JP2009118267A - Communication network system, communication network control method, communication control apparatus, communication control program, service control device and service control program - Google Patents

Communication network system, communication network control method, communication control apparatus, communication control program, service control device and service control program Download PDF

Info

Publication number
JP2009118267A
JP2009118267A JP2007290010A JP2007290010A JP2009118267A JP 2009118267 A JP2009118267 A JP 2009118267A JP 2007290010 A JP2007290010 A JP 2007290010A JP 2007290010 A JP2007290010 A JP 2007290010A JP 2009118267 A JP2009118267 A JP 2009118267A
Authority
JP
Japan
Prior art keywords
address
identifier
user
service
request
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2007290010A
Other languages
Japanese (ja)
Inventor
Yoshito Oshima
嘉人 大嶋
Junya Kato
淳也 加藤
Masahisa Kawashima
正久 川島
Hirokazu Kitami
広和 北見
Hiroyuki Kurita
弘之 栗田
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nippon Telegraph and Telephone Corp
Original Assignee
Nippon Telegraph and Telephone Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp filed Critical Nippon Telegraph and Telephone Corp
Priority to JP2007290010A priority Critical patent/JP2009118267A/en
Publication of JP2009118267A publication Critical patent/JP2009118267A/en
Pending legal-status Critical Current

Links

Images

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To prevent the occurrence of large wasteful cost of facility investment, while securing safety by preventing misunderstanding on the part of user. <P>SOLUTION: This service control device associatively stores and manages ID-address pairs and an expiration date acquired from a communication control apparatus as ID-address management information. The service control device provides service by permitting processing, based on the content of a service request as succeeding in authentication of the user of a terminal unit which is a transmitter of the service request, when user IDs mutually match, by comparing the user IDs contained in the ID-address pairs of a record with the user ID acquired from the service request; when the record (ID-address pairs) corresponding to an IP address acquired from this service request exists in the ID-address management information; and when the service request is received from the terminal unit. <P>COPYRIGHT: (C)2009,JPO&INPIT

Description

この発明は、通信ネットワークシステム、通信ネットワーク制御方法、通信制御装置、通信制御プログラム、サービス制御装置およびサービス制御プログラムに関する。   The present invention relates to a communication network system, a communication network control method, a communication control device, a communication control program, a service control device, and a service control program.

従来、インターネットなどの通信ネットワークシステムを通じて、IP電話や電子商取引、その他の各種サービスを提供する場合に、サービスを利用する利用者を認証する技術が各種提案されている。   2. Description of the Related Art Conventionally, various technologies for authenticating a user who uses a service when providing IP telephone, electronic commerce, and other various services through a communication network system such as the Internet have been proposed.

例えば、特許文献1では、利用者によるサービス利用開始時間を短縮するとともに、利用者の認証処理のための特別な計算能力を不要とすることを目的とした技術が開示されている。   For example, Patent Document 1 discloses a technique for shortening a service use start time by a user and making a special calculation capability for user authentication processing unnecessary.

以下に、この技術について簡単に説明する。サービス利用者の端末装置が通信ネットワークシステムへの接続を要求すると、通信ネットワークシステムは、端末装置の認証を行い、その利用者の識別子(ユーザID)を得る。また、この通信ネットワークシステムを通じたIP通信で端末装置が自アドレスとして用いるIPアドレス(ユーザIPアドレス)を端末装置に払い出す。このとき、この通信ネットワークシステムは、認証の結果得られたユーザIDと、端末装置に払いだしたユーザIPアドレスとを紐付けて管理しておく(以下、紐付けられたユーザIPとユーザIPアドレスとの対をID−アドレス対と呼ぶこととする)。   This technique will be briefly described below. When the service user terminal device requests connection to the communication network system, the communication network system authenticates the terminal device and obtains an identifier (user ID) of the user. Also, the IP address (user IP address) used by the terminal device as its own address is delivered to the terminal device by IP communication through this communication network system. At this time, the communication network system manages the user ID obtained as a result of authentication and the user IP address assigned to the terminal device in association with each other (hereinafter, the associated user IP and user IP address). Is referred to as an ID-address pair).

さらに、通信ネットワークシステムは、サービスを提供するサービス提供システムに対して、ID−アドレス対を通知する。サービス提供システムは、通信ネットワークから通知されたID−アドレス対を記憶しておく。   Further, the communication network system notifies the ID-address pair to the service providing system that provides the service. The service providing system stores the ID-address pair notified from the communication network.

そして、端末装置が、通信ネットワークシステムから払出を受けたユーザIPアドレスを用いて通信システムに接続し、この通信ネットワークシステムを通じてサービス制御装置に対してサービスを要求する。   Then, the terminal device connects to the communication system using the user IP address received from the communication network system, and requests a service from the service control device through the communication network system.

端末装置からサービス要求を受け取ったサービス提供システムは、端末装置の簡易認証(通信ネットワークシステムによる端末装置の利用者の認証結果を利用した認証)を行う。具体的説明すると、サービス提供システムは、サービス要求に含まれるユーザIDと、サービス要求の発信元を示すIPアドレスとの対が、通信ネットワークシステムから受け付けて記憶しておいたID−アドレス対と符合するか否かを確認する。   Upon receiving the service request from the terminal device, the service providing system performs simple authentication of the terminal device (authentication using the authentication result of the user of the terminal device by the communication network system). Specifically, in the service providing system, the pair of the user ID included in the service request and the IP address indicating the source of the service request matches the ID-address pair received from the communication network system and stored. Confirm whether or not to do.

簡易認証の結果、ID−アドレス対が符合した場合には、サービス提供システムは、サービス要求がユーザIDで示される利用者の端末装置から確かに送信されたものとみなし、ユーザIDに対応した(すなわち、このユーザIDに対して提供が許可されている)サービスを端末装置に対して提供する。   As a result of the simple authentication, when the ID-address pair matches, the service providing system considers that the service request is certainly transmitted from the user terminal device indicated by the user ID, and corresponds to the user ID ( In other words, a service (provided for this user ID) is provided to the terminal device.

特開2007―20001号公報JP 2007-2001 A

しかしながら、上記した従来の技術は、多くの無駄な設備投資コストを発生させるという問題を潜在的に抱えている。   However, the above-described conventional technology potentially has a problem of generating a lot of useless capital investment costs.

すなわち、上記した従来の技術では、通信ネットワークシステムは、端末装置が接続する都度、その端末装置に関するID−アドレス対をサービス提供システムに対して通知することになる。この通信ネットワークを通じて、端末装置にサービスを提供するサービス
提供システムは一つとは限らないので、通信ネットワークシステムは、端末装置が利用しうる全てのサービス提供システムに対してID−アドレス対を通知しておく必要がある。
That is, in the above-described conventional technology, the communication network system notifies the service providing system of the ID-address pair related to the terminal device every time the terminal device is connected. Since there is not necessarily one service providing system that provides services to terminal devices through this communication network, the communication network system notifies all service providing systems that can be used by the terminal device of ID-address pairs. It is necessary to keep.

その一方で、端末装置が通信ネットワークシステムに接続する場合に、全てのサービス提供システムからサービスを受けるとは限らないので、通信ネットワークシステムからサービス提供システムに通知されたID−アドレス対の中には、結果的に無用、無駄となるものが多数発生することが考えられる。   On the other hand, when the terminal device connects to the communication network system, the service is not always received from all the service providing systems. As a result, it can be considered that many unnecessary and wasteful items are generated.

特に、通信ネットワークシステムが、IEEE 802.11やIEEE 802.16e等に基づく無線アクセスインターフェイス(例えば、Wi−FiやWiMAXなど)によって、移動性を有する端末装置(利用者が接続拠点間を持ち運んで利用する装置)に対してネットワーク接続を提供する形態をとる場合には、以下のような状況が発生することが容易に想像される。   In particular, a communication network system uses a mobile terminal device (a user carries between connection bases) by a wireless access interface (for example, Wi-Fi, WiMAX, etc.) based on IEEE 802.11, IEEE 802.16e, etc. When a network connection is provided to a device to be used, it is easily imagined that the following situation occurs.

例えば、端末装置の移動により通信ネットワークシステムへの接続点(いわゆる無線アクセスポイントなど)が動的に変更される場合には、端末装置の通信ネットワークシステムへの接続・離脱が繰り返されることになるので、通信ネットワークシステムからサービス提供システムに対するID−アドレス対の通知も、その都度、繰り返し行われることとなる。   For example, when the connection point (so-called wireless access point, etc.) to the communication network system is dynamically changed due to the movement of the terminal device, the connection / disconnection of the terminal device to / from the communication network system is repeated. The notification of the ID-address pair from the communication network system to the service providing system is repeatedly performed each time.

また、端末装置が同一の接続点付近に多数存在することなどを原因として電波状況が悪い場合には、端末装置の通信ネットワークシステムへの接続・離脱が繰り返し行われることになるので、通信ネットワークシステムからサービス提供システムに対するID−アドレス対の通知も、その都度、繰り返し行われることとなる。   In addition, when the radio wave condition is bad due to the presence of a large number of terminal devices near the same connection point, the terminal device is repeatedly connected to and disconnected from the communication network system. The ID-address pair notification to the service providing system is repeatedly performed each time.

さらに、可搬性のある端末装置の計算能力的な制約・限界を考慮した場合、同一の端末装置において複数のサービスが同時並列的に利用されることは稀であるとともに、たとえ利用可能なサービスが多数あったとしても、その中からごく少数のサービスのみが選択的に利用されるものと考えられる。   Furthermore, considering the limitations and limitations of the computing capability of portable terminal devices, it is rare that multiple services are used simultaneously and in parallel on the same terminal device, and even if there are available services. Even if there are many, it is considered that only a few of them are selectively used.

上述してきたような状況下においては、ID−アドレス対の通知が大量に、かつ、高い頻度で発生する蓋然性が高いので、通信ネットワークシステムからサービス提供システムに通知されたID−アドレス対の中には、結果的に無用、無駄となるものが多数発生することが考えられる。   Under the circumstances as described above, since there is a high probability that a large number of ID-address pairs are notified and frequently occur, the ID-address pairs are notified to the service providing system from the communication network system. As a result, a large number of unnecessary and useless items may be generated.

このように、無用、無駄となるID−アドレス対が多数発生することに対処するため、通信ネットワークシステムやサービス提供システムにおいて本来必要とする以上の計算機資源を備える必要があるので、多くの無駄な設備投資コストを発生させるという問題を潜在的に抱えることとなる。   Thus, in order to cope with the occurrence of many unnecessary and useless ID-address pairs, it is necessary to provide more computer resources than originally required in the communication network system and the service providing system. Potentially has the problem of generating capital investment costs.

上記の問題点を鑑みて、上記の従来技術を以下のように改良する方法も考えられる。すなわち、改良方法の一つは、通信ネットワークシステムにおいてID−アドレス対を記憶するに留め、サービス提供システムがID−アドレス対を必要とする段階(サービス要求の発信元である端末装置の認証時)で通信ネットワークシステムから取得する方法である。改良方法のもう一つは、サービス提供システムが通信ネットワークシステムから一旦取得したID−アドレス対を一時的に記憶(キャッシュ)しておき、ID−アドレス対を必要とする段階で、対応するID−アドレス対を記憶しているものの中から検索して利用する、あるいは、対応するID−アドレスを記憶されているものの中から検索できなかった場合には、通信ネットワークシステムから取得する方法である。   In view of the above problems, a method of improving the above conventional technique as follows is also conceivable. That is, one of the improved methods is to store the ID-address pair in the communication network system, and the service providing system needs the ID-address pair (when authenticating the terminal device that is the source of the service request). This is a method of acquiring from a communication network system. Another improvement method is to temporarily store (cache) the ID-address pair once acquired from the communication network system by the service providing system, and at the stage where the ID-address pair is required, the corresponding ID- This is a method of obtaining from the communication network system when the address pair is stored and retrieved or used, or when the corresponding ID-address cannot be retrieved from the stored one.

しかしながら、改良方法の一つ目は、サービス提供システムによる端末装置の認証が繰り返し発生するサービスにおいて、ID−アドレス対を認証の度ごとに取得していたのでは、サービス提供の迅速性が損なわれるだけでなく、計算機資源の観点からも問題があり現実的ではない。   However, in the first improvement method, in the service in which the authentication of the terminal device by the service providing system is repeatedly generated, if the ID-address pair is acquired for each authentication, the speed of service provision is impaired. In addition, there is a problem from the viewpoint of computer resources and it is not realistic.

また、改良方法の二つ目は、ID−アドレス対の取得頻度を低減させることはできるが、ID−アドレス対を必要とする段階で、サービス提供システムがキャッシュしているID−アドレス対が有効なものであるとは限らないので、端末装置の誤認を招く恐れがある。   The second improvement method can reduce the acquisition frequency of ID-address pairs, but the ID-address pairs cached by the service providing system are effective when the ID-address pairs are required. Therefore, there is a risk of misidentification of the terminal device.

例えば、ユーザIDが「1001」である端末装置が通信ネットワークシステムに接続してユーザIPアドレス「DD.CC.BB.AA」の払い出しを受けたとする。そして、この端末装置がサービス提供システムにサービス要求を発信すると、サービス提供システムは、ユーザID「1001」、ユーザIPアドレス「DD.CC.BB.AA」の対を通信ネットワークシステムから取得して認証を行うとともに、ユーザID「1001」、ユーザIPアドレス「DD.CC.BB.AA」の対をキャッシュする。   For example, it is assumed that a terminal device having a user ID “1001” connects to the communication network system and receives a user IP address “DD.CC.BB.AA”. When this terminal device sends a service request to the service providing system, the service providing system obtains a pair of the user ID “1001” and the user IP address “DD.CC.BB.AA” from the communication network system and authenticates it. And the pair of the user ID “1001” and the user IP address “DD.CC.BB.AA” is cached.

その後、この端末装置が通信ネットワークシステムから離脱され、ユーザIDが「1009」である別の端末装置が通信ネットワークシステム接続した場合に、この別の端末装置に対してユーザIPアドレス「DD.CC.BB.AA」が払い出されたとする。この状態で、この別の端末装置が真正ではないユーザID「1001」を主張したサービス要求を受信すると、サービス提供システムは、ユーザID「1001」、依然としてキャッシュされているユーザIPアドレス「DD.CC.BB.AA」の対を用いて、この別の端末装置の認証を行い、別の端末装置の利用者をユーザID「1001」の利用として誤認してサービスを提供してしまう。したがって、改良方法の二つ目も、改良方法の一つ目同様、現実的ではない。   Thereafter, when the terminal device is disconnected from the communication network system and another terminal device having the user ID “1009” is connected to the communication network system, the user IP address “DD.CC. BB.AA "is paid out. In this state, when the other terminal device receives a service request insisting on the user ID “1001” which is not authentic, the service providing system receives the user ID “1001” and the user IP address “DD.CC” which is still cached. .BB.AA "is used to authenticate the other terminal device, and the user of the other terminal device is misidentified as the use of the user ID" 1001 "to provide the service. Therefore, the second improvement method is not realistic as the first improvement method.

そこで、この発明は、上述した従来技術の課題を解決するためになされたものであり、ネットワークを介したサービスを受ける端末装置の利用者を認証する場合に、利用者の誤認を防止して安全性を確保するとともに、多くの無駄な設備投資コストの発生を防止することが可能な通信ネットワークシステム、通信ネットワーク制御方法、通信制御装置、通信制御プログラム、サービス制御装置およびサービス制御プログラムを提供することを目的とする。   Accordingly, the present invention has been made to solve the above-described problems of the prior art, and when authenticating a user of a terminal device that receives a service via a network, the user is prevented from misidentification and is safe. To provide a communication network system, a communication network control method, a communication control device, a communication control program, a service control device, and a service control program capable of ensuring the reliability and preventing the generation of many unnecessary capital investment costs With the goal.

上述した課題を解決し、目的を達成するため、本発明は、通信制御装置から払出を受けたIPアドレスを送信元アドレスとして、サービス制御装置に対してサービス要求を送信する端末装置、前記端末装置からのサービス要求に応じてサービスを提供するサービス制御装置、前記端末装置のネットワーク接続を制御するとともに、前記サービス要求の送信元に関する情報を要求する前記サービス制御装置からのユーザ情報要求に応答する通信制御装置、およびネットワークを介して前記端末装置と前記通信制御装置と前記サービス制御装置とを相互に通信可能な状態で接続する伝送システムを含んで構成される通信ネットワークシステムであって、前記通信制御装置は、前記端末装置へ払い出される各IPアドレスについて、IPアドレスの払出が禁止される期限を示す払出禁止期限、およびIPアドレスの払出先である端末装置を特定するための端末識別子を対応付けて記憶するアドレス情報記憶手段と、前記IPアドレスを払い出すための認証に成功した端末装置の端末識別子と、前記端末識別子により特定される端末装置のユーザを特定するためのユーザ識別子とを対応付けて記憶するユーザ情報記憶手段と、前記ユーザ情報記憶手段により記憶されているユーザ識別子の中に、前記端末装置から受信したアドレス払出要求に含まれる端末識別子に対応したユーザ識別子が存在することを条件に、前記アドレス情報記憶手段により記憶されている各IPアドレスから、前記払出禁止期限内にあるものを除いた結果残存するIPアドレスのいずれかを選択して、アドレス払出要求の送信元である端末装置に対して払い出すアドレス払出手段と、前記アドレス払出手段により前記払出要求の送信元である端末装置に対して払い出したIPアドレスについて前記払出禁止期限を新たに設定し、当該新たに設定された払出禁止期限と、前記払出要求の送信元である端末装置の端末識別子とを対応付けて前記アドレス情報記憶手段に登録する払出禁止期限登録手段と、前記アドレス情報記憶手段により記憶されている前記払出禁止期限および前記端末識別子の中から、前記サービス制御装置から受信したユーザ情報要求に含まれるIPアドレスに対応する払出禁止期限および端末識別子を取得するとともに、前記ユーザ情報記憶手段により記憶されているユーザ識別子の中から、当該取得された端末識別子に対応するユーザ識別子を取得し、当該取得されたユーザ識別子および前記ユーザ情報要求に含まれるIPアドレスからなる識別子アドレス対と、先に取得した払出禁止期限を超えない範囲で設定された当該識別子アドレス対の有効期限とを、前記ユーザ情報要求に対する応答として前記サービス制御装置に送信するユーザ情報送信手段と、を備え、前記サービス制御装置は、前記通信制御装置から取得した前記識別子アドレス対と、当該識別子アドレス対の有効期限とを対応付けて記憶する識別子アドレス対記憶手段と、前記サービス要求を受信した場合に、当該サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在するか否かを確認するとともに、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在することが確認された場合には、さらに、当該存在することが確認された識別子アドレス対に対応付けて前記識別子アドレス対記憶手段により記憶されている有効期限が超過されているか否かを確認する確認手段と、前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求の送信元を示すIPアドレスを含んだユーザ情報要求を前記通信制御装置に送信するユーザ情報要求送信手段と、前記ユーザ情報要求送信手段により送信された前記ユーザ情報要求に対する応答として、前記通信制御装置から識別子アドレス対および当該識別子アドレス対の有効期限を受信するユーザ情報受信手段と、前記ユーザ情報受信手段により受信された識別子アドレス対および当該識別子アドレス対の有効期限を対応付けて前記識別子アドレス対記憶手段に登録するユーザ情報登録手段と、前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に有効期限を超過していない状態で存在することが確認された場合には、当該有効期限を超過しない状態で存在することが確認された識別子アドレス対に含まれるユーザ識別子と、前記サービス要求に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供し、前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求に含まれるユーザ識別子と、前記ユーザ情報受信手段により前記通信制御装置から受信された識別子アドレス対に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供するサービス提供手段と、を備えたことを特徴とする。   In order to solve the above-described problems and achieve the object, the present invention provides a terminal device that transmits a service request to a service control device using an IP address received from the communication control device as a transmission source address, and the terminal device A service control device that provides a service in response to a service request from the terminal, a communication that controls network connection of the terminal device and responds to a user information request from the service control device that requests information on a transmission source of the service request A communication network system including a control device and a transmission system that connects the terminal device, the communication control device, and the service control device through a network in a state where they can communicate with each other, the communication control For each IP address assigned to the terminal device, the device An address information storage unit that stores a withdrawal prohibition period indicating a period during which withdrawal is prohibited, and a terminal identifier for specifying a terminal device that is an IP address delivery destination, and authentication for issuing the IP address Stored in the user information storage means and the user information storage means for storing the terminal identifier of the terminal device that has succeeded in association with the user identifier for specifying the user of the terminal device specified by the terminal identifier. From the IP addresses stored by the address information storage means, on the condition that there is a user identifier corresponding to the terminal identifier included in the address issue request received from the terminal device in the user identifier Select one of the remaining IP addresses after excluding those that are within the withdrawal prohibition deadline, and address withdrawal required An address payout unit that pays out to the terminal device that is the source of the payout, and a new setting of the payout prohibition time limit for the IP address that is paid out to the terminal device that is the source of the payout request by the address payout unit, A payout prohibition time limit registering means for associating the newly set payout prohibition time limit with the terminal identifier of the terminal device that is the transmission source of the payout request and registering it in the address information storage means; and the address information storage means. From the stored withdrawal prohibition time limit and the terminal identifier, a withdrawal prohibition time limit and a terminal identifier corresponding to an IP address included in the user information request received from the service control device are acquired, and the user information storage means The user identification corresponding to the acquired terminal identifier among the user identifiers stored by An expiration date of the identifier address pair set within a range that does not exceed the previously obtained payout prohibition time limit and the identifier address pair consisting of the acquired user identifier and the IP address included in the user information request. User information transmission means for transmitting to the service control device as a response to the user information request, the service control device, the identifier address pair acquired from the communication control device, and the identifier address pair An identifier address pair storage unit that associates and stores an expiration date, and an identifier address pair that corresponds to an IP address that indicates a transmission source of the service request when the service request is received by the identifier address pair storage unit It is checked whether it exists in the stored identifier address pair and If it is confirmed that the identifier address pair corresponding to the IP address indicating the source of the service request exists in the identifier address pair stored by the identifier address pair storage means, the identifier address pair further exists. Confirming means for confirming whether or not the expiration date stored in the identifier address pair storage means in association with the confirmed identifier address pair has been exceeded, and by the confirmation means, the source of the service request When it is confirmed that the identifier address pair corresponding to the IP address indicating is not present in the identifier address pair stored by the identifier address pair storage means, or the IP address indicating the transmission source of the service request Identifier address pair corresponding to the identifier address pair stored in the identifier address pair storage means. A user information request for transmitting a user information request including an IP address indicating a transmission source of the service request to the communication control apparatus when it is confirmed that the service pair exists in a state where the expiration date has been exceeded. Transmitting means; user information receiving means for receiving an identifier address pair and an expiration date of the identifier address pair from the communication control apparatus as a response to the user information request transmitted by the user information request transmitting means; and An IP address indicating the source of the service request by the user information registering means for registering the identifier address pair received by the receiving means and the validity period of the identifier address pair in the identifier address pair storage means in association with each other. An identifier address pair corresponding to the address is stored by the identifier address pair storage means. If it is confirmed that it exists in the identifier address pair that has not expired, it is included in the identifier address pair that has been confirmed to exist without exceeding the expiration date. Provide the service to the terminal device that is the source of the service request on condition that the user identifier and the user identifier included in the service request match, and indicate the source of the service request by the confirmation unit When it is confirmed that the identifier address pair corresponding to the IP address does not exist in the identifier address pair stored by the identifier address pair storage means, or corresponds to the IP address indicating the source of the service request The identifier address pair that has been registered is valid within the identifier address pair stored by the identifier address pair storage means. When it is confirmed that the service request exists in an excess state, the user identifier included in the service request and the user identifier included in the identifier address pair received from the communication control device by the user information receiving unit match. And a service providing means for providing a service to the terminal device that is the transmission source of the service request.

また、本発明は、上記の発明において、前記通信制御装置は、前記端末装置から認証要求を受信した場合に当該端末装置の認証を行って、当該認証に成功した端末装置の端末識別子と、当該認証に成功した端末装置のユーザのユーザ識別子とを対応付けて、前記ユーザ情報記憶手段に登録する端末認証登録手段と、前記伝送システムに対して、前記端末装置からの通信の透過を許可させるIPアドレスと端末識別子との対からなるフィルタリングルールを登録するフィルタリングルール登録手段と、をさらに備え、前記ユーザ情報記憶手段は、前記端末認証登録手段により登録された端末識別子とユーザ識別子とを対応付けて記憶し、前記端末装置は、IPアドレスを要求する前に前記通信制御装置に対して認証要求を送信する認証要求送信手段を備え、前記伝送システムは、前記通信制御装置から登録を受け付けた前記フィルタリングルールを記憶するフィルタリングルール記憶手段と、前記フィルタリングルール記憶手段により前記フィルタリングルールとして記憶されているIPアドレスと端末識別子との対に対応した前記端末装置からの通信のみの透過を許可する通信許可手段とを備えたことを特徴とする。   Further, in the present invention, the communication control device performs authentication of the terminal device when receiving an authentication request from the terminal device, and the terminal identifier of the terminal device that has succeeded in authentication, A terminal authentication registration unit that associates a user identifier of a user of a terminal device that has succeeded in authentication and registers in the user information storage unit, and an IP that allows the transmission system to allow transmission of communication from the terminal device Filtering rule registration means for registering a filtering rule consisting of a pair of an address and a terminal identifier, and the user information storage means associates the terminal identifier registered by the terminal authentication registration means with the user identifier. Storing, and the terminal device transmits an authentication request to the communication control device before requesting an IP address. The transmission system includes a filtering rule storage unit that stores the filtering rule that has received registration from the communication control device, and an IP address and a terminal identifier that are stored as the filtering rule by the filtering rule storage unit. Communication permission means for permitting transmission of only communication from the terminal device corresponding to the pair.

また、本発明は、上記の発明において、前記通信制御装置は、前記アドレス払出手段により、前記アドレス払出要求の送信元である端末装置に対してIPアドレスを払い出す際に、当該端末装置の端末識別子に対応するユーザ識別子を前記ユーザ情報記憶手段により記憶されているユーザ識別子の中から取得して、前記アドレス情報記憶手段に登録するユーザ識別子登録手段をさらに備え、前記アドレス情報記憶手段は、前記IPアドレス群に含まれる各IPアドレスについての前記払出禁止期限および前記端末識別子に対応付けて、前記ユーザ識別子登録手段により登録されたユーザ識別子をさらに記憶し、前記アドレス払出手段は、前記アドレス払出要求の送信元である端末装置の端末識別子に対応するユーザ識別子を前記アドレス情報記憶手段に記憶されているユーザ識別子、および前記ユーザ情報記憶手段により記憶されているユーザ識別子の中からそれぞれ取得して、当該取得されたユーザ識別子が互いに一致する場合には、前記アドレス払出要求の送信元である端末装置の端末識別子に対応付けて前記アドレス情報記憶手段に記憶されているIPアドレスが前記払出禁止期限内にあることを条件に、前記アドレス払出要求の送信元である端末装置の端末識別子に対応付けて前記アドレス情報記憶手段に記憶されているIPアドレスと同一のIPアドレスを、アドレス払出要求の送信元である端末装置に対して払い出すことを特徴とする。   Also, the present invention provides the terminal of the terminal device according to the above invention, wherein the communication control device uses the address issuing unit to issue an IP address to the terminal device that is the transmission source of the address issue request. A user identifier corresponding to an identifier is further obtained from the user identifier stored in the user information storage means and registered in the address information storage means. The address information storage means further comprises: A user identifier registered by the user identifier registration unit is further stored in association with the withdrawal prohibition time limit and the terminal identifier for each IP address included in the IP address group, and the address dispensing unit includes the address dispensing request A user identifier corresponding to the terminal identifier of the terminal device that is the transmission source of the address information Each of the user identifier stored in the storage means and the user identifier stored in the user information storage means, and when the acquired user identifiers match each other, On the condition that the IP address stored in the address information storage means in association with the terminal identifier of the terminal device that is the transmission source is within the payout prohibition time limit, the terminal device that is the transmission source of the address payment request An IP address identical to the IP address stored in the address information storage means in association with the terminal identifier is paid out to the terminal device that is the source of the address payout request.

また、本発明は、上記の発明において、前記伝送システムは、確立済みの接続が切断された端末装置の端末識別子を含んだ通信切断装置情報を前記通信制御装置に送信する通信切断情報送信手段をさらに備え、前記通信制御装置は、前記ユーザ情報送信手段により前記ユーザ情報要求に対する応答として前記サービス制御装置に識別子アドレス対および有効期限を送信する際に、当該識別子アドレス対および有効期限に対応付けて、当該識別子アドレス対および有効期限の送信先であるサービス制御装置を特定するためのサービス装置識別子を記憶するサービス装置識別子記憶手段と、前記伝送システムから受信した前記通信切断情報に含まれる端末識別子をキーとして、前記ユーザ情報記憶手段により記憶されている端末識別子およびユーザ識別子を削除し、当該削除された端末識別子およびユーザ識別子に対応する識別子アドレス対の送信先であるサービス装置識別子を前記サービス装置識別子記憶手段に記憶されているサービス装置識別子の中から検索し、当該検索されたサービス装置識別子を送信先として、前記削除された端末識別子およびユーザ識別子に対応する識別子アドレス対、および当該識別子アドレス対に対応する有効期限の削除指示を送信する削除指示送信手段と、をさらに備え、前記サービス制御装置は、前記通信制御装置から前記削除指示を受信した場合に、前記識別子アドレス対記憶手段に記憶されている識別子アドレス対の中から、当該削除指示の対象となる識別子アドレス対および有効期限を検索して削除する削除手段をさらに備えたことを特徴とする。   Further, the present invention provides the communication disconnection information transmission means for transmitting the communication disconnection device information including the terminal identifier of the terminal device with which the established connection is disconnected to the communication control device in the above invention. Further, the communication control device, when transmitting the identifier address pair and the expiration date to the service control device as a response to the user information request by the user information transmission means, associates the identifier address pair with the expiration date. A service device identifier storage means for storing a service device identifier for specifying the identifier address pair and a service control device that is a transmission destination of an expiration date, and a terminal identifier included in the communication disconnection information received from the transmission system. As keys, the terminal identifier and user stored in the user information storage means Delete the identifier, search for the service device identifier that is the transmission destination of the identifier address pair corresponding to the deleted terminal identifier and user identifier from the service device identifier stored in the service device identifier storage means, Deletion instruction transmission means for transmitting an identifier address pair corresponding to the deleted terminal identifier and user identifier, and an expiration date deletion instruction corresponding to the identifier address pair, using the retrieved service device identifier as a transmission destination. The service control device further includes an identifier address that is a target of the deletion instruction from among the identifier address pairs stored in the identifier address pair storage unit when the deletion instruction is received from the communication control device. It further comprises a deletion means for searching for and deleting pairs and expiration dates. That.

また、本発明は、通信制御装置から払出を受けたIPアドレスを送信元アドレスとして、サービス制御装置に対してサービス要求を送信する端末装置、前記端末装置からのサービス要求に応じてサービスを提供するサービス制御装置、前記端末装置のネットワーク接続を制御するとともに、前記サービス要求の送信元に関する情報を要求する前記サービス制御装置からのユーザ情報要求に応答する通信制御装置、およびネットワークを介して前記端末装置と前記通信制御装置と前記サービス制御装置とを相互に通信可能な状態で接続する伝送システムを含んで構成される通信ネットワークシステムであって、前記通信制御装置は、前記端末装置へ払い出される各IPアドレスについて、IPアドレスの払出が禁止される期限を示す払出禁止期限と、IPアドレスの払出先である端末装置を特定するための端末識別子とを対応付けて記憶するアドレス情報記憶手段と、前記IPアドレスを払い出すための認証に成功した端末装置の端末識別子と、前記端末識別子により特定される端末装置のユーザを特定するためのユーザ識別子とを対応付けて記憶するユーザ情報記憶手段と、前記ユーザ情報記憶手段により記憶されているユーザ識別子の中に、前記端末装置から受信したアドレス払出要求に含まれる端末識別子に対応したユーザ識別子が存在することを条件に、前記アドレス情報記憶手段により記憶されている各IPアドレスから、前記払出禁止期限内にあるものを除いた結果残存するIPアドレスのいずれかを選択して、アドレス払出要求の送信元である端末装置に対して払い出すアドレス払出手段と、前記アドレス払出手段により前記払出要求の送信元である端末装置に対して払い出したIPアドレスについて前記払出禁止期限を新たに設定し、当該新たに設定された払出禁止期限と、前記払出要求の送信元である端末装置の端末識別子とを対応付けて前記アドレス情報記憶手段に登録する払出禁止期限登録手段と、前記アドレス情報記憶手段により記憶されている前記払出禁止期限および前記端末識別子の中から、前記サービス制御装置から受信したユーザ情報要求に含まれるIPアドレスに対応する払出禁止期限および端末識別子を取得するとともに、前記ユーザ情報記憶手段により記憶されているユーザ識別子の中から、当該取得された端末識別子に対応するユーザ識別子を取得し、当該取得されたユーザ識別子と、先に取得した払出禁止期限を超えない範囲で設定された当該ユーザ識別子の有効期限とを、前記ユーザ情報要求に対する応答として前記サービス制御装置に送信するユーザ情報送信手段と、を備え、前記サービス制御装置は、前記サービス要求の送信元を示すIPアドレスごとに、当該IPアドレスに対応する前記ユーザ識別子および前記有効期限を対応付けて記憶するアドレス/識別子記憶手段と、前記サービス要求を受信した場合に、当該サービス要求の送信元を示すIPアドレスに対応したユーザ識別子が、前記アドレス/識別子記憶手段により記憶されているユーザ識別子の中に存在するか否かを確認するとともに、前記サービス要求の送信元であるIPアドレスに対応したユーザ識別子が、前記アドレス/識別子記憶手段により記憶されているユーザ識別子の中に存在することが確認された場合には、さらに、当該存在することが確認されたユーザ識別子に対応付けて前記アドレス/識別子記憶手段により記憶されている有効期限が超過されているか否かを確認する確認手段と、前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応するユーザ識別子が、前記アドレス/識別子記憶手段により記憶されているユーザ識別子の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元であるIPアドレスに対応したユーザ識別子が、前記アドレス/識別子記憶手段により記憶されているユーザ識別子の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求の送信元を示すIPアドレスを含んだユーザ情報要求を前記通信制御装置に送信するユーザ情報要求送信手段と、前記ユーザ情報要求送信手段により送信された前記ユーザ情報要求に対する応答として、前記通信制御装置からユーザ識別子および当該ユーザ識別子の有効期限を受信するユーザ情報受信手段と、前記ユーザ情報受信手段により受信されたユーザ識別子および当該ユーザ識別子の有効期限と、前記サービス要求の送信元を示すIPアドレスとを対応付けて前記アドレス/識別子記憶手段に登録するユーザ情報登録手段と、前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応したユーザ識別子が、前記アドレス/識別子記憶手段により記憶されているユーザ識別子の中に有効期限を超過していない状態で存在することが確認された場合には、当該有効期限を超過しない状態で存在することが確認されたユーザ識別子と、前記サービス要求に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供し、前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応したユーザ識別子が、前記アドレス/識別子記憶手段により記憶されているユーザ識別子の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応したユーザ識別子が、前記アドレス/識別子記憶手段により記憶されているユーザ識別子の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求に含まれるユーザ識別子と、前記ユーザ情報受信手段により前記通信制御装置から受信されたユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供するサービス提供手段と、を備えたことを特徴とする。   The present invention also provides a terminal device that transmits a service request to a service control device using the IP address received from the communication control device as a transmission source address, and provides a service in response to the service request from the terminal device. A service control device, a communication control device that controls network connection of the terminal device and requests a user information request from the service control device that requests information on a transmission source of the service request, and the terminal device via a network And a communication network system including a transmission system that connects the communication control device and the service control device in a state in which they can communicate with each other, wherein the communication control device is configured to send each IP address to the terminal device. Withdrawal prohibition period indicating the time limit for withdrawal of IP address Address information storage means for storing the terminal identifier for specifying the terminal device that is the IP address payout destination, the terminal identifier of the terminal device that has been successfully authenticated for paying out the IP address, User information storage means for storing a user identifier for specifying a user of the terminal device specified by the terminal identifier in association with the user identifier stored in the user information storage means. From the IP addresses stored in the address information storage means, those that are within the withdrawal prohibition period are excluded on the condition that there is a user identifier corresponding to the terminal identifier included in the address withdrawal request received from Select one of the remaining IP addresses and issue it to the terminal device that is the source of the address issue request Address payout means, and newly setting the payout prohibition deadline for the IP address paid out to the terminal device that is the sender of the payout request by the address payout means, the newly set payout prohibition deadline, and A withdrawal prohibition time limit registration unit that associates a terminal identifier of a terminal device that is a transmission source of a payout request and registers the terminal identifier in the address information storage unit, and the withdrawal prohibition time limit and the terminal identifier stored in the address information storage unit From among the user identifiers stored in the user information storage means, and obtaining a withdrawal prohibition time limit and a terminal identifier corresponding to the IP address included in the user information request received from the service control device A user identifier corresponding to the acquired terminal identifier is acquired, and the acquired user identifier And user information transmission means for transmitting the expiration date of the user identifier set in a range not exceeding the payout prohibition time acquired previously to the service control device as a response to the user information request, and The service control apparatus receives, for each IP address indicating the source of the service request, the address / identifier storage means for storing the user identifier corresponding to the IP address and the expiration date in association with each other, and the service request received The user identifier corresponding to the IP address indicating the transmission source of the service request is present in the user identifier stored in the address / identifier storage means, and the service request A user identifier corresponding to the IP address as the transmission source is sent by the address / identifier storage means. When it is confirmed that the user identifier exists in the stored user identifier, an expiration date stored in the address / identifier storage unit in association with the user identifier confirmed to exist is further stored. Confirmation means for confirming whether or not the user identifier corresponding to the IP address indicating the transmission source of the service request is stored in the address / identifier storage means by the confirmation means. Or the user identifier corresponding to the IP address that is the source of the service request has exceeded the expiration date in the user identifier stored by the address / identifier storage means If it is confirmed that the service request exists, the IP address indicating the source of the service request is included. A user information request transmitting means for transmitting a user information request to the communication control apparatus; and a response to the user information request transmitted by the user information request transmitting means as a response from the communication control apparatus to the user identifier and the validity of the user identifier. User address receiving means for receiving a time limit, the user identifier received by the user information receiving means, the expiration date of the user identifier, and the IP address indicating the source of the service request in association with the address / identifier storage The user information registration means registered in the means and the confirmation means, the user identifier corresponding to the IP address indicating the transmission source of the service request is expired in the user identifier stored in the address / identifier storage means. If it is confirmed that it does not exceed Provide a service to the terminal device that is the transmission source of the service request on the condition that the user identifier that has been confirmed to exist without exceeding the expiration date matches the user identifier included in the service request. When the confirmation unit confirms that the user identifier corresponding to the IP address indicating the transmission source of the service request does not exist in the user identifier stored by the address / identifier storage unit, or When it is confirmed that the user identifier corresponding to the IP address indicating the source of the service request exists in the user identifier stored by the address / identifier storage means in an expired state , The user identifier included in the service request, and the user information receiving means from the communication control device On condition that the signal has been user identifier is consistent, characterized in that and a service providing means for providing a service to the terminal device serving as a transmission source of the service request.

また、本発明は、端末装置から受信したアドレス払出要求に応じてIPアドレスを払い出し、前記端末装置のネットワーク接続を制御するとともに、前記端末装置からのサービス要求に応じてサービスを提供するサービス制御装置から、サービス要求の送信元に関する情報を要求するユーザ情報要求を受信して応答する通信制御装置であって、前記端末装置へ払い出される各IPアドレスについて、IPアドレスの払出が禁止される期限を示す払出禁止期限、およびIPアドレスの払出先である端末装置を特定するための端末識別子を対応付けて記憶するアドレス情報記憶手段と、前記IPアドレスを払い出すための認証に成功した端末装置の端末識別子と、前記端末識別子により特定される端末装置のユーザを特定するためのユーザ識別子とを対応付けて記憶するユーザ情報記憶手段と、前記ユーザ情報記憶手段により記憶されているユーザ識別子の中に、前記端末装置から受信したアドレス払出要求に含まれる端末識別子に対応したユーザ識別子が存在することを条件に、前記アドレス情報記憶手段により記憶されている各IPアドレスから、前記払出禁止期限内にあるものを除いた結果残存するIPアドレスのいずれかを選択して、アドレス払出要求の送信元である端末装置に対して払い出すアドレス払出手段と、前記アドレス払出手段により前記払出要求の送信元である端末装置に対して払い出したIPアドレスについて前記払出禁止期限を新たに設定し、当該新たに設定された払出禁止期限と、前記払出要求の送信元である端末装置の端末識別子とを対応付けて前記アドレス情報記憶手段に登録する払出禁止期限登録手段と、前記アドレス情報記憶手段により記憶されている前記払出禁止期限および前記端末識別子の中から、前記サービス制御装置から受信したユーザ情報要求に含まれるIPアドレスに対応する払出禁止期限および端末識別子を取得するとともに、前記ユーザ情報記憶手段により記憶されているユーザ識別子の中から、当該取得された端末識別子に対応するユーザ識別子を取得し、当該取得されたユーザ識別子および前記ユーザ情報要求に含まれるIPアドレスからなる識別子アドレス対と、先に取得した払出禁止期限を超えない範囲で設定された当該識別子アドレス対の有効期限とを、前記ユーザ情報要求に対する応答として前記サービス制御装置に送信するユーザ情報送信手段と、を備えたことを特徴とする。   Also, the present invention provides a service control device that issues an IP address in response to an address issue request received from a terminal device, controls network connection of the terminal device, and provides a service in response to a service request from the terminal device A communication control device that receives and responds to a user information request for requesting information related to a transmission source of a service request, and indicates a time limit for prohibition of IP address assignment for each IP address assigned to the terminal device Address information storage means for storing a terminal prohibition time limit and a terminal identifier for specifying a terminal device that is an IP address payout destination, and a terminal identifier of a terminal device that has succeeded in authentication for paying out the IP address And a user identifier for specifying a user of the terminal device specified by the terminal identifier The user identifier corresponding to the terminal identifier included in the address payout request received from the terminal device is present among the user information storage means for storing the information and the user identifier stored by the user information storage means. On the condition that the IP address stored in the address information storage means is selected from the IP addresses remaining as a result of excluding the IP addresses that are within the withdrawal prohibition period, and the sender of the address withdrawal request An address payout means for paying out to the terminal device, and a new setting for the payout prohibition deadline for the IP address payed out to the terminal device that is the transmission source of the payout request by the address payout means. The add-out prohibition deadline set in association with the terminal identifier of the terminal device that is the sender of the pay-out request The IP address included in the user information request received from the service control device out of the payout prohibition time limit registering means registered in the service information storage means, the payout prohibition time limit stored in the address information storage means, and the terminal identifier. The payout prohibition time limit and the terminal identifier corresponding to the address are acquired, and the user identifier corresponding to the acquired terminal identifier is acquired from the user identifiers stored by the user information storage unit, and the acquired A response to the user information request includes an identifier address pair consisting of a user identifier and an IP address included in the user information request, and an expiration date of the identifier address pair set in a range not exceeding the previously obtained payout prohibition time limit. User information transmission means for transmitting to the service control device as It is characterized by that.

また、本発明は、端末装置から受信したアドレス払出要求に応じてIPアドレスを払い出し、前記端末装置のネットワーク接続を制御するとともに、前記端末装置からのサービス要求に応じてサービスを提供するサービス制御装置から、サービス要求の送信元に関する情報を要求するユーザ情報要求を受信して応答する処理をコンピュータに実行させる通信制御プログラムであって、前記端末装置へ払い出される各IPアドレスについて、IPアドレスの払出が禁止される期限を示す払出禁止期限と、IPアドレスの払出先である端末装置を特定するための端末識別子とを対応付けて記憶部に記憶するアドレス情報記憶手順と、前記IPアドレスを払い出すための認証に成功した端末装置の端末識別子と、前記端末識別子により特定される端末装置のユーザを特定するためのユーザ識別子とを対応付けて記憶部に記憶するユーザ情報記憶手順と、前記ユーザ情報記憶手順により記憶部に記憶されているユーザ識別子の中に、前記端末装置から受信したアドレス払出要求に含まれる端末識別子に対応したユーザ識別子が存在することを条件に、前記アドレス情報記憶手順により記憶されている各IPアドレスから、前記払出禁止期限内にあるものを除いた結果残存するIPアドレスのいずれかを選択して、アドレス払出要求の送信元である端末装置に対して払い出すアドレス払出手順と、前記アドレス払出手順により前記払出要求の送信元である端末装置に対して払い出したIPアドレスについて前記払出禁止期限を新たに設定し、当該新たに設定された払出禁止期限と、前記払出要求の送信元である端末装置の端末識別子とを対応付けて記憶部に登録する払出禁止期限登録手順と、前記アドレス情報記憶手順により記憶部に記憶されている前記払出禁止期限および前記端末識別子の中から、前記サービス制御装置から受信したユーザ情報要求に含まれるIPアドレスに対応する払出禁止期限および端末識別子を取得するとともに、前記ユーザ情報記憶手順により記憶部に記憶されているユーザ識別子の中から、当該取得された端末識別子に対応するユーザ識別子を取得し、当該取得されたユーザ識別子および前記ユーザ情報要求に含まれるIPアドレスからなる識別子アドレス対と、先に取得した払出禁止期限を超えない範囲で設定された当該識別子アドレス対の有効期限とを、前記ユーザ情報要求に対する応答として前記サービス制御装置に送信するユーザ情報送信手順と、をコンピュータに実行させることを特徴とする。   Also, the present invention provides a service control device that issues an IP address in response to an address issue request received from a terminal device, controls network connection of the terminal device, and provides a service in response to a service request from the terminal device A communication control program for causing a computer to execute a process of receiving and responding to a user information request for requesting information related to a service request transmission source, and for each IP address issued to the terminal device, an IP address is issued. An address information storage procedure for storing in a storage unit an association between a payout prohibition time limit indicating a prohibited time limit and a terminal identifier for specifying a terminal device as a payout destination of the IP address, and for paying out the IP address The terminal identifier of the terminal device that has been successfully authenticated, and the terminal specified by the terminal identifier A user information storage procedure for associating and storing the user identifier for specifying the user of the device in the storage unit, and the user identifier stored in the storage unit by the user information storage procedure, received from the terminal device Remaining as a result of excluding IP addresses stored by the address information storage procedure that are within the withdrawal prohibition period, on condition that a user identifier corresponding to the terminal identifier included in the issued address withdrawal request exists. An address payout procedure for selecting one of the IP addresses to be issued and paying out to the terminal device that is the source of the address payout request, and paying out to the terminal device that is the source of the payout request by the address payout procedure A new withdrawal prohibition period is set for the IP address, the newly set withdrawal prohibition period, and the withdrawal requirement A withdrawal prohibition period registration procedure in which the terminal identifier of the terminal device that is the transmission source is associated and registered in the storage unit, and among the withdrawal prohibition period and the terminal identifier stored in the storage unit by the address information storage procedure From the user prohibition time limit and terminal identifier corresponding to the IP address included in the user information request received from the service control device, and from among the user identifiers stored in the storage unit by the user information storage procedure, A user identifier corresponding to the acquired terminal identifier is acquired, and an identifier address pair consisting of the acquired user identifier and the IP address included in the user information request is within a range not exceeding the previously acquired payout prohibition time limit. The expiration date of the set identifier address pair as a response to the user information request It is characterized by causing a computer to execute a user information transmission procedure to be transmitted to a service control apparatus.

また、本発明は、通信制御装置から払出を受けたIPアドレスを送信元アドレスとする端末装置からのサービス要求を受信して、前記端末装置に応じたサービスを提供するサービス制御装置であって、前記通信制御装置から取得した前記識別子アドレス対と、当該識別子アドレス対の有効期限とを対応付けて記憶する識別子アドレス対記憶手段と、前記サービス要求を受信した場合に、当該サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在するか否かを確認するとともに、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在することが確認された場合には、さらに、当該存在することが確認された識別子アドレス対に対応付けて前記識別子アドレス対記憶手段により記憶されている有効期限が超過されているか否かを確認する確認手段と、前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求の送信元を示すIPアドレスを含んだユーザ情報要求を前記通信制御装置に送信するユーザ情報要求送信手段と、前記ユーザ情報要求送信手段により送信された前記ユーザ情報要求に対する応答として、前記通信制御装置から識別子アドレス対および当該識別子アドレス対の有効期限を受信するユーザ情報受信手段と、前記ユーザ情報受信手段により受信された識別子アドレス対および当該識別子アドレス対の有効期限を対応付けて前記識別子アドレス対記憶手段に登録するユーザ情報登録手段と、前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に有効期限を超過していない状態で存在することが確認された場合には、当該有効期限を超過しない状態で存在することが確認された識別子アドレス対に含まれるユーザ識別子と、前記サービス要求に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供し、前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求に含まれるユーザ識別子と、前記ユーザ情報受信手段により前記通信制御装置から受信された識別子アドレス対に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供するサービス提供手段と、を備えたことを特徴とする。   Further, the present invention is a service control device that receives a service request from a terminal device whose source address is an IP address paid out from a communication control device, and provides a service according to the terminal device, An identifier address pair storage unit that associates and stores the identifier address pair acquired from the communication control device and an expiration date of the identifier address pair, and when the service request is received, a source of the service request It is confirmed whether or not the identifier address pair corresponding to the indicated IP address exists in the identifier address pair stored by the identifier address pair storage means, and corresponds to the IP address indicating the transmission source of the service request The identified identifier address pair exists in the identifier address pair stored by the identifier address pair storage means. If it is confirmed that the expiration date stored in the identifier address pair storage unit is associated with the identifier address pair confirmed to exist, it is further confirmed. The confirmation means and the confirmation means confirm that the identifier address pair corresponding to the IP address indicating the source of the service request does not exist in the identifier address pair stored by the identifier address pair storage means. Or the identifier address pair corresponding to the IP address indicating the transmission source of the service request exists in the identifier address pair stored in the identifier address pair storage means in a state where the expiration date has been exceeded. Is confirmed, a user information request including an IP address indicating the source of the service request is sent. A user information request transmitting means for transmitting to the communication control device, and receiving an identifier address pair and an expiration date of the identifier address pair from the communication control device as a response to the user information request transmitted by the user information request transmitting means. User information receiving means, user information registration means for registering the identifier address pair received by the user information receiving means and the validity period of the identifier address pair in association with the identifier address pair storage means, and the confirmation means Confirm that the identifier address pair corresponding to the IP address indicating the source of the service request exists in the identifier address pair stored in the identifier address pair storage means in a state where the expiration date has not been exceeded. In such a case, the expiration date may not exist. Provide a service to the terminal device that is the transmission source of the service request on the condition that the user identifier included in the confirmed identifier address pair matches the user identifier included in the service request; When it is confirmed that the identifier address pair corresponding to the IP address indicating the source of the service request does not exist in the identifier address pair stored by the identifier address pair storage means, or the service request When it is confirmed that the identifier address pair corresponding to the IP address indicating the transmission source of the identifier address pair exists in the identifier address pair stored by the identifier address pair storage means in an expired state, The user identifier included in the service request and the communication control device by the user information receiving means. On condition that the user identifier included in the received identifier address pairs are consistent, characterized in that and a service providing means for providing a service to the terminal device serving as a transmission source of the service request.

また、本発明は、通信制御装置から払出を受けたIPアドレスを送信元アドレスとする端末装置からのサービス要求を受信して、前記端末装置に応じたサービスを提供する処理をコンピュータに実行させるサービス制御プログラムであって、前記通信制御装置から取得した前記識別子アドレス対と、当該識別子アドレス対の有効期限とを対応付けて記憶部に記憶する識別子アドレス対記憶手順と、前記サービス要求を受信した場合に、当該サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手順により記憶部に記憶されている識別子アドレス対の中に存在するか否かを確認するとともに、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手順により記憶部に記憶されている識別子アドレス対の中に存在することが確認された場合には、さらに、当該存在することが確認された識別子アドレス対に対応付けて前記識別子アドレス対記憶手順により記憶部に記憶されている有効期限が超過されているか否かを確認する確認手順と、前記確認手順により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手順により記憶部に記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手順により記憶部に記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求の送信元を示すIPアドレスを含んだユーザ情報要求を前記通信制御装置に送信するユーザ情報要求送信手順と、前記ユーザ情報要求送信手順により送信された前記ユーザ情報要求に対する応答として、前記通信制御装置から識別子アドレス対および当該識別子アドレス対の有効期限を受信するユーザ情報受信手順と、前記ユーザ情報受信手順により受信された識別子アドレス対および当該識別子アドレス対の有効期限を対応付けて記憶部に登録するユーザ情報登録手順と、前記確認手順により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手順により記憶部に記憶されている識別子アドレス対の中に有効期限を超過していない状態で存在することが確認された場合には、当該有効期限を超過しない状態で存在することが確認された識別子アドレス対に含まれるユーザ識別子と、前記サービス要求に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供し、前記確認手順により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手順により記憶部に記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手順により記憶部に記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求に含まれるユーザ識別子と、前記ユーザ情報受信手順により前記通信制御装置から受信された識別子アドレス対に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供するサービス提供手順と、をコンピュータに実行させることを特徴とする。   The present invention also provides a service for receiving a service request from a terminal device whose source address is an IP address paid out from a communication control device, and causing a computer to execute a process of providing a service corresponding to the terminal device A control program, the identifier address pair storage procedure for storing the identifier address pair acquired from the communication control device and the expiration date of the identifier address pair in association with each other in the storage unit; and the service request is received And confirming whether or not the identifier address pair corresponding to the IP address indicating the transmission source of the service request exists in the identifier address pair stored in the storage unit by the identifier address pair storage procedure, The identifier address pair corresponding to the IP address indicating the source of the service request is the identifier address pair. When it is confirmed by the storing procedure that the identifier address pair stored in the storage unit is present, the identifier address pair storing procedure is further associated with the identifier address pair confirmed to exist. And a confirmation procedure for confirming whether or not the expiration date stored in the storage unit has been exceeded, and according to the confirmation procedure, an identifier address pair corresponding to an IP address indicating a transmission source of the service request is When it is confirmed by the pair storing procedure that the identifier address pair does not exist in the identifier address pair stored in the storage unit, or the identifier address pair corresponding to the IP address indicating the source of the service request is the identifier address pair It is confirmed that the expiration date has been exceeded in the identifier address pair stored in the storage unit by the storage procedure. If so, a user information request transmission procedure for transmitting a user information request including an IP address indicating a transmission source of the service request to the communication control device, and the user information transmitted by the user information request transmission procedure. As a response to the request, a user information reception procedure for receiving an identifier address pair and an expiration date of the identifier address pair from the communication control device, an identifier address pair received by the user information reception procedure, and an expiration date of the identifier address pair The identifier information pair corresponding to the IP address indicating the transmission source of the service request is stored in the storage unit by the identifier address pair storage procedure by the user information registration procedure for registering them in the storage unit in association with each other and the confirmation procedure. Exists in the identifier address pair that has not expired If it is confirmed that the user identifier included in the identifier address pair confirmed to exist without exceeding the expiration date matches the user identifier included in the service request. Providing a service to the terminal device that is the transmission source of the service request, and by the confirmation procedure, an identifier address pair corresponding to an IP address indicating the transmission source of the service request is stored in the storage unit by the identifier address pair storage procedure. When it is confirmed that it does not exist in the stored identifier address pair, or the identifier address pair corresponding to the IP address indicating the source of the service request is stored in the storage unit by the identifier address pair storage procedure If it is confirmed that it exists in the identifier address pair that has expired, the previous On the condition that the user identifier included in the service request matches the user identifier included in the identifier address pair received from the communication control device by the user information reception procedure, the terminal device that is the transmission source of the service request And a service providing procedure for providing the service to a computer.

また、本発明は、通信制御装置から払出を受けたIPアドレスを送信元アドレスとして、サービス制御装置に対してサービス要求を送信する端末装置、前記端末装置からのサービス要求に応じてサービスを提供するサービス制御装置、前記端末装置のネットワーク接続を制御するとともに、前記サービス要求の送信元に関する情報を要求する前記サービス制御装置からのユーザ情報要求に応答する通信制御装置、およびネットワークを介して前記端末装置と前記通信制御装置と前記サービス制御装置とを相互に通信可能な状態で接続する伝送システムを含んで構成された通信ネットワークシステムに適用される通信ネットワーク制御方法であって、前記通信制御装置は、前記端末装置へ払い出される各IPアドレスについて、IPアドレスの払出が禁止される期限を示す払出禁止期限と、IPアドレスの払出先である端末装置を特定するための端末識別子とを対応付けて記憶部に記憶するアドレス情報記憶ステップと、前記IPアドレスを払い出すための認証に成功した端末装置の端末識別子と、前記端末識別子により特定される端末装置のユーザを特定するためのユーザ識別子とを対応付けて記憶部に記憶するユーザ情報記憶ステップと、前記ユーザ情報記憶ステップにより記憶部に記憶されているユーザ識別子の中に、前記端末装置から受信したアドレス払出要求に含まれる端末識別子に対応したユーザ識別子が存在することを条件に、前記アドレス情報記憶ステップにより記憶されている各IPアドレスから、前記払出禁止期限内にあるものを除いた結果残存するIPアドレスのいずれかを選択して、アドレス払出要求の送信元である端末装置に対して払い出すアドレス払出ステップと、前記アドレス払出ステップにより前記払出要求の送信元である端末装置に対して払い出したIPアドレスについて前記払出禁止期限を新たに設定し、当該新たに設定された払出禁止期限と、前記払出要求の送信元である端末装置の端末識別子とを対応付けて記憶部に登録する払出禁止期限登録ステップと、前記アドレス情報記憶ステップにより記憶部に記憶されている前記払出禁止期限および前記端末識別子の中から、前記サービス制御装置から受信したユーザ情報要求に含まれるIPアドレスに対応する払出禁止期限および端末識別子を取得するとともに、前記ユーザ情報記憶ステップにより記憶部に記憶されているユーザ識別子の中から、当該取得された端末識別子に対応するユーザ識別子を取得し、当該取得されたユーザ識別子および前記ユーザ情報要求に含まれるIPアドレスからなる識別子アドレス対と、先に取得した払出禁止期限を超えない範囲で設定された当該識別子アドレス対の有効期限とを、前記ユーザ情報要求に対する応答として前記サービス制御装置に送信するユーザ情報送信ステップと、を含み、前記サービス制御装置は、前記通信制御装置から取得した前記識別子アドレス対と、当該識別子アドレス対の有効期限とを対応付けて記憶部に記憶する識別子アドレス対記憶ステップと、前記サービス要求を受信した場合に、当該サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に存在するか否かを確認するとともに、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に存在することが確認された場合には、さらに、当該存在することが確認された識別子アドレス対に対応付けて前記識別子アドレス対記憶ステップにより記憶部に記憶されている有効期限が超過されているか否かを確認する確認ステップと、前記確認ステップにより、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求の送信元を示すIPアドレスを含んだユーザ情報要求を前記通信制御装置に送信するユーザ情報要求送信ステップと、前記ユーザ情報要求送信ステップにより送信された前記ユーザ情報要求に対する応答として、前記通信制御装置から識別子アドレス対および当該識別子アドレス対の有効期限を受信するユーザ情報受信ステップと、前記ユーザ情報受信ステップにより受信された識別子アドレス対および当該識別子アドレス対の有効期限を対応付けて記憶部に登録するユーザ情報登録ステップと、前記確認ステップにより、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に有効期限を超過していない状態で存在することが確認された場合には、当該有効期限を超過しない状態で存在することが確認された識別子アドレス対に含まれるユーザ識別子と、前記サービス要求に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供し、前記確認ステップにより、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求に含まれるユーザ識別子と、前記ユーザ情報受信ステップにより前記通信制御装置から受信された識別子アドレス対に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供するサービス提供ステップと、を含んだことを特徴とする。   The present invention also provides a terminal device that transmits a service request to a service control device using the IP address received from the communication control device as a transmission source address, and provides a service in response to the service request from the terminal device. A service control device, a communication control device that controls network connection of the terminal device and requests a user information request from the service control device that requests information on a transmission source of the service request, and the terminal device via a network And a communication network control method applied to a communication network system including a transmission system that connects the communication control device and the service control device in a state in which they can communicate with each other, wherein the communication control device includes: For each IP address assigned to the terminal device, the IP address An address information storage step of storing in a storage unit an association between a withdrawal prohibition period indicating a period during which withdrawal is prohibited and a terminal identifier for specifying a terminal device to which an IP address is to be paid out; A user information storage step of storing a terminal identifier of a terminal device that has been successfully authenticated for authentication and a user identifier for specifying a user of the terminal device specified by the terminal identifier in the storage unit in association with each other; On the condition that the user identifier stored in the storage unit by the information storage step has a user identifier corresponding to the terminal identifier included in the address issue request received from the terminal device, the address information storage step IP addresses remaining as a result of removing the IP addresses that are within the withdrawal prohibition period from the stored IP addresses And an IP address issued to the terminal device that is the transmission source of the payout request by the address payout step. A withdrawal prohibition period registration step for newly setting the withdrawal prohibition period and registering the newly set withdrawal prohibition period and the terminal identifier of the terminal device that is the transmission request sender in the storage unit in association with each other And a payout prohibition time limit and a terminal corresponding to an IP address included in the user information request received from the service control device among the payout prohibition time limit and the terminal identifier stored in the storage unit by the address information storing step. User identification stored in the storage unit by the user information storage step while obtaining an identifier A user identifier corresponding to the acquired terminal identifier is acquired from the child, the identifier address pair consisting of the acquired user identifier and the IP address included in the user information request, and the previously obtained withdrawal prohibition period A user information transmission step of transmitting an expiration date of the identifier address pair set within a range not exceeding the user information request to the service control device as a response to the user information request, the service control device including the communication control An identifier address pair storage step for storing the identifier address pair acquired from the device in association with an expiration date of the identifier address pair in a storage unit; and when the service request is received, a source of the service request The identifier address pair corresponding to the indicated IP address is obtained by the identifier address pair storing step. Whether the identifier address pair stored in the storage unit exists or not is confirmed, and the identifier address pair corresponding to the IP address indicating the transmission source of the service request is stored in the storage unit by the identifier address pair storage step. Is stored in the storage unit by the identifier address pair storage step in association with the identifier address pair confirmed to exist. A confirmation step for confirming whether or not a valid expiration date has been exceeded, and an identifier address pair corresponding to an IP address indicating a source of the service request is stored in the identifier address pair storage step by the confirmation step. When it is confirmed that it does not exist in the identifier address pair stored in the section, or It is confirmed that the identifier address pair corresponding to the IP address indicating the source of the service request exists in the identifier address pair stored in the storage unit by the identifier address pair storage step in an expired state. If so, a user information request transmitting step for transmitting a user information request including an IP address indicating a transmission source of the service request to the communication control device, and the user information transmitted by the user information request transmitting step As a response to the request, a user information receiving step for receiving an identifier address pair and an expiration date of the identifier address pair from the communication control device; an identifier address pair received by the user information receiving step and an expiration date of the identifier address pair Are registered in the storage unit in association with each other. And the confirmation step causes the identifier address pair corresponding to the IP address indicating the transmission source of the service request to exceed the expiration date in the identifier address pair stored in the storage unit by the identifier address pair storage step. A user identifier included in the identifier address pair confirmed to exist in a state that does not exceed the expiration date, and a user identifier included in the service request, Provided that the identifier address pair corresponding to the IP address indicating the transmission source of the service request is provided in the identifier address pair by providing the service to the terminal device that is the transmission source of the service request. The pair storage step confirms that it does not exist in the identifier address pair stored in the storage unit. Or the identifier address pair corresponding to the IP address indicating the source of the service request exceeds the expiration date in the identifier address pair stored in the storage unit by the identifier address pair storage step. If it is confirmed that the user identifier is present, the user identifier included in the service request matches the user identifier included in the identifier address pair received from the communication control device in the user information receiving step. And a service providing step of providing a service to the terminal device that is the transmission source of the service request.

本発明によれば、ネットワークを介したサービスを利用する利用者の誤認を防止して安全性を確保するとともに、多くの無駄な設備投資コストの発生を防止することが可能である。すなわち、サービス制御装置において利用者を認証するために必要な情報(ユーザ識別子等)に有効期限を付与して通信制御装置から与えることで、有効期限の切れた情報を利用者の認証に際してサービス制御装置に利用させることを防止することができ、利用者の誤認を防止して安全性を確保することが可能である。また、サービス制御装置に対して、利用者を認証するための情報(ユーザ識別子等)を必要に応じて通信制御装置から取得して利用させるようにするので、結果的に無用、無駄となる情報(例えば、ID−アドレス対など)に対処するための計算機資源を備える必要が無く、多くの無駄な設備投資コストの発生を防止することが可能である。   According to the present invention, it is possible to prevent misidentification of a user who uses a service via a network to ensure safety, and to prevent generation of a lot of unnecessary capital investment costs. In other words, the service control device assigns an expiration date to the information (user identifier, etc.) necessary for authenticating the user and gives it from the communication control device, so that the expired information is service controlled when authenticating the user. It is possible to prevent the apparatus from being used, and it is possible to prevent misidentification of the user and ensure safety. In addition, since information (user identifier, etc.) for authenticating the user is acquired from the communication control device and used as required by the service control device, information that is unnecessary and wasted as a result. It is not necessary to provide computer resources for dealing with (for example, ID-address pairs), and it is possible to prevent the generation of a lot of unnecessary capital investment costs.

また、本発明によれば、端末装置のユーザによるユーザIDの詐称をより厳密に防止することが可能である。   Further, according to the present invention, it is possible to more strictly prevent a user ID from being spoofed by a user of a terminal device.

また、本発明によれば、あるユーザが、所定の端末を継続的、若しくは短期間の中断を挿んで断続的に使用している場合に、同一のIPアドレスを継続的に使用することができ、端末装置のIPアドレスに依存してサービスを提供するようなサービス形態において、例えば、セッションを維持するなど、サービスの継続性を確保することが可能である。   Further, according to the present invention, when a certain user uses a predetermined terminal continuously or intermittently with a short interruption, the same IP address can be used continuously. In a service configuration that provides a service depending on the IP address of the terminal device, it is possible to ensure service continuity, for example, by maintaining a session.

また、本発明によれば、伝送システムは、確立済みの接続が切断された端末装置の端末識別子を通信切断装置情報として通信制御装置に送信し、通信制御装置は、ユーザ情報要求に対する応答としてサービス制御装置にユーザ識別子および有効期限を送信する際に、ユーザ識別子および有効期限に対応付けて、ユーザ識別子および有効期限の送信先であるサービス制御装置を特定するためのサービス装置識別子を記憶し、伝送システムから通信切断情報として受信した端末識別子をキーとして、ユーザ接続情報管理部に記憶されている端末識別子およびユーザ識別子を削除し、削除されたユーザ識別子の送信先であるサービス装置識別子を記憶されているサービス装置識別子の中から検索し、検索されたサービス装置識別子を送信先として、削除されたユーザ識別子およびIPアドレスの削除指示を送信し、サービス制御装置は、通信制御装置から削除指示を受信した場合に、ID−アドレス対管理部に記憶されているユーザ識別子およびIPアドレスの中から、削除指示の対象となるユーザ識別子およびIPアドレスを削除するので、電波状況などにより通信が切断された端末装置が発生した場合や、再認証に失敗して通信が不可となった端末装置が発生した場合に、サービス制御装置において実効的に不要となる無駄な情報を削除することが可能である。   Further, according to the present invention, the transmission system transmits the terminal identifier of the terminal device whose established connection has been disconnected to the communication control device as communication disconnection device information, and the communication control device provides a service as a response to the user information request. When transmitting a user identifier and an expiration date to the control device, store the user identifier and a service device identifier for identifying the service control device that is the destination of the expiration date in association with the user identifier and the expiration date, and transmit Using the terminal identifier received as communication disconnection information from the system as a key, the terminal identifier and user identifier stored in the user connection information management unit are deleted, and the service device identifier that is the transmission destination of the deleted user identifier is stored. Search from among the service device identifiers, and using the searched service device identifier as a transmission destination, When the service control apparatus receives the deletion instruction from the communication control apparatus, the service control apparatus transmits a deletion instruction for the deleted user identifier and IP address. Since the user identifier and the IP address that are the target of the deletion instruction are deleted, a terminal device that has been disconnected due to radio wave conditions or the like, or a terminal device that has failed to re-authenticate and cannot communicate When it occurs, it is possible to delete useless information that is effectively unnecessary in the service control apparatus.

また、本発明によれば、ネットワークを介したサービスを利用する利用者の誤認を防止して安全性を確保することが可能な通信制御装置および通信制御プログラムを得ることが可能である。すなわち、通信制御装置および通信制御プログラムは、サービス制御装置において利用者を認証するために必要な情報(ユーザ識別子等)に有効期限を付与して与えることで、有効期限の切れた情報を利用者の認証に際してサービス制御装置に利用させることを防止することができる。   Further, according to the present invention, it is possible to obtain a communication control device and a communication control program that can prevent misperception of a user who uses a service via a network and can ensure safety. In other words, the communication control device and the communication control program give the expiration date to the information (user identifier, etc.) necessary for authenticating the user in the service control device, thereby giving the expired information to the user. Can be prevented from being used by the service control apparatus during authentication.

また、本発明によれば、多くの無駄な設備投資コストの発生を防止することが可能なサービス制御装置およびサービス制御プログラムを得ることが可能である。すなわち、サービス制御装置は、利用者を認証するための情報(ユーザ識別子等)を通信制御装置から必要に応じて取得して利用することができ、結果的に無用、無駄となる情報(例えば、ID−アドレス対など)に対処するための計算機資源を備える必要が無い。   Further, according to the present invention, it is possible to obtain a service control apparatus and a service control program that can prevent the generation of a lot of unnecessary capital investment costs. That is, the service control apparatus can acquire and use information (user identifier or the like) for authenticating the user as needed from the communication control apparatus, and as a result, useless information (for example, It is not necessary to provide computer resources for dealing with ID-address pairs.

以下に添付図面を参照して、この発明に係る通信ネットワークシステム、通信ネットワーク制御方法、通信制御装置、通信制御プログラム、サービス制御装置およびサービス制御プログラムの実施例を詳細に説明する。なお、以下では、本発明を実施するための一実施形態として、実施例1に係る通信ネットワークシステムを説明した後に、本発明を実施するための他の実施形態を他の実施例で説明する。   Exemplary embodiments of a communication network system, a communication network control method, a communication control apparatus, a communication control program, a service control apparatus, and a service control program according to the present invention will be described below in detail with reference to the accompanying drawings. In the following, after describing the communication network system according to Example 1 as one embodiment for carrying out the present invention, another embodiment for carrying out the present invention will be described in another embodiment.

以下の実施例1では、実施例1に係る通信ネットワークシステムの概要および特徴、かかる通信ネットワークシステムの構成および処理を順に説明し、最後に実施例1による効果を説明する。   In the following first embodiment, the outline and features of the communication network system according to the first embodiment, the configuration and processing of the communication network system will be described in order, and finally the effects of the first embodiment will be described.

[通信ネットワークシステムの概要および特徴(実施例1)]
最初に、図1を用いて、実施例1に係る通信ネットワークシステムの概要および特徴を説明する。図1は、実施例1に係る通信ネットワークシステムの概要および特徴を説明するための図である。
[Outline and Features of Communication Network System (Example 1)]
First, the outline and features of the communication network system according to the first embodiment will be described with reference to FIG. FIG. 1 is a diagram for explaining the outline and features of the communication network system according to the first embodiment.

実施例1に係る通信ネットワークシステムは、例えば、IP電話や電子商取引、その他のネットワークを介した各種サービスを提供する場合に、サービスを利用する利用者を認証することを概要とするが、利用者の誤認を防止して安全性を確保するとともに、多くの無駄な設備投資コストの発生を防止することに主たる特徴がある。   The communication network system according to the first embodiment outlines, for example, authenticating a user who uses a service when providing various services via an IP phone, electronic commerce, and other networks. The main feature is to prevent misidentification of the product and to ensure safety, and to prevent the generation of many unnecessary capital investment costs.

この主たる特徴について、以下に具体的に説明する。実施例1に係る通信ネットワークシステムは、例えば、図1に示すように、通信制御装置から払出を受けたIPアドレスを送信元アドレスとして、サービス制御装置に対してサービス要求を送信する端末装置、前記端末装置からのサービス要求に応じてサービスを提供するサービス制御装置、前記端末装置のネットワーク接続を制御するとともに、前記サービス要求の送信元に関する情報を要求する前記サービス制御装置からのユーザ情報要求に応答する通信制御装置、およびネットワークを介して当該端末装置と当該通信制御装置と当該サービス制御装置とを相互に通信可能な状態で接続する伝送システムを含んで構成される。   This main feature will be specifically described below. For example, as shown in FIG. 1, the communication network system according to the first embodiment uses a terminal device that transmits a service request to a service control device using an IP address received from the communication control device as a transmission source address. A service control device that provides a service in response to a service request from a terminal device, controls network connection of the terminal device, and responds to a user information request from the service control device that requests information about a transmission source of the service request And a transmission system that connects the terminal device, the communication control device, and the service control device through a network in a state where they can communicate with each other.

通信制御装置は、端末装置へ払い出される各IPアドレス(通信制御装置の掌握範囲にあり、端末装置に払い出すことが可能な各IPアドレス)について、IPアドレスの払出が禁止される期限を示す払出禁止期限、およびIPアドレスの払出先である端末装置を特定するための端末識別子を対応付けてアドレス管理情報として記憶して管理するとともに、IPアドレスの払出時における認証に成功した端末装置の端末識別子と、当該端末装置により特定される端末装置のユーザを特定するためのユーザIDを対応付けてユーザ接続情報として記憶して管理する。   The communication control device pays out the IP address payout period for each IP address (each IP address that is within the control range of the communication control device and can be paid out to the terminal device). The terminal identifier of the terminal device that has been successfully authenticated when the IP address is paid out and is associated with the prohibition time limit and the terminal identifier for specifying the terminal device that is the payout destination of the IP address. And a user ID for specifying the user of the terminal device specified by the terminal device is stored and managed as user connection information in association with each other.

サービス制御装置は、サービス要求の送信元を示すIPアドレス、このIPアドレスに対応するユーザIDからなるID−アドレス対、および、このID−アドレス対の有効期限とを通信制御装置から取得し、ID−アドレス対と有効期限とを対応付けてID−アドレス管理情報として記憶して管理する。   The service control apparatus acquires from the communication control apparatus an IP address indicating a transmission source of the service request, an ID-address pair including a user ID corresponding to the IP address, and an expiration date of the ID-address pair. -Address pairs and expiration dates are associated with each other and stored and managed as ID-address management information.

ここで、有効期限とは、サービス要求の送信元に関する情報を通信制御装置に対して要求した際に、サービス要求の送信元を示すIPアドレスに対応したID−アドレス対(ユーザIDとIPアドレスとの対)とともに取得される情報であり、サービス要求の送信元である端末装置のユーザの認証において、このID−アドレス対を用いる場合に、このユーザIDとIPアドレスの対応関係の有効である期限(ID−アドレス対の内容が保証される期限)を表す。なお、有効期限は、通信制御装置において払出除外期限を上限として任意に設定される。   Here, the term of validity refers to an ID-address pair (user ID and IP address) corresponding to an IP address indicating the service request transmission source when information about the transmission source of the service request is requested from the communication control apparatus. When the ID-address pair is used in the authentication of the user of the terminal device that is the transmission source of the service request, the validity period of the correspondence between the user ID and the IP address is valid. (Time limit for guaranteeing the contents of the ID-address pair). Note that the expiration date is arbitrarily set in the communication control apparatus with the payout exclusion time limit as an upper limit.

そして、端末装置は、通信制御装置から払出を受けたIPアドレスを送信元アドレスとして、IPアドレスおよびユーザIDを含んだサービス要求をサービス制御装置に対して送信すると(図1の(1)参照)、サービス制御装置はサービス要求を端末装置から受信して(図1の(2)参照)、サービス要求の送信元である端末装置のユーザの認証を行い(図1の(3)参照)、認証に成功した場合には、サービス要求の送信元である端末装置のユーザにサービスを提供する(図1の(4)参照)。   Then, the terminal device transmits a service request including the IP address and the user ID to the service control device using the IP address received from the communication control device as a transmission source address (see (1) in FIG. 1). The service control device receives the service request from the terminal device (see (2) in FIG. 1), authenticates the user of the terminal device that is the source of the service request (see (3) in FIG. 1), and authenticates. If successful, the service is provided to the user of the terminal device that is the source of the service request (see (4) in FIG. 1).

具体的に説明すると、サービス制御装置は、サービス要求から取得したIPアドレスに対応するレコード(ID−アドレス対)がID−アドレス管理情報の中に存在するか否かを確認する。   More specifically, the service control apparatus checks whether or not a record (ID-address pair) corresponding to the IP address acquired from the service request exists in the ID-address management information.

確認の結果、サービス要求から取得したIPアドレスに対応するレコード(ID−アドレス対)がID−アドレス管理情報の中に存在する場合には、該当レコードのID−アドレス対に含まれるユーザIDと、サービス要求から取得したユーザIDとを比較して、ユーザIDが互いに一致する場合には、サービス要求の送信元である端末装置のユーザの認証に成功したものとして、サービス要求の内容に基づく処理を許可してサービスを提供する。   If the record (ID-address pair) corresponding to the IP address acquired from the service request exists in the ID-address management information as a result of the confirmation, the user ID included in the ID-address pair of the record, If the user IDs are compared with each other when compared with the user ID acquired from the service request, it is determined that the user of the terminal device that is the source of the service request has been successfully authenticated, and processing based on the content of the service request Allow and provide services.

一方、確認の結果、サービス要求から取得したIPアドレスに対応するレコード(ID−アドレス対)がID−アドレス管理情報の中に存在しても、該当レコードの有効期限が過ぎている場合、または、サービス要求から取得したIPアドレスに対応するレコードがID−アドレス管理情報の中に存在しない場合には、このIPアドレスに対応するID−アドレス対を通信制御装置に対して要求して、ID−アドレス対および有効期限を通信制御装置から取得し、通信制御装置から取得されたID−アドレス対に含まれるユーザIDと、サービス要求から取得したユーザIDとを比較して、ユーザIDが互いに一致する場合には、サービス要求の送信元である端末装置のユーザの認証に成功したものとして、サービス要求の内容に基づく処理を許可してサービスを提供する。   On the other hand, as a result of confirmation, even if a record (ID-address pair) corresponding to the IP address acquired from the service request exists in the ID-address management information, the expiration date of the corresponding record has passed, or If the record corresponding to the IP address acquired from the service request does not exist in the ID-address management information, the ID-address pair corresponding to this IP address is requested to the communication control device, and the ID-address When a user ID included in an ID-address pair acquired from a communication control device is compared with a user ID acquired from a service request by acquiring a pair and an expiration date from the communication control device. Includes processing based on the content of the service request, assuming that the user of the terminal device that is the source of the service request has been successfully authenticated. To provide a service permit.

また、サービス制御装置は、サービス要求の送信元であるIPアドレスに対応したID−アドレス対を通信制御装置に対して要求して、通信制御装置から取得したID−アドレス対および有効期限を対応付けてID−アドレス管理情報として登録しておく。同一のユーザからの次回のサービス要求時の認証に備える趣旨である。   Also, the service control device requests the communication control device for an ID-address pair corresponding to the IP address that is the source of the service request, and associates the ID-address pair acquired from the communication control device with the expiration date. And registered as ID-address management information. This is intended to prepare for authentication at the next service request from the same user.

なお、上述してきたように、サービス制御装置は、サービス要求の送信元であるIPアドレスに対応したID−アドレス対を通信制御装置に対して要求して、ID−アドレス対および有効期限を通信制御装置から取得し、通信制御装置から取得されたID−アドレス対に含まれるユーザIDと、サービス要求から取得したユーザIDとを比較して、ユーザIDが互いに一致する場合には、サービス要求の送信元である端末装置のユーザの認証する場合を説明した。   As described above, the service control device requests the communication control device for an ID-address pair corresponding to the IP address that is the source of the service request, and performs communication control on the ID-address pair and the expiration date. The user ID acquired from the device and included in the ID-address pair acquired from the communication control device is compared with the user ID acquired from the service request. If the user IDs match each other, the service request is transmitted. The case of authenticating the user of the original terminal device has been described.

しかしながら、サービス制御装置は、このような方法に限定されず、サービス要求の送信元であるIPアドレスに対応したユーザIDを通信制御装置に対して要求して、ユーザIDおよび有効期限を通信制御装置から取得し、通信制御装置から取得されたユーザIDと、サービス要求から取得したユーザIDとを比較して、ユーザIDが互いに一致する場合には、サービス要求の送信元である端末装置のユーザの認証するようにしてもよい。この場合には、サービス制御装置は、サービス要求の送信元であるIPアドレスに対応したユーザIDを通信制御装置に対して要求して、通信制御装置から取得したユーザIDおよび有効期限と、サービス要求の送信元であるIPアドレスとを対応付けてID−アドレス管理情報として登録することになる。   However, the service control device is not limited to such a method, and requests the communication control device for a user ID corresponding to the IP address that is the source of the service request, and sets the user ID and expiration date to the communication control device. The user ID acquired from the communication control device is compared with the user ID acquired from the service request. When the user IDs match each other, the user of the terminal device that is the source of the service request You may make it authenticate. In this case, the service control device requests the communication control device for a user ID corresponding to the IP address that is the source of the service request, and obtains the user ID and expiration date acquired from the communication control device, the service request Is registered as ID-address management information in association with the IP address that is the transmission source of.

このようなことから、実施例1に係る通信ネットワークシステムは、上述した主たる特徴のように、ネットワークを介したサービスを受ける端末装置の利用者を認証する場合に、利用者の誤認を防止して安全性を確保するとともに、多くの無駄な設備投資コストの発生を防止することに主たる特徴がある。   For this reason, the communication network system according to the first embodiment prevents misidentification of the user when authenticating the user of the terminal device receiving the service via the network, as in the main feature described above. The main feature is to ensure safety and prevent the generation of many unnecessary capital investment costs.

すなわち、IPアドレスが他の端末に対して払い出されていないことが保証される有効期限を付して、サービス要求の送信元に関する情報を通信制御装置からサービス制御装置に与えるので、サービス制御装置では、その有効期限内で通信制御装置から取得した情報をサービス要求の送信元である端末装置のユーザの認証に利用する限り、利用者の誤認が防止される。   In other words, the service control device provides the service control device with information related to the transmission source of the service request with an expiration date guaranteed that the IP address has not been issued to another terminal. Thus, as long as the information acquired from the communication control device within the validity period is used to authenticate the user of the terminal device that is the transmission source of the service request, misidentification of the user is prevented.

また、サービス制御装置は、自らが管理するID−アドレス管理情報の中に、サービス要求の送信元である端末装置のユーザを認証するための情報が存在する場合には、通信制御装置から改めて情報を取得することなく、ユーザを認証するための情報をあらかじめ蓄えておくための多くの無駄な設備投資コストを必要としない。   In addition, when there is information for authenticating the user of the terminal device that is the transmission source of the service request in the ID-address management information managed by the service control device, the service control device renews information Therefore, a lot of useless capital investment cost for storing information for authenticating the user in advance is not required.

[通信ネットワークシステムの構成(実施例1)]
次に、図2および図3を用いて、実施例1に係る通信ネットワークシステムの構成を説明する。図2は、実施例1に係る通信ネットワークシステムの構成を示す図である。図3は、実施例1に係る通信ネットワークシステム内の各装置構成を示す図である。
[Configuration of Communication Network System (Example 1)]
Next, the configuration of the communication network system according to the first embodiment will be described with reference to FIGS. 2 and 3. FIG. 2 is a diagram illustrating the configuration of the communication network system according to the first embodiment. FIG. 3 is a diagram illustrating the configuration of each device in the communication network system according to the first embodiment.

図2に示すように、実施例1に係る通信ネットワークシステムは、通信制御装置10から払出を受けたIPアドレスを送信元アドレスとして、サービス制御装置30に対してサービス要求を送信する端末装置20、前記端末装置20からのサービス要求に応じてサービスを提供するサービス制御装置30、前記端末装置20のネットワーク接続を制御するとともに、前記サービス要求の送信元に関する情報を要求する前記サービス制御装置30からのユーザ情報要求に応答する通信制御装置10、およびIPネットワーク41を介して前記端末装置20と前記通信制御装置10と前記サービス制御装置30とを相互に通信可能な状態で接続する伝送システム40を含んで構成される。   As illustrated in FIG. 2, the communication network system according to the first embodiment uses a terminal device 20 that transmits a service request to the service control device 30 using the IP address received from the communication control device 10 as a transmission source address. A service control device 30 that provides a service in response to a service request from the terminal device 20, a network connection of the terminal device 20, and a service control device 30 that requests information about a transmission source of the service request. A communication control device that responds to a user information request, and a transmission system that connects the terminal device 20, the communication control device 10, and the service control device 30 via an IP network 41 in a state where they can communicate with each other. Consists of.

伝送システム40は、端末装置20と、通信制御装置10と、サービス制御装置30との間のIP通信を行うためのシステムであり、IPネットワーク41と、無線アクセスポイント42と、フィルタ装置43とから構成される。なお、伝送システム40は、特許請求の範囲に記載の「伝送システム」に対応する。   The transmission system 40 is a system for performing IP communication among the terminal device 20, the communication control device 10, and the service control device 30. Composed. The transmission system 40 corresponds to the “transmission system” recited in the claims.

IPネットワーク41は、端末装置20、通信制御装置10およびサービス制御装置30の各々の間で相互に行われるIP通信を転送するためのIPルータおよび光ファイバなどの通信路を具備する。そして、端末装置20と、IPネットワーク41との間には、端末装置20の接続点である無線アクセスポイント42、および端末装置20からの不正なIP通信を遮断するためのフィルタ装置43が接続される。   The IP network 41 includes a communication path such as an IP router and an optical fiber for transferring IP communication performed between the terminal device 20, the communication control device 10, and the service control device 30. Between the terminal device 20 and the IP network 41, a wireless access point 42, which is a connection point of the terminal device 20, and a filter device 43 for blocking unauthorized IP communication from the terminal device 20 are connected. The

無線アクセスポイント42は、IEEE 802.11iに準拠した無線通信による端末接続装置であり、無線リンクの確立後、EAP−TLS(Extensible Authentication Protocol−Transport Layer Security)による認証が成功した端末装置20からの通信のみをIPネットワーク41へと伝達する。   The wireless access point 42 is a terminal connection device by wireless communication conforming to IEEE 802.11i, and after establishment of a wireless link, authentication from the terminal device 20 successfully authenticated by EAP-TLS (Extensible Authentication Protocol-Transport Layer Security). Only communication is transmitted to the IP network 41.

また、無線アクセスポイント42は、端末装置20の認証の際に、後述する通信制御装置10(ネットワーク接続認証部14)をバックエンド認証サーバとして利用する。すなわち、端末装置20を実際に認証するのは通信制御装置10であり、無線アクセスポイント42は、両者の間でやり取りされるEAP−TLSメッセージを中継する。EAP−TLSメッセージは、端末装置20と無線アクセスポイント42との間では、IEEE 802.11iに基づき、IEEE 802.1Xで定められているフォーマット(EAP over LAN)で伝達される。また、EAP−TLSメッセージは、無線アクセスポイント42と通信制御装置10との間では、RADIUS(Remote Authentication Dial In User Service)プロトコル上のメッセージにカプセル化して伝達される。   The wireless access point 42 uses the communication control device 10 (network connection authentication unit 14), which will be described later, as a back-end authentication server when the terminal device 20 is authenticated. That is, it is the communication control device 10 that actually authenticates the terminal device 20, and the wireless access point 42 relays an EAP-TLS message exchanged between them. The EAP-TLS message is transmitted between the terminal device 20 and the wireless access point 42 in a format (EAP over LAN) defined in IEEE 802.1X based on IEEE 802.11i. Further, the EAP-TLS message is encapsulated and transmitted as a message on the RADIUS (Remote Authentication Dial In User Service) protocol between the wireless access point 42 and the communication control apparatus 10.

さらに、無線アクセスポイント42は、無線リンク確立時、およびネットワーク接続認証時に端末装置20において使用されているMAC(Media Access Control)アドレスを記憶しておき、認証成功後において端末装置20が前記MACアドレスとは別のMACアドレスを使用して通信を試みた場合には、通信を遮断・破棄する機能を備える。   Furthermore, the wireless access point 42 stores a MAC (Media Access Control) address used in the terminal device 20 at the time of establishing a wireless link and at the time of network connection authentication. When communication is attempted using a different MAC address, a function is provided for blocking and discarding communication.

なお、無線アクセスポイント42は、端末装置20のネットワーク接続認証成功後、所定の期間を経過すると、接続認証が成功された端末装置20に対して再度の認証を要求し、この再度の認証に失敗した場合には、端末装置20とのリンクを切断する機能をさらに備えてもよい。   The wireless access point 42 requests the terminal device 20 that has succeeded in the connection authentication to re-authenticate after a predetermined period of time after the network connection authentication of the terminal device 20 has succeeded, and the re-authentication has failed. In this case, a function of disconnecting the link with the terminal device 20 may be further provided.

フィルタ装置43は、端末装置20からのIP通信について、端末装置20の端末識別子、送信元を示すIPアドレス(発アドレス)、および使用されているプロトコルを解析し、通信制御装置10からの登録を受け付けて記憶するフィルタリングルールに基づき、端末装置20からのIP通信をIPネットワーク41に透過してもよいか否かを判断し、必要に応じてIP通信を破棄するIPパケット伝送装置である。なお、フィルタ装置43は、特許請求の範囲に記載の「フィルタリングルール記憶手段」および「通信許可手段」に対応する。   For the IP communication from the terminal device 20, the filter device 43 analyzes the terminal identifier of the terminal device 20, the IP address (source address) indicating the transmission source, and the protocol used, and registers the communication from the communication control device 10. The IP packet transmission apparatus determines whether or not the IP communication from the terminal apparatus 20 may be transmitted to the IP network 41 based on the filtering rule received and stored, and discards the IP communication as necessary. The filter device 43 corresponds to “filtering rule storage unit” and “communication permission unit” recited in the claims.

フィルタ装置43は、初期状態において、端末装置20がIPネットワークを通じてIP通信を行うために必要な手続に関する通信(例えば、DHCP(Dynamic Host Configuration Protocol)で行われるIPアドレス払出のための通信)以外の通信を全て破棄する。そして、フィルタ装置43は、通信制御装置10からの登録を受け付けて記憶しているフィルタリングルールに基づいて、破棄の対象ではないIP通信をIPネットワーク41に透過させる。ここで、フィルタリングルールは、通信制御装置10における認証が成功し、通信制御装置10から払出を受けたIPアドレスを発アドレスとする端末装置20のIP通信のみについて、IPネットワーク41を透過させることを許可する。   In the initial state, the filter device 43 is other than communication related to a procedure necessary for the terminal device 20 to perform IP communication through the IP network (for example, communication for IP address issue performed by DHCP (Dynamic Host Configuration Protocol)). Discard all communications. Then, the filter device 43 transmits the IP communication that is not the target of discarding to the IP network 41 based on the filtering rule received and stored from the communication control device 10. Here, the filtering rule indicates that the IP network 41 is transmitted only for the IP communication of the terminal device 20 having the IP address issued from the communication control device 10 as the calling address after the authentication in the communication control device 10 is successful. to approve.

続いて、端末装置20は、無線通信機能およびIP通信機能を備えた情報機器(情報処理装置)であり、図3に示すように、被認証部21と、無線通信部22と、IP通信部23と、サービス利用部24とから構成される。   Subsequently, the terminal device 20 is an information device (information processing device) having a wireless communication function and an IP communication function. As illustrated in FIG. 3, the authenticated unit 21, the wireless communication unit 22, and the IP communication unit 23 and a service using unit 24.

被認証部21は、EAP−TLSにおいて端末装置20のユーザを認証する際に必要となる公開鍵証明書、および公開鍵証明書に対応した秘密鍵を保持する。   The authenticated unit 21 holds a public key certificate necessary for authenticating a user of the terminal device 20 in EAP-TLS and a secret key corresponding to the public key certificate.

無線通信部22は、IEEE 802.11i仕様に準拠し、無線接続時の認証方式としてEAP−TLSをサポートする。IP通信部23は、サービス制御装置30との間でIP通信を行うために必要となるIPアドレスを無線接続確立後に自動的に取得するDHCPクライアント部を有する。   The wireless communication unit 22 conforms to the IEEE 802.11i specification and supports EAP-TLS as an authentication method at the time of wireless connection. The IP communication unit 23 includes a DHCP client unit that automatically acquires an IP address necessary for performing IP communication with the service control device 30 after establishing a wireless connection.

サービス利用部24は、IP通信部23により取得されたIPアドレスを用いて、サービス制御装置30に対してサービス要求を行うとともに、サービス制御装置30から提供されるサービスに合わせて、サービスを利用するためのソフトウェア(例えば、SIP(Session Initiation Protocol)端末ソフトウェア)を備える。   The service using unit 24 makes a service request to the service control device 30 using the IP address acquired by the IP communication unit 23 and uses the service in accordance with the service provided from the service control device 30. Software (for example, SIP (Session Initiation Protocol) terminal software).

なお、端末装置20は、例えば、パーソナルコンピュータやワークステーションなどの汎用情報機器に限らず、例えば、端末装置20に提供されるサービスがSIPセッションに基づく接続制御サービスである場合には、IP電話機のようなSIP専用端末であってもよい。また、被認証部21に保持されている秘密鍵および公開証明書などのデータや、秘密鍵や公開証明書を用いた暗号演算機能を端末装置20に接続される別の端末に保持しておいてもよい。   The terminal device 20 is not limited to a general-purpose information device such as a personal computer or a workstation. For example, when the service provided to the terminal device 20 is a connection control service based on a SIP session, the terminal device 20 Such a SIP dedicated terminal may be used. Further, data such as a private key and a public certificate held in the authenticated unit 21 and a cryptographic operation function using the private key and the public certificate are held in another terminal connected to the terminal device 20. May be.

通信制御装置10は、IP通信機能を備えた汎用の情報処理装置であり、図3に示すように、アドレス管理部11と、ユーザ接続情報管理部12と、アドレス払出部13と、ネットワーク接続認証部14と、フィルタ制御部15と、ユーザ情報提供部16とを備える。   The communication control device 10 is a general-purpose information processing device having an IP communication function, and as shown in FIG. Unit 14, filter control unit 15, and user information providing unit 16.

なお、アドレス管理部11は、特許請求の範囲に記載の「アドレス情報記憶手段」に対応し、ユーザ接続情報管理部12は、同じく特許請求の範囲の記載の「ユーザ情報記憶手段」に対応し、アドレス払出部13は、同じく特許請求の範囲に記載の「アドレス払出手段」および「払出禁止期限登録手段」に対応し、フィルタ制御部15は、同じく特許請求の範囲に記載の「フィルタリングルール登録手段」に対応し、ユーザ情報提供部16は、同じく特許請求の範囲に記載の「ユーザ情報送信手段」に対応する。   The address management unit 11 corresponds to the “address information storage unit” described in the claims, and the user connection information management unit 12 corresponds to the “user information storage unit” described in the claims. The address payout unit 13 corresponds to the “address payout unit” and “payout prohibition time registration unit” described in the claims, and the filter control unit 15 includes the “filtering rule registration” described in the claims. Corresponding to “means”, the user information providing unit 16 also corresponds to “user information transmitting means” described in the claims.

アドレス管理部11は、端末装置へ払い出される各IPアドレス(通信制御装置の掌握範囲にあり、端末装置に払い出すことが可能な各IPアドレス)について、IPアドレスの払出が禁止される期限を示す払出禁止期限、およびIPアドレスの払出先である端末装置を特定するための端末識別子を対応付けてアドレス管理情報として記憶し、例えば、RDBMS(Relational Database Management System)にて管理する。なお、端末識別子としては、各端末装置20のMACアドレスを利用し、払出除外期限は、払出年月日時と払出除外期間の組で表すなど、払出除外期限を特定できる構成であれば、どのように管理してもよい。   The address management unit 11 indicates a time limit for which IP address payout is prohibited for each IP address (each IP address that is within the control range of the communication control device and can be paid to the terminal device). The payout prohibition time limit and a terminal identifier for specifying the terminal device that is the payout destination of the IP address are associated with each other and stored as address management information, and managed by, for example, an RDBMS (Relational Database Management System). In addition, as long as it is the structure which can specify a payment exclusion deadline, such as using the MAC address of each terminal device 20 as a terminal identifier, and a payment exclusion deadline being represented by the combination of a payment date and a payment exclusion period, etc. You may manage.

ユーザ接続情報管理部12は、後述するネットワーク接続認証部14により認証に成功した端末装置20の端末識別子(後にIPアドレスの払出先を示すこととなる端末識別子)と、当該端末装置により特定される端末装置のユーザを特定するためのユーザ識別子とを対応付けてユーザ接続情報として記憶してRDBMSにて管理する。   The user connection information management unit 12 is specified by the terminal identifier of the terminal device 20 that has been successfully authenticated by the network connection authentication unit 14 to be described later (terminal identifier that will later indicate the payout destination of the IP address) and the terminal device. A user identifier for specifying the user of the terminal device is associated with the user identifier and stored as user connection information and managed by the RDBMS.

なお、上記のアドレス管理部11およびユーザ接続情報管理部12では、ネットワーク接続認証部14により認証に成功した端末装置20のユーザについてのレコード(ユーザID、IPアドレス、端末識別子)を動的に管理するようにしてもよいし、接続し得る潜在的な全ユーザのレコードを静的に管理するようにしてもよい。静的な管理を行う場合には、認証に成功した端末装置20のユーザのレコードがあるか否かを示すカラムを追加しておく(例えば、「接続中」若しくは「未接続」のどちらの状態であるかを2値で示しておく)。   The address management unit 11 and the user connection information management unit 12 dynamically manage records (user IDs, IP addresses, terminal identifiers) about the users of the terminal devices 20 that have been successfully authenticated by the network connection authentication unit 14. Alternatively, the records of all potential users that can be connected may be managed statically. When performing static management, a column indicating whether or not there is a record of the user of the terminal device 20 that has been successfully authenticated is added (for example, either “connected” or “not connected” state). Whether it is or not).

アドレス払出部13は、アドレス管理部11により管理されている各IPアドレスから、前記払出禁止期限内にあるものを除いた結果残存するIPアドレス(一度も払出の対象とされず、払出禁止期限が対応付けて記録されていないIPアドレスを含む)のいずれかを選択して、アドレス払出要求の送信元である端末装置20に対して払い出す。具体的には、アドレス払出部13は、端末装置20との間のアドレス払出手順を実行するプロトコルとしてDHCPをサポートし、後述するネットワーク接続認証部14による認証が成功した端末装置20に対してIPアドレスを払い出す。   The address payout unit 13 removes IP addresses managed by the address management unit 11 from those IP addresses that are within the payout prohibition time limit (they are not subject to payout, and the payout prohibition time limit is set). (Including IP addresses that are not recorded in association with each other) and pays out to the terminal device 20 that is the transmission source of the address payout request. Specifically, the address issuing unit 13 supports DHCP as a protocol for executing an address issuing procedure with the terminal device 20, and provides IP to the terminal device 20 that has been successfully authenticated by the network connection authentication unit 14 described later. Give out an address.

また、アドレス払出部13は、払出要求の送信元である端末装置に対して払い出したIPアドレスについて払出除外期限を新たに決定し、新たに決定された払出除外期限と、払出要求の送信元である端末装置の端末識別子とを対応付けてアドレス管理部に登録する。   The address payout unit 13 newly determines a payout exclusion deadline for the IP address paid out to the terminal device that is the payout request transmission source, and determines the newly determined payout exclusion deadline and the payout request transmission source. A terminal identifier of a certain terminal device is associated and registered in the address management unit.

ネットワーク接続認証部14は、無線アクセスポイント42において端末装置20のユーザの認証が行われる際に、RADIUS上のEAP−TLS手順を用いて、バックエンド認証を実行し、ユーザ接続情報管理部12に認証結果のレコードの作成・更新を行う。具体的には、ネットワーク接続認証部14は、認証手順を実行するプロトコルとしてRADIUSおよびRADIUS内にカプセル化されたEAP−TLSをサポートする。   When the user of the terminal device 20 is authenticated at the wireless access point 42, the network connection authentication unit 14 performs back-end authentication using the EAP-TLS procedure on RADIUS, and the user connection information management unit 12 Create and update authentication result records. Specifically, the network connection authentication unit 14 supports RADIUS and EAP-TLS encapsulated in RADIUS as a protocol for executing an authentication procedure.

フィルタ制御部15は、端末装置からの通信の透過を許可させるIPアドレスと端末識別子との対からなるフィルタリングルールをフィルタ装置43に登録する。具体的には、フィルタ制御部15は、フィルタ装置43に対するフィルタリンクルールの追加・削除指示実行手順をTCP(Transmission Control Protocol)上のソケット通信を用いたメッセージ送信によって行う。メッセージには、フィルタリングルールの追加・削除の別、および端末識別子とIPアドレスとの対が含まれる。なお、ITU−T勧告H.248制御プロトコルを用いてもよい。   The filter control unit 15 registers, in the filter device 43, a filtering rule including a pair of an IP address and a terminal identifier that allows transmission of communication from the terminal device. Specifically, the filter control unit 15 performs a filter link rule addition / deletion instruction execution procedure for the filter device 43 by message transmission using socket communication on TCP (Transmission Control Protocol). The message includes a filtering rule addition / deletion and a pair of terminal identifier and IP address. Note that the ITU-T recommendation H.248 control protocol may be used.

ユーザ情報提供部16は、サービス制御装置30からのユーザ情報要求を受け付けて、要求に応じたID−アドレス対をユーザ情報としてサービス制御装置30に返却する。すなわち、アドレス管理部11により管理されている払出除外期限および端末識別子の中から、サービス制御装置30から受信したユーザ情報要求に含まれるIPアドレスに対応する払出除外期限および端末識別子を取得するとともに、ユーザ接続情報管理部12により管理されているユーザIDの中から、先に取得された端末識別子に対応するユーザIDを取得し、このユーザIDとユーザ情報要求に含まれるIPアドレスからなるID−アドレス対と、先に取得した払出除外期限を超えない範囲で設定されたID−アドレス対の有効期限(ユーザIDとIPアドレスの対応関係が有効である期限)とを、ユーザ情報要求に対する応答としてサービス制御装置に送信する。具体的には、ユーザ情報提供部16は、サービス制御装置30からの要求に応じて実行するID−アドレス対(ユーザIDとIPアドレスとの対)の返却手順をTCP上のソケット通信を用いたメッセージ送受信によって行う。   The user information providing unit 16 receives a user information request from the service control device 30 and returns an ID-address pair corresponding to the request to the service control device 30 as user information. That is, the payout exclusion deadline and the terminal identifier corresponding to the IP address included in the user information request received from the service control device 30 are acquired from the payout exclusion deadline and the terminal identifier managed by the address management unit 11, and An ID-address comprising the user ID corresponding to the previously acquired terminal identifier from the user IDs managed by the user connection information management unit 12 and consisting of this user ID and the IP address included in the user information request Service of the pair and the expiration date of the ID-address pair set within a range not exceeding the previously obtained payout exclusion expiration date (the expiration date when the correspondence between the user ID and the IP address is valid) as a response to the user information request Send to control device. Specifically, the user information providing unit 16 uses a socket communication on TCP for a procedure for returning an ID-address pair (a pair of a user ID and an IP address) executed in response to a request from the service control device 30. This is done by sending and receiving messages.

なお、ユーザ情報提供部16は、ユーザ情報要求に含まれるIPアドレスに対応したユーザIDを、ユーザ接続情報管理部12により管理されているユーザIDの中から取得できなかった場合(存在しない場合)には、その事実を示すデータ(例えば、「該当エントリなし」など)をメッセージに含めてサービス制御装置30に返却してもよいし、有効期限を空白としたメッセージを返却するようにしてもよい。また、ID−アドレス対の有効期限を伝達する方法として、絶対日時を示す有効期限そのものを含めるようにしてもよいし、応答発生日時から有効期限を迎えるまでの期間、すなわち、秒数や日数などの時間の長さを示す値をID−アドレス対の有効期限として含めるようにしてもよい。   The user information providing unit 16 cannot acquire the user ID corresponding to the IP address included in the user information request from the user IDs managed by the user connection information management unit 12 (when it does not exist). May include the data indicating the fact (for example, “no corresponding entry”) in the message and return it to the service control device 30 or may return a message with an expiration date blank. . In addition, as a method for transmitting the expiration date of the ID-address pair, the expiration date itself indicating the absolute date may be included, or the period from the response occurrence date to the expiration date, that is, the number of seconds or the number of days. A value indicating the length of time may be included as the expiration date of the ID-address pair.

サービス制御装置30は、IP通信機能を備えた汎用の情報処理装置であり、例えば、図3に示すように、ID−アドレス対管理部31と、サービス要求認証部32と、サービス提供部33とを備える。   The service control device 30 is a general-purpose information processing device having an IP communication function. For example, as shown in FIG. 3, an ID-address pair management unit 31, a service request authentication unit 32, a service providing unit 33, and the like. Is provided.

なお、ID−アドレス対管理部31は、特許請求の範囲に記載の「識別子アドレス対記憶手段」に対応し、サービス要求認証部32は、同じく特許請求の範囲に記載の「確認手段」、「ユーザ情報要求送信手段」、「ユーザ情報受信手段」および「ユーザ情報登録手段」に対応し、サービス提供部33は、同じく特許請求の範囲に記載の「サービス提供手段」に対応する。   The ID-address pair management unit 31 corresponds to the “identifier address pair storage unit” described in the claims, and the service request authentication unit 32 includes the “confirmation unit”, “ Corresponding to “user information request transmitting means”, “user information receiving means” and “user information registering means”, the service providing unit 33 corresponds to “service providing means” described in the claims.

ID−アドレス対管理部31は、サービス要求の送信元を示すIPアドレスごとに、このIPアドレスに対応するユーザIDおよび有効期限を対応付けてID−アドレス管理情報として記憶してRDBMSにて管理する。   The ID-address pair management unit 31 stores, as an ID-address management information, a user ID corresponding to the IP address and an expiration date associated with each IP address indicating the source of the service request, and manages it by the RDBMS. .

ここで、有効期限とは、サービス要求の送信元に関する情報を通信制御装置に対して要求した際に、サービス要求の送信元を示すIPアドレスに対応したID−アドレス対(ユーザIDとIPアドレスとの対)とともに取得される情報であり、サービス要求の送信元である端末装置のユーザの認証において、このID−アドレス対を用いる場合に、このユーザIDとIPアドレスの対応関係の有効である期限(ID−アドレス対の内容が保証される期限)を表す。なお、有効期限は、通信制御装置において払出除外期限を上限として任意に設定される。   Here, the term of validity refers to an ID-address pair (user ID and IP address) corresponding to an IP address indicating the service request transmission source when information about the transmission source of the service request is requested from the communication control apparatus. When the ID-address pair is used in the authentication of the user of the terminal device that is the transmission source of the service request, the validity period of the correspondence between the user ID and the IP address is valid. (Time limit for guaranteeing the contents of the ID-address pair). Note that the expiration date is arbitrarily set in the communication control apparatus with the payout exclusion time limit as an upper limit.

なお、ID−アドレス対管理部31は、有効期限の代わりに、通信制御装置からの応答を得た日時(応答発生日時)から有効期限を迎えるまでの期間を受け付けた場合には、通信制御装置からの応答を得た日時と、当該応答に含まれている有効期間(例えば、秒数や日数などの時間の長さを示す値)とを対応付けて管理するようにしてもよい。   If the ID-address pair management unit 31 receives a period from the date / time when a response is received from the communication control device (response occurrence date / time) until the expiration date is reached instead of the expiration date, the communication control device The date and time when the response is received from and the valid period included in the response (for example, a value indicating the length of time such as the number of seconds or the number of days) may be managed in association with each other.

サービス要求認証部32は、端末装置20からサービス要求を受信して、サービス要求の送信元である端末装置20のユーザを認証する。   The service request authentication unit 32 receives the service request from the terminal device 20 and authenticates the user of the terminal device 20 that is the transmission source of the service request.

すなわち、サービス要求認証部32は、端末装置20からサービス要求を受信した場合に、サービス要求から取得したIPアドレスに対応したレコード(例えば、ID−アドレス対)が、ID−アドレス対管理部31により管理されているID−アドレス管理情報の中に存在するか否かを確認する。   That is, when the service request authentication unit 32 receives a service request from the terminal device 20, a record (for example, ID-address pair) corresponding to the IP address acquired from the service request is received by the ID-address pair management unit 31. It is confirmed whether or not it exists in the managed ID-address management information.

確認の結果、サービス要求から取得したIPアドレスに対応するレコード(ID−アドレス対)がID−アドレス管理情報の中に存在する場合には、サービス要求認証装置32は、該当レコードのID−アドレス対に含まれるユーザIDと、サービス要求から取得したユーザIDとを比較して、ユーザIDが互いに一致する場合には、サービス要求の送信元である端末装置20のユーザの認証に成功したものとして、サービス要求の内容に基づく処理を許可する。   As a result of the confirmation, when the record (ID-address pair) corresponding to the IP address acquired from the service request exists in the ID-address management information, the service request authenticating device 32 determines the ID-address pair of the corresponding record. And the user ID acquired from the service request, if the user IDs match each other, it is assumed that the user of the terminal device 20 that is the source of the service request has been successfully authenticated, Allows processing based on the contents of the service request.

これとは反対に、確認の結果、サービス要求から取得したIPアドレスに対応するレコード(ID−アドレス対)がID−アドレス管理情報の中に存在しても、該当レコードの有効期限が過ぎている場合、または、サービス要求から取得したIPアドレスに対応するレコードがID−アドレス管理情報の中に存在しない場合には、サービス要求認証部32は、このIPアドレスに対応するID−アドレス対を通信制御装置10に対して要求するため、サービス要求の送信元を示すIPアドレスを含んだユーザ情報要求を通信制御装置10に送信する。   On the contrary, as a result of confirmation, even if a record (ID-address pair) corresponding to the IP address acquired from the service request exists in the ID-address management information, the expiration date of the corresponding record has passed. If the record corresponding to the IP address acquired from the service request does not exist in the ID-address management information, the service request authenticating unit 32 controls communication of the ID-address pair corresponding to the IP address. In order to make a request to the device 10, a user information request including an IP address indicating the transmission source of the service request is transmitted to the communication control device 10.

そして、サービス要求認証部32は、ユーザ情報要求に対する応答として、通信制御装置10からID−アドレス対および有効期限を受信すると、通信制御装置10から取得されたID−アドレス対に含まれるユーザIDと、サービス要求から取得したユーザIDとを比較して、ユーザIDが互いに一致する場合には、サービス要求の送信元である端末装置のユーザの認証に成功したものとして、サービス要求の内容に基づく処理を許可する。   When the service request authenticating unit 32 receives the ID-address pair and the expiration date from the communication control device 10 as a response to the user information request, the service request authentication unit 32 includes the user ID included in the ID-address pair acquired from the communication control device 10 and If the user IDs are compared with each other when compared with the user ID acquired from the service request, it is assumed that the user of the terminal device that is the source of the service request has been successfully authenticated, and processing based on the content of the service request Allow.

また、サービス要求認証部32は、通信制御装置10から取得されたID−アドレス対および有効期限を対応付けて、ID−アドレス対管理部31に登録する。   In addition, the service request authentication unit 32 registers the ID-address pair acquired from the communication control device 10 and the expiration date in the ID-address pair management unit 31 in association with each other.

サービス提供部33は、サービス認証要求部32において、サービス要求の送信元である端末装置20のユーザの認証に成功し、サービス要求の内容に基づく処理が許可された場合には、サービス要求の内容に基づく処理を実行して、サービス要求の送信元である端末装置20のユーザに対してサービスを提供する。   If the service authentication requesting unit 32 succeeds in authenticating the user of the terminal device 20 that is the transmission source of the service request, and the processing based on the content of the service request is permitted, the service providing unit 33 The service is provided to the user of the terminal device 20 that is the transmission source of the service request.

また、サービス制御装置30から端末装置20へ提供されるサービスがSIPに基づくセッション接続サービスである場合には、端末装置20からのサービス要求は、「REGISTER」、「INVITE」および「BYE」などのSIP信号であり、サービス提供部33は、端末装置20から受信したSIP信号の内容に応じて、端末装置20の登録、他の端末装置20とのセッション確立または切断などをサービスとして提供する。   When the service provided from the service control device 30 to the terminal device 20 is a session connection service based on SIP, the service request from the terminal device 20 is “REGISTER”, “INVITE”, “BYE”, or the like. The service providing unit 33 is a SIP signal, and provides, as a service, registration of the terminal device 20 and establishment or disconnection of a session with another terminal device 20 according to the content of the SIP signal received from the terminal device 20.

さらに、サービス制御装置30から端末装置20へ提供されるサービスが他のプロトコルや方式(例えば、HTTP(Hypertext Transfer Protocol)に基づくWEBサービスなど)に基づくものである場合にも、上述してきた各種処理機能を同様に適用することができる。   Further, when the service provided from the service control device 30 to the terminal device 20 is based on another protocol or method (for example, a WEB service based on HTTP (Hypertext Transfer Protocol), etc.), the various processes described above are performed. Functions can be applied as well.

なお、通信制御装置10およびサービス制御装置30は、既知のパーソナルコンピュータ、ワークステーションなどの情報処理装置に、上記した各種処理機能を搭載することによって実現することができる。   The communication control device 10 and the service control device 30 can be realized by mounting the above-described various processing functions on an information processing device such as a known personal computer or workstation.

[通信ネットワークシステムの処理(実施例1)]
続いて、図4〜図10を用いて、実施例1に係る通信ネットワークシステムの処理を説明する。なお、以下では、サービス制御装置30から端末装置20へ提供されるサービスがSIPに基づくセッション接続サービスである場合についての処理の流れを説明する。
[Communication Network System Processing (Example 1)]
Subsequently, processing of the communication network system according to the first embodiment will be described with reference to FIGS. In the following, the flow of processing when the service provided from the service control device 30 to the terminal device 20 is a session connection service based on SIP will be described.

[接続フェーズ]
まず、図4〜図6を用いて、実施例1に係る通信ネットワークシステムの接続フェーズの流れを説明する。図4は、実施例1に係る通信ネットワークシステムの接続フェーズの流れを示すシーケンス図である。図5は、実施例1に係る接続フェーズ開始時のアドレス管理情報およびユーザ接続情報の内容を示す図である。図6は、実施例1に係る接続フェーズ終了時のアドレス管理情報およびユーザ接続情報の内容を示す図である。
[Connection Phase]
First, the flow of the connection phase of the communication network system according to the first embodiment will be described with reference to FIGS. FIG. 4 is a sequence diagram illustrating the flow of the connection phase of the communication network system according to the first embodiment. FIG. 5 is a diagram illustrating the contents of the address management information and user connection information at the start of the connection phase according to the first embodiment. FIG. 6 is a diagram illustrating the contents of the address management information and the user connection information at the end of the connection phase according to the first embodiment.

以下では、端末装置20(例えば、端末装置20−C)が伝送システム40に接続し、その後のサービス制御装置30とのIP通信の実施に必要となるIPアドレスを取得するまでの接続フェーズの流れを説明する。なお、前提条件として、端末装置20として後に登場する端末装置20−Cの端末識別子が「CC:CC:CC:22:22:02」であり、そのユーザのユーザIDが「0333」、このユーザIDを照明する公開鍵証明書とその秘密鍵が端末装置20−C自身に格納されているものとする。   In the following, the flow of the connection phase until the terminal device 20 (for example, the terminal device 20-C) connects to the transmission system 40 and acquires an IP address necessary for the subsequent IP communication with the service control device 30. Will be explained. As a precondition, the terminal identifier of the terminal device 20-C that appears later as the terminal device 20 is “CC: CC: CC: 22: 22: 02”, the user ID of the user is “0333”, and this user It is assumed that the public key certificate that illuminates the ID and its private key are stored in the terminal device 20-C itself.

また、接続フェーズ開始時におけるアドレス管理情報とユーザ接続情報の状態は、図5に例示するとおりである。接続フェーズの開始時において、二つの端末装置(端末装置20−Aおよび端末装置20−B)が伝送システム40に接続されている。   The state of the address management information and the user connection information at the start of the connection phase is as illustrated in FIG. At the start of the connection phase, two terminal devices (terminal device 20-A and terminal device 20-B) are connected to the transmission system 40.

図4に示すように、端末装置20(20−C)は、無線接続要求を無線アクセスポイント42に送信し(ステップS401)、これをトリガーとして、両者間で無線リンク確立手続を行って無線リンクを確立する(ステップS402)。無線リンクの確立は、IEEE 802.11iに定められた手順に従い、“Probe Request/Response”“Open System Authentication Request/Response”“Association Request/Response”の各メッセージの送受信によって実現される。   As shown in FIG. 4, the terminal device 20 (20-C) transmits a wireless connection request to the wireless access point 42 (step S401), and using this as a trigger, a wireless link establishment procedure is performed between the two to establish a wireless link. Is established (step S402). The establishment of the wireless link is realized by transmitting and receiving “Probe Request / Response”, “Open System Authentication Request / Response”, and “Association Request / Response” messages according to a procedure defined in IEEE 802.11i.

次に、無線アクセスポイント42は、端末装置20(20−C)にユーザの認証を要求し(ステップS403)、これをトリガーに、無線アクセスポイント42を中継地点として、バックエンド認証装置である通信制御装置10と、端末装置20(20−C)との間で端末認証手続に基づいた認証が行われる(ステップS404およびステップS405参照)。通信制御装置10と端末装置20(20−C)との間で行われる認証は、IEEE 802.11iが認証方式として採用しているIEEE 802.1Xで定められた手順に従い、“EAP Request/Response”メッセージの送受信によって実現される。   Next, the wireless access point 42 requests user authentication from the terminal device 20 (20-C) (step S403). Using this as a trigger, the wireless access point 42 serves as a relay point and is a communication that is a back-end authentication device. Authentication based on the terminal authentication procedure is performed between the control device 10 and the terminal device 20 (20-C) (see step S404 and step S405). The authentication performed between the communication control device 10 and the terminal device 20 (20-C) is performed according to the procedure defined in IEEE 802.1X adopted as the authentication method by IEEE 802.11i as “EAP Request / Response. "It is realized by sending and receiving messages.

なお、無線アクセスポイント42が端末装置20(20−C)からの“EAP Response”メッセージを通信制御装置10に転送する際、このメッセージをRADIUSプロトコル上の“ACCESS REQUEST”メッセージ内にカプセル化するが、端末装置20(20−C)が無線アクセスポイント42との無線通信に用いるMACアドレスを値とする属性(AVP:Attribute Value Pair)を“ACCESS REQUEST”メッセージに追加する。これにより、通信制御装置10は、認証対象である端末装置20(20−C)の正しいMACアドレス(端末識別子)を取得できる。   When the wireless access point 42 transfers the “EAP Response” message from the terminal device 20 (20-C) to the communication control device 10, this message is encapsulated in an “ACCESS REQUEST” message on the RADIUS protocol. The terminal device 20 (20-C) adds an attribute (AVP: Attribute Value Pair) whose value is the MAC address used for wireless communication with the wireless access point 42 to the “ACCESS REQUEST” message. Thereby, the communication control apparatus 10 can acquire the correct MAC address (terminal identifier) of the terminal device 20 (20-C) to be authenticated.

また、本接続フェーズでは、EAPフレームワーク上の具体的な認証手順としてEAP−TLSを使用するため、端末装置20(20−C)は自身に格納されているユーザID「0333」に対応する公開鍵証明書と秘密鍵をクレデンシャルとして、自身のユーザIDを証明する。   Further, in this connection phase, since EAP-TLS is used as a specific authentication procedure on the EAP framework, the terminal device 20 (20-C) discloses public information corresponding to the user ID “0333” stored therein. The user ID is proved by using the key certificate and the private key as credentials.

通信制御装置10は、端末装置20(20−C)の認証に成功すると、例えば、図6に示すように、認証の結果判明した端末装置20(20−C)のユーザID(「0333」)と、無線アクセスポイント42が“ACCESS REQUEST”メッセージに追加して送信していた端末装置20(20−C)の端末識別子(「CC:CC:CC:22:22:02」)とを対にしたレコードをユーザ接続情報に追加する(ステップS406)。   If the communication control device 10 succeeds in the authentication of the terminal device 20 (20-C), for example, as shown in FIG. 6, the user ID (“0333”) of the terminal device 20 (20-C) determined as a result of the authentication. And the terminal identifier (“CC: CC: CC: 22: 22: 02”) of the terminal device 20 (20-C) that the wireless access point 42 has transmitted in addition to the “ACCESS REQUEST” message. The added record is added to the user connection information (step S406).

続いて、通信制御装置10は、カプセル化された“EAP Success”メッセージが含まれているRADIUSプロトコルの“ACCESS ACCEPT”メッセージを送信して、無線アクセスポイント42に対して端末装置20の認証に成功した旨を通知する(ステップS407)。   Subsequently, the communication control device 10 successfully transmits the “ACCESS ACCEPT” message of the RADIUS protocol including the encapsulated “EAP Success” message, and successfully authenticates the terminal device 20 to the wireless access point 42. It is notified (step S407).

認証に成功した旨の通知を受けた無線アクセスポイント42は、EAP over LAN上の“EAP Success”メッセージを送信して、端末装置20(20−C)に対して認証成功を通知する(ステップS408)。   The wireless access point 42 that has received the notification of successful authentication transmits an “EAP Success” message on the EAP over LAN, and notifies the terminal device 20 (20-C) of the authentication success (step S408). ).

続いて、無線アクセスポイント42は、IEEE 802.11iで採用するIEEE 802.1Xで定められた“EAPover LAN Key”メッセージの送受信により、先ほど認証に成功した端末装置20(20−C)との無声通信を保護するために必要なセッション鍵を、端末装置20との間で共有する手順を実行する(ステップS409)。   Subsequently, the wireless access point 42 is silent with the terminal device 20 (20-C) that has been successfully authenticated by transmitting and receiving the “EAP over LAN Key” message defined in IEEE 802.1X adopted in IEEE 802.11i. A procedure for sharing a session key necessary for protecting communication with the terminal device 20 is executed (step S409).

鍵の共有に無事成功した無線アクセスポイント42は、端末装置20(20−C)からの通信を、通信路の上流に位置するフィルタ装置43およびその先に位置するIPネットワーク41に転送するように、端末装置20(20−C)用の通信ポートを開放する。   The wireless access point 42 that has successfully shared the key transfers the communication from the terminal device 20 (20-C) to the filter device 43 located upstream of the communication path and the IP network 41 located beyond the filter device 43. The communication port for the terminal device 20 (20-C) is opened.

無線アクセスポイント42との認証および鍵共有の手続を完了した端末装置20(20−C)は、IPネットワーク41を通じたIP通信を行うために必要なパラメータ、特に、自身が用いるIPアドレスの払出を受けるべく、DHCP手順に基づく探索メッセージ(DHCP DISCOVER)をブロードキャストする(ステップS410)。ブロードキャストされた探索メッセージは、フィルタ装置43を透過して通信制御装置10に到達する。   The terminal device 20 (20-C) that has completed the procedure of authentication and key sharing with the wireless access point 42 issues parameters necessary for performing IP communication through the IP network 41, in particular, an IP address used by itself. In order to receive, a search message (DHCP DISCOVER) based on the DHCP procedure is broadcast (step S410). The broadcast search message passes through the filter device 43 and reaches the communication control device 10.

なお、IPネットワーク41は、ブロードキャストされた探索メッセージを通信制御装置に直接伝送するのではなく、IPネットワーク41内のルータ機能で一旦受信し、これを通信制御装置10にリレーするようにしてもよい。この場合、端末装置20の端末識別子(MACアドレス)の値は、DHCPのオプションとして含め、通信制御装置10にまで伝えられるように構成する。   Note that the IP network 41 does not directly transmit the broadcast search message to the communication control device, but temporarily receives it by the router function in the IP network 41 and relays it to the communication control device 10. . In this case, the value of the terminal identifier (MAC address) of the terminal device 20 is configured to be transmitted to the communication control device 10 as a DHCP option.

DHCP手順に基づく探索メッセージ(DHCP DISCOVER)を受信した通信制御装置10は、このメッセージの送信元である端末装置20(20−C)の端末識別子として、送信元である端末装置20(20−C)のMACアドレスを取得し、取得したMACアドレスを端末識別子の値として持つレコードがユーザ接続情報に存在するか否かを確認する(ステップS411)。本接続フェーズでは、上記のステップS406において端末装置20(20−C)のMACアドレスがレコードに追加されているので、ユーザ接続情報に存在することが確認される。一方、ユーザ接続情報に存在することが確認されなかった場合には、所定のメッセージ(DHCP NACK)の送信により、端末装置20(20−C)に対して拒否応答を返却して処理を終了する。   The communication control device 10 that has received the search message (DHCP DISCOVER) based on the DHCP procedure uses the terminal device 20 (20-C) that is the transmission source as the terminal identifier of the terminal device 20 (20-C) that is the transmission source of this message. ) And whether or not a record having the acquired MAC address as the value of the terminal identifier exists in the user connection information (step S411). In this connection phase, since the MAC address of the terminal device 20 (20-C) is added to the record in step S406, it is confirmed that it exists in the user connection information. On the other hand, if it is not confirmed that it exists in the user connection information, a rejection response is returned to the terminal device 20 (20-C) by transmitting a predetermined message (DHCP NACK), and the process is terminated. .

続いて、通信制御装置10は、アドレス管理情報を参照して、端末装置20(20−C)に払い出すIPアドレスを決定する(ステップS412)。具体的には、アドレス管理情報の中に管理されているIPアドレス群の中から、払出除外期間内にあるものを除いたIPアドレスの部分集合の中から決定する。払い出すIPアドレスを決定するためのロジックは任意のものを採用できるが、例えば、直前に受けたアドレス払出要求に応じて払い出したIPアドレスの次の順のIPアドレスを払い出すIPアドレスに決定するロジックが採用できる。本接続フェーズでは、例えば、図5に示すように、アドレス管理情報の中に管理されているIPアドレス群(管理対象:「192.168.1.0/24」)の中で、「192.168.1.100」および「192.168.1.102」に払出除外期間が設定されているが、ステップS412の処理段階で双方とも払出除外期間内にあるものとすると、これら以外のIPアドレス、例えば、「192.168.1.103」を払い出すIPアドレスとして決定する。   Subsequently, the communication control device 10 refers to the address management information and determines an IP address to be paid out to the terminal device 20 (20-C) (step S412). Specifically, it is determined from a subset of IP addresses excluding IP address groups managed in the address management information except those within the payout exclusion period. Arbitrary logic can be used for determining the IP address to be paid out. For example, the IP address next to the IP address issued in accordance with the address payout request received immediately before is determined as the IP address to be paid out. Logic can be adopted. In this connection phase, for example, as shown in FIG. 5, among the IP address groups (managed objects: “192.168.1.0/24”) managed in the address management information, “192.168.1.100” and “ The payout exclusion period is set to “192.168.1.102”, but if both are within the payout exclusion period in the processing step of step S412, IP addresses other than these, for example, “192.168.1.103” are paid out. Determine as an address.

さらに、通信制御装置10は、払いだすことを決定したIPアドレスについて払出除外期間を決定する(ステップS413)。払出除外期間の決定方法は任意の方法を採用することができるが、例えば、現在年日時に、あらかじめ設定されていた払出除外期間(例えば、6時間などの時間の長さ)を加算して決定する方法を採用することができる。本接続フェーズでは、例えば、図6に示すように、「2007−09−15:10:10」を払出除外期間として決定する。   Further, the communication control apparatus 10 determines a payout exclusion period for the IP address that has been determined to be paid out (step S413). An arbitrary method can be adopted as a method for determining the withdrawal exclusion period. For example, the withdrawal exclusion period is determined by adding a preset withdrawal exclusion period (for example, a length of time such as 6 hours) to the current year and date. The method to do can be adopted. In this connection phase, for example, as shown in FIG. 6, “2007-09-15: 10: 10” is determined as the payout exclusion period.

そして、通信制御装置10は、例えば、図6に示すように、払出IPアドレス(例えば、「192.168.1.103」)と、払出除外期間(例えば、「2007−09−15:10:10」)、および先ほど探索メッセージ(DHCP DISCOVER)から取得した端末装置20(20−C)のMACアドレス(例えば、「CC:CC:CC:22:22:02」)を対応付けたレコードをアドレス管理情報に追加する(ステップS414)。   Then, for example, as illustrated in FIG. 6, the communication control device 10 includes a payout IP address (for example, “192.168.1.103”), a payout exclusion period (for example, “2007-09-15: 10: 10”), And a record in which the MAC address (for example, “CC: CC: CC: 22: 22: 02”) of the terminal device 20 (20-C) acquired from the search message (DHCP DISCOVER) is associated with the address management information is added. (Step S414).

その後、通信制御装置10は、所定のメッセージ(DHCP OFFER)を送信して、払出IPアドレス(例えば、「192.168.1.103」)、および貸し出し期間を端末装置20(20−C)に提示する(ステップS415)。この貸し出し期間(上記で説明した「有効期限」に対応する)は、払出除外期間を超過しないように決定される。例えば、払出除外期間までの期間と同じ値としてもよいし、現在時刻から払出除外期間までの時間の50%あるいは80%の時間に応じた値を設定してもよい。本接続フェーズでは、払出除外期間(例えば、「2007−09−15:10:10」)と同じ値を貸し出し期間として設定するものとする。   Thereafter, the communication control device 10 transmits a predetermined message (DHCP OFFER), and presents the payout IP address (for example, “192.168.1.103”) and the lending period to the terminal device 20 (20-C) (step). S415). This lending period (corresponding to the “expiration date” described above) is determined so as not to exceed the payout exclusion period. For example, the value may be the same as the period until the payout exclusion period, or a value corresponding to 50% or 80% of the time from the current time to the payout exclusion period may be set. In this connection phase, the same value as the payout exclusion period (for example, “2007-09-15: 10: 10”) is set as the lending period.

端末装置20(20−C)は、通信制御装置10から提示されたIPアドレスと貸し出し期間を確認し、所定のメッセージ(DHCP REQUEST)を送信して、IPアドレスの利用申込を行う(ステップS416)。このメッセージには、送信元を示す端末装置20(20−C)の端末識別子であるMACアドレス(例えば、「CC:CC:CC:22:22:02」)と、利用申込IPアドレス(例えば、「192.168.1.103」)とが含まれる。   The terminal device 20 (20-C) confirms the IP address presented by the communication control device 10 and the lending period, transmits a predetermined message (DHCP REQUEST), and applies for use of the IP address (step S416). . This message includes a MAC address (for example, “CC: CC: CC: 22: 22: 02”) that is a terminal identifier of the terminal device 20 (20-C) indicating the transmission source, and a use application IP address (for example, "192.168.1.103").

通信制御装置10は、メッセージ(DHCP REQUEST)を受信すると、メッセージの送信元を示す端末装置20(20−C)の端末識別子であるMACアドレス(例えば、「CC:CC:CC:22:22:02」)と、このメッセージに含まれる利用申込IPアドレス(例えば、「192.168.1.103」)を取得し、取得したMACアドレスと利用申込IPアドレスとの対が、アドレス管理情報内に存在するか否かを確認する(ステップS417)。本接続フェーズでは、例えば、図6に示すように、MACアドレスと利用申込IPアドレスとの対が存在することが確認されるが、MACアドレスと利用申込IPアドレスとの対が存在しない場合には、所定のメッセージ(DHCP NACK)の送信により、端末装置20(20−C)に対して拒否応答を返却して処理を終了する。   When receiving the message (DHCP REQUEST), the communication control device 10 receives the MAC address that is the terminal identifier of the terminal device 20 (20-C) indicating the transmission source of the message (for example, “CC: CC: CC: 22: 22: 02 ”) and the use application IP address (for example,“ 192.168.1.103 ”) included in this message, and whether or not the pair of the obtained MAC address and use application IP address exists in the address management information. (Step S417). In this connection phase, for example, as shown in FIG. 6, it is confirmed that there is a pair of MAC address and use application IP address, but when there is no pair of MAC address and use application IP address, By sending a predetermined message (DHCP NACK), a rejection response is returned to the terminal device 20 (20-C), and the process is terminated.

通信制御装置10は、受信されたメッセージ(DHCP REQUEST)から取得したMACアドレスと利用申込IPアドレスとの対が、アドレス管理情報内に存在することが確認された場合には、端末装置20(20−C)のIPアドレスの利用を確定させ、端末装置20(20−C)が送信元となって、払出IPアドレスを発アドレスとするIP通信をIPネットワーク41で転送できるように、フィルタ装置43に対してフィルタリングルールの追加指示を送信する(ステップS418)。この追加指示には、端末装置20(20−C)の端末識別子であるMACアドレス(例えば、「CC:CC:CC:22:22:02」)と、払出IPアドレス(例えば、「192.168.1.103」)が含まれる。   When it is confirmed that the pair of the MAC address acquired from the received message (DHCP REQUEST) and the use application IP address exists in the address management information, the communication control device 10 determines that the terminal device 20 (20 Filter device 43 so that the use of the IP address of -C) is confirmed, and the terminal device 20 (20-C) becomes the transmission source, and the IP communication having the payout IP address as the originating address can be transferred by the IP network 41. An instruction to add a filtering rule is transmitted to (step S418). The addition instruction includes a MAC address (for example, “CC: CC: CC: 22: 22: 02”) that is a terminal identifier of the terminal device 20 (20-C) and a payout IP address (for example, “192.168.1.103”). ]).

フィルタ装置43は、通信制御装置10から受信したフィルタリングルールの追加指示に含まれるMACアドレスとIPアドレスとの対を元に、この対に含まれるMACアドレスを持つ端末装置20(20−C)から、この対に含まれるIPアドレスを発アドレスとするIP通信を許可するフィルタリングルールを記憶し(ステップS419)、端末装置20(20−C)からのIP通信を透過できる状態の整備が完了すると、その完了を通信制御装置10に対して応答する(ステップS420)。   Based on the pair of the MAC address and the IP address included in the filtering rule addition instruction received from the communication control device 10, the filter device 43 starts from the terminal device 20 (20-C) having the MAC address included in this pair. Then, a filtering rule for permitting IP communication using the IP address included in the pair as an originating address is stored (step S419), and when the preparation of a state where IP communication from the terminal device 20 (20-C) can be transmitted is completed, The completion is returned to the communication control apparatus 10 (step S420).

端末装置20(20−C)からのIP通信を透過できる状態の整備完了の応答をフィルタ装置43から受信すると、通信制御装置10は、所定のメッセージ(DHCP ACK)を端末装置20(20−C)に送信し(ステップS421)、接続フェーズを正常に完了する。   Upon receiving from the filter device 43 a maintenance completion response that allows transmission of IP communication from the terminal device 20 (20-C), the communication control device 10 sends a predetermined message (DHCP ACK) to the terminal device 20 (20-C). ) (Step S421), and the connection phase is normally completed.

上述してきた本接続フェーズが正常に完了されることにより、端末装置20(20−C)は、「192.168.1.103」を発IPアドレスとするIP通信をサービス制御装置30との間で実行することが可能である。   When the connection phase described above is normally completed, the terminal device 20 (20-C) executes IP communication with the service control device 30 with “192.168.1.103” as the source IP address. Is possible.

さらに、無線アクセスポイント42の機能により、端末装置20(20−C)は、自身のMACアドレスとして、「CC:CC:CC:22:22:02」以外の値を詐称したIP通信を無線アクセスポイント42の上流に送ることができず、また、フィルタ装置43の機能により、「CC:CC:CC:22:22:02」を用いる限り、発IPアドレスとして「192.168.1.103」以外の値を詐称したIP通信をフィルタ装置43の上流に送ることができない。したがって、サービス制御装置30に到達する端末装置20(20−C)からのIP通信は必ず、「192.168.1.103」を発IPアドレスとすることとなり、通信制御装置10のアドレス管理情報に記憶されているID−アドレス対(例えば、ユーザID「0333」、IPアドレス「192.168.1.103」の対)に基づいて、発IPアドレスに対応したユーザID「0333」を誤り無く識別することが可能となる。   Further, due to the function of the wireless access point 42, the terminal device 20 (20-C) wirelessly accesses IP communication in which a value other than “CC: CC: CC: 22: 22: 02” is spoofed as its own MAC address. As long as “CC: CC: CC: 22: 22: 02” is used by the function of the filter device 43, a value other than “192.168.1.103” is set as the source IP address. The spoofed IP communication cannot be sent upstream of the filter device 43. Therefore, IP communication from the terminal device 20 (20-C) that reaches the service control device 30 always uses “192.168.1.103” as the originating IP address, and is stored in the address management information of the communication control device 10. The user ID “0333” corresponding to the originating IP address can be identified without error based on the existing ID-address pair (for example, the pair of the user ID “0333” and the IP address “192.168.1.103”).

[サービス利用フェーズ]
次に、図7〜図10を用いて、実施例1に係る通信ネットワークシステムのサービス利用フェーズの流れを説明する。図7は、実施例1に係る通信ネットワークシステムのサービス利用フェーズの流れを示すシーケンス図である。図8は、実施例1に係るサービス利用フェーズ時のサービス制御装置の処理の流れを示すフローチャートである。図9は、実施例1に係るサービス利用フェーズ開始時のID−アドレス管理情報の内容を示す図である。図10は、実施例1に係るサービス要求認証後のID−アドレス管理情報の内容を示す図である。
[Service usage phase]
Next, the flow of the service use phase of the communication network system according to the first embodiment will be described with reference to FIGS. FIG. 7 is a sequence diagram illustrating the flow of the service use phase of the communication network system according to the first embodiment. FIG. 8 is a flowchart illustrating a process flow of the service control apparatus in the service use phase according to the first embodiment. FIG. 9 is a diagram illustrating the contents of the ID-address management information at the start of the service use phase according to the first embodiment. FIG. 10 is a diagram illustrating the contents of the ID-address management information after service request authentication according to the first embodiment.

以下では、端末装置20(例えば、端末装置20−C)が伝送システム40に接続し、その後のサービス制御装置30とのIP通信の実施に必要となるIPアドレスを取得した後、サービス制御装置30からSIPに基づくセッション制御サービスの提供を受けるまでのサービス利用フェーズの流れを説明する。   In the following, after the terminal device 20 (for example, the terminal device 20-C) connects to the transmission system 40 and acquires the IP address necessary for the subsequent IP communication with the service control device 30, the service control device 30 The flow of the service use phase from when receiving a session control service based on SIP to SIP will be described.

また、サービス利用フェーズ開始時のID−アドレス管理情報の内容は、図9に例示するとおりである。サービス利用フェーズの開始時において、二つの端末装置(端末装置20−Aおよび端末装置20−B)が伝送システム40に接続されている。   The contents of the ID-address management information at the start of the service use phase are as illustrated in FIG. At the start of the service use phase, two terminal devices (terminal device 20-A and terminal device 20-B) are connected to the transmission system 40.

図7に示すように、端末装置20(20−C)はサービス制御装置30に対して、自身のIPアドレス(位置)の登録を要求するために“SIP REGISTER”メッセージ(サービス要求)を送信する(ステップS701)。“SIP REGISTER”メッセージを受信したサービス制御装置30は、このメッセージの送信元の利用者の認証処理を行う(ステップS702およびS703、図7のハッチング部)。この認証処理について、図8を用いて説明する。   As shown in FIG. 7, the terminal device 20 (20-C) transmits a “SIP REGISTER” message (service request) to the service control device 30 in order to request registration of its own IP address (location). (Step S701). Upon receiving the “SIP REGISTER” message, the service control device 30 performs authentication processing of the user who transmitted the message (steps S702 and S703, and the hatching portion in FIG. 7). This authentication process will be described with reference to FIG.

図8に示すように、サービス制御装置30は、受信した“SIP REGISTER”メッセージから送信元のIPアドレス、およびSIPサービス利用上のユーザIDを取得する(ステップS801)。本利用フェーズでは、IPアドレス「192.168.1.103」およびユーザID「0333」が取得されたものとする。   As shown in FIG. 8, the service control apparatus 30 acquires the IP address of the transmission source and the user ID for using the SIP service from the received “SIP REGISTER” message (step S801). In this usage phase, it is assumed that the IP address “192.168.1.103” and the user ID “0333” have been acquired.

なお、“SIP REGISTER”メッセージ(SIP信号)内のユーザID格納箇所は、サービス提供者によるサービス設計に依存するが、SIP信号のFromヘッダのSIP URIにおけるusername部をユーザIDの格納箇所として用いてもよいし、SIP信号のAuthorizationヘッダのusername部を用いてもよいし、別途、専用のヘッダをSIP信号に加えるようにしてもよい。本利用フェーズでは、全てのSIP信号について、例えば、Authorizationヘッダのusername部をユーザIDの格納位置として利用するものとする。   Although the user ID storage location in the “SIP REGISTER” message (SIP signal) depends on the service design by the service provider, the username part in the SIP URI of the From header of the SIP signal is used as the user ID storage location. Alternatively, the username part of the Authorization header of the SIP signal may be used, or a dedicated header may be added to the SIP signal separately. In this usage phase, for example, the username part of the Authorization header is used as the storage location of the user ID for all SIP signals.

また、本利用フェーズでは、SIPサービス利用上のユーザIDは、伝送システム40への接続時に利用するユーザIDと同値とする。すなわち、伝送システム40への接続用にユーザID「0333」を割り当てられている端末装置20(20−C)の利用者は、SIPサービス利用上もユーザID「0333」を割り当てられているものとするが、両者は常に一致している必要はなく、両者間で対応関係が定義されており、サービス制御装置30において対応関係を参照して相互に変換することが可能な状態にしておけば、両者が互いに異なる値、体系のものを割り当てることもできる。   In this usage phase, the user ID for using the SIP service is the same as the user ID used when connecting to the transmission system 40. That is, the user of the terminal device 20 (20-C) assigned the user ID “0333” for connection to the transmission system 40 is assigned the user ID “0333” for SIP service use. However, the two need not always match, and the correspondence relationship is defined between the two, so that the service control device 30 can refer to the correspondence relationship and convert them to each other. Both can be assigned different values and systems.

サービス制御装置30は、サービス要求の送信元のIPアドレスに対応するレコード(ID−アドレス対)をID−アドレス管理情報の中から検索する(ステップS802)。   The service control device 30 searches the ID-address management information for a record (ID-address pair) corresponding to the IP address of the transmission source of the service request (step S802).

続いて、サービス制御装置30は、検索結果に基づいて、サービス要求の送信元のIPアドレスに対応したレコードが存在するか否かを確認し(ステップS803)、確認の結果、本利用フェーズでは、例えば、図9に示すように、レコードが存在しないので(ステップS803否定)、サービス要求の送信元のIPアドレスに対応するID−アドレス対を通信制御装置10に対して要求する(図7のステップS702および図8のステップS804)。   Subsequently, the service control device 30 confirms whether there is a record corresponding to the IP address of the transmission source of the service request based on the search result (step S803). For example, as shown in FIG. 9, since there is no record (No in step S803), an ID-address pair corresponding to the IP address of the transmission source of the service request is requested to the communication control apparatus 10 (step in FIG. 7). S702 and step S804 of FIG. 8).

そして、サービス制御装置30は、通信制御装置10への要求結果を確認し(ステップS805)、ID−アドレス対および有効期限の取得を確認できた場合には(ステップS805肯定)、例えば、図10に示すように、取得したユーザID、IPアドレスおよび有効期限からなるレコードをID−アドレス管理情報に追加する(ステップS806)。   Then, the service control device 30 confirms the request result to the communication control device 10 (step S805), and when the acquisition of the ID-address pair and the expiration date can be confirmed (Yes in step S805), for example, FIG. As shown in FIG. 4, a record including the acquired user ID, IP address, and expiration date is added to the ID-address management information (step S806).

なお、本利用フェーズにおいて、通信制御装置10において管理されているアドレス管理情報およびユーザ接続情報は、図6に示すとおりであるので、通信制御装置10は、サービス制御装置30からの要求に応じて、ユーザID「0333」、IPアドレス「192.168.1.103」からなるID−アドレス対と、このIPアドレスの払出除外期間を超えない範囲で決定した有効期限とを合わせて返却することとなる(図7のステップS703参照)。   In this usage phase, the address management information and the user connection information managed in the communication control device 10 are as shown in FIG. 6, so that the communication control device 10 responds to a request from the service control device 30. , The ID-address pair consisting of the user ID “0333” and the IP address “192.168.1.103” and the expiration date determined within a range not exceeding the payout exclusion period of this IP address are returned together (FIG. 7). Step S703).

次に、サービス制御装置30は、通信制御装置10から取得したID−アドレス対に含まれるユーザID(ユーザID部の値)と、端末装置20(20−C)から受信したサービス要求に含まれるユーザIDとが一致するか否かを比較する(ステップS807)。   Next, the service control device 30 is included in the user ID (the value of the user ID part) included in the ID-address pair acquired from the communication control device 10 and the service request received from the terminal device 20 (20-C). It is compared whether or not the user ID matches (step S807).

そして、サービス制御装置30は、比較結果の確認を行い(ステップS808)、本利用フェーズでは、互いに一致するという比較結果となるので(ステップS808肯定)、サービス要求の要求元の利用者に認証に成功したものとして、サービス要求の要求元であるユーザID「0333」からのサービス要求に対する処理を許可する(ステップS809)。   Then, the service control apparatus 30 confirms the comparison result (step S808), and in this usage phase, since the comparison result indicates that they match each other (Yes in step S808), the service requester user is authenticated. As a success, processing for the service request from the user ID “0333” that is the request source of the service request is permitted (step S809).

これとは反対に、サービス制御装置30は、互いに一致しないという比較結果となる場合には(ステップS808否定)、サービス要求の要求元の利用者に認証に成功に失敗したものとして、サービス要求の要求元であるユーザID「0333」からのサービス要求に対する処理を不許可とする(ステップS810)。   On the contrary, if the service control device 30 results in the comparison result that they do not match each other (No in step S808), it is assumed that the user who requested the service request has failed in authentication, and the service control device 30 Processing for the service request from the user ID “0333” as the request source is not permitted (step S810).

ここで、ステップS805の説明に戻ると、サービス制御装置30は、ID−アドレス対および有効期限の取得を確認できなかった場合には(ステップS805否定)、上述したステップS810と同様に、サービス要求の要求元であるユーザID「0333」からのサービス要求に対する処理を不許可とする。   Here, returning to the description of step S805, if the service control apparatus 30 cannot confirm the acquisition of the ID-address pair and the expiration date (No at step S805), the service request is the same as at step S810 described above. Processing for a service request from the user ID “0333”, which is the request source, is not permitted.

なお、ステップS810のように、サービス要求に対する処理を不許可とした場合には、サービス制御装置30は、サービス要求の認証処理を終了し、認証の失敗を示すコードを端末装置20(20−C)に返信する。   If the process for the service request is not permitted as in step S810, the service control apparatus 30 ends the service request authentication process and sends a code indicating the authentication failure to the terminal apparatus 20 (20-C). )

再び、図7の説明に戻すと、サービス制御装置30は、サービス要求に対する処理を許可した場合には、端末装置20(20−C)からのサービス要求(SIP REGISTERメッセージ)に対する処理、すなわち、端末装置20(20−C)の位置(IPアドレス)登録を行い、端末装置20(20−C)に“200 OK”を返信する(ステップS704)。   Returning to the description of FIG. 7 again, when the service control apparatus 30 permits the process for the service request, the process for the service request (SIP REGISTER message) from the terminal apparatus 20 (20-C), that is, the terminal The location (IP address) of the device 20 (20-C) is registered, and “200 OK” is returned to the terminal device 20 (20-C) (step S704).

位置登録完了のメッセージの受信後、端末装置20(20−C)は、新たなサービス要求として、他の端末装置20をセッション確立相手とする“INVITE”メッセージをサービス制御装置30に送信する(ステップS705)。   After receiving the location registration completion message, the terminal device 20 (20-C) transmits an “INVITE” message with the other terminal device 20 as a session establishment partner to the service control device 30 as a new service request (step S20). S705).

端末装置20から“INVITE”メッセージを受信したサービス制御装置30は、上述したSIP REGISTERメッセージを受信した場合と同様に、このメッセージの送信元の利用者の認証処理を行う。再び図8を用いて、この認証処理について説明する。   The service control device 30 that has received the “INVITE” message from the terminal device 20 performs an authentication process for the user who sent this message, as in the case of receiving the SIP REGISTER message described above. The authentication process will be described with reference to FIG. 8 again.

サービス制御装置30は、受信した“INVITE”メッセージから送信元のIPアドレス「192.168.1.103」、およびSIPサービス利用上のユーザID「0333」を取得する(上記のステップS801参照)。   The service control apparatus 30 acquires the IP address “192.168.1.103” of the transmission source and the user ID “0333” for using the SIP service from the received “INVITE” message (see step S801 above).

サービス制御装置30は、サービス要求の送信元のIPアドレスに対応するレコード(ID−アドレス対)をID−アドレス管理情報の中から検索する(上記のステップS802参照)。   The service control device 30 searches the ID-address management information for a record (ID-address pair) corresponding to the IP address of the transmission source of the service request (see step S802 above).

続いて、サービス制御装置30は、検索結果に基づいて、サービス要求の送信元のIPアドレスに対応したレコードが存在するか否かを確認し(上記のステップS803参照)、本利用フェーズでは、例えば、図10に示すように、レコードが存在するので(上記のステップS803肯定参照)、このレコードの有効期限が過ぎているか否かを確認する(ステップS811)。   Subsequently, the service control device 30 confirms whether there is a record corresponding to the IP address of the transmission source of the service request based on the search result (see step S803 above). In this usage phase, for example, As shown in FIG. 10, since the record exists (refer to the above step S803 affirmative), it is confirmed whether or not the expiration date of this record has passed (step S811).

確認の結果、レコードの有効期限が過ぎている場合には(ステップS811否定)、サービス制御装置30は、サービス要求の送信元のIPアドレスに対応するID−アドレス対を通信制御装置10に対して要求する(上記のステップS804参照)。一方、本利用フェーズでは、例えば、図10に示すように、レコードの有効期限が過ぎていないので(ステップS811肯定)、サービス制御装置30は、ID−アドレス管理情報から検索したID−アドレス対に含まれるユーザID(ユーザID部の値)と、端末装置20(20−C)から受信したサービス要求に含まれるユーザIDとが一致するか否かを比較する(上記のステップS807参照)。   As a result of the confirmation, if the validity period of the record has passed (No in step S811), the service control device 30 gives an ID-address pair corresponding to the IP address of the transmission source of the service request to the communication control device 10. A request is made (see step S804 above). On the other hand, in this usage phase, for example, as shown in FIG. 10, since the expiration date of the record has not passed (Yes in step S811), the service control device 30 sets the ID-address pair retrieved from the ID-address management information. It is compared whether the included user ID (value of the user ID portion) matches the user ID included in the service request received from the terminal device 20 (20-C) (see step S807 above).

そして、サービス制御装置30は、比較結果の確認を行い(上記のステップS808参照)、本利用フェーズでは、互いに一致するという比較結果となるので(上記のステップS808肯定参照)、サービス要求の要求元の利用者に認証に成功したものとして、サービス要求の要求元であるユーザID「0333」からのサービス要求に対する処理を許可する(上記のステップS809参照)。   Then, the service control apparatus 30 confirms the comparison result (see step S808 above), and in this usage phase, since the comparison result indicates that they match each other (see step S808 above), the request source of the service request As a result of the authentication, the service request from the user ID “0333” that is the request source of the service request is permitted (see step S809 above).

再び、図7に説明を戻すと、サービス制御装置30は、サービス要求に対する処理を許可した場合には、端末装置20(20−C)からのサービス要求(INVITEメッセージ)に対する処理、すなわち、セッション確立相手として指定されている他の端末装置20に対して、“INVITE”メッセージを転送する(ステップS706)。   Returning to FIG. 7 again, when the service control apparatus 30 permits the process for the service request, the process for the service request (INVITE message) from the terminal apparatus 20 (20-C), that is, session establishment. The “INVITE” message is transferred to the other terminal device 20 designated as the partner (step S706).

“INVITE”メッセージを受信した他の端末装置20はセッションの確立に応じて、サービス制御装置に“200 OK”を返信する(ステップS707)。   The other terminal device 20 that has received the “INVITE” message returns “200 OK” to the service control device in response to the establishment of the session (step S707).

サービス制御装置30は、他の端末装置20から受信した“200 OK”を端末装置20(20−C)に転送する(ステップS708)。これにより、両端末装置間において、SIP信号に基づくセッションが確立され、このセッションを用いた通信(例えば、音声通話など)の実施が可能になる。   The service control apparatus 30 transfers “200 OK” received from the other terminal apparatus 20 to the terminal apparatus 20 (20-C) (step S708). Thereby, a session based on the SIP signal is established between both terminal apparatuses, and communication (for example, voice call) using this session can be performed.

サービス制御装置30は、端末装置20(20−C)からサービス要求を受信した年日時が、ID−アドレス管理情報に管理されているID−アドレス対の有効期限を超過していない限り、通信制御装置10に対してID−アドレス対を要求することなく、サービス要求の認証処理を自己の内で完結させて実行することができるので、サービス要求の認証処理を効率的に実行することが可能である。   The service control device 30 performs communication control unless the date and time when the service request is received from the terminal device 20 (20-C) exceeds the expiration date of the ID-address pair managed in the ID-address management information. Since the service request authentication process can be completed and executed within itself without requesting the ID-address pair from the apparatus 10, the service request authentication process can be efficiently executed. is there.

また、通信制御装置10は、払出除外期間を考慮して端末装置20へのIPアドレスの払出を実行し、サービス制御装置30内のID−アドレス管理情報に管理されている有効期限は、払出除外期間を超えないように設定されているので、必要になるたびに通信制御装置10に対してID−アドレス対の要求を行わずとも、IPアドレスと端末装置との対応関係のずれに起因する認証誤り(同一のIPアドレスを用いたユーザIDの詐称)を防止することができる。   Further, the communication control device 10 executes the IP address payout to the terminal device 20 in consideration of the payout exclusion period, and the expiration date managed in the ID-address management information in the service control device 30 is the payout exclusion. Since the period is set so as not to exceed the period, the authentication due to the deviation of the correspondence between the IP address and the terminal device without requesting the ID-address pair to the communication control device 10 whenever necessary. An error (spoofing of a user ID using the same IP address) can be prevented.

[実施例1による効果]
上述してきたように、実施例1によれば、ネットワークを介したサービスを利用する利用者の誤認を防止して安全性を確保するとともに、多くの無駄な設備投資コストの発生を防止することが可能である。すなわち、サービス制御装置30において利用者を認証するために必要な情報(ID−アドレス対等)に有効期限を付与して通信制御装置10から与えることで、有効期限の切れた情報を利用者の認証に際してサービス制御装置に利用させることを防止することができ、利用者の誤認を防止して安全性を確保することが可能である。また、サービス制御装置30に対して、利用者を認証するための情報(ID−アドレス対等)を必要に応じて通信制御装置10から取得して利用させるようにするので、結果的に無用、無駄となる情報(例えば、ID−アドレス対など)に対処するための計算機資源を備える必要が無く、多くの無駄な設備投資コストの発生を防止することが可能である。
[Effects of Example 1]
As described above, according to the first embodiment, it is possible to prevent misidentification of a user who uses a service via a network to ensure safety and to prevent generation of a lot of unnecessary capital investment costs. Is possible. In other words, the information required for authenticating the user in the service control device 30 (ID-address pair, etc.) is given an expiration date and given from the communication control device 10, whereby the expired information is authenticated by the user. At this time, the service control device can be prevented from being used, and the user can be prevented from being misidentified to ensure safety. In addition, since the service control device 30 acquires information (ID-address pair, etc.) for authenticating the user from the communication control device 10 as necessary, it is unnecessary and wasted as a result. Therefore, it is not necessary to provide computer resources for dealing with information (for example, ID-address pairs), and it is possible to prevent the generation of a lot of unnecessary capital investment costs.

また、実施例1によれば、通信制御装置10は、端末装置20から認証要求を受信した場合に端末装置20の認証を行って、端末装置20の認証に成功した場合にはIPアドレスを払い出すとともに、認証に成功した端末装置20の端末識別子と、認証に成功した端末装置20のユーザのユーザIDとを対応付けて登録し、伝送システム40に対して、端末装置からの通信の透過を許可させるIPアドレスと端末識別子との対からなるフィルタリングルールを登録して記憶し、端末装置20は、IPアドレスを要求する前に通信制御装置10に対して認証要求を送信し、伝送システム40は、通信制御装置10から登録を受け付けたフィルタリングルールを記憶し、フィルタリングルールとして記憶されているIPアドレスと端末識別子との対に対応した端末装置20からの通信のみの透過を許可するので、端末装置のユーザによるユーザIDの詐称をより厳密に防止することが可能である。   Further, according to the first embodiment, the communication control device 10 authenticates the terminal device 20 when receiving an authentication request from the terminal device 20 and pays an IP address when the authentication of the terminal device 20 is successful. In addition, the terminal identifier of the terminal device 20 that has been successfully authenticated and the user ID of the user of the terminal device 20 that has been successfully authenticated are registered in association with each other, and transmission of communication from the terminal device to the transmission system 40 is allowed. A filtering rule including a pair of an IP address to be permitted and a terminal identifier is registered and stored. The terminal device 20 transmits an authentication request to the communication control device 10 before requesting the IP address, and the transmission system 40 , Storing the filtering rule accepted from the communication control device 10, and the IP address and terminal identifier stored as the filtering rule Since Allow transmission of only the communication from the terminal device 20 corresponding to, it is possible to more strictly prevent the theft of the user ID by the user of the terminal device.

上記の実施例1において、端末装置20が、通信制御装置10から払出を受けたIPアドレスの貸し出し期限の満了を迎える前に、DHCPによりIPアドレスの払出を再度要求する場合、条件付で同一のアドレスが再度通信制御装置10から払い出されるようにしてもよい。そこで、以下の実施例2では、実施例2に係る通信ネットワークシステムの構成および処理を説明する。   In the first embodiment, when the terminal device 20 requests the IP address payout again by DHCP before reaching the expiration date of the lending time limit of the IP address that has been paid out from the communication control device 10, the same condition is applied. The address may be paid out from the communication control device 10 again. Therefore, in the following second embodiment, the configuration and processing of the communication network system according to the second embodiment will be described.

[通信ネットワークシステムの構成(実施例2)]
実施例2に係る通信ネットワークシステムの構成は、上記の実施例1において説明した通信ネットワークシステムの構成と以下に説明する点が異なる。
[Configuration of communication network system (second embodiment)]
The configuration of the communication network system according to the second embodiment is different from the configuration of the communication network system described in the first embodiment described below.

すなわち、通信制御装置10のアドレス払出部13は、端末装置20(20−C)への払出を決定したIPアドレスに関する情報を記録する際に(図4のステップS414参照)、払出先の端末装置の利用者のユーザIDを合わせて記録するようにする。アドレス管理情報を記憶して管理するDBテーブルを拡張し、IPアドレス、端末識別子、有効期限およびユーザIDからなるレコードを互いに対応付けて記録するように構成する。   That is, the address issuing unit 13 of the communication control device 10 records information related to the IP address determined to be paid out to the terminal device 20 (20-C) (see step S414 in FIG. 4), and the payout destination terminal device. The user ID of each user is recorded together. The DB table for storing and managing the address management information is expanded so that records composed of IP addresses, terminal identifiers, expiration dates, and user IDs are recorded in association with each other.

上述したような構成を採用した場合、上記の実施例1で説明した接続フェーズと同様の手順で端末装置20(20−C)が伝送システム40に接続すると、通信制御装置10におけるアドレス管理情報は、例えば、図13に示すような状態となる。図13は、実施例2に係る接続フェーズ終了時のアドレス管理情報およびユーザ接続情報の内容を示す図である。   When the configuration as described above is adopted, when the terminal device 20 (20-C) connects to the transmission system 40 in the same procedure as the connection phase described in the first embodiment, the address management information in the communication control device 10 is For example, the state is as shown in FIG. FIG. 13 is a diagram illustrating the contents of the address management information and user connection information at the end of the connection phase according to the second embodiment.

[アドレス再割り当てフェーズ(実施例2)]
図15を用いて、実施例2に係るアドレス再割り当てフェーズの流れを説明する。通信制御装置10は、上記の実施例1で説明した接続フェーズとは、以下に説明する点が異なる。図15は、実施例2に係るアドレス再割り当てフェーズの流れを示すシーケンス図である。
[Address reassignment phase (Example 2)]
The flow of the address reassignment phase according to the second embodiment will be described with reference to FIG. The communication control device 10 is different from the connection phase described in the first embodiment in the points described below. FIG. 15 is a sequence diagram illustrating the flow of the address reassignment phase according to the second embodiment.

すなわち、通信制御装置10は、アドレス管理情報を検索し、アドレス要求元の端末装置20(20−C)の端末識別子を含むレコード(該当レコード)を取得する(ステップS1502)。検索の結果を確認し(ステップS1503)、該当レコードがあった場合には(ステップS1503肯定)、当該レコードの払出除外期間を参照し、現時点で払出除外期間を過ぎていない(払出除外期限内にある)ことを確認するとともに、ユーザ接続情報の該当レコードのユーザIDと、アドレス管理情報の該当レコードのユーザIDとが一致していることを確認する(ステップS1504)。   That is, the communication control device 10 searches the address management information, and obtains a record (corresponding record) including the terminal identifier of the address requesting terminal device 20 (20-C) (step S1502). The result of the search is confirmed (step S1503), and if there is a corresponding record (Yes at step S1503), the payout exclusion period of the record is referred to and the payout exclusion period has not passed at this time (within the payout exclusion deadline) It is confirmed that the user ID of the corresponding record of the user connection information matches the user ID of the corresponding record of the address management information (step S1504).

上記の確認事項の両者がともに真であれば(ステップS1504肯定)、端末装置20(20−C)に払い出すIPアドレスとして前回と同じ(アドレス管理情報に既登録の)アドレス「192.168.1.103」を選択し、決定する(ステップS1505)。   If both of the above confirmation items are true (Yes at Step S1504), the same IP address (registered in the address management information) “192.168.1.103” as the previous IP address to be issued to the terminal device 20 (20-C). Is selected and determined (step S1505).

その後、通信制御装置10は、払出除外期間の決定を行うが(ステップS1508)、現在日時に所定の期間を加えたものを払出除外期限として決定する場合には、例えば、図14に示すように、アドレス管理情報に記録されている払出除外期限とは異なる新たな払出除外期限(例えば、「2007-09-15:50:00」)が決定されて記録される。図14は、実施例2に係るアドレス再割り当て終了後のアドレス管理情報およびユーザ接続情報の内容を示す図である。   Thereafter, the communication control apparatus 10 determines a payout exclusion period (step S1508). When determining the payout exclusion deadline by adding a predetermined period to the current date and time, for example, as shown in FIG. A new payout exclusion deadline (for example, “2007-09-15: 50: 00”) different from the payout exclusion deadline recorded in the address management information is determined and recorded. FIG. 14 is a diagram illustrating the contents of address management information and user connection information after the end of address reassignment according to the second embodiment.

ここで、ステップS1503の説明に戻ると、該当レコードがなかった場合には(ステップS1503否定)、上述した実施例1と同様に(図4のステップS412参照)、払い出すIPアドレスを新規に決定して払い出す(ステップS1507)。   Returning to the description of step S1503, if there is no corresponding record (No in step S1503), the IP address to be paid out is newly determined in the same manner as in the first embodiment (see step S412 in FIG. 4). And paying out (step S1507).

また、ステップS1504の説明に戻ると、上記の確認事項の少なくとも一方が偽であれば(ステップS1504否定)、該当レコードをアドレス管理情報から削除した上で(ステップS1506)、上述した実施例1と同様に(図4のステップS412参照)、払い出すIPアドレスを新規に決定して払い出す(ステップS1507)。   Returning to the description of step S1504, if at least one of the above confirmation items is false (No at step S1504), after deleting the corresponding record from the address management information (step S1506), Similarly (see step S412 in FIG. 4), a new IP address to be paid out is determined and paid out (step S1507).

図15に示すその他のステップは、上記の実施例1において説明した接続フェーズ(図4参照)と同様であるが、ステップS1513〜ステップS1515については、フィルタ装置43にフィルタリングルールが既に登録されているので、省略するようにしてもよい。   Other steps shown in FIG. 15 are the same as those in the connection phase (see FIG. 4) described in the first embodiment. However, in steps S1513 to S1515, the filtering rules are already registered in the filter device 43. Therefore, it may be omitted.

なお、接続中の端末装置20がIPアドレスの払い出しを再度要求する場合には、“DHCP DISCOVER”メッセージではなく、先に払い出されているIPアドレスを引き数に含んだ“DHCP REQUEST”メッセージを送信するようにしてもよい。その場合、通信制御装置10は、図16に示すステップS1602〜ステップS1609を実行した後に、ステップS1610〜ステップS1614を実行することで、アドレスを再割り当てするようにしてもよい。図16は、実施例2に係るアドレス再割り当てフェーズの別方式の流れを示すシーケンス図である。   When the currently connected terminal device 20 requests to issue an IP address again, a “DHCP REQUEST” message including an IP address issued earlier as an argument is used instead of a “DHCP DISCOVER” message. You may make it transmit. In that case, the communication control apparatus 10 may reassign addresses by executing steps S1610 to S1614 after executing steps S1602 to S1609 shown in FIG. FIG. 16 is a sequence diagram illustrating a flow of another method of the address reassignment phase according to the second embodiment.

また、アドレス再割り当てフェーズの完了後、端末装置20(20−C)がサービス制御装置30のサービスの利用を継続していたとすると、そのサービス要求の発生日時が先に記憶しておいたID−アドレス管理情報内の端末装置20(20−C)に関するID−アドレス対の有効期限(例えば、「2007-09-15:10:10」、図13参照)を過ぎない限り、通信制御装置10へのID−アドレス対の問い合わせを行うことなく、サービス制御装置30の内部で完結した認証を実行することができる。   Further, if the terminal device 20 (20-C) continues to use the service of the service control device 30 after completion of the address reassignment phase, the occurrence date and time of the service request is stored in the previously stored ID- Unless the expiration date of the ID-address pair (for example, “2007-09-15: 10: 10”, see FIG. 13) regarding the terminal device 20 (20-C) in the address management information has passed, the communication control device 10 The authentication completed within the service control device 30 can be executed without inquiring the ID-address pair.

当該有効期限(例えば、「2007-09-15:10:10」、図13参照)を過ぎたタイミングでサービス要求が発生し、その認証を行う場合には、上記の実施例1で説明したサービス利用フェーズ(図8のステップS811参照)において、有効期限切れと判定されて通信制御装置10にID−アドレス対を要求することになる(図8のステップS804参照)。   When a service request is generated at the timing when the expiration date (for example, “2007-09-15: 10: 10”, see FIG. 13) is passed and authentication is performed, the service described in the first embodiment is used. In the use phase (see step S811 in FIG. 8), it is determined that the expiration date has expired, and an ID-address pair is requested from the communication control apparatus 10 (see step S804 in FIG. 8).

この要求を受けた通信制御装置10は、端末装置20(20−C)に関するレコード内の新たな払出除外期間(例えば、「2007-09-15:50:00」、図14参照)を有効期限としてサービス制御装置30に応答する。この応答を受けてサービス制御装置30は、ID−アドレス管理情報における有効期限を更新する(例えば、「2007-09-15:50:00」、図8のステップS806参照)。このアドレス管理情報の状態を図11に示す。図11は、実施例2に係る有効期限切れ後に発生したサービス要求認証後のID−アドレス対管理情報の内容を示す図である。   Upon receiving this request, the communication control device 10 sets a new payout exclusion period (for example, “2007-09-15: 50: 00”, see FIG. 14) in the record relating to the terminal device 20 (20-C) to the expiration date. As a response to the service control device 30. In response to this response, the service control device 30 updates the expiration date in the ID-address management information (for example, “2007-09-15: 50: 00”, see step S806 in FIG. 8). The state of this address management information is shown in FIG. FIG. 11 is a diagram illustrating the contents of ID-address pair management information after service request authentication that occurs after the expiration date according to the second embodiment.

その後は、上記の実施例1で説明したサービス利用フェーズと同様の処理の流れ(図8のステップS807〜S809参照)で、端末装置20(20−C)の認証が完了する。なお、その後サービス要求の発生日時が、ID−アドレス管理情報における有効期限(例えば、「2007-09-15:50:00」)を越えない限り、サービス制御装置30の内部で完結した認証を実行することができることとなる。   Thereafter, the authentication of the terminal device 20 (20-C) is completed in the same processing flow as that in the service use phase described in the first embodiment (see steps S807 to S809 in FIG. 8). As long as the date and time when the service request occurs does not exceed the expiration date in the ID-address management information (for example, “2007-09-15: 50: 00”), the authentication completed inside the service control device 30 is executed. Will be able to.

[実施例2による効果]
上述してきたように、実施例2によれば、アドレス払出要求の送信元である端末装置20の端末識別子が、アドレス管理部11に記憶されている端末識別子の中に存在する場合には、この端末識別子に対応付けてアドレス管理部11に記憶されている払出禁止期限を超過しておらず、かつ、アドレス払出要求の送信元である端末装置20のユーザIDと、アドレス払出要求の送信元である端末装置20の端末識別子に対応付けてユーザ接続情報管理部12に記憶されているユーザIDとが一致することを条件に、アドレス払出要求の送信元である端末装置20の端末識別子に対応付けてアドレス管理部11に記憶されているIPアドレスと同一のIPアドレスを、アドレス払出要求の送信元である端末装置20に対して払い出すので、あるユーザが、所定の端末装置を継続的、若しくは短期間の中断を挿んで断続的に使用している場合に、同一のIPアドレスを継続的に使用することができ、端末装置のIPアドレスに依存してサービスを提供するようなサービス形態において、例えば、セッションを維持するなど、サービスの継続性を確保することが可能である。
[Effects of Example 2]
As described above, according to the second embodiment, when the terminal identifier of the terminal device 20 that is the transmission source of the address payout request exists in the terminal identifier stored in the address management unit 11, The user ID of the terminal device 20 that is the sender of the address payout request and the sender of the address payout request do not exceed the payout prohibition period stored in the address management unit 11 in association with the terminal identifier. Corresponding to the terminal identifier of the terminal device 20 that is the transmission source of the address payout request, on condition that the user ID stored in the user connection information management unit 12 is associated with the terminal identifier of a certain terminal device 20 Thus, the same IP address as the IP address stored in the address management unit 11 is paid out to the terminal device 20 that is the transmission source of the address payout request. The user can use the same IP address continuously, depending on the IP address of the terminal device, when the specified terminal device is used continuously or with a short interruption. In such a service form that provides a service, it is possible to ensure continuity of the service, for example, by maintaining a session.

上記の実施例において、端末装置20の移動や電波状況により、端末装置20と無線アクセスポイント42とのリンクが切れてしまう場合が考えられる。また、無線アクセスポイント42において、端末装置20の接続認証に成功し、伝送システム40との接続性を得た端末装置20について、所定の期間を過ぎると端末装置20に対して再度の認証を行うように命じる機能を有する場合、この再度の認証に失敗すると、端末装置20と無線アクセスポイント42とのリンクが切れてしまう場合が考えられる。   In the above embodiment, there may be a case where the link between the terminal device 20 and the wireless access point 42 is broken due to the movement of the terminal device 20 or the radio wave condition. Further, in the wireless access point 42, the terminal device 20 that has succeeded in the connection authentication of the terminal device 20 and has obtained the connectivity with the transmission system 40 is authenticated again for the terminal device 20 after a predetermined period. In the case of having the function of commanding as described above, if this re-authentication fails, the link between the terminal device 20 and the wireless access point 42 may be broken.

上記のような場合であっても、上記の実施例1により説明した接続フェーズにより(図4のステップS411等参照)、通信制御装置10によって端末装置20に払い出されたIPアドレスが他の端末装置20によって利用されることは防止されるので、サービス制御装置30におけるサービス要求の認証において、ユーザIDの誤認識が発生する事態は回避されるが、サービス制御装置30には実効性の無い無駄なID−アドレス管理情報が記憶され続け、計算機資源を無駄に使用することになる。   Even in the case described above, the IP address assigned to the terminal device 20 by the communication control device 10 by the connection phase described in the first embodiment (see step S411 in FIG. 4) is another terminal. Since it is prevented from being used by the device 20, a situation in which a user ID is erroneously recognized in the service request authentication in the service control device 30 is avoided, but the service control device 30 is ineffective ineffective. ID-address management information continues to be stored, and computer resources are wasted.

そこで、このような計算機資源の無駄を防止するため、以下の実施例3では、実施例3に係る通信ネットワークシステムの構成および処理を説明した後に、実施例3による効果を説明する。   Therefore, in order to prevent such waste of computer resources, in the following third embodiment, after describing the configuration and processing of the communication network system according to the third embodiment, the effects of the third embodiment will be described.

[通信ネットワークシステムの構成(実施例3)]
実施例3に係る通信ネットワークシステムの構成は、上記の実施例において説明した通信ネットワークシステムの構成と以下に説明する点が異なる。
[Configuration of Communication Network System (Example 3)]
The configuration of the communication network system according to the third embodiment is different from the configuration of the communication network system described in the above embodiment in the following points.

すなわち、無線アクセスポイント42は、端末装置20との確立済みリンクの切断が発生した場合に、これを通信制御装置10に対して、端末装置20との接続性切断を通知する機能をさらに有する。なお、この機能は、特許請求の範囲に記載の「通信切断情報送信手段」に対応する。   That is, the wireless access point 42 further has a function of notifying the communication control device 10 of disconnection of the connectivity with the terminal device 20 when the established link with the terminal device 20 is disconnected. This function corresponds to “communication disconnection information transmission means” described in the claims.

通信制御装置10のユーザ情報提供部16は、サービス制御装置にID−アドレス対および有効期限を送信する際に、ID−アドレス対および有効期限に対応付けて、ID−アドレス対および有効期限の送信先であるサービス制御装置30を特定するためのサービス装置IDを記憶する機能をさらに有する。なお、この機能は、特許請求の範囲に記載の「サービス装置識別子記憶手段」に対応する。   When transmitting the ID-address pair and the expiration date to the service control device, the user information providing unit 16 of the communication control device 10 transmits the ID-address pair and the expiration date in association with the ID-address pair and the expiration date. It further has a function of storing a service device ID for specifying the service control device 30 that is the destination. This function corresponds to “service device identifier storage unit” recited in the claims.

さらに、通信制御装置10は、無線アクセスポイント42からリンク切断の通知を受けると、無線アクセスポイントとの確立済みリンクが切断された端末装置20(該当端末装置20)に関するレコードをユーザ接続情報から削除し、該当端末装置20に関するID−アドレス対を取得済みのサービス制御装置30に対して、このID−アドレス対の無効化を通知する機能をさらに有する。なお、この機能は、特許請求の範囲に記載の「削除指示送信手段」に対応する。   Further, when the communication control device 10 receives a link disconnection notification from the wireless access point 42, the communication control device 10 deletes the record related to the terminal device 20 (corresponding terminal device 20) in which the established link with the wireless access point is disconnected from the user connection information. In addition, the service control device 30 that has acquired the ID-address pair related to the terminal device 20 further has a function of notifying the invalidation of the ID-address pair. This function corresponds to the “deletion instruction transmission unit” recited in the claims.

また、通信制御装置10のフィルタ制御部15、該当端末装置20に関するレコードをユーザ接続情報から削除するのと同時に、このレコードに対応する端末装置20に関するフィルタリングルールの削除指示をフィルタ装置43に送信する機能を有するようにしてもよい。   In addition, the filter control unit 15 of the communication control device 10 and the record related to the corresponding terminal device 20 are deleted from the user connection information, and at the same time, the filtering rule deletion instruction related to the terminal device 20 corresponding to this record is transmitted to the filter device 43. You may make it have a function.

サービス制御装置30は、通信制御装置10からID−アドレス対の無効化の通知を受けると、このID−アドレス対に関するレコードをID−アドレス管理情報から削除する機能をさらに有する。なお、この機能は、特許請求の範囲に記載の「削除手段」に対応する。   Upon receiving notification of invalidation of the ID-address pair from the communication control device 10, the service control device 30 further has a function of deleting a record relating to this ID-address pair from the ID-address management information. This function corresponds to “deleting means” described in the claims.

[通信ネットワークシステムの処理(実施例3)]
実施例3に係る通信ネットワークシステムの処理は、上記の実施例において説明した通信ネットワークシステムの処理と以下に説明する点が異なる。以下では、実施例2において説明したアドレス再割り当てフェーズの終了後、端末装置20(20−C)の移動あるいは電波状況の悪化により、端末装置20(20−C)と無線アクセスポイント42との無線リンクが切れてしまった場合を想定した処理を説明する。なお、通信制御装置10には、端末装置20(20−C)に関するID−アドレス情報を取得済みのサービス制御装置30のサービス装置IDを記憶済みであるものとする。
[Communication Network System Processing (Example 3)]
The processing of the communication network system according to the third embodiment differs from the processing of the communication network system described in the above embodiment in the following points. In the following, after the address reassignment phase described in the second embodiment is completed, the wireless communication between the terminal device 20 (20-C) and the wireless access point 42 is caused by the movement of the terminal device 20 (20-C) or the deterioration of radio wave conditions. A process assuming a case where the link is broken will be described. It is assumed that the communication control device 10 has already stored the service device ID of the service control device 30 that has acquired the ID-address information related to the terminal device 20 (20-C).

無線アクセスポイント42は、端末装置20(20−C)の端末識別子(例えば、「CC:CC:CC:22:22:02」)を含んだリンク切断の通知を通信制御装置10に送信する。   The wireless access point 42 transmits a link disconnection notification including the terminal identifier (for example, “CC: CC: CC: 22: 22: 02”) of the terminal device 20 (20 -C) to the communication control device 10.

通信制御装置10は、無線アクセスポイント42からリンク切断の通知を受けると、リンク切断通知に含まれる端末識別子をキーとして、ユーザ接続情報から該当するレコード(ユーザID「0333」および端末識別子「CC:CC:CC:22:22:02」)を検索し、検索されたレコードに含まれるユーザIDを記憶するとともに、該当するレコードを削除する。   Upon receiving the link disconnection notification from the wireless access point 42, the communication control device 10 uses the terminal identifier included in the link disconnection notification as a key, and records corresponding to the user connection information (user ID “0333” and terminal identifier “CC: CC: CC: 22: 22: 02 "), the user ID included in the retrieved record is stored, and the corresponding record is deleted.

続いて、通信制御装置10は、リンク切断通知に含まれる端末識別子をキーとして、アドレス管理情報から該当するレコード(IPアドレス「192.168.1.103」、端末識別子「CC:CC:CC:22:22:02」および払出除外期限「2007-09-15:10:10」)を検索し、検索されたレコードに含まれるIPアドレスと、先に記憶しておいたユーザIDとを組み合わせたID−アドレス対(ユーザID「0333」、IPアドレス「192.168.1.103」)を生成する。   Subsequently, the communication control apparatus 10 uses the terminal identifier included in the link disconnection notification as a key, and records corresponding to the address management information (IP address “192.168.1.103”, terminal identifier “CC: CC: CC: 22: 22: 02 ”and the withdrawal exemption deadline“ 2007-09-15: 10: 10 ”), and an ID-address pair in which the IP address included in the searched record and the user ID stored in advance are combined. (User ID “0333”, IP address “192.168.1.103”) is generated.

そして、通信制御装置10は、ID−アドレス対をサービス制御装置30に払い出す際に記憶しておいたサービス装置IDの中から、先ほど生成したID−アドレス対に対応するサービス装置IDを取得して、このサービス装置IDを送信先として、先ほど生成したID−アドレス対の無効化を送信する。   Then, the communication control device 10 acquires the service device ID corresponding to the ID-address pair generated earlier from the service device ID stored when paying the ID-address pair to the service control device 30. Then, invalidation of the ID-address pair generated earlier is transmitted with this service device ID as the transmission destination.

サービス制御装置30は、通信制御装置10からID−アドレス対の無効化の通知を受けると、無効化の通知に含まれるID−アドレス対をキーとして、ID−アドレス管理情報の中から該当するレコードを検索し、検索されたレコード(ユーザID「0333」、IPアドレス「192.168.1.103」、払出除外期限「2007-09-15:50:10」)を削除する。図12に、サービス制御装置30におけるレコード削除後のID−アドレス管理情報の状態を示す。図12は、実施例3に係るID−アドレス無効化処理後のID−アドレス管理情報の内容を示す図である。   When the service control device 30 receives a notification of invalidation of the ID-address pair from the communication control device 10, the corresponding record from the ID-address management information using the ID-address pair included in the notification of invalidation as a key. And the searched record (user ID “0333”, IP address “192.168.1.103”, payout exclusion deadline “2007-09-15: 50: 10”) is deleted. FIG. 12 shows the state of ID-address management information after record deletion in the service control apparatus 30. FIG. 12 is a diagram illustrating the contents of the ID-address management information after the ID-address invalidation process according to the third embodiment.

[実施例3による効果]
上述してきたように、実施例3によれば、伝送システム40は、確立済みのリンクが切断された端末装置20の端末識別子を通信制御装置10に送信し、通信制御装置10は、ユーザ情報要求に対する応答としてサービス制御装置30にID−アドレス対および有効期限を送信する際に、ID−アドレス対および有効期限に対応付けて、ID−アドレス対および有効期限の送信先であるサービス制御装置30を特定するためのサービス装置IDを記憶し、伝送システム40から受信した端末識別子をキーとして、ユーザ接続情報管理部12に記憶されているレコードを削除し、削除されたレコードに対応したID−アドレス対の送信先であるサービス装置IDを検索し、検索されたサービス装置IDを送信先として、削除されたレコードに対応するID−アドレス対の無効化の通知を送信し、サービス制御装置30は、通信制御装置10から無効化の通知を受信した場合に、ID−アドレス管理部31に記憶されているレコードの中から、無効化の対象となるID−アドレスに対応したレコードを削除するので、電波状況などにより通信が切断された端末装置が発生した場合や、再認証に失敗して通信が不可となった端末装置が発生した場合に、サービス制御装置において実効的に不要となる無駄な情報を削除することが可能である。
[Effects of Example 3]
As described above, according to the third embodiment, the transmission system 40 transmits the terminal identifier of the terminal device 20 in which the established link is disconnected to the communication control device 10, and the communication control device 10 transmits the user information request. When the ID-address pair and the expiration date are transmitted to the service control device 30 as a response to the service control device 30, the service control device 30 that is the transmission destination of the ID-address pair and the expiration date is associated with the ID-address pair and the expiration date. The service device ID for specifying is stored, the record stored in the user connection information management unit 12 is deleted using the terminal identifier received from the transmission system 40 as a key, and the ID-address pair corresponding to the deleted record The service device ID that is the transmission destination of the received device is searched, and the deleted service record ID is used as the transmission destination for the deleted record. When the service control apparatus 30 receives the invalidation notification from the communication control apparatus 10, the service control apparatus 30 transmits the ID-address pair invalidation notification to be recorded from the records stored in the ID-address management unit 31. Since the record corresponding to the ID-address to be invalidated is deleted, a terminal device that is disconnected due to radio wave conditions or the like, or a terminal device that is unable to communicate due to re-authentication failure When this occurs, it is possible to delete useless information that is effectively unnecessary in the service control apparatus.

さて、これまで本発明の一実施形態として実施例1〜3を説明したが、本発明は上述した実施例以外にも、種々の異なる形態にて実施されてよいものである。そこで、以下では、本発明に含まれる他の実施形態について説明する。   Although the first to third embodiments have been described as one embodiment of the present invention, the present invention may be implemented in various different forms other than the above-described embodiments. In the following, other embodiments included in the present invention will be described.

(1)ID−アドレス対の要求・応答手順
上記の実施例では、通信制御装置10とサービス制御装置30との間でやり取りされるID−アドレス対の要求・応答手順をTCP上のソケット通信を用いたメッセージの送受信によって行う場合を説明したが、本発明はこれに限定されるものではなく、DNS(Domain Name System)で利用されるプロトコルを用いて実現することもできる。
(1) ID-address pair request / response procedure In the above embodiment, the ID-address pair request / response procedure exchanged between the communication control apparatus 10 and the service control apparatus 30 is performed by socket communication on TCP. Although the case where the message is transmitted and received is described, the present invention is not limited to this, and can be realized using a protocol used in DNS (Domain Name System).

以下に、図17を用いて、この場合の処理の流れを説明する。図17は、実施例4に係るID−アドレス対の要求・応答手順を示す図である。同図に示すように、サービス制御装置から送信されるID−アドレス対要求は、要求の対象である端末装置のIPアドレスをName部に含んだQuery部を持った、いわゆる「逆引き」のDNS標準問い合わせ(Standard Query)として実装される(図17の(1)参照)。   The processing flow in this case will be described below with reference to FIG. FIG. 17 is a diagram illustrating an ID-address pair request / response procedure according to the fourth embodiment. As shown in the figure, the ID-address pair request transmitted from the service control device is a so-called “reverse lookup” DNS having a Query portion including the IP address of the terminal device to be requested in the Name portion. It is implemented as a standard query (see (1) in FIG. 17).

また、通信制御装置10から送信される応答は、要求の対象である端末装置のIPアドレスをName部に含み、Domain Name部がユーザIDであり、TTL(Time To Live)部が当該ID−アドレス対の有効期間であるようなAnswer部を持った、DNS標準応答(Standard Query Response)として実装される(図17の(2)参照)。   The response transmitted from the communication control device 10 includes the IP address of the terminal device that is the request target in the Name portion, the Domain Name portion is the user ID, and the TTL (Time To Live) portion is the ID-address. It is implemented as a DNS standard response (Standard Query Response) having an Answer part that is the valid period of the pair (see (2) in FIG. 17).

また、上記TTL部に設定される有効期間としては、応答を行う日時から当該ID−アドレス対の有効期限を迎えるまでの時間、日数が用いられる。   As the validity period set in the TTL part, the time and the number of days from when the response is made until the validity period of the ID-address pair is reached are used.

なお、DNS(Domain Name System)で利用されるプロトコルを用いたID−アドレス対の要求・応答は、UDP(User Datagram Protocol)データグラムとして送受信されてもよいし、TCP接続上で送受信されてもよい。   Note that a request / response of an ID-address pair using a protocol used in DNS (Domain Name System) may be transmitted / received as a UDP (User Datagram Protocol) datagram or transmitted / received over a TCP connection. Good.

(2)ユーザIDの要求・応答
また、上記の実施例では、サービス制御装置30は、サービス要求の送信元であるIPアドレスに対応したID−アドレス対を通信制御装置10に対して要求して、ID−アドレス対および有効期限を通信制御装置10から取得し、通信制御装置10から取得されたID−アドレス対に含まれるユーザIDと、サービス要求から取得したユーザIDとを比較して、ユーザIDが互いに一致する場合には、サービス要求の送信元である端末装置20のユーザを認証する場合を説明した。
(2) User ID Request / Response In the above embodiment, the service control device 30 requests the communication control device 10 for an ID-address pair corresponding to the IP address that is the source of the service request. The ID-address pair and the expiration date are acquired from the communication control device 10, the user ID included in the ID-address pair acquired from the communication control device 10 is compared with the user ID acquired from the service request, and the user In the case where the IDs match each other, the case where the user of the terminal device 20 that is the transmission source of the service request is authenticated has been described.

しかしながら、本発明はこれに限定されるものではなく、サービス制御装置30は、サービス要求の送信元であるIPアドレスに対応したユーザIDを通信制御装置10に対して要求して、ユーザIDおよび有効期限を通信制御装置10から取得し、通信制御装置10から取得されたユーザIDと、サービス要求から取得したユーザIDとを比較して、ユーザIDが互いに一致する場合には、サービス要求の送信元である端末装置20のユーザを認証するようにしてもよい。この場合には、サービス制御装置30は、サービス要求の送信元であるIPアドレスに対応したユーザIDを通信制御装置10に対して要求して、通信制御装置10から取得したユーザIDおよび有効期限と、サービス要求の送信元であるIPアドレスとを対応付けてID−アドレス管理情報として登録することとなる。   However, the present invention is not limited to this, and the service control device 30 requests the communication control device 10 for a user ID corresponding to the IP address that is the source of the service request, and the user ID and valid The time limit is acquired from the communication control apparatus 10, and the user ID acquired from the communication control apparatus 10 is compared with the user ID acquired from the service request. You may make it authenticate the user of the terminal device 20 which is. In this case, the service control device 30 requests the communication control device 10 for a user ID corresponding to the IP address that is the source of the service request, and obtains the user ID and the expiration date acquired from the communication control device 10. The IP address that is the source of the service request is registered as ID-address management information in association with the IP address.

(3)システム構成等
また、図2に示した通信ネットワークシステムの構成、および図3に示した通信ネットワークシステムを構成する各構成要素は機能概念的なものであり、必ずしも物理的に図示の如く構成されていることを要しない。
(3) System Configuration, etc. Also, the configuration of the communication network system shown in FIG. 2 and each component constituting the communication network system shown in FIG. 3 are functionally conceptual and are not necessarily physically illustrated. It doesn't need to be configured.

すなわち、図2および図3に示した各構成要素の分散・統合の具体的形態は図示のものに限られず、例えば、図2に示す伝送システム40の無線アクセスポイント42をメッセージ中継機能と通信遮断・破棄機能とに分散し、通信制御装置10のアドレス管理部11とアドレス払出部13とを統合するとともに、ユーザ接続情報管理部12とネットワーク接続認証部14とを統合し、サービス制御装置30のサービス要求認証部32とサービス提供部33とを統合するなど、その全部または一部を、各種の負荷や使用状況などに応じて、任意の単位で機能的または物理的に分散・統合して構成することができる。   That is, the specific form of distribution / integration of the components shown in FIGS. 2 and 3 is not limited to that shown in the figure. For example, the wireless access point 42 of the transmission system 40 shown in FIG. Distributing to the discard function, integrating the address management unit 11 and the address issuing unit 13 of the communication control device 10, integrating the user connection information management unit 12 and the network connection authentication unit 14, and All or part of the service request authentication unit 32 and the service providing unit 33 are integrated and functionally or physically distributed and integrated in arbitrary units according to various loads and usage conditions. can do.

(4)通信ネットワーク制御方法
また、上記の実施例において説明した通信ネットワークシステムにより、以下のような通信ネットワーク制御方法が実現される。すなわち、前記通信制御装置は、前記端末装置に払い出したIPアドレスごとに、IPアドレスの払出が禁止される期限を示す払出禁止期限と、IPアドレスの払出先である端末装置を特定するための端末識別子とを対応付けて記憶部に記憶するアドレス情報記憶ステップと(図4のステップS414等参照)、前記IPアドレスの払出時における認証に成功した端末装置の端末識別子と、前記端末識別子により特定される端末装置のユーザを特定するためのユーザ識別子とを対応付けて記憶部に記憶するユーザ情報記憶ステップと(図4のステップS406参照)、前記ユーザ情報記憶ステップにより記憶部に記憶されているユーザ識別子の中に、前記端末装置から受信したアドレス払出要求に含まれる端末識別子に対応したユーザ識別子が存在することを条件に、前記アドレス情報記憶ステップにより記憶部に記憶されている前記払出禁止期限を過ぎたIPアドレスの中からいずれかを選択して、アドレス払出要求の送信元である端末装置に対して払い出すアドレス払出ステップと(図4のステップS411〜S413参照)、前記アドレス払出ステップにより前記払出要求の送信元である端末装置に対して払い出したIPアドレスについて前記払出禁止期限を新たに設定し、当該新たに設定された払出禁止期限と、前記払出要求の送信元である端末装置の端末識別子とを対応付けて記憶部に登録する払出禁止期限登録ステップと(図4のステップS414)、前記アドレス情報記憶ステップにより記憶部に記憶されている前記払出禁止期限および前記端末識別子の中から、前記サービス制御装置から受信したユーザ情報要求に含まれるIPアドレスに対応する払出禁止期限および端末識別子を取得するとともに、前記ユーザ情報記憶ステップにより記憶部に記憶されているユーザ識別子の中から、当該取得された端末識別子に対応するユーザ識別子を取得し、当該取得されたユーザ識別子および前記ユーザ情報要求に含まれるIPアドレスからなる識別子アドレス対と、先に取得した払出禁止期限を超えない範囲で設定された当該識別子アドレス対の有効期限とを、前記ユーザ情報要求に対する応答として前記サービス制御装置に送信するユーザ情報送信ステップと(図7のステップS703参照)、を含み、前記サービス制御装置は、前記通信制御装置から取得した前記識別子アドレス対と、当該識別子アドレス対の有効期限とを対応付けて記憶部に記憶する識別子アドレス対記憶ステップと(図8のステップS806等参照)、前記サービス要求を受信した場合に、当該サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に存在するか否かを確認するとともに、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に存在することが確認された場合には、さらに、当該存在することが確認された識別子アドレス対に対応付けて前記識別子アドレス対記憶ステップにより記憶部に記憶されている有効期限が超過されているか否かを確認する確認ステップと(図8のステップS801〜ステップS803、ステップS811参照)、前記確認ステップにより、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求の送信元を示すIPアドレスを含んだユーザ情報要求を前記通信制御装置に送信するユーザ情報要求送信ステップと(図7のステップS702、図8のステップS803およびステップS804、ステップS811参照)、前記ユーザ情報要求送信ステップにより送信された前記ユーザ情報要求に対する応答として、前記通信制御装置から識別子アドレス対および当該識別子アドレス対の有効期限を受信するユーザ情報受信ステップと(図8のステップS805等参照)、前記ユーザ情報受信ステップにより受信された識別子アドレス対および当該識別子アドレス対の有効期限を対応付けて記憶部に登録するユーザ情報登録ステップと(図8のステップS806参照)、前記確認ステップにより、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に有効期限を超過していない状態で存在することが確認された場合には、当該有効期限を超過しない状態で存在することが確認された識別子アドレス対に含まれるユーザ識別子と、前記サービス要求に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供し、前記確認ステップにより、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求に含まれるユーザ識別子と、前記ユーザ情報受信ステップにより前記通信制御装置から受信された識別子アドレス対に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供するサービス提供ステップと(図8のステップS807〜ステップS809)、を含んだ通信ネットワーク制御方法を実現する。
(4) Communication Network Control Method The following communication network control method is realized by the communication network system described in the above embodiment. That is, the communication control device, for each IP address paid out to the terminal device, a payout prohibition time limit indicating a time limit for paying out an IP address, and a terminal for specifying a terminal device that is a payout destination of the IP address An address information storage step of storing the identifier in association with the storage unit (see step S414 in FIG. 4), the terminal identifier of the terminal device that has been successfully authenticated when the IP address is issued, and the terminal identifier A user information storage step (see step S406 in FIG. 4) that associates and stores the user identifier for specifying the user of the terminal device to be stored in the storage unit, and the user stored in the storage unit by the user information storage step Among the identifiers, a user identifier corresponding to the terminal identifier included in the address issue request received from the terminal device On the condition that it exists, the address information storing step selects one of the IP addresses stored in the storage unit after the withdrawal prohibition deadline, and sends it to the terminal device that is the transmission source of the address withdrawal request Address payout step for paying out (refer to steps S411 to S413 in FIG. 4), and newly setting the payout prohibition deadline for the IP address paid out to the terminal device that is the sending source of the payout request by the address payout step A payout prohibition time limit registration step of registering the newly set payout prohibition time limit and the terminal identifier of the terminal device that is the transmission source of the payout request in association with each other in the storage unit (step S414 in FIG. 4); From the withdrawal prohibition time limit and the terminal identifier stored in the storage unit by the address information storage step, The payout prohibition time limit and the terminal identifier corresponding to the IP address included in the user information request received from the service control device are acquired, and the user identifier stored from the user identifier stored in the storage unit by the user information storage step is acquired. The user identifier corresponding to the received terminal identifier is acquired, and the identifier address pair consisting of the acquired user identifier and the IP address included in the user information request is set within a range not exceeding the previously acquired withdrawal prohibition time limit. A user information transmission step of transmitting the expiration date of the identifier address pair to the service control device as a response to the user information request (see step S703 in FIG. 7), and the service control device includes the communication control The identifier address pair acquired from the device and the identifier address pair An identifier address pair storing step in which the expiration date is stored in the storage unit (see step S806 in FIG. 8), and when the service request is received, corresponds to the IP address indicating the source of the service request And confirming whether the identifier address pair exists in the identifier address pair stored in the storage unit by the identifier address pair storage step, and an identifier corresponding to the IP address indicating the source of the service request When it is confirmed that the address pair exists in the identifier address pair stored in the storage unit by the identifier address pair storing step, the address pair further corresponds to the identifier address pair confirmed to exist. In addition, whether or not the expiration date stored in the storage unit by the identifier address pair storage step has been exceeded (See steps S801 to S803 and S811 in FIG. 8), the identifier address pair corresponding to the IP address indicating the source of the service request is changed to the identifier address pair storage step by the confirmation step. When it is confirmed that the identifier address pair does not exist in the identifier address pair stored in the storage unit, or the identifier address pair corresponding to the IP address indicating the transmission source of the service request is determined by the identifier address pair storage step. When it is confirmed that the identifier address pair stored in the storage unit exists in an expired state, the user information request including the IP address indicating the source of the service request is transmitted to the communication A user information request transmission step to be transmitted to the control device (step S7 in FIG. 7); 2, step S803 and step S804 in FIG. 8 and step S811), as a response to the user information request transmitted by the user information request transmission step, an identifier address pair and an expiration date of the identifier address pair from the communication control device User information receiving step (see step S805 in FIG. 8) and the user information registration for registering the identifier address pair received in the user information receiving step and the validity period of the identifier address pair in the storage unit in association with each other (See step S806 in FIG. 8), the identifier address pair corresponding to the IP address indicating the source of the service request is stored in the storage unit by the identifier address pair storage step by the confirmation step. Over expiration date in pair A user identifier included in the identifier address pair confirmed to exist in a state that does not exceed the validity period and a user identifier included in the service request. And the identifier address pair corresponding to the IP address indicating the transmission source of the service request is determined by the confirmation step to provide a service to the terminal device that is the transmission source of the service request. When it is confirmed by the address pair storage step that it does not exist in the identifier address pair stored in the storage unit, or the identifier address pair corresponding to the IP address indicating the source of the service request is the identifier address The expiration date has been exceeded in the identifier address pair stored in the storage unit by the pair storage step If it is confirmed that the user identifier is present, the user identifier included in the service request matches the user identifier included in the identifier address pair received from the communication control device in the user information receiving step. In addition, a communication network control method including a service providing step of providing a service to a terminal device that is a transmission source of the service request (steps S807 to S809 in FIG. 8) is realized.

このようなことから、ネットワークを介したサービスを受ける端末装置の利用者を認証する場合に、利用者の誤認を防止して安全性を確保するとともに、多くの無駄な設備投資コストの発生を防止することが可能な通信ネットワーク制御方法を提供することができる。   For this reason, when authenticating a user of a terminal device that receives a service via a network, the user is prevented from being misidentified to ensure safety, and a lot of unnecessary capital investment costs are prevented. It is possible to provide a communication network control method that can be performed.

(5)通信制御プログラムおよびサービス制御プログラム
ところで、上記の実施例で説明した通信制御装置10およびサービス制御装置30の各種の処理(図4、図7、図8、図15〜図17等参照)は、あらかじめ用意されたプログラムをパーソナルコンピュータやワークステーションなどのコンピュータシステムで実行することによって実現することができる。そこで、以下では、図18および図19を用いて、上記の実施例と同様の機能を有する通信制御プログラムを実行するコンピュータの一例、およびサービス制御プログラムを実行するコンピュータの一例を説明する。図18は、通信制御プログラムを実行するコンピュータを示す図である。図19は、サービス制御プログラムを実行するコンピュータを示す図である。
(5) Communication Control Program and Service Control Program By the way, various processes of the communication control device 10 and the service control device 30 described in the above embodiment (see FIGS. 4, 7, 8, 15 to 17, etc.) Can be realized by executing a prepared program on a computer system such as a personal computer or a workstation. In the following, an example of a computer that executes a communication control program having the same function as that of the above embodiment and an example of a computer that executes a service control program will be described with reference to FIGS. FIG. 18 is a diagram illustrating a computer that executes a communication control program. FIG. 19 is a diagram illustrating a computer that executes a service control program.

まず、図18を用いて、通信制御プログラムを実行するコンピュータの一例について説明する。同図に示すように、通信制御装置10としてのコンピュータ50は、入力部51、出力部52、通信制御I/F部53、HDD54、RAM55およびCPU56をバス60で接続して構成される。   First, an example of a computer that executes a communication control program will be described with reference to FIG. As shown in the figure, the computer 50 as the communication control device 10 is configured by connecting an input unit 51, an output unit 52, a communication control I / F unit 53, an HDD 54, a RAM 55, and a CPU 56 via a bus 60.

ここで、入力部51は、ユーザから各種データの入力を受け付ける。出力部52は、各種情報を表示する。通信制御I/F部53は、各種情報のやり取りを制御する。HDD54は、CPU56による各種処理の実行に必要な情報を記憶する。RAM55は、各種情報を一時的に記憶する。CPU56は、各種演算処理を実行する。   Here, the input unit 51 receives input of various data from the user. The output unit 52 displays various information. The communication control I / F unit 53 controls the exchange of various information. The HDD 54 stores information necessary for executing various processes by the CPU 56. The RAM 55 temporarily stores various information. The CPU 56 executes various arithmetic processes.

そして、HDD54には、図18に示すように、上記の実施例に示した通信制御装置10の各処理部と同様の機能を発揮する通信制御プログラム54aと、通信制御用データ54bとがあらかじめ記憶されている。なお、この通信制御プログラム54aを適宜分散させて、ネットワークを介して通信可能に接続された他のコンピュータの記憶部に記憶させておくこともできる。   As shown in FIG. 18, the HDD 54 stores in advance a communication control program 54a that exhibits the same function as each processing unit of the communication control apparatus 10 shown in the above embodiment, and communication control data 54b. Has been. Note that the communication control program 54a may be appropriately distributed and stored in a storage unit of another computer that is communicably connected via a network.

そして、CPU56が、この通信制御プログラム54aをHDD54から読み出してRAM55に展開することにより、図18に示すように、通信制御プログラム54aは通信制御プロセス55aとして機能するようになる。そして、通信制御プロセス55aは、通信制御用データ54b等をHDD54から読み出して、RAM55において自身に割り当てられた領域に展開し、この展開したデータ等に基づいて各種処理を実行する。なお、通信制御プロセス55aは、図3に示した通信制御装置10のアドレス払出部13、ネットワーク接続認証部14、フィルタ制御部15、およびユーザ情報提供部16において実行される処理にそれぞれ対応する。   Then, the CPU 56 reads out the communication control program 54a from the HDD 54 and develops it in the RAM 55, so that the communication control program 54a functions as a communication control process 55a as shown in FIG. Then, the communication control process 55a reads the communication control data 54b and the like from the HDD 54, expands them in the area allocated to itself in the RAM 55, and executes various processes based on the expanded data and the like. Note that the communication control process 55a corresponds to the processes executed in the address issuing unit 13, the network connection authentication unit 14, the filter control unit 15, and the user information providing unit 16 of the communication control apparatus 10 shown in FIG.

なお、上記した通信制御プログラム54aについては、必ずしも最初からHDD54に記憶させておく必要はなく、例えば、コンピュータ50に挿入されるフレキシブルディスク(FD)、CD−ROM、DVDディスク、光磁気ディスク、ICカードなどの「可搬用の物理媒体」、さらには、公衆回線、インターネット、LAN、WANなどを介してコンピュータ50に接続される「他のコンピュータ(またはサーバ)」などに各プログラムを記憶させておき、コンピュータ50がこれらから各プログラムを読み出して実行するようにしてもよい。   The communication control program 54a is not necessarily stored in the HDD 54 from the beginning. For example, a flexible disk (FD), a CD-ROM, a DVD disk, a magneto-optical disk, and an IC inserted into the computer 50 are used. Each program is stored in a “portable physical medium” such as a card, and “another computer (or server)” connected to the computer 50 via a public line, the Internet, a LAN, a WAN, or the like. The computer 50 may read out and execute each program from these.

続いて、図19を用いて、サービス制御プログラムを実行するコンピュータの一例について説明する。同図に示すように、サービス制御装置30としてのコンピュータ70は、入力部71、出力部72、通信制御I/F部73、HDD74、RAM75およびCPU76をバス80で接続して構成される。   Next, an example of a computer that executes a service control program will be described with reference to FIG. As shown in the figure, the computer 70 as the service control device 30 is configured by connecting an input unit 71, an output unit 72, a communication control I / F unit 73, an HDD 74, a RAM 75, and a CPU 76 via a bus 80.

ここで、入力部71は、ユーザから各種データの入力を受け付ける。出力部72は、各種情報を表示する。通信制御I/F部73は、各種情報のやり取りを制御する。HDD74は、CPU76による各種処理の実行に必要な情報を記憶する。RAM75は、各種情報を一時的に記憶する。CPU76は、各種演算処理を実行する。   Here, the input unit 71 receives input of various data from the user. The output unit 72 displays various information. The communication control I / F unit 73 controls the exchange of various information. The HDD 74 stores information necessary for the CPU 76 to execute various processes. The RAM 75 temporarily stores various information. The CPU 76 executes various arithmetic processes.

そして、HDD74には、図19に示すように、上記の実施例に示したサービス制御装置30の各処理部と同様の機能を発揮するサービス制御プログラム74aと、サービス制御用データ74bとがあらかじめ記憶されている。なお、このサービス制御プログラム74aを適宜分散させて、ネットワークを介して通信可能に接続された他のコンピュータの記憶部に記憶させておくこともできる。   As shown in FIG. 19, the HDD 74 stores in advance a service control program 74a that exhibits the same function as each processing unit of the service control apparatus 30 shown in the above embodiment, and service control data 74b. Has been. The service control program 74a may be distributed as appropriate and stored in a storage unit of another computer that is communicably connected via a network.

そして、CPU76が、このサービス制御プログラム74aをHDD74から読み出してRAM75に展開することにより、図19に示すように、サービス制御プログラム74aはサービス制御プロセス75aとして機能するようになる。そして、サービス制御プロセス75aは、サービス制御用データ74b等をHDD74から読み出して、RAM75において自身に割り当てられた領域に展開し、この展開したデータ等に基づいて各種処理を実行する。なお、サービス制御プロセス75aは、図3に示したサービス制御装置30のサービス要求認証部32およびサービス提供部33において実行される処理にそれぞれ対応する。   Then, the CPU 76 reads out the service control program 74a from the HDD 74 and develops it in the RAM 75, whereby the service control program 74a functions as a service control process 75a as shown in FIG. Then, the service control process 75a reads the service control data 74b and the like from the HDD 74, expands them in an area allocated to itself in the RAM 75, and executes various processes based on the expanded data and the like. The service control process 75a corresponds to the processing executed in the service request authentication unit 32 and the service providing unit 33 of the service control device 30 shown in FIG.

なお、上記したサービス制御プログラム74aについては、必ずしも最初からHDD74に記憶させておく必要はなく、例えば、コンピュータ70に挿入されるフレキシブルディスク(FD)、CD−ROM、DVDディスク、光磁気ディスク、ICカードなどの「可搬用の物理媒体」、さらには、公衆回線、インターネット、LAN、WANなどを介してコンピュータ70に接続される「他のコンピュータ(またはサーバ)」などに各プログラムを記憶させておき、コンピュータ70がこれらから各プログラムを読み出して実行するようにしてもよい。   The service control program 74a described above does not necessarily need to be stored in the HDD 74 from the beginning. For example, a flexible disk (FD), a CD-ROM, a DVD disk, a magneto-optical disk, an IC inserted into the computer 70 can be used. Each program is stored in a “portable physical medium” such as a card, or “another computer (or server)” connected to the computer 70 via a public line, the Internet, a LAN, a WAN, or the like. The computer 70 may read and execute each program from these.

以上のように、本発明に係る通信ネットワークシステム、通信ネットワーク制御方法、通信制御装置、通信制御プログラム、サービス制御装置およびサービス制御プログラムは、IP電話や電子商取引、その他のネットワークを介した各種サービスを提供する場合に、サービスを利用する利用者を認証する場合に有用であり、特に、利用者の誤認を防止して安全性を確保するとともに、多くの無駄な設備投資コストの発生を防止することに適する。   As described above, the communication network system, the communication network control method, the communication control apparatus, the communication control program, the service control apparatus, and the service control program according to the present invention provide various services via IP telephones, electronic commerce, and other networks. This is useful for authenticating users who use the service, especially to prevent misidentification of users to ensure safety and to prevent the generation of many unnecessary capital investment costs. Suitable for.

実施例1に係る通信ネットワークシステムの概要および特徴を説明するための図である。BRIEF DESCRIPTION OF THE DRAWINGS FIG. 1 is a diagram for explaining an overview and characteristics of a communication network system according to a first embodiment. 実施例1に係る通信ネットワークシステムの構成を示す図である。1 is a diagram illustrating a configuration of a communication network system according to a first embodiment. 実施例1に係る通信ネットワークシステム内の各装置構成を示す図である。1 is a diagram illustrating a configuration of each device in a communication network system according to Embodiment 1. FIG. 実施例1に係る通信ネットワークシステムの接続フェーズの流れを示すシーケンス図である。It is a sequence diagram which shows the flow of the connection phase of the communication network system which concerns on Example 1. FIG. 実施例1に係る接続フェーズ開始時のアドレス管理情報およびユーザ接続情報の内容を示す図である。It is a figure which shows the content of the address management information at the time of the connection phase start based on Example 1, and user connection information. 実施例1に係る接続フェーズ終了時のアドレス管理情報およびユーザ接続情報の内容を示す図である。It is a figure which shows the content of the address management information at the time of the completion | finish of the connection phase based on Example 1, and user connection information. 実施例1に係る通信ネットワークシステムのサービス利用フェーズの流れを示すシーケンス図である。It is a sequence diagram which shows the flow of the service utilization phase of the communication network system which concerns on Example 1. FIG. 実施例1に係るサービス利用フェーズ時のサービス制御装置の処理の流れを示すフローチャートである。6 is a flowchart showing a flow of processing of a service control device during a service use phase according to Embodiment 1. 実施例1に係るサービス利用フェーズ開始時のID−アドレス管理情報の内容を示す図である。It is a figure which shows the content of ID-address management information at the time of the service utilization phase which concerns on Example 1. FIG. 実施例1に係るサービス要求認証後のID−アドレス管理情報の内容を示す図である。It is a figure which shows the content of ID-address management information after the service request authentication which concerns on Example 1. FIG. 実施例2に係る有効期限切れ後に発生したサービス要求認証後のID−アドレス対管理情報の内容を示す図である。It is a figure which shows the content of ID-address pair management information after the service request authentication which generate | occur | produced after the expiration date based on Example 2. FIG. 実施例3に係るID−アドレス無効化処理後のID−アドレス管理情報の内容を示す図である。It is a figure which shows the content of the ID-address management information after the ID-address invalidation process which concerns on Example 3. FIG. 実施例2に係る接続フェーズ終了時のアドレス管理情報およびユーザ接続情報の内容を示す図である。It is a figure which shows the content of the address management information at the time of the completion | finish of the connection phase which concerns on Example 2, and user connection information. 実施例2に係るアドレス再割り当て終了後のアドレス管理情報およびユーザ接続情報の内容を示す図である。It is a figure which shows the content of the address management information after completion | finish of address reassignment based on Example 2, and user connection information. 実施例2に係るアドレス再割り当てフェーズの流れを示すシーケンス図である。FIG. 10 is a sequence diagram illustrating a flow of an address reassignment phase according to the second embodiment. 実施例2に係るアドレス再割り当てフェーズの別方式の流れを示すシーケンス図である。It is a sequence diagram which shows the flow of another system of the address reallocation phase which concerns on Example 2. FIG. 実施例4に係るID−アドレス対の要求・応答手順を示す図である。It is a figure which shows the request | requirement / response procedure of ID-address pair which concerns on Example 4. FIG. 通信制御プログラムを実行するコンピュータを示す図である。It is a figure which shows the computer which executes a communication control program. サービス制御プログラムを実行するコンピュータを示す図である。It is a figure which shows the computer which executes a service control program.

符号の説明Explanation of symbols

10 通信制御装置
11 アドレス管理部
12 ユーザ接続情報管理部
13 アドレス払出部
14 ネットワーク接続認証部
15 フィルタ制御部
16 ユーザ情報提供部
20 端末装置
21 被認証部
22 アドレス取得部
23 サービス利用部
30 サービス制御装置
31 ID−アドレス対管理部
32 サービス要求認証部
33 サービス提供部
40 伝送システム
41 IPネットワーク
42 無線アクセスポイント
43 フィルタ装置
50 コンピュータ(通信制御装置)
51 入力部
52 出力部
53 通信制御I/F部
54 HDD(Hard Disk Drive)
54a 通信制御プログラム
54b 通信制御用データ
55 RAM(Random Access Memory)
55a 通信制御プロセス
56 CPU(Central Processing Unit)
60 バス
70 コンピュータ(サービス制御装置)
71 入力部
72 出力部
73 通信制御I/F部
74 HDD(Hard Disk Drive)
74a サービス制御プログラム
74b サービス制御用データ
75 RAM(Random Access Memory)
75a サービス制御プロセス
76 CPU(Central Processing Unit)
80 バス
DESCRIPTION OF SYMBOLS 10 Communication control apparatus 11 Address management part 12 User connection information management part 13 Address issuing part 14 Network connection authentication part 15 Filter control part 16 User information provision part 20 Terminal device 21 Authentication part 22 Address acquisition part 23 Service utilization part 30 Service control Device 31 ID-address pair management unit 32 Service request authentication unit 33 Service provision unit 40 Transmission system 41 IP network 42 Wireless access point 43 Filter device 50 Computer (communication control device)
51 Input Unit 52 Output Unit 53 Communication Control I / F Unit 54 HDD (Hard Disk Drive)
54a Communication control program 54b Communication control data 55 RAM (Random Access Memory)
55a Communication control process 56 CPU (Central Processing Unit)
60 bus 70 computer (service control device)
71 Input unit 72 Output unit 73 Communication control I / F unit 74 HDD (Hard Disk Drive)
74a Service control program 74b Service control data 75 RAM (Random Access Memory)
75a Service control process 76 CPU (Central Processing Unit)
80 bus

Claims (10)

通信制御装置から払出を受けたIPアドレスを送信元アドレスとして、サービス制御装置に対してサービス要求を送信する端末装置、前記端末装置からのサービス要求に応じてサービスを提供するサービス制御装置、前記端末装置のネットワーク接続を制御するとともに、前記サービス要求の送信元に関する情報を要求する前記サービス制御装置からのユーザ情報要求に応答する通信制御装置、およびネットワークを介して前記端末装置と前記通信制御装置と前記サービス制御装置とを相互に通信可能な状態で接続する伝送システムを含んで構成される通信ネットワークシステムであって、
前記通信制御装置は、
前記端末装置へ払い出される各IPアドレスについて、IPアドレスの払出が禁止される期限を示す払出禁止期限、およびIPアドレスの払出先である端末装置を特定するための端末識別子を対応付けて記憶するアドレス情報記憶手段と、
前記IPアドレスを払い出すための認証に成功した端末装置の端末識別子と、前記端末識別子により特定される端末装置のユーザを特定するためのユーザ識別子とを対応付けて記憶するユーザ情報記憶手段と、
前記ユーザ情報記憶手段により記憶されているユーザ識別子の中に、前記端末装置から受信したアドレス払出要求に含まれる端末識別子に対応したユーザ識別子が存在することを条件に、前記アドレス情報記憶手段により記憶されている各IPアドレスから、前記払出禁止期限内にあるものを除いた結果残存するIPアドレスのいずれかを選択して、アドレス払出要求の送信元である端末装置に対して払い出すアドレス払出手段と、
前記アドレス払出手段により前記払出要求の送信元である端末装置に対して払い出したIPアドレスについて前記払出禁止期限を新たに設定し、当該新たに設定された払出禁止期限と、前記払出要求の送信元である端末装置の端末識別子とを対応付けて前記アドレス情報記憶手段に登録する払出禁止期限登録手段と、
前記アドレス情報記憶手段により記憶されている前記払出禁止期限および前記端末識別子の中から、前記サービス制御装置から受信したユーザ情報要求に含まれるIPアドレスに対応する払出禁止期限および端末識別子を取得するとともに、前記ユーザ情報記憶手段により記憶されているユーザ識別子の中から、当該取得された端末識別子に対応するユーザ識別子を取得し、当該取得されたユーザ識別子および前記ユーザ情報要求に含まれるIPアドレスからなる識別子アドレス対と、先に取得した払出禁止期限を超えない範囲で設定された当該識別子アドレス対の有効期限とを、前記ユーザ情報要求に対する応答として前記サービス制御装置に送信するユーザ情報送信手段と、を備え、
前記サービス制御装置は、
前記通信制御装置から取得した前記識別子アドレス対と、当該識別子アドレス対の有効期限とを対応付けて記憶する識別子アドレス対記憶手段と、
前記サービス要求を受信した場合に、当該サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在するか否かを確認するとともに、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在することが確認された場合には、さらに、当該存在することが確認された識別子アドレス対に対応付けて前記識別子アドレス対記憶手段により記憶されている有効期限が超過されているか否かを確認する確認手段と、
前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求の送信元を示すIPアドレスを含んだユーザ情報要求を前記通信制御装置に送信するユーザ情報要求送信手段と、
前記ユーザ情報要求送信手段により送信された前記ユーザ情報要求に対する応答として、前記通信制御装置から識別子アドレス対および当該識別子アドレス対の有効期限を受信するユーザ情報受信手段と、
前記ユーザ情報受信手段により受信された識別子アドレス対および当該識別子アドレス対の有効期限を対応付けて前記識別子アドレス対記憶手段に登録するユーザ情報登録手段と、
前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に有効期限を超過していない状態で存在することが確認された場合には、当該有効期限を超過しない状態で存在することが確認された識別子アドレス対に含まれるユーザ識別子と、前記サービス要求に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供し、前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求に含まれるユーザ識別子と、前記ユーザ情報受信手段により前記通信制御装置から受信された識別子アドレス対に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供するサービス提供手段と、
を備えたことを特徴とする通信ネットワークシステム。
A terminal device that transmits a service request to a service control device using the IP address received from the communication control device as a transmission source address, a service control device that provides a service in response to a service request from the terminal device, and the terminal A communication control device for controlling a network connection of the device and responding to a user information request from the service control device for requesting information on a transmission source of the service request; and the terminal device and the communication control device via a network; A communication network system including a transmission system that connects the service control devices in a mutually communicable state,
The communication control device includes:
For each IP address to be paid out to the terminal device, an address for storing the payout prohibition time limit indicating the time limit for paying out the IP address and the terminal identifier for specifying the terminal device to which the IP address is payed out in association with each other Information storage means;
User information storage means for storing a terminal identifier of a terminal device that has been successfully authenticated for paying out the IP address and a user identifier for specifying a user of the terminal device specified by the terminal identifier, in association with each other;
Stored by the address information storage means on condition that a user identifier corresponding to the terminal identifier included in the address issue request received from the terminal device exists among the user identifiers stored by the user information storage means. Address payout means for selecting one of the IP addresses remaining as a result of removing the IP addresses that are within the payout prohibition deadline from each IP address that has been sent, and paying out to the terminal device that is the source of the address payout request When,
The IP address issued to the terminal device that is the sender of the payout request is newly set with respect to the IP address that has been sent out, and the newly set payout prohibition deadline and the sender of the payout request are set. A withdrawal prohibition time limit registration means for registering in the address information storage means in association with the terminal identifier of the terminal device,
Obtaining a payout prohibition time limit and a terminal identifier corresponding to an IP address included in a user information request received from the service control device from the payout prohibition time limit and the terminal identifier stored by the address information storage means. A user identifier corresponding to the acquired terminal identifier is acquired from the user identifiers stored by the user information storage means, and consists of the acquired user identifier and the IP address included in the user information request. User information transmission means for transmitting the identifier address pair and the expiration date of the identifier address pair set in a range not exceeding the payout prohibition time acquired previously to the service control device as a response to the user information request; With
The service control device includes:
An identifier address pair storage means for storing the identifier address pair acquired from the communication control device and the expiration date of the identifier address pair in association with each other;
Whether or not an identifier address pair corresponding to an IP address indicating a transmission source of the service request exists in the identifier address pair stored by the identifier address pair storage unit when the service request is received. And confirming that the identifier address pair corresponding to the IP address indicating the source of the service request exists in the identifier address pair stored by the identifier address pair storage means, A confirmation unit for confirming whether or not an expiration date stored in the identifier address pair storage unit in association with the identifier address pair confirmed to exist is exceeded;
When the confirmation means confirms that the identifier address pair corresponding to the IP address indicating the source of the service request does not exist in the identifier address pair stored by the identifier address pair storage means, or It was confirmed that the identifier address pair corresponding to the IP address indicating the source of the service request exists in the identifier address pair stored by the identifier address pair storage means in a state where the expiration date has been exceeded. In this case, user information request transmitting means for transmitting a user information request including an IP address indicating a transmission source of the service request to the communication control device;
User information receiving means for receiving an identifier address pair and an expiration date of the identifier address pair from the communication control device as a response to the user information request transmitted by the user information request transmitting means;
User information registration means for registering the identifier address pair received by the user information receiving means and the validity period of the identifier address pair in association with the identifier address pair storage means;
An identifier address pair corresponding to an IP address indicating the transmission source of the service request exists by the confirmation unit in a state where the expiration date has not been exceeded in the identifier address pair stored by the identifier address pair storage unit. If it is confirmed that the user identifier included in the identifier address pair that has been verified to exist without exceeding the expiration date matches the user identifier included in the service request. In addition, an identifier address pair corresponding to an IP address indicating the transmission source of the service request is stored in the identifier address pair storage unit by the confirmation unit. Or the service request When it is confirmed that the identifier address pair corresponding to the IP address indicating the source exists in the identifier address pair stored by the identifier address pair storage means in a state where the expiration date has been exceeded, On the condition that the user identifier included in the service request matches the user identifier included in the identifier address pair received from the communication control device by the user information receiving means, the terminal device that is the transmission source of the service request Service providing means for providing services to
A communication network system comprising:
前記通信制御装置は、
前記端末装置から認証要求を受信した場合に当該端末装置の認証を行って、当該認証に成功した端末装置の端末識別子と、当該認証に成功した端末装置のユーザのユーザ識別子とを対応付けて、前記ユーザ情報記憶手段に登録する端末認証登録手段と、
前記伝送システムに対して、前記端末装置からの通信の透過を許可させるIPアドレスと端末識別子との対からなるフィルタリングルールを登録するフィルタリングルール登録手段と、をさらに備え、
前記ユーザ情報記憶手段は、前記端末認証登録手段により登録された端末識別子とユーザ識別子とを対応付けて記憶し、
前記端末装置は、IPアドレスを要求する前に前記通信制御装置に対して認証要求を送信する認証要求送信手段を備え、
前記伝送システムは、
前記通信制御装置から登録を受け付けた前記フィルタリングルールを記憶するフィルタリングルール記憶手段と、
前記フィルタリングルール記憶手段により前記フィルタリングルールとして記憶されているIPアドレスと端末識別子との対に対応した前記端末装置からの通信のみの透過を許可する通信許可手段とを備えたことを特徴とする請求項1に記載の通信ネットワークシステム。
The communication control device includes:
When the authentication request is received from the terminal device, the terminal device is authenticated, and the terminal identifier of the terminal device that has succeeded in the authentication is associated with the user identifier of the user of the terminal device that has succeeded in the authentication, Terminal authentication registration means for registering in the user information storage means;
Filtering rule registration means for registering a filtering rule consisting of a pair of an IP address and a terminal identifier that allows transmission from the terminal device to the transmission system, further comprising:
The user information storage means stores the terminal identifier registered by the terminal authentication registration means in association with the user identifier;
The terminal device includes an authentication request transmission unit that transmits an authentication request to the communication control device before requesting an IP address;
The transmission system includes:
Filtering rule storage means for storing the filtering rule received from the communication control device;
The communication rule means for permitting the transmission of only the communication from the terminal device corresponding to the pair of the IP address and the terminal identifier stored as the filtering rule by the filtering rule storage means. Item 4. The communication network system according to Item 1.
前記通信制御装置は、前記アドレス払出手段により、前記アドレス払出要求の送信元である端末装置に対してIPアドレスを払い出す際に、当該端末装置の端末識別子に対応するユーザ識別子を前記ユーザ情報記憶手段により記憶されているユーザ識別子の中から取得して、前記アドレス情報記憶手段に登録するユーザ識別子登録手段をさらに備え、
前記アドレス情報記憶手段は、前記IPアドレス群に含まれる各IPアドレスについての前記払出禁止期限および前記端末識別子に対応付けて、前記ユーザ識別子登録手段により登録されたユーザ識別子をさらに記憶し、
前記アドレス払出手段は、前記アドレス払出要求の送信元である端末装置の端末識別子に対応するユーザ識別子を前記アドレス情報記憶手段に記憶されているユーザ識別子、および前記ユーザ情報記憶手段により記憶されているユーザ識別子の中からそれぞれ取得して、当該取得されたユーザ識別子が互いに一致する場合には、前記アドレス払出要求の送信元である端末装置の端末識別子に対応付けて前記アドレス情報記憶手段に記憶されているIPアドレスが前記払出禁止期限内にあることを条件に、前記アドレス払出要求の送信元である端末装置の端末識別子に対応付けて前記アドレス情報記憶手段に記憶されているIPアドレスと同一のIPアドレスを、アドレス払出要求の送信元である端末装置に対して払い出すことを特徴とする請求項1または2に記載の通信ネットワークシステム。
The communication control device stores a user identifier corresponding to a terminal identifier of the terminal device when the IP address is paid out to the terminal device that is a transmission source of the address payout request by the address payout unit. A user identifier registration means for obtaining from the user identifier stored by the means and registering in the address information storage means;
The address information storage means further stores the user identifier registered by the user identifier registration means in association with the withdrawal prohibition time limit and the terminal identifier for each IP address included in the IP address group,
The address issuing unit stores a user identifier corresponding to a terminal identifier of a terminal device that is a transmission source of the address issue request, the user identifier stored in the address information storage unit, and the user information storage unit. When the acquired user identifiers are respectively acquired from the user identifiers and match each other, they are stored in the address information storage means in association with the terminal identifier of the terminal device that is the transmission source of the address payout request. The same IP address as that stored in the address information storage means in association with the terminal identifier of the terminal device that is the transmission source of the address payout request, on the condition that the IP address being within the payout prohibition time limit A request characterized by paying out an IP address to a terminal device that is the source of the address payout request. Communication network system according to claim 1 or 2.
前記伝送システムは、確立済みの接続が切断された端末装置の端末識別子を含んだ通信切断装置情報を前記通信制御装置に送信する通信切断情報送信手段をさらに備え、
前記通信制御装置は、
前記ユーザ情報送信手段により前記ユーザ情報要求に対する応答として前記サービス制御装置に識別子アドレス対および有効期限を送信する際に、当該識別子アドレス対および有効期限に対応付けて、当該識別子アドレス対および有効期限の送信先であるサービス制御装置を特定するためのサービス装置識別子を記憶するサービス装置識別子記憶手段と、
前記伝送システムから受信した前記通信切断情報に含まれる端末識別子をキーとして、前記ユーザ情報記憶手段により記憶されている端末識別子およびユーザ識別子を削除し、当該削除された端末識別子およびユーザ識別子に対応する識別子アドレス対の送信先であるサービス装置識別子を前記サービス装置識別子記憶手段に記憶されているサービス装置識別子の中から検索し、当該検索されたサービス装置識別子を送信先として、前記削除された端末識別子およびユーザ識別子に対応する識別子アドレス対、および当該識別子アドレス対に対応する有効期限の削除指示を送信する削除指示送信手段と、をさらに備え、
前記サービス制御装置は、前記通信制御装置から前記削除指示を受信した場合に、前記識別子アドレス対記憶手段に記憶されている識別子アドレス対の中から、当該削除指示の対象となる識別子アドレス対および有効期限を検索して削除する削除手段をさらに備えたことを特徴とする請求項1〜3のいずれか一つに記載の通信ネットワークシステム。
The transmission system further comprises communication disconnection information transmission means for transmitting communication disconnection apparatus information including a terminal identifier of a terminal apparatus whose established connection has been disconnected to the communication control apparatus,
The communication control device includes:
When transmitting the identifier address pair and the expiration date to the service control device as a response to the user information request by the user information transmission means, the identifier address pair and the expiration date are associated with the identifier address pair and the expiration date. Service device identifier storage means for storing a service device identifier for specifying a service control device as a transmission destination;
Using the terminal identifier included in the communication disconnection information received from the transmission system as a key, the terminal identifier and the user identifier stored in the user information storage unit are deleted, and the deleted terminal identifier and the user identifier are associated. A service device identifier that is a transmission destination of an identifier address pair is searched from service device identifiers stored in the service device identifier storage unit, and the deleted terminal identifier is set using the searched service device identifier as a transmission destination. And an identifier address pair corresponding to the user identifier, and a deletion instruction transmitting means for transmitting an expiration date deletion instruction corresponding to the identifier address pair,
The service control device, when receiving the deletion instruction from the communication control device, out of the identifier address pair stored in the identifier address pair storage means, the identifier address pair that is the object of the deletion instruction and the valid The communication network system according to any one of claims 1 to 3, further comprising deletion means for searching for and deleting a time limit.
通信制御装置から払出を受けたIPアドレスを送信元アドレスとして、サービス制御装置に対してサービス要求を送信する端末装置、前記端末装置からのサービス要求に応じてサービスを提供するサービス制御装置、前記端末装置のネットワーク接続を制御するとともに、前記サービス要求の送信元に関する情報を要求する前記サービス制御装置からのユーザ情報要求に応答する通信制御装置、およびネットワークを介して前記端末装置と前記通信制御装置と前記サービス制御装置とを相互に通信可能な状態で接続する伝送システムを含んで構成される通信ネットワークシステムであって、
前記通信制御装置は、
前記端末装置へ払い出される各IPアドレスについて、IPアドレスの払出が禁止される期限を示す払出禁止期限と、IPアドレスの払出先である端末装置を特定するための端末識別子とを対応付けて記憶するアドレス情報記憶手段と、
前記IPアドレスを払い出すための認証に成功した端末装置の端末識別子と、前記端末識別子により特定される端末装置のユーザを特定するためのユーザ識別子とを対応付けて記憶するユーザ情報記憶手段と、
前記ユーザ情報記憶手段により記憶されているユーザ識別子の中に、前記端末装置から受信したアドレス払出要求に含まれる端末識別子に対応したユーザ識別子が存在することを条件に、前記アドレス情報記憶手段により記憶されている各IPアドレスから、前記払出禁止期限内にあるものを除いた結果残存するIPアドレスのいずれかを選択して、アドレス払出要求の送信元である端末装置に対して払い出すアドレス払出手段と、
前記アドレス払出手段により前記払出要求の送信元である端末装置に対して払い出したIPアドレスについて前記払出禁止期限を新たに設定し、当該新たに設定された払出禁止期限と、前記払出要求の送信元である端末装置の端末識別子とを対応付けて前記アドレス情報記憶手段に登録する払出禁止期限登録手段と、
前記アドレス情報記憶手段により記憶されている前記払出禁止期限および前記端末識別子の中から、前記サービス制御装置から受信したユーザ情報要求に含まれるIPアドレスに対応する払出禁止期限および端末識別子を取得するとともに、前記ユーザ情報記憶手段により記憶されているユーザ識別子の中から、当該取得された端末識別子に対応するユーザ識別子を取得し、当該取得されたユーザ識別子と、先に取得した払出禁止期限を超えない範囲で設定された当該ユーザ識別子の有効期限とを、前記ユーザ情報要求に対する応答として前記サービス制御装置に送信するユーザ情報送信手段と、を備え、
前記サービス制御装置は、
前記サービス要求の送信元を示すIPアドレスごとに、当該IPアドレスに対応する前記ユーザ識別子および前記有効期限を対応付けて記憶するアドレス/識別子記憶手段と、
前記サービス要求を受信した場合に、当該サービス要求の送信元を示すIPアドレスに対応したユーザ識別子が、前記アドレス/識別子記憶手段により記憶されているユーザ識別子の中に存在するか否かを確認するとともに、前記サービス要求の送信元であるIPアドレスに対応したユーザ識別子が、前記アドレス/識別子記憶手段により記憶されているユーザ識別子の中に存在することが確認された場合には、さらに、当該存在することが確認されたユーザ識別子に対応付けて前記アドレス/識別子記憶手段により記憶されている有効期限が超過されているか否かを確認する確認手段と、
前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応するユーザ識別子が、前記アドレス/識別子記憶手段により記憶されているユーザ識別子の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元であるIPアドレスに対応したユーザ識別子が、前記アドレス/識別子記憶手段により記憶されているユーザ識別子の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求の送信元を示すIPアドレスを含んだユーザ情報要求を前記通信制御装置に送信するユーザ情報要求送信手段と、
前記ユーザ情報要求送信手段により送信された前記ユーザ情報要求に対する応答として、前記通信制御装置からユーザ識別子および当該ユーザ識別子の有効期限を受信するユーザ情報受信手段と、
前記ユーザ情報受信手段により受信されたユーザ識別子および当該ユーザ識別子の有効期限と、前記サービス要求の送信元を示すIPアドレスとを対応付けて前記アドレス/識別子記憶手段に登録するユーザ情報登録手段と、
前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応したユーザ識別子が、前記アドレス/識別子記憶手段により記憶されているユーザ識別子の中に有効期限を超過していない状態で存在することが確認された場合には、当該有効期限を超過しない状態で存在することが確認されたユーザ識別子と、前記サービス要求に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供し、前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応したユーザ識別子が、前記アドレス/識別子記憶手段により記憶されているユーザ識別子の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応したユーザ識別子が、前記アドレス/識別子記憶手段により記憶されているユーザ識別子の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求に含まれるユーザ識別子と、前記ユーザ情報受信手段により前記通信制御装置から受信されたユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供するサービス提供手段と、
を備えたことを特徴とする通信ネットワークシステム。
A terminal device that transmits a service request to a service control device using the IP address received from the communication control device as a transmission source address, a service control device that provides a service in response to a service request from the terminal device, and the terminal A communication control device for controlling a network connection of the device and responding to a user information request from the service control device for requesting information on a transmission source of the service request; and the terminal device and the communication control device via a network; A communication network system including a transmission system that connects the service control devices in a mutually communicable state,
The communication control device includes:
For each IP address to be paid out to the terminal device, a payout prohibition time limit indicating a time limit for paying out the IP address and a terminal identifier for specifying the terminal device to which the IP address is payable are stored in association with each other. Address information storage means;
User information storage means for storing a terminal identifier of a terminal device that has been successfully authenticated for paying out the IP address and a user identifier for specifying a user of the terminal device specified by the terminal identifier, in association with each other;
Stored by the address information storage means on condition that a user identifier corresponding to the terminal identifier included in the address issue request received from the terminal device exists among the user identifiers stored by the user information storage means. Address payout means for selecting one of the IP addresses remaining as a result of removing the IP addresses that are within the payout prohibition deadline from each IP address that has been sent, and paying out to the terminal device that is the source of the address payout request When,
The IP address issued to the terminal device that is the sender of the payout request is newly set with respect to the IP address that has been sent out, and the newly set payout prohibition deadline and the sender of the payout request are set. A withdrawal prohibition time limit registration means for registering in the address information storage means in association with the terminal identifier of the terminal device,
Obtaining a payout prohibition time limit and a terminal identifier corresponding to an IP address included in a user information request received from the service control device from the payout prohibition time limit and the terminal identifier stored by the address information storage means. The user identifier corresponding to the acquired terminal identifier is acquired from the user identifiers stored by the user information storage means, and the acquired user identifier and the previously obtained withdrawal prohibition time limit are not exceeded. User information transmission means for transmitting the expiration date of the user identifier set in a range to the service control device as a response to the user information request,
The service control device includes:
Address / identifier storage means for storing the user identifier corresponding to the IP address and the expiration date in association with each IP address indicating the source of the service request;
When the service request is received, it is confirmed whether or not a user identifier corresponding to an IP address indicating a transmission source of the service request exists in the user identifier stored by the address / identifier storage unit. In addition, when it is confirmed that the user identifier corresponding to the IP address that is the transmission source of the service request exists in the user identifier stored by the address / identifier storage means, Confirmation means for confirming whether or not the expiration date stored by the address / identifier storage means in association with the user identifier confirmed to be performed is exceeded;
When the confirmation means confirms that the user identifier corresponding to the IP address indicating the transmission source of the service request does not exist in the user identifier stored by the address / identifier storage means, or When it is confirmed that the user identifier corresponding to the IP address that is the source of the service request exists in the user identifier stored by the address / identifier storage means in a state where the expiration date has been exceeded, User information request transmitting means for transmitting a user information request including an IP address indicating a transmission source of the service request to the communication control device;
User information receiving means for receiving a user identifier and an expiration date of the user identifier from the communication control device as a response to the user information request transmitted by the user information request transmitting means;
User information registration means for registering the user identifier received by the user information receiving means and the expiration date of the user identifier in association with the IP address indicating the source of the service request in the address / identifier storage means;
The user identifier corresponding to the IP address indicating the transmission source of the service request is present in the user identifier stored by the address / identifier storage unit in a state where the expiration date has not been exceeded by the confirmation unit. If the service request is confirmed, the source of the service request is provided on the condition that the user identifier that has been confirmed to exist without exceeding the expiration date matches the user identifier included in the service request. The user identifier corresponding to the IP address indicating the transmission source of the service request is not present in the user identifier stored in the address / identifier storage unit by the confirmation unit. The user ID corresponding to the IP address indicating the transmission source of the service request. When it is confirmed that the child exists in the user identifier stored by the address / identifier storage means in a state where the expiration date has been exceeded, the user identifier included in the service request and the user information Service providing means for providing a service to the terminal device that is the transmission source of the service request on the condition that the user identifier received from the communication control device by the receiving means matches,
A communication network system comprising:
端末装置から受信したアドレス払出要求に応じてIPアドレスを払い出し、前記端末装置のネットワーク接続を制御するとともに、前記端末装置からのサービス要求に応じてサービスを提供するサービス制御装置から、サービス要求の送信元に関する情報を要求するユーザ情報要求を受信して応答する通信制御装置であって、
前記端末装置へ払い出される各IPアドレスについて、IPアドレスの払出が禁止される期限を示す払出禁止期限、およびIPアドレスの払出先である端末装置を特定するための端末識別子を対応付けて記憶するアドレス情報記憶手段と、
前記IPアドレスを払い出すための認証に成功した端末装置の端末識別子と、前記端末識別子により特定される端末装置のユーザを特定するためのユーザ識別子とを対応付けて記憶するユーザ情報記憶手段と、
前記ユーザ情報記憶手段により記憶されているユーザ識別子の中に、前記端末装置から受信したアドレス払出要求に含まれる端末識別子に対応したユーザ識別子が存在することを条件に、前記アドレス情報記憶手段により記憶されている各IPアドレスから、前記払出禁止期限内にあるものを除いた結果残存するIPアドレスのいずれかを選択して、アドレス払出要求の送信元である端末装置に対して払い出すアドレス払出手段と、
前記アドレス払出手段により前記払出要求の送信元である端末装置に対して払い出したIPアドレスについて前記払出禁止期限を新たに設定し、当該新たに設定された払出禁止期限と、前記払出要求の送信元である端末装置の端末識別子とを対応付けて前記アドレス情報記憶手段に登録する払出禁止期限登録手段と、
前記アドレス情報記憶手段により記憶されている前記払出禁止期限および前記端末識別子の中から、前記サービス制御装置から受信したユーザ情報要求に含まれるIPアドレスに対応する払出禁止期限および端末識別子を取得するとともに、前記ユーザ情報記憶手段により記憶されているユーザ識別子の中から、当該取得された端末識別子に対応するユーザ識別子を取得し、当該取得されたユーザ識別子および前記ユーザ情報要求に含まれるIPアドレスからなる識別子アドレス対と、先に取得した払出禁止期限を超えない範囲で設定された当該識別子アドレス対の有効期限とを、前記ユーザ情報要求に対する応答として前記サービス制御装置に送信するユーザ情報送信手段と、
を備えたことを特徴とする通信制御装置。
An IP address is issued in response to the address issue request received from the terminal device, the network connection of the terminal device is controlled, and a service request is transmitted from a service control device that provides a service in response to the service request from the terminal device A communication control device that receives and responds to a user information request for requesting information about the source,
For each IP address to be paid out to the terminal device, an address for storing the payout prohibition time limit indicating the time limit for paying out the IP address and the terminal identifier for specifying the terminal device to which the IP address is payed out in association with each other Information storage means;
User information storage means for storing a terminal identifier of a terminal device that has been successfully authenticated for paying out the IP address and a user identifier for specifying a user of the terminal device specified by the terminal identifier, in association with each other;
Stored by the address information storage means on condition that a user identifier corresponding to the terminal identifier included in the address issue request received from the terminal device exists among the user identifiers stored by the user information storage means. Address payout means for selecting one of the IP addresses remaining as a result of removing the IP addresses that are within the payout prohibition deadline from each IP address that has been sent, and paying out to the terminal device that is the source of the address payout request When,
The IP address issued to the terminal device that is the sender of the payout request is newly set with respect to the IP address that has been sent out, and the newly set payout prohibition deadline and the sender of the payout request are set. A withdrawal prohibition time limit registration means for registering in the address information storage means in association with the terminal identifier of the terminal device,
Obtaining a payout prohibition time limit and a terminal identifier corresponding to an IP address included in a user information request received from the service control device from the payout prohibition time limit and the terminal identifier stored by the address information storage means. A user identifier corresponding to the acquired terminal identifier is acquired from the user identifiers stored by the user information storage means, and consists of the acquired user identifier and the IP address included in the user information request. User information transmission means for transmitting the identifier address pair and the expiration date of the identifier address pair set in a range not exceeding the payout prohibition time acquired previously to the service control device as a response to the user information request;
A communication control apparatus comprising:
端末装置から受信したアドレス払出要求に応じてIPアドレスを払い出し、前記端末装置のネットワーク接続を制御するとともに、前記端末装置からのサービス要求に応じてサービスを提供するサービス制御装置から、サービス要求の送信元に関する情報を要求するユーザ情報要求を受信して応答する処理をコンピュータに実行させる通信制御プログラムであって、
前記端末装置へ払い出される各IPアドレスについて、IPアドレスの払出が禁止される期限を示す払出禁止期限と、IPアドレスの払出先である端末装置を特定するための端末識別子とを対応付けて記憶部に記憶するアドレス情報記憶手順と、
前記IPアドレスを払い出すための認証に成功した端末装置の端末識別子と、前記端末識別子により特定される端末装置のユーザを特定するためのユーザ識別子とを対応付けて記憶部に記憶するユーザ情報記憶手順と、
前記ユーザ情報記憶手順により記憶部に記憶されているユーザ識別子の中に、前記端末装置から受信したアドレス払出要求に含まれる端末識別子に対応したユーザ識別子が存在することを条件に、前記アドレス情報記憶手順により記憶されている各IPアドレスから、前記払出禁止期限内にあるものを除いた結果残存するIPアドレスのいずれかを選択して、アドレス払出要求の送信元である端末装置に対して払い出すアドレス払出手順と、
前記アドレス払出手順により前記払出要求の送信元である端末装置に対して払い出したIPアドレスについて前記払出禁止期限を新たに設定し、当該新たに設定された払出禁止期限と、前記払出要求の送信元である端末装置の端末識別子とを対応付けて記憶部に登録する払出禁止期限登録手順と、
前記アドレス情報記憶手順により記憶部に記憶されている前記払出禁止期限および前記端末識別子の中から、前記サービス制御装置から受信したユーザ情報要求に含まれるIPアドレスに対応する払出禁止期限および端末識別子を取得するとともに、前記ユーザ情報記憶手順により記憶部に記憶されているユーザ識別子の中から、当該取得された端末識別子に対応するユーザ識別子を取得し、当該取得されたユーザ識別子および前記ユーザ情報要求に含まれるIPアドレスからなる識別子アドレス対と、先に取得した払出禁止期限を超えない範囲で設定された当該識別子アドレス対の有効期限とを、前記ユーザ情報要求に対する応答として前記サービス制御装置に送信するユーザ情報送信手順と、
をコンピュータに実行させることを特徴とする通信制御プログラム。
An IP address is issued in response to the address issue request received from the terminal device, the network connection of the terminal device is controlled, and a service request is transmitted from a service control device that provides a service in response to the service request from the terminal device A communication control program for causing a computer to execute a process of receiving and responding to a user information request for requesting information about an original,
For each IP address to be paid out to the terminal device, a storage prohibiting time limit indicating a time limit for paying out the IP address and a terminal identifier for specifying the terminal device to which the IP address is payed out are associated with each other and stored Address information storage procedure to be stored in,
User information storage that stores the terminal identifier of the terminal device that has been successfully authenticated for paying out the IP address and the user identifier for specifying the user of the terminal device specified by the terminal identifier in the storage unit in association with each other Procedure and
The address information storage on condition that the user identifier stored in the storage unit by the user information storage procedure includes a user identifier corresponding to the terminal identifier included in the address payout request received from the terminal device. From the IP addresses stored in the procedure, select one of the IP addresses remaining as a result of excluding those within the withdrawal prohibition period, and pay out to the terminal device that is the transmission source of the address withdrawal request Address issuing procedure;
The IP address issued to the terminal device that is the sender of the payout request by the address payout procedure is newly set with the payout prohibition deadline, the newly set payout prohibition deadline, and the sender of the payout request A withdrawal prohibition time limit registration procedure for registering in the storage unit in association with the terminal identifier of the terminal device,
Of the withdrawal prohibition time limit and the terminal identifier stored in the storage unit by the address information storage procedure, a withdrawal prohibition time limit and a terminal identifier corresponding to the IP address included in the user information request received from the service control device are And acquiring a user identifier corresponding to the acquired terminal identifier from the user identifiers stored in the storage unit by the user information storage procedure, and in response to the acquired user identifier and the user information request The identifier address pair composed of the included IP address and the expiration date of the identifier address pair set in a range not exceeding the payout prohibition time period acquired earlier are transmitted to the service control apparatus as a response to the user information request. User information transmission procedure;
A communication control program for causing a computer to execute.
通信制御装置から払出を受けたIPアドレスを送信元アドレスとする端末装置からのサービス要求を受信して、前記端末装置に応じたサービスを提供するサービス制御装置であって、
前記通信制御装置から取得した前記識別子アドレス対と、当該識別子アドレス対の有効期限とを対応付けて記憶する識別子アドレス対記憶手段と、
前記サービス要求を受信した場合に、当該サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在するか否かを確認するとともに、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在することが確認された場合には、さらに、当該存在することが確認された識別子アドレス対に対応付けて前記識別子アドレス対記憶手段により記憶されている有効期限が超過されているか否かを確認する確認手段と、
前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求の送信元を示すIPアドレスを含んだユーザ情報要求を前記通信制御装置に送信するユーザ情報要求送信手段と、
前記ユーザ情報要求送信手段により送信された前記ユーザ情報要求に対する応答として、前記通信制御装置から識別子アドレス対および当該識別子アドレス対の有効期限を受信するユーザ情報受信手段と、
前記ユーザ情報受信手段により受信された識別子アドレス対および当該識別子アドレス対の有効期限を対応付けて前記識別子アドレス対記憶手段に登録するユーザ情報登録手段と、
前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に有効期限を超過していない状態で存在することが確認された場合には、当該有効期限を超過しない状態で存在することが確認された識別子アドレス対に含まれるユーザ識別子と、前記サービス要求に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供し、前記確認手段により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手段により記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求に含まれるユーザ識別子と、前記ユーザ情報受信手段により前記通信制御装置から受信された識別子アドレス対に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供するサービス提供手段と、
を備えたことを特徴とするサービス制御装置。
A service control device that receives a service request from a terminal device having an IP address paid out from a communication control device as a transmission source address and provides a service corresponding to the terminal device;
An identifier address pair storage means for storing the identifier address pair acquired from the communication control device and the expiration date of the identifier address pair in association with each other;
Whether or not an identifier address pair corresponding to an IP address indicating a transmission source of the service request exists in the identifier address pair stored by the identifier address pair storage unit when the service request is received. And confirming that the identifier address pair corresponding to the IP address indicating the source of the service request exists in the identifier address pair stored by the identifier address pair storage means, A confirmation unit for confirming whether or not an expiration date stored in the identifier address pair storage unit in association with the identifier address pair confirmed to exist is exceeded;
When the confirmation means confirms that the identifier address pair corresponding to the IP address indicating the source of the service request does not exist in the identifier address pair stored by the identifier address pair storage means, or It was confirmed that the identifier address pair corresponding to the IP address indicating the source of the service request exists in the identifier address pair stored by the identifier address pair storage means in a state where the expiration date has been exceeded. In this case, user information request transmitting means for transmitting a user information request including an IP address indicating a transmission source of the service request to the communication control device;
User information receiving means for receiving an identifier address pair and an expiration date of the identifier address pair from the communication control device as a response to the user information request transmitted by the user information request transmitting means;
User information registration means for registering the identifier address pair received by the user information receiving means and the validity period of the identifier address pair in association with the identifier address pair storage means;
An identifier address pair corresponding to an IP address indicating the transmission source of the service request exists by the confirmation unit in a state where the expiration date has not been exceeded in the identifier address pair stored by the identifier address pair storage unit. If it is confirmed that the user identifier included in the identifier address pair that has been verified to exist without exceeding the expiration date matches the user identifier included in the service request. In addition, an identifier address pair corresponding to an IP address indicating the transmission source of the service request is stored in the identifier address pair storage unit by the confirmation unit. Or the service request When it is confirmed that the identifier address pair corresponding to the IP address indicating the source exists in the identifier address pair stored by the identifier address pair storage means in a state where the expiration date has been exceeded, On the condition that the user identifier included in the service request matches the user identifier included in the identifier address pair received from the communication control device by the user information receiving means, the terminal device that is the transmission source of the service request Service providing means for providing services to
A service control device comprising:
通信制御装置から払出を受けたIPアドレスを送信元アドレスとする端末装置からのサービス要求を受信して、前記端末装置に応じたサービスを提供する処理をコンピュータに実行させるサービス制御プログラムであって、
前記通信制御装置から取得した前記識別子アドレス対と、当該識別子アドレス対の有効期限とを対応付けて記憶部に記憶する識別子アドレス対記憶手順と、
前記サービス要求を受信した場合に、当該サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手順により記憶部に記憶されている識別子アドレス対の中に存在するか否かを確認するとともに、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手順により記憶部に記憶されている識別子アドレス対の中に存在することが確認された場合には、さらに、当該存在することが確認された識別子アドレス対に対応付けて前記識別子アドレス対記憶手順により記憶部に記憶されている有効期限が超過されているか否かを確認する確認手順と、
前記確認手順により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手順により記憶部に記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手順により記憶部に記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求の送信元を示すIPアドレスを含んだユーザ情報要求を前記通信制御装置に送信するユーザ情報要求送信手順と、
前記ユーザ情報要求送信手順により送信された前記ユーザ情報要求に対する応答として、前記通信制御装置から識別子アドレス対および当該識別子アドレス対の有効期限を受信するユーザ情報受信手順と、
前記ユーザ情報受信手順により受信された識別子アドレス対および当該識別子アドレス対の有効期限を対応付けて記憶部に登録するユーザ情報登録手順と、
前記確認手順により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手順により記憶部に記憶されている識別子アドレス対の中に有効期限を超過していない状態で存在することが確認された場合には、当該有効期限を超過しない状態で存在することが確認された識別子アドレス対に含まれるユーザ識別子と、前記サービス要求に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供し、前記確認手順により、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手順により記憶部に記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶手順により記憶部に記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求に含まれるユーザ識別子と、前記ユーザ情報受信手順により前記通信制御装置から受信された識別子アドレス対に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供するサービス提供手順と、
をコンピュータに実行させることを特徴とするサービス制御プログラム。
A service control program for receiving a service request from a terminal device whose source address is an IP address paid out from a communication control device, and causing a computer to execute a process of providing a service according to the terminal device,
An identifier address pair storage procedure for storing the identifier address pair acquired from the communication control device and the expiration date of the identifier address pair in a storage unit in association with each other;
Whether the identifier address pair corresponding to the IP address indicating the transmission source of the service request exists in the identifier address pair stored in the storage unit by the identifier address pair storing procedure when the service request is received Confirming that the identifier address pair corresponding to the IP address indicating the source of the service request exists in the identifier address pair stored in the storage unit by the identifier address pair storage procedure. If it is, a confirmation for confirming whether or not the expiration date stored in the storage unit by the identifier address pair storage procedure has been exceeded in association with the identifier address pair that has been confirmed to exist Procedure and
The confirmation procedure confirms that the identifier address pair corresponding to the IP address indicating the transmission source of the service request does not exist in the identifier address pair stored in the storage unit by the identifier address pair storage procedure. Or the identifier address pair corresponding to the IP address indicating the source of the service request exists in the identifier address pair stored in the storage unit by the identifier address pair storage procedure in an expired state A user information request transmission procedure for transmitting a user information request including an IP address indicating a transmission source of the service request to the communication control device;
As a response to the user information request transmitted by the user information request transmission procedure, a user information receiving procedure for receiving an identifier address pair and an expiration date of the identifier address pair from the communication control device;
A user information registration procedure for registering the identifier address pair received by the user information reception procedure and the expiration date of the identifier address pair in the storage unit in association with each other;
According to the confirmation procedure, the identifier address pair corresponding to the IP address indicating the source of the service request does not exceed the expiration date in the identifier address pair stored in the storage unit by the identifier address pair storage procedure. If it is confirmed that it exists in the state, the user identifier included in the identifier address pair confirmed not to exceed the validity period matches the user identifier included in the service request. The identifier address pair corresponding to the IP address indicating the transmission source of the service request is stored in the identifier address pair storing procedure according to the confirmation procedure. Confirms that it does not exist in the identifier address pair stored in the storage unit or It is confirmed that the identifier address pair corresponding to the IP address indicating the source of the service request exists in the identifier address pair stored in the storage unit by the identifier address pair storage procedure in a state where the expiration date has been exceeded. If the user request included in the service request matches the user identifier included in the identifier address pair received from the communication control device by the user information reception procedure, the service request A service providing procedure for providing a service to a terminal device as a transmission source;
A service control program for causing a computer to execute
通信制御装置から払出を受けたIPアドレスを送信元アドレスとして、サービス制御装置に対してサービス要求を送信する端末装置、前記端末装置からのサービス要求に応じてサービスを提供するサービス制御装置、前記端末装置のネットワーク接続を制御するとともに、前記サービス要求の送信元に関する情報を要求する前記サービス制御装置からのユーザ情報要求に応答する通信制御装置、およびネットワークを介して前記端末装置と前記通信制御装置と前記サービス制御装置とを相互に通信可能な状態で接続する伝送システムを含んで構成された通信ネットワークシステムに適用される通信ネットワーク制御方法であって、
前記通信制御装置は、
前記端末装置へ払い出される各IPアドレスについて、IPアドレスの払出が禁止される期限を示す払出禁止期限と、IPアドレスの払出先である端末装置を特定するための端末識別子とを対応付けて記憶部に記憶するアドレス情報記憶ステップと、
前記IPアドレスを払い出すための認証に成功した端末装置の端末識別子と、前記端末識別子により特定される端末装置のユーザを特定するためのユーザ識別子とを対応付けて記憶部に記憶するユーザ情報記憶ステップと、
前記ユーザ情報記憶ステップにより記憶部に記憶されているユーザ識別子の中に、前記端末装置から受信したアドレス払出要求に含まれる端末識別子に対応したユーザ識別子が存在することを条件に、前記アドレス情報記憶ステップにより記憶されている各IPアドレスから、前記払出禁止期限内にあるものを除いた結果残存するIPアドレスのいずれかを選択して、アドレス払出要求の送信元である端末装置に対して払い出すアドレス払出ステップと、
前記アドレス払出ステップにより前記払出要求の送信元である端末装置に対して払い出したIPアドレスについて前記払出禁止期限を新たに設定し、当該新たに設定された払出禁止期限と、前記払出要求の送信元である端末装置の端末識別子とを対応付けて記憶部に登録する払出禁止期限登録ステップと、
前記アドレス情報記憶ステップにより記憶部に記憶されている前記払出禁止期限および前記端末識別子の中から、前記サービス制御装置から受信したユーザ情報要求に含まれるIPアドレスに対応する払出禁止期限および端末識別子を取得するとともに、前記ユーザ情報記憶ステップにより記憶部に記憶されているユーザ識別子の中から、当該取得された端末識別子に対応するユーザ識別子を取得し、当該取得されたユーザ識別子および前記ユーザ情報要求に含まれるIPアドレスからなる識別子アドレス対と、先に取得した払出禁止期限を超えない範囲で設定された当該識別子アドレス対の有効期限とを、前記ユーザ情報要求に対する応答として前記サービス制御装置に送信するユーザ情報送信ステップと、を含み、
前記サービス制御装置は、
前記通信制御装置から取得した前記識別子アドレス対と、当該識別子アドレス対の有効期限とを対応付けて記憶部に記憶する識別子アドレス対記憶ステップと、
前記サービス要求を受信した場合に、当該サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に存在するか否かを確認するとともに、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に存在することが確認された場合には、さらに、当該存在することが確認された識別子アドレス対に対応付けて前記識別子アドレス対記憶ステップにより記憶部に記憶されている有効期限が超過されているか否かを確認する確認ステップと、
前記確認ステップにより、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求の送信元を示すIPアドレスを含んだユーザ情報要求を前記通信制御装置に送信するユーザ情報要求送信ステップと、
前記ユーザ情報要求送信ステップにより送信された前記ユーザ情報要求に対する応答として、前記通信制御装置から識別子アドレス対および当該識別子アドレス対の有効期限を受信するユーザ情報受信ステップと、
前記ユーザ情報受信ステップにより受信された識別子アドレス対および当該識別子アドレス対の有効期限を対応付けて記憶部に登録するユーザ情報登録ステップと、
前記確認ステップにより、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に有効期限を超過していない状態で存在することが確認された場合には、当該有効期限を超過しない状態で存在することが確認された識別子アドレス対に含まれるユーザ識別子と、前記サービス要求に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供し、前記確認ステップにより、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に存在しないことが確認された場合、若しくは、前記サービス要求の送信元を示すIPアドレスに対応した識別子アドレス対が、前記識別子アドレス対記憶ステップにより記憶部に記憶されている識別子アドレス対の中に有効期限を超過した状態で存在することが確認された場合には、前記サービス要求に含まれるユーザ識別子と、前記ユーザ情報受信ステップにより前記通信制御装置から受信された識別子アドレス対に含まれるユーザ識別子とが符合することを条件に、当該サービス要求の送信元である端末装置にサービスを提供するサービス提供ステップと、
を含んだことを特徴とする通信ネットワーク制御方法。
A terminal device that transmits a service request to a service control device using the IP address received from the communication control device as a transmission source address, a service control device that provides a service in response to a service request from the terminal device, and the terminal A communication control device for controlling a network connection of the device and responding to a user information request from the service control device for requesting information on a transmission source of the service request; and the terminal device and the communication control device via a network; A communication network control method applied to a communication network system configured to include a transmission system that connects the service control devices in a state where they can communicate with each other,
The communication control device includes:
For each IP address to be paid out to the terminal device, a storage prohibiting time limit indicating a time limit for paying out the IP address and a terminal identifier for specifying the terminal device to which the IP address is payed out are associated with each other and stored Address information storage step for storing
User information storage that stores the terminal identifier of the terminal device that has been successfully authenticated for paying out the IP address and the user identifier for specifying the user of the terminal device specified by the terminal identifier in the storage unit in association with each other Steps,
The address information storage on the condition that the user identifier stored in the storage unit by the user information storage step includes a user identifier corresponding to the terminal identifier included in the address issue request received from the terminal device. From each IP address stored in the step, select one of the IP addresses remaining as a result of excluding those within the withdrawal prohibition period, and pay out to the terminal device that is the transmission source of the address withdrawal request An address issuing step;
The IP address issued to the terminal device that is the sender of the payout request by the address payout step is newly set with respect to the payout prohibition deadline, the newly set payout prohibition deadline, and the sender of the payout request A withdrawal prohibition period registration step of registering in the storage unit in association with the terminal identifier of the terminal device,
Of the withdrawal prohibition time limit and the terminal identifier stored in the storage unit by the address information storage step, a withdrawal prohibition time limit and a terminal identifier corresponding to the IP address included in the user information request received from the service control device are And acquiring a user identifier corresponding to the acquired terminal identifier from the user identifiers stored in the storage unit by the user information storage step, and in response to the acquired user identifier and the user information request The identifier address pair composed of the included IP address and the expiration date of the identifier address pair set in a range not exceeding the payout prohibition time period acquired earlier are transmitted to the service control apparatus as a response to the user information request. A user information transmission step,
The service control device includes:
An identifier address pair storage step of storing the identifier address pair acquired from the communication control device and the expiration date of the identifier address pair in a storage unit in association with each other;
If the service request is received, does the identifier address pair corresponding to the IP address indicating the source of the service request exist in the identifier address pair stored in the storage unit by the identifier address pair storage step? And confirming that the identifier address pair corresponding to the IP address indicating the source of the service request exists in the identifier address pair stored in the storage unit by the identifier address pair storage step. If it is, a confirmation for confirming whether or not the expiration date stored in the storage unit by the identifier address pair storage step has been exceeded in association with the identifier address pair that has been confirmed to exist Steps,
The confirmation step confirms that the identifier address pair corresponding to the IP address indicating the transmission source of the service request does not exist in the identifier address pair stored in the storage unit by the identifier address pair storage step. Or the identifier address pair corresponding to the IP address indicating the transmission source of the service request exists in the identifier address pair stored in the storage unit by the identifier address pair storage step in an expired state. A user information request transmitting step for transmitting a user information request including an IP address indicating a transmission source of the service request to the communication control device;
As a response to the user information request transmitted by the user information request transmitting step, a user information receiving step of receiving an identifier address pair and an expiration date of the identifier address pair from the communication control device;
A user information registration step of registering the identifier address pair received in the user information receiving step and the expiration date of the identifier address pair in a storage unit in association with each other;
By the confirmation step, the identifier address pair corresponding to the IP address indicating the transmission source of the service request does not exceed the expiration date in the identifier address pair stored in the storage unit by the identifier address pair storage step. If it is confirmed that it exists in the state, the user identifier included in the identifier address pair confirmed not to exceed the validity period matches the user identifier included in the service request. And providing the service to the terminal device that is the transmission source of the service request, and in the confirmation step, the identifier address pair corresponding to the IP address indicating the transmission source of the service request is the identifier address pair storage step. Is confirmed not to exist in the identifier address pair stored in the storage unit. Alternatively, the identifier address pair corresponding to the IP address indicating the source of the service request exists in the identifier address pair stored in the storage unit by the identifier address pair storage step in a state where the expiration date has been exceeded. If it is confirmed that the user identifier included in the service request and the user identifier included in the identifier address pair received from the communication control device by the user information receiving step, A service providing step of providing a service to a terminal device that is a transmission source of the service request;
A communication network control method comprising:
JP2007290010A 2007-11-07 2007-11-07 Communication network system, communication network control method, communication control apparatus, communication control program, service control device and service control program Pending JP2009118267A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2007290010A JP2009118267A (en) 2007-11-07 2007-11-07 Communication network system, communication network control method, communication control apparatus, communication control program, service control device and service control program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2007290010A JP2009118267A (en) 2007-11-07 2007-11-07 Communication network system, communication network control method, communication control apparatus, communication control program, service control device and service control program

Publications (1)

Publication Number Publication Date
JP2009118267A true JP2009118267A (en) 2009-05-28

Family

ID=40784882

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2007290010A Pending JP2009118267A (en) 2007-11-07 2007-11-07 Communication network system, communication network control method, communication control apparatus, communication control program, service control device and service control program

Country Status (1)

Country Link
JP (1) JP2009118267A (en)

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2011244102A (en) * 2010-05-14 2011-12-01 Nippon Telegr & Teleph Corp <Ntt> Server device, communication control method and communication control program
JP2012529795A (en) * 2009-06-08 2012-11-22 西安西▲電▼捷通▲無▼▲線▼▲網▼▲絡▼通信股▲ふん▼有限公司 Access control method suitable for three-factor peer authentication trusted network access architecture
JP2015211337A (en) * 2014-04-25 2015-11-24 ソフトバンク株式会社 System comprising information generating device and receiving device
JP2016524378A (en) * 2013-05-10 2016-08-12 クゥアルコム・インコーポレイテッドQualcomm Incorporated IP address update for wireless communication device roaming from source AP to target AP
KR101668416B1 (en) * 2015-05-14 2016-10-28 아주대학교산학협력단 Method for controlling flight of aerial vehicle, unmanned aerial vehicle, and node equipment
CN112434339A (en) * 2020-12-01 2021-03-02 北京五八信息技术有限公司 Information processing method and device
JP7520071B2 (en) 2022-05-26 2024-07-22 ソフトバンク株式会社 Information processing system, information acquisition device, information processing method, information acquisition method, and program

Cited By (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2012529795A (en) * 2009-06-08 2012-11-22 西安西▲電▼捷通▲無▼▲線▼▲網▼▲絡▼通信股▲ふん▼有限公司 Access control method suitable for three-factor peer authentication trusted network access architecture
US8719897B2 (en) 2009-06-08 2014-05-06 China Iwncomm Co., Ltd. Access control method for tri-element peer authentication credible network connection structure
JP2011244102A (en) * 2010-05-14 2011-12-01 Nippon Telegr & Teleph Corp <Ntt> Server device, communication control method and communication control program
JP2016524378A (en) * 2013-05-10 2016-08-12 クゥアルコム・インコーポレイテッドQualcomm Incorporated IP address update for wireless communication device roaming from source AP to target AP
JP2015211337A (en) * 2014-04-25 2015-11-24 ソフトバンク株式会社 System comprising information generating device and receiving device
KR101668416B1 (en) * 2015-05-14 2016-10-28 아주대학교산학협력단 Method for controlling flight of aerial vehicle, unmanned aerial vehicle, and node equipment
CN112434339A (en) * 2020-12-01 2021-03-02 北京五八信息技术有限公司 Information processing method and device
JP7520071B2 (en) 2022-05-26 2024-07-22 ソフトバンク株式会社 Information processing system, information acquisition device, information processing method, information acquisition method, and program

Similar Documents

Publication Publication Date Title
EP3570515B1 (en) Method, device, and system for invoking network function service
CN110800331B (en) Network verification method, related equipment and system
US9130935B2 (en) System and method for providing access credentials
US20030079124A1 (en) Secure method for getting on-line status, authentication, verification, authorization, communication and transaction services for web-enabled hardware and software, based on uniform telephone address
KR101341256B1 (en) Apparatus and method for strengthening security connection of network
JP2009519515A (en) Method, system, and apparatus for protecting a service account
JP2009111859A (en) Apparatus, method and program, for registering user address information
JP2009118267A (en) Communication network system, communication network control method, communication control apparatus, communication control program, service control device and service control program
CN111132305B (en) Method for 5G user terminal to access 5G network, user terminal equipment and medium
JP2005167412A (en) Communication system, communication terminal and server apparatus used in communication system, and connection authentication method used for communication system
JP2009118110A (en) Method and system for provisioning meta data of authentication system, its program and recording medium
US9143482B1 (en) Tokenized authentication across wireless communication networks
JP4906581B2 (en) Authentication system
WO2017210914A1 (en) Method and apparatus for transmitting information
US20130227173A1 (en) Information notification apparatus, method, and program product
CN101568116B (en) Method for obtaining certificate state information and certificate state management system
JP5375605B2 (en) Authentication system and authentication method
US8516555B2 (en) Method and system for authenticating pay-per-use service using EAP
CN101232369B (en) Method and system for distributing cryptographic key in dynamic state host computer collocation protocol
JP2016045794A (en) Network system and terminal registration method thereof
JPH11161618A (en) Mobile computer management device, mobile computer device, and mobile computer registering method
JP2004078280A (en) Remote access mediation system and method
RU2002103720A (en) SYSTEM AND METHOD FOR LOCAL ENSURING OF FULFILLMENT OF ESTABLISHED REGULATIONS FOR INTERNET NETWORK SERVICES PROVIDERS
JP2003318939A (en) Communication system and control method thereof
JP2001358774A (en) Method and device for preventing illegal data outflow