接入控制方法及通信设备与流程

文档序号:26939998发布日期:2021-10-12 15:22阅读:61来源:国知局
1.本发明涉及无线通信
技术领域
:,尤其涉及一种接入控制方法及通信设备。
背景技术
::2.在一些通信场景中,存在通信设备没有网络的证书却接入网络的场景,例如:终端在出厂时,尚无独立组网的非公共网络(standalonenon-publicnetwork,snpn)的证书(credential),从而无法通过snpn的认证。在没有通过网络认证之前,目前无法获取通信设备的认证相关的信息。技术实现要素:3.本发明实施例提供一种接入控制方法及通信设备,以解决无法获取通信设备的认证相关的信息的问题。4.第一方面,本发明实施例提供一种接入控制方法,应用于第一通信设备,包括:5.向第一目标端发送第一信息和/或第一指示信息,其中,所述第一信息包括如下至少一项:6.第二认证服务器的索引信息,7.所述第一通信设备的厂家的相关信息,8.所述第二认证服务器的地址相关信息;9.所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务。10.第二方面,本发明实施例提供一种接入控制方法,应用于第二通信设备,包括:11.获取第一信息、第一指示信息、合法设备列表和第三信息中的至少一项;12.根据所述第一信息、第一指示信息、合法设备列表和第三信息中的至少一项,执行第一操作;13.其中,所述第一信息包括如下至少一项:第二认证服务器的索引信息,第一通信设备的厂家的相关信息,所述第二认证服务器的地址相关信息;14.所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务;15.所述第三信息包括以下至少一项:16.所述第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息;17.所述第二认证服务器的地址相关信息。18.第三方面,本发明实施例提供一种接入控制方法,应用于第三通信设备,包括:19.确定第三信息;20.发送第三信息;21.其中,所述第三信息包括如下至少一项:22.第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息;23.所述第二认证服务器的地址相关信息。24.第四方面,本发明实施例提供一种接入控制方法,应用于第四通信设备,其特征在于,包括:25.获取第二信息;26.根据所述第二信息,执行第二操作;27.其中,所述第二信息包括如下至少一项:28.第一终端路由选择策略;29.默认dnn信息设置为空;30.默认切片信息设置为空;31.用于第一数据通道建立的相关信息;32.第二指示信息;33.第三指示信息;34.第一服务器的地址相关信息;35.第二认证服务器的地址相关信息;36.其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;37.所述第一终端路由选择策略用于访问第一服务器或证书下载应用;38.所述第一数据通道为第一网络中的数据通道;39.所述第二指示信息用于指示以下至少一项:40.所述第一数据通道用于第一通信设备与第一服务器间的交互,41.所述第一数据通道用于第一通信设备请求与第一网络相关的证书,42.所述第一数据通道用于向第一通信设备配置与第一网络相关的证书;43.所述第三指示信息用于指示以下至少一项:仅允许受限服务,仅允许控制面,不允许用户面,仅允许访问第一服务器,仅允许证书下载应用。44.第五方面,本发明实施例提供一种接入控制方法,应用于第五通信设备,包括:45.发送第二信息,其中,所述第二信息包括如下至少一项:46.第一终端路由选择策略;47.默认dnn信息设置为空;48.默认切片信息设置为空;49.用于第一数据通道建立的相关信息;50.第二指示信息;51.第三指示信息;52.第一服务器的地址相关信息;53.第二认证服务器的地址相关信息;54.其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;55.所述第一终端路由选择策略用于访问第一服务器或证书下载应用;56.所述第一数据通道为第一网络中的数据通道;57.所述第二指示信息用于指示以下至少一项:58.所述第一数据通道用于第一通信设备与第一服务器间的交互,59.所述第一数据通道用于第一通信设备请求与第一网络相关的证书,60.所述第一数据通道用于向第一通信设备配置与第一网络相关的证书;61.所述第三指示信息用于指示以下至少一项:仅允许受限服务,仅允许控制面,不允许用户面,仅允许访问第一服务器,仅允许证书下载应用。62.第六方面,本发明实施例提供一种通信设备,所述通信设备为第一通信设备,包括:63.第一发送模块,用于向第一目标端发送第一信息和/或第一指示信息,其中,所述第一信息包括如下至少一项:64.第二认证服务器的索引信息,65.所述第一通信设备的厂家的相关信息,66.所述第二认证服务器的地址相关信息;67.所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务。68.第七方面,本发明实施例提供一种通信设备,所述通信设备为第二通信设备,包括:69.获取模块,用于获取第一信息、第一指示信息和第三信息中的至少一项;70.执行模块,用于根据所述第一信息、第一指示信息和第三信息中的至少一项,执行第一操作;71.其中,所述第一信息包括如下至少一项:第二认证服务器的索引信息,第一通信设备的厂家的相关信息,所述第二认证服务器的地址相关信息;72.所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务;73.所述第三信息包括以下至少一项:74.所述第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息;75.所述第二认证服务器的地址相关信息。76.第八方面,本发明实施例提供一种通信设备,所述通信设备为第三通信设备,包括:77.发送模块,用于发送第三信息;78.其中,所述第三信息包括如下至少一项:79.第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息;80.所述第二认证服务器的地址相关信息。81.第九方面,本发明实施例提供一种通信设备,所述通信设备为第四通信设备,包括:82.获取模块,用于获取第二信息;83.执行模块,用于根据所述第二信息,执行第二操作;84.其中,所述第二信息包括如下至少一项:85.用于第一数据通道建立的相关信息;86.第二指示信息;87.第一服务器的地址相关信息;88.第二认证服务器的地址相关信息;89.其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;90.所述第一数据通道为第一网络中的数据通道;91.所述第二指示信息用于指示以下至少一项:92.所述第一数据通道用于第一通信设备与第一服务器间的交互;93.所述第一数据通道用于第一通信设备请求与第一网络相关的证书;94.所述第一数据通道用于向第一通信设备配置与第一网络相关的证书。95.第十方面,本发明实施例提供一种通信设备,所述通信设备为第五通信设备,包括:96.发送模块,用于发送第二信息,其中,所述第二信息包括如下至少一项:97.用于第一数据通道建立的相关信息;98.第二指示信息;99.第一服务器的地址相关信息;100.第二认证服务器的地址相关信息;101.其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;102.所述第一数据通道为第一网络中的数据通道;103.所述第二指示信息用于指示以下至少一项:104.所述第一数据通道用于第一通信设备与第一服务器间的交互;105.所述第一数据通道用于第一通信设备请求与第一网络相关的证书;106.所述第一数据通道用于向第一通信设备配置与第一网络相关的证书。107.第十一方面,本发明实施例提供一种通信设备,包括处理器、存储器及存储在所述存储器上并可在所述处理器上运行的计算机程序,所述计算机程序被所述处理器执行时实现第一方面提供的接入控制方法的步骤,或者,实现第二方面提供的接入控制方法的步骤,或者,实现第三方面提供的接入控制方法的步骤,或者,实现第四方面提供的接入控制方法的步骤,或者,实现第五方面提供的接入控制方法的步骤。108.第十二方面,本发明实施例提供一种计算机可读存储介质,其特征在于,所述计算机可读存储介质上存储有计算机程序,所述计算机程序被所述处理器执行时实现第一方面提供的接入控制方法的步骤,或者,实现第二方面提供的接入控制方法的步骤,或者,实现第三方面提供的接入控制方法的步骤,或者,实现第四方面提供的接入控制方法的步骤,或者,实现第五方面提供的接入控制方法的步骤。109.本发明实施例中,向第一目标端发送第一信息和/或第一指示信息,其中,所述第一信息包括如下至少一项:第二认证服务器的索引信息,所述第一通信设备的厂家的相关信息,所述第二认证服务器的地址相关信息;所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务。这样可以支持获取到通信设备的认证相关的信息,进一步可以支持在通信设备未获取网络相关的证书情况下时,对通信设备进行认证和配置。具体地,使第一网络能够选取第二认证服务器对第一通信设备进行认证,从而支持终端无与第一网络相关证书的情况下接入第一网络时,对终端进行认证,避免仿冒和不合法终端对第一网络的安全攻击;另一方面支持对第一通信设备进行配置,以支持合法的终端获取与第一网络相关的证书。附图说明110.通过阅读下文优选实施方式的详细描述,各种其他的优点和益处对于本领域普通技术人员将变得清楚明了。附图仅用于示出优选实施方式的目的,而并不认为是对本发明的限制。而且在整个附图中,用相同的参考符号表示相同的部件。在附图中:111.图1为本发明实施例提供的一种无线通信系统的架构示意图;112.图2为本发明实施例提供的一种接入控制方法的流程图;113.图3为本发明实施例提供的另一种接入控制方法的流程图;114.图4为本发明实施例提供的另一种接入控制方法的流程图;115.图5为本发明实施例提供的另一种接入控制方法的流程图;116.图6为本发明实施例提供的另一种接入控制方法的流程图;117.图7为本发明实施例提供的一种接入控制方法的示意图;118.图8为本发明实施例提供的另一种接入控制方法的示意图;119.图9为本发明实施例提供的另一种接入控制方法的示意图;120.图10为本发明实施例提供的另一种接入控制方法的示意图;121.图11为本发明提供的一种通信设备的结构图;122.图12为本发明提供的另一种通信设备的结构图;123.图13为本发明提供的另一种通信设备的结构图;124.图14为本发明提供的另一种通信设备的结构图;125.图15为本发明提供的另一种通信设备的结构图;126.图16为本发明提供的另一种通信设备的结构图。具体实施方式127.下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有作出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。128.本技术的说明书和权利要求书中的术语“包括”以及它的任何变形,意图在于覆盖不排他的包含,例如,包含了一系列步骤或单元的过程、方法、系统、产品或设备不必限于清楚地列出的那些步骤或单元,而是可包括没有清楚地列出的或对于这些过程、方法、产品或设备固有的其它步骤或单元。此外,说明书以及权利要求中使用“和/或”表示所连接对象的至少其中之一,例如a和/或b,表示包含单独a,单独b,以及a和b都存在三种情况。129.在本发明实施例中,“示例性的”或者“例如”等词用于表示作例子、例证或说明。本发明实施例中被描述为“示例性的”或者“例如”的任何实施例或设计方案不应被解释为比其它实施例或设计方案更优选或更具优势。确切而言,使用“示例性的”或者“例如”等词旨在以具体方式呈现相关概念。130.本技术的说明书和权利要求书中的术语“包括”以及它的任何变形,意图在于覆盖不排他的包含,例如,包含了一系列步骤或单元的过程、方法、系统、产品或设备不必限于清楚地列出的那些步骤或单元,而是可包括没有清楚地列出的或对于这些过程、方法、产品或设备固有的其它步骤或单元。此外,说明书以及权利要求中使用“和/或”表示所连接对象的至少其中之一,例如a和/或b,表示包含单独a,单独b,以及a和b都存在三种情况。131.下面结合附图介绍本发明的实施例。本发明实施例提供的信息控制方法及通信设备可以应用于无线通信系统中。该无线通信系统可以为5g系统,或者演进型长期演进(evolvedlongtermevolution,简称elte)系统,或者后续演进通信系统。132.下面结合附图介绍本发明的实施例。本发明实施例提供的接入控制方法及通信设备可以应用于图1所示的网络系统,如图1所示的该网络系统包括:终端(ue)、第一网络和第一网络之外的设备,如厂家设备等。133.其中,终端可以接入第一网络,如snpn(非公共网络),snpn中可以是一种5g通信网络,比如包括5g无线接入网(ng-ran)、接入和移动管理功能(accessandmobilitymanagementfunction,amf)、会话管理功能(sessionmanagementfunction,smf)和用户平面功能(userplanefunction,upf)等。134.上述厂家设备可以是终端的厂家(vendor,也可称作提供商)的相关设备,例如:vendor服务器、应用功能(applicationfunction,af)和验证、授权和记账(authentication、authorization、accounting,aaa)服务器。135.上述厂家设备可以对终端进行认证,或者snpn通过厂家设备的信息对终端进行认证。136.需要说明的是,图1所示的网络系统中仅是本发明实施例提供的接入控制方法及通信设备可应用的一个举例说明,本发明实施例对此不作限定,例如:上述网络系统还可以包括:137.统一数据管理(unifieddatamanagement,udm)、网络开放功能(networkexposurefunction,nef)和配置服务器(configserver)。138.另外,还可以应用于4g、6g等通信系统。139.本发明实施例提供的接入控制方法还可以解决如下技术问题:140.问题1,需要解决在ue没有与第一网络相关的证书接入第一网络时,如何选择认证服务器的问题。141.场景1:第一网络(如snpn)的终端ue出厂时,还没有snpn的证书(如credential),无法通过snpn的认证。一种思路是ue先初始接入snpn,snpn为ue配置证书ue再根据新配置的证书接入snpn。142.在ue没有snpn的证书初始接入snpn的过程中,由于snpn无法验证ue,就只能允许所有请求接入的ue,比如建立用户面pdu会话到证书的配置服务器等。由于无snpn内的认证机制,要依赖证书的配置服务器再去触发对ue的认证。认证失败后,再释放ue连接,pdu会话资源等。143.这样的无认证先分配资源的方式,一方面存在攻击的隐患,即snpn的不合法的ue都发起初始接入,耗费光snpn的资源;另一方面,仿冒ue可能会冒充合法ue接入。144.因此,在ue没有snpn的证书初始接入snpn的过程中,也需要对ue进行认证。一种可行的方法是通过ue的出厂的厂家的认证服务器进行认证。ue的厂家在ue出厂时可以为ue配置能够让厂家的认证服务器可以认证的证书。snpn和厂家的服务器间可以开放接口,实现ue接入snpn后,通过ue与厂家的认证服务器的认证,实现ue与snpn之间相互认证。由于snpn的ue的厂家可能有多个,因此存在多个厂家的认证服务器。因此,需要解决在ue没有与第一网络相关的证书接入第一网络时,如何选择认证服务器的问题。145.场景二:另外,国际移动设备识别码(internationalmobileequipmentidentity,imei)或永久设备标识符(permanentequipmentidentifier,pei)中包含了跟踪区域码(trackingareacod,tac)信息可以用于标识厂家。但一个厂家的tac只能覆盖几百个终端。用tac标识厂家需要不断地同步给snpn,造成维护的复杂度。因此,需要解决如何高效地选择厂家的认证服务器的问题。146.一种可选的方法是,由厂家相关设备与第一网络开放接口,向第一网络提供认证服务器的地址信息与认证服务器索引信息间的映射信息。当无第一网络相关证书的ue接入第一网络时,ue提供认证服务器的索引信息。由第一网络根据ue提供的认证服务器的索引信息与厂家提供的第一网络提供认证服务器的地址信息与认证服务器索引信息间的映射信息,确认认证服务器的地址,向所述认证服务器发起对ue的认证请求。所述认证服务器可以为ue的厂家的相关信息。147.另一种可选的方法是,由厂家相关设备与第一网络间相互认证,获得可信的认证服务器的地址相关信息。当无第一网络相关证书的ue接入第一网络时,ue提供认证服务器的地址相关信息。由第一网络根据ue提供的认证服务器的地址相关信息与外部提供的认证服务器的地址相关信息,确认认证服务器的地址相关信息可信,向所述认证服务器发起对ue的认证请求148.场景3:当第一网络的终端只有一个厂家时,只有一个厂家的认证服务器。当尚无与第一网络相关的证书的终端接入第一网络时,第一网络不能区分终端是为了其他受限服务接入(如紧急业务)的终端,还是为了配置与第一网络相关的证书才接入第一网络的终端。对后者,才需要通过厂家的认证服务器对终端进行认证。因此,需要解决是否通过外部认证服务器对终端进行认证的问题。149.一种可选的方法是ue接入第一网络时,发送第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务。根据所述第一指示信息,第一网络可以确定是否通过外部认证服务器(如终端厂家的认证服务器)对终端进行认证。150.问题2:需要解决ue如何获取证书配置服务器的地址相关信息的问题。151.第一网络(如snpn)的终端ue出厂时,还没有与第一网络相关的证书,也没有所述证书的配置服务器的相关信息。152.一种可选的方法是ue的厂家为ue配置所述配置服务器的地址相关信息或者索引信息。所述配置服务器与第一网络是意义对应的,还需要额外配置第一网络的信息153.另一种可选的方法是ue接入第一网络,认证通过后,由第一网络向ue提供所述配置服务器的地址相关信息或者索引信息。由于ue认证通过,此时ue与第一网络间相互信任。不难理解,此时提供的配置服务器的地址相关信息是可信的。154.问题3,认证服务器对ue认证通过后,可以证明ue的身份,而非仿冒的ue。但如何确认ue是否为第一网络的合法ue,是否允许为ue配置与第一网络相关的证书的问题还需要解决。155.一种可选的方法是,认证服务器对ue认证通过表示ue是第一网络的合法ue。即认证服务器但认证ue是ue而且认证ue是第一网络的合法ue156.另一种可选的方法是,认证服务器对ue认证通过后,由第一网络确认ue是第一网络的合法ue。157.问题4,ue请求配置服务器为其配置与第一网络相关的证书,配置服务器也需要确认ue是第一网络的合法ue或者确认ue允许被配置与第一网络相关的证书,才会对ue进行证书配置。158.一种可选的方法是ue与认证服务器间经过配置服务器,实现相互认证。可以通过开放配置服务器和认证服务器的接口,实现ue-配置服务器-认证服务器之间相互认证。由于snpn的ue的厂家可能有多个,因此存在多个厂家的认证服务器。因此,需要解决在ue没有与第一网络相关的证书请求配置服务器为其配置与第一网络相关的证书时,如何选择认证服务器的问题。该问题类比问题1159.另一种可选的方法是,配置服务器依赖第一网络对ue的合法认证,只要是ue通过snpn能接入配置服务器,则认为ue合法。第一网络对ue的合法认证同问题3.160.问题5,第一网络(如snpn)的终端ue出厂时,还没有与第一网络相关的证书,也没有在第一网络下请求pdu会话建立的相关参数的配置,比如:nssai,sscmode,dnn等。需要解决ue发起第一pdu会话建立请求所需要的信息获取的问题,所述第一pdu会话用于请求配置与第一网络相关的证书。161.一种可选的方法是,为配置服务器的地址配置终端路由选择策略。并且只允许ue访问所述配置服务器。162.本发明一种可选实施例中,第一网络包括snpn。163.本发明一种可选实施例中,证书(credential)可以也可以称为安全信息,包括可以用于认证和/或加密的参数等,如根密钥。所述根密钥可以用于导出ck,ik。164.本发明一种可选实施例中,与第一网络相关的证书可以包括用于接入第一网络的证书。所述用于接入第一网络的证书可以包括能够被第一网络的认证服务器直接认证的证书,或间接认证的证书。通过第一网络之外的认证服务器认证可以理解为间接认证。不难理解,此时,配置服务器可以为ue配置能够被第一网络直接认证的证书或配置能够被第一网络直接认证的证书。165.本发明一种可选实施例中,与第一网络相关的证书可以包括以下至少一项:与第一网络直接相关的证书,用于接入第一网络正常服务的证书,能够被第一网络的认证服务器直接认证的证书,接入第一网络非受限服务的证书。不难理解,此时,配置服务器可以为ue配置能够被第一网络直接认证的证书。166.本发明另一种可选实施例中,与第一网络无关的证书可以包括以下至少一项:与第一网络非直接相关的证书。与第一网络非直接相关的证书可以包括不能够通过第一网络的认证服务器直接认证的证书。通过第一网络之外的认证服务器认证的证书可以理解为与第一网络无关或无直接相关的证书。167.本发明一种可选实施例中,第二证书可以包括以下至少一项:168.与第一网络无关的证书,169.当终端不具有与第一网络相关的证书的情况下用于接入第一网络的证书,170.当终端为请求配置与第一网络相关的证书的情况下用于接入第一网络的证书,171.接入第一网络的受限服务的证书,172.第一通信设备厂家为第一通信设备配置的证书,173.能够被第二认证服务器认证的证书。174.本发明一种可选实施例中,所述受限服务包括以下至少一项:仅允许控制面,不允许用户面,仅允许访问第一服务器(可以包括配置服务器),仅允许证书下载应用。一种实施方式中,通过控制面为终端配置与第一网络相关的证书。因此可以限制终端接入第一网络仅允许控制面。另一种实施方式中,通过用户面为终端配置与第一网络相关的证书。因此不难理解,所述受限服务可以仅终端允许访问第一服务器。仅允许访问第一服务器包括:终端在第一网络建立的数据通道仅用于访问第一服务器。175.本发明一种可选实施例中,所述第一服务器包括配置服务器。所述第一服务器能够处理为终端配置与第一网络相关的证书的请求。所述配置服务器能够为通信设备配置与第一网络相关的证书。第一服务器可以是归属第一网络的服务器。176.本发明一种可选实施例中,所述第一服务器为终端配置与第一网络相关的证书的请求时,可以向第二认证服务器请求验证终端,此处,第一服务器为认证的中间服务器。177.本发明一种可选实施例中,初始认证包括当终端不具有与第一网络相关的证书接入第一网络的情况下,第一网络对终端进行的认证。不难理解,初始认证属于间接认证。178.本发明一种可选实施例中,所述配置服务器也称为第一服务器。179.本发明一种可选实施例中,与第一网络相关的证书,与第一网络相关证书第一网络相关证书可以混用,代表同一个意思。180.本发明一种可选实施例中,厂家的相关信息可以简称为厂家信息或厂家的信息。所述厂家的相关信息包括:厂家标识信息(如vendorid,或tac)。181.本发明一种本发明实施例中,服务器的地址相关信息可以包括如下至少一项:ip地址,mac地址,端口号,全限定域名(fullyqualifieddomainname,fqdn),统一资源定位符(uniformresourcelocator,url),操作系统标识细心、应用标识信息。认证服务器的地址相关信息,或第一服务器的地址相关信息同所述服务器地址相关信息。182.本发明一种本发明实施例中,除非特指说明(如第一网络的认证服务器),所述认证服务器为第二认证服务器的简称。所述第二认证服务器包括终端厂家的认证服务器,183.本发明实施例中,可选的,获取可以理解为生成、从配置获得、接收、通过请求后接收、通过自学习获取、根据未收到的信息推导获取或者是根据接收的信息处理后获得,具体可根据实际需要确定,本发明实施例对此不作限定。比如当未收到设备发送的某个能力指示信息时可推导出该设备不支持该能力。184.可选的,发送可以包含广播,系统消息中广播,响应请求后返回。185.可选的,预配置的可以称为默认的。186.在本发明一种可选实施例中,数据通道可以包括但不限于以下之一:pdu会话,pdn连接,qos流,承载,互联网安全协议(internetprotocolsecurity,ipsec)通道,其中,承载可以是演进的无线接入承载(evolvedradioaccessbearer,e-rab)、无线接入承载(evolvedradioaccessbearer,rab)、数据无线承载(dataradiobearer,drb)、信令无线承载(signallingradiobearers,srb)等。187.本发明一种可选实施例中,通信设备可以包括以下至少一项:通信网元和终端。188.本发明一种实施例中,通信网元可以包括以下至少一项:核心网网元和无线接入网网元。189.本发明实施例中,核心网网元(cn网元)可以包含但不限于如下至少一项:核心网设备、核心网节点、核心网功能、核心网网元、移动管理实体(mobilitymanagemententity,mme)、接入移动管理功能(accessmanagementfunction,amf)、会话管理功能(sessionmanagementfunction,smf)、用户平面功能(userplanefunction,upf)、服务网关(servinggw,sgw)、pdn网关(pdngateway,pdn网关)、策略控制功能(policycontrolfunction、pcf)、策略与计费规则功能单元(policyandchargingrulesfunction,pcrf)、gprs服务支持节点(servinggprssupportnode,sgsn)、网关gprs支持节点(gatewaygprssupportnode,ggsn)、统一数据管理(unifieddatamanagement,udm),统一数据仓储(unifieddatarepository,udr)、归属用户服务器(homesubscriberserver,hss)、应用功能(applicationfunction,af),集中式网络配置(centralizednetworkconfiguration,cnc)。190.本发明实施例中,无线接入网(radioaccessnetwork,ran)网元可以包含但不限于至少以下之一:无线接入网设备、无线接入网节点、无线接入网功能、无线接入网单元、第三代合作伙伴计划(thirdgenerationpartnershipproject,3gpp)无线接入网、非3gpp无线接入网、集中单元(centralizedunit,cu)、分布式单元(distributedunit,du)、基站、演进型基站(evolvednodeb,enb)、5g基站(gnb)、无线网络控制器(radionetworkcontroller,rnc)、基站(nodeb)、非3gpp互操作功能(non-3gppinterworkingfunction,n3iwf)、接入控制(accesscontroller,ac)节点、接入点(accesspoint,ap)设备或无线局域网(wirelesslocalareanetworks,wlan)节点、n3iwf。191.基站,可以是全球移动通信系统(globalsystemformobilecommunications,gsm)或码分多址(codedivisionmultipleaccess,cdma)中的基站(bts,basetransceiverstation),也可以是宽带码分多址(widebandcodedivisionmultipleaccess,wcdma)中的基站(nodeb),还可以是lte中的演进型基站(enb或e-nodeb,evolutionalnodeb)及5g基站(gnb),本发明实施例并不限定。192.本发明实施例中,ue即终端。终端可以包括支持终端功能的中继和/或支持中继功能的终端。终端也可以称作终端设备或者用户终端(userequipment,ue),终端可以是手机、平板电脑(tabletpersonalcomputer)、膝上型电脑(laptopcomputer)、个人数字助理(personaldigitalassistant,pda)、移动上网装置(mobileinternetdevice,mid)、可穿戴式设备(wearabledevice)或车载设备等终端侧设备,需要说明的是,在本发明实施例中并不限定终端的具体类型。193.本发明实施例提供的方法及通信设备可以应用于无线通信系统中。该无线通信系统可以为第五代移动通信(fifth-generation,5g)系统,或者演进的分组系统(evolvedpacketsystem,eps),或者后续演进通信系统。本发明实施例无线通信网络可以为第五代移动通信网络(fifth-generationsystem,5gs)或lte网络。194.下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有作出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。195.请参考图2,本发明实施例提供了一种接入控制的方法,应用于第一通信设备。第一通信设备包括但不限于以下之一:终端(ue)、第一服务器、cn网元(如amf,安全锚功能(securityanchorfunction,seaf)),所述方法包括:196.步骤201、向第一目标端发送第一信息和/或第一指示信息,其中,所述第一信息包括如下至少一项:197.第二认证服务器的索引信息,198.所述第一通信设备的厂家的相关信息,199.所述第二认证服务器的地址相关信息;200.所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务。201.一种实施方式中,所述第一目标端可以包括:第一网络的通信设备,例如:第一网络中的amf,该第一网络可以snpn。202.另一种实施方式中,所述第一目标端可以包括第一服务器(包括配置服务器,或认证的中间服务器)。203.当第一通信设备是终端的情况下,第一目标端可以是第一网络的通信设备或第一服务器。204.当第一通信设备是第一网络的cn设备(如amf)的情况下,第一目标端可以是或第一服务器。205.一种实施方式中,所述第一通信设备可以具有第二证书。一种实施方式中,第二认证服务器可以具有第二证书。206.可选地,所述第二证书可以包括以下至少一项:207.与第一网络无关的证书,208.当终端不具有与第一网络相关的证书的情况下用于接入第一网络的证书,209.当终端为请求配置与第一网络相关的证书的情况下用于接入第一网络的证书,210.接入第一网络的受限服务的证书,211.第一通信设备厂家为第一通信设备配置的证书,212.能够被第二认证服务器认证的证书。213.一种实施方式中,所述第二认证服务器包括至少以下之一:第一网络外的认证服务器、服务提供商的认证服务器,第一通信设备的厂家的认证服务器,具有第二证书或能够认证第二证书的认证服务器。214.可选地,所述服务提供商可以在第一网络之外。215.一种实施方式中,所述厂家为所述第二认证服务器所属的第一通信设备的厂家。216.可选地,所述厂家的相关信息包括:厂家标识信息(如vendorid,或tac)。217.一种实施方式中,上述第二认证服务器的索引信息可以包含以下至少一项:第二认证服务器的地址相关信息(如ip,fqdn,或url),第二认证服务器归属的终端厂家的标识信息。218.一种实施方式中,所述第一指示信息用于请求获取与第一网络相关的证书可以是,通过第一指示信息来请求获取与第一网络相关的证书。219.本发明一种可选实施例中,与第一网络相关的证书可以包括以下至少一项:与第一网络直接相关的证书,用于接入第一网络正常服务的证书,能够被第一网络的认证服务器直接认证的证书,接入第一网络非受限服务的证书。不难理解,此时,第一服务器可以为ue配置能够被第一网络直接认证的证书。220.本发明另一种可选实施例中,与第一网络无关的证书可以包括以下至少一项:与第一网络非直接相关的证书。与第一网络非直接相关的证书可以包括不能够通过第一网络的认证服务器直接认证的证书。通过第一网络之外的认证服务器认证的证书可以理解为与第一网络无关或无直接相关的证书。221.本发明实施例中,通过上述可以实现向第一目标终端发送上述第一信息和/或第一指示信息,从而第一目标终端可以根据所述第一信息和/或第一指示信息,执行第一操作,具体如图3实施例所述。222.示例性的,第一操作包括如下至少一项操作;223.确定所述第二认证服务器;224.确定向所述第二认证服务器请求对第一通信设备进行认证;225.向所述第二认证服务器请求对第一通信设备进行认证;226.向第一服务器请求对所述第一通信设备进行认证;227.向所述第一服务器发送所述第一信息;228.确认所述第一通信设备是否为第一网络的合法设备;229.确认是否允许为所述第一通信设备配置所述与第一网络相关的证书;230.确认是否允许所述第一网络接受所述第一通信设备的注册请求;231.其中,所述第一服务器为能够为所述第一通信设备配置与所述第一网络相关的证书的服务器。232.以实现第一网络对第一通信设备的接入控制的目的。233.可选的,所述发送第一信息包括:234.当满足第一条件时,发送第一信息;235.其中,所述第一条件包括以下至少一项:236.所述第一通信设备具有第二证书;237.所述第一通信设备不具有与第一网络相关的证书;238.所述第一通信设备请求接入第一网络;239.所述第一通信设备请求接入第一网络的受限服务;240.所述第一通信设备请求获取与第一网络相关的证书;241.获取到所述第一信息中的至少一项;242.获取到对所述第一信息的请求信息;243.获取到第一网络支持受限服务的信息;244.获取到第一网络支持和/或要求对受限服务进行认证的信息;245.获取到第一网络支持和/或要求对所述第一通信设备的认证的信息;246.获取到所述第一网络支持向所述第一通信设备配置与所述第一网络相关的证书的信息。247.一种实施方式中,获取第一目标端发送的身份请求且身份请求的类型为第一通信设备的厂家相关类型;248.其中,所述第二证书如上所述,此处不再赘述。249.一种实施方式中,第一网络支持和/或要求对第一通信设备认证可以包括以下至少一项:250.第一网络支持和/或要求的第一通信设备经过第一网络与第二认证服务器间实现认证,251.第一网络支持和/或要求基于第二证书对第一通信设备进行认证。252.其中,所述第一通信设备可以为不具有与第一网络相关的证书的终端。不难理解,当终端配置与第一网络相关的证书之前接入第一网络的情况下,第一网络可以为了更安全的考虑,要求对终端基于第二证书(如终端厂家为终端配置的证书)进行认证。终端在此要求下,可以向第一网络提供第二认证服务器的相关索引信息,以支持认证。253.一种实施方式中,获取到第一网络支持和/或要求对第一通信设备的认证的信息可以包括以下至少一项:254.获取到第一网络支持和/或要求对通过第二认证服务器对第一通信设备的认证的信息,255.获取到第一网络支持和/或要求对通过第二证书对第一通信设备的认证的信息。256.其中,所述第一通信设备可以为不具有与第一网络相关的证书的终端。257.不难理解,当终端配置与第一网络相关的证书之前接入第一网络的情况下,第一网络可以为了更安全的考虑,要求对终端基于第二证书进行认证。终端在此要求下,可以向第一网络提供第二认证服务器的相关索引信息,以支持认证。258.一种实施方式中,第一通信设备预配置了第一信息。不难理解,在第一通信设备出厂时,其厂家在第一通信设备上预配置了第一信息。259.具体地,与第一网络相关的证书如前文所述,此处不再赘述。260.一种实施方式中,第一网络可以在小区广播至少以下一项:261.第一网络支持受限服务的信息;262.第一网络支持和/或要求对受限服务进行认证的信息;263.第一网络支持和/或要求对所述第一通信设备的认证的信息;264.第一网络支持向所述第一通信设备配置与所述第一网络相关的证书的信息。265.一种实施方式中,所述第一网络支持和/或要求对所述第一通信设备的认证的信息包括第一网络支持和/或要求的初始认证的信息。所述支持和/或要求的初始认证包括:当第一通信设备不具有与第一网络相关的证书的情况下接入第一网络或第一通信设备请求配置与第一网络相关的证书的步骤前,依然支持和/或要求对第一通信设备进行认证。所述初始认证可以由第一认证服务器与第一通信设备,经过第一网络的执行。266.不难理解,当第一通信设备不具有与第一网络相关的证书的情况下,第一网络依然可以通过第一认证服务器对第一通信设备进行认证。267.在一种实施方式中,第一网络在小区广播指示要求初始认证时,第一设备才向第一网络请求第二认证服务器的索引信息。268.可选的,所述对所述第一信息的请求信息包括以下至少一项:269.对所述第一信息的请求信息包括以下至少一项:270.第一请求信息,且所述第一请求信息用于请求所述第一通信设备的厂家信息,271.第二请求信息,且所述第二请求信息用于请求所述第二认证服务器的索引信息,272.第三请求信息,且所述第三请求信息用于请求所述第二认证服务器的地址相关信息。273.一种实施方式中,所述获取第一目标端(如第一网络的amf)发送的第一请求信息,且所述第一请求信息用于请求第一通信设备的厂家信息包括:获取第一目标端发送的身份请求且身份请求的类型为第一通信设备的厂家的相关类型(如终端厂家类型)。一种实施方式中,控制面信令发送第一信息和/或第一指示信息。一种实施方式中,通过非接入层接入请求(如注册请求消息,或附着请求消息等)发送第一信息和/或第一指示信息。274.可选的,所述发送第一信息的步骤之前,所述方法还包括:275.向所述第一目标端发送接入请求和/或发送第一指示信息,276.其中,所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务。277.一种实施方式中,所述第一指示信息可以体现为一种接入的原因(如线资源控制(radioresourcecontrol,rrc)原因,或非接入层(non-accessstratum,nas)层的接入原因),接入请求或接入的类型。278.可选的,所述发送第一信息的步骤之前,所述方法还包括:279.接收第一目标端发送的以下至少一项信息:280.对所述第一信息的请求信息;281.第一网络支持受限服务的信息;282.第一网络支持和/或要求对受限服务进行认证的信息;283.第一网络支持和/或要求对所述第一通信设备的认证的信息;284.第一网络支持向所述第一通信设备配置与第一网络相关的证书的信息。285.一种实施方式中,第一目标端接收到第一通信设备接入请求和/或第一指示后,发送的对第一信息的请求信息。286.一种实施方式中,对所述第一通信设备的认证的信息可以是,终端厂家的相关信息、第二认证服务器的索引信息、第二认证服务器的地址信息。287.可选的,所述方法还包括:288.获取第二信息。第二信息具体如所述第二信息如图5实施例所述。289.示例性地,所述第二信息包括如下至少一项:290.第一终端路由选择策略(如ursp);291.默认dnn信息设置为空;292.默认切片信息设置为空;293.用于第一数据通道建立的相关信息;294.第二指示信息;295.第三指示信息;296.第一服务器的地址相关信息;297.第二认证服务器的地址相关信息;298.其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;299.所述第一终端路由选择策略用于访问第一服务器或证书下载应用;300.所述第一数据通道为第一网络中的数据通道;301.所述第二指示信息用于指示以下至少一项:302.所述第一数据通道用于第一通信设备与第一服务器间的交互,303.所述第一数据通道用于第一通信设备请求与第一网络相关的证书,304.所述第一数据通道用于向第一通信设备配置与第一网络相关的证书;305.所述第三指示信息用于指示以下至少一项:仅允许受限服务,仅允许控制面,不允许用户面,仅允许访问第一服务器,仅允许证书下载应用。306.一种实施方式中,所述用于第一数据通道(所述数据通道比如pdu会话)建立的相关信息包括以下至少一项:307.数据网络名称(datanetworkname,dnn),切片信息(如nssai),会话和服务连续模式(sessionandservicecontinuitymode,sscmode),sscmode,数据通道类型(如pdu会话类型)。308.一种实施方式中,所述第一数据通道为第一网络中的数据通道且用于下载与第一网络证书数据通道。309.一种实施方式中,第一通信设备接收到上述第二信息后,可以建立上述第一数据通道。310.通过本发明实施例中,向第一目标端发送第一信息和/或第一指示信息,其中,所述第一信息如前文所述,此处不再赘述。这样一方面能够支持第一网络选取第二认证服务器对第一通信设备进行认证,从而支持终端无与第一网络相关证书的情况下接入第一网络时,对终端进行认证,避免仿冒和不合法终端对第一网络的安全攻击;另一方面支持对第一通信设备进行配置,以支持合法的终端获取与第一网络相关的证书,以接入第一网络的服务。311.请参考图3,本发明实施例还提供一种接入控制方法,应用于第二通信设备,第二通信设备包括不限于以下之一:第一网络中的通信设备(如amf、seaf,或af等),第一服务器,第二认证服务器,所述方法包括:312.步骤301、获取第一信息、第一指示信息、合法设备列表和第三信息中的至少一项;313.步骤302、根据所述第一信息、第一指示信息、合法设备列表和第三信息中的至少一项,执行第一操作;314.其中,所述第一信息包括如下至少一项:第二认证服务器的索引信息,第一通信设备的厂家的相关信息,所述第二认证服务器的地址相关信息;315.所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务;316.所述第三信息包括以下至少一项:317.所述第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息;318.所述第二认证服务器的地址相关信息。319.一种实施方式中,第三信息提供的是合法的第二认证服务器的相关信息。不难理解,可以通过第三信息中的“所述第二认证服务器的地址相关信息”对第一信息的“所述第二认证服务器的地址相关信息”进行对比,确认第一信息中的“所述第二认证服务器的地址相关信息”合法。320.一种实施方式中,上述第一信息、第一指示信息和第三信息中的至少一项可以包括:第一信息、第一指示信息和第三信息中的任意一项,或者第一信息、第一指示信息和第三信息中的任意多项的组合。321.一种实施方式中,上述第一信息可以参见图2所示的实施例中的第一信息,上述第一指示信息可以参见图2所示的实施例中的第一指示信息,此处不作赘述。322.一种实施方式中,从第一通信设备获取所述第一信息和/或第一指示信息。一种实施方式汇总,从第三通信息设备所述第三信息。323.一种实施方式中,通过接入请求(如注册请求消息,或附着请求消息等)获取第一信息和/或第一指示信息。324.一种实施方式中,上述第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息可以确认第二认证服务器的地址相关信息。325.可选的,所述第一操作包括如下至少一项:326.确定所述第二认证服务器;327.确定向所述第二认证服务器请求对第一通信设备进行认证;328.向所述第二认证服务器请求对第一通信设备进行认证;329.向第一服务器请求对所述第一通信设备进行认证;330.向所述第一服务器发送所述第一信息;331.确认所述第一通信设备是否为第一网络的合法设备;332.确认是否允许为所述第一通信设备配置所述与第一网络相关的证书;333.确认是否允许所述第一网络接受所述第一通信设备的注册请求;334.其中,所述第一服务器为能够为所述第一通信设备配置与所述第一网络相关的证书的服务器。335.所述确定所述第二认证服务器包括确定所述第二认证服务器的地址相关信息。336.进一步地,所述确定第二认证服务器的步骤可以包括但不限于如下至少一项:1)根据第一信息中的“所述第二认证服务器的索引信息”和第三信息中的“所述第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息”,可以确定第二认证服务器。不难理解,所述确定第二认证服务器可以包括为终端选择一个符合所述第二认证服务器的索引信息的第二认证服务器。337.2)根据第一信息中的“所述第一通信设备的厂家的相关信息”和第三信息中的“所述第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息”,可以确定第二认证服务器。不难理解,所述确定第二认证服务器可以包括为终端选择“所述第一通信设备的厂家的相关信息”对应的第二认证服务器。338.3)根据第一信息中的“所述第二认证服务器的地址相关信息”和/或第三信息中的“所述第二认证服务器的地址相关信息”,可以确定第二认证服务器。不难理解,所述确定第二认证服务器可以包括为终端选择一个符合第一信息中的“所述第二认证服务器的地址相关信息”的第二认证服务器。通过对比第一信息中的与第三信息中的“所述第二认证服务器的地址相关信息”,可以确认第一信息中的“所述第二认证服务器的地址相关信息”是合法的第二认证服务器的地址相关信息。339.4)根据第一指示信息和/或第三信息中的“所述第二认证服务器的地址相关信息”,可以确定第二认证服务器。不难理解,所述确定第二认证服务器可以包括:根据第一指示信息,选择一个第三信息中的“所述第二认证服务器的地址相关信息”对应的第二认证服务器。340.进一步地,所述确定向所述第二认证服务器请求对第一通信设备进行认证的步骤可以包括但不限于如下至少一项:341.1)根据第一指示信息和/或第一信息,可以确定向所述第二认证服务器请求对第一通信设备进行认证;342.2)根据第一指示信息和/或第三信息中的“所述第二认证服务器的地址相关信息”,可以确定向所述第二认证服务器请求对第一通信设备进行认证。343.一种实施方式中,通过第二认证服务器的认证,第一网络可以确认第一通信设备是否仿冒设备。第二认证服务器对第一通信设备认证通过的情况下,可以进一步根据合法设备列表,确认第一通信设备是否是第一网络的合法设备和/或是否允许为其配置与第一网络相关证书。344.另一种实施方式中,通过第二认证服务器的认证,第一网络可以确认第一通信设备是否为仿冒设备,且是否为第一网络的合法设备。一种实施方式中,所述合法设备可以包括允许配置与第一网络相关的证书的设备(所述设备如终端)。另一种实施方式中,所述合法设备可以包括不具有与第一网络相关的证书且允许配置与第一网络相关的证书的设备(所述设备如终端)。345.一种实施方式中,所述合法终端列表可以配置在第一网络的用户管理服务器(如udm,hss,或udr)中。可以从所述用户管理服务器获取合法设备列表。346.所述合法设备列表包括如下至少一项:还未配置与第一网络相关的证书的第一网络的合法通信设备,允许配置与第一网络相关的证书的通信设备。347.可选的,合法设备列表为合法终端列表。合法终端列表可以是一组终端的信息。一种实施方式中,所述终端的信息可以包括终端的标识,如imei,pei,gpsi,mac地址或supi(此时的supi为非第一网络的supi)。348.可选地,所述合法终端列表可以包含以下至少一项:还未配置与第一网络相关的证书的第一网络的合法终端,允许配置与第一网络相关的证书的终端。349.不难理解,一种实施方式中,通过第二认证服务器的认证,第一网络可以确认终端是终端(即非仿冒终端),通过合法终端列表,第一网络可以确认终端是否是合法的终端,是否为允许为其配置与第一网络相关证书。350.不难理解,另一种实施方式中,通过认证服务器的认证,第一网络可以确认终端是终端且是第一网络的合法终端。即认证服务器中直接认证通过终端非仿冒的终端而且是第一网络的合法终端,允许配置与第一网络相关的证书。351.上述第一服务器也可以称作配置服务器或者认证的中间服务器。352.可选的,在所述第一通信设备满足第二条件时,确认所述第一通信设备为所述第一网络的合法设备;353.其中,所述第二条件包括如下至少一项:354.所述第一通信设备通过所述第二认证服务器的认证;355.所述第一通信设备是合法设备列表中的通信设备。356.合法设备列表如前文所述,此处不再赘述。357.可选地,所述获取第一信息之前,所述方法还包括:358.接收第一通信设备的接入请求和/或第一指示信息;其中,所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务;359.基于所述接入请求和/或第一指示信息,发送对第一信息的请求信息。360.一种实施实施方式,上述发送对第一信息的请求信息可以是向第一通信设备发送,以请求第一通信设备发送第一信息。361.一种实施方式中,从第一通信息设备接收第一通信设备的接入请求和/或第一指示信息。362.一种实施方式中,向第一通信息设备发送对第一信息的请求信息。363.可选的,所述对第一信息的请求信息包括以下至少一项:364.第一请求信息,且所述第一请求信息用于请求所述第一通信设备的厂家信息,365.第二请求信息,且所述第二请求信息用于请求所述第二认证服务器的索引信息,366.第三请求信息,且所述第三请求信息用于请求所述第二认证服务器的地址相关信息。367.一种实施方式中,所述发送第一请求信息,且所述第一请求信息用于请求第一通信设备的厂家信息包括:发送身份请求(identityrequest)且身份请求的类型为第一通信设备的厂家的相关类型,如终端厂家类型。368.可选的,所述方法还包括:369.在确定所述第一通信设备为第一网络的合法设备的情况下,发送第二信息,其中,所述第二信息包括如下至少一项:370.用于第一数据通道建立的相关信息;371.第二指示信息;372.第一服务器的地址相关信息;373.其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;374.所述第一数据通道为第一网络中的数据通道;375.第二指示信息用于指示以下至少一项:376.所述第一数据通道用于第一通信设备与第一服务器间的交互;377.所述第一数据通道用于第一通信设备请求与第一网络相关的证书;378.所述第一数据通道用于向第一通信设备配置与第一网络相关的证书。379.一种实施方式中,从第一通信设备获取所述第一信息和/或第一指示信息。380.一种实施方式中,从第三通信息设备获取所述第三信息。381.一种实施方式中,通过接入请求(如注册请求消息,或附着请求消息等)获取第一信息和/或第一指示信息。382.一种实施方式中,根据第一信息中的“所述第二认证服务器的索引信息”和第三信息中的“所述第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息”,可以确认第二认证服务器的地址相关信息。383.另一种实施方式中,根据第一指示信息和第三信息中的“第二认证服务器的地址相关信息”,可以确认通过第二认证服务器对第一通信设备进行认证和/或确认第二认证服务器的地址相关信息。384.通过本实施例中,可以获取第一信息、第一指示信息、合法设备列表和第三信息中的至少一项;根据所述第一信息、第一指示信息、合法设备列表和第三信息中的至少一项,执行第一操作;这样一方面能够支持第一网络选取第二认证服务器对第一通信设备进行认证,从而支持终端无与第一网络相关证书的情况下接入第一网络时,对终端进行认证,避免仿冒和不合法终端对第一网络的安全攻击;另一方面支持对第一通信设备进行配置,以支持合法的终端获取与第一网络相关的证书,以接入第一网络的服务。385.请参见图4,图4是本发明实施例提供的另一种接入控制方法,该方法应用于第三通信设备,第三通信设备包括但不限于以下之一:af、第二认证服务器、第一通信设备的厂家的相关设备,如图4所示,包括以下步骤:386.步骤401、确定第三信息387.步骤402、发送第三信息;388.其中,所述第三信息包括如下至少一项:389.第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息;390.所述第二认证服务器的地址相关信息。391.一种实施方式中,上述第三信息是图3所示的实施例中的第三信息,此处不作赘述。392.一种实施方式中,所述第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息,可以用于确认第二认证服务器的地址相关信息。393.一种实施方式中,上述发送第三信息可以是向第二通信设备发送第三信息。394.可选的,发送所述第二认证服务器的相关信息,包括:395.满足第三条件的情况下,发送所述第二认证服务器的相关信息;396.所述第三条件包括如下至少一项:397.所述第三通信设备与所述第二认证服务器间相互认证通过;398.所述第三通信设备与第一网络间相互认证通过。399.可选地,所述第三通信息设备为第一网络之外的通信设备。400.一种实施方式中,上述第三通信设备与所述第二认证服务器间可以是预先相互认证通过。401.一种实施方式中,第三通信设备与第一网络间相互认证通过。402.通过本实施例中,发送第三信息,使得第二通信设备获取到上述第三信息,这样能够支持第一网络选取第二认证服务器对第一通信设备进行认证,从而支持终端无与第一网络相关证书的情况下接入第一网络时,对终端进行认证,避免仿冒和不合法终端对第一网络的安全攻击。403.请参见图5,图5是本发明实施例提供的另一种接入控制方法,该方法应用于第四通信设备,第四通信设备包括但不限于终端,如图5所示,包括以下步骤:404.步骤501、获取第二信息;405.步骤502、根据所述第二信息,执行第二操作;406.其中,所述第二信息包括如下至少一项:407.第一终端路由选择策略(如ursp);408.默认dnn信息设置为空;409.默认切片信息设置为空;410.用于第一数据通道建立的相关信息;411.第二指示信息;412.第三指示信息;413.第一服务器的地址相关信息;414.第二认证服务器的地址相关信息;415.其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;416.所述第一终端路由选择策略用于访问第一服务器或证书下载应用;417.所述第一数据通道为第一网络中的数据通道;418.所述第二指示信息用于指示以下至少一项:419.所述第一数据通道用于第一通信设备与第一服务器间的交互,420.所述第一数据通道用于第一通信设备请求与第一网络相关的证书,421.所述第一数据通道用于向第一通信设备配置与第一网络相关的证书;422.所述第三指示信息用于指示以下至少一项:仅允许受限服务,仅允许控制面,不允许用户面,仅允许访问第一服务器,仅允许证书下载应用。423.一种实施方式中,上述第二信息可以参见图5所示的实施例中的第二信息,此处不作赘述。424.一种实施方式中,上述获取第二信息可以是从第一网络获取上述第二信息。425.可选的,所述第二操作包括以下至少一项:426.建立第一数据通道,且所述第一数据通道满足至少以下之一:所述第一数据通道用于第一通信设备与第一服务器间的交互,所述第一数据通道用于第一通信设备请求与第一网络相关的证书,所述第一数据通道用于向第一通信设备配置与第一网络相关的证书;427.向第一服务器请求配置与第一网络相关的证书;428.向第二认证服务器请求配置与第一网络相关的证书;429.拒绝应用层除了目标第一服务器和/或证书下载应用之外访问请求或数据发送请求;430.仅允许目标为第一服务器和/或证书下载应用的访问请求或数据发送请求。431.一种实施方式中,所述用于第一数据通道(所述数据通道比如pdu会话)建立的相关信息包括以下至少一项:432.dnn,切片信息(如nssai),sscmode,数据通道类型(如pdu会话类型)。433.一种实施方式中,所述第一数据通道为第一网络中的数据通道且用于下载与第一网络证书数据通道。434.一种实施方式中,根据用于第一数据通道建立的相关信息和/或第二指示信息请求建立第一数据通道。435.根据第一服务器的地址相关信息,向第一服务器请求配置与第一网络相关的证书。436.根据第二认证服务器的地址相关信息,向第二认证服务器请求配置与第一网络相关的证书。不难理解,第二认证服务器根据所述请求,首先对第四通信设备进行验证,验证通过后,再向第一服务器请求为第四通信设备配置与第一网络相关的证书。437.通过本实施例中,获取第二信息,并根据所述第二信息,执行第二操作,能够支持终端无与第一网络相关证书的情况下接入第一网络时,获取必要配置,以支持合法的终端获取与第一网络相关的证书,以接入第一网络的服务。438.请参见图6,图6是本发明实施例提供的另一种接入控制方法,该方法应用于第五通信设备,第五通信设备包括但不限于以下之一:第一网络的通信设备,如amf,如图6所示,包括以下步骤:439.步骤601、发送第二信息,其中,所述第二信息包括如下至少一项:440.第一终端路由选择策略(如ursp);441.默认dnn信息设置为空;442.默认切片信息设置为空;443.用于第一数据通道建立的相关信息;444.第二指示信息;445.第三指示信息;446.第一服务器的地址相关信息;447.第二认证服务器的地址相关信息;448.其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;449.所述第一终端路由选择策略用于访问第一服务器或证书下载应用;450.所述第一数据通道为第一网络中的数据通道;451.所述第二指示信息用于指示以下至少一项:452.所述第一数据通道用于第一通信设备与第一服务器间的交互,453.所述第一数据通道用于第一通信设备请求与第一网络相关的证书,454.所述第一数据通道用于向第一通信设备配置与第一网络相关的证书;455.所述第三指示信息用于指示以下至少一项:仅允许受限服务,仅允许控制面,不允许用户面,仅允许访问第一服务器,仅允许证书下载应用。456.可选地,发送第二信息的步骤之前,执行确定第二信息相关操作。457.执行确定第二信息的相关操作包括[0458]-确定第一终端路由选择策略的操作。[0459]-默认dnn信息设置为空或不设置默认dnn信息。[0460]-默认切片信息设置为空或不设置默认(nssai)切片信息。[0461]不难理解,除了第一服务器,第一网络不允许终端访问其他的业务。默认dnn用于终端的应用或访问目标没有对应的路由选择策略中的dnn时,选用默认的dnn建立数据通道来访问所述应用或访问目标。因此不配置默认dnn便是不允许终端发起其他的业务。默认切片信息用于终端的应用或访问目标没有对应的路由选择策略中的切片信息时,选用默认的切片信息建立数据通道来访问所述应用或访问目标。因此不配置默认切片信息便是不允许终端发起其他的业务。[0462]可选的,所述确定第一终端路由选择策略的操作包括以下至少一项:[0463]将第一终端路由选择策略中的应用描述设置为第一服务器的地址相关信息(比如将应用描述中设置为的第一服务器的ip三元组或者是第一服务器的fqdn),[0464]将第一终端路由选择策略中的应用描述设置为证书下载应用信息(比如将应用描述中设置为的证书下载应用),[0465]将第一终端路由选择策略中的应用描述设置为受限服务的dnn。[0466]所述证书下载应用用于请求第一服务器配置与第一网络相关的证书。[0467]一种实施方式中,可以通过控制面信令配置与第一网络相关的证书。不难理解,此时,可以通过第三指示信息限制不允许用户面,仅允许控制面。[0468]可选的,在满足第四条件的情况下,执行确定第二信息相关操作和/或发送第二信息;[0469]其中,所述第四条件可以包括:[0470]终端接入第一网络的受限服务或接收到终端发送的第一指示信息;[0471]确认终端初始认证通过或确认所述终端通过所述第二认证服务器的认证;[0472]确认所述第一通信设备是非仿冒设备;[0473]确认所述终端为第一网络的合法设备或终端是合法设备列表中的通信设备;[0474]确认终端允许被配置所述第一网络相关的证书。[0475]可选地,向终端发送第二信息。[0476]能够支持终端无与第一网络相关证书的情况下接入第一网络时,获取必要配置,以支持合法的终端获取与第一网络相关的证书,以接入第一网络的服务。下面结合具体应用场景对本发明实施例的接入控制方法进行说明。[0477]本发明实施例的应用场景1:[0478]本发明实施例的应用场景1主要描述ue、snpn和第二认证服务器之间的接入控制,如图7所示,包括以下步骤:[0479]步骤1:af向第一网络发送第三信息(第二认证服务器的相关信息)。[0480]第三信息包括以下至少一项:第二认证服务器的索引信息与第二认证服务器地址信息的映射信息,第二认证服务器地址信息。[0481]所述第二认证服务器的索引信息与第二认证服务器地址信息的映射信息中的第二认证服务器的索引信息可以索引到其映射的第二认证服务器地址信息。[0482]af可以为终端厂家的af。[0483]af可以通过第一网络的nef向第一网络的udm发送所述信息。[0484]步骤2:ue向第一网络的amf发起注册请求。[0485]可选地,在所述注册请求中包含第二认证服务器的索引信息。或者只提供终端的厂家信息。[0486]第二认证服务器的索引信息可以包含以下至少一项:第二认证服务器的地址信息(如ip,fqdn,url),第二认证服务器归属的终端厂家的标识信息。[0487]步骤3(可选地):amf向ue发送身份认证请求(identityrequest),且身份认证类型(identitytype)设置为以下至少一致:终端厂家(如vendorid)等相关类型、第二认证服务器索引信息、第二认证服务器地址信息。[0488]ue在身份认证响应(identityresponse)中包含第二认证服务器的索引信息,比如uevendor的标识信息。[0489]步骤4(可选地):amf向udm发送所述第二认证服务器的索引信息,获取认证服务器的地址信息。[0490]udm根据第二认证服务器的索引信息与第二认证服务器地址信息的映射信息、第二认证服务器的索引信息,可以确认第二认证服务器的地址信息。[0491]udm向amf发送第二认证服务器的地址信息。[0492]一种实施方式中,步骤4采用的是非ue相关的信令过程。[0493]步骤5:amf执行第一操作,所述第一操作包括以下至少一项:[0494]确定第二认证服务器的地址,[0495]向第二认证服务器请求认证(authentication/security)终端,[0496]确认终端是否为第一网络的合法终端或是否允许配置与第一网络相关的证书的终端。[0497]一种实施方式中,从af获取第二认证服务器的索引信息与第二认证服务器地址信息的映射信息。[0498]另一种实施方式中,从终端获取第二认证服务器的索引信息。[0499]进一步地,当满足合法终端条件时,可以确认终端是第一网络的合法终端。合法终端条件可以包括至少以下一项:终端通过第二认证服务器的认证,终端是合法终端列表中的终端。所述合法终端可以是允许配置与第一网络相关的证书的终端。[0500]步骤6:当确认终端是第一网络的合法终端时,向终端发送第二信息和注册接受消息。[0501]所述第二信息如图5实施例所述。示例性的,所述第二信息包括以下至少一项:[0502]用于受限服务的pdu会话建立的相关信息(如dnn、切片信息、ssc等),第一服务器的地址相关信息。[0503]一种实施方式中,在发送注册接收消息中包括:第一服务器的地址相关信息。[0504]步骤7:ue与snpn建立会话。[0505]步骤8:ue与配置服务器之间传输snpn证书(credential)配置请求和配置响应。[0506]本发明实施例的应用场景2:[0507]本发明实施例的应用场景2主要描述ue、snpn、配置服务器和第二认证服务器之间的接入控制,如图8所示,包括以下步骤:[0508]步骤1(可选地):配置服务器获取第三信息(或称为第二认证服务器的相关信息)。[0509]第二认证服务器的相关信息包括以下至少一项:第二认证服务器的索引信息与第二认证服务器地址信息的映射信息,第二认证服务器地址信息。[0510]所述第二认证服务器的索引信息与第二认证服务器地址信息的映射信息中的第二认证服务器的索引信息可以索引到其映射的第二认证服务器地址信息。[0511]步骤2:ue向第一网络的amf发起接入请求,发送第二认证服务器的索引信息。[0512]第二认证服务器的索引信息可以包含以下至少一项:第二认证服务器的地址信息(如ip,fqdn,url),第二认证服务器归属的终端厂家的标识信息。[0513]步骤3(可选地):amf向udm发送所述第二认证服务器的索引信息,获取认证服务器的地址信息。[0514]udm根据第二认证服务器的索引信息与第二认证服务器地址信息的映射信息、第二认证服务器的索引信息,可以确认第二认证服务器的地址信息。[0515]udm向amf发送第二认证服务器的地址信息。[0516]一种实施方式中,步骤4采用的是非ue相关的信令过程。[0517]步骤4:amf执行以下操作至少一项:[0518]确定第二认证服务器的地址,[0519]向第一网络的配置服务器请求认证终端,[0520]向第一网络的配置服务器发送第二认证服务器的地址信息或第二认证服务器的索引信息。[0521]配置服务器执行以下操作至少一项:[0522]确定第二认证服务器的地址,[0523]向第二认证服务器请求认证终端。[0524]认证完成步骤后,amf执行以下操作至少一项:[0525]确认终端是否为第一网络的合法终端或是否允许配置与第一网络相关的证书的终端,[0526]确认是否允许终端注册。[0527]进一步地,当满足合法终端条件时,可以确认终端是第一网络的合法终端。合法终端条件可以包括至少以下一项:终端通过第二认证服务器的认证,终端是合法终端列表中的终端。所述合法终端可以是允许配置与第一网络相关的证书的终端。[0528]步骤5:当确认终端是第一网络的合法终端时,向终端发送第二信息和注册接受消息。[0529]所述第二信息如图5实施例所述。示例性的,所述第二信息包括以下至少一项:[0530]用于受限服务的pdu会话建立的相关信息(如dnn、切片信息、ssc等),第一服务器的地址相关信息。[0531]一种实施方式中,在发送注册接收消息中包括:第一服务器的地址相关信息。[0532]步骤6:ue与snpn建立会话。[0533]步骤7:ue与配置服务器传输snpn证书(credential)配置。[0534]本发明实施例的应用场景3:[0535]本发明实施例的应用场景3主要描述ue、配置服务器和认证服务器之间的接入控制,如图9所示,包括以下步骤:[0536]步骤1(可选地):配置服务器获取第二认证服务器的相关信息。[0537]第二认证服务器的相关信息包括以下至少一项:第二认证服务器的索引信息与第二认证服务器地址信息的映射信息,第二认证服务器地址信息。[0538]所述第二认证服务器的索引信息与第二认证服务器地址信息的映射信息中的第二认证服务器的索引信息可以索引到其映射的第二认证服务器地址信息。[0539]步骤2:ue向第一网络的amf发起注册请求。[0540]amf向终端发送第二信息和注册接受消息。[0541]所述第二信息包括以下至少一项:[0542]用于受限服务的pdu会话建立的相关信息(如dnn、切片信息、ssc等),[0543]第一服务器的地址相关信息。[0544]一种实施方式中,在发送注册接收消息中包括:第一服务器(如配置服务器)的地址相关信息。[0545]步骤3:ue与第一网络pdu会话建立。所述pdu会话为受限服务的pdu会话。[0546]另一种可选的方式中,smf向终端发送第二信息。[0547]步骤4:ue向配置服务器发起配置请求。ue向配置服务器发送第二认证服务器的索引信息。[0548]第二认证服务器的索引信息可以包含以下至少一项:认证服务器的地址信息(如ip,fqdn,url),认证服务器归属的终端厂家的标识信息。[0549]步骤5:配置服务器执行以下操作至少一项:[0550]确定第二认证服务器的地址,[0551]向第二认证服务器请求认证终端。[0552]认证完成步骤后,配置服务器执行以下操作至少一项:[0553]确认终端是否为第一网络的合法终端或是否允许配置与第一网络相关的证书的终端,[0554]进一步地,当满足合法终端条件时,可以确认终端是第一网络的合法终端。合法终端条件可以包括至少以下一项:终端通过第二认证服务器的认证,终端是合法终端列表中的终端。所述合法终端可以是允许配置与第一网络相关的证书的终端。[0555]步骤6:当确认终端是第一网络的合法终端时,向终端配置与第一网络相关的证书(credential)。[0556]本发明实施例的应用场景4[0557]本发明实施例的应用场景4主要描述ue和配置服务器之间的接入控制,如图10所示,包括以下步骤:[0558]步骤1:ue向第一网络的amf发起注册请求。[0559]amf向终端发送第二信息和注册接受消息。[0560]所述第二信息如图5实施例所述。示例性的,所述第二信息包括以下至少一项:[0561]用于受限服务的pdu会话建立的相关信息(如dnn、切片信息、ssc等),第一服务器的地址相关信息。[0562]一种实施方式中,在发送注册接收消息中包括:第一服务器(如配置服务器)的地址相关信息。[0563]步骤2:ue与第一网络pdu会话建立。所述pdu会话为受限服务的pdu会话。[0564]另一种可选的方式中,smf向终端发送第二信息。[0565]步骤3:ue向配置服务器发起配置请求。[0566]步骤4:配置服务器对终端进行认证。[0567]认证完成步骤后,配置服务器执行以下操作至少一项:[0568]确认终端是否为第一网络的合法终端或是否允许配置与第一网络相关的证书的终端;[0569]进一步地,当满足合法终端条件时,可以确认终端是第一网络的合法终端。合法终端条件可以包括至少以下一项:终端通过第二认证服务器的认证,终端是合法终端列表中的终端。所述合法终端可以是允许配置与第一网络相关的证书的终端。[0570]步骤5:当确认终端是第一网络的合法终端时,向终端配置与第一网络相关的证书。[0571]本发明实施例中,可以实现如下:[0572]ue刚出厂接入snpn时或接入snpn的配置服务器时,提供标识ue厂家(vendor)的相关信息,snpn收到后用于选择ue厂家的第二认证服务器(如aaa)对ue进行认证。[0573]snpn可以定义的新的identity类型获取ue的厂家等第二认证服务器的索引信息。[0574]snpn向ue发送配置服务器的地址相关信息,用于ue通过用户面向配置服务器发起配置请求或者snpn通过控制面向配置服务器为ue请求与第一网络相关的证书[0575]通过本发明实施例,一方面可以支持ue无snpn的证书时接入snpn时,对ue进行认证和配置,避免仿冒和不合法ue的安全攻击;另一方面支持对ue进行snpn的证书配置。[0576]请参见图11,图11是本发明实施例提供的一种通信设备的结构图,所述通信设备为第一通信设备,如图11所示,通信设备1100包括:[0577]第一发送模块1101,用于向第一目标端发送第一信息和/或第一指示信息,其中,所述第一信息包括如下至少一项:[0578]第二认证服务器的索引信息,[0579]所述第一通信设备的厂家的相关信息,[0580]所述第二认证服务器的地址相关信息;[0581]所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务。[0582]可选的,所述发送第一信息包括:[0583]当满足第一条件时,发送第一信息;[0584]其中,所述第一条件包括以下至少一项:[0585]所述第一通信设备具有第二证书;[0586]所述第一通信设备不具有与第一网络相关的证书;[0587]所述第一通信设备请求接入第一网络;[0588]所述第一通信设备请求接入第一网络的受限服务;[0589]所述第一通信设备请求获取与第一网络相关的证书;[0590]获取到所述第一信息中的至少一项;[0591]获取到对所述第一信息的请求信息;[0592]获取到第一网络支持受限服务的信息;[0593]获取到第一网络支持和/或要求对受限服务进行认证的信息;[0594]获取到第一网络支持和/或要求对所述第一通信设备的认证的信息;[0595]获取到所述第一网络支持向所述第一通信设备配置与所述第一网络相关的证书的信息。[0596]可选的,所述对所述第一信息的请求信息包括以下至少一项:[0597]对所述第一信息的请求信息包括以下至少一项:[0598]第一请求信息,且所述第一请求信息用于请求所述第一通信设备的厂家信息,[0599]第二请求信息,且所述第二请求信息用于请求所述第二认证服务器的索引信息,[0600]第三请求信息,且所述第三请求信息用于请求所述第二认证服务器的地址相关信息。[0601]可选的,所述发送第一信息的步骤之前,所述通信设备还包括:[0602]第二发送模块,用于向所述第一目标端发送接入请求和/或发送第一指示信息,[0603]其中,所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务。[0604]可选的,所述通信设备还包括:[0605]接收模块,用于接收第一目标端发送的以下至少一项信息:[0606]对所述第一信息的请求信息;[0607]第一网络支持受限服务的信息;[0608]第一网络支持和/或要求对受限服务进行认证的信息;[0609]所述第一网络支持和/或要求对所述第一通信设备的认证的信息;[0610]所述第一网络支持向所述第一通信设备配置与第一网络相关的证书的信息。[0611]可选的,所述通信设备还包括:[0612]获取模块,用于获取第二信息,其中,所述第二信息包括如下至少一项:[0613]第一终端路由选择策略;[0614]默认dnn信息设置为空;[0615]默认切片信息设置为空;[0616]用于第一数据通道建立的相关信息;[0617]第二指示信息;[0618]第三指示信息;[0619]第一服务器的地址相关信息;[0620]第二认证服务器的地址相关信息;[0621]其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;[0622]所述第一终端路由选择策略用于访问第一服务器或证书下载应用;[0623]所述第一数据通道为第一网络中的数据通道;[0624]所述第二指示信息用于指示以下至少一项:[0625]所述第一数据通道用于第一通信设备与第一服务器间的交互,[0626]所述第一数据通道用于第一通信设备请求与第一网络相关的证书,[0627]所述第一数据通道用于向第一通信设备配置与第一网络相关的证书;[0628]所述第三指示信息用于指示以下至少一项:仅允许受限服务,仅允许控制面,不允许用户面,仅允许访问第一服务器,仅允许证书下载应用。[0629]通信设备1100能够实现本发明方法实施例中第一通信设备实现的各个过程,以及达到相同的有益效果,为避免重复,这里不再赘述。[0630]参见图12,本发明实施例提供了另一种通信设备,该通信设备为第二通信设备,如图12所示,通信设备1200包括:[0631]获取模块1201,用于获取第一信息、第一指示信息、合法设备列表和第三信息中的至少一项;[0632]执行模块1202,用于根据所述第一信息、第一指示信息、合法设备列表和第三信息中的至少一项,执行第一操作;[0633]其中,所述第一信息包括如下至少一项:第二认证服务器的索引信息,第一通信设备的厂家的相关信息,所述第二认证服务器的地址相关信息;[0634]所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务;[0635]所述第三信息包括以下至少一项:[0636]所述第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息;[0637]所述第二认证服务器的地址相关信息。[0638]可选的,所述第一操作包括如下至少一项:[0639]确定所述第二认证服务器;[0640]确定向所述第二认证服务器请求对第一通信设备进行认证;[0641]向所述第二认证服务器请求对第一通信设备进行认证;[0642]向所述第二认证服务器请求对第一通信设备进行认证;[0643]向第一服务器请求对所述第一通信设备进行认证;[0644]向所述第一服务器发送所述第一信息;[0645]确认所述第一通信设备是否为第一网络的合法设备;[0646]确认是否允许为所述第一通信设备配置所述与第一网络相关的证书;[0647]确认是否允许所述第一网络接受所述第一通信设备的注册请求;[0648]其中,所述第一服务器为能够为所述第一通信设备配置与所述第一网络相关的证书的服务器。[0649]可选的,所述确定第二认证服务器的步骤包括但不限于如下至少一项:[0650]根据第一信息中的所述第二认证服务器的索引信息,以及所述第三信息中的所述第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息,确定第二认证服务器;[0651]根据第一信息中的所述第一通信设备的厂家的相关信息,以及所述第三信息中的所述第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息,确定第二认证服务器;[0652]根据第一信息中的所述第二认证服务器的地址相关信息和/或所述第三信息中的所述第二认证服务器的地址相关信息,确定第二认证服务器;[0653]根据第一指示信息和/或所述第三信息中的所述第二认证服务器的地址相关信息,确定第二认证服务器;[0654]和/或,[0655]所述确定向所述第二认证服务器请求对第一通信设备进行认证的步骤包括但不限于如下至少一项:[0656]根据第一指示信息和/或第一信息,确定向所述第二认证服务器请求对第一通信设备进行认证;[0657]根据第一指示信息和/或第三信息中的所述第二认证服务器的地址相关信息,确定向所述第二认证服务器请求对第一通信设备进行认证。[0658]可选的,在所述第一通信设备满足第二条件时,确认所述第一通信设备为所述第一网络的合法设备;[0659]其中,所述第二条件包括如下至少一项:[0660]所述第一通信设备通过所述第二认证服务器的认证;[0661]所述第一通信设备是合法设备列表中的通信设备。[0662]可选的,所述合法设备列表包括如下至少一项:[0663]还未配置与第一网络相关的证书的第一网络的合法通信设备;[0664]允许配置与第一网络相关的证书的通信设备。[0665]可选的,所述通信设备还包括:[0666]接收模块,用于接收第一通信设备的接入请求和/或第一指示信息;其中,所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务;[0667]第一发送模块,用于基于所述接入请求和/或第一指示信息,发送对第一信息的请求信息。[0668]可选的,所述对第一信息的请求信息包括以下至少一项:[0669]第一请求信息,且所述第一请求信息用于请求所述第一通信设备的厂家信息,[0670]第二请求信息,且所述第二请求信息用于请求所述第二认证服务器的索引信息,[0671]第三请求信息,且所述第三请求信息用于请求所述第二认证服务器的地址相关信息。[0672]可选的,所述通信设备还包括:[0673]第二发送模块,用于在确定所述第一通信设备为第一网络的合法设备的情况下,发送第二信息,其中,所述第二信息包括如下至少一项:[0674]用于第一数据通道建立的相关信息;[0675]第二指示信息;[0676]第一服务器的地址相关信息;[0677]其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;[0678]所述第一数据通道为第一网络中的数据通道;[0679]第二指示信息用于指示以下至少一项:[0680]所述第一数据通道用于第一通信设备与第一服务器间的交互;[0681]所述第一数据通道用于第一通信设备请求与第一网络相关的证书;[0682]所述第一数据通道用于向第一通信设备配置与第一网络相关的证书。[0683]通信设备1200能够实现本发明方法实施例中第二通信设备实现的各个过程,以及达到相同的有益效果,为避免重复,这里不再赘述。[0684]参见图13,本发明实施例提供了另一种通信设备,该通信设备为第三通信设备,如图13所示,通信设备1300包括:[0685]确定模块1301,用于确定第三信息;[0686]发送模块1302,用于发送第三信息;[0687]其中,所述第三信息包括如下至少一项:[0688]第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息;[0689]所述第二认证服务器的地址相关信息。[0690]可选的,所述发送所述第二认证服务器的相关信息,包括:[0691]满足第三条件的情况下,发送所述第二认证服务器的相关信息;[0692]所述第三条件包括如下至少一项:[0693]所述第三通信设备与所述第二认证服务器间相互认证通过;[0694]所述第三通信设备与第一网络间相互认证通过。[0695]通信设备1300能够实现本发明方法实施例中第三通信设备实现的各个过程,以及达到相同的有益效果,为避免重复,这里不再赘述。[0696]参见图14,本发明实施例提供了另一种通信设备,该通信设备为第四通信设备,如图14所示,通信设备1400包括:[0697]获取模块1401,用于获取第二信息;[0698]执行模块1402,用于根据所述第二信息,执行第二操作;[0699]其中,所述第二信息包括如下至少一项:[0700]第一终端路由选择策略;[0701]默认dnn信息设置为空;[0702]默认切片信息设置为空;[0703]用于第一数据通道建立的相关信息;[0704]第二指示信息;[0705]第三指示信息;[0706]第一服务器的地址相关信息;[0707]第二认证服务器的地址相关信息;[0708]其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;[0709]所述第一终端路由选择策略用于访问第一服务器或证书下载应用;[0710]所述第一数据通道为第一网络中的数据通道;[0711]所述第二指示信息用于指示以下至少一项:[0712]所述第一数据通道用于第一通信设备与第一服务器间的交互,[0713]所述第一数据通道用于第一通信设备请求与第一网络相关的证书,[0714]所述第一数据通道用于向第一通信设备配置与第一网络相关的证书;[0715]所述第三指示信息用于指示以下至少一项:仅允许受限服务,仅允许控制面,不允许用户面,仅允许访问第一服务器,仅允许证书下载应用。[0716]可选的,所述第二操作包括以下至少一项:[0717]建立第一数据通道,且所述第一数据通道满足至少以下之一:所述第一数据通道用于第一通信设备与第一服务器间的交互,所述第一数据通道用于第一通信设备请求与第一网络相关的证书,所述第一数据通道用于向第一通信设备配置与第一网络相关的证书;[0718]向第一服务器请求配置与第一网络相关的证书;[0719]向第二认证服务器请求配置与第一网络相关的证书;[0720]拒绝应用层除了目标第一服务器和/或证书下载应用之外访问请求或数据发送请求;[0721]仅允许目标为第一服务器和/或证书下载应用的访问请求或数据发送请求。[0722]通信设备1400能够实现本发明方法实施例中第四通信设备实现的各个过程,以及达到相同的有益效果,为避免重复,这里不再赘述。[0723]参见图15,本发明实施例提供了另一种通信设备,该通信设备为第五通信设备,如图15所示,通信设备1500包括:[0724]发送模块1501,用于发送第二信息,其中,所述第二信息包括如下至少一项:[0725]第一终端路由选择策略;[0726]默认dnn信息设置为空;[0727]默认切片信息设置为空;[0728]用于第一数据通道建立的相关信息;[0729]第二指示信息;[0730]第三指示信息;[0731]第一服务器的地址相关信息;[0732]第二认证服务器的地址相关信息;[0733]其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;[0734]所述第一终端路由选择策略用于访问第一服务器或证书下载应用;[0735]所述第一数据通道为第一网络中的数据通道;[0736]所述第二指示信息用于指示以下至少一项:[0737]所述第一数据通道用于第一通信设备与第一服务器间的交互,[0738]所述第一数据通道用于第一通信设备请求与第一网络相关的证书,[0739]所述第一数据通道用于向第一通信设备配置与第一网络相关的证书;[0740]所述第三指示信息用于指示以下至少一项:仅允许受限服务,仅允许控制面,不允许用户面,仅允许访问第一服务器,仅允许证书下载应用。[0741]可选的,在满足第四条件的情况下,执行确定第二信息相关操作和/或发送第二信息;[0742]其中,所述第四条件包括:[0743]终端接入第一网络的受限服务或接收到终端发送的第一指示信息;[0744]确认终端初始认证通过或确认所述终端通过所述第二认证服务器的认证;[0745]确认所述第一通信设备是非仿冒设备;[0746]确认所述终端为第一网络的合法设备或终端是合法设备列表中的通信设备;[0747]确认终端允许被配置所述第一网络相关的证书。[0748]通信设备1500能够实现本发明方法实施例中第三通信设备实现的各个过程,以及达到相同的有益效果,为避免重复,这里不再赘述。[0749]参见图16,图16是本发明实施例提供的通信设备的结构图之五。如图16所示,通信设备1600包括:存储器1601、处理器1602及存储在存储器1601上并可在处理器1602上运行的计算机程序16011。[0750]其中,在通信设备1600表现为上述方法实施例中的第一通信设备时,计算机程序16011被处理器1602执行时实现如下步骤:[0751]向第一目标端发送第一信息和/或第一指示信息,其中,所述第一信息包括如下至少一项:[0752]第二认证服务器的索引信息,[0753]所述第一通信设备的厂家的相关信息,[0754]所述第二认证服务器的地址相关信息;[0755]所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务。[0756]可选的,所述发送第一信息包括:[0757]当满足第一条件时,发送第一信息;[0758]其中,所述第一条件包括以下至少一项:[0759]所述第一通信设备具有第二证书;[0760]所述第一通信设备不具有与第一网络相关的证书;[0761]所述第一通信设备请求接入第一网络;[0762]所述第一通信设备请求接入第一网络的受限服务;[0763]所述第一通信设备请求获取与第一网络相关的证书;[0764]获取到所述第一信息中的至少一项;[0765]获取到对所述第一信息的请求信息;[0766]获取到第一网络支持受限服务的信息;[0767]获取到第一网络支持和/或要求对受限服务进行认证的信息;[0768]获取到第一网络支持和/或要求对所述第一通信设备的认证的信息;[0769]获取到所述第一网络支持向所述第一通信设备配置与所述第一网络相关的证书的信息。[0770]可选的,所述对所述第一信息的请求信息包括以下至少一项:[0771]对所述第一信息的请求信息包括以下至少一项:[0772]第一请求信息,且所述第一请求信息用于请求所述第一通信设备的厂家信息,[0773]第二请求信息,且所述第二请求信息用于请求所述第二认证服务器的索引信息,[0774]第三请求信息,且所述第三请求信息用于请求所述第二认证服务器的地址相关信息。[0775]可选的,所述发送第一信息的步骤之前,计算机程序16011被处理器1602执行时还实现如下步骤:[0776]向所述第一目标端发送接入请求和/或发送第一指示信息,[0777]其中,所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务。[0778]可选的,所述发送第一信息的步骤之前,计算机程序16011被处理器1602执行时还实现如下步骤:[0779]接收第一目标端发送的以下至少一项信息:[0780]对所述第一信息的请求信息;[0781]对所述第一信息的请求信息;[0782]第一网络支持受限服务的信息;[0783]第一网络支持和/或要求对受限服务进行认证的信息;[0784]第一网络支持和/或要求对所述第一通信设备的认证的信息;[0785]第一网络支持向所述第一通信设备配置与第一网络相关的证书的信息。[0786]可选的,计算机程序16011被处理器1602执行时还实现如下步骤:[0787]获取第二信息,其中,所述第二信息包括如下至少一项:[0788]第一终端路由选择策略;[0789]默认dnn信息设置为空;[0790]默认切片信息设置为空;[0791]用于第一数据通道建立的相关信息;[0792]第二指示信息;[0793]第三指示信息;[0794]第一服务器的地址相关信息;[0795]第二认证服务器的地址相关信息;[0796]其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;[0797]所述第一终端路由选择策略用于访问第一服务器或证书下载应用;[0798]所述第一数据通道为第一网络中的数据通道;[0799]所述第二指示信息用于指示以下至少一项:[0800]所述第一数据通道用于第一通信设备与第一服务器间的交互,[0801]所述第一数据通道用于第一通信设备请求与第一网络相关的证书,[0802]所述第一数据通道用于向第一通信设备配置与第一网络相关的证书;[0803]所述第三指示信息用于指示以下至少一项:仅允许受限服务,仅允许控制面,不允许用户面,仅允许访问第一服务器,仅允许证书下载应用。[0804]其中,在通信设备1600表现为上述方法实施例中的第二通信设备时,计算机程序16011被处理器1602执行时实现如下步骤:[0805]获取第一信息、第一指示信息、合法设备列表和第三信息中的至少一项;[0806]根据所述第一信息、第一指示信息、合法设备列表和第三信息中的至少一项,执行第一操作;[0807]其中,所述第一信息包括如下至少一项:第二认证服务器的索引信息,第一通信设备的厂家的相关信息,所述第二认证服务器的地址相关信息;[0808]所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务;[0809]所述第三信息包括以下至少一项:[0810]所述第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息;[0811]所述第二认证服务器的地址相关信息。[0812]可选的,所述第一操作包括如下至少一项:[0813]确定所述第二认证服务器;[0814]确定向所述第二认证服务器请求对第一通信设备进行认证;[0815]向所述第二认证服务器请求对第一通信设备进行认证;[0816]向所述第二认证服务器请求对第一通信设备进行认证;[0817]向第一服务器请求对所述第一通信设备进行认证;[0818]向所述第一服务器发送所述第一信息;[0819]确认所述第一通信设备是否为第一网络的合法设备;[0820]确认是否允许为所述第一通信设备配置所述与第一网络相关的证书;[0821]确认是否允许所述第一网络接受所述第一通信设备的注册请求;[0822]其中,所述第一服务器为能够为所述第一通信设备配置与所述第一网络相关的证书的服务器。[0823]可选的,所述确定第二认证服务器的步骤包括但不限于如下至少一项:[0824]根据第一信息中的所述第二认证服务器的索引信息,以及所述第三信息中的所述第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息,确定第二认证服务器;[0825]根据第一信息中的所述第一通信设备的厂家的相关信息,以及所述第三信息中的所述第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息,确定第二认证服务器;[0826]根据第一信息中的所述第二认证服务器的地址相关信息和/或所述第三信息中的所述第二认证服务器的地址相关信息,确定第二认证服务器;[0827]根据第一指示信息和/或所述第三信息中的所述第二认证服务器的地址相关信息,确定第二认证服务器;[0828]和/或,[0829]所述确定向所述第二认证服务器请求对第一通信设备进行认证的步骤包括但不限于如下至少一项:[0830]根据第一指示信息和/或第一信息,确定向所述第二认证服务器请求对第一通信设备进行认证;[0831]根据第一指示信息和/或第三信息中的所述第二认证服务器的地址相关信息,确定向所述第二认证服务器请求对第一通信设备进行认证。[0832]可选的,在所述第一通信设备满足第二条件时,确认所述第一通信设备为所述第一网络的合法设备;[0833]其中,所述第二条件包括如下至少一项:[0834]所述第一通信设备通过所述第二认证服务器的认证;[0835]所述第一通信设备是合法设备列表中的通信设备。[0836]可选的,所述合法设备列表包括如下至少一项:[0837]还未配置与第一网络相关的证书的第一网络的合法通信设备;[0838]允许配置与第一网络相关的证书的通信设备。[0839]可选的,所述获取第一信息之前,计算机程序16011被处理器1602执行时还实现如下步骤:[0840]接收第一通信设备的接入请求和/或第一指示信息;其中,所述第一指示信息用于请求获取与第一网络相关的证书或指示接入的类型为受限服务;[0841]基于所述接入请求和/或第一指示信息,发送对第一信息的请求信息。[0842]可选的,所述对第一信息的请求信息包括以下至少一项:[0843]第一请求信息,且所述第一请求信息用于请求所述第一通信设备的厂家信息,[0844]第二请求信息,且所述第二请求信息用于请求所述第二认证服务器的索引信息,[0845]第三请求信息,且所述第三请求信息用于请求所述第二认证服务器的地址相关信息。[0846]可选的,计算机程序16011被处理器1602执行时还实现如下步骤:[0847]在确定所述第一通信设备为第一网络的合法设备的情况下,发送第二信息,其中,所述第二信息包括如下至少一项:[0848]用于第一数据通道建立的相关信息;[0849]第二指示信息;[0850]第一服务器的地址相关信息;[0851]其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;[0852]所述第一数据通道为第一网络中的数据通道;[0853]第二指示信息用于指示以下至少一项:[0854]所述第一数据通道用于第一通信设备与第一服务器间的交互;[0855]所述第一数据通道用于第一通信设备请求与第一网络相关的证书;[0856]所述第一数据通道用于向第一通信设备配置与第一网络相关的证书。[0857]其中,在通信设备1600表现为上述方法实施例中的第三通信设备时,计算机程序16011被处理器1602执行时实现如下步骤:[0858]确定第三信息;[0859]发送第三信息;[0860]其中,所述第三信息包括如下至少一项:[0861]第二认证服务器的索引信息与所述第二认证服务器的地址相关信息的映射信息;[0862]所述第二认证服务器的地址相关信息。[0863]可选的,所述发送所述第二认证服务器的相关信息,包括:[0864]满足第三条件的情况下,发送所述第二认证服务器的相关信息;[0865]所述第三条件包括如下至少一项:[0866]所述第三通信设备与所述第二认证服务器间相互认证通过;[0867]所述第三通信设备与第一网络间相互认证通过。[0868]其中,在通信设备1600表现为上述方法实施例中的第四通信设备时,计算机程序16011被处理器1602执行时实现如下步骤:[0869]获取第二信息;[0870]根据所述第二信息,执行第二操作;[0871]其中,所述第二信息包括如下至少一项:[0872]第一终端路由选择策略;[0873]默认dnn信息设置为空;[0874]默认切片信息设置为空;[0875]用于第一数据通道建立的相关信息;[0876]第二指示信息;[0877]第三指示信息;[0878]第一服务器的地址相关信息;[0879]第二认证服务器的地址相关信息;[0880]其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;[0881]所述第一终端路由选择策略用于访问第一服务器或证书下载应用;[0882]所述第一数据通道为第一网络中的数据通道;[0883]所述第二指示信息用于指示以下至少一项:[0884]所述第一数据通道用于第一通信设备与第一服务器间的交互,[0885]所述第一数据通道用于第一通信设备请求与第一网络相关的证书,[0886]所述第一数据通道用于向第一通信设备配置与第一网络相关的证书;[0887]所述第三指示信息用于指示以下至少一项:仅允许受限服务,仅允许控制面,不允许用户面,仅允许访问第一服务器,仅允许证书下载应用。[0888]可选的,所述第二操作包括以下至少一项:[0889]建立第一数据通道,且所述第一数据通道满足至少以下之一:所述第一数据通道用于第一通信设备与第一服务器间的交互,所述第一数据通道用于第一通信设备请求与第一网络相关的证书,所述第一数据通道用于向第一通信设备配置与第一网络相关的证书;[0890]向第一服务器请求配置与第一网络相关的证书;[0891]向第二认证服务器请求配置与第一网络相关的证书;[0892]拒绝应用层除了目标第一服务器和/或证书下载应用之外访问请求或数据发送请求;[0893]仅允许目标为第一服务器和/或证书下载应用的访问请求或数据发送请求。[0894]其中,在通信设备1600表现为上述方法实施例中的第五通信设备时,计算机程序16011被处理器1602执行时实现如下步骤:[0895]发送第二信息,其中,所述第二信息包括如下至少一项:[0896]第一终端路由选择策略;[0897]默认dnn信息设置为空;[0898]默认切片信息设置为空;[0899]用于第一数据通道建立的相关信息;[0900]第二指示信息;[0901]第三指示信息;[0902]第一服务器的地址相关信息;[0903]第二认证服务器的地址相关信息;[0904]其中,所述第一服务器为能够配置与第一网络相关的证书的服务器;[0905]所述第一终端路由选择策略用于访问第一服务器或证书下载应用;[0906]所述第一数据通道为第一网络中的数据通道;[0907]所述第二指示信息用于指示以下至少一项:[0908]所述第一数据通道用于第一通信设备与第一服务器间的交互,[0909]所述第一数据通道用于第一通信设备请求与第一网络相关的证书,[0910]所述第一数据通道用于向第一通信设备配置与第一网络相关的证书;[0911]所述第三指示信息用于指示以下至少一项:仅允许受限服务,仅允许控制面,不允许用户面,仅允许访问第一服务器,仅允许证书下载应用。[0912]可选的,在满足第四条件的情况下,执行确定第二信息相关操作和/或发送第二信息;[0913]其中,所述第四条件包括:[0914]终端接入第一网络的受限服务或接收到终端发送的第一指示信息;[0915]确认终端初始认证通过或确认所述终端通过所述第二认证服务器的认证;[0916]确认所述第一通信设备是非仿冒设备;[0917]确认所述终端为第一网络的合法设备或终端是合法设备列表中的通信设备;[0918]确认终端允许被配置所述第一网络相关的证书。[0919]通信设备1600能够实现上述方法实施例中通信设备实现的各个过程,为避免重复,这里不再赘述。[0920]本发明实施例还提供一种计算机可读存储介质,计算机可读存储介质上存储有计算机程序,该计算机程序被处理器执行时实现上述任一接入控制方法实施例的各个过程,且能达到相同的技术效果,为避免重复,这里不再赘述。其中,所述的计算机可读存储介质,如只读存储器(read-onlymemory,简称rom)、随机存取存储器(randomaccessmemory,简称ram)、磁碟或者光盘等。[0921]需要说明的是,在本文中,术语“包括”、“包含”或者其任何其他变体意在涵盖非排他性的包含,从而使得包括一系列要素的过程、方法、物品或者装置不仅包括那些要素,而且还包括没有明确列出的其他要素,或者是还包括为这种过程、方法、物品或者装置所固有的要素。在没有更多限制的情况下,由语句“包括一个……”限定的要素,并不排除在包括该要素的过程、方法、物品或者装置中还存在另外的相同要素。[0922]通过以上的实施方式的描述,本领域的技术人员可以清楚地了解到上述实施例方法可借助软件加必需的通用硬件平台的方式来实现,当然也可以通过硬件,但很多情况下前者是更佳的实施方式。基于这样的理解,本发明的技术方案本质上或者说对现有技术做出贡献的部分可以以软件产品的形式体现出来,该计算机软件产品存储在一个存储介质(如rom/ram、磁碟、光盘)中,包括若干指令用以使得一台终端(可以是手机,计算机,服务器,空调器,或者网络设备等)执行本发明各个实施例所述的方法。[0923]上面结合附图对本发明的实施例进行了描述,但是本发明并不局限于上述的具体实施方式,上述的具体实施方式仅仅是示意性的,而不是限制性的,本领域的普通技术人员在本发明的启示下,在不脱离本发明宗旨和权利要求所保护的范围情况下,还可做出很多形式,均属于本发明的保护之内。当前第1页12当前第1页12
当前第1页1 2 
网友询问留言 已有0条留言
  • 还没有人留言评论。精彩留言会获得点赞!
1