999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

一種無卡終端經WLAN接入EPC的認證方法研究

2017-01-12 10:20:24周俊超
網絡安全與數據管理 2016年5期
關鍵詞:用戶方法

周俊超

(中興通訊南京研發中心 無線規劃系統部,江蘇 南京 210012)

一種無卡終端經WLAN接入EPC的認證方法研究

周俊超

(中興通訊南京研發中心 無線規劃系統部,江蘇 南京 210012)

用戶經WLAN網絡以非授信的模式附著到EPC網絡時,如果終端沒有或者無法獲取用戶的SIM信息,則按照3GPP標準定義的認證方法將無法完成用戶身份認證,從而不能附著到EPC網絡。本文為了解決此問題,研究并應用了一種基于證書的認證方法EAP-TLS,并給出了這種認證方法的技術原理和流程說明。EAP-TLS認證方法已經成功部署在了某運營商的EPC網絡中,運營結果表明本文所研究的認證方法作為對標準認證方法的完善和補充是行之有效的。

WLAN網絡;EPC;非授信;EAP-TLS;無卡終端

0 引言

圖1 運營商通過WLAN接入EPC的一種部署架構拓撲圖

在3GPP的標準規范中,給出了非3GPP網絡(例如WLAN網絡)可以以授信的模式或者非授信的模式接入4G移動通信網絡的EPC(Evolved Packet Core,演進的分組核心網)中,標準推薦的組網架構以及接口、參考點等可參考文獻[1]。在實際工程部署中,運營商通過WLAN接入EPC的一種部署架構如圖1所示。

UE(User Equipment,終端)通過WLAN(Wireless LAN,無線局域網)采用非授信方式接入EPC網絡,通過PDN GW(Packet Data Network GateWay,分組數據網關)接入IMS(IP Multimedia System,IP多媒體系統)網絡,完成基于IMS的VoWiFi(Voice over WiFi,基于WiFi的電話)等業務。

但由于原生支持非授信S2b接口模式接入EPC實現VoWiFi電話的終端很少,所以運營商選擇了通過軟件APP(Application,應用)方式來支持VoWiFi。

軟件APP方式可以應用在無SIM(Subscriber Identity Module,用戶身份標示模塊)的終端上(比如PAD、PC等),或者原生不支持VoWiFi業務終端上。但這種方式由于權限(軟件APP無讀取SIM鑒權信息)和系統限制的原因(部分Andriod系統版本沒有提供讀取SIM的接口),軟件APP無法獲取SIM鑒權信息,導致終端無法執行3GPP標準規范定義的EAP-AKA[2-3]鑒權過程。這類終端在本文統一稱為無卡終端。

對于無卡終端,無法參照標準的3GPP規范為用戶提供基于EAP-AKA的身份認證,終端也就無法接入到EPC中實現VoWiFi業務。為了解決這類無卡終端的接入認證問題,作為對標準規范的補充,本文研究并提出了一種基于證書的EAP-TLS[4]認證方法,使無卡終端不需要依賴SIM信息就可以完成身份認證,接入到EPC中。

1 關鍵技術介紹

1.1 EAP

EAP[5](Extensible Authentication Protocol,擴展的鑒權協議)為可擴展身份驗證協議,是一系列驗證方式的集合,設計理念是滿足任何鏈路層的身份驗證需求,支持多種鏈路層認證方式。EAP協議是IEEE 802.1x認證機制的核心,它將實現細節交由附屬的EAP認證方法協議完成,如何選取EAP認證方法由認證系統特征決定。常見的認證方法有EAP-TLS、EAP-SIM[6]、EAP-AKA、EAP-AKA’[7]等。其中EAP-SIM/EAP-AKA/ EAP-AKA’被3GPP采用,作為移動通信網絡中基于SIM的用戶身份認證方式。

1.2 TLS/EAP-TLS

TLS[8](Transport Layer Security,安全傳輸層協議)用于在兩個通信應用程序之間提供保密性和數據完整性。該協議由兩層組成: TLS 記錄協議(TLS Record)和 TLS 握手協議(TLS Handshake)。

TLS記錄協議位于TLS握手協議的下面,在可靠的傳輸協議(如TCP/IP)上面。TLS記錄協議的一條記錄包含長度字段、描述字段和內容字段。TLS記錄協議處理數據的加密,即記錄協議得到要發送的消息之后,將數據分成易于處理的數據分組,進行數據壓縮處理(可選),計算數據分組的消息認證碼MAC,加密數據然后發送;接收到的消息首先被解密,然后校驗MAC值,解壓縮,重組,最后傳遞給協議的高層客戶。

TLS握手協議處理對等用戶的認證,在這一層使用了公共密鑰和證書,并協商算法和加密實際數據傳輸的密鑰,該過程在TLS記錄協議之上進行。TLS握手協議是TLS協議中最復雜的部分,它定義了10種消息,客戶端和服務器利用這10種消息相互認證,協商哈希函數和加密算法并相互提供產生加密密鑰的機密數據。TLS記錄協議會在加密算法中用到這些加密密鑰,從而提供數據保密性和一致性保護。

EAP-TLS為基于EAP承載的TLS認證協議。EAP消息是載體,TLS是具體的認證方法。EAP-TLS協議是基于證書的用戶身份驗證方法。在使用時,需要在認證客戶端(即終端)中部署證書鏈、用戶證書和私鑰文件,認證服務器端需要部署證書鏈、認證服務器證書和私鑰文件。

2 本文研究的無卡終端認證方法原理

在終端經WLAN以非授信模式接入到EPC時,為了便于說明本文所研究的接入認證過程與3GPP標準過程的改進和區別,首先對標準的接入認證過程進行簡單說明。3GPP標準定義的EAP-AKA認證過程如圖2所示。

圖2 非3GPP接入EPC的EAP-AKA認證過程

在終端與ePDG基于IKEv2協議(Internet Key Exchange version 2,Internet密鑰交換協議版本2)進行鑒權和安全隧道建立的過程中,會經ePDG(evolved Pacekt Data Gataway,演進的分組數據網關)與EPC網絡中的3GPP AAA和HSS交互,對用戶進行身份認證,此時所采用的認證方法就是標準的EAP-AKA認證。這個認證過程要求終端中必須有用戶的SIM信息,然后終端和EPC中的3GPP AAA和HSS基于相同的SIM信息,采用AKA(Authentication and Key Agreement,認證與密鑰協商協議)算法完成認證。

這種認證方法的優點是安全、可靠、用戶無感知,并基于用戶的SIM信息,因此在移動通信網絡中普遍使用,但正如同本文引言中所描述的那樣,對于無卡終端,由于沒有用戶的SIM信息,因此不能進行EAP-AKA認證,終端無法接入EPC,限制了用戶的使用。針對這種應用場景,本文研究并提出了一種基于證書的校驗方式,即EAP-TLS,來完成對用戶身份的認證。

采用EAP-TLS之后的用戶認證過程示意圖如圖3所示。

相比圖2,圖3中最大的改進是用戶經ePDG與EPC網絡中的3GPP AAA和HSS交互時,采用的身份認證方法是基于證書的EAP-TLS認證,其他流程并沒有變化。

圖3 采用EAP-TLS之后的用戶認證過程示意圖

采用EAP-TLS認證方法時,無卡終端可以接入EPC的原理:(1)EAP-TLS鑒權是基于證書的,不需要終端中有用戶的SIM信息,因此可以解決終端無SIM信息的缺陷;(2)對EPC網絡來說,如果用戶能夠接進來,則用戶至少要有移動通信網絡必需的IMSI(International Mobile Subscriber Identification Number,國際移動用戶識別碼)。因此,為了保證無卡終端在EPC網絡中有可識別的IMSI,基于證書的EAP-TLS認證過程要求用戶在認證過程中用戶標示部分必須包含有用戶的有效IMSI。例如EPC已經為用戶分配IMSI為:234150999999999,則無卡終端在用戶鑒權過程中,用戶標示部分可以為:T234150999999999@ epc.mnc015.mcc234.3gppnetwork.org,這里前綴T標示采用EAP-TLS鑒權方法。需要注意的是,除了前綴外,用戶名的其他部分格式需要符合3GPP標準規范的規定,見參考文獻[9]。

圖4 無卡終端認證方法流程說明

步驟9:ePDG發送PMIP建立流程到PDN GW,PGW發送AAR消息到3GPP AAA建立PDN連接,3GPP AAA發送SAR的PGW更新消息到EPC HSS更新PDN GW連接使用的PGW地址,交互完成;

步驟10:無卡終端采用EAP-TLS認證方法初始附著到EPC成功完成。

4 總結

本文所研究的認證方法作為對標準認證方法的完善和擴展,在某運營商的4G網絡中得到了部署和應用。首先對使用無卡終端或者軟終端(APP)的用戶發布證書文件,用戶在終端上進行裝載,然后此類用戶通過WLAN以非授信模式附著到4G的EPC網絡時,就會啟用基于證書的EAP-TLS方式與EPC交互進行身份識別和認證,并成功附著到EPC網絡。當然,對無卡終端的認證方式除了EAP-TLS外,還有EAP-PEAP、EAP-PEAK等其他認證方法,這些可以作為以后研究的方向。

[1] 3GPP. TS 23.402 V8.9.0 Architecture enhancements for non-3GPP accesses(Release 8)[S]. 2010.

[2] 3GPP. TS 29.273 V10.1.0 3GPP EPS AAA interfaces (Release 10) [S]. 2010.

[3] ARKKO J, HAVERINEN H.RFC4187 extensible authentication protocol method for 3rd generation authentication and key agreement (EAP-AKA) [S]. 2006.

[4] SIMON D, ABOBA B, HURST R. RFC 5216 the EAP-TLS authentication protocol[S]. 2008.

[5] ABOBA B, BLUNK L, VOLLBRECHT J,et al. RFC 3748 extensible authentication protocol (EAP) [S]. 2004.

[6] HAVERINEN H, SALOWEY J. RFC 4186 extensible authentication protocol method for global system for mobile communications (GSM) subscriber identity modules (EAP-SIM)[S]. 2006.

[7] ARKKO J, LEHTOVIRTA V, ERONEN P. RFC 5448

improved extensible authentication protocol method for 3rd generation authentication and key agreement (EAP-AKA') [S]. 2009.

[8] DIERKS T, RESCORLA E. RFC 4346 the transport layer security (TLS) protocol version 1.1 [S] . 2006.

[9] 3GPP. TS 23.003 V10.2.0 Numbering, addressing and identification (Release 10) [S]. 2011.

3 本文研究的無卡終端認證方法流程說明

本文研究的無卡終端認證方法的前提:無卡終端中已經部署證書鏈、用戶證書和私鑰文件,且無卡終端支持在認證過程中用戶標示部分攜帶有IMSI;EPC中的3GPP AAA服務器已經部署證書鏈、認證服務器證書和私鑰文件。流程如圖4所示。

步驟1:無卡終端向ePDG發起初始附著;

步驟2:ePDG向3GPP AAA發送DER初始接入消息,進行鑒權和授權,3GPP AAA收到消息之后,檢查EAP-Payload字段攜帶的內容,其中用戶標示參數中包含有用戶的IMSI信息,且前綴為T,判定為EAP-TLS接入;

步驟3:3GPP AAA返回DEA消息(TLS-Start),開始進行EAP-TLS交互;

步驟4:ePDG根據客戶端發送的EAP消息,發送DER握手消息(TLS-ClientHello)到3GPP AAA;

步驟5:3GPP AAA返回DEA消息(TLS-ServerHello)給ePDG,返回服務端保存的證書信息;

步驟6:ePDG把收到的服務端證書信息透傳給終端,終端對服務端證書進行認證通過之后,把自己的證書信息傳給ePDG,ePDG發送DER消息(TLS Certificate)給3GPP AAA;

步驟7:3GPP AAA收到DER消息(TLS Certificate)之后,校驗終端證書的簽名、有效期等,校驗通過之后,發送握手完成DEA消息(ChangeCipherSpec、TLS finished)給ePDG;

步驟8:ePDG再次發送DER消息,確認收到DEA的握手消息,3GPP AAA收到確認消息之后發送MAR消息(消息中攜帶有用戶的IMSI)到EPC HSS獲取鑒權數據、發送SAR消息到EPC HSS獲取用戶數據,本端授權檢查通過之后,返回DEA成功消息,表示ePDG和3GPP AAA之間的鑒權和授權完成,同時向EPC HSS發送SAR注冊消息,通知EPC HSS用戶在3GPP AAA注冊;

A research of authentication method for NON-UICC UE access EPC network via WLAN

Zhou Junchao

(Wireless Product Program System Department, ZTE Nanjing R&D,Nanjing 210012, China)

When a subscriber via the WLAN network attach to EPC network in an un-trusted model, if UE does not or cannot retrieve the subscriber’s SIM information, in accordance with authentication methods defined by the 3GPP standard specifications, it cannot attach to the EPC network successfully. In order to solve this problem, this paper proposes a certificate-based authentication method EAP-TLS, and gives the technical principles and processes illustrate of this authentication method. The EAP-TLS authentication method has been successfully deployed in a operator’s EPC network. The applying result shows that the authentication method studied in this paper as the improvement and supplement of standard authentication method is effective.

WLAN network; EPC; un-trusted; EAP-TLS; NON-UICC UE

TP301

A

1674-7720(2016)05-0084-03

周俊超. 一種無卡終端經WLAN接入EPC的認證方法研究[J].微型機與應用,2016,35(5):84-86,90.

2015-11-07)

周俊超(1975-),男,碩士研究生,工程師,主要研究方向:復雜系統優化及智能控制、下一代移動通信系統研究。

猜你喜歡
用戶方法
學習方法
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
用對方法才能瘦
Coco薇(2016年2期)2016-03-22 02:42:52
四大方法 教你不再“坐以待病”!
Coco薇(2015年1期)2015-08-13 02:47:34
賺錢方法
捕魚
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
主站蜘蛛池模板: 亚洲天堂视频在线免费观看| 国产成人调教在线视频| 日韩欧美中文字幕一本| 精品国产香蕉伊思人在线| 毛片免费在线视频| 最新日本中文字幕| 欧美日本在线一区二区三区| www.亚洲天堂| 真人免费一级毛片一区二区| 亚洲中文久久精品无玛| 日韩精品一区二区三区swag| 亚洲黄网在线| 69视频国产| 亚洲有码在线播放| 蜜桃视频一区| 干中文字幕| 国模在线视频一区二区三区| 欧美成人第一页| 国产精品永久不卡免费视频| 午夜国产大片免费观看| 亚洲国产精品美女| 久久国产精品娇妻素人| 欧美另类精品一区二区三区| 67194在线午夜亚洲| 久久先锋资源| 大香伊人久久| 日韩欧美中文字幕在线韩免费| 18黑白丝水手服自慰喷水网站| 国产一区二区三区夜色| 伊人久久综在合线亚洲91| 亚洲成人高清无码| 国产免费观看av大片的网站| 国产欧美精品专区一区二区| av一区二区人妻无码| 国产毛片高清一级国语| 色综合色国产热无码一| 亚洲欧美在线综合一区二区三区| 亚洲视频色图| 亚洲日韩AV无码精品| 久久青草视频| 日韩国产精品无码一区二区三区| 国产精品区视频中文字幕| 国产91av在线| 亚洲午夜福利在线| 免费可以看的无遮挡av无码| 久久99国产综合精品1| 国产成人无码AV在线播放动漫| 99青青青精品视频在线| 91久久精品日日躁夜夜躁欧美| 日韩人妻无码制服丝袜视频| 国产精品香蕉在线观看不卡| 婷婷五月在线视频| 亚洲欧美一区二区三区蜜芽| 97se亚洲| 国产精品太粉嫩高中在线观看| 欧美在线黄| 国内嫩模私拍精品视频| 真实国产乱子伦视频| 毛片网站在线播放| 蜜芽国产尤物av尤物在线看| 91精品国产91久久久久久三级| 日本三级精品| 久久精品娱乐亚洲领先| 亚洲色图综合在线| 亚洲综合网在线观看| 青草娱乐极品免费视频| 成人字幕网视频在线观看| 国产欧美日韩免费| 孕妇高潮太爽了在线观看免费| 干中文字幕| 青青草一区| 欧美日韩一区二区三区四区在线观看| 亚洲日韩精品欧美中文字幕| 亚洲伊人久久精品影院| 国产成人精品综合| 91人妻日韩人妻无码专区精品| 久久99这里精品8国产| 亚洲av片在线免费观看| 热久久综合这里只有精品电影| 波多野结衣AV无码久久一区| 日韩欧美中文| 91年精品国产福利线观看久久 |