通信方法、装置和系统与流程

文档序号:17355868发布日期:2019-04-09 21:39阅读:166来源:国知局
通信方法、装置和系统与流程

本发明涉及通信系统,尤其涉及一种通信方法、装置和系统。



背景技术:

在移动通信系统中,为了保证业务数据传输的安全性,接入网节点对终端的下行业务数据进行安全保护,例如,加密保护,完整性保护,并将安全保护后的下行业务数据通过接入网节点与终端之间的空口发送给终端;相应地,终端对上行业务数据进行安全保护,并将安全保护后的上行业务数据通过空口发送给接入网节点。安全保护后的业务数据在空口传输的过程中处于安全保护状态,能够有效防止攻击者劫取。

但随着3gpp标准的演进,通信系统的安全需求在不断变化,因此,业务数据的安全保护有待进一步优化。



技术实现要素:

本发明实施例提供一种通信方法、装置和系统,能够实现基于服务质量(qualityofservice,qos)流的安全保护,以满足不同业务的安全需求,提升网络安全的灵活性。

第一方面,提供了一种通信方法,所述方法包括:会话管理设备接收请求,所述请求用于请求建立会话或修改会话;所述会话管理设备根据所述请求,获得服务质量qos流的目标安全策略;所述会话管理设备向移动性管理设备发送指示信息,所述指示信息用于指示所述qos流的目标安全策略,以使得移动性管理设备将所述指示信息发送给接入网节点,用于接入网节点设置空口的安全信息,例如,无线承载或qos流的的安全信息,使得不同的qos流可以采用不同的安全策略,避免了同一个终端或同一会话只能采用同一种安全策略的问题,使得安全策略更加灵活,进而满足不同业务的安全需求。其中,请求可以是会话建立请求消息会话修改请求消息,还可以是用于调用服务化实例;所述指示信息携带在所述请求的响应中。

结合第一方面,在第一方面的第一种实现方式中,所述指示信息用于向接入网节点指示所述qos流的目标安全策略;或者,所述指示信息包括第一指示信息和第二指示信息,所述第一指示信息用于向接入网节点指示所述qos流的目标安全策略,所述第二指示信息用于向终端指示所述qos流的目标安全策略。上述指示信息包括第一指示信息和第二指示信息的方式,通过终端根据第二指示信息对接入网节点发送的该qos流相关的安全策略配置信息进行比较,并在比较结果显示不一致的情况下通知核心网,以确保核心网,终端,接入网节点三者针对该qos流的安全策略保持一致。

结合第一方面,在第一方面的第二种实现方式中,所述方法还包括:所述会话管理设备向所述移动性管理设备发送所述qos流的相关参数。其中,所述qos流的相关参数可以包括qos流标识qfi,qos分类识别码qci,5gqos指示5qi和分配保持优先级arp中至少一种。所述qos流的相关参数可以用于终端或接入网节点存储其与qos流的安全策略之间的对应关系,进而在接入网节点或终端接收到数据包时能够通过数据包中的qos流的相关参数快速索引到其对应的安全策略。

结合第一方面或上述任一种实现方式,在第一方面的第三种实现方式中,所述方法还包括:所述会话管理设备向用户面功能upf节点发送所述qos流的相关参数以及所述目标安全策略。使得upf节点可以在根据业务数据流(servicedataflow,sdf)模板将业务数据映射到对应的qos流时,能够同时得到其对应的安全策略,进而将该安全策略携带在下行数据包中,例如,可以应用在一个qos流对应多个安全策略的场景。

第二方面,提供了一种通信方法,所述方法包括:接入网an节点接收来自移动性管理设备的指示信息,所述指示信息用于指示服务质量qos流的安全策略;所述接入网节点根据所述指示信息,获得所述qos流对应的无线承载的安全信息,所述安全信息用于指示所述无线承载的安全策略;所述接入网节点向终端发送所述无线承载的标识,以及所述无线承载的安全信息。该方法能够实现无线承载的安全策略能够基于qos流的安全策略进行设置,使得不同的qos流可以执行不同的安全策略,满足了不同业务的安全需求。

结合第二方面,在第二方面的第一种实现方式中,所述方法还包括:所述接入网节点向所述终端发送以下信息中的至少一种:所述指示信息和所述qos流的相关参数。其中,该指示信息可以是第一方面中的第二指示信息。此外,所述qos流的相关参数可以包括qos流标识qfi,qos分类识别码qci,5gqos指示5qi和分配保持优先级arp中至少一种。

第三方面,提供了一种通信方法,所述方法包括:终端接收来自接入网an节点的无线承载的标识,所述无线承载的安全信息以及指示信息,所述安全信息用于指示所述无线承载的安全策略,所述指示信息用于指示服务质量qos流的安全策略;当所述无线承载的安全策略与所述qos流的安全策略相同时,所述终端根据所述安全信息激活所述无线承载的安全保护;或者,当所述无线承载的安全策略与所述qos流的安全策略不同时,所述终端向会话管理设备指示所述无线承载的安全策略与所述qos流的安全策略不同。由于无线承载的安全策略是基于qos流的安全策略进行设置的,进而不同的qos流可以执行不同的安全策略,实现了基于qos流的安全保护,满足了不同业务的安全需求;此外,当无线承载的安全策略与qos流的安全策略不同时,终端向会话管理设备指示两者不同,以保证核心网,接入网以及终端三者对同一个qos流采用相同的安全策略。

结合第三方面,在第三方面的第一种实现方式中,所述终端向会话管理设备指示所述无线承载的安全策略与所述qos流的安全策略不同,包括:所述终端向会话管理设备发送异常指示信息,所述异常指示信息用于指示所述无线承载的安全策略与所述qos流的安全策略不同。

结合第三方面或第三方面的第一种实现方式,在第三方面的第二种实现方式中,当所述无线承载的安全策略与所述qos流的安全策略不同时,所述方法还包括:所述终端根据所述无线承载的安全信息,激活所述无线承载的安全保护。终端直接采用接入网节点发送的无线承载的安全信息激活所述无线承载的安全保护,避免再次协商安全策略导致时延较大的问题。

结合第三方面或上述任一种实现方式,在第三方面的第三种实现方式中,所述方法还包括:所述终端向所述会话管理设备发送所述终端的安全偏好。该安全偏好可以用于会话管理设备确定qos流的安全策略,使得qos流的安全策略在满足业务需求的同时,还能够参考用户的需求。

第四方面,提供了一种通信方法,所述方法包括:策略控制功能pcf节点接收来自会话管理设备的安全策略参考信息,所述安全策略参考信息包括服务质量qos流的相关参数和业务相关参数中的至少一种;所述pcf节点根据所述安全策略参考信息,向所述会话管理设备发送安全策略。该安全策略用于会话管理设备确定qos流的安全策略,使得不同的qos流可以执行不同的安全策略,进而实现了基于qos流的安全保护,满足了不同业务的安全需求

结合第四方面,在第四方面的第一种实现方式中,所述pcf节点根据所述安全策略参考信息,向所述会话管理设备发送安全策略,包括:所述pcf节点根据所述qos流的相关参数与安全策略之间的对应关系,获得所述安全策略;或者,所述pcf节点根据所述业务相关参数与安全策略之间的对应关系,获得所述安全策略;或者,所述pcf节点向应用设备发送所述安全策略参考信息,并接收来自所述应用设备的所述安全策略。该方法可以应用在pdu会话更新的过程中,pcf节点更新安全策略,从而更符合具体业务的安全需求。例如,根据更新后的qosprofile中的qos流的相关参数更新安全策略,或者,根据从应用设备接收的最新的业务相关参数,更新安全策略。其中,所述业务相关参数可以包括业务类型和业务标识中的至少一种。例如,语音业务,数据业务等。

第五方面,提供了一种通信装置,包括用于执行以上第一方面或以上第一方面的任一实现方式中的方法中各个步骤的单元或者手段(means)。该通信装置可以是会话管理设备,例如,amf节点,也可以是至少一个处理元件或芯片。

第六方面,提供了一种通信装置,包括用于执行以上第二方面或以上第二方面的任一实现方式中的方法中各个步骤的单元或者手段(means)。该通信装置可以是接入网节点,例如,gnb,也可以是至少一个处理元件或芯片。

第七方面,提供了一种通信装置,包括用于执行以上第三方面或以上第三方面的任一实现方式中的方法中各个步骤的单元或者手段(means)。该通信装置可以是终端,也可以是至少一个处理元件或芯片。

第八方面,提供了一种通信装置,包括用于执行以上第四方面或以上第四方面的任一实现方式中的方法中各个步骤的单元或者手段(means)。该通信装置可以是pcf节点,也可以是至少一个处理元件或芯片。

第九方面,提供了一种通信装置,包括处理器和存储器,存储器用于存储程序,处理器调用存储器存储的程序,以执行以上第一方面或以上第一方面的任一实现方式中的方法。该通信装置可以是会话管理设备,例如,amf节点,也可以是至少一个处理元件或芯片。

第十方面,提供了一种通信装置,包括处理器和存储器,存储器用于存储程序,处理器调用存储器存储的程序,以执行以上第二方面或以上第二方面的任一实现方式中的方法。该通信装置可以是接入网节点,例如,gnb,也可以是至少一个处理元件或芯片。

第十一方面,提供了一种通信装置,包括处理器和存储器,存储器用于存储程序,处理器调用存储器存储的程序,以执行以上第三方面或以上第三方面的任一实现方式中的方法。该通信装置可以是终端,也可以是至少一个处理元件或芯片。

第十二方面,提供了一种通信装置,包括处理器和存储器,存储器用于存储程序,处理器调用存储器存储的程序,以执行以上第四方面或以上第四方面的任一实现方式中的方法。该通信装置可以是pcf节点,也可以是至少一个处理元件或芯片。

第十三方面,提供了一种程序,该程序在被处理器执行时用于执行以上第一方面的任一方法。

第十四方面,提供了一种计算机可读存储介质,包括第十三方面的程序。

第十五方面,提供了一种程序,该程序在被处理器执行时用于执行以上第二方面的任一方法。

第十六方面,提供了一种计算机可读存储介质,包括第十五方面的程序。

第十七方面,提供了一种程序,该程序在被处理器执行时用于执行以上第三方面的任一方法。

第十八方面,提供了一种计算机可读存储介质,包括第十七方面的程序。

第十九方面,提供了一种程序,该程序在被处理器执行时用于执行以上第四方面的任一方法。

第二十方面,提供了一种计算机可读存储介质,包括第十九方面的程序。

附图说明

为了更清楚地说明本发明实施例中的技术方案,下面将对实施例描述中所需要使用的附图进行简单地介绍,显而易见地,下面描述中的附图是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动性的前提下,还可以根据这些附图获得其他的附图。

图1为一种网络结构图;

图2为本申请实施例提供的一种通信方法的流程图;

图3为本申请实施例提供的又一种通信方法的流程图;

图3a为本申请实施例提供的又一种通信方法的流程图;

图4为本申请实施例提供的又一种通信方法的流程图;

图5为本申请实施例提供的又一种通信方法的流程图;

图6为本申请实施例提供的又一种通信方法的流程图;

图7为本申请实施例提供的再一种通信方法的流程图;

图7a为本申请实施例提供的再一种通信方法的流程图;

图7b为本申请实施例提供的再一种通信方法的流程图;

图7c为本申请实施例提供的再一种通信方法的流程图;

图7d为本申请实施例提供的再一种通信方法的流程图;

图7e为本申请实施例提供的再一种通信方法的流程图;

图7f为本申请实施例提供的再一种通信方法的流程图;

图8为本申请实施例提供的另一种通信方法的流程图;

图9为本申请实施例提供的一种通信装置的硬件结构图;

图10为本申请实施例提供的又一种通信装置的硬件结构图;

图11为本申请实施例提供的又一种通信装置的硬件结构图;

图12为本申请实施例提供的再一种通信装置的硬件结构图;

图13为本申请实施例提供的一种通信装置的结构示意图;

图14为本申请实施例提供的又一种通信装置的结构示意图;

图15为本申请实施例提供的又一种通信装置的结构示意图;

图16为本申请实施例提供的再一种通信装置的结构示意图。

具体实施方式

下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行描述。图1提供了一种网络结构,该网络结构可以应用于下一代通信系统。下面对该网络结构中的各个组成部分进行简单介绍如下:

终端(terminal):可以包括各种具有无线通信功能的手持设备、车载设备、可穿戴设备、计算设备或连接到无线调制解调器的其它处理设备,以及各种形式的终端,移动台(mobilestation,ms),用户设备(userequipment,ue),软终端等等,例如水表、电表、传感器等。

接入网节点:类似于传统网络里面的基站,为特定区域的授权用户提供入网功能,并能够根据用户的级别,业务的需求等使用不同质量的传输隧道。接入网节点能够管理无线资源,为终端设备提供接入服务,进而完成控制信号和用户数据在终端设备和核心网之间的转发。

接入和移动管理功能(accessandmobilitymanagementfunction,amf)节点:负责移动性管理和接入管理等,可以用于实现移动性管理实体(mobilitymanagemententity,mme)功能中除会话管理之外的其它功能。

会话管理功能(sessionmanagementfunction,smf)节点:为终端设备建立会话,分配会话标识(id),以及管理或终止会话。

用户面功能(userplanefunction,upf)节点:提供会话和承载管理,ip地址分配等功能。

策略控制功能(policycontrolfunction,pcf)节点:为网络实体(例如,接入网节点或upf节点)分配安全策略。

数据网络(datanetwork,dn):提供外部数据网络服务。

应用功能(applicationfunction,af)节点:提供应用层服务。

统一设备管理(unifieddevicemanagement,udm)节点:存储用户的签约信息。

如图1所示,上述各个组成部分通过下一代(nextgeneration,ng)路径通信,例如,接入网节点与upf节点通过ng3路径通信。此外,smf节点和amf节点可以集成在一个物理设备中,也可以分布在不同的物理设备上,本申请对此不作具体限定。

需要指出的是,本申请中涉及的会话管理设备可以为图1中所示的smf节点,也可以是其它具备相似或相同功能的设备;pcf节点可以为图1中所示的pcf节点,也可以是其它具备相似或相同功能的设备;移动性管理设备可以为图1中所示的amf节点,也可以是其它具备相似或相同功能的设备;udm节点可以为图1中所示的udm节点,也可以是其它具备相似或相同功能的设备,不予限制。

此外,本申请各实施例中提及的方法或装置均可以应用于不同无线接入技术的通信系统,例如,4g,5g或后续演进的其它通信系统,不予限制。

需要说明的是,本申请中提及的示例性地不代表是最优的;本申请中提及的第一、第二等仅用于区分不同的信息、消息或其他对象,不代表顺序关系;此外,本申请中各实施例之间可以相互参考和借鉴,相同或相似的步骤或名词均不再一一赘述。

如图2所示,本申请实施例提供的一种通信方法,该方法具体如下所述。

201、会话管理设备接收请求。

其中,该请求可以用于请求建立会话或修改会话。具体地,该请求可以是一条消息,例如,会话建立请求,也可以是会话修改请求;该请求还可以是以服务化的形式发送的。

例如,移动性管理设备接收来自终端的第一分组数据单元(packetdataunit,pdu)会话建立请求,并根据该请求向会话管理设备发送第一pdu会话建立请求。第一pdu会话建立请求与第二pdu会话建立请求两者可以相同,也可以不同,不予限定。

再例如,会话管理设备接收来自pcf节点的请求,该请求可以用于请求修改会话,例如,会话修改请求。

202、会话管理设备根据请求,获得服务质量(qualityofservice,qos)流的目标安全策略。

其中,目标安全策略可以包括:开启用户面加密保护,开启用户面完整性保护;或者,开启用户面加密保护,不开启用户面完整性保护;或者,不开启用户面加密保护,开启用户面完整性保护;或者,不开启用户面加密保护,不开启用户面完整性保护。

此外,qos流的目标安全策略可以指核心网配置或发送给接入网节点的该qos流的安全策略,换言之,核心网期望的该qos流的安全策略,以便于接入网节点配置空口的安全策略,例如,无线承载的安全策略,或空口qos流的安全策略。

具体地,该目标安全策略可以采用标识符的表现形式,该标识符可以是预设的字符或字符串或数值,不同标识符的值可以表示不同的安全策略。例如,该标识符为两个比特位的数值,当标识符设置为00时,表明该目标安全策略为不开启用户面加密保护,不开启用户面完整性保护(可以称之为安全策略#0);当标识符设置为01时,表明该目标安全策略为不开启用户面加密保护,开启用户面完整性保护(可以称之为安全策略#1);当标识符设置为10时,表明该目标安全策略为开启用户面加密保护,不开启用户面完整性保护(可以称之为安全策略#2);当标识符设置为11时,表明该目标安全策略为开启用户面加密保护,开启用户面完整性保护(可以称之为安全策略#3)。

需要说明的是,qos流的目标安全策略可以包括安全策略#0-3中的至少一种;例如,若目标安全策略包括一个安全策略,且该qos流用于传输至少两个业务的数据,则可以表明该qos流传输的所有业务的安全策略可以相同;或者,若目标安全策略包括一个安全策略,且该qos流仅用于传输一个业务,则该qos流的安全策略即为该业务的安全策略;若目标安全策略包括两个或两个以上安全策略,且该qos流用于传输至少两个业务的数据,则表明该qos流传输的业务中存在至少两个业务的安全策略不同;或者,若目标安全策略包括两个或两个以上安全策略,且该qos流仅用于传输一个业务的数据,则表明该业务可以采用不同的安全策略,具体地,可以根据接入网的状态来确定采用不同安全策略的时机。

其中,步骤202中请求可以作为获得qos流的目标安全策略的触发条件,也可以根据请求中携带的信息获得qos流的目标安全策略,例如,可以采用如下几种方式:

方式一、会话管理设备根据qos流的相关参数与安全策略之间的对应关系,获得目标安全策略。

其中,qos流的相关参数可以包括qos流标识(qosflowidentity,qfi),qos分类识别码(qosclassidentifier,qci),5gqos指示(5gqosindicator,5qi)和分配保持优先级(allocation/retentionpriority,arp)中至少一种,显然,也可以是其它用于识别qos流的参数,不予限定。具体地,qfi可以是由会话管理设备分配的用于识别qosprofile的标识。

例如,qos流的相关参数可以是缺省qos模板(qosprofile)中的5qi,qci或arp,也可以是用于标识该缺省qosprofile的qfi;还可以是策略控制功能(policycontrolfunction,pcf)节点提供的qosprofile中的5qi,qci或arp,也可以是用于标识该pcf节点提供的qosprofile的qfi。

其中,缺省qosprofile可以从该终端的签约信息中获得,例如,上述请求中携带有终端的标识,根据该终端的标识从udm节点保存的该终端的签约信息中获得该缺省qosprofile。终端的标识可以用于标识终端,属于现有技术,不再赘述。

其中,pcf节点提供的qosprofile可以根据该终端的业务相关参数来获得,具体地,该业务相关参数可以包括以下至少一种:业务的类型(例如,语音业务,故意数据业务),业务的标识(例如,业务的ip地址,业务的端口号,或应用标识),业务的特性(例如,小数据业务,或宽带业务),以及执行业务的空口设备(例如,3gpp接入设备,或非3gpp接入设备)。其中,业务的类型可以携带在上述请求中。

方式二、会话管理设备接收来自udm节点的目标安全策略。

其中,qos流的相关参数与安全策略之间的对应关系存储在udm节点中,该对应关系可以预先配置到udm节点,也可以由其它核心网设备动态地发送给udm节点。

在一个示例中,udm节点从会话管理设备获取该终端的标识,并根据终端的标识获得该终端的缺省qosprofile;然后,udm节点根据缺省qosprofile中的qos流的相关参数获得与该qos流的相关参数对应的安全策略;最后,将该获得的安全策略作为目标安全策略发送给会话管理设备。其中,该qos流的相关参数可以是5qi,qci或arp,不予限制。

在另一个示例中,udm节点从会话管理设备获取该qos流的相关参数,然后根据存储的qos流的相关参数与安全策略之间的对应关系获得安全策略,并将获得的安全策略作为目标安全策略发送给会话管理设备。

方式三、会话管理设备根据qos流的相关参数与安全策略之间的对应关系,获得第一安全策略,并根据第一安全策略获得目标安全策略。

其中,qos流的相关参数与安全策略之间的对应关系存储在会话管理设备中,该对应关系可以预先配置到该会话管理设备,也可以由其它核心网设备动态地发送给该会话管理设备。

在一个示例中,首先,会话管理设备通过上述方式一中的方法获得qos流的相关参数,并根据qos流的相关参数与安全策略之间的对应关系,获得与该qos流的相关参数对应的安全策略,该获得的安全策略可以称之为第一安全策略。然后,会话管理设备根据该第一安全策略和终端的安全偏好(securitypreference),获得目标安全策略,例如,第一安全策略为:开启用户面加密保护,不开启用户面完整性保护;安全偏好为:不开启用户面加密保护,开启用户面完整性保护,则目标安全策略可以为:开启用户面加密保护,开启用户面完整性保护。

其中,安全偏好可以用于指示终端期望的安全策略,或者,终端要求的安全策略,具体可以参见本申请中关于安全偏好的相关描述。该安全偏好可以携带在请求中,不予限制。

方式四、会话管理设备接收来自udm节点的与qos流的相关参数对应的第一安全策略,并根据第一安全策略获得目标安全策略。

其中,qos流的相关参数可以采用上述方式一中提供的方法获取;udm节点可以采用上述方式三中提供的方法来获得第一安全策略,并将获得的第一安全策略发送给会话管理设备。

方式五、会话管理设备向pcf节点发送qos流的相关参数,并从pcf节点接收目标安全策略。

在第一个示例中,pcf节点存储有qos流的相关参数与安全策略之间的对应关系,pcf节点在接收到qos流的相关参数后,根据qos流的相关参数得到其对应的安全策略,并将该得到的安全策略作为该目标安全策略发送给会话管理设备。

在第二个示例中,pcf节点从其它设备(例如,af节点或网络能力开放功能实体)接收到该终端的业务的需求(例如,丢包率要求、延迟要求,安全需求或误码率要求),pcf节点可以根据该业务的需求,确定用于上述qos流的安全策略,并将上述qos流的安全策略作为该目标安全策略发送给会话管理设备。其中,丢包率要求可以为丢包率不高于预设的丢包率阈值;延迟要求可以为延迟时间不高于预设的延迟阈值;安全需求可以为开启用户面加密保护或开启用户面完整性保护,或两者均开启;误码率要求可以为误码率不高于预设的误码率阈值。

显然,上述第一个示例和第二个示例可以结合,不再赘述。

方式六、上述请求携带终端的业务相关参数,会话管理设备向pcf节点发送所述业务相关参数,并从pcf节点接收所述目标安全策略。

其中,业务相关参数可以为业务的类型,或业务的标识(例如,业务的ip地址,或业务的端口号,应用标识(appid)),参见上述描述,不予限定。

具体地,pcf节点可以存储有业务相关参数与安全策略之间的对应关系。例如,语音业务,不开启用户面完整性保护,对应的安全策略为:开启用户面加密保护;直播的视频流,对应的安全策略为:不开启用户面完整性保护,不开启用户面加密保护;视频流,且不是直播状态,对应的安全策略为:开启用户面完整性保护,开启用户面加密保护;车联网业务,对应的安全策略为:开启用户面加密保护、不开启用户面完整性保护;再例如,假设业务修改参数为appid,当appid所指示的业务为微信时,开启用户面加密保护,不开启用户面完整性保护,,不予限制。

可选地,上述方式三以及方式四中提及的根据第一安全策略获得目标安全策略采用如下三种方式:

方式a、会话管理设备根据终端的安全偏好和第一安全策略,确定目标安全策略。

其中,上述安全偏好可以用于指示终端期望的安全策略,或者,指示终端要求的安全策略,不予限制。其中,安全策略可以包含上述安全策略#0,安全策略#1,安全策略#2,或安全策略#3,具体地,安全策略及其表现形式均可以参见目标安全策略的相关描述,不再赘述。

此外,终端的安全偏好(securitypreference)可以由终端通过接入网节点和移动性管理设备发送给会话管理设备,例如,可以携带在上述请求中。

具体地,当安全偏好所指示的安全策略与第一安全策略不同时,可以根据预先配置的优先级(例如,运营商配置的优先级)来确定目标安全策略。例如,若核心网获得的安全策略的优先级高于终端的安全偏好,则目标安全策略为第一安全策略。

方式b、会话管理设备向pcf节点发送第一安全策略和qos的相关参数,接收来自pcf节点的目标安全策略。

具体地,pcf节点可以根据接收到的qos的相关参数,获得第二安全策略;再根据预先配置的优先级,第一安全策略和第二安全策略,确定目标安全策略,并将目标安全策略发送给会话管理设备。其中,根据接收到的qos的相关参数,获得第二安全策略可以参见上述方式五中pcf节点获得目标安全策略的方法,不予赘述。

方式c、会话管理设备接收来自pcf节点的qos流的相关参数对应的第二安全策略,根据第二安全策略和第一安全策略,确定目标安全策略。

具体地,会话管理设备可以向pcf节点发送qos流的相关参数,pcf节点在接收到该qos流的相关参数后,可以采用方式五提供的方法获得该qos流的相关参数对应的第二安全策略,并将该第二安全策略发送给会话管理设备;会话管理设备接收到第二安全策略后,根据预先配置的优先级、第一安全策略和第二安全策略,确定目标安全策略。例如,预先配置的优先级指出pcf节点获得的安全策略的优先级最高,则将第二安全策略作为目标安全策略。

显然,上述方式a和方式c可以结合,例如,根据预先配置的优先级、终端的安全偏好、第一安全策略和第二安全策略,选择目标安全策略,不予限制。

需要指出的是,本申请设计的第一安全策略,第二安全策略,安全策略等均可以参见目标安全策略的相关描述,不再赘述。

此外,当采用上述方式一或方式三时,上述方法还可以包括:会话管理设备接收qos流的相关参数与安全策略之间的对应关系。显然,qos流的相关参数与安全策略之间的对应关系也可以预先设置在会话管理设备内,不予限制。

203、会话管理设备向移动性管理设备发送指示信息。

其中,指示信息可以用于指示qos流的目标安全策略。该指示信息可以是目标安全策略,或安全算法,还可以是qos流的相关参数与目标安全策略之间的对应关系,或,qos流的相关参数与安全算法之间的对应关系,不予限制。

在一个示例中,指示信息为目标安全策略,可以参见步骤202中目标安全策略的表现形式的说明。具体地,目标安全策略采用两个比特位的表现形式,当该两个比特位的值为01时,表示不开启用户面加密保护,开启用户面完整性保护;当该两个比特位的值为10时,表示开启用户面加密保护,不开启用户面完整性保护;当该两个比特位的值为11时,表示开启用户面加密保护,开启用户面完整性保护。

在另一个示例中,指示信息可以为安全算法,该安全算法可以采用算法标识符的表现形式。例如,当算法标识符为128-nea1,128-nea2,128-nea3中的一个或多个时,是指开启用户面加密保护;或者,当算法标识符为128-nia1,128-nia2,128-nia3中的一个或多个时,是指开启用户面完整性保护;或者,当算法标识符为nea0,或不出现加密算法标识符时,是指不开启用户面加密保护;或者,当算法标识符为eia0,或不出现完整性保护算法标识符时,是指不开启用户面完整性保护;或者,当算法标识符为特定的指示符(例如,全1)时,可以根据该特定的指示符出现的位置确定未开启哪种安全保护,例如,若算法标识符为“1111”和128-nea1,则可以通过nea1确定开启用户面加密保护,通过“1111”确定不开启开启用户面完整性保护,再例如,当算法标识符为“1111”和“1111”时,是指既不开启用户面加密保护,又不开启用户面完整性保护。

在再一个示例中,指示信息为qos流的相关参数与目标安全策略之间的对应关系,例如,(qos流的相关参数(例如qfi=2),安全策略#1)表示该qos流的相关参数所指示的qos流的目标安全策略为安全策略#1;再例如,(qos流的相关参数(例如qfi=1),安全策略#1,安全策略#2)表示该qos流的相关参数所指示的qos流的目标安全策略为安全策略#1和安全策略#2。其中,安全策略#1和安全策略#2以及其表现形式均可以参考上述目标安全策略的相关描述,不再赘述。

具体地,指示信息可以用于向接入网节点指示qos流的目标安全策略;或者,指示信息可以包括第一指示信息和第二指示信息;其中,第一指示信息可以用于向接入网节点指示qos流的目标安全策略,第二指示信息可以用于向终端指示qos流的目标安全策略。其中,第一指示信息和第二指示信息可以参考上述指示信息的相关描述,不再赘述。

相应地,移动性管理设备在接收到该指示信息后,将该指示信息发送给接入网节点。该指示信息可以携带在响应中,该响应可以用于响应上述请求。例如,移动性管理设备可以直接将该响应发送给接入网节点,也可以将指示信息发送给接入网节点封装在其它消息(例如,pdu会话资源修改消息,或pdu会话资源建立请求消息)中发送给接入网节点,不予限制。

其中,该响应可以为pdu会话建立-sm上下文响应消息,也可以是pdu会话修改响应消息,还可以通过服务化来实现。

示例性地,当响应为pdu会话建立-sm上下文响应时,移动性管理设备可以通过pdu会话资源建立请求消息发送该指示信息;或者,当响应为pdu会话修改响应消息时,移动性管理设备可以通过pdu会话资源修改消息发送该指示信息。

采用上述实施例提供的方法,会话管理设备接收请求,并根据所述请求获得qos流的目标安全策略,向移动性管理设备发送用于指示该qos流的目标安全策略的指示信息,该指示信息用于设置空口的安全信息,例如,无线承载或qos流的安全信息,从而使得不同的qos流可以采用不同的安全策略,避免了同一个终端或同一会话只能采用同一种安全策略的问题,进而满足不同业务的安全需求。

可选地,在上述实施例的一种实施场景下,上述方法还包括:会话管理设备向移动性管理设备发送qos流的相关参数。

相应地,移动性管理设备可以将该qos流的相关参数发送给接入网节点,进一步地,接入网节点还可以将该qos流的相关参数发送给终端,进而使得终端或接入网节点可以根据该qos流的相关参数索引到该qos流对应的承载,或该qos流对应的安全策略。

其中,该qos流的相关参数可以与步骤203中的指示信息携带在同一条消息中发送,也可以分别发送,不予限制。

可选地,在上述实施例的另一种实施场景下,上述方法还包括:会话管理设备向移动性管理设备发送终端的安全偏好。

相应地,移动性管理设备可以将该终端的安全偏好通过接入网节点发送给该终端,以便于该终端对安全偏好进行校验,进而保证网络侧接收到的安全偏好的正确性,避免安全偏好被篡改而导致的安全风险。

可选地,在上述实施例的又一种实施场景下,上述方法还包括:

会话管理设备向upf节点发送qos流的相关参数以及目标安全策略。

需要指出的是,qos流的安全策略可以包括至少一种安全策略。具体地,upf节点可以根据一个qos流所传输的业务数据的差异,而指示接入网节点采用不同的安全策略。例如,当通过qos流传输即时语音业务数据时,该qos的安全策略可以为开启用户面完整性保护,不开启用户面加密保护,upf节点可以在携带该即时语音业务数据的下行数据包的包头中携带该安全策略,进而实现了同一个qos流所承载的不同业务可以采用不同的安全策略。

如图3所示,本申请实施例提供的另一种通信方法,该方法具体如下所述。

301、接入网节点接收来自移动性管理设备的指示信息。

其中,指示信息可以携带在请求中,该请求可以用于修改会话或建立会话。该请求可以是一个消息,例如,该请求可以为pdu会话资源修改消息,或pdu会话资源建立请求消息;该请求也可以为服务化形式发送的请求,即用于请求服务化。

其中,指示信息可以用于指示qos流的安全策略;此外,该指示信息可以由移动性管理设备从会话管理设备获得的,具体可以参见图2所示实施中指示信息的相关描述,不予限制。

具体地,指示信息可以用于向接入网节点指示所述qos流的目标安全策略;或者,

指示信息包括第一指示信息和第二指示信息,所述第一指示信息用于向接入网节点指示所述qos流的目标安全策略,所述第二指示信息用于向终端指示所述qos流的目标安全策略。

302、接入网节点根据指示信息,获得qos流对应的无线承载的安全信息。

其中,安全信息可以用于指示无线承载的安全策略,该无线承载的安全策略可以包括一个或多个安全策略,例如,安全策略#1和安全策略#2,具体可以参见图2所示实施例中的提及的目标安全策略的相关描述,不再赘述。例如,该无线承载的安全策略可以包括:开启用户面加密保护,开启用户面完整性保护;或者,开启用户面加密保护,不开启用户面完整性保护;或者,不开启用户面加密保护,开启用户面完整性保护;或者,不开启用户面加密保护,不开启用户面完整性保护。

具体地,安全信息可以包括安全策略或安全算法。其中,安全策略可以采用字节或比特位来表示,换言之,可以通过对字节或比特位设置不同的值来表示不同的安全策略,例如,采用两个比特位,当该两个比特位的值为01时,表示不开启用户面加密保护,开启用户面完整性保护;当该两个比特位的值为10时,表示开启用户面加密保护,不开启用户面完整性保护;当该两个比特位的值为11时,表示开启用户面加密保护,开启用户面完整性保护。

其中,安全算法可以包括加密算法和完整性保护算法中的至少一种。例如,当安全算法仅包含加密算法时,该安全算法可以用于指示安全策略为:开启用户面加密保护,不开启用户面完整性保护;或者,当安全算法仅包含完整性保护算法时,该安全算法可以用于指示安全策略为:不开启用户面加密保护,开启用户面完整性保护;或者,当安全算法包含加密算法和完整性保护算法时,该安全算法可以用于指示安全策略为:开启用户面加密保护不开启用户面完整性保护。其中,加密算法可以是128-nea1,128-nea2,128-nea3中的一个或多个。

具体地,接入网节点可以根据指示信息和该接入网节点的状态,获得该无线承载的安全信息。其中,该接入网节点的状态可以包括该接入网节点的负荷,或安全能力等,不予限制。

在一个示例中,当指示信息用于指示qos流的安全策略为开启用户面加密保护且开启用户面完整性保护时,但该接入网节点的负荷超过预设的门限,则该无线承载的安全策略可以为:开启用户面加密保护,且不开启用户面完整性保护;或,不开启用户面加密保护,且开启用户面完整性保护;或,不开启用户面加密保护,也不开启用户面完整性保护。

在另一个示例中,当指示信息用于指示qos流的安全策略包括安全策略#2和安全策略#3,接入节点的优选安全策略为安全策略#3时,该无线承载的安全策略可以为安全策略#3。

在又一个示例中,当指示信息用于指示qos流的安全策略包括安全策略#2和安全策略#3,且安全策略#2用于在某种预设场景下(例如,预设时段,或预设网络状态等)执行时,则该无线承载的安全策略可以为:安全策略#2和安全策略#3。

其中,qos流对应的无线承载可以指用于传输所述qos流的无线承载。该无线承载可以是接入网节点为该qos流新建立的无线承载;也可以是已经建立的无线承载,换言之,该qos流可以重用旧的无线承载,具体可以参见本实施例的实施场景中的相关描述。

此外,该无线承载可以为数据无线承载(dataradiobearer,drb),相应地,该无线承载的标识为drbidentifier(id)。

需要说明的是,本实施例中提及的安全策略可以参见图2所示实施例中的目标安全策略的相关描述,不再赘述。

303、接入网节点向终端发送无线承载的标识,以及无线承载的安全信息。

示例性地,接入网节点向终端发送rrc消息,该rrc消息携带无线承载的标识,以及无线承载的安全信息。

304、终端接收来自接入网节点的无线承载的标识,以及无线承载的安全信息,并根据安全信息,激活无线承载的安全保护。

其中,激活无线承载的安全保护可以包括根据无线承载的安全算法生成相关密钥,以便于对无线承载上传输的业务数据进行安全保护。

示例性地,当安全信息为安全算法时,可以根据该安全算法生成相关密钥;或者,当安全信息为安全策略时,可以根据安全策略获得安全算法,再根据该安全算法生成相关密钥。

采用上述实施例提供的方法,接入网节点根据用于指示qos流的安全策略的指示信息,获得该qos流对应的无线承载的安全信息,实现了无线承载的安全策略能够基于qos流的安全策略进行设置,进而实现了基于qos流的安全保护,使得不同的qos流可以执行不同的安全策略,满足了不同业务的安全需求,提升网络安全的灵活性。

如图3a所示,本申请实施例提供的另一种通信方法,该方法具体如下所述。

301a、接入网节点接收来自移动性管理设备的指示信息。

302a、接入网节点根据指示信息,获得qos流对应的无线承载的安全信息。

其中,步骤301a和302a,可以分别参见图3所示实施例中的步骤301和步骤302,不再赘述。

此外,步骤301中的指示信息包括第二指示信息。

303a、接入网节点向终端发送所述无线承载的标识,所述无线承载的安全信息,以及第二指示信息。

304a、终端接收来自接入网节点的无线承载的标识,无线承载的安全信息,以及第二指示信息。

进一步地,在步骤304a之后还包括:步骤305a,或步骤306a。

305a、当无线承载的安全策略与qos流的安全策略相同时,终端根据该安全信息激活该无线承载的安全保护。

其中,激活无线承载的安全保护可以包括根据无线承载的安全算法生成相关密钥,以便于对无线承载上传输的业务数据进行安全保护。

306a、当无线承载的安全策略与qos流的安全策略不同时,终端向会话管理设备指示该无线承载的安全策略与该qos流的安全策略不同。

在一个示例中,终端可以通过向会话管理设备发送异常指示信息,该异常指示信息用于指示该无线承载的安全策略与该qos流的安全策略不同。

其中,异常指示信息可以包括该qos流的相关参数,或者,该qos流的相关参数以及该无线承载的安全策略,不予限制。

可选地,当无线承载的安全策略与qos流的安全策略不同时,上述方法还包括:

终端根据该无线承载的安全信息,激活该无线承载的安全保护。

其中,激活无线承载的安全保护可以参见步骤305a的相关描述,不再赘述。

在一个示例中,当无线承载的安全策略为开启用户面加密保护,不开启用户面完整性保护时,终端激活无线承载的加密保护;或者,当无线承载的安全策略为开启用户面加密保护,开启用户面完整性保护时,终端激活无线承载的加密保护和完整性保护。

可选地,在步骤306a中,终端向会话管理设备指示该无线承载的安全策略与该qos流的安全策略不同可以替换为终端断开与该基站的连接,不予限制。

采用上述实施例提供的方法,接入网节点根据用于指示qos流的安全策略的指示信息,获得该qos流对应的无线承载的安全信息,当无线承载的安全策略与qos流的安全策略相同时,终端激活无线承载的安全保护,实现了无线承载的安全策略能够基于qos流的安全策略进行设置,使得不同的qos流可以执行不同的安全策略,进而实现了基于qos流的安全保护,满足了不同业务的安全需求;此外,当无线承载的安全策略与qos流的安全策略不同时,终端向会话管理设备指示两者不同,以保证核心网,接入网以及终端三者对同一个qos流采用相同的安全策略。

可选地,在图3或图3a所示实施例的一种实现场景下,上述方法还包括:

310、终端向会话管理设备发送终端的安全偏好。

其中,安全偏好可以参见图2所示实施例中的相关描述,不再赘述。

需要说明的是,终端的安全偏好可以用于会话管理设备获得qos流的安全策略,以使得qos流的安全策略更加有效地满足用户的需求。

进一步可选地,上述方法还包括:

320、终端根据终端的安全偏好参考信息,获得所述终端的安全偏好。

其中,安全偏好参考信息可以包括以下至少一种:所述终端的接入点名称(accesspointname,apn),所述终端的业务相关信息,所述终端的服务质量需求,所述终端所处的网络状况,所述终端的签约信息,以及所述终端的状况。

具体地,终端的签约信息中可以包含终端的安全偏好,该终端可以从网络侧获取该的签约信息。

其中,apn可以用于标识终端接入的网络,该网络可以为该终端提供一种服务,例如,apn可以是ip地址或一个字符串,不予限制。

在一个示例中,终端可以针对不同的apn或业务类型,预先设置不同的安全偏好。例如,假设apn是ip多媒体子系统(ipmultimediasubsystem,ims)网络的ip地址,或接入ims网络的网关的ip地址,或者ims网络的名字,ims网络可以为终端提供voip(voiceoverip)业务,此时,终端的安全偏好可以为:不开用户面启完整性保护,开启用户面加密保护;假设apn是internet的ip地址或接入internet的网关的ip地址,internet网络可以为用户提供上网等业务,此时终端的安全偏好可以为:开启用户面完整性保护,开启用户面加密保护。

在另一个示例中,用户可以由通过人机交互接口设置终端的安全偏好,也可以由运营商提供几种安全偏好供用户在签约的时候选定一种。

具体地,终端所处的网络状况可以包括:网络异常,或网络共享。具体地,网络异常可以指的是网络过载,网络连接异常,或网络拥塞等;网络共享可以值得是多个运营商共享一个接入网节点。

在一个示例中,当网络发生拥塞的情况下,终端的安全偏好可以用于指示网络侧继续执行当前的用户面安全保护,也可以要求网络侧关闭当前的用户面安全保护。

在另一个示例中,假设终端接入的网络为共享网络,终端的安全偏好可以为:不开启用户面加密保护,不开启用户面完整性保护。

具体地,终端的状况可以包括:欠费,漫游,或所述终端作为中继设备。

在一个示例中,假设终端正在漫游,此时,终端的安全偏好可以为:不开启用户面加密保护,不开启用户面完整性保护。

具体地,业务相关信息可以包括:业务类型,业务端口号,或业务需求。具体地,业务需求可以指的是应用需求,例如,终端访问的应用开启应用层的安全保护,此时,会话管理设备就可以根据该应用需求,确定不开启qos流的安全保护。

在一个示例中,假设终端的业务类型为voip业务,此时,终端的安全偏好可以为:不开启用户面加密保护,不开启用户面完整性保护;假设终端的业务类型为短消息业务(shortmessageservice,sms),此时,终端的安全偏好可以为:开启用户面加密保护,开启用户面完整性保护。

可选地,在图3或图3a所示实施例的另一种实现场景下,上述方法还包括:330和340,或者,步骤330和350。

330、终端接收来自接入网节点的所述终端的安全偏好。

340、当来自接入网节点的所述终端的安全偏好与所述终端自身存储的安全偏好不同时,终端断开与网络的连接。

具体地,终端可以在发送通知信息给接入网节点后,再断开与网络的连接。其中,该该通知信息用于告知终端的安全偏好被窜改。

350、当来自接入网节点的所述终端的安全偏好与所述终端自身存储的安全偏好相同时,终端设备继续执行后续操作。

具体地,该后续操作可以为对业务数据进行安全保护,或者,步骤304或305a中的终端根据该安全信息激活该无线承载的安全保护,不予限制。

可选地,在图3或图3a所示实施例的又一种实现场景下,上述方法还包括:

306、接入网节点接收来自upf节点的下行数据包,该下行数据包携带qos流的相关参数。

307、接入网节点根据qos流的相关参数获得该qos流对应的无线承载,并根据该无线承载的安全策略对下行数据包中的业务数据进行安全保护。

308、接入网节点通过该无线承载向终端发送安全保护后的业务数据。

309、终端接收来自接入网节点的安全保护后的业务数据,获得该无线承载的安全策略和该安全保护后的业务数据,获得业务数据。

可选地,在图3或图3a所示实施例的又一种实施例场景下,在步骤302或302a之前,上述方法还包括:

接入网节点接收来自移动性管理设备的qos流的相关参数;并根据该qos流的相关参数为该qos流建立无线承载,或者,根据该qos流的相关参数,为该qos流分配已建立的无线承载。

其中,根据该qos流的相关参数为该qos流建立无线承载,属于现有技术,不再赘述。进一步地,可以将建立的无线承载的安全策略设置为该qos流的安全策略。

其中,根据该qos流的相关参数,为该qos流分配已建立的无线承载,可以采用现有技术中的方法,即根据qos流的qosprofile来确认该qos流是否可以重用drb;也可以同时根据qos流的qosprofile和该qos流的安全策略来确认该qos流是否可以重用drb。

在一个示例中,假设接入网节点接收到qos流的相关参数为qfi=2,且该qos流的安全策略为安全策略#3,接入网节点可以根据该qfi=2确定该qos流是否可以重用某个已建立的drb的物理资源。例如,若qfi=2和qfi=1(qfi=1对应的无线承载为drb#1)只有优先级不同,而延迟、误码率等均相同,则qfi=2所指示的qos流可以重用drb#1,换言之,可以将drb#1分配给qfi=2所指示的qos流。此外,若qfi=1对应的安全策略与qfi=2对应的安全策略相同,则drb#1的安全策略保持不变;若qfi=1对应的安全策略与qfi=2对应的安全策略不同,则根据qfi=2对应的安全策略修改drb#1的安全策略。

进一步地,假设网络侧或终端又发起了qfi=1对应的业务,drb#1的安全策略可以再次被修改为qfi=1对应的安全策略,不予限制。

在另一个示例中,根据qos流的相关参数和该qos流的安全策略为该qos流分配已建立的无线承载。例如,假设接入网节点接收到qos流的相关参数为qfi=2,且该qos流的安全策略为安全策略#3,接入网节点可以根据该qfi=2和安全策略#3,确定该qos流是否可以重用某个drb的物理资源。若qfi=2和qfi=1(qfi=1对应的无线承载为drb#1)只有优先级不同,而延迟、误码率等均相同,且对应的安全策略相同,则qfi=2所指示的qos流可以重用drb#1,换言之,将drb#1分配给qfi=2所指示的qos流。

如图4所示,本申请实施例提供的又一种通信方法,如下所述。

401、pcf节点接收来自会话管理设备的安全策略参考信息。

其中,安全策略参考信息可以包括qos流的相关参数和业务相关参数中的至少一种。

其中,qos流的相关参数可以包括qfi,qci,5qi和arp中至少一种。

其中,业务相关参数可以包括业务类型和业务标识中的至少一种。具体地,业务类型可以为voip业务,sms,或互联网(internet)业务等,不予限制;业务标识可以为appid,业务的目标ip地址,业务的端口号,可以标识业务的特殊标识等,不予限制。

402、pcf节点根据所述安全策略参考信息,向会话管理设备发送安全策略。

具体地,步骤402可以包括:

pcf节点根据qos流的相关参数与安全策略之间的对应关系,获得上述安全策略;或者,

pcf节点根据业务相关参数与安全策略之间的对应关系,获得上述安全策略;或者,

pcf节点向应用设备发送安全策略参考信息,并接收来自应用设备的上述安全策略。

其中,业务相关参数与安全策略之间的对应关系,以及qos流的相关参数与安全策略均可以参见图2所示实施例中的相关描述,不再赘述。

其中,应用设备可以是af节点,或,网络能力开放功能实体,不予限制。

需要说明的是,该安全策略可以用于会话管理设备确定qos流的安全策略,具体可以参见图2所示实施例中步骤202的相关描述,不再赘述。

采用上述实施例提供的方法,pcf节点根据安全策略参考信息,向会话管理设备发送安全策略,该安全策略用于确定qos流的安全策略,使得不同的qos流可以执行不同的安全策略,进而实现了基于qos流的安全保护,满足了不同业务的安全需求。

如图5所示,本申请实施例提供的又一种通信方法,以会话管理设备为smf节点,移动性管理设备为amf节点,接入网节点为基站,且以无线承载为drb为例进行说明,如下所述。

501、终端向amf节点发送消息#a。

其中,消息#a可以为pdu会话建立请求,该消息#a可以携带pdu会话id,还可以携带终端的安全偏好,还可以携带终端的标识。

502、amf节点根据消息#a,向smf节点发送消息#b。

其中,消息#b可以为pdu会话创建-sm上下文建立;该消息#b可以携带pdu会话id,终端的安全偏好,或终端的标识。

503、smf节点根据消息#b,从udm节点获取qos流的相关参数。

例如,smf节点向udm节点发送sm数据请求消息,该消息携带终端的标识,udm节点根据该终端的标识,找到该终端的签约信息,签约信息中包含缺省qosprofile,udm可以向smf节点发送该终端的缺省qosprofile。

其中,缺省qosprofile可以包括qos流的相关参数,例如,5qi,qci或arp等。

可选地,上述方法还包括:udm节点向smf节点发送qos流的相关参数与安全策略之间的对应关系。

504、smf节点根据qos流的相关参数,获得该qos流的目标安全策略。

在一个示例中,smf节点存储有该qos流的相关参数与安全策略之间的对应关系,smf节点可以根据该对应关系,获得该qos流的目标安全策略。

在另一个示例中,假设消息#a中携带有终端的安全偏好,且smf节点存储有该qos流的相关参数与安全策略之间的对应关系,则smf节点可以根据该对应关系,获得该qos流的第一安全策略。然后,smf节点根据终端的安全偏好以及第一安全策略,获得该qos流的目标安全策略,例如,安全偏好的优先级高于第一安全策略,则将安全偏好作为该qos流的目标安全策略。

可选地,smf节点可以存储该qos流的相关参数与该qos流的目标安全策略之间的对应关系。

505、smf节点向amf节点发送消息#c,消息#c携带指示信息。

其中,该指示信息用于指示该qos流的目标安全策略,可以参见图2或3所示实施例中的相关描述,不再赘述。

具体地,假设消息#c可以携带有n1消息和n2消息,或者携带n1消息的相关参数和n2消息的相关参数,其中,n1消息是通过终端和amf节点之间的n1接口传输的消息,n2消息是通过amf节点和接入网节点之间的n2接口传输的消息。在一个示例中,n1消息可以携带有会话的标识和qos流的qosprofile。n2消息可以携带有会话的标识,qos流的qosprofile,以及指示信息。在另一个示例中,指示信息包括第一指示信息和第二指示信息,该消息#c携带有n1消息的相关参数和n2消息的相关参数。n1消息的相关参数可以包括会话的标识,qos流的qosprofile和第二指示信息。n2消息的相关参数可以包括会话的标识,qos流的qosprofile,以及第一指示信息。

其中,第一指示信息和第二指示信息可以参见图2所示实施例中的相关描述,不再赘述。

可选地,上述示例中的n1消息和n2消息还可以携带qos流的相关参数。

可选地,消息#c是pdu会话建立-会话管理(sessionmanagement,sm)上下文响应消息。

506、amf节点根据消息#c,向基站发送消息#d,消息#d携带指示信息。

其中,消息#d可以是pdu资源建立请求,消息#d可以携带消息#c中包含的n1消息和n2消息。

507、基站根据消息#d分配drb资源,并根据指示信息获得该drb的安全信息。

具体地,基站可以根据消息#d中携带的qos流的qosprofile分配drb资源,该drb用于传输该qos流,属于现有技术,不再赘述。

其中,基站根据指示信息获得该drb的安全信息,可以参见图3所示实施例中的相关描述,不再赘述。

可选地,基站存储qos流的相关参数,drb的安全策略或安全算法,drbid之间的对应关系。

508、基站向终端发送消息#e,该消息#e携带drbid以及drb的安全信息。

其中,消息#e还可以携带qos流的相关参数;此外,当消息#d中携带有n1消息时,该消息#e还可以携带有该n1消息。

其中,该消息#e可以为rrc消息,例如,drb建立请求消息或rrc重新建立消息,或rrc重配置请求消息。

509、终端根据消息#e,激活drb的安全保护。

其中,激活drb的安全保护可以参见图3所示实施例中的激活无线承载的安全保护,不再赘述。

在一个示例中,当消息#e携带有n1消息,且n1消息携带有第二指示信息时,步骤509可以包括:当安全信息所指示的drb的安全策略与第二指示信息所指示的qos流的目标安全策略相同时,终端根据该drb的安全信息激活该drb的安全保护。

需要指出的是,当安全信息所指示的drb的安全策略与第二指示信息所指示的qos流的目标安全策略不同时,终端可以向smf节点指示drb的安全策略与qos流的目标安全策略不同,或者,终端可以断开与该基站的连接,不予限制。

在另一个示例中,基站直接根据消息#e中该drb的安全信息,激活该drb的安全保护。

可选地,终端存储安全信息,drbid,以及qos流的相关参数之间的对应关系。

510、终端向基站发送消息#f。

其中,消息#f可以用于响应消息#e,具体地,消息#e可以为rrc消息,例如,drb建立完成消息或rrc重新建立完成消息或rrc重配置完成消息。

可选地,消息#f携带n1消息,该n1消息携带qos流的相关参数和drb的安全策略。

511、基站接收消息#f,并根据消息#f向amf节点发送消息#g。

其中,消息#g可以用于响应消息#d,消息#g可以为pdu会话资源建立响应。

可选地,当消息#f携带有n1消息,该消息#g携带有该n1消息。

可选地,当基站未执行smf节点发送qos流的目标安全策略,例如,步骤507中的drb的安全策略与qos流的目标安全策略不同时,消息#g还携带有n2消息,该n2消息携带原因值,该原因值用于指示基站未执行smf节点发送qos流的目标安全策略的原因,例如,拥塞,过载等。

512、amf节点根据消息#g,向smf节点发送消息#h。

其中,消息#h可以为sm消息。

采用上述实施例提供的方法,smf节点通过amf节点向基站发送qos流的安全策略,基站根据该qos流的安全策略设置无线承载的安全信息,并向终端发送该无线承载的安全策略,实现了无线承载的安全策略能够基于qos流的安全策略进行设置,使得不同的qos流可以执行不同的安全策略,进而实现了基于qos流的安全保护,满足了不同业务的安全需求。

可选地,在上述实施例的一种实现场景下,当消息#h携带有n1消息,且n1消息携带有qos流的相关参数和drb的安全信息时,上述方法还包括步骤513和514。

513、smf节点根据消息#h,比较所述qos流的目标安全策略和所述drb的安全信息所指示的安全策略。

例如,smf节点可以通过消息e中n1消息携带的qos流的相关参数,查找到smf节点存储的该qos流的目标安全策略。

再例如,消息#g和消息#h中可以携带该qos流的目标安全策略。

514、当两者不同时,smf节点中断该终端的会话。

其中,该会话可以是步骤501中提及的pdu会话。

进一步地,smf节点还可以上报异常情况给网管系统,或amf节点。

可选地,步骤514可以替换为:当两者不同时,若消息#h中携带原因值,则smf节点可以根据该原因值,进行相应的处理,如下:

若原因值指示基站处于拥塞状态,且根据基站的配置要求无法满足qos流的安全策略,则smf节点不更新其存储的qos流的相关参数与安全策略之间的对应关系,或者smf节点通知其他设备更新该对应关系,例如pcf节点,安全策略网元,或udm节点等;或者,

若原因值指示基站的配置规则发生改变,根据改变的配置规则要求基站只能执行某种安全策略,则smf节点更新qos流的相关参数与安全策略之间的对应关系,或者更新该基站的状态,或者smf节点告知其他设备更新qos流的相关参数与安全策略之间的对应关系,比如pcf节点、安全策略网元或udm节点等。

通过上述实施场景提供的方法,smf节点在发现qos的目标安全策略和drb的安全策略不同时,实现问题的闭环处理,避免由于drb的安全策略与qos流的安全策略不一致,例如,drb的安全策略无法满足该qos流所承载的业务的安全需求,造成用户的安全隐患。

可选地,在上述实施例的另一种实现场景下,在步骤503中还包括:udm节点向smf节点发送该qos流的安全策略。

在一个示例中,udm节点存储有5qi与安全策略之间的对应关系,udm节点根据该对应关系获得该终端的缺省qosprofile中5qi所对应的安全策略,并将该获得的安全策略发送给smf节点。

在上述实现场景下,可以不执行步骤504,也可以执行步骤504。

在不执行步骤504的情况下,udm节点向smf节点发送的该qos流的安全策略即为该qos流的目标安全策略。

在执行步骤504的情况下,smf节点可以根据从udm节点接收到该qos流的安全策略,确定该qos流的目标安全策略。例如,结合终端的安全偏好,不予限制。

需要指出的是,本申请各实施例中涉及网络侧设备之间(例如,amf节点与smf节点,udm节点与smf节点,以及amf节点与基站之间)的消息均可以采用服务化的方式来替换,即消息的接收方通过服务化接口从消息的发明方获得消息中携带的信息,以替换传统的以消息传递信息的方式。

如图6所示,本申请实施例提供的又一种通信方法,以会话管理设备为smf节点,移动性管理设备为amf节点,接入网节点为基站,且以无线承载为drb为例进行说明,如下所述。

601、pcf节点获取业务信息。

其中,业务信息可以用于标识一种业务,例如,包括appid,以太网地址,五元组或基于位置的业务信息。具体地,基于位置的业务信息可以指的是数据包的预设位置处的信息用于标识业务,例如,数据包的包头中的第2个字节的信息被置为二进制的10000000时,表明该业务为微信。

在一个示例中,上述业务信息可以是从smf节点获取的,例如,通过服务化方式从smf节点获取,还可以是smf节点通过pdu会话修改请求消息发送给pcf节点。具体地,该业务信息可以由终端通过基站和amf节点发送给smf节点。

在另一个示例中,上述业务信息可以从应用服务器获取,与上述示例类似地,该业务信息可以采用服务化方式,也可以采用消息发送的方式来传递,不予限制。

602、pcf节点根据业务信息,获得qos流的qosprofile。

例如,根据该业务相关的签约信息等,确定qos流的qosprofile,属于现有技术,不再赘述。

603、smf节点从pcf节点获取该qos流的qosprofile。

可选地,步骤603还包括:smf节点为该qosprofile分配qfi。

可选地,步骤603还包括:smf节点从pcf节点获取qos流的安全策略。

其中,步骤603中的获取可以采用消息传递的方式,也可以采用服务化的方式,不予限制。

604、smf节点根据qos流的相关参数,获得qos流的安全策略。

其中,该qos流的相关参数可以包含在步骤603的qosprofile中,例如,qci,5qi或arp;该qos流的相关参数也可以是步骤603中分配的qfi,不予限制。

显然,当步骤603中还包括smf节点从pcf节点获取qos流的安全策略时,步骤604可以省略。

其中,qos流的安全策略可以参见图2所示实施例中的目标安全策略,步骤604可以参考图2所示实施例中获得目标安全策略的实现方式,不再赘述。

605、amf节点从smf节点获取指示信息。

其中,该指示信息用于指示qos流的安全策略。

606、基站从amf节点获取该指示信息。

其中,步骤605和606中的获取可以采用消息传递的方式,也可以采用服务化的方式,不予限制。

607、基站根据该指示信息,获得drb的安全信息。

其中,步骤607具体可以参见图3所示实施例中的相关描述,不再赘述。

其中,该drb可以是已经建立的drb,也可以是新建立的drb,可以参见图3所示实施例中的关于分配已建立的无线承载的相关描述,不再赘述。

608、基站向终端发送该drb的安全信息。

609、终端根据该drb的安全信息,更新该drb的安全信息。

可选地,步骤608中还包括:基站向终端发送该指示信息。

进一步地,步骤609可以替换为步骤609a。

609a、当drb的安全信息所指示的安全策略与所述指示信息所指示的安全策略相同时,终端根据drb的安全信息更新该drb的安全信息。

610、终端根据更新后的drb的安全信息,激活该drb的安全保护。

需要指出的是,本实施例中涉及的名词,步骤等描述均可以参考图2或图3所示实施例中的相关描述,不再赘述。

通过上述实施场景提供的方法,smf节点能够动态更新qos流的安全策略,使得基站基于更新后的qos流的安全策略动态调整drb的安全策略,以动态调整qos流的安全保护。

如图7所示,本申请实施例提供的又一种通信方法,如下所述。

701、接入网节点接收来自upf节点的下行数据包,该下行数据包携带qos流的相关参数。

702、当qos流的相关参数出现异常时,接入网节点向终端发送缺省安全策略。

其中,qos流的相关参数出现异常可以指该qos流的相关参数不在3gpp标准定义的qos流的相关参数的取值范围内。例如,3gpp标准定义了qfi的各种取值,假设该下行数据包携带的qfi不属于标准定义的qfi取值,则该下行数据包携带的qfi出现异常。

其中,缺省安全策略可以是预先存储在接入网节点内容的安全策略,也可以由核心网动态配置给接入网节点,不予限制。

相应地,终端接收该qos流的缺省安全策略。

703、终端根据该缺省安全策略,激活该qos流的安全保护或激活该qos流对应的无线承载的安全保护。

可选地,上述方法还包括:

704、基站根据该缺省安全策略,对下行数据包中的业务数据进行安全保护,并向终端发送该安全保护后的业务数据。

705、终端接收安全保护后的业务数据,并根据该缺省安全策略获得业务数据。

采用上述实施提供的方法,当下行数据包中的qos流的相关参数出现异常时,接入网节点采用缺省安全策略对该下行数据包中的业务数据进行安全保护,不但增强了网络的容错能力,还能够保证网络的安全。

如图7a所示,本申请实施例提供的又一种通信方法,如下所述。

701a、接入网节点接收来自upf节点的下行数据包,该下行数据包携带qos流的相关参数。

702a、当qos流的相关参数未出现异常,且接入网节点未存储与该qos流的相关参数对应的安全策略时,接入网节点根据该qos流的相关参数为该qos流分配已建立的无线承载,并向终端发送为该qos流分配的无线承载的安全信息。

其中,qos流的相关参数未出现异常可以指该相关参数属于3gpp标准定义的取值范围,与步骤702中异常的描述相似,不再赘述。

此外,分配已建立的无线承载可以参见图3所示实施例中的相关描述,不再赘述。

需要说明的是,一个会话可以用于承载多个qos流,qos流的相关参数可以是针对某一个会话的qos流而言的。例如,若接入网节点在存储的该会话的qos流的信息中未记录或未查找到与该qos流的相关参数对应的安全策略,或接入网节点未接收到指示信息,且该指示信息用于指示该qos流的安全策略,则可以表明接入网节点未存储与该qos流的相关参数对应的安全策略,不予限制。

703a、终端根据该无线承载的安全信息,激活该无线承载的安全保护。

可选地,上述方法还包括:

704a、基站根据该无线承载的安全信息,对下行数据包中的业务数据进行安全保护,并向终端发送该安全保护后的业务数据。

705a、终端接收安全保护后的业务数据,并根据无线承载的安全信息获得业务数据。

采用上述实施提供的方法,当下行数据包中的qos流的相关参数未出现异常,且接入网节点未存储与该qos流的相关参数对应的安全策略时,接入网节点采用该qos流重用的无线承载的安全策略对该下行数据包中的业务数据进行安全保护,不但能够保证网络的安全,还降低了复杂度。

如图7b所示,本申请实施例提供的又一种通信方法,如下所述。

701b、接入网节点接收来自upf节点的下行数据包,该下行数据包携带qos流的相关参数。

702b、当qos流的相关参数未出现异常,且该接入网节点未存储与该qos流的相关参数对应的安全策略时,接入网节点向移动性管理设备发送请求,该请求用于获取该qos流的安全策略。

其中,接入网节点未存储与该qos流的相关参数对应的安全策略,以及异常等均可以参见图7或图7a中的相关描述,不再赘述。

具体地,接入网节点可以向移动性管理设备发送原因值,该原因值用于指示接入网节点未存储该qos流的安全策略,或接入网节点无法获知该qos流的安全策略,或该qos流的相关参数为未配置给接入网节点的参数,不予限制。

示例性地,移动性管理设备在接收到接入网节点发送的请求#1之后,可以向会话管理设备发送请求#2,该请求#2用于获取该qos流的安全策略。相应地,会话管理设备可以采用图2所示实施例提供的方法将该qos流的安全策略通过移动性管理设备发送给接入网节点。

其中,请求#1和请求#2可以相同,也可以不同,两者均可以采用消息的形式实现,也可以采用服务化的形式实现,不予限制。

703b、接入网节点接收来自移动性管理设备的该qos流的安全策略,并根据该qos流的安全策略向终端发送该qos流对应的无线承载的安全信息。

704b、终端根据无线承载的安全信息,激活该无线承载的安全保护。

可选地,上述方法还包括:步骤704a和步骤705a,不再赘述。

采用上述实施提供的方法,当下行数据包中的qos流的相关参数未出现异常,且接入网节点未存储与该qos流的相关参数对应的安全策略时,接入网节点向移动性管理设备请求该qos流的安全策略,以实现基于qos流的安全策略获得无线承载的安全信息,并根据无线承载的安全信息对下行数据包中的业务数据进行安全保护,进而满足该业务的安全需求。

如图7c所示,本申请实施例提供的又一种通信方法,如下所述。

701c、接入网节点接收来自upf节点的下行数据包,该下行数据包携带qos流的相关参数。

702c、当qos流的相关参数未出现异常,且该接入网节点未存储与该qos流的相关参数对应的安全策略时,接入网节点向移动性管理设备发送请求,该请求用于获取该qos流的安全策略。

其中,步骤702c可以参见步骤702b,不再赘述。

703c、接入网节点根据该qos流的安全策略,向终端发送该qos流的安全信息。

其中,该安全信息用于指示该qos流的安全策略,该安全策略可以与接收的安全策略相同,也可以不同。例如,接入网节点可以根据接入网节点的状态以及接收的安全策略,确定该qos流的安全信息。此外,该安全信息可以是安全策略,也可以是安全算法,不予限制。

704c、终端根据接收的qos流的安全信息,激活该qos流的安全保护。

其中,激活qos流的安全保护可以表明同一个无线承载上的不同qos流的安全策略可以不同,也可以相同,具体可以参见图8所示实施例中的相关描述,不再赘述。

可选地,上述方法还包括:

705c、基站根据该qos流的安全信息,对下行数据包中的业务数据进行安全保护,并向终端发送该安全保护后的业务数据。

706c、终端接收安全保护后的业务数据,并根据该qos流的安全信息获得业务数据。

采用上述实施提供的方法,当下行数据包中的qos流的相关参数未出现异常,且接入网节点未存储与该qos流的相关参数对应的安全策略时,接入网节点向移动性管理设备请求该qos流的安全策略,以实现基于qos流的安全策略对下行数据包中的业务数据进行安全保护,进而满足不同业务的安全需求。

如图7d所示,本申请实施例提供的又一种通信方法,如下所述。

701d、接入网节点接收来自upf节点的下行数据包,该下行数据包携带qos流的相关参数。

702d、接入网节点根据该qos流的相关参数与安全策略之间的对应关系,获得该qos流的安全策略。

其中,该qos流的相关参数与安全策略之间的对应关系可以由核心网设备配置,也可以预先存储在接入网节点内部,例如,根据核心网设备的指示信息预先存储的,可以参见图3或图8所示实施例提供的方法,不予限制。

703d、接入网节点根据该qos流的安全策略,向终端发送该qos流的安全信息。

其中,当安全信息为安全算法时,可以根据qos流的安全策略获得该qos流安全信息,具体可以采用现有技术的方法,不再赘述。

704d、终端根据qos流的安全信息,激活该qos流的安全保护。

可选地,上述方法还包括:步骤705c和706c,参见图7c所示实施例,不再赘述。

采用上述实施提供的方法,接入网节点基于qos流的安全策略对下行数据包中的业务数据进行安全保护,满足不同业务的安全需求。

如图7e所示,本申请实施例提供的又一种通信方法,如下所述。

701e、接入网节点接收来自upf节点的下行数据包,该下行数据包携带qos流的相关参数。

702e、接入网节点根据该qos流的相关参数与安全策略之间的对应关系,获得该qos流的安全策略。

703e、接入网节点根据该qos流的安全策略,向终端发送该qos流对应的无线承载的安全信息。

704e、终端根据无线承载的安全信息,激活该无线承载的安全保护。

可选地,上述方法还包括:步骤704a和步骤705a,不再赘述。

采用上述实施提供的方法,接入网节点基于qos流的安全策略获得无线承载的安全信息,并根据无线承载的安全信息对下行数据包中的业务数据进行安全保护,进而满足该业务的安全需求。

如图7f所示,本申请实施例提供的又一种通信方法,如下所述。

701f、接入网节点接收来自upf节点的下行数据包,该下行数据包携带qos流的相关参数和安全策略。

其中,该安全策略用于指示接入网节点对下行数据包中的业务数据执行的安全策略。

需要说明的是,该安全策略可以为安全策略#0至安全策略#3中的一种。

702f、接入网节点根据安全策略,对下行数据包中的业务数据进行安全保护。

703f、接入网节点通过qos流的相关参数对应的无线承载向终端发送安全保护后的业务数据,以及下行数据包中安全策略。

704f、终端接收来自接入网节点的安全策略,以及安全保护后的业务数据;根据该安全策略和安全保护后的业务数据,获得该业务数据。

采用上述实施提供的方法,接入网节点基于下行数据保护中的安全策略对下行数据包中的业务数据进行安全保护,不但满足不同业务的安全需求,而且节省了安全策略的配置过程。

如图8所示,本申请实施例提供的另一种通信方法,该方法可以在pdu会话建立过程中,或pdu会话修改过程中实现,该方法具体如下所述。

步骤801、接入网节点接收来自移动性管理设备的指示信息。

其中,该指示信息用于指示qos流的安全策略,可以参见图2或3所示实施中指示信息的相关描述。此外,安全策略可以参见图2所示实施例中目标安全策略的相关描述,不再赘述。

具体地,指示信息可以用于向接入网节点指示所述qos流的安全策略;或者,

指示信息包括第一指示信息和第二指示信息,所述第一指示信息用于向接入网节点指示所述qos流的安全策略,所述第二指示信息用于向终端指示所述qos流的安全策略。

其中,qos流的安全策略可以包括一个或多个安全策略,例如,安全策略#1和安全策略#2。

802、接入网节点根据指示信息,向终端发送qos流的安全信息。

其中,安全信息可以用于指示qos流的安全策略。该qos流的安全策略可以参见图3所示实施例中的相关描述,不再赘述。

其中,安全信息可以包括安全策略或安全算法。

在一个示例中,假设安全信息包括安全策略,指示信息与安全信息可以相同。例如,当接入网节点将移动性管理设备下发的qos流的安全策略作为该qos流的待执行安全策略时,接入网节点可以将接收到的指示信息发送给终端。

在另一个示例中,假设安全信息包括安全策略,指示信息与安全信息也可以不同。具体地,接入网节点可以根据指示信息和该接入网节点的状态,更新该qos流的安全策略,此时,该安全信息包括的安全策略为更新后的安全策略。其中,该接入网节点的状态可以包括该接入网节点的负荷,或安全能力等,不予限制。例如,当接入网节点的负荷超过预设的门限,且指示信息指示的安全策略为开启用户面加密保护,且开启用户面完整性保护时,步骤802中获得的qos流的安全策略为:不开启用户面加密保护,且不开启用户面完整性保护。

具体地,基站还可以根据指示信息更新qos流的安全策略。例如,基站根据指示信息以及存储的该qos流的安全策略,确定该qos流的安全策略是否发生改变,若发生改变,则将存储的该qos流的安全策略替换为该指示信息所指示的安全策略,或者,将该指示信息所指示的安全策略增加到存储的该qos流的安全策略中,假设指示信息所指示的安全策略为安全策略#1,存储的该qos流的安全策略为安全策略#2,那么可以更新后的qos流的安全策略为安全策略#1和安全策略#2。

在再一个示例中,假设安全信息包括安全算法,接入网节点根据指示信息所指示的安全策略,获得安全算法,并发送给终端;或者,接入网节点根据指示信息和该接入网节点的状态,更新该qos流的安全策略,并根据更新后的安全策略获得安全算法。

其中,根据安全策略获得安全算法属于现有技术,不再赘述。

803、终端接收来自接入网节点的qos流的安全信息,并根据安全信息,激活qos流的安全保护。

其中,激活qos流的安全保护可以包括根据qos流的安全算法生成相关密钥,以便于对qos流的数据进行安全保护。

示例性地,当安全信息为安全算法时,可以根据该安全算法生成相关密钥;或者,当安全信息为安全策略时,可以根据安全策略获得安全算法,再根据该安全算法生成相关密钥。

可选地,当接入网节点接收的指示信息包括第二指示信息;上述步骤803可以替换为步骤803a。进一步地,在步骤803a之后还包括:步骤804,或步骤805。

803a、终端接收来自接入网节点的qos流的安全信息,以及第二指示信息。

804、当第二指示信息所指示的qos流的安全策略与所述安全信息所指示的qos流的安全策略相同时,终端根据所述安全信息激活qos流的安全保护。

其中,激活qos流的安全保护可以包括根据qos流的安全算法生成相关密钥,以便于对通过该qos流传输的业务数据进行安全保护。

805、当第二指示信息所指示的安全策略与所述安全信息所指示的qos流的安全策略不同时,终端向会话管理设备指示两者不同。

在一个示例中,终端可以通过向会话管理设备发送异常指示信息,以实现向会话管理设备指示两者不同。

其中,异常指示信息可以包括所述qos流的相关参数,或者,所述qos流的相关参数以及所述安全信息所指示的安全策略,不予限制。

可选地,当第二指示信息所指示的安全策略与所述安全信息所指示的qos流的安全策略不同时,上述方法还包括:

终端根据该qos流的安全信息,激活该qos流的安全保护。

其中,激活qos流的安全保护可以参见步骤804的相关描述,不再赘述。

在一个示例中,当qos流的安全策略为开启用户面加密保护,不开启用户面完整性保护时,终端激活该qos流的加密保护;或者,当qos流的安全策略为开启用户面加密保护,开启用户面完整性保护时,终端激活该qos流的加密保护和完整性保护。

可替换地,步骤805中,终端向会话管理设备指示两者不同可以替换为终端断开与该基站的连接,不予限制。

可选地,上述方法还包括步骤810,进一步还可以包括步骤820。其中,步骤810可以参见步骤310,步骤820可以参见320的相关描述。

此外,进一步地,上述方法还可以包括步骤830和840,或者步骤830和850。其中,步骤830-850可以分别参见步骤330-350的相关描述,不再赘述。

采用上述实施例提供的方法,接入网节点根据用于指示qos流的安全策略的指示信息,向终端发送该qos流对应的安全信息,实现基于qos流的安全保护,使得不同的qos流可以执行不同的安全策略,满足了不同业务的安全需求。

可选地,在上述实施例的一种实施场景下,该实施场景应用于一个qos流对应一个安全策略的情况下,上述方法还包括:

806、接入网节点接收来自upf节点的下行数据包,该下行数据包携带qos流的相关参数。

807、接入网节点根据qos流的相关参数获得该qos流的安全策略,并根据qos流的安全策略对下行数据包中的业务数据进行安全保护。

其中,步骤807中的对下行数据包中的业务数据进行安全保护可以由接入网节点中的pdcp实体来执行。

需要指出的是,本申请各实施例中的安全策略不限制在pdcp实体执行,其它实体具备相同或相似功能的实体也适用,例如,sdap实体。此外,实体可以是接入网节点的一个协议层或一个功能模块。

808、接入网节点通过qos流的相关参数对应的无线承载向终端发送安全保护后的业务数据,以及qos流的相关参数。

相应地,终端接收来自接入网节点的qos流的相关参数,以及安全保护后的业务数据。

809、终端根据该qos流的相关参数获得该qos流的安全策略,并根据该qos流的安全策略和安全保护后的业务数据,获得该业务数据。

需要指出的是,步骤808中的qos流的相关参数对应的无线承载可以是由接入网节点为该qos流新建立的;也可以是已经建立的无线承载,换言之,该qos流可以重用旧的无线承载。其中,重用旧的无线承载可以指不同的qos流可以共用一个无线承载。此外,共用一个无线承载的不同qos流的安全策略可以相同,也可以不同;该不同的安全策略可以由同一个pdcp实体执行,也可以由不同的pdcp实体执行。

假设步骤808中的qos流的相关参数为qfi=2,且该qfi=2所指示的qos流与qfi=1所指示的qos流可以共用drb#1,但两个qos流的安全策略不同。例如,qfi=1对应安全策略#1,qfi=2对应安全策略#2。

在一个示例中,由于两者安全策略不同,接入网节点可以为两个qos流分配不同的pdcp实体来执行不同的安全策略,具体地,可以由pdcp#1实体来执行安全策略#1,由pdcp#2实体来执行安全策略#2。进一步地,接入网节点可以存储qfi=1,pdcp实体id#1的id,drb#1的id和安全策略#1四者之间的对应关系,和qfi=2,pdcp实体#2的id,drb#1的id和安全策略#2四者之间的对应关系。接入网节点可以根据下行数据包中的qfi来识别由哪个pdcp实体对下行数据包中的业务数据执行安全保护。

在另一个示例中,两者安全策略不同,但可以分配同一个pdcp实体来执行不同的安全策略,pdcp实体可以根据下行数据包中的qfi来识别对下行数据包中的业务数据执行哪种安全策略对应的安全保护。

可选地,在步骤808之前,上述方法还包括:基站接收来自移动性管理设备的qos流的相关参数;并根据该qos流的相关参数为该qos流建立无线承载,或者,根据该qos流的相关参数,为该qos流分配已建立的无线承载,具体可以参见图3所示实施例中的相关描述,不再赘述。

可选地,在上述实施例的又一种实施场景下,该实施场景可以应用于一个qos流的安全策略包括至少两个安全策略的情况下,步骤802还包括:接入网节点向终端发送该qos流的安全策略的参考信息。

其中,该参考信息可以用于标识该qos流的不同安全策略,换言之,用于区分qos流的安全策略中包括的不同安全策略。

示例性地,当一个qos流的安全策略包括至少两个安全策略时,接入网节点可以为不同的安全策略分配不同的pdcp实体,即用不同的pdcp实体来执行不同的安全策略,该参考信息可以为pdcp实体的id。例如,安全策略#1对应pdcp#1,安全策略#2对应pdcp#2实体。

显然,该安全策略的参考信息也可以是其它用于标识该业务数据所执行的安全策略的信息,不予限制。

进一步地,上述实施例中的激活qos流的安全策略,还可以包括:终端根据qos流的安全策略,以及该qos流的安全策略的参考信息,为该qos流的安全策略分配pdcp实体。

进一步地,上述方法还可以包括:

806a、接入网节点接收来自upf节点的下行数据包,该下行数据包携带qos流的相关参数和安全策略。

807a、接入网节点安全策略,对下行数据包中的业务数据进行安全保护。

808a、接入网节点通过qos流的相关参数对应的无线承载向终端发送安全保护后的业务数据,qos流的相关参数,以及下行数据包中安全策略的参考信息。

其中,安全保护后的业务数据,qos流的相关参数,以及下行数据包中安全策略的参考信息可以携带在一个数据包中,不予限制。

需要指出的是,步骤808a中的qos流的相关参数对应的无线承载可以是由接入网节点为该qos流新建立的;也可以是已经建立的无线承载,换言之,该qos流可以重用旧的无线承载。其中,重用旧的无线承载是指不同的qos流可以共用一个无线承载。此外,共用一个无线承载的不同qos流的安全策略可以相同,也可以不同,不予限制。

在一个示例中,假设步骤808a中的qos流的相关参数为qfi=2,且该qfi=2所指示的qos流与qfi=1所指示的qos流可以共用drb#1,但两个qos流的安全策略不同。例如,qfi=1对应安全策略#1,qfi=2对应安全策略#2和安全策略#1,qfi=2的安全策略#1以及qfi=1的安全策略可以由一个pdcp实体来执行,qfi=2的安全策略#2由另一个pdcf实体来执行,具体地,可以由pdcp#1实体来执行安全策略#1,由pdcp#2实体来执行安全策略#2。进一步地,接入网节点可以存储qfi=1,pdcp实体id#1的id,drb#1的id和安全策略#1四者之间的对应关系,qfi=2,pdcp实体#2的id,drb#1的id和安全策略#1四者之间的对应关系,以及qfi=2,pdcp实体#2的id,drb#1的id和安全策略#2四者之间的对应关系。

在另一个示例中,假设步骤808a中的qos流的相关参数为qfi=2,且qfi=2对应安全策略#1和安全策略#2,接入网节点为qfi=2所指示的qos流建立drb#2,并分配两个不同的pdcp实体分别执行安全策略#1和安全策略#2。

可选地,在步骤808a之前,上述方法还包括:基站接收来自移动性管理设备的qos流的相关参数;并根据该qos流的相关参数为该qos流建立无线承载,或者,根据该qos流的相关参数,为该qos流分配已建立的无线承载,具体可以参见图3所示实施例中的相关描述,不再赘述。

809a、终端接收来自接入网节点的qos流的相关参数,参考信息,以及安全保护后的业务数据;根据qos流的相关参数以及安全策略的参考信息,获得下行数据包的安全策略,并根据获得的安全策略和安全保护后的业务数据,获得该业务数据。

例如,假设步骤807a中的安全保护为加密保护,下行数据包中qos流的相关参数为qfi=1,qfi=1对应的安全策略为安全策略#1,该安全策略#1对应pdcp#1,终端根据接收的qfi=1和pdcp#1的id可以获知该安全保护后的业务数据的安全策略,进而根据获知的安全策略对安全保护后的业务数据进行解保护(例如,解密),获得该业务数据。

可选地,在上述实施例的又一种实施场景下,该实施场景可以应用于一个qos流的安全策略包括至少两个安全策略的情况下,上述方法还包括:

806b、接入网节点接收来自upf节点的下行数据包,该下行数据包携带qos流的相关参数和安全策略。

其中,该安全策略用于指示接入网节点对该下行数据包中业务数据执行的安全策略。

807b、接入网节点根据安全策略,对下行数据包中的业务数据进行安全保护。

808b、接入网节点通过qos流的相关参数对应的无线承载向终端发送安全保护后的业务数据,以及安全策略的参考信息。

其中,安全策略的参考信息可以用于指示下行数据包中安全策略,例如,pdcpid,或者,为下行数据包中安全策略。

安全策略的参考信息可以与安全保护后的业务数据携带在同一个数据包中,不予限制。

809b、终端接收来自接入网节点的安全策略,以及安全保护后的业务数据;根据该安全策略和安全保护后的业务数据,获得该业务数据。

如图9所示,本申请实施例提供的一种通信装置,该通信装置用于执行上述方法实施例中会话管理设备或smf节点的步骤,本实施例中涉及的方法,步骤以及术语均可以参见相关的方法实施例,不再赘述。

具体地,该通信装置可以是会话管理设备,例如,smf节点,还可以是片上系统或芯片。该通信装置包括:通信接口901和处理器902。该处理器902可以包括一个或多个处理器,不予限制。

处理器902,用于通过通信接口901接收请求,所述请求用于请求建立会话或修改会话。

处理器902,还用于根据所述请求,获得qos流的目标安全策略;并通过通信接口901向移动性管理设备发送指示信息,所述指示信息用于指示所述qos流的目标安全策略。

其中,假设通信装置为会话管理设备,通信接口901可以是有线接口,例如,该接口通过光纤与移动性管理设备或udm节点或pcf节点连接;也可以是无线接口,例如,通过wifi通信。假设通信装置为片上系统或芯片,通信接口901可以是芯片的i/o接口。

可选地,所述指示信息携带在所述请求的响应中。

可选地,所述指示信息用于向接入网节点指示所述qos流的目标安全策略;或者,所述指示信息包括第一指示信息和第二指示信息,所述第一指示信息用于向接入网节点指示所述qos流的目标安全策略,所述第二指示信息用于向终端指示所述qos流的目标安全策略。

可选地,处理器902还用于:通过通信接口901向所述移动性管理设备发送所述qos流的相关参数。

其中,所述qos流的相关参数可以包括qfi,qci,5qi和arp中至少一种。

具体地,所述获得qos流的目标安全策略,可以包括:

根据所述qos流的相关参数与安全策略之间的对应关系,获得所述目标安全策略;或者,

接收来自统一设备管理udm节点的所述目标安全策略;或者,

根据所述qos流的相关参数与安全策略之间的对应关系,获得第一安全策略,并根据所述第一安全策略获得所述目标安全策略;或者,

接收来自udm节点的与所述qos流的相关参数对应的第一安全策略,并根据所述第一安全策略获得所述目标安全策略;或者,

向pcf节点发送所述qos流的相关参数,并从所述pcf节点接收所述目标安全策略;或者,

所述请求携带所述终端的业务相关参数,向pcf节点发送所述业务相关参数,并从所述pcf节点接收所述目标安全策略。

进一步地,所述根据所述第一安全策略获得所述目标安全策略,可以包括:

根据所述终端的安全偏好和所述第一安全策略,确定所述目标安全策略;或者,

向pcf节点发送所述第一安全策略和所述qos流的相关参数,接收来自所述pcf节点的所述目标安全策略;或者,

接收来自pcf节点的所述qos流的相关参数对应的第二安全策略,并根据所述第二安全策略和所述第一安全策略确定所述目标安全策略。

可选地,处理器902还用于:

向upf节点发送所述qos流的相关参数以及所述目标安全策略。

采用上述实施例提供的通信装置,通过根据接收的请求获得qos流的目标安全策略,向移动性管理设备发送用于指示该qos流的目标安全策略的指示信息,该指示信息用于设置空口的安全信息,从而使得不同的qos流可以采用不同的安全策略,避免了同一个终端或同一会话只能采用同一种安全策略的问题,进而满足不同业务的安全需求。

如图10所示,本申请实施例提供的另一种通信装置,该通信装置用于执行上述方法实施例中接入网节点或基站的步骤,本实施例中涉及的方法,步骤以及术语均可以参见相关的方法实施例,不再赘述。

具体地,该通信装置可以是接入网节点,还可以是片上系统或芯片。该通信装置包括:第一通信接口1001,第二通信接口1002和处理器1003。该处理器1003可以包括一个或多个处理器,不予限制。

处理器1003,用于通过第一通信接口1001接收来自移动性管理设备的指示信息,所述指示信息用于指示qos流的安全策略。

处理器1003,还用于根据所述指示信息,获得所述qos流对应的无线承载的安全信息,所述安全信息用于指示所述无线承载的安全策略。

处理器1003,还用于通过第二通信接口1002向终端发送所述无线承载的标识,以及所述无线承载的安全信息。

其中,第一通信接口1001与第二通信接口1002可以为同一个接口,也可以不同。

其中,假设通信装置为基站,第一通信接口1001可以是有线接口,例如,该接口通过光纤与移动性管理设备连接;也可以是无线接口,例如,通过wifi与移动性管理设备通信;第二通信接口1002可以是收发器,通过射频信号与终端进行通信。假设通信装置为片上系统或芯片,第一通信接口1001可以是芯片的i/o接口,第二通信接口1002也可以是芯片的i/o接口。

可选地,处理器1003还用于:通过第二通信接口1002向所述终端发送以下信息中的至少一种:所述指示信息和所述qos流的相关参数。

其中,所述qos流的相关参数包括qfi,qci,5qi和arp中至少一种。

采用上述实施例提供的通信装置,通过根据用于指示qos流的安全策略的指示信息,获得该qos流对应的无线承载的安全信息,实现了无线承载的安全策略能够基于qos流的安全策略进行设置,进而实现了基于qos流的安全保护,使得不同的qos流可以执行不同的安全策略,满足了不同业务的安全需求,提升网络安全的灵活性。

如图11所示,本申请实施例提供的另一种通信装置,该通信装置用于执行上述方法实施例中终端的步骤,本实施例中涉及的方法,步骤以及术语均可以参见相关的方法实施例,不再赘述。

具体地,该通信装置可以是终端,还可以是片上系统或芯片。该通信装置包括:处理器1101和通信接口1102。

处理器1101,用于通过通信接口1102接收来自an节点的无线承载的标识,所述无线承载的安全信息以及指示信息,所述安全信息用于指示所述无线承载的安全策略,所述指示信息用于指示qos流的安全策略;

处理器1101还用于:当所述无线承载的安全策略与所述qos流的安全策略相同时,根据所述安全信息激活所述无线承载的安全保护;或者,当所述无线承载的安全策略与所述qos流的安全策略不同时,通过通信接口1102向会话管理设备指示所述无线承载的安全策略与所述qos流的安全策略不同。

其中,假设通信装置为终端,通信接口1102可以是收发器,该收发器可以包括射频功能;假设通信装置为片上系统或芯片,通信接口1102可以是芯片的i/o接口。

可选地,所述向会话管理设备指示所述无线承载的安全策略与所述qos流的安全策略不同,包括:

向会话管理设备发送异常指示信息,所述异常指示信息用于指示所述无线承载的安全策略与所述qos流的安全策略不同。

可选地,当所述无线承载的安全策略与所述qos流的安全策略不同时,处理器1101还用于:根据所述无线承载的安全信息,激活所述无线承载的安全保护。

可选地,处理器1101还用于:获得终端的安全偏好;通过通信接口1102向所述会话管理设备发送所述终端的安全偏好。

可选此,处理器1101还用于:根据所述终端的安全偏好参考信息,获得所述终端的安全偏好。

其中,所述安全偏好参考信息包括以下至少一种:所述终端的apn,所述终端的业务相关信息,所述终端的服务质量需求,所述终端所处的网络状况,所述终端的签约信息,以及所述终端的状况。

采用上述实施例提供的通信装置,通过对接收的无线承载的安全策略以及qos流的安全策略进行比较,当无线承载的安全策略与qos流的安全策略相同时,终端激活无线承载的安全保护,由于无线承载的安全策略是基于qos流的安全策略进行设置的,进而不同的qos流可以执行不同的安全策略,实现了基于qos流的安全保护,满足了不同业务的安全需求;此外,当无线承载的安全策略与qos流的安全策略不同时,终端向会话管理设备指示两者不同,以保证核心网,接入网以及终端三者对同一个qos流采用相同的安全策略。

如图12所示,本申请实施例提供的另一种通信装置,该通信装置用于执行上述方法实施例中pcf节点的步骤,本实施例中涉及的方法,步骤以及术语均可以参见相关的方法实施例,不再赘述。

具体地,该通信装置可以是pcf节点,还可以是片上系统或芯片。该通信装置包括:处理器1201和通信接口1202。

处理器1201,用于通过通信接口1202接收来自会话管理设备的安全策略参考信息,所述安全策略参考信息包括qos流的相关参数和业务相关参数中的至少一种。

处理器1202,还用于根据所述安全策略参考信息,通过向所述会话管理设备发送安全策略。

其中,假设通信装置为pcf节点,通信接口1202可以是有线接口,例如,该接口通过光纤与会话管理设备或udm节点连接;也可以是无线接口,例如,通过wifi通信。假设通信装置为片上系统或芯片,通信接口1202可以是芯片的i/o接口。

可选地,根据所述安全策略参考信息,向所述会话管理设备发送安全策略,包括:

根据所述qos流的相关参数与安全策略之间的对应关系,获得所述安全策略;或者,

根据所述业务相关参数与安全策略之间的对应关系,获得所述安全策略;或者,

向应用设备发送所述安全策略参考信息,并接收来自所述应用设备的所述安全策略。

其中,所述qos流的相关参数包括qfi,qci,5qi和arp中至少一种;或者,

所述业务相关参数包括业务类型和业务标识中的至少一种。

采用上述实施例提供的通信装置,通过根据安全策略参考信息,向会话管理设备发送安全策略,该安全策略用于确定qos流的安全策略,使得不同的qos流可以执行不同的安全策略,进而实现了基于qos流的安全保护,满足了不同业务的安全需求。

如图13所示,本申请实施例提供的另一种通信装置,该通信装置用于执行上述方法实施例中会话管理设备或smf节点的步骤,本实施例中涉及的方法,步骤以及术语均可以参见相关的方法实施例,不再赘述。

具体地,该通信装置可以是会话管理设备,例如,smf节点,还可以是片上系统或芯片。该通信装置包括:接收单元1301,处理单元1302和发送单元1303。

接收单元1301,用于接收请求,所述请求用于请求建立会话或修改会话。

处理单元1302,用于根据所述请求,获得qos流的目标安全策略。

发送单元1303,用于向移动性管理设备发送指示信息,所述指示信息用于指示所述qos流的目标安全策略。

可选地,所述指示信息携带在所述请求的响应中。

可选地,所述指示信息用于向接入网节点指示所述qos流的目标安全策略;或者,

所述指示信息包括第一指示信息和第二指示信息,所述第一指示信息用于向接入网节点指示所述qos流的目标安全策略,所述第二指示信息用于向终端指示所述qos流的目标安全策略。

可选地,发送单元1303还用于:向所述移动性管理设备发送所述qos流的相关参数。

其中,所述qos流的相关参数可以包括qfi,qci,5qi和arp中至少一种。

可选地,所述获得qos流的目标安全策略,包括:

根据所述qos流的相关参数与安全策略之间的对应关系,获得所述目标安全策略;或者,

接收来自统一设备管理udm节点的所述目标安全策略;或者,

根据所述qos流的相关参数与安全策略之间的对应关系,获得第一安全策略,并根据所述第一安全策略获得所述目标安全策略;或者,

接收来自udm节点的与所述qos流的相关参数对应的第一安全策略,并根据所述第一安全策略获得所述目标安全策略;或者,

向pcf节点发送所述qos流的相关参数,并从所述pcf节点接收所述目标安全策略;或者,

所述请求携带所述终端的业务相关参数,向pcf节点发送所述业务相关参数,并从所述pcf节点接收所述目标安全策略。

可选地,所述根据所述第一安全策略获得所述目标安全策略,包括:

根据所述终端的安全偏好和所述第一安全策略,确定所述目标安全策略;或者,

向pcf节点发送所述第一安全策略和所述qos流的相关参数,接收来自所述pcf节点的所述目标安全策略;或者,

接收来自pcf节点的所述qos流的相关参数对应的第二安全策略,根据所述第二安全策略和所述第一安全策略,确定所述目标安全策略。

可选地,发送单元1303还用于:向upf节点发送所述qos流的相关参数以及所述目标安全策略。

采用上述实施例提供的通信装置,通过根据接收的请求获得qos流的目标安全策略,向移动性管理设备发送用于指示该qos流的目标安全策略的指示信息,该指示信息用于设置空口的安全信息,从而使得不同的qos流可以采用不同的安全策略,避免了同一个终端或同一会话只能采用同一种安全策略的问题,进而满足不同业务的安全需求。

如图14所示,本申请实施例提供的一种通信装置,该通信装置用于执行上述方法实施例中接入网节点或基站的步骤,本实施例中涉及的方法,步骤以及术语均可以参见相关的方法实施例,不再赘述。

具体地,该通信装置可以是接入网节点,还可以是片上系统或芯片。该通信装置包括:接收单元1401,处理单元1402和发送单元1403。

接收单元1401,用于接收来自移动性管理设备的指示信息,所述指示信息用于指示服务质量qos流的安全策略。

处理单元1402,用于根据所述指示信息,获得所述qos流对应的无线承载的安全信息,所述安全信息用于指示所述无线承载的安全策略。

发送单元1403,用于向终端发送所述无线承载的标识,以及所述无线承载的安全信息。

可选地,发送单元1403还用于:向所述终端发送以下信息中的至少一种:所述指示信息和所述qos流的相关参数。

其中,所述qos流的相关参数可以包括qfi,qci,5qi和arp中至少一种。

采用上述实施例提供的通信装置,通过根据用于指示qos流的安全策略的指示信息,获得该qos流对应的无线承载的安全信息,实现了无线承载的安全策略能够基于qos流的安全策略进行设置,进而实现了基于qos流的安全保护,使得不同的qos流可以执行不同的安全策略,满足了不同业务的安全需求,提升网络安全的灵活性。

如图15所示,本申请实施例提供的一种通信装置,该通信装置用于执行上述方法实施例中终端的步骤,本实施例中涉及的方法,步骤以及术语均可以参见相关的方法实施例,不再赘述。

具体地,该通信装置可以是终端,还可以是片上系统或芯片。该通信装置包括:接收单元1501和处理单元1502。

接收单元1501,用于接收来自an节点的无线承载的标识,所述无线承载的安全信息以及指示信息,所述安全信息用于指示所述无线承载的安全策略,所述指示信息用于指示服务质量qos流的安全策略。

处理单元1502,用于当所述无线承载的安全策略与所述qos流的安全策略相同时,所述终端根据所述安全信息激活所述无线承载的安全保护;或者,当所述无线承载的安全策略与所述qos流的安全策略不同时,所述终端向会话管理设备指示所述无线承载的安全策略与所述qos流的安全策略不同。

可选地,所述向会话管理设备指示所述无线承载的安全策略与所述qos流的安全策略不同,包括:向会话管理设备发送异常指示信息,所述异常指示信息用于指示所述无线承载的安全策略与所述qos流的安全策略不同。

可选地,当所述无线承载的安全策略与所述qos流的安全策略不同时,处理单元1502还用于:根据所述无线承载的安全信息,激活所述无线承载的安全保护。

可选地,上述装置还包括发送单元1503。

发送单元1503,用于向所述会话管理设备发送所述终端的安全偏好。

可选地,处理单元1502还用于:根据终端的安全偏好参考信息,获得所述终端的安全偏好。

其中,所述安全偏好参考信息可以包括以下至少一种:所述终端的apn,所述终端的业务相关信息,所述终端的服务质量需求,所述终端所处的网络状况,所述终端的签约信息,以及所述终端的状况。

采用上述实施例提供的通信装置,通过对接收的无线承载的安全策略以及qos流的安全策略进行比较,当无线承载的安全策略与qos流的安全策略相同时,终端激活无线承载的安全保护,由于无线承载的安全策略是基于qos流的安全策略进行设置的,进而不同的qos流可以执行不同的安全策略,实现了基于qos流的安全保护,满足了不同业务的安全需求;此外,当无线承载的安全策略与qos流的安全策略不同时,终端向会话管理设备指示两者不同,以保证核心网,接入网以及终端三者对同一个qos流采用相同的安全策略。

如图16所示,本申请实施例提供的另一种通信装置,该通信装置用于执行上述方法实施例中pcf节点的步骤,本实施例中涉及的方法,步骤以及术语均可以参见相关的方法实施例,不再赘述。

具体地,该通信装置可以是pcf节点,还可以是片上系统或芯片。该通信装置包括:接收单元1601和处理单元1602。

接收单元1601,用于接收来自会话管理设备的安全策略参考信息,所述安全策略参考信息包括服务质量qos流的相关参数和业务相关参数中的至少一种。

处理单元1602,用于根据所述安全策略参考信息,向所述会话管理设备发送安全策略。

可选地,所述根据所述安全策略参考信息,向所述会话管理设备发送安全策略,包括:

根据所述qos流的相关参数与安全策略之间的对应关系,获得所述安全策略;或者,

根据所述业务相关参数与安全策略之间的对应关系,获得所述安全策略;或者,

向应用设备发送所述安全策略参考信息,并接收来自所述应用设备的所述安全策略。

其中,所述qos流的相关参数可以包括qfi,qci,5qi和arp中至少一种;或者,

所述业务相关参数包括业务类型和业务标识中的至少一种。

采用上述实施例提供的通信装置,通过根据安全策略参考信息,向会话管理设备发送安全策略,该安全策略用于确定qos流的安全策略,使得不同的qos流可以执行不同的安全策略,进而实现了基于qos流的安全保护,满足了不同业务的安全需求。

本申请实施例提供了一种通信装置,包括处理器和存储器,存储器用于存储程序,处理器调用存储器存储的程序,以执行以上述各方法实施例中终端或会话管理设备或pcf节点或接入网节点的方法。

此外,该通信装置可以是片上系统或芯片或其它具备该功能的元器件。

此外,当执行终端的方法时,该通信装置可以是终端;当执行会话管理设备的方法时,该通信装置可以是会话管理设备;或者,当执行接入网节点的方法时,该通信装置可以是接入网节点。

本申请实施例提供了一种程序,该程序在被处理器执行时用于执行上述各方法实施例中终端或会话管理设备或pcf节点或接入网节点的方法。

本申请实施例提供了一种计算机可读存储介质,包括上述程序。

本申请实施例提供一种系统,包括:会话管理设备和接入网节点;其中,会话管理设备用于执行图2所示方法实施例中会话管理设备的方法,接入网节点可以用于执行图3或图3a所示实施例中接入网节点的方法。

进一步地,上述系统还可以包括终端,相应地,该终端可以用于执行图3或图3a所示实施例中终端的方法。

此外,上述系统还可以包括移动性管理设备,该移动性管理设备用于接入网节点和会话管理设备之间的通信。

进一步地,上述系统还可以包括:pcf节点;其中,pcf节点可以用于执行图4所示实施例中pcf节点的方法。

本发明实施例提供另一种系统,包括:接入网节点,接入网节点可以用于执行图7-7f,以及图8中任一所示实施例中接入网节点的方法。

可选地,上述系统还包括:upf节点,upf节点可以用于执行图7-7f以及图8所示实施例中与上述接入网节点相对应的upf节点的方法。

可选地,上述系统还包括:终端。相应地,该终端可以用于执行图7-7f以及图8所示实施例中接入网节点相对应的终端的方法。

在上述实施例中,可以全部或部分地通过软件、硬件、固件或者其任意组合来实现。当使用软件实现时,可以全部或部分地以计算机程序产品的形式实现。所述计算机程序产品包括一个或多个计算机指令。在计算机上加载和执行所述计算机程序指令时,全部或部分地产生按照本发明实施例所述的流程或功能。所述计算机可以是通用计算机、专用计算机、计算机网络、或者其他可编程装置。所述计算机指令可以存储在计算机可读存储介质中,或者从一个计算机可读存储介质向另一个计算机可读存储介质传输,例如,所述计算机指令可以从一个网站站点、计算机、服务器或数据中心通过有线(例如同轴电缆、光纤、数字用户线(dsl))或无线(例如红外、无线、微波等)方式向另一个网站站点、计算机、服务器或数据中心进行传输。所述计算机可读存储介质可以是计算机能够存取的任何可用介质或者是包含一个或多个可用介质集成的服务器、数据中心等数据存储设备。所述可用介质可以是磁性介质,(例如,软盘、硬盘、磁带)、光介质(例如,dvd)、或者半导体介质(例如固态硬盘solidstatedisk(ssd))等。

当前第1页1 2 
网友询问留言 已有0条留言
  • 还没有人留言评论。精彩留言会获得点赞!
1