对于匿名化的网络服务利用的计费记录鉴别制造技术

技术编号:18582577 阅读:34 留言:0更新日期:2018-08-01 15:20
用户装置(10)给订户提供到网络服务的接入。用户装置(10)确定服务特定的密钥材料和计费特定的密钥材料。用户装置(10)确定计费记录,其指示由订户的网络服务的使用以及基于计费特定的密钥材料将计费记录与第一鉴别信息关联。用户装置(10)生成至少一个消息,其包含计费记录和所关联的第一鉴别信息。用户装置(10)基于服务特定的密钥材料将至少一个消息与第二鉴别信息关联。用户装置(10)将所述至少一个消息发送到第一网络节点(150),其不能够将计费特定的密钥材料或服务特定的密钥材料与订户的订户身份相联系。第一网络节点(150)从用户装置(10)接收至少一个消息和所关联的第二鉴别信息并且基于服务特定的密钥材料和第二鉴别信息鉴别所述至少一个消息。响应于鉴别所述至少一个消息,第一网络节点将计费记录和所关联的第一鉴别信息转发到第二网络节点(120)。第二网络节点(120)能够将计费特定的密钥材料与订户的订户身份相联系。第二网络节点(120)从第一网络节点(150)接收计费记录和所关联的第一鉴别信息并且基于计费特定的密钥材料和第一鉴别信息鉴别计费记录。响应于鉴别计费记录,第二网络节点(120)对网络服务的计费进行控制。

Charging record identification for anonymous network services utilization

The user device (10) provides subscribers access to network services. The user device (10) determines the service specific key material and billing specific key material. The user device (10) determines the billing record, which indicates the use of the subscriber's network service and the association of the billing records with the first authentication information based on the billing specific key material. The user device (10) generates at least one message, which includes a charging record and the associated first identification information. The user device (10) links at least one message to the second identification information based on the service specific key material. The user device (10) sends at least one of the messages to the first network node (150), which can not associate the billing specific key material or service specific key material with the subscriber's subscriber identity. The first network node (150) receives at least one message and the associated second identification information from the user device (10) and identifies at least one message based on the service specific key material and the second identification information. In response to the identification of the at least one message, the first network node forwards the billing record and the associated first authentication information to the second network node (120). Second the network node (120) can link the charging specific key material with subscriber's identity of subscribers. The second network node (120) receives the billing record and the associated first authentication information from the first network node (150) and identifies the billing record based on the billing specific key material and the first authentication information. In response to identifying the charging record, the second network node (120) controls the charging of the network service.

【技术实现步骤摘要】
【国外来华专利技术】对于匿名化的网络服务利用的计费记录鉴别
本专利技术涉及用于对网络服务的利用进行控制的方法以及对应的装置。
技术介绍
在通信网络中,已知的是提供用于鉴别订户的机制。在如由3GPP(第三代合作伙伴计划)规定的移动通信网络中,例如已知的是将此类机制基于将用户设备(UE)(例如移动电话)与SIM(订户身份模块)关联。SIM通常含有身份和安全信息,其对应于存储在移动通信网络中(例如在HSS(归属订户服务器)或者类似的订户数据库中)的身份和安全信息。此类身份和安全信息通常仅对由订户预订的运营商操作的网络节点可访问。对于其它网络节点,为了安全和隐私原因,对身份和安全信息的访问通常被限制。因此,这些机制主要针对鉴别订户预订的运营商的通信网络内的订户。另外,已知的是将此类机制用于鉴别通信网络内的订户,也用于相对于其它服务(例如不在通信网络的运营商的控制下的第三方服务)的鉴别。对应的技术的示例是如3GPPTS33.220V12.3.0(2014-06)中规定的通用引导体系(GBA)。GBA技术提供引导服务器功能(BSF),其通常由移动通信网络的运营商控制。BSF连接到运营商的HSS并且能够由向移动通信网络的订户提供网络服务的第三方(具体是由第三方操作的网络应用功能(NAF))接入。BSF使HSS免于由第三方的直接接入。NAF相对于来自订户的UE的消息来鉴别订户的UE。通常,由运行在UE上的某一应用生成这些消息以允许到所提供的网络服务的接入,并且NAF鉴别对于应用的这些消息。因此,NAF可充当应用的看门者,通常仅允许能够被鉴别的那些消息通过,即对其能够验证的是它们源自订户的UE。这些消息通常基于超文本传输协议(HTTP)和相关的网络技术,但是也能够使用其它协议或消息类型。在通常的GBA鉴别规程中,当UE首先尝试通过发送HTTP请求经由NAF接入网络服务时,NAF通过拒绝该请求对UE指示需要GBA鉴别。然后UE可进行执行关于BSF的GBA引导鉴别规程。关于BSF的引导鉴别规程涉及的是首先UE和BSF首先在它们自己之间建立相互鉴别。在UE侧上,相互鉴别使用存储在SIM中的身份和安全信息。在BSF侧上,相互鉴别使用BSF从HSS中获得的身份和安全信息。通过在UE(可能在SIM的帮助下)和BSF两者中执行加密算法来执行相互鉴别。基于加密算法,UE和BSF也对通用加密密钥材料(称作Ks)达成一致。从该通用密钥材料,UE和BSF得出进一步加密密钥材料(称作Ks_NAF)。然后在UE再次尝试经由NAF接入网络服务时,Ks_NAF密钥材料由UE和NAF用于消息鉴别。UE通过基于Ks_NAF密钥材料将消息与鉴别信息关联来确认它的真实性,例如通过添加经由加密算法从Ks_NAF密钥材料中得出的鉴别信息以及之前接收的响应于对接入网络服务的失败尝试的鉴别挑战。依据接收消息,NAF联系BSF以从BSF获得Ks_NAF密钥材料。与Ks_NAF密钥材料一起,BSF也可选地给NAF提供IP多媒体私有身份(IMPI)。基于Ks_NAF密钥材料以及通过执行如在鉴别消息时由UE执行的对应的算法,NAF能够鉴别消息,即验证来自UE的消息的真实性。在GBA鉴别规程中,可能的是相对于NAF和操作NAF的第三方保持UE的匿名。在该情况中,提供网络服务的NAF和第三方将知道的是订户被鉴别,但是没有关于订户的身份的信息。这允许以匿名化的方式提供网络服务,而仍然保证订户实际被授权使用网络服务。为了达成匿名,可采用这样的方式执行引导鉴别规程:以上提及的BSF给NAF提供IMPI的选项不被使用。另外,UE不应该在向NAF传送的消息中显示订户身份。这例如涉及的是UE不使用它的真实身份发送“X-3GPP-Intended-Identity”HTTP报头。它应避免发送那个报头或者假定不相关的别名。当然,UE也应避免发送作为应用协议的部分的任何其它种类的识别信息,例如能够被追溯到订户身份的用户名。然而,在以如以上概述的匿名化的方式提供网络服务时,对于网络服务的供应商对于网络服务的使用对订户计费不存在简明的方式:因为服务供应不能识别订户,服务供应商不能够对用户精确计费。虽然BSF知道订户的身份,而它不知道订户的网络服务的使用。BSF仅知道对于订户执行了GBA鉴别规程。然而,即使给第三方服务供应商提供该信息,其对于计费可能是不充分的,因为它不指示订户实际使用的网络服务或网络服务在什么程度上被使用,例如在持续时间、数据量或者服务级别方面。因此,对于允许有效率地执行以匿名化的方式提供的网络服务的计费的技术存在需要。
技术实现思路
根据本专利技术的实施例,提供了一种对网络服务的利用进行控制的方法。根据所述方法,用户装置给订户提供到网络服务的接入。进一步地,用户装置确定服务特定的密钥材料。进一步地,用户装置确定计费特定的密钥材料。用户装置确定计费记录,其指示由订户的网络服务的使用。用户装置基于计费特定的密钥材料将计费记录与第一鉴别信息关联。进一步地,用户装置生成至少一个消息,其包括计费记录和所关联的第一鉴别信息。用户装置基于服务特定的密钥材料将所述至少一个消息与第二鉴别信息关联。进一步地,用户装置将所述至少一个消息和所关联的第二鉴别信息发送到网络节点,其不能够将计费特定的密钥材料和服务特定的密钥材料中的任何个与订户的订户身份相联系。根据本专利技术的另外实施例,提供了一种对网络服务的利用进行控制的方法。根据所述方法,网络节点通过连接到网络节点的用户装置提供到网络服务的接入。进一步地,网络节点从用户装置接收至少一个消息以及与所述至少一个消息关联的第一鉴别信息。第一鉴别信息基于服务特定的密钥材料。所述至少一个消息包括计费记录和与计费记录关联的第二鉴别信息。计费记录指示由订户的网络服务的使用。第二鉴别信息基于计费特定的密钥材料。网络节点不能够将计费特定的密钥材料和服务特定的密钥材料中的任何个与订户的订户身份相联系。基于服务特定的密钥材料和第一鉴别信息,网络节点鉴别所述至少一个消息。响应于鉴别所述至少一个消息,网络节点将计费记录和所关联的第二鉴别信息转发到另外的网络节点,其能够将计费特定的密钥材料与订户的订户身份相联系。根据本专利技术的另外实施例,提供了一种对网络服务的利用进行控制的方法。根据所述方法,网络节点确定与订户有关的计费特定的密钥材料。进一步地,网络节点从另外的网络节点接收计费记录和与计费记录关联的鉴别信息。计费记录指示由订户的网络服务的使用。鉴别信息基于计费特定的密钥材料。另外的网络节点不能够将计费特定的密钥材料与订户的订户身份相联系。基于计费特定的密钥材料和鉴别信息,网络节点鉴别计费记录。响应于鉴别计费记录,网络节点对网络服务的计费进行控制。根据本专利技术的另外实施例,提供了一种用户装置。用户装置配置成给订户提供到网络服务的接入。进一步地,用户装置配置成确定服务特定的密钥材料。进一步地,用户装置配置成确定计费特定的密钥材料。进一步地,用户装置配置成确定计费记录,其指示由订户的网络服务的使用。进一步地,用户装置配置成基于计费特定的密钥材料,将计费记录与第一鉴别信息关联。进一步地,用户装置配置成生成至少一个消息,其包括计费记录和所关联的第一鉴别信息。进一步地,用户装置配置成基于服务特定的密钥材料,将所述至少一本文档来自技高网
...

【技术保护点】
1.一种对网络服务的利用进行控制的方法,所述方法包括:用户装置(10;800;1400)给订户提供到网络服务的接入;所述用户装置(10;800;1400)确定服务特定的密钥材料;所述用户装置(10;800;1400)确定计费特定的密钥材料;所述用户装置(10;800;1400)确定计费记录(510),所述计费记录指示由所述订户的所述网络服务的使用;所述用户装置(10;800;1400)基于所述计费特定的密钥材料,将所述计费记录(510)与第一鉴别信息关联;所述用户装置(10;800;1400)生成至少一个消息(213;560;610),所述至少一个消息包括所述计费记录(530;660)和所关联的第一鉴别信息;所述用户装置(10;800;1400)基于所述服务特定的密钥材料,将所述至少一个消息与第二鉴别信息关联;以及所述用户装置(10;800;1400)将所述至少一个消息(213;560;610)和所关联的第二鉴别信息发送到网络节点(150;1000;1500),所述网络节点不能够将所述服务特定的密钥材料和所述计费特定的密钥材料中的任何个与所述订户的订户身份相联系。

【技术特征摘要】
【国外来华专利技术】1.一种对网络服务的利用进行控制的方法,所述方法包括:用户装置(10;800;1400)给订户提供到网络服务的接入;所述用户装置(10;800;1400)确定服务特定的密钥材料;所述用户装置(10;800;1400)确定计费特定的密钥材料;所述用户装置(10;800;1400)确定计费记录(510),所述计费记录指示由所述订户的所述网络服务的使用;所述用户装置(10;800;1400)基于所述计费特定的密钥材料,将所述计费记录(510)与第一鉴别信息关联;所述用户装置(10;800;1400)生成至少一个消息(213;560;610),所述至少一个消息包括所述计费记录(530;660)和所关联的第一鉴别信息;所述用户装置(10;800;1400)基于所述服务特定的密钥材料,将所述至少一个消息与第二鉴别信息关联;以及所述用户装置(10;800;1400)将所述至少一个消息(213;560;610)和所关联的第二鉴别信息发送到网络节点(150;1000;1500),所述网络节点不能够将所述服务特定的密钥材料和所述计费特定的密钥材料中的任何个与所述订户的订户身份相联系。2.根据权利要求1所述的方法,包括:所述用户装置(10;800;1400)从所述订户身份得出所述计费特定的密钥材料。3.根据权利要求2所述的方法,包括:所述用户装置(10;800;1400)从所述订户身份和所述服务特定的密钥材料中得出所述计费特定的密钥材料。4.根据前述的权利要求中的任一项所述的方法,包括:所述用户装置(10;800;1400)从所述网络节点(150;1000;1500)接收响应,所述响应(216)指示由所述订户的所述网络服务的使用被批准。5.根据前述的权利要求中的任一项所述的方法,包括:所述用户装置(10;800;1400)通过与另一网络节点(110)的交互来确定通用密钥材料;以及所述用户装置(10;800;1400)从所述通用密钥材料得出所述计费特定的密钥材料和/或所述服务特定的密钥材料。6.根据权利要求5所述的方法,其中所述另一网络节点(110)是通用引导体系的引导服务器功能。7.根据前述的权利要求中的任一项所述的方法,其中所述至少一个消息(213;560;610)包含与所述计费特定的密钥材料和所述服务特定的密钥材料关联的标识符。8.根据前述的权利要求中的任一项所述的方法,包括:所述用户装置(10;800;1400)将所述网络服务的用户平面业务发送到所述网络节点(150;1000;1500);以及所述用户装置(10;800;1400)从所述网络节点(150;1000;1500)接收所述网络服务的用户平面业务。9.根据前述的权利要求中的任一项所述的方法,其中所述网络节点(150;1000;1500)对应于通用引导体系的网络应用功能。10.根据前述的权利要求中的任一项所述的方法,包括:所述网络节点(150;1000;1500)从所述用户装置(10;800;1400)接收所述至少一个消息(213;560;610)和所关联的第二鉴别信息;基于所述服务特定的密钥材料和所述第二鉴别信息,所述网络节点(150;1000;1500)鉴别所述至少一个消息(213;560;610);以及响应于鉴别所述至少一个消息(213;560;610),所述网络节点(150;1000;1500)将所述计费记录(510)和所关联的第一鉴别信息转发到另外的网络节点(120;1300;1600),所述另外的网络节点能够将所述计费特定的密钥材料与所述订户身份相联系。11.根据前述的权利要求中的任一项所述的方法,包括:所述另外的网络节点(120;1300;1600)从所述网络节点(150;1000;1500)接收所述计费记录(530;660)和所关联的第一鉴别信息;基于所述计费特定的密钥材料和所述第一鉴别信息,所述另外的网络节点(120;1300;1600)鉴别所述计费记录(510);以及响应于鉴别所述计费记录(510),所述另外的网络节点(120;1300;1600)对所述网络服务的计费进行控制。12.一种对网络服务的利用进行控制的方法,所述方法包括:网络节点(150;1000;1500)通过连接到所述网络节点(150;1000;1500)的用户装置(10;800;1400)提供到网络服务的接入;所述网络节点(150;1000;1500)从所述用户装置(10;800;1400)接收至少一个消息(213;560;610)和与所述至少一个消息(213;560;610)关联的第一鉴别信息,所述第一鉴别信息基于服务特定的密钥材料,所述至少一个消息(213;560;610)包括计费记录(510)和与所述计费记录关联的第二鉴别信息,所述计费记录(510)指示由订户的所述网络服务的使用,所述第二鉴别信息基于计费特定的密钥材料,并且所述网络节点(150;1000;1500)不能够将所述服务特定的密钥材料和所述计费特定的密钥材料中的任何个与所述订户的订户身份相联系;基于所述服务特定的密钥材料和所述第一鉴别信息,所述网络节点(150;1000;1500)鉴别所述至少一个消息(213;560;610);以及响应于鉴别所述至少一个消息(213;560;610),所述网络节点(150;1000;1500)将所述计费记录(510)和所关联的第二鉴别信息转发到另外的网络节点(120;1300;1600),所述另外的网络节点能够将所述计费特定的密钥材料与所述订户的订户身份相联系。13.根据权利要求12所述的方法,其中所述计费特定的密钥材料从所述订户身份被得出。14.根据权利要求13所述的方法,其中所述计费特定的密钥材料从所述订户身份和所述服务特定的密钥材料被得出。15.根据权利要求12到14中的任一项所述的方法,包括:所述网络节点(150;1000;1500)从另一网络节点(110)接收所述服务特定的密钥材料。16.根据权利要求15所述的方法,其中所述另一网络节点(110)是通用引导体系的引导服务器功能。17.根据权利要求15或16所述的方法,其中所述至少一个消息(213;560;610)包含标识符并且所述网络节点(150;1000;1500)基于所述标识符而接收所述服务特定的密钥材料。18.根据权利要求12到17中的任一项所述的方法,包括:所述网络节点(150;1000;1500)从所述另外的网络节点(120;1300;1600)接收响应(215),所述响应(215)指示所述计费记录(530;660)是否被所述另外的网络节点(120;1300;1600)鉴别。19.根据权利要求12到18中的任一项所述的方法,包括:所述网络节点(150;1000;1500)从所述另外的网络节点(120;1300;1600)接收响应(215),所述响应(215)指示所述网络服务的计费对于所述订户是否被批准。20.根据权利要求19所述的方法,包括:响应于所述网络服务的所述计费未被批准,所述网络节点(150;1000;1500)通过所述用户装置(10;800;1400)拒绝到所述网络服务的所述接入。21.根据权利要求12到20中的任一项所述的方法,包括:所述网络节点(150;1000;1500)传送所述网络服务的用户平面业务。22.根据权利要求12到21中的任一项所述的方法,其中所述网络节点(150;1000;1500)对应于通用引导体系的网络应用功能。23.一种对网络服务的利用进行控制的方法,所述方法包括:网络节点(120;1300;1600),确定与订户的订户身份有关的计费特定的密钥材料;所述网络节点(120;1300;1600)从另外的网络节点(150;1000;1500)接收计费记录(510)和与所述计费记录关联的鉴别信息,所述计费记录(510)指示由所述订户的网络服务的使用并且基于所述计费特定的密钥材料,并且所述另外的网络节点(150;1000;1500)不能够将所述计费特定的密钥材料与所述订户的所述订户身份相联系;基于所述计费特定的密钥材料和所关联的鉴别信息,所述网络节点(120;1300;1600)鉴别所述计费记录(510);以及响应于鉴别所述计费记录(510),所述网络节点(120;1300;1600)对所述网络服务的计费进行控制。24.根据权利要求23所述的方法,包括:所述网络节点(120;1300;1600)从所述订户身份得出所述计费特定的密钥材料。25.根据权利要求23所述的方法,包括:所述网络节点(120;1300;1600)从另一网络节点(110)接收服务特定的密钥材料;以及所述网络节点(120;1300;1600)从所述订户身份和所述服务特定的密钥材料得出所述计费特定的密钥材料。26.根据权利要求25所述的方法,其中所述另一网络节点(110)是通用引导体系的引导服务器功能。27.根据权利要求25或26所述的方法,其中所述网络节点(120;1300;1600)接收消息(690;710)中的所述计费记录(530;660),所述消息(690;710)进一步包含标识符并且所述网络节点(120;1300;1600)基于所述标识符接收所述服务特定的密钥材料。28.根据权利要求23到27中的任一项所述的方法,包括:所述网络节点(120;1300;1600)将响应(215)发送到所述另外的网络节点(150;1000;1500),所述响应(215)指示所述计费记录(530;660)是否被所述网络节点(120;1300;1600)鉴别。29.根据权利要求23到28中的任一项所述的方法,包括:所述网络节点(120;1300;1600)将响应(215)发送到所述另外的网络节点(150;1000;1500),所述响应(215)指示所述网络服务的计费对于所述订户是否被批准。30.根据权利要求23到29中的任一项所述的方法,其中所述另外的网络节点(150;1000;1500)对应于通用引导体系的网络应用功能。31.一种用户装置(10;800;1400),所述用户装置(10;800;1400)被配置成:-给订户提供到网络服务的接入;-确定服务特定的密钥材料;-确定计费特定的密钥材料;-确定计费记录(510),其指示由所述订户的所述网络服务的使用;-基于所述计费特定的密钥材料,将所述计费记录(510)与第一鉴别信息关联;-生成至少一个消息,其包括所述计费记录(530;660)和所关联的第一鉴别信息;-基于所述服务特定的密钥材料,将所述至少一个消息与第二鉴别信息关联;以及-将所述至少一个消息(213;560;610)和所关联的第二鉴别信息发送到网络节点(150;1000;1500),所述网络节点不能够将所述计费特定的密钥材料和所述服务特定的密钥材料中的任何个与所述订户的订户身份相联系。32.根据权利要求31所述的用户装置(10;800;1400),其中所述用户装置(10;800;1400)配置成从所述订户身份得出所述计费特定的密钥材料。33.根据权利要求32所述的用户装置(10;800;1400),其中所述用户装置(10;800;1400)配置成从所述订户身份和所述服务特定的密钥材料得出所述计费特定的密钥材料。34.根据权利要求31到33中的任一项所述的用户装置(10;800;1400),其中所述用户装置(10;800;1400)...

【专利技术属性】
技术研发人员:T魏登费勒
申请(专利权)人:瑞典爱立信有限公司
类型:发明
国别省市:瑞典,SE

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1