务器下发携带以第一密码信息为密钥的第 二密码信息的第二通知消息给光线路终端 OLT , 光线路终端 OLT便将该 第二通知消息透传给光网络单元, 同时, 光线路终端 OLT将该第二通知 消息中的第二密码信息进行本地保存, 以便光网络单元 ONU可以完成与 光线路终端 OLT的再次认证。 其中, 认证服务器在下发加密后的第二密 码信息时, 可以将该第二密码信息发送至网络管理系统 NMS , 再由网络 管理系统 NMS 将加密后的第二密码信息的第二通知消息给光线路终端 OLT, 光线路终端 OLT将该第二通知消息透传给光网络单元。
5207、 光网络单元以第一密码信息为第二密钥, 对接收的第二密码 信息进行解密, 获取解密后的第二密码信息。 具体的, 当第一密码需要进行更新时, 光网络单元 ONU可以从光线 路终端 OLT定期接收携带加密后的第二密码信息的第二通知消息。 光网 络单元 ONU可以以本地保存的第一密码信息为密钥, 对第二密码信息进 行解析, 获取解密后的第二密码信息。
5208、 光网络单元根据解密后的第二密码信息, 完成与光线路终端 之间的再次认证。 具体的, 光网络单元 ONU在获取了解密后的第二密码信息后, 用解 密后的第二密码信息代替本地保存的第一密码信息, 来完成与光线路终 端的再次认证。 这样, 当光网络单元 ONU掉线时, 可以以更新后的第二 密码信息进行再次认证, 从而提高了认证密码信息的安全性。 本发明又一实施例还提供一种认证方法, 如图 3所示, 包括:
5301、 网络信息管理系统生成第一密码信息, 第一密码信息为光网 络单元认证所需的密码信息。
示例性的,网络信息管理系统可以为网络管理系统 NMS或者认证服 务器。 当光网络单元 ONU请求注册并进行认证时, 网络管理系统 NMS 或者认证服务器可以生成第一密码信息, 其中, 该第一密码信息为不经 过加密的的密码信息, 即可以由网络管理系统 NMS或者认证服务器进行 明文发送。
5302、 网络信息管理系统下发携带第一密码信息的第一通知消息给 光线路终端, 使得下发的第一通知消息通过光线路终端透传给光网络单 元。 示例性的, 若网络信息管理系统为网络管理系统 NMS , 则 NMS下 发不经过加密后的第一密码信息的第一通知消息给光线路终端 OLT , 光 线路终端 OLT 再将该第一密码信息的第一通知消息透传给光网络单元 ONU;
若网络信息管理系统为认证服务器, 则认证服务器下发不经过加密 后的第一密码信息的第一通知消息给网络管理系统 NMS , 网络管理系统 NMS 可以将该第一通知消息发送至光线路终端 OLT , 光线路终端 OLT 将该第一通知消息透传给光网络单元 ONU。
5303、 光网络单元根据第一通知消息中的第一密码信息, 完成与光 线路终端之间的认证。 示例性的, 当光网络单元 ONU从光线路终端 OLT接收到第一通知 消息后, 以第一通知消息中的不经过加密后的第一密码信息, 完成与光 线路终端 OLT之间的认证。 认证过程与上述实施例 S204相同, 不再赘 述。
5304、 网络信息管理系统定期更新第一密码信息, 生成第二密码信 息。
示例性的, 可以在网络信息管理系统中部署密码更新策略, 对第一 密码信息进行定期更新。该网络信息管理系统可以为网络管理系统 NMS , 当网络管理系统 NM S到达其密码更新的周期时间时, 可以生成第二密码 信息。 其中, 该第二密码信息可以为不经过加密的密码信息; 或者, 网 络信息管理系统可以为认证服务器, 当认证服务器到达其密码更新的周 期时间时, 由认证服务器生成不加密的第二密码信息。
S305、 网络信息管理系统下发携带第二密码信息的第二通知消息给 光线路终端, 使得网络信息管理系统下发的第二通知消息通过光线路终 端的透传给光网络单元。 具体的, 当网络信息管理系统定期触发密码信息的更新时, 可以由 网络管理系统 NMS或者认证服务器下发携带不加密的第二密码信息的第 二通知消息给光线路终端 OLT , 光线路终端 OLT便将该第二通知消息透 传给光网络单元, 同时, 光线路终端 OLT将该第二通知消息中的第二密 码信息进行本地保存,以便光网络单元 ONU可以完成与光线路终端 OLT 的再次认证。
S306、 光网络单元根据第二密码信息, 完成与光线路终端之间的再 次认证。 具体的, 光网络单元 ONU从光线路终端 OLT定期接收到不加密的 第二密码信息后, 可以用第二密码信息代替本地保存的第一密码信息, 当光网络单元 ONU再次与光线路终端 OLT进行认证时, 可以以更新后 的第二密码信息进行认证, 从而提高了认证密码信息的安全性。 需要说明的是,上述实施例中对于 ONU的实施方法可以同样适用于 ONT , 且适用的设备包括但不限于 ONU、 ONT以及 OLT。 另外, 上述实施例可以适用于 GPON网络环境和 EPON网络环境之 外, 也可以适用于 XG-PON 网络环境、 10G-EPON 网络环境以及 WDM-PON网络环境。 本发明实施例提供一种认证方法, 通过网络信息管理系统生成第一 密码信息, 该第一密码信息是经过第一密钥加密后的密码信息或者不经 过加密的密码信息, 而后下发携带第一密码信息的第一通知消息给光线 路终端, 使得网络信息管理系统下发的第一通知消息通过光线路终端透 当网络信息管理系统定期更新第一密码信息时, 以第一密码信息为第二 密钥, 生成第二密码信息, 或者直接生成不加密的第二密码信息, 而后 下发携带第二密码信息的第二通知消息给光线路终端, 使得网络信息管 理系统下发的第二通知消息通过光线路终端的透传给光网络单元, 以便 输入认证密码信息或者由于长时间不修改认证密码信息而导致的密码泄 露问题, 提高了认证密码信息的安全性。
本发明又一实施例提供一种光网络单元 01 , 如图 4所示, 包括: 接收单元 011 , 用于接收光线路终端透传的第一通知消息, 第一通 知消息至少包括: 光网络单元认证所需的第一密码信息; 第一通知消息 是由网络信息管理系统下发的第一通知消 , 。 认证单元 012 , 用于根据第一通知消息中的第一密码信息, 完成与 光线路终端之间的认证。 进一步的, 第一密码信息为经过第一密钥加密后的密码信息; 其中, 第一密钥为光网络单元与网络信息管理系统共同约定的密钥。
再进一步的, 认证单元 012可以具体用于: 根据第一通知消息中的第一密码信息, 通过共同约定的第一密钥对 第一密码信息进行解析, 获取解密后的第一密码信息; 根据解密后的第 一密码信息, 完成与光线路终端之间的认证。
再进一步的, 接收单元 011还可以用于: 接收光线路终端透传的第二通知消息, 第二通知消息至少包括: 认 证所需的第二密码信息; 第二通知消息是由网络信息管理系统下发的第 二通知消息; 认证单元 012还可以用于以第一密码信息为第二密钥, 对接收的第 二密码信息进行解密, 获取解密后的第二密码信息; 根据解密后的第二 密码信息, 完成与光线路终端之间的再次认证。 本发明实施例提供一种光网络单元, 通过接收光线路终端透传的第 一通知消息, 第一通知消息至少包括光网络单元认证所需的第一密码信 息, 其中, 第一通知消息是由网络信息管理系统下发的第一通知消息, 进一步的, 根据第一通知消息中的第一密码信息, 完成与光线路终端之 间的认证, 从而能够避免由于人工输入密码信息而导致密码泄露, 提高 了密码信息的安全性。
本发明又一实施例提供一种网络信息管理系统 02 , 如图 5 所示, 包 括:
生成单元 021 , 用于生成第一密码信息, 第一密码信息为光网络单 元认证所需的密码信息。 发送单元 022 , 用于下发携带第一密码信息的第一通知消息给光线 路终端, 使得下发的第一通知消息通过光线路终端透传给光网络单元。 进一步的, 生成单元 021可以具体用于: 通过第一密钥对第一密码信息进行加密, 其中, 第一密钥为网络信 息管理系统与光网络单元共同约定的密钥;
发送单元 022可以具体用于: 下发携带加密后的第一密码信息的第一通知消息给光线路终端。 再进一步的, 网络信息管理系统 02还可以包括: 更新单元 023 , 可以用于定期更新第一密码信息;
生成单元 021 , 还可以用于以第一密码信息为第二密钥, 生成第二 密码信息;
发送单元 022 , 还可以用于下发携带第二密码信息的第二通知消息 给光线路终端, 使得网络信息管理系统下发的第二通知消息通过光线路 终端的透传给光网络单元。 本发明实施例提供一种网络信息管理系统,通过生成第一密码信息, 第一密码信息为光网络单元认证所需的密码信息, 并下发携带第一密码 信息的第一通知消息给光线路终端, 使得下发的第一通知消息通过光线 路终端透传给光网络单元, 且定期对第一密码信息进行更新, 从而能够 避免由于人工输入密码信息或者由于长时间不修改密码信息而导致的密 码泄露问题, 提高了密码信息的安全性。
本发明又一实施例提供一种光网络单元 03 , 如图 6 所示, 包括第一 总线 035 , 以及连接在第一总线 035的第一处理器 032、 第一接收机 031、 第一发射机 034、和第一存储器 033 ,其中第一存储器 054用于存储程序, 第一处理器 032 用于执行该程序来指示各个单元执行前述实施例所提供 的方法, 其中:
第一接收机 031 , 用于接收光线路终端透传的第一通知消息, 第一 通知消息至少包括: 光网络单元认证所需的第一密码信息; 第一通知消 息是由网络信息管理系统下发的第一通知消 ,包、。
第一处理器 032 , 用于根据第一通知消息中的第一密码信息, 完成 与光线路终端之间的认证。 进一步的, 第一密码信息为经过第一密钥加密后的密码信息; 其中, 第一密钥为光网络单元与网络信息管理系统共同约定的密钥。 再进一步的, 第一处理器 032 , 可以具体用于根据第一通知消息中 的第一密码信息, 通过共同约定的第一密钥对第一密码信息进行解析, 获取解密后的第一密码信息; 根据解密后的第一密码信息, 完成与光线 路终端之间的认证。 再进一步的, 第一接收机 031 , 还可以用于接收光线路终端透传的 第二通知消息, 第二通知消息至少包括: 认证所需的第二密码信息; 第 二通知消息是由网络信息管理系统下发的第二通知消息; 第一处理器 032 , 还可以用于以第一密码信息为第二密钥, 对接收 的第二密码信息进行解密, 获取解密后的第二密码信息; 根据解密后的 第二密码信息, 完成与光线路终端之间的再次认证。 本发明实施例提供一种光网络单元, 通过接收光线路终端透传的第 一通知消息, 第一通知消息至少包括光网络单元认证所需的第一密码信 息, 其中, 第一通知消息是由网络信息管理系统下发的第一通知消息, 进一步的, 根据第一通知消息中的第一密码信息, 完成与光线路终端之 间的认证, 从而能够避免由于人工输入密码信息而导致密码泄露, 提高 了密码信息的安全性。
本发明又一实施例提供一种网络信息管理系统 04 , 如图 7所示, 该 网络信息管理系统可以为网络管理系统 05或者认证服务器 06 ,可以包括 第二总线 045 , 以及连接在第二总线 045的第二处理器 042、 第二接收机 041、 第二发射机 044、 和第二存储器 043 , 其中第二存储器 044用于存 储程序, 第二处理器 042 用于执行该程序来指示各个单元执行前述实施 例所提供的方法, 其中:
第二处理器 042 , 用于生成第一密码信息, 第一密码信息为光网络 单元认证所需的密码信息。 第二发射机 044 , 用于下发携带第一密码信息的第一通知消息给光 线路终端, 使得下发的第一通知消息通过光线路终端透传给光网络单元。 进一步的, 第二处理器 042 , 可以具体用于通过第一密钥对第一密 码信息进行加密, 其中, 第一密钥为网络信息管理系统与光网络单元共 同约定的密钥;
第二发射机 044 , 可以具体用于下发携带加密后的第一密码信息的 第一通知消息给光线路终端。 再进一步的, 第二处理器 042还可以用于: 定期更新第一密码信息;
以第一密码信息为第二密钥, 生成第二密码信息。
第二发射机 044还可以用于下发携带第二密码信息的第二通知消息 给光线路终端, 使得网络信息管理系统下发的第二通知消息通过光线路 终端的透传给光网络单元。 本发明实施例提供一种网络信息管理系统,通过生成第一密码信息, 第一密码信息为光网络单元认证所需的密码信息, 并下发携带第一密码 信息的第一通知消息给光线路终端, 使得下发的第一通知消息通过光线 路终端透传给光网络单元, 且定期对第一密码信息进行更新, 从而能够 避免由于人工输入密码信息或者由于长时间不修改密码信息而导致的密 码泄露问题, 提高了密码信息的安全性。 本发明又一实施例提供一种认证系统 1 , 如图 8 所示, 包括前述实 施例提供的光网络单元 03和网络信息管理系统 04。 其中, 若网络信息管理系统 04 为网络管理系统 05 , 则网络管理系 统 05可以用于生成第一密码信息, 而后下发携带第一密码信息的第一通 知消息给光线路终端 07 , 使得下发的第一通知消息通过光线路终端透 07 传给光网络单元 03 , 且网络管理系统 05可以定期更新第一密码信息; 若网络信息管理系统 04为认证服务器 06 , 则认证服务器 06可以用 于生成第一密码信息, 而后下发携带第一密码信息的第一通知消息给网 络管理系统 05 ,网络管理系统 05下发携带第一密码信息的第一通知消息 给光线路终端 07 ,使得下发的第一通知消息通过光线路终端 07透传给光 网络单元 03 , 且认证服务器 06可以定期更新第一密码信息。 本发明实施例提供一种认证系统, 通过网络信息管理系统生成第一 密码信息, 第一密码信息为光网络单元认证所需的密码信息, 而后下发 携带第一密码信息的第一通知消息给光线路终端, 使得下发的第一通知 消息通过光线路终端透传给光网络单元, 其中, 网络信息管理系统定期 更新第一密码信息, 从而能够避免由于人工输入密码信息或者由于长时 间不修改密码信息而导致的密码泄露问题, 提高了密码信息的安全性。 在本申请所提供的几个实施例中, 应该理解到, 所揭露的系统, 设 备和方法, 可以通过其它的方式实现。 例如, 以上所描述的设备实施例 仅仅是示意性的, 例如, 所述单元的划分, 仅仅为一种逻辑功能划分, 实际实现时可以有另外的划分方式, 例如多个单元或组件可以结合或者 可以集成到另一个系统, 或一些特征可以忽略, 或不执行。 另一点, 所 显示或讨论的相互之间的耦合或直接耦合或通信连接可以是通过一些接 口, 装置或单元的间接耦合或通信连接, 可以是电性, 机械或其它的形 式。 另外, 在本发明各个实施例中的设备和系统中, 各功能单元可以集 成在一个处理单元中, 也可以是各个单元单独物理包括, 也可以两个或 两个以上单元集成在一个单元中。 且上述的各单元既可以釆用硬件的形 式实现, 也可以釆用硬件加软件功能单元的形式实现。
实现上述方法实施例的全部或部分步骤可以通过程序指令相关的硬 件来完成, 前述的程序可以存储于一计算机可读取存储介质中, 该程序 在执行时, 执行包括上述方法实施例的步骤; 而前述的存储介质包括: U 盘、 移动硬盘、 只读存储器 (Read Only Memory, 简称 ROM ) 、 随机存 取存储器 ( Random Access Memory, 简称 RAM ) 、 磁碟或者光盘等各种 可以存储程序代码的介质。
以上所述, 仅为本发明的具体实施方式, 但本发明的保护范围并不 局限于此, 任何熟悉本技术领域的技术人员在本发明揭露的技术范围内, 可轻易想到变化或替换, 都应涵盖在本发明的保护范围之内。 因此, 本 发明的保护范围应所述以权利要求的保护范围为准。

Claims

权 利 要 求 书
1、 一种认证方法, 应用于无源光网络系统中, 其特征在于, 所述方 法包括:
光网络单元接收光线路终端透传的第一通知消息, 所述第一通知消 息至少包括: 所述光网络单元认证所需的第一密码信息; 所述第一通知 消息是由网络信息管理系统下发的第一通知消息;
所述光网络单元根据所述第一通知消息中的第一密码信息, 完成与 所述光线路终端之间的认证。
2、 根据权利要求 1所述的方法, 其特征在于, 所述第一密码信息为 经过第一密钥加密后的密码信息; 其中, 所述第一密钥为所述光网络单 元与所述网络信息管理系统共同约定的密钥。
3、 根据权利要求 2所述的方法, 其特征在于, 所述光网络单元根据 所述第一通知消息中的第一密码信息, 完成与所述光线路终端之间的认 证具体包括:
所述光网络单元根据所述第一通知消息中的第一密码信息, 通过共 同约定的第一密钥对所述第一密码信息进行解析, 获取解密后的第一密 码信息;
根据所述解密后的第一密码信息, 完成与所述光线路终端之间的认 证。
4、 根据权利要求 1所述的方法, 其特征在于, 所述方法还包括: 所述光网络单元接收所述光线路终端透传的第二通知消息, 所述第 二通知消息至少包括: 所述光网络单元认证所需的第二密码信息; 所述 第二通知消息是由网络信息管理系统下发的第二通知消息;
所述光网络单元以所述第一密码信息为第二密钥, 对所述接收的第 二密码信息进行解密, 获取所述解密后的第二密码信息;
所述光网络单元根据所述解密后的第二密码信息, 完成与所述光线 路终端之间的再次认证。
5、 一种认证方法, 应用于无源光网络系统中, 其特征在于, 包括: 网络信息管理系统生成第一密码信息, 所述第一密码信息为光网络 单元认证所需的密码信息;
所述网络信息管理系统下发携带所述第一密码信息的第一通知消息 给所述光线路终端, 使得所述网络信息管理系统下发的第一通知消 ,包、通 过所述光线路终端透传给所述光网络单元。
6、 根据权利要求 5所述的认证方法, 其特征在于, 所述网络信息管 理系统生成第一密码信息具体包括:
所述网络信息管理系统通过第一密钥对所述第一密码信息进行加 密, 其中, 所述第一密钥为所述网络信息管理系统与所述光网络单元共 同约定的密钥; 所述网络信息管理系统下发携带所述第一密码信,包、的第 一通知消息给所述光线路终端具体包括:
所述网络信息管理系统下发携带所述加密后的第一密码信息的第一 通知消息给所述光线路终端。
7、根据权利要求 5所述的认证方法, 其特征在于, 所述方法还包括: 所述网络信息管理系统定期更新所述第一密码信息。
8、根据权利要求 7所述的认证方法, 其特征在于, 所述方法还包括: 所述网络信息管理系统以所述第一密码信息为第二密钥, 生成第二 密码信息;
所述网络信息管理系统下发携带所述第二密码信息的第二通知消息 给所述光线路终端, 使得所述网络信息管理系统下发的第二通知消 ,包、通 过所述光线路终端的透传给所述光网络单元。
9、 一种光网络单元, 其特征在于, 所述光网络单元包括:
接收单元, 用于接收光线路终端透传的第一通知消息, 所述第一通 知消息至少包括: 所述光网络单元认证所需的第一密码信息; 所述第一 通知消息是由网络信息管理系统下发的第一通知消息;
认证单元, 用于根据所述第一通知消息中的第一密码信息, 完成与 所述光线路终端之间的认证。
10、 根据权利要求 9所述的光网络单元, 其特征在于, 所述第一密 码信息为经过第一密钥加密后的密码信息; 其中, 所述第一密钥为所述 光网络单元与所述网络信息管理系统共同约定的密钥。
11、 根据权利要求 10所述的光网络单元, 其特征在于, 所述认证单 元, 具体用于根据所述第一通知消息中的第一密码信息, 通过共同约定 的第一密钥对所述第一密码信息进行解析, 获取解密后的第一密码信息; 根据所述解密后的第一密码信息, 完成与所述光线路终端之间的认证。
12、 根据权利要求 9所述的光网络单元, 其特征在于, 所述接收单 元, 还用于接收所述光线路终端透传的第二通知消息, 所述第二通知消 息至少包括: 认证所需的第二密码信息; 所述第二通知消息是由网络信 息管理系统下发的第二通知消 ,包、;
所述认证单元, 还用于以所述第一密码信息为第二密钥, 对所述接 收的第二密码信息进行解密, 获取所述解密后的第二密码信息; 根据所 述解密后的第二密码信息, 完成与所述光线路终端之间的再次认证。
13、 一种网络信息管理系统, 其特征在于, 所述网络信息信息管理 系统包括:
生成单元, 用于生成第一密码信息, 所述第一密码信息为光网络单 元认证所需的密码信息;
发送单元, 用于下发携带所述第一密码信息的第一通知消息给所述 光线路终端, 使得所述下发的第一通知消息通过所述光线路终端透传给 所述光网络单元。
14、 根据权利要求 13所述的网络信息管理系统, 其特征在于, 所述 生成单元, 具体用于通过第一密钥对所述第一密码信息进行加密, 其中, 所述第一密钥为所述网络信息管理系统与所述光网络单元共同约定的密 钥;
所述发送单元, 具体用于下发携带所述加密后的第一密码信息的第 一通知消息给所述光线路终端。
15、 根据权利要求 13所述的网络信息管理系统, 其特征在于, 所述 网络信息管理系统还包括:
更新单元, 用于定期更新所述第一密码信息;
所述生成单元, 还用于以所述第一密码信息为第二密钥, 生成第二 密码信息;
所述发送单元, 还用于下发携带所述第二密码信息的第二通知消息 给所述光线路终端, 使得所述网络信息管理系统下发的第二通知消 ,包、通 过所述光线路终端的透传给所述光网络单元。
16、 一种认证系统, 其特征在于, 所述认证系统包括: 如权利要求 9 至 12中任意一项所述的光网络单元和如权利要求 13至 15中任意一项所 述的网络信息管理系统。
PCT/CN2012/087794 2012-12-28 2012-12-28 一种认证方法、设备和系统 WO2014101084A1 (zh)

Priority Applications (4)

Application Number Priority Date Filing Date Title
PCT/CN2012/087794 WO2014101084A1 (zh) 2012-12-28 2012-12-28 一种认证方法、设备和系统
CN2012800023676A CN103229453A (zh) 2012-12-28 2012-12-28 一种认证方法、设备和系统
EP12890807.6A EP2924913A4 (en) 2012-12-28 2012-12-28 AUTHENTICATION PROCESS, DEVICE AND SYSTEM
US14/743,138 US20150288683A1 (en) 2012-12-28 2015-06-18 Method, device, and system for authentication

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/CN2012/087794 WO2014101084A1 (zh) 2012-12-28 2012-12-28 一种认证方法、设备和系统

Related Child Applications (1)

Application Number Title Priority Date Filing Date
US14/743,138 Continuation US20150288683A1 (en) 2012-12-28 2015-06-18 Method, device, and system for authentication

Publications (1)

Publication Number Publication Date
WO2014101084A1 true WO2014101084A1 (zh) 2014-07-03

Family

ID=48838343

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/CN2012/087794 WO2014101084A1 (zh) 2012-12-28 2012-12-28 一种认证方法、设备和系统

Country Status (4)

Country Link
US (1) US20150288683A1 (zh)
EP (1) EP2924913A4 (zh)
CN (1) CN103229453A (zh)
WO (1) WO2014101084A1 (zh)

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN105634790B (zh) * 2014-11-28 2019-04-12 华为软件技术有限公司 被管理对象的修改方法、网管系统和设备
CN106161364A (zh) * 2015-04-06 2016-11-23 上海比赞信息科技有限公司 一种基于移动终端的个人认证凭证管理方法及系统
CN112995803B (zh) * 2019-12-18 2022-06-07 中国电信股份有限公司 认证信息的修改方法、光网络单元及无源光网络系统

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2000330943A (ja) * 1999-05-24 2000-11-30 Nec Corp セキュリティシステム
CN101662705A (zh) * 2009-10-19 2010-03-03 国网信息通信有限公司 以太网无源光网络epon的设备认证方法及系统
CN101677414A (zh) * 2008-09-18 2010-03-24 华为技术有限公司 一种实现用户侧终端获取密码的方法、系统和设备
CN101902447A (zh) * 2009-05-28 2010-12-01 华为技术有限公司 无源光网络中的认证方法、装置及一种无源光网络

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20050265719A1 (en) * 2004-05-27 2005-12-01 Bernard Marc R Optical line termination, optical access network, and method and apparatus for determining network termination type
KR100675836B1 (ko) * 2004-12-10 2007-01-29 한국전자통신연구원 Epon 구간내에서의 링크 보안을 위한 인증 방법
US20070174901A1 (en) * 2006-01-20 2007-07-26 Chang David Y System and method for automatic wireless network password update

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2000330943A (ja) * 1999-05-24 2000-11-30 Nec Corp セキュリティシステム
CN101677414A (zh) * 2008-09-18 2010-03-24 华为技术有限公司 一种实现用户侧终端获取密码的方法、系统和设备
CN101902447A (zh) * 2009-05-28 2010-12-01 华为技术有限公司 无源光网络中的认证方法、装置及一种无源光网络
CN101662705A (zh) * 2009-10-19 2010-03-03 国网信息通信有限公司 以太网无源光网络epon的设备认证方法及系统

Also Published As

Publication number Publication date
EP2924913A4 (en) 2015-11-25
US20150288683A1 (en) 2015-10-08
CN103229453A (zh) 2013-07-31
EP2924913A1 (en) 2015-09-30

Similar Documents

Publication Publication Date Title
US8850197B2 (en) Optical network terminal management control interface-based passive optical network security enhancement
KR100675836B1 (ko) Epon 구간내에서의 링크 보안을 위한 인증 방법
US20170187524A1 (en) Key exchange system, key exchange method, key exchange device, control method thereof, and recording medium for storing control program
US20100272259A1 (en) Method for filtering of abnormal ont with same serial number in a gpon system
WO2011127731A1 (zh) 光网络单元的注册激活方法及系统
EP2439871B1 (en) Method and device for encrypting multicast service in passive optical network system
US20150156014A1 (en) Method And Apparatus For ONU Authentication
KR100737527B1 (ko) 이더넷 폰에서 보안 채널 제어 방법 및 장치
WO2014101084A1 (zh) 一种认证方法、设备和系统
CN101778311A (zh) 光网络单元标识的分配方法以及光线路终端
KR100606095B1 (ko) 수동 광가입자망 시스템에서 가입자 인증 후 암호화 키의전달 방법 및 장치
KR101451163B1 (ko) 무선 네트워크 접속 인증 방법 및 그 시스템
US20230231728A1 (en) Secure communication method and apparatus in passive optical network

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 12890807

Country of ref document: EP

Kind code of ref document: A1

REEP Request for entry into the european phase

Ref document number: 2012890807

Country of ref document: EP

WWE Wipo information: entry into national phase

Ref document number: 2012890807

Country of ref document: EP

NENP Non-entry into the national phase

Ref country code: DE