CN116235525B 用于减轻无线网络中的拒绝服务(dos)攻击的方法和系统 (三星电子株式会社)_第1页
CN116235525B 用于减轻无线网络中的拒绝服务(dos)攻击的方法和系统 (三星电子株式会社)_第2页
CN116235525B 用于减轻无线网络中的拒绝服务(dos)攻击的方法和系统 (三星电子株式会社)_第3页
CN116235525B 用于减轻无线网络中的拒绝服务(dos)攻击的方法和系统 (三星电子株式会社)_第4页
CN116235525B 用于减轻无线网络中的拒绝服务(dos)攻击的方法和系统 (三星电子株式会社)_第5页
已阅读5页,还剩79页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2021.08.27PCT/KR2020/0028482WO2020/175941EN2020.09.03US2018227871A1,2018.0本公开涉及一种要提供用于支持超过诸如长期演进(LTE)的第四代(4G)通信系统的更高数轻无线网络(例如,接入网络(AN)、核心网络行初级认证的情况下经由封闭接入组(CAG)小区验证用户设备(UE)的注册请求来执行接纳控制而减轻无线网络中的拒绝服务(DOS)攻击的方法证之前基于UE的订阅标识符验证UE接入CAG小区绝服务(DoS)攻击的方法和系统。一种用于减轻无线网络中的拒绝服务(DOS)攻击的方法包括:请求公用陆地移动网络(PLMN)以便通过封闭接2从认证服务器功能AUSF接收请求消息,所述请求消息包括用户设备UE基于对所述UE的SUCI的去隐藏来标识所述UE的订阅永久标在所述UE被允许接入所述CAG小区的情况下,由所述UDM执行所述在所述UE被允许接入所述CAG小区的情况下,由所述UDM为所述认证过程选择认证方4.根据权利要求1所述的方法,从安全性锚功能SEAF接收第一请求消息,所述第一请求消息包括用向统一数据管理UDM发送第二请求消息,所述第二请求消息包括所述UE的SUCI和所述在所述UE未被允许接入所述CAG小区的情况下,从所述UDM接收在所述UE被允许接入所述CAG小区的情况下,根据所述UE与网络之间的认证过程从所其中,所述SUCI用于获得所述UE的订阅永久标识符SUPI以用于验证所述UDM是否允许7.根据权利要求5所述的方法,经由基站从用户设备UE接收注册请求,所述注册请求包括所述UE的订阅隐藏标识符从所述基站接收封闭接入组CAG小区的C经由认证服务器功能AUSF向统一数据管理UDM发送请求消息,所述请求消息包括所述3在所述UE未被允许接入所述CAG小区的情况下,经由所述AUSF从所其中,所述SUCI被用来获得所述UE的订阅永久标识符SUPI以用于验证所述UDM是否允经由基站向安全性锚功能SEAF发送接入封闭接入组CAG小区的注册请求,所述注册请其中,所述SUCI被用来获得所述UE的订阅永久标识符SUPI以用于验证所述UDM是否允4[0001]本公开涉及无线网络的领域,并且更具体地涉及减轻无线网络中的拒绝服务[0002]为了满足对自第四代(4G)通信系统的部署以来已经增加[0003]考虑在更高频率(mmWave)频带例如60GHz频带中实现5G通信系统,以便实现更高[0005]在5G系统中,已经开发了作为高级编码调制(ACM)的混合FSK与QAM调制(FQAM)和滑动窗口叠加编码(SWSC)以及作为高级接入技术的滤波器组多载波(FBMC)、非正交多址文中被称为接入CAG小区/NPN的权限)。当UE想要接入CAG小区/NPN时,PLMN需要基于UE的网络标识符来标识被许可/授权接入一个或更多5证UE是否具有接入CAG小区/NPN的权限或者UE是否被授权接入CAG小区/NPN并且基于成功NPN权限的情况下并且在不必接入到CAG小区的情况下接入在特定CAG小区中或分布在不同CAG小区处的NPN的注册过程在服务网络上导致(分布式)拒绝服务((D)DoS)攻[0010]当UE在对CAG小区具有有效的NPN权限和没有权限的情况下执行注册过程时或者[0011]考虑示例场景,其中UE可以连接到PLMN的新无线电(NR/5G)网络并且UE具有有效的NPN权限而没有接入CAG小区的权限。5G网络包括NG_无线电接入网络(RAN)和5G核心(5GC)网络/服务网络。5GC包括诸如但不限于接入和移动管理功能(AMF)、统一数据管理[0012]在这样的场景中,UE发起用于接入/获得由CAG小区/NPN提供的服务的注册过UE通过将SUCI作为其身份发送到请求接入到CAG小区/NPN的NG_RAN来发起注册过程。NG_订阅永久标识符(SUPI)并且基于已接收到的SUPI验证UE是否具有接入所请求的CAG小区/CAG小区的权限)。流氓UE然后通过经由NG_RAN将所捕获的SUCI作为其身份发送到AMF来发认证过程以对UE的CAG小区接入进行授权。此类过程可以在服务网络上导致开销和(D)DoS[0016]本文的实施例的主要目的是为了公开用于减轻无线网络中的(分布式)拒绝服务[0017]本文的实施例的另一目的是为了公开用于通过在执行至少一个用户设备(UE)的6初级认证之前验证至少一个UE接入至少一个NPN的权限来减轻[0018]本文的实施例的另一目的是为了公开用于使用至少一个用户设备(UE)的订阅永久标识符(SUPI)和所请求的至少一个NPN的封闭接入组(CAG)标识符(ID)来验证至少一个一个非公用网络(NPN)的权限的方法和系统。本文公开的方法包括由至少一个UE请求公用包括由PLMN的核心网络(CN)验证至少一个UE通过至少一个CAG小区接入所请求的至少一个程以在至少一个UE通过至少一个CAG小区接入所请求的至少一个NPN的权限被验证的情况适配以用于在合适的计算机可读程序代码中实现的一个或更多个计算机程序、软件组件、7[0025]贯穿此专利文档提供了某些单词和短语的定义。本领域[0028]图2描绘根据如本文所公开的实施例的无线网络100的被配置用于减轻(分布式)[0029]图3是描绘根据如本文所公开的实施例的在5GC的UDM处验证UE接入CAG小区的权[0030]图4是描绘根据如本文所公开的实施例的通过直接与AMF/SEAF进行通信在5GC的[0031]图5是描绘根据如本文所公开的实施例的通过经由得到请求消息和得到响应消息与AMF/SEAF进行通信在UDM处验证[0032]图6是描绘根据如本文所公开的实施例的在5GC的UDM206和/或AUSF处验证UE接[0033]图7是描绘根据如本文所公开的实施例的在5GC的AUSF处验证UE接入CAG小区的权[0034]图8是描绘根据如本文所公开的实施例的在从UDM接收到请求时在CAG服务器处验[0035]图9是描绘根据如本文所公开的实施例的在从AMF/SEAF接收到UE的SUCI时在CAG[0036]图10是描绘根据如本文所公开的实施例的在从AUSF接收到UE的SUCI时在CAG服务[0037]图11是描绘根据如本文所公开的实施例的在AMF/SEAF处验证UE接入CAG小区的权[0038]图12是描绘根据如本文所公开的实施例的通过经由由UDM提供的服务接口与UDM进行通信在AMF/SEAF处验证UE接入CAG小区的权限的[0039]图13是描绘根据如本文所公开的实施例的通过直接与AMF/SEAF进行通信在CAG服[0040]图14是描绘根据如本文所公开的实施例的在从AMF/SEAF接收到UE的SUPI时在UDM[0041]图15是描绘根据如本文所公开的实施例的用于控制至少一个UE接入无线网络中8[0042]在下面讨论的图1A至图15以及此专利文档中用于描述本公开的原理的各种实施可以在任何合适地布置的系统或装置中实现[0043]参考在附图中图示且在以下描述中详述的非限制性实施例更充分地说明本文的[0044]本文的实施例公开了用于减轻无线网络中的(分布式)拒绝服务((D)DoS)攻击的[0045]本文的实施例公开了用于通过在执行至少一个用户设备(UE)的初级认证之前验证至少一个UE通过封闭接入组(CAG)小区接入至少一个NPN的权限来执行接纳控制而减轻[0047]图1A_1C描绘根据如本文所公开的实施例的无线通信系统/无线网络100。本文提到的无线网络100可以被配置为减轻公用网络集成非公用网络上的(分布式)拒绝服务(D)[0048]无线网络100包括公用陆地移动网络(PLMN)102a、一个或多个非公用网络(NPN)[0049]PLMN102a包括一个或多个不同的蜂窝网络,诸如但不限于长等的术语来指代向给定区域中的公众用途提供非独立NPN102b。可以使用网络切片和/或9使用由NPN/CAG小区102b广播的CAG标识符(CAGID)来标识,其中CAGID相对于[0054]UE104可以被配置为接入PLMN102a和/或NPN102b以便获得通信服务和/或专用可以通过订阅PLMN来接入NPN并且获得由NPN102b提供的专用网络服务。UE对PLMN的订阅以指示UE104被授权经由PLMN102a接入NPN/由NPN102b提供的服务。接入CAG小区/NPN为UE104配置接入CAG小区的权限/允许CAG列表。本文的实施例可互换地使用诸如“接入104发起注册过程。UE104通过请求接入到CAG小区/NPN102b来向PLMN102a发送注册请证出UE104被授权接入所请求的CAG小区/NPN102a/或者UE104具有接入所请求的CAG小区/NPN102a的权限时,PLMN102a执行初级认证过程以检查UE104是否是经认证的UE接入CAG小区/NPN102b的有效权限的情况[0057]如图1b中描绘的,NPN102b包括非公用无线电接入网络(RAN)106b和离的频谱频带和CN的功能性(例如,CN的用户平面和数据平面功能性)。在一个实施例中,106b的功能中的一个或更多个能够由PLMN102a提共享非公用RAN106b和非公用CN108b的控制平[0059]本文提到的CN108a可以是演进型分组核心(EPC)、5G核心(5GC)网CAG小区的允许列表与UE104的SUPI的映射等中的至少一种的信息。效的NPN权限来为UE104配置CAG小区的允许列表。CAG小区的允许列表可以包括关于UE系统100注册的通用订户身份模块(USIM)注册过程期间通过MNO分配给UE104的唯一标识符。SUPI可以是国际移动订户标识符(IMSI)(如TS23.503中指定的)或网络接入标识符[0061]CN108a可以被配置为将至少一个UE104(与至少一个RAN节点106a连接)连接到CN108a可以通过在执行初级认证过程之前验证UE104接入NPN102b的权限来使得U104的订阅隐藏标识符(SUCI)。SUCI可以是包含隐藏SUPI的隐私保护标识符。在一个示例钥一起使用基于椭圆曲线集成加密方案(ECIES)的保护方案来生成SUCI。UE104可以在初[0063]在从UE104接收到SUCI时,RAN106a标识所请求的CAG小区/NPN102b的CAGID查已接收到的所请求的CAG小区/NPN102a的CAGID是否存在于已检索到的UE104的小区/[0065]在检查已接收到的所请求的CAG小区/NPN102a的CAGID存在于已检索到的UE权限(成功的验证)。此后,CN108a执行初级认证过程以认证UE104是否具有经由PLMN收到的SUCI(如3GPPTS23.501中指定的)生成认证向量并且基于所生成的认证向量对UE[0066]在检查出已接收到的所请求的CAG小区/NPN102a的CAGID不存在于已检索到的UE104的小区/CAGID的允许列表中时,CN108a验证出UE104不具有接入CAG小区/NPN102b的权限(不成功的验证)。CN108a然后拒绝UE104的区/NPN102b接入的拒绝消息。CN108a也将适当的原因值连同拒绝消息一起发送到UE求的CAG小区/NPN102b提供的服务的错误的原因的值。原因值的示例可以是但不限于#少一个蜂窝网络106的CN108a进行通信。CAG服务器1CAG小区/CAGID的允许列表、CAG小区的允许列表与UE104的[0069]图2是描绘根据如本文所公开的实施例的无线网络100的被配置用于减轻(D)DoS攻击的各种元件的框图。通过作为示例考虑PLMN102a包括作为蜂窝网络106的5G网络106和作为5GC108b的非公用CN108b来进一步说明本(SEAF)202、认证服务器功能(AUSF)204以及统一数据管理(UDM)/认证凭证储存库(ARPF)/器110显示出的服务接口与5GC108a的元件进行通信。在一个示例中,服务接口可以是[0071]在一个实施例中,如果SEAF和AMF202不位于一处,则AMF202经由SEAF连接到AUSF204可以是被配置为通过维护关于UE104的信息来对UE104进行认证的[0073]UDM/ARPF/SIDF206可以被配置为执行诸如但不限于认证和密钥协定(AKA)凭证服务器110中的至少一个能够在执行初级认证过程之前验证UE104是否被授权接入CAG小区/NPN102b(或者UE是否具有接入CAG[0075]本文的实施例使得5GC108a的UDM206能够验证UE104接入CAG小区/NPN102b的册请求。在一个实施例中,UE104可以在NAS消息中(例如,在身份响应消息中)向NG_RAN将SUCI连同CAGID一起转发到AMF/SEAF20[0076]AMF/SEAF202将已接收到的UE104的SUCI、所请求的CAG小区/NPN102b的CAGID、其他参数包括在认证请求消息(Nausf_UEAuthentication_Authenticate请求消息)中204根据已接收到的认证请求消息推导UE104的SUCI、所请求的CAG小区/NPN102b的CAG和其他参数插入在认证取得请求消息(Nudm_UEAuthentication_Get_Request消息)中。AUSF204将认证取得请求消息发[0077]在接收到认证取得请求消息时,UDM206检查CAGID是否存在于已接收对所揭示的SUPI检索CAG小区的允许列表。UDM206检查已接收到的所请求的CAG小区/NPN[0078]在检查出已接收到的所请求的CAG小区/NPN102a的CAGID存在于已检索到的UE104进行认证并且在成功的认证时使得UE104能够接入NPN102b。[0079]如果已接收到的所请求的CAG小区/NPN102a的CAGID不存在于已检索到的UE级认证过程。UDM206在取得响应消息(Nudm_UEAuthentication_Get_Response消息)中插入SUPI和CAG小区拒绝消息并且将该取得响应消息发送到AUSF绝消息包括在认证响应消息(Nausf_UEAUthentication_Authenticate响应消息)中并且将[0081]在从AUSF204接收到包括CAG小区拒绝消息的认证响应消息时,AMF/SEAF202拒绝消息。原因值指示UE104不能接入所请求的CAG小区/NPN102b或由所请求的CAG小区/并且不向UE104提供除原因值/错误原因[0083]本文的实施例使得UDM206和/或AUSF204能够验证UE104接入CAG小区/NPN202。AMF/SEAF202可以在注册请求消息中接收来自NG_RAN106的SUCI以及来自NG_RAN小区/NPN102b的CAGID和其他参数包括在Nausf_XXX请求消息和Nausf_求消息和Nausf_UEAuthentication_Authenticate请求消息中的至少一个发送到AUSF他参数包括在Nudm_XXX请求消息和Nudm_UEAuthentication_Get_Request消息中的至少一206将SUCI揭示为SUPI(按照3GPPTS33.501)并且基于SUPI推导UE104的CAG小区的允许所请求的CAG小区/NPN102b的权限时,UDM206在Nudm__XXX响应消息和Nudm_UEAuthentication_Get_Response消息中的至少一个中向AUSF204发送接受消息。AUSF204还在Nausf_XXX响应消息和Nausf_UEAuthentication_Authenticate响应消息中的至少[0086]在验证出UE104不具有所XXX响应消息和Nausf_UEAuthentication_Authenticate响应消息中将CAG小区拒绝消息连同UE104的SUPI一起发送到AUSF204。AUSF204在Nausf_XXX响应消息和Nausf_UEAuthentication_Authenticate响应消息中的至少一个中将已接收到的CAG小区拒绝消206将SUCI揭示为SUPI并且基于SUPI推导UE104的CAG小区的允许列表。UDM206还可以在Nausf_XXX响应消息和Nausf_UEAuthentication_Authenticate响应消息中的至少一个中将UE104的CAG小区的允许列表发送到AUSF204以用于验证UE104的权限的来自UDM206的CAG小区的允许列表和已接收到的来自AMF/SEAF202的所请求的CAG小区出UE104具有接入所请求的CAG小区/NPN102b的权限时,AUSF204在Na和Nausf_UEAuthentication_Authenticate响应消息中的至少一个中将接受消息转发到AMF/SEAF202。AMF/SEAF202可以进一步执行初级认证过程以对用于接入CAG小区/NPN[0088]在验证出UE104不具有所请求的CAG小区/NPN102b的权限时或者如果AUSF204未从UDM206接收到CAG小区的允许列表,则AUSF204向AMF/SEAF202发送CAG小区拒绝消息中的至少一个中将CAG小区拒绝消息发送到AMF/SEAF202。AMF/SEAF202然后以适当的[0089]本文的实施例使得5GC108a的UDM206能够通过直接与AMF/SEAF202进行通信来106a的SUCI以及来自NG_RAN106a或来自UE104的CAG小区ID。AMF/SEAF消息、Nudm_UEVerifyCAGAccess_Get请求消息中的至少一个中并且将该消息发送到UDM[0090]响应于由AMF/SEAF202请求,UDM206将已接收到的SUCI揭示为SUPI并且基于所揭示的SUPI来检索UE104的CAG小区的允许列表。UDM206使用UE104的CA表和已接收到的所请求的CAG小区/NPN102b的CAGID来验证UE104是否具有接入CAG小CAG小区/NPN102b的UE104进行认证。UDM206可以在Nudm_XXX响应消息和Nudm_UEVerifyCAGAccess_Get响应消息中的至少一个中向AMF/SEAF20[0091]在验证出UE104不具有接入CAG小区/NPN102b的权限时,UDM206可以向AMF/SEAF202发送指示UE104不具有接入到CAG小区/NPN102b的权限的以在Nudm_XXX响应消息和Nudm_UEVerifyCAGAccess_Get响应消息中的至少一个中将拒绝册请求并且将拒绝消息连同适当的原因值一起发送到U[0092]本文的实施例使得UDM能够在从AMF/SEAF202接收到SUPI时验证UE104接入CAGAMF/SEAF202可能无法揭示UE104的SUPI时,UE104可以通过经由NG_RAN106a向AMF/SEAF202发送包括UE104的SUCI的注册请求消息来发起用于接入CAG小区/NPN102b的请列表)来验证UE104接入CAG小区的权限,则AMF/SEAF202通过Nudm_XXX消息将UE104的SUPI和所请求的CAG小区的CAGID提供给UDM206。UDM206执行UE对CAG小区的权限的验步继续进行NAS/N2过程(注册请求过程或路[0093]本文的实施例使得AMF202能够验证UE104接入CAG小区/NPN102b的权限。UE104通过经由NG_RAN106a向AMF202发送包括SUCI的注册请求消息来发起用于接入CAG小所请求的CAG小区/NPN102b的CAXXX请求消息和Nudm_SDM_Get请求消息中的至少一个中将UE104的SUCI转发到U[0094]在从AMF/SEAF202接收到UE10Nudm_XXX响应消息和Nudm_SDM_Get响应消息中的至少一个中将UE104的SUPI和UE104的CAG小区的允许列表发送到AMF/SEAF20CAG小区的CAGID是否存在于CAG小区的允许列表中。如果所请求的CAG小区续进行初级认证过程以对用于接入NPN102b的UE104CAGID不存在于允许列表中或者如果AMF/SEAF202未从UDM206接收到允许列表,则AMF/[0096]本文的实施例使得CAG服务器110能够在从UDM206接收到请求时验证UE104接入CAG小区/NPN102a的权限。UDMCAG服务器110提供的基于服务的接口来将UE104的SUPI和所请求的CAG小区/NPN102b的器110基于从UDM206接收到的SUPI来检索UE104的CAG小区的允许列表。基于已检索到的自CAG服务器110的响应,UDM206可以进一步继续进行UE104的注[0097]本文的实施例使得CAG服务器110能够在从AMF/SEAF202接收到请求时验证UE服务器110可以在Nudm_XXX消息中将UE104的SUCI转发到UDM务器110检索UE104的CAG小区的允许列表。基于已检索到的CAG小区的允许列表和所请求服务器110将验证的结果(接受/拒绝)发送到AMF/SEAF202。基于来自CAG服务器110的响[0099]本文的实施例使得CAG服务器110能够在从AUSF204接收到请求时验证UE104是息中并且将该Nausf_XXX请求消息发送到AUSF204。AUSF204将UE104的SUCI、所请求的CAG小区的CAGID和其他参数包括在Ncag_XXX请求消息中并且将该Ncag_XXX请求消息发送的SUPI来检索CAG小区/NPN102b的允许列表。基于已检索到的CAG小区的允许列表和所请如果UE104具有接入所请求的CAG小区的权限,则CAG服务器110将给AUSF204的接受消息AUSF204可以进一步继续进行UE104的注册请求。如果UE104区的权限,则CAG服务器110将给AUSF204的拒绝消息和CAG小区的允许列表包括在Ncag_[0101]本文的实施例使得CAG服务器110能够在从AMF/SEAF202接收到SUPI时验证出UE息中从NG_RAN106a或从UE104接收所请求的CAG小区/NPN102b的CAGID。在接收到UESEAF202不具有信息来验证UE104接入CAG小区/NPN102b的权限,则AMF/SEAF202在Ncag_XXX请求消息中将UE104的SUPI和所请求的CAG小区的CAGID提供给CAG服务器110。继续进行UE104的注册请求或者拒绝UE104的注册其他实施例不限于此。在其他实施例中,无线通信系统100可以包括更少或更大数量的单更多个单元能够被组合在一起以在无线网络100中执行相同或基本[0103]3GPPTS23.501将公用网络集成(非独立)非公用网络指定为在使用封闭接入组(CAG)和/或网络切片的公用PLMN的支持下部署的非公用网络(NPN)。当在有或没有有效的订阅、未被授权接入CAG小区的情况下流氓或失灵或恶意的(由攻击者危害或引入)大量UECAG小区处经由CAG小区接入NPN的此类尝试将导致5G系统上的(分布式)拒绝服务((D)DoS)攻击。本公开提供了用于网络在不用执行初级认证的情况下经由CAG小区验证UE的注册请最小化并且在不降低5GS安全性的级别的情况下减轻了网络上的(D)DoS攻击。根据各种实施例,UDM对UE的接入CAG小区执行检查并且基于CAG小区接入检查的结果进一步继续进行[0104]图3是描绘根据如本文所公开的实施例的在5GC108a的UDM处验证UE104接入CAG以将服务CAGID的所有CAGID连同注册请求一起发送到AMF/SE其他参数包括在认证取得请求(Nudm_UEAuthenticatio证取得请求消息发送到UDM/ARPF/SIDFARPF/SIDF206基于SUPI验证已接收到的所请求的CAG小区的CAGID是否存在于CAG小区的102b的UE。此后,UDM/ARPF/SIDF206基于UE104的SUPI生成认证向量并且执行用于对UE104进行认证的初级认证过程(如3GPPTS33.501中指定的)以便允许UE104接入NPN授权接入CAG小区/NPN102b。然后,UDM/ARPF/SIDF206在认证取得响应消息(Nudm_UEAuthentication_Get_Response)中[0108]在步骤305,UDM/A处验证UE104接入CAG小区的权限/授权使5GC108a上的信令开销最小化并且减轻DoS攻通过至少一个CAG小区接入所请求的至少一个NPN的权限被验证来执行初级认证过程以允许至少一个UE通过至少一个CAG小区接入至少服务器功能(AUSF)中的至少一个验证至少一个[0113]在一些实施例中,耦合到CN的CAG服务器验证至少一个UE接入所请求的至少一个[0114]在一些实施例中,由至少一个UE请求对至少一个NPN的接入包括向PLMN的无线电的至少一个NPN的至少一个CAG标识符(CAGID);以及由RAN将接收到的UE的订阅隐藏标识[0116]在一些实施例中,由至少一个UE请求对至少一个NPN的接入包括将包括至少一个UE的订阅隐藏标识符(SUCI)和所请求的至少一个NPN的至少一个CAG标识符(CAGID)的请至少一个UE的订阅隐藏标识符(SUCI)和所请求的至少一个NPN的至少一个CAG标识符(CAG用所推导的CAG小区的允许列表和已接收到的所请求的至少一个NPN的至少一个CAGID来一个UE的SUCI揭示为订阅永久标识符(SUPI);将所揭示的至少一个UE的SUPI与CAG小区的允许列表和多个UE的SUPI的映射进行映射;以及基于相关SUPI与所揭示的至少一个UE的[0120]在一些实施例中,使用所推导的CAG小区的允许列表和已接收到的所请求的至少至少一个CAGID是否存在于所推导的CAG小区的允许列表中;基于已接收到的所请求的至少一个NPN的至少一个CAGID存在于所推导的CAG小区的允许列表中来验证出至少一个UE至少一个CAGID不存在于所推导的CAG小区的允许列表中来验证出至少一个UE不具有用于少一个NPN的权限时拒绝至少一个UE的请求;以及与原因值一起向至少一个UE发送拒绝消所请求的至少一个NPN的权限来基于至少一个UE的揭示的订阅永久标识符(SUPI)生成认证少一个NPN的NPN权限来使得至少一个UE能够接入所请求的至少一[0123]根据各种实施例,一种网络包括至少一个用户设备(UE);至少一个非公用网络入网络(RAN)和核心网络(CN)组成的至少一个蜂窝网络,至少一个UE被配置为请求PLMN以一个CAG小区接入所请求的至少一个NPN的权限被验证来执行初级认证过程以允许至少一个UE通过至少一个CAG小区接入至少一服务器功能(AUSF)中的至少一个被进一步配置为验证至少一个UE通过至少一个CAG小区接[0128]在一些实施例中,至少一个UE被进一步配置为向请求接入到至少一个NPN的PLMN符(SUCI)和所请求的至少一个NPN的CAG标识符(CAGID)的请求发送到P[0132]在一些实施例中,CN被进一步配置为:从RAN接收至少一个UE的订阅隐藏标识符已接收到的所请求的至少一个NPN的至少一个CAGID来验证至少一个UE接入所请求的至少阅永久标识符(SUPI);将所揭示的至少一个UE的SUPI与CAG小区的允许列表和多个UE的少一个CAGID存在于所推导的CAG小区的允许列表中;基于已接收到的所请求的至少一个NPN的至少一个CAGID存在于所推导的CAG小区允许列表中来验证出至少一个UE具有接入于所推导的CAG小区的允许列表中来验证出至少一个UE不具有用于接入所请求的至少一个求的至少一个NPN的至少一个CAGID的权限时拒绝至少一个UE的请求;以及与原因值一起求的至少一个NPN的权限来基于接收到的至少一个UE的订阅永久标识符(SUPI)生成认证向一个NPN的NPN权限来使得至少一个UE能够接入所请求的[0137]根据各种实施例,一种网络包括至少一个用户设备(UE);至少一个非公用网络结合PLMN部署,PLMN包括由无线电接入网络(RAN)和核心网络(CN)组成的至少一个蜂窝网络,至少一个UE被配置为请求PLMN以用于接入到至少一个NPN,并且CN包括统一数据管理一个UE接入所请求的至少一个NPN的权限被验证[0138]在一些实施例中,至少一个UE被进一步配置为向请求接入到至少一个NPN的PLMN(SUCI)和所请求的至少一个NPN的C符(SUCI)和所请求的至少一个NPN的CAG标识符(CAGID)的请求发送到P[0140]在一些实施例中,CN还包括接入和移动性管理功能(AMF)和认证服务器功能将已接收到的至少一个UE的SUCI和所请求的至少一个NPN的CAGID插入在第一认证请求消一认证请求消息推导至少一个UE的SUCI和所请求的至少一个NPN的CAGID,将所推导的至少一个UE的SUCI和所请求的至少一个NPN的CAGID插入在第一认证取得请求消息中,并且所揭示的至少一个UE的SUPI与CAG小区的允许列表和多个UE的SUPI的映射进行映射,基于相关SUPI与所揭示的至少一个UE的SUPI的映射来检索至少一个UE的CAG小区的允许列表,基于已接收到的所请求的至少一个NPN的CAGID存在于已检索到的CAG小区的允许列表中来验证出至少一个UE具有接入所请求的至少一个NPN的权限,以及基于已接收到的所请求的至少一个NPN的CAGID不存在于已检索到的CAG小区的允许列表中来验证出至少一个UE示用于拒绝至少一个UE的请求的错误的至至少一个NPN的权限来基于已接收到的至少一个UE的SUCI生成认证向量,并且通过AUSF将于至少一个UE具有通过PLMN接入所请求的至少一个NPN来使得至少一个UE能够接入所请求(SUCI)揭示为订阅永久标识符(SUPI),将所揭示的至少一个UE的SUPI与CAG小区的允许列组标识符(CAGID)存在于已检索到的CAG小区的允许列表中来验证出至少一个UE具有接入于已检索到的CAG小区的允许列表中来验证出至少一个UE不具有接入所请求的至少一个[0148]图4是描绘根据如本文所公开的实施例的通过直接与AMF/SEAF202进行通信在NG_RAN106a向AMF/SEAF202发送包括SUCI的注册请求以便接入CAG小区/NPN102b。NG_可以通过NG_RAN106a将所请求的CAG小区/NPN1SN名称)插入在Nudm_XXX请求消息中并且将该Nudm_XXX请求验证UE104接入所请求的CAG小区/NPN102b的权限。UDM206将已接收到的SUCI揭示为SUPI并且基于SUPI检索CAG小区的允许列表。UDM206根据基于UE104的SUPI检索到的CAG小区的允许列表以及所请求的CAG小区的CAGID来验证UE104是否具有接入所请求的CAGXXX响应消息中插入接受消息、UE104的CAG小区的允许执行初级认证过程(如3GPPTS33.501中指定的)以用于对UE104进行认证以便允许UE206向AMF/SEAF202发送指示不成功的验证的Nudm_XXX响应消息。在步骤405b,AMF/SEAF[0152]图5是描绘根据如本文所公开的实施例的通过通过取得请求消息和取得响应消息与AMF/SEAF202进行通信在UDM206处验证UE104接入CAG小区的权限的顺序图。在步骤NPN102b。NG_RAN106a也可以将所请求的CAG小区/NPN102b的CAGID发送到AMF/SEAFSN名称)插入在Nudm__UEVerifyCAGAccess__Get请求消息中并且将该Nudm_UEVerifyCAGAccess_Get请求消息发送到UD验证UE104接入所请求的CAG小区/NPN102b的权限。UDM206将已接收到的SUCI揭示为SUPI并且基于SUPI检索CAG小区的允许列表。UDM206根据基于UE104的SUPI检索到的CAG小区的允许列表以及所请求的CAG小区的CAGID来验证UE104是否具有接入所请求的CAG骤504a,UDM206向AMF/SEAF202发送指示成功的验证的Nudm_UEVerifyCAGAccess_Get响[0155]在验证出UE104不[0156]图6是描绘根据如本文所公开的实施例的在5GC108a的UDM206和/或AUSF204处UE104也可以通过NG_RAN106a在注册请求中将所请求的CAG小区/NPN102b的CAGID发送ID连同注册请求一起发送到AMF/SEAF204将Nudm_XXX请求消息发送到UDM2[0158]在步骤604,UDM206将已接收到的SUCI揭示为SUPI并且基于SUPI检索UE104的允许列表和已接收到的所请求的CAG小区/NPN102b的CAGID来验证UE104接入所请求的初级认证过程(如3GPPTS33.501中指定的)以用于对UE104进行认证以限时,UDM206将指示对于UE104不允许CAG小区的CAG小区拒绝消息和UE的SUPI包括在许列表的Nudm_XXX响应消息发送到AU[0160]在步骤606,AUSF204使用已接收到的CAG小区的允许列表和所请求的CAG小区/[0161]在步骤607,AUSF204在验证出UE104不具有接入CAG小区的权限或者从UDM2接收到指示不允许CAG小区接入的Nudm_XXX响应时在Nausf_XXX响应消息中向AMF/SEAF[0162]图7是描绘根据如本文所公开的实施例的在5GC108a的AUSF204处验证UE104接可以通过NG_RAN106a在注册请求中将所请求的CAG小区/NPN102b的CAGID发送到AMF/Nausf_UEAuthentication_Authenticate请求消息中并且将该Nausf_UEAuthentication_Authenticate请求消息发送到AUSF204。在步骤703,AUSF204将已接收到的Nausf_UEAuthentication_Authenticate请求的SUCI、CAGID和其他参数插入在Nudm_UEAuthentication_Get_Request消息中。AUSF204将Nudm_UEAuthentication_Get_[0164]在步骤704,UDM206将已接收到的SUCI揭示为SUPI并且基于SUPI检索UE104的CAG小区的允许列表。在步骤705,UDM206将UE104的SUPI和CAG小区的允许列表插入在Nudm_UEauthentication_Get_Response中并且将Nudm_UEauthentication_Get_Response所请求的CAG小区/NPN102b的CAGID来验证UE104接入所请求的CAG小区/NPN102b的权3GPPTS33.501中指定的)以用于对UE104进行认证以便允许UE104接入NPN102b/由NPN示对于UE104不允许CAG小区的CAG小区拒绝消息包括在Nausf_UEAuthentication_Authenticate响应消息中。在步骤707,AUSF204将指示不允许CAG小区的Nausf_UEAuthentication_Authenticate响应消息发送到AMF/SEAF2[0166]在步骤708,AMF/SEAF202通过向UE104发送拒绝消息和适当的原因值来拒绝[0167]图8是描绘根据如本文所公开的实施例的在从UDM206接收到请求时在CAG服务器[0168]在步骤804,CAG服务器110基于从UDM206接收到的UE104的SUPI获得UE104的CAG小区的允许列表。CAG服务器110基于CAG小区的允许列表和所请求的CAG小区的CAGID[0170]图9是描绘根据如本文所公开的实施例的在从AMF/SEAF202接收到UE104的SUCI接收到的UE104的SUCI和所请求的CAG小区/NPN102b的CAGID发送到CAG[0171]在步骤902,CAG服务器110将已接收到的SUCI插入在Nudm_XXX请求消息中并且将UDM206通过Nudm_XXX响应消息将所揭示的SUPI发送到CAG服[0172]在步骤905,CAG服务器110基于从UDM206接收到的UE104的SUPI获得UE104的CAG小区的允许列表。CAG服务器110基于CAG小区的允许列表和所请求的CAG小区的CAGID[0173]图10是描绘根据如本文所公开的实施例的在从AUSF204接收到UE104的SUCI时CAGID连同注册请求一起发送到AMF/SEACAG小区的CAGID和其他参数(例如SN名称)插入在NCag_XXX请求消息中并且将该NCag_XXX所请求的CAG小区/NPN的权限。CAG服务器110基于已接收到的SUPI检索CAG小区的允许列具有所请求的CAG小区的权限时,CAG服务器110在NCag_XXX响应消息中插入接受消息、UE[0177]在验证出UE104不具104不允许CAG小区的拒绝消息的NCag[0180]图11是描绘根据如本文所公开的实施例的在AMF/SEAF202处验证UE接入CAG小区以通过NG_RAN106a在注册请求中将所请求的CAG小区/NPN102b的CAGID发送到AMF/SEAF[0182]在步骤1103,UDM206将已接收到的UE104的SUCI揭示为SUPI并且基于SUP证过程期间使用的SUCI至SUPI的映射。在步骤1104,UDM206通过Nudm_XXX响应消息将UE104的SUPI和CAG小区的允许列表发送到AMF/SEAF2[0184]在步骤1106,AMF/SEAF202在验证出UE具有接入CAG小区的权限时进一步继续进[0185]在步骤1107,AMF/SEAF202通过在验证出UE104不具有接入CAG小区的权限UE104发送具有适当的原因值的拒绝消息来拒绝UE104[0186]图12是描绘根据如本文所公开的实施例的通过通过由UDM206提供的服务接口与通过NG_RAN106a向AMF/SEAF202发送对于CAG小区/NPN102b请将所请求的CAG小区/NPN102b的CAGID发送到AMF/SEAF202。在一个实施例中,NG_RAN[0187]在步骤1202,AMF/SEAF202将已接收到的UE104的SUCI插入在Nudm_SDM_Get_Request消息中并且将该Nudm_SDM_Get_Request消息发送到U[0188]在步骤1203,UDM206将已接收到的UE104的SUCI揭示为SUPI并且基于SUP将UE104的SUPI和CAG小区的允许列表发送到AMF/SEAF2[0190]在步骤1206,AMF/SEAF202在验证UE具有接入CAG小区的权限时进一步继续进行[0191]在步骤1207,AMF/SEAF202通过在验证出UE104不具有接入CAG小区的权限时或者在AMF/SEAF202没有从UDM206接收到SUPI的情况下向UE104发送具有适当的原因值的[0192]图13是描绘根据如本文所公开的实施例的通过直接与AMF/SEAF202进行通信在也可以通过NG_RAN106a在请求消息中将所请求的CAG小区/NPN102b的CAGID发送到AMF/的SUPI、所请求的CAG小区/NPN102b的CAGID插入在Nudm_XXX请求消息中并且将该Nudm_务器110根据基于UE104的SUPI检索到的CAG小区的允许列表和所请求的CAG小区的CAGID[0195]在验证出UE104不具104不允许CAG小区的拒绝消息的NCag[0197]图14是描绘根据如本文所公开的实施例的在从AMF/SEAF接收到UE104的SUPI时也可以通过NG_RAN106a在服务请求中将所请求的CAG小区/NPN102b的CAGID发送到AMF/注册请求一起发送到AMF/SEAF2的SUPI、所请求的CAG小区/NPN102b的CAGID插入在Nudm_XXX请求消息中并且将该Nudm_基于UE104的SUPI检索到的CAG小区的允许列表以及所请求的CAG小区的CAGID来验证UE区的权限时,UDM206在Nudm_XXX响应消息中插入接受消息和UE104的CAG小区的允许列步骤1405,AMF/SEAF202可以在从UDM206接收到接受消息时进一步继续进行UE104的注[0200]在验证出UE104不具有接入C[0201]图15是描绘根据如本文所公开的实施例的用于控制至少一个UE104接入无线网个CAG小区接入所请求的至少一个NPN陆地移动网络(PLMN)(102a)以便通过至少一个封闭接入组(CAG)小区接入至少一个NPN许至少一个UE(104)通过至少一个CAG小[0205]在一些实施例中,使用至少一个CAG小区来结合PLMN(102a)部署至少一个NPNSUCI和所请求的至少一个NPN的至少一包括至少一个UE(102)的SUCI和所请求的至少一个NPN的CAGID的请求发送到PLMN(102b)才验证至少一个UE(104)接入至少一个到的至少一个UE(104)的SUCI推导至少一个UE(104)的CAG小区的允许列表;以及使用所推导的CAG小区的允许列表和已接收到的所请求的至少一个NPN(102b)的至少一个CAGID来验证至少一个UE(104)接入所请求的至少一个NPN(1的SUPI的映射而映射所揭示的至少一个UE(104)的SUPI;以及如果相关SUPI与所揭示的至[0215]在一些实施例中,使用所推导的CAG小区的允许列表和已接收到的所请求的至少到的所请求的至少一个NPN(102b)的至少一个CAGID存在于所推导的CAG小区的允许列表在已接收到的所请求的至少一个NPN(102b)的至少一个CAGID不存在于所推导的CAG小区[0216]在一些实施例中,该方法包括在验证出至少一个UE(104)不具有接入所请求的至入所请求的至少一个NPN(102b)的权限时基于所揭示的至少一个UE(104)的SUPI生成认证的NPN权限时基于所生成的认证向量对至少一个UE(104)进行认证;以及在至少一个UE(104)具有通过PLMN(102a)接入所请求的至少一个NPN(102b)的NPN权一个封闭接入组(CAG)小区接入至少一个NPN(102a)。CN(108a)被配置为验证至少一个UE程以在至少一个UE(104)通过至少一个CAG小区接入所请求的至少一个NPN(102b)的权限被[0219]在一些实施例中,使用至少一个CAG小区来结合PLMN(102a)部署至少一个NPN[0220]在一些实施例中,至少一个NPN(102b)包括非独立NPN(102b)和独立NPN(102b)中(AMF)(202)、认证服务器功能(AUSF)204中的至少一个被进一步配置为验证至少一个UE务器被配置为验证至少一个UE(104)接入所请求的至少[0223]在一些实施例中,至少一个UE(102)被进一步配置为向请求接入到至少一个NPN(102b)的PLMN(102b)的RAN(106a)发送包括至少一个UE(102)的订阅隐藏标识符(SUCI)的请求的至少一个NPN(102b)的至少一个CAG标识符(CAGID);以及将已接收到的UE(104)的[0225]在一些实施例中,至少一个UE(102)被进一步配置为将包括至少一个UE(102)的SUCI和所请求的至少一个NPN的CAGID的请求才被进一步配置为验证至少一个UE(104)接入至少一个的SUCI和所请求的至少一个NPN(102a)的至少一个CAGID;基于已接收到的至少一个UE许列表和已接收到的所请求的至少一个NPN(102b)的至少一个CAGID来验证至少一个UE[0228]在一些实施例中,CN(108a)被进一步配置为:将已接收到的至少一个UE(104)的SUCI揭示为订阅永久标识符(SUPI);按CAG小区的允许列表和多个UE的SUPI的映射而映射映射则推导至少一个UE(104)的CAG小区请求的至少一个NPN(102b)的至少一个CAGID存在于所推导的CAG小区的允许列表的情况接收到的所请求的至少一个NPN(102b)的CAGID不存在于所推导的CAG小区的允许列表中的情况下,验证出至少一个UE(104)不具有用于接入所请求的至少一个NPN(102b)的CAG小接入所请求的至少一个NPN(102b)的权限时基于已接收到的至少一个UE(104)的SUPI生成认证向量;在确定至少一个UE(104)是否具有通过PLMN(102a)接入所请求的至少一个NPN有通过PLMN(102a)接入所请求的至少一个NPN(102b)的NPN权限的情况下使得至少一个UE过至少一个封闭接入组(CAG)小区被结合PLMN(102a)部署,其中P

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论