本技术属于网络安全技术领域,提出了一种隐私保护型跨域认证切换技术及系统。该技术包括系统初始化,涉及用户UE、接入点AP(包括初始接入点S_AP和目标接入点T_AP)以及运营商代理OA(包括归属网络运营商代理H_OA和拜访域网络运营商代理V_OA)三种实体。在注册和切换准备阶段,UE进行网络注册并为后续切换认证做准备。跨域切换认证阶段,UE在漫游至新网络域时,与该域进行认证和密钥协商。最后,在更新阶段,通过假名PID来保护用户隐私。
背景技术
6G通信技术是一个集成的大规模异构网络(LS-HetNet),将空间卫星网、地面网、海洋网等不同类型的网络集成为一个统一的网络系统,提供随时随地的联网服务。与同构网络和传统的异构网络不同,6G的大规模异构网络由不同运营商运行的网络域组成,具有不同的网络实体和功能。同时,大规模异构网络具有分布性、异构性、开放性、低延迟和可扩展性等特点,因此它可以支持全球无缝覆盖。国际电信联盟的电信标准化部门规定,应将信任管理技术引入LS-HetNet,以构建可信网络通信。此外,它应该支持多样化的认证,不仅要基于身份来确保用户(UE)的有效性,还要基于权限来向UE提供不同类型的个性化服务。尽管大规模异构网络可以增强不同类型网络的互操作性,提高服务质量(QoS),并满足复杂的业务需求,但它仍然在许多方面面临着严重的安全和隐私问题。例如,大规模异构网络的结构降低了网络访问的难度,但由于缺乏一个可信的中心化实体来管理所有用户的身份和访问权限,因此在跨域认证中引入了额外的通信开销。此外,大规模异构网络中的信任管理很容易与用户身份隐私发生冲突,因为与用户假名绑定的信任等级暴露了旧假名和新假名之间的联系,阻碍了假名的更新。此外,在跨域网络访问过程中,用户数据的隐私(如认证参数和访问权限)没有得到有效的保护。
当前用户跨域切换认证相关工作通常采用相互认证和密钥协商相结合的方法。当UE从源AP漫游到目标AP时,UE和目标AP进行相互认证和密钥协商,通过生成的会话密钥保护后续通信的机密性和完整性。现有相关工作主要有:基于挑战响应的认证、基于公钥密码体系的认证、基于物理层信息的认证和基于区块链的认证。
目前,上述方案存在的问题包括:1)基于挑战响应的认证:这类方法实现了相互认证、机密性和完整性,但无法保证前向后向安全、条件隐私等。2)基于公钥密码体系的认证:依赖于多个网络之间的受信任的第三方,并采用公钥加密技术,这会带来很高的计算和通信开销。3)基于物理层信息的认证:这类方法可以实现轻量级身份验证,但面临冷启动问题,并且产生了不可接受的高错误率。4)基于区块链的认证:通过区块链实现切换认证和密钥协商无需部署中心可信代理。但这类工作基于椭圆曲线密码系统构建,这会导致较高的切换延迟,效率较低。
实现思路