[go: up one dir, main page]
More Web Proxy on the site http://driver.im/

WO2024184086A1 - Procede d'appairage automatique d'au moins un dispositif d'appariement a un reseau et systeme associe - Google Patents

Procede d'appairage automatique d'au moins un dispositif d'appariement a un reseau et systeme associe Download PDF

Info

Publication number
WO2024184086A1
WO2024184086A1 PCT/EP2024/054540 EP2024054540W WO2024184086A1 WO 2024184086 A1 WO2024184086 A1 WO 2024184086A1 EP 2024054540 W EP2024054540 W EP 2024054540W WO 2024184086 A1 WO2024184086 A1 WO 2024184086A1
Authority
WO
WIPO (PCT)
Prior art keywords
pairing
network
sta
devices
direct
Prior art date
Application number
PCT/EP2024/054540
Other languages
English (en)
Inventor
Quentin FERABOLI
Alexis GRAUL
Original Assignee
Softathome
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Softathome filed Critical Softathome
Publication of WO2024184086A1 publication Critical patent/WO2024184086A1/fr

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/50Secure pairing of devices

Definitions

  • TITLE METHOD FOR AUTOMATICALLY PAIRING AT LEAST ONE PAIRING DEVICE TO A NETWORK AND ASSOCIATED SYSTEM
  • the present invention relates to a method for automatically pairing at least one pairing device to a communication network via a trusted third-party device. It also relates to a system associated with said method.
  • Wi-Fi technology is now available in an ever-increasing number of devices, and pairing some devices is cumbersome to use.
  • Devices that do not have a user interface sometimes require methods such as WPS pairing or third-party applications to transmit connection information and allow new devices to be paired to a secure WLAN network using, for example, the WPA2 standard.
  • a concrete example is the pairing of a decoder or repeater to a home broadband gateway.
  • WPS the most common method is WPS, which is also increasingly abandoned due to security concerns.
  • the aim of the present invention is to solve at least one of these drawbacks by a new method of automatic pairing of at least one pairing device to a communication network.
  • the pairing device using the signal strength received by each of them, the one with the highest received power and exceeding a predetermined threshold being chosen as the trusted third-party device,
  • the pairing device being considered reliable for pairing if its received signal exceeds a predetermined threshold
  • the present invention enables secure pairing of a WLAN device to a master WLAN device, such as a broadband gateway, with minimal user action.
  • a pairing device is understood to mean any type of device that can be connected to a master device.
  • the user uses a third-party WLAN device (such as a mobile phone) to authenticate the pairing device to the master device so that the latter provides the information necessary for connecting to the pairing device and allows its pairing.
  • the device that serves as a trusted third-party device must be in proximity to the relay device in order to validate that the latter can access the connection information.
  • the aim of the invention is that the user electrically plugs in the pairing device and it automatically connects to the device master, such as a home gateway for example.
  • the invention makes it possible to minimize the number of user interactions as much as possible.
  • the invention provides a solution for associating devices such as a repeater or a TV decoder, this association always being carried out at the right time in the right place.
  • the invention does not require a screen or buttons and allows for the reduction of interactions to pair the equipment. It facilitates the procedure (no need to enter login details, the action is simple: move a device already connected to the same network to the device you want to connect).
  • the invention can be applied to any communication protocol allowing the encrypted sending of data and which can request radio measurements of their environment.
  • the invention can be integrated into any type of equipment with Wi-Fi and can even be standardized in order to extend the number of equipment compatible with the procedure.
  • the notion of proximity which is verified by the two devices (the one we want to pair and the trusted one) in a symmetrical manner, secures the procedure and is protected by the encryption of the data sent.
  • the step of exchanging connection and identification data between the pairing device and one of the detected compatible devices of the network can include at least one of the following steps:
  • the direct device can correspond to the master device or to a relay device.
  • the step of exchanging connection and identification data between the pairing device and one of the detected compatible devices of the network may also include the following step:
  • Data exchanges between each device can be carried out according to an action type, the action type corresponding to at least one of the following actions:
  • the login data may include at least one identification certificate.
  • Identification data may include a MAC address of the master device and a network name.
  • the master device's MAC address corresponds to the BSSID, "Basic Service Set Identifier” and the network name corresponds to the SSID, "Service Set Identifier”.
  • the MAC address, "Media Access Control” corresponds to the physical address of a network device.
  • Data exchange between each device can be carried out via at least one standardized Wi-Fi frame.
  • Wi-Fi frames allow data to be sent without the need for the transmitter and receiver to be on the same WLAN network.
  • the standardized Wi-Fi frame can contain at least one piece of data relating to: a type of action linked to sending the standardized Wi-Fi frame, data relating to the action.
  • the device list can be sent as a standardized Wi-Fi frame that includes all the MAC addresses of the devices in the list, as well as the channel and frequency band used by each device in the list.
  • This data allows the matching device to analyze each of the STAs.
  • a system comprising at least one master device connected to a network, at least one device of the system comprising a processing unit configured to implement a method according to the invention.
  • a computer program product comprising instructions which, when the program is executed by a processing unit in the at least one device of the network, causes the latter to implement the method according to the invention.
  • FIG. la illustrates a first configuration of a system of devices according to the invention
  • FIG. 1b illustrates a second configuration of a system of devices according to the invention
  • FIG. 2 describes the step of detecting equipment and exchanging connection data of the method according to the invention.
  • FIG. 3 describes the step of selecting the trusted third-party device and the pairing step of the method according to the invention.
  • variants of the invention comprising only a selection of features described or illustrated subsequently isolated from the other features described or illustrated (even if this selection is isolated within a sentence comprising these other features), if this selection of features is sufficient to confer a technical advantage or to differentiate the invention in relation to the state of the prior art.
  • This selection comprises at least one preferably functional feature without structural details, and/or with only a part of the structural details if this part only is sufficient to confer a technical advantage or to differentiate the invention from the state of the prior art.
  • Each device has a system that is configurable by means of a list of parameters.
  • This system also has a memory for recording information necessary for the continuation of the procedure.
  • the SD relay device that the user wants to pair with a PD pairing device has an access point functionality that must be active during the procedure as well as a connection point functionality that is also active in order to perform the pairing.
  • the topology of figures 1a and 1b includes:
  • Authenticator Devices which corresponds to a set of SD relay devices and MD master devices connected to the same network designated by AD,
  • the AD network topology can include: either a master device MD, “Master Device” (see figure la),
  • the device that communicates directly with the PD pairing device is referred to as the direct device DD, “Direct Device”.
  • the direct device DD can correspond to the master device MD (see figure la) or to a relay device SD (see figure lb).
  • the relay device SD automatically transfers the received information to the master device MD and the master device MD transmits the information to the relay device SD to send it to the PD pairing device.
  • the method according to the invention is initiated by the PD matching device.
  • the triggering can be done automatically or can be initiated by the user himself using a software or hardware button.
  • the first step of the method consists in detecting devices compatible with said invention.
  • beacon frames "beacons” or "probe responses” containing the information relating to the support of the procedure.
  • This information can be transmitted through a field of the frames mentioned above called "Vendor Information Element".
  • the information presented is the support or not of the procedure, if the device is MD master or SD relay device of the network to which it belongs and a unique identifier relating to this network.
  • the PD pairing device analyzes its radio environment by performing a scan and records in memory all the devices supporting said invention.
  • the detected devices are sorted by the signal strength received by the PD pairing device, from the strongest to the weakest. Then, the PD pairing device sends to all the detected devices its connection data which includes its certificate. If no device has been detected the procedure is canceled.
  • Each device of the invention must first hold a certificate issued by a trusted third party with a set of public and private keys.
  • Data exchanges between each device of the AD network are done via standardized Wi-Fi frames of the “Public Action Frame” type.
  • the frame contains data relating to: the type of action linked to the sending of the frame, the data relating to the action.
  • the PD pairing device transmits to all detected devices its connection data which includes its certificate as well as its public key. It therefore sends a "Public Action Frame” (PAF) frame with the action type of initialization of the procedure (Request) and transmits its certificate and a sequence number as data. Since the length of the certificate data set may exceed the size of an 802.11 MPDU frame, the sending can be done in several parts using several PAF frames. The sequence number allows the data to be ordered in order to reconstruct the certificate by the recipient devices.
  • PAF Public Action Frame
  • Each device that has received a PAF frame with the action type Request relays to the master MD device of its network the data received in the frame and indicates at what power the transmission signal of the frame was received. If a master device MD receives the frame, it does not need to relay this frame and is considered the direct device DD. If the data has been relayed by one or more relay devices SD of its network, the master device MD, when sending a response to the pairing device PD, must transmit its data to the relay device SD having received the Request frame at the highest measured power level of all the relay devices SD. This relay device SD ensures the sending of the standardized Wi-Fi frames PAF and via the 802.11k protocol for the rest of the procedure and serves as a relay to the master device MD. It is then designated as the direct device DD.
  • the master device MD of each network will first authenticate the certificate to determine if it was provided by a device considered trusted to validate the rest of the procedure.
  • the certificate issued by the pairing device PD must be attached to an organization known and validated by the master device MD. If the certificate is not valid, the device that received the Request frame does not respond to the device that sent the same frame.
  • the direct device DD responds to the pairing device PD with a PAF frame to transmit its certificate in turn.
  • This frame has the action type "Response" and transmits its certificate and a sequence number in its data.
  • the size of the PAF frame may be insufficient to support the total length of the certificate; the sequence number will be used to reconstruct the certificate.
  • the PD pairing device in turn authenticates the received certificate to determine whether the master device MD of the network to which it wants to pair has been provided by a device considered to be trusted, thus validating the rest of the procedure and being able to send its information.
  • the certificate issued by the master device MD must be attached to an organization known and validated by the PD pairing device to be considered trusted. If the certificate is not valid, the PD pairing device cancels the procedure with the direct device DD that sent the Response frame. If there are no more valid compatible devices, the procedure is canceled.
  • An additional frame type is also present to allow the replay of the two previous action frames in error cases such as an incomplete certificate or key.
  • This frame is defined by the "Query" action type and must indicate the action frame it requests. (Request or Response). If after a configurable number of Interrogation frame sendings, the completion of one of the two previous steps has not been successful, the procedure is terminated respectively on the AD network device side for the Interrogation frame of a Request frame and on the PD pairing device side for the Interrogation frame of a Response frame, the latter cancels the procedure for the requested AD network device.
  • a configurable number of Interrogation frames received also makes it possible to prevent abusive solicitations and to ignore any Interrogation frame exceeding this number.
  • the content of all frames sent with PAF "Public Action Frame” type frames is encrypted using the public key of the recipient device and signed by the private key of the sender device. If a device is not able to decrypt with its private key and authenticate by signature the sender a frame, the procedure is canceled for the sender and recipient pair, the PD pairing device being able to continue the procedure with another compatible network device or cancel it if there are no more compatible devices available.
  • the pairing device PD sends its identification information to the direct device DD. This information contains its BSSID and SSID. This information is saved by the master device MD in memory and will be reused in the rest of the procedure.
  • the pairing device PD sends its information using a frame containing the action type Info (for information), its BSSID and its SSID.
  • the PD pairing device then waits for the reception of the information necessary for the continuation of the procedure, sent for each device in the AD network that received the Info frame.
  • a timer of a configurable duration is started after which, once completed, the PD pairing device can again send an Info frame and re-trigger the timer.
  • the PD pairing device can repeat the operation a configurable number of times. If the reception of the information is not successful, the PD pairing device cancels the procedure with the direct device DD with which it communicates.
  • the direct DD device having received an INFO frame responds with a list of devices (STA) one of which will be selected as the third-party device. confidence in the continuation of the procedure.
  • the list of devices (STA) is given by the master device MD.
  • the MD master device therefore creates a list of STA devices. To be present in the list, the STA device meets the following conditions:
  • the direct device DD sends the pairing device PD the list of STA devices with a frame having an action of type "List".
  • This frame contains in its data the set of MAC addresses of the STA devices in the list, as well as the channel and frequency band used by each STA device. If several devices in the AD network send a List frame containing the same MAC address, the pairing device PD cancels the procedure with the devices in the AD network concerned.
  • the PD pairing device Upon receipt of the List frame, the PD pairing device monitors each of the STA devices in the list and measures the received power of the Wi-Fi signals they transmit. If the measured received power of any of the STA devices in the list exceeds a predetermined threshold, the STA device is designated as a trusted third party (TTP STA). The PD pairing device stops monitoring the other STA devices and informs the direct device DD. If no STA device is designated as a TTP STA after a configurable time, the PD pairing device moves on to the STA device list received in the Device List frame of the next AD network based on the received signal strength. If all lists have been processed, the procedure is canceled.
  • TTP STA trusted third party
  • the pairing device PD informs the direct device DD of its choice.
  • the pairing device PD transmits the information using a frame with an action of type "Selection". This frame contains the information relating to the trusted third party device TTP STA such as its MAC address, the channel on which it was detected, as well as the power level at which the PD matching device measured it.
  • the PD pairing device then switches to waiting for the reception of a "Validation" frame which will be described below.
  • a timer of a configurable duration is started after which, once completed, the PD pairing device can again send a Selection frame and restart the timer.
  • the PD pairing device can repeat the operation a configurable number of times. If the reception of the expected frame is not successful, the PD pairing device cancels the procedure with the direct device DD and ends the entire procedure.
  • the master device MD Upon receipt of the Selection frame, the master device MD checks whether the trusted third-party device TTP STA belongs to the original list and whether the power level measured by the pairing device PD is greater than a predetermined threshold. If these conditions are met, the master device MD validates the device in the STA list as a trusted third-party device TTP STA. The direct device DD transmits the information to the pairing device PD.
  • the pairing device is then monitored in turn by the direct device DD via the trusted third-party device TTP STA using the signal strength received via an 802.11k protocol.
  • the pairing device PD is considered reliable for pairing if its received signal exceeds a predetermined threshold.
  • the connection information of the master device MD is sent by the direct device DD to the pairing device PD.
  • the pairing device pairs to the network.
  • each of the means of the device according to the invention previously described are technical means.
  • each of the means of the device according to the invention previously described may comprise at least one computer, a central or calculation unit, an analog electronic circuit (preferably dedicated), a digital electronic circuit (preferably dedicated), and/or a microprocessor (preferably dedicated), and/or software means.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

Procédé d'appairage automatique d'au moins un dispositif d'appariement (PD) à un réseau, le procédé comprenant les étapes suivantes : - détection de dispositifs du réseau (AD) compatibles à l'appairage, - échange de données entre le dispositif d'appariement (PD) et un des dispositifs détectés compatibles du réseau (AD) devenant un dispositif direct (DD), - envoie au dispositif d'appariement (PD) d'une liste de dispositifs (STA), - surveillance des dispositifs de la liste (STA) grâce à la puissance du signal reçu par chacun d'entre eux, celui ayant la puissance reçue la plus élevée et dépassant un seuil prédéterminé étant le dispositif tiers de confiance (TTP STA), - surveillance du dispositif d'appariement (PD) via le dispositif tiers de confiance (TTP STA) grâce à la puissance du signal reçu, le dispositif d'appariement étant considéré comme fiable à l'appairage si son signal reçu dépasse un seuil prédéterminé, - envoi des informations de connexion.

Description

DESCRIPTION
TITRE : PROCEDE D'APPAIRAGE AUTOMATIQUE D'AU MOINS UN DISPOSITIF D'APPARIEMENT A UN RESEAU ET SYSTEME ASSOCIE
Domaine technique
La présente invention concerne un procédé d'appairage automatique d'au moins un dispositif d'appariement à un réseau de communication via un dispositif tiers de confiance. Elle concerne aussi un système associé audit procédé.
Etat de la technique antérieure
La technologie Wi-Fi est aujourd'hui disponible dans une multitude de dispositifs de plus en plus grande et l'appairage de certains dispositifs se révèle contraignante à l'usage. Des dispositifs, ne disposant pas d'interface utilisateur, nécessitent parfois d'utiliser des méthodes telles que l'appairage WPS ou de passer par des applications tierces afin de transmettre les informations de connexion et de permettre l'appairage de nouveaux dispositifs à un réseau WLAN sécurisé utilisant par exemple la norme WPA2.
Dans le cas du WPS, il est nécessaire d'effectuer un appui bouton sur chaque dispositif impliqué dans le mécanisme d'appairage et dans un délai de deux minutes. Si les deux dispositifs se trouvent loin l'un de l'autre, cela peut rendre plus compliqué l'appairage à l'usage.
Dans le cas de l'utilisation d'une application, cela implique l'installation de ladite application et son utilisation avec un grand nombre d'appuis et d'entrées sur celle-ci.
Un exemple concret est l'appairage d'un décodeur ou d'un répéteur à une passerelle domestique haut débit. Aujourd'hui, la méthode la plus commune est le WPS, qui de plus, est de plus en plus abandonné par soucis de sécurité.
Le but de la présente invention est de résoudre au moins un de ces inconvénients par un nouveau procédé d'appairage automatique d'au moins un dispositif d'appariement à un réseau de communication.
Exposé de l'invention Cet objectif est atteint avec un procédé d'appairage automatique d'au moins un dispositif d'appariement à un réseau de communication via un dispositif tiers de confiance situé à proximité dudit dispositif d'appariement, au moins un dispositif maitre étant connecté audit réseau, le procédé comprenant les étapes suivantes :
- détection de dispositifs du réseau compatibles à l'appairage par le dispositif d'appariement,
- échange de données de connexion et d'identification entre le dispositif d'appariement et un des dispositifs détectés compatibles du réseau, le dispositif détecté compatible du réseau choisi pour l'échange devenant un dispositif direct,
- envoie au dispositif d'appariement par le dispositif direct, une liste de dispositifs pouvant être considérés comme dispositif tiers de confiance,
- surveillance des dispositifs de la liste par le dispositif d'appariement grâce à la puissance du signal reçu par chacun d'entre eux, celui ayant la puissance reçue la plus élevée et dépassant un seuil prédéterminé étant choisi comme le dispositif tiers de confiance,
- surveillance du dispositif d'appariement par le dispositif direct via le dispositif tiers de confiance grâce à la puissance du signal reçu, le dispositif d'appariement étant considéré comme fiable à l'appairage si son signal reçu dépasse un seuil prédéterminé,
- envoi des informations de connexion du dispositif maitre par le dispositif direct au dispositif d'appariement fiable à l'appairage.
La présente invention permet l'appairage sécurisé d'un dispositif WLAN à un dispositif WLAN maître, tel qu'une passerelle haut-débit, avec un minimum d'actions de la part de l'utilisateur. On entend par dispositif d'appariement, tous types de dispositifs pouvant être connectés à un dispositif maitre. Afin d'appairer le dispositif d'appariement au dispositif maître, l'utilisateur utilise un dispositif WLAN tierce (tel qu'un téléphone portable) permettant d'authentifier le dispositif d'appariement auprès du dispositif maître pour que ce dernier fournisse les informations nécessaires à la connexion au dispositif d'appariement et permette son appairage. Le dispositif qui sert de dispositif tiers de confiance, doit se trouver à proximité du dispositif relai afin de valider que ce dernier peut accéder aux informations de connexion.
Le but de l'invention est que l'utilisateur branche électriquement le dispositif d'appariement et qu'il se connecte automatiquement au dispositif maitre, tel qu'une passerelle domestique par exemple. L'invention permet de minimiser au maximum le nombre d'interaction de l'utilisateur.
L'invention offre une solution d'association de dispositifs tels qu'un répéteur ou un décodeur TV, cette association étant réalisée toujours au bon moment au bon endroit.
L'invention ne nécessite pas d'écran, ni de boutons et permet la réduction des interactions pour appairer l'équipement. Elle facilite la procédure (pas de nécessité d'entrer les identifiants de connexion, l'action est simple : déplacer un appareil déjà connecté à ce même réseau vers l'appareil qu'on souhaite connecter).
L'invention peut s'appliquer à tout protocole de communication permettant l'envoi chiffré de données et pouvant solliciter des mesures radio de leur environnement.
L'invention peut être intégrée à tout type d'équipements disposant du Wi-Fi et peut être même normalisée afin d'étendre le nombre d'équipements compatibles avec la procédure.
Dans un cadre plus restrictif, elle pourrait faciliter l'appairage d'équipements d'un même fabricant.
La notion de proximité, qui est vérifiée par les deux équipements (celui qu'on souhaite appairer et celui de confiance) de manière symétrique sécurise la procédure et est protégé par le chiffrement des données envoyées.
Cette proximité étant configurable, on peut imaginer deux scénarios : l'équipement de confiance peut être "coller" à l'équipement à appairer et agir comme un dispositif NFC ou bien l'équipement peut se trouver à moins d'un demi mètre (par exemple la poche de l'utilisateur final), ce dernier pouvant être averti par une notification via une application tierce de l'appairage. L'étape d'échange de données de connexion et d'identification entre le dispositif d'appariement et un des dispositifs détectés compatibles du réseau peut comprendre au moins une étape suivante :
- envoi par le dispositif d'appariement au dispositif direct des données de connexion dudit dispositif d'appariement,
- authentification des données de connexion du dispositif d'appariement reçue par le dispositif direct par le dispositif maitre,
- envoi par le dispositif direct au dispositif d'appariement des données de connexion du dispositif maitre, - authentification des données de connexion du dispositif maitre par le dispositif d'appariement.
Le dispositif direct peut correspondre au dispositif maitre ou à un dispositif relai.
L'étape d'échange de données de connexion et d'identification entre le dispositif d'appariement et un des dispositifs détectés compatibles du réseau, peut également comprendre l'étape suivante :
- envoi des informations d'identification du dispositif d'appariement au dispositif direct.
Les échanges de données entre chaque dispositif peuvent être réalisés en fonction d'un type d'action, le type d'action correspondant à au moins une des actions suivantes:
- information
- liste
- sélection
- validation
- requête
- interrogation
- réponse
Les données de connexion peuvent comprendre au moins un certificat d'identification.
Les données d'identification peuvent comprendre une adresse MAC du dispositif maitre et un nom du réseau.
L'adresse MAC du dispositif maitre correspond au BSSID, « Basic Service Set Identifier » et le nom du réseau correspond au SSID, « Service Set Identifier ». L'adresse Mac, « Media Access Control » correspond à l'adresse physique d'un dispositif réseau.
Les échanges de données entre chaque dispositif peuvent être réalisés par l'intermédiaire d'au moins une trame Wi-Fi standardisée.
Ces trames Wi-Fi standardisées permettent l'envoi de données sans nécessité au transmetteur et au receveur d'être sur le même réseau WLAN.
La trame Wi-Fi standardisée peut contenir au moins une donnée relative : à un type d'action lié à l'envoi de la trame Wi-Fi standardisée, aux données relatives à l'action. La liste de dispositifs peut être envoyée sous forme de trame Wi-Fi standardisée comprenant l'ensemble des adresses MAC des dispositifs de la liste, ainsi que le canal et la bande de fréquence utilisés par chaque dispositif de la liste.
Ces données permettent au dispositif d'appariement d'analyser chacune des STA.
Suivant un autre aspect de l'invention, il est proposé un système comprenant au moins un dispositif maitre connecté à un réseau, au moins un dispositif du système comprenant une unité de traitement configurée pour mettre en œuvre un procédé selon l'invention.
Suivant encore un autre aspect de l'invention, il est proposé un produit programme d'ordinateur comprenant des instructions qui, lorsque le programme est exécuté par une unité de traitement dans l'au moins un dispositif du réseau, conduit celui-ci à mettre en œuvre le procédé selon l'invention.
Description des figures et modes de réalisation
D'autres avantages et particularités de l'invention apparaîtront à la lecture de la description détaillée de mises en œuvre et de modes de réalisation nullement limitatifs, et des dessins annexés suivants :
[Fig. la] illustre une première configuration de système de dispositifs selon l'invention,
[Fig. 1b] illustre une deuxième configuration de système de dispositifs selon l'invention,
[Fig. 2] décrit l'étape de détection d'un équipement et échange des données de connexion du procédé selon l'invention.
[Fig. 3] décrit l'étape de sélection de du dispositif tiers de confiance et l'étape d'appairage du procédé selon l'invention.
Ces modes de réalisation étant nullement limitatifs, on pourra notamment considérer des variantes de l'invention ne comprenant qu'une sélection de caractéristiques décrites ou illustrées par la suite isolées des autres caractéristiques décrites ou illustrées (même si cette sélection est isolée au sein d'une phrase comprenant ces autres caractéristiques), si cette sélection de caractéristiques est suffisante pour conférer un avantage technique ou pour différencier l'invention par rapport à l'état de la technique antérieure. Cette sélection comprend au moins une caractéristique de préférence fonctionnelle sans détails structurels, et/ou avec seulement une partie des détails structurels si cette partie uniquement est suffisante pour conférer un avantage technique ou à différencier l'invention par rapport à l'état de la technique antérieure.
On va tout d'abord décrire, en référence aux figures la et lb, des configurations de systèmes de dispositifs appartenant à un même réseau internet dans lequel le procédé selon l'invention est appliqué. Chaque dispositif dispose d'un système qui est configurable par le biais d'une liste de paramètres. Ce système dispose également d'une mémoire permettant d'enregistrer des informations nécessaires à la suite de la procédure.
Le dispositif relai SD que l'utilisateur souhaite appairer à un dispositif d'appariement PD dispose d'une fonctionnalité de point d'accès qui doit être active pendant la procédure ainsi qu'une fonctionnalité de point de connexion qui est également active afin d'effectuer l'appairage.
La topologie des figures la et lb comprend :
- un dispositif d'appariement PD, « Pairing Device »,
- un dispositif tiers de confiance TTP STA, et
- un ensemble de dispositifs AD, « Authenticator Devices », qui correspond à un ensemble de dispositifs relais SD et maitre MD connecté à un même réseau désigné par AD,
La topologie du réseau AD peut comprendre : soit un dispositif maitre MD, « Master Device » (voir figure la),
- soit un dispositif maitre MD et d'un ou plusieurs dispositifs relais SD, « Slave Device » pouvant faire office de relai (voir figure lb).
Le dispositif qui communique en direct avec le dispositif d'appariement PD est désigné comme le dispositif direct DD, « Direct Device ». Le dispositif direct DD peut correspondre au dispositif maitre MD (voir figure la) ou à un dispositif relai SD (voir figure lb). Lorsque le dispositif direct DD correspond à un dispositif relai SD, le dispositif relai SD transfère automatiquement les informations reçues au dispositif maitre MD et le dispositif maitre MD transmet les informations au dispositif relai SD pour qu'il les envoie au dispositif d'appariement PD.
En référence à la figure 2, on décrit l'étape de détection d'un équipement et échange des données de connexion du procédé selon l'invention.
Le procédé selon l'invention est initié par le dispositif d'appariement PD. Le déclenchement peut se faire de manière automatique ou être lancé par l'utilisateur lui-même à l'aide d'un bouton logiciel ou matériel. La première étape du procédé consiste à la détection des dispositifs compatibles avec ladite invention.
Chaque dispositif, supportant l'invention et l'ayant activé dans son système, doit émettre dans des trames balises « beacons » ou « probe responses » comportant les informations relatives au support de la procédure. Ces informations peuvent être transmises au travers d'un champ des trames cités précédemment dit « Vendor Information Element ». Les informations présentées sont le support ou non de la procédure, si le dispositif est maître MD ou dispositif relai SD du réseau auquel il appartient et un identifiant unique relatif à ce réseau.
Le dispositif d'appariement PD analyse son environnement radio en effectuant un scan et enregistre en mémoire, l'ensemble des dispositifs supportant ladite invention. Les dispositifs détectés sont triés par la puissance du signal reçu par le dispositif d'appariement PD, du plus fort au plus faible. Ensuite, le dispositif d'appariement PD envoie à l'ensemble des dispositifs détectés ses données de connexion qui comprennent son certificat. Si aucun dispositif n'a été détecté la procédure est annulée.
Chaque dispositif de l'invention doit au préalable détenir un certificat émis par un tiers de confiance avec un jeu de clés publique et privée. Les échanges de données entre chaque dispositif du réseau AD se font par l'intermédiaire de trames Wi-Fi standardisée de type « Public Action Frame ». La trame contient les données relatives : au type d'action lié à l'envoi de la trame, aux données relatives à l'action.
Le dispositif d'appariement PD transmet à l'ensemble des dispositifs détectés ses données de connexion qui comprennent son certificat ainsi que sa clé publique. Il envoie donc une trame « Public Action Frame » (PAF) avec pour type d'action l'initialisation de la procédure (Requête) et transmet en données son certificat et un numéro de séquence. La longueur du jeu de données du certificat pouvant excéder la taille d'une trame 802.11 MPDU, l'envoi peut se faire en plusieurs parties à l'aide de plusieurs trames PAF. Le numéro de séquence permet l'ordonnance des données afin de reconstituer le certificat par les dispositifs destinataires.
Chaque dispositif ayant reçu une trame PAF avec comme type d'action Requête relaye au dispositif maitre MD de son réseau les données reçues dans la trame et indique à quelle puissance le signal d'émission de la trame a été reçu. Si un dispositif maitre MD reçoit la trame, il n'a pas besoin de relayer cette trame et est considéré comme le dispositif direct DD. Si les données ont été relayées par un ou plusieurs dispositifs relais SD de son réseau, le dispositif maitre MD, lors de l'envoi d'une réponse vers le dispositif d'appariement PD, doit transmettre ses données au dispositif relai SD ayant reçu la trame Requête au plus fort niveau de puissance mesuré de l'ensemble des dispositifs relais SD. Ce dispositif relai SD assure l'envoi des trames Wi-Fi standardisé PAF et via le protocole 802.11k pour la suite de la procédure et sert de relai vers le dispositif maître MD. Il est alors désigné comme étant le dispositif direct DD.
Le dispositif maitre MD de chaque réseau va tout d'abord authentifier le certificat afin de déterminer s'il a été fourni par un dispositif considéré comme de confiance pour valider la suite de la procédure. Le certificat émis par le dispositif d'appariement PD doit être rattaché à une organisation connue et validée par le dispositif maître MD. Si le certificat n'est pas valide, le dispositif ayant reçu la trame Requête ne répond pas au dispositif ayant envoyé cette même trame.
Si le certificat est valide, le dispositif direct DD répond au dispositif d'appariement PD par une trame PAF pour transmettre à son tour son certificat. Cette trame a pour type d'action une réponse « Réponse » et transmet dans ses données son certificat et un numéro de séquence. Comme dans le cas de l'envoi d'une trame Requête, la taille de la trame PAF peut être insuffisante pour supporter la longueur totale du certificat, le numéro de séquence va servir à la reconstitution du certificat.
Le dispositif d'appariement PD authentifie à son tour le certificat reçu afin de déterminer si le dispositif maitre MD du réseau auquel il veut s'appairer a été fourni par un dispositif considéré comme de confiance, validant ainsi la suite de la procédure et pouvant faire l'envoi de ses informations. Le certificat émis par le dispositif maître MD doit être rattaché à une organisation connue et validée par le dispositif d'appariement PD pour être considéré de confiance. Si le certificat n'est pas valide, le dispositif d'appariement PD annule la procédure avec le dispositif direct DD ayant émis la trame Réponse. S'il n'y a plus de dispositifs compatibles valides, la procédure est annulée.
Un type de trame supplémentaire est également présente afin de permettre le rejeu des deux trames d'actions précédentes dans des cas d'erreur comme un certificat ou une clé incomplets. Cette trame est définie par le type d'action « Interrogation » et doit indiquer la trame d'action qu'elle sollicite (Requête ou Réponse). Si au bout d'un nombre configurable d'envois de trame Interrogation, la complétion d'une des deux étapes précédentes n'a pas abouti, la procédure est terminée respectivement côté dispositif du réseau AD pour la trame Interrogation d'une trame Requête et côté dispositif d'appariement PD pour la trame Interrogation d'une trame Réponse, ce dernier annule la procédure pour le dispositif du réseau AD sollicité. Un nombre configurable de trames Interrogation reçus permet également d'empêcher des sollicitations abusives et d'ignorer toute trame Interrogation dépassant ce nombre.
En référence à la figure 3, nous décrivons l'étape de sélection de du dispositif tiers de confiance et l'étape d'appairage du procédé selon l'invention.
A partir de cette étape, le contenu de l'ensemble des trames envoyées avec des trames de type « Public Action Frame » PAF est crypté chiffré à l'aide de la clé publique du dispositif destinataire et signé par la clé privée du dispositif émetteur. Si un dispositif n'est pas capable de déchiffrer avec sa clé privée et authentifier par la signature l'émetteur une trame, la procédure est annulée pour le couple émetteur et destinataire, le dispositif d'appariement PD pouvant poursuivre la procédure avec un autre dispositif du réseau compatible ou l'annuler s'il n'y a plus de dispositifs compatibles disponibles.
Le dispositif d'appariement PD envoie ses informations d'identification à au dispositif direct DD. Ces informations contiennent son BSSID et son SSID. Ces informations sont sauvegardées par le dispositif maitre MD en mémoire et seront réutilisées dans la suite de la procédure. Le dispositif d'appariement PD envoie ses informations à l'aide d'une trame contenant le type d'action Info (pour information), son BSSID et son SSID.
Le dispositif d'appariement PD passe alors en attente de la réception des informations nécessaires pour la suite de la procédure, envoyées pour chaque dispositif du réseau AD qui ont reçu la trame Info. Un minuteur d'une durée configurable est déclenché au bout duquel, une fois terminé, le dispositif d'appariement PD peut de nouveau envoyer une trame Info et re-déclencher le minuteur. Le dispositif d'appariement PD peut répéter l'opération un nombre configurable de fois. Si la réception des informations n'aboutit pas, le dispositif d'appariement PD annule la procédure avec le dispositif direct DD avec lequel il communique.
Le dispositif direct DD ayant reçu une trame INFO répond avec une liste de dispositifs (STA) dont l'un sera sélectionné comme dispositif tiers de confiance dans la suite de la procédure. La liste de dispositifs (STA) est donnée par le dispositif maitre MD.
Le dispositif maitre MD crée donc une liste de dispositifs STA. Pour être présente dans la liste, le dispositif STA répond aux conditions suivantes :
Supporter le standard IEEE 802.11k (« Radio resource measurement »),
Supporter le standard IEEE 802. llw (« Protected Management Frame »),
Être associée en Wi-Fi à un des dispositifs de du réseau AD.
Le support des standards IEEE 802.11k et IEEE 802. llw est annoncé à la connexion du dispositif STA lors de l'envoi d'une trame Requête d'association ou « Association Request ».
Le dispositif direct DD envoie au dispositif d'appariement PD la liste des dispositifs STA avec une trame ayant une action de type « Liste ». Cette trame contient dans ses données l'ensemble des adresses MAC des dispositifs STA de la liste, ainsi que le canal et la bande de fréquence utilisés par chaque dispositif STA. Si plusieurs dispositifs du réseau AD envoie une trame Liste contenant une même adresse MAC, le dispositif d'appariement PD annule la procédure avec les dispositifs du réseau AD concernés.
A la réception de la trame Liste, le dispositif d'appariement PD surveille chacun des dispositifs STA présents dans la liste et mesure la puissance reçue des signaux Wi-Fi qu'ils émettent. Si la puissance reçue mesurée d'un des dispositifs STA de la liste dépasse un seuil prédéterminé, le dispositif STA est alors désigné comme dispositif tiers de confiance (TTP STA, « trusted third party » STA). Le dispositif d'appariement PD arrête la surveillance des autres dispositifs STA et informe le dispositif direct DD. Si aucun dispositif STA n'est désigné comme dispositif tiers de confiance TTP STA après une durée configurable, le dispositif d'appariement PD passe à la liste de dispositif STA reçue dans la trame Liste du dispositif du réseau AD suivant en fonction de la puissance du signal reçu. Si toutes les listes ont été traitées, la procédure est annulée.
Une fois le tiers de confiance TTP STA sélectionné par le dispositif d'appariement PD, ce dernier informe le dispositif direct DD de son choix. Le dispositif d'appariement PD transmet l'information grâce à une trame ayant une action de type « Sélection ». Cette trame contient les informations relatives au dispositif tiers de confiance TTP STA tel que son adresse MAC, le canal sur lequel il a été détecté, ainsi que le niveau de puissance à laquelle le dispositif d'appariement PD l'a mesuré.
Le dispositif d'appariement PD passe alors en attente de la réception d'une trame « Validation » qui sera décrite plus bas. Un minuteur d'une durée configurable est déclenché au bout duquel, une fois terminé, le dispositif d'appariement PD peut de nouveau envoyer une trame Sélection et redéclencher le minuteur. Le dispositif d'appariement PD peut répéter l'opération un nombre configurable de fois. Si la réception de la trame attendue n'aboutit pas, le dispositif d'appariement PD annule la procédure avec le dispositif direct DD et met fin à la procédure complète.
A la réception de la trame Sélection, le dispositif maitre MD vérifie si le dispositif tiers de confiance TTP STA appartient à la liste d'origine et si le niveau de puissance mesuré par le dispositif d'appariement PD est supérieur à un seuil prédéterminé. Si ces conditions sont remplies, le dispositif maitre MD valide le dispositif de la liste STA comme étant dispositif tiers de confiance TTP STA. Le dispositif direct DD transmet l'information au dispositif d'appariement PD.
Le dispositif d'appariement est alors surveiller à son tour par le dispositif direct DD via le dispositif tiers de confiance TTP STA grâce à la puissance du signal reçu via un protocole 802.11k. Le dispositif d'appariement PD est considéré comme fiable à l'appairage si son signal reçu dépasse un seuil prédéterminé.
Une fois que le dispositif d'appariement est considéré comme fiable à l'appairage, les informations de connexion du dispositif maitre MD sont envoyées par le dispositif direct DD au dispositif d'appariement PD. Le dispositif d'appariement s'apparie au réseau.
Typiquement au moins un des moyens du dispositif selon l'invention précédemment décrits, de préférence chacun des moyens du dispositif selon l'invention précédemment décrit sont des moyens techniques.
Typiquement, chacun des moyens du dispositif selon l'invention précédemment décrits peuvent comprendre au moins un ordinateur, une unité centrale ou de calcul, un circuit électronique analogique (de préférence dédié), un circuit électronique numérique (de préférence dédié), et/ou un microprocesseur (de préférence dédié), et/ou des moyens logiciels.
Bien sûr, l'invention n'est pas limitée aux exemples qui viennent d'être décrits et de nombreux aménagements peuvent être apportés à ces exemples sans sortir du cadre de l'invention. Bien entendu, les différentes caractéristiques, formes, variantes et modes de réalisation de l'invention peuvent être associées les unes avec les autres selon diverses combinaisons dans la mesure où elles ne sont pas incompatibles ou exclusives les unes des autres. En particulier toutes les variantes et modes de réalisation décrits précédemment sont combinables entre eux.

Claims

REVENDICATIONS
1. Procédé d'appairage automatique d'au moins un dispositif d'appariement (PD) à un réseau de communication via un dispositif tiers de confiance (TTP STA) situé à proximité dudit dispositif d'appariement, au moins un dispositif maitre (MD) étant connecté audit réseau, le procédé comprenant les étapes suivantes :
- détection de dispositifs du réseau (AD) compatibles à l'appairage par le dispositif d'appariement (PD),
- échange de données de connexion et d'identification entre le dispositif d'appariement (PD) et un des dispositifs détectés compatibles du réseau (AD), le dispositif détecté compatible du réseau choisi pour l'échange devenant un dispositif direct (DD),
- envoie au dispositif d'appariement (PD) par le dispositif direct (DD), une liste de dispositifs (STA) pouvant être considérés comme dispositif tiers de confiance (TTP STA),
- surveillance des dispositifs de la liste (STA) par le dispositif d'appariement (PD) grâce à la puissance du signal reçu par chacun d'entre eux, celui ayant la puissance reçue la plus élevée et dépassant un seuil prédéterminé étant choisi comme le dispositif tiers de confiance (TTP STA),
- surveillance du dispositif d'appariement (PD) par le dispositif direct (DD) via le dispositif tiers de confiance (TTP STA) grâce à la puissance du signal reçu, le dispositif d'appariement (PD) étant considéré comme fiable à l'appairage si son signal reçu dépasse un seuil prédéterminé,
- envoi des informations de connexion du dispositif maitre (MD) par le dispositif direct (DD) au dispositif d'appariement (PD) fiable à l'appairage.
2. Procédé d'appairage automatique selon la revendication 1, dans lequel l'étape d'échange de données de connexion et d'identification entre le dispositif d'appariement (PD) et un des dispositifs détectés compatibles du réseau (AD) comprend au moins une étape suivante :
- envoi par le dispositif d'appariement (PD) au dispositif direct (DD) des données de connexion dudit dispositif d'appariement (PD),
- authentification des données de connexion du dispositif d'appariement (PD) reçue par le dispositif direct (DD) par le dispositif maitre (MD), - envoi par le dispositif direct (DD) au dispositif d'appariement (PD) des données de connexion du dispositif maitre (MD),
- authentification des données de connexion du dispositif maitre (MD) par le dispositif d'appariement (PD).
3. Procédé d'appairage automatique selon l'une quelconque des revendications 1 à 2, dans lequel le dispositif direct (DD) correspond au dispositif maitre (MD) ou à un dispositif relai (SD).
4. Procédé d'appairage automatique selon l'une quelconque des revendications 1 à 3, dans lequel l'étape d'échange de données de connexion et d'identification entre le dispositif d'appariement (PD) et un des dispositifs détectés compatibles du réseau (AD), comprend également l'étape suivante :
- envoi des informations d'identification du dispositif d'appariement (PD) au dispositif direct (DD).
5. Procédé d'appairage automatique selon l'une quelconque des revendications 1 à 4, dans lequel les échanges de données entre chaque dispositif sont réalisés en fonction d'un type d'action, le type d'action correspondant à au moins une des actions suivantes :
- information
- liste
- sélection
- validation
- requête
- interrogation
- réponse
6. Procédé d'appairage automatique selon l'une quelconque des revendications 1 à 5, dans lequel les données de connexion comprennent au moins un certificat d'identification.
7. Procédé d'appairage automatique selon l'une quelconque des revendications 1 à 6, dans lequel les données d'identification comprennent une adresse MAC du dispositif maitre et un nom du réseau.
8. Procédé d'appairage automatique selon l'une quelconque des revendications 1 à 7, dans lequel les échanges de données entre chaque dispositif sont réalisés par l'intermédiaire d'au moins une trame Wi-Fi standardisée.
9. Procédé d'appairage automatique selon la revendication 8, dans lequel la trame Wi-Fi standardisée contient au moins une donnée relative : à un type d'action lié à l'envoi de la trame Wi-Fi standardisée, aux données relatives à l'action.
10. Procédé d'appairage automatique selon l'une quelconque des revendications 1 à 9, dans lequel la liste de dispositifs (STA) est envoyée sous forme de trame Wi-Fi standardisée comprenant l'ensemble des adresses MAC des dispositifs (STA) de la liste, ainsi que le canal et la bande de fréquence utilisés par chaque dispositif de la liste (STA).
11. Système comprenant au moins un dispositif maitre (MD) connecté à un réseau, au moins un dispositif du système comprenant une unité de traitement configurée pour mettre en œuvre un procédé selon l'une quelconque des revendications 1 à 10.
12. Produit programme d'ordinateur comprenant des instructions qui, lorsque le programme est exécuté par une unité de traitement dans l'au moins un dispositif du réseau, conduit celui-ci à mettre en œuvre le procédé selon l'une quelconque des revendications 1 à 10.
PCT/EP2024/054540 2023-03-06 2024-02-22 Procede d'appairage automatique d'au moins un dispositif d'appariement a un reseau et systeme associe WO2024184086A1 (fr)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
FR2302059A FR3146565A1 (fr) 2023-03-06 2023-03-06 Procede d’appairage automatique d’au moins un dispositif d’appariement a un reseau et systeme associe
FRFR2302059 2023-03-06

Publications (1)

Publication Number Publication Date
WO2024184086A1 true WO2024184086A1 (fr) 2024-09-12

Family

ID=86468738

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/EP2024/054540 WO2024184086A1 (fr) 2023-03-06 2024-02-22 Procede d'appairage automatique d'au moins un dispositif d'appariement a un reseau et systeme associe

Country Status (2)

Country Link
FR (1) FR3146565A1 (fr)
WO (1) WO2024184086A1 (fr)

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US9654449B2 (en) * 2012-10-19 2017-05-16 Saife, Inc. Geospatial cryptagraphy
FR3109692A1 (fr) * 2020-04-27 2021-10-29 Orange Procédé de gestion d’une phase de demande d’appairage entre dispositifs de traitement de données.

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US9654449B2 (en) * 2012-10-19 2017-05-16 Saife, Inc. Geospatial cryptagraphy
FR3109692A1 (fr) * 2020-04-27 2021-10-29 Orange Procédé de gestion d’une phase de demande d’appairage entre dispositifs de traitement de données.

Also Published As

Publication number Publication date
FR3146565A1 (fr) 2024-09-13

Similar Documents

Publication Publication Date Title
WO2006125885A1 (fr) Procede de controle de la connexion d'un peripherique a un point d'acces, point d'acces et peripherique correspondants
FR3013177A1 (fr) Technique de configuration d'acces securise d'un terminal invite a un reseau hote
EP2822285B1 (fr) Appariement de dispositifs au travers de réseaux distincts
EP3111591B1 (fr) Technique d'aide au diagnostic a distance d'une passerelle d'acces
WO2024184086A1 (fr) Procede d'appairage automatique d'au moins un dispositif d'appariement a un reseau et systeme associe
WO2019186006A1 (fr) Procédé de connexion sans fil d'un objet communicant à un réseau de communication local, programme d'ordinateur et équipement d'accès correspondant
FR2984674A1 (fr) Auto-configuration d'un equipement pour la connexion a un reseau sans fil securise
EP3381212B1 (fr) Technique de controle d'acces a un reseau d'acces radio
WO2015197563A1 (fr) Procédé de récupération d'un code d'authentification requis par une borne de contrôle et système correspondant
EP2608591B1 (fr) Auto-configuration d'un terminal mobile pour la connexion à un réseau sans fil sécurisé
EP2337388A2 (fr) Procédé d'accès sécurisé d'au moins un terminal visiteur à un réseau hote
FR3082092A1 (fr) Procede d'association d'un nouveau nœud de collecte dans un reseau sans fil distribue
CA3148280C (fr) Procedes et dispositifs d'appairage dans un reseau sans-fil
EP4376455A1 (fr) Filtrage d'accès d'un objet connecté à un réseau de communication local
FR2985402A1 (fr) Procede de connexion a un reseau local d'un terminal mettant en oeuvre un protocole de type eap et systeme de communication associe
EP4258749A2 (fr) Procédé d'ajout d'un objet communicant à un réseau de communication sans fil
EP4068818A1 (fr) Procédé de gestion de sécurité dans un système de communication de données, et système pour la mise en oeuvre du procédé
WO2020229057A1 (fr) Procede de gestion d'une information de securite dans un reseau de communication, dispositif, equipement d'acces audit reseau et programmes d'ordinateur correspondants
EP3809796A1 (fr) Procédé de mise en veille et procédé de réactivation d'au moins une partie d'un réseau de communication sans fil et noeud de collecte dudit réseau
FR3116978A1 (fr) Contrôle d’accès à un réseau de communication local, et passerelle d’accès mettant en œuvre un tel contrôle
EP2002636A1 (fr) Procede de controle de la connexion d'un premier et d'un deuxieme dispositif, point d'acces et terminal utilisateur en reseau partage correspondant
FR2924294A1 (fr) Procede de transmission et systeme de telecommunications
EP3706502A1 (fr) Procédé de connexion d'un répéteur de réseau, et ensemble d'accès comprenant un répéteur de réseau et un équipement d'accés
FR3077458A1 (fr) Procede d'agregation d'une pluralite de connexions radio dans un reseau sans fil
FR3104309A1 (fr) Procédés d’authentification et d’intégration d’équipement utilisateur dans un système d’information, dispositifs et programmes d’ordinateurs correspondants.

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 24706442

Country of ref document: EP

Kind code of ref document: A1