CN1659558B

Broker-based interworking using hierarchical certificates

Abstract

A method for authentication, authorization and account management (AAA) in the interworking between at least two networks (210 and 220). The at least two networks can communicate with the mediator (230), and include a first network and a second network. The second network receives the mediator public key from the mediator, and receives the first network certificate for the user from the user device corresponding to the user of the first network. The first network certificate for the user is signed by the first network private key, and includes the mediator (230) certificate for the first network and the user public key. The certificate of the mediator (230) for the first network is signed by the mediator private key and includes the public key of the first network (210). When the second network (220) will use the intermediary (230) certificate for the first network (210) and the first network (230) for the user according to the public key of the intermediary (230) and the public key of the first network (210) respectively. 210) When the certificate is determined to be authentic, the session key is sent from the second network (220) to the user equipment. The user public key is used to encrypt the session key. The session key is used to enable the user equipment to access the second network.

CN1659558B, drawing sheet 1
Sheet 1 of 10

Term

Term ended

Expired 27 May 2023, 3.3 years ago.

  1. Priority
  2. Filed
  3. Granted
  4. Expired
  5. Today

14 claims: 4 independent, 10 dependent

  1. 1
    一种在具有交互工作功能的无线局域网与第二网络之间交互工作的方法,所述无线 局域网和第二网络能够与中介器通信,所述方法包括下列步骤: 从中介器接收第一密钥; 从用户设备接收对于用户的第二网络证书,它包括对于第二网络的中介器证书和第二 密钥; 使用第一密钥验证对于第二网络的中介器证书以得到第三密钥; 使用第三密钥来验证对于用户的第二网络证书以得到第二密钥; 产生会话密钥,使用第二密钥来加密所述会话密钥,并且向用户设备发送被加密的会 话密钥;以及 使用被加密的会话密钥来与用户设备通信。
  2. 2
    按照权利要求1的方法,其中对于用户的第二网络证书还包括用户预订级别,它指 示用户是否预订交互工作服务,并且响应于用户预订级别来执行产生步骤。
  3. 3
    按照权利要求1的方法,其中对于用户的第二网络证书还包括对于用户的第二网络 证书的期满时间,所述方法还包括:查看所述期满时间以确定对于用户的第二网络证书是 否已经过期。
  4. 4
    按照权利要求1的方法,还包括:产生使用第五密钥签字并且包括会话密钥的对于 用户的无线局域网证书,由此能够验证无线局域网。
  5. 5
    一种在具有交互工作功能的无线局域网与第二网络之间交互工作的方法,所述无线 局域网和第二网络能够与中介器通信,所述方法包括下列步骤: 从中介器接收中介器公共密钥; 从用户设备接收对于用户的第二网络证书,它使用第二网络私有密钥被签字,并且包 括对于第二网络的中介器证书和用户公共密钥,所述对于第二网络的中介器证书以中介器 私有密钥被签字,并且包括第二网络公共密钥; 使用中介器公共密钥来验证对于第二网络的中介器证书,并且得到第二网络公共密 钥; 使用第二网络公共密钥来验证对于用户的第二网络证书,并且得到用户公共密钥; 产生会话密钥,使用用户公共密钥来加密所述会话密钥,并且向用户设备发送被加密 的会话密钥;以及 使用被加密的会话密钥来与用户设备通信。
  6. 6
    按照权利要求5的方法,其中对于用户的第二网络证书还包括用户的预订级别,它 指示用户是否预订交互工作服务,并且响应于预订级别来执行产生步骤。
  7. 7
    按照权利要求5的方法,其中对于用户的第二网络证书还包括对于用户的第二网络 证书的期满时间,所述方法还包括:查看所述期满时间以确定对于用户的第二网络证书是 否已经过期。 按照权利要求5的方法,还包括:向用户设备提供验证无线局域网的能力。 9.按照权利要求8的方法,其中提供步骤包括下列步骤: 接收对于无线局域网的中介器证书,它以中介器私有密钥被签字并且包括无线局域网 私有密钥; 产生对于用户的无线局域网证书,它以无线局域网私有密钥被签字,并且包括被加密 CN 1659558 Β 的会话密钥;和 发送对于用户的无线局域网证书。
  8. 8
    10. 一种使用具有对第二网络的预订的用户设备与无线局域网通信的方法,所述第二 网络与所述无线局域网具有交互工作配置,所述无线局域网和第二网络能够与中介器通 信,所述方法包括下列步骤: 从第二网络接收对于用户的第二网络证书,它以第二网络私有密钥被签字,并且包括 对于网络的中介器证书和用户公共密钥; 向无线局域网发送对于用户设备的第二网络证书,其中无线局域网能够使用从中介器 接收的中介器公共密钥来得到用户公共密钥; 从无线局域网接收使用用户公共密钥加密的会话密钥; 使用用户私有密钥来解密所述会话密钥;以及 使用解密的会话密钥与无线局域网通信。
  9. 9
    11. 按照权利要求10的方法,其中对于用户的第二网络证书还包括用户的预订级别, 它指示用户是否预订交互工作服务。
  10. 10
    12. 按照权利要求10的方法,其中对于用户的第二网络证书还包括对于用户的第二网 络证书的期满时间,如果期满时间还未过期则执行所述发送步骤。
  11. 11
    13. 按照权利要求10的方法,其中所述接收会话密钥的步骤包括接收以中介器私有密 钥签字并且包括会话密钥的对于用户的无线局域网证书,并且还包括:接收中介器公共密 钥,并且使用中介器公共密钥来验证对于用户的无线局域网证书和得到会话密钥。
  12. 12
    14. 一种在具有交互工作功能的无线局域网与第二网络之间交互工作的设备,所述无 线局域网和第二网络能够与中介器通信,该设备包括: 用于从中介器接收中介器公共密钥的部件; 用于从用户设备接收对于用户的第一网络证书的部件,所述第一网络证书使用第一网 络私有密钥被签字,并且包括对于第二网络的中介器证书和用户公共密钥,所述对于第二 网络的中介器证书以中介器私有密钥被签字,并且包括第二网络公共密钥; 用于使用中介器公共密钥来验证对于第二网络的中介器证书并且得到第二网络公共 密钥的部件; 用于使用第二网络公共密钥来验证对于用户的第二网络证书并且得到用户公共密钥 的部件; 用于产生会话密钥、使用用户公共密钥来加密所述会话密钥、以及向用户设备发送被 加密的会话密钥的部件;以及 用于使用被加密的会话密钥来与用户设备通信的部件。
  13. 13
    15. 按照权利要求14的设备,还包括: 用于接收对于无线局域网的中介器证书的部件,所述中介器证书以中介器私有密钥被 签字并且包括无线局域网私有密钥; 用于产生对于用户的无线局域网证书的部件,所述无线局域网证书以无线局域网私有 密钥被签字,并且包括被加密的会话密钥;和 用于发送对于用户的无线局域网证书的部件。
  14. 14
    16. 一种在具有交互工作功能的无线局域网与第二网络之间交互工作的设备,所述无 CN 1659558 Β 线局域网和第二网络能够与中介器通信,该设备包括: 用于从中介器接收第一密钥的部件; 用于从用户设备接收对于用户的第二网络证书的部件,所述对于用户的第二网络证书 包括对于第二网络的中介器证书和第二密钥; 用于使用第一密钥验证对于第二网络的中介器证书以得到第三密钥的部件; 用于使用第三密钥来验证对于用户的第二网络证书以得到第二密钥的部件; 用于产生会话密钥、使用第二密钥来加密所述会话密钥、以及向用户设备发送被加密 的会话密钥的部件;和 用于使用被加密的会话密钥来与用户设备通信的部件。 17.按照权利要求16的设备,其中所述第二网络是蜂窝网络。 CN 1659558 Β
Independent claims14