ES2928106T3 - Método y dispositivo para solicitar la recuperación de la conexión - Google Patents

Método y dispositivo para solicitar la recuperación de la conexión Download PDF

Info

Publication number
ES2928106T3
ES2928106T3 ES18879002T ES18879002T ES2928106T3 ES 2928106 T3 ES2928106 T3 ES 2928106T3 ES 18879002 T ES18879002 T ES 18879002T ES 18879002 T ES18879002 T ES 18879002T ES 2928106 T3 ES2928106 T3 ES 2928106T3
Authority
ES
Spain
Prior art keywords
base station
terminal
message
authentication code
connection
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
ES18879002T
Other languages
English (en)
Inventor
Li Hu
Bingzhao Li
Jing Chen
Tingting Geng
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Huawei Technologies Co Ltd
Original Assignee
Huawei Technologies Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Huawei Technologies Co Ltd filed Critical Huawei Technologies Co Ltd
Priority claimed from PCT/CN2018/116000 external-priority patent/WO2019096265A1/zh
Application granted granted Critical
Publication of ES2928106T3 publication Critical patent/ES2928106T3/es
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W48/00Access restriction; Network selection; Access point selection
    • H04W48/20Selecting an access point
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W76/00Connection management
    • H04W76/10Connection setup
    • H04W76/18Management of setup rejection or failure
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/04Key management, e.g. using generic bootstrapping architecture [GBA]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/12Applying verification of the received information
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/04Key management, e.g. using generic bootstrapping architecture [GBA]
    • H04W12/041Key generation or derivation
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/10Integrity
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/10Integrity
    • H04W12/106Packet or message integrity
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/60Context-dependent security
    • H04W12/61Time-dependent
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W76/00Connection management
    • H04W76/20Manipulation of established connections
    • H04W76/27Transitions between radio resource control [RRC] states
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W76/00Connection management
    • H04W76/30Connection release
    • H04W76/34Selective release of ongoing connections
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W76/00Connection management
    • H04W76/10Connection setup
    • H04W76/19Connection re-establishment

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

Esta aplicación proporciona un método de solicitud de reanudación de conexión y un aparato. El método incluye: generar, por un terminal, un código de autenticación de mensajes basado en un parámetro de actualización y una clave de protección de integridad que es del terminal, donde los parámetros de actualización utilizados para generar códigos de autenticación de mensajes en dos momentos consecutivos son diferentes; y enviar, por parte del terminal, un mensaje de solicitud de reanudación de la conexión a una estación base de destino, donde el mensaje de solicitud de reanudación de la conexión incluye el código de autenticación del mensaje, y el mensaje de solicitud de reanudación de la conexión se usa para solicitar la reanudación de una conexión RRC de control de recursos de radio. Un código de autenticación de mensajes generado por el terminal cada vez es diferente de un código de autenticación de mensajes generado en un momento anterior. Por lo tanto, incluso si un atacante roba el código de autenticación de mensajes utilizado por el terminal en el momento anterior, el atacante no puede tener éxito en el ataque porque se utiliza el código de autenticación de mensajes "caducado". (Traducción automática con Google Translate, sin valor legal)

Description

DESCRIPCIÓN
Método y dispositivo para solicitar la recuperación de la conexión
Esta solicitud reivindica la prioridad de la solicitud de la patente china número 201711138495.4, presentada ante la Administración Nacional de Propiedad Intelectual de China el 16 de noviembre de 2017 y titulada "CONNECTION RESUME REQUEST METHOD AND APPARATUS", y de la solicitud de la patente china número 201810149050.4, presentada ante la Administración Nacional de Propiedad Intelectual de China el 13 de febrero de 2018 y titulada "CONNECTION RESUME REQUEST METHOD AND APPARATUS",
Campo técnico
Esta solicitud se refiere al campo de las tecnologías de comunicaciones móviles y, en particular, a un método y un aparato de solicitud de reanudación de la conexión.
Antecedentes
En la evolución a largo plazo (evolución a largo plazo, LTE), se puede aplicar un procedimiento de suspensión y reanudación a un terminal de Internet de las cosas de banda estrecha (Internet de las cosas de banda estrecha, NB-IoT), es decir, un dispositivo de Internet de las cosas con movilidad relativamente baja o bajo consumo de energía, tal como un medidor de agua inteligente.
Cuando una estación base ordena, de manera suspendida, al terminal para que libere una conexión actual, el terminal y la estación base eliminan una parte de los contextos de estrato de acceso y además conservan una parte de los contextos de estrato de acceso, tal como una clave del estrato de acceso, una capacidad de seguridad del terminal y un algoritmo de seguridad actualmente seleccionado. Luego, el terminal entra en un estado inactivo desde un estado conectado. Cuando el terminal espera reanudar la conexión con la estación base, el terminal puede reanudar rápidamente desde el estado inactivo al estado conectado.
En un sistema de 5a generación (5a generación, 5G) y en un sistema de comunicaciones futuro, el procedimiento de servicio anterior puede extenderse y el procedimiento de suspensión y reanudación se aplica a un terminal de banda ancha móvil mejorada (banda ancha móvil mejorada, eMBB) tal como un teléfono inteligente.
Debido a que la movilidad del terminal es relativamente alta, la estación base a la que accede el terminal puede cambiar. Además, cuando presta servicio al terminal, la estación base considera un escenario de equilibrio de carga. Por ejemplo, cuando el terminal solicita reanudar desde el estado inactivo al estado conectado, si la carga de una estación base a la que el terminal intenta acceder actualmente es relativamente pesada, la estación base rechaza el acceso del terminal, es decir, rechaza una solicitud de reanudación de la conexión desde el terminal, e indica al terminal que intente reanudar la conexión después de descansar durante un período de tiempo.
En el escenario anterior, después de que la solicitud de reanudación de la conexión desde el terminal es rechazada en primer lugar, un atacante puede obtener la información de autenticación enviada por el terminal, y luego el atacante solicita, usando la información de autenticación obtenida, la estación base para establecer una conexión. Además, se puede provocar un ataque.
Por lo tanto, en el escenario anterior, cómo defenderse de manera efectiva contra un ataque del atacante es un problema que necesita ser resuelto con urgencia. El documento WO 2017/048170 A1 describe un método de derivación de clave entre un equipo de usuario (UE) y un nodo B evolucionado (eNB) de reanudación. Analiza el problema técnico de que si no se ha acordado de antemano un tipo de derivación de clave entre el UE y el eNB que suspende, el eNB que suspende puede proporcionar una clave base diferente al eNB que se reanuda. El documento TS 33.401 V15.1.0 de 3GPP describe la arquitectura y los procedimientos de seguridad para el sistema LTE. Las secciones 7.2.11.3, 7.2.11.4 y 7.4.3 describen un procedimiento de reanudación de la conexión RRC a un nuevo eNB.
Compendio
Esta solicitud proporciona un método y un aparato de solicitud de reanudación de la conexión para defenderse de manera efectiva contra un ataque de un atacante. El objeto anterior se consigue por las características de las reivindicaciones independientes. En las reivindicaciones dependientes se presentan características adicionales de la invención. A continuación, las partes de la descripción y los dibujos que se refieren a realizaciones que no están cubiertas por las reivindicaciones no se presentan como realizaciones de la invención, sino como ejemplos útiles para entender la invención.
Según un primer aspecto, esta solicitud proporciona un método de solicitud de reanudación de la conexión, que incluye: generar, por un terminal, un código de autenticación del mensaje en función de un parámetro de actualización y una clave de protección de integridad que es del terminal, donde los parámetros de actualización usados para generar códigos de autenticación del mensaje en dos momentos consecutivos son diferentes; y enviar, por el terminal, un mensaje de solicitud de reanudación de la conexión a una estación base destino, donde el mensaje de solicitud de reanudación de la conexión incluye el código de autenticación del mensaje, y el mensaje de solicitud de reanudación de la conexión se usa para solicitar la reanudación de una conexión de control de recursos de radio RRC.
Un código de autenticación del mensaje generado por el terminal cada vez es diferente de un código de autenticación del mensaje generado en un momento anterior. Por lo tanto, incluso si un atacante roba el código de autenticación del mensaje que usó el terminal en el momento anterior, el atacante no puede tener éxito en el ataque debido a que se usa el código de autenticación del mensaje "caducado".
En una posible implementación, el parámetro de actualización incluye una cantidad de veces de rechazo, y la cantidad de veces de rechazo se usa para indicar una cantidad de veces para las cuales se rechaza la reanudación de la conexión RRC que el terminal intenta realizar. En una posible implementación, el mensaje de solicitud de reanudación de la conexión incluye además un parámetro de indicación, y el parámetro de indicación se usa para indicar el parámetro de actualización.
En un ejemplo, el parámetro de actualización incluye un contador de protocolo de convergencia de paquetes de datos (contador de PDCP), y el parámetro de indicación incluye algunos o todos los bits del contador de PDCP.
En una posible implementación, el terminal recibe un mensaje de respuesta de reanudación de la conexión desde la estación base destino, donde el mensaje de respuesta de reanudación de la conexión se usa para ordenar al terminal que reanude la conexión RRC.
Según un segundo aspecto, esta solicitud proporciona un método de solicitud de reanudación de la conexión, que incluye: recibir, por una estación base destino, un mensaje de solicitud de reanudación de la conexión desde un terminal, donde el mensaje de solicitud de reanudación de la conexión incluye un código de autenticación del mensaje, el mensaje de solicitud de reanudación de la conexión se usa para solicitar la reanudación de una conexión de control de recursos de radio RRC, y el código de autenticación del mensaje se genera en función de una clave de protección de integridad del terminal; y enviar, por la estación base destino, un mensaje de notificación a una estación base origen si se rechaza la reanudación de la conexión RRC, donde el mensaje de notificación incluye el código de autenticación del mensaje.
El mensaje de notificación tiene una o más de las siguientes funciones:
el mensaje de notificación se usa para ordenar la actualización de un contexto del terminal en la estación base origen
el mensaje de notificación se usa para notificar que la estación base destino rechaza la reanudación de la conexión realizada por el terminal
el mensaje de notificación se usa para ordenar la actualización de un parámetro de actualización en el contexto del terminal en la estación base origen; y
el mensaje de notificación se usa para ordenar la actualización de un contexto del terminal en la estación base origen.
Según el método anterior, cuando se rechaza la reanudación de la conexión RRC, la estación base destino ordena además a la estación base origen la actualización del contexto del terminal, para que se pueda mantener la consistencia del contexto entre el terminal y la estación base origen. Esto ayuda a reducir la probabilidad de fallo de que el terminal entre en un estado conectado desde un estado inactivo.
En una posible implementación, el contexto del terminal que el mensaje de notificación ordena actualizar incluye una clave del estrato de acceso.
En una posible implementación, el parámetro de actualización incluye una cantidad de veces de rechazo, y la cantidad de veces de rechazo se usa para indicar una cantidad de veces para las cuales se rechaza la reanudación de la conexión RRC que el terminal intenta realizar.
En una posible implementación, el código de autenticación del mensaje se genera en función del parámetro de actualización y la clave de protección de integridad que es del terminal, y el contexto del terminal que el mensaje de notificación ordena actualizar incluye el parámetro de actualización, donde los parámetros de actualización usados para generar códigos de autenticación del mensaje en dos momentos consecutivos son diferentes.
En esta implementación, el mensaje de solicitud de reanudación de la conexión incluye además un parámetro de indicación, el parámetro de indicación se usa para indicar el parámetro de actualización y el mensaje de notificación incluye además el parámetro de indicación. En un ejemplo, el parámetro de actualización incluye un contador de PDCP y el parámetro de indicación incluye algunos o todos los bits del contador de PDCP.
Según un tercer aspecto, esta solicitud proporciona un método de solicitud de reanudación de la conexión, que incluye: recibir, por una estación base destino, un mensaje de solicitud de reanudación de la conexión desde un terminal, donde el mensaje de solicitud de reanudación de la conexión incluye un código de autenticación del mensaje; el código de autenticación del mensaje se genera en función de un parámetro de actualización y una clave de protección de integridad que es del terminal, donde los parámetros de actualización usados para generar códigos de autenticación del mensaje en dos momentos consecutivos son diferentes; y el mensaje de solicitud de reanudación de la conexión se usa para solicitar la reanudación de una conexión de control de recursos de radio RRC; y enviar, por la estación base destino, un mensaje de solicitud de contexto a una estación base origen si acepta la reanudación de la conexión RRC, donde el mensaje de solicitud de contexto incluye el código de autenticación del mensaje, y el mensaje de solicitud de contexto se usa para solicitar obtener un contexto del terminal.
En una posible implementación, el parámetro de actualización incluye una cantidad de veces de rechazo, y la cantidad de veces de rechazo se usa para indicar una cantidad de veces para las cuales se rechaza la reanudación de la conexión RRC que el terminal intenta realizar.
En esta implementación, el mensaje de solicitud de reanudación de la conexión incluye además un parámetro de indicación, el parámetro de indicación se usa para indicar el parámetro de actualización y el mensaje de solicitud de contexto incluye además el parámetro de indicación.
En un ejemplo, el parámetro de actualización incluye un contador de protocolo de convergencia de paquetes de datos (contador de PDCP), y el parámetro de indicación incluye algunos o todos los bits del contador de PDCP.
Según un cuarto aspecto, esta solicitud proporciona un método de solicitud de reanudación de la conexión, que incluye: recibir, por una estación base origen, un mensaje de notificación desde una estación base destino, donde el mensaje de notificación incluye un código de autenticación del mensaje, y el código de autenticación del mensaje se genera en función de una clave de protección de integridad de un terminal;
comprobar, por la estación base origen, el código de autenticación del mensaje en función de una clave de protección de integridad de la estación base origen; y
actualizar, por la estación base origen, un contexto del terminal en la estación base origen si se comprueba que el código de autenticación del mensaje es correcto.
Según el método anterior, se rechaza la reanudación de una conexión RRC, la estación base destino ordena además a la estación base origen que actualice el contexto del terminal, para que la estación base origen actualice el contexto del terminal. Por lo tanto, se puede mantener la coherencia del contexto entre la estación base origen y el terminal. Esto ayuda a reducir la probabilidad de fallo de que el terminal entre en un estado conectado desde un estado inactivo.
El mensaje de notificación tiene una o más de las siguientes funciones:
el mensaje de notificación se usa para ordenar la actualización de un contexto del terminal en la estación base origen;
el mensaje de notificación se usa para notificar que la estación base destino rechaza la reanudación de la conexión realizada por el terminal;
el mensaje de notificación se usa para ordenar la actualización de un parámetro de actualización en el contexto del terminal en la estación base origen; y
el mensaje de notificación se usa para ordenar la actualización de un contexto del terminal en la estación base origen.
En una posible implementación, el parámetro de actualización incluye una cantidad de veces de rechazo, y la cantidad de veces de rechazo se usa para indicar una cantidad de veces para las cuales se rechaza la reanudación de la conexión RRC que el terminal intenta realizar.
En un ejemplo, la actualización, por la estación base origen, de un contexto del terminal en la estación base origen incluye: incrementar, por la estación base origen, la cantidad de veces de rechazo en el contexto del terminal en 1.
En una posible implementación, la actualización, por la estación base origen, de un contexto del terminal en la estación base origen incluye: actualizar, por la estación base origen, una clave del estrato de acceso en el contexto del terminal.
En una posible implementación, el código de autenticación del mensaje se genera en función del parámetro de actualización y la clave de protección de integridad que es del terminal, donde los parámetros de actualización usados para generar códigos de autenticación del mensaje en dos momentos consecutivos son diferentes; y la comprobación, por la estación base origen, del código de autenticación del mensaje en función de una clave de protección de integridad de la estación base origen incluye: comprobar, por la estación base origen, el código de autenticación del mensaje en función del parámetro de actualización y la clave de protección de integridad que es de la estación base origen.
En una posible implementación, el mensaje de notificación incluye además un parámetro de indicación, y el parámetro de indicación se usa para indicar el parámetro de actualización.
En un ejemplo, el parámetro de actualización incluye un contador de protocolo de convergencia de paquetes de datos (contador de PDCP) y la actualización, por la estación base origen, de un contexto del terminal en la estación base origen incluye: actualizar, por la estación base origen si un valor del contador de PDCP es mayor que un valor del contador de PDCP en el contexto del terminal, el valor del contador de PDCP en el contexto del terminal al valor del contador de PDCP indicado por el parámetro de indicación.
Según un quinto aspecto, esta solicitud proporciona un método de solicitud de reanudación de la conexión, que incluye: recibir, por una estación base origen, un mensaje de solicitud de contexto desde una estación base destino, donde el mensaje de solicitud de contexto incluye un código de autenticación del mensaje; el código de autenticación del mensaje se genera en función de un parámetro de actualización y una clave de protección de integridad que es de un terminal, donde los parámetros de actualización usados para generar códigos de autenticación del mensaje en dos momentos consecutivos son diferentes; y el mensaje de solicitud de contexto se usa para solicitar obtener un contexto del terminal; comprobar, por la estación base origen, el código de autenticación del mensaje en función del parámetro de actualización y una clave de protección de integridad que es de la estación base origen; y actualizar, por la estación base origen, el parámetro de actualización en el contexto del terminal si se comprueba que el código de autenticación del mensaje es correcto, y enviar un mensaje de respuesta de contexto a la estación base destino, donde el mensaje de respuesta de contexto incluye el contexto del terminal.
En una posible implementación, el parámetro de actualización incluye una cantidad de veces de rechazo, y la cantidad de veces de rechazo se usa para indicar una cantidad de veces para los cuales se rechaza la reanudación de la conexión RRC que el terminal intenta realizar; y la actualización, por la estación base origen, del contexto del terminal en la estación base origen incluye: restablecer a cero, por la estación base origen, la cantidad de veces de rechazo en el contexto del terminal.
En una posible implementación, el mensaje de solicitud de contexto incluye además un parámetro de indicación, el parámetro de indicación se usa para indicar el parámetro de actualización y el parámetro de actualización incluye un contador de PDCP; y la actualización, por la estación base origen, del contexto del terminal en la estación base origen incluye: actualizar, por la estación base origen, si un valor del contador de PDCP es mayor que un valor del contador de PDCP en el contexto del terminal, el valor del contador de PDCP en el contexto del terminal al valor del contador de PDCP indicado por el parámetro de indicación.
En un ejemplo, el parámetro de indicación incluye algunos bits del contador de PDCP; y la estación base origen determina, en función del parámetro de indicación, el contador de PDCP indicado por el parámetro de indicación.
Según un noveno aspecto, esta solicitud proporciona un aparato. El aparato puede ser un terminal o puede ser un chip en un terminal. El aparato tiene una función de implementación de cada realización del primer aspecto. La función puede ser implementada por hardware, o puede ser implementada por hardware ejecutando un software correspondiente. El hardware o el software incluye uno o más módulos correspondientes a las funciones anteriores.
En un posible diseño, cuando el aparato es el terminal, el terminal incluye una unidad de envío y una unidad de procesamiento, y opcionalmente incluye además una unidad de recepción. La unidad de procesamiento puede ser, por ejemplo, un procesador, la unidad de recepción puede ser, por ejemplo, un receptor y la unidad de envío puede ser, por ejemplo, un transmisor. El receptor y el transmisor incluyen un circuito de radiofrecuencia. Opcionalmente, el terminal incluye además una unidad de almacenamiento, y la unidad de almacenamiento puede ser, por ejemplo, una memoria. Cuando el terminal incluye la unidad de almacenamiento, la unidad de almacenamiento almacena una instrucción ejecutable por ordenador, la unidad de procesamiento está conectada a la unidad de almacenamiento y la unidad de procesamiento ejecuta la instrucción ejecutable por ordenador almacenada en la unidad de almacenamiento, para permitir que el terminal realice la solicitud de reanudación de la conexión según cualquier implementación del primer aspecto.
En un posible diseño, cuando el aparato es el chip en el terminal, el chip incluye una unidad de envío y una unidad de procesamiento, y opcionalmente incluye además una unidad de recepción. La unidad de procesamiento puede ser, por ejemplo, un circuito de procesamiento, la unidad de recepción puede ser, por ejemplo, una interfaz de entrada, un pin, un circuito o similar, y la unidad de envío puede ser, por ejemplo, una interfaz de salida, un pin, un circuito, o similar. La unidad de procesamiento puede ejecutar la instrucción ejecutable por ordenador almacenada en la unidad de almacenamiento, para que se realice el método de solicitud de reanudación de la conexión según cualquier implementación del primer aspecto. Opcionalmente, la unidad de almacenamiento puede ser una unidad de almacenamiento en el chip, tal como un registro o una caché. Alternativamente, la unidad de almacenamiento puede ser una unidad de almacenamiento que está en el terminal y que se encuentra fuera del chip, tal como una memoria de solo lectura (memoria de solo lectura, ROM), otro tipo de dispositivo de almacenamiento estático que pueda almacenar información estática y una instrucción, o una memoria de acceso aleatorio (memoria de acceso aleatorio, RAM).
El procesador mencionado anteriormente puede ser una unidad central de procesamiento (unidad central de procesamiento, CPU) de propósito general, un microprocesador, un circuito integrado de aplicación específica (circuito integrado de aplicación específica, ASIC) o uno o más circuitos integrados configurados para controlar la ejecución del programa del método de solicitud de reanudación de la conexión según cualquier implementación del primer aspecto.
Según un séptimo aspecto, esta solicitud proporciona un aparato. El aparato puede ser una estación base destino, o puede ser un chip en una estación base destino. El aparato tiene una función de implementación de cada una de las realizaciones del segundo aspecto. La función puede ser implementada por hardware, o puede ser implementada por hardware ejecutando un software correspondiente. El hardware o el software incluye uno o más módulos correspondientes a las funciones anteriores.
En un posible diseño, cuando el aparato es la estación base destino, la estación base incluye una unidad de recepción y una unidad de envío, y opcionalmente incluye además una unidad de procesamiento. La unidad de procesamiento puede ser, por ejemplo, un procesador, la unidad de recepción puede ser, por ejemplo, un receptor y la unidad de envío puede ser, por ejemplo, un transmisor. El receptor y el transmisor incluyen un circuito de radiofrecuencia. Opcionalmente, el terminal incluye además una unidad de almacenamiento, y la unidad de almacenamiento puede ser, por ejemplo, una memoria. Cuando el terminal incluye la unidad de almacenamiento, la unidad de almacenamiento almacena una instrucción ejecutable por ordenador, la unidad de procesamiento está conectada a la unidad de almacenamiento y la unidad de procesamiento ejecuta la instrucción ejecutable por ordenador almacenada en la unidad de almacenamiento, para permitir que la estación base realice la solicitud de reanudación de la conexión según cualquier implementación del segundo aspecto.
En otro posible diseño, cuando el aparato es el chip en la estación base destino, el chip incluye una unidad de recepción y una unidad de envío, y opcionalmente incluye además una unidad de procesamiento. La unidad de procesamiento puede ser, por ejemplo, un circuito de procesamiento, la unidad de recepción puede ser, por ejemplo, una interfaz de entrada, un pin, un circuito o similar, y la unidad de envío puede ser, por ejemplo, una interfaz de salida, un pin, un circuito, o similar. La unidad de procesamiento puede ejecutar la instrucción ejecutable por ordenador almacenada en la unidad de almacenamiento, para que se realice el método de solicitud de reanudación de la conexión según cualquier implementación del segundo aspecto. Opcionalmente, la unidad de almacenamiento puede ser una unidad de almacenamiento en el chip, tal como un registro o una caché. Alternativamente, la unidad de almacenamiento puede ser una unidad de almacenamiento que está en el terminal y que se encuentra fuera del chip, tal como una ROM, otro tipo de dispositivo de almacenamiento estático que pueda almacenar información estática y una instrucción, o una RAM.
El procesador mencionado anteriormente puede ser una CPU de propósito general, un microprocesador, un ASIC o uno o más circuitos integrados configurados para controlar la ejecución del programa del método de solicitud de reanudación de la conexión según cualquier implementación del segundo aspecto.
Según un undécimo aspecto, esta solicitud proporciona un aparato. El aparato puede ser una estación base destino, o puede ser un chip en una estación base destino. El aparato tiene una función de implementación de cada una de las realizaciones anteriores del tercer aspecto. La función puede ser implementada por hardware, o puede ser implementada por hardware ejecutando un software correspondiente. El hardware o el software incluye uno o más módulos correspondientes a las funciones anteriores.
En un posible diseño, cuando el aparato es la estación base destino, la estación base incluye una unidad de recepción y una unidad de envío, y opcionalmente incluye además una unidad de procesamiento. La unidad de procesamiento puede ser, por ejemplo, un procesador, la unidad de recepción puede ser, por ejemplo, un receptor y la unidad de envío puede ser, por ejemplo, un transmisor. El receptor y el transmisor incluyen un circuito de radiofrecuencia. Opcionalmente, el terminal incluye además una unidad de almacenamiento, y la unidad de almacenamiento puede ser, por ejemplo, una memoria. Cuando el terminal incluye la unidad de almacenamiento, la unidad de almacenamiento almacena una instrucción ejecutable por ordenador, la unidad de procesamiento está conectada a la unidad de almacenamiento y la unidad de procesamiento ejecuta la instrucción ejecutable por ordenador almacenada en la unidad de almacenamiento, para permitir que la estación base realice el método de solicitud de reanudación de la conexión según cualquier implementación del tercer aspecto.
En otro posible diseño, cuando el aparato es el chip en la estación base destino, el chip incluye una unidad de recepción y una unidad de envío, y opcionalmente incluye además una unidad de procesamiento. La unidad de procesamiento puede ser, por ejemplo, un circuito de procesamiento, la unidad de recepción puede ser, por ejemplo, una interfaz de entrada, un pin, un circuito o similar, y la unidad de envío puede ser, por ejemplo, una interfaz de salida, un pin, un circuito, o similar. La unidad de procesamiento puede ejecutar la instrucción ejecutable por ordenador almacenada en la unidad de almacenamiento, para que se realice el método de solicitud de reanudación de la conexión según cualquier implementación del tercer aspecto. Opcionalmente, la unidad de almacenamiento puede ser una unidad de almacenamiento en el chip, tal como un registro o una caché. Alternativamente, la unidad de almacenamiento puede ser una unidad de almacenamiento que está en el terminal y que se encuentra fuera del chip, tal como una ROM, otro tipo de dispositivo de almacenamiento estático que pueda almacenar información estática y una instrucción, o una RAM.
El procesador mencionado anteriormente puede ser una CPU de propósito general, un microprocesador, un ASIC o uno o más circuitos integrados configurados para controlar la ejecución del programa del método de solicitud de reanudación de la conexión según cualquier implementación del tercer aspecto.
Según un noveno aspecto, esta solicitud proporciona un aparato. El aparato puede ser una estación base origen, o puede ser un chip en una estación base origen. El aparato tiene una función de implementación de cada una de las realizaciones del cuarto aspecto. La función puede ser implementada por hardware, o puede ser implementada por hardware ejecutando un software correspondiente. El hardware o el software incluye uno o más módulos correspondientes a las funciones anteriores.
En un posible diseño, cuando el aparato es la estación base destino, la estación base incluye una unidad de recepción y una unidad de envío, y opcionalmente incluye además una unidad de procesamiento. La unidad de procesamiento puede ser, por ejemplo, un procesador, la unidad de recepción puede ser, por ejemplo, un receptor y la unidad de envío puede ser, por ejemplo, un transmisor. El receptor y el transmisor incluyen un circuito de radiofrecuencia. Opcionalmente, el terminal incluye además una unidad de almacenamiento, y la unidad de almacenamiento puede ser, por ejemplo, una memoria. Cuando el terminal incluye la unidad de almacenamiento, la unidad de almacenamiento almacena una instrucción ejecutable por ordenador, la unidad de procesamiento está conectada a la unidad de almacenamiento y la unidad de procesamiento ejecuta la instrucción ejecutable por ordenador almacenada en la unidad de almacenamiento, para permitir que la estación base realice el método de solicitud de reanudación de la conexión según cualquier implementación del cuarto aspecto.
En otro posible diseño, cuando el aparato es el chip en la estación base destino, el chip incluye una unidad de recepción y una unidad de envío, y opcionalmente incluye además una unidad de procesamiento. La unidad de procesamiento puede ser, por ejemplo, un circuito de procesamiento, la unidad de recepción puede ser, por ejemplo, una interfaz de entrada, un pin, un circuito o similar, y la unidad de envío puede ser, por ejemplo, una interfaz de salida, un pin, un circuito, o similar. La unidad de procesamiento puede ejecutar la instrucción ejecutable por ordenador almacenada en la unidad de almacenamiento, para que se realice el método de solicitud de reanudación de la conexión según cualquier implementación del cuarto aspecto. Opcionalmente, la unidad de almacenamiento puede ser una unidad de almacenamiento en el chip, tal como un registro o una caché. Alternativamente, la unidad de almacenamiento puede ser una unidad de almacenamiento que está en el terminal y que se encuentra fuera del chip, tal como una ROM, otro tipo de dispositivo de almacenamiento estático que pueda almacenar información estática y una instrucción, o una RAM.
El procesador mencionado anteriormente puede ser una CPU de propósito general, un microprocesador, un ASIC o uno o más circuitos integrados configurados para controlar la ejecución del programa del método de solicitud de reanudación de la conexión según cualquier implementación del cuarto aspecto.
Según un décimo aspecto, esta solicitud proporciona un aparato. El aparato puede ser una estación base origen, o puede ser un chip en una estación base origen. El aparato tiene una función de implementación de cada una de las realizaciones del quinto aspecto. La función puede ser implementada por hardware, o puede ser implementada por hardware ejecutando un software correspondiente. El hardware o el software incluye uno o más módulos correspondientes a las funciones anteriores.
En un posible diseño, cuando el aparato es la estación base origen, la estación base incluye una unidad de recepción y una unidad de envío, y opcionalmente incluye además una unidad de procesamiento. La unidad de procesamiento puede ser, por ejemplo, un procesador, la unidad de recepción puede ser, por ejemplo, un receptor y la unidad de envío puede ser, por ejemplo, un transmisor. El receptor y el transmisor incluyen un circuito de radiofrecuencia. Opcionalmente, la estación base incluye además una unidad de almacenamiento, y la unidad de almacenamiento puede ser, por ejemplo, una memoria. Cuando el terminal incluye la unidad de almacenamiento, la unidad de almacenamiento almacena una instrucción ejecutable por ordenador, la unidad de procesamiento está conectada a la unidad de almacenamiento y la unidad de procesamiento ejecuta la instrucción ejecutable por ordenador almacenada en la unidad de almacenamiento, para permitir que la estación base realice el método de solicitud de reanudación de la conexión según cualquier implementación del quinto aspecto.
En otro posible diseño, cuando el aparato es el chip en la estación base origen, el chip incluye una unidad de recepción y una unidad de envío, y opcionalmente incluye además una unidad de procesamiento. La unidad de procesamiento puede ser, por ejemplo, un circuito de procesamiento, la unidad de recepción puede ser, por ejemplo, una interfaz de entrada, un pin, un circuito o similar, y la unidad de envío puede ser, por ejemplo, una interfaz de salida, un pin, un circuito, o similar. La unidad de procesamiento puede ejecutar la instrucción ejecutable por ordenador almacenada en la unidad de almacenamiento, para que se realice el método de solicitud de reanudación de la conexión según cualquier implementación del quinto aspecto. Opcionalmente, la unidad de almacenamiento puede ser una unidad de almacenamiento en el chip, tal como un registro o una caché. Alternativamente, la unidad de almacenamiento puede ser una unidad de almacenamiento que está en el terminal y que se encuentra fuera del chip, tal como una ROM, otro tipo de dispositivo de almacenamiento estático que pueda almacenar información estática y una instrucción, o una RAM.
El procesador mencionado anteriormente puede ser una CPU de propósito general, un microprocesador, un ASIC o uno o más circuitos integrados configurados para controlar la ejecución del programa del método de solicitud de reanudación de la conexión según cualquier implementación del quinto aspecto.
Según un undécimo aspecto esta aplicación proporciona además un medio de almacenamiento legible por ordenador, el medio de almacenamiento legible por ordenador almacena una instrucción y, cuando la instrucción se ejecuta en un ordenador, el ordenador está habilitado para realizar los métodos según los aspectos anteriores.
Según un duodécimo aspecto, esta solicitud proporciona además un producto de programa informático que incluye una instrucción, y cuando el producto de programa informático se ejecuta en un ordenador, el ordenador está habilitado para realizar los métodos según los aspectos anteriores.
Según un decimotercer aspecto, esta solicitud proporciona un sistema de comunicaciones, el sistema incluye el aparato según el sexto aspecto, el aparato según el séptimo aspecto y el aparato según el noveno aspecto, o el sistema incluye el aparato según el sexto aspecto, el aparato según el séptimo aspecto y el aparato según el décimo aspecto, o el sistema incluye el aparato según el sexto aspecto, el aparato según el octavo aspecto y el aparato según el noveno aspecto, o el sistema incluye el aparato según el sexto aspecto, el aparato según el octavo aspecto y el aparato según el décimo aspecto.
Según un decimocuarto aspecto, esta solicitud proporciona además un método de solicitud de reanudación de la conexión, que incluye: actualizar, por un terminal, una clave del estrato de acceso, para obtener una clave del estrato de acceso actualizada; generar, por el terminal, una clave de protección de integridad actualizada en función de la clave del estrato de acceso actualizada; generar, por el terminal, un código de autenticación del mensaje en función de la clave de protección de integridad actualizada; enviar, por el terminal, un mensaje de solicitud de reanudación de la conexión a una estación base destino, donde el mensaje de solicitud de reanudación de la conexión incluye el código de autenticación del mensaje, y el mensaje de solicitud de reanudación de la conexión se usa para solicitar la reanudación de una conexión de control de recursos de radio RRC; recibir, por el terminal, un mensaje de rechazo de reanudación de la conexión desde la estación base destino, donde el mensaje de rechazo de reanudación de la conexión se usa para indicar que se rechaza la reanudación de la conexión RRC realizada por el terminal; y reanudar, por el terminal, la clave del estrato de acceso del terminal a la clave del estrato de acceso antes de la actualización.
Debido a que en el escenario en el que la estación base destino rechaza la solicitud de reanudación de la conexión desde el terminal, el terminal ya actualiza la clave del estrato de acceso, para mantener la consistencia de la clave entre el terminal y la estación base origen, el terminal puede alternativamente revertir la clave para reanudar la clave del estrato de acceso actualizada del terminal a la clave del estrato de acceso antes de la actualización. Por lo tanto, también se puede lograr el objetivo de mantener siempre la consistencia de la clave entre el terminal y la estación base origen, y además se puede resolver de manera efectiva el problema de que el terminal no puede reanudar una conexión debido a la no sincronización de clave entre el terminal y la estación base origen.
Según un decimoquinto aspecto, esta solicitud proporciona un aparato. El aparato puede ser un terminal o puede ser un chip en un terminal. El aparato tiene una función de implementación de la realización del decimocuarto aspecto. La función puede ser implementada por hardware, o puede ser implementada por hardware ejecutando un software correspondiente. El hardware o el software incluye uno o más módulos correspondientes a las funciones anteriores.
En un posible diseño, cuando el aparato es el terminal, el terminal incluye una unidad de envío y una unidad de recepción, y una unidad de procesamiento. La unidad de procesamiento puede ser, por ejemplo, un procesador, la unidad de recepción puede ser, por ejemplo, un receptor y la unidad de envío puede ser, por ejemplo, un transmisor. El receptor y el transmisor incluyen un circuito de radiofrecuencia. Opcionalmente, el terminal incluye además una unidad de almacenamiento, y la unidad de almacenamiento puede ser, por ejemplo, una memoria. Cuando el terminal incluye la unidad de almacenamiento, la unidad de almacenamiento almacena una instrucción ejecutable por ordenador, la unidad de procesamiento está conectada a la unidad de almacenamiento y la unidad de procesamiento ejecuta la instrucción ejecutable por ordenador almacenada en la unidad de almacenamiento, para permitir que el terminal realice el método de solicitud de reanudación de la conexión según cualquier implementación del decimocuarto aspecto.
En un posible diseño, cuando el aparato es el chip en el terminal, el chip incluye una unidad de envío, una unidad de recepción y una unidad de procesamiento. La unidad de procesamiento puede ser, por ejemplo, un circuito de procesamiento, la unidad de recepción puede ser, por ejemplo, una interfaz de entrada, un pin, un circuito o similar, y la unidad de envío puede ser, por ejemplo, una interfaz de salida, un pin, un circuito, o similar. La unidad de procesamiento puede ejecutar la instrucción ejecutable por ordenador almacenada en la unidad de almacenamiento, para que se realice el método de solicitud de reanudación de la conexión según cualquier implementación del decimocuarto aspecto. Opcionalmente, la unidad de almacenamiento puede ser una unidad de almacenamiento en el chip, tal como un registro o una caché. Alternativamente, la unidad de almacenamiento puede ser una unidad de almacenamiento que está en el terminal y que se encuentra fuera del chip, tal como una ROM, otro tipo de dispositivo de almacenamiento estático que pueda almacenar información estática y una instrucción, o una RAM.
El procesador mencionado anteriormente puede ser una CPU de propósito general, un microprocesador, un ASIC o uno o más circuitos integrados configurados para controlar la ejecución del programa del método de solicitud de reanudación de la conexión según cualquier implementación del decimocuarto aspecto.
Estos aspectos u otros aspectos de esta solicitud son más claros y comprensibles en las descripciones de las siguientes realizaciones.
Breve descripción de los dibujos
La figura 1 es un diagrama esquemático de una posible arquitectura de red según esta solicitud;
La figura 2 es un diagrama esquemático de un proceso de entrada en un estado inactivo desde un estado conectado por un terminal según esta solicitud;
La figura 3 es un diagrama de flujo de un método de solicitud de reanudación de la conexión según esta solicitud;
La figura 4 es un diagrama de flujo de otro método de solicitud de reanudación de la conexión según esta solicitud;
La figura 5 es un diagrama de flujo de otro método de solicitud de reanudación de la conexión según esta solicitud;
La figura 6 es un diagrama de flujo de otro método de solicitud de reanudación de la conexión según esta solicitud;
La figura 7 es un diagrama de flujo de otro método de solicitud de reanudación de la conexión según esta solicitud;
La figura 8 es un diagrama esquemático de un aparato según esta solicitud;
La figura 9 es un diagrama esquemático de otro aparato según esta solicitud;
La figura 10 es un diagrama esquemático de otro aparato según esta solicitud;
La figura 11 es un diagrama esquemático de otro aparato según esta solicitud;
Descripción de las realizaciones
A continuación se describe en detalle esta solicitud con referencia a los dibujos adjuntos. Un procedimiento de operación específico en las realizaciones del método también se puede aplicar a una realización del aparato o a una realización del sistema. En la descripción de esta solicitud, salvo que se indique lo contrario, "una pluralidad de" significa dos o más de dos.
Cabe señalar que el método de solicitud de reanudación de la conexión en esta solicitud puede ser realizado por un aparato. El aparato puede incluir un aparato en un lado de la red y/o un aparato en un lado del terminal. En el lado de la red, el aparato puede ser una estación base o un chip en la estación base, en otras palabras, el método de solicitud de reanudación de la conexión en esta solicitud puede ser realizado por la estación base o el chip en la estación base. En el lado del terminal, el aparato puede ser un terminal o un chip en el terminal, en otras palabras, el método de solicitud de reanudación de la conexión en esta solicitud puede ser realizado por el terminal o el chip en el terminal.
Para facilitar la descripción, en esta solicitud, se usa un ejemplo en el que el aparato es una estación base o un terminal para describir el método de solicitud de reanudación de la conexión. Para conocer un método de implementación en el que el aparato es un chip en la estación base o un chip en el terminal, consulte las descripciones específicas del método de solicitud de reanudación de la conexión de la estación base o el terminal. Los detalles no se describen.
La figura 1 es un diagrama esquemático de una posible arquitectura de red según esta solicitud. La arquitectura de la red incluye un terminal, una estación base origen y una estación base destino. El terminal se comunica con la estación base origen y la estación base destino usando una interfaz inalámbrica. La estación base origen y la estación base destino pueden comunicarse entre sí usando una conexión por cable, por ejemplo, comunicarse entre sí usando una interfaz X2 o una interfaz Xn, o pueden comunicarse entre sí usando una interfaz aérea.
En esta solicitud, debido a motivos tales como el movimiento del terminal, el terminal puede moverse desde la estación base origen a la estación base destino. La estación base origen es una estación base a la que accede primero el terminal, y la estación base destino es una estación base a la que accede posteriormente el terminal después de moverse.
El terminal es un dispositivo que tiene una función de transceptor inalámbrico, puede desplegarse en tierra e incluye un dispositivo interior, un dispositivo exterior, un dispositivo portátil o un dispositivo montado en un vehículo. El terminal puede desplegarse alternativamente en una superficie de agua (por ejemplo, en un barco). El terminal puede desplegarse alternativamente en el aire (por ejemplo, en un avión, un globo y un satélite). El terminal puede ser un teléfono móvil (teléfono móvil), un ordenador de tipo tableta (tableta), un ordenador que tiene una función de transceptor inalámbrico, un terminal de realidad virtual (realidad virtual, VR), un terminal de realidad aumentada (realidad aumentada, AR), un terminal inalámbrico en control industrial (control industrial), un terminal inalámbrico en conducción autónoma (conducción autónoma), un terminal inalámbrico en telemedicina (telemedicina), un terminal inalámbrico en una red inteligente (red inteligente), un terminal inalámbrico en seguridad en el transporte (seguridad en el transporte), un terminal inalámbrico en una ciudad inteligente (ciudad inteligente), un terminal inalámbrico en un hogar inteligente (hogar inteligente) o similar.
Una estación base es un dispositivo que proporciona una función de comunicación inalámbrica para un terminal e incluye pero no se limita a una estación base de próxima generación (gNodoB, gNB) en 5G, un NodoB evolucionado (nodo B evolucionado, eNB), un controlador de red de radio (controlador de red de radio, RNC), un NodoB (nodo B, NB), un controlador de estación base (controlador de estación base, BSC), una estación base transceptora (estación base transceptora, BTS), una estación base doméstica (por ejemplo, un nodo B evolucionado doméstico o nodo B doméstico, HNB), una unidad de banda base (unidad de banda base, BBU), un punto de transmisión (punto de transmisión y recepción, TRP), un punto de transmisión (punto de transmisión, TP) o un centro de conmutación móvil y similares.
En esta solicitud, un terminal tiene generalmente tres estados, a saber, un estado conectado (conectado), un estado en reposo (en reposo) y un estado inactivo (inactivo).
Cuando el terminal está en el estado conectado, el terminal está en un estado de funcionamiento normal. Los datos de usuario pueden enviarse y recibirse entre un lado de la red y el terminal.
Cuando el terminal entra en el estado en reposo desde el estado conectado, el terminal y la estación base generalmente eliminan todos los contextos de estrato de acceso (estrato de acceso, AS) del terminal. En un caso especial, en 4G, cuando el lado de la red libera una conexión del terminal debido a un motivo de suspensión, el terminal también entra en el estado en reposo desde el estado conectado. Sin embargo, en este caso, el terminal y la estación base eliminan una parte de los contextos de AS y conservan una parte de los contextos de AS, por ejemplo, pueden conservar una clave del estrato de acceso (que puede denominarse KeNB en 4G), una capacidad de seguridad del terminal, y un algoritmo de seguridad (que incluye un algoritmo de protección de integridad y un algoritmo de cifrado) para la comunicación entre el terminal y una estación base origen a la que accede el terminal. La capacidad de seguridad del terminal se refiere a un algoritmo de seguridad soportado por el terminal, que incluye un algoritmo de cifrado soportado y un algoritmo de protección de integridad soportado. En este caso, un estado en reposo especial en el que se encuentra el terminal puede denominarse estado de suspensión.
En 5G, se introduce un estado inactivo. Cuando el terminal entra en el estado inactivo desde el estado conectado, la estación base suspende al terminal. En este caso, el terminal y la estación base eliminan una parte de los contextos de AS y conservan una parte de los contextos de AS, por ejemplo, pueden conservar una clave del estrato de acceso (que puede denominarse KeNB en 5G), una capacidad de seguridad del terminal, y un algoritmo de seguridad (que incluye un algoritmo de protección de integridad y un algoritmo de cifrado) para la comunicación entre el terminal y una estación base origen a la que accede el terminal. La capacidad de seguridad del terminal se refiere a un algoritmo de seguridad soportado por el terminal, que incluye un algoritmo de cifrado soportado y un algoritmo de protección de integridad soportado.
Para facilitar la descripción, el estado de suspensión definido en 4G y el estado inactivo definido en 5G se denominan colectivamente como estado inactivo posteriormente. Cuando el terminal está en el estado inactivo, tanto el terminal como la estación base a la que accede el terminal antes de que el terminal entre en el estado inactivo almacenan una parte de los contextos de AS. Para conocer el contenido específico, consulte la descripción anterior.
Cuando el terminal está en estado inactivo, debido a que una parte de los contextos de AS se conservan en el terminal, el terminal entra en el estado conectado desde el estado inactivo más rápidamente que el terminal entra en el estado conectado desde el estado en reposo.
Además, teniendo en cuenta la movilidad del terminal, cuando el terminal se reanuda desde el estado inactivo al estado conectado, el terminal puede necesitar cambiar de estación base. Para ser específicos, el terminal primero establece una conexión con la estación base origen y luego entra en el estado inactivo en la estación base origen debido a algunos motivos, por ejemplo, una notificación del lado de la red. Cuando el terminal espera reanudar el estado conectado, si el terminal se ha movido a la cobertura de la estación base destino, el terminal se reanuda desde el estado inactivo al estado conectado en la estación base destino.
Ciertamente, esta solicitud también es aplicable a un escenario en el que una estación base destino a la que accede el terminal es la misma que una estación base origen cuando el terminal se reanuda desde el estado inactivo al estado conectado. En otras palabras, la estación base a la que accede el terminal puede alternativamente no cambiar, y sigue siendo la misma estación base.
A continuación se describe un proceso en el que el terminal entra en el estado inactivo desde el estado conectado.
La figura 2 es un diagrama esquemático de un proceso de entrada en un estado inactivo desde un estado conectado por un terminal según esta solicitud, que incluye las siguientes etapas.
Etapa 201: una estación base determina suspender una conexión de control de recursos de radio (control de recursos de radio, RRC) de un terminal.
Por ejemplo, cuando la estación base no recibe, dentro de un período de tiempo, los datos enviados por el terminal, la estación base determina suspender el terminal.
Etapa 202: La estación base envía un mensaje de suspensión al terminal.
El mensaje de suspensión se usa para ordenar al terminal que libere la conexión RRC y entre en estado inactivo. El mensaje de suspensión puede ser, por ejemplo, un mensaje de liberación de conexión RRC que tenga una indicación especial.
Durante la implementación específica, el mensaje de suspensión puede transportar el siguiente parámetro: un identificador de reanudación. Opcionalmente, el mensaje de suspensión puede transportar además un contador de encadenamiento de siguiente salto (contador de encadenamiento de siguiente salto, NCC) y similares.
El identificador de reanudación es un parámetro obligatorio cuando el terminal entra posteriormente en el estado conectado desde el estado inactivo. El identificador de reanudación puede incluir información tal como un identificador de la estación base origen y un identificador del terminal. Específicamente, el identificador de reanudación puede ser un identificador (ID) de reanudación, o un identificador temporal de red de radio de celda inactiva (identificador temporal de red de radio de celda inactiva, I-RNTI).
El NCC es un parámetro opcional y el NCC también puede ser un parámetro obligatorio cuando el terminal entra posteriormente en el estado conectado desde el estado inactivo. Si el mensaje de suspensión transporta el NCC, debe actualizarse una clave del estrato de acceso usada posteriormente por el terminal y la estación base. El NCC es un parámetro obligatorio para generar una nueva clave del estrato de acceso. En otras palabras, el NCC puede usarse para generar una nueva clave del estrato de acceso (en esta solicitud, KgNB* se usa para representar la nueva clave del estrato de acceso). Si el mensaje de suspensión no transporta el NCC, no debe actualizarse una clave del estrato de acceso usada posteriormente por el terminal y la estación base, es decir, siempre permanece sin cambios.
Opcionalmente, el mensaje de suspensión puede transportar además un parámetro de causa de causa de liberación (releaseCause), y releaseCause se usa para ordenar al terminal que realice una operación de suspensión y entre en el estado inactivo. Por ejemplo, releaseCause se puede establecer en "Suspendido RRC" ("RRC Suspend") o "Inactivo RRC" ("RRC Inactive"). Cuando el terminal obtiene el parámetro releaseCause y determina que un valor de releaseCause es "Suspendido RRC" o "Inactivo RRC", el terminal realiza una operación relacionada de suspensión del terminal.
Opcionalmente, la estación base puede ordenar además a un elemento de red del plano de control en una red central que libere un portador, por ejemplo, que libere un portador de radio de señalización (portador de radio de señalización, SRB) o un portador de radio de datos (portador de radio de datos, DRB).
Etapa 203: El terminal entra en estado inactivo.
El terminal elimina una parte de los contextos de AS y conserva una parte de los contextos de AS. La parte conservada de los contextos de AS incluye una clave del estrato de acceso, una capacidad de seguridad del terminal, un algoritmo de protección de integridad y un algoritmo de cifrado para la comunicación entre el terminal y la estación base origen a la que accede el terminal, y similares.
El terminal almacena además el identificador de reanudación enviado por la estación base. Opcionalmente, el terminal almacena además un parámetro tal como el NCC.
El terminal suspende un portador, por ejemplo, suspende un portador de radio de señalización o un portador de radio de datos, y luego entra en el estado inactivo.
Puede aprenderse del proceso anterior en el que el terminal entra en el estado inactivo desde el estado conectado que después de que el terminal entra en el estado inactivo, el terminal almacena la parte de contextos de AS y los parámetros recibidos desde la estación base. Por lo tanto, cuando el terminal espera reanudar posteriormente desde el estado inactivo al estado conectado, estos parámetros ayudan al terminal a reanudar rápidamente desde el estado inactivo al estado conectado.
Cabe señalar que la estación base a la que accede el terminal también puede denominarse estación base origen a la que accede el terminal. Cuando el terminal solicita reanudar una conexión, una estación base a la que el terminal solicita acceder puede ser una estación base origen, o puede ser otra estación base, y puede denominarse estación base destino.
A continuación se describen varios métodos de solicitud de reanudación de la conexión en los que se introduce un escenario en el que la estación base realiza el rechazo. Para ser específicos, el terminal solicita reanudar desde el estado inactivo al estado conectado, y el terminal solicita, en la estación base destino, reanudar desde el estado inactivo al estado conectado.
La estación base destino y la estación base origen pueden ser estaciones base diferentes o pueden ser la misma estación base. A continuación se usa un ejemplo en el que la estación base destino y la estación base origen son estaciones base diferentes para la descripción. Para un caso en el que la estación base destino y la estación base origen sean una misma estación base, solo es necesario omitir una operación de interacción entre la estación base origen y la estación base destino.
La figura 3 muestra un método de solicitud de reanudación de la conexión según esta solicitud. El procedimiento incluye las siguientes etapas:
Etapa 301: un terminal genera un código de autenticación del mensaje (código de autenticación del mensaje, MAC).
El código de autenticación del mensaje se usa para autenticar la validez del terminal. Durante la implementación específica, el código de autenticación del mensaje se genera al menos de las siguientes dos maneras:
Manera1: Generar el código de autenticación del mensaje en función de un algoritmo de protección de integridad del terminal y una clave de protección de integridad del terminal, donde la clave de protección de integridad es la misma que una clave de protección de integridad usada en la reanudación anterior.
De la manera 1, una clave de protección de integridad usada por el terminal para generar un código de autenticación del mensaje cada vez es la misma que una clave de protección de integridad usada en la reanudación anterior. En consecuencia, una clave de protección de integridad del terminal almacenada en una estación base origen también es la misma que una clave de protección de integridad usada en la reanudación anterior.
Por ejemplo, Krrc-int se usa para representar la clave de protección de integridad del terminal. Si otros parámetros para generar el código de autenticación del mensaje también son los mismos, el código de autenticación del mensaje generado por el terminal cada vez es el mismo, es decir, se genera en función de la Krrc-int y el algoritmo de protección de integridad del terminal.
La Krrc-int es generada por el terminal función de una clave del estrato de acceso, un identificador del algoritmo de protección de integridad del terminal y un tipo de algoritmo de protección de integridad del terminal. Por tanto, en la manera 1, que la clave de protección de integridad Krrc-int del terminal es la misma que la clave de protección de integridad usada en la reanudación anterior también puede entenderse que la clave del estrato de acceso del terminal es la misma que una clave del estrato de acceso usada en la reanudación anterior.
Por ejemplo, si se usa KgNB para representar la clave del estrato de acceso, de la manera 1, la clave del estrato de acceso KgNB usada cuando el terminal genera el código de autenticación del mensaje sigue siendo la misma que la clave del estrato de acceso usada en la reanudación anterior.
Manera 2: Generar el código de autenticación del mensaje en función del algoritmo de protección de integridad del terminal y la clave de protección de integridad del terminal, donde se regenera la clave de protección de integridad.
De la manera 2, se regenera la clave de protección de integridad usada por el terminal cuando el terminal genera el código de autenticación del mensaje cada vez, y es diferente de una clave de protección de integridad usada por el terminal en un momento anterior.
Por ejemplo, si la clave de protección de integridad usada por el terminal en el momento anterior es Krrc-int, el terminal necesita regenerar y usar una nueva clave de protección de integridad, por ejemplo, usar Krrc-int* para representar la nueva clave de protección de integridad.
En una implementación, el terminal puede generar la nueva clave de protección de integridad Krrc-int* usando el siguiente método: generar, por el terminal, una nueva clave del estrato de acceso, y luego generar Krrc-int* usando la nueva clave del estrato de acceso, un identificador del algoritmo de protección de integridad del terminal, y un tipo de algoritmo de protección de integridad del terminal.
Por ejemplo, si KgNB se usa para representar una clave del estrato de acceso actual del terminal, y KgNB* se usa para representar una nueva clave del estrato de acceso, de la manera 2, el terminal genera Krrc-int* en función de KgNB*, el identificador del algoritmo de protección de integridad del terminal, y el tipo de algoritmo de protección de integridad del terminal, y luego genera el código de autenticación del mensaje usando Krrcint* y el algoritmo de protección de integridad del terminal.
Debido a que se usa la nueva clave del estrato de acceso KgNB*, cambia un código de autenticación del mensaje generado finalmente. Es decir, cada vez que el terminal necesita usar el código de autenticación del mensaje, el código de autenticación del mensaje generado es diferente de un código de autenticación del mensaje que se genera en un momento anterior.
En un ejemplo, lo siguiente describe un método para generar una nueva clave del estrato de acceso KgNB*, y el método incluye las siguientes etapas.
Etapa A1: Un terminal obtiene un primer NCC y un segundo NCC.
El primer NCC es un NCC que es enviado por una estación base origen al terminal en un procedimiento de suspensión del terminal y que es almacenado por el terminal. Para obtener más información, consulte la etapa 202.
El segundo NCC es un NCC almacenado antes de que el terminal obtenga el primer NCC.
Etapa A2: El terminal determina si el primer NCC es el mismo que el segundo NCC. Si el primer NCC es el mismo que el segundo NCC, se realiza la etapa A3, o si el primer NCC es diferente del segundo NCC, se realiza la etapa A4.
Etapa A3: El terminal obtiene KgNB* en función de KgNB.
La KgNB se refiere a una clave del estrato de acceso anterior (KgNB anterior), y también puede denominarse clave del estrato de acceso original (KgNB original), o también puede denominarse clave del estrato de acceso anterior (KgNB anterior).
En consecuencia, KgNB* es una nueva clave del estrato de acceso (nueva KgNB) y también puede denominarse clave del estrato de acceso actualizada (KgNB actualizada).
Cabe señalar que KgNB y KgNB* son simplemente representaciones simbolizadas. Por ejemplo, en una aplicación 4G, la clave del estrato de acceso puede estar representada por KeNB o KeNB*. Las diferentes formas de representación usadas por un símbolo no constituyen una limitación a esta solicitud.
Opcionalmente, en una implementación, en la etapa A3, el terminal puede obtener KgNB* en función de KgNB, un identificador de celda física (identificador de celda física, PCI) de destino y un número de canal de radiofrecuencia absoluto de enlace descendente (número de canal de radiofrecuencia absoluto de enlace descendente, ARFCN-DL).
Una implementación específica de la obtención de KgNB* en función de KgNB, el PCI de destino y el ARFCN-DL es la técnica anterior. Para ello, consulte los documentos relacionados. Por ejemplo, consulte las descripciones relacionadas en la especificación técnica (especificación técnica, TS) 33.401 o la especificación técnica 33.501 del proyecto de asociación de 3a generación (proyecto de asociación de 3a generación, 3GPP). Los detalles no se describen de nuevo en la presente memoria.
Etapa A4: El terminal obtiene un siguiente salto (next hop, NH) en función del primer NCC y el segundo NCC, y obtiene KgNB* en función del NH.
El NH tiene correspondencia con el primer NCC y el segundo NCC. El terminal puede determinar una cantidad N de veces para las cuales se realiza la derivación del NH en función del primer NCC y del segundo NCC, luego obtener un siguiente NH a través de la derivación realizada sobre un NH actual, y obtener otro NH a través de la derivación realizada usando el siguiente NH. Este proceso se repite hasta que se realiza la derivación por N veces, para obtener un NH final.
Opcionalmente, en una implementación, el terminal puede obtener KgNB* en función del NH, el PCI de destino y el ARFCN-DL.
Una implementación específica de la generación de KgNB* es la técnica anterior. Para ello, consulte los documentos relacionados. Por ejemplo, consulte las descripciones relacionadas en la especificación técnica TS 33.401 de 3GPP o la especificación técnica TS 33.501 de 3GPP. Los detalles no se describen de nuevo en la presente memoria.
Opcionalmente, después de obtener la clave de protección de integridad de las dos maneras anteriores, el terminal puede generar el código de autenticación del mensaje en función de la clave de protección de integridad, un PCI de origen, un identificador temporal de red de radio celular (identificador temporal de red de radio celular, C-RNTI) de origen, un identificador de celda de destino y una constante de reanudación.
En conclusión, una diferencia principal entre la manera 1 y la manera 2 anteriores radica en que en la manera 1, cada vez que el terminal usa el código de autenticación del mensaje, el código de autenticación del mensaje generado es el mismo que el código de autenticación del mensaje que se genera en un momento anterior, es decir, el código de autenticación del mensaje permanece sin cambios, y de la manera 2, cada vez que el terminal usa el código de autenticación del mensaje, el código de autenticación del mensaje generado es diferente del código de autenticación del mensaje que se genera en el momento anterior, es decir, el código de autenticación del mensaje sigue actualizándose.
Etapa 302: El terminal envía un mensaje de solicitud de reanudación de la conexión a una estación base destino, y la estación base destino recibe el mensaje de solicitud de reanudación de la conexión desde el terminal.
El mensaje de solicitud de reanudación de la conexión enviado por el terminal se usa para solicitar la reanudación de una conexión RRC. Es decir, el terminal solicita reanudar desde un estado inactivo a un estado conectado.
En una implementación, el mensaje de solicitud de reanudación de la conexión transporta un identificador de reanudación. El identificador de reanudación es enviado por la estación base origen al terminal cuando el terminal entra en el estado inactivo desde el estado conectado. Por ejemplo, consulte las descripciones relacionadas de la etapa 202. Los detalles no se describen de nuevo en la presente memoria.
Además, el mensaje de solicitud de reanudación de la conexión transporta además el código de autenticación del mensaje generado en la etapa 301.
Etapa 303: La estación base destino determina si acepta la solicitud de reanudación del terminal.
La estación base destino determina, en función de una capacidad de carga, si el terminal puede acceder a la estación base destino.
En un caso, si la estación base destino tiene una carga relativamente pesada y el terminal no puede acceder a ella, la estación base destino puede rechazar la solicitud de reanudación del terminal, es decir, rechazar el acceso del terminal a la estación base destino. En este caso, se realiza la etapa 304.
En otro caso, la estación base destino no tiene una carga muy pesada y el terminal puede acceder a ella. En este caso, la estación base destino puede aceptar la solicitud de reanudación del terminal, es decir, aceptar el acceso del terminal a la estación base destino. En este caso, se realizan las etapas 305 a 308.
Etapa 304: la estación base destino envía un mensaje de rechazo de reanudación de la conexión al terminal, y el terminal recibe el mensaje de rechazo de reanudación de la conexión desde la estación base destino.
El mensaje de rechazo de reanudación de la conexión se usa para indicar que se rechaza la reanudación de la conexión RRC realizada por el terminal.
Opcionalmente, la información sobre un temporizador de espera (temporizador de espera) puede transportarse en el mensaje de rechazo de reanudación de la conexión, donde la información sobre el temporizador de espera se usa para indicar un tiempo para rechazar el acceso por el terminal, y también puede entenderse como una duración de tiempo mínima que el terminal necesita esperar antes de volver a solicitar la reanudación de la conexión RRC. Por ejemplo, si la información sobre el temporizador de espera indica 30 minutos, la información se usa para ordenar al terminal que espere al menos 30 minutos antes de reiniciar una solicitud de reanudación de la conexión. Es decir, se vuelven a realizar las acciones en la etapa 301 y la etapa 302, y se entra en un procedimiento de solicitud de reanudación de la próxima conexión.
Etapa 305: la estación base destino envía un mensaje de solicitud de contexto a la estación base origen, y la estación base origen recibe el mensaje de solicitud de contexto desde la estación base destino.
El mensaje de solicitud de contexto se usa para solicitar un contexto del terminal.
En una implementación, cuando se determina aceptar la solicitud de reanudación de la conexión desde el terminal, la estación base destino obtiene un identificador de reanudación del mensaje de solicitud de reanudación de la conexión. Cuando se determina, en función de un identificador de la estación base origen que se está en el identificador de reanudación, que el terminal está previamente conectado a la estación base origen, la estación base destino envía el mensaje de solicitud de contexto a la estación base origen, donde el mensaje de solicitud de contexto se usa para solicitar obtener el contexto del terminal, y el mensaje de solicitud de contexto transporta el identificador de reanudación y el código de autenticación del mensaje.
Después de recibir el mensaje de solicitud de contexto enviado por la estación base destino, la estación base origen obtiene el identificador de reanudación del mensaje de solicitud de contexto y obtiene un contexto del estrato de acceso del terminal en función de un identificador del terminal que está en el identificador de reanudación, donde el contexto del estrato de acceso incluye una capacidad de seguridad del terminal. Opcionalmente, el contexto del estrato de acceso obtenido del terminal incluye además información tal como un algoritmo de cifrado y un algoritmo de protección de integridad que se negocian entre el terminal y la estación base origen.
Etapa 306: la estación base origen obtiene el contexto del terminal si comprueba que el código de autenticación del mensaje es correcto.
Un método para comprobar el código de autenticación del mensaje por la estación base origen corresponde a un método para generar el código de autenticación del mensaje por el terminal.
Si el terminal genera el código de autenticación del mensaje de la manera 1 anterior, una manera en que la estación base origen comprueba el código de autenticación del mensaje es la siguiente: la estación base origen obtiene un algoritmo de protección de integridad (que también puede denominarse algoritmo de protección de integridad de la estación base origen) y una clave del estrato de acceso que están en el contexto del terminal, y luego obtiene una clave de protección de integridad (que también puede denominarse clave de protección de integridad de la estación base origen) a través de derivación en función del algoritmo de protección de integridad y la clave del estrato de acceso, o la estación base origen obtiene un algoritmo de protección de integridad (que también puede denominarse algoritmo de protección de integridad de la estación base origen) y una clave de protección de integridad (que también puede denominarse clave de protección de la integridad de la estación base origen) que están en el contexto del terminal. Luego, la estación base origen genera el código de autenticación del mensaje en función del algoritmo de protección de integridad de la estación base origen y la clave de protección de integridad de la estación base origen, y compara el código de autenticación del mensaje generado con un código de autenticación del mensaje en el mensaje de solicitud de contexto. Si el código de autenticación del mensaje generado es el mismo que el código de autenticación del mensaje en el mensaje de solicitud de contexto, la comprobación es correcta. Si el código de autenticación del mensaje generado es diferente del código de autenticación del mensaje en el mensaje de solicitud de contexto, la comprobación falla.
Si el terminal genera el código de autenticación del mensaje de la manera 2 anterior, una manera en la que la estación base origen comprueba el código de autenticación del mensaje es la siguiente: la estación base origen determina si se usa un siguiente salto NH; y si no se usa el siguiente salto NH, la estación base origen obtiene una nueva clave del estrato de acceso KgNB* en función del NH; o si se usa el siguiente salto NH, la estación base origen obtiene una nueva clave del estrato de acceso KgNB* en función de una clave del estrato de acceso actual KgNB del terminal. Después de obtener KgNB*, la estación base origen genera Krrc-int* en función de KgNB*, un identificador del algoritmo de protección de integridad de la estación base origen y un tipo del algoritmo de protección de integridad de la estación base origen, luego genera el código de autenticación del mensaje usando Krrc-int* y el algoritmo de protección de integridad de la estación base origen, y compara el código de autenticación del mensaje generado con un código de autenticación del mensaje en el mensaje de solicitud de contexto. Si el código de autenticación del mensaje generado es el mismo que el código de autenticación del mensaje en el mensaje de solicitud de contexto, la comprobación es correcta. Si el código de autenticación del mensaje generado es diferente del código de autenticación del mensaje en el mensaje de solicitud de contexto, la comprobación falla.
Opcionalmente, la estación base origen puede generar alternativamente el código de autenticación del mensaje en función de la clave de protección de integridad, un PCI de origen, un identificador temporal de red de radio de celda (identificador temporal de red de radio de celda, C-RNTI) de origen, un identificador de celda de destino y una constante de reanudación.
Etapa 307: la estación base origen envía un mensaje de respuesta de contexto a la estación base destino si se comprueba que el código de autenticación del mensaje es correcto.
El mensaje de respuesta de contexto puede incluir el contexto del terminal, por ejemplo, incluir el algoritmo de protección de integridad de la estación base origen y la clave de protección de integridad de la estación base origen. Opcionalmente, el mensaje de respuesta de contexto incluye además la KgNB* generada.
Etapa 308: la estación base destino envía un mensaje de respuesta de reanudación de la conexión al terminal, y el terminal recibe el mensaje de respuesta de reanudación de la conexión desde la estación base destino.
El mensaje de respuesta de reanudación de la conexión se usa para ordenar al terminal que reanude la conexión RRC. Opcionalmente, el cifrado y la protección de integridad se pueden realizar respectivamente en el mensaje de respuesta de reanudación de la conexión usando una clave de cifrado y la clave de protección de integridad generadas por la estación base destino en función del algoritmo de protección de integridad de la estación base origen y KgNB*. La KgNB* usada por la estación base destino puede ser de la estación base origen. Para un proceso de implementación específico, consulte una solución relacionada en la técnica anterior. Los detalles no se describen.
Después de la etapa 308, se incluye además un procedimiento posterior de entrada del terminal al estado conectado desde el estado inactivo. Este es el contenido de la técnica anterior. Para obtener detalles específicos, consulte las descripciones en los documentos relacionados. Los detalles no se describen.
Los siguientes problemas existen en el método de reanudación de conexión anterior.
En un aspecto, si se usa la manera 1 para generar el código de autenticación del mensaje en la etapa 301, el código de autenticación del mensaje generado por el terminal cada vez es el mismo. Cuando el terminal envía el mensaje de solicitud de reanudación de la conexión a la estación base destino por primera vez, si la estación base destino rechaza la solicitud de reanudación de la conexión desde el terminal, antes de que el terminal envíe el mensaje de solicitud de reanudación de la conexión la próxima vez (es decir, la segunda vez), un atacante puede robar el código de autenticación del mensaje transportado cuando el terminal envía el mensaje de solicitud de reanudación de la conexión por primera vez. Luego, el atacante finge ser el terminal y envía un mensaje de solicitud de reanudación de la conexión a la estación base destino, donde el mensaje de solicitud de reanudación de la conexión transporta el código de autenticación del mensaje robado por el atacante. Si la carga de la estación base destino no es muy pesada, se realizan las etapas 305 a 308. En consecuencia, la estación base origen comprueba que el código de autenticación del mensaje es correcto, luego añade el contexto del terminal al mensaje de respuesta de contexto y envía el mensaje de respuesta de contexto a la estación base destino. Además, la estación base origen elimina el contexto del terminal. Además, el terminal no puede autenticarse cuando el terminal reenvía el mensaje de solicitud de reanudación de la conexión a la estación base destino por segunda vez, debido a que la estación base origen ha eliminado el contexto del terminal. En consecuencia, el terminal no puede entrar en el estado conectado desde el estado inactivo. Ciertamente, si la carga de la estación base destino es relativamente pesada, la estación base destino rechaza la solicitud de reanudación de la conexión del atacante, pero el atacante puede atacar continuamente la estación base destino hasta que la estación base destino acepte la solicitud de reanudación de la conexión del atacante. Por lo tanto, la manera 1 tiene el problema anterior de ser vulnerable a un ataque y, en consecuencia, el terminal puede no entrar en el estado conectado desde el estado inactivo.
En un aspecto, si se usa la manera 2 para generar el código de autenticación del mensaje en la etapa 301, el código de autenticación del mensaje generado por el terminal cada vez es diferente. Cuando el terminal envía el mensaje de solicitud de reanudación de la conexión a la estación base destino por primera vez, si la estación base destino rechaza la solicitud de reanudación de la conexión desde el terminal, debido a que la clave del estrato de acceso almacenada en el terminal ya está actualizada a KgNB* en este caso, pero la estación base destino no notifica a la estación base origen que la clave ya está actualizada, la clave del estrato de acceso almacenada en la estación base origen sigue siendo la clave del estrato de acceso original KgNB. Además, cuando el terminal envía el mensaje de solicitud de reanudación de la conexión a la estación base destino por segunda vez, si la estación base destino acepta la solicitud de reanudación de la conexión desde el terminal, la clave del estrato de acceso almacenada en el terminal es KgNB*, y la clave del estrato de acceso almacenada en la estación base origen es KgNB. En consecuencia, la estación base origen no comprueba el código de autenticación del mensaje enviado por el terminal, y el terminal no puede entrar en el estado conectado desde el estado inactivo. Por lo tanto, la manera 2 también puede tener un problema de que el terminal no puede entrar en el estado conectado desde el estado inactivo.
Para el problema anterior en el método de solicitud de reanudación de la conexión que se muestra en la figura 3, esta solicitud proporciona las siguientes soluciones. Las descripciones se proporcionan por separado a continuación.
Solución 1
La solución 1 puede usarse para resolver un problema existente cuando se usa la manera 1 para generar el código de autenticación del mensaje en la etapa 301.
La figura 4 es un diagrama de flujo de un método de solicitud de reanudación de la conexión según esta solicitud, y el método incluye las siguientes etapas.
Etapa 401: un terminal genera un código de autenticación del mensaje en función de un parámetro de actualización y una clave de protección de integridad que es del terminal.
Los parámetros de actualización usados para generar códigos de autenticación del mensaje en dos momentos consecutivos son diferentes. Es decir, un valor específico del parámetro de actualización cambia cada vez que se genera el código de autenticación del mensaje. En consecuencia, un parámetro de actualización usado cuando se genera actualmente un código de autenticación del mensaje es diferente de un parámetro de actualización usado cuando se genera un código de autenticación del mensaje en un momento anterior.
En una implementación, el parámetro de actualización incluye un contador de protocolo de convergencia de paquetes de datos (contador de protocolo de convergencia de paquetes de datos, contador de PDCP), y el contador de PDCP puede incluir un contador de PDCP de enlace ascendente y un contador de PDCP de enlace descendente. El contador de PDCP de enlace ascendente se incrementa en 1 cada vez que el terminal envía un paquete de datos PDCP de enlace ascendente, y el contador de PDCP de enlace descendente se incrementa en 1 cada vez que una estación base envía un paquete de datos PDCP de enlace descendente. Por ejemplo, el contador de PDCP puede ser un contador de PDCP de enlace ascendente de un portador de radio de señalización (portador de radio de señalización, SRB). Opcionalmente, el contador de PDCP se puede restablecer a cero cada vez que se restablece un portador de radio. Debido a que el contador de PDCP sigue cambiando, el código de autenticación del mensaje generado por el terminal cada vez es diferente del código de autenticación del mensaje que se genera en un momento anterior.
La cantidad de veces de rechazo se incrementa en 1 cada vez que la reanudación que el terminal intenta realizar es rechazada por el lado de la red. Opcionalmente, la cantidad de veces de rechazo puede restablecerse a cero cada vez que se reanuda correctamente la conexión RRC. Debido a que la cantidad de veces de rechazo sigue cambiando, el código de autenticación del mensaje generado por el terminal cada vez es diferente del código de autenticación del mensaje que se genera en un momento anterior.
Durante la implementación específica, el código de autenticación del mensaje puede generarse en función del parámetro de actualización, la clave de protección de integridad del terminal y el algoritmo de protección de integridad del terminal.
Etapa 402: el terminal envía un mensaje de solicitud de reanudación de la conexión a una estación base destino, y la estación base destino recibe el mensaje de solicitud de reanudación de la conexión desde el terminal.
El mensaje de solicitud de reanudación de la conexión se usa para solicitar la reanudación de la conexión RRC, y el mensaje de solicitud de reanudación de la conexión incluye el código de autenticación del mensaje y un identificador de reanudación. Opcionalmente, el mensaje de solicitud de reanudación de la conexión incluye además un parámetro de indicación, y el parámetro de indicación se usa para indicar el parámetro de actualización. Específicamente, el parámetro de indicación puede ser el parámetro de actualización, o puede ser un parámetro que puede indicar el parámetro de actualización. El mensaje de solicitud de reanudación de la conexión incluye además el identificador de reanudación.
Específicamente, si el parámetro de actualización es la cantidad de veces de rechazo, el mensaje de solicitud de reanudación de la conexión incluye el código de autenticación del mensaje y el identificador de reanudación. Si el parámetro de actualización es el contador de PDCP, el mensaje de solicitud de reanudación de la conexión incluye el código de autenticación del mensaje, el identificador de reanudación y el parámetro de indicación, y el parámetro de indicación se usa para indicar el contador de PDCP.
Si el parámetro de actualización es el contador de PDCP y el contador de PDCP se representa usando un bit binario, el parámetro de indicación es el contador de PDCP, es decir, todos los bits del contador de PDCP. Alternativamente, el parámetro de indicación puede ser algunos bits de un contador de PDCP.
Por ejemplo, se supone que el contador de PDCP se representa usando 32 bits. Debido a que un cambio entre los contadores de PDCP usados cuando los códigos de autenticación del mensaje se generan en dos momentos consecutivos no es muy grande, solo cambia un bit de orden bajo entre los contadores de PDCP usados en los dos momentos consecutivos, y no cambia un bit de orden alto. Por lo tanto, el parámetro de indicación puede representarse usando algunos bits bajos del contador de PDCP. Por ejemplo, un contador de PDCP usado por el terminal para generar el código de autenticación del mensaje en un momento anterior es "00000000000011111111111100011111", y un contador de PDCP usado por el terminal para generar el código de autenticación del mensaje en este momento es "00000000000011111111111100100011". Puede encontrarse que solo cambian cinco bits inferiores del contador de PDCP, pero no cambian los 27 bits superiores. Por lo tanto, se pueden seleccionar N bits inferiores del contador de PDCP como el parámetro de indicación, donde N es mayor que 1 y menor que 32. Ciertamente, el parámetro de indicación puede ser alternativamente todos los bits del contador de PDCP.
Si el parámetro de actualización es la cantidad de veces de rechazo, el terminal y la estación base origen mantienen por separado una cantidad de veces para las cuales se rechaza la reanudación de la conexión que realiza el terminal.
Según la etapa 401 y la etapa 402, el código de autenticación del mensaje generado por el terminal cada vez es diferente del código de autenticación del mensaje que se genera en el momento anterior. Por lo tanto, incluso si un atacante roba el código de autenticación del mensaje que usó el terminal en el momento anterior, el atacante no puede tener éxito en el ataque debido a que se usa el código de autenticación del mensaje "caducado".
A continuación se proporcionan métodos de implementación posteriores de la estación base destino y la estación base origen.
Opcionalmente, después de la etapa 402, el método incluye además las siguientes etapas del método:
Etapa 403: la estación base destino determina si acepta la solicitud de reanudación del terminal.
La estación base destino determina, en función de una capacidad de carga, si el terminal puede acceder a la estación base destino.
En un caso, si la estación base destino tiene una carga relativamente pesada y el terminal no puede acceder a ella, la estación base destino puede rechazar la solicitud de reanudación del terminal, es decir, rechazar el acceso del terminal a la estación base destino. En este caso, se realizan las etapas 404 a 407.
En otro caso, la estación base destino no tiene una carga muy pesada y el terminal puede acceder a ella. En este caso, la estación base destino puede aceptar la solicitud de reanudación del terminal, es decir, aceptar el acceso del terminal a la estación base destino. En este caso, se realizan las etapas 408 a 411.
Etapa 404: la estación base destino envía un mensaje de notificación a la estación base origen, y la estación base origen recibe el mensaje de notificación desde la estación base destino.
El mensaje de notificación incluye el código de autenticación del mensaje y el identificador de reanudación que obtiene la estación base destino del mensaje de solicitud de reanudación de la conexión y, opcionalmente, incluye además un parámetro de indicación. Un contexto del terminal que está en la estación base origen y que recibe órdenes para actualizar incluye el parámetro de actualización.
El mensaje de notificación tiene una o más de las siguientes funciones:
el mensaje de notificación se usa para ordenar la actualización de un contexto del terminal en la estación base origen;
el mensaje de notificación se usa para notificar que la estación base destino rechaza la reanudación de una conexión realizada por el terminal;
el mensaje de notificación se usa para ordenar la actualización de un parámetro de actualización en el contexto del terminal en la estación base origen; y
el mensaje de notificación se usa para ordenar la actualización de un contexto del terminal en la estación base origen.
Etapa 405: la estación base origen comprueba el código de autenticación del mensaje y actualiza el contexto del terminal si comprueba que el código de autenticación del mensaje es correcto.
En esta etapa, la estación base origen obtiene primero el contexto del terminal en la estación base origen en función del identificador de reanudación en el mensaje de notificación.
Luego, la estación base origen determina el parámetro de actualización.
En un ejemplo, la estación base origen determina el parámetro de actualización en función del parámetro de indicación. Por ejemplo, cuando el parámetro de actualización es el contador de PDCP, la estación base origen determina, en función del parámetro de indicación, el contador de PDCP indicado por el parámetro de indicación. Durante la implementación específica, si el parámetro de indicación indica algunos bits de un contador de PDCP, la estación base origen puede determinar, en función de algunos bits altos de un contador de PDCP que se almacena actualmente en la estación base origen y algunos bits bajos del contador de PDCP que se indican por el parámetro de indicación, el contador de PDCP indicado por el parámetro de indicación.
En otro ejemplo, la estación base origen determina directamente el parámetro de actualización. Por ejemplo, cuando el parámetro de actualización es la cantidad de veces de rechazo, la estación base origen determina una cantidad actual de veces de rechazo como la cantidad de veces de rechazo. Es decir, la estación base destino puede obtener directamente la cantidad de rechazos del terminal localmente.
Luego, la estación base origen genera el código de autenticación del mensaje en función del parámetro de actualización, la clave de protección de integridad de la estación base origen y el algoritmo de protección de integridad de la estación base origen. Si el código de autenticación del mensaje generado es el mismo que un código de autenticación del mensaje que es generado por el terminal y que se transporta en el mensaje de notificación, la comprobación es correcta, o si el código de autenticación del mensaje generado es diferente del código de autenticación del mensaje que es generado por el terminal y que se transporta en el mensaje de notificación, la comprobación falla.
Opcionalmente, la estación base origen puede generar el código de autenticación del mensaje en función del parámetro de actualización, la clave de protección de integridad de la estación base origen, el algoritmo de protección de integridad de la estación base origen, un PCI de origen, un identificador temporal de red de radio de celda (identificador temporal de red de radio celular, C-RNTI) de origen, un identificador de celda de destino y una constante de reanudación.
La estación base origen actualiza el parámetro de actualización en el contexto del terminal si comprueba que el código de autenticación del mensaje es correcto. Por ejemplo, cuando el parámetro de actualización es el contador de PDCP, la actualización, por la estación base origen, del contexto del terminal en la estación base origen incluye: actualizar, por la estación base origen, un valor del contador de PDCP en el contexto del terminal a un valor del contador de PDCP en el mensaje de notificación si el valor del contador de PDCP en el mensaje de notificación es mayor que el valor del contador de PDCP en el contexto del terminal en la estación base origen; o se entiende como actualizar el valor del contador de PDCP en el contexto del terminal a un valor del contador de PDCP indicado por el parámetro de indicación. Para otro ejemplo, cuando el parámetro de actualización es la cantidad de veces de rechazo, actualizar, por la estación base origen, el contexto del terminal en la estación base origen en función del parámetro de actualización incluye: incrementar, por la estación base origen, la cantidad de veces de rechazo en 1.
En otra implementación, alternativamente, la estación base origen puede determinar primero si el valor del contador de PDCP en el mensaje de notificación es mayor que el valor del contador de PDCP en el contexto del terminal en la estación base origen, si el valor del contador de PDCP en el mensaje de notificación es mayor que el valor del contador de PDCP en el contexto del terminal en la estación base origen, la estación base origen comprueba el código de autenticación del mensaje y, si se comprueba que el código de autenticación del mensaje es correcto, la estación base origen actualiza el parámetro de actualización en el contexto del terminal en función del parámetro de actualización. Un método de actualización específico es el siguiente: la estación base origen actualiza el valor del contador de PDCP en el contexto del terminal al valor del contador de PDCP en el mensaje de notificación.
Etapa 406: la estación base origen envía un mensaje de respuesta a la estación base destino, y la estación base destino recibe el mensaje de respuesta desde la estación base origen.
La etapa 406 es una etapa opcional. El mensaje de respuesta es usado por la estación base origen para notificar a la estación base destino después de que se finaliza la actualización del contexto del terminal.
Etapa 407: la estación base destino envía un mensaje de rechazo de reanudación de la conexión al terminal, y el terminal recibe el mensaje de rechazo de reanudación de la conexión desde la estación base destino.
La etapa 407 es el misma que la etapa 304. Para conocer características relacionadas, consulte las descripciones anteriores.
Cuando el parámetro de actualización es la cantidad de veces de rechazo, después de recibir el mensaje de rechazo de reanudación de la conexión, el terminal actualiza la cantidad de veces de rechazo, que incluye el incremento de la cantidad de veces de rechazo en 1.
Cabe señalar que no hay limitación en una secuencia entre la etapa 407 y la etapa 404 a la etapa 406, para ser específicos, la etapa 407 puede realizarse antes de la etapa 404, o puede realizarse después de la etapa 406, o puede realizarse entre la etapa 404 y la etapa 406.
Según la etapa 404 a la etapa 407, cuando la estación base destino determina rechazar la solicitud de reanudación de la conexión desde el terminal, en un aspecto, la estación base destino notifica al terminal que la solicitud de reanudación de la conexión se rechaza, y en otro aspecto, la estación base destino ordena además a la estación base origen que actualice el contexto del terminal y, específicamente, actualice el parámetro de actualización almacenado en la estación base origen, para que se mantenga la consistencia del parámetro de actualización entre el terminal y la estación base origen.
Etapa 408: la estación base destino envía un mensaje de solicitud de contexto a la estación base origen, y la estación base origen recibe el mensaje de solicitud de contexto desde la estación base destino.
El mensaje de solicitud de contexto incluye el código de autenticación del mensaje generado por el terminal y el identificador de reanudación, y el mensaje de solicitud de contexto se usa para solicitar obtener el contexto del terminal. Opcionalmente, el mensaje de solicitud de contexto incluye además el parámetro de indicación.
Etapa 409: la estación base origen actualiza el parámetro de actualización en el contexto del terminal si comprueba que el código de autenticación del mensaje es correcto.
Para conocer la manera en que la estación base origen comprueba el código de autenticación del mensaje y la manera en que la estación base origen actualiza el parámetro de actualización en el contexto del terminal, consulte la descripción en la etapa 405. Los detalles no se describen de nuevo en la presente memoria.
Etapa 410: la estación base origen envía un mensaje de respuesta de contexto a la estación base destino, y la estación base destino recibe el mensaje de respuesta de contexto desde la estación base origen.
Etapa 411: la estación base destino envía un mensaje de respuesta de reanudación de la conexión al terminal, y el terminal recibe el mensaje de respuesta de reanudación de la conexión desde la estación base destino.
Las etapas 410 y 411 son los mismas que las etapas 307 y 308. Para conocer los detalles, consulte la descripción anterior. Los detalles no se describen de nuevo en la presente memoria.
Según la etapa 408 a la etapa 411, cuando la estación base destino determina aceptar la reanudación de la conexión con el terminal, la estación base origen comprueba el código de autenticación del mensaje del terminal en función del parámetro de actualización. Cuando la comprobación es correcta, en un aspecto, la estación base origen actualiza el parámetro de actualización en el contexto del terminal en la estación base origen y, en otro aspecto, la estación base origen envía un contexto obtenido del terminal a la base de base de destino.
Según el método de la etapa 401 a la etapa 411, el parámetro de actualización se introduce en un parámetro de entrada usado por el terminal para generar el código de autenticación del mensaje. En consecuencia, el parámetro de actualización también se introduce en un parámetro de entrada usado por la estación base origen para comprobar el código de autenticación del mensaje. En un aspecto, si la estación base destino rechaza la solicitud de reanudación de la conexión desde el terminal, la estación base destino puede ordenar a la estación base origen que actualice el parámetro de actualización en el contexto del terminal en la etapa 404, para que se mantenga la consistencia del parámetro de actualización entre el terminal y la estación base origen. En otro aspecto, si la estación base destino acepta la solicitud de reanudación de la conexión desde el terminal, la estación base destino puede solicitar obtener el contexto del terminal desde la estación base origen en la etapa 408, y la estación base origen puede actualizar además el parámetro de actualización en el contexto del terminal en la estación base origen en este proceso, para que se mantenga la coherencia del parámetro de actualización entre el terminal y la estación base origen.
La solución 1 anterior puede resolver de manera efectiva el problema de ser vulnerable a un ataque cuando se usa la manera 1 para generar el código de autenticación del mensaje en la etapa 301. A continuación se proporciona una descripción con referencia a un ejemplo específico.
Usando un ejemplo en el que un parámetro de actualización es un contador de PDCP, se supone que los valores de los contadores de PDCP actualmente almacenados en el terminal y la estación base origen son ambos 5, y el terminal se encuentra actualmente en un estado inactivo.
El terminal envía un mensaje de solicitud de reanudación de la conexión a una estación base destino por primera vez, donde el mensaje de solicitud de reanudación de la conexión transporta un código de autenticación del mensaje, un parámetro de indicación y un identificador de reanudación, el código de autenticación del mensaje se genera en función de un contador de PDCP y una clave de protección de integridad que es del terminal, y el contador de PDCP indicado por el parámetro de indicación es mayor que 5, por ejemplo, es 10.
Si la estación base destino rechaza la solicitud de reanudación de la conexión desde el terminal, se envía un mensaje de rechazo de reanudación de la conexión al terminal que transporta información sobre un temporizador de espera, para ordenar al terminal que intente reiniciar 30 minutos después una solicitud de reanudación de la conexión. Además, la estación base destino le ordena a la estación base origen que actualice el contador de PDCP en el contexto del terminal en la estación base origen a 10.
Se supone que antes de que el terminal envíe el mensaje de solicitud de reanudación de la conexión a la estación base destino por segunda vez, un atacante roba el código de autenticación del mensaje y el identificador de reanudación del mensaje de solicitud de reanudación de la conexión enviado por el terminal a la estación base destino para la primera vez, donde el contador de PDCP usado para generar el código de autenticación del mensaje es 10.
Luego, el atacante envía el mensaje de solicitud de reanudación de la conexión a la estación base destino, donde el mensaje de solicitud de reanudación de la conexión transporta el código de autenticación del mensaje robado y el identificador de reanudación. Después de recibir el mensaje de solicitud de reanudación de la conexión, la estación base destino envía un mensaje de solicitud de contexto a la estación base origen si la estación base destino acepta la solicitud de reanudación del atacante. Luego, la estación base origen comprueba el código de autenticación del mensaje enviado por el atacante. Debido a que el contador de PDCP usado cuando se genera el código de autenticación del mensaje enviado por el atacante es 10, y el contador de PDCP en el contexto del terminal en la estación base origen también es 10, los dos son iguales. Por lo tanto, la comprobación falla. Por lo tanto, el ataque realizado por el atacante falla.
Usando un ejemplo en el que el parámetro de actualización es la cantidad de veces de rechazo, se supone que los valores de la cantidad de veces de rechazo almacenados actualmente en el terminal y la estación base origen son ambos 2, y el terminal está actualmente en un estado inactivo.
El terminal envía un mensaje de solicitud de reanudación de la conexión a la estación base destino por primera vez, donde el mensaje de solicitud de reanudación de la conexión transporta un código de autenticación del mensaje y un identificador de reanudación. El código de autenticación del mensaje se genera en función de una cantidad de veces de rechazo y una clave de protección de integridad que es del terminal, y en este caso la cantidad de veces de rechazo es 2.
Si la estación base destino rechaza la solicitud de reanudación de la conexión desde el terminal, se envía un mensaje de rechazo de reanudación de la conexión al terminal que transporta información sobre un temporizador de espera, para ordenar al terminal que intente reiniciar 30 minutos después una solicitud de reanudación de la conexión. En este caso, el terminal actualiza la cantidad de veces de rechazo a 3. Además, la estación base destino ordena a la estación base origen que actualice la cantidad de veces de rechazo en el contexto del terminal en la estación base origen a 3.
Se supone que antes de que el terminal envíe el mensaje de solicitud de reanudación de la conexión a la estación base destino por segunda vez, un atacante roba el código de autenticación del mensaje y el identificador de reanudación del mensaje de solicitud de reanudación de la conexión enviado por el terminal a la estación base destino para la primera vez, donde la cantidad de veces de rechazo usada para generar el código de autenticación del mensaje es 2.
Luego, el atacante envía el mensaje de solicitud de reanudación de la conexión a la estación base destino, donde el mensaje de solicitud de reanudación de la conexión transporta un código de autenticación del mensaje robado y un identificador de reanudación. Después de recibir el mensaje de solicitud de reanudación de la conexión, la estación base destino envía un mensaje de solicitud de contexto a la estación base origen si la estación base destino acepta la solicitud de reanudación del atacante. Luego, la estación base origen comprueba el código de autenticación del mensaje enviado por el atacante. Debido a que la cantidad de veces de rechazo usados cuando se genera el código de autenticación del mensaje enviado por el atacante es 2, y la cantidad de veces de rechazo en el contexto del terminal en la estación base origen es 3, la comprobación falla. Por lo tanto, el ataque realizado por el atacante falla.
Por lo tanto, la solución 1 anterior proporcionada en la solicitud puede resolver de manera efectiva el problema de la manera 1 en la que se genera el código de autenticación del mensaje en la etapa 301 y puede resistir de manera efectiva el ataque del atacante.
Solución 2
La solución 2 puede usarse para resolver un problema existente cuando se usa la manera 2 para generar el código de autenticación del mensaje en la etapa 301.
Etapa 501: un terminal genera un código de autenticación del mensaje.
La etapa 501 es la misma que la manera 2 en la etapa 301. Para conocer los detalles, consulte las descripciones anteriores.
En la etapa 501, cuando se genera el código de autenticación del mensaje, el terminal actualiza además una clave del estrato de acceso, es decir, actualiza KgNB a KgNB*, y actualiza además una clave de protección de integridad, es decir, actualiza Krrc-int a Krrc-int*.
Etapa 502: el terminal envía un mensaje de solicitud de reanudación de la conexión a una estación base destino, y la estación base destino recibe el mensaje de solicitud de reanudación de la conexión desde el terminal.
La etapa 502 es la misma que la etapa 302. Para conocer los detalles, consulte la descripción anterior.
Etapa 503: la estación base destino determina si acepta la solicitud de reanudación del terminal.
La estación base destino determina, en función de una capacidad de carga, si el terminal puede acceder a la estación base destino.
En un caso, si la estación base destino tiene una carga relativamente pesada y el terminal no puede acceder a ella, la estación base destino puede rechazar la solicitud de reanudación del terminal, es decir, rechazar el acceso del terminal a la estación base destino. En este caso, se realizan las etapas 504 a 507.
En otro caso, la estación base destino no tiene una carga muy pesada y el terminal puede acceder a ella. En este caso, la estación base destino puede aceptar la solicitud de reanudación del terminal, es decir, aceptar el acceso del terminal a la estación base destino. En este caso, se realizan las etapas 508 a 511.
Etapa 504: la estación base destino envía un mensaje de notificación a la estación base origen, y la estación base origen recibe el mensaje de notificación desde la estación base destino.
El mensaje de notificación incluye un código de autenticación del mensaje y un identificador de reanudación que la estación base destino obtiene del mensaje de solicitud de reanudación de la conexión.
El mensaje de notificación tiene una o más de las siguientes funciones:
el mensaje de notificación se usa para ordenar la actualización de un contexto del terminal en la estación base origen;
el mensaje de notificación se usa para notificar que la estación base destino rechaza la reanudación de una conexión que es realizada por el terminal;
el mensaje de notificación se usa para ordenar la actualización de un parámetro de actualización en el contexto del terminal en la estación base origen; y
el mensaje de notificación se usa para ordenar la actualización de un contexto del terminal en la estación base origen.
La clave puede ser una clave del estrato de acceso y/o una clave de protección de integridad.
Etapa 505: la estación base origen comprueba el código de autenticación del mensaje y actualiza la clave en el contexto del terminal si comprueba que el código de autenticación del mensaje es correcto.
En esta etapa, la estación base origen obtiene primero el contexto del terminal en la estación base origen en función del identificador de reanudación en el mensaje de notificación.
Luego, la estación base origen genera el código de autenticación del mensaje en función del algoritmo de protección de integridad de la estación base origen y la clave de protección de integridad de la estación base origen. Si el código de autenticación del mensaje generado es el mismo que el código de autenticación del mensaje transportado en el mensaje de notificación, la comprobación es correcta, o si el código de autenticación del mensaje generado es diferente del código de autenticación del mensaje transportado en el mensaje de notificación, la comprobación falla. La clave de protección de integridad de la estación base origen que usa la estación base origen para generar el código de autenticación del mensaje es una nueva clave de protección de integridad Krrc-int* generada por la estación base origen. Para conocer un método de generación específico, consulte una descripción relacionada en la etapa 306. Los detalles no se describen de nuevo en la presente memoria.
La estación base origen comprueba el código de autenticación del mensaje y, si comprueba que el código de autenticación del mensaje es correcto, actualiza la clave del estrato de acceso y/o la clave de protección de integridad en el contexto del terminal.
Etapa 506: la estación base origen envía un mensaje de respuesta a la estación base destino, y la estación base destino recibe el mensaje de respuesta desde la estación base origen.
La etapa 506 es una etapa opcional. El mensaje de respuesta es usado por la estación base origen para notificar a la estación base destino después de que se finaliza la actualización del contexto del terminal.
Etapa 507: la estación base destino envía un mensaje de rechazo de reanudación de la conexión al terminal, y el terminal recibe el mensaje de rechazo de reanudación de la conexión desde la estación base destino.
La etapa 507 es el misma que la etapa 304. Para conocer los detalles, consulte la descripción anterior.
Cabe señalar que no hay limitación en una secuencia entre la etapa 507 y la etapa 504 a la etapa 506, es decir, la etapa 507 puede realizarse antes de la etapa 504, o puede realizarse después de la etapa 506, o puede realizarse entre la etapa 504 y la etapa 506.
Según la etapa 504 a la etapa 507, cuando la estación base destino determina rechazar la solicitud de reanudación de la conexión desde el terminal, en un aspecto, la estación base destino notifica al terminal que la solicitud de reanudación de la conexión se rechaza, y en otro aspecto, la estación base destino ordena además a la estación base origen que actualice el contexto del terminal, para que se mantenga la consistencia de la clave entre el terminal y la estación base origen.
Etapa 508: la estación base destino envía un mensaje de solicitud de contexto a la estación base origen, y la estación base origen recibe el mensaje de solicitud de contexto desde la estación base destino.
El mensaje de solicitud de contexto incluye el código de autenticación del mensaje generado por el terminal y el identificador de reanudación, y el mensaje de solicitud de contexto se usa para solicitar obtener el contexto del terminal.
Esta etapa es la misma que la etapa 305. Para conocer los detalles, consulte la descripción anterior.
Etapa 509: la estación base origen obtiene el contexto del terminal si comprueba que el código de autenticación del mensaje es correcto.
Para conocer una manera específica de comprobar el código de autenticación del mensaje por la estación base origen, consulte la manera de comprobar el código de autenticación del mensaje usado por la estación base origen cuando el terminal genera el código de autenticación del mensaje de la manera 2 en la etapa 306.
Etapa 510: la estación base origen envía un mensaje de respuesta de contexto a la estación base destino si se comprueba que el código de autenticación del mensaje es correcto.
El mensaje de respuesta de contexto puede incluir el contexto del terminal, por ejemplo, incluir el algoritmo de protección de integridad de la estación base origen y la clave de protección de integridad de la estación base origen. Opcionalmente, el mensaje de respuesta de contexto incluye además la KgNB* generada.
Etapa 511: la estación base destino envía un mensaje de respuesta de reanudación de la conexión al terminal, y el terminal recibe el mensaje de respuesta de reanudación de la conexión desde la estación base destino.
El mensaje de respuesta de reanudación de la conexión se usa para ordenar al terminal que reanude la conexión RRC. Opcionalmente, el cifrado y la protección de integridad se pueden realizar respectivamente en el mensaje de respuesta de reanudación de la conexión usando una clave de cifrado y la clave de protección de integridad que son generadas por la estación base destino en función del algoritmo de protección de integridad de la estación base origen y KgNB*. Para conocer un proceso de implementación específico, consulte una solución relacionada en la técnica anterior. Los detalles no se describen de nuevo en la presente memoria.
Después de la etapa 308, se incluye además un procedimiento posterior de entrada del terminal al estado conectado desde el estado inactivo. Este es el contenido de la técnica anterior. Para conocer los detalles específicos, consulte las descripciones en los documentos relacionados. Los detalles no se describen de nuevo en la presente memoria.
El método de solicitud de reanudación de la conexión que se muestra en la etapa 501 a la etapa 511 puede resolver de manera efectiva un problema existente cuando el código de autenticación del mensaje se genera de la manera 2 en la etapa 301. En la solución que se muestra en la figura 5, cuando la estación base destino determina rechazar la solicitud de reanudación de la conexión desde el terminal, la estación base destino envía además el mensaje de notificación a la estación base origen en la etapa 504, para ordenar a la estación base origen que actualice la clave. Por lo tanto, se mantiene siempre la consistencia de la clave entre el terminal y la estación base origen, y por lo tanto, se puede resolver de manera efectiva un problema de que el terminal no puede reanudar una conexión debido a la no sincronización de la clave entre el terminal y la estación base origen.
En un método alternativo, en el procedimiento que se muestra en la figura 5, en un escenario en el que la estación base destino rechaza la solicitud de reanudación de la conexión desde el terminal, la etapa 504 a la etapa 506 se puede eliminar además, y se añade una operación del terminal después etapa 507: reanudar, por el terminal, la clave del estrato de acceso del terminal a la clave del estrato de acceso antes de la actualización.
Debido a que en el escenario en el que la estación base destino rechaza la solicitud de reanudación de la conexión desde el terminal, el terminal ya actualiza la clave del estrato de acceso, para mantener la consistencia de la clave entre el terminal y la estación base origen, el terminal puede alternativamente revertir la clave para reanudar la clave del estrato de acceso actualizada del terminal a la clave del estrato de acceso antes de la actualización. Por lo tanto, también se puede lograr un objetivo de mantener siempre la consistencia de la clave entre el terminal y la estación base origen, y además se puede resolver de manera efectiva un problema de que el terminal no puede reanudar una conexión debido a la no sincronización de la clave entre el terminal y la estación base origen.
Solución 3
La solución 3 es una solución obtenida combinando la solución 1 y la solución 2 anteriores. Además de resolver el problema anterior de inconsistencia de la clave, la solución 3 puede resistir de manera más efectiva un ataque de un atacante.
Etapa 601: un terminal genera un código de autenticación del mensaje.
En la presente memoria, el código de autenticación del mensaje se genera con referencia a la manera de generar el código de autenticación del mensaje en la etapa 401 y la manera de generar el código de autenticación del mensaje en la etapa 501. Específicamente, el terminal genera el código de autenticación del mensaje en función de un algoritmo de protección de integridad del terminal, una clave de protección de integridad del terminal y un parámetro de actualización, donde la clave de protección de integridad del terminal es Krrc-int* y krrc-int* se genera en función de una clave del estrato de acceso actualizada KgNB*, un identificador del algoritmo de protección de integridad del terminal y un tipo del algoritmo de protección de integridad del terminal.
Etapa 602: el terminal envía un mensaje de solicitud de reanudación de la conexión a una estación base destino, y la estación base destino recibe el mensaje de solicitud de reanudación de la conexión desde el terminal.
El mensaje de solicitud de reanudación de la conexión incluye el código de autenticación del mensaje y un identificador de reanudación. En una posible implementación, el mensaje de solicitud de reanudación de la conexión incluye además un parámetro de indicación, y el parámetro de indicación se usa para indicar el parámetro de actualización.
Etapa 603: la estación base destino determina si acepta la solicitud de reanudación del terminal.
La estación base destino determina, en función de una capacidad de carga, si el terminal puede acceder a la estación base destino.
En un caso, si la estación base destino tiene una carga relativamente pesada y el terminal no puede acceder a ella, la estación base destino puede rechazar la solicitud de reanudación del terminal, es decir, rechazar el acceso del terminal a la estación base destino. En este caso, se realizan las etapas 604 a 607.
En otro caso, la estación base destino no tiene una carga muy pesada y el terminal puede además acceder a ella. En este caso, la estación base destino puede aceptar la solicitud de reanudación del terminal, es decir, aceptar el acceso del terminal a la estación base destino. En este caso, se realizan las etapas 608 a 611.
Etapa 604: la estación base destino envía un mensaje de notificación a la estación base origen, y la estación base origen recibe el mensaje de notificación desde la estación base destino.
El mensaje de notificación incluye un código de autenticación del mensaje y un identificador de reanudación que la estación base destino obtiene del mensaje de solicitud de reanudación de la conexión. Opcionalmente, el mensaje de notificación incluye además el parámetro de indicación.
El mensaje de notificación tiene una o más de las siguientes funciones:
el mensaje de notificación se usa para ordenar la actualización de un contexto del terminal en la estación base origen;
el mensaje de notificación se usa para notificar que la estación base destino rechaza la reanudación de una conexión que es realizada por el terminal;
el mensaje de notificación se usa para ordenar la actualización de un parámetro de actualización en el contexto del terminal en la estación base origen; y
el mensaje de notificación se usa para ordenar la actualización de una clave en el contexto del terminal en la estación base origen.
La clave puede ser una clave del estrato de acceso y/o una clave de protección de integridad.
Etapa 605: la estación base origen comprueba el código de autenticación del mensaje y actualiza el parámetro de actualización y la clave que están en el contexto del terminal si comprueba que el código de autenticación del mensaje es correcto.
En esta etapa, la estación base origen determina primero el contexto del terminal en la estación base origen en función del identificador de reanudación en el mensaje de notificación.
Luego, la estación base origen determina el parámetro de actualización. La estación base origen puede determinar el parámetro de actualización en función del parámetro de indicación en el mensaje de notificación. Por ejemplo, cuando el parámetro de actualización es el contador de PDCP, la estación base origen determina, en función del parámetro de indicación, el contador de PDCP indicado por el parámetro de indicación. La estación base origen puede, alternativamente, determinar directamente el parámetro de actualización. Por ejemplo, cuando el parámetro de actualización es la cantidad de veces de rechazo, la estación base origen determina una cantidad actual de veces de rechazo como la cantidad de veces de rechazo.
Luego, la estación base origen genera el código de autenticación del mensaje en función del parámetro de actualización, la clave de protección de integridad de la estación base origen y el algoritmo de protección de integridad de la estación base origen. Si el código de autenticación del mensaje generado es el mismo que un código de autenticación del mensaje generado por el terminal y que se transporta en el mensaje de notificación, la comprobación es correcta, o si el código de autenticación del mensaje generado es diferente del código de autenticación del mensaje que es generado por el terminal y que se transporta en el mensaje de notificación, la comprobación falla. La clave de protección de integridad de la estación base origen que usa la estación base origen para generar el código de autenticación del mensaje es una nueva clave de protección de integridad Krrc-int* generada por la estación base origen.
La estación base origen actualiza el parámetro de actualización en el contexto del terminal en función del parámetro de actualización si comprueba que el código de autenticación del mensaje es correcto. Para conocer los detalles, consulte la descripción relacionada de la etapa 405. Además, la estación base origen actualiza además la clave en el contexto del terminal. Por ejemplo, la clave de protección de integridad Krrc-int en la estación base origen se actualiza a Krrc-int*, y/o la clave del estrato de acceso KgNB en la estación base origen se actualiza a KgNB*.
Etapa 606: la estación base origen envía un mensaje de respuesta a la estación base destino, y la estación base destino recibe el mensaje de respuesta desde la estación base origen.
La etapa 606 es una etapa opcional. El mensaje de respuesta es usado por la estación base origen para notificar a la estación base destino después de que se finalice la actualización del contexto del terminal.
Etapa 607: la estación base destino envía un mensaje de rechazo de reanudación de la conexión al terminal, y el terminal recibe el mensaje de rechazo de reanudación de la conexión desde la estación base destino.
La etapa 607 es el misma que la etapa 404. Para conocer los detalles, consulte la descripción anterior.
Cabe señalar que no hay limitación en una secuencia entre la etapa 607 y la etapa 604 a la etapa 606, es decir, la etapa 607 puede realizarse antes de la etapa 604, o puede realizarse después de la etapa 606, o puede realizarse entre la etapa 604 y la etapa 606.
Según la etapa 604 a la etapa 607, cuando la estación base destino determina rechazar la solicitud de reanudación de la conexión desde el terminal, en un aspecto, la estación base destino notifica al terminal que se rechaza la solicitud de reanudación de la conexión, y en otro aspecto, la estación base destino ordena además a la estación base origen que actualice el contexto del terminal y, específicamente, actualice el parámetro de actualización y la clave que están almacenados en la estación base origen, para que se mantenga la consistencia de la clave entre el terminal y la estación base origen.
Etapa 608: la estación base destino envía un mensaje de solicitud de contexto a la estación base origen, y la estación base origen recibe el mensaje de solicitud de contexto desde la estación base destino.
El mensaje de solicitud de contexto incluye el código de autenticación del mensaje generado por el terminal, el parámetro de actualización y el identificador de reanudación, y el mensaje de solicitud de contexto se usa para solicitar obtener el contexto del terminal.
Etapa 609: la estación base origen actualiza el parámetro de actualización y la clave que están en el contexto del terminal si comprueba que el código de autenticación del mensaje es correcto.
Para conocer una manera en que la estación base origen comprueba el código de autenticación del mensaje y la manera en que la estación base origen actualiza el parámetro de actualización y la clave que están en el contexto del terminal, consulte la descripción en la etapa 605. Los detalles no se describen de nuevo en la presente memoria.
Etapa 610: la estación base origen envía un mensaje de respuesta de contexto a la estación base destino, y la estación base destino recibe el mensaje de respuesta de contexto desde la estación base origen.
Etapa 611: la estación base destino envía un mensaje de respuesta de reanudación de la conexión al terminal, y el terminal recibe el mensaje de respuesta de reanudación de la conexión desde la estación base destino.
Las etapas 610 y 611 son los mismas que las etapas 307 y 308. Para conocer los detalles, consulte la descripción anterior. Los detalles no se describen de nuevo en la presente memoria.
Según la etapa 608 a la etapa 611, cuando la estación base destino determina aceptar la reanudación de la conexión con el terminal, la estación base origen comprueba el código de autenticación del mensaje del terminal en función del parámetro de actualización, la clave de protección de integridad de la estación base origen y el algoritmo de protección de integridad de la estación base origen. Cuando la comprobación es correcta, en un aspecto, la estación base origen actualiza el parámetro de actualización en el contexto del terminal en la estación base origen en función del parámetro de actualización del terminal y actualiza la clave en el contexto del terminal en la estación base origen, y en otro aspecto, la estación base origen envía un contexto obtenido del terminal a la estación base destino.
Según el método de la etapa 601 a la etapa 611, el parámetro de actualización se introduce en un parámetro de entrada usado por el terminal para generar el código de autenticación del mensaje. En consecuencia, el parámetro de actualización también se introduce en un parámetro de entrada usado por la estación base origen para comprobar el código de autenticación del mensaje. Además, la clave de protección de integridad usada para generar el código de autenticación del mensaje se genera en función de una clave de protección de integridad actualizada. En un aspecto, si la estación base destino rechaza la solicitud de reanudación de la conexión desde el terminal, la estación base destino puede ordenar a la estación base origen que actualice el parámetro de actualización y la clave que están en el contexto del terminal en la etapa 604, para que se mantenga la consistencia del parámetro de actualización y la clave entre el terminal y la estación base origen. En otro aspecto, si la estación base destino acepta la solicitud de reanudación de la conexión desde el terminal, la estación base destino puede solicitar obtener el contexto del terminal desde la estación base origen en la etapa 608, y la estación base origen puede actualizar además el parámetro de actualización y la clave que están en el contexto del terminal en la estación base origen en este proceso, para que se mantenga la coherencia del parámetro de actualización y la clave entre el terminal y la estación base origen.
Según el método de la etapa 601 a la etapa 611, en un aspecto, se puede mantener la sincronización de la clave entre el terminal y la estación base origen, y en otro aspecto, se puede resistir de manera efectiva un ataque de un atacante. Por lo tanto, esto ayuda al terminal a entrar sin problemas en el estado conectado desde el estado inactivo.
Solución 4
La solución 4 puede usarse para resolver un problema existente cuando se usa la manera 2 para generar el código de autenticación del mensaje en la etapa 301.
Etapa 701: un terminal genera un código de autenticación del mensaje.
La etapa 701 es el misma que la manera 2 en la etapa 301. Para conocer los detalles, consulte la descripción anterior.
En la etapa 701, antes de generar el código de autenticación del mensaje, el terminal actualiza una clave del estrato de acceso, es decir, actualiza KgNB a KgNB* y actualiza además una clave de protección de integridad, es decir, actualiza Krrc-int a Krrc-int* Luego, el terminal genera el código de autenticación del mensaje en función de la clave de protección de integridad actualizada.
Etapa 702: El terminal envía un mensaje de solicitud de reanudación de la conexión a una estación base destino, y la estación base destino recibe el mensaje de solicitud de reanudación de la conexión desde el terminal.
La etapa 702 es el misma que la etapa 302. Para conocer los detalles, consulte la descripción anterior.
Etapa 703: La estación base destino determina si acepta la solicitud de reanudación del terminal.
La estación base destino determina, en función de una capacidad de carga, si el terminal puede acceder a la estación base destino.
En un caso, si la estación base destino tiene una carga relativamente pesada y el terminal no puede acceder a ella, la estación base destino puede rechazar la solicitud de reanudación del terminal, es decir, rechazar el acceso del terminal a la estación base destino. En este caso, se realizan la etapa 704 y la etapa 705.
En otro caso, la estación base destino no tiene una carga muy pesada y el terminal puede además acceder a ella. En este caso, la estación base destino puede aceptar la solicitud de reanudación del terminal, es decir, aceptar el acceso del terminal a la estación base destino. En este caso, se realizan las etapas 706 a 709.
Etapa 704: la estación base destino envía un mensaje de rechazo de reanudación de la conexión al terminal, y el terminal recibe el mensaje de rechazo de reanudación de la conexión desde la estación base destino.
La etapa 704 es el misma que la etapa 304. Para conocer los detalles, consulte las descripción anterior.
Etapa 705: el terminal reanuda la clave del estrato de acceso del terminal a la clave del estrato de acceso antes de la actualización.
Una implementación puede ser que antes de recibir el mensaje de rechazo, el terminal almacene la clave del estrato de acceso antes de la actualización, por ejemplo, KgNB. Después de que el terminal reciba el mensaje de rechazo, el terminal mantiene la clave del estrato de acceso antes de la actualización como una clave del estrato de acceso actual o almacenada. Opcionalmente, después de recibir el mensaje de rechazo, el terminal puede eliminar además la clave del estrato de acceso actualizada, por ejemplo, KgNB*.
Otra implementación puede ser que antes de recibir el mensaje de rechazo, el terminal almacene un contexto de seguridad antes de la actualización, y el contexto de seguridad antes de la actualización incluya la clave del estrato de acceso antes de la actualización, por ejemplo, KgNB. Después de recibir el mensaje de rechazo, el terminal usa el contexto de seguridad antes de la actualización como un contexto de seguridad actual o almacenado. Opcionalmente, después de recibir el mensaje de rechazo, el terminal puede eliminar además un contexto de seguridad actualizado. Específicamente, el contexto de seguridad puede ser un contexto de seguridad de AS del terminal.
Después de reanudar la clave del estrato de acceso del terminal a la clave del estrato de acceso antes de la actualización, el terminal mantiene la clave del estrato de acceso antes de la actualización, y cuando reanuda una conexión la próxima vez, el terminal vuelve a realizar la manera 2 en la etapa 701 para generar el código de autenticación del mensaje.
Debido a que en el escenario en el que la estación base destino rechaza la solicitud de reanudación de la conexión desde el terminal, el terminal ya actualiza la clave del estrato de acceso, para mantener la consistencia de la clave entre el terminal y la estación base origen, el terminal puede alternativamente revertir la clave para reanudar la clave del estrato de acceso del terminal a la clave del estrato de acceso antes de la actualización. Por lo tanto, también se puede lograr un objetivo de mantener siempre la consistencia de la clave entre el terminal y la estación base origen, y además se puede resolver de manera efectiva un problema de que el terminal no puede reanudar una conexión debido a la no sincronización de la clave entre el terminal y la estación base origen.
Etapa 706: la estación base destino envía un mensaje de solicitud de contexto a la estación base origen, y la estación base origen recibe el mensaje de solicitud de contexto desde la estación base destino.
El mensaje de solicitud de contexto incluye el código de autenticación del mensaje generado por el terminal y el identificador de reanudación, y el mensaje de solicitud de contexto se usa para solicitar obtener el contexto del terminal.
Esta etapa es la misma que la etapa 305. Para conocer los detalles, consulte la descripción anterior.
Etapa 707: la estación base origen obtiene el contexto del terminal si comprueba que el código de autenticación del mensaje es correcto.
Para conocer una manera específica de comprobar el código de autenticación del mensaje por la estación base origen, consulte la manera de comprobar el código de autenticación del mensaje usado por la estación base origen cuando el terminal genera el código de autenticación del mensaje de la manera 2 en la etapa 306.
Etapa 708: la estación base origen envía un mensaje de respuesta de contexto a la estación base destino si comprueba que el código de autenticación del mensaje es correcto.
El mensaje de respuesta de contexto puede incluir el contexto del terminal, por ejemplo, incluir el algoritmo de protección de integridad de la estación base origen y la clave de protección de integridad de la estación base origen. Opcionalmente, el mensaje de respuesta de contexto incluye además la KgNB* generada.
Etapa 709: la estación base destino envía un mensaje de respuesta de reanudación de la conexión al terminal, y el terminal recibe el mensaje de respuesta de reanudación de la conexión desde la estación base destino.
El mensaje de respuesta de reanudación de la conexión se usa para ordenar al terminal que reanude una conexión RRC. Opcionalmente, el cifrado y la protección de integridad se pueden realizar respectivamente en el mensaje de respuesta de reanudación de la conexión usando una clave de cifrado y la clave de protección de integridad que son generadas por la estación base destino en función del algoritmo de protección de integridad de la estación base origen y KgNB*. Para conocer un proceso de implementación específico, consulte la solución en la técnica anterior. Los detalles no se describen de nuevo en la presente memoria.
Después de la etapa 709, se incluye además un procedimiento posterior de entrada del terminal al estado conectado desde el estado inactivo. Este es el contenido de la técnica anterior. Para conocer los detalles específicos, consulte las descripciones en los documentos relacionados. Los detalles no se describen de nuevo en la presente memoria.
El método de solicitud de reanudación de la conexión que se muestra en la etapa 701 a la etapa 709 puede resolver de manera efectiva un problema existente cuando el código de autenticación del mensaje se genera de la manera 2 en la etapa 301. En la solución que se muestra en la figura 7, cuando la estación base destino determina rechazar la solicitud de reanudación de la conexión desde el terminal, la estación base destino envía además el mensaje de rechazo de reanudación de la conexión al terminal en la etapa 704, y el terminal reanuda la clave del estrato de acceso del terminal a la clave del estrato de acceso antes de la actualización en la etapa 705. Por lo tanto, siempre se mantiene la consistencia de la clave entre el terminal y la estación base origen, y por lo tanto, se puede resolver de manera efectiva un problema de que el terminal no puede reanudar una conexión debido a la no sincronización de la clave entre el terminal y la estación base origen.
Cabe señalar que el mensaje de solicitud de reanudación de la conexión, el mensaje de respuesta de reanudación de la conexión, el mensaje de finalización de reanudación de la conexión, el mensaje de solicitud de contexto, el mensaje de respuesta de contexto o similares en las realizaciones anteriores es simplemente un nombre, y el nombre no constituye una limitación en el mensaje. En una red 5G y en otra red futura, el mensaje de solicitud de reanudación de la conexión, el mensaje de respuesta de reanudación de la conexión, el mensaje de finalización de reanudación de la conexión, el mensaje de solicitud de contexto o el mensaje de respuesta de contexto pueden tener otro nombre. Esto no se limita específicamente en esta realización de esta solicitud. Por ejemplo, el mensaje de solicitud de reanudación de la conexión se puede reemplazar además con un mensaje de solicitud, un mensaje de solicitud de reanudación, un mensaje de solicitud de conexión, o similar, el mensaje de respuesta de reanudación de la conexión se puede reemplazar además con un mensaje de respuesta, un mensaje de respuesta de reanudación, un mensaje de respuesta de la conexión, o similares, el mensaje de finalización de reanudación de la conexión puede reemplazarse además con un mensaje de finalización, un mensaje de finalización de reanudación, un mensaje de finalización de la conexión, o similares, el mensaje de solicitud de contexto puede reemplazarse además con un mensaje de solicitud o similar, y el mensaje de respuesta de contexto puede además reemplazarse por un mensaje de respuesta o similar.
Las soluciones proporcionadas en esta solicitud se describen anteriormente principalmente desde una perspectiva de interacción entre los elementos de la red. Puede entenderse que los elementos de red incluyen las estructuras hardware y/o módulos de software correspondientes para realizar las funciones anteriores. Un experto en la técnica debe saber fácilmente que, en combinación con los ejemplos descritos en las realizaciones descritas en esta memoria descriptiva, las unidades y etapas de los algoritmos se pueden implementar por hardware electrónico o una combinación de software informático y hardware. Si una función se realiza por hardware o hardware accionado por software informático depende de aplicaciones y restricciones de diseño particulares de las soluciones técnicas. Un experto en la técnica puede usar diferentes métodos para implementar las funciones descritas para cada aplicación particular, pero no se debe considerar que la implementación va más allá del alcance de la presente invención.
En función de un mismo concepto inventivo, la figura 8 es un diagrama esquemático de un aparato según esta solicitud. El aparato puede ser un terminal, una estación base destino o una estación base origen, y puede realizar el método realizado por el terminal, la estación base destino o la estación base origen en una cualquiera de las realizaciones anteriores.
El aparato 800 incluye al menos un procesador 801, un transmisor 802 y un receptor 803 y, opcionalmente, incluye además una memoria 804. El procesador 801, el transmisor 802, el receptor 803 y la memoria 804 están conectados usando una línea de comunicaciones.
El procesador 801 puede ser una unidad central de procesamiento (unidad central de procesamiento, CPU) general, un microprocesador, un circuito integrado de aplicación específica (circuito integrado de aplicación específica, ASIC) o uno o más circuitos integrados configurados para controlar la ejecución de un programa en las soluciones de la presente invención.
La línea de comunicaciones puede incluir una ruta, para transferir información entre las unidades anteriores.
El transmisor 802 y el receptor 803 están configurados para comunicarse con otro dispositivo o una red de comunicaciones. El receptor y el transmisor incluyen un circuito de radiofrecuencia.
La memoria 804 puede ser una memoria de solo lectura (memoria de solo lectura, ROM) u otro tipo de dispositivo de almacenamiento estático que pueda almacenar información estática y una instrucción, o una memoria de acceso aleatorio (memoria de acceso aleatorio, RAM) u otro tipo de dispositivo de almacenamiento dinámico que pueda almacenar información y una instrucción; o puede ser una memoria de solo lectura programable y borrable eléctricamente (memoria de solo lectura programable y borrable electrónicamente, EEPROM), una memoria de solo lectura de disco compacto (memoria de solo lectura de disco compacto, CD-ROM) u otro almacenamiento de disco compacto, un almacenamiento de disco óptico (que incluye un disco compacto, un disco láser, un disco óptico, un disco versátil digital, un disco Blu-ray y similares), o un medio de almacenamiento de disco magnético u otro dispositivo de almacenamiento magnético, o cualquier otro medio que pueda configurarse para transportar o almacenar un código de programa esperado que tenga forma de una estructura de datos o de instrucción, y al que se pueda acceder por un ordenador, pero no se limita a ello. La memoria 804 puede existir de forma independiente, y está conectada al procesador 801 usando la línea de comunicaciones. Alternativamente, la memoria 804 se puede integrar con el procesador. La memoria 804 está configurada para almacenar el código del programa de la solicitud para realizar las soluciones de la presente invención, donde el código del programa de la solicitud se ejecuta bajo el control del procesador 801. El procesador 801 está configurado para ejecutar el código del programa de solicitud almacenado en la memoria 804.
Durante la implementación específica, en una realización, el procesador 801 puede incluir una o más CPU, por ejemplo, una CPU 0 y una CPU 1 en la figura 8.
Durante la implementación específica, en una realización, el aparato 800 puede incluir una pluralidad de procesadores, por ejemplo, el procesador 801 y un procesador 808 en la figura 8. Cada uno de los procesadores puede ser un procesador de un único núcleo (de una única CPU) o puede ser un procesador de múltiples núcleos (de múltiples CPU). El procesador en la presente memoria pueden ser uno o más dispositivos, circuitos y/o núcleos de procesamiento para procesar datos (por ejemplo, una instrucción de programa informático).
Se debe entender que cuando el aparato 800 es un terminal, el aparato 800 se puede configurar para implementar las etapas realizadas por el terminal en los métodos en las realizaciones de la presente invención. Por ejemplo, el aparato 800 puede realizar la etapa 301, la etapa 302, la etapa 304 y la etapa 308 en la figura 3, puede realizar además la etapa 401, la etapa 402, la etapa 407 y la etapa 411 en la figura 4, puede realizar además la etapa 501, la etapa 502, la etapa 507 y la etapa 511 en la figura 5, puede realizar además la etapa 601, la etapa 602, la etapa 607 y la etapa 611 en la figura 6, y puede realizar además la etapa 701, la etapa 702, la etapa 704 y la etapa 709 en la figura 7. Para conocer las características relacionadas, consulte la descripción anterior. Los detalles no se describen de nuevo en la presente memoria.
Cuando el aparato 800 es una estación base destino, el aparato 800 puede configurarse para implementar las etapas realizadas por la estación base destino en los métodos de las realizaciones de la presente invención. Por ejemplo, el aparato 800 puede realizar la etapa 302, la etapa 303, la etapa 304, la etapa 305, la etapa 307 y la etapa 308 en la figura 3, puede realizar además la etapa 402, la etapa 403, la etapa 404, la etapa 406, la etapa 407, la etapa 408 , la etapa 410 y la etapa 411 en la figura 4, pueden realizar además la etapa 502, la etapa 503, la etapa 504, la etapa 506, la etapa 507, la etapa 508, la etapa 510 y la etapa 511 en la figura 5, pueden realizar además la etapa 602, la etapa 603, la etapa 604, la etapa 606, la etapa 607, la etapa 608, la etapa 610 y la etapa 611 en la figura 6, y puede realizar además la etapa 702, la etapa 703, la etapa 704, la etapa 706, la etapa 708 y la etapa 709 en la figura 7. Para conocer las características relacionadas, consulte la descripción anterior. Los detalles no se describen de nuevo en la presente memoria.
Cuando el aparato 800 es una estación base destino, el aparato 800 puede configurarse para implementar las etapas realizadas por la estación base destino en los métodos de las realizaciones de la presente invención. Por ejemplo, el aparato 800 puede realizar la etapa 305, la etapa 306 y la etapa 307 en la figura 3, puede realizar además la etapa 404, la etapa 405, la etapa 406, la etapa 408, la etapa 409 y la etapa 410 en la figura 4, puede realizar además la etapa 504, la etapa 505, la etapa 506, la etapa 508, la etapa 509 y la etapa 510 en la figura 5, pueden realizar además la etapa 604, la etapa 605, la etapa 606, la etapa 608, la etapa 609 y la etapa 610 en la figura 6, y pueden realizar además la etapa 706, la etapa 707 y la etapa 708 en la figura 7. Para conocer las características relacionadas, consulte la descripción anterior. Los detalles no se describen de nuevo en la presente memoria.
En esta solicitud, los módulos de funciones pueden obtenerse a través de la división en el terminal en función del ejemplo del método anterior. Por ejemplo, los módulos de función pueden obtenerse a través de la división en correspondencia con las funciones, o dos o más funciones se pueden integrar en un módulo de procesamiento. El módulo integrado se puede implementar en forma de hardware, o se puede implementar en forma de un módulo de función de software. Cabe señalar que, en esta solicitud, una división en módulos es un ejemplo y es simplemente una división en funciones lógicas. Durante la implementación real, se puede usar otra manera de división. Por ejemplo, cuando los módulos de función se obtienen a través de división en correspondencia con las funciones, la figura 9 es un diagrama esquemático de un aparato. El aparato 900 de comunicaciones puede ser el terminal en las realizaciones anteriores. El aparato 900 incluye una unidad 901 de procesamiento y una unidad 903 de envío. Opcionalmente, se incluye además la unidad 902 de recepción. Durante la implementación de un método de solicitud de reanudación de la conexión,
la unidad 901 de procesamiento está configurada para generar un código de autenticación del mensaje en función de un parámetro de actualización y una clave de protección de integridad que es del aparato, donde los parámetros de actualización usados para generar códigos de autenticación del mensaje en dos momentos consecutivos son diferentes; y
la unidad 903 de envío está configurada para enviar un mensaje de solicitud de reanudación de la conexión a una estación base destino, donde el mensaje de solicitud de reanudación de la conexión incluye el código de autenticación del mensaje, y el mensaje de solicitud de reanudación de la conexión se usa para solicitar la reanudación de una conexión de control de recursos de radio RRC.
En una posible implementación, el parámetro de actualización incluye una cantidad de veces de rechazo, y la cantidad de veces de rechazo se usa para indicar una cantidad de veces para las cuales se rechaza la reanudación de la conexión RRC que el aparato intenta realizar.
En una posible implementación, la unidad 902 de recepción está configurada para recibir un mensaje de respuesta de reanudación de la conexión desde la estación base destino, donde el mensaje de respuesta de reanudación de la conexión se usa para ordenar al terminal que reanude la conexión RRC.
En una posible implementación, el mensaje de solicitud de reanudación de la conexión incluye además un parámetro de indicación, y el parámetro de indicación se usa para indicar el parámetro de actualización. En una posible implementación, el parámetro de actualización incluye un contador de protocolo de convergencia de paquetes de datos (contador de PDCP), y el parámetro de indicación incluye algunos o todos los bits del contador de PDCP.
Se debe entender que el terminal se puede configurar para implementar las etapas realizadas por el terminal en los métodos en las realizaciones de la presente invención. Para conocer características relacionadas, consulte la descripción anterior. Los detalles no se describen de nuevo en la presente memoria.
En esta solicitud, los módulos de funciones pueden obtenerse a través de la división en la estación base destino en función de los ejemplos del método anterior. Por ejemplo, los módulos de función se pueden dividir a través de la división en correspondencia con las funciones, o dos o más funciones se pueden integrar en un módulo de procesamiento. El módulo integrado se puede implementar en forma de hardware, o se puede implementar en forma de un módulo de función de software. Cabe señalar que, en esta solicitud, una división en módulos es un ejemplo y es simplemente una división en funciones lógicas. Durante la implementación real, se puede usar otra manera de división. Por ejemplo, cuando los módulos de función se obtienen a través de la división en correspondencia con las funciones, la figura 10 es un diagrama esquemático de un aparato. El aparato 1000 puede ser la estación base en las realizaciones anteriores. El aparato 1000 incluye una unidad 1001 de recepción y una unidad 1002 de envío.
Durante la implementación de un método de solicitud de reanudación de la conexión,
la unidad 1001 de recepción está configurada para recibir un mensaje de solicitud de reanudación de la conexión desde un terminal, donde el mensaje de solicitud de reanudación de la conexión incluye un código de autenticación del mensaje, el mensaje de solicitud de reanudación de la conexión se usa para solicitar la reanudación de una conexión de control de recursos de radio RRC, y el mensaje el código de autenticación se genera en función de una clave de protección de integridad del terminal; y
la unidad 1002 de envío está configurada para enviar un mensaje de notificación a una estación base origen si se rechaza la reanudación de la conexión RRC, donde el mensaje de notificación incluye el código de autenticación del mensaje.
El mensaje de notificación tiene una o más de las siguientes funciones:
el mensaje de notificación se usa para ordenar la actualización de un contexto del terminal en la estación base origen;
el mensaje de notificación se usa para notificar que la estación base destino rechaza la reanudación de una conexión que es realizada por el terminal;
el mensaje de notificación se usa para ordenar la actualización de un parámetro de actualización en el contexto del terminal en la estación base origen; y
el mensaje de notificación se usa para ordenar la actualización de un contexto del terminal en la estación base origen.
En una posible implementación, el contexto del terminal que el mensaje de notificación ordena actualizar incluye una clave del estrato de acceso.
En una posible implementación, el código de autenticación del mensaje se genera en función del parámetro de actualización y la clave de protección de integridad que es del terminal, y el contexto del terminal que el mensaje de notificación ordena actualizar incluye el parámetro de actualización, donde los parámetros de actualización usados para generar códigos de autenticación del mensaje en dos momentos consecutivos son diferentes.
En esta implementación, el mensaje de solicitud de reanudación de la conexión incluye además un parámetro de indicación, el parámetro de indicación se usa para indicar el parámetro de actualización y el mensaje de notificación incluye además el parámetro de indicación.
En una posible implementación, el parámetro de actualización incluye un contador de PDCP, y el parámetro de indicación incluye algunos o todos los bits del contador de PDCP.
En una posible implementación, el parámetro de actualización incluye una cantidad de veces de rechazo, y la cantidad de veces de rechazo se usa para indicar una cantidad de veces para las cuales se rechaza la reanudación de la conexión RRC que el aparato intenta realizar.
Durante la implementación de otro método de solicitud de reanudación de la conexión,
la unidad 1001 de recepción está configurada para recibir un mensaje de solicitud de reanudación de la conexión desde un terminal, donde el mensaje de solicitud de reanudación de la conexión incluye un código de autenticación del mensaje; el código de autenticación del mensaje se genera en función de un parámetro de actualización y una clave de protección de integridad que es del terminal, donde los parámetros de actualización usados para generar códigos de autenticación del mensaje en dos momentos consecutivos son diferentes; y el mensaje de solicitud de reanudación de la conexión se usa para solicitar la reanudación de una conexión de control de recursos de radio RRC; y
la unidad 1002 de envío está configurada para enviar un mensaje de solicitud de contexto a una estación base origen si se reanuda la conexión RRC, donde el mensaje de solicitud de contexto incluye el código de autenticación del mensaje, y el mensaje de solicitud de contexto se usa para solicitar obtener un contexto del terminal.
En esta implementación, el mensaje de solicitud de reanudación de la conexión incluye además un parámetro de indicación, el parámetro de indicación se usa para indicar el parámetro de actualización y el mensaje de solicitud de contexto incluye además el parámetro de indicación.
En una posible implementación, el parámetro de actualización incluye un contador de protocolo de convergencia de paquetes de datos (contador de PDCP), y el parámetro de indicación incluye algunos o todos los bits del contador de PDCP.
En una posible implementación, el parámetro de actualización incluye una cantidad de veces de rechazo, y la cantidad de veces de rechazo se usa para indicar una cantidad de veces para las cuales se rechaza la reanudación de la conexión RRC que el aparato intenta realizar.
Se debe entender que el aparato se puede configurar para implementar las etapas realizadas por la estación base destino en el método en las realizaciones de la presente invención. Para conocer características relacionadas, consulte la descripción anterior. Los detalles no se describen de nuevo en la presente memoria.
En esta solicitud, los módulos de funciones pueden obtenerse a través de la división en la estación base destino en función de los ejemplos del método anterior. Por ejemplo, los módulos de función pueden obtenerse a través de la división en correspondencia con las funciones, o dos o más funciones se pueden integrar en un módulo de procesamiento. El módulo integrado se puede implementar en forma de hardware, o se puede implementar en forma de un módulo de función de software. Cabe señalar que, en esta solicitud, una división en módulos es un ejemplo y es simplemente una división en funciones lógicas. Durante la implementación real, se puede usar otra manera de división. Por ejemplo, cuando los módulos de función se obtienen a través de la división en correspondencia con las funciones, la figura 11 es un diagrama esquemático de un aparato. El aparato 1100 puede ser la estación base origen en las realizaciones anteriores. El aparato 1100 incluye una unidad 1101 de procesamiento, una unidad 1102 de recepción y una unidad 1103 de envío.
Durante la implementación de un método de solicitud de reanudación de la conexión,
la unidad 1102 de recepción está configurada para recibir un mensaje de notificación desde una estación base destino, donde el mensaje de notificación incluye un código de autenticación del mensaje, y el código de autenticación del mensaje se genera en función de una clave de protección de integridad de un terminal; y la unidad 1101 de procesamiento está configurada para comprobar el código de autenticación del mensaje en función de una clave de protección de integridad de la estación base origen, y está configurada para actualizar un contexto del terminal en la estación base origen si comprueba que el código de autenticación del mensaje es correcto.
El mensaje de notificación tiene una o más de las siguientes funciones:
el mensaje de notificación se usa para ordenar la actualización de un contexto del terminal en la estación base origen;
el mensaje de notificación se usa para notificar que la estación base destino rechaza la reanudación de una conexión que es realizada por el terminal;
el mensaje de notificación se usa para ordenar la actualización de un parámetro de actualización en el contexto del terminal en la estación base origen; y
el mensaje de notificación se usa para ordenar la actualización de un contexto del terminal en la estación base origen.
En una posible implementación, la unidad 1101 de procesamiento está configurada específicamente para actualizar una clave del estrato de acceso en el contexto del terminal en la estación base origen.
En una posible implementación, el código de autenticación del mensaje se genera en función de un parámetro de actualización y una clave de protección de integridad que es del terminal, donde los parámetros de actualización usados para generar códigos de autenticación del mensaje en dos momentos consecutivos son diferentes; y la unidad 1101 de procesamiento está configurada específicamente para comprobar el código de autenticación del mensaje en función del parámetro de actualización y una clave de protección de integridad que es de la estación base origen.
En una posible implementación, el mensaje de notificación incluye además un parámetro de indicación, y el parámetro de indicación se usa para indicar el parámetro de actualización.
En una posible implementación, el parámetro de actualización incluye un contador de protocolo de convergencia de paquetes de datos (contador de PDCP). Que la unidad 1101 de procesamiento esté configurada para actualizar el contexto del terminal en la estación base origen incluye específicamente: actualizar, si un valor del contador de PDCP es mayor que un valor del contador de PDCP en el contexto del terminal, el valor del contador de PDCP en el contexto del terminal al valor del contador de PDCP indicado por el parámetro de indicación.
En una posible implementación, el parámetro de actualización incluye una cantidad de veces de rechazo, y la cantidad de veces de rechazo se usa para indicar una cantidad de veces para las cuales se rechaza la reanudación de la conexión RRC que el aparato intenta realizar.
En una posible implementación, la unidad 1101 de procesamiento está configurada específicamente para incrementar la cantidad de veces de rechazo en el contexto del terminal en 1.
Durante la implementación de otro método de solicitud de reanudación de la conexión,
la unidad 1102 de recepción está configurada para recibir un mensaje de solicitud de contexto desde una estación base destino, donde el mensaje de solicitud de contexto incluye un código de autenticación del mensaje; el código de autenticación del mensaje se genera en función de un parámetro de actualización y una clave de protección de integridad que es de un terminal, donde los parámetros de actualización usados para generar códigos de autenticación del mensaje en dos momentos consecutivos son diferentes; y el mensaje de solicitud de contexto se usa para solicitar obtener un contexto del terminal;
la unidad 1101 de procesamiento está configurada para comprobar el código de autenticación del mensaje en función del parámetro de actualización y la clave de protección de integridad que es de la estación base origen, y está configurada para actualizar el parámetro de actualización en el contexto del terminal si comprueba que el código de autenticación del mensaje es correcto; y
la unidad 1103 de envío está configurada para enviar un mensaje de respuesta de contexto a la estación base destino, donde el mensaje de respuesta de contexto incluye el contexto del terminal.
En una posible implementación, el mensaje de solicitud de contexto incluye además un parámetro de indicación, el parámetro de indicación se usa para indicar el parámetro de actualización y el parámetro de actualización incluye un contador de PDCP. Que la unidad 1101 de procesamiento actualice el contexto del terminal en la estación base origen incluye específicamente:
actualizar, si un valor del contador de PDCP es mayor que un valor del contador de PDCP en el contexto del terminal, el valor del contador de PDCP en el contexto del terminal al valor del contador de PDCP indicado por el parámetro de indicación.
En una posible implementación, el parámetro de indicación incluye algunos bits del contador de PDCP. La unidad 1101 de procesamiento está configurada además para determinar, en función del parámetro de indicación, el contador de PDCP indicado por el parámetro de indicación.
En una posible implementación, el parámetro de actualización incluye una cantidad de veces de rechazo, y la cantidad de veces de rechazo se usa para indicar una cantidad de veces para las cuales se rechaza la reanudación de la conexión RRC que el aparato intenta realizar. Que la unidad 1101 de procesamiento esté configurada para actualizar el contexto del terminal en la estación base origen incluye: restablecer a cero la cantidad de veces de rechazo en el contexto del terminal.
Se debe entender que la estación base origen se puede configurar para implementar las etapas realizadas por la estación base origen en los métodos en las realizaciones de la presente invención. Para conocer características relacionadas, consulte la descripción anterior. Los detalles no se describen de nuevo en la presente memoria.
Todas o algunas de las realizaciones anteriores se pueden implementar usando software, hardware, firmware o cualquier combinación de los mismos. Cuando se usa software para implementar las realizaciones, las realizaciones se pueden implementar, completa o parcialmente, en forma de un producto de programa informático. El producto de programa informático incluye una o más instrucciones informáticas. Cuando las instrucciones de programa informático se cargan y se ejecutan en un ordenador, se generan total o parcialmente el procedimiento o las funciones según las realizaciones de la presente invención. El ordenador puede ser un ordenador de propósito general, un ordenador de propósito especial, una red de ordenadores u otros aparatos programables. Las instrucciones informáticas pueden almacenarse en un medio de almacenamiento legible por ordenador o pueden transmitirse desde un medio de almacenamiento legible por ordenador a otro medio de almacenamiento legible por ordenador. Por ejemplo, las instrucciones informáticas pueden transmitirse desde un sitio web, un ordenador, un servidor o un centro de datos a otro sitio web, ordenador, servidor o centro de datos por cable (por ejemplo, un cable coaxial, una fibra óptica o una línea de abonado digital (DSL)) o de manera inalámbrica (por ejemplo, infrarrojo, radio o microondas). El medio de almacenamiento legible por ordenador puede ser cualquier medio utilizable accesible por el ordenador, o un dispositivo de almacenamiento de datos, tal como un servidor o un centro de datos, que integra uno o más medios utilizables. El medio utilizable puede ser un medio magnético (por ejemplo, un disquete, un disco duro o una cinta magnética), un medio óptico (por ejemplo, un DVD), un medio de semiconductores (por ejemplo, una unidad de estado sólido (disco de estado sólido, SSD)) o similar.
Todas o algunas de las realizaciones anteriores se pueden implementar usando software, hardware, firmware o cualquier combinación de los mismos. Cuando se usa software para implementar las realizaciones, las realizaciones se pueden implementar, completa o parcialmente, en forma de un producto de programa informático. El producto de programa informático incluye una o más instrucciones informáticas. Cuando las instrucciones de programa informático se cargan y se ejecutan en el ordenador, se generan total o parcialmente el procedimiento o las funciones según las realizaciones de la presente invención. El ordenador puede ser un ordenador de propósito general, un ordenador de propósito especial, una red de ordenadores u otros aparatos programables. Las instrucciones informáticas pueden almacenarse en un medio de almacenamiento legible por ordenador o pueden transmitirse desde un medio de almacenamiento legible por ordenador a otro medio de almacenamiento legible por ordenador. Por ejemplo, las instrucciones informáticas pueden transmitirse desde un sitio web, un ordenador, un servidor o un centro de datos a otro sitio web, ordenador, servidor o centro de datos por cable (por ejemplo, un cable coaxial, una fibra óptica, o una línea de abonado digital (DSL)) o de manera inalámbrica (por ejemplo, infrarrojo, radio o microondas). El medio de almacenamiento legible por ordenador puede ser cualquier medio utilizable accesible por el ordenador, o un dispositivo de almacenamiento de datos, tal como un servidor o un centro de datos, que integra uno o más medios utilizables. El medio utilizable puede ser un medio magnético (por ejemplo, un disquete, un disco duro o una cinta magnética), un medio óptico (por ejemplo, un DVD), un medio de semiconductores (por ejemplo, una unidad de estado sólido (disco de estado sólido, SSD)) o similar.
Aunque la presente invención se describe con referencia a las realizaciones, en un proceso de implementación de la presente invención que reivindica protección, un experto en la técnica puede entender e implementar otra variación de las realizaciones descritas viendo los dibujos adjuntos, el contenido descrito, y las reivindicaciones adjuntas. En las reivindicaciones, "que comprende" (que comprende) no excluye otro componente u otra etapa, y "un", "una" o "uno", "una" no excluye un significado de pluralidad. Un solo procesador u otra unidad puede implementar varias funciones enumeradas en las reivindicaciones. Algunas medidas se registran en reivindicaciones dependientes que son diferentes entre sí, pero esto no significa que estas medidas no puedan combinarse para producir un mejor efecto.
Un experto en la técnica debe entender que las realizaciones de esta solicitud pueden proporcionarse como un método, un aparato (dispositivo), un medio de almacenamiento legible por ordenador o un producto de programa informático. Por lo tanto, esta solicitud puede usar una forma de realizaciones de solo hardware, realizaciones de solo software o realizaciones con una combinación de software y hardware. Se denominan colectivamente "módulos" o "sistemas".
Un experto en la técnica puede entender además que diversos bloques lógicos ilustrativos (bloque lógico ilustrativo) y etapas (etapa) que se enumeran en las realizaciones de esta solicitud se pueden implementar usando hardware electrónico, software informático o una combinación de los mismos. Que las funciones se implementen usando hardware o software depende de las aplicaciones particulares y de un requisito de diseño de todo el sistema. Un experto en la técnica puede usar diversos métodos para implementar las funciones descritas para cada solicitud particular, pero no debe considerarse que la implementación va más allá del alcance de las realizaciones de esta solicitud.
Aunque la presente invención se describe con referencia a características específicas y las realizaciones de las mismas, se pueden hacer diversas modificaciones y combinaciones a las mismas sin apartarse del espíritu y alcance de la presente invención. En consecuencia, la memoria descriptiva y los dibujos adjuntos son simplemente ejemplos de descripción de la presente invención definida por las reivindicaciones adjuntas, y se consideran como cualquiera de, o todas las modificaciones, variaciones, combinaciones o equivalentes que cubren el alcance de la presente invención. Evidentemente, un experto en la técnica puede hacer diversas modificaciones y variaciones a la presente invención sin apartarse del espíritu y alcance de la presente invención. La presente invención pretende cubrir estas modificaciones y variaciones siempre que caigan dentro del alcance de las reivindicaciones de la presente invención y sus tecnologías equivalentes.

Claims (15)

REIVINDICACIONES
1. Un método de solicitud de reanudación de la conexión, en donde el método comprende:
generar, por un aparato, una clave del estrato de acceso actualizada;
enviar (702), por el aparato a una estación base destino, un mensaje de solicitud de reanudación de la conexión para reanudar una conexión de control de recursos de radio, RRC;
recibir (704), por el aparato, un mensaje de rechazo de reanudación de la conexión desde la estación base destino, en donde el mensaje de rechazo de reanudación de la conexión indica que se rechaza la reanudación de la conexión RRC;
después de recibir el mensaje de rechazo de reanudación de la conexión, eliminar, por el aparato, la clave del estrato de acceso actualizada; y mantener, por el aparato, una primera clave del estrato de acceso como una clave del estrato de acceso actual; en donde la primera clave del estrato de acceso es una clave del estrato de acceso que se usa, antes de que el aparato entre en un estado inactivo, por el aparato y una estación base origen a la que accede el aparato.
2. El método según la reivindicación 1, en donde el método comprende, además:
generar, por el aparato, una nueva clave de protección de integridad usando la clave del estrato de acceso actualizada;
generar (301), por el aparato, un código de autenticación del mensaje en función de la nueva clave de protección de integridad y un algoritmo de protección de integridad; en donde el algoritmo de protección de integridad es un algoritmo de protección de integridad que se usa, antes de que el aparato entre en el estado inactivo, por el aparato y la estación base origen; y
el mensaje de solicitud de reanudación de la conexión comprende además el código de autenticación del mensaje.
3. El método según la reivindicación 1 o 2, en donde el método comprende, además:
recibir (202), por el aparato, un mensaje de liberación de la conexión RRC desde la estación base origen; en donde el mensaje de liberación de la conexión RRC comprende una indicación;
entrar (203), por el aparato, en el estado inactivo según la indicación comprendida en el mensaje de liberación de la conexión RRC.
4. El método según la reivindicación 3, en donde el mensaje de liberación de la conexión RRC comprende además un contador de encadenamiento del siguiente salto, NCC, en donde la generación de la clave del estrato de acceso actualizada comprende:
obtener, por el aparato, la clave del estrato de acceso actualizada en función del NCC, un identificador de celda física, PCI, de destino y un número de canal de radiofrecuencia absoluto de enlace descendente, ARFCN-DL.
5. El método según una cualquiera de las reivindicaciones 1 a 3, en donde la generación de la clave del estrato de acceso actualizada comprende:
obtener, por el aparato, la clave del estrato de acceso actualizada en función de la primera clave del estrato de acceso, un identificador de celda física, PCI, de destino y un número de canal de radiofrecuencia absoluto de enlace descendente, ARFCN-DL.
6. El método según una cualquiera de las reivindicaciones 1 a 5, en donde mantener la primera clave del estrato de acceso como la clave del estrato de acceso actual comprende:
usar, por el aparato, un contexto de seguridad antes de la actualización como un contexto de seguridad actual o almacenado; en donde el contexto de seguridad antes de la actualización incluye la primera clave del estrato de acceso.
7. El método según una cualquiera de las reivindicaciones 1 a 6, en donde la clave del estrato de acceso actualizada es KgNB*, y la primera clave del estrato de acceso es KgNB.
8. El método según una cualquiera de las reivindicaciones 1 a 7, en donde se rechaza la reanudación de la conexión RRC debido a la carga pesada de la estación base destino.
9. El método según una cualquiera de las reivindicaciones 1 a 7, en donde la recepción del mensaje de rechazo de reanudación de la conexión desde la estación base destino comprende:
recibir, por el aparato, el mensaje de rechazo de reanudación de la conexión desde la estación base destino en un caso en que la estación base destino tiene una carga pesada.
10. El método según una cualquiera de las reivindicaciones 1 a 7, en donde la estación base origen y la estación base destino son la misma estación base.
11. Un aparato que comprende medios para llevar a cabo las etapas del método según una cualquiera de las reivindicaciones 1 a 10.
12. Un medio de almacenamiento legible por ordenador, en donde el medio de almacenamiento legible por ordenador almacena instrucciones, y cuando las instrucciones se ejecutan en un ordenador, el ordenador está habilitado para realizar el método según una cualquiera de las reivindicaciones 1 a 10.
13. Un programa informático, en donde cuando el programa informático se ejecuta en un ordenador, el ordenador ejecuta el método según una cualquiera de las reivindicaciones 1 a 10.
14. El aparato según la reivindicación 11, dicho medio que comprende una memoria (804) y al menos un procesador (801) (808) acoplado a la memoria, en donde
la memoria (804) almacena una instrucción de programa, y cuando el al menos un procesador (801) (808) realiza la instrucción del programa, el aparato está habilitado para realizar el método según una cualquiera de las reivindicaciones 1 a 10.
15. El aparato según la reivindicación 14, en donde el aparato es un terminal o un chip en el terminal.
ES18879002T 2017-11-16 2018-11-16 Método y dispositivo para solicitar la recuperación de la conexión Active ES2928106T3 (es)

Applications Claiming Priority (3)

Application Number Priority Date Filing Date Title
CN201711138495 2017-11-16
CN201810149050.4A CN109803258B (zh) 2017-11-16 2018-02-13 一种请求恢复连接的方法及装置
PCT/CN2018/116000 WO2019096265A1 (zh) 2017-11-16 2018-11-16 一种请求恢复连接的方法及装置

Publications (1)

Publication Number Publication Date
ES2928106T3 true ES2928106T3 (es) 2022-11-15

Family

ID=66556188

Family Applications (1)

Application Number Title Priority Date Filing Date
ES18879002T Active ES2928106T3 (es) 2017-11-16 2018-11-16 Método y dispositivo para solicitar la recuperación de la conexión

Country Status (7)

Country Link
US (2) US11627623B2 (es)
EP (2) EP4152790A1 (es)
KR (1) KR102354626B1 (es)
CN (3) CN113891315A (es)
AU (1) AU2018366755B2 (es)
BR (1) BR112020009673A2 (es)
ES (1) ES2928106T3 (es)

Families Citing this family (20)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114501448A (zh) * 2017-11-17 2022-05-13 中兴通讯股份有限公司 拒绝接入方法、装置及系统
CN110149630A (zh) * 2018-02-11 2019-08-20 华为技术有限公司 一种安全算法的协商、发送方法及装置
JP6741882B1 (ja) * 2018-04-16 2020-08-19 テレフオンアクチーボラゲット エルエム エリクソン(パブル) 非アクティブ状態からのrrc再開のためのセキュリティ処理
US11153792B2 (en) * 2018-04-18 2021-10-19 Qualcomm Incorporated Signaling for inactive mobility
RU2760931C1 (ru) * 2018-05-10 2021-12-01 Телефонактиеболагет Лм Эрикссон (Пабл) Поведение ue при отклонении запроса на возобновление
WO2019245335A1 (ko) * 2018-06-21 2019-12-26 삼성전자 주식회사 차세대 이동 통신 시스템에서 rrc 비활성화 모드 단말의 이중 접속을 지원하는 방법 및 장치
CN112087751B (zh) * 2019-06-14 2022-01-14 华为技术有限公司 安全校验方法及装置
WO2021056563A1 (zh) 2019-09-29 2021-04-01 华为技术有限公司 通信方法和通信装置
CN112788795B (zh) 2019-11-08 2023-04-07 华为技术有限公司 连接恢复方法及装置
US12137359B2 (en) 2019-11-11 2024-11-05 Lg Electronics Inc. Vehicular distributed antenna system operating in wireless communication system and method for operating same
CN112911730B (zh) * 2019-11-19 2022-11-25 大唐移动通信设备有限公司 一种无线资源控制rrc恢复方法及装置
WO2022139108A1 (en) * 2020-12-24 2022-06-30 Lg Electronics Inc. Method and apparatus for performing data transmission based on counter in rrc inactive state in wireless communication system
CN115150972B (zh) * 2021-03-31 2025-02-25 大唐移动通信设备有限公司 传输恢复方法、电子设备、装置及存储介质
EP4436306A4 (en) * 2021-11-17 2025-01-15 Beijing Xiaomi Mobile Software Co., Ltd. METHOD AND DEVICE FOR CONNECTION RESTORATION AS WELL AS COMMUNICATION DEVICE AND STORAGE MEDIUM
KR102593167B1 (ko) * 2022-01-19 2023-10-24 순천향대학교 산학협력단 통신 네트워크 시스템의 동작방법
US20240040650A1 (en) * 2022-07-29 2024-02-01 Skylo Technologies, Inc. Managing a User Equipment Connection to a Wireless Network
CN118827014A (zh) * 2023-09-22 2024-10-22 中国移动通信有限公司研究院 密码算法处理方法、装置、通信设备及可读存储介质
US20250240845A1 (en) * 2023-10-26 2025-07-24 Rakuten Symphony, Inc. Efficient search of ue context during base station resume procedure
WO2025233042A1 (en) * 2024-05-10 2025-11-13 Nokia Technologies Oy Method, apparatus and computer program
WO2025233045A1 (en) * 2024-05-10 2025-11-13 Nokia Technologies Oy Method, apparatus and computer program

Family Cites Families (12)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101848536B (zh) * 2010-04-28 2012-09-05 新邮通信设备有限公司 一种无线资源控制连接重建立方法和一种基站
EP2963956B1 (en) 2013-04-03 2018-03-14 Huawei Technologies Co., Ltd. Method for acquiring ue capacity, terminal and base station
EP4213519A1 (en) * 2015-09-14 2023-07-19 Telefonaktiebolaget LM ERICSSON (PUBL) Radio access nodes and terminal devices in a communication network
EP3193557B1 (en) 2016-01-12 2020-04-22 HTC Corporation Device and method of handling radio resource control connection
CN106961712A (zh) 2016-01-12 2017-07-18 展讯通信(上海)有限公司 小区接入方法及基站
CN107046735B (zh) 2016-02-05 2020-07-28 中兴通讯股份有限公司 终端与网络间连接处理方法和装置
CN107294723A (zh) * 2016-03-31 2017-10-24 中兴通讯股份有限公司 消息完整性认证信息的生成和验证方法、装置及验证系统
CN107318176B (zh) * 2016-04-26 2022-12-20 中兴通讯股份有限公司 恢复标识的获取、发送方法及装置、ue、接入网设备
CN109716856A (zh) * 2016-08-10 2019-05-03 Idac控股公司 轻连接和自主移动性
CN109565896B (zh) * 2016-08-11 2023-05-12 三星电子株式会社 低功率rrc操作方法和装置
EP3681242A4 (en) * 2017-09-21 2020-09-23 Beijing Xiaomi Mobile Software Co., Ltd. METHOD AND DEVICE FOR CONNECTING TO A NETWORK
US10812973B2 (en) * 2017-10-19 2020-10-20 Futurewei Technologies, Inc. System and method for communicating with provisioned security protection

Also Published As

Publication number Publication date
CN109803258B (zh) 2021-10-19
RU2020119591A3 (es) 2021-12-16
US20230292388A1 (en) 2023-09-14
CN109803258A (zh) 2019-05-24
CN109803259B (zh) 2020-03-17
EP3713271B1 (en) 2022-08-10
US20200275508A1 (en) 2020-08-27
US11627623B2 (en) 2023-04-11
EP3713271A4 (en) 2021-01-06
RU2020119591A (ru) 2021-12-16
CN113891315A (zh) 2022-01-04
EP3713271A1 (en) 2020-09-23
AU2018366755B2 (en) 2021-11-18
KR20200083606A (ko) 2020-07-08
CN109803259A (zh) 2019-05-24
EP4152790A1 (en) 2023-03-22
KR102354626B1 (ko) 2022-01-21
AU2018366755A1 (en) 2020-06-25
BR112020009673A2 (pt) 2020-11-10

Similar Documents

Publication Publication Date Title
ES2928106T3 (es) Método y dispositivo para solicitar la recuperación de la conexión
US11595206B2 (en) Key update method and apparatus
US11064356B2 (en) Security framework for MSG3 and MSG4 in early data transmission
ES2755803T3 (es) Nodos de acceso radioeléctrico y dispositivos terminales en una red de comunicación
ES2882598T3 (es) Método de protección de la seguridad, medio de almacenamiento legible por ordenador, aparato y producto de programa informático
BR112020006242A2 (pt) método de proteção de segurança, aparelho, e sistema
ES2882071T3 (es) Nodo de red para uso en una red de comunicación, dispositivo de comunicación y métodos de operación del mismo
CN110383868B (zh) 无线通信系统中的非活动状态安全支持
BR112020003140A2 (pt) método de manuseio de sessão, aparelho, sistema de chip, produto de programa de computador, meio de armazenamento legível por computador e sistema
CN109729524B (zh) 一种rrc连接恢复方法及装置
WO2019062374A1 (zh) 一种密钥衍生算法的协商方法及装置
CN109803456B (zh) 一种请求恢复连接的方法及装置
CN114223231B (zh) 通信方法及装置
WO2009152759A1 (zh) 防止网络安全失步的方法和装置
CN109936444B (zh) 一种密钥生成方法及装置
ES2879910T3 (es) Un nodo y método para gestionar una conexión de red de paquetes de datos
RU2772617C2 (ru) Способ и устройство запроса возобновления соединения
CN116349345B (zh) 一种非公共网络签约信息更新方法及装置
RU2783597C2 (ru) Способ обновления ключа и устройство
WO2019096265A1 (zh) 一种请求恢复连接的方法及装置