连接处理方法及系统的制作方法

文档序号:7897641阅读:223来源:国知局
专利名称:连接处理方法及系统的制作方法
技术领域
本发明涉及通信领域,具体而言,涉及一种连接处理方法及系统。
背景技术
家庭基站(Home NodeB,简称为HNB)用来为处在家庭内的第三代(3rd Generation,简称为3G)手机提供3G的无线覆盖。它被连接到已经存在的住宅宽带服 务。它包含了一个标准的Node B (3G宏无线接入网络的一个元素)的功能和一个标准的 无线网络控制器(Radio Network Controller,简称为RNC)的无线资源管理功能。图1是根据相关技术的HNB系统结构的示意图,如图1所示,第三代合作 伙伴计划(3rd Generation Partnership Project,简称为3GPP)用户设备和HNB之间的界 面在全球移动通信系统无线接入网(Universal Mobile Telecommunication System Radio Access Network,简称为UTRAN)中是回程且相容的空中接口。HNB通过一个安全网关 (Security GateWay,简称为SeGW)接入运营商的核心网,其中HNB和SeGW之间的宽带 互联网协议(Internet Protocol,简称为IP)回程可能是不安全的。在此回程中传播的信息 要被HNB和SeGW之间建立的安全通道保护。SeGW代表运营商的核心网和HNB进行 相互认证。家庭基站网关(HNB Gateway,简称为HNB GW)和SeGW是在运营商的核心 网内逻辑上分离的实体,用于非非公开授权用户组(ClosedSubscriber Group,简称CSG) 的用户设备(User Equipment,简称为UE)的接入控制。H(e)MS需要安全的通信。图2是根据相关技术的H(e)NB系统结构的示意图。家庭(演进)基站 (Home(Evolved)NodeB,简称为H(e)NB)和HNB的区别就是它是连接3GPP用户设备和 演进的陆地无线接入网(Evolved UTRAN,简称为E-UTRAN)的空中接口。H(e)NB网 关(Home eNodeB Gateway,简称为H (e) NB GW)为选择性部署。如果H (e) NB GW被 部署,则SeGW与H(e)NB GW可以结合在一起;如果它们未被结合在一起,则SeGW 与H (e) NB GW之间的接口可用NDS/IP进行保护。H (e) NB 包括 HNB 和 H (e) NB,是 HNB 和 H (e) NB 的统称。针对H(e)NB的安全,3GPP TR 33.820定义了 27种威胁。这27种威胁被归纳 为7大类。他们分别是对H(e)NB资格证书的危害,对H(e)NB的物理攻击,对H(e) NB的构造的攻击,对H(e)NB的协议的攻击,对核心网的攻击(包括基于H(e)NB位置 的攻击),对用户的数据和身份隐私的攻击以及对无线资源和管理的攻击。图3是根据相关技术的包含H(e)NB GW的EUTRAN架构的示意图,如图3所 示,在此架构中,MME和/或S-GW与H(e)NB GW之间有Sl 口来进行控制面和用户 面数据的传输,MME和/或S-GW与H(e)NB之间有Sl 口来进行控制面和用户面数据 的传输,H(e)NBGW与H(e)NB之间也有Sl来进行控制面和用户面数据的传输。图3中,现有安全规范对MME和/或S-GW与eNB之间的S1 口进行了安全保 护。与eNB不同,H(e)NB处在一个更加容易受到攻击的环境,也更容易被攻击,但是 相关技术中,其与MME和/或S-GW之间的Sl 口并没有得到保护,从而不能保证H(e)NB数据传输机制的可靠性与安全性。

发明内容
针对相关技术中H(e)NB与MME和/或S_GW之间的Sl 口并没有得到保护的 问题而提出本发明,为此,本发明的主要目的在于提供一种连接处理方法及系统,以解 决上述问题。为了实现上述目的,根据本发明的一个方面,提供了一种连接处理方法。根据本发明的连接处理方法包括MME和/或S-GW与H(e)NB之间建立安全 连接;MME和/或S-GW与H(e)NB之间的连接通过安全连接进行保护。进一步地,MME和/或S-GW与H(e)NB建立安全连接包括MME和/或 S-GW与安全网关SeGW建立安全连接;SeGW与H(e)NB建立安全连接。进一步地,MME和/或S-GW与SeGW建立安全连接包括MME和/或S_GW 与家庭(演进)基站网关H (e) NB GW建立安全连接;H (e) NB GW与SeGW建立安全连 接。进一步地,MME和/或S-GW与H (e) NB GW建立的安全连接包括以下至少之 一 IPsec 隧道、TLS 隧道、NDS/IP。进一步地,H(e)NB GW与SeGW建立的安全连接包括以下之一NDS/IP、 H(e)NB GW 与 SeGW 的结合。进一步地,当MME和/或S-GW与SeGW建立的安全连接不经过H(e)NB GW 时,上述方法还包括MME和/或S-GW与H (e)NBGW建立安全连接;H (e)NB GW
与SeGW建立安全连接。进一步地,MME和/或S-GW与SeGW建立的不经过H (e)NBGW的安全连接 包括以下至少之一IPsec隧道、TLS隧道、NDS/IP。进一步地,在SeGW与H (e)NB建立安全连接之后,上述方法还包括SeGW与 H (e) NB进行认证。进一步地,安全连接包括以下至少之一数据源认证、机密性保护、完整性保 护、防重放保护。为了实现上述目的,根据本发明的另一个方面,提供了一种连接处理系统。根据本发明的连接处理系统包括MME和/或S-GW与H(e)NB,其中MME和 /或S-GW包括第一建立模块,用于与H(e)NB建立安全连接,第一连接处理模块,用 于通过安全连接对MME和/或S-GW与H (e) NB之间的连接进行保护;H (e) NB包括第 二建立模块,用于与MME和/或S-GW建立安全连接,第二连接处理模块,用于通过安 全连接对MME和/或S-GW与H(e)NB之间的连接进行保护。本发明通过H (e) NB与MME和/或S_GW建立安全连接,并使用该安全连接进 行数据传输,解决了相关技术中H(e)NB与MME和/或S_GW之间的Sl 口并没有得到 保护的问题,从而增加了 H(e)NB系统数据传输机制的可靠性和安全性,解决了 H(e)NB 系统在安全方面的缺陷,提升了 H(e)NB系统的安全性能。


此处所说明的附图用来提供对本发明的进一步理解,构成本申请的一部分,本发 明的示意性实施例及其说明用于解释本发明,并不构成对本发明的不当限定。在附图中图1是根据相关技术的HNB系统结构的示意图;图2是根据相关技术的H(e)NB系统结构的示意图;图3是根据相关技术的包含H (e)NB GW的EUTRAN架构的示意图;图4是根据本发明实施例的连接处理方法的流程图;图5是根据本发明优选实施例的连接处理方法的流程图;图6是根据本发明优选实施例一的连接处理方法的交互流程图;图7是根据本发明优选实施例二的连接处理方法的交互流程图;图8是根据本发明优选实施例三的连接处理方法的交互流程图;图9是根据本发明优选实施例四的连接处理方法的交互流程图;图10是根据本发明优选实施例五的连接处理方法的交互流程图;图11是根据本发明优选实施例六的连接处理方法的交互流程图;图12是根据本发明实施例的连接处理系统的结构框图。
具体实施例方式需要说明的是,在不冲突的情况下,本申请中的实施例及实施例中的特征可以 相互组合。下面将参考附图并结合实施例来详细说明本发明。本发明实施例提供了 一种连接处理方法。图4是根据本发明实施例的连接处理 方法的流程图,如图4所示,包括如下的至步骤S404。步骤S402,MME和/或S-GW与H (e) NB建立安全连接。步骤S404,MME和/或S-GW与H(e)NB之间的连接通过安全连接进行保护。相关技术中,H(e)NB与MME和/或S_GW之间的Sl 口并没有得到保护,从 而不能保证H(e)NB数据传输机制的可靠性与安全性。本发明实施例中,通过H(e)NB 与MME和/或S-GW建立安全连接,并使用该安全连接进行连接处理,±曾加了 H(e)NB 系统数据传输机制的可靠性和安全性,解决了 H(e)NB系统在安全方面的缺陷,提升了 H(e)NB系统的安全性能。优选地,MME和/或S-GW与H(e)NB建立安全连接包括MME和/或S_GW
与SeGW建立安全连接;SeGW与H(e)NB建立安全连接。优选地,MME和/或S-GW与SeGW建立安全连接包括MME和/或S_GW
与家庭(演进)基站网关H (e)NB GW建立安全连接;H (e)NB GW与SeGW建立安全连接。优选地,MME和/或S-GW与H(e)NB GW建立的安全连接包括以下至少之 一 IPsec 隧道、TLS 隧道、NDS/IP。优选地,H (e)NB GW与SeGW建立的安全连接包括以下之一NDS/IP、H(e) NB GW与SeGW的结合。优选地,当MME和/或S-GW与SeGW建立的安全连接不经过H(e)NB GW 时,上述方法还包括MME和/或S-GW与H (e)NB GW建立安全连接;H (e)NB GW与SeGW建立安全连接。优选地,MME和/或S-GW与SeGW建立的不经过H (e)NB GW的安全连接包 括以下至少之一IPsec隧道、TLS隧道、NDS/IP。优选地,在SeGW与H (e)NB建立安全连接之后,上述方法还包括SeGW与 H (e) NB进行认证。优选地,安全连接包括以下至少之一数据源认证、机密性保护、完整性保 护、防重放保护。优选地,H (e) NB与MME和/或S_GW之间的连接处理通过上述两个和/或一
个安全连接来进行安全保护。下面将结合实例对本发明实施例的实现过程进行详细描述。图5是根据本发明优选实施例的连接处理方法的流程图,如图5所示,包括如下 的步骤S502至步骤S514。步骤S502,MME和/或S-GW与HeNB GW之间建立IPsec隧道和/或TLS隧道。步骤S504,HeNB GW与SeGW之间建立安全连接,此安全连接可为NDS/IP或 H(e)NB GW 与 SeGW 结合。步骤S506,MME和/或S-GW与SeGW之间建立安全连接,此安全连接可由 MME和/或S-GW与H (e) NB GW之间的安全连接和H (e) NB GW与SeGW之间的安全 连接组成,或为另外一条IPsec隧道和/或TLS隧道。步骤S508,HeNB与SeGW之间进行相互认证并建立安全连接。步骤S510,判断HeNB与MME和/或S-GW之间的数据传输是否通过两个安 全连接来进行安全保护,如果是,则进行步骤S512,否则进行步骤S514。步骤S512,HeNB与MME和/或S-GW之间的数据传输分开保护,即,通过 两个安全连接来进行安全保护。步骤S514,HeNB与MME和/或S-GW之间的数据传输经同一安全连接保护, 即,通过一个安全连接来进行安全保护。需要说明的是,步骤S512和步骤S514中的安全保护可以为数据源认证和/或机 密性保护和/或完整性保护和/或防重放保护,并可以用于保护H (e) NB与MME和/或 S-GW之间的数据传输的安全连接均可为IPsec隧道和/或TLS隧道。图6是根据本发明优选实施例一的连接处理方法的交互流程图,如图6所示,包 括如下的步骤S602至步骤S612。步骤S602,MME和/或S-GW与H (e) NB GW之间建立IPsec隧道和/或TLS隧道。步骤S604,H (e) NB GW与SeGW之间建立安全连接,此安全连接可为NDS/IP 或 H (e) NB GW 与 SeGW 结合。步骤S606,MME和/或S-GW与SeGW之间建立安全连接,此安全连接为另 外一条IPsec隧道和/或TLS隧道,此安全连接不经过H (e)NB GW。步骤S608,H (e)NB与SeGW之间进行相互认证并建立安全连接。步骤S610,H(e)NB与MME和/或S-GW之间的控制面数据传输通过经由H(e)NB GW的安全连接进行保护。步骤S612,H (e) NB与MME和/或S-GW之间的用户面数据传输通过不经过 H(e)NB GW的安全连接进行保护。需要说明的是,步骤S610和步骤S612中的安全保护可为数据源认证和/或机密 性保护和/或完整性保护和/或防重放保护。用于保护H (e) NB与MME和/或S_GW 之间的数据传输的安全连接可为IPsec隧道和/或TLS隧道。图7是根据本发明优选实施例二的连接处理方法的交互流程图,如图7所示,包 括如下的步骤S702至步骤S712。步骤S702,MME和/或S-GW与H (e) NB GW之间建立IPsec隧道和/或TLS隧道。步骤S704,H (e) NB GW与SeGW之间建立安全连接,此安全连接可为NDS/IP 或 H (e) NB GW 与 SeGW 结合。步骤S706,MME和/或S-GW与SeGW之间建立安全连接,此安全连接为另 外一条IPsec隧道和/或TLS隧道,此安全连接不经过H (e) NB GW。步骤S708,H(e)NB与SeGW之间进行相互认证并建立安全连接。步骤S710,H(e)NB与MME和/或S-GW之间的控制面数据传输通过经由H(e) NB GW的安全连接进行保护。步骤S712,H (e) NB与MME和/或S-GW之间的控制面数据和用户面数据传 输通过不经过H (e) NB GW的安全连接进行保护。需要说明的是,步骤S710和步骤S712中的安全保护可为数据源认证和/或机密 性保护和/或完整性保护和/或防重放保护。用于保护H (e) NB与MME和/或S_GW 之间的数据传输的安全连接可为IPsec隧道和/或TLS隧道。图8是根据本发明优选实施例三的连接处理方法的交互流程图,如图8所示,包 括如下的步骤S802至步骤S812。步骤S802,MME和/或S-GW与H (e) NB GW之间建立IPsec隧道和/或TLS隧道。步骤S804,H (e) NB GW与SeGW之间建立安全连接,此安全连接可为NDS/IP 或 H (e) NB GW 与 SeGW 结合。步骤S806,MME和/或S-GW与SeGW之间建立安全连接,此安全连接为另 外一条IPsec隧道和/或TLS隧道,此安全连接不经过H (e) NB GW。步骤S808,H (e)NB与SeGW之间进行相互认证并建立安全连接。步骤S810,H (e) NB与MME和/或S-GW之间的控制面数据和用户面数据传 输通过经由H (e) NB GW的安全连接进行保护。步骤S812,H (e) NB与MME和/或S-GW之间的用户面数据传输通过不经过 H(e)NB GW的安全连接进行保护。需要说明的是,步骤S810和步骤S812中的安全保护可为数据源认证和/或机密 性保护和/或完整性保护和/或防重放保护。用于保护H (e) NB与MME和/或S_GW 之间的数据传输的安全连接可为IPsec隧道和/或TLS隧道。图9是根据本发明优选实施例四的连接处理方法的交互流程图,如图9所示,包
7括如下的步骤S902至步骤S912。步骤S902,MME和/或S-GW与H (e) NB GW之间建立IPsec隧道和/或TLS隧道。步骤S904,H (e) NB GW与SeGW之间建立安全连接,此安全连接可为NDS/IP 或 H (e) NB GW 与 SeGW 结合。步骤S906,MME和/或S-GW与SeGW之间建立安全连接,此安全连接为另 外一条IPsec隧道和/或TLS隧道,此安全连接不经过H (e) NB GW。步骤S908,H (e)NB与SeGW之间进行相互认证并建立安全连接。步骤S910,H (e) NB与MME和/或S-GW之间的控制面和用户面数据传输通 过经由H (e) NB GW的安全连接进行保护。步骤S912,H (e) NB与MME和/或S-GW之间的控制面和用户面数据传输通 过不经过H (e) NB GW的安全连接进行保护。需要说明的是,步骤S910和步骤S912中的安全保护可为数据源认证和/或机密 性保护和/或完整性保护和/或防重放保护。用于保护H (e) NB与MME和/或S_GW 之间的数据传输的安全连接可为IPsec隧道和/或TLS隧道。图10是根据本发明优选实施例五的连接处理方法的交互流程图,如图10所示, 包括如下的步骤S1002至步骤S1010。步骤S1002,MME和/或S-GW与H (e) NB GW之间建立IPsec隧道和/或TLS隧道。步骤S1004,H (e) NB GW与SeGW之间建立安全连接,此安全连接可为NDS/ IP 或 H (e) NB GW 与 SeGW 结合。步骤S1006,MME和/或S-GW与SeGW之间建立安全连接,此安全连接可由 MME和/或S-GW与H (e) NB GW之间的安全连接和H (e) NB GW与SeGW之间的安全
连接组成。步骤S 1008,H(e)NB与SeGW之间进行相互认证并建立安全连接。步骤S1010,H(e)NB与MME和/或S-GW之间的用户面和/或控制面数据传 输通过逐跳的安全连接来进行安全保护。需要说明的是,步骤S1010中的安全保护可为数据源认证和/或机密性保护和/ 或完整性保护和/或防重放保护。用于保护H(e)NB与MME和/或S_GW之间的数据 传输的安全连接均可为IPsec隧道和/或TLS隧道。图11是根据本发明优选实施例六的连接处理方法的交互流程图,如图11所示, 包括如下的步骤S1102至步骤S1112。步骤S1102,MME和/或S-GW与H (e) NB GW之间建立IPsec隧道和/或TLS隧道。步骤S1104,H (e) NB GW与SeGW之间建立安全连接,此安全连接可为NDS/ IP 或 H (e) NB GW 与 SeGW 结合。步骤S1106,MME和/或S-GW与SeGW之间建立安全连接,此安全连接可由 MME和/或S-GW与H (e) NB GW之间的安全连接和H (e) NB GW与SeGW之间的安全
连接组成。
步骤Sl 108,H(e)NB与SeGW之间进行相互认证并建立安全连接。步骤S1110,H(e)NB与MME和/或S_GW之间的控制面数据传输通过逐跳的
安全连接来进行安全保护。步骤S1112,此安全保护可为数据源认证和/或机密性保护和/或完整性保护和 /或防重放保护。H(e)NB与MME和/或S_GW之间的用户面数据传输通过逐跳的安全连接来进 行安全保护。此安全保护可为数据源认证和/或机密性保护和/或防重放保护。用于 保护H (e) NB与MME和/或S_GW之间的数据传输的安全连接均可为IPsec隧道和/或 TLS隧道。需要说明的是,在附图的流程图示出的步骤可以在诸如一组计算机可执行指令 的计算机系统中执行,并且,虽然在流程图中示出了逻辑顺序,但是在某些情况下,可 以以不同于此处的顺序执行所示出或描述的步骤。本发明实施例提供了一种连接处理系统,该连接处理系统可以用于实现上述连 接处理方法。图12是根据本发明实施例的连接处理系统的结构框图,如图12所示,包 括MME和/或S-GW 122与H (e) NB 124,其中MME和/或S-GW 122包括第一建立模 块1222和第一连接处理模块1224,H(e)NB 124包括第二建立模块1242和第二连接处理 模块1244。下面对其进行详细描述。第一建立模块1222,用于与H(e)NB 124建立安全连接,第一连接处理模块 1224,连接至第一建立模块1222,用于通过第一建立模块1222建立的安全连接对MME 和/或S-GW 122与H(e)NB 124之间的连接进行保护。第二建立模块1242,用于与MME和/或S-GW 122建立安全连接,第二连接处 理模块1244,连接至第二建立模块1242,用于通过第二建立模块1242建立的安全连接对 MME和/或S-GW 122与H(e)NB 124之间的连接进行保护。具体地,第二建立模块1242,用于与MME和/或S-GW 122中的第一建立模块 1222建立安全连接,第二连接处理模块1244,连接至第二建立模块1242,用于通过第二 建立模块1242建立的安全连接对MME和/或S-GW 122中的第一连接处理模块1224与 第二连接处理模块1244之间的连接进行保护。需要说明的是,装置实施例中描述的连接处理系统对应于上述的方法实施例, 其具体的实现过程在方法实施例中已经进行过详细说明,在此不再赘述。综上所述,根据本发明的上述实施例,提供了一种连接处理方法及系统。通过 H(e)NB与MME和/或S-GW建立安全连接,并使用该安全连接进行连接处理,解决了 相关技术中H(e)NB与MME和/或S_GW之间的Sl 口并没有得到保护的问题,从而增 加了 H (e) NB系统数据传输机制的可靠性和安全性,解决了 H (e) NB系统在安全方面的缺 陷,提升了 H(e)NB系统的安全性能。显然,本领域的技术人员应该明白,上述的本发明的各模块或各步骤可以用通 用的计算装置来实现,它们可以集中在单个的计算装置上,或者分布在多个计算装置所 组成的网络上,可选地,它们可以用计算装置可执行的程序代码来实现,从而,可以将 它们存储在存储装置中由计算装置来执行,或者将它们分别制作成各个集成电路模块, 或者将它们中的多个模块或步骤制作成单个集成电路模块来实现。这样,本发明不限制于任何特定的硬件和软件结合。 以上所述仅为本发明的优选实施例而已,并不用于限制本发明,对于本领域的 技术人员来说,本发明可以有各种更改和变化。凡在本发明的精神和原则之内,所作的 任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。
权利要求
1.一种连接处理方法,其特征在于,包括移动性管理实体MME和/或服务网关S-GW与家庭(演进)基站H(e)NB之间建立 安全连接;所述MME和/或S-GW与所述H (e)NB之间的连接通过所述安全连接进行保护。
2.根据权利要求1所述的方法,其特征在于,所述MME和/或S-GW与所述H(e) NB建立安全连接包括所述MME和/或S-GW与安全网关SeGW建立所述安全连接;所述SeGW与所述H (e) NB建立所述安全连接。
3.根据权利要求2所述的方法,其特征在于,所述MME和/或S-GW与所述SeGW 建立所述安全连接包括所述MME和/或S-GW与家庭(演进)基站网关H (e)NBGW建立所述安全连接;所述H (e) NB GW与所述SeGW建立所述安全连接。
4.根据权利要求3所述的方法,其特征在于,所述MME和/或S-GW与所述H(e) NB GW建立的所述安全连接包括以下至少之一IPsec 隧道、TLS 隧道、NDS/IP。
5.根据权利要求3所述的方法,其特征在于,所述H(e)NB GW与所述SeGW建立的 所述安全连接包括以下之一NDS/IP、所述H (e) NB GW与所述SeGW的结合。
6.根据权利要求2所述的方法,其特征在于,当所述MME和/或S-GW与所述 SeGW建立的所述安全连接不经过所述H (e) NB GW时,所述方法还包括所述MME和/或S-GW与所述H (e) NB GW建立所述安全连接;所述H (e) NB GW与所述SeGW建立所述安全连接。
7.根据权利要求6所述的方法,其特征在于,所述MME和/或S-GW与所述SeGW 建立的不经过所述H(e)NB GW的所述安全连接包括以下至少之一IPsec 隧道、TLS 隧道、NDS/IP。
8.根据权利要求2所述的方法,其特征在于,在所述SeGW与所述H(e)NB建立所述 安全连接之后,所述方法还包括所述SeGW与所述H (e) NB进行认证。
9.根据权利要求1至8中任一项所述的方法,其特征在于,所述安全连接包括以下至 少之一数据源认证、机密性保护、完整性保护、防重放保护。
10.—种连接处理系统,其特征在于,包括移动性管理实体MME和/或服务网关 S-GW与家庭(演进)基站H(e)NB,其中所述MME和/或S_GW包括第一建立模块,用于与所述H(e)NB建立安全连接,第一连接处理模块,用于通过 所述安全连接对所述MME和/或S-GW与所述H (e) NB之间的连接进行保护;所述H (e) NB包括第二建立模块,用于与所述MME和/或S-GW建立安全连接,第二连接处理模块,用于通过所述安全连接对所述MME和/或S-GW与所述H(e) NB之间的连接进行保护。
全文摘要
本发明公开了一种连接处理方法及系统,该方法包括MME和/或S-GW与H(e)NB之间建立安全连接;MME和/或S-GW与H(e)NB之间的连接通过安全连接进行保护。本发明增加了H(e)NB系统数据传输机制的可靠性和安全性,解决了H(e)NB系统在安全方面的缺陷,提升了H(e)NB系统的安全性能。
文档编号H04W76/02GK102026405SQ201010611930
公开日2011年4月20日 申请日期2010年12月29日 优先权日2010年12月29日
发明者朱李 申请人:中兴通讯股份有限公司
网友询问留言 已有0条留言
  • 还没有人留言评论。精彩留言会获得点赞!
1