公共警报系统及密钥发送、获取方法、安全连接建立方法.pdf

上传人:62****3 文档编号:4333527 上传时间:2018-09-14 格式:PDF 页数:15 大小:482.98KB
返回 下载 相关 举报
摘要
申请专利号:

CN201110169803.6

申请日:

2011.06.22

公开号:

CN102843651A

公开日:

2012.12.26

当前法律状态:

授权

有效性:

有权

法律详情:

授权|||实质审查的生效IPC(主分类):H04W 4/06申请日:20110622|||公开

IPC分类号:

H04W4/06(2009.01)I; H04W12/00(2009.01)I; H04W12/04(2009.01)I; H04W76/02(2009.01)I

主分类号:

H04W4/06

申请人:

中兴通讯股份有限公司

发明人:

李阳; 冯成燕

地址:

518057 广东省深圳市南山区高新技术产业园科技南路中兴通讯大厦法务部

优先权:

专利代理机构:

北京安信方达知识产权代理有限公司 11262

代理人:

李健;龙洪

PDF下载: PDF下载
内容摘要

一种公共警报系统及密钥发送、获取方法、安全连接建立方法,该PWS中的CBC新增有一个标准IP接口,通过IP网络与网关设备如GGSN、P-GW相连。终端与所述网关设备之间建立IP连接后,就可以基于终端与网关设备之间的IP连接及网关设备与CBC之间的IP连接,在CBC与终端之间建立端到端的基于IP的安全连接。进而,CBC可以利用该安全连接向终端下发PWS密钥信息,以保证密钥的安全性。

权利要求书

1.一种安全连接建立方法,用于建立小区广播中心(CBC)和终端之间的安全连接,所述CBC通过IP网络与网关设备相连,该方法包括:终端与所述网关设备之间建立IP连接;基于所述终端与所述网关设备之间的IP连接及所述网关设备与所述CBC之间的IP连接,所述CBC与所述终端之间建立端到端的基于IP的安全连接。2.如权利要求1所述的安全连接建立方法,其特征在于:所述安全连接为IP层安全连接、传输层安全连接、通用认证机制连接或HTTP安全连接。3.如权利要求1所述的安全连接建立方法,其特征在于:所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。4.一种公共警报系统(PWS)密钥信息的发送方法,包括:小区广播中心(CBC)建立与终端之间端到端的基于IP的安全连接;所述CBC触发PWS密钥发送过程,通过所述安全连接向所述终端发送PWS密钥信息。5.如权利要求4所述的发送方法,其特征在于:所述CBC通过IP网络与网关设备相连;所述CBC建立与终端之间端到端的基于IP的安全连接,包括:所述CBC通过所述网关设备和与所述网关设备建立了IP连接的终端交互,建立与所述终端之间端到端的基于IP的安全连接。6.如权利要求5所述的发送方法,其特征在于:所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。7.如权利要求4所述的发送方法,其特征在于:所述CBC在以下情况下触发PWS密钥发送过程:所述CBC接收到小区广播实体(CBE)首次发送的PWS密钥信息;或者所述CBC接收到CBE发送的更新的PWS密钥信息;或者所述CBC接收到CBE发送的PWS密钥更新指示;或者所述CBC发现当前的PWS密钥即将到期。8.如权利要求4或5或6所述的发送方法,其特征在于:所述PWS密钥信息包括一个或多个PWS密钥,所述PWS密钥是PWS业务用于签名的公钥或其他用于认证消息的对称密钥。9.如权利要求8所述的发送方法,其特征在于:所述PWS密钥信息中,对每一个PWS密钥,还包括该PWS密钥对应的密钥标识、序列号、生命周期和PWS签名算法中的一个或多个。10.一种公共警报系统(PWS)中的小区广播中心(CBC),其特征在于,包括:连接装置,用于建立与终端之间端到端的基于IP的安全连接;发送装置,用于触发PWS密钥发送过程,通过所述安全连接向所述终端发送PWS密钥信息。11.如权利要求所述10的小区广播中心,其特征在于:所述连接装置通过IP网络与网关设备相连;所述连接装置建立与终端之间端到端的基于IP的安全连接,是通过所述网关设备和与所述网关设备建立了IP连接的终端交互,建立与所述终端之间端到端的基于IP的安全连接。12.如权利要求所述10的小区广播中心,其特征在于:所述发送装置在以下情况下触发所述密钥发送过程:所述CBC接收到小区广播实体(CBE)首次发送的PWS密钥信息;或者所述CBC接收到CBE发送的更新的PWS密钥信息;或者所述CBC接收到CBE发送的PWS密钥更新指示;或者所述CBC发现当前的PWS密钥即将到期。13.如权利要求所述10的小区广播中心,其特征在于:所述发送装置通过所述安全连接向所述终端发送的PWS密钥信息包括一个或多个PWS密钥,所述PWS密钥是PWS业务用于签名的公钥或其他用于认证消息的对称密钥。14.如权利要求所述11的小区广播中心,其特征在于:所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。15.一种获取公共警报系统(PWS)密钥信息的方法,包括:终端建立与网关设备之间的IP连接;所述终端通过所述网关设备与小区广播中心(CBC)交互,建立与所述CBC之间端到端的基于IP的安全连接;所述终端接收所述CBC从所述安全连接发送的PWS密钥信息并保存。16.如权利要求15所述的方法,包括:所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。17.一种终端,其特征在于,包括:第一连接装置,用于建立与网关设备之间的IP连接;第二连接装置,用于通过所述网关设备与小区广播中心(CBC)交互,建立与所述CBC之间端到端的基于IP的安全连接;接收装置,用于接收所述CBC从所述安全连接发送的PWS密钥信息并保存。18.一种公共警报系统(PWS),包括小区广播中心(CBC),其特征在于,还包括连接无线通信网络与IP网络的网关设备,其中:所述CBC新增一个标准IP接口,通过IP网络与所述网关设备相连。19.如权利要求18所述的公共警报系统,其特征在于:所述网关设备为分组数据网网关(P-GW),和/或网关GPRS支持节点(GGSN)。

说明书

公共警报系统及密钥发送、获取方法、安全连接建立方法

技术领域

本发明涉及通信领域,具体而言,涉及一种无线通信系统中PWS(Public 
Warning System,公共警报系统)密钥信息的发送、获取方法,PWS及其中
的小区广播中心(Cell Broadcast Center,简称CBC)和终端,以及CBC与终
端之间的安全连接建立方法。

背景技术

为了使用户能及时准确地接收到关于灾难和其它紧急情况的警报、警告
和关键信息,3GPP(3rd Generation Partnership Project,第三代合作伙伴计划)
定义了PWS业务。在遭遇例如地震、海啸、飓风和野外火灾等灾难时,该业
务可以使得公众能采取合适的行动以保护他们自己及其家人不受重伤或死
亡,或遭受重大财产损失。

3GPP定义的不同的通信网络,如GSM(Global System of Mobile 
communication,即全球移动通信系统)、UMTS(Universal Mobile 
Telecommunications System,即通用移动通信系统)和LTE(Long Term 
Evolution,即长期演进)均支持PWS业务,并规定PWS业务采用CBS(Cell 
Broadcast Service,小区广播业务)来承载发送。其架构如图1所示,各网元
的功能如下说明:

小区广播实体(Cell Broadcast Entity,简称CBE):不属于3GPP定义的
通信网络。CBE负责对CBS(Cell Broadcast Service,小区广播业务)进行格
式化,包括将CBS消息划分到不同的页面。

小区广播中心(Cell Broadcast Center,简称CBC):属于核心网络的一
部分,可以与多个CBE相连。CBC负责CBS消息的管理,包括:确定CBS
消息开始广播的时间;确定CBS消息停止广播的时间,且指示每一个
BSC/RNC停止广播CBS消息;确定CBS消息被重复广播的时间间隔;确定
广播CBS消息的小区广播信道等。对于GSM网络来说,CBC与位于无线接
入网络的BSC(Base Station Controller,基站控制器)相连,接口是IuBC;对
于UMTS系统来说,CBC与位于无线接入网络的RNC(Radio Network 
Controller,无线网络控制器)相连,通过接口是IuBC接口;对于LTE系统来
说,CBC与核心网的MME(Mobility Management Entity,移动性管理实体)
相连,接口是S1BC。CBC接收到CBE发送的警报信息后,进行配置和封装,
发送给受影响区域的BSC(GSM系统)、RNC(UMTS系统)(参考图3
中的蓝色线)和MME(LTE系统)(参考图4中的蓝色线),BSC/RNC/MME
再将其转发给基站(GSM系统为BTS、UMTS系统为NB,LTE系统为eNB),
由基站广播给用户。

目前定义的CBS业务均是在广播信道上发送的。而目前广播信道无任何
安全保护。攻击者可以篡改警报消息,或者接收到警报消息后,在另一个不
受影响的地区进行重放,从而在公众中造成不必要的恐慌和混乱。为了防止
这种情况的出现,3GPP决定对PWS进行安全保护,即通过使用数字签名字
段和时间戳的方法,引入签名算法和密钥管理方案。终端收到广播的警报消
息后,会首先对该消息进行认证,仅当认证成功通过,才确信其为一个有效
的警报消息。

对于任何基于签名的认证方案,验证方需要获得签名方的公钥或其他用
于认证消息的对称密钥,并且需要确保该密钥是有效的。即对于终端(UE,
也称为用户设备)来说,网络需要将PWS密钥(如PWS业务的公钥)发送
给UE,当UE成功入网后,即可以获得PWS密钥。这样当发生灾难时,CBC
收到CBE发送过来的警报信息,即可以直接将其通过3GPP网络发送给UE。

如果PWS密钥信息在网络上发送的过程中被攻击者获取,攻击者即可使
用获取的PWS密钥在其他区域制造恐慌等。如果PWS密钥被攻击者篡改,
那么UE就不能正确的获取PWS密钥,这样就导致UE在收到PWS内容信息
时不能正确验证该消息是否合法。

在当前的3GPP规范中,网络如何向UE安全发送PWS密钥,如何建立
CBC与UE之间的安全连接,仍然是需要解决的问题。

发明内容

本发明要解决的技术问题是提供一种安全连接建立方法,可以建立小区
广播中心(CBC)和终端之间的安全连接。

为了解决上述问题,本发明提供了一种安全连接建立方法,用于建立小
区广播中心(CBC)和终端之间的安全连接,所述CBC通过IP网络与网关设备
相连,该方法包括:

终端与所述网关设备之间建立IP连接;

基于所述终端与所述网关设备之间的IP连接及所述网关设备与所述
CBC之间的IP连接,所述CBC与所述终端之间建立端到端的基于IP的安全
连接。

较佳地,

所述安全连接为IP层安全连接、传输层安全连接、通用认证机制连接或
HTTP安全连接。

较佳地,

所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。

上述方案可以在CBC与终端之间建立起基于IP的安全连接,实现信息
的安全传递。

本发明要解决的另一技术问题是提供一种安全的PWS密钥信息的发送
方法和相应的CBC。

为了解决上述技术问题,本发明提供了一种公共警报系统(PWS)密钥信
息的发送方法,包括:

小区广播中心(CBC)建立与终端之间端到端的基于IP的安全连接;

所述CBC触发PWS密钥发送过程,通过所述安全连接向所述终端发送
PWS密钥信息。

较佳地,

所述CBC通过IP网络与网关设备相连;

所述CBC建立与终端之间端到端的基于IP的安全连接,包括:

所述CBC通过所述网关设备和与所述网关设备建立了IP连接的终端交
互,建立与所述终端之间端到端的基于IP的安全连接。

较佳地,

所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。

较佳地,

所述CBC在以下情况下触发PWS密钥发送过程:

所述CBC接收到小区广播实体(CBE)首次发送的PWS密钥信息;或者

所述CBC接收到CBE发送的更新的PWS密钥信息;或者

所述CBC接收到CBE发送的PWS密钥更新指示;或者

所述CBC发现当前的PWS密钥即将到期。

较佳地,

所述PWS密钥信息包括一个或多个PWS密钥,所述PWS密钥是PWS
业务用于签名的公钥或其他用于认证消息的对称密钥。

较佳地,

所述PWS密钥信息中,对每一个PWS密钥,还包括该PWS密钥对应的
密钥标识、序列号、生命周期和PWS签名算法中的一个或多个。

相应地,本发明提供了一种公共警报系统(PWS)中的小区广播中心
(CBC),包括:

连接装置,用于建立与终端之间端到端的基于IP的安全连接;

发送装置,用于触发PWS密钥发送过程,通过所述安全连接向所述终端
发送PWS密钥信息。

较佳地,

所述连接装置通过IP网络与网关设备相连;

所述连接装置建立与终端之间端到端的基于IP的安全连接,是通过所述
网关设备和与所述网关设备建立了IP连接的终端交互,建立与所述终端之间
端到端的基于IP的安全连接。

较佳地,

所述发送装置在以下情况下触发所述密钥发送过程:

所述CBC接收到小区广播实体(CBE)首次发送的PWS密钥信息;或者

所述CBC接收到CBE发送的更新的PWS密钥信息;或者

所述CBC接收到CBE发送的PWS密钥更新指示;或者

所述CBC发现当前的PWS密钥即将到期。

较佳地,

所述发送装置通过所述安全连接向所述终端发送的PWS密钥信息包括
一个或多个PWS密钥,所述PWS密钥是PWS业务用于签名的公钥或其他用
于认证消息的对称密钥。

较佳地,

所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。

上述方案通过CBC建立与终端之间的安全连接来实现PWS密钥信息到
终端的发送,可以保证PWS密钥信息的安全。

本发明要解决的又一技术问题是提供一种安全的获取公共警报系统
(PWS)密钥信息的方法和相应的终端。

为了解决上述技术问题,本发明提供了一种获取公共警报系统(PWS)密
钥信息的方法,包括:

终端建立与网关设备之间的IP连接;

所述终端通过所述网关设备与小区广播中心(CBC)交互,建立与所述
CBC之间端到端的基于IP的安全连接;

所述终端接收所述CBC从所述安全连接发送的PWS密钥信息并保存。

较佳地,

所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。

相应地,本发明还提供了一种终端,包括:

第一连接装置,用于建立与网关设备之间的IP连接;

第二连接装置,用于通过所述网关设备与小区广播中心(CBC)交互,建立
与所述CBC之间端到端的基于IP的安全连接;及

接收装置,用于接收所述CBC从所述安全连接发送的PWS密钥信息并
保存。

上述方案中,终端通过建立与CBC之间的安全连接来接收PWS密钥信
息,可以保证信息的安全性。

本发明要解决的再一技术问题是提供一种公共警报系统,可以通过IP网
络建立与终端的连接。

为了解决上述技术问题,本发明提供了一种公共警报系统(PWS),包括
小区广播中心(CBC),还包括连接无线通信网络与IP网络的网关设备,其中:

所述CBC新增一个标准IP接口,通过IP网络与所述网关设备相连。

较佳地,

所述网关设备为分组数据网网关(P-GW),和/或网关GPRS支持节点
(GGSN)。

较佳地,

所述CBC采用上述各个方案中的PWS系统中的CBC。

上述方案为PWS系统中的CBC新增了IP接口,使得CBC可以通过IP
连接与网关设备交互,进而就可以与终端建立端到端的安全连接。

附图说明

此处所说明的附图用来提供对本发明的进一步理解,构成本申请的一部
分,本发明的示意性实施例及其说明用于解释本发明,并不构成对本发明的
不当限定。

图1示出了现有PWS在3GPP网络中的网络架构;

图2示出了扩展CBC后的PWS系统安全架构图;

图3示出了本发明实施例一CBC和UE之间建立安全连接的流程图;

图4示出了本发明实施例二在UMTS、GSM/EDGE网络中,PWS密钥信
息下发的流程示意图;

图5示出了本发明实施例二中,PWS密钥信息和PWS内容信息下发的
路径的示意图;

图6示出了本发明实施例三在LTE、SAE网络中,PWS密钥信息下发的
流程示意图;

图7示出了本发明实施例三中,PWS密钥信息和PWS内容信息下发的
路径的示意图。

图8示出了本发明实施例二、三中,CBC和UE的安全连接及各自的结
构示意图。

具体实施方式

为使本发明的目的、技术方案和优点更加清楚明白,下文中将结合附图
对本发明的实施例进行详细说明。需要说明的是,在不冲突的情况下,本申
请中的实施例及实施例中的特征可以相互任意组合。

实施例一:

图2示出了整个3GPP网络中(包括GSM网络、UMTS网络、LTE网络
和SAE网络等)的PWS系统,或称为PWS安全架构。

如图所示,该PWS系统中,CBC作为核心网的一个网元,与其他网元
之间的接口包括:

接口1,CBE与CBC之间通过接口1来交互PWS信息和密钥信息等。

接口IuBC,CBC与GSM网络的BSC和UMTS网络的RNC均有接口IuBC,
用来传递PWS内容信息。

接口S1BC,CBC与LTE网络和SAE网络的MME有接口S1BC,用来传
递PWS内容信息。

特别地,

为CBC网元增加一个标准IP接口,该接口可以称之为SiBC。这样,CBC
通过IP网络与网关设备相连,可以通过两者之间的IP连接相互通信。所述
网关设备可以是连接无线通信网络和IP网络的网关设备(如P-GW、GGSN
等),图中以示例的方式示出了CBC与P-GW之间的接口SiBC。

相应地,本实施例还提供了一种CBC和UE之间建立安全连接的方法,
如图3所示,包括:

步骤10,UE与网关设备之间建立IP连接;

该网关设备如可以为P-GW或GGSN,UE可以通过附着过程,建立到
P-GW的IP连接。

步骤20,UE与CBC基于UE与网关设备之间以及CBC与网关设备之间
的IP连接,建立UE与CBC之间端到端的基于IP的安全连接。

上述安全连接可以是IPSec(IP层安全)连接、TLS(传输层安全)连
接,GBA(通用认证机制)连接、HTTP安全连接(Hypertext Transfer Protocol 
over Secure Socket Layer)等等。

安全连接建立之后,CBC可以通过该安全连接向UE传递需要安全保护
的信息如PWS密钥信息,但本发明并不局限于此。

后续的各个实施例均基于本实施例的PWS系统,不再一一说明。

实施例二

本实施例涉及UMTS、GSM/EDGE网络中PWS密钥信息的下发。请参
照图4和图5,网络侧的处理包括:

a1)CBC和UE之间建立端到端的基于IP的安全连接;

因为CBC通过IP网络与GGSN相连,因此CBC可以通过GGSN和与
该网关设备建立了IP连接的终端交互,建立与终端之间端到端的基于IP的
安全连接。如图5所示,该安全连接的路径上包括GGSN、SGSN及接入网
网元,如UTRAN中的RNC和NodeB,或GERAN中的BSC和BTS。

a2)CBE向CBC发送PWS密钥信息;

CBE可以通过界面或定时器或其他方式触发向CBC发送PWS密钥信息,
CBC保存收到的密钥信息。

在另一实施例中,CBC可以自己产生PWS密钥信息并触发密钥发送过
程,此时可略去本步骤。

在又一实施例中,CBC可以自己产生PWS密钥,但PWS密钥发送过程
由CBE触发,此时,CBE可以向CBC发送触发PWS密钥发送过程的指示信
息,如PWS密钥更新指示等。

a3)CBC触发PWS密钥发送过程;

上述PWS密钥发送过程可以是首次向UE发送PWS密钥信息,也可以
是向UE发送PWS密钥更新信息。

CBC可以在以下情况下触发PWS密钥发送过程:

CBC接收到CBE首次发送的PWS密钥信息;或者

CBC接收到CBE发送的更新的PWS密钥信息;或者

CBC接收到CBE发送的PWS密钥更新指示;或者

CBC发现当前的PWS密钥即将到期。

a4)CBC通过与UE之间的安全连接把PWS密钥信息发送给UE。

PWS密钥信息中包括PWS密钥,可以是PWS业务用于签名的公钥,也
可以是其他用于认证消息的对称密钥等,可以有一个或多个。对每一个PWS
密钥,还可以包括该PWS密钥对应的密钥标识、序列号、生命周期和PWS
签名算法中的一个或多个。可选地,PWS密钥更新信息中,还包括当前激活
的PWS密钥的密钥标识。

上述步骤中,对步骤a1和步骤a2、a3的先后顺序不做限定。安全连接
的建立可以在触发PWS密钥发送过程之前,也可以在触发PWS密钥发送过
程之后。如果在触发PWS密钥发送过程之后,CBC先建立与UE之间基于IP
的安全连接,再通过该安全连接向UE发送PWS密钥信息。此外,如果CBC
发现安全连接状态异常,则CBC先重建与UE之间的安全连接,再进行PWS
密钥信息密钥发送过程。

至于PWS内容信息的下发,可以采用现有方式,即CBC使用信令方式,
通过接入网网元如RNC/BSC、NodeB/BTS向UE发送PWS内容信息。

请参照图4和图5,本实施例中,终端获取PWS密钥信息的处理包括:

b1)UE完成与GGSN之间的IP连接的建立;

该IP连接的建立可以在附着过程中完成,但不局限于此。

b2)UE与CBC之间建立端到端的基于IP的安全连接;

终端可以通过GGSN与CBC交互,来建立与CBC之间端到端的基于IP
的安全连接。

b3)UE接收CBC通过安全连接发送的PWS密钥信息并保存。

本实施例中,CBC向UE发送PWS内容信息的路径与发送密钥信息的路
径是分离的,是两个不同的路径。PWS内容信息是经过网络信令发送的,如
图5中上面带箭头的线所示;PWS密钥信息是经过新建立的基于IP的安全连
接发送的,如图5中下面带箭头的线所示。

本实施例还提供了一种PWS中的小区广播中心(CBC),如图8所示,包
括:

连接装置,用于建立与终端之间端到端的基于IP的安全连接;

发送装置,用于触发PWS密钥发送过程,通过所述安全连接向所述终端
发送PWS密钥信息。

较佳地,所述连接装置通过IP网络与GGSN相连;所述连接装置建立与
终端之间端到端的基于IP的安全连接,可以通过GGSN和与GGSN建立了
IP连接的终端交互,建立与所述终端之间端到端的基于IP的安全连接。

发送装置触发所述密钥发送过程的情况及发送的PWS密钥信息的内容
请参照方法流程中的描述,不再赘述。

本实施例还提供了一种终端,如图8所示,包括:

第一连接装置,用于建立与网关设备之间的IP连接;

第二连接装置,用于通过所述网关设备与小区广播中心(CBC)交互,建立
与所述CBC之间端到端的基于IP的安全连接;

接收装置,用于接收所述CBC从所述安全连接发送的PWS密钥信息并
保存。

实施例三

该实施例涉及LTE、SAE网络中PWS密钥信息的下发。请参照图6和图
7,网络侧的处理包括:

a1)CBC和UE之间建立端到端的基于IP的安全连接;

因为CBC通过IP网络与P-GW相连,因此CBC可以通过P-GW和与该
网关设备建立了IP连接的终端交互,建立与终端之间端到端的基于IP的安
全连接。如图7所示,该安全连接的路径上包括P-GW、S-GW及eNodeB等
网元。

a2)CBE向CBC发送PWS密钥信息;

本步骤及其在其他实施例的变化见实施例二的步骤a2)。

a3)CBC触发PWS密钥发送过程;

本步骤见实施例二的步骤a3)。

a4)CBC通过与UE之间的安全连接把PWS密钥信息发送给UE。

PWS密钥信息中包括PWS密钥,可以是PWS业务用于签名的公钥,也
可以是其他用于认证消息的对称密钥等,可以有一个或多个。对每一个PWS
密钥,还可以包括该PWS密钥对应的密钥标识、序列号、生命周期和PWS
签名算法中的一个或多个。可选地,PWS密钥更新信息中,还包括当前激活
的PWS密钥的密钥标识。

同样地,对上述步骤a1和步骤a2、a3的先后顺序不做限定。安全连接
的建立可以在触发PWS密钥发送过程之前,也可以在触发PWS密钥发送过
程之后。在触发PWS密钥发送过程之后建立安全连接或者发现安全连接状态
异常时的处理参见实施例二步骤a4)中的说明。

至于PWS内容信息的下发,可以采用现有方式,即CBC使用信令方式,
通过MME、eNodeB向UE发送PWS内容信息。

请参照图6和图7,本实施例中,终端获取PWS密钥信息的处理包括:

b1)UE通过附着过程,完成与P-GW之间的IP连接的建立;

b2)UE与CBC之间建立端到端的基于IP的安全连接;

终端可以通过P-GW与CBC交互,来建立与CBC之间端到端的基于IP
的安全连接。

b3)UE接收CBC通过安全连接发送的PWS密钥信息并保存。

可以看出,本实施例CBC向UE发送PWS内容信息的路径与发送密钥
信息的路径也是分离的,是两个不同的路径。PWS内容信息是经过网络信令
发送的,如图7中上面带箭头的线所示;PWS密钥信息是经过新建立的基于
IP的安全连接发送的,如图7中下面带箭头的线所示。

本实施例的小区广播中心(CBC)和终端与实施例二中的基本相同,只是其
中的连接装置是通过P-GW建立与终端的安全连接,不再赘述。

以上所述仅为本发明的优选实施例而已。本发明方案并不限于
GSM/EDGE、UMTS和LTE网络中的PWS密钥下发,可以将它的相关模式
应用于其它无线通信系统中。

本领域普通技术人员可以理解上述方法中的全部或部分步骤可通过程序
来指令相关硬件完成,所述程序可以存储于计算机可读存储介质中,如只读
存储器、磁盘或光盘等。可选地,上述实施例的全部或部分步骤也可以使用
一个或多个集成电路来实现,相应地,上述实施例中的各模块/单元可以采用
硬件的形式实现,也可以采用软件功能模块的形式实现。本发明不限制于任
何特定形式的硬件和软件的结合。

以上所述仅为本发明的优选实施例而已,并不用于限制本发明,对于本
领域的技术人员来说,本发明可以有各种更改和变化。凡在本发明的精神和
原则之内,所作的任何修改、等同替换、改进等,均应包含在本发明的保护
范围之内。

公共警报系统及密钥发送、获取方法、安全连接建立方法.pdf_第1页
第1页 / 共15页
公共警报系统及密钥发送、获取方法、安全连接建立方法.pdf_第2页
第2页 / 共15页
公共警报系统及密钥发送、获取方法、安全连接建立方法.pdf_第3页
第3页 / 共15页
点击查看更多>>
资源描述

《公共警报系统及密钥发送、获取方法、安全连接建立方法.pdf》由会员分享,可在线阅读,更多相关《公共警报系统及密钥发送、获取方法、安全连接建立方法.pdf(15页珍藏版)》请在专利查询网上搜索。

1、(10)申请公布号 CN 102843651 A (43)申请公布日 2012.12.26 C N 1 0 2 8 4 3 6 5 1 A *CN102843651A* (21)申请号 201110169803.6 (22)申请日 2011.06.22 H04W 4/06(2009.01) H04W 12/00(2009.01) H04W 12/04(2009.01) H04W 76/02(2009.01) (71)申请人中兴通讯股份有限公司 地址 518057 广东省深圳市南山区高新技术 产业园科技南路中兴通讯大厦法务部 (72)发明人李阳 冯成燕 (74)专利代理机构北京安信方达知识产权代。

2、理 有限公司 11262 代理人李健 龙洪 (54) 发明名称 公共警报系统及密钥发送、获取方法、安全连 接建立方法 (57) 摘要 一种公共警报系统及密钥发送、获取方法、安 全连接建立方法,该PWS中的CBC新增有一个标准 IP接口,通过IP网络与网关设备如GGSN、P-GW相 连。终端与所述网关设备之间建立IP连接后,就 可以基于终端与网关设备之间的IP连接及网关 设备与CBC之间的IP连接,在CBC与终端之间建 立端到端的基于IP的安全连接。进而,CBC可以 利用该安全连接向终端下发PWS密钥信息,以保 证密钥的安全性。 (51)Int.Cl. 权利要求书2页 说明书8页 附图4页 (1。

3、9)中华人民共和国国家知识产权局 (12)发明专利申请 权利要求书 2 页 说明书 8 页 附图 4 页 1/2页 2 1.一种安全连接建立方法,用于建立小区广播中心(CBC)和终端之间的安全连接,所 述CBC通过IP网络与网关设备相连,该方法包括: 终端与所述网关设备之间建立IP连接; 基于所述终端与所述网关设备之间的IP连接及所述网关设备与所述CBC之间的IP连 接,所述CBC与所述终端之间建立端到端的基于IP的安全连接。 2.如权利要求1所述的安全连接建立方法,其特征在于: 所述安全连接为IP层安全连接、传输层安全连接、通用认证机制连接或HTTP安全连 接。 3.如权利要求1所述的安全连。

4、接建立方法,其特征在于: 所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。 4.一种公共警报系统(PWS)密钥信息的发送方法,包括: 小区广播中心(CBC)建立与终端之间端到端的基于IP的安全连接; 所述CBC触发PWS密钥发送过程,通过所述安全连接向所述终端发送PWS密钥信息。 5.如权利要求4所述的发送方法,其特征在于: 所述CBC通过IP网络与网关设备相连; 所述CBC建立与终端之间端到端的基于IP的安全连接,包括: 所述CBC通过所述网关设备和与所述网关设备建立了IP连接的终端交互,建立与所述 终端之间端到端的基于IP的安全连接。 6.如权利要求5所述的发送。

5、方法,其特征在于: 所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。 7.如权利要求4所述的发送方法,其特征在于: 所述CBC在以下情况下触发PWS密钥发送过程: 所述CBC接收到小区广播实体(CBE)首次发送的PWS密钥信息;或者 所述CBC接收到CBE发送的更新的PWS密钥信息;或者 所述CBC接收到CBE发送的PWS密钥更新指示;或者 所述CBC发现当前的PWS密钥即将到期。 8.如权利要求4或5或6所述的发送方法,其特征在于: 所述PWS密钥信息包括一个或多个PWS密钥,所述PWS密钥是PWS业务用于签名的公 钥或其他用于认证消息的对称密钥。 9.如权利要求。

6、8所述的发送方法,其特征在于: 所述PWS密钥信息中,对每一个PWS密钥,还包括该PWS密钥对应的密钥标识、序列号、 生命周期和PWS签名算法中的一个或多个。 10.一种公共警报系统(PWS)中的小区广播中心(CBC),其特征在于,包括: 连接装置,用于建立与终端之间端到端的基于IP的安全连接; 发送装置,用于触发PWS密钥发送过程,通过所述安全连接向所述终端发送PWS密钥信 息。 11.如权利要求所述10的小区广播中心,其特征在于: 所述连接装置通过IP网络与网关设备相连; 所述连接装置建立与终端之间端到端的基于IP的安全连接,是通过所述网关设备和 权 利 要 求 书CN 102843651。

7、 A 2/2页 3 与所述网关设备建立了IP连接的终端交互,建立与所述终端之间端到端的基于IP的安全 连接。 12.如权利要求所述10的小区广播中心,其特征在于: 所述发送装置在以下情况下触发所述密钥发送过程: 所述CBC接收到小区广播实体(CBE)首次发送的PWS密钥信息;或者 所述CBC接收到CBE发送的更新的PWS密钥信息;或者 所述CBC接收到CBE发送的PWS密钥更新指示;或者 所述CBC发现当前的PWS密钥即将到期。 13.如权利要求所述10的小区广播中心,其特征在于: 所述发送装置通过所述安全连接向所述终端发送的PWS密钥信息包括一个或多个PWS 密钥,所述PWS密钥是PWS业务。

8、用于签名的公钥或其他用于认证消息的对称密钥。 14.如权利要求所述11的小区广播中心,其特征在于: 所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。 15.一种获取公共警报系统(PWS)密钥信息的方法,包括: 终端建立与网关设备之间的IP连接; 所述终端通过所述网关设备与小区广播中心(CBC)交互,建立与所述CBC之间端到端 的基于IP的安全连接; 所述终端接收所述CBC从所述安全连接发送的PWS密钥信息并保存。 16.如权利要求15所述的方法,包括: 所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。 17.一种终端,其特征在于,包括: 。

9、第一连接装置,用于建立与网关设备之间的IP连接; 第二连接装置,用于通过所述网关设备与小区广播中心(CBC)交互,建立与所述CBC之 间端到端的基于IP的安全连接; 接收装置,用于接收所述CBC从所述安全连接发送的PWS密钥信息并保存。 18.一种公共警报系统(PWS),包括小区广播中心(CBC),其特征在于,还包括连接无线 通信网络与IP网络的网关设备,其中: 所述CBC新增一个标准IP接口,通过IP网络与所述网关设备相连。 19.如权利要求18所述的公共警报系统,其特征在于: 所述网关设备为分组数据网网关(P-GW),和/或网关GPRS支持节点(GGSN)。 权 利 要 求 书CN 102。

10、843651 A 1/8页 4 公共警报系统及密钥发送、 获取方法、 安全连接建立方法 技术领域 0001 本发明涉及通信领域,具体而言,涉及一种无线通信系统中PWS(Public Warning System,公共警报系统)密钥信息的发送、获取方法,PWS及其中的小区广播中心(Cell Broadcast Center,简称CBC)和终端,以及CBC与终端之间的安全连接建立方法。 背景技术 0002 为了使用户能及时准确地接收到关于灾难和其它紧急情况的警报、警告和关键信 息,3GPP(3rd Generation Partnership Project,第三代合作伙伴计划)定义了PWS业务。。

11、 在遭遇例如地震、海啸、飓风和野外火灾等灾难时,该业务可以使得公众能采取合适的行动 以保护他们自己及其家人不受重伤或死亡,或遭受重大财产损失。 0003 3GPP定义的不同的通信网络,如GSM(Global System of Mobile communication, 即全球移动通信系统)、UMTS(Universal Mobile Telecommunications System,即通用移 动通信系统)和LTE(Long Term Evolution,即长期演进)均支持PWS业务,并规定PWS业 务采用CBS(Cell Broadcast Service,小区广播业务)来承载发送。其架构。

12、如图1所示,各 网元的功能如下说明: 0004 小区广播实体(Cell Broadcast Entity,简称CBE):不属于3GPP定义的通信网 络。CBE负责对CBS(Cell Broadcast Service,小区广播业务)进行格式化,包括将CBS消 息划分到不同的页面。 0005 小区广播中心(Cell Broadcast Center,简称CBC):属于核心网络的一部分,可 以与多个CBE相连。CBC负责CBS消息的管理,包括:确定CBS消息开始广播的时间;确定 CBS消息停止广播的时间,且指示每一个BSC/RNC停止广播CBS消息;确定CBS消息被重复 广播的时间间隔;确定广播C。

13、BS消息的小区广播信道等。对于GSM网络来说,CBC与位于无 线接入网络的BSC(Base Station Controller,基站控制器)相连,接口是Iu BC ;对于UMTS 系统来说,CBC与位于无线接入网络的RNC(Radio Network Controller,无线网络控制器) 相连,通过接口是Iu BC 接口;对于LTE系统来说,CBC与核心网的MME(Mobility Management Entity,移动性管理实体)相连,接口是S1 BC 。CBC接收到CBE发送的警报信息后,进行配置 和封装,发送给受影响区域的BSC(GSM系统)、RNC(UMTS系统)(参考图3中的蓝。

14、色线)和 MME(LTE系统)(参考图4中的蓝色线),BSC/RNC/MME再将其转发给基站(GSM系统为BTS、 UMTS系统为NB,LTE系统为eNB),由基站广播给用户。 0006 目前定义的CBS业务均是在广播信道上发送的。而目前广播信道无任何安全保 护。攻击者可以篡改警报消息,或者接收到警报消息后,在另一个不受影响的地区进行重 放,从而在公众中造成不必要的恐慌和混乱。为了防止这种情况的出现,3GPP决定对PWS进 行安全保护,即通过使用数字签名字段和时间戳的方法,引入签名算法和密钥管理方案。终 端收到广播的警报消息后,会首先对该消息进行认证,仅当认证成功通过,才确信其为一个 有效的警。

15、报消息。 0007 对于任何基于签名的认证方案,验证方需要获得签名方的公钥或其他用于认证消 说 明 书CN 102843651 A 2/8页 5 息的对称密钥,并且需要确保该密钥是有效的。即对于终端(UE,也称为用户设备)来说,网 络需要将PWS密钥(如PWS业务的公钥)发送给UE,当UE成功入网后,即可以获得PWS密 钥。这样当发生灾难时,CBC收到CBE发送过来的警报信息,即可以直接将其通过3GPP网 络发送给UE。 0008 如果PWS密钥信息在网络上发送的过程中被攻击者获取,攻击者即可使用获取的 PWS密钥在其他区域制造恐慌等。如果PWS密钥被攻击者篡改,那么UE就不能正确的获取 PW。

16、S密钥,这样就导致UE在收到PWS内容信息时不能正确验证该消息是否合法。 0009 在当前的3GPP规范中,网络如何向UE安全发送PWS密钥,如何建立CBC与UE之 间的安全连接,仍然是需要解决的问题。 发明内容 0010 本发明要解决的技术问题是提供一种安全连接建立方法,可以建立小区广播中心 (CBC)和终端之间的安全连接。 0011 为了解决上述问题,本发明提供了一种安全连接建立方法,用于建立小区广播中 心(CBC)和终端之间的安全连接,所述CBC通过IP网络与网关设备相连,该方法包括: 0012 终端与所述网关设备之间建立IP连接; 0013 基于所述终端与所述网关设备之间的IP连接及所。

17、述网关设备与所述CBC之间的 IP连接,所述CBC与所述终端之间建立端到端的基于IP的安全连接。 0014 较佳地, 0015 所述安全连接为IP层安全连接、传输层安全连接、通用认证机制连接或HTTP安全 连接。 0016 较佳地, 0017 所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。 0018 上述方案可以在CBC与终端之间建立起基于IP的安全连接,实现信息的安全传 递。 0019 本发明要解决的另一技术问题是提供一种安全的PWS密钥信息的发送方法和相 应的CBC。 0020 为了解决上述技术问题,本发明提供了一种公共警报系统(PWS)密钥信息的发送 方法,。

18、包括: 0021 小区广播中心(CBC)建立与终端之间端到端的基于IP的安全连接; 0022 所述CBC触发PWS密钥发送过程,通过所述安全连接向所述终端发送PWS密钥信 息。 0023 较佳地, 0024 所述CBC通过IP网络与网关设备相连; 0025 所述CBC建立与终端之间端到端的基于IP的安全连接,包括: 0026 所述CBC通过所述网关设备和与所述网关设备建立了IP连接的终端交互,建立与 所述终端之间端到端的基于IP的安全连接。 0027 较佳地, 0028 所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。 说 明 书CN 102843651 A 3/8。

19、页 6 0029 较佳地, 0030 所述CBC在以下情况下触发PWS密钥发送过程: 0031 所述CBC接收到小区广播实体(CBE)首次发送的PWS密钥信息;或者 0032 所述CBC接收到CBE发送的更新的PWS密钥信息;或者 0033 所述CBC接收到CBE发送的PWS密钥更新指示;或者 0034 所述CBC发现当前的PWS密钥即将到期。 0035 较佳地, 0036 所述PWS密钥信息包括一个或多个PWS密钥,所述PWS密钥是PWS业务用于签名 的公钥或其他用于认证消息的对称密钥。 0037 较佳地, 0038 所述PWS密钥信息中,对每一个PWS密钥,还包括该PWS密钥对应的密钥标识。

20、、序 列号、生命周期和PWS签名算法中的一个或多个。 0039 相应地,本发明提供了一种公共警报系统(PWS)中的小区广播中心(CBC),包括: 0040 连接装置,用于建立与终端之间端到端的基于IP的安全连接; 0041 发送装置,用于触发PWS密钥发送过程,通过所述安全连接向所述终端发送PWS密 钥信息。 0042 较佳地, 0043 所述连接装置通过IP网络与网关设备相连; 0044 所述连接装置建立与终端之间端到端的基于IP的安全连接,是通过所述网关设 备和与所述网关设备建立了IP连接的终端交互,建立与所述终端之间端到端的基于IP的 安全连接。 0045 较佳地, 0046 所述发送装。

21、置在以下情况下触发所述密钥发送过程: 0047 所述CBC接收到小区广播实体(CBE)首次发送的PWS密钥信息;或者 0048 所述CBC接收到CBE发送的更新的PWS密钥信息;或者 0049 所述CBC接收到CBE发送的PWS密钥更新指示;或者 0050 所述CBC发现当前的PWS密钥即将到期。 0051 较佳地, 0052 所述发送装置通过所述安全连接向所述终端发送的PWS密钥信息包括一个或多 个PWS密钥,所述PWS密钥是PWS业务用于签名的公钥或其他用于认证消息的对称密钥。 0053 较佳地, 0054 所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。 00。

22、55 上述方案通过CBC建立与终端之间的安全连接来实现PWS密钥信息到终端的发 送,可以保证PWS密钥信息的安全。 0056 本发明要解决的又一技术问题是提供一种安全的获取公共警报系统(PWS)密钥 信息的方法和相应的终端。 0057 为了解决上述技术问题,本发明提供了一种获取公共警报系统(PWS)密钥信息的 方法,包括: 0058 终端建立与网关设备之间的IP连接; 说 明 书CN 102843651 A 4/8页 7 0059 所述终端通过所述网关设备与小区广播中心(CBC)交互,建立与所述CBC之间端 到端的基于IP的安全连接; 0060 所述终端接收所述CBC从所述安全连接发送的PWS。

23、密钥信息并保存。 0061 较佳地, 0062 所述网关设备为分组数据网网关(P-GW)或网关GPRS支持节点(GGSN)。 0063 相应地,本发明还提供了一种终端,包括: 0064 第一连接装置,用于建立与网关设备之间的IP连接; 0065 第二连接装置,用于通过所述网关设备与小区广播中心(CBC)交互,建立与所述 CBC之间端到端的基于IP的安全连接;及 0066 接收装置,用于接收所述CBC从所述安全连接发送的PWS密钥信息并保存。 0067 上述方案中,终端通过建立与CBC之间的安全连接来接收PWS密钥信息,可以保证 信息的安全性。 0068 本发明要解决的再一技术问题是提供一种公共。

24、警报系统,可以通过IP网络建立 与终端的连接。 0069 为了解决上述技术问题,本发明提供了一种公共警报系统(PWS),包括小区广播中 心(CBC),还包括连接无线通信网络与IP网络的网关设备,其中: 0070 所述CBC新增一个标准IP接口,通过IP网络与所述网关设备相连。 0071 较佳地, 0072 所述网关设备为分组数据网网关(P-GW),和/或网关GPRS支持节点(GGSN)。 0073 较佳地, 0074 所述CBC采用上述各个方案中的PWS系统中的CBC。 0075 上述方案为PWS系统中的CBC新增了IP接口,使得CBC可以通过IP连接与网关 设备交互,进而就可以与终端建立端到。

25、端的安全连接。 附图说明 0076 此处所说明的附图用来提供对本发明的进一步理解,构成本申请的一部分,本发 明的示意性实施例及其说明用于解释本发明,并不构成对本发明的不当限定。 0077 图1示出了现有PWS在3GPP网络中的网络架构; 0078 图2示出了扩展CBC后的PWS系统安全架构图; 0079 图3示出了本发明实施例一CBC和UE之间建立安全连接的流程图; 0080 图4示出了本发明实施例二在UMTS、GSM/EDGE网络中,PWS密钥信息下发的流程 示意图; 0081 图5示出了本发明实施例二中,PWS密钥信息和PWS内容信息下发的路径的示意 图; 0082 图6示出了本发明实施例。

26、三在LTE、SAE网络中,PWS密钥信息下发的流程示意图; 0083 图7示出了本发明实施例三中,PWS密钥信息和PWS内容信息下发的路径的示意 图。 0084 图8示出了本发明实施例二、三中,CBC和UE的安全连接及各自的结构示意图。 说 明 书CN 102843651 A 5/8页 8 具体实施方式 0085 为使本发明的目的、技术方案和优点更加清楚明白,下文中将结合附图对本发明 的实施例进行详细说明。需要说明的是,在不冲突的情况下,本申请中的实施例及实施例中 的特征可以相互任意组合。 0086 实施例一: 0087 图2示出了整个3GPP网络中(包括GSM网络、UMTS网络、LTE网络和。

27、SAE网络等) 的PWS系统,或称为PWS安全架构。 0088 如图所示,该PWS系统中,CBC作为核心网的一个网元,与其他网元之间的接口包 括: 0089 接口1,CBE与CBC之间通过接口1来交互PWS信息和密钥信息等。 0090 接口Iu BC ,CBC与GSM网络的BSC和UMTS网络的RNC均有接口Iu BC ,用来传递PWS 内容信息。 0091 接口S1 BC ,CBC与LTE网络和SAE网络的MME有接口S1 BC ,用来传递PWS内容信息。 0092 特别地, 0093 为CBC网元增加一个标准IP接口,该接口可以称之为Si BC 。这样,CBC通过IP网 络与网关设备相连,。

28、可以通过两者之间的IP连接相互通信。所述网关设备可以是连接无线 通信网络和IP网络的网关设备(如P-GW、GGSN等),图中以示例的方式示出了CBC与P-GW 之间的接口Si BC 。 0094 相应地,本实施例还提供了一种CBC和UE之间建立安全连接的方法,如图3所示, 包括: 0095 步骤10,UE与网关设备之间建立IP连接; 0096 该网关设备如可以为P-GW或GGSN,UE可以通过附着过程,建立到P-GW的IP连 接。 0097 步骤20,UE与CBC基于UE与网关设备之间以及CBC与网关设备之间的IP连接, 建立UE与CBC之间端到端的基于IP的安全连接。 0098 上述安全连接。

29、可以是IPSec(IP层安全)连接、TLS(传输层安全)连接,GBA(通 用认证机制)连接、HTTP安全连接(Hypertext Transfer Protocol over Secure Socket Layer)等等。 0099 安全连接建立之后,CBC可以通过该安全连接向UE传递需要安全保护的信息如 PWS密钥信息,但本发明并不局限于此。 0100 后续的各个实施例均基于本实施例的PWS系统,不再一一说明。 0101 实施例二 0102 本实施例涉及UMTS、GSM/EDGE网络中PWS密钥信息的下发。请参照图4和图5, 网络侧的处理包括: 0103 a1)CBC和UE之间建立端到端的基。

30、于IP的安全连接; 0104 因为CBC通过IP网络与GGSN相连,因此CBC可以通过GGSN和与该网关设备建立 了IP连接的终端交互,建立与终端之间端到端的基于IP的安全连接。如图5所示,该安 全连接的路径上包括GGSN、SGSN及接入网网元,如UTRAN中的RNC和NodeB,或GERAN中的 BSC和BTS。 说 明 书CN 102843651 A 6/8页 9 0105 a2)CBE向CBC发送PWS密钥信息; 0106 CBE可以通过界面或定时器或其他方式触发向CBC发送PWS密钥信息,CBC保存收 到的密钥信息。 0107 在另一实施例中,CBC可以自己产生PWS密钥信息并触发密钥。

31、发送过程,此时可略 去本步骤。 0108 在又一实施例中,CBC可以自己产生PWS密钥,但PWS密钥发送过程由CBE触发, 此时,CBE可以向CBC发送触发PWS密钥发送过程的指示信息,如PWS密钥更新指示等。 0109 a3)CBC触发PWS密钥发送过程; 0110 上述PWS密钥发送过程可以是首次向UE发送PWS密钥信息,也可以是向UE发送 PWS密钥更新信息。 0111 CBC可以在以下情况下触发PWS密钥发送过程: 0112 CBC接收到CBE首次发送的PWS密钥信息;或者 0113 CBC接收到CBE发送的更新的PWS密钥信息;或者 0114 CBC接收到CBE发送的PWS密钥更新指。

32、示;或者 0115 CBC发现当前的PWS密钥即将到期。 0116 a4)CBC通过与UE之间的安全连接把PWS密钥信息发送给UE。 0117 PWS密钥信息中包括PWS密钥,可以是PWS业务用于签名的公钥,也可以是其他用 于认证消息的对称密钥等,可以有一个或多个。对每一个PWS密钥,还可以包括该PWS密钥 对应的密钥标识、序列号、生命周期和PWS签名算法中的一个或多个。可选地,PWS密钥更 新信息中,还包括当前激活的PWS密钥的密钥标识。 0118 上述步骤中,对步骤a1和步骤a2、a3的先后顺序不做限定。安全连接的建立可以 在触发PWS密钥发送过程之前,也可以在触发PWS密钥发送过程之后。。

33、如果在触发PWS密 钥发送过程之后,CBC先建立与UE之间基于IP的安全连接,再通过该安全连接向UE发送 PWS密钥信息。此外,如果CBC发现安全连接状态异常,则CBC先重建与UE之间的安全连 接,再进行PWS密钥信息密钥发送过程。 0119 至于PWS内容信息的下发,可以采用现有方式,即CBC使用信令方式,通过接入网 网元如RNC/BSC、NodeB/BTS向UE发送PWS内容信息。 0120 请参照图4和图5,本实施例中,终端获取PWS密钥信息的处理包括: 0121 b1)UE完成与GGSN之间的IP连接的建立; 0122 该IP连接的建立可以在附着过程中完成,但不局限于此。 0123 b。

34、2)UE与CBC之间建立端到端的基于IP的安全连接; 0124 终端可以通过GGSN与CBC交互,来建立与CBC之间端到端的基于IP的安全连接。 0125 b3)UE接收CBC通过安全连接发送的PWS密钥信息并保存。 0126 本实施例中,CBC向UE发送PWS内容信息的路径与发送密钥信息的路径是分离的, 是两个不同的路径。PWS内容信息是经过网络信令发送的,如图5中上面带箭头的线所示; PWS密钥信息是经过新建立的基于IP的安全连接发送的,如图5中下面带箭头的线所示。 0127 本实施例还提供了一种PWS中的小区广播中心(CBC),如图8所示,包括: 0128 连接装置,用于建立与终端之间端。

35、到端的基于IP的安全连接; 0129 发送装置,用于触发PWS密钥发送过程,通过所述安全连接向所述终端发送PWS密 说 明 书CN 102843651 A 7/8页 10 钥信息。 0130 较佳地,所述连接装置通过IP网络与GGSN相连;所述连接装置建立与终端之间端 到端的基于IP的安全连接,可以通过GGSN和与GGSN建立了IP连接的终端交互,建立与所 述终端之间端到端的基于IP的安全连接。 0131 发送装置触发所述密钥发送过程的情况及发送的PWS密钥信息的内容请参照方 法流程中的描述,不再赘述。 0132 本实施例还提供了一种终端,如图8所示,包括: 0133 第一连接装置,用于建立与。

36、网关设备之间的IP连接; 0134 第二连接装置,用于通过所述网关设备与小区广播中心(CBC)交互,建立与所述 CBC之间端到端的基于IP的安全连接; 0135 接收装置,用于接收所述CBC从所述安全连接发送的PWS密钥信息并保存。 0136 实施例三 0137 该实施例涉及LTE、SAE网络中PWS密钥信息的下发。请参照图6和图7,网络侧 的处理包括: 0138 a1)CBC和UE之间建立端到端的基于IP的安全连接; 0139 因为CBC通过IP网络与P-GW相连,因此CBC可以通过P-GW和与该网关设备建立 了IP连接的终端交互,建立与终端之间端到端的基于IP的安全连接。如图7所示,该安全。

37、 连接的路径上包括P-GW、S-GW及eNodeB等网元。 0140 a2)CBE向CBC发送PWS密钥信息; 0141 本步骤及其在其他实施例的变化见实施例二的步骤a2)。 0142 a3)CBC触发PWS密钥发送过程; 0143 本步骤见实施例二的步骤a3)。 0144 a4)CBC通过与UE之间的安全连接把PWS密钥信息发送给UE。 0145 PWS密钥信息中包括PWS密钥,可以是PWS业务用于签名的公钥,也可以是其他用 于认证消息的对称密钥等,可以有一个或多个。对每一个PWS密钥,还可以包括该PWS密钥 对应的密钥标识、序列号、生命周期和PWS签名算法中的一个或多个。可选地,PWS密钥。

38、更 新信息中,还包括当前激活的PWS密钥的密钥标识。 0146 同样地,对上述步骤a1和步骤a2、a3的先后顺序不做限定。安全连接的建立可以 在触发PWS密钥发送过程之前,也可以在触发PWS密钥发送过程之后。在触发PWS密钥发 送过程之后建立安全连接或者发现安全连接状态异常时的处理参见实施例二步骤a4)中 的说明。 0147 至于PWS内容信息的下发,可以采用现有方式,即CBC使用信令方式,通过MME、 eNodeB向UE发送PWS内容信息。 0148 请参照图6和图7,本实施例中,终端获取PWS密钥信息的处理包括: 0149 b1)UE通过附着过程,完成与P-GW之间的IP连接的建立; 01。

39、50 b2)UE与CBC之间建立端到端的基于IP的安全连接; 0151 终端可以通过P-GW与CBC交互,来建立与CBC之间端到端的基于IP的安全连接。 0152 b3)UE接收CBC通过安全连接发送的PWS密钥信息并保存。 0153 可以看出,本实施例CBC向UE发送PWS内容信息的路径与发送密钥信息的路径也 说 明 书CN 102843651 A 10 8/8页 11 是分离的,是两个不同的路径。PWS内容信息是经过网络信令发送的,如图7中上面带箭头 的线所示;PWS密钥信息是经过新建立的基于IP的安全连接发送的,如图7中下面带箭头 的线所示。 0154 本实施例的小区广播中心(CBC)和。

40、终端与实施例二中的基本相同,只是其中的连 接装置是通过P-GW建立与终端的安全连接,不再赘述。 0155 以上所述仅为本发明的优选实施例而已。本发明方案并不限于GSM/EDGE、UMTS和 LTE网络中的PWS密钥下发,可以将它的相关模式应用于其它无线通信系统中。 0156 本领域普通技术人员可以理解上述方法中的全部或部分步骤可通过程序来指令 相关硬件完成,所述程序可以存储于计算机可读存储介质中,如只读存储器、磁盘或光盘 等。可选地,上述实施例的全部或部分步骤也可以使用一个或多个集成电路来实现,相应 地,上述实施例中的各模块/单元可以采用硬件的形式实现,也可以采用软件功能模块的 形式实现。本发。

41、明不限制于任何特定形式的硬件和软件的结合。 0157 以上所述仅为本发明的优选实施例而已,并不用于限制本发明,对于本领域的技 术人员来说,本发明可以有各种更改和变化。凡在本发明的精神和原则之内,所作的任何修 改、等同替换、改进等,均应包含在本发明的保护范围之内。 说 明 书CN 102843651 A 11 1/4页 12 图1 图2 说 明 书 附 图CN 102843651 A 12 2/4页 13 图3 图4 说 明 书 附 图CN 102843651 A 13 3/4页 14 图5 图6 说 明 书 附 图CN 102843651 A 14 4/4页 15 图7 图8 说 明 书 附 图CN 102843651 A 15 。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 电学 > 电通信技术


copyright@ 2017-2020 zhuanlichaxun.net网站版权所有
经营许可证编号:粤ICP备2021068784号-1