JP2002176455A - Security system and voice data security method used for it - Google Patents

Security system and voice data security method used for it

Info

Publication number
JP2002176455A
JP2002176455A JP2000370845A JP2000370845A JP2002176455A JP 2002176455 A JP2002176455 A JP 2002176455A JP 2000370845 A JP2000370845 A JP 2000370845A JP 2000370845 A JP2000370845 A JP 2000370845A JP 2002176455 A JP2002176455 A JP 2002176455A
Authority
JP
Japan
Prior art keywords
packet
gateway device
voice data
authentication
voip
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2000370845A
Other languages
Japanese (ja)
Inventor
Toru Moritsugi
徹 盛次
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
NEC Corp
Original Assignee
NEC Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by NEC Corp filed Critical NEC Corp
Priority to JP2000370845A priority Critical patent/JP2002176455A/en
Publication of JP2002176455A publication Critical patent/JP2002176455A/en
Pending legal-status Critical Current

Links

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)
  • Communication Control (AREA)
  • Telephonic Communication Services (AREA)

Abstract

PROBLEM TO BE SOLVED: To provide a security system that can prevent falsification of data at an external device through the Internet and can be optimum to voice data with high real time performance without increasing the cost. SOLUTION: A data processing section 35 confirms contents of a voice signal or an IP packet that is transmitted. An IP packet voice signal conversion section 37 conducts mutual conversion between the voice signal and the IP packet, an IPv4(Internet Protocol version 4) authentication processing section 38 extracts a TOS(Type Of Service) field and an authentication field in a header part of an IP packet. An authentication field conversion section 39 converts the TOS filed into the authentication field, an authentication field collation section 40 collates whether or not data in the authentication field of the IP packet are voice data transferred from a true user and the IPv4 authentication processing section 38 discards the dissident IP packet.

Description

【発明の詳細な説明】DETAILED DESCRIPTION OF THE INVENTION

【0001】[0001]

【発明の属する技術分野】本発明はセキュリティシステ
ム及びそれに用いる音声データセキュリティ方法に関
し、特に音声データとLAN(Local Area
Network)データとを統合したVoIP[voi
ce over IP(InternetProtoc
ol)]技術におけるセキュリティ方法に関する。
[0001] 1. Field of the Invention [0002] The present invention relates to a security system and a voice data security method used for the same, and more particularly, to voice data and LAN (Local Area).
Network) and VoIP [voi
ce over IP (Internet Protocol)
ol)] technology.

【0002】[0002]

【従来の技術】従来、IP電話やテレビ会議、CTI
(Computer Telephony Integ
ration)に代表される音声データとLANデータ
とを統合したVoIP技術を用いたネットワーク構築が
主流になってきている。VoIP技術が確立する以前に
は、音声データ、LANデータが別々に独立した形のネ
ットワーク構成を持ち、構築するには多大なコストを必
要としている。
2. Description of the Related Art Conventionally, IP telephone, video conference, CTI
(Computer Telephony Integra
Network construction using VoIP technology that integrates voice data and LAN data typified by such ration is becoming mainstream. Before the establishment of the VoIP technology, the voice data and the LAN data have separate and independent network configurations, and a great deal of cost is required for construction.

【0003】しかしながら、音声データとLANデータ
とを統合したVoIP技術によって、音声系とデータ系
とのネットワークを一本化にすることが可能であり、現
在では企業内で代表されるBtoB(Business
to Business)だけでなく、外部の取引先
やBtoC(Business to Consume
r)のような個人ユーザ向けに対してもVoIP技術を
取り入れたネットワークが構築されるようになってきて
いる。
[0003] However, it is possible to unify the network of the voice system and the data system by the VoIP technology integrating voice data and LAN data, and at present BtoB (Business) represented in a company.
to Business) as well as external business partners and BtoC (Business to Consume)
A network incorporating the VoIP technology has been constructed for individual users as in r).

【0004】[0004]

【発明が解決しようとする課題】上述した従来のVoI
P技術では、外部の取引先や個人ユーザに対して、侵入
し易いインタネットを利用したネットワークが構築され
るため、外部の取引先や個人ユーザに対して通信を行う
際、外部からのインタネットへの侵入によるデータの改
ざん・個人情報等のプライバシ侵害等の可能性がある。
The above-mentioned conventional VoI
In the P technology, a network using the Internet that is easy to invade to external business partners and individual users is constructed. Therefore, when communicating to external business partners and individual users, communication from external to the Internet is required. There is a possibility of data tampering due to intrusion, privacy infringement of personal information, etc.

【0005】また、従来のVoIP技術では、企業内
(または外部)ネットワークとインタネットとの境界部
分にセキュリティシステムとしてファイアウォールを設
け、セキュリティの強化を実現することができるが、基
本的には境界部分にファイアウォール機能を有したハー
ドウェアを配備することになり、構築にかかるコストが
高騰するため、セキュリティを強化するためにコストが
かかってしまう。
[0005] In the conventional VoIP technology, a firewall can be provided as a security system at the boundary between the internal (or external) network and the Internet to enhance security. Since hardware having a firewall function is deployed, the construction cost increases, and a cost is required to enhance security.

【0006】さらに、上記のファイアウォールの他に、
パケット化されたデータを鍵による暗号化・復号化する
IPsec(IP security protoco
l)を実施する方法があるが、パケットを暗号化させ、
再び復号化させる過程において処理速度が遅くなって遅
延が生じるため、リアルタイム性の高い音声データにと
っては適さない方法であり、音声データに対するセキュ
リティの強化が困難となっている。
[0006] In addition to the above firewall,
IPsec (IP security protocol) that encrypts and decrypts packetized data using a key
There is a way to implement l), but encrypt the packet,
In the process of decoding again, the processing speed becomes slow and a delay occurs, so this method is not suitable for audio data with high real-time properties, and it is difficult to enhance security for audio data.

【0007】そこで、本発明の目的は上記の問題点を解
消し、インタネットを介する外部でのデータの改ざんを
防止することができ、コスト増を招くことなく、リアル
タイム性の高い音声データに最適なセキュリティシステ
ム及びそれに用いる音声データセキュリティ方法を提供
することにある。
Accordingly, an object of the present invention is to solve the above-mentioned problems, prevent the data from being tampered externally via the Internet, and reduce the cost without increasing the cost. An object of the present invention is to provide a security system and a voice data security method used therefor.

【0008】[0008]

【課題を解決するための手段】本発明によるセキュリテ
ィシステムは、発信側で生成された音声データをIP
(Internet Protocol)パケット化
し、インタネットを介して受信側に転送するVoIP
(voice over IP)機能を持つ発信側ゲー
トウェイ装置と、前記インタネットを介して受信したI
Pパケットを音声データに変換するVoIP機能を持つ
受信側ゲートウェイ装置とを含むセキュリティシステム
であって、前記IPパケットに対してIPヘッダのTO
S(type of service)フィールドを認
証フィールドに変換する手段を前記発信側ゲートウェイ
装置に備え、前記IPヘッダの認証フィールドを基に前
記IPパケットの改ざんをチェックする手段と、そのチ
ェックで前記IPパケットの改ざんが行われていないと
判断した時に前記認証フィールドを前記TOSフィール
ドに変換する手段とを前記受信側ゲートウェイ装置に備
えている。
According to the security system of the present invention, voice data generated on the transmitting side is transmitted to the IP.
(Internet Protocol) VoIP packetized and transferred to the receiving side via the Internet
(Voice over IP) function and the I-side gateway device received via the Internet.
A receiving gateway device having a VoIP function for converting a P packet into voice data, wherein a TO header of an IP header is assigned to the IP packet.
A means for converting an S (type of service) field into an authentication field is provided in the originating gateway device, and means for checking tampering of the IP packet based on the authentication field of the IP header, Means for converting the authentication field to the TOS field when it is determined that tampering has not been performed, is provided in the receiving-side gateway device.

【0009】本発明による音声データセキュリティ方法
は、発信側で生成された音声データをIP(Inter
net Protocol)パケット化し、インタネッ
トを介して受信側に転送するVoIP(voice o
ver IP)機能を持つ発信側ゲートウェイ装置と、
前記インタネットを介して受信したIPパケットを音声
データに変換するVoIP機能を持つ受信側ゲートウェ
イ装置とを含むセキュリティシステムの音声データセキ
ュリティ方法であって、前記IPパケットに対してIP
ヘッダのTOS(type of service)フ
ィールドを認証フィールドに変換するステップを前記発
信側ゲートウェイ装置に備え、前記IPヘッダの認証フ
ィールドを基に前記IPパケットの改ざんをチェックす
るステップと、そのチェックで前記IPパケットの改ざ
んが行われていないと判断した時に前記認証フィールド
を前記TOSフィールドに変換するステップとを前記受
信側ゲートウェイ装置に備えている。
In the voice data security method according to the present invention, voice data generated on the transmitting side is transmitted to the IP (Inter).
VoIP (voice over IP) that is packetized and transferred to the receiving side via the Internet.
originating gateway device having a (ver IP) function;
A receiving-side gateway device having a VoIP function for converting an IP packet received via the Internet into voice data, the method comprising:
A step of converting the TOS (type of service) field of the header into an authentication field in the originating gateway device; checking the IP packet for tampering based on the authentication field of the IP header; Converting the authentication field into the TOS field when it is determined that the packet has not been tampered with.

【0010】すなわち、本発明の音声データセキュリテ
ィ方法は、発信側の電話端末(または電話交換機)から
生成された音声データをIP(Internet Pr
otocol)パケット化し、インタネットを介して相
手先の電話端末(または電話交換機)に転送するVoI
P(voice over IP)過程において、外部
からのインタネットによるデータの改ざん等を防止する
ために、データをIPパケット化するVoIP準拠GW
(gateway)装置内部でIPパケットに対してI
Pヘッダの8ビットのTOS(type of ser
vice)フィールドを認証フィールドに変換すること
で、セキュリティの強化を実現させている。
That is, in the voice data security method of the present invention, the voice data generated from the telephone terminal (or telephone exchange) on the calling side is converted to IP (Internet Pr.
voI which is packetized and transferred to the destination telephone terminal (or telephone exchange) via the Internet.
In a P (voice over IP) process, a VoIP compliant GW that converts data into IP packets in order to prevent data tampering from the Internet from the outside.
(Gateway) I
8-bit TOS (type of ser) of P header
a) field is converted to an authentication field, thereby realizing enhanced security.

【0011】上記のように、インタネットと音声ネット
ワークとの境界部分、すなわちVoIPGW装置にてI
Pv4対応IPパケットのIPヘッダ内部のTOSフィ
ールドを認証フィールドに変換することで、インタネッ
ト上におけるデータのセキュリティ強化が可能となり、
インタネットを介する外部でのデータの改ざんを防止す
ることが可能となる。
As described above, the boundary between the Internet and the voice network, that is, the VoIP GW device
By converting the TOS field in the IP header of the Pv4 compatible IP packet into an authentication field, data security on the Internet can be strengthened.
It is possible to prevent data tampering externally via the Internet.

【0012】また、本来、音声データをパケット化する
機能のVoIPGW装置にセキュリティ機能を持たせる
ことによって、ネットワークにファイアウォール機能準
拠のハードウェアを配備する必要性がなくなり、コスト
面で低減化させることが可能となる。
Also, by providing a security function to a VoIP GW apparatus that originally has a function of packetizing voice data, there is no need to provide hardware conforming to a firewall function in a network, and the cost can be reduced. It becomes possible.

【0013】さらに、認証によるセキュリティ強化を図
ることによって、鍵による暗号化・復号化によるIPs
ecと呼ばれるセキュリティ方法よりも処理速度が速
く、リアルタイム性の高い音声データにとっては適した
方法となる。
Further, by strengthening security by authentication, IPs by encryption / decryption by keys
The processing speed is faster than a security method called ec, and this method is suitable for voice data with high real-time properties.

【0014】[0014]

【発明の実施の形態】次に、本発明の一実施例について
図面を参照して説明する。図1は本発明の一実施例によ
るセキュリティシステムの構成を示すブロック図であ
る。図1において、本発明の一実施例によるセキュリテ
ィシステムは電話端末A1と、電話交換機A2と、Vo
IPGW装置A3と、インタネット4と、VoIPGW
装置B5と、電話交換機B6と、電話端末B7とから構
成されている。
Next, an embodiment of the present invention will be described with reference to the drawings. FIG. 1 is a block diagram showing a configuration of a security system according to one embodiment of the present invention. In FIG. 1, a security system according to an embodiment of the present invention includes a telephone terminal A1, a telephone exchange A2, and a Vo switch.
IPGW device A3, Internet 4, VoIPGW
It is composed of a device B5, a telephone exchange B6, and a telephone terminal B7.

【0015】電話端末A1及び電話交換機A2は音声デ
ータを生成する。VoIPGW装置A3は音声データを
IPパケット化し、インタネット4上に転送するための
機器であり、IPパケット状態の音声データを音声信号
状態に変換することも可能である。インタネット4は音
声データを通すためのネットワークである。
The telephone terminal A1 and the telephone exchange A2 generate voice data. The VoIP GW device A3 is a device for converting voice data into IP packets and transferring the data on the Internet 4, and is also capable of converting voice data in an IP packet state into a voice signal state. The Internet 4 is a network for passing voice data.

【0016】インタネット4は企業内、企業外の顧客
等、どのユーザでも使用可能な汎用インタネットであ
る。本実施例において、インタネット4は現在、汎用さ
れているIPv4対応IPパケットが通るネットワーク
である。
The Internet 4 is a general-purpose Internet that can be used by any user such as a customer inside a company or outside a company. In the present embodiment, the Internet 4 is a network through which currently widely used IPv4 compliant IP packets pass.

【0017】VoIPGW装置B5は上記のVoIPG
W装置A3と同等の機能を持ち、音声信号をIPパケッ
ト化し、インタネット4上に転送可能な機器であり、V
oIPGW装置A3と同様に、IPパケット状態の音声
データを音声信号状態に変換することも可能である。電
話交換機B6は電話交換機A2と同等の機能を持つ。電
話端末B7は電話端末A1と同等の機能を持つ。電話端
末A1,B7及び電話交換機A2,B6では音声データ
がIPパケットではなく、音声信号として通信を行って
いる。
The VoIP gateway B5 is provided with the above-mentioned VoIP gateway.
A device having a function equivalent to that of the W device A3 and capable of converting an audio signal into an IP packet and transferring the packet onto the Internet 4.
Similarly to the oIPGW apparatus A3, it is also possible to convert audio data in an IP packet state into an audio signal state. The telephone exchange B6 has the same function as the telephone exchange A2. The telephone terminal B7 has the same function as the telephone terminal A1. In the telephone terminals A1 and B7 and the telephone exchanges A2 and B6, voice data is communicated not as IP packets but as voice signals.

【0018】図2は図1のVoIPGW装置A3の構成
を示すブロック図である。図2において、VoIPGW
装置A3は音声信号データ受信部31と、音声信号デー
タ送信部32と、音声IPパケットデータ受信部33
と、音声IPパケットデータ送信部34と、データ処理
部35と、経路情報部36と、IPパケット・音声信号
変換部37と、IPv4認証処理部38と、認証フィー
ルド変換部39と、認証フィールド照合部40と、認証
フィールド情報部41と、NAK(negative
acknowledgement)部42とから構成さ
れている。
FIG. 2 is a block diagram showing a configuration of the VoIP GW apparatus A3 of FIG. In FIG. 2, VoIPGW
The device A3 includes an audio signal data receiving unit 31, an audio signal data transmitting unit 32, and an audio IP packet data receiving unit 33.
A voice IP packet data transmission unit 34, a data processing unit 35, a route information unit 36, an IP packet / voice signal conversion unit 37, an IPv4 authentication processing unit 38, an authentication field conversion unit 39, an authentication field verification Unit 40, authentication field information unit 41, and NAK (negative
acknowledgment) section 42.

【0019】音声信号データ受信部31及び音声信号デ
ータ送信部32は音声信号状態の音声データの送受部分
であり、音声IPパケットデータ受信部33及び音声I
Pパケットデータ送信部34はIPパケット状態の音声
データの送受部分である。
The voice signal data receiving section 31 and the voice signal data transmitting section 32 are sections for transmitting and receiving voice data in a voice signal state. The voice IP packet data receiving section 33 and the voice I
The P packet data transmitting unit 34 is a part for transmitting and receiving voice data in an IP packet state.

【0020】データ処理部35は送信されてきた音声信
号状態またはIPパケット状態の音声データの内容を確
認し、音声データのIPパケット化・信号状態化及び認
証処理の実行を統括する。経路情報部36は接続相手の
情報等を管理し、VoIPGW装置A3から転送される
音声データの接続先の情報が予め入力されている。
The data processing unit 35 confirms the content of the transmitted audio data in the audio signal state or the IP packet state, and supervises the execution of the IP data packetization / signal state conversion and the authentication processing. The route information unit 36 manages information on the connection partner and the like, and information on the connection destination of the voice data transferred from the VoIP GW device A3 is input in advance.

【0021】IPパケット・音声信号変換部37は音声
信号状態の音声データからIPv4対応IPパケットへ
の変換及びIPパケット状態の音声データから音声信号
への変換を実施する。IPv4認証処理部38はIPパ
ケット・音声信号変換部37にてIPv4対応IPパケ
ットに変換された音声データのセキュリティ性を高める
ために、IPパケットのヘッダ部分におけるTOSフィ
ールドを認証フィールドに変換するために必要なTOS
フィールドの抽出及び変換された認証フィールドを照合
するために必要な認証フィールドの抽出を実施する。
The IP packet / voice signal conversion unit 37 converts voice data in a voice signal state into an IPv4-compliant IP packet and converts voice data in an IP packet state into a voice signal. The IPv4 authentication processing unit 38 converts the TOS field in the header portion of the IP packet into an authentication field in order to increase the security of the voice data converted into the IPv4-compliant IP packet by the IP packet / voice signal conversion unit 37. Necessary TOS
The extraction of the fields and the extraction of the authentication fields required to match the converted authentication fields are performed.

【0022】認証フィールド変換部39はIPパケット
のヘッダ部分におけるTOSフィールドを認証フィール
ドに変換させる。認証フィールド照合部40は外部から
転送されてきたIPパケットの認証フィールドに対し、
真のユーザから転送されてきた音声データであるかどう
かの照合を行う。認証フィールド照合部40にて照合が
一致しなかったIPパケットはIPv4認証処理部38
にて破棄される。
The authentication field converter 39 converts the TOS field in the header of the IP packet into an authentication field. The authentication field matching unit 40 checks the authentication field of the IP packet transferred from the outside.
Verification is performed to determine whether or not the voice data is transmitted from a true user. The IP packet whose matching does not match in the authentication field matching unit 40 is sent to the IPv4 authentication processing unit 38.
Discarded at.

【0023】認証フィールド情報部41は認証フィール
ド変換部39及び認証フィールド照合部40に必要な認
証フィールドに関する情報が配備されている。NAK部
42は認証フィールド照合部40にて認証フィールドが
適合しなかった時に送信元に通知するための情報であ
る。尚、VoIPGW装置A3内部はサービス品質を制
御するためのDiff−serv(different
iated services)機能に準拠していな
い。
The authentication field information section 41 has information on authentication fields required for the authentication field conversion section 39 and the authentication field collation section 40. The NAK unit 42 is information for notifying the transmission source when the authentication field does not match in the authentication field matching unit 40. The inside of the VoIP GW apparatus A3 is Diff-serv (different) for controlling the service quality.
compliant services) function.

【0024】尚、図示していないが、VoIPGW装置
B5の構成は、上述したVoIPGW装置A3と同様の
構成となっており、その動作も上記のVoIPGW装置
A3と同様であるので、以下、VoIPGW装置A3の
構成を用いて説明する。
Although not shown, the configuration of the VoIP GW apparatus B5 is the same as that of the above-mentioned VoIP GW apparatus A3, and its operation is the same as that of the above-described VoIP GW apparatus A3. A description will be given using the configuration of A3.

【0025】図1を参照すると、本実施例は音声データ
ネットワークとLANデータネットワークとをインタネ
ットに介して一体化させたVoIPネットワークの構成
図であり、送信側及び受信側をそれぞれ電話端末A1、
電話端末B7とする。
Referring to FIG. 1, this embodiment is a configuration diagram of a VoIP network in which a voice data network and a LAN data network are integrated via the Internet, and a transmitting side and a receiving side are telephone terminals A1 and A1, respectively.
It is assumed that the terminal is a telephone terminal B7.

【0026】電話端末A1から電話端末B7への音声デ
ータの転送を行う場合、音声データは電話端末A1また
は電話交換機A2から生成される。生成された音声デー
タはVoIPGW装置A3にてIPパケット化され、I
Pパケットのヘッダ部分におけるTOSフィールドを認
証フィールドに変換することによるセキュリティ化を行
った上で、インタネット4に転送される。
When transferring voice data from the telephone terminal A1 to the telephone terminal B7, the voice data is generated from the telephone terminal A1 or the telephone exchange A2. The generated voice data is IP-packetized by the VoIP GW device A3,
After security is achieved by converting the TOS field in the header portion of the P packet into an authentication field, the packet is transferred to the Internet 4.

【0027】インタネット4を通して転送された音声デ
ータはVoIPGW装置B5で認証フィールドによる照
合が行われ、適合であるとみなした上でIPパケット化
されていた音声データから元の音声信号状態の音声デー
タに復元される。復元された音声データは電話交換機B
6または電話端末B7に転送される。
The voice data transferred through the Internet 4 is verified by an authentication field in the VoIP GW apparatus B5, and is considered to be suitable, and the voice data converted into IP packets is converted to voice data in the original voice signal state. Will be restored. The restored voice data is stored in telephone exchange B
6 or the telephone terminal B7.

【0028】逆に、電話端末B7から電話端末A1への
音声データの転送についても、上記と同様に、VoIP
GW装置B5で音声データのIPパケット化・セキュリ
ティ化が行われ、VoIPGW装置A3にて認証フィー
ルドによる照合を行った上で、元の音声信号状態の音声
データに復元される。
Conversely, the transfer of voice data from the telephone terminal B7 to the telephone terminal A1 is performed in the same manner as described above.
The GW device B5 converts the voice data into an IP packet and secures the data, and the VoIP GW device A3 performs verification using the authentication field, and then restores the voice data to the original voice signal state.

【0029】図3は図1のVoIPGW装置A3による
音声データの転送処理を示すフローチャートであり、図
4は図1のVoIPGW装置B5による音声データの受
信処理を示すフローチャートである。これら図1〜図4
を参照して本発明の一実施例によるセキュリティシステ
ムの動作について説明する。
FIG. 3 is a flowchart showing a voice data transfer process by the VoIP GW device A3 of FIG. 1, and FIG. 4 is a flowchart showing a voice data reception process by the VoIP GW device B5 of FIG. These FIGS. 1-4
The operation of the security system according to the embodiment of the present invention will be described with reference to FIG.

【0030】電話端末A1から電話端末B7への音声デ
ータの転送を行う場合、電話端末A1、電話交換機A2
から転送されてきた音声信号状態の音声データは音声信
号データ受信部31を通してデータ処理部35に転送さ
れ(図3ステップS1)、データ処理部35にて音声デ
ータの内容等が確認される(図3ステップS2)。
When voice data is transferred from the telephone terminal A1 to the telephone terminal B7, the telephone terminal A1, the telephone exchange A2
The audio data in the audio signal state transferred from the device is transferred to the data processing unit 35 through the audio signal data receiving unit 31 (step S1 in FIG. 3), and the data processing unit 35 checks the content of the audio data (FIG. 3). 3 steps S2).

【0031】音声信号状態のままでのインタネット4上
でのデータ転送は不可能であるため、VoIPGW装置
A3にて音声データのIPパケット変換を行う必要があ
る。VoIPGW装置A3内ではIPパケット・音声信
号変換部37にてIPパケット変換を行う(図3ステッ
プS3)。音声信号状態の音声データはIPパケット変
換部37にてIPv4対応IPパケット状態に変換さ
れ、インタネット4上での音声データ転送を可能にす
る。
Since it is impossible to transfer data on the Internet 4 in the state of the voice signal, it is necessary to convert the voice data into IP packets in the VoIP GW apparatus A3. In the VoIP GW device A3, the IP packet is converted by the IP packet / voice signal converter 37 (step S3 in FIG. 3). The audio data in the audio signal state is converted by the IP packet conversion unit 37 into an IP packet state corresponding to IPv4, and the audio data can be transferred on the Internet 4.

【0032】IPv4対応IPパケットのIPアドレス
はIPヘッダとデータとで構成されているが、そのIP
ヘッダにある8ビットのTOSフィールドを認証フィー
ルドに変換する。従来、TOSフィールドは通信のサー
ビス品質を制御する目的で利用されているが、本実施例
では認証用に変換し、セキュリティの強化を図る。8ビ
ットのTOSフィールドを認証フィールドに変換するこ
とによって、256通りの認証フィールドを利用するこ
とが可能である。
The IP address of an IPv4-compliant IP packet is composed of an IP header and data.
Convert the 8-bit TOS field in the header to an authentication field. Conventionally, the TOS field has been used for the purpose of controlling the service quality of communication. However, in the present embodiment, the TOS field is converted for authentication to enhance security. By converting the 8-bit TOS field into an authentication field, it is possible to use 256 authentication fields.

【0033】IPパケット変換部37にてIPv4対応
IPパケットに変換された音声データはIPv4認証処
理部38に転送される。IPv4認証処理部38はIP
ヘッダのTOSフィールドを抽出し(図3ステップS
4)、認証フィールド変換部39に転送する。認証フィ
ールド情報部41では上述した256通りの認証フィー
ルドの情報を入力しており、企業内、企業外等のユーザ
に合わせた認証フィールドを提供する。
The voice data converted into an IPv4-compliant IP packet by the IP packet conversion unit 37 is transferred to the IPv4 authentication processing unit 38. The IPv4 authentication processing unit 38
Extract the TOS field of the header (FIG. 3, step S
4) Transfer to the authentication field conversion unit 39. The authentication field information section 41 inputs the information of the 256 authentication fields described above, and provides an authentication field suitable for a user inside a company or outside a company.

【0034】認証フィールド情報部41から得た情報を
基に、TOSフィールドに対しては認証フィールド変換
部39にて認証フィールドの変換が行われる(図3ステ
ップS5)。認証フィールド変換部39にて変換を終え
た音声データは上位のIPv4認証処理部38、IPパ
ケット・音声信号変換部37、データ処理部35、音声
パケットデータ送信部34を通してインタネット4に転
送される(図3ステップS6)。インタネット4に転送
される際、送信先の情報を入力した経路制御部36から
の情報がデータ処理部35に転送されている。
Based on the information obtained from the authentication field information section 41, the authentication field conversion section 39 converts the authentication field of the TOS field (step S5 in FIG. 3). The voice data that has been converted by the authentication field conversion unit 39 is transferred to the Internet 4 through the higher-level IPv4 authentication processing unit 38, the IP packet / voice signal conversion unit 37, the data processing unit 35, and the voice packet data transmission unit 34 ( FIG. 3 step S6). When the information is transmitted to the Internet 4, the information from the path control unit 36 to which the information of the transmission destination is input is transferred to the data processing unit 35.

【0035】インタネット4から転送されてきた音声デ
ータはVoIPGW装置B5に転送される。転送されて
きた音声データはIPパケット状態のまま音声IPパケ
ットデータ受信部33を通してデータ処理部35に転送
される(図4ステップS11)。データ処理部35にて
データ内容等の確認を終えた後(図4ステップS1
2)、IPパケット・音声信号変換部37を通してIP
v4認証処理部38に転送される。
The voice data transferred from the Internet 4 is transferred to the VoIP GW device B5. The transferred voice data is transferred to the data processing unit 35 through the voice IP packet data receiving unit 33 in an IP packet state (step S11 in FIG. 4). After the data processing unit 35 finishes checking the data contents (step S1 in FIG. 4)
2), through the IP packet / voice signal converter 37
It is transferred to the v4 authentication processing unit 38.

【0036】IPv4認証処理部38は変換された認証
フィールドを抽出し(図4ステップS13)、認証フィ
ールド照合部40に転送する。認証フィールド情報部4
1の情報を基に認証フィールド照合部40にて転送され
てきた音声データが送信元(電話端末機A1)からの音
声データであるかどうかの確認を行う(図4ステップS
14)。
The IPv4 authentication processing unit 38 extracts the converted authentication field (step S13 in FIG. 4) and transfers it to the authentication field matching unit 40. Authentication field information part 4
It is confirmed whether or not the voice data transferred by the authentication field collating unit 40 is voice data from the transmission source (telephone terminal A1) based on the information 1 (step S in FIG. 4).
14).

【0037】転送されてきた音声データの認証フィール
ドと認証フィールド情報部41の認証フィールドとが互
いに一致しなかった場合(図4ステップS15)、転送
されてきたIPパケットはIPv4認証処理部38にて
破棄される(図4ステップS16)。この時、データ処
理部35にて確認した送信元に対してNAK部42から
否定応答を送信する(図4ステップS17)。
If the authentication field of the transferred voice data does not match the authentication field of the authentication field information section 41 (step S15 in FIG. 4), the transferred IP packet is processed by the IPv4 authentication processing section 38. It is discarded (step S16 in FIG. 4). At this time, a negative response is transmitted from the NAK unit 42 to the transmission source confirmed by the data processing unit 35 (Step S17 in FIG. 4).

【0038】一方、互いの認証フィールドが一致した場
合(図4ステップS15)、認証フィールド変換部39
にてTOSフィールドに変換され(図4ステップS1
8)、IPv4認証処理部38を通してIPパケット・
音声信号変換部37に転送される。IPパケット・音声
信号変換部37はIPv4対応IPパケット状態の音声
データを音声信号状態のデータに変換し(図4ステップ
S19)、経路情報部36の情報を基にデータ処理部3
5、音声信号データ送信部32を通して電話交換機B
6、電話端末B7に転送される(図4ステップS2
0)。
On the other hand, if the authentication fields match each other (step S15 in FIG. 4), the authentication field conversion unit 39
Is converted to a TOS field (step S1 in FIG. 4).
8), through the IPv4 authentication processing unit 38,
The data is transferred to the audio signal converter 37. The IP packet / voice signal conversion unit 37 converts the voice data in the IPv4-compliant IP packet state into data in the voice signal state (step S19 in FIG. 4), and based on the information in the path information unit 36, the data processing unit 3
5. The telephone exchange B through the voice signal data transmission unit 32
6. Transferred to telephone terminal B7 (step S2 in FIG. 4)
0).

【0039】このように、インタネット4と音声ネット
ワークの境界部分すなわちVoIPGW装置A3にてI
Pv4対応IPパケットのIPヘッダ内部のTOSフィ
ールドを認証フィールドに変換することによって、イン
タネット4上においてデータのセキュリティを強化し、
インタネット4を介する外部でのデータの改ざんを防止
することができる。
As described above, at the boundary between the Internet 4 and the voice network, ie, the VoIP GW apparatus A3,
By converting the TOS field in the IP header of the Pv4 compatible IP packet into an authentication field, data security on the Internet 4 is enhanced,
It is possible to prevent falsification of data externally via the Internet 4.

【0040】また、本来、音声データをパケット化する
機能のVoIPGW装置A3及びVoIPGW装置B5
にセキュリティ機能を持たせることによって、ネットワ
ークにファイアウォール機能準拠のハードウェアを配備
する必要性がなくなり、コスト面で低減化させることが
できる。
Also, the VoIP GW apparatus A3 and the VoIP GW apparatus B5 which originally have the function of packetizing voice data
By providing the security function to the network, it is not necessary to deploy hardware conforming to the firewall function in the network, and the cost can be reduced.

【0041】さらに、認証フィールドによるセキュリテ
ィ強化を図ることによって、鍵による暗号化・復号化に
よるIPsecと呼ばれるセキュリティ方法よりも処理
速度が速く、リアルタイム性の高い音声データにとって
は適した方法となる。
Further, by strengthening the security by the authentication field, the processing speed is faster than that of a security method called IPsec by encryption / decryption using a key, and this method is suitable for voice data having high real-time properties.

【0042】尚、本実施例では電話端末A1及び電話端
末B7同士の1対1でのVoIPネットワーク構成を用
いていが、音声データだけでなく、画像等のデータの使
用もVoIPネットワークを用いることになる。また、
テレビ会議やCTIのように音声と画像との共用VoI
Pネットワークで使用する際にも認証フィールドによる
音声データ及び画像データのセキュリティの強化を実現
することができる。
In this embodiment, a one-to-one VoIP network configuration is used between the telephone terminal A1 and the telephone terminal B7. However, not only voice data but also data such as images are used using the VoIP network. Become. Also,
Shared VoI for audio and video such as video conferencing and CTI
When used in the P network, security of audio data and image data can be enhanced by the authentication field.

【0043】[0043]

【発明の効果】以上説明したように本発明によれば、発
信側で生成された音声データをIPパケット化し、イン
タネットを介して受信側に転送するVoIP機能を持つ
発信側ゲートウェイ装置と、インタネットを介して受信
したIPパケットを音声データに変換するVoIP機能
を持つ受信側ゲートウェイ装置とを含むセキュリティシ
ステムにおいて、発信側ゲートウェイ装置でIPパケッ
トに対してIPヘッダのTOSフィールドを認証フィー
ルドに変換し、受信側ゲートウェイ装置でIPヘッダの
認証フィールドを基にIPパケットの改ざんをチェック
し、そのチェックでIPパケットの改ざんが行われてい
ないと判断した時に認証フィールドをTOSフィールド
に変換することによって、インタネットを介する外部で
のデータの改ざんを防止することができ、コスト増を招
くことなく、リアルタイム性の高い音声データに最適な
構成を得ることができるという効果がある。
As described above, according to the present invention, an originating-side gateway device having a VoIP function of converting voice data generated on the originating side into an IP packet and transferring it to the receiving side via the Internet is provided. In a security system including a receiving-side gateway device having a VoIP function of converting an IP packet received via the VoIP function into voice data, the transmitting-side gateway device converts the TOS field of the IP header into an authentication field for the IP packet and receives the IP packet. The side gateway device checks the falsification of the IP packet based on the authentication field of the IP header, and when the check determines that the IP packet has not been tampered with, converts the authentication field into a TOS field, thereby enabling transmission via the Internet. External data tampering It is possible to prevent, without causing cost increase, there is an effect that it is possible to obtain an optimal configuration with high real-time audio data.

【図面の簡単な説明】[Brief description of the drawings]

【図1】本発明の一実施例によるセキュリティシステム
の構成を示すブロック図である。
FIG. 1 is a block diagram showing a configuration of a security system according to an embodiment of the present invention.

【図2】図1のVoIPGW装置Aの構成を示すブロッ
ク図である。
FIG. 2 is a block diagram illustrating a configuration of a VoIP GW apparatus A of FIG. 1;

【図3】図1のVoIPGW装置Aによる音声データの
転送処理を示すフローチャートである。
FIG. 3 is a flowchart showing a voice data transfer process by the VoIP GW apparatus A of FIG. 1;

【図4】図1のVoIPGW装置Bによる音声データの
受信処理を示すフローチャートである。
FIG. 4 is a flowchart showing a voice data receiving process by the VoIP GW apparatus B of FIG. 1;

【符号の説明】[Explanation of symbols]

1 電話端末A 2 電話交換機A 3 VoIPGW装置A 4 インタネット 5 VoIPGW装置B 6 電話交換機B 7 電話端末B 31 音声信号データ受信部 32 音声信号データ送信部 33 音声IPパケットデータ受信部 34 音声IPパケットデータ送信部 35 データ処理部 36 経路情報部 37 IPパケット・音声信号変換部 38 IPv4認証処理部 39 認証フィールド変換部 40 認証フィールド照合部 41 認証フィールド情報部 42 NAK部 DESCRIPTION OF SYMBOLS 1 Telephone terminal A 2 Telephone exchange A 3 VoIPGW device A 4 Internet 5 VoIPGW device B 6 Telephone exchange B 7 Telephone terminal B 31 Voice signal data receiving part 32 Voice signal data transmitting part 33 Voice IP packet data receiving part 34 Voice IP packet data Transmission unit 35 Data processing unit 36 Route information unit 37 IP packet / voice signal conversion unit 38 IPv4 authentication processing unit 39 Authentication field conversion unit 40 Authentication field collation unit 41 Authentication field information unit 42 NAK unit

───────────────────────────────────────────────────── フロントページの続き Fターム(参考) 5K030 GA15 HA01 HA08 HB01 HB16 HC01 HD03 JA05 JL07 JT01 LA01 LB15 LC15 LD19 MA04 5K034 AA05 CC05 DD03 EE11 FF11 HH10 HH14 HH16 HH63 MM01 5K051 AA04 BB01 CC01 CC02 GG02 HH17 JJ02  ──────────────────────────────────────────────────続 き Continued on the front page F term (reference) 5K030 GA15 HA01 HA08 HB01 HB16 HC01 HD03 JA05 JL07 JT01 LA01 LB15 LC15 LD19 MA04 5K034 AA05 CC05 DD03 EE11 FF11 HH10 HH14 HH16 HH63 MM01 5K051 AA04 BB02 CC01 CG02 JJ

Claims (10)

【特許請求の範囲】[Claims] 【請求項1】 発信側で生成された音声データをIP
(InternetProtocol)パケット化し、
インタネットを介して受信側に転送するVoIP(vo
ice over IP)機能を持つ発信側ゲートウェ
イ装置と、前記インタネットを介して受信したIPパケ
ットを音声データに変換するVoIP機能を持つ受信側
ゲートウェイ装置とを含むセキュリティシステムであっ
て、 前記IPパケットに対してIPヘッダのTOS(typ
e of service)フィールドを認証フィール
ドに変換する手段を前記発信側ゲートウェイ装置に有
し、 前記IPヘッダの認証フィールドを基に前記IPパケッ
トの改ざんをチェックする手段と、そのチェックで前記
IPパケットの改ざんが行われていないと判断した時に
前記認証フィールドを前記TOSフィールドに変換する
手段とを前記受信側ゲートウェイ装置に有することを特
徴とするセキュリティシステム。
1. An audio data generated on a transmitting side is transmitted to an IP.
(Internet Protocol) packetized,
VoIP (VoIP) transferred to the receiving side via the Internet
and a receiving-side gateway device having a VoIP function of converting an IP packet received via the Internet into voice data, the security system including: TOS (type
(e.g., e.sub.service) field in the originating gateway apparatus, wherein the source gateway device has means for converting the IP packet into an authentication field, and checking the IP packet for tampering based on the authentication field of the IP header. Means for converting the authentication field into the TOS field when it is determined that the authentication has not been performed, in the receiving-side gateway device.
【請求項2】 前記音声データは、前記発信側の電話端
末及び電話交換機のいずれかで生成され、前記受信側の
電話端末及び電話交換機のいずれかに転送されることを
特徴とする請求項1記載のセキュリティシステム。
2. The apparatus according to claim 1, wherein the voice data is generated by one of the calling telephone terminal and the telephone exchange and transferred to one of the receiving telephone terminal and the telephone exchange. The security system described.
【請求項3】 前記発信側ゲートウェイ装置及び前記受
信側ゲートウェイ装置は、前記インタネットと音声ネッ
トワークとの境界部分に設けられたVoIPゲートウェ
イ装置であることを特徴とする請求項1または請求項2
記載のセキュリティシステム。
3. The gateway device according to claim 1, wherein the originating gateway device and the receiving gateway device are VoIP gateway devices provided at a boundary between the Internet and a voice network.
The security system described.
【請求項4】 前記認証フィールドのチェックで前記I
Pパケットの改ざんが行われていると判断した時に当該
IPパケットを破棄する手段を前記受信側ゲートウェイ
装置に含むことを特徴とする請求項1から請求項3のい
ずれか記載のセキュリティシステム。
4. The method according to claim 1, wherein said checking of said authentication field
4. The security system according to claim 1, wherein said receiving-side gateway device includes means for discarding said IP packet when it is determined that the P-packet has been tampered with.
【請求項5】 前記認証フィールドのチェックで前記I
Pパケットの改ざんが行われていると判断した時に送信
元に対して否定応答を送信する手段を前記受信側ゲート
ウェイ装置に含むことを特徴とする請求項4記載のセキ
ュリティシステム。
5. The method according to claim 1, wherein said authentication field checks said I
5. The security system according to claim 4, wherein said receiving-side gateway device includes means for transmitting a negative acknowledgment to the transmission source when it is determined that the P-packet has been tampered with.
【請求項6】 発信側で生成された音声データをIP
(InternetProtocol)パケット化し、
インタネットを介して受信側に転送するVoIP(vo
ice over IP)機能を持つ発信側ゲートウェ
イ装置と、前記インタネットを介して受信したIPパケ
ットを音声データに変換するVoIP機能を持つ受信側
ゲートウェイ装置とを含むセキュリティシステムの音声
データセキュリティ方法であって、 前記IPパケットに対してIPヘッダのTOS(typ
e of service)フィールドを認証フィール
ドに変換するステップを前記発信側ゲートウェイ装置に
有し、 前記IPヘッダの認証フィールドを基に前記IPパケッ
トの改ざんをチェックするステップと、そのチェックで
前記IPパケットの改ざんが行われていないと判断した
時に前記認証フィールドを前記TOSフィールドに変換
するステップとを前記受信側ゲートウェイ装置に有する
ことを特徴とする音声データセキュリティ方法。
6. The voice data generated on the transmitting side is transmitted over IP
(Internet Protocol) packetized,
VoIP (VoIP) transferred to the receiving side via the Internet
A voice data security method for a security system, comprising: an originating gateway device having an IP address (ice over IP) function; and a receiving gateway device having a VoIP function for converting an IP packet received via the Internet into voice data, For the IP packet, TOS (type
(e.g., e of service) field in the originating gateway device, wherein the originating gateway device has a step of converting the IP packet into an authentication field, and checking the IP packet for tampering based on the authentication field of the IP header. Converting the authentication field to the TOS field when it is determined that the authentication has not been performed, in the receiving-side gateway device.
【請求項7】 前記音声データは、前記発信側の電話端
末及び電話交換機のいずれかで生成され、前記受信側の
電話端末及び電話交換機のいずれかに転送されることを
特徴とする請求項6記載の音声データセキュリティ方
法。
7. The telephone system according to claim 6, wherein the voice data is generated by one of the calling side telephone terminal and the telephone exchange, and transferred to one of the receiving side telephone terminal and the telephone exchange. The described voice data security method.
【請求項8】 前記発信側ゲートウェイ装置及び前記受
信側ゲートウェイ装置は、前記インタネットと音声ネッ
トワークとの境界部分に設けられたVoIPゲートウェ
イ装置であることを特徴とする請求項6または請求項7
記載の音声データセキュリティ方法。
8. The VoIP gateway device according to claim 6, wherein the originating gateway device and the receiving gateway device are VoIP gateway devices provided at a boundary between the Internet and a voice network.
The described voice data security method.
【請求項9】 前記認証フィールドのチェックで前記I
Pパケットの改ざんが行われていると判断した時に当該
IPパケットを破棄するステップを前記受信側ゲートウ
ェイ装置に含むことを特徴とする請求項6から請求項8
のいずれか記載の音声データセキュリティ方法。
9. The method according to claim 9, wherein said authentication field checks
9. The receiving side gateway device according to claim 6, further comprising a step of discarding the IP packet when it is determined that the P packet has been tampered with.
The voice data security method according to any one of the above.
【請求項10】 前記認証フィールドのチェックで前記
IPパケットの改ざんが行われていると判断した時に送
信元に対して否定応答を送信するステップを前記受信側
ゲートウェイ装置に含むことを特徴とする請求項4記載
の音声データセキュリティ方法。
10. The reception-side gateway device includes a step of transmitting a negative acknowledgment to a transmission source when it is determined that the IP packet has been tampered with by checking the authentication field. Item 6. The voice data security method according to Item 4.
JP2000370845A 2000-12-06 2000-12-06 Security system and voice data security method used for it Pending JP2002176455A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2000370845A JP2002176455A (en) 2000-12-06 2000-12-06 Security system and voice data security method used for it

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2000370845A JP2002176455A (en) 2000-12-06 2000-12-06 Security system and voice data security method used for it

Publications (1)

Publication Number Publication Date
JP2002176455A true JP2002176455A (en) 2002-06-21

Family

ID=18840658

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2000370845A Pending JP2002176455A (en) 2000-12-06 2000-12-06 Security system and voice data security method used for it

Country Status (1)

Country Link
JP (1) JP2002176455A (en)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2019049968A (en) * 2017-07-21 2019-03-28 フィッシャー−ローズマウント システムズ,インコーポレイテッド Firewall for encrypted traffic in process control system

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2019049968A (en) * 2017-07-21 2019-03-28 フィッシャー−ローズマウント システムズ,インコーポレイテッド Firewall for encrypted traffic in process control system
JP7148303B2 (en) 2017-07-21 2022-10-05 フィッシャー-ローズマウント システムズ,インコーポレイテッド Firewall for encrypted traffic in process control systems

Similar Documents

Publication Publication Date Title
EP1326414B1 (en) Secure voice and data transmission via IP telephones
US7890749B2 (en) System and method for providing security in a telecommunication network
EP2215755B1 (en) Ip-based call content intercept using repeaters
Karapantazis et al. VoIP: A comprehensive survey on a promising technology
Kuhn et al. Security considerations for voice over IP systems
EP1738508B1 (en) Method and apparatus for transporting encrypted media streams over a wide area network
US8774764B2 (en) Method and system for peer-to-peer enforcement
US7716731B2 (en) Method for dynamically tunneling over an unreliable protocol or a reliable protocol, based on network conditions
WO2003105410A1 (en) Mechanism for implementing voice over ip telephony behind network firewalls
US10630656B2 (en) System and method of encrypted media encapsulation
JP4201790B2 (en) Voice data processing method and apparatus in packet communication network to which encryption for efficient bandwidth use is applied
JP2002176455A (en) Security system and voice data security method used for it
JP2003244194A (en) Data encrypting apparatus, encryption communication processing method, and data relaying apparatus
JP4649242B2 (en) Terminal adapter device
US8605712B1 (en) Method and apparatus for distributing video with offload engine
Lin et al. The softphone security
Gao Security in VoIP-Current situation and necessary development
Kamble et al. Interoperability and Vulnerabilities in VoIP protocol (SIP, H. 323)
Kim et al. A VoIP system for mobility voice security support using the VPN
Sweeney et al. Comparison of IPsec to TLS and SRTP for Securing VoIP.
Orrblad et al. Secure VoIP: call establishment and media protection

Legal Events

Date Code Title Description
A02 Decision of refusal

Free format text: JAPANESE INTERMEDIATE CODE: A02

Effective date: 20040608