CN1663168B

Transitive authentication, authorization and accounting in matching between access networks

Abstract

A method and system for allowing a user equipment (240) that has been authenticated by a first communication network to obtain access to a second communication network without being authenticated by the second communication network. There is a pre-established trust relationship between the first communication network and the second communication network. The second network receives packets from the user equipment (240) including the user equipment public key via the first network (210). When the source Internet Protocol (IP) address associated with the packet falls within the range assigned to the first network (210), the session key is sent from the second network (220) to the user equipment ( 240). Encrypt the session key with the public key of the user device. The user equipment uses the private key to decrypt the session key, and then uses the session key to access the second network (220). It also generates a mapping that correlates the identity of the user equipment (240) with the session key, so that the second communication network generates usage data related to the user equipment (240) and transmits it to the first communication network, which generates a specific user equipment (240) Access to the accounting information of the second communication network.

CN1663168B, drawing sheet 1
Sheet 1 of 4

Term

Term ended

Expired 12 March 2023, 3.5 years ago.

  1. Priority
  2. Filed
  3. Granted
  4. Expired
  5. Today

15 claims: 3 independent, 12 dependent

  1. 1
    一种用于允许用户设备获得对无线局域网的访问权的方法,包括以下步骤; 由无线局域网接收登记消息,该登记消息从用户设备经由蜂窝网络发送,其中该登记 消息由所述无线局域网经由连接到所述蜂窝网络的互联网接收,该登记消息包括用户设备 公钥,蜂窝网络已认证过所述用户设备,所述无线局域网与所述蜂窝网络具有预先建立的 信任关系并且支持可传递认证、授权和记帐; 确定从所述蜂窝网络接收的与所述登记消息相关联的源因特网协议地址是否在源因 特网协议地址的预定范围内,而且如果在该范围内; 产生会话密钥来响应所述用户设备公钥,所述会话密钥适合利用用户设备私钥进行解 密; 将所述会话密钥从所述无线局域网经由所述因特网传送给所述蜂窝网络;以及 允许所述用户设备利用所述会话密钥访问所述无线局域网。
  2. 2
    如权利要求1所述的方法,其特征在于,在接收步骤之前,还包括在所述无线局域网 和所述蜂窝网络之间建立安全因特网协议信道的步骤。
  3. 3
    如权利要求1所述的方法,其特征在于,所述登记消息还包括与所述用户设备相关 联的接口的地址,以及在传送步骤之后在允许步骤之前还包括登记所述接口的地址和所述 会话密钥之间的映射的步骤。
  4. 4
    如权利要求3所述的方法,其特征在于,所述接口的地址包括媒体接入控制(MAC)地 址和因特网协议(IP)地址其中之一。
  5. 5
    如权利要求3所述的方法,其特征在于还包括以下步骤:由所述用户设备产生使用 数据来响应对所述无线局域网的访问,以及将所述使用数据传送给所述蜂窝网络,其中响 应所述使用数据而产生用于所述用户设备的记帐信息。
  6. 6
    一种利用用户设备访问无线局域网的方法,包括以下步骤: 建立与蜂窝网络的通信以及通过所述蜂窝网络执行认证步骤; 将包括用户设备公钥的登记消息传送给所述蜂窝网络,其中所述登记消息被进一步从 所述蜂窝网络传送给所述无线局域网,所述无线局域网与所述蜂窝网络具有预先建立的信 任关系,而且所述无线局域网支持可传递认证、授权和记帐,其中所述无线局域网在确定与 所述登记消息相关联的源因特网协议地址在预定的源因特网协议地址的范围内之后向所 述蜂窝网络发送会话密钥; 从所述蜂窝网络接收所述会话密钥;以及 利用私钥对所述会话密钥进行解密;以及 利用所述会话密钥建立对所述无线局域网的访问。
  7. 7
    如权利要求6所述的方法,其特征在于,所述登记消息包括用于与所述无线局域网 通信的接口相关的地址,从而产生对于所述相关的地址和所述会话密钥的映射。 &如权利要求7所述的方法,其特征在于,所述相关的地址包括媒体接入控制(MAC)地 址和因特网协议(IP)地址其中之一。
  8. 8
    9. 如权利要求8所述的方法,其特征在于还包括以下步骤:经由所述无线局域网或所 述蜂窝网络接收关于所述用户设备访问所述无线局域网的记帐信息。
  9. 9
    10. 如权利要求6所述的方法,其特征在于还包括以下步骤:最初确定所述蜂窝网络是 否与所述无线局域网具有预先建立的信任关系。 CN 1663168 Β
  10. 10
    11. 一种用于允许与蜂窝网络进行通信的用户设备获得对无线局域网的访问权的方 法,该无线局域网支持可传递认证、授权和记帐,所述蜂窝网络和所述无线局域网之间具有 预先建立的信任关系,所述方法包括以下步骤: 在所述蜂窝网络内认证所述用户设备; 从所述用户设备接收包括用户设备公钥的登记消息; 经由因特网将包括所述用户设备公钥和落入分配给所述蜂窝网络的预定范围的源地 址的消息发送给所述无线局域网; 经由因特网从所述无线局域网接收会话密钥;以及 经由因特网将所述会话密钥传送给所述用户设备,其中所述会话密钥允许所述用户设 备访问所述无线局域网。
  11. 11
    12. 如权利要求11所述的方法,其特征在于,在认证所述用户设备的步骤之前还包括 以下步骤:在所述蜂窝网络和所述无线局域网之间建立安全因特网协议信道来防止非法截 听所述会话密钥。
  12. 12
    13. 如权利要求12所述的方法,其特征在于,所述登记消息还包括与所述用户设备相 关联的接口的地址,以及在将所述会话密钥传送给所述用户设备的步骤之后还包括登记所 述接口的地址与所述会话密钥之间的映射的步骤。
  13. 13
    14. 如权利要求13所述的方法,其特征在于,所述接口的所述地址包括媒体接入控制 (MAC)地址和因特网协议(IP)地址其中之一。
  14. 14
    15. 如权利要求13所述的方法,其特征在于还包括以下步骤:从所述无线局域网接收 指明所述无线局域网的用户设备访问的使用数据,并且根据所述使用数据产生与所述用户 设备相关联的记帐信息。
  15. 15
    16. 如权利要求13所述的方法,其特征在于,所述会话密钥利用所述用户设备公钥进 行加密,并且适合利用用户设备私钥进行解密。
Independent claims15