保护TWAG和UE之间的WLCP消息交换制造技术

技术编号:17255236 阅读:42 留言:0更新日期:2018-02-11 17:59
提供了一种保护受信WLAN接入网(TWAN)(110)中的受信WLAN接入网关(TWAG)(112)和用户设备(UE)(101)之间的WLAN控制协议(WLCP)消息交换的方法。所述方法包括:由与TWAN连接的演进分组核心(EPC)网络的认证、授权和记账(AAA)服务器(103)并由UE,导出主会话秘钥(MSK)和扩展MSK(EMSK);从AAA服务器向TWAN的受信WLAN AAA代理服务器(TWAP)(113)以及TWAN的接入点(AP)(111)发送MSK或至少从MSK导出的秘钥;以及由TWAN或AAA服务器并由UE,从MSK、EMSK、或者至少从MSK或EMSK导出的秘钥导出用于保护WLCP消息交换的秘钥。还提供了相应的设备、计算机程序和计算机程序产品。

【技术实现步骤摘要】
【国外来华专利技术】保护TWAG和UE之间的WLCP消息交换
本专利技术涉及用于保护在受信无线局域网(WLAN)接入网(TWAN)中的受信WLAN接入网关(TWAG)和用户设备(UE)之间的WLAN控制协议(WLCP)消息交换的方法和设备,以及相应的计算机程序和计算机程序产品。
技术介绍
3GPP演进分组核心(EPC)架构中的一个基本概念是分组数据网络(PDN)。虽然PDN是互联网协议(IP)网络,例如因特网,但是PDN还可以是封闭公司网络或运营商服务网络,比如IP多媒体子系统(IMS)。PDN关联有一个或多个名称,每个名称由称为接入点名称(APN)的字符串表示。PDN网关(PDN-GW或PGW)是向一个或多个PDN提供接入的功能节点。针对相关背景的描述,参考3GPP技术规范(TS),尤其是TS23.401和TS23.402。PDN连接向用户设备(US)提供给PDN的接入信道。这是UE和PGW之间的逻辑IP隧道。每个PDN连接具有单个IP地址/前缀。UE能够设置多个PDN连接,它们可能是连往相同的APN的。在图1中,示出了用于将受信WLAN接入网(TWAN)110集成到EPC网络的网络架构。图1是从TS23.402(rev12.3.0,图16.1.1-1)中拷贝的,并且示出了非漫游场景。对于漫游场景,参考TS23.402。TWAN110的内部架构超出了3GPP的范围。但是,为了使得能够与EPC网络和3GPPUE101进行交互操作,3GPP已经定义了需要在WAN110中支持的多个功能。在图2(同样拷贝自TS23.402(rev12.3.0,图16.1.2-1))中,示出了EPC交互操作所需的TWAN功能。所需的功能是:-WLAN接入网(WLANAN)。WLANAN包括一个或多个WLAN接入点(AP)111的合集。接入点端接(terminate)UE的WLANIEEE802.11链路。-受信WLAN接入网关(TWAG)112。该功能端接S2a接口,并在UE-TWAG链路与用于该UE和PDN连接的S2a隧道之间转发分组。-受信WLAN认证、授权和记账(AAA)代理服务器(TWAP)113。该功能端接STa接口。它在WLANAN和3GPP网络(在非漫游场景中是归属公共陆地移动网络(HPLMN))中部署的3GPPAAA服务器103或代理服务器之间中继AAA信息。需要在不同的TWAN功能之间进行信息交换,但是由于内部TWAN架构超出了3GPP的范围,图2中没有示出相应的接口。可通过不同的方式来实现TWAN功能,这些TWAN功能可以位于相同位置,或者也可以彼此分离。根据3GPP规范,针对在TWAN的情况中如何在UE和网络之间处理PDN连接,存在两种“场景”。在下文中,这些场景被称为单连接模式(SCM)和多连接模式(MCM)。在SCM中,在WLAN上,只支持每UE单个IP会话。UE使用扩展认证协议(EAP)来提供关于其(例如,通过提供APN)请求何种IP会话的信息。在MCM中,在WLAN上,支持每UE多个同时IP会话。在该模式中,当前3GPP规定了在UE111和TWAG112之间的新的控制协议(WLAN控制协议(WLCP)),用于管理PDN连接(参见例如TS23.402和TS24.244)。WLCP用来请求建立和断开PDN连接,并用来承载与每个PDN连接相关联的参数,比如APN、PDN类型等。已经协定的是,通过用户数据报协议(UDP)/IP来承载WLCP。当前方案的问题是对UE101和TWAG112之间的WLCP信令没有任何保护。依赖基于IEEE802.11标准的对流量的现有802.11空中链路保护与下文所述的问题相关联。802.11空中链路保护只覆盖UE101和AP111之间的路径。此外,其仅基于将UE101和AP111的介质接入控制(MAC)地址用作流量的标识符。然而,在使用WLCP的情况中,流量是经由AP111在UE101和TWAG112之间发送的。由于通过802.11空中链路发送的IP分组是通过空中链路保护的,所以UE101和TWAG112有可能能够基于源MAC地址来认证所接收的WLCP消息。然而,该方案依赖于两个假设:-第一个假设是,AP111以及AP111和TWAG112之间的链路是安全的。如果是这种情况,则可以假定的是,即使只对UE-AP链路进行了完整性保护,也不能在UE101和TWAG112之间对分组进行篡改。-第二个假设是,接收机能够基于源MAC地址来认证分组。第一个假设在许多情况中都成立,例如在运营商部署的WLAN/WiFi网络中成立。但是,即使在这种情况中,AP111和TWAG112之间的链路也可能能够被第三方接入,并且不能防止被物理接入。第二个假设依赖于WLCP分组的接收机能够使用MAC地址来识别消息的发送方。在许多系统中(例如UDP客户端的UE实现中),MAC地址对于UDP应用而言不是可用的。因此,UE中的WLCP软件将不会知道用来承载所述消息的MAC地址。虽然由于UE中的低层可将源MAC地址传送给高层(即,UDP层)关于这是否是一种实现问题尚有争论,但这是对所有操作系统(例如安卓、iOS等)的重大要求,并妨碍了WLCP的部署。
技术实现思路
本专利技术的目的是提供以上技术和现有技术的改进的替代方案。更具体地,本专利技术的目的是提供对UE和TWAG之间的WLCP信令的改善的保护。通过如独立权利要求所定义的本专利技术的不同方面来实现本专利技术的这些目的和其他目的。从属权利要求表征本专利技术的实施例。根据本专利技术的第一方面,提供了一种保护TWAN的TWAG和UE之间的WLCP消息交换的方法。所述方法包括:由与TWAN连接的EPC网络的AAA服务器并由UE,导出主会话秘钥(MSK)和扩展MSK(EMSK);从AAA服务器向TWAN的TWAP以及TWAN的AP发送MSK或至少从MSK导出的秘钥;以及由TWAN或由AAA服务器并由UE,从MSK、EMSK、或者至少从MSK或EMSK导出的秘钥导出用于保护WLCP消息交换的秘钥。根据本专利技术的第二方面,提供了一种保护TWAN的TWAG和UE之间的WLCP消息交换的方法。如本公开所描述,所述方法是通过实现TWAN的一个或多个节点协作执行的。所述方法包括由TWAN的TWAP并由TWAN的AP从与TWAN连接的EPC网络的AAA服务器接收MSK或至少从MSK导出的秘钥;以及使用从MSK、至少从MSK导出的秘钥、EMSK或至少从EMSK导出的秘钥导出的秘钥来保护WLCP消息交换。根据本专利技术的第三方面,提供了一种保护TWAN的TWAG和UE之间的WLCP消息交换的方法。所述方法由与TWAN连接的EPC网络的AAA服务器执行。所述方法包括:导出MSK和EMSK;向TWAN的TWAP以及TWAN的AP发送MSK或至少从MSK导出的秘钥;以及从MSK、EMSK、或者至少从MSK或EMSK导出的秘钥导出用于保护WLCP消息交换的秘钥。根据本专利技术的第四方面,提供了一种保护TWAN的TWAG和UE之间的WLCP消息交换的方法。所述方法是由UE执行的。所述方法包括:导出MSK和EMSK,以及从MSK、EMSK、或者至少从MSK或EMSK导出的秘钥导出用于保护WLCP消息交换的秘钥。根据本专利技术的第五方案,提供了一种计本文档来自技高网
...
保护TWAG和UE之间的WLCP消息交换

【技术保护点】
一种保护在受信无线局域网“WLAN”接入网“TWAN”(110)中的受信WLAN接入网关“TWAG”(112)和用户设备“UE”(101)之间的WLAN控制协议“WLCP”消息交换的方法,所述方法包括:由与TWAN接口连接的演进分组核心“EPC”网络的认证、授权和记账“AAA”服务器(103)并由UE导出主会话秘钥“MSK”和扩展MSK“EMSK”;从AAA服务器向TWAN的受信WLAN AAA代理服务器“TWAP”(113)以及TWAN的接入点“AP”(111)发送MSK或至少从MSK导出的秘钥;以及由TWAN或AAA服务器并且由UE从MSK、EMSK或至少从MSK或EMSK导出的秘钥来导出用于保护WLCP消息交换的秘钥。

【技术特征摘要】
【国外来华专利技术】2014.05.05 US 61/988,6131.一种保护在受信无线局域网“WLAN”接入网“TWAN”(110)中的受信WLAN接入网关“TWAG”(112)和用户设备“UE”(101)之间的WLAN控制协议“WLCP”消息交换的方法,所述方法包括:由与TWAN接口连接的演进分组核心“EPC”网络的认证、授权和记账“AAA”服务器(103)并由UE导出主会话秘钥“MSK”和扩展MSK“EMSK”;从AAA服务器向TWAN的受信WLANAAA代理服务器“TWAP”(113)以及TWAN的接入点“AP”(111)发送MSK或至少从MSK导出的秘钥;以及由TWAN或AAA服务器并且由UE从MSK、EMSK或至少从MSK或EMSK导出的秘钥来导出用于保护WLCP消息交换的秘钥。2.根据权利要求1所述的方法,还包括:从TWAP(113)或AP(111)向TWAG(112)发送MSK或至少从MSK导出的秘钥,其中,用于保护WLCP消息交换的秘钥是由TWAG(112)从MSK或至少从MSK导出的秘钥导出的。3.根据权利要求1所述的方法,其中,用于保护WLCP消息交换的秘钥是由TWAP(113)或由AP(111)导出的,所述方法还包括:从TWAP(113)或AP(111)向TWAG(112)发送用于保护WLCP消息交换的秘钥。4.根据权利要求1所述的方法,其中,用于保护WLCP消息交换的秘钥是由AAA服务器(103)并由UE(101)从EMSK或至少从EMSK导出的秘钥导出的,所述方法还包括:从AAA服务器(103)向TWAP(113)发送用于保护WLCP消息交换的秘钥;以及从TWAP(113)向TWAG(112)发送用于保护WLCP消息交换的秘钥。5.根据权利要求1-4中任一项所述的方法,还包括:由TWAP(113)并由UE(101)从MSK或至少从MSK导出的秘钥来导出AP秘钥;从TWAP(113)向AP(111)发送AP秘钥;以及由AP(111)并由UE(101)从AP秘钥导出由802.11层用来保护AP(111)和UE(101)之间的空中链路的秘钥。6.根据权利要求1-4中任一项所述的方法,还包括:由AAA服务器(103)并由UE(101)从MSK或至少从MSK导出的秘钥来导出AP秘钥;从AAA服务器(103)向TWAP(113)发送AP秘钥;从TWAP(113)向AP(111)发送AP秘钥;以及由AP(111)并由UE(101)从AP秘钥导出由802.11层用来保护AP(111)和UE(101)之间的空中链路的秘钥。7.根据权利要求1所述的方法,其中,用于保护WLCP消息交换的秘钥是由AAA服务器(103)从MSK或至少从MSK导出的秘钥导出的,所述方法还包括:由AAA服务器(103)并由UE(101)从MSK或至少从MSK导出的秘钥来导出AP秘钥;从AAA服务器(103)向TWAP(113)发送用于保护WLCP消息交换的秘钥和AP秘钥;从TWAP(113)向TWAG(112)发送用于保护WLCP消息交换的秘钥;从TWAP(113)向AP(111)发送AP秘钥;以及由AP(111)并由UE(101)从AP秘钥导出由802.11层用来保护AP(111)和UE(101)之间的空中链路的秘钥。8.一种保护受信无线局域网“WLAN”接入网“TWAN”(110)中的受信WLAN接入网关“TWAG”(112)和用户设备“UE”(101)之间的WLAN控制协议“WLCP”消息交换的方法,所述方法包括:由TWAN的受信WLAN认证、授权和记账“AAA”代理服务器“TWAP”(113)和TWAN的接入点“AP”(111)从与TWAN接口连接的演进分组核心“EPC”网络的AAA服务器(103)接收主会话秘钥“MSK”或至少从MSK导出的秘钥;以及使用从MSK、扩展MSK“EMSK”、或至少从MSK或EMSK导出的秘钥导出的秘钥来保护WLCP消息交换。9.根据权利要求8所述的方法,还包括:从TWAP(113)或AP(111)向TWAG(112)发送MSK或至少从MSK导出的秘钥,其中,用于保护WLCP消息交换的秘钥是由TWAG(112)从MSK或至少从MSK导出的秘钥导出的。10.根据权利要求8所述的方法,其中,用于保护WLCP消息交换的秘钥是由TWAP(113)或由AP(111)导出的,所述方法还包括:从TWAP(113)或AP(111)向TWAG(112)发送用于保护WLCP消息交换的秘钥。11.根据权利要求8所述的方法,还包括:由TWAP(113)从AAA服务器(103)接收用于保护WLCP消息交换的秘钥;以及从TWAP(113)向TWAG(112)发送用于保护WLCP消息交换的秘钥。12.根据权利要求8至11中任一项所述的方法,还包括:由TWAP(113)从MSK或至少从MSK导出的秘钥导出AP秘钥;从TWAP(113)向AP(111)发送AP秘钥;以及由AP(111)从AP秘钥导出由802.11层用来保护AP(111)和UE(101)之间的空中链路的密钥。13.根据权利要求8至11中任一项所述的方法,还包括:由TWAP(113)从AAA服务器(103)接收AP秘钥;从TWAP(113)向AP(111)发送AP秘钥;以及由AP(111)从AP秘钥导出由802.11层用来保护AP(111)和UE(101)之间的空中链路的密钥。14.根据权利要求8所述的方法,还包括:由TWAP(113)从AAA服务器(103)接收用于保护WLCP消息交换的秘钥和AP秘钥;从TWAP(113)向TWAG(112)发送用于保护WLCP消息交换的秘钥;从TWAP(113)向AP(111)发送AP秘钥;以及由AP(111)从AP秘钥导出由802.11层用来保护AP(111)和UE(101)之间的空中链路的密钥。15.一种保护受信无线局域网“WLAN”接入网“TWAN”(110)中的受信WLAN接入网关“TWAG”(112)和用户设备“UE”(101)之间的WLAN控制协议“WLCP”消息交换的方法,所述方法包括:由与TWAN接口连接的演进分组核心“EPC”网络的认证、授权和记账“AAA”服务器(103)导出主会话秘钥“MSK”和扩展MSK“EMSK”;从AAA服务器(103)向TWAN的受信...

【专利技术属性】
技术研发人员:迪南·鲁兰德斯蒂芬·罗姆卡尔·诺曼韦萨·莱赫托维尔塔
申请(专利权)人:瑞典爱立信有限公司
类型:发明
国别省市:瑞典,SE

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1