ES2340311T3 - Un metodo para asegurar la comunicacion entre una red de acceso y una red central. - Google Patents

Un metodo para asegurar la comunicacion entre una red de acceso y una red central. Download PDF

Info

Publication number
ES2340311T3
ES2340311T3 ES06290572T ES06290572T ES2340311T3 ES 2340311 T3 ES2340311 T3 ES 2340311T3 ES 06290572 T ES06290572 T ES 06290572T ES 06290572 T ES06290572 T ES 06290572T ES 2340311 T3 ES2340311 T3 ES 2340311T3
Authority
ES
Spain
Prior art keywords
network
node
server
agent
authenticator
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Lifetime
Application number
ES06290572T
Other languages
English (en)
Inventor
Frederico De Juan Huarte
Alberto Conte
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Alcatel Lucent SAS
Original Assignee
Alcatel Lucent SAS
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Alcatel Lucent SAS filed Critical Alcatel Lucent SAS
Application granted granted Critical
Publication of ES2340311T3 publication Critical patent/ES2340311T3/es
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Computer And Data Communications (AREA)

Abstract

Un método para asegurar la comunicación entre una red (106) de acceso y una red central (104), estando comprendidas dicha red (106) de acceso y dicha red central (104) en una red (102) de comunicaciones, comprendiendo dicha red (106) de acceso un agente (112), comprendiendo dicha red central (104) un servidor (108) y un servidor (110) de confianza, comprendiendo dicho método: - recibir una petición (114) desde dicho agente (112) en dicha red central (104), estando relacionada dicha petición (114) con un nodo (116), siendo servido dicho nodo (116) por dicho agente (112), donde dicha petición (114) solicita información (126) sobre dicho nodo (116) desde dicho servidor (108); - solicitar confirmación desde dicho servidor (110) de confianza sobre si dicho nodo (116) ha sido previamente autenticado contra dicha red (102) de comunicaciones; - enviar dicha información (126) solicitada por dicho agente (112) desde dicho servidor (108) a dicho agente (112), si dicho nodo (116) ha sido previamente autenticado contra dicha red (102) de comunicaciones; - denegar el envío de dicha información (126) si dicho nodo (116) no ha sido previamente autenticado contra dicha red (102) de comunicaciones; estando caracterizado el método porque la petición (114), recibida desde dicho agente (112), comprende un identificador (120) del autenticador, donde el identificador (120) del autenticador está relacionado con un autenticador (118) de dicha red (106) de acceso, donde se solicita confirmación desde dicho servidor (110) de confianza si dicho autenticador (118) ha sido empleado para una autenticación previa de dicho nodo (116).

Description

Un método para asegurar la comunicación entre una red de acceso y una red central.
Campo de la invención
La invención se refiere a un método para asegurar la comunicación entre una red de acceso y una red central, a una red central, a una red de acceso, a componentes de la red de acceso y de la red central, y a un producto de programa de ordenador para realizar operaciones que aseguren la comunicación entre la red de acceso y la red central.
Antecedentes y técnica relacionada
Una red de comunicaciones se divide normalmente en una red de acceso y una red central. Una red de acceso es una red que conecta los usuarios, por ejemplo los abonados a un proveedor de servicios de telecomunicaciones, con el proveedor real de los servicios, cuya funcionalidad está comprendida en la red central. Para la conexión a la red de acceso, el usuario emplea típicamente un dispositivo final de usuario, tal como un teléfono móvil, un terminal móvil, un PDA, un ordenador o cualquier otro dispositivo que pueda conectarse a una red de comunicaciones. El dispositivo final del usuario puede ser considerado como un nodo conectado y servido por la red de comunicaciones.
El protocolo de Internet (IP) es hoy día el protocolo estándar que se emplea dentro de las redes de comunicaciones. Sin embargo, este protocolo y todos los protocolos asociados con él, por ejemplo el DHCP (protocolo dinámico de configuración del ordenador central), el MIP (IP móvil) o el IGMP (Protocolo de multidifusión de pasarela de Internet) presentan dos principales características inconvenientes para su instalación en redes públicas de comunicaciones. Una de las características inconvenientes es que la inteligencia está en los puntos finales, en el terminal y en la red central, y la otra característica inconveniente es que el plano de control comparte los mismos datos que el plano de datos.
El aspecto de que la inteligencia esté en los puntos finales es complicado para un operador público debido al coste de proveer, mantener, actualizar y garantizar la seguridad contra una amplia base de abonados. En la red central, se controla la sesión básica del usuario y la gestión de la movilidad, y en la red de acceso tiene lugar la acumulación del tráfico. Es una descomposición común en cualquier tipo de función, situar un servidor de la red central y un agente en la red de acceso. Por ejemplo, en DHCP, hay un servidor DHCP en la red central y un repetidor DHCP en la red de acceso, para IGMP, hay un servidor IGMP en la red central y un proxy IGMP en la red de acceso, y para el MIP, hay un agente doméstico en la red central y un agente forastero en la red de acceso.
El otro aspecto mencionado es que el plano de control comparte el mismo camino de datos que el plano de datos. Esta es la fuente de múltiples problemas de seguridad y privacidad, porque los elementos de la red del plano de control son accesibles para el más simple tráfico de usuario. Por tanto, se emplea un enorme esfuerzo para diseñar modelos de seguridad y marcos de trabajo que permitan proteger la infraestructura de la red. Sin embargo, las soluciones disponibles hasta la fecha difieren en gran medida. Por ejemplo, hay instalaciones de IGMP sin proponer mecanismos de seguridad. Para el contexto del DHCP, ha sido propuesto el documento RFC3118 que puede ser obtenido desde www.ietf.org, pero no se ha hecho todavía para el mercado comercial. Hay un modelo de seguridad maduro para el MIP, pero con el precio de una pesada dependencia en el terminal.
El documento de R. Droms, J. Schnizlein: "Radius atributes sub-option for the DHCP relay agent information option", (Sub-opción de atributos Radius para la opción de información de agente DHCP de conmutación), borrador de Internet, equipo de trabajo de ingeniería de Internet, de 1 de Abril de 2004, XP015016883, divulga un servidor de acceso a la red que puede elegir autenticar la identidad de un dispositivo antes de conceder el acceso a la red de ese dispositivo. El protocolo IEEE 802.1X es un ejemplo de mecanismo para proporcionar un acceso a la red de capa 2 autenticado. Un elemento de red que utiliza Radius como autoridad de autenticación, recibirá atributos de un servidor Radius que puede ser utilizado por un servidor DHCP en la selección de parámetros de configuración, para ser entregados al dispositivo a través de su cliente DHCP. La sub-opción de atributos Radius permite a un elemento de red tras-
pasar atributos para el usuario de un dispositivo, recibidos durante la autenticación Radius, a un servidor DHCP.
El documento US 2005/0114492 divulga métodos y aparatos para un elemento de red que tiene una funcionalidad de proxy DHCP. De acuerdo con un modo de realización, un ejemplo de método incluye la recepción, en un elemento de red, de una petición para una dirección IP desde un abonado, como respuesta a la petición, en representación del abonado, la comunicación con uno o más proveedores de direcciones IP sobre una red, para procesar la petición, y responder al abonado con respecto a la petición, como si el elemento de red fuera un proveedor de direcciones IP, en representación de uno o más proveedores de direcciones IP.
El documento titulado "EAP based Proxy Mobile IP key bootstrapping: A WiMAX applicability example", (Arranque con clave de IP de móviles en un Proxy basado en EAP: un ejemplo de su aplicación en WiMAX) de M. Nakhjiri y N.Venkitamaran, publicado por el Equipo de Trabajo de Ingeniería de Internet (IETF) proporciona una ilustración de cómo se puede utilizar un marco de trabajo de claves de EAP para las claves de arranque entre dos agentes que realizan un servicio de red, tal como una función IP de Móviles de un Proxy. La solución descrita por los autores está alineada tan estrechamente como es posible con las líneas maestras proporcionadas por el marco de trabajo de Claves de EAP y está ajustado a las restricciones de los escenarios de SDO existentes, y pueden no ajustarse completamente a una solución de claves para una aplicación genérica futura, definida por HOAKEY.
Tiene como objetivo un método mejorado de asegurar la comunicación entre una red de acceso y una red central, una red central mejorada, una red de acceso mejorada, un agente mejorado, un componente mejorado de una red de comunicaciones, así como productos de programas de ordenador mejorados para realizar operaciones y asegurar la comunicación entre una red de acceso y una red central.
Sumario de la invención
De acuerdo con un modo de realización de la invención, se proporciona un método para fijar la comunicación entre una red de acceso y una red central, donde la red de acceso y la red central están comprendidas en una red de comunicaciones, donde la red de acceso comprende un agente, donde la red central comprende un servidor y un servidor de confianza, y donde el método comprende el paso de recibir una petición del agente en la red central, donde la petición está relacionada con un nodo, donde el nodo es servido por el agente, donde la petición solicita información del servidor sobre el nodo. El método comprende además el paso de solicitar información desde el servidor de confianza si el nodo ha sido previamente autenticado contra la red de comunicaciones y el paso de enviar la información solicitada por el agente desde el servidor al agente, si el nodo ha sido previamente autenticado contra la red de comunicaciones. El método comprende además el paso de denegar el envío de información si el nodo no ha sido previamente autenticado contra la red de comunicaciones.
La información que está comprendida en la petición puede referirse también a una petición por la cual el agente pregunta al servidor si el agente puede autorizar al nodo para que realice una operación. La petición es concedida si se da la confirmación por el servidor. Así, la información enviada por el servidor está relacionada con una aprobación de la petición. Si no se envía la información, la petición no es aprobada.
El servidor al que se solicita que proporcione información al agente sobre el nodo, confía sólo parcialmente en el agente, ya que el servidor solicita del servidor de confianza si el nodo ha sido previamente autenticado contra la red. Solamente si éste es el caso, lo que significa que el nodo ha sido previamente autenticado, reenvía la información al agente. Como la red de acceso está relacionada típicamente con una región específica o con un lugar específico, el servidor valida, antes de enviar la información a la red de acceso, que el nodo es realmente servido en ese lugar.
El método de acuerdo con la invención es particularmente ventajoso porque ya no hay dependencia del nodo, lo cual puede relacionarse con un terminal. Una vez que el nodo ha sido autenticado contra la red de comunicaciones, se asegura la comunicación entre la red de acceso y la red central solicitando al servidor de confianza si ese nodo ha sido previamente autenticado. El propio terminal ya no es necesario para asegurar una comunicación segura entre la red de acceso y la red central. El método de acuerdo con la invención es ventajoso además porque proporciona un modelo mucho más sencillo para proporcionar seguridad en la comunicación entre la red de acceso y la red central que está relacio-
nada con un nodo servido por la red de acceso, cuando la funcionalidad del cliente tiene un proxy en la red de acceso.
De acuerdo con un modo de realización de la invención, el método comprende además los pasos de autenticar el nodo contra la red de comunicaciones por el servidor de confianza y de asignar el agente al nodo.
De acuerdo con un modo de realización de la invención, el método comprende además el reenvío de la confirmación desde el servidor de confianza al servidor. El nodo es autenticado inicialmente contra la red de comunicaciones usando el protocolo EAP (protocolo de autenticación ampliable). En este contexto, el servidor de confianza es un servidor EAP. El método de acuerdo con la invención es particularmente ventajoso porque la solución de autenticación que se emplea para autenticar inicialmente el nodo contra la red de comunicaciones usando el protocolo EAP, se emplea también para asegurar la comunicación entre la red de acceso y la red central, ya que se solicita al servidor EAP si el nodo ha sido previamente autenticado contra la red de comunicaciones. Por tanto, el servidor no necesita mantener múltiples asociaciones de seguridad por usuario o por nodo con secretos asociados compartidos, tiempos de vida o números de secuencia, ya que solamente se valida la autenticación inicial llevada a cabo por el servidor EAP.
De acuerdo con un modo de realización de la invención, el método comprende además el paso de recibir la petición desde el agente, donde la petición comprende un identificador del autenticador, donde el identificador del autenticador está relacionado con un autenticador de la red de acceso. El método de acuerdo con la invención comprende además el paso de solicitar confirmación del servidor de confianza, de que se ha empleado el autenticador para una autenticación previa del nodo.
De acuerdo con un modo de realización de la invención, el método comprende además el paso de comparar el identificador del autenticador con un segundo identificador del autenticador almacenado en el servidor de confianza, donde el segundo identificador del autenticador está relacionado con el autenticador que ha autenticado el nodo previamente. El método comprende además el paso de confirmar que el autenticador es realmente el autenticador que ha autenticado previamente el nodo si el identificador del autenticador es igual al segundo identificador del autenticador, el paso de enviar la información solicitada por el agente, desde el servidor al agente, si el identificador del autenticador es igual al segundo identificador del autenticador, y el paso de denegar el envío de información si dicho identificador del autenticador no es igual al segundo identificador del autenticador. El autenticador es el agente en la red de acceso que está relacionado con el servidor de autenticación. Básicamente, se comprueba doblemente si el nodo es realmente el nodo originalmente autenticado solicitando en primer lugar confirmación desde el servidor de confianza, sobre si el agente está sirviendo al nodo, y en segundo lugar solicitando confirmación de que el autenticador sigue dando servicio al nodo. La red de acceso y el autenticador están relacionados típicamente con una zona específica de localización. La zona de localización en el contexto de las redes de comunicaciones móviles se refiere a un grupo de células de radio contiguas. Un grupo de células de radio contiguas puede ser entendido como una pluralidad de células contiguas de una red de comunicaciones de móviles. Una célula de una red de comunicaciones de móviles viene dada por ejemplo por la cobertura de una estación base que es la zona cubierta o servida por la estación base.
El método de acuerdo con la invención es además particularmente ventajoso porque comprueba que el autenticador de servicio del nodo no ha cambiado, asegurando además que la zona de localización del nodo ha permanecido inalterada.
De acuerdo con un modo de realización de la invención, la red de comunicaciones es una red de comunicaciones de móviles. Una red de comunicaciones de móviles puede ser, por ejemplo, una red de telecomunicaciones inalámbricas.
De acuerdo con un modo de realización de la invención, el agente es un agente forastero de una red de protocolo de Internet para móviles (MIP). Una red MIP es una red de comunicaciones de móviles que emplea el protocolo
MIP.
De acuerdo con un modo de realización de la invención, el servidor es un agente local de la red de protocolo de Internet para móviles (MIP).
De acuerdo con un modo de realización de la invención, el servidor de confianza es un servidor de protocolo de autenticación ampliable (EAP).
De acuerdo con un modo de realización de la invención, la red de comunicaciones de móviles emplea el estándar IEEE 802.16 (WIMAX) para la comunicación con la estación móvil.
De acuerdo con un modo de realización de la invención, la red de comunicaciones de móviles emplea el estándar IEEE 802.11X (WLAN) para la comunicación con la estación móvil.
De acuerdo con un modo de realización de la invención, el nodo se refiere a un dispositivo de usuario final, tal como un teléfono celular, un ordenador portátil, un ordenador, un PDA, o cualquier otro dispositivo portátil que tenga una conexión a la red.
De acuerdo con un modo de realización de la invención, el agente es un repetidor o proxy de DHCP (protocolo de configuración dinámica del ordenador central).
De acuerdo con un modo de realización de la invención, el servidor es un servidor DHCP.
De acuerdo con un modo de realización de la invención, el agente es un proxy IGMP y el servidor es un servidor IGMP.
En otro aspecto, la invención está relacionada con un método para asegurar la comunicación entre una red de acceso y una red central, donde la red de acceso y la red central están comprendidas en una red de comunicaciones, donde la red de acceso comprende un agente y un autenticador, donde la red central comprende un servidor y un servidor de confianza, donde el método comprende el paso de enviar una petición desde el agente al servidor, donde la petición está relacionada con un nodo que ha sido autenticado contra la red de comunicaciones, donde el nodo está servido por el agente, donde la petición solicita información sobre el nodo desde el servidor, donde la petición comprende además un identificador del autenticador, donde el identificador del autenticador está relacionado con el autenticador, y el paso de recibir la información desde el servidor.
El método de acuerdo con la invención es particularmente ventajoso porque en la petición enviada al servidor por el agente, está incluido el identificador del autenticador de la red de acceso. El identificador del autenticador puede ser empleado para validar el lugar desde el cual se ha enviado el mensaje.
En otro aspecto, la invención está relacionada con una red central que puede estar acoplada con una red de acceso, donde la red de acceso comprende un agente, donde la red central comprende un servidor y un servidor de confianza, donde la red central comprende además medios para recibir una petición desde el agente, donde la petición está relacionado con un nodo, donde el nodo está servido por el agente, donde la petición solicita información sobre el nodo desde el servidor. La red central comprende además medios para solicitar confirmación desde el servidor de confianza de que el nodo ha sido previamente autenticado, medios para enviar la información solicitada por el agente desde el servidor al agente, si el nodo ha sido previamente autenticado, y medios para denegar el envío de la información si el nodo no ha sido previamente autenticado.
De acuerdo con un modo de realización de la invención, la red central comprende además medios para autenticar el nodo contra la red de comunicaciones, por medio del servidor de confianza y medios para asignar el agente al nodo.
De acuerdo con otro modo de realización de la invención, la red de comunicaciones comprende además medios para reenviar la confirmación desde el servidor de confianza al servidor.
De acuerdo con un modo de realización de la invención, la red central comprende además medios para recibir la petición desde el agente, donde la petición comprende un identificador del autenticador, donde el identificador del autenticador está relacionado con un autenticador de la red de acceso y medios para solicitar confirmación desde el servidor de confianza de que el autenticador ha sido empleado para una autenticación previa del nodo.
De acuerdo con un modo de realización de la invención, la red central comprende además medios para comparar el identificador del autenticador con un segundo identificador del autenticador almacenado en el servidor de confianza, donde el segundo identificador del está relacionado con el autenticador que ha autenticado al nodo previamente. La red central comprende además medios para confirmar que el autenticador es realmente el autenticador que ha autenticado previamente al nodo si el identificador del autenticador es igual al segundo identificador del autenticador. La red central comprende además medios para enviar desde el servidor al agente la información solicitada por el agente, si el identificador del autenticador es igual al segundo identificador del autenticador, y medios para denegar el envío de información si el identificador del autenticador no es igual al segundo identificador del autenticador.
De acuerdo con un modo de realización de la invención, el nodo autenticado contra la red central y la red de acceso es un nodo móvil relativo a la estación móvil o a un dispositivo en general de un usuario final.
De acuerdo con un modo de realización de la invención, la red central y la red de acceso están comprendidas en una red de comunicaciones. La red de comunicaciones puede ser por ejemplo una red de comunicaciones móviles.
De acuerdo con un modo de realización de la invención, la red central, la red de acceso y la estación móvil emplean el estándar IEEE 802.16 (WIMAX) para la comunicación. Alternativamente, emplean el estándar IEEE 802.11 (WLAN).
En otro aspecto, la invención está relacionada con una red de acceso, comprendiendo dicha red de acceso un agente y un autenticador, pudiendo conectarse dicha red de acceso a una red central, comprendiendo dicha red central un servidor y un servidor de confianza, y dicha red de acceso comprende además medios para enviar una petición al servidor, donde la petición está relacionada con un nodo, donde el nodo es servido por el agente, donde la petición solicita información sobre el nodo desde el servidor, donde la petición comprende además un identificador del autenticador, donde el identificador del autenticador está relacionado con el autenticador, y medios para recibir la información desde el servidor.
En otro aspecto, la invención está relacionada con un agente, donde el agente está comprendido en una red de acceso de una red de comunicaciones, donde la red de comunicaciones comprende además una red central, donde la red de acceso comprende un autenticador, donde la red central comprende un servidor y un servidor de confianza, y donde el agente comprende además medios para enviar una petición al servidor, donde la petición está relacionada con un nodo autenticado contra la red de comunicaciones, donde el nodo es servido por el agente, donde la petición solicita información sobre el nodo desde el servidor, donde la petición comprende además un identificador del autenticador, donde el identificador del autenticador está relacionado con el autenticador. El agente comprende además medios para recibir la información desde el servidor.
En otro aspecto, la invención está relacionada con un componente de una red de comunicaciones, donde el componente de la red de comunicaciones está comprendido en una red central de una red de comunicaciones, donde la red central comprende además un servidor y un servidor de confianza, donde la red de comunicaciones comprende además una red de acceso, donde la red de acceso comprende un agente, y donde el componente de la red de comunicaciones comprende medios para recibir una petición desde el agente, donde la petición está relacionada con un nodo, donde el nodo es servido por el agente, donde la petición solicita información sobre el nodo desde el servidor, y medios para solicitar confirmación desde el servidor de confianza de que el nodo ha sido previamente autenticado contra la red de comunicaciones. El componente de la red de comunicaciones comprende además medios para enviar la información solicitada por el agente desde el servidor al agente, si el nodo ha sido previamente autenticado contra la red de comunicaciones, y medios para denegar el envío a dicho nodo si el nodo no ha sido previamente autenticado contra la red de comunicaciones.
En otro aspecto, la invención está relacionada con un producto de programa de ordenador que comprende instrucciones ejecutables para asegurar la comunicación entre una red de acceso y una red central, donde la red de acceso y la red central están comprendidas en una red de comunicaciones, donde la red de acceso comprende un agente, donde la red central comprende un servidor y un servidor de confianza, y donde las instrucciones están adaptadas para realizar los pasos de recibir una petición desde el agente de la red central, donde la petición está relacionada con un nodo, donde el nodo es servido por el agente, donde la petición solicita información sobre el nodo desde el servidor, y de solicitar confirmación del servidor de confianza, de que el nodo ha sido previamente autenticado contra la red de comunicaciones. Las instrucciones están adaptadas además para realizar los pasos de enviar la información solicitada por el agente, desde el servidor al agente, si el nodo ha sido previamente autenticado contra la red de comunicaciones y de denegar el envío de la información si el nodo no ha sido previamente autenticado contra la red de comunicaciones.
En otro aspecto, la invención está relacionada con un producto de programa de ordenador que comprende instrucciones ejecutables por el ordenador para asegurar la comunicación entre una red de acceso y una red central, donde la red de acceso y la red central están comprendidas en una red de comunicaciones, donde la red de acceso comprende un agente, donde la red central comprende un servidor y un servidor de confianza, donde las instrucciones están adaptadas para realizar los pasos de enviar una petición al servidor, donde la petición está relacionada con un nodo autenticado antes contra la red de comunicaciones, donde el nodo está servido por el agente, donde la petición solicita información sobre el nodo desde el servidor, donde la petición comprende además un identificador del autenticador, donde el identificador del autenticador está relacionado con el autenticador y de recibir la información desde el servidor.
Breve descripción de los dibujos
En lo que sigue, se describirán modos de realización preferidos de la invención con mayor detalle, a modo de ejemplo solamente, haciendo referencia a los dibujos, en los cuales:
La figura 1 es un diagrama de bloques de una red de comunicaciones móviles y una estación móvil,
La figura 2 es un diagrama de flujo que representa los pasos básicos realizados por el método de acuerdo con la invención.
Descripción detallada
La figura 1 muestra un diagrama 100 de bloques que ilustra esquemáticamente una red 102 de comunicaciones que está conectada a un nodo 116. La red 102 de comunicaciones comprende una red central 104 y una red 106 de acceso. La red central 104 comprende un servidor 108, un componente 128 de la red y un servidor 110 de confianza. La red 106 de acceso comprende un agente 112 y un autenticador 118. La red de acceso y la red central están conectadas por medio del enlace 122 de comunicaciones. La red de acceso está conectada al nodo 116 a través del enlace 124 de comunicaciones.
El enlace 124 de comunicaciones es típicamente un enlace de comunicaciones inalámbricas entre el nodo 116 y una estación base (no ilustrada) de una red de comunicaciones, y un enlace cableado entre la estación base y la red 106 de acceso. El enlace 122 de comunicaciones es por ejemplo un enlace seguro cableado de comunicaciones entre la red 106 de acceso y la red central 104.
En funcionamiento, el servidor recibe una petición 114 desde el agente. La petición está relacionada con el nodo 116 que está servido por el agente 112. La petición 114 solicita información 126 sobre el nodo desde el servidor 108. Tras la recepción de la petición 114, el servidor solicita confirmación desde el servidor 110 de confianza de si el nodo 116 ha sido previamente autenticado contra la red 102 de comunicaciones. Si el nodo 116 ha sido autenticado por la red 102 de comunicaciones, entonces el servidor envía la información 126 solicitada por el agente al agente 112. Si el nodo 116 no ha sido previamente autenticado por la red 102 de comunicaciones, entonces no se envía la información 126 por el servidor 108 al agente 112.
El nodo 116 es autenticado inicialmente por la red 102 de comunicaciones, a través del autenticador 118, por el servidor 110 de confianza. El proceso inicial de autenticación que tiene lugar entre el nodo 116, el autenticador 118 y el servidor 110 de confianza, emplea por ejemplo el protocolo EAP. Una vez que ha tenido lugar la autenticación inicial, el nodo 116 es conocido para el servidor 110 de confianza. Además, el servidor 110 de confianza "sabe" que el autenticador 118 y al agente 112 han sido asignados al nodo 116. Así, el servidor 108 siempre puede confirmar que el nodo 116 ha sido autenticado antes solicitando confirmación desde el servidor 110 de confianza.
El autenticador 118 ha sido asignado al nodo 116 en el proceso de autenticación inicial. El autenticador 118 es identificable por un identificador 120 del autenticador. El agente 112 puede añadir el identificador 120 del autenticador a la petición 114, antes de enviar la petición al servidor 108. El servidor 110 de confianza sabe que el autenticador 118 ha sido asignado inicialmente, durante la autenticación inicial, al nodo 116 y el identificador 120 del autenticador 118 pude ser almacenado por ejemplo en el servidor 110 de confianza. Tras la recepción de la petición 114, el servidor 118 puede solicitar del servidor 110 de confianza si el autenticador 118 ha sido realmente empleado para una autenticación previa del nodo 116 comparando, por ejemplo, el identificador 120 de autenticación con el identificador de autenticación almacenado. Si coinciden ambos identificadores del autenticador, el identificador del autenticador de la petición 114 y el identificador del autenticador almacenado en el servidor de confianza, entonces la información 126 solicitada por el agente 112 es enviada al agente, mientras que en otro caso la información no se envía al agente 112.
En la descripción precedente de la figura 1, la funcionalidad para realizar un método de acuerdo con la invención ha sido integrada en el servidor 108. Alternativamente, la funcionalidad podría estar integrada en el componente independiente 128 de la red, que sería entonces colocado entre el agente 112 y el servidor 108, y que serviría para intercambiar la información 126 entre el servidor 108 y el agente 112, si una petición enviada por el componente 128 de la red al servidor 110 de confianza confirmase que el nodo 116, para el cual se solicita la información 126, ha sido realmente previamente autenticado contra la red de comunicaciones.
En funcionamiento, el componente 128 de red recibe la petición 114 desde el agente 112. Solicita confirmación desde el servidor 110 de confianza de que el nodo 116 está servido realmente por el agente 112. Si éste es el caso, la petición 114 se sigue procesando hacia el servidor 108 que envía entonces la información solicitada 126 al agente 112. Si éste no es el caso, la petición 114 no se sigue procesando hacia el servidor 108 y, como consecuencia, no se entrega la información 126 al agente 112.
Si la petición 114 comprende además el identificador 120 de autenticación, entonces el componente 128 de la red solicita del servidor 110 de confianza si el autenticador 118 con el cual está relacionado el identificador 120 de autenticación es realmente el autenticador que sirve al nodo 116. Si esto es cierto, se sigue procesando la petición 114 hacia el servidor 126, el cual proporciona al agente 112 la información solicitada 126. En otro caso, la petición 114 no se reenvía ya al servidor 108 y, como consecuencia, no se entrega la información 126 al agente 112.
La figura 2 muestra un diagrama 200 de flujo que ilustra los pasos básicos realizados por el método de acuerdo con la invención. En el paso 202, se recibe una petición desde una red de agentes en la red central, donde la petición está relacionada con un nodo que es servido por el agente, y donde la petición solicita información sobre el nodo desde un servidor de la red central. En el paso 204, se solicita la confirmación desde un servidor de confianza de la red central, si el nodo ha sido previamente autenticado por el servidor de confianza contra la red de comunicaciones. En el paso 206, la autenticación inicial del nodo se deniega o bien se aprueba por el servidor de confianza. Si el nodo ha sido previamente autenticado, entonces la información solicitada es enviada desde el servidor hacia el agente como se indica en el paso 208. En otro caso, la información solicitada no es enviada al agente, como se indica en el paso 210.
Lista de referencias numéricas
1

Claims (4)

1. Un método para asegurar la comunicación entre una red (106) de acceso y una red central (104), estando comprendidas dicha red (106) de acceso y dicha red central (104) en una red (102) de comunicaciones, comprendiendo dicha red (106) de acceso un agente (112), comprendiendo dicha red central (104) un servidor (108) y un servidor (110) de confianza, comprendiendo dicho método:
-
recibir una petición (114) desde dicho agente (112) en dicha red central (104), estando relacionada dicha petición (114) con un nodo (116), siendo servido dicho nodo (116) por dicho agente (112), donde dicha petición (114) solicita información (126) sobre dicho nodo (116) desde dicho servidor (108);
-
solicitar confirmación desde dicho servidor (110) de confianza sobre si dicho nodo (116) ha sido previamente autenticado contra dicha red (102) de comunicaciones;
-
enviar dicha información (126) solicitada por dicho agente (112) desde dicho servidor (108) a dicho agente (112), si dicho nodo (116) ha sido previamente autenticado contra dicha red (102) de comunicaciones;
-
denegar el envío de dicha información (126) si dicho nodo (116) no ha sido previamente autenticado contra dicha red (102) de comunicaciones;
estando caracterizado el método porque la petición (114), recibida desde dicho agente (112), comprende un identificador (120) del autenticador, donde el identificador (120) del autenticador está relacionado con un autenticador (118) de dicha red (106) de acceso, donde se solicita confirmación desde dicho servidor (110) de confianza si dicho autenticador (118) ha sido empleado para una autenticación previa de dicho nodo (116).
\vskip1.000000\baselineskip
2. El método de la reivindicación 1, comprendiendo dicho método además:
-
comparar dicho identificador del autenticador con un segundo identificador del autenticador almacenado en dicho servidor de confianza, estando relacionado dicho segundo identificador del autenticador con el autenticador que ha autenticado dicho nodo previamente;
-
enviar dicha información solicitada por dicho agente desde dicho servidor a dicho agente, si dicho identificador del autenticador es igual al segundo identificador del autenticador;
-
denegar el envío de dicha información si dicho identificador del autenticador no es igual al segundo identificador del autenticador.
\vskip1.000000\baselineskip
3. Una red (100) de comunicaciones que comprende una red central (104) y una red (106) de acceso, estando acoplada dicha red central (104) a la red (106) de acceso, comprendiendo dicha red central un servidor (108) y un servidor (110) de confianza, comprendiendo dicha red (106) de acceso un agente (112), comprendiendo además dicha red central (104):
-
medios para recibir una petición (114) desde dicho agente (112), estando relacionada dicha petición (114) con un nodo (116), estando servido dicho nodo por dicho agente (112), donde dicha petición (114) solicita información (126) sobre dicho nodo (116) desde dicho servidor (108);
-
medios para solicitar confirmación desde dicho servidor (110) de confianza si dicho nodo (116) ha sido previamente autenticado;
-
medios para enviar dicha información (120) solicitada por dicho agente (112) desde dicho servidor (108) a dicho agente (112), si dicho nodo (116) ha sido previamente autenticado;
-
medios para denegar el envío de dicha información (126) si dicho nodo no ha sido previamente autenticado;
estando caracterizada dicha red de comunicaciones porque la petición (114) comprende un identificador (120) del autenticador, donde el identificador (120) del autenticador está relacionado con un autenticador (118) de dicha red (106) de acceso, y porque los medios para solicitar confirmación desde dicho servidor (110) de confianza están adaptados además para enviar dicho identificador (120) del autenticador a dicho servidor (110) de confianza para confirmar si dicho autenticador (118) ha sido empleado para una autenticación previa de dicho nodo (116).
\vskip1.000000\baselineskip
4. Un componente (128) de red de comunicaciones para una red central (104) de una red (102) de comunicaciones, comprendiendo además dicha red central (104) un servidor (108) y un servidor (110) de confianza, comprendiendo además dicha red (102) de comunicaciones una red (106) de acceso, comprendiendo dicha red (106) de acceso un agente (112), y comprendiendo dicho componente (128) de red de comunicaciones:
-
medios para recibir una petición (114) desde dicho agente (112), estando relacionada dicha petición (114) con un nodo (116), estando servido dicho nodo (116) por dicho agente (112), donde dicha petición (114) solicita información sobre dicho nodo (116) desde dicho servidor (108);
-
medios para solicitar confirmación desde dicho servidor (110) de confianza de que dicho nodo (116) ha sido previamente autenticado contra dicha red (102) de comunicaciones;
-
medios para enviar dicha información (126) solicitada por dicho agente (112) desde dicho servidor (108) a dicho agente (112), si dicho nodo (116) ha sido previamente autenticado contra dicha red (102) de comunicaciones;
-
medios para denegar el envío de dicha información (126) si dicho nodo (116) no ha sido previamente autenticado contra dicha red (102) de comunicaciones;
estando caracterizado dicho componente de red de comunicaciones porque la petición (114) recibida desde dicho agente (112) comprende un identificador (120) del autenticador, donde el identificador (120) del autenticador está relacionado con un autenticador (118) de dicha red (106) de acceso, y porque los medios para solicitar la confirmación desde dicho servidor (110) de confianza están adaptados además para enviar dicho identificador (120) del autenticador a dicho servidor (110) de confianza para confirmar si dicho autenticador (118) ha sido empleado para una autenticación previa de dicho nodo (116).
ES06290572T 2006-04-03 2006-04-03 Un metodo para asegurar la comunicacion entre una red de acceso y una red central. Expired - Lifetime ES2340311T3 (es)

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
EP06290572A EP1843541B1 (en) 2006-04-03 2006-04-03 A method of securing communication between an access network and a core network

Publications (1)

Publication Number Publication Date
ES2340311T3 true ES2340311T3 (es) 2010-06-01

Family

ID=36950763

Family Applications (1)

Application Number Title Priority Date Filing Date
ES06290572T Expired - Lifetime ES2340311T3 (es) 2006-04-03 2006-04-03 Un metodo para asegurar la comunicacion entre una red de acceso y una red central.

Country Status (4)

Country Link
EP (1) EP1843541B1 (es)
AT (1) ATE459182T1 (es)
DE (1) DE602006012446D1 (es)
ES (1) ES2340311T3 (es)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP2015596A4 (en) * 2006-04-28 2012-09-19 Fujitsu Ltd QOS SERVER IN A MOBILE COMMUNICATION SYSTEM

Family Cites Families (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP2642723B1 (en) * 2003-08-26 2017-07-26 Telefonaktiebolaget LM Ericsson (publ) Apparatus and method for authenticating a user when accessing to multimedia services
US8230067B2 (en) * 2003-10-31 2012-07-24 Ericsson Ab DHCP proxy in a subscriber environment

Also Published As

Publication number Publication date
EP1843541B1 (en) 2010-02-24
EP1843541A1 (en) 2007-10-10
DE602006012446D1 (de) 2010-04-08
ATE459182T1 (de) 2010-03-15

Similar Documents

Publication Publication Date Title
US12057963B2 (en) Connecting to a home area network via a mobile communication network
JP3984993B2 (ja) アクセスネットワークを通じて接続を確立するための方法及びシステム
US9553875B2 (en) Managing user access in a communications network
US8145193B2 (en) Session key management for public wireless LAN supporting multiple virtual operators
US9445272B2 (en) Authentication in heterogeneous IP networks
JP4619788B2 (ja) Wlan相互接続における識別情報の保護方法
KR101170191B1 (ko) 비승인 모바일 액세스 시그널링에 대한 개선된 가입자 인증
US8261078B2 (en) Access to services in a telecommunications network
US20040037260A1 (en) Virtual private network system
US20130080779A1 (en) Indentifiers in a communication system
US10284562B2 (en) Device authentication to capillary gateway
US20150074769A1 (en) Method of accessing a network securely from a personal device, a personal device, a network server and an access point
CN102326422A (zh) 全ip 3gpp ims网络的未验证的紧急呼叫
CN113348689B (zh) 中继方法、中继系统以及中继用程序
US8374158B2 (en) Method for interfacing a second communication network comprising an access node with a first communication network comprising a contact node
ES2340311T3 (es) Un metodo para asegurar la comunicacion entre una red de acceso y una red central.
WO2014110768A1 (zh) 一种移动网络对终端认证的方法和网元、终端
KR101504717B1 (ko) 단말 인증 처리 시스템 및 방법
KR20090065023A (ko) 인터넷 보안 프로토콜 터널 모드 처리방법