WO2014117321A1 - 访问控制方法、装置及系统 - Google Patents

访问控制方法、装置及系统 Download PDF

Info

Publication number
WO2014117321A1
WO2014117321A1 PCT/CN2013/071073 CN2013071073W WO2014117321A1 WO 2014117321 A1 WO2014117321 A1 WO 2014117321A1 CN 2013071073 W CN2013071073 W CN 2013071073W WO 2014117321 A1 WO2014117321 A1 WO 2014117321A1
Authority
WO
WIPO (PCT)
Prior art keywords
policy
access control
access
control policy
user
Prior art date
Application number
PCT/CN2013/071073
Other languages
English (en)
French (fr)
Inventor
韩文勇
刘清顺
孔涛
刁文波
Original Assignee
华为技术有限公司
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 华为技术有限公司 filed Critical 华为技术有限公司
Priority to PCT/CN2013/071073 priority Critical patent/WO2014117321A1/zh
Priority to CN201380000375.1A priority patent/CN104094618B/zh
Publication of WO2014117321A1 publication Critical patent/WO2014117321A1/zh

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0893Assignment of logical groups to network elements
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0894Policy-based network configuration management

Definitions

  • the present invention relates to the field of communications technologies, and in particular, to an access control method, apparatus, and system. Background technique
  • 3GPP the 3rd Generation Partnership Project
  • PCC Policy Control and Charging
  • Operators can set different policy controls according to the status of the existing network to meet the needs of different users to access the mobile Internet. For example, operators can set a policy control based on time, location and application according to the current network conditions of a group of users. In order to achieve the purpose of refining the operation of network traffic.
  • the embodiment of the invention provides an access control method, device and system to solve the needs of different users and improve the flexibility of policy control.
  • an embodiment of the present invention provides an access control method, including:
  • the generating an access control policy according to the policy control information includes:
  • the pre-stored access control policy template includes at least one control policy factor:
  • Time period duration, location, site type, application type.
  • the sending the access control policy to the policy storage network element includes:
  • the method further includes:
  • an embodiment of the present invention provides an access control method, including:
  • the policy storage network element receives the access control policy sent by the portal portal server Portal Server, and the access control policy is generated by the portal server according to the policy control information required by the user;
  • the policy storage network element interacts with the policy enforcement entity to enable the control policy enforcement entity to obtain the access control policy and perform policy control on the access process of the user.
  • the policy storage network element receives an access control policy sent by the Portal server, including:
  • the subscription data saves the SPR receiving the access control policy sent by the Portal Server; the policy storage network element interacts with the policy enforcement entity, so that the control policy enforcement entity obtains the access control policy and performs policy control on the access process of the user, including :
  • the message is sent to enable the PCRF to send the access control policy to the policy and charging rule execution function PCEF to perform policy control on the user's access process.
  • the policy storage network element receives an access control policy sent by the Portal server, including:
  • the Dimater agent DPA receives the access control policy sent by the Portal Server;
  • the policy storage network element interacts with the policy enforcement entity, so that the control policy execution entity obtains the access control policy and performs policy control on the access process of the user, including:
  • the DPA obtains a control strategy for user subscription from the PCRF;
  • the policy storage network element receives an access control policy sent by the Portal server, including:
  • the rule server Rules Server receives the access control policy sent by the Portal server; the policy storage network element interacts with the policy enforcement entity, so that the control policy execution entity obtains the access control policy and performs policy control on the access process of the user, including :
  • the rules server receives the user equipment UE online notification message sent by the PCEF; the rules server sends a UE online response message including the access control policy to the PCEF, so that the PCEF is used according to the access control policy to the user.
  • the access process performs policy control.
  • an embodiment of the present invention provides an access control method, including:
  • the charging rule execution function PCEF receives the Internet access request message sent by the user equipment UE; the PCEF interacts with the policy storage network element to obtain the access control policy and perform policy control on the access process of the user.
  • the PCEF interacts with the policy storage network element to obtain the access control policy and perform policy control on the access process of the user, including:
  • the PCEF sends a user subscription information request message to the subscription data storage SPR through the policy and charging rule definition function PCRF;
  • the PCEF interacts with the policy storage network element to obtain the access control policy and perform policy control on the access process of the user, including:
  • the PCEF sends a control policy request message to the Dimater proxy DPA;
  • the PCEF receives a control policy response message that is sent by the DPA and includes the access control policy and the control policy of the user subscription, to obtain the access control policy and the control policy of the user subscription to perform a user access process. Policy control.
  • the PCEF interacts with the policy storage network element to obtain the access control policy and perform policy control on the access process of the user, including:
  • the PCEF receives the UE online notification response message that is sent by the rule server and includes the access control policy, to perform policy control on the user access process according to the access control policy.
  • an embodiment of the present invention provides an access control method, including:
  • Policy and charging rule definition function PCRF receives the charging policy execution function PCEF sends a control policy request message
  • the PCRF sends a control policy response message including an access control policy to the PCEF, where the access control policy is generated according to policy control information required by the user.
  • the method includes:
  • the PCRF sends a user subscription information request message to the subscription data saving SPR; the PCRF receives the user subscription information response message that is sent by the SPR and includes the access control policy, so that the PCRF sends the access control policy to the The PCEF performs policy control on the user's access process.
  • the policy and charging rule definition function receives the control policy request message sent by the charging rule execution function PCEF, and includes:
  • the PCRF receives a control policy request message sent by the PCEF through a Dimater proxy DPA;
  • the PCRF sends a control policy response message including a control policy of the user subscription to the DPA, so that the DPA sends the access control policy to the PCEF to perform policy control on the access process of the user.
  • an embodiment of the present invention provides a portal portal server, which includes: a receiving module, configured to receive an access policy control request sent by a user equipment UE, where the access policy control request includes policy control information required by a user;
  • a processing module configured to generate an access control policy according to the policy control information
  • a sending module configured to send the access control policy to the policy storage network element, so that the control policy enforcement entity interacts with the policy storage network element to obtain the access control policy.
  • the processing module is specifically configured to: according to the policy control information, select an access control policy template from a pre-stored access control policy template, and generate an access control according to the selected access control policy template. Strategy.
  • the pre-stored access control policy template includes at least one control policy factor:
  • Time period duration, location, site type, application type.
  • the sending module in a third possible implementation, the sending module,
  • the SPR is used to send an access control policy to the subscription data storage
  • the sending module is further configured to send a notification message to the SPR, to notify the user that the access control policy has been configured
  • the sixth aspect of the present invention provides a policy storage network element, including:
  • a receiving module configured to receive an access control policy sent by the portal portal server Portal Server, where the access control policy is generated by the portal server according to policy control information required by the user;
  • a processing module configured to interact with the policy execution entity, so that the control policy enforcement entity obtains the access control policy and performs policy control on the access process of the user.
  • the policy storage network element is an SPR
  • the receiving module is specifically configured to receive an access control policy sent by the Portal server, and receive a user subscription information request message sent by the policy and the charging rule definition function PCRF.
  • the processing module is specifically configured to send the inclusion to the PCRF.
  • the user subscription information response message of the access control policy is configured to enable the PCRF to send the access control policy to the policy and charging rule execution function PCEF to perform policy control on the access process of the user.
  • the policy storage network element is a Dimater proxy DPA
  • the receiving module is specifically configured to receive an access control policy sent by the Portal server, and after receiving an access control policy sent by the Portal server, Receiving a control policy request message sent by the PCEF, and acquiring a control policy of the user subscription from the PCRF;
  • the processing module is specifically configured to send, to the PCEF, a control policy response message that includes the access control policy and the control policy of the user subscription, so that the PCEF is subscribed to the user according to the access control policy.
  • the control policy controls the user's access process.
  • the policy storage network element is a rule server Rules Server
  • the receiving module is configured to receive an access control policy sent by the Portal server, and after receiving the access control policy sent by the Portal server, receive the user equipment UE online notification message sent by the PCEF;
  • the processing module is specifically configured to send, to the PCEF, a UE online response message that includes the access control policy, so that the PCEF performs policy control on a user access process according to the access control policy.
  • the embodiment of the present invention provides a charging rule execution function (PCEF), including: a receiving module, configured to receive an online request message sent by a user equipment UE;
  • PCEF charging rule execution function
  • a processing module configured to interact with the policy storage network element to obtain the access control policy and perform policy control on the access process of the user.
  • the method further includes: a sending module,
  • the sending module is configured to send a user subscription information request message to the subscription data storage SPR by using a policy and charging rule definition function PCRF;
  • the receiving module is configured to receive a user subscription information response message that is sent by the SPR by using the access control policy, to obtain the access control policy and the user The access process is controlled by policies.
  • the method further includes: a sending module,
  • the sending module is configured to send a control policy request message to the Dimater proxy DPA, where the receiving module is configured to receive, by the DPA, a control policy response message that includes the access control policy and the control policy of the user subscription And acquiring the access control policy and the control policy of the user subscription, and performing policy control on the access process of the user.
  • the method further includes: a sending module,
  • the sending module is configured to send a user equipment UE online notification message to the rule server Rules Server;
  • the receiving module is specifically configured to receive a control policy response message that is sent by the rule server and includes the UE access notification and the user subscription information of the access control policy, to perform a user access process according to the access control policy. Policy control.
  • the eighth aspect of the present invention provides a policy and charging rule definition function PCRF, which includes:
  • a receiving module configured to receive a control policy request message sent by the charging rule execution function PCEF;
  • a sending module configured to send, to the PCEF, a control policy response message that includes an access control policy, where the access control policy is generated according to policy control information required by the user.
  • the sending module is specifically configured to send a user subscription information request message to the subscription data storage SPR.
  • the receiving module is configured to receive a user subscription information response message that is sent by the SPR and includes the access control policy, so that the PCRF sends the access control policy to the PCEF to perform a policy on a user access process. control.
  • the receiving module is specifically configured to receive a control policy request message sent by a Dimater proxy DPA;
  • the sending module is specifically configured to send, to the DPA, a control policy response message that includes a control policy of the user subscription, so that the DPA sends the access control policy to the PCEF to perform policy control on the access process of the user.
  • an embodiment of the present invention provides a portal portal server, including: a processor and a memory, where the memory stores execution instructions, when the portal portal server runs And communicating with the memory, the processor executing the execution instruction to cause the centralized controller to perform any of the fourth possible implementation manners of the first aspect to the first aspect One way.
  • an embodiment of the present invention provides a policy storage network element, including: a processor and a memory, where the memory stores an execution instruction, when the policy storage network element is running, between the processor and the memory In communication, the processor executing the execution instruction causes the centralized controller to perform the method of any one of the second aspect to the third possible implementation of the first aspect.
  • an embodiment of the present invention provides a charging rule execution function PCEF, including: a processor and a memory, where the memory stores an execution instruction, when the PCEF is running, between the processor and the memory In communication, the processor executing the execution instruction causes the centralized controller to perform the method of any one of the third aspect to the third possible implementation of the first aspect.
  • PCEF charging rule execution function
  • an embodiment of the present invention provides a policy and charging rule definition function PCRF, including: a processor and a memory, where the memory stores an execution instruction, when the PCRF is running, the processor and the memory Inter-communication, the processor executing the execution instruction such that the centralized controller performs the method of any one of the fourth aspect to the third possible implementation of the first aspect.
  • PCRF policy and charging rule definition function
  • the embodiment of the present invention provides an access control system, comprising: a portal portal server Portal Server according to any one of the fifth aspect to the fifth possible implementation manner of the fifth aspect, Aspect or the first possible policy storage network element of the sixth aspect, the first possible charging rule execution function PCEF according to the seventh aspect or the seventh aspect, and the first aspect or the first aspect of the eighth aspect
  • a possible policy and charging rule defines the function PCRF.
  • the embodiment of the present invention provides an access control system, including: a portal portal server Portal Server according to any one of the fifth aspect to the fifth possible implementation manner of the fifth aspect, Aspect or the second possible policy storage network element of the sixth aspect, the second possible charging rule execution function PCEF of the seventh aspect or the seventh aspect, and the eighth aspect or the eighth aspect of the foregoing Two possible policy and charging rules define the function PCRF.
  • the embodiment of the present invention provides an access control system, including: a portal portal server Portal according to any one of the fifth aspect to the fifth possible implementation manner of the fifth aspect Server, the third possible policy storage network element according to the sixth aspect or the sixth aspect, and the third possible charging rule execution function PCEF and the policy and charging rule according to the seventh aspect or the seventh aspect described above Define the function PCRF.
  • the embodiment of the present invention provides an access control system, including: a portal portal server Portal Server according to any one of the fifth aspect to the fifth possible implementation manner of the fifth aspect, Aspect or a third possible policy storage network element of the sixth aspect and the third possible charging rule execution function PCEF of the seventh aspect or the seventh aspect described above.
  • the access control method, device, and system provided by the embodiment of the present invention receive the access policy control request sent by the UE, where the access policy control request includes policy control information required by the user, and then generates access according to the policy control information. Controlling the policy, and sending an access control policy to the policy storage network element, so that the control policy execution entity interacts with the policy storage network element to obtain an access control policy. Therefore, the user's demand for the access control policy can be satisfied, thereby improving the flexibility of the policy control.
  • FIG. 1 is a schematic flowchart of an access control method according to an embodiment of the present invention.
  • FIG. 2 is a schematic flowchart of an access control method according to a second embodiment of the present invention.
  • FIG. 3 is a schematic flowchart of an access control method according to a third embodiment of the present invention.
  • FIG. 4 is a schematic flowchart of an access control method according to a fourth embodiment of the present invention.
  • FIG. 5 is a schematic flowchart of an access control method according to a fifth embodiment of the present invention.
  • FIG. 6 is a schematic flowchart of an access control method according to a sixth embodiment of the present invention.
  • FIG. 7 is a schematic flowchart of an access control method according to a seventh embodiment of the present invention.
  • FIG. 8 is a schematic flowchart of an access control method according to an eighth embodiment of the present invention.
  • Embodiment 9 is a schematic structural diagram of Embodiment 1 of a portal portal server according to the present invention.
  • FIG. 10 is a schematic structural diagram of Embodiment 1 of a policy storage network element according to the present invention
  • FIG. 11 is a schematic structural diagram of Embodiment 1 of a policy and charging rule execution function according to the present invention
  • FIG. 12 is a schematic structural diagram of Embodiment 1 of a policy and charging rule definition function according to the present invention. Schematic;
  • Embodiment 2 of a policy storage network element according to the present invention
  • FIG. 15 is a schematic structural diagram of Embodiment 2 of a policy and charging rule execution function according to the present invention
  • FIG. 16 is a schematic structural diagram of Embodiment 2 of a policy and charging rule definition function according to the present invention.
  • FIG. 1 is a schematic flowchart of an access control method according to an embodiment of the present invention. As shown in FIG. 1, the access control method includes:
  • Step 101 The portal portal server (Portal Server) receives an access policy control request sent by the user equipment UE, where the access policy control request includes policy control information required by the user.
  • the portal portal server receives an access policy control request sent by the user equipment UE, where the access policy control request includes policy control information required by the user.
  • the user equipment may send an access policy control request to the portal portal server for configuring the policy control information
  • the UE may be a terminal device such as a mobile phone, an intelligent terminal, a multimedia device, or a streaming media device.
  • the manner in which the UE enters the portal server may include: accessing a webpage connected to the portal portal server through the mobile terminal, or entering a webpage connected to the portal portal server through the computer. Therefore, the portal server may receive an access policy control request sent by the UE, where the access policy control request may include policy control information required by the user.
  • Step 102 The portal portal server generates an access control policy according to the policy control information.
  • the access control policy template may be pre-stored in the portal portal server. After the portal portal server receives the access policy control request sent by the UE, the portal portal server may control the policy control information required by the user included in the request according to the access policy. , selecting an access control policy template from a pre-stored access control policy template, and according to the selected access control The policy template generates an access control policy.
  • the pre-stored access control policy template may include at least one control policy factor as follows:
  • Time period duration, location, site type, application type.
  • the access control policy template can be as shown in Table 1.
  • Website Type Filter based on website category Users cannot access certain types of websites
  • each control policy factor can correspond to multiple instances, and each user can select or Do not select a template and configure the instances corresponding to each factor.
  • Step 103 The portal ingress server sends an access control policy to the policy storage network element, so that the control policy execution entity interacts with the policy storage network element to obtain an access control policy.
  • the portal portal server sending the access control policy to the policy storage network element may include:
  • the SPR sends an access control policy to the subscription data storage SGT to enable the control policy enforcement entity to interact with the policy storage network element to obtain an access control policy.
  • the access control policy is sent to the Dimater proxy DPA, so that the control policy enforcement entity interacts with the policy storage network element to obtain an access control policy. Or,
  • the access control policy is sent to the rule server, and the notification message is sent to the SPR to notify the user that the access control policy is configured, so that the control policy execution entity interacts with the policy storage network element to obtain the access control policy.
  • An access control policy is sent to the rule server, so that the control policy enforcement entity interacts with the policy storage network element to obtain an access control policy.
  • the access control method provided in this embodiment is configured to receive an access policy control request sent by the UE, where the access policy control request includes policy control information required by the user, and then, according to the policy control information, generate an access control policy, and The policy storage network element sends an access control policy, so that the control policy execution entity interacts with the policy storage network element to obtain an access control policy. Therefore, the user's demand for the access control policy can be satisfied, thereby improving the flexibility of the policy control.
  • FIG. 2 is a schematic flowchart diagram of an access control method according to a second embodiment of the present invention. As shown in Figure 2, this embodiment can have at least four applicable scenarios:
  • the SPR can store not only user subscription data but also policy control information required by the user.
  • the device DPA is set in the PCRF. Between the PCEF and the PCEF, the DPA is set as the Gx interface proxy between the PCRF and the PCEF, and the policy control information required by the user is stored in the DPA. Further, the DPA can be connected to the portal portal server through a private interface.
  • a rule server is added, and a portal portal server may be set between the rule server and the PCRF, and a private interface may be set between the rule server and the portal portal server, and the rule server A Re interface can be set up between the PCEF and the PCF, and a distribution interface can be set between the portal portal server and the PCRF.
  • the fourth applicable scenario in the scenario without the PCC architecture, can set a rule server connected to a packet data network gateway (PCEF), and a Re interface is set between the PCEF and the rule server, further You can also set up a portal portal server connected to the rule server, and a private interface between the rule server and the portal portal server.
  • PCEF packet data network gateway
  • the access control method can include:
  • Step 201 The policy storage network element receives an access control policy sent by the portal portal server Portal Server, where the access control policy is generated by the portal portal server according to the policy control information required by the user.
  • the policy storage network element can be SPR, DAP, or a rule server.
  • the SPR may receive an access control policy sent by the portal portal server, where the access control policy is generated by the portal portal server according to policy control information required by the user.
  • the DPA receives the control policy request message sent by the PCEF or
  • the rule server receives the access control policy sent by the portal portal server, where the access control policy is generated by the portal portal server according to the policy control information required by the user.
  • Step 202 The policy storage network element interacts with the policy execution entity, so that the control policy execution entity obtains the access control policy and performs policy control on the user access process.
  • the policy enforcement entity After the UE accesses the Internet, after the UE sends an Internet request to the policy enforcement entity, the policy enforcement entity The policy storage network element can be interacted with, so that the control policy enforcement entity obtains the access control policy and performs policy control on the user's access process.
  • the SPR receiving policy and the charging rule define the user subscription information request message sent by the PCRF;
  • the SPR sends a user subscription information response message including an access control policy to the PCRF, so that
  • the PCRF sends the access control policy to the policy and charging rule execution function.
  • the PCEF controls the user's access process.
  • the DPA receives the control policy request message sent by the PCEF; the DPA obtains the control policy of the user subscription from the PCRF;
  • the DP A sends a control policy response message including the user-defined access control policy and the user-signed control policy to the PCEF, so that the PCEF performs policy control on the user's access process according to the access control policy and the user-contracted control policy.
  • the rule server receives the user equipment UE online notification message sent by the PCEF.
  • the rule server sends a UE Internet response message including the access control policy to the PCEF, so that the PCEF performs policy control on the user access process according to the access control policy.
  • the rule server receives the user equipment UE online notification message sent by the PCEF.
  • the rule server sends a UE Internet response message including the access control policy to the PCEF, so that the PCEF performs policy control on the user access process according to the access control policy.
  • the access control policy sent by the portal portal server is received by the policy storage network element, where the access control policy is generated by the portal portal server according to the policy control information required by the user, and then, the policy storage network The element interacts with the policy enforcement entity to enable the control policy enforcement entity to obtain the access control policy and perform policy control on the user's access process. Therefore, the user's demand for the access control policy can be satisfied, thereby improving the flexibility of the policy control.
  • FIG. 3 is a schematic flowchart diagram of an access control method according to a third embodiment of the present invention.
  • the access control method may include: Step 301:
  • the PCEF receives the Internet access request message sent by the user equipment UE.
  • the PCEF may be a Packet Data Network Gateway (PGW) or a Gateway GPRS Support Node (Gateway GPRS Support Node, below).
  • PGW Packet Data Network Gateway
  • GGSN Gateway GPRS Support Node
  • the network element that can be used for policy and charging rule execution functions can be understood by those skilled in the art without limitation.
  • the PCEF may receive an Internet access request message sent by the user equipment UE.
  • Step 302 The PCEF interacts with the policy storage network element to obtain an access control policy and perform policy control on the user access process.
  • step 302 may be specifically:
  • the PCEF sends a user subscription information request message to the SPR through the PCRF;
  • the PCEF receives the user subscription information response message that is sent by the SPR through the PCRF, and obtains the access control policy to control the access process of the user.
  • step 302 may be specifically as follows:
  • the PCEF may send a UE online notification message to the rule server;
  • the PCEF receives the UE online notification response message sent by the rule server and includes the access control policy, so as to perform policy control on the user access process according to the access control policy.
  • the method may include:
  • the PCEF sends a control policy request message to the DPA;
  • the PCEF receives the control policy response message that is sent by the DPA and includes the access control policy and the control policy of the user subscription, to obtain the access control policy and the user-signed control policy to perform policy control on the user's access process.
  • the PCEF receives the Internet access request message sent by the UE, and then the PCEF interacts with the policy storage network element to obtain an access control policy and perform policy control on the access process of the user. This can meet the user's need for access control policies, and thus increase the flexibility of policy control.
  • the access control method may include: Step 401: The PCRF receives a control policy request message sent by the PCEF.
  • Step 402 The PCRF sends a control policy response message including an access control policy to the PCEF, where the access control policy is generated according to policy control information required by the user.
  • the method may further include:
  • the PCRF sends a user subscription information request message to the subscription data storage SPR;
  • the PCRF receives the user subscription information response message that is sent by the SPR and includes the access control policy, so that the PCRF sends the access control policy to the PCEF to perform policy control on the user's access process.
  • the method may further include:
  • the PCRF receives the control policy request message sent by the DPA;
  • the PCRF sends a control policy response message containing the user-signed control policy to the DPA, so that the DPA sends the access control policy to the PCEF to perform policy control on the user's access process.
  • the access control method provided by the embodiment receives the control policy request message sent by the PCEF through the PCRF, and sends a control policy response message including the access control policy to the PCEF, where the access control policy is generated according to the policy control information required by the user. This can meet the user's need for access control policies, which in turn increases the flexibility of policy control.
  • FIG. 5 is a schematic flowchart diagram of an access control method according to a fifth embodiment of the present invention. As shown in FIG. 5, the applicable scenario of this embodiment is similar to the first applicable scenario in FIG. 2.
  • the applicable scenario of the embodiment is that, in the SPR network element, the policy control information required by the user is stored on the basis of the prior art PCC architecture. Further, the user can store the user-defined policy control information through the portal portal server. In the SPR network element.
  • the access control method may specifically include:
  • Step 501 The UE sends an access policy control request to the portal portal server.
  • the UE may send an access policy control request to the portal portal server, where the access policy control request includes policy control information required by the user.
  • the UE in this embodiment may be a mobile terminal device or a computer, and is not limited herein. Any terminal device that can be connected to the portal portal server may be used.
  • Step 502 The portal portal server sends an access control policy to the SPR.
  • the portal portal server may control the request according to the access policy sent by the UE, generate an access control policy according to the policy control information required by the user included in the access policy control request, and send the access control policy to the SPR, and simultaneously perform SPR storage.
  • the access control policy may be used to control the access control policy.
  • Step 503 The UE sends an Internet access request message to the PCEF.
  • the UE when the UE needs to access the Internet, the UE first sends an Internet access request to the PCEF, and the UE sends a Packet Data Protocol (PDP) connection to the PCEF.
  • PDP Packet Data Protocol
  • Step 504 The PCEF sends a control policy request message to the PCRF.
  • Step 505 The PCRF sends a user subscription information request message to the SPR.
  • Step 506 The SPR sends a user subscription information response message to the PCRF.
  • the user subscription information response message includes user subscription information, and an access control policy.
  • the user may not access the Internet during the time period of 9:00 ⁇ 11:00 and 14:00 ⁇ 16:00 every day.
  • the access control policy is generated according to the policy control information required by the user.
  • Step 507 The PCRF sends a control policy response message to the PCEF.
  • the PCRF sets the control policy of the user subscription in the control policy response message, where the control policy response message includes the policy control required by the user and the control policy of the user subscription, and the control policy of the user subscription is The operator sets the control policy in the PCRF, and the UE cannot change the control policy.
  • any one or more of the following parameters may be included in the function
  • TemporalNumber is the access control policy template serial number, which can correspond to the template definition in Table 1, which can have 17 serial numbers, for example, 1 , 2... , 17 . This parameter is mandatory.
  • [Limited Position] is the limit position (cell ID). This parameter is optional and can be used at the same time.
  • [Limited URL Type] is a restriction site category. This parameter is optional and can be used at the same time. Use multiple.
  • [Limited App Type] is a restricted application type. This parameter is optional and can be used at the same time.
  • Step 508 The PCEF sends an online success response message to the UE.
  • Step 509 The PCEF performs an access control policy and a control policy of the user subscription.
  • FIG. 6 is a schematic flowchart diagram of an access control method according to a sixth embodiment of the present invention. As shown in FIG. 6, the applicable scenario of this embodiment is similar to the second applicable scenario in FIG. 2.
  • the device DPA is set between the PCRF and the PCEF, and a Gx interface is set between the DPA and the PCRF, and between the DPA and the PCEF, and the policy control information required by the user is stored.
  • DPA can be connected to the portal portal server through a private interface.
  • the access control method may specifically include:
  • Step 601 The UE sends an access policy control request to the portal portal server.
  • the UE may send an access policy control request to the portal portal server, where the access policy control request includes policy control information required by the user.
  • the UE in this embodiment may be a mobile terminal device or a computer, and is not limited herein. Any terminal device that can be connected to the portal portal server may be used.
  • Step 602 The portal portal server sends an access control policy to the DPA.
  • the portal portal server may control the request according to the access policy sent by the UE, generate an access control policy according to the policy control information required by the user included in the access policy control request, and send the access control policy to the DPA, and simultaneously store the DPA.
  • the access control policy may control the request according to the access policy sent by the UE, generate an access control policy according to the policy control information required by the user included in the access policy control request, and send the access control policy to the DPA, and simultaneously store the DPA.
  • the access control policy may control the request according to the access policy sent by the UE, generate an access control policy according to the policy control information required by the user included in the access policy control request.
  • Step 603 The UE sends an Internet access request message to the PCEF.
  • the UE when the UE needs to access the Internet, the UE first sends an Internet access request to the PCEF, and the UE sends a PDP connection to the PCEF.
  • Step 604 The PCEF sends a control policy request message to the DPA.
  • Step 605 The DPA forwards the control policy request message to the PCRF.
  • Step 606 The PCRF sends a control policy response message to the DPA.
  • the PCRF may obtain the user subscription information from the SPR.
  • the PCRF may generate a control policy for the user to subscribe according to the user subscription information, and the control policy response message may include a control policy signed by the user.
  • the control strategy of the user subscription is that the operator sets the control strategy in the PCRF.
  • Step 607 The DPA sends a control policy response message including an access control policy to the PCEF.
  • the control policy response message includes an access control policy and a control policy for user subscription.
  • the access control policy is generated according to the policy control information required by the user.
  • Step 608 The PCEF sends an online success response message to the UE.
  • Step 609 The PCEF performs an access control policy and a control policy of the user subscription.
  • FIG. 7 is a schematic flowchart diagram of an access control method according to a seventh embodiment of the present invention. As shown in FIG. 7, the applicable scenario of this embodiment is similar to the third applicable scenario in FIG. 2.
  • a rule server is added, and a portal portal server may be set between the rule server and the PCRF, and a private interface may be set between the rule server and the portal portal server, and the rule server and the PCEF may be set.
  • a Re interface There is a Re interface, and a distribution interface can be set between the portal portal server and the PCRF.
  • the access control method may specifically include:
  • Step 701 The UE sends an access policy control request to the portal portal server.
  • the UE may send an access policy control request to the portal portal server, where the access policy control request includes policy control information required by the user.
  • the UE in this embodiment may be a mobile terminal device or a computer, and is not limited herein. Any terminal device that can be connected to the portal portal server may be used.
  • Step 702 The portal portal server sends an access control policy to the rule server.
  • the portal portal server may control the request according to the access policy sent by the UE, generate an access control policy according to the policy control information required by the user included in the access policy control request, and send the access control policy to the rule server, and the rule The server stores the access control policy.
  • Step 703 The portal portal server sends a notification message to the SPR through the issuing interface.
  • the notification message in this embodiment is used to notify the SPR that the user has set an access control policy, and can notify the user that the access control policy has been set in the rule server.
  • Step 704 The UE sends an Internet access request message to the PCEF. Specifically, when the UE needs to access the Internet, the UE first sends an Internet access request to the PCEF, and the UE sends a PDP connection to the PCEF.
  • Step 705 The PCEF obtains a control policy of the user subscription from the PCRF.
  • the PCRF can obtain the user subscription information from the SPR, and the UE stores the information of the access policy control in the rule server. Then, the PCRF generates a user-contracted control policy corresponding to the user subscription information, and the PCEF obtains the user-signed control policy from the PCRF. .
  • Step 706 The PCEF sends an online success response message to the UE.
  • Step 707 The PCEF sends a UE online notification message to the rule server.
  • the PCEF learns the information that the UE has configured the access policy control according to the SPR, and sends a UE online notification message to the rule server to obtain the access policy control.
  • the access control policy is generated according to the policy control information required by the user.
  • Step 708 The rule server sends a UE online response message to the PCEF.
  • the UE online response message includes access policy control.
  • Step 709 The PCEF performs an access control policy and a control policy of the user subscription.
  • FIG. 8 is a schematic flowchart diagram of an access control method according to an eighth embodiment of the present invention. As shown in FIG. 8, the applicable scenario of this embodiment is similar to the fourth applicable scenario in FIG. 2.
  • a rule server connected to the PCEF can be set, and a Re interface is set between the PCEF and the rule server.
  • a portal portal server connected to the rule server can be set, and the rule server is A private interface is set up between the portal portal servers.
  • the access control method may specifically include:
  • Step 801 The UE sends an access policy control request to the portal portal server.
  • the UE may send an access policy control request to the portal portal server, where the access policy control request includes policy control information required by the user.
  • the UE in this embodiment may be a mobile terminal device or a computer, and is not limited herein. Any terminal device that can be connected to the portal portal server may be used.
  • Step 802 The portal portal server sends an access control policy to the rule server.
  • the portal portal server may control the request according to the access policy sent by the UE, and generate access control according to the policy control information required by the user included in the access policy control request.
  • the policy is sent to the rule server, and the rule server stores the access control policy.
  • Step 803 The UE sends an Internet access request message to the PCEF.
  • the UE when the UE needs to access the Internet, the UE first sends an Internet access request to the PCEF, and the UE sends a PDP connection to the PCEF.
  • Step 804 The PCEF sends an online success response message to the UE.
  • Step 805 The PCEF sends a UE online notification message to the rule server.
  • Step 806 The rule server sends a UE online response message to the PCEF.
  • the UE online response message includes access policy control.
  • the access control policy is generated according to the policy control information required by the user.
  • Step 807 The PCEF performs an access control policy and a control policy of the user subscription.
  • the method includes the steps of the foregoing method embodiments; and the foregoing storage medium includes: a medium that can store program codes, such as a ROM, a RAM, a magnetic disk, or an optical disk.
  • FIG. 9 is a schematic structural diagram of Embodiment 1 of a portal portal server according to the present invention. As shown in FIG. 9, the portal portal server includes: a receiving module 901, a processing module 902, and a sending module 903. among them,
  • the receiving module 901 is configured to receive an access policy control request sent by the user equipment UE, where the access policy control request includes policy control information required by the user;
  • the processing module 902 is configured to generate an access control policy according to the policy control information.
  • the sending module 903 is configured to send an access control policy to the policy storage network element, so that the control policy execution entity interacts with the policy storage network element to obtain an access control policy.
  • processing module 902 is specifically configured to select an access control policy template from the pre-stored access control policy template according to the policy control information, and generate an access control policy according to the selected access control policy template.
  • the pre-stored access control policy template includes at least one control policy factor as follows: Time period, duration, location, site type, application type.
  • the sending module 903 may be specifically configured to send an access control policy to the subscription data saving SPR; or may be specifically used to send an access control policy to the Dimater proxy DPA; or may be specifically used to send the access control to the rule server rules server. Strategy.
  • the sending module 903 is configured to send a notification message to the SPR after sending the access control policy to the rule server rules server, where the notification message is used to notify the user that the access control policy has been set.
  • the portal portal server provided by the embodiment receives the access policy control request sent by the UE, where the access policy control request includes the policy control information required by the user, and then generates an access control policy according to the policy control information, and The policy storage network element sends an access control policy, so that the control policy execution entity interacts with the policy storage network element to obtain an access control policy. This can meet the user's need for access control policies, which in turn increases the flexibility of policy control.
  • the policy storage network element includes: a receiving module 1001 and a processing module 1002. among them,
  • the receiving module 1001 is configured to receive an access control policy sent by the portal portal server Portal Server, where the access control policy is generated by the portal server according to the policy control information required by the user;
  • the processing module 1002 is configured to interact with the policy execution entity, so that the control policy execution entity obtains the access control policy and performs policy control on the access process of the user.
  • the policy storage network element may be an SPR, where
  • the receiving module 1001 is configured to receive an access control policy sent by the Portal server, and receive a user subscription information request message sent by the policy and charging rule definition function PCRF.
  • the processing module 1002 is specifically configured to send the user that includes the access control policy to the PCRF.
  • the subscription information response message is sent to the PCRF to send an access control policy to the policy and charging rule execution function PCEF to perform policy control on the user's access process.
  • the policy storage network element may be a Dimater proxy DPA, where
  • the receiving module 1001 is configured to receive an access control policy sent by the Portal server, and after receiving the access control policy sent by the Portal server, receive the control policy request message sent by the PCEF, and obtain a control policy for the user subscription information from the PCRF.
  • the processing module 1002 is specifically configured to send, to the PCEF, a control policy response message that includes a control policy of the access control policy and the user subscription information, so that the PCEF is used according to the access control policy.
  • the user-signed control strategy controls the user's access process.
  • the policy storage network element may be a rule server Rule Server, where the receiving module 1001 is configured to receive an access control policy sent by the Portal server, and receive the user sent by the PCEF after receiving the access control policy sent by the Portal server.
  • the processing module 1002 is specifically configured to send a UE online response message including an access control policy to the PCEF, so that the PCEF performs policy control on the access process of the user according to the access control policy.
  • the policy storage network element provided by the embodiment receives the access control policy sent by the portal portal server, and is generated by the portal portal server according to the policy control information required by the user, and then interacts with the policy execution entity to execute the control policy.
  • the entity acquires the access control policy and performs policy control on the user's access process. Therefore, the user's demand for the access control policy can be satisfied, thereby improving the flexibility of the policy control.
  • FIG. 11 is a schematic structural diagram of Embodiment 1 of a policy and charging rule execution function according to the present invention. As shown in FIG. 11, the PCEF includes: a receiving module 1101 and a processing module 1102. among them,
  • the receiving module 1101 is configured to receive an online request message sent by the user equipment UE, and the processing module 1102 is configured to interact with the policy storage network element to obtain an access control policy and perform policy control on the access process of the user.
  • the method may further include: sending module 1103,
  • the sending module 1103 is configured to send a user subscription information request message to the subscription data save SPR by using a policy and charging rule definition function;
  • the receiving module 1101 is specifically configured to receive a user subscription information response message that is sent by the SPR through the PCRF and includes an access control policy, to obtain an access control policy, and perform policy control on the access process of the user.
  • the method may further include: sending module 1103,
  • the sending module 1103 is configured to send a control policy request message to the Dimater proxy DPA.
  • the receiving module 1101 is configured to receive a control policy response message that is sent by the DPA and includes a control policy of the access control policy and the user subscription information, to obtain an access control policy and The user-contracted control policy and policy control of the user's access process.
  • the method may further include: sending module 1103,
  • a sending module 1103, configured to send, to the rule server Rules Server, the user equipment UE Network notification message;
  • the receiving module 1 101 is specifically configured to receive a control policy response message that is sent by the rule server and includes a UE access notification and a user subscription information of the access control policy, to perform policy control on the user access process according to the access control policy.
  • the PCEF provided in this embodiment receives the Internet access request message sent by the UE, and then interacts with the policy storage network element to obtain an access control policy and perform policy control on the access process of the user. This can meet the user's need for access control policies, which in turn increases the flexibility of policy control.
  • FIG. 12 is a schematic structural diagram of Embodiment 1 of a policy and charging rule definition function according to the present invention. As shown in FIG. 12, a policy and charging rule definition function PCRF includes: a receiving module 1201 and a sending module 1202. among them,
  • the receiving module 1201 is configured to receive a control policy request message sent by the charging rule execution function PCEF.
  • the sending module 1202 is configured to send, to the PCEF, a control policy response message including an access control policy, where the access control policy is generated according to the policy control information required by the user.
  • the sending module 1202 is specifically configured to send a user subscription information request message to the subscription data storage SPR.
  • the receiving module 1201 is configured to receive a user subscription information response message that is sent by the SPR and includes an access control policy, so that the PCRF sends the access control policy to the PCEF to perform policy control on the user access process.
  • the receiving module 1201 is specifically configured to receive a control policy request message sent by the DPA.
  • the sending module 1202 is specifically configured to send a control policy response message of the control policy including the user subscription information to the DPA, so that the DPA sends the access control policy to the policy control of the access process of the user according to the access control policy.
  • the access control method provided by the embodiment is configured to receive a control policy request message sent by the PCEF, and send a control policy response message including an access control policy to the PCEF, where the access control policy is generated according to the policy control information required by the user. Therefore, the user's need for an access control policy can be satisfied, thereby improving the flexibility of policy control.
  • FIG. 13 is a schematic structural diagram of Embodiment 2 of a portal portal server according to the present invention; as shown in FIG.
  • the portal portal server may include: a processor 1301 and a memory 1302.
  • the memory 1302 stores execution instructions.
  • the processor 1301 communicates with the memory 1302, and the processor 1301 executes execution instructions so that the centralized controller executes FIG. The method shown in the examples.
  • FIG. 14 is a schematic structural diagram of Embodiment 2 of a policy storage network element according to the present invention; as shown in FIG. 14, the policy storage network element may include: a processor 1401 and a memory 1402, where the storage 1402 stores execution instructions when the policy storage network element is running.
  • the processor 1401 is in communication with the memory 1402, and the processor 1401 executes execution instructions such that the centralized controller performs the method illustrated in the embodiment of FIG. 2.
  • FIG. 15 is a schematic structural diagram of Embodiment 2 of a policy and charging rule execution function according to the present invention; as shown in FIG. 15, the processor 1501 and the memory 1502 may be configured to store an execution instruction. When the PCEF is running, the processor 1502 The memory 1501 communicates with each other, and the processor 1501 executes execution instructions such that the centralized controller performs the method as shown in the embodiment of FIG.
  • FIG. 16 is a schematic structural diagram of Embodiment 2 of a policy and charging rule definition function according to the present invention; as shown in FIG. 16, the processor 1601 and the memory 1602 are stored, and the memory 1602 stores an execution instruction.
  • the processor 1601 and the processor 1601 The memories 1602 communicate, and the processor 1601 executes execution instructions such that the centralized controller performs the method as shown in the embodiment of FIG.
  • An embodiment of the present invention provides an access control system, which may include: a portal ingress server as in the above embodiment, a policy storage network element in which the policy storage network element of the above embodiment is an SPR, a PCEF as in the above embodiment, and the implementation as described above
  • the policy and charging rules of the example define the function PCRF.
  • the embodiment of the present invention provides an access control system, which may include: a portal ingress server as in the above embodiment, a policy storage network element in which the policy storage network element is DPA, the PCEF as in the above embodiment, and the implementation as described above Example PCRF.
  • the embodiment of the present invention provides an access control system, which may include: a portal entry server such as the above embodiment, a policy storage network element whose policy storage network element is a rule server as in the above embodiment, and PCEF and PCRF as in the above embodiment.
  • a portal entry server such as the above embodiment
  • a policy storage network element whose policy storage network element is a rule server as in the above embodiment
  • PCEF and PCRF as in the above embodiment.
  • An embodiment of the present invention provides an access control system, which may include: a portal portal server as in the above embodiment, a policy storage network element as in the above embodiment, and a PCEF as in the above embodiment.

Abstract

本发明实施例提供一种访问控制方法、装置及系统,该访问控制方法接收UE发送的访问策略控制请求,其中,该访问策略控制请求包含用户所需的策略控制信息,并根据该策略控制信息,生成访问控制策略,向策略存储网元发送访问控制策略,以使控制策略执行实体与策略存储网元交互获取访问控制策略。从而可以满足用户对访问控制策略的需求,进而提高了策略控制的灵活性。

Description

访问控制方法、 装置及系统
技术领域 本发明实施例涉及通信技术领域, 尤其涉及一种访问控制方法、 装置及 系统。 背景技术
随着网络技术的发展, 越来越多的人在使用移动互联网, 同时人们对移 动流量的要求也越来越高。 因此, 一方面需要通过提升移动宽带的网络容量 来满足快速增长的数据业务需求, 另一方面需要通过精细化流量经营, 发挥 网络每比特的最大效率。
在现有技术中, 第三代合作伙伴计划 (The 3rd Generation Partnership Project, 以下简称 3GPP )针对流量精细化运营的要求设置了策略控制和计费 ( Policy Control and Charging, 以下简称 PCC )架构, 从而运营商可以根据现 有网络的状况, 设置不同的策略控制满足不同用户访问移动互联网的需求, 例如, 运营商可以根据一组用户当前的网络状况, 设置一个基于时间、 地点 和应用等的策略控制, 以达到对网络流量精细化运营的目的。
然而, 由于不同用户访问移动互联网的需求不同, 从而造成不同用户需 要不同的上网策略控制, 而现有技术是通过运营商根据运营商的角度设置策 略控制, 从而不能满足用户的需求, 进而降低了策略控制的灵活性。 发明内容
本发明实施例提供一种访问控制方法、 装置及系统, 以解决不同用户 的需求, 并提高策略控制的灵活性。
第一方面, 本发明实施例提供一种访问控制方法, 包括:
接收用户设备 UE发送的访问策略控制请求, 所述访问策略控制请求包含 用户所需的策略控制信息;
根据所述策略控制信息, 生成访问控制策略;
向策略存储网元发送所述访问控制策略, 以使控制策略执行实体与所述 策略存储网元交互获取所述访问控制策略。
在第一种可能的实现方式中, 所述根据所述策略控制信息, 生成访问控 制策略, 包括:
根据所述策略控制信息, 从预先存储的访问控制策略模板中选择访问控 制策略模板, 根据选择的访问控制策略模板生成访问控制策略。
结合第一方面的第一种可能的实现方式, 在第二种可能的实现方式中, 所述预先存储的访问控制策略模板 , 包括如下至少一个控制策略因素:
时间段、 时长、 位置、 网站类型、 应用程序类型。
结合第一方面至第一方面的第二种可能的任一实现方式中, 在第三种可 能的实现方式中, 所述向策略存储网元发送所述访问控制策略, 包括:
向签约数据保存 SPR发送访问控制策略; 或者,
向 Dimater代理 DPA发送访问控制策略; 或者,
向规则服务器 rules Server发送访问控制策略。
结合第一方面的第三种可能的实现方式, 在第四种可能的实现方式中, 所述向规则服务器 rules Server发送访问控制策略之后, 还包括:
向所述 SPR发送通知消息, 用以通知用户已配置所述访问控制策略。 第二方面, 本发明实施例提供一种访问控制方法, 包括:
策略存储网元接收门户入口服务器 Portal Server发送的访问控制策 略, 所述访问控制策略为所述 Portal Server根据用户所需的策略控制信息 生成的;
策略存储网元与策略执行实体交互, 以使所述控制策略执行实体获取 所述访问控制策略并对用户的访问过程进行策略控制。
在第一种可能的实现方式中,所述策略存储网元接收 Portal Server发送 的访问控制策略, 包括:
签约数据保存 SPR接收 Portal Server发送的访问控制策略; 所述策略存储网元与策略执行实体交互, 以使所述控制策略执行实体 获取所述访问控制策略并对用户的访问过程进行策略控制, 包括:
所述 SPR接收策略和计费规则定义功能 PCRF发送的用户签约信息请 求消息;
所述 SPR向所述 PCRF发送包含所述访问控制策略的用户签约信息响 应消息, 以使所述 PCRF将所述访问控制策略发送给策略和计费规则执行 功能 PCEF对用户的访问过程进行策略控制。
在第二种可能的实现方式中,所述策略存储网元接收 Portal Server发送 的访问控制策略, 包括:
Dimater代理 DPA接收 Portal Server发送的访问控制策略;
所述策略存储网元与策略执行实体交互, 以使所述控制策略执行实体 获取所述访问控制策略并对用户的访问过程进行策略控制, 包括:
所述 DPA接收 PCEF发送的控制策略请求消息;
所述 DPA从 PCRF获取用户签约的控制策略;
所述 DPA向所述 PCEF发送包含所述访问控制策略和所述用户签约 的控制策略的控制策略响应消息, 以使所述 PCEF根据所述访问控制策略 和所述用户签约的控制策略对用户的访问过程进行策略控制。
在第三种可能的实现方式中,所述策略存储网元接收 Portal Server发送 的访问控制策略, 包括:
规则服务器 Rules Server接收 Portal Server发送的访问控制策略; 所述策略存储网元与策略执行实体交互, 以使所述控制策略执行实体 获取所述访问控制策略并对用户的访问过程进行策略控制, 包括:
所述 Rules Server接收 PCEF发送的用户设备 UE上网通知消息; 所述 Rules Server向所述 PCEF发送包含所述访问控制策略的 UE上 网响应消息, 以使所述 PCEF根据所述访问控制策略对用户的访问过程进 行策略控制。
第三方面, 本发明实施例提供一种访问控制方法, 包括:
计费规则执行功能 PCEF接收用户设备 UE发送的上网请求消息; 所述 PCEF与所述策略存储网元交互, 以获取所述访问控制策略并对 用户的访问过程进行策略控制。
在第一种可能的实现方式中, 所述 PCEF与所述策略存储网元交互, 以 获取所述访问控制策略并对用户的访问过程进行策略控制, 包括:
所述 PCEF通过策略和计费规则定义功能 PCRF向签约数据保存 SPR 发送用户签约信息请求消息;
所述 PCEF接收所述 SPR通过 PCRF发送的包含所述访问控制策略的 用户签约信息响应消息, 以获取所述访问控制策略对用户的访问过程进行 策略控制。
在第二种可能的实现方式中, 所述 PCEF与所述策略存储网元交互, 以 获取所述访问控制策略并对用户的访问过程进行策略控制, 包括:
所述 PCEF向 Dimater代理 DPA发送控制策略请求消息;
所述 PCEF接收所述 DPA发送的包含所述访问控制策略和所述用户 签约的控制策略的控制策略响应消息, 以获取所述访问控制策略和所述用 户签约的控制策略对用户的访问过程进行策略控制。
在第三种可能的实现方式中, 所述 PCEF与所述策略存储网元交互, 以 获取所述访问控制策略并对用户的访问过程进行策略控制, 包括:
所述 PCEF向规则服务器 Rules Server发送用户设备 UE上网通知消 息;
所述 PCEF接收所述规则服务器发送的包含所述访问控制策略的 UE 上网通知响应消息, 以根据所述访问控制策略对用户的访问过程进行策略 控制。
第四方面, 本发明实施例提供一种访问控制方法, 包括:
策略和计费规则定义功能 PCRF接收计费规则执行功能 PCEF发送的 控制策略请求消息;
所述 PCRF向所述 PCEF发送包括访问控制策略的控制策略响应消息, 所述访问控制策略为根据用户所需的策略控制信息生成的。
在第一种可能的实现方式中,所述策略和计费规则定义功能 PCRF接收 计费规则执行功能 PCEF发送的控制策略请求消息之后, 包括:
所述 PCRF向签约数据保存 SPR发送用户签约信息请求消息; 所述 PCRF接收所述 SPR发送的包含所述访问控制策略的用户签约信 息响应消息, 以使所述 PCRF将所述访问控制策略发送给所述 PCEF对用 户的访问过程进行策略控制。
在第二种可能的实现方式中,所述策略和计费规则定义功能 PCRF接收 计费规则执行功能 PCEF发送的控制策略请求消息, 包括:
所述 PCRF接收所述 PCEF通过 Dimater代理 DPA发送的控制策略请 求消息; 所述 PCRF向所述 DPA发送包含用户签约的控制策略的控制策略响 应消息, 以使所述 DPA将所述访问控制策略发送给所述 PCEF对用户的 访问过程进行策略控制。
第五方面, 本发明实施例提供一种门户入口服务器 Portal Server, 包括: 接收模块, 用于接收用户设备 UE发送的访问策略控制请求, 所述访问策 略控制请求包含用户所需的策略控制信息;
处理模块, 用于根据所述策略控制信息, 生成访问控制策略;
发送模块, 用于向策略存储网元发送所述访问控制策略, 以使控制策略 执行实体与所述策略存储网元交互获取所述访问控制策略。
在第一种可能的实现方式中, 所述处理模块, 具体用于根据所述策略控 制信息, 从预先存储的访问控制策略模板中选择访问控制策略模板, 根据选 择的访问控制策略模板生成访问控制策略。
结合第五方面的第一种可能的实现方式, 在第二种可能的实现方式中, 所述预先存储的访问控制策略模板 , 包括如下至少一个控制策略因素:
时间段、 时长、 位置、 网站类型、 应用程序类型。
结合第五方面至第一方面的第二种可能的任一实现方式中, 在第三种可 能的实现方式中, 所述发送模块,
具体用于向签约数据保存 SPR发送访问控制策略; 或者,
具体用于向 Dimater代理 DPA发送访问控制策略; 或者,
具体用于向规则服务器 rules Server发送访问控制策略。
结合第五方面的第三种可能的实现方式, 在第四种可能的实现方式中, 所述发送模块, 还用于向所述 SPR发送通知消息, 用以通知用户已配置所述访 问控制策略
第六方面, 本发明实施例提供一种策略存储网元, 包括:
接收模块, 用于接收门户入口服务器 Portal Server发送的访问控制策 略, 所述访问控制策略为所述 Portal Server根据用户所需的策略控制信息 生成的;
处理模块, 用于策略存储网元与策略执行实体交互, 以使所述控制策 略执行实体获取所述访问控制策略并对用户的访问过程进行策略控制。
在第一种可能的实现方式中, 所述策略存储网元为 SPR, 所述接收模块, 具体用于接收 Portal Server发送的访问控制策略, 以 及接收策略和计费规则定义功能 PCRF发送的用户签约信息请求消息; 所述处理模块, 具体用于向所述 PCRF发送包含所述访问控制策略的 用户签约信息响应消息, 以使所述 PCRF将所述访问控制策略发送给策略 和计费规则执行功能 PCEF对用户的访问过程进行策略控制。
在第二种可能的实现方式中, 所述策略存储网元为 Dimater代理 DPA, 所述接收模块, 具体用于接收 Portal Server发送的访问控制策略, 并 在接收 Portal Server发送的访问控制策略之后, 接收 PCEF发送的控制策 略请求消息, 以及从 PCRF获取用户签约的控制策略;
所述处理模块, 具体用于向所述 PCEF发送包含所述访问控制策略和 所述用户签约的控制策略的控制策略响应消息, 以使所述 PCEF根据所述 访问控制策略和所述用户签约的控制策略对用户的访问过程进行策略控 制。
在第三种可能的实现方式中, 所述策略存储网元为规则服务器 Rules Server,
所述接收模块, 具体用于接收 Portal Server发送的访问控制策略, 并 在接收 Portal Server发送的访问控制策略之后, 接收 PCEF发送的用户设 备 UE上网通知消息;
所述处理模块, 具体用于向所述 PCEF发送包含所述访问控制策略的 UE上网响应消息, 以使所述 PCEF根据所述访问控制策略对用户的访问 过程进行策略控制。
第七方面, 本发明实施例提供一种计费规则执行功能 PCEF, 包括: 接收模块, 用于接收用户设备 UE发送的上网请求消息;
处理模块, 用于与所述策略存储网元交互, 以获取所述访问控制策略 并对用户的访问过程进行策略控制。
在第一种可能的实现方式中, 还包括: 发送模块,
所述发送模块, 用于通过策略和计费规则定义功能 PCRF向签约数据 保存 SPR发送用户签约信息请求消息;
所述接收模块,具体用于接收所述 SPR通过 PCRF发送的包含所述访 问控制策略的用户签约信息响应消息, 以获取所述访问控制策略并对用户 的访问过程进行策略控制。
在第二种可能的实现方式中, 还包括: 发送模块,
所述发送模块, 用于向 Dimater代理 DPA发送控制策略请求消息; 所述接收模块, 具体用于接收所述 DPA发送的包含所述访问控制策 略和所述用户签约的控制策略的控制策略响应消息, 以获取所述访问控制 策略和所述用户签约的控制策略并对用户的访问过程进行策略控制。
在第三种可能的实现方式中, 还包括: 发送模块,
所述发送模块, 用于向规则服务器 Rules Server发送用户设备 UE上 网通知消息;
所述接收模块, 具体用于接收所述规则服务器发送的包含所述访问控 制策略的 UE上网通知和所述用户签约信息的控制策略响应消息, 以根据 所述访问控制策略对用户的访问过程进行策略控制。
第八方面, 本发明实施例提供一种策略和计费规则定义功能 PCRF, 包 括:
接收模块, 用于接收计费规则执行功能 PCEF发送的控制策略请求消 息;
发送模块, 用于向所述 PCEF发送包括访问控制策略的控制策略响应 消息, 所述访问控制策略为根据用户所需的策略控制信息生成的。
在第一种可能的实现方式中, 所述发送模块, 具体用于向签约数据保 存 SPR发送用户签约信息请求消息;
所述接收模块,具体用于接收所述 SPR发送的包含所述访问控制策略 的用户签约信息响应消息, 以使所述 PCRF将所述访问控制策略发送给所 述 PCEF对用户的访问过程进行策略控制。
在第二种可能的实现方式中, 所述接收模块, 具体用于接收 Dimater 代理 DPA发送的控制策略请求消息;
所述发送模块, 具体用于向所述 DPA发送包含用户签约的控制策略 的控制策略响应消息, 以使所述 DPA 将所述访问控制策略发送给所述 PCEF对用户的访问过程进行策略控制。
第九方面,本发明实施例提供一种门户入口服务器 Portal Server, 包括: 处理器和存储器, 所述存储器存储执行指令, 当所述门户入口服务器运行 时, 所述处理器与所述存储器之间通信, 所述处理器执行所述执行指令使 得所述集中控制器执行如上述第一方面至第一方面的第四种可能的实现方 式中的任一的方法。
第十方面, 本发明实施例提供一种策略存储网元, 包括: 处理器和存 储器, 所述存储器存储执行指令, 当所述策略存储网元运行时, 所述处理 器与所述存储器之间通信, 所述处理器执行所述执行指令使得所述集中控 制器执行如上述第二方面至第一方面的第三种可能的实现方式中的任一的 方法。
第十一方面, 本发明实施例提供一种计费规则执行功能 PCEF, 包括: 处理器和存储器, 所述存储器存储执行指令, 当所述 PCEF运行时, 所述 处理器与所述存储器之间通信, 所述处理器执行所述执行指令使得所述集 中控制器执行如上述第三方面至第一方面的第三种可能的实现方式中的任 一的方法。
第十二方面, 本发明实施例提供一种策略和计费规则定义功能 PCRF, 包括: 处理器和存储器, 所述存储器存储执行指令, 当所述 PCRF运行时, 所述处理器与所述存储器之间通信, 所述处理器执行所述执行指令使得所 述集中控制器执行如上述第四方面至第一方面的第三种可能的实现方式中 的任一的方法。
第十三方面, 本发明实施例提供一种访问控制系统, 包括: 如上述第五 方面至第五方面的第三种可能的实现方式中的任一的门户入口服务器 Portal Server, 如上述第六方面或第六方面的第一种可能的策略存储网元、 如上述 第七方面或第七方面的第一种可能的计费规则执行功能 PCEF 和如上述第 八方面或第八方面的第一种可能的策略和计费规则定义功能 PCRF。
第十四方面, 本发明实施例提供一种访问控制系统, 包括: 如上述第五 方面至第五方面的第三种可能的实现方式中的任一的门户入口服务器 Portal Server, 如上述第六方面或第六方面的第二种可能的的策略存储网元、 如上 述第七方面或第七方面的第二种可能的计费规则执行功能 PCEF 和如上述 第八方面或第八方面的第二种可能的策略和计费规则定义功能 PCRF。
第十五方面, 本发明实施例提供一种访问控制系统, 包括: 如上述第五 方面至第五方面的第三种可能的实现方式中的任一的门户入口服务器 Portal Server, 如上述第六方面或第六方面的第三种可能的的策略存储网元和如上 述第七方面或第七方面的第三种可能的计费规则执行功能 PCEF 和策略和 计费规则定义功能 PCRF。
第十六方面, 本发明实施例提供一种访问控制系统, 包括: 如上述第五 方面至第五方面的第四种可能的实现方式中的任一的门户入口服务器 Portal Server, 如上述第六方面或第六方面的第三种可能的策略存储网元和如上述 第七方面或第七方面的第三种可能的计费规则执行功能 PCEF。
本发明实施例提供的访问控制方法、 装置及系统, 通过接收 UE发送的 访问策略控制请求, 其中, 该访问策略控制请求包含用户所需的策略控制 信息, 接着, 根据该策略控制信息, 生成访问控制策略, 并向策略存储网 元发送访问控制策略, 以使控制策略执行实体与策略存储网元交互获取访 问控制策略。 从而可以满足用户对访问控制策略的需求, 进而提高了策略 控制的灵活性。 附图说明
实施例或现有技术描述中所需要使用的附图作一简单地介绍, 显而易见 地, 下面描述中的附图是本发明的一些实施例, 对于本领域普通技术人员 来讲, 在不付出创造性劳动性的前提下, 还可以根据这些附图获得其他的 附图。
图 1为本发明一实施例访问控制方法的流程示意图;
图 2为本发明二实施例访问控制方法的流程示意图;
图 3为本发明三实施例访问控制方法的流程示意图;
图 4为本发明四实施例访问控制方法的流程示意图;
图 5为本发明五实施例访问控制方法的流程示意图;
图 6为本发明六实施例访问控制方法的流程示意图;
图 7为本发明七实施例访问控制方法的流程示意图;
图 8为本发明八实施例访问控制方法的流程示意图;
图 9为本发明门户入口服务器实施例一的结构示意图;
图 10为本发明策略存储网元实施例一的结构示意图; 图 11为本发明策略和计费规则执行功能实施例一的结构示意图; 图 12为本发明策略和计费规则定义功能实施例一的结构示意图; 图 13为本发明门户入口服务器实施例二的结构示意图;
图 14为本发明策略存储网元实施例二的结构示意图;
图 15为本发明策略和计费规则执行功能实施例二的结构示意图; 图 16为本发明策略和计费规则定义功能实施例二的结构示意图。 具体实施方式 为使本发明实施例的目的、 技术方案和优点更加清楚, 下面将结合本 发明实施例中的附图, 对本发明实施例中的技术方案进行清楚、 完整地描 述,显然, 所描述的实施例是本发明一部分实施例, 而不是全部的实施例。 基于本发明中的实施例, 本领域普通技术人员在没有作出创造性劳动前提 下所获得的所有其他实施例, 都属于本发明保护的范围。
图 1 为本发明一实施例访问控制方法的流程示意图。 如图 1所示, 该 访问控制方法包括:
步骤 101、 门户入口服务器(Portal Server )接收用户设备 UE发送的访问 策略控制请求, 其中, 该访问策略控制请求包含用户所需的策略控制信息。
在本实施例中, 用户需要自己配置上网的策略控制信息时, 可以通过用 户设备( User Equipment , 以下简称 UE ) 向门户入口服务器发送访问策略控 制请求, 用以进行策略控制信息的配置, 其中, UE可以是手机、 智能终端, 多媒体设备或是流媒体设备等终端设备。根据 UE可以为不同的终端设备, UE 进入门户服务器的方式可以包括: 通过手机终端进入与门户入口服务器相连 的网页, 也可以通过电脑进入与门户入口服务器相连的网页。 因此, 门户入 口服务器可以接收 UE发送的访问策略控制请求, 其中, 该访问策略控制请求 可以包含用户所需的策略控制信息。
步骤 102、 门户入口服务器根据该策略控制信息, 生成访问控制策略。 具体的, 门户入口服务器中可以预先存储有访问控制策略模板, 在门 户入口服务器接收 UE发送的访问策略控制请求之后, 门户入口服务器可 以根据该访问策略控制请求中包含的用户所需的策略控制信息, 从预先存 储的访问控制策略模板中选择访问控制策略模板, 并根据选择的访问控制 策略模板生成访问控制策略。
需要说明的是, 预先存储的访问控制策略模板可以包括如下至少一个控 制策略因素:
时间段、 时长、 位置、 网站类型、 应用程序类型。
举例来说, 本实施例中, 访问控制策略模板可以如表 1所示。
Figure imgf000012_0001
序号 策略分类 规则组合 模板
1.1 时长, 时间 基于时间段策略限制 用户不能在某时间段内上网
1.2 段和位置 基于时长策略限制 用户每天只能上网多少分钟
1.3 限制 基于位置策略限制 用户不能在某个地方上网
1.4 基于时间段和位置组合 用户不能在某时间段内在某 策略限制 个地方上网
1.5 基于时长和位置组合策 用户只能在某个地方上网多 略限制 少分钟
2.1 网站类型 基于网站类别过滤 用户不能访问某些某类网站
2.2 及时长, 时 基于时间段内访问网站 用户不能在某时间段内访问 间段和位 类别过滤 某类网站
2.3 置组合过 基于时长限制访问网站 用户每天只能访问某类网站 滤 类别 多少分钟
2.4 基于位置限制访问网站 用户不能在某个地方访问某 类别 类网站
2.5 基于时间段和位置组合 用户不能在某时间段内在某 访问网站类别过滤 个地方访问某类网站
2.6 基于时长和位置组合限 用户每天只能在某个地方访 制访问网站类别 问某些网站多少分钟
3.1 应用 类型 基于应用限制 用户不能访问某些应用(比如 即时长, 时 IM类)
3.2 基于时间段限制访问应 用户不能在某时间段访问某 间段和位
用 些应用
3.3 置限制 基于时长限制访问应用 用户每天只能访问某些应用 多少分钟 3.4 基于位置限制访问应用 用户不能在某个地方使用某 些应用
3.5 基于时间段和位置组合 用户不能在某时间段内在某 限制使用应用 个地方使用某些应用
3.6 基于时长和位置组合限 用户每天只能在某个地方使 制使用应用 用某些应用多少分钟
在本实施例中, 在表 1所示的模板中, 一共为用户配置了 3大类 17小类的 模板, 其中, 每一个控制策略因素可以对应多个实例, 而且, 每个用户可以 选择或不选择某个模板, 并对各个因素对应的实例进行配置。
步骤 103、 门户入口服务器向策略存储网元发送访问控制策略, 以使控制 策略执行实体与策略存储网元交互获取访问控制策略。
在本实施例中, 门户入口服务器向策略存储网元发送访问控制策略具 体可以包括:
向签约数据保存 SPR发送访问控制策略, 以使控制策略执行实体与策略 存储网元交互获取访问控制策略。 或者,
向 Dimater代理 DPA发送访问控制策略, 以使控制策略执行实体与策略存 储网元交互获取访问控制策略。 或者,
向规则服务器 Rules Server发送访问控制策略, 并向 SPR发送通知消息, 用以通知用户已配置所述访问控制策略, 以使控制策略执行实体与策略存储 网元交互获取访问控制策略。 或者,
向规则服务器发送访问控制策略, 以使控制策略执行实体与策略存储网 元交互获取访问控制策略。
本实施例提供的访问控制方法, 通过接收 UE发送的访问策略控制请求, 其中, 该访问策略控制请求包含用户所需的策略控制信息, 接着, 根据该策 略控制信息, 生成访问控制策略, 并向策略存储网元发送访问控制策略, 以 使控制策略执行实体与策略存储网元交互获取访问控制策略。 从而可以满足 用户对访问控制策略的需求, 进而提高了策略控制的灵活性。
图 2为本发明二实施例访问控制方法的流程示意图。 如图 2所示, 本 实施例可以有至少 4种适用场景:
第一种适用场景, 在现有技术 PCC架构中, SPR不仅可以存储有用户签 约数据, 还可以存储用户所需的策略控制信息。
第二种适用场景, 在现有技术 PCC架构中, 将设备 DPA设置在 PCRF 和 PCEF之间 , 并将 DPA设置为 PCRF和 PCEF之间的 Gx接口代理 , 并将 用户所需的策略控制信息存储在 DPA中, 进一步的, DPA可以与门户入口 服务器通过私有接口相连。
第三种适用场景, 在现有技术 PCC架构中, 增加规则服务器, 同时在规 则服务器与 PCRF之间可以设置有门户入口服务器, 并且规则服务器与门 户入口服务器之间可以设置有私有接口, 规则服务器与 PCEF之间可以设 置有 Re接口, 门户入口服务器与 PCRF之间可以设置有发放接口。
第四种适用场景, 在没有 PCC架构的场景下, 可以设置与分组数据网 关( Packet data network Gateway , 以下简称 PCEF )相连的规则服务器, 同 时在 PCEF与规则服务器之间设置有 Re接口,进一步的,还可以设置与规则服 务器相连的门户入口服务器, 同时在规则服务器与门户入口服务器之间设置 有私有接口。
该访问控制方法可以包括:
步骤 201、 策略存储网元接收门户入口服务器 Portal Server发送的访 问控制策略, 其中, 访问控制策略为该门户入口服务器根据用户所需的策 略控制信息生成的。
本是实施例可以应用在上述不同的场景中, 因此, 策略存储网元可以 为 SPR、 DAP或者为规则服务器。
具体的, 在第一种适用场景下, SPR可以接收门户入口服务器发送的 访问控制策略, 其中, 访问控制策略为该门户入口服务器根据用户所需的 策略控制信息生成的。
或者,
在第二种适用场景下, DPA接收 PCEF发送的控制策略请求消息 或者,
在第三种适用场景下或第四种适用场景下, 规则服务器接收门户入口 服务器发送的访问控制策略, 其中, 访问控制策略为该门户入口服务器根 据用户所需的策略控制信息生成的。
步骤 202、 策略存储网元与策略执行实体交互, 以使控制策略执行实 体获取访问控制策略并对用户的访问过程进行策略控制。
在 UE上网之后,既 UE向策略执行实体发送上网请求之后,策略执行实体 可以与策略存储网元交互, 以使控制策略执行实体获取访问控制策略并对用 户的访问过程进行策略控制。
具体的, 在第一种适用场景下, SPR接收策略和计费规则定义功能 PCRF发送的用户签约信息请求消息;
SPR向 PCRF发送包含访问控制策略的用户签约信息响应消息, 以使
PCRF将访问控制策略发送给策略和计费规则执行功能 PCEF对用户的访 问过程进行策略控制。
或者,
在第二种适用场景下, DPA接收 PCEF发送的控制策略请求消息; DPA从 PCRF获取用户签约的控制策略;
DP A向 PCEF发送包含用户自定义的访问控制策略和用户签约的控制 策略的控制策略响应消息, 以使 PCEF根据访问控制策略和用户签约的控 制策略对用户的访问过程进行策略控制。
或者,
在第三种适用场景下, 规则服务器接收 PCEF发送的用户设备 UE上 网通知消息;
规则服务器向 PCEF发送包含访问控制策略的 UE上网响应消息, 以 使 PCEF根据访问控制策略对用户的访问过程进行策略控制。
或者,
在第四种适用场景下, 规则服务器接收 PCEF发送的用户设备 UE上 网通知消息;
规则服务器向 PCEF发送包含访问控制策略的 UE上网响应消息, 以 使 PCEF根据访问控制策略对用户的访问过程进行策略控制。
本实施例提供的访问控制方法, 通过策略存储网元接收门户入口服务器 发送的访问控制策略, 其中, 该访问控制策略为门户入口服务器根据用户所 需的策略控制信息生成的, 接着, 策略存储网元与策略执行实体交互, 以使 控制策略执行实体获取该访问控制策略并对用户的访问过程进行策略控制。 从而可以满足用户对访问控制策略的需求, 进而提高了策略控制的灵活性。
图 3为本发明三实施例访问控制方法的流程示意图。 如图 3所示, 本 实施例的适用场景与图 2中的适用场景相同, 该访问控制方法可以包括: 步骤 301、 PCEF接收用户设备 UE发送的上网请求消息; 在本实施例中, PCEF 可以是分组数据网关 (Packet Data Network Gateway, 以下简称 PGW )也可以是网关 GPRS支持节点( Gateway GPRS Support Node , 以下简称 GGSN ) , 在比不做限制, 凡是本领域技术人员 所能理解的可以用于策略和计费规则执行功能的网元均可。
具体的, 不论是图 2所示的任意一种适用场景下, PCEF可以接收到 用户设备 UE发送的上网请求消息。
步骤 302、 PCEF 与策略存储网元交互, 以获取访问控制策略并对用 户的访问过程进行策略控制。
本实施例在图 2所示的第一种适用场景下, 步骤 302可以具体为:
PCEF通过 PCRF向 SPR发送用户签约信息请求消息;
接着, PCEF接收 SPR通过 PCRF发送的包含访问控制策略的用户签 约信息响应消息, 以获取访问控制策略对用户的访问过程进行策略控制。
在图 2所示的第三种适用场景或是第四种适用场景下, 步骤 302可以 具体为:
PCEF可以向规则服务器发送 UE上网通知消息;
PCEF接收规则服务器发送的包含访问控制策略的 UE上网通知响应 消息, 以根据该访问控制策略对用户的访问过程进行策略控制。
进一步的, 在本实施例在图 2所示的第二种适用场景下, 步骤 302之 后, 可以包括:
PCEF向 DPA发送控制策略请求消息;
接着, PCEF接收 DPA发送的包含访问控制策略和用户签约的控制策 略的控制策略响应消息, 以获取访问控制策略和用户签约的控制策略对用 户的访问过程进行策略控制。
本实施例提供的访问控制方法, 通过 PCEF接收 UE发送的上网请求 消息, 接着, PCEF 与策略存储网元交互, 以获取访问控制策略并对用户 的访问过程进行策略控制。 从而可以满足用户对访问控制策略的需求, 进 而提高了策略控制的灵活性。
图 4为本发明四实施例访问控制方法的流程示意图。 如图 4所示, 本 实施例的适用场景与图 2中的适用场景相同, 该访问控制方法可以包括: 步骤 401、 PCRF接收 PCEF发送的控制策略请求消息。
步骤 402、 PCRF向 PCEF发送包括访问控制策略的控制策略响应消息, 其中, 该访问控制策略为根据用户所需的策略控制信息生成的。
进一步的, 在本实施例在图 2所示的第一种适用场景下, 在步骤 401 之后, 还可以包括:
PCRF向签约数据保存 SPR发送用户签约信息请求消息;
PCRF接收 SPR发送的包含访问控制策略的用户签约信息响应消息, 以使 PCRF将访问控制策略发送给 PCEF对用户的访问过程进行策略控制。
可选的, 在本实施例在图 2所示的第二种适用场景下, 在步骤 401之 后, 还可以包括:
PCRF接收 DPA发送的控制策略请求消息;
PCRF向 DPA发送包含用户签约的控制策略的控制策略响应消息,以 使 DPA将所述访问控制策略发送给所述 PCEF对用户的访问过程进行策 略控制。
本实施例提供的访问控制方法, 通过 PCRF接收 PCEF发送的控制策 略请求消息, 并向 PCEF发送包括访问控制策略的控制策略响应消息, 该 访问控制策略为根据用户所需的策略控制信息生成的。 从而可以满足用户 对访问控制策略的需求, 进而提高了策略控制的灵活性。
图 5为本发明五实施例访问控制方法的流程示意图。 如图 5所示, 本 实施例的适用场景与图 2中的第一种适用场景类似。
本实施例的适用场景是在现有技术 PCC架构的基础上,在 SPR网元中以 存储用户所需的策略控制信息, 进一步的, 用户可以通过门户入口服务器 将用户自定义的策略控制信息存储在 SPR网元中。
该访问控制方法具体可以包括:
步骤 501、 UE向门户入口服务器发送访问策略控制请求。
在本实施例中 UE可以向门户入口服务器发送访问策略控制请求, 其中, 该访问策略控制请求包含用户所需的策略控制信息。
需要说明的是,本实施例中的 UE可以是手机终端设备也可以是电脑, 在此不做限制, 凡是可以与门户入口服务器连接的终端设备均可以。
步骤 502、 门户入口服务器向 SPR发送访问控制策略。 具体的, 门户入口服务器可以根据 UE发送的访问策略控制请求, 既 根据该访问策略控制请求中包括的用户所需的策略控制信息生成访问控 制策略, 并向 SPR发送该访问控制策略, 同时 SPR存储该访问控制策略。
步骤 503、 UE向 PCEF发送上网请求消息。
具体的, UE需要上网时,首先向 PCEF发送上网请求,既 UE向 PCEF 发送分组数据协议 (Packet Data Protocol, 以下简称 PDP )连接。
步骤 504、 PCEF向 PCRF发送控制策略请求消息。
步骤 505、 PCRF向 SPR发送用户签约信息请求消息。
步骤 506、 SPR向 PCRF发送用户签约信息响应消息。
具体的, 该用户签约信息响应消息中包括有用户签约信息, 以及访问 控制策略, 例如, 用户不可以在每天时间为 9:00〜11 :00和 14:00〜16:00的 时间段内上网。 需要说明的是, 该访问控制策略为根据用户所需的策略控 制信息生成的。
步骤 507、 PCRF向 PCEF发送控制策略响应消息。
具体的, PCRF将用户签约的控制策略设置在该控制策略响应消息中, 既该控制策略响应消息中包括用户所需的策略控制和用户签约的控制策 略,需要说明的,用户签约的控制策略是运营商设置在 PCRF的控制策略, UE无法更改的控制策略。
需要说明的是, 在上述步骤 506和步骤 507中,对 Sp和 Gx接口携带的参 数进行扩展, 增加携带访问控制策略的参数, 例如: 在 Gx接口中增加携带 访问控制策略 , 可以增设函数 X-User-Self-Defined rule:: <AVP header>
具体的, 可以在该函数中包括以下参数的任意一个或多个,
[TemplateNumber]为访问控制策略模板序号, 可以对应上述表 1的模板 定义, 该模板序号可以有 17个, 例如 1 , 2... , 17 , 该参数为必选项。
选项, 可以同时使用
Figure imgf000018_0001
[Limited Position]为限制位置 (小区标识) , 该参数为可选项, 可以 同时使用多个。
[Limited URL Type]为限制网站类别 , 该参数为可选项 , 可以同时使 用多个。
[Limited App Type]为限制应用类型, 该参数为可选项, 可以同时使用 多个。
步骤 508、 PCEF向 UE发送上网成功响应消息。
步骤 509、 PCEF执行访问控制策略和用户签约的控制策略。
图 6为本发明六实施例访问控制方法的流程示意图。 如图 6所示, 本 实施例的适用场景与图 2中的第二种适用场景类似。
在现有技术 PCC架构中 , 将设备 DPA设置在 PCRF和 PCEF之间 , 同 时 , 在 DPA与 PCRF之间 , 以及在 DPA与 PCEF之间设置有 Gx接口, 并将 用户所需的策略控制信息存储在 DPA中, 进一步的, DPA可以与门户入口 服务器通过私有接口相连。
该访问控制方法具体可以包括:
步骤 601、 UE向门户入口服务器发送访问策略控制请求。
在本实施例中 UE可以向门户入口服务器发送访问策略控制请求, 其中, 该访问策略控制请求包含用户所需的策略控制信息。
需要说明的是,本实施例中的 UE可以是手机终端设备也可以是电脑, 在此不做限制, 凡是可以与门户入口服务器连接的终端设备均可以。
步骤 602、 门户入口服务器向 DPA发送访问控制策略。
具体的, 门户入口服务器可以根据 UE发送的访问策略控制请求, 既 根据该访问策略控制请求中包括的用户所需的策略控制信息生成访问控 制策略,并向 DPA发送该访问控制策略, 同时 DPA存储该访问控制策略。
步骤 603、 UE向 PCEF发送上网请求消息。
具体的, UE需要上网时,首先向 PCEF发送上网请求,既 UE向 PCEF 发送 PDP连接。
步骤 604、 PCEF向 DPA发送控制策略请求消息。
步骤 605、 DPA向 PCRF转发控制策略请求消息。
步骤 606、 PCRF向 DPA发送控制策略响应消息。
具体的, PCRF接收 DPA发送的控制策略请求消息之后 , PCRF可以 从 SPR获取用户签约信息。 PCRF可以根据用户签约信息生成用户签约的 控制策略, 既该控制策略响应消息中可以包括有用户签约的控制策略。 需 要说明的是,该用户签约的控制策略为是运营商设置在 PCRF的控制策略,
UE无法更改的控制策略。
步骤 607、 DPA向 PCEF发送包含访问控制策略的控制策略响应消息。 具体的, 该控制策略响应消息中包括有访问控制策略和用户签约的控 制策略。
需要说明的是, 该访问控制策略为根据用户所需的策略控制信息生成 的。
步骤 608、 PCEF向 UE发送上网成功响应消息。
步骤 609、 PCEF执行访问控制策略和用户签约的控制策略。
图 7为本发明七实施例访问控制方法的流程示意图。 如图 7所示, 本 实施例的适用场景与图 2中的第三种适用场景类似。
在现有技术 PCC架构中,增加规则服务器, 同时在规则服务器与 PCRF 之间可以设置有门户入口服务器, 并且规则服务器与门户入口服务器之间 可以设置有私有接口,规则服务器与 PCEF之间可以设置有 Re接口, 门户 入口服务器与 PCRF之间可以设置有发放接口。
该访问控制方法具体可以包括:
步骤 701、 UE向门户入口服务器发送访问策略控制请求。
在本实施例中 UE可以向门户入口服务器发送访问策略控制请求, 其中, 该访问策略控制请求包含用户所需的策略控制信息。
需要说明的是,本实施例中的 UE可以是手机终端设备也可以是电脑, 在此不做限制, 凡是可以与门户入口服务器连接的终端设备均可以。
步骤 702、 门户入口服务器向规则服务器发送访问控制策略。
具体的, 门户入口服务器可以根据 UE发送的访问策略控制请求, 既 根据该访问策略控制请求中包括的用户所需的策略控制信息生成访问控 制策略, 并向规则服务器发送该访问控制策略, 同时规则服务器存储该访 问控制策略。
步骤 703、 门户入口服务器通过发放接口向 SPR发送通知消息。
在本实施例中的通知消息用以向 SPR通知用户已设置访问控制策略 , 并可以通知用户已设置访问控制策略在规则服务器中。
步骤 704、 UE向 PCEF发送上网请求消息。 具体的, UE需要上网时,首先向 PCEF发送上网请求,既 UE向 PCEF 发送 PDP连接。
步骤 705、 PCEF从 PCRF获取用户签约的控制策略。
具体的, PCRF可以从 SPR获取用户签约信息, 以及 UE在规则服务 器存储访问策略控制的信息, 接着, PCRF生成与该用户签约信息对应的 用户签约的控制策略, PCEF从 PCRF获取用户签约的控制策略。
步骤 706、 PCEF向 UE发送上网成功响应消息。
步骤 707、 PCEF向规则服务器发送 UE上网通知消息。
具体的, PCEF根据从 SPR获知 UE 已配置访问策略控制的信息, 并 向规则服务器发送 UE上网通知消息, 用以获取访问策略控制。
需要说明的是, 该访问控制策略为根据用户所需的策略控制信息生成 的。
步骤 708、 规则服务器向 PCEF发送 UE上网响应消息。
具体的, 该 UE上网响应消息中包括有访问策略控制。
步骤 709、 PCEF执行访问控制策略和用户签约的控制策略。
图 8为本发明八实施例访问控制方法的流程示意图。 如图 8所示, 本 实施例的适用场景与图 2中的第四种适用场景类似。
在没有 PCC架构的场景下, 可以设置与 PCEF相连的规则服务器, 同时 在 PCEF与规则服务器之间设置有 Re接口, 进一步的, 还可以设置与规则 服务器相连的门户入口服务器, 同时在规则服务器与门户入口服务器之间 设置有私有接口。
该访问控制方法具体可以包括:
步骤 801、 UE向门户入口服务器发送访问策略控制请求。
在本实施例中 UE可以向门户入口服务器发送访问策略控制请求, 其中, 该访问策略控制请求包含用户所需的策略控制信息。
需要说明的是,本实施例中的 UE可以是手机终端设备也可以是电脑, 在此不做限制, 凡是可以与门户入口服务器连接的终端设备均可以。
步骤 802、 门户入口服务器向规则服务器发送访问控制策略。
具体的, 门户入口服务器可以根据 UE发送的访问策略控制请求, 既 根据该访问策略控制请求中包括的用户所需的策略控制信息生成访问控 制策略, 并向规则服务器发送该访问控制策略, 同时规则服务器存储该访 问控制策略。
步骤 803、 UE向 PCEF发送上网请求消息。
具体的, UE需要上网时,首先向 PCEF发送上网请求,既 UE向 PCEF 发送 PDP连接。
步骤 804、 PCEF向 UE发送上网成功响应消息。
步骤 805、 PCEF向规则服务器发送 UE上网通知消息。
步骤 806、 规则服务器向 PCEF发送 UE上网响应消息。
具体的, 该 UE上网响应消息中包括有访问策略控制。
需要说明的是, 该访问控制策略为根据用户所需的策略控制信息生成 的。
步骤 807、 PCEF执行访问控制策略和用户签约的控制策略。
本领域普通技术人员可以理解: 实现上述方法实施例的全部或部分步骤 可以通过程序指令相关的硬件来完成, 前述的程序可以存储于一计算机可读 取存储介质中, 该程序在执行时, 执行包括上述方法实施例的步骤; 而前述 的存储介质包括: ROM, RAM, 磁碟或者光盘等各种可以存储程序代码的介 质。
图 9为本发明门户入口服务器实施例一的结构示意图; 如图 9所示, 门户入口服务器包括: 接收模块 901、 处理模块 902和发送模块 903。 其 中,
接收模块 901 , 用于接收用户设备 UE发送的访问策略控制请求, 访问策 略控制请求包含用户所需的策略控制信息;
处理模块 902, 用于根据策略控制信息, 生成访问控制策略;
发送模块 903 , 用于向策略存储网元发送访问控制策略, 以使控制策略执 行实体与策略存储网元交互获取访问控制策略。
进一步的, 处理模块 902, 具体用于根据策略控制信息, 从预先存储的访 问控制策略模板中选择访问控制策略模板 , 根据选择的访问控制策略模板生 成访问控制策略。
可选的, 预先存储的访问控制策略模板, 包括如下至少一个控制策略因 素: 时间段、 时长、 位置、 网站类型、 应用程序类型。
进一步的, 发送模块 903 , 可以具体用于向签约数据保存 SPR发送访问控 制策略; 或者, 可以具体用于向 Dimater代理 DPA发送访问控制策略; 或者, 可以具体用于向规则服务器 rules Server发送访问控制策略。
进一步的, 发送模块 903 , 用于向规则服务器 rules Server发送访问控制策 略之后, 向 SPR发送通知消息, 通知消息用以通知用户已设置访问控制策略。
本实施例提供的门户入口服务器, 通过接收 UE发送的访问策略控制请 求, 其中, 该访问策略控制请求包含用户所需的策略控制信息, 接着, 根据 该策略控制信息, 生成访问控制策略, 并向策略存储网元发送访问控制策略, 以使控制策略执行实体与策略存储网元交互获取访问控制策略。 从而可以满 足用户对访问控制策略的需求, 进而提高了策略控制的灵活性。
图 10为本发明策略存储网元实施例一的结构示意图; 如图 10所示, 策略存储网元包括: 接收模块 1001和处理模块 1002。 其中,
接收模块 1001 , 用于接收门户入口服务器 Portal Server发送的访问控 制策略, 访问控制策略为 Portal Server根据用户所需的策略控制信息生成 的;
处理模块 1002 , 用于策略存储网元与策略执行实体交互, 以使控制策 略执行实体获取访问控制策略并对用户的访问过程进行策略控制。
可选的, 该策略存储网元可以为 SPR, 其中,
接收模块 1001 , 具体用于接收 Portal Server发送的访问控制策略, 以 及接收策略和计费规则定义功能 PCRF发送的用户签约信息请求消息; 处理模块 1002 ,具体用于向 PCRF发送包含访问控制策略的用户签约 信息响应消息, 以使 PCRF将访问控制策略发送给策略和计费规则执行功 能 PCEF对用户的访问过程进行策略控制。
可选的 , 策略存储网元可以为 Dimater代理 DPA, 其中 ,
接收模块 1001 , 具体用于接收 Portal Server发送的访问控制策略, 并 在接收 Portal Server发送的访问控制策略之后, 接收 PCEF发送的控制策 略请求消息, 以及从 PCRF获取用户签约信息的控制策略;
处理模块 1002 ,具体用于向 PCEF发送包含访问控制策略和用户签约 信息的控制策略的控制策略响应消息, 以使 PCEF根据访问控制策略和用 户签约的控制策略对用户的访问过程进行策略控制。
可选的, 策略存储网元可以为规则服务器 Rules Server, 其中, 接收模块 1001 , 具体用于接收 Portal Server发送的访问控制策略, 并 在接收 Portal Server发送的访问控制策略之后, 接收 PCEF发送的用户设 备 UE上网通知消息;
处理模块 1002, 具体用于向 PCEF发送包含访问控制策略的 UE上网 响应消息,以使 PCEF根据访问控制策略对用户的访问过程进行策略控制。
本实施例提供的策略存储网元, 通过接收门户入口服务器发送的访问控 制策略, 并为门户入口服务器根据用户所需的策略控制信息生成的, 接着, 与策略执行实体交互, 以使控制策略执行实体获取该访问控制策略并对用户 的访问过程进行策略控制。 从而可以满足用户对访问控制策略的需求, 进而 提高了策略控制的灵活性。
图 11 为本发明策略和计费规则执行功能实施例一的结构示意图; 如 图 11所示, 该 PCEF包括: 接收模块 1101和处理模块 1102。 其中,
接收模块 1101 , 用于接收用户设备 UE发送的上网请求消息; 处理模块 1102, 用于与策略存储网元交互, 以获取访问控制策略并对 用户的访问过程进行策略控制。
可选的, 还可以包括: 发送模块 1103 ,
发送模块 1103 ,用于通过策略和计费规则定义功能 PCRF向签约数据 保存 SPR发送用户签约信息请求消息;
接收模块 1101 , 具体用于接收 SPR通过 PCRF发送的包含访问控制 策略的用户签约信息响应消息, 以获取访问控制策略并对用户的访问过程 进行策略控制。
可选的, 还可以包括: 发送模块 1103 ,
发送模块 1103 , 用于向 Dimater代理 DPA发送控制策略请求消息; 接收模块 1101 , 具体用于接收 DPA发送的包含访问控制策略和用户 签约信息的控制策略的控制策略响应消息, 以获取访问控制策略和用户签 约的控制策略并对用户的访问过程进行策略控制。
可选的, 还可以包括: 发送模块 1103 ,
发送模块 1103 , 用于向规则服务器 Rules Server发送用户设备 UE上 网通知消息;
接收模块 1 101 ,具体用于接收规则服务器发送的包含访问控制策略的 UE 上网通知和用户签约信息的控制策略响应消息, 以根据访问控制策略 对用户的访问过程进行策略控制。
本实施例提供的 PCEF, 通过接收 UE发送的上网请求消息, 接着, 与策略存储网元交互, 以获取访问控制策略并对用户的访问过程进行策略 控制。 从而可以满足用户对访问控制策略的需求, 进而提高了策略控制的 灵活性。
图 12为本发明策略和计费规则定义功能实施例一的结构示意图; 如 图 12所示, 策略和计费规则定义功能 PCRF包括: 接收模块 1201和发送 模块 1202。 其中,
接收模块 1201 ,用于接收计费规则执行功能 PCEF发送的控制策略请 求消息;
发送模块 1202 ,用于向 PCEF发送包括访问控制策略的控制策略响应 消息, 访问控制策略为根据用户所需的策略控制信息生成的。
可选的, 发送模块 1202, 具体用于向签约数据保存 SPR发送用户签 约信息请求消息;
接收模块 1201 , 具体用于接收 SPR发送的包含访问控制策略的用户 签约信息响应消息, 以使 PCRF将访问控制策略发送给 PCEF对用户的访 问过程进行策略控制。
可选的, 接收模块 1201 , 具体用于接收 DPA发送的控制策略请求消 息;
发送模块 1202, 具体用于向 DPA发送包含用户签约信息的控制策略 的控制策略响应消息, 以使 DPA将访问控制策略发送给根据访问控制策 略对用户的访问过程进行策略控制。
本实施例提供的访问控制方法, 通过接收 PCEF发送的控制策略请求 消息, 并向 PCEF发送包括访问控制策略的控制策略响应消息, 该访问控 制策略为根据用户所需的策略控制信息生成的。 从而可以满足用户对访问 控制策略的需求, 进而提高了策略控制的灵活性。
图 13为本发明门户入口服务器实施例二的结构示意图;如图 13所示, 门户入口服务器, 可以包括: 处理器 1301 和存储器 1302, 存储器 1302 存储执行指令, 当门户入口服务器运行时, 处理器 1301与存储器 1302之 间通信, 处理器 1301执行执行指令使得集中控制器执行图 1 实施例所示 的方法。
图 14为本发明策略存储网元实施例二的结构示意图; 如图 14所示, 策略存储网元, 可以包括: 处理器 1401和存储器 1402 , 存储器 1402存储 执行指令, 当策略存储网元运行时,处理器 1401与存储器 1402之间通信, 处理器 1401执行执行指令使得集中控制器执行图 2实施例所示的方法。
图 15 为本发明策略和计费规则执行功能实施例二的结构示意图; 如 图 15所示, 可以包括: 处理器 1501和存储器 1502, 存储器 1501存储执 行指令, 当 PCEF运行时, 处理器 1502与存储器 1501之间通信, 处理器 1501执行执行指令使得集中控制器执行如图 3实施例所示的方法。
图 16为本发明策略和计费规则定义功能实施例二的结构示意图; 如 图 16所示, 可以包括: 处理器 1601和存储器 1602, 存储器 1602存储执 行指令, 当 PCRF运行时, 处理器 1601与存储器 1602之间通信, 处理器 1601执行执行指令使得集中控制器执行如图 4实施例所示的方法。
本发明实施例提供一种访问控制系统, 可以包括: 如上述实施例的门 户入口服务器、如上述实施例的策略存储网元为 SPR的策略存储网元、如 上述实施例的 PCEF和如上述实施例的策略和计费规则定义功能 PCRF。
本发明实施例提供一种访问控制系统, 可以包括: 如上述实施例的门 户入口服务器、 如上述实施例的策略存储网元为 DPA 的策略存储网元、 如上述实施例的 PCEF和如上述实施例的 PCRF。
本发明实施例提供一种访问控制系统, 可以包括: 如上述实施例门户 入口服务器、 如上述实施例的策略存储网元为规则服务器的策略存储网元 和如上述实施例的 PCEF和 PCRF。
本发明实施例提供一种访问控制系统, 可以包括: 如上述实施例的门 户入口服务器、 如上述实施例的策略存储网元和如上述实施例的 PCEF。
最后应说明的是: 以上各实施例仅用以说明本发明的技术方案, 而非对 其限制; 尽管参照前述各实施例对本发明进行了详细的说明, 本领域的普通 技术人员应当理解:其依然可以对前述各实施例所记载的技术方案进行修改, 或者对其中部分或者全部技术特征进行等同替换; 而这些修改或者替换, 并 不使相应技术方案的本质脱离本发明各实施例技术方案的范围。

Claims

权 利 要 求 书
1、 一种访问控制方法, 其特征在于, 包括:
接收用户设备 UE发送的访问策略控制请求, 所述访问策略控制请求包含 用户所需的策略控制信息;
根据所述策略控制信息, 生成访问控制策略;
向策略存储网元发送所述访问控制策略, 以使控制策略执行实体与所述 策略存储网元交互获取所述访问控制策略。
2、 根据权利要求 1所述的方法, 其特征在于, 所述根据所述策略控制信 息, 生成访问控制策略, 包括:
根据所述策略控制信息, 从预先存储的访问控制策略模板中选择访问控 制策略模板, 根据选择的访问控制策略模板生成访问控制策略。
3、 根据权利要求 2所述的方法, 其特征在于, 所述预先存储的访问控制 策略模板, 包括如下至少一个控制策略因素:
时间段、 时长、 位置、 网站类型、 应用程序类型。
4、 根据权利要求 1〜3中任一项所述的方法, 其特征在于, 所述向策略存 储网元发送所述访问控制策略, 包括:
向签约数据保存 SPR发送访问控制策略; 或者,
向 Dimater代理 DPA发送访问控制策略; 或者,
向规则服务器 rules Server发送访问控制策略。
5、 根据权利要求 4所述的方法, 其特征在于, 所述向规则服务器 rules
Server发送访问控制策略之后, 还包括:
向所述 SPR发送通知消息, 用以通知用户已配置所述访问控制策略。
6、 一种访问控制方法, 其特征在于, 包括:
策略存储网元接收门户入口服务器 Portal Server发送的访问控制策 略, 所述访问控制策略为所述 Portal Server根据用户所需的策略控制信息 生成的;
策略存储网元与策略执行实体交互, 以使所述控制策略执行实体获取 所述访问控制策略并对用户的访问过程进行策略控制。
7、 根据权利要求 6所述的方法, 其特征在于, 所述策略存储网元接 收 Portal Server发送的访问控制策略, 包括: 签约数据保存 SPR接收 Portal Server发送的访问控制策略; 所述策略存储网元与策略执行实体交互, 以使所述控制策略执行实体 获取所述访问控制策略并对用户的访问过程进行策略控制, 包括:
所述 SPR接收策略和计费规则定义功能 PCRF发送的用户签约信息请 求消息;
所述 SPR向所述 PCRF发送包含所述访问控制策略的用户签约信息响 应消息, 以使所述 PCRF将所述访问控制策略发送给策略和计费规则执行 功能 PCEF对用户的访问过程进行策略控制。
8、 根据权利要求 6所述的方法, 其特征在于, 所述策略存储网元接 收 Portal Server发送的访问控制策略, 包括:
Dimater代理 DPA接收 Portal Server发送的访问控制策略;
所述策略存储网元与策略执行实体交互, 以使所述控制策略执行实体 获取所述访问控制策略并对用户的访问过程进行策略控制, 包括:
所述 DPA接收 PCEF发送的控制策略请求消息;
所述 DPA从 PCRF获取用户签约的控制策略;
所述 DPA向所述 PCEF发送包含所述访问控制策略和所述用户签约 的控制策略的控制策略响应消息, 以使所述 PCEF根据所述访问控制策略 和所述用户签约的控制策略对用户的访问过程进行策略控制。
9、 根据权利要求 6所述的方法, 其特征在于, 所述策略存储网元接 收 Portal Server发送的访问控制策略, 包括:
规则服务器 Rules Server接收 Portal Server发送的访问控制策略; 所述策略存储网元与策略执行实体交互, 以使所述控制策略执行实体 获取所述访问控制策略并对用户的访问过程进行策略控制, 包括:
所述 Rules Server接收 PCEF发送的用户设备 UE上网通知消息; 所述 Rules Server向所述 PCEF发送包含所述访问控制策略的 UE上 网响应消息, 以使所述 PCEF根据所述访问控制策略对用户的访问过程进 行策略控制。
10、 一种访问控制方法, 其特征在于, 包括:
计费规则执行功能 PCEF接收用户设备 UE发送的上网请求消息; 所述 PCEF与所述策略存储网元交互, 以获取所述访问控制策略并对 用户的访问过程进行策略控制。
11、 根据权利要求 10所述的方法, 其特征在于, 所述 PCEF与所述 策略存储网元交互, 以获取所述访问控制策略并对用户的访问过程进行策 略控制, 包括:
所述 PCEF通过策略和计费规则定义功能 PCRF向签约数据保存 SPR 发送用户签约信息请求消息;
所述 PCEF接收所述 SPR通过 PCRF发送的包含所述访问控制策略的 用户签约信息响应消息, 以获取所述访问控制策略对用户的访问过程进行 策略控制。
12、 根据权利要求 10所述的方法, 其特征在于, 所述 PCEF与所述 策略存储网元交互, 以获取所述访问控制策略并对用户的访问过程进行策 略控制, 包括:
所述 PCEF向 Dimater代理 DPA发送控制策略请求消息;
所述 PCEF接收所述 DPA发送的包含所述访问控制策略和所述用户 签约的控制策略的控制策略响应消息, 以获取所述访问控制策略和所述用 户签约的控制策略对用户的访问过程进行策略控制。
13、 根据权利要求 10所述的方法, 其特征在于, 所述 PCEF与所述 策略存储网元交互, 以获取所述访问控制策略并对用户的访问过程进行策 略控制, 包括:
所述 PCEF向规则服务器 Rules Server发送用户设备 UE上网通知消 息;
所述 PCEF接收所述规则服务器发送的包含所述访问控制策略的 UE 上网通知响应消息, 以根据所述访问控制策略对用户的访问过程进行策略 控制。
14、 一种访问控制方法, 其特征在于, 包括:
策略和计费规则定义功能 PCRF接收计费规则执行功能 PCEF发送的 控制策略请求消息;
所述 PCRF向所述 PCEF发送包括访问控制策略的控制策略响应消息, 所述访问控制策略为根据用户所需的策略控制信息生成的。
15、 根据权利要求 14所述的方法, 其特征在于, 所述策略和计费规 则定义功能 PCRF接收计费规则执行功能 PCEF发送的控制策略请求消息 之后, 包括:
所述 PCRF向签约数据保存 SPR发送用户签约信息请求消息; 所述 PCRF接收所述 SPR发送的包含所述访问控制策略的用户签约信 息响应消息, 以使所述 PCRF将所述访问控制策略发送给所述 PCEF对用 户的访问过程进行策略控制。
16、 根据权利要求 14所述的方法, 其特征在于, 所述策略和计费规 则定义功能 PCRF接收计费规则执行功能 PCEF发送的控制策略请求消息, 包括:
所述 PCRF接收所述 PCEF通过 Dimater代理 DPA发送的控制策略请 求消息;
所述 PCRF向所述 DPA发送包含用户签约的控制策略的控制策略响 应消息, 以使所述 DPA将所述访问控制策略发送给所述 PCEF对用户的 访问过程进行策略控制。
17、 一种门户入口服务器 Portal Server, 其特征在于, 包括:
接收模块, 用于接收用户设备 UE发送的访问策略控制请求, 所述访问策 略控制请求包含用户所需的策略控制信息;
处理模块, 用于根据所述策略控制信息, 生成访问控制策略;
发送模块, 用于向策略存储网元发送所述访问控制策略, 以使控制策略 执行实体与所述策略存储网元交互获取所述访问控制策略。
18、 根据权利要求 17所述的 Portal Server, 其特征在于, 所述处理模块, 具体用于根据所述策略控制信息, 从预先存储的访问控制策略模板中选择访 问控制策略模板, 根据选择的访问控制策略模板生成访问控制策略。
19、 根据权利要求 18所述的 Portal Server, 其特征在于, 所述预先存储的 访问控制策略模板, 包括如下至少一个控制策略因素:
时间段、 时长、 位置、 网站类型、 应用程序类型。
20、 根据权利要求 17-19中任一项所述的 Portal Server, 其特征在于, 所述 发送模块,
具体用于向签约数据保存 SPR发送访问控制策略; 或者,
具体用于向 Dimater代理 DPA发送访问控制策略; 或者, 具体用于向规则服务器 rules Server发送访问控制策略。
21、根据权利要求 20中所述的 Portal Server, 其特征在于, 所述发送模块, 还用于向所述 SPR发送通知消息, 用以通知用户已配置所述访问控制策略
22、 一种策略存储网元, 其特征在于, 包括:
接收模块, 用于接收门户入口服务器 Portal Server发送的访问控制策 略, 所述访问控制策略为所述 Portal Server根据用户所需的策略控制信息 生成的;
处理模块, 用于策略存储网元与策略执行实体交互, 以使所述控制策 略执行实体获取所述访问控制策略并对用户的访问过程进行策略控制。
23、 根据权利要求 22所述的策略存储网元, 其特征在于, 所述策略 存储网元为 SPR,
所述接收模块, 具体用于接收 Portal Server发送的访问控制策略, 以 及接收策略和计费规则定义功能 PCRF发送的用户签约信息请求消息; 所述处理模块, 具体用于向所述 PCRF发送包含所述访问控制策略的 用户签约信息响应消息, 以使所述 PCRF将所述访问控制策略发送给策略 和计费规则执行功能 PCEF对用户的访问过程进行策略控制。
24、 根据权利要求 22所述的策略存储网元, 其特征在于, 所述策略 存储网元为 Dimater代理 DPA,
所述接收模块, 具体用于接收 Portal Server发送的访问控制策略, 并 在接收 Portal Server发送的访问控制策略之后, 接收 PCEF发送的控制策 略请求消息, 以及从 PCRF获取用户签约的控制策略;
所述处理模块, 具体用于向所述 PCEF发送包含所述访问控制策略和 所述用户签约的控制策略的控制策略响应消息, 以使所述 PCEF根据所述 访问控制策略和所述用户签约的控制策略对用户的访问过程进行策略控 制。
25、 根据权利要求 22所述的策略存储网元, 其特征在于, 所述策略 存储网元为规则服务器 Rules Server,
所述接收模块, 具体用于接收 Portal Server发送的访问控制策略, 并 在接收 Portal Server发送的访问控制策略之后, 接收 PCEF发送的用户设 备 UE上网通知消息; 所述处理模块, 具体用于向所述 PCEF发送包含所述访问控制策略的 UE上网响应消息, 以使所述 PCEF根据所述访问控制策略对用户的访问 过程进行策略控制。
26、 一种计费规则执行功能 PCEF, 其特征在于, 包括:
接收模块, 用于接收用户设备 UE发送的上网请求消息;
处理模块, 用于与所述策略存储网元交互, 以获取所述访问控制策略 并对用户的访问过程进行策略控制。
27、根据权利要求 26所述的 PCEF, 其特征在于, 还包括: 发送模块, 所述发送模块, 用于通过策略和计费规则定义功能 PCRF向签约数据 保存 SPR发送用户签约信息请求消息;
所述接收模块,具体用于接收所述 SPR通过 PCRF发送的包含所述访 问控制策略的用户签约信息响应消息, 以获取所述访问控制策略并对用户 的访问过程进行策略控制。
28、根据权利要求 26所述的 PCEF, 其特征在于, 还包括: 发送模块, 所述发送模块, 用于向 Dimater代理 DPA发送控制策略请求消息; 所述接收模块, 具体用于接收所述 DPA发送的包含所述访问控制策 略和所述用户签约的控制策略的控制策略响应消息, 以获取所述访问控制 策略和所述用户签约的控制策略并对用户的访问过程进行策略控制。
29、 根据权利要求 26所述的 PCEF, 其特征在于, 还包括: 发送模 块,
所述发送模块, 用于向规则服务器 Rules Server发送用户设备 UE上 网通知消息;
所述接收模块, 具体用于接收所述规则服务器发送的包含所述访问控 制策略的 UE上网通知和所述用户签约信息的控制策略响应消息, 以根据 所述访问控制策略对用户的访问过程进行策略控制。
30、 一种策略和计费规则定义功能 PCRF, 其特征在于, 包括: 接收模块, 用于接收计费规则执行功能 PCEF发送的控制策略请求消 息;
发送模块, 用于向所述 PCEF发送包括访问控制策略的控制策略响应 消息, 所述访问控制策略为根据用户所需的策略控制信息生成的。
31、 根据权利要求 30所述的 PCRF , 其特征在于,
所述发送模块,具体用于向签约数据保存 SPR发送用户签约信息请求 消息;
所述接收模块,具体用于接收所述 SPR发送的包含所述访问控制策略 的用户签约信息响应消息, 以使所述 PCRF将所述访问控制策略发送给所 述 PCEF对用户的访问过程进行策略控制。
32、 根据权利要求 30所述的 PCRF , 其特征在于,
所述接收模块,具体用于接收 Dimater代理 DPA发送的控制策略请求 消息;
所述发送模块, 具体用于向所述 DPA发送包含用户签约的控制策略 的控制策略响应消息, 以使所述 DPA 将所述访问控制策略发送给所述 PCEF对用户的访问过程进行策略控制。
33、 一种门户入口服务器 Portal Server, 其特征在于, 包括: 处理器 和存储器, 所述存储器存储执行指令, 当所述门户入口服务器运行时, 所 述处理器与所述存储器之间通信, 所述处理器执行所述执行指令使得所述 集中控制器执行如权利要求 1-5任一项所述的方法。
34、 一种策略存储网元, 其特征在于, 包括: 处理器和存储器, 所述 存储器存储执行指令, 当所述策略存储网元运行时, 所述处理器与所述存 储器之间通信, 所述处理器执行所述执行指令使得所述集中控制器执行如 权利要求 6-9任一项所述的方法。
35、 一种计费规则执行功能 PCEF , 其特征在于, 包括: 处理器和存 储器, 所述存储器存储执行指令, 当所述 PCEF运行时, 所述处理器与所 述存储器之间通信, 所述处理器执行所述执行指令使得所述集中控制器执 行如权利要求 10-13任一项所述的方法。
36、 一种策略和计费规则定义功能 PCRF, 其特征在于, 包括: 处理 器和存储器, 所述存储器存储执行指令, 当所述 PCRF运行时, 所述处理 器与所述存储器之间通信, 所述处理器执行所述执行指令使得所述集中控 制器执行如权利要求 14 - 16任一项所述的方法。
37、 一种访问控制系统, 其特征在于, 包括: 如权利要求 17-20任一所 述的门户入口服务器 Portal Server, 如权利要求 22或 23所述的策略存储 网元、 如权利要求 26或 27所述的计费规则执行功能 PCEF和如权利要求 30或 31所述的策略和计费规则定义功能 PCRF。
38、 一种访问控制系统, 其特征在于, 包括: 如权利要求 17-20任一所 述的门户入口服务器 Portal Server, 如权利要求 22或 24所述的策略存储 网元、 如权利要求 26或 28所述的计费规则执行功能 PCEF和如权利要求 30或 32所述的策略和计费规则定义功能 PCRF。
39、 一种访问控制系统, 其特征在于, 包括: 如权利要求 17-20任一所 述的门户入口服务器 Portal Server, 如权利要求 22或 25所述的策略存储 网元和如权利要求 26或 29所述的计费规则执行功能 PCEF和策略和计费 规则定义功能 PCRF。
40、 一种访问控制系统, 其特征在于, 包括: 如权利要求 17-21任一所 述的门户入口服务器 Portal Server, 如权利要求 22或 25所述的策略存储 网元和如权利要求 26或 29所述的计费规则执行功能 PCEF。
PCT/CN2013/071073 2013-01-29 2013-01-29 访问控制方法、装置及系统 WO2014117321A1 (zh)

Priority Applications (2)

Application Number Priority Date Filing Date Title
PCT/CN2013/071073 WO2014117321A1 (zh) 2013-01-29 2013-01-29 访问控制方法、装置及系统
CN201380000375.1A CN104094618B (zh) 2013-01-29 2013-01-29 访问控制方法、装置及系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/CN2013/071073 WO2014117321A1 (zh) 2013-01-29 2013-01-29 访问控制方法、装置及系统

Publications (1)

Publication Number Publication Date
WO2014117321A1 true WO2014117321A1 (zh) 2014-08-07

Family

ID=51261383

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/CN2013/071073 WO2014117321A1 (zh) 2013-01-29 2013-01-29 访问控制方法、装置及系统

Country Status (2)

Country Link
CN (1) CN104094618B (zh)
WO (1) WO2014117321A1 (zh)

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113423121A (zh) * 2015-08-17 2021-09-21 中兴通讯股份有限公司 带宽的配置方法、装置以及数据传输方法、装置
CN113612802B (zh) * 2021-10-08 2022-02-18 苏州浪潮智能科技有限公司 一种访问控制方法、装置、设备及可读存储介质
CN117666928A (zh) * 2022-08-30 2024-03-08 华为云计算技术有限公司 一种数据访问方法和系统

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101374338A (zh) * 2007-08-25 2009-02-25 华为技术有限公司 一种实现用户策略自助服务的方法、实体和系统
CN101516126A (zh) * 2009-03-24 2009-08-26 华为技术有限公司 一种无线局域网接入异种网络的方法和装置
CN102136938A (zh) * 2010-12-29 2011-07-27 华为技术有限公司 向cgn设备提供用户信息的方法及装置
WO2012175123A1 (en) * 2011-06-22 2012-12-27 Telefonaktiebolaget L M Ericsson (Publ) Method for policy control and method for bearer control as well as corresponding servers, systems and computer programs

Family Cites Families (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN100542096C (zh) * 2004-06-16 2009-09-16 华为技术有限公司 一种设置计费策略的方法和装置
WO2010116613A1 (ja) * 2009-04-10 2010-10-14 日本電気株式会社 アクセス制御ポリシテンプレート生成装置、システム、方法およびプログラム

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101374338A (zh) * 2007-08-25 2009-02-25 华为技术有限公司 一种实现用户策略自助服务的方法、实体和系统
CN101516126A (zh) * 2009-03-24 2009-08-26 华为技术有限公司 一种无线局域网接入异种网络的方法和装置
CN102136938A (zh) * 2010-12-29 2011-07-27 华为技术有限公司 向cgn设备提供用户信息的方法及装置
WO2012175123A1 (en) * 2011-06-22 2012-12-27 Telefonaktiebolaget L M Ericsson (Publ) Method for policy control and method for bearer control as well as corresponding servers, systems and computer programs

Also Published As

Publication number Publication date
CN104094618B (zh) 2018-09-28
CN104094618A (zh) 2014-10-08

Similar Documents

Publication Publication Date Title
US11083033B2 (en) Small data usage enablement in 3GPP networks
RU2571377C2 (ru) Система и способ управления службами, развитый nodeb и шлюз сети пакетной передачи данных
US10813002B2 (en) Capillary device charging
EP3025523A2 (en) Service domain charging systems and methods
WO2011137644A1 (zh) 终端访问业务的方法、装置及系统
JP2022058626A (ja) 電子通信デバイスのポリシー調整のための方法および装置
WO2014173252A1 (zh) 会话管理方法、应用功能实体、策略服务器和协议转换器
US20150230074A1 (en) Charging Control Method, Device, and System for Data Service of Roaming Subscriber
US10321352B2 (en) Method and apparatus for traffic steering
WO2014005455A1 (zh) 一种数据业务的策略控制方法、装置及系统
WO2009024056A1 (fr) Procédé, système et dispositif relatifs à une règle de commande de politique et de facturation d&#39;extension
US8787382B2 (en) Per-peer request delivery timeouts
US9801229B2 (en) Method for processing service connection in a communication network and device thereof
WO2014117321A1 (zh) 访问控制方法、装置及系统
WO2012088995A1 (zh) 一种业务控制方法及装置
CN101848453B (zh) 动态调整数据传输的方法和装置
WO2014101161A1 (zh) 通信系统、能力开放网关和开放无线管道能力的方法
WO2013086668A1 (zh) 策略和计费控制方法、实体及系统
WO2009024049A1 (fr) Procédé, système de communication et dispositif correspondant pour commander un service poste à poste
TWI736769B (zh) 流量最佳化裝置、通訊系統、流量最佳化方法及程式
JP2015511432A (ja) 移動パケットコアネットワークにおけるセッション終了
WO2021004393A1 (zh) 支持端口控制的方法及设备
CN103856924A (zh) 一种pcc策略实现的方法和装置
CN103596166A (zh) 一种标识映射方法与设备及策略控制方法与系统
WO2022160104A1 (zh) 应用功能会话处理方法、应用功能会话处理装置及存储介质

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 13873321

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 13873321

Country of ref document: EP

Kind code of ref document: A1