JP2001268075A - User authentication system - Google Patents

User authentication system

Info

Publication number
JP2001268075A
JP2001268075A JP2000075555A JP2000075555A JP2001268075A JP 2001268075 A JP2001268075 A JP 2001268075A JP 2000075555 A JP2000075555 A JP 2000075555A JP 2000075555 A JP2000075555 A JP 2000075555A JP 2001268075 A JP2001268075 A JP 2001268075A
Authority
JP
Japan
Prior art keywords
identification information
user
user authentication
transmitting
dedicated line
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2000075555A
Other languages
Japanese (ja)
Other versions
JP4566322B2 (en
Inventor
Eiichi Miyahiro
栄一 宮廣
Tetsuo Osako
哲郎 大迫
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Kyocera Communication Systems Co Ltd
Original Assignee
Kyocera Communication Systems Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Kyocera Communication Systems Co Ltd filed Critical Kyocera Communication Systems Co Ltd
Priority to JP2000075555A priority Critical patent/JP4566322B2/en
Publication of JP2001268075A publication Critical patent/JP2001268075A/en
Application granted granted Critical
Publication of JP4566322B2 publication Critical patent/JP4566322B2/en
Anticipated expiration legal-status Critical
Expired - Fee Related legal-status Critical Current

Links

Landscapes

  • Mobile Radio Communication Systems (AREA)

Abstract

PROBLEM TO BE SOLVED: To provide a user authentication system that can prevent unauthorized use. SOLUTION: When a mobile phone 20 receives provision of a service of a service provision unit 32, a telephone number and an IP address as an authentication key sent from the mobile phone 20 are transmitted to a user authentication unit 30 via the Internet 26 or a leased line 34. An IP address filtering unit 28 receiving the authentication key via the Internet 26 does not transmit the authentication key to the user authentication unit 30 if the authentication key includes an IP address given by a converter 24. The authentication key sent via the leased line 34, on the other hand, is transmitted to the user authentication unit 30, which authenticates the user. Even when an unauthorized user tries to unauthorizedly use the system in a way of a pretended mobile phone user by acquiring the authentication key transmitted through the Internet 26, the IP address filtering unit 28 does not transmit the authentication key to the user authentication unit 30.

Description

【発明の詳細な説明】DETAILED DESCRIPTION OF THE INVENTION

【0001】[0001]

【発明の技術分野】この発明はインターネットなどのネ
ットワークを用いてサービスを提供するサービスシステ
ムにおける利用者認証に関するものであり、特に、不正
利用防止に関する。
BACKGROUND OF THE INVENTION 1. Field of the Invention The present invention relates to user authentication in a service system for providing services using a network such as the Internet, and more particularly to prevention of unauthorized use.

【0002】[0002]

【従来の技術】図1に、インターネットを利用した従来
の利用者認証システムを示す。利用者端末2は、インタ
ーネット利用可能な携帯電話やパーソナルコンピュータ
ー等である。利用者端末2は、電話網14を介して変換
装置4に接続されており、変換装置4は、インターネッ
ト6に接続されている。そして、インターネット6に
は、利用者認証装置8とサービス提供装置10がそれぞ
れ接続されており、利用者認証装置8とサービス提供装
置10はLAN16で接続されている。
2. Description of the Related Art FIG. 1 shows a conventional user authentication system using the Internet. The user terminal 2 is a mobile phone or a personal computer that can use the Internet. The user terminal 2 is connected to the conversion device 4 via the telephone network 14, and the conversion device 4 is connected to the Internet 6. The user authentication device 8 and the service providing device 10 are connected to the Internet 6, respectively. The user authentication device 8 and the service providing device 10 are connected via the LAN 16.

【0003】利用者端末2がサービス提供装置10のサ
ービスを利用するにあたっては、その前提として利用者
認証を行う必要がある。このため、利用者端末2は、ま
ず、利用者端末2を特定するための識別子を変換装置4
に送信する。それを受けた変換装置4は、ネットワーク
上で利用者端末を一意に特定するために、利用者端末2
に対するIPアドレスの配布と、送信された識別子にIPア
ドレスを付与したものである認証キーを、電話網からイ
ンターネットへのプロトコル変換を行う。そして、変換
装置4は、認証キーをインターネット6を介して利用者
認証装置8に送信する。その認証キーを受けた利用者認
証装置8は、利用者認証を行い、認証が終了した後には
サービス提供装置10が利用者端末2に対してサービス
の提供を行う。すなわち、利用者認証装置8は、利用者
端末2から送られてくる認証キーが真正なものでなけれ
ば利用者の認証を拒否し、真正のものであればサービス
利用を許可する。
[0003] When the user terminal 2 uses the service of the service providing apparatus 10, it is necessary to perform user authentication as a precondition. For this reason, the user terminal 2 first converts the identifier for specifying the user terminal 2 into the conversion device 4.
Send to Upon receiving the request, the conversion device 4 transmits the user terminal 2 to uniquely identify the user terminal on the network.
Of the IP address and a protocol conversion from the telephone network to the Internet of the authentication key, which is the transmitted identifier with the IP address added. Then, the conversion device 4 transmits the authentication key to the user authentication device 8 via the Internet 6. The user authentication device 8 having received the authentication key performs user authentication, and after the authentication is completed, the service providing device 10 provides a service to the user terminal 2. That is, the user authentication device 8 rejects the authentication of the user if the authentication key sent from the user terminal 2 is not authentic, and permits the use of the service if the authentication key is authentic.

【0004】ここで、利用者端末としては、インターネ
ット利用可能な携帯電話やパーソナルコンピューター等
の仕様が異なる様々なものが存在する。したがって、そ
のような種々の利用者端末から同じ情報にアクセスする
場合を考慮した結果として、利用者認証装置はインター
ネット経由ですべてのアクセスを取り扱うのが好ましい
と考えられる。
Here, there are various types of user terminals having different specifications such as mobile phones and personal computers that can use the Internet. Therefore, as a result of considering the case where the same information is accessed from such various user terminals, it is considered that the user authentication device preferably handles all accesses via the Internet.

【0005】一方、利用者端末がパーソナルコンピュー
ターの場合は、認証キーとしてパスワードやID が用い
られるのが一般的であるが、インターネット利用可能な
携帯電話の場合は利用者の操作簡便化のため電話番号に
より一意に特定される加入者IDが用いられることがあ
る。
[0005] On the other hand, when the user terminal is a personal computer, a password or ID is generally used as an authentication key. On the other hand, in the case of a mobile phone that can use the Internet, the telephone is used to simplify the operation of the user. A subscriber ID uniquely specified by a number may be used.

【0006】[0006]

【発明が解決しようとする課題】しかしながら、従来の
利用者認証システムには次のような問題があった。
However, the conventional user authentication system has the following problems.

【0007】パーソナルコンピューターが認証キーとし
て送信するパスワードやIDと比較すると、インターネッ
ト利用可能な携帯電話が認証キーとして送信する電話番
号により一意に特定される加入者IDは、偽造が比較的容
易な変数としてインターネット上を流れるため、悪意の
利用者が、正規の携帯電話の利用者になりすまして不正
利用を行う懸念が生じる。
[0007] Compared with a password or ID transmitted by a personal computer as an authentication key, a subscriber ID uniquely specified by a telephone number transmitted by an Internet-enabled mobile phone as an authentication key is a variable that is relatively easy to forge. As a result, there is a concern that a malicious user impersonates a legitimate mobile phone and performs unauthorized use.

【0008】すなわち、図1のインターネット6を流れ
ている加入者IDを不正利用端末12(不正プログラムを
備えたパーソナルコンピューター等)により取得した悪
意の利用者が、その不正利用端末12を操作して正規の
携帯電話の利用者になりすまして利用者認証装置8にア
クセスしてサービスの提供を受けた場合には正規の利用
者が不測の損害を被るおそれがある。特にそのサービス
が有料である場合には、不正利用をされた利用者が、サ
ービスの提供を受けていないにもかかわらず料金を負担
しなければならないという事態が懸念されるという問題
がある。
That is, a malicious user who has obtained a subscriber ID flowing through the Internet 6 of FIG. 1 by an unauthorized use terminal 12 (such as a personal computer having an unauthorized program) operates the unauthorized use terminal 12. When the user is impersonated as a legitimate mobile phone and accesses the user authentication device 8 to receive a service, the legitimate user may suffer unexpected damage. In particular, when the service is charged, there is a problem that a user who has been illegally used must pay the charge even though the service is not provided.

【0009】なお、このような問題は、インターネット
利用可能な携帯電話と違って、パーソナルコンピュータ
ー等は、不正利用者がそのパーソナルコンピューターの
プログラムの変更を行うことができる可能性がある、と
いうことを背景としているものである。
[0009] It should be noted that such a problem is that unlike a mobile phone which can use the Internet, a personal computer or the like has a possibility that an unauthorized user can change a program of the personal computer. This is the background.

【0010】このような状況は、インターネット利用可
能な携帯電話の利用者にとっては不安要因となるもので
あり、また、今後増加すると予想される、携帯電話によ
ってインターネットを利用したサービスの提供を受ける
というシステムの発達を阻害する要因として懸念され
る。
[0010] Such a situation is a cause of anxiety for users of mobile phones that can use the Internet, and it is expected that mobile phones will provide Internet-based services, which are expected to increase in the future. It is a concern as a factor that hinders the development of the system.

【0011】この発明は、上記のような問題に鑑みて、
不正利用を防止することのできる利用者認証システムを
提供することを目的とする。
The present invention has been made in view of the above-described problems,
An object of the present invention is to provide a user authentication system capable of preventing unauthorized use.

【0012】[0012]

【課題を解決するための手段および発明の効果】(1)
この発明の利用者認証システムは、端末装置、端末装置
に対して専用線を介して接続された識別情報付加装置、
識別情報付加装置に対して通信路を介して接続された識
別情報選択送信装置、識別情報付加装置に対して専用線
を介して接続されるとともに識別情報選択送信装置に対
しても専用線を介して接続された利用者認証装置、を備
えた利用者認証システムであって、端末装置は、識別情
報付加装置に対して利用者情報を送信する利用者情報送
信手段を備え、識別情報付加装置は、端末装置から送信
された利用者情報に対して識別情報を付加する識別情報
付加手段と、識別情報付加手段によって得られた利用者
識別情報を通信路を介して識別情報選択送信装置に向け
て送信する通信路経由利用者識別情報送信手段と、前記
利用者識別情報を専用線を介して利用者認証装置に対し
ても送信する専用線経由利用者識別情報送信手段とを備
え、識別情報選択送信装置は、識別情報付加装置が付加
する識別情報を含んだ利用者識別情報は利用者認証装置
に送信しないが前記識別情報以外の識別情報を含んだ利
用者識別情報は利用者認証装置に送信する利用者識別情
報選択送信手段を備え、利用者認証装置は、識別情報付
加装置または識別情報選択送信装置から専用線を介して
送信される利用者識別情報を受けて利用者認証を行う利
用者認証手段、を備えたことを特徴としている。
Means for Solving the Problems and Effects of the Invention (1)
A user authentication system according to the present invention includes a terminal device, an identification information adding device connected to the terminal device via a dedicated line,
An identification information selecting and transmitting device connected to the identification information adding device via a communication channel, and connected to the identification information adding device via a dedicated line and also to the identification information selecting and transmitting device via a dedicated line. Wherein the terminal device comprises user information transmitting means for transmitting user information to the identification information adding device, wherein the identification information adding device comprises: An identification information adding means for adding identification information to the user information transmitted from the terminal device, and the user identification information obtained by the identification information adding means being directed to the identification information selecting and transmitting apparatus via a communication path. Transmission means for transmitting user identification information via a communication path, and user identification information transmission means via a dedicated line for transmitting the user identification information also to a user authentication device via a dedicated line; The transmitting device does not transmit the user identification information including the identification information added by the identification information adding device to the user authentication device, but transmits the user identification information including the identification information other than the identification information to the user authentication device. User identification information selecting and transmitting means, and the user authentication device performs user authentication by receiving user identification information transmitted from the identification information adding device or the identification information selecting and transmitting device via a dedicated line. Authentication means.

【0013】これにより、通信路を流れている利用者識
別情報を不正に取得した悪意の利用者が、正規の端末装
置の利用者になりすまして利用者認証を受けることを試
みた場合でも、利用者認証はされないことになる。
Thus, even if a malicious user who has illegally acquired the user identification information flowing through the communication path attempts to be authenticated by impersonating a user of a legitimate terminal device, the user is not allowed to use the terminal. Authentication will not be performed.

【0014】なぜならば、悪意の利用者が送信する利用
者識別情報は、本発明における識別情報付加装置とは別
の経由で通信路に送信されることになるのであるから、
専用線経由による送信はされない。さらに、その不正に
取得した利用者識別情報に含まれる識別情報は、本発明
における識別情報付加装置が付加する識別情報と同一の
ものであるから、識別情報選択送信装置はその利用者識
別情報を利用者認証装置に送信しないからである。
The reason is that the user identification information transmitted by the malicious user is transmitted to the communication path via a route different from the identification information adding device according to the present invention.
It is not transmitted via leased lines. Furthermore, since the identification information included in the user identification information acquired illegally is the same as the identification information added by the identification information adding device in the present invention, the identification information selecting and transmitting device transmits the user identification information to the user. This is because it is not transmitted to the user authentication device.

【0015】そして、一方の専用線を流れている利用者
識別情報は第三者に取得されることがなく、安全に利用
者認証装置に送信される。したがって、なりすましによ
る不正利用を防止することができる。
[0015] The user identification information flowing through one of the dedicated lines is securely acquired and transmitted to the user authentication device without being acquired by a third party. Therefore, improper use by impersonation can be prevented.

【0016】また、通信路と専用線から同じ情報が利用
者認証装置に送信されることがないので、利用者識別情
報の衝突等といったシステム上の不都合は生じない。
Further, since the same information is not transmitted to the user authentication device from the communication path and the dedicated line, there is no system inconvenience such as collision of user identification information.

【0017】さらに、利用者識別情報が偽造容易なもの
であっても不正利用を防止することができるので、利用
者識別情報は簡易なものでよい一方で、端末装置の利用
者の操作簡便化が図られるとともに、信頼性の高いシス
テムが構築できる。
Further, even if the user identification information is easily forged, unauthorized use can be prevented. Therefore, the user identification information may be simple, but the operation of the user of the terminal device is simplified. And a highly reliable system can be constructed.

【0018】また、従来の利用者認証システムに、専用
線と識別情報選択送信装置を設けるだけでよいのである
から、構成がシンプルであり低コストで不正利用の防止
をすることができる。
Further, since the conventional user authentication system only needs to be provided with a dedicated line and an identification information selecting and transmitting device, the configuration is simple and the unauthorized use can be prevented at low cost.

【0019】(2)この発明の識別情報付加装置は、さ
らに、利用者識別情報を通信路を介して識別情報選択送
信装置に向けて送信するかまたは専用線を介して利用者
認証装置に対して送信するかのいずれかを選択する送信
経由選択手段、を備えたことを特徴としている。
(2) The identification information adding device of the present invention further transmits the user identification information to the identification information selection transmitting device via a communication path or transmits the user identification information to the user authentication device via a dedicated line. Transmission selection means for selecting any one of the following.

【0020】これにより、専用線を介して利用者識別情
報を利用者認証装置に送信する場合には、利用者識別情
報の安全性がより確実に確保される。すなわち、利用者
識別情報が通信路上を流れた場合には、第三者が不正に
その情報を取得する可能性があるが、専用線のみが経由
として選択される場合にはそのような危険性はない。
Thus, when the user identification information is transmitted to the user authentication device via the dedicated line, the security of the user identification information is more reliably ensured. That is, if the user identification information flows on the communication path, there is a possibility that a third party may illegally obtain the information. There is no.

【0021】(3)この発明の利用者認証システムの識
別情報選択送信装置は、識別情報付加装置が付加する識
別情報を記憶した記憶部、を備えており、識別情報選択
送信手段は、前記記憶部を参照することによって、利用
者認証装置に送信する利用者識別情報と送信しない利用
者識別情報とを選択することを特徴としている。
(3) The identification information selecting and transmitting device of the user authentication system according to the present invention includes a storage unit for storing the identification information added by the identification information adding device. By referring to the section, user identification information to be transmitted to the user authentication device and user identification information not to be transmitted are selected.

【0022】したがって、様々な仕様の利用者端末が新
たに加わったり、使用されなくなった場合に、識別情報
選択送信装置が利用者認証装置に送信しない利用者識別
情報の設定や更新を行う際には、記憶部における識別情
報の記憶内容の設定や更新のみで対応できる。
Therefore, when a user terminal having various specifications is newly added or is not used, the identification information selecting / transmitting device is required to set or update the user identification information which is not transmitted to the user authentication device. Can be handled only by setting or updating the storage contents of the identification information in the storage unit.

【0023】(4)この発明の利用者認証システムは、
識別情報付加装置が付加する識別情報が更新された場合
には、識別情報付加装置は、さらに、更新された識別情
報を専用線を介して識別情報選択送信装置に対して送信
する更新識別情報送信手段を備え、識別情報選択送信装
置は、さらに、前記記憶部の更新を前記送信された更新
識別情報に基づいて行う選択送信識別情報更新手段、を
備えたことを特徴としている。
(4) The user authentication system of the present invention comprises:
When the identification information added by the identification information addition device is updated, the identification information addition device further transmits the updated identification information to the identification information selection transmission device via the dedicated line. Means, and the identification information selecting and transmitting apparatus further comprises: selective transmission identification information updating means for updating the storage unit based on the transmitted update identification information.

【0024】したがって、識別情報選択送信装置が利用
者認証装置に送信しない利用者識別情報を、新たに設定
する場合だけでなく、端末装置の仕様が異なる様々なも
のが新たに加わったり減ったりした場合においても、そ
の記憶部の記憶内容の更新を簡易かつ迅速に行うことが
できる。
Therefore, not only when the user identification information that the identification information selection transmitting device does not transmit to the user authentication device is newly set, but also various items having different terminal device specifications are newly added or reduced. Even in this case, the storage contents of the storage unit can be updated easily and quickly.

【0025】また、更新された利用者識別情報は専用線
のみを介して識別情報選択送信装置に送信されるから情
報の安全性が確保される。すなわち、更新された識別情
報が通信路上を流れた場合には、それを取得した第三者
がその更新情報に変更を加えたり等することにより本シ
ステムが正常に機能しないようにされるおそれがある
が、本発明によればそのような危険性はない。
Further, since the updated user identification information is transmitted to the identification information selecting and transmitting apparatus only via the dedicated line, the security of the information is ensured. That is, when the updated identification information flows on the communication path, there is a possibility that a third party who obtains the updated identification information changes the updated information or the like, so that the system may not function properly. There is, however, no such danger according to the invention.

【0026】(5)この発明の利用者認証システムにお
ける識別情報は、IPアドレスであることを特徴としてい
る。
(5) The identification information in the user authentication system of the present invention is characterized in that it is an IP address.

【0027】ここで、IPアドレスは、識別情報付加装置
が利用者情報に付加するものであり、コンピューターが
管理・理解しやすい数字等によって表されるものである
から、識別情報選択送信装置に記憶させる内容の規格が
統一化され、識別情報のデータ更新が容易であるととも
に記憶容量を少なくすることができ、識別情報選択送信
手段の処理を迅速化することができる。
Here, the IP address is added to the user information by the identification information adding device, and is represented by a number or the like which can be easily managed and understood by the computer. The standard of the contents to be performed is unified, the data of the identification information can be easily updated, the storage capacity can be reduced, and the processing of the identification information selection transmitting means can be speeded up.

【0028】(6)用語の定義 この発明において、「端末装置」とは、サービスの提供
を受ける側の装置であって、インターネット等のネット
ワークに接続可能な装置をいう。実施形態では、図2の
携帯電話20とパーソナルコンピューター21の利用者
端末がこれに該当する。
(6) Definition of Terms In the present invention, the term "terminal device" refers to a device which receives services and is connectable to a network such as the Internet. In the embodiment, the user terminals of the mobile phone 20 and the personal computer 21 in FIG.

【0029】「通信路」とは、無線、有線を問わず、2
以上の装置との通信を行うためのものをいい、インター
ネットのように開放されたものだけでなく、LANのよう
に閉じられたものも含む概念である。実施形態では、図
2のインターネット26がこれに該当する。
The "communication path" is defined as 2
It refers to a device for communicating with the above devices, and is a concept including not only a device that is open like the Internet but also a device that is closed like a LAN. In the embodiment, this corresponds to the Internet 26 in FIG.

【0030】「専用線」とは、無線、有線を問わず、2
以上の装置との通信を行うためのものをいうが、閉じら
れた回線のみに限定されインターネットのように開放さ
れたものは含まない概念であり、情報通信を行う2点間
が閉じられた回線における電話網、LAN等をいう。実施
形態では、図2の電話網22、27、専用線34、LAN
36がこれに該当する。
The “dedicated line” is defined as a wireless line or a wired line.
This is a concept for communicating with the above devices, but it is a concept that is limited to only closed lines and does not include an open one such as the Internet, and is a line between two points for performing information communication. Telephone network, LAN, etc. In the embodiment, the telephone networks 22 and 27, the dedicated line 34, the LAN
36 corresponds to this.

【0031】「利用者情報」とは、端末装置の利用者を
特定するために端末装置から送信される識別子であり、
電話番号やID、パスワード、デジタル証明書等をいう。
実施形態では、図6のステップS1の電話番号がこれに
該当する。
The “user information” is an identifier transmitted from the terminal device to specify the user of the terminal device.
Telephone numbers, IDs, passwords, digital certificates, etc.
In the embodiment, this corresponds to the telephone number in step S1 of FIG.

【0032】「識別情報」とは、端末装置から送信され
る電話番号等の識別子に対して付加される情報であり、
ネットワーク上で利用者端末を一意に特定するためのア
ドレスをいう。実施形態では、図6のステップS3のIP
アドレスがこれに該当する。
"Identification information" is information added to an identifier such as a telephone number transmitted from a terminal device.
An address for uniquely identifying a user terminal on a network. In the embodiment, the IP of step S3 in FIG.
Addresses correspond to this.

【0033】「識別情報付加装置」とは、実施形態にお
いては図2の変換装置23および24が該当する。
The "identification information adding device" corresponds to the conversion devices 23 and 24 in FIG. 2 in the embodiment.

【0034】「利用者識別情報」とは、端末装置の利用
者を特定するために端末装置から送信される識別子に対
して、ネットワーク上で利用者端末を一意に特定するた
めのアドレスが付与された情報をいう。実施形態では、
図6のステップS5の認証キーがこれに該当する。
[0034] The "user identification information" refers to an identifier transmitted from the terminal device for identifying the user of the terminal device, to which an address for uniquely identifying the user terminal on the network is assigned. Information. In the embodiment,
The authentication key in step S5 in FIG. 6 corresponds to this.

【0035】「識別情報選択送信装置」とは、実施形態
においては図2のIPアドレスフィルタリング装置28が
該当する。
In the embodiment, the “identification information selection transmitting device” corresponds to the IP address filtering device 28 in FIG.

【0036】「送信経由選択手段」とは、実施形態にお
いては図2のルーター29が該当する。
The "transmission via selection means" corresponds to the router 29 in FIG. 2 in the embodiment.

【0037】「識別情報付加装置が付加する識別情報を
記憶した記憶部」とは、実施形態においては図7のIPア
ドレスフィルタリングテーブルが該当する。
The “storage section storing the identification information added by the identification information adding device” corresponds to the IP address filtering table in FIG. 7 in the embodiment.

【0038】[0038]

【発明の実施の形態】(1)利用者認証システムの実施
形態の構成 本発明に係る利用者認証システムの実施形態を図面に基
づいて説明する。図2に、この発明の一実施形態による
利用者認証システムの構成を示す。携帯電話20とパー
ソナルコンピューター21は、利用者端末である。携帯
電話20は、電話網22を介して変換装置24に接続さ
れており、パーソナルコンピューター21は、電話網2
7を介して変換装置23に接続されている。携帯電話2
0は、インターネット利用可能であり、パーソナルコン
ピューター21は、通常の電話によるダイヤルアップ接
続または常時接続によってインターネット利用可能であ
る。つまり、携帯電話20は変換装置24を介して、パ
ーソナルコンピューター21は変換装置23を介して、
それぞれがインターネット26に接続可能となってい
る。なお、変換装置24には、専用線34またはインタ
ーネット26のいずれかの経由を選択するためのルータ
ー29が設けられている一方、利用者認証等を行う、IP
アドレスフィルタリング装置28と、利用者認証装置3
0、サービス提供装置32とは、管理センター38内に
設置されており、それぞれの装置は、管理センター38
内のLAN36によってお互いに接続されている。また、I
Pアドレスフィルタリング装置28は、インターネット
26とも接続されており、LAN36は、専用線34に接
続されている。
DESCRIPTION OF THE PREFERRED EMBODIMENTS (1) Configuration of Embodiment of User Authentication System An embodiment of a user authentication system according to the present invention will be described with reference to the drawings. FIG. 2 shows a configuration of a user authentication system according to an embodiment of the present invention. The mobile phone 20 and the personal computer 21 are user terminals. The mobile phone 20 is connected to the conversion device 24 via the telephone network 22, and the personal computer 21 is connected to the telephone network 2.
7 is connected to the conversion device 23. Mobile phone 2
0 is available for the Internet, and the personal computer 21 is available for the Internet by dial-up connection or regular connection using a normal telephone. That is, the mobile phone 20 is connected via the converter 24, and the personal computer 21 is connected via the converter 23.
Each can be connected to the Internet 26. It should be noted that the conversion device 24 is provided with a router 29 for selecting either the dedicated line 34 or the Internet 26 via the Internet.
Address filtering device 28 and user authentication device 3
0, the service providing device 32 is installed in the management center 38, and each device is
Are connected to each other by a LAN 36 in the inside. Also, I
The P address filtering device 28 is also connected to the Internet 26, and the LAN 36 is connected to a dedicated line 34.

【0039】変換装置23、24は、一般的には電話通
信事業者によって運営されている。また、管理センター
38は、電話通信事業者などの公共性の高い組織やその
認定業者などが運営することが好ましい。
The converters 23 and 24 are generally operated by a telephone carrier. It is preferable that the management center 38 be operated by a highly public organization such as a telecommunications carrier or a certified company thereof.

【0040】(2)パーソナルコンピューター21等の
ハードウェア構成 図3に、パーソナルコンピューター21のハードウェア
構成を示す。パーソナルコンピューター21は、メモリ
40、ディスプレイ42、通信回路44、キーボード/
マウス46、CPU48、ハードディスク(記録装置)5
0、CD-ROMドライブ52を備えている。また、ハードデ
ィスク50には、オペレーティングシステム(マイクロ
ソフト社のWindows98など)、ウェブを閲覧するための
ブラウザプログラムが格納されている。このブラウザプ
ログラムは、CD-ROMドライブ52を介して、CD-ROM54
からインストールされたものである。通信回路44は、
インターネット26に接続するための回路である。
(2) Hardware Configuration of Personal Computer 21 and the Like FIG. 3 shows a hardware configuration of the personal computer 21. The personal computer 21 includes a memory 40, a display 42, a communication circuit 44, a keyboard /
Mouse 46, CPU 48, hard disk (recording device) 5
0, a CD-ROM drive 52 is provided. The hard disk 50 stores an operating system (such as Windows 98 by Microsoft Corporation) and a browser program for browsing the web. This browser program is stored in a CD-ROM 54 via a CD-ROM drive 52.
Installed from. The communication circuit 44
This is a circuit for connecting to the Internet 26.

【0041】変換装置23および24、利用者認証装置
30、サービス提供装置32も、それぞれ、図3に示す
ハードウェア構成と同様である。ただし、変換装置23
および24においては、ハードディスクにIPアドレスと
プロトコル変換プログラムが記録されており、利用者認
証装置30においては、ハードディスクに利用者認証プ
ログラムが記録されており、サービス提供装置32にお
いては、ハードディスクにサービス提供のためのサービ
ス提供ウェブサーバープログラムが記録されている。
The conversion devices 23 and 24, the user authentication device 30, and the service providing device 32 have the same hardware configuration as that shown in FIG. However, the conversion device 23
And 24, an IP address and a protocol conversion program are recorded on the hard disk, the user authentication device 30 records the user authentication program on the hard disk, and the service providing device 32 provides the service on the hard disk. The service providing web server program is recorded.

【0042】(3)IPアドレスフィルタリング装置28
のハードウェア構成 図4に、IPアドレスフィルタリング装置28のハードウ
ェア構成を示す。IPアドレスフィルタリング装置28
は、表示パネル90、メモリ92、通信回路94、スイ
ッチ96、CPU98を備えている。通信回路94は、イ
ンターネット26に接続するための回路である。
(3) IP address filtering device 28
FIG. 4 shows a hardware configuration of the IP address filtering device 28. IP address filtering device 28
Has a display panel 90, a memory 92, a communication circuit 94, a switch 96, and a CPU 98. The communication circuit 94 is a circuit for connecting to the Internet 26.

【0043】(4)携帯電話20の構成 図5に、携帯電話20のブロック図を示す。入出力デバ
イスとして、液晶ディスプレイ62、テンキー/スイッ
チ64、マイク66、スピーカ(通話用)68、スピー
カ(着信音用)70が設けられている。音声符号化回路
74は、マイク66からの音声を送信のために符号化
し、受信した音声信号を復号化してスピーカ68から出
力するための回路である。マイクロブラウザ72は、記
録装置に記録されたプログラムであって、サービス提供
ウェブからのデータを閲覧するためのものである。無線
通信回路76は、音声やデータを無線通信によって送信
しまたは受信するための回路である。シリアルデータ通
信回路78は、外部のパーソナルコンピューター84と
の通信を行うための回路である。メモリ80には、利用
者自身の電話番号、電話帳などが記録されている。制御
回路86は、これらの回路を制御する。また、バッテリ
ー82は、各部に電源を供給する。
(4) Configuration of Mobile Phone 20 FIG. 5 shows a block diagram of the mobile phone 20. As input / output devices, a liquid crystal display 62, a numeric keypad / switch 64, a microphone 66, a speaker (for telephone call) 68, and a speaker (for ringtone) 70 are provided. The audio encoding circuit 74 is a circuit for encoding the audio from the microphone 66 for transmission, decoding the received audio signal, and outputting the decoded audio signal from the speaker 68. The micro-browser 72 is a program recorded in the recording device, and is for browsing data from the service providing web. The wireless communication circuit 76 is a circuit for transmitting or receiving voice or data by wireless communication. The serial data communication circuit 78 is a circuit for performing communication with an external personal computer 84. The memory 80 stores the user's own telephone number, telephone directory, and the like. The control circuit 86 controls these circuits. The battery 82 supplies power to each unit.

【0044】(5)携帯電話20から利用者認証を受け
る場合の処理 図6に、利用者端末としての携帯電話20から利用者認
証を受ける場合の処理を示す。この処理は利用者端末が
サービス提供装置32からサービスの提供を受ける際の
前提となるものである。
(5) Process for Receiving User Authentication from Mobile Phone 20 FIG. 6 shows a process for receiving user authentication from the mobile phone 20 as a user terminal. This process is a prerequisite when the user terminal receives the provision of the service from the service providing device 32.

【0045】まず、利用者は、携帯電話20を操作して
変換装置24に接続し、利用者認証装置30への接続要
求と利用者認証のための識別子である電話番号を送信す
る(ステップS1)。変換装置24は、これを受けて接
続許可(ステップS2)と、電話番号に対するIPアドレ
スの付与(ステップS3)と携帯電話20に対するIPア
ドレスの配布(ステップS4)を行う。ここで、変換装
置24は、携帯電話20に対して配布するIPアドレスを
あらかじめハードディスクにプールしており、携帯電話
20からの接続要求がある度毎にそのプールしているIP
アドレスから空いているものを選択して配布している。
First, the user operates the mobile phone 20 to connect to the conversion device 24, and transmits a connection request to the user authentication device 30 and a telephone number as an identifier for user authentication (step S1). ). Upon receiving the request, the conversion device 24 permits connection (step S2), assigns an IP address to the telephone number (step S3), and distributes the IP address to the mobile phone 20 (step S4). Here, the conversion device 24 pools the IP addresses to be distributed to the mobile phone 20 in the hard disk in advance, and each time there is a connection request from the mobile phone 20, the pooled IP address is
We select empty ones from the addresses and distribute them.

【0046】そして、識別子である電話番号は、加入者
IDに変換されるとともに(ステップS5)、電話網から
インターネットプロトコルへプロトコル変換される(ス
テップS6)。ここで、加入者IDは、通信事業者が、利
用者の電話番号と一意に対応づけて付与している識別子
である。そして、認証キーとしての、加入者IDとIPアド
レスは、専用線34とLAN36を介して利用者認証装置
30に送信される(ステップS7)。
The telephone number as an identifier is
The ID is converted into an ID (step S5), and the telephone network is converted into an Internet protocol (step S6). Here, the subscriber ID is an identifier uniquely assigned by the communication carrier in association with the telephone number of the user. Then, the subscriber ID and the IP address as the authentication key are transmitted to the user authentication device 30 via the dedicated line 34 and the LAN 36 (Step S7).

【0047】このとき、変換装置24は、前記認証キー
をインターネット26には送信しない。これは、変換装
置24に設けられたルーター29によるものである。す
なわち、前記ステップS1の接続要求に含まれるあて先
のIPアドレスが、利用者認証装置30やサービス提供装
置32のアドレスであれば、認証キーの送信経由として
専用線34のみを選択するようにルーター29が設定さ
れていることによる。
At this time, the conversion device 24 does not transmit the authentication key to the Internet 26. This is due to the router 29 provided in the conversion device 24. That is, if the destination IP address included in the connection request in step S1 is the address of the user authentication device 30 or the service providing device 32, the router 29 selects only the dedicated line 34 via the transmission of the authentication key. Is set.

【0048】したがって、携帯電話20から送信された
認証キーは、専用線34経由(ステップS7)のみで利
用者認証装置30に送信されて利用者認証が行われる
(ステップS11)。
Therefore, the authentication key transmitted from the mobile phone 20 is transmitted to the user authentication device 30 only via the dedicated line 34 (step S7) to perform user authentication (step S11).

【0049】(6)なりすましによる不正利用の防止に
ついて 次に、本実施形態の構成により、携帯電話の利用者への
なりすましによる不正利用を防止できることを説明す
る。
(6) Prevention of Unauthorized Use by Impersonation Next, a description will be given of how the configuration of the present embodiment can prevent unauthorized use of a mobile phone user by impersonation.

【0050】ここで、携帯電話の利用者へのなりすまし
による不正利用は、正規に利用者認証されるべき携帯電
話20の利用者が本システム以外の他のインターネット
サービス等を利用するときに、インターネット26上に
送信されることになる認証キーを、パーソナルコンピュ
ーター等の不正利用端末25を操作する悪意の利用者が
取得することによって行われる。つまり、不正利用端末
25を操作する悪意の利用者は、インターネット26上
を流れる認証キーとしての加入者IDとIPアドレスを、不
正利用端末25内の不正プログラムによって取得・解読
する。そして、パーソナルコンピューター等の不正プロ
グラムにより、あたかもその取得した加入者IDとIPアド
レスが発信元であるかのようになりすまして変換装置2
3にアクセスをし、変換装置23から本来割り当てられ
るIPアドレスとは異なるIPアドレスとして、不正にイン
ターネットに侵入すること等によって行われる。
Here, the improper use of the mobile phone by impersonating the user is performed when the user of the mobile phone 20 to be authenticated for user uses another Internet service other than the present system. This is performed by a malicious user operating the unauthorized use terminal 25 such as a personal computer acquiring an authentication key to be transmitted on the personal computer 26. That is, the malicious user operating the unauthorized terminal 25 acquires and decodes the subscriber ID and the IP address as the authentication key flowing on the Internet 26 by the unauthorized program in the unauthorized terminal 25. Then, by the unauthorized program such as a personal computer, the conversion device 2 pretends that the acquired subscriber ID and IP address are the sender.
3 by accessing the Internet 3 illegally as an IP address different from the IP address originally assigned by the conversion device 23.

【0051】しかし、そのようななりすましの不正利用
によるサービスの提供を受けることを試みた場合でも、
その認証キーは利用者認証装置30には送信されない。
However, even if an attempt is made to receive a service provided by such impersonation,
The authentication key is not transmitted to the user authentication device 30.

【0052】これは、以下に説明するIPアドレスフィル
タリング装置28の構成によるものである。
This is due to the configuration of the IP address filtering device 28 described below.

【0053】IPアドレスフィルタリング装置28は、送
信された認証キーを受けてフィルタリングを行う。これ
は、IPアドレスフィルタリング装置28のメモリ92に
記憶されている、図7に例示するようなIPアドレスフィ
ルタリングテーブルを参照して行うものである。
The IP address filtering device 28 receives the transmitted authentication key and performs filtering. This is performed by referring to an IP address filtering table as illustrated in FIG. 7 stored in the memory 92 of the IP address filtering device 28.

【0054】図7のIPアドレスフィルタリングテーブル
には、Reject(禁止)のAction をする場合の、発信元
のIPアドレスのカラムが記録されており、このIPアドレ
スは変換装置24がプールしているIPアドレスと同一で
ある。このReject(禁止)のAction は、認証キーがイ
ンターネット26から送信された場合、その認証キーが
カラムに記録されたものと同一のIPアドレスを含んでい
れば、その認証キーを利用者認証装置30に送信しない
という動作を行わせるものである。例えば、図7のIPア
ドレスフィルタリングテーブルにおいては、認証キー中
の発信元のIPアドレスが、192.168.1.5であればその認
証キーは利用者認証装置30には送信されない。一方、
認証キー中の発信元のIPアドレスが、193.100.1.1であ
ればその認証キーは利用者認証装置30に送信されるこ
とになる。
In the IP address filtering table of FIG. 7, a column of a source IP address when an action of Reject (prohibit) is performed is recorded. It is the same as the address. The action of this Reject (prohibit) is that if the authentication key is transmitted from the Internet 26 and the authentication key includes the same IP address as that recorded in the column, the authentication key is transmitted to the user authentication device 30. Is not transmitted. For example, in the IP address filtering table of FIG. 7, if the source IP address in the authentication key is 192.168.1.5, the authentication key is not transmitted to the user authentication device 30. on the other hand,
If the source IP address in the authentication key is 193.100.1.1, the authentication key is transmitted to the user authentication device 30.

【0055】これにより、パーソナルコンピュター等に
よる携帯電話の利用者へのなりすましの不正利用で認証
キーを送信しても、それを受ける変換装置23はその認
証キーをインターネット26のみを経由として利用者認
証装置30に向けて送信する一方で、その認証キーは、
IPアドレスフィルタリングテーブル中に記録されてい
る、本来携帯電話20に割り当てられるIPアドレスを含
んでいるため、それを受信したIPアドレスフィルタリン
グ装置28はその認証キーを利用者認証装置に送信しな
い(ステップS9)。すなわち、利用者認証はされない
ことになる。
Thus, even if an authentication key is transmitted by impersonating a user of a mobile phone by a personal computer or the like, the conversion device 23 which receives the authentication key transmits the authentication key to the user authentication via the Internet 26 only. While transmitting to the device 30, the authentication key is:
Because the IP address filtering table 28 includes the IP address originally assigned to the mobile phone 20 recorded in the IP address filtering table, the IP address filtering device 28 that has received the IP address does not transmit the authentication key to the user authentication device (step S9). ). That is, user authentication is not performed.

【0056】(7)本実施形態による効果について 以上のように、本実施形態によれば、パーソナルコンピ
ューター等による携帯電話の利用者へのなりすましの不
正利用を防止することができる。
(7) Advantageous Effects of the Present Embodiment As described above, according to the present embodiment, improper use of a personal computer or the like by a user of a mobile phone can be prevented.

【0057】また、インターネット26と専用線34か
ら同じ情報が利用者認証装置30に送信されることがな
いので、IPパケットの衝突等といったシステム上の不都
合は生じない。
Further, since the same information is not transmitted to the user authentication device 30 from the Internet 26 and the dedicated line 34, no inconvenience on the system such as collision of IP packets occurs.

【0058】さらに、利用者認証のために送信する情報
が加入者IDやIPアドレスである場合のように比較的偽造
容易なものであっても不正利用がされないので、特別に
携帯電話を操作してパスワードを送信する等の手間の必
要がなく利用者の操作簡便化が図られるとともに、信頼
性の高いシステムが構築できる。
Further, even if the information transmitted for user authentication is relatively easy to forge, such as a subscriber ID or an IP address, unauthorized use is not performed. This eliminates the need to send a password and the like, simplifying the operation of the user, and constructing a highly reliable system.

【0059】そして、従来の利用者認証システムに専用
線とIPアドレスフィルタリング装置を設けるだけでよい
のであるから、構成がシンプルであり低コストで不正利
用の防止ができる。
Since the conventional user authentication system only needs to be provided with a dedicated line and an IP address filtering device, the configuration is simple, and unauthorized use can be prevented at low cost.

【0060】さらに、変換装置24に設けられたルータ
ー29により、専用線34が経由として選択された場合
には認証キーの安全性がより確実に確保される。すなわ
ち、認証キーがインターネット26上を流れた場合に
は、第三者が不正にその認証キーを取得する可能性があ
るが、専用線34のみが経由として選択される場合には
そのような危険性はない。
Further, when the dedicated line 34 is selected as the route via the router 29 provided in the conversion device 24, the security of the authentication key is more reliably ensured. That is, when the authentication key flows on the Internet 26, there is a possibility that a third party may illegally obtain the authentication key. There is no sex.

【0061】なお、専用線34が経由として選択されて
利用者認証がされた場合に、利用者認証終了後の携帯電
話20に対する情報の送信を行う経路としては管理セン
ター38内の専用線34を使用するのが通常である。か
かる場合に、専用線34の通信トラフィックに負荷がか
かる可能性があるが、その負荷を分散するために以下の
ような構成を採用することもできる。
When the user is authenticated by selecting the dedicated line 34 as a route, the dedicated line 34 in the management center 38 is used as a route for transmitting information to the mobile phone 20 after the user authentication is completed. Usually used. In such a case, there is a possibility that a load is applied to the communication traffic of the dedicated line 34, but the following configuration can be adopted to distribute the load.

【0062】例えば、利用者認証装置30やサービス提
供装置32のCPU等の制御により、それらが送信する情
報送信量等に一定の制限値を設けておき、情報送信量等
がその制限値を越える場合には情報送信経由としてイン
ターネット26を選択させることによって専用線34の
通信トラフィックの負荷を分散させることができる。ま
た、本実施形態においては示していないが、管理センタ
ー38内のLAN36と、専用線34およびインターネッ
ト26とを中継する複数のルーターを備えることによっ
て、ルーター間で互いに遅延時間等をやり取りさせ、携
帯電話20に対する情報の送信を行う経路として、専用
線34またはインターネット26のいずれが最適かを選
択させることによって専用線34の通信トラフィックの
負荷を分散させることができる。これにより、携帯電話
20の利用者数が増加した場合にも、迅速かつ安定した
システムの運営が可能である。
For example, under the control of the CPU or the like of the user authentication device 30 or the service providing device 32, a predetermined limit value is set for the information transmission amount or the like transmitted by them, and the information transmission amount or the like exceeds the limit value. In this case, the load of communication traffic on the dedicated line 34 can be distributed by selecting the Internet 26 via the information transmission. Although not shown in the present embodiment, by providing a plurality of routers for relaying between the LAN 36 in the management center 38, the dedicated line 34 and the Internet 26, the routers can exchange delay time and the like with each other, and By selecting which one of the dedicated line 34 and the Internet 26 is most suitable as a path for transmitting information to the telephone 20, the load of communication traffic on the dedicated line 34 can be dispersed. As a result, even when the number of users of the mobile phone 20 increases, the system can be operated quickly and stably.

【0063】また、IPアドレスフィルタリング装置28
は、IPアドレスフィルタリングテーブルを備えているか
ら、様々な仕様の携帯電話が新たに加わったり使用され
なくなった場合に、IPアドレスフィルタリング装置28
が利用者認証装置30に送信しない認証キーの設定や更
新を行う際には、IPアドレスフィルタリングテーブルの
記憶内容の更新のみで対応できる。
The IP address filtering device 28
Has an IP address filtering table, so that when a mobile phone of various specifications is newly added or is not used, the IP address filtering device 28
When setting or updating an authentication key that is not transmitted to the user authentication device 30, can be handled only by updating the storage contents of the IP address filtering table.

【0064】ここで、IPアドレスは、変換装置24にあ
らかじめプールされたものであり、コンピューターが管
理・理解しやすい数字等によって表されるものであるか
ら、IPアドレスフィルタリング装置28に記憶させる内
容の規格が統一化され、IPアドレスフィルタリングテー
ブルの記憶内容の更新が容易であるとともに、記憶容量
を少なくすることができ、IPアドレスフィルタリング装
置のフィルタリング処理を迅速化することができる。
Here, the IP address is pooled in advance in the conversion device 24 and is represented by a number or the like that can be easily managed and understood by the computer. Standards are unified, the storage contents of the IP address filtering table can be easily updated, the storage capacity can be reduced, and the filtering process of the IP address filtering device can be speeded up.

【0065】なお、本実施形態におけるIPアドレスフィ
ルタリングテーブルには、Reject(禁止)するものの発
信元のIPアドレスのカラムを記録しているが、これに限
定されるものではない。例えば、Accept(送信する)の
Action を指令するカラムや、あて先のIPアドレスのカ
ラム、対象サービス(TCPポート番号)のカラムをこの
テーブルに併せて記録してもよい。このようにした場合
には、あて先のIPアドレスのカラムには、利用者認証装
置30やサービス提供装置32内のサービス提供ウェブ
に割り当てられているIPアドレス等を、対象サービスの
カラムには、httpやmail等のサービスの種類を記録する
ことができる。
Although the IP address filtering table according to the present embodiment records the column of the IP address of the source of rejection (prohibition), the present invention is not limited to this. For example, Accept (send)
A column for instructing Action, a column for the destination IP address, and a column for the target service (TCP port number) may be recorded in this table. In this case, in the column of the destination IP address, the IP address or the like assigned to the service providing web in the user authentication device 30 or the service providing device 32, and in the column of the target service, http And the type of service such as mail.

【0066】なお、本実施形態においては、変換装置2
4にルーター29が設けられている場合を説明したが、
ルーターを設けていない場合であっても本システムは実
施可能である。なぜならば、この場合変換装置24は、
認証キーを専用線34経由だけでなくインターネット2
6経由にも送信することになるが、インターネット26
経由で認証キーを受けるIPアドレスフィルタリング装置
28は、上述したように、変換装置24が付与するIPア
ドレスを含んだその認証キーを利用者認証装置30に送
信しないのであるから、結果として上記実施形態と同様
の効果を奏することになるからである。
In this embodiment, the conversion device 2
Although the case where the router 29 is provided in 4 has been described,
This system can be implemented even when a router is not provided. Because, in this case, the conversion device 24
The authentication key is sent not only via the dedicated line
6 via the Internet 26
As described above, the IP address filtering device 28 that receives the authentication key does not transmit the authentication key including the IP address given by the conversion device 24 to the user authentication device 30 as described above. This is because the same effect as described above can be obtained.

【0067】(8)パーソナルコンピューター21から
利用者認証を受ける場合の処理 パーソナルコンピューター21が利用者認証を受ける場
合の構成では、図2に示すように、パーソナルコンピュ
ーター21に接続された変換装置23はインターネット
26のみに接続され、携帯電話20の場合と違って専用
線34の経由による認証キーの送信はない。
(8) Processing when User Authentication is Received from Personal Computer 21 In the configuration in which the personal computer 21 receives user authentication, as shown in FIG. It is connected to the Internet 26 only, and unlike the mobile phone 20, there is no transmission of the authentication key via the dedicated line 34.

【0068】また、利用者認証のための識別子として
は、IDとパスワードが要求されることが多い。これは、
パーソナルコンピューターにはキーボードが通常備えら
れているから、利用者がIDやパスワードの入力を容易に
行うことができる一方で、利用者認証をより確実に行う
ためである。
In addition, IDs and passwords are often required as identifiers for user authentication. this is,
A personal computer is usually provided with a keyboard, so that a user can easily input an ID and a password, while performing user authentication more reliably.

【0069】パーソナルコンピューター21から利用者
認証を受ける場合の処理では、変換装置23は、利用者
端末が携帯電話である場合と同様に、認証キーを受け
て、接続許可と認証キーに対するIPアドレスの付与、パ
ーソナルコンピューター21に対するIPアドレスの配布
とを行う。そして、認証キーはプロトコル変換され、イ
ンターネット26を介してIPアドレスフィルタリング装
置28に送信される。このとき、そのIPアドレスはIPア
ドレスフィルタリングテーブルに含まれているものと同
一ではないから、LAN36を介して利用者認証装置30
に送信されることになる。これは、すなわち、IPアドレ
スフィルタリング装置内のIPアドレスフィルタリングテ
ーブルには、変換装置24にプールされているIPアドレ
スが記録されており、一方の変換装置23にプールされ
ているIPアドレスが記録されていないのであるから、パ
ーソナルコンピューターを発信元とする認証キーは、IP
アドレスフィルタリング装置28による、送信しない
(禁止)という動作の対象にならないことによるもので
ある。
In the process for receiving user authentication from the personal computer 21, the conversion device 23 receives the authentication key, as in the case where the user terminal is a mobile phone, and accepts the connection permission and the IP address corresponding to the authentication key. Assignment and distribution of an IP address to the personal computer 21 are performed. Then, the authentication key is protocol-converted and transmitted to the IP address filtering device 28 via the Internet 26. At this time, since the IP address is not the same as that included in the IP address filtering table, the user authentication device 30
Will be sent to That is, in the IP address filtering table in the IP address filtering device, the IP address pooled in the conversion device 24 is recorded, and the IP address pooled in one of the conversion devices 23 is recorded. Since the authentication key originating from a personal computer is not
This is because the address filtering device 28 is not subjected to the operation of not transmitting (prohibiting).

【0070】このように、本実施形態においては、携帯
電話20が利用者端末の場合には専用線34を経由して
認証キーを送信等することによってなりすましによる不
正利用を防止している一方で、パーソナルコンピュータ
ー21が利用者端末の場合には専用線34経由による認
証キーの送信をしていない。これは、上記のように、携
帯電話の場合は、利用者認証のために送信する認証キー
が加入者IDやIPアドレスのように比較的偽造容易なもの
だからである。したがって、実施形態としてはこれに限
られるものではない。例えば、使用される認証キーが偽
造容易である等の事情により、なりすましによる不正利
用がなされる懸念のあるその他の端末装置であっても、
本実施形態における、携帯電話20から利用者認証を受
ける場合の構成と同様の構成を採用することにより不正
利用を防止することができる。
As described above, in the present embodiment, when the mobile phone 20 is a user terminal, the authentication key is transmitted via the dedicated line 34 to prevent unauthorized use by spoofing. When the personal computer 21 is a user terminal, the authentication key is not transmitted via the dedicated line 34. This is because, as described above, in the case of a mobile phone, the authentication key transmitted for user authentication is relatively easy to forge, such as a subscriber ID or an IP address. Therefore, the embodiment is not limited to this. For example, even in the case of other terminal devices that may be fraudulently used by impersonation due to circumstances such as the authentication key being used is easily forged,
By employing a configuration similar to the configuration in the case where user authentication is received from the mobile phone 20 in the present embodiment, unauthorized use can be prevented.

【0071】(9)IPアドレスフィルタリング装置28
のIPアドレスフィルタリングテーブルの記録内容を更新
する場合の処理 図8に、IPアドレスフィルタリング装置28のIPアドレ
スフィルタリングテーブルの記録内容を更新する場合の
処理を示す。携帯電話20から送信される電話番号に対
して、変換装置24が付与するIPアドレスが増えたり減
ったりした等の更新があった場合には、変換装置24の
プールするIPアドレスが更新される(ステップS5
0)。そして、変換装置24のハードディスクのプログ
ラムによって、更新されたIPアドレスのデータが専用線
34とLAN36を介してIPアドレスフィルタリング装置
28に送信され(ステップS51)、更新されたIPアド
レスのデータを受信したIPアドレスフィルタリング装置
28は、IPアドレスフィルタリングテーブルの内容の更
新を行う(ステップS52)。
(9) IP address filtering device 28
FIG. 8 shows a process for updating the recorded content of the IP address filtering table of the IP address filtering device 28. If there is an update such as an increase or decrease in the IP address given by the conversion device 24 to the telephone number transmitted from the mobile phone 20, the pooled IP address of the conversion device 24 is updated ( Step S5
0). The updated IP address data is transmitted to the IP address filtering device 28 via the dedicated line 34 and the LAN 36 by the program on the hard disk of the conversion device 24 (step S51), and the updated IP address data is received. The IP address filtering device 28 updates the contents of the IP address filtering table (step S52).

【0072】したがって、IPアドレスフィルタリング装
置28が利用者認証装置30に送信しない認証キーを、
新たに設定する場合だけでなく、携帯電話の仕様が異な
る様々なものが新たに加わったり減ったりした場合にお
いても、IPアドレスフィルタリングテーブルの記憶内容
の更新を簡易かつ迅速に行うことができる。
Therefore, the authentication key that the IP address filtering device 28 does not transmit to the user authentication device 30 is
It is possible to simply and quickly update the storage contents of the IP address filtering table, not only when setting is newly made but also when various kinds of mobile phones having different specifications are added or reduced.

【0073】また、更新されたIPアドレスのデータは、
専用線34とLAN36のみを介してIPアドレスフィルタ
リング装置28に送信されるから、データの安全性が確
保される。すなわち、更新されたIPアドレスがインター
ネット26上を流れた場合には、それを取得した第三者
が不正利用端末25を操作してそのデータに変更を加え
たりする等することにより本システムが正常に機能しな
くなるようにされるおそれがあるが、本実施形態によれ
ばそのような危険性はない。
The data of the updated IP address is
Since the data is transmitted to the IP address filtering device 28 only through the dedicated line 34 and the LAN 36, the security of the data is ensured. That is, when the updated IP address flows on the Internet 26, the third party who obtains the updated IP address operates the unauthorized use terminal 25 to change the data, and the normal operation of the present system. However, according to this embodiment, there is no such danger.

【図面の簡単な説明】[Brief description of the drawings]

【図1】従来の利用者認証システムを示す図である。FIG. 1 is a diagram showing a conventional user authentication system.

【図2】本発明の一実施形態による利用者認証システム
を示す図である。
FIG. 2 is a diagram illustrating a user authentication system according to an embodiment of the present invention.

【図3】利用者端末としてのパーソナルコンピューター
のハードウェア構成を示す図である。
FIG. 3 is a diagram illustrating a hardware configuration of a personal computer as a user terminal.

【図4】IPアドレスフィルタリング装置のハードウェア
構成を示す図である。
FIG. 4 is a diagram illustrating a hardware configuration of an IP address filtering device.

【図5】利用者端末としての携帯電話のブロック図を示
す図である。
FIG. 5 is a diagram showing a block diagram of a mobile phone as a user terminal.

【図6】利用者認証を受ける場合の処理を示す図であ
る。
FIG. 6 is a diagram showing a process when receiving user authentication.

【図7】IPアドレスのフィルタリングテーブルの内容を
示す図である。
FIG. 7 is a diagram illustrating the contents of an IP address filtering table.

【図8】IPアドレスフィルタリング装置のIPアドレスフ
ィルタリングテーブルの記録内容を更新する場合の処理
を示す図である。
FIG. 8 is a diagram showing processing when updating the recorded contents of an IP address filtering table of the IP address filtering device.

【符号の説明】[Explanation of symbols]

20・・・携帯電話 21・・・パーソナルコンピューター 23、24・・・変換装置 28・・・IPアドレスフィルタリング装置 30・・・利用者認証装置 32・・・サービス提供装置 38・・・管理センター 29・・・ルーター 22・・・電話網 26・・・インターネット 34・・・専用線 36・・・LAN 25・・・不正利用端末 Reference Signs List 20 mobile phone 21 personal computer 23, 24 conversion device 28 IP address filtering device 30 user authentication device 32 service providing device 38 management center 29 ... Router 22 ... Telephone network 26 ... Internet 34 ... Dedicated line 36 ... LAN 25 ... Unauthorized terminal

フロントページの続き (72)発明者 大迫 哲郎 京都府京都市山科区東野北井ノ上町5番地 の22 京セラコミュニケーションシステム 株式会社内 Fターム(参考) 5B085 AE04 AE23 BG07 5J104 AA07 AA47 KA01 KA02 NA05 PA02 PA07 5K067 AA33 BB04 BB21 DD24 EE02 EE10 EE16 GG01 GG11 HH21 HH22 HH24 Continuation of the front page (72) Inventor Tetsuro Osako 22 of Kyocera Communication System Co., Ltd. F-Term (reference) 5B085 AE04 AE23 BG07 5J104 AA07 AA47 KA01 KA02 NA05 PA02 PA07 5K067 AA33 BB04 BB21 DD24 EE02 EE10 EE16 GG01 GG11 HH21 HH22 HH24

Claims (8)

【特許請求の範囲】[Claims] 【請求項1】端末装置、 端末装置に対して専用線を介して接続された識別情報付
加装置、 識別情報付加装置に対して通信路を介して接続された識
別情報選択送信装置、 識別情報付加装置に対して専用線を介して接続されると
ともに識別情報選択送信装置に対しても専用線を介して
接続された利用者認証装置、 を備えた利用者認証システムであって、 端末装置は、 識別情報付加装置に対して利用者情報を送信する利用者
情報送信手段を備え、 識別情報付加装置は、 端末装置から送信された利用者情報に対して識別情報を
付加する識別情報付加手段と、 識別情報付加手段によって得られた利用者識別情報を通
信路を介して識別情報選択送信装置に向けて送信する通
信路経由利用者識別情報送信手段と、 前記利用者識別情報を専用線を介して利用者認証装置に
対して送信する専用線経由利用者識別情報送信手段とを
備え、 識別情報選択送信装置は、 識別情報付加装置が付加する識別情報を含んだ利用者識
別情報は利用者認証装置に送信しないが前記識別情報以
外の識別情報を含んだ利用者識別情報は利用者認証装置
に送信する利用者識別情報選択送信手段を備え、 利用者認証装置は、 識別情報付加装置または識別情報選択送信装置から専用
線を介して送信される利用者識別情報を受けて利用者認
証を行う利用者認証手段、 を備えたことを特徴とする利用者認証システム。
1. A terminal device, an identification information adding device connected to the terminal device via a dedicated line, an identification information selecting and transmitting device connected to the identification information adding device via a communication path, and an identification information adding device A user authentication device that is connected to the device via a dedicated line and is also connected to the identification information selection and transmission device via a dedicated line. User information transmitting means for transmitting user information to the identification information adding apparatus, wherein the identification information adding apparatus adds identification information to the user information transmitted from the terminal device; Means for transmitting user identification information via a communication path for transmitting the user identification information obtained by the identification information adding means to the identification information selection transmitting apparatus via a communication path; and transmitting the user identification information via a dedicated line. Means for transmitting user identification information via a dedicated line to be transmitted to the user authentication device, wherein the identification information selection transmission device transmits the user identification information including the identification information added by the identification information addition device to the user authentication device. A user identification information selection transmitting means for not transmitting the identification information but including identification information other than the identification information to the user authentication device, the user authentication device comprising: an identification information addition device or an identification information selection device; A user authentication system comprising: user authentication means for performing user authentication by receiving user identification information transmitted from a transmitting device via a dedicated line.
【請求項2】請求項1の識別情報付加装置において、さ
らに、 利用者識別情報を通信路を介して識別情報選択送信装置
に向けて送信するかまたは専用線を介して利用者認証装
置に対して送信するかのいずれかを選択する送信経由選
択手段、 を備えたことを特徴とするもの。
2. The identification information adding device according to claim 1, further comprising: transmitting the user identification information to the identification information selecting / transmitting device via a communication path, or transmitting the user identification information to the user authentication device via a dedicated line. Transmission via selection means for selecting either one of transmission by transmission.
【請求項3】識別情報付加装置に対して通信路を介して
接続されるとともに、利用者認証装置に対して専用線を
介して接続された識別情報選択送信装置において、 識別情報付加装置が付加する識別情報を含んだ利用者識
別情報は利用者認証装置に送信しないが前記識別情報以
外の識別情報を含んだ利用者識別情報は利用者認証装置
に送信する利用者識別情報選択送信手段、 を備えたことを特徴とする識別情報選択送信装置。
3. An identification information selecting / transmitting device connected to an identification information adding device via a communication path and connected to a user authentication device via a dedicated line, wherein the identification information adding device is added. The user identification information including the identification information to be transmitted to the user authentication device, but transmitting the user identification information including the identification information other than the identification information to the user authentication device. An identification information selection transmitting device, comprising:
【請求項4】請求項1〜3のいずれかの識別情報選択送
信装置において、さらに、 識別情報付加装置が付加する識別情報を記憶した記憶
部、 を備えており、 識別情報選択送信手段は、前記記憶部を参照することに
よって、利用者認証装置に送信する利用者識別情報と送
信しない利用者識別情報とを選択することを特徴とする
もの。
4. The identification information selecting and transmitting apparatus according to claim 1, further comprising: a storage unit for storing the identification information added by the identification information adding apparatus. By referring to the storage unit, user identification information to be transmitted to the user authentication device and user identification information not to be transmitted are selected.
【請求項5】請求項4の利用者認証システムにおいて、 識別情報付加装置が付加する識別情報が更新された場合
には、 識別情報付加装置は、さらに、 更新された識別情報を専用線を介して識別情報選択送信
装置に対して送信する更新識別情報送信手段を備え、 識別情報選択送信装置は、さらに、 前記記憶部の更新を前記送信された更新識別情報に基づ
いて行う選択送信識別情報更新手段、 を備えたことを特徴とする利用者認証システム。
5. The user authentication system according to claim 4, wherein when the identification information added by the identification information adding device is updated, the identification information adding device further transmits the updated identification information via a dedicated line. Update identification information transmitting means for transmitting the identification information selection transmission device to the identification information selection transmission device, wherein the identification information selection transmission device further updates the selected transmission identification information for updating the storage unit based on the transmitted update identification information. Means, a user authentication system comprising:
【請求項6】請求項1〜5のいずれかの利用者認証シス
テムにおいて、 識別情報選択送信装置と利用者認証装置が一体の装置と
して構成されていることを特徴とする利用者認証システ
ム。
6. The user authentication system according to claim 1, wherein the identification information selection transmitting device and the user authentication device are configured as an integrated device.
【請求項7】請求項1〜6において、 識別情報は、IPアドレスであることを特徴とするもの。7. The method according to claim 1, wherein the identification information is an IP address. 【請求項8】端末装置の利用者を、端末装置に接続され
た利用者認証装置によって認証する利用者認証方法であ
って、 端末装置が利用者認証を受ける際には、 端末装置からの利用者情報に識別情報を付加して、通信
路または専用線経由により利用者認証装置に向けて送
り、 通信路経由により送られた前記識別情報を有する利用者
情報は利用者認証装置に送られず、専用線経由により送
られた利用者情報は利用者認証装置に送られ、 利用者認証装置は、専用線経由により送られた前記利用
者情報に基づいて利用者認証を行う利用者認証方法。
8. A user authentication method for authenticating a user of a terminal device by a user authentication device connected to the terminal device, wherein when the terminal device receives user authentication, the terminal device uses the user device. The identification information is added to the user information and sent to the user authentication device via a communication channel or a dedicated line, and the user information having the identification information sent via the communication channel is not sent to the user authentication device. A user authentication method in which user information sent via a dedicated line is sent to a user authentication device, and the user authentication device performs user authentication based on the user information sent via the dedicated line.
JP2000075555A 2000-03-17 2000-03-17 User authentication system Expired - Fee Related JP4566322B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2000075555A JP4566322B2 (en) 2000-03-17 2000-03-17 User authentication system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2000075555A JP4566322B2 (en) 2000-03-17 2000-03-17 User authentication system

Publications (2)

Publication Number Publication Date
JP2001268075A true JP2001268075A (en) 2001-09-28
JP4566322B2 JP4566322B2 (en) 2010-10-20

Family

ID=18593432

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2000075555A Expired - Fee Related JP4566322B2 (en) 2000-03-17 2000-03-17 User authentication system

Country Status (1)

Country Link
JP (1) JP4566322B2 (en)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2004173282A (en) * 2002-11-19 2004-06-17 Microsoft Corp Authentication of wireless device irrespective of transport
JP2004288169A (en) * 2003-03-05 2004-10-14 Fuji Xerox Co Ltd Network connection system
US7298733B2 (en) 2002-07-29 2007-11-20 Ip Talk Corporation Internet communication system, internet communication method, session management server, radio communication device, communication relay server, and program
US7590741B2 (en) 2001-07-24 2009-09-15 Ntt Docomo, Inc. Communication system for adding data transmission origin information to data
KR101009261B1 (en) * 2009-05-07 2011-01-25 (주)위즈앤테크 Certificate-based network access control system using network filtering device

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH10294759A (en) * 1997-04-18 1998-11-04 Casio Comput Co Ltd Address assignment system and device
JPH1132087A (en) * 1997-07-11 1999-02-02 Ntt Mobil Commun Network Inc Data communication system
JPH11355353A (en) * 1998-04-30 1999-12-24 Alcatel Cit Method for using pair consisting of call number and internet transmission address
JPH11355436A (en) * 1998-03-11 1999-12-24 At & T Corp Method and system for easily accessing internet from telephone network

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH10294759A (en) * 1997-04-18 1998-11-04 Casio Comput Co Ltd Address assignment system and device
JPH1132087A (en) * 1997-07-11 1999-02-02 Ntt Mobil Commun Network Inc Data communication system
JPH11355436A (en) * 1998-03-11 1999-12-24 At & T Corp Method and system for easily accessing internet from telephone network
JPH11355353A (en) * 1998-04-30 1999-12-24 Alcatel Cit Method for using pair consisting of call number and internet transmission address

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7590741B2 (en) 2001-07-24 2009-09-15 Ntt Docomo, Inc. Communication system for adding data transmission origin information to data
US7298733B2 (en) 2002-07-29 2007-11-20 Ip Talk Corporation Internet communication system, internet communication method, session management server, radio communication device, communication relay server, and program
JP2004173282A (en) * 2002-11-19 2004-06-17 Microsoft Corp Authentication of wireless device irrespective of transport
JP2004288169A (en) * 2003-03-05 2004-10-14 Fuji Xerox Co Ltd Network connection system
JP4507623B2 (en) * 2003-03-05 2010-07-21 富士ゼロックス株式会社 Network connection system
KR101009261B1 (en) * 2009-05-07 2011-01-25 (주)위즈앤테크 Certificate-based network access control system using network filtering device

Also Published As

Publication number Publication date
JP4566322B2 (en) 2010-10-20

Similar Documents

Publication Publication Date Title
EP3008935B1 (en) Mobile device authentication in heterogeneous communication networks scenario
US9380045B2 (en) Method and apparatus for providing authentication
US6292833B1 (en) Method and apparatus for providing access control to local services of mobile devices
US8091116B2 (en) Communication system and method
US7460521B2 (en) Communication system, call connection server, terminal apparatus and communication method
US9065684B2 (en) IP phone terminal, server, authenticating apparatus, communication system, communication method, and recording medium
KR101630913B1 (en) A method, device and system for verifying communication sessions
JP2002111870A (en) Communication system, mobile terminal device, gateway device, and method of controlling communication
US20090149205A1 (en) System And Method For Regulating Data Messaging Between A Wireless Device And A Mobile Communication Device Using Short Message Service
AU2004244645B2 (en) Method and system for providing data service in interworking wireless public and private networks
JP2000092236A (en) Information providing system
US20060258391A1 (en) Mobile communications terminal and communication method thereof
JP5212071B2 (en) Communication device and mobile terminal
EP1705857B1 (en) Terminal and terminal management apparatus in ubiquitous communication system
JP2003060714A (en) Method for providing customized service
JP4566322B2 (en) User authentication system
JP3332221B2 (en) Mobile terminal connection management method and method
JP2004166226A (en) Method and system for controlling online access from terminal user to content service
US7949114B2 (en) Granting privileges to a telecommunications terminal based on the relationship of a first signal to a second signal
US20020161897A1 (en) IP connection communication system and IP connection terminal
US20050278545A1 (en) Enhanced security for voice mail passwords
JP3423921B2 (en) Mobile device authentication method
JP2001282998A (en) Service system
CN101341779A (en) Prioritized network access for wireless access networks
US20040152448A1 (en) Method and arrangement for authenticating terminal equipment

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20070312

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20100720

A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20100804

R150 Certificate of patent or registration of utility model

Free format text: JAPANESE INTERMEDIATE CODE: R150

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20130813

Year of fee payment: 3

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

LAPS Cancellation because of no payment of annual fees