ES3051310T3 - Method and apparatus for security realization of connections over heterogeneous access networks - Google Patents

Method and apparatus for security realization of connections over heterogeneous access networks

Info

Publication number
ES3051310T3
ES3051310T3 ES19846960T ES19846960T ES3051310T3 ES 3051310 T3 ES3051310 T3 ES 3051310T3 ES 19846960 T ES19846960 T ES 19846960T ES 19846960 T ES19846960 T ES 19846960T ES 3051310 T3 ES3051310 T3 ES 3051310T3
Authority
ES
Spain
Prior art keywords
access
network
3gpp
type
nas
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
ES19846960T
Other languages
English (en)
Inventor
Jennifer Liu
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nokia Technologies Oy
Original Assignee
Nokia Technologies Oy
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nokia Technologies Oy filed Critical Nokia Technologies Oy
Application granted granted Critical
Publication of ES3051310T3 publication Critical patent/ES3051310T3/es
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/03Protecting confidentiality, e.g. by encryption
    • H04W12/037Protecting confidentiality, e.g. by encryption of the control plane, e.g. signalling traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/04Key management, e.g. using generic bootstrapping architecture [GBA]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/08Access security
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/08Access security
    • H04W12/086Access security using security domains
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/60Context-dependent security
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/60Context-dependent security
    • H04W12/69Identity-dependent
    • H04W12/72Subscriber identity
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W48/00Access restriction; Network selection; Access point selection
    • H04W48/18Selecting a network or a communication service
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W60/00Affiliation to network, e.g. registration; Terminating affiliation with the network, e.g. de-registration
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W72/00Local resource management
    • H04W72/12Wireless traffic scheduling
    • H04W72/1215Wireless traffic scheduling for collaboration of different radio technologies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W76/00Connection management
    • H04W76/10Connection setup
    • H04W76/11Allocation or use of connection identifiers
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W8/00Network data management
    • H04W8/02Processing of mobility data, e.g. registration information at HLR [Home Location Register] or VLR [Visitor Location Register]; Transfer of mobility data, e.g. between HLR, VLR or external networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W88/00Devices specially adapted for wireless communication networks, e.g. terminals, base stations or access point devices
    • H04W88/02Terminal devices
    • H04W88/06Terminal devices adapted for operation in multiple networks or having at least two operational modes, e.g. multi-mode terminals

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Databases & Information Systems (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

Esta solicitud se refiere al establecimiento de una sesión por parte de un equipo de usuario a través de una pluralidad de redes de acceso heterogéneas. En un aspecto, las redes de acceso heterogéneas pueden incluir redes de acceso 3GPP y no 3GPP (106). Las redes de acceso no 3GPP (106) pueden incluir una o más redes de acceso confiables no 3GPP (108) o una o más redes de acceso no confiables no 3GPP (110). (Traducción automática con Google Translate, sin valor legal)

Description

[0001] DESCRIPCIÓN
[0002] Método y aparato para la realización de seguridad de conexiones a través de redes de acceso heterogéneasCampo técnico
[0003] Esta solicitud se refiere en general a redes de acceso y, más específicamente, al establecimiento de sesiones por el equipo de usuario a través de una pluralidad de redes de acceso heterogéneas.
[0004] Descripción de la técnica relacionada
[0005] Las declaraciones de esta sección proporcionan una descripción de la técnica relacionada y no son admisiones del estado de la técnica. Los equipos de usuario (UE), tales como los teléfonos inteligentes, las tabletas inteligentes, los portátiles, los ordenadores, los relojes inteligentes, etc., a menudo incluyen la capacidad de conectividad de red de área local inalámbrica (WLAN) (tal como la conectividad WLAN compatible con IEEE 802.11x) y la conectividad de red de acceso por radio (tal como tecnologías que cumplen total o parcialmente con el conjunto de estándares del proyecto de asociación de 3ª generación (3GPP), que incluye EVDO, UMTS, HSPA y LTE). Por lo tanto, el UE puede conectarse a la red de núcleo de paquetes evolucionado (EPC) del 3GPP utilizando dos tipos de tecnologías de acceso compuestas por redes de acceso de 3GPP y redes de acceso no de 3GPP.
[0006] En general, las redes de acceso 3GPP cumplen total o parcialmente con las tecnologías especificadas por el conjunto de estándares 3GPP que incluyen, p. ej., GPRS, UMTS, EDGE, HSPA, LTE y LTE avanzada. Las redes de acceso no de 3GPP cumplen total o parcialmente con las tecnologías que no están especificadas en el conjunto de estándares de 3GPP. Incluyen tecnologías tales como cdma2000, WLAN (tal como WLAN compatible con IEEE 802.11x) o redes fijas.
[0007] El conjunto de estándares 3GPP especifica tecnologías de acceso “no de 3GPP” con diferentes mecanismos de seguridad: redes de acceso no confiables y redes de acceso confiables. Las redes de acceso no confiables incluyen redes de acceso que pueden representar un mayor riesgo de seguridad (por ejemplo, una red de acceso de WLAN pública o femtocélula). Las redes de acceso confiables incluyen redes de acceso que el operador de red considera que tienen un nivel de confianza desde el punto de vista de la seguridad y pueden interactuar directamente con la red de EPC.
[0008] En el nuevo conjunto de estándares 5G, una de las características más importantes del sistema 5G es que ofrece una red central convergente que es independiente de acceso. Se pueden admitir diferentes tipos de redes de acceso, incluyendo el acceso de 3GPP y el acceso no de 3GPP, a través de una red de acceso común e interfaces de red central. Una red de acceso no 3GPP (N3AN) se considera una red de acceso 5G y forma parte del sistema 5G (5GS). Para un acceso no confiable no de 3GPP, un nodo de acceso N3G de N3IWF proporciona la terminación de interfaces de señalización para el plano de control y el plano de usuario, respectivamente, al igual que un nodo de NG-RAN. Por lo tanto, los UE con capacidad 5G pueden acceder a la red central 5G conectándose a una red de acceso no de 3GPP como una red de acceso 5G a través de la N3IWF. La N3IWF retransmite la señalización de plano de control de enlace ascendente y enlace descendente entre el UE y la AMF, de modo que el UE tiene una conexión de señalización de plano de control directa hacia la AMF. Además, la N3IWF proporciona una conexión de plano de usuario entre el UE y la UPF para las sesiones de PDU a través de una red de acceso no de 3GPP.
[0009] Cuando un UE está registrado en el núcleo 5G tanto en redes de acceso de 3GPP como en redes de acceso no de 3GPP, múltiples conexiones de estrato sin acceso (NAS) pueden estar activas al mismo tiempo. El UE puede registrarse en la misma PLMN o en una PLMN diferente. Si el UE accede a una PLMN a través de un tipo de acceso (p. ej., acceso de 3GPP) y accede a otra PLMN a través del otro tipo de acceso (p. ej., acceso no de 3GPP), a continuación, se realizan diferentes autenticaciones primarias. Después del registro, las conexiones de NAS dan servicio a diferentes AMF utilizando diferentes contextos de seguridad. Sin embargo, si el UE solicita el registro en la misma red de servicio en diferentes tipos de redes de acceso, se crea un contexto de seguridad de NAS de 5G común durante el procedimiento de registro a través del primer tipo de acceso, y todas las conexiones de NAS son servidas por la misma AMF.
[0010] Actualmente, para el acceso 3GPP, se supone que el identificador de conexión del NAS es “0”. Para el acceso no de 3GPP, se supone que el identificador de conexión del NAS es “1”. Surge un problema cuando se añaden otros tipos de redes de acceso no de 3GPP en versiones futuras, p. ej., acceso de WLAN confiable, acceso alámbrico, acceso MulteFire, etc. Cada uno de estos diferentes tipos de redes de acceso no de 3GPP necesitaría establecer conexiones NAS independientes. Sin embargo, actualmente únicamente existe un identificador de conexión de NAS de “1”, para las conexiones de NAS a través de los diferentes tipos de redes de acceso no de 3GPP.
[0011] Por lo tanto, existe la necesidad de proporcionar un sistema y un método que soporten conexiones NAS a través de una pluralidad de diferentes tipos de redes de acceso no de 3GPP. También se proporcionan otras necesidades y beneficios con las realizaciones descritas en la presente memoria.
[0012] En el documento de MEDIATEK, Inc: “Correction to UE actions when receiving 5GMM cause 11”, borrador del 3GPP; C1 -184504 CORRECCIÓN A LA CAUSA 11; vol. CT WG1; 6 de julio de 2018, describe que el UE necesita pasar al estado de 5GMM-CON REGISTRO ANULADO cuando reciba la causa de rechazo n.° 11. “3rd Generation Partnership Project; Technical Specification Group Services and System Aspects; Security architecture and procedures for 5G system (Release 15)”, borrador del 3GPP; 33501-F10; 21 de junio de 2018; describe en la sección 6.1.2 un inicio del procedimiento de autenticación y la selección de un método de autenticación.
[0013] Resumen de la invención
[0014] La invención se expone en el conjunto de reivindicaciones adjuntas.
[0015] Descripción detallada
[0016] La descripción y los dibujos ilustran simplemente los principios de diversas realizaciones. Por lo tanto, se apreciará que los expertos en la técnica podrán idear diversas disposiciones que, aunque no se describen ni se muestran explícitamente en la presente memoria, incorporan los principios de la presente memoria y en las reivindicaciones y caen dentro del alcance de la descripción. Asimismo, todos los ejemplos citados en la presente memoria están destinados principalmente a ser solo con fines pedagógicos para ayudar al lector a entender los principios de las realizaciones y los conceptos aportados por el inventor o inventores para mejorar la técnica, y deben interpretarse como sin limitación a tales ejemplos y condiciones específicamente citados.
[0017] Algunas de las abreviaturas que se describen en la presente memoria se amplían a continuación por conveniencia: 5GC Núcleo de 5G
[0018] 5GS Sistema de 5G
[0019] 5G-AN Red de acceso de 5G
[0020] 5G-GUTI Identificador temporal globalmente único de 5G
[0021] 5G-S-TMSI Identificador de suscripción móvil temporal de 5G S
[0022] 5QI Identificador de QoS de 5G
[0023] AKA Acuerdo de autenticación y clave
[0024] AMF Función de gestión de acceso y movilidad de núcleo
[0025] AUSF Función de servidor de autenticación
[0026] EAP Protocolo de autenticación extensible
[0027] HPLMN Red móvil terrestre pública local
[0028] IKEv2 Intercambio de claves de Internet v2
[0029] IMSI Identidad de abonado móvil internacional
[0030] IMEI Identidad de equipo móvil internacional
[0031] IPsec Seguridad de protocolo de Internet
[0032] MCC Código de país móvil
[0033] MCM Modo de múltiples conexiones
[0034] MNC Código de red móvil
[0035] Función de interfuncionamiento N3IWF no 3GPP
[0036] NAI Identificador de acceso de red
[0037] NAS Estrato sin acceso
[0038] ngKSI Identificador de conjunto de claves en sistema 5G
[0039] NHN-ID ID de red de anfitrión neutral
[0040] PDN Red de datos por paquetes
[0041] PLMN Red móvil terrestre pública
[0042] QoS Calidad de servicio
[0043] SA Asociación de seguridad
[0044] SCM Modo de conexión única
[0045] SMC Comando de modo de seguridad
[0046] SUCI Identificador de suscripción oculto
[0047] SUPI Identificador permanente de suscripción
[0048] UDM Gestión de datos unificada
[0049] UE Equipo de usuario
[0050] UICC Tarjeta de circuito integrado universal
[0051] USIM Identidad móvil de abonado de UMTS
[0052] En la presente memoria se describen una o más realizaciones que proporcionan un sistema y un método para proporcionar servicios de red a equipos de usuario no autenticados. Por ejemplo, se describen varios métodos para el establecimiento de sesión para un UE no autenticado en una red de acceso no 3GPP confiable.
[0053] La Figura 1 ilustra un diagrama en bloque esquemático de una realización de tipos de redes de acceso para un núcleo de paquetes evolucionado que cumple total o parcialmente con el conjunto de estándares del Proyecto de Asociación de 3ª Generación (3GPP) u otro tipo de estándares de red central de paquetes de datos de protocolo de Internet (IP). Esta arquitectura se describe con más detalle en el estándar técnico 3GPP TS 23.402 V14.2.0 (diciembre de 2016) titulado, “3rd Generation Partnership Project; Technical Specification Group Services and System Aspects; Architecture enhancements for non-3GPP accesses”, que se incorpora en la presente memoria como referencia. En la arquitectura 3GPP, la red 100 de EPC está acoplada comunicativamente a una o más 102 redes de acceso. En un ejemplo, las redes 102 de acceso pueden incluir una o más redes 104 de acceso 3GPP o una o más redes 106 de acceso no de 3GPP. Las redes 104 de acceso 3GPP cumplen total o parcialmente con las tecnologías especificadas por el conjunto de estándares de 3GPP e incluyen, por ejemplo, GPRS, UMTS, EDGE, HSPA, LTE y LTE avanzada. Las redes 106 de acceso no de 3GPP cumplen total o parcialmente con las tecnologías que no están especificadas por el conjunto de estándares de 3GPP. Las redes 106 de acceso no de 3GPP pueden especificarse así en el conjunto de estándares del 3GPP. Las redes 106 de acceso no de 3GPP pueden incluir una o más redes de acceso confiables no 3GPP 108 o una o más redes 110 de acceso no confiables no 3GPP.
[0054] Las redes 108 de acceso confiables no de 3GPP son redes de área local inalámbricas (WLAN) construidas por el operador o compatibles con el operador, tal como una red WLAN compatible con IEEE 802.11x, con cifrado y un método de autenticación seguro. En una realización, la red 108 de acceso confiable no de 3GPP soporta las siguientes características de ejemplo: Autenticación basada en 802.1x, que a su vez también requiere el cifrado de la red de acceso por radio (RAN), el acceso a la red basado en 3GPP utilizando el método EAP para la autenticación y los protocolos IPv4 y/o IPv6. Sin embargo, un operador puede determinar que otros tipos de redes de acceso no de 3GPP con diferentes tipos de seguridad han de considerarse confiables. Las redes 110 de acceso no de 3GPP no confiables incluyen redes de acceso no de 3GPP que son desconocidas para un operador o que no incluyen estándares de autenticación soportados. Por ejemplo, una red de acceso no de 3GPP no confiable puede incluir una WLAN doméstica o pública, tal como una red WLAN compatible con IEEE 802.11x que esté abierta al público, una WLAN doméstica u otra red no originada y gestionada por un operador.
[0055] Otro conjunto de protocolos para la tecnología inalámbrica de quinta generación, o 5G, es la última versión de la tecnología celular, diseñada para aumentar considerablemente la velocidad y la capacidad de respuesta de las redes inalámbricas. El término 5G se definió inicialmente en el estándar IMT-2020 de la UIT, que requería una capacidad de descarga pico teórica de 20 gigabits. Más recientemente, el grupo de estándares industriales 3GPP está definiendo la arquitectura y los protocolos 5G. Por ejemplo, la especificación técnica (TS) 23.501 define la arquitectura del sistema de fase 2 para el sistema 5G, que incluye la segmentación de red. La especificación técnica (TS) 23.502 define los procedimientos para el sistema 5G. La especificación técnica (TS) 23.503 define el marco de control de política y facturación para el sistema 5G.
[0056] En los sistemas 5G, la red de acceso 5G puede incluir, p. ej., una red de acceso por radio (NG-RAN) de próxima generación (NG) como se describe en la TS 38.300 del 3GPP. Además, una red de acceso 5G puede incluir una red de acceso no de 3GPP no confiable en la que el UE puede conectarse a la red central 5G, p. ej., a través de un túnel IPSec/IKE seguro que termina en una función de interfuncionamiento no de 3GPP (N3IWF). La red de acceso no 3GPP (N3AN) se considera una red de acceso 5G y forma parte del sistema 5G (5GS).
[0057] Para un acceso no de 3GPP no confiable, el nodo de acceso que incluye la N3IWF proporciona la terminación de las interfaces de señalización N2 y N3 para el plano de control y el plano de usuario, respectivamente. Los UE con capacidad 5G acceden a la red central 5G conectándose a la red de acceso no de 3GPP (como una red de acceso 5G) a través de la N3IWF. La N3IWF retransmite la señalización NAS (N1) de plano de control de enlace ascendente y de enlace descendente entre el UE y la red central 5G, lo que hace posible que el UE tenga una conexión de señalización de NAS directa hacia la red central. Además, la N3IWF proporciona una conexión de plano de usuario entre el UE y la red central para las sesiones de PDU a través de la red de acceso no de 3GPP.
[0058] La Figura 2 ilustra un diagrama en bloque esquemático de una realización de una arquitectura de sistema 5G para acceso no de 3GPP. Esta arquitectura se describe con más detalle en el estándar técnico 3GPP TS 23.501, versión 15 (diciembre de 2017) titulado “System Architecture for the 5G System”, que se incorpora como referencia en la presente memoria.
[0059] Las redes de acceso no de 3GPP se conectan a la red central de 5G a través de una función de interfuncionamiento no de 3GPP (N3IWF). La N3IWF interconecta las funciones de plano de control (CP) y de plano de usuario (UP) de la red central 5G a través de las interfaces N2 y N3, respectivamente. Un UE establece un túnel IPsec con la N3IWF para conectarse a la red central 5G a través de la red de acceso no de 3GPP no confiable. El UE es autenticado y conectado a la red central 5G durante el procedimiento de establecimiento de túnel IPsec. Se describen detalles adicionales para la conexión de UE a la red central 5G a través de acceso no de 3GPP no confiable en 3GPP TS 23.502, versión 15 (diciembre de 2017) titulado, “Procedures for the 5G System”, que se incorpora como referencia en la presente memoria.
[0060] El sistema 5G incluye una red móvil pública terrestre doméstica o una PLMN doméstica equivalente (HPLMN-5G) que incluye una función de gestión de acceso y movilidad (AMF). La AMF proporciona la terminación de la interfaz de plano de control de la RAN (N2) y la terminación del conjunto de protocolos de NAS (N1) y la protección de cifrado e integridad de NAS. La AMF también proporciona gestión de registros y conexiones. La AMF puede incluir diversas funcionalidades para soportar redes de acceso no de 3GPP. Por ejemplo, la AMF puede proporcionar soporte para los protocolos de control de interfaz N2 con la N3IWF, así como para la señalización de NAS con un UE a través de la N3IWF. Además, la AMF puede proporcionar soporte para la autenticación de los UE conectados a través de la N3IWF y la gestión de la movilidad, la autenticación y el estado o estados de contexto de seguridad separados de un UE conectado a través del acceso no de 3GPP o conectado mediante accesos 3GPP y no de 3GPP simultáneamente. La función de gestión de sesión (SMF) incluye la funcionalidad de gestión de sesión, p. ej., el establecimiento, la modificación y la liberación de sesiones, incluyendo el mantenimiento de túnel entre la UPF y el nodo AN. La SMF también proporciona funciones de asignación y gestión de direcciones IP de UE (incluyendo la autorización opcional) y DHCPv4 (servidor y cliente) y DHCPv6 (servidor y cliente).
[0061] La función de plano de usuario (UPF) proporciona un punto de interconexión de sesión de PDU externo a la red de datos y al enrutamiento y reenvío de paquetes. La UPF también soporta la parte de plano de usuario del cumplimiento de regla de políticas, p. ej., la apertura/cierre, el redireccionamiento, la dirección de tráfico, etc.
[0062] La función de control de política (PCF) soporta un marco de políticas unificado para regir el comportamiento de la red. La gestión de datos unificada (UDM) incluye soporte para la generación de credenciales de autenticación AKA de 3GPP, la autorización de acceso basada en datos de suscripción (p. ej., restricciones de itinerancia) y la gestión de registro de NF de servicio del UE (p. ej., el almacenamiento de AMF de servicio para el UE, el almacenamiento de SMF de servicio para la sesión de PDU del UE). También proporciona gestión de suscripciones y SMS. Para proporcionar esta funcionalidad, la UDM utiliza datos de suscripción (incluidos los datos de autenticación) que pueden almacenarse en la UDR. La AUSF proporciona la función de servidor de autenticación (AUSF).
[0063] La funcionalidad de la N3IWF en caso de un acceso no de 3GPP no confiable incluye el soporte del establecimiento de túneles IPSec con el UE. La N3IWF termina los protocolos IKEv2/IPSec con el UE a través de NWu y retransmite a través de N2 la información necesaria para autenticar el UE y autorizar su acceso a la red central 5G. La N3IWF proporciona la terminación de las interfaces N2 y N3 a la red central 5G para el plano de control y el plano de usuario, respectivamente. La N3IWF retransmite la señalización de NAS (N1) de plano de control de enlace ascendente y descendente entre el UE y la AMF. La N3IWF proporciona la señalización de N2 de SMF (retransmitida por AMF) relacionada con sesiones de PDU y QoS. La N3IWF proporciona además el establecimiento de la asociación de seguridad de IPSec (SA de IPSec) para soportar el tráfico de sesión de PDU. La N3IWF también permite retransmitir paquetes de plano de usuario de enlace ascendente y enlace descendente entre el UE y la UPF.
[0065] La Figura 3 ilustra un diagrama en bloque esquemático de una realización de un UE que accede al sistema 5G a través de múltiples redes de acceso heterogéneas. Las múltiples redes de acceso heterogéneas incluyen, p. ej., acceso de 3GPP, acceso de WLAN no confiable y acceso no de 3GPP. Cuando el UE está registrado en el núcleo 5G tanto en redes de acceso de 3GPP como en redes de acceso no de 3GPP, las conexiones de señalización de NAS de múltiples planos de control están activas entre el UE y la AMF al mismo tiempo.
[0067] Cuando el UE establece una conexión segura, envía un mensaje de “Solicitud de registro” a la AMF/SEAL. El mensaje de solicitud de registro incluye el IE de identidad móvil 5GS que contiene el SUCI, el 5G-GUTI o el IMEI. Después de recibir el mensaje de solicitud de registro desde el UE, la AMF/SEAF prepara un mensaje de “solicitud de inicio de autenticación” (5G-AIR) para la AUSF. La SEAF también incluye el nombre de red de servicio en el mensaje 5G-AIR. Después de recibir el mensaje 5G-AIR desde la SEAF, la AUSF prepara el mensaje “Auth-Info-Req” y lo envía a la UDM/ARPF. La UDM/ARPF genera en primer lugar un vector de autenticación con un bit de separación de campo de gestión de autenticación (AMF) = 1. A continuación, el UDM/ARPF calcula CK' e IK'. Después de eso, la ARPF envía (RAND, AUTN, XRES, CK', IK') a la AUSF utilizando el mensaje Auth-Info-Rsp. La AUSF responde a la SEAF enviando un mensaje 5G-AIA que, a su vez, incluye un mensaje de solicitud de EAP/AKA'-desafío. La SEAF reenvía de forma transparente el mensaje de solicitud de EAP/AKA'-desafío al UE en un mensaje de NAS, un mensaje Auth-Req. Después de recibir una respuesta desde el UE para el mensaje Auth-Req, la SEAF reenvía la respuesta EAP a la AUSF y la AUSF la valida con la información almacenada. En caso de que la verificación sea con éxito, la AUSF envía el EAP-SUCCESS y la clave de anclaje a SEAF y, a continuación, SEAF responde al UE con EAP-SUCCESS. Si la AUSF recibió el SUCI desde la SEAF cuando se inició la autenticación, la AUSF también incluye la SUPI mientras se envía el mensaje EAP-SUCCESS.
[0069] Si el UE accede a una PLMN a través de un tipo de acceso (p. ej., acceso de 3GPP) y accede a otra PLMN a través de otro tipo de acceso (p. ej., acceso no de 3GPP), a continuación, se realizan diferentes autenticaciones primarias. Después del registro, las conexiones del NAS son servidas por diferentes AMF que utilizan diferentes contextos de seguridad. Sin embargo, como se muestra en la Figura 3, el UE puede solicitar el registro en la misma red de servicio (p. ej., la misma HPLMN-5G) a través de diferentes tipos de acceso. Todas las conexiones NAS para el UE son servidas a continuación por la misma AMF.
[0071] Actualmente, cuando el UE está registrado en una red de servicio a través de diferentes tipos de acceso, la asignación de los identificadores de conexión de NAS está codificada de forma rígida. Por ejemplo, la reunión plenaria del TSG n.° 80 del 3GPP aprobó la finalización de la versión 15, especificaciones 5G independientes (SA), con fecha del 15 de julio de 2018 (VER-15) e incorporadas como referencia en la presente memoria. En la ver-15, se supone que el identificador de conexión de NAS es “0” para el acceso 3GPP. Para el acceso no de 3GPP, se supone que el identificador de conexión del NAS es “1”. Esta asignación de identificadores de conexión codificados de forma rígida no presentó ningún problema en la ver-15, ya que solo se soportaba un tipo de acceso no de 3GPP, p. ej., el acceso a WLAN no confiable. Sin embargo, está previsto que en futuras versiones se añadan otros tipos de redes de acceso no de 3GPP, p. ej., acceso WLAN confiable, acceso alámbrico, acceso MulteFire, etc. Cada uno de los diferentes tipos de redes de acceso no de 3GPP necesita establecer conexiones NAS independientes. Dependiendo de la configuración de red y la suscripción de servicio de UE, el UE puede conectarse simultáneamente a múltiples redes de acceso, por ejemplo, a redes de acceso 3GPP y múltiples redes de acceso no de 3GPP, como se muestra en la Figura 2. En esta situación, el uso del mismo identificador de conexión de NAS para conexiones a través de diferentes redes de acceso que no de 3GPP no funcionaría.
[0073] Además, se pueden activar diferentes tipos de acceso en diferentes secuencias. Por ejemplo, es posible que el UE reciba en primer lugar la autenticación a través de una de las redes de acceso no de 3GPP y establezca un contexto de seguridad de NAS antes de que el UE se registre a través de una red de acceso de 3GPP. En otra posibilidad, el UE se registra a través de múltiples redes de acceso no de 3GPP, pero no a través de una red de acceso de 3GPP. Como tal, se desea una unión más flexible entre la red de servicio y el par de tipos de acceso y la conexión de NAS.
[0074] Para que el UE verifique que está conectado a una red de servicio que está autorizada a proporcionar servicios al UE, la red de servicio necesita verificarse por la red doméstica durante los procedimientos de autenticación (AKA). La verificación es implícita, ya que se supone que, si el procedimiento de autenticación primario y acuerdo de claves se ha completado con éxito, la red de servicio está autorizada. Sin embargo, el caso de falla no debe estar implícito y debe definirse explícitamente.
[0076] Finalmente, en un sistema 5G, un identificador de abonado se denomina identificador permanente de suscripción (SUPI). El SUPI se puede definir en formato IMSI o NAI. Para garantizar privacidad de abonado, el SUPI no debe transferirse en texto sin formato a través de una RAN de 5G y se oculta en el transcurso de la comunicación utilizando el identificador oculto de suscripción (SUCI). El SUCI se genera utilizando un esquema de protección con la clave pública sin procesar que se aprovisionó de forma segura para controlar la red doméstica. Únicamente se oculta la parte de identificador de suscripción del SUPI, mientras que la parte del identificador de red doméstica del SUPI necesita permanecer despejada para fines de enrutamiento.
[0077] La información de enrutamiento puede ser diferente para diferentes tipos de redes de acceso. Para una red de acceso 3GPP, el código de país móvil (MCC) y el código de red móvil (MNC) pueden formar parte de la información de enrutamiento. Sin embargo, para una red de acceso no de 3GPP, se puede utilizar un identificador de red y una información de enrutamiento diferentes. Por ejemplo, para una red de acceso de tipo MulteFire, el identificador de red y la información de enrutamiento se basan en un ID de red de anfitrión neutral (NHN-ID), un ID de proveedor de servicios participante (PSP-ID) y un indicador de modo de acceso de anfitrión neutral (NHAMI). NHAMI es un valor global reservado que es el mismo para todas las redes MulteFire que habilitan el modo de acceso NHN. Es necesario definir la codificación del elemento de información de SUCI de forma genérica para que el SUCI soporte otros tipos de redes y formatos de identificador de abonado a utilizar como identidad móvil durante el procedimiento de autenticación. Además, dado que los formatos IMSI y NAI se pueden utilizar para SUPI, para la salida del esquema SUCI, el MSIN corresponde a la representación en caso de que el identificador de suscripción esté en formato IMSI y el nombre de usuario corresponde a la representación en caso de que el identificador de suscripción esté en formato NAI. Para la NAI basada en IMSI, la parte de identificador de suscriptor de la NAI también está formada por dígitos, por lo que se necesitan reglas de codificación adicionales para distinguir el formato IMSI, el formato NAI y, potencialmente, otros tipos de formatos de identificador de suscriptor dentro de la definición de elemento de información SUCI.
[0078] Una o más realizaciones descritas en la presente memoria proporcionan sistemas y métodos para permitir conexiones seguras simultáneas a través de múltiples redes de acceso heterogéneas. Se describen nuevos métodos y mejoras de protocolo para permitir al UE incluir un tipo de acceso durante el registro y rastrear las conexiones NAS simultáneas que se mapean a través de redes de acceso heterogéneas. También se describen nuevos sistemas y métodos para manejar el fallo de verificación de la red de servicio. Los nuevos sistemas y métodos y las mejoras de protocolo se describen con más detalle para soportar el uso de la NAI como un tipo de identificador de suscripción, así como la extensibilidad futura del identificador de suscripción para el soporte de redes de acceso y redes privadas de MulteFire.
[0079] 1. Realización - UE incluye el tipo de acceso durante el registro y la capacidad para rastrear mapeo de conexiones NAS simultáneas a través de redes de acceso heterogéneas.
[0080] a) UE inicia el registro inicial a través del tipo de acceso A.
[0081] La Figura 4 ilustra un diagrama de flujo lógico de una realización de un método para la autenticación y el flujo de mensajes de acuerdo de claves entre el UE y las funciones de red central cuando el UE inicia el registro inicial a través de la red de acceso de tipo A. Los mensajes de NAS mostrados entre el UE y la AMF pueden tunelizarse a través de un túnel IPsec en caso de que la red de acceso de tipo A sea un acceso no de 3GPP no confiable. Por ejemplo, el UE puede establecer una asociación de seguridad (SA) de IPSec con la N3IWF seleccionado iniciando un intercambio inicial de protocolo de intercambio de claves de Internet (IKE), p. ej., como se describe en el RFC 7296 del IETF, “Internet Key Exchange Protocol Version 2 (IKEv2)”, (Octubre de 2014). En este ejemplo, la red de acceso de tipo A es un primer tipo de una pluralidad de tipos de redes, que incluyen el acceso 3GPP, el acceso no de 3GPP confiable, el acceso no de 3GPP no confiable, el acceso WLAN confiable, el acceso MulteFire, etc.
[0082] Cuando el UE inicia el registro inicial a través de la red de acceso de tipo A, el UE incluye el tipo de acceso en el mensaje de solicitud de registro. El UE envía el mensaje de solicitud de registro a la AMF. La AMF está ubicada junto con la función de anclaje de seguridad (SEAF), que sirve como el anclaje para la seguridad en sistemas 5G. Tras recibir el mensaje de solicitud de registro, la AMF/SEAF invoca el servicio Nausf_UEAuthentication enviando un mensaje de solicitud Nausf_UEAuthentication _Authenticate a la AUSF para iniciar una autenticación. La SEAF incluye el identificador de suscripción, el nombre de red de servicio y el tipo de acceso en la solicitud Nausf_UEAuthentication _Authenticate.
[0083] Después de recibir el mensaje de solicitud Nausf_UEAuthentication _Authenticate, la AUSF compara el nombre de red de servicio recibido con el nombre de red de servicio esperado. Si la SEAF solicitante de la red de servicio está autorizada a utilizar el nombre de red de servicio, la AUSF envía la solicitud Nudm_UEAuthentication_Get a la UDM, que incluye el Id de suscripción, el nombre de red de servicio y el tipo de acceso.
[0084] Después de la recepción de la solicitud Nudm_UEAuthentication_Get, la UDM/ARPF elige el método de autenticación, basándose en los datos de suscripción. Por ejemplo, un protocolo del tipo de autenticación mutua de EAP-AKA' modificado en la presente memoria puede ejecutarse entre el UE y la AUSF (tal como el EAP-AKA' descrito en RFC 5448 del IETF, “Improved Extensible Authentication Protocol Method for 3rd Generation Authentication and Key Agreement (EAP-AKA') 5 de marzo de, 2018 e incorporado como referencia en la presente memoria).
[0085] El UDM/ARPF genera un vector de autenticación y envía este vector de autenticación AV' (RAND, AUTN, XRES, CK', IK') a la AUSF desde el que recibió la solicitud Nudm_UEAuthentication_Get. LA UDM/ARPF también transmite una indicación de que el vector de autenticación AV' se ha de utilizar para el EAP-AKA' utilizando un mensaje de respuesta Nudm_UEAuthentication_Get.
[0086] La AUSF y el UE a continuación continúan con el intercambio de solicitud de EAP/AKA'-desafío. La AUSF obtiene las claves KAUSF y KSEAF, e incluye un mensaje de éxito de EAP y la KSEAF dentro del mensaje de respuesta Nausf_UEAuthentication_Authenticate y lo envía a la AMF/SEAF.
[0087] Después de recibir el mensaje de respuesta Nausf_UEAuthentication _Authenticate, la AMF/SEAF deriva la clave KAMF. La AMF inicia a continuación el procedimiento de comando de modo de seguridad para enviar el contexto de seguridad y la información de algoritmo de seguridad al UE. El UE recibe el comando de modo de seguridad y deriva los contextos de seguridad de NAS y envía un mensaje de comando de modo de seguridad completo a la AMF. Al finalizar el procedimiento, la tabla de mapeo de conexiones de red de servicio y tipo de acceso a NAS se actualiza para incluir la información de conexión para la red de acceso de tipo A, como se muestra en la Figura 5 a continuación. La Figura 5 ilustra un diagrama en bloque esquemático de una realización de una tabla de mapeo de conexiones de red de servicio y tipo de acceso a NAS. En este ejemplo, la tabla de mapeo se actualiza para incluir información de conexión para un primer tipo de red de acceso, p. ej., red de acceso tipo A. La tabla de mapeo se actualiza después de registro por un UE a través de una red de acceso. La tabla incluye el tipo de red de acceso, el identificador de red y el identificador de red de acceso. La tabla de mapeo también incluye el identificador de conexión NAS para la conexión NAS entre la red de acceso tipo A y el UE. Por lo tanto, la tabla de mapeo almacena para cada conexión NAS, el identificador de conexión NAS, el tipo de red de acceso, el identificador de red y el identificador de red de acceso.
[0088] La Figura 6 ilustra un diagrama en bloque esquemático de una realización de contenido de un mensaje de solicitud de registro. El UE transmite el mensaje de solicitud de registro a la AMF a través de una red de acceso para iniciar un registro inicial. El mensaje de solicitud de registro incluye un elemento de información “Tipo de acceso” de la red de acceso. El propósito del elemento de información de tipo de acceso es indicar el tipo de acceso a través del que se enviarán al UE la señalización de enlace descendente o los datos de usuario.
[0089] La Figura 7 ilustra un diagrama en bloque esquemático de una realización del elemento de información de tipo de acceso en un mensaje de solicitud de registro. El tipo de acceso es un elemento de información de tipo 1.
[0090] La Figura 8 ilustra un diagrama en bloque esquemático de una realización de los valores de tipo de acceso para el elemento de información de tipo de acceso en un mensaje de solicitud de registro. En una realización, los tipos de acceso incluyen acceso 3GPP, acceso no de 3GPP no confiable, acceso no de 3GPP confiable, acceso WLAN no confiable, acceso WLAN confiable y acceso MulteFire. Se pueden incluir tipos de acceso alternativos o adicionales en el elemento de información de tipo de acceso en el mensaje de registro.
[0091] b1) El UE inicia el registro posterior a través del tipo de acceso C y se reutiliza el contexto de seguridad de NAS existente
[0092] Cuando el UE inicia el registro posterior a través de otro tipo de red de acceso, p. ej., el tipo de acceso C, y el UE ya está autenticado por la red y es servido de la misma AMF en la misma red de servicio, la AMF puede decidir no ejecutar una nueva autenticación si tiene un contexto de seguridad disponible para utilizar.
[0093] La F9 ilustra un diagrama de flujo lógico de una realización de un método para el registro por un UE a través de una red de acceso de tipo C cuando se reutiliza el contexto de seguridad de NAS existente. En este ejemplo, se supone que el UE ha establecido una conexión NAS con la red de acceso de tipo A y la red de acceso de tipo B. Obsérvese que los mensajes de NAS mostrados entre el UE y la AMF se tunelizan a través de un túnel IPsec en caso de que la red de acceso de tipo C sea un acceso no de 3GPP no confiable.
[0094] Cuando el UE inicia el registro posterior a través de otra red de acceso con una red de acceso de tipo C, incluye el tipo de acceso en el mensaje de solicitud de registro. La AMF puede decidir reutilizar el contexto de seguridad existente. Se crea una nueva conexión NAS utilizando el contexto de seguridad de NAS de 5G común disponible. El contexto de seguridad de NAS se actualiza con parámetros específicos de la nueva conexión de NAS. Al finalizar el procedimiento, la tabla de mapeo de conexiones de red de servicio y tipo de acceso a NAS se actualiza para incluir la información de conexión para la red de acceso C, como se muestra en la Figura 10.
[0095] La Figura 10 ilustra un diagrama en bloque esquemático de una realización de una tabla de mapeo de conexiones de red de servicio y tipo de acceso a NAS después del registro con un tipo de acceso A, un tipo de acceso B y un tipo de acceso C. En este ejemplo, la tabla de mapeo se actualiza para incluir información de conexión para el tipo de acceso C. La tabla de mapeo se actualiza después del registro por parte del UE a través de una red de acceso. La tabla incluye el tipo de red de acceso, el identificador de red y el identificador de red de acceso. La tabla de mapeo también incluye el identificador de conexión NAS para la conexión NAS entre la red de acceso tipo C y el UE. El identificador de conexión de NAS es “2”. La tabla de mapeo puede almacenarse en el UE y la AMF y/o en otras funciones o nodos, tales como la AUSF.
[0096] b2) El UE inicia el registro posterior a través de la red de acceso tipo C y se inicia una nueva autenticación Cuando el UE inicia un registro posterior a través del tipo de acceso C, si el UE ya está autenticado por la red para la misma red de servicio, la AMF puede decidir ejecutar de nuevo el procedimiento de autenticación y acuerdo de claves, ya sea porque el UE es servido por una AMF diferente o debido a que el algoritmo de seguridad ha cambiado. La Figura 11 es un diagrama de flujo lógico de una realización de un método para el registro por parte el UE a través de una red de acceso de tipo C cuando se inicia una nueva autenticación. En este ejemplo, se supone que el UE ha establecido una conexión NAS con la red de acceso de tipo A y la red de acceso de tipo B. Obsérvese que los mensajes de NAS mostrados entre el UE y la AMF se tunelizan a través de un túnel IPsec si la red de acceso de tipo C es un acceso no de 3GPP no confiable.
[0097] Cuando el UE inicia el registro posterior a través de la red de acceso de tipo C, incluye el tipo de acceso en el mensaje de solicitud de registro. La AMF decide ejecutar de nuevo el procedimiento de autenticación y acuerdo de claves. La AMF puede decidir ejecutar de nuevo el procedimiento de autenticación y acuerdo de claves, ya sea porque el UE es servido por una AMF diferente o porque el algoritmo de seguridad ha cambiado. Cuando se completa el procedimiento de autenticación y acuerdo de claves, la AMF inicia un nuevo comando de modo de seguridad de NAS al UE para activar el nuevo contexto de seguridad del NAS de 5G derivado en el tipo de acceso C.
[0098] Se crea una nueva conexión NAS utilizando el contexto de seguridad de NAS de 5G recién derivado. El contexto de seguridad de NAS se actualiza con parámetros específicos de la nueva conexión de NAS. A continuación, la AMF activa procedimientos de SMC de NAS adicionales para todos los demás tipos de acceso para activar el nuevo contexto de seguridad de NAS de 5G para cada tipo de acceso existente. Después del éxito de procedimientos de SMC de NAS sobre los otros tipos de acceso, tanto el UE como la AMF eliminan el contexto de seguridad de NAS anterior. Al finalizar el procedimiento, la tabla de mapeo de conexiones de red de servicio y tipo de acceso a NAS se actualiza para incluir la información de conexión para la red de acceso tipo C, como se muestra en la Figura 12. La Figura 12 ilustra un diagrama en bloque esquemático de una realización de una tabla de mapeo de conexiones de red de servicio y tipo de acceso a NAS después del registro con un tipo de acceso A, un tipo de acceso B y un tipo de acceso C. En este ejemplo, la tabla de mapeo se actualiza para incluir información de conexión para el tipo de acceso C. La tabla de mapeo se actualiza después del registro por parte del UE a través de una red de acceso. La tabla incluye el tipo de red de acceso, el identificador de red y el identificador de red de acceso. La tabla de mapeo también incluye el identificador de conexión NAS para la conexión NAS entre la red de acceso tipo C y el UE. El identificador de conexión de NAS es “2”. La tabla de mapeo puede almacenarse en el UE y la AMF y/o en otras funciones o nodos, tales como la AUSF.
[0099] 2. Realización - Fallo de autorización de red de servicio
[0100] Para que el UE verifique que está conectado a una red de servicio que está autorizada a proporcionar servicios al UE, la red de servicio necesita verificarse por la red doméstica durante los procedimientos de AKA. Si la red de servicio está autorizada, el procedimiento AKA continuaría y si el procedimiento de autenticación principal y acuerdo de claves se ha completado con éxito, significa que la red de servicio está autorizada.
[0101] Sin embargo, si la red de servicio no está autorizada, el procedimiento de autenticación se detendría y la AUSF enviaría una respuesta de autenticación a la AMF para indicar un fallo de autenticación debido a que la red de servicio no está autorizada.
[0102] La Figura 13 ilustra un diagrama de flujo lógico de una realización de un método para el registro por un UE a través de una red de acceso de tipo A cuando se ha producido un fallo de autorización de red de servicio. Obsérvese que los mensajes de NAS entre el UE y la AMF se tunelizan a través del túnel IPSec en caso de que la red de acceso de tipo A sea un acceso no de 3GPP no confiable.
[0103] Tras de recibir el mensaje de solicitud Nausf_UEAuthentication _Authenticate, la AUSF compara el nombre de red de servicio recibido con el nombre de red de servicio esperado. Si la SEAF solicitante de la red de servicio no está autorizada a utilizar el nombre de la red de servicio, la AUSF responde con “red de servicio no autorizada” en la respuesta Nausf_UEAuthentication _Authenticate.
[0104] El fallo de autorización de red de servicio es diferente de otros fallos relacionados con la PLMN. No se debe a una restricción de acceso o suscripción al UE, p. ej., debido a la restricción del operador, sino que se debe a un fallo de verificación/autorización de seguridad de red de servicio. Actualmente no hay ningún código de causa para este caso de fallo.
[0105] Un código de fallo relacionado con el fallo de PLMN es “PLMN no permitida”, pero sirve para indicar al UE un rechazo debido a una suscripción o debido a una restricción determinada por el operador. Este código de error es: Causa n.° 11: PLMN no permitida. Esta causa de 5GMM se envía al UE si solicita servicio, o si la red inicia una solicitud de anulación del registro, en una PLMN en la que el UE, por suscripción o debido a una restricción determinada por el operador, no puede operar.
[0106] Cuando el UE recibe un rechazo debido a “PLMN no permitida”, el UE necesita establecer el estado de actualización de la 5GS a 5U3 ITINERANCIA NO PERMITIDA, restablecer el contador de intentos de registro, borrar su contexto de seguridad, cualquier 5G-GUTI, el TAI registrado visitado por última vez, la lista de TAI, ngKSI, la lista de PLMN equivalentes y también almacenar la identidad de la PLMN en la “lista de PLMN prohibidas”.
[0107] Sin embargo, cuando se produce el fallo de autorización de red de servicio, dado que el fallo no está relacionado con la suscripción de UE o la restricción de acceso, el UE no necesita restablecer su estado de actualización a 5U3 ITINERANCIA NO PERMITIDA y podría intentar seleccionar inmediatamente otra PLMN. Por lo tanto, es más apropiado definir un nuevo código de causa para esta situación diferente, ya que el UE puede tomar diferentes acciones.
[0108] Por ejemplo, cuando se produce un fallo de autorización de red de servicio, el UE puede abortar el procedimiento de registro inicial con la PLMN, almacenar la identidad de PLMN en la “lista de PLMN prohibidas”, establecer el estado de actualización de 5GS a 5U2 NO ACTUALIZADO e introducir el estado 5GMM-DEREGISTERED.PLMN-SEARCH para realizar una selección de PLMN. Por lo tanto, se necesita una nueva causa de rechazo de 5GMM para indicar “Red de servicio no autorizada”.
[0109] La Figura 14 ilustra un diagrama en bloque esquemático de una realización del elemento de información de causa de 5GMM. El elemento de información de causa de 5GMM indica una razón para el rechazo por la red de una solicitud de 5GMM desde el UE. Se incluye una nueva causa de rechazo de 5GMM en este elemento de información para indicar “red de servicio no autorizada”. Por ejemplo, el nuevo rechazo puede incluirse como un nuevo código de causa n.° 73 para señalizar al UE un fallo de autorización de red de servicio. El nuevo código de causa se utiliza si el proceso de autenticación no puede continuar porque la red de servicio no está autorizada.
[0110] La Figura 15 ilustra un diagrama en bloque esquemático de una realización de valores de causa para el elemento de información de causa de 5GMM. Los valores de la causa se actualizan para incluir la nueva causa n.° 73 - red de servicio no autorizada. Esta causa de 5GMM se envía al UE si el UE inicia el registro en una red de servicio y la red de servicio falla la autorización.
[0111] Después de un fallo en la autenticación de la red de servicio, el UE recibe un rechazo de registro con causa de 5GMM “red de servicio no autorizada” para acceso de 3GPP. A continuación, el UE aborta el procedimiento de registro inicial, almacena la identidad de PLMN en la “lista de PLMN prohibidas”, establece el estado de actualización de 5GS en 5U2 NO ACTUALIZADO y entra en el estado 5GMM-DEREGISTERED.PLMN-SEARCH para realizar una selección de PLMN. Por lo tanto, el UE puede seleccionar otra PLMN.
[0112] 3. realización - mejoras en los métodos y protocolos para soportar el uso de NAI como un tipo de identificador de suscripción y la futura extensibilidad del identificador de suscripción para soportar MulteFire y redes privadas a) Se define un nuevo campo “Formato de SUPI” para permitir el uso de diferentes tipos/formatos de identidad de abonado como identificador de suscriptor
[0113] Se asigna un identificador permanente de suscripción 5G (SUPI) globalmente único a cada suscriptor del sistema 5G y se aprovisiona en la UDM/UDR. El SUPI se utiliza únicamente dentro del sistema de 3GPP, y su privacidad se especifica en la TS 33.501 de 3GPP, “Security architecture and procedures for 5G System”, versión 15 del 26 de marzo de 2018 y que se incorpora como referencia en la presente memoria. Se han identificado los siguientes tipos de SUPI como válidos: IMSI y NAI.
[0114] El SUCI es un SUPI parcialmente cifrada utilizada durante los procedimientos asociados con el sistema 5G cuando al dispositivo no se le ha asignado una 5G-GUTI (identidad temporal globalmente única de 5G). El SUCI se crea generalmente cifrando el componente de MSIN (número de identificación de abonado móvil) del IMSI del suscriptor. El UE genera un SUCI utilizando la clave pública sin procesar que se aprovisionó de forma segura para controlar la red doméstica. El esquema de protección utiliza la clave pública sin procesar de la red doméstica. El UE construye una entrada de esquema a partir de la parte de identificador de suscripción del SUPI, según se especifica por el esquema de protección (p. ej., aplicando algún esquema de relleno). El UE ejecuta a continuación el esquema de protección con la entrada de esquema construida como entrada y toma la salida como la salida de esquema. El UE no oculta el identificador de red doméstica, p. ej., el código de país móvil (MCC) o el código de red móvil (MNC). A continuación, el UE genera el SUCI que incluye el identificador de red doméstica, el identificador de la clave pública de red doméstica y la salida de esquema.
[0115] Sin embargo, dado que los formatos IMSI y NAI se pueden utilizar para SUPI, para la salida del esquema SUCI, el MSIN corresponde a la representación en caso de que el identificador de suscripción esté en formato IMSI y el nombre de usuario corresponde a la representación en caso de que el identificador de suscripción esté en formato NAI. Para la NAI basada en IMSI, la parte de identificador de suscriptor de la NAI también está formada por dígitos, por lo que se necesitan reglas de codificación adicionales para distinguir el formato IMSI, el formato NAI y, potencialmente, otros tipos de formatos de identificador de suscriptor dentro de la definición de elemento de información SUCI.
[0116] La Figura 16 ilustra un diagrama en bloque esquemático de una realización de un nuevo campo de información para un identificador oculto de suscripción (SUCI) para habilitar diferentes estructuras de SUCI. Utilizando un nuevo campo de información, el formato de identificación móvil para el SUPI y el SUCI se puede adaptar basándose en el tipo/formato de identidad de SUPI utilizado. Por ejemplo, para IMSI, el identificador de red se basa en MNC/MCC. Para la NAI basada en IMSI, el identificador de red también se basa en MNC/MCC. Para las NAI no basadas en IMSI, el identificador de red se basa en un indicador de tipo de red genérico y en un identificador de red específico del operador o de la empresa, donde el indicador de tipo de red puede basarse en un valor MCC/MNC global reservado/codificado de forma rígida especial. Para NAI de MulteFire (MF-NAI), el identificador de red se basa en el MCC/MNC global reservado/codificado de manera rígida especial, el ID de red de anfitrión neutral (NHN-ID) y el ID de proveedor de servicios participante (PSP-ID).
[0117] La Figura 17 ilustra un diagrama en bloque esquemático de una realización de tipos de identidad soportados por el nuevo campo de información para el identificador oculto de suscripción (SUCI). El nuevo campo de información de SUCI permite diferentes tipos de identidad para el identificador de abonado. Los tipos de identidad pueden incluir SUCI, 5G-GUTI, IMEI, 5G-S-TMSI, IMEISV, dirección MAC o una identificación de dispositivo. La identidad de dispositivo puede incluir, por ejemplo, UDI, ODIN, id de Bluetooth, número de serie, etc. También se pueden definir tipos de identidad alternativos o adicionales.
[0118] La Figura 18 ilustra un diagrama en bloque esquemático de una realización de un formato de identidad de abonado de SUCI genérico. La estructura de identidad de suscriptor de SUCI incluye un indicador de tipo de red (NTI). Un identificador de red doméstica y el identificador de enrutamiento pueden ser diferentes para diferentes tipos de redes de acceso. El campo de salida de esquema contiene el identificador de suscriptor oculto generado utilizando un esquema de protección.
[0119] La Figura 19 ilustra un diagrama en bloque esquemático de una realización de un formato de identidad de suscriptor de SUCI cuando el formato de SUPI es IMSI o NAI basado en IMSI. Esto ilustra el formato de elemento de información de identidad móvil 5GS cuando el tipo de identidad es “SUCI” y el formato SUPI es “IMSI” o “NAI basado en IMSI”. Para la red de acceso 3GPP, el identificador de red doméstica contiene el ID de PLMN (MCC y MNC). El código de país móvil (MCC) y el código de red móvil (MNC) pueden formar parte de la información de enrutamiento.
[0120] La Figura 20 ilustra un diagrama en bloque esquemático de una realización de un formato de identidad de suscriptor de SUCI cuando el formato de SUPI es NAI no basado en IMSI y el tipo de identidad es “SUCI”. Esto ilustra un ejemplo del formato de elemento de información de identidad móvil 5GS cuando el tipo de identidad es “SUCI” y el formato SUPI es “NAI no basado en IMSI”. El identificador de red y la información de enrutamiento son específicos de la red. Los valores en el campo de indicador de tipo de red (NTI) se utilizan para indicar el tipo de red.
[0121] La Figura 21 ilustra un diagrama en bloque esquemático de una realización de un formato de identidad de suscriptor de SUCI cuando el formato de SUPI es NAI” no basado en IMSI y el NTI se asigna a un ID de PLMN global reservado. Cuando el formato de SUPI es “NAI no basado en IMSI”, el indicador de tipo de red puede ser un valor global reservado en el ID de PLMN (MCC/MNC).
[0122] La Figura 22 ilustra un diagrama en bloque esquemático de una realización de un formato de identidad de suscriptor de SUCI cuando el tipo de identidad es “SUCI” y el formato SUPI es “MF-NAI”. Para las redes MulteFire, el identificador de red y la información de enrutamiento se basan en un ID de red de anfitrión neutral (NHN-ID), un ID de proveedor de servicios participante (PSP-ID) y un indicador de modo de acceso de anfitrión neutral (NHAMI). NHAMI es un valor global reservado que es el mismo para todas las redes MulteFire que habilitan el modo de acceso NHN. La Figura 23 ilustra un diagrama en bloque esquemático de una realización del tipo de identidad SUCI. La tabla ilustra varios ejemplos de codificación adicional para el tipo de identidad SUCI.
[0123] La Figura 24 ilustra un diagrama en bloque esquemático de una realización del equipo 220 de usuario de ejemplo. El equipo 220 de usuario (UE) puede incluir un teléfono inteligente, una tableta inteligente, un ordenador portátil, un reloj inteligente, un PC, un televisor u otro dispositivo. Se pueden incluir componentes y funciones adicionales o alternativos dentro del UE 220. Además, una o más de las funciones y componentes mostrados en la presente memoria pueden no estar presentes o combinarse con otros componentes o funciones.
[0124] El UE 220 incluye un dispositivo 2600 de procesamiento y un dispositivo 2602 de memoria que están configurados para realizar una o más de las funciones descritas en la presente memoria con respecto al UE 220. El dispositivo 2602 de memoria puede incluir un objeto gestionado 2604 que almacena aplicaciones e instrucciones operativas que controlan el dispositivo 2600 de procesamiento para realizar diversas funciones descritas en la presente memoria. El dispositivo 2602 de memoria también puede almacenar la tabla 2650 de mapeo de conexiones de red de servicio y tipo de acceso al NAS. El UE 220 también puede incluir una UICC 2606 que incluye una USIM 2608 para el almacenamiento de la IMSI.
[0125] El UE 220 puede incluir además un transceptor Bluetooth 2610, un transceptor WLAN (compatible con IEEE 802.11x) 2612, un transceptor RF móvil (3G/4G/5G) 2614 y un GPS 2616. El transceptor WLAN 2612 puede operar como una interfaz de acceso no de 3GPP a una red WLAN. El UE 220 puede incluir además las interfaces 2618 de usuario, el adaptador 2620 de CA, el módulo 2622 de batería, el transceptor USB 2624 y el puerto Ethernet 2628.
[0127] El UE 220 puede incluir además una cámara digital 2630, un controlador de pantalla táctil 2632, un altavoz 2634 y un micrófono 2636. El UE 220 puede incluir también una unidad 2638 de gestión de potencia. Uno o más buses de comunicación internos (no mostrados) pueden acoplar comunicativamente uno o más de los componentes del UE 220.
[0128] La Figura 25 ilustra un diagrama en bloque esquemático de una realización de un nodo de AMF de ejemplo. El nodo AMF puede estar integrado con otros nodos de la red central 5G. Se pueden incluir componentes y funciones adicionales o alternativos dentro del nodo AMF. Además, una o más de las funciones y componentes mostrados en la presente memoria pueden no estar presentes o combinarse con otros componentes o funciones o nodos. El nodo de AMF incluye un dispositivo 2700 de procesamiento y un dispositivo 2702 de memoria que están configurados para realizar una o más de las funciones descritas en la presente memoria. El nodo AMF puede incluir una interfaz de red 2704 que incluye puertos para interactuar con otros nodos de red en la red 5GC.
[0130] La Figura 26 ilustra un diagrama en bloque esquemático de una realización de una N3IWF de ejemplo. La N3IWF puede ser un punto de acceso en una red de área local inalámbrica, una puerta de enlace en una red de área local, etc. La N3IWF puede estar integrada con otros nodos en una red de acceso. Se pueden incluir componentes y funciones adicionales o alternativos en el N3IWF. Además, una o más de las funciones y componentes mostrados en la presente memoria pueden no estar presentes o combinarse con otros componentes o funciones. La N3IWF incluye un dispositivo 2800 de procesamiento y un dispositivo 2802 de memoria que están configurados para realizar una o más de las funciones descritas en la presente memoria. La N3IWF puede incluir una primera interfaz 2804 de red (p. ej., puertos Ethernet, puertos IP) para interactuar con otros nodos de red en la red 5GC. La N3IWF también puede incluir uno o más tipos de interfaces para comunicarse con el UE, tal como un transceptor WLAN 2806 (p. ej., que cumpla con las redes de tipo WLAN IEEE 802.1x). El N3IWF también puede incluir un transceptor RF móvil 2808 compatible con una interfaz aérea celular. El UE 220 puede comunicarse con la N3IWF utilizando uno o más del transceptor WLAN 2806 o el transceptor RF móvil 2808.
[0132] Un dispositivo de procesamiento como se describe en la presente memoria incluye al menos un dispositivo de procesamiento, tal como un microprocesador, un microcontrolador, un procesador de señales digitales, un microordenador, una unidad central de procesamiento, una matriz de puertas programables en campo, un dispositivo lógico programable, una máquina de estados, un sistema de circuitos lógicos, un sistema de circuitos analógicos, un sistema de circuitos digitales y/o cualquier dispositivo que manipule señales (analógicas y/o digitales) basándose en la codificación rígida del sistema de circuitos y/o las instrucciones operativas. Un dispositivo de memoria es un dispositivo de memoria no transitorio y puede ser una memoria interna o una memoria externa, y la memoria puede ser un único dispositivo de memoria o una pluralidad de dispositivos de memoria. El dispositivo de memoria puede ser una memoria de solo lectura, una memoria de acceso aleatorio, una memoria volátil, una memoria no volátil, una memoria estática, una memoria dinámica, una memoria flash, una memoria caché y/o cualquier dispositivo de memoria no transitoria que almacene información digital. El término “módulo” se utiliza en la descripción de una o más de las realizaciones de los elementos de la presente memoria. Un módulo incluye uno o más dispositivos de procesamiento y/o uno o más dispositivos de memoria no transitorios operables para realizar una o más funciones, como se puede describir en la presente memoria. Un módulo puede funcionar de forma independiente y/o en conjunto con otros módulos y puede utilizar el dispositivo de procesamiento y/o la memoria de otros módulos y/o las instrucciones operativas de otros módulos. Como también se utiliza en la presente memoria, un módulo puede contener uno o más submódulos, cada uno de los cuales puede ser uno o más módulos.
[0134] Como se puede utilizar en la presente memoria, el término “operable para” o “configurable para” indica que un elemento incluye uno o más circuitos, instrucciones, módulos, datos, entrada o entradas, salida o salidas, etc., para realizar una o más de las funciones correspondientes descritas o necesarias y puede incluir además el acoplamiento inferido a uno o más de otros elementos para realizar las funciones correspondientes descritas o necesarias. Como también se puede utilizar en la presente memoria, los términos y expresiones “acoplado”, “acoplado a”, “conectado a” y/o “conexión” o “interconexión” incluyen la conexión o enlace directo entre nodos/dispositivos y/o la conexión indirecta entre nodos/dispositivos a través de un elemento intermedio (p. ej., un elemento incluye, pero no se limita a, un componente, un elemento, un circuito, un módulo, un nodo, un dispositivo, un elemento de red, etc.). Como se puede utilizar además en la presente memoria, las conexiones inferidas (es decir, donde un elemento está conectado a otro elemento por inferencia) incluyen la conexión directa e indirecta entre dos elementos de la misma manera que “conectado a”.
[0136] Obsérvese que los aspectos de la presente descripción pueden describirse en la presente memoria como un proceso que se representa como un esquema, un diagrama en flujo, un diagrama de flujo, un diagrama de estructura o un diagrama en bloque. Aunque un diagrama de flujo puede describir las operaciones como un proceso secuencial, muchas de las operaciones pueden realizarse en paralelo o simultáneamente. Además, el orden de las operaciones puede reordenarse. Un proceso finaliza cuando se completan sus operaciones. Un proceso puede corresponder a un método, una función, un procedimiento, una subrutina, un subprograma, etc. Cuando un proceso corresponde a una función, su terminación corresponde a un retorno de la función a la función de llamada o la función principal.
[0137] Las diversas características de la descripción descritas en la presente memoria pueden implementarse en diferentes sistemas y dispositivos sin apartarse de la descripción. Debe tenerse en cuenta que los aspectos anteriores de la descripción son simplemente ejemplos y se han de interpretar como limitativos de la descripción. La descripción de los aspectos de la presente descripción pretende ser ilustrativa y no limitar el alcance de las reivindicaciones. Como tal, las presentes enseñanzas se pueden aplicar fácilmente a otros tipos de aparatos y a muchas modificaciones, y las variaciones serán evidentes para los expertos en la técnica.
[0138] En la especificación anterior, se han descrito ciertos aspectos representativos de la invención con referencia a ejemplos específicos. Sin embargo, se pueden realizar diversas modificaciones y cambios sin apartarse del alcance de la presente invención tal como se establece en las reivindicaciones. La memoria descriptiva y las figuras son ilustrativas, más que restrictivas, y se pretende incluir modificaciones dentro del alcance de la presente invención. En consecuencia, el alcance de la invención debe determinarse por las reivindicaciones y no simplemente por los ejemplos descritos. Por ejemplo, los componentes y/o elementos enumerados en cualquier reivindicación del aparato pueden ensamblarse o configurarse operativamente de cualquier otra manera en una diversidad de permutaciones y, en consecuencia, no se limitan a la configuración específica indicada en las reivindicaciones.
[0139] Además, se han descrito anteriormente ciertos beneficios, otras ventajas y soluciones a problemas con respecto a realizaciones particulares; sin embargo, cualquier beneficio, ventaja, solución a un problema o cualquier elemento que pueda causar que ocurra o se vuelva más pronunciado cualquier beneficio, ventaja o solución en particular no deben interpretarse como características o componentes críticos, requeridos o esenciales de ninguna o todas las reivindicaciones.
[0140] Como se emplea en la presente memoria, los términos “comprender”, “comprende”, “que comprende”, “que tiene”, “incluyendo”, “incluye” o cualquier variación de los mismos, tienen como objetivo hacer referencia a una inclusión no exclusiva, de modo que un proceso, método, artículo, composición o aparato que comprende una lista de elementos no incluye únicamente aquellos elementos enumerados, sino que también puede incluir otros elementos no expresamente enumerados o inherentes a tal proceso, método, artículo, composición o aparato. Otras combinaciones y/o modificaciones de las estructuras, disposiciones, aplicaciones, proporciones, elementos, materiales o componentes descritos anteriormente utilizadas en la práctica de la presente invención, además de las no citadas específicamente, pueden variarse o adaptarse particularmente a entornos específicos, especificaciones de fabricación, parámetros de diseño u otros requisitos operativos sin apartarse de los principios generales de la misma.
[0141] Además, la referencia a un elemento en singular no pretende significar “uno y únicamente uno” a menos que se indique específicamente así, sino más bien “uno o más”. Salvo que se indique lo contrario de forma específica, el término “algunos” se refiere a uno o más.

Claims (4)

1. REIVINDICACIONES
1. Un equipo de usuario, UE, que comprende:
uno o más transceptores configurados para acceder a una red de servicio a través de una pluralidad de redes de acceso; y
un dispositivo de procesamiento configurado para:
generar una solicitud de registro y transmitir la solicitud de registro a la red de servicio a través de una red de acceso;
recibir un mensaje de rechazo de registro, en donde el mensaje de rechazo de registro indica que la red de servicio no está autorizada; y
en respuesta a la recepción del mensaje de rechazo de registro que indica que la red de servicio no está autorizada, entrar en un estado 5GMM-DEREGISTERED.PLMN-SEARCH.
2. El UE de la reivindicación 1, en donde el mensaje de rechazo de registro incluye un elemento de información de causa, en donde el elemento de información de causa incluye un valor indicativo de que la red de servicio no está autorizada.
3. El UE de cualquier reivindicación anterior, en donde el dispositivo de procesamiento está configurado además, para:
abortar el registro con la red de servicio; y
almacenar una identidad de la red de servicio en una lista de redes de servicio no autorizadas.
4. El UE de la reivindicación 3, en donde el dispositivo de procesamiento está configurado además, para: seleccionar otra red de servicio para su registro.
ES19846960T 2018-08-09 2019-08-02 Method and apparatus for security realization of connections over heterogeneous access networks Active ES3051310T3 (en)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
US201862716887P 2018-08-09 2018-08-09
PCT/FI2019/050573 WO2020030851A1 (en) 2018-08-09 2019-08-02 Method and apparatus for security realization of connections over heterogeneous access networks

Publications (1)

Publication Number Publication Date
ES3051310T3 true ES3051310T3 (en) 2025-12-26

Family

ID=69414604

Family Applications (1)

Application Number Title Priority Date Filing Date
ES19846960T Active ES3051310T3 (en) 2018-08-09 2019-08-02 Method and apparatus for security realization of connections over heterogeneous access networks

Country Status (18)

Country Link
US (2) US12231876B2 (es)
EP (3) EP4408086A1 (es)
JP (3) JP7320598B2 (es)
KR (4) KR20250078592A (es)
CN (2) CN112586047B9 (es)
AU (3) AU2019319095B2 (es)
BR (1) BR112021002402A2 (es)
CA (2) CA3106505A1 (es)
CL (2) CL2021000337A1 (es)
CO (1) CO2021002942A2 (es)
ES (1) ES3051310T3 (es)
MX (2) MX2021001601A (es)
PH (1) PH12021550155A1 (es)
PL (1) PL3834519T3 (es)
SA (1) SA521421213B1 (es)
SG (1) SG11202100720PA (es)
WO (1) WO2020030851A1 (es)
ZA (1) ZA202101446B (es)

Families Citing this family (41)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR102425582B1 (ko) * 2018-05-11 2022-07-26 삼성전자주식회사 무선통신 시스템에서 정보 보호 방법 및 장치
CN111436057B (zh) * 2019-01-15 2022-06-28 华为技术有限公司 一种会话管理方法及装置
CN113316948B (zh) * 2019-01-21 2025-07-15 瑞典爱立信有限公司 用于提供合规隐私的方法和相关装置
CN113545002A (zh) * 2019-03-04 2021-10-22 瑞典爱立信有限公司 针对非3gpp接入的密钥导出
US20210058784A1 (en) * 2019-11-08 2021-02-25 Intel Corporation User equipment onboarding based on default manufacturer credentials unlicensed
WO2021165446A1 (en) * 2020-02-21 2021-08-26 Telefonaktiebolaget Lm Ericsson (Publ) Determination of trust relationship of non-3gpp access networks in 5gc
WO2021197634A1 (en) * 2020-04-03 2021-10-07 Lenovo (Singapore) Pte. Ltd. Relocating an access gateway
EP4128858B1 (en) * 2020-04-03 2024-01-31 Lenovo (Singapore) Pte. Ltd. Relocating an access gateway
JP7594031B2 (ja) * 2020-06-03 2024-12-03 レノボ・シンガポール・プライベート・リミテッド 認証タイプの決定
US20230262463A1 (en) * 2020-06-22 2023-08-17 Lenovo (Singapore) Pte. Ltd. Mobile network authentication using a concealed identity
US20230275936A1 (en) * 2020-07-30 2023-08-31 Telefonaktiebolaget Lm Ericsson (Publ) Ims support for non-imsi based supi when there is no isim
CN115769615A (zh) * 2020-08-03 2023-03-07 英特尔公司 用于下一代蜂窝网络的计算服务实现
US20240022908A1 (en) * 2020-11-06 2024-01-18 Lenovo (Singapore) Pte. Ltd. Authentication using a digital identifier for ue access
EP4264985A1 (en) * 2020-12-15 2023-10-25 Telefonaktiebolaget LM Ericsson (publ) Methods, entities and computer readable media for non-3gpp access authentication
WO2022127791A1 (en) * 2020-12-15 2022-06-23 Telefonaktiebolaget Lm Ericsson (Publ) Methods, entities and computer readable media for non-3gpp access authentication
US20240031799A1 (en) * 2020-12-28 2024-01-25 Telefonaktiebolaget Lm Ericsson (Publ) Subscription Identifier Concealment in a Communication Network
WO2022195461A1 (en) * 2021-03-15 2022-09-22 Lenovo (Singapore) Pte. Ltd. Registration authentication based on a capability
US11582709B2 (en) * 2021-03-16 2023-02-14 T-Mobile Innovations Llc Wireless communication service delivery to user equipment (UE) using an access and mobility management function (AMF)
JP7750303B2 (ja) * 2021-04-08 2025-10-07 日本電気株式会社 UDM(Unified Data Management Function)のための方法、AMF(Access and Mobility Management Function)のための方法、UDM及びAMF
US12127108B2 (en) * 2021-05-12 2024-10-22 Mediatek Inc. Enhancements on user equipment (UE) handling in a limited service state over non-third generation partnership project (3GPP) access
KR102771299B1 (ko) * 2021-05-23 2025-02-24 삼성전자 주식회사 무선 네트워크에서 재난 로밍 서비스를 위한 사용자 장치의 등록 취소 절차를 처리하는 장치 및 방법
US12356319B2 (en) * 2021-06-30 2025-07-08 Juniper Networks, Inc. Access network intelligent controller for multiple types of access networks
CN113597022B (zh) * 2021-07-23 2023-02-24 恒安嘉新(北京)科技股份公司 接口间的用户标识关联方法、装置、计算机设备和介质
MX2024001658A (es) * 2021-08-06 2024-04-30 Huawei Tech Co Ltd Metodo y aparato de comunicacion segura.
TWI829331B (zh) * 2021-09-07 2024-01-11 新加坡商聯發科技(新加坡)私人有限公司 當ue同時支持3gpp和非3gpp接入時改進5g nas安全上下文的處理
WO2023057036A1 (en) * 2021-10-04 2023-04-13 Telefonaktiebolaget Lm Ericsson (Publ) Conveying data to a communication network
CN114339757A (zh) * 2021-12-30 2022-04-12 中国电信股份有限公司 网络连接方法、网络设备和网络连接装置
CN114301703A (zh) * 2021-12-30 2022-04-08 中国电信股份有限公司 网络连接方法、网络设备和网络连接装置
CN117527280A (zh) * 2022-07-29 2024-02-06 中兴通讯股份有限公司 用户终端接入网络的安全认证方法、装置及电子设备
KR20250047786A (ko) * 2022-08-08 2025-04-04 노키아 테크놀로지스 오와이 비셀룰러 액세스하는 디바이스에 대한 인증
EP4576891A1 (en) * 2022-08-15 2025-06-25 Beijing Xiaomi Mobile Software Co., Ltd. Authentication method and apparatus for access to 3gpp network by means of non-3gpp access network
EP4366239A1 (en) * 2022-11-04 2024-05-08 Nokia Technologies Oy Anonymous registration with a communication network
US12549941B2 (en) * 2022-12-01 2026-02-10 T-Mobile Usa, Inc. Secure tunnel as a service for 5G networks
CN116546503A (zh) * 2022-12-27 2023-08-04 东方通信股份有限公司 一种5g核心网中限制用户设备接入的系统及方法
WO2024168472A1 (en) * 2023-02-13 2024-08-22 Zte Corporation Wireless method and device thereof
EP4425832A1 (en) * 2023-02-28 2024-09-04 Nokia Technologies Oy Verification of user equipment compliance in communication network environment
WO2024235786A1 (en) * 2023-05-15 2024-11-21 Nokia Technologies Oy Dual registration of user equipment
JPWO2025027697A1 (es) * 2023-07-28 2025-02-06
US20250203361A1 (en) * 2023-12-19 2025-06-19 T-Mobile Innovations Llc Systems and methods for managing authentication of wireless devices in a wireless network
WO2024251405A1 (en) * 2024-02-05 2024-12-12 Lenovo (Singapore) Pte. Ltd. Network function in a wireless communication network
WO2025177369A1 (ja) * 2024-02-19 2025-08-28 株式会社Nttドコモ 端末及び通信方法

Family Cites Families (29)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
AU2004310099B2 (en) 2003-11-12 2009-02-05 Blackberry Limited Data-capable network prioritization with reject code handling
KR101091430B1 (ko) 2005-06-14 2011-12-07 엘지전자 주식회사 비승인 모바일 액세스망의 이동 단말기 등록 방법
US9374772B2 (en) * 2014-06-27 2016-06-21 General Motors Llc Telematics support for mobile wireless network service swapping
US9826370B2 (en) 2014-10-10 2017-11-21 T-Mobile Usa, Inc. Location identifiers in mobile messaging
CN107005843B (zh) * 2015-04-03 2020-02-14 华为技术有限公司 一种无线通信网络中的接入方法、相关装置及系统
US9980133B2 (en) 2015-08-12 2018-05-22 Blackberry Limited Network access identifier including an identifier for a cellular access network node
MY201177A (en) 2015-09-22 2024-02-08 Huawei Tech Co Ltd Access method, device and system for user equipment (ue)
WO2018008944A1 (ko) 2016-07-04 2018-01-11 엘지전자(주) 무선 통신 시스템에서 등록 관리 방법 및 이를 위한 장치
US10251145B2 (en) 2016-07-15 2019-04-02 Qualcomm Incorporated Registration rejection due to cellular internet of things feature incompatibility
KR20180022565A (ko) * 2016-08-23 2018-03-06 한국전자통신연구원 비-ue 관련 시그널링을 지원하는 통신 방법 및 장치
WO2018140384A1 (en) * 2017-01-27 2018-08-02 Idac Holdings, Inc. Authorization framework for 5g networks
EP3444783A1 (en) 2017-08-17 2019-02-20 ABB Schweiz AG Robotic systems and methods for operating a robot
US20200068391A1 (en) * 2017-05-09 2020-02-27 Intel IP Corporation Privacy protection and extensible authentication protocol authentication and autorization in cellular networks
AU2017419197A1 (en) * 2017-06-19 2020-01-02 Huawei Technologies Co., Ltd. Registration method, session establishment method, terminal, and amf entity
ES3015684T3 (en) * 2017-07-25 2025-05-07 Ericsson Telefon Ab L M Subscription concealed identifier
US11457402B2 (en) * 2017-08-09 2022-09-27 Lenovo (Singapore) Pte. Ltd. Method and apparatus for discovery and access of restricted local services for unauthenticated UEs
WO2019098496A1 (ko) 2017-11-16 2019-05-23 엘지전자 주식회사 복수의 액세스 네트워크에 접속 가능한 단말을 네트워크 시스템에 등록하는 방법
DE112018006743T5 (de) * 2017-12-30 2020-10-01 Intel Corporation Verfahren und geräte für drahtlose kommunikationen
EP3738329B1 (en) * 2018-01-12 2024-01-31 Telefonaktiebolaget LM Ericsson (publ) Validation of subscription concealed identifiers in mobile networks
KR102502953B1 (ko) * 2018-01-12 2023-02-23 텔레폰악티에볼라겟엘엠에릭슨(펍) 식별자 검증 처리
EP3739924B1 (en) * 2018-01-12 2024-04-17 NEC Corporation Communication terminal, network device, communication method, and de-concealment method
RU2748160C1 (ru) * 2018-01-15 2021-05-20 Телефонактиеболагет Лм Эрикссон (Пабл) Выбор экземпляра сетевой функции
US10986602B2 (en) * 2018-02-09 2021-04-20 Intel Corporation Technologies to authorize user equipment use of local area data network features and control the size of local area data network information in access and mobility management function
US10548004B2 (en) * 2018-02-15 2020-01-28 Nokia Technologies Oy Security management in communication systems between security edge protection proxy elements
US11968614B2 (en) * 2018-04-17 2024-04-23 Mediatek Singapore Pte. Ltd. Apparatuses and methods for handling access type restriction information
EP3777021B1 (en) * 2018-05-11 2024-06-26 Apple Inc. Subscriber identity privacy protection against fake base stations
US10912054B2 (en) * 2018-06-29 2021-02-02 Apple Inc. 5G new radio de-registration procedures
CN110830990B (zh) * 2018-08-09 2021-04-20 华为技术有限公司 一种身份信息的处理方法、装置及存储介质
CN112917493B (zh) 2021-01-29 2022-10-18 电子科技大学 一种仿鱼类水下机器人

Also Published As

Publication number Publication date
ZA202101446B (en) 2025-03-26
JP2024095698A (ja) 2024-07-10
CN112586047A (zh) 2021-03-30
EP3834519A4 (en) 2022-12-14
CA3106505A1 (en) 2020-02-13
KR20230128142A (ko) 2023-09-01
US12231876B2 (en) 2025-02-18
EP4654632A2 (en) 2025-11-26
JP2021533680A (ja) 2021-12-02
US20210306849A1 (en) 2021-09-30
KR20210025678A (ko) 2021-03-09
WO2020030851A1 (en) 2020-02-13
CN112586047B (zh) 2026-02-06
MX2021001601A (es) 2021-04-19
EP3834519C0 (en) 2025-09-03
EP3834519A1 (en) 2021-06-16
SG11202100720PA (en) 2021-02-25
CA3234868A1 (en) 2020-02-13
AU2019319095A1 (en) 2021-02-18
JP7320598B2 (ja) 2023-08-03
KR102811894B1 (ko) 2025-05-22
PL3834519T3 (pl) 2026-02-16
US20250193672A1 (en) 2025-06-12
KR102571312B1 (ko) 2023-08-28
CO2021002942A2 (es) 2021-04-30
JP2023123430A (ja) 2023-09-05
AU2024200276B2 (en) 2025-07-17
EP4654632A3 (en) 2026-05-13
AU2022252749B2 (en) 2023-10-19
EP4408086A1 (en) 2024-07-31
KR20210024654A (ko) 2021-03-05
CL2021000337A1 (es) 2021-08-27
EP3834519B1 (en) 2025-09-03
AU2024200276A1 (en) 2024-02-01
US12563386B2 (en) 2026-02-24
CL2021000335A1 (es) 2021-08-27
CN112586047B9 (zh) 2026-04-14
AU2022252749A1 (en) 2022-11-03
CN118433706A (zh) 2024-08-02
BR112021002402A2 (pt) 2021-05-04
JP7723782B2 (ja) 2025-08-14
MX2024011295A (es) 2024-09-26
PH12021550155A1 (en) 2021-09-13
KR20250078592A (ko) 2025-06-02
SA521421213B1 (ar) 2024-05-09
KR102428262B1 (ko) 2022-08-02
JP7809085B2 (ja) 2026-01-30
AU2019319095B2 (en) 2022-07-14

Similar Documents

Publication Publication Date Title
JP7723782B2 (ja) 異種アクセスネットワークを介した接続のセキュリティ実現のための方法及び装置
JP7612286B2 (ja) 5gcnへの非3gppアクセスが許可されない失敗の対処
HK40115799A (en) Method and apparatus for security realization of connections over heterogeneous access networks
HK40048949B (en) Method and apparatus for security realization of connections over heterogeneous access networks
HK40048949A (en) Method and apparatus for security realization of connections over heterogeneous access networks