999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

經WiFi接入互聯網的5G終端APP免密登錄方案研究

2019-09-09 02:10:48
廣東通信技術 2019年8期
關鍵詞:用戶信息

1 背景

在移動互聯網時代,相當一部分的終端,在接入應用平臺前需要經過鑒權認證。通常情況下,這部分流量在移動蜂窩網上承載,但由于覆蓋盲區的存在以及流量、資費等方面的原因,WiFi接入仍然在無線接入中占據相當大的比重。即使進入5G時代,WiFi依然是極其重要的接入方式,因此,5G終端通過WiFi接入互聯網后,在使用APP時,仍然需要經過應用平臺的鑒權和認證。

2 常用的終端免密登錄方案

當前,手機終端常用的免密登錄互聯網應用平臺的方案大致有3種:第三方的免密認證、基于短信校驗碼的免密認證、基于蜂窩移動網的終端/卡號的免密認證。

2.1 第三方的免密認證

在4G時代,大量移動互聯網應用平臺已經打通了與微信、QQ、支付寶等通道,通過這一類第三方授權實現了基于平臺賬號的免密登錄。手機終端APP使用這一類免密登錄方案的前提是必須完成與微信、QQ或者支付寶平臺帳號系統的對接,實現帳號的捆綁。但由于平臺安全或者個人隱私方面的考慮,依然有很多互聯網應用(特別是證券類、銀行類、金融類應用)沒有與上述系統對接,用戶還需要通過人工輸入賬號/密碼或者手機號碼/短信驗證碼的方式對進行登錄。

2.2 基于短信校驗碼的免密認證

某些移動互聯網APP在安裝時已經獲得了終端短信的讀取權限,在APP登錄過程中,平臺側將發送一條短信校驗碼到終端上,APP直接讀取短信并對序列號進行分析、識別,自動把短信校驗碼拷貝粘貼到對應欄目進行主動校驗和登錄。

這種方式并不依賴于4G或者WiFi接入,在一定程度上可以簡化終端用戶的操作步驟,但是由于短信(特別是2G短信)在傳送和存儲過程中大都沒有經過加解密處理,如果缺乏TEE(可信運行環境)的支持,或者沒有借助加密短信、安全短信、短信保險柜等技術手段,就有可能出現短信被攔截、轉發、篡改等安全風險。

2.3 基于蜂窩網的終端/卡號的免密認證

這種方案利用蜂窩無線網,以終端的IMEI或IMSI作為用戶身份標識,通過APP、認證服務器、核心網設備、應用服務器之間的交互實現APP應用的免密登錄。這類方案涉及4G核心網網元的改造。除了HSS需要開放接口供認證平臺查詢用戶數據,還有對P-GW進行開發,使之具備分析終端請求和插入擴展字段的能力,包括:

(1)增強HTTP/HTTPS協議頭功能,在終端發送的認證請求中插入關鍵信息,比如終端手機號碼、IMSI、IMEI、手機IP地址、P-GW的IP地址等信息。

(2)管理協議頭增強的服務器域名和IP地址白名單,對比認證請求消息中的服務器域名或者IP地址是否在白名單中,判斷是否需要插入手機號碼;

(3)對應用服務器的域名和IP地址進行匹配校驗等等;

目前這類方案在4G網絡中已有相關實現案例。

3 通過WiFi免密登錄應用平臺的方案

以上3種免密登錄方案各有其優缺點,并適用于不同的應用場合,但目前并沒有針對WiFi接入5G核心網的終端APP免密登錄方案。

一般認為,5G終端通過WiFi接入5G核心網實現APP免密登錄需要經過兩個過程:(1)WiFi接入5G核心網的過程;(2)APP免密登錄應用平臺的過程。

3.1 WiFi接入5G核心網

5G核心網的PCF可以為終端提供移動性、UE接入選擇和PDU會話的相關策略。策略和計費控制功能可以應用到每個切片實例、DNN或切片實例和DNN的組合上。終端路由選擇策略(URSP)、ANDSP策略(接入網檢測和選擇策略)就存儲在PCF上并可下發到終端。

5G終端在選擇WLAN之前要構造WLAN列表,如果沒有列表就要通過ANQP與WiFi AP交互,或者通過EAP-Request/Identity申請PLMN,結合5G核心網下發的ANDSP中的非3GPP接入點配置信息,構造一張具有接入優先級的WLAN列表。由于5G支持網絡切片,核心網可以通過網絡切片實例為終端提供服務。終端通過WiFi接入并在向PLMN注冊時,可以在向AMF發送的Requested NSSAI中包括一個或多個S-NSSAIs of the allowed NSSAI或者 Con fi gured NSSAI,并且可以通過網絡或終端發起網絡切片的更改。利用網絡切片特性,可以實現應用與終端路由策略的關聯。

從電信運營商角度看,WiFi AP可分為第三方的AP和自營AP。第三方AP一般提供免費接入服務,如果沒有與運營商合作,則屬于Untrusted Non-3GPP Access(非可信的非3GPP接入);電信運營商自建的AP 可以提供可信接入服務,如果終端不支持5GC NAS信令over WLAN,則需要通過可信 WLAN接入點(TWAP)+可信WLAN交互功能(TWIF)接入5GC,如果終端支持5GC NAS 信令Over WLAN,則可以通過可信的非3GPP接入點(TNAP) +可信的非3GPP網關功能(TNGF)接入5G核心網。可信的非3GPP接入點可采用Hotspot 2.0技術,利用IEEE 802.11u身份識別,用戶無需通過手動發現熱點、輸入密碼就能獲取WiFi的接入授權。

除了可信的WiFi AP,公眾網絡上部署了大量的第三方WiFi AP,終端從AP直接獲得IP地址(有時候需經過企業或運營商的二次認證),就可以直接訪問互聯網了。通過第三方AP接入的終端如果沒有在核心網鑒權注冊,對5GC而言是不可信的。除非終端繼續與5GC的N3IWF交互并建立IKEv2 SA,在UE和AMF之間建立安全連接、傳遞安全的NAS消息。[7]

終端在獲得WiFi接入授權后只是得到訪問互聯網的權限。終端上的APP登錄互聯網應用平臺時仍然需要輸入帳號、密碼進行驗證,特別是那些基于安全原因不便在客戶端保存密碼的應用。因此,還需要APP登錄相關聯的應用平臺的過程。

3.2 APP免密登錄應用平臺

終端通過WiFi接入5G核心網后,經過鑒權認證就可以通過Data Network訪問互聯網了。終端上的APP向互聯網上的應用平臺發起業務請求前,需要用戶名和密碼進行應用層的登錄認證。

為此,需要通過PCF可以激活SMF中相應的PCC規則,指示SMF在哪些APP應用程序上檢測并向PCF提交檢測到的應用程序標識符,從SMF接收到報告后,PCF可以基于所接收的信息做出策略決定。PCF下發到終端的URSP策略可以指示終端在5G核心網功能實體的配合下把APP流量路由到不同的目的地。

在5G核心網內部部署一個AF,直接與5GC的相關功能實體直接交互,為APP提供鑒權、驗證APP與終端的映射關系、APP登錄的唯一性與合法性,并對互聯網上的認證平臺提供服務。

如圖1所示,在互聯網上部署一個對外的應用認證平臺,與5C核心網內部的AF功能實體進行交互通信,并為互聯網應用平臺提供服務,以完成終端APP的免密登錄。AF與AMF、SMF、UPF、AUSF、UDM等功能實體對接,獲取用戶相關信息的檢索服務。具體實施時,AF也可以通過服務器虛擬化對外部不同的認證平臺分別提供服務。

圖1 非漫游網絡下部署的拓撲示意圖[8]

5GC支持基于SBA的接口,相信實現起來比4G網元的改造更為便捷。AF部署在5G核心網內,與AMF、UPF、SMF、PCF等5G核心網功能實體對接時更為安全,網絡切片和虛擬化技術的使用也有利于AF與互聯網上的認證平臺對接。

至于在終端提供的認證參數方面,由于5G終端關鍵標識主要有SUPI、SUCI、GPSI(可能是MSISDN或者NAI,供3GPP外網標識)、IMEI(PEI)等,IP地址也可以作為識別終端的標識之一, 由于終端通過非可信WiFi接入往往經歷兩次IP分配,第一次是WiFi AP分配IP地址,第二次是UPF或者SMF分配IP地址。對于5G核心網而言,第二次分配的IP地址更重要。

3.3 免密登錄交互流程

在終端接入WiFi并在核心網注冊后,在終端已經從PCF獲取URSP、ANDSP、WLANSP策略的前提下,APP發起免密登錄請求,登錄請求中攜帶應用ID和某個標志位。有兩種驗證方式:

(1)N3IWF插入終端信息

把終端流量的檢測點設置在N3IWF。當終端免密登錄請求經過N3IWF時,N3IWF從中識別出標志位,將用戶SUPI或SUCI、PEI、終端IP地址等信息插入到請求中的擴展字段的Payload中,在根據URSP發送給制定的AF。流量檢測功能可能涉及N3IWF的二次開發。這一功能也可以在UPF上實現,但流經UPF的用戶流量是經過加密的,可能需要SMF的配合才能實現終端信息的插入,實現起來流程會更為復雜。

(2)終端自主插入認證信息

另外,終端APP在發送登錄請求時,利用URSP中允許攜帶的OS Id + OS App Id type、遠程IPv4/IPv6地址、Destination FQDN、OS APP id type和 connection capabilities等信息,附帶上MSISDN、SUPI、終端IP地址、N3IWF、AF服務器IP地址等信息。在URSP策略的控制下,該請求信息將路由到指定的認證AF來完成APP登錄。

AF獲取到終端APP認證請求后,對內容進行解析并進行驗證,并分別與AMF、UPF、SMF或者UDM通信,進一步驗證其合法性。如認證成功則生成唯一的APP_Subscriber標識與用戶SUPI、SUCI、PEI、IP地址等信息綁定,并把該標識及時間戳返回給終端,并推送到互聯網的認證平臺上。

終端APP對返回的結果進行解析,獲取APP_Subscriber標識后并發送到APP關聯的應用平臺,應用平臺把該標識發往認證平臺進行信息進行驗證,如果驗證通過,則向用戶終端返回登錄成功的消息。APP自動進入登錄后的界面。在這個過程中,用戶無需在APP上輸入任何帳號和密碼信息。

除了上述的方案以外,還有一種借道蜂窩網絡免密登錄的方式,即在用戶不察覺的情況下,終端打開蜂窩網絡數據開關,利用很小的一部分數據流量進行APP的免密登錄,完成后再關閉蜂窩流量,繼續使用WiFi上網。這種情況尤其適用于終端不支持在核心網注冊的終端。但是這種手段,在4G網絡上也可以實現,也就不贅述了。

4 總結

5G時代NR流量是主流,但不能忽視WiFi 6將為終端提供另一個數據高速通道。通過5G核心網為APP提供WiFi免密登錄既可以利用5G的終端鑒權功能和切片特性,同時,WiFi與5G可以合設認證AF,在提升用戶使用APP便捷性的同時能夠加強運營商對終端鑒權/APP登錄的配置和統一管理。

猜你喜歡
用戶信息
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
信息
建筑創作(2001年3期)2001-08-22 18:48:14
健康信息
祝您健康(1987年3期)1987-12-30 09:52:32
主站蜘蛛池模板: 操操操综合网| 69综合网| 精品国产成人三级在线观看| 99在线视频网站| 久久大香香蕉国产免费网站| 免费 国产 无码久久久| 国产精品成人啪精品视频| 精品福利视频网| 亚洲人成网站在线播放2019| jizz在线观看| 99久久无色码中文字幕| 男女男免费视频网站国产| 超清无码一区二区三区| 永久免费无码日韩视频| 免费午夜无码18禁无码影院| 国产又色又刺激高潮免费看| 中日无码在线观看| 日韩 欧美 国产 精品 综合| 国产99欧美精品久久精品久久| 亚洲国产成熟视频在线多多| 一区二区无码在线视频| 真实国产乱子伦视频| 色婷婷久久| 久久婷婷国产综合尤物精品| 日本手机在线视频| 天天综合网站| 青草娱乐极品免费视频| 亚洲成人动漫在线观看| 欧日韩在线不卡视频| 日本在线欧美在线| 三级毛片在线播放| 99人妻碰碰碰久久久久禁片| 无码人妻热线精品视频| 人妻无码中文字幕一区二区三区| 亚洲欧洲日韩综合色天使| 欧美另类一区| 国产情侣一区二区三区| 国产白浆视频| 青青草原国产精品啪啪视频| 色综合激情网| 亚洲国产亚综合在线区| 尤物特级无码毛片免费| 久久综合伊人77777| 91网红精品在线观看| 91精品伊人久久大香线蕉| 精品国产自| 国产理论精品| 日本亚洲最大的色成网站www| 成人在线观看一区| 国产一区二区免费播放| 欧洲欧美人成免费全部视频| 国产精品99久久久| 国产成人精品男人的天堂 | 国产乱子伦手机在线| 草逼视频国产| 欧美伊人色综合久久天天| 好吊色妇女免费视频免费| 婷婷色一区二区三区| 色偷偷一区二区三区| 精品视频一区二区观看| 欧美中日韩在线| 国产国产人免费视频成18| 2018日日摸夜夜添狠狠躁| 视频一本大道香蕉久在线播放 | 日韩高清一区 | 久久久久亚洲精品成人网| 国产亚洲高清视频| 91破解版在线亚洲| 性欧美精品xxxx| 欧美在线视频a| 99re在线免费视频| 午夜福利网址| 五月六月伊人狠狠丁香网| 黄色在线不卡| 蜜桃视频一区二区| 日韩 欧美 国产 精品 综合| 精品无码一区二区三区电影| 一级毛片免费高清视频| 中文国产成人精品久久| 亚洲天堂网2014| 日本在线欧美在线| 四虎国产精品永久在线网址|