WO2014113922A1 - 移动通信系统的安全认证的方法和网络设备 - Google Patents

移动通信系统的安全认证的方法和网络设备 Download PDF

Info

Publication number
WO2014113922A1
WO2014113922A1 PCT/CN2013/070844 CN2013070844W WO2014113922A1 WO 2014113922 A1 WO2014113922 A1 WO 2014113922A1 CN 2013070844 W CN2013070844 W CN 2013070844W WO 2014113922 A1 WO2014113922 A1 WO 2014113922A1
Authority
WO
WIPO (PCT)
Prior art keywords
lte
network element
access network
umts
sgsn
Prior art date
Application number
PCT/CN2013/070844
Other languages
English (en)
French (fr)
Inventor
陈璟
靳维生
Original Assignee
华为技术有限公司
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 华为技术有限公司 filed Critical 华为技术有限公司
Priority to PCT/CN2013/070844 priority Critical patent/WO2014113922A1/zh
Priority to CN201380071089.4A priority patent/CN104937965B/zh
Priority to EP13872777.1A priority patent/EP2941032A4/en
Publication of WO2014113922A1 publication Critical patent/WO2014113922A1/zh

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/04Key management, e.g. using generic bootstrapping architecture [GBA]
    • H04W12/043Key management, e.g. using generic bootstrapping architecture [GBA] using a trusted network node as an anchor
    • H04W12/0431Key distribution or pre-distribution; Key agreement
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/10Integrity
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/12Detection or prevention of fraud
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2463/00Additional details relating to network architectures or network communication protocols for network security covered by H04L63/00
    • H04L2463/061Additional details relating to network architectures or network communication protocols for network security covered by H04L63/00 applying further key derivation, e.g. deriving traffic keys from a pair-wise master key
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W88/00Devices specially adapted for wireless communication networks, e.g. terminals, base stations or access point devices
    • H04W88/18Service support devices; Network management devices
    • H04W88/182Network node acting on behalf of an other network entity, e.g. proxy

Definitions

  • Embodiments of the present invention relate to the field of communications, and in particular, to a method and a network device for secure authentication of a mobile communication system.
  • LTE/SEE System Architecture Evolution
  • WCDMA Wideband Code Division Multiple Access
  • TD Time Division-Synchronous Code Division Multiple Access
  • -SCDMA Code Division Multiple Access 2000
  • the Universal Mobile Telecommunication System (UMTS) network and the LTE/SAE network have developed an Authentication and Key Agreement (AKA) mechanism to perform UE and network. Two-way authentication.
  • the two-way authentication mechanism of the UMTS network is called UMTS AKA
  • the two-way authentication mechanism of the LTE/SAE network is called Evolved Packet System ("EPS") AKA.
  • UE User Equipment
  • 2G/3G core network can only obtain the UMTS AV from the HSS
  • the LTE UE refuses to use the UMTS AV for authentication when accessing the LTE network. Therefore, the LTE UE cannot access the 2G/3G core network through the LTE access network.
  • the embodiments of the present invention provide a method for secure authentication of a mobile communication system and a network device, which enable the LTE UE to complete the secure authentication and access the 2G/3G network.
  • a method for secure authentication of a mobile communication system including: The HSS receives a request for a special authentication vector sent by the proxy server, and the request for the special authentication vector is sent by the proxy server after receiving the request for the authentication vector sent by the SGSN;
  • the HSS generates a special authentication vector according to the request for the special authentication vector; the HSS sends the special authentication vector to the proxy server, so that the proxy server, the access network element, the SGSN, and the LTE UE complete the security authentication.
  • the request for the authentication vector is sent by the SGSN to the proxy server after receiving the UMTS attach request message sent by the access network element, where the UMTS attach request message is the access
  • the network element converts the attach request message, and the attach request message is sent by the LTE UE.
  • the proxy server, the access network element, the SGSN, and the LTE UE complete the security authentication.
  • the SGSN sends a UMTS AKA authentication challenge to the access network element
  • the access network element converts the UMTS AKA authentication challenge into an LTE AKA authentication challenge and sends the UMTS AKA authentication challenge to the SG AKA authentication challenge.
  • the LTE UE verifies and generates the RES and the key K ASME according to the LTE AKA authentication challenge
  • the LTE UE sends an LTE AKA authentication response including the RES to the access network element, so that the access network
  • the network element, the SGSN, and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK, and IK;
  • the SGSN compares whether the RES and the XRES are the same.
  • the SGSN sends the CK and or IK to the access network element, and the access network element is based on the CK and or IK generates K ASME , and the access network element shares the K ASME with the LTE UE.
  • whether the SGSN compares whether the RES and the XRES are the same further includes: when the comparison result is different, the security authentication is suspended.
  • the request for the special authentication vector is received by the proxy server
  • the request sent by the SGSN after requesting the authentication vector is sent:
  • the proxy server is equipped with a list that includes LTE through access to 2G/3G networks
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses the 2G or 3G network; the proxy server is in the request authentication vector.
  • the request information is added to the request to generate the request for the special authentication vector, and the indication information is used to instruct the HSS to generate the special authentication vector.
  • the HSS in combination with the first aspect or the first to the fifth possible implementation manners of the first aspect, the HSS generates a special authentication vector according to the request for the special authentication vector, including:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, and the EPS AV converted to the UMTS AV format is the special authentication vector.
  • the HSS converting the EPS AV into the UMTS AV format includes:
  • the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, the HSS uses the AUTN in the EPS AV as the AUTN of the UMTS AV, and the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, the HSS
  • the K ASME in the EPS AV is split into two parts, which are the CK and the IK of the UMTS AV, respectively.
  • a method for secure authentication of a mobile communication system including:
  • the SGSN receives the UMTS attach request message, and the UMTS attach request message is obtained by the access network element converting the attach request message sent by the LTE UE; the SGSN sends a request for the authentication vector to the proxy server, so that After receiving the request for the authentication vector, the proxy server sends a request for the special authentication vector to the HSS, so that the HSS generates the special authentication vector according to the request for the special authentication vector, and sends the request to the proxy server;
  • the SGSN After the SGSN receives the special authentication vector from the proxy server, it sends the UMTS
  • the AKA authentication challenge is applied to the access network element, so that the SGSN, the access network element, and the LTE UE complete the security authentication.
  • the SGSN, the access network element, and the LTE UE complete the security authentication, including:
  • the access network element converts the UMTS AKA authentication challenge into an LTE AKA authentication challenge.
  • the LTE UE After the RES and the key K ASME , the LTE UE sends an LTE AKA authentication response including the RES to the access network element, so that the access network element, the SGSN, and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK, and IK;
  • the SGSN compares whether the RES and the XRES are the same. When the comparison result is the same, the SGSN sends the CK and or IK to the access network element, and the access network element is based on the CK and or IK generates K ASME , and the access network element shares the K ASME with the LTE UE.
  • the second possible implementation of the second aspect the second possible implementation of the second aspect,
  • the proxy server receives the request for the authentication vector, and then sends the request to the HSS.
  • Requests to send a request for a special authentication vector include:
  • the proxy server is provided with a list including identification information of the LTE UE accessing the 2G/3G network;
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses the 2G or 3G network; the proxy server is in the request authentication vector.
  • the request information is added to the request to generate the request for the special authentication vector, and the indication information is used to instruct the HSS to generate the special authentication vector.
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, and the EPS AV converted to the UMTS AV format is the special authentication vector.
  • the HSS converting the EPS AV into the UMTS AV format includes:
  • the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, the HSS uses the AUTN in the EPS AV as the AUTN of the UMTS AV, and the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, the HSS
  • the K ASME in the EPS AV is split into two parts, which are the CK and the IK of the UMTS AV, respectively.
  • the access network element generating the K ASME according to the CK and or the ⁇ includes:
  • a method for secure authentication of a mobile communication system which is characterized by:
  • the access network element converts the attach request message from the LTE UE into a UMTS attach request message
  • the access network element sends the UMTS attach request message to the SGSN, so that the SGSN sends a request for the authentication vector to the proxy server after receiving the UMTS attach request message, so that the proxy server receives the request for the authentication vector.
  • the access network element receives the UMTS AKA authentication challenge, and the UMTS AKA authentication challenge is sent by the SGSN to the SGSN after the SGSN sends the special authentication vector sent by the proxy server to the SGSN;
  • the access network element converts the UMTS AKA authentication challenge into an LTE AKA authentication challenge and sends the challenge to the LTE UE, so that the access network element, the SGSN, and the LTE UE complete the security authentication.
  • the security authentication of the access network element, the SGSN, and the LTE UE is performed by:
  • the LTE UE After the LTE UE verifies the LTE AKA authentication challenge, the RES and the key K ASME are generated; so that the access network element, the SGSN, and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK, and IK;
  • the further completing the security authentication by the access network element, the SGSN, and the LTE UE includes: converting, by the access network element, an LTE AKA authentication response including the RES to include the RES
  • the access network element sends the UMTS AKA authentication response containing the RES to the SGSN, so that the SGSN compares whether the RES and the XRES are the same, when When the comparison result is the same, the SGSN sends the CK and or IK to the access network element; the access network element generates K ASME according to the CK and or IK, and the access network element and the LTE UE It should be KASME °
  • whether the SGSN compares whether the RES and the XRES are the same further includes: when the comparison result is different, the security authentication is suspended.
  • the proxy server sends the request for the special authentication vector after receiving the request for the authentication vector Requests to the HSS include:
  • the proxy server is equipped with a list that includes LTE through access to 2G/3G networks
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses the 2G or 3G network; the proxy server is in the request authentication vector.
  • the request information is added to the request to generate the request for the special authentication vector, and the indication information is used to instruct the HSS to generate the special authentication vector.
  • the generating, by the HSS, the special authentication vector according to the request for the special authentication vector includes:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, and the EPS AV converted to the UMTS AV format is the special authentication vector.
  • the HSS converting the EPS AV into the UMTS AV format includes:
  • the HSS uses RAND in the EPS AV as the RAND of the UMTS AV
  • the HSS uses the AUTN in the EPS AV as the AUTN of the UMTS AV
  • the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV
  • the HSS uses the K ASME in the EPS AV is split into two parts, which are the CK and the IK of the UMTS AV, respectively.
  • the access network element generating the K ASME according to the CK and or IK includes:
  • a method for secure authentication of a mobile communication system which is characterized by:
  • the proxy server receives the request for the authentication vector sent by the SGSN, and the request for the authentication vector is sent by the SGSN after receiving the UMTS attach request message sent by the access network element; the proxy server sends a request for the special authentication vector to the request HSS, so that the HSS generates the special authentication vector according to the request for the special authentication vector;
  • the proxy server After receiving the special authentication vector sent by the HSS, the proxy server sends the special authentication vector to the SGSN, so that the SGSN, the access network element, and the LTE UE complete the security authentication.
  • the UMTS attach request message is obtained by the access network element converting the attach request message, and the attach request message is sent by the LTE UE.
  • the SGSN, the access network element, and the LTE UE complete the security authentication, where the SGSN sends:
  • the UMTS AKA authentication challenge is sent to the access network element, and the access network element converts the UMTS AKA authentication challenge into an LTE AKA authentication challenge and sends the LTE UE to the LTE UE, where the LTE UE will include the LTE AKA authentication response of the RES
  • the network element is sent to the access network, so that the access network element, the SGSN, and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK, and IK;
  • the SGSN compares the RES with the XRES Whether the same is true, when the comparison result is the same, the SGSN sends the CK and or IK to the access network element, and the access network element generates the K ASME according to the CK and or IK, the access network The network element shares the K ASME with the LTE UE.
  • the SGSN comparing whether the RES and the XRES are the same further includes: when the comparison result is different, suspending the security authentication.
  • the proxy server sends a request for the special authentication vector to the HSS, including:
  • the proxy server is equipped with a list that includes LTE through access to 2G/3G networks
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses the 2G or 3G network; the proxy server is in the request authentication vector.
  • the request information is added to the request to generate the request for the special authentication vector, and the indication information is used to instruct the HSS to generate the special authentication vector.
  • the generating, by the HSS, the special authentication vector includes:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, and the EPS AV converted to the UMTS AV format is the special authentication vector.
  • the HSS converting the EPS AV into the UMTS AV format includes:
  • the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, the HSS uses the AUTN in the EPS AV as the AUTN of the UMTS AV, and the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, the HSS
  • the K ASME in the EPS AV is split into two parts, which are the CK and the IK of the UMTS AV, respectively.
  • the access network element generates a K ASME according to the CK and or IK, including:
  • a fifth aspect provides a security authentication method for a mobile communication system, including: a receiving module, a processing module, and a sending module;
  • the receiving module is configured to receive a request for a special authentication vector sent by the proxy server, where the request for the special authentication vector is sent by the proxy server after receiving the request for the authentication vector sent by the SGSN;
  • the processing module is configured to generate a special authentication vector according to the request for the special authentication vector; the sending module is configured to send the special authentication vector to the proxy server, so that the proxy server, the access network element, the SGSN, and the LTE The UE completes the security certification.
  • the request for the authentication vector is sent by the SGSN to the proxy server after receiving the UMTS attach request message sent by the access network element, where the UMTS attach request message is the access
  • the network element converts the attach request message, and the attach request message is sent by the LTE UE.
  • the security authentication is performed to the proxy server, the access network element, the SGSN, and the LTE UE, including :
  • the SGSN sends a UMTS AKA authentication challenge to the access network element, and the access network element converts the UMTS AKA authentication 4 megabytes into LTE AKA authentication ⁇
  • the LTE UE verifies the LTE AKA authentication challenge and generates the RES and the key K ASME , the LTE UE sends an LTE AKA authentication response including the RES to the access network.
  • the SGSN and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK, and IK;
  • the security authentication for the access network element, the SGSN, and the LTE UE is further included:
  • the access network element converts the LTE AKA authentication response into a UMTS AKA authentication response and sends the UMTS AKA authentication response to the SGSN, and the SGSN compares whether the RES and the XRES are the same. When the comparison result is the same, the The SGSN sends the CK and or IK to the access network element, and the access network element generates K ASME according to the CK and or IK, and the access network element and the LTE UE share the K ASME .
  • whether the SGSN compares whether the RES and the XRES are the same further includes: when the comparison result is different, suspending the security authentication.
  • the request for the special authentication vector is received by the proxy server for the required authentication sent by the SGSN.
  • the post-request of the vector includes:
  • the proxy server recognizes that the LTE UE accesses the 2G or 3G network
  • the proxy server adds a request message to the authentication vector to generate the request for the special authentication vector, the indication information is used to instruct the HSS to generate the special authentication vector.
  • the processing module is configured to generate a special authentication vector according to the request for the special authentication vector Includes:
  • the processing module is configured to generate an EPS AV for the LTE UE;
  • the processing module is configured to convert the EPS AV into a UMTS AV format, and the conversion is UMTS
  • EPS AV in AV format is the special authentication vector.
  • the processing module is configured to convert the EPS AV into the UMTS AV format, including:
  • the processing module is configured to use RAND in the EPS AV as the RAND of the UMTS AV, and the processing module is configured to use the AUTN in the EPS AV as the AUTN of the UMTS AV, and the processing module is used to use the XRES in the EPS AV As the XRES of the UMTS AV, the processing module is configured to split the K ASME in the EPS AV into two parts, respectively, as the UMTS AV CK and the IK:.
  • the access network element generating the K ASME according to the CK and or IK includes:
  • an SGSN including: a receiving module; a sending module;
  • the receiving module is configured to receive a UMTS attach request message sent by an access network element, where the UMTS attach request message is obtained by converting, by the access network element, an attach request message sent by the LTE UE;
  • the sending module is configured to send a request for the authentication vector to the proxy server, so that after receiving the request for the authentication vector, the proxy server sends a request for the special authentication vector to the HSS, so that the HSS can obtain the special authentication vector according to the requirement.
  • the request generates the special authentication vector and sends it to the proxy server;
  • the receiving module is further configured to receive the special authentication vector from the proxy server, where the sending module is further configured to: after receiving the special authentication vector, the sending module sends a UMTS AKA authentication challenge to the access network element, so that the SGSN The access network element and the LTE UE complete the security authentication.
  • the SGSN, the access network element, and the LTE UE complete the security authentication, including:
  • the access network element converts the UMTS AKA authentication challenge into an LTE AKA authentication challenge.
  • the LTE UE After the RES and the key K ASME , the LTE UE sends an LTE AKA authentication response including the RES to the access network element, so that the access network element, the SGSN, and the LTE UE further complete the security authentication.
  • the SGSN further includes a processing module
  • the special authentication vector includes XRES, CK, IK;
  • the further completing the security authentication for the access network element, the SGSN, and the LTE UE includes: the access network element converting the LTE AKA authentication response into a UMTS AKA authentication response and transmitting the UMTS AKA authentication response to the receiving a module, the processing module is configured to compare whether the RES and the XRES are the same. When the comparison result is the same, the sending module sends the CK and or IK to the access network element, and the access network element is configured according to the CK and or IK generate K ASME , which is sent by the sending module, and the access network element and the LTE UE share the K ASME .
  • the processing module is configured to compare whether the RES and the XRES are the same, and further includes: when the comparison result is different, the suspension is performed. safety certificate.
  • the proxy server receives the request for the authentication vector, and then sends the request to the HSS.
  • Requests to send a request for a special authentication vector include:
  • the proxy server is provided with a list including identification information of the LTE UE accessing the 2G/3G network;
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses the 2G or 3G network; the proxy server is in the request authentication vector.
  • the request information is added to the request to generate the request for the special authentication vector, and the indication information is used to instruct the HSS to generate the special authentication vector.
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, and the EPS AV converted to the UMTS AV format is the special authentication vector.
  • the HSS converting the EPS AV into the UMTS AV format includes:
  • the HSS uses the RAND in the EPS AV as the RAND of the UMTS AV, the HSS The AUTN in the EPS AV is used as the AUTN of the UMTS AV, and the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, and the HSS splits the K ASME in the EPS AV into two parts, respectively, as the UMTS AV of the CK and the IK.
  • the access network element generating the K ASME according to the CK and or the ⁇ includes:
  • the seventh aspect provides an access network element, and the method includes: a receiving module, a processing module, and a sending module;
  • the receiving module is configured to receive an attach request message from an LTE UE; the processing module is configured to convert the attach request message into a UMTS attach request message;
  • the sending module is configured to send the UMTS attach request message to the SGSN, so that the SGSN sends a request for the authentication vector to the proxy server after receiving the UMTS attach request message, so that the proxy server receives the request for the authentication vector.
  • the receiving module is further configured to receive a UMTS AKA authentication challenge, where the UMTS AKA authentication challenge is sent by the SGSN to the SGSN after the SGSN sends the special authentication vector sent by the proxy server to the SGSN;
  • the processing module is further configured to convert the UMTS AKA authentication challenge into an LTE AKA authentication challenge, where the sending module is further configured to send the LTE AKA authentication challenge to the LTE UE, so that the access network element, the SGSN, and the LTE are The UE completes the security certification.
  • the security authentication of the access network element, the SGSN, and the LTE UE is performed by:
  • the special authentication vector includes XRES, CK, and IK;
  • the processing module is further configured to convert the LTE AKA authentication response including the RES into a UMTS AKA authentication response including the RES, where the sending module further comprises: the processing module further configured to: perform the security authentication by the access network element, the SGSN, and the LTE UE, The SGSN is further configured to send the UMTS AKA authentication response including the RES to the SGSN, so that the SGSN compares whether the RES and the XRES are the same. When the comparison result is the same, the SGSN sends the CK and or IK to the SGSN.
  • Network access network element
  • the processing module is further configured to generate a K ASME according to the CK and or IK, where the access network element and the LTE UE share the K ASME .
  • the SGSN comparing whether the RES and the XRES are the same further includes: when the comparison result is different, suspending the security authentication.
  • the proxy server sends the request for the special authentication vector after receiving the request for the authentication vector Requests to the HSS include:
  • the proxy server is provided with a list including identification information of the LTE UE accessing the 2G/3G network;
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses the 2G or 3G network; the proxy server is in the request authentication vector.
  • the request information is added to the request to generate the request for the special authentication vector, and the indication information is used to instruct the HSS to generate the special authentication vector.
  • the generating, by the HSS, the special authentication vector according to the request for the special authentication vector includes:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, which is converted to the UMTS AV format.
  • EPS AV is the special authentication vector.
  • the HSS converting the EPS AV into the UMTS AV format includes:
  • the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, the HSS uses the AUTN in the EPS AV as the AUTN of the UMTS AV, and the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, the HSS
  • the K ASME (256 bits) in the EPS AV is split into two parts, which are the CK and the IK of the UMTS AV, respectively.
  • a proxy server for a mobile communication system including: a receiving module; a sending module;
  • the receiving module is configured to receive a request for an authentication vector sent by the SGSN, where the request for the authentication vector is sent by the SGSN after receiving the UMTS attach request message sent by the access network element;
  • the sending module is configured to send a request for a special authentication vector to the HSS, so that the HSS generates the special authentication vector according to the request for the special authentication vector;
  • the proxy server After the receiving module is configured to receive the special authentication vector sent by the HSS, the proxy server sends the special authentication vector to the SGSN, so that the SGSN, the access network element, and the LTE UE complete the security authentication.
  • the UMTS attach request message is obtained by the access network element converting the attach request message, and the attach request message is sent by the LTE UE.
  • the SGSN, the access network element, and the LTE UE complete the security authentication, where the SGSN sends:
  • the UMTS AKA authentication challenge is sent to the access network element, and the access network element converts the UMTS AKA authentication challenge into an LTE AKA authentication challenge and sends the challenge to the LTE UE.
  • the LTE UE sends an LTE AKA authentication response including the RES to the access network element, so that the access network element, the SGSN, and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK, and IK;
  • the SGSN compares whether the RES and the XRES are the same. When the comparison result is the same, the SGSN sends the CK and or IK to the access network element, and the access network element is based on the CK and or IK generates K ASME , and the access network element shares the K ASME with the LTE UE.
  • the SGSN comparing whether the RES and the XRES are the same further includes: when the comparison result is different, suspending the security authentication.
  • the first to fourth possible implementation manners of the eighth aspect or the eighth aspect further including a storage module and a processing module;
  • the sending module is configured to send a request for the special authentication vector to the HSS, where the storage module is configured to store a list, where the list includes identifier information of the LTE UE that accesses the 2G/3G network;
  • the processing module is configured to learn, according to the identifier information in the list, that the identifier information of the LTE UE is included in the list, where the processing module is configured to identify that the LTE UE accesses the 2G or 3G network;
  • the processing module is further configured to add, in the request for requesting the authentication vector, the indication information to generate the request for the special authentication vector, where the indication information is used to indicate that the HSS generates the special authentication vector.
  • the generating, by the HSS, the special authentication vector includes:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, which is converted to the UMTS AV format.
  • EPS AV is the special authentication vector.
  • the HSS converting the EPS AV into the UMTS AV format includes:
  • the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, the HSS uses the AUTN in the EPS AV as the AUTN of the UMTS AV, and the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, the HSS
  • the K ASME in the EPS AV is split into two parts, which are the CK and the IK of the UMTS AV, respectively.
  • the access network element in combination with the third to the seventh possible implementation manners of the eighth aspect, the access network element generates the K ASME according to the CK and/or the:
  • the LTE UE can be connected to the 2G/3G network through secure authentication.
  • FIG. 1 is a schematic flowchart of an authentication method of a mobile communication system according to an embodiment of the present invention
  • FIG. 2 is a schematic flowchart of an authentication method of a mobile communication system according to another embodiment of the present invention
  • FIG. 3 is a schematic flow chart of an authentication method of a mobile communication system according to another embodiment of the present invention.
  • FIG. 4 is a schematic flow chart of an authentication method of a mobile communication system according to another embodiment of the present invention.
  • FIG. 5 is a schematic flowchart of an authentication method of a mobile communication system according to another embodiment of the present invention.
  • FIG. 6 is a schematic block diagram of a home subscriber server in accordance with an embodiment of the present invention.
  • FIG. 7 is a schematic block diagram of a GPRS service supporting node according to an embodiment of the present invention
  • FIG. 8 is a schematic block diagram of an access network element according to an embodiment of the present invention
  • FIG. 9 is a schematic block diagram of a proxy server according to an embodiment of the present invention.
  • FIG. 10 is a schematic block diagram of a home subscriber server according to another embodiment of the present invention.
  • FIG. 11 is a schematic block diagram of a GPRS service support node according to another embodiment of the present invention;
  • FIG. 12 is another embodiment of the present invention. Schematic block diagram of the access network element;
  • FIG. 13 is a schematic block diagram of a proxy server according to another embodiment of the present invention. detailed description
  • GSM Global System of Mobile communication
  • CDMA Code Division Multiple Access
  • WCDMA Wideband Code Division Multiple Access
  • GPRS General Packet Radio Service
  • UMTS Universal Mobile Telecommunications System
  • WiMAX Worldwide Interoperability for Microwave Access
  • the access network element in the embodiment of the present invention is an enhanced access network element for supporting the LTE UE to access the 2G/3G core network.
  • the access network element may have the following functions: The function of the LTE eNB, the LTE UE may access the 2G/3G core network through the access network element without modification, and the LTE UE considers that The LTE network is being accessed instead of the 2G/3G core network.
  • the access network element in the embodiment of the present invention may also implement a function of a Mobility Management Entity (MME), such as "MME". Security protection for NAS signaling.
  • MME Mobility Management Entity
  • FIG. 1 shows a schematic flow diagram of a method 100 of secure authentication of a mobile communication system in accordance with an embodiment of the present invention. As shown in FIG. 1, the method 100 includes:
  • the HSS receives a request for a special authentication vector sent by the proxy server, where the request for the special authentication vector is sent by the proxy server after receiving the request for the authentication vector sent by the SGSN;
  • the HSS generates a special authentication vector according to the request for the special authentication vector;
  • the HSS sends the special authentication vector to the proxy server, so that the proxy server, the access network element, the The SGSN and the LTE UE complete the security authentication.
  • the proxy service in order to enable the LTE UE to use the 2G or 3G network, the proxy service After the LTE UE accesses the 2G/3G network, the HSS generates a special authentication vector for the LTE UE, so that the SGSN, the access network element, and the LTE UE complete the security authentication, so that the LTE UE can use the 2G or 3G. Core Network.
  • the request for the authentication vector is sent by the SGSN to the proxy server after receiving the UMTS attach request message sent by the access network element, where the UMTS attach request message is that the access network element will attach
  • the request message is converted, and the attach request message is sent by the LTE UE.
  • the security authentication is performed by the proxy server, the access network element, the SGSN, and the LTE UE, including:
  • the proxy server sends the special authentication vector to the SGSN, and the SGSN sends the UMTS
  • the AKA authentication challenge is performed to the access network element, and the access network element converts the UMTS AKA authentication challenge into an LTE AKA authentication challenge, and then sends the LTE UE to the LTE UE, and the LTE UE verifies and generates the RES according to the LTE AKA authentication challenge.
  • the LTE UE sends an LTE AKA authentication response including the RES to the access network element, so that the access network element, the SGSN, and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK, and IK;
  • the security authentication is further performed by the access network element, the SGSN, and the LTE UE, including:
  • the access network element converts the LTE AKA authentication response into a UMTS AKA authentication response and sends the UMTS AKA authentication response to the SGSN, and the SGSN compares whether the RES and the XRES are the same. When the comparison result is the same, the The SGSN sends the CK and or IK to the access network element, and the access network element generates a KASME according to the CK and or IK, and the access network element and the LTE UE share the K ASME .
  • whether the SGSN compares whether the RES and the XRES are the same further includes: when the comparison result is different, suspending the security authentication.
  • the request for the special authentication vector is sent by the proxy server after receiving the request for the authentication vector sent by the SGSN, including:
  • the proxy server receives, by the proxy server, the request for the authentication vector that is sent by the SGSN; the proxy server is provided with a list, where the list includes identifier information of an LTE UE that accesses the 2G/3G network;
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses a 2G or 3G network;
  • the proxy server adds a request to the request for the authentication vector to generate the request for the special authentication vector, where the indication information is used to instruct the HSS to generate the special authentication vector.
  • the HSS generates a special authentication vector according to the request for the special authentication vector:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, and the EPS AV converted to the UMTS AV format is the special authentication vector.
  • the HSS converts the EPS AV into a UMTS AV format, including:
  • the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, the HSS uses the AUTN in the EPS AV as the AUTN of the UMTS AV, and the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, the HSS
  • the K ASME in the EPS AV is split into two parts, which are the CK and the IK of the UMTS AV, respectively.
  • the access network element generates the K ASME according to the CK and or the ⁇ :
  • the message sent by the LTE UE is converted to be applicable to the network element of the access network.
  • the proxy server identifies that the LTE UE accesses the 2G through the access network element
  • the HSS generates a special authentication vector, and completes the security authentication between the LTE UE and the network through the access network element and the SGSN.
  • the LTE UE does not need to be modified, so that the LTE UE can access the 2G or 3G core network through the access network element in this embodiment, complete the security authentication, and use the 2G or 3G core network resources.
  • FIG. 2 shows a schematic flow diagram of a method 200 of secure authentication of a mobile communication system in accordance with an embodiment of the present invention.
  • the method disclosed in FIG. 2 and its description may be based on the embodiment of the present invention and the method disclosed in FIG. 1 based on the embodiment of the present invention.
  • the method 200 includes:
  • the SGSN receives the UMTS attach request message, where the UMTS attach request is that the access network element converts the attach request message sent by the LTE UE, and the SGSN sends the request authentication to the proxy server.
  • the proxy server sends a request for a special authentication vector to the HSS after receiving the request for the authentication vector, so that the HSS generates the special authentication vector according to the request for the special authentication vector. And then sent to the proxy server;
  • the SGSN After receiving the special authentication vector from the proxy server, the SGSN sends a UMTS AKA authentication challenge to the access network element, so that the SGSN, the access network element, and the LTE UE complete the security authentication.
  • the proxy server requests the HSS to obtain a special authentication vector, and the HSS generates a special authentication vector according to the request of the SGSN, so that the SGSN and the SGSN are connected.
  • the network access NE and the LTE UE complete the security authentication, so that the LTE UE can use the 2G or 3G core network without modifying the LTE UE.
  • the SGSN, the access network element, and the LTE UE complete the security authentication, where the access network element converts the UMTS AKA authentication challenge into an LTE AKA authentication challenge post-issue and a key K ASME .
  • the LTE UE sends an LTE AKA authentication response including the RES to the access network element, so that the access network element, the SGSN, and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK, IK;
  • the security authentication is further performed by the access network element, the SGSN, and the LTE UE, including:
  • the access network element converts the LTE AKA authentication response into a UMTS AKA authentication response and sends the UMTS AKA authentication response to the SGSN, and the SGSN compares whether the RES and the XRES are the same. When the comparison result is the same, the The SGSN sends the CK and or IK to the access network element, and the access network element generates a KASME according to the CK and or IK, and the access network element and the LTE UE share the K ASME .
  • whether the SGSN compares whether the RES and the XRES are the same further includes: when the comparison result is different, suspending the security authentication.
  • the request for sending the special authentication vector to the HSS includes:
  • the proxy server is provided with a list, and the list includes identification information of an LTE UE that accesses a 2G/3G network;
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses a 2G or 3G network;
  • the proxy server adds a request to the request for the authentication vector to generate the request for the special authentication vector, where the indication information is used to instruct the HSS to generate the special authentication vector.
  • the generating, by the HSS, the special authentication vector according to the request for the special authentication vector includes:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, which is converted to the UMTS AV format.
  • EPS AV is the special authentication vector.
  • the HSS converts the EPS AV into a UMTS AV format, including:
  • the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, the HSS uses the AUTN in the EPS AV as the AUTN of the UMTS AV, and the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, the HSS
  • the K ASME in the EPS AV is split into two parts, which are the CK and the IK of the UMTS AV, respectively.
  • the access network element generates the K ASME according to the CK and or the ⁇ :
  • the message sent by the LTE UE is converted to be applicable to the network element of the access network.
  • the HSS After the LTE UE accesses the 2G or 3G network through the network element of the access network, the HSS generates a special authentication vector through the access network element and the SGSN. The security authentication between the LTE UE and the network is completed. The LTE UE does not need to be modified, so that the LTE UE can access the 2G or 3G core network through the access network element in this embodiment, complete the security authentication, and use the 2G or 3G core network resources.
  • the method 300 includes: S310, an access network element converts an attach request message from an LTE UE into a UMTS attach request message;
  • the access network element sends the UMTS attach request message to the SGSN, so that the SGSN sends a request for the authentication vector to the proxy server after receiving the UMTS attach request message, so that the proxy server receives Sending a request for a special authentication vector to the HSS after the request for the authentication vector is requested, so that the HSS sends the special authentication vector to the proxy after generating the special authentication vector according to a request for a special authentication vector.
  • server S330, the access network element receives a UMTS AKA authentication challenge, where the UMTS AKA authentication challenge is sent by the SGSN to the SGSN after the SGSN sends the special authentication vector sent by the proxy server to the SGSN;
  • the access network element converts the UMTS AKA authentication challenge into an LTE AKA authentication challenge, and sends the challenge to the LTE UE, so that the access network element, the SGSN, and the LTE UE complete security authentication. .
  • the information sent by the LTE UE is converted into the information applicable to the 2G or 3G network system by the access network element, and the proxy server identifies the scenario that the LTE UE accesses the 2G or 3G network, and passes the HSS.
  • a special authentication vector is generated, so that the access network element, the SGSN, and the LTE UE can complete the security authentication, so that the LTE UE can use the existing 2G or 3G core network.
  • the access network element, the SGSN, and the LTE UE complete the security authentication, where the LTE UE verifies the LTE AKA authentication challenge, and generates a RES and a key K ASME ;
  • the access network element receives the LTE AKA authentication response that is sent by the LTE UE and includes the RES, so that the access network element, the SGSN, and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK, and IK;
  • the access network element, the SGSN, and the LTE UE further complete the security authentication, including:
  • the access network element converts the LTE AKA authentication response including the RES into a UMTS AKA authentication response including the RES, and the access network element sends the UMTS AKA authentication response including the RES to the SGSN, so that the SGSN Comparing whether the RES and the XRES are the same, when the comparison result is the same, the SGSN sends the CK and or IK to the access network element;
  • the access network element generates K ASME according to the CK and or IK, and the access network element and the LTE UE jointly have the KASME °
  • whether the SGSN compares whether the RES and the XRES are the same further includes: when the comparison result is different, suspending the security authentication.
  • the proxy server sends a request for a special authentication vector after receiving the request for the authentication vector
  • the request to the HSS includes:
  • the proxy server is provided with a list, and the list includes identification information of an LTE UE that accesses a 2G/3G network;
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses a 2G or 3G network;
  • the proxy server adds a request to the request for the authentication vector to generate the request for the special authentication vector, where the indication information is used to instruct the HSS to generate the special authentication vector.
  • the special authentication vector generated by the HSS according to the request for the special authentication vector includes:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, and the EPS AV converted to the UMTS AV format is the special authentication vector.
  • the HSS converts the EPS AV into a UMTS AV format, including:
  • the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, the HSS uses the AUTN in the EPS AV as the AUTN of the UMTS AV, and the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, the HSS
  • the K ASME in the EPS AV is split into two parts, which are the CK and the IK of the UMTS AV, respectively.
  • the access network element generates the K ASME according to the CK and or the ⁇ :
  • the message sent by the LTE UE is converted into a message applicable to the 2G or 3G network by the access network element, and the access network element identifies that the LTE UE accesses through the access network element.
  • the HSS After the scenario of the 2G or 3G core network, the HSS generates a special authentication vector, and the security authentication between the LTE UE and the network is completed through the access network element and the SGSN. No need to modify the LTE UE, so that the LTE UE
  • the access network element in the embodiment can access the 2G or 3G core network to complete security authentication and use 2G or 3G core network resources.
  • FIG. 4 shows a schematic flow diagram of a method 400 of secure authentication of a mobile communication system in accordance with an embodiment of the present invention. 4 and its disclosed methods may be based on the methods disclosed in FIGS. 1 through 3 and the methods disclosed in FIGS. 1 through 3 of the present invention, with reference to FIG. 4 and its description. As shown in FIG. 4, the method 400 includes:
  • the proxy server receives the request for the authentication vector sent by the SGSN, where the request for the authentication vector is sent by the SGSN after receiving the UMTS attach request message sent by the access network element;
  • the proxy server sends a request for the special authentication vector to the HSS, so that the HSS generates the special authentication vector according to the request for the special authentication vector.
  • the proxy server after the proxy server receives the special authentication vector sent by the HSS, the proxy server sends the special authentication vector to the SGSN, so that the SGSN, the access network element, and the The LTE UE completes the security authentication.
  • the scenario that the LTE UE accesses the 2G or 3G network is identified by the proxy server, and the HSS is required to generate a special authentication vector, so that the access network element, the SGSN, and the LTE UE can complete the security authentication, so that The LTE UE can use an existing 2G or 3G core network.
  • the UMTS attach request message is obtained by converting, by the access network element, an attach request message, where the attach request message is sent by the LTE UE.
  • the SGSN, the access network element, and the LTE UE complete the security authentication, where the SGSN sends a UMTS AKA authentication challenge to the access network element, where the access network element
  • the LTE UE After the UMTS AKA authentication challenge is converted into an LTE AKA authentication challenge and sent to the LTE UE, after the LTE UE performs verification according to the LTE AKA authentication challenge and generates a RES and a key K ASME , the LTE UE will include The LTE AKA authentication response of the RES is sent to the access network element, so that the access network element, the SGSN, and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK, and IK;
  • the performing, by the access network element, the SGSN, and the LTE UE, further performing security authentication includes:
  • the access network element converts the LTE AKA authentication response into a UMTS AKA authentication response and sends the UMTS AKA authentication response to the SGSN, where the SGSN compares whether the RES and the XRES are the same. When the comparison result is the same, the SGSN sends the CK and or IK to the access network element, and the access network element generates a KASME according to the CK and or IK, the access network And sharing the K ASME with the LTE UE.
  • whether the SGSN compares whether the RES and the XRES are the same further includes: when the comparison result is different, suspending performing security authentication.
  • the proxy server sends a request for the special authentication vector to the HSS, including:
  • the proxy server is provided with a list, and the list includes identification information of an LTE UE that accesses a 2G/3G network;
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses a 2G or 3G network;
  • the proxy server adds a request to the request for the authentication vector to generate the request for the special authentication vector, where the indication information is used to instruct the HSS to generate the special authentication vector.
  • the generating, by the HSS, a special authentication vector includes:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, and the EP S AV converted to the UMTS AV format is the special authentication vector.
  • the converting, by the HSS, the EPS AV into the UMTS AV format includes: the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, The HSS uses the AUTN in the EPS AV as the AUTN of the UMTS AV, the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, and the HSS splits the K ASME in the EPS AV It is divided into two parts, which are the CK and the IK of the UMTS AV, respectively.
  • the message sent by the LTE UE is converted into a message suitable for the 2G or 3G network by using the access network element, and the proxy server identifies that the LTE UE accesses the 2G or 3G through the access network element.
  • the HSS After the scenario of the core network, the HSS generates a special authentication vector, and completes the security authentication between the LTE UE and the network through the access network element and the SGSN.
  • the LTE UE does not need to be modified, so that the LTE UE can access the 2G or 3G core network through the access network element in this embodiment, complete the security authentication, and use the 2G or 3G core network resources.
  • FIG. 5 shows a schematic flow diagram of a method 500 of secure authentication of a mobile communication system in accordance with an embodiment of the present invention.
  • the method 500 includes:
  • the LTE UE accesses the 2G/3G core network through the access network element, and an RRC connection is established between the LTE UE and the access network element.
  • the LTE UE sends an attach request message to the access network element, and the access network element converts the attach request message received from the LTE UE into a UMTS attach request message identifiable by the SGSN of the 2G/3G core network in the UMTS system.
  • the network access NE sends the converted UMTS attach request message to the SGSNc.
  • the SGSN sends a request for an authentication vector to the proxy server, and the proxy server receives the request for the authentication vector sent by the SGSN;
  • the proxy server identifies that the LTE UE accesses the 2G or 3G network. Further, the proxy server is equipped with a list, and the list includes accessing the 2G/3G network.
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE is accessed.
  • the proxy server adds a request to the request for the authentication vector to generate the request for the special authentication vector, where the indication information is used to instruct the HSS to generate the special authentication vector.
  • the HSS identifies the scenario in which the scenario is that the LTE UE accesses the 2G/3G network according to the indication information in the request of the special authentication vector sent by the proxy server.
  • the HSS generates the special authentication vector, including:
  • the HSS generates EPS AV for the LTE UE
  • HSS sets the 0th bit in the authentication management domain AMF to 1 to indicate that this authentication vector is EPS.
  • HSS generates RAND, AUTN, CK, IK and XRES;
  • the HSS derives KASME based on CK and IK.
  • EPS AV consists of K ASME , AUTN , XRES , RAND , where the 0th bit of the AMF parameter in AUTN has a value of 1.
  • the HSS converts the EPS AV into a UMTS AV format format such that the EPS AV can be sent to the SGSN through an existing UMTS authentication response.
  • the method of converting EPS AV into UMTS AV format includes: using RAND, AUTN and XRES in EPS AV as RAND, AUTN and XRES of UMTS AV, and splitting K ASME (256bits) in EPS AV into two parts, respectively as UMTS AV's CK (128bits) and IK (128bits). Convert the EPS AV to UMTS AV format After that, the value of the 0th bit of the AMF in the AUTN is still 1.
  • the vector obtained by converting the EPS AV into the UMTS AV format is the special authentication vector.
  • the HSS transmits the special authentication vector to the proxy server, and the proxy server sends the special authentication vector to the SGSN;
  • the SGSN performs the UMTS AKA authentication procedure based on the special authentication vector received from the access network element.
  • the SGSN sends a UMTS AKA authentication challenge to the access network element.
  • the UMTS AKA authentication challenge includes RAND and AUTN.
  • the access network element converts the received UMTS AKA authentication challenge into an LTE AKA authentication challenge.
  • the RAND and AUTN in the UMTS AKA authentication challenge are sent to the LTE UE in the LTE AKA authentication challenge.
  • the LTE UE verifies the AUTN. Further, since the value of the 0th bit of the AMF in the AUTN is 1, the LTE UE passes the check of the AMF. The LTE UE generates the RES and the key K ASME .
  • the LTE UE sends an LTE AKA authentication response to the access network element, and the LTE AKA authentication response includes the RES.
  • the access network element converts the LTE AKA authentication response into a UMTS AKA authentication response, and will LTE
  • the RES in the AKA authentication response is sent to the SGSN in the UMTS AKA authentication response.
  • the SGSN compares whether the RES and the XRES are the same.
  • the security authentication is suspended;
  • the SGSN initiates a security mode process, in which CK and or IK are sent to the access network element.
  • the access network element generates K ASME according to CK and or IK.
  • the access network element generates K ASME according to CK and or IK.
  • the access network element and the LTE UE share the key K ASME .
  • the LTE NAS SMC process and the LTE AS SMC are performed between the access network element and the LTE UE.
  • the process establishes LTE air interface security.
  • the message sent by the LTE UE is converted into a message suitable for the 2G or 3G network by using the access network element, and the proxy server identifies that the LTE UE accesses the 2G or 3G through the access network element.
  • the HSS After the scenario of the core network, the HSS generates a special authentication vector, and completes the security authentication between the LTE UE and the network through the access network element and the SGSN.
  • the LTE UE does not need to be modified, so that the LTE UE can access the 2G or 3G core network through the access network element in this embodiment, complete the security authentication, and use the 2G or 3G core network resources.
  • FIG. 6 shows a schematic block diagram of a home subscriber server 600 for secure authentication of a mobile communication system in accordance with an embodiment of the present invention.
  • the apparatus disclosed in FIG. 6 and its description may be based on the embodiments of FIGS. 1 through 5 of the present invention and the methods disclosed in FIGS. 1 through 5 of the embodiments of the present invention.
  • the home subscriber server HSS600 includes: a receiving module 610, a processing module 620, and a sending module 630;
  • the receiving module 610 is configured to receive a request for a special authentication vector sent by the proxy server, where the request for the special authentication vector is sent by the network element of the access network after receiving the request for the authentication request sent by the SGSN;
  • the processing module 620 is configured to generate a special authentication vector according to the request for the special authentication vector
  • the sending module 630 is configured to send the special authentication vector to the proxy server, so that the proxy server, the access network element, the SGSN, and the LTE UE complete the security authentication.
  • the HSS in order to enable the LTE UE to use the 2G or 3G network, after the proxy server recognizes that the LTE UE accesses the 2G/3G core network, the HSS generates a special authentication vector for the LTE UE, so that the SGSN, the SGSN, The access network element and the LTE UE complete the security authentication, so that the LTE UE can use the 2G or 3G core network.
  • the request for the authentication vector is sent by the SGSN to the proxy server after receiving the UMTS attach request message sent by the access network element, where the UMTS attach request message is that the access network element will attach The request message is converted, and the attach request message is sent by the LTE UE.
  • the UMTS attach request message is that the access network element will attach
  • the request message is converted, and the attach request message is sent by the LTE UE.
  • the security authentication is performed by the proxy server, the access network element, the SGSN, and the LTE UE, including:
  • the SGSN sends a UMTS AKA authentication challenge to the access network element
  • the access network element converts the UMTS AKA authentication challenge into an LTE AKA authentication challenge and sends the challenge LTE UE
  • the LTE UE verifies and generates the RES and the key K ASME according to the LTE AKA authentication challenge
  • the LTE UE sends an LTE AKA authentication response including the RES to the access network element, so that the access network
  • the network element, the SGSN, and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK, and IK;
  • the security authentication is further performed by the access network element, the SGSN, and the LTE UE, including:
  • the access network element converts the LTE AKA authentication response into a UMTS AKA authentication response and sends the UMTS AKA authentication response to the SGSN, and the SGSN compares whether the RES and the XRES are the same. When the comparison result is the same, the The SGSN sends the CK and or IK to the access network element, and the access network element generates a KASME according to the CK and or IK, and the access network element and the LTE UE share the K ASME .
  • whether the SGSN compares whether the RES and the XRES are the same further includes: when the comparison result is different, suspending the security authentication.
  • the request for the special authentication vector is sent by the proxy server after receiving the request for the authentication vector sent by the SGSN, including:
  • the proxy server is provided with a list, and the list includes identification information of an LTE UE that accesses a 2G/3G network;
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses a 2G or 3G network; And the proxy server adds, in the request for requesting the authentication vector, the indication information to generate the request for the special authentication vector, where the indication information is used to instruct the HSS to generate the special authentication vector.
  • the processing module 620 is configured to generate a special authentication vector according to the request for the special authentication vector, including:
  • the processing module 620 is configured to generate EPS AV for the LTE UE;
  • the processing module 620 is configured to set the 0th bit in the authentication management domain AMF to 1 to indicate that the authentication vector is EPS AV;
  • the processing module 620 is configured to generate RAND, AUTN, CK:, IK, and XRES;
  • EPS AV consists of K ASME , AUTN, XRES , RAND , where the 0th bit of the AMF parameter in AUTN has a value of 1.
  • the processing module 620 is configured to convert the EPS AV into a UMTS AV format format.
  • the UMTS AV format method includes: RAND, AUTN, and XRES in EPS AV as UMTS
  • AV's RAND, AUTN, and XRES split K ASME (256bits) in EPS AV into two parts, which are CK (128bits) and IK (128bits) of UMTS AV.
  • CK (128bits
  • IK (128bits)
  • the vector obtained by converting the EPS AV into the UMTS AV format is the special authentication vector.
  • the access network element generates the K ASME according to the CK and or IK, including:
  • KASMEC "II" means concatenation, that is, IK is added after CK.
  • the message sent by the LTE UE is converted to be applicable to the network element of the access network.
  • the proxy server identifies that the LTE UE accesses the 2G through the access network element
  • the HSS generates a special authentication vector, and completes the security authentication between the LTE UE and the network through the access network element and the SGSN.
  • the LTE UE does not need to be modified, so that the LTE UE can access the 2G or 3G core network through the access network element in this embodiment, complete the security authentication, and use the 2G or 3G core network resources.
  • FIG. 7 shows a schematic block diagram of a GPRS service support node 700 for secure authentication of a mobile communication system in accordance with an embodiment of the present invention. 7 and its description, the apparatus disclosed in FIG. 1 to FIG. 5 and the method disclosed in FIG. 1 to FIG. 5 based on the embodiment of the present invention may also be based on the embodiment of the present invention and FIG. 6 and FIG. Revealed device.
  • the GPRS service support node SGSN600 includes: a receiving module 710; a sending module 720;
  • the receiving module 710 is configured to receive a UMTS attach request message sent by an access network element, where the UMTS attach request message is obtained by converting, by the access network element, an attach request message sent by the LTE UE;
  • the sending module 720 is configured to send a request for the authentication vector to the proxy server, so that after receiving the request for the authentication vector, the proxy server sends a request for the special authentication vector to the HSS, so that the HSS can obtain the special authentication vector according to the request.
  • the request generates the special authentication vector and sends it to the proxy server;
  • the receiving module 710 is further configured to receive the special authentication vector from the proxy server, where the sending module 720 is further configured to: after receiving the special authentication vector, the receiving module 710 sends a UMTS AKA authentication challenge to the access network element, So that the SGSN, the access network element, and the LTE UE complete the security authentication.
  • the proxy server after the proxy server identifies the scenario in which the LTE UE accesses the 2G or 3G network, the proxy server requests the HSS to obtain a special authentication vector, and the HSS generates a special authentication vector according to the request, so that the SGSN and the access network
  • the LTE UE and the LTE UE complete the security authentication, and enable the LTE UE to use the 2G or 3G core network without modifying the LTE UE.
  • the SGSN, the access network element, and the LTE UE complete the security authentication, where the access network element converts the UMTS AKA authentication challenge into an LTE AKA authentication challenge.
  • the LTE UE sends an LTE AKA authentication response including the RES to the access network element, so that the access network element, the SGSN, and the LTE UE further complete the security authentication.
  • the SGSN further includes a processing module 730;
  • the special authentication vector includes XRES, CK, IK;
  • the security authentication is further performed by the access network element, the SGSN, and the LTE UE, including:
  • the access network element converts the LTE AKA authentication response into a UMTS AKA authentication response and sends the UMTS AKA authentication response to the receiving module 710, where the processing module 730 is configured to compare whether the RES and the XRES are the same, when the comparison is performed.
  • the sending module 720 sends the CK and or IK to the access network element, and the access network element generates K ASME according to the CK and or IK, and the CK and or IK are sent by the sending module 720.
  • the processing module 730 is configured to compare whether the RES and the XRES are the same. Further, when the comparison result is different, the security authentication is suspended.
  • the request for sending the special authentication vector to the HSS includes:
  • the proxy server is provided with a list, and the list includes identification information of an LTE UE that accesses a 2G/3G network;
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses a 2G or 3G network;
  • the proxy server adds, in the request for requesting the authentication vector, the indication information to generate the request for the special authentication vector, where the indication information is used to instruct the HSS to generate the special authentication vector.
  • the generating, by the HSS, the special authentication vector according to the request for the special authentication vector includes:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, and the EPS AV converted to the UMTS AV format is the special authentication vector.
  • the HSS converts the EPS AV into a UMTS AV format, including:
  • the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, the HSS uses the AUTN in the EPS AV as the AUTN of the UMTS AV, and the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, the HSS
  • the K ASME in the EPS AV is split into two parts, which are the CK and the IK of the UMTS AV, respectively.
  • the access network element generates the K ASME according to the CK and or the ⁇ :
  • the message sent by the LTE UE is converted into a message suitable for the 2G or 3G network by using the access network element, and the proxy server identifies that the LTE UE accesses the 2G or 3G through the access network element.
  • the HSS After the scenario of the core network, the HSS generates a special authentication vector, and completes the security authentication between the LTE UE and the network through the access network element and the SGSN.
  • the LTE UE does not need to be modified, so that the LTE UE can access the 2G or 3G core network through the access network element in this embodiment, complete the security authentication, and use the 2G or 3G core network resources.
  • FIG. 8 shows a schematic block diagram of an access network element 800 for secure authentication of a mobile communication system in accordance with an embodiment of the present invention. 8 and its description, the apparatus disclosed in FIG. 1 to FIG. 5 and the method disclosed in FIG. 1 to FIG. 5 based on the embodiment of the present invention may also be based on the embodiments of the present invention and FIGS. 6 to 7 and The apparatus disclosed in Figures 6-7.
  • the access network element 800 includes: a receiving module 810, a processing module 820, and a sending module 830;
  • the receiving module 810 is configured to receive an attach request message from an LTE UE; the processing module 820 is configured to convert the attach request message into a UMTS attach request message; The sending module 830 is configured to send the UMTS attach request message to the SGSN, so that the SGSN sends a request for the authentication vector to the proxy server after receiving the UMTS attach request message, so that the proxy server receives the request authentication vector.
  • the 810 is further configured to receive a UMTS AKA authentication challenge, where the UMTS AKA authentication challenge is sent by the SGSN to the SGSN after the SGSN sends the special authentication vector sent by the proxy server to the SGSN;
  • the processing module 820 is further configured to convert the UMTS AKA authentication challenge into an LTE AKA authentication challenge, where the sending module 830 is further configured to send the LTE AKA authentication challenge to the LTE UE, so that the access network element, the SGSN, and the SGSN The LTE UE completes the security authentication.
  • the information sent by the LTE UE is converted into the information applicable to the 2G or 3G network system by the access network element, and the access network element identifies the scenario that the LTE UE accesses the 2G or 3G network.
  • the HSS generates a special authentication vector, so that the access network element, the SGSN, and the LTE UE can complete the security authentication, so that the LTE UE can use the existing 2G or 3G core network.
  • the access network element, the SGSN, and the LTE UE complete the security authentication, where the LTE UE verifies the LTE AKA authentication challenge, and generates a RES and a key K ASME ;
  • the receiving module 810 is configured to receive an LTE AKA authentication response that is sent by the LTE UE and includes the RES, so that the access network element, the SGSN, and the LTE UE further perform security authentication.
  • the special authentication vector includes XRES, CK, and IK;
  • the access network element, the SGSN, and the LTE UE further complete the security authentication, including:
  • the processing module 820 is further configured to convert the LTE AKA authentication response including the RES into a UMTS AKA authentication response including the RES, where the sending module 830 is further configured to send the UMTS AKA authentication response including the RES to the SGSN, so that The SGSN compares whether the RES and the XRES are the same. When the comparison result is the same, the SGSN sends the CK and or IK to the access.
  • the processing module 820 is further configured to generate a K ASME according to the CK and or IK, where the access network element and the LTE UE share the K ASME .
  • whether the SGSN compares whether the RES and the XRES are the same further includes: when the comparison result is different, suspending the security authentication.
  • Sending, by the proxy server, a request for requesting a special authentication vector to the HSS after receiving the request for the authentication vector includes:
  • the proxy server is provided with a list, and the list includes identification information of an LTE UE that accesses a 2G/3G network;
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses a 2G or 3G network;
  • the proxy server adds a request to the request for the authentication vector to generate the request for the special authentication vector, where the indication information is used to instruct the HSS to generate the special authentication vector.
  • the special authentication vector generated by the HSS according to the request for the special authentication vector includes:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, and the EPS AV converted to the UMTS AV format is the special authentication vector.
  • the HSS converts the EPS AV into a UMTS AV format, including:
  • the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, the HSS uses the AUTN in the EPS AV as the AUTN of the UMTS AV, and the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, the HSS
  • the K ASME (256 bits) in the EPS AV is split into two parts, which are the CK and the IK of the UMTS AV, respectively.
  • the message sent by the LTE UE is converted into a message applicable to the 2G or 3G network by the access network element, and the access network element identifies that the LTE UE accesses through the access network element.
  • the HSS After the scenario of the 2G or 3G network, the HSS generates a special authentication vector, and completes the security authentication between the LTE UE and the network through the access network element and the SGSN.
  • the LTE UE does not need to be modified, so that the LTE UE can access the 2G or 3G core network through the access network element in this embodiment, complete the security authentication, and use the 2G or 3G core network resources.
  • FIG. 9 shows a schematic block diagram of a proxy server 900 of a mobile communication system in accordance with an embodiment of the present invention.
  • 9 and the method disclosed therein may be based on the embodiments of the present invention, FIGS. 1 to 5, and the methods disclosed in FIGS. 1 to 5 based on the embodiments of the present invention, and may also be based on the embodiments of the present invention, FIGS. 6 to 8 and based on the present invention.
  • the proxy server 900 includes: a receiver 1310; a transmitter 1320;
  • the receiver 1310 is configured to receive a request for an authentication vector sent by the SGSN, where the request for the authentication vector is sent by the SGSN after receiving the UMTS attach request message sent by the access network element;
  • the transmitter 1320 is configured to send a request for the special authentication vector to the HSS, so that the HSS generates the special authentication vector according to the request for the special authentication vector.
  • the proxy server After the receiver 1310 is further configured to receive the special authentication vector sent by the HSS, the proxy server sends the special authentication vector to the SGSN, so that the SGSN, the access network element, and The LTE UE completes security authentication.
  • the scenario that the LTE UE accesses the 2G or 3G network is identified by the proxy server, and the HSS is required to generate a special authentication vector, so that the access network element, the SGSN, and the LTE UE can complete the security authentication, so that The LTE UE can use an existing 2G or 3G core network.
  • the UMTS attach request message is obtained by converting, by the access network element, an attach request message, where the attach request message is sent by the LTE UE.
  • the SGSN, the access network element, and the LTE UE complete the security authentication, where the SGSN sends a UMTS AKA authentication challenge to the access network element, where the access network element
  • the LTE UE After the UMTS AKA authentication challenge is converted into an LTE AKA authentication challenge and sent to the LTE UE, after the LTE UE performs verification according to the LTE AKA authentication challenge and generates a RES and a key K ASME , the LTE UE will include The LTE AKA authentication response of the RES is sent to the access network element, so that the access network element, the SGSN, and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK, and IK;
  • the performing, by the access network element, the SGSN, and the LTE UE, further performing security authentication includes:
  • the access network element converts the LTE AKA authentication response into a UMTS AKA authentication response and sends the UMTS AKA authentication response to the SGSN, where the SGSN compares whether the RES and the XRES are the same. When the comparison result is the same, the SGSN sends the CK and or IK to the access network element, and the access network element generates K ASME according to the CK and or IK, the access network The network element and the LTE UE share the K ASME .
  • whether the SGSN compares whether the RES and the XRES are the same further includes: when the comparison result is different, suspending performing security authentication.
  • the proxy server may further include a memory 1330 and a processor 1340.
  • the transmitter 1320 is configured to send a request for the special authentication vector to the HSS, including:
  • the memory 1330 is configured to store a list, where the list includes identifier information of an LTE UE that accesses the 2G/3G network;
  • the processor 1340 is configured to learn, according to the identifier information in the list, that the identifier information of the LTE UE is included in the list, where the processor 1340 identifies that the LTE UE accesses 2G or 3G network;
  • the processor 1340 is further configured to: in the request for requesting the authentication vector, add a request to generate the request for the special authentication vector, where the indication information is used to instruct the HSS to generate the Special authentication vector.
  • the generating, by the HSS, a special authentication vector includes:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, and the EPS AV converted to the UMTS AV format is the special authentication vector.
  • the converting, by the HSS, the EPS AV into the UMTS AV format includes: the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, and the HSS uses the AUTN in the EPS AV as The AUTN of the UMTS AV, the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, and the HSS splits the K ASME in the EPS AV into two parts, respectively as the UMTS AV The CK and the IK.
  • the message sent by the LTE UE is converted to be applicable to the network element of the access network.
  • the HSS After the LTE UE accesses the 2G or 3G core network through the network element of the access network, the HSS generates a special authentication vector, and completes the LTE through the access network element and the SGSN. Security authentication between the UE and the network.
  • the LTE UE does not need to be modified, so that the LTE UE can access the 2G or 3G core network through the access network element in this embodiment, complete the security authentication, and use the 2G or 3G core network resources.
  • FIG. 10 shows a schematic block diagram of a home subscriber server 1000 for secure authentication of a mobile communication system in accordance with an embodiment of the present invention. 10 and its description, the apparatus disclosed in FIG. 1 to FIG. 5 and the method disclosed in FIG. 1 to FIG. 5 based on the embodiment of the present invention may also be based on the embodiments of the present invention and FIGS. 6 to 9 and The apparatus disclosed in Figures 6-9.
  • the home subscriber server HSS 1000 includes: a receiver 1010, a processor 1020, and a transmitter 1030.
  • the receiver 1010 is configured to receive a request sent by a proxy server for a special authentication vector, where The request for the special authentication vector is sent by the network element of the access network after receiving the request for the authentication vector sent by the SGSN;
  • the processor 1020 is configured to generate a special authentication vector according to the request for the special authentication vector
  • the transmitter 1030 is configured to send the special authentication vector to the proxy server, so that the proxy server, the access network element, the SGSN, and the LTE UE complete the security authentication.
  • the HSS in order to enable the LTE UE to use the 2G or 3G network, after the proxy server recognizes that the LTE UE accesses the 2G/3G core network, the HSS generates a special authentication vector for the LTE UE, so that the SGSN, the SGSN, The access network element and the LTE UE complete the security authentication, so that the LTE UE can use the 2G or 3G core network.
  • the request for the authentication vector is sent by the SGSN to the proxy server after receiving the UMTS attach request message sent by the access network element, where the UMTS attach request message is that the access network element will attach
  • the request message is converted, and the attach request message is sent by the LTE UE.
  • the security authentication is performed by the proxy server, the access network element, the SGSN, and the LTE UE, including:
  • the SGSN sends a UMTS AKA authentication challenge to the access network element, and the access network element converts the UMTS AKA authentication challenge into an LTE AKA authentication challenge and sends the challenge
  • the LTE UE verifies and generates the RES and the key K ASME according to the LTE AKA authentication challenge
  • the LTE UE sends an LTE AKA authentication response including the RES to the access network element, so that the access network
  • the network element, the SGSN, and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK:, IK;
  • the security authentication is further performed by the access network element, the SGSN, and the LTE UE, including:
  • the access network element converts the LTE AKA authentication response into a UMTS AKA authentication response and sends the UMTS AKA authentication response to the SGSN, and the SGSN compares whether the RES and the XRES are the same.
  • the The SGSN sends the CK and or IK to the access network element, and the access network element generates a KASME according to the CK and or IK, and the access network element and the LTE UE share the K ASME .
  • whether the SGSN compares whether the RES and the XRES are the same further includes: when the comparison result is different, suspending the security authentication.
  • the request for the special authentication vector is sent by the proxy server after receiving the request for the authentication vector sent by the SGSN, including:
  • the proxy server is provided with a list including access to the 2G/3G network
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses a 2G or 3G network;
  • the proxy server adds a request to the request for the authentication vector to generate the request for the special authentication vector, where the indication information is used to instruct the HSS to generate the special authentication vector.
  • the processor 1020 is configured to generate a special authentication vector according to the request for the special authentication vector, including:
  • the processor 1020 is configured to generate an EPS AV for the LTE UE.
  • the processor 1020 is configured to set the 0th bit in the authentication management domain AMF to 1 to indicate that the authentication vector is EPS AV;
  • the processor 1020 is configured to generate RAND, AUTN, CK, IK and XRES;
  • the processor 1020 is configured to derive KASME according to CK and IK, and the derivation rule may be
  • KASME DF ( CK, IK ), KDF is the key derivation function;
  • EPS AV consists of K ASME , AUTN, XRES , RAND , where the 0th bit of the AMF parameter in AUTN has a value of 1.
  • the processor 1020 is configured to convert the EPS AV into a UMTS AV format, and the method of the UMTS AV format includes: using RAND, AUTN, and XRES in EPS AV as RAND, AUTN, and XRES of UMTS AV, and EPS K ASME (256bits) in AV is split into two parts, which are CK (128bits) and IK (128bits) of UMTS AV.
  • CK 128bits
  • IK 128bits
  • the vector obtained by converting the EPS AV into the UMTS AV format is the special authentication vector.
  • the access network element generates the K ASME according to the CK and or IK, including:
  • the message sent by the LTE UE is converted into a message suitable for the 2G or 3G network by using the access network element, and the proxy server identifies that the LTE UE accesses the 2G or 3G through the access network element.
  • the HSS After the scenario of the network, the HSS generates a special authentication vector, and completes the security authentication between the LTE UE and the network through the access network element and the SGSN.
  • the LTE UE does not need to be modified, so that the LTE UE can access the 2G or 3G core network through the access network element in this embodiment, complete the security authentication, and use the 2G or 3G core network resources.
  • Figure 11 shows a schematic block diagram of a GPRS service support node 1100 for secure authentication of a mobile communication system in accordance with an embodiment of the present invention.
  • the apparatus disclosed in FIG. 1 to FIG. 5 and the method disclosed in FIG. 1 to FIG. 5 based on the embodiment of the present invention may also be based on the embodiments of the present invention and FIGS. 6 to 10 and The apparatus disclosed in Figures 6-10.
  • the GPRS service supporting node SGSN 1100 includes: a receiver 1110; a transmitter 1120;
  • the receiver 11 10 is configured to receive a UMTS attach request message sent by an access network element, where the UMTS attach request message is obtained by converting, by the access network element, an attach request message sent by the LTE UE;
  • the sender 1120 is configured to send a request for the authentication vector to the proxy server, so that after receiving the request for the authentication vector, the proxy server sends a request for the special authentication vector to the HSS, so that the HSS can obtain the special authentication vector according to the requirement.
  • the request generates the special authentication vector and sends it to the proxy server;
  • the receiver 11 10 is further configured to receive the special authentication vector from the proxy server, where the transmitter 1 120 is further configured to send the UMTS AKA authentication challenge to the access network after the receiver 1 110 receives the special authentication vector.
  • the network element so that the SGSN, the access network element, and the LTE UE complete the security authentication.
  • the proxy server after the proxy server identifies the scenario in which the LTE UE accesses the 2G or 3G network, the proxy server requests the HSS to obtain a special authentication vector, and the HSS generates a special authentication vector according to the request, so that the SGSN and the access network
  • the LTE UE and the LTE UE complete the security authentication, and enable the LTE UE to use the 2G or 3G core network without modifying the LTE UE.
  • the SGSN, the access network element, and the LTE UE complete the security authentication, where the access network element converts the UMTS AKA authentication challenge into an LTE AKA authentication challenge post-issue and a key K ASME .
  • the LTE UE sends an LTE AKA authentication response including the RES to the access network element, so that the access network element, the SGSN, and the LTE UE further complete the security authentication.
  • the SGSN further includes a processor 1 130;
  • the special authentication vector includes XRES, CK:, IK;
  • the security authentication is further performed by the access network element, the SGSN, and the LTE UE, including:
  • the access network element converts the LTE AKA authentication response into a UMTS AKA authentication response and sends the UMTS AKA authentication response to the receiver 1 110, where the processor 1 130 is configured to compare whether the RES and the XRES are the same.
  • the transmitter 1120 sends the CK and or IK to the access network element, and the access network element generates K ASME according to the CK and or IK.
  • the CK and or IK are sent by the transmitter 1 120, and the access network element and the LTE UE share the
  • the processor 1 130 is configured to compare whether the RES and the XRES are the same. Further, when the comparison result is different, the security authentication is suspended.
  • the request for sending the special authentication vector to the HSS includes:
  • the proxy server is provided with a list, and the list includes identification information of an LTE UE that accesses a 2G/3G network;
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE accesses a 2G or 3G network;
  • the proxy server adds a request to the request for the authentication vector to generate the request for the special authentication vector, where the indication information is used to instruct the HSS to generate the special authentication vector.
  • the generating, by the HSS, the special authentication vector according to the request for the special authentication vector includes:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, and the EPS AV converted to the UMTS AV format is the special authentication vector.
  • the HSS converts the EPS AV into a UMTS AV format, including:
  • the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, the HSS uses the AUTN in the EPS AV as the AUTN of the UMTS AV, and the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, the HSS
  • the K ASME in the EPS AV is split into two parts, which are the CK and the IK of the UMTS AV, respectively.
  • the access network element generates the K ASME according to the CK and or the ⁇ :
  • the message sent by the LTE UE is converted into a message suitable for the 2G or 3G network by using the access network element, and the proxy server identifies that the LTE UE accesses the 2G or 3G through the access network element.
  • the HSS After the scenario of the core network, the HSS generates a special authentication vector, and completes the security authentication between the LTE UE and the network through the access network element and the SGSN.
  • the LTE UE does not need to be modified, so that the LTE UE can access the 2G or 3G core network through the access network element in this embodiment, complete the security authentication, and use the 2G or 3G core network resources.
  • Figure 12 shows a schematic block diagram of an access network element 1200 for secure authentication of a mobile communication system in accordance with an embodiment of the present invention. 12 and its description, the apparatus disclosed in FIG. 1 to FIG. 5 and the method disclosed in FIG. 1 to FIG. 5 based on the embodiment of the present invention may also be based on the embodiments of the present invention and FIGS. 6 to 11 and The apparatus disclosed in Figures 6-11.
  • the access network element 1200 includes: a receiving module 1210, a processing module 1220, and a sending module 1230.
  • the receiver 1210 is configured to receive an attach request message from an LTE UE, where the processor 1220 is configured to convert the attach request message into a UMTS attach request message.
  • the transmitter 1230 is configured to send the UMTS attach request message to the SGSN, so that the
  • the SGSN After receiving the UMTS attach request message, the SGSN sends a request for the authentication vector to the proxy server, so that the proxy server sends a request for the special authentication vector to the HSS after receiving the request for the authentication vector, and then the The HSS sends the special authentication vector to the proxy server after generating the special authentication vector according to the request for the special authentication vector; the receiver 1210 is further configured to receive the UMTS AKA authentication challenge, and the UMTS AKA authentication challenge is SGSN The special authentication vector sent by the proxy server is sent to the SGSN and sent by the SGSN;
  • the processor 1220 is further configured to convert the UMTS AKA authentication challenge into an LTE AKA authentication challenge, where the transmitter 1230 is further configured to send the LTE AKA authentication challenge to the LTE UE, so that the access network element, the SGSN, and the SGSN The LTE UE completes the security authentication.
  • the information sent by the LTE UE is converted to be applicable to the network element of the access network.
  • the information of the 2G or 3G network system is identified by the access network element as a scenario in which the LTE UE accesses the 2G or 3G network, and the HSS generates a special authentication vector to enable the access network element, the SGSN, and the LTE UE to complete the security.
  • Authentication enables LTE UEs to use existing 2G or 3G core networks.
  • the access network element, the SGSN, and the LTE UE complete the security authentication, where the LTE UE verifies the LTE AKA authentication challenge, and generates a RES and a key K ASME ; the receiver 1210 is configured to receive the LTE UE.
  • the LTE AKA authentication response including the RES is sent, so that the access network element, the SGSN, and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK, and IK;
  • the access network element, the SGSN, and the LTE UE further complete the security authentication, including:
  • the processor 1220 is further configured to convert the LTE AKA authentication response including the RES into a UMTS AKA authentication response including the RES, where the transmitter 1230 is further configured to send the UMTS AKA authentication response including the RES to the SGSN, so that The SGSN compares whether the RES and the XRES are the same. When the comparison result is the same, the SGSN sends the CK and or IK to the access network element.
  • the processor 1220 is further configured to generate a K ASME according to the CK and or IK, where the access network element and the LTE UE share the K ASME .
  • whether the SGSN compares whether the RES and the XRES are the same further includes: when the comparison result is different, suspending the security authentication.
  • Sending, by the proxy server, a request for requesting a special authentication vector to the HSS after receiving the request for the authentication vector includes:
  • the proxy server is provided with a list, and the list includes identification information of an LTE UE that accesses a 2G/3G network;
  • the proxy server learns that the identifier information of the LTE UE is included in the list according to the identifier information in the list, and the proxy server identifies that the LTE UE is accessed. 2G or 3G network;
  • the proxy server adds a request to the request for the authentication vector to generate the request for the special authentication vector, where the indication information is used to instruct the HSS to generate the special authentication vector.
  • the special authentication vector generated by the HSS according to the request for the special authentication vector includes:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, and the EPS AV converted to the UMTS AV format is the special authentication vector.
  • the HSS converts the EPS AV into a UMTS AV format, including:
  • the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, the HSS uses the AUTN in the EPS AV as the AUTN of the UMTS AV, and the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, the HSS
  • the K ASME (256 bits) in the EPS AV is split into two parts, which are the CK and the IK of the UMTS AV, respectively.
  • II means concatenation, IK is added after CK.
  • the message sent by the LTE UE is converted into a message applicable to the 2G or 3G network by the access network element, and the access network element identifies that the LTE UE accesses through the access network element.
  • the HSS After the scenario of the 2G or 3G network, the HSS generates a special authentication vector, and completes the security authentication between the LTE UE and the network through the access network element and the SGSN.
  • the LTE UE does not need to be modified, so that the LTE UE can access the 2G or 3G core network through the access network element in this embodiment, complete the security authentication, and use the 2G or 3G core network resources.
  • FIG. 13 shows a schematic block diagram of a proxy server 1300 of a mobile communication system in accordance with an embodiment of the present invention. 13 and the method disclosed therein may be based on the embodiments of the present invention, FIGS. 1 to 5, and the methods disclosed in FIGS. 1 to 5 based on the embodiments of the present invention, and may also be based on the embodiments of the present invention, FIGS. 6 to 12, and based on the present invention.
  • Inventive Embodiments The apparatus disclosed in Figures 6-12.
  • the proxy server 1300 The method includes: a receiver 1310; a transmitter 1320;
  • the receiver 1310 is configured to receive a request for an authentication vector sent by the SGSN, where the request for the authentication vector is sent by the SGSN after receiving the UMTS attach request message sent by the access network element;
  • the transmitter 1320 is configured to send a request for the special authentication vector to the HSS, so that the HSS generates the special authentication vector according to the request for the special authentication vector.
  • the proxy server After the receiver 1310 is further configured to receive the special authentication vector sent by the HSS, the proxy server sends the special authentication vector to the SGSN, so that the SGSN, the access network element, and The LTE UE completes security authentication.
  • the scenario that the LTE UE accesses the 2G or 3G network is identified by the proxy server, and the HSS is required to generate a special authentication vector, so that the access network element, the SGSN, and the LTE UE can complete the security authentication, so that The LTE UE can use an existing 2G or 3G core network.
  • the UMTS attach request message is obtained by converting, by the access network element, an attach request message, where the attach request message is sent by the LTE UE.
  • the SGSN, the access network element, and the LTE UE complete the security authentication, where the SGSN sends a UMTS AKA authentication challenge to the access network element, where the access network element
  • the LTE UE After the UMTS AKA authentication challenge is converted into an LTE AKA authentication challenge and sent to the LTE UE, after the LTE UE performs verification according to the LTE AKA authentication challenge and generates a RES and a key K ASME , the LTE UE will include The LTE AKA authentication response of the RES is sent to the access network element, so that the access network element, the SGSN, and the LTE UE further complete the security authentication.
  • the special authentication vector includes XRES, CK, and IK;
  • the performing, by the access network element, the SGSN, and the LTE UE, further performing security authentication includes:
  • the access network element converts the LTE AKA authentication response into a UMTS AKA authentication response and sends the UMTS AKA authentication response to the SGSN, the SGSN comparing the RES Whether the XRES is the same or not, when the comparison result is the same, the SGSN sends the CK and or IK to the access network element, and the access network element according to the CK and or IK Generating a KASME, the access network element and the LTE UE sharing the K ASME .
  • whether the SGSN compares whether the RES and the XRES are the same further includes: when the comparison result is different, suspending performing security authentication.
  • the proxy server may further include a memory 1330 and a processor 1340.
  • the sending, by the transmitter 1320, a request for sending a special authentication vector to the HSS includes:
  • the memory 1330 is configured to store a list, where the list includes identifier information of an LTE UE that accesses the 2G/3G network;
  • the processor 1340 is configured to learn, according to the identifier information in the list, the LTE.
  • the identifier information of the UE is included in the list, and the processor 1340 identifies that the LTE UE accesses the 2G or 3G network;
  • the processor 1340 is further configured to add, in the request for requesting the authentication vector, a request to generate the request for the special authentication vector, where the indication information is used to instruct the HSS to generate the special authentication vector.
  • the generating, by the HSS, a special authentication vector includes:
  • the HSS generates EPS AV for the LTE UE
  • the HSS converts the EPS AV into a UMTS AV format, and the EP S AV converted to the UMTS AV format is the special authentication vector.
  • the converting, by the HSS, the EPS AV into the UMTS AV format includes: the HSS uses RAND in the EPS AV as the RAND of the UMTS AV, and the HSS uses the AUTN in the EPS AV as The AUTN of the UMTS AV, the HSS uses the XRES in the EPS AV as the XRES of the UMTS AV, and the HSS splits the K ASME in the EPS AV into two parts, respectively as the UMTS AV The CK and the IK:.
  • the access network element generates the K ASME according to the CK and or IK, including:
  • the message sent by the LTE UE is converted into a message suitable for the 2G or 3G network by using the access network element, and the proxy server identifies that the LTE UE accesses the 2G or 3G through the access network element.
  • the HSS After the scenario of the core network, the HSS generates a special authentication vector, and completes the security authentication between the LTE UE and the network through the access network element and the SGSN.
  • the LTE UE does not need to be modified, so that the LTE UE can access the 2G or 3G core network through the access network element in this embodiment, complete the security authentication, and use the 2G or 3G core network resources.
  • Computer readable media includes both computer storage media and communication media including any medium that facilitates transfer of a computer program from one location to another.
  • a storage medium may be any available media that can be accessed by a computer.
  • computer readable media may comprise RAM, ROM, EEPROM, CD-ROM or other optical disk storage, disk storage media or other magnetic storage device, or can be used for carrying or storing in the form of an instruction or data structure.
  • the desired program code and any other medium that can be accessed by the computer may suitably be a computer readable medium.
  • the software is transmitted from a website, server, or other remote source using coaxial cable, fiber optic cable, twisted pair, digital subscriber line (DSL), or wireless technologies such as infrared, radio, and microwave, then the coaxial cable , fiber optic cable, twisted pair, DSL, or wireless technologies such as infrared, wireless, and microwaves are included in the fixing of the associated media.
  • coaxial cable, fiber optic cable, twisted pair, DSL, or wireless technologies such as infrared, wireless, and microwaves are included in the fixing of the associated media.
  • a disk and a disc include a compact disc (CD), a laser disc, a compact disc, a digital versatile disc (DVD), a floppy disc, and a Blu-ray disc, wherein the disc is usually magnetically copied, and the disc is The laser is used to optically replicate the data. Combinations of the above should also be included within the scope of the computer readable media.
  • CD compact disc
  • DVD digital versatile disc
  • a floppy disc a digital versatile disc
  • Blu-ray disc wherein the disc is usually magnetically copied, and the disc is The laser is used to optically replicate the data.

Abstract

本发明涉及一种移动通信系统的安全认证的方法和网络设备。所述方法包括:归属用户服务器(HSS)接收代理服务器发送的要求特殊认证向量的请求,该要求特殊认证向量的请求由该代理服务器接收到服务通用分组无线业务支持节点(SGSN)发送的要求认证向量的请求后发送(S110);该HSS根据该要求特殊认证向量的请求,生成特殊认证向量(S120);该HSS将该特殊认证向量发送给该代理服务器,以便该代理服务器、接入网网元、该SGSN和长期演进(LTE)用户设备(UE)完成安全认证(S130)。本发明能够使LTE UE使用2G/3G网络。

Description

移动通信系统的安全认证的方法和网络设备
技术领域
本发明实施例涉及通信领域, 尤其涉及移动通信系统的安全认证的方法和 网络设备。
背景技术 长期演进( Long Term Evolution,简称为 "LTE" )/系统架构演进 (System Architecture Evolution , 简称为 " SAE" )网络是标准组织第三代合作伙伴计 ¾J (3rd Generation Partnership Project , 简称为 "3GPP" )制定的新的移动通 信系统。 这种网络将是现有的包括宽带码分多址 (Wideband Code Division Multiple Access , 简称为 "WCDMA" ) 网络、 时分-同步码分多址 (Time Division-Synchronous Code Division Multiple Access ,简称为 "TD-SCDMA" ) 网络、 码分多址 2000 (Code Division Multiple Access 2000 , 简称为 "CDMA2000" )网络在内的 3G网络的下一步演进方向。 目前在某些国家, 已经有商业部署的 LTE/SAE 网络正在运行。 安全是移动通信系统商业运营 必不可少的特性, 认证是安全特性中的一个重要特性。 通用移动通信系统 ( Universal Mobile Telecommunication System, 简称为 "UMTS" ) 网洛和 LTE/SAE网洛制定了认证和密钥协商 ( Authentication and Key Agreement, 简称为 "AKA" )机制来执行 UE和网络之间的双向认证。 UMTS网络的双 向认证机制称为 UMTS AKA, LTE/SAE网络的双向认证机制称为演进分组 系统 ( Evolved Packet System, 简称为 "EPS" ) AKA。 在某些特殊场景下, 存在着 LTE 用户设备(User Equipment, 简称为 "UE" )通过 LTE接入网 接入 2G/3G核心网的情况。 由于 2G/3G核心网只能从 HSS获得 UMTS AV, 而 LTE UE在通过 LTE网络接入时,会拒绝使用 UMTS AV进行认证, 因此 LTE UE不能够通过 LTE接入网接入 2G/3G核心网。 发明内容
有鉴于此, 本发明实施例提供了一种移动通信系统的安全认证的方法和网 络设备, 能够使 LTE UE完成安全认证接入 2G/3G网络。
第一方面, 提供了一种移动通信系统的安全认证方法, 包括: HSS接收代理服务器发送的要求特殊认证向量的请求,该要求特殊认证 向量的请求由该代理服务器接收到 SGSN 发送的要求认证向量的请求后发 送;
该 HSS根据该要求特殊认证向量的请求, 生成特殊认证向量; 该 HSS 将该特殊认证向量发送给该代理服务器, 以便该代理服务器、 接入网网元、 该 SGSN和 LTE UE完成安全认证。
在第一种可能的实现方式中,该要求认证向量的请求是该 SGSN在接收 到该接入网网元发送的 UMTS attach request消息后发送给该代理服务器,该 UMTS attach request消息是该接入网网元将 attach request消息转换所得, 该 attach request消息由该 LTE UE发送。
在第二种可能的实现方式中,结合第一方面或第一方面的第一种可能的 实现方式, 该以便该代理月良务器、 接入网网元、 该 SGSN和 LTE UE完成安 全认证包括:
该代理服务器将该特殊认证向量发送给该 SGSN, 该 SGSN发送 UMTS AKA认证挑战给该接入网网元,该接入网网元将该 UMTS AKA认证挑战转 换成 LTE AKA认证挑战后发送给该 LTE UE, 该 LTE UE根据该 LTE AKA 认证挑战进行验证并生成 RES和密钥 KASME后, 该 LTE UE将包含该 RES 的 LTE AKA认证响应发送给该接入网网元, 以便该接入网网元、 该 SGSN 和该 LTE UE进一步完成安全认证。
在第三种可能的实现方式中,结合第一方面或第一方面的第一种至第二 种可能的实现方式, 该特殊认证向量中包含 XRES、 CK、 IK;
该以便该接入网网元、该 SGSN和该 LTE UE进一步完成安全认证包括: 该接入网网元将该 LTE AKA认证响应转换为 UMTS AKA认证响应并 将该 UMTS AKA认证响应发送给该 SGSN,该 SGSN比较该 RES和该 XRES 是否相同, 当该比较结果为相同时, 该 SGSN将该 CK和或 IK发送给该接 入网网元,该接入网网元才艮据该 CK和或 IK生成 KASME,该接入网网元和该 LTE UE共享该 KASME。 在第四种可能的实现方式中, 结合第一方面的第三种可能的实现方式, 该 SGSN比较该 RES和该 XRES是否相同还包括, 当该比较结果为不相同 时, 中止进行安全认证。
在第五种可能的实现方式中,结合第一方面或第一方面的第一至第四任 一种可能的实现方式, 该要求特殊认证向量的请求由该代理服务器接收到
SGSN发送的要求认证向量的请求后发送包括:
该代理服务器接收该 SGSN发送的该要求认证向量的请求;
该代理服务器配备一个列表, 该列表包括通过接入 2G/3G网络的 LTE
UE的标识信息;
该代理服务器根据该列表中的该标识信息, 获知该 LTE UE的标识信息 包含在该列表中, 则该代理服务器识别出是该 LTE UE接入 2G或 3G网络; 该代理服务器在该要求认证向量的请求中加入指示信息生成该要求特 殊认证向量的请求, 该指示信息用于指示该 HSS生成该特殊认证向量。
在第六种可能的实现方式中, 结合第一方面或第一方面的第一至第五任 一种可能的实现方式, 该 HSS根据该要求特殊认证向量的请求, 生成特殊 认证向量包括:
该 HSS为该 LTE UE生成 EPS AV;
该 HSS将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS AV格式 的 EPS AV为该特殊认证向量。
在第七种可能的实现方式中, 结合第一方面的第六种可能的实现方式, 该 HSS将该 EPS AV转换成 UMTS AV格式包括:
该 HSS将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该 HSS 将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN,该 HSS将该 EPS AV 中的 XRES作为该 UMTS AV的 XRES, 该 HSS将该 EPS AV中的 KASME拆 分为两部分, 分别作为该 UMTS AV的该 CK和该 IK。
在第八种可能的实现方式中, 结合第一方面的第三至第七任一种可能的 实现方式, 该接入网网元根据该 CK和或 ΙΚ生成 KASME包括: 该接入网网元按照生成规则 KASME=CK||IK ,根据该 CK和或 IK生成该
KASMEO
第二方面, 提供了一种移动通信系统的安全认证方法, 包括:
SGSN接收接入网网元发送 UMTS attach request消息, 该 UMTS attach request消息是该接入网网元将 LTE UE发送的 attach request消息转换所得; 该 SGSN向该代理服务器发送要求认证向量的请求, 以便该代理服务器 接收到该要求认证向量的请求后, 向 HSS发送要求特殊认证向量的请求, 进而以便该 HSS根据该要求特殊认证向量的请求生成该特殊认证向量后发 送给该代理服务器;
该 SGSN接收来自于该代理服务器的该特殊认证向量后, 发送 UMTS
AKA认证挑战给该接入网网元, 以便该 SGSN、 该接入网网元和该 LTE UE 完成安全认证。
在第一种可能的实现方式中, 该以便该 SGSN、 该接入网网元和该 LTE UE完成安全认证包括:
该接入网网元将该 UMTS AKA认证挑战转换成 LTE AKA认证挑战后
RES和密钥 KASME后, 该 LTE UE将包含该 RES的 LTE AKA认证响应发送 给该接入网网元, 以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安 全认证。
在第二种可能的实现方式中,结合第二方面或第二方面的第一种可能的 实现方式, 该特殊认证向量包含 XRES、 CK、 IK;
该以便该接入网网元、该 SGSN和该 LTE UE进一步完成安全认证包括: 该接入网网元将该 LTE AKA认证响应转换为 UMTS AKA认证响应并 将该 UMTS AKA认证响应发送给该 SGSN,该 SGSN比较该 RES和该 XRES 是否相同, 当该比较结果为相同时, 该 SGSN将该 CK和或 IK发送给该接 入网网元,该接入网网元才艮据该 CK和或 IK生成 KASME,该接入网网元和该 LTE UE共享该 KASME。 在第三种可能的实现方式中, 结第二方面的第二种可能的实现方式, 该
SGSN比较该 RES和该 XRES是否相同还包括, 当该比较结果为不相同时, 中止进行安全认证。
在第四种可能的实现方式中,结合第二方面或第二方面的第一种至第三 种任一可能的实现方式,该以便该代理服务器接收到该要求认证向量的请求 后, 向 HSS发送要求特殊认证向量的请求包括:
该代理服务器配备一个列表, 该列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
该代理服务器根据该列表中的该标识信息, 获知该 LTE UE的标识信息 包含在该列表中, 则该代理服务器识别出是该 LTE UE接入 2G或 3G网络; 该代理服务器在该要求认证向量的请求中加入指示信息生成该要求特 殊认证向量的请求, 该指示信息用于指示该 HSS生成该特殊认证向量。
在第五种可能的实现方式中, 结合第二方面或第二方面的第一种至第四 种可能的实现方式, 该以便该 HSS根据该要求特殊认证向量的请求生成该 特殊认证向量包括:
该 HSS为该 LTE UE生成 EPS AV;
该 HSS将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS AV格式 的 EPS AV为该特殊认证向量。
在第六种可能的实现方式中, 结合第二方面的第五种可能的实现方式, 该 HSS将该 EPS AV转换成 UMTS AV格式包括:
该 HSS将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该 HSS 将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN,该 HSS将该 EPS AV 中的 XRES作为该 UMTS AV的 XRES, 该 HSS将该 EPS AV中的 KASME拆 分为两部分, 分别作为该 UMTS AV的该 CK和该 IK。
在第七种可能的实现方式中, 结合第二方面的第二种至第六种任一可能 的实现方式, 该接入网网元根据该 CK和或 ΙΚ生成 KASME包括:
该接入网网元按照生成规则 KASME=CK||IK ,根据该 CK和或 IK生成该 KASMEO
第三方面, 提供了一种移动通信系统的安全认证方法, 其特征在于, 包 括:
接入网网元将来自于 LTE UE的 attach request消息转换为 UMTS attach request消息;
该接入网网元将该 UMTS attach request消息发送给 SGSN,以便该 SGSN 收到该 UMTS attach request消息后发送要求认证向量的请求给代理服务器, 以便该代理服务器收到该要求认证向量的请求后发送要求特殊认证向量的 请求给该 HSS, 进而以便该 HSS根据要求特殊认证向量的请求生成该特殊 认证向量后将该特殊认证向量发送给该代理服务器;
该接入网网元接收 UMTS AKA认证挑战,该 UMTS AKA认证挑战为该 SGSN将该代理服务器发送的该特殊认证向量发送给该 SGSN后由该 SGSN 发送;
该接入网网元将该 UMTS AKA认证挑战转换成 LTE AKA认证挑战后 发送给该 LTE UE, 以便该接入网网元、 该 SGSN和该 LTE UE完成安全认 证。
在第一种可能的实现方式中, 该以便该接入网网元、 该 SGSN和该 LTE UE完成安全认证包括:
该 LTE UE验证该 LTE AKA认证挑战后生成 RES和密钥 KASME; 以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全认证。
在第二种可能的实现方式中, 结合第三方面或第三方面的第一种可能的 实现方式, 该特殊认证向量包含 XRES、 CK和 IK;
该以便该接入网网元、该 SGSN和该 LTE UE进一步完成安全认证包括: 该接入网网元将包含该 RES的 LTE AKA认证响应转换为包含该 RES的
UMTS AKA认证响应, 该接入网网元将该包含该 RES的 UMTS AKA认证 响应发送给该 SGSN, 以便该 SGSN比较该 RES和该 XRES是否相同, 当该 比较结果为相同时, 该 SGSN将该 CK和或 IK发送给该接入网网元; 该接入网网元根据该 CK和或 IK生成 KASME,该接入网网元和该 LTE UE 共早该 KASME °
在第三种可能的实现方式中, 结合第三方面的第二种可能的实现方式, 该 SGSN比较该 RES和该 XRES是否相同还包括, 当该比较结果为不相同 时, 中止进行安全认证。
在第四种可能的实现方式中,结合第三方面或第三方面的第一至第三任 一种可能的实现方式,该代理服务器收到该要求认证向量的请求后发送要求 特殊认证向量的请求给该 HSS包括:
该代理服务器配备一个列表, 该列表包括通过接入 2G/3G网络的 LTE
UE的标识信息;
该代理服务器根据该列表中的该标识信息, 获知该 LTE UE的标识信息 包含在该列表中, 则该代理服务器识别出是该 LTE UE接入 2G或 3G网络; 该代理服务器在该要求认证向量的请求中加入指示信息生成该要求特 殊认证向量的请求, 该指示信息用于指示该 HSS生成该特殊认证向量。
在第五种可能的实现方式中, 结合第三方面或第三方面的第一至第四任 一种可能的实现方式, 该以便该 HSS根据要求特殊认证向量的请求生成该 特殊认证向量包括:
该 HSS为该 LTE UE生成 EPS AV;
该 HSS将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS AV格式 的 EPS AV为该特殊认证向量。
在第六种可能的实现方式中, 结合第三方面的第五种可能的实现方式, 该 HSS将该 EPS AV转换成 UMTS AV格式包括:
该 HSS将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该 HSS 将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN,该 HSS将该 EPS AV 中的 XRES作为该 UMTS AV的 XRES, 该 HSS将该 EPS AV中的 KASME拆 分为两部分, 分别作为该 UMTS AV的该 CK和该 IK。 在第七种可能的实现方式中, 结合第三方面的第二至第六任一种可能的 实现方式, 该接入网网元根据该 CK和或 IK生成 KASME包括:
该接入网网元按照生成规则 KASME=CK||IK ,根据该 CK和或 IK生成该
KASMEO
第四方面, 提供了一种移动通信系统的安全认证方法, 其特征在于, 包 括:
代理服务器接收 SGSN发送的要求认证向量的请求, 该要求认证向量的 请求由该 SGSN在收到接入网网元发送的 UMTS attach request消息后发送; 该代理服务器发送要求特殊认证向量的请求给该 HSS, 以便该 HSS根 据该要求特殊认证向量的请求生成该特殊认证向量;
该代理服务器接收该 HSS发送的该特殊认证向量后,该代理服务器将该 特殊认证向量发送给该 SGSN, 以便该 SGSN、 该接入网网元和该 LTE UE 完成安全认证。
在第一种可能的实现方式中,该 UMTS attach request消息是该接入网网 元将 attach request消息转换所得, 该 attach request消息由该 LTE UE发送。
在第二种可能的实现方式中,结合第四方面或第四方面的第一种可能的 实现方式,该以便该 SGSN、该接入网网元和该 LTE UE完成安全认证包括: 该 SGSN发送 UMTS AKA认证挑战给该接入网网元, 该接入网网元将 该 UMTS AKA认证挑战转换成 LTE AKA认证挑战后发送给该 LTE UE ,该 该 LTE UE将包含该 RES的 LTE AKA认证响应发送给该接入网网元, 以便 该接入网网元、 该 SGSN和该 LTE UE进一步完成安全认证。
在第三种可能的实现方式中,结合第四方面或第四方面的第一种至第二 种可能的实现方式, 该特殊认证向量中包含 XRES、 CK、 IK;
该以便该接入网网元、该 SGSN和该 LTE UE进一步完成安全认证包括: 该接入网网元将该 LTE AKA认证响应转换为 UMTS AKA认证响应并 将该 UMTS AKA认证响应发送给该 SGSN,该 SGSN比较该 RES和该 XRES 是否相同, 当该比较结果为相同时, 该 SGSN将该 CK和或 IK发送给该接 入网网元,该接入网网元才艮据该 CK和或 IK生成 KASME,该接入网网元和该 LTE UE共享该 KASME
在第四种可能的实现方式中, 第四方面的第三种可能的实现方式, 该 SGSN比较该 RES和该 XRES是否相同还包括, 当该比较结果为不相同时, 中止进行安全认证。
在第五种可能的实现方式中,结合第四方面或第四方面的第一至第四任 一种可能的实现方式,该代理服务器发送要求特殊认证向量的请求给该 HSS 包括:
该代理服务器配备一个列表, 该列表包括通过接入 2G/3G网络的 LTE
UE的标识信息;
该代理服务器根据该列表中的该标识信息, 获知该 LTE UE的标识信息 包含在该列表中, 则该代理服务器识别出是该 LTE UE接入 2G或 3G网络; 该代理服务器在该要求认证向量的请求中加入指示信息生成该要求特 殊认证向量的请求, 该指示信息用于指示该 HSS生成该特殊认证向量。
在第六种可能的实现方式中, 结合第四方面或第四方面的第一至第五任 一种可能的实现方式, 该 HSS生成特殊认证向量包括:
该 HSS为该 LTE UE生成 EPS AV;
该 HSS将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS AV格式 的 EPS AV为该特殊认证向量。
在第七种可能的实现方式中, 结合第四方面的第六种可能的实现方式, 该 HSS将该 EPS AV转换成 UMTS AV格式包括:
该 HSS将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该 HSS 将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN,该 HSS将该 EPS AV 中的 XRES作为该 UMTS AV的 XRES, 该 HSS将该 EPS AV中的 KASME拆 分为两部分, 分别作为该 UMTS AV的该 CK和该 IK。
在第八种可能的实现方式中, 结合第四方面的第三至第七任一种可能的 实现方式, 该接入网网元根据该 CK和或 IK生成 KASME包括:
该接入网网元按照生成规则 KASME=CK||IK ,根据该 CK和或 IK生成该
KASMEO
第五方面,提供了一种移动通信系统的安全认证方法, 包括: 接收模块, 处理模块, 发送模块;
该接收模块用于接收代理服务器发送的要求特殊认证向量的请求, 该要 求特殊认证向量的请求由该代理服务器接收到 SGSN 发送的要求认证向量 的请求后发送;
该处理模块用于根据该要求特殊认证向量的请求, 生成特殊认证向量; 该发送模块用于将该特殊认证向量发送给该代理服务器, 以便该代理服 务器、 接入网网元、 该 SGSN和 LTE UE完成安全认证。
在第一种可能的实现方式中,该要求认证向量的请求是该 SGSN在接收 到该接入网网元发送的 UMTS attach request消息后发送给该代理服务器,该 UMTS attach request消息是该接入网网元将 attach request消息转换所得, 该 attach request消息由该 LTE UE发送。
在第二种可能的实现方式中,结合第五方面或第五方面的第一种可能的 实现方式, 该以便该给该代理服务器、 接入网网元、 该 SGSN和 LTE UE完 成安全认证包括:
该给该代理服务器将该特殊认证向量发送给该 SGSN, 该 SGSN发送 UMTS AKA认证挑战给该接入网网元,该接入网网元将该 UMTS AKA认证 4兆战转换成 LTE AKA认证^战后发送给该 LTE UE,该 LTE UE才艮据该 LTE AKA认证挑战进行验证并生成 RES和密钥 KASME后, 该 LTE UE将包含该 RES的 LTE AKA认证响应发送给该接入网网元, 以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全认证。
在第三种可能的实现方式中,结合第五方面或第五方面的第一种至第二 种可能的实现方式, 该特殊认证向量中包含 XRES、 CK、 IK;
该以便该接入网网元、该 SGSN和该 LTE UE进一步完成安全认证包括: 该接入网网元将该 LTE AKA认证响应转换为 UMTS AKA认证响应并 将该 UMTS AKA认证响应发送给该 SGSN,该 SGSN比较该 RES和该 XRES 是否相同, 当该比较结果为相同时, 该 SGSN将该 CK和或 IK发送给该接 入网网元,该接入网网元才艮据该 CK和或 IK生成 KASME,该接入网网元和该 LTE UE共享该 KASME
在第四种可能的实现方式中, 结合第五方面的第三种可能的实现方式, 该 SGSN比较该 RES和该 XRES是否相同还包括, 当该比较结果为不相同 时, 中止进行安全认证。
在第五种可能的实现方式中,结合第五方面或第五方面的第一至第四任 一种可能的实现方式, 该要求特殊认证向量的请求由该代理服务器接收到 SGSN发送的要求认证向量的请求后发送包括:
该代理服务器接收该 SGSN发送的该要求认证向量的请求;
该代理服务器识别出是 LTE UE接入 2G或 3G网络;
该代理服务器在该认证向量中加入指示信息生成该要求特殊认证向量 的请求, 该指示信息用于指示该 HSS生成该特殊认证向量。
在第六种可能的实现方式中, 结合第五方面或第五方面的第一至第五任 一种可能的实现方式, 该处理模块用于根据该要求特殊认证向量的请求, 生 成特殊认证向量包括:
该处理模块用于为该 LTE UE生成 EPS AV;
该处理模块用于将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS
AV格式的 EPS AV为该特殊认证向量。
在第七种可能的实现方式中, 结合第五方面的第六种可能的实现方式, 该处理模块用于将该 EPS AV转换成 UMTS AV格式包括:
该处理模块用于将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该处理模块用于将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN,该处 理模块用于将该 EPS AV中的 XRES作为该 UMTS AV的 XRES, 该处理模 块用于将该 EPS AV中的 KASME拆分为两部分, 分别作为该 UMTS AV的该 CK和该 IK:。
在第八种可能的实现方式中, 结合第五方面的第三至第七任一种可能的 实现方式, 该接入网网元根据该 CK和或 IK生成 KASME包括:
该接入网网元按照生成规则 KASME=CK||IK ,根据该 CK和或 IK生成该 KASME。
第六方面, 提供了一种 SGSN, 其特征在于, 包括: 接收模块; 发送模 块;
该接收模块用于接收接入网网元发送的 UMTS attach request消息, 该 UMTS attach request消息是该接入网网元将 LTE UE发送的 attach request消 息转换所得;
该发送模块用于向该代理服务器发送要求认证向量的请求, 以便该代理 服务器接收到该要求认证向量的请求后, 向 HSS发送要求特殊认证向量的 请求, 进而以便该 HSS根据该要求特殊认证向量的请求生成该特殊认证向 量后发送给该代理服务器;
该接收模块还用于接收来自于该代理服务器的该特殊认证向量, 该发送 模块还用于该接收模块接收到该特殊认证向量后发送 UMTS AKA认证挑战 给该接入网网元, 以便该 SGSN、该接入网网元和该 LTE UE完成安全认证。
在第一种可能的实现方式中, 该以便该 SGSN、 该接入网网元和该 LTE UE完成安全认证包括:
该接入网网元将该 UMTS AKA认证挑战转换成 LTE AKA认证挑战后
RES和密钥 KASME后, 该 LTE UE将包含该 RES的 LTE AKA认证响应发送 给该接入网网元, 以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安 全认证。
在第二种可能的实现方式中,结合第六方面或第六方面的第一种可能的 实现方式, 该 SGSN还包括处理模块;
该特殊认证向量包含 XRES、 CK、 IK; 该以便该接入网网元、该 SGSN和该 LTE UE进一步完成安全认证包括: 该接入网网元将该 LTE AKA认证响应转换为 UMTS AKA认证响应并 将该 UMTS AKA认证响应发送给该接收模块, 该处理模块用于比较该 RES 和该 XRES是否相同, 当该比较结果为相同时,该发送模块将该 CK和或 IK 发送给该接入网网元, 该接入网网元根据该 CK和或 IK生成 KASME, 该 CK 和或 IK由该发送模块发送, 该接入网网元和该 LTE UE共享该 KASME
在第三种可能的实现方式中, 结第六方面的第二种可能的实现方式, 该 处理模块用于比较该 RES和该 XRES是否相同还包括, 当该比较结果为不 相同时, 中止进行安全认证。
在第四种可能的实现方式中,结合第六方面或第六方面的第一种至第三 种任一可能的实现方式,该以便该代理服务器接收到该要求认证向量的请求 后, 向 HSS发送要求特殊认证向量的请求包括:
该代理服务器配备一个列表, 该列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
该代理服务器根据该列表中的该标识信息, 获知该 LTE UE的标识信息 包含在该列表中, 则该代理服务器识别出是该 LTE UE接入 2G或 3G网络; 该代理服务器在该要求认证向量的请求中加入指示信息生成该要求特 殊认证向量的请求, 该指示信息用于指示该 HSS生成该特殊认证向量。
在第五种可能的实现方式中, 结合第六方面或第六方面的第一种至第四 种可能的实现方式, 该以便该 HSS根据该要求特殊认证向量的请求生成该 特殊认证向量包括:
该 HSS为该 LTE UE生成 EPS AV;
该 HSS将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS AV格式 的 EPS AV为该特殊认证向量。
在第六种可能的实现方式中, 结合第六方面的第五种可能的实现方式, 该 HSS将该 EPS AV转换成 UMTS AV格式包括:
该 HSS将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该 HSS 将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN,该 HSS将该 EPS AV 中的 XRES作为该 UMTS AV的 XRES, 该 HSS将该 EPS AV中的 KASME拆 分为两部分, 分别作为该 UMTS AV的该 CK和该 IK。
在第七种可能的实现方式中, 结合第六方面的第二种至第六种任一可能 的实现方式, 该接入网网元根据该 CK和或 ΙΚ生成 KASME包括:
该接入网网元按照生成规则 KASME=CK||IK ,根据该 CK和或 IK生成该 KASMEO
第七方面, 提供了一种接入网网元, 其特征在于, 包括: 接收模块, 处 理模块, 发送模块;
该接收模块用于接收来自 LTE UE的 attach request消息; 该处理模块用 于将该 attach request消息转换为 UMTS attach request消息;
该发送模块用于将该 UMTS attach request消息发送给 SGSN, 以便该 SGSN收到该 UMTS attach request消息后发送要求认证向量的请求给该代理 服务器,以便该代理服务器收到该要求认证向量的请求后发送要求特殊认证 向量的请求给该 HSS, 进而以便该 HSS根据要求特殊认证向量的请求生成 该特殊认证向量后将该特殊认证向量发送给该代理服务器
该接收模块还用于接收 UMTS AKA认证挑战,该 UMTS AKA认证挑战 为该 SGSN将该代理服务器发送的该特殊认证向量发送给该 SGSN后由该 SGSN发送;
该处理模块还用于将该 UMTS AKA认证挑战转换成 LTE AKA认证挑 战, 该发送模块还用于将该 LTE AKA认证挑战发送给该 LTE UE, 以便该 接入网网元、 该 SGSN和该 LTE UE完成安全认证。
在第一种可能的实现方式中, 该以便该接入网网元、 该 SGSN和该 LTE UE完成安全认证包括:
该 LTE UE验证该 LTE AKA认证挑战后生成 RES和密钥 KASME; 该接收模块用于接收该 LTE UE发送的包含该 RES的 LTE AKA认证响 应, 以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全认证。 在第二种可能的实现方式中, 结合第七方面或第七方面的第一种可能的 实现方式, 该特殊认证向量包含 XRES、 CK和 IK;
该以便该接入网网元、该 SGSN和该 LTE UE进一步完成安全认证包括: 该处理模块还用于将包含该 RES的 LTE AKA认证响应转换为包含该 RES的 UMTS AKA认证响应,该发送模块还用于将该包含该 RES的 UMTS AKA认证响应发送给该 SGSN, 以便该 SGSN比较该 RES和该 XRES是否 相同, 当该比较结果为相同时, 该 SGSN将该 CK和或 IK发送给该接入网 网元;
该处理模块还用于根据该 CK和或 IK生成 KASME, 该接入网网元和该 LTE UE共享该 KASME
在第三种可能的实现方式中, 结合第七方面的第二种可能的实现方式, 该 SGSN比较该 RES和该 XRES是否相同还包括, 当该比较结果为不相同 时, 中止进行安全认证。
在第四种可能的实现方式中,结合第七方面或第七方面的第一至第三任 一种可能的实现方式,该代理服务器收到该要求认证向量的请求后发送要求 特殊认证向量的请求给该 HSS包括:
该代理服务器配备一个列表, 该列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
该代理服务器根据该列表中的该标识信息, 获知该 LTE UE的标识信息 包含在该列表中, 则该代理服务器识别出是该 LTE UE接入 2G或 3G网络; 该代理服务器在该要求认证向量的请求中加入指示信息生成该要求特 殊认证向量的请求, 该指示信息用于指示该 HSS生成该特殊认证向量。
在第五种可能的实现方式中, 结合第七方面或第七方面的第一至第四任 一种可能的实现方式, 该以便该 HSS根据要求特殊认证向量的请求生成该 特殊认证向量包括:
该 HSS为该 LTE UE生成 EPS AV;
该 HSS将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS AV格式 的 EPS AV为该特殊认证向量。
在第六种可能的实现方式中, 结合第七方面的第五种可能的实现方式, 该 HSS将该 EPS AV转换成 UMTS AV格式包括:
该 HSS将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该 HSS 将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN,该 HSS将该 EPS AV 中的 XRES作为该 UMTS AV的 XRES, 该 HSS将该 EPS AV中的 KASME ( 256bits ) 拆分为两部分, 分别作为该 UMTS AV的该 CK和该 IK。
在第七种可能的实现方式中, 结合第七方面的第二至第六任一种可能的 实现方式,该处理模块进一步用于按照生成规则 KASME=CK||IK ,根据该 CK 和或 IK生成该 KASME
第八方面,提供了一种移动通信系统的代理服务器,其特征在于, 包括: 接收模块; 发送模块;
该接收模块用于接收 SGSN发送的要求认证向量的请求, 该要求认证向 量的请求由该 SGSN在收到接入网网元发送的 UMTS attach request消息后发 送;
该发送模块用于发送要求特殊认证向量的请求给该 HSS, 以便该 HSS 根据该要求特殊认证向量的请求生成该特殊认证向量;
该接收模块用于接收该 HSS发送的该特殊认证向量后,该代理服务器将 该特殊认证向量发送给该 SGSN, 以便该 SGSN、该接入网网元和该 LTE UE 完成安全认证。
在第一种可能的实现方式中,该 UMTS attach request消息是该接入网网 元将 attach request消息转换所得, 该 attach request消息由该 LTE UE发送。
在第二种可能的实现方式中,结合第八方面或第八方面的第一种可能的 实现方式,该以便该 SGSN、该接入网网元和该 LTE UE完成安全认证包括: 该 SGSN发送 UMTS AKA认证挑战给该接入网网元, 该接入网网元将 该 UMTS AKA认证挑战转换成 LTE AKA认证挑战后发送给该 LTE UE ,该 该 LTE UE将包含该 RES的 LTE AKA认证响应发送给该接入网网元, 以便 该接入网网元、 该 SGSN和该 LTE UE进一步完成安全认证。
在第三种可能的实现方式中,结合第八方面或第八方面的第一种至第二 种可能的实现方式, 该特殊认证向量中包含 XRES、 CK、 IK;
该以便该接入网网元、该 SGSN和该 LTE UE进一步完成安全认证包括: 该接入网网元将该 LTE AKA认证响应转换为 UMTS AKA认证响应并 将该 UMTS AKA认证响应发送给该 SGSN,该 SGSN比较该 RES和该 XRES 是否相同, 当该比较结果为相同时, 该 SGSN将该 CK和或 IK发送给该接 入网网元,该接入网网元才艮据该 CK和或 IK生成 KASME,该接入网网元和该 LTE UE共享该 KASME
在第四种可能的实现方式中, 第八方面的第三种可能的实现方式, 该 SGSN比较该 RES和该 XRES是否相同还包括, 当该比较结果为不相同时, 中止进行安全认证。
在第五种可能的实现方式中,结合第八方面或第八方面的第一至第四任 一种可能的实现方式, 还包括存储模块和处理模块;
该发送模块用于发送要求特殊认证向量的请求给该 HSS包括: 该存储模块用于存储一个列表,该列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
该处理模块用于根据该列表中的该标识信息, 获知该 LTE UE的标识信 息包含在该列表中, 则该处理模块用于识别出是该 LTE UE接入 2G或 3G 网络;
该处理模块还用于在该要求认证向量的请求中加入指示信息生成该要 求特殊认证向量的请求, 该指示信息用于指示该 HSS生成该特殊认证向量。
在第六种可能的实现方式中, 结合第八方面或第八方面的第一至第五任 一种可能的实现方式, 该 HSS生成特殊认证向量包括:
该 HSS为该 LTE UE生成 EPS AV;
该 HSS将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS AV格式 的 EPS AV为该特殊认证向量。
在第七种可能的实现方式中, 结合第八方面的第六种可能的实现方式, 该 HSS将该 EPS AV转换成 UMTS AV格式包括:
该 HSS将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该 HSS 将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN,该 HSS将该 EPS AV 中的 XRES作为该 UMTS AV的 XRES, 该 HSS将该 EPS AV中的 KASME拆 分为两部分, 分别作为该 UMTS AV的该 CK和该 IK。
在第八种可能的实现方式中, 结合第八方面的第三至第七任一种可能的 实现方式, 该接入网网元根据该 CK和或 ΙΚ生成 KASME包括:
该接入网网元按照生成规则 KASME=CK| |IK ,根据该 CK和或 IK生成该 KASMEO
通过上述方案, 能够使 LTE UE通过安全认证接入 2G/3G网络。
附图说明
为了更清楚地说明本发明实施例的技术方案, 下面将对本发明实施例中所 需要使用的附图作简单地介绍, 显而易见地, 下面描述中的附图仅仅是本发明 的一些实施例, 对于本领域普通技术人员来讲, 在不付出创造性劳动的前提下, 还可以根据这些附图获得其他的附图。
图 1是根据本发明实施例的移动通信系统的认证方法的示意性流程图; 图 2是根据本发明另一实施例的移动通信系统的认证方法的示意图流程 图;
图 3是根据本发明另一实施例的移动通信系统的认证方法的示意性流程 图;
图 4是根据本发明另一实施例的移动通信系统的认证方法的示意性流程 图;
图 5是根据本发明另一实施例的移动通信系统的认证方法的示意性流程 图;
图 6是根据本发明实施例的归属用户服务器的示意性框图;
图 7是根据本发明实施例的 GPRS服务支撑节点的示意性框图; 图 8是根据本发明实施例的接入网网元的示意性框图;
图 9是根据本发明实施例的代理服务器的示意性框图;
图 10是根据本发明另一实施例的归属用户服务器的示意性框图; 图 1 1是根据本发明另一实施例的 GPRS服务支撑节点的示意性框图; 图 12是根据本发明另一实施例的接入网网元的示意性框图;
图 13是根据本发明另一实施例的代理服务器的示意性框图。 具体实施方式
下面将结合本发明实施例中的附图, 对本发明实施例中的技术方案进行清 楚、 完整地描述, 显然, 所描述的实施例是本发明的一部分实施例, 而不是全 部实施例。 基于本发明中的实施例, 本领域普通技术人员在没有作出创造性劳 动的前提下所获得的所有其他实施例, 都应属于本发明保护的范围。
应理解, 本发明实施例的技术方案可以应用于各种 2G或 3G通信系统, 例 如: 全球移动通讯 ( Global System of Mobile communication, 简称为 "GSM" ) 系统、 码分多址(Code Division Multiple Access , 简称为 "CDMA" ) 系统、 宽 带码分多址( Wideband Code Division Multiple Access , 简称为 "WCDMA" ) 系 统、 通用分组无线业务(General Packet Radio Service, 简称为 "GPRS" )、 通用 移动通信系统 ( Universal Mobile Telecommunication System, 简称为 "UMTS" )、 全球互联! ¾:波接入 ( Worldwide Interoperability for Microwave Access , 简称为 "WiMAX" )通信系统等。
本发明实施例中的接入网网元, 是一种增强的接入网网元, 用于支持 LTE UE接入 2G/3G核心网。在发明所有实施例中,接入网网元可具备如下功能: LTE eNB的功能, LTE UE可以不需要进行修改通过该接入网网元接入 2G/3G核心网, 而且使 LTE UE认为其正在接入的是 LTE网络, 而不是 2G/3G核心网; 本发明 实施例中的接入网网元还可以实现部分移动性管理实体(Mobility Management Entity , 简称为 "MME" ) 的功能, 如对 NAS信令的安全保护功能。
图 1示出了根据本发明实施例的移动通信系统的安全认证的方法 100的示 意性流程图。 如图 1所示, 该方法 100包括:
S1 10 , HSS接收代理服务器发送的要求特殊认证向量的请求, 所述要求 特殊认证向量的请求由所述代理服务器接收到 SGSN发送的要求认证向量的 清求后发送;
S120 , 该 HSS根据该要求特殊认证向量的请求, 生成特殊认证向量; S130 , 所述 HSS将所述特殊认证向量发送给所述代理服务器, 以便所述 代理服务器、 接入网网元、 所述 SGSN和 LTE UE完成安全认证。
在本发明实施例中, 为了使 LTE UE能够使用 2G或 3G网络, 在代理服务 器识别出是 LTE UE接入 2G/3G网络后, HSS为该 LTE UE生成特殊认证向量, 以便该 SGSN、 该接入网网元和该 LTE UE完成安全认证, 使 LTE UE可以使 用 2G或 3G核心网。
可选地, 该要求认证向量的请求是该 SGSN在接收到该接入网网元发送 的 UMTS attach request 消息后发送给所述代理服务器, 该 UMTS attach request消息是该接入网网元将 attach request消息转换所得, 该 attach request 消息由该 LTE UE发送。
可选地, 该以便代理月良务器、 该接入网网元、 该 SGSN和 LTE UE完成 安全认证包括:
该代理服务器将该特殊认证向量发送给该 SGSN, 该 SGSN发送 UMTS
AKA认证挑战给该接入网网元, 该接入网网元将该 UMTS AKA认证挑战转 换成 LTE AKA认证挑战后发送给该 LTE UE, 该 LTE UE根据该 LTE AKA 认证挑战进行验证并生成 RES和密钥 KASME后, 该 LTE UE将包含该 RES 的 LTE AKA认证响应发送给该接入网网元, 以便该接入网网元、 该 SGSN 和该 LTE UE进一步完成安全认证。
可选地, 该特殊认证向量中包含 XRES、 CK, IK;
可选地, 该以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全 认证包括:
该接入网网元将该 LTE AKA认证响应转换为 UMTS AKA认证响应并将 该 UMTS AKA认证响应发送给该 SGSN, 该 SGSN比较该 RES和该 XRES 是否相同, 当该比较结果为相同时, 该 SGSN将该 CK和或 IK发送给该接入 网网元, 该接入网网元根据该 CK和或 IK生成 KASME, 该接入网网元和该 LTE UE共享该 KASME
可选地, 该 SGSN比较该 RES和该 XRES是否相同还包括, 当该比较结 果为不相同时, 中止进行安全认证。
可选地, 要求特殊认证向量的请求由所述代理服务器接收到 SGSN发送的要求认 证向量的请求后发送包括:
所述代理服务器接收所述 SGSN发送的所述要求认证向量的请求; 所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE的 标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE接入 2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所述要 求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特殊认证 向量。
可选地, 该 HSS根据该要求特殊认证向量的请求, 生成特殊认证向量包 括:
该 HSS为该 LTE UE生成 EPS AV;
该 HSS将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS AV格式 的 EPS AV为该特殊认证向量。
可选地, 该 HSS将该 EPS AV转换成 UMTS AV格式包括:
该 HSS将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该 HSS 将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN, 该 HSS将该 EPS AV 中的 XRES作为该 UMTS AV的 XRES, 该 HSS将该 EPS AV中的 KASME拆 分为两部分, 分别作为该 UMTS AV的该 CK和该 IK。
可选地, 该接入网网元根据该 CK和或 ΙΚ生成 KASME包括:
该接入网网元按照生成规则 KASME=CK| |IK , 根据该 CK和或 IK生成该
KASMEO
本发明实施例中,通过该接入网网元将 LTE UE所发送的消息转换为适用于
2G或 3G网络的消息, 由代理服务器识别出 LTE UE通过该接入网网元接入 2G 或 3G网络的场景后, HSS生成特殊的认证向量, 通过该接入网网元、 SGSN完 成 LTE UE和网络之间的安全认证。 不需要对 LTE UE做修改, 使得 LTE UE可 以通过本实施例中的接入网网元接入 2G或 3G核心网,完成安全认证并使用 2G 或 3G核心网资源。
图 2示出了根据本发明实施例的移动通信系统的安全认证的方法 200的示 意性流程图。 图 2及其说明所揭示的方法, 可基于本发明实施例图 1和基于本 发明实施例图 1所揭示的方法。 如图 2所示, 该方法 200包括:
S210 , SGSN接收接入网网元发送 UMTS attach request消息, 该 UMTS attach request是该接入网网元将 LTE UE发送的 attach request消息转换所得; S220 , 所述 SGSN向所述代理服务器发送要求认证向量的请求, 以便所 述代理服务器接收到所述要求认证向量的请求后,向 HSS发送要求特殊认证 向量的请求,进而以便所述 HSS根据所述要求特殊认证向量的请求生成所述 特殊认证向量后发送给所述代理服务器;
S230 , 该 SGSN接收来自于该代理服务器的该特殊认证向量后, 发送 UMTS AKA认证挑战给该接入网网元, 以便该 SGSN、 该接入网网元和该 LTE UE完成安全认证。
在本发明实施例中, 通过代理服务器识别出 LTE UE接入 2G或 3G核心网 的场景后, 代理服务器向 HSS请求获取特殊认证向量, HSS根据 SGSN的该 请求生成特殊认证向量, 使 SGSN、 接入网网元和该 LTE UE完成安全认证, 实现不需要对 LTEUE进行修改的条件下使 LTE UE使用 2G或 3G核心网。
可选地,该以便该 SGSN、该接入网网元和该 LTE UE完成安全认证包括: 该接入网网元将该 UMTS AKA认证挑战转换成 LTE AKA认证挑战后发 和密钥 KASME后, 该 LTE UE将包含该 RES的 LTE AKA认证响应发送给该 接入网网元, 以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全认 证。 可选地, 该特殊认证向量包含 XRES、 CK, IK;
可选地, 该以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全 认证包括:
该接入网网元将该 LTE AKA认证响应转换为 UMTS AKA认证响应并将 该 UMTS AKA认证响应发送给该 SGSN, 该 SGSN比较该 RES和该 XRES 是否相同, 当该比较结果为相同时, 该 SGSN将该 CK和或 IK发送给该接入 网网元, 该接入网网元根据该 CK和或 IK生成 KASME, 该接入网网元和该 LTE UE共享该 KASME
可选地, 该 SGSN比较该 RES和该 XRES是否相同还包括, 当该比较结 果为不相同时, 中止进行安全认证。
可选地,
所述以便所述代理服务器接收到所述要求认证向量的请求后,向 HSS发 送要求特殊认证向量的请求包括:
所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE的 标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE接入 2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所述要 求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特殊认证 向量。 可选地, 该以便该 HSS根据该要求特殊认证向量的请求生成该特殊认证 向量包括:
该 HSS为该 LTE UE生成 EPS AV;
该 HSS将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS AV格式 的 EPS AV为该特殊认证向量。
可选地, 该 HSS将该 EPS AV转换成 UMTS AV格式 包括:
该 HSS将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该 HSS 将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN, 该 HSS将该 EPS AV 中的 XRES作为该 UMTS AV的 XRES, 该 HSS将该 EPS AV中的 KASME拆 分为两部分, 分别作为该 UMTS AV的该 CK和该 IK。
可选地, 该接入网网元根据该 CK和或 ΙΚ生成 KASME包括:
该接入网网元按照生成规则 KASME=CK||IK , 根据该 CK和或 IK生成该
KASMEO
本发明实施例中,通过该接入网网元将 LTE UE所发送的消息转换为适用于
2G或 3G网络的消息, 由接入网网元识别出 LTE UE通过该接入网网元接入 2G 或 3G网络的场景后, HSS生成特殊的认证向量, 通过该接入网网元、 SGSN完 成 LTE UE和网络之间的安全认证。 不需要对 LTE UE做修改, 使得 LTE UE可 以通过本实施例中的接入网网元接入 2G或 3G核心网,完成安全认证并使用 2G 或 3G核心网资源。
图 3示出了根据本发明实施例的移动通信系统的安全认证的方法 300的示 意性流程图。 图 3及其说明所揭示的方法, 可基于本发明实施例图 1至图 2以 及基于本发明实施例图 1至图 2所揭示的方法。 如图 3所示, 该方法 300包括: S310, 接入网网元将来自于 LTE UE的 attach request消息转换为 UMTS attach request消息;
S320 , 所述接入网网元将所述 UMTS attach request消息发送给 SGSN, 以便所述 SGSN收到所述 UMTS attach request消息后发送要求认证向量的请 求给代理服务器, 以便所述代理服务器收到所述要求认证向量的请求后发送 要求特殊认证向量的请求给所述 HSS,进而以便所述 HSS根据要求特殊认证 向量的请求生成所述特殊认证向量后将所述特殊认证向量发送给所述代理服 务器; S330 , 所述接入网网元接收 UMTS AKA认证挑战, 所述 UMTS AKA认 证挑战为所述 SGSN将所述代理服务器发送的所述特殊认证向量发送给所述 SGSN后由所述 SGSN发送;
S340 ,所述接入网网元将所述 UMTS AKA认证挑战转换成 LTE AKA认 证挑战后发送给所述 LTE UE,以便所述接入网网元、所述 SGSN和所述 LTE UE完成安全认证。
在本发明实施例中, 通过接入网网元将 LTE UE发送的信息转换为适用于 2G或 3G网络系统的信息, 由代理服务器识别出为 LTE UE接入 2G或 3G网络 的场景, 通过 HSS生成特殊的认证向量, 使接入网网元、 SGSN和 LTE UE能 够完成安全认证, 使得 LTE UE可以使用现有 2G或 3G核心网。
可选地, 该接入网网元、 该 SGSN和该 LTE UE完成安全认证包括: 该 LTE UE验证该 LTE AKA认证挑战后生成 RES和密钥 KASME;
该接入网网元接收该 LTE UE发送的包含该 RES的 LTE AKA认证响应, 以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全认证。
可选地, 该特殊认证向量包含 XRES、 CK和 IK;
可选地, 该以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全认 证包括:
该接入网网元将包含该 RES的 LTE AKA认证响应转换为包含该 RES的 UMTS AKA认证响应,该接入网网元将该包含该 RES的 UMTS AKA认证响 应发送给该 SGSN, 以便该 SGSN比较该 RES和该 XRES是否相同, 当该比 较结果为相同时, 该 SGSN将该 CK和或 IK发送给该接入网网元;
该接入网网元根据该 CK和或 IK生成 KASME,该接入网网元和该 LTE UE 共早该 KASME °
可选地, 该 SGSN比较该 RES和该 XRES是否相同还包括, 当该比较结 果为不相同时, 中止进行安全认证。
所述代理服务器收到所述要求认证向量的请求后发送要求特殊认证向量 的请求给所述 HSS包括:
所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE的 标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE接入 2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所述要 求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特殊认证 向量。
可选地, 该以便该 HSS根据要求特殊认证向量的请求生成该特殊认证向 量包括:
该 HSS为该 LTE UE生成 EPS AV;
该 HSS将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS AV格式 的 EPS AV为该特殊认证向量。
可选地, 该 HSS将该 EPS AV转换成 UMTS AV格式 包括:
该 HSS将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该 HSS 将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN, 该 HSS将该 EPS AV 中的 XRES作为该 UMTS AV的 XRES, 该 HSS将该 EPS AV中的 KASME拆 分为两部分, 分别作为该 UMTS AV的该 CK和该 IK。
可选地, 该接入网网元根据该 CK和或 ΙΚ生成 KASME包括:
该接入网网元按照生成规则 KASME=CK| |IK , 根据该 CK和或 IK生成该 KASMEO
本发明实施例中,通过该接入网网元将 LTE UE所发送的消息转换为适用于 2G或 3G网络的消息, 由接入网网元识别出 LTE UE通过该接入网网元接入 2G 或 3G核心网的场景后, HSS生成特殊的认证向量, 通过该接入网网元、 SGSN 完成 LTE UE和网络之间的安全认证。 不需要对 LTE UE做修改, 使得 LTE UE 可以通过本实施例中的接入网网元接入 2G或 3G核心网, 完成安全认证并使用 2G或 3G核心网资源。
图 4示出了根据本发明实施例的移动通信系统的安全认证的方法 400的示 意性流程图。 图 4及其所揭示的方法可基于本发明实施例图 1至图 3 以及基于 本发明实施例图 1至图 3所揭示的方法可参考图 4及其说明所揭示的方法。 如 图 4所示, 该方法 400包括:
S410, 代理服务器接收 SGSN发送的要求认证向量的请求, 所述要求认 证向量的请求由所述 SGSN在收到接入网网元发送的 UMTS attach request消 息后发送;
S420, 所述代理服务器发送要求特殊认证向量的请求给所述 HSS, 以便 所述 HSS根据所述要求特殊认证向量的请求生成所述特殊认证向量;
S430, 所述代理服务器接收所述 HSS发送的所述特殊认证向量后, 所述 代理服务器将所述特殊认证向量发送给所述 SGSN, 以便所述 SGSN、 所述 接入网网元和所述 LTE UE完成安全认证。
在本发明实施例中, 通过由代理服务器识别出为 LTE UE接入 2G或 3G网 络的场景, 要求 HSS生成特殊的认证向量, 使接入网网元、 SGSN和 LTE UE 能够完成安全认证, 使得 LTE UE可以使用现有 2G或 3G核心网。
可选地,所述 UMTS attach request消息是所述接入网网元将 attach request 消息转换所得, 所述 attach request消息由所述 LTE UE发送。
可选地,所述 SGSN、所述接入网网元和所述 LTE UE完成安全认证包括: 所述 SGSN发送 UMTS AKA认证挑战给所述接入网网元, 所述接入网 网元将所述 UMTS AKA认证挑战转换成 LTE AKA认证挑战后发送给所述 LTE UE,所述 LTE UE根据所述 LTE AKA认证挑战进行验证并生成 RES和 密钥 KASME后, 所述 LTE UE将包含所述 RES的 LTE AKA认证响应发送给 所述接入网网元, 以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步 完成安全认证。 可选地, 所述特殊认证向量中包含 XRES、 CK、 IK;
可选地, 所述以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步 完成安全认证包括:
所述接入网网元将所述 LTE AKA认证响应转换为 UMTS AKA认证响应 并将所述 UMTS AKA认证响应发送给所述 SGSN,所述 SGSN比较所述 RES 和所述 XRES是否相同, 当所述比较结果为相同时, 所述 SGSN将所述 CK 和或 IK发送给所述接入网网元, 所述接入网网元根据所述 CK和或 IK生成 KASME, 所述接入网网元和所述 LTE UE共享所述 KASME
可选地, 所述 SGSN比较所述 RES和所述 XRES是否相同还包括, 当所 述比较结果为不相同时, 中止进行安全认证。
可选地, 所述代理服务器发送要求特殊认证向量的请求给所述 HSS包 括:
所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE的 标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE接入 2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所述要 求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特殊认证 向量。
可选地, 所述 HSS生成特殊认证向量包括:
所述 HSS为所述 LTE UE生成 EPS AV;
所述 HSS将所述 EPS AV转换成 UMTS AV格式,所述转换为 UMTS AV 格式的 EP S AV为所述特殊认证向量。
可选地, 所述 HSS将所述 EPS AV转换成 UMTS AV格式包括: 所述 HSS将所述 EPS AV中的 RAND作为所述 UMTS AV的 RAND,所 述 HSS将所述 EPS AV中的 AUTN作为所述 UMTS AV的 AUTN,所述 HSS 将所述 EPS AV中的 XRES作为所述 UMTS AV的 XRES, 所述 HSS将所述 EPS AV中的 KASME拆分为两部分,分别作为所述 UMTS AV的所述 CK和所 述 IK。
可选地, 所述接入网网元才艮据所述 CK和或 ΙΚ生成 KASME包括: 所述接入网网元按照生成规则 KASME=CK||IK , 根据所述 CK和或 IK生 成所述 KASMEC
本发明实施例中,通过该接入网网元将 LTE UE所发送的消息转换为适用于 2G或 3G网络的消息, 由代理服务器识别出 LTE UE通过该接入网网元接入 2G 或 3G核心网的场景后, HSS生成特殊的认证向量, 通过该接入网网元、 SGSN 完成 LTE UE和网络之间的安全认证。 不需要对 LTE UE做修改, 使得 LTE UE 可以通过本实施例中的接入网网元接入 2G或 3G核心网, 完成安全认证并使用 2G或 3G核心网资源。
图 5示出了根据本发明实施例的移动通信系统的安全认证的方法 500的示 意性流程图。 本发明实施例图 1至图 4和基于本发明实施例图 1至图 4所揭示 图 4和基于本发明实施例图 1至图 4所揭示的方法可参考图 5及其说明所揭示 的方法。 如图 5所示, 该方法 500包括:
可选地, LTE UE通过接入网网元接入到 2G/3G核心网, LTE UE和接入网 网元之间建立 RRC连接。
LTE UE发送 attach request消息给接入网网元, 接入网网元将从 LTE UE处 收到的该 attach request消息转换为 UMTS系统中 2G/3G核心网 SGSN可识别的 UMTS attach request消息,接入网网元将转换后的 UMTS attach request消息发送 给 SGSNc
SGSN发送要求认证向量的请求给代理服务器,该代理服务器接收该 SGSN 发送的该要求认证向量的请求; 代理服务器识别出是 LTE UE接入 2G或 3G网络, 进一步的, 所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的
LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE的 标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE接入
2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所述要 求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特殊认证 向量。
该 HSS根据该代理服务器发送的特殊认证向量的请求中的指示信息识别 出此场景为 LTE UE接入 2G/3G网络的场景。 该 HSS生成该特殊认证向量, 包括:
可选地, 该 HSS为该 LTE UE生成 EPS AV;
进一步的,
HSS将认证管理域 AMF中第 0个 bit设为 1 以标示此认证向量为 EPS
AV;
HSS生成 RAND、 AUTN、 CK, IK和 XRES;
HSS根据 CK和 IK推演得到 KASME , 推演规则可以为 KASME =KDF ( CK, IK ) , KDF为密钥推演函数;
EPS AV由 KASME、 AUTN、 XRES , RAND组成, 其中 AUTN中的 AMF 参数的第 0个比特的值为 1。
可选地,该 HSS将该 EPS AV转换成 UMTS AV格式格式,以使得 EPS AV 可以通过现有的 UMTS认证响应发送给 SGSN。 EPS AV转换成 UMTS AV格式 的方法包括:将 EPS AV中的 RAND、 AUTN和 XRES作为 UMTS AV的 RAND、 AUTN和 XRES,将 EPS AV中的 KASME( 256bits )拆分为两部分,分别作为 UMTS AV的 CK ( 128bits )和 IK ( 128bits )。 该 EPS AV转换成 UMTS AV格式格式 后, AUTN中的 AMF的第 0个比特的值仍然为 1。将该 EPS AV转换成 UMTS AV格式后所得的向量为该特殊认证向量。
该 HSS将该特殊认证向量传输给该代理服务器,代理服务器再将该特殊认 证向量发送给该 SGSN;
该 SGSN根据从该接入网网元接收到的特殊认证向量执行 UMTS AKA认 证流程。 SGSN发送 UMTS AKA认证挑战给接入网网元, 该 UMTS AKA认证 挑战中包含 RAND和 AUTN。
接入网网元将接收到的 UMTS AKA认证挑战转换成 LTE AKA认证挑战。 UMTS AKA认证挑战中的 RAND和 AUTN被放在 LTE AKA认证挑战中发送给 LTE UE。
LTE UE验证 AUTN。 进一步的, 由于 AUTN中 AMF的第 0个比特的值为 1, 因此 LTE UE会通过对 AMF的检查。 LTE UE生成 RES和密钥 KASME
LTE UE发送 LTE AKA认证响应给接入网网元,该 LTE AKA认证响应中包 含 RES。
接入网网元将 LTE AKA认证响应转换为 UMTS AKA认证响应, 将 LTE
AKA认证响应中的该 RES放在 UMTS AKA认证响应中发送给 SGSN。
SGSN比较该 RES和该 XRES是否相同。
可选地, 如果比较结果为该 RES和该 XRES不相同, 则中止进行安全认 证;
可选地, 如果比较结果为该 RES和该 XRES相同, 则 SGSN发起安全模 式过程, 在安全模式过程中, CK和或 IK被发送给接入网网元。
可选地, 接入网网元根据 CK和或 IK生成 KASME。 可选地, 接入网网元根 据 CK和或 IK生成 KASME的生成规则为 KASME=CK||IK, "II"表示串联, 即将 IK 加在 CK后面。
接入网网元和 LTE UE共享密钥 KASME
可选地,接入网网元和 LTE UE之间执行 LTE NAS SMC流程和 LTE AS SMC 流程建立 LTE空口安全。
本发明实施例中,通过该接入网网元将 LTE UE所发送的消息转换为适用于 2G或 3G网络的消息, 由代理服务器识别出 LTE UE通过该接入网网元接入 2G 或 3G核心网的场景后, HSS生成特殊的认证向量, 通过该接入网网元、 SGSN 完成 LTE UE和网络之间的安全认证。 不需要对 LTE UE做修改, 使得 LTE UE 可以通过本实施例中的接入网网元接入 2G或 3G核心网, 完成安全认证并使用 2G或 3G核心网资源。
图 6示出了根据本发明实施例的移动通信系统的安全认证的归属用户服务 器 600的示意性框图。 图 6及其说明所揭示的装置, 可基于本发明实施例图 1 至图 5以及基于本发明实施例图 1至图 5所揭示的方法。 如图 6所示, 该归属 用户服务器 HSS600包括: 接收模块 610, 处理模块 620, 发送模块 630;
该接收模块 610用于接收代理服务器发送的要求特殊认证向量的请求, 该要求特殊认证向量的请求由该接入网网元接收到 SGSN发送的要求认证向 量的请求后发送;
该处理模块 620用于根据该要求特殊认证向量的请求, 生成特殊认证向 量;
该发送模块 630用于将该特殊认证向量发送给该代理服务器, 以便该代 理服务器、 接入网网元、 该 SGSN和 LTE UE完成安全认证。
在本发明实施例中,为了使 LTE UE能够使用 2G或 3G网络, 在代理服务 器识别出是 LTE UE接入 2G/3G核心网后, HSS为该 LTE UE生成特殊认证向 量, 以便该 SGSN、 该接入网网元和该 LTE UE完成安全认证, 使 LTE UE可 以使用 2G或 3G核心网。
可选地, 该要求认证向量的请求是该 SGSN在接收到该接入网网元发送 的 UMTS attach request 消息后发送给所述代理服务器, 该 UMTS attach request消息是该接入网网元将 attach request消息转换所得, 该 attach request 消息由该 LTE UE发送。 可选地,
该以便该所述代理服务器、 接入网网元、 该 SGSN和 LTE UE完成安全 认证包括:
该代理服务器将该特殊认证向量发送给该 SGSN, 该 SGSN发送 UMTS AKA认证挑战给该接入网网元, 该接入网网元将该 UMTS AKA认证挑战转 换成 LTE AKA认证挑战后发送给该 LTE UE , 该 LTE UE根据该 LTE AKA 认证挑战进行验证并生成 RES和密钥 KASME后, 该 LTE UE将包含该 RES 的 LTE AKA认证响应发送给该接入网网元, 以便该接入网网元、 该 SGSN 和该 LTE UE进一步完成安全认证。
可选地, 该特殊认证向量中包含 XRES、 CK, IK;
可选地, 该以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全 认证包括:
该接入网网元将该 LTE AKA认证响应转换为 UMTS AKA认证响应并将 该 UMTS AKA认证响应发送给该 SGSN, 该 SGSN比较该 RES和该 XRES 是否相同, 当该比较结果为相同时, 该 SGSN将该 CK和或 IK发送给该接入 网网元, 该接入网网元根据该 CK和或 IK生成 KASME, 该接入网网元和该 LTE UE共享该 KASME
可选地, 该 SGSN比较该 RES和该 XRES是否相同还包括, 当该比较结 果为不相同时, 中止进行安全认证。
可选的, 该要求特殊认证向量的请求由该代理服务器接收到 SGSN发送 的要求认证向量的请求后发送包括:
所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE的 标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE接入 2G或 3G网络; 所述代理服务器在所述要求认证向量的请求中加入指示信息生成所述要 求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特殊认证 向量。
可选地, 该处理模块 620用于根据该要求特殊认证向量的请求, 生成特 殊认证向量包括:
该处理模块 620用于为该 LTE UE生成 EPS AV;
进一步的,
该处理模块 620用于将认证管理域 AMF中第 0个 bit设为 1以标示此认 证向量为 EPS AV;
该处理模块 620用于生成 RAND、 AUTN, CK:、 IK和 XRES;
该处理模块 620用于根据 CK和 IK推演得到 KASME , 推演规则可以 为 KASME =KDF ( CK, IK ) , KDF为密钥推演函数;
EPS AV由 KASME、 AUTN, XRES , RAND组成, 其中 AUTN中的 AMF 参数的第 0个比特的值为 1。
可选地, 该处理模块 620用于将该 EPS AV转换成 UMTS AV格式格式,
UMTS AV格式的方法包括:将 EPS AV中的 RAND、 AUTN和 XRES作为 UMTS
AV的 RAND、 AUTN和 XRES,将 EPS AV中的 KASME ( 256bits )拆分为两部分, 分别作为 UMTS AV的 CK ( 128bits )和 IK ( 128bits )。该 EPS AV转换成 UMTS AV格式格式后, AUTN中的 AMF的第 0个比特的值仍然为 1。 将该 EPS AV 转换成 UMTS AV格式格式后所得的向量为该特殊认证向量。 可选地, 该接入 网网元根据该 CK和或 IK生成 KASME包括:
该接入网网元按照生成规则 KASME=CK||IK , 根据该 CK和或 IK生成该
KASMEC "II" 表示串联, 即将 IK加在 CK后面。
本发明实施例中,通过该接入网网元将 LTE UE所发送的消息转换为适用于
2G或 3G网络的消息, 由代理服务器识别出 LTE UE通过该接入网网元接入 2G 或 3G网络的场景后, HSS生成特殊的认证向量, 通过该接入网网元、 SGSN完 成 LTE UE和网络之间的安全认证。 不需要对 LTE UE做修改, 使得 LTE UE可 以通过本实施例中的接入网网元接入 2G或 3G核心网,完成安全认证并使用 2G 或 3G核心网资源。
图 7示出了根据本发明实施例的移动通信系统的安全认证的 GPRS服务支撑 节点 700的示意性框图。 图 7及其说明所揭示的装置, 可基于本发明实施例图 1 至图 5以及基于本发明实施例图 1至图 5所揭示的方法, 也可以基于本发明实 施例图 6以及图 6所揭示的装置。如图 7所示,该 GPRS服务支撑节点 SGSN600 包括: 接收模块 710; 发送模块 720;
该接收模块 710用于接收接入网网元发送的 UMTS attach request消息, 该 UMTS attach request消息是该接入网网元将 LTE UE发送的 attach request 消息转换所得;
该发送模块 720用于向代理服务器发送要求认证向量的请求, 以便该代 理服务器接收到该要求认证向量的请求后,向 HSS发送要求特殊认证向量的 请求,进而以便该 HSS根据该要求特殊认证向量的请求生成该特殊认证向量 后发送给该代理服务器;
该接收模块 710还用于接收来自于该代理服务器的该特殊认证向量, 该 发送模块 720还用于该接收模块 710接收到该特殊认证向量后发送 UMTS AKA认证挑战给该接入网网元, 以便该 SGSN、 该接入网网元和该 LTE UE 完成安全认证。
在本发明实施例中, 通过代理服务器识别出 LTE UE接入 2G或 3G网络的 场景后, 代理服务器向 HSS请求获取特殊认证向量, HSS根据该请求生成特 殊认证向量, 使 SGSN、 接入网网元和该 LTE UE完成安全认证, 实现不需要 对 LTEUE进行修改的条件下使 LTE UE使用 2G或 3G核心网。
可选地,该以便该 SGSN、该接入网网元和该 LTE UE完成安全认证包括: 该接入网网元将该 UMTS AKA认证挑战转换成 LTE AKA认证挑战后发 和密钥 KASME后, 该 LTE UE将包含该 RES的 LTE AKA认证响应发送给该 接入网网元, 以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全认 证。
可选地, 该 SGSN还包括处理模块 730 ;
可选地, 该特殊认证向量包含 XRES、 CK, IK;
可选地, 该以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全 认证包括:
该接入网网元将该 LTE AKA认证响应转换为 UMTS AKA认证响应并将 该 UMTS AKA认证响应发送给该接收模块 710,该处理模块 730用于比较该 RES和该 XRES是否相同, 当该比较结果为相同时,该发送模块 720将该 CK 和或 IK发送给该接入网网元, 该接入网网元根据该 CK和或 IK生成 KASME, 该 CK和或 IK由该发送模块 720发送, 该接入网网元和该 LTE UE共享该 KASMEO
可选地, 该处理模块 730用于比较该 RES和该 XRES是否相同还包括, 当该比较结果为不相同时, 中止进行安全认证。
可选地, 以便该代理服务器接收到该要求认证向量的请求后, 向 HSS发 送要求特殊认证向量的请求包括:
所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE的 标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE接入 2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所述要 求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特殊认证 向量。 可选地, 该以便该 HSS根据该要求特殊认证向量的请求生成该特殊认证 向量包括:
该 HSS为该 LTE UE生成 EPS AV;
该 HSS将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS AV格式 的 EPS AV为该特殊认证向量。
可选地, 该 HSS将该 EPS AV转换成 UMTS AV格式 包括:
该 HSS将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该 HSS 将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN, 该 HSS将该 EPS AV 中的 XRES作为该 UMTS AV的 XRES, 该 HSS将该 EPS AV中的 KASME拆 分为两部分, 分别作为该 UMTS AV的该 CK和该 IK。
可选地, 该接入网网元根据该 CK和或 ΙΚ生成 KASME包括:
该接入网网元按照生成规则 KASME=CK||IK , 根据该 CK和或 IK生成该 KASMEO
本发明实施例中,通过该接入网网元将 LTE UE所发送的消息转换为适用于 2G或 3G网络的消息, 由代理服务器识别出 LTE UE通过该接入网网元接入 2G 或 3G核心网的场景后, HSS生成特殊的认证向量, 通过该接入网网元、 SGSN 完成 LTE UE和网络之间的安全认证。 不需要对 LTE UE做修改, 使得 LTE UE 可以通过本实施例中的接入网网元接入 2G或 3G核心网, 完成安全认证并使用 2G或 3G核心网资源。
图 8示出了根据本发明实施例的移动通信系统的安全认证的接入网网元 800 的示意性框图。 图 8及其说明所揭示的装置, 可基于本发明实施例图 1 至图 5 以及基于本发明实施例图 1至图 5所揭示的方法,也可以基于本发明实施例图 6 至图 7以及图 6至图 7所揭示的装置。 如图 8所示, 该接入网网元 800包括: 接收模块 810, 处理模块 820, 发送模块 830;
该接收模块 810用于接收来自 LTE UE的 attach request消息; 该处理模 块 820用于将该 attach request消息转换为 UMTS attach request消息; 该发送模块 830用于将该 UMTS attach request消息发送给 SGSN, 以便 该 SGSN收到该 UMTS attach request消息后发送要求认证向量的请求给该代 理服务器, 以便所述代理服务器收到所述要求认证向量的请求后发送要求特 殊认证向量的请求给所述 HSS,进而以便所述 HSS根据要求特殊认证向量的 请求生成所述特殊认证向量后将所述特殊认证向量发送给所述代理服务器; 该接收模块 810还用于接收 UMTS AKA认证挑战, 该 UMTS AKA认证 挑战为 SGSN将所述代理服务器发送的所述特殊认证向量发送给该 SGSN后 由该 SGSN发送;
该处理模块 820还用于将该 UMTS AKA认证挑战转换成 LTE AKA认证 挑战, 该发送模块 830还用于将该 LTE AKA认证挑战发送给该 LTE UE, 以 便该接入网网元、 该 SGSN和该 LTE UE完成安全认证。
在本发明实施例中, 通过接入网网元将 LTE UE发送的信息转换为适用于 2G或 3G网络系统的信息, 由接入网网元识别出为 LTE UE接入 2G或 3G网络 的场景, 通过 HSS生成特殊的认证向量, 使接入网网元、 SGSN和 LTE UE能 够完成安全认证, 使得 LTE UE可以使用现有 2G或 3G核心网。
可选地, 该接入网网元、 该 SGSN和该 LTE UE完成安全认证包括: 该 LTE UE验证该 LTE AKA认证挑战后生成 RES和密钥 KASME;
该接收模块 810用于接收该 LTE UE发送的包含该 RES的 LTE AKA认 证响应, 以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全认证。
可选地, 该特殊认证向量包含 XRES、 CK和 IK;
可选地, 该以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全认 证包括:
该处理模块 820还用于将包含该 RES的 LTE AKA认证响应转换为包含 该 RES的 UMTS AKA认证响应,该发送模块 830还用于将该包含该 RES的 UMTS AKA认证响应发送给该 SGSN,以便该 SGSN比较该 RES和该 XRES 是否相同, 当该比较结果为相同时, 该 SGSN将该 CK和或 IK发送给该接入 网网元;
该处理模块 820还用于根据该 CK和或 IK生成 KASME, 该接入网网元和 该 LTE UE共享该 KASME
可选地, 该 SGSN比较该 RES和该 XRES是否相同还包括, 当该比较结 果为不相同时, 中止进行安全认证。
可选地,
所述代理服务器收到所述要求认证向量的请求后发送要求特殊认证向量 的请求给所述 HSS包括:
所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE的 标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE接入 2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所述要 求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特殊认证 向量。
可选地, 该以便该 HSS根据要求特殊认证向量的请求生成该特殊认证向 量包括:
该 HSS为该 LTE UE生成 EPS AV;
该 HSS将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS AV格式 的 EPS AV为该特殊认证向量。
可选地, 该 HSS将该 EPS AV转换成 UMTS AV格式 包括:
该 HSS将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该 HSS 将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN, 该 HSS将该 EPS AV 中的 XRES作为该 UMTS AV的 XRES, 该 HSS将该 EPS AV中的 KASME ( 256bits ) 拆分为两部分, 分别作为该 UMTS AV的该 CK和该 IK。 可选地, 该处理模块 820进一步用于按照生成规则 KASME=CK||IK , 根 据该 CK和或 IK生成该 KASME。 1" 表示串联, 即将 IK加在 CK后面。
本发明实施例中,通过该接入网网元将 LTE UE所发送的消息转换为适用于 2G或 3G网络的消息, 由接入网网元识别出 LTE UE通过该接入网网元接入 2G 或 3G网络的场景后, HSS生成特殊的认证向量, 通过该接入网网元、 SGSN完 成 LTE UE和网络之间的安全认证。 不需要对 LTE UE做修改, 使得 LTE UE可 以通过本实施例中的接入网网元接入 2G或 3G核心网,完成安全认证并使用 2G 或 3G核心网资源。
图 9示出了根据本发明实施例的移动通信系统的代理服务器 900的示意性框 图。 图 9及其所揭示的方法可基于本发明实施例图 1至图 5 以及基于本发明实 施例图 1至图 5所揭示的方法, 也可以基于本发明实施例图 6至图 8以及基于 本发明实施例图 6至图 8所揭示的装置。 如图 9所示, 该代理服务器 900包括: 接收器 1310; 发送器 1320;
所述接收器 1310用于接收 SGSN发送的要求认证向量的请求, 所述要求 认证向量的请求由所述 SGSN在收到接入网网元发送的 UMTS attach request 消息后发送;
所述发送器 1320用于发送要求特殊认证向量的请求给所述 HSS,以便所 述 HSS根据所述要求特殊认证向量的请求生成所述特殊认证向量;
所述接收器 1310还用于接收所述 HSS发送的所述特殊认证向量后, 所述 代理服务器将所述特殊认证向量发送给所述 SGSN, 以便所述 SGSN、 所述 接入网网元和所述 LTE UE完成安全认证。
在本发明实施例中, 通过由代理服务器识别出为 LTE UE接入 2G或 3G网 络的场景, 要求 HSS生成特殊的认证向量, 使接入网网元、 SGSN和 LTE UE 能够完成安全认证, 使得 LTE UE可以使用现有 2G或 3G核心网。
可选地,所述 UMTS attach request消息是所述接入网网元将 attach request 消息转换所得, 所述 attach request消息由所述 LTE UE发送。 可选地,所述 SGSN、所述接入网网元和所述 LTE UE完成安全认证包括: 所述 SGSN发送 UMTS AKA认证挑战给所述接入网网元, 所述接入网 网元将所述 UMTS AKA认证挑战转换成 LTE AKA认证挑战后发送给所述 LTE UE,所述 LTE UE根据所述 LTE AKA认证挑战进行验证并生成 RES和 密钥 KASME后, 所述 LTE UE将包含所述 RES的 LTE AKA认证响应发送给 所述接入网网元, 以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步 完成安全认证。
可选地, 所述特殊认证向量中包含 XRES、 CK、 IK;
可选地, 所述以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步 完成安全认证包括:
所述接入网网元将所述 LTE AKA认证响应转换为 UMTS AKA认证响应 并将所述 UMTS AKA认证响应发送给所述 SGSN,所述 SGSN比较所述 RES 和所述 XRES是否相同, 当所述比较结果为相同时, 所述 SGSN将所述 CK 和或 IK发送给所述接入网网元, 所述接入网网元根据所述 CK和或 IK生成 KASME, 所述接入网网元和所述 LTE UE共享所述 KASME
可选地, 所述 SGSN比较所述 RES和所述 XRES是否相同还包括, 当所 述比较结果为不相同时, 中止进行安全认证。
可选地, 所述代理服务器还可以包括存储器 1330和处理器 1340; 所述 发送器 1320用于发送要求特殊认证向量的请求给所述 HSS包括:
所述存储器 1330用于存储一个列表, 所述列表包括通过接入 2G/3G网 络的 LTE UE的标识信息;
所述处理器 1340用于根据所述列表中的所述标识信息, 获知所述 LTE UE的标识信息包含在所述列表中,则所述处理器 1340识别出是所述 LTE UE 接入 2G或 3G网络;
所述处理器 1340还用于在所述要求认证向量的请求中加入指示信息生 成所述要求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述 特殊认证向量。
可选地, 所述 HSS生成特殊认证向量包括:
所述 HSS为所述 LTE UE生成 EPS AV;
所述 HSS将所述 EPS AV转换成 UMTS AV格式,所述转换为 UMTS AV 格式的 EPS AV为所述特殊认证向量。
可选地, 所述 HSS将所述 EPS AV转换成 UMTS AV格式包括: 所述 HSS将所述 EPS AV中的 RAND作为所述 UMTS AV的 RAND,所 述 HSS将所述 EPS AV中的 AUTN作为所述 UMTS AV的 AUTN ,所述 HSS 将所述 EPS AV中的 XRES作为所述 UMTS AV的 XRES, 所述 HSS将所述 EPS AV中的 KASME拆分为两部分,分别作为所述 UMTS AV的所述 CK和所 述 IK。
可选地, 所述接入网网元才艮据所述 CK和或 ΙΚ生成 KASME包括: 所述接入网网元按照生成规则 KASME=CK| |IK , 根据所述 CK和或 IK生 成所述 KASMEC
本发明实施例中,通过该接入网网元将 LTE UE所发送的消息转换为适用于
2G或 3G网络的消息, 由代理服务器识别出 LTE UE通过该接入网网元接入 2G 或 3G核心网的场景后, HSS生成特殊的认证向量, 通过该接入网网元、 SGSN 完成 LTE UE和网络之间的安全认证。 不需要对 LTE UE做修改, 使得 LTE UE 可以通过本实施例中的接入网网元接入 2G或 3G核心网, 完成安全认证并使用 2G或 3G核心网资源。
图 10示出了根据本发明实施例的移动通信系统的安全认证的归属用户服务 器 1000的示意性框图。 图 10及其说明所揭示的装置, 可基于本发明实施例图 1 至图 5以及基于本发明实施例图 1至图 5所揭示的方法, 也可以基于本发明实 施例图 6至图 9以及图 6至图 9揭示的装置。 如图 10所示, 该归属用户服务器 HSS 1000包括: 接收器 1010, 处理器 1020, 发送器 1030 ;
该接收器 1010用于接收代理服务器发送的要求特殊认证向量的请求,该 要求特殊认证向量的请求由该接入网网元接收到 SGSN发送的要求认证向量 的请求后发送;
该处理器 1020 用于根据该要求特殊认证向量的请求, 生成特殊认证向 量;
该发送器 1030用于将该特殊认证向量发送给该代理服务器,以便该代理 月良务器、 接入网网元、 该 SGSN和 LTE UE完成安全认证。
在本发明实施例中,为了使 LTE UE能够使用 2G或 3G网络, 在代理服务 器识别出是 LTE UE接入 2G/3G核心网后, HSS为该 LTE UE生成特殊认证向 量, 以便该 SGSN、 该接入网网元和该 LTE UE完成安全认证, 使 LTE UE可 以使用 2G或 3G核心网。
可选地, 该要求认证向量的请求是该 SGSN在接收到该接入网网元发送 的 UMTS attach request 消息后发送给所述代理服务器, 该 UMTS attach request消息是该接入网网元将 attach request消息转换所得, 该 attach request 消息由该 LTE UE发送。
可选地,
该以便该所述代理服务器、 接入网网元、 该 SGSN和 LTE UE完成安全 认证包括:
该代理服务器将该特殊认证向量发送给该 SGSN, 该 SGSN发送 UMTS AKA认证挑战给该接入网网元, 该接入网网元将该 UMTS AKA认证挑战转 换成 LTE AKA认证挑战后发送给该 LTE UE, 该 LTE UE根据该 LTE AKA 认证挑战进行验证并生成 RES和密钥 KASME后, 该 LTE UE将包含该 RES 的 LTE AKA认证响应发送给该接入网网元, 以便该接入网网元、 该 SGSN 和该 LTE UE进一步完成安全认证。
可选地, 该特殊认证向量中包含 XRES、 CK:、 IK;
可选地, 该以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全 认证包括: 该接入网网元将该 LTE AKA认证响应转换为 UMTS AKA认证响应并将 该 UMTS AKA认证响应发送给该 SGSN, 该 SGSN比较该 RES和该 XRES 是否相同, 当该比较结果为相同时, 该 SGSN将该 CK和或 IK发送给该接入 网网元, 该接入网网元根据该 CK和或 IK生成 KASME, 该接入网网元和该 LTE UE共享该 KASME
可选地, 该 SGSN比较该 RES和该 XRES是否相同还包括, 当该比较结 果为不相同时, 中止进行安全认证。
可选的, 该要求特殊认证向量的请求由该代理服务器接收到 SGSN发送 的要求认证向量的请求后发送包括:
所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的
LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE的 标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE接入 2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所述要 求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特殊认证 向量。
可选地, 该处理器 1020用于根据该要求特殊认证向量的请求, 生成特殊 认证向量包括:
该处理器 1020用于为该 LTE UE生成 EPS AV;
进一步的,
该处理器 1020用于将认证管理域 AMF中第 0个 bit设为 1以标示此认 证向量为 EPS AV;
该处理器 1020用于生成 RAND、 AUTN、 CK, IK和 XRES;
该处理器 1020用于根据 CK和 IK推演得到 KASME , 推演规则可以为
KASME = DF ( CK, IK ) , KDF为密钥推演函数; EPS AV由 KASME、 AUTN, XRES , RAND组成, 其中 AUTN中的 AMF 参数的第 0个比特的值为 1。
可选地, 该处理器 1020用于将该 EPS AV转换成 UMTS AV格式格式, UMTS AV格式的方法包括:将 EPS AV中的 RAND、 AUTN和 XRES作为 UMTS AV的 RAND、 AUTN和 XRES,将 EPS AV中的 KASME ( 256bits )拆分为两部分, 分别作为 UMTS AV的 CK ( 128bits )和 IK ( 128bits )。该 EPS AV转换成 UMTS AV格式格式后, AUTN中的 AMF的第 0个比特的值仍然为 1。 将该 EPS AV 转换成 UMTS AV格式格式后所得的向量为该特殊认证向量。 可选地, 该接入 网网元根据该 CK和或 IK生成 KASME包括:
该接入网网元按照生成规则 KASME=CK||IK , 根据该 CK和或 IK生成该 KASMEC "II" 表示串联, 即将 IK加在 CK后面。
本发明实施例中,通过该接入网网元将 LTE UE所发送的消息转换为适用于 2G或 3G网络的消息, 由代理服务器识别出 LTE UE通过该接入网网元接入 2G 或 3G网络的场景后, HSS生成特殊的认证向量, 通过该接入网网元、 SGSN完 成 LTE UE和网络之间的安全认证。 不需要对 LTE UE做修改, 使得 LTE UE可 以通过本实施例中的接入网网元接入 2G或 3G核心网,完成安全认证并使用 2G 或 3G核心网资源。
图 11示出了根据本发明实施例的移动通信系统的安全认证的 GPRS服务支 撑节点 1100的示意性框图。 图 11及其说明所揭示的装置,可基于本发明实施例 图 1至图 5以及基于本发明实施例图 1至图 5所揭示的方法, 也可以基于本发 明实施例图 6至图 10以及图 6至图 10所揭示的装置。 如图 11所示, 该 GPRS 服务支撑节点 SGSN1100包括: 接收器 1110; 发送器 1120;
该接收器 11 10用于接收接入网网元发送的 UMTS attach request消息,该 UMTS attach request消息是该接入网网元将 LTE UE发送的 attach request消 息转换所得; 该发送器 1120用于向代理服务器发送要求认证向量的请求,以便该代理 服务器接收到该要求认证向量的请求后,向 HSS发送要求特殊认证向量的请 求,进而以便该 HSS根据该要求特殊认证向量的请求生成该特殊认证向量后 发送给该代理服务器;
该接收器 11 10还用于接收来自于该代理服务器的该特殊认证向量,该发 送器 1 120还用于该接收器 1 110接收到该特殊认证向量后发送 UMTS AKA 认证挑战给该接入网网元, 以便该 SGSN、 该接入网网元和该 LTE UE完成 安全认证。
在本发明实施例中, 通过代理服务器识别出 LTE UE接入 2G或 3G网络的 场景后, 代理服务器向 HSS请求获取特殊认证向量, HSS根据该请求生成特 殊认证向量, 使 SGSN、 接入网网元和该 LTE UE完成安全认证, 实现不需要 对 LTEUE进行修改的条件下使 LTE UE使用 2G或 3G核心网。
可选地,该以便该 SGSN、该接入网网元和该 LTE UE完成安全认证包括: 该接入网网元将该 UMTS AKA认证挑战转换成 LTE AKA认证挑战后发 和密钥 KASME后, 该 LTE UE将包含该 RES的 LTE AKA认证响应发送给该 接入网网元, 以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全认 证。
可选地, 该 SGSN还包括处理器 1 130;
可选地, 该特殊认证向量包含 XRES、 CK:、 IK;
可选地, 该以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全 认证包括:
该接入网网元将该 LTE AKA认证响应转换为 UMTS AKA认证响应并将 该 UMTS AKA认证响应发送给该接收器 1 110, 该处理器 1 130用于比较该 RES和该 XRES是否相同, 当该比较结果为相同时, 该发送器 1120将该 CK 和或 IK发送给该接入网网元, 该接入网网元根据该 CK和或 IK生成 KASME, 该 CK和或 IK由该发送器 1 120发送, 该接入网网元和该 LTE UE共享该
KASMEO
可选地, 该处理器 1 130用于比较该 RES和该 XRES是否相同还包括, 当该比较结果为不相同时, 中止进行安全认证。
可选地, 以便该代理服务器接收到该要求认证向量的请求后, 向 HSS发 送要求特殊认证向量的请求包括:
所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE的 标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE接入 2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所述要 求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特殊认证 向量。
可选地, 该以便该 HSS根据该要求特殊认证向量的请求生成该特殊认证 向量包括:
该 HSS为该 LTE UE生成 EPS AV;
该 HSS将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS AV格式 的 EPS AV为该特殊认证向量。
可选地, 该 HSS将该 EPS AV转换成 UMTS AV格式 包括:
该 HSS将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该 HSS 将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN, 该 HSS将该 EPS AV 中的 XRES作为该 UMTS AV的 XRES, 该 HSS将该 EPS AV中的 KASME拆 分为两部分, 分别作为该 UMTS AV的该 CK和该 IK。
可选地, 该接入网网元根据该 CK和或 ΙΚ生成 KASME包括:
该接入网网元按照生成规则 KASME=CK| |IK , 根据该 CK和或 IK生成该 KASMEO
本发明实施例中,通过该接入网网元将 LTE UE所发送的消息转换为适用于 2G或 3G网络的消息, 由代理服务器识别出 LTE UE通过该接入网网元接入 2G 或 3G核心网的场景后, HSS生成特殊的认证向量, 通过该接入网网元、 SGSN 完成 LTE UE和网络之间的安全认证。 不需要对 LTE UE做修改, 使得 LTE UE 可以通过本实施例中的接入网网元接入 2G或 3G核心网, 完成安全认证并使用 2G或 3G核心网资源。
图 12 示出了根据本发明实施例的移动通信系统的安全认证的接入网网元 1200的示意性框图。 图 12及其说明所揭示的装置, 可基于本发明实施例图 1至 图 5 以及基于本发明实施例图 1至图 5所揭示的方法, 也可以基于本发明实施 例图 6至图 11以及图 6至图 11所揭示的装置。如图 8所示,该接入网网元 1200 包括: 接收模块 1210, 处理模块 1220, 发送模块 1230;
该接收器 1210用于接收来自 LTE UE的 attach request消息; 该处理器 1220用于将该 attach request消息转换为 UMTS attach request消息;
该发送器 1230用于将该 UMTS attach request消息发送给 SGSN, 以便该
SGSN收到该 UMTS attach request消息后发送要求认证向量的请求给该代理 服务器, 以便所述代理服务器收到所述要求认证向量的请求后发送要求特殊 认证向量的请求给所述 HSS,进而以便所述 HSS根据要求特殊认证向量的请 求生成所述特殊认证向量后将所述特殊认证向量发送给所述代理服务器; 该接收器 1210还用于接收 UMTS AKA认证挑战, 该 UMTS AKA认证 挑战为 SGSN将所述代理服务器发送的所述特殊认证向量发送给该 SGSN后 由该 SGSN发送;
该处理器 1220还用于将该 UMTS AKA认证挑战转换成 LTE AKA认证 挑战, 该发送器 1230还用于将该 LTE AKA认证挑战发送给该 LTE UE, 以 便该接入网网元、 该 SGSN和该 LTE UE完成安全认证。
在本发明实施例中, 通过接入网网元将 LTE UE发送的信息转换为适用于 2G或 3G网络系统的信息, 由接入网网元识别出为 LTE UE接入 2G或 3G网络 的场景, 通过 HSS生成特殊的认证向量, 使接入网网元、 SGSN和 LTE UE能 够完成安全认证, 使得 LTE UE可以使用现有 2G或 3G核心网。
可选地, 该接入网网元、 该 SGSN和该 LTE UE完成安全认证包括: 该 LTE UE验证该 LTE AKA认证挑战后生成 RES和密钥 KASME; 该接收器 1210用于接收该 LTE UE发送的包含该 RES的 LTE AKA认证 响应, 以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全认证。
可选地, 该特殊认证向量包含 XRES、 CK和 IK;
可选地, 该以便该接入网网元、 该 SGSN和该 LTE UE进一步完成安全认 证包括:
该处理器 1220还用于将包含该 RES的 LTE AKA认证响应转换为包含该 RES的 UMTS AKA认证响应, 该发送器 1230还用于将该包含该 RES的 UMTS AKA认证响应发送给该 SGSN,以便该 SGSN比较该 RES和该 XRES 是否相同, 当该比较结果为相同时, 该 SGSN将该 CK和或 IK发送给该接入 网网元;
该处理器 1220还用于根据该 CK和或 IK生成 KASME, 该接入网网元和 该 LTE UE共享该 KASME
可选地, 该 SGSN比较该 RES和该 XRES是否相同还包括, 当该比较结 果为不相同时, 中止进行安全认证。
可选地,
所述代理服务器收到所述要求认证向量的请求后发送要求特殊认证向量 的请求给所述 HSS包括:
所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE的 标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE接入 2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所述要 求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特殊认证 向量。
可选地, 该以便该 HSS根据要求特殊认证向量的请求生成该特殊认证向 量包括:
该 HSS为该 LTE UE生成 EPS AV;
该 HSS将该 EPS AV转换成 UMTS AV格式, 该转换为 UMTS AV格式 的 EPS AV为该特殊认证向量。
可选地, 该 HSS将该 EPS AV转换成 UMTS AV格式 包括:
该 HSS将该 EPS AV中的 RAND作为该 UMTS AV的 RAND, 该 HSS 将该 EPS AV中的 AUTN作为该 UMTS AV的 AUTN, 该 HSS将该 EPS AV 中的 XRES作为该 UMTS AV的 XRES, 该 HSS将该 EPS AV中的 KASME ( 256bits ) 拆分为两部分, 分别作为该 UMTS AV的该 CK和该 IK。
可选地, 该处理器 1220进一步用于按照生成规则 KASME=CK||IK , 根据 该 CK和或 IK生成该 KASME。 "II" 表示串联, 即将 IK加在 CK后面。
本发明实施例中,通过该接入网网元将 LTE UE所发送的消息转换为适用于 2G或 3G网络的消息, 由接入网网元识别出 LTE UE通过该接入网网元接入 2G 或 3G网络的场景后, HSS生成特殊的认证向量, 通过该接入网网元、 SGSN完 成 LTE UE和网络之间的安全认证。 不需要对 LTE UE做修改, 使得 LTE UE可 以通过本实施例中的接入网网元接入 2G或 3G核心网,完成安全认证并使用 2G 或 3G核心网资源。
图 13示出了根据本发明实施例的移动通信系统的代理服务器 1300的示意性 框图。 图 13及其所揭示的方法可基于本发明实施例图 1至图 5以及基于本发明 实施例图 1至图 5所揭示的方法, 也可以基于本发明实施例图 6至图 12以及基 于本发明实施例图 6至图 12所揭示的装置。 如图 12所示, 该代理服务器 1300 包括: 接收器 1310; 发送器 1320;
所述接收器 1310用于接收 SGSN发送的要求认证向量的请求, 所述要求 认证向量的请求由所述 SGSN在收到接入网网元发送的 UMTS attach request 消息后发送;
所述发送器 1320用于发送要求特殊认证向量的请求给所述 HSS,以便所 述 HSS根据所述要求特殊认证向量的请求生成所述特殊认证向量;
所述接收器 1310还用于接收所述 HSS发送的所述特殊认证向量后, 所述 代理服务器将所述特殊认证向量发送给所述 SGSN, 以便所述 SGSN、 所述 接入网网元和所述 LTE UE完成安全认证。
在本发明实施例中, 通过由代理服务器识别出为 LTE UE接入 2G或 3G网 络的场景, 要求 HSS生成特殊的认证向量, 使接入网网元、 SGSN和 LTE UE 能够完成安全认证, 使得 LTE UE可以使用现有 2G或 3G核心网。
可选地,所述 UMTS attach request消息是所述接入网网元将 attach request 消息转换所得, 所述 attach request消息由所述 LTE UE发送。
可选地,所述 SGSN、所述接入网网元和所述 LTE UE完成安全认证包括: 所述 SGSN发送 UMTS AKA认证挑战给所述接入网网元, 所述接入网 网元将所述 UMTS AKA认证挑战转换成 LTE AKA认证挑战后发送给所述 LTE UE,所述 LTE UE根据所述 LTE AKA认证挑战进行验证并生成 RES和 密钥 KASME后, 所述 LTE UE将包含所述 RES的 LTE AKA认证响应发送给 所述接入网网元, 以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步 完成安全认证。
可选地, 所述特殊认证向量中包含 XRES、 CK、 IK;
可选地, 所述以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步 完成安全认证包括:
所述接入网网元将所述 LTE AKA认证响应转换为 UMTS AKA认证响应 并将所述 UMTS AKA认证响应发送给所述 SGSN,所述 SGSN比较所述 RES 和所述 XRES是否相同, 当所述比较结果为相同时, 所述 SGSN将所述 CK 和或 IK发送给所述接入网网元, 所述接入网网元根据所述 CK和或 IK生成 KASME, 所述接入网网元和所述 LTE UE共享所述 KASME
可选地, 所述 SGSN比较所述 RES和所述 XRES是否相同还包括, 当所 述比较结果为不相同时, 中止进行安全认证。
可选地, 所述代理服务器还可以包括存储器 1330和处理器 1340 ; 所述 发送器 1320用于发送要求特殊认证向量的请求给所述 HSS包括:
所述存储器 1330用于存储一个列表, 所述列表包括通过接入 2G/3G网 络的 LTE UE的标识信息;
所述处理器 1340用于根据所述列表中的所述标识信息, 获知所述 LTE
UE的标识信息包含在所述列表中,则所述处理器 1340识别出是所述 LTE UE 接入 2G或 3G网络;
所述处理器 1340还用于在所述要求认证向量的请求中加入指示信息生 成所述要求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述 特殊认证向量。
可选地, 所述 HSS生成特殊认证向量包括:
所述 HSS为所述 LTE UE生成 EPS AV;
所述 HSS将所述 EPS AV转换成 UMTS AV格式,所述转换为 UMTS AV 格式的 EP S AV为所述特殊认证向量。
可选地, 所述 HSS将所述 EPS AV转换成 UMTS AV格式包括: 所述 HSS将所述 EPS AV中的 RAND作为所述 UMTS AV的 RAND,所 述 HSS将所述 EPS AV中的 AUTN作为所述 UMTS AV的 AUTN ,所述 HSS 将所述 EPS AV中的 XRES作为所述 UMTS AV的 XRES, 所述 HSS将所述 EPS AV中的 KASME拆分为两部分,分别作为所述 UMTS AV的所述 CK和所 述 IK:。
可选地, 所述接入网网元才艮据所述 CK和或 IK生成 KASME包括: 所述接入网网元按照生成规则 KASME=CK||IK , 根据所述 CK和或 IK生 成所述 KASMEC
本发明实施例中,通过该接入网网元将 LTE UE所发送的消息转换为适用于 2G或 3G网络的消息, 由代理服务器识别出 LTE UE通过该接入网网元接入 2G 或 3G核心网的场景后, HSS生成特殊的认证向量, 通过该接入网网元、 SGSN 完成 LTE UE和网络之间的安全认证。 不需要对 LTE UE做修改, 使得 LTE UE 可以通过本实施例中的接入网网元接入 2G或 3G核心网, 完成安全认证并使用 2G或 3G核心网资源。 通过以上的实施方式的描述, 所属领域的技术人员可以清楚地了解到本 发明可以用硬件实现, 或固件实现, 或它们的组合方式来实现。 当使用软件 实现时, 可以将上述功能存储在计算机可读介质中或作为计算机可读介质上 的一个或多个指令或代码进行传输。 计算机可读介质包括计算机存储介质和 通信介质, 其中通信介质包括便于从一个地方向另一个地方传送计算机程序 的任何介质。 存储介质可以是计算机能够存取的任何可用介质。 以此为例但 不限于: 计算机可读介质可以包括 RAM、 ROM, EEPROM、 CD-ROM或其 他光盘存储、 磁盘存储介质或者其他磁存储设备、 或者能够用于携带或存储 具有指令或数据结构形式的期望的程序代码并能够由计算机存取的任何其他 介质。 此外。 任何连接可以适当的成为计算机可读介质。 例如, 如果软件是 使用同轴电缆、 光纤光缆、 双绞线、 数字用户线 (DSL ) 或者诸如红外线、 无线电和微波之类的无线技术从网站、 服务器或者其他远程源传输的, 那么 同轴电缆、 光纤光缆、 双绞线、 DSL或者诸如红外线、 无线和微波之类的无 线技术包括在所属介质的定影中。如本发明所使用的, 盘( Disk )和碟( disc ) 包括压缩光碟(CD ) 、 激光碟、 光碟、 数字通用光碟(DVD ) 、 软盘和蓝光 光碟, 其中盘通常磁性的复制数据, 而碟则用激光来光学的复制数据。 上面 的组合也应当包括在计算机可读介质的保护范围之内。 总之, 以上所述仅为本发明技术方案的较佳实施例而已, 并非用于限定 本发明的保护范围。 凡在本发明的精神和原则之内, 所作的任何修改、 等同 替换、 改进等, 均应包含在本发明的保护范围之内。

Claims

权 利 要 求
1. 一种移动通信系统的安全认证方法, 其特征在于, 包括:
HSS接收代理服务器发送的要求特殊认证向量的请求, 所述要求特殊 认证向量的请求由所述代理服务器接收到 SGSN发送的要求认证向量的请 求后发送;
所述 HSS根据所述要求特殊认证向量的请求, 生成特殊认证向量; 所述 HSS将所述特殊认证向量发送给所述代理服务器,以便所述代理 服务器、 接入网网元、 所述 SGSN和 LTE UE完成安全认证。
2. 根据权利要求 1所述的方法, 其特征在于, 所述要求认证向量的请 求是所述 SGSN在接收到所述接入网网元发送的 UMTS attach request消息 后发送给所述代理服务器, 所述 UMTS attach request消息是所述接入网网 元将 attach request消息转换所得 , 所述 attach request消息由所述 LTE UE 发送。
3. 根据权利要求 1或 2所述的方法, 其特征在于, 所述以便所述代理 服务器、 接入网网元、 所述 SGSN和 LTE UE完成安全认证包括:
所述代理服务器将所述特殊认证向量发送给所述 SGSN, 所述 SGSN 发送 UMTS AKA认证挑战给所述接入网网元, 所述接入网网元将所述 UMTS AKA认证挑战转换成 LTE AKA认证挑战后发送给所述 LTE UE, 所述 LTE UE根据所述 LTE ΛΚΛ认证挑战进行验证并生成 RES和密钥 KASME后, 所述 LTE UE将包含所述 RES的 LTE A A认证响应发送给所 述接入网网元, 以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步 完成安全认 i 。
4. 根据权利要求 1至 3任一项所述的方法, 其特征在于,
所述特殊认证向量中包含 XRES、 CK、 IK;
所述以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步完成安 全认证包括: 更正页(细则第 91条) 所述接入网网元将所述 LTE A A认证响应转换为 UMTS AKA认证 响应并将所述 UMTS AKA认证响应发送给所述 SGSN , 所述 SGSN比较 所述 RES和所述 XRES是否相同, 当所述比较结果为相同时, 所述 SGSN 将所述 CK和或 IK发送给所述接入网网元, 所述接入网网元根据所述 CK 和或 IK生成 KMMK , 所述接入网网元和所述 LTE UE共享所述 KASMK
5. 根据权利要求 4所述的方法, 其特征在于, 所述 SGSN比较所述 RES和所述 XRES是否相同还包括, 当所述比较结果为不相同时, 中止进 行安全认证。
6. 根据权利要求 1至 5任一项所述的方法, 其特征在于, 所述要求特 殊认证向量的请求由所述代理服务器接收到 SGSN发送的要求认证向量的 请求后发送包括:
所述代理服务器接收所述 SGSN发送的所述要求认证向量的请求; 所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE 的标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE U E 接入 2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所 述要求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特 殊认证向量。
7. 根据权利要求 1至 6任一项所述的方法, 其特征在于, 所述 HSS 根据所述要求特殊认证向量的请求, 生成特殊认证向量包括:
所述 HSS为所述 LTE UE生成 EPS AV;
所述 HSS将所述 EPS AV转换成 UMTS AV格式, 所述转换为 UMTS AV格式的 EPS AV为所述特殊认证向量„
8. 根据权利要求 Ί所述的方法,其特征在于,所述 HSS将所述 EPS AV 更正页(细则第 91条) 转换成 UMTS AV格式包括:
所述 HSS将所述 EPS AV中的 RAND作为所述 UMTS AV的 RAND, 所述 HSS将所述 EPS AV中的 AUTN作为所述 UMTS AV的 AUTN, 所 述 HSS将所述 EPS AV中的 XRES作为所述 UMTS AV的 XRES , 所述 HSS将所述 EPS AV中的 ^^拆分为两部分, 分别作为所述 UMTS AV 的所述 CK和所述 IK。
9. 根据权利要求 4至 8任一项所述的方法, 其特征在于, 所述接入网 网元 居所述 CK和或 ΙΚ生成 KASME包 4舌:
所述接入网网元按照生成规则 KASMK=CK||IK , 根据所述 CK和或 IK 生成所述 KASME
10. 一种移动通信系统的安全认证方法, 其特征在于, 包括:
SGSN接收接入网网元发送 UMTS attach request消息, 所述 UMTS attach request消息是所述接入网网元将 LTE UE发送的 attach request消息 转换所得;
所述 SGSN向所述代理服务器发送要求认证向量的请求, 以便所述代 理服务器接收到所述要求认证向量的请求后,向 HSS发送要求特殊认证向 量的请求,进而以便所述 HSS根据所述要求特殊认证向量的请求生成所述 特殊认证向量后发送给所述代理服务器;
所述 SGSN接收来自于所述代理服务器的所述特殊认证向量后, 发送 UMTS AKA认证挑战给所述接入网网元, 以便所述 SGSN、 所述接入网网 元和所述 LTE UE完成安全认证。
1 1. 根据权利要求 10所述的方法,其特征在于,所述以便所述 SGSN、 所述接入网网元和所述 LTE UE完成安全认 i£包括:
所述接入网网元将所述 UMTS AKA认证挑战转换成 LTE A A认证 挑战后发送给所述 LTE UE,所述 LTE UE根据所述 LTE AKA认证挑战进 行验证并生成 RES和密钥 ΚΛδΜΕ后,所述 LTE UE将包含所述 RES的 LTE 更正页(细则第 91条) AKA认证响应发送给所述接入网网元, 以便所述接入网网元、 所述 SGSN 和所述 LTE UE进一步完成安全认证。
12. 根据权利要求 10或 1 1所述的方法, 其特征在于,
所述特殊认 ^向量包含 XRES、 CK:、 I ;
所述以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步完成安 全认证包括:
所述接入网网元将所述 LTE AKA认证响应转换为 UMTS AKA认证 响应并将所述 UMTS AKA认证响应发送给所述 SGSN, 所述 SGSN比较 所述 RES和所述 XRES是否相同, 当所述比较结果为相同时, 所述 SGSN 将所述 CK和或 IK发送给所述接入网网元, 所述接入网网元根据所述 CK 和或 IK生成 KASME, 所述接入网网元和所述 LTE UE共享所述 KASME
13. 根据权利要求 12所述的方法, 其特征在于, 所述 SGSN比较所述 RES和所述 XRES是否相同还包括, 当所述比较结果为不相同时, 中止进 行安全认证。
14. 根据权利要求 10至 13任一项所述的方法, 其特征在于, 所述以 便所述代理服务器接收到所述要求认证向量的请求后,向 HSS发送要求特 殊认证向量的请求包括:
所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE 的标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE 接入 2G或 3G网 ;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所 述要求特殊认证向量的请求,所述指示信息用于指示所述 HS S生成所述特 殊认证向量。
15. 根据权利要求 10至 14任一项所述的方法, 其特征在于, 所述以 更正页(细则第 91条) 便所述 HSS根据所述要求特殊认证向量的请求生成所述特殊认证向量包 括:
所述 HSS为所述 LTE UE生成 EPS AV;
所述 HSS将所述 EPS AV转换成 UMTS AV格式, 所述转换为 UMTS AV格式的 EPS AV为所述特殊认证向量。
16. 根据权利要求 15所述的方法,其特征在于,所述 HSS将所述 EPS AV转换成 UMTS AV格式包括:
所述 HSS将所述 EPS AV中的 RAND作为所述 UMTS AV的 RAND, 所述 HSS将所述 EPS AV中的 AUTN作为所述 UMTS AV的 AUTN, 所 述 HSS将所述 EPS AV中的 XRES作为所述 UMTS AV的 XRES, 所述 HSS将所述 EPS AV中的 KASME拆分为两部分, 分别作为所述 UMTS AV 的所述 CK和所述 IK。
17. 根据权利要求 12至 16任一项所述的方法, 其特征在于, 所述接 入网网元根据所述 CK和或 ΙΚ生成 KASME包括:
所述接入网网元按照生成规则 KASME=CK||1K , 根据所述 CK和或 IK 生成所述 KASME
18. 一种移动通信系统的安全认证方法, 其特征在于, 包括: 接入网网元将来自于 LTE UE的 attach request消息转换为 UMTS attach request消息;
所述接入网网元将所述 UMTS attach request消息发送给 SGSN, 以便 所述 SGSN收到所述 UMTS attach request消息后发送要求认证向量的请求 给代理服务器, 以便所述代理服务器收到所述要求认证向量的请求后发送 要求特殊认证向量的请求给所述 HSS , 进而以便所述 HSS根据要求特殊 认证向量的请求生成所述特殊认证向量后将所述特殊认证向量发送给所 述代理服务器;
所述接入网网元接收 UMTS AKA认证挑战,所述 UMTS AKA认证挑 更正页(细则第 91条) 战为所述 SGSN将所述代理服务器发送的所述特殊认证向量发送给所述 SGSN后由所述 SGSN发送;
所述接入网网元将所述 UMTS ΑΚΛ认证挑战转换成 LTE AKA认证挑 战后发送给所述 LTE UE,以便所述接入网网元、所述 SGSN和所述 LTE UE 完成安全认 i正。
19. 根据权利要求 1 8所述的方法, 其特征在于, 所述以便所述接入网 网元、 所述 SGSN和所述 LTE UE完成安全认 i正包^
所述 U't; Uh验证所述 U'li AKA认证挑战后生成 RES和密钥 KASMK; 所述接入网网元接收所述 LTE UE发送的包含所述 RES的 LTE AKA 认 i正响应, 以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步完成 安全认证。
20. 根据权利要求 1 8或 1 9所述的方法, 其特征在于,
所述特殊认证向量包含 XRES、 CK和 I K ;
所述以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步完成安 全认证包括:
所述接入网网元将包含所述 RES的 LTE AKA认证响应转换为包含所 述 RES的 UMTS AKA认证响应, 所述接入网网元将所述包含所述 RES 的 UMTS AKA认证响应发送给所述 SGSN,以便所述 SGSN比较所述 RES 和所述 XRES是否相同, 当所述比较结果为相同时, 所述 SGSN将所述 CK和或 IK发送给所述接入网网元;
所述接入网网元 ^据所述 CK和或 1K生成 KASMK, 所述接入网网元和 所述 LTE UH共享所述 KASM I.:
2 1 . 根据权利要求 20所述的方法, 其特征在于, 所述 SGSN比较所述 RES和所述 XRES是否相同还包括, 当所述比较结果为不相同时, 中止进 行安全认证„
22. 根据权利要求 1 8至 2 1任一项所述的方法, 其特征在于, 所述代 更正页(细则第 91条) 理服务器收到所述要求认证向量的请求后发送要求特殊认证向量的请求 给所述 HSS包括:
所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE 的标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE 接入 2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所 述要求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特 殊认证向量。
23. 根据权利要求 18至 22任一项所述的方法, 其特征在于, 所述以 便所述 HSS根据要求特殊认证向量的请求生成所述特殊认证向量包括: 所述 HSS为所述 LTE UE生成 EPS AV;
所述 HSS将所述 EPS AV转换成 UMTS AV格式, 所述转换为 UMTS AV格式的 EPS AV为所述特殊认证向量。
24. 根据权利要求 23所述的方法,其特征在于, 所述 HSS将所述 EPS AV转换成 UMTS AV格式包括:
所述 HSS将所述 EPS AV中的 RAND作为所述 UMTS AV的 RAND, 所述 HSS将所述 EPS AV中的 AUTN作为所述 UMTS AV的 AUTN, 所 述 HSS将所述 EPS AV中的 XRES作为所述 UMTS AV的 XRES , 所述 HSS将所述 EPS AV中的 KASME拆分为两部分, 分别作为所述 UMTS AV 的所述 CK和所述 IK。
25. 根据权利要求 20至 24任一项所述的方法, 其特征在于, 所述接 入网网元 据所述 CK和或 ΙΚ生成 KASMF.包括:
所述接入网网元按照生成规则 KASME=CK||IK , 根据所述 CK和或 IK 生成所述 KASME
更正页(细则第 91条)
26. 一种移动通信系统的安全认证方法, 其特征在于, 包括: 代理服务器接收 SGSN发送的要求认证向量的请求, 所述要求认证向 量的请求由所述 SGSN在收到接入网网元发送的 UMTS attach request消息 后发送;
所述代理服务器发送要求特殊认证向量的请求给所述 HSS , 以便所述 HSS根据所述要求特殊认证向量的请求生成所述特殊认证向量;
所述代理服务器接收所述 HSS发送的所述特殊认证向量后,所述代理 服务器将所述特殊认证向量发送给所述 SGSN , 以便所述 SGSN、 所述接 入网网元和所述 LTE UE完成安全 正。
27. 根据权利要求 26 所述的方法, 其特征在于, 所述 UMTS attach request消息是所述接入网网元将 attach request消息转换所得 , 所述 attach request消息由所述 LTE UE发送。
28. 根据权利要求 26或 27所述的方法, 其特征在于, 所述以便所述 SGSN , 所述接入网网元和所述 LTE UE完成安全认证包括:
所述 SGSN发送 UMTS A A认证挑战给所述接入网网元, 所述接入 网网元将所述 UMTS AKA认证挑战转换成 LTE A A认证挑战后发送给 所述 LTE UE ,所述 LTE UE根据所述 LTE A A认证挑战进行验证并生成 RES和密钥 KASM 后, 所述 LTE UE将包含所述 RES的 LTE AKA认证响 应发送给所述接入网网元, 以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步完成安全认 ϊ 。
29. 根据权利要求 26至 28任一项所述的方法, 其特征在于, 所述特殊认证向量中包含 XRES、 CK、 IK;
所述以更所述接入网网元、 所述 SGSN和所述 LTE UE进一步完成安 全认证包括:
所述接入网网元将所述 LTE A A认证响应转换为 UMTS AKA认证 响应并将所述 UMTS AKA认证响应发送给所述 SGSN , 所述 SGSN比较 更正页(细则第 91条) 所述 RES和所述 XRES是否相同, 当所述比较结果为相同时, 所述 SGSN 将所述 CK和或 IK发送给所述接入网网元, 所述接入网网元根据所述 CK 和或 IK生成 KASMH , 所述接入网网元和所述 LTE UE共享所述 KASMI.:。
30. 根据权利要求 29所述的方法, 其特征在于, 所述 SGSN比较所述 RES和所述 XRES是否相同还包括, 当所述比较结果为不相同时, 中止进 行安全认证。
3 1 . 根据权利要求 26至 30任一项所述的方法, 其特征在于, 所述代 理服务器发送要求特殊认证向量的请求给所述 HSS包括:
所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE 的标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE 接入 2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所 述要求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特 殊认证向量。
32. 根据权利要求 26至 3 1任一项所述的方法,其特征在于,所述 HSS 生成特殊认证向量包括:
所述 HSS为所述 LTE UE生成 EPS AV;
所述 HSS将所述 EPS AV转换成 UMTS AV格式, 所述转换为 UMTS AV格式的 EPS AV为所述特殊认证向量。
33. 根据权利要求 32所述的方法,其特征在于, 所述 HSS将所述 EPS AV转换成 UMTS AV格式包括:
所述 HSS将所述 EPS AV中的 RAND作为所述 UMTS AV的 RAND, 所述 HSS将所述 EPS AV中的 AUTN作为所述 UMTS AV的 AUTN, 所 述 HSS将所述 EPS AV中的 XRES作为所述 UMTS AV的 XRES , 所述 更正页 (细则第 91条) HSS将所述 EPS AV中的 1^^,„.:拆分为两部分, 分别作为所述 UMTS AV 的所述 CK和所述 IK。
34. 根据权利要求 29至 33任一项所述的方法, 其特征在于, 所述接 入网网元 ^据所述 CK和或 ΙΚ生成 KASM 包括:
所述接入网网元按照生成规则 KASMK=CK||IK , 根据所述 CK和或 IK 生成所述 KASMI.:。
35. 一种 HSS , 其特征在于, 包括: 接收模块, 处理模块, 发送模块; 所述接收模块用于接收代理服务器发送的要求特殊认证向量的请求, 所述要求特殊认证向量的请求由所迷代理服务器接收到 SGSN发送的要求 认 "i 向量的请求后发送;
所述处理模块用于根据所述要求特殊认证向量的请求, 生成特殊认证 向量;
所述发送模块用于将所述特殊认证向量发送给所述代理服务器, 以便 所述代理服务器、 接入网网元、 所述 SGSN和 LTE UE完成安全认证。
36. 根据权利要求 35所述的 HSS , 其特征在于, 所述要求认证向量的 请求是所述 SGSN在接收到所述接入网网元发送的 UMTS attach request 消息后发送给所述代理服务器, 所述 UMTS attach request消息是所述接入 网网元将 attach request消息转换所得,所述 attach request消息由所述 LTH UE发送。
37. 根据权利要求 35或 36所述的 HSS , 其特征在于, 所述以便所述 给所述代理服务器、 接入网网元、 所述 SGSN和 LTE UE完成安全认证包 括:
所述给所述代理服务器将所述特殊认证向量发送给所述 SGSN, 所述 SGSN发送 UMTS AKA认 i正 <战给所述接入网网元, 所述接入网网元将 所述 UMTS AKA认证 4 战转换成 LTE A A认 i正 4 战后发送给所述 LTE UE,所述 LTE UE根据所述 LTE A A认证 Φί^战进行 -险证并生成 RES和密 更正页(细则第 91条) 钥 KASME后, 所述 LTE UE将包含所述 RES的 LTE AKA认证响应发送给 所述接入网网元, 以便所述接入网网元、 所述 SGSN和所述 LTE UE进一 步完成安全认证。
38. 根据权利要求 35至 38任一项所述的 HSS, 其特征在于, 所述特殊认证向量中包含 XRES、 CK、 IK;
所述以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步完成安 全认证包括:
所述接入网网元将所述 LTE A A认证响应转换为 UMTS AKA认证 响应并将所述 UMTS AKA认证响应发送给所述 SGSN, 所述 SGSN比较 所述 RES和所述 XRES是否相同, 当所述比较结果为相同时, 所述 SGSN 将所述 CK和或 IK发送给所述接入网网元, 所述接入网网元根据所述 CK 和或 IK生成 KASMK, 所述接入网网元和所述 LTE UE共享所述 ΚΛδΜΕ
39. 根据权利要求 38所述的 HSS , 其特征在于, 所述 SGSN比较所 述 RES和所述 XRES是否相同还包括, 当所述比较结果为不相同时, 中 止进行安全认证。
40. 根据权利要求 35至 39任一项所述的 HSS, 其特征在于, 所述要 求特殊认证向量的请求由所述代理服务器接收到 SGSN发送的要求认证向 量的请求后发送包括:
所述代理服务器接收所述 SGSN发送的所述要求认证向量的请求; 所述代理服务器识别出是 LTE UE接入 2G或 3G网络;
所述代理服务器在所述认证向量中加入指示信息生成所述要求特殊 认证向量的请求, 所述指示信息用于指示所述 HSS生成所述特殊认证向 量。
41. 根据权利要求 35至 40任一项所述的 HSS , 其特征在于, 所述处 理模块用于根据所述要求特殊认证向量的请求, 生成特殊认证向量包括: 所述处理模块用于为所述 LTE UE生成 EPS AV; 更正页(细则第 91条) 所述处理模块用于将所述 EPS AV转换成 UMTS AV格式, 所述转换 为 UMTS AV格式的 EPS AV为所述特殊认证向量。
42. 根据权利要求 41所述的 HSS , 其特征在于, 所述处理模块用于将 所述 EPS AV转换成 UMTS AV 4各式包括:
所述处理模块用于将所述 EPS AV中的 RAND作为所述 UMTS AV的 RAND,所述处理模块用于将所述 EPS AV中的 AUTN作为所述 UMTS AV 的 AUTN, 所述处理模块用于将所述 EPS AV中的 XRES作为所述 UMTS AV的 XRES ,所述处理模块用于将所述 EPS AV中的 K.ASME拆分为两部分, 分别作为所述 UMTS AV的所述 CK和所述 IK。
43. 根据权利要求 38至 42任一项所述的 HSS , 其特征在于, 所述接 入网网元根据所述 CK和或 IK生成 KASM 包括:
所述接入网网元按照生成规则 ΚΛί?Μ1 CK||IK , 根据所述 CK和或 IK 生成所述 KASMK
44. 一种 SGSN, 其特征在于, 包括: 接收模块; 发送模块;
所述接收模块用于接收接入网网元发送的 UMTS attach request消息, 所述 UMTS attach request消息是所述接入网网元将 LTE UE发送的 attach request消息转换所得;
所述发送模块用于向所述代理服务器发送要求认证向量的请求, 以便 所述代理服务器接收到所述要求认证向量的请求后,向 HSS发送要求特殊 认证向量的请求,进而以便所述 H S S根据所述要求特殊认证向量的请求生 成所述特殊认证向量后发送给所述代理服务器; 量, 所述发送模块还用于所述接收模块接收到所述特殊认证向量后发送 UMTS AKA认证挑战给所述接入网网元, 以便所述 SGSN、 所述接入网网 元和所述 LTE UE完成安全 。
45. 根据权利要求 44所述的 SG SN,其特征在于,所述以便所述 SGSN、 更正页(细则第 91条) 所述接入网网元和所述 LTE UE完成安全认证包括:
所述接入网网元将所述 UMTS AKA认证挑战转换成 LTE A A认证 挑战后发送给所述 LTE UE,所述 LTE UE根据所述 LTE AKA认证挑战进 行验证并生成 RES和密钥 KASM1.:后 ,所述 LTE UE将包含所述 RES的 LTE Α Λ认证响应发送给所述接入网网元, 以便所述接入网网元、 所述 SGSN 和所述 LTE UE进一步完成安全认证。
46. 根据权利要求 44或 45所述的 SGSN , 其特征在于, 所述 SGSN 还包括处理模块;
所述特殊认证向量包含 XRES、 CK、 IK;
所述以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步完成安 全认证包括:
所述接入网网元将所述 LTE A A认证响应转换为 UMTS AKA认证 响应并将所述 UMTS AKA认证响应发送给所述接收模块, 所述处理模块 用于比较所述 RES和所述 XRES是否相同, 当所述比较结果为相同时, 所述发送模块将所述 CK和或 IK发送给所述接入网网元, 所述接入网网 元根据所述 CK和或 IK生成 ΚΛ Μ1.:, 所述 CK和或 1K由所述发送模块发 送, 所述接入网网元和所述 LTE UE共享所述 KASN1K
47. 根据权利要求 46所述的 SGSN, 其特征在于, 所述处理模块用于 比较所述 RES和所述 XRES是否相同还包 4 , 当所述比较结杲为不相同 时, 中止进行安全认 i正。
48. 根据权利要求 44至 47任一项所述的 SGSN, 其特征在于, 所述 以便所迷代理服务器接收到所述要求认证向量的请求后,向 HSS发送要求 特珠认证向量的请求包括:
所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE 更正页(细则第 91条) 的标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE 接入 2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所 述要求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特 殊认证向量。
49. 根据权利要求 44至 48任一项所述的 SGSN , 其特征在于, 所述 以便所述 HSS根据所述要求特殊认证向量的请求生成所述特殊认证向量 包括:
所述 HSS为所述 LTE UE生成 EPS AV;
所述 HSS将所述 EPS AV转换成 UMTS AV格式, 所述转换为 UMTS AV格式的 EPS AV为所述特殊认证向量。
50. 根据权利要求 49所述的 SGSN, 其特征在于, 所述 HSS将所述 EPS AV转换成 UMTS A V格式包括:
所述 HSS将所述 EPS AV中的 RAND作为所述 UMTS AV的 RAND, 所述 HSS将所述 EPS AV中的 AUTN作为所述 UMTS AV的 AUTN, 所 述 HSS将所述 EPS AV中的 XRES作为所述 UMTS AV的 XRES, 所述 HSS将所述 EPS AV中的 KASM1.:拆分为两部分, 分别作为所述 UMTS AV 的所述 CK和所述 IK。
51 . 根据权利要求 46至 50任一项所述的 SGSN , 其特征在于, 所述 接入网网元根据所述 CK和或 IK生成 KASM I.:包括:
所述接入网网元按照生成 则 KASM1,=CK||IK , 根据所述 CK和或 IK 生成所述 KASMI:。
52. 一种接入网网元, 其特征在于, 包括: 接收模块, 处理模块, 发 送模块;
所述接收模块用于接收来自 LTE UE的 attach request消息; 所述处理 模块用于将所述 attach request消息转换为 UMTS attach request消息; 更正页 (细则第 91条) 所述发送模块用于将所述 UMTS attach request消息发送给 SGSN, 以 便所述 SGSN收到所述 UMTS attach request消息后发送要求认证向量的请 求给所述代理服务器, 以便所述代理服务器收到所述要求认证向量的请求 后发送要求特殊认证向量的请求给所述 HSS, 进而以便所述 HSS根据要 求特殊认证向量的请求生成所述特殊认证向量后将所述特殊认证向量发 送给所述代理服务器
所述接收模块还用于接收 UMTS AKA认证挑战,所述 UMTS A A认 证挑战为所述 SGSN将所述代理服务器发送的所述特殊认证向量发送给所 述 SGSN后由所述 SGSN发送; 证挑战, 所述发送模块还用于将所述 LTE A A认证挑战发送给所述 LTE UE, 以便所述接入网网元、 所述 SGSN和所述 LTE UE完成安全认证。
53. 根据权利要求 52所述的接入网网元, 其特征在于, 所述以便所述 接入网网元、 所述 SGSN和所述 LTE UE完成安全认证包括:
所述 LTE UE验证所述 LTE AKA认证挑战后生成 RES和密钥 KASME; 所述接收模块用于接收所述 LTE UE发送的包含所述 RES的 LTE AKA认证响应, 以便所述接入网网元、所述 SGSN和所述 LTE UE进一步 完成安全认证。
54. 根据权利要求 52或 53所述的接入网网元, 其特征在于,
所述特殊认证向量包含 XRES、 C 和 IK;
所述以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步完成安 全认证包 ί舌:
所述处理模块还用于将包含所述 RES的 LTE AKA认证响应转换为包 含所述 RES的 UMTS AKA认证响应, 所述发送模块还用于将所述包含所 述 RES的 UMTS AKA认证响应发送给所述 SGSN, 以便所述 SGSN比较 所述 RES和所述 XRES是否相同, 当所述比较结果为相同时, 所述 SGSN 更正页(细则第 91条) 将所述 CK和或 IK发送给所述接入网网元;
所述处理模块还用于根据所述 CK和或 生成 KASME, 所述接入网网 元和所述 LTE UE共享所述 KASMK。
55. 根据权利要求 54所述的接入网网元, 其特征在于, 所述 SGSN比 较所述 RES和所述 XRES是否相同还包括, 当所述比较结果为不相同时, 中止进行安全认证。
56. 根据权利要求 52至 55任一项所述的接入网网元, 其特征在于, 所述代理服务器收到所述要求认证向量的请求后发送要求特殊认证 向量的请求给所述 HSS包括:
所述代理服务器配备一个列表, 所述列表包括通过接入 2G/3G网络的 LTE UE的标识信息;
所述代理服务器根据所述列表中的所述标识信息, 获知所述 LTE UE 的标识信息包含在所述列表中, 则所述代理服务器识别出是所述 LTE UE 接入 2G或 3G网络;
所述代理服务器在所述要求认证向量的请求中加入指示信息生成所 述要求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所述特 殊认证向量。
57. 根据权利要求 52至 56任一项所述的接入网网元, 其特征在于, 所述以便所述 HSS根据要求特殊认证向量的请求生成所述特殊认证向量 包括:
所述 HS S为所述 LTE UE生成 EPS AV ;
所述 HSS将所述 EPS AV转换成 UMTS AV格式, 所述转换为 UMTS AV格式的 EPS AV为所述特殊认证向量。
58. 根据权利要求 57所述的接入网网元, 其特征在于, 所述 HSS将 所述 EPS AV转换成 UMTS AV格式包括:
所述 HSS将所述 EPS AV中的 RAND作为所述 UMTS AV的 RAND , 更正页(细则第 91条) 所述 HSS将所述 EPS AV中的 AUTN作为所述 UMTS AV的 AUTN, 所 述 HSS将所述 EPS AV中的 XRFS作为所述 UMTS AV的 XRES , 所述 HSS将所述 EPS AV中的 KASM1.: ( 256bits ) 拆分为两部分, 分别作为所述 UMTS AV的所述 CK和所述 IK。
59. 根据权利要求 54至 58任一项所述的接入网网元, 其特征在于, 所述处理模块进一步用于按照生成规则 KASME=CK||IK ,根据所述 CK 和或 I K生成所述 KASM I.:。
60. —种移动通信系统的代理服务器, 其特征在于, 包括: 接收模块; 发送模块;
所述接收模块用于接收 SGSN发送的要求认证向量的请求, 所述要求 认证向量的请求由所述 SGSN在收到接入网网元发送的 UMTS attach request消息后发送;
所述发送模块用于发送要求特殊认证向量的请求给所述 HSS, 以便所 述 HSS根据所述要求特殊认证向量的请求生成所述特殊认证向量;
所述接收模块用于接收所述 HSS发送的所述特殊认证向量后,所述代 理服务器将所述特殊认证向量发送给所述 SGSN, 以便所述 SGSN、 所述 接入网网元和所述 LTE UE完成安全认 ϊ£。
61. 根据权利要求 60 所述的方法, 其特征在于, 所述 UMTS attach request消息是所述接入网网元将 attach request消息转换所得 , 所述 attach request消息由所迷 LTE UE发送。
62. 根据权利要求 60或 61 所述的方法, 其特征在于, 所述以便所述 SGSN , 所述接入网网元和所述 LTE UE完成安全认 i正包 4舌:
所述 SGSN发送 UMTS AKA认证 >¾战给所述接入网网元, 所述接入 网网元将所述 UMTS AKA认证^ i战转换成 LTE AKA认 ^4 战后发送给 所述 LTE UE ,所述 LTE UE根据所述 LTE ΛΚΛ认证挑战进行验证并生成 RES和密钥 K,\SME后, 所述 LTE UE将包含所述 RES的 LTE A A认证响 更正页(细则第 91条) 应发送给所述 4 入网网元, 以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步完成安全认证。
63. 根据权利要求 60至 62任一项所述的方法, 其特征在于, 所述特殊认证向量中包含 XRES、 CK、 IK;
所述以便所述接入网网元、 所述 SGSN和所述 LTE UE进一步完成安 全认证包括:
所述接入网网元将所述 LTE ΑΚΛ认证响应转换为 UMTS A A认证 响应并将所述 UMTS ΛΚΑ认证响应发送给所述 SGSN , 所述 SGSN比较 所述 RES和所述 XRES是否相同, 当所述比较结杲为相同时, 所述 SGSN 将所述 CK和或 IK发送给所述接入网网元, 所述接入网网元根据所述 CK 和或 IK生成 KASME, 所述接入网网元和所述 LTE UE共享所述 KASM [;。
64. 根据权利要求 63所述的方法, 其特征在于, 所述 SGSN比较所述 RES和所述 XRES是否相同还包括, 当所述比较结果为不相同时, 中止进 行安全认证。
65. 根据权利要求 60至 64任一项所述的方法, 其特征在于, 还包括 存储模块和处理模块;
所述发送模块用于发送要求特殊认证向量的请求给所述 HSS包括: 所述存储模块用于存储一个列表, 所述列表包括通过接入 2G/3G网络 的 LTE UE的标识信息;
UE的标识信息包含在所述列表中, 则所述处理模块用于识别出是所述 LTE UE接入 2G或 3G网络;
所述处理模块还用于在所述要求认证向量的请求中加入指示信息生 成所述要求特殊认证向量的请求,所述指示信息用于指示所述 HSS生成所 述特殊认证向量。
66. 根据权利要求 60至 65任一项所述的方法,其特征在于,所述 HSS 更正页(细则第 91条) 生成特殊认证向量包括:
所述 HSS为所述 LTE UE生成 EPS AV;
所述 HSS将所述 EPS AV转换成 UMTS AV格式, 所述转换为 UMTS AV格式的 EPS AV为所述特殊认证向量。
67. 根据权利要求 66所述的方法,其特征在于, 所述 HSS将所述 EPS AV转换成 UMTS AV格式包括:
所述 HSS将所述 EPS AV中的 RAND作为所述 UMTS AV的 RAND, 所述 HSS将所述 EPS AV中的 AUTN作为所述 UMTS AV的 AUTN , 所 述 HSS将所述 EPS AV中的 XRES作为所述 UMTS AV的 XRES , 所述 HSS将所述 EPS AV中的 KASMf;拆分为两部分, 分别作为所述 UMTS AV 的所述 CK和所述 IK。
68. 根据权利要求 63至 67任一项所述的方法, 其特征在于, 所述接 入网网元根据所述 CK和或 ΙΚ生成 ΚΛί5ΜΚ包括:
所述接入网网元按照生成规则 KASN1E=CK||IK , 根据所述 CK和或 IK 生成所述 KASM1.:。
更正页 (细则第 91条)
PCT/CN2013/070844 2013-01-22 2013-01-22 移动通信系统的安全认证的方法和网络设备 WO2014113922A1 (zh)

Priority Applications (3)

Application Number Priority Date Filing Date Title
PCT/CN2013/070844 WO2014113922A1 (zh) 2013-01-22 2013-01-22 移动通信系统的安全认证的方法和网络设备
CN201380071089.4A CN104937965B (zh) 2013-01-22 2013-01-22 移动通信系统的安全认证的方法和网络设备
EP13872777.1A EP2941032A4 (en) 2013-01-22 2013-01-22 METHOD AND NETWORK DEVICE FOR SECURE AUTHENTICATION OF A MOBILE COMMUNICATION SYSTEM

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/CN2013/070844 WO2014113922A1 (zh) 2013-01-22 2013-01-22 移动通信系统的安全认证的方法和网络设备

Publications (1)

Publication Number Publication Date
WO2014113922A1 true WO2014113922A1 (zh) 2014-07-31

Family

ID=51226807

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/CN2013/070844 WO2014113922A1 (zh) 2013-01-22 2013-01-22 移动通信系统的安全认证的方法和网络设备

Country Status (3)

Country Link
EP (1) EP2941032A4 (zh)
CN (1) CN104937965B (zh)
WO (1) WO2014113922A1 (zh)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112136301A (zh) * 2018-05-16 2020-12-25 诺基亚技术有限公司 通信系统中用于安全性管理的错误处理框架

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2020143965A1 (en) * 2019-01-11 2020-07-16 Telefonaktiebolaget Lm Ericsson (Publ) 5g-4g authentication data coexistence
CN115038081B (zh) * 2019-03-30 2023-04-28 华为技术有限公司 通信方法和通信设备
CN110012467B (zh) * 2019-04-18 2022-04-15 苏州博联科技有限公司 窄带物联网的分组认证方法

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101909368A (zh) * 2009-06-08 2010-12-08 上海贝尔股份有限公司 无线网络安全解决方法和设备
CN102036238A (zh) * 2010-12-27 2011-04-27 中国科学院软件研究所 一种基于公钥实现用户与网络认证和密钥分发的方法
CN102438330A (zh) * 2011-12-06 2012-05-02 大唐移动通信设备有限公司 一种附着到e-tran的方法及移动性管理实体
CN102625306A (zh) * 2011-01-31 2012-08-01 电信科学技术研究院 认证方法、系统和设备

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP4664050B2 (ja) * 2004-07-01 2011-04-06 株式会社エヌ・ティ・ティ・ドコモ 認証ベクトル生成装置、加入者認証モジュール、移動通信システム、認証ベクトル生成方法、演算方法及び加入者認証方法
RU2400942C1 (ru) * 2006-06-19 2010-09-27 Интердиджитал Текнолоджи Корпорейшн Способ и устройство для обеспечения секретности подлинной идентификационной информации пользователя в исходном сигнальном сообщении
US8094817B2 (en) * 2006-10-18 2012-01-10 Telefonaktiebolaget Lm Ericsson (Publ) Cryptographic key management in communication networks
CN101299884B (zh) * 2008-06-16 2012-10-10 中兴通讯股份有限公司 用户设备转移时密钥身份标识符的生成方法和生成系统

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101909368A (zh) * 2009-06-08 2010-12-08 上海贝尔股份有限公司 无线网络安全解决方法和设备
CN102036238A (zh) * 2010-12-27 2011-04-27 中国科学院软件研究所 一种基于公钥实现用户与网络认证和密钥分发的方法
CN102625306A (zh) * 2011-01-31 2012-08-01 电信科学技术研究院 认证方法、系统和设备
CN102438330A (zh) * 2011-12-06 2012-05-02 大唐移动通信设备有限公司 一种附着到e-tran的方法及移动性管理实体

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112136301A (zh) * 2018-05-16 2020-12-25 诺基亚技术有限公司 通信系统中用于安全性管理的错误处理框架
US11789803B2 (en) 2018-05-16 2023-10-17 Nokia Technologies Oy Error handling framework for security management in a communication system

Also Published As

Publication number Publication date
CN104937965A (zh) 2015-09-23
CN104937965B (zh) 2019-09-03
EP2941032A4 (en) 2016-03-23
EP2941032A1 (en) 2015-11-04

Similar Documents

Publication Publication Date Title
CN109587688B (zh) 系统间移动性中的安全性
US9538373B2 (en) Method and device for negotiating security capability when terminal moves
JP4965671B2 (ja) 無線通信ネットワークにおけるユーザ・プロファイル、ポリシー及びpmipキーの配布
JP6727294B2 (ja) ユーザ機器ueのアクセス方法、アクセスデバイス、およびアクセスシステム
JP2019169963A (ja) 通信デバイスとネットワークデバイスとの間の通信におけるセキュリティ構成
US10588015B2 (en) Terminal authenticating method, apparatus, and system
RU2665064C1 (ru) Беспроводная связь, включающая в себя кадр обнаружения быстрого первоначального установления линии связи, fils, для сетевой сигнализации
KR101474094B1 (ko) 강화된 보안 콘텍스트를 지원하는 서빙 네트워크 노드로부터 레거시 서빙 네트워크 노드로 전이하기 위한 장치 및 방법
JP2014116961A (ja) セキュリティ設定の同期を支援する方法および装置
WO2013127190A1 (zh) 一种nas算法的传输方法及装置
WO2014113922A1 (zh) 移动通信系统的安全认证的方法和网络设备
WO2013152740A1 (zh) 用户设备的认证方法、装置及系统
WO2015081784A1 (zh) 一种验证安全能力的方法、设备及系统
WO2014154036A1 (zh) 一种x2链路自建立的方法、装置及基站
WO2014113921A1 (zh) 移动通信系统的安全认证的方法和网络设备
JP2020505845A (ja) 緊急アクセス中のパラメータ交換のための方法およびデバイス
US10390224B2 (en) Exception handling in cellular authentication
WO2014113920A1 (zh) 移动通信系统的安全认证的方法和网络设备
WO2014113918A1 (zh) 移动通信系统的安全认证的方法和网络设备
CN103563418A (zh) 针对移动电信网络中的终端来实现通用引导架构类型的安全关联
JP2019505132A (ja) ユーザー機器識別子を取得する方法および装置とユーザー機器識別子を送信する方法および装置

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 13872777

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

WWE Wipo information: entry into national phase

Ref document number: 2013872777

Country of ref document: EP