适用于多类移动场景的融合认证机制设计.docx
《适用于多类移动场景的融合认证机制设计.docx》由会员分享,可在线阅读,更多相关《适用于多类移动场景的融合认证机制设计.docx(21页珍藏版)》请在优知文库上搜索。
1、适用于多类移动场景的融合认证机制设计认证是移动通信系统的重要安全手段,主要用于鉴别功能实体的身份的合法性。为满足企业/行业用户远程移动业务应用的需求,依托移动运营商网络构建专网已成为业界的主流方式。目前业界认证的主流思路是在移动运营商提供的主认证、二次认证基础上叠加额外的用户面认证。这种思路在面向多类移动场景应用时存在不足。针对这一问题首先对不同利益相关方对认证的需求进行了分析;其次提出了一种全新的、灵活的融合认证机制,对普通垂直行业、关键行业两类行业应用以及大带宽、低功耗以及低时延等移动场景进行深入设计;最后给出了在实物和半实物环境中针对主认证、用户面认证以及二次认证试验验证的结果,证明了方
2、案的优势,为5G面向垂直行业和关键行业应用提供理论支撑。内容目录:1现有移动通信认证机制2融合认证机制设计2. 1不同利益相关方对认证的需求2.2总体设计2.2.1高安全等级eMBB专线场景2.2.2高安全等级mMTC专线场景2.2.3高安全等级uRLLC专线场景2.2.4高安全等级专网场景3融合认证机制试验验证3.1实物验证3.1.1eMBB实物场景3.1.2mMTC模拟场景3.1.3uRLLC模拟场景3.2半实物仿真验证4结语认证是移动通信系统的重要安全手段,主要用于鉴别功能实体的身份的合法性。2G系统提供了单向认证能力,即网络认证终端而没有终端认证网络,因此出现了伪基站的攻击方式。进入3
3、G和4G时代,“第三代合作伙伴计划”标准化组织(3rdGenerationPartnershipProject,3GPP)完善了认证机制,提供了双向认证能力,即网络认证终端,终端同时也认证网络,这种认证比较适合2C的模式,即运营商为公众用户提供服务的情况。之后,在移动通信与行业相结合的背景下,运营商除了面向公众用户,还能够为行业用户提供专线服务。为了提高行业应用的安全性,运营商除了提供双向主认证,还为专线提供了二层隧道协议网络服务器(L2TPNetworkServer,LNS)+认证、授权、计费(AuthenticationAuthorization、Accounting,AAA)的认证,这种
4、认证常被称为AAA认证。这种认证方式通过在用户身份标识模块(SubscriberIdentityModule,SIM)卡里配置行业用户的用户名和口令信息,并在主认证的过程中通过非接入层(Non-AccessStratum,NAS)消息将用户名和口令信息带给分组数据网络网关(PaCketDataNetworkGateway,PGW)网元,再由PGW网元与部署在行业用户数据网络(DataNetwork,DN)处的AAA服务器之间的基于Radius或Diameter协议实现AAA认证。认证通过后,由同样部署在行业用户DN处的LNS为终端分配专线的网际互联协议(InternetProtocol,IP)
5、地址,并提供接入控制能力。进入5G时代,3GPP提出了一种更加符合行业需求的二次认证机制。在从2C向2B转型的背景下,相较于3G和4G的AAA认证,5G的二次认证虽然也是一种面向行业的接入认证,但5G网络只提供了基于可扩展的身份认证协议(ExtensibleAuthenticationProtocol,EAP)统一承载的二次认证通道。二次协议相当于应用层协议,完全由行业自主选择和确定,同时这个二次认证是一个从终端到AAA之间的端到端认证,因此认证能力有较大提升。1现有移动通信认证机制我国的5G商用采用的是独立组网(StandAlone,SA)思路,因此目前主流的移动通信系统有两大类四小类场景,
6、第一大类是4G移动通信系统,第二大类是5G移动通信系统。两个大类各自都有两个小类,分别是漫游架构和非漫游架构,前者实现用户依托拜访地基础设施接入的情况,后者实现用户依托本地基础设施接入的情况。下面以漫游架构为例进行说明。4G移动通信漫游架构场景的认证机制如图1所示。其中,主认证和AAA认证均由归属地运营商提供,采用国际的标准认证体制;用户面认证由行业用户提供,采用国产或专用认证体制。图14G移动通信漫游架构认证机制5G移动通信漫游架构场景的认证机制如图2所示。其中,主认证由归属地运营商提供,采用国际标准认证体制;切片认证和二次认证根据运营商为行业提供服务的模式进行选取,若运营商为行业提供专用切
7、片,则采用切片认证,若运营商为行业提供专线,则采用二次认证。切片认证和二次认证由行业用户提供,原则上可采用国产或专用认证体制。用户面认证由行业用户提供,采用国产或专用认证体制。图25G移动通信漫游架构认证机制但是在传统思路的认证体系中,看似进行了3重认证,但实际上每重认证所扮演的角色雷同,没有起到实质性多重认证的目的。此外,在面向不同应用场景,特别是面向不同垂直行业应用时仍有不足,主要体现在以下5个方面。(1)认证协议单一。3G主认证采用通用移动通信系统(UniVerSalMobileTelecommunicationsSystem,UMTS)和认证与密钥协商协议(Authentication
8、andKeyAgreement,AKA),4G主认证采用演进分组系统(EVolVedPacketSystem,EPS)AKA,5G主认证采用5GAKA和EAPAKA,。这些认证协议虽然有细微差异,但本质上原理一样,差异仅仅在于AKA协议本身安全性的提升。3G和4G的AAA认证只规定了RadiUS和DianIeter两种协议,5G的二次认证或切片认证只定义了EAP作为底层承载协议,并未规定和描述上层的认证协议,但运营商在实际规划中仍然会采用RadiUS等主流认证协议,无法适应不同应用场景对认证协议的差异化需要。(2)认证算法单一。无论是3G、4G的AAA认证还是5G的二次认证,虽然都没有对认证算
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 适用于 移动 场景 融合 认证 机制 设计