CN116896750A - 蜂窝通信网络之间的增强互连 - Google Patents

蜂窝通信网络之间的增强互连 Download PDF

Info

Publication number
CN116896750A
CN116896750A CN202310311481.7A CN202310311481A CN116896750A CN 116896750 A CN116896750 A CN 116896750A CN 202310311481 A CN202310311481 A CN 202310311481A CN 116896750 A CN116896750 A CN 116896750A
Authority
CN
China
Prior art keywords
sepp
plmn
control plane
addressing information
edge protection
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202310311481.7A
Other languages
English (en)
Inventor
P·达斯
S·卡勒
B·兰代斯
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nokia Technologies Oy
Original Assignee
Nokia Technologies Oy
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nokia Technologies Oy filed Critical Nokia Technologies Oy
Publication of CN116896750A publication Critical patent/CN116896750A/zh
Pending legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/08Access security
    • H04W12/088Access security using filters or firewalls
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0281Proxies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general
    • H04L63/205Network architectures or network communication protocols for network security for managing network security; network security policies in general involving negotiation or determination of the one or more network security mechanisms to be used, e.g. by negotiation between the client and the server or between peers or by selection according to the capabilities of the entities involved
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W84/00Network topologies
    • H04W84/02Hierarchically pre-organised networks, e.g. paging networks, cellular networks, WLAN [Wireless Local Area Network] or WLL [Wireless Local Loop]
    • H04W84/04Large scale networks; Deep hierarchical networks
    • H04W84/042Public Land Mobile systems, e.g. cellular systems

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

根据本公开的示例方面,提供了一种装置,包括至少一个处理核、至少一个包括计算机程序代码的存储器,该至少一个存储器和该计算机程序代码被配置成通过该至少一个处理核使该装置执行以下中的至少一个:在控制平面信令过程中,向第二公共陆地移动网络(PLMN)的第二安全边缘保护代理(SEPP)发送第一PLMN的第一SEPP的寻址信息,所述第一SEPP的寻址信息将由第二SEPP用于从第二PLMN向第一PLMN转发消息;以及在控制平面信令过程中,从第二PLMN的第二SEPP接收第二PLMN的第二SEPP的寻址信息,所述第二SEPP的寻址信息将由第一SEPP用于从第一PLMN向第二PLMN转发消息。

Description

蜂窝通信网络之间的增强互连
技术领域
各种示例实施例一般涉及通信网络,例如蜂窝通信***的核心网络,并且更具体地,涉及此类网络之间的互连。
背景技术
需要各种通信网络之间的互连以实现从一个网络到另一个网络的通信。此类通信需要采取适当的安全措施,安全边缘保护代理(SEPP)可用于确保通信网络(例如蜂窝通信网络,如公共陆地移动网络(PLMN))之间的安全互连。例如在蜂窝通信***的公共陆地移动网络(PLMN)之间,例如在第三代合作伙伴计划(3GPP)开发的网络之间,需要确保适当的安全措施。3GPP仍在发展5G,需要提供改进的方法、装置和计算机程序来增强PLMN之间的互连。这种增强在其他通信网络中也可能有用。
发明内容
根据一些方面,提供了独立权利要求的主题。一些示例实施例在从属权利要求中定义。
根据本公开的一个方面,提供了一种装置,其包括至少一个处理核、至少一个包括计算机程序代码的存储器,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核使所述装置至少:在控制平面信令过程中,向第二公共陆地移动网络(PLMN)的第二安全边缘保护代理(SEPP)发送第一PLMN的第一SEPP的寻址信息,所述第一SEPP的寻址信息将由所述第二SEPP用于从所述第二PLMN向所述第一PLMN转发消息;以及在所述控制平面信令过程中,从所述第二PLMN的所述第二SEPP接收所述第二PLMN的所述第二SEPP的寻址信息,所述第二SEPP的寻址信息将由所述第一SEPP用于从所述第一PLMN向所述第二PLMN转发消息。
该方面的实施例可以包括来自以下列表的至少一个特征或以下特征的任意组合:
·其中,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核进一步使所述装置通过使用所述第一SEPP的寻址信息经由转发接口从所述第二SEPP接收消息,和/或通过使用所述第二SEPP的寻址信息通过所述转发接口向所述第二SEPP发送消息;
·其中,所述控制平面信令过程是安全能力协商过程;
·其中,所述寻址信息包括完全合格域名或互联网协议地址。
根据本公开的一个方面,提供了一种装置,其包括至少一个处理核、至少一个包括计算机程序代码的存储器,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核使所述装置至少:在控制平面信令过程中,向第二PLMN的第二SEPP发送第一PLMN的第一备份或替代SEPP列表的寻址信息,所述第一备份或替代SEPP列表的寻址信息将由所述第二SEPP用于控制平面信令和/或用于向所述第一PLMN的消息转发,由此所述第一PLMN的所有备份和替代SEPP支持服务在所述第一SEPP和所述第二SEPP之间建立的信令关联;以及在所述控制平面信令过程中,从所述第二PLMN的所述第二SEPP接收所述第二PLMN的第二备份或替代SEPP列表的寻址信息,所述第二备份或替代SEPP列表的寻址信息将由所述第一SEPP用于控制平面信令和/或用于向所述第二PLMN的消息转发,由此所述第二PLMN的所有备份和替代SEPP支持服务在所述第一SEPP和所述第二SEPP之间建立的所述信令关联。
该方面的实施例可以包括来自以下列表的至少一个特征或以下特征的任意组合:
·通过使用所述第一备份或替代SEPP列表的寻址信息经由控制平面接口或转发接口从所述第二PLMN接收与在所述第一SEPP和所述第二SEPP之间建立的信令关联相关的消息,和/或通过使用所述第二备份或替代SEPP列表的寻址信息经由控制平面接口或转发接口向所述第二PLMN发送与在所述第一SEPP和所述第二SEPP之间建立的所述信令关联相关的消息;
·其中,所述寻址信息包括完全合格域名或互联网协议地址;
·其中,所述SEPP被配置为支持控制平面SEPP和用户平面SEPP的功能。
根据本公开的一个方面,提供了一种装置,其包括至少一个处理核、至少一个包括计算机程序代码的存储器,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核使所述装置至少:作为第一公共陆地移动网络中的控制平面安全边缘保护代理操作,而不被配置为作为用于用户平面业务的安全边缘保护代理操作;以及与所述第一公共陆地移动网络的用户平面安全边缘保护代理共享到第二公共陆地移动网络中的至少一个其他安全边缘保护代理的转发接口上下文,以使所述第一PLMN的所述用户平面安全边缘代理能够支持在所述第一PLMN和所述第二PLMN之间的消息转发。
该方面的实施例可以包括来自以下列表的至少一个特征或以下特征的任意组合:
·其中,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核进一步使所述装置通过控制平面接口与第二公共陆地移动网络的控制平面安全边缘保护代理通信,而不被配置为通过用于用户平面业务的转发接口与所述第二公共陆地移动网络通信;
·其中,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核进一步使所述装置经由所述装置和所述用户平面安全边缘保护代理之间的直接接口或者经由数据库共享所述转发接口上下文。
根据本公开的一个方面,提供了一种装置,其包括至少一个处理核、至少一个包括计算机程序代码的存储器,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核使所述装置至少:作为第一公共陆地移动网络中的用户平面安全边缘保护代理操作,而不被配置为作为用于控制平面业务的安全边缘保护代理操作;以及与所述第一公共陆地移动网络的控制平面安全边缘保护代理共享到第二公共陆地移动网络中的至少一个其他安全边缘保护代理的转发接口上下文。
该方面的实施例可以包括来自以下列表的至少一个特征或以下特征的任意组合:
·其中,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核进一步使所述装置使用由所述转发接口上下文中的所述控制平面安全边缘代理请求的寻址、安全或保护策略通过所述转发接口发送和/或接收消息;
·其中,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核进一步使所述装置经由所述装置和所述控制平面安全边缘保护代理之间的直接接口或者经由数据库共享所述转发接口上下文。
根据本公开的一个方面,提供了一种装置,其包括至少一个处理核、至少一个包括计算机程序代码的存储器,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核使所述装置执行以下:基于对等安全边缘保护代理的公共陆地移动网络来构建寻址信息,其中所述寻址信息将被用于通过转发接口通信;以及使用所述寻址信息通过所述转发接口与所述对等安全边缘保护代理通信。
根据本公开的一个方面,提供了一种装置,其包括至少一个处理核、至少一个包括计算机程序代码的存储器,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核使所述装置至少:作为网络存储库功能操作;以及通过应用编程接口接收注册或发现用户平面安全边缘保护代理和/或控制平面安全边缘保护代理的请求。
该方面的实施例可以包括来自以下列表的至少一个特征或以下特征的任意组合:
·其中,所述寻址信息包括完全合格域名或互联网协议地址。
根据本公开的一个方面,提供了一种装置,其包括至少一个处理核、至少一个包括计算机程序代码的存储器,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核使所述装置:通过使用所述第一备份或替代SEPP列表的寻址信息经由控制平面接口或转发接口从所述第二PLMN接收与在所述第一SEPP和所述第二SEPP之间建立的信令关联相关的消息。
根据本公开的一个方面,提供了一种方法,包括:在控制平面信令过程中,向第二公共陆地移动网络(PLMN)的第二安全边缘保护代理(SEPP)发送第一PLMN的第一SEPP的寻址信息,所述第一SEPP的寻址信息将由所述第二SEPP用于从所述第二PLMN向所述第一PLMN转发消息;以及在所述控制平面信令过程中,从所述第二PLMN的所述第二SEPP接收所述第二PLMN的所述第二SEPP的寻址信息,所述第二SEPP的寻址信息将由所述第一SEPP用于从所述第一PLMN向所述第二PLMN转发消息。
该方面的实施例可以包括来自以下列表的至少一个特征或以下特征的任意组合:
·通过使用所述第一SEPP的寻址信息经由转发接口从所述第二SEPP接收消息,和/或通过使用所述第二SEPP的寻址信息通过所述转发接口向所述第二SEPP发送消息;
·其中,所述控制平面信令过程是安全能力协商过程;
·其中,所述寻址信息包括完全合格域名或互联网协议地址。
根据本公开的一个方面,提供了一种方法,包括:在控制平面信令过程中向第二PLMN的第二SEPP发送第一PLMN的第一备份或替代SEPP列表的寻址信息,所述第一备份或替代SEPP列表的寻址信息将由所述第二SEPP用于控制平面信令和/或用于向所述第一PLMN的消息转发,由此所述第一PLMN的所有备份和替代SEPP支持服务在所述第一SEPP和所述第二SEPP之间建立的信令关联;以及在所述控制平面信令过程中,从所述第二PLMN的所述第二SEPP接收所述第二PLMN的第二备份或替代SEPP列表的寻址信息,所述第二备份或替代SEPP列表的寻址信息将由所述第一SEPP用于控制平面信令和/或用于向所述第二PLMN的消息转发,由此所述第二PLMN的所有备份和替代SEPP支持服务在所述第一SEPP和所述第二SEPP之间建立的所述信令关联。
该方面的实施例可以包括来自以下列表的至少一个特征或以下特征的任意组合:
·通过使用所述第一备份或替代SEPP列表的寻址信息经由控制平面接口或转发接口从所述第二PLMN接收与在所述第一SEPP和所述第二SEPP之间建立的所述信令关联相关的消息,和/或通过使用所述第二备份或替代SEPP列表的寻址信息经由控制平面接口或转发接口向所述第二PLMN发送与在所述第一SEPP和所述第二SEPP之间建立的所述信令关联相关的消息;
·其中,所述寻址信息包括完全合格域名或互联网协议地址;
·其中,所述SEPP被配置为支持控制平面SEPP和用户平面SEPP的功能。
根据本公开的一个方面,提供了一种方法,包括:将装置作为第一公共陆地移动网络中的控制平面安全边缘保护代理操作,而不被配置为作为用于用户平面业务的安全边缘保护代理操作;以及通过所述装置与所述第一公共陆地移动网络的用户平面安全边缘保护代理共享到第二公共陆地移动网络中的至少一个其他安全边缘保护代理的转发接口上下文,以使所述第一PLMN的所述用户平面安全边缘代理能够支持在所述第一PLMN和所述第二PLMN之间的消息转发。
该方面的实施例可以包括来自以下列表的至少一个特征或以下特征的任意组合:
·通过控制平面接口与第二公共陆地移动网络的控制平面安全边缘保护代理通信,而不被配置为通过用于用户平面业务的转发接口与所述第二公共陆地移动网络通信;
·经由所述装置和所述用户平面安全边缘保护代理之间的直接接口或者通过数据库共享所述转发接口上下文。
根据本公开的一个方面,提供了一种方法,包括:将装置作为第一公共陆地移动网络中的用户平面安全边缘保护代理操作,而不被配置为作为用于控制平面业务的安全边缘保护代理操作;以及通过所述装置与所述第一公共陆地移动网络的控制平面安全边缘保护代理共享到第二公共陆地移动网络中的至少一个其他安全边缘保护代理的转发接口上下文。
该方面的实施例可以包括来自以下列表的至少一个特征或以下特征的任意组合:
·使用所述转发接口上下文中的由所述控制平面安全边缘代理请求的寻址、安全或保护策略,通过所述转发接口发送和/或接收消息;
·经由所述装置和所述控制平面安全边缘保护代理之间的直接接口或者通过数据库共享所述转发接口上下文。
根据本公开的一个方面,提供了一种方法,包括:由装置基于对等安全边缘保护代理的公共陆地移动网络构建寻址信息,其中所述寻址信息将被用于通过转发接口通信;以及使用所述寻址信息通过所述转发接口与所述对等安全边缘保护代理通信。
根据本公开的一个方面,提供了一种方法,包括:将装置作为网络存储库功能操作;以及由所述装置通过应用编程接口接收注册或发现用户平面安全边缘保护代理和/或控制平面安全边缘保护代理的请求。
该方面的实施例可以包括来自以下列表的至少一个特征或以下特征的任意组合:
·其中,所述寻址信息包括完全合格域名或互联网协议地址。
根据本公开的一个方面,提供了一种方法,包括:通过使用所述第一备份或替代SEPP列表的寻址信息经由控制平面接口或转发接口从所述第二PLMN接收与在所述第一SEPP和所述第二SEPP之间建立的信令关联相关的消息。
根据本公开的第五方面,提供了至少一种装置,包括用于执行至少一种所述方法的模块。
根据本公开的第六方面,提供了一种非暂时性计算机可读介质,其上存储有一组计算机可读指令,所述指令当由至少一个处理器执行时使装置至少执行至少所述方法之一。根据本公开的第七方面,提供了一种被配置为执行至少所述方法之一的计算机程序。
附图说明
图1示出了根据至少一些示例实施例的通信***;
图2示出了根据至少一些示例实施例的架构;
图3示出了能够支持至少一些示例实施例的示例装置;
图4示出了根据至少一些示例实施例的方法的流程图。
具体实施方式
蜂窝通信网络之间的互连可以通过本文描述的过程来改进。更具体地,可以通过使用分布式架构来提供安全互连,其中不同的网络组件执行安全边缘保护代理(SEPP)的不同任务。SEPP的任务可以被分割,使得控制平面SEPP(SEPP-cp)执行例如初始握手并通过控制平面接口(如N32-c)协商安全和保护策略参数,而用户平面SEPP(SEPP-up)可用于通过转发接口(如N32-f)转发网络功能(NF)之间的通信。第一公共陆地移动网络(PLMN)的SEPP-cp和SEPP-up可以进一步共享转发接口上下文,如N32-f上下文,例如以便使SEPP-up能够知道已经被SEPP-cp和SEPP-up建立的N32-f上下文,以根据由SEPP-cp与对等SEPP协商的安全和保护策略并使用由SEPP-c告知的对等N32-f寻址,通过N32-f向对等SEPP发送消息或从对等SEPP接收消息。
因此,用于控制平面上的业务的和用于转发接口上的业务的独立缩放与SEPP-cp和SEPP-up的独立定位一起被实现。此外,安全性得到增强,因为SEPP-up的丢失或过载(overload)不会使SEPP-cp处于危险之中。因此,可以通过分割SEPP的任务来增强PLMN之间的互连。
图1示出了根据本公开的至少一些示例实施例的通信***。图1的示例性***包括两个公共陆地移动网络(PLMN)110和112,每个分别配备有至少一个NF 120和122。NF可以指操作性的和/或物理实体。NF可以是特定的网络节点或元素,或者由一个或多个实体执行的特定功能或功能集合,例如虚拟网络功能(VNF)。一个物理节点可被配置为执行多个NF的任务。此类NF的示例包括(无线电)接入或移动性管理功能、会话管理或控制功能、互通(interworking)、数据管理或存储功能、认证功能或这些功能中的一个或多个的组合。
在第3代合作伙伴计划(3GPP)中,5G核心网络的基于服务的架构(SBA)的情况下,NF可以包括接入和移动功能(AMF)、会话管理功能(SMF)、网络切片选择功能(NSSF)、网络开放功能(NEF)、网络存储库功能(NRF)、统一数据管理(UDM)、用户数据存储库(UDR)、非结构化数据存储功能(UDSF)、认证服务器功能(AUSF)、策略控制功能(PCF)、应用功能(AF)、操作管理和维护(OAM)、以及网络数据分析功能(NWDAF)中的至少一些。
PLMN间互连允许在服务消费NF和服务生产NF(在图1中分别称为NFc 120和NFp122)之间的安全通信。服务通信代理(SCP)150和152可以被部署用于在网络功能之间的间接通信。SCP 150和152可以是用于对消息的路由进行辅助的中间功能/元件,所述消息例如控制平面消息,如NF之间的Diameter路由代理(DRA)消息。
PLMN 110和112还可以分别包括安全边缘保护代理(SEPP)130和132。SEPP 130和132可以被配置为作为安全边缘节点或网关来操作。SEPP 130和132可以通过接口135a和135b相互通信。接口135a可以是SEPP 130和132之间的控制平面接口,例如N32-c接口,而接口135b可以是SEPP 130和132之间的转发接口,例如N32-f接口。控制平面接口135a可以用于执行初始握手并协商安全和保护策略参数,例如,以应用于通过转发接口135b转发超文本传输协议(HTTP)消息。转发接口135b可以用于在应用传输层(例如,传输层安全(TLS))或应用层(例如,N32互连安全协议(PRINS))安全保护之后,在例如NFc120和NFp122之间转发通信。NF可以使用代表性的状态传输应用编程接口(API)相互通信。这些可被称为RestfulAPI。
例如,在5G核心网络架构中,SEPP 130和132可以是非透明代理,其支持沿拓扑隐藏的在PLMN间控制平面接口上的消息过滤和监管(policing)。SEPP 130和132可以充当NFc120和NFp122之间的服务中继并且将以上功能应用于PLMN间信令中的每个控制平面消息。SEPP 130和132之间的PLMN间信令可以经由一个或多个IP交换(IPX)实体137传递。
作为示例,SEPP、相关流程和N32参考点的详细功能可以在3GPP TS 33.501和3GPPTS 29.573中指定。N32接口可用于例如在漫游场景中访问PLMN的SEPP和归属PLMN的SEPP之间。N32接口可以在逻辑上设计为2个分开的接口,使得N32-c是控制平面接口而N32-f可以是SEPP之间的转发接口。
例如在5G SBA中,NF服务的弹性(resiliency)、可扩展性和负载平衡可以通过利用NF集的概念来支持,其中NF集合可以包括功能上等效和可互换的NF实例。可以针对所有NF类型支持NF集合的概念,并且属于一个集合的NF可以在NRF中的配置文件中注册它们所属的NF集合的标识,HTTP客户端或SCP可以利用它来发现该集合中的替代NF,例如,是否它们不能再与特定NF实例通信。
在一些示例实施例中,SEPP可以例如被3GPP定义为有状态(stateful)网络实体,SEPP例如根据3GPP TS 23.501,第5.21.0节可以被部署为分布式、冗余、无状态和可扩展的,可能并且具有NF集合概念。SEPP可以配置有对等SEPP完全合格域名(FQDN),并使用相同的FQDN通过控制平面接口(如N32c)和转发接口(如N32f)创建连接。但是,这样的解决方案会导致各种问题。
通常,应该启用使用分布式架构的实现,例如,开放针对N32-c和N32-f连接的不同SEPP端点,以及针对不同N32-c连接的不同N32-f端点。例如,有可能SEPP具有针对控制平面接口(如N32c)的相比于转发接口(如N32f)不同的FQDN,从而使得端点可被分开定位和缩放。此外,应基于PLMN之间的业务分开支持来自N32-c和其他N32-f连接的独立业务负载共享。因此,应该需要一个解决方案,通过N32-c接口与远程SEPP协商转发接口的FQDN。
此外,远程SEPP应该能够支持一个PLMN的多个标识(identity),并且所有支持的PLMN标识,如PLMN ID1、PLMN ID2、PLMN ID3,可以经由能力协商消息返回到发起(initiating)SEPP。由于SEPP的FQDN可以基于PLMN的标识来构建,因此应该有一种解决方案,用于通过接收到的PLMN标识(如PLMN ID1、PLMN ID2、PLMN ID3)来构建对等SEPP N32f的转发接口的FQDN。
此外,支持和连接多个PLMN的漫游集线器(hub)可以在即将到来的3GPP版本中被引入。这样的漫游集线器可能需要支持分开的转发接口,例如N32-f(FQDN)服务。例如,漫游集线器可能需要处理来自100多个PLMN的业务。因此,对控制平面接口和转发接口使用相同的FQDN配置可能不足以进行漫游集线器部署。如果发起SEPP与漫游集线器协商用于转发平面接口的FQDN,则漫游集线器应该能够通过转发平面接口将用户平面业务定向到漫游集线器处负载较小的服务实例或最佳定位的服务实例,例如到更接近对等SEPP的服务。
在没有进一步增强的情况下,经由NRF的NF发现过程可能不适用于发现漫游伙伴的PLMN的SEPP,因为它可能需要在发现远程SEPP之前向远程PLMN发送NF发现请求。因此,NF发现请求需要在控制平面接口和转发平面接口连接建立之前被发送,这是不可能的。此外,给定PLMN的SEPP应该能够通过控制平面接口向远程PLMN的SEPP通知与其共享SEPP上下文的替代SEPP。因此,当NF或SCP需要发现与其本地SEPP不同的另一个SEPP(即来自同一PLMN的SEPP)时,SEPP应该能够例如通过N32-c和N32-f接口跨PLMN提供支持。此外,如果执行控制平面握手过程(如N32-c握手过程)的SEPP操作失灵(例如故障、缩减(scale-in)),则应该可以避免通过转发接口的业务转发的中断。
此外,应当支持分离用于控制平面和转发接口的SEPP功能,以实现用于控制平面接口(小业务量)的SEPP-cp和用于转发接口(高业务量)的SEPP-up的独立缩放。此外,应该启用用于控制平面接口(例如中央)的SEPP-cp和用于转发接口的SEPP-up的独立定位(例如在不同PLMN边缘位置(如华西、华东、华北)处的多个实例)。此外,用于转发接口上业务的SEPP的丢失和/或过载不应使SEPP面临针对控制平面接口上业务的风险,该风险可能会导致所有转发接口和关联连接中断。
此外,控制平面接口和转发接口上的业务应该有SEPP冗余,从而使得用于给定控制平面接口(如N32-c)上下文的SEPP的丢失不会导致所有转发平面接口以及与此SEPP建立的关联连接中断。类似地,用于给定转发接口连接(如N32-f)的SEPP的丢失不应导致所有控制平面接口上的传输的中断。对于给定的控制平面接口连接,还应该可以例如通过在两个PLMN之间仅协商一次安全策略跨多个转发接口连接之间平衡负载。此外,用于转发接口上的业务和/或控制平面接口上的业务的SEPP的动态实例化(instantiation)/去实例化(de-instantiation)应该是可能的,而无需重新协商安全策略。
因此,本公开的实施例提供了分离SEPP功能的概念,其中SEPP控制平面(控制平面接口,如N32-C)和SEPP用户平面(转发接口,N32-f)被分离用于独立的弹性、缩放、定位,从而增强PLMN之间的互连。根据一些示例实施例,可以提供控制平面接口扩展以使得能够通告和更新用于控制平面接口和/或转发接口的替代SEPP的列表。在一些示例实施例中,提出了一种用于基于PLMN的所协商标识来构建转发接口的FQDN的解决方案。
图2示出了根据至少一些示例实施例的架构。更具体地,图2示出了第一PLMN(诸如图1中所示的PLMN 110)的第一控制平面SEPP(SEPP-cp)230a1和第二SEPP-cp 230a2,以及第一PLMN的第一用户平面SEPP(SEPP-up)230b1和第二SEPP-up 230b2。图2还示出了第二PLMN(例如图1中所示的PLMN 112)的第一SEPP-cp 232a1、第二SEPP-cp 230a2、第一SEPP-up 232b1和第二SEPP-cp 232b2。例如,第一PLMN的第一SEPP-cp 230a1和第一SEPP-up230b1可以一起执行图1所示的SEPPc 130的功能,而第二PLMN的第一SEPP-cp 232a1和第一SEPP-up 232b1可以一起执行SEPPp 132的功能。
因此,用于控制平面的SEPP(如N32-c接口)可以与用于用户平面的SEPP(如N32-f接口)分开,以用于独立的缩放、弹性和定位。在一些示例实施例中,SEPP-cp和SEPP-up可以具有SET概念的弹性支持。SET概念可以指一个SBA术语,通过它可以实现弹性。例如,同一SET的NF/SEPP实例可以共享上下文,从而使得如果任何所述实例出现问题(down),则SET的另一个NF/SEPP实例可以接管。也就是说,NF/SEPP SET可以是一组功能等效且可互换的NF/SEPP,它们共享上下文数据,以实现可扩展性、弹性和负载共享。
一个PLMN的SEPP-cp和SEPP-up可以共享相同的转发接口上下文,例如N32-f上下文。例如,第一SEPP-cp 230a1可以被配置为作为第一PLMN中的控制平面SEPP操作,而不被配置为作为用于用户平面的SEPP操作。第一SEPP-cp 230a1可以进一步与第一PLMN的用户平面SEPP(如第一SEPP-up 230b1和/或第二SEPP-up 230b2)共享到第二PLMN中的至少一个其他SEPP(如第一SEPP-up 232b1和/或第二SEPP-up 232b2)的转发接口上下文(如N32-f)。此外,第一SEPP-cp230a1可以通过控制平面接口(如N32-c)与第二PLMN的控制平面SEPP(如第一SEPP-cp 232a1和/或第二SEPP-cp 232a2)进行通信,而无需配置为与用于用户平面的第二PLMN通信。
类似地,第一SEPP-up 230b1可以被配置为作为第一PLMN中的用户平面SEPP操作,而不被配置为作为用于控制平面的SEPP操作,并且与第一PLMN的控制平面SEPP(如第一SEPP-cp 230a1和/或第二SEPP-cp 230a2)共享到第二PLMN中的至少一个其他SEPP的转发接口上下文。
第一PLMN的SEPP-up(例如第一SEPP-up 230b1和/或第二SEPP-up 230b2)可以通过转发接口进行通信,其间涉及一个或多个IPX服务器137。也就是说,在路径中存在IPX137的情况下,在第一PLMN的一侧(在PLMN A侧)可以有多个IPX 137,并且PLMN A的每个SEPP用户平面实例可以独立地选择IPX。类似地,第二PLMN侧(PLMN B侧)可以有多个IPX服务器137,并且PLMN B的每个SEPP用户平面实例可以独立选择IPX。
转发接口上下文(如在N32-c连接建立期间创建的N32-f上下文)的共享可以通过例如第一SEPP-cp 230a1和第一SEPP-up 230b1之间的新接口实现(例如新的API)。也就是说,第一SEPP-cp 230a1可以经由第一SEPP-cp 230a1和第一SEPP-up 230b1之间的直接接口共享转发接口上下文。
替代地,转发接口上下文的共享可以通过第一SEPP-cp 230a1和第一SEPP-up230b1访问相同的转发接口上下文(例如使用UDSF或UDR数据库)来实现。例如,第一SEPP-cp230b1可以在数据库中创建转发接口上下文,并且UDSF可以关于新的、修改的或释放的转发接口上下文来通知第一SEPP-up 230b1。替代地或附加地,第一SEPP-up 230b1可以从UDSF检索转发上下文。也就是说,第一SEPP-cp 230a1可以经由数据库与第一SEPP-up 230b1共享转发接口上下文,并且第一SEPP-up230b1可以从数据库接收关于新的、修改的或释放的转发接口上下文的通知。
在一些示例实施例中,NRF API(用于注册NF配置文件和发现NF)可以被扩展以实现SEPP-cp和/或SEPP-up的注册和发现。此类扩展的NRF API可由例如NFc或SCP用来发现PLMN间业务的本地SEPP-up,或由SEPP-cp用来发现SEPP-up。
在一些示例实施例中,SEPP之间的控制平面接口上的消息交换可以被扩展以能够通告和更新分别用于控制平面接口和/或转发接口(例如N32-c和/或N32-f)的替代SEPP的列表。
在一些示例实施例中,可以通过通告与N32-c连接相关联的SEPP-up列表来扩展N32-c握手过程。例如,在N32-c安全能力协商过程中,新的属性,SEPP-up列表(例如,seppUpList)可以被添加到请求和响应中。也就是说,例如第一SEPP-cp 230a1可以在控制平面安全能力协商过程期间发送第一PLMN(PLMN A)的用户平面SEPP-up列表,该列表包括例如第一SEPP-up 230b1和第二SEPP-up 230b2。替代地或附加地,在控制平面安全能力协商过程期间,第一SEPP-cp 230a1可以接收第二PLMN(PLMN B)的SEPP-up列表,该列表包括例如第一SEPP-up232b1和第二SEPP-up 232b2。
例如,请求(例如,SecNegotiateReqData)和响应(例如,SecNegotiateRspData)可以在3GPP TS 29.573中的表6.1.5.2.2-1、6.1.5.2.3-1中定义,并且包括与SEPP-up列表相关的属性,如表1所示。
表1用户平面SEPP列表
替代地或附加地,在N32-c安全能力协商过程中,可以将新属性,即用户平面SEPP的FQDN(seppUpSrvFqdn)添加到请求和响应两者。即,例如第一SEPP-cp 230a1可以在控制平面安全能力协商过程期间发送用户平面SEPP的FQDN,包括例如第一SEPP-up 230b1或第二SEPP-up 230b2的FQDN。替代地或附加地,第一SEPP-cp 230a1可以在控制平面安全能力协商过程期间接收用户平面SEPP的FQDN,包括例如第一SEPP-up 232b1或第二SEPP-up232b2的FQDN。
在一些示例实施例中,用户平面SEPP的FQDN可以包括服务FQDN(可能需要域名***(DNS),服务SRV,解析),其可以被添加到请求(SecNegotiateReqData)和/或响应(SecNegotiateRspData)。具有DNS解析的seppUpSrvFqdn(即SEPP-up的fqdn)可以解析为用户平面SEPP的FQDN。
在一些示例实施例中,替代的SEPP-cp可以被通告用于控制平面接口上的连接,如N32-c连接。例如,在N32-c安全能力协商过程中,可以在请求和响应中添加新的属性,备份SEPP-cp列表(backupSeppCpList)。即,例如第一SEPP-cp 230a1可以在控制平面安全能力协商过程期间发送备份控制平面SEPP-cp的列表,该列表包括例如第二SEPP-cp 230a2。替代地或附加地,在控制平面安全能力协商过程期间,第一SEPP-cp 230a1可以接收备份控制平面SEPP-cp的列表,该列表包括例如第一SEPP-cp 232a1和/或第二SEPP-cp 232a2。
例如,请求(例如,SecNegotiateReqData)和响应(例如,SecNegotiateRspData)可以在3GPP TS 29.573中在表6.1.5.2.2-1和6.1.5.2.3-1中定义,并且包括与备份控制平面SEPP列表相关的属性,如表2所示。
表2备份控制平面SEPP列表
替代地或附加地,在N32-c安全能力协商过程中,新属性,备份控制平面SEPP的FQDN(backupSeppCpSrvFqdn)可以被添加到请求和响应两者。也就是说,例如,在控制平面安全能力协商过程期间,第一SEPP-cp 230a1可以发送备份SEPP-cp的FQDN,包括例如第二SEPP-cp 230a2的FQDN。替代地或附加地,在控制平面安全能力协商过程期间,第一SEPP-cp230a1可以接收备份SEPP-cp的FQDN,该列表包括例如第一SEPP-cp 232a1和/或第二SEPP-cp 232a2的FQDN。
在一些示例实施例中,备份控制平面SEPP的FQDN可以包括服务FQDN(可能需要DNSSRV解析),其可以被添加到请求(SecNegotiateReqData)和/或响应(SecNegotiateRspData)。具有DNS解析的backupSeppCpSrvFqdn(即备份SEPP-cp的fqdn)可以解析为备份控制平面SEPP的FQDN。
在一些示例实施例中,对于支持SEPP-cp和SEPP-up功能两者的SEPP,可以通告用于控制平面接口(例如N32-c连接)和转发接口(例如N32-f连接)的替代SEPP。即,例如第一SEPP-cp 230a1可以通告第一PLMN的SEPP,如第一PLMN 110的SEPPc 130,其中所述SEPP可以被配置为支持控制平面SEPP和用户平面SEPP的功能。
例如,在N32-c安全能力协商过程中,可以向请求和响应两者添加新属性,备份SEPP列表(backupSeppList)。也就是说,例如第一SEPP-cp 230a1可以在控制平面安全能力协商过程期间发送备份SEPP-cp列表,该列表包括例如被配置为支持控制平面和用户平面两者的SEPP 130。替代地或附加地,第一SEPP-cp 230a1可以在控制平面安全能力协商过程期间接收备份SEPP列表,该列表包括例如被配置为支持控制平面和用户平面的SEPP 132。
例如,请求(例如,SecNegotiateReqData)和响应(例如,SecNegotiateRspData)可以在3GPP TS 29.573中的表6.1.5.2.2-1和6.1.5.2.3-1中定义,并且包括与备份SEPP列表相关的属性,如表3所示。
表3备份SEPP列表
替代地或附加地,在N32-c安全能力协商过程中,可以将新属性,备份SEPP的FQDN(backupSeppSrvFqdn),添加到请求和响应两者。也就是说,例如,第一SEPP-cp 230a1可以在控制平面安全能力协商过程期间发送备份SEPP的FQDN,如SEPP 130的FQDN。替代地或附加地,第一SEPP-cp 230a1可以在控制平面安全能力协商过程期间接收备份SEPP的FQDN,如SEPP 132的FQDN。具有DNS解析的backupSeppSrvFqdn(即备份SEPP-cp的fqdn)可以被解析为支持SEPP-cp和SEPP-up功能两者的备份SEPP的FQDN。
在一些示例实施例中,支持SEPP-cp和SEPP-up功能的替代SEPP可以在不需要将SEPP分离为SEPP-cp和SEPP-up的情况下被通告,即,它是对没有这种分离的架构的有用增强。一个要求可能是来自相同PLMN的SEPP共享相同的转发上下文,如N32-f上下文。
当SEPP已通告替代SEPP、SEPP-up和/或SEPP-cp时,另一个远程SEPP可以通过控制平面接口和/或用户平面接口随时向任何通告的SEPP接收和发送业务,无需通过控制平面接口重新建立连接(如N32-c连接)以及重新协商安全和保护策略。
在一些示例性实施例中,可以将以下文本或其一部分添加到例如3GPP TS23.003,例如,作为新的第28.3.2.2.x节,SEPP N32f FQDN:
·SEPP N32-f完全合格域名(SEPP N32-fFQDN)包含运营商标识符,该标识符应唯一标识SEPP所在的PLMN。SEPP N32-fFQDN由七个标签组成。最后两个标签应为“3gppnetwork.org”。第三和第四个标签一起应唯一标识PLMN。前两个标签应为“sepp.n32f”。N3IWF FQDN的结果将是:
o“sepp.n32f.mnc<MNC>.mcc<MCC>.pub.3gppnetwork.org”
·如果MNC中只有2个有效数字,则应在左侧***一位“0”,以填充SEPP N32-fFQDN中MNC的3个数字的编码。
·例如,用于MCC 345和MNC 12的基于运营商标识符的SEPP N32-f FQDN在DNS中编码为:
o“sepp.n32f.mnc012.mcc345.pub.3gppnetwork.org”。
·基于从远程SEPP接收到的PLMN ID,SEPP应基于上述定义的规则构建对等SEPPN32f fqdn。
因此,本公开的实施例例如通过将SEPP功能分离为SEPP-cp(例如,用于N32-c业务)和SEPP-up(例如,用于N32-f业务),改进了蜂窝通信网络之间的互连。这种分离的优点至少包括以下几点:
·SEPP功能的所述分离允许用于针对小业务的控制平面接口(如N32-c)的SEPP-cp和用于针对高业务的转发接口(如N32-f)的SEPP_up的独立缩放;
·所述SEPP功能的分离允许在不同PLMN边缘位置(分布式)的多个实例中独立定位用于控制平面接口(例如中央)的SEPP-cp和用于转发接口的SEPP-up。例如,用于N32-c的SEPP-cp可能在华中,而用于N32-f的SEPP-up可能在不同的PLMN边缘位置,如华西、华东、华北等;
·在没有SEPP功能分离的情况下,SEPP-up的丢失和/或过载将导致所有转发接口连接中断。但是,如果SEPP功能被分离,则SEPP-up的丢失和/或过载不会使SEPP-cp面临风险;
·所述SEPP功能的分离使得能够例如针对N32-c和/或N32-f业务进行SEPP冗余。
根据一些示例实施例,用于给定控制平面接口上下文的SEPP的丢失不会导致与该SEPP建立的所有控制平面接口连接的中断,并且用于给定转发接口连接的SEPP的丢失不会导致中断转发接口传输。此外,可以使得能够进行针对给定控制平面接口连接的跨多个转发接口连接的负载平衡,两个PLMN之间的安全策略仅协商一次。
根据一些示例实施例,可以使得能够进行针对转发接口上的业务和/或控制平面接口上的业务的SEPP的动态实例化和/或去实例化,而不需要重新协商安全策略。此外,分布式SEPP架构是可能的,并且转发接口的FQDN可以与控制平面接口的FQDN分开。在一些示例实施例中,可以通过控制平面接口协商转发接口的FQDN。
图3示出了能够支持至少一些示例实施例的示例装置。示出的是设备300,其可以包括例如第一PLMN的SEPP-cp 230a1或230a2、第一PLMN的SEPP-up 230b1或230b2、或控制其功能的设备。包括在设备300中的是处理器310,其可以包括例如单核或多核处理器,其中单核处理器包括一个处理核,而多核处理器包括多于一个处理核。处理器310通常可以包括控制设备。处理器310可以包括一个以上的处理器。处理器310可以是控制设备。处理器310可以包括至少一个专用集成电路(ASIC)。处理器310可以包括至少一个现场可编程门阵列(FPGA)。处理器310可以包括例如Intel Xeon处理器。处理器310可以是用于在设备300中执行方法步骤(例如确定、使得发送和使得接收)的模块。处理器310可以至少部分地由计算机指令配置为执行动作。
处理器可以包括电路,或者被构成为一个或多个电路,一个或多个电路被配置为执行根据本文描述的示例实施例的方法的阶段。如在本申请中所使用的,术语“电路”可以指以下的一个或多个或所有:(a)纯硬件电路实施方式(例如仅采用模拟和/或数字电路的实施方式)和(b)硬件电路和软件的组合,例如(如适用):(i)模拟和/或数字硬件电路与软件/固件的组合,以及(ii)具有软件(包括数字信号处理器)的硬件处理器的任何部分、软件和存储器,其共同工作以使得诸如手机或服务器之类的设备执行各种功能,以及(c)需要软件(例如固件)用于操作的硬件电路和/或处理器(例如微处理器或微处理器的一部分),但该软件在不需要它用于操作时可能不存在。
电路的这种定义适用于该术语在本申请中(包括在任何权利要求中)的所有使用。作为另一示例,如在本申请中使用的,术语电路还覆盖仅硬件电路或处理器(或多个处理器)的实施方式,或硬件电路或处理器及其随附软件和/或固件的一部分的实施方式。例如,在适用于特定权利要求元素的情况下,术语电路还覆盖用于移动设备的基带集成电路或处理器集成电路,或服务器、蜂窝网络设备或其他计算或网络设备中的类似集成电路。
设备300可以包括存储器320。存储器320可以包括随机存取存储器和/或永久存储器。存储器320可以包括至少一个RAM芯片。存储器320可以包括例如固态、磁、光和/或全息存储器。存储器320可以至少部分地由处理器310访问。存储器320可以至少部分地被包括在处理器310中。存储器320可以是用于存储信息的模块。存储器320可以包括处理器310被配置为执行的计算机指令。当被配置为使处理器310执行特定动作的计算机指令被存储在存储器320中时,并且设备300整体被配置为使用来自存储器320的计算机指令在处理器310的指导下运行,处理器310和/或其至少一个处理核可以被认为被配置为执行所述特定动作。存储器320可以至少部分地被包括在处理器310中。存储器320可以至少部分地在设备300外部,但对于设备300是可访问的。
设备300可以包括发射机330。设备300可以包括接收机340。发射机330和接收机340可以被配置为根据至少一个蜂窝标准(例如由3GPP定义的标准)分别发送和接收信息。发射机330可以包括一个以上的发射机。接收机340可以包括一个以上的接收机。发射机330和/或接收机340可以被配置为根据合适的通信标准操作。
设备300可以包括用户接口UI 350。UI 350可以包括显示器、键盘、触摸屏、被布置成通过使设备300振动来向用户发信号的振动器、扬声器和麦克风。用户可能能够经由UI350操作设备300,例如以配置设备300和/或其运行的功能。
处理器310可以配备有发射机,该发射机被布置成将来自处理器310的信息经由设备300内部的电导线输出到设备300中包括的其他设备。这样的发射机可以包括串行总线发射机,其被布置成例如经由至少一根电引线将信息输出到存储器320以存储在其中。作为串行总线的替代,发射机可以包括并行总线发射机。同样,处理器310可以包括接收机,该接收机被布置为在处理器310中经由设备300内部的电导线从设备300中包括的其他设备接收信息。这样的接收机可以包括串行总线接收机,其被布置为例如经由至少一根电引线从接收机340接收信息用于在处理器310中处理。作为串行总线的替代,接收机可以包括并行总线接收机。
设备300可以包括图3中未示出的另外的设备。在一些示例实施例中,设备300缺少至少一个上述设备。例如,设备300可能没有UI 350。
处理器310、存储器320、发射机330、接收机340和/或UI 350可以通过设备300内部的电引线以多种不同方式互连。例如,上述设备中的每一个可以分开连接到设备300内部的主总线,以允许设备交换信息。然而,如本领域技术人员将理解的,这仅是一个示例,并且在不脱离本公开的范围的情况下,可以根据示例实施例选择互连上述设备中的至少两个的各种方式。
图4是根据至少一些示例实施例的第一方法的流程图。所示出的第一方法的阶段可以由例如SEPP的装置(如第一PLMN的SEPP-cp,230a1或230a2)执行,或者由被配置为控制其功能的控制设备执行(可能当安装在其中时)。
第一方法可以包括:在步骤410,在控制平面信令过程中向第二公共陆地移动网络(PLMN)的第二安全边缘保护代理(SEPP)发送第一PLMN的第一SEPP的寻址信息,所述寻址信息将被所述第二SEPP用于从所述第二PLMN向所述第一PLMN转发消息,以及在控制平面信令过程中从所述第二PLMN的所述第二SEPP接收所述第二PLMN的所述第二SEPP的寻址信息,所述寻址信息将被所述第一SEPP用于从所述第一PLMN向所述第二PLMN转发消息。
应当理解,公开的示例实施例不限于本文公开的特定结构、工艺步骤或材料,而是扩展到相关领域的普通技术人员将认识到的其等同物。还应当理解,本文中使用的术语仅用于描述特定示例实施例的目的而不旨在限制。
贯穿本说明书对一个示例实施例或示例实施例的引用意味着结合该示例实施例描述的特定特征、结构或特性被包括在至少一个示例实施例中。因此,贯穿本说明书各处出现的短语“在一个示例实施例中”或“在示例实施例中”不一定都指代相同示例实施例。在使用术语例如大约或基本上提及数值的情况下,还公开了准确的数值。
如本文所用,为方便起见,多个项目、结构元素、组成元素和/或材料可以呈现在公共列表中。但是,这些列表应被解释为好像该列表中的每个成员都被单独标识为单独且唯一的成员。因此,在没有相反指示的情况下,不应仅根据它们在共同组中的介绍将此类列表中的任何单个成员解释为事实上等同于同一列表中的任何其他成员。此外,各种示例实施例和示例连同其各种组件的替代方案可在本文中被提及。应当理解,此类示例实施例、示例和替代方案不应被解释为彼此事实上的等同物,而是应被视为单独自主的表示。
在示例实施例中,例如第一PLMN的SEPP-cp 230a1或230a2、第一PLMN的SEPP-up230b1或230b2的装置,或者控制其功能的设备,可以包括用于执行上述示例实施例的模块及其任何组合。
在示例实施例中,计算机程序可以被配置为引起根据上述示例实施例及其任何组合的方法。在示例性示例实施例中,体现在非暂时性计算机可读介质上的计算机程序产品可以被配置为控制处理器执行包括上述示例实施例及其任何组合的过程。
在示例实施例中,例如第一PLMN的SEPP-cp 230a1或230a2、第一PLMN的SEPP-up230b1或230b2的装置,或者控制其功能的设备,可以包括至少一个处理器和至少一个包括计算机程序代码的存储器,其中该至少一个存储器和计算机程序代码被配置为与该至少一个处理器一起使该装置至少执行上述示例实施例及其任何组合。
此外,在一个或多个示例实施例中,可以以任何合适的方式组合所描述的特征、结构或特性。在前面的描述中,提供了许多具体细节,例如长度、宽度、形状等的示例,以提供对本公开的示例实施例的透彻理解。然而,相关领域的技术人员将认识到,可以在没有一个或多个特定细节的情况下或者利用其他方法、组件、材料等来实施本公开。在其他情况下,公知的结构、材料或操作未被详细显示或描述以避免模糊公开的方面。
虽然前述示例说明了一个或多个特定应用中的示例实施例的原理,但是对于本领域的普通技术人员来说显而易见的是,可以在不发挥创造性能力并且不背离本公开的原则和概念的情况下对实施方式的形式、用途和细节进行许多修改。因此,除了由下面阐述的权利要求之外,不意图限制本公开。
动词“包括”和“包含”在本文件中用作开放式限制,既不排除也不要求存在未列举的特征。除非另有明确说明,否则从属权利要求中记载的特征可相互自由组合。此外,应当理解,贯穿本文件的“一”或“一个”,即单数形式的使用不排除复数。
工业实用性
至少一些示例性实施例至少在5G核心网络中找到了工业应用,其中希望实现网络之间的互连,并且将来也可能在其他核心网络中实现互连。
缩略语列表
3GPP 第三代合作伙伴计划
AEF 应用开放功能
AF 应用功能
AMF 访问和移动功能
API 应用编程接口
AUSF 认证服务器功能
DNS 域名***
DRA Diameter路由代理
FQDN 完全合格域名
IPX IP交换
NEF 网络开放功能
NF 网络功能
NFc NF消费者
NFp NF生产者
NRF 网络存储库功能
NSSF 网络切片选择功能
NWDAF 网络数据分析功能
OAM 运营管理和维护
PCF 策略控制功能
PLMN 公共陆地移动网络
PRINS N32互连安全协议
QoS 服务质量
SBA 基于服务的架构
SCP 服务通信代理
SEPP 安全边缘保护代理
SEPP-cp 控制平面SEPP
SEPP-up 用户平面SEPP
SMF 会话管理功能
SRV 服务
TLS 传输层安全
UDM 统一数据管理
UDR 用户数据存储库
UDSF 非结构化数据存储功能
VNF 虚拟网络功能引用标记列表
/>
/>

Claims (24)

1.一种装置,包括至少一个处理核、至少一个包括计算机程序代码的存储器,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核使所述装置执行以下中的至少一个:
-在控制平面信令过程中,向第二公共陆地移动网络PLMN的第二安全边缘保护代理SEPP发送第一PLMN的第一SEPP的寻址信息,所述第一SEPP的寻址信息将由所述第二SEPP用于从所述第二PLMN向所述第一PLMN转发消息;以及
-在所述控制平面信令过程中,从所述第二PLMN的所述第二SEPP接收所述第二PLMN的所述第二SEPP的寻址信息,所述第二SEPP的寻址信息将由所述第一SEPP用于从所述第一PLMN向所述第二PLMN转发消息。
2.根据权利要求1所述的装置,其中,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核进一步使所述装置:
-通过使用所述第一SEPP的寻址信息经由转发接口从所述第二SEPP接收消息;和/或
-通过使用所述第二SEPP的寻址信息经由所述转发接口向所述第二SEPP发送消息。
3.根据权利要求1或权利要求2所述的装置,其中:
-所述控制平面信令过程是安全能力协商。
4.根据前述权利要求中任一项所述的装置,其中:
-所述寻址信息包括完全合格域名或互联网协议地址。
5.一种装置,包括至少一个处理核、至少一个包括计算机程序代码的存储器,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核使所述装置执行以下中的至少一个:
-在控制平面信令过程中,向第二PLMN的第二SEPP发送第一PLMN的第一备份或替代SEPP列表的寻址信息,所述第一备份或替代SEPP列表的寻址信息将由所述第二SEPP用于控制平面信令和/或用于向所述第一PLMN的消息转发,由此所述第一PLMN的所有备份和替代SEPP支持服务在所述第一SEPP和所述第二SEPP之间建立的信令关联;以及
-在所述控制平面信令过程中,从所述第二PLMN的所述第二SEPP接收所述第二PLMN的第二备份或替代SEPP列表的寻址信息,所述第二备份或替代SEPP列表的寻址信息将由所述第一SEPP用于控制平面信令和/或用于向所述第二PLMN的消息转发,由此所述第二PLMN的所有备份和替代SEPP支持服务在所述第一SEPP和所述第二SEPP之间建立的所述信令关联。
6.根据权利要求5所述的装置,其中,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核进一步使所述装置:
-通过使用所述第一备份或替代SEPP列表的寻址信息经由控制平面接口或转发接口从所述第二PLMN接收与在所述第一SEPP和所述第二SEPP之间建立的信令关联相关的消息;和/或
-通过使用所述第二备份或替代SEPP列表的寻址信息经由控制平面接口或转发接口向所述第二PLMN发送与在所述第一SEPP和所述第二SEPP之间建立的所述信令关联相关的消息。
7.根据权利要求5或权利要求6所述的装置,其中:
-所述寻址信息包括完全合格域名或互联网协议地址。
8.根据权利要求5至7中任一项所述的装置,其中:
·所述SEPP被配置为支持控制平面SEPP和用户平面SEPP的功能。
9.一种装置,包括至少一个处理核、至少一个包括计算机程序代码的存储器,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核使所述装置执行以下中的至少一个:
-作为第一公共陆地移动网络中的控制平面安全边缘保护代理操作,而不被配置为作为用于用户平面业务的安全边缘保护代理操作;以及
-与所述第一公共陆地移动网络的用户平面安全边缘保护代理共享到第二公共陆地移动网络中的至少一个其他安全边缘保护代理的转发接口上下文,以使所述第一PLMN的用户平面安全边缘代理能够支持在所述第一PLMN和所述第二PLMN之间的消息转发。
10.根据权利要求9所述的装置,其中,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核进一步使所述装置:
-通过控制平面接口与第二公共陆地移动网络的控制平面安全边缘保护代理通信,而不被配置为通过用于用户平面业务的转发接口与所述第二公共陆地移动网络通信。
11.根据权利要求9或权利要求10所述的装置,其中,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核进一步使所述装置:
-经由所述装置和所述用户平面安全边缘保护代理之间的直接接口或者经由数据库共享所述转发接口上下文。
12.一种装置,包括至少一个处理核、至少一个包括计算机程序代码的存储器,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核使所述装置执行以下中的至少一个:
-作为第一公共陆地移动网络中的用户平面安全边缘保护代理操作,而不被配置为作为用于控制平面业务的安全边缘保护代理操作;以及
-与所述第一公共陆地移动网络的控制平面安全边缘保护代理共享到第二公共陆地移动网络中的至少一个其他安全边缘保护代理的转发接口上下文。
13.根据权利要求12所述的装置,其中,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核进一步使所述装置:
-使用由所述控制平面安全边缘代理请求在所述转发接口上下文中请求的寻址、安全或保护策略通过所述转发接口发送和/或接收消息。
14.根据权利要求12或权利要求13所述的装置,其中,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核进一步使所述装置:
-经由所述装置和所述控制平面安全边缘保护代理之间的直接接口或者经由数据库共享所述转发接口上下文。
15.一种装置,包括至少一个处理核、至少一个包括计算机程序代码的存储器,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核使所述装置执行以下中的至少一个:
-基于对等安全边缘保护代理的公共陆地移动网络来构建寻址信息,其中所述寻址信息将被用于通过转发接口通信;以及
-使用所述寻址信息通过所述转发接口与所述对等安全边缘保护代理通信。
16.一种装置,包括至少一个处理核、至少一个包括计算机程序代码的存储器,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核使所述装置执行以下中的至少一个:
-作为网络存储库功能操作;以及
-通过应用编程接口接收对注册或发现用户平面安全边缘保护代理和/或控制平面安全边缘保护代理的请求。
17.根据权利要求16所述的装置,其中:
-所述寻址信息包括完全合格域名或互联网协议地址。
18.一种装置,包括至少一个处理核、至少一个包括计算机程序代码的存储器,所述至少一个存储器和所述计算机程序代码被配置为通过所述至少一个处理核使所述装置执行以下中的至少一个:
-通过使用所述第一备份或替代SEPP列表的寻址信息经由控制平面接口或转发接口从所述第二PLMN接收与在所述第一SEPP和所述第二SEPP之间建立的信令关联相关的消息。
19.一种方法,包括以下至少之一:
-在控制平面信令过程中,向第二公共陆地移动网络PLMN的第二安全边缘保护代理SEPP发送第一PLMN的第一SEPP的寻址信息,所述第一SEPP的寻址信息将由所述第二SEPP用于从所述第二PLMN向所述第一PLMN转发消息;以及
-在所述控制平面信令过程中,从所述第二PLMN的所述第二SEPP接收所述第二PLMN的所述第二SEPP的寻址信息,所述第二SEPP的寻址信息将由所述第一SEPP用于从所述第一PLMN向所述第二PLMN转发消息。
20.一种方法,包括以下至少之一:
-在控制平面信令过程中,向第二PLMN的第二SEPP发送第一PLMN的第一备份或替代SEPP列表的寻址信息,所述第一备份或替代SEPP列表的寻址信息将由所述第二SEPP用于控制平面信令和/或用于向所述第一PLMN的消息转发,由此所述第一PLMN的所有备份和替代SEPP支持服务在所述第一SEPP和所述第二SEPP之间建立的信令关联;以及
-在所述控制平面信令过程中,从所述第二PLMN的所述第二SEPP接收所述第二PLMN的第二备份或替代SEPP列表的寻址信息,所述第二备份或替代SEPP列表的寻址信息将由所述第一SEPP用于控制平面信令和/或用于向所述第二PLMN的消息转发,由此所述第二PLMN的所有备份和替代SEPP支持服务在所述第一SEPP和所述第二SEPP之间建立的信令关联。
21.一种方法,包括:
-将装置作为第一公共陆地移动网络中的控制平面安全边缘保护代理操作,而不被配置为作为用于用户平面业务的安全边缘保护代理操作;以及
-通过所述装置与所述第一公共陆地移动网络的用户平面安全边缘保护代理共享到第二公共陆地移动网络中的至少一个其他安全边缘保护代理的转发接口上下文,以使所述第一PLMN的所述用户平面安全边缘代理能够支持在所述第一PLMN和所述第二PLMN之间的消息转发。
22.一种方法,包括:
-将装置作为第一公共陆地移动网络中的用户平面安全边缘保护代理操作,而不被配置为作为用于控制平面业务的安全边缘保护代理操作;以及
-通过所述装置与所述第一公共陆地移动网络的控制平面安全边缘保护代理共享到第二公共陆地移动网络中的至少一个其他安全边缘保护代理的转发接口上下文。
23.一种方法,包括:
-基于对等安全边缘保护代理的公共陆地移动网络构建寻址信息,其中所述寻址信息将被用于通过转发接口通信;以及
-使用所述寻址信息通过所述转发接口与所述对等安全边缘保护代理通信。
24.一种方法,包括:
-通过使用第一备份或替代SEPP列表的寻址信息,经由控制平面接口或转发接口,从第二PLMN接收与在第一SEPP和所述第二SEPP之间建立的信令关联相关的消息。
CN202310311481.7A 2022-03-29 2023-03-28 蜂窝通信网络之间的增强互连 Pending CN116896750A (zh)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
IN202241018384 2022-03-29
IN202241018384 2022-03-29

Publications (1)

Publication Number Publication Date
CN116896750A true CN116896750A (zh) 2023-10-17

Family

ID=85251877

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202310311481.7A Pending CN116896750A (zh) 2022-03-29 2023-03-28 蜂窝通信网络之间的增强互连

Country Status (3)

Country Link
US (1) US20230319569A1 (zh)
EP (1) EP4255003A1 (zh)
CN (1) CN116896750A (zh)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20240007858A1 (en) * 2022-07-01 2024-01-04 Oracle International Corporation Methods, systems, and computer readable media for managing network function request messages at a security edge protection proxy

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP3886502B1 (en) * 2020-03-23 2024-03-06 Nokia Technologies Oy Apparatus, method and computer readable medium related to information about scp(s) and sepp(s) stored in nrf

Also Published As

Publication number Publication date
EP4255003A1 (en) 2023-10-04
US20230319569A1 (en) 2023-10-05

Similar Documents

Publication Publication Date Title
US10708716B2 (en) Methods and apparatus for selecting network resources for UE sessions based on locations of multi-access edge computing (MEC) resources and applications
KR102046700B1 (ko) 메시지 버스 서비스 디렉토리
EP2932657B1 (en) Information centric networking based service centric networking
US20220240171A1 (en) Methods, systems, and computer readable media for optimized routing of messages relating to existing network function (nf) subscriptions using an intermediate forwarding nf repository function (nrf)
EP2817942B1 (en) Internet protocol connectivity over a service-oriented architecture bus
EP2583415B1 (en) Method, diameter node, and computer readable medium for providing dynamic origination-based routing key registration in a diameter network
EP4075867A1 (en) Application instance determination method, device, and system
CN111566997B (zh) 网络切片使用
EP1221818A1 (en) Provision of services in a communication system
US11611626B1 (en) Methods, systems, and computer readable media for distributing network function (NF) high availability (HA) topology information in a core network
US9148388B2 (en) Methods, systems, and computer readable media for performing enhanced service routing
US20210051573A1 (en) Inclusion of a message proxy in a service based architecture
WO2021140051A1 (en) Queries in a network
WO2021169291A1 (zh) 发布路由的方法、网元、***及设备
CN116896750A (zh) 蜂窝通信网络之间的增强互连
WO2019238249A1 (en) A method of and a device for operating network gateway services in a service based telecommunications system
WO2012004071A1 (en) Apparatus, method and system for node discovering
CN118140462A (zh) 用于根据注册的网络功能(nf)配置文件信息动态更新域名***(dns)记录的方法、***和计算机可读介质
EP3937521A1 (en) Method for an improved exchange and/or interworking functionality between a first mobile communication network and a second mobile communication network, system, network exchange function, program and computer program product
US20220394593A1 (en) Core network support for transport network path diversity for urllc user plane
CA2455493A1 (en) Distributed service component systems
WO2021240055A1 (en) Enhanced authorization in communication networks
EP2591586A1 (en) Apparatus, method and system for node discovering
EP4243379A1 (en) Methods, systems, and computer readable media for discovering network function service producers in a hierarchical network
EP4262244A1 (en) Method and device for determining mec access point

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination