针对边缘网络的终端安全方法及装置与流程
未命名
09-13
阅读:76
评论:0

1.本技术涉及通信领域,尤其涉及一种针对边缘网络的终端安全方法及装置。
背景技术:
2.第三代合作伙伴计划(3rd generation partnership project,3gpp)定义了边缘网络,或者说边缘服务,即当终端位于网络边缘,如基站的覆盖区域的边缘时,ue可以通过其他ue接入网络,以获得比较好的服务质量。该通过其他ue接入网络的ue称为远端ue,该提供接入的其他ue称为中继ue。对于网络而言,其感知到的仍是中继ue,也即,当远端ue向网络发送消息时,该消息先通过pc5连接发送至中继ue,由中继ue将该消息封装成网络支持的安全消息,如接入层(access stratum,as)消息/非接入层(non-access stratum,nas)消息,然后再发送给网络。
3.然而,如果与中继ue建立pc5连接的远端ue的数目比较多,则导致中继ue的通信开销比较大,不利于节能。
技术实现要素:
4.本技术实施例提供一种针对边缘网络的终端安全方法及装置,用以保证网络安全的同时,还降低中继ue的开销。
5.为达到上述目的,本技术采用如下技术方案:第一方面,提供一种针对边缘网络的终端安全方法,该方法包括:在中继ue代理xue将xue注册到网络的过程中,中继ue接收来自网络的认证请求消息,其中,xue是与中继ue建立pc5连接的多个远端ue虚拟化后的一个虚拟实体,认证请求消息用于请求认证网络;中继ue根据认证请求消息,确定xue认证网络成功;中继ue向网络发送认证响应消息,其中,认证响应消息用于请求网络认证xue;中继ue接收来自网络的n1消息;在n1消息指示网络认证xue成功的情况下,中继ue通过pc5连接向多个远端ue发送xue的密钥;中继ue通过pc5连接,接收多个远端中任一远端ue发送的第一消息,第一消息是被xue的密钥保护后的消息;中继ue向网络透传第一消息。
6.也就是说,中继ue可以复用主认证流程,触发对xue进行双向认证,此时,对于网络而言,网络感知到是xue。也就是说,虽然是中继ue向网络发送认证请求消息,但认证请求消息中携带的是xue的标识,如supi,使得网络感知到的是xue,从而触发网络和xue之间的双向认证,但是由于xue是一个虚拟实体,或者说虚拟设备,那么整个认证流程的执行都是由中继ue代理。
7.可以理解,主认证中的算法可以是eap-aka’。方便理解,下文以eap-aka’为例进行介绍。此外,eap-aka’的具体实现也可以参考3gpp 33.501的相关介绍,在此不再赘述。当然,eap-aka’也可以替换为5g-aka,5g-aka的具体实现也可以参考3gpp 33.501的相关介绍,在此也不再赘述。
8.一种可能的设计方案中,中继ue根据认证请求消息,确定xue认证网络成功,包括:
中继ue获取认证请求消息中携带的网络的认证令牌autn;中继ue使用随机数rand和xue的根密钥,验证autn;若验证通过,则确定xue认证网络成功。也即,中继ue可以代理xue,实现xue对网络的认证,以保证网络是安全可信的。
9.一种可能的设计方案中,认证响应消息携带有xue的响应res,该xue的res用于请求网络认证xue,该xue的res可以是中继ue代理xue推演的。例如,中继ue可以利用xue的根密钥和上述从网络接收到的rand,推演xue的res。相应的,网络侧的网元,如udm可以事先也可以基于xue的根密钥和rand,推演xue的xres,并发送给ausf。如此,当ausf接收来自远端ue的xue的res,可以将xue的xres与xue的res比较,若二者一致,则网络对xue的认证通过,否则,认证失败。
10.一种可能的设计方案中,该方法还包括:中继ue根据n1消息携带的密钥kseaf,推演xue的密钥。
11.xue的密钥可以包括:xue的接入层as密钥,以及xue的非接入层nas密钥,as密钥是多个远端ue中任一远端ue与网络的as通信都使用的密钥,nas密钥是多个远端ue中任一远端ue与网络的nas通信都使用的密钥。其中,n1消息还携带有ngksi和abba参数。中继ue在确定认证通过后,可根据密钥kseaf、abba参数、以及x设备的supi,推演密钥kamf,再基于密钥kamf分别推演nas密钥和密钥kgnb,最后基于密钥kgnb推演as密钥。x设备的supi可以预配置或协议预定义在中继ue本地。
12.具体的,as密钥可以包括:密钥upenc、密钥upint、密钥rrcenc、密钥rrcint,其中,密钥upenc用于as通信的用户面的机密性保护,密钥upint用于as通信的用户面的完整性保护,密钥rrcenc用于as通信的控制面的机密性保护,密钥rrcint用于as通信的控制面的完整性保护,as通信是指多个远端ue中任一远端ue与网络进行as通信。
13.可以理解,网络与远端ue推演as密钥的方式与现有相同,具体可以参考3gpp 33.501的相关介绍,在此不再赘述,但不同在于,远端ue推演的不是自身的as密钥,而代理xue推演xue的as密钥。
14.具体的,nas密钥可以包括:密钥knasenc、密钥knasint。其中,密钥knasenc用于nas通信的机密性保护,密钥knasint用于nas通信的完整性保护,nas通信是指多个远端ue中任一远端ue与网络进行nas通信。
15.例如,密钥knasenc包括:密钥knasenc#1、密钥knasenc#2、密钥knasenc#3、密钥knasenc#4。
16.密钥knasenc#1用于对多个远端ue中任一远端ue与网络中的amf之间的通信进行机密性保护,其推演方式与现有相同,具体可以参考3gpp 33.501的相关介绍,在此不再赘述,但不同在于,远端ue推演的不是自身的密钥knasenc#1,而代理xue推演xue的密钥knasenc#1。
17.密钥knasenc#2用于对多个远端ue中任一远端ue与网络中的smf之间的通信进行机密性保护。密钥knasenc#2可以是将knasenc#1和rand作为输入参数推演的密钥。在网络侧,密钥knasenc#2可以由seaf推演,即ausf将knasenc#1和smf的标识发送给seaf,由seaf根据smf的标识获知需要推演针对smf的nasenc,即推演得到knasenc#2;或者,也可以由其他网元推演,如直接由smf推演。当多个远端ue中任一远端ue使用密钥knasenc#2与smf通信时,该被密钥knasenc#2加密的nas消息可以直接在smf与ue之间传递,amf只做透传,不做处
理。
18.密钥knasenc#3用于对多个远端ue中任一远端ue与网络中的pcf之间的通信进行机密性保护,密钥knasenc#3可以是将knasenc#1和rand作为输入参数推演的密钥。在网络侧,密钥knasenc#3可以由seaf推演,即ausf将knasenc#1和pcf的标识发送给seaf,由seaf根据pcf的标识获知需要推演针对pcf的nasenc,即推演得到knasenc#3;或者,也可以由其他网元推演,如直接由pcf推演。当多个远端ue中任一远端ue使用密钥knasenc#3与pcf通信时,该被密钥knasenc#3加密的nas消息可以直接在pcf与ue之间传递,amf只做透传,不做处理。
19.密钥knasenc#4用于对多个远端ue中任一远端ue与网络中的udm/udr之间的通信进行机密性保护。密钥knasenc#4可以是将knasenc#1和rand作为输入参数推演的密钥。在网络侧,密钥knasenc#4可以由seaf推演,即ausf将knasenc#1和udm/udr的标识发送给seaf,由seaf根据udm/udr的标识获知需要推演针对udm/udr的nasenc,即推演得到knasenc#4;或者,也可以由其他网元推演,如直接由udm/udr推演。当多个远端ue中任一远端ue使用密钥knasenc#4与udm/udr通信时,该被密钥knasenc#4加密的nas消息可以直接在udm/udr与ue之间传递,amf只做透传,不做处理。
20.可以理解,上述密钥knasenc#2-密钥knasenc#4也可以互为输入参数,如knasenc#2可以作为推演knasenc#3的输入参数,knasenc#2和knasenc#3作为推演knasenc#4的输入参数,或者还有其他方式,对此不做限制。
21.又例如,密钥knasint可以包括:密钥knasint#1、密钥knasint#2、密钥knasint#3以及密钥knasint#4。
22.密钥knasint#1可以用于对多个远端ue中任一远端ue与网络中的amf之间的通信进行完整性保护,其推演方式与现有相同,具体可以参考3gpp 33.501的相关介绍,在此不再赘述,但不同在于,远端ue推演的不是自身的knasint#1,而代理xue推演xue的密钥knasint#1。
23.密钥knasint#2可以用于对多个远端ue中任一远端ue与网络中的smf之间的通信进行完整性保护。密钥knasint#2可以是将密钥knasint#1和rand作为输入参数推演的密钥。在网络侧,密钥knasint#2可以由seaf推演,即ausf将密钥knasint#1和smf的标识发送给seaf,由seaf根据smf的标识获知需要推演针对smf的nasint,即推演得到密钥knasint#2;或者,也可以由其他网元推演,如直接由smf推演。当多个远端ue中任一远端ue使用密钥密钥knasint#2与smf通信时,该被密钥密钥knasint#2完保的nas消息可以直接在smf与ue之间传递,amf只做透传,不做处理。
24.密钥knasint#3可以用于对多个远端ue中任一远端ue与网络中的pcf之间的通信进行完整性保护。密钥knasint#3可以是将密钥knasint#1和rand作为输入参数推演的密钥。在网络侧,密钥knasint#3可以由seaf推演,即ausf将密钥knasint#1和pcf的标识发送给seaf,由seaf根据pcf的标识获知需要推演针对pcf的nasint,即推演得到密钥knasint#3;或者,也可以由其他网元推演,如直接由pcf推演。当多个远端ue中任一远端ue使用密钥密钥knasint#3与pcf通信时,该被密钥密钥knasint#3完保的nas消息可以直接在pcf与ue之间传递,amf只做透传,不做处理。
25.密钥knasint#4可以用于对多个远端ue中任一远端ue与网络中的udm/udr之间的
通信进行完整性保护。密钥knasint#4可以是将密钥knasint#1和rand作为输入参数推演的密钥。在网络侧,密钥knasint#4可以由seaf推演,即ausf将密钥knasint#1和udm/udr的标识发送给seaf,由seaf根据udm/udr的标识获知需要推演针对udm/udr的nasint,即推演得到密钥knasint#4;或者,也可以由其他网元推演,如直接由udm/udr推演。当多个远端ue中任一远端ue使用密钥密钥knasint#4与udm/udr通信时,该被密钥密钥knasint#4完保的nas消息可以直接在udm/udr与ue之间传递,amf只做透传,不做处理。
26.可以理解,上述密钥knasint#2-密钥knasint#4也可以互为输入参数,如knasint#2可以作为推演knasint#3的输入参数,knasint#2和knasint#3作为推演knasint#4的输入参数,或者还有其他方式,对此不做限制。
27.一种可能的设计方案中,若与中继ue建立pc5连接的多个远端的数目大于数目阈值,则中继ue将多个远端ue虚拟化为xue,也即,中继ue确定将预配置或者协议预定义的xue的标识,以及xue的一些参数分配给多个远端ue使用。
28.第二方面,提供一种针对边缘网络的终端安全装置,该装置包括:收发模块和处理模块,其中;收发模块,用于在中继ue代理xue将xue注册到网络的过程中,中继ue接收来自网络的认证请求消息,其中,xue是与中继ue建立pc5连接的多个远端ue虚拟化后的一个虚拟实体,认证请求消息用于请求认证网络;处理模块,用于中继ue根据认证请求消息,确定xue认证网络成功;收发模块,还用于中继ue向网络发送认证响应消息,其中,认证响应消息用于请求网络认证xue;收发模块,还用于中继ue接收来自网络的n1消息;收发模块,还用于在n1消息指示网络认证xue成功的情况下,中继ue通过pc5连接向多个远端ue发送xue的密钥;收发模块,还用于中继ue通过pc5连接,接收多个远端中任一远端ue发送的第一消息,第一消息是被xue的密钥保护后的消息;收发模块,还用于中继ue向网络透传第一消息。
29.一种可能的设计方案中,处理模块,用于:中继ue获取认证请求消息中携带的网络的认证令牌autn;中继ue使用随机数rand和xue的根密钥,验证autn;若验证通过,则确定xue认证网络成功。
30.一种可能的设计方案中,认证响应消息携带有xue的响应res,该xue的res用于请求网络认证xue,该xue的res可以是中继ue代理xue推演的。
31.一种可能的设计方案中,处理模块,还用于中继ue根据n1消息携带的密钥kseaf,推演xue的密钥。
32.xue的密钥可以包括:xue的接入层as密钥,以及xue的非接入层nas密钥,as密钥是多个远端ue中任一远端ue与网络的as通信都使用的密钥,nas密钥是多个远端ue中任一远端ue与网络的nas通信都使用的密钥。
33.具体的,as密钥可以包括:密钥upenc、密钥upint、密钥rrcenc、密钥rrcint,其中,密钥upenc用于as通信的用户面的机密性保护,密钥upint用于as通信的用户面的完整性保护,密钥rrcenc用于as通信的控制面的机密性保护,密钥rrcint用于as通信的控制面的完整性保护,as通信是指多个远端ue中任一远端ue与网络进行as通信。
34.具体的,nas密钥可以包括:密钥knasenc、密钥knasint。其中,密钥knasenc用于nas通信的机密性保护,密钥knasint用于nas通信的完整性保护,nas通信是指多个远端ue中任一远端ue与网络进行nas通信。
35.例如,密钥knasenc包括:密钥knasenc#1、密钥knasenc#2、密钥knasenc#3、密钥
knasenc#4。密钥knasenc#1用于对多个远端ue中任一远端ue与网络中的amf之间的通信进行机密性保护。密钥knasenc#2用于对多个远端ue中任一远端ue与网络中的smf之间的通信进行机密性保护。密钥knasenc#3用于对多个远端ue中任一远端ue与网络中的pcf之间的通信进行机密性保护。密钥knasenc#4用于对多个远端ue中任一远端ue与网络中的udm/udr之间的通信进行机密性保护。
36.可以理解,上述密钥knasenc#2-密钥knasenc#4也可以互为输入参数,如knasenc#2可以作为推演knasenc#3的输入参数,knasenc#2和knasenc#3作为推演knasenc#4的输入参数,或者还有其他方式,对此不做限制。
37.又例如,密钥knasint可以包括:密钥knasint#1、密钥knasint#2、密钥knasint#3以及密钥knasint#4。密钥knasint#1可以用于对多个远端ue中任一远端ue与网络中的amf之间的通信进行完整性保护。密钥knasint#2可以用于对多个远端ue中任一远端ue与网络中的smf之间的通信进行完整性保护。密钥knasint#3可以用于对多个远端ue中任一远端ue与网络中的pcf之间的通信进行完整性保护。密钥knasint#4可以用于对多个远端ue中任一远端ue与网络中的udm/udr之间的通信进行完整性保护。
38.一种可能的设计方案中,处理模块,还用于若与中继ue建立pc5连接的多个远端的数目大于数目阈值,则中继ue将多个远端ue虚拟化为xue。
39.第三方面,提供了一种通信装置,包括:处理器和存储器;该存储器用于存储计算机程序,当该处理器执行该计算机程序时,以使该通信装置执行第一方面所述的方法。
40.在一种可能的设计方案中,第三方面所述的通信装置还可以包括收发器。该收发器可以为收发电路或接口电路。该收发器可以用于第三方面所述的通信装置与其他通信装置通信。
41.在本技术实施例中,第三方面所述的通信装置可以为第一方面所述的终端,或者可设置于该终端中的芯片(系统)或其他部件或组件,或者包含该终端的装置。
42.此外,第三方面所述的通信装置的技术效果可以参考第一方面所述的方法的技术效果,此处不再赘述。
43.第四方面,提供一种计算机可读存储介质,包括:计算机程序或指令;当该计算机程序或指令在计算机上运行时,使得该计算机执行第一方面所述的方法。
44.上,基于上述方法及装置可知,中继ue可以将与自身建立pc5连接的多个远端ue看做是一个虚拟实体,如xue,并通过代理通信方式触发对该xue的主认证,即代理该xue认证网络,以及请求网络认证该xue,从而将该xue注册到网络,以获得该xue的密钥。如此,中继ue将该xue的密钥提供给多个远端ue,使得多个远端ue都可以使用该xue的密钥直接与网络通信,在此过程中,中继ue不做处理,直接透传,因此可以在保证网络安全的同时,还降低中继ue的开销。
附图说明
45.图1为5g系统的架构示意图;图2为prose通信的架构示意图;图3为本技术实施例提供的通信系统的架构示意图;图4为本技术实施例提供的针对边缘网络的终端安全方法的流程示意图;
图5为本技术实施例提供的针对边缘网络的终端安全装置的结构示意图;图6为本技术实施例提供的电子设备装置的结构示意图。
具体实施方式
46.为方便理解,下面先介绍本技术实施例所涉及的技术术语。
47.1、第五代(5th generation,5g)移动通信系统(简称5g系统(5g system,5gs)):图1为5gs的非漫游架构示意图。如图1所示,5gs包括:接入网(access network,an)和核心网(core network,cn),还可以包括:终端。
48.上述终端可以为具有收发功能的终端,或为可设置于该终端的芯片或芯片系统。该终端也可以称为用户装置(uesr equipment,ue)、接入终端、用户单元(subscriber unit)、用户站、移动站(mobile station,ms)、移动台、远方站、远程终端、移动设备、用户终端、终端、无线通信设备、用户代理或用户装置。本技术的实施例中的终端可以是手机(mobile phone)、蜂窝电话(cellular phone)、智能电话(smart phone)、平板电脑(pad)、无线数据卡、个人数字助理电脑(personal digital assistant,pda)、无线调制解调器(modem)、手持设备(handset)、膝上型电脑(laptop computer)、机器类型通信(machine type communication,mtc)终端、带无线收发功能的电脑、虚拟现实(virtual reality,vr)终端、增强现实(augmented reality,ar)终端、工业控制(industrial control)中的无线终端、无人驾驶(self driving)中的无线终端、远程医疗(remote medical)中的无线终端、智能电网(smart grid)中的无线终端、运输安全(transportation safety)中的无线终端、智慧城市(smart city)中的无线终端、智慧家庭(smart home)中的无线终端、车载终端、具有终端功能的路边单元(road side unit,rsu)等。本技术的终端还可以是作为一个或多个部件或者单元而内置于车辆的车载模块、车载模组、车载部件、车载芯片或者车载单元。
49.上述an用于实现接入有关的功能,可以为特定区域的授权用户提供入网功能,并能够根据用户的级别,业务的需求等确定不同质量的传输链路以传输用户数据。an在终端与cn之间转发控制信号和用户数据。an可以包括:接入网设备,也可以称为无线接入网设备(radio access network,ran)设备。cn主要负责维护移动网络的签约数据,为终端提供会话管理、移动性管理、策略管理以及安全认证等功能。cn主要包括如下网元:用户面功能(user plane function,upf)网元、认证服务功能(authentication server function,ausf)网元、接入和移动性管理功能(access and mobility management function,amf)网元、会话管理功能(session management function,smf)网元、网络切片选择功能(network slice selection function,nssf)网元、网络开放功能(network exposure function,nef)网元、网络功能仓储功能(nf repository function,nrf)网元、策略控制功能(policy control function,pcf)网元、统一数据管理(unified data management,udm)网元、统一数据存储(unified data repository,udr)、以及应用功能(application function,af)。
50.ue通过ran设备接入5g网络,ue通过n1接口(简称n1)与amf网元通信;ran网元通过n2接口(简称n2)与amf网元通信;ran网元通过n3接口简称n3与upf网元通信;smf通过n4接口(简称n4)与upf网元通信,upf网元通过n6接口(简称n6)接入数据网络(data network,dn)。此外,图1中的(a)所示的ausf网元、amf网元、smf网元、nssf网元、nef网元、nrf网元、pcf网元、udm网元、udr网元或者af等控制面功能采用服务化接口进行交互。比如,ausf网元
对外提供的服务化接口为nausf;amf网元对外提供的服务化接口为namf;smf网元对外提供的服务化接口为nsmf;nssf对外提供的服务化接口为nnssf;nef网元对外提供的服务化接口为nnef;nrf网元对外提供的服务化接口为nnrf;pcf网元对外提供的服务化接口为npcf;udm网元对外提供的服务化接口为nudm;udr网元对外提供的服务化接口为nudr;af对外提供的服务化接口为naf。
51.ran设备可以是为终端提供接入的设备。例如,ran设备可以包括:下一代移动通信系统,例如6g的接入网设备,例如6g基站,或者在下一代移动通信系统中,该网络设备也可以有其他命名方式,其均涵盖在本技术实施例的保护范围以内,本技术对此不做任何限定。或者,ran设备也可以包括5g,如新空口(new radio,nr)系统中的gnb,或,5g中的基站的一个或一组(包括多个天线面板)天线面板,或者,还可以为构成gnb、传输点(transmission and reception point,trp或者transmission point,tp)或传输测量功能(transmission measurement function,tmf)的网络节点,如基带单元(building base band unit,bbu),或,集中单元(centralized unit,cu)或分布单元(distributed unit,du)、具有基站功能的rsu,或者有线接入网关,或者5g的核心网网元。或者,ran设备还可以包括无线保真(wireless fidelity,wifi)系统中的接入点(access point,ap),无线中继节点、无线回传节点、各种形式的宏基站、微基站(也称为小站)、中继站、接入点、可穿戴设备、车载设备等等。
52.upf网元主要负责用户数据处理(转发、接收、计费等)。例如,upf网元可以接收来自数据网络(data network,dn)的用户数据,通过接入网设备向终端转发该用户数据。upf网元也可以通过接入网设备接收来自终端的用户数据,并向dn转发该用户数据。dn网元指的是为用户提供数据传输服务的运营商网络。例如网际互连协议(internet protocol,ip)多媒体业务(ip multi-media srvice,ims)、互联网(internet)等。dn可以为运营商外部网络,也可以为运营商控制的网络,用于向终端设备提供业务服务。
53.ausf网元主要用于执行终端的安全认证。
54.amf网元主要用于移动网络中的移动性管理。例如用户位置更新、用户注册网络、用户切换等。
55.smf网元主要用于移动网络中的会话管理。例如会话建立、修改、释放。具体功能例如为用户分配互联网协议(internet protocol,ip)地址,选择提供数据包转发功能的upf网元等。
56.pcf网元主要支持提供统一的策略框架来控制网络行为,提供策略规则给控制层网络功能,同时负责获取与策略决策相关的用户签约信息。pcf网元可以向amf网元、smf网元提供策略,例如服务质量(quality of service,qos)策略、切片选择策略等。
57.nssf网元主要用于为终端选择网络切片。
58.nef网元主要用于支持能力和事件的开放。
59.udm网元主要用于存储用户数据,例如签约数据、鉴权/授权数据等。
60.udr网元主要用于存储结构化数据,存储的内容包括签约数据和策略数据、对外暴露的结构化数据和应用相关的数据。
61.af主要支持与cn交互来提供服务,例如影响数据路由决策、策略控制功能或者向网络侧提供第三方的一些服务。本技术实施例中,af是5gc内的网元。
62.2、密钥推演:5gs中所有的密钥派生均使用第三代合作伙伴计划协议(3rd generation partnership project,3gpp)ts 33.220 v17.4.附录b.2.0中规定的密钥派生函数(key derivation function,kdf)进行。kdf函数的输入包括:密钥key和输入参数,该输出参数为字符串s;该key为派生密钥所用的密钥,如密钥#1根据密钥#2派生,则密钥#2为密钥#1的key。也即,密钥派生可以为hmac-sha-256(key,s),其中,hmac-sha-256为kdf函数中的一种具体的函数,hmac-sha-256的具体原理可以参考现有技术中的原理,此处不再赘述。
63.字符串s由n+1个输入参数构造,其表达式如下:s=fc||p0||l0||p1||l1||p2||l2||p3||l3||...||pn||ln其中,fc用于区分算法的不同实例。p0,...,pn是n+1输入参数编码,l0,
…
,ln是相应输入参数编码p0,...,pn的长度。
64.例如,在kamf的派生中,key为kseaf,字符串s的各输入参数为:fc = 0x6d、p0 = imsi or nai or gci or gli、l0 = p0 length
ꢀ‑ꢀ
number of octets in p0、p1 = abba parameter,以及l1 = p1 length
ꢀ‑ꢀ
number of octets in p1,其中,p0为终端的标识,p1为seaf发送给终端的自定义参数。
65.3、近距离通信:随着移动通信的高速发展,新业务类型,如视频聊天、虚拟现实(virtual reality,vr)/增强现实(augmented ar)等数据业务的普遍应用,提高了用户对带宽的需求。对此,近距离通信,例如设备到设备(device-to-device,d2d)通信是一种解决方案。
66.d2d通信允许ue之间直接进行通信,例如通过pc5接口进行通信,实现数据面和控制面的信息传输。这样,用户在小区(cell)网络的控制下便可与其他小区用户共享频谱资源,有效提高频谱资源的利用率。d2d通信包括:一对多通信(one to many communication),以及一对一通信(one to one communication)。一对多通信通常对应于组播和广播通信,一对一通信通常对应于单播通信。在一对一通信中,若发送方ue与接收方ue在近距离范围内,通过相互发现后可以直接通信。
67.4、临近业务(proximity based services,prose)通信:如图2所示,prose通信又称为近距离业务通信,或者说边缘业务或边缘服务,是d2d通信中的一种典型业务场景。prose通信可以包含临近业务直接通信、临近业务ue到网络中继通信。针对临近业务ue到网络中继通信(可简称prose中继通信),在某个ue(记为ue1)处于网络覆盖之外、或与ran设备间的通信信号不好、或需要其他ue(记为ue2)协助传输数据的情况下,ue1可以通过ue2的辅助,从网络获取业务。此时,ue1可称为临近业务远端ue(prose remote ue),或者5g临近业务远端ue(5g prose remote ue),或者简称为远端ue(remote ue)。ue2可为称为临近业务ue到网络中继(prose ue-to-network relay),或者5g临近业务ue到网络中继(5g prose ue-to-network relay),或者简称为中继ue(relay ue)。中继ue可用于提供支持远端ue连接到网络的prose功能,以便远端ue可通过中继ue提供的prose功能与dn通信,即prose中继通信。
68.下面将结合附图,对本技术中的技术方案进行描述。
69.本技术实施例的技术方案可以应用于各种通信系统,例如无线网络(wi-fi)系统,车到任意物体(vehicle to everything,v2x)通信系统、设备间(device-todevie,d2d)通
信系统、车联网通信系统、第四代(4th generation,4g)移动通信系统,如长期演进(long term evolution,lte)系统、全球互联微波接入(worldwide interoperability for microwave access,wimax)通信系统、第五代(5th generation,5g),如新空口(new radio,nr)系统,以及未来的通信系统等。
70.在本技术实施例中,“指示”可以包括直接指示和间接指示,也可以包括显式指示和隐式指示。将某一信息所指示的信息称为待指示信息,则具体实现过程中,对待指示信息进行指示的方式有很多种,例如但不限于,可以直接指示待指示信息,如待指示信息本身或者该待指示信息的索引等。也可以通过指示其他信息来间接指示待指示信息,其中该其他信息与待指示信息之间存在关联关系。还可以仅仅指示待指示信息的一部分,而待指示信息的其他部分则是已知的或者提前约定的。例如,还可以借助预先约定(例如协议规定)的各个信息的排列顺序来实现对特定信息的指示,从而在一定程度上降低指示开销。同时,还可以识别各个信息的通用部分并统一指示,以降低单独指示同样的信息而带来的指示开销。
71.此外,具体的指示方式还可以是现有各种指示方式,例如但不限于,上述指示方式及其各种组合等。各种指示方式的具体细节可以参考现有技术,本文不再赘述。由上文所述可知,举例来说,当需要指示相同类型的多个信息时,可能会出现不同信息的指示方式不相同的情形。具体实现过程中,可以根据具体的需要选择所需的指示方式,本技术实施例对选择的指示方式不做限定,如此一来,本技术实施例涉及的指示方式应理解为涵盖可以使得待指示方获知待指示信息的各种方法。
72.应理解,待指示信息可以作为一个整体一起发送,也可以分成多个子信息分开发送,而且这些子信息的发送周期和/或发送时机可以相同,也可以不同。具体发送方法本技术实施例不进行限定。其中,这些子信息的发送周期和/或发送时机可以是预先定义的,例如根据协议预先定义的,也可以是发送端设备通过向接收端设备发送配置信息来配置的。
[0073]“预先定义”或“预先配置”可以通过在设备中预先保存相应的代码、表格或其他可用于指示相关信息的方式来实现,本技术实施例对于其具体的实现方式不做限定。其中,“保存”可以是指,保存在一个或者多个存储器中。所述一个或者多个存储器可以是单独的设置,也可以是集成在编码器或者译码器,处理器、或通信装置中。所述一个或者多个存储器也可以是一部分单独设置,一部分集成在译码器、处理器、或通信装置中。存储器的类型可以是任意形式的存储介质,本技术实施例并不对此限定。
[0074]
本技术实施例中涉及的“协议”可以是指通信领域中协议族、类似协议族帧结构的标准协议、或者应用于未来的通信系统中的相关协议,本技术实施例对此不作具体限定。
[0075]
本技术实施例中,“当
……
时”、“在
……
的情况下”、“若”以及“如果”等描述均指在某种客观情况下设备会做出相应的处理,并非是限定时间,且也不要求设备在实现时一定要有判断的动作,也不意味着存在其它限定。
[0076]
在本技术实施例的描述中,除非另有说明,“/”表示前后关联的对象是一种“或”的关系,例如,a/b可以表示a或b;本技术实施例中的“和/或”仅仅是一种描述关联对象的关联关系,表示可以存在三种关系,例如,a和/或b,可以表示:单独存在a,同时存在a和b,单独存在b这三种情况,其中a、b可以是单数或者复数。并且,在本技术实施例的描述中,除非另有说明,“多个”是指两个或多于两个。“以下至少一项(个)”或其类似表达,是指的这些项中的
任意组合,包括单项(个)或复数项(个)的任意组合。例如,a、b或c中的至少一项(个),可以表示:a,b,c,a-b,a-c,b-c,或a-b-c,其中a,b,c可以是单个,也可以是多个。另外,为了便于清楚描述本技术实施例的技术方案,在本技术的实施例中,采用了“第一”、“第二”等字样对功能和作用基本相同的相同项或相似项进行区分。本领域技术人员可以理解“第一”、“第二”等字样并不对数量和执行次序进行限定,并且“第一”、“第二”等字样也并不限定一定不同。同时,在本技术实施例中,“示例性的”或者“例如”等词用于表示作例子、例证或说明。本技术实施例中被描述为“示例性的”或者“例如”的任何实施例或设计方案不应被解释为比其它实施例或设计方案更优选或更具优势。确切而言,使用“示例性的”或者“例如”等词旨在以具体方式呈现相关概念,便于理解。
[0077]
本技术实施例描述的网络架构以及业务场景是为了更加清楚的说明本技术实施例的技术方案,并不构成对于本技术实施例提供的技术方案的限定,本领域普通技术人员可知,随着网络架构的演变和新业务场景的出现,本技术实施例提供的技术方案对于类似的技术问题,同样适用。
[0078]
为便于理解本技术实施例,首先以图3中示出的通信系统为例详细说明适用于本技术实施例的通信系统。示例性的,图3为本技术实施例提供的针对边缘网络的终端安全方法所适用的一种通信系统的架构示意图。
[0079]
如图3所示,该通信系统可以适用于上述5gs,包括:远端ue、中继ue以及网络。其中,在边缘网络场景下,远端ue可以是一个或多个,网络可以指运营商网络,具体可以包括5g的接入网和核心网。
[0080]
下面将结合图4,通过方法实施例具体介绍上述通信系统中各网元/设备之间的交互流程。本技术实施例提供的针对边缘网络的终端安全方法可以适用于上述通信系统,并具体应用到上述通信系统中提到的各种场景,下面具体介绍。
[0081]
图4为本技术实施例提供的方法的流程示意图。该针对边缘网络的终端安全方法适用到上述通信系统,涉及远端终端与中继终端之间的交互,具体流程如下:s401,在中继ue代理xue将xue注册到网络的过程中,中继ue接收来自网络的认证请求消息。
[0082]
其中,xue是与中继ue建立pc5连接的多个远端ue虚拟化后的一个虚拟实体。认证请求消息用于请求认证网络,即在中继ue代理xue将xue注册到网络的过程中,中继ue触发针对xue的主认证流程。
[0083]
可选地,若与中继ue建立pc5连接的多个远端的数目大于数目阈值(如2个或者以上),则中继ue将多个远端ue虚拟化为xue,也即,中继ue确定将预配置或者协议预定义的xue的标识,以及xue的一些参数分配给多个远端ue使用。
[0084]
s402,中继ue根据认证请求消息,确定xue认证网络成功。
[0085]
中继ue可以获取认证请求消息中携带的网络的认证令牌autn。中继ue可以使用随机数rand和xue的根密钥,验证autn。若验证通过,则确定xue认证网络成功。也即,中继ue可以代理xue,实现xue对网络的认证,以保证网络是安全可信的,否则,认证失败,流程结束。
[0086]
s403,中继ue向网络发送认证响应消息。
[0087]
其中,认证响应消息用于请求网络认证xue。
[0088]
s404,中继ue接收来自网络的n1消息。
[0089]
认证响应消息可携带有xue的响应res,该xue的res用于请求网络认证xue,该xue的res可以是中继ue代理xue推演的。例如,中继ue可以利用xue的根密钥和上述从网络接收到的rand,推演xue的res。相应的,网络侧的网元,如udm可以事先也可以基于xue的根密钥和rand,推演xue的xres,并发送给ausf。如此,当ausf接收来自远端ue的xue的res,可以将xue的xres与xue的res比较,若二者一致,则网络对xue的认证通过,否则,认证失败。
[0090]
s405,在n1消息指示网络认证xue成功的情况下,中继ue通过pc5连接向多个远端ue发送xue的密钥。
[0091]
其中,中继ue根据n1消息携带的密钥kseaf,推演xue的密钥。
[0092]
xue的密钥可以包括:xue的接入层as密钥,以及xue的非接入层nas密钥,as密钥是多个远端ue中任一远端ue与网络的as通信都使用的密钥,nas密钥是多个远端ue中任一远端ue与网络的nas通信都使用的密钥。其中,n1消息还携带有ngksi和abba参数。中继ue在确定认证通过后,可根据密钥kseaf、abba参数、以及x设备的supi,推演密钥kamf,再基于密钥kamf分别推演nas密钥和密钥kgnb,最后基于密钥kgnb推演as密钥。x设备的supi可以预配置或协议预定义在中继ue本地。
[0093]
具体的,as密钥可以包括:密钥upenc、密钥upint、密钥rrcenc、密钥rrcint,其中,密钥upenc用于as通信的用户面的机密性保护,密钥upint用于as通信的用户面的完整性保护,密钥rrcenc用于as通信的控制面的机密性保护,密钥rrcint用于as通信的控制面的完整性保护,as通信是指多个远端ue中任一远端ue与网络进行as通信。
[0094]
可以理解,网络与远端ue推演as密钥的方式与现有相同,具体可以参考3gpp 33.501的相关介绍,在此不再赘述,但不同在于,远端ue推演的不是自身的as密钥,而代理xue推演xue的as密钥。
[0095]
具体的,nas密钥可以包括:密钥knasenc、密钥knasint。其中,密钥knasenc用于nas通信的机密性保护,密钥knasint用于nas通信的完整性保护,nas通信是指多个远端ue中任一远端ue与网络进行nas通信。
[0096]
例如,密钥knasenc包括:密钥knasenc#1、密钥knasenc#2、密钥knasenc#3、密钥knasenc#4。
[0097]
密钥knasenc#1用于对多个远端ue中任一远端ue与网络中的amf之间的通信进行机密性保护,其推演方式与现有相同,具体可以参考3gpp 33.501的相关介绍,在此不再赘述,但不同在于,远端ue推演的不是自身的密钥knasenc#1,而代理xue推演xue的密钥knasenc#1。
[0098]
密钥knasenc#2用于对多个远端ue中任一远端ue与网络中的smf之间的通信进行机密性保护。密钥knasenc#2可以是将knasenc#1和rand作为输入参数推演的密钥。在网络侧,密钥knasenc#2可以由seaf推演,即ausf将knasenc#1和smf的标识发送给seaf,由seaf根据smf的标识获知需要推演针对smf的nasenc,即推演得到knasenc#2;或者,也可以由其他网元推演,如直接由smf推演。当多个远端ue中任一远端ue使用密钥knasenc#2与smf通信时,该被密钥knasenc#2加密的nas消息可以直接在smf与ue之间传递,amf只做透传,不做处理。
[0099]
密钥knasenc#3用于对多个远端ue中任一远端ue与网络中的pcf之间的通信进行机密性保护,密钥knasenc#3可以是将knasenc#1和rand作为输入参数推演的密钥。在网络
侧,密钥knasenc#3可以由seaf推演,即ausf将knasenc#1和pcf的标识发送给seaf,由seaf根据pcf的标识获知需要推演针对pcf的nasenc,即推演得到knasenc#3;或者,也可以由其他网元推演,如直接由pcf推演。当多个远端ue中任一远端ue使用密钥knasenc#3与pcf通信时,该被密钥knasenc#3加密的nas消息可以直接在pcf与ue之间传递,amf只做透传,不做处理。
[0100]
密钥knasenc#4用于对多个远端ue中任一远端ue与网络中的udm/udr之间的通信进行机密性保护。密钥knasenc#4可以是将knasenc#1和rand作为输入参数推演的密钥。在网络侧,密钥knasenc#4可以由seaf推演,即ausf将knasenc#1和udm/udr的标识发送给seaf,由seaf根据udm/udr的标识获知需要推演针对udm/udr的nasenc,即推演得到knasenc#4;或者,也可以由其他网元推演,如直接由udm/udr推演。当多个远端ue中任一远端ue使用密钥knasenc#4与udm/udr通信时,该被密钥knasenc#4加密的nas消息可以直接在udm/udr与ue之间传递,amf只做透传,不做处理。
[0101]
可以理解,上述密钥knasenc#2-密钥knasenc#4也可以互为输入参数,如knasenc#2可以作为推演knasenc#3的输入参数,knasenc#2和knasenc#3作为推演knasenc#4的输入参数,或者还有其他方式,对此不做限制。
[0102]
又例如,密钥knasint可以包括:密钥knasint#1、密钥knasint#2、密钥knasint#3以及密钥knasint#4。
[0103]
密钥knasint#1可以用于对多个远端ue中任一远端ue与网络中的amf之间的通信进行完整性保护,其推演方式与现有相同,具体可以参考3gpp 33.501的相关介绍,在此不再赘述,但不同在于,远端ue推演的不是自身的knasint#1,而代理xue推演xue的密钥knasint#1。
[0104]
密钥knasint#2可以用于对多个远端ue中任一远端ue与网络中的smf之间的通信进行完整性保护。密钥knasint#2可以是将密钥knasint#1和rand作为输入参数推演的密钥。在网络侧,密钥knasint#2可以由seaf推演,即ausf将密钥knasint#1和smf的标识发送给seaf,由seaf根据smf的标识获知需要推演针对smf的nasint,即推演得到密钥knasint#2;或者,也可以由其他网元推演,如直接由smf推演。当多个远端ue中任一远端ue使用密钥密钥knasint#2与smf通信时,该被密钥密钥knasint#2完保的nas消息可以直接在smf与ue之间传递,amf只做透传,不做处理。
[0105]
密钥knasint#3可以用于对多个远端ue中任一远端ue与网络中的pcf之间的通信进行完整性保护。密钥knasint#3可以是将密钥knasint#1和rand作为输入参数推演的密钥。在网络侧,密钥knasint#3可以由seaf推演,即ausf将密钥knasint#1和pcf的标识发送给seaf,由seaf根据pcf的标识获知需要推演针对pcf的nasint,即推演得到密钥knasint#3;或者,也可以由其他网元推演,如直接由pcf推演。当多个远端ue中任一远端ue使用密钥密钥knasint#3与pcf通信时,该被密钥密钥knasint#3完保的nas消息可以直接在pcf与ue之间传递,amf只做透传,不做处理。
[0106]
密钥knasint#4可以用于对多个远端ue中任一远端ue与网络中的udm/udr之间的通信进行完整性保护。密钥knasint#4可以是将密钥knasint#1和rand作为输入参数推演的密钥。在网络侧,密钥knasint#4可以由seaf推演,即ausf将密钥knasint#1和udm/udr的标识发送给seaf,由seaf根据udm/udr的标识获知需要推演针对udm/udr的nasint,即推演得
到密钥knasint#4;或者,也可以由其他网元推演,如直接由udm/udr推演。当多个远端ue中任一远端ue使用密钥密钥knasint#4与udm/udr通信时,该被密钥密钥knasint#4完保的nas消息可以直接在udm/udr与ue之间传递,amf只做透传,不做处理。
[0107]
可以理解,上述密钥knasint#2-密钥knasint#4也可以互为输入参数,如knasint#2可以作为推演knasint#3的输入参数,knasint#2和knasint#3作为推演knasint#4的输入参数,或者还有其他方式,对此不做限制。
[0108]
还可以理解,上述密钥knasenc#2-密钥knasenc#4的推演还可以有其他输入参数,具体可以参考上述的“2、密钥推演”的相关介绍,在此不再赘述。同理,上述密钥knasint#2-密钥knasint#4的推演还可以有其他输入参数,具体也可以参考上述的“2、密钥推演”的相关介绍,在此不再赘述。
[0109]
s406,中继ue通过pc5连接,接收多个远端中任一远端ue发送的第一消息。
[0110]
第一消息是被xue的密钥保护后的消息。
[0111]
s407,中继ue向网络透传第一消息。
[0112]
综上,中继ue可以将与自身建立pc5连接的多个远端ue看做是一个虚拟实体,如xue,并通过代理通信方式触发对该xue的主认证,即代理该xue认证网络,以及请求网络认证该xue,从而将该xue注册到网络,以获得该xue的密钥。如此,中继ue将该xue的密钥提供给多个远端ue,使得多个远端ue都可以使用该xue的密钥直接与网络通信,在此过程中,中继ue不做处理,直接透传,因此可以在保证网络安全的同时,还降低中继ue的开销。
[0113]
也就是说,中继ue可以复用主认证流程,触发对xue进行双向认证,此时,对于网络而言,网络感知到是xue。也就是说,虽然是中继ue向网络发送认证请求消息,但认证请求消息中携带的是xue的标识,如supi,使得网络感知到的是xue,从而触发网络和xue之间的双向认证,但是由于xue是一个虚拟实体,或者说虚拟设备,那么整个认证流程的执行都是由中继ue代理。
[0114]
可以理解,上述的主认证中的算法可以是eap-aka’。方便理解,下文以eap-aka’为例进行介绍。此外,eap-aka’的具体实现也可以参考3gpp 33.501的相关介绍,在此不再赘述。当然,eap-aka’也可以替换为5g-aka,5g-aka的具体实现也可以参考3gpp 33.501的相关介绍,在此也不再赘述。
[0115]
以上结合图4详细说明了本技术实施例提供的针对边缘网络的终端安全方法。以下结合图5-图6详细说明用于执行本技术实施例提供的针对边缘网络的终端安全装置。
[0116]
图5是本技术实施例提供的针对边缘网络的终端安全装置的结构示意图。示例性的,如图5所示,针对边缘网络的终端安全装置500包括:收发模块501和处理模块502。为了便于说明,图5仅示出了该针对边缘网络的终端安全装置的主要部件。
[0117]
一些实施例中,针对边缘网络的终端安全装置500可适用于图3中所示出的通信系统中,执行上述图4所示的方法中的远端终端的功能。
[0118]
收发模块501,用于在中继ue代理xue将xue注册到网络的过程中,中继ue接收来自网络的认证请求消息,其中,xue是与中继ue建立pc5连接的多个远端ue虚拟化后的一个虚拟实体,认证请求消息用于请求认证网络;处理模块502,用于中继ue根据认证请求消息,确定xue认证网络成功;收发模块501,还用于中继ue向网络发送认证响应消息,其中,认证响应消息用于请求网络认证xue;收发模块501,还用于中继ue接收来自网络的n1消息;收发模
块501,还用于在n1消息指示网络认证xue成功的情况下,中继ue通过pc5连接向多个远端ue发送xue的密钥;收发模块501,还用于中继ue通过pc5连接,接收多个远端中任一远端ue发送的第一消息,第一消息是被xue的密钥保护后的消息;收发模块501,还用于中继ue向网络透传第一消息。
[0119]
一种可能的设计方案中,处理模块502,用于:中继ue获取认证请求消息中携带的网络的认证令牌autn;中继ue使用随机数rand和xue的根密钥,验证autn;若验证通过,则确定xue认证网络成功。
[0120]
一种可能的设计方案中,认证响应消息携带有xue的响应res,该xue的res用于请求网络认证xue,该xue的res可以是中继ue代理xue推演的。
[0121]
一种可能的设计方案中,处理模块502,还用于中继ue根据n1消息携带的密钥kseaf,推演xue的密钥。
[0122]
xue的密钥可以包括:xue的接入层as密钥,以及xue的非接入层nas密钥,as密钥是多个远端ue中任一远端ue与网络的as通信都使用的密钥,nas密钥是多个远端ue中任一远端ue与网络的nas通信都使用的密钥。
[0123]
具体的,as密钥可以包括:密钥upenc、密钥upint、密钥rrcenc、密钥rrcint,其中,密钥upenc用于as通信的用户面的机密性保护,密钥upint用于as通信的用户面的完整性保护,密钥rrcenc用于as通信的控制面的机密性保护,密钥rrcint用于as通信的控制面的完整性保护,as通信是指多个远端ue中任一远端ue与网络进行as通信。
[0124]
具体的,nas密钥可以包括:密钥knasenc、密钥knasint。其中,密钥knasenc用于nas通信的机密性保护,密钥knasint用于nas通信的完整性保护,nas通信是指多个远端ue中任一远端ue与网络进行nas通信。
[0125]
例如,密钥knasenc包括:密钥knasenc#1、密钥knasenc#2、密钥knasenc#3、密钥knasenc#4。密钥knasenc#1用于对多个远端ue中任一远端ue与网络中的amf之间的通信进行机密性保护。密钥knasenc#2用于对多个远端ue中任一远端ue与网络中的smf之间的通信进行机密性保护。密钥knasenc#3用于对多个远端ue中任一远端ue与网络中的pcf之间的通信进行机密性保护。密钥knasenc#4用于对多个远端ue中任一远端ue与网络中的udm/udr之间的通信进行机密性保护。
[0126]
可以理解,上述密钥knasenc#2-密钥knasenc#4也可以互为输入参数,如knasenc#2可以作为推演knasenc#3的输入参数,knasenc#2和knasenc#3作为推演knasenc#4的输入参数,或者还有其他方式,对此不做限制。
[0127]
又例如,密钥knasint可以包括:密钥knasint#1、密钥knasint#2、密钥knasint#3以及密钥knasint#4。密钥knasint#1可以用于对多个远端ue中任一远端ue与网络中的amf之间的通信进行完整性保护。密钥knasint#2可以用于对多个远端ue中任一远端ue与网络中的smf之间的通信进行完整性保护。密钥knasint#3可以用于对多个远端ue中任一远端ue与网络中的pcf之间的通信进行完整性保护。密钥knasint#4可以用于对多个远端ue中任一远端ue与网络中的udm/udr之间的通信进行完整性保护。
[0128]
一种可能的设计方案中,处理模块502,还用于若与中继ue建立pc5连接的多个远端的数目大于数目阈值,则中继ue将多个远端ue虚拟化为xue。
[0129]
可选地,收发模块501可以包括发送模块(图5中未示出)和接收模块(图5中未示
出)。其中,发送模块用于实现针对边缘网络的终端安全装置500的发送功能,接收模块用于实现针对边缘网络的终端安全装置500的接收功能。
[0130]
可选地,针对边缘网络的终端安全装置500还可以包括存储模块(图5中未示出),该存储模块存储有程序或指令。当该处理模块502执行该程序或指令时,使得该针对边缘网络的终端安全装置500可以执行上述方法中图4所示的方法中远端ue或远端设备的功能。
[0131]
可以理解,针对边缘网络的终端安全装置500可以是终端,如远端ue或远端设备,也可以是可设置于终端中的芯片(系统)或其他部件或组件,还可以是包含终端的装置,本技术对此不做限定。
[0132]
此外,针对边缘网络的终端安全装置500的技术效果可以参考图4所示的边缘网络下的安全的技术效果,此处不再赘述。
[0133]
图6为本技术实施例提供的电子设备的结构示意图。示例性地,该电子设备可以是终端,也可以是可设置于终端的芯片(系统)或其他部件或组件。如图6所示,电子设备600可以包括处理器601。可选地,电子设备600还可以包括存储器602和/或收发器603。其中,处理器601与存储器602和收发器603耦合,如可以通过通信总线连接。
[0134]
下面结合图6对电子设备600的各个构成部件进行具体的介绍:其中,处理器601是电子设备600的控制中心,可以是一个处理器,也可以是多个处理元件的统称。例如,处理器601是一个或多个中央处理器(central processing unit,cpu),也可以是特定集成电路(application specific integrated circuit,asic),或者是被配置成实施本技术实施例的一个或多个集成电路,例如:一个或多个微处理器(digital signal processor,dsp),或,一个或者多个现场可编程门阵列(field programmable gate array,fpga)。
[0135]
可选地,处理器601可以通过运行或执行存储在存储器602内的软件程序,以及调用存储在存储器602内的数据,执行电子设备600的各种功能,例如执行上述图4所示的针对边缘网络的终端安全方法。
[0136]
在具体的实现中,作为一种实施例,处理器601可以包括一个或多个cpu,例如图6中所示出的cpu0和cpu1。
[0137]
在具体实现中,作为一种实施例,电子设备600也可以包括多个处理器。这些处理器中的每一个可以是一个单核处理器(single-cpu),也可以是一个多核处理器(multi-cpu)。这里的处理器可以指一个或多个设备、电路、和/或用于处理数据(例如计算机程序指令)的处理核。
[0138]
其中,所述存储器602用于存储执行本技术方案的软件程序,并由处理器601来控制执行,具体实现方式可以参考上述方法实施例,此处不再赘述。
[0139]
可选地,存储器602可以是只读存储器(read-only memory,rom)或可存储静态信息和指令的其他类型的静态存储设备,随机存取存储器(random access memory,ram)或者可存储信息和指令的其他类型的动态存储设备,也可以是电可擦可编程只读存储器(electrically erasable programmable read-only memory,eeprom)、只读光盘(compact disc read-only memory,cd-rom)或其他光盘存储、光碟存储(包括压缩光碟、激光碟、光碟、数字通用光碟、蓝光光碟等)、磁盘存储介质或者其他磁存储设备、或者能够用于携带或存储具有指令或数据结构形式的期望的程序代码并能够由计算机存取的任何其他介质,但
不限于此。存储器602可以和处理器601集成在一起,也可以独立存在,并通过电子设备600的接口电路(图6中未示出)与处理器601耦合,本技术实施例对此不作具体限定。
[0140]
收发器603,用于与其他电子设备之间的通信。例如,电子设备600为终端,收发器603可以用于与网络设备通信,或者与另一个终端设备通信。又例如,电子设备600为网络设备,收发器603可以用于与终端通信,或者与另一个网络设备通信。
[0141]
可选地,收发器603可以包括接收器和发送器(图6中未单独示出)。其中,接收器用于实现接收功能,发送器用于实现发送功能。
[0142]
可选地,收发器603可以和处理器601集成在一起,也可以独立存在,并通过电子设备600的接口电路(图6中未示出)与处理器601耦合,本技术实施例对此不作具体限定。
[0143]
可以理解的是,图6中示出的电子设备600的结构并不构成对该电子设备的限定,实际的电子设备可以包括比图示更多或更少的部件,或者组合某些部件,或者不同的部件布置。
[0144]
此外,电子设备600的技术效果可以参考上述方法实施例所述的方法的技术效果,此处不再赘述。
[0145]
应理解,在本技术实施例中的处理器可以是中央处理单元(central processing unit,cpu),该处理器还可以是其他通用处理器、数字信号处理器(digital signal processor,dsp)、专用集成电路(application specific integrated circuit,asic)、现成可编程门阵列(field programmable gate array,fpga)或者其他可编程逻辑器件、分立门或者晶体管逻辑器件、分立硬件组件等。通用处理器可以是微处理器或者该处理器也可以是任何常规的处理器等。
[0146]
还应理解,本技术实施例中的存储器可以是易失性存储器或非易失性存储器,或可包括易失性和非易失性存储器两者。其中,非易失性存储器可以是只读存储器(read-only memory,rom)、可编程只读存储器(programmable rom,prom)、可擦除可编程只读存储器(erasable prom,eprom)、电可擦除可编程只读存储器(electrically eprom,eeprom)或闪存。易失性存储器可以是随机存取存储器(random access memory,ram),其用作外部高速缓存。通过示例性但不是限制性说明,许多形式的随机存取存储器(random access memory,ram)可用,例如静态随机存取存储器(static ram,sram)、动态随机存取存储器(dram)、同步动态随机存取存储器(synchronous dram,sdram)、双倍数据速率同步动态随机存取存储器(double data rate sdram,ddr sdram)、增强型同步动态随机存取存储器(enhanced sdram,esdram)、同步连接动态随机存取存储器(synchlink dram,sldram)和直接内存总线随机存取存储器(direct rambus ram,dr ram)。
[0147]
上述实施例,可以全部或部分地通过软件、硬件(如电路)、固件或其他任意组合来实现。当使用软件实现时,上述实施例可以全部或部分地以计算机程序产品的形式实现。所述计算机程序产品包括一个或多个计算机指令或计算机程序。在计算机上加载或执行所述计算机指令或计算机程序时,全部或部分地产生按照本技术实施例所述的流程或功能。所述计算机可以为通用计算机、专用计算机、计算机网络、或者其他可编程装置。所述计算机指令可以存储在计算机可读存储介质中,或者从一个计算机可读存储介质向另一个计算机可读存储介质传输,例如,所述计算机指令可以从一个网站站点、计算机、服务器或数据中心通过有线(例如红外、无线、微波等)方式向另一个网站站点、计算机、服务器或数据中心
进行传输。所述计算机可读存储介质可以是计算机能够存取的任何可用介质或者是包含一个或多个可用介质集合的服务器、数据中心等数据存储设备。所述可用介质可以是磁性介质(例如,软盘、硬盘、磁带)、光介质(例如,dvd)、或者半导体介质。半导体介质可以是固态硬盘。
[0148]
应理解,本文中术语“和/或”,仅仅是一种描述关联对象的关联关系,表示可以存在三种关系,例如,a和/或b,可以表示:单独存在a,同时存在a和b,单独存在b这三种情况,其中a,b可以是单数或者复数。另外,本文中字符“/”,一般表示前后关联对象是一种“或”的关系,但也可能表示的是一种“和/或”的关系,具体可参考前后文进行理解。
[0149]
本技术中,“至少一个”是指一个或者多个,“多个”是指两个或两个以上。“以下至少一项(个)”或其类似表达,是指的这些项中的任意组合,包括单项(个)或复数项(个)的任意组合。例如,a,b,或c中的至少一项(个),可以表示:a, b, c, a-b, a-c, b-c, 或a-b-c,其中a,b,c可以是单个,也可以是多个。
[0150]
应理解,在本技术的各种实施例中,上述各过程的序号的大小并不意味着执行顺序的先后,各过程的执行顺序应以其功能和内在逻辑确定,而不应对本技术实施例的实施过程构成任何限定。
[0151]
本领域普通技术人员可以意识到,结合本文中所公开的实施例描述的各示例的单元及算法步骤,能够以电子硬件、或者计算机软件和电子硬件的结合来实现。这些功能究竟以硬件还是软件方式来执行,取决于技术方案的特定应用和设计约束条件。专业技术人员可以对每个特定的应用来使用不同方法来实现所描述的功能,但是这种实现不应认为超出本技术的范围。
[0152]
所属领域的技术人员可以清楚地了解到,为描述的方便和简洁,上述描述的系统、装置和单元的具体工作过程,可以参考前述方法实施例中的对应过程,在此不再赘述。
[0153]
在本技术所提供的几个实施例中,应该理解到,所揭露的系统、装置和方法,可以通过其它的方式实现。例如,以上所描述的装置实施例仅仅是示意性的,例如,所述单元的划分,仅仅为一种逻辑功能划分,实际实现时可以有另外的划分方式,例如多个单元或组件可以结合或者可以集成到另一个系统,或一些特征可以忽略,或不执行。另一点,所显示或讨论的相互之间的耦合或直接耦合或通信连接可以是通过一些接口,装置或单元的间接耦合或通信连接,可以是电性,机械或其它的形式。
[0154]
所述作为分离部件说明的单元可以是或者也可以不是物理上分开的,作为单元显示的部件可以是或者也可以不是物理单元,即可以位于一个地方,或者也可以分布到多个网络单元上。可以根据实际的需要选择其中的部分或者全部单元来实现本实施例方案的目的。
[0155]
另外,在本技术各个实施例中的各功能单元可以集成在一个处理单元中,也可以是各个单元单独物理存在,也可以两个或两个以上单元集成在一个单元中。
[0156]
所述功能如果以软件功能单元的形式实现并作为独立的产品销售或使用时,可以存储在一个计算机可读取存储介质中。基于这样的理解,本技术的技术方案本质上或者说对现有技术做出贡献的部分或者该技术方案的部分可以以软件产品的形式体现出来,该计算机软件产品存储在一个存储介质中,包括若干指令用以使得一台计算机设备(可以是个人计算机,服务器,或者网络设备等)执行本技术各个实施例所述方法的全部或部分步骤。
而前述的存储介质包括:u盘、移动硬盘、只读存储器(read-only memory,rom)、随机存取存储器(random access memory,ram)、磁碟或者光盘等各种可以存储程序代码的介质。
[0157]
以上所述,仅为本技术的具体实施方式,但本技术的保护范围并不局限于此,任何熟悉本技术领域的技术人员在本技术揭露的技术范围内,可轻易想到变化或替换,都应涵盖在本技术的保护范围之内。因此,本技术的保护范围应以所述权利要求的保护范围为准。
技术特征:
1.一种针对边缘网络的终端安全方法,其特征在于,所述方法包括:在中继用户设备代理x用户设备将所述x用户设备注册到网络的过程中,所述中继用户设备接收来自网络的认证请求消息,其中,所述x用户设备是与所述中继用户设备建立侧行连接的多个远端用户设备虚拟化后的一个虚拟实体,所述认证请求消息用于请求认证所述网络;所述中继用户设备根据所述认证请求消息,确定所述x用户设备认证网络成功;所述中继用户设备向所述网络发送认证响应消息,其中,所述认证响应消息用于请求所述网络认证所述x用户设备;所述中继用户设备接收来自所述网络的第一接口消息;在所述第一接口消息指示所述网络认证所述x用户设备成功的情况下,所述中继用户设备通过侧行连接向所述多个远端用户设备发送所述x用户设备的密钥;所述中继用户设备通过侧行连接,接收所述多个远端中任一远端用户设备发送的第一消息,所述第一消息是被所述x用户设备的密钥保护后的消息;所述中继用户设备向所述网络透传所述第一消息。2.根据权利要求1所述的方法,其特征在于,所述中继用户设备根据所述认证请求消息,确定所述x用户设备认证网络成功,包括:所述中继用户设备获取所述认证请求消息中携带的所述网络的认证令牌;所述中继用户设备使用随机数和所述x用户设备的根密钥,验证所述认证令牌;若验证通过,则确定所述x用户设备认证所述网络成功。3.根据权利要求1所述的方法,其特征在于,所述认证响应消息携带有所述x用户设备的响应,所述响应用于请求所述网络认证所述x用户设备。4.根据权利要求1-3中任一项所述的方法,其特征在于,所述方法还包括:所述中继用户设备根据所述第一接口消息携带的安全锚点功能密钥,推演所述x用户设备的密钥。5.根据权利要求4所述的方法,其特征在于,所述x用户设备的密钥包括:所述x用户设备的接入层密钥,以及所述x用户设备的非接入层密钥,所述接入层密钥是所述多个远端用户设备中任一远端用户设备与所述网络的接入层通信都使用的密钥,所述非接入层密钥是所述多个远端用户设备中任一远端用户设备与所述网络的非接入层通信都使用的密钥。6.根据权利要求5所述的方法,其特征在于,所述接入层密钥包括:用户面完整性保护密钥、用户面机密性保护密钥、无线资源控制层完整性保护密钥、无线资源控制层机密性保护密钥,其中,所述用户面完整性保护密钥用于接入层通信的用户面的机密性保护,所述用户面机密性保护密钥用于所述接入层通信的用户面的完整性保护,所述无线资源控制层完整性保护密钥用于所述接入层通信的控制面的机密性保护,所述无线资源控制层机密性保护密钥用于所述接入层通信的控制面的完整性保护,所述接入层通信是指所述多个远端用户设备中任一远端用户设备与所述网络进行接入层通信。7.根据权利要求5所述的方法,其特征在于,所述非接入层密钥包括:非接入层机密性保护密钥、非接入层完整性保护密钥,其中,所述非接入层机密性保护密钥用于非接入层通信的机密性保护,所述非接入层完整性保护密钥用于非接入层通信的完整性保护,所述非接入层通信是指所述多个远端用户设备中任一远端用户设备与所述网络进行非接入层通
信。8.根据权利要求7所述的方法,其特征在于,所述非接入层机密性保护密钥包括:非接入层机密性保护密钥#1、非接入层机密性保护密钥#2、非接入层机密性保护密钥#3以及非接入层机密性保护密钥#4,所述非接入层机密性保护密钥#1用于对所述多个远端用户设备中任一远端用户设备与所述网络中的接入和移动性管理功能之间的通信进行机密性保护,所述非接入层机密性保护密钥#2用于对所述多个远端用户设备中任一远端用户设备与所述网络中的会话管理功能之间的通信进行机密性保护,所述非接入层机密性保护密钥#3用于对所述多个远端用户设备中任一远端用户设备与所述网络中的策略控制功能之间的通信进行机密性保护,所述非接入层机密性保护密钥#4用于对所述多个远端用户设备中任一远端用户设备与所述网络中的统一数据存储功能/统一数据管理功能之间的通信进行机密性保护;所述非接入层完整性保护密钥包括:非接入层完整性保护密钥#1、非接入层完整性保护密钥#2、非接入层完整性保护密钥#3以及非接入层完整性保护密钥#4,所述密钥非接入层完整性保护密钥#1用于对所述多个远端用户设备中任一远端用户设备与所述网络中的接入和移动性管理功能之间的通信进行完整性保护,所述非接入层完整性保护密钥#2用于对所述多个远端用户设备中任一远端用户设备与所述网络中的会话管理功能之间的通信进行完整性保护,所述密钥非接入层完整性保护密钥#3用于对所述多个远端用户设备中任一远端用户设备与所述网络中的策略控制功能之间的通信进行完整性保护,所述非接入层完整性保护密钥#4用于对所述多个远端用户设备中任一远端用户设备与所述网络中的统一数据存储功能/统一数据管理功能之间的通信进行完整性保护。9.根据权利要求1所述的方法,其特征在于,若与所述中继用户设备建立侧行连接的所述多个远端的数目大于数目阈值,则所述中继用户设备将所述多个远端用户设备虚拟化为所述x用户设备。10.一种针对边缘网络的终端安全装置,其特征在于,所述装置包括:收发模块和处理模块,其中;所述收发模块,用于在中继用户设备代理x用户设备将所述x用户设备注册到网络的过程中,所述中继用户设备接收来自网络的认证请求消息,其中,所述x用户设备是与所述中继用户设备建立侧行连接的多个远端用户设备虚拟化后的一个虚拟实体,所述认证请求消息用于请求认证所述网络;所述处理模块,用于所述中继用户设备根据所述认证请求消息,确定所述x用户设备认证网络成功;所述收发模块,还用于所述中继用户设备向所述网络发送认证响应消息,其中,所述认证响应消息用于请求所述网络认证所述x用户设备;所述收发模块,还用于所述中继用户设备接收来自所述网络的第一接口消息;所述收发模块,还用于在所述第一接口消息指示所述网络认证所述x用户设备成功的情况下,所述中继用户设备通过侧行连接向所述多个远端用户设备发送所述x用户设备的密钥;所述收发模块,还用于所述中继用户设备通过侧行连接,接收所述多个远端中任一远端用户设备发送的第一消息,所述第一消息是被所述x用户设备的密钥保护后的消息;
所述收发模块,还用于所述中继用户设备向所述网络透传所述第一消息。
技术总结
本申请提供一种针对边缘网络的终端安全方法及装置,用以保证网络安全的同时,还降低中继UE的开销。在该方法中,中继UE可以将与自身建立PC5连接的多个远端UE看做是一个虚拟实体,如xUE,并通过代理通信方式触发对该xUE的主认证,即代理该xUE认证网络,以及请求网络认证该xUE,从而将该xUE注册到网络,以获得该xUE的密钥。如此,中继UE将该xUE的密钥提供给多个远端UE,使得多个远端UE都可以使用该xUE的密钥直接与网络通信,在此过程中,中继UE不做处理,直接透传,因此可以在保证网络安全的同时,还降低中继UE的开销。还降低中继UE的开销。还降低中继UE的开销。
技术研发人员:王伟 张静 吴映 高良荣 陈立勋
受保护的技术使用者:深圳市迈拓诚悦科技有限公司
技术研发日:2023.08.10
技术公布日:2023/9/9
版权声明
本文仅代表作者观点,不代表航家之家立场。
本文系作者授权航家号发表,未经原创作者书面授权,任何单位或个人不得引用、复制、转载、摘编、链接或以其他任何方式复制发表。任何单位或个人在获得书面授权使用航空之家内容时,须注明作者及来源 “航空之家”。如非法使用航空之家的部分或全部内容的,航空之家将依法追究其法律责任。(航空之家官方QQ:2926969996)
航空之家 https://www.aerohome.com.cn/
飞机超市 https://mall.aerohome.com.cn/
航空资讯 https://news.aerohome.com.cn/