JP2006203764A - Mobile communication system - Google Patents

Mobile communication system Download PDF

Info

Publication number
JP2006203764A
JP2006203764A JP2005015488A JP2005015488A JP2006203764A JP 2006203764 A JP2006203764 A JP 2006203764A JP 2005015488 A JP2005015488 A JP 2005015488A JP 2005015488 A JP2005015488 A JP 2005015488A JP 2006203764 A JP2006203764 A JP 2006203764A
Authority
JP
Japan
Prior art keywords
map
ike
key
information
address
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2005015488A
Other languages
Japanese (ja)
Inventor
Shigenaga Sakukawa
成永 佐久川
Masanobu Otsuka
政暢 大塚
Hiroshi Kitamura
浩 北村
Shiro Mizuno
志郎 水野
Kazuhiko Suzuki
和彦 鈴木
Masaya Tanaka
昌也 田中
康志 ▲高▼木
Koji Takagi
Hiroyuki Onishi
浩行 大西
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
NEC Corp
Nippon Telegraph and Telephone Corp
Original Assignee
NEC Corp
Nippon Telegraph and Telephone Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by NEC Corp, Nippon Telegraph and Telephone Corp filed Critical NEC Corp
Priority to JP2005015488A priority Critical patent/JP2006203764A/en
Publication of JP2006203764A publication Critical patent/JP2006203764A/en
Pending legal-status Critical Current

Links

Images

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To provide a mobile communication system where it is possible to access an HA (home agent) which an original contracted business company has even when an MN (mobile node) moves to a business company except for the contracted business company, by enabling the MN to obtain a closest MAP (mobile anchor point) address to set a pre-share key to a MAP safely. <P>SOLUTION: The system is provided with an SLP-DA (service location protocol-directory agent) for managing a pre-share key information for IKE (Internet key exchange) corresponding to the MN, and unitarily managing address information of the MAP under control of one or a plurality of HAs. When the MN moves from a network under control of one HA to a network under control of another HA; the SLP-DA registers a pre-share key for IKE corresponding to a key index to the closest MAP, and delivers the address information of the closest MAP and key index information to a UA (user agent) of the MN. When the SLP-DA registers the pre-share key for IKE in the closest MAP, IPsec is applied. <P>COPYRIGHT: (C)2006,JPO&NCIPI

Description

本発明は、HA(Home Agent)と階層化されたMAP(Mobile Anchor
Point)を複数持つIPv6ネットワークに利用する。本発明は、MNと、MNが接続しているIPv6ネットワークと、IPv6ネットワークと接続し、MNと通信データを交換する通信相手とで構成される通信システムに関し、より詳細には、通信を行う二者の間で暗号化や認証のための秘密鍵の生成および交換を自動で行うことが可能なプロトコル(IKE:Internet
Key Exchange)を利用するセキュリティ情報管理システムに関する。
The present invention is based on MAP (Mobile Anchor) layered with HA (Home Agent).
It is used for IPv6 networks with multiple (Point). The present invention relates to a communication system including a MN, an IPv6 network to which the MN is connected, and a communication partner that is connected to the IPv6 network and exchanges communication data with the MN. Protocol (IKE: Internet) that can automatically generate and exchange private keys for encryption and authentication
It relates to a security information management system using Key Exchange.

HAと階層化されたMAPを複数持つIPv6ネットワークにおいて、HA配下にMAPを構築した場合に、MN(Mobile Node)がMAPアドレスを取得する方法として、IETF(The Internet Engineering Task
Force)のdraftでは、AR(Access Router)からのRA(Router Advertisement)にMAPアドレスのポイントを付けることになっている。
In an IPv6 network having a plurality of MAPs layered with the HA, when the MAP is constructed under the HA, the MN (Mobile Node) obtains the MAP address as a method of obtaining the IETF (The Internet Engineering Task
In the (Force) draft, a MAP address point is attached to an RA (Router Advertisement) from an AR (Access Router).

MNとMAPとの間のIKE Phase1における認証方式として事前共有鍵方式を採った場合に、MNの事前共有鍵をMAPに設定し、この事前共有鍵を用いてMAPはMNを認証する。   When the pre-shared key method is adopted as the authentication method in the IKE Phase 1 between the MN and the MAP, the MN's pre-shared key is set in the MAP, and the MAP authenticates the MN using the pre-shared key.

MAPが多様な事業会社に配置される場合には、契約者毎のローミング契約に基づき、契約事業会社以外へMNが移動した場合には、ローミング契約した事業会社のMAPを経由し、当該事業会社のHAへアクセスする。
特開2003−51841号公報 特開2003−179592号公報 特開2003−318956号公報
If the MAP is located in various business companies, based on the roaming contract of each contractor, if the MN moves to a non-contracted business company, the business company passes through the MAP of the business company that has the roaming contract. Access to HA.
JP 2003-51841 A Japanese Patent Laid-Open No. 2003-179592 Japanese Patent Laid-Open No. 2003-318956

HA配下にMAPを構築した場合に、MNがMAPアドレスを取得する方法として、IETFのdraftでは、ARからのRAにMAPアドレスのポイントを付けることになっているが、現在のルータでは、このようなMAPアドレスの取得手順は実装されておらず、MAPアドレスを取得することができない。   When a MAP is established under the control of the HA, as a method for the MN to acquire the MAP address, the IETF draft is to attach the MAP address point to the RA from the AR. The MAP address acquisition procedure is not implemented and the MAP address cannot be acquired.

MNとMAPとの間のIKE Phase1における認証方式として事前共有鍵方式を採った場合に、MNの事前共有鍵を安全にMAPに設定する方法が無い。契約時にネットワーク上のMAP鍵全てをMNに配布することは理論上では可能であるが、MAPに移動してくる可能性のあるMNの鍵全てをMAPに持たせることはMAPのメモリ制限およびネットワークへの過剰設備を設置する運用が強いられるために難しく、実現困難である。   When the pre-shared key method is adopted as the authentication method in IKE Phase 1 between the MN and the MAP, there is no method for setting the MN pre-shared key in the MAP safely. Although it is theoretically possible to distribute all MAP keys on the network to the MN at the time of contract, it is possible to have the MAP have all the keys of the MN that may move to the MAP. It is difficult and difficult to implement because it is forced to install excess equipment.

MAPが多様な事業会社に配置される場合には、契約者毎のローミング契約に基づいた利用の制限を行うための方法が確立していないため、契約事業会社以外へMNが移動した場合には、ローミング契約した事業会社のMAPを経由し、本来の契約事業会社が持つHAへのアクセスができない。   When MAP is deployed in various business companies, there is no established method for restricting usage based on roaming contracts for each contractor. The HA of the original contracting business company cannot be accessed via the MAP of the business company with the roaming contract.

本発明は、このような背景に行われたものであって、MNが直近のMAPアドレスを取得することができ、安全にMAPに事前共有鍵を設定することができ、契約事業会社以外へMNが移動した場合でも本来の契約事業会社が持つHAへのアクセスが可能となる移動通信システムを提供することを目的とする。   The present invention has been made in such a background. The MN can acquire the latest MAP address, can securely set a pre-shared key in the MAP, An object of the present invention is to provide a mobile communication system that enables access to the HA of the original contract business company even when the mobile phone moves.

本発明は、単一事業会社もしくはローミングを含む複数の事業会社が設置したMAP情報をMAPテーブルとしてSLP・DA(Service Location Protocol・Directory Agent)配下のDB(Data Base)として一元管理することにより、MN のUA(User
Agent)からMAPアドレス取得要求をSLP・DAに対して送信し、SLP・DAはローミング契約情報のチェックを行いローミング契約された事業会社への移動かを判断し、ローミング契約された事業会社への移動であればSLP・DAにおいてMNの在圏Prefix情報を元に直近のMAPアドレスの割当てを行う。在圏Prefixの直近にMAPが複数配置されている場合は、ラウンドロビンで割当てるMAPを変更する。
The present invention centrally manages MAP information installed by a single business company or a plurality of business companies including roaming as a MAP table as a DB (Data Base) under SLP / DA (Service Location Protocol / Directory Agent), MN UA (User
Agent) sends a MAP address acquisition request to the SLP / DA, and the SLP / DA checks the roaming contract information to determine whether the roaming contracted operating company is transferred to the roaming contracted operating company. If it is a movement, the nearest MAP address is assigned based on the MN's existing Prefix information in SLP / DA. When a plurality of MAPs are arranged in the immediate vicinity of the existing Prefix, the MAP assigned by round robin is changed.

また、MN配布時にMNとMAPとの間で用いるMNのIKE用事前共有鍵を複数アサインし、それぞれの鍵にIDを付与した上でkey−index情報としてMNとSLP・DAとで保持し、MNとSLP・DAとの間では、そのkey−index情報をやり取りすることで、第三者に見られても実際の共有鍵が解らないようにし、SLP・DAとMAPとの間にはKDC(Key Distribute Control)によるIPsecに基づく署名機能を用いて第三者にMNの事前共有鍵が見られないようにしてMAPへMNの事前共有鍵を登録する。   Also, a plurality of MN IKE pre-shared keys used between the MN and the MAP at the time of MN distribution are assigned, IDs are assigned to the respective keys, and key-index information is held between the MN and the SLP / DA. By exchanging the key-index information between the MN and the SLP / DA, the actual shared key is not understood even if seen by a third party, and the KDC is between the SLP / DA and the MAP. Using the signature function based on IPsec by (Key Distribute Control), the pre-shared key of the MN is registered in the MAP so that the pre-shared key of the MN cannot be seen by a third party.

これにより、MAPアドレスの取得とMAPへの事前共有鍵の安全な配布、そしてローミング契約した事業会社のネットワークへの移動時の移動先MAPを経由して本来の契約事業会社が持つHAへのアクセスを可能とすることができる。   As a result, the acquisition of the MAP address, the secure distribution of the pre-shared key to the MAP, and the access to the HA of the original contracted business company via the destination MAP when moving to the network of the business company contracted for roaming Can be made possible.

すなわち、本発明の第一の観点は、MNと、このMNが接続しているIPv6ネットワークと、このIPv6ネットワークと接続され、前記MNと通信データを交換するHAと、このHA配下で前記MNと直接接続されるMAPとを備えた移動通信システムである。   That is, the first aspect of the present invention is the MN, the IPv6 network to which the MN is connected, the HA connected to the IPv6 network and exchanging communication data with the MN, and the MN under the HA. It is a mobile communication system provided with MAP connected directly.

ここで、本発明の特徴とするところは、前記MNには、前記MAPが前記MNを認証するためのIKE用事前共有鍵が複数個割当てられ、この複数のIKE用事前共有鍵には、それぞれキー・インデックス値が付与され、前記MNに割当てられたIKE用事前共有鍵情報を前記MNに対応して管理すると共に、1つまたは複数のHA配下のMAPのアドレス情報を一元的に管理する手段を備え、前記MNのUAは、当該MNが一つの前記HAの管轄するネットワークから他のHAが管轄するネットワークに移動したときには、前記管理する手段に対し、自己に直近の新たなMAPのアドレスとこのMAPが自己を認証するために必要となる前記IKE事前共有鍵の前記キー・インデックス情報とを要求する手段を備え、前記管理する手段は、この要求に応じて前記MNの位置情報に基づき、前記MNに直近のMAPのアドレスとこのMAPが前記MNを認証するために必要となる前記IKE用事前共有鍵を示す前記キー・インデックスとを決定し、決定された前記キー・インデックスに対応するIKE事前共有鍵を前記直近のMAPに登録すると共に、前記MNのUAに前記直近のMAPのアドレス情報と前記キー・インデックス情報とを配布する手段を備えたところにある。   Here, a feature of the present invention is that the MN is assigned a plurality of IKE pre-shared keys for the MAP to authenticate the MN, and each of the plurality of IKE pre-shared keys includes Means for managing pre-shared key information for IKE assigned to the MN corresponding to the MN, and managing address information of one or a plurality of MAPs under the HA, with a key index value assigned When the MN moves from a network managed by one HA to a network managed by another HA, the UA of the MN sends an address of a new MAP nearest to itself to the managing means. Means for requesting the key index information of the IKE pre-shared key necessary for the MAP to authenticate itself, and the managing means comprises: Based on the location information of the MN, the MAP address nearest to the MN and the key index indicating the IKE pre-shared key necessary for the MAP to authenticate the MN are determined based on the request of the MN And registering the IKE pre-shared key corresponding to the determined key index with the nearest MAP, and distributing the address information of the nearest MAP and the key index information to the UA of the MN. It is in place.

前記管理する手段が前記直近のMAPに前記IKE用事前共有鍵の登録を行うときには、IPsecを適用する手段を備えることが望ましい。   When the managing means registers the pre-shared key for IKE in the nearest MAP, it is desirable to include means for applying IPsec.

本発明の第二の観点は、SLP・DAであって、本発明の特徴とするところは、MNと、このMNが接続しているIPv6ネットワークと、このIPv6ネットワークと接続され、前記MNと通信データを交換するHAと、このHA配下で前記MNと直接接続されるMAPとを備え、前記MNには、前記MAPが前記MNを認証するためのIKE用事前共有鍵が複数個割当てられ、この複数のIKE用事前共有鍵には、それぞれキー・インデックス値が付与される移動通信システムに適用され、前記MNに割当てられたIKE用事前共有鍵情報を前記MNに対応して管理すると共に、1つまたは複数のHA配下のMAPのアドレス情報を一元的に管理する手段を備え、前記MNのUAは、当該MNが一つの前記HAの管轄するネットワークから他のHAが管轄するネットワークに移動したときには、前記管理する手段に対し、自己に直近の新たなMAPのアドレスとこのMAPが自己を認証するために必要となる前記IKE用事前共有鍵の前記キー・インデックス情報とを要求し、前記管理する手段は、この要求に応じて前記MNの位置情報に基づき、前記MNに直近のMAPのアドレスとこのMAPが前記MNを認証するために必要となる前記IKE用事前共有鍵を示す前記キー・インデックスとを決定し、決定された前記キー・インデックスに対応するIKE用事前共有鍵を前記直近のMAPに登録すると共に、前記MNのUAに前記直近のMAPのアドレス情報と前記キー・インデックス情報とを配布する手段を備えたところにある。   The second aspect of the present invention is SLP / DA. The feature of the present invention is that the MN, the IPv6 network to which the MN is connected, and the IPv6 network are connected to and communicate with the MN. A HA that exchanges data and a MAP that is directly connected to the MN under the HA, and a plurality of IKE pre-shared keys for the MAP to authenticate the MN are allocated to the MN. The IKE pre-shared key is applied to a mobile communication system to which a key index value is assigned, and manages IKE pre-shared key information assigned to the MN corresponding to the MN. Means for centrally managing the address information of MAPs under one or a plurality of HAs, and the UA of the MN is a network managed by the MN. When moving to a network under the control of another HA, the key of the IKE pre-shared key that is necessary for the MAP to authenticate itself to the managing means and the address of the new MAP nearest to the self. In response to the request, the managing means requests the index information, and based on the location information of the MN, the address of the MAP nearest to the MN and the MAP required for the MAP to authenticate the MN The key index indicating the pre-shared key for IKE is determined, the pre-shared key for IKE corresponding to the determined key index is registered in the nearest MAP, and the nearest MAP is registered in the UA of the MN Means for distributing the address information and the key index information.

前記管理する手段が前記直近のMAPに前記IKE用事前共有鍵の登録を行うときには、IPsecを適用する手段を備えることが望ましい。   When the managing means registers the pre-shared key for IKE in the nearest MAP, it is desirable to include means for applying IPsec.

本発明の第三の観点はプログラムであって、本発明の特徴とするところは、情報処理装置にインストールすることにより、その情報処理装置に、MNと、このMNが接続しているIPv6ネットワークと、このIPv6ネットワークと接続され、前記MNと通信データを交換するHAと、このHA配下で前記MNと直接接続されるMAPとを備え、前記MNには、前記MAPが前記MNを認証するためのIKE用事前共有鍵が複数個割当てられ、この複数のIKE用事前共有鍵には、それぞれキー・インデックス値が付与される移動通信システムに適用され、前記MNに割当てられたIKE用事前共有鍵情報を前記MNに対応して管理すると共に、1つまたは複数のHA配下のMAPのアドレス情報を一元的に管理する機能を備え、前記MNのUAは、当該MNが一つの前記HAの管轄するネットワークから他のHAが管轄するネットワークに移動したときには、前記管理する機能に対し、自己に直近の新たなMAPのアドレスとこのMAPが自己を認証するために必要となる前記IKE用事前共有鍵の前記キー・インデックス情報とを要求し、前記管理する機能は、この要求に応じて前記MNの位置情報に基づき、前記MNに直近のMAPのアドレスとこのMAPが前記MNを認証するために必要となる前記IKE用事前共有鍵を示す前記キー・インデックスとを決定し、決定された前記キー・インデックスに対応するIKE用事前共有鍵を前記直近のMAPに登録すると共に、前記MNのUAに前記直近のMAPのアドレス情報と前記キー・インデックス情報とを配布する機能を備えたSLP・DAに相応する機能を実現させるところにある。   A third aspect of the present invention is a program, and the feature of the present invention is that, when installed in the information processing apparatus, the information processing apparatus is connected to the MN and the IPv6 network to which the MN is connected. , Which is connected to the IPv6 network and exchanges communication data with the MN, and a MAP directly connected to the MN under the HA, the MN authenticating the MN to the MN A plurality of pre-shared keys for IKE are allocated, and the pre-shared key information for IKE allocated to the MN is applied to the mobile communication system to which each of the plurality of pre-shared keys for IKE is assigned a key index value. And a function for centrally managing address information of one or a plurality of MAPs under HA, When a MN moves from a network managed by one HA to a network managed by another HA, the UA authenticates itself to the function managed by the new MAP address closest to the MN. Requesting the key index information of the IKE pre-shared key that is necessary for the management, and the function to manage is based on the location information of the MN in response to the request, and the address of the MAP nearest to the MN And the key index indicating the IKE pre-shared key necessary for the MAP to authenticate the MN, and the IKE pre-shared key corresponding to the determined key index is determined as the latest IKE pre-shared key. A function of registering with the MAP and distributing the address information of the latest MAP and the key index information to the UA of the MN There is to for realizing functions corresponding to SLP · DA with.

前記管理する機能が前記直近のMAPに前記IKE用事前共有鍵の登録を行うときには、IPsecを適用する機能を実現させることが望ましい。   When the function to be managed registers the pre-shared key for IKE in the nearest MAP, it is desirable to realize a function to apply IPsec.

本発明のプログラムは記録媒体に記録されることにより、前記情報処理装置は、この記録媒体を用いて本発明のプログラムをインストールすることができる。あるいは、本発明のプログラムを保持するサーバからネットワークを介して直接前記情報処理装置に本発明のプログラムをインストールすることもできる。   By recording the program of the present invention on a recording medium, the information processing apparatus can install the program of the present invention using the recording medium. Alternatively, the program of the present invention can be directly installed in the information processing apparatus via a network from a server holding the program of the present invention.

これにより、汎用の情報処理装置を用いて、MNが直近のMAPアドレスを取得することができ、安全にMAPに事前共有鍵を設定することができ、契約事業会社以外へMNが移動した場合でも本来の契約事業会社が持つHAへのアクセスが可能となる移動通信システムに適用されるSLP・DAを実現することができる。   Thereby, using a general-purpose information processing device, the MN can acquire the latest MAP address, can safely set a pre-shared key in the MAP, and even when the MN moves to other than the contracting business company It is possible to realize SLP / DA applied to a mobile communication system that enables access to the HA of the original contracting company.

本発明によれば、
1.HA配下にMAPを構築した場合に、MNはSLP・DAに問い合わせることで、直近のMAPアドレスを取得することが可能となる。
2.MNとMAPとの間のIKE Phase1における認証方式として事前共有鍵方式を採った場合に、SLP・DAがMNの事前共有鍵をKey Distributeを通して相互間でIPsecを適用することで安全にMAPに設定することができる。
3.MAPが多様な事業会社に配置される場合でも、契約者毎のローミング契約に基づいた利用の制限をSLP・DAでACL(Access Control)情報で制御することができ、契約事業会社以外へMNが移動した場合でも、ローミング契約した事業会社のMAPを経由し、本来の契約事業会社が持つHAへのアクセスが可能となる。
According to the present invention,
1. When the MAP is constructed under the HA, the MN can obtain the latest MAP address by making an inquiry to the SLP / DA.
2. When the pre-shared key method is adopted as the authentication method in IKE Phase 1 between the MN and the MAP, the SLP / DA securely sets the pre-shared key of the MN to the MAP by applying IPsec between the MN and the key distribution to each other. can do.
3. Even when MAP is deployed in various business companies, the usage restrictions based on roaming contracts for each contractor can be controlled by ACL (Access Control) information using SLP / DA. Even when the user moves, the HA of the original contract business company can be accessed via the MAP of the business company contracted for roaming.

本発明実施例を図1〜図10を参照して説明する。図1は本実施例のSLP・DAのブロック構成図である。図2はMNのUA(図ではMN/UAと図示)のブロック構成図である。図3はIKE用事前共有鍵とこれに対応するキー・インデックスとを示す図である。   Embodiments of the present invention will be described with reference to FIGS. FIG. 1 is a block diagram of the SLP / DA of this embodiment. FIG. 2 is a block diagram of the MN's UA (denoted as MN / UA in the figure). FIG. 3 is a diagram showing IKE pre-shared keys and corresponding key indexes.

本実施例は、図6または図7に示すように、MNと、このMNが接続しているIPv6ネットワークと、このIPv6ネットワークと接続され、前記MNと通信データを交換するHAと、このHA配下で前記MNと直接接続されるMAPとを備えた移動通信システムである。   In this embodiment, as shown in FIG. 6 or FIG. 7, the MN, the IPv6 network to which the MN is connected, the HA connected to the IPv6 network and exchanging communication data with the MN, and the subordinates of the HA And a MAP directly connected to the MN.

ここで、本実施例の特徴とするところは、前記MNには、図3に示すように、前記MAPが前記MNを認証するためのIKE用事前共有鍵が複数個割当てられ、この複数のIKE用事前共有鍵には、それぞれキー・インデックス値が付与され、前記MNに割当てられたIKE用事前共有鍵情報を前記MNに対応して管理すると共に、1つまたは複数のHA配下のMAPのアドレス情報を一元的に管理するSLP・DAを備え、前記MNのUAは、図2に示すように、当該MNが一つの前記HAの管轄するネットワークから他のHAが管轄するネットワークに移動したときには、前記SLP・DAに対し、自己に直近の新たなMAPのアドレスとこのMAPが自己を認証するために必要となる前記IKE用事前共有鍵の前記キー・インデックス情報とを要求する直近MAPアドレス取得部5を備え、前記SLP・DAは、図1に示すように、この要求に応じて前記MNの位置情報に基づき、前記MNに直近のMAPのアドレスとこのMAPが前記MNを認証するために必要となる前記IKE用事前共有鍵を示す前記キー・インデックスとをそれぞれMAPアドレス決定部1およびキー・インデックス決定部2によりそれぞれ決定し、決定された前記キー・インデックスに対応するIKE用事前共有鍵をIKE用事前共有鍵情報登録部3により前記直近のMAPに登録すると共に、前記MNのUAに、MAPアドレスおよびキー・インデックス情報配布部4により前記直近のMAPのアドレス情報と前記キー・インデックス情報とを配布するところにある。   Here, as a feature of this embodiment, as shown in FIG. 3, the MN is assigned a plurality of IKE pre-shared keys for the MAP to authenticate the MN. Each pre-shared key is assigned a key index value, manages pre-shared key information for IKE assigned to the MN, corresponding to the MN, and addresses of one or more MAPs under the HA As shown in FIG. 2, when the MN moves from a network under the jurisdiction of one HA to a network under the jurisdiction of another HA, as shown in FIG. For the SLP / DA, the new MAP address closest to itself and the key index of the pre-shared key for IKE that this MAP needs to authenticate itself As shown in FIG. 1, the SLP / DA receives the nearest MAP address and the address of the nearest MAP to the MN based on the location information of the MN in response to the request. The MAP address determination unit 1 and the key index determination unit 2 respectively determine the key index indicating the IKE pre-shared key necessary for the MAP to authenticate the MN. The IKE pre-shared key corresponding to the index is registered in the nearest MAP by the IKE pre-shared key information registration unit 3, and the MAP address and key / index information distribution unit 4 stores the nearest MAP in the MN's UA. The address information and the key index information are distributed.

なお、前記SLP・DAのIKE用事前共有鍵情報登録部3は、前記直近のMAPに前記IKE用事前共有鍵の登録を行うときには、IPsecを適用する。   Note that the IKE pre-shared key information registration unit 3 of the SLP • DA applies IPsec when registering the IKE pre-shared key to the nearest MAP.

図8はSLP・DAがアクセスするテーブル類を示す図である。図8に示すように、SLP・DAは、MNテーブル、キャリアテーブル、MAPテーブルにアクセスする。MNテーブルは、契約ID、HoA(Home Address)、ローミングコントロールのためのACL、最後に登録されたMAPアドレス、キーリストからなる。HoAおよびローミングコントロールのためのACLは契約情報を示し、最後に登録されたMAPアドレスは状態を示す。キャリアテーブルは、キャリアID、リモートDBのIDからなる。MAPテーブルは、プリフィックス、プリフィックス長、MAPアドレスからなる。   FIG. 8 is a diagram showing tables that are accessed by the SLP / DA. As shown in FIG. 8, the SLP / DA accesses the MN table, the carrier table, and the MAP table. The MN table includes a contract ID, a HoA (Home Address), an ACL for roaming control, a MAP address registered last, and a key list. The ACL for HoA and roaming control indicates contract information, and the last registered MAP address indicates the status. The carrier table includes a carrier ID and a remote DB ID. The MAP table includes a prefix, a prefix length, and a MAP address.

図9はMNのUAが保有するテーブル類を示す図である。図2に示すように、MNのUAは、契約情報テーブル6、アドレステーブル7を保有する。図9に示すように、契約情報テーブル6は、契約ID、HoA、キャリアID、最後に登録したMAPアドレス、キーリストからなる。HoAおよびキャリアIDは契約情報を示し、最後に登録したMAPアドレスは状態を示す。アドレステーブル7は、プリフィックス、プリフィックス長、LCoA(Local Care of Address)、入手したMAPアドレスからなる。   FIG. 9 is a diagram showing tables held by the UA of the MN. As shown in FIG. 2, the UA of the MN has a contract information table 6 and an address table 7. As shown in FIG. 9, the contract information table 6 includes a contract ID, HoA, carrier ID, last registered MAP address, and key list. HoA and carrier ID indicate contract information, and the last registered MAP address indicates a state. The address table 7 includes a prefix, a prefix length, an LCoA (Local Care of Address), and the obtained MAP address.

図10はDB操作のAPI(Application Programming
Interface)を示す図である。図10に示すように、SLP・DAは、キャリアテーブルに契約IDをKEYに問い合わせ、キャリアIDとリモートDB名を取得し、次にMNテーブルに契約IDをKEYに問い合わせ、ACL情報と鍵情報(PSK、Key−Index)を取得する。
FIG. 10 shows an application programming API (Application Programming).
FIG. As shown in FIG. 10, the SLP / DA queries the carrier table for the contract ID KEY, obtains the carrier ID and the remote DB name, then queries the MN table for the contract ID KEY, and acquires ACL information and key information ( PSK, Key-Index).

また、MAPテーブルにLCoAをKEYに問い合わせ、MAPアドレスを取得する。キャリアテーブル、MAPテーブルは、共通ネットワーク側に存在し、MNテーブルはキャリア側ネットワークに存在する。   Also, the MAP table is inquired of KEY for LCoA, and the MAP address is acquired. The carrier table and the MAP table exist on the common network side, and the MN table exists on the carrier side network.

なお、単一キャリアにおける運用の際には1つのネットワークにキャリアテーブル、MAPテーブル、MNテーブルが存在する。   Note that a carrier table, a MAP table, and an MN table exist in one network when operating on a single carrier.

本発明は、汎用の情報処理装置にインストールすることにより、その情報処理装置に本発明のSLP・DAに相応する機能を実現させるプログラムとして実現することができる。このプログラムは、記録媒体に記録されて情報処理装置にインストールされ、あるいは通信回線を介して情報処理装置にインストールされることにより当該情報処理装置に、MAPアドレス決定部1、キー・インデックス決定部2、IKE用事前共有鍵情報登録部3、MAPアドレスおよびキー・インデックス情報配布部4にそれぞれ相応する機能を実現させることができる。   The present invention can be implemented as a program that, when installed in a general-purpose information processing apparatus, causes the information processing apparatus to realize functions corresponding to the SLP / DA of the present invention. This program is recorded on a recording medium and installed in the information processing apparatus, or installed in the information processing apparatus via a communication line, whereby the MAP address determination unit 1 and the key / index determination unit 2 are installed in the information processing apparatus. The IKE pre-shared key information registration unit 3, the MAP address and key / index information distribution unit 4 can realize corresponding functions.

以下では、本実施例をさらに詳細に説明する。   Hereinafter, this embodiment will be described in more detail.

図6は単一事業会社によるネットワーク運用におけるMAP提供時の処理の概略図である。図6に示すように、単一事業会社においてMAPを提供する場合は事業会社が提供するネットワーク内にMNテーブルとMAPテーブルとをDBとしてアクセス可能なSLP・DAを設け、SLP・DAで利用するデータ(MAPアクセス、事前共有鍵(Pre-share key)、key−index等)はData Base技術で管理する。この際、SLP・DAのノードとDBを持つノードは異ならせSLP・DAの冗長化を行う。   FIG. 6 is a schematic diagram of processing when a MAP is provided in network operation by a single business company. As shown in FIG. 6, when a MAP is provided by a single business company, an SLP / DA that can access the MN table and the MAP table as a DB is provided in the network provided by the business company, and is used by the SLP / DA. Data (MAP access, pre-shared key, key-index, etc.) is managed by Data Base technology. At this time, the SLP / DA node and the node having the DB are made different to make the SLP / DA redundant.

図7はルーティングを含む複数事業会社によるネットワーク運用におけるMAP提供時の概略図である。ルーティングを含む複数事業会社の場合には、MNテーブル(契約者情報)は登録した各事業会社が保持更新し、DB技術により情報を結ぶSLP・DAからは1つのDBにし、リモートDBの場所管理のためにキャリアテーブルを用意する。SLP・DAは代表幹事事業会社のネットワークもしくは共通のネットワーク上に共通センターとして設け、MAPテーブル、キャリアテーブルはこの共通センター内に配置する。この際、SLP・DAのノードとDBを持つノードとは異ならせSLP・DAの冗長化を行う。   FIG. 7 is a schematic diagram when MAP is provided in network operation by a plurality of business companies including routing. In the case of multiple business companies including routing, the MN table (contractor information) is maintained and updated by each registered business company, and the SLP / DA that connects information using DB technology is used as a single DB, and remote DB location management Prepare a carrier table for The SLP / DA is provided as a common center on the network of the representative managing company or a common network, and the MAP table and the carrier table are arranged in the common center. At this time, SLP / DA redundancy is performed by making the SLP / DA node different from the node having the DB.

次に、事業会社Aに属するMNのUAが事業会社Bのネットワーク配下へ移動した場合の処理の流れについて図4を用いて説明する。図4はMAPの場所を問い合わせる手順を示すシーケンス図である。   Next, a processing flow when the UA of the MN belonging to the business company A moves to the network of the business company B will be described with reference to FIG. FIG. 4 is a sequence diagram showing a procedure for inquiring about the location of the MAP.

事業会社Aのネットワークから事業会社Bのネットワークへ移動したMNのUAはRAを受信し(図4の(1))、RAより生成したLCoAと契約IDとを付けてSLP・DAへMAPアドレスとMAPアクセス時のIKE用事前共有鍵を示す共有鍵情報(index値)要求を行う(図4の(2))。なお、同一MAPDomain内における、MNのUAからの再MAPアドレス要求時に異なるMAP割当てをMNのUAに行うことを防ぐため、MNのUAはSLP・DAへの問い合わせのとき、現在用いているMAPアドレスを要求に含めている。   The UA of the MN that has moved from the network of the business company A to the network of the business company B receives the RA ((1) in FIG. 4), attaches the LCoA generated from the RA and the contract ID, and sends the MAP address to the SLP / DA. A shared key information (index value) request indicating the IKE pre-shared key at the time of MAP access is made ((2) in FIG. 4). In order to prevent different MAP assignments from being made to the MN's UA when a re-MAP address is requested from the MN's UA within the same MAP Domain, the MN's UA uses the currently used MAP address when making an inquiry to the SLP / DA. Is included in the request.

要求を受けたSLP・DAはDB技術を用いて契約IDとLCoAでDBを検索し(図4の(3))、キャリアID、リモートDB名、ACL情報、MAPアドレス、共有鍵情報(Pre- Shared Key、Key-index)を入手する(図4の(4))。   Upon receiving the request, the SLP / DA searches the DB with the contract ID and LCoA using the DB technology ((3) in FIG. 4), and carries the carrier ID, remote DB name, ACL information, MAP address, shared key information (Pre- (Shared Key, Key-index) is obtained ((4) in FIG. 4).

図6のように単一事業会社で運用する場合は、要求を受けたSLP・DAは(図6の(1))、DB技術を用いて契約IDでMNテーブルを検索し(図6の(2))、共有鍵情報(Pre-Shared Key、Key-index)とALC情報を取得する(図6の(3))。さらにLCoAでMAPテーブルを検索し(図6の(2))、MAPアドレスを取得する(図6の(3))。   When operating in a single business company as shown in FIG. 6, the SLP DA that receives the request ((1) in FIG. 6) searches the MN table by contract ID using DB technology ((( 2)), shared key information (Pre-Shared Key, Key-index) and ALC information are acquired ((3) in FIG. 6). Further, the MAP table is searched with LCoA ((2) in FIG. 6), and the MAP address is acquired ((3) in FIG. 6).

図7のように代表幹事事業会社/共通センターにSLP・DAを置く場合は契約IDとLCoAでキャリアテーブルを検索し(図7の(2))、キャリアIDとリモートDB名を取得し(図7の(3))、同様に、LCoAでMAPテーブルを検索し(図7の(2))、MAPアドレスを取得する(図7の(3))。さらに、取得したリモートDB名と契約IDをKeyとしてMNのUAが契約している事業会社が管理しているMNテーブルを検索し(図7の(4))、共有鍵情報(Pre-Shared Key、Key-index)とACL情報を取得する(図7の(5))。   When the SLP / DA is placed in the representative manager / common center as shown in FIG. 7, the carrier table is searched with the contract ID and LCoA ((2) in FIG. 7), and the carrier ID and the remote DB name are acquired (FIG. 7). Similarly, the MAP table is searched with LCoA ((2) in FIG. 7), and the MAP address is acquired ((3) in FIG. 7). Further, using the acquired remote DB name and contract ID as a key, the MN table managed by the business company contracted by the MN UA is searched ((4) in FIG. 7), and the shared key information (Pre-Shared Key) is searched. , Key-index) and ACL information are acquired ((5) in FIG. 7).

どちらの運用形態でも取得したMAPアドレスとACLよりMNのUAはMNが移動先で通信してよいかを判断し(図4の(5))、通信不可と判断の場合は処理終了し、MNのUAへは何も返さない。通信可能と判断の場合と取得したMAPアドレスのMAPに対し鍵情報とHoAをパラメータとして共有鍵の登録を登録鍵メッセージで行い(図4の(6))、その結果を鍵応答メッセージとしてMAPより受け取る(図4の(7))。   In either operation mode, the MN's UA determines from the MAP address and ACL acquired whether the MN can communicate at the destination ((5) in FIG. 4). If it is determined that communication is not possible, the process ends. Return nothing to UA. In the case of determining that communication is possible and registering the shared key with the key information and HoA as parameters for the MAP of the acquired MAP address ((6) in FIG. 4), the result is sent from the MAP as a key response message. Receive ((7) in FIG. 4).

SLP・DAは規定時間内に鍵応答メッセージを受信できない場合は、規定回数だけ再送を行う。規定回数再送しても鍵応答メッセージを受信できなかった場合はMNのUAに何も通知しない。鍵応答メッセージを受信した場合には、鍵受信メッセージ内の処理結果が不正終了の場合にMNのUAに何も通知しない。   If the SLP • DA cannot receive the key response message within the specified time, it retransmits the specified number of times. If the key response message is not received even after the predetermined number of retransmissions, nothing is notified to the UA of the MN. When the key response message is received, nothing is notified to the UA of the MN when the processing result in the key reception message is an illegal end.

処理結果が正常終了の場合はMNのUAにMNのUA・MAP間で使用する鍵情報(Key−index値)とMAPアドレスを通知する(図4の(8))。   If the processing result is normal termination, the MN UA is notified of the key information (Key-index value) used between the MN UA and MAP and the MAP address ((8) in FIG. 4).

なお、MNのUAとSLP・DAとの間は共有鍵そのものの情報は流れず、鍵を特定するKey−index値のみが流れているだけなので、第三者に盗み見られても安全であるが、SLP・DAとMAPとの間およびSLP・DAとDBとの間は鍵情報そのものがネットワークを流れるので安全でない。それを回避するためにKey Distributorを通して相互間でIPsecを適用することで安全性を確保している。   In addition, since the information on the shared key itself does not flow between the UA of the MN and the SLP / DA, and only the key-index value for specifying the key flows, it is safe even if it is stolen by a third party. The key information itself flows between the SLP • DA and the MAP and between the SLP • DA and the DB, which is not secure. In order to avoid this, security is ensured by applying IPsec between each other through a key distributor.

MNのUAは自身内の鍵管理テーブルを受信した鍵情報(Key−index値)で検索し、実際に使用する共有鍵を特定し、受信したMAPアドレスのMAPに対し、自身の位置登録を特定した共有鍵を用いて暗号化して行い(図4の(9))、MAPから位置登録完了の通知を受ける。   The MN's UA searches its own key management table with the received key information (Key-index value), identifies the shared key that is actually used, and identifies its location registration for the MAP at the received MAP address The shared key is used for encryption ((9) in FIG. 4), and the location registration completion notification is received from the MAP.

これにより、移動してきたMNのUAは、単一事業会社の場合には、これにより移動したMNのUAは直近のMAPを経由してHAへ位置登録することができる。複数事業会社の場合は事業会社BのMAPを経由して事業会社AのHAへ位置登録することが可能となり、しいては事業会社AのHAを経由してCN(Corresponding Node)との通信が可能となる。   Thus, in the case of a single business company, the MN's UA that has moved can register its location with the HA via the nearest MAP. In the case of multiple business companies, it is possible to register the location with the business company A's HA via the business company B's MAP, and communication with the CN (Corresponding Node) via the business company A's HA. It becomes possible.

(他の実施例)
図5はMNの移動先でMAPアドレスをRAのMAPオプションで入手可能なネットワークへ本発明を適用した場合の手順を示すシーケンス図である。図4の移動先でMAPアドレスを入手できないネットワークへの本発明の適用時との差分は、(図5の(1))でRAによりMAPアドレスを入手し、(図5の(2))で契約ID、LCoAと共に入手した新MAPアドレスもサーバ要求としてSLP・DAへ送付し、それを受け取ったSLP・DAは要求内に新MAPアドレスが入っていた場合はDBアクセスでMAPテーブル検索を行わないで、受け取ったMAPアドレスを用いて処理を行う。
(Other examples)
FIG. 5 is a sequence diagram showing a procedure in a case where the present invention is applied to a network in which a MAP address can be obtained by the RA MAP option at the destination of the MN. The difference from the time when the present invention is applied to the network where the MAP address cannot be obtained at the movement destination in FIG. 4 is as follows ((1) in FIG. 5), and the MAP address is obtained by RA in (2) in FIG. The new MAP address obtained together with the contract ID and LCoA is also sent to the SLP / DA as a server request. If the new MAP address is included in the request, the SLP / DA does not search the MAP table by DB access. Then, processing is performed using the received MAP address.

本発明によれば、MNが直近のMAPアドレスを取得することができ、安全にMAPに事前共有鍵を設定することができ、契約事業会社以外へMNが移動した場合でも本来の契約事業会社が持つHAへのアクセスが可能となるので、移動通信サービスの安全性と柔軟性を向上させることができる。これにより、移動通信サービスの利便性を向上させ、ユーザ獲得に寄与することができる。   According to the present invention, the MN can acquire the latest MAP address, can securely set a pre-shared key in the MAP, and even if the MN moves to other than the contracting business company, the original contracting business company Since it is possible to access the HA that it has, the safety and flexibility of the mobile communication service can be improved. Thereby, the convenience of a mobile communication service can be improved and it can contribute to user acquisition.

本実施例のSLP・DAのブロック構成図。The block configuration diagram of SLP / DA of the present embodiment. MNのUAのブロック構成図。The block block diagram of UA of MN. IKE用事前共有鍵とこれに対応するキー・インデックスとを示す図。The figure which shows the pre-shared key for IKE and the key index corresponding to this. MAPの場所を問い合わせる手順を示すシーケンス図である。It is a sequence diagram which shows the procedure which inquires the location of MAP. MNの移動先でMAPアドレスをRAのMAPオプションで入手可能なネットワークへ本発明を適用した場合の手順を示すシーケンス図。The sequence diagram which shows the procedure at the time of applying this invention to the network which can obtain a MAP address with the MAP option of RA in the movement destination of MN. 単一事業会社によるネットワーク運用におけるMAP提供時の処理の概略図。Schematic of processing when MAP is provided in network operation by a single business company. ルーティングを含む複数事業会社によるネットワーク運用におけるMAP提供時の概略図。Schematic at the time of MAP provision in network operation by multiple business companies including routing. SLP・DAがアクセスするテーブル類を示す図。The figure which shows the tables which SLP * DA accesses. MNのUAが保有するテーブル類を示す図。The figure which shows the tables which UA of MN holds. DB操作のAPIを示す図。The figure which shows API of DB operation.

符号の説明Explanation of symbols

1 MAPアドレス決定部
2 キー・インデックス決定部
3 IKE用事前共有鍵情報登録部
4 MAPアドレスおよびキー・インデックス情報配布部
5 直近MAPアドレス取得部
6 契約情報テーブル
7 アドレステーブル
1 MAP address determination unit 2 key / index determination unit 3 IKE pre-shared key information registration unit 4 MAP address and key / index information distribution unit 5 latest MAP address acquisition unit 6 contract information table 7 address table

Claims (6)

移動端末(以下、MNと記す)と、このMNが接続しているIPv6ネットワークと、このIPv6ネットワークと接続され、前記MNと通信データを交換するホーム・エージェント(以下、HAと記す)と、このHA配下で前記MNと直接接続されるモービル・アンカー・ポイント(以下、MAPと記す)とを備えた移動通信システムにおいて、
前記MNには、前記MAPが前記MNを認証するためのIKE(Internet Key
Exchange)用事前共有鍵が複数個割当てられ、
この複数のIKE用事前共有鍵には、それぞれキー・インデックス値が付与され、
前記MNに割当てられたIKE用事前共有鍵情報を前記MNに対応して管理すると共に、1つまたは複数のHA配下のMAPのアドレス情報を一元的に管理する手段を備え、
前記MNのUA(User Agent)は、当該MNが一つの前記HAの管轄するネットワークから他のHAが管轄するネットワークに移動したときには、前記管理する手段に対し、自己に直近の新たなMAPのアドレスとこのMAPが自己を認証するために必要となる前記IKE用事前共有鍵の前記キー・インデックス情報とを要求する手段を備え、
前記管理する手段は、この要求に応じて前記MNの位置情報に基づき、前記MNに直近のMAPのアドレスとこのMAPが前記MNを認証するために必要となる前記IKE用事前共有鍵を示す前記キー・インデックスとを決定し、決定された前記キー・インデックスに対応するIKE用事前共有鍵を前記直近のMAPに登録すると共に、前記MNのUAに前記直近のMAPのアドレス情報と前記キー・インデックス情報とを配布する手段を備えた
ことを特徴とする移動通信システム。
A mobile terminal (hereinafter referred to as MN), an IPv6 network to which the MN is connected, a home agent (hereinafter referred to as HA) connected to the IPv6 network and exchanging communication data with the MN, In a mobile communication system comprising a mobile anchor point (hereinafter referred to as MAP) that is directly connected to the MN under the HA,
The MN includes an IKE (Internet Key) for the MAP to authenticate the MN.
Exchange) multiple pre-shared keys are assigned,
Each of the plurality of pre-shared keys for IKE is assigned a key index value,
IKE pre-shared key information assigned to the MN is managed corresponding to the MN, and means for centrally managing address information of one or more MAPs under the HA,
When the MN moves from a network managed by one HA to a network managed by another HA, the MN's UA (User Agent) sends the address of the new MAP closest to itself to the managing means. And means for requesting the key index information of the pre-shared key for IKE that is necessary for the MAP to authenticate itself,
In response to the request, the managing means indicates the address of the MAP nearest to the MN and the IKE pre-shared key necessary for the MAP to authenticate the MN based on the location information of the MN. A key index is determined, and a pre-shared key for IKE corresponding to the determined key index is registered in the nearest MAP, and the address information of the nearest MAP and the key index are registered in the UA of the MN. A mobile communication system comprising means for distributing information.
前記管理する手段が前記直近のMAPに前記IKE用事前共有鍵の登録を行うときには、IPsecを適用する手段を備えた請求項1記載の移動通信システム。   The mobile communication system according to claim 1, further comprising means for applying IPsec when the managing means registers the pre-shared key for IKE in the nearest MAP. MNと、このMNが接続しているIPv6ネットワークと、このIPv6ネットワークと接続され、前記MNと通信データを交換するHAと、このHA配下で前記MNと直接接続されるMAPとを備え、前記MNには、前記MAPが前記MNを認証するためのIKE用事前共有鍵が複数個割当てられ、この複数のIKE用事前共有鍵には、それぞれキー・インデックス値が付与される移動通信システムに適用され、
前記MNに割当てられたIKE用事前共有鍵情報を前記MNに対応して管理すると共に、1つまたは複数のHA配下のMAPのアドレス情報を一元的に管理する手段を備え、
前記MNのUAは、当該MNが一つの前記HAの管轄するネットワークから他のHAが管轄するネットワークに移動したときには、前記管理する手段に対し、自己に直近の新たなMAPのアドレスとこのMAPが自己を認証するために必要となる前記IKE用事前共有鍵の前記キー・インデックス情報とを要求し、
前記管理する手段は、この要求に応じて前記MNの位置情報に基づき、前記MNに直近のMAPのアドレスとこのMAPが前記MNを認証するために必要となる前記IKE用事前共有鍵を示す前記キー・インデックスとを決定し、決定された前記キー・インデックスに対応するIKE用事前共有鍵を前記直近のMAPに登録すると共に、前記MNのUAに前記直近のMAPのアドレス情報と前記キー・インデックス情報とを配布する手段を備えた
ことを特徴とするSLP・DA(Service Location Protocol・Directory
Agent)。
An MN, an IPv6 network to which the MN is connected, an HA that is connected to the IPv6 network and exchanges communication data with the MN, and a MAP that is directly connected to the MN under the HA. Is applied to a mobile communication system in which a plurality of IKE pre-shared keys for the MAP to authenticate the MN are assigned, and a key index value is assigned to each of the plurality of IKE pre-shared keys. ,
IKE pre-shared key information assigned to the MN is managed corresponding to the MN, and means for centrally managing address information of one or more MAPs under the HA,
When the MN moves from a network managed by one HA to a network managed by another HA, the MN's UA sends a new MAP address closest to itself and the MAP to the managing means. Requesting the key index information of the pre-shared key for IKE, which is necessary for authenticating itself,
In response to the request, the managing means indicates the address of the MAP nearest to the MN and the IKE pre-shared key necessary for the MAP to authenticate the MN based on the location information of the MN. A key index is determined, a pre-shared key for IKE corresponding to the determined key index is registered in the nearest MAP, and the address information of the nearest MAP and the key index are registered in the UA of the MN. SLP / DA (Service Location Protocol / Directory) characterized in that it has a means to distribute information.
Agent).
前記管理する手段が前記直近のMAPに前記IKE用事前共有鍵の登録を行うときには、IPsecを適用する手段を備えた請求項3記載のSLP・DA。   4. The SLP / DA according to claim 3, further comprising means for applying IPsec when the managing means registers the pre-shared key for IKE in the nearest MAP. 情報処理装置にインストールすることにより、その情報処理装置に、
MNと、このMNが接続しているIPv6ネットワークと、このIPv6ネットワークと接続され、前記MNと通信データを交換するHAと、このHA配下で前記MNと直接接続されるMAPとを備え、前記MNには、前記MAPが前記MNを認証するためのIKE用事前共有鍵が複数個割当てられ、この複数のIKE用事前共有鍵には、それぞれキー・インデックス値が付与される移動通信システムに適用され、
前記MNに割当てられたIKE用事前共有鍵情報を前記MNに対応して管理すると共に、1つまたは複数のHA配下のMAPのアドレス情報を一元的に管理する機能を備え、
前記MNのUAは、当該MNが一つの前記HAの管轄するネットワークから他のHAが管轄するネットワークに移動したときには、前記管理する機能に対し、自己に直近の新たなMAPのアドレスとこのMAPが自己を認証するために必要となる前記IKE用事前共有鍵の前記キー・インデックス情報とを要求し、
前記管理する機能は、この要求に応じて前記MNの位置情報に基づき、前記MNに直近のMAPのアドレスとこのMAPが前記MNを認証するために必要となる前記IKE用事前共有鍵を示す前記キー・インデックスとを決定し、決定された前記キー・インデックスに対応するIKE用事前共有鍵を前記直近のMAPに登録すると共に、前記MNのUAに前記直近のMAPのアドレス情報と前記キー・インデックス情報とを配布する機能を備えた
SLP・DAに相応する機能を実現させることを特徴とするプログラム。
By installing on an information processing device,
An MN, an IPv6 network to which the MN is connected, an HA that is connected to the IPv6 network and exchanges communication data with the MN, and a MAP that is directly connected to the MN under the HA. Is applied to a mobile communication system in which a plurality of IKE pre-shared keys for the MAP to authenticate the MN are assigned, and a key index value is assigned to each of the plurality of IKE pre-shared keys. ,
The IKE pre-shared key information allocated to the MN is managed corresponding to the MN, and the address information of one or more MAPs under the HA is centrally managed.
When the MN moves from a network managed by one HA to a network managed by another HA, the MN has a new MAP address that is closest to itself and the MAP Requesting the key index information of the pre-shared key for IKE, which is necessary for authenticating itself,
The function to be managed is based on the location information of the MN in response to the request, and indicates the address of the MAP nearest to the MN and the pre-shared key for IKE necessary for the MAP to authenticate the MN. A key index is determined, a pre-shared key for IKE corresponding to the determined key index is registered in the nearest MAP, and the address information of the nearest MAP and the key index are registered in the UA of the MN. A program characterized by realizing a function corresponding to SLP / DA with a function of distributing information.
前記管理する機能が前記直近のMAPに前記IKE用事前共有鍵の登録を行うときには、IPsecを適用する機能を実現させる請求項5記載のプログラム。   6. The program according to claim 5, wherein when the function to be managed registers the pre-shared key for IKE in the nearest MAP, a function for applying IPsec is realized.
JP2005015488A 2005-01-24 2005-01-24 Mobile communication system Pending JP2006203764A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2005015488A JP2006203764A (en) 2005-01-24 2005-01-24 Mobile communication system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2005015488A JP2006203764A (en) 2005-01-24 2005-01-24 Mobile communication system

Publications (1)

Publication Number Publication Date
JP2006203764A true JP2006203764A (en) 2006-08-03

Family

ID=36961340

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2005015488A Pending JP2006203764A (en) 2005-01-24 2005-01-24 Mobile communication system

Country Status (1)

Country Link
JP (1) JP2006203764A (en)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2008154841A1 (en) * 2007-06-15 2008-12-24 Huawei Technologies Co., Ltd. Method, system and apparatus for protecting agent mobile internet protocol signaling

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2008154841A1 (en) * 2007-06-15 2008-12-24 Huawei Technologies Co., Ltd. Method, system and apparatus for protecting agent mobile internet protocol signaling

Similar Documents

Publication Publication Date Title
JP5001452B2 (en) Method for processing location information relating to a mobile station in a cellular network, network element, packet data device and mobile station
RU2557087C2 (en) Method and apparatus for control plane to manage domain-based security and mobility in information-oriented network
US7840811B2 (en) Network system and communication methods for securely bootstraping mobile IPv6 mobile node using pre-shared key
US7461248B2 (en) Authentication and authorization in heterogeneous networks
Patel et al. Problem statement for bootstrapping mobile IPv6 (MIPv6)
EP1531645A1 (en) Context transfer in a communication network comprising plural heterogeneous access networks
US20060078119A1 (en) Bootstrapping method and system in mobile network using diameter-based protocol
GB2381423A (en) Secure addressing mechanisms in mobile IP
JP2004241976A (en) Mobile communication network system and method for authenticating mobile terminal
JP5044690B2 (en) Dynamic Foreign Agent-Home Agent Security Association Assignment for IP Mobility System
TWI295888B (en) Location system
CN1795656B (en) Method of safety initialization users and data privacy
US20030196107A1 (en) Protocol, system, and method for transferring user authentication information across multiple, independent internet protocol (IP) based networks
CN106535089A (en) Machine to machine virtual private network
KR100625240B1 (en) Apparatus and method of internet protocol address management in high speed portable internet
JP2006203764A (en) Mobile communication system
KR100454687B1 (en) A method for inter-working of the aaa server and separated accounting server based on diameter
JP4579592B2 (en) Information providing service system and method
JP2005108153A (en) Information service system for vehicle
JP5920891B2 (en) Communication service authentication / connection system and method thereof
EP1521429B1 (en) Delivering additional information needed in connection setup
JP7027835B2 (en) Network system and its management method
JP2000132474A (en) Dynamic ciphered communication system, authentication server for dynamic ciphered communication, and gateway device
Prasad et al. Light-weight AAA infrastructure for mobility support across heterogeneous networks
KR100738353B1 (en) Apparatus and its method of optimizing security of the home network