BRPI0215728B1 - método para permitir uma autenticação baseada em sim, controlador de acesso, terminal sem fio e sistema de telecomunicação - Google Patents

método para permitir uma autenticação baseada em sim, controlador de acesso, terminal sem fio e sistema de telecomunicação Download PDF

Info

Publication number
BRPI0215728B1
BRPI0215728B1 BRPI0215728A BR0215728A BRPI0215728B1 BR PI0215728 B1 BRPI0215728 B1 BR PI0215728B1 BR PI0215728 A BRPI0215728 A BR PI0215728A BR 0215728 A BR0215728 A BR 0215728A BR PI0215728 B1 BRPI0215728 B1 BR PI0215728B1
Authority
BR
Brazil
Prior art keywords
authentication
protocol
access controller
point
wireless terminal
Prior art date
Application number
BRPI0215728A
Other languages
English (en)
Other versions
BR0215728A (pt
Inventor
Jesús Angel De Gregorio Rodriguez
Miguel Angel Monjas Llorente
Original Assignee
Ericsson Telefon Ab L M
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Ericsson Telefon Ab L M filed Critical Ericsson Telefon Ab L M
Publication of BR0215728A publication Critical patent/BR0215728A/pt
Publication of BRPI0215728B1 publication Critical patent/BRPI0215728B1/pt

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/2854Wide area networks, e.g. public data networks
    • H04L12/2856Access arrangements, e.g. Internet access
    • H04L12/2858Access network architectures
    • H04L12/2859Point-to-point connection between the data network and the subscribers
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0428Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
    • H04L63/0435Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload wherein the sending and receiving network entities apply symmetric encryption, i.e. same key used for encryption and decryption
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/06Network architectures or network communication protocols for network security for supporting key management in a packet data network
    • H04L63/061Network architectures or network communication protocols for network security for supporting key management in a packet data network for key exchange, e.g. in peer-to-peer networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0853Network architectures or network communication protocols for network security for authentication of entities using an additional device, e.g. smartcard, SIM or a different communication terminal
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/16Implementing security features at a particular protocol layer
    • H04L63/162Implementing security features at a particular protocol layer at the data link layer
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/04Key management, e.g. using generic bootstrapping architecture [GBA]
    • H04W12/043Key management, e.g. using generic bootstrapping architecture [GBA] using a trusted network node as an anchor
    • H04W12/0431Key distribution or pre-distribution; Key agreement
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0272Virtual private networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W76/00Connection management
    • H04W76/10Connection setup
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W8/00Network data management
    • H04W8/005Discovery of network devices, e.g. terminals
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W8/00Network data management
    • H04W8/26Network addressing or numbering for mobility support
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W80/00Wireless network protocols or protocol adaptations to wireless operation
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W84/00Network topologies
    • H04W84/02Hierarchically pre-organised networks, e.g. paging networks, cellular networks, WLAN [Wireless Local Area Network] or WLL [Wireless Local Loop]
    • H04W84/10Small scale networks; Flat hierarchical networks
    • H04W84/12WLAN [Wireless Local Area Networks]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W88/00Devices specially adapted for wireless communication networks, e.g. terminals, base stations or access point devices
    • H04W88/02Terminal devices

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Small-Scale Networks (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

"sistema, aparelho e método para autenticação baseada em sim e criptografia em acesso de rede de área local sem fios". a presente invenção refere-se a um sistema, aparelho e método para realizar uma autenticação baseada na sim de um usuário acessando uma wlan, sem ter proporcionado ainda uma conectividade ip, junto com um mecanismo de criptografia de camada 2 para proteger o caminho entre o equipamento terminal e a rede móvel. portanto, a invenção proporciona um método para estabelecer um envelopamento ppp para diálogos aka entre o terminal e um controlador de acesso para acessar a rede móvel possuindo a sim. a invenção também proporciona um controlador de acesso (ac) compreendendo um servidor ponto a ponto através da ethernet (pppoe) para envelopar diálogos aka a partir de um cliente ppp instalado no terminal para o mesmo propósito e também compreendendo um roteador de tráfego e um cliente radius. o ac assim incluindo um cliente radius é interposto entre um servidor intermediário radius acessado a partir dos pontos de acesso (ap) na wlan e a rede móvel onde a autenticação baseada na sim é realizada.

Description

Relatório Descritivo da Patente de Invenção para "MÉTODO PARA PERMITIR UMA AUTENTICAÇÃO BASEADA EM SIM, CONTROLADOR DE ACESSO, TERMINAL SEM FIO E SISTEMA DE TELECOMUNICAÇÃO” CAMPO DA INVENÇÃO A presente invenção refere-se geralmente a mecanismos de autenticação e de criptografia em cenários de Rede de Área Local sem Fio, Mais particularmente, a invenção refere-se a um dispositivo, sistema e métodos para uma autenticação baseada em SIM e a mecanismos de criptografia de uma camada 2 para proteger o caminho de comunicação a partir do Equipamento Terminal em diante.
ANTECEDENTE
Em 1999, a especificação 802.11b foi publicada pelo IEEE para acesso de Rede de Área Local Sem Fio (WLAN) em taxas de 11 Mbps. Este padrão tornou-se amplamente suportado pela indústria e possui uma enorme base instalada nas companhias empresariais, bem como pontos ativos publicamente acessíveis tal como aeroportos, hotéis, cafés e assim por diante.
Esta especificação 802.11b oferece até alguma extensão mecanismos de controle de autenticação e de acesso, bem como de confidencialidade, mas somente no caminho sem fio. A este respeito, dois métodos de autenticação são definidos neste padrão, a saber, "Sistema Aberto" e "Chave Compartilhada", Quando o Sistema Aberto é utilizado, uma placa WLAN no Equipamento Terminal (TE) anuncia que ela deseja associar-se com o Ponto de Acesso WLAN {daqui para frente abreviado como AP). Nenhuma autenticação é executada e somente mecanismos básicos de controle de acesso são utilizados, como por exemplo, filtros de Controle de Acesso de Mídia (MAC) e Identificadores de Conjunto de Serviços (SSID), Estes filtros MAC são dispostos para trabalhar de modo que somente placas WLAN cujo endereço MAC pertença a uma lista mantida pelo AP, tal como uma Lista de Controle de Acesso (ACL), sejam permitidos de se associarem com o AP. Este mecanismo de controle de acesso possui uma utilidade limitada, desde que a identidade da entidade tentando se associar não realmente pertence a um usuário, mas ao invés disso ao próprio equipamento. Se um terminal ou placa for furtado, não existe autenticação baseada no usuário para impedir acesso aos recursos pelo equipamento furtado. Adicionalmente, à medida que os endereços MAC da placa WLAN sempre aparecem nos cabeçalhos dos quadros WLAN, fraudar o endereço MAC é um ataque trivial. Isto é de relevância especial, desde que a maioria das placas WLAN no mercado pode alterar seu endereço MAC apenas por utilizar o dispositivo de software. O outro mecanismo de controle de acesso é o Identificador de Conjunto de Serviços (SSID) mencionado acima, o qual é um código alfanumérico que identifica a instância da WLAN com a qual o Equipamento Terminal (TE) está tentando se associar. Um dado AP somente permite a associação de placas WLAN que proporcionam um SSID correto. Entretanto, como este identificador é normalmente difundido pelos APs, e igualmente sem alterar o valor preestabelecido estabelecido pelo vendedor, este mecanismo de controle de acesso é, novamente, sem dúvida sem uso desde que uma pluralidade de ataques bem conhecidos possa ocorrer.
Um segundo método de autenticação mencionado acima é o assim chamado Chave Compartilhada. Este procedimento está embutido em um mecanismo de confidencialidade básica proporcionada pelo padrão de Privacidade Equivalente Com Fio (WEP), o qual é um algoritmo de criptografia simétrico baseado no RC4. Como tal, a autenticação é executada por se utilizar um mecanismo de pergunta - resposta, no qual ambas partes, a placa WLAN e o AP, apresentam para eles próprios uma mesma chave. Entretanto, esta chave é instalada e armazenada no Equipamento Terminal (TE) e por consequência, ela sofre das mesmas desvantagens como descritas quando se fala a cerca dos filtros MAC.
Além disso, uma série de documentos recentemente publicados tem apresentado a falha fundamental do próprio mecanismo de privacidade, ou seja, as falhas dos padrões WEP. Estas falhas começam com o uso de chaves WEP estáticas, o que permite a um atacante descobrir as próprias chaves, desde que os vetores de inicialização dos algoritmos sejam enviados de forma clara dentro do quadro WEP. Uma série de ataques passivos, como, por exemplo, uma placa WLAN que somente fareja o tráfego, também permite deduzir as chaves.
No começo, parecia que apenas por renovar as chaves com um melhor gerenciamento de chave e por aumentar seu comprimento, por exemplo, de 40 para 128 bits, que o algoritmo poderia ser mais seguro ou, pelo menos, seguro o suficiente para alcançar uma segurança aceitável. Entretanto, mais e mais relatos recentes têm provado que o projeto do algoritmo como tal não proporciona um nível de segurança aceitável.
Atualmente, são feitos esforços pela indústria e pelos foros representativos para resolver as falhas nos padrões atualmente aplicáveis. O IEEE está atualmente definindo um novo padrão para aperfeiçoar os mecanismos de autenticação do 802.11b existentes e os resultados podem ser publicados como um assim chamado padrão 802.1 x, um "Controle de Acesso de Rede Baseado em Porta", mas este trabalho ainda não está terminado. Além disso, esta maneira de se abordar somente leva em consideração a autenticação, de modo que um algoritmo de confidencialidade apropriado ainda é necessário. A este respeito, tendências correntes sugerem que um protocolo baseado no assim chamado protocolo de Sistema de Criptografia Avançada (AES) pode substituir o WEP. Contudo, o mecanismo de autenticação baseado em porta como sugerido na 802.1 x possui um impacto significativos obre o sistema operacional do TE e nos software aplicáveis do AP, desde que o 802.1x apenas busca uma substituição para o mecanismo de autenticação baseado no WEP e para o próprio WEP.
Resumidamente, uma adoção massiva deste novo padrão 802.1 x, com as falhas ainda não resolvidas mencionadas acima, irá levar a novos investimentos no equipamento WLAN, desde que todos os APs de uma dada WLAN teriam que ser substituídos ou, pelo menos, atualizados. Adicionalmente, e alguma coisa óbvia, qualquer mecanismo de confidencialidade somente proporciona proteção no caminho sem fio, ou seja, entre a placa WLAN e o AP. Entretanto, o tráfego Ethernet correspondente além do AP não é de forma alguma criptografado.
Portanto, é um importante objetivo da presente invenção neste estágio, a provisão do dispositivo e métodos para permitir um mecanismo de autenticação eficaz dos usuários WLAN, bem como um mecanismo de criptografia completo por todo o caminho de comunicação começando a partir do Equipamento Terminal dos ditos usuários.
TÉCNICA RELACIONADA
Em resumo e como amplamente descrito acima, a autenticação nos padrões WLAN atualmente aplicáveis, a saber, 802.11. é não existente, ou baseada no dispositivo quando o endereço físico MAC da placa WLAN é utilizado para autenticar o TE. Isto é aparentemente impraticável para grandes disposições dado que uma criptografia obtida através do protocolo WEP como na WLAN, o qual é conhecido por sua fragilidade, não é encontrada a partir de diferentes setores apropriados para manter uma segurança aceitável. A título de contraste, a autenticação nas redes móveis terrestres públicas mais recentes e convencionais como GSM, GPRS, ou UMTS seja feita por meio de um cartão SIM e por um conjunto de protocolos e algoritmos com segurança comprovada conhecidos como algoritmos de "Acordo de Autenticação e de Chave" (daqui para frente abreviado como AKA). A assim chamada autenticação baseada em SIM é baseada no usuário desde que uma SIM seja projetada para uso pessoal e protegida por um PIN de acesso.
Atualmente, operadores móveis desejam estender suas ofertas nas redes de acesso por incluir acesso de banda larga e a tecnologia WLAN torna isto possível com as taxas de acesso de até 11 Mbps, enquanto mantendo um custo de disposição extremamente baixo, principalmente devido ao uso de banda de espectro não licenciada na WLAN. Um operador móvel pode alcançar isto por instalar sua própria WLAN ou por assinar acordos com operadores WLAN existentes, mas em ambos os casos, os requerimentos de segurança devem ser pelo menos tão fortes quanto no caso de um acesso móvel à rede principal dos operadores.
Para alcançar isto, um operador WLAN deve oferecer um mecanismo de autenticação e de criptografia que implique na posse de um cartão SIM. Este cartão SIM deve ser distribuída pelo operador móvel e pode ser o mesmo SIM utilizado para o acesso móvel, ou pode ser um SIM distribuído de propósito somente para acesso WLAN.
Uma WLAN convencional operada por uma terceira parte também pode ter seus próprios usuários locais e a autenticação a ser executada para o ditos usuários locais é totalmente até o operador WLAN. Por exemplo, esta autenticação para os usuários locais pode ser apenas baseada na identidade mais senha do usuário, ou mesmo absolutamente sem segurança. Entretanto, para estes usuários que assinaram com um operador móvel, a autenticação e outras questões de segurança através da dita WLAN devem ser comparáveis às na rede do operador móvel. Por outro lado, uma WLAN disposta e operada somente por um operador móvel deve negar acesso aos usuários não pertencendo a este operador móvel e devem somente implementar mecanismos de autenticação baseado em um cartão SIM.
Contudo, qualquer tentativa de introduzir mecanismos novos e seguros para autenticação e criptografia na WLAN deve ser direcionada para produzir o mínimo de impacto possível nos cenários WLAN correntes.
Uma tentativa muito interessante de resolver os problemas acima é descrita na publicação do pedido US 2002/0009199 com o título "Ar-ranging Data Ciphering in a Wireless Telecommunication System". A instrução por trás deste pedido também apresenta um esquema de autenticação baseado em SIM.
Este esquema de autenticação baseado em SIM é, entretanto, pretendido para derivar uma chave de cifragem que é utilizada como a chave dos algoritmos WEP nativos da 802.11 para criptografia de tráfego entre o TE e o AP. A vantagem principal que este pedido introduz sobre as capacidades WEP existentes é a adição de um novo mecanismo para renovar as chaves uma vez por sessão. Além disso, este pedido é basicamente uma versão modificada dos padrões WEP atuais e não resolve os problemas fundamentais declarados acima para a versão WEP original.
Contudo, setores diferentes na indústria têm estimado que ataques WEP bem conhecidos podem acertar uma chave WEP em menos do que duas horas. Obviamente, se a chave WEP for estática e nunca renovada, como na versão WEP original, o problema é muito mais significativo. Por conseqüência, com a maneira de se abordar na US 2002/0009199, o problema está restrito aos limites da duração de uma dada sessão e se uma sessão se expandir além de poucas horas, o mesmo problema surge como antes. Isto é claramente insuficiente para conceder níveis de segurança similares aos encontrados nas redes móveis terrestres públicas atuais. A este respeito, é um objetivo da presente invenção a obtenção de um nível de segurança muito mais elevado permitindo ao operador escolher um algoritmo de criptografia que melhor se adapte às suas necessidades de segurança. Observa-se que normalmente existe uma negociação entre o nível de segurança e a performance. Portanto, aspectos adicionais como suportar chave com um comprimento de 128, 168, 256 bits, etc.; bem como suportar os algoritmos seguros mais recentes, como o AES por exemplo, e um procedimento de rotação de chave podem ser considerados outro objetivo da presente invenção.
Além disso, de acordo com este pedido acima, US 2002/0009199, o caminho criptografado vai desde o Terminal Móvel até o AP, desde que o WEP seja somente aplicável para o caminho de rádio. A este respeito, o suporte para um caminho de criptografia a ser estabelecido além do AP e cobrir também a parte com fio da WLAN, é um objetivo adicional da presente invenção.
Adicionalmente, o US 2002/0009199 esclarece que a designação de um endereço IP é feita antes de executar o processo de autenticação e por conseqüência, um usuário malicioso pode potencialmente iniciar um conjunto inteiro de ataques bem conhecidos. Entretanto, se um usuário não tiver dispositivo para obter a conectividade IP antes de ter sido efetivamente autenticado, o risco diminuiría muito. Desse modo, é um objetivo adi- cional da presente invenção a provisão de um mecanismo de autenticação para um usuário a ser realizado antes de fornecer a conectividade IP para o dito usuário.
Por outro lado, os pedidos US 2002/012433 e WO 01/76297, descrevem, pelas mesmas modalidades exemplificativas comuns, um sistema onde um terminal adaptado sem fio pode se interconectar com uma rede móvel doméstica através de uma rede de acesso IP sem fio. A rede móvel doméstica sendo responsável por autenticar o usuário com uma autenticação baseada em SIM, enquanto que a rede de acesso IP sem fio permite ao usuário acessar a rede Internet, uma vez autenticado. O terminal sem fio, a rede IP de acesso sem fio e a rede móvel todas comunicadas com um protocolo IP móvel. O sistema também compreende um Controlador de Acesso Público para controlar o acesso a partir de rede de acesso por radio para serviços de Internet. Este Controlador de Acesso Público aloca um endereço IP para o terminal sem fio e autentica o terminal sem fio antes da conexão com a Internet ser estabelecida, e comunica mensagens de autenticação entre o terminal sem fio e a rede móvel doméstica. Além disso, a interface entre o terminal sem fio e o Controlador de Acesso Público é uma interface baseada em IP, em que o Controlador de Acesso Público e o terminal sem fio são identificados pelos respectivos endereços IP de cada um. O fato do Controlador de Acesso Público e o terminal sem fio fazerem uso de um protocolo baseado em IP torna essencial que seja atribuído um endereço IP bem no começo, este endereço IP enviado do Controlador de Acesso Público para o terminal sem fio antes de estabelecer um canal de comunicação seguro. Portanto, o mesmo problema como no pedido acima, US 2002/0009199, ocorre devido ao fato que a designação de um endereço IP é feita antes de rodar o processo de autenticação, e daí, um usuário malicioso pode potencialmente iniciar um conjunto completo de ataques bem conhecidos.
Em resumo, um importante objetivo da presente invenção é a provisão de um sistema, dispositivo e métodos para permitir uma autenticação de usuário baseada em SIM eficaz e para estabelecer um caminho de criptografia completo, começando desde o TE, para usuários WLAN que são assinantes de uma rede móvel terrestre pública. Outro objetivo particularmente importante é que esta autenticação do usuário baseada em SIM pode ser executada antes de fornecer a conectividade IP para o dito usuário.
Um objetivo adicional da presente invenção é o suporte de chaves com comprimento variável, o uso de algoritmos de segurança à escolha do operador e a provisão de um procedimento de rotação de chave.
Ainda um objetivo adicional da presente invenção é a obtenção dos objetivos anteriores com um impacto mínimo sobre os cenários WLAN convencionais.
SUMÁRIO DA INVENÇÃO
Os objetivos da invenção são alcançados com um método para permitir uma autenticação baseada em SIM para usuários de uma rede de área local sem fio que são assinantes de uma rede móvel terrestre pública por meio de um mecanismo de autenticação de camada de ligação de dados (camada 2). Um importante aspecto deste método é que a conectividade IP somente é proporcionada para o usuário quando o processo de autenticação tiver completado com sucesso.
Os objetivos da invenção são assim alcançados com um método em que um terminal sem fio encontra um Ponto de Acesso acessível e requisita a associação com a rede de área local sem fio e o Ponto de Acesso aceita a requisição para isto. O terminal sem fio então inicia a descoberta de um Controlador de Acesso interposto entre o Ponto de Acesso e a rede móvel terrestre pública.
Então, o terminal sem fio envia o identificador do usuário imediatamente topo de um protocolo de camada 2 Ponto a Ponto para o Controlador de Acesso, o qual transfere o identificador do usuário recebido na parte de uma de um protocolo de camada 2 Ponto a Ponto para cima de um protocolo de autenticação residindo na camada de aplicação. A seguir, o Controlador de Acesso envia o identificador do usuário para um Gateway de Autenticação na rede móvel terrestre pública para iniciar um procedimento de autenticação.
Uma vez que o processo de autenticação é iniciado, o Controlador de Acesso recebe um desafio de autenticação a partir da rede móvel terrestre pública via o Gateway de Autenticação; e transfere o desafio de autenticação recebida no mesmo protocolo na camada de aplicação para baixo em direção a parte de cima do protocolo de camada 2 Ponto a Ponto. O desafio de autenticação é enviado pelo Controlador de Acesso para o terminal sem fio para derivar uma resposta de autenticação.
Então, o terminal sem fio pode enviar a resposta de autenticação imediatamente em cima de um protocolo de camada 2 Ponto a Ponto para o Controlador de Acesso o qual transfere a resposta de autenticação recebida de um protocolo de camada 2 Ponto a Ponto para cima em direção ao protocolo de autenticação na camada de aplicação. A resposta de autenticação é enviada para o Gateway de Autenticação a partir do Controlador de Acesso que recebe uma chave de criptografia a partir da rede móvel terrestre pública via o Gateway de Autenticação. A seguir, o Controlador de Acesso extrai a chave de criptografia recebida no protocolo na camada de aplicação para criptografia adicional do caminho de comunicação com o terminal sem fio; e o Controlador de Acesso envia um endereço IP designado e outros parâmetros de configuração da rede para o terminal sem fio.
Isto proporciona as vantagens de que o terminal móvel adiciona o mecanismo de autenticação de segurança, similar aos utilizados na rede de comunicação de rádio, em todo o caminho de comunicação, isto significando que ele obtém confidencialidade no caminho sem fio e no caminho com fio. Os operadores podem estender suas redes de acesso, oferecer acesso de banda larga localizado (11 Mbps) por um custo muito baixo.
Também para alcançar os objetivos da presente invenção, é proporcionado um Controlador de Acesso que compreende um servidor Ponto a Ponto residindo em uma camada 2 OSI para comunicar-se com o terminal sem fio; e um protocolo de autenticação residindo em uma camada de aplicação OSI para comunicar-se com a rede móvel terrestre pública. Além disso, este Controlador de Acesso adicionalmente compreende o dis- positivo para transferir a informação recebida topo do protocolo de camada 2 Ponto a Ponto para cima em direção a um protocolo de autenticação apropriado residindo na camada de aplicação. Da mesma forma, o Controlador de Acesso também compreende o dispositivo para transferir a informação recebida no protocolo de autenticação residindo na camada de aplicação para baixo em direção a parte de cima do protocolo de camada 2 Ponto a Ponto.
De modo a totalmente alcançar os objetivos da invenção, também é proporcionado um terminal sem fio compreendendo funcionalidade par atuar como um cliente do protocolo da camada 2 Ponto a Ponto e possuindo um Protocolo de Autenticação Extensível topo deste protocolo de camada 2 Ponto a Ponto. A solução geral proporcionada pela invenção resulta em um sistema de telecomunicação compreendendo uma rede de área local sem fio que inclui pelo menos um Ponto de Acesso, uma rede móvel terrestre pública, pelo menos um terminal de fio como dito acima, e o Controlador de Acesso dito acima.
BREVE DESCRIÇÃO DOS DESENHOS
Os aspectos, objetivos e vantagens da invenção irão se tornar aparentes pela leitura deste relatório descritivo em conjunto com os desenhos acompanhantes, nos quais: A FIGURA 1 representa uma modalidade preferida de como um usuário de uma rede móvel convencional acessando através de uma WLAN, a qual pode ser acessada por usuários móveis e não móveis, pode ser autenticado por sua própria rede móvel e pode ter um caminho criptografado a partir do TE até sua própria rede móvel. A FIGURA 2 apresenta uma arquitetura simplificada comparada com a na Figura 1 e aplicável a uma WLAN acessada somente por usuários de uma rede móvel terrestre pública. A FIGURA 3 esquematicamente apresenta uma modalidade de um Controlador de Acesso compreendendo um Servidor PPPoE e um Cliente RADIUS onde o Protocolo de Autenticação Extensível reside.
A FIGURA 4 basicamente apresenta uma sequência ilustrativa das ações realizadas a partir do TE até a rede móvel e por todas as entidades da WLAN para executar a autenticação do usuário baseada em SIM. DESCRIÇÃO DETALHADA DAS MODALIDADES PREFERIDAS O dito a seguir descreve modalidades atualmente preferidas do dispositivo, métodos e sistema para permitir uma autenticação do usuário baseada em SIM eficaz e para estabelecer um caminho de criptografia completo começando a partir do TE para usuários WLAN que são assinantes de uma rede móvel terrestre pública. De acordo com um aspecto da presente invenção, esta autenticação do usuário baseada em SIM é executada antes de ter dado a conectividade IP para o dito usuário.
Portanto, o esboço geral de uma modalidade preferida é apresentado na FIGURA 1, apresentando um cenário geral onde assinantes de uma rede móvel terrestre pública (GSM/GPRS/UMTS), bem como outros usuários não móveis locais, acessam uma rede de área local sem fio (WLAN). Este cenário geral na FIGURA 1 propõe uma arquitetura particularmente simples almejada para minimizar os impactos sobre uma WLAN convencional existente de modo a realizar um dos objetivos da presente invenção. Esta arquitetura bastante simples envolve diferentes entidades de uma WLAN e de uma rede móvel terrestre pública, as quais são descritas a seguir. Além disso, a FIGURA 2 apresenta uma arquitetura igualmente mais simplificada de acordo com outra modalidade da presente invenção para uma WLAN fornecer acesso somente para assinantes de uma rede móvel terrestre pública e sem usuários WLAN locais.
Uma primeira entidade na FIGURA 1 e 2 é o Equipamento Terminal (TE), o qual é equipado com o hardware e software necessários para fazer interface com o cartão SIM do usuário bem como para enviar e receber a informação de sinalização requerida de acordo com o protocolo de Acordo de Autenticação e de Chave (AKA). O TE também inclui o software necessário para implementar um Protocolo Ponto a Ponto através do protocolo Ethernet (PPPoE), do lado do cliente, por conseqüência com o RFC 2516. A inclusão de tal cliente PPPoE permite o estabelecimento de uma sessão de Protocolo Ponto a Ponto com um servidor específico no domínio da WLAN. Esta é uma modalidade muito conveniente de modo a alavancar mecanismos de autenticação existentes, por exemplo, o Protocolo de Autenticação Extensível (EAP) e os protocolos de criptografia, como o Protocolo de Controle de Criptografia PPP (daqui para frente referido como "PPP criptografado") de acordo com o RFC 1968, que estende o caminho de criptografia ao longo da parte com fio da WLAN, assim oferecendo um nível de segurança muito mais elevado. Um componente como este Cliente PPPoE é uma parte principal para a solução proposta.
Outras entidades nos cenários nas FIGURAS 1 e 2 são os Pontos de Acesso que se comportam como estações de rádio padrão simples de acordo com o padrão 802.11b, sem qualquer lógica adicional. Diferente de outras soluções possíveis, como explicado com respeito ao futuro padrão 802.1 x, a maneira de se abordar oferecida pela presente invenção permite a reutilização do hardware econômica existente ao invés de ter que substituir ou atualizar todos os APs presentes na WLAN. Estes APs inalterados podem executar neste cenário com suporte WEP desativado, desde que tal WEP oferece por ele próprio pouca segurança comparado com os mecanismos de segurança que são implementados topo da camada PPPoE.
De acordo com um aspecto da presente invenção, é proporcionada uma nova entidade, o Controlador de Acesso (daqui para frente referido como AC) tanto na FIGURA 1 como na 2 que compreende a funcionalidade do servidor PPPoE requerida. Este servidor PPPoE é automaticamente descoberto pelo Equipamento terminal (TE), por meio de um mecanismo embutido no protocolo PPPoE, a saber, através de uma troca de sinais iniciada por uma mensagem de difusão. Este Controlador de Acesso (AC) também compreende uma funcionalidade de cliente RADIUS que tem a responsabilidade de reunir as credenciais do cliente, recebidas através dos atributos EAP transportados topo de um PPP e enviar os mesmos a um Servidor de Autenticação WLAN (WLAN-AS) convencional, também através dos atributos EAP transportados agora sobre topo das mensagens RADIUS. Um componente como este Controlador de Acesso (AC) também é uma parte principal para o propósito da presente solução.
Tanto o Controlador de Acesso como o cliente PPPoE mencionados acima, o qual está embutido no Equipamento Terminal, são entidades cooperativas pretendidas para envelopar um procedimento de autenticação de desafio-resposta bem como para estabelecer um caminho criptografado.
Uma entidade adicional presente somente no cenário mais geral apresentado na FIGURA 1 é um Servidor de Autenticação WLAN (WLAN-AS) que implementa a funcionalidade de um servidor de autenticação local para usuários WLAN locais, não pertencendo ao operador móvel e que pode ser assim autenticado por outro dispositivo, tal como um usuário simples e uma associação de senha. Este WLAN-AS também executa o papel de um proxy RADIUS, quando recebendo mensagens de autenticação a partir do Controlador de Acesso e enviando as mesmas para um Gateway de Autenticação (daqui para frente referido como AG) no domínio do operador da rede móvel terrestre pública. O WLAN-AS é somente requerido para o propósito da presente invenção de modo a autenticar os próprios usuários WLAN que não são assinantes móveis da rede móvel terrestre pública. Por consequência, uma WLAN pretendida para fornecer acesso somente para assinantes de uma rede móvel pode livrar-se de tal entidade sem afetar a autenticação dos ditos assinantes móveis e o estabelecimento de um caminho criptografado, escopo da presente invenção. A este respeito, a FIGURA 2 apresenta uma modalidade de uma arquitetura simplificada para uma WLAN fornecendo acesso somente para assinantes de uma rede móvel terrestre pública como explicado acima onde o WLAN-AS desse modo não está incluído.
Ainda uma entidade adicional incluída nos cenários das Figuras 1 e 2 é o Gateway de Autenticação (daqui para frente referido como AG) sozinho ou provavelmente em cooperação com um Registro de Localização Inicial (HLR) para armazenar dados de usuário de assinantes móveis. Este Gateway de Autenticação (AG), sozinho ou em combinação com um HLR, atua como servidores backend de autenticação dentro do domínio do opera- dor e estão encarregados de gerar vetores de autenticação de acordo com o protocolo AKA para redes móveis terrestres públicas mais recentes e convencionais tal como a GSM, GPRS e UMTS. Estes componentes, a saber, AG e HLR, podem ser entidades fisicamente separadas que se comunicam uma com a outra pelo protocolo de Parte Móvel da Aplicação (MAP), ou elas podem ser uma única entidade lógica atuando como um servidor RADIUS e com a base de dados de assinantes embutida, junto com a implementação dos algoritmos necessários no AKA, tal como os bem conhecidos A5, A8 e assim por diante.
Na última maneira de abordar, a comunicação para o HLR por conseqüência não é necessária, como ilustrado em forma de exemplo na FIGURA 2.
Em resumo, o controlador de acesso, o cliente PPPoE mencionado acima, o qual é embutido no Equipamento Terminal, e este Gateway de Autenticação são entidades principais para o propósito da presente invenção. A descrição particular para as funções residindo em tais entidades é meramente ilustrativa e de maneira não restritiva. A FIGURA 3 apresenta camadas de protocolo diferentes envolvidas em um Controlador de Acesso (AC) com referência ao modelo de In-terconexão de Sistema Aberto (OSI). O servidor PPPoE, residindo debaixo de uma camada IP, compreendendo uma camada de protocolo PPPoE que naturalmente reside sobre uma camada Ethernet e possuindo embutido o EAP mencionado acima. Da mesma forma, o cliente RADIUS possuindo uma camada de protocolo RADIUS possuindo embutido o EAP, residindo sobre uma camada UDP, ambos residindo sobre uma camada IP.
Por outro lado, a maneira na qual os diferentes elementos realizam alguns aspectos da presente invenção de acordo com modalidades atualmente preferidas é descrita abaixo com referência à seqüência de ações descritas na FIGURA 4. O Equipamento Terminal (TE) mencionado acima é equipado com um Adaptador de Terminal Móvel (MTA) que permite o acesso a um cartão SIM tido por um terminal móvel. Este TE possui um transceptor para comunicar-se (C-401, c-402) com um AP da WLAN e inclui a pilha de software apropriada para implementar o protocolo PPPoE de acordo com o RFC 2516. O Controlador de Acesso (AC) possui um servidor PPPoE embutido. A descoberta do servidor PPPoE pelo cliente PPPoE é uma parte integral do próprio protocolo (C-403, C-404, C-405, C-406). A identidade utilizada pelo TE na ligação PPP (C-407, C-408) é um identificador de acesso de Rede (ΝΑΙ), o qual é informado pelo usuário para estabelecer as sessões de discagem requeridas e cujo domínio é utilizado para identificar o usuário como um assinante de um dado operador móvel. Nenhuma senha é necessária, desde que a autenticação é feita por outro dispositivo. Alternativamente, ao invés de enviar um ΝΑΙ, o IMSI poderia ser buscado a partir do cartão SIM e enviado como a identidade do usuário. Isto somente deve ser utilizado se enviar o IMSI em texto transparente for aceitável, o que pode não ser o caso.
Tendo recebido a identidade do usuário com ajuda dos mecanismos ΕΑΡ, o Controlador de Acesso (AC) possui um cliente RADIUS para enviar (C-409) mensagens de autenticação para o servidor WLAN-AS. O Protocolo de Autenticação Extensível (EAP) é executado topo do PPP e do RADIUS, de modo a transportar a informação de autenticação entre o TE e o AG. O mecanismo de autenticação a ser utilizado dentro do EAP pode ser o AKA convencional utilizado em redes móveis terrestres públicas. Como já mencionado acima, o WLAN-AS atua como um servidor de autenticação para usuários WLAN habituais, cuja autenticação não é baseada na SIM e como um proxy de autenticação para aqueles usuários cuja parte de domínio do NAI identifica os mesmos como assinantes de uma rede móvel assim utilizando a autenticação baseada na SIM. Então, quando atuando como um proxy de autenticação, o WLAN-AS envia (C-410) as mensagens de autenticação recebidas para o Gateway de Autenticação (AG).
Quando o Gateway de Autenticação recebe (C-410) uma requisição de autenticação, solicita ao HLR um vetor de autenticação (C-411), tripleto ou quinteto, por utilizar uma interface MAP. Para esta tarefa, o Ga- teway de Autenticação (AG) tem que saber o IMSI do assinante cujo NAI foi enviado na mensagem RADIUS. Este IMSI pode ser descoberto por procurar em uma base de dados de diretórios, por exemplo. O HLR responde com a informação de autenticação requisitada (C-412) para o usuário.
Então, o AG encapsula o componente RAND do vetor de autenticação em um atributo EAP e envia o mesmo de volta através do WLAN-AS (C-413) para o AC (C-414) dentro de uma mensagem RADIUS. Observa-se que para o usuário de novas redes móveis como a UMTS, o envio de uma mensagem como AUTN também pode ser requerido. O AC então envia (C-415) a informação EAP recebida para o TE em uma mensagem PPP. Observe que o AC comporta-se aqui como uma "passagem" da informação EAP entre os protocolos "portadores" tal como o PPP e o RADIUS.
Quando o TE recebe a informação EAP, extrai o número RAND e utiliza o mesmo para desafiar a SIM e gerar uma resposta (RES), que é então enviada de volta (C-416, C-417, C-418) para o AG via o EAP transmitido através do PPP e do RADIUS novamente. Como antes, para usuários UMTS, o TE primeiro autentica a rede, baseado no AUTN. Neste estágio, tem que ser observado que o TE gera a chave de criptografia seguindo os algoritmos padrão definidos no AKA. Esta chave é utilizada como uma semente, a saber, material de formação de chave, para derivar uma ou várias chaves de sessão a serem utilizadas com o Protocolo de Controle de Criptografia PPP declarado no RFC 1968 e qualquer dos algoritmos de criptografia PPP existentes, por exemplo, o protocolo de criptografia DES-Triplo PPP, RFC 2420. O AG recebe (C-418) a resposta EAP e verifica a validade do desafio. A chave de criptografia AKA (Kc) foi recebida anteriormente no vetor de autenticação a partir do HLR provavelmente em cooperação com um Centro de Autenticação (AuC) não descrito. O AG então comunica a chave de criptografia AKA (Kc) para o AC (C-419, C-420) onde o servidor PPPoE reside. Isto pode ser feito em uma mensagem RADIUS acesso-aceitação onde o Sucesso-EAP é transmitido, mas desde que este comando EAP não possa transportar quaisquer dados adicionais, um Atributo Específico de Vendedor (VSA) RADIUS pode ser uma opção valiosa.
Neste estágio, o AC recebe (C-420) uma mensagem RADIUS Acesso-aceitação e requisita um endereço IP a partir de um servidor de Protocolo Dinâmico de Configuração de Hospedeiro (DHCP), este endereço IP sendo adicionalmente enviado para o TE. O AC segue o mesmo algoritmo que o TE para derivar chaves de sessão a partir da chave de criptografia AKA (Kc) a serem utilizadas com o Protocolo de Controle de Criptografia PPP e o algoritmo de criptografia PPP escolhido (3DES, por exemplo). O AC eventualmente envia (C-421) a mensagem de sucesso-EAP para o TE, junto com outros parâmetros de configuração destinados para o dito TE, tal como um endereço IP, uma máscara de rede IP, os servidores DNS e assim por diante. Então, a ligação PPP está totalmente estabelecida e pronta para entrar com a fase de rede.

Claims (25)

1. Método em um sistema de telecomunicação para permitir uma autenticação baseada em SIM para usuários de uma rede de área local sem fio que são assinantes de uma rede móvel terrestre pública, o método compreendendo as etapas de: (a) um terminal sem fio acessar a rede de área local sem fio através de um Ponto de Acesso acessível; (b) descobrir o Controlador de Acesso interposto entre o Ponto de Acesso e a rede móvel terrestre pública a partir de um terminal sem fio; (c) executar um procedimento de autenticação desafio-resposta baseado em SIM entre o terminal sem fio e a rede móvel terrestre pública através do Controlador de Acesso, o terminal sem fio provido de um cartão SIM e adaptado para ler dados do mesmo; o método caracterizado pelo fato de que a aceitação de autenticação desafio-resposta na etapa (c) acontece antes de ter provido conectividade IP ao usuário, e são executadas: - no topo de um protocolo de camada 2 Ponto-a-Ponto (PPPoE) entre o terminal sem fio e o Controlador de Acesso; e - em um protocolo de autenticação residente na camada de aplicação entre a rede móvel terrestre pública e o Controlador de Acesso; e sendo que o método compreende ainda as etapas de: (d) oferecer conectividade IP para o usuário no terminal sem fio, ao enviar um endereço IP designado e outros parâmetros de configuração da rede, uma vez que o dito usuário tenha sido autenticado de forma válida pela rede móvel terrestre pública.
2. Método de acordo com a reivindicação 1, caracterizado pelo fato de que a etapa (b) de descobrir um Controlador de Acesso inclui a etapa de estabelecer um sessão de Protocolo Ponto-a-Ponto entre um cliente de Protocolo Ponto-a-Ponto sobre Ethernet (PPPoE) no terminal sem fio e um servidor de Protocolo Ponto-a-Ponto sobre Ethernet (PPPoE) no Controlador de Acesso.
3. Método de acordo com a reivindicação 1, caracterizado pelo fato de que a etapa (c) de executar o procedimento de autenticação desafio-resposta baseado em SIM inclui as etapas de: (c1) enviar um identificador do usuário a partir do terminal sem fio para a rede móvel terrestre pública através do Controlador de Acesso; (c2) receber um desafio de autenticação no terminal sem fio a partir da rede móvel terrestre pública via o Controlador de Acesso; (c3) obter chave de criptografia e resposta de autenticação no terminal sem fio a partir do desafio recebido; (c4) enviar a resposta de autenticação a partir do terminal sem fio para a rede móvel terrestre pública através do Controlador de Acesso; (c5) receber no Controlador de Acesso uma chave de criptografia a partir da rede móvel terrestre pública; e (c6) extrair a chave de criptografia recebida para encriptação adicional do caminho de comunicação com o terminal sem fio.
4. Método de acordo com a reivindicação 2, caracterizado pelo fato de que adicionalmente compreende a etapa de desviar a informação de autenticação recebida no topo de um protocolo de camada 2 Ponto-a-Ponto (PPPoE) em um nível superior a um protocolo de autenticação residente na camada de aplicação para submissões para a rede móvel terrestre pública.
5. Método de acordo com a reivindicação 4, caracterizado pelo fato de que adicionalmente compreende a etapa de desviar a informação de autenticação recebida em um protocolo de autenticação residente na camada de aplicação em um nível inferior no topo de um protocolo de camada 2 Ponto-a-Ponto (PPPoE) para submissões para o terminal sem fio.
6. Método de acordo com a reivindicação 3, caracterizado pelo fato de que adicionalmente compreende a etapa de estabelecer no terminal sem fio um caminho de criptografia simétrico utilizando as chaves de criptografia anteriormente obtidas no Controlador de Acesso e no terminal sem fio.
7. Método de acordo com qualquer uma das reivindicações 1 a 6, caracterizado pelo fato de que a etapa (d) de enviar um endereço IP inclui uma etapa anterior de requisitar tal endereço IP a partir de um servidor de Protocolo Dinâmico de Configuração de Host.
8. Método de acordo com qualquer uma das reivindicações 1 a 7, caracterizado pelo fato de que a comunicação entre o Controlador de Acesso e a rede móvel terrestre pública passa por um Gateway de Autenticação da dita rede móvel terrestre pública.
9. Método de acordo com qualquer uma das reivindicações 1 a 8, caracterizado pelo fato de que a comunicação entre o Controlador de Acesso e o Gateway de Autenticação de uma rede móvel terrestre pública passa por um Servidor de Autenticação da rede de área local sem fio encarregado de autenticar usuários locais da dita rede de área local sem fio que não são assinantes móveis.
10. Método de acordo com qualquer uma das reivindicações 1 a 9, caracterizado pelo fato de que o identificador do usuário na etapa c1) compreende um Identificador de Acesso de Rede.
11. Método de acordo com qualquer uma das reivindicações 1 a 10, caracterizado pelo fato de que o identificador do usuário na etapa c1) compreende uma Identidade de Assinante Móvel Internacional.
12. Método de acordo com qualquer uma das reivindicações 1 a 11, caracterizado pelo fato de que o protocolo de autenticação residente na camada de aplicação na etapa (c) é um Protocolo de Autenticação Extensível.
13. Método de acordo com a reivindicação 12, caracterizado pelo fato de que este Protocolo de Autenticação Extensível é transportado sobre um protocolo RADIUS.
14. Método, de acordo com a reivindicação 12, caracterizado pelo fato de que este Protocolo de Autenticação Extensível é transportado sobre um protocolo Diameter.
15. Controlador de Acesso para acessar um sistema de telecomunicação que compreende uma rede de área local sem fio incluindo pelo menos um Ponto de Acesso, uma rede móvel terrestre pública e pelo menos um Equipamento Terminal provido de um cartão SIM e adaptado para ler dados do assinante do mesmo, o Controlador de Acesso caracterizado pelo fato de que compreende: (a) um servidor de protocolo de camada 2 Ponto-a-Ponto (PPPoE) para comunicação com o terminal sem fio; e disposto para encap-sular um procedimento de autenticação desafio-resposta baseado em SIM; e (b) um protocolo de autenticação residente em uma camada de aplicação OSI para comunicação com a rede móvel terrestre pública.
16. Controlador de Acesso de acordo com a reivindicação 15, caracterizado pelo fato de que adicionalmente compreende: (a) meios para desviar a informação recebida no topo do protocolo de camada 2 Ponto-a-Ponto (PPPoE) em um nível superior ao protocolo de autenticação residente na camada de aplicação; e (b) meios para desviar a informação recebida no protocolo de autenticação residente na camada de aplicação em um nível inferior no topo do protocolo de camada 2 Ponto-a-Ponto (PPPoE).
17. Controlador de Acesso de acordo com a reivindicação 16, caracterizado pelo fato de que adicionalmente compreende meios para requisitar um endereço IP a partir de um servidor de Protocolo Dinâmico de Configuração de Host, após um usuário ter sido autenticado com sucesso por sua rede móvel terrestre pública.
18. Controlador de Acesso de acordo com a reivindicação 17, caracterizado pelo fato de que é adaptado para comunicar-se com um terminal sem fio via um Ponto de Acesso.
19. Controlador de Acesso de acordo com a reivindicação 17, caracterizado pelo fato de que é adaptado para comunicar-se com uma rede móvel terrestre pública via um Gateway de Autenticação.
20. Controlador de Acesso de acordo com a reivindicação 17, caracterizado pelo fato de que é adaptado para comunicar-se com um Gateway de Autenticação via um Servidor de Autenticação responsável por autenticar os usuários locais de uma rede de área local sem fio.
21. Controlador de Acesso de acordo com qualquer uma das reivindicações de 15 a 20, caracterizado pelo fato de que o protocolo de au- tenticação residente na camada de aplicação é um Protocolo de Autenticação Extensível.
22. Controlador de Acesso de acordo com a reivindicação 21, caracterizado pelo fato de que este Protocolo de Autenticação Extensível é transportado sobre um protocolo RADIUS.
23. Controlador de Acesso de acordo com a reivindicação 21, caracterizado pelo fato de que este Protocolo de Autenticação Extensível é transportado sobre um protocolo Diameter.
24. Terminal sem fio adaptado para realizar um procedimento de autenticação baseado em SIM, o terminal sem fio compreendendo funcionalidade para atuar como um cliente de protocolo de camada 2 Ponto-a-Ponto (PPPoE) e para manusear um Protocolo de Autenticação Extensível no topo deste protocolo de camada 2 Ponto-a-Ponto, terminal sem fio caracterizado pelo fato de que recebe um endereço IP após realizar um procedimento de autenticação baseado em SIM com sucesso, o endereço IP sendo utilizável para obter conectividade IP..
25. Sistema de telecomunicação compreendendo uma rede de área local sem fio que inclui pelo menos um Ponto de Acesso, uma rede móvel terrestre pública e pelo menos um Equipamento Terminal provido de uma cartão SIM e adaptada para ler dados do assinante do mesmo, caracterizado pelo fato de que ele adicionalmente compreende o Controlador de Acesso conforme definido nas reivindicações de 15 até 23 para permitir a autenticação de assinante baseada em SIM para usuários da rede de área local sem fio que são assinantes da rede móvel terrestre pública.
BRPI0215728A 2002-05-01 2002-05-01 método para permitir uma autenticação baseada em sim, controlador de acesso, terminal sem fio e sistema de telecomunicação BRPI0215728B1 (pt)

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/EP2002/004865 WO2003094438A1 (en) 2002-05-01 2002-05-01 System, apparatus and method for sim-based authentication and encryption in wireless local area network access

Publications (2)

Publication Number Publication Date
BR0215728A BR0215728A (pt) 2005-02-22
BRPI0215728B1 true BRPI0215728B1 (pt) 2016-06-07

Family

ID=29286077

Family Applications (1)

Application Number Title Priority Date Filing Date
BRPI0215728A BRPI0215728B1 (pt) 2002-05-01 2002-05-01 método para permitir uma autenticação baseada em sim, controlador de acesso, terminal sem fio e sistema de telecomunicação

Country Status (10)

Country Link
US (1) US7936710B2 (pt)
EP (1) EP1502388B1 (pt)
JP (1) JP4194046B2 (pt)
CN (1) CN100366007C (pt)
AT (1) ATE380424T1 (pt)
AU (1) AU2002255000A1 (pt)
BR (1) BRPI0215728B1 (pt)
DE (1) DE60223951T2 (pt)
ES (1) ES2295336T3 (pt)
WO (1) WO2003094438A1 (pt)

Families Citing this family (100)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7325246B1 (en) * 2002-01-07 2008-01-29 Cisco Technology, Inc. Enhanced trust relationship in an IEEE 802.1x network
US7529933B2 (en) * 2002-05-30 2009-05-05 Microsoft Corporation TLS tunneling
CN1628448B (zh) * 2002-06-07 2011-01-26 西门子公司 针对无线lan中的业务使用用于鉴定用户的方法和装置
US7634230B2 (en) * 2002-11-25 2009-12-15 Fujitsu Limited Methods and apparatus for secure, portable, wireless and multi-hop data networking
US20050152305A1 (en) * 2002-11-25 2005-07-14 Fujitsu Limited Apparatus, method, and medium for self-organizing multi-hop wireless access networks
US7565688B2 (en) 2002-12-23 2009-07-21 Hewlett-Packard Development Company, L.P. Network demonstration techniques
JP4475377B2 (ja) * 2002-12-27 2010-06-09 日本電気株式会社 無線通信システム、共通鍵管理サーバ、および無線端末装置
ITRM20030100A1 (it) * 2003-03-06 2004-09-07 Telecom Italia Mobile Spa Tecnica di accesso multiplo alla rete, da parte di terminale di utente interconnesso ad una lan e relativa architettura di riferimento.
US20060179305A1 (en) * 2004-03-11 2006-08-10 Junbiao Zhang WLAN session management techniques with secure rekeying and logoff
US20060179474A1 (en) * 2003-03-18 2006-08-10 Guillaume Bichot Authentication of a wlan connection using gprs/umts infrastructure
EP1620971A2 (en) * 2003-04-29 2006-02-01 Azaire Networks Inc. Method and system for providing sim-based roaming over existing wlan public access infrastructure
JP2005341290A (ja) * 2004-05-27 2005-12-08 Keio Gijuku 通信システムおよび無線通信装置
DK1671511T4 (en) 2003-09-26 2018-06-18 Ericsson Telefon Ab L M IMPROVED SECURITY DESIGN FOR CRYPTOGRAPHY IN MOBILE COMMUNICATION SYSTEMS
WO2005046157A2 (de) * 2003-11-11 2005-05-19 Siemens Aktiengesellschaft Verfahren zur sicherung des datenverkehrs zwischen einem ersten endgerät und einem ersten netz sowie einem zweiten endgerät und einem zweiten netz
GB2417856B (en) * 2004-03-20 2008-11-19 Alcyone Holding S A Wireless LAN cellular gateways
US7861006B2 (en) 2004-03-23 2010-12-28 Mcnulty Scott Apparatus, method and system for a tunneling client access point
US7623518B2 (en) * 2004-04-08 2009-11-24 Hewlett-Packard Development Company, L.P. Dynamic access control lists
US20050238171A1 (en) * 2004-04-26 2005-10-27 Lidong Chen Application authentication in wireless communication networks
US7873350B1 (en) * 2004-05-10 2011-01-18 At&T Intellectual Property Ii, L.P. End-to-end secure wireless communication for requesting a more secure channel
CN1274181C (zh) * 2004-06-25 2006-09-06 华为技术有限公司 管理本地终端设备接入网络的方法
GR1005023B (el) * 2004-07-06 2005-10-11 Atmel@Corporation Μεθοδος και συστημα ενισχυσης της ασφαλειας σε ασυρματους σταθμους τοπικου δικτυου (lan)
KR100626676B1 (ko) * 2004-07-15 2006-09-25 삼성전자주식회사 애드 혹 네트워크에서 프리픽스 할당 방법
DE112005001833B4 (de) * 2004-07-30 2012-06-28 Meshnetworks, Inc. System und Verfahren zum Herbeiführen des sicheren Einsatzes von Netzwerken
DE602004020457D1 (de) * 2004-08-02 2009-05-20 Service Factory Ab SIM basierte Authentifizierung
WO2006013150A1 (en) * 2004-08-02 2006-02-09 Service Factory Sf Ab Sim-based authentication
EP1635528A1 (en) * 2004-09-13 2006-03-15 Alcatel A method to grant access to a data communication network and related devices
JP4689225B2 (ja) * 2004-10-15 2011-05-25 パナソニック株式会社 無線ネットワークシステム、無線端末収容装置及び通信装置
US7483996B2 (en) * 2004-11-29 2009-01-27 Cisco Technology, Inc. Techniques for migrating a point to point protocol to a protocol for an access network
US7558866B2 (en) * 2004-12-08 2009-07-07 Microsoft Corporation Method and system for securely provisioning a client device
US20070192602A1 (en) * 2004-12-17 2007-08-16 Telefonaktiebolaget Lm Ericsson (Publ) Clone resistant mutual authentication in a radio communication network
WO2006079953A1 (en) * 2005-01-31 2006-08-03 Koninklijke Philips Electronics N.V. Authentication method and device for use in wireless communication system
US8059527B2 (en) * 2005-02-19 2011-11-15 Cisco Technology, Inc. Techniques for oversubscribing edge nodes for virtual private networks
FR2883115A1 (fr) * 2005-03-11 2006-09-15 France Telecom Procede d'etablissement d'un lien de communication securise
FR2884093B1 (fr) * 2005-03-31 2007-05-11 Sagem Procede et dispositif d'association d'un dispositif de communication a une passerelle
WO2006114628A2 (en) * 2005-04-26 2006-11-02 Vodafone Group Plc Sae/lte telecommunications networks
FI20050491A0 (fi) * 2005-05-09 2005-05-09 Nokia Corp Järjestelmä varmenteiden toimittamiseksi viestintäjärjestelmässä
CN100372440C (zh) * 2005-07-08 2008-02-27 清华大学 基于蜂窝网络定位的无线局域网发现方法
DE202005021930U1 (de) 2005-08-01 2011-08-08 Corning Cable Systems Llc Faseroptische Auskoppelkabel und vorverbundene Baugruppen mit Toning-Teilen
CN100417296C (zh) * 2005-09-20 2008-09-03 华为技术有限公司 一种终端接入3g网络的控制方法
ATE484143T1 (de) * 2005-09-30 2010-10-15 Alcyone Holding S A Verfahren und vorrichtung zum aufbau einer verbindung zwischen einer mobilen vorrichtung und einem netzwerk
EP2763443B1 (en) 2005-12-01 2019-05-22 Ruckus Wireless, Inc. On-demand services by wireless base station virtualization
CN100452924C (zh) * 2006-01-09 2009-01-14 中国科学院软件研究所 利用sim卡实现终端与网络双向鉴权的方法和装置
US20070180499A1 (en) * 2006-01-31 2007-08-02 Van Bemmel Jeroen Authenticating clients to wireless access networks
US8953588B2 (en) 2006-02-03 2015-02-10 Broadcom Corporation Mobile network with packet data network backhaul
EP1988730A4 (en) * 2006-02-22 2011-09-28 Nec Corp RADIO ACCESS SYSTEM AND RADIO ACCESS METHOD
EP1989853B1 (de) * 2006-02-23 2016-12-14 Togewa Holding AG Vermittlungssystem und entsprechendes verfahren für unicast oder multicast end-to-end daten- und/oder multimediastreamübertragungen zwischen netzwerknodes
JP4965144B2 (ja) * 2006-03-20 2012-07-04 株式会社リコー 通信装置
NO20061520L (no) * 2006-04-04 2007-10-05 Telenor Asa Fremgangsmate og anordning for autentisering av brukere
US9769655B2 (en) 2006-04-24 2017-09-19 Ruckus Wireless, Inc. Sharing security keys with headless devices
US9071583B2 (en) * 2006-04-24 2015-06-30 Ruckus Wireless, Inc. Provisioned configuration for automatic wireless connection
CN103441984B (zh) * 2006-04-24 2017-09-05 鲁库斯无线公司 安全无线网络中的动态认证
CN101529966B (zh) * 2006-04-28 2011-11-16 格马尔托股份有限公司 服务器与通信装置之间的数据传输
EP1865656A1 (en) * 2006-06-08 2007-12-12 BRITISH TELECOMMUNICATIONS public limited company Provision of secure communications connection using third party authentication
DE102006038591B4 (de) * 2006-08-17 2008-07-03 Siemens Ag Verfahren und Anordnung zum Bereitstellen eines drahtlosen Mesh-Netzwerks
FI121560B (fi) * 2006-11-20 2010-12-31 Teliasonera Ab Todentaminen matkaviestintäyhteistoimintajärjestelmässä
GB2446738C (en) * 2007-02-02 2014-10-01 Ubiquisys Ltd Basestation measurement modes
GB2449533B (en) 2007-02-23 2009-06-03 Ubiquisys Ltd Basestation for cellular communications system
CN101282259B (zh) * 2007-04-04 2011-07-27 中国电信股份有限公司 基于身份识别模块im的ip网接入认证系统、应用和方法
US8769611B2 (en) 2007-05-31 2014-07-01 Qualcomm Incorporated Methods and apparatus for providing PMIP key hierarchy in wireless communication networks
US9239915B2 (en) * 2007-09-26 2016-01-19 Intel Corporation Synchronizing between host and management co-processor for network access control
US10783232B2 (en) 2007-09-27 2020-09-22 Clevx, Llc Management system for self-encrypting managed devices with embedded wireless user authentication
US10778417B2 (en) * 2007-09-27 2020-09-15 Clevx, Llc Self-encrypting module with embedded wireless user authentication
US10181055B2 (en) 2007-09-27 2019-01-15 Clevx, Llc Data security system with encryption
US11190936B2 (en) 2007-09-27 2021-11-30 Clevx, Llc Wireless authentication system
JP5167759B2 (ja) * 2007-10-24 2013-03-21 日本電気株式会社 通信システム、通信方法、認証情報管理サーバおよび小型基地局
US8775790B2 (en) * 2007-10-30 2014-07-08 Honeywell International Inc. System and method for providing secure network communications
JP5239502B2 (ja) 2007-11-07 2013-07-17 株式会社明電舎 ブリッジングシステム、ブリッジおよびブリッジング方法
FI122163B (fi) * 2007-11-27 2011-09-15 Teliasonera Ab Verkkopääsyautentikointi
GB2464552B (en) 2008-10-22 2012-11-21 Skype Authentication system and method for authenticating a user terminal with an access node providing restricted access to a communication network
GB2464553B (en) 2008-10-22 2012-11-21 Skype Controlling a connection between a user terminal and an access node connected to a communication network
US20100235900A1 (en) * 2009-03-13 2010-09-16 Assa Abloy Ab Efficient two-factor authentication
US9032058B2 (en) * 2009-03-13 2015-05-12 Assa Abloy Ab Use of SNMP for management of small footprint devices
CN102014384A (zh) * 2009-09-04 2011-04-13 黄金富 通过移动电话网络验证wapi无线网络终端身份的方法
US8873523B2 (en) * 2009-09-30 2014-10-28 Apple Inc. Methods and apparatus for solicited activation for protected wireless networking
US8830866B2 (en) * 2009-09-30 2014-09-09 Apple Inc. Methods and apparatus for solicited activation for protected wireless networking
CN102130975A (zh) * 2010-01-20 2011-07-20 中兴通讯股份有限公司 一种用身份标识在公共设备上接入网络的方法及系统
CN102474722B (zh) * 2010-03-09 2013-12-25 上海贝尔股份有限公司 对用户终端进行认证的方法及装置
JP2011199340A (ja) * 2010-03-17 2011-10-06 Fujitsu Ltd 通信装置及び方法、並びに通信システム
FR2958428B1 (fr) * 2010-03-30 2012-08-31 Radiotelephone Sfr Procede d'execution d'un premier service alors qu'un deuxieme service est en cours d'execution, au moyen d'un terminal informatique equipe d'une carte a circuit integre.
CN101815365B (zh) * 2010-04-02 2012-09-05 北京傲天动联技术有限公司 无线接入控制器发现、关联以及配置方法
US8464061B2 (en) 2010-08-30 2013-06-11 Apple Inc. Secure wireless link between two devices using probes
CN102083067A (zh) * 2010-12-17 2011-06-01 中国联合网络通信集团有限公司 通信终端、方法和系统
CN102625306A (zh) * 2011-01-31 2012-08-01 电信科学技术研究院 认证方法、系统和设备
US8887257B2 (en) * 2011-04-26 2014-11-11 David T. Haggerty Electronic access client distribution apparatus and methods
CN103858106B (zh) 2011-05-01 2017-04-26 鲁库斯无线公司 远程电缆接入点复位
US8756668B2 (en) 2012-02-09 2014-06-17 Ruckus Wireless, Inc. Dynamic PSK for hotspots
CN102572838B (zh) * 2012-02-15 2015-10-28 刘士顺 一种无线pppoe拨号系统
US9092610B2 (en) 2012-04-04 2015-07-28 Ruckus Wireless, Inc. Key assignment for a brand
CN102917359A (zh) * 2012-09-27 2013-02-06 中兴通讯股份有限公司 一种内置PPPoE拨号功能的移动终端及其拨号方法
JP5987707B2 (ja) 2013-01-25 2016-09-07 ソニー株式会社 端末装置、プログラム及び通信システム
US10051671B2 (en) 2013-12-25 2018-08-14 Sony Corporation Terminal device and information processing device
US9432363B2 (en) * 2014-02-07 2016-08-30 Apple Inc. System and method for using credentials of a first client station to authenticate a second client station
JP6465108B2 (ja) * 2014-05-01 2019-02-06 ソニー株式会社 無線通信装置
US10223549B2 (en) * 2015-01-21 2019-03-05 Onion ID Inc. Techniques for facilitating secure, credential-free user access to resources
US9843885B2 (en) * 2015-08-12 2017-12-12 Apple Inc. Methods, procedures and framework to provision an eSIM and make it multi-SIM capable using primary account information
DE102015122936B4 (de) * 2015-12-29 2024-08-01 Deutsche Telekom Ag Verfahren zur flexibleren Ressourcennutzung bei der Telekommunikation
IL248058B (en) * 2016-09-26 2021-04-29 Verint Systems Ltd System and method for obtaining an ID of a mobile communication terminal at a checkpoint
CN113923650A (zh) 2017-04-18 2022-01-11 华为技术有限公司 网络接入方法、装置和通信系统
JP7161108B2 (ja) * 2019-02-26 2022-10-26 日本電信電話株式会社 通信方法、通信システム、中継装置および中継プログラム
US11991520B2 (en) * 2022-04-29 2024-05-21 Microsoft Technology Licensing, Llc Encrypted flow of SIM data between regions and edge networks

Family Cites Families (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
SE508844C2 (sv) * 1997-02-19 1998-11-09 Postgirot Bank Ab Förfarande för behörighetskontroll med SIM-kort
FR2790177B1 (fr) * 1999-02-22 2001-05-18 Gemplus Card Int Authentification dans un reseau de radiotelephonie
US8463231B1 (en) * 1999-11-02 2013-06-11 Nvidia Corporation Use of radius in UMTS to perform accounting functions
FI20000761A0 (fi) 2000-03-31 2000-03-31 Nokia Mobile Phones Ltd Laskutus pakettidataverkossa
FI20000760A0 (fi) * 2000-03-31 2000-03-31 Nokia Corp Autentikointi pakettidataverkossa
FI111208B (fi) * 2000-06-30 2003-06-13 Nokia Corp Datan salauksen järjestäminen langattomassa tietoliikennejärjestelmässä
US7043633B1 (en) * 2000-08-28 2006-05-09 Verizon Corporation Services Group Inc. Method and apparatus for providing adaptive self-synchronized dynamic address translation
US6854014B1 (en) * 2000-11-07 2005-02-08 Nortel Networks Limited System and method for accounting management in an IP centric distributed network
US20030120920A1 (en) * 2001-12-20 2003-06-26 Svensson Sven Anders Borje Remote device authentication

Also Published As

Publication number Publication date
JP4194046B2 (ja) 2008-12-10
EP1502388A1 (en) 2005-02-02
AU2002255000A1 (en) 2003-11-17
JP2005524341A (ja) 2005-08-11
CN1666465A (zh) 2005-09-07
BR0215728A (pt) 2005-02-22
DE60223951D1 (de) 2008-01-17
EP1502388B1 (en) 2007-12-05
WO2003094438A1 (en) 2003-11-13
ATE380424T1 (de) 2007-12-15
US7936710B2 (en) 2011-05-03
US20060052085A1 (en) 2006-03-09
ES2295336T3 (es) 2008-04-16
CN100366007C (zh) 2008-01-30
DE60223951T2 (de) 2008-11-27

Similar Documents

Publication Publication Date Title
BRPI0215728B1 (pt) método para permitir uma autenticação baseada em sim, controlador de acesso, terminal sem fio e sistema de telecomunicação
US10425808B2 (en) Managing user access in a communications network
US11082838B2 (en) Extensible authentication protocol with mobile device identification
EP1770940B1 (en) Method and apparatus for establishing a communication between a mobile device and a network
US9226153B2 (en) Integrated IP tunnel and authentication protocol based on expanded proxy mobile IP
US20130104207A1 (en) Method of Connecting a Mobile Station to a Communcations Network
CN101088265A (zh) 电信网络中使用接入网鉴权信息承载协议(pana)的域名系统(dns)ip地址分发
CN101304319A (zh) 移动通信网络以及用于认证其中的移动节点的方法和装置
CN106921965A (zh) 一种wlan网络中实现eap认证的方法
US8619674B1 (en) Delivery of wireless access point information
CN101180848A (zh) 无线局域网络中的安全切换
RU2292648C2 (ru) Система, устройство и способ, предназначенные для аутентификации на основе sim и для шифрования при доступе к беспроводной локальной сети
KR101289133B1 (ko) 이동 통신 시스템에서 보안키 생성 방법 및 장치
US20060002557A1 (en) Domain name system (DNS) IP address distribution in a telecommunications network using the protocol for carrying authentication for network access (PANA)
WO2006013150A1 (en) Sim-based authentication
KR101272576B1 (ko) I-wlan에 접속할 수 있는 안드로이드 단말,및 안드로이드 단말의 i-wlan 접속 방법
Huang et al. Performance of authentication protocols in LTE environments
Pellikka et al. Lightweight host and user authentication protocol for All-IP telecom networks
KR102558364B1 (ko) 5g lan 서비스 제공 방법
Singh et al. Heterogeneous networking: Security challenges and considerations
GB2417856A (en) Wireless LAN Cellular Gateways
El-Sadek et al. Universal mobility with global identity (UMGI) architecture
WO2024234974A1 (zh) 通信方法和通信装置
WO2006084222A2 (en) Service access control interface for an unlicensed wireless communication system
Kostopoulos et al. Security in wireless networks: the FlexiNET approach

Legal Events

Date Code Title Description
B15K Others concerning applications: alteration of classification

Free format text: A CLASSIFICACAO ANTERIOR ERA: H04L 12/28

Ipc: H04W 12/06 (2009.01), H04L 12/28 (2006.01), H04W 8

B06A Patent application procedure suspended [chapter 6.1 patent gazette]
B09A Decision: intention to grant [chapter 9.1 patent gazette]
B16A Patent or certificate of addition of invention granted [chapter 16.1 patent gazette]

Free format text: PRAZO DE VALIDADE: 10 (DEZ) ANOS CONTADOS A PARTIR DE 07/06/2016, OBSERVADAS AS CONDICOES LEGAIS.