Nova Patents
CU24588B1

On-demand serving network authentication

Abstract

A method, an apparatus, and a computer program product for wireless communication are provided. One method includes transmitting a request to a serving network with a nonce value and a signature request addressed to a network function of the serving network, receiving a response to the request from the serving network, and authenticating the serving network. based on the signature of the network function. The nonce value may provide replay protection. The response may include a network function signature. The request sent to the serving network may include a Radio Resource Control (RRC) message or a Tracking Area Update (TAU) request. The serving network may be authenticated by using trusted third parties to verify a certificate associated with the serving network.

CU24588B1, drawing sheet 1
Sheet 1 of 25

Term

No projected expiry on record.

  1. Priority
  2. Filed
  3. Granted
  4. Today

13 claims: 3 independent, 10 dependent

  1. 1
    1 Un método para asegurar la comunicación inalámbrica entre un equipo de usuario (UE) (802,1702) y una red de servicio {804,1704), que comprende:transmitir (2202) mediante una solicitud (1010,1110,1210,1310,1410,1510,1810, 1910, 2010) de UE (802, 1704) a una función de red en la red de servicio (804, 1704) después de que se ha autenticado la red de servicio, donde la solicitud (1010,1110,1210, 1310,1410,1510,1810,1910, 2010) incluye un valor nonce y una solicitud de firma' recibir (2204) por el UE (208, 1702) una respuesta (1012, 1112 J 1412, 1512, 1812, 1912, 2012) a la solicitud (1010 1110, 1210, 1310, 1410, 1510, 1810, 1910, 2010) de la función de red, donde la respuesta (1012, 1112, 1212, 1312, 1412, 1512, 1812, 1912, 2012) incluye una firma de la función de red* y autenticar (2206) por el UE (802,1702) la red de servicio (804,1704) basada en la firma de la función de red.
  2. 2
    El método de la reivindicación 1, donde la firma se crea usando un certificado de clave pública correspondiente a la función de red, y donde el certificado de clave pública se firma usando una clave privada de la red de servicio (804, 1704) provista por un operador de red asociada con la red de servicio (804, 1704).
  3. 3
    El método de la reivindicación 1, que además comprende la etapa de:mantener en el UE (802. 1702) una lista de redes de confianza que identifica las claves públicas o certificados de clave pública correspondientes a las redes de confianza, donde la etapa de autenticar la red de servicio (804, 1704) incluye verificar mediante el UE (802,1702) la clave pública de la función de red y la firma generada por la función de red que usa la lista de las redes de confianza.
  4. 4
    El método de la reivindicación 1, donde la solicitud (1010, 1110, 1210. 1310, 1410, 1510, 1810. 1910, 2010) enviada a la red de servicio (804, 1704) comprende un mensaje de control de recurso de radío (mensaje RRC).
  5. 5
    El método de la reivindicación 1, que además comprende las etapas de:transmitir una solicitud (1806, 1906, 2006) de información de integridad del certificado a la red de servicio (1704);y verificar la primera información de integridad del certificado recibida de la red de servicio (1704) usando la segunda información deintegridad del certificado recibida de un servidor del suscriptor domesticó (1706), donde la solicitud (1806, 1906, 2006) de información de integridad del certificado incluye un identificador de un observatorio del certificado (1714) correspondiente a la segunda información de integridad del certificado, y dónde el observatorio del certificado (1714) se configura para mantener la integridad de un conjunto de certificados para una o más redes.
  6. 6
    Un aparato que comprende; un transceptor Inalámbrico (2312); y un procesador acoplado al transceptor (2312), el procesador (2316) configurado para:transmitir (2202) una solicitud -(1010, 1110, 1210, 1310, 1410, 1510, 1810, 1910, 2010) a una función de red en una red de servicio (804, 1704) después que se ha autenticado la red de servicio, donde la solicitud (1010, 1110, 1210, 1310, 1410, 1510, 1810,1910, 2010) incluye un valor nonce y una solicitud de firma;recibir (2202) una respuesta (1012, 1112, 1212, 1312, 1412, 1512, 1812, 1912, 2012) a la solicitud (1010,1110, 1210, 1310,1410,1510, 1810,1910, 2010) de la función de red, donde la respuesta (1012, 1112, 1212, 1312, 1412, 1512, 1812, 1912, 2012) incluye una firma de la función de red;y autenticar (2206) la red de servicio (804,1704) basada en la firma de la función de red.
  7. 7
    El aparato de la reivindicación 6, donde la solicitud (1010. 1110, 1210, 1310, 1410, 1510, 1810, 1910, 2010) comprende una solicitud de conexión de control de recursos de radio o una solicitud de área de seguimiento, y donde el procesador (2316) esta configurado para:transmitir la solicitud de conexión de control de recursos de radio o solicitud de área de seguimiento a la función de red en la red de servicio (804, 1704) mientras que el aparato está en transición desde un modo inactivo,
  8. 8
    El aparato de la reivindicación 6, donde el procesador está configurado para:transmitir una solicitud (1806, 1906, 2006) de información de integridad del certificado a la red de servicio (1704);verificar la primera información de integridad del certificado recibida de la red de servicio (1704) basada en la segunda información de integridad del certificado recibida de un servidor del suscriptor doméstico (1706) cuando no se determina diferencia entre la primera información dé integridad dél certificado y la segunda información de integridad del certificado;enviar una solicitud de estado del certificado a una función del servidor del certificado (CSF) (1712) cuando se determina una diferencia entre la primera información de integridad del certificado y la segunda información de integridad del certificado;y verificar el estado de un certificado de la función de red basada en una respuesta (1808, 1908, 2008) del CSF (1712), donde la solicitud de información de integridad del certificado (1806, 19006, 2006) incluye un ídentifícador de un observatorio del certificado (1714) correspondiente a la segunda información de integridad del certificado, y donde el observatorio del certificado (1714) está configurado para mantener la integridad de un conjunto de certificados para una o más redes, y donde la solicitud de estado del certificado incluye un identificador de la función de red, un ídentifícador del certificado de la función de red, y un número de versión del 46 certificado de la función de red.
  9. 9
    9, Un método para proporcionar membresía a una red de servicio (804, 1704), que comprende:recibir (2402) un primer mensaje de un equipo de usuario (UE) (802, 1702) después de que se ha autenticado la red de servicio, donde el primer mensaje se dirige a una función de red de la red de servicio (804,1704) e incluye un valor nonce y una solicitud de firma;generar (2404) una firma usando un certificado firmado por operador mantenido por la función dé red dé la red dé servicio (804,1704);y transmitir (2406) un segundo mensaje al UE (802, 1702), donde la firma se une al segundo mensaje.
  10. 10
    El método de la reivindicación 9, donde el certificado firmado por operador es un certificado de clave pública firmado por un operador de la red de servicio (804,1704).
  11. 11
    El método de la reivindicación 9, donde la firma comprende un código de autenticación de mensajes (MAC) creado usando una clave de sesión compartida entre el UE (802, 1702) y la función de red, y donde se usa una cifra simétrica para firmar el segundo mensaje.
  12. 12
    El método de la reivindicación 9, donde la firma comprende una firma digital creada usando una clave privada de la función de red, donde una cifra asimétrica se usa para firmar el segundo mensaje, y donde la clave privada de la función de red se almacena en un entorno de confianza y la firma se crea dentro del entorno de confianza.
  13. 13
    El método de la reivindicación 9, donde la función de red comprende un eNodeB, y donde el primer mensaje comprende un mensaje de control de recurso de radio (mensaje RRC) y el segundo mensaje comprende una respuesta al mensaje RRC.