CN1663168A

Transitive authentication authorization accounting in interworking between access networks

Abstract

A method and system for allowing a user equipment (240) that has been authenticated by a first communication network to obtain access to a second communication network without being authenticated by the second communication network. There is a pre-established trust relationship between the first communication network and the second communication network. The second network receives packets from the user equipment (240) including the user equipment public key via the first network (210). When the source Internet Protocol (IP) address associated with the packet falls within the range assigned to the first network (210), the session key is sent from the second network (220) to the user equipment ( 240). Encrypt the session key with the public key of the user device. The user equipment uses the private key to decrypt the session key, and then uses the session key to access the second network (220). It also generates a mapping that correlates the identity of the user equipment (240) with the session key, so that the second communication network generates usage data related to the user equipment (240) and transmits it to the first communication network, which generates a specific user equipment (240) Access to the accounting information of the second communication network.

CN1663168A, drawing sheet 1
Sheet 1 of 5

Term

Term ended

Projected expiry passed 12 March 2023, 3.5 years ago.

  1. Priority
  2. Filed
  3. Published
  4. Projected expiry
  5. Today

20 claims: 4 independent, 16 dependent

  1. 1
    一种用于允许用户设备获得对无线LAN的访问权的方法,包括以下步骤:经由第二通信网络从用户设备接收包括用户设备公钥的登记消息,所述第二通信网络已认证过所述用户设备,所述无线LAN与所述第二通信网络具有预先建立的信任关系;以及确定从所述第二通信网络接收的源IP地址是否在IP源地址的预定范围内,而且如果在该范围内,产生会话密钥来响应所述用户设备公钥,所述会话密钥适合利用用户设备私钥进行解密,将所述会话密钥传送给所述第二通信网络,以及允许所述用户设备利用所述会话密钥获得对所述通信网络的访问权。
  2. 2
    如权利要求1所述的方法,其特征在于,所述第二通信网络包括蜂窝网络,并且还包括在所述无线LAN和所述蜂窝网络之间建立安全IP信道的步骤。
  3. 3
    如权利要求1所述的方法,其特征在于还包括接收与所述用户设备相关联的接口的地址以及登记所述地址和所述会话密钥之间的映射的步骤。
  4. 4
    如权利要求3所述的方法,其特征在于,所述地址包括媒体接入控制(MAC)地址和因特网协议(IP)地址其中之一。
  5. 5
    如权利要求3所述的方法,其特征在于还包括以下步骤:由所述用户设备产生使用数据来响应对所述通信网络的访问,以及将所述使用数据传送给所述第二通信网络,从而可响应所述使用数据而产生用于所述用户设备的记帐信息。
  6. 6
    一种无线LAN,包括:用于与用户设备通信的第一装置;用于与通信网络通信的第二装置;连接到所述第二通信装置的装置,用于接收包括用户设备公钥的登记消息,以便确定与所述登记消息相关联的源IP地址是否在预定的源IP地址的范围内;以及连接到所述确定装置和所述通信装置的装置,用于如果所述源IP地址在所述范围之内,则产生利用所述用户设备公钥加密的会话密钥,并且经由所述通信装置将所述会话密钥传送给所述用户设备,其中,所述第一通信装置允许用户设备利用所述会话密钥来访问所述无线LAN。
  7. 7
    如权利要求6所述的无线LAN,其特征在于还包括用于将与所述用户设备相关联的接口地址与所述会话密钥相映射的存储器装置,以及用于产生使用数据来响应所述无线LAN的用户设备访问和用于将所述使用数据传送给所述通信网络的装置。
  8. 8
    一种利用用户设备访问无线LAN的方法,包括以下步骤:建立与第一通信网络的通信以及执行所述第一通信网络的认证步骤;将包括用户设备公钥的登记消息传送给所述第一通信网络;从所述第一通信网络接收从所述无线LAN接收的会话密钥;以及利用私钥对所述会话密钥进行解密;以及利用所述会话密钥建立对所述无线LAN的访问。
  9. 9
    如权利要求8所述的方法,其特征在于,所述第一通信网络是蜂窝网络。
  10. 10
    如权利要求8所述的方法,其特征在于,所述登记消息包括用于与所述无线LAN通信的接口的相关地址,从而可产生对于所述地址和所述会话密钥的映射。
  11. 11
    如权利要求10所述的方法,其特征在于,所述地址包括媒体接入控制(MAC)地址和因特网协议(IP)地址其中之一。
  12. 12
    如权利要求11所述的方法,其特征在于还包括以下步骤:接收关于所述用户设备经由所述无线LAN或所述蜂窝网络访问所述无线LAN的记帐信息。
  13. 13
    如权利要求8所述的方法,其特征在于还包括以下步骤:最初确定所述第一通信网络是否与所述无线LAN具有预先建立的信任关系。
  14. 14
    一种用于允许与第一通信网络进行通信的用户设备获得对第二通信网络的访问权的方法,所述第一通信网络和所述第二通信网络之间具有预先建立的信任关系,所述方法包括以下步骤:在所述第一通信网络内认证所述用户设备;从所述用户设备接收(310)包括用户设备公钥的登记消息;将包括所述用户设备公钥和落入分配给所述第一通信网络的预定范围的源地址的消息发送(310)给所述第二通信网络;从所述第二通信网络接收(320)会话密钥;以及将所述会话密钥传送(320)给所述用户设备,其中所述会话密钥允许所述用户设备获得对所述第二通信网络的访问权。
  15. 15
    如权利要求14所述的方法,其特征在于,所述第一通信网络包括蜂窝网络以及所述第二通信网络包括无线LAN网络。
  16. 16
    如权利要求15所述的方法,其特征在于还包括以下步骤:在所述第一通信网络和所述第二通信网络之间建立安全IP信道来防止非法截听所述会话密钥。
  17. 17
    如权利要求15所述的方法,其特征在于还包括以下步骤:接收与所述用户设备相关联的接口的地址以及登记所述接口与所述会话密钥之间的映射。
  18. 18
    如权利要求17所述的方法,其特征在于,所述接口的所述地址包括媒体接入控制(MAC)地址和因特网协议(IP)地址其中之一。
  19. 19
    如权利要求17所述的方法,其特征在于还包括以下步骤:从所述第二通信网络接收使用数据,指明所述第二通信网络的用户设备访问,并且根据所述使用数据产生与所述用户设备相关联的记帐信息。
  20. 20
    如权利要求15所述的方法,其特征在于,所述会话密钥利用所述用户设备公钥进行加密,并且适合利用用户设备私钥进行解密。
Independent claims20