JP2008015696A - Authentication method, mobile communication terminal device, domain system, home domain system, and authentication system - Google Patents

Authentication method, mobile communication terminal device, domain system, home domain system, and authentication system Download PDF

Info

Publication number
JP2008015696A
JP2008015696A JP2006184780A JP2006184780A JP2008015696A JP 2008015696 A JP2008015696 A JP 2008015696A JP 2006184780 A JP2006184780 A JP 2006184780A JP 2006184780 A JP2006184780 A JP 2006184780A JP 2008015696 A JP2008015696 A JP 2008015696A
Authority
JP
Japan
Prior art keywords
authentication
domain system
mobile communication
communication terminal
terminal device
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2006184780A
Other languages
Japanese (ja)
Other versions
JP4920328B2 (en
Inventor
Akira Cho
亮 張
Hideki Hayashi
秀樹 林
Hiroki Kawaguchi
裕樹 川口
Yoshihiko Kainuma
義彦 海沼
Fumio Teraoka
文男 寺岡
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Keio University
SoftBank Corp
Original Assignee
Keio University
SoftBank Mobile Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Keio University, SoftBank Mobile Corp filed Critical Keio University
Priority to JP2006184780A priority Critical patent/JP4920328B2/en
Publication of JP2008015696A publication Critical patent/JP2008015696A/en
Application granted granted Critical
Publication of JP4920328B2 publication Critical patent/JP4920328B2/en
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Abstract

<P>PROBLEM TO BE SOLVED: To speed up authentication of a mobile communication terminal device moving between different kinds of domains. <P>SOLUTION: When receiving a MAC address from a base station belonging to a second domain system 120<SB>2</SB>, a mobile communication terminal device 110 inquires of a first domain system 120<SB>1</SB>about identification information of the second domain system 120<SB>2</SB>. The first domain system 120<SB>1</SB>searches this information in itself and inquires of the second domain system 120<SB>2</SB>in the case of the absence. When this information is returned from the second domain system 120<SB>2</SB>, the first domain system 120<SB>1</SB>informs the mobile communication terminal device 110. When receiving an authentication preparation request to the second domain system 120<SB>2</SB>from the mobile communication terminal device 110, a home domain system 120<SB>3</SB>generates an authentication key and sends it to the mobile communication terminal device 110 and the second domain system 120<SB>2</SB>. WHen the mobile communication terminal device 110 is actually moved, the authentication key is used to perform authentication. <P>COPYRIGHT: (C)2008,JPO&INPIT

Description

本発明は、認証方法、移動通信端末装置、ドメインシステム、ホームドメインシステム及び認証システムに関する。より詳しくは、移動通信端末装置の移動により、移動通信端末装置の無線通信先である基地局が変更される際に必要な認証を行う認証方法、当該認証方法による認証対象である移動通信端末装置、当該認証方法を使用する認証システム、当該認証システムを構成するドメインシステム及び移動通信端末装置の通信の契約先であるホームドメインシステムに関する。   The present invention relates to an authentication method, a mobile communication terminal device, a domain system, a home domain system, and an authentication system. More specifically, an authentication method for performing authentication required when a base station that is a wireless communication destination of the mobile communication terminal apparatus is changed due to movement of the mobile communication terminal apparatus, and a mobile communication terminal apparatus that is an authentication target by the authentication method The present invention relates to an authentication system that uses the authentication method, a domain system that constitutes the authentication system, and a home domain system that is a contract partner of communication of a mobile communication terminal device.

従来から、コンピュータ等の情報通信装置を通信端末装置として接続した有線ネットワーク網の普及が目覚しい。さらに近年では、屋内及び屋外より無線LAN(Local Area Network)に接続するためのネットワーク網と、それに接続するための電波局である基地局の整備が進められ、携帯電話やPDA(Personal Digital Assistants)等の通信端末装置が、あらゆる場所からインターネットに接続できる環境が整えられつつある。こうした環境の下では、通信端末装置は、インターネットサービスプロバイダ(以下、「ISP」ともいう)と契約することで、当該ネットワークに接続することができる。   2. Description of the Related Art Conventionally, a wired network network in which an information communication device such as a computer is connected as a communication terminal device has been remarkable. Furthermore, in recent years, network networks for connecting to a wireless local area network (LAN) from indoors and outdoors, and base stations that are radio stations for connecting to the network have been developed, and mobile phones and PDAs (Personal Digital Assistants) have been developed. An environment in which communication terminal devices such as the above can be connected to the Internet from any place is being prepared. Under such an environment, the communication terminal device can connect to the network by making a contract with an Internet service provider (hereinafter also referred to as “ISP”).

一般にISPを通じてインターネットに接続するためには、当該通信端末装置をログインにより認証し(Authentication)、「インターネットへの接続」サービスの許可を行い(Authorization)、サービスの利用に応じた課金を管理する(Accounting)、ことが必要となる。これらはまとめて「AAA」と呼ばれ、当該AAAは通信端末装置がネットワークに接続する都度行われる。   In general, in order to connect to the Internet through an ISP, the communication terminal device is authenticated by logging in (Authentication), the “connection to the Internet” service is authorized (Authorization), and charging according to the use of the service is managed ( Accounting). These are collectively referred to as “AAA”, and the AAA is performed each time the communication terminal apparatus is connected to the network.

ところで、移動可能な通信端末装置である移動通信端末装置は、アクセスポイント(以下、「AP」とも記す)である基地局を介してインターネット網と接続されるようになっている。このため、移動通信端末装置は、移動に伴って、接続する基地局を変更する必要が生じる。こうした接続対象となる基地局を乗り換える行為はハンドオーバと呼ばれる。   By the way, a mobile communication terminal apparatus which is a movable communication terminal apparatus is connected to the Internet network via a base station which is an access point (hereinafter also referred to as “AP”). For this reason, the mobile communication terminal device needs to change the base station to be connected with the movement. The act of changing the base station to be connected is called handover.

かかるハンドオーバの際、移動先ドメインシステム(すなわち、移動先「管理ドメイン」)における移動通信端末装置のアクセス認証と権限確認が完了するまでは通信が遮断される。このため、ハンドオーバの際における通信遮断の時間を無くしたり、短縮したりするための様々な方式が提案されている。   During such a handover, communication is interrupted until access authentication and authority confirmation of the mobile communication terminal device in the destination domain system (that is, the destination “management domain”) is completed. For this reason, various methods have been proposed for eliminating or shortening the communication interruption time during handover.

例えば、同一ドメイン間でハンドオーバを高速に行うための方式として、FPANA(Fast Protocol for Carrying Authentication for Network Access)方式が提案されており(以下、「従来例1」という)、下記の非特許文献1に記載されている。この従来例1の技術は、AAAシステムとの間で行った移動通信端末装置についての認証セッション情報を、CT(Context Transfer)プロトコルにより、乗り換え前のアクセスルータ(以下、「AR」ともいう)から乗り換え先のアクセスルータまでに転送することで、移動先ARにおける新たなアクセス認証と権限確認を省略し高速なハンドオーバを実現できる。   For example, an FPANA (Fast Protocol for Carrying Authentication for Network Access) method has been proposed as a method for performing high-speed handover between the same domains (hereinafter referred to as “conventional example 1”). It is described in. In the technique of the conventional example 1, authentication session information about a mobile communication terminal apparatus performed with an AAA system is transferred from an access router (hereinafter also referred to as “AR”) before transfer using a CT (Context Transfer) protocol. By transferring to the access router of the transfer destination, new access authentication and authority confirmation in the destination AR can be omitted, and high-speed handover can be realized.

また、異種ドメイン間のハンドオーバ時に適用可能な高速認証技術の一例が、下記の特許文献1に記載されている(以下、「従来例2」という)。この従来例2の技術は、無線ネットワークシステムにおいて、APに予め備えられた周辺APの情報を用いて、認証セッションの共通鍵をAP間で転送することにより、AP間における高速なハンドオーバを可能にする技術である。   In addition, an example of a high-speed authentication technique that can be applied at the time of handover between different domains is described in the following Patent Document 1 (hereinafter referred to as “conventional example 2”). The technology of Conventional Example 2 enables high-speed handover between APs by transferring a common key of an authentication session between APs using information on peripheral APs provided in advance in APs in a wireless network system. Technology.

また、異種ドメイン間のハンドオーバ時に適用可能な高速認証技術の他の例が、下記の非特許文献2に記載されている(以下、「従来例3」という)。この従来例3の技術は、異種ドメイン間のハンドオーバにおいて、移動通信端末装置が移動前のドメインにいる状態でハンドオーバ予測を行い、前もって移動先ドメインとの認証を全て行う技術である。
特開2004−222300号公報 Y.Kainuma、他3名、“FPANA: combining PANA and FMIPv6 for fast authentication at handover”、[online]、平成17年12月3日、IETF PANA WG、[平成18年7月1日検索]、インターネット<URL:http://bgp.potaroo.net/ietf/idref/draft-hiko-pana-fpana/> A.Dutta、他3名、“A framework of Media-Independent Pre-Authentication(MPA) (draft-ohba-mobopts-mpa-framework-00.txt)”、[online]、平成17年2月13日、MOBOPTS Research Group、[平成18年7月1日検索]、インターネット<URL:http://rfc.netvolante.jp/internet-drafts/draft-ohba-mobopts-mpa-framework-00.txt>
Another example of the fast authentication technique that can be applied at the time of handover between different domains is described in the following Non-Patent Document 2 (hereinafter referred to as “Conventional Example 3”). The technique of Conventional Example 3 is a technique for performing handover prediction in a state in which the mobile communication terminal apparatus is in the domain before moving in handover between different domains, and performing all authentication with the destination domain in advance.
JP 2004-222300 A Y.Kainuma and three others, “FPANA: combining PANA and FMIPv6 for fast authentication at handover”, [online], December 3, 2005, IETF PANA WG, [searched July 1, 2006], Internet <URL: http://bgp.potaroo.net/ietf/idref/draft-hiko-pana-fpana/> A.Dutta and three others, “A framework of Media-Independent Pre-Authentication (MPA) (draft-ohba-mobopts-mpa-framework-00.txt)”, [online], February 13, 2005, MOBOPTS Research Group, [Search July 1, 2006], Internet <URL: http://rfc.netvolante.jp/internet-drafts/draft-ohba-mobopts-mpa-framework-00.txt>

上述した従来例2の技術を異種ドメイン間のハンドオーバ時における認証に適用するには、認証セッション情報の転送技術を実現するために、あるドメインシステムが、事業者が異なる他のドメインの基地局の情報を把握するとともに、ドメインシステム間にセキュアな通信路を実現する必要がある。しかし、マルチドメイン環境では基地局の構成情報の交換や、直接的な信頼関係の構成等は困難である。よって、同一ドメイン間の場合のような認証セッション情報のやり取りによってハンドオーバのための遮断時間を短縮することは難しい。   In order to apply the technology of the above-described Conventional Example 2 to authentication at the time of handover between different domains, in order to realize a technology for transferring authentication session information, a certain domain system has a base station of another domain with a different operator. It is necessary to grasp information and to realize a secure communication path between domain systems. However, in a multi-domain environment, it is difficult to exchange base station configuration information or directly configure a trust relationship. Therefore, it is difficult to shorten the blocking time for handover by exchanging authentication session information as in the case of the same domain.

さらに、信頼関係等の問題を解決したとしても、移動前のアクセスポイントにおいて認証セッションの共通鍵を予め作成し、予測される移動先であるアクセスポイントに送信できるようにするためには、現状のアクセスポイントである既存の基地局の変更が必須となる。このため、従来例2の技術を適用するためには既存基地局への改良によるコストも膨大となる。従来例2の技術は、この面から見ても異種ドメイン間のハンドオーバ時における認証への適用は難しい。   Furthermore, even if problems such as trust relationships are solved, in order to be able to create a common key for the authentication session in advance at the access point before movement and transmit it to the access point that is the expected movement destination, It is essential to change the existing base station that is an access point. For this reason, in order to apply the technique of the conventional example 2, the cost by the improvement to the existing base station also becomes enormous. Even in this aspect, the technology of Conventional Example 2 is difficult to apply to authentication during handover between different domains.

また、従来例3の技術を異種ドメイン間のハンドオーバ時における認証に適用するには、移動先ドメインネットワークのアクセスルータとの間で認証を行うためにPANAの実装が必要であるから、移動元の他ドメインネットワークがPANAを採用していることが保証されていなければならない。また、従来例3の技術では、ハンドオーバ時の機器同士の通信開始以外の認証を初めとする処理を全て事前に行うため、移動時の無線ネットワーク同士のオーバーラップ時間が少ない場合は、適用が難しい。   In addition, in order to apply the technology of Conventional Example 3 to authentication at the time of handover between different domains, it is necessary to implement PANA in order to perform authentication with the access router of the destination domain network. It must be ensured that the other domain network adopts PANA. Further, in the technology of Conventional Example 3, since all processes including authentication other than the start of communication between devices at the time of handover are performed in advance, it is difficult to apply when the overlap time between wireless networks during movement is small. .

なお、上述した従来例1の技術と同様の高速認証技術を異種ドメイン間のハンドオーバ時における認証に適用するには、移動元ドメインのアクセスルータが移動後ドメインのアクセスルータのIPアドレスを知っており、乗り換え元アクセスルータと乗り換え先アクセスルータとの間にセキュアな通信路が確立できる必要がある。しかし、上記の従来例2の技術の場合と同様に、マルチドメイン環境では基地局の構成情報の交換や、直接的な信頼関係の構成等は困難である。   In order to apply the high-speed authentication technique similar to the technique of the above-described conventional example 1 to authentication at the time of handover between different domains, the access router in the source domain knows the IP address of the access router in the post-movement domain. It is necessary to establish a secure communication path between the transfer source access router and the transfer destination access router. However, as in the case of the technique of Conventional Example 2 described above, it is difficult to exchange base station configuration information or directly configure a trust relationship in a multi-domain environment.

本発明は、上記の事情を鑑みてなされたものであり、異種ドメイン間におけるハンドオーバの際における高速認証が可能な新たな認証方法及び認証システムを提供することを目的とする。   The present invention has been made in view of the above circumstances, and an object thereof is to provide a new authentication method and authentication system capable of high-speed authentication at the time of handover between different domains.

また、本発明は、本発明に係る認証システムの構築に際して採用することができる移動通信端末装置及びドメインシステムを提供することを目的とする。   It is another object of the present invention to provide a mobile communication terminal device and a domain system that can be employed when constructing an authentication system according to the present invention.

本発明は、第1の観点からすると、移動通信端末装置の移動により、前記移動通信端末装置の無線通信先である基地局が変更される際に必要な認証を行う認証方法であって、前記移動通信端末装置が、無線通信をしている第1基地局とは異なる第2基地局から発信された前記第2基地局の識別情報を新たに検出した場合毎に、前記移動通信端末装置が、前記第1基地局が属している第1ドメインシステムに対して前記第2基地局が属しているドメインシステムにおける前記第2基地局を接続するアクセスルータの識別情報を含む通信用情報の問合せであるドメインシステム問合せを行うドメイン問合せ工程と;前記ドメインシステム問合せを受けた前記第1ドメインシステムが、前記第2基地局が前記第1ドメインシステムに属していない場合に、前記検出した第2基地局の識別情報を用いて前記第2基地局が属する第2ドメインシステムから前記第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報を取得するドメイン情報取得工程と;前記通信用情報を取得した第1ドメインシステムが、前記通信用情報を前記移動通信端末装置に転送する端末転送工程と;前記移動通信端末装置が、前記第2ドメインシステムに対する前記第2基地局を介した通信の認証準備要求を、前記第1ドメインシステムに送信する第1認証準備要求工程と;前記第1ドメインシステムが前記移動通信端末装置の契約先ドメインのシステムであるホームドメインシステムではなく、かつ、前記第2ドメインシステムが前記ホームドメインシステムではない場合に、前記認証準備要求を受けた前記第1ドメインシステムが、前記ホームドメインシステムに、前記認証準備要求を送信する第2認証準備要求工程と;前記ホームドメインシステムが、前記移動通信端末装置と前記第1ドメインシステムの間の認証セッション情報に基づき、前記移動通信端末装置と前記第2ドメインシステムの間の認証に用いる第1認証鍵を生成する第1鍵生成工程と;前記ホームドメインシステムが、前記第1認証鍵に前記移動通信端末装置を特定する情報を付加した第1認証情報を前記第2ドメインシステムに送信する第1認証情報送信工程と;前記第1認証情報を受信した前記第2ドメインシステムが、前記認証情報を受信した旨である第1受信確認を前記ホームドメインシステムに返信する第1受信応答工程と;前記第1受信確認を受けた前記ホームドメインシステムが、前記第1認証鍵とともに前記第2基地局を介した通信のための認証の準備が完了した旨を前記移動通信端末装置に送信する第1認証報告工程と;前記移動通信端末装置が前記第2基地局との間における無線通信の開始に際し、前記第1認証鍵を用いて、前記移動通信端末装置と前記第2ドメインシステムとの間で認証を行う第1最終認証工程と;を備える認証方法である。   According to a first aspect of the present invention, there is provided an authentication method for performing authentication required when a base station that is a radio communication destination of the mobile communication terminal apparatus is changed due to movement of the mobile communication terminal apparatus, Whenever the mobile communication terminal apparatus newly detects the identification information of the second base station transmitted from a second base station different from the first base station performing radio communication, the mobile communication terminal apparatus Inquiry of communication information including identification information of an access router connecting the second base station in the domain system to which the second base station belongs to the first domain system to which the first base station belongs A domain inquiry step for inquiring a certain domain system; and the first domain system that has received the domain system inquiry has a case where the second base station does not belong to the first domain system. Domain information acquisition step of acquiring communication information including identification information of an access router in the second domain system from the second domain system to which the second base station belongs using the detected identification information of the second base station A terminal transfer step in which the first domain system that has acquired the communication information transfers the communication information to the mobile communication terminal device; and the mobile communication terminal device transmits the second base for the second domain system. A first authentication preparation requesting step for transmitting an authentication preparation request for communication via a station to the first domain system; and a home domain system in which the first domain system is a system of a contracted domain of the mobile communication terminal device And when the second domain system is not the home domain system, the authentication preparation request The received first domain system transmits a second authentication preparation request to the home domain system; and the home domain system is connected between the mobile communication terminal device and the first domain system. A first key generation step of generating a first authentication key used for authentication between the mobile communication terminal device and the second domain system based on authentication session information; and the home domain system uses the first authentication key as the first authentication key A first authentication information transmitting step of transmitting to the second domain system first authentication information to which information for specifying a mobile communication terminal device is added; and the second domain system receiving the first authentication information includes the authentication information A first reception response step of returning a first reception confirmation to the home domain system indicating that the first reception confirmation is received; A first authentication reporting step in which the home domain system transmits to the mobile communication terminal device that the preparation for authentication for communication via the second base station is completed together with the first authentication key; A first final authentication step of performing authentication between the mobile communication terminal device and the second domain system using the first authentication key when the terminal device starts wireless communication with the second base station. And an authentication method.

この認証方法では、移動通信端末装置が移動することにより、移動通信端末装置が、現在無線通信をしている第1基地局とは異なる第2基地局から発信された電波により、第2基地局の識別情報を新たに検出する。これは、移動通信端末装置が第1基地局の接続可能エリアと第2基地局の接続可能エリアがオーバーラップしたエリアに入ったことを意味し、移動通信端末装置に基地局の乗り換えが生じる可能性があることを示している。そこで、移動通信端末装置は乗り換えの準備を始めるために、ドメイン問合せ工程において、第1基地局が属している第1ドメインシステムに対して、第2基地局の識別情報を以って、第2基地局が属している他のドメインシステムにおける第2基地局を接続するアクセスルータの識別情報を含む通信用情報の問合せを行う。   In this authentication method, when the mobile communication terminal apparatus moves, the mobile communication terminal apparatus uses the second base station by radio waves transmitted from a second base station that is different from the first base station currently performing radio communication. The identification information is newly detected. This means that the mobile communication terminal apparatus has entered an area where the connectable area of the first base station and the connectable area of the second base station overlap, and the mobile communication terminal apparatus may be changed over to the base station. It shows that there is sex. Therefore, in order to start preparation for transfer, the mobile communication terminal apparatus uses the second base station identification information to the first domain system to which the first base station belongs in the domain inquiry process. The communication information including the identification information of the access router that connects the second base station in another domain system to which the base station belongs is inquired.

この問合せを受けた第1ドメインシステムは、第2基地局が当該第1ドメインシステムに属していない場合、つまり、移動通信端末装置が現在とは違うドメインシステムの管轄エリアに移動しようとしている場合には、第1ドメインシステムは他のドメインシステムについての情報を保持しないので、ドメイン情報取得工程において、第2基地局が属する第2ドメインシステムに問合せることで、第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報を取得する。   The first domain system that has received this inquiry is in the case where the second base station does not belong to the first domain system, that is, when the mobile communication terminal device is moving to a jurisdiction area of a domain system different from the current one. Since the first domain system does not hold information about other domain systems, the identification information of the access router in the second domain system can be obtained by inquiring the second domain system to which the second base station belongs in the domain information acquisition step. Get communication information including.

なお、当該通信用情報は、処理の効率化のために、所定の期間、第1ドメインシステム内に保存される。これにより、再度当該第2基地局についての問合せを受けたときに、高速に通信用情報を応答することができる。   Note that the communication information is stored in the first domain system for a predetermined period in order to improve processing efficiency. Thereby, when the inquiry about the said 2nd base station is received again, the information for communication can be responded at high speed.

次に、端末転送工程において、第1ドメインシステムは、取得した通信用情報をドメイン情報の問い合せ元である移動通信端末装置に転送する。そして、移動通信端末装置は、第1認証準備要求工程において、得られたアクセスルータの識別情報を用いて当該第2ドメインシステムに対する当該第2基地局を介した通信を行うための認証準備の要求を当該第1ドメインシステムに送信する。   Next, in the terminal transfer step, the first domain system transfers the acquired communication information to the mobile communication terminal device that is the domain information inquiry source. Then, in the first authentication preparation request step, the mobile communication terminal device uses the obtained access router identification information to request authentication preparation for performing communication via the second base station with respect to the second domain system. Is transmitted to the first domain system.

次いで、第1ドメインシステムが移動通信端末装置の契約先ドメインのシステムであるホームドメインシステムではなく、かつ、第2ドメインシステムがホームドメインシステムではない場合、つまり、第1ドメインシステム、第2ドメインシステムともホームドメインシステムとは別のドメインシステムである場合には、第2認証準備要求工程において、第1ドメインシステムは、移動通信端末装置より受けた認証準備要求を、当該ホームドメインシステムに送信する。続いて、第1鍵生成工程において、認証準備要求を受けた当該ホームドメインシステムは、移動通信端末装置と当該第1ドメインシステムの間の認証セッション情報に基づき、移動通信端末装置と第2ドメインシステムの間の認証に用いる第1認証鍵を新たに生成する。   Next, when the first domain system is not a home domain system that is a system of a contracted domain of the mobile communication terminal device and the second domain system is not a home domain system, that is, the first domain system and the second domain system If both are domain systems different from the home domain system, in the second authentication preparation request step, the first domain system transmits an authentication preparation request received from the mobile communication terminal device to the home domain system. Subsequently, in the first key generation step, the home domain system that has received the authentication preparation request, based on the authentication session information between the mobile communication terminal apparatus and the first domain system, the mobile communication terminal apparatus and the second domain system A first authentication key used for authentication during the period is newly generated.

引き続き、当該ホームドメインシステムは、第1認証情報送信工程において、第2ドメインシステムが移動通信端末装置を認証するために必要な情報であって、第1認証鍵に移動通信端末装置を特定する情報を付加した第1認証情報を、当該第2ドメインシステムに送信する。これを受けた当該第2ドメインシステムは、第1受信応答工程において、認証情報を受信した旨である第1受信確認をホームドメインシステムに返信する。これによって、第2ドメインシステムにおいて、第2基地局を介して移動通信端末装置と通信を開始するための認証の準備が整ったことになるので、第1受信確認を受けたホームドメインシステムは、第1認証報告工程において、第1認証鍵とともに認証の準備が完了した旨を移動通信端末装置に送信する。   Subsequently, in the first authentication information transmitting step, the home domain system is information necessary for the second domain system to authenticate the mobile communication terminal device, and information that identifies the mobile communication terminal device as the first authentication key. The first authentication information added with is transmitted to the second domain system. In response to this, the second domain system returns a first reception confirmation indicating that the authentication information has been received to the home domain system in the first reception response step. As a result, in the second domain system, preparation for authentication for starting communication with the mobile communication terminal device via the second base station is completed, so the home domain system that has received the first reception confirmation In the first authentication reporting step, the fact that preparation for authentication is completed is transmitted to the mobile communication terminal device together with the first authentication key.

そして、移動通信端末装置が第2基地局の管轄エリアに移動した際には、移動通信端末装置の第2基地局との間における無線通信の開始のための処理を行う。つまり、第1最終認証工程において、準備しておいた第1認証鍵を用いて、移動通信端末装置と第2ドメインシステムとの間で認証処理を行う。認証は第1認証鍵を用いた何らかの認証方法によって行われ、例えば、Challenge-Response方式等が採用可能である。   And when a mobile communication terminal device moves to the jurisdiction area of a 2nd base station, the process for the start of radio | wireless communication between 2nd base stations of a mobile communication terminal device is performed. That is, in the first final authentication step, authentication processing is performed between the mobile communication terminal device and the second domain system using the prepared first authentication key. Authentication is performed by some kind of authentication method using the first authentication key. For example, a challenge-response method or the like can be adopted.

よって、本発明の認証方法によれば、相互に信頼関係のない異種ドメインシステム間であっても、認証に必要な最小限の情報をやり取りを実現し、移動通信端末装置のドメイン間移動時の高速なハンドオーバを行うことができる。   Therefore, according to the authentication method of the present invention, it is possible to exchange a minimum amount of information necessary for authentication even between heterogeneous domain systems that do not have a mutual trust relationship. High-speed handover can be performed.

本発明の認証方法では、前記第1ドメインシステムが前記ホームドメインシステムである場合には、前記移動通信端末装置から前記認証準備要求を受けた前記第1ドメインシステムが、前記移動通信端末装置の前記第2ドメインシステムにおけるアクセス権限の妥当性を判断し、前記判断が肯定的であった場合には、前記移動通信端末装置と前記第1ドメインシステムの間の認証セッション情報に基づき、前記移動通信端末装置と前記第2ドメインシステムとの間の認証に用いる第2認証鍵を生成する第2鍵生成工程と;前記第1ドメインシステムが、前記第2認証鍵に前記移動通信端末装置を特定する情報を付加した第2認証情報を前記第2ドメインシステムに送信する第2認証情報送信工程と;前記第2認証情報送信工程において前記第2認証情報を受信した前記第2ドメインシステムが、前記第2認証情報を受信した旨である第2受信確認を前記第1ドメインシステムに返信する第2受信応答工程と;前記第2受信確認を受けた前記第1ドメインシステムは、前記第2認証鍵とともに前記第2基地局を介した通信のための認証の準備が完了した旨を前記移動通信端末装置に送信する第2認証報告工程と;前記第2基地局との間における無線通信の開始に際し、前記第2認証鍵を用いて、前記移動通信端末装置と前記第2ドメインシステムとの間で認証を行う第2最終認証工程と;を更に備える、とすることができる。   In the authentication method of the present invention, when the first domain system is the home domain system, the first domain system that has received the authentication preparation request from the mobile communication terminal apparatus is configured to receive the authentication information from the mobile communication terminal apparatus. When the validity of the access authority in the second domain system is determined and the determination is affirmative, the mobile communication terminal is based on authentication session information between the mobile communication terminal apparatus and the first domain system. A second key generation step of generating a second authentication key used for authentication between a device and the second domain system; and information identifying the mobile communication terminal device by the first domain system as the second authentication key A second authentication information transmitting step of transmitting the second authentication information to which the second authentication information is added to the second domain system; and A second reception response step in which the second domain system that has received the authentication information returns a second reception confirmation to the first domain system indicating that the second authentication information has been received; The first domain system transmits to the mobile communication terminal device that the preparation for authentication for communication via the second base station is completed together with the second authentication key; A second final authentication step of performing authentication between the mobile communication terminal device and the second domain system using the second authentication key when starting wireless communication with the second base station; Can be provided.

この場合には、移動通信端末装置から認証準備要求を受けた第1ドメインシステムは、第2鍵生成工程において、移動通信端末装置の第2ドメインシステムにおけるアクセス権限の妥当性を判断し、当該判断の結果が肯定的であった場合には、移動通信端末装置と当該第1ドメインシステムの間の認証セッション情報に基づき、移動通信端末装置と第2ドメインシステムとの間の認証に用いる第2認証鍵を生成する。続けて、第1ドメインシステムは、第2認証情報送信工程において、第2認証鍵に移動通信端末装置を特定する情報を付加した第2認証情報を第2ドメインシステムに送信する。第2認証情報を受信した第2ドメインシステムは、第2受信応答工程において、第2認証情報を受信した旨である第2受信確認を第1ドメインシステムに返信する。   In this case, the first domain system that has received the authentication preparation request from the mobile communication terminal apparatus determines the validity of the access authority in the second domain system of the mobile communication terminal apparatus in the second key generation step, and If the result is positive, the second authentication used for authentication between the mobile communication terminal device and the second domain system based on the authentication session information between the mobile communication terminal device and the first domain system. Generate a key. Subsequently, in the second authentication information transmitting step, the first domain system transmits second authentication information in which information for specifying the mobile communication terminal device is added to the second authentication key to the second domain system. In the second reception response step, the second domain system that has received the second authentication information returns a second reception confirmation indicating that the second authentication information has been received to the first domain system.

これによって、第2ドメインシステム側では移動通信端末装置との間の認証の準備が整ったことになるので、第2受信確認を受けた第1ドメインシステムは、第2認証報告工程において、第2認証鍵とともに当該第2基地局を介した通信のための認証の準備が完了した旨を当該移動通信端末装置に送信する。   As a result, preparation for authentication with the mobile communication terminal device is completed on the second domain system side. Therefore, the first domain system that has received the second reception confirmation receives the second authentication report in the second authentication report step. The fact that preparation for authentication for communication via the second base station has been completed is transmitted to the mobile communication terminal device together with the authentication key.

そして、移動通信端末装置が第2基地局の管轄エリアに移動した際には、第2最終認証工程において、第2基地局との間における無線通信の開始のための処理を行う。つまり、第2認証鍵を用いて、移動通信端末装置と第2ドメインシステムとの間で認証が高速に行われる。認証が成功すれば、これを以って、移動通信端末装置の第2ドメインの基地局に対する乗り換えが完了することになる。   Then, when the mobile communication terminal apparatus moves to the jurisdiction area of the second base station, processing for starting wireless communication with the second base station is performed in the second final authentication step. That is, authentication is performed at high speed between the mobile communication terminal device and the second domain system using the second authentication key. If the authentication is successful, the transfer of the mobile communication terminal device to the base station of the second domain is completed.

本発明の認証方法では、前記第2ドメインシステムが前記ホームドメインシステムである場合には、前記第1ドメインシステムが、前記第2ドメインシステムに、前記認証準備要求を送信する第3認証準備要求工程と;前記第2ドメインシステムが、前記移動通信端末装置の権限の妥当性を判断し、前記判断が肯定的であった場合には、前記移動通信端末装置と前記第1ドメインシステムの間の認証セッション情報に基づき、前記移動通信端末装置と前記第2ドメインシステムの間の認証に用いる第3認証鍵を生成する第3鍵生成工程と;前記第2ドメインシステムが、前記第3認証鍵とともに前記第2基地局を介した通信のための認証の準備が完了した旨を前記移動通信端末装置に送信する第3認証報告工程と;前記第2基地局との間における無線通信の開始に際し、前記第3認証鍵を用いて、前記移動通信端末装置と前記第2ドメインシステムとの間で認証を行う第3最終認証工程と;を更に備える、とすることができる。   In the authentication method according to the present invention, when the second domain system is the home domain system, the first domain system transmits the authentication preparation request to the second domain system. And the second domain system determines the validity of the authority of the mobile communication terminal device, and if the determination is affirmative, authentication between the mobile communication terminal device and the first domain system is performed. A third key generating step of generating a third authentication key used for authentication between the mobile communication terminal device and the second domain system based on session information; and the second domain system, together with the third authentication key, A third authentication reporting step for transmitting to the mobile communication terminal device that the preparation for authentication for communication via the second base station is completed; and between the second base station and And a third final authentication step of performing authentication between the mobile communication terminal device and the second domain system using the third authentication key when starting the wireless communication. .

この場合には、第3認証準備要求工程において、第1ドメインシステムが、第2ドメインシステムに、認証準備要求を送信すると、これを受けた第2ドメインシステム、すなわちホームドメインシステムは、第3鍵生成工程において、移動通信端末装置の権限の妥当性を判断し、当該判断が肯定的であった場合には、移動通信端末装置と第1ドメインシステムの間の認証セッション情報に基づき、移動通信端末装置と当該第2ドメインシステムの間の認証に用いる第3認証鍵を生成する。続けて、第3認証報告工程において、第2ドメインシステムは、第3認証鍵とともに第2基地局を介した通信のための認証の準備が完了した旨を移動通信端末装置に送信する。   In this case, when the first domain system transmits an authentication preparation request to the second domain system in the third authentication preparation request step, the second domain system that has received the request, that is, the home domain system, receives the third key. In the generation step, the validity of the authority of the mobile communication terminal device is determined. If the determination is affirmative, the mobile communication terminal is based on authentication session information between the mobile communication terminal device and the first domain system. A third authentication key used for authentication between the device and the second domain system is generated. Subsequently, in the third authentication reporting step, the second domain system transmits to the mobile communication terminal device that the preparation for authentication for communication via the second base station is completed together with the third authentication key.

そして、移動通信端末装置が第2基地局の管轄エリアに移動した際には、第2基地局との間における無線通信の開始のための処理が行われる。つまり、第3最終認証工程において、第3認証鍵を用いて、移動通信端末装置と第2ドメインシステムとの間で認証を行う。認証が成功すれば、これを以って、移動通信端末装置の第2ドメインの基地局に対する乗り換えが完了することになる。   And when a mobile communication terminal device moves to the jurisdiction area of a 2nd base station, the process for the start of radio | wireless communication between 2nd base stations is performed. That is, in the third final authentication step, authentication is performed between the mobile communication terminal device and the second domain system using the third authentication key. If the authentication is successful, the transfer of the mobile communication terminal device to the base station of the second domain is completed.

以上により、移動通信端末装置の他ドメインの基地局に対する乗り換えが生じる場合において、他ドメインシステム及び乗り換え元ドメインシステムのいずれとも別にホームドメインシステムが存在する場合、乗り換え元ドメインシステムがホームドメインシステムである場合又は当該他ドメインシステムがホームドメインシステムである場合について高速に乗り換えることができる。   As described above, when a transfer to a base station of another domain occurs in the mobile communication terminal device, if the home domain system exists separately from both the other domain system and the transfer source domain system, the transfer source domain system is the home domain system. In other cases, or when the other domain system is a home domain system, it is possible to change at high speed.

また、本発明の認証方法は、前記ドメインシステム問合せ及び前記第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報は、前記ホームドメインシステムを介さずに、前記第1ドメインシステムと前記第2ドメインシステムとの間で送受信される、とすることができる。   In the authentication method of the present invention, the communication information including the domain system inquiry and the identification information of the access router in the second domain system may be transmitted to the first domain system and the second domain without going through the home domain system. It can be sent to and received from the domain system.

この場合は、ドメインシステム問合せ及び第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報が、ホームドメインシステムを介することなく、通信網等を介して第1ドメインシステムと第2ドメインシステムとの間で送受信されるようにすることもできる。   In this case, the communication information including the domain system inquiry and the identification information of the access router in the second domain system is not transmitted between the first domain system and the second domain system via the communication network or the like without using the home domain system. It is also possible to send and receive between them.

また、本発明の認証方法は、ドメインシステム問合せ及び第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報は、前記ホームドメインシステムを介して、前記第1ドメインシステムと前記第2ドメインシステムとの間で送受信される、とすることができる。   In the authentication method of the present invention, the communication information including the domain system inquiry and the identification information of the access router in the second domain system is transmitted to the first domain system and the second domain system via the home domain system. Are transmitted and received between each other.

この場合は、ドメインシステム問合せ及び第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報が、第1ドメインシステムと第2ドメインシステムとの間で直接送受信されるのではなく、ホームドメインシステムを介してされるようにすることもできる。これにより、第1ドメインシステムと第2ドメインシステムとの間で信頼関係がない場合にも、両ドメインとも通信先の乗り換えを契約しているホームドメインシステムを介して情報をやり取りすることで、異種網間のハンドオーバを可能にすることができる。   In this case, the communication information including the domain system inquiry and the identification information of the access router in the second domain system is not directly transmitted and received between the first domain system and the second domain system. It can also be made via. As a result, even when there is no trust relationship between the first domain system and the second domain system, both domains exchange information via the home domain system with which the communication destination is contracted. Handover between networks can be enabled.

また、本発明の認証方法は、前記移動通信端末装置がネットワーク上で通信を行うために必要な前記移動通信端末装置の通信用識別子を自身で準備することがないプロトコルを採用している場合には、前記第2ドメインシステムが、前記通信用識別子を作成して、前記移動通信端末装置に向けて送信する、ことを特徴とすることができる。   Further, the authentication method of the present invention employs a protocol in which the mobile communication terminal apparatus does not prepare a communication identifier of the mobile communication terminal apparatus necessary for the mobile communication terminal apparatus to perform communication on a network. The second domain system creates the communication identifier and transmits it to the mobile communication terminal device.

この場合は、当該移動通信端末装置は自身の通信のための通信用識別子を予め保持していたり自動生成したりするプロトコルは採用していないので、当該通信用識別子を外部から取得する必要がある。このため、当該通信用識別子を第2ドメインシステムが作成して、移動通信端末装置に向けて送信する。ここで、第2ドメインシステムが、上記のドメインシステム問合せに対する応答である通信用情報に当該通信用識別子を含ませて送信するようにすることもできるし、上記の第1受信応答工程において返信する認証情報を受信した旨とともに送信するようにすることもできる。   In this case, since the mobile communication terminal apparatus does not employ a protocol that holds or automatically generates a communication identifier for its own communication, it is necessary to obtain the communication identifier from the outside. . For this reason, the second domain system creates the communication identifier and transmits it to the mobile communication terminal device. Here, the second domain system can transmit the communication information including the communication identifier in the communication information that is a response to the above-mentioned domain system inquiry, or returns in the first reception response step. The authentication information may be transmitted together with the reception.

本発明は、第2の観点からすると、基地局から発信される電波を受信する送受信部を備える移動通信端末装置であって、現在接続している基地局が属するドメインのシステムである第1ドメインシステムに、前記移動通信端末装置の移動後の通信先候補である基地局が属する第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報を、前記移動後の通信先候補である基地局の識別情報を用いて問い合わせ、前記第1ドメインシステムより、前記第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報を取得するドメイン情報要求手段と;前記第2ドメインシステムに対する認証準備要求を、前記移動通信端末装置の通信契約の契約先であるホームドメインシステムへ向けて送り、前記ホームドメインシステムより認証鍵と共に認証の準備が完了したことを受信するとともに、前記第2ドメインの管轄エリアに移動した際には、前記ホームドメインシステムより受信した前記認証鍵を用いて、前記第2ドメインシステムとの間で認証を行う認証制御手段と;を備える、ことを特徴とする移動通信端末装置である。   From a second point of view, the present invention is a mobile communication terminal device including a transmission / reception unit that receives radio waves transmitted from a base station, the first domain being a domain system to which the currently connected base station belongs. The communication information including the identification information of the access router in the second domain system to which the base station that is the communication destination candidate after the movement of the mobile communication terminal device belongs to the system is transmitted to the base station that is the communication destination candidate after the movement. Inquiry using identification information, domain information requesting means for obtaining communication information including identification information of an access router in the second domain system from the first domain system; and an authentication preparation request for the second domain system; Sent to the home domain system which is the contract destination of the communication contract of the mobile communication terminal device, and the home domain system And when the preparation for authentication is completed together with the authentication key from the system, and when moving to the jurisdiction area of the second domain, the second domain system uses the authentication key received from the home domain system. And an authentication control means for performing authentication between the mobile communication terminal device and the mobile communication terminal device.

この移動通信端末装置では、ドメイン情報要求手段が、現在無線通信している基地局が属するドメインのシステムである第1ドメインシステムに、当該移動通信端末装置の移動後の通信先候補である基地局が属する第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報を、当該移動後の通信先候補である基地局の識別情報を用いて問い合わせる。かかる問い合わせに対する第1ドメインシステムからの応答を受けることにより、移動通信端末装置は当該通信用情報を取得する。   In this mobile communication terminal apparatus, the domain information requesting means is connected to the first domain system, which is the system of the domain to which the base station that is currently wirelessly communicating, belongs to the base station that is the communication destination candidate after the mobile communication terminal apparatus The communication information including the identification information of the access router in the second domain system to which the node belongs is inquired using the identification information of the base station which is the communication destination candidate after movement. By receiving a response from the first domain system to the inquiry, the mobile communication terminal device acquires the communication information.

こうして第2ドメインの通信用情報を取得すると、認証制御手段が、第2ドメインシステムに対する認証準備要求を、第1ドメインを介する等して、移動通信端末装置の通信契約の契約先であるホームドメインシステムへ向けて送る。その後、当該ホームドメインシステムが作成した認証鍵と共に、認証の準備が完了した旨を、第1ドメインを介する等して受信する。これを以って移動通信端末装置にとっての移動後の認証の準備が完了する。そして、第2ドメインの管轄エリアに移動した際には、ホームドメインシステムより受信した当該認証鍵を用いて、第2ドメインシステムとの間で認証を高速に行う。   When the communication information of the second domain is acquired in this way, the authentication control means sends an authentication preparation request to the second domain system via the first domain, etc., and the home domain that is the contract destination of the communication contract of the mobile communication terminal device Send it to the system. Thereafter, the fact that the preparation for authentication is completed is received via the first domain together with the authentication key created by the home domain system. This completes preparation for authentication after movement for the mobile communication terminal device. Then, when moving to the jurisdiction area of the second domain, authentication is performed at a high speed with the second domain system using the authentication key received from the home domain system.

本発明は、第3の観点からすると、第1又は第2移動通信端末装置の通信契約の契約先のいずれとも異なるドメインシステムであって、少なくとも一つの自ドメイン基地局と;前記自ドメイン基地局を接続する少なくとも一つのアクセスルータと;前記自ドメイン基地局の一つである第1基地局と無線通信をしている前記第1移動通信端末装置から、前記第1基地局とは異なる第2基地局の識別情報を伴った前記第2基地局が属するドメインシステムの通信用情報の問合せであるドメインシステム問合せを受けたときに、前記ドメインシステムにおけるアクセスルータの識別情報を自ドメインシステム内において検索する検索手段と;前記検索手段による検索の結果、前記第2基地局が自ドメインシステムに属していないと判断された場合には、少なくとも一つの隣接ドメインシステムに対して前記隣接ドメインシステムにおけるアクセスルータの識別情報を含む第1通信用情報の返送の要求を送る問合せ送信手段と;前記隣接ドメインの通信用情報の返信を受けた場合に、前記隣接ドメインの通信用情報を前記移動通信端末装置へ報告する識別情報報告手段と;前記第1移動通信端末装置からの、前記第2基地局が属するドメインシステムに対する第2基地局を介した通信の認証準備要求を受信したときに、前記第1移動通信端末装置の契約先ドメインシステムである第1ホームドメインシステムに対して、前記認証準備要求を送信するとともに、前記第1ホームドメインシステムから、前記認証準備要求に対する応答として、前記認証鍵とともに前記認証準備が成功した旨を含む認証準備完了報告を受けたときに、前記認証準備完了報告を前記移動通信端末装置へ送る認証準備送受信手段と;前記隣接ドメインシステムより、自ドメインシステムに属する第3基地局についての識別情報を伴った前記第3基地局が属するドメインシステムにおけるアクセスルータの識別情報を含む第2通信用情報の問合せであるドメインシステム問合せを受けたときに、自ドメインの通信用情報の返送を行う問合せ応答手段と;前記第2移動通信端末装置の契約先である第2ホームドメインシステムから前記自ドメインの基地局の一つである第3基地局を介した通信のための認証鍵及び前記第2移動通信端末装置の識別情報を受けた場合に、前記第2移動通信端末装置による前記第3基地局を介した通信のための認証準備を行い、前記認証準備の完了を前記第2ホームドメインシステムに報告する認証準備手段と;前記第2移動通信端末装置が前記第3基地局との間における無線通信の開始に際し、前記認証鍵を用いて、前記第2移動通信端末装置と前記自ドメインシステムとの間で認証を行う最終認証手段と;を備える、ことを特徴とするドメインシステムである。   From a third aspect, the present invention is a domain system that is different from any of the contracting parties of the communication contract of the first or second mobile communication terminal device, and includes at least one own domain base station; At least one access router that connects the first mobile communication terminal device that is in radio communication with a first base station that is one of the own domain base stations, and a second different from the first base station. When receiving a domain system inquiry which is an inquiry for communication information of the domain system to which the second base station belongs with the identification information of the base station, the identification information of the access router in the domain system is searched in the own domain system. A search means for performing a search by the search means, when it is determined that the second base station does not belong to its own domain system Inquiry transmission means for sending a request for returning the first communication information including identification information of the access router in the adjacent domain system to at least one adjacent domain system; In this case, identification information reporting means for reporting information for communication in the adjacent domain to the mobile communication terminal device; a second base station for the domain system to which the second base station belongs from the first mobile communication terminal device; When receiving the authentication preparation request for communication via the first mobile domain, the first home domain system transmits the authentication preparation request to the first home domain system which is the contracted domain system of the first mobile communication terminal device. The response from the system to the authentication preparation request includes the fact that the authentication preparation was successful together with the authentication key. Authentication preparation transmission / reception means for sending the authentication preparation completion report to the mobile communication terminal device upon receipt of an authentication preparation completion report; accompanied by identification information about a third base station belonging to the own domain system from the adjacent domain system; Inquiry response means for returning communication information of its own domain when receiving a domain system inquiry which is an inquiry of second communication information including identification information of an access router in the domain system to which the third base station belongs; An authentication key for communication from a second home domain system that is a contract destination of the second mobile communication terminal device via a third base station that is one of the base stations in the own domain, and the second mobile communication terminal When receiving the identification information of the device, the second mobile communication terminal device prepares for authentication for communication via the third base station, and Authentication preparation means for reporting completion of certificate preparation to the second home domain system; when the second mobile communication terminal device starts wireless communication with the third base station, the authentication key is used to A final authentication means for performing authentication between the second mobile communication terminal device and the own domain system.

このドメインシステムでは、自ドメイン基地局の一つである第1基地局と無線通信をしている第1移動通信端末装置から、第1基地局とは異なる第2基地局の識別情報を伴った第2基地局が属するドメインシステムにおけるアクセスルータの識別情報を含む第1通信用情報の問合せであるドメインシステム問合せを受けると、検索手段が、当該第2基地局の属するドメインシステムにおけるアクセスルータの識別情報を自ドメインシステム内において検索する。かかる検索手段による検索の結果、当該アクセスルータの識別情報が検出できず、つまり第2基地局が自ドメインシステムに属していないと判断された場合には、問合せ送信手段が、少なくとも一つの隣接ドメインシステムに対して隣接ドメインシステムにおけるアクセスルータの識別情報を含む第1通信用情報の返送の要求を送る。   In this domain system, identification information of a second base station that is different from the first base station is received from the first mobile communication terminal device that is performing radio communication with the first base station that is one of its own domain base stations. Upon receiving a domain system query that is a query of first communication information including identification information of the access router in the domain system to which the second base station belongs, the search means identifies the access router in the domain system to which the second base station belongs. Search for information in your domain system. As a result of the search by the search means, when the identification information of the access router cannot be detected, that is, when it is determined that the second base station does not belong to the own domain system, the inquiry transmission means sends at least one adjacent domain A request for returning the first communication information including the identification information of the access router in the adjacent domain system is sent to the system.

ここで、第2ドメインにおけるアクセスルータの識別情報を含む第1通信用情報を問合せるに当たり、隣接ドメインシステムが複数ある場合の問合せは、隣接ドメインに対し一件ずつ行うこともできるし、マルチキャスト等により一斉に問合せることもできる。そして、隣接ドメインシステムにおけるアクセスルータの識別情報を含む第1通信用情報を含んだ返信を受けた場合には、識別情報報告手段が、隣接ドメインの通信用情報を移動通信端末装置へ報告する。   Here, when inquiring about the first communication information including the identification information of the access router in the second domain, the inquiry when there are a plurality of adjacent domain systems can be made one by one for the adjacent domain, or by multicast or the like. You can also make inquiries all at once. When receiving a reply including the first communication information including the identification information of the access router in the adjacent domain system, the identification information reporting means reports the adjacent domain communication information to the mobile communication terminal apparatus.

なお、当該通信用情報は、処理の効率化のために、所定の期間、第1ドメインシステム内に保存される。これにより、再度当該第2基地局についての問合せを受けたときに、高速に通信用情報を応答することができる。   Note that the communication information is stored in the first domain system for a predetermined period in order to improve processing efficiency. Thereby, when the inquiry about the said 2nd base station is received again, the information for communication can be responded at high speed.

また、当該報告を受けた第1移動通信端末装置から、第2基地局が属するドメインシステムに対する第2基地局を介した通信の認証準備要求を受信したときに、認証準備送受信手段が、第1移動通信端末装置の契約先ドメインシステムである第1ホームドメインシステムに対して、認証準備要求を送信する。そして、当該第1ホームドメインシステムから、認証準備要求に対する応答として、認証鍵とともに認証準備が成功した旨を含む認証準備完了報告を受けたときには、当該認証準備完了報告を第1移動通信端末装置へ送る。   Further, when receiving an authentication preparation request for communication via the second base station for the domain system to which the second base station belongs from the first mobile communication terminal apparatus that has received the report, the authentication preparation transmission / reception means includes: An authentication preparation request is transmitted to the first home domain system which is the contracted domain system of the mobile communication terminal device. Then, when an authentication preparation completion report including the fact that the authentication preparation is successful together with the authentication key is received from the first home domain system as a response to the authentication preparation request, the authentication preparation completion report is sent to the first mobile communication terminal device. send.

また、自ドメインシステムの隣接ドメインシステムより、自ドメインシステムに属する第3基地局についての識別情報を伴った当該第3基地局が属するドメインシステムにおけるアクセスルータの識別情報を含む第2通信用情報の問合せを受けたときには、問合せ応答手段が、自ドメインのアクセスルータの識別情報を自ドメインシステム内より検索し、当該隣接ドメインシステムに対し、当該第2通信用情報の返送を行う。   In addition, the second communication information including the identification information of the access router in the domain system to which the third base station belongs with the identification information about the third base station belonging to the own domain system from the adjacent domain system of the own domain system. When receiving the inquiry, the inquiry response means searches the identification information of the access router in the own domain from within the own domain system, and returns the second communication information to the adjacent domain system.

さらに、認証準備手段は、第2移動通信端末装置の契約先である第2ホームドメインシステムから自ドメインの基地局の一つである第3基地局を介した通信のための認証鍵及び第2移動通信端末装置の識別情報を受信した場合に、第2移動通信端末装置による当該第3基地局を介した通信のための認証準備を行い、認証準備の完了を当該第2ホームドメインシステムに報告する。   Further, the authentication preparation means includes an authentication key and a second key for communication from the second home domain system, which is a contract destination of the second mobile communication terminal device, via the third base station which is one of the base stations in the own domain When receiving identification information of the mobile communication terminal device, prepare for authentication for communication via the third base station by the second mobile communication terminal device, and report completion of authentication preparation to the second home domain system To do.

また、最終認証手段は、第2移動通信端末装置の移動に伴い、第2移動通信端末装置が第3基地局との間における無線通信が開始するに際し、当該認証鍵を用いて、当該第2移動通信端末装置と当該自ドメインシステムとの間で認証処理を行う。こうして行われる認証が成功すれば、これを以って、第2移動通信端末装置の該自ドメインシステムの基地局に対する乗り換えが完了する。   The final authentication means uses the authentication key when the second mobile communication terminal apparatus starts wireless communication with the third base station in accordance with the movement of the second mobile communication terminal apparatus. An authentication process is performed between the mobile communication terminal device and the own domain system. If the authentication performed in this way is successful, the transfer of the second mobile communication terminal device to the base station of the own domain system is completed.

また、本発明のドメインシステムでは、前記第1移動通信端末装置がネットワーク上で通信を行うために必要な前記移動通信端末装置の通信用識別子を自身で準備することがないプロトコルを採用している場合には、前記識別情報報告手段及び前記認証準備送受信手段のいずれかが、前記隣接ドメインシステムにおいて作成された後に通知されてきた前記通信用識別子を、前記移動通信端末装置に送信する、とすることができる。   In the domain system of the present invention, a protocol is employed in which the first mobile communication terminal apparatus does not prepare a communication identifier for the mobile communication terminal apparatus necessary for communication on the network. In this case, any one of the identification information reporting unit and the authentication preparation transmitting / receiving unit transmits the communication identifier notified after being created in the adjacent domain system to the mobile communication terminal device. be able to.

この場合は、第1移動通信端末装置は自身の通信のための通信用識別子を予め保持していたり自動生成したりするプロトコルは採用していないので、当該通信用識別子を外部から取得する必要がある。このため、当該通信用識別子を隣接ドメインシステムが作成して、移動通信端末装置に向けて送信するが、かかる通信用識別子の隣接ドメインシステムによる送信のタイミングとしては、上記のドメインシステム問合せに対する応答時や、認証情報を受信した旨の返信時があり得る。前者の場合には、第1通信情報に含まれて送信されてきた当該通信用識別子を、識別情報報告手段が移動通信端末装置に送信する。また、後者の場合には、認証情報を受信した旨とともに返信されてきた当該通信用識別子を、認証準備送受信手段が移動通信端末装置に送信する。   In this case, since the first mobile communication terminal device does not employ a protocol that pre-stores or automatically generates a communication identifier for its own communication, it is necessary to acquire the communication identifier from the outside. is there. For this reason, the adjacent domain system creates the communication identifier and transmits it to the mobile communication terminal device. The timing of transmission of the communication identifier by the adjacent domain system is the response time to the above domain system inquiry. Or there may be a reply that the authentication information has been received. In the former case, the identification information reporting means transmits the communication identifier included in the first communication information and transmitted to the mobile communication terminal device. In the latter case, the authentication preparation transmitting / receiving means transmits the communication identifier returned together with the reception of the authentication information to the mobile communication terminal device.

また、本発明のドメインシステムでは、前記第2移動通信端末装置がネットワーク上で通信を行うために必要な前記移動通信端末装置の通信用識別子を自身で準備することがないプロトコルを採用している場合には、前記問合せ応答手段及び前記認証準備手段のいずれかが、前記通信用識別子を作成して、前記移動通信端末装置に向けて送信する、とすることができる。   In the domain system of the present invention, a protocol is employed in which the second mobile communication terminal apparatus does not prepare a communication identifier of the mobile communication terminal apparatus necessary for communication on the network. In this case, either the inquiry response unit or the authentication preparation unit creates the communication identifier and transmits it to the mobile communication terminal device.

この場合は、第2移動通信端末装置は自身の通信のための通信用識別子を予め保持していたり自動生成したりするプロトコルは採用していないので、当該通信用識別子を外部から取得する必要がある。このため、当該通信用識別子を第3基地局が属するドメインシステムである本発明のドメインシステム(すなわち、自ドメインシステム)が作成して、移動通信端末装置に向けて送信する。ここで、自ドメインシステムでは、問合せ応答手段が、認証準備要求への応答のために、当該通信用識別子を作成し、通信用情報に当該通信用識別子を含ませて送信するようにすることもできるし、認証準備手段が、認証情報を受信した旨とともに送信するようにすることもできる。   In this case, since the second mobile communication terminal device does not employ a protocol that preliminarily holds or automatically generates a communication identifier for its own communication, it is necessary to acquire the communication identifier from the outside. is there. For this reason, the communication identifier is created by the domain system of the present invention, that is, the domain system to which the third base station belongs (that is, the own domain system), and is transmitted to the mobile communication terminal apparatus. Here, in the own domain system, the inquiry response means may create the communication identifier for the response to the authentication preparation request, and transmit the communication information including the communication identifier. Alternatively, the authentication preparation means can be transmitted together with the fact that the authentication information has been received.

本発明は、第4の観点からすると、移動通信端末装置の通信契約の契約先ドメインのシステムであるホームドメインシステムであって、前記移動通信端末装置が現在無線通信している第1基地局が属する、自身とは異なる第1ドメインシステムを介して、前記移動通信端末装置から、前記移動通信端末装置の移動先候補である第2基地局が属する、自身とは異なる第2ドメインシステムに対する前記移動通信端末装置の認証準備の要求である認証準備要求を受けたときに、前記移動通信端末装置と前記第1ドメインシステムとの間の認証セッション情報に基づき、前記移動通信端末装置と前記第2ドメインシステムとの間の認証に用いる第1認証鍵を生成する第1鍵生成手段と;前記第1認証鍵に前記移動通信端末装置を特定する情報を付加した第1認証情報を前記第2ドメインシステムに送信する鍵送信手段と;前記第2ドメインシステムから前記第1認証情報を受信した旨を受信したときに、前記第1ドメインを介して、前記移動通信端末装置に向けて、前記第1認証鍵とともに前記認証準備が成功した旨を送信する第1準備報告手段と;を備えることを特徴とするホームドメインシステムである。   From a fourth aspect, the present invention is a home domain system that is a system of a contract destination domain of a communication contract of a mobile communication terminal device, and the first base station with which the mobile communication terminal device is currently wirelessly communicating is The movement from the mobile communication terminal device to the second domain system to which the second base station that is the destination candidate of the mobile communication terminal device belongs belongs to the second domain system different from itself through the first domain system to which the mobile communication terminal device belongs. Based on authentication session information between the mobile communication terminal device and the first domain system when receiving an authentication preparation request which is a request for authentication preparation of the communication terminal device, the mobile communication terminal device and the second domain First key generation means for generating a first authentication key used for authentication with the system; and information identifying the mobile communication terminal device is added to the first authentication key Key transmitting means for transmitting the first authentication information to the second domain system; and when the fact that the first authentication information is received from the second domain system is received, the movement via the first domain And a first preparation report means for transmitting to the communication terminal device that the authentication preparation is successful together with the first authentication key.

このホームドメインシステムでは、移動通信端末装置から、現在無線通信している第1基地局が属する自身とは異なる第1ドメインシステムを介して、移動通信端末装置から、移動通信端末装置の移動先候補である第2基地局が属する、自身とは異なる第2ドメインシステムに対する移動通信端末装置の認証準備の要求である認証準備要求を受けたとき、第1鍵生成手段が、移動通信端末装置と該第1ドメインシステムとの間の認証セッション情報に基づき、移動通信端末装置と該第2ドメインシステムとの間の認証に用いる第1認証鍵を生成する。   In this home domain system, the mobile communication terminal apparatus moves from the mobile communication terminal apparatus to the mobile communication terminal apparatus destination candidate via a first domain system different from itself to which the first base station currently performing radio communication belongs. When receiving an authentication preparation request that is an authentication preparation request of the mobile communication terminal apparatus for a second domain system different from itself, to which the second base station belongs, the first key generation means Based on the authentication session information with the first domain system, a first authentication key used for authentication between the mobile communication terminal device and the second domain system is generated.

引き続き、鍵送信手段が、第1認証鍵に移動通信端末装置を特定する情報を付加した第1認証情報を第2ドメインシステムに対して送信する。この後、第1認証情報を受信した旨を該第2ドメインシステムより受信したときには、第1準備報告手段が、第1ドメインシステムを介して、移動通信端末装置に向けて、第1認証鍵とともに認証準備が成功した旨を送信する。これを以って、第2ドメインシステムと移動通信端末装置との間の認証の準備が整ったことになる。   Subsequently, the key transmission means transmits the first authentication information in which the information for identifying the mobile communication terminal device is added to the first authentication key to the second domain system. After that, when the fact that the first authentication information has been received is received from the second domain system, the first preparation report means sends the first authentication key to the mobile communication terminal device via the first domain system. Sends information that authentication preparation was successful. This completes preparation for authentication between the second domain system and the mobile communication terminal device.

また、本発明のホームドメインシステムでは、前記第1基地局が自身に属する場合に、前記移動通信端末装置から、前記第2基地局が属するドメインシステムにおけるアクセスルータについての識別情報を含む通信用情報の問合せを受けたときに、前記第2基地局の識別情報を自ドメインシステム内部に対して検索する検索手段と;前記検索手段による検索の結果、前記第2基地局が自ドメインシステムに属していないと判断された場合には、少なくとも一つの隣接ドメインシステムに対して前記隣接ドメインにおけるアクセスルータの識別情報を含む通信用情報の返送の要求を送る問合せ送信手段と;前記第2ドメインシステムの通信用情報の返信を受けた場合に、前記第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報を前記移動通信端末装置へ報告する識別情報報告手段と;前記第1移動通信端末装置から、前記第2ドメインシステムに対する前記第2基地局を介した通信の認証準備要求を受信したときに、前記移動通信端末装置との間の認証セッション情報に基づき、前記移動通信端末装置と前記第2ドメインシステムの間の認証に用いる第2認証鍵を生成する第2鍵生成手段と;前記第2認証鍵に前記移動通信端末装置を特定する情報を付加した第2認証情報を前記第2ドメインシステムに送信する認証情報送信手段と;前記第2認証情報を受信した前記第2ドメインシステムから、前記第2認証情報を受信した旨である受信確認の返信を受けた際には、前記第2認証鍵とともに、前記第2基地局を介した通信のための認証の準備が完了した旨を前記移動通信端末装置に送信する第2準備報告手段と;を更に備えるようにすることができる。   Further, in the home domain system of the present invention, when the first base station belongs to itself, communication information including identification information about an access router in the domain system to which the second base station belongs from the mobile communication terminal device Search means for searching for identification information of the second base station in the own domain system when the inquiry is received; and as a result of the search by the search means, the second base station belongs to the own domain system. If not, inquiry transmission means for sending a request for returning communication information including identification information of the access router in the adjacent domain to at least one adjacent domain system; communication of the second domain system; Communication including identification information of an access router in the second domain system when receiving a reply to the service information Identification information reporting means for reporting information to the mobile communication terminal device; when receiving an authentication preparation request for communication via the second base station for the second domain system from the first mobile communication terminal device; Second key generation means for generating a second authentication key used for authentication between the mobile communication terminal apparatus and the second domain system based on authentication session information between the mobile communication terminal apparatus; Authentication information transmitting means for transmitting, to the second domain system, second authentication information with information identifying the mobile communication terminal device added to a key; from the second domain system receiving the second authentication information; 2 When receiving a reply of reception confirmation that the authentication information has been received, the fact that preparation for authentication for communication via the second base station is completed together with the second authentication key. A second preparation reporting means for transmitting to the serial mobile communication terminal; may further comprise a.

この場合には、移動通信端末装置から当該第2基地局が属するドメインシステムにおけるアクセスルータについての識別情報を含む通信用情報の問合せを受けたときに、検索手段が、当該第2基地局の識別情報を基に当該第2基地局を接続するアクセスルータの識別情報を自ホームドメインシステム内部に対して検索する。   In this case, when receiving an inquiry for communication information including identification information about the access router in the domain system to which the second base station belongs from the mobile communication terminal device, the search means identifies the second base station. Based on the information, the identification information of the access router that connects the second base station is searched for in the home domain system.

当該検索手段による検索の結果、該識別情報を検出できず、つまり該第2基地局が自ホームドメインシステムに属していないと判断された場合には、問合せ送信手段が、少なくとも一つの隣接ドメインシステムに対して該隣接ドメインにおけるアクセスルータの識別情報を含む通信用情報の返送の要求を送る。ここでは、当該自ホームドメインシステムが把握している少なくとも一つの隣接ドメインに対し、当該隣接ドメインシステム内について検索することを依頼するべく、当該第2ドメインにおけるアクセスルータの識別情報を含む通信用情報を問合せる。   As a result of the search by the search means, when the identification information cannot be detected, that is, when it is determined that the second base station does not belong to its own home domain system, the inquiry transmission means includes at least one adjacent domain system A request for returning communication information including the identification information of the access router in the adjacent domain is sent to. Here, the communication information including the identification information of the access router in the second domain in order to request the at least one adjacent domain known by the home domain system to search the adjacent domain system. Inquire.

かかる隣接ドメインシステムに対する問合せの結果として、該第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報の返信を受けた場合には、識別情報報告手段が、該第2ドメインシステムの通信用情報を当該移動通信端末装置へ報告する。なお、当該返信を受けた通信用情報は、処理の効率化のために、所定の期間、当該ホームドメインシステム内に保存される。これにより、再度当該第2基地局についての問合せを受けたときに、高速に通信用情報を応答することができる。   When the communication information including the identification information of the access router in the second domain system is received as a result of the inquiry to the adjacent domain system, the identification information report means sends the communication information of the second domain system. To the mobile communication terminal device. The communication information that has received the reply is stored in the home domain system for a predetermined period in order to improve processing efficiency. Thereby, when the inquiry about the said 2nd base station is received again, the information for communication can be responded at high speed.

また、第1移動通信端末装置から、第2ドメインシステムに対する第2基地局を介した通信を行うための認証の準備要求を受信したときには、第2鍵生成手段が、該移動通信端末装置と自ホームドメインシステムとの間の認証セッション情報に基づき、移動通信端末装置と第2ドメインシステムの間の認証に用いる第2認証鍵を生成する。   In addition, when receiving an authentication preparation request for performing communication via the second base station for the second domain system from the first mobile communication terminal apparatus, the second key generation means and the mobile communication terminal apparatus Based on the authentication session information with the home domain system, a second authentication key used for authentication between the mobile communication terminal device and the second domain system is generated.

引き続き、認証情報送信手段が、第2認証鍵に該移動通信端末装置を特定する情報を付加した第2認証情報を第2ドメインシステムに送信する。そして、第2認証情報を受信した第2ドメインシステムから、第2認証情報を受信した旨である受信確認の返信を受けた際には、第2準備報告手段が、第2認証鍵とともに、第2基地局を介した通信のための認証の準備が完了した旨を該移動通信端末装置に送信する。これを以って、第2ドメインシステムと該移動通信端末装置との間の認証の準備が整う。   Subsequently, the authentication information transmitting means transmits second authentication information in which information for identifying the mobile communication terminal device is added to the second authentication key to the second domain system. Then, when receiving a reply of reception confirmation that the second authentication information has been received from the second domain system that has received the second authentication information, the second preparation report means, together with the second authentication key, 2 The fact that preparation for authentication for communication via the base station is completed is transmitted to the mobile communication terminal apparatus. Thus, preparation for authentication between the second domain system and the mobile communication terminal device is completed.

また、本発明のホームドメインシステムでは、前記第2基地局が自身に属する場合に、前記第1ドメインシステムから自ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報の問合せであるドメインシステム問合せを受けたときに、自ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報の返送を行う問合せ応答手段と;前記第1ドメインシステムから前記第2基地局を介した通信のための認証準備要求を受けたとき、前記移動通信端末装置と前記ホームドメインシステムの間の認証セッション情報に基づき、前記移動通信端末装置との間の認証に用いる第3認証鍵を生成する第3鍵生成手段と;前記第3認証鍵とともに前記第2基地局を介した通信のための認証の準備が完了した旨を前記移動通信端末装置に送信する第3準備報告手段と;前記移動通信端末装置が前記第2基地局との間における無線通信の開始に際し、前記第3認証鍵を用いて、前記移動通信端末装置との間で認証を行う最終認証手段と;を更に備えるようにすることができる。   Further, in the home domain system of the present invention, when the second base station belongs to itself, a domain system inquiry that is an inquiry for communication information including identification information of an access router in the own domain system is sent from the first domain system. An inquiry response means for returning communication information including identification information of an access router in the own domain system when received; an authentication preparation request for communication via the second base station from the first domain system; A third key generating means for generating a third authentication key used for authentication with the mobile communication terminal device based on authentication session information between the mobile communication terminal device and the home domain system when received; The mobile communication terminal device indicates that preparation for authentication for communication via the second base station is completed together with the third authentication key. A third preparation report means for transmitting to the mobile communication terminal apparatus using the third authentication key when the mobile communication terminal apparatus starts wireless communication with the second base station. And a final authentication means for performing.

この場合には、第1ドメインシステムから自ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報の問合せを受けた場合には、問合せ応答手段が、自ドメインシステムにおけるアクセスルータの識別情報を検出し、当該ホームドメインシステムにおけるアクセスルータの識別情報を含む通信用情報の返送を、当該第1ドメインシステムに対して行う。   In this case, when receiving an inquiry about communication information including identification information of the access router in the own domain system from the first domain system, the inquiry response means detects the identification information of the access router in the own domain system. The communication information including the identification information of the access router in the home domain system is returned to the first domain system.

また、第1ドメインシステムから第2基地局を介した通信のための認証準備要求を受けたときには、第3鍵生成手段が、移動通信端末装置と第1ドメインシステムの間の認証セッション情報に基づき、移動通信端末装置との間の認証に用いる第3認証鍵を生成する。引き続き、第3準備報告手段が、第3認証鍵とともに、第2基地局を介した通信のための認証の準備が完了した旨を該移動通信端末装置に送信する。   Also, when receiving an authentication preparation request for communication via the second base station from the first domain system, the third key generation means is based on the authentication session information between the mobile communication terminal device and the first domain system. A third authentication key used for authentication with the mobile communication terminal device is generated. Subsequently, the third preparation report means transmits to the mobile communication terminal apparatus that the preparation for authentication for communication via the second base station is completed together with the third authentication key.

また、移動通信端末装置が移動したことによって、第2基地局に対して無線通信を開始することになった際には、最終認証手段が、移動通信端末装置が第2基地局との間における無線通信の開始に際し、第3認証鍵を用いて、移動通信端末装置との間で認証を行う。これを以って、移動先ドメインシステムであるホームドメインシステムと移動通信端末装置との間の認証が完了する。   In addition, when the mobile communication terminal apparatus starts moving and wireless communication with the second base station is started, the final authentication unit is configured so that the mobile communication terminal apparatus communicates with the second base station. At the start of wireless communication, authentication is performed with the mobile communication terminal device using the third authentication key. This completes authentication between the home domain system, which is the destination domain system, and the mobile communication terminal device.

また、本発明のホームドメインシステムにおいては、前記移動通信端末装置がネットワーク上で通信を行うために必要な前記移動通信端末装置の通信用識別子を自身で準備することがないプロトコルを採用している場合には、前記第2基地局が属するドメインシステムが、前記通信用識別子を作成して前記移動通信端末装置に通知する、とすることができる。   In the home domain system of the present invention, a protocol is employed in which the mobile communication terminal device does not prepare the communication identifier of the mobile communication terminal device necessary for communication on the network. In this case, the domain system to which the second base station belongs can create the communication identifier and notify the mobile communication terminal apparatus.

この場合は、当該移動通信端末装置は自身の通信のための通信用識別子を予め保持していたり自動生成したりするプロトコルは採用していないので、当該通信用識別子を外部から取得する必要がある。このため、当該通信用識別子を第2基地局が属するドメインシステムが作成して、移動通信端末装置に向けて送信することになる。ここで、第2基地局のいずれもがホームドメインに属していない場合には、ホームドメインは、第2基地局が属するドメインシステムがドメインシステム問合せに対する応答時や、認証情報を受信した旨の返信時に送信した当該通信用識別子を、そのまま移動通信端末装置に送信する。第2基地局のいずれもがホームドメインに属している場合には、ホームドメインでは、問合せ応答手段が、認証準備要求への応答のために、当該通信用識別子を作成し、通信用情報に当該通信用識別子を含ませて送信するようにすることもできるし、認証準備手段が、認証情報を受信した旨とともに送信するようにすることもできる。   In this case, since the mobile communication terminal apparatus does not employ a protocol that holds or automatically generates a communication identifier for its own communication, it is necessary to obtain the communication identifier from the outside. . For this reason, the communication identifier is created by the domain system to which the second base station belongs and is transmitted to the mobile communication terminal apparatus. Here, if none of the second base stations belong to the home domain, the home domain returns a response indicating that the domain system to which the second base station belongs responds to the domain system inquiry or that authentication information has been received. The communication identifier transmitted from time to time is transmitted as it is to the mobile communication terminal device. When both of the second base stations belong to the home domain, in the home domain, the inquiry response means creates the communication identifier for responding to the authentication preparation request, and includes the communication information in the communication information. The communication identifier may be included in the transmission, or the authentication preparation means may be transmitted together with the fact that the authentication information has been received.

本発明は、第5の観点からすると、移動通信端末装置の契約先ドメインのシステムであるホームドメインシステムと、前記ホームドメインシステムとは異なる、少なくとも一つの基地局を接続するアクセスルータを備えた複数の他ドメインシステムとを備え、前記移動通信端末装置の移動により、無線通信先である基地局の変更が行われる際に必要となる認証を行う認証システムであって、前記ホームドメインシステムは、前記移動通信端末装置が現在無線通信している第1基地局が属する、前記他ドメインシステムの1つである第1ドメインシステムを介して、前記移動通信端末装置より、前記移動通信端末装置の移動先候補である第2基地局が属する、前記他ドメインシステムの1つであり、かつ、前記第1ドメインシステムとは異なる第2ドメインシステムに対する前記移動通信端末装置の認証準備である認証準備要求を受けたときに、前記移動通信端末装置と前記第1ドメインシステムとの間の認証セッション情報に基づき、前記移動通信端末装置と前記第2ドメインシステムとの間の認証に用いる認証鍵を生成する鍵生成手段と;前記認証鍵に前記移動通信端末装置を特定する情報を付加した認証情報を前記第2ドメインシステムに送信する鍵送信手段と;前記第2ドメインシステムから前記認証情報を受信した旨を受信したときに、前記第1ドメインを介して、前記移動通信端末装置に対して、前記認証鍵とともに前記認証準備が成功した旨を送信する準備完了報告手段と;を備え、前記第1ドメインシステムは、前記移動通信端末装置から、前記第1基地局とは異なる第2基地局の識別情報を伴った前記第2基地局が属するドメインシステムにおけるアクセスルータの識別情報を含む通信用情報の問合せであるドメインシステム問合せを受けたときに、前記第2基地局の識別情報を自ドメインシステム内において検索する検索手段と;前記検索手段による検索の結果、前記第2基地局が自ドメインシステムに属していないと判断された場合には、少なくとも一つの隣接ドメインシステムに対して前記隣接ドメインにおけるアクセスルータの識別情報を含む通信用情報の返送の要求である返送要求を送る問合せ送信手段と;前記第2ドメインシステムの識別情報の返信を受けた場合に、前記第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報を前記移動通信端末装置へ報告する識別情報報告手段と;前記移動通信端末装置からの、前記第2基地局が属するドメインシステムに対する第2基地局を介した通信の認証準備要求を受信したときに、前記ホームドメインシステムに対して、前記認証準備要求を送信するとともに、前記ホームドメインシステムから、前記認証準備要求に対する応答として、前記認証鍵とともに前記認証準備が成功した旨を含む認証準備完了報告を受けたときに、前記認証準備完了報告を前記移動通信端末装置へ送る認証準備送受信手段と;を備え、前記第2ドメインシステムは、前記返送要求を受けたときに、自ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報を返送する問合せ応答手段と;前記ホームドメインシステムから認証鍵及び前記移動通信端末装置の識別情報を受けた場合に、前記移動通信端末装置による前記第2基地局を介した通信のための認証準備を行い、前記認証準備の完了を前記ホームドメインシステムに報告する認証準備手段と;前記移動通信端末装置が前記第2基地局との間における無線通信の開始に際し、前記認証鍵を用いて、前記移動通信端末装置と前記自ドメインシステムとの間で認証を行う最終認証手段と;を備える認証システムである。   From a fifth viewpoint, the present invention provides a home domain system that is a system of a contracted domain of a mobile communication terminal device, and a plurality of access routers that connect at least one base station different from the home domain system. Another domain system, and an authentication system that performs authentication required when a base station that is a wireless communication destination is changed by movement of the mobile communication terminal device, wherein the home domain system includes: The destination of the mobile communication terminal apparatus is moved from the mobile communication terminal apparatus via the first domain system that is one of the other domain systems to which the first base station with which the mobile communication terminal apparatus is currently wirelessly communicating belongs. It is one of the other domain systems to which the candidate second base station belongs, and is different from the first domain system When receiving an authentication preparation request which is an authentication preparation of the mobile communication terminal device for a two-domain system, based on authentication session information between the mobile communication terminal device and the first domain system, Key generation means for generating an authentication key used for authentication with the second domain system; and a key for transmitting authentication information with information identifying the mobile communication terminal device added to the authentication key to the second domain system The authentication preparation is successful with the authentication key for the mobile communication terminal device via the first domain when receiving the fact that the authentication information has been received from the second domain system; Preparation completion reporting means for transmitting a message, wherein the first domain system is different from the first base station from the mobile communication terminal device. Identification of the second base station upon receipt of a domain system inquiry which is an inquiry for communication information including identification information of an access router in the domain system to which the second base station belongs with identification information of the second base station Search means for searching for information in the own domain system; and if it is determined that the second base station does not belong to the own domain system as a result of the search by the search means, at least one adjacent domain system Inquiry sending means for sending a return request which is a request for returning communication information including identification information of the access router in the adjacent domain; and when receiving a reply of the identification information of the second domain system, Identification information for reporting communication information including identification information of an access router in the system to the mobile communication terminal device Reporting means; when the mobile communication terminal apparatus receives an authentication preparation request for communication via the second base station for the domain system to which the second base station belongs, to the home domain system, the authentication Sending a preparation request, and when receiving an authentication preparation completion report including that the authentication preparation has been successful together with the authentication key as a response to the authentication preparation request from the home domain system, An authentication preparation transmission / reception means for sending to the mobile communication terminal device, and when the second domain system receives the return request, an inquiry for returning communication information including identification information of an access router in the own domain system A response means; receiving an authentication key and identification information of the mobile communication terminal device from the home domain system The authentication preparation means for performing authentication preparation for communication via the second base station by the mobile communication terminal apparatus and reporting completion of the authentication preparation to the home domain system; An authentication system comprising: final authentication means for performing authentication between the mobile communication terminal device and the own domain system using the authentication key when starting wireless communication with the second base station. .

この認証システムは、前記移動通信端末装置の移動により無線通信先である基地局の変更が行われる際に必要となる認証を行う認証システムであって、移動通信端末装置の契約先ドメインのシステムであるホームドメインシステムと、当該ホームドメインシステム以外に複数の他ドメインシステムとを備えている。当該他ドメインシステムは少なくとも一つの基地局及び基地局を接続するアクセスルータを備えている。   This authentication system is an authentication system that performs authentication required when a base station that is a wireless communication destination is changed due to movement of the mobile communication terminal device, and is a system in a contracted domain of the mobile communication terminal device. A home domain system and a plurality of other domain systems other than the home domain system are provided. The other domain system includes at least one base station and an access router that connects the base stations.

この認証システムでは、移動通信端末装置から第2基地局が属している他のドメインシステムにおけるアクセスルータの識別情報を含む通信用情報の問合せを受けると、第1ドメインシステムが、第2基地局が当該第1ドメインシステムに属していない場合、つまり、移動通信端末装置が現在とは違うドメインシステムの管轄エリアに移動しようとしている場合には、第1ドメインシステムが、第2基地局が属する第2ドメインシステムに問合せることで、第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報を取得する。   In this authentication system, upon receiving an inquiry for communication information including identification information of an access router in another domain system to which the second base station belongs from the mobile communication terminal device, the first domain system If the mobile communication terminal device does not belong to the first domain system, that is, if the mobile communication terminal device is about to move to a different jurisdiction area of the domain system than the current one, the first domain system has the second base station to which the second base station belongs. By making an inquiry to the domain system, communication information including identification information of the access router in the second domain system is acquired.

当該返信を受けた通信用情報は、処理の効率化のために、所定の期間、当該第1ドメインシステム内に保存される。これにより、再度当該第2基地局についての問合せを受けたときに、高速に通信用情報を応答することができる。引き続き、第1ドメインシステムは、取得した通信用情報をドメイン情報の問い合せ元である移動通信端末装置に転送する。   The communication information that has received the reply is stored in the first domain system for a predetermined period in order to improve processing efficiency. Thereby, when the inquiry about the said 2nd base station is received again, the information for communication can be responded at high speed. Subsequently, the first domain system transfers the acquired communication information to the mobile communication terminal device that is the domain information inquiry source.

この後、ドメインの通信用情報を用いた、第2ドメインシステムに対する第2基地局を介した通信を行うための認証準備の要求を移動通信端末装置から受けると、第1ドメインシステムが移動通信端末装置の契約先ドメインのシステムであるホームドメインシステムではなく、かつ、第2ドメインシステムがホームドメインシステムではない場合には、第1ドメインシステムは、移動通信端末装置より受けた認証準備要求を、当該ホームドメインシステムに送信する。続いて、認証準備要求を受けた当該ホームドメインシステムは、移動通信端末装置と当該第1ドメインシステムの間の認証セッション情報に基づき、移動通信端末装置と第2ドメインシステムの間の認証に用いる認証鍵を新たに生成する。   Thereafter, when a request for authentication preparation for performing communication via the second base station for the second domain system using the domain communication information is received from the mobile communication terminal device, the first domain system receives the mobile communication terminal. If it is not the home domain system that is the system of the contracted domain of the device and the second domain system is not the home domain system, the first domain system sends the authentication preparation request received from the mobile communication terminal device Send to home domain system. Subsequently, the home domain system that has received the authentication preparation request uses the authentication session information between the mobile communication terminal device and the first domain system for authentication used for authentication between the mobile communication terminal device and the second domain system. Generate a new key.

引き続き、ホームドメインシステムは、第2ドメインシステムが移動通信端末装置を認証するために必要な情報であって、認証鍵に移動通信端末装置を特定する情報を付加した認証情報を、第2ドメインシステムに送信する。これを受けた第2ドメインシステムは、認証情報を受信した旨である受信確認をホームドメインシステムに返信する。受信確認を受けたホームドメインシステムは、第1認証鍵とともに認証の準備が完了した旨を移動通信端末装置に送信する。   Subsequently, the home domain system uses the second domain system as authentication information, which is information necessary for the second domain system to authenticate the mobile communication terminal device and adds information for identifying the mobile communication terminal device to the authentication key. Send to. Upon receiving this, the second domain system returns a reception confirmation indicating that the authentication information has been received to the home domain system. The home domain system that has received the confirmation transmits to the mobile communication terminal device that the preparation for authentication is completed together with the first authentication key.

そして、移動通信端末装置が第2基地局の管轄エリアに移動した際には、移動通信端末装置の第2基地局との間における無線通信の開始のための処理を行う。つまり、準備しておいた認証鍵を用いて、移動通信端末装置と第2ドメインシステムとの間で認証処理を行う。   And when a mobile communication terminal device moves to the jurisdiction area of a 2nd base station, the process for the start of radio | wireless communication between 2nd base stations of a mobile communication terminal device is performed. That is, authentication processing is performed between the mobile communication terminal device and the second domain system using the prepared authentication key.

すなわち、本発明の認証システムでは、上述した本発明の認証方法を使用して、異種ドメイン間において移動通信端末装置の乗り換えに必要な最小限の情報をやり取りすることで、移動通信端末装置に関する認証を行うことができる。   That is, in the authentication system of the present invention, authentication related to a mobile communication terminal apparatus is performed by exchanging the minimum information necessary for switching between mobile communication terminal apparatuses between different domains using the authentication method of the present invention described above. It can be performed.

また、本発明の認証システムにおいては、前記移動通信端末装置がネットワーク上で通信を行うために必要な前記移動通信端末装置の通信用識別子を自身で準備することがないプロトコルを採用している場合には、前記第2基地局が属するドメインシステムが、前記通信用識別子を作成して前記移動通信端末装置へ向けて送信する、とすることができる。   Further, in the authentication system of the present invention, when the mobile communication terminal apparatus adopts a protocol that does not prepare the communication identifier of the mobile communication terminal apparatus necessary for performing communication on the network. The domain system to which the second base station belongs may create the communication identifier and transmit it to the mobile communication terminal device.

この場合は、当該移動通信端末装置は自身の通信のための通信用識別子を予め保持していたり自動生成したりするプロトコルは採用していないので、当該通信用識別子を外部から取得する必要がある。このため、当該通信用識別子を第2ドメインシステムが作成して、移動通信端末装置に向けて送信する。ここで、第2ドメインシステムが、上記のドメインシステム問合せに対する応答である通信用情報に当該通信用識別子を含ませて送信するようにすることもできるし、上記の認証情報を受信した旨とともに送信するようにすることもできる。   In this case, since the mobile communication terminal apparatus does not employ a protocol that holds or automatically generates a communication identifier for its own communication, it is necessary to obtain the communication identifier from the outside. . For this reason, the second domain system creates the communication identifier and transmits it to the mobile communication terminal device. Here, the second domain system can transmit the communication information including the communication identifier in the communication information that is a response to the above-mentioned domain system inquiry, or it is transmitted together with the reception of the authentication information. You can also do it.

以上説明したように、本発明の認証方法及び認証システムによれば、信頼関係のない異種ドメイン間を移動通信端末装置がハンドオーバする場合であっても、ハンドオーバによる移動通信端末装置の通信遮断時間を短縮することができるという効果を奏する。   As described above, according to the authentication method and authentication system of the present invention, even when the mobile communication terminal apparatus performs handover between heterogeneous domains having no trust relationship, the communication cut-off time of the mobile communication terminal apparatus due to handover is reduced. There is an effect that it can be shortened.

また、本発明の移動通信端末装置及びドメインシステムは、本発明の認証システムの構築に利用することができる。   In addition, the mobile communication terminal device and the domain system of the present invention can be used for constructing the authentication system of the present invention.

以下、本発明の実施形態を、図1〜図18を参照しつつ説明する。なお、これらの図においては、同一又は同等の要素には同一の符号を付し、重複する説明を省略する。   Hereinafter, embodiments of the present invention will be described with reference to FIGS. In these drawings, the same or equivalent elements are denoted by the same reference numerals, and redundant description is omitted.

[構成]
図1には、認証システム100における、システム構成の概略が示されている。当該システムは、移動通信端末装置110、ドメインシステム120j(j=1,2,…)、通信相手端末装置130n(n=1,2,…)及び通信網140を備えている。ここで、ドメインシステム120jの内の1つが、移動通信端末装置110の契約先の事業者が営むホームドメインシステムとなっている。そして、ホームドメインの事業者と他のドメインシステムの事業者との間の契約等により、移動通信端末装置110は、ホームドメインシステムを含むドメインシステム120j(j=1、2、…)のいずれとの間でも通信が可能である。これらの構成要素により、インターネットシステムが構築されている。また、認証システム100は、通信プロトコルとしてIPv6(Internet Protocol Version 6)に基づき動作している。
[Constitution]
FIG. 1 shows an outline of a system configuration in the authentication system 100. The system includes a mobile communication terminal device 110, a domain system 120 j (j = 1, 2,...), A communication partner terminal device 130 n (n = 1, 2,...), And a communication network 140. Here, one of the domain systems 120 j is a home domain system operated by a contracting business operator of the mobile communication terminal device 110. Then, the mobile communication terminal device 110 can select any one of the domain systems 120 j (j = 1, 2,...) Including the home domain system based on a contract between a home domain business operator and another domain system business operator. Communication is also possible. The Internet system is constructed by these components. The authentication system 100 operates based on IPv6 (Internet Protocol Version 6) as a communication protocol.

<移動通信端末装置110の構成>
移動通信端末装置110は、図2に示されるように、制御部200及び無線通信部201を備えている。ここで、制御部200は、移動通信端末装置110の機能を実践するために、様々な処理を行うとともに、無線通信部201を含む移動通信端末装置110が備える資源を制御する。また、無線通信部201は、ドメインシステム120j(より詳しくは、ドメインシステム120jにおける基地局)との間で、無線信号の送受信を行う。
<Configuration of mobile communication terminal device 110>
As shown in FIG. 2, the mobile communication terminal device 110 includes a control unit 200 and a wireless communication unit 201. Here, in order to practice the function of the mobile communication terminal device 110, the control unit 200 performs various processes and controls resources provided in the mobile communication terminal device 110 including the wireless communication unit 201. In addition, the wireless communication unit 201 transmits and receives a wireless signal to and from the domain system 120 j (more specifically, a base station in the domain system 120 j ).

制御部200は、認証制御手段である認証制御機能部210と、ドメイン情報要求手段であるCARDエージェント部220とを備えている。ここで、認証制御機能部210は、認証準備制御部211と、認証準備情報DB212と、及び認証部213とを備えている。   The control unit 200 includes an authentication control function unit 210 that is an authentication control unit and a CARD agent unit 220 that is a domain information request unit. Here, the authentication control function unit 210 includes an authentication preparation control unit 211, an authentication preparation information DB 212, and an authentication unit 213.

認証準備情報DB212は、移動通信端末装置110のホームドメインシステムが生成し送信する、当該認証処理を行うために必要な認証鍵等の情報を管理する領域であり、移動先候補基地局が乗り換えのタイミングで同時に複数存在し得るために、データベースとして情報が管理されている。   The authentication preparation information DB 212 is an area for managing information such as an authentication key necessary for performing the authentication process generated and transmitted by the home domain system of the mobile communication terminal device 110. Information can be managed as a database because there can be a plurality at the same time.

以上のように構成された移動通信端末装置110では、通信対象となる基地局の変更に際して必要となる認証のために、認証準備制御部211とCARDエージェント部220とが協働して認証準備のための処理を行う。また、認証部213が最終認証のための処理を行う。   In the mobile communication terminal device 110 configured as described above, the authentication preparation control unit 211 and the CARD agent unit 220 cooperate to prepare for authentication in order to perform authentication required when changing the base station to be communicated. Process. Further, the authentication unit 213 performs processing for final authentication.

次に、移動通信端末装置110における認証準備のための処理について説明する。この処理は、移動通信端末装置110における無線通信部201により、新たな基地局から新たなMACアドレスを含んだ情報が受信されることにより開始される。   Next, processing for preparing for authentication in the mobile communication terminal apparatus 110 will be described. This process is started when the wireless communication unit 201 in the mobile communication terminal device 110 receives information including a new MAC address from a new base station.

次に、図3〜図5を参照して、移動通信端末装置110における認証機能について、より詳細に説明する。   Next, the authentication function in the mobile communication terminal apparatus 110 will be described in more detail with reference to FIGS.

図3のステップS10において、CARDエージェント部220が、新たな基地局から、定期的に送信されているプロトコルであるビーコンプロトコルを受信する。これにより、CARDエージェント部220は新たなMACアドレス情報を取得し、処理はステップS11へ進む。なお、当該処理は、新たな基地局からビーコンを受信する度に行われ、候補となる基地局が同時に複数存在するような場合にも対応している。   In step S10 of FIG. 3, the CARD agent unit 220 receives a beacon protocol that is a protocol that is periodically transmitted from a new base station. Accordingly, the CARD agent unit 220 acquires new MAC address information, and the process proceeds to step S11. This process is performed every time a beacon is received from a new base station, and also corresponds to a case where a plurality of candidate base stations exist simultaneously.

ステップS11では、CARDエージェント部220が、当該新たなMACアドレスを有する基地局が、新たな移動先候補の一つであると認識する。そして、かかる新たな移動先候補基地局が接続されるアクセスルータのIP(Internet Protocol)アドレスや移動先のドメイン名等の情報を取得するために、CARDエージェント部220は、移動通信端末装置110が現在通信中のドメインシステムに対して、CARDリクエストを発行する。なお、CARDリクエストにおいては、パラメータとして当該新たなMACアドレス情報が指定される。   In step S11, the CARD agent unit 220 recognizes that the base station having the new MAC address is one of new destination candidates. Then, in order to acquire information such as the IP (Internet Protocol) address of the access router to which the new destination candidate base station is connected and the destination domain name, the CARD agent unit 220 includes the mobile communication terminal device 110. A CARD request is issued to the currently communicating domain system. In the CARD request, the new MAC address information is designated as a parameter.

次に、ステップS12において、CARDエージェント部220が、当該CARDリクエストを受信したドメインシステムからの応答であるCARDリプライを受信する。引き続き、処理はステップS13へ進む。このステップS13では、認証準備制御部211へのCARDリプライ情報の報告が行われる。ステップS13の処理が完了すると、処理は最初へ戻る。   Next, in step S12, the CARD agent unit 220 receives a CARD reply that is a response from the domain system that has received the CARD request. Subsequently, the process proceeds to step S13. In step S13, the CARD reply information is reported to the authentication preparation control unit 211. When the process of step S13 is completed, the process returns to the beginning.

上記のステップS13においてCARDエージェント部220から報告されたCARDリプライを受けると、認証準備制御部211における認証準備のための処理が開始する。この処理では、図4に示されるように、まず、ステップS19において、CARDリプライに含まれる情報である、外部ドメインへの移動であることを示すフラグ(以下、「外部ドメイン移動フラグ」ともいう)がONであるか否かを判定する。当該判定の結果が肯定的なものであった場合には、移動通信端末装置110が他ドメインへ移動することが予測されることを意味するので、他ドメインへの認証の準備が必要となるため、処理はステップS20へ進み、認証準備処理を行う。   Upon receiving the CARD reply reported from the CARD agent unit 220 in step S13, the authentication preparation control unit 211 starts processing for authentication preparation. In this processing, as shown in FIG. 4, first, in step S19, a flag indicating that the information is included in the CARD reply, indicating that the movement is to an external domain (hereinafter also referred to as “external domain migration flag”). It is determined whether or not is ON. If the result of the determination is affirmative, it means that the mobile communication terminal device 110 is predicted to move to another domain, so preparation for authentication to another domain is required. The process proceeds to step S20, and an authentication preparation process is performed.

ステップS20においては、認証準備制御部211は、当該移動通信端末装置の通信契約の契約先であるホームドメインシステムに向けて、移動先ドメインに対する認証の準備を要求する。   In step S20, the authentication preparation control unit 211 requests authentication preparation for the destination domain toward the home domain system that is the contract destination of the communication contract of the mobile communication terminal device.

ステップS21において、当該要求した認証準備情報が取得されたか否かが判定される。当該判定の結果が肯定的なものであった場合には、処理はステップS22に進む。ステップS22においては、認証準備情報DB212に当該情報が格納される。ステップS22の処理が完了すると、図4のフローにおける処理は終了する。一方、ステップS19における判定の結果が否定的なものであった場合にも、処理は終了する。   In step S21, it is determined whether or not the requested authentication preparation information has been acquired. If the result of the determination is affirmative, the process proceeds to step S22. In step S22, the information is stored in the authentication preparation information DB 212. When the process of step S22 is completed, the process in the flow of FIG. 4 ends. On the other hand, if the result of the determination in step S19 is negative, the process ends.

次に、認証部213による最終認証のための処理について説明する。この処理は、無線通信先の基地局の変更が発生したことで処理が開始する。この処理では、図5に示されるように、まず、ステップS23において、当該基地局への変更に該当する認証情報を認証準備情報DB212より読み出し、有効な認証情報が存在するか否かが判定される。当該判定の結果が肯定的であった場合には、処理はステップS24へ進む。   Next, processing for final authentication by the authentication unit 213 will be described. This process starts when a change occurs in the base station of the wireless communication destination. In this process, as shown in FIG. 5, first, in step S23, authentication information corresponding to the change to the base station is read from the authentication preparation information DB 212, and it is determined whether or not valid authentication information exists. The If the result of the determination is affirmative, the process proceeds to step S24.

ステップS24においては、当該認証情報について、「外部ドメイン移動フラグ」がONであるか否かが判定される。当該判定の結果が肯定的であった場合には、変更先基地局が従前のドメインシステムとは異なるドメインシステム(「他ドメインシステム」ともいう)に属することを意味するので、当該他ドメインシステムとの間で高速認証を行う。   In step S24, it is determined whether or not the “external domain migration flag” is ON for the authentication information. If the result of the determination is affirmative, it means that the change-destination base station belongs to a domain system different from the previous domain system (also referred to as “other domain system”). Fast authentication between.

ステップS24における判定の結果が否定的であった場合には、変更先基地局が同一ドメインであることを意味するので、当該同一ドメインシステムとの間で、認証部213が高速認証を行う。   If the result of determination in step S24 is negative, it means that the change-destination base station is in the same domain, so the authentication unit 213 performs high-speed authentication with the same domain system.

ステップS23における判定の結果が否定的であった場合には、認証準備情報が存在しないか、又は存在するが有効ではないことを意味するので、処理はステップS27へ進む。ステップS27においては、認証準備情報を用いない、一般認証が行われる。   If the result of the determination in step S23 is negative, it means that the authentication preparation information does not exist or exists but is not valid, so the process proceeds to step S27. In step S27, general authentication is performed without using authentication preparation information.

<<ドメインシステム120jの構成>>
ドメインシステム120j(j=1、2、…)は、図6に示されるように、移動通信端末装置110の移動候補先である基地局を接続するアクセスルータを検索するためのサーバであるCARD(Candidate Access Router Discovery)サーバ121j、認証サーバ122j、移動通信端末装置110と無線通信をする基地局124jmk(m=1、2、…)、(k=1、2、…)、当該基地局124jmkを含む複数の基地局を接続するアクセスルータ123jmを備えている。
<< Configuration of Domain System 120 j >>
As shown in FIG. 6, the domain system 120 j (j = 1, 2,...) Is a server for searching for an access router that connects a base station that is a movement candidate destination of the mobile communication terminal device 110. (Candidate Access Router Discovery) server 121 j , authentication server 122 j , base station 124 jmk (m = 1, 2,...), (K = 1, 2,...) An access router 123 jm that connects a plurality of base stations including the base station 124 jmk is provided.

<<CARDサーバ121jの構成>>
CARDサーバ121jは、図7に示されるように、制御部300jと通信制御部301jを備えている。制御部300jは検索手段であるAR情報解析機能部310j、及び隣接CARDサーバ連携機能部320jを備えている。ここで、AR情報解析機能部310jはAR情報解析部311j及び基地局識別情報とAR情報対応表312jを備えている。また、隣接CARDサーバ連携機能部320jは、問合せ送信手段である問合せ部321j、識別情報報告手段であり問合せ応答手段である応答部322j及び隣接CARDサーバリスト323jを備えている。
<< Configuration of CARD Server 121 j >>
As shown in FIG. 7, the CARD server 121 j includes a control unit 300 j and a communication control unit 301 j . The control unit 300 j includes an AR information analysis function unit 310 j serving as a search unit and an adjacent CARD server cooperation function unit 320 j . Here, the AR information analysis function unit 310 j includes an AR information analysis unit 311 j, a base station identification information, and an AR information correspondence table 312 j . The adjacent CARD server cooperation function unit 320 j includes an inquiry unit 321 j that is an inquiry transmission unit, a response unit 322 j that is an identification information reporting unit and an inquiry response unit, and an adjacent CARD server list 323 j .

ARアドレス解析機能部310jにおけるAR情報解析部311jは、移動通信端末装置110からの移動先候補である基地局のMACアドレスに対応した、当該基地局を接続するアクセスルータの情報の問合せを受ける。この場合に、AR情報解析部311jは、自ドメイン内の全ての基地局を網羅したテーブルである「基地局識別情報とAR情報対応表」312jを参照し、基地局識別情報である当該MACアドレスにより特定される基地局に接続した、AR情報であるアクセスルータのIPアドレスを検索する。 AR information analysis unit 311 j in the AR address analyzing function unit 310 j were corresponding to the MAC address of the base station is a candidate destination from a mobile communication terminal device 110, the query information on the access router that connects the base station receive. In this case, the AR information analysis unit 311 j refers to the “base station identification information and AR information correspondence table” 312 j which is a table covering all base stations in its own domain, and the base station identification information The IP address of the access router, which is AR information, connected to the base station specified by the MAC address is searched.

上記検索の結果、対応するIPアドレスが検出されない場合には、当該基地局が自ドメインシステム内に存在しないことを意味するので、問合せ部321jが、隣接ドメインのCARDサーバのリストである「隣接CARDサーバリスト」323jを参照する。そして、当該リストに存在している隣接CARDサーバに対して、当該アクセスルータの識別情報を問合せる。当該識別情報の返信を受けた場合には、応答部322jが当該識別情報を移動通信端末装置110に向けて転送する。 If the corresponding IP address is not detected as a result of the search, it means that the base station does not exist in the own domain system. Therefore, the inquiry unit 321 j is a list of CARD servers in the adjacent domain “adjacent” The “CARD server list” 323 j is referred to. Then, the adjacent CARD server existing in the list is inquired about the identification information of the access router. When receiving the reply of the identification information, the response unit 322 j transfers the identification information toward the mobile communication terminal device 110.

また、応答部323jは、隣接CARDサーバより自身のCARDサーバが属するドメインのアクセスルータの識別情報を含む通信用情報の問合せを受けた場合には、AR情報解析機能部310jに問合せ、問合せがなされた識別情報に該当するアクセスルータのIPアドレスを取得する。更に自ドメインのドメイン名及び「外部ドメイン移動フラグ」を情報に加えて、当該問合せ元の隣接CARDサーバに対して回答する。 When the response unit 323 j receives a query for communication information including the identification information of the access router of the domain to which the CARD server belongs from the adjacent CARD server, the response unit 323 j queries the AR information analysis function unit 310 j The IP address of the access router corresponding to the identification information that has been Further, the domain name of the own domain and the “external domain migration flag” are added to the information, and the reply is made to the adjacent CARD server that is the inquiry source.

次に、CARDサーバ121jの機能について、図8及び図9を参照して、より詳細に説明する。CARDサーバ121jでは、まず、ステップS30において、第1CARDサーバ121jの通信制御部301jが、当該CARDリクエストを受信する。引き続き、処理はステップS31へ進む。 Next, the function of the CARD server 121 j will be described in more detail with reference to FIGS. The CARD server 121 j, first, in step S30, the communication control unit 301 j of the 1CARD server 121 j receives the CARD request. Subsequently, the process proceeds to step S31.

次に、ステップS31において、AR情報解析機能部310jが、当該CARDリクエストが移動通信端末装置からのものであるか否かを判定する。当該判定の結果が肯定的なものであった場合には、処理はステップS32に進む。 Next, in step S31, AR information analyzing function unit 310 j is whether the CARD request is from a mobile communication terminal device. If the result of the determination is affirmative, the process proceeds to step S32.

ステップS32においては、AR情報解析部311jが、「基地局識別情報とAR情報対応表」312jを参照して、AR情報である、CARDリクエストにて通知されたMACアドレスにより示される基地局が接続されるアクセスルータのIPアドレスを検索する。検索した結果、該当するIPアドレスが検索されたか否かを判定する。 In step S32, the AR information analysis unit 311 j refers to the “base station identification information and AR information correspondence table” 312 j , and is a base station indicated by the MAC address notified by the CARD request, which is AR information. The IP address of the access router to which is connected is searched. As a result of the search, it is determined whether or not the corresponding IP address has been searched.

ここで、当該判定の結果が肯定的であった場合には、CARDサーバ121jが管轄するドメインシステム内に当該アクセスルータ及び基地局が存在することを意味する。この場合には、処理はステップS33に進む。ステップS33では、検索されたNARとしてのアクセスルータのIPアドレスを、CARDリプライとして移動通信端末装置110に返信し、処理を終了する。 Here, if the result of the determination is affirmative, it means that the access router and the base station exist in the domain system managed by the CARD server 121 j . In this case, the process proceeds to step S33. In step S33, the IP address of the access router as the searched NAR is returned as a CARD reply to the mobile communication terminal apparatus 110, and the process is terminated.

ステップS32における判定の結果が否定的なものとなった場合、すなわち当該基地局への変更が異種ドメインに対するものである場合は、処理はステップS34へ進む。ステップS34では、隣接CARDサーバへの問合せ処理が行われる。   If the result of determination in step S32 is negative, that is, if the change to the base station is for a heterogeneous domain, the process proceeds to step S34. In step S34, an inquiry process to the adjacent CARD server is performed.

この問合せ処理では、図9に示されるように、まず、ステップS40において、処理の制限時間内であるか否かが判定される。当該判定の結果が否定的なものであった場合には、処理はステップS45に進み、問合せ失敗を問合せ元である移動通信端末装置110に返信し、ステップS34の処理を終了する。当該判定の結果が肯定的なものであった場合には、処理はステップS41に進む。   In this inquiry process, as shown in FIG. 9, first, in step S40, it is determined whether or not it is within the process time limit. If the result of the determination is negative, the process proceeds to step S45, the inquiry failure is returned to the mobile communication terminal device 110 that is the inquiry source, and the process of step S34 is terminated. If the result of the determination is affirmative, the process proceeds to step S41.

次に、ステップS41において、隣接CARDサーバリスト323jにある全てのCARDサーバにCARDリクエストが送信済みか否かを判定する。当該判定の結果が肯定的なものであった場合には、処理はステップS45へ進み、問合せ失敗を問合せ元である移動通信端末装置110に返信し、ステップS34の処理を終了する。当該判定の結果が否定的なものであった場合には、処理はステップS42へ進む。 Next, in step S41, CARD request to all CARD servers in adjacent CARD server list 323 j is equal to or sent or. If the result of the determination is affirmative, the process proceeds to step S45, a query failure is returned to the mobile communication terminal device 110 that is the query source, and the process of step S34 is terminated. If the result of the determination is negative, the process proceeds to step S42.

次に、ステップS42において、隣接CARDサーバ連携機能部320jの問合せ部321jが、隣接CARDサーバリスト323jを参照し、リストに存在している各隣接CARDサーバへCARDリクエストを送信する。その後、処理はステップS43に進む。 Next, in step S42, the inquiry section 321 j of the adjacent CARD server cooperation function unit 320 j refers to the adjacent CARD server list 323 j, and transmits the CARD request to each neighbor CARD server that exists in the list. Thereafter, the process proceeds to step S43.

ステップS43では、CARDリプライを取得したか否かが判定される。当該判定の結果が否定的であった場合には、CARDサーバよりCARDリプライが返されていないことを意味するので、処理は最初へ戻る。当該判定の結果が肯定的であった場合には、処理はステップS44へ進む。   In step S43, it is determined whether or not a CARD reply has been acquired. If the result of the determination is negative, it means that no CARD reply is returned from the CARD server, and the process returns to the beginning. If the result of the determination is affirmative, the process proceeds to step S44.

ステップS44においては、返されたCARDリプライに、「外部ドメイン移動フラグ」を付加し、応答部322jが、移動通信端末装置110に対してCARDリプライを返信する。これを以ってステップS33の処理が終了する。なお、当該CARDリプライにより返された通信用情報は、CARDサーバ121jに一定期間保存する。 In step S44, an “external domain migration flag” is added to the returned CARD reply, and the response unit 322 j returns a CARD reply to the mobile communication terminal device 110. This completes the processing of step S33. Note that the communication information returned by the CARD reply is stored in the CARD server 121 j for a certain period.

図8に戻り、当該ステップS31における判定の結果が否定的なものであった場合は、当該CARDサーバが隣接CARDサーバより問合せを受けたことを意味する。この場合、処理はステップS35へ進む。ステップS35においては、ステップS32と同じく、ARアドレス解析部311jが、「基地局識別情報とAR情報対応表」312jを参照して、CARDリクエストにて通知された基地局のMACアドレスにより、当該基地局が接続されるアクセスルータのIPアドレスを検索する。検索した結果、該当するIPアドレスが検索できたか否かを判定する。 Returning to FIG. 8, if the result of the determination in step S31 is negative, it means that the CARD server has received an inquiry from the adjacent CARD server. In this case, the process proceeds to step S35. In step S35, as in step S32, the AR address analysis unit 311 j refers to the “base station identification information and AR information correspondence table” 312 j and uses the MAC address of the base station notified by the CARD request, The IP address of the access router to which the base station is connected is searched. As a result of the search, it is determined whether or not the corresponding IP address has been searched.

当該判定の結果が肯定的なものであった場合、処理はステップS36へ進み、応答部322jから問合せ元であるCARDサーバ121jに対し、CARDリプライを返信する。当該判定の結果が否定的なものであった場合、処理はステップS37へ進み、応答部322jから問合せ元であるCARDサーバ121jに対し、CARDリクエストの失敗を返信する。 If the result of the determination is affirmative, the process proceeds to step S36, and a CARD reply is returned from the response unit 322 j to the CARD server 121 j that is the inquiry source. If the result of the judgment is a negative, the process proceeds to step S37, to the CARD server 121 j is querying from the response unit 322 j, returns a failure CARD request.

<<認証サーバ122jの構成>>
認証サーバ122jは、図10に示されるように、制御部400jと通信制御部401jを備えている。制御部400jは、認証準備制御機能部410j及びドメインの認証サーバのアドレス解析部420jを備えている。認証準備制御機能部410jは、鍵送信手段又は第1乃至第3鍵送信手段、及び準備完了報告手段又は第1乃至第3準備報告手段、としての認証準備制御部411jと、鍵生成手段又は第1乃至第3鍵生成手段としての認証鍵生成部412及び認証セッション情報DB413jと、を備えている。
<< Configuration of Authentication Server 122 j >>
As shown in FIG. 10, the authentication server 122 j includes a control unit 400 j and a communication control unit 401 j . The control unit 400 j includes an authentication preparation control function unit 410 j and an address analysis unit 420 j of the domain authentication server. The authentication preparation control function unit 410 j includes an authentication preparation control unit 411 j as a key transmission unit or first to third key transmission unit, and a preparation completion report unit or first to third preparation report unit, and a key generation unit. Alternatively, an authentication key generation unit 412 and an authentication session information DB 413 j as first to third key generation means are provided.

ここで、当該認証サーバが移動通信端末装置110のホーム認証サーバでない場合には、単に、移動通信端末装置110がホームドメインシステムに向けて行う移動候補先ドメインへの認証準備要求を受け、当該ホームドメインシステムへ送信する。さらに、当該移動候補先ドメインシステムとホームドメインシステムとの間で行われる、認証情報の送信及びそれに対する応答を仲介する。当該認証準備がなされた場合には、その旨及び生成された認証鍵がホームドメインシステムより移動通信端末装置110に向けて送信されるのを仲介する。   Here, if the authentication server is not the home authentication server of the mobile communication terminal device 110, the mobile communication terminal device 110 simply receives an authentication preparation request to the movement candidate destination domain made to the home domain system, and Send to domain system. Further, it mediates transmission of authentication information and a response to the authentication information performed between the migration candidate destination domain system and the home domain system. When the preparation for authentication is made, the fact that the authentication key and the generated authentication key are transmitted from the home domain system to the mobile communication terminal device 110 is mediated.

一方、認証サーバ122jが移動通信端末装置110の通信契約の契約先ドメインのシステムの認証サーバであるホーム認証サーバである場合は、移動通信端末装置110からの認証準備要求を受けると、認証準備制御部411jは、当該移動通信端末装置110が認証準備を要求するドメインにアクセス可能であるかについて、権限チェックを行う。 On the other hand, when the authentication server 122 j is a home authentication server that is an authentication server of a system in a contract destination domain of a communication contract of the mobile communication terminal device 110, upon receiving an authentication preparation request from the mobile communication terminal device 110, the authentication preparation The control unit 411 j performs an authority check as to whether or not the mobile communication terminal device 110 can access a domain for which authentication preparation is requested.

当該権限が正当であった場合には、認証鍵生成部412jが、認証セッション情報DB413jより移動通信端末装置110の現在の認証セッション情報に該当するデータを読出し、これに基づいて移動先候補ドメインとの認証に用いる認証鍵及びその有効期限を生成する。なお、認証セッション情報DB413jには、当該ドメインをホームドメインとし、セッションが確立された状態の移動通信端末装置の件数分だけデータが記憶されている。 If the authorization was valid, the authentication key generation unit 412 j reads the data corresponding to the current authentication session information of the authentication session information DB 413 j from the mobile communication terminal device 110, the destination candidates based on this An authentication key used for authentication with a domain and its expiration date are generated. The authentication session information DB 413 j stores data for the number of mobile communication terminal devices in which the domain is the home domain and a session is established.

さらに、認証サーバのアドレス解析部420jが、当該認証準備要求に伴って通知された認証準備先であるドメイン名に基づき、当該ドメインの認証サーバのIPアドレスを解析する。 Further, the address analysis unit 420 j of the authentication server analyzes the IP address of the authentication server of the domain based on the domain name that is the authentication preparation destination notified in accordance with the authentication preparation request.

認証準備制御部411jは当該認証鍵生成部412jが生成した認証鍵及び有効期限に移動通信端末装置110の識別情報であるユーザID等を加えた認証情報を、当該ドメインの認証サーバのIPアドレスによって、移動通信端末装置110の移動先候補のドメインシステムに送信する。当該ドメインシステムより当該認証情報を受けた旨を受信した際には、移動通信端末装置110に対して、当該認証鍵と共に、認証の準備が完了した旨を送信する。 The authentication preparation control unit 411 j uses the authentication key generated by the authentication key generation unit 412 j and the authentication information obtained by adding the user ID, which is identification information of the mobile communication terminal device 110, to the IP address of the authentication server of the domain. It transmits to the domain system of the movement destination candidate of the mobile communication terminal device 110 by the address. When the fact that the authentication information has been received from the domain system is received, the mobile communication terminal device 110 is transmitted together with the authentication key to the effect that the preparation for authentication has been completed.

次に、認証サーバ122jの機能について、図11を参照しながら更に詳細に説明する。まず、ステップS50において、ホーム認証サーバ122jの認証準備制御部411jが、移動通信端末装置110の認証準備制御部211が送信した認証準備要求を受信する。引き続き、処理はステップS51へ進む。 Next, the function of the authentication server 122 j will be described in more detail with reference to FIG. First, in step S50, the authentication preparation control unit 411 j of the home authentication server 122 j receives the authentication preparation request transmitted by the authentication preparation control unit 211 of the mobile communication terminal device 110. Subsequently, the process proceeds to step S51.

ステップS51では、認証準備制御部411jが、移動通信端末装置110が当該認証準備を要求するドメイン、すなわち移動通信端末装置110の移動先候補の基地局が属するドメインシステム(以下、「移動先ドメインシステム」ともいう)にアクセスが可能であるか否かを判定する。当該判定の結果が肯定的である場合は、移動通信端末装置110はアクセス権限を有することを意味するので、処理はステップS52へ進む。 In step S51, the authentication preparation control unit 411 j performs the domain in which the mobile communication terminal device 110 requests the authentication preparation, that is, the domain system to which the base station of the movement destination candidate of the mobile communication terminal device 110 belongs (hereinafter referred to as “movement destination domain”). It is determined whether or not the system can be accessed. If the result of this determination is affirmative, it means that mobile communication terminal apparatus 110 has access authority, and the process proceeds to step S52.

ステップS52においては、認証鍵生成部412jが、移動通信端末装置110が移動先ドメインにおけるアクセスルータ(以下、「NAR」ともいう)と行う認証に用いる有効期限付きの認証鍵及びその有効期限を生成する。当該認証鍵の生成は、認証セッション情報DB413jから読み出した、当該移動通信端末装置110についての現在の認証情報に基づいて行われる。これによって、鍵生成における処理の手間を少なくしている。続いて、処理はステップS53へ進む。 In step S52, the authentication key generation unit 412 j uses the authentication key with an expiration date used for authentication performed by the mobile communication terminal apparatus 110 with the access router (hereinafter also referred to as “NAR”) in the destination domain, and the expiration date. Generate. The generation of the authentication key is performed based on the current authentication information about the mobile communication terminal device 110 read from the authentication session information DB 413 j . This reduces the time and effort of key generation. Subsequently, the process proceeds to step S53.

ステップS53においては、認証サーバのアドレス解析部420jが、当該認証準備要求に伴って通知された認証準備先であるドメイン名に基づき、当該ドメインの認証サーバのIPアドレスを解析し、取得する。続いて、処理はステップS54へ進む。 In step S53, the address analysis portion 420 j of the authentication server, based on the domain name is notified authentication ready destination with the corresponding authentication preparation request, it analyzes the IP address of the authentication server of the domain, obtaining. Subsequently, the process proceeds to step S54.

ステップS54においては、認証準備制御部411jが、認証鍵及び有効期限と移動通信端末装置110のID等の情報をNARに向けて、移動先ドメインの認証サーバに送信する。続いて、処理はステップS55へ進む。 In step S54, the authentication preparation control unit 411 j is the information such as the ID of the authentication key and the expiration date and the mobile communication terminal device 110 toward the NAR, to the authentication server of the destination domain. Subsequently, the process proceeds to step S55.

ステップS55においては、認証準備制御部411jが、当該NARより成功報告を受信したか否かを判定する。当該判定の結果が肯定的であった場合には、処理はステップS56へ進む。 In step S55, the authentication preparation control unit 411 j is determines whether it has received a success report from the NAR. If the result of the determination is affirmative, the process proceeds to step S56.

ステップS56においては、認証準備制御部411jが、当該生成した認証鍵とその有効期限を、認証準備が成功した旨とともに移動通信端末装置110に送信する。 In step S56, the authentication preparation control unit 411 j is the authentication key thus generated and its expiration date, to the mobile communication terminal device 110 together with the fact that authentication preparation is successful.

ステップS51における判定の結果が否定的であり移動通信端末装置110が当該ドメインへのアクセス権限を有さない場合、又は、ステップS55における判定の結果が否定的でありNARからの認証準備が成功した旨の報告がなされなかった場合には、処理はステップS57へ進む。ステップS57においては、認証準備制御部411jが、認証準備が失敗したことを移動通信端末装置110に送信する。 If the result of determination in step S51 is negative and the mobile communication terminal device 110 does not have the authority to access the domain, or the result of determination in step S55 is negative and authentication preparation from the NAR is successful. If no report is made, the process proceeds to step S57. In step S57, the authentication preparation control unit 411 j transmits that authentication preparation has failed to the mobile communication terminal apparatus 110.

<アクセスルータ123jmの構成>
アクセスルータ123jmは、図12に示されるように、制御部500jmと通信制御部501jmを備えている。制御部500jmは、認証制御機能部510jmを備えており、認証準備手段及び最終認証手段としての認証制御機能部510jmは、認証準備制御部511jm、認証準備情報DB512jm、及び認証部513jmを備えている。
<Configuration of access router 123 jm >
As shown in FIG. 12, the access router 123 jm includes a control unit 500 jm and a communication control unit 501 jm . The control unit 500 jm is provided with an authentication control function unit 510 jm, authentication control function unit 510 jm as an authentication preparation means and the final certification means, authentication preparation control unit 511 jm, authentication preparation information DB512 jm, and the authentication unit 513 jm .

認証準備制御部511jmは、ホームドメインシステムより認証鍵、有効期限及び移動通信端末装置110の識別情報を付加した認証準備情報を取得し、認証準備情報DB512jmに格納する。そして、移動通信端末装置110が自己の配下の基地局と無線通信を開始しようとする際には、認証部513jmが当該認証準備情報を用いて、Challenge-Response方式による認証を行う。また、認証準備情報DB512jmはホームドメインシステムより取得した当該認証準備情報を管理する領域であるが、当該基地局を無線通信の移動先候補とする移動通信端末装置が複数存在し得るため、データベースとして情報が管理されている。 The authentication preparation control unit 511 jm acquires authentication preparation information added with an authentication key, an expiration date, and identification information of the mobile communication terminal device 110 from the home domain system, and stores the authentication preparation information in the authentication preparation information DB 512 jm . Then, when the mobile communication terminal apparatus 110 is about to start wireless communication with the base station under its control, the authentication unit 513 jm performs authentication using the challenge-response method using the authentication preparation information. Further, the authentication preparation information DB 512 jm is an area for managing the authentication preparation information acquired from the home domain system. However, since there may be a plurality of mobile communication terminal apparatuses that use the base station as a wireless communication destination candidate, Information is managed as.

当該アクセスルータの認証準備制御部511jmの機能について、図13を参照して更に詳細に説明する。まず、ステップS60においてホーム認証サーバより認証準備情報を受信する。引き続き、処理はステップS61へ進む。 The function of the authentication preparation control unit 511 jm of the access router will be described in more detail with reference to FIG. First, in step S60, authentication preparation information is received from the home authentication server. Subsequently, the process proceeds to step S61.

ステップS61においては、認証準備成功を、当該認証準備情報の送り元である認証サーバに応答する。その後、処理はステップS62へ進む。ステップS62においては、当該取得した認証準備情報を、認証準備情報DB512jmに保存する。当該処理が終了すると、処理は最初に戻る。 In step S61, the authentication preparation success is returned to the authentication server that is the source of the authentication preparation information. Thereafter, the process proceeds to step S62. In step S62, the acquired authentication preparation information is stored in the authentication preparation information DB 512 jm . When the process ends, the process returns to the beginning.

次に、当該アクセスルータの認証部513jmの機能について、図14を参照して更に詳細に説明する。まず、ステップS63において、移動通信端末装置110より認証要求を受信する。引き続き、処理はステップS64へ進む。 Next, the function of the authentication unit 513 jm of the access router will be described in more detail with reference to FIG. First, in step S63, an authentication request is received from the mobile communication terminal device 110. Subsequently, the process proceeds to step S64.

ステップS64においては、ステップS63において検出された認証要求に伴って通知された移動通信端末装置のIDに基づいて、認証準備情報DB512jmより該当する認証準備情報を読み出す。続いて、当該情報の有効期限等を検討し、該情報が有効であるか否かを判定する。当該判定の結果が肯定的であった場合には、処理はステップS65へ進む。 In step S64, the corresponding authentication preparation information is read out from the authentication preparation information DB 512 jm based on the ID of the mobile communication terminal device notified with the authentication request detected in step S63. Subsequently, the expiration date of the information is examined, and it is determined whether or not the information is valid. If the result of the determination is affirmative, the process proceeds to step S65.

ステップS65においては、認証準備情報における認証鍵を用いて、移動通信端末装置との間でChallenge-Response方式で認証を行う。当該ステップS65が終了すると、処理は最初に戻る。   In step S65, authentication is performed with the mobile communication terminal device using the challenge-response method using the authentication key in the authentication preparation information. When step S65 ends, the process returns to the beginning.

ステップS64における判定の結果が否定的であるというのは、当該認証情報の有効期限が切れている場合や、認証準備が完了する前に移動通信端末装置110が移動してしまった場合である。この場合は、当該認証準備情報に基づいては認証を行うことができないので、処理はステップS66へ進む。ステップS66においては、当該移動通信端末装置との間で通常の認証である一般認証を行う。当該ステップS66が終了すると、処理は最初に戻る。   The determination result in step S64 is negative when the validity period of the authentication information has expired or when the mobile communication terminal apparatus 110 has moved before the completion of authentication preparation. In this case, since authentication cannot be performed based on the authentication preparation information, the process proceeds to step S66. In step S66, general authentication, which is normal authentication with the mobile communication terminal device, is performed. When step S66 ends, the process returns to the beginning.

[動作]
本実施形態における動作を、場合を分けて図15〜図17によって説明する。なお、以下の説明においては、第1ドメインステム1201が移動通信端末装置110が現在接続中である移動元のドメインシステムであり、第2ドメインシステム1202が当該移動通信端末装置110が移動する先のドメインシステムであるものとする。
[Operation]
The operation in the present embodiment will be described with reference to FIGS. In the following description, the first domain stem 120 1 is the source domain system to which the mobile communication terminal device 110 is currently connected, and the second domain system 120 2 moves the mobile communication terminal device 110. It is assumed that it is the previous domain system.

<第3ドメインシステム1203がホームドメインシステムである場合>
この場合は、図15に示されるように、第1ドメインステム1201と、第2ドメインシステム1202と、ホームドメインシステム1203とを備えて、認証システム101が構成されている。ドメインシステムはそれぞれ、図6に示した構成になっており、第1ドメインステム1201ならj=1、m=1を適用する。kには1を適用する。以下各ドメインシステムについて同様にすると、ここで、基地局124111が現在移動通信端末装置110が無線通信を行っている基地局であり、基地局124211が移動通信端末装置110が移動した後の無線通信先候補である。アクセスルータ12311、がPAR(Previous AR)であり、アクセスルータ12321、がNAR(Next AR)である。また、認証サーバ1223がホーム認証サーバとなっている。
<When Third Domain System 120 3 is the home domain system>
In this case, as shown in FIG. 15, the authentication system 101 includes the first domain stem 120 1 , the second domain system 120 2, and the home domain system 120 3 . Each domain system has the configuration shown in FIG. 6, and j = 1 and m = 1 are applied to the first domain stem 120 1 . 1 is applied to k. Hereinafter, the same applies to each domain system. Here, the base station 124 111 is a base station in which the mobile communication terminal apparatus 110 is currently performing radio communication, and the base station 124 211 has moved after the mobile communication terminal apparatus 110 has moved. It is a wireless communication destination candidate. The access router 123 11 is a PAR (Previous AR), and the access router 123 21 is a NAR (Next AR). In addition, the authentication server 122 3 has become a home authentication server.

図15におけるステップS101〜111は、本認証システムにおける認証の動作の手順を示している。以下、当該手順について、ステップS101〜111の順序に沿って説明する。   Steps S101 to S111 in FIG. 15 show an authentication operation procedure in the authentication system. Hereinafter, the procedure will be described in the order of steps S101 to S111.

この認証システム101では、まず、図15のステップS101において、移動通信端末装置110が、基地局124111と無線通信中に、隣接する基地局124211の電波により当該基地局124211のMACアドレスを取得する。これによって、認証動作が開始する。 In this authentication system 101, first, in step S101 of FIG. 15, the mobile communication terminal apparatus 110 obtains the MAC address of the base station 124 211 by radio waves of the adjacent base station 124 211 during wireless communication with the base station 124 111. get. As a result, the authentication operation starts.

次に、ステップS102において、移動通信端末装置110が当該MACアドレスを用いて、自身が属するドメインのCARDサーバである第1CARDサーバ1211に、CARDリクエストを行う。 Next, in step S102, the mobile communication terminal apparatus 110 uses the MAC address to make a CARD request to the first CARD server 121 1 that is the CARD server of the domain to which the mobile communication terminal apparatus 110 belongs.

次に、ステップS103において、第1CARDサーバ1211は、問合せを受けた当該基地局124211のNARの情報について、「基地局識別情報とAR情報対応表」3121を参照し、該当するNARのIPアドレスを検索する。 Next, in step S103, the 1CARD server 121 1, for NAR information of the base station 124 211 that received the inquiry references the "base station identification information and AR information corresponding table" 312 1, the appropriate NAR Search for an IP address.

ここで、第1ドメインシステム1201での、検索の結果は否定的なものとなる。すると、第1CARDサーバ1211は、「隣接CARDサーバリスト」3231を参照し、当該リストに存在している、隣接するドメインである第2ドメインの第2CARDサーバ1212に対し、当該NARのIPアドレス等の情報を問合せる。 Here, in the first domain system 1201, the results of the search will be a negative one. Then, the first CARD server 121 1 refers to the “neighboring CARD server list” 323 1, and the second CARD server 121 2 of the second domain that is an adjacent domain existing in the list is informed of the IP address of the NAR. Queries information such as addresses.

すると、ステップS104において、第2CARDサーバ1212は、自身の「基地局識別情報とAR情報対応表」3122を参照し、該当するNARのIPアドレスを取得し、所属するドメイン名の情報を付加して、問合せ元である第1CARDサーバ1211に返信する。 Then, in step S104, the 2CARD server 121 2 refers to the "base station identification information and AR information corresponding table" 312 2 itself, to get the IP address of the corresponding NAR, adding information's domain name Then, it is returned to the first CARD server 121 1 that is the inquiry source.

引き続き、ステップS105において、当該返信を受けた第1CARDサーバ1211は、「外部ドメイン移動フラグ」を付加して、CARDリプライを移動通信端末装置110に転送する。これを受けた移動通信端末装置110は、ステップS106において、第1認証サーバ1221を介して、当該移動通信端末装置110のホームドメインシステム1203のホーム認証サーバ1223に対し、認証準備要求を送信する。 Subsequently, in step S105, the first CARD server 121 1 having received the reply adds an “external domain migration flag” and transfers the CARD reply to the mobile communication terminal device 110. In response to this, the mobile communication terminal apparatus 110 sends an authentication preparation request to the home authentication server 122 3 of the home domain system 120 3 of the mobile communication terminal apparatus 110 via the first authentication server 122 1 in step S106. Send.

ステップS107において、ホーム認証サーバ1223はまず、移動通信端末装置110に、第2ドメインに対してアクセスする権限があるか否かを判定する。当該判定の結果が肯定的なものであった場合には、認証セッション情報DB413jより、当該移動通信端末装置110の現在の認証セッション情報を読出し、これを基にして当該移動通信端末装置110と、移動先基地局のアクセスルータNAR1232との間での認証に用いる認証鍵及びその有効期限を生成する。 In step S107, the home authentication server 122 3 First, the mobile communication terminal device 110 determines whether there is a right to access the second domain. If the result of the determination is affirmative, the current authentication session information of the mobile communication terminal device 110 is read from the authentication session information DB 413 j and based on this, the mobile communication terminal device 110 and generates an authentication key and its expiration date used for authentication with the target base station of the access router NAR123 2.

続けて、ステップS108において、ホーム認証サーバ1223は当該認証鍵等に当該移動通信端末装置110のID等を付加した情報を、第2認証サーバ1222を通してNAR1232へ送信する。ステップS109においては、これを受けたNAR1232が、ホーム認証サーバ1223に対して認証準備情報の受信が成功したことを報告する。 Subsequently, in step S108, the home authentication server 122 3 transmits the information added an ID or the like of the mobile communication terminal device 110 to the authentication key or the like, to the second authentication server 122 2 through NAR123 2. In step S109, the NAR 123 2 receiving this reports to the home authentication server 122 3 that the authentication preparation information has been successfully received.

すると、ステップS110において、ホーム認証サーバ1223は当該認証鍵等とともに、ステップS106において移動通信端末装置110が要求した認証準備が成功した旨を第1認証サーバ1221を介して、移動通信端末装置110に送信する。 Then, in step S110, the home authentication server 122 3 together with the authentication key or the like, through the first authentication server 122 1 to the effect that the mobile communication terminal device 110 is authenticated, the preparation that request is successful in step S106, the mobile communication terminal device 110.

その後、移動通信端末装置110が実際に第2ドメインの配下に移動し、ステップS111において、NAR1232に接続した基地局124211と無線通信を開始することになった場合には、ステップS108においてNAR1232が受け取り、また、ステップS110において移動通信端末装置110が受け取った認証鍵を用いて、当該NAR1232と当該移動通信端末装置110との間で、Challenge-Response方式による認証を行う。当該認証が成功すれば、移動通信端末装置110のドメイン間移動が完了したことになり、これによって通信を再開できる。 Thereafter, when the mobile communication terminal apparatus 110 actually moves under the second domain and starts wireless communication with the base station 124 211 connected to the NAR 123 2 in step S111, the NAR 123 is started in step S108. 2 receives, also by using the authentication key mobile communication terminal device 110 is received in step S110, between the NAR123 2 and the mobile communication terminal apparatus 110 performs authentication by Challenge-Response method. If the authentication is successful, the inter-domain movement of the mobile communication terminal device 110 is completed, and communication can be resumed.

<第1ドメインシステムがホームドメインシステムである場合>
次に、第1ドメインシステム1201がホームドメインシステムである場合について説明する。
<When the first domain system is a home domain system>
Then, the first domain system 1201 will be described for the case where the home domain system.

この場合は、図16に示されるように、第1ドメインステム1201と、第2ドメインシステム1202とを備えて、認証システム102が構成されている。また、この場合には、上記の認証システム101の場合と同様に、ドメインシステムはそれぞれ、図6に示した構成になっており、第1ドメインステム1201ならj=1、m=1を適用する。kには1を適用する。以下各ドメインシステムについて同様にすると、基地局124111が現在移動通信端末装置110が無線通信を行っている基地局であり、基地局124211が移動通信端末装置110が移動した後の無線通信先候補である。アクセスルータ12311がPARであり、アクセスルータ12321、がNARである。 In this case, as shown in FIG. 16, the authentication system 102 includes the first domain stem 120 1 and the second domain system 120 2 . In this case, similarly to the case of the authentication system 101 described above, each domain system has the configuration shown in FIG. 6, and j = 1 and m = 1 are applied to the first domain stem 120 1. To do. 1 is applied to k. Hereinafter, in the same manner for each domain system, the base station 124 111 is a base station where the mobile communication terminal apparatus 110 is currently performing wireless communication, and the base station 124 211 is the wireless communication destination after the mobile communication terminal apparatus 110 has moved. Is a candidate. The access router 123 11 is a PAR, and the access router 123 21 is a NAR.

図16におけるステップS201〜211は、本認証システムにおける認証の動作の手順を示している。以下、当該手順について、ステップS201〜211の順序に沿って説明する。   Steps S201 to 211 in FIG. 16 show the procedure of the authentication operation in this authentication system. Hereinafter, the procedure will be described in the order of steps S201 to 211.

この認証システム102では、まず、図16のステップS201において、移動通信端末装置110が、基地局124111と無線通信中に、隣接する基地局124211の電波により当該基地局124211のMACアドレスを取得する。これによって、本認証システムの認証動作が開始する。 In this authentication system 102, first, in step S201 of FIG. 16, the mobile communication terminal apparatus 110 obtains the MAC address of the base station 124 211 by radio waves of the adjacent base station 124 211 during wireless communication with the base station 124 111. get. As a result, the authentication operation of the authentication system starts.

次に、ステップS202において、移動通信端末装置110が当該MACアドレスを用いて、自身が属するドメインのCARDサーバである第1CARDサーバ1211に、CARDリクエストを行う。 Next, in step S202, the mobile communication terminal apparatus 110 uses the MAC address to make a CARD request to the first CARD server 121 1 that is the CARD server of the domain to which the mobile communication terminal apparatus 110 belongs.

次に、ステップS203において、第1CARDサーバ1211は、問合せを受けた当該基地局124211のNARの情報について、「基地局識別情報とAR情報対応表」3121を参照し、該当するNARのIPアドレスを検索する。 Next, in step S203, the 1CARD server 121 1, for NAR information of the base station 124 211 that received the inquiry references the "base station identification information and AR information corresponding table" 312 1, the appropriate NAR Search for an IP address.

本実施形態では、第1ドメインとは異なる第2ドメインに移動しようとする場合を想定しているので、検索の結果は否定的なものとなる。すると、第1CARDサーバ1211は、「隣接CARDサーバリスト」3231を参照し、当該リストに存在している、隣接するドメインである第2ドメインの第2CARDサーバ1212に対し、当該NARのIPアドレス等の情報を問合せる。 In the present embodiment, since it is assumed that the user intends to move to a second domain different from the first domain, the search result is negative. Then, the first CARD server 121 1 refers to the “neighboring CARD server list” 323 1, and the second CARD server 121 2 of the second domain that is an adjacent domain existing in the list is informed of the IP address of the NAR. Queries information such as addresses.

すると、ステップS204において、第2CARDサーバ1212は、自身の「基地局識別情報とAR情報対応表」4122を参照し、該当するNARのIPアドレスを取得し、所属するドメイン名の情報を付加して、問合せ元である第1CARDサーバ1211に返信する。 Then, in step S204, the second CARD server 121 2 refers to its own “base station identification information and AR information correspondence table” 412 2 , acquires the IP address of the corresponding NAR, and adds the domain name information to which it belongs. Then, it is returned to the first CARD server 121 1 that is the inquiry source.

引き続き、ステップS205において、当該返信を受けた第1CARDサーバ1211は、「外部ドメイン移動フラグ」を付加して、CARDリプライを移動通信端末装置110に転送する。 Subsequently, in step S205, the first CARD server 121 1 having received the reply adds an “external domain migration flag” and transfers the CARD reply to the mobile communication terminal device 110.

これを受けた移動通信端末装置110は、ステップS206において、第1認証サーバ1221に対し、認証準備要求を送信する。 The mobile communication terminal device 110 which has received this, in step S206, with respect to the first authentication server 122 1 transmits an authentication preparation request.

次に、ステップS207において、第1認証サーバ1221はまず、移動通信端末装置110に、第2ドメインに対してアクセスする権限があるか否かを判定する。当該判定の結果が肯定的なものであった場合には、認証セッション情報DB413jより、当該移動通信端末装置110の現在の認証セッション情報を読出し、これを基にして当該移動通信端末装置110と、移動先基地局のアクセスルータNAR1232との間での認証に用いる認証鍵及びその有効期限を生成する。 Next, in step S207, the first authentication server 1221 first determines whether or not the mobile communication terminal device 110 has the authority to access the second domain. If the result of the determination is affirmative, the current authentication session information of the mobile communication terminal device 110 is read from the authentication session information DB 413 j and based on this, the mobile communication terminal device 110 and generates an authentication key and its expiration date used for authentication with the target base station of the access router NAR123 2.

続けて、ステップS208において、第1認証サーバ1221は当該認証鍵等に当該移動通信端末装置110のID等を付加した情報を、第2認証サーバ1222を通してNAR1232へ送信する。ステップS209においては、これを受けたNAR1232が、第2認証サーバ1222を通して第1認証サーバ1221に対して、認証準備情報の受信が成功したことを報告する。 Subsequently, in step S208, the first authentication server 122 1 transmits the information added an ID or the like of the mobile communication terminal device 110 to the authentication key or the like, to the second authentication server 122 2 through NAR123 2. In step S209, the NAR 123 2 that has received this reports to the first authentication server 122 1 that the authentication preparation information has been successfully received through the second authentication server 122 2 .

すると、ステップS210において、第1認証サーバ1221は当該認証鍵等とともに、ステップS206において移動通信端末装置110が要求した認証準備が成功した旨を移動通信端末装置110に送信する。 Then, in step S210, the first authentication server 122 1 together with the authentication key or the like, and transmits the effect that authentication ready mobile communication terminal apparatus 110 requests in step S206 has succeeded in mobile communication terminal apparatus 110.

その後、移動通信端末装置110が実際に第2ドメインの配下に移動し、ステップS211において、NAR1232に接続した基地局124211と無線通信を開始することになった場合には、ステップS208においてNAR12321が受け取り、また、ステップS210において移動通信端末装置110が受け取った認証鍵を用いて、当該NAR12321と当該移動通信端末装置110との間で、Challenge-Response方式による認証を行う。当該認証が成功すれば、移動通信端末装置110のドメイン間移動が完了したことになり、これによって通信を再開できる。 Thereafter, when the mobile communication terminal apparatus 110 actually moves under the second domain and starts wireless communication with the base station 124 211 connected to the NAR 123 2 in step S211, the NAR 123 is determined in step S208. 21 , and using the authentication key received by the mobile communication terminal device 110 in step S <b> 210 , authentication is performed between the NAR 123 21 and the mobile communication terminal device 110 by the Challenge-Response method. If the authentication is successful, the inter-domain movement of the mobile communication terminal device 110 is completed, and communication can be resumed.

<移動先の第2ドメインシステムがホームドメインシステムである場合>
次に、第2ドメインシステム1202がホームドメインシステムである場合について説明する。
<When the destination second domain system is a home domain system>
Next, the second domain system 1202 will be described for the case where the home domain system.

この場合は、図17に示されるように、第1ドメインステム1201と、第2ドメインシステム1202とを備えて、認証システム103が構成されている。また、この場合には、上記の認証システム101の場合と同様に、ドメインシステムはそれぞれ、図6に示した構成になっており、第1ドメインステム1201ならj=1、m=1を適用する。kには1を適用する。以下各ドメインシステムについて同様にすると、基地局124111が現在移動通信端末装置110が無線通信を行っている基地局であり、基地局124211が移動通信端末装置110が移動した後の無線通信先候補である。アクセスルータ12311がNARであり、アクセスルータ12321、がPARである。 In this case, as shown in FIG. 17, the authentication system 103 includes the first domain stem 120 1 and the second domain system 120 2 . In this case, similarly to the case of the authentication system 101 described above, each domain system has the configuration shown in FIG. 6, and j = 1 and m = 1 are applied to the first domain stem 120 1. To do. 1 is applied to k. Hereinafter, in the same manner for each domain system, the base station 124 111 is a base station where the mobile communication terminal apparatus 110 is currently performing wireless communication, and the base station 124 211 is the wireless communication destination after the mobile communication terminal apparatus 110 has moved. Is a candidate. The access router 123 11 is a NAR, and the access router 123 21 is a PAR.

図17におけるステップS301〜311は、本認証システムにおける認証の動作の手順を示している。以下、当該手順について、ステップS301〜311の順序に沿って説明する。   Steps S301 to S311 in FIG. 17 show the procedure of the authentication operation in this authentication system. Hereinafter, the procedure will be described in the order of steps S301 to S311.

この認証システム103では、まず、図17のステップS301において、移動通信端末装置110が、基地局124111と無線通信中に、隣接する基地局124211の電波により当該基地局124211のMACアドレスを取得する。これによって、本認証システムの認証動作が開始する。 In this authentication system 103, first, in step S301 of FIG. 17, the mobile communication terminal apparatus 110 obtains the MAC address of the base station 124 211 by radio waves of the adjacent base station 124 211 during wireless communication with the base station 124 111. get. As a result, the authentication operation of the authentication system starts.

次に、ステップS302において、移動通信端末装置110が当該MACアドレスを用いて、自身が属するドメインのCARDサーバである第1CARDサーバ1211に、CARDリクエストを行う。 Next, in step S302, the mobile communication terminal apparatus 110 uses the MAC address to make a CARD request to the first CARD server 121 1 that is the CARD server of the domain to which the mobile communication terminal apparatus 110 belongs.

次に、ステップS303において、第1CARDサーバ1211は、問合せを受けた当該基地局124211のNARの情報について、「基地局識別情報とAR情報対応表」3121を参照し、該当するNARのIPアドレスを検索する。 Next, in step S303, the 1CARD server 121 1, for NAR information of the base station 124 211 that received the inquiry references the "base station identification information and AR information corresponding table" 312 1, the appropriate NAR Search for an IP address.

本実施形態は、第1ドメインとは異なる第2ドメインに移動しようとする場合を想定しているので、検索の結果は否定的なものとなる。すると、第1CARDサーバ1211は、「隣接CARDサーバリスト」3231を参照し、当該リストに存在している、隣接するドメインである第2ドメインの第2CARDサーバ1212に対し、当該NARのIPアドレス等の情報を問合せる。 Since this embodiment assumes the case where it tries to move to the 2nd domain different from a 1st domain, the result of a search becomes a negative thing. Then, the first CARD server 121 1 refers to the “neighboring CARD server list” 323 1, and the second CARD server 121 2 of the second domain that is an adjacent domain existing in the list is informed of the IP address of the NAR. Queries information such as addresses.

すると、ステップS304において、第2CARDサーバ1212は、自身の「基地局識別情報とAR情報対応表」3122を参照し、該当するNARのIPアドレスを取得し、所属するドメイン名の情報を付加して、問合せ元である第1CARDサーバ1211に返信する。 Then, in step S304, the 2CARD server 121 2 refers to the "base station identification information and AR information corresponding table" 312 2 itself, to get the IP address of the corresponding NAR, adding information's domain name Then, it is returned to the first CARD server 121 1 that is the inquiry source.

引き続き、ステップS305において、当該返信を受けた第1CARDサーバ1211は、「外部ドメイン移動フラグ」を付加して、CARDリプライを移動通信端末装置110に転送する。 Subsequently, in step S 305, the first CARD server 121 1 that has received the reply adds an “external domain migration flag” and transfers the CARD reply to the mobile communication terminal device 110.

これを受けた移動通信端末装置110は、ステップS306において、第1認証サーバ1221を介して第2認証サーバ1222に対し、認証準備要求を送信する。 Receiving this, the mobile communication terminal apparatus 110 transmits an authentication preparation request to the second authentication server 122 2 via the first authentication server 122 1 in step S306.

ステップS307において、第2認証サーバ1222はまず、移動通信端末装置110に、第2ドメインに対してアクセスする権限が有効であるか否かを判定する。当該判定の結果が肯定的なものであった場合には、認証セッション情報DB413jより、当該移動通信端末装置110の現在の認証セッション情報を読出し、これを基にして当該移動通信端末装置110と、移動先基地局のアクセスルータNAR12321との間での認証に用いる認証鍵及びその有効期限を生成する。 In step S307, the second authentication server 122 2 first determines whether or not the mobile communication terminal device 110 has a valid right to access the second domain. If the result of the determination is affirmative, the current authentication session information of the mobile communication terminal device 110 is read from the authentication session information DB 413 j and based on this, the mobile communication terminal device 110 and Then, an authentication key used for authentication with the access router NAR123 21 of the movement-destination base station and its expiration date are generated.

続けて、ステップS308において、第2認証サーバ1222は当該認証鍵等に当該移動通信端末装置110のID等を付加した情報を、NAR12321へ送信する。ステップS309においては、これを受けたNAR12321が、第2認証サーバ1222に対して、認証準備情報の受信が成功したことを報告する。 Subsequently, in step S308, the second authentication server 122 2 transmits information obtained by adding the ID of the mobile communication terminal device 110 to the authentication key or the like to the NAR 123 21 . In step S309, the NAR 123 21 that has received this reports to the second authentication server 122 2 that the authentication preparation information has been successfully received.

すると、ステップS310において、第2認証サーバ1222は当該認証鍵等とともに、ステップS306において移動通信端末装置110が要求した認証準備が成功した旨を第1認証サーバ1221を介して、移動通信端末装置110に送信する。 Then, in step S310, the second authentication server 122 2 informs the mobile communication terminal via the first authentication server 122 1 that the authentication preparation requested by the mobile communication terminal device 110 in step S306 is successful along with the authentication key and the like. To device 110.

その後、移動通信端末装置110が実際に第2ドメインの配下に移動し、ステップS311において、NAR12321に接続した基地局124211と無線通信を開始することになった場合には、ステップS308においてNAR12321が受け取り、また、ステップS310において移動通信端末装置110が受け取った認証鍵を用いて、当該NAR12321と当該移動通信端末装置110との間で、Challenge-Response方式による認証を行う。当該認証が成功すれば、移動通信端末装置110のドメイン間移動が完了したことになり、これによって通信を再開できる。 Thereafter, when the mobile communication terminal apparatus 110 actually moves under the second domain and starts wireless communication with the base station 124 211 connected to the NAR 123 21 in step S311, the NAR 123 is determined in step S308. 21 and authentication using the challenge-response method is performed between the NAR 123 21 and the mobile communication terminal apparatus 110 using the authentication key received by the mobile communication terminal apparatus 110 in step S310. If the authentication is successful, the inter-domain movement of the mobile communication terminal device 110 is completed, and communication can be resumed.

以上説明したとおり、認証システム101は、移動通信端末装置110の移動により無線通信先である基地局の変更が行われる際に必要となる認証を行う認証システムであって、移動通信端末装置110の契約先ドメインのシステムであるホームドメインシステム1203と、当該ホームドメインシステム以外に複数の他ドメインシステムとを備えている。 As described above, the authentication system 101 is an authentication system that performs authentication required when a base station that is a wireless communication destination is changed due to movement of the mobile communication terminal apparatus 110. the home domain system 120 3 is a system contractor domains, and a plurality of other domain system other than the home domain system.

認証システム101では、移動通信端末装置110から第2基地局124211が属している他のドメインシステムの識別情報の問合せを受けると、第1ドメインシステム1201が、第2基地局124211が当該第1ドメインシステム1201に属していない場合、つまり、移動通信端末装置110が現在とは違うドメインシステムの管轄エリアに移動しようとしている場合には、第1ドメインシステムが、第2基地局124211が属する第2ドメインシステム1202に問合せることで、第2ドメインシステム1202におけるアクセスルータの識別情報を含む通信用情報を取得する。引き続き、第1ドメインシステム1201は、取得した通信用情報をドメイン情報の問い合せ元である移動通信端末装置110に転送する。 In the authentication system 101, when receiving the inquiry identification information of another domain system from the mobile communication terminal device 110 and the second base station 124 211 belongs, first domain system 120 1, the second base station 124 211 the If it does not belong to the first domain system 120 1 , that is, if the mobile communication terminal device 110 is about to move to a jurisdiction area of a domain system different from the current one, the first domain system will be the second base station 124 211. by querying the second domain system 120 2 belonging acquires communication information including identification information of the access router in the second domain system 120 2. Subsequently, the first domain system 120 1 transfers the acquired communication information to the mobile communication terminal device 110 that is the inquiry source of the domain information.

この後、ドメインの通信用情報を用いた第2ドメインシステム1202に対する第2基地局124211を介した通信を行うための認証準備の要求を移動通信端末装置110から受けると、第1ドメインシステム1201が移動通信端末装置110の契約先ドメインのシステムであるホームドメインシステムではなく、かつ、第2ドメインシステム1202がホームドメインシステムではない場合には、第1ドメインシステム1201は、移動通信端末装置110より受けた認証準備要求を、当該ホームドメインシステムに送信する。続いて、認証準備要求を受けた当該ホームドメインシステムは、移動通信端末装置110と当該第1ドメインシステム1201の間の認証セッション情報に基づき、移動通信端末装置110と第2ドメインシステム1202の間の認証に用いる認証鍵及びその有効期限を新たに生成する。 Thereafter, when receiving the authentication preparation request for communication via the second base station 124 211 for the second domain system 120 2 using the communication information of a domain from the mobile communication terminal device 110, first domain system If 120 1 is not a home domain system that is a system of a contracted domain of mobile communication terminal apparatus 110 and second domain system 120 2 is not a home domain system, first domain system 120 1 The authentication preparation request received from the terminal device 110 is transmitted to the home domain system. Subsequently, the home domain system certified preparation request, based on the authentication session information between the mobile communication terminal device 110 and the first domain system 120 1, the mobile communication terminal device 110 and the second domain system 120 2 An authentication key and an expiration date used for authentication are newly generated.

引き続き、ホームドメインシステム1203は、第2ドメインシステム1202が移動通信端末装置110を認証するために必要な情報であって、当該認証鍵等に移動通信端末装置110を特定する情報を付加した認証情報を、第2ドメインシステム1202に送信する。これを受けた第2ドメインシステム1202は、認証情報を受信した旨である受信確認をホームドメインシステム1203に返信する。受信確認を受けたホームドメインシステム1203は、第1認証鍵とともに認証の準備が完了した旨を移動通信端末装置110に送信する。 Subsequently, the home domain system 120 3 adds information that is necessary for the second domain system 120 2 to authenticate the mobile communication terminal apparatus 110 and that identifies the mobile communication terminal apparatus 110 to the authentication key or the like. authentication information, and transmits to the second domain system 120 2. Receiving this, the second domain system 120 2 returns a reception confirmation indicating that the authentication information has been received to the home domain system 120 3 . Home Domain System 120 3 that has received the acknowledgment, transmits the effect that preparation of authentication with the first authentication key is completed to the mobile communication terminal apparatus 110.

そして、移動通信端末装置110が第2基地局124211の管轄エリアに移動した際には、移動通信端末装置の第2基地局124211との間における無線通信の開始のための処理を行う。つまり、準備しておいた認証鍵を用いて、移動通信端末装置110と第2ドメインシステム1202との間で認証処理を行う。 Then, when the mobile communication terminal device 110 has moved to the jurisdiction area of the second base station 124 211 performs processing for starting wireless communication between the second base station 124 211 of mobile communication terminal apparatus. In other words, by using the authentication key which has been prepared, it performs authentication processing with the mobile communication terminal device 110 and the second domain system 120 2.

すなわち、本発明の認証システム101では、上述した本発明の認証方法を使用して、移動通信端末110に関する認証を行うことができる。   That is, the authentication system 101 of the present invention can perform authentication related to the mobile communication terminal 110 using the above-described authentication method of the present invention.

また、認証システム102は、移動通信端末装置110の移動により無線通信先である基地局の変更が行われる際に必要となる認証を行う認証システムであって、移動通信端末装置110の契約先ドメインのシステムであるホームドメインシステムである第1ドメインシステム1201と、当該ホームドメインシステム以外に少なくとも一つの他ドメインシステムとを備えている。 The authentication system 102 is an authentication system that performs authentication required when a base station that is a wireless communication destination is changed due to movement of the mobile communication terminal device 110, and is a contract destination domain of the mobile communication terminal device 110. a home first domain system 120 1 which is the domain system is a system, and at least one other domain system other than the home domain system.

認証システム102では、移動通信端末装置110から第2基地局124211が属している他のドメインシステムの識別情報の問合せを受けると、第1ドメインシステム1201が、第2基地局124211が当該第1ドメインシステム1201に属していない場合、つまり、移動通信端末装置110が現在とは違うドメインシステムの管轄エリアに移動しようとしている場合には、第1ドメインシステムが、第2基地局124211が属する第2ドメインシステム1202に問合せることで、第2ドメインシステム1202におけるアクセスルータの識別情報を含む通信用情報を取得する。引き続き、第1ドメインシステム1201は、取得した通信用情報をドメイン情報の問い合せ元である移動通信端末装置110に転送する。 In the authentication system 102, upon receiving the inquiry identification information of another domain system from the mobile communication terminal device 110 and the second base station 124 211 belongs, first domain system 120 1, the second base station 124 211 the If it does not belong to the first domain system 120 1 , that is, if the mobile communication terminal device 110 is about to move to a jurisdiction area of a domain system different from the current one, the first domain system will be the second base station 124 211. by querying the second domain system 120 2 belonging acquires communication information including identification information of the access router in the second domain system 120 2. Subsequently, the first domain system 120 1 transfers the acquired communication information to the mobile communication terminal device 110 that is the inquiry source of the domain information.

この後、ドメインの識別情報を用いた第2ドメインシステム1202に対する第2基地局124211を介した通信を行うための認証準備の要求を移動通信端末装置110から受けると、第1ドメインシステム1201が移動通信端末装置110の契約先ドメインのシステムであるホームドメインシステムであり、かつ、第2ドメインシステム1202がホームドメインシステムではない場合には、第1ドメインシステム1201は、移動通信端末装置110より受けた認証準備要求を受けて、移動通信端末装置110と当該第1ドメインシステム1201の間の認証セッション情報に基づき、移動通信端末装置110と第2ドメインシステム1202の間の認証に用いる認証鍵及びその有効期限を新たに生成する。 Thereafter, when receiving a request for authentication preparation for performing communication via the second base station 124 211 for the second domain system 120 2 using the identification information of the domain from the mobile communication terminal device 110, first domain system 120 When 1 is a home domain system that is a system of a contracted domain of the mobile communication terminal device 110 and the second domain system 120 2 is not a home domain system, the first domain system 120 1 is a mobile communication terminal certified preparation request received from the device 110, based on the authentication session information between the mobile communication terminal device 110 and the first domain system 120 1, authentication between the mobile communication terminal device 110 of the second domain system 120 2 An authentication key used for the authentication and its expiration date are newly generated.

引き続き、第1ドメインシステム1201は、第2ドメインシステム1202が移動通信端末装置110を認証するために必要な情報であって、認証鍵に移動通信端末装置110を特定する情報を付加した認証情報を、第2ドメインシステム1202に送信する。これを受けた第2ドメインシステム1202は、認証情報を受信した旨である受信確認を第1ドメインシステム1201に返信する。受信確認を受けた第1ドメインシステム1201は、第1認証鍵等とともに認証の準備が完了した旨を移動通信端末装置110に送信する。 Subsequently, the first domain system 120 1 is an authentication information that is necessary for the second domain system 120 2 to authenticate the mobile communication terminal apparatus 110 and adds information for identifying the mobile communication terminal apparatus 110 to the authentication key. Information is transmitted to the second domain system 120 2 . Receiving this, the second domain system 120 2 returns a reception confirmation indicating that the authentication information has been received to the first domain system 120 1 . The first domain system 120 1 that has received the confirmation transmits to the mobile communication terminal device 110 that the preparation for authentication is completed together with the first authentication key and the like.

そして、移動通信端末装置110が第2基地局124211の管轄エリアに移動した際には、移動通信端末装置の第2基地局124211との間における無線通信の開始のための処理を行う。つまり、準備しておいた認証鍵を用いて、移動通信端末装置110と第2ドメインシステム1202との間で認証処理を行う。 Then, when the mobile communication terminal device 110 has moved to the jurisdiction area of the second base station 124 211 performs processing for starting wireless communication between the second base station 124 211 of mobile communication terminal apparatus. In other words, by using the authentication key which has been prepared, it performs authentication processing with the mobile communication terminal device 110 and the second domain system 120 2.

すなわち、本発明の認証システム102でも、上述した本発明の認証方法を使用して、移動通信端末110に関する認証を行うことができる。   That is, the authentication system 102 of the present invention can also perform authentication related to the mobile communication terminal 110 using the above-described authentication method of the present invention.

また、認証システム103は、移動通信端末装置110の移動により無線通信先である基地局の変更が行われる際に必要となる認証を行う認証システムであって、移動通信端末装置110の契約先ドメインのシステムであるホームドメインシステムである第2ドメインシステム1202と、当該ホームドメインシステム以外に少なくとも一つの他ドメインシステムとを備えている。 The authentication system 103 is an authentication system that performs authentication required when a base station that is a wireless communication destination is changed due to movement of the mobile communication terminal device 110, and is a contract destination domain of the mobile communication terminal device 110. and the home domain second domain system 1202 is a system is a system, and at least one other domain system other than the home domain system.

認証システム103では、移動通信端末装置110から第2基地局124211が属している他のドメインシステムにおけるアクセスルータの識別情報を含む通信用情報の問合せを受けると、第2基地局124211が当該第1ドメインシステム1201に属していない場合、つまり、移動通信端末装置110が現在とは違うドメインシステムの管轄エリアに移動しようとしている場合には、第1ドメインシステム1201が、第2基地局124211が属する第2ドメインシステム1202に問合せることで、第2ドメインシステム1202の通信用情報を取得する。引き続き、第1ドメインシステム1201は、取得した識別情報をドメイン情報の問い合せ元である移動通信端末装置110に転送する。 When the authentication system 103 receives an inquiry about communication information including identification information of an access router in another domain system to which the second base station 124 211 belongs from the mobile communication terminal device 110, the second base station 124 211 If the mobile communication terminal apparatus 110 does not belong to the first domain system 120 1 , that is, if the mobile communication terminal apparatus 110 is about to move to a different jurisdiction area of the domain system, the first domain system 120 1 124 211 by querying the second domain system 120 2 belonging to acquire the second communication information of the domain system 120 2. Subsequently, the first domain system 120 1 transfers the acquired identification information to the mobile communication terminal device 110 that is the inquiry source of the domain information.

この後、ドメインの識別情報を用いた第2ドメインシステム1202に対する第2基地局124211を介した通信を行うための認証準備の要求を移動通信端末装置110から受けると、第1ドメインシステム1201が移動通信端末装置110の契約先ドメインのシステムであるホームドメインシステムではなく、かつ、第2ドメインシステム1202がホームドメインシステムである場合には、第1ドメインシステム1201は、移動通信端末装置110より受けた認証準備要求を、第2ドメインシステム1202に送信する。続いて、認証準備要求を受けた第2ドメインシステム1202は、移動通信端末装置110と第1ドメインシステム1201の間の認証セッション情報に基づき、移動通信端末装置110と第2ドメインシステム1202の間の認証に用いる認証鍵及びその有効期限を新たに生成する。 Thereafter, when receiving a request for authentication preparation for performing communication via the second base station 124 211 for the second domain system 120 2 using the identification information of the domain from the mobile communication terminal device 110, first domain system 120 When 1 is not a home domain system that is a system of a contracted domain of the mobile communication terminal device 110 and the second domain system 120 2 is a home domain system, the first domain system 120 1 The authentication preparation request received from the device 110 is transmitted to the second domain system 120 2 . Subsequently, the second domain system 120 2 having received the authentication preparation request, based on the authentication session information between the mobile communication terminal device 110 and the first domain system 120 1 , the mobile communication terminal device 110 and the second domain system 120 2. An authentication key used for authentication during the period and its expiration date are newly generated.

引き続き、第2ドメインシステム1202は、当該認証鍵等とともに認証の準備が完了した旨を移動通信端末装置110に送信する。 Subsequently, the second domain system 120 2 transmits to the mobile communication terminal device 110 that the preparation for authentication is completed together with the authentication key and the like.

そして、移動通信端末装置110が第2基地局124211の管轄エリアに移動した際には、移動通信端末装置の第2基地局124211との間における無線通信の開始のための処理を行う。つまり、準備しておいた認証鍵を用いて、移動通信端末装置110と第2ドメインシステム1202との間で認証処理を行う。 Then, when the mobile communication terminal device 110 has moved to the jurisdiction area of the second base station 124 211 performs processing for starting wireless communication between the second base station 124 211 of mobile communication terminal apparatus. In other words, by using the authentication key which has been prepared, it performs authentication processing with the mobile communication terminal device 110 and the second domain system 120 2.

すなわち、本発明の認証システム103でも、上述した本発明の認証方法を使用して、移動通信端末110に関する認証を行うことができる。   That is, the authentication system 103 of the present invention can also perform authentication related to the mobile communication terminal 110 using the above-described authentication method of the present invention.

[実施形態の変形]
また、上記実施形態では、隣接CARDサーバにCARDリクエストを行う動作が説明されているが、この場合には、隣接CARDサーバリスト3231に存在する全ての又はある程度可能性の高い隣接CARDサーバに対し問合せることができる。問合せはユニキャストによってもよく、システムの規模に応じてブロードキャストやマルチキャストにより問合せることも可能である。
[Modification of Embodiment]
Further, in the above embodiment, the operation for CARD request to the adjacent CARD server is described, in this case, with respect to high all or partially may be present in adjacent CARD server list 323 1 adjacent CARD server You can inquire. The inquiry may be by unicast, and may be inquired by broadcast or multicast according to the scale of the system.

また、上記実施形態では、CARDサーバは、隣接CARDサーバよりCARDリクエストを受けた場合に、自ドメイン内についてのみ検索し、CARDリプライを返信しているが、CARDサーバの構成によっては、更に自CARDサーバの隣接CARDサーバ群に対してCARDリクエストを送信するようにすることもできる。   In the above embodiment, when a CARD server receives a CARD request from an adjacent CARD server, the CARD server searches only within its own domain and returns a CARD reply. However, depending on the configuration of the CARD server, the CARD server may further A CARD request may be transmitted to a group of adjacent CARD servers of the server.

また、上記実施形態では、アクセスルータは、移動通信端末装置との間での認証をChallenge-Response方式によって行っているが、認証が可能な他の方式によって行ってもよい。   Further, in the above embodiment, the access router performs authentication with the mobile communication terminal device by the Challenge-Response method, but may perform it by another method capable of authentication.

また、上記実施形態では、第1CARDサーバと第2CARDサーバがやり取りする場合は単に通信網を介しているが、ホームドメインシステムのCARDサーバを介してやり取りすることも可能である。   Further, in the above embodiment, when the first CARD server and the second CARD server communicate with each other, the communication is simply performed via the communication network, but it is also possible to perform the exchange via the CARD server of the home domain system.

なお、認証システムが、通信プロトコルとしてIPv6ではなくIPv4(Internet Protocol Version 4)を採用する場合には、図18に示すような構成のドメインシステムを用いる。当該ドメインシステムにおいては、図6に示したドメインシステムと比較すると、DHCP(Dynamic Host Configuration Protocol)サーバ125jを更に備えることのみが異なっている。 When the authentication system adopts IPv4 (Internet Protocol Version 4) instead of IPv6 as a communication protocol, a domain system having a configuration as shown in FIG. 18 is used. The domain system differs from the domain system shown in FIG. 6 only in that it further includes a DHCP (Dynamic Host Configuration Protocol) server 125 j .

IPv4を採用する場合には、移動通信端末装置110はNARのIPアドレス情報によって、IPアドレスを作成することができない。よって、CARDリクエストを受信したドメインシステムにおけるCARDサーバ121jは、当該DHCPサーバ125jに、移動通信端末装置110のIPアドレスの配布を要求する。続けて、CARDサーバ121jが、配布された当該IPアドレスを通信用情報の一部として、CARDリプライに含ませて、又は、認証サーバ122jが、認証準備が成功した旨とともに移動通信端末装置110に転送する。ここで、認証準備要求に応じて、移動通信端末装置110の当該IPアドレスを作成するようにすることもできる。 When IPv4 is adopted, the mobile communication terminal apparatus 110 cannot create an IP address based on the NAR IP address information. Therefore, the CARD server 121 j in the domain system that has received the CARD request requests the DHCP server 125 j to distribute the IP address of the mobile communication terminal device 110. Subsequently, the CARD server 121 j includes the distributed IP address as part of the communication information in the CARD reply, or the authentication server 122 j indicates that the preparation for authentication is successful and the mobile communication terminal device 110. Here, the IP address of the mobile communication terminal device 110 can be created in response to the authentication preparation request.

したがって、認証システムがIPv4を採用する場合にも、事前に移動通信端末装置のIPアドレスを取得し、高速な通信の再開をすることができる。   Therefore, even when the authentication system adopts IPv4, it is possible to acquire the IP address of the mobile communication terminal device in advance and resume high-speed communication.

以上説明したように、本発明の認証方法は、異種ドメイン間における認証方法に適用することができる。   As described above, the authentication method of the present invention can be applied to an authentication method between different domains.

また、本発明の移動通信端末装置、ドメインシステム、ホームドメインシステムは、本発明の認証方法を行うシステムに適用することができる。 The mobile communication terminal device, domain system, and home domain system of the present invention can be applied to a system that performs the authentication method of the present invention.

また、本発明の認証システムは、本発明の認証方法を用いるシステムに適用することができる。   Further, the authentication system of the present invention can be applied to a system using the authentication method of the present invention.

本発明の認証システムの構成を概念的に示す図である。It is a figure which shows notionally the structure of the authentication system of this invention. 本発明における移動通信端末装置の内部構成を示したブロック図である。It is the block diagram which showed the internal structure of the mobile communication terminal device in this invention. 移動通信端末装置の構成ブロックであるCARDエージェントの機能を示したフロー図である。It is the flowchart which showed the function of the CARD agent which is a structural block of a mobile communication terminal device. 移動通信端末装置の構成ブロックである認証準備制御部の機能を示したフロー図である。It is the flowchart which showed the function of the authentication preparation control part which is a structural block of a mobile communication terminal device. 移動通信端末装置の構成ブロックである認証部の機能を示したフロー図である。It is the flowchart which showed the function of the authentication part which is a structural block of a mobile communication terminal device. 本発明の認証システムにおけるドメインシステムの構成を概念的に示す図である。It is a figure which shows notionally the structure of the domain system in the authentication system of this invention. 本発明におけるCARDサーバの内部構成を示したブロック図である。It is the block diagram which showed the internal structure of the CARD server in this invention. CARDサーバの機能を示したフロー図である。It is the flowchart which showed the function of the CARD server. CARDサーバにおける隣接サーバ問合せの機能を示したフロー図である。It is the flowchart which showed the function of the adjacent server inquiry in a CARD server. 本発明における認証サーバの内部構成を示したブロック図である。It is the block diagram which showed the internal structure of the authentication server in this invention. 本発明におけるアクセスルータの内部構成を示したブロック図である。It is the block diagram which showed the internal structure of the access router in this invention. 認証サーバの機能を示したフロー図である。It is the flowchart which showed the function of the authentication server. アクセスルータの構成ブロックである認証準備制御部の機能を示したフロー図である。It is the flowchart which showed the function of the authentication preparation control part which is a structural block of an access router. アクセスルータの構成ブロックである認証部の機能を示したフロー図である。It is the flowchart which showed the function of the authentication part which is a structural block of an access router. 実施形態における認証システムの、認証動作の流れを示す図その1である。It is the figure 1 which shows the flow of authentication operation | movement of the authentication system in embodiment. 実施形態における認証システムの、認証動作の流れを示す図その2である。FIG. 3 is a second diagram illustrating a flow of an authentication operation of the authentication system in the embodiment. 実施形態における認証システムの、認証動作の流れを示す図その3である。It is FIG. 3 which shows the flow of authentication operation | movement of the authentication system in embodiment. 実施形態の変形例である認証システムにおけるドメインシステムの構成を概念的に示す図である。It is a figure which shows notionally the structure of the domain system in the authentication system which is a modification of embodiment.

符号の説明Explanation of symbols

110…移動通信端末装置、120j…ドメインシステム、121j…CARDサーバ、122j…認証サーバ、123jm…アクセスルータ、124jmk…基地局、125j…DHCPサーバ、130n…通信相手端末装置、140…通信網、200…制御部、201…無線通信部、210…認証機能制御部、211…認証準備制御部、212…認証準備情報DB、213…認証部、220…CARDエージェント部、300j…制御部、301j…通信制御部、310j…AR情報解析機能部、311j…AR情報解析部、312j…基地局識別情報とAR情報対応表、320j…隣接CARDサーバ連携機能部、321j…問合せ部、322j…応答部、323j…隣接CARDサーバリスト、400j…制御部、401j…通信制御部、410j…認証準備制御機能部、411j…認証準備制御部、412j…認証鍵生成部、413j…認証セッション情報DB、420j…認証サーバのアドレス解析部、500jm…制御部、501jm…通信制御部、510jm…認証制御機能部、511jm…認証準備制御部、512jm…認証準備情報DB、513jm…認証部。
110 ... mobile communication terminal device, 120 j ... domain system, 121 j ... CARD server, 122 j ... authentication server, 123 jm ... access router, 124 jmk ... base station, 125 j ... DHCP server, 130 n ... correspondent terminal device , 140 ... communication network, 200 ... control section, 201 ... wireless communication section, 210 ... authentication function control section, 211 ... authentication preparation control section, 212 ... authentication preparation information DB, 213 ... authentication section, 220 ... CARD agent section, 300 j ... control unit, 301 j ... communication control unit, 310 j ... AR information analysis function unit, 311 j ... AR information analysis unit, 312 j ... base station identification information and AR information correspondence table, 320 j ... adjacent CARD server cooperation function Department, 321 j ... inquiry unit, 322 j ... responding section, 323 j ... adjacent CARD server list, 400 j ... controller, 401 j ... communication control unit 410 j ... authentication preparation control function unit, 411 j ... authentication preparation control unit, 412 j ... authentication key generation unit, 413 j ... authentication session information DB, 420 j ... address analyzing unit of the authentication server, 500 jm ... controller, 501 jm ... communication control unit, 510 jm ... authentication control function unit, 511 jm ... authentication preparation control unit, 512 jm ... authentication preparation information DB, 513 jm ... authentication unit.

Claims (17)

移動通信端末装置の移動により、前記移動通信端末装置の無線通信先である基地局が変更される際に必要な認証を行う認証方法であって、
前記移動通信端末装置が、無線通信をしている第1基地局とは異なる第2基地局から発信された前記第2基地局の識別情報を新たに検出した場合に、前記移動通信端末装置が、前記第1基地局が属している第1ドメインシステムに対して前記第2基地局が属しているドメインシステムにおける前記第2基地局を接続するアクセスルータの識別情報を含む通信用情報の問合せであるドメインシステム問合せを行うドメイン問合せ工程と;
前記ドメインシステム問合せを受けた前記第1ドメインシステムが、前記第2基地局が前記第1ドメインシステムに属していない場合に、前記検出した第2基地局の識別情報を用いて前記第2基地局が属する第2ドメインシステムから前記第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報を取得するドメイン情報取得工程と;
前記通信用情報を取得した第1ドメインシステムが、前記通信用情報を前記移動通信端末装置に転送する端末転送工程と;
前記移動通信端末装置が、前記第2ドメインシステムに対する前記第2基地局を介した通信の認証準備要求を、前記第1ドメインシステムに送信する第1認証準備要求工程と;
前記第1ドメインシステムが前記移動通信端末装置の契約先ドメインのシステムであるホームドメインシステムではなく、かつ、前記第2ドメインシステムが前記ホームドメインシステムではない場合に、前記認証準備要求を受けた前記第1ドメインシステムが、前記ホームドメインシステムに、前記認証準備要求を送信する第2認証準備要求工程と;
前記ホームドメインシステムが、前記移動通信端末装置と前記第1ドメインシステムの間の認証セッション情報に基づき、前記移動通信端末装置と前記第2ドメインシステムの間の認証に用いる第1認証鍵を生成する第1鍵生成工程と;
前記ホームドメインシステムが、前記第1認証鍵に前記移動通信端末装置を特定する情報を付加した第1認証情報を前記第2ドメインシステムに送信する第1認証情報送信工程と;
前記第1認証情報を受信した前記第2ドメインシステムが、前記認証情報を受信した旨である第1受信確認を前記ホームドメインシステムに返信する第1受信応答工程と;
前記第1受信確認を受けた前記ホームドメインシステムが、前記第1認証鍵とともに前記第2基地局を介した通信のための認証の準備が完了した旨を前記移動通信端末装置に送信する第1認証報告工程と;
前記移動通信端末装置が前記第2基地局との間における無線通信の開始に際し、前記第1認証鍵を用いて、前記移動通信端末装置と前記第2ドメインシステムとの間で認証を行う第1最終認証工程と;を備える認証方法。
An authentication method for performing authentication required when a base station that is a wireless communication destination of the mobile communication terminal device is changed due to movement of the mobile communication terminal device,
When the mobile communication terminal apparatus newly detects identification information of the second base station transmitted from a second base station that is different from the first base station that is performing radio communication, the mobile communication terminal apparatus Inquiry of communication information including identification information of an access router connecting the second base station in the domain system to which the second base station belongs to the first domain system to which the first base station belongs A domain query process for querying a domain system;
The first domain system that has received the domain system inquiry uses the detected identification information of the second base station when the second base station does not belong to the first domain system. A domain information acquisition step of acquiring communication information including identification information of an access router in the second domain system from the second domain system to which
A terminal transfer step in which the first domain system that has acquired the communication information transfers the communication information to the mobile communication terminal device;
A first authentication preparation requesting step in which the mobile communication terminal device transmits an authentication preparation request for communication via the second base station to the second domain system to the first domain system;
The authentication preparation request is received when the first domain system is not a home domain system that is a system of a contracted domain of the mobile communication terminal device and the second domain system is not the home domain system A second authentication preparation requesting step in which the first domain system transmits the authentication preparation request to the home domain system;
The home domain system generates a first authentication key used for authentication between the mobile communication terminal device and the second domain system based on authentication session information between the mobile communication terminal device and the first domain system. A first key generation step;
A first authentication information transmitting step in which the home domain system transmits, to the second domain system, first authentication information in which information identifying the mobile communication terminal device is added to the first authentication key;
A first reception response step in which the second domain system that has received the first authentication information returns a first reception confirmation indicating that the authentication information has been received to the home domain system;
The home domain system that has received the first reception confirmation transmits to the mobile communication terminal device that the preparation for authentication for communication via the second base station is completed together with the first authentication key. The certification reporting process;
When the mobile communication terminal apparatus starts wireless communication with the second base station, a first authentication is performed between the mobile communication terminal apparatus and the second domain system using the first authentication key. An authentication method comprising: a final authentication step;
前記第1ドメインシステムが前記ホームドメインシステムである場合に、前記移動通信端末装置から前記認証準備要求を受けた前記第1ドメインシステムが、前記移動通信端末装置の前記第2ドメインシステムにおけるアクセス権限の妥当性を判断し、前記判断が肯定的であった場合には、前記移動通信端末装置と前記第1ドメインシステムの間の認証セッション情報に基づき、前記移動通信端末装置と前記第2ドメインシステムとの間の認証に用いる第2認証鍵を生成する第2鍵生成工程と;
前記第1ドメインシステムが、前記第2認証鍵に前記移動通信端末装置を特定する情報を付加した第2認証情報を前記第2ドメインシステムに送信する第2認証情報送信工程と;
前記第2認証情報送信工程において前記第2認証情報を受信した前記第2ドメインシステムが、前記第2認証情報を受信した旨である第2受信確認を前記第1ドメインシステムに返信する第2受信応答工程と;
前記第2受信確認を受けた前記第1ドメインシステムは、前記第2認証鍵とともに前記第2基地局を介した通信のための認証の準備が完了した旨を前記移動通信端末装置に送信する第2認証報告工程と;
前記第2基地局との間における無線通信の開始に際し、前記第2認証鍵を用いて、前記移動通信端末装置と前記第2ドメインシステムとの間で認証を行う第2最終認証工程と;を更に備える、請求項1に記載の認証方法。
When the first domain system is the home domain system, the first domain system that has received the authentication preparation request from the mobile communication terminal device has access authority in the second domain system of the mobile communication terminal device. When the validity is determined and the determination is affirmative, the mobile communication terminal device and the second domain system are based on authentication session information between the mobile communication terminal device and the first domain system. A second key generation step of generating a second authentication key used for authentication during the period;
A second authentication information transmitting step in which the first domain system transmits, to the second domain system, second authentication information in which information identifying the mobile communication terminal device is added to the second authentication key;
Second reception in which the second domain system that has received the second authentication information in the second authentication information transmission step returns a second reception confirmation indicating that the second authentication information has been received to the first domain system. A response step;
The first domain system that has received the second reception confirmation transmits to the mobile communication terminal device that the preparation for authentication for communication via the second base station is completed together with the second authentication key. 2 certification reporting process;
A second final authentication step of performing authentication between the mobile communication terminal device and the second domain system using the second authentication key when starting wireless communication with the second base station; The authentication method according to claim 1, further comprising:
前記第2ドメインシステムが前記ホームドメインシステムである場合に、前記第1ドメインシステムが、前記第2ドメインシステムに、前記認証準備要求を送信する第3認証準備要求工程と;
前記第1ドメインシステムから前記認証準備要求を受けた前記第2ドメインシステムが、前記移動通信端末装置の権限の妥当性を判断し、前記判断が肯定的であった場合には、前記移動通信端末装置と前記第1ドメインシステムの間の認証セッション情報に基づき、前記移動通信端末装置と前記第2ドメインシステムの間の認証に用いる第3認証鍵を生成する第3鍵生成工程と;
前記第2ドメインシステムが、前記第3認証鍵とともに前記第2基地局を介した通信のための認証の準備が完了した旨を前記移動通信端末装置に送信する第3認証報告工程と;
前記第2基地局との間における無線通信の開始に際し、前記第3認証鍵を用いて、前記移動通信端末装置と前記第2ドメインシステムとの間で認証を行う第3最終認証工程と;を更に備える、請求項1に記載の認証方法。
A third authentication preparation requesting step in which the first domain system transmits the authentication preparation request to the second domain system when the second domain system is the home domain system;
The second domain system that has received the authentication preparation request from the first domain system determines the validity of the authority of the mobile communication terminal device, and if the determination is affirmative, the mobile communication terminal A third key generation step of generating a third authentication key used for authentication between the mobile communication terminal device and the second domain system based on authentication session information between the device and the first domain system;
A third authentication reporting step in which the second domain system transmits to the mobile communication terminal device that the preparation for authentication for communication via the second base station is completed together with the third authentication key;
A third final authentication step of performing authentication between the mobile communication terminal device and the second domain system using the third authentication key when starting wireless communication with the second base station; The authentication method according to claim 1, further comprising:
前記ドメインシステム問合せ及び前記第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報は、前記ホームドメインシステムを介さずに、前記第1ドメインシステムと前記第2ドメインシステムとの間で送受信される、ことを特徴とする請求項1に記載の認証方法。   Communication information including the domain system inquiry and the identification information of the access router in the second domain system is transmitted and received between the first domain system and the second domain system without going through the home domain system. The authentication method according to claim 1, wherein: 前記ドメインシステム問合せ及び前記第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報は、前記ホームドメインシステムを介して、前記第1ドメインシステムと前記第2ドメインシステムとの間で送受信される、ことを特徴とする請求項1に記載の認証方法。   Communication information including the domain system inquiry and the identification information of the access router in the second domain system is transmitted and received between the first domain system and the second domain system via the home domain system. The authentication method according to claim 1, wherein: 前記移動通信端末装置がネットワーク上で通信を行うために必要な前記移動通信端末装置の通信用識別子を自身で準備することがないプロトコルを採用している場合には、前記第2ドメインシステムが、前記通信用識別子を作成して、前記移動通信端末装置に向けて送信する、ことを特徴とする請求項1〜5のいずれか一項に記載の認証方法。   When adopting a protocol that does not prepare the mobile communication terminal device communication identifier necessary for the mobile communication terminal device to communicate on the network, the second domain system, The authentication method according to claim 1, wherein the communication identifier is generated and transmitted to the mobile communication terminal device. 基地局から発信される電波を受信する送受信部を備える移動通信端末装置であって、
現在接続している基地局が属するドメインのシステムである第1ドメインシステムに、前記移動通信端末装置の移動後の通信先候補である基地局が属する第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報を、前記移動後の通信先候補である基地局の識別情報を用いて問い合わせ、前記第1ドメインシステムより、前記第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報を取得するドメイン情報要求手段と;
前記第2ドメインシステムに対する認証準備要求を、前記移動通信端末装置の通信契約の契約先であるホームドメインシステムへ向けて送り、前記ホームドメインシステムより認証鍵と共に認証の準備が完了したことを受信するとともに、前記第2ドメインの管轄エリアに移動した際には、前記ホームドメインシステムより受信した前記認証鍵を用いて、前記第2ドメインシステムとの間で認証を行う認証制御手段と;を備える、ことを特徴とする移動通信端末装置。
A mobile communication terminal device comprising a transmission / reception unit for receiving radio waves transmitted from a base station,
The first domain system, which is the domain system to which the currently connected base station belongs, includes access router identification information in the second domain system to which the base station that is the communication destination candidate after the mobile communication terminal device moves The communication information is inquired using the identification information of the base station that is the communication destination candidate after the movement, and the communication information including the identification information of the access router in the second domain system is acquired from the first domain system. Domain information request means;
An authentication preparation request for the second domain system is sent to a home domain system that is a contract partner of the communication contract of the mobile communication terminal device, and the fact that the preparation for authentication is completed together with an authentication key is received from the home domain system. And an authentication control means for performing authentication with the second domain system using the authentication key received from the home domain system when moving to the jurisdiction area of the second domain. A mobile communication terminal device.
ネットワーク上で通信を行うために必要な自身の通信用識別子を自身で準備することがないプロトコルを採用している場合には、前記第2ドメインシステムにおいて作成された後に通知されてきた前記通信用識別子を用いて、前記第2ドメインシステムとの間の通信を行う、ことを特徴とする請求項7に記載の移動通信端末装置。   In the case of adopting a protocol that does not prepare its own communication identifier necessary for performing communication on the network, the communication communication that has been notified after being created in the second domain system 8. The mobile communication terminal apparatus according to claim 7, wherein communication is performed with the second domain system using an identifier. 第1及び第2移動通信端末装置の通信契約の契約先のいずれとも異なるドメインシステムであって、
少なくとも一つの自ドメイン基地局と;
前記自ドメイン基地局を接続する少なくとも一つのアクセスルータと;
前記自ドメイン基地局の一つである第1基地局と無線通信をしている前記第1移動通信端末装置から、前記第1基地局とは異なる第2基地局の識別情報を伴った前記第2基地局が属するドメインシステムの識別情報の問合せであるドメインシステム問合せを受けたときに、前記ドメインシステムにおけるアクセスルータの識別情報を自ドメインシステム内において検索する検索手段と;
前記検索手段による検索の結果、前記第2基地局が自ドメインシステムに属していないと判断された場合には、少なくとも一つの隣接ドメインシステムに対して前記隣接ドメインシステムにおけるアクセスルータの識別情報を含む第1通信用情報の返送の要求を送る問合せ送信手段と;
前記隣接ドメインの通信用情報の返信を受けた場合に、前記隣接ドメインの通信用情報を前記移動通信端末装置へ報告する識別情報報告手段と;
前記第1移動通信端末装置からの、前記第2基地局が属するドメインシステムに対する第2基地局を介した通信の認証準備要求を受信したときに、前記第1移動通信端末装置の契約先ドメインシステムである第1ホームドメインシステムに対して、前記認証準備要求を送信するとともに、前記第1ホームドメインシステムから、前記認証準備要求に対する応答として、認証鍵とともに認証準備が成功した旨を含む認証準備完了報告を受けたときに、前記認証準備完了報告を前記移動通信端末装置へ送る認証準備送受信手段と;
前記隣接ドメインシステムより、自ドメインシステムに属する第3基地局についての識別情報を伴った前記第3基地局が属するドメインシステムにおけるアクセスルータの識別情報を含む第2通信用情報の問合せであるドメインシステム問合せを受けたときに、自ドメインの通信用情報の返送を行う問合せ応答手段と;
前記第2移動通信端末装置の契約先である第2ホームドメインシステムから前記自ドメインの基地局の一つである第3基地局を介した通信のための認証鍵及び前記第2移動通信端末装置の識別情報を受けた場合に、前記第2移動通信端末装置による前記第3基地局を介した通信のための認証準備を行い、前記認証準備の完了を前記第2ホームドメインシステムに報告する認証準備手段と;
前記第2移動通信端末装置が前記第3基地局との間における無線通信の開始に際し、前記認証鍵を用いて、前記第2移動通信端末装置と前記自ドメインシステムとの間で認証を行う最終認証手段と;を備える、ことを特徴とするドメインシステム。
It is a domain system different from any of the contract parties of the communication contract of the first and second mobile communication terminal devices,
At least one local domain base station;
At least one access router connecting the own domain base station;
The first mobile communication terminal apparatus that is performing radio communication with a first base station that is one of the own domain base stations, and the second base station identification information that is different from the first base station. Search means for searching for identification information of an access router in the domain system in the own domain system when receiving a domain system inquiry which is an inquiry of identification information of a domain system to which two base stations belong;
As a result of the search by the search means, if it is determined that the second base station does not belong to its own domain system, the identification information of the access router in the adjacent domain system is included for at least one adjacent domain system Inquiry transmission means for sending a request for returning the first communication information;
Identification information reporting means for reporting communication information of the adjacent domain to the mobile communication terminal device when receiving a reply of communication information of the adjacent domain;
When the first mobile communication terminal apparatus receives an authentication preparation request for communication via the second base station for the domain system to which the second base station belongs, the contract destination domain system of the first mobile communication terminal apparatus The authentication preparation request is transmitted to the first home domain system, and the preparation for authentication including the fact that the authentication preparation is successful together with the authentication key as a response to the authentication preparation request from the first home domain system is completed. Authentication preparation transmission / reception means for sending the authentication preparation completion report to the mobile communication terminal device when receiving the report;
A domain system which is an inquiry for information for second communication including identification information of an access router in the domain system to which the third base station belongs with identification information about the third base station belonging to the own domain system from the adjacent domain system Inquiry response means for returning communication information of the own domain when receiving an inquiry;
An authentication key for communication from a second home domain system that is a contract partner of the second mobile communication terminal device via a third base station that is one of base stations in the own domain, and the second mobile communication terminal device Authentication that prepares authentication for communication via the third base station by the second mobile communication terminal device and reports the completion of the authentication preparation to the second home domain system when receiving the identification information Preparation means;
When the second mobile communication terminal apparatus starts wireless communication with the third base station, the final authentication is performed between the second mobile communication terminal apparatus and the own domain system using the authentication key. A domain system comprising: an authentication means;
前記第1移動通信端末装置がネットワーク上で通信を行うために必要な前記移動通信端末装置の通信用識別子を自身で準備することがないプロトコルを採用している場合には、前記識別情報報告手段及び前記認証準備送受信手段のいずれかが、前記隣接ドメインシステムにおいて作成された後に通知されてきた前記通信用識別子を、前記移動通信端末装置に送信する、ことを特徴とする請求項9に記載のドメインシステム。   When the first mobile communication terminal apparatus adopts a protocol that does not prepare a communication identifier of the mobile communication terminal apparatus necessary for communication on the network, the identification information reporting means And the authentication preparation transmitting / receiving means transmits the communication identifier notified after being created in the adjacent domain system to the mobile communication terminal device. Domain system. 前記第2移動通信端末装置がネットワーク上で通信を行うために必要な前記移動通信端末装置の通信用識別子を自身で準備することがないプロトコルを採用している場合には、前記問合せ応答手段及び前記認証準備手段のいずれかが、前記通信用識別子が作成して、前記移動通信端末装置に向けて送信する、ことを特徴とする請求項9又は10に記載のドメインシステム。   If the second mobile communication terminal device adopts a protocol that does not prepare the communication identifier of the mobile communication terminal device necessary for communication on the network, the inquiry response means and 11. The domain system according to claim 9, wherein any one of the authentication preparation means creates the communication identifier and transmits it to the mobile communication terminal device. 移動通信端末装置の通信契約の契約先ドメインのシステムであるホームドメインシステムであって、
前記移動通信端末装置が現在無線通信している第1基地局が属する、自身とは異なる第1ドメインシステムを介して、前記移動通信端末装置から、前記移動通信端末装置の移動先候補である第2基地局が属する、自身とは異なる第2ドメインシステムに対する前記移動通信端末装置の認証準備の要求である認証準備要求を受けたときに、前記移動通信端末装置と前記第1ドメインシステムとの間の認証セッション情報に基づき、前記移動通信端末装置と前記第2ドメインシステムとの間の認証に用いる第1認証鍵を生成する第1鍵生成手段と;
前記第1認証鍵に前記移動通信端末装置を特定する情報を付加した第1認証情報を前記第2ドメインシステムに送信する第1鍵送信手段と;
前記第2ドメインシステムから前記第1認証情報を受信した旨を受信したときに、前記第1ドメインシステムを介して、前記移動通信端末装置に向けて、前記第1認証鍵とともに前記認証準備が成功した旨を送信する第1準備報告手段と;を備えることを特徴とするホームドメインシステム。
A home domain system that is a system of a contract domain of a communication contract of a mobile communication terminal device,
The mobile communication terminal apparatus is a destination candidate of the mobile communication terminal apparatus from the mobile communication terminal apparatus via a first domain system different from itself to which the first base station with which the mobile communication terminal apparatus is currently wirelessly communicating belongs. Between the mobile communication terminal device and the first domain system when receiving an authentication preparation request that is a request for authentication preparation of the mobile communication terminal device for a second domain system to which the two base stations belong First key generation means for generating a first authentication key used for authentication between the mobile communication terminal device and the second domain system, based on the authentication session information of;
First key transmitting means for transmitting, to the second domain system, first authentication information in which information identifying the mobile communication terminal device is added to the first authentication key;
Successful preparation for authentication together with the first authentication key toward the mobile communication terminal device via the first domain system upon receipt of reception of the first authentication information from the second domain system A first preparation report means for transmitting a message indicating the completion of the operation.
前記第1基地局が自身に属する場合に、前記移動通信端末装置から、前記第2基地局が属するドメインシステムにおけるアクセスルータについての識別情報を含む通信用情報の問合せを受けたときに、前記第2基地局の識別情報を自ドメインシステム内部に対して検索する検索手段と;
前記検索手段による検索の結果、前記第2基地局が自ドメインシステムに属していないと判断された場合には、少なくとも一つの隣接ドメインシステムに対して前記隣接ドメインにおけるアクセスルータの識別情報を含む通信用情報の返送の要求を送る問合せ送信手段と;
前記第2ドメインシステムの識別情報の返信を受けた場合に、前記第2ドメインにおけるアクセスルータの識別情報を含む通信用情報を前記移動通信端末装置へ報告する識別情報報告手段と;
前記第1移動通信端末装置から、前記第2ドメインシステムに対する前記第2基地局を介した通信の認証準備要求を受信したときに、前記移動通信端末装置との間の認証セッション情報に基づき、前記移動通信端末装置と前記第2ドメインシステムの間の認証に用いる第2認証鍵を生成する第2鍵生成手段と;
前記第2認証鍵に前記移動通信端末装置を特定する情報を付加した第2認証情報を前記第2ドメインシステムに送信する第2鍵送信手段と;
前記第2認証情報を受信した前記第2ドメインシステムから、前記第2認証情報を受信した旨である受信確認の返信を受けた際には、前記第2認証鍵とともに、前記第2基地局を介した通信のための認証の準備が完了した旨を前記移動通信端末装置に送信する第2準備報告手段と;を更に備えることを特徴とする請求項12に記載のホームドメインシステム。
When the first base station belongs to itself, the mobile communication terminal device receives an inquiry for communication information including identification information about an access router in a domain system to which the second base station belongs. Search means for searching for identification information of two base stations in the own domain system;
As a result of the search by the search means, when it is determined that the second base station does not belong to its own domain system, communication including identification information of an access router in the adjacent domain with respect to at least one adjacent domain system Inquiry transmission means for sending a request for returning information for use;
Identification information reporting means for reporting communication information including identification information of an access router in the second domain to the mobile communication terminal device when receiving a reply of identification information of the second domain system;
When receiving an authentication preparation request for communication via the second base station for the second domain system from the first mobile communication terminal device, based on authentication session information with the mobile communication terminal device, Second key generation means for generating a second authentication key used for authentication between the mobile communication terminal device and the second domain system;
Second key transmission means for transmitting second authentication information, in which information for identifying the mobile communication terminal device is added to the second authentication key to the second domain system;
When receiving a reply of receipt confirmation that the second authentication information has been received from the second domain system that has received the second authentication information, the second base station, together with the second authentication key, The home domain system according to claim 12, further comprising: a second preparation report unit that transmits to the mobile communication terminal device that the preparation for authentication for communication via the communication is completed.
前記第2基地局が自身に属する場合に、前記第1ドメインシステムから自ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報の問合せであるドメインシステム問合せを受けたときに、自ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報の返送を行う問合せ応答手段と;
前記第1ドメインシステムから前記第2基地局を介した通信のための認証準備要求を受けたとき、前記移動通信端末装置と前記第1ドメインシステムの間の認証セッション情報に基づき、前記移動通信端末装置との間の認証に用いる第3認証鍵を生成する第3鍵生成手段と;
前記第3認証鍵とともに前記第2基地局を介した通信のための認証の準備が完了した旨を前記移動通信端末装置に送信する第3準備報告手段と;
前記移動通信端末装置が前記第2基地局との間における無線通信の開始に際し、前記第3認証鍵を用いて、前記移動通信端末装置との間で認証を行う最終認証手段と;を更に備えることを特徴とする請求項12又は13に記載のホームドメインシステム。
When the second base station belongs to itself, when receiving a domain system inquiry that is an inquiry for communication information including identification information of an access router in the own domain system from the first domain system, access in the own domain system Inquiry response means for returning communication information including router identification information;
When receiving an authentication preparation request for communication via the second base station from the first domain system, the mobile communication terminal based on authentication session information between the mobile communication terminal apparatus and the first domain system Third key generation means for generating a third authentication key used for authentication with the device;
Third preparation report means for transmitting to the mobile communication terminal device that the preparation for authentication for communication via the second base station is completed together with the third authentication key;
And a final authentication means for performing authentication with the mobile communication terminal device using the third authentication key when the mobile communication terminal device starts wireless communication with the second base station. 14. The home domain system according to claim 12 or 13, characterized in that:
前記移動通信端末装置がネットワーク上で通信を行うために必要な前記移動通信端末装置の通信用識別子を自身で準備することがないプロトコルを採用している場合には、前記第2基地局が属するドメインシステムが、前記通信用識別子を作成して前記移動通信端末装置へ向けて送信する、ことを特徴とする請求項12〜14のいずれか一項に記載のホームドメインシステム。   The second base station belongs when a protocol is employed in which the mobile communication terminal apparatus does not prepare a communication identifier of the mobile communication terminal apparatus necessary for the mobile communication terminal apparatus to communicate on the network. The home domain system according to any one of claims 12 to 14, wherein a domain system creates the communication identifier and transmits it to the mobile communication terminal device. 移動通信端末装置の契約先ドメインのシステムであるホームドメインシステムと、前記ホームドメインシステムとは異なる、少なくとも一つの基地局及び基地局を接続するアクセスルータを備えた複数の他ドメインシステムとを備え、前記移動通信端末装置の移動により、無線通信先である基地局の変更が行われる際に必要となる認証を行う認証システムであって、
前記ホームドメインシステムは、
前記移動通信端末装置が現在無線通信している第1基地局が属する、前記他ドメインシステムの1つである第1ドメインシステムを介して、前記移動通信端末装置より、前記移動通信端末装置の移動先候補である第2基地局が属する、前記他ドメインシステムの1つであって、かつ、前記第1ドメインシステムとは異なる第2ドメインシステムに対する前記移動通信端末装置の認証準備である認証準備要求を受けたときに、前記移動通信端末装置と前記第1ドメインシステムとの間の認証セッション情報に基づき、前記移動通信端末装置と前記第2ドメインシステムとの間の認証に用いる認証鍵を生成する鍵生成手段と;
前記認証鍵に前記移動通信端末装置を特定する情報を付加した認証情報を前記第2ドメインシステムに送信する鍵送信手段と;
前記第2ドメインシステムから前記認証情報を受信した旨を受信したときに、前記第1ドメインを介して、前記移動通信端末装置に対して、前記認証鍵とともに前記認証準備が成功した旨を送信する準備完了報告手段と;を備え
前記第1ドメインシステムは、
前記移動通信端末装置から、前記第1基地局とは異なる第2基地局の識別情報を伴った前記第2基地局が属するドメインシステムにおけるアクセスルータの識別情報を含む通信用情報の問合せであるドメインシステム問合せを受けたときに、前記第2基地局の識別情報を自ドメインシステム内において検索する検索手段と;
前記検索手段による検索の結果、前記第2基地局が自ドメインシステムに属していないと判断された場合には、少なくとも一つの隣接ドメインシステムに対して前記隣接ドメインにおけるアクセスルータの識別情報を含む通信用情報の返送の要求である返送要求を送る問合せ送信手段と;
前記第2ドメインシステムの識別情報の返信を受けた場合に、前記第2ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報を前記移動通信端末装置へ報告する識別情報報告手段と;
前記移動通信端末装置からの、前記第2基地局が属するドメインシステムに対する第2基地局を介した通信の認証準備要求を受信したときに、前記ホームドメインシステムに対して、前記認証準備要求を送信するとともに、前記ホームドメインシステムから、前記認証準備要求に対する応答として、前記認証鍵とともに前記認証準備が成功した旨を含む認証準備完了報告を受けたときに、前記認証準備完了報告を前記移動通信端末装置へ送る認証準備送受信手段と;を備え、
前記第2ドメインシステムは、
前記返送要求を受けたときに、自ドメインシステムにおけるアクセスルータの識別情報を含む通信用情報を返送する問合せ応答手段と;
前記ホームドメインシステムから認証鍵及び前記移動通信端末装置の識別情報を受けた場合に、前記移動通信端末装置による前記第2基地局を介した通信のための認証準備を行い、前記認証準備の完了を前記ホームドメインシステムに報告する認証準備手段と;
前記移動通信端末装置が前記第2基地局との間における無線通信の開始に際し、前記認証鍵を用いて、前記移動通信端末装置と前記自ドメインシステムとの間で認証を行う最終認証手段と;を備える認証システム。
A home domain system which is a system of a contracted domain of a mobile communication terminal device, and a plurality of other domain systems including at least one base station and an access router connecting the base stations, which are different from the home domain system, An authentication system that performs authentication required when a base station that is a wireless communication destination is changed due to movement of the mobile communication terminal device,
The home domain system is
The mobile communication terminal apparatus moves from the mobile communication terminal apparatus via the first domain system, which is one of the other domain systems, to which the first base station with which the mobile communication terminal apparatus is currently wirelessly communicating belongs. Authentication preparation request which is one of the other domain systems to which the second candidate base station belongs, and is a preparation for authentication of the mobile communication terminal device for a second domain system different from the first domain system And generating an authentication key used for authentication between the mobile communication terminal device and the second domain system based on authentication session information between the mobile communication terminal device and the first domain system. Key generation means;
Key transmitting means for transmitting authentication information in which information identifying the mobile communication terminal device is added to the authentication key to the second domain system;
When the fact that the authentication information is received from the second domain system is received, the fact that the preparation for authentication is successful is transmitted to the mobile communication terminal device together with the authentication key via the first domain. Preparation completion reporting means; and the first domain system comprises:
A domain that is an inquiry about communication information including identification information of an access router in a domain system to which the second base station belongs with identification information of a second base station different from the first base station from the mobile communication terminal device Search means for searching for identification information of the second base station in its own domain system when receiving a system inquiry;
As a result of the search by the search means, when it is determined that the second base station does not belong to its own domain system, communication including identification information of an access router in the adjacent domain with respect to at least one adjacent domain system Inquiry sending means for sending a return request which is a request for returning information for use;
Identification information reporting means for reporting communication information including identification information of an access router in the second domain system to the mobile communication terminal device when receiving a reply of identification information of the second domain system;
When receiving an authentication preparation request for communication via the second base station for the domain system to which the second base station belongs from the mobile communication terminal device, the authentication preparation request is transmitted to the home domain system In addition, when receiving an authentication preparation completion report including that the authentication preparation has been successful together with the authentication key as a response to the authentication preparation request from the home domain system, the authentication preparation completion report is sent to the mobile communication terminal. Authentication preparation transmission / reception means to be sent to the device
The second domain system is
Inquiry response means for returning communication information including identification information of an access router in the own domain system when receiving the return request;
When receiving an authentication key and identification information of the mobile communication terminal device from the home domain system, prepare for authentication for communication via the second base station by the mobile communication terminal device, and complete the preparation for authentication Authentication preparation means for reporting to the home domain system;
Final authentication means for performing authentication between the mobile communication terminal apparatus and the own domain system using the authentication key when the mobile communication terminal apparatus starts wireless communication with the second base station; An authentication system comprising:
前記移動通信端末装置がネットワーク上で通信を行うために必要な前記移動通信端末装置の通信用識別子を自身で準備することがないプロトコルを採用している場合には、前記第2基地局が属するドメインシステムが、前記通信用識別子を作成して前記移動通信端末装置へ向けて送信する、ことを特徴とする請求項16に記載の認証システム。


The second base station belongs when a protocol is employed in which the mobile communication terminal apparatus does not prepare a communication identifier of the mobile communication terminal apparatus necessary for the mobile communication terminal apparatus to communicate on the network. The authentication system according to claim 16, wherein a domain system creates the communication identifier and transmits it to the mobile communication terminal device.


JP2006184780A 2006-07-04 2006-07-04 Authentication method, mobile communication terminal device, domain system, home domain system, and authentication system Expired - Fee Related JP4920328B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2006184780A JP4920328B2 (en) 2006-07-04 2006-07-04 Authentication method, mobile communication terminal device, domain system, home domain system, and authentication system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2006184780A JP4920328B2 (en) 2006-07-04 2006-07-04 Authentication method, mobile communication terminal device, domain system, home domain system, and authentication system

Publications (2)

Publication Number Publication Date
JP2008015696A true JP2008015696A (en) 2008-01-24
JP4920328B2 JP4920328B2 (en) 2012-04-18

Family

ID=39072661

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2006184780A Expired - Fee Related JP4920328B2 (en) 2006-07-04 2006-07-04 Authentication method, mobile communication terminal device, domain system, home domain system, and authentication system

Country Status (1)

Country Link
JP (1) JP4920328B2 (en)

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2010000185A1 (en) * 2008-06-30 2010-01-07 华为技术有限公司 A method, apparatus, system and server for network authentication
JP2010034945A (en) * 2008-07-30 2010-02-12 Kyocera Corp Communication system, authentication server, and communication method
JP2010514229A (en) * 2006-12-21 2010-04-30 パナソニック株式会社 Authentication method, system and apparatus for inter-domain information communication
CN101917718A (en) * 2010-08-31 2010-12-15 广州杰赛科技股份有限公司 Method and system for WMAN (wireless metropolitan area network) entity exiting from network
JP2014521146A (en) * 2011-06-30 2014-08-25 ケーブル テレビジョン ラボラトリーズ,インク. Zero sign-on authentication
JP2019134376A (en) * 2018-02-02 2019-08-08 シャープ株式会社 Network system, router, and authentication server

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2004266331A (en) * 2003-01-30 2004-09-24 Matsushita Electric Ind Co Ltd Centralized management authenticating apparatus and radio terminal authenticating method
JP2007074180A (en) * 2005-09-06 2007-03-22 Bb Mobile Corp Communication system and communication method
JP2007515814A (en) * 2003-08-01 2007-06-14 株式会社エヌ・ティ・ティ・ドコモ Interdomain handover
JP2007515827A (en) * 2003-09-12 2007-06-14 株式会社エヌ・ティ・ティ・ドコモ Seamless handover in heterogeneous networks

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2004266331A (en) * 2003-01-30 2004-09-24 Matsushita Electric Ind Co Ltd Centralized management authenticating apparatus and radio terminal authenticating method
JP2007515814A (en) * 2003-08-01 2007-06-14 株式会社エヌ・ティ・ティ・ドコモ Interdomain handover
JP2007515827A (en) * 2003-09-12 2007-06-14 株式会社エヌ・ティ・ティ・ドコモ Seamless handover in heterogeneous networks
JP2007074180A (en) * 2005-09-06 2007-03-22 Bb Mobile Corp Communication system and communication method

Cited By (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2010514229A (en) * 2006-12-21 2010-04-30 パナソニック株式会社 Authentication method, system and apparatus for inter-domain information communication
WO2010000185A1 (en) * 2008-06-30 2010-01-07 华为技术有限公司 A method, apparatus, system and server for network authentication
JP2010034945A (en) * 2008-07-30 2010-02-12 Kyocera Corp Communication system, authentication server, and communication method
JP4659864B2 (en) * 2008-07-30 2011-03-30 京セラ株式会社 Communication system, authentication server, and communication method
US8208902B2 (en) 2008-07-30 2012-06-26 Kyocera Corporation Communication system, authentication server, and communication method
CN101917718A (en) * 2010-08-31 2010-12-15 广州杰赛科技股份有限公司 Method and system for WMAN (wireless metropolitan area network) entity exiting from network
JP2014521146A (en) * 2011-06-30 2014-08-25 ケーブル テレビジョン ラボラトリーズ,インク. Zero sign-on authentication
US9961067B2 (en) 2011-06-30 2018-05-01 Cable Television Laboratories, Inc. Zero sign-on authentication
US11178130B2 (en) 2011-06-30 2021-11-16 Cable Television Laboratories, Inc. Zero sign-on authentication
JP2019134376A (en) * 2018-02-02 2019-08-08 シャープ株式会社 Network system, router, and authentication server

Also Published As

Publication number Publication date
JP4920328B2 (en) 2012-04-18

Similar Documents

Publication Publication Date Title
JP4707671B2 (en) Context transfer in communication networks including multiple heterogeneous access networks
US8363626B2 (en) Mechanism to enable discovery of link/network features in WLAN networks
KR101467780B1 (en) Method for handover between heterogeneous radio access networks
CN102006646B (en) Switching method and equipment
CN101006682B (en) Fast network attchment
US20060285519A1 (en) Method and apparatus to facilitate handover key derivation
CN105379329A (en) System and method to assign an internet protocol address to a mobile device during a handoff
JP4920328B2 (en) Authentication method, mobile communication terminal device, domain system, home domain system, and authentication system
US20110170530A1 (en) Communication system, connection control apparatus, mobile terminal, base station control method, service request method, and program
EP2456156B1 (en) Attachment method and system with identifier and location splitting in next generation network
JP2003234740A (en) Method for making access to mobile ip network safe
CN101031133B (en) Method and apparatus for determining mobile-node home agent
CN101047996B (en) Method, system for acquiring target network transmission address information and its application
JP2009049967A (en) System and method for providing location based services in mobile communication system
KR20090053279A (en) Method, apparatus and system for internet protocol address assignment in communication system based media independent handover
KR100664946B1 (en) Apparatus and method for performing fast handover
JP4336766B1 (en) Wireless communication system, authentication processing unit selection method
US20110093604A1 (en) Communication system, server apparatus, information communication method, and program
TWI240513B (en) Method for utilizing deployment information of service domain to perform fast domain handoffs
EP1521429B1 (en) Delivering additional information needed in connection setup
Gondi et al. A New Mobility Solution Based On PMIP Using AAA Mobility Extensions in Heterogeneous Networks
Park et al. Network Working Group K. Kim, Ed. Internet-Draft S. Shams Intended status: Standards Track picosNet Corp/Ajou Univ. Expires: January 16, 2009 S. Yoo Ajou University

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20090703

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20120111

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20120118

A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20120201

R150 Certificate of patent or registration of utility model

Ref document number: 4920328

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

Free format text: JAPANESE INTERMEDIATE CODE: R150

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20150210

Year of fee payment: 3

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

S533 Written request for registration of change of name

Free format text: JAPANESE INTERMEDIATE CODE: R313533

R350 Written notification of registration of transfer

Free format text: JAPANESE INTERMEDIATE CODE: R350

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

LAPS Cancellation because of no payment of annual fees