ES2340311T3 - Un metodo para asegurar la comunicacion entre una red de acceso y una red central. - Google Patents
Un metodo para asegurar la comunicacion entre una red de acceso y una red central. Download PDFInfo
- Publication number
- ES2340311T3 ES2340311T3 ES06290572T ES06290572T ES2340311T3 ES 2340311 T3 ES2340311 T3 ES 2340311T3 ES 06290572 T ES06290572 T ES 06290572T ES 06290572 T ES06290572 T ES 06290572T ES 2340311 T3 ES2340311 T3 ES 2340311T3
- Authority
- ES
- Spain
- Prior art keywords
- network
- node
- server
- agent
- authenticator
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Expired - Lifetime
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
Landscapes
- Engineering & Computer Science (AREA)
- Computer Hardware Design (AREA)
- Computer Security & Cryptography (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Mobile Radio Communication Systems (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
- Computer And Data Communications (AREA)
Abstract
Un método para asegurar la comunicación entre una red (106) de acceso y una red central (104), estando comprendidas dicha red (106) de acceso y dicha red central (104) en una red (102) de comunicaciones, comprendiendo dicha red (106) de acceso un agente (112), comprendiendo dicha red central (104) un servidor (108) y un servidor (110) de confianza, comprendiendo dicho método: - recibir una petición (114) desde dicho agente (112) en dicha red central (104), estando relacionada dicha petición (114) con un nodo (116), siendo servido dicho nodo (116) por dicho agente (112), donde dicha petición (114) solicita información (126) sobre dicho nodo (116) desde dicho servidor (108); - solicitar confirmación desde dicho servidor (110) de confianza sobre si dicho nodo (116) ha sido previamente autenticado contra dicha red (102) de comunicaciones; - enviar dicha información (126) solicitada por dicho agente (112) desde dicho servidor (108) a dicho agente (112), si dicho nodo (116) ha sido previamente autenticado contra dicha red (102) de comunicaciones; - denegar el envío de dicha información (126) si dicho nodo (116) no ha sido previamente autenticado contra dicha red (102) de comunicaciones; estando caracterizado el método porque la petición (114), recibida desde dicho agente (112), comprende un identificador (120) del autenticador, donde el identificador (120) del autenticador está relacionado con un autenticador (118) de dicha red (106) de acceso, donde se solicita confirmación desde dicho servidor (110) de confianza si dicho autenticador (118) ha sido empleado para una autenticación previa de dicho nodo (116).
Description
Un método para asegurar la comunicación entre
una red de acceso y una red central.
La invención se refiere a un método para
asegurar la comunicación entre una red de acceso y una red central,
a una red central, a una red de acceso, a componentes de la red de
acceso y de la red central, y a un producto de programa de
ordenador para realizar operaciones que aseguren la comunicación
entre la red de acceso y la red central.
Una red de comunicaciones se divide normalmente
en una red de acceso y una red central. Una red de acceso es una
red que conecta los usuarios, por ejemplo los abonados a un
proveedor de servicios de telecomunicaciones, con el proveedor real
de los servicios, cuya funcionalidad está comprendida en la red
central. Para la conexión a la red de acceso, el usuario emplea
típicamente un dispositivo final de usuario, tal como un teléfono
móvil, un terminal móvil, un PDA, un ordenador o cualquier otro
dispositivo que pueda conectarse a una red de comunicaciones. El
dispositivo final del usuario puede ser considerado como un nodo
conectado y servido por la red de comunicaciones.
El protocolo de Internet (IP) es hoy día el
protocolo estándar que se emplea dentro de las redes de
comunicaciones. Sin embargo, este protocolo y todos los protocolos
asociados con él, por ejemplo el DHCP (protocolo dinámico de
configuración del ordenador central), el MIP (IP móvil) o el IGMP
(Protocolo de multidifusión de pasarela de Internet) presentan dos
principales características inconvenientes para su instalación en
redes públicas de comunicaciones. Una de las características
inconvenientes es que la inteligencia está en los puntos finales,
en el terminal y en la red central, y la otra característica
inconveniente es que el plano de control comparte los mismos datos
que el plano de datos.
El aspecto de que la inteligencia esté en los
puntos finales es complicado para un operador público debido al
coste de proveer, mantener, actualizar y garantizar la seguridad
contra una amplia base de abonados. En la red central, se controla
la sesión básica del usuario y la gestión de la movilidad, y en la
red de acceso tiene lugar la acumulación del tráfico. Es una
descomposición común en cualquier tipo de función, situar un
servidor de la red central y un agente en la red de acceso. Por
ejemplo, en DHCP, hay un servidor DHCP en la red central y un
repetidor DHCP en la red de acceso, para IGMP, hay un servidor IGMP
en la red central y un proxy IGMP en la red de acceso, y para el
MIP, hay un agente doméstico en la red central y un agente forastero
en la red de acceso.
El otro aspecto mencionado es que el plano de
control comparte el mismo camino de datos que el plano de datos.
Esta es la fuente de múltiples problemas de seguridad y privacidad,
porque los elementos de la red del plano de control son accesibles
para el más simple tráfico de usuario. Por tanto, se emplea un
enorme esfuerzo para diseñar modelos de seguridad y marcos de
trabajo que permitan proteger la infraestructura de la red. Sin
embargo, las soluciones disponibles hasta la fecha difieren en gran
medida. Por ejemplo, hay instalaciones de IGMP sin proponer
mecanismos de seguridad. Para el contexto del DHCP, ha sido
propuesto el documento RFC3118 que puede ser obtenido desde
www.ietf.org, pero no se ha hecho todavía para el mercado comercial.
Hay un modelo de seguridad maduro para el MIP, pero con el precio
de una pesada dependencia en el terminal.
El documento de R. Droms, J. Schnizlein:
"Radius atributes sub-option for the DHCP relay
agent information option", (Sub-opción de
atributos Radius para la opción de información de agente DHCP de
conmutación), borrador de Internet, equipo de trabajo de ingeniería
de Internet, de 1 de Abril de 2004, XP015016883, divulga un servidor
de acceso a la red que puede elegir autenticar la identidad de un
dispositivo antes de conceder el acceso a la red de ese
dispositivo. El protocolo IEEE 802.1X es un ejemplo de mecanismo
para proporcionar un acceso a la red de capa 2 autenticado. Un
elemento de red que utiliza Radius como autoridad de autenticación,
recibirá atributos de un servidor Radius que puede ser utilizado
por un servidor DHCP en la selección de parámetros de
configuración, para ser entregados al dispositivo a través de su
cliente DHCP. La sub-opción de atributos Radius
permite a un elemento de red tras-
pasar atributos para el usuario de un dispositivo, recibidos durante la autenticación Radius, a un servidor DHCP.
pasar atributos para el usuario de un dispositivo, recibidos durante la autenticación Radius, a un servidor DHCP.
El documento US 2005/0114492 divulga métodos y
aparatos para un elemento de red que tiene una funcionalidad de
proxy DHCP. De acuerdo con un modo de realización, un ejemplo de
método incluye la recepción, en un elemento de red, de una petición
para una dirección IP desde un abonado, como respuesta a la
petición, en representación del abonado, la comunicación con uno o
más proveedores de direcciones IP sobre una red, para procesar la
petición, y responder al abonado con respecto a la petición, como
si el elemento de red fuera un proveedor de direcciones IP, en
representación de uno o más proveedores de direcciones IP.
El documento titulado "EAP based Proxy Mobile
IP key bootstrapping: A WiMAX applicability example", (Arranque
con clave de IP de móviles en un Proxy basado en EAP: un ejemplo de
su aplicación en WiMAX) de M. Nakhjiri y N.Venkitamaran, publicado
por el Equipo de Trabajo de Ingeniería de Internet (IETF)
proporciona una ilustración de cómo se puede utilizar un marco de
trabajo de claves de EAP para las claves de arranque entre dos
agentes que realizan un servicio de red, tal como una función IP de
Móviles de un Proxy. La solución descrita por los autores está
alineada tan estrechamente como es posible con las líneas maestras
proporcionadas por el marco de trabajo de Claves de EAP y está
ajustado a las restricciones de los escenarios de SDO existentes, y
pueden no ajustarse completamente a una solución de claves para una
aplicación genérica futura, definida por HOAKEY.
Tiene como objetivo un método mejorado de
asegurar la comunicación entre una red de acceso y una red central,
una red central mejorada, una red de acceso mejorada, un agente
mejorado, un componente mejorado de una red de comunicaciones, así
como productos de programas de ordenador mejorados para realizar
operaciones y asegurar la comunicación entre una red de acceso y
una red central.
De acuerdo con un modo de realización de la
invención, se proporciona un método para fijar la comunicación
entre una red de acceso y una red central, donde la red de acceso y
la red central están comprendidas en una red de comunicaciones,
donde la red de acceso comprende un agente, donde la red central
comprende un servidor y un servidor de confianza, y donde el método
comprende el paso de recibir una petición del agente en la red
central, donde la petición está relacionada con un nodo, donde el
nodo es servido por el agente, donde la petición solicita
información del servidor sobre el nodo. El método comprende además
el paso de solicitar información desde el servidor de confianza si
el nodo ha sido previamente autenticado contra la red de
comunicaciones y el paso de enviar la información solicitada por el
agente desde el servidor al agente, si el nodo ha sido previamente
autenticado contra la red de comunicaciones. El método comprende
además el paso de denegar el envío de información si el nodo no ha
sido previamente autenticado contra la red de comunicaciones.
La información que está comprendida en la
petición puede referirse también a una petición por la cual el
agente pregunta al servidor si el agente puede autorizar al nodo
para que realice una operación. La petición es concedida si se da
la confirmación por el servidor. Así, la información enviada por el
servidor está relacionada con una aprobación de la petición. Si no
se envía la información, la petición no es aprobada.
El servidor al que se solicita que proporcione
información al agente sobre el nodo, confía sólo parcialmente en el
agente, ya que el servidor solicita del servidor de confianza si el
nodo ha sido previamente autenticado contra la red. Solamente si
éste es el caso, lo que significa que el nodo ha sido previamente
autenticado, reenvía la información al agente. Como la red de
acceso está relacionada típicamente con una región específica o con
un lugar específico, el servidor valida, antes de enviar la
información a la red de acceso, que el nodo es realmente servido en
ese lugar.
El método de acuerdo con la invención es
particularmente ventajoso porque ya no hay dependencia del nodo, lo
cual puede relacionarse con un terminal. Una vez que el nodo ha sido
autenticado contra la red de comunicaciones, se asegura la
comunicación entre la red de acceso y la red central solicitando al
servidor de confianza si ese nodo ha sido previamente autenticado.
El propio terminal ya no es necesario para asegurar una comunicación
segura entre la red de acceso y la red central. El método de
acuerdo con la invención es ventajoso además porque proporciona un
modelo mucho más sencillo para proporcionar seguridad en la
comunicación entre la red de acceso y la red central que está
relacio-
nada con un nodo servido por la red de acceso, cuando la funcionalidad del cliente tiene un proxy en la red de acceso.
nada con un nodo servido por la red de acceso, cuando la funcionalidad del cliente tiene un proxy en la red de acceso.
De acuerdo con un modo de realización de la
invención, el método comprende además los pasos de autenticar el
nodo contra la red de comunicaciones por el servidor de confianza y
de asignar el agente al nodo.
De acuerdo con un modo de realización de la
invención, el método comprende además el reenvío de la confirmación
desde el servidor de confianza al servidor. El nodo es autenticado
inicialmente contra la red de comunicaciones usando el protocolo
EAP (protocolo de autenticación ampliable). En este contexto, el
servidor de confianza es un servidor EAP. El método de acuerdo con
la invención es particularmente ventajoso porque la solución de
autenticación que se emplea para autenticar inicialmente el nodo
contra la red de comunicaciones usando el protocolo EAP, se emplea
también para asegurar la comunicación entre la red de acceso y la
red central, ya que se solicita al servidor EAP si el nodo ha sido
previamente autenticado contra la red de comunicaciones. Por tanto,
el servidor no necesita mantener múltiples asociaciones de seguridad
por usuario o por nodo con secretos asociados compartidos, tiempos
de vida o números de secuencia, ya que solamente se valida la
autenticación inicial llevada a cabo por el servidor EAP.
De acuerdo con un modo de realización de la
invención, el método comprende además el paso de recibir la petición
desde el agente, donde la petición comprende un identificador del
autenticador, donde el identificador del autenticador está
relacionado con un autenticador de la red de acceso. El método de
acuerdo con la invención comprende además el paso de solicitar
confirmación del servidor de confianza, de que se ha empleado el
autenticador para una autenticación previa del nodo.
De acuerdo con un modo de realización de la
invención, el método comprende además el paso de comparar el
identificador del autenticador con un segundo identificador del
autenticador almacenado en el servidor de confianza, donde el
segundo identificador del autenticador está relacionado con el
autenticador que ha autenticado el nodo previamente. El método
comprende además el paso de confirmar que el autenticador es
realmente el autenticador que ha autenticado previamente el nodo si
el identificador del autenticador es igual al segundo identificador
del autenticador, el paso de enviar la información solicitada por el
agente, desde el servidor al agente, si el identificador del
autenticador es igual al segundo identificador del autenticador, y
el paso de denegar el envío de información si dicho identificador
del autenticador no es igual al segundo identificador del
autenticador. El autenticador es el agente en la red de acceso que
está relacionado con el servidor de autenticación. Básicamente, se
comprueba doblemente si el nodo es realmente el nodo originalmente
autenticado solicitando en primer lugar confirmación desde el
servidor de confianza, sobre si el agente está sirviendo al nodo, y
en segundo lugar solicitando confirmación de que el autenticador
sigue dando servicio al nodo. La red de acceso y el autenticador
están relacionados típicamente con una zona específica de
localización. La zona de localización en el contexto de las redes
de comunicaciones móviles se refiere a un grupo de células de radio
contiguas. Un grupo de células de radio contiguas puede ser
entendido como una pluralidad de células contiguas de una red de
comunicaciones de móviles. Una célula de una red de comunicaciones
de móviles viene dada por ejemplo por la cobertura de una estación
base que es la zona cubierta o servida por la estación base.
El método de acuerdo con la invención es además
particularmente ventajoso porque comprueba que el autenticador de
servicio del nodo no ha cambiado, asegurando además que la zona de
localización del nodo ha permanecido inalterada.
De acuerdo con un modo de realización de la
invención, la red de comunicaciones es una red de comunicaciones de
móviles. Una red de comunicaciones de móviles puede ser, por
ejemplo, una red de telecomunicaciones inalámbricas.
De acuerdo con un modo de realización de la
invención, el agente es un agente forastero de una red de protocolo
de Internet para móviles (MIP). Una red MIP es una red de
comunicaciones de móviles que emplea el protocolo
MIP.
MIP.
De acuerdo con un modo de realización de la
invención, el servidor es un agente local de la red de protocolo de
Internet para móviles (MIP).
De acuerdo con un modo de realización de la
invención, el servidor de confianza es un servidor de protocolo de
autenticación ampliable (EAP).
De acuerdo con un modo de realización de la
invención, la red de comunicaciones de móviles emplea el estándar
IEEE 802.16 (WIMAX) para la comunicación con la estación móvil.
De acuerdo con un modo de realización de la
invención, la red de comunicaciones de móviles emplea el estándar
IEEE 802.11X (WLAN) para la comunicación con la estación móvil.
De acuerdo con un modo de realización de la
invención, el nodo se refiere a un dispositivo de usuario final,
tal como un teléfono celular, un ordenador portátil, un ordenador,
un PDA, o cualquier otro dispositivo portátil que tenga una
conexión a la red.
De acuerdo con un modo de realización de la
invención, el agente es un repetidor o proxy de DHCP (protocolo de
configuración dinámica del ordenador central).
De acuerdo con un modo de realización de la
invención, el servidor es un servidor DHCP.
De acuerdo con un modo de realización de la
invención, el agente es un proxy IGMP y el servidor es un servidor
IGMP.
En otro aspecto, la invención está relacionada
con un método para asegurar la comunicación entre una red de acceso
y una red central, donde la red de acceso y la red central están
comprendidas en una red de comunicaciones, donde la red de acceso
comprende un agente y un autenticador, donde la red central
comprende un servidor y un servidor de confianza, donde el método
comprende el paso de enviar una petición desde el agente al
servidor, donde la petición está relacionada con un nodo que ha
sido autenticado contra la red de comunicaciones, donde el nodo
está servido por el agente, donde la petición solicita información
sobre el nodo desde el servidor, donde la petición comprende además
un identificador del autenticador, donde el identificador del
autenticador está relacionado con el autenticador, y el paso de
recibir la información desde el servidor.
El método de acuerdo con la invención es
particularmente ventajoso porque en la petición enviada al servidor
por el agente, está incluido el identificador del autenticador de la
red de acceso. El identificador del autenticador puede ser empleado
para validar el lugar desde el cual se ha enviado el mensaje.
En otro aspecto, la invención está relacionada
con una red central que puede estar acoplada con una red de acceso,
donde la red de acceso comprende un agente, donde la red central
comprende un servidor y un servidor de confianza, donde la red
central comprende además medios para recibir una petición desde el
agente, donde la petición está relacionado con un nodo, donde el
nodo está servido por el agente, donde la petición solicita
información sobre el nodo desde el servidor. La red central
comprende además medios para solicitar confirmación desde el
servidor de confianza de que el nodo ha sido previamente
autenticado, medios para enviar la información solicitada por el
agente desde el servidor al agente, si el nodo ha sido previamente
autenticado, y medios para denegar el envío de la información si el
nodo no ha sido previamente autenticado.
De acuerdo con un modo de realización de la
invención, la red central comprende además medios para autenticar
el nodo contra la red de comunicaciones, por medio del servidor de
confianza y medios para asignar el agente al nodo.
De acuerdo con otro modo de realización de la
invención, la red de comunicaciones comprende además medios para
reenviar la confirmación desde el servidor de confianza al
servidor.
De acuerdo con un modo de realización de la
invención, la red central comprende además medios para recibir la
petición desde el agente, donde la petición comprende un
identificador del autenticador, donde el identificador del
autenticador está relacionado con un autenticador de la red de
acceso y medios para solicitar confirmación desde el servidor de
confianza de que el autenticador ha sido empleado para una
autenticación previa del nodo.
De acuerdo con un modo de realización de la
invención, la red central comprende además medios para comparar el
identificador del autenticador con un segundo identificador del
autenticador almacenado en el servidor de confianza, donde el
segundo identificador del está relacionado con el autenticador que
ha autenticado al nodo previamente. La red central comprende además
medios para confirmar que el autenticador es realmente el
autenticador que ha autenticado previamente al nodo si el
identificador del autenticador es igual al segundo identificador
del autenticador. La red central comprende además medios para enviar
desde el servidor al agente la información solicitada por el
agente, si el identificador del autenticador es igual al segundo
identificador del autenticador, y medios para denegar el envío de
información si el identificador del autenticador no es igual al
segundo identificador del autenticador.
De acuerdo con un modo de realización de la
invención, el nodo autenticado contra la red central y la red de
acceso es un nodo móvil relativo a la estación móvil o a un
dispositivo en general de un usuario final.
De acuerdo con un modo de realización de la
invención, la red central y la red de acceso están comprendidas en
una red de comunicaciones. La red de comunicaciones puede ser por
ejemplo una red de comunicaciones móviles.
De acuerdo con un modo de realización de la
invención, la red central, la red de acceso y la estación móvil
emplean el estándar IEEE 802.16 (WIMAX) para la comunicación.
Alternativamente, emplean el estándar IEEE 802.11 (WLAN).
En otro aspecto, la invención está relacionada
con una red de acceso, comprendiendo dicha red de acceso un agente
y un autenticador, pudiendo conectarse dicha red de acceso a una red
central, comprendiendo dicha red central un servidor y un servidor
de confianza, y dicha red de acceso comprende además medios para
enviar una petición al servidor, donde la petición está relacionada
con un nodo, donde el nodo es servido por el agente, donde la
petición solicita información sobre el nodo desde el servidor, donde
la petición comprende además un identificador del autenticador,
donde el identificador del autenticador está relacionado con el
autenticador, y medios para recibir la información desde el
servidor.
En otro aspecto, la invención está relacionada
con un agente, donde el agente está comprendido en una red de
acceso de una red de comunicaciones, donde la red de comunicaciones
comprende además una red central, donde la red de acceso comprende
un autenticador, donde la red central comprende un servidor y un
servidor de confianza, y donde el agente comprende además medios
para enviar una petición al servidor, donde la petición está
relacionada con un nodo autenticado contra la red de
comunicaciones, donde el nodo es servido por el agente, donde la
petición solicita información sobre el nodo desde el servidor, donde
la petición comprende además un identificador del autenticador,
donde el identificador del autenticador está relacionado con el
autenticador. El agente comprende además medios para recibir la
información desde el servidor.
En otro aspecto, la invención está relacionada
con un componente de una red de comunicaciones, donde el componente
de la red de comunicaciones está comprendido en una red central de
una red de comunicaciones, donde la red central comprende además un
servidor y un servidor de confianza, donde la red de comunicaciones
comprende además una red de acceso, donde la red de acceso
comprende un agente, y donde el componente de la red de
comunicaciones comprende medios para recibir una petición desde el
agente, donde la petición está relacionada con un nodo, donde el
nodo es servido por el agente, donde la petición solicita
información sobre el nodo desde el servidor, y medios para
solicitar confirmación desde el servidor de confianza de que el nodo
ha sido previamente autenticado contra la red de comunicaciones. El
componente de la red de comunicaciones comprende además medios para
enviar la información solicitada por el agente desde el servidor al
agente, si el nodo ha sido previamente autenticado contra la red de
comunicaciones, y medios para denegar el envío a dicho nodo si el
nodo no ha sido previamente autenticado contra la red de
comunicaciones.
En otro aspecto, la invención está relacionada
con un producto de programa de ordenador que comprende instrucciones
ejecutables para asegurar la comunicación entre una red de acceso y
una red central, donde la red de acceso y la red central están
comprendidas en una red de comunicaciones, donde la red de acceso
comprende un agente, donde la red central comprende un servidor y
un servidor de confianza, y donde las instrucciones están adaptadas
para realizar los pasos de recibir una petición desde el agente de
la red central, donde la petición está relacionada con un nodo,
donde el nodo es servido por el agente, donde la petición solicita
información sobre el nodo desde el servidor, y de solicitar
confirmación del servidor de confianza, de que el nodo ha sido
previamente autenticado contra la red de comunicaciones. Las
instrucciones están adaptadas además para realizar los pasos de
enviar la información solicitada por el agente, desde el servidor al
agente, si el nodo ha sido previamente autenticado contra la red de
comunicaciones y de denegar el envío de la información si el nodo no
ha sido previamente autenticado contra la red de
comunicaciones.
En otro aspecto, la invención está relacionada
con un producto de programa de ordenador que comprende instrucciones
ejecutables por el ordenador para asegurar la comunicación entre
una red de acceso y una red central, donde la red de acceso y la
red central están comprendidas en una red de comunicaciones, donde
la red de acceso comprende un agente, donde la red central
comprende un servidor y un servidor de confianza, donde las
instrucciones están adaptadas para realizar los pasos de enviar una
petición al servidor, donde la petición está relacionada con un
nodo autenticado antes contra la red de comunicaciones, donde el
nodo está servido por el agente, donde la petición solicita
información sobre el nodo desde el servidor, donde la petición
comprende además un identificador del autenticador, donde el
identificador del autenticador está relacionado con el autenticador
y de recibir la información desde el servidor.
En lo que sigue, se describirán modos de
realización preferidos de la invención con mayor detalle, a modo de
ejemplo solamente, haciendo referencia a los dibujos, en los
cuales:
La figura 1 es un diagrama de bloques de una red
de comunicaciones móviles y una estación móvil,
La figura 2 es un diagrama de flujo que
representa los pasos básicos realizados por el método de acuerdo con
la invención.
La figura 1 muestra un diagrama 100 de bloques
que ilustra esquemáticamente una red 102 de comunicaciones que está
conectada a un nodo 116. La red 102 de comunicaciones comprende una
red central 104 y una red 106 de acceso. La red central 104
comprende un servidor 108, un componente 128 de la red y un servidor
110 de confianza. La red 106 de acceso comprende un agente 112 y un
autenticador 118. La red de acceso y la red central están
conectadas por medio del enlace 122 de comunicaciones. La red de
acceso está conectada al nodo 116 a través del enlace 124 de
comunicaciones.
El enlace 124 de comunicaciones es típicamente
un enlace de comunicaciones inalámbricas entre el nodo 116 y una
estación base (no ilustrada) de una red de comunicaciones, y un
enlace cableado entre la estación base y la red 106 de acceso. El
enlace 122 de comunicaciones es por ejemplo un enlace seguro
cableado de comunicaciones entre la red 106 de acceso y la red
central 104.
En funcionamiento, el servidor recibe una
petición 114 desde el agente. La petición está relacionada con el
nodo 116 que está servido por el agente 112. La petición 114
solicita información 126 sobre el nodo desde el servidor 108. Tras
la recepción de la petición 114, el servidor solicita confirmación
desde el servidor 110 de confianza de si el nodo 116 ha sido
previamente autenticado contra la red 102 de comunicaciones. Si el
nodo 116 ha sido autenticado por la red 102 de comunicaciones,
entonces el servidor envía la información 126 solicitada por el
agente al agente 112. Si el nodo 116 no ha sido previamente
autenticado por la red 102 de comunicaciones, entonces no se envía
la información 126 por el servidor 108 al agente 112.
El nodo 116 es autenticado inicialmente por la
red 102 de comunicaciones, a través del autenticador 118, por el
servidor 110 de confianza. El proceso inicial de autenticación que
tiene lugar entre el nodo 116, el autenticador 118 y el servidor
110 de confianza, emplea por ejemplo el protocolo EAP. Una vez que
ha tenido lugar la autenticación inicial, el nodo 116 es conocido
para el servidor 110 de confianza. Además, el servidor 110 de
confianza "sabe" que el autenticador 118 y al agente 112 han
sido asignados al nodo 116. Así, el servidor 108 siempre puede
confirmar que el nodo 116 ha sido autenticado antes solicitando
confirmación desde el servidor 110 de confianza.
El autenticador 118 ha sido asignado al nodo 116
en el proceso de autenticación inicial. El autenticador 118 es
identificable por un identificador 120 del autenticador. El agente
112 puede añadir el identificador 120 del autenticador a la
petición 114, antes de enviar la petición al servidor 108. El
servidor 110 de confianza sabe que el autenticador 118 ha sido
asignado inicialmente, durante la autenticación inicial, al nodo 116
y el identificador 120 del autenticador 118 pude ser almacenado por
ejemplo en el servidor 110 de confianza. Tras la recepción de la
petición 114, el servidor 118 puede solicitar del servidor 110 de
confianza si el autenticador 118 ha sido realmente empleado para
una autenticación previa del nodo 116 comparando, por ejemplo, el
identificador 120 de autenticación con el identificador de
autenticación almacenado. Si coinciden ambos identificadores del
autenticador, el identificador del autenticador de la petición 114 y
el identificador del autenticador almacenado en el servidor de
confianza, entonces la información 126 solicitada por el agente 112
es enviada al agente, mientras que en otro caso la información no se
envía al agente 112.
En la descripción precedente de la figura 1, la
funcionalidad para realizar un método de acuerdo con la invención
ha sido integrada en el servidor 108. Alternativamente, la
funcionalidad podría estar integrada en el componente independiente
128 de la red, que sería entonces colocado entre el agente 112 y el
servidor 108, y que serviría para intercambiar la información 126
entre el servidor 108 y el agente 112, si una petición enviada por
el componente 128 de la red al servidor 110 de confianza confirmase
que el nodo 116, para el cual se solicita la información 126, ha
sido realmente previamente autenticado contra la red de
comunicaciones.
En funcionamiento, el componente 128 de red
recibe la petición 114 desde el agente 112. Solicita confirmación
desde el servidor 110 de confianza de que el nodo 116 está servido
realmente por el agente 112. Si éste es el caso, la petición 114 se
sigue procesando hacia el servidor 108 que envía entonces la
información solicitada 126 al agente 112. Si éste no es el caso, la
petición 114 no se sigue procesando hacia el servidor 108 y, como
consecuencia, no se entrega la información 126 al agente 112.
Si la petición 114 comprende además el
identificador 120 de autenticación, entonces el componente 128 de la
red solicita del servidor 110 de confianza si el autenticador 118
con el cual está relacionado el identificador 120 de autenticación
es realmente el autenticador que sirve al nodo 116. Si esto es
cierto, se sigue procesando la petición 114 hacia el servidor 126,
el cual proporciona al agente 112 la información solicitada 126. En
otro caso, la petición 114 no se reenvía ya al servidor 108 y, como
consecuencia, no se entrega la información 126 al agente 112.
La figura 2 muestra un diagrama 200 de flujo que
ilustra los pasos básicos realizados por el método de acuerdo con
la invención. En el paso 202, se recibe una petición desde una red
de agentes en la red central, donde la petición está relacionada
con un nodo que es servido por el agente, y donde la petición
solicita información sobre el nodo desde un servidor de la red
central. En el paso 204, se solicita la confirmación desde un
servidor de confianza de la red central, si el nodo ha sido
previamente autenticado por el servidor de confianza contra la red
de comunicaciones. En el paso 206, la autenticación inicial del nodo
se deniega o bien se aprueba por el servidor de confianza. Si el
nodo ha sido previamente autenticado, entonces la información
solicitada es enviada desde el servidor hacia el agente como se
indica en el paso 208. En otro caso, la información solicitada no
es enviada al agente, como se indica en el paso 210.
Claims (4)
1. Un método para asegurar la comunicación entre
una red (106) de acceso y una red central (104), estando
comprendidas dicha red (106) de acceso y dicha red central (104) en
una red (102) de comunicaciones, comprendiendo dicha red (106) de
acceso un agente (112), comprendiendo dicha red central (104) un
servidor (108) y un servidor (110) de confianza, comprendiendo
dicho método:
- -
- recibir una petición (114) desde dicho agente (112) en dicha red central (104), estando relacionada dicha petición (114) con un nodo (116), siendo servido dicho nodo (116) por dicho agente (112), donde dicha petición (114) solicita información (126) sobre dicho nodo (116) desde dicho servidor (108);
- -
- solicitar confirmación desde dicho servidor (110) de confianza sobre si dicho nodo (116) ha sido previamente autenticado contra dicha red (102) de comunicaciones;
- -
- enviar dicha información (126) solicitada por dicho agente (112) desde dicho servidor (108) a dicho agente (112), si dicho nodo (116) ha sido previamente autenticado contra dicha red (102) de comunicaciones;
- -
- denegar el envío de dicha información (126) si dicho nodo (116) no ha sido previamente autenticado contra dicha red (102) de comunicaciones;
estando caracterizado el método porque la
petición (114), recibida desde dicho agente (112), comprende un
identificador (120) del autenticador, donde el identificador (120)
del autenticador está relacionado con un autenticador (118) de
dicha red (106) de acceso, donde se solicita confirmación desde
dicho servidor (110) de confianza si dicho autenticador (118) ha
sido empleado para una autenticación previa de dicho nodo (116).
\vskip1.000000\baselineskip
2. El método de la reivindicación 1,
comprendiendo dicho método además:
- -
- comparar dicho identificador del autenticador con un segundo identificador del autenticador almacenado en dicho servidor de confianza, estando relacionado dicho segundo identificador del autenticador con el autenticador que ha autenticado dicho nodo previamente;
- -
- enviar dicha información solicitada por dicho agente desde dicho servidor a dicho agente, si dicho identificador del autenticador es igual al segundo identificador del autenticador;
- -
- denegar el envío de dicha información si dicho identificador del autenticador no es igual al segundo identificador del autenticador.
\vskip1.000000\baselineskip
3. Una red (100) de comunicaciones que comprende
una red central (104) y una red (106) de acceso, estando acoplada
dicha red central (104) a la red (106) de acceso, comprendiendo
dicha red central un servidor (108) y un servidor (110) de
confianza, comprendiendo dicha red (106) de acceso un agente (112),
comprendiendo además dicha red central (104):
- -
- medios para recibir una petición (114) desde dicho agente (112), estando relacionada dicha petición (114) con un nodo (116), estando servido dicho nodo por dicho agente (112), donde dicha petición (114) solicita información (126) sobre dicho nodo (116) desde dicho servidor (108);
- -
- medios para solicitar confirmación desde dicho servidor (110) de confianza si dicho nodo (116) ha sido previamente autenticado;
- -
- medios para enviar dicha información (120) solicitada por dicho agente (112) desde dicho servidor (108) a dicho agente (112), si dicho nodo (116) ha sido previamente autenticado;
- -
- medios para denegar el envío de dicha información (126) si dicho nodo no ha sido previamente autenticado;
estando caracterizada dicha red de
comunicaciones porque la petición (114) comprende un identificador
(120) del autenticador, donde el identificador (120) del
autenticador está relacionado con un autenticador (118) de dicha
red (106) de acceso, y porque los medios para solicitar confirmación
desde dicho servidor (110) de confianza están adaptados además para
enviar dicho identificador (120) del autenticador a dicho servidor
(110) de confianza para confirmar si dicho autenticador (118) ha
sido empleado para una autenticación previa de dicho nodo
(116).
\vskip1.000000\baselineskip
4. Un componente (128) de red de comunicaciones
para una red central (104) de una red (102) de comunicaciones,
comprendiendo además dicha red central (104) un servidor (108) y un
servidor (110) de confianza, comprendiendo además dicha red (102)
de comunicaciones una red (106) de acceso, comprendiendo dicha red
(106) de acceso un agente (112), y comprendiendo dicho componente
(128) de red de comunicaciones:
- -
- medios para recibir una petición (114) desde dicho agente (112), estando relacionada dicha petición (114) con un nodo (116), estando servido dicho nodo (116) por dicho agente (112), donde dicha petición (114) solicita información sobre dicho nodo (116) desde dicho servidor (108);
- -
- medios para solicitar confirmación desde dicho servidor (110) de confianza de que dicho nodo (116) ha sido previamente autenticado contra dicha red (102) de comunicaciones;
- -
- medios para enviar dicha información (126) solicitada por dicho agente (112) desde dicho servidor (108) a dicho agente (112), si dicho nodo (116) ha sido previamente autenticado contra dicha red (102) de comunicaciones;
- -
- medios para denegar el envío de dicha información (126) si dicho nodo (116) no ha sido previamente autenticado contra dicha red (102) de comunicaciones;
estando caracterizado dicho componente de
red de comunicaciones porque la petición (114) recibida desde dicho
agente (112) comprende un identificador (120) del autenticador,
donde el identificador (120) del autenticador está relacionado con
un autenticador (118) de dicha red (106) de acceso, y porque los
medios para solicitar la confirmación desde dicho servidor (110) de
confianza están adaptados además para enviar dicho identificador
(120) del autenticador a dicho servidor (110) de confianza para
confirmar si dicho autenticador (118) ha sido empleado para una
autenticación previa de dicho nodo (116).
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| EP06290572A EP1843541B1 (en) | 2006-04-03 | 2006-04-03 | A method of securing communication between an access network and a core network |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| ES2340311T3 true ES2340311T3 (es) | 2010-06-01 |
Family
ID=36950763
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| ES06290572T Expired - Lifetime ES2340311T3 (es) | 2006-04-03 | 2006-04-03 | Un metodo para asegurar la comunicacion entre una red de acceso y una red central. |
Country Status (4)
| Country | Link |
|---|---|
| EP (1) | EP1843541B1 (es) |
| AT (1) | ATE459182T1 (es) |
| DE (1) | DE602006012446D1 (es) |
| ES (1) | ES2340311T3 (es) |
Families Citing this family (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| EP2015596A4 (en) * | 2006-04-28 | 2012-09-19 | Fujitsu Ltd | QOS SERVER IN A MOBILE COMMUNICATION SYSTEM |
Family Cites Families (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| EP2642723B1 (en) * | 2003-08-26 | 2017-07-26 | Telefonaktiebolaget LM Ericsson (publ) | Apparatus and method for authenticating a user when accessing to multimedia services |
| US8230067B2 (en) * | 2003-10-31 | 2012-07-24 | Ericsson Ab | DHCP proxy in a subscriber environment |
-
2006
- 2006-04-03 ES ES06290572T patent/ES2340311T3/es not_active Expired - Lifetime
- 2006-04-03 AT AT06290572T patent/ATE459182T1/de not_active IP Right Cessation
- 2006-04-03 EP EP06290572A patent/EP1843541B1/en not_active Expired - Lifetime
- 2006-04-03 DE DE602006012446T patent/DE602006012446D1/de not_active Expired - Lifetime
Also Published As
| Publication number | Publication date |
|---|---|
| EP1843541B1 (en) | 2010-02-24 |
| EP1843541A1 (en) | 2007-10-10 |
| DE602006012446D1 (de) | 2010-04-08 |
| ATE459182T1 (de) | 2010-03-15 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| US12057963B2 (en) | Connecting to a home area network via a mobile communication network | |
| JP3984993B2 (ja) | アクセスネットワークを通じて接続を確立するための方法及びシステム | |
| US9553875B2 (en) | Managing user access in a communications network | |
| US8145193B2 (en) | Session key management for public wireless LAN supporting multiple virtual operators | |
| US9445272B2 (en) | Authentication in heterogeneous IP networks | |
| JP4619788B2 (ja) | Wlan相互接続における識別情報の保護方法 | |
| KR101170191B1 (ko) | 비승인 모바일 액세스 시그널링에 대한 개선된 가입자 인증 | |
| US8261078B2 (en) | Access to services in a telecommunications network | |
| US20040037260A1 (en) | Virtual private network system | |
| US20130080779A1 (en) | Indentifiers in a communication system | |
| US10284562B2 (en) | Device authentication to capillary gateway | |
| US20150074769A1 (en) | Method of accessing a network securely from a personal device, a personal device, a network server and an access point | |
| CN102326422A (zh) | 全ip 3gpp ims网络的未验证的紧急呼叫 | |
| CN113348689B (zh) | 中继方法、中继系统以及中继用程序 | |
| US8374158B2 (en) | Method for interfacing a second communication network comprising an access node with a first communication network comprising a contact node | |
| ES2340311T3 (es) | Un metodo para asegurar la comunicacion entre una red de acceso y una red central. | |
| WO2014110768A1 (zh) | 一种移动网络对终端认证的方法和网元、终端 | |
| KR101504717B1 (ko) | 단말 인증 처리 시스템 및 방법 | |
| KR20090065023A (ko) | 인터넷 보안 프로토콜 터널 모드 처리방법 |