WO2015027524A1 - 一种通信方法、网络侧设备、用户设备 - Google Patents

一种通信方法、网络侧设备、用户设备 Download PDF

Info

Publication number
WO2015027524A1
WO2015027524A1 PCT/CN2013/082813 CN2013082813W WO2015027524A1 WO 2015027524 A1 WO2015027524 A1 WO 2015027524A1 CN 2013082813 W CN2013082813 W CN 2013082813W WO 2015027524 A1 WO2015027524 A1 WO 2015027524A1
Authority
WO
WIPO (PCT)
Prior art keywords
senb
user equipment
kenb
key parameter
command
Prior art date
Application number
PCT/CN2013/082813
Other languages
English (en)
French (fr)
Inventor
李亚娟
蔺波
Original Assignee
华为技术有限公司
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 华为技术有限公司 filed Critical 华为技术有限公司
Priority to CN201380001069.XA priority Critical patent/CN104604271B/zh
Priority to PCT/CN2013/082813 priority patent/WO2015027524A1/zh
Publication of WO2015027524A1 publication Critical patent/WO2015027524A1/zh

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/06Network architectures or network communication protocols for network security for supporting key management in a packet data network
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/029Firewall traversal, e.g. tunnelling or, creating pinholes

Definitions

  • the present invention relates to the field of communications, and in particular, to a communication method, a network side device, and a user equipment. Background technique
  • Scenario 1 MC (macro, macro base station) and SC (small cell) operate at the same frequency and are connected by a non-ideal backhaul (backhaul line).
  • SC refers to a station with a smaller coverage ratio and a smaller transmission power, such as a HeNB (Home eNB, home base station), ico (micro base station), and the like.
  • Scenario 2 MC and SC work at different frequencies and are connected by non-ideal backhaul.
  • Scenario 3 SC and SC operate at the same/different frequencies, and SCs are connected by non-ideal backhaul. There is no MC in scenario 3.
  • the UE can perform dual connectivity with the MC/SC. That is, the MC can cooperate with the SC to provide services for the user equipment (UE).
  • the MC provides wide coverage, and assumes an interface with the MME to provide services such as mobility management and control planes for the UE. Part of the data service transmission.
  • the SC provides the UE with additional radio resources to carry the transmission of the user data service, but does not undertake the interface work with the MME.
  • virtual anchor technology can be used.
  • an anchor point is added, and the SC cooperates to provide services for the UE.
  • the anchor point can be an SC, and can be a high-capacity SC, an MC, or another network node, and is not limited herein. So designed, The UE working in the virtual anchor mode can keep the anchor point unchanged, but only when the UE moves and transforms the SeNB, that is, the node that the UE interacts with the core network always remains at the anchor point, so no path change is needed. The process of participating in the signaling of the S1 interface is required, so that the signaling load of the S1 interface can be reduced.
  • the connection point of the UE is different from the prior art.
  • the UE directly and provides services for the UE.
  • the base station ie, the site connected to the MME/SGW
  • an anchor point is added, and the SC cooperates to provide services for the UE.
  • the network side device at this time is exemplified by a SeNB (source eNB, source base station); the other communication node uses a TeNB (target eNB, target base station) as an example.
  • SeNB source eNB, source base station
  • TeNB target eNB, target base station
  • the UE sends a NAS (Network Attached Storage) service request to the SeNB.
  • NAS Network Attached Storage
  • the SeNB forwards the request to the MME (Mobility Management Entity).
  • MME Mobility Management Entity
  • the MME generates a Kasme (intermediate key) according to the request to derive a KeNB (a parameter for generating a key), NH (Next hop, next hop), and then sends the KeNB and the NH to the SeNB.
  • the UE At the same time as S304, the UE generates Kasme to derive the KeNB.
  • the SeNB calculates a Key according to the KeNB, and the UE calculates a Key according to a security algorithm used by the KeNB and the SeNB.
  • the SeNB prepares to switch the UE to the TeNB according to the T-PCI (target Physical Cell
  • KeNB generates a KeNB* (parameter for generating a key).
  • the SeNB transmits a handover request carrying the KeNB* and the NCC to the TeNB.
  • the TeNB saves the KeNB* as a new KeNB and associates it with an NCC (Next hop Chaining Counter).
  • the TeNB performs handover confirmation, and carries the security algorithm used by the TeNB to transmit to the SeNB.
  • the SeNB sends a handover command to the UE.
  • the UE calculates KeNB* and MN according to T-PCI and EARFCN-DL, NCC or KeNB.
  • the UE calculates a new Key according to a security algorithm used by the KeNB* and the TeNB.
  • S314 is executed, and the TeNB calculates a new Key according to the security algorithm used by the KeNB* and the TeNB.
  • the UE and the TeNB use the new Key transmission, and the handover is completed.
  • the TeNB sends a channel switch request to the MME.
  • S318 The MME sends a response message to the TeNB, and the response message carries the new NCC and the new MN.
  • the TeNB saves the new NCC and the new NH for the next backup.
  • the vertical key derivation method is used, that is, KeNB* is derived from NH. If no ⁇ NH, NCC ⁇ is available, the horizontal key derivation method is used, that is, the KeNB* is derived from the current KeNB.
  • the channel conversion request and response messages in the figure have two functions: one is to replace the DL (downlink) GTP (GPRS Tunneling Protocol) tunnel termination point, and the other is to update. Security context.
  • the security function is placed on the SeNB, when the SeNB changes (for example, the communication between the UE and the SeNB is switched to the communication between the UE and the TeNB),
  • the embodiment of the present invention provides a communication method, a network side device, and a user equipment, which are used to solve the problem in the prior art when working in a dual connectivity mode or a virtual anchor mode, when a new key is derived, Technical problem of signaling load on the S1 interface.
  • the first aspect provides a communication method, where the method includes: determining, by the network side device, that the SeNB of the user equipment needs to be changed or adding a new SeNB to the user equipment; the network side device newly connecting to the user equipment
  • the SeNB transmits the second key parameter KeNB* generated by the current first key parameter KeNB, so that the newly connected SeNB communicates with the user equipment according to the key obtained by the second key parameter KeNB*.
  • the network side device sends a configuration command to the user equipment, and notifies the user equipment to generate a second key parameter KeNB* according to the current first key parameter KeNB, according to the second key parameter KeNB*
  • the obtained key communicates with the newly connected SeNB.
  • the user equipment works in a dual connectivity mode
  • the current first key parameter is a secret that is currently being used by a base station to which the user equipment is connected. Key parameter.
  • the base station to which the user equipment is connected is the primary base station or the second base station in which the user equipment works in the dual connectivity mode.
  • the SeNB of the user equipment needs to be changed, specifically for the user equipment.
  • the user equipment works in an anchor mode
  • the current first key parameter KeNB is a virtual anchor anchor to which the user equipment is connected or a key parameter KeNB currently being used by the currently connected SeNB.
  • the change of the SeNB of the user equipment is specifically: replacing the currently connected Sefeng of the user equipment by using the newly accessed SeNB device.
  • the network side device is specifically the anchor; and the network side device determines that the SeNB of the user equipment needs to be changed.
  • the method further includes: the anchor receiving the first key parameter KeNB sent by the SeNB currently connected by the user equipment; or generating the first key parameter KeNB.
  • the configuration command includes at least one of the following information: a command indicating that the user equipment replaces a newly accessed SeNB device with a currently connected SeNB; indicating the user equipment a command to newly add the SeNB; a command to instruct the user equipment to use the KeNB of the MeNB to generate a KeNB* of the newly added SeNB; a command instructing the user equipment to use the KeNB of the MeNB to generate a KeNB* of the newly accessed SeNB; The user equipment uses the KeNB of the currently connected SeNB to generate a command of the KeNB* of the newly accessed SeNB.
  • a communication method includes: receiving, by a user equipment, a configuration command sent by a network side device, where the configuration command is that the network side device determines that the SeNB of the user equipment needs to be changed or The user equipment needs to be newly added after the SeNB is added; the user equipment generates a second key parameter KeNB* according to the currently used first key parameter KeNB, and calculates the density according to the second key parameter KeNB*.
  • the key communicates with the newly connected SeNB.
  • the SeNB configuration command is at least a packet
  • Correction page (Article 91) And including the following information: a command indicating that the user equipment replaces the newly accessed SeNB device with the currently connected SeNB; indicating that the user equipment newly adds a command of the SeNB; indicating that the user equipment uses the KeNB of the MeNB to generate a newly added a command of the KeNB* of the SeNB; a command indicating that the user equipment uses the KeNB of the MeNB to generate the KeNB* of the newly accessed SeNB; and instructs the user equipment to use the KeNB of the currently connected SeNB to generate the KeNB* of the newly accessed SeNB. command.
  • the configuration command is specifically: a command that indicates that the user equipment replaces a newly accessed SeNB device with a currently connected SeNB; Before communicating with the newly accessed SeNB, the method further includes: the user equipment terminating communication with the currently connected SeNB.
  • a network side device including: a processor, configured to determine that a SeNB of a user equipment needs to be changed, or that a new SeNB needs to be added to the user equipment; and the processor is further configured to be used by the user equipment.
  • the newly connected SeNB transmits the second key parameter KeNB* generated by the current first key parameter KeNB such that the newly connected SeNB and the user equipment according to the key obtained by the second key parameter KeNB* Transmitting, a transmitter, configured to send a configuration command to the user equipment, and instructing the user equipment to generate a second key parameter KeNB* according to the current first key parameter KeNB, according to the second key parameter KeNB *
  • the obtained key communicates with the newly connected SeNB.
  • the user equipment is working in a dual connectivity mode, and the current first key parameter KeNB is currently being used by a base station to which the user equipment is connected. Key parameter.
  • the base station to which the user equipment is connected is the primary base station or the second base station in which the user equipment works in the dual connectivity mode.
  • the SeNB of the user equipment needs to be changed, and the SeNB of the user equipment needs to be updated.
  • the user equipment works at an anchor point.
  • the current first key parameter KeNB is a virtual anchor anchor to which the user equipment is connected or a key parameter KeNB currently being used by the currently connected SeNB.
  • the change of the SeNB of the user equipment is specifically: replacing the currently connected Sefeng of the user equipment by using the newly accessed SeNB device.
  • the network side device is specifically the anchor; the network side device further includes a receiver, where After the processor determines that the SeNB of the user equipment needs to be changed, the first key parameter KeNB sent by the SeNB currently connected by the user equipment is received; or the first key parameter KeNB is generated.
  • the configuration command includes at least one of the following information: a command indicating that the user equipment replaces a newly accessed SeNB device with a currently connected SeNB; indicating the user equipment a command to newly add the SeNB; a command to instruct the user equipment to use the KeNB of the MeNB to generate a KeNB* of the newly added SeNB; a command instructing the user equipment to use the KeNB of the MeNB to generate a KeNB* of the newly accessed SeNB; The user equipment uses the KeNB of the currently connected SeNB to generate a command of the KeNB* of the newly accessed SeNB.
  • a network side device including: a processing unit, configured to determine that a SeNB of the user equipment needs to be changed, or that a SeNB needs to be newly added to the user equipment; and the processing unit is further configured to use the user equipment
  • the newly connected SeNB transmits the second key parameter KeNB* generated by the current first key parameter KeNB such that the newly connected SeNB and the user equipment according to the key obtained by the second key parameter KeNB*
  • a transmitting unit configured to send a configuration command to the user equipment, and notify the user equipment to generate a second key parameter KeNB* according to the current first key parameter KeNB, according to the second key parameter KeNB *
  • the obtained key communicates with the newly connected SeNB.
  • the user equipment works on a double connectivity correction page (Article 91)
  • the current first key parameter KeNB is a key parameter currently used by a base station to which the user equipment is connected.
  • the base station to which the user equipment is connected is the primary base station or the second base station in which the user equipment works in the dual connectivity mode.
  • the SeNB of the user equipment needs to be changed, and the SeNB of the user equipment needs to be updated.
  • the user equipment works in an anchor mode
  • the current first key parameter KeNB is a virtual anchor anchor to which the user equipment is connected or a key parameter KeNB currently being used by the currently connected SeNB.
  • the change of the SeNB of the user equipment is specifically: replacing the currently connected Sefeng of the user equipment by using the newly accessed SeNB device.
  • the network side device is specifically the anchor; the network side device further includes a receiving unit, where After the processor determines that the SeNB of the user equipment needs to be changed, the first key parameter KeNB sent by the SeNB currently connected by the user equipment is received; or the first key parameter KeNB is generated.
  • the configuration command includes at least one of the following information: a command indicating that the user equipment replaces a newly accessed SeNB device with a currently connected SeNB; indicating the user equipment a command to newly add the SeNB; a command to instruct the user equipment to use the KeNB of the MeNB to generate a KeNB* of the newly added SeNB; a command instructing the user equipment to use the KeNB of the MeNB to generate a KeNB* of the newly accessed SeNB; The user equipment uses the KeNB of the currently connected SeNB to generate a command of the KeNB* of the newly accessed SeNB.
  • a user equipment including: a receiver, configured to receive a configuration command sent by a network side device, where the configuration command is that the network side device determines that the SeNB of the user equipment needs to be changed or The SeNB needs to be newly added to the user equipment, and the processor is configured to generate, by the user equipment, a second key parameter KeNB* according to the currently used first key parameter KeNB, and according to the second key parameter.
  • the KeNB* calculates the key to communicate with the newly connected SeNB.
  • the SeNB configuration command includes at least one of the following information: a command indicating that the user equipment replaces a newly accessed SeNB device with a currently connected SeNB; The user equipment newly adds a command of the SeNB; instructs the user equipment to use the KeNB of the MeNB to generate a command of the KeNB* of the newly added SeNB; and instructs the user equipment to use the KeNB of the MeNB to generate a command of the KeNB* of the newly accessed SeNB; The user equipment uses the KeNB of the currently connected SeNB to generate a command of the KeNB* of the newly accessed SeNB.
  • the configuration command is specifically: a command that indicates that the user equipment replaces a newly accessed SeNB device with a currently connected SeNB; It is also used to terminate communication with the currently connected SeNB before the newly accessed SeNB communicates.
  • a user equipment including: a receiving unit, configured to receive a configuration command sent by a network side device, where the configuration command is that the network side device determines that the SeNB of the user equipment needs to be changed or And the processing unit is configured to generate, by the user equipment, a second key parameter KeNB* according to the currently used first key parameter KeNB, and according to the second key parameter, The KeNB* calculates the key to communicate with the newly connected SeNB.
  • the SeNB configuration command includes at least one of the following information: a command indicating that the user equipment replaces a newly accessed SeNB device with a currently connected SeNB; The user equipment newly adds a command of the SeNB; instructs the user equipment to use the KeNB of the MeNB to generate a command of the KeNB* of the newly added SeNB; and instructs the user equipment to use the KeNB of the MeNB to generate a command of the KeNB* of the newly accessed SeNB; User setting
  • the KeNB* of the newly accessed SeNB is used to generate a command of the KeNB* of the newly accessed SeNB.
  • the configuration command is specifically: a command for instructing the user equipment to replace the newly accessed SeNB device with the currently connected SeNB; It is also used to terminate communication with the currently connected SeNB before the newly accessed SeNB communicates.
  • the network side device when the SeNB of the user equipment changes or the SeNB is newly added to the user equipment, the network side device is used.
  • the first key parameter generates a second key parameter, such that the newly connected SeNB communicates with the user equipment according to the key obtained by the second key parameter.
  • Deriving the key based on the first key parameter of the network side device does not use the NH derived key, and thus no channel conversion is performed between the newly accessed SeNB and the MME to obtain a new NH. It can reduce the signaling load of the S1 interface.
  • FIG. 1 is a schematic diagram of a typical SCE scenario in the background art
  • FIG. 2 is a schematic diagram of adding a virtual anchor point in an SCE scenario in the background art
  • FIG. 4 is a flowchart of a connection method in an embodiment of the present application according to an embodiment of the present application;
  • FIG. 5 is a process diagram of a connection method in a dual link mode in an embodiment of the present application.
  • FIG. 6 is a process diagram of establishing a virtual anchor point in a virtual anchor mode according to an embodiment of the present disclosure
  • FIG. 7 is a process diagram of switching a virtual anchor point in a virtual anchor mode according to an embodiment of the present disclosure
  • Schematic diagram of the network side device
  • FIG. 9 is another schematic diagram of a network side device according to an embodiment of the present application.
  • FIG. 10 is a flowchart of a user equipment-side connection method according to an embodiment of the present disclosure
  • FIG. 11 is a schematic diagram of a user equipment according to an embodiment of the present application
  • FIG. 12 is another schematic diagram of a user equipment in an embodiment of the present application.
  • the present invention implements The present invention provides a communication method, a network side device, and a user equipment.
  • the technical solutions of the present invention are described in detail below through the accompanying drawings and specific embodiments. It should be understood that the specific features of the embodiments and embodiments of the present invention are the technical solutions of the present invention. The detailed description of the present invention, rather than the limitation of the technical solution of the present invention, can be combined with each other in the embodiments of the present invention and the technical features in the embodiments without conflict.
  • Embodiment 1 is a diagrammatic representation of Embodiment 1:
  • connection method in the embodiment of the present application is as follows.
  • the network side device determines that the SeNB of the user equipment needs to be changed or needs to newly add the SeNB for the user equipment.
  • the network side device sends the second key parameter KeNB* generated by the current first key parameter KeNB to the SeNB newly connected by the user equipment, so that the newly connected SeNB is based on the secret obtained by the second key parameter KeNB*.
  • the key communicates with the user device.
  • the network side device sends a configuration command to the user equipment, and notifies the user equipment to generate a second key parameter KeNB* according to the current first key parameter KeNB, and the key obtained according to the second key parameter KeNB* is newly connected.
  • the SeNB performs communication.
  • the network side device is a different device in different modes.
  • the network side device may be a MeNB (master eNB, a primary base station), a SeNB (secondary eNB, a second base station).
  • the network side device may be an anchor eNB (an anchor point).
  • the MeNB and the source base station in the background are not the same base station, but the name is the same.
  • the SeNB described in the embodiment of the present invention is not the same base station as the source base station in the background art.
  • the network side device may also be different according to the implementation process of the connection method. For example, when the user equipment communicates with the MeNB, when the SeNB is newly added, the network side device may
  • the network side device may be the currently connected SeNB.
  • the network side device may also be a virtual anchor point, and when the new SeNB device is used to replace the SeNB currently connected by the user equipment, the network side device may be the SeNB or the like to which the user equipment is currently connected.
  • the user equipment is in the dual link mode and the user equipment is in the virtual anchor mode. In both cases, the source of the first key parameter is different.
  • the current first key parameter KeNB is the first key parameter KeNB currently being used by a base station to which the user equipment is connected.
  • the MeNB is the base station connected to the user equipment, that is, the primary base station.
  • the first key parameter KeNB is the first key parameter KeNB currently being used by the MeNB.
  • the SeNB is changed, the UE currently communicates with the two sites, that is, the MeNB and the original SeNB. At this time, the MeNB is the primary base station, and the original SeNB is the second base station.
  • the first key parameter KeNB may be a key parameter KeNB used by the MeNB, or may be a key parameter KeNB used by the original SeNB.
  • the SeNB of the user equipment changes to replace the SeNB currently connected by the user equipment by using the new SeNB device. If the key parameter of the SeNB is assigned by the current SeNB, the current first key parameter KeNB The key parameter KeNB currently being used by the SeNB currently connected by the user equipment. If the key parameter of the SeNB is assigned by the anchor eNB, the current first key parameter KeNB is the key parameter currently used by the anchor eNB of the user equipment.
  • the UE When the UE works in the dual-link mode, the UE first establishes data communication with the MeNB.
  • the MeNB is the primary base station, and the MeNB can be regarded as the network side device.
  • the MeNB determines to newly add the SeNB to the user equipment.
  • the newly added SeNB is a SeNB newly connected by the user equipment.
  • the current first key parameter KeNB is a key parameter currently being used by the MeNB to which the user equipment is connected.
  • the MeNB sends the second key parameter KeNB* generated by the current first key parameter KeNB to the newly added SeNB of the user equipment, so that the newly added SeNB is based on the key obtained by the second key parameter KeNB*. Communicate with user equipment.
  • the MeNB also sends a configuration command to the user equipment, and notifies the user equipment to generate a second key parameter KeNB* according to the current first key parameter KeNB, and the key obtained according to the second key parameter KeNB* and the newly added key.
  • the SeNB performs communication.
  • the configuration command at this time includes at least one of the following information:
  • the configuration command is "command that the user equipment uses the KeNB of the MeNB to generate the KeNB* of the newly added SeNB", then the user equipment can be directly notified so that it can be executed according to the command. If the configuration command is "instructing the user equipment to newly add a command of the SeNB", the user equipment parses the command, and then autonomously performs the process of "generating the second key parameter KeNB* according to the current first key parameter KeNB", and then Communicate with the newly added SeNB.
  • the above is based on the establishment of data communication between the UE and the MeNB, and the UE newly adds the communication process of the SeNB.
  • the following procedure is a process in which the SeNB of the user equipment needs to be changed after the SeNB is newly added.
  • the meaning of the change at this time is to update the SeNB of the user equipment. That is, the currently connected SeNB is replaced with the newly accessed SeNB device.
  • the currently connected SeNB is the "newly added SeNB" described above.
  • there are two base stations to which the user equipment is connected that is, the SeNB to which the MeNB is currently connected.
  • the MeNB is the primary base station
  • the currently connected SeNB is the second base station. More specifically, in the case listed above, there is only one SeNB and UE connected.
  • there are multiple SeNBs and UEs connected there are multiple SeNBs and UEs connected, and then the multiple SeNBs can be considered as the second base station.
  • the KeNB used by the currently connected SeNB can be used as the parameter of the KeNB* used to generate the newly accessed SeNB, and the network side device at this time is the currently connected SeNB.
  • the KeNB used by the MeNB may be used as a parameter of the KeNB* used to generate the newly accessed SeNB, and the network side device at this time is the MeNB.
  • the following describes the implementation process of the case where the "network side device is the currently connected SeNB" in the case of the connection between one SeNB and the UE in the dual link mode.
  • the one SeNB is the SeNB to which the UE is currently connected. Further, the network side device at this time is the currently connected SeNB.
  • the currently connected SeNB determines that it needs to be updated.
  • the current first key parameter KeNB is a key parameter currently being used by the currently connected SeNB.
  • the first key parameter KeNB belongs to the currently connected SeNB, which is actually the second key parameter KeNB* described in the above process, and the first of the MeNB.
  • the key parameter KeNB is not the same key parameter, and the two are only the same name.
  • the currently connected SeNB sends the second key parameter KeNB* generated by the current first key parameter KeNB to the SeNB newly connected by the user equipment, so that the newly connected SeNB is obtained according to the second key parameter KeNB*.
  • the key communicates with the user device.
  • the newly connected SeNB of the user equipment is the newly accessed SeNB when the currently connected SeNB needs to be updated.
  • the SeNB sends a configuration command to the user equipment, and notifies the user equipment to generate a second key parameter KeNB* according to the current first key parameter KeNB, and obtains a key and a new key according to the second key parameter KeNB*.
  • the connected SeNB performs communication.
  • the configuration command at this time includes at least one of the following information:
  • the configuration command is "instruction that the user equipment uses the KeNB of the currently connected SeNB to generate a KeNB* command of the newly accessed SeNB"
  • the user equipment can be directly notified so that it can be executed according to the command.
  • the configuration command is "instructing the user equipment to replace the newly accessed SeNB device with the currently connected SeNB”
  • the user equipment parses the command, and then autonomously executes "generating the second key according to the current first key parameter KeNB”.
  • the process of parameter KeNB* then communicates with the newly accessed SeNB.
  • the MeNB determines that the currently connected SeNB needs to be updated.
  • the current first key parameter KeNB is a key parameter currently being used by the MeNB.
  • the MeNB sends the second key parameter KeNB* generated by the current first key parameter KeNB to the SeNB newly connected by the user equipment, so that the newly connected SeNB according to the key obtained by the second key parameter KeNB* User equipment communicates;
  • the newly connected SeNB of the user equipment is the newly accessed SeNB when the currently connected SeNB needs to be updated.
  • the second key parameter KeNB at this time is actually the key parameter used by the newly accessed SeNB, and the key parameter used by the currently accessed SeNB is not the same key parameter.
  • the MeNB sends a configuration command to the user equipment, and notifies the user equipment that the second key parameter KeNB* is generated according to the current first key parameter KeNB, and the key obtained according to the second key parameter KeNB* is performed with the newly connected SeNB. Communication.
  • the configuration command at this time includes at least one of the following information:
  • the configuration command is "a command indicating that the user equipment uses the KeNB of the MeNB to generate the KeNB* of the newly accessed SeNB", then the user equipment can be directly notified so that it can be executed according to the command. If the configuration command is "instructing the user equipment to replace the newly accessed SeNB device with the currently connected SeNB", the user equipment parses the command, and then autonomously executes "generating the second key according to the current first key parameter KeNB”. The process of parameter KeNB*" then communicates with the newly accessed SeNB.
  • FIG. 5 a schematic diagram of a complete implementation of the connection method for the user equipment operating in dual link mode.
  • the implementation process in FIG. 5 is specifically an implementation process of establishing communication between the UE and the MeNB and the newly added SeNB in the dual link mode.
  • the UE first establishes data communication with the MeNB, and based on the communication, the SeNB is newly added, and further data communication is established with the SeNB.
  • the MeNB at this time is the network side device.
  • the second key parameter KeNB* is generated according to the current first key parameter KeNB, where the first key parameter KeNB is the first secret currently used by the MeNB to which the user equipment is connected.
  • the key parameter KeNB such as when the UE and the MeNB communicate, the MeNB is the base station connected to the user equipment, and the first key parameter KeNB is the first key parameter KeNB currently being used by the MeNB.
  • the UE accesses the MeNB according to the original procedure, and generates a first key, and the MeNB normally transmits data.
  • the original process at this time is specifically:
  • the UE sends a NAS service request to the MeNB.
  • the MeNB forwards the request to the MME.
  • the MME generates a Kasme to derive a KeNB (first key parameter), and then sends the KeNB and the NH to the SeNB.
  • the UE generates Kasme to derive Ke Feng.
  • the MeNB calculates Key1 according to the KeNB
  • the UE calculates the Key1 (ie, the first key) according to the security algorithm used by the KeNB and the MeNB.
  • Correction page (Article 91) A6, then use Keyl to encrypt the data and transfer the data in the air interface.
  • the MeNB adds a dual connectivity node SeNB to the UE, and uses the KeNB to generate a KeNB* (second key parameter).
  • the MeNB adds the dual connectivity node SeNB to the UE.
  • the MeNB generates the KeNB* according to the SeNB's PCI and EARFCN-DL regardless of whether the MeNB currently has ⁇ NH, NCC ⁇ . That is, the second key parameter KeNB* is generated using the horizontal key derivation method.
  • the MeNB sends a dual connectivity request to the SeNB, and carries the KeNB*.
  • the SeNB saves the KeNB*.
  • S504 The SeNB sends a dual connectivity confirmation message to the MeNB.
  • This message carries the security algorithm used by the SeNB.
  • S505 The SeNB calculates Key* (second key) according to the KeNB* and the security algorithm.
  • the MeNB sends a command to establish a dual connection to the UE.
  • the UE generates a KeNB* according to the establishment of the dual connectivity command sent by the MeNB, and calculates Key*. Specifically, the UE according to the explicit indication information carried by the MeNB in the dual connection command or according to
  • the MeNB's dual connection command indirectly determines that the KeNB generates a new KeNB* according to the PCI and EARFCN-DL of the SeNB, and calculates Key* according to the security algorithm used by the KeNB* and the SeNB. At this time, if the UE has ⁇ NH, NCC ⁇ , then ⁇ NH, NCC ⁇ remains unchanged.
  • the explicit indication information carried by the MeNB in the dual connectivity command specifically means that the MeNB carries the KeNB* indicating that the current KeNB of the MeNB is used to generate the SeNB in the dual connectivity command, and the indirect judgment according to the dual connectivity command of the MeNB refers to There is no clear indication in the dual-connection command message.
  • the UE needs to learn that the MeNB adds a SeNB to the UE to provide services for the UE according to the dual-connection command. Therefore, the current KeNB of the MeNB is used to generate the KeNB* of the SeNB.
  • the UE uses the key* for encryption and integrity protection in communicating with the SeNB.
  • the UE In the communication with the MeNB, the UE still uses Key for encryption and integrity protection.
  • the SeNB does not need to send a path switch procedure to the MME.
  • the SeNB at this time may be changed.
  • the meaning of the change at this time is to switch the currently connected SeNB to another communication node, for example, to update the currently connected SeNB to be newly accessed.
  • the currently connected SeNB is used as the first SeNB
  • the newly accessed SeNB is used as the second SeNB.
  • the KeNB* used by the second SeNB may be generated by using the KeNB* used by the first SeNB
  • the KeNB** used by the second SeNB may be generated by using the KeNB used by the MeNB.
  • the MeNB is updated to MeNB*, then if there is ⁇ NH, NCC ⁇ available, the vertical key derivation method is used, that is, KeNB*** deriving MeNB* with NH; if no ⁇ NH, NCC is available ⁇ , using the horizontal key derivation method, that is, using the current KeNB to derive KeNB***.
  • the above process is a specific implementation process for establishing a dual link node for the UE. That is, on the basis of the communication between the UE and the MeNB, a new communication node SeNB is established for the UE, and a new key is established to implement the communication process.
  • the virtual anchor point has multiple options.
  • the virtual anchor point may be selected as a SeNB, a MeNB or a high-capacity SeNB, and may also be other types of network nodes and the like.
  • a key is also established between the UE and the anchor point, and communication is established through the key.
  • the UE and the SeNB Before establishing this communication, the UE and the SeNB already have a communication relationship. Currently connected
  • the SeNB is a network side device. If the virtual anchor point at this time is exemplified by the high-capability SeNB, the virtual anchor point at this time will serve as the anchor eNB of the UE.
  • the currently connected SeNB determines that it needs to newly add a SeNB for the user equipment.
  • the newly added SeNB is a high-capacity SeNB and acts as an anchor eNB of the UE. Therefore, the newly added SeNB means to access the virtual anchor anchor eNB.
  • the current first key parameter KeNB is the key parameter currently being used by the currently connected SeNB.
  • the currently connected SeNB sends the current first secret to the SeNB newly connected by the user equipment.
  • the second key parameter KeNB* generated by the key parameter KeNB is such that the newly connected SeNB communicates with the user equipment according to the key obtained by the second key parameter KeNB*.
  • the "user equipment newly connected SeNB" is the newly added anchor eNB.
  • the currently connected SeNB sends a configuration command to the user equipment, and notifies the user equipment to generate a second key parameter KeNB* according to the current first key parameter KeNB, and the new key is obtained according to the key obtained by the second key parameter KeNB*.
  • the SeNB communicates.
  • the configuration command at this time includes at least one of the following information:
  • the configuration command is "instruction that the user equipment uses the KeNB of the currently connected SeNB to generate a KeNB* command of the newly accessed SeNB", then the user equipment can be directly notified so that it can be executed according to the command. If the configuration command is "instructing the user equipment to newly add a command of the SeNB", the user equipment parses the command, and then autonomously performs the process of "generating the second key parameter KeNB* according to the current first key parameter KeNB", and then Communicate with the newly added anchor eNB.
  • the SeNB may also generate the second key parameter KeNB* by using the NH.
  • the above is a specific implementation process of accessing a virtual anchor point based on communication between the UE and the SeNB.
  • the currently connected SeNB can be changed at this time, and the change at this time means that the newly accessed SeNB device is used to replace the SeNB currently connected to the user equipment.
  • the currently connected SeNB is a network side device.
  • the currently connected SeNB determines that the SeNB of the user equipment needs to be changed.
  • the meaning of the change at this time is to replace the SeNB currently connected by the user equipment with the newly accessed SeNB device.
  • the current first key parameter KeNB is the secret currently being used by the currently connected SeNB.
  • the currently connected SeNB sends the second key parameter KeNB* generated by the current first key parameter KeNB to the SeNB newly connected by the user equipment, so that the newly connected SeNB is obtained according to the second key parameter KeNB*.
  • the key communicates with the user device.
  • the "user equipment newly connected SeNB" is the newly accessed SeNB when the currently connected SeNB changes.
  • the currently connected SeNB sends a configuration command to the user equipment, and notifies the user equipment to generate a second key parameter KeNB* according to the current first key parameter KeNB, and the new key is obtained according to the key obtained by the second key parameter KeNB*.
  • the SeNB communicates.
  • the configuration command at this time includes at least one of the following information:
  • the configuration command is "instruction that the user equipment uses the KeNB of the currently connected SeNB to generate a KeNB* command of the newly accessed SeNB"
  • the user equipment can be directly notified so that it can be executed according to the command.
  • the configuration command is "instructing the user equipment to replace the newly accessed SeNB device with the currently connected SeNB”
  • the user equipment parses the command, and then autonomously executes "generating the second key according to the current first key parameter KeNB”.
  • the process of parameter KeNB* then communicates with the newly accessed SeNB.
  • the virtual anchor anchor eNB of the access at this time may be the initially accessed SeNB.
  • the process of switching to the SeNB for the UE is based on the communication between the virtual anchor anchor eNB and the UE, which is equivalent to increasing the implementation process of the SeNB.
  • the virtual anchor remains on the original SeNB.
  • the anchor eNB determines that a new SeNB needs to be added for the user equipment.
  • the network side device at this time is a virtual anchor anchor eNB.
  • the current first key parameter KeNB is the key parameter KeNB currently being used by the virtual anchor anchor eNB to which the user equipment is connected.
  • the first key parameter KeNB at this time is actually the second key parameter KeNB generated when the currently connected SeNB accesses the virtual anchor point in the above process, and therefore, it is used with the currently connected SeNB described above.
  • the first key parameter KeNB is different, only the names are the same.
  • the newly added SeNB is the newly connected SeNB.
  • the anchor eNB transmits the second key parameter KeNB* generated by the current first key parameter KeNB to the SeNB newly connected by the user equipment, so that the newly connected SeNB according to the key obtained by the second key parameter KeNB* Communicate with user equipment.
  • the newly connected SeNB of the user equipment is the newly added Se muscle.
  • the anchor eNB sends a configuration command to the user equipment, and notifies the user equipment to generate a second key parameter KeNB* according to the current first key parameter KeNB, and the key obtained according to the second key parameter KeNB* and the newly connected SeNB. Communicate.
  • the configuration command at this time includes at least one of the following information:
  • the configuration command is "instruction that the user equipment uses the KeNB of the currently connected SeNB to generate a KeNB* command of the newly accessed SeNB", then the user equipment can be directly notified so that it can be executed according to the command. If the configuration command is "instructing the user equipment to newly add a command of the SeNB", the user equipment parses the command, and then autonomously performs the process of "generating the second key parameter KeNB* according to the current first key parameter KeNB", and then Communicate with the newly added SeNB.
  • the above is based on the fact that the UE establishes data communication with the anchor eNB, and the UE newly adds the communication process of the SeNB.
  • the following procedure is a process in which a newly added SeNB of a user equipment needs to be changed after a new SeNB is added.
  • the meaning of the change at this time is to replace the SeNB currently connected to the user equipment with the newly accessed SeNB device.
  • the currently connected SeNB is the "newly added SeNB" described above.
  • there are two base stations to which the user equipment is connected one is an anchor eNB, and the other is a newly added SeNB.
  • the KeNB used by the currently connected SeNB can be used as the parameter of the KeNB* used to generate the newly accessed SeNB.
  • the network side device at this time is the currently connected SeNB.
  • the KeNB used by the anchor eNB may be used as a parameter of the KeNB* used to generate the newly accessed SeNB, and the network side device at this time is the anchor eNB.
  • the currently connected SeNB determines that it needs to change.
  • the current first key parameter KeNB is a key parameter currently being used by the currently connected SeNB.
  • the first key parameter KeNB belongs to the currently connected SeNB, which is actually the second key parameter KeNB* described in the above process, and the anchor eNB.
  • a key parameter KeNB is not the same key parameter, and the two are only the same name.
  • the currently connected SeNB sends the second key parameter KeNB* generated by the current first key parameter KeNB to the SeNB newly connected by the user equipment, so that the newly connected SeNB is obtained according to the second key parameter KeNB*.
  • the key communicates with the user device.
  • the newly connected SeNB of the user equipment is the newly accessed SeNB when the currently connected SeNB needs to be updated.
  • the SeNB sends a configuration command to the user equipment, and notifies the user equipment to generate a second key parameter KeNB* according to the current first key parameter KeNB, and obtains a key and a new key according to the second key parameter KeNB*.
  • the connected SeNB performs communication.
  • the configuration command at this time includes at least one of the following information:
  • the configuration command is "instruction that the user equipment uses the KeNB of the currently connected SeNB to generate a KeNB* command of the newly accessed SeNB"
  • the user equipment can be directly notified so that it can be executed according to the command.
  • the configuration command is "instructing the user equipment to replace the newly accessed SeNB device with the currently connected SeNB”
  • the user equipment parses the command, and then autonomously executes "generating the second key according to the current first key parameter KeNB”.
  • the process of parameter KeNB* then communicates with the newly accessed SeNB.
  • the anchor eNB determines that the currently connected SeNB needs to be changed.
  • the current first key parameter KeNB is a key parameter currently being used by the anchor eNB.
  • the first key parameter may be the first key parameter KeNB sent by the S eNB that the anchor device is currently connected to by the anchor; or may be the first key parameter KeNB generated by itself.
  • the specific meaning of the change is to replace the SeNB currently connected to the user equipment by using the newly accessed SeNB device.
  • the anchor eNB transmits the second key parameter KeNB* generated by the current first key parameter KeNB to the SeNB newly connected by the user equipment, so that the newly connected SeNB according to the key obtained by the second key parameter KeNB* Communicate with user equipment.
  • the newly connected SeNB of the user equipment is the newly accessed SeNB when the currently connected SeNB needs to be changed.
  • the second key parameter KeNB at this time is actually the key parameter used by the newly accessed SeNB, and the key parameter used by the currently accessed SeNB is not the same key parameter.
  • the anchor eNB sends a configuration command to the user equipment, and notifies the user equipment to generate a second key parameter KeNB* according to the current first key parameter KeNB, and the key obtained according to the second key parameter KeNB* and the newly connected SeNB. Communicate.
  • the configuration command at this time includes at least one of the following information:
  • the command of the KeNB that instructs the user equipment to use the anchor eNB (the anchor eNB at this time is actually the SeNB that is initially connected) to generate the KeNB* of the newly accessed SeNB.
  • the configuration command is "command indicating that the user equipment uses the KeNB of the anchor eNB to generate the KeNB* of the newly accessed SeNB"
  • the user equipment can be directly informed so that it can be executed according to the command.
  • the configuration command is "instructing the user equipment to replace the newly accessed SeNB device with the currently connected SeNB”
  • the user equipment parses the command, and then autonomously executes "generating the second key according to the current first key parameter KeNB”.
  • the process of parameter KeNB* then communicates with the newly accessed SeNB.
  • the anchor point has multiple options.
  • the virtual anchor point may be selected as a SeNB, a MeNB or a high-capacity SeNB, and may also be other types of network nodes and the like.
  • FIG. 6 specifically depicts the process of establishing communication between the UE and the virtual anchor.
  • the SeNB Before establishing this communication, the UE and the SeNB already have a communication relationship.
  • the SeNB at this time can be considered as a network side device.
  • the virtual anchor point at this time is exemplified by the MeNB or the high-capability SeNB, the virtual anchor point at this time will serve as the anchor eNB of the UE. Please refer to the specific process below.
  • the UE accesses the SeNB according to the normal procedure, generates a key for secure use according to the original process, and normally transmits data with the SeNB.
  • the original process at this time is similar to the process of A1-A6 in the foregoing embodiment, except that the network side device is changed from the MeNB to the SeNB, and details are not described herein again.
  • the SeNB When the SeNB is prepared to add an anchor eNB to the UE, the SeNB generates a second key parameter KeNB* according to the NH or the first key parameter KeNB.
  • the SeNB establishes a virtual anchor anchor eNB for the UE, according to the anchor eNB
  • the SeNB sends an anchor eNB establishment request to the anchor eNB, and carries the KeNB* and the NCC.
  • the anchor eNB saves the KeNB* as the KeNB of the anchor eNB and associates with the NCC.
  • the anchor eNB sends a virtual anchor establishment confirmation message to the SeNB, where the message carries the security algorithm used by the anchor eNB. Simultaneously executing S605, the anchor eNB calculates Key* according to the KeNB* and the security algorithm.
  • the SeNB sends a command for establishing an anchor eNB to the UE, and carries anchor information.
  • the anchor information at this time is stored in the SeNB.
  • the UE establishes an anchor eNB according to the command for establishing an anchor eNB sent by the SeNB, and sends an anchor eNB establishment complete message to the SeNB.
  • the UE generates a new KeNB* according to the SeNB's PCI and EARFCN-DL, KeNB or NH, and calculates Key* according to the security algorithm used by the KeNB* and the SeNB.
  • the SeNB sends an anchor eNB establishment completion indication to the anchor eNB, and the anchor eNB performs an ath switch process.
  • the UE uses the key of the anchor eNB for encryption and integrity protection in communicating with the SeNB.
  • the above is the process of establishing a virtual anchor point, and the process is similar to the above process when the virtual anchor node uses another communication node, which is not specifically described in the embodiment of the present application.
  • the process of establishing a virtual anchor point described above is based on the case where the virtual anchor assumes the security function. If the virtual anchor does not assume the security function of the UE, but the SeNB assumes the security function of the UE, the UE and the SeNB still retain the original The security parameters, in the UE and SeNB communication, still use the key of the original SeNB for encryption and integrity protection.
  • the virtual anchor at this time can be communicated as the network side device and the UE.
  • the UE In the process of communication, the UE generally has a communication relationship with other communication nodes in addition to communicating with the virtual anchor point.
  • Correction page (Article 91) It is also possible to update the communication node. For example, after the UE establishes communication with the anchor eNB, the SeNB may be updated for the UE, that is, the SeNB that originally communicated with the UE may be switched to another communication node.
  • the SeNB that communicates with the UE is the first SeNB, and the first SeNB needs to be switched to the second SeNB. Therefore, in the process of generating a key required for handover, there are two methods, that is, using the KeNB used by the first SeNB to generate a parameter of the KeNB* used by the second SeNB, and secondly, generating the second using the KeNB used by the anchor eNB. The parameters of KeNB* used by the SeNB.
  • the anchor eNB changes, it still uses the rules in the prior art, namely: If there is ⁇ NH, NCC ⁇ available, the vertical key derivation method is used, that is, KeNB* is derived from NH; Without the available ⁇ NH, NCC ⁇ , the horizontal key derivation method is used, that is, the KeNB* is derived from the current KeNB.
  • the anchor eNB switches the UE to the SeNB while retaining the original anchor eNB, which is equivalent to adding a new SeNB for the UE.
  • the horizontal key derivation method is used, that is, the KeNB* is derived from the current KeNB.
  • the specific implementation process is as follows. See Figure 7 for details.
  • the UE initially accesses the SeNB according to the original procedure, and the SeNB acts as the virtual anchor anchor eNB of the UE, generates a key for secure use according to the original process, and normally transmits data with the anchor eNB.
  • the anchor eNB When the anchor eNB prepares to switch the UE to the SeNB, the anchor eNB generates the KeNB* according to the first key parameter KeNB.
  • the network side device at this time is specifically an anchor eNB, and before the handover, the network side device generates a second key parameter KeNB* used by the SeNB according to the first key parameter KeNB used by the current anchor eNB. Then, the network side device sends the generated second key parameter KeNB* to the SeNB that the user equipment needs to access.
  • the anchor eNB regardless of whether the anchor eNB currently has ⁇ NH, NCC ⁇ , the anchor eNB generates KeNB* according to the SeNB's PCI and EARFCN-DL.
  • the anchor eNB sends a handover request to the SeNB, and carries the KeNB*, and carries the UE at the same time.
  • the SeNB saves the KeNB* as the KeNB of the SeNB.
  • S704 The SeNB sends a handover confirmation message to the anchor eNB, where the message carries the security algorithm used by the SeNB. At the same time, executing S705, the SeNB calculates a new Key according to the KeNB* and the security algorithm.
  • the anchor eNB sends a handover command to the UE.
  • the eNB may carry the information of retaining the virtual anchor at the anchor eNB.
  • the UE calculates Key* according to a handover algorithm sent by the anchor eNB according to a security algorithm used by the KeNB* and the SeNB.
  • the UE may determine, according to the configuration command sent by the anchor eNB, that the virtual anchor point will remain in the anchor eNB, and then the UE generates a new KeNB* according to the SeNB's PCI and EARFCN-DL, and according to the security used by the KeNB* and the SeNB.
  • the algorithm calculates Key*.
  • the UE uses the key* for encryption and integrity protection in communicating with the SeNB.
  • the SeNB at this time can be changed.
  • the meaning of the change at this time is to switch the SeNB to another communication node, for example, to update the SeNB to another new SeNB.
  • the original SeNB is used as the first SeNB
  • the updated SeNB is used as the second SeNB.
  • the KeNB* used by the first SeNB may be used to generate the KeNB** used by the second SeNB, or the KeNB used by the anchor eNB may be used to generate the KeNB* used by the second SeNB. .
  • the anchor eNB receiving the first key parameter sent by the SeNB to which the user equipment is connected, or the anchor eNB generating the first key parameter. Then, the generated first key parameter is sent to the SeNB that the user equipment needs to access as its key parameter.
  • the anchor eNB is changed, the virtual anchor information is still stored in the original anchor eNB. Therefore, when updating to the new anchor eNB, the rules in the prior art are still used.
  • the vertical key derivation method is used, that is, the KeNB*** used to derive the anchor eNB; if no ⁇ NH is available , NCC ⁇ , using the horizontal key derivation method, that is, using the current KeNB to derive KeNB***.
  • the network side device corresponding to the method is introduced in the following embodiments.
  • a network side device is disclosed.
  • the network side device includes:
  • the processor 801 is configured to determine that the SeNB of the user equipment needs to be changed or that the SeNB needs to be newly added to the user equipment.
  • the processor 801 is further configured to send, by the SeNB that is newly connected by the user equipment, the second key parameter KeNB* generated by the current first key parameter KeNB, so that the newly connected SeNB is obtained according to the second key parameter KeNB*.
  • the key communicates with the user device.
  • the transmitter 802 is configured to send a configuration command to the user equipment, and notify the user equipment to generate a second key parameter KeNB* according to the current first key parameter KeNB, and the new key is obtained according to the key obtained by the second key parameter KeNB*
  • the SeNB communicates.
  • the user equipment works in the dual connectivity mode, and the current first key parameter is a key parameter currently used by a base station to which the user equipment is connected.
  • the base station to which the user equipment is connected is the primary base station or the second base station in which the user equipment operates in the dual connectivity mode.
  • the SeNB of the user equipment needs to be changed, and the SeNB, which is specifically a user equipment, needs to be updated.
  • the user equipment works in the anchor mode, and the current first key parameter KeNB is a virtual anchor anchor to which the user equipment is connected or a key parameter KeNB currently being used by the currently connected SeNB.
  • the change of the SeNB of the user equipment is specifically:
  • the SeNB device that is newly accessed is used to replace the SeNB currently connected to the user equipment.
  • network side device is specifically an anchor
  • the network side device further includes a receiver, configured to: after the processor determines that the SeNB of the user equipment needs to be changed, receive the first key parameter KeNB sent by the SeNB currently connected by the user equipment; or generate the first key parameter KeNB. Further, the configuration command includes at least one of the following information:
  • Correction page (Article 91) a command for instructing the user equipment to replace the newly accessed SeNB device with the currently connected SeNB; instructing the user equipment to newly add a command of the SeNB;
  • Embodiment 3 is a diagrammatic representation of Embodiment 3
  • a network side device is included in the embodiment of the present application.
  • the processing unit 901 is configured to determine that the SeNB of the user equipment needs to be changed or that the SeNB needs to be newly added for the user equipment.
  • the processing unit 901 is further configured to send, by the SeNB that is newly connected by the user equipment, the second key parameter KeNB* generated by the current first key parameter KeNB, so that the newly connected SeNB is obtained according to the second key parameter KeNB*.
  • the key communicates with the user device.
  • the sending unit 902 is configured to send a configuration command to the user equipment, and notify the user equipment to generate a second key parameter KeNB* according to the current first key parameter KeNB, and the new key is obtained according to the key obtained by the second key parameter KeNB*
  • the SeNB communicates.
  • the user equipment works in the dual connectivity mode, and the current first key parameter KeNB is a key parameter currently used by a base station to which the user equipment is connected.
  • the base station to which the user equipment is connected is the primary base station or the second base station in which the user equipment operates in the dual connectivity mode.
  • the SeNB of the user equipment needs to be changed, and the SeNB, which is specifically a user equipment, needs to be updated.
  • the user equipment works in the anchor mode, and the current first key parameter KeNB is a virtual anchor anchor to which the user equipment is connected or a key parameter KeNB currently being used by the currently connected SeNB. Further, the change of the SeNB of the user equipment is specifically: using the newly accessed SeNB device
  • network side device is specifically an anchor
  • the network side device further includes a receiving unit, configured to: after the processing unit determines that the SeNB of the user equipment needs to be changed, receive the first key parameter KeNB sent by the SeNB currently connected by the user equipment; or generate the first key parameter KeNB.
  • the configuration command includes at least one of the following information:
  • Embodiment 4 is a diagrammatic representation of Embodiment 4:
  • connection method here is described from the user equipment side, as shown in FIG. 10 .
  • S1001 The user equipment receives a configuration command sent by the network side device.
  • the configuration command is sent by the network side device after determining that the SeNB of the user equipment needs to be changed or needs to newly add the SeNB to the user equipment.
  • the SeNB configuration command includes at least one of the following information:
  • the command of the currently connected SeNB, before the user equipment communicates with the newly accessed SeNB, further includes the following steps: The user equipment terminates communication with the currently connected SeNB.
  • the configuration commands received by the user device are also different. For example, if the network side device is the MeNB and the MeNB determines to newly add the SeNB to the user equipment, the MeNB sends at least one of the following configuration commands:
  • the network measurement device at this time is the SeNB.
  • the SeNB sends at least one of the following configuration commands:
  • a command to instruct the user equipment to replace the newly accessed SeNB device with the currently connected SeNB or "a command to instruct the user equipment to use the KeNB of the MeNB to generate the KeNB* of the newly accessed SeNB.”
  • the specific configuration command is sent by the network side device.
  • the configuration command sent is clearly described in the first embodiment, and is not described herein again.
  • S1002 The user equipment generates a second key parameter KeNB* according to the currently used first key parameter KeNB, and calculates a key to communicate with the newly connected SeNB according to the second key parameter KeNB*.
  • Embodiment 5 specifically describe the user equipment corresponding to the connection method.
  • the user equipment specifically includes:
  • the receiver 110 is configured to receive a configuration command sent by the network side device, where the configuration command is sent by the network side device after determining that the SeNB of the user equipment needs to be changed or needs to newly add the SeNB to the user equipment;
  • the processor 111 is configured to generate, by the user equipment, the second key according to the currently used first key parameter KeNB.
  • the key parameter KeNB* is calculated according to the second key parameter KeNB* to communicate with the newly connected SeNB.
  • the SeNB configuration command includes at least one of the following information:
  • the configuration command is specifically: a command for instructing the user equipment to replace the newly accessed SeNB device with the currently connected SeNB;
  • the processor 110 is further configured to terminate communication with the currently connected SeNB before the newly accessed SeNB performs communication.
  • the user equipment specifically includes:
  • the receiving unit 120 is configured to receive a configuration command sent by the network side device, where the configuration command is sent by the network side device after determining that the SeNB of the user equipment needs to be changed or needs to newly add the SeNB to the user equipment;
  • the processing unit 121 is configured to generate, by the user equipment, the second key parameter KeNB* according to the currently used first key parameter KeNB, and calculate the key according to the second key parameter KeNB* to communicate with the newly connected SeNB.
  • the SeNB configuration command includes at least one of the following information:
  • Correction page (Article 91) A command to instruct the user equipment to generate a KeNB* of the newly accessed SeNB using the KeNB of the currently connected SeNB.
  • the configuration command is specifically: a command for instructing the user equipment to replace the newly accessed SeNB device with the currently connected SeNB;
  • the processing unit 120 is further configured to terminate communication with the currently connected SeNB before the newly accessed SeNB performs communication.
  • the second key parameter is generated by using the first key parameter of the network side device, so that the newly connected SeNB is configured according to the second
  • the key obtained from the key parameter communicates with the user equipment.
  • the key is derived based on the first key parameter of the network side device, and the channel switching is not performed between the newly accessed SeNB and the MME, thereby reducing the signaling load of the S1 interface.
  • embodiments of the present invention can be provided as a method, system, or computer program product. Accordingly, the present invention may take the form of an entirely hardware embodiment, an entirely software embodiment, or a combination of software and hardware. Moreover, the invention can be embodied in the form of a computer program product embodied on one or more computer-usable storage media (including but not limited to disk storage, CD-ROM, optical storage, etc.), including computer usable program code.
  • computer-usable storage media including but not limited to disk storage, CD-ROM, optical storage, etc.
  • the computer program instructions can also be stored in a computer readable memory that can direct a computer or other programmable data processing device to operate in a particular manner, such that the computer readable memory is stored in the computer readable memory.
  • the instructions in the production result include an article of manufacture of an instruction device that implements the functions specified in a block or blocks of a flow or a flow and/or a block diagram of the flowchart.

Abstract

本发明公开了一种通信方法、网络侧设备、用户设备,其中,所述方法包括:网络侧设备确定用户设备的SeNB需要发生变更或需要为所述用户设备新增加SeNB;所述网络侧设备向所述用户设备新连接的SeNB发送由当前的第一密钥参数KeNB生成的第二密钥参数KeNB*,以使新连接的SeNB根据由所述第二密钥参数KeNB*得到的密钥与所述用户设备进行通信;以及所述网络侧设备向所述用户设备发送配置命令,并通知所述用户设备根据当前的第一密钥参数KeNB生成第二密钥参数KeNB*,根据所述第二密钥参数KeNB*得到的密钥与新连接的SeNB进行通信。

Description

一种通信方法、 网络侧设备、 用户设备
技术领域
本发明涉及通信领域, 特别涉及一种通信方法、 网络侧设备、 用户设备。 背景技术
目前, 随着移动通信技术的发展和使用移动数据业务的人数的增加, 现 有的宏蜂窝的负载越来越重,基站和核心网之间的 S1接口的信令负载也越来 越重, 为了给用户提供更好的服务, 3GPP ( 3rd Generation Partnership Project, 第三代合作伙伴项目 )正在研究 SCE ( small cell enhancement , 小小区增强) 课题, 典型的 SCE场景如图 1所示。
在图 1中, SCE分为三种场景:
场景 1 : MC ( macro, 宏基站)和 SC ( small cell , 小小区)工作在相同 的频率, 并通过非理想 backhaul (回程线路)相连接。 SC指的是覆盖范围比 较小,发射功率比较小的站点, 例如 HeNB ( Home eNB, 家庭基站)、 ico (微 基站)等。
场景 2: MC和 SC工作在不同的频率, 并通过非理想 backhaul相连接。 场景 3: SC和 SC工作在相同 /不同的频率上, SC之间通过非理想 backhaul 相连接。 场景 3中没有 MC。
其中, 在场景 1和场景 2下, UE可以和 MC/SC执行双连接。 即 MC可 以和 SC协同为 UE ( User Equipment, 用户设备)提供服务, 在协同分工时, MC提供广覆盖, 承担和 MME的接口, 为 UE提供移动性管理等控制面的业 务, 同时为 UE提供部分数据业务传输。 SC为 UE提供额外的无线资源, 承 担用户数据业务的传输, 但是不承担和 MME的接口工作。
针对场景 3 , 可以使用虚拟锚点技术。 如图 2所示, 在这个场景下, 增加 了一个锚点, 和 SC协同为 UE提供服务。 锚点可以是 SC, 可以是高能力的 SC, 还可以是 MC, 也可以是其他的网络节点, 此处不做限制。 如此设计, 工作在虚拟锚点模式下的 UE就可以保持锚点不变, 而只是随着 UE 移动变 换 SeNB, 也就是说 UE和核心网交互的节点始终保持在锚点上, 所以不需要 做路径变更等需要 S1接口信令参与的过程, 因此可以达到降低 S1接口信令 负载的目的。
而无论 UE是工作在双连接模式还是在虚拟锚点的模式, UE的连接点和 现有技术相比都存在不同, 以虚拟描点举例, 在现有技术中, UE直接和为其 提供服务的基站(即和 MME/SGW相连的站点)进行连接。 而在场景 3下, 增加了一个锚点, 和 SC协同为 UE提供服务。 那么 UE在上面描述的两种模 式下工作的时候, 安全功能如何提供, 密钥如何产生, 是当前需要研究解决 的问题。
而为了解决这一问题, 现有技术提供了一种方式, 请参看图 3 , 以 X2口 切换为例进行描述。
进一步的, 此处描述的是在 UE和原有的网络侧设备进行通信的基础上, 将网络侧设备切换到其他的通信节点时, 如何产生密钥的过程。 此时的网络 侧设备以 SeNB ( source eNB, 源基站)举例; 其他通信节点使用 TeNB ( target eNB, 目标基站)举例。
S301 , UE发送 NAS ( Network Attached Storage,网络连接式存储 ) service request (服务需求)给 SeNB。
S302, SeNB转发该需求给 MME ( Mobility Management Entity, 移动管 理实体)。
S303, MME根据该请求, 产生 Kasme (中间密钥) 以派生 KeNB (用于 生成密钥的参数), NH ( Next hop, 下一跳) 然后, 将 KeNB和 NH发送给 SeNB。 在同时执行 S304, UE产生 Kasme以派生 KeNB。
5305, SeNB根据 KeNB等计算 Key, 同时 UE会根据 KeNB和 SeNB使 用的安全算法等计算 Key。
5306, 然后使用 Key在空口传输。
5307, SeNB准备切换 UE到 TeNB, 根据 T-PCI ( target Physical Cell
2
更正页 (细则第 91条) Identity, 目标小区标识)和 EARFCN-DL ( E-UTRA Absolute Radio Frequency Channel Number-Down Link, 目标 E-UTRA下行载频号)、 NH或 KeNB产生 一个 KeNB* (用于生成密钥的参数)。
5308, SeNB会将携带 KeNB*和 NCC的切换请求传输给 TeNB。
5309, TeNB会将 KeNB*作为新的 KeNB保存, 并与 NCC ( Next hop Chaining Counter, 下一跳计数器) 关联。
5310, TeNB切换确认, 并携带 TeNB使用的安全算法传输给 SeNB。
5311 , SeNB将切换命令发送给 UE。
5312, UE根据 T-PCI和 EARFCN-DL、 NCC或 KeNB等计算 KeNB*和 丽。
5313 , UE根据 KeNB*和 TeNB使用的安全算法等计算新的 Key。 同时执 行 S314, TeNB根据 KeNB*和 TeNB使用的安全算法等计算新的 Key。
5315, UE和 TeNB使用新的 Key传输, 切换完成。
5316 , TeNB向 MME发出通道转换请求。
5317, 计算新的 NCC, 以及新的 NH。
5318, MME将响应消息发送给 TeNB, 响应消息携带新的 NCC和新的 丽。
5319, TeNB保存新的 NCC和新的 NH, 以便下次切换备用。
在现有技术中, 切换过程的安全密钥的派生遵循如下规则:
如果有可用的 {NH, NCC} ,就釆用垂直密钥派生法,即用 NH派生 KeNB*。 如果无可用的 {NH, NCC} , 就釆用水平密钥派生法, 即用当前 KeNB派 生 KeNB*。
图中通道转换请求及响应消息的作用有两个: 一个是更换 DL ( Down Link , 下行链路) GTP ( GPRS Tunneling Protocol,通用数据传输平台) tunnel termination point (隧道终结点), 另一个是更新安全上下文。
而在虚拟锚点的场景下,如果安全功能放在 SeNB上, 那么当 SeNB发生 变更的时候(例如将 UE和 SeNB的通信切换为 UE和 TeNB的通信 ), 则会
3
更正页 (细则第 91条) 涉及到新的密钥如何派生的问题。 在上面的 S306~S314的过程中就涉及到了 新的 Key派生的问题。 如果此时有可用的 {NH, NCC} , 则会釆用垂直密钥派 生法,即用 NH派生 KeNB*。此时就涉及到 TeNB和 MME之间需要更新 path switch (转换通道), 而在图 2 中可以获知, TeNB和 MME之间的切换是需要 S1接口承载信令负载, 因此, 使用上面的方法增加了 S1接口的信令负载。
综上所述, 目前在双连接模式或者虚拟锚点模式下工作的时候, 在派生 新的密钥时, 增加了 S1接口的信令负载。 发明内容
本发明实施例提供一种通信方法、 网络侧设备、 用户设备, 用以解决现 有技术中存在的在双连接模式或者虚拟锚点模式下工作的时候, 在派生新的 密钥时, 增加了 S1接口的信令负载的技术问题。
第一方面, 提供了一种通信方法, 所述方法包括: 网络侧设备确定用户 设备的 SeNB需要发生变更或需要为所述用户设备新增加 SeNB; 所述网络侧 设备向所述用户设备新连接的 SeNB发送由当前的第一密钥参数 KeNB生成 的第二密钥参数 KeNB* , 以使新连接的 SeNB 根据由所述第二密钥参数 KeNB*得到的密钥与所述用户设备进行通信; 以及所述网络侧设备向所述用 户设备发送配置命令, 并通知所述用户设备根据当前的第一密钥参数 KeNB 生成第二密钥参数 KeNB* ,根据所述第二密钥参数 KeNB*得到的密钥与新连 接的 SeNB进行通信。
结合第一方面, 在第一种可能的实现方式中, 所述用户设备工作在双连 接模式下, 所述当前的第一密钥参数为所述用户设备已连接的一基站当前正 在使用的密钥参数。
结合第一种可能的实现方式, 在第二种可能的实现方式中, 所述用户设 备已连接的基站为所述用户设备工作在双连接模式下的主基站或第二基站。
结合第一种可能的实现方式和第二种可能的实现方式, 在第三种可能的 实现方式中, 所述用户设备的 SeNB 需要发生变更具体为所述用户设备的
4
更正页 (细则第 91条) SeNB需要发生更新。
结合第一方面、 第一种可能的实现方式、 第二种可能的实现方式、 第三 种可能的实现方式, 在第四种可能得实现方式中, 所述用户设备工作在锚点 模式下, 所述当前的第一密钥参数 KeNB为所述用户设备已连接的虚拟锚点 anchor或当前连接的 SeNB当前正在使用的密钥参数 KeNB。
结合第四种可能的实现方式, 在第五种可能得实现方式中, 所述用户设 备的 SeNB发生变更具体为:使用新接入的 SeNB设备替换所述用户设备当前 连接的 Se鳳
结合第四种可能的实现方式和第五种可能的实现方式, 在第六种可能的 实现方式中, 所述网络侧设备具体为所述 anchor; 网络侧设备确定用户设备 的 SeNB需要发生变更之后, 还包括: 所述 anchor接收所述用户设备当前连 接的 SeNB发送的所述第一密钥参数 KeNB;或生成所述第一密钥参数 KeNB。
结合第一方面、 第一种可能的实现方式、 第二种可能的实现方式、 第三 种可能的实现方式、 第四种可能的实现方式、 在第五种可能得实现方式、 第 六种可能的实现方式, 在第七种可能的实现方式中, 所述配置命令至少包括 如下一种信息: 指示所述用户设备将新接入的 SeNB 设备替换当前连接的 SeNB的命令; 指示所述用户设备新增加 SeNB的命令; 指示所述用户设备使 用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的命令; 指示所述用户设备 使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令; 指示所述用户设 备使用当前连接的 SeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令。 第二方面, 提出一种通信方法, 所述方法包括: 用户设备接收网络侧设 备发送的配置命令, 其中, 所述配置命令是所述网络侧设备在确定所述用户 设备的 SeNB需要发生变更或需要为所述用户设备新增加 SeNB后发送的;所 述用户设备根据当前使用的第一密钥参数 KeNB生成第二密钥参数 KeNB* , 并根据所述第二密钥参数 KeNB*计算得到密钥与新连接的 SeNB进行通信。
结合第二方面,在第一种可能的实现方式中,所述 SeNB配置命令至少包
5
更正页 (细则第 91条) 括如下一种信息: 指示所述用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令; 指示所述用户设备新增加 SeNB的命令; 指示所述用户设备使 用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的命令; 指示所述用户设备 使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令; 指示所述用户设 备使用当前连接的 SeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令。
结合第一种可能的实现方式, 在第二种可能的实现方式中, 所述配置命 令具体为:指示所述用户设备将新接入的 SeNB设备替换当前连接的 SeNB的 命令; 所述用户设备与新接入的 SeNB进行通信之前, 还包括: 所述用户设备 终止与当前连接的 SeNB之间的通信。
第三方面, 提出一种网络侧设备, 包括: 处理器, 用于确定用户设备的 SeNB需要发生变更或需要为所述用户设备新增加 SeNB; 所述处理器, 还用 于向所述用户设备新连接的 SeNB发送由当前的第一密钥参数 KeNB生成的 第二密钥参数 KeNB* , 以使新连接的 SeNB根据由所述第二密钥参数 KeNB* 得到的密钥与所述用户设备进行通信; 发射器, 用于向所述用户设备发送配 置命令, 并通知所述用户设备根据当前的第一密钥参数 KeNB生成第二密钥 参数 KeNB* , 根据所述第二密钥参数 KeNB*得到的密钥与新连接的 SeNB进 行通信。
结合第三方面, 在第一种可能的实现方式中, 所述用户设备工作在双连 接模式下, 所述当前的第一密钥参数 KeNB为所述用户设备已连接的一基站 当前正在使用的密钥参数。
结合第一种可能的实现方式, 在第二种可能的实现方式中, 所述用户设 备已连接的基站为所述用户设备工作在双连接模式下的主基站或第二基站。
结合第一种可能的实现方式和第二种可能的实现方式, 在第三种可能的 实现方式中, 所述用户设备的 SeNB 需要发生变更具体为所述用户设备的 SeNB需要发生更新。
结合第一方面、 第一种可能的实现方式、 第二种可能的实现方式、 第三 种可能的实现方式, 在第四种可能得实现方式中, 所述用户设备工作在锚点
6
更正页 (细则第 91条) 模式下, 所述当前的第一密钥参数 KeNB为所述用户设备已连接的虚拟锚点 anchor或当前连接的 SeNB当前正在使用的密钥参数 KeNB。
结合第四种可能的实现方式, 在第五种可能得实现方式中, 所述用户设 备的 SeNB发生变更具体为:使用新接入的 SeNB设备替换所述用户设备当前 连接的 Se鳳
结合第四种可能的实现方式和第五种可能的实现方式, 在第六种可能的 实现方式中, 所述网络侧设备具体为所述 anchor; 所述网络侧设备还包括接 收器,用于在所述处理器确定用户设备的 SeNB需要发生变更之后,接收所述 用户设备当前连接的 SeNB发送的所述第一密钥参数 KeNB;或生成所述第一 密钥参数 KeNB。
结合第一方面、 第一种可能的实现方式、 第二种可能的实现方式、 第三 种可能的实现方式、 第四种可能的实现方式、 在第五种可能得实现方式、 第 六种可能的实现方式, 在第七种可能的实现方式中, 所述配置命令至少包括 如下一种信息: 指示所述用户设备将新接入的 SeNB 设备替换当前连接的 SeNB的命令; 指示所述用户设备新增加 SeNB的命令; 指示所述用户设备使 用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的命令; 指示所述用户设备 使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令; 指示所述用户设 备使用当前连接的 SeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令。
第四方面, 提出一种网络侧设备, 包括: 处理单元, 用于确定用户设备 的 SeNB需要发生变更或需要为所述用户设备新增加 SeNB; 所述处理单元, 还用于向所述用户设备新连接的 SeNB发送由当前的第一密钥参数 KeNB生 成的第二密钥参数 KeNB* , 以使新连接的 SeNB 根据由所述第二密钥参数 KeNB*得到的密钥与所述用户设备进行通信; 发射单元, 用于向所述用户设 备发送配置命令, 并通知所述用户设备根据当前的第一密钥参数 KeNB生成 第二密钥参数 KeNB* ,根据所述第二密钥参数 KeNB*得到的密钥与新连接的 SeNB进行通信。
结合第三方面, 在第一种可能的实现方式中, 所述用户设备工作在双连 更正页 (细则第 91条) 接模式下, 所述当前的第一密钥参数 KeNB为所述用户设备已连接的一基站 当前正在使用的密钥参数。
结合第一种可能的实现方式, 在第二种可能的实现方式中, 所述用户设 备已连接的基站为所述用户设备工作在双连接模式下的主基站或第二基站。
结合第一种可能的实现方式和第二种可能的实现方式, 在第三种可能的 实现方式中, 所述用户设备的 SeNB 需要发生变更具体为所述用户设备的 SeNB需要发生更新。
结合第一方面、 第一种可能的实现方式、 第二种可能的实现方式、 第三 种可能的实现方式, 在第四种可能得实现方式中, 所述用户设备工作在锚点 模式下, 所述当前的第一密钥参数 KeNB为所述用户设备已连接的虚拟锚点 anchor或当前连接的 SeNB当前正在使用的密钥参数 KeNB。 结合第四种可能的实现方式, 在第五种可能得实现方式中, 所述用户设 备的 SeNB发生变更具体为:使用新接入的 SeNB设备替换所述用户设备当前 连接的 Se鳳
结合第四种可能的实现方式和第五种可能的实现方式, 在第六种可能的 实现方式中, 所述网络侧设备具体为所述 anchor; 所述网络侧设备还包括接 收单元,用于在所述处理器确定用户设备的 SeNB需要发生变更之后,接收所 述用户设备当前连接的 SeNB发送的所述第一密钥参数 KeNB;或生成所述第 一密钥参数 KeNB。 结合第一方面、 第一种可能的实现方式、 第二种可能的实现方式、 第三 种可能的实现方式、 第四种可能的实现方式、 在第五种可能得实现方式、 第 六种可能的实现方式, 在第七种可能的实现方式中, 所述配置命令至少包括 如下一种信息: 指示所述用户设备将新接入的 SeNB 设备替换当前连接的 SeNB的命令; 指示所述用户设备新增加 SeNB的命令; 指示所述用户设备使 用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的命令; 指示所述用户设备 使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令; 指示所述用户设 备使用当前连接的 SeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令。
8
更正页 (细则第 91条) 第五方面, 提出一种用户设备, 包括: 接收器, 用于接收网络侧设备发 送的配置命令, 其中, 所述配置命令是所述网络侧设备在确定所述用户设备 的 SeNB需要发生变更或需要为所述用户设备新增加 SeNB后发送的;处理器, 用于所述用户设备根据当前使用的第一密钥参数 KeNB 生成第二密钥参数 KeNB* , 并根据所述第二密钥参数 KeNB*计算得到密钥与新连接的 SeNB进 行通信。
结合第五方面,在第一种可能的实现方式中,所述 SeNB配置命令至少包 括如下一种信息: 指示所述用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令; 指示所述用户设备新增加 SeNB的命令; 指示所述用户设备使 用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的命令; 指示所述用户设备 使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令; 指示所述用户设 备使用当前连接的 SeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令。
结合第一种可能的实现方式, 在第二种可能的实现方式中, 所述配置命 令具体为:指示所述用户设备将新接入的 SeNB设备替换当前连接的 SeNB的 命令; 所述处理器还用于在新接入的 SeNB进行通信之前,终止与当前连接的 SeNB之间的通信。
第六方面, 提出一种用户设备, 包括: 接收单元, 用于接收网络侧设备 发送的配置命令, 其中, 所述配置命令是所述网络侧设备在确定所述用户设 备的 SeNB需要发生变更或需要为所述用户设备新增加 SeNB后发送的;处理 单元, 用于所述用户设备根据当前使用的第一密钥参数 KeNB生成第二密钥 参数 KeNB* ,并根据所述第二密钥参数 KeNB*计算得到密钥与新连接的 SeNB 进行通信。
结合第六方面,在第一种可能的实现方式中,所述 SeNB配置命令至少包 括如下一种信息: 指示所述用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令; 指示所述用户设备新增加 SeNB的命令; 指示所述用户设备使 用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的命令; 指示所述用户设备 使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令; 指示所述用户设
9
更正页 (细则第 91条) 备使用当前连接的 SeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令。 结合第一种可能的实现方式, 在第二种可能的实现方式中, 所述配置命 令具体为:指示所述用户设备将新接入的 SeNB设备替换当前连接的 SeNB的 命令; 所述处理单元还用于在新接入的 SeNB进行通信之前,终止与当前连接 的 SeNB之间的通信。
上述技术方案中的一个或多个技术方案, 具有如下技术效果或优点: 在本申请实施例中,在用户设备的 SeNB发生变更或为所述用户设备新增 加 SeNB时,通过使用网络侧设备的第一密钥参数生成第二密钥参数,使新连 接的 SeNB根据由所述第二密钥参数得到的密钥与所述用户设备进行通信。以 网络侧设备的第一密钥参数为基础派生密钥, 就不会使用到 NH派生密钥, 进而在新接入的 SeNB和 MME之间就不会进行通道转换来获得新的 NH, 进 而能够降低 S1接口的信令负载。 附图说明
图 1为背景技术中典型的 SCE场景的示意图;
图 2为背景技术中在 SCE场景下增加虚拟锚点的示意图;
图 3为背景技术中现有技术的通信连接方式流程图图;
图 4为本申请实施例中本申请实施例中的连接方法流程图;
图 5为本申请实施例中双链接模式下连接方法的过程图;
图 6为本申请实施例中虚拟锚点模式下建立虚拟锚点的过程图; 图 7为本申请实施例中虚拟锚点模式下切换虚拟锚点的过程图; 图 8为本申请实施例中网络侧设备的示意图;
图 9为本申请实施例中网络侧设备的另一个示意图;
图 10为本申请实施例中基于用户设备侧的连接方法的流程图; 图 11为本申请实施例中用户设备的示意图;
图 12为本申请实施例中用户设备的另一示意图。
10
更正页 (细则第 91条) 具体实施方式
为了解决现有技术中存在的在双连接模式或者虚拟锚点模式下工作的时 候, UE和网络侧设备如何派生新的密钥更有利于降低 S1接口的信令负载的 技术问题, 本发明实施例提出了一种通信方法、 网络侧设备、 用户设备, 下 面通过附图以及具体实施例对本发明技术方案做详细的说明, 应当理解本发 明实施例和实施例中的具体特征是对本发明技术方案的详细的说明, 而不是 对本发明技术方案的限定, 在不冲突的情况下, 本发明实施例以及实施例中 的技术特征可以相互组合。
实施例一:
在本申请实施例中, 提供了一种通信方法。
具体的,请参看图 4, 本申请实施例中的连接方法的具体实施过程如下所 示。
5401 , 网络侧设备确定用户设备的 SeNB 需要发生变更或需要为用户设 备新增加 SeNB。
5402, 网络侧设备向用户设备新连接的 SeNB发送由当前的第一密钥参 数 KeNB生成的第二密钥参数 KeNB* , 以使新连接的 SeNB根据由第二密钥 参数 KeNB*得到的密钥与用户设备进行通信。
5403 , 网络侧设备向用户设备发送配置命令, 并通知用户设备根据当前 的第一密钥参数 KeNB生成第二密钥参数 KeNB* ,根据第二密钥参数 KeNB* 得到的密钥与新连接的 SeNB进行通信。
在具体的实施过程中, 在不同的模式下, 网络侧设备为不同的设备, 例 如在双链接模式下, 网络侧设备可以为 MeNB ( master eNB, 主基站), SeNB ( secondary eNB ,第二基站),虚拟锚点模式下,网络侧设备可以为 anchor eNB (锚点)。 而此处的 MeNB和背景技术中的源基站不是同一基站, 只是名称相 同而已,本发明实施例中后续描述的 SeNB也和背景技术中的源基站不是同一 基站。 另外, 网络侧设备还可以根据连接方法的实施过程的不同而不同。 例 如, 在用户设备与 MeNB通信的基础上, 新增加 SeNB时, 网络侧设备可以
11
更正页 (细则第 91条) 为 MeNB。 当用户设备的 SeNB发生更新时, 网络侧设备可以为当前连接的 SeNB。 另外, 网络侧设备还可以为虚拟锚点, 而当使用新 SeNB设备替换用 户设备当前连接的 SeNB时,网络侧设备可以为用户设备当前连接的 SeNB等。 而这几种情况将在下面的实施例中——进行详细的介绍。
进一步的, 用户设备处于双链接模式和用户设备处于虚拟锚点模式, 这 两种情况下, 第一密钥参数的来源是不一样的。
当用户设备工作在双连接模式下, 当前的第一密钥参数 KeNB为用户设 备已连接的一基站当前正在使用的第一密钥参数 KeNB。 例如, 当 SeNB为新 增加时, UE当前只和 MeNB通信时, MeNB就是与用户设备连接的基站, 即 主基站。 而第一密钥参数 KeNB 就是 MeNB 当前正在使用的第一密钥参数 KeNB。 当 SeNB为变更时, UE当前和两个站点进行通信, 即 MeNB和原有 SeNB, 此时 MeNB就是主基站, 而原有 SeNB就是第二基站。 而第一密钥参 数 KeNB可以是 MeNB使用的密钥参数 KeNB, 也可以是原有 SeNB使用的 密钥参数 KeNB。 当用户设备工作在锚点模式下, 用户设备的 SeNB 发生变更是使用新 SeNB设备替换用户设备当前连接的 SeNB, 如果 SeNB的密钥参数由当前的 SeNB指派, 则当前的第一密钥参数 KeNB为用户设备当前连接的 SeNB当前 正在使用的密钥参数 KeNB。 如果 SeNB的密钥参数由 anchor eNB指派, 则 当前的第一密钥参数 KeNB为用户设备的 anchor eNB当前正在使用的密钥参 数 Ke鳳
下面具体介绍这两种模式下, 上述实施例的具体实施方式。
在双链接模式下:
当 UE工作在双链接模式下, UE会先和 MeNB建立数据通信, 此时的 MeNB就是主基站, 并且可以将 MeNB看作是网络侧设备。
具体的实施过程如下:
首先, MeNB会确定为用户设备新增加 SeNB。 在具体的实施过程中, 新增加的 SeNB就是用户设备新连接的 SeNB。 而
12
更正页 (细则第 91条) 当前的第一密钥参数 KeNB则是用户设备已连接的 MeNB当前正在使用的密 钥参数。
其次, MeNB会向用户设备新增加的 SeNB发送由当前的第一密钥参数 KeNB生成的第二密钥参数 KeNB* , 以使新增加的 SeNB根据由第二密钥参 数 KeNB*得到的密钥与用户设备进行通信。
再次, MeNB 还会向用户设备发送配置命令, 并通知用户设备根据当前 的第一密钥参数 KeNB生成第二密钥参数 KeNB* ,根据第二密钥参数 KeNB* 得到的密钥与新增加的 SeNB进行通信。
而此时的配置命令至少包括以下一种信息:
"指示用户设备新增加 SeNB的命令"; 或
"指示用户设备使用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的命 令,,。
若配置命令为 "指示用户设备使用 MeNB的 KeNB生成新增加的 SeNB 的 KeNB*的命令", 那么就可以直接告知用户设备, 以便其根据该命令执行。 若配置命令为 "指示用户设备新增加 SeNB的命令", 那么用户设备会解析该 命令, 然后自主执行 "根据当前的第一密钥参数 KeNB 生成第二密钥参数 KeNB*" 这一过程, 然后和新增加的 SeNB进行通信。
以上是 UE和 MeNB建立数据通信的基础上, UE新增加 SeNB的通信过 程。 下面的过程是在新增加了 SeNB之后,用户设备的 SeNB需要发生变更的 过程。
此时的变更的含义是为用户设备的 SeNB 发生更新。 即使用新接入的 SeNB设备替换当前连接的 SeNB。 而当前连接的 SeNB就是前面描述的 "新 增加的 SeNB"。 此时, 用户设备已连接的基站就有两个, 即 MeNB当前连接 的 SeNB。 此时 MeNB是主基站, 而当前连接的 SeNB就是第二基站。 而更为 具体的, 在上面列举的情况, 是只有一个 SeNB和 UE连接的情况。 另外, 本 申请实施例中还有多个 SeNB和 UE连接的情况,那么此时这多个 SeNB就可 以认为是第二基站。
13
更正页 (细则第 91条) 此时, 用户设备的 SeNB发生更新之前, 就可以使用当前连接的 SeNB使 用的 KeNB作为生成新接入的 SeNB使用的 KeNB *的参数 , 此时的网络侧设 备就是当前连接的 SeNB。 除此之外, 还可以使用 MeNB使用的 KeNB作为 生成新接入的 SeNB使用的 KeNB*的参数, 此时的网络侧设备就是 MeNB。
下面首先描述在双链接模式下, 以一个 SeNB和 UE连接的情况为例,描 述 "网络侧设备是当前连接的 SeNB" 这一情况的实施过程。
此时这一个 SeNB即为 UE当前连接的 SeNB。 进一步的, 此时的网络侧设备就是当前连接的 SeNB。
那么本申请中的连接方法的具体实施过程则如下所示。
首先, 当前连接的 SeNB确定其需要发生更新。
在具体的实施过程中, 当前的第一密钥参数 KeNB即是当前连接的 SeNB 当前正在使用的密钥参数。 而从 UE新增加 SeNB的通信过程中可以看出, 此 时的第一密钥参数 KeNB属于当前连接的 SeNB,实际上是上面过程中描述的 第二密钥参数 KeNB* ,和 MeNB的第一密钥参数 KeNB不是同一个密钥参数, 两者仅是名称相同而已。
其次,当前连接的 SeNB会向用户设备新连接的 SeNB发送由当前的第一 密钥参数 KeNB生成的第二密钥参数 KeNB* , 以使新连接的 SeNB根据由第 二密钥参数 KeNB*得到的密钥与用户设备进行通信。
在具体的实施过程中,用户设备新连接的 SeNB即是当前连接的 SeNB需 要更新时, 新接入的 SeNB。
再次, 当前连接的 SeNB会向用户设备发送配置命令,并通知用户设备根 据当前的第一密钥参数 KeNB生成第二密钥参数 KeNB* , 根据第二密钥参数 KeNB*得到的密钥与新连接的 SeNB进行通信。
在具体的实施过程中, 此时的配置命令至少包括以下一种信息:
"指示用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令"; 或
"指示用户设备使用当前连接的 SeNB的 KeNB生成新接入的 SeNB的
14
更正页 (细则第 91条) KeNB*的命令"。
若配置命令为 "指示用户设备使用当前连接的 SeNB的 KeNB生成新接 入的 SeNB的 KeNB*的命令", 那么就可以直接告知用户设备, 以便其根据该 命令执行。若配置命令为 "指示用户设备将新接入的 SeNB设备替换当前连接 的 SeNB的命令", 那么用户设备会解析该命令, 然后自主执行 "根据当前的 第一密钥参数 KeNB生成第二密钥参数 KeNB*" 这一过程, 然后和新接入的 SeNB进行通信。
下面介绍描述在双链接模式下, "网络侧设备是 MeNB" 这一情况的实施 过程。
首先, MeNB确定当前连接的 SeNB需要发生更新。
在具体的实施过程中, 当前的第一密钥参数 KeNB是 MeNB当前正在使 用的密钥参数。
其次, MeNB 向用户设备新连接的 SeNB 发送由当前的第一密钥参数 KeNB生成的第二密钥参数 KeNB* , 以使新连接的 SeNB根据由第二密钥参 数 KeNB*得到的密钥与用户设备进行通信; 以及
在具体的实施过程中,用户设备新连接的 SeNB即是当前连接的 SeNB需 要更新时, 新接入的 SeNB。
而此时的第二密钥参数 KeNB实际上是新接入的 SeNB的使用的密钥参 数, 和当前接入的 SeNB使用的密钥参数不是同一个密钥参数。
再次, MeNB 向用户设备发送配置命令, 并通知用户设备根据当前的第 一密钥参数 KeNB生成第二密钥参数 KeNB* ,根据第二密钥参数 KeNB*得到 的密钥与新连接的 SeNB进行通信。
在具体的实施过程中, 此时的配置命令是至少包括以下一种信息:
"指示用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令"; 或
"指示用户设备使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的命 令,,。
15
更正页 (细则第 91条) 若配置命令为 "指示用户设备使用 MeNB的 KeNB生成新接入的 SeNB 的 KeNB*的命令", 那么就可以直接告知用户设备, 以便其根据该命令执行。 若配置命令为 "指示用户设备将新接入的 SeNB设备替换当前连接的 SeNB的 命令", 那么用户设备会解析该命令, 然后自主执行 "根据当前的第一密钥参 数 KeNB生成第二密钥参数 KeNB*" 这一过程, 然后和新接入的 SeNB进行 通信。
以上则是本申请实例中, 双链接模式下连接方法的具体实施过程。
下面请参看图 5, 为用户设备工作在双链接模式下, 连接方法的完整的实 施方式的示意图。
图 5 中的实施过程具体为双链接模式下 UE与 MeNB 以及与新增加的 SeNB的建立通信的实施过程。 此时, UE会先和 MeNB建立数据通信, 而在 此通信基础上, 会再新增加 SeNB, 并进一步和 SeNB建立数据通信。 而此时 的 MeNB就是网络侧设备。 而在用户新增加 SeNB时, 会根据当前的第一密 钥参数 KeNB生成第二密钥参数 KeNB* , 此时的第一密钥参数 KeNB为用户 设备已连接的 MeNB当前正在使用的第一密钥参数 KeNB,如在 UE和 MeNB 通信时, MeNB 就是与用户设备连接的基站, 而第一密钥参数 KeNB 就是 MeNB当前正在使用的第一密钥参数 KeNB。 首先, UE按照原有流程接入到 MeNB, 并产生第一密钥, 和 MeNB正常 传输数据。
此时的原有流程具体是:
Al , UE发送 NAS service request给 MeNB。
A2, MeNB转发该需求给 MME。
A3 , MME根据该请求, 产生 Kasme以派生 KeNB (第一密钥参数), NH 然后 , 将 KeNB和 NH发送给 SeNB。 在同时执行 A4 , UE产生 Kasme以派 生 Ke鳳
A5 , MeNB根据 KeNB等计算 Keyl, 同时 UE会根据 KeNB和 MeNB使 用的安全算法等计算 Keyl (即第一密钥)。
16
更正页 (细则第 91条) A6, 然后使用 Keyl加密数据并在空口传输数据。
5501 , MeNB为 UE增加双连接节点 SeNB, 使用 KeNB产生 KeNB* (第 二密钥参数)。
此时, MeNB为 UE增加双连接节点 SeNB,无论 MeNB当前是否有 {NH, NCC} , MeNB都根据 SeNB的 PCI和 EARFCN-DL, KeNB产生 KeNB*。 即 使用水平秘钥派生法产生第二密钥参数 KeNB*。
5502, MeNB向 SeNB发送双连接请求, 并携带 KeNB*。
5503 , SeNB保存 KeNB*。
5504 , SeNB向 MeNB发送双连接确认消息。
此消息中携带 SeNB使用的安全算法。
5505, SeNB根据 KeNB*和安全算法等计算 Key* (第二密钥)。
5506, MeNB向 UE发送建立双连接的命令。
5507, UE根据 MeNB发送的建立双连接命令,产生 KeNB* ,并计算 Key*。 具体的, UE根据 MeNB在双连接命令中携带的明确的指示信息或者根据
MeNB的双连接命令间接判断需要根据 SeNB的 PCI和 EARFCN-DL, KeNB 产生一个新的 KeNB* , 并根据 KeNB*和 SeNB使用的安全算法等计算 Key*。 此时 UE如果有 { NH, NCC } , 则 { NH, NCC }保持不变。
需要说明的是, MeNB 在双连接命令中携带的明确的指示信息具体是指 MeNB在双连接的命令中携带指示使用 MeNB 当前的 KeNB生成 SeNB 的 KeNB* , 根据 MeNB的双连接命令间接判断是指在双连接命令消息中并没有 明确的指示, UE需要根据双连接命令获知 MeNB为 UE增加一个 SeNB为 UE提供服务, 所以使用 MeNB当前的 KeNB生成 SeNB的 KeNB*。
5508, UE在和 SeNB通信中, 使用 key*进行加密和完整性保护。
UE在和 MeNB的通信中 , 仍然使用 Key进行加密和完整性保护。 SeNB 不需要向 MME发送 path switch过程。
进一步的,此时的 SeNB可以变更,此时的变更的含义就是将当前连接的 SeNB 切换为其他的通信节点, 例如将当前连接的 SeNB 更新为新接入的
17
更正页 (细则第 91条) SeNB。 此时, 为了便于区分, 将当前连接的 SeNB作为第一 SeNB, 新接入 的 SeNB作为第二 SeNB。 而此时将第一 SeNB更新为第二 SeNB时, 可以使 用第一 SeNB使用的 KeNB*生成第二 SeNB使用的 KeNB** , 或者可以使用 MeNB使用的 KeNB生成第二 SeNB使用的 KeNB**。 而当 MeNB发生变更 的时候,仍然釆用现有技术中的规则。例如若将 MeNB更新为 MeNB* ,那么, 如果有可用的 {NH, NCC} , 就釆用垂直密钥派生法, 即用 NH派生 MeNB* 的 KeNB***; 如果无可用的 {NH, NCC} , 就釆用水平密钥派生法, 即用当前 KeNB派生 KeNB***。
上述过程,是为 UE建立双链接节点的具体实施过程。即,在 UE和 MeNB 通信的基础上, 为 UE建立一个新的通信节点 SeNB, 并建立新的密钥实现通 信的过程。
虚拟锚点模式下:
在本申请实施例中, 虚拟锚点是具有多种选择的。 例如, 虚拟锚点可以 选择为 SeNB, MeNB或高能力的 SeNB,还可以是其他类型的网络节点等等。
而在接入虚拟锚点时,在 UE和锚点之间也会先生成密钥,进而通过密钥 建立通信。
而在建立此通信之前, UE和 SeNB已经具有通信关系。 此时当前连接的
SeNB就是网络侧设备。 此时的虚拟锚点若以高能力的 SeNB进行举例时, 此 时的虚拟锚点会作为 UE的 anchor eNB。
那么接入虚拟锚点的具体实施方式则如下所示。
首先, 当前连接的 SeNB确定其需要为用户设备新增加 SeNB。
在具体的实施过程中, 此时的新增加的 SeNB就是高能力的 SeNB, 并作 为了 UE的 anchor eNB, 因此, 新增加 SeNB的含义就是接入虚拟锚点 anchor eNB。
而当前的第一密钥参数 KeNB就是当前连接的 SeNB 当前正在使用的密 钥参数 Ke鳳
其次,当前连接的 SeNB向用户设备新连接的 SeNB发送由当前的第一密
18
更正页 (细则第 91条) 钥参数 KeNB生成的第二密钥参数 KeNB* , 以使新连接的 SeNB根据由第二 密钥参数 KeNB*得到的密钥与用户设备进行通信。
在具体的实施过程中, "用户设备新连接的 SeNB" 就是新增加的 anchor eNB。
再次, 当前连接的 SeNB向用户设备发送配置命令,并通知用户设备根据 当前的第一密钥参数 KeNB 生成第二密钥参数 KeNB* , 根据第二密钥参数 KeNB*得到的密钥与新连接的 SeNB进行通信。
在具体的实施过程中, 此时的配置命令是至少包括以下一种信息:
"指示用户设备新增加 SeNB的命令"; 或
"指示用户设备使用当前连接的 SeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令"。
若配置命令为 "指示用户设备使用当前连接的 SeNB的 KeNB生成新接 入的 SeNB的 KeNB*的命令", 那么就可以直接告知用户设备, 以便其根据该 命令执行。 若配置命令为 "指示用户设备新增加 SeNB的命令", 那么用户设 备会解析该命令, 然后自主执行 "根据当前的第一密钥参数 KeNB生成第二 密钥参数 KeNB*" 这一过程, 然后和新增加的 anchor eNB进行通信。
另外, 在接入虚拟锚点时, SeNB还可以使用 NH的方式生成第二密钥参 数 KeNB*。
以上是在 UE和 SeNB进行通信的基础上,接入虚拟锚点的具体实施过程。 进一步的,此时当前连接的 SeNB可以进行变更,此时的变更的含义是使 用新接入的 SeNB设备替换用户设备当前连接的 SeNB。 此时当前连接的 SeNB就是网络侧设备。
具体的实施过程如下:
首先, 当前连接的 SeNB确定用户设备的 SeNB需要发生变更。
在具体的实施过程中,此时变更的含义是使用新接入的 SeNB设备替换用 户设备当前连接的 SeNB。
而当前的第一密钥参数 KeNB就是当前连接的 SeNB 当前正在使用的密
19
更正页 (细则第 91条) 钥参数 Ke鳳
其次,当前连接的 SeNB向用户设备新连接的 SeNB发送由当前的第一密 钥参数 KeNB生成的第二密钥参数 KeNB* , 以使新连接的 SeNB根据由第二 密钥参数 KeNB*得到的密钥与用户设备进行通信。
在具体的实施过程中, "用户设备新连接的 SeNB" 就是在当前连接的 SeNB变更时, 新接入的 SeNB。 再次, 当前连接的 SeNB向用户设备发送配置命令,并通知用户设备根据 当前的第一密钥参数 KeNB 生成第二密钥参数 KeNB* , 根据第二密钥参数 KeNB*得到的密钥与新连接的 SeNB进行通信。
在具体的实施过程中, 此时的配置命令是至少包括以下一种信息:
"指示用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令"; 或
"指示用户设备使用当前连接的 SeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令"。
若配置命令为 "指示用户设备使用当前连接的 SeNB的 KeNB生成新接 入的 SeNB的 KeNB*的命令", 那么就可以直接告知用户设备, 以便其根据该 命令执行。若配置命令为 "指示用户设备将新接入的 SeNB设备替换当前连接 的 SeNB的命令", 那么用户设备会解析该命令, 然后自主执行 "根据当前的 第一密钥参数 KeNB生成第二密钥参数 KeNB*" 这一过程, 然后和新接入的 SeNB进行通信。
下面, 描述在接入了虚拟锚点之后具体的实施过程。
此时的接入的虚拟锚点 anchor eNB可以是初始接入的 SeNB。 而此过程 是在虚拟锚点 anchor eNB和 UE通信的基础上, 为 UE切换到 SeNB的过程, 即相当于增加 SeNB的实施过程。 而此时的虚拟锚点仍然保留在原有的 SeNB 上。
具体如下所示:
首先, anchor eNB确定需要为用户设备新增加 SeNB。
20
更正页 (细则第 91条) 在具体的实施过程中, 此时的网络侧设备就是虚拟锚点 anchor eNB。 而 当前的第一密钥参数 KeNB为用户设备已连接的虚拟锚点 anchor eNB当前正 在使用的密钥参数 KeNB。 而此时的第一密钥参数 KeNB 实际上是上述过程 中,在当前连接的 SeNB在接入虚拟锚点时生成的第二密钥参数 KeNB,因此, 它和上面描述的当前连接的 SeNB使用的第一密钥参数 KeNB是不同的, 仅 是名称相同而已。
而新增加的 SeNB就是新连接的 SeNB。 其次, anchor eNB向用户设备新连接的 SeNB发送由当前的第一密钥参 数 KeNB生成的第二密钥参数 KeNB* , 以使新连接的 SeNB根据由第二密钥 参数 KeNB*得到的密钥与用户设备进行通信。
在具体的实施过程中, 此时 "用户设备新连接的 SeNB" 就是新增加的 Se肌
再次, anchor eNB向用户设备发送配置命令, 并通知用户设备根据当前 的第一密钥参数 KeNB生成第二密钥参数 KeNB* ,根据第二密钥参数 KeNB* 得到的密钥与新连接的 SeNB进行通信。
在具体的实施过程中, 此时的配置命令是至少包括以下一种信息:
"指示用户设备新增加 SeNB的命令"; 或
"指示用户设备使用当前连接的 anchor eNB的 KeNB生成新增加的 SeNB 的 KeNB*的命令"。
若配置命令为 "指示用户设备使用当前连接的 SeNB的 KeNB生成新接 入的 SeNB的 KeNB*的命令", 那么就可以直接告知用户设备, 以便其根据该 命令执行。 若配置命令为 "指示用户设备新增加 SeNB的命令", 那么用户设 备会解析该命令, 然后自主执行 "根据当前的第一密钥参数 KeNB生成第二 密钥参数 KeNB*" 这一过程, 然后和新增加的 SeNB进行通信。
以上是 UE和 anchor eNB建立数据通信的基础上, UE新增加 SeNB的通 信过程。 下面的过程是在新增加了 SeNB之后,用户设备新增加的 SeNB需要 发生变更的过程。
21
更正页 (细则第 91条) 此时的变更的含义是使用新接入的 SeNB设备替换用户设备当前连接的 SeNB。 而当前连接的 SeNB就是前面描述的 "新增加的 SeNB"。 此时, 用户 设备已连接的基站就有两个,一个是 anchor eNB ,另外一个是新增加的 SeNB。
此时, 用户设备的 SeNB发生更新之前, 就可以使用当前连接的 SeNB使 用的 KeNB作为生成新接入的 SeNB使用的 KeNB *的参数 , 此时的网络侧设 备就是当前连接的 SeNB。 除此之外, 还可以使用 anchor eNB使用的 KeNB 作为生成新接入的 SeNB使用的 KeNB*的参数,此时的网络侧设备就是 anchor eNB。
首先描述 "网络侧设备是当前连接的 SeNB" 这一情况的实施过程。
那么本申请中的连接方法的具体实施过程则如下所示。
首先, 当前连接的 SeNB确定其需要发生变更。
在具体的实施过程中, 当前的第一密钥参数 KeNB即是当前连接的 SeNB 当前正在使用的密钥参数。 而从 UE新增加 SeNB的通信过程中可以看出, 此 时的第一密钥参数 KeNB属于当前连接的 SeNB,实际上是上面过程中描述的 第二密钥参数 KeNB* ,和 anchor eNB的第一密钥参数 KeNB不是同一个密钥 参数, 两者仅是名称相同而已。
其次,当前连接的 SeNB会向用户设备新连接的 SeNB发送由当前的第一 密钥参数 KeNB生成的第二密钥参数 KeNB* , 以使新连接的 SeNB根据由第 二密钥参数 KeNB*得到的密钥与用户设备进行通信。
在具体的实施过程中,用户设备新连接的 SeNB即是当前连接的 SeNB需 要更新时, 新接入的 SeNB。
再次, 当前连接的 SeNB会向用户设备发送配置命令,并通知用户设备根 据当前的第一密钥参数 KeNB生成第二密钥参数 KeNB* , 根据第二密钥参数 KeNB*得到的密钥与新连接的 SeNB进行通信。
在具体的实施过程中, 此时的配置命令至少包括以下一种信息:
"指示用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令"; 或
22
更正页 (细则第 91条) "指示用户设备使用当前连接的 SeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令"。
若配置命令为 "指示用户设备使用当前连接的 SeNB的 KeNB生成新接 入的 SeNB的 KeNB*的命令", 那么就可以直接告知用户设备, 以便其根据该 命令执行。若配置命令为 "指示用户设备将新接入的 SeNB设备替换当前连接 的 SeNB的命令", 那么用户设备会解析该命令, 然后自主执行 "根据当前的 第一密钥参数 KeNB生成第二密钥参数 KeNB*" 这一过程, 然后和新接入的 SeNB进行通信。
首先描述 "网络侧设备是当前连接的 anchor eNB" 这一情况的实施过程。 首先, anchor eNB确定当前连接的 SeNB需要发生变更。
在具体的实施过程中, 当前的第一密钥参数 KeNB是 anchor eNB当前正 在使用的密钥参数。 此第一密钥参数可以是 anchor接收用户设备当前连接的 S eNB发送的第一密钥参数 KeNB;也可以是自身生成的第一密钥参数 KeNB。
而变更的具体含义就是使用新接入的 SeNB设备替换用户设备当前连接 的 SeNB。
其次, anchor eNB向用户设备新连接的 SeNB发送由当前的第一密钥参 数 KeNB生成的第二密钥参数 KeNB* , 以使新连接的 SeNB根据由第二密钥 参数 KeNB*得到的密钥与用户设备进行通信。
在具体的实施过程中,用户设备新连接的 SeNB即是当前连接的 SeNB需 要变更时, 新接入的 SeNB。
而此时的第二密钥参数 KeNB实际上是新接入的 SeNB的使用的密钥参 数, 和当前接入的 SeNB使用的密钥参数不是同一个密钥参数。
再次, anchor eNB向用户设备发送配置命令, 并通知用户设备根据当前 的第一密钥参数 KeNB生成第二密钥参数 KeNB* ,根据第二密钥参数 KeNB* 得到的密钥与新连接的 SeNB进行通信。
在具体的实施过程中, 此时的配置命令是至少包括以下一种信息:
"指示用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令";
23
更正页 (细则第 91条) 或
"指示用户设备使用 anchor eNB (此时的 anchor eNB实际上就是初始接 入的 SeNB ) 的 KeNB生成新接入的 SeNB的 KeNB*的命令"。
若配置命令为 "指示用户设备使用 anchor eNB 的 KeNB生成新接入的 SeNB的 KeNB*的命令", 那么就可以直接告知用户设备, 以便其根据该命令 执行。 若配置命令为 "指示用户设备将新接入的 SeNB设备替换当前连接的 SeNB 的命令", 那么用户设备会解析该命令, 然后自主执行 "根据当前的第 一密钥参数 KeNB 生成第二密钥参数 KeNB*" 这一过程, 然后和新接入的 SeNB进行通信。
下面将通过更加详细的解释, 具体介绍在锚点模式下的通信连接过程。 在本申请实施例中, 锚点是具有多种选择的。 例如, 虚拟锚点可以选择 为 SeNB, MeNB或高能力的 SeNB, 还可以是其他类型的网络节点等等。
而在接入锚点时,在 UE和锚点之间也会先生成密钥,进而通过密钥建立 通信, 具体的过程请参看图 6。 图 6具体描述了 UE和虚拟锚点之间建立通信的过程。
而在建立此通信之前, UE和 SeNB已经具有通信关系。 此时的 SeNB就 可以被认为是网络侧设备。
此时的虚拟锚点若以 MeNB或高能力的 SeNB进行举例时, 此时的虚拟 锚点会作为 UE的 anchor eNB。 下面请参看具体的流程。
首先, UE按照正常的流程接入到 SeNB, 按照原有流程产生安全使用的 密钥, 并和 SeNB正常传输数据。
此时的原有流程和上述实施例中的 A1-A6的过程类似, 只是网络侧设备 由 MeNB变成了 SeNB, 在此不再赘述。
S601 , 当 SeNB准备为 UE增加 anchor eNB的时候, SeNB根据 NH或第 一密钥参数 KeNB产生第二密钥参数 KeNB*。
具体的 ,当 SeNB为 UE建立虚拟锚点 anchor eNB的时候,根据 anchor eNB
24
更正页 (细则第 91条) 的 PCI和 EARFCN-DL , NH或第一密钥参数 KeNB产生 KeNB *。
S602, SeNB向 anchor eNB发送 anchor eNB建立请求, 并携带 KeNB* 和 NCC。
5603 , anchor eNB将 KeNB*作为 anchor eNB的 KeNB保存, 并与 NCC 关联。
5604, Anchor eNB向 SeNB发送虚拟锚点建立确认消息, 消息中携带 anchor eNB使用的安全算法。 同时执行 S605, anchor eNB根据 KeNB*和安 全算法等计算 Key*。
5606, SeNB向 UE发送建立 anchor eNB的命令, 携带锚点信息。
具体的, 此时的锚点信息存储于 SeNB中。
5607, UE根据 SeNB发送的建立 anchor eNB的命令, 建立 anchor eNB, 并向 SeNB发送 anchor eNB建立完成消息。
具体的 , UE根据 SeNB的 PCI和 EARFCN-DL, KeNB或 NH产生一个 新的 KeNB* , 并根据 KeNB*和 SeNB使用的安全算法等计算 Key*。
5608 , SeNB将 anchor eNB建立完成指示发送给 anchor eNB , anchor eNB 执行 ath switch过程。
5609, UE在和 SeNB通信中,使用 anchor eNB的 key进行加密和完整性 保护。
以上则是建立虚拟锚点的过程, 而当虚拟锚点使用其他的通信节点时, 其过程和上述过程类似, 本申请实施例不再具体描述。
以上描述的建立虚拟锚点的过程是基于由虚拟锚点承担安全功能的情 况,如果虚拟锚点不承担 UE的安全功能,而是由 SeNB承担 UE的安全功能, 则 UE和 SeNB仍然保留原有的安全参数, 在 UE和 SeNB通信中, 仍然使用 原有的 SeNB的 key进行加密和完整性保护。
而进一步的, 当虚拟锚点建立好之后, 此时的虚拟锚点则可以被当做网 络侧设备和 UE进行通信。 而 UE在通信的过程中, 一般情况下, 除了与虚拟 锚点连接进行通信之外, 还同时和其他通信节点具有通信关系, 进一步的,
25
更正页 (细则第 91条) 还可以更新通信节点。 例如, UE在和 anchor eNB建立通信之后, 可以为 UE 更新 SeNB即可以将原来和 UE通信的 SeNB切换为其他通信节点。
假设此时和 UE通信的 SeNB为第一 SeNB, 需要将第一 SeNB切换为第 二 SeNB。 因此, 在生成切换时需要的密钥的过程中, 有两种方法, 一是使用 第一 SeNB使用的 KeNB生成第二 SeNB使用的 KeNB*的参数, 二是使用 anchor eNB使用的 KeNB生成第二 SeNB使用的 KeNB*的参数。 而当 anchor eNB 发生变更的时候, 因此其仍然釆用现有技术中的规则, 即: 如果有可用 的 {NH, NCC} , 就釆用垂直密钥派生法, 即用 NH派生 KeNB*; 如果无可用 的 {NH, NCC} , 就釆用水平密钥派生法, 即用当前 KeNB派生 KeNB*。
另夕卜, 若 UE初始接入的 SeNB作为虚拟锚点 anchor eNB, 那么当 UE移 动到另一个 SeNB时, anchor eNB将 UE切换到 SeNB , 同时保留原有 anchor eNB , 相当于为 UE新增加 SeNB时, 使用水平密钥派生法, 即用当前 KeNB 派生 KeNB*。 具体的实施过程如下所示。 具体请参看图 7。
首先, UE按照原有流程初始接入到 SeNB, 同时该 SeNB就作为 UE的 虚拟锚点 anchor eNB, 按照原有流程产生安全使用的密钥, 并和 anchor eNB 正常传输数据。
具体的, 原有流程的实施过程在前面的实施例中都有说明, 本发明在此 不再赘述。
5701 , 当 anchor eNB准备让 UE切换到 SeNB的时候, anchor eNB根据 第一密钥参数 KeNB产生 KeNB*。
具体的, 此时的网络侧设备具体为 anchor eNB, 而在切换之前, 网络侧 设备会根据当前 anchor eNB使用的第一密钥参数 KeNB生成 SeNB使用的第 二密钥参数 KeNB*。 然后, 网络侧设备将生成的第二密钥参数 KeNB*发送给 用户设备需要接入的 SeNB。
此时,无论 anchor eNB当前是否有 {NH, NCC} , anchor eNB都根据 SeNB 的 PCI和 EARFCN-DL, KeNB产生 KeNB*。
5702, anchor eNB向 SeNB发送切换请求, 并携带 KeNB* , 同时携带 UE
26
更正页 (细则第 91条) 的虚拟锚点仍然保留在 anchor eNB。
5703 , SeNB将 KeNB*作为 SeNB的 KeNB保存。
5704, SeNB向 anchor eNB发送切换确认消息, 消息中携带 SeNB使用的 安全算法。 同时, 执行 S705, SeNB根据 KeNB*和安全算法等计算新的 Key。
5706, anchor eNB向 UE发送切换命令, 可选的, 可以同时携带保留虚 拟锚点在 anchor eNB的信息。
5707, UE根据 anchor eNB发送的切换命令, 根据 KeNB*和 SeNB使用 的安全算法等计算 Key*。
具体的,UE可以根据 anchor eNB发送的配置命令确定虚拟锚点将保留在 anchor eNB , 然后 UE根据 SeNB的 PCI和 EARFCN-DL, KeNB产生一个新 的 KeNB* , 并根据 KeNB*和 SeNB使用的安全算法等计算 Key*。
5708, UE在和 SeNB通信中, 使用 key*进行加密和完整性保护。
进一步的, 此时的 SeNB可以变更, 此时的变更的含义就是将 SeNB切换 为其他的通信节点, 例如将 SeNB更新为另一个新的 SeNB。 此时, 为了便于 区分, 将原来的 SeNB作为第一 SeNB, 更新的 SeNB作为第二 SeNB。 而此 时将第一 SeNB更新为第二 SeNB时, 可以使用第一 SeNB使用的 KeNB*生 成第二 SeNB使用的 KeNB** , 或者可以使用 anchor eNB使用的 KeNB生成 第二 SeNB使用的 KeNB * *。 此时即相当于 anchor eNB接收用户设备已连接 的 SeNB发送的第一密钥参数, 或 anchor eNB生成第一密钥参数。 然后将生 成的第一密钥参数发送给用户设备需要接入的 SeNB, 作为其密钥参数。 而当 anchor eNB 发生变更的时候, 由于虚拟锚点信息仍旧保存在原来的原来的 anchor eNB中, 因此, 在更新为新的 anchor eNB时, 仍然釆用现有技术中的 规则。 例如若将 anchor eNB更新为 anchor eNB* , 那么, 如果有可用的 {ΝΗ, NCC} , 就釆用垂直密钥派生法, 即用 ΝΗ派生 anchor eNB的 KeNB***; 如 果无可用的 {NH, NCC} , 就釆用水平密钥派生法, 即用当前 KeNB 派生 KeNB***。 基于统一发明构思, 下面的实施例中介绍该方法对应的网络侧设备。
27
更正页 (细则第 91条) 实施例二:
在本申请实施例中, 公开了一种网络侧设备。
其中, 如图 8所示, 该网络侧设备包括:
处理器 801 ,用于确定用户设备的 SeNB需要发生变更或需要为用户设备 新增加 SeNB;
处理器 801 ,还用于向用户设备新连接的 SeNB发送由当前的第一密钥参 数 KeNB生成的第二密钥参数 KeNB* , 以使新连接的 SeNB根据由第二密钥 参数 KeNB*得到的密钥与用户设备进行通信。
发射器 802, 用于向用户设备发送配置命令, 并通知用户设备根据当前的 第一密钥参数 KeNB生成第二密钥参数 KeNB* , 根据第二密钥参数 KeNB* 得到的密钥与新连接的 SeNB进行通信。
进一步的, 用户设备工作在双连接模式下, 当前的第一密钥参数为用户 设备已连接的一基站当前正在使用的密钥参数。
进一步的, 用户设备已连接的基站为用户设备工作在双连接模式下的主 基站或第二基站。
进一步的,用户设备的 SeNB需要发生变更具体为用户设备的 SeNB需要 发生更新。
进一步的, 用户设备工作在锚点模式下, 当前的第一密钥参数 KeNB为 用户设备已连接的虚拟锚点 anchor或当前连接的 SeNB当前正在使用的密钥 参数 KeNB。
进一步的, 用户设备的 SeNB发生变更具体为:
使用新接入的 SeNB设备替换用户设备当前连接的 SeNB。
进一步的, 网络侧设备具体为 anchor;
网络侧设备还包括接收器,用于在处理器确定用户设备的 SeNB需要发生 变更之后, 接收用户设备当前连接的 SeNB发送的第一密钥参数 KeNB; 或生 成第一密钥参数 KeNB。 进一步的, 配置命令至少包括如下一种信息:
28
更正页 (细则第 91条) 指示用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令; 指示用户设备新增加 SeNB的命令;
指示用户设备使用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的命令; 指示用户设备使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令; 指示用户设备使用当前连接的 SeNB 的 KeNB 生成新接入的 SeNB 的 KeNB*的命令。
实施例三:
基于统一发明构思, 本申请实施例中包括了一种网络侧设备。
具体请参看图 9, 具体包括:
处理单元 901 ,用于用于确定用户设备的 SeNB需要发生变更或需要为用 户设备新增加 SeNB;
处理单元 901 ,还用于向用户设备新连接的 SeNB发送由当前的第一密钥 参数 KeNB生成的第二密钥参数 KeNB * , 以使新连接的 SeNB根据由第二密 钥参数 KeNB*得到的密钥与用户设备进行通信。
发送单元 902, 用于向用户设备发送配置命令, 并通知用户设备根据当前 的第一密钥参数 KeNB生成第二密钥参数 KeNB* ,根据第二密钥参数 KeNB* 得到的密钥与新连接的 SeNB进行通信。
进一步的, 用户设备工作在双连接模式下, 当前的第一密钥参数 KeNB 为用户设备已连接的一基站当前正在使用的密钥参数。
进一步的, 用户设备已连接的基站为用户设备工作在双连接模式下的主 基站或第二基站。
进一步的,用户设备的 SeNB需要发生变更具体为用户设备的 SeNB需要 发生更新。
进一步的, 用户设备工作在锚点模式下, 当前的第一密钥参数 KeNB为 用户设备已连接的虚拟锚点 anchor或当前连接的 SeNB当前正在使用的密钥 参数 KeNB。 进一步的, 用户设备的 SeNB发生变更具体为: 使用新接入的 SeNB设备
29
更正页 (细则第 91条) 替换用户设备当前连接的 SeNB。
进一步的, 网络侧设备具体为 anchor;
网络侧设备还包括接收单元,用于在处理单元确定用户设备的 SeNB需要 发生变更之后, 接收用户设备当前连接的 SeNB发送的第一密钥参数 KeNB; 或生成第一密钥参数 KeNB。
进一步的, 配置命令至少包括如下一种信息:
指示用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令; 指示用户设备新增加 SeNB的命令;
指示用户设备使用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的命令; 指示用户设备使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令; 指示用户设备使用当前连接的 SeNB 的 KeNB 生成新接入的 SeNB 的 KeNB*的命令。
实施例四:
在本申请实施例中, 描述了一种通信方法, 和上面实施例一中的方法对 应。
具体的, 此处的连接方法是从用户设备侧进行描述, 具体请参看图 10。 S1001 , 用户设备接收网络侧设备发送的配置命令。
其中,配置命令是网络侧设备在确定用户设备的 SeNB需要发生变更或需 要为用户设备新增加 SeNB后发送的。
具体的, SeNB配置命令至少包括如下一种信息:
指示用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令; 指示用户设备新增加 SeNB的命令;
指示用户设备使用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的命令; 指示用户设备使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令; 指示用户设备使用当前连接的 SeNB 的 KeNB 生成新接入的 SeNB 的 KeNB*的命令。
进一步的, 当配置命令具体为 "指示用户设备将新接入的 SeNB设备替换
30
更正页 (细则第 91条) 当前连接的 SeNB的命令" 时, 在用户设备与新接入的 SeNB进行通信之前, 还包括以下步骤: 用户设备终止与当前连接的 SeNB之间的通信。
另外, 根据网络侧设备的不同, 用户设备接收到的配置命令也会不一样。 例如 ,若网络侧设备为 MeNB并且 MeNB会确定为用户设备新增加 SeNB 时, 此时 MeNB则会发送以下配置命令的至少一种:
"指示用户设备新增加 SeNB的命令"; 或
"指示用户设备使用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的命 令,,。
若 UE和 MeNB建立数据通信的基础上, UE新增加了 SeNB之后, 用户 设备的 SeNB需要发生变更时, 此时的网络测设备为 SeNB。
此时 SeNB会发送以下配置命令的至少一种:
"指示用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令"; 或"指示用户设备使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令"。
具体的配置命令由网络侧设备控制发送。
而当网络侧设备为其他通信节点时, 发送的配置命令在实施例一中已经 有明确的记载, 在此本申请不再赘述。
S1002,用户设备根据当前使用的第一密钥参数 KeNB生成第二密钥参数 KeNB* , 并根据第二密钥参数 KeNB*计算得到密钥与新连接的 SeNB进行通 信。
基于同一发明构思, 下面的实施例具体描述该连接方法对应的用户设备。 实施例五:
在本申请实施例中, 描述了一种用户设备。
具体的, 请参看图 11 , 该用户设备具体包括:
接收器 110, 用于接收网络侧设备发送的配置命令, 其中, 配置命令是网 络侧设备在确定用户设备的 SeNB 需要发生变更或需要为用户设备新增加 SeNB后发送的;
处理器 111 ,用于用户设备根据当前使用的第一密钥参数 KeNB生成第二
31
更正页 (细则第 91条) 密钥参数 KeNB* ,并根据第二密钥参数 KeNB*计算得到密钥与新连接的 SeNB 进行通信。
进一步的, SeNB配置命令至少包括如下一种信息:
指示用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令; 指示用户设备新增加 SeNB的命令;
指示用户设备使用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的命令; 指示用户设备使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令; 指示用户设备使用当前连接的 SeNB 的 KeNB 生成新接入的 SeNB 的 KeNB*的命令。
进一步的, 配置命令具体为:指示用户设备将新接入的 SeNB设备替换当 前连接的 SeNB的命令;
处理器 110还用于在新接入的 SeNB进行通信之前, 终止与当前连接的 SeNB之间的通信。
实施例六:
在本申请实施例中, 描述了一种用户设备。
具体的, 请参看图 12, 该用户设备具体包括:
接收单元 120, 用于接收网络侧设备发送的配置命令, 其中, 配置命令是 网络侧设备在确定用户设备的 SeNB 需要发生变更或需要为用户设备新增加 SeNB后发送的;
处理单元 121 ,用于用户设备根据当前使用的第一密钥参数 KeNB生成第 二密钥参数 KeNB* , 并根据第二密钥参数 KeNB*计算得到密钥与新连接的 SeNB进行通信。
进一步的, SeNB配置命令至少包括如下一种信息:
指示用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令; 指示用户设备新增加 SeNB的命令;
指示用户设备使用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的命令; 指示用户设备使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令;
32
更正页 (细则第 91条) 指示用户设备使用当前连接的 SeNB 的 KeNB 生成新接入的 SeNB 的 KeNB*的命令。
进一步的, 配置命令具体为:指示用户设备将新接入的 SeNB设备替换当 前连接的 SeNB的命令;
处理单元 120还用于在新接入的 SeNB进行通信之前,终止与当前连接的 SeNB之间的通信。
通过本发明的一个或多个实施例, 可以实现如下技术效果:
在本申请实施例中, 在用户设备的 SeNB发生变更或为用户设备新增加 SeNB时, 通过使用网络侧设备的第一密钥参数生成第二密钥参数, 使新连接 的 SeNB根据由第二密钥参数得到的密钥与用户设备进行通信。以网络侧设备 的第一密钥参数为基础派生密钥,那么新接入的 SeNB和 MME之间就不会进 行通道转换, 进而能够降低 S1接口的信令负载。
本领域内的技术人员应明白, 本发明的实施例可提供为方法、 系统、 或 计算机程序产品。 因此, 本发明可釆用完全硬件实施例、 完全软件实施例、 或结合软件和硬件方面的实施例的形式。 而且, 本发明可釆用在一个或多个 其中包含有计算机可用程序代码的计算机可用存储介质 (包括但不限于磁盘 存储器, CD-ROM, 光学存储器等)上实施的计算机程序产品的形式。
本发明是参照根据本发明实施例的方法、 设备(系统)、 和计算机程序产 品的流程图和 /或方框图来描述的。 应理解可由计算机程序指令实现流程图 和 /或方框图中的每一流程和 /或方框、 以及流程图和 /或方框图中的流程 和 /或方框的结合。 可提供这些计算机程序指令到通用计算机、 专用计算机、 嵌入式处理机或其他可编程数据处理设备的处理器 801 以产生一个机器, 使 得通过计算机或其他可编程数据处理设备的处理器 801 执行的指令产生用于 实现在流程图一个流程或多个流程和 /或方框图一个方框或多个方框中指定 的功能的装置。
这些计算机程序指令也可存储在能引导计算机或其他可编程数据处理设 备以特定方式工作的计算机可读存储器中, 使得存储在该计算机可读存储器
33
更正页 (细则第 91条) 中的指令产生包括指令装置的制造品, 该指令装置实现在流程图一个流程或 多个流程和 /或方框图一个方框或多个方框中指定的功能。
这些计算机程序指令也可装载到计算机或其他可编程数据处理设备上, 使得在计算机或其他可编程设备上执行一系列操作步骤以产生计算机实现的 处理, 从而在计算机或其他可编程设备上执行的指令提供用于实现在流程图 一个流程或多个流程和 /或方框图一个方框或多个方框中指定的功能的步 骤。 发明的精神和范围。 这样, 倘若本发明的这些修改和变型属于本发明权利要 求及其等同技术的范围之内, 则本发明也意图包含这些改动和变型在内。
34
更正页 (细则第 91条)

Claims

权 利 要 求
1、 一种通信方法, 其特征在于, 所述方法包括:
网络侧设备确定用户设备的 SeNB 需要发生变更或需要为所述用户设备 新增加 SeNB;
所述网络侧设备向所述用户设备新连接的 SeNB发送由当前的第一密钥 参数 KeNB生成的第二密钥参数 KeNB* , 以使新连接的 SeNB根据由所述第 二密钥参数 KeNB*得到的密钥与所述用户设备进行通信; 以及
所述网络侧设备向所述用户设备发送配置命令, 并通知所述用户设备根 据当前的第一密钥参数 KeNB生成第二密钥参数 KeNB* , 根据所述第二密钥 参数 KeNB*得到的密钥与新连接的 SeNB进行通信。
2、 如权利要求 1所述的方法, 其特征在于, 所述用户设备工作在双连接 模式下, 所述当前的第一密钥参数 KeNB为所述用户设备已连接的一基站当 前正在使用的密钥参数。
3、 如权利要求 2所述的方法, 其特征在于, 所述用户设备已连接的基站 为所述用户设备工作在双连接模式下的主基站或第二基站。
4、 如权利要求 2或 3所述的方法, 其特征在于, 所述用户设备的 SeNB 需要发生变更具体为所述用户设备的 SeNB需要发生更新。
5、 如权利要求 1~4任一所述的方法, 其特征在于, 所述用户设备工作在 锚点模式下, 所述当前的第一密钥参数 KeNB为所述用户设备已连接的虚拟 锚点 anchor或当前连接的 SeNB当前正在使用的密钥参数 KeNB。
6、 如权利要求 5所述的方法, 其特征在于, 所述用户设备的 SeNB发生 变更具体为:
使用新接入的 SeNB设备替换所述用户设备当前连接的 SeNB。
7、 如权利要求 5~6任一所述的方法, 其特征在于, 所述网络侧设备具体 为所述 anchor;
网络侧设备确定用户设备的 SeNB需要发生变更之后, 还包括:
35
更正页 (细则第 91条) 所述 anchor接收所述用户设备当前连接的 SeNB发送的所述第一密钥参 数 KeNB; 或生成所述第一密钥参数 KeNB。
8、 如权利要求 1~7任一所述的方法, 其特征在于, 所述配置命令至少包 括如下一种信息:
指示所述用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令; 指示所述用户设备新增加 SeNB的命令;
指示所述用户设备使用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的 命令;
指示所述用户设备使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的 命令;
指示所述用户设备使用当前连接的 SeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令。
9、 一种通信方法, 其特征在于, 所述方法包括:
用户设备接收网络侧设备发送的配置命令, 其中, 所述配置命令是所述 网络侧设备在确定所述用户设备的 SeNB 需要发生变更或需要为所述用户设 备新增加 SeNB后发送的;
所述用户设备根据当前使用的第一密钥参数 KeNB 生成第二密钥参数 KeNB* , 并根据所述第二密钥参数 KeNB*计算得到密钥与新连接的 SeNB进 行通信。
10、如权利要求 9所述的方法, 其特征在于, 所述 SeNB配置命令至少包 括如下一种信息:
指示所述用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令; 指示所述用户设备新增加 SeNB的命令;
指示所述用户设备使用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的 命令;
指示所述用户设备使用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的 命令;
36
更正页 (细则第 91条) 指示所述用户设备使用当前连接的 SeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令。
11、 如权利要求 9 所述的方法, 其特征在于, 所述配置命令具体为: 指 示所述用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令;
所述用户设备与新接入的 SeNB进行通信之前, 还包括:
所述用户设备终止与当前连接的 SeNB之间的通信。
12、 一种网络侧设备, 其特征在于, 包括:
处理单元,用于确定用户设备的 SeNB需要发生变更或需要为所述用户设 备新增加 SeNB;
所述处理单元,还用于向所述用户设备新连接的 SeNB发送由当前的第一 密钥参数 KeNB生成的第二密钥参数 KeNB* , 以使新连接的 SeNB根据由所 述第二密钥参数 KeNB*得到的密钥与所述用户设备进行通信;
发射单元, 用于向所述用户设备发送配置命令, 并通知所述用户设备根 据当前的第一密钥参数 KeNB生成第二密钥参数 KeNB* , 根据所述第二密钥 参数 KeNB*得到的密钥与新连接的 SeNB进行通信。
13、 如权利要求 12所述的网络侧设备, 其特征在于, 所述用户设备工作 在双连接模式下, 所述当前的第一密钥参数 KeNB为所述用户设备已连接的 一基站当前正在使用的密钥参数。
14、 如权利要求 13所述的网络侧设备, 其特征在于, 所述用户设备已连 接的基站为所述用户设备工作在双连接模式下的主基站或第二基站。
15、 如权利要求 13或 14所述的网络侧设备, 其特征在于, 所述用户设 备的 SeNB需要发生变更具体为所述用户设备的 SeNB需要发生更新。
16、 如权利要求 12〜: 15所述的网络侧设备, 其特征在于, 所述用户设备 工作在锚点模式下, 所述当前的第一密钥参数 KeNB为所述用户设备已连接 的虚拟锚点 anchor或当前连接的 SeNB当前正在使用的密钥参数 KeNB。
17、如权利要求 16所述的网络侧设备,其特征在于,所述用户设备的 SeNB 发生变更具体为:
37
更正页 (细则第 91条) 使用新接入的 SeNB设备替换所述用户设备当前连接的 SeHB。
18、 如权利要求 16〜17所述的网络侧设备, 其特征在于, 所述网络侧设 备具体为所述 anchor;
所述网络侧设备还包括接收单元, 用于在所述处理单元确定用户设备的 SeNB需要发生变更之后, 接收所述用户设备当前连接的 SeNB发送的所述第 一密钥参数 KeNB; 或生成所述第一密钥参数 KeNB。
19、 如权利要求 12〜18所述的网络侧设备, 其特征在于, 所述配置命令 至少包括如下一种信息:
指示所述用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令; 指示所述用户设备新增加 SeNB的命令;
指示所述用户设备使用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的 命令;
指示所述用户设 ί吏用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的 命令;
KeNB*的命令。
20、 一种用户设备, 其特征在于, 包括:
接收单元, 用于接收网络侧设备发送的配置命令, 其中, 所述配置命令 是所述网络侧设备在确定所述用户设备的 SeNB 需要发生变更或需要为所述 用户设备新增加 SeNB后发送的;
处理单元, 用于所述用户设备根据当前使用的第一密钥参数 KeNB生成 第二密钥参数 KeNB* , 并根据所述第二密钥参数 KeNB*计算得到密钥与新连 接的 SeNB进行通信。
21、 如权利要求 20所述的用户设备, 其特征在于, 所述 SeNB配置命令 至少包括如下一种信息:
指示所述用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令; 指示所述用户设备新增加 SeNB的命令;
38
更正页 (细则第 91条) 指示所述用户设备使用 MeNB的 KeNB生成新增加的 SeNB的 KeNB*的 命令;
指示所述用户设 ^吏用 MeNB的 KeNB生成新接入的 SeNB的 KeNB*的 命令;
指示所述用户设备使用当前连接的 SeNB的 KeNB生成新接入的 SeNB的 KeNB*的命令。
22、如权利要求 21所述的用户设备, 其特征在于, 所述配置命令具体为: 指示所述用户设备将新接入的 SeNB设备替换当前连接的 SeNB的命令;
所述处理单元还用于在新接入的 SeNB进行通信之前,终止与当前连接的 SeNB之间的通信。
39
更正页 (细则第 91条)
PCT/CN2013/082813 2013-09-02 2013-09-02 一种通信方法、网络侧设备、用户设备 WO2015027524A1 (zh)

Priority Applications (2)

Application Number Priority Date Filing Date Title
CN201380001069.XA CN104604271B (zh) 2013-09-02 2013-09-02 一种通信方法、网络侧设备、用户设备
PCT/CN2013/082813 WO2015027524A1 (zh) 2013-09-02 2013-09-02 一种通信方法、网络侧设备、用户设备

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/CN2013/082813 WO2015027524A1 (zh) 2013-09-02 2013-09-02 一种通信方法、网络侧设备、用户设备

Publications (1)

Publication Number Publication Date
WO2015027524A1 true WO2015027524A1 (zh) 2015-03-05

Family

ID=52585455

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/CN2013/082813 WO2015027524A1 (zh) 2013-09-02 2013-09-02 一种通信方法、网络侧设备、用户设备

Country Status (2)

Country Link
CN (1) CN104604271B (zh)
WO (1) WO2015027524A1 (zh)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106034363A (zh) * 2015-03-18 2016-10-19 中兴通讯股份有限公司 一种数据转发方法及移动锚点
CN108353276A (zh) * 2015-10-31 2018-07-31 华为技术有限公司 一种SeNB密钥更新的方法及装置
CN108886733A (zh) * 2016-03-31 2018-11-23 华为技术有限公司 通信方法、网络侧设备及用户终端
CN109618419A (zh) * 2018-12-19 2019-04-12 中兴通讯股份有限公司 一种用于支持双连接的安全处理方法及系统
WO2022133764A1 (en) * 2020-12-23 2022-06-30 Zte Corporation A method for key transfer

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US11108755B2 (en) 2017-03-30 2021-08-31 Convida Wireless, Llc Telecommunications apparatus and methods
CN112400335B (zh) * 2018-08-07 2022-09-09 中兴通讯股份有限公司 用于执行数据完整性保护的方法和计算设备
CN110830988B (zh) * 2018-08-08 2023-08-15 维沃移动通信有限公司 一种安全更新方法、网络设备及终端

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101155026A (zh) * 2006-09-29 2008-04-02 华为技术有限公司 通信安全性保护方法和装置
CN102026324A (zh) * 2009-09-18 2011-04-20 大唐移动通信设备有限公司 一种聚合小区的重配置方法、设备和系统
CN102958052A (zh) * 2011-08-29 2013-03-06 华为技术有限公司 一种数据安全传输方法及相关设备

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101155026A (zh) * 2006-09-29 2008-04-02 华为技术有限公司 通信安全性保护方法和装置
CN102026324A (zh) * 2009-09-18 2011-04-20 大唐移动通信设备有限公司 一种聚合小区的重配置方法、设备和系统
CN102958052A (zh) * 2011-08-29 2013-03-06 华为技术有限公司 一种数据安全传输方法及相关设备

Cited By (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106034363A (zh) * 2015-03-18 2016-10-19 中兴通讯股份有限公司 一种数据转发方法及移动锚点
CN106034363B (zh) * 2015-03-18 2020-04-10 中兴通讯股份有限公司 一种数据转发方法及移动锚点
CN108353276A (zh) * 2015-10-31 2018-07-31 华为技术有限公司 一种SeNB密钥更新的方法及装置
CN108353276B (zh) * 2015-10-31 2020-12-04 华为技术有限公司 一种SeNB密钥更新的方法及装置
CN108886733A (zh) * 2016-03-31 2018-11-23 华为技术有限公司 通信方法、网络侧设备及用户终端
US10595236B2 (en) 2016-03-31 2020-03-17 Huawei Technologies Co., Ltd. Communication method, network side device, and user terminal
CN108886733B (zh) * 2016-03-31 2021-02-26 华为技术有限公司 通信方法、网络侧设备及用户终端
CN109618419A (zh) * 2018-12-19 2019-04-12 中兴通讯股份有限公司 一种用于支持双连接的安全处理方法及系统
CN109618419B (zh) * 2018-12-19 2021-10-26 中兴通讯股份有限公司 一种用于支持双连接的安全处理方法及系统
WO2022133764A1 (en) * 2020-12-23 2022-06-30 Zte Corporation A method for key transfer

Also Published As

Publication number Publication date
CN104604271B (zh) 2018-11-30
CN104604271A (zh) 2015-05-06

Similar Documents

Publication Publication Date Title
WO2015027524A1 (zh) 一种通信方法、网络侧设备、用户设备
EP2663107B1 (en) Key generating method and apparatus
CN105557006B (zh) 通信系统中的用户设备及由其进行通信的方法
KR101147067B1 (ko) 키 파생 방법, 장치 및 시스템
CN109417740B (zh) 保持相同无线终端的切换期间的安全密钥使用
JP6120865B2 (ja) 無線通信システムにおける端末との通信認証のためのセキュリティキーを管理する方法及び装置
WO2015062097A1 (zh) 一种双连接模式下的密钥处理方法和设备
US11483705B2 (en) Method and device for generating access stratum key in communications system
WO2019019736A1 (zh) 安全实现方法、相关装置以及系统
WO2015066406A2 (en) Method and apparatus to enable multiple wireless connections
WO2016177143A1 (zh) 实现接入层安全的方法及用户设备和无线接入小节点
CN111133732B (zh) 在无线通信系统中切换时管理安全上下文并执行密钥导出
WO2013097672A1 (zh) 基站间载波聚合的安全通讯方法及设备
WO2011137805A1 (zh) 切换过程中的安全处理方法、装置和系统
WO2015113207A1 (zh) 一种安全密钥更改方法和基站及用户设备
JP2010045692A (ja) 移動通信方法、無線基地局及び移動局
WO2015154597A1 (zh) 一种动态构建虚拟小区的方法和装置
KR20160138525A (ko) 베어러 릴리즈
WO2011054286A1 (zh) 一种密钥生成的方法、装置和系统
WO2014110908A1 (zh) 数据安全传输方法及lte接入网系统
WO2013029461A1 (zh) 一种数据安全传输方法及相关设备
WO2015135292A1 (zh) 密钥更新方法、从基站、终端、通信系统和存储介质
CN101562811B (zh) 一种会聚式wlan中由wtp完成wpi时的sta漫游切换方法及其系统
WO2018113402A1 (zh) 一种加入接入节点组的方法及设备
WO2016026088A1 (zh) 路径切换方法、移动锚点及基站

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 13892547

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 13892547

Country of ref document: EP

Kind code of ref document: A1