CN119450473A 会话建立方法及相关装置 (华为技术有限公司)_第1页
CN119450473A 会话建立方法及相关装置 (华为技术有限公司)_第2页
CN119450473A 会话建立方法及相关装置 (华为技术有限公司)_第3页
CN119450473A 会话建立方法及相关装置 (华为技术有限公司)_第4页
CN119450473A 会话建立方法及相关装置 (华为技术有限公司)_第5页
已阅读5页,还剩44页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

是应用的身份验证和密钥管理锚功能网元利用应用功能网元的公钥PKAF对终端设备的标识和端到端安全连接建立时使用的密钥KCONN进行加立请求消息中可携带端到端安全连接建立时使2接收来自终端设备的连接建立请求消息,所述连接建立请求消息所述密文是应用的身份验证和密钥管理锚功能网元利用应用功能网元的公钥PKAF对所述终端设备的标识和所述端到端安全连接建立时使用的密钥KCONN进行2.根据权利要求1所述的方法,其特征在于,所述连接建立请求消息中还包括签名内容,所述签名内容是所述应用的身份验证和密钥管理锚功能网元利用私钥SKAAnF对所述密利用所述应用的身份验证和密钥管理锚功能网元4.根据权利要求1至3任一项所述的方法,其特征在于,备发起所述端到端安全连接建立的时间戳中一项或多项。如果所述消息验证码校验通过,则执行所述的利用自身的私钥SKAF对所述密文进行解起所述端到端安全连接建立的时间戳中一项或多项。创建终端设备与应用功能网元之间的端到端安全连接建3接收来自终端设备的连接密钥请求消息,所述连接密钥请求消息用于请求所述密钥若所述终端设备有权限使用端到端安全保护服务,则执行所述的创建功能网元之间的端到端安全连接建立时使用的密钥接收来自所述统一数据管理网元的查询响应消息,所述所述密文是应用的身份验证和密钥管理锚功能网元利用应用功能网元的公钥PKAF对终端设备的标识和所述端到端安全连接建立时使用的密钥KCON容,所述签名内容是所述应用的身份验证和密钥管理锚功能网元利用私钥SKAAnF对所述密接收来自所述应用的身份验证和密钥管理锚功能网元的连接密钥消息,所述4所述连接密钥请求消息中包括所述应用功能网元的标识和所述终端设其中,所述连接密钥消息和所述连接建立请求消息中还分别包括用于标识所述公钥所述连接密钥消息和所述连接建立请求消息中还包括用于标识所述应用的身份验证和密钥管理锚功能网元的公钥PKAAnF的公钥标识,或者还包括用于标识所述共享密钥KEE的所述连接建立请求消息中还包括所述终端设备发起所述端到端安全连接建立的时间行如权利要求16至20中的任一项所述方所述通信装置之外的其它通信装置的信号并传输至所述处理器或将来自所述处理器的信5用提供商认证通过的UE才能访问(网络)应用功能((Network)Applicat[0003]通用引导架构(GBA,GenericBootstrappingArchitecture)技术和应用的身份验证和密钥管理(AuthenticationandKeyManagementforApplications,AKMA)技术用功能网元的公钥PKAF对所述终端设备的标识和所述端到端安全连接建立时使用的密钥容是所述应用的身份验证和密钥管理锚功能网元利用私钥SKAAnF对所述密文进行数字签名6[0010]一种可选的实施方式中,所述连接建立请求消息中还包括用于标的公钥标识、用于标识所述公钥PKAAnF的公钥标识以及所述终端设备发起所述端到端安全验证码是所述应用的身份验证和密钥管理锚功能网元利用共享密钥KEE对所述密文进行计标识所述共享密钥KEE的共享密钥标识以及所述终端设备发起所述端到端安全连接建立的可应用于执行所述应用的身份验证和密钥管理锚功能网元的部分或全部功能的相关装置用的身份验证和密钥管理锚功能网元可创建终端设备与应用功能网元之间的端到端安全7备是否有权限使用端到端安全保护服务;若该终端设备有权限使用端到端安全保护服务,则执行所述的创建终端设备与应用功能网元之间的端到端安全连接建立时使用的密钥该实施方式利用应用功能网元的公钥PKAF的公钥标识,区分不同的应用功能网元的公钥能网元的公钥PKAAnF的公钥标识,区分不同的应用的身份验证和密钥管理锚功能网元的公份验证和密钥管理锚功能网元利用应用功能网元的公钥PKAF对终端设备的标识和端到端安8用的身份验证和密钥管理锚功能网元利用私钥SKAAnF对密文进行数字签名获得的。该实施方式可使得应用功能网元根据签名内容确定该是应用的身份验证和密钥管理锚功能网元利用共享密钥KEE对该密文进行计算获得的。可[0029]一种可选的实施方式中,终端设备向应用功能网元发送请求消息中还包括用于标识应用的身份验证和密钥管理锚功能网元的公钥PKAAnF的公钥标识。可见,该实施方式可由应用的身份验证和密钥管理锚功能网元的公钥PKAAnF的公钥标身份验证和密钥管理锚功能网元利用应用功能网元的公钥PKAF对终端设备的标识和端到端9[0037]一种可选的实施方式中,终端设备向应用功能网元发送间的端到端安全连接建立时使用的密钥KCONN;以及利用应用功能网元的公钥PKAF对终端设终端设备发送的连接密钥消息中可包括终端设备与应用功能网元之间的端到端安全连接用的身份验证和密钥管理锚功能网元的公钥PKAAnF验证该签名内容;如果该签名内容验证方式可使得应用功能网元根据消息验证码确定该终端钥管理锚功能网元执行所述的创建终端设备与应用功能网元之间端到端安全连接建立时的身份验证和密钥管理锚功能网元的公钥PKAAnF的公钥标识,区分不同的应用的身份验证和密钥管理锚功能网元的公钥PKAAnF,使得该方法可应用于多应用的身份验证和密钥管理备的连接密钥请求消息后,还可以检查该终端设备是否有权限使用端到端安全保护服务;元之间端到端安全连接建立时使用的密钥K[0047]可选的,应用的身份验证和密钥管理锚功能网元中应用功能所述接口电路用于接收来自所述通信装置之外的其它通信装置的信号并传输至所述处理逻辑电路或执行代码指令用于实现如第一方面至第三方面中任一方面或其任意一种可能任一方面或其任意一种可能的实施方式中所示的方求消息中可携带密钥KCONN,该密钥KCONN可用于终端设备与应用功能网元建立安全连接时使[0064]首先,本申请介绍一种应用程序的身份验证和密钥管理(Authenticationandnetwork,RAN)设备和AN设备。(R)AN设备,主要负责空口侧的无线资源管理、服务质量入技术的系统中,具备基站功能的设备的名称可能会有所不同,例如,在长期演进(long至第七代(7thgeneration,7G)系统中,网络设备可称为:RAN或者下一代基站(next_设备控制器(basestationcontroller,BSC)、网络设备收发台(basetransceiverpoint,AP)、无线中继节点、无线回传节点、收发节点(transmissionandreception[0069]在一些部署中,gNB或传输点可以包括集中式单元(centralizedunit,CU)和DUDU实现gNB或传输点的部分功能,比如,CU实现无线资源控制(radioresourcecontrol,略管理以及安全认证等功能。如图1所示,核心网可以包括如下网元:认证服务功能(authenticationserverfunction,AUSF)网元、接入和移动性管理功能(accessandmobilitymanagementfunction,AMF)网元、统一数据管理(unifieddatamanagement,授权数据等。AF网元或应用服务器(NAF,NetworkApplicationFunction),主要支持与交互,并且随后由AKMA应用密钥根据Ua*上的具体应用协议进行保护。GBA定义的Ua*参考伴计划(3GPP)定义的认证和密钥协商过程,AKA协议通过使用运营商网络和(全球)用户识[0075]应用的身份验证和密钥管理(AuthenticationandKeyManagementfor起与AF网元通信之前,UE使用AUSF网元的密钥KAUSF生成AKMA锚密钥KAKMA和AKMA锚密钥标识网元,并向该AAnF网元发送AKMA应用密钥获取请求(Naanf_AKMA_ApplicationKey_Get)请KAF和KAF的到期时间;(5)AF网元向UE发送应ApplicationKey_Get响应中的信息指示AKMA密钥请求失败,则步骤(5)中AF网元可通过应允许UE接入运营商网络。GBA可以(不依赖主认证)独立接入,这意味着可以不需要蜂窝连接,GBA同样可以在无线网络通信技术(WiFi)接入和有线接入的环境下工作。在该架构图请求中携带AF网元的标识NAF_ID和UE标识B_TID;(3)BSF从密钥Ks和密钥推导参数中推导网元和核心网用户面网元的功能与5G通信系统中的功能类似,本申请此处不再一一列举。本申请实施例描述的网络架构以及业务场景是为了更加清楚的说明本申请实施例的技术[0082]S101、AAnF网元创建UE与AF网元之间的端到端安全连接建立时使用的密钥KCONN,该连接密钥请求消息用于请求密钥KCONN;相应请求消息,执行所述的创建UE与AF网元之间端到端安全连接建立时使用的密钥KCONN的步AAnF网元向UE发送的连接密钥消息,可称为连接密钥响应消息。一种可选的实施方式中,查该UE是否有权限使用端到端安全保护服务,包括:AAnF网元向UDM网元发送查询请求消元接收来自UDM网元的查询响应消息,该查询响应消息用于指示该UE是否有权限使用端到AF网元的公钥PKAF对UE的标识和端到端安全连接建立时使用的密钥KCONN进行加密获得的;全连接建立时使用的密钥KCONN,在UE和A的公钥PKAAnF验证该签名内容,如果该签名内容验证通过,则执行所述的利用自身的私钥那么,AAnF网元利用自身的私钥SKAAnF对密文进行数字签名,可以是对各自的密文分开签认为该UE是一个合法的UE,并且UE有权限使用UE与AF网元之间的端到端安全连接建立服AF网元可提前发送连接建立响应消息,该连接建立响应消息可用于告知UE该连接建立失连接密钥响应消息中可包括该公钥PKAF[0098]可选的,对于AAnF网元利用自己的私钥对SKAAnF对密文做数字签名的实施方式,AAnF网元向UE发送的连接密钥消息以及UE向AF网元发送的连接建立请求消息中还包括网元向UE发送的连接密钥消息以及UE向AF网元发送的连接建立请求消息中还包括共享密创建应答信息RES*。AUSF校验UE返回的RES*与本地预计算的预期应答信息XRES*,两者一密钥响应消息告知UE连接密钥请求失败以[0107]如前文所述,AAnF网元检查UE是否有权限使用端到端安全保护服务,可以通过保护服务可以是通过AAnF网元查询本地的配置[0108]S205、AAnF网元创建UE与AF网元之间端到端安全连接建立时使用的密钥KCONN;元之间端到端安全连接建立时使用的密钥KCONN、密文、签名内容、AAnF网元的公钥标识用公钥PKAF加密UE的标识的密文(Enc(UE_ID)PKAF)、使用私钥SKAAnF对密文(Enc(UE_ID)PKAF)签名获得的签名内容(Sig(Enc(UE_ID)PKAF)SKAAnF)、AAnF网元的公钥标识PKAAnF_ID和公钥PK)的方式,使得UE和AF网元进行安全连接建立时的密钥KCONN由核心网生成后发送给[0120]可选的,AAnF网元和AF网元还可以分别预存储共享密钥KEE的共享密钥标识KEE_密钥响应消息告知UE连接密钥请求失败以[0125]其中,AAnF网元检查UE是否有权限使用端到端安全保护[0126]S305、AAnF网元创建UE与AF网元之间端到端安全连接建立时使用的密钥KCONN;该公钥PKAF加密KCONN和UE的标识,获得密文;再使用共享密钥KEE对密文计算消息验证码(messageauthenticationcode,MAC)/基于哈希的消息验证码(hash_basedmessage证码、AF网元的公钥标识PKAF_ID用的身份验证和密钥管理锚功能网元利用应用功能网元的公钥PKAF对终端设备的标识和端份验证和密钥管理锚功能网元的功能以及可包括密文,该密文是应用的身份验证和密钥管理锚功能网元利用应用功能网元的公钥PKAF对终端设备的标识和端到端安全连接建立时使用的密钥KCONN进行加密获得的;收发模块上述处理器701以及存储器702之间的具体连接介质。图7中以存储器702和处理器701之间调用存储器702中存储的计算机执行指令,使得应用功能网元执

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论