《一种PORTAL认证方法和设备.pdf》由会员分享,可在线阅读,更多相关《一种PORTAL认证方法和设备.pdf(23页珍藏版)》请在专利查询网上搜索。
1、10申请公布号CN104104516A43申请公布日20141015CN104104516A21申请号201410369824622申请日20140730H04L9/32200601H04L29/06200601H04L29/1220060171申请人杭州华三通信技术有限公司地址310052浙江省杭州市滨江区长河路466号72发明人徐勇刚74专利代理机构北京博思佳知识产权代理有限公司11415代理人林祥54发明名称一种PORTAL认证方法和设备57摘要本发明提供一种PORTAL认证方法和设备,其中方法包括接入设备接收终端发送的网络访问请求;接入设备向所述终端返回重定向报文,所述重定向报文携带P。
2、ORTAL服务器地址、以及所述终端对应的终端标识信息,以使得所述终端根据所述PORTAL服务器地址将所述终端标识信息发送至PORTAL服务器。本发明解决了PORTAL认证时的IP地址冲突的问题。51INTCL权利要求书3页说明书12页附图7页19中华人民共和国国家知识产权局12发明专利申请权利要求书3页说明书12页附图7页10申请公布号CN104104516ACN104104516A1/3页21一种PORTAL认证方法,其特征在于,包括接入设备接收终端发送的网络访问请求;所述接入设备向所述终端返回重定向报文,所述重定向报文携带PORTAL服务器地址、以及所述终端对应的终端标识信息,以使得所述终。
3、端根据所述PORTAL服务器地址将所述终端标识信息发送至PORTAL服务器。2根据权利要求1所述的方法,其特征在于,所述终端标识信息,包括所述终端的MAC地址。3根据权利要求1或2所述的方法,其特征在于,所述终端标识信息还包括如下的至少一项所述终端的IP地址;或者,所述接入设备的MAC地址和所述终端接入的VLAN;或者,时间戳信息,所述时间戳信息用于表示所述重定向报文的发送时间。4根据权利要求1所述的方法,其特征在于,所述接入设备在接收终端发送的网络访问请求之前,还包括所述接入设备接收所述终端发送的地址分配请求;所述接入设备根据所述地址分配请求,确定用于分配给所述终端的待分配IP地址,并检查所。
4、述接入设备的已关联终端的IP地址是否与所述待分配IP地址相同,若存在IP地址与所述待分配IP地址相同的已关联终端,则将所述待分配IP地址更改为另一个IP地址。5根据权利要求1所述的方法,其特征在于,还包括所述接入设备与新终端建立关联,所述新终端是从另一个接入设备移至所述接入设备;在确定所述新终端的IP地址与所述接入设备的已关联终端的IP地址相同时,向所述新终端发送用于指示重新请求地址的地址重配请求;所述接入设备接收所述新终端发送的地址分配请求,并根据所述地址分配请求向所述新终端分配与所述IP地址不同的另一个IP地址。6一种PORTAL认证方法,其特征在于,包括PORTAL服务器接收终端发送的重。
5、定向报文,所述重定向报文携带所述终端的IP地址、以及终端标识信息;所述PORTAL服务器获取所述终端的认证信息,并向无线控制器AC发送认证请求,所述认证请求携带所述认证信息、所述终端的IP地址和所述终端标识信息,以使得所述AC根据所述IP地址和所述终端标识信息识别所述终端。7一种PORTAL认证方法,其特征在于,包括无线控制器接收PORTAL服务器发送的认证请求,所述认证请求中携带请求认证的所述终端的第一IP地址、认证信息、以及所述终端对应的终端标识信息;所述无线控制器将所述MAC地址和第一IP地址对应的所述认证信息发送至认证服务器进行认证,并在认证通过时,向所述终端关联的接入设备发送数据转发。
6、规则,所述数据转发规则用于所述接入设备转发所述终端的数据。8根据权利要求7所述的方法,其特征在于,所述终端标识信息,包括所述终端的MAC地址。权利要求书CN104104516A2/3页39根据权利要求7或8所述的方法,其特征在于,所述终端标识信息中还包括加密的所述终端对应的第二IP地址;在所述无线控制器接收PORTAL服务器发送的认证请求之后,还包括所述无线控制器解密所述终端标识信息,得到所述第二IP地址;所述无线控制器将所述第二IP地址与所述认证请求中携带的第一IP地址比较,若所述第一IP地址与第二IP地址不同,则向所述PORTAL服务器返回认证失败。10根据权利要求7所述的方法,其特征在于。
7、,所述终端标识信息中还包括时间戳信息,所述时间戳信息用于表示所述重定向报文的发送时间;在所述无线控制器接收PORTAL服务器发送的认证请求之后,还包括所述无线控制器解密所述终端标识信息,得到所述时间戳信息;所述无线控制器将所述时间戳信息与当前时间比较,若所述时间戳信息与所述当前时间之间的间隔超过预定时长,则向所述PORTAL服务器返回认证失败。11根据权利要求7所述的方法,其特征在于,所述终端标识信息中还包括所述接入设备的MAC地址和所述终端接入的VLAN;所述无线控制器向所述终端关联的接入设备发送数据转发规则,包括所述无线控制器根据所述接入设备的MAC地址和所述终端接入的VLAN,向所述接入。
8、设备发送数据转发规则。12一种接入设备,其特征在于,包括接收单元,用于接收终端发送的网络访问请求;处理单元,用于将PORTAL服务器地址、以及所述终端对应的终端标识信息携带在重定向报文中;发送单元,用于向所述终端返回所述重定向报文,以使得所述终端根据所述PORTAL服务器地址将所述终端标识信息发送至PORTAL服务器。13根据权利要求12所述的接入设备,其特征在于,所述终端标识信息还包括如下的至少一项所述终端的MAC地址;或者,所述终端的IP地址;或者,所述接入设备的MAC地址和所述终端接入的VLAN;或者,时间戳信息,所述时间戳信息用于表示所述重定向报文的发送时间。14根据权利要求12所述的。
9、接入设备,其特征在于,所述接收单元,还用于接收所述终端发送的地址分配请求;所述处理单元,还用于根据所述地址分配请求,确定用于分配给所述终端的待分配IP地址,并检查所述接入设备的已关联终端的IP地址是否与所述待分配IP地址相同,若存在IP地址与所述待分配IP地址相同的已关联终端,则将所述待分配IP地址更改为另一个IP地址。15根据权利要求12所述的接入设备,其特征在于,所述处理单元,还用于与新终端建立关联,所述新终端是从另一个接入设备移至所述接入设备;并确定所述新终端的IP地址与所述接入设备的已关联终端的IP地址相同;所述发送单元,还用于向所述新终端发送用于指示重新请求地址的地址重配请求;所述接。
10、收单元,还用于接收所述新终端发送的地址分配请求,并指示所述处理单元根据所述地址分配请求向所述新终端分配与所述IP地址不同的另一个IP地址。权利要求书CN104104516A3/3页416一种PORTAL服务器,其特征在于,包括信息接收单元,用于接收终端发送的重定向报文,所述重定向报文携带所述终端的IP地址、以及终端标识信息;认证请求单元,用于获取所述终端的认证信息,并向无线控制器AC发送认证请求,所述认证请求携带所述认证信息、所述终端的IP地址和所述终端标识信息,以使得所述AC根据所述IP地址和终端标识信息识别所述终端。17一种无线控制器,其特征在于,包括请求接收单元,用于接收PORTAL服务。
11、器发送的认证请求,所述认证请求中携带请求认证的所述终端的第一IP地址、认证信息、以及所述终端对应的终端标识信息;认证处理单元,用于将所述MAC地址和第一IP地址对应的所述认证信息发送至认证服务器进行认证;结果发送单元,用于在认证通过时,向所述终端关联的接入设备发送数据转发规则,所述数据转发规则用于所述接入设备转发所述终端的数据。18根据权利要求17所述的无线控制器,其特征在于,所述认证处理单元,还用于解密所述终端标识信息,得到终端标识信息中包括的第二IP地址;将所述第二IP地址与所述认证请求中携带的第一IP地址比较;所述第一IP地址与第二IP地址不同,则指示所述结果发送单元向所述PORTAL服。
12、务器返回认证失败。19根据权利要求17所述的无线控制器,其特征在于,所述认证处理单元,还用于解密所述终端标识信息,得到终端标识信息中包括的时间戳信息,所述时间戳信息用于表示所述重定向报文的发送时间;将所述时间戳信息与当前时间比较,若所述时间戳信息与所述当前时间之间的间隔超过预定时长,则指示所述结果发送单元向所述PORTAL服务器返回认证失败。20根据权利要求17所述的无线控制器,其特征在于,所述请求接收单元接收的所述终端标识信息中还包括所述接入设备的MAC地址和所述终端接入的VLAN;所述结果发送单元,在发送数据转发规则时,具体是用于根据所述接入设备的MAC地址和所述终端接入的VLAN,向所述。
13、接入设备发送数据转发规则。权利要求书CN104104516A1/12页5一种PORTAL认证方法和设备技术领域0001本发明涉及入口认证技术,特别涉及一种PORTAL认证方法和设备。背景技术0002PORTAL认证通常也称为WEB认证,一般将PORTAL认证网站称为门户网站,当用户需要访问互联网时,需要在门户网站进行认证,只有认证通过后才可以使用互联网资源。随着网络技术的发展,运营商开始采用“LTEFIAC”的组网方式,以提高网络利用率和WLAN的部署和覆盖率,这种方式的组网中,作为接入设备的LTEFI采用分布式部署,由无线控制器ACCESSCONTROLLER,AC来管理这些分布式部署的多个。
14、LTEFI。每个LTEFI下可以接入多个需要使用网络资源的终端,这些终端要使用互联网资源时也是需要进行PORTAL认证的,但是PORTAL认证集中在AC上进行管理。例如,LTEFI在接收到终端发送的PORTAL认证请求时,会重定向至PORTAL服务器,由PORTAL服务器将终端的认证请求转发至AC,AC去向认证服务器认证;如果认证通过,AC会向LTEFI下发数据转发规则,用于终端在LTEFI上的数据转发。0003上述方式可能存在的问题是,终端上网所需要的IP地址是由其关联的LTEFI分配的,如果每个LTEFI各自分配自己负责的IP地址段,有可能出现不同LTEFI下的两个终端具有相同的IP地址;。
15、而在集中管理认证的AC侧,AC是根据IP地址来区分不同终端的,比如AC会记录IP地址为的终端已经认证通过,并查找该IP地址对应的终端关联在哪个LTEFI,并向该LTEFI发送数据转发规则,但是如果AC侧发现两个IP地址相同的终端将导致AC将无法区分,因此,在AC不能出现IP地址冲突的情况。为了避免IP地址冲突,相关技术中有考虑为各个不同的LTEFI之间做IP地址规划,各LTEFI之间用于分配的IP地址段不能重叠,但是这样当LTEFI数量很多有时会有上千台时,进行IP地址规划将是一个很大的工作量,不能适应LTEFI的大规模部署。发明内容0004有鉴于此,本发明提供一种PORTAL认证方法和设备,。
16、以解决PORTAL认证时的IP地址冲突的问题。0005具体地,本发明是通过如下技术方案实现的0006第一方面,提供一种PORTAL认证方法,包括0007接入设备接收终端发送的网络访问请求;0008所述接入设备向所述终端返回重定向报文,所述重定向报文携带PORTAL服务器地址、以及所述终端对应的终端标识信息,以使得所述终端根据所述PORTAL服务器地址将所述终端标识信息发送至PORTAL服务器。0009可选的,所述终端标识信息,包括所述终端的MAC地址。0010可选的,所述终端标识信息还包括如下的至少一项所述终端的IP地址;或者,所述接入设备的MAC地址和所述终端接入的VLAN;或者,时间戳信息。
17、,所述时间戳信息用于表说明书CN104104516A2/12页6示所述重定向报文的发送时间。0011可选的,所述接入设备在接收终端发送的网络访问请求之前,还包括所述接入设备接收所述终端发送的地址分配请求;所述接入设备根据所述地址分配请求,确定用于分配给所述终端的待分配IP地址,并检查所述接入设备的已关联终端的IP地址是否与所述待分配IP地址相同,若存在IP地址与所述待分配IP地址相同的已关联终端,则将所述待分配IP地址更改为另一个IP地址。0012可选的,还包括所述接入设备与新终端建立关联,所述新终端是从另一个接入设备移至所述接入设备;在确定所述新终端的IP地址与所述接入设备的已关联终端的IP。
18、地址相同时,向所述新终端发送用于指示重新请求地址的地址重配请求;所述接入设备接收所述新终端发送的地址分配请求,并根据所述地址分配请求向所述新终端分配与所述IP地址不同的另一个IP地址。0013第二方面,提供一种PORTAL认证方法,包括0014PORTAL服务器接收终端发送的重定向报文,所述重定向报文携带所述终端的IP地址、以及终端标识信息;0015所述PORTAL服务器获取所述终端的认证信息,并向无线控制器AC发送认证请求,所述认证请求携带所述认证信息、所述终端的IP地址和所述终端标识信息,以使得所述AC根据所述IP地址和所述终端标识信息识别所述终端。0016第三方面,提供一种PORTAL认。
19、证方法,包括0017无线控制器接收PORTAL服务器发送的认证请求,所述认证请求中携带请求认证的所述终端的第一IP地址、认证信息、以及所述终端对应的终端标识信息;0018所述无线控制器将所述MAC地址和第一IP地址对应的所述认证信息发送至认证服务器进行认证,并在认证通过时,向所述终端关联的接入设备发送数据转发规则,所述数据转发规则用于所述接入设备转发所述终端的数据。0019可选的,所述终端标识信息,包括所述终端的MAC地址。0020可选的,所述终端标识信息中还包括加密的所述终端对应的第二IP地址;在所述无线控制器接收PORTAL服务器发送的认证请求之后,还包括0021所述无线控制器解密所述终端。
20、标识信息,得到所述第二IP地址;所述无线控制器将所述第二IP地址与所述认证请求中携带的第一IP地址比较,若所述第一IP地址与第二IP地址不同,则向所述PORTAL服务器返回认证失败。0022可选的,所述终端标识信息中还包括时间戳信息,所述时间戳信息用于表示所述重定向报文的发送时间;在所述无线控制器接收PORTAL服务器发送的认证请求之后,还包括所述无线控制器解密所述终端标识信息,得到所述时间戳信息;所述无线控制器将所述时间戳信息与当前时间比较,若所述时间戳信息与所述当前时间之间的间隔超过预定时长,则向PORTAL服务器返回认证失败。0023可选的,所述终端标识信息中还包括所述接入设备的MAC地。
21、址和所述终端接入的VLAN;所述无线控制器向所述终端关联的接入设备发送数据转发规则,包括所述无线控制器根据所述接入设备的MAC地址和所述终端接入的VLAN,向所述接入设备发送数据转发规则。0024第四方面,提供一种接入设备,包括说明书CN104104516A3/12页70025接收单元,用于接收终端发送的网络访问请求;0026处理单元,用于将PORTAL服务器地址、以及所述终端对应的终端标识信息携带在重定向报文中;0027发送单元,用于向所述终端返回所述重定向报文,以使得所述终端根据所述PORTAL服务器地址将所述终端标识信息发送至PORTAL服务器。0028可选的,所述终端标识信息还包括如下。
22、的至少一项所述终端的MAC地址;或者,所述终端的IP地址;或者,所述接入设备的MAC地址和所述终端接入的VLAN;或者,时间戳信息,所述时间戳信息用于表示所述重定向报文的发送时间。0029可选的,所述接收单元,还用于接收所述终端发送的地址分配请求;0030所述处理单元,还用于根据所述地址分配请求,确定用于分配给所述终端的待分配IP地址,并检查所述接入设备的已关联终端的IP地址是否与所述待分配IP地址相同,若存在IP地址与所述待分配IP地址相同的已关联终端,则将所述待分配IP地址更改为另一个IP地址。0031可选的,所述处理单元,还用于与新终端建立关联,所述新终端是从另一个接入设备移至所述接入设。
23、备;并确定所述新终端的IP地址与所述接入设备的已关联终端的IP地址相同;所述发送单元,还用于向所述新终端发送用于指示重新请求地址的地址重配请求;所述接收单元,还用于接收所述新终端发送的地址分配请求,并指示所述处理单元根据所述地址分配请求向所述新终端分配与所述IP地址不同的另一个IP地址。0032第五方面,提供一种PORTAL服务器,包括0033信息接收单元,用于接收终端发送的重定向报文,所述重定向报文携带所述终端的IP地址、以及终端标识信息;0034认证请求单元,用于获取所述终端的认证信息,并向无线控制器AC发送认证请求,所述认证请求携带所述认证信息、所述终端的IP地址和所述终端标识信息,以使。
24、得所述AC根据所述IP地址和终端标识信息识别所述终端。0035第六方面,提供一种无线控制器,包括0036请求接收单元,用于接收PORTAL服务器发送的认证请求,所述认证请求中携带请求认证的所述终端的第一IP地址、认证信息、以及所述终端对应的终端标识信息;认证处理单元,用于将所述MAC地址和第一IP地址对应的所述认证信息发送至认证服务器进行认证;结果发送单元,用于在认证通过时,向所述终端关联的接入设备发送数据转发规则,所述数据转发规则用于所述接入设备转发所述终端的数据。0037可选的,所述认证处理单元,还用于解密所述终端标识信息,得到终端标识信息中包括的第二IP地址;将所述第二IP地址与所述认证。
25、请求中携带的第一IP地址比较;所述第一IP地址与第二IP地址不同,则指示所述结果发送单元向所述PORTAL服务器返回认证失败。0038可选的,所述认证处理单元,还用于解密所述终端标识信息,得到终端标识信息中包括的时间戳信息,所述时间戳信息用于表示所述重定向报文的发送时间;将所述时间戳信息与当前时间比较,若所述时间戳信息与所述当前时间之间的间隔超过预定时长,则指示所述结果发送单元向所述PORTAL服务器返回认证失败。0039可选的,所述请求接收单元接收的所述终端标识信息中还包括所述接入设备的说明书CN104104516A4/12页8MAC地址和所述终端接入的VLAN;所述结果发送单元,在发送数据。
26、转发规则时,具体是用于根据所述接入设备的MAC地址和所述终端接入的VLAN,向所述接入设备发送数据转发规则。0040本发明的PORTAL认证方法和设备,AP在向终端发送重定向报文时,会将终端的终端标识信息也一起发送给终端,这样终端在重定向至PORTAL服务器时会将该终端标识信息也发送给PORTAL服务器,使得PORTAL服务器在向AC发送认证请求时也会同样将该终端的终端标识信息发送至AC,AC就可以结合该终端标识信息识别IP地址相同的终端。附图说明0041图1是本发明实施例提供的PORTAL认证方法的应用场景图;0042图2是本发明实施例提供的一种PORTAL认证方法的流程示意图;0043图3。
27、是本发明实施例提供的另一种PORTAL认证方法的流程示意图;0044图4是本发明实施例提供的又一种PORTAL认证方法的流程示意图;0045图5是本发明实施例提供的又一种PORTAL认证方法的信令示意图;0046图6是本发明实施例提供的又一种PORTAL认证方法的信令示意图;0047图7是本发明实施例提供的又一种PORTAL认证方法的信令示意图;0048图8是本发明实施例提供的又一种PORTAL认证方法的信令示意图;0049图9是本发明实施例提供的接入设备AP的结构示意图;0050图10是本发明实施例提供的PORTAL服务器的结构示意图;0051图11是本发明实施例提供的无线控制器的结构示意图。
28、。具体实施方式0052PORTAL认证在网络访问中是一种常用的门户认证方式,当前运营商将PORTAL认证应用在“LTEFIAC”的组网中LTEFI是4G与WIFI融合的产品,通过把4GLTE技术和WIFI技术有机地结合在一起,将4G网络作为透明通道回传WIFI业务,参见图1,图1是本发明实施例提供的PORTAL认证方法的应用场景图。LTEFI是将4G网络和WIFI技术的结合,将4G网络作为透明通道回传WIFI业务,LTEFI集成了FITAP和4G的功能FITAP是与FATAP相对来讲的,FATAP将WLAN的实体层、加密、用户认证、网络管理等功能集于一身;而FITAP是一个只有射频和通信功能的。
29、AP,功能单一,不能独立工作。在大型的运营商网络中,由于用户量较大,LTEFI采用分布式部署,参见图1,本发明实施例将LTEFI简称为AP,图1示出了三个AP,分别是AP1、AP2和AP3,各个AP分别对关联到自己的用户设备USEREQUIPMENT,UE分配IP地址,但是这三个AP的UE均在AC侧进行集中用户管理。0053以图1的场景为例,在进行PORTAL认证时,UE向AP发送的网络访问请求,会被AP重定向至PORTAL服务器,UE需要输入认证信息例如,用户名和密码给PORTAL服务器;再由PORTAL服务器向AC发送认证请求,携带UE的标识和认证信息。并且,图1中所示的三个AP下的各个U。
30、E例如,UE1、UE2和UE3,在进行PORTAL认证时,认证请求都会由PORTAL集中发给AC,再由AC将认证信息发送至认证服务器例如,AAA服务器进行认证。0054本实施例的PORTAL认证方法,将针对上述的PORTAL认证流程,使得AC在集中管理各个AP下的UE时,能够对不同的UE进行区分,并且即使不同AP下的UE出现了IP地址说明书CN104104516A5/12页9相同的情况,在AC也能够区分。详见如下各实施例0055实施例一0056图2是本发明实施例提供的一种PORTAL认证方法的流程示意图,本实施例的方法是由接入设备AP即LTEFI执行的,以AP2为例;可以包括0057201、A。
31、P接收UE发送的网络访问请求;0058例如,该网络访问请求是向某个URL发起的HTTP访问请求,比如AP2下关联的UE2,要访问某个COM域名的网站,那么UE2就会向AP2发送要访问该域名的访问请求。需要说明的是,此时当UE向AP发起访问请求时,UE已经关联在AP上,包括AP已经与UE建立了无线连接并且为UE分配了IP地址。0059202、AP向终端返回重定向报文,该重定向报文携带PORTAL服务器地址、以及终端对应的终端标识信息;0060本实施例中,当AP接收到UE发送的访问请求,但是发现UE尚未进行PORTAL认证时只有PORTAL认证通过才可以访问网络资源,AP会将UE重定向至PORTA。
32、L服务器进行认证。0061具体的,以AP2为例,AP2会向UE2发送重定向报文,该重定向报文携带PORTAL服务器地址,以使得UE2根据该PORTAL服务器地址连接PORTAL服务器;并且重定向报文中还携带终端对应的终端标识信息。AP2将终端标识信息发送至UE2,UE2在根据PORTAL服务器地址向PORTAL服务器访问时,会将该终端标识信息一起发送给PORTAL服务器。0062可选的,上述的终端标识信息中可以包括UE2的MAC地址,使得PORTAL服务器将MAC地址发送至AC后,AC根据该MAC地址实现对IP地址相同的终端的区分。具体实施中,也可以采用MAC地址之外的其他信息来识别终端,只要。
33、能够起到对相同IP地址的终端进行区分的功能即可。0063本实施例的PORTAL认证方法,AP在向终端发送重定向报文时,会将终端的MAC地址也一起发送给终端,这样终端在重定向至PORTAL服务器时会将该MAC地址也发送给PORTAL服务器,使得PORTAL服务器在向AC发送认证请求时也会同样将该终端的MAC地址发送至AC,AC就可以结合该MAC地址识别终端。0064实施例二0065图3是本发明实施例提供的另一种PORTAL认证方法的流程示意图,本实施例的方法是由PORTAL服务器执行;如图3所示,可以包括0066301、PORTAL服务器接收终端发送的重定向报文,该报文携带终端的IP地址、以及终。
34、端标识信息;0067例如,该终端标识信息包括终端的MAC地址;0068本实施例中,终端向PORTAL服务器发送的终端标识信息,是由终端所关联的AP发送至终端的;需要说明的是,本实施例将AP发送给终端的携带PORTAL服务器地址的报文称为重定向报文,将终端根据该PORTAL服务器地址向PORTAL服务器发送的访问请求携带终端标识信息也称为了重定向报文,具体实施中当然也可以采用其他名称。0069302、PORTAL服务器获取所述终端的认证信息,并向无线控制器AC发送认证请求,该认证请求携带认证信息、终端的IP地址和上述终端标识信息;0070本实施例中,PORTAL服务器在接收到UE发送的重定向报文。
35、后,会将登录界面推送说明书CN104104516A6/12页10给UE,UE侧的用户在该界面输入用户名和密码后返回给PORTAL服务器,该用户名和密码可以称为认证信息。0071PORTAL服务器将向AC发送认证请求,携带上述的认证信息、终端的IP地址和上述终端标识信息中的UE的MAC地址;这样,AC侧就能够根据IP地址和MAC地址识别终端,比如AC可以记录为“IPMAC”对应的终端的认证信息。0072本实施例的PORTAL认证方法,PORTAL服务器在向AC发送认证请求时会将UE的IP地址和终端标识信息一起发送;这样在AC就能够根据“IPMAC”来识别不同的UE,即使两个UE的IP地址相同,但。
36、是两者的MAC地址是不同的,因此AC仍然能够识别这两个UE,从而解决了IP地址冲突问题。0073实施例三0074图4是本发明实施例提供的又一种PORTAL认证方法的流程示意图,本实施例的方法是由无线控制器AC执行;如图4所示,可以包括0075401、AC接收PORTAL服务器发送的认证请求;0076其中,PORTAL服务器在接收到UE的认证信息包括用户名和密码后,会将该认证信息携带在认证请求中发送至AC,认证请求中还携带UE的IP地址、UE对应的终端标识信息UE的MAC地址。本实施例中,为了与后续实施例中出现的IP地址区分,本实施例将这里的认证请求中携带的UE的IP地址称为第一IP地址。007。
37、7402、AC将MAC地址和第一IP地址对应的终端的认证信息发送至认证服务器进行认证,并在认证通过时,向终端关联的AP发送数据转发规则。0078本实施例中,AC是根据“IPMAC”来区分不同的终端的,AC会将终端的认证信息例如包括用户名和密码发送至认证服务器,例如AAA服务器。在AAA服务器认证通过后,AC会将数据转发规则发送至终端所关联的AP。该数据转发规则是用于AP转发终端的数据。0079本实施例的PORTAL认证方法,AC可以获取到终端的IP地址和MAC地址,并且根据“IPMAC”来区分不同的终端,这样即使在AC集中管理的用户中,有两个UE的IP地址相同,但是由于两者的MAC地址是不同的。
38、,因此AC也能够区分该两个UE,从而解决了IP地址冲突的问题。0080通过本发明实施例的方法,可以有效解决IP地址冲突的问题,即使存在IP地址相同的UE,AC也能够结合MAC加以区分,这样就使得不用在分布式部署的AP侧统一规划IP地址段的分配,不需要给每个AP划分单独的IP地址段,减少了工作量,有利于LTEFI设备的大规模部署。0081实施例四0082图5是本发明实施例提供的又一种PORTAL认证方法的信令示意图,本实施例的方法描述了由AP、PORTAL和AC等设备配合执行的PORTAL认证的完整流程;如图5所示,本实施例的方法可以包括0083501、UE向AP发送网络访问请求;0084其中,。
39、当UE与AP建立无线连接,并且AP为UE分配了IP地址后,UE向AP发送网络访问请求。0085502、AP向UE返回第一重定向报文;说明书CN104104516A107/12页110086其中,当AP确定UE尚未进行PORTAL认证如果已经通过认证,AP侧会有记录时,AP将向UE发送重定向报文,本实施例称为第一重定向报文。0087具体的,该第一重定向报文中携带PORTAL服务器地址、以及UE对应的终端标识信息,该终端标识信息中可以包括UE的MAC地址。本实施例中,为了保证安全,终端标识信息采用加密处理;例如,可以采用数据加密算法DATAENCRYPTIONSTANDARD,简称DES或高级加密。
40、标准ADVANCEDENCRYPTIONSTANDARD,AES等加密算法。AP采用的加密算法和相关参数可以预先在AP配置。加密的终端标识信息可以是在第一重定向报文中的某个私有字段中设置。0088503、UE向PORTAL服务器发送第二重定向报文;0089本步骤中,UE将根据PORTAL服务器地址,向PORTAL服务器发送第二重定向报文,其中携带UE的IP地址、以及加密的终端标识信息。也就是说,UE在从AP接收到加密的终端标识信息之后,会在重定向时,将该加密的终端标识信息发送至PORTAL服务器。0090需要说明是,在502中AP在向UE发送第一重定向报文时,在PORTAL服务器地址以及终端标。
41、识信息之外,还可以携带其他的参数,例如AP的IP地址等,这是常规技术,本实施例不再详述;并且,同样的,UE在向PORTAL服务器发送第二重定向报文时,在UE的IP地址以及终端标识信息之外,也可以携带其他参数,例如UE加入的服务集标识SERVICESETIDENTIER,SSID等。0091504、PORTAL服务器发送登录界面至UE;0092其中,PORTAL服务器会将接收到的第二重定向报文中的UE的IP地址、加密的终端标识信息等提取出来,并进行保存。0093505、UE向PORTAL服务器发送认证信息;0094例如,UE侧的用户可以通过登录界面,输入用户名、密码等信息,发送至PORTAL服务。
42、器,请求对认证信息进行认证。0095506、PORTAL服务器向AC发送认证请求,该认证请求中携带UE的IP地址和终端标识信息;0096本实施例中,PORTAL服务器将在504中接收到的加密的终端标识信息,和UE的IP地址一起发送至AC;当然,认证请求中还携带用于请求认证的认证信息,比如用户的用户名和密码。0097507、AC将MAC和IP对应的认证信息发送至AAA服务器请求认证;0098本实施例中,AC作为集中管理不同AP下的各个UE的设备,以“IPMAC”的组合来区分不同的UE;例如,AC可以记录“IP1MAC1”对应的UE1,其认证信息是,记录“IP2MAC2”对应的UE2,其认证信息是。
43、。AC将UE对应的认证信息,例如用户名和密码,发送至AAA请求认证。0099508、AC接收到AAA服务器返回的认证成功的通知;0100509、AC向PORTAL服务器通知认证成功;0101此外,PORTAL服务器在接收到认证成功的通知后,可以通知UE认证成功,这些可以按照常规技术进行,本实施例不再详述。0102510、AC向MAC和IP对应的UE所关联的AP发送数据转发规则;0103本实施例中,AC在确定“IPMAC”对应的UE认证成功后,将下发该UE对应的数据说明书CN104104516A118/12页12转发规则,该规则将下发至UE所关联的AP上;例如,参见图1中的UE1,AC会将数据转。
44、发规则发送至AP1,AP1将根据该规则转发UE的数据。0104本实施例的PORTAL认证方法,PORTAL服务器会将UE对应的IP地址和MAC地址均发送至AC,AC可以根据IPMAC”识别不同的UE,从而使得即使AC发现两个IP地址相同的UE,也可以结合MAC进行区分。0105实施例五0106本实施例与实施例四的区别在于,终端标识信息中还包括UE的MAC地址之外的其他一些信息,这些信息是用于提高PORTAL认证的安全性,详见下述的图6流程,图6仅示出了一些主要的与实施例四相区别的流程,对于相同的流程例如将认证信息发送至AAA服务器等,本实施例也会执行,但是这些在本实施例中将不再重复描述,图6中。
45、也不再显示。0107图6是本发明实施例提供的又一种PORTAL认证方法的信令示意图,如图6所示,本实施例的方法可以包括0108601、UE向AP发送网络访问请求;0109602、AP向UE返回第一重定向报文;0110本实施例中,第一重定向报文中携带PORTAL服务器地址、以及加密的终端标识信息,该终端标识信息不仅包括UE的MAC地址,还包括如下至少一项UE的IP地址、以及时间戳信息,该时间戳信息用于表示第一重定向报文的发送时间。这里所述的至少一项的意思是,在UE的MAC地址之外,终端标识信息中可以只包括UE的IP地址、或者只包括时间戳信息、或者时间戳信息和IP地址两者都包括在终端标识信息中。0。
46、111603、UE向PORTAL服务器发送第二重定向报文,将加密的终端标识信息也携带在报文中发送至PORTAL服务器;0112604、PORTAL服务器发送登录界面至UE;0113605、UE向PORTAL服务器发送认证信息;0114606、PORTAL服务器向AC发送认证请求,该认证请求中携带UE的IP地址和加密的终端标识信息;0115在本步骤中,PORTAL服务器向AC发送的UE的IP地址有两个,其中一个IP地址是在603中UE发送至PORTAL服务器的,这也是常规技术中PORTAL服务器需要将UE的IP地址发送至AC;另一个IP地址是携带在加密的终端标识信息中的,这个加密的终端标识信息是。
47、在AP侧加密后,由UE转发给PORTAL服务器,PORTAL服务器也不会解密该信息,而是将该加密的终端标识信息发送给AC,终端标识信息中包括了UE的IP地址。0116为了在后续描述时能够清楚的区分这两个IP地址,可以将加密的终端标识信息中包括的IP地址称为第二IP地址,将另一个称为第一IP地址。0117607、AC解密终端标识信息,得到IP地址和时间戳信息;0118本实施例中,AC解密终端标识信息可以得到其中包括的第二IP地址,还可以得到时间戳信息。如前面说明过的,终端标识信息包括第二IP地址、和时间戳信息中的至少一项即可,这里是以两者均携带为例。0119此外,AC和AP可以是预先配置的相同的。
48、加密算法和相关参数,这样终端标识信息在AP侧加密后,AC可以采用相同的算法进行解密。0120608、AC根据解密的终端标识信息进行初始认证判断;说明书CN104104516A129/12页130121例如,AC可以进行IP地址的比较,将认证请求中携带的第一IP地址与解密得到的第二IP地址比较,如果第一IP地址与第二IP地址不同,则表明认证失败,执行609;否则,AC初始认证通过后,可以接着由AC向AAA服务器请求认证,可以结合参见实施例四。0122IP地址比较来判断是否认证通过是这样的,举例如下假设UE1在进行PORTAL认证流程,请求访问网络资源;某个用户UE4想要仿冒UE1,其截获了UE1。
49、向PORTAL发送第一重定向报文时携带的加密的终端标识信息,因为按照本实施例的流程,UE1在重定向时是需要将该加密的终端标识信息发送给PORTAL的,因此仿冒用户在截获后会将加密的终端标识信息发送至PORTAL服务器。但是,终端标识信息中携带的是UE1的IP地址,而UE4向PORTAL服务器发送的认证请求中还携带的另一个IP地址是UE4自身的IP地址,这两个地址是不同的,AC可以据此判断加密的终端标识信息可能是被仿冒用户截获的。0123又例如,AC还可以根据时间戳信息进行比较,将时间戳信息与当前时间比较,该当前时间可以是AC解密获得该时间戳的时间,或者也可以是AC接收到该认证请求的时间,也可以说是AC本次处理认证请求的时间;若时间戳信息与当前时间之间的间隔超过预定时长例如该预定时长是5分钟,则向PORTAL服务器返回认证失败。0124通过时间戳的比较来判断是否认证通过是这样的,举例如下假设UE1在进行PORTAL认证流程,AP在接收到UE1的网络访问请求后,向UE1返回了时间戳信息;正常情况下,如果UE1继续执行后续的登录PORTAL、向AC请求认证等,在AC接收到PORTAL服务器发送的认证请求时应该不会太久。但是有些特殊情况,比如PORTAL服务器向UE1推送登录界面后,UE1的用户并未输入用户名和密码进行认证,而是停止输入转而去做其他的事情,那么这个认证流程在登录界面这里就。