-
TECHNISCHES GEBIET DER ERFINDUNG
-
Die
vorliegende Erfindung bezieht sich im Allgemeinen auf eine Netzwerkmobilität-Unterstützung und
eine Zugriffsteuerung, und genauer gesagt auf eine Zugriffssteuerung
für bewegbare
Netzwerke, welche ebenfalls allgemein als Mobilnetzwerke bezeichnet
werden.
-
HINTERGRUND DER ERFINDUNG
-
Ein
Mobil-IP ist ein Beispiel darüber,
wie eine Basis-Knoten-Mobilitäts-Unterstützung bereitgestellt wird,
welche es Knoten ermöglicht,
sich innerhalb der Netzwerk-Topologie zu bewegen, während eine
Erreichbarkeit und anhaltende Verbindungen mit entsprechenden Knoten
beibehalten werden. In diesem Kontext wird jeder Mobil-Knoten im
Allgemeinen durch seine Heim-Adresse identifiziert, und zwar unabhängig von
seinem derzeitigen Bindungspunkt zum Internet. Wenn sich ein Mobil-Knoten
von seinem Heim-Netzwerk entfernt befindet, steht er ebenfalls mit
einer Betreuungs-Adresse (CoA) in Zusammenhang, welche eine Information über den
derzeitigen Ort des Mobil-Knotens bereitstellt. Das Mobil-IP führt eine
Einheit ein, welche als ein Heim-Mittel (HA) bezeichnet wird, welche
die Knoten-Mobilität
verankert, indem Pakete abgefangen werden, welche an den Mobil-Knoten
adressiert sind, und sie mehr oder weniger transparent an die Mobil-Knotenbetreuungs-Adresse
weitergeleitet werden. Der Mobil-Knoten baut eine Adressbindung
zwischen der Betreuungsadresse und der Heim-Adresse auf und sendet so
genannte Eindungs-Aktualisierungen an sein Heim-Mittel (HA) und
die entsprechenden Knoten, mit welchen er kommuniziert.
-
Ein
Stand der Technik ist in DEVARAPELLIN V. ET AL beschrieben: "Network Mobility
(NEMO) Basic Support Protocol" INTERNET
DRAFT, Dezember 2003, welches eine Zugriffssteuerung für ein Mobil-Netzwerk
beschreibt, welches durch einen Mobil-Router verwaltet wird, wobei
der Mobil-Router mit einem Mobilitäts-Verankerungsmittel verbunden
ist, welches dazu in der Lage ist, die Netzwerk-Mobilität für den Mobil-Router zu verankern,
wobei die Zugriffssteuerung am Mobil-Router ausgeübt wird,
um Aufwärtsstrecke-Pakete
an das Mobilitäts-Verankerungsmittel
zu filtern.
-
Referenz
[1] offenbart ein Mobil IP Version 4 (MIPv4)-komplementäres Heim-Mittel, welches es
einer Mobilstation mit einer mobilen IP-Client-Funktionalität ermöglicht,
auf das IPv4-Internet unter Verwendung von einem Mobil-IP-basierten Dienstzugriff zuzugreifen.
-
Das
Mobil IP Version 6 (MIPv6)-Protokoll [2] ermöglicht es Knoten erreichbar
zu verbleiben, während
sie sich im IPv6-Internet
bewegen.
-
Das
Host-Identity-Protokoll (HIP), welches in Referenzen [3] beschrieben
ist, adressiert eine Mobilität
auf eine, verglichen mit Mobil-IP, leicht unterschiedliche Art und
Weise. Beim derzeitigen Internet werden Knoten oder Hosts unter
Verwendung von IP-Adressen identifiziert, welche von dem topologischen
Ort der Hosts abhängen.
Der IP-Adressennamen-Raum
ist schnell überladen,
da IP-Adressen sowohl Hosts als auch topologische Orte identifizieren. Das
HIP-Protokoll schlägt
einen Weg vor, die Orts- und Host-Identität-Information basierend auf
der Einführung
eines neuen Namen-Raumes für
Host-Identitäten
zu trennen. Jeder Host wird zumindest eine Host-Identität und einen
entsprechenden Host-Identifizierer haben. Der Host-Identifizierer ist
in seiner Natur kryptographisch, er ist der öffentliche Schlüssel von
einem asymmetrischen Schlüsselpaar.
Ein HIP-basierter Host kann den Bindungspunkt an das Internet ändern. Wenn
der Verbindungspunkt geändert
ist, ändert
sich ebenfalls die IP-Adresse. Diese geänderte Ortsinformation wird
an die Peer-Knoten gesendet. Die gleiche Adresse wird ebenfalls
an ein so genanntes Weiterleitungs-Mittel (FA) von dem Host gesendet,
so dass der Host ebenfalls über
einen stabileren Punkt, durch den FA bereitgestellt, erreicht werden
kann. Die HIP-Mobilität
bestimmt einen Neuadress-Parameter, welcher die derzeitige IP-Adresse von
dem Host enthält.
Wenn der Host seinen Ort und seine IP-Adresse ändert, erzeugt er ein Aktualisierungs-Paket
mit einem neu adressierten Parameter, signiert das Paket mit dem
privaten Schlüssel,
welcher mit der verwendeten Host-Identität übereinstimmt, und sendet das
Paket an den Peer-Knoten und an den FA. Der Peer-Knoten führt eine Adress-Verifikation
von den IP-Adressen in dem neu adressierten Parameter durch.
-
Obwohl
die obigen Protokolle zur Handhabung einer Knoten-Mobilität geeignet
sein können, adressieren
Sie nicht ausdrücklich
die Notwendigkeit der Netzwerk-Mobilität, bei welcher ein so genanntes bewegbares
oder mobiles Netzwerk, welches ein oder mehrere mobile Router und
zugehörige
Knoten enthält,
sich innerhalb der Internet-Topologie bewegt. Die Ausbildung von
einem bewegbaren oder mobilen Netzwerk kann verschiedene Komplexitätspegel
enthalten. In einem einfachen Fall enthält das Mobil-Netzwerk gerade
Mal einen Mobil-Router und einen angehängten Knoten. In komplexeren
Szenarien kann das Mobil-Netzwerk ein Satz von Teilnetzen sein,
welche durch lokale Router verbunden sind, welche ein Aggregat ausbilden,
welches dazu in der Lage ist, sich als eine Einheit zu bewegen,
wobei sie über
einen oder mehrere Mobil-Router an den Backbone verbunden sind.
Beispiele von bewegbaren oder mobilen Netzwerken enthalten:
- – Einen
Laptop mit Zellular- und/oder WLAN (Drahtlos-Lokalbereichsnetzwerk)-Hotspot-Verbindungen,
welcher als ein Mobil-Router für
einen Satz von weiteren IP- Vorrichtungen
(beispielsweise Mobiltelefone, Personal digital assistants, Communicators,
Handheld-Computers usw.) von einem Benutzer wirkt, und eine Verbindungsfähigkeit
an das externe Netzwerk bereitstellt, wenn sich der Benutzer zwischen
unterschiedlichen Netzwerken bewegt.
- – Ein
Fahrzeug, wie beispielsweise ein Auto, Bus oder Zug, welches ein
Fahrzeug-Netzwerk für sein
Equipment und für
die Laptops und weiteren Kommunikationsvorrichtungen seiner Passagiere mit
einem oder mehreren Mobil-Routern aufstellt, welches eine Verbindungsfähigkeit
an das externe Netzwerk bereitstellt, wenn sich das Fahrzeug zwischen
unterschiedlichen Netzwerken bewegt.
-
Eine
Netzwerk-Mobilität
führt viel
mehr komplexe Mobilitäts-Szenarien
im Allgemeinen ein, als das Knoten-Mobilitäts-Konzept. Ein bewegbares oder
mobiles Netzwerk kann zu Hause oder in einem besuchten Netzwerk
selber durch Mobil-Knoten und/oder weitere bewegbare oder mobile
Netzwerke besucht werden.
-
Die
NEMO(Netzwerkmobilität)-Arbeitsgruppe
der Internet Engineering Task Force (IETF) schlägt eine Lösung basierend auf den Mobil-IP-Tunnelmechanismus
vor, wodurch somit eine hohe Zusammenarbeit mit den Mobilitätsaspekten
von den bestehenden Mobil-IP-Protokollen bereitgestellt wird.
-
Das
NEMO-Basic-Support-Protokoll, welches in Referenz [4] beschrieben
ist, ermöglicht
es, dass bewegbare oder mobile Netzwerke an unterschiedliche Punkte
im Internet angebracht werden. Das Protokoll ist eine Erweiterung
des Mobil IPv6 und erlaubt eine Sitzungs-Kontinuität für jeden
Knoten im Mobil-Netzwerk, wenn sich das Netzwerk bewegt. Es stellt
ebenfalls eine Verbindungsfähigkeit
und Erreichbarkeit für
jeden Knoten in dem Mobil-Netzwerk sicher, wenn sich das Netzwerk
bewegt. Der Mobil-Router, welcher das Mobil-Netzwerk mit dem Internet verbindet,
lässt das
NEMO-Basic- Support-Protokoll
mit seinem Heim-Mittel laufen. Das Protokoll ist derart entworfen,
so dass eine Netzwerk-Mobilität für die Knoten
innerhalb des Mobil-Netzwerks transparent ist. Um Pakete an den
Mobil-Router zu tunneln, muss das Heim-Mittel dazu in der Lage sein,
die Heim-Adressen
von den Knoten innerhalb des Mobil-Netzwerks mit der Heim-Adresse von
dem Mobil-Router in Zusammenhang zu bringen. Um die Knoten innerhalb
eines bewegbaren oder mobilen Netzwerkes zu erkennen, reicht es
aus, dass Vorzeichen von der IP-Adresse, welche dem Mobil-Router
gehört,
zu kennen. Diese Information wird dann typischerweise im Heim-Mittel
konfiguriert.
-
Ein
möglicher
Ansatz hin zu einer verbesserten Netzwerk-Mobilität ist das Vorzeichen-Umfang-Bindung-Aktualisierungskonzept,
welches in Referenz [5] beschrieben ist. Es schlägt grundsätzlich vor, dass ein Mobil-Router
seine Mobilität
nicht nur mit einer MIPv6-Bindungs-Aktualisierung, sondern ebenfalls mit
einer Vorzeichen-Umfang-Bindung-Aktualisierung
zum Anbinden des bewegbaren Netzwerk-Vorzeichens mit der Betreuungs-Adresse des
Mobil-Routers ankündigt.
-
Eine
Zugriffssteuerung ist ein kritischer Aspekt für jegliche groß skalierte
Aufstellung von einer Netzwerk-Mobilität-Unterstützung. Groß skalierte Aufstellungen
von einer Netzwerk-Mobilität
werden für
gewöhnlich
bei kommerziellen Anwendungen aufgefunden, beispielsweise wenn Internet-Dienst-Bereitsteller
(ISP) festgelegte und mobile Zugriffs-Router bereitstellen und es
Teilnehmern erlauben, Vorrichtungen mit den Zugriffs-Routern zur
Internet-Verbindung
anzubinden. Beispiele solcher Anwendungen enthalten das Bereitstellen
eines Internet-Zugriffes in Fahrzeugen, wie beispielsweise Züge, Schiffe und
Flugzeuge, sind jedoch nicht darauf beschränkt.
-
Die
Notwendigkeit zur Zugriffssteuerung besteht in allen Netzwerken,
welche es unbekannten Vorrichtungen erlauben, sich mit dem Netzwerk
zu verbinden, und sich zu identifizieren, um einen Zugriff auf Dienste
und/oder Ressourcen zu erzielen, welche in dem betrachteten Netzwerk
bereitgestellt sind. Die Zugriffssteuerung kann beispielsweise bei
jenen Netzwerken erforderlich sein, um die Interessen von zahlenden
Teilnehmern zu schützen.
Wenn es keine Zugriffssteuerung gibt, können wesentliche Abschnitte
der Netzwerkressourcen durch nicht autorisierte Benutzer verwendet
werden, wodurch die Dienstqualität,
welche den legitimierten Teilnehmern bereitgestellt ist, beeinflusst
wird.
-
Referenz
[6] beschreibt ein Basis AAA (Authentifizierung, Autorisierung und
Abrechnung)-Modell für
NEMO, als auch verschiedene Verwendungsszenarien. Bezogen auf eine
Client-Zugriff-Authentifizierung
für Knoten
in NEMO-basierten Mobil-Netzwerken, schlägt der Entwurf eine AAA-Lösung zwischen
einem Besuch-Mobil-Knoten und einem Mobil-Router vor, welche im
Wesentlichen die Mobil-Router-Leistung/Verhalten
als ein Netzwerk-Zugriffs-Server hat. Der Besuch-Mobil-Knoten wird
zunächst
eine Zugriffs-Anfrage durch Senden von relevanten Meldungen an den
Mobil-Router, welcher angebunden ist, initiieren, um ein "Verbindung-Lokal"-AAA-Protokoll zu
verwenden. Der Mobil-Router kontaktiert einen externen AAA-Server
(beispielsweise das Heim-Netzwerk des Besuch-Mobil-Knotens), um
die aktuelle Authentifikation und Autorisierung durchzuführen, indem
eines der "globalen" AAA-Protokolle verwendet
wird. Dies bedeutet jedoch, dass ein schwergewichtiges Protokoll,
wie beispielsweise Radius- oder Diameter, über die Luftschnittstelle zu verwenden
ist, welches keine gute Verwendung von spärlichen Funkressourcen ausmacht.
-
Es
gibt eine allgemeine Notwendigkeit nach einer verbesserten Netzwerk-Mobilität-Unterstützung, und
genauer gesagt, nach einer verbesserten Zugriffssteuerung für bewegbare
oder mobile Netzwerke.
-
UMRISS DER ERFINDUNG
-
Die
vorliegende Erfindung löst
diese und weitere Nachteile von Anordnungen aus dem Stand der Technik.
-
Es
ist eine allgemeine Aufgabe von der Erfindung, eine Netzwerk-Mobilität-Unterstützung und
Zugriffssteuerung für
Netzwerke mit freigegebener Netzwerk-Mobilität, welche für gewöhnlich als bewegbare oder mobile
Netzwerke bezeichnet werden, zu verbessern.
-
Es
ist insbesondere wünschenswert,
einen Zugriffssteuer-Mechanismus
aufzufinden, welcher die Verwendung von den Funkressourcen verbessert.
-
Es
ist eine Aufgabe von der Erfindung, ein Verfahren und eine Anordnung
zur Zugriffssteuerung für
ein bewegbares Netzwerk bereitzustellen.
-
Es
ist eine spezielle Aufgabe, ein so genanntes Mobilitäts-Verankerungsmittel
bereitzustellen, welches die verbesserte Netzwerk-Zugriffssteuerung unterstützt.
-
Es
ist eine weitere spezielle Aufgabe, einen entsprechenden Durchführungspunkt
zum Betrieb mit einem Mobilitäts-Verankerungsmittel
bereitzustellen.
-
Es
ist ebenfalls eine spezielle Aufgabe von der Erfindung, ein verbessertes
Verfahren und eine Anordnung zur Netzwerk-Mobilität-Unterstützung bereitzustellen.
-
Diese
und weitere Aufgaben werden durch die Erfindung, wie durch die anliegenden
Patentansprüche
bestimmt, gelöst.
-
Es
ist eine grundlegende Idee gemäß der Erfindung,
Zugriffssteuerungs-Durchführungspunkte sowohl
am Mobil-Router
als auch am Mobilitäts-Verankerungsmittel,
welcher die Netzwerk-Mobilität
für den
Mobil-Router verankert, zu lokalisieren, und eine Zugriffssteuerung
am Mobilitäts-Verankerungsmittel durchzuführen, um
Abwärtsstrecke-Pakete
an den Mobil-Router zu filtern, und eine Zugriffssteuerung an dem
Mobil-Router auszubilden, um Aufwärtsstrecke-Pakete an das Mobilitäts-Verankerungsmittel
zu filtern. Auf diese Art und Weise müssen unautorisierte Pakete,
nämlich
sowohl in der Aufwärtsstrecke
als auch in der Abwärtsstrecke,
nicht die Luftschnittstelle durchlaufen, bevor sie ausgefiltert
werden, wodurch eine Verschwendung von wertvollen Funkressourcen verhindert
wird.
-
Das
Mobilitäts-Verankerungsmittel
kann beispielsweise ein Heim-Mittel in einem Heimnetzwerk von dem
Mobil-Router sein, nämlich
ein so genanntes Mobil-Router-Heim-Mittel (MRHA). Alternativ kann
das Mobilitäts-Verankerungsmittel
ein lokales Weiterleitungsmittel (FA) in einem besuchten Netzwerk
sein.
-
Vorzugsweise
lässt das
Mobilitäts-Verankerungsmittel
ein NEMO-basiertes (Netzwerk-Mobilität)-Mobilitäts-Unterstützungsprotokoll mit dem Mobil-Router
laufen. Der Mobil-Router ist dann typischerweise über einen
NEMO-Bidirektional-Tunnel mit
dem Mobilitäts-Verankerungsmittel
verbunden, und es werden Aufwärtsstrecke-Pakete
und Abwärtsstrecke-Pakete
vor dem NEMO-Bidirektional-Tunnel gefiltert. Es sollte jedoch verständlich sein,
dass die Erfindung im Allgemeinen auf jegliches Netzwerk mit freigegebener
Netzwerk-Mobilität
anwendbar ist.
-
Die
Zugriffssteuerungs-Durchführungspunkte
mit ihren Zugriffssteuerungs-Modulen sind typischerweise mit einer
Bereitstellungsinformation bereitgestellt, welche ebenfalls als
eine Konfigurationsinformation bezeichnet wird, so dass eine Zugriffssteuerungs-Filterinformation
von einer Zugriffssteuerungsquelle, welche normalerweise ein Teil
von einer gesamten AAA-Infrastruktur ausbildet. Die Zugriffssteuerungsquelle
kann beispielsweise ein AAA-Client sein, welcher mit einem oder
mehreren AAA-Servern zusammenarbeitet, welche die zugrunde liegende
Authentifikations- und Autorisierungs-Information für die Knoten
in dem bewegbaren Netzwerk bereitstellen.
-
Die
Bereitstellungsinformation kann an die Zugriffssteuerungs-Durchführungspunkte
auf unterschiedliche Arten übertragen
werden. In einer flachen Bereitstellungsarchitektur kann beispielsweise die
gleiche Bereitstellungsinformation an jeden Durchführungspunkt
von der gleichen Zugriffssteuerungsquelle übertragen werden, wodurch eine
einfache Implementierung angeboten wird. Alternativ empfängt das
Mobilitäts-Verankerungsmittel
in einer hierarchischen Bereitstellungsarchitektur eine Bereitstellungsinformation
von der Zugriffssteuerungsquelle und stellt seinem Zugriffssteuerungsmodul
den Teil von der Bereitstellungsinformation bereit, welche sich
auf die Abwärtsstrecke
bezieht, und leitet nachfolgend den Teil von der Bereitstellungsinformation, welcher
sich auf die Aufwärtsstrecke
bezieht, an den Mobil-Router zur Bereitstellung des Zugriffssteuerungsmoduls
von dem Mobil-Router
weiter. Die hierarchische Architektur hat den Vorteil, dass die
Bereitstellungsinformation, welche sich auf die Abwärtsstrecke
bezieht, nicht über
die Luftschnittstelle an den Mobil-Router-Durchführungspunkt gesendet werden
muss, wodurch abermals wertvolle Funkressourcen eingespart werden.
-
Vorzugsweise
befindet sich der AAA-Client, welcher als Zugriffssteuerungsquelle
wirkt, in demselben Netzwerk wie das Mobilitäts-Verankerungsmittel, und
wird die Bereitstellungsinformation von dem AAA-Client an die Mobil-Router-Seite zumindest teilweise
die bidirektionale Verbindung (beispielsweise der NEMO-Tunnel) zwischen
dem Mobilitäts-Verankerungsmittel
und dem Mobil-Router übertragen. Auf
diese Art und Weise ist es nicht länger notwendig, ein schwergewichtiges
AAA-Protokoll, wie beispielsweise Radius oder Diameter über die
Luftschnittstelle zu verwenden. Anstelle dessen kann ein leichtgewichtigeres
Protokoll, wie beispielsweise PANA (Protokoll zur Beförderung
einer Authentifizierung eines Netzwerkzugriffes), PPP (Punkt-zu-Punkt-Protokoll) oder
IEEE 802.1X, dazu verwendet werden, um die Authentifikations- und
Autorisations-Information über die
bidirektionale Verbindung zu befördern.
-
Dieser
Aspekt von der Erfindung kann separat implementiert werden, im Allgemeinen
unter einer Neuverwendung von der bidirektionalen Verbindung zwischen
dem Mobil-Router und dem Mobilitäts-Verankerungsmittel,
um eine Bereitstellungsinformation von einer Zugriffssteuerungsquelle,
welche sich im selben Netzwerk wie das Mobilitäts-Verankerungsmittel befindet,
an die Mobil-Router-Seite zu übertragen.
-
Die
Erfindung bietet die folgenden Hauptvorteile an:
- – verbesserte
Netzwerk-Mobilitäts-Unterstützung;
- – verbesserte
Netzwerk-Zugriffssteuerung; und
- – verbesserte
Funkressourcen-Verwendung.
-
Weitere
Vorteile, welche durch die vorliegende Erfindung angeboten werden,
werden durch Studium der folgenden Beschreibung von den Ausführungsformen
von der Erfindung deutlich.
-
KURZE BESCHREIBUNG DER ZEICHNUNGEN
-
Die
Erfindung wird, zusammen mit weiteren Aufgaben und Vorteilen davon,
am besten durch Bezugnahme auf die folgende Beschreibung, zusammen
mit den begleitenden Zeichnungen, verstanden, in welchen:
-
1 ein
schematisches Schaubild von einer Basisarchitektur zur Netzwerk-Mobilität-Unterstützung und
Zugriffssteuerung gemäß einer
beispielhaften Ausführungsform
von der Erfindung ist;
-
2 ein
schematisches Schaubild von einer Netzwerk-Mobilitäts-Unterstützungsarchitektur für den bestimmten
Fall, bei welchem das Mobilitäts-Verankerungsmittel
ein Heim-Mittel von dem Mobil-Router ist, gemäß einer beispielhaften Ausführungsform
von der Erfindung ist;
-
3 eine
Architektur zur Authentifikation und/oder Autorisierung von Knoten
in einem NEMO-basierten bewegbaren Netzwerk gemäß einer beispielhaften Ausführungsform
von der Erfindung darstellt;
-
4 eine
beispielhafte flache Bereitstellungsstruktur gemäß einer Ausführungsform
von der Erfindung darstellt;
-
5 eine
beispielhafte hierarchische Bereitstellungsstruktur gemäß einer
Ausführungsform von
der Erfindung darstellt;
-
6 ein
Beispiel des Bereitstellungs-Signalisierungsflusses
mit einer flachen Bereitstellungsstruktur darstellt; und
-
7 ein
Beispiel von dem Bereitstellungs-Signalisierungsfluss
mit einer hierarchischen Struktur darstellt.
-
GENAUE BESCHREIBUNG VON AUSFÜHRUNGSFORMEN
VON DER ERFINDUNG
-
Über die
Zeichnungen hinweg werden die gleichen Bezugszeichen für entsprechende
oder ähnliche
Elemente verwendet.
-
1 ist
ein schematisches Schaubild von einer Basisarchitektur zur Netzwerk-Mobilität-Unterstützung und
Zugriffssteuerung gemäß einer
beispielhaften Ausführungsform
von der Erfindung. Die Erfindung ist in jeglichem Kontext anwendbar,
welcher einen Mobil-Router (MR) 10, welcher ein bewegbares
oder mobiles Netzwerk 15 verwaltet, und ein Netzwerkseiten-Gegenteil
in der Form von einem Mobilitäts-Verankerungsmittel
(MAA) 20, welcher die Mobilitätsaspekte von dem bewegbaren
Netzwerk 15 verankert und unter anderem eine Information
an/von entsprechenden Knoten (CN) 30 weiterleitet, enthält. Wie
zuvor im Abschnitt bezüglich
des Standes der Technik beschrieben, ist der Mobil-Router 10 typischerweise
mit dem Mobilitäts-Verankerungsmittel 20 über eine
bidirektionale Verbindung 40, wie beispielsweise ein bidirektionaler
NEMO-Tunnel, verbunden.
-
Das
bewegbare oder mobile Netzwerk kann verschiedene Komplexitätspegel
enthalten. In einem einfachen Fall enthält das Mobil-Netzwerk gerade mal
einen Mobil-Router und einen angebrachten Knoten. In komplexeren
Szenarien kann das Mobil-Netzwerk ein Satz von Teilnetzwerken sein,
welche durch lokale Router zwischenverbunden sind und über einen
oder mehrere Mobil-Router an den Backbone zwischenverbunden sind.
In 1 ist das bewegbare Netzwerk derart dargestellt,
dass es einen Zwischenpegel einer Komplexität hat. Das bewegbare Netzwerk 15 wird
durch einen einzelnen Mobil-Router 10 verwaltet, enthält jedoch
lokale Knoten 16, als auch einen lokalen Router 17.
-
Eine
Grundidee von der Erfindung liegt in der Lokalisierung von Zugriffssteuerungs-Durchführungspunkten
(EP) 11, 21, und zwar sowohl am Mobil-Router 10 als
auch am Mobilitäts-Verankerungsmittel 20,
und bildet eine Zugriffssteuerung am Mobilitäts-Verankerungsmittel 20 aus,
um Abwärtsstrecke-Pakete an den Mobil-Router
zu filtern, und bildet eine Zugriffssteuerung am Mobil-Router 10 aus,
um Aufwärtsstrecke-Pakete
an das Mobilitäts-Verankerungsmittel
zu filtern. Auf diese Art und Weise brauchen unautorisierte Pakete,
und zwar sowohl in der Aufwärtsstrecke
als auch in der Abwärtsstrecke,
vor dem Ausfiltern nicht die Luftschnittstelle zu durchlaufen, wodurch
eine Verschwendung von wertvollen Funkressourcen im Mobil-Internet vermieden
wird.
-
Das
Mobilitäts-Verankerungsmittel 20 kann jegliches
Mobil-Router-Gegenstück auf der
Netzwerkseite sein, welches zur Verankerung der Mobilitätsaspekte
von dem Mobil-Router 10 verantwortlich ist. Beispielsweise
kann das Mobilitäts-Verankerungsmittel
ein Heim-Mittel (HA) im Heimnetzwerk des Mobil-Routers, ein so genanntes
Mobil-Router-Heim-Mittel (MRHA), oder ein lokales Weiterleitungs-Mittel
(FA) in einem besuchten Netzwerk sein.
-
Die
Zugriffssteuerungs-Durchführungspunkte 11, 21 sind
mit ihren Zugriffssteuerungs-Modulen typischerweise mit einer Bereitstellungs-
oder Konfigurationsinformation, wie beispielsweise eine Zugriffssteuerungs-Filterinformation
von einer Zugriffssteuerungsquelle 50, welche normalerweise
ein Teil von einer gesamten AAA-Infrastruktur ausbildet, bereitgestellt.
Die AAA-Komponente, welche als Zugriffssteuerungsquelle 50 wirkt,
arbeitet normalerweise mit einem oder mehreren AAA-Zentren 60 zusammen,
welche die zugrunde liegende Authentifizierungs- und Autorisations-Information für die Knoten in
dem bewegbaren Netzwerk 15 bereitstellen.
-
2 ist
ein schematisches Schaubild von einer Netzwerk-Mobilitäts-Unterstützungsarchitektur gemäß einer
bestimmten Ausführungsform
von der Erfindung. Bei diesem Beispiel ist das Mobilitäts-Verankerungsmittel 20 ein
Mobil-Router-Heim-Mittel (MRHA)
mit einem zugehörigen
Zugriffssteuerungs-Durchführungspunkt
(EP). Auf die gleiche Art und Weise, wie zuvor beschrieben, überwacht
der EP 11 am Mobil-Router 10 die Aufwärtsstrecke-Pakete auf
der bidirektionalen Verbindung 20 und filtert diese, und überwacht
der EP 21 an dem MRHA 20 die Abwärtsstrecke-Pakete
und filtert diese. Hier ist die Zugriffssteuerungsquelle in einem
AAA-Client 50 oder in einem ähnlichen AAA-Bauteil, welches
sich vorzugsweise in dem Mobil-Router-Heim-Netzwerk befindet. Die
Zugriffssteuerinformation für
einen vorgegebenen lokalen Knoten 16 in dem bewegbaren Netzwerk 15 wird
anfangs durch einen AAA-Server 60 bereitgestellt, welcher
mit dem Heim-Netzwerk des lokalen Knotens im Zusammenhang steht.
Nach einer erfolgreichen Authentifizierung von dem Knoten kann diese
Information dann von dem AAA-Server 60 in dem Heim-Netzwerk
des lokalen Knotens an den AAA-Client 50 in dem Heim-Netzwerk
des Mobil-Routers über
ein AAA-Rahmenwerk-Protokoll,
wie beispielsweise Diameter oder Radius, übertragen werden. Da der AAA-Client 50 sich
in dem Heim-Netzwerk des Mobil-Routers befindet, kann die relevante
Zugriffsteuerinformation dann einfach an den EP 21 an dem
MRHA 20 innerhalb des Heim-Netzwerkes übertragen werden, und kann dann
auf eine wirksame Art und Weise an den EP 11 an dem MR 10 unter
Verwendung der bidirektionalen Verbindung 40 übertragen
werden. Dies bedeutet, dass ein leichtgewichtiges Protokoll, wie
beispielsweise PANA, PPP oder IEEE 802.1X oder jegliche Kombination
davon, dazu verwendet werden kann, um die Zugriffsteuerinformation
als auch die Information zur Knoten-Authentifikation über die
bidirektionale Verbindung 40 zu übertragen.
-
Zum
Vergleich nimmt Referenz [6] an, dass sich die Zugriffsteuerfunktionalität im Netzwerk-Zugriffserver
befindet, welcher der Mobil-Router ist, und nicht verhindert, dass
nicht autorisierte Abwärtsstrecke-Pakete
die Luftschnittstelle durchlaufen, bevor sie am Mobil-Router ausgefiltert
werden. In Referenz [6] wird die gesamte Zugriffsteuerinformation
an den NAS übertragen
und darin implementiert.
-
Im
Folgenden wird die Erfindung hauptsächlich unter Bezugnahme auf
die Zugriffsteuerung von Knoten in NEMO-basierten Mobil-Netzwerken beschrieben.
Es sollte jedoch verständlich
sein, dass die Erfindung nicht hierauf beschränkt ist. Tatsächlich kann
der erfindungsgemäße Mechanismus,
welcher den Filter- und Steuermechanismus enthält, im Allgemeinen auf bewegbare
oder mobile Netzwerke angewendet werden. Weitere Beispiele als NEMO-basierte
Mobil-Netzwerke enthalten beispielsweise Mobil-Netzwerke, basierend
auf Vorzeichen-Umfang-Eindungs-Aktualisierungen und sogar weitere HIP-basierte
Mobil-Netzwerke.
-
3 stellt
eine Architektur zur Authentifizierung und Autorisierung von Knoten
in einem NEMO-basierten bewegbaren Netzwerk gemäß einer beispielhaften Ausführungsform
von der Erfindung dar. Zugriffsteuerungs-Durchführungspunkte (EPs) 11, 21 befinden
sich sowohl am Mobil-Router (MR) 10 als auch am Mobil-Router-Heim-Mittel
(MRHA) 20. Wie zuvor beschrieben, gibt es einen bemerkbaren
Vorteil darin, wenn die EPs sowohl am Mobil-Router als auch am Mobil-Router-Heim-Mittel lokalisiert
werden. Das Zugriffsteuermodul in dem EP 11, welcher sich
am Mobil-Router befindet, welcher aus Gründen der Vereinfachung der
Beschreibung EP_MR genannt wird, überwacht die Aufwärtsstrecke-Pakete
vor dem NEMO-Bidirektional-Tunnel 40, während das Zugriffsteuermodul
in dem EP 21, welcher sich am Mobil-Router-Heim-Mittel befindet, welcher
aus Gründen
der Vereinfachung der Beschreibung EP_MRHA genannt wird, die Abwärtsstrecke-Pakete
vor dem NEMO-Bidirektional-Tunnel 40 überwacht. In diesem Beispiel
ist der AAA-Client 50 vorzugsweise ein PANA-Authentifikations-Mittel (PAA), vorausgesetzt,
dass das PANA (Protokoll zur Durchführung der Authentifizierung
zum Netzwerkzugriff)[7] zur Zugriffs-Authentifizierung und/oder
zur Autorisierung von Client-Knoten im NEMO-basierten Mobil-Netzwerk 15 verwendet
wird.
-
Vorzugsweise
enthält
der Filtermechanismus in den Zugriffsteuer-Modulen ein Überprüfen ein IP/Transportschicht-Header
von IP-Paketen, welche die Zugriffsteuerpunkte an und von Knoten
im Mobil-Netzwerk durchlaufen. Diese Zugriffssteuerung verwendet
für gewöhnlich einen
Satz von Paketfilter-Regeln, um zu entscheiden, ob Pakete zugelassen
oder verworfen werden. Die Filterregeln können auf einer Paket-Header-Information
basieren, welche dem IP-Weiterleitungsprozess verfügbar gemacht wird.
Die Filterung kann beispielsweise mit einer Basis-Netzwerkzugriffsteuerung
in Zusammenhang stehen und/oder sich auf eine Dienstzugriffsteuerung beziehen.
Beispielsweise können
die Filter in den EPs nach einer erfolgreichen Authentifizierung
und Autorisierung von den Knoten in dem Mobil-Netzwerk "aktiviert" oder bereitgestellt
werden. Dieser Prozess der Aktivierung enthält eine Bereitstellung der
Filter mit einer Zugriffssteuerinformation, beispielsweise unter
Verwendung von SNMP (Einfach-Netzwerk-Verwaltungsprotokoll) oder
jegliches weitere geeignete Protokoll zur Übertragung von der Information.
Die Bereitstellung der Filter wird oftmals derart angesehen, dass
eine Übertragung
von einer Bereitstellungsinformation als auch eine Konfiguration von
den Filtern mit dieser Information enthalten sind. Die Bereitstellungsinformation
kann von der Zugriffssteuerquelle an die Zugriffssteuer-Durchführungspunkte
auf unterschiedlichen Weisen übertragen werden,
beispielsweise mittels einer flachen (direkten) Bereitstellungsstruktur
oder einer hierarchischen Bereitstellungsstruktur.
-
4 stellt
eine beispielhafte flache Bereitstellungsstruktur gemäß einer
Ausführungsform
von der Erfindung dar. Bei einer flachen Struktur überträgt der AAA-Client 50,
welcher als Zugriffsteuerquelle wirkt, die gleiche Bereitstellungsinformation
an den EP, welcher sich am Mobilitäts-Verankerungsmittel befindet,
welches aus Gründen
der Vereinfachung von der Beschreibung EP_MAA 21 genannt
wird, und dem EP, welcher sich an jedem Mobil-Router befindet, welcher EP_MR 11 genannt
wird.
-
Zurückkehrend
zu 3 bedeutet dies, dass mit einer flachen Bereitstellungsstruktur
EP_MRHA 21 und EP_MR 11 die gleiche Bereitstellungsinformation
von der gleichen Zugriffsteuerquelle (PAA) 50 empfangen
wird.
-
5 stellt
eine beispielhafte hierarchische Bereitstellungsstruktur gemäß einer
Ausführungsform
von der Erfindung dar. Bei einer hierarchischen Struktur empfängt der
EP, welcher sich am Mobilitäts-Verankerungsmittel
befindet, welcher EP_MAA 21 genannt wird, die Bereitstellungsinformation
von der Zugriffsteuerquelle 50, und wird vorzugsweise sein
Zugriffsteuermodul mit dem Teil von der Bereitstellungsinformation,
welche sich auf die Abwärtsstrecke
bezieht, bereitstellen (oder konfigurieren), und nachfolgend den
Teil von der Bereitstellungsinformation, welche sich auf die Aufwärtsstrecke
bezieht, an den EP weiterleiten, welcher sich am Mobil-Router befindet,
welcher EP_MR 11 genannt wird, zur Bereitstellung des entsprechenden
Zugriffsteuermoduls. Offenbar kann es eine 1-zu-n-Beziehung zwischen
EP_MAA und EP_MR geben.
-
Zurückkehrend
zu 3 bedeutet dies, dass durch eine hierarchische
Bereitstellungsstruktur der EP_MRHA 21 die Bereitstellungsinformation
von der Zugriffsteuerquelle (PAA) 50 empfängt und
danach die EP_MRHA 21 an die EP_MR(s) 11 unter
ihrer Steuerung lediglich die entsprechende Information, welche
sich auf die Aufwärtsstrecke-Richtung
bezieht, weiterleitet, d. h. eine EP-EP-Schnittstelle.
-
In
der beispielhaften Ausführungsform
von 3 überqueren
die PANA, PAA-EP und EP-EP-Protokolle alle vorzugsweise innerhalb
des NEMO-Bidirektional-Tunnels 40.
-
Der
Vorteil von dem flachen Bereitstellungskonzept liegt in der Einfachheit
seiner Implementierung, dieses Konzept erfordert nämlich keinerlei EP-EP-Schnittstelle.
-
Der
Vorteil des hierarchischen Bereitstellungskonzeptes liegt darin,
dass keine belanglose Bereitstellungsinformation, wie beispielsweise
Daten, welche sich auf die Abwärtsstrecke-Filterung
beziehen, über
die Luftschnittstelle zum EP_MR gesendet zu werden braucht, und
dass die EP_MR keine Berechnungsinformation einzusammeln braucht, welche
dennoch am EP_MAA (EP_MRHA) eingesammelt werden kann. Dies verhindert
eine Verschwendung von Funkressourcen, insbesondere bei Fällen, bei
welchen es eine häufige
Bewegung von Knoten in und aus dem Mobil-Netzwerk gibt.
-
Die
Bereitstellungsinformation enthält
normalerweise die resultierende Autorisierungsinformation und kann
unter anderem die Filter (d. h. die Zugriffsteuerlisten) und Restriktionen,
welche durch die EPs zu verwenden sind, als auch eine Information über die
Berechnung und QoS-Kennzeichnungen, welche
durch die EPs durchzuführen
sind, enthalten.
-
Abermals
zurückkehrend
zu 3, kann der folgende beispielhafte Aufbau für den Fall
verwendet werden, bei welchem PANA zur Zugriffs-Authentifizierung
und/oder Autorisierung von Client-Knoten in NEMO-basierten Mobil-Netzwerken verwendet
wird:
- – PANA-Client(s)(PAC(s))
befindet (befinden) sich am Knoten bzw. an den Knoten 16.
- – PAA
(PANA-Authentifikationsmittel) 50 befindet sich an dem
Netzwerk, wo das MRHA 20 vorliegt, und ist die Zugriffsteuerlistenquelle,
welche die EPs 11, 21 resultierend aus Client-Knoten-Zugriff-Authentifikationen
bereitstellt.
-
Wenn
der PAA 50 an dem Netzwerk positioniert wird, wo das MRHA 20 vorliegt,
wird ein schwergewichtiges AAA-Protokoll, wie beispielsweise Radius
oder Diameter, in der Verwendung über die Luftschnittstelle verhindert.
-
Jenseits
der PAA 50 zu und innerhalb der AAA-Infrastruktur kann
ein geeignetes AAA-Trägerprotokoll,
wie beispielsweise Diameter oder Radius, dazu verwendet werden,
um die Authentifikations- und Autorisations-Information zu und von
dem AAA-Server 60 in Zusammenhang mit dem Heim-Netzwerk
von einem vorgegebenen Knoten durchzuführen. Es sollte daher verständlich sein, dass
unterschiedliche Knoten 16 in dem bewegbaren Netzwerk 15 zu
unterschiedlichen Heim-Netzwerken gehören können, und daher der Fall vorliegen
kann, dass mehr als ein AAA-Server bei der Bereitstellung von der
Authentifikations- und Autorisations-Information für die Netzwerk-Knoten 16 einbezogen
ist.
-
Das
PANA PAA-EP-Schnittstellen-Protokoll [8] unterstützt die optionale Anforderung,
dass das Protokoll zwischen PAA 50 und den EP(s) 11, 21 leichtgewichtig
sein sollte, um mögliche
Luftschnittstellen-Durchläufe
unterzubringen. Im Übrigen
empfiehlt die Referenz [8] die Verwendung von SNMP (Einfach-Netzwerk-Verwaltungs-Protokoll)
für die PAA-EP-Schnittstelle, welches
die leichtgewichtige Anforderung erfüllt.
-
6 stellt
ein Beispiel des Bereitstellungs-Signalisierungsflusses
mit einer flachen Bereitstellungsstruktur dar. Nach einer erfolgreichen
PANA-Authentifikation
von einem vorgegebenen Knoten/PAC, wird der SNMP vorzugsweise dazu
verwendet, um eine Information über
eine Aufwärtsstrecke-Filterung,
Abwärtsstrecke-Filterung, IPSec-Aufwärtsstrecke-Strategie,
IPSec-Abwärtsstrecke-Strategie,
Berechnung usw. über
die PAA-EP-Schnittstellen
an den EP_MRHA und EP_MR zu befördern.
-
7 stellt
ein Beispiel des Bereitstellungs-Signalisierungsflusses
mit einer hierarchischen Struktur dar. Das EP_MRHA-EP_MR (EP-EP)-Schnittstellenprotokoll
für die
hierarchische Struktur ist derart definiert, um das PANA PAA-EP-Schnittstellenprotokoll
neu zu verwenden. Tatsächlich,
vom EP_MR aus betrachtet, ist die EP_MRHA die Zugriffsteuerliste-Quelle,
welche den EPs resultierend aus der Client-Knoten-Zugriff-Authentifikation
bereitgestellt wird. Dies vereinfacht die Standardisierung/Wartung,
welche für
das EP_MRHA-EP_MR-Schnittstellenprotokoll benötigt wird.
-
Für den Fall,
bei welchem SNMP für
die PAA-EP-Schnittstelle verwendet wird, werden die SNMP MIBs (Verwaltungs-Informations-Basen)
vorzugsweise in geeignete Module zur Aufwärtsstrecke-Filterung, Abwärtsstrecke-Filterung,
IPSec-Aufwärtsstrecke-Strategie,
IPSec-Abwärtsstrecke-Strategie,
Berechnungsinformation, usw. getrennt, um somit eine einfache Implementierung
an dem EP_MRHA zu ermöglichen.
Dies bedeutet, dass die notwendigen MIB-Module zur Aufwärtsstrecke-Filterung
und IPSec-Aufwärtsstrecke-Strategie auf eine einfache
und geradwegige Art und Weise extrahiert werden können, und
nachfolgend an den EP_MR weitergeleitet werden können, wie durch den Signalisierungsfluss
von 7 angezeigt.
-
In
einer speziellen Ausführungsform
von der Erfindung kann der MRHA als das lokale Heim-Mittel für einen
Knoten in dem bewegbaren Netzwerk ausgewählt/autorisiert werden. Dies
gilt für
den Fall, bei welchem der Knoten ein Mobil-IP-Knoten ist, und es ermöglicht wird,
dass das lokale Heim-Mittel
durch den Betreiber des Mobil-Knoten-Heim-Netzwerkes und des Netzwerk-Betreibers
von dem MRHA, beispielsweise über
ein Einkommen zwischen den Betreibern, ausgewählt wird. Das Auswählen des MRHA
als das lokale Heim-Mittel des Mobil-Knotens, wenn möglich, stellt
die Möglichkeit
einer Routen-Optimierung bereit, wenn Pakete, welche an den Mobil-Knoten
gebunden sind, lediglich ein Heim-Mittel anstelle von zwei durchlaufen
werden.
-
Die
oben beschriebenen Ausführungsformen sind
lediglich als Beispiele gegeben, und es sollte verständlich sein,
dass die vorliegende Erfindung nicht hierauf beschränkt ist.
Weitere Modifikationen, Änderungen
und Verbesserungen, welche die grundlegenden, zugrunde liegenden
Prinzipien, wie hier beschrieben, beibehalten, befinden sich innerhalb des
Umfangs von der Erfindung, wie durch die begleitenden Ansprüche bestimmt.
-
REFERENZEN
-
- [1] Cisco Mobile Wireless Home Agent, Data
Sheet, 2003.
- [2] Mobility Support in IPv6, D. Johnson, C. Perkins, J. Arkko,
June 30, 2003, <draft-ietf
mobileip-ipv6-24.txt>.
- [3] Host Identity Protocol Architecture, R. Moskowitz, P. Nikander,
September 2003, <draft-moskowitz-hip-arch-05>.
- [4] Network Mobility (NEMO) Basic Support Protocol, Vijay Devarapalli,
Ryuji Wakikawa, Alexandru Petrescu, Pascal Thubert, December 2003, <draft-ietf-nemo-basic-support-02.txt>.
- [5] Mobile Networks Support in Mobile IPv6 (Prefix Scope Binding
Updates), Ernst et al., March 2002, <draft-ernst-mobileip-v6-network-03.txt>.
- [6] Usage Scenario and Requirements for AAA in Network Mobility
Support, C. W. Ng, T. Tanaka, October 2002, <draft-ng-nemo-aaa-use-00.txt>.
- [7] Protocol for Carrying Authentication for Network Access
(PANA), D. Forsberg, Y. Ohba, B. Patil, H. Tschofenig, A. Yegin,
October 24, 2003, <draft-ietfpana-pana-02.txt>.
- [8] PANA PAA-EP Protocol Considerations, Yacine El Mghazli,
October 2003, <draft-yacine-pana-paa2ep-prot-eval-00.txt>.