ES3057560T3 - Access control method and communication device - Google Patents

Access control method and communication device

Info

Publication number
ES3057560T3
ES3057560T3 ES21770556T ES21770556T ES3057560T3 ES 3057560 T3 ES3057560 T3 ES 3057560T3 ES 21770556 T ES21770556 T ES 21770556T ES 21770556 T ES21770556 T ES 21770556T ES 3057560 T3 ES3057560 T3 ES 3057560T3
Authority
ES
Spain
Prior art keywords
information
network
authentication server
server
communication device
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
ES21770556T
Other languages
English (en)
Inventor
Xiaowan Ke
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Vivo Mobile Communication Co Ltd
Original Assignee
Vivo Mobile Communication Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Vivo Mobile Communication Co Ltd filed Critical Vivo Mobile Communication Co Ltd
Application granted granted Critical
Publication of ES3057560T3 publication Critical patent/ES3057560T3/es
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04W—WIRELESS COMMUNICATION NETWORKS
    • H04W8/00—Network data management
    • H04W8/22—Processing or transfer of terminal data, e.g. status or physical capabilities
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04W—WIRELESS COMMUNICATION NETWORKS
    • H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06—Authentication
    • H04W12/069—Authentication using certificates or pre-shared keys
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00—Network arrangements, protocols or services for addressing or naming
    • H04L61/45—Network directories; Name-to-address mapping
    • H04L61/4505—Network directories; Name-to-address mapping using standardised directories; using standardised directory access protocols
    • H04L61/4511—Network directories; Name-to-address mapping using standardised directories; using standardised directory access protocols using domain name system [DNS]
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04W—WIRELESS COMMUNICATION NETWORKS
    • H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/04—Key management, e.g. using generic bootstrapping architecture [GBA]
    • H04W12/047—Key management, e.g. using generic bootstrapping architecture [GBA] without using a trusted network node as an anchor
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04W—WIRELESS COMMUNICATION NETWORKS
    • H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06—Authentication
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04W—WIRELESS COMMUNICATION NETWORKS
    • H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/08—Access security
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04W—WIRELESS COMMUNICATION NETWORKS
    • H04W48/00—Access restriction; Network selection; Access point selection
    • H04W48/02—Access restriction performed under specific conditions
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04W—WIRELESS COMMUNICATION NETWORKS
    • H04W48/00—Access restriction; Network selection; Access point selection
    • H04W48/08—Access restriction or access information delivery, e.g. discovery data delivery
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04W—WIRELESS COMMUNICATION NETWORKS
    • H04W8/00—Network data management
    • H04W8/22—Processing or transfer of terminal data, e.g. status or physical capabilities
    • H04W8/24—Transfer of terminal data
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04W—WIRELESS COMMUNICATION NETWORKS
    • H04W84/00—Network topologies
    • H04W84/02—Hierarchically pre-organised networks, e.g. paging networks, cellular networks, WLAN [Wireless Local Area Network] or WLL [Wireless Local Loop]
    • H04W84/10—Small scale networks; Flat hierarchical networks
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04W—WIRELESS COMMUNICATION NETWORKS
    • H04W48/00—Access restriction; Network selection; Access point selection
    • H04W48/16—Discovering, processing access restriction or access information
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04W—WIRELESS COMMUNICATION NETWORKS
    • H04W60/00—Affiliation to network, e.g. registration; Terminating affiliation with the network, e.g. de-registration
    • H04W60/04—Affiliation to network, e.g. registration; Terminating affiliation with the network, e.g. de-registration using triggered events

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Databases & Information Systems (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Telephonic Communication Services (AREA)

Abstract

Se proporciona un método de control de acceso y un dispositivo de comunicación. El método comprende: enviar información y/o información de indicación a un primer extremo objetivo. La información comprende al menos uno de los siguientes elementos: información de índice de un segundo servidor de autenticación, información relacionada con el fabricante de un primer dispositivo de comunicación e información relacionada con la dirección del segundo servidor de autenticación; y la información de indicación se utiliza para solicitar la obtención de un certificado relacionado con una primera red o para indicar que el tipo de acceso es un servicio restringido. (Traducción automática con Google Translate, sin valor legal)

Description

[0001] DESCRIPCIÓN
[0002] Método de control de acceso y dispositivo de comunicación
[0003] Campo técnico
[0004] La presente invención se refiere al campo de las tecnologías de comunicaciones inalámbricas y, en particular, a un método de control de acceso y un dispositivo de comunicaciones.
[0005] Antecedentes
[0006] En algunos escenarios de comunicación, hay escenarios en los que dispositivos de comunicaciones sin credenciales de red acceden a una red. Por ejemplo, un terminal que se entrega desde una fábrica todavía no tiene credencial (credencial) para una red no pública independiente (Red No Pública Independiente, SNPN) y, por lo tanto, no puede pasar la autenticación por la SNPN. Antes de la autenticación exitosa por la red, actualmente es imposible obtener información relacionada con la autenticación de los dispositivos de comunicaciones
[0007] El documento US20110047603A1 divulga sistemas y métodos para obtener credenciales de red. En algunas realizaciones, un método comprende recibir, con un dispositivo digital, un identificador de red desde un dispositivo de red, proporcionar una primera solicitud de credenciales que incluye el identificador de red a otro dispositivo digital en una red, recibir una solicitud de información de red adicional desde el otro dispositivo digital dispositivo, proporcionar una segunda solicitud de credenciales que incluye información de red adicional al otro dispositivo digital, recibir una respuesta de solicitud de credenciales que incluye credenciales de red del otro dispositivo digital, y proporcionar las credenciales de red de la respuesta de solicitud de credenciales a un dispositivo de red.
[0008] El documento 3GPP S2-2000645 divulga una nueva solución de incorporación y aprovisionamiento de UE para suscripción de SNPN.
[0009] El documento EP3545700A1 divulga métodos y dispositivos electrónicos para configurar un dispositivo objetivo de compartición. Un método incluye transmitir, a un servidor de autenticación asociado con un operador de red móvil para gestionar el uso de datos, un mensaje de solicitud de configuración de dispositivo para configurar el dispositivo objetivo de compartición para compartir una cantidad de uso de datos asignada al dispositivo electrónico; recibir, desde el servidor de autenticación, en respuesta al mensaje de solicitud de configuración de dispositivo, un código de acceso que permite el acceso al servidor de autenticación; y transmitir el código de acceso recibido al dispositivo objetivo de compartición, en donde el dispositivo objetivo de compartición recibe, usando el código de acceso, un perfil de abonado del servidor de autenticación para compartir la cantidad de uso de datos asignada al dispositivo electrónico.
[0010] Sumario
[0011] Las realizaciones de la presente invención proporcionan un método de control de acceso y un dispositivo de comunicaciones, para resolver el problema de no poder obtener información relacionada con la autenticación de un dispositivo de comunicaciones.
[0012] La invención se expone en el conjunto de reivindicaciones adjuntas.
[0013] En las realizaciones de la presente invención, la primera información y/o la primera información de indicación se envían al primer extremo objetivo, donde la primera información incluye al menos uno de los siguientes: la información de índice del segundo servidor de autenticación, el vendedor- información relacionada del primer dispositivo de comunicaciones; y la información relacionada con la dirección del segundo servidor de autenticación. La primera información de indicación se usa para solicitar obtener la credencial relacionada con la primera red, o se usa para indicar que el tipo de acceso es un servicio restringido. De esta manera, puede obtenerse información relacionada con la autenticación del dispositivo de comunicaciones, y puede realizarse adicionalmente autenticación y configuración para el dispositivo de comunicaciones en un caso en el que el dispositivo de comunicaciones no ha obtenido una credencial relacionada con la red. Específicamente, la primera red puede seleccionar el segundo servidor de autenticación para realizar la autenticación en el primer dispositivo de comunicaciones, para soportar la autenticación en el terminal cuando el terminal sin credencial relacionada con la primera red accede a la primera red. Esto evita ataques de seguridad en la primera red por terminales falsificados e ilegítimos. Además, se soporta la configuración para el primer dispositivo de comunicaciones, de modo que un terminal legítimo puede obtener la credencial relacionada con la primera red.
[0014] Breve descripción de los dibujos
[0015] Otras ventajas y beneficios serán evidentes para los expertos en la materia leyendo la descripción detallada de las realizaciones ilustrativas a continuación. Los dibujos adjuntos pretenden simplemente ilustrar los objetivos de las realizaciones preferidas y no pretenden limitar la presente invención. A lo largo de los dibujos adjuntos, los mismos números de referencia representan los mismos componentes. En los dibujos adjuntos:
[0016] la figura 1 es un diagrama arquitectónico esquemático de un sistema de comunicaciones inalámbricas;
[0017] la figura 2 es un diagrama de flujo de un método de control de acceso de acuerdo con una realización de la presente invención;
[0018] la figura 3 es un diagrama de flujo de otro método de control de acceso de acuerdo con una realización de la presente invención;
[0019] la figura 4 es un diagrama de flujo de otro método de control de acceso de acuerdo con una realización de la presente invención;
[0020] la figura 5 es un diagrama de flujo de otro método de control de acceso;
[0021] la figura 6 es un diagrama de flujo de otro método de control de acceso;
[0022] la figura 7 es un diagrama esquemático de un método de control de acceso;
[0023] la figura 8 es un diagrama esquemático de otro control de acceso;
[0024] la figura 9 es un diagrama esquemático de otro método de control de acceso;
[0025] la figura 10 es un diagrama esquemático de otro método de control de acceso;
[0026] la figura 11 es un diagrama estructural de un dispositivo de comunicaciones;
[0027] la figura 12 es un diagrama estructural de otro dispositivo de comunicaciones;
[0028] la figura 13 es un diagrama estructural de otro dispositivo de comunicaciones;
[0029] la figura 14 es un diagrama estructural de otro dispositivo de comunicaciones;
[0030] la figura 15 es un diagrama estructural de otro dispositivo de comunicaciones; y
[0031] la figura 16 es un diagrama estructural de otro dispositivo de comunicaciones de acuerdo con la presente invención.
[0032] Descripción detallada de las realizaciones
[0033] Lo siguiente describe clara y completamente las soluciones técnicas en las realizaciones de la presente invención con referencia a los dibujos adjuntos en las realizaciones de la presente invención. Aparentemente, las realizaciones descritas son algunas pero no todas las realizaciones de la presente invención.
[0034] En la memoria descriptiva y las reivindicaciones de esta solicitud, el término "incluir" y cualquier otra variante del mismo pretende cubrir la inclusión no exclusiva, por ejemplo, de un proceso, método, sistema, producto o dispositivo que incluye una lista de etapas o unidades no se limita necesariamente a las etapas o unidades enumeradas expresamente, sino que puede incluir otras etapas o unidades no enumeradas expresamente o inherentes a dicho proceso, método, sistema, producto o dispositivo. Además, en la memoria descriptiva y las reivindicaciones, el uso de "y/o" representa la presencia de al menos uno de los objetos conectados, por ejemplo, "A y/o B" indica los siguientes tres casos: A solo, B solo o tanto A como B.
[0035] En las realizaciones de la presente invención, la expresión "un ejemplo" o "por ejemplo" se usa para representar un ejemplo, una ilustración o una descripción. Cualquier realización o esquema de diseño descrito como "un ejemplo" o "por ejemplo" en las realizaciones de la presente invención no debe interpretarse como más preferido o ventajoso que otras realizaciones o esquemas de diseño. Para ser precisos, las palabras tales como "un ejemplo" o "por ejemplo" pretenden presentar un concepto relacionado de una manera específica.
[0036] En la memoria descriptiva y las reivindicaciones de esta solicitud, el término "incluir" y cualquier otra variante del mismo pretende cubrir la inclusión no exclusiva, por ejemplo, de un proceso, método, sistema, producto o dispositivo que incluye una lista de etapas o unidades no se limita necesariamente a las etapas o unidades enumeradas expresamente, sino que puede incluir otras etapas o unidades no enumeradas expresamente o inherentes a dicho proceso, método, sistema, producto o dispositivo. Además, en la memoria descriptiva y las reivindicaciones, el uso de "y/o" representa la presencia de al menos uno de los objetos conectados, por ejemplo, "A y/o B" indica los siguientes tres casos: A solo, B solo o tanto A como B.
[0037] Lo siguiente describe las realizaciones de la presente invención con referencia a los dibujos adjuntos. Un método de control de información y un dispositivo de comunicaciones proporcionados en las realizaciones de la presente invención pueden aplicarse a un sistema de comunicaciones inalámbricas. El sistema de comunicaciones inalámbricas puede ser un sistema 5G, un sistema de evolución a largo plazo evolucionado (evolución a largo plazo evolucionada, eLTE) o un sistema de comunicaciones evolucionado posterior.
[0038] Lo siguiente describe las realizaciones de la presente invención con referencia a los dibujos adjuntos. El método de control de acceso y el dispositivo de comunicaciones proporcionado por las realizaciones de la presente invención pueden aplicarse a un sistema de red mostrado en la figura 1. El sistema de red mostrado en la figura 1 incluye: un terminal (UE), una primera red y un dispositivo fuera de la primera red, por ejemplo, un dispositivo de vendedor. El terminal puede acceder a la primera red, por ejemplo, una SNPN (red no pública), y la SNPN puede ser una red de comunicaciones de 5G, e incluye, por ejemplo, una red de acceso de radio de 5G (NG-RAN), una red de acceso y una función de gestión de movilidad (Función de Gestión de Acceso y Movilidad, AMF), una función de gestión de sesión (Función de Gestión de Sesión, SMF) y una función de plano de usuario (Función de Plano de Usuario, UPF). El dispositivo de proveedor puede ser un dispositivo relacionado de un proveedor de terminal (proveedor, también denominado proveedor), por ejemplo, un servidor de proveedor, una función de aplicación (función de aplicación, AF) y una autenticación, autorización y contabilidad (autenticación, autorización, Contabilidad, AAA) servidor.
[0039] El dispositivo de vendedor puede realizar autenticación en el terminal, o la SNPN puede realizar autenticación en el terminal basándose en información acerca del dispositivo de vendedor.
[0040] Cabe señalar que el sistema de red mostrado en la figura 1 es solo un ejemplo para la descripción, al que son aplicables el método de control de acceso y el dispositivo de comunicaciones proporcionado por las realizaciones de la presente invención, que no está limitado en las realizaciones de la presente invención. Por ejemplo, el sistema de red puede incluir adicionalmente:
[0041] una gestión de datos unificada (Gestión de Datos Unificada, UDM), una función de exposición de red (función de exposición de red, NEF) y un servidor de configuración (servidor de configuración).
[0042] Además, esto puede aplicarse adicionalmente a un sistema de comunicaciones tal como 4G y 6G.
[0043] El método de control de acceso proporcionado en las realizaciones de la presente invención también puede resolver los siguientes problemas técnicos:
[0044] Problema 1: Es necesario resolver un problema de cómo seleccionar un servidor de autenticación cuando el UE sin una credencial relacionada con la primera red accede a la primera red.
[0045] Escenario 1: Cuando se entrega desde la fábrica, el terminal UE en la primera red (por ejemplo, la SNPN) aún no tiene credencial (tal como una credencial) de la SNPN, y no puede pasar la autenticación por la SNPN. Una solución es que el UE accede en primer lugar inicialmente a la SNPN, la SNPN configura una credencial para el UE, y a continuación el UE accede a la SNPN basándose en la credencial recién configurada.
[0046] En el proceso en el que el UE sin credencial de la SNPN accede inicialmente a la SNPN, debido a que la SNPN no puede realizar la autenticación en el UE, se permite que todos los UE que solicitan acceso, por ejemplo, establezcan una sesión de PDU de plano de usuario a un servidor de configuración de la credencial. Debido a que no hay mecanismo de autenticación en la SNPN, se requiere que el servidor de configuración de la credencial active la autenticación en el UE. Las conexiones de UE y los recursos de sesión de PDU se liberan después de que falla la autenticación.
[0047] En una manera de asignación de recursos de este tipo antes de la autenticación, existen riesgos potenciales de ataques, es decir, los UE ilegítimos en la SNPN inician el acceso inicial, que consume recursos de la SNPN; además, los UE falsificados pueden pretender ser UE legítimos para acceder.
[0048] Por lo tanto, en el proceso en el que el UE sin credencial de la SNPN accede inicialmente a la SNPN, el UE también necesita autenticarse. Un método factible es realizar la autenticación usando un servidor de autenticación del proveedor de UE. Antes de que el UE se entregue desde la fábrica, el proveedor de UE puede configurar, para el UE, una credencial que puede autenticarse por el servidor de autenticación del proveedor de UE. Puede proporcionarse una interfaz entre la SNPN y un servidor del proveedor, de modo que después de que el UE accede a la SNPN, se realiza la autenticación entre el UE y el servidor de autenticación del proveedor, para implementar la autenticación mutua entre el UE y la SNPN. Debido a que puede haber una pluralidad de vendedores para los UE en la SNPN, hay servidores de autenticación de la pluralidad de vendedores. Por lo tanto, es necesario resolver un problema de cómo seleccionar un servidor de autenticación cuando el UE sin una credencial relacionada con la primera red accede a la primera red.
[0049] Escenario 2: Además, una identidad de equipo móvil internacional (Identidad de Equipo Móvil Internacional, IMEI) o identificador de equipo permanente (Identificador de Equipo Permanente, PEI) contiene información de código de área de rastreo (Código de área de Rastreo, TAC), que puede usarse para identificar un vendedor. Sin embargo, un TAC del vendedor puede cubrir únicamente varios cientos de terminales. Los TAC para identificar el vendedor necesitan sincronizarse continuamente con la SNPN, dando como resultado una complejidad de mantenimiento. Por lo tanto, es necesario resolver el problema de cómo seleccionar eficientemente un servidor de autenticación de un vendedor.
[0050] Un método opcional es que se proporciona una interfaz entre un dispositivo relacionado del vendedor y la primera red, para proporcionar a la primera red información de correlación entre información de dirección de un servidor de autenticación e información de índice del servidor de autenticación. Cuando el UE sin credencial de la primera red accede a la primera red, el UE proporciona la información de índice del servidor de autenticación. Basándose en la información de índice del servidor de autenticación proporcionada por el UE y basándose en la información de correlación, proporcionada para la primera red por el vendedor, entre la información de dirección del servidor de autenticación y la información de índice del servidor de autenticación, la primera red determina una dirección del servidor de autenticación e inicia una solicitud de autenticación de UE al servidor de autenticación. El servidor de autenticación puede ser información relacionada del proveedor de UE.
[0051] Otro método opcional es obtener información relacionada con la dirección de un servidor de autenticación creíble a través de autenticación mutua entre el dispositivo relacionado del vendedor y la primera red. Cuando el UE sin credencial de la primera red accede a la primera red, el UE proporciona la información relacionada con la dirección del servidor de autenticación. Basándose en la información relacionada con la dirección del servidor de autenticación proporcionada por el UE y la información relacionada con la dirección del servidor de autenticación proporcionada externamente, la primera red determina que la información relacionada con la dirección del servidor de autenticación es creíble e inicia una solicitud de autenticación del UE al servidor de autenticación.
[0052] Escenario 3: Cuando los terminales en la primera red tienen únicamente un proveedor, hay un servidor de autenticación del un proveedor. Cuando un terminal sin credencial relacionada con la primera red accede a la primera red, la primera red no puede distinguir si el terminal es un terminal que intenta acceder a otros servicios restringidos (tal como un servicio de emergencia), o un terminal que accede a la primera red en un intentar obtener una credencial relacionada con la primera red. Para lo último, el terminal necesita ser autenticado por el servidor de autenticación del vendedor. Por lo tanto, es necesario resolver el problema de si realizar autenticación en el terminal usando un servidor de autenticación externo.
[0053] Un método opcional es que cuando se accede a la primera red, el UE envía la primera información de indicación para solicitar obtener una credencial relacionada con la primera red, o para indicar que un tipo de acceso es un servicio restringido. Basándose en la primera información de indicación, la primera red puede determinar si realizar autenticación en el terminal usando un servidor de autenticación externo (por ejemplo, un servidor de autenticación del proveedor de terminal).
[0054] Problema 2: Es necesario resolver el problema de cómo el UE obtiene información relacionada con la dirección del servidor de configuración de la credencial.
[0055] Cuando se entrega desde la fábrica, el terminal UE en la primera red (por ejemplo, la SNPN) aún no tiene credencial relacionada con la primera red, ni información acerca del servidor de configuración de la credencial.
[0056] Un método opcional es que el proveedor de UE configura información relacionada con dirección o información de índice del servidor de configuración para el UE. Para el servidor de configuración en correspondencia uno a uno con la primera red, aún necesita configurarse información acerca de la primera red.
[0057] Otro método opcional es que después de que el UE accede a la primera red y se autentica satisfactoriamente, la primera red proporciona al UE la información relacionada con la dirección o la información de índice del servidor de configuración. Debido a que el UE se ha autenticado con éxito, el UE y la primera red confían entre sí en este caso. Es fácil entender que la información relacionada con la dirección del servidor de configuración proporcionada en ese momento es creíble.
[0058] Cuestión 3: Después de autenticar el UE con éxito, el servidor de autenticación puede probar que una identidad del UE es un UE no falsificado. Sin embargo, los problemas de cómo determinar si el UE es un UE legítimo en la primera red y si se permite configurar una credencial relacionada con la primera red para el UE aún necesitan resolverse.
[0059] Un método opcional es que el UE que se autentica satisfactoriamente por el servidor de autenticación indica que el UE es un UE legítimo en la primera red. En otras palabras, el servidor de autenticación autentica el UE para que sea un UE, y también autentica el UE para que sea un UE legítimo en la primera red.
[0060] Un método opcional es que después de que el UE se autentica satisfactoriamente por el servidor de autenticación, la primera red determina que el UE es un UE legítimo en la primera red.
[0061] Cuestión 4: El UE solicita al servidor de configuración que configure una credencial relacionada con la primera red para el UE. Antes de configurar la credencial para el UE, el servidor de configuración también necesita determinar que el UE es un UE legítimo en la primera red, o determinar que se permite configurar la credencial relacionada con la primera red para el UE.
[0062] Un método opcional es implementar la autenticación mutua entre el UE y el servidor de autenticación usando el servidor de configuración. La autenticación mutua entre el UE, el servidor de configuración y el servidor de autenticación puede implementarse a través de una interfaz proporcionada entre el servidor de configuración y el servidor de autenticación. Debido a que puede haber una pluralidad de vendedores para los UE en la SNPN, hay servidores de autenticación de la pluralidad de vendedores. Por lo tanto, es necesario resolver el problema de cómo seleccionar un servidor de autenticación cuando el UE sin credencial relacionada con la primera red solicita al servidor de configuración que configure la credencial relacionada con la primera red para el UE. Esta cuestión es análoga a la Cuestión 1.
[0063] Otro método opcional es que el servidor de configuración se basa en la primera red para autenticar la legitimidad del UE, y considera que los UE son legítimos siempre que el UE pueda acceder al servidor de configuración a través de la SNPN. La autenticación de legitimidad en el UE por la primera red es similar a la de la Cuestión 3.
[0064] Cuestión 5: Cuando se entrega desde la fábrica, el terminal UE en la primera red (por ejemplo, la SNPN) aún no tiene credencial relacionada con la primera red, ni configuración de parámetros relacionados para solicitar el establecimiento de sesión de PDU en la primera red, por ejemplo, NSSAI, Modo SSC y DNN. Es necesario resolver el problema de obtener información requerida por el UE para iniciar una solicitud para establecer una primera sesión de PDU, donde la primera sesión de PDU se usa para solicitar configurar una credencial relacionada con la primera red.
[0065] Un método opcional es configurar una política de encaminamiento de terminal para una dirección del servidor de configuración. Solo se permite que el UE acceda al servidor de configuración.
[0066] En una realización opcional de la presente invención, la primera red incluye una SNPN.
[0067] En una realización opcional de la presente invención, una credencial (credencial) también puede denominarse como información de seguridad, e incluye parámetros que pueden usarse para autenticación y/o encriptación, tal como una clave raíz. La clave raíz puede usarse para derivar una CK y una IK.
[0068] En una realización opcional de la presente invención, la credencial relacionada con la primera red puede incluir una credencial para acceder a la primera red. La credencial para acceder a la primera red puede incluir una credencial que puede autenticarse directamente por un servidor de autenticación de la primera red, o una credencial que puede autenticarse indirectamente. La autenticación por un servidor de autenticación fuera de la primera red puede entenderse como autenticación indirecta. Es fácil de entender que, en este caso, el servidor de configuración puede configurar, para el UE, una credencial que puede autenticarse directamente por la primera red o configurar una credencial que puede autenticarse directamente por la primera red.
[0069] En una realización opcional de la presente invención, la credencial relacionada con la primera red puede incluir al menos uno de los siguientes: una credencial directamente relacionada con la primera red, una credencial para acceder a un servicio normal de la primera red, una credencial que puede autenticarse directamente por un servidor de autenticación de la primera red, y una credencial para acceder a un servicio sin restricciones de la primera red. Es fácil de entender que, en este caso, el servidor de configuración puede configurar, para el UE, una credencial que puede autenticarse directamente por la primera red.
[0070] En otra realización opcional de la presente invención, la credencial no relacionada con la primera red puede incluir al menos uno de los siguientes: una credencial no relacionada directamente con la primera red. La credencial no relacionada directamente con la primera red puede incluir una credencial que no puede autenticarse directamente por un servidor de autenticación de la primera red. La credencial autenticada por el servidor de autenticación fuera de la primera red puede interpretarse como una credencial no relacionada con o no directamente relacionada con la primera red.
[0071] En una realización opcional de la presente invención, la segunda credencial puede incluir al menos uno de los siguientes:
[0072] una credencial no relacionada con la primera red;
[0073] una credencial para acceder a la primera red en caso de que el terminal no tenga ninguna credencial relacionada con la primera red;
[0074] una credencial para acceder a la primera red en caso de que el terminal solicite la configuración de la credencial relacionada con la primera red;
[0075] una credencial para acceder a un servicio restringido de la primera red;
[0076] una credencial configurada para el primer dispositivo de comunicaciones por un vendedor del primer dispositivo de comunicaciones; y
[0077] una credencial que puede ser autenticada por el segundo servidor de autenticación.
[0078] En una realización opcional de la presente invención, el servicio restringido incluye al menos uno de los siguientes: solo se permite el plano de control mientras se prohíbe el plano de usuario, solo se permite el acceso al primer servidor (que puede incluir el servidor de configuración), y solo se permite una aplicación de descarga de credenciales. En una implementación, la credencial relacionada con la primera red puede configurarse a través del plano de control. Por lo tanto, es posible restringir el terminal para acceder a la primera red únicamente en el plano de control. En una implementación, la credencial relacionada con la primera red puede configurarse para el terminal en el plano de usuario. Por lo tanto, es fácil de entender que el servicio restringido puede permitir que únicamente los terminales accedan al primer servidor. Únicamente el acceso al primer servidor que se permite incluye que un canal de datos establecido por el terminal en la primera red se usa meramente para acceder al primer servidor. En una realización opcional de la presente invención, el primer servidor incluye un servidor de configuración. El primer servidor es capaz de procesar una solicitud para configurar una credencial relacionada con la primera red para el terminal. El servidor de configuración es capaz de configurar una credencial relacionada con la primera red para un dispositivo de comunicaciones. El primer servidor puede ser un servidor que pertenece a la primera red. En una realización opcional de la presente invención, cuando se procesa la solicitud para configurar la credencial relacionada con la primera red para el terminal, el primer servidor puede solicitar al segundo servidor de autenticación que realice la autenticación en el terminal. En este caso, el primer servidor es un servidor intermedio para autenticación.
[0079] En una realización opcional de la presente invención, la autenticación inicial incluye la autenticación en el terminal realizada por la primera red cuando el terminal no tiene ninguna credencial relacionada con la primera red para acceder a la primera red. Es fácil entender que la autenticación inicial es una autenticación indirecta.
[0080] En una realización opcional de la presente invención, el servidor de configuración también se denomina como un primer servidor.
[0081] En una realización opcional de la presente invención, la credencial relacionada con la primera red puede usarse indistintamente con una credencial relacionada con la primera red, teniendo ambas el mismo significado.
[0082] En una realización opcional de la presente invención, la información relacionada con el vendedor puede denominarse como información de vendedor o información acerca del vendedor. La información relacionada con el vendedor incluye: información de identificación de vendedor (por ejemplo, un ID de vendedor o TAC).
[0083] En una realización de la presente invención, la información relacionada con la dirección de un servidor puede incluir al menos uno de los siguientes: dirección IP, dirección MAC, número de puerto, nombre de dominio completamente calificado (Nombre de Dominio Completamente Calificado, FQDN), localizador de recursos uniforme (Localizador de Recursos Uniforme, URL), información de identificación de sistema operativo e información de identificación de aplicación. La información relacionada con la dirección del servidor de autenticación o la información relacionada con la dirección del primer servidor es la misma que la información relacionada con la dirección del servidor.
[0084] En una realización de la presente invención, a menos que se especifique lo contrario (por ejemplo, el servidor de autenticación de la primera red), el servidor de autenticación es una abreviatura del segundo servidor de autenticación. El segundo servidor de autenticación incluye un servidor de autenticación del proveedor de terminal. En las realizaciones de la presente invención, opcionalmente, la obtención puede entenderse como adquirir a partir de la configuración, recibir, obtener a través de la recepción tras una solicitud, obtener a través del autoaprendizaje, obtener a través de la deducción basándose en información no recibida u obtener a través del procesamiento de la información recibida, que puede determinarse de acuerdo con las necesidades reales. Esto no está limitado en las realizaciones de la presente invención. Por ejemplo, cuando no se recibe información de indicación de capacidad específica transmitida por un dispositivo, puede deducirse que el dispositivo no soporta la capacidad.
[0085] Opcionalmente, la transmisión puede incluir difusión, difusión a través de un mensaje de sistema o devolución de una respuesta después de recibir la solicitud.
[0086] Opcionalmente, estar preconfigurado puede denominarse como un valor predeterminado.
[0087] En una realización opcional de la presente invención, un canal de datos puede incluir, pero sin limitación, uno de los siguientes: una sesión de PDU, una conexión de PDN, un flujo de QoS, una portadora y una Seguridad de Protocolo de Internet (Seguridad de Protocolo de Internet, IPsec), donde la portadora puede ser una portadora de acceso de radio evolucionada (portadora de acceso de radio evolucionada, E-RAB), una portadora de acceso de radio (portadora de acceso de radio, RAB), una portadora de radio de datos (portadora de radio de datos, DRB), una portadora de radio (portadoras de radio de señalización, SRB) y similares.
[0088] En una realización opcional de la presente invención, el dispositivo de comunicaciones puede incluir al menos uno de los siguientes: un elemento de red de comunicaciones y un terminal.
[0089] En una realización de la presente invención, el elemento de red de comunicaciones puede incluir al menos uno de los siguientes: un elemento de red de red principal y un elemento de red de red de acceso de radio.
[0090] En las realizaciones de la presente invención, un elemento de red de red medular (elemento de red de CN) puede incluir, pero sin limitación, al menos uno de los siguientes: un dispositivo de red medular, un nodo de red medular, una función de red medular, un -elemento de red de red, una entidad de gestión de movilidad (Entidad de Gestión de Movilidad, MME), una función de gestión de movilidad de acceso (Función de Gestión de Acceso, AMF), una función de gestión de sesión (Función de Gestión de Sesión, SMF), una función de plano de usuario (Función de Plano de Usuario, UPF), una pasarela de servicio (gateway de servicio, SGW), una pasarela de PDN (gateway de PDN, PDN-GW), una función de control de política (Función de Control de Política, PCF), una unidad de función de reglas de política y cobro (Policy and Función de Reglas de Cobro, PCRF), un nodo de soporte de servicio de GPRS (Nodo de Soporte de GPRS de Servicio, SGSN), un nodo de soporte de GPRS de pasarela (Nodo de Soporte de GPRS de Pasarela, GGSN), una gestión de datos unificada (Gestión de Datos Unificada, UDM), una repositorio (repositorio de datos unificado, UDR), una suscripción doméstica r servidor (Servidor de Abonado Doméstico, HSS), una función de aplicación (Función de Aplicación, AF) y una configuración de red centralizada (Configuración de red centralizada, CNC).
[0091] En las realizaciones de la presente invención, un elemento de red de red de acceso por radio (Red de Acceso por Radio, RAN) puede incluir, pero sin limitación, al menos uno de los siguientes: un dispositivo de red de acceso por radio, un nodo de red de acceso por radio, un función de red, una unidad de red de acceso de radio, una red de acceso de radio de Proyecto de Asociación de Tercera Generación (Proyecto de Asociación de Tercera Generación, 3GPP), una red de acceso de radio no 3GPP, una unidad centralizada (Unidad Centralizada, CU), una unidad distribuida (Unidad Distribuida, DU), una estación base, un Nodo B evolucionado (Nodo B evolucionado, eNB), una estación base 5G (gNB), un controlador de red de radio (Controlador de Red de Radio, RNC), una estación base (Nodo B), un no- función de interfuncionamiento de 3GPP (función de interfuncionamiento no de 3GPP, N3IWF), un nodo de controlador de acceso (controlador de acceso, AC), un dispositivo de punto de acceso (punto de acceso, AP), un nodo de red de área local inalámbrica (redes de área local inalámbricas, WLAN) o una N3IWF.
[0092] La estación base puede ser una estación transceptora base (estación transceptora base, BTS) en una red de Sistema Global para Comunicaciones Móviles (Sistema Global para Comunicación Móvil, GSM) o Acceso Múltiple por División de Código (Acceso Múltiple por División de Código, CDMA), puede ser una estación base (Nodo B) en Acceso Múltiple por División de Código de banda ancha (Acceso Múltiple por División de Código de Banda Ancha, WCDMA), o puede ser un Nodo B evolucionado (Nodo B evolucionado, eNB o eNodo B) en LTE, o un Nodo B de 5G (gNB). Esto no está limitado en las realizaciones de la presente invención.
[0093] En las realizaciones de la presente invención, el UE es un terminal. El terminal puede incluir un retransmisor que soporta una función de terminal, o un terminal que soporta una función de retransmisor. El terminal también puede denominarse como un dispositivo terminal o equipo de usuario (Equipo de Usuario, UE). El terminal puede ser un dispositivo del lado del terminal tal como un teléfono móvil, un ordenador de tableta (ordenador personal de tableta), un ordenador portátil (ordenador portátil), un asistente digital personal (asistente digital personal, PDA), un dispositivo de Internet móvil (ordenador móvil Dispositivo de Internet, MID), un dispositivo ponible (Dispositivo Ponible) o un dispositivo a bordo de un vehículo. Debería observarse que un tipo específico del terminal no está limitado en las realizaciones de la presente invención.
[0094] El método y el dispositivo de comunicaciones proporcionados en las realizaciones de la presente invención pueden aplicarse a un sistema de comunicaciones inalámbricas. El sistema de comunicaciones inalámbricas puede ser un sistema de comunicaciones móviles de quinta generación (quinta generación, 5G), o un sistema de paquetes evolucionado (Sistema de Paquetes Evolucionado, EPS), o un sistema de comunicaciones evolucionado posterior. El sistema de comunicaciones inalámbricas en las realizaciones de la presente invención puede ser una red de comunicaciones móviles de quinta generación (sistema de quinta generación, 5GS) o una red de LTE.
[0095] Haciendo referencia a la figura 2, una realización de la presente invención proporciona un método de control de acceso, aplicado a un primer dispositivo de comunicaciones. El primer dispositivo de comunicaciones incluye un terminal (UE), u opcionalmente uno de un primer servidor, y un elemento de red de CN (por ejemplo, una AMF o una función de anclaje de seguridad (Security Anchor Function, SEAF)). El método incluye:
[0096] Etapa 201: Enviar primera información y/o primera información de indicación a un primer extremo objetivo, donde la primera información incluye al menos uno de lo siguiente:
[0097] información de índice de un segundo servidor de autenticación;
[0098] información relacionada con el vendedor del primer dispositivo de comunicaciones; y
[0099] información relacionada con la dirección del segundo servidor de autenticación.
[0100] La primera información de indicación se usa para solicitar obtener una credencial relacionada con una primera red, o se usa para indicar que un tipo de acceso es un servicio restringido.
[0101] En una implementación, el primer extremo objetivo puede incluir: un dispositivo de comunicaciones en la primera red, por ejemplo, una AMF en la primera red, y la primera red puede ser una SNPN.
[0102] En otra implementación, el primer extremo objetivo puede incluir el primer servidor (que incluye un servidor de configuración o un servidor intermedio para la autenticación).
[0103] En un caso en el que el primer dispositivo de comunicaciones es un terminal, el primer extremo objetivo puede ser un dispositivo de comunicaciones en la primera red o el primer servidor.
[0104] En un caso en el que el primer dispositivo de comunicaciones es un dispositivo de CN (por ejemplo, una AMF) en la primera red, el primer extremo objetivo puede ser el primer servidor.
[0105] En una implementación, el primer dispositivo de comunicaciones puede tener una segunda credencial. En una implementación, el segundo servidor de autenticación puede tener una segunda credencial.
[0106] Opcionalmente, la segunda credencial puede incluir al menos uno de los siguientes:
[0107] una credencial no relacionada con la primera red; una credencial para acceder a la primera red en caso de que el terminal no tenga ninguna credencial relacionada con la primera red;
[0108] una credencial para acceder a la primera red en caso de que el terminal solicite la configuración de la credencial relacionada con la primera red;
[0109] una credencial para acceder a un servicio restringido de la primera red;
[0110] una credencial configurada para el primer dispositivo de comunicaciones por un vendedor del primer dispositivo de comunicaciones; y
[0111] una credencial que puede ser autenticada por el segundo servidor de autenticación.
[0112] De acuerdo con la invención, el segundo servidor de autenticación incluye un servidor de autenticación fuera de la primera red y, opcionalmente, al menos uno de un servidor de autenticación de un proveedor de servicios, un servidor de autenticación del vendedor del primer dispositivo de comunicaciones y un servidor de autenticación que tiene la segunda credencial o capaz de autenticar la segunda credencial.
[0113] Opcionalmente, el proveedor de servicio puede estar fuera de la primera red.
[0114] En una implementación, el vendedor es el vendedor del primer dispositivo de comunicaciones al que pertenece el segundo servidor de autenticación.
[0115] Opcionalmente, la información relacionada con el vendedor incluye: información de identificación de vendedor (por ejemplo, un ID de vendedor o TAC).
[0116] En una implementación, la información de índice del segundo servidor de autenticación puede incluir al menos uno de los siguientes: información relacionada con la dirección (tal como IP, FQDN o URL) del segundo servidor de autenticación e información de identificación de un proveedor de terminal al que el pertenece el segundo servidor de autenticación.
[0117] En una implementación, la primera información de indicación que se usa para solicitar obtener la credencial relacionada con la primera red puede solicitar, usando la primera información de indicación, obtener la credencial relacionada con la primera red.
[0118] En una realización opcional de la presente invención, la credencial relacionada con la primera red puede incluir al menos uno de los siguientes: una credencial directamente relacionada con la primera red, una credencial para acceder a un servicio normal de la primera red, una credencial que puede autenticarse directamente por un servidor de autenticación de la primera red, y una credencial para acceder a un servicio sin restricciones de la primera red. Es fácil entender que, en este caso, el primer servidor puede configurar, para el UE, una credencial que puede autenticarse directamente por la primera red.
[0119] En otra realización opcional de la presente invención, la credencial no relacionada con la primera red puede incluir al menos uno de los siguientes: una credencial no relacionada directamente con la primera red. La credencial no relacionada directamente con la primera red puede incluir una credencial que no puede autenticarse directamente por un servidor de autenticación de la primera red. Una credencial autenticada por un servidor de autenticación fuera de la primera red puede interpretarse como una credencial no relacionada o no directamente relacionada con la primera red.
[0120] En esta realización de la presente invención, la primera información y/o la primera información de indicación pueden enviarse al primer extremo objetivo en la etapa anterior, de modo que el primer extremo objetivo puede realizar una primera operación basándose en la primera información y/o la primera información de indicación, como se describe específicamente en la realización de la figura 3.
[0121] Por ejemplo, la primera operación incluye al menos una de las siguientes operaciones:
[0122] determinar el segundo servidor de autenticación;
[0123] determinar solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones;
[0124] solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones;
[0125] solicitar a un primer servidor que realice la autenticación en el primer dispositivo de comunicaciones; enviar la primera información al primer servidor;
[0126] determinar si el primer dispositivo de comunicaciones es un dispositivo legítimo en la primera red; determinar si se permite configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red; y
[0127] determinar si se permite aceptar una solicitud de registro del primer dispositivo de comunicaciones por la primera red.
[0128] El primer servidor es un servidor capaz de configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red, para implementar un fin de control de acceso en el primer dispositivo de comunicaciones por la primera red.
[0129] Opcionalmente, la primera información de envío incluye:
[0130] en caso de que se satisfaga una primera condición, enviar la primera información; donde
[0131] la primera condición incluye al menos uno de los siguientes:
[0132] el primer dispositivo de comunicaciones tiene una segunda credencial;
[0133] el primer dispositivo de comunicaciones no tiene ninguna credencial relacionada con la primera red;
[0134] el primer dispositivo de comunicaciones solicita acceder a la primera red;
[0135] el primer dispositivo de comunicaciones solicita acceder a un servicio restringido de la primera red;
[0136] el primer dispositivo de comunicaciones solicita obtener una credencial relacionada con la primera red;
[0137] se ha obtenido al menos una pieza de la primera información;
[0138] se ha obtenido información de solicitud para la primera información;
[0139] se ha obtenido información de que la primera red soporta el servicio restringido;
[0140] se ha obtenido información de que la primera red soporta y/o solicita autenticación para el servicio restringido; se ha obtenido información de que la primera red soporta y/o solicita autenticación en el primer dispositivo de comunicaciones; y
[0141] se ha obtenido información de que la primera red soporta configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0142] En una implementación, se obtiene una solicitud de identidad enviada por el primer extremo objetivo y un tipo de la solicitud de identidad es un tipo relacionado con el proveedor del primer dispositivo de comunicaciones.
[0143] La segunda credencial se ha descrito anteriormente, y los detalles no se repiten en el presente documento.
[0144] En una implementación, que la primera red soporte y/o solicite autenticación en el primer dispositivo de comunicaciones puede incluir al menos uno de los siguientes:
[0145] el primer dispositivo de comunicaciones soporta y/o solicita autenticación en el primer dispositivo de comunicaciones que se realiza entre la primera red y el segundo servidor de autenticación; y
[0146] la primera red soporta y/o solicita autenticación en el primer dispositivo de comunicaciones basándose en la segunda credencial.
[0147] El primer dispositivo de comunicaciones puede ser un terminal que no tiene ninguna credencial relacionada con la primera red. Es fácil entender que, en caso de que el terminal acceda a la primera red antes de que se configure la credencial relacionada con la primera red, en aras de una mayor seguridad, la primera red puede requerir que se realice la autenticación en el terminal basándose en la segunda credencial (por ejemplo, una credencial configurada para el terminal por un proveedor del terminal). Tras tal requisito, el terminal puede proporcionar información de índice relacionada del segundo servidor de autenticación a la primera red, para soportar la autenticación.
[0148] En una implementación, la información de que la primera red soporta y/o solicita autenticación en el primer dispositivo de comunicaciones que se ha obtenido puede incluir al menos uno de los siguientes:
[0149] se ha obtenido información de que la primera red soporta y/o solicita autenticación en el primer dispositivo de comunicaciones por el segundo servidor de autenticación; y
[0150] se ha obtenido información de que la primera red soporta y/o solicita autenticación en el primer dispositivo de comunicaciones a realizar basándose en la segunda credencial.
[0151] El primer dispositivo de comunicaciones puede ser un terminal que no tiene ninguna credencial relacionada con la primera red.
[0152] Es fácil entender que, en caso de que el terminal acceda a la primera red antes de que se configure la credencial relacionada con la primera red, en aras de una mayor seguridad, la primera red puede requerir que se realice la autenticación en el terminal basándose en la segunda credencial. Tras tal requisito, el terminal puede proporcionar información de índice relacionada del segundo servidor de autenticación a la primera red, para soportar la autenticación.
[0153] En una implementación, el primer dispositivo de comunicaciones preconfigura la primera información. Es fácil entender que, cuando el primer dispositivo de comunicaciones se entrega desde la fábrica, el vendedor del primer dispositivo de comunicaciones preconfigura la primera información en el primer dispositivo de comunicaciones. Específicamente, la credencial relacionada con la primera red se describe anteriormente, y los detalles no se repiten en el presente documento.
[0154] En una forma de implementación, la primera red puede difundir al menos uno de lo siguiente en una célula: información de que la primera red soporta el servicio restringido;
[0155] información de que la primera red soporta y/o solicita autenticación para el servicio restringido;
[0156] información de que la primera red soporta y/o solicita autenticación en el primer dispositivo de comunicaciones; y información de que la primera red soporta configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0157] En una implementación, la información de que la primera red soporta y/o solicita autenticación en el primer dispositivo de comunicaciones incluye información de que la primera red soporta y/o solicita autenticación inicial. La autenticación inicial soportada y/o solicitada incluye que la autenticación en el primer dispositivo de comunicaciones aún sea soportada y/o solicitada cuando el primer dispositivo de comunicaciones sin credencial relacionada con la primera red accede a la primera red o antes de la etapa que solicita el primer dispositivo de comunicaciones para la configuración de la credencial relacionada con la primera red. La autenticación inicial puede realizarse entre un primer servidor de autenticación y el primer dispositivo de comunicaciones a través de la primera red.
[0158] Es fácil de entender que cuando el primer dispositivo de comunicaciones no tiene ninguna credencial relacionada con la primera red, la primera red puede aún realizar la autenticación en el primer dispositivo de comunicaciones usando el primer servidor de autenticación.
[0159] En una implementación, cuando la primera red difunde, en una célula, una indicación para solicitar autenticación inicial, el primer dispositivo solicita a la primera red información de índice del segundo servidor de autenticación. Opcionalmente, la información de solicitud para la primera información incluye al menos uno de los siguientes: primera información de solicitud, donde la primera información de solicitud se usa para solicitar información de proveedor del primer dispositivo de comunicaciones;
[0160] segunda información de solicitud, donde la segunda información de solicitud se usa para solicitar información de índice del segundo servidor de autenticación; y
[0161] tercera información de solicitud, donde la tercera información de solicitud se usa para solicitar información relacionada con la dirección del segundo servidor de autenticación.
[0162] En una implementación, la obtención de la primera información de solicitud enviada por el primer extremo objetivo (por ejemplo, la AMF en la primera red), donde la primera información de solicitud se usa para solicitar información de proveedor del primer dispositivo de comunicaciones incluye: obtener una solicitud de identidad enviado por el primer extremo objetivo, donde un tipo de la solicitud de identidad es un tipo relacionado con el proveedor del primer dispositivo de comunicaciones (por ejemplo, un tipo relacionado con el proveedor del terminal). En una implementación, la primera información y/o la primera información de indicación se envía usando la señalización de plano de control. En una implementación, la primera información y/o la primera información de indicación se envía usando una solicitud de acceso de estrato sin acceso (por ejemplo, un mensaje de solicitud de registro o un mensaje de solicitud de conexión).
[0163] Opcionalmente, antes de la etapa de enviar la primera información, el método incluye adicionalmente:
[0164] enviar una solicitud de acceso y/o enviar la primera información de indicación al primer extremo objetivo.
[0165] La primera información de indicación se usa para solicitar obtener una credencial relacionada con una primera red, o se usa para indicar que un tipo de acceso es un servicio restringido.
[0166] En una implementación, la primera información de indicación puede incorporarse como una causa de acceso (por ejemplo, una causa de control de recursos de radio (Control de Recursos de Radio, RRC) o una causa de acceso de estrato sin acceso (Estrato sin acceso, NAS), una solicitud de acceso o un tipo de acceso.
[0167] Opcionalmente, antes de la etapa de enviar la primera información, el método incluye adicionalmente:
[0168] recibir al menos una de la siguiente información que se envía por el primer extremo objetivo:
[0169] información de solicitud para la primera información;
[0170] información de que la primera red soporta el servicio restringido;
[0171] información de que la primera red soporta y/o solicita autenticación para el servicio restringido;
[0172] información de que la primera red soporta y/o solicita autenticación en el primer dispositivo de comunicaciones; y información de que la primera red soporta configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0173] En una implementación, el primer extremo objetivo envía la información de solicitud para la primera información después de recibir la solicitud de acceso y/o la primera indicación desde el primer dispositivo de comunicaciones. En una implementación, la información acerca de la autenticación en el primer dispositivo de comunicaciones puede ser información relacionada con el proveedor del terminal, información de índice del segundo servidor de autenticación e información de dirección del segundo servidor de autenticación.
[0174] El método incluye además:
[0175] obtener una segunda información, donde la segunda información es específicamente como la segunda información descrita en la realización de la figura 5.
[0176] La segunda información incluye información relacionada con la dirección de un primer servidor, y opcionalmente al menos uno de los siguientes:
[0177] una primera política de encaminamiento de terminal (por ejemplo, URSP);
[0178] la información de DNN por defecto se deja en blanco;
[0179] información de segmento por defecto que se deja en blanco;
[0180] información relacionada para establecer un primer canal de datos;
[0181] segunda información de indicación;
[0182] tercera información de indicación; e
[0183] información relacionada con la dirección del segundo servidor de autenticación.
[0184] El primer servidor es un servidor capaz de configurar una credencial relacionada con la primera red.
[0185] La primera política de encaminamiento de terminal se usa para acceder al primer servidor o una aplicación de descarga de credenciales.
[0186] El primer canal de datos es un canal de datos en la primera red.
[0187] La segunda información de indicación se usa para indicar al menos uno de lo siguiente:
[0188] el primer canal de datos se usa para la interacción entre el primer dispositivo de comunicaciones y el primer servidor;
[0189] el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar la credencial relacionada con la primera red; y
[0190] el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0191] La tercera información de indicación se usa para indicar al menos uno de los siguientes: solo se permite un servicio restringido, solo se permite el plano de control mientras se prohíbe el plano de usuario, solo se permite el acceso al primer servidor y solo se permite una aplicación de descarga de credenciales.
[0192] En una implementación, la información relacionada para establecer el primer canal de datos (el canal de datos es, por ejemplo, una sesión de PDU) incluye al menos uno de lo siguiente:
[0193] nombre de red de datos (Nombre de Red de Datos, DNN), información de segmento (tal como NSSAI), modo de continuidad de sesión y servicio (Modo de Continuidad de Sesión y Servicio, Modo SSC) y tipo de canal de datos (tal como tipo de sesión de PDU).
[0194] En una implementación, el primer canal de datos es un canal de datos en la primera red y es un canal de datos usado para descargar una credencial relacionada con la primera red.
[0195] En una manera de implementación, después de recibir la segunda información, el primer dispositivo de comunicaciones puede establecer el primer canal de datos.
[0196] En esta realización de la presente invención, la primera información y/o la primera información de indicación se envían al primer extremo objetivo, donde la primera información se ha descrito anteriormente, y los detalles no se repiten en el presente documento. De esta manera, la primera red puede seleccionar el segundo servidor de autenticación para realizar la autenticación en el primer dispositivo de comunicaciones, para soportar la autenticación en el terminal cuando el terminal sin credencial relacionada con la primera red accede a la primera red. Esto evita ataques de seguridad en la primera red por terminales falsificados e ilegítimos. Además, se soporta la configuración para el primer dispositivo de comunicaciones, de modo que un terminal legítimo puede obtener la credencial relacionada con la primera red para acceder a un servicio de la primera red.
[0197] Haciendo referencia a la figura 3, una realización de la presente invención proporciona adicionalmente un método de control de acceso, aplicado a un segundo dispositivo de comunicaciones. El segundo dispositivo de comunicaciones incluye, pero sin limitación, uno de los siguientes: un dispositivo de comunicaciones (por ejemplo, una AMF, una SEAF o una AF) en la primera red, un primer servidor y un segundo servidor de autenticación. El método incluye las siguientes etapas.
[0198] Etapa 301: Obtener al menos una de primera información, primera información de indicación, una lista de dispositivos legítimos y tercera información.
[0199] Etapa 302: Realizar una primera operación basándose en al menos una de la primera información, la primera información de indicación, la lista de dispositivos legítimos y la tercera información.
[0200] La primera información incluye al menos uno de los siguientes: información de índice de un segundo servidor de autenticación, información relacionada con el vendedor de un primer dispositivo de comunicaciones e información relacionada con la dirección del segundo servidor de autenticación.
[0201] La primera información de indicación se usa para solicitar obtener una credencial relacionada con una primera red, o se usa para indicar que un tipo de acceso es un servicio restringido.
[0202] La tercera información incluye al menos uno de los siguientes:
[0203] información de mapeo entre la información de índice del segundo servidor de autenticación y la información relacionada con la dirección del segundo servidor de autenticación; y
[0204] la información relacionada con la dirección del segundo servidor de autenticación.
[0205] En una manera de implementación, la tercera información proporciona información relacionada con un segundo servidor de autenticación legítimo. Es fácil entender que "la información relacionada con la dirección del segundo servidor de autenticación" en la tercera información puede compararse con "la información relacionada con la dirección del segundo servidor de autenticación" en la primera información, para determinar que "la información relacionada con la dirección del segundo servidor de autenticación" en la primera información es válida.
[0206] En una forma de implementación, al menos una de la primera información, la primera información de indicación y la tercera información puede incluir: una cualquiera de la primera información, la primera información de indicación y la tercera información, o una combinación de una cualquiera de las primera información, la primera información de indicación y la tercera información.
[0207] En una implementación, para la primera información, puede hacerse referencia a la primera información en la realización mostrada en la figura 2, y para la primera información de indicación, puede hacerse referencia a la primera información de indicación en la realización mostrada en la figura 2, que no se repiten en el presente documento.
[0208] En una implementación, la primera información y/o la primera información de indicación se obtienen del primer dispositivo de comunicaciones. En una implementación, la tercera información se obtiene de un tercer dispositivo de comunicaciones.
[0209] En una implementación, la primera información y/o la primera información de indicación se obtienen a partir de una solicitud de acceso (por ejemplo, un mensaje de solicitud de registro o un mensaje de solicitud de conexión).
[0210] En una implementación, la información de correlación entre la información de índice del segundo servidor de autenticación y la información relacionada con la dirección del segundo servidor de autenticación puede usarse para determinar la información relacionada con la dirección del segundo servidor de autenticación.
[0211] Opcionalmente, la primera operación incluye al menos uno de los siguientes:
[0212] determinar el segundo servidor de autenticación;
[0213] determinar solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones;
[0214] solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones;
[0215] solicitar a un primer servidor que realice la autenticación en el primer dispositivo de comunicaciones; enviar la primera información al primer servidor;
[0216] determinar si el primer dispositivo de comunicaciones es un dispositivo legítimo en la primera red; determinar si se permite configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red; y
[0217] determinar si se permite aceptar una solicitud de registro del primer dispositivo de comunicaciones por la primera red.
[0218] El primer servidor es un servidor capaz de configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red,
[0219] La determinación del segundo servidor de autenticación incluye determinar la información relacionada con la dirección del segundo servidor de autenticación.
[0220] Además, la etapa de determinar el segundo servidor de autenticación puede incluir, pero sin limitación, al menos uno de los siguientes: (1) determinar el segundo servidor de autenticación basándose en "la información de índice del segundo servidor de autenticación" en la primera información y "la información de correlación entre la información de índice del segundo servidor de autenticación y la información relacionada con la dirección del segundo servidor de autenticación" en la tercera información. Es fácil de entender que la determinación del segundo servidor de autenticación puede incluir seleccionar, para el terminal, un segundo servidor de autenticación que coincide con la información de índice del segundo servidor de autenticación.
[0221] (2) Determinar el segundo servidor de autenticación basándose en la información relacionada con el proveedor del primer dispositivo de comunicaciones en la primera información y la información de correlación entre la información de índice del segundo servidor de autenticación y la información relacionada con la dirección del segundo servidor de autenticación en la tercera información. Es fácil de entender que la determinación del segundo servidor de autenticación puede incluir seleccionar, para el terminal, un segundo servidor de autenticación que corresponde a "información relacionada con el proveedor del primer dispositivo de comunicaciones".
[0222] (3) Determinar el segundo servidor de autenticación basándose en la información relacionada con la dirección del segundo servidor de autenticación en la primera información y/o la información relacionada con la dirección del segundo servidor de autenticación en la tercera información. Es fácil de entender que la determinación del segundo servidor de autenticación puede incluir seleccionar, para el terminal, un segundo servidor de autenticación que coincida con "la información relacionada con la dirección del segundo servidor de autenticación" en la primera información. La "información relacionada con la dirección del segundo servidor de autenticación" en la primera información se compara con la de la tercera información, para determinar que la "información relacionada con la dirección del segundo servidor de autenticación" en la primera información es una dirección válida. información relacionada del segundo servidor de autenticación.
[0223] (4) Determinar el segundo servidor de autenticación basándose en la primera información de indicación y/o "la información relacionada con la dirección del segundo servidor de autenticación" en la tercera información. Es fácil de entender que la determinación del segundo servidor de autenticación puede incluir seleccionar, basándose en la primera información de indicación, un segundo servidor de autenticación que corresponde a "la información relacionada con la dirección del segundo servidor de autenticación" en la tercera información.
[0224] Además, la etapa de determinar solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones puede incluir, pero sin limitación, al menos uno de los siguientes:
[0225] (1) determinar, basándose en la primera información de indicación y/o la primera información, solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones; y
[0226] (2) determinar, basándose en la primera información de indicación y/o "la información relacionada con la dirección del segundo servidor de autenticación" en la tercera información, solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones.
[0227] En una implementación, a través de la autenticación por el segundo servidor de autenticación, la primera red puede determinar si el primer dispositivo de comunicaciones es un dispositivo falsificado. Cuando la autenticación en el primer dispositivo de comunicaciones por el segundo servidor de autenticación es satisfactoria, puede determinarse adicionalmente, basándose en la lista de dispositivos legítimos, si el primer dispositivo de comunicaciones es un dispositivo legítimo en la primera red y/o si configurar la credencial relacionada con se permite la primera red para el primer dispositivo de comunicaciones.
[0228] En otra implementación, a través de la autenticación por el segundo servidor de autenticación, la primera red puede determinar si el primer dispositivo de comunicaciones es un dispositivo falsificado y si el primer dispositivo de comunicaciones es un dispositivo legítimo en la primera red. En una implementación, el dispositivo legítimo puede incluir un dispositivo (por ejemplo, el dispositivo es un terminal) para el que se permite configurar una credencial relacionada con la primera red. En otra implementación, el dispositivo legítimo puede incluir un dispositivo (por ejemplo, el dispositivo es un terminal) sin credencial relacionada con la primera red y para el que se permite configurar una credencial relacionada con la primera red.
[0229] En una manera de implementación, la lista de terminales legítimos puede configurarse en un servidor de gestión de usuarios (por ejemplo, una UDM, un HSS o una UDR) de la primera red. La lista de dispositivos legítimos puede obtenerse del servidor de gestión de usuarios.
[0230] La lista de dispositivos legítimos incluye al menos uno de los siguientes: un dispositivo de comunicaciones legítimo, aún no configurado con una credencial relacionada con la primera red, en la primera red; y un dispositivo de comunicaciones para el que se permite configurar una credencial relacionada con la primera red.
[0231] Opcionalmente, la lista de dispositivos legítimos es una lista de terminales legítimos. La lista de terminales legítimos puede ser información acerca de un grupo de terminales. En una implementación, la información acerca del terminal puede incluir un identificador del terminal, tal como IMEI, PEI, GPSI, dirección MAC o SUPI (en este caso, el SUPI no es un SUPI en la primera red).
[0232] Opcionalmente, la lista de terminales legítimos puede incluir al menos uno de los siguientes: un terminal legítimo, aún no configurado con una credencial relacionada con la primera red, en la primera red; y un terminal para el que se permite configurar una credencial relacionada con la primera red.
[0233] Es fácil entender que, en una implementación, a través de la autenticación por el segundo servidor de autenticación, la primera red puede determinar que el terminal es un terminal (es decir, un terminal no falsificado), y basándose en la lista de terminales legítimos, el la primera red puede determinar si el terminal es un terminal legítimo y si se permite configurar una credencial relacionada con la primera red para el terminal.
[0234] Es fácil de entender que, en otra implementación, a través de la autenticación por el servidor de autenticación, la primera red puede determinar que el terminal es un terminal y es un terminal legítimo en la primera red. En otras palabras, el servidor de autenticación autentica directamente que el terminal es un terminal no falsificado y es un terminal legítimo en la primera red, permitiendo la configuración de la credencial relacionada con la primera red. El primer servidor también puede denominarse como un servidor de configuración o un servidor intermedio para la autenticación.
[0235] Opcionalmente, en un caso en el que el primer dispositivo de comunicaciones satisface una segunda condición, se determina que el primer dispositivo de comunicaciones es un dispositivo legítimo en la primera red.
[0236] La segunda condición incluye al menos uno de los siguientes:
[0237] el primer dispositivo de comunicaciones se autentica satisfactoriamente por el segundo servidor de autenticación; y
[0238] el primer dispositivo de comunicaciones es un dispositivo de comunicaciones en la lista de dispositivos legítimos. La lista de dispositivos legítimos se ha descrito anteriormente, y los detalles no se repiten en el presente documento. Opcionalmente, antes de la etapa de obtener la primera información, el método incluye adicionalmente:
[0239] recibir una solicitud de acceso y/o una primera información de indicación desde el primer dispositivo de comunicaciones; donde la primera información de indicación se usa para solicitar obtener la credencial relacionada con la primera red, o se usa para indicar que el tipo de acceso es un servicio restringido; y enviar información de solicitud para la primera información basándose en la solicitud de acceso y/o la primera información de indicación.
[0240] En una implementación, la información de solicitud de envío para la primera información puede enviarse al primer dispositivo de comunicaciones, para solicitar al primer dispositivo de comunicaciones que envíe la primera información.
[0241] En una implementación, la primera información y/o la primera información de indicación del primer dispositivo de comunicaciones se recibe desde el primer dispositivo de comunicaciones.
[0242] En una implementación, la información de solicitud para la primera información se envía al primer dispositivo de comunicaciones.
[0243] Opcionalmente, la información de solicitud para la primera información incluye al menos uno de los siguientes: primera información de solicitud, donde la primera información de solicitud se usa para solicitar información de proveedor del primer dispositivo de comunicaciones;
[0244] segunda información de solicitud, donde la segunda información de solicitud se usa para solicitar información de índice del segundo servidor de autenticación; y
[0245] tercera información de solicitud, donde la tercera información de solicitud se usa para solicitar información relacionada con la dirección del segundo servidor de autenticación.
[0246] En una implementación, el envío de la primera información de solicitud, donde la primera información de solicitud se usa para solicitar información de proveedor del primer dispositivo de comunicaciones incluye: enviar una solicitud de identidad (solicitud de identidad), donde un tipo de la solicitud de identidad es una solicitud relacionada con el proveedor tipo del primer dispositivo de comunicaciones, por ejemplo, un tipo relacionado con el proveedor del terminal.
[0247] Opcionalmente, el método incluye adicionalmente:
[0248] en un caso en el que se determina que el primer dispositivo de comunicaciones es un dispositivo legítimo en la primera red, enviar una segunda información, donde la segunda información incluye al menos uno de lo siguiente: información relacionada para establecer un primer canal de datos;
[0249] segunda información de indicación; y
[0250] información relacionada con la dirección de un primer servidor.
[0251] El primer servidor es un servidor capaz de configurar una credencial relacionada con la primera red.
[0252] El primer canal de datos es un canal de datos en la primera red.
[0253] La segunda información de indicación se usa para indicar al menos uno de lo siguiente:
[0254] el primer canal de datos se usa para la interacción entre el primer dispositivo de comunicaciones y el primer servidor;
[0255] el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar la credencial relacionada con la primera red; y
[0256] el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0257] En una implementación, la primera información y/o la primera información de indicación se obtienen del primer dispositivo de comunicaciones.
[0258] En una implementación, la tercera información se obtiene de un tercer dispositivo de comunicaciones.
[0259] En una implementación, la primera información y/o la primera información de indicación se obtienen a partir de una solicitud de acceso (por ejemplo, un mensaje de solicitud de registro o un mensaje de solicitud de conexión).
[0260] En una implementación, la información relacionada con la dirección del segundo servidor de autenticación puede determinarse basándose en "la información de índice del segundo servidor de autenticación" en la primera información, y "la información de correlación entre la información de índice del segundo servidor de autenticación y el información relacionada con la dirección del segundo servidor de autenticación" en la tercera información.
[0261] En otra implementación, basándose en la "información relacionada con la dirección del segundo servidor de autenticación" en la primera información de indicación y la tercera información, puede determinarse la autenticación en el primer dispositivo de comunicaciones por el segundo servidor de autenticación, y/o la información relacionada con la dirección se determina la información del segundo servidor de autenticación.
[0262] De acuerdo con esta realización, puede obtenerse al menos una de la primera información, la primera información de indicación, la lista de dispositivos legítimos y la tercera información. La primera operación se realiza basándose en la al menos una de la primera información, la primera información de indicación, la lista de dispositivos legítimos y la tercera información. De esta manera, la primera red puede seleccionar el segundo servidor de autenticación para realizar la autenticación en el primer dispositivo de comunicaciones, para soportar la autenticación en el terminal cuando el terminal sin credencial relacionada con la primera red accede a la primera red. Esto evita ataques de seguridad en la primera red por terminales falsificados e ilegítimos. Además, se soporta la configuración para el primer dispositivo de comunicaciones, de modo que un terminal legítimo puede obtener la credencial relacionada con la primera red para acceder a un servicio de la primera red.
[0263] Haciendo referencia a la figura 4, la figura 4 es otro método de control de acceso de acuerdo con una realización de la presente invención. El método se aplica a un tercer dispositivo de comunicaciones. El tercer dispositivo de comunicaciones incluye un segundo servidor de autenticación, u opcionalmente uno de un AF o un dispositivo relacionado con un vendedor de un primer dispositivo de comunicaciones. Como se muestra en la figura 4, se incluyen las siguientes etapas.
[0264] Etapa 401: Obtener tercera información.
[0265] Etapa 402: Enviar la tercera información.
[0266] La tercera información incluye al menos uno de los siguientes:
[0267] información de mapeo entre información de índice de un segundo servidor de autenticación e información relacionada con la dirección del segundo servidor de autenticación; y
[0268] la información relacionada con la dirección del segundo servidor de autenticación.
[0269] En una implementación, para la tercera información, puede hacerse referencia a la tercera información en la realización mostrada en la figura 3; y los detalles no se repiten en el presente documento.
[0270] En una implementación, la información de correlación entre la información de índice del segundo servidor de autenticación y la información relacionada con la dirección del segundo servidor de autenticación puede usarse para determinar la información relacionada con la dirección del segundo servidor de autenticación.
[0271] En una implementación, el envío de la tercera información puede enviar la tercera información a un segundo dispositivo de comunicaciones.
[0272] Opcionalmente, el envío de información relacionada con el segundo servidor de autenticación incluye:
[0273] en caso de que se satisfaga una tercera condición, enviar la información relacionada con el segundo servidor de autenticación; donde
[0274] la tercera condición incluye al menos uno de los siguientes:
[0275] la autenticación mutua entre el tercer dispositivo de comunicaciones y el segundo servidor de autenticación es satisfactoria; y
[0276] la autenticación mutua entre el tercer dispositivo de comunicaciones y una primera red es satisfactoria.
[0277] De acuerdo con la invención, el tercer dispositivo de comunicaciones es un dispositivo de comunicaciones fuera de la primera red.
[0278] En una implementación, el tercer dispositivo de comunicaciones y el segundo servidor de autenticación pueden autenticarse mutuamente de antemano.
[0279] En una implementación, el tercer dispositivo de comunicaciones y la primera red se autentican mutuamente.
[0280] En esta realización, se envía la tercera información, de modo que el segundo dispositivo de comunicaciones obtiene la tercera información.
[0281] De esta manera, la primera red puede seleccionar el segundo servidor de autenticación para realizar la autenticación en el primer dispositivo de comunicaciones, para soportar la autenticación en el terminal cuando el terminal sin credencial relacionada con la primera red accede a la primera red. Esto evita ataques de seguridad en la primera red por terminales falsificados e ilegítimos.
[0282] Haciendo referencia a la figura 5, la figura 5 es otro método de control de acceso de acuerdo con una realización de la presente invención. El método se aplica a un cuarto dispositivo de comunicaciones. El cuarto dispositivo de comunicaciones incluye, pero sin limitación, un terminal. Como se muestra en la figura 5, se incluyen las siguientes etapas:
[0283] Etapa 501: Obtener segunda información.
[0284] Etapa 502: Realizar una segunda operación basándose en la segunda información.
[0285] La segunda información incluye al menos uno de los siguientes:
[0286] una primera política de encaminamiento de terminal (por ejemplo, URSP);
[0287] la información de DNN por defecto se deja en blanco;
[0288] información de segmento por defecto que se deja en blanco;
[0289] información relacionada para establecer un primer canal de datos;
[0290] segunda información de indicación;
[0291] tercera información de indicación;
[0292] información relacionada con la dirección de un primer servidor; y
[0293] información relacionada con la dirección de un segundo servidor de autenticación.
[0294] El primer servidor es un servidor capaz de configurar una credencial relacionada con una primera red.
[0295] La primera política de encaminamiento de terminal se usa para acceder al primer servidor o una aplicación de descarga de credenciales.
[0296] El primer canal de datos es un canal de datos en la primera red.
[0297] La segunda información de indicación se usa para indicar al menos uno de lo siguiente:
[0298] el primer canal de datos se usa para la interacción entre un primer dispositivo de comunicaciones y el primer servidor;
[0299] el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar la credencial relacionada con la primera red; y
[0300] el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0301] La tercera información de indicación se usa para indicar al menos uno de los siguientes: solo se permite un servicio restringido, solo se permite el plano de control mientras se prohíbe el plano de usuario, solo se permite el acceso al primer servidor y solo se permite una aplicación de descarga de credenciales.
[0302] En una implementación, para la segunda información, puede hacerse referencia a la segunda información en la realización mostrada en la figura 5; y los detalles no se repiten en el presente documento.
[0303] En una implementación, la obtención de la segunda información puede ser la obtención de la segunda información de la primera red.
[0304] Opcionalmente, la segunda operación incluye al menos uno de los siguientes:
[0305] establecer un primer canal de datos, donde el primer canal de datos satisface al menos uno de los siguientes: el primer canal de datos se usa para la interacción entre el primer dispositivo de comunicaciones y el primer servidor; el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar una credencial relacionada con la primera red; y el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red;
[0306] solicitar al primer servidor que configure la credencial relacionada con la primera red;
[0307] solicitar al segundo servidor de autenticación que configure la credencial relacionada con la primera red; rechazar una solicitud de acceso o una solicitud de envío de datos para un objetivo que no es el primer servidor y/o una aplicación de descarga de credenciales en una capa de aplicación; y
[0308] permitir una solicitud de acceso o una solicitud de envío de datos solo para un objetivo que es el primer servidor y/o la aplicación de descarga de credenciales.
[0309] En una implementación, la información relacionada para establecer el primer canal de datos (el canal de datos es, por ejemplo, una sesión de PDU) incluye al menos uno de lo siguiente:
[0310] DNN, información de segmento (por ejemplo, NSSAI), modo de SSC y tipo de canal de datos (por ejemplo, tipo de sesión de PDU).
[0311] En una implementación, el primer canal de datos es un canal de datos en la primera red y es un canal de datos usado para descargar una credencial relacionada con la primera red.
[0312] En una implementación, se solicita el establecimiento del primer canal de datos basándose en información relacionada para establecer el primer canal de datos y/o la segunda información de indicación.
[0313] Basándose en la información relacionada con la dirección del primer servidor, se solicita al primer servidor que configure la credencial relacionada con la primera red.
[0314] Basándose en la información relacionada con la dirección del segundo servidor de autenticación, se solicita al segundo servidor de autenticación que configure la credencial relacionada con la primera red. No es difícil entender que, de acuerdo con la solicitud, el segundo servidor de autenticación primero realiza la autenticación en el cuarto dispositivo de comunicaciones, y después de que la autenticación sea exitosa, solicita al primer servidor que configure, para el cuarto dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0315] En esta realización, se obtiene la segunda información, y la segunda operación se realiza basándose en la segunda información. De esta manera, puede obtenerse la configuración necesaria cuando el terminal sin la credencial relacionada con la primera red accede a la primera red, de modo que un terminal legítimo obtiene la credencial relacionada con la primera red para acceder a un servicio de la primera red.
[0316] Haciendo referencia a la figura 6, la figura 6 es otro método de control de acceso de acuerdo con una realización. El método se aplica a un quinto dispositivo de comunicaciones. El quinto dispositivo de comunicaciones incluye, pero sin limitación, uno de los siguientes: un dispositivo de comunicaciones en una primera red, por ejemplo, una AMF. Como se muestra en la figura 6, se incluyen las siguientes etapas:
[0317] Etapa 601: Enviar segunda información, donde la segunda información incluye al menos uno de lo siguiente: una primera política de encaminamiento de terminal (por ejemplo, URSP);
[0318] la información de DNN por defecto se deja en blanco;
[0319] información de segmento por defecto que se deja en blanco;
[0320] información relacionada para establecer un primer canal de datos;
[0321] segunda información de indicación;
[0322] tercera información de indicación;
[0323] información relacionada con la dirección de un primer servidor; y
[0324] información relacionada con la dirección de un segundo servidor de autenticación.
[0325] El primer servidor es un servidor capaz de configurar una credencial relacionada con una primera red.
[0326] La primera política de encaminamiento de terminal se usa para acceder al primer servidor o una aplicación de descarga de credenciales.
[0327] El primer canal de datos es un canal de datos en la primera red.
[0328] La segunda información de indicación se usa para indicar al menos uno de lo siguiente:
[0329] el primer canal de datos se usa para la interacción entre un primer dispositivo de comunicaciones y el primer servidor;
[0330] el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar la credencial relacionada con la primera red; y
[0331] el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0332] La tercera información de indicación se usa para indicar al menos uno de los siguientes: solo se permite un servicio restringido, solo se permite el plano de control mientras se prohíbe el plano de usuario, solo se permite el acceso al primer servidor y solo se permite una aplicación de descarga de credenciales.
[0333] Opcionalmente, antes de la etapa de enviar una segunda información, se realiza una operación relacionada con la determinación de la segunda información.
[0334] La operación relacionada con la determinación de la segunda información incluye:
[0335] una operación de determinación de la primera política de encaminamiento de terminal;
[0336] establecer información de DNN por defecto a nulo u omitir configurar información de DNN por defecto; y establecer la información de corte por defecto en nula u omitir la configuración de la información de corte por defecto (NSSAI).
[0337] No es difícil entender que la primera red no permite que el terminal acceda a servicios distintos de los del primer servidor. Se usa un DNN por defecto cuando un DNN en una política de encaminamiento correspondiente no está disponible para acceder a una aplicación o un objetivo de acceso por el terminal, y se selecciona el DNN por defecto para establecer un canal de datos para acceder a la aplicación o al objetivo de acceso. Por lo tanto, si el DNN por defecto no está configurado, no se permite que el terminal inicie otros servicios. La información de corte por defecto se usa cuando la información de corte de una política de encaminamiento correspondiente no está disponible para acceder a una aplicación o un objetivo de acceso por el terminal, y la información de corte por defecto se selecciona para establecer un canal de datos para acceder a la aplicación o al objetivo de acceso. Por lo tanto, si la información de corte por defecto no está configurada, no se permite que el terminal inicie otros servicios.
[0338] Opcionalmente, la operación de determinación de la primera política de encaminamiento de terminal incluye al menos uno de lo siguiente:
[0339] establecer la descripción de la aplicación en la primera política de enrutamiento de terminal para que sea información relacionada con la dirección del primer servidor (por ejemplo, establecer la descripción de la aplicación para que sea una tripleta de IP del primer servidor o un FQDN del primer servidor), establecer la descripción de aplicación en la primera política de enrutamiento de terminal para que sea información de aplicación de descarga de credenciales (por ejemplo, establecer la descripción de aplicación para que sea una aplicación de descarga de credenciales), y
[0340] establecer la descripción de aplicación en la primera política de encaminamiento de terminal para que sea un DNN del servicio restringido.
[0341] La aplicación de descarga de credenciales se usa para solicitar al primer servidor que configure la credencial relacionada con la primera red.
[0342] En una implementación, la credencial relacionada con la primera red puede configurarse usando señalización de plano de control. No es difícil entender que en este caso, únicamente se permite el plano de control mientras se prohíbe el plano de usuario usando la tercera información de indicación.
[0343] Opcionalmente, en un caso en el que se satisface una cuarta condición, se realiza una operación relacionada con la determinación de la segunda información y/o se envía la segunda información.
[0344] La cuarta condición puede incluir:
[0345] un terminal accede a un servicio restringido de la primera red o recibe la primera información de indicación enviada por el terminal;
[0346] se determina que el terminal ha pasado la autenticación inicial, o se determina que el terminal ha sido autenticado satisfactoriamente por el segundo servidor de autenticación;
[0347] se determina que el primer dispositivo de comunicaciones es un dispositivo no falsificado;
[0348] se determina que el terminal es un dispositivo legítimo en la primera red o que el terminal es un dispositivo de comunicaciones en una lista de dispositivos legítimos; y
[0349] se determina que se permite configurar, para el terminal, una credencial relacionada con la primera red.
[0350] Opcionalmente, la segunda información se envía al terminal.
[0351] De esta manera, puede obtenerse la configuración necesaria cuando el terminal sin la credencial relacionada con la primera red accede a la primera red, de modo que un terminal legítimo obtiene la credencial relacionada con la primera red para acceder a un servicio de la primera red. Lo siguiente describe el método de control de acceso en las realizaciones de la presente invención con referencia a escenarios de aplicación específicos.
[0352] Escenario de aplicación 1 en las realizaciones de la presente invención:
[0353] El escenario de aplicación 1 en las realizaciones de la presente invención describe principalmente el control de acceso entre el UE, una SNPN y un segundo servidor de autenticación, que incluye las siguientes etapas como se muestra en la figura 7.
[0354] Etapa 1: Una AF envía una tercera información (información relacionada con el segundo servidor de autenticación) a una primera red.
[0355] La tercera información incluye al menos uno de lo siguiente: información de correlación entre información de índice del segundo servidor de autenticación e información de dirección del segundo servidor de autenticación, y la información de dirección del segundo servidor de autenticación.
[0356] Basándose en la información de índice del segundo servidor de autenticación en la información de correlación entre la información de índice del segundo servidor de autenticación y la información de dirección del segundo servidor de autenticación, la información de dirección del segundo servidor de autenticación correspondiente a la información de índice del segundo servidor de autenticación puede indexarse.
[0357] La AF puede ser una AF de un proveedor de un terminal.
[0358] La AF puede enviar la información a una UDM de la primera red a través de una NEF de la primera red.
[0359] Etapa 2: El UE inicia una solicitud de registro a una AMF en la primera red.
[0360] Opcionalmente, la solicitud de registro incluye la información de índice del segundo servidor de autenticación, o proporciona información de vendedor del terminal.
[0361] La información de índice del segundo servidor de autenticación puede incluir al menos uno de los siguientes: información de dirección (tal como IP, FQDN o URL) del segundo servidor de autenticación e información de identificación de un proveedor de terminal al que pertenece el segundo servidor de autenticación.
[0362] Fase 3 (opcional): La AMF envía una solicitud de identidad (solicitud de identidad) al UE, y un tipo de identidad (tipo de identidad) se establece para que sea al menos uno de los siguientes: proveedor de terminal (tal como ID de proveedor) y otros tipos relacionados, información de índice del segundo servidor de autenticación e información de dirección del segundo servidor de autenticación.
[0363] El UE incluye la información de índice del segundo servidor de autenticación, tal como información de identificación de un proveedor de UE, en una respuesta de identidad (respuesta de identidad).
[0364] Fase 4 (opcional): La AMF envía la información de índice del segundo servidor de autenticación al UDM, y obtiene la información de dirección del servidor de autenticación.
[0365] Basándose en la información de correlación entre la información de índice del segundo servidor de autenticación y la información de dirección del segundo servidor de autenticación, y la información de índice del segundo servidor de autenticación, la UDM puede determinar la información de dirección del segundo servidor de autenticación.
[0366] El UDM envía la información de dirección del segundo servidor de autenticación a la AMF.
[0367] En una implementación, la etapa 4 usa un proceso de señalización no relacionado con el UE.
[0368] Etapa 5: La AMF realiza una primera operación, y la primera operación incluye al menos uno de los siguientes: determinar una dirección del segundo servidor de autenticación;
[0369] solicitar al segundo servidor de autenticación que realice la autenticación (Autenticación/Seguridad) en el terminal; y
[0370] determinar si el terminal es un terminal legítimo en la primera red o un terminal para el que se permite configurar una credencial relacionada con la primera red.
[0371] En una implementación, la información de correlación entre la información de índice del segundo servidor de autenticación y la información de dirección del segundo servidor de autenticación se obtiene de la AF.
[0372] En otra implementación, la información de índice del segundo servidor de autenticación se obtiene del terminal. Además, cuando se satisface una condición para un terminal legítimo, puede determinarse que el terminal es un terminal legal de la primera red. La condición para el terminal legítimo puede incluir al menos uno de los siguientes: el terminal que se autentica satisfactoriamente por el segundo servidor de autenticación, y el terminal que es un terminal en la lista de terminales legítimos. El terminal legítimo puede ser un terminal para el que se permite configurar una credencial relacionada con la primera red.
[0373] Etapa 6: Cuando se determina que el terminal es un terminal legítimo en la primera red, enviar una segunda información y un mensaje de aceptación de registro al terminal.
[0374] La segunda información se describe en la realización de la figura 5. Por ejemplo, la segunda información incluye al menos uno de los siguientes:
[0375] información (por ejemplo, DNN, información de segmento o SSC) relacionada con el establecimiento de sesión de PDU para un servicio restringido; y
[0376] información relacionada con la dirección de un primer servidor.
[0377] En una implementación, el mensaje de aceptación de registro que se envía incluye: información relacionada con la dirección del primer servidor.
[0378] Etapa 7: El UE establece una sesión con la SNPN.
[0379] Etapa 8: Una solicitud de configuración de credencial de SNPN (credencial) y una respuesta de configuración se transmiten entre el UE y un servidor de configuración.
[0380] Escenario de aplicación 2 en las realizaciones de la presente invención:
[0381] El escenario de aplicación 2 en las realizaciones de la presente invención describe principalmente el control de acceso entre el UE, una SNPN, un servidor de configuración y un segundo servidor de autenticación, que incluye las siguientes etapas como se muestra en la figura 8:
[0382] Fase 1 (opcional): El servidor de configuración obtiene una tercera información (o denominada como información relacionada con el segundo servidor de autenticación).
[0383] La información relacionada con el segundo servidor de autenticación incluye al menos uno de lo siguiente: información de correlación entre información de índice del segundo servidor de autenticación e información de dirección del segundo servidor de autenticación, y la información de dirección del segundo servidor de autenticación. Basándose en la información de índice del segundo servidor de autenticación en la información de correlación entre la información de índice del segundo servidor de autenticación y la información de dirección del segundo servidor de autenticación, la información de dirección del segundo servidor de autenticación correspondiente a la información de índice del segundo servidor de autenticación puede indexarse.
[0384] Etapa 2: El UE inicia una solicitud de acceso a una AMF en la primera red, y envía la información de índice del segundo servidor de autenticación.
[0385] La información de índice del segundo servidor de autenticación puede incluir al menos uno de los siguientes: información de dirección (tal como IP, FQDN o URL) del segundo servidor de autenticación e información de identificación de un proveedor de terminal al que pertenece el segundo servidor de autenticación.
[0386] Fase 3 (opcional): La AMF envía la información de índice del segundo servidor de autenticación a un UDM, y obtiene la información de dirección del servidor de autenticación.
[0387] Basándose en la información de correlación entre la información de índice del segundo servidor de autenticación y la información de dirección del segundo servidor de autenticación, y la información de índice del segundo servidor de autenticación, la UDM puede determinar la información de dirección del segundo servidor de autenticación.
[0388] El UDM envía la información de dirección del segundo servidor de autenticación a la AMF.
[0389] En una implementación, la etapa 4 usa un proceso de señalización no relacionado con el UE.
[0390] Etapa 4: La AMF realiza al menos una de las siguientes operaciones:
[0391] determinar una dirección del segundo servidor de autenticación;
[0392] solicitar al servidor de configuración de la primera red que realice la autenticación en el terminal; y
[0393] enviar la información de dirección del segundo servidor de autenticación o la información de índice del segundo servidor de autenticación al servidor de configuración de la primera red.
[0394] El servidor de configuración realiza al menos una de las siguientes operaciones:
[0395] determinar una dirección del segundo servidor de autenticación; y
[0396] solicitar al segundo servidor de configuración que realice la autenticación en el terminal.
[0397] Después de que se completa la etapa de autenticación, la AMF realiza al menos una de las siguientes operaciones: determinar si el terminal es un terminal legítimo en la primera red o un terminal para el que se permite configurar una credencial relacionada con la primera red; y
[0398] determinar si se permite el registro del terminal.
[0399] Además, cuando se satisface una condición para un terminal legítimo, puede determinarse que el terminal es un terminal legal de la primera red. La condición para el terminal legítimo puede incluir al menos uno de los siguientes: el terminal que se autentica satisfactoriamente por el segundo servidor de autenticación, y el terminal que es un terminal en la lista de terminales legítimos. El terminal legítimo puede ser un terminal para el que se permite configurar una credencial relacionada con la primera red.
[0400] Etapa 5: Cuando se determina que el terminal es un terminal legítimo en la primera red, enviar una segunda información y un mensaje de aceptación de registro al terminal.
[0401] La segunda información se describe en la realización de la figura 5. Por ejemplo, la segunda información incluye al menos uno de los siguientes:
[0402] información (por ejemplo, DNN, información de segmento o SSC) relacionada con el establecimiento de sesión de PDU para un servicio restringido; y
[0403] información relacionada con la dirección de un primer servidor.
[0404] En una implementación, el mensaje de aceptación de registro que se envía incluye: información relacionada con la dirección del primer servidor.
[0405] Etapa 6: El UE establece una sesión con la SNPN.
[0406] Etapa 7: Se transmite una configuración de credenciales de SNPN entre el UE y el servidor de configuración.
[0407] Escenario de aplicación 3 en las realizaciones de la presente invención:
[0408] El escenario de aplicación 3 en las realizaciones de la presente invención describe principalmente el control de acceso entre el UE, un servidor de configuración y un servidor de autenticación, que incluye las siguientes etapas como se muestra en la figura 9:
[0409] Fase 1 (opcional): El servidor de configuración obtiene información relacionada de un segundo servidor de autenticación.
[0410] La información relacionada con el segundo servidor de autenticación incluye al menos uno de lo siguiente: información de correlación entre información de índice del segundo servidor de autenticación e información de dirección del segundo servidor de autenticación, y la información de dirección del segundo servidor de autenticación. Basándose en la información de índice del segundo servidor de autenticación en la información de correlación entre la información de índice del segundo servidor de autenticación y la información de dirección del segundo servidor de autenticación, la información de dirección del segundo servidor de autenticación correspondiente a la información de índice del segundo servidor de autenticación puede indexarse.
[0411] Etapa 2: El UE inicia una solicitud de registro a una AMF en una primera red.
[0412] La AMF envía una segunda información y un mensaje de aceptación de registro al terminal.
[0413] La segunda información incluye al menos uno de los siguientes:
[0414] información (por ejemplo, DNN, información de segmento o SSC) relacionada con el establecimiento de sesión de PDU para un servicio restringido; y
[0415] información relacionada con la dirección de un primer servidor.
[0416] En una implementación, el mensaje de aceptación de registro que se envía incluye: información relacionada con la dirección del primer servidor (por ejemplo, el servidor de configuración).
[0417] Etapa 3: El UE establece una sesión de PDU con la primera red. La sesión de PDU es una sesión de PDU de un servicio restringido.
[0418] De otra manera opcional, una SMF envía la segunda información al terminal.
[0419] Etapa 4: El UE inicia una solicitud de configuración al servidor de configuración. El UE envía la información de índice del segundo servidor de autenticación al servidor de configuración.
[0420] La información de índice del segundo servidor de autenticación puede incluir al menos uno de los siguientes: información de dirección (tal como IP, FQDN o URL) de un servidor de autenticación e información de identificación de un proveedor de terminal al que pertenece el servidor de autenticación.
[0421] Etapa 5: El servidor de configuración realiza al menos una de las siguientes operaciones:
[0422] determinar una dirección del segundo servidor de autenticación; y
[0423] solicitar al segundo servidor de configuración que realice la autenticación en el terminal.
[0424] Después de que se completa la etapa de autenticación, el servidor de configuración realiza al menos una de las siguientes operaciones:
[0425] determinar si el terminal es un terminal legítimo en la primera red o un terminal para el que se permite configurar una credencial relacionada con la primera red.
[0426] Además, cuando se satisface una condición para un terminal legítimo, puede determinarse que el terminal es un terminal legal de la primera red. La condición para el terminal legítimo puede incluir al menos uno de los siguientes: el terminal que se autentica satisfactoriamente por el segundo servidor de autenticación, y el terminal que es un terminal en la lista de terminales legítimos. El terminal legítimo puede ser un terminal para el que se permite configurar una credencial relacionada con la primera red.
[0427] Etapa 6: Cuando se determina que el terminal es un terminal legítimo en la primera red, configurar, para el terminal, una credencial (credencial) relacionada con la primera red.
[0428] Escenario de aplicación 4 en las realizaciones de la presente invención:
[0429] El escenario de aplicación 4 en las realizaciones de la presente invención describe principalmente el control de acceso entre el UE y un servidor de configuración, que incluye las siguientes etapas como se muestra en la figura 10:
[0430] Etapa 1: El UE inicia una solicitud de registro a una AMF en una primera red.
[0431] La AMF envía una segunda información y un mensaje de aceptación de registro al terminal.
[0432] La segunda información se describe en la realización de la figura 5. Por ejemplo, la segunda información incluye al menos uno de los siguientes:
[0433] información (por ejemplo, DNN, información de segmento o SSC) relacionada con el establecimiento de sesión de PDU para un servicio restringido; y
[0434] información relacionada con la dirección de un primer servidor.
[0435] En una implementación, el mensaje de aceptación de registro que se envía incluye: información relacionada con la dirección del primer servidor (por ejemplo, el servidor de configuración).
[0436] Etapa 2: El UE establece una sesión de PDU con la primera red. La sesión de PDU es una sesión de PDU de un servicio restringido.
[0437] De otra manera opcional, una SMF envía la segunda información al terminal.
[0438] Etapa 3: El UE inicia una solicitud de configuración al servidor de configuración.
[0439] Etapa 4: El servidor de configuración realiza la autenticación en el terminal.
[0440] Después de que se completa la etapa de autenticación, el servidor de configuración realiza al menos una de las siguientes operaciones:
[0441] determinar si el terminal es un terminal legítimo en la primera red o un terminal para el que se permite configurar una credencial relacionada con la primera red.
[0442] Además, cuando se satisface una condición para un terminal legítimo, puede determinarse que el terminal es un terminal legal de la primera red. La condición para el terminal legítimo puede incluir al menos uno de los siguientes: el terminal que se autentica satisfactoriamente por el segundo servidor de autenticación, y el terminal que es un terminal en la lista de terminales legítimos. El terminal legítimo puede ser un terminal para el que se permite configurar una credencial relacionada con la primera red.
[0443] Etapa 5: Cuando se determina que el terminal es un terminal legítimo en la primera red, configurar, para el terminal, una credencial relacionada con la primera red.
[0444] En esta realización de la presente invención, puede implementarse lo siguiente:
[0445] Cuando se acaba de entregar desde una fábrica para acceder a una SNPN o acceder a un servidor de configuración de la SNPN, el UE proporciona información relacionada que identifica un proveedor de UE (proveedor). Después de recibir tal información, la SNPN selecciona un segundo servidor de autenticación (tal como AAA) del proveedor de UE, para autenticación en el UE.
[0446] La SNPN puede definir un nuevo tipo de identidad para obtener la información de índice del segundo servidor de autenticación, tal como un proveedor del UE.
[0447] La SNPN envía información relacionada con la dirección del servidor de configuración al UE, que se usa por el UE para iniciar una solicitud de configuración al servidor de configuración en un plano de usuario; o la SNPN solicita al servidor de configuración en un plano de control una credencial relacionada con la primera red para el UE.
[0448] En esta realización de la presente invención, cuando el UE sin una credencial de la SNPN accede a la SNPN, se realizan autenticación y configuración para el UE, para evitar ataques de seguridad de UE falsificados e ilegítimos; además, se soporta configurar una credencial de la SNPN para el UE.
[0449] Haciendo referencia a la figura 11, la figura 11 es un diagrama estructural de un dispositivo de comunicaciones de acuerdo con una realización. El dispositivo de comunicaciones es un primer dispositivo de comunicaciones. Como se muestra en la figura 11, el dispositivo de comunicaciones 1100 incluye:
[0450] un primer módulo de envío 1101, configurado para enviar una primera información y/o una primera información de indicación a un primer extremo objetivo, donde la primera información incluye al menos uno de los siguientes: información de índice de un segundo servidor de autenticación;
[0451] información relacionada con el vendedor del primer dispositivo de comunicaciones; y
[0452] información relacionada con la dirección del segundo servidor de autenticación.
[0453] La primera información de indicación se usa para solicitar obtener una credencial relacionada con una primera red, o se usa para indicar que un tipo de acceso es un servicio restringido.
[0454] Opcionalmente, la primera información de envío incluye:
[0455] en caso de que se satisfaga una primera condición, enviar la primera información; donde
[0456] la primera condición incluye al menos uno de los siguientes:
[0457] el primer dispositivo de comunicaciones tiene una segunda credencial;
[0458] el primer dispositivo de comunicaciones no tiene ninguna credencial relacionada con la primera red;
[0459] el primer dispositivo de comunicaciones solicita acceder a la primera red;
[0460] el primer dispositivo de comunicaciones solicita acceder a un servicio restringido de la primera red;
[0461] el primer dispositivo de comunicaciones solicita obtener una credencial relacionada con la primera red;
[0462] se ha obtenido al menos una pieza de la primera información;
[0463] se ha obtenido información de solicitud para la primera información;
[0464] se ha obtenido información de que la primera red soporta el servicio restringido;
[0465] se ha obtenido información de que la primera red soporta y/o solicita autenticación para el servicio restringido; se ha obtenido información de que la primera red soporta y/o solicita autenticación en el primer dispositivo de comunicaciones; y
[0466] se ha obtenido información de que la primera red soporta configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0467] Opcionalmente, la información de solicitud para la primera información incluye al menos uno de los siguientes: primera información de solicitud, donde la primera información de solicitud se usa para solicitar información de proveedor del primer dispositivo de comunicaciones;
[0468] segunda información de solicitud, donde la segunda información de solicitud se usa para solicitar información de índice del segundo servidor de autenticación; y
[0469] tercera información de solicitud, donde la tercera información de solicitud se usa para solicitar información relacionada con la dirección del segundo servidor de autenticación.
[0470] Opcionalmente, antes de la etapa de enviar la primera información, el dispositivo de comunicaciones incluye adicionalmente:
[0471] un segundo módulo de envío, configurado para enviar una solicitud de acceso y/o enviar la primera información de indicación al primer extremo objetivo.
[0472] La primera información de indicación se usa para solicitar obtener la credencial relacionada con la primera red, o se usa para indicar que el tipo de acceso es un servicio restringido.
[0473] Opcionalmente, el dispositivo de comunicaciones incluye además:
[0474] un módulo de recepción, configurado para recibir al menos una de la siguiente información que se envía por el primer extremo objetivo:
[0475] información de solicitud para la primera información;
[0476] información de que la primera red soporta el servicio restringido;
[0477] información de que la primera red soporta y/o solicita autenticación para el servicio restringido;
[0478] información de que la primera red soporta y/o solicita autenticación en el primer dispositivo de comunicaciones; y información de que la primera red soporta configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0479] Opcionalmente, el dispositivo de comunicaciones incluye además:
[0480] un módulo de obtención, configurado para obtener una segunda información; donde la segunda información incluye al menos uno de los siguientes:
[0481] una primera política de encaminamiento de terminal;
[0482] la información de DNN por defecto se deja en blanco;
[0483] información de segmento por defecto que se deja en blanco;
[0484] información relacionada para establecer un primer canal de datos;
[0485] segunda información de indicación;
[0486] tercera información de indicación;
[0487] información relacionada con la dirección de un primer servidor; y
[0488] información relacionada con la dirección del segundo servidor de autenticación.
[0489] El primer servidor es un servidor capaz de configurar la credencial relacionada con la primera red;
[0490] la primera política de encaminamiento de terminal se usa para acceder al primer servidor o una aplicación de descarga de credenciales; y
[0491] el primer canal de datos es un canal de datos en la primera red.
[0492] La segunda información de indicación se usa para indicar al menos uno de lo siguiente:
[0493] el primer canal de datos se usa para la interacción entre el primer dispositivo de comunicaciones y el primer servidor;
[0494] el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar la credencial relacionada con la primera red; y
[0495] el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0496] La tercera información de indicación se usa para indicar al menos uno de los siguientes: solo se permite un servicio restringido, solo se permite el plano de control mientras se prohíbe el plano de usuario, solo se permite el acceso al primer servidor y solo se permite una aplicación de descarga de credenciales.
[0497] El dispositivo de comunicaciones 1100 es capaz de implementar los procesos implementados por el primer dispositivo de comunicaciones en las realizaciones de método de la presente invención, consiguiendo los mismos efectos beneficiosos. Para evitar la repetición, los detalles no se describen de nuevo en el presente documento. Haciendo referencia a la figura 12, una realización proporciona otro dispositivo de comunicaciones. El dispositivo de comunicaciones es un segundo dispositivo de comunicaciones. Como se muestra en la figura 12, el dispositivo de comunicaciones 1200 incluye:
[0498] un módulo de obtención 1201, configurado para obtener al menos una de primera información, primera información de indicación, una lista de dispositivos legítimos y tercera información; y
[0499] un módulo de ejecución 1202, configurado para realizar una primera operación basándose en la primera información, la primera información de indicación, la lista de dispositivos legítimos y la tercera información.
[0500] La primera información incluye al menos uno de los siguientes: información de índice de un segundo servidor de autenticación, información relacionada con el vendedor de un primer dispositivo de comunicaciones e información relacionada con la dirección del segundo servidor de autenticación.
[0501] La primera información de indicación se usa para solicitar obtener una credencial relacionada con una primera red, o se usa para indicar que un tipo de acceso es un servicio restringido.
[0502] La tercera información incluye al menos uno de los siguientes:
[0503] información de mapeo entre la información de índice del segundo servidor de autenticación y la información relacionada con la dirección del segundo servidor de autenticación; y
[0504] la información relacionada con la dirección del segundo servidor de autenticación.
[0505] Opcionalmente, la primera operación incluye al menos uno de los siguientes:
[0506] determinar el segundo servidor de autenticación;
[0507] determinar solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones;
[0508] solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones;
[0509] solicitar a un primer servidor que realice la autenticación en el primer dispositivo de comunicaciones; enviar la primera información al primer servidor;
[0510] determinar si el primer dispositivo de comunicaciones es un dispositivo legítimo en la primera red; determinar si se permite configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red; y
[0511] determinar si se permite aceptar una solicitud de registro del primer dispositivo de comunicaciones por la primera red.
[0512] El primer servidor es un servidor capaz de configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0513] Opcionalmente, la etapa de determinar el segundo servidor de autenticación incluye, pero no se limita a, al menos uno de los siguientes:
[0514] determinar el segundo servidor de autenticación basándose en la información de índice del segundo servidor de autenticación en la primera información y la información de mapeo entre la información de índice del segundo servidor de autenticación y la información relacionada con la dirección del segundo servidor de autenticación en la tercera información;
[0515] determinar el segundo servidor de autenticación basándose en la información relacionada con el vendedor del primer dispositivo de comunicaciones en la primera información y la información de correlación entre la información de índice del segundo servidor de autenticación y la información relacionada con la dirección del segundo servidor de autenticación en la tercera información;
[0516] determinar el segundo servidor de autenticación basándose en la información relacionada con la dirección del segundo servidor de autenticación en la primera información y/o la información relacionada con la dirección del segundo servidor de autenticación en la tercera información; y
[0517] determinar el segundo servidor de autenticación basándose en la primera información de indicación y/o la información relacionada con la dirección del segundo servidor de autenticación en la tercera información; y/o,
[0518] la etapa de determinar solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones incluye, pero no se limita a, al menos uno de los siguientes:
[0519] determinar, basándose en la primera información de indicación y/o la primera información, solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones; y determinar, basándose en la primera información de indicación y/o la información relacionada con la dirección del segundo servidor de autenticación en la tercera información, solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones.
[0520] Opcionalmente, en un caso en el que el primer dispositivo de comunicaciones satisface una segunda condición, se determina que el primer dispositivo de comunicaciones es un dispositivo legítimo en la primera red.
[0521] La segunda condición incluye al menos uno de los siguientes:
[0522] el primer dispositivo de comunicaciones se autentica satisfactoriamente por el segundo servidor de autenticación; y
[0523] el primer dispositivo de comunicaciones es un dispositivo de comunicaciones en la lista de dispositivos legítimos. Opcionalmente, la lista de dispositivos legítimos incluye al menos uno de los siguientes:
[0524] un dispositivo de comunicaciones legítimo, aún no configurado con una credencial relacionada con la primera red, en la primera red; y
[0525] un dispositivo de comunicaciones para el que se permite configurar una credencial relacionada con la primera red.
[0526] Opcionalmente, el dispositivo de comunicaciones incluye además:
[0527] un módulo de recepción, configurado para recibir una solicitud de acceso y/o una primera información de indicación desde el primer dispositivo de comunicaciones; donde la primera información de indicación se usa para solicitar obtener la credencial relacionada con la primera red, o se usa para indicar que el tipo de acceso es un servicio restringido; y
[0528] un primer módulo de envío, configurado para enviar información de solicitud para la primera información basándose en la solicitud de acceso y/o la primera información de indicación.
[0529] Opcionalmente, la información de solicitud para la primera información incluye al menos uno de los siguientes: primera información de solicitud, donde la primera información de solicitud se usa para solicitar información de proveedor del primer dispositivo de comunicaciones;
[0530] segunda información de solicitud, donde la segunda información de solicitud se usa para solicitar información de índice del segundo servidor de autenticación; y
[0531] tercera información de solicitud, donde la tercera información de solicitud se usa para solicitar información relacionada con la dirección del segundo servidor de autenticación.
[0532] Opcionalmente, el dispositivo de comunicaciones incluye además:
[0533] un segundo módulo de envío, configurado para: enviar una segunda información en un caso en el que se determina que el primer dispositivo de comunicaciones es un dispositivo legítimo en la primera red, donde la segunda información incluye al menos uno de lo siguiente:
[0534] información relacionada para establecer un primer canal de datos;
[0535] segunda información de indicación; y
[0536] información relacionada con la dirección de un primer servidor.
[0537] El primer servidor es un servidor capaz de configurar la credencial relacionada con la primera red.
[0538] El primer canal de datos es un canal de datos en la primera red.
[0539] La segunda información de indicación se usa para indicar al menos uno de lo siguiente:
[0540] el primer canal de datos se usa para la interacción entre el primer dispositivo de comunicaciones y el primer servidor;
[0541] el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar la credencial relacionada con la primera red; y
[0542] el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0543] El dispositivo de comunicaciones 1200 es capaz de implementar los procesos implementados por el segundo dispositivo de comunicaciones en las realizaciones de método de la presente invención, consiguiendo los mismos efectos beneficiosos. Para evitar la repetición, los detalles no se describen de nuevo en el presente documento. Haciendo referencia a la figura 13, una realización proporciona otro dispositivo de comunicaciones. El dispositivo de comunicaciones es un tercer dispositivo de comunicaciones. Como se muestra en la figura 13, el dispositivo de comunicaciones 1300 incluye:
[0544] un módulo de determinación 1301, configurado para determinar una tercera información; y
[0545] un módulo de envío 1302, configurado para enviar la tercera información; donde
[0546] la tercera información incluye al menos uno de los siguientes:
[0547] información de mapeo entre información de índice de un segundo servidor de autenticación e información relacionada con la dirección del segundo servidor de autenticación; y
[0548] la información relacionada con la dirección del segundo servidor de autenticación.
[0549] Opcionalmente, el envío de información relacionada con el segundo servidor de autenticación incluye:
[0550] en caso de que se satisfaga una tercera condición, enviar la información relacionada con el segundo servidor de autenticación; donde
[0551] la tercera condición incluye al menos uno de los siguientes:
[0552] la autenticación mutua entre el tercer dispositivo de comunicaciones y el segundo servidor de autenticación es satisfactoria; y
[0553] la autenticación mutua entre el tercer dispositivo de comunicaciones y una primera red es satisfactoria.
[0554] El dispositivo de comunicaciones 1300 es capaz de implementar los procesos implementados por el tercer dispositivo de comunicaciones en las realizaciones de método de la presente invención, consiguiendo los mismos efectos beneficiosos. Para evitar la repetición, los detalles no se describen de nuevo en el presente documento. Haciendo referencia a la figura 14, una realización proporciona otro dispositivo de comunicaciones. El dispositivo de comunicaciones es un cuarto dispositivo de comunicaciones. Como se muestra en la figura 14, el dispositivo de comunicaciones 1400 incluye:
[0555] un módulo de obtención 1401, configurado para obtener una segunda información; y
[0556] un módulo de ejecución 1402, configurado para realizar una segunda operación basándose en la segunda información.
[0557] La segunda información incluye al menos uno de los siguientes:
[0558] una primera política de encaminamiento de terminal;
[0559] la información de DNN por defecto se deja en blanco;
[0560] información de segmento por defecto que se deja en blanco;
[0561] información relacionada para establecer un primer canal de datos;
[0562] segunda información de indicación;
[0563] tercera información de indicación;
[0564] información relacionada con la dirección de un primer servidor; y
[0565] información relacionada con la dirección de un segundo servidor de autenticación.
[0566] El primer servidor es un servidor capaz de configurar una credencial relacionada con una primera red.
[0567] La primera política de encaminamiento de terminal se usa para acceder al primer servidor o una aplicación de descarga de credenciales.
[0568] El primer canal de datos es un canal de datos en la primera red.
[0569] La segunda información de indicación se usa para indicar al menos uno de lo siguiente:
[0570] el primer canal de datos se usa para la interacción entre un primer dispositivo de comunicaciones y el primer servidor;
[0571] el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar la credencial relacionada con la primera red; y
[0572] el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0573] La tercera información de indicación se usa para indicar al menos uno de los siguientes: solo se permite un servicio restringido, solo se permite el plano de control mientras se prohíbe el plano de usuario, solo se permite el acceso al primer servidor y solo se permite una aplicación de descarga de credenciales.
[0574] Opcionalmente, la segunda operación incluye al menos uno de los siguientes:
[0575] establecer un primer canal de datos, donde el primer canal de datos satisface al menos uno de los siguientes: el primer canal de datos se usa para la interacción entre el primer dispositivo de comunicaciones y el primer servidor; el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar una credencial relacionada con la primera red; y el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red;
[0576] solicitar al primer servidor que configure la credencial relacionada con la primera red;
[0577] solicitar al segundo servidor de autenticación que configure la credencial relacionada con la primera red; rechazar una solicitud de acceso o una solicitud de envío de datos para un objetivo que no es el primer servidor y/o una aplicación de descarga de credenciales en una capa de aplicación; y
[0578] permitir una solicitud de acceso o una solicitud de envío de datos solo para un objetivo que es el primer servidor y/o la aplicación de descarga de credenciales.
[0579] El dispositivo de comunicaciones 1400 es capaz de implementar los procesos implementados por el cuarto dispositivo de comunicaciones en las realizaciones de método de la presente invención, consiguiendo los mismos efectos beneficiosos. Para evitar la repetición, los detalles no se describen de nuevo en el presente documento. Haciendo referencia a la figura 15, una realización proporciona otro dispositivo de comunicaciones. El dispositivo de comunicaciones es un quinto dispositivo de comunicaciones. Como se muestra en la figura 15, el dispositivo de comunicaciones 1500 incluye:
[0580] un módulo de envío 1501, configurado para enviar una segunda información; donde la segunda información incluye al menos uno de los siguientes:
[0581] una primera política de encaminamiento de terminal;
[0582] la información de DNN por defecto se deja en blanco;
[0583] información de segmento por defecto que se deja en blanco;
[0584] información relacionada para establecer un primer canal de datos;
[0585] segunda información de indicación;
[0586] tercera información de indicación;
[0587] información relacionada con la dirección de un primer servidor; y
[0588] información relacionada con la dirección de un segundo servidor de autenticación.
[0589] El primer servidor es un servidor capaz de configurar la credencial relacionada con la primera red.
[0590] La primera política de encaminamiento de terminal se usa para acceder al primer servidor o una aplicación de descarga de credenciales.
[0591] El primer canal de datos es un canal de datos en la primera red.
[0592] La segunda información de indicación se usa para indicar al menos uno de lo siguiente:
[0593] el primer canal de datos se usa para la interacción entre un primer dispositivo de comunicaciones y el primer servidor;
[0594] el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar la credencial relacionada con la primera red; y
[0595] el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0596] La tercera información de indicación se usa para indicar al menos uno de los siguientes: solo se permite un servicio restringido, solo se permite el plano de control mientras se prohíbe el plano de usuario, solo se permite el acceso al primer servidor y solo se permite una aplicación de descarga de credenciales.
[0597] Opcionalmente, en un caso en el que se satisface una cuarta condición, se realiza una operación relacionada con la determinación de la segunda información y/o se envía la segunda información.
[0598] La cuarta condición incluye:
[0599] un terminal accede a un servicio restringido de la primera red o recibe la primera información de indicación enviada por el terminal;
[0600] se determina que el terminal ha pasado la autenticación inicial, o se determina que el terminal ha sido autenticado satisfactoriamente por el segundo servidor de autenticación;
[0601] se determina que el primer dispositivo de comunicaciones es un dispositivo no falsificado;
[0602] se determina que el terminal es un dispositivo legítimo en la primera red o que el terminal es un dispositivo de comunicaciones en una lista de dispositivos legítimos; y
[0603] se determina que se permite configurar, para el terminal, una credencial relacionada con la primera red.
[0604] El dispositivo de comunicaciones 1500 es capaz de implementar los procesos implementados por el tercer dispositivo de comunicaciones en las realizaciones de método de la presente invención, consiguiendo los mismos efectos beneficiosos. Para evitar la repetición, los detalles no se describen de nuevo en el presente documento. Haciendo referencia a la figura 16, la figura 16 es un quinto diagrama estructural de un dispositivo de comunicaciones de acuerdo con una realización de la presente invención. Como se muestra en la figura 16, el dispositivo de comunicaciones 1600 incluye una memoria 1601, un procesador 1602 y un programa informático 16011 almacenado en la memoria 1601 y capaz de ejecutarse en el procesador 1602.
[0605] Cuando el dispositivo de comunicaciones 1600 actúa como el primer dispositivo de comunicaciones en la realización de método anterior, se implementan las siguientes etapas cuando el programa informático 16011 se ejecuta por el procesador 1602:
[0606] enviar una primera información y/o una primera información de indicación a un primer extremo objetivo, donde la primera información incluye al menos uno de lo siguiente:
[0607] información de índice de un segundo servidor de autenticación;
[0608] información relacionada con el vendedor del primer dispositivo de comunicaciones; y
[0609] la información relacionada con la dirección del segundo servidor de autenticación.
[0610] La primera información de indicación se usa para solicitar obtener una credencial relacionada con una primera red, o se usa para indicar que un tipo de acceso es un servicio restringido.
[0611] Opcionalmente, la primera información de envío incluye:
[0612] en caso de que se satisfaga una primera condición, enviar la primera información; donde
[0613] la primera condición incluye al menos uno de los siguientes:
[0614] el primer dispositivo de comunicaciones tiene una segunda credencial;
[0615] el primer dispositivo de comunicaciones no tiene ninguna credencial relacionada con la primera red;
[0616] el primer dispositivo de comunicaciones solicita acceder a la primera red;
[0617] el primer dispositivo de comunicaciones solicita acceder a un servicio restringido de la primera red;
[0618] el primer dispositivo de comunicaciones solicita obtener una credencial relacionada con la primera red;
[0619] se ha obtenido al menos una pieza de la primera información;
[0620] se ha obtenido información de solicitud para la primera información;
[0621] se ha obtenido información de que la primera red soporta el servicio restringido;
[0622] se ha obtenido información de que la primera red soporta y/o solicita autenticación para el servicio restringido; se ha obtenido información de que la primera red soporta y/o solicita autenticación en el primer dispositivo de comunicaciones; y
[0623] se ha obtenido información de que la primera red soporta configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0624] Opcionalmente, la información de solicitud para la primera información incluye al menos uno de los siguientes: primera información de solicitud, donde la primera información de solicitud se usa para solicitar información de proveedor del primer dispositivo de comunicaciones;
[0625] segunda información de solicitud, donde la segunda información de solicitud se usa para solicitar información de índice del segundo servidor de autenticación; y
[0626] tercera información de solicitud, donde la tercera información de solicitud se usa para solicitar información relacionada con la dirección del segundo servidor de autenticación.
[0627] Opcionalmente, antes de la etapa de enviar la primera información, cuando el programa informático 16011 es ejecutado por el procesador 1602, se implementan adicionalmente las siguientes etapas:
[0628] enviar una solicitud de acceso y/o enviar la primera información de indicación al primer extremo objetivo.
[0629] La primera información de indicación se usa para solicitar obtener una credencial relacionada con una primera red, o se usa para indicar que un tipo de acceso es un servicio restringido.
[0630] Opcionalmente, antes de la etapa de enviar la primera información, cuando el programa informático 16011 es ejecutado por el procesador 1602, se implementan adicionalmente las siguientes etapas:
[0631] recibir al menos una de la siguiente información que se envía por el primer extremo objetivo:
[0632] información de solicitud para la primera información;
[0633] información de solicitud para la primera información;
[0634] información de que la primera red soporta el servicio restringido;
[0635] información de que la primera red soporta y/o solicita autenticación para el servicio restringido;
[0636] información de que la primera red soporta y/o solicita autenticación en el primer dispositivo de comunicaciones; y información de que la primera red soporta configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0637] Opcionalmente, cuando el programa informático 16011 es ejecutado por el procesador 1602, se implementan adicionalmente las siguientes etapas:
[0638] obtener una segunda información, donde la segunda información incluye al menos uno de los siguientes:
[0639] una primera política de encaminamiento de terminal;
[0640] la información de DNN por defecto se deja en blanco;
[0641] información de segmento por defecto que se deja en blanco;
[0642] información relacionada para establecer un primer canal de datos;
[0643] segunda información de indicación;
[0644] tercera información de indicación;
[0645] información relacionada con la dirección de un primer servidor; y
[0646] información relacionada con la dirección del segundo servidor de autenticación.
[0647] El primer servidor es un servidor capaz de configurar la credencial relacionada con la primera red.
[0648] La primera política de encaminamiento de terminal se usa para acceder al primer servidor o una aplicación de descarga de credenciales.
[0649] El primer canal de datos es un canal de datos en la primera red.
[0650] La segunda información de indicación se usa para indicar al menos uno de lo siguiente:
[0651] el primer canal de datos se usa para la interacción entre el primer dispositivo de comunicaciones y el primer servidor;
[0652] el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar la credencial relacionada con la primera red; y
[0653] el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0654] La tercera información de indicación se usa para indicar al menos uno de los siguientes: solo se permite un servicio restringido, solo se permite el plano de control mientras se prohíbe el plano de usuario, solo se permite el acceso al primer servidor y solo se permite una aplicación de descarga de credenciales.
[0655] Cuando el dispositivo de comunicaciones 1600 actúa como el segundo dispositivo de comunicaciones en la realización del método anterior, se implementan las siguientes etapas cuando el programa informático 16011 se ejecuta por el procesador 1602:
[0656] obtener al menos una de primera información, primera información de indicación, una lista de dispositivos legítimos y tercera información; y
[0657] realizar una primera operación basándose en al menos una de la primera información, la primera información de indicación, la lista de dispositivos legítimos y la tercera información.
[0658] La primera información incluye al menos uno de los siguientes: información de índice de un segundo servidor de autenticación, información relacionada con el vendedor de un primer dispositivo de comunicaciones e información relacionada con la dirección del segundo servidor de autenticación.
[0659] La primera información de indicación se usa para solicitar obtener una credencial relacionada con una primera red, o se usa para indicar que un tipo de acceso es un servicio restringido.
[0660] La tercera información incluye al menos uno de los siguientes:
[0661] información de mapeo entre la información de índice del segundo servidor de autenticación y la información relacionada con la dirección del segundo servidor de autenticación; y
[0662] la información relacionada con la dirección del segundo servidor de autenticación.
[0663] Opcionalmente, la primera operación incluye al menos uno de los siguientes:
[0664] determinar el segundo servidor de autenticación;
[0665] determinar solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones;
[0666] solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones;
[0667] solicitar a un primer servidor que realice la autenticación en el primer dispositivo de comunicaciones; enviar la primera información al primer servidor;
[0668] determinar si el primer dispositivo de comunicaciones es un dispositivo legítimo en la primera red; determinar si se permite configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red; y
[0669] determinar si se permite aceptar una solicitud de registro del primer dispositivo de comunicaciones por la primera red.
[0670] El primer servidor es un servidor capaz de configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0671] Opcionalmente, la etapa de determinar el segundo servidor de autenticación incluye, pero no se limita a, al menos uno de los siguientes:
[0672] determinar el segundo servidor de autenticación basándose en la información de índice del segundo servidor de autenticación en la primera información y la información de mapeo entre la información de índice del segundo servidor de autenticación y la información relacionada con la dirección del segundo servidor de autenticación en la tercera información;
[0673] determinar el segundo servidor de autenticación basándose en la información relacionada con el vendedor del primer dispositivo de comunicaciones en la primera información y la información de correlación entre la información de índice del segundo servidor de autenticación y la información relacionada con la dirección del segundo servidor de autenticación en la tercera información;
[0674] determinar el segundo servidor de autenticación basándose en la información relacionada con la dirección del segundo servidor de autenticación en la primera información y/o la información relacionada con la dirección del segundo servidor de autenticación en la tercera información; y
[0675] determinar el segundo servidor de autenticación basándose en la primera información de indicación y/o la información relacionada con la dirección del segundo servidor de autenticación en la tercera información; y/o,
[0676] la etapa de determinar solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones incluye, pero no se limita a, al menos uno de los siguientes:
[0677] determinar, basándose en la primera información de indicación y/o la primera información, solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones; y determinar, basándose en la primera información de indicación y/o la información relacionada con la dirección del segundo servidor de autenticación en la tercera información, solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicaciones.
[0678] Opcionalmente, en un caso en el que el primer dispositivo de comunicaciones satisface una segunda condición, se determina que el primer dispositivo de comunicaciones es un dispositivo legítimo en la primera red.
[0679] La segunda condición incluye al menos uno de los siguientes:
[0680] el primer dispositivo de comunicaciones se autentica satisfactoriamente por el segundo servidor de autenticación; y
[0681] el primer dispositivo de comunicaciones es un dispositivo de comunicaciones en la lista de dispositivos legítimos. Opcionalmente, la lista de dispositivos legítimos incluye al menos uno de los siguientes:
[0682] un dispositivo de comunicaciones legítimo, aún no configurado con una credencial relacionada con la primera red, en la primera red; y
[0683] un dispositivo de comunicaciones para el que se permite configurar una credencial relacionada con la primera red.
[0684] Opcionalmente, antes de la etapa de obtener la primera información, cuando el programa informático 16011 es ejecutado por el procesador 1602, se implementan adicionalmente las siguientes etapas:
[0685] recibir una solicitud de acceso y/o una primera información de indicación desde el primer dispositivo de comunicaciones; donde la primera información de indicación se usa para solicitar obtener la credencial relacionada con la primera red, o se usa para indicar que el tipo de acceso es un servicio restringido; y enviar información de solicitud para la primera información basándose en la solicitud de acceso y/o la primera información de indicación.
[0686] Opcionalmente, la información de solicitud para la primera información incluye al menos uno de los siguientes: primera información de solicitud, donde la primera información de solicitud se usa para solicitar información de proveedor del primer dispositivo de comunicaciones;
[0687] segunda información de solicitud, donde la segunda información de solicitud se usa para solicitar información de índice del segundo servidor de autenticación; y
[0688] tercera información de solicitud, donde la tercera información de solicitud se usa para solicitar información relacionada con la dirección del segundo servidor de autenticación.
[0689] Opcionalmente, cuando el programa informático 16011 es ejecutado por el procesador 1602, se implementan adicionalmente las siguientes etapas:
[0690] en un caso en el que se determina que el primer dispositivo de comunicaciones es un dispositivo legítimo en la primera red, enviar una segunda información, donde la segunda información incluye al menos uno de lo siguiente: información relacionada para establecer un primer canal de datos;
[0691] segunda información de indicación; y
[0692] información relacionada con la dirección de un primer servidor.
[0693] El primer servidor es un servidor capaz de configurar la credencial relacionada con la primera red.
[0694] El primer canal de datos es un canal de datos en la primera red.
[0695] La segunda información de indicación se usa para indicar al menos uno de lo siguiente:
[0696] el primer canal de datos se usa para la interacción entre el primer dispositivo de comunicaciones y el primer servidor;
[0697] el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar la credencial relacionada con la primera red; y
[0698] el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0699] Cuando el dispositivo de comunicaciones 1600 actúa como el tercer dispositivo de comunicaciones en la realización del método anterior, se implementan las siguientes etapas cuando el programa informático 16011 se ejecuta por el procesador 1602:
[0700] determinar una tercera información; y
[0701] enviar la tercera información.
[0702] La tercera información incluye al menos uno de los siguientes:
[0703] información de mapeo entre información de índice de un segundo servidor de autenticación e información relacionada con la dirección del segundo servidor de autenticación; y
[0704] la información relacionada con la dirección del segundo servidor de autenticación.
[0705] Opcionalmente, el envío de información relacionada con el segundo servidor de autenticación incluye:
[0706] en caso de que se satisfaga una tercera condición, enviar la información relacionada con el segundo servidor de autenticación; donde
[0707] la tercera condición incluye al menos uno de los siguientes:
[0708] la autenticación mutua entre el tercer dispositivo de comunicaciones y el segundo servidor de autenticación es satisfactoria; y
[0709] la autenticación mutua entre el tercer dispositivo de comunicaciones y una primera red es satisfactoria.
[0710] Cuando el dispositivo de comunicaciones 1600 actúa como el cuarto dispositivo de comunicaciones en la realización del método anterior, se implementan las siguientes etapas cuando el programa informático 16011 se ejecuta por el procesador 1602:
[0711] obtener una segunda información; y
[0712] realizar una segunda operación basándose en la segunda información.
[0713] La segunda información incluye al menos uno de los siguientes:
[0714] una primera política de encaminamiento de terminal;
[0715] la información de DNN por defecto se deja en blanco;
[0716] información de segmento por defecto que se deja en blanco;
[0717] información relacionada para establecer un primer canal de datos;
[0718] segunda información de indicación;
[0719] tercera información de indicación;
[0720] información relacionada con la dirección de un primer servidor; y
[0721] información relacionada con la dirección del segundo servidor de autenticación.
[0722] El primer servidor es un servidor capaz de configurar la credencial relacionada con la primera red.
[0723] La primera política de encaminamiento de terminal se usa para acceder al primer servidor o una aplicación de descarga de credenciales.
[0724] El primer canal de datos es un canal de datos en la primera red.
[0725] La segunda información de indicación se usa para indicar al menos uno de lo siguiente:
[0726] el primer canal de datos se usa para la interacción entre el primer dispositivo de comunicaciones y el primer servidor;
[0727] el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar la credencial relacionada con la primera red; y
[0728] el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0729] La tercera información de indicación se usa para indicar al menos uno de los siguientes: solo se permite un servicio restringido, solo se permite el plano de control mientras se prohíbe el plano de usuario, solo se permite el acceso al primer servidor y solo se permite una aplicación de descarga de credenciales.
[0730] Opcionalmente, la segunda operación incluye al menos uno de los siguientes:
[0731] establecer un primer canal de datos, donde el primer canal de datos satisface al menos uno de los siguientes: el primer canal de datos se usa para la interacción entre el primer dispositivo de comunicaciones y el primer servidor; el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar una credencial relacionada con la primera red; y el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red;
[0732] solicitar al primer servidor que configure la credencial relacionada con la primera red;
[0733] solicitar al segundo servidor de autenticación que configure la credencial relacionada con la primera red; rechazar una solicitud de acceso o una solicitud de envío de datos para un objetivo que no es el primer servidor y/o una aplicación de descarga de credenciales en una capa de aplicación; y
[0734] permitir una solicitud de acceso o una solicitud de envío de datos solo para un objetivo que es el primer servidor y/o la aplicación de descarga de credenciales.
[0735] Cuando el dispositivo de comunicaciones 1600 actúa como el quinto dispositivo de comunicaciones en la realización del método anterior, se implementan las siguientes etapas cuando el programa informático 16011 se ejecuta por el procesador 1602:
[0736] enviar una segunda información, donde la segunda información incluye al menos uno de los siguientes:
[0737] una primera política de encaminamiento de terminal;
[0738] la información de DNN por defecto se deja en blanco;
[0739] información de segmento por defecto que se deja en blanco;
[0740] información relacionada para establecer un primer canal de datos;
[0741] segunda información de indicación;
[0742] tercera información de indicación;
[0743] información relacionada con la dirección de un primer servidor; y
[0744] información relacionada con la dirección del segundo servidor de autenticación.
[0745] El primer servidor es un servidor capaz de configurar la credencial relacionada con la primera red.
[0746] La primera política de encaminamiento de terminal se usa para acceder al primer servidor o una aplicación de descarga de credenciales.
[0747] El primer canal de datos es un canal de datos en la primera red.
[0748] La segunda información de indicación se usa para indicar al menos uno de lo siguiente:
[0749] el primer canal de datos se usa para la interacción entre el primer dispositivo de comunicaciones y el primer servidor;
[0750] el primer canal de datos se usa por el primer dispositivo de comunicaciones para solicitar la credencial relacionada con la primera red; y
[0751] el primer canal de datos se usa para configurar, para el primer dispositivo de comunicaciones, la credencial relacionada con la primera red.
[0752] La tercera información de indicación se usa para indicar al menos uno de los siguientes: solo se permite un servicio restringido, solo se permite el plano de control mientras se prohíbe el plano de usuario, solo se permite el acceso al primer servidor y solo se permite una aplicación de descarga de credenciales.
[0753] Opcionalmente, en un caso en el que se satisface una cuarta condición, se realiza una operación relacionada con la determinación de la segunda información y/o se envía la segunda información.
[0754] La cuarta condición incluye:
[0755] un terminal accede a un servicio restringido de la primera red o recibe la primera información de indicación enviada por el terminal;
[0756] se determina que el terminal ha pasado la autenticación inicial, o se determina que el terminal ha sido autenticado satisfactoriamente por el segundo servidor de autenticación;
[0757] se determina que el primer dispositivo de comunicaciones es un dispositivo no falsificado;
[0758] se determina que el terminal es un dispositivo legítimo en la primera red o que el terminal es un dispositivo de comunicaciones en una lista de dispositivos legítimos; y
[0759] se determina que se permite configurar, para el terminal, una credencial relacionada con la primera red.
[0760] El dispositivo de comunicaciones 1600 es capaz de implementar los procesos implementados por el dispositivo de comunicaciones en las realizaciones de método anteriores. Para evitar la repetición, los detalles no se describen de nuevo en el presente documento.
[0761] Una realización de la presente invención proporciona adicionalmente un medio de almacenamiento legible por ordenador, donde un programa informático se almacena en el medio de almacenamiento legible por ordenador. Cuando el programa informático se ejecuta por un procesador, pueden implementarse procesos de una cualquiera de las realizaciones de método de control de acceso anteriores, consiguiéndose los mismos efectos técnicos. Para evitar la repetición, los detalles no se describen de nuevo en el presente documento. El medio de almacenamiento legible por ordenador es, por ejemplo, una memoria de solo lectura (Memoria de Solo Lectura, ROM), una memoria de acceso aleatorio (Memoria de Acceso Aleatorio, RAM), un disco magnético o un disco óptico.
[0762] Cabe señalar que los términos "incluyen", "comprenden" o cualquiera de sus variantes pretenden cubrir una inclusión no exclusiva, de modo que un proceso, un método, un artículo o un aparato que incluye una lista de elementos no solo incluye esos elementos, sino que también incluye otros elementos que no se enumeran expresamente, o incluye además elementos inherentes a dicho proceso, método, artículo o aparato. En ausencia de más restricciones, un elemento precedido por "incluye un..." no excluye la existencia de otros elementos idénticos en el proceso, método, artículo o aparato que incluye el elemento.
[0763] De acuerdo con la descripción anterior de las implementaciones, un experto en la materia puede entender claramente que los métodos en las realizaciones anteriores pueden implementarse usando software en combinación con una plataforma de hardware común necesaria, y ciertamente pueden implementarse alternativamente usando hardware. Sin embargo, en la mayoría de los casos, la primera es una implementación preferida. Basándose en tal comprensión, las soluciones técnicas de la presente invención esencialmente, o la parte que contribuye a la técnica anterior, pueden implementarse en forma de un producto de software. El producto de software informático se almacena en un medio de almacenamiento (tal como una ROM/RAM, un disco magnético o un disco óptico) e incluye varias instrucciones para dar instrucciones a un terminal (que puede ser un teléfono móvil, un ordenador, un servidor, un acondicionador de aire, un dispositivo de red o similar) para realizar los métodos descritos en las realizaciones de la presente invención.

Claims (15)

1. REIVINDICACIONES
1. Un método de control de acceso, caracterizado por comprender:
enviar (201), por un primer dispositivo de comunicación, primera información y/o primera información de indicación a un segundo dispositivo de comunicación, en donde la primera información comprende al menos uno de los siguientes:
información de índice de un segundo servidor de autenticación;
información relacionada con el proveedor del primer dispositivo de comunicación; e
información relacionada con la dirección del segundo servidor de autenticación; y
la primera información de indicación se usa para solicitar obtener una credencial relacionada con una primera red, o se usa para indicar que un tipo de acceso es un servicio restringido,
en donde el primer dispositivo de comunicación comprende un terminal;
el segundo dispositivo de comunicación comprende un dispositivo de comunicación en la primera red;
el segundo servidor de autenticación comprende un servidor de autenticación fuera de la primera red;
en donde el método comprende además: obtener segunda información desde el segundo dispositivo de comunicación,
en donde la segunda información comprende información relacionada con la dirección de un primer servidor, en donde el primer servidor es un servidor capaz de configurar la credencial relacionada con la primera red.
2. El método de acuerdo con la reivindicación 1, en donde el envío de la primera información comprende:
en un caso en el que se satisface una primera condición, enviar la primera información; en donde
la primera condición comprende al menos uno de los siguientes:
el primer dispositivo de comunicaciones tiene una segunda credencial;
el primer dispositivo de comunicación no tiene ninguna credencial relacionada con la primera red;
el primer dispositivo de comunicación solicita acceder a la primera red;
el primer dispositivo de comunicación solicita acceder a un servicio restringido de la primera red;
el primer dispositivo de comunicación solicita obtener una credencial relacionada con la primera red;
se ha obtenido al menos una pieza de la primera información;
se ha obtenido información de solicitud para la primera información;
se ha obtenido información de que la primera red soporta el servicio restringido;
se ha obtenido información de que la primera red soporta y/o solicita autenticación para el servicio restringido; se ha obtenido información de que la primera red soporta y/o solicita autenticación en el primer dispositivo de comunicación; y
se ha obtenido información de que la primera red soporta configurar, para el primer dispositivo de comunicación, la credencial relacionada con la primera red.
3. El método de acuerdo con la reivindicación 1, en donde antes de la etapa de enviar la primera información, el método comprende además:
enviar una solicitud de acceso y/o enviar la primera información de indicación al segundo dispositivo de comunicación; en donde
la primera información de indicación se usa para solicitar obtener la credencial relacionada con la primera red, o se usa para indicar que el tipo de acceso es un servicio restringido.
4. El método de acuerdo con la reivindicación 1, en donde antes de la etapa de enviar la primera información, el método comprende además:
recibir al menos una de las siguientes informaciones que se envía por el segundo dispositivo de comunicación: información de solicitud para la primera información;
información de que la primera red soporta el servicio restringido;
información de que la primera red soporta y/o solicita autenticación para el servicio restringido;
información de que la primera red soporta y/o solicita autenticación en el primer dispositivo de comunicación; e información de que la primera red soporta configurar, para el primer dispositivo de comunicación, la credencial relacionada con la primera red.
5. El método de acuerdo con la reivindicación 1, en donde la segunda información comprende además al menos uno de los siguientes:
una primera política de encaminamiento de terminal;
información de nombre de red de datos por defecto, DNN, que se deja en blanco;
información de segmento por defecto que se deja en blanco;
información relacionada para establecer un primer canal de datos;
segunda información de indicación;
tercera información de indicación; e
información relacionada con la dirección del segundo servidor de autenticación; en donde
la primera política de encaminamiento de terminal se usa para acceder al primer servidor o una aplicación de descarga de credenciales;
el primer canal de datos es un canal de datos en la primera red;
la segunda información de indicación se usa para indicar al menos uno de los siguientes:
el primer canal de datos se usa para la interacción entre el primer dispositivo de comunicación y el primer servidor,
el primer canal de datos se usa por el primer dispositivo de comunicación para solicitar la credencial relacionada con la primera red; y
el primer canal de datos se usa para configurar, para el primer dispositivo de comunicación, la credencial relacionada con la primera red; y
la tercera información de indicación se usa para indicar al menos uno de los siguientes: únicamente se permite un servicio restringido, únicamente se permite el plano de control mientras se prohíbe el plano de usuario, únicamente se permite el acceso al primer servidor y únicamente se permite una aplicación de descarga de credenciales.
6. Un método de control de acceso, caracterizado por comprender:
obtener (301), por un segundo dispositivo de comunicación, al menos una de primera información, primera información de indicación, una lista de dispositivos legítimos y tercera información; y
realizar (302), por el segundo dispositivo de comunicación, una primera operación basándose en al menos una de la primera información, la primera información de indicación, la lista de dispositivos legítimos y la tercera información; en donde
la primera información comprende al menos uno de los siguientes: información de índice de un segundo servidor de autenticación, información relacionada con el proveedor de un primer dispositivo de comunicación e información relacionada con la dirección del segundo servidor de autenticación;
la primera información de indicación se usa para solicitar obtener una credencial relacionada con una primera red, o se usa para indicar que un tipo de acceso es un servicio restringido, y
la tercera información comprende al menos uno de los siguientes:
información de mapeo entre la información de índice del segundo servidor de autenticación y la información relacionada con la dirección del segundo servidor de autenticación; y
la información relacionada con la dirección del segundo servidor de autenticación;
en donde el segundo dispositivo de comunicación comprende un dispositivo de comunicación en la primera red; el primer dispositivo de comunicación comprende un terminal;
el segundo servidor de autenticación comprende un servidor de autenticación fuera de la primera red;
en donde el método comprende además: en un caso en el que se determina que el primer dispositivo de comunicación es un dispositivo legítimo en la primera red, enviar segunda información,
en donde la segunda información comprende información relacionada con la dirección de un primer servidor, en donde el primer servidor es un servidor capaz de configurar la credencial relacionada con la primera red.
7. El método de acuerdo con la reivindicación 6, en donde la primera operación comprende al menos uno de los siguientes:
determinar el segundo servidor de autenticación;
determinar solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicación;
solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicación;
solicitar a un primer servidor que realice la autenticación en el primer dispositivo de comunicación;
enviar la primera información al primer servidor;
determinar si el primer dispositivo de comunicación es un dispositivo legítimo en la primera red; determinar si se permite configurar, para el primer dispositivo de comunicación, la credencial relacionada con la primera red; y
determinar si se permite aceptar una solicitud de registro del primer dispositivo de comunicación por la primera red; en donde
el primer servidor es un servidor capaz de configurar, para el primer dispositivo de comunicación, la credencial relacionada con la primera red.
8. El método de acuerdo con la reivindicación 7, en donde la etapa de determinar el segundo servidor de autenticación comprende, pero sin limitación, al menos uno de los siguientes:
determinar el segundo servidor de autenticación basándose en la información de índice del segundo servidor de autenticación en la primera información y la información de mapeo entre la información de índice del segundo servidor de autenticación y la información relacionada con la dirección del segundo servidor de autenticación en la tercera información;
determinar el segundo servidor de autenticación basándose en la información relacionada con el proveedor del
primer dispositivo de comunicación en la primera información y la información de mapeo entre la información de índice del segundo servidor de autenticación y la información relacionada con la dirección del segundo servidor de autenticación en la tercera información;
determinar el segundo servidor de autenticación basándose en la información relacionada con la dirección del segundo servidor de autenticación en la primera información y/o la información relacionada con la dirección del segundo servidor de autenticación en la tercera información; y
determinar el segundo servidor de autenticación basándose en la primera información de indicación y/o la información relacionada con la dirección del segundo servidor de autenticación en la tercera información; y/o,
la etapa de determinar solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicación comprende, pero sin limitación, al menos uno de los siguientes:
determinar, basándose en la primera información de indicación y/o la primera información, solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicación; y determinar, basándose en la primera información de indicación y/o la información relacionada con la dirección del segundo servidor de autenticación en la tercera información, solicitar al segundo servidor de autenticación que realice la autenticación en el primer dispositivo de comunicación.
9. El método de acuerdo con la reivindicación 6, en donde antes de la etapa de obtener la primera información, el método comprende además:
recibir una solicitud de acceso y/o una primera información de indicación desde el primer dispositivo de comunicaciones; en donde la primera información de indicación se usa para solicitar obtener la credencial relacionada con la primera red, o se usa para indicar que el tipo de acceso es un servicio restringido; y enviar información de solicitud para la primera información basándose en la solicitud de acceso y/o la primera información de indicación.
10. El método de acuerdo con la reivindicación 6, en donde la segunda información comprende además al menos uno de los siguientes:
información relacionada para establecer un primer canal de datos; y
segunda información de indicación; en donde
el primer canal de datos es un canal de datos en la primera red; y
la segunda información de indicación se usa para indicar al menos uno de los siguientes:
el primer canal de datos se usa para la interacción entre el primer dispositivo de comunicación y el primer servidor;
el primer canal de datos se usa por el primer dispositivo de comunicación para solicitar la credencial relacionada con la primera red; y
el primer canal de datos se usa para configurar, para el primer dispositivo de comunicación, la credencial relacionada con la primera red.
11. Un método de control de acceso, caracterizado por comprender:
determinar (401), por un tercer dispositivo de comunicación, tercera información; y
enviar (402), por el tercer dispositivo de comunicación, la tercera información; en donde
la tercera información comprende al menos uno de los siguientes:
información de mapeo entre información de índice de un segundo servidor de autenticación e información relacionada con la dirección del segundo servidor de autenticación; y
la información relacionada con la dirección del segundo servidor de autenticación,
en donde el tercer dispositivo de comunicación comprende un dispositivo de comunicación fuera de la primera red; y
el segundo servidor de autenticación comprende un servidor de autenticación fuera de la primera red.
12. El método de acuerdo con la reivindicación 11, en donde el envío de información relacionada con el segundo servidor de autenticación comprende:
en un caso en el que se satisface una tercera condición, enviar la información relacionada con el segundo servidor de autenticación; en donde
la tercera condición comprende al menos uno de los siguientes:
la autenticación mutua entre el tercer dispositivo de comunicación y el segundo servidor de autenticación es satisfactoria; y
la autenticación mutua entre el tercer dispositivo de comunicación y una primera red es satisfactoria.
13. Un dispositivo de comunicaciones (1600), que comprende
un procesador (1602); y
una memoria (1601) que almacena un programa informático que es capaz de ejecutarse en el procesador (1602),
en donde el programa informático, cuando es ejecutado por el procesador (1602), hace que el dispositivo de comunicación (1600) realice las etapas del método de control de acceso de acuerdo con una cualquiera de las reivindicaciones 1 a 5.
14. Un dispositivo de comunicaciones (1600), que comprende
un procesador (1602); y
una memoria (1601) que almacena un programa informático que es capaz de ejecutarse en el procesador (1602), en donde el programa informático, cuando es ejecutado por el procesador (1602), hace que el dispositivo de comunicación (1600) realice las etapas del método de control de acceso de acuerdo con una cualquiera de las reivindicaciones 6 a 10.
15. Un dispositivo de comunicaciones (1600), que comprende
un procesador (1602); y
una memoria (1601) que almacena un programa informático que es capaz de ejecutarse en el procesador (1602), en donde el programa informático, cuando es ejecutado por el procesador (1602), hace que el dispositivo de comunicación (1600) realice las etapas del método de control de acceso de acuerdo con la reivindicación 11 o 12.
ES21770556T 2020-03-20 2021-03-19 Access control method and communication device Active ES3057560T3 (en)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
CN202010203175.8A CN113498055B (zh) 2020-03-20 2020-03-20 接入控制方法及通信设备
PCT/CN2021/081741 WO2021185347A1 (zh) 2020-03-20 2021-03-19 接入控制方法及通信设备

Publications (1)

Publication Number Publication Date
ES3057560T3 true ES3057560T3 (en) 2026-03-03

Family

ID=77770505

Family Applications (1)

Application Number Title Priority Date Filing Date
ES21770556T Active ES3057560T3 (en) 2020-03-20 2021-03-19 Access control method and communication device

Country Status (9)

Country Link
US (2) US12538124B2 (es)
EP (2) EP4727186A2 (es)
JP (2) JP7560567B2 (es)
KR (2) KR102814282B1 (es)
CN (1) CN113498055B (es)
BR (1) BR112022018580A2 (es)
ES (1) ES3057560T3 (es)
PH (1) PH12022552492A1 (es)
WO (1) WO2021185347A1 (es)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2023154070A1 (en) * 2022-02-14 2023-08-17 Rakuten Mobile, Inc. Certificate enrollment system and method for non-virtual machine based network element
CN121772039A (zh) * 2024-09-30 2026-03-31 维沃移动通信有限公司 行为执行方法、装置、通信设备及可读存储介质

Family Cites Families (21)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2003092218A1 (en) * 2002-04-26 2003-11-06 Thomson Licensing S.A. Transitive authentication authorization accounting in interworking between access networks
JP2004235890A (ja) 2003-01-29 2004-08-19 Canon Inc 認証方法
US7561551B2 (en) * 2006-04-25 2009-07-14 Motorola, Inc. Method and system for propagating mutual authentication data in wireless communication networks
US8743778B2 (en) * 2006-09-06 2014-06-03 Devicescape Software, Inc. Systems and methods for obtaining network credentials
JP2009031848A (ja) 2007-07-24 2009-02-12 Fujitsu Ltd 認証転送装置
EP2248296A4 (en) * 2008-02-21 2017-06-21 Alcatel Lucent One-pass authentication mechanism and system for heterogeneous networks
JP2009223389A (ja) * 2008-03-13 2009-10-01 Ricoh Co Ltd 接続制御装置、接続制御方法及び接続制御プログラム
US8601569B2 (en) * 2010-04-09 2013-12-03 International Business Machines Corporation Secure access to a private network through a public wireless network
US8875265B2 (en) * 2012-05-14 2014-10-28 Qualcomm Incorporated Systems and methods for remote credentials management
CA2810360C (en) * 2012-06-27 2016-05-10 Rogers Communications Inc. System and method for remote provisioning of embedded universal integrated circuit cards
US9143498B2 (en) 2012-08-30 2015-09-22 Aerohive Networks, Inc. Internetwork authentication
EP2901766A2 (en) * 2012-09-27 2015-08-05 Interdigital Patent Holdings, Inc. End-to-end architecture, api framework, discovery, and access in a virtualized network
CN104918299B (zh) * 2014-03-14 2020-04-17 北京三星通信技术研究有限公司 一种支持ue接入控制的方法
EP3132628B1 (en) 2014-04-15 2020-06-17 Telefonaktiebolaget LM Ericsson (publ) Method and nodes for integrating networks
US9544768B2 (en) * 2015-03-20 2017-01-10 Hyundai Motor Company Method and apparatus for performing secure Bluetooth communication
KR20160114437A (ko) * 2015-03-24 2016-10-05 아주대학교산학협력단 Mac 어드레스를 이용하여 인증을 수행하기 위한 시스템 및 그 방법
KR102633995B1 (ko) * 2016-08-22 2024-02-06 삼성전자 주식회사 무선 통신 시스템에서, 단말과 써드 파티 서버 간의 인증 요청 방법 및, 이를 위한 단말 및 네트워크 슬라이스 인스턴스 관리 장치
KR102589503B1 (ko) * 2017-01-02 2023-10-16 삼성전자 주식회사 데이터 사용량을 공유 받는 공유 대상 장치를 설정하는 방법과, 이를 위한 전자 장치
CN110401951B (zh) * 2018-04-25 2022-10-18 华为技术有限公司 认证无线局域网中终端的方法、装置和系统
US10558794B2 (en) * 2018-05-09 2020-02-11 Cody Myers Indexable authentication system and method
US12284604B2 (en) * 2021-05-10 2025-04-22 Apple Inc. User equipment onboarding and network congestion control in standalone non-public network deployments

Also Published As

Publication number Publication date
EP4124084C0 (en) 2025-12-10
EP4124084A1 (en) 2023-01-25
US12538124B2 (en) 2026-01-27
KR20250083579A (ko) 2025-06-10
BR112022018580A2 (pt) 2022-11-08
EP4124084A4 (en) 2023-09-27
US20260129443A1 (en) 2026-05-07
EP4727186A2 (en) 2026-04-15
KR20220154207A (ko) 2022-11-21
JP7560567B2 (ja) 2024-10-02
JP2023516782A (ja) 2023-04-20
EP4124084B1 (en) 2025-12-10
PH12022552492A1 (en) 2024-04-22
CN113498055B (zh) 2022-08-26
CN113498055A (zh) 2021-10-12
KR102814282B1 (ko) 2025-05-28
JP2024175094A (ja) 2024-12-17
US20230017260A1 (en) 2023-01-19
JP7785888B2 (ja) 2025-12-15
WO2021185347A1 (zh) 2021-09-23

Similar Documents

Publication Publication Date Title
CN112352409B (zh) 下一代网络中的通用api框架所用的安全过程
US10993112B2 (en) Systems and methods for accessing a network
US11848909B2 (en) Restricting onboard traffic
JP2022078325A (ja) 第1のネットワーク装置及び第1のネットワーク装置のための方法
CN115516887B (zh) 在独立非公共网络中载入设备
US10104544B2 (en) LTE-level security for neutral host LTE
US20260129443A1 (en) Access control method and communications device
US20190159268A1 (en) Online sign-up in neutral host networks
WO2024094319A1 (en) First node, second node, third node, fourth node and methods performed thereby for handling registration of the second node
WO2022247812A1 (zh) 一种鉴权方法、通信装置和系统
CN115942314A (zh) 一种证书管理方法和装置
HK40086544B (en) Access control method and communication device
CN116235515A (zh) 对用于边缘计算的用户同意的安全保护
HK40086544A (en) Access control method and communication device
WO2025167832A1 (zh) 一种通信方法和通信装置
BR112020000932B1 (pt) Método de gerenciamento de segurança de rede, aparelho e mídia de armazenamento de computador