JP2002077216A - Two-layer protocol transfer equipment - Google Patents
Two-layer protocol transfer equipmentInfo
- Publication number
- JP2002077216A JP2002077216A JP2000256793A JP2000256793A JP2002077216A JP 2002077216 A JP2002077216 A JP 2002077216A JP 2000256793 A JP2000256793 A JP 2000256793A JP 2000256793 A JP2000256793 A JP 2000256793A JP 2002077216 A JP2002077216 A JP 2002077216A
- Authority
- JP
- Japan
- Prior art keywords
- layer
- address
- protocol
- communication
- router
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Landscapes
- Small-Scale Networks (AREA)
- Communication Control (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
Description
【0001】[0001]
【発明の属する技術分野】本発明は、2層プロトコル転
送装置に関し、特にネットワークセキュリティを保護す
る機能を具備した2層プロトコル転送装置に関するもの
である。The present invention relates to a two-layer protocol transfer device, and more particularly to a two-layer protocol transfer device having a function of protecting network security.
【0002】[0002]
【従来の技術】一般的に、これまでのレイヤ2ネットワ
ークは、特定の人間によって利用されることが多かった
が、近年、レイヤ2プロトコル技術の発展により、公共
施設などに2層ネットワークを構築し、不特定多数の人
間がネットワークを利用できる環境が整備されつつあ
る。このような環境下では次のような問題点がある。2. Description of the Related Art Generally, a layer 2 network has been often used by a specific person. However, in recent years, with the development of layer 2 protocol technology, a two-layer network has been constructed in public facilities and the like. An environment in which an unspecified number of people can use the network is being improved. Under such an environment, there are the following problems.
【0003】1.各個人の利用する端末の情報が無意識
のうちに開示されてしまう(例えば米国マイクロソフト
社のWindowsのネットワークコンピュータをクリ
ックすると他人の端末中のファイルが見えてしまう可能
性があり、逆に言うと自分の端末中のファイルを覗かれ
る可能性もあり、さらにはこれらのファイルは書換えら
れる可能性がある) 2.各個人の利用する2層、3層アドレスなどの端末の
設定によっては、ネットワークに悪影響を与える(例え
ば2層ネットワーク内に同一の3層アドレスの存在が発
見された場合、その3層アドレスを設定している端末の
正常な通信が阻害されてしまう可能性がある)というこ
とが起こりうるるため、セキュリティ上の問題となる。
そのため、ネットワークの機能としてセキュリティを確
保ができることが望ましい。[0003] 1. Information on the terminal used by each individual is unintentionally disclosed (for example, if you click on a Windows network computer of Microsoft Corporation in the United States, you may be able to see the files on the terminal of another person, conversely, There is a possibility that the files in the terminal of this may be peeped, and further, these files may be rewritten.) Depending on the settings of the terminals such as the second and third layer addresses used by each individual, the network may be adversely affected (for example, if the same three-layer address is found in the two-layer network, the three-layer address is set) It is possible that the normal communication of the terminal performing the communication may be disturbed), which is a security problem.
Therefore, it is desirable that security can be ensured as a function of the network.
【0004】従来のセキュリティ対策は、1.について
は、マルチレイヤスイッチのようなもので、ユーザ端末
から発せられる共有資源通知プロトコルによる通信な
ど、セキュリティ上問題となりそうな4層プロトコル毎
にフィルタリングを行ってセキュリティを保護するもの
であった。また、2.については、「IPアドレス/M
ACアドレス偽造に対応した情報コンセント不正アクセ
ス防止方式(情報処理学会論文誌vol.40 No.12 1999
)」で提案されているような、ユーザ端末が接続され
ているレイヤ2スイッチのポート、およびユーザ端末の
IPアドレス、およびユーザ端末のMACアドレスの組
合せに基づいて、正当性のある通信だけを許可すること
によってセキュリティを保護するものであった。Conventional security measures include: Is a multi-layer switch, which protects security by performing filtering for each of the four layer protocols that are likely to pose a security problem, such as communication using a shared resource notification protocol issued from a user terminal. Also, 2. About "IP address / M
Information Outlet Unauthorized Access Prevention Method for AC Address Forgery (Information Processing Society of Japan vol.40 No.12 1999
)), Permit only legitimate communication based on the combination of the port of the layer 2 switch to which the user terminal is connected, the IP address of the user terminal, and the MAC address of the user terminal. By doing so, security was protected.
【0005】[0005]
【発明が解決しようとする課題】しかしながら、上記の
従来技術は以下のような問題点を抱えている。まず、
1.について、前提としている2層ネットワーク(例え
ば、図書館等の公共施設や新幹線等の公共交通機関で提
供されるネットワーク)においては、そもそも2層ネッ
トワーク内で閉じたユーザ端末間の通信はほとんど必要
無く、ルータを越えて外部ネットワークのサーバと通信
する形態が自然である。そのようなネットワーク利用形
態の場合、通常、セキュリティ対策は2層ネットワーク
の出口であるルータで一元的に行う。上記のマルチレイ
ヤスイッチを用いた場合、現状では複数のスイッチの情
報を、1つの管理装置で観察することは可能であるが、
設定情報を各スイッチに反映する際、全スイッチに一括
して行うことができないため、ネットワーク管理者はネ
ットワークに存在する各スイッチに対して別個にセキュ
リティ機能を設定するという煩雑な作業を行う必要があ
ることから、設定ミスを招きやすく、セキュリティレベ
ルを低下させる可能性があるという問題がある。However, the above-mentioned prior art has the following problems. First,
1. In a two-layer network assumed (for example, a network provided by public facilities such as a library or a public transportation system such as a bullet train), communication between user terminals closed in the two-layer network is almost unnecessary. It is natural to communicate with the server on the external network beyond the router. In the case of such a network utilization form, security measures are generally performed centrally at a router which is an exit of a two-layer network. In the case of using the above-mentioned multilayer switch, it is currently possible to observe information of a plurality of switches with one management device,
When setting information is reflected on each switch, it cannot be performed on all switches at once, so the network administrator must perform the complicated task of setting security functions separately for each switch on the network. Therefore, there is a problem that a setting error is likely to occur and a security level may be reduced.
【0006】次に2.について、2層ネットワークで3
層プロトコル通信を行う場合、通信したい相手の3層ア
ドレスと2層アドレスの対応付けを行うため、通信対象
の装置の3層アドレスをもとに2層アドレスを取得する
プロトコル(以下、アドレス解決プロトコル)を用いる
必要がある。現状では、このアドレス解決プロトコルに
基づく通信内容が妥当であるかどうかのチェックがなさ
れていないため、他人の装置の3層アドレスに対するア
ドレス解決要求に自分の2層アドレスを応答したり、自
分の装置の3層アドレスに対するアドレス解決要求に自
分の装置固有の2層アドレス以外のものを応答したりす
れば、ネットワークを利用する自分以外の端末の正常な
通信を妨害する恐れがあった。ちなみに上記の接続ポー
ト、3層アドレス、2層アドレスの組合せに基づいてフ
ィルタリングを行う対策を施しても、不正2層アドレス
使用は防止できない。Next, 2. About 3 in a two-layer network
When performing layer protocol communication, a protocol for acquiring a two-layer address based on a three-layer address of a communication target device (hereinafter referred to as an address resolution protocol) in order to associate a three-layer address of a communication partner with a two-layer address. ) Must be used. At present, it is not checked whether the communication content based on the address resolution protocol is appropriate, and therefore, it responds to the address resolution request for the third-layer address of another device with its own two-layer address, If an address resolution request for the third layer address is sent to a device other than the second layer address unique to the own device, there is a risk that normal communication of terminals other than the user using the network may be interrupted. By the way, even if a countermeasure for filtering based on the combination of the connection port, the three-layer address, and the two-layer address is used, the use of the illegal second-layer address cannot be prevented.
【0007】本発明は、このような課題を解決するため
のものであり、ネットワーク管理者の管理負担を低減す
るとともに、従来よりもネットワークセキュリティを確
保することができる2層プロトコル転送装置を提供する
ことを目的とする。SUMMARY OF THE INVENTION The present invention has been made to solve such a problem, and provides a two-layer protocol transfer device capable of reducing the management burden on a network administrator and securing network security more than before. The purpose is to:
【0008】[0008]
【課題を解決するための手段】このような目的を達成す
るために、本発明に係る2層プロトコル転送装置は、3
層プロトコルを用いた通信装置である複数の端末および
ルータによって通信網が構成され、前記3層プロトコル
を2層ネットワークを介して転送するために、前記通信
装置の3層アドレスから2層アドレスを取得するプロト
コル(以下、アドレス解決プロトコルという)を用いた
2層ネットワークにおける2層プロトコル転送装置にお
いて、前記各通信装置を接続するための複数のポート
と、前記各ポートに接続される前記通信装置の2層アド
レスとポートとの対応を記憶する第1の記憶手段と、前
記ルータの3層アドレスと2層アドレスの組を記憶する
第2の記憶手段と、(a)前記アドレス解決プロトコル
による前記端末から前記ルータに対するアドレス解決要
求については、予め登録されているルータの2層アドレ
スを代理で応答し、(b)前記端末間の2層プロトコル
による通信を遮断し、(c)前記ルータから前記端末に
向かう2層プロトコルによる通信については、全て許可
することによって3層プロトコルによる全ての端末間通
信を前記ルータ経由で行い、ルータでのフィルタリング
機能を利用する手段とを備える。In order to achieve such an object, a two-layer protocol transfer device according to the present invention comprises:
A communication network is configured by a plurality of terminals and routers, which are communication devices using a layer protocol, and obtains a two-layer address from a three-layer address of the communication device in order to transfer the three-layer protocol via a two-layer network. In a two-layer protocol transfer device in a two-layer network using a communication protocol (hereinafter, referred to as an address resolution protocol), a plurality of ports for connecting each of the communication devices and two of the communication devices connected to each of the ports are provided. First storage means for storing a correspondence between a layer address and a port, second storage means for storing a set of a three-layer address and a two-layer address of the router, and (a) from the terminal according to the address resolution protocol. As for the address resolution request to the router, the layer 2 address of the router registered in advance is responded by proxy, b) blocking communication between the terminals according to the two-layer protocol, and (c) permitting all communication between the terminals to the terminal according to the two-layer protocol to permit all communication between terminals according to the three-layer protocol to the router. And a means for using a filtering function in the router.
【0009】また、本発明はその他の態様として以下に
示す構成を含む。すなわち、3層プロトコルを用いた通
信装置である複数の端末およびルータによって通信網が
構成され、3層アドレスにネットワーク部とホスト部と
を有するとともに、このホスト部をさらにネットワーク
アドレスとして分割したネットワーク(以下、サブネッ
トという)を有し、3層ブロードキャストは前記サブネ
ット内の通信装置で共通のアドレスを用い、前記端末は
それぞれ異なるサブネットに所属し、このサブネット毎
にサブネット外の通信装置と通信する場合にパケットを
送信するべき通信装置(以下、デフォルトゲートウェ
イ)の3層アドレスが各端末に設定され、前記ルータは
端末毎のサブネットを全て含むサブネットに所属し、前
記3層プロトコルを2層ネットワークを介して転送する
ために、前記通信装置の3層アドレスから2層アドレス
を取得するプロトコル(以下、アドレス解決プロトコル
という)を用いた2層ネットワークにおける2層プロト
コル転送装置において、前記各通信装置を接続するため
の複数のポートと、前記各ポートに接続される前記通信
装置の2層アドレスとポートとの対応を記憶する第1の
記憶手段と、前記デフォルトゲートウェイの3層アドレ
スと2層アドレスの組を記憶する第2の記憶手段と、
(a)前記アドレス解決プロトコルによる前記端末から
前記デフォルトゲートウェイに対するアドレス解決要求
については、予め登録されているルータの2層アドレス
を代理で応答し、(b)前記端末間の2層プロトコルに
よる通信を遮断し、(c)前記ルータから前記端末に向
かう2層プロトコルによる通信については、全て許可す
ることによって3層プロトコルによる全ての端末間通信
を前記ルータ経由で行い、ルータでのフィルタリング機
能を利用する手段とを備える。Further, the present invention includes the following configuration as another embodiment. That is, a communication network is configured by a plurality of terminals and routers, which are communication devices using a three-layer protocol, and has a network part and a host part in a three-layer address, and further divides the host part as a network address ( In the case where the three-layer broadcast uses a common address for communication devices in the subnet, the terminals belong to different subnets, and each terminal communicates with a communication device outside the subnet for each subnet. A three-layer address of a communication device (hereinafter referred to as a default gateway) to which a packet is to be transmitted is set in each terminal, and the router belongs to a subnet including all subnets of each terminal, and the three-layer protocol is transmitted via a two-layer network. Three-layer address of the communication device to transfer In a two-layer protocol transfer device in a two-layer network using a protocol for acquiring a two-layer address from the network (hereinafter, referred to as an address resolution protocol), a plurality of ports for connecting the communication devices and a plurality of ports connected to the ports are provided. First storage means for storing a correspondence between a second-layer address and a port of the communication device, and second storage means for storing a set of a third-layer address and a second-layer address of the default gateway;
(A) For an address resolution request from the terminal to the default gateway by the address resolution protocol, a proxy responds with a two-layer address of a router registered in advance, and (b) communication between the terminals by a two-layer protocol. (C) With respect to the communication by the two-layer protocol from the router to the terminal, by permitting all the communication between the terminals by the three-layer protocol via the router, the filtering function of the router is used. Means.
【0010】また、3層プロトコルを用いた通信装置で
ある複数の端末およびルータによって通信網が構成さ
れ、前記3層プロトコルを2層ネットワークを介して転
送するために、前記通信装置の3層アドレスから2層ア
ドレスを取得するプロトコル(以下、アドレス解決プロ
トコルという)を用いた2層ネットワークにおける2層
プロトコル転送装置において、前記各通信装置を接続す
るための複数のポートと、前記各ポートに接続される前
記通信装置の2層アドレスとポートとの対応を記憶する
第1の記憶手段と、前記ルータの3層アドレスと2層ア
ドレスの組を記憶する第2の記憶手段と、(a)ある端
末からの2層プロトコルによる通信については、フレー
ムが入力されるポートに対して予め登録された前記端末
の3層アドレス以外の通信装置に対するアドレス解決要
求と、予め登録された前記端末からのアドレス解決応答
と、予め登録された前記端末の3層アドレスを送信元と
する3層プロトコルによる通信との3種類のみを通過さ
せてこれら以外を廃棄し、(b)前記端末への2層プロ
トコルによる通信については、フレームが出力されるポ
ートに対して予め登録された前記端末の3層アドレスに
対するアドレス解決要求と、予め登録された前記端末以
外の通信装置からのアドレス解決応答と、予め登録され
た端末の3層アドレスを宛先とする3層プロトコルによ
る通信との3種類のみを通過させてこれら以外は廃棄す
ることを、前記2層ネットワークの全ての端末に対して
行い、(c)前記ルータが接続されたポートの2層プロ
トコルによる通信については全て許可する手段とを備え
る。Further, a communication network is constituted by a plurality of terminals and routers, which are communication devices using a three-layer protocol, and a three-layer address of the communication device is used to transfer the three-layer protocol through a two-layer network. In a two-layer protocol transfer device in a two-layer network using a protocol (hereinafter, referred to as an address resolution protocol) for acquiring a two-layer address from a plurality of ports for connecting each of the communication devices, First storage means for storing a correspondence between a two-layer address and a port of the communication device, second storage means for storing a set of a three-layer address and a two-layer address of the router, and (a) a terminal For communication using a two-layer protocol, a terminal other than the three-layer address of the terminal registered in advance for the port to which a frame is input Only three types of addresses, namely, an address resolution request to the communication device, an address resolution response from the terminal registered in advance, and communication by a three-layer protocol having a source of the three-layer address of the terminal registered in advance are passed. Other than these, discard the other. (B) Regarding communication to the terminal by the two-layer protocol, an address resolution request for the three-layer address of the terminal registered in advance for the port to which a frame is output, and According to the above-described 2nd, only three types, that is, an address resolution response from a communication device other than the terminal and a communication by a three-layer protocol destined to a three-layer address of the terminal registered in advance are passed and the others are discarded. To all terminals in the layer network, and (c) permit all communication by the layer 2 protocol on the port to which the router is connected. That and means.
【0011】また、3層プロトコルを用いた通信装置で
ある複数の端末およびルータによって通信網が構成さ
れ、前記3層プロトコルを2層ネットワークを介して転
送するために、前記通信装置の3層アドレスから2層ア
ドレスを取得するプロトコル(以下、アドレス解決プロ
トコルという)を用いた2層ネットワークにおける2層
プロトコル転送装置において、前記各通信装置を接続す
るための複数のポートと、前記各ポートに接続される前
記通信装置の2層アドレスとポートとの対応を記憶する
第1の記憶手段と、前記通信装置の3層アドレスと2層
アドレスの組を記憶する第2の記憶手段と、(a)全て
の2層ブロードキャストの外部への伝播を防ぎ、前記ポ
ートに接続された通信装置から他の通信装置に対するア
ドレス解決要求には、予め登録されたその通信装置の2
層アドレスを代理で応答し、(b)各通信端末から出さ
れるアドレス解決応答は、全て遮断するということを、
前記ポートに接続された全通信装置に対して行う手段と
を備える。In addition, a communication network is constituted by a plurality of terminals and routers, which are communication devices using the three-layer protocol, and the three-layer address of the communication device is transferred to transfer the three-layer protocol via the two-layer network. In a two-layer protocol transfer device in a two-layer network using a protocol (hereinafter, referred to as an address resolution protocol) for acquiring a two-layer address from a plurality of ports for connecting each of the communication devices, (A) first storage means for storing a correspondence between a two-layer address and a port of the communication device, and second storage means for storing a set of a three-layer address and a two-layer address of the communication device; Of the two-layer broadcast to the outside, and the address resolution request from the communication device connected to the port to another communication device is 2 of pre-registered the communication device
And (b) that all address resolution responses issued from each communication terminal are blocked.
Means for performing operations on all communication devices connected to the port.
【0012】本発明の請求項1,2によれば、2層プロ
トコルによるユーザ間通信を遮断し、全ての通信を一度
ルータ経由にすることで、3層プロトコルによるユーザ
間通信を実現するため、ネットワーク管理者は、セキュ
リティポリシを一元的にネットワークへ反映させること
が可能となり、個々の2層プロトコル転送装置に別個に
セキュリティ関連の設定を行うという煩雑な作業から開
放され、設定ミスの可能性を小さくすることができるよ
うになる。また、請求項3,4によれば、アドレス解決
要求プロトコルによる通信が妥当なものであるかどうか
を判定した上で各装置に転送するため、請求項3につい
ては3層アドレスの不正使用を防止することが可能にな
り、請求項4については、3層アドレスおよび2層アド
レスの不正使用を防止することが可能になる。According to the first and second aspects of the present invention, the inter-user communication by the two-layer protocol is cut off, and the inter-user communication by the three-layer protocol is realized by performing all the communication once through the router. The network administrator can centrally reflect the security policy on the network, freeing the troublesome work of separately setting security-related settings for each two-layer protocol transfer device and reducing the possibility of setting errors. It can be made smaller. According to the third and fourth aspects, since the communication based on the address resolution request protocol is determined to be appropriate and then transferred to each device, the third-layer address is prevented from being illegally used. According to the fourth aspect, it is possible to prevent unauthorized use of the third-layer address and the second-layer address.
【0013】[0013]
【発明の実施の形態】次に、本発明の一つの実施の形態
について図を用いて説明する。 〔第1の実施の形態〕図1は、本発明に係る2層プロト
コル転送装置の第1の実施の形態を示す。同図において
2層プロトコル転送装置100は、端末109,110
およびルータ111がそれぞれ接続されたポート10
1,102および103と、転送判断部104と、2層
アドレス:ポート対応記憶部105と、ルータ情報記憶
部106と、転送部107と、アドレス解決処理部10
8とを備えている。ここでは簡単のため、本装置に端末
が2台とルータが1台接続されている図を示している。
本装置は接続される通信装置が端末のときとルータのと
きで、受信したフレームに対して異なる処理を行うこと
で、ユーザ間の2層プロトコルによる直接通信を禁止
し、3層プロトコルによる通信のみ行えるようにする。
なお、ポートの個数は3つに限られるものではなく3つ
以上あってもよい。Next, one embodiment of the present invention will be described with reference to the drawings. [First Embodiment] FIG. 1 shows a first embodiment of a two-layer protocol transfer apparatus according to the present invention. In the figure, the two-layer protocol transfer device 100 includes terminals 109 and 110
And the port 10 to which the router 111 is connected
1, 102 and 103, a transfer determination unit 104, a two-layer address: port correspondence storage unit 105, a router information storage unit 106, a transfer unit 107, and an address resolution processing unit 10.
8 is provided. Here, for the sake of simplicity, a diagram in which two terminals and one router are connected to this apparatus is shown.
This device prohibits direct communication between users using the two-layer protocol by performing different processing on received frames when the connected communication device is a terminal and a router, and only uses the three-layer protocol for communication. Be able to do it.
The number of ports is not limited to three, and may be three or more.
【0014】まず、予め本装置に設定・記憶されている
情報について述べる。本装置に接続されているある通信
装置が最初に通信する際に、その通信装置が接続されて
いるポートとその通信装置の2層アドレスの対応を、2
層アドレス:ポート対応記憶部105に書き込む。簡単
のため、本装置に接続された通信装置の2層アドレスは
既に学習され、2層アドレス:ポート対応記憶部105
に書き込まれているものとする。また、本装置の管理者
は、予めルータ111の3層アドレスと2層アドレスの
組をルータ情報記億部106に登録しておく。First, information set and stored in the apparatus in advance will be described. When a communication device connected to this device communicates for the first time, the correspondence between the port to which the communication device is connected and the two-layer address of the communication device is set to two.
Layer address: Write to port correspondence storage unit 105. For simplicity, the two-layer address of the communication device connected to this device has already been learned, and the two-layer address: port correspondence storage unit 105
It is assumed that it is written in In addition, the administrator of this apparatus registers a pair of the third-layer address and the second-layer address of the router 111 in the router information storage unit 106 in advance.
【0015】以下、各部の詳細について説明をする。図
2は、図1の転送判断部の詳細を示すブロック図であ
る。転送判断部104は、各通信装置が接続されている
ポートから入力される2層プロトコルのデータの一かた
まり(フレーム)を入力ポート識別部104aで受信す
る。入力ポート識別部104aでは、受信したフレーム
に書かれている送信元2層アドレスと、ルータ情報記憶
部106に予め登録されているルータの2層アドレスと
を比較する。一致すれば出力ポート決定部104bにフ
レームを渡し、一致しなければ出力ポート識別部104
cにフレームを渡す。The details of each section will be described below. FIG. 2 is a block diagram illustrating details of the transfer determination unit in FIG. The transfer determination unit 104 receives, at the input port identification unit 104a, a block (frame) of two-layer protocol data input from a port to which each communication device is connected. The input port identification unit 104a compares the source two-layer address written in the received frame with the router two-layer address registered in the router information storage unit 106 in advance. If they match, the frame is passed to the output port determining unit 104b.
Pass the frame to c.
【0016】出力ポート決定部104bでは、フレーム
に書かれている宛先2層アドレスと2層アドレス:ポー
ト対応記憶部105に学習されている対応表から、その
フレームを出力すべきポート(出力ポート)を決定し、
転送部107に渡す。出力ポート識別部104cでは、
フレームの宛先2層アドレスとルータ情報記億部106
に予め登録されているルータの2層アドレスを比較す
る。一致すれば出力ポートをルータ111の接続されて
いるポート103として転送部107にフレームを渡
す。一致しなければアドレス解決処理部108にフレー
ムを渡す。The output port determining unit 104b outputs the destination port (output port) of the frame from the correspondence table learned in the destination two-layer address and the two-layer address: port correspondence storage unit 105 written in the frame. And determine
Transfer to transfer section 107. In the output port identification unit 104c,
Frame destination two-layer address and router information storage unit 106
Is compared with the two-layer address of the router registered in advance. If they match, the output port is passed to the transfer unit 107 as the port 103 to which the router 111 is connected. If they do not match, the frame is passed to the address resolution processing unit 108.
【0017】図3は、図1のアドレス解決処理部の詳細
を示すブロック図である。アドレス解決処理部108で
は、アドレス解決判断部108aにおいて、渡されたフ
レームに書かれている、そのフレームがどんなプロトコ
ルのデータであるかを示す部分を見て、そのフレームが
アドレス解決要求フレームか否かを判断し、アドレス解
決要求フレームであれば代理応答部108bにフレーム
を渡し、そうでなければフレームを廃棄する。FIG. 3 is a block diagram showing details of the address resolution processing section of FIG. In the address resolution processing unit 108, the address resolution determination unit 108a looks at a portion written in the passed frame and indicates what protocol data the frame is, and determines whether the frame is an address resolution request frame. Then, if the frame is an address resolution request frame, the frame is passed to the proxy response unit 108b; otherwise, the frame is discarded.
【0018】代理応答部108bでは、ルータ情報記憶
部106に予め登録された情報に従って、要求された3
層アドレスに対して、代理でルータ111の2層アドレ
スをアドレス解決応答フレームに書き込み、アドレス解
決判断部108aから受け取ったフレームに書かれてい
る送信元2層アドレスと2層アドレス:ポート対応記憶
部105に学習されている対応表から、アドレス解決応
答フレームを出力すべきポートを決定し、そのフレーム
を転送部107に渡す。転送部107は、渡された出力
ポート情報に基づいてフレームを各ポート101,10
2および103に転送し、各ポート101,102およ
び103は接続されている各通信端末109,110お
よび111にフレームを送信する。The proxy responding unit 108b receives the requested 3 according to the information registered in the router information storing unit 106 in advance.
For the layer address, the two-layer address of the router 111 is written in the address resolution response frame as a proxy, and the source two-layer address and the two-layer address written in the frame received from the address resolution determining unit 108a and the port correspondence storage unit A port to which an address resolution response frame is to be output is determined from the correspondence table learned by 105 and the frame is transferred to the transfer unit 107. The transfer unit 107 transfers the frame to each of the ports 101 and 10 based on the passed output port information.
2 and 103, and each of the ports 101, 102 and 103 transmits a frame to each of the connected communication terminals 109, 110 and 111.
【0019】次に、本発明のその他の実施の形態につい
て説明する。 〔第2の実施の形態〕図4は、本発明に係る2層プロト
コル転送装置の第2の実施の形態を示す。同図において
2層プロトコル転送装置200は、端末209,210
およびルータ211がそれぞれ接続されたポート20
1,202および203と、転送判断部204と、2層
アドレス:ポート対応記憶部205と、デフォルトゲー
トウェイ情報記憶部206と、転送部207と、アドレ
ス解決処理部208とを備えている。ここでは簡単のた
め、本装置に端末が2台とルータが1台接続されてお
り、3層プロトコルとしてIPを利用し、各装置には図
4に示す設定(サブネット・アドレス、デフォルトゲー
トウェイ・アドレス、IPアドレス、2層アドレス)が
なされているものとする。なお、ポートの個数は3つに
限られるものではなく3つ以上あってもよい。Next, another embodiment of the present invention will be described. [Second Embodiment] FIG. 4 shows a two-layer protocol transfer apparatus according to a second embodiment of the present invention. In the figure, the two-layer protocol transfer device 200 includes terminals 209 and 210
And the port 20 to which the router 211 is connected, respectively.
1, 202 and 203, a transfer determination unit 204, a two-layer address / port correspondence storage unit 205, a default gateway information storage unit 206, a transfer unit 207, and an address resolution processing unit 208. Here, for the sake of simplicity, two terminals and one router are connected to this device, IP is used as a three-layer protocol, and each device has the settings (subnet address, default gateway address) shown in FIG. , IP address, and two-layer address). The number of ports is not limited to three, and may be three or more.
【0020】ここでは、各ユーザ端末が互いに異なるサ
ブネットに属しているため、そのユーザ端末以外の通信
装置と通信する場合には、2層プロトコルによる通信で
はなく、各端末に設定されたデフォルトゲートウェイを
経由する3層プロトコルによる通信となる。このことに
よりユーザ間の2層プロトコルによる直接通信は防止で
きるが、このままでは3層プロトコルによる通信も行え
ないため、本装置は3層プロトコルによるユーザ間通信
を可能にする。Here, since each user terminal belongs to a different subnet, when communicating with a communication device other than the user terminal, the default gateway set for each terminal is used instead of communication using the two-layer protocol. The communication is based on a three-layer protocol that passes through. As a result, direct communication between users by the two-layer protocol can be prevented. However, since the communication by the three-layer protocol cannot be performed as it is, the present apparatus enables the communication between users by the three-layer protocol.
【0021】まず、予め本装置に設定・記憶されている
情報について述べる。本装置に接続されているある通信
装置が最初に通信する際に、その通信装置が接続されて
いるポートと、その通信装置の2層アドレスとの対応
を、2層アドレス:ポート対応記憶部205に書き込
む。簡単のため、本装置に接続された通信装置の2層ア
ドレスは既に学習され、2層アドレス:ポート対応記憶
部205に書き込まれているものとする。また、本装置
の管理者は、端末毎に設定されている複数のデフォルト
ゲートウェイの3層アドレスとルータの2層アドレスと
の組をデフォルトゲートウェイ情報記億部206に登録
しておく。First, information set and stored in the apparatus in advance will be described. When a communication device connected to the communication device first communicates, the correspondence between the port to which the communication device is connected and the two-layer address of the communication device is stored in the two-layer address: port correspondence storage unit 205. Write to. For simplicity, it is assumed that the two-layer address of the communication device connected to the present device has already been learned and has been written in the two-layer address: port correspondence storage unit 205. Also, the administrator of this apparatus registers a set of a plurality of three-layer addresses of the default gateway and a second layer address of the router set for each terminal in the default gateway information storage unit 206.
【0022】以下、各部の説明をする。図5は、図4の
転送判断部の詳細を示すブロック図である。転送判断部
204は、各通信装置が接続されているポート201〜
203から入力される2層プロトコルのデータの一かた
まり(フレーム)を入力ポート識別部204aで受信す
る。入力ポート識別部204aでは、受信したフレーム
に書かれている送信元2層アドレスとデフォルトゲート
ウェイ情報記憶部206に予め登録されているルータの
2層アドレスを比較する。一致すれば出力ポート決定部
204bにフレームを渡し、一致しなければ出力ポート
識別部204cにフレームを渡す。Hereinafter, each part will be described. FIG. 5 is a block diagram showing details of the transfer determination unit in FIG. The transfer judging unit 204 determines which port 201 to which each communication device is connected to.
The input port identification unit 204a receives a block (frame) of the data of the two-layer protocol input from the input unit 203. The input port identification unit 204a compares the source two-layer address written in the received frame with the router two-layer address registered in the default gateway information storage unit 206 in advance. If they match, the frame is passed to the output port determination unit 204b, and if they do not match, the frame is passed to the output port identification unit 204c.
【0023】出力ポート決定部204bでは、フレーム
に書かれている宛先2層アドレスと2層アドレス:ポー
ト対応記憶部205に学習されている対応表から、その
フレームを出力すべきポート(出力ポート)を決定し、
転送部207に渡す。出力ポート識別部204cでは、
フレームの宛先2層アドレスとデフォルトゲートウェイ
情報記憶部206に予め登録されているルータの2層ア
ドレスを比較する。一致すれば出力ポートをルータ21
1の接続されているポートとして転送部にフレームを渡
す。一致しなければアドレス解決処理部208にフレー
ムを渡す。The output port determining unit 204b outputs the destination port (output port) of the frame from the correspondence table learned in the destination two-layer address and the two-layer address: port correspondence storage unit 205 written in the frame. And determine
This is passed to the transfer unit 207. In the output port identification unit 204c,
The destination second-layer address of the frame is compared with the router's second-layer address registered in the default gateway information storage unit 206 in advance. If they match, the output port is set to router 21
The frame is passed to the transfer unit as port 1 connected. If they do not match, the frame is passed to the address resolution processing unit 208.
【0024】図6は、図4のアドレス解決処理部の詳細
を示すブロック図である。アドレス解決処理部208で
は、アドレス解決判断部208aにおいて、渡されたフ
レームに書かれている、そのフレームがどんなプロトコ
ルのデータであるかを示す部分を見て、そのフレームが
アドレス解決要求フレームか否かを判断し、アドレス解
決要求フレームであれば代理応答部208bにフレーム
を渡し、そうでなければフレームを廃棄する。代理応答
部208bでは、デフォルトゲートウェイ情報記憶部2
06に予め登録された情報に従って、要求された3層ア
ドレスに対して、代理でルータ211の2層アドレスを
アドレス解決応答フレームに書きこみ、アドレス解決判
断部208aから受け取ったフレームに書かれている送
信元2層アドレスと2層アドレス:ポート対応記憶部2
05に学習されている対応表から、アドレス解決応答フ
レームを出力すべきポートを決定し、そのフレームを転
送部207に渡す。転送部207は、渡された出力ポー
ト情報に基づいてフレームを各ポートに転送し、各ポー
トは接続されている各通信端末にフレームを送信する。FIG. 6 is a block diagram showing details of the address resolution processing section of FIG. In the address resolution processing unit 208, the address resolution determination unit 208a looks at a part written in the passed frame and indicates the protocol of the frame, and determines whether the frame is an address resolution request frame. Then, if the frame is an address resolution request frame, the frame is passed to the proxy response unit 208b; otherwise, the frame is discarded. In the proxy response unit 208b, the default gateway information storage unit 2
In accordance with the information registered in advance in 06, for the requested three-layer address, the second-layer address of the router 211 is written in the address resolution response frame as a proxy, and is written in the frame received from the address resolution determination unit 208a. Source two-layer address and two-layer address: port correspondence storage unit 2
The port to which the address resolution response frame is to be output is determined from the correspondence table learned in step 05, and the frame is transferred to the transfer unit 207. The transfer unit 207 transfers the frame to each port based on the passed output port information, and each port transmits the frame to each connected communication terminal.
【0025】〔第3の実施の形態〕図7は、本発明に係
る2層プロトコル転送装置の第3の実施の形態を示す。
同図において2層プロトコル転送装置300は、端末3
10,311およびルータ312がそれぞれ接続された
ポート301,302および303と、入力ポート識別
部304と、入力ポートフィルタ部305と、出力ポー
トフィルタ部306と、転送部307と、ルータ情報記
憶部308と、2層アドレス:ポート対応記憶部309
と、3層アドレス:ポート対応記憶部313とを備える[Third Embodiment] FIG. 7 shows a third embodiment of the two-layer protocol transfer apparatus according to the present invention.
In the figure, the two-layer protocol transfer device 300
10, 301, and 303 to which the router 312 is connected, the input port identification unit 304, the input port filter unit 305, the output port filter unit 306, the transfer unit 307, and the router information storage unit 308, respectively. And two-layer address: port correspondence storage unit 309
And a three-layer address: port correspondence storage unit 313
【0026】ここでは簡単のため、本装置に端末が2台
とルータが1台接続されている図を示している。本装置
は接続される通信装置が端末のときとルータのときで、
受信したフレームに対して異なる処理を行うことで、ユ
ーザの3層アドレスの不正使用を防止する。なお、ポー
トの個数は3つに限られるものではなく3つ以上あって
もよい。Here, for simplicity, a diagram is shown in which two terminals and one router are connected to the present apparatus. This device can be used when the connected communication device is a terminal or a router.
By performing different processing on the received frame, unauthorized use of the user's three-layer address is prevented. The number of ports is not limited to three, and may be three or more.
【0027】まず、予め本装置に設定・記憶されている
情報について述べる。本装置に接続されているある通信
装置が最初に通信する際に、その通信装置が接続されて
いるポートと、その通信装置の2層アドレスとの対応
を、2層アドレス:ポート対応記憶部309に書き込
む。簡単のため、本装置に接続された通信装置の2層ア
ドレスは既に学習され2層アドレス:ポート対応記憶部
309に書き込まれているものとする。また、本装置の
管理者は、予めルータ312の3層アドレスと2層アド
レスの組をルータ情報記憶部308に登録しておく。ま
た、本装置の管理者は、各ポート310〜312に接続
される通信装置の3層アドレスを予め3層アドレス:ポ
ート対応記憶部313に登録しておく。First, information set and stored in the apparatus in advance will be described. When a communication device connected to the communication device first communicates, the correspondence between the port to which the communication device is connected and the two-layer address of the communication device is stored in the two-layer address: port correspondence storage unit 309. Write to. For simplicity, it is assumed that the two-layer address of the communication device connected to the present device has already been learned and has been written in the two-layer address: port correspondence storage unit 309. In addition, the administrator of this apparatus registers a set of the third-layer address and the second-layer address of the router 312 in the router information storage unit 308 in advance. In addition, the administrator of this apparatus registers the three-layer address of the communication device connected to each of the ports 310 to 312 in the three-layer address: port correspondence storage unit 313 in advance.
【0028】以下、各部の説明をする。図8は、図7の
入力ポートフィルタ部の詳細を示すブロック図である。
入力ポート識別部304は、各通信装置が接続されてい
るポートから入力される2層プロトコルのデータの一か
たまり(フレーム)を受信し、受信したフレームに書か
れている送信元2層アドレスとルータ情報記億部308
に予め登録されているルータの2層アドレスを比較す
る。一致すれば出力ポートフィルタ部306にフレーム
を渡し、一致しなければ入力ポートフィルタ部305に
フレームを渡す。Hereinafter, each part will be described. FIG. 8 is a block diagram showing details of the input port filter unit of FIG.
The input port identification unit 304 receives a block (frame) of data of a two-layer protocol input from a port to which each communication device is connected, and transmits a source two-layer address written in the received frame and a router. Information storage unit 308
Is compared with the two-layer address of the router registered in advance. If they match, the frame is passed to the output port filter unit 306, and if they do not match, the frame is passed to the input port filter unit 305.
【0029】入力ポートフィルタ部305では、プロト
コル識別部305aにおいて渡されたフレームに書かれ
ている情報をもとに、使用する3層プロトコルのフレー
ム、およびアドレス解決プロトコルのフレームに分類
し、それぞれ3層プロトコルフィルタ部305c、アド
レス解決プロトコルフィルタ部305bに渡す。それ以
外のプロトコルのフレームについては廃棄する。3層プ
ロトコルフィルタ部305cでは、渡されたフレームに
書かれている送信元2層アドレスと2層アドレス:ポー
ト対応記憶部309に学習されている対応表から入力ポ
ートを割り出し、そのポートにあらかじめ登録されてい
る3層アドレスを3層アドレス:ポート対応記憶部31
3の情報から割り出し、渡されたフレームの送信元3層
アドレスと一致していれば、出力ポートフィルタ部30
6にフレームを渡し、一致していなければ廃棄する。ア
ドレス解決プロトコルフィルタ部305bでは、渡され
たフレームを見て、そのフレームがアドレス解決要求フ
レームかアドレス解決応答フレームかを判断し、それぞ
れ要求フィルタ部305d、応答フィルタ部305eに
フレームを渡す。The input port filter unit 305 classifies into a frame of a three-layer protocol and a frame of an address resolution protocol based on the information written in the frame passed by the protocol identification unit 305a. The information is passed to the layer protocol filter unit 305c and the address resolution protocol filter unit 305b. Frames of other protocols are discarded. The three-layer protocol filter unit 305c calculates the input port from the correspondence table learned in the source two-layer address and the two-layer address: port correspondence storage unit 309 written in the passed frame, and registers the input port in advance in the port. The stored three-layer address to the three-layer address: port correspondence storage unit 31
3 and if it matches the source 3rd layer address of the passed frame, the output port filter unit 30
6 and the frame is discarded if they do not match. The address resolution protocol filter unit 305b looks at the passed frame, determines whether the frame is an address resolution request frame or an address resolution response frame, and passes the frame to the request filter unit 305d and the response filter unit 305e, respectively.
【0030】要求フィルタ部305dでは、渡されたフ
レームに書かれている送信元2層アドレスと2層アドレ
ス:ポート対応記憶部309に学習されている対応表か
ら入力ポートを割り出し、そのポートにあらかじめ登録
されている3層アドレスを3層アドレス:ポート対応記
憶部313の情報から割り出し、渡されたフレームの宛
先3層アドレスと一致していなければ出力ポートフィル
タ部306に渡し、一致していれば廃棄する。応答フィ
ルタ部305eでは、渡されたフレームに書かれている
送信元2層アドレスと2層アドレス:ポート対応記憶部
309とに学習されている対応表から入力ポートを割り
出し、そのポートにあらかじめ登録されている3層アド
レスを3層アドレス:ポート対応記憶部313の情報か
ら割り出し、渡されたフレームの送信元3層アドレスと
一致していれば出力ポートフィルタ部306に渡し、一
致していなければ廃棄する。The request filter unit 305d calculates an input port from the correspondence table learned in the source two-layer address and the two-layer address: port correspondence storage unit 309 written in the passed frame, and assigns the port to the port in advance. The registered three-layer address is determined from the information of the three-layer address: port correspondence storage unit 313, and if it does not match the destination three-layer address of the passed frame, it is passed to the output port filter unit 306. Discard. The response filter unit 305e calculates the input port from the correspondence table learned in the source two-layer address and the two-layer address: port correspondence storage unit 309 written in the passed frame, and is registered in the port in advance. The three-layer address is determined from the information in the three-layer address: port correspondence storage unit 313, and is passed to the output port filter unit 306 if it matches the source three-layer address of the passed frame, and discarded if it does not match. I do.
【0031】図9は、図7の出力ポートフィルタ部の詳
細を示すブロック図である。出力ポートフィルタ部30
6では、プロトコル識別部306aにおいて渡されたフ
レームに書かれている情報をもとに、使用する3層プロ
トコルのフレーム、およびアドレス解決プロトコルのフ
レームに分類し、それぞれ3層プロトコルフイルタ部3
06c、アドレス解決プロトコルフィルタ部306bに
渡す。それ以外のプロトコルのフレームについては廃棄
する。3層プロトコルフィルタ部306cでは、渡され
たフレームに書かれている宛先2層アドレスと2層アド
レス:ポート対応記憶部309に学習されている対応表
から出力ポートを割り出し、そのポートにあらかじめ登
録されている3層アドレスを3層アドレス:ポート対応
記憶部313の情報から割り出し、渡されたフレームの
宛先3層アドレスと一致していれば、転送部307にフ
レームを渡し、一致していなければ廃棄する。FIG. 9 is a block diagram showing details of the output port filter unit of FIG. Output port filter unit 30
In step 6, based on the information written in the frame passed in the protocol identification unit 306a, the frame is classified into a three-layer protocol frame and an address resolution protocol frame to be used.
06c, passed to the address resolution protocol filter unit 306b. Frames of other protocols are discarded. In the three-layer protocol filter unit 306c, an output port is determined from the correspondence table learned in the destination two-layer address and the two-layer address: port correspondence storage unit 309 written in the passed frame and registered in the port in advance. The three-layer address is determined from the information in the three-layer address: port correspondence storage unit 313, and if it matches the destination three-layer address of the passed frame, the frame is passed to the transfer unit 307, and if not, discarded. I do.
【0032】アドレス解決プロトコルフィルタ部306
bでは、渡されたフレームを見て、そのフレームがアド
レス解決要求フレームかアドレス解決応答フレームかを
判断し、それぞれ要求フィルタ部306d、応答フィル
タ部306eにフレームを渡す。要求フィルタ部306
dでは、渡されたフレームに書かれている宛先2層アド
レスと2層アドレス:ポート対応記憶部309に学習さ
れている対応表から出力ポートを割り出し、そのポート
にあらかじめ登録されている3層アドレスを3層アドレ
ス:ポート対応記憶部313の情報から割り出し、渡さ
れたフレームの宛先3層アドレスと一致していれば転送
部307に渡し、一致していなければ廃棄する。Address resolution protocol filter section 306
In b, the passed frame is checked, and it is determined whether the frame is an address resolution request frame or an address resolution response frame, and the frame is passed to the request filter unit 306d and the response filter unit 306e, respectively. Request filter unit 306
In d, an output port is determined from a destination two-layer address and a two-layer address written in the passed frame: a correspondence table learned in the port correspondence storage unit 309, and a three-layer address registered in the port in advance. From the information in the three-layer address: port correspondence storage unit 313, and passes it to the transfer unit 307 if it matches the destination three-layer address of the passed frame, and discards it if it does not match.
【0033】応答フィルタ部306eでは、渡されたフ
レームに書かれている宛先2層アドレスと2層アドレ
ス:ポート対応記憶部309に学習されている対応表か
ら出力ポートを割り出し、そのポートにあらかじめ登録
されている3層アドレスを3層アドレス:ポート対応記
憶部313の情報から割り出し、渡されたフレームの送
信元3層アドレスと一致していなければ転送部307に
渡し、一致していれば廃棄する。転送部307は、渡さ
れたフレームの宛先2層アドレスと2層アドレス:ポー
ト対応記憶部309に学習されている対応表から出力ポ
ートを割り出し、そのポートにフレームを転送し、各ポ
ートは接続されている各通信端末にフレームを送信す
る。The response filter unit 306e determines the output port from the correspondence table learned in the destination two-layer address and the two-layer address: port correspondence storage unit 309 written in the passed frame, and registers the output port in advance in the port. The three-layer address is determined from the information in the three-layer address: port correspondence storage unit 313, and if it does not match the source three-layer address of the passed frame, it is passed to the transfer unit 307, and if it matches, discarded. . The transfer unit 307 determines an output port from the correspondence table learned in the destination two-layer address and the two-layer address: port correspondence storage unit 309 of the passed frame, transfers the frame to the port, and connects each port. Frame to each communication terminal.
【0034】〔第4の実施の形態〕図10は、本発明に
係る2層プロトコル転送装置の第4の実施の形態を示
す。同図において2層プロトコル転送装置400は、端
末408,409およびルータ410がそれぞれ接続さ
れたポート401,402および403と、転送判断部
404と、代理応答部405と、転送部406と、2層
アドレス:3層アドレス:ポート対応記憶部407とを
備えている。ここでは簡単のため、本装置に端末が2台
とルータが1台接続されている図を示している。本装置
は、受信したフレームに対して、アドレス解決要求への
代理応答、接続される通信装置からのアドレス解決・応
答の遮断を行うことで、ユーザの3層アドレスおよび2
層アドレスの不正使用を防止する。なお、ポートの個数
は3つに限られるものではなく3つ以上あってもよい。[Fourth Embodiment] FIG. 10 shows a fourth embodiment of the two-layer protocol transfer apparatus according to the present invention. In the figure, a two-layer protocol transfer device 400 includes ports 401, 402, and 403 to which terminals 408, 409 and a router 410 are connected, a transfer determination unit 404, a proxy response unit 405, a transfer unit 406, and a two-layer protocol transfer unit. Address: three-layer address: port correspondence storage unit 407. Here, for the sake of simplicity, a diagram in which two terminals and one router are connected to this apparatus is shown. The present apparatus performs a proxy response to an address resolution request and blocks an address resolution / response from a connected communication apparatus to a received frame, so that a three-layer address and a second layer of a user are received.
Prevent unauthorized use of layer addresses. The number of ports is not limited to three, and may be three or more.
【0035】まず、予め本装置に設定・記憶されている
情報について述べる。本装置に接続されているある通信
装置が最初に通信する際に、その通信装置が接続されて
いるポートと、その通信装置の2層アドレスとの対応
を、2層アドレス:3層アドレス:ポート対応記憶部4
07に書き込む。簡単のため、本装置に接続された通信
装置の2層アドレスは既に学習され、2層アドレス:3
層アドレス:ポート対応記憶部407に書き込まれてい
るものとする。また、本装置の管理者は、各ポートに接
続される通信装置の3層アドレスと2層アドレスの組
を、予め3層アドレス:2層アドレス:ポート対応記憶
部407に登録しておく。First, information set and stored in the apparatus in advance will be described. When a communication device connected to this device communicates for the first time, the correspondence between the port to which the communication device is connected and the two-layer address of the communication device is defined as: two-layer address: three-layer address: port Correspondence storage unit 4
07 is written. For simplicity, the two-layer address of the communication device connected to this device has already been learned and the two-layer address: 3
It is assumed that the layer address is written in the port correspondence storage unit 407. Also, the administrator of the present apparatus registers a set of the three-layer address and the two-layer address of the communication device connected to each port in the three-layer address: two-layer address: port correspondence storage unit 407 in advance.
【0036】以下、各部の説明をする。転送判断部40
4は、各通信装置が接続されているポートから入力され
るフレームを受信し、受信したフレームに書かれている
情報をもとに、そのフレームがアドレス解決要求フレー
ムか、アドレス解決応答フレームか、アドレス解決要求
以外の2層ブロードキャストか、またはこれら以外のフ
レームかを判断する。そして、アドレス解決要求フレー
ムの場合は代理応答部405に渡し、アドレス解決応答
フレームの場合は廃棄し、アドレス解決要求以外の2層
ブロードキャストの場合は廃棄し、これら以外のフレー
ムの場合は転送部406に渡す。Hereinafter, each part will be described. Transfer determination unit 40
4 receives a frame input from a port to which each communication device is connected, and determines whether the frame is an address resolution request frame or an address resolution response frame based on information written in the received frame. It is determined whether it is a two-layer broadcast other than the address resolution request or a frame other than these. Then, in the case of the address resolution request frame, it is passed to the proxy response unit 405, in the case of the address resolution response frame, discarded, in the case of a two-layer broadcast other than the address resolution request, it is discarded, and in the case of other frames, the transfer unit 406 Pass to.
【0037】代理応答部405では、3層アドレス:2
層アドレス:ポート対応記憶部407に予め登録された
情報に従って、アドレス解決要求された3層アドレスに
対して、代理で通信装置の2層アドレスをアドレス解決
応答フレームに書きこみ、受信したフレームに書かれて
いる要求元である送信元2層アドレスを宛先2層アドレ
スとしてアドレス解決応答フレームに書きこみ、そのフ
レームを転送部406に渡す。転送部406は、渡され
たフレームの宛先2層アドレスと2層アドレス:3層ア
ドレス:ポート対応記憶部407に学習されている対応
表から出力ポートを割り出し、そのポートに対してフレ
ームを転送し、各ポートは接続されている各通信端末に
フレームを送信する。In the proxy response unit 405, a three-layer address: 2
Layer address: According to the information registered in the port correspondence storage unit 407 in advance, the second layer address of the communication device is written in the address resolution response frame on behalf of the third layer address for which the address resolution is requested, and is written in the received frame. The source two-layer address, which is the requested source, is written in the address resolution response frame as the destination two-layer address, and the frame is transferred to the transfer unit 406. The transfer unit 406 finds an output port from the correspondence table learned in the destination 2nd layer address and the 2nd layer address: 3rd layer address: port correspondence storage unit 407 of the passed frame, and transfers the frame to the port. Each port transmits a frame to each connected communication terminal.
【0038】[0038]
【発明の効果】以上説明したとおり本発明は、ネットワ
ークセキュリティの一元管理を行うことで、ネットワー
ク管理者を煩雑な設定作業から解放することができる。
また、3層アドレス、2層アドレスの不正使用を防止す
ることでユーザの正常通信を保証し、ネットワークセキ
ュリティの保護を実現する。As described above, according to the present invention, the network manager can be released from the complicated setting work by performing the unified management of the network security.
Further, by preventing unauthorized use of the third-layer address and the second-layer address, normal communication of the user is guaranteed, and protection of network security is realized.
【図1】 本発明の第1の実施の形態を示すブロック図
である。FIG. 1 is a block diagram showing a first embodiment of the present invention.
【図2】 図1の転送判断部の詳細を示すブロック図で
ある。FIG. 2 is a block diagram illustrating details of a transfer determination unit in FIG. 1;
【図3】 図1のアドレス解決処理部の詳細を示すブロ
ック図である。FIG. 3 is a block diagram illustrating details of an address resolution processing unit in FIG. 1;
【図4】 本発明の第2の実施の形態を示すブロック図
である。FIG. 4 is a block diagram showing a second embodiment of the present invention.
【図5】 図4の転送判断部の詳細を示すブロック図で
ある。FIG. 5 is a block diagram illustrating details of a transfer determination unit in FIG. 4;
【図6】 図4のアドレス解決処理部の詳細を示すブロ
ック図である。FIG. 6 is a block diagram illustrating details of an address resolution processing unit in FIG. 4;
【図7】 本発明の第3の実施の形態を示すブロック図
である。FIG. 7 is a block diagram showing a third embodiment of the present invention.
【図8】 図7の入力ポートフィルタ部の詳細を示すブ
ロック図である。FIG. 8 is a block diagram illustrating details of an input port filter unit in FIG. 7;
【図9】 図7の出力ポートフィルタ部の詳細を示すブ
ロック図である。FIG. 9 is a block diagram illustrating details of an output port filter unit of FIG. 7;
【図10】 本発明の第4の実施の形態を示すブロック
図である。FIG. 10 is a block diagram showing a fourth embodiment of the present invention.
100…2層プロトコル転送装置、101〜103…ポ
ート、104…転送判断部、104a…入力ポート識別
部、104b…出力ポート決定部、104c…出力ポー
ト識別部、105…2層アドレス:ポート対応記憶部、
106…ルータ情報記憶部、107…転送部、108…
アドレス解決処理部、108a…アドレス解決判断部、
108b…代理応答部、109、110…端末、111
…ルータ、200…2層プロトコル転送装置、201〜
203…ポート、204…転送判断部、204a…入力
ポート識別部、204b…出力ポート決定部、204c
…出力ポート識別部、205…2層アドレス:ポート対
応記憶部、206…デフォルトゲートウェイ情報記憶
部、207…転送部、208…アドレス解決処理部、2
08a…アドレス解決判断部、208b…代理応答部、
209、210…端末、211…ルータ、300…2層
プロトコル転送装置、301〜303…ポート、304
…入力ポート識別部、305…入力ポートフィルタ部、
305a…プロトコル識別部、305b…アドレス解決
プロトコルフィルタ部、305c…3層プロトコルフィ
ルタ部、305d…要求フィルタ部、305e…応答フ
ィルタ部、306…出力ポートフィルタ部、306a…
プロトコル識別部、306b…アドレス解決プロトコル
フィルタ部、306c…3層プロトコルフィルタ部、3
06d…要求フィルタ部、306e…応答フィルタ部、
307…転送部、308…ルータ情報記憶部、309…
2層アドレス:ポート対応記憶部、310,311…端
末、312…ルータ、313…3層アドレスポート対応
記憶部、400…2層プロトコル転送装置、401〜4
03…ポート、404…転送判断部、405…代理応答
部、406…転送部、407…2層アドレス:3層アド
レス:ポート対応記憶部、408、409…端末、41
0…ルータ。100: two-layer protocol transfer device, 101 to 103: port, 104: transfer determination unit, 104a: input port identification unit, 104b: output port determination unit, 104c: output port identification unit, 105: two-layer address: port correspondence storage Department,
106: router information storage unit, 107: transfer unit, 108 ...
Address resolution processing unit, 108a ... address resolution determination unit,
108b: proxy response unit, 109, 110: terminal, 111
... Router, 200 ... Two-layer protocol transfer device, 201-201
203: port, 204: transfer determination unit, 204a: input port identification unit, 204b: output port determination unit, 204c
... Output port identification section, 205... 2-layer address: port correspondence storage section, 206... Default gateway information storage section, 207.
08a: Address resolution determination unit, 208b: Proxy response unit
209, 210 terminal, 211 router, 300 two-layer protocol transfer device, 301-303 port, 304
... input port identification unit, 305 ... input port filter unit,
305a: Protocol identification unit, 305b: Address resolution protocol filter unit, 305c: Three-layer protocol filter unit, 305d: Request filter unit, 305e: Response filter unit, 306: Output port filter unit, 306a ...
Protocol identification unit, 306b: Address resolution protocol filter unit, 306c: Three-layer protocol filter unit, 3
06d: request filter unit, 306e: response filter unit,
307: transfer unit, 308: router information storage unit, 309 ...
Layer 2 address: port correspondence storage unit, 310, 311 terminal, 312 ... router, 313 ... layer address port correspondence storage unit, 400 ... layer 2 protocol transfer device, 401-4
03: port, 404: transfer determination unit, 405: proxy response unit, 406: transfer unit, 407: 2-layer address: 3-layer address: port correspondence storage unit, 408, 409: terminal, 41
0 ... Router.
───────────────────────────────────────────────────── フロントページの続き (72)発明者 犬束 敏信 東京都千代田区大手町二丁目3番1号 日 本電信電話株式会社内 (72)発明者 松本 眞哉 東京都千代田区大手町二丁目3番1号 日 本電信電話株式会社内 (72)発明者 佐藤 和弘 東京都千代田区大手町二丁目3番1号 日 本電信電話株式会社内 (72)発明者 三上 博英 東京都千代田区大手町二丁目3番1号 日 本電信電話株式会社内 Fターム(参考) 5K030 GA11 GA15 HD03 KX24 5K033 AA08 CB02 CB08 CC01 DA05 EC03 5K034 AA17 DD03 HH61 KK27 ──────────────────────────────────────────────────続 き Continuing on the front page (72) Inventor Toshinobu Inuzuka 2-3-1, Otemachi, Chiyoda-ku, Tokyo Within Nippon Telegraph and Telephone Corporation (72) Inventor Shinya Matsumoto 2--3, Otemachi, Chiyoda-ku, Tokyo No. 1 Within Nippon Telegraph and Telephone Corporation (72) Kazuhiro Sato 2-3-1 Otemachi, Chiyoda-ku, Tokyo Nippon Telegraph and Telephone Corporation (72) Hirohide Mikami, Otemachi, Chiyoda-ku, Tokyo 2-3-1, Nippon Telegraph and Telephone Corporation F-term (reference) 5K030 GA11 GA15 HD03 KX24 5K033 AA08 CB02 CB08 CC01 DA05 EC03 5K034 AA17 DD03 HH61 KK27
Claims (4)
複数の端末およびルータによって通信網が構成され、前
記3層プロトコルを2層ネットワークを介して転送する
ために、前記通信装置の3層アドレスから2層アドレス
を取得するプロトコル(以下、アドレス解決プロトコル
という)を用いた2層ネットワークにおける2層プロト
コル転送装置において、 前記各通信装置を接続するための複数のポートと、 前記各ポートに接続される前記通信装置の2層アドレス
とポートとの対応を記憶する第1の記憶手段と、 前記ルータの3層アドレスと2層アドレスの組を記憶す
る第2の記憶手段と、 (a)前記アドレス解決プロトコルによる前記端末から
前記ルータに対するアドレス解決要求については、予め
登録されているルータの2層アドレスを代理で応答し、 (b)前記端末間の2層プロトコルによる通信を遮断
し、 (c)前記ルータから前記端末に向かう2層プロトコル
による通信については、全て許可することによって3層
プロトコルによる全ての端末間通信を前記ルータ経由で
行い、ルータでのフィルタリング機能を利用する手段と
を備えたことを特徴とする2層プロトコル転送装置。1. A communication network comprising a plurality of terminals and routers, which are communication devices using a three-layer protocol, and a three-layer address of the communication device for transferring the three-layer protocol through a two-layer network. In a two-layer protocol transfer device in a two-layer network using a protocol for acquiring a two-layer address from a network (hereinafter, referred to as an address resolution protocol), a plurality of ports for connecting the communication devices, and a plurality of ports connected to the respective ports First storage means for storing a correspondence between a two-layer address and a port of the communication device, second storage means for storing a set of a three-layer address and a two-layer address of the router, and (a) the address. For the address resolution request from the terminal to the router by the resolution protocol, the two-layer address of the router registered in advance is used. (B) blocking communication between the terminals by the two-layer protocol, and (c) permitting all communication by the two-layer protocol from the router to the terminal by the three-layer protocol. A means for performing terminal-to-terminal communication via the router and utilizing a filtering function of the router.
複数の端末およびルータによって通信網が構成され、3
層アドレスにネットワーク部とホスト部とを有するとと
もに、このホスト部をさらにネットワークアドレスとし
て分割したネットワーク(以下、サブネットという)を
有し、3層ブロードキャストは前記サブネット内の通信
装置で共通のアドレスを用い、前記端末はそれぞれ異な
るサブネットに所属し、このサブネット毎にサブネット
外の通信装置と通信する場合にパケットを送信するべき
通信装置(以下、デフォルトゲートウェイ)の3層アド
レスが各端末に設定され、前記ルータは端末毎のサブネ
ットを全て含むサブネットに所属し、前記3層プロトコ
ルを2層ネットワークを介して転送するために、前記通
信装置の3層アドレスから2層アドレスを取得するプロ
トコル(以下、アドレス解決プロトコルという)を用い
た2層ネットワークにおける2層プロトコル転送装置に
おいて、 前記各通信装置を接続するための複数のポートと、 前記各ポートに接続される前記通信装置の2層アドレス
とポートとの対応を記憶する第1の記憶手段と、 前記デフォルトゲートウェイの3層アドレスと2層アド
レスの組を記憶する第2の記憶手段と、 (a)前記アドレス解決プロトコルによる前記端末から
前記デフォルトゲートウェイに対するアドレス解決要求
については、予め登録されているルータの2層アドレス
を代理で応答し、 (b)前記端末間の2層プロトコルによる通信を遮断
し、 (c)前記ルータから前記端末に向かう2層プロトコル
による通信については、全て許可することによって3層
プロトコルによる全ての端末間通信を前記ルータ経由で
行い、ルータでのフィルタリング機能を利用する手段と
を備えたことを特徴とする2層プロトコル転送装置。2. A communication network comprising a plurality of terminals and routers, which are communication devices using a three-layer protocol,
The layer address has a network section and a host section, and further has a network (hereinafter, referred to as a subnet) obtained by dividing the host section as a network address. The three-layer broadcast uses a common address for communication devices in the subnet. The terminals belong to different subnets, and a three-layer address of a communication device (hereinafter referred to as a default gateway) to which a packet is to be transmitted when communicating with a communication device outside the subnet is set for each terminal. The router belongs to a subnet including all subnets for each terminal, and a protocol for obtaining a two-layer address from a three-layer address of the communication device (hereinafter referred to as address resolution) in order to transfer the three-layer protocol via a two-layer network. Protocol)) A two-layer protocol transfer device, wherein: a plurality of ports for connecting the communication devices; and first storage means for storing correspondence between a two-layer address and a port of the communication device connected to each of the ports. Second storage means for storing a set of a third-layer address and a second-layer address of the default gateway; and (a) an address resolution request from the terminal to the default gateway according to the address resolution protocol is registered in advance. (B) interrupting communication by the two-layer protocol between the terminals, and (c) permitting all communication by the two-layer protocol from the router to the terminal. All terminal-to-terminal communication using the three-layer protocol is performed via the router, and filtering at the router is performed. 2-layer protocol transfer apparatus characterized by comprising a means for utilizing the grayed function.
複数の端末およびルータによって通信網が構成され、前
記3層プロトコルを2層ネットワークを介して転送する
ために、前記通信装置の3層アドレスから2層アドレス
を取得するプロトコル(以下、アドレス解決プロトコル
という)を用いた2層ネットワークにおける2層プロト
コル転送装置において、 前記各通信装置を接続するための複数のポートと、 前記各ポートに接続される前記通信装置の2層アドレス
とポートとの対応を記憶する第1の記憶手段と、 前記ルータの3層アドレスと2層アドレスの組を記憶す
る第2の記憶手段と、 (a)ある端末からの2層プロトコルによる通信につい
ては、フレームが入力されるポートに対して予め登録さ
れた前記端末の3層アドレス以外の通信装置に対するア
ドレス解決要求と、予め登録された前記端末からのアド
レス解決応答と、予め登録された前記端末の3層アドレ
スを送信元とする3層プロトコルによる通信との3種類
のみを通過させてこれら以外を廃棄し、 (b)前記端末への2層プロトコルによる通信について
は、フレームが出力されるポートに対して予め登録され
た前記端末の3層アドレスに対するアドレス解決要求
と、予め登録された前記端末以外の通信装置からのアド
レス解決応答と、予め登録された端末の3層アドレスを
宛先とする3層プロトコルによる通信との3種類のみを
通過させてこれら以外は廃棄することを、前記2層ネッ
トワークの全ての端末に対して行い、 (c)前記ルータが接続されたポートの2層プロトコル
による通信については全て許可する手段とを備えたこと
を特徴とする2層プロトコル転送装置。3. A communication network comprising a plurality of terminals and a router, which are communication devices using a three-layer protocol, and a three-layer address of the communication device for transferring the three-layer protocol via a two-layer network. In a two-layer protocol transfer device in a two-layer network using a protocol for acquiring a two-layer address from a network (hereinafter, referred to as an address resolution protocol), a plurality of ports for connecting the communication devices, and a plurality of ports connected to the respective ports First storage means for storing a correspondence between a two-layer address and a port of the communication device; second storage means for storing a set of a three-layer address and a two-layer address of the router; For the communication by the two-layer protocol from the terminal, a terminal other than the three-layer address of the terminal registered in advance with respect to the port to which the frame is input. Only three types of addresses, namely, an address resolution request to a communication device, an address resolution response from the terminal registered in advance, and communication by a three-layer protocol having a source of the three-layer address of the terminal registered in advance are passed. Discard other than these. (B) For communication with the terminal using the two-layer protocol, an address resolution request for the terminal's three-layer address registered in advance for the port to which a frame is output, and According to the above-described 2nd, only three types, that is, an address resolution response from a communication device other than the terminal and a communication by a three-layer protocol destined to a three-layer address of the terminal registered in advance are passed and the others are discarded. To all terminals in the layer network, and (c) permit all communication by the two-layer protocol on the port to which the router is connected. 2-layer protocol transfer apparatus characterized by comprising a means.
複数の端末およびルータによって通信網が構成され、前
記3層プロトコルを2層ネットワークを介して転送する
ために、前記通信装置の3層アドレスから2層アドレス
を取得するプロトコル(以下、アドレス解決プロトコル
という)を用いた2層ネットワークにおける2層プロト
コル転送装置において、 前記各通信装置を接続するための複数のポートと、 前記各ポートに接続される前記通信装置の2層アドレス
とポートとの対応を記憶する第1の記憶手段と、 前記通信装置の3層アドレスと2層アドレスの組を記憶
する第2の記憶手段と、 (a)全ての2層ブロードキャストの外部への伝播を防
ぎ、前記ポートに接続された通信装置から他の通信装置
に対するアドレス解決要求には、予め登録されたその通
信装置の2層アドレスを代理で応答し、 (b)各通信端末から出されるアドレス解決応答は、全
て遮断するということを、前記ポートに接続された全通
信装置に対して行う手段とを備えたことを特徴とする2
層プロトコル転送装置。4. A communication network comprising a plurality of terminals and routers, which are communication devices using a three-layer protocol, and a three-layer address of the communication device for transferring the three-layer protocol through a two-layer network. In a two-layer protocol transfer device in a two-layer network using a protocol for acquiring a two-layer address from a network (hereinafter, referred to as an address resolution protocol), a plurality of ports for connecting the communication devices, and a plurality of ports connected to the respective ports (A) first storage means for storing a correspondence between a two-layer address and a port of the communication device, and second storage means for storing a set of a three-layer address and a two-layer address of the communication device; To prevent the propagation of the two-layer broadcast to the outside, and an address resolution request from a communication device connected to the port to another communication device includes: (B) telling all communication devices connected to the port that all address resolution responses from each communication terminal are to be blocked And means for performing
Layer protocol transfer device.
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2000256793A JP2002077216A (en) | 2000-08-28 | 2000-08-28 | Two-layer protocol transfer equipment |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2000256793A JP2002077216A (en) | 2000-08-28 | 2000-08-28 | Two-layer protocol transfer equipment |
Publications (1)
Publication Number | Publication Date |
---|---|
JP2002077216A true JP2002077216A (en) | 2002-03-15 |
Family
ID=18745345
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2000256793A Pending JP2002077216A (en) | 2000-08-28 | 2000-08-28 | Two-layer protocol transfer equipment |
Country Status (1)
Country | Link |
---|---|
JP (1) | JP2002077216A (en) |
Cited By (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2006067293A (en) * | 2004-08-27 | 2006-03-09 | Canon Inc | Information processor and received packet filtering processing method |
JP2009194706A (en) * | 2008-02-15 | 2009-08-27 | Fujitsu Ltd | Frame relay apparatus, route learning program and route learning method |
-
2000
- 2000-08-28 JP JP2000256793A patent/JP2002077216A/en active Pending
Cited By (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2006067293A (en) * | 2004-08-27 | 2006-03-09 | Canon Inc | Information processor and received packet filtering processing method |
JP4579623B2 (en) * | 2004-08-27 | 2010-11-10 | キヤノン株式会社 | Information processing apparatus and received packet filtering method |
JP2009194706A (en) * | 2008-02-15 | 2009-08-27 | Fujitsu Ltd | Frame relay apparatus, route learning program and route learning method |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US8055768B2 (en) | Network including snooping | |
US8055800B1 (en) | Enforcing host routing settings on a network device | |
US6622220B2 (en) | Security-enhanced network attached storage device | |
KR100459569B1 (en) | Secure communicating method using media access control address | |
US8893256B2 (en) | System and method for protecting CPU against remote access attacks | |
US6047325A (en) | Network device for supporting construction of virtual local area networks on arbitrary local and wide area computer networks | |
US20080267179A1 (en) | Packet processing | |
JP4320603B2 (en) | Subscriber line accommodation apparatus and packet filtering method | |
JP2004501565A (en) | Hardware-extended loop-level hard zoning for Fiber Channel switch fabric | |
JPH09224053A (en) | Packet filtering system for data packet in computer network interface | |
KR100789504B1 (en) | Method of communications and communication network intrusion protection methods and intrusion attempt detection system | |
JP2005518117A (en) | How to initiate a connection through a firewall and NAT | |
JP2005197823A (en) | Illegitimate access control apparatus between firewall and router | |
KR100533785B1 (en) | Method for preventing arp/ip spoofing automatically on the dynamic ip address allocating environment using dhcp packet | |
KR20090006632A (en) | Virtual firewall system and the control method for using based on commonness security policy | |
KR101993860B1 (en) | System and method for controlling network access | |
JP2002077216A (en) | Two-layer protocol transfer equipment | |
WO2016112656A1 (en) | Service processing method and device | |
JP2008283495A (en) | System and method for packet transfer | |
KR101871147B1 (en) | Network switch apparatus for managing an unauthorized terminal and Managing method for the unauthorized terminal | |
Corbridge et al. | Packet filtering in an ip router | |
CN111385113B (en) | Differential access method and system for VPN server cluster | |
JP2018196100A (en) | Virtual exchange system | |
KR101871146B1 (en) | Network switch apparatus for blocking an unauthorized terminal and Blocking method for the unauthorized terminal | |
JP2002141916A (en) | Network management system, and network repeater and network management device used for the system |