1.一种5G-R终端的身份认证和访问控制系统,其特征在于,包括:密钥分发与管理模块、初始连接管理与终端身份认证模块、管局连接管理与访问控制模块、以及5G-R终端;所述5G-R终端配备有加密存储设备,所述加密存储设备中安装有安全接入程序,并预存初始身份认证信息,所述初始身份认证信息中包含的数字证书来自所述密钥分发与管理模块;所述5G-R终端通过安全接入程序发起与初始连接管理与终端身份认证模块的连接,并结合初始身份认证信息实现双向身份认证,若认证通过,且5G-R终端为首次接入的5G-R终端,所述初始连接管理与终端身份认证模块更新所述5G-R终端的身份认证信息,并根据5G-R终端的位置提供对应管局连接管理与访问控制模块的地址,同时,向对应管局连接管理与访问控制模块的地址同步5G-R终端的信息;所述5G-R终端通过安全接入程序结合获得的管局连接管理与访问控制模块的地址向对应管局连接管理与访问控制模块发起连接,并结合更新后的身份认证信息实现双向身份认证,认证通过后,由对应管局连接管理与访问控制模块转发5G-R终端与铁路应用业务系统之间的应用业务数据,并根据5G-R终端的权限进行访问控制;其中,所述管局连接管理与访问控制模块的数目为多个;每一管局连接管理与访问控制模块负责自身管辖范围内5G-R终端的访问控制;将5G-R终端当前接入的管局连接管理与访问控制模块称为当前管局连接管理与访问控制模块;当前管局连接管理与访问控制模块根据5G-R终端的位置判断5G-R终端进入新的管局连接管理与访问控制模块的管辖范围时,5G-R终端接入所述新的管局连接管理与访问控制模块,并由所述新的管局连接管理与访问控制模块对5G-R终端进行访问控制,步骤包括:当前管局连接管理与访问控制模块根据5G-R终端的位置判断5G-R终端进入新的管局连接管理与访问控制模块的管辖范围;当前管局连接管理与访问控制模块向初始连接管理与身份认证模块发送查询信息,查询所述新的管局连接管理与访问控制模块的地址;初始连接管理与身份认证模块将所述新的管局连接管理与访问控制模块的地址发送给当前管局连接管理与访问控制模块;当前管局连接管理与访问控制模块向5G-R终端发送所述新的管局连接管理与访问控制模块的地址;5G-R终端收到所述新的管局连接管理与访问控制模块的地址后,停止发送应用业务数据;5G-R终端通过安全接入程序结合所述新的管局连接管理与访问控制模块的地址向所述新的管局连接管理与访问控制模块发送安全接入请求;所述新的管局连接管理与访问控制模块收到安全接入请求后,向初始连接管理与身份认证模块同步5G-R终端安全接入认证信息,并与5G-R终端进行双向身份认证后建立连接;5G-R终端恢复应用业务数据发送,所述新的管局连接管理与访问控制模块转发应用业务数据,并根据5G-R终端的权限进行访问控制。
2.根据权利要求1所述的一种5G-R终端的身份认证和访问控制系统,其特征在于,所述初始身份认证信息包括:数字证书、初始连接管理与终端身份认证模块地址以及终端标识;其中,终端标识用来区分5G-R终端和对应用户,安全接入程序根据初始连接管理与终端身份认证模块地址发起与初始连接管理与终端身份认证模块的连接;初始连接管理与终端身份认证模块根据5G-R终端的初始身份认证信息中的数字证书验证5G-R终端的身份。
3.根据权利要求2所述的一种5G-R终端的身份认证和访问控制系统,其特征在于,所述5G-R终端通过安全接入程序发起与初始连接管理与终端身份认证模块的连接,并结合初始身份认证信息实现双向身份认证包括:5G-R终端开机并注册到网络后,通过安全接入程序根据初始连接管理与终端身份认证模块地址发起与初始连接管理与终端身份认证模块的初始连接建立请求;初始连接管理与身份认证模块接收到初始连接建立请求后,向5G-R终端发送服务器端数字证书,并向5G-R终端请求数字证书;5G-R终端对服务器证书进行认证;认证通过后,5G-R终端发送数字证书至初始连接管理与终端身份认证模块;初始连接管理与终端身份认证模块根据5G-R终端的数字证书对5G-R终端进行身份认证。
4.根据权利要求2所述的一种5G-R终端的身份认证和访问控制系统,其特征在于,所述更新所述5G-R终端的身份认证信息包括:更新数字证书。
5.根据权利要求4所述的一种5G-R终端的身份认证和访问控制系统,其特征在于,所述5G-R终端通过安全接入程序结合获得的管局连接管理与访问控制模块的地址向对应管局连接管理与访问控制模块发起连接,并结合更新后的身份认证信息实现双向身份认证包括:所述5G-R终端通过安全接入程序结合获得的管局连接管理与访问控制模块的地址向对应管局连接管理与访问控制模块发起连接建立请求;管局连接管理与访问控制模块接收到连接建立请求后,向5G-R终端发送自身的证书,并向5G-R终端请求数字证书;5G-R终端对管局连接管理与访问控制模块的证书进行认证;认证通过后,5G-R终端发送更新后的数字证书至管局连接管理与访问控制模块;管局连接管理与访问控制模块根据更新后的数字证书对5G-R终端的身份进行认证。
6.根据权利要求1所述的一种5G-R终端的身份认证和访问控制系统,其特征在于,所述根据5G-R终端的权限进行访问控制包括:根据5G-R终端的权限,对其访问的铁路应用业务系统目标地址进行限制。
7.一种5G-R终端的身份认证和访问控制方法,其特征在于,基于权利要求1~6任一项所述的系统实现,该方法包括:基于初始连接管理与终端身份认证模块的身份认证部分:5G-R终端通过安全接入程序发起与初始连接管理与终端身份认证模块的连接,由初始连接管理与终端身份认证模块根据5G-R终端的初始身份认证信息验证5G-R终端的身份,若验证通过,且5G-R终端为首次接入的5G-R终端,所述初始连接管理与终端身份认证模块更新所述5G-R终端的身份认证信息,并根据5G-R终端的位置提供对应管局连接管理与访问控制模块的地址,同时,向对应管局连接管理与访问控制模块的地址同步5G-R终端的信息;基于管局连接管理与访问控制模块的访问控制部分:所述5G-R终端通过安全接入程序结合获得的管局连接管理与访问控制模块的地址向对应管局连接管理与访问控制模块发起连接,对应管局连接管理与访问控制模块通过5G-R终端的身份认证信息验证5G-R终端的身份,验证通过后转发5G-R终端与铁路应用业务系统之间的应用业务数据,并根据5G-R终端的权限进行访问控制。