WO2012163159A1 - 实现企业网aaa服务器与公网aaa服务器合一的方法及装置 - Google Patents

实现企业网aaa服务器与公网aaa服务器合一的方法及装置 Download PDF

Info

Publication number
WO2012163159A1
WO2012163159A1 PCT/CN2012/073066 CN2012073066W WO2012163159A1 WO 2012163159 A1 WO2012163159 A1 WO 2012163159A1 CN 2012073066 W CN2012073066 W CN 2012073066W WO 2012163159 A1 WO2012163159 A1 WO 2012163159A1
Authority
WO
WIPO (PCT)
Prior art keywords
user
aaa server
enterprise network
public network
authentication
Prior art date
Application number
PCT/CN2012/073066
Other languages
English (en)
French (fr)
Inventor
周俊超
Original Assignee
中兴通讯股份有限公司
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 中兴通讯股份有限公司 filed Critical 中兴通讯股份有限公司
Publication of WO2012163159A1 publication Critical patent/WO2012163159A1/zh

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/46Interconnection of networks
    • H04L12/4604LAN interconnection over a backbone network, e.g. Internet, Frame Relay
    • H04L12/462LAN interconnection over a bridge based backbone
    • H04L12/4625Single bridge functionality, e.g. connection of two networks over a single bridge
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0892Network architectures or network communication protocols for network security for authentication of entities by using authentication-authorization-accounting [AAA] servers or protocols

Definitions

  • the present invention relates to the field of communications, and in particular, to a method and apparatus for implementing an authentication, authorization, and accounting (AAA) server and a public network AAA server.
  • AAA authentication, authorization, and accounting
  • the AAA server acts as a user to perform authentication, authorization, and accounting centers for the PS service, and needs to interact with various network element devices and terminals.
  • PS packet switching
  • the AAA server authenticates the validity of the user.
  • the authentication passes the user's subscription information or configuration information to authorize the user to perform related service parameters, and records the user's business process. Billing information, billing users in real time or offline.
  • the AAA server is the core network element for the user to perform PS related services.
  • AAA servers are used for public network users, such as Code Division Multiple Access (CDMA) users, Worldwide Interoperability for Microwave Access (WiMAX) users, and general grouping.
  • Public users such as the General Packet Radio Service/Wideband Code Division Multiple Access (GPRSAVCDMA) users are called public network AAA servers. It is also applied to internal users of the enterprise network, called the enterprise network AAA server.
  • the two types of AAA servers are deployed separately.
  • the public network AAA server When the user logs in to the virtual private network (VPN), the public network AAA server first obtains the second layer tunneling protocol (Layer 2). Tunneling Protocol) Network server (L2TP Network Server, LNS) and tunnel information, and then access the LNS according to the above information.
  • Layer 2 Layer 2 Tunneling Protocol
  • LNS Tunneling Protocol
  • the main object of the present invention is to provide a method and apparatus for realizing the integration of an enterprise network AAA server and a public network AAA server, which saves enterprise costs and simplifies the authentication process.
  • the invention provides a method for realizing the integration of an enterprise network AAA server and a public network AAA server, including:
  • the authentication request includes an enterprise ISP domain name; authenticating the user as a public network user and an enterprise network user; the enterprise network is an enterprise network corresponding to the ISP domain name;
  • the user is provided with packet service processing.
  • the legality of authenticating the user as a public network user and an enterprise network user is: authenticating the user as a public network user;
  • the method further includes: sending a second layer tunneling protocol network server (LNS) information of the enterprise network to the user, and the user according to the LNS information and the The LNS establishes a connection.
  • LNS layer tunneling protocol network server
  • the method before the sending the LNS information of the enterprise network to the user, the method further includes:
  • the method further includes: Receiving the charging request of the user forwarded by the Layer 2 Tunneling Protocol Access Concentrator (LAC), and starting charging.
  • LAC Layer 2 Tunneling Protocol Access Concentrator
  • the present invention provides a device for realizing the integration of an enterprise network AAA server and a public network AAA server, including:
  • a receiving module configured to receive a user-initiated authentication request; the authentication request includes an enterprise ISP domain name;
  • An authentication module configured to authenticate the validity of the user as a public network user and an enterprise network user;
  • the enterprise network is an enterprise network corresponding to the ISP domain name;
  • the authorization module when used for authentication, provides packet service processing for the user.
  • the authentication module includes:
  • a first authentication unit configured to authenticate the validity of the user as a public network user
  • the second authentication unit is configured to authenticate the validity of the user as an enterprise network user when the first authentication unit passes the authentication.
  • the device further includes:
  • a sending module configured to send the LNS information of the enterprise network to the user, where the user establishes a connection with the LNS according to the LNS information.
  • the device further includes:
  • a configuration module configured to configure the LNS information.
  • the device further includes:
  • the charging module is configured to receive a charging request of the user forwarded by the LAC, and start charging.
  • the invention provides a method and a device for realizing the integration of an enterprise network AAA server and a public network AAA server, and utilizes the existing public network AAA server or enterprise network server, and simultaneously authenticates the legitimacy of the user as a public network user and an enterprise network user. There is no need to separately set up an enterprise network AAA server within the enterprise, which saves the enterprise cost and simplifies the authentication process.
  • FIG. 1 is a schematic flowchart of a method for implementing the method for integrating an enterprise network AAA server and a public network AAA server according to the present invention
  • FIG. 2 is a schematic diagram of signaling according to an embodiment of a method for implementing integration of an enterprise network AAA server and a public network AAA server;
  • FIG. 3 is a schematic flowchart of a method for authenticating an enterprise network AAA server and a public network AAA server according to an embodiment of the present invention
  • FIG. 4 is a schematic flowchart of still another embodiment of a method for integrating an enterprise network AAA server and a public network AAA server according to the present invention
  • FIG. 5 is a schematic structural diagram of an apparatus for implementing an embodiment of an enterprise network AAA server and a public network AAA server;
  • FIG. 6 is a schematic structural diagram of an authentication module in an embodiment of an apparatus for implementing an enterprise network AAA server and a public network AAA server;
  • FIG. 7 is a schematic structural diagram of another embodiment of an apparatus for implementing integration between an enterprise network AAA server and a public network AAA server according to the present invention. detailed description
  • an embodiment of the method for implementing the combination of an enterprise network AAA server and a public network AAA server according to the present invention includes:
  • Step S10 Receive a user-initiated authentication request; the authentication request includes an enterprise Internet Service Provider (ISP) domain name;
  • ISP enterprise Internet Service Provider
  • step 201 the user first initiates a VPN session to the base station controller/Point Coordination Function (BSC/PCF) to request access to the VPN resource;
  • Step 202 An A10 connection is established between the BSC/PCF and the Packet Data Serving Node (L2TP Access Concentrator, PDSN/LAC).
  • BSC/PCF Base station controller/Point Coordination Function
  • PDSN/LAC Packet Data Serving Node
  • Step 203 The user performs Point-to-Point Protocol (PPP) session negotiation with the PDSN/LAC.
  • PPP Point-to-Point Protocol
  • Step 204 The user initiates an authentication request to the public network AAA server via the LAC, where the authentication request carries the ISP domain name of the enterprise.
  • Step S11 authenticating the validity of the user as a public network user and an enterprise network user; the enterprise network is an enterprise network corresponding to the ISP domain name;
  • step 205 since the enterprise network AAA server is integrated with the public network AAA server (the merged AAA server is still referred to as the public network AAA server), the public network AAA server simultaneously authenticates the user as the public network. The validity of the user and the enterprise network user. If the authentication succeeds, the LNS information of the authorized user, including the L2TP tunnel type, the LNS server address, and the LNS tunnel password.
  • Step S12 When the authentication is passed, provide the group service processing for the user.
  • step 206 after obtaining the LNS information, the LAC establishes an L2TP session with the LNS.
  • Step 207 The user negotiates a PPP session based on the L2TP tunnel with the LNS.
  • Step 208 After the negotiation is completed, the user establishes a PPP session with the LNS.
  • Step 209 The LNS initiates an Accounting Request (start) message to the public network AAA server, and the charging starts.
  • the user starts the packet service by using the tunnel with the LNS.
  • step S10 may include:
  • Step S101 Verify the legitimacy of the user as a public network user
  • Step S102 When the authentication is passed, the legitimacy of the user as the enterprise network user is authenticated.
  • the merged public network AAA server first authenticates the legitimacy of the user as a public network user, and then authenticates the user as the legitimacy of the enterprise network user, so that the merged authentication process maintains the original authentication process.
  • step S10 another embodiment of the method for implementing the integration between the enterprise network AAA server and the public network AAA server is provided.
  • the method before performing step S10, the method further includes:
  • Step S7 Configure the LNS information.
  • Steps S10 to S11 are performed in the following steps. The specific process is the same as the above, and will not be described again.
  • Step S8 Send the LNS information of the enterprise network to the user, where the user establishes a connection with the LNS according to the LNS information.
  • the LNS information is sent to the user, so that the user establishes a connection with the LNS according to the LNS information.
  • the LNS information includes the L2TP tunnel type, the LNS server address, and the LNS tunnel password.
  • Step S9 Receive a charging request of the user forwarded by the LAC, and start charging.
  • step S12 Receive the accounting request of the user forwarded by the LAC, and charge the user. Then, step S12 is performed, and the specific process is the same as the above, and will not be described again.
  • an embodiment of an apparatus for implementing the integration of an enterprise network AAA server and a public network AAA server according to the present invention includes:
  • the receiving module 10 is configured to receive a user-initiated authentication request, where the authentication request includes an enterprise ISP domain name;
  • the authentication module 20 is configured to authenticate the validity of the user as a public network user and an enterprise network user.
  • the enterprise network is an enterprise network corresponding to the ISP domain name;
  • the device for realizing the integration of the enterprise network AAA server and the public network AAA server may be a public network AAA server (incorporating the enterprise network AAA server into the public network AAA server), or may be an enterprise network AAA server (the public network The AAA server is integrated into the enterprise network AAA server.
  • a device in which the public network AAA server is used to implement the integration of the enterprise network AAA server and the public network AAA server is taken as an example for description.
  • the user initiates a VPN session to the BSC/PCF to request access to the VPN resource.
  • An A10 connection is established between the BSC/PCF and the PDSN/LAC.
  • the user performs PPP session negotiation with the PDSN/LAC.
  • the receiving module 10 of the public network AAA server receives the authentication request initiated by the user via the LAC, and the authentication request carries the ISP domain name of the enterprise.
  • the enterprise network AAA server is the same as the public network AAA server.
  • the merged AAA server is still called the public network AAA server.
  • the authentication module 20 of the public network AAA server authenticates the user as the public network user and the enterprise network user.
  • the LNS information includes the tunnel type of the L2TP, the LNS server address, the LNS tunnel password, and the like.
  • the LAC After obtaining the LNS information, the LAC establishes an L2TP session with the LNS.
  • the user negotiates a PPP session based on the L2TP tunnel with the LNS.
  • the user After the negotiation is complete, the user establishes a PPP session with the LNS.
  • the LNS initiates an Accounting Request ( start ) message to the public network AAA server, and the charging starts;
  • the user starts the grouping service with the authorization module 30 of the public network AAA server through the tunnel with the LNS.
  • the public network AAA server and the enterprise network AAA server are combined into one.
  • the existing public network AAA server or enterprise network AAA server, and the authenticity of the authenticated user as the public network user and the enterprise network user, does not need to separately set up an enterprise network AAA server in the enterprise, which saves the enterprise cost and simplifies the authentication process. .
  • the authentication module 20 includes:
  • the first authentication unit 21 is configured to authenticate the legitimacy of the user as a public network user.
  • the second authentication unit 22 is configured to authenticate the validity of the user as an enterprise network user when the first authentication unit 21 passes the authentication.
  • the merged public network AAA server first authenticates the user as the public network user by the first authentication unit 21, and the second authentication unit 22 authenticates the user as the legitimacy of the enterprise network user, so that the merged authentication is performed. The process maintains the original certification process.
  • the device further includes:
  • the configuration module 40 is configured to configure the LNS information.
  • the sending module 50 is configured to send the LNS information of the enterprise network to the user, where the user establishes a connection with the LNS according to the LNS information.
  • the charging module 60 is configured to receive an accounting request of the user forwarded by the LAC, and start charging.
  • the configuration module 40 configures the LNS information corresponding to the ISP domain name of the enterprise network to the public network AAA server, and prepares the subsequent public network AAA server for the user authentication.
  • the sending module 50 sends the LNS information to the user, so that the user establishes a connection with the LNS according to the L2TP tunnel type, the LNS server address, and the LNS tunnel password included in the LNS information.
  • the charging module 60 receives the charging request of the user forwarded by the LAC, and performs charging for the user.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Business, Economics & Management (AREA)
  • Accounting & Taxation (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明公开了一种实现企业网AAA服务器与公网AAA服务器合一的方法及装置,所述方法包括:接收用户发起的认证请求;所述认证请求包括企业的ISP域名;认证所述用户作为公网用户和企业网用户的合法性;所述企业网为所述ISP域名对应的企业网;认证通过时,为所述用户提供分组业务处理。本发明通过提供一种实现企业网AAA服务器与公网AAA服务器合一的方法及装置,节约企业成本的同时简化了认证流程。

Description

实现企业网 AAA服务器与公网 AAA服务器合一的方法及装置 技术领域
本发明涉及到通信领域, 特别涉及到一种实现企业网认证、 授权和计 费 ( Authentication, Authorization& Accounting , AAA )服务器与公网 AAA 服务器合一的方法及装置。 背景技术
在电信通讯网络分组交换(Packet Switching, PS )域***设备中, AAA 服务器作为用户进行 PS业务的认证、 授权、 计费中心, 需要与多种网元设 备以及终端进行交互。在一次业务的过程中,首先用户发起上网请求, AAA 服务器对用户的合法性进行认证, 认证通过则根据用户签约信息或者配置 信息, 授权用户进行相关业务的参数, 并记录用户在业务过程中产生的计 费信息, 用实时或者离线的方式对用户进行计费。 在这个过程中, AAA服 务器是用户进行 PS相关业务的核心网元。
在实际的通讯网络部署中, AAA服务器有应用于公网用户的, 例如码 分多址( Code Division Multiple Access, CDMA ) 用户、 全球微波互联接 ( Worldwide Interoperability for Microwave Access, WiMAX )用户、 通用 分组无线服务技术 /宽带码分多址(General Packet Radio Service/Wideband Code Division Multiple Access, GPRSAVCDMA)用户等公共用户, 称为公网 AAA服务器。 也有应用于企业网内部用户的, 称为企业网 AAA服务器。 一 般情况下, 这两种类型的 AAA服务器是分别部署的, 在用户登陆虚拟专用 网 ( Virtual Private Network, VPN )时, 首先到公网 AAA服务器获取对应企 业内部的第二层隧道协议 ( Layer 2 Tunneling Protocol ) 网络服务器( L2TP Network Server, LNS ) 以及隧道等信息, 然后根据上述信息, 访问 LNS, 通过 LNS再到企业网 AAA服务器进行 VPN的认证和授权。
上述架构存在的问题是: 1 )要求每个企业内部独立拥有一套 AAA服 务器, 用于用户的认证授权和计费, 需要增加额外的投资和维护成本, 不 利于 VPN业务的开展; 2 )用户的认证和计费流程多, 需要分别需要与公 网 AAA服务器和企业网 AAA服务器交互, 降低了认证效率。 发明内容
本发明的主要目的为提供一种实现企业网 AAA服务器与公网 AAA服务 器合一的方法及装置, 节约企业成本的同时简化了认证流程。
本发明提出一种实现企业网 AAA服务器与公网 AAA服务器合一的方 法, 包括:
接收用户发起的认证请求; 所述认证请求包括企业的 ISP域名; 认证所述用户作为公网用户和企业网用户的合法性; 所述企业网为所 述 ISP域名对应的企业网;
认证通过时, 为所述用户提供分组业务处理。
优选地, 所述认证所述用户作为公网用户和企业网用户的合法性为: 认证所述用户作为公网用户的合法性;
当认证通过时, 认证所述用户作为企业网用户的合法性。
优选地, 在所述为用户提供分组业务处理之前, 所述方法还包括: 发送所述企业网的第二层隧道协议网络服务器(LNS)信息至所述用户, 用户根据所述 LNS信息与所述 LNS建立连接。
优选地,在发送所述企业网的 LNS信息至所述用户之前,所述方法还包 括:
配置所述 LNS信息。
优选地,在所述发送所述企业网的 LNS信息至用户之后,所述方法还包 括: 接收所述第二层隧道协议访问集中器( LAC )转发的用户的计费请求, 开始计费。
本发明提出一种实现企业网 AAA服务器与公网 AAA服务器合一的装 置, 包括:
接收模块, 用于接收用户发起的认证请求; 所述认证请求包括企业的 ISP域名;
认证模块, 用于认证所述用户作为公网用户和企业网用户的合法性; 所述企业网为所述 ISP域名对应的企业网;
授权模块, 用于认证通过时, 为所述用户提供分组业务处理。
优选地, 所述认证模块包括:
第一认证单元, 用于认证所述用户作为公网用户的合法性;
第二认证单元, 用于当所述第一认证单元认证通过时, 认证所述用户 作为企业网用户的合法性。
优选地, 所述装置还包括:
发送模块,用于发送所述企业网的 LNS信息至所述用户,供用户根据所 述 LNS信息与所述 LNS建立连接。
优选地, 所述装置还包括:
配置模块, 用于配置所述 LNS信息。
优选地, 所述装置还包括:
计费模块, 用于接收所述 LAC转发的用户的计费请求, 开始计费。 本发明提出的一种实现企业网 AAA服务器与公网 AAA服务器合一的 方法及装置, 利用已有的公网 AAA服务器或企业网服务器, 同时认证用户 作为公网用户和企业网用户的合法性, 无须在企业内部单独设置一企业网 AAA服务器, 节约了企业成本的同时简化了认证流程。 附图说明
图 1 为本发明实现企业网 AAA服务器与公网 AAA服务器合一的方法一 实施例的流程示意图;
图 2 为本发明实现企业网 AAA服务器与公网 AAA服务器合一的方法一 实施例的信令示意图;
图 3 为本发明实现企业网 AAA服务器与公网 AAA服务器合一的方法一 实施例中认证的流程示意图;
图 4 为本发明实现企业网 AAA服务器与公网 AAA服务器合一的方法又 一实施例的流程示意图;
图 5 为本发明实现企业网 AAA服务器与公网 AAA服务器合一的装置一 实施例的结构示意图;
图 6 为本发明实现企业网 AAA服务器与公网 AAA服务器合一的装置一 实施例中认证模块的结构示意图;
图 7 为本发明实现企业网 AAA服务器与公网 AAA服务器合一的装置又 一实施例的结构示意图。 具体实施方式
应当理解, 此处所描述的具体实施例仅仅用以解释本发明, 并不用于 限定本发明。
参照图 1、 图 2, 提出本发明实现企业网 AAA服务器与公网 AAA服务器 合一的方法一实施例, 包括:
步驟 S10、 接收用户发起的认证请求; 所述认证请求包括企业的互联网 服务提供商 ( Internet Service Provider, ISP)域名;
具体地, 参考图 2, 步驟 201 , 首先用户向基站控制器 /集中式协调功能 ( Base Station Controller/Point Coordination Function, BSC/PCF )发起 VPN 会话, 请求访问 VPN资源; 步驟 202 , BSC/PCF与分组数据服务节点 / L2TP访问集中器( Packet Data Serving Node/ L2TP Access Concentrator , PDSN/LAC ) 之间建立 A10 connection连接;
步驟 203 , 用户与 PDSN/LAC进行点对点协议 ( Point to Point Protocol, PPP )会话协商;
步驟 204 , 用户经由 LAC向公网 AAA服务器发起认证请求, 该认证请求 携带企业的 ISP域名。
步驟 Sll、 认证所述用户作为公网用户和企业网用户的合法性; 所述企 业网为所述 ISP域名对应的企业网;
具体地, 如图 2所示, 步驟 205 , 由于企业网 AAA服务器与公网 AAA服 务器合一 (将合并后的 AAA服务器仍称为公网 AAA服务器), 公网 AAA服 务器同时认证用户作为公网用户和企业网用户的合法性, 认证通过, 则授 权用户对应的 LNS信息, 包括 L2TP的隧道类型、 LNS服务器地址、 LNS隧 道密码等;
步驟 S12、 认证通过时, 为所述用户提供分组业务处理。
具体地, 参照图 2, 步驟 206, LAC获取上述 LNS信息后, 建立与 LNS 之间的 L2TP会话;
步驟 207, 用户与 LNS协商基于 L2TP隧道的 PPP会话;
步驟 208, 协商完毕后, 用户与 LNS建立 PPP会话;
步驟 209, LNS向公网 AAA服务器发起 Accounting Request ( start )消息, 计费开始; 用户通过与 LNS的隧道, 开始进行分组业务。
本实施例中, 将公网 AAA服务器和企业网 AAA服务器合二为一, 利用 已有的公网 AAA服务器或企业网服务器, 同时认证用户作为公网用户和企 业网用户的合法性, 无须在企业内部单独设置一企业网 AAA服务器, 节约 了企业成本的同时简化了认证流程。 参照图 3、 在一实施例中, 步驟 S10可包括:
步驟 S101、 认证所述用户作为公网用户的合法性;
步驟 S102、 当认证通过时, 认证所述用户作为企业网用户的合法性。 合并后的公网 AAA服务器首先认证用户作为公网用户的合法性,认证 通过才再认证该用户作为企业网用户的合法性, 使合并后的认证流程保持 原有的认证流程。
参照图 4、提出本发明实现企业网 AAA服务器与公网 AAA服务器合一的 方法又一实施例, 在上述实施例中, 在执行步驟 S10之前, 还包括:
步驟 S7、 配置所述 LNS信息。
将企业网对应 ISP域名的 LNS信息配置到公网 AAA服务器中, 为后续公 网 AAA服务器对用户的认证提供准备。后续执行步驟 S10~步驟 S11 , 具体过 程与上述相同, 不再赘述。
步驟 S8、 发送所述企业网的 LNS信息至所述用户, 供用户根据所述 LNS信息与所述 LNS建立连接。
当公网 AAA服务器对用户认证通过后, 将 LNS信息发送至用户, 以 便用户根据该 LNS信息与 LNS建立连接; 其中, 所述 LNS信息包括 L2TP 的隧道类型、 LNS服务器地址、 LNS隧道密码等。
步驟 S9、 接收所述 LAC转发的用户的计费请求, 开始计费。
接收 LAC转发的用户的计费请求,对用户进行计费。然后执行步驟 S12, 具体过程与上述相同, 不再赘述。
参照图 5 ,提出本发明实现企业网 AAA服务器与公网 AAA服务器合一的 装置一实施例, 包括:
接收模块 10, 用于接收用户发起的认证请求; 所述认证请求包括企业 的 ISP域名;
认证模块 20,用于认证所述用户作为公网用户和企业网用户的合法性; 所述企业网为所述 ISP域名对应的企业网;
授权模块 30, 用于认证通过时, 为所述用户提供分组业务处理。
本实施例中, 实现企业网 AAA服务器与公网 AAA服务器合一的装置可 以是公网 AAA服务器(将企业网 AAA服务器并入公网 AAA服务器), 也可 以是企业网 AAA服务器(将公网 AAA服务器并入企业网 AAA服务器), 本 实施例, 以公网 AAA服务器为实现企业网 AAA服务器与公网 AAA服务器合 一的装置为例进行说明。
首先用户向 BSC/PCF发起 VPN会话, 请求访问 VPN资源;
BSC/PCF与 PDSN/LAC之间建立 A10 connection连接;
用户与 PDSN/LAC进行 PPP会话协商;
公网 AAA服务器的接收模块 10接收用户经由 LAC发起的认证请求, 该 认证请求携带企业的 ISP域名。
由于企业网 AAA服务器与公网 AAA服务器合一(本实施例将合并后的 AAA服务器仍称为公网 AAA服务器), 公网 AAA服务器的认证模块 20同时 认证用户作为公网用户和企业网用户的合法性, 认证通过, 则授权用户对 应的 LNS信息, 其中, 所述 LNS信息包括 L2TP的隧道类型、 LNS服务器地 址、 LNS隧道密码等;
LAC获取上述 LNS信息后, 建立与 LNS之间的 L2TP会话;
用户与 LNS协商基于 L2TP隧道的 PPP会话;
协商完毕后, 用户与 LNS建立 PPP会话;
LNS向公网 AAA服务器发起 Accounting Request ( start ) 消息, 计费开 始;
用户通过与 LNS的隧道, 开始与公网 AAA服务器的授权模块 30进行分 组业务。
本实施例中, 将公网 AAA服务器和企业网 AAA服务器合二为一, 利用 已有的公网 AAA服务器或企业网 AAA服务器, 同时认证用户作为公网用户 和企业网用户的合法性, 无须在企业内部单独设置一企业网 AAA服务器, 节约了企业成本的同时简化了认证流程。
参照图 6, 在一实施例中, 认证模块 20包括:
第一认证单元 21 , 用于认证所述用户作为公网用户的合法性; 第二认证单元 22, 用于当第一认证单元 21认证通过时,认证所述用户 作为企业网用户的合法性。
合并后的公网 AAA服务器首先由第一认证单元 21认证用户作为公网 用户的合法性, 认证通过才再第二认证单元 22由认证该用户作为企业网用 户的合法性, 使合并后的认证流程保持原有的认证流程。
参照图 7, 在上述实施例中, 所述装置还包括:
配置模块 40, 用于配置所述 LNS信息。
发送模块 50, 用于发送所述企业网的 LNS信息至所述用户, 供用户根 据所述 LNS信息与所述 LNS建立连接。
计费模块 60, 用于接收所述 LAC转发的用户的计费请求, 开始计费。 配置模块 40将企业网对应 ISP域名的 LNS信息配置到公网 AAA服务 器中, 为后续公网 AAA服务器对用户的认证提供准备。 当公网 AAA服务 器对用户认证通过后,发送模块 50将 LNS信息发送至用户, 以便用户根据 该 LNS信息包括的 L2TP的隧道类型、 LNS服务器地址、 LNS隧道密码等 与 LNS建立连接。
计费模块 60接收 LAC转发的用户的计费请求, 对用户进行计费。
以上所述仅为本发明的优选实施例, 并非因此限制本发明的专利范围 , 凡是利用本发明说明书及附图内容所作的等效结构或等效流程变换, 或直 接或间接运用在其他相关的技术领域, 均同理包括在本发明的专利保护范 围内。

Claims

权利要求书
1、一种实现企业网认证、授权和计费 AAA服务器与公网 AAA服务器 合一的方法, 其特征在于, 所述方法包括:
接收用户发起的认证请求; 所述认证请求包括企业的互联网服务提供 商 ISP域名;
认证所述用户作为公网用户和企业网用户的合法性; 所述企业网为所 述 ISP域名对应的企业网;
认证通过时, 为所述用户提供分组业务处理。
2、如权利要求 1所述的实现企业网 AAA服务器与公网 AAA服务器合 一的方法, 其特征在于, 所述认证所述用户作为公网用户和企业网用户的 合法性为:
认证所述用户作为公网用户的合法性;
当认证通过时, 认证所述用户作为企业网用户的合法性。
3、如权利要求 1或 2所述的实现企业网 AAA服务器与公网 AAA服务 器合一的方法, 其特征在于, 在所述为用户提供分组业务处理之前, 所述 方法还包括:
发送所述企业网的第二层隧道协议网络服务器 LNS信息至所述用户, 用户根据所述 LNS信息与所述 LNS建立连接。
4、 如权利要求 3所述的实现企业网 AAA服务器与公网 AAA服务器 合一的方法,其特征在于,在发送所述企业网的 LNS信息至所述用户之前, 所述方法还包括:
配置所述 LNS信息。
5、 如权利要求 3所述的实现企业网 AAA服务器与公网 AAA服务器 合一的方法,其特征在于,在所述发送所述企业网的 LNS信息至用户之后, 所述方法还包括: 接收所述第二层隧道协议访问集中器 LAC转发的用户的计费请求, 开 始计费。
6、 一种实现企业网 AAA服务器与公网 AAA服务器合一的装置, 其 特征在于, 所述装置包括:
接收模块, 用于接收用户发起的认证请求; 所述认证请求包括企业的 ISP域名;
认证模块, 用于认证所述用户作为公网用户和企业网用户的合法性; 所述企业网为所述 ISP域名对应的企业网;
授权模块, 用于认证通过时, 为所述用户提供分组业务处理。
7、 如权利要求 6所述的实现企业网 AAA服务器与公网 AAA服务器 合一的装置, 其特征在于, 所述认证模块包括:
第一认证单元, 用于认证所述用户作为公网用户的合法性;
第二认证单元, 用于当所述第一认证单元认证通过时, 认证所述用户 作为企业网用户的合法性。
8、 如权利要求 6或 7所述的实现企业网 AAA服务器与公网 AAA服 务器合一的装置, 其特征在于, 所述装置还包括:
发送模块, 用于发送所述企业网的 LNS信息至所述用户。
9、 如权利要求 8所述的实现企业网 AAA服务器与公网 AAA服务器 合一的装置, 其特征在于, 所述装置还包括:
配置模块, 用于配置所述 LNS信息。
10、如权利要求 8所述的实现企业网 AAA服务器与公网 AAA服务器 合一的装置, 其特征在于, 所述装置还包括:
计费模块,用于接收所述第二层隧道协议访问集中器 LAC转发的用户 的计费请求, 开始计费。
PCT/CN2012/073066 2011-05-31 2012-03-26 实现企业网aaa服务器与公网aaa服务器合一的方法及装置 WO2012163159A1 (zh)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
CN201110144089.5 2011-05-31
CN201110144089.5A CN102195988B (zh) 2011-05-31 2011-05-31 实现企业网aaa服务器与公网aaa服务器合一的方法及装置

Publications (1)

Publication Number Publication Date
WO2012163159A1 true WO2012163159A1 (zh) 2012-12-06

Family

ID=44603375

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/CN2012/073066 WO2012163159A1 (zh) 2011-05-31 2012-03-26 实现企业网aaa服务器与公网aaa服务器合一的方法及装置

Country Status (2)

Country Link
CN (1) CN102195988B (zh)
WO (1) WO2012163159A1 (zh)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20170127479A1 (en) * 2014-04-02 2017-05-04 BSH Hausgeräte GmbH Cooking appliance

Families Citing this family (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102195988B (zh) * 2011-05-31 2015-10-21 中兴通讯股份有限公司 实现企业网aaa服务器与公网aaa服务器合一的方法及装置
CN109088809A (zh) * 2014-12-05 2018-12-25 华为技术有限公司 报文处理方法、网络服务器和虚拟专用网络***
CN107040495B (zh) * 2016-02-03 2021-07-13 重庆小目科技有限责任公司 一种应用于工业通信和业务的多级联合身份认证方法
CN106059994B (zh) * 2016-04-29 2020-02-14 华为技术有限公司 一种数据传输方法及网络设备
CN111818014B (zh) * 2020-06-08 2023-05-09 中国电子科技集团公司第三十研究所 一种实现二次认证功能的网络侧aaa设计方法及***

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1855847A (zh) * 2005-04-14 2006-11-01 阿尔卡特公司 公共与专用网络服务管理***和方法
CN1866822A (zh) * 2005-05-16 2006-11-22 联想(北京)有限公司 一种统一认证的实现方法
CN101990773A (zh) * 2007-01-22 2011-03-23 北方电讯网络有限公司 第一和第二认证域之间的交互工作
CN102195988A (zh) * 2011-05-31 2011-09-21 中兴通讯股份有限公司 实现企业网aaa服务器与公网aaa服务器合一的方法及装置

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1855847A (zh) * 2005-04-14 2006-11-01 阿尔卡特公司 公共与专用网络服务管理***和方法
CN1866822A (zh) * 2005-05-16 2006-11-22 联想(北京)有限公司 一种统一认证的实现方法
CN101990773A (zh) * 2007-01-22 2011-03-23 北方电讯网络有限公司 第一和第二认证域之间的交互工作
CN102195988A (zh) * 2011-05-31 2011-09-21 中兴通讯股份有限公司 实现企业网aaa服务器与公网aaa服务器合一的方法及装置

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20170127479A1 (en) * 2014-04-02 2017-05-04 BSH Hausgeräte GmbH Cooking appliance

Also Published As

Publication number Publication date
CN102195988A (zh) 2011-09-21
CN102195988B (zh) 2015-10-21

Similar Documents

Publication Publication Date Title
EP3408988B1 (en) Method and apparatus for network access
TWI293844B (en) A system and method for performing application layer service authentication and providing secure access to an application server
US9015815B2 (en) Method and system for authenticating a network node in a UAM-based WLAN network
US9258295B1 (en) Secure over-the-air provisioning for handheld and desktop devices and services
EP1713289A1 (en) A method for establishing security association between the roaming subscriber and the server of the visited network
WO2019017837A1 (zh) 网络安全管理的方法及装置
WO2012163159A1 (zh) 实现企业网aaa服务器与公网aaa服务器合一的方法及装置
WO2004107650A1 (fr) Systeme et procede d'authentification de reseau, d'autorisation et de comptabilite
WO2010108354A1 (zh) 安全的web service访问方法和***
CN103597779A (zh) 用于为用户实体提供网络接入的方法及装置
JP5886438B2 (ja) Eapを用いて外部認証を行う装置、システム及び方法
JP2005339093A (ja) 認証方法、認証システム、認証代行サーバ、ネットワークアクセス認証サーバ、プログラム、及び記録媒体
WO2008095444A1 (fr) Procédé et système d'authentification d'utilisateur
CN101867476A (zh) 一种3g虚拟私有拨号网用户安全认证方法及其装置
WO2008080351A1 (fr) Procédé d'exploitation de réseau local sans fil basé sur une infrastructure d'authentification et de confidentialité de wlan (wapi)
WO2015089996A1 (zh) 一种安全认证方法及鉴权认证服务器
WO2013056619A1 (zh) 一种身份联合的方法、IdP、SP及***
CN109104726A (zh) 网络切片的认证方法及相应装置、***和介质
WO2014029367A1 (zh) 一种动态配置方法及装置、***
CN103685201A (zh) 一种wlan用户固网接入的方法和***
WO2009082910A1 (fr) Procédé et dispositif de configuration de réseau pour un terminal d'utilisateur
CN101471934A (zh) 动态主机配置协议中双向加密及身份鉴权的方法
CN101373499A (zh) 一种单点登录的页面集成方法
WO2009012729A1 (fr) Procédé, système et dispositif de conversion d'authentification d'accès à un réseau
WO2014032518A1 (zh) L2tp隧道的建立方法及***

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 12792764

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 12792764

Country of ref document: EP

Kind code of ref document: A1