JP2009531952A

System and method for optimizing authentication procedure during inter access system handovers

Abstract

The present invention provides a method and system for deriving a new key for accessing a new system. The present invention enables an optimized authentication procedure using an existing system access key during handover from an existing system to a new system. Allowing the user terminal to perform fast re-authentication During the handover preparation, the user terminal accessing the new system receives the temporary ID. The above method uses an existing system access key to generate a system access key for the new network.

JP2009531952A, drawing sheet 1
Sheet 1 of 28

Term

Projected expiry 2 April 2027.

  1. Priority
  2. Filed
  3. Published
  4. Today
  5. Projected expiry

24 claims: 5 independent, 19 dependent

  1. 1
    異種ネットワークにおけるアクセスシステム間のハンドオーバー時に認証手順を最適化する方法であって、 新たなシステムにアクセスするための新たなキーを派生するステップと、 既存システムから新たなシステムへのハンドオーバー時に既存システムアクセスキーを用いて認証手順を最適化するステップと、 ハンドオーバー準備時に新たなシステムにアクセスし、UEが前記新たなシステムで速い再認証を遂行可能にするための臨時ID(Identification)を前記UEによって受信するステップと、 を有することを特徴とする方法。
  2. 2
    認証手順の最適化は、 I-WLAN(Integrated Wireless Local Area Network access system)からSAE(System Architecture Evolution access system)への順方向ハンドオーバー及びSAEからI-WLANへの逆方向ハンドオーバーと、 UMTS(Universal Mobile Telecommunication System)からSAEへの順方向ハンドオーバー及びSAEからUMTSへの逆方向ハンドオーバーと、 I-WLANからUMTSへの順方向ハンドオーバー及びUMTSからI-WLANへの逆方向ハンドオーバーのうち、少なくとも一つからのUEハンドオーバーに関連していることを特徴とする請求項1に記載の方法。
  3. 3
    SAEアクセスシステムからI-WLANへの前記逆方向ハンドオーバーは、 前記UEによって、周期的又はイベントベースの測定値をEUTRAN(Enhanced UMTS Terrestrial Radio Access Network)に伝送するステップと、 ENB(Evolving Node B)/MME(Mobility Management Entity)によって、伝送されたUE測定値がしきい値以下であると判断し、あるいはMMEによってEUTRANが持続できないと判断するステップと、 前記ENB/MMEによって、他のRAT(Radio Access Technology)又はUEのサービス領域内で利用可能なRATをスキャンするようにUEに要求し、あるいはUEによってEUTRANが持続できないと決定して他のRATをスキャニングするステップと、 前記UEによって、I-WLAN IDとNAI(Network Access Identifier)を含むI-WLAN測定レポートを他のパラメータと共にSAEシステムに伝送し、ENB/MME又はENB/MMEと論理インターワーキングユニットによって、UEをI-WLANネットワークにハンドオーバーするように決定するステップと、 前記MMEによって、I-WLANのAAA(Authentication,Authorization,and Accounting)サーバIPアドレスを分析するためにNAIを利用し、論理インターワーキングユニットを通じてAAAサーバに接続し、前記論理インターワーキングユニットはMME、AAAサーバ、又はSAEシステム又はI-WLANシステムのネットワークエンティティのうちの一つに配置されたステップと、 前記MMEによって、前記インターワーキングユニットを通じてハンドオーバー要求をAAAサーバに伝送し、前記ハンドオーバー要求はNAI、I-WLAN ID、非使用AV(Authentication Vector)、最新CK(Cypher Key)及びIK(Integrity Key)とその他パラメータを含むステップと、前記AAAサーバによって、他のAAAが登録されたか否かを判定するようにHSS(Home Subscription Server)を確認し、そうでない場合には、AAAサーバによってソフト登録を遂行し、AAAは、NAI、CK及びIKを用いてMSK、TEK、及びEMSKキーを生成し、匿名(pseudonym)ID及び速い再認証IDを含む臨時IDを生成し、前記TEKを用いて臨時IDを保護してUEに伝送するステップと、 前記AAAサーバによって、インターワーキングユニットを通じてハンドオーバー承認メッセージをMMEに伝送し、前記ハンドオーバー承認メッセージは保護された臨時IDと認証が要求されるか否かを示す表示を含むステップと、 前記MMEによって、前記受信されたパラメータを含むハンドオーバー命令メッセージをハンドオーバー承認メッセージを通じてUEに伝送するステップと、 UEによって、I-WLANネットワークへのハンドオーバーのためにSAEシステムからハンドオーバー命令を受信した後に、前記CK及びIKを用いてMSK、TEK及びEMSKキーを生成し、保護された臨時IDを解読するステップと、 UEによって、I-WLANとのL2(Layer2)接続(attachment)を開始するステップと、 を有することを特徴とする請求項2に記載の方法。
  4. 4
    I-WLANシステムが認証を要求すると、I-WLANによって認証手順を開始するステップと、 UEがハンドオーバー命令を受信すると、前記UEによって速い再認証臨時IDを伝送するステップと、 前記UEによって、臨時匿名ID、臨時速い再認証ID、及びEAP(Extensible Authentication Protocol)応答識別メッセージのインテグリティの保護のうちの一つと共にEAP応答識別メッセージをI-WLANを通じてAAAサーバに伝送するステップと、 AAAサーバによって、臨時IDと一緒にEAP応答識別メッセージを受信し、インテグリティの保護及び臨時IDを検証することによって、AAAがUEを認証するステップと、 前記AAAサーバによって、保護された成功的な結果表示を利用することを以前に要求した場合、EAP成功メッセージを伝送する前にEAP要求/AKA通知メッセージを伝送し、前記EAP要求/AKA通知メッセージはMAC(Medium Access Control)保護され、前記AAAサーバは新たな臨時IDと前記EAP要求/AKA通知メッセージを生成してUEに伝送するステップと、 I-WLANによって、EAP要求/AKA通知メッセージをUEに伝達し、UEはEAP応答/AKA通知を伝送してEAP応答/AKA通知メッセージをAAAサーバに伝達し、AAAサーバは前記メッセージの内容を考慮しないステップと、 AAAサーバによって、EAP成功メッセージをI-WLANに伝送し、I-WLANに対して付加キーイング要素が生成された場合、I-WLANは認証されたWLAN-UEとの通信に利用されるキーイング要素を格納するステップと、 AAAサーバが保護された成功的な結果表示を利用しないと、新たな臨時IDを生成してEAP成功メッセージと一緒にUEに伝送するステップと、 I-WLANによって、EAP成功メッセージを通じてWLAN-UEに成功的な認証について知らせ、EAP AKA交換が成功的に完了され、WLAN-UE及びI-WLANはEAP AKA交換中に派生されたキーイング要素を共有するステップと、 UEによって、I-WLANネットワークと一緒に速い再認証手順を開始し、UEが速い再認証IDを受信しないと、UEが全体認証手順を開始するために匿名IDを伝送するステップと、 をさらに有することを特徴とする請求項3に記載の方法。
  5. 5
    SAEアクセスシステムからI-WLANへの前記逆方向ハンドオーバーは、 前記UEによって、周期的又はイベントベースの測定値をEUTRANに伝送するステップと、 前記ENB/MMEによって、伝送されたUE測定値がしきい値以下であると判断し、あるいはMMEによってEUTRANが持続できないと判断するステップと、 前記ENB/MMEによって、他のRAT又はUEのサービス領域内で利用可能なRATをスキャンするようにUEに要求し、あるいはUEによってEUTRANが持続できないと決定して他のRATをスキャニングするステップと、 前記UEによって、少なくともI-WLAN IDとNAIを含むI-WLAN測定レポートをSAEシステムに伝送し、前記ENB/MMEによってUEをI-WLANネットワークにハンドオーバーするように決定するステップと、 前記MMEによって、I-WLANのAAAサーバIPアドレスを分析するためにNAIを利用し、論理インターワーキングユニットを通じてAAAサーバに接続し、前記論理インターワーキングユニットはMME、AAAサーバ、又はSAEシステム又はI-WLANシステムのネットワークエンティティのうちの一つに配置されたステップと、 前記MMEによって、インターワーキングユニットを通じてハンドオーバー要求をAAAサーバに伝送し、前記ハンドオーバー要求はNAI、I-WLAN ID、非使用AV、最新CK及びIKとその他パラメータを含むステップと、前記AAAサーバによって、他のAAAが登録されたか否かを判定するようにHSSを確認し、そうでない場合には、AAAサーバによってソフト登録を遂行し、AAAは、NAI、CK及びIKを用いてMSK、TEK、及びEMSKキーを生成し、匿名ID及び速い再認証IDを含む臨時IDを生成し、前記TEKを用いて臨時IDを保護してUEに伝送するステップと、 前記AAAサーバによって、インターワーキングユニットを通じてハンドオーバー承認メッセージをMMEに伝送し、前記ハンドオーバー承認メッセージは保護された臨時IDと認証が要求されるか否かを示す表示を含むステップと、 前記MMEによって、前記受信されたパラメータを含むハンドオーバー命令メッセージをハンドオーバー承認メッセージを通じてUEに伝送するステップと、 前記UEによって、I-WLANネットワークへのハンドオーバーのためにSAEシステムからハンドオーバー命令を受信した後に、前記CK及びIKを用いてMSK、TEK及びEMSKキーを生成し、保護された臨時IDを解読するステップと、 前記UEによってI-WLANとのL2接続を開始するステップと、 を有することを特徴とする請求項1に記載の方法。
  6. 6
    I-WLANシステムが認証を要求すると、I-WLANによって認証手順を開始するステップと、 前記UEがハンドオーバー命令を受信すると、前記UEによって速い再認証臨時IDを伝送するステップと、 前記UEによって、臨時匿名ID、臨時速い再認証ID、及びEAP(Extensible Authentication Protocol)応答識別メッセージのインテグリティの保護のうちの一つと共にEAP応答識別メッセージを前記I-WLANを通じてAAAサーバに伝送するステップと、 前記AAAサーバによって、臨時IDと一緒にEAP応答識別メッセージを受信し、インテグリティの保護及び臨時IDを検証することによって、前記AAAがUEを認証するステップと、 前記AAAサーバによって、保護された成功的な結果表示を利用することを事前に要求した場合、EAP成功メッセージを伝送する前にメッセージEAP要求/AKA通知メッセージを伝送し、前記EAP要求/AKA通知メッセージはMAC保護され、前記AAAサーバは新たな臨時IDと前記EAP要求/AKA通知メッセージを生成してUEに伝送するステップと、 前記I-WLANによって、EAP要求/AKA通知メッセージをUEに伝達し、UEはEAP応答/AKA通知を伝送してEAP応答/AKA通知メッセージをAAAサーバに伝達し、AAAサーバは前記メッセージの内容を考慮しないステップと、 前記AAAサーバによって、EAP成功メッセージをI-WLANに伝送し、I-WLANに対して付加キーイング要素が生成された場合、I-WLANは認証されたWLAN-UEとの通信に利用されるキーイング要素を格納するステップと、 前記AAAサーバが保護された成功的な結果表示を利用しないと、前記AAAサーバによって新たな臨時IDを生成してEAP成功メッセージと一緒にUEに伝送するステップと、 前記I-WLANによって、EAP成功メッセージを通じてWLAN-UEに成功的な認証について知らせ、EAP AKA交換が成功的に完了され、WLAN-UE及びI-WLANはEAP AKA交換中に派生されたキーイング要素を共有するステップと、 前記UEによって、I-WLANネットワークと一緒に速い再認証手順を開始し、UEが速い再認証IDを受信しないと、UEが全体認証手順を開始するために匿名IDを伝送するステップと、 前記UEによって、成功的な認証手順以後にHO命令にAAAサーバによってリストされた最適化した認証手順を開始し、UEはEMSK(Extended Master Session Key)基盤の最適化手順を用いて前記最適化した認証手順を開始するステップと、をさらに有し、 前記UEは、前記最適化した認証手順のための速い再認証手順を選択的に(alternatively)開始することを特徴とする請求項5に記載の方法。
  7. 7
    I-WLANとの成功的な接続後に、前記UEによって、HO命令にAAAサーバによってリストされた最適化認証手順を開始し、前記UEは、EMSK(Extended Master Session Key)基盤の最適化手順を用いて前記最適化した認証手順を開始するするステップをさらに有し、 前記UEは、前記最適化した認証手順のための速い再認証手順を選択的に開始することを特徴とする請求項5に記載の方法。
  8. 8
    SAEからI-WLAN ASへの順方向ハンドオーバーは、 認証手順の間に、前記UEが現在以前のアクセスシステムである既存のアクセスシステムの詳細を伝送し、コアネットワークによってセキュリティコンテキストとバッファリングされたコンテキストを以前アクセスシステムから検索し、以前アクセスシステムの詳細はEAPOL ID応答メッセージ内で伝送されるステップと、 認証手順の間に、前記UEとネットワークによってCKとIKを用いて複数のキーを派生させ、コアネットワークは臨時IDを生成して前記UEに伝送し、UEは速い再認証手順を始めるステップと、 前記UEによって、最も最近に成功的に受信されたパケットシーケンス番号をI-WLANネットワークに伝送し、I-WLANネットワークは前記パケットをコアネットワークに伝送し、コアネットワークは前記UEによって最後に成功的に受信されたシーケンス番号以後のパケットを伝送し始めるステップと、 を有することを特徴とする請求項2に記載の方法。
  9. 9
    I-WLANからSAEシステムへの逆方向ハンドオーバーは、 前記UEによって、MME、AAAサーバ、及びSAEシステム又はI-WLANシステムのネットワークエンティティのうちの一つに配置されるか、または個別に配置された論理的な決定及びインターワーキングユニットに周期的或いはイベントベースの測定値を伝送するステップと、 前記論理的な決定及びインターワーキングユニットはUE測定値がしきい値以下であり、あるいはI-WLANが持続できないことを知るようになると、前記論理的な決定及びインターワーキングユニットによって、他のRATをスキャニングし始めることをUEに要求し、あるいはENB/MMEによって、UEにそれのサービス領域内で利用可能な特定RATをスキャンすることを要求し、またはUEによってI-WLANが持続できないと判断して他のRATのスキャニングを始めるステップと、 前記UEによって、TAI、選択されたUIA及びUEA、ENB-ID及びSTART値を含むSAE測定レポートをAAAサーバを通じて論理的な決定及びインターワーキングユニットに伝送するステップと、 前記論理的な決定及びインターワーキングユニットは、UEをSAEネットワークにハンドオーバーするように決定し、前記決定をAAAサーバに知らせるステップと、 前記TAIを用いて、AAAサーバがHSSに接続してMMEアドレスを知るようになるステップと、 前記AAAサーバによって、ハンドオーバー要求メッセージをMME/UPE(User Plane Entity)に伝送し、前記ハンドオーバー要求メッセージは少なくとも以前RATタイプ、非使用AV、最も最新のCK及びIK、及びENB-IDを含むステップと、 前記MMEによって、他のAAAが登録されたか否かについてHSSを確認し、そうでない場合には、ソフト登録を遂行してキーを生成するステップと、 前記MMEによって、インタワーキングユニットを通じてAAAサーバにハンドオーバー承認メッセージを伝送し、前記MMEは選択されたUEA及びUIA、FRESHを含み、最後のRAN保護を開始するかを決定するステップと、 前記AAAサーバによって、ハンドオーバー承認メッセージを通じて受信されたパラメータをハンドオーバー命令メッセージを通じてUEに伝送するステップと、 前記SAEネットワークへのハンドオーバーのためにAAAサーバからハンドオーバー命令を受信した後に、UEによって、最も最新のCK及びIKを用いてSAEシステムに固有のキーを派生するステップと、 前記UEが何らの保護なしにENBとのL2接続を始めるステップと、 前記UEによって、初期L3メッセージをMME/UPEに伝送し、前記初期L3メッセージはユーザー識別、START値及びMAC-I NAS を含んでMAC-I NAS は派生したSAE固有のキー、及びFRESH及びSTART値を用いて計算されるステップと、 前記MME/UPEによって派生されたキー、受信されたSTART及びFRESH値を用いてMAC-Iを検証するステップと、 前記MME/UPEによってENB、START、FRESH及びUEA及びUIAに対するキーを含む初期L3メッセージ応答を伝送し、MMEがENB、START、選択的にはFRESH及びUEA及びUIAに対するキーを除いた初期L3メッセージが応答を通じてMAC-I NAS を計算するステップと、 前記MMEによって、初期L3メッセージが応答を受信してSTART、FRESH及びUEA及びUIAに対するキーを格納するステップと、 前記ENBによって、初期L3メッセージが応答をUEに伝送し、RANセキュリティ(MAC-I RAN )を始めるステップと、 前記UEによって、MAC-I NAS とMAC-I RAN を検証するステップと、 を有することを特徴とする請求項2に記載の方法。
  10. 10
    I-WLANからSAEシステムへの逆方向ハンドオーバー(代案2)は、 前記UEによって、MME、AAAサーバ、及びSAEシステム又はI-WLANシステムのネットワークエンティティのうちの一つに配置されるか、または個別に配置された論理的な決定及びインターワーキングユニットに周期的或いはイベントベースの測定値を伝送するステップと、 前記論理的な決定及びインターワーキングユニットはUE測定値がしきい値以下であるか、あるいはI-WLANが持続できないことを知るようになると、前記論理的な決定及びインターワーキングユニットによって、UEに他のRATをスキャニングし始めることを要求し、あるいはENB/MMEによって、UEにそれのサービス領域内で利用可能な特定RATをスキャンすることを要求し、またはUEがI-WLANが持続できないと判断して他のRATのスキャニングを始めるステップと、 前記UEによって、TAI、選択されたUIA及びUEA、ENB-ID及びSTART値を含むSAE測定レポートをAAAサーバを通じて論理的な決定及びインターワーキングユニットに伝送するステップと、 前記論理的な決定及びインターワーキングユニットは、UEをSAEネットワークにハンドオーバーするように決定し、前記決定をAAAサーバに知らせるステップと、 前記TAIを用いて、AAAサーバがHSSに接続してMMEアドレスを知るようになるステップと、 前記AAAサーバによって、ハンドオーバー要求メッセージをMME/UPEに伝送し、前記ハンドオーバー要求メッセージは少なくとも以前RATタイプ、非使用AV、最も最新のCK及びIK、及びENB-IDを含むステップと、 前記MMEによって、他のAAAが登録されたか否かについてHSSを確認し、そうでない場合には、ソフト登録を遂行し、AAAサーバによって伝送されたCKとIKを用いてキーを生成するステップと、 前記MMEによって、FRESHを生成し、ENB-IDを用いてENBにセキュリティコンテキストを分配するステップと、 前記MMEによって、インタワーキングユニットを通じてAAAサーバにハンドオーバー承認メッセージを伝送し、前記ハンドオーバー承認メッセージは、前記選択されたUEA及びUIA、FRESHとRAN保護の開始のための表示を含むステップと、 前記AAAサーバがハンドオーバー承認メッセージを通じて受信された前記パラメータをハンドオーバー命令メッセージを通じてUEに伝送するステップと、 前記UEによって、最も最新のCK及びIKを用いてSAEシステムに固有のキーを決定し、UEをSAEネットワークにハンドオーバーするようにAAAサーバからハンドオーバー命令を受信した後、RAN保護を始めるステップと、 前記UEによって、ENBとのL2接続を始め、RRCメッセージを保護し、ENBへの初期メッセージで、UEはSTART値を伝送し、派生されたSAE固有のキー、FRESH及びSTART値を用いてMAC-I RAN を計算し、ENBがMAC-I RAN を検証するステップ、 前記UEが初期L3メッセージをMME/UPEに伝送し、前記初期L3メッセージはユーザー識別、START値及びMAC-I NAS を含み、MAC-I NAS は派生したSAE固有のキー、及びFRESH及びSTART値を用いて計算されるステップと、 前記MME/UPEによって、派生されたキー、受信されたSTART及びFRESH値を用いてMAC-Iを検証するステップと、 前記MME/UPEによって、初期L3メッセージ応答を伝送し、MMEは、前記初期L3メッセージ応答を通じてMAC-I NAS を計算するステップと、 をさらに有することを特徴とする請求項2に記載の方法。
  11. 11
    I-WLANからSAEシステムへの順方向ハンドオーバーは、 前記UEが現在以前のアクセスシステムである既存のアクセスシステムの詳細をTAU手順内に伝送し、コアネットワークによってTAU手順又は初期NASメッセージで以前アクセスシステムからセキュリティコンテキスト(CK及びIK)とバッファリングされたパケットを検索するステップをさらに有することを特徴とする請求項2に記載の方法。
  12. 12
    UMTSからSAEシステムへの逆方向ハンドオーバーは、 前記UEがSGSN(Serving GPRS Support Node)にレポートを通じて周期的またはイベントベースの測定値を伝送するステップと、 前記測定レポートに基づいて、SGSNがUEに他のRATをスキャニングし始めることを要求し、ENB/MMEがUEに他のRAT、またはUEのサービス領域内で利用可能なRATをスキャンすることを要求し、あるいはUEによってEUTRANが持続できないと決定して他のRATをスキャニングするステップと、 前記UEによって、TAI、選択されたUIA及びUEA、START値及びENB-IDを含む前記SAE測定レポートをSGSNに伝送するステップと、 前記SGSNによって、UEをSAEネットワークにハンドオーバーするように決定し、SGSNはMMEアドレスを決定するためにTAIを利用してS3又はS4インターフェースのうちの少なくとも一つを用いてMMEに接続し、HSSに接続するステップと、 前記SGSNによってMME/UPEにハンドオーバー要求メッセージを伝送し、前記ハンドオーバー要求メッセージは少なくとも、セキュリティコンテキスト、以前RATタイプ、非使用AV、最も最新のCK及びIK、ENB-ID、START値及びKSIを含むステップと、 前記MMEによって、他のMMEがHSSに登録されたか否かについてHSSを確認し、そうでない場合に、MMEはソフト登録を遂行してSGSNにより伝送されたCK及びIKを用いてキーを生成し、MMEがUMTSパラメータをMME、AAAサーバ、又はSAEシステム又はI-WLANシステムのネットワークエンティティの中の一つに配置された論理インターワーキングユニットを用いてSAE固有のパラメータに変換するステップと、 前記MMEによって、少なくてもRAN保護、選択されたUIA及びUEA、FRESH、START及びKSIに対するENBキーを含むセキュリティコンテキストをENBに分配するためにENB-IDを用いてFRESHを生成するステップと、 前記MMEによって、SGSNにハンドオーバー承認メッセージを伝送し、前記ハンドオーバー承認メッセージはUEA、UIA及びFRESHを含むステップと、 前記SGSNによって、HO承認メッセージを通じて受信されたパラメータをUEにハンドオーバー命令メッセージを通じて伝送するステップと、 UEによって、最も最新のCK及びIKを用いてSAEシステムに固有のキーを決定し、UEをSAEネットワークにハンドオーバーするためにSGSNからハンドオーバー命令を受信した後、RAN保護を始めるステップと、 前記UEによって、ENBとのL2接続を始め、RRCメッセージを保護し、ENBへの初期メッセージで、UEはSTART値を伝送し、派生されたSAE固有のキー、FRESH及びSTART値を用いてMAC-I RAN を計算し、ENBがSTART値と共に受信されたセキュリティテキストを用いてMAC-I RAN を検証するステップと、 前記UEによって、初期L3メッセージをMME/UPEに伝送し、前記初期L3メッセージはユーザー識別、START値、KSI及びMAC-I NAS を含み、MAC-I NAS は派生したSAE固有のキー、及びFRESH及びSTART値を用いて計算されるステップと、 前記MME/UPEによって、派生されたキー、受信されたSTART及びFRESH値を用いてMAC-I NAS を検証するステップと、 前記MME/UPEによって、初期L3メッセージ応答を伝送し、MMEは、前記初期L3メッセージ応答を通じてMAC-I NAS を計算するステップと、 をさらに有することを特徴とする請求項2に記載の方法。
  13. 13
    UMTSからSAEシステムへの順方向ハンドオーバーは、 TAU手順又は初期NASメッセージの間、UEが現在以前のアクセスシステムである既存のアクセスシステムの詳細を伝送し、コアネットワークは以前アクセスシステムからセキュリティコンテキスト(CK及びIK)とバッファリングされたパケットを検索するステップをさらに有することを特徴とする請求項2に記載の方法。
  14. 14
    SAEからUMTSシステムへの逆方向ハンドオーバーは、 前記UEによって、ENB/MMEにレポートを通じて周期的またはイベントベースの測定値を伝送するステップと、 前記ENB/MMEによって、UEに他のRAT又はUEのサービス領域内に利用可能なRATをスキャニングし始めることを要求するために前記レポートを利用し、あるいは前記UEによって、EUTRANが持続できないと決定して他のRATをスキャニングするステップと、 前記UEによって、RAI、支援されるUIA及びUEA、KSI及びSTART値、及びセルIDを含むUMTS測定レポートをENB/MMEに伝送するステップと、 前記SGSNによって、UEをUMTSネットワークにハンドオーバーするように決定し、MMEはRAIを用いてSGSNのアドレスを把握し、S3又はS4インターフェースのうちの一つを利用し、あるいはHSSに接続することによってSGSNに接続するステップと、 前記MMEによって、SGSNにハンドオーバー要求メッセージを伝送し、前記ハンドオーバー要求メッセージはセキュリティコンテキスト、以前RATタイプ、非使用AV、最も最新のCK及びIK、セルID、START値、KSI及び他のパラメータを含み、MMEはMME、SGSN、又はSAEシステム又はUMTSシステムのネットワークエンティティのうちの一つに配置された、または個別に配置された論理インターワーキングユニットを用いてSAEパラメータをUMTS固有のパラメータに変換するステップと、 前記SGSNによって、他のSGSNがHSSに登録されたか否かについてHSSを確認し、そうでない場合に、SGSNはソフト登録を遂行するステップと、 前記SGSNは、FRESHを生成し、少なくとも保護、選択されたUIA及びUEA、FRESH、START及びKSIに対したキーを含むセキュリティコンテキストをセルIDを用いてRNCに分配し、前記RNCは受信されたパラメータを格納するステップと、 前記SGSNによって、ハンドオーバー承認メッセージをMMEに伝送し、前記ハンドオーバー承認メッセージはUEA、UIA及びFRESHを含むステップと、 前記MMEによって、ハンドオーバー承認メッセージを通じて受信されたパラメータをUEにハンドオーバー命令メッセージを通じて伝送するステップと、 UMTSネットワークにハンドオーバーするために、MMEからハンドオーバー命令を受信した後に、UEによってUMTSネットワークに対して最も最新のCK及びIKを利用してRAN保護を始めるステップと、 前記UEによって、RNCとのL2接続を開始し、UEはRRCメッセージを保護し始め、初期メッセージの間にSTART値をRNCに伝達するステップと、 UEによって、ユーザー識別、START値、KSI及びMAC-Iを含む初期L3メッセージをSGSNに伝送するステップと、 RNCによって、MAC-Iを検証してSGSNに伝送するステップと、 をさらに有することを特徴とする請求項2に記載の方法。
  15. 15
    SAEからUMTSシステムへの順方向ハンドオーバーは、 RAU手順または1番目のNASメッセージ中に、UEが現在以前のアクセスシステムである既存のアクセスシステムの詳細を伝送し、現在ネットワークが以前アクセスシステムからセキュリティコンテキスト(CK及びIK)とバッファリングされたパケットを検索するステップをさらに有することを特徴とする請求項2に記載の方法。
  16. 16
    UMTSからI-WLANアクセスシステムへの前記逆方向ハンドオーバーは、 前記UEによって、周期的又はイベントベースの測定値をEUTRANに伝送するステップと、 前記RNC/SGSNによって、伝送されたUE測定値がしきい値以下であると判断し、あるいはSGSNによってEUTRANが持続できないと判断するステップと、 前記ENB/MMEによって、他のRAT又はUEのサービス領域内で利用可能なRATをスキャンするようにUEに要求し、あるいはUEによってEUTRANが持続できないと決定して他のRATをスキャニングするステップと、 前記UEによって、I-WLAN IDとNAIを含むI-WLAN測定レポートを他のパラメータと共にSGSNシステムに伝送し、SGSNによって、UEをI-WLANネットワークにハンドオーバーするように決定するステップと、 前記SGSNによって、I-WLANのAAAサーバIPアドレスを分析するためにNAIを利用し、論理インターワーキングユニットを通じてAAAサーバに接続し、前記論理インターワーキングユニットはSGSN、AAAサーバ、又はUMTSシステム又はI-WLANシステムのネットワークエンティティのうちの一つに配置されたステップと、 前記SGSNによって、インターワーキングユニットを通じてハンドオーバー要求をAAAサーバに伝送し、前記ハンドオーバー要求はNAI、I-WLAN ID、非使用AV、最新CK及びIKとその他パラメータを含むステップと、前記AAAサーバによって、他のAAAが登録されたか否かを判定するようにHSSを確認し、そうでない場合には、AAAサーバによってソフト登録を遂行し、AAAは、NAI、CK及びIKを用いてMSK、TEK、及びEMSKキーを生成し、匿名ID及び速い再認証IDを含む臨時IDを生成し、前記TEKを用いて臨時IDを保護してUEに伝送するステップと、 前記AAAサーバによって、インターワーキングユニットを通じてハンドオーバー承認メッセージをSGSNに伝送し、前記ハンドオーバー承認メッセージは保護された臨時IDと認証が要求されるか否かを示す表示を含むステップと、 前記SGSNによって前記受信されたパラメータを含むハンドオーバー命令メッセージをハンドオーバー承認メッセージを通じてUEに伝送するステップと、 前記UEによって、I-WLANネットワークへのハンドオーバーのためにUMTSシステムからハンドオーバー命令を受信した後に、前記CK及びIKを用いてMSK、TEK及びEMSKキーを生成し、保護された臨時IDを解読するステップと、 前記UEによってI-WLANとのL2接続を開始するステップと、 を有することを特徴とする請求項2に記載の方法。
  17. 17
    I-WLANシステムが認証を要求すると、I-WLANによって認証手順を開始するステップと、 UEがハンドオーバー命令を受信すると、前記UEによって速い再認証臨時IDを伝送するステップと、 前記UEによって、臨時匿名ID、臨時速い再認証ID、及びEAP応答識別メッセージのインテグリティの保護のうちの一つと共にEAP応答IDメッセージをI-WLANを通じてAAAサーバに伝送するステップと、 AAAサーバが臨時識別と一緒にEAP応答識別メッセージを受信すると、AAAサーバによって、インテグリティの保護及び臨時IDを検証するステップと、 前記AAAサーバによってUEを認証するステップと、 前記AAAサーバによって、保護された成功的な結果表示を利用することを以前に要求した場合、EAP成功メッセージを伝送する前にEAP要求/AKA通知メッセージを伝送し、前記EAP要求/AKA通知メッセージはMAC保護されるステップと、 前記AAAサーバによって、新たな臨時IDとEAP要求/AKA通知メッセージを生成してUEに伝送するステップと、 前記I-WLANによって、EAP要求/AKA通知メッセージをUEに伝達し、UEはEAP応答/AKA通知を伝送してEAP応答/AKA通知メッセージをAAAサーバに伝達し、AAAサーバは前記メッセージの内容を考慮しないステップと、 前記AAAサーバによって、EAP成功メッセージをI-WLANに伝送し、I-WLANに対して付加キーイング要素が生成された場合、AAAサーバは基本AAAプロトコルメッセージに前記キーイング要素を含み、I-WLANは認証されたWLAN-UEとの通信に利用されるキーイング要素を格納するステップと、 前記AAAサーバが保護された成功的な結果表示を利用しないと、新たな臨時IDを生成してEAP成功メッセージと一緒にUEに伝送するステップと、 前記I-WLANによって、EAP成功メッセージを通じてWLAN-UEに成功的な認証について知らせ、EAP AKA交換が成功的に完了され、WLAN-UE及びI-WLANはEAP AKA交換中に派生されたキーイング要素を共有するステップと、 前記UEによって、I-WLANネットワークと一緒に速い再認証手順を開始し、UEが速い再認証IDを受信しないと、UEが全体認証手順を開始するために匿名IDを伝送するステップと、 をさらに有することを特徴とする請求項16に記載の方法。
  18. 18
    UMTSからI-WLANアクセスシステムへの前記逆方向ハンドオーバーは、 前記UEによって、周期的又はイベントベースの測定値をEUTRANに伝送するステップと、 前記RNC/SGSNによって、伝送されたUE測定値がしきい値以下であると判断し、あるいはSGSNによってEUTRANが持続できないと判断するステップと、 前記ENB/MMEによって、他のRAT又はUEのサービス領域内で利用可能なRATをスキャンするようにUEに要求し、あるいはUEによってEUTRANが持続できないと決定して他のRATをスキャニングするステップと、 前記UEによって、I-WLAN IDとNAIを含むI-WLAN測定レポートを他のパラメータと共にSGSNシステムに伝送し、SGSNによって、UEをI-WLANネットワークにハンドオーバーするように決定するステップと、 前記SGSNによって、I-WLANのAAAサーバIPアドレスを分析するためにNAIを利用し、論理インターワーキングユニットを通じてAAAサーバに接続し、前記論理インターワーキングユニットはSGSN、AAAサーバ、又はUMTSシステム又はI-WLANシステムのネットワークエンティティのうちの一つに配置されたステップと、 前記SGSNによって、インターワーキングユニットを通じてハンドオーバー要求をAAAサーバに伝送し、前記ハンドオーバー要求はNAI、I-WLAN ID、非使用AV、最新CK及びIKとその他パラメータを含むステップと、前記AAAサーバによって、他のAAAが登録されたか否かを判定するようにHSSを確認し、そうでない場合には、AAAサーバによってソフト登録を遂行し、AAAは、NAI、CK及びIKを用いてMSK、TEK、及びEMSKキーを生成し、匿名ID及び速い再認証IDを含む臨時IDを生成し、前記TEKを用いて臨時IDを保護してUEに伝送するステップと、 前記AAAサーバによって、インターワーキングユニットを通じてハンドオーバー承認メッセージをSGSNに伝送し、前記ハンドオーバー承認メッセージは保護された臨時IDと認証が要求されるか否かを示す表示を含み、AAAサーバはハンドオーバー承認メッセージ内にハンドオーバー手順を継続して遂行するUEに対して支援される最適化手順を含むステップと、 前記SGSNによって前記受信されたパラメータを含むハンドオーバー命令メッセージをハンドオーバー承認メッセージを通じてUEに伝送するステップと、 前記UEによって、I-WLANネットワークへのハンドオーバーのためにUMTSシステムからハンドオーバー命令を受信した後に、前記CK及びIKを用いてMSK、TEK及びEMSKキーを生成し、保護された臨時IDを解読するステップと、 前記UEによってI-WLANとのL2接続を開始するステップと、 を有することを特徴とする請求項2に記載の方法。
  19. 19
    I-WLANシステムが認証を要求すると、I-WLANによって認証手順を開始するステップと、 前記Temp IDが前記UEによってハンドオーバー命令を受信すると、前記UEによって速い再認証臨時IDを伝送するステップと、 前記UEによって、臨時匿名ID、臨時速い再認証ID、及びEAP応答識別メッセージのインテグリティの保護のうちの一つと共にEAP応答識別メッセージをI-WLANを通じてAAAサーバに伝送するステップと、 AAAサーバが臨時IDと一緒にEAP応答識別メッセージを受信すると、AAAサーバによって、インテグリティの保護及び臨時IDを検証することによって、前記AAAサーバによってUEを認証するステップと、 前記AAAサーバによって、保護された成功的な結果表示を利用することを以前に要求した場合、EAP成功メッセージを伝送する前にメッセージEAP要求/AKA通知メッセージを伝送し、前記EAP要求/AKA通知メッセージはMAC保護されるステップと、 前記AAAサーバによって、新たな臨時IDとEAP要求/AKA通知メッセージを生成してUEに伝送するステップと、 前記I-WLANによって、EAP要求/AKA通知メッセージをUEに伝達し、UEはEAP応答/AKA通知を伝送してEAP応答/AKA通知メッセージをAAAサーバに伝達し、AAAサーバは前記メッセージの内容を考慮しないステップと、 前記AAAサーバによって、EAP成功メッセージをI-WLANに伝送し、I-WLANに対して付加キーイング要素が生成された場合、AAAサーバは基本AAAプロトコルメッセージに前記キーイング要素を含み、I-WLANは認証されたWLAN-UEとの通信に利用されるキーイング要素を格納するステップと、 前記AAAサーバが保護された成功的な結果表示を利用しないと、新たな臨時IDを生成してEAP成功メッセージと一緒にUEに伝送するステップと、 前記I-WLANによって、EAP成功メッセージを通じてWLAN-UEに成功的な認証について知らせ、EAP AKA交換が成功的に完了して、WLAN-UE及びI-WLANはEAP AKA交換中に派生されたキーイング要素を共有するステップと、 前記UEによって、I-WLANネットワークと一緒に速い再認証手順を開始し、UEが速い再認証IDを受信しないと、UEが全体認証手順を開始するために匿名IDを伝送するステップと、 成功的な認証手順以後に、UEがハンドオーバー命令にAAAサーバによってリストされた最適化した認証手順を開始し、前記UEによって、EMSK基盤の最適化手順を用いて前記最適化した認証手順を開始するステップと、 前記UEによって、前記最適化した認証手順に対する速い再認証手順を選択的に開始するステップと、 をさらに有することを特徴とする請求項18に記載の方法。
  20. 20
    UMTSからI-WLANアクセスシステムへの前記逆方向ハンドオーバーは、 前記UEによって、周期的又はイベントベースの測定値をEUTRANに伝送するステップと、 前記RNC/SGSNによって、伝送されたUE測定値がしきい値以下であると判断し、あるいはSGSNによってEUTRANが持続できないと判断するステップと、 前記ENB/MMEによって、他のRAT又はUEのサービス領域内で利用可能なRATをスキャンするようにUEに要求し、あるいはUEによってEUTRANが持続できないと決定して他のRATをスキャニングするステップと、 前記UEによって、I-WLAN IDとNAIを含むI-WLAN測定レポートを他のパラメータと共にSGSNシステムに伝送し、SGSNによって、UEをI-WLANネットワークにハンドオーバーするように決定するステップと、 前記SGSNによって、I-WLANのAAAサーバIPアドレスを分析するためにNAIを利用し、論理インターワーキングユニットを通じてAAAサーバに接続し、前記論理インターワーキングユニットはSGSN、AAAサーバ、又はUMTSシステム又はI-WLANシステムのネットワークエンティティのうちの一つに配置されたステップと、 前記SGSNによって、インターワーキングユニットを通じてハンドオーバー要求をAAAサーバに伝送し、前記ハンドオーバー要求はNAI、I-WLAN ID、非使用AV、最新CK及びIKとその他パラメータを含むステップと、前記AAAサーバによって、他のAAAが登録されたか否かを判定するようにHSSを確認し、そうでない場合には、AAAサーバによってソフト登録を遂行し、AAAは、NAI、CK及びIKを用いてMSK、TEK、及びEMSKキーを生成し、匿名ID及び速い再認証IDを含む臨時IDを生成し、前記TEKを用いて臨時IDを保護してUEに伝送するステップと、 前記AAAサーバによって、インターワーキングユニットを通じてハンドオーバー承認メッセージをSGSNに伝送し、前記ハンドオーバー承認メッセージは保護された臨時IDと認証が要求されるか否かを示す表示を含むステップと、 前記SGSNによって前記受信されたパラメータを含むハンドオーバー命令メッセージをハンドオーバー承認メッセージを通じてUEに伝送するステップと、 前記UEによって、I-WLANネットワークへのハンドオーバーのためにUMTSシステムからハンドオーバー命令を受信した後に、前記CK及びIKを用いてMSK、TEK及びEMSKキーを生成し、保護された臨時IDを解読するステップと、 前記UEによってI-WLANとのL2接続を開始するステップと、 前記UEによって、I-WLAN ANと成功的な接続以後に、ハンドオーバーの命令内のAAAサーバによってリストされたシナリオのための最適化した認証手順を開始し、UEによって、EMSKベースの最適化手順を用いて前記最適化した認証手順を開始するステップと、 前記UEによって、前記最適化した認証手順のための速い再認証手順を選択的に開始するステップと、 をさらに有することを特徴とする請求項2に記載の方法。
  21. 21
    SAEシステムからI-WLANへの順方向ハンドオーバーは、 認証手順の間に、前記UEが現在以前のアクセスシステムである既存のアクセスシステムの詳細を伝送し、コアネットワークによってセキュリティコンテキストとバッファリングされたコンテキストを以前アクセスシステムから検索し、以前アクセスシステムの詳細はEAPOL ID応答メッセージ内で伝送されるステップと、 前記コアネットワークによって、臨時IDを生成してUEに伝達し、前記UEは、認証手順中に最適化した認証のための速い再認証手順を開始し、UEとネットワークがCK及びIKを用いてキーを派生するステップと、 前記UEによって、最も最近に成功的に受信されたパケットシーケンス番号をI-WLANネットワークに伝送し、I-WLANネットワークは前記パケットをコアネットワークに伝送し、コアネットワークは前記UEによって最後に成功的に受信されたシーケンス番号以後のパケットを伝送し始めるステップと、 を含むことを特徴とする請求項2に記載の方法。
  22. 22
    I-WLANからUMTSアクセスシステムへの逆方向ハンドオーバーは、 前記UEとネットワークによって、最も最新のCK及びIKを利用し、UEはAKAA認証無しにRRC接続手順とSMC手順を始めるステップと、 ハンドオーバー準備段階でSMC手順を選択的に遂行するステップと、 ネットワークによって、支援されるアルゴリズムを伝送し、UEがアルゴリズムを選択して初期メッセージの保護を始めるステップをさらに含むことを特徴とする請求項2に記載の方法。
  23. 23
    I-WLANからUMTSアクセスシステムへの順方向ハンドオーバーは、 RAU手順中に、UEがRAUメッセージ内に以前アクセスシステムの詳細を伝送し、コアネットワークが既存及び現在の以前アクセスシステムからセキュリティコンテキスト及びバッファリングされたパケットを検索するステップをさらに含むことを特徴とする請求項2に記載の方法。
  24. 24
    異種ネットワークにおけるアクセスシステム間のハンドオーバー時に認証手順を最適化するシステムであって、 新たなシステムにアクセスするための新たなキーを派生する手段と、 既存システムから新たなシステムへのハンドオーバー時に、既存システムと共に使用される既存システムアクセスキーを用いて認証手順を最適化する手段と、 ユーザー端末が速い再認証を遂行可能にするハンドオーバー準備時に新たなシステムにアクセスするユーザー端末によって臨時IDを受信する手段と、 を含むことを特徴とするシステム。
Independent claims24