JP2009258965A - Authentication system, authentication apparatus, communication setting apparatus, and authentication method - Google Patents

Authentication system, authentication apparatus, communication setting apparatus, and authentication method Download PDF

Info

Publication number
JP2009258965A
JP2009258965A JP2008106797A JP2008106797A JP2009258965A JP 2009258965 A JP2009258965 A JP 2009258965A JP 2008106797 A JP2008106797 A JP 2008106797A JP 2008106797 A JP2008106797 A JP 2008106797A JP 2009258965 A JP2009258965 A JP 2009258965A
Authority
JP
Japan
Prior art keywords
connection
terminal device
identification information
authentication
communication
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2008106797A
Other languages
Japanese (ja)
Other versions
JP4965499B2 (en
Inventor
Seiichi Sakatani
精一 坂谷
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nippon Telegraph and Telephone Corp
Original Assignee
Nippon Telegraph and Telephone Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp filed Critical Nippon Telegraph and Telephone Corp
Priority to JP2008106797A priority Critical patent/JP4965499B2/en
Publication of JP2009258965A publication Critical patent/JP2009258965A/en
Application granted granted Critical
Publication of JP4965499B2 publication Critical patent/JP4965499B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Abstract

<P>PROBLEM TO BE SOLVED: To invalidate authentication of a user before permission of connection to a terminal device 4 as the connection is terminated. <P>SOLUTION: An SSE21 transmits a connection request signal to request permission of connection between the terminal device 4 and a communication destination to an SSC31. The SSC31, if an IP address of the terminal device 4 in the connection request signal is stored in a subscriber data storage unit 314, directs the SSE21 to permit connection between the terminal device 4 and the communication destination. Further, the SSC31, if a disconnection request signal to request disconnection of the connection is transmitted from the SSE21, directs the SSE21 to prohibit the connection. The SSE21 sets the connection between the terminal device 4 and the communication destination to be permitted or prohibited according to directions from the SSC31. <P>COPYRIGHT: (C)2010,JPO&INPIT

Description

本発明は、認証システム、認証装置、通信設定装置および認証方法に関する。   The present invention relates to an authentication system, an authentication device, a communication setting device, and an authentication method.

ネットワークの加入者に対して、各種の情報通信サービスを提供するための基盤ネットワークの普及が進んでいる。このような基盤ネットワークの1つとしては、例えば、NGN(Next Generation Network)がある。なお、NGNとは、電話サービスをはじめ、固定通信と移動通信とを融合したサービスや将来的な情報通信サービスを提供するためのネットワークである。   A base network for providing various information communication services to network subscribers is spreading. One example of such a base network is NGN (Next Generation Network). The NGN is a network for providing telephone services, services that combine fixed communication and mobile communication, and future information communication services.

このような基盤ネットワークでは、各種の情報通信サービスを提供する際の安全性を向上させることが重要な課題の1つとなる。安全性を向上させることとは、例えば、なりすまし等による第3者による不正な侵入を防止することにより、正当な利用者のみが基盤ネットワークや情報通信サービスを提供するアプリケーションにアクセスできるようにすることである。そのためには、利用者の認証をどのように行うかが重要になる。   In such a basic network, improving safety when providing various information communication services is one of the important issues. Improving safety means, for example, preventing unauthorized entry by a third party due to impersonation, etc., so that only authorized users can access the infrastructure network and applications that provide information communication services. It is. To that end, it is important how to authenticate users.

利用者を認証する方法としては、例えば、利用者が使用する端末装置とその通信先の装置(例えば、アプリケーションサーバやコンテンツサーバなどのサービス提供サーバ)との接続に先立って、利用者の認証を行う一般的な方法がある。このような一般的な認証方法を用いる場合、端末装置とサービス提供サーバとの間に利用者を認証するための認証サーバを設けることが多い。   As a method for authenticating a user, for example, prior to connection between a terminal device used by the user and a communication destination device (for example, a service providing server such as an application server or a content server), the user is authenticated. There are general ways to do it. When such a general authentication method is used, an authentication server for authenticating a user is often provided between the terminal device and the service providing server.

このような認証サーバは、例えば、利用者が入力したユーザIDとパスワードとに基づいて、当該利用者の認証を行う。そして、利用者の認証が成功した場合、認証サーバは、認証が成功したことを示す証明書を生成し、生成した証明書を端末装置へと送信する。   Such an authentication server authenticates the user based on the user ID and password input by the user, for example. If the user authentication is successful, the authentication server generates a certificate indicating that the authentication is successful, and transmits the generated certificate to the terminal device.

端末装置は、認証サーバから送信されてきた証明書を受信し、受信した証明書をサービス提供サーバへと送信する。サービス提供サーバは、端末装置から送信されてきた証明書に基づいて、当該端末装置にサービスを提供してもよいかどうかを判別する。サービスを提供してもよいと判別した場合、サービス提供サーバは、端末装置に対してサービス提供サーバへの接続を許可する。   The terminal device receives the certificate transmitted from the authentication server, and transmits the received certificate to the service providing server. The service providing server determines whether the service may be provided to the terminal device based on the certificate transmitted from the terminal device. When determining that the service may be provided, the service providing server permits the terminal device to connect to the service providing server.

また、上述の一般的な認証方法を用いる認証システムにおいて、安全性をさらに向上させるための様々な技術が考えられている。   In the authentication system using the general authentication method described above, various techniques for further improving safety are considered.

例えば、利用者や利用者のロケーションに応じたパケットフィルタリングやアクセス制御を行い、無線LANや移動体通信網を用いた企業ネットワークにおける不正なアクセスを抑制することができる認証サーバ装置が考えられている(例えば、特許文献1参照。)。   For example, an authentication server device that can perform packet filtering and access control according to the user and the location of the user and suppress unauthorized access in a corporate network using a wireless LAN or a mobile communication network is considered. (For example, refer to Patent Document 1).

特許文献1に開示された技術によれば、利用者の認証が成功した場合、認証サーバは、ユーザIDに基づいて利用者を特定するとともに、端末装置から送信されてきた認証要求信号に含まれる送信元のIPアドレスなどに基づいて端末装置のロケーションを特定する。そして、特定したロケーションに対応する接続許可設定情報をデータベースから検索し、検索された接続許可設定情報を、サービス提供用のサービス提供サーバに対して設定する。さらに、認証サーバは、認証の成功を示す証明書を端末装置へと送信する。端末装置は、サービス提供サーバに対してサービスの提供を要求する際、認証サーバからの証明書をサービス提供サーバへと送信する。サービス提供サーバが当該証明書に基づいて端末装置に対して接続を許可した場合、認証サーバが設定した接続許可設定情報が示す設定内容に従った接続を用いて、端末装置とサービス提供サーバとが通信を実行する。   According to the technique disclosed in Patent Literature 1, when the user authentication is successful, the authentication server specifies the user based on the user ID and is included in the authentication request signal transmitted from the terminal device. The location of the terminal device is specified based on the source IP address or the like. Then, the connection permission setting information corresponding to the identified location is searched from the database, and the searched connection permission setting information is set for the service providing server for providing the service. Further, the authentication server transmits a certificate indicating a successful authentication to the terminal device. When the terminal device requests the service providing server to provide a service, the terminal device transmits a certificate from the authentication server to the service providing server. When the service providing server permits the connection to the terminal device based on the certificate, the terminal device and the service providing server use the connection according to the setting content indicated by the connection permission setting information set by the authentication server. Execute communication.

また、例えば、安全性を高く維持しつつ、サービス提供サーバが認証機能を有しているかどうかに関わらずスループットの低下を起こりにくくする認証アクセス制御サーバ装置が考えられている(例えば、特許文献2参照。)。   In addition, for example, an authentication access control server device is conceivable that maintains a high level of safety and makes it difficult to cause a decrease in throughput regardless of whether the service providing server has an authentication function (for example, Patent Document 2). reference.).

特許文献2に開示された技術によれば、認証アクセス制御サーバ装置は、端末装置から接続が要求されたサービス提供サーバと端末装置との接続を許可するための認証が以前に行われているかどうかを判別する。当該認証が以前に1度も行われていない場合、認証アクセス制御サーバ装置は、端末装置の利用者を認証するための認証用情報を端末装置から受信する。そして、認証アクセス制御サーバ装置は、端末装置から接続が要求されたサービス提供サーバが認証機能を有していない場合、端末装置からの認証用情報を用いて利用者の認証を行う。また、認証アクセス制御サーバ装置は、接続が要求されたサービス提供サーバが認証機能を有している場合、当該サービス提供サーバに対して、端末装置からの認証用情報を用いて利用者を認証するように要求する。なお、サービス提供サーバと端末装置との接続を許可するための認証が一旦行われてしまえば、それ以降、サービス提供サーバと端末装置とは、認証アクセス制御サーバ装置を介することなく直接通信を行う。
特開2004−062417号公報 特開2003−242109号公報
According to the technique disclosed in Patent Literature 2, the authentication access control server device has previously been authenticated for permitting the connection between the terminal device and the service providing server requested to be connected by the terminal device. Is determined. If the authentication has never been performed before, the authentication access control server device receives authentication information for authenticating the user of the terminal device from the terminal device. Then, the authentication access control server device authenticates the user using the authentication information from the terminal device when the service providing server to which the connection is requested from the terminal device does not have the authentication function. The authentication access control server device authenticates the user using the authentication information from the terminal device to the service providing server when the service providing server to which the connection is requested has an authentication function. To request. Once authentication for permitting the connection between the service providing server and the terminal device is performed, the service providing server and the terminal device communicate directly without going through the authentication access control server device. .
JP 2004-062417 A JP 2003-242109 A

しかしながら、特許文献1に開示された技術によれば、端末装置すべてとサービス提供サーバとが証明書の送受信を行わなければならない。そのため、端末装置すべてとサービス提供サーバすべてとに、証明書を処理するための手段を設けなければ、端末装置へのサービスの提供ができないという問題点がある。また、各端末装置および各サービス提供サーバそれぞれに証明書の処理用の手段を設けることにより、認証システムの構成が複雑化するとともに、構成の複雑化に伴って、認証システム全体の価格も高くなってしまうという問題点がある。   However, according to the technique disclosed in Patent Document 1, all the terminal devices and the service providing server must transmit and receive a certificate. Therefore, there is a problem in that it is impossible to provide a service to a terminal device unless all terminal devices and all service providing servers are provided with a means for processing a certificate. In addition, providing each terminal device and each service providing server with a certificate processing means complicates the configuration of the authentication system, and the complexity of the configuration increases the price of the entire authentication system. There is a problem that.

また、利用者の認証をすることにより安全性を高めるためには、端末装置へのサービス提供を行うたびに、利用者を認証することが望ましい。   Further, in order to improve safety by authenticating the user, it is desirable to authenticate the user every time a service is provided to the terminal device.

しかしながら、特許文献1に開示された技術によれば、端末装置が認証サーバから証明書を一旦取得してしまえば、当該端末装置が複数のサービス提供サーバそれぞれと接続する場合でも、同一の証明書を用いて各サービス提供サーバに接続することができてしまうという問題点がある。これは、証明書は、有効期限が経過するまで無効とならないため、サービス提供サーバと接続するための通信セッションの終了ごとに無効とならないためである。   However, according to the technology disclosed in Patent Document 1, once a terminal device obtains a certificate from an authentication server, the same certificate can be obtained even when the terminal device is connected to each of a plurality of service providing servers. There is a problem that it is possible to connect to each service providing server using. This is because the certificate is not invalidated until the expiration date elapses, and is therefore not invalidated at the end of the communication session for connecting to the service providing server.

また、特許文献2に開示された技術によれば、端末装置とサーバ提供装置との接続を許可するための利用者の認証を認証サーバが一旦実行してしまえば、それ以降は、端末装置の利用者の認証が行われないまま、端末装置とサービス提供サーバとの接続が可能となってしまう。そのため、特許文献2に開示された技術でも、端末装置へのサービス提供を行うごとに、利用者を認証することができないという問題点がある。   Further, according to the technique disclosed in Patent Document 2, once the authentication server executes the authentication of the user for permitting the connection between the terminal device and the server providing device, thereafter, the authentication of the terminal device is performed. The connection between the terminal device and the service providing server becomes possible without user authentication. Therefore, even the technique disclosed in Patent Document 2 has a problem that the user cannot be authenticated every time the service is provided to the terminal device.

本発明は、上述した課題を解決する認証システム、認証装置、通信設定装置および認証方法を提供することを目的とする。   An object of this invention is to provide the authentication system, authentication apparatus, communication setting apparatus, and authentication method which solve the subject mentioned above.

上記課題を解決するために、本発明の認証システムは、利用者が使用する端末装置と、該利用者を認証する認証装置と、該端末装置と該認証装置とに接続されており該端末装置と該端末装置の通信先との接続を制御する通信設定装置とを具備する認証システムであって、前記認証装置は、前記端末装置を識別するための識別情報を記憶する加入者データ蓄積部と、前記端末装置と前記通信先との接続の許可を要求するための接続要求信号を、前記通信設定装置から受信する受信部と、前記受信部が受信した前記接続要求信号に含まれている前記識別情報が、前記加入者データ蓄積部に記憶されているかどうかを判別する認証部と、前記識別情報が前記加入者データ蓄積部に記憶されていると前記認証部が判別した場合、前記通信設定装置に対して、前記端末装置と前記通信先との接続を許可するように指示し、該端末装置と該通信先との接続の切断を要求するための切断要求信号が該通信設定装置から送信されてきた場合、該通信設定装置に対して、該端末装置と該通信先との接続を禁止するように指示する接続制御指示部と、を有し、前記通信設定装置は、前記端末装置から送信されてきた前記接続要求信号を、前記認証装置へと送信する送信部と、前記接続制御指示部から前記端末装置と前記通信先との接続を許可するよう指示された場合に、該端末装置と該通信先との接続を許可するように設定し、該接続制御指示部から該端末装置と該通信先との接続を禁止するよう指示された場合に、該端末装置と該通信先との接続を禁止するように設定する設定部とを有する。   In order to solve the above problems, an authentication system according to the present invention is connected to a terminal device used by a user, an authentication device that authenticates the user, the terminal device, and the authentication device. And a communication setting device that controls the connection between the terminal device and a communication destination of the terminal device, the authentication device comprising: a subscriber data storage unit that stores identification information for identifying the terminal device; A connection request signal for requesting permission for connection between the terminal device and the communication destination is received from the communication setting device, and the connection request signal received by the reception unit is included in the connection request signal If the authentication unit determines whether identification information is stored in the subscriber data storage unit, and the authentication unit determines that the identification information is stored in the subscriber data storage unit, the communication setting To device The communication setting device transmits a disconnection request signal for instructing the connection between the terminal device and the communication destination to request disconnection of the connection between the terminal device and the communication destination. A connection control instruction unit that instructs the communication setting device to prohibit connection between the terminal device and the communication destination, and the communication setting device is transmitted from the terminal device. When the transmission unit that transmits the connection request signal to the authentication device and the connection control instruction unit are instructed to permit the connection between the terminal device and the communication destination, the terminal device and the communication device Setting to permit connection with the destination, and prohibiting connection between the terminal device and the communication destination when the connection control instruction unit instructs to prohibit the connection between the terminal device and the communication destination And a setting unit for setting to do so.

また、本発明の認証システムは、通信設定装置から送信された接続要求信号の所定箇所に含まれている識別情報に対して識別情報変換を施し、識別情報変換された識別情報を含む接続要求信号を認証装置へと送信する識別情報変換装置、を有し、加入者データ蓄積部は、端末装置の識別情報と、識別情報変換装置にて識別情報変換された識別情報とを対応付けてあらかじめ記憶しており、認証部は、識別情報変換装置から送信されてきた接続要求信号に含まれる識別情報と、識別情報変換装置にて識別情報変換された識別情報とが、加入者データ蓄積部にて対応付けられて記憶されているかどうかを判別し、接続制御指示部は、接続要求信号に含まれる識別情報と識別情報変換された識別情報とが加入者データ蓄積部にて対応付けられて記憶されていると認証部が判別した場合、通信設定装置に対して、端末装置と通信先との接続を許可するように指示し、端末装置と通信先との接続の切断を要求するための切断要求信号が通信設定装置から送信されてきた場合、通信設定装置に対して、端末装置と通信先との接続を禁止するように指示してもよい。   Further, the authentication system of the present invention performs identification information conversion on the identification information included in a predetermined location of the connection request signal transmitted from the communication setting device, and the connection request signal includes the identification information converted into the identification information. The subscriber data storage unit stores the identification information of the terminal device and the identification information converted by the identification information conversion device in advance in association with each other. The authentication unit receives the identification information included in the connection request signal transmitted from the identification information conversion device and the identification information converted by the identification information conversion device in the subscriber data storage unit. The connection control instruction unit determines whether the identification information included in the connection request signal and the identification information converted from the identification information are associated and stored in the subscriber data storage unit. If the authentication unit determines that the connection is established, the communication setting device is instructed to permit the connection between the terminal device and the communication destination, and the disconnection is performed to request the disconnection between the terminal device and the communication destination. When the request signal is transmitted from the communication setting device, the communication setting device may be instructed to prohibit the connection between the terminal device and the communication destination.

上記課題を解決するために、本発明の認証装置は、利用者が使用する端末装置と該端末装置の通信先との接続を制御する通信設定装置と接続された認証装置であって、前記端末装置を識別するための識別情報を記憶する加入者データ蓄積部と、前記端末装置と前記通信先との接続の許可を要求するための接続要求信号を、前記通信設定装置から受信する受信部と、前記受信部が受信した前記接続要求信号に含まれている前記識別情報が、前記加入者データ蓄積部に記憶されているかどうかを判別する認証部と、前記識別情報が前記加入者データ蓄積部に記憶されていると前記認証部が判別した場合、前記通信設定装置に対して、前記端末装置と前記通信先との接続を許可するように指示し、該端末装置と該通信先との接続の切断を要求するための切断要求信号が該通信設定装置から送信されてきた場合、該通信設定装置に対して、該端末装置と該通信先との接続を禁止するように指示する接続制御指示部とを有する。   In order to solve the above-described problem, an authentication device according to the present invention is an authentication device connected to a communication setting device that controls connection between a terminal device used by a user and a communication destination of the terminal device. A subscriber data storage unit that stores identification information for identifying a device, and a reception unit that receives a connection request signal for requesting permission of connection between the terminal device and the communication destination from the communication setting device; An authentication unit for determining whether the identification information included in the connection request signal received by the receiving unit is stored in the subscriber data storage unit; and the identification information is the subscriber data storage unit If the authentication unit determines that the information is stored in the communication device, the communication setting device is instructed to permit the connection between the terminal device and the communication destination, and the connection between the terminal device and the communication destination Requesting disconnection When a disconnection request signal is transmitted from the communication setting apparatus, it has on the communication setting apparatus, and a connection control instruction unit for instructing to inhibit the connection between the terminal device and the communication destination.

また、本発明の認証装置は、識別情報が加入者データ蓄積部に記憶されていると認証部が判別した場合、通信設定装置が端末装置と通信先とを接続するためのポート番号を含む接続許可設定情報を生成し、切断要求信号が通信設定装置から送信されてきた場合、通信設定装置が端末装置と通信先との接続を切断するためのポート番号を含む接続禁止設定情報を生成する設定情報生成部と、接続制御指示部が通信設定装置に対して端末装置と通信先との接続を許可するように指示した場合、接続許可設定情報を通信設定装置へと送信し、接続制御指示部が通信設定装置に対して端末装置と通信先との接続を禁止するように指示した場合、接続禁止設定情報を通信設定装置へと送信する設定情報送信部と、を有してもよい。   Further, the authentication device of the present invention is a connection including a port number for the communication setting device to connect the terminal device and the communication destination when the authentication unit determines that the identification information is stored in the subscriber data storage unit. A setting that generates permission setting information and generates connection prohibition setting information including a port number for disconnecting the connection between the terminal device and the communication destination when the disconnection request signal is transmitted from the communication setting device. When the information generation unit and the connection control instruction unit instruct the communication setting device to permit the connection between the terminal device and the communication destination, the connection permission setting information is transmitted to the communication setting device, and the connection control instruction unit May instruct the communication setting device to prohibit connection between the terminal device and the communication destination, and may include a setting information transmitting unit that transmits connection prohibition setting information to the communication setting device.

また、本発明の認証装置は、通信設定装置から送信された接続要求信号の所定箇所に含まれている識別情報に対して識別情報変換を施し、識別情報変換された識別情報を含む接続要求信号を認証装置へと送信する識別情報変換装置と接続されており、加入者データ蓄積部は、端末装置の識別情報と、識別情報変換装置にて識別情報変換された識別情報とを対応付けてあらかじめ記憶しており、認証部は、識別情報変換装置から送信されてきた接続要求信号に含まれる識別情報と、識別情報変換装置にて識別情報変換された識別情報とが、加入者データ蓄積部にて対応付けられて記憶されているかどうかを判別し、接続制御指示部は、接続要求信号に含まれる識別情報と識別情報変換された識別情報とが加入者データ蓄積部にて対応付けられて記憶されていると認証部が判別した場合、通信設定装置に対して、端末装置と通信先との接続を許可するように指示し、端末装置と通信先との接続の切断を要求するための切断要求信号が通信設定装置から送信されてきた場合、通信設定装置に対して、端末装置と通信先との接続を禁止するように指示してもよい。   In addition, the authentication device of the present invention performs identification information conversion on identification information included in a predetermined location of the connection request signal transmitted from the communication setting device, and includes a connection request signal including identification information converted from the identification information The subscriber data storage unit associates the identification information of the terminal device with the identification information converted by the identification information conversion device in advance. The authentication unit stores the identification information included in the connection request signal transmitted from the identification information conversion device and the identification information converted by the identification information conversion device in the subscriber data storage unit. The connection control instructing unit associates the identification information included in the connection request signal with the identification information converted from the identification information in the subscriber data storage unit. When the authentication unit determines that it is remembered, it instructs the communication setting device to permit the connection between the terminal device and the communication destination, and requests to disconnect the connection between the terminal device and the communication destination. When the disconnection request signal is transmitted from the communication setting device, the communication setting device may be instructed to prohibit the connection between the terminal device and the communication destination.

上記課題を解決するために、本発明の通信設定装置は、利用者が使用する端末装置と、該利用者を認証する認証装置とに接続された通信設定装置であって、前記端末装置から送信されてきた該端末装置と該端末装置の通信先との接続の許可を要求するための接続要求信号を、前記認証装置へと送信する送信部と、前記認証装置から前記端末装置と前記通信先との接続を許可するよう指示された場合に、該端末装置と該通信先との接続を許可するように設定し、該認証装置から該端末装置と該通信先との接続を禁止するよう指示された場合に、該端末装置と該通信先との接続を禁止するように設定する設定部とを有する。   In order to solve the above problems, a communication setting device of the present invention is a communication setting device connected to a terminal device used by a user and an authentication device for authenticating the user, and is transmitted from the terminal device. A transmission unit that transmits a connection request signal for requesting permission for connection between the terminal device and the communication destination of the terminal device to the authentication device; and from the authentication device to the terminal device and the communication destination Instructed to permit the connection between the terminal device and the communication destination, and to prohibit the connection between the terminal device and the communication destination from the authentication device. A setting unit configured to prohibit connection between the terminal device and the communication destination.

また、本発明の通信設定装置の設定部は、認証装置から送信されてきた端末装置と通信先とを接続するためのポート番号を含む接続許可設定情報を用いて端末装置と通信先との接続を許可するように設定し、認証装置から送信されてきた端末装置と通信先との接続を切断するためのポート番号を含む接続禁止設定情報を用いて、端末装置と通信先との接続を禁止するように設定してもよい。   In addition, the setting unit of the communication setting device of the present invention connects the terminal device and the communication destination using connection permission setting information including a port number for connecting the terminal device and the communication destination transmitted from the authentication device. The connection between the terminal device and the communication destination is prohibited using the connection prohibition setting information including the port number for disconnecting the connection between the terminal device and the communication destination transmitted from the authentication device. You may set to do.

上記課題を解決するために、本発明の認証方法は、利用者が使用する端末装置と、該利用者を認証する認証装置と、該端末装置と該認証装置とに接続されており該端末装置と該端末装置の通信先との接続を制御する通信設定装置とを具備する認証システムにおける認証方法であって、前記通信設定装置が、前記端末装置から送信されてきた該端末装置と前記通信先との接続の許可を要求するための接続要求信号を、前記認証装置へと送信する送信処理と、前記認証装置が、前記端末装置を識別するための識別情報を記憶する加入者データ蓄積処理と、前記認証装置が、前記送信処理にて送信されてきた前記接続要求信号を前記通信設定装置から受信する受信処理と、前記認証装置が、前記受信処理にて受信した前記接続要求信号に含まれている前記端末装置を識別するための識別情報が、前記加入者データ蓄積処理にて記憶されているかどうかを判別する認証処理と、前記認証装置が、前記識別情報が前記加入者データ蓄積処理にて記憶されていると前記認証処理にて判別した場合、前記通信設定装置に対して、前記端末装置と前記通信先との接続を許可するように指示し、該端末装置と該通信先との接続の切断を要求するための切断要求信号が該通信設定装置から送信されてきた場合、該通信設定装置に対して、該端末装置と該通信先との接続を禁止するように指示する接続制御指示処理と、前記通信設定装置が、前記接続制御指示処理にて前記端末装置と前記通信先との接続を許可するよう前記認証装置から指示された場合に、該端末装置と該通信先との接続を許可するように設定し、該接続制御指示処理にて該端末装置と該通信先との接続を禁止するよう該認証装置から指示された場合に、該端末装置と該通信先との接続を禁止するように設定する設定処理とを有する。   In order to solve the above problems, an authentication method of the present invention includes a terminal device used by a user, an authentication device that authenticates the user, the terminal device, and the authentication device connected to the terminal device. And a communication setting device for controlling connection between the terminal device and a communication destination of the terminal device, wherein the communication setting device transmits the terminal device and the communication destination transmitted from the terminal device. A transmission process for transmitting a connection request signal for requesting permission for connection to the authentication apparatus, and a subscriber data storage process for storing identification information for the authentication apparatus to identify the terminal apparatus; The authentication apparatus includes the reception process for receiving the connection request signal transmitted in the transmission process from the communication setting apparatus, and the authentication apparatus is included in the connection request signal received in the reception process. Have An authentication process for determining whether identification information for identifying the terminal device is stored in the subscriber data storage process; and the authentication apparatus stores the identification information in the subscriber data storage process. If the authentication process determines that the connection is made, the communication setting device is instructed to permit the connection between the terminal device and the communication destination, and the connection between the terminal device and the communication destination is instructed. Connection control instruction processing for instructing the communication setting apparatus to prohibit connection between the terminal apparatus and the communication destination when a disconnection request signal for requesting disconnection is transmitted from the communication setting apparatus And when the communication setting device is instructed by the authentication device to permit the connection between the terminal device and the communication destination in the connection control instruction processing, the connection between the terminal device and the communication destination is established. To allow And setting to prohibit connection between the terminal device and the communication destination when the authentication device instructs to prohibit the connection between the terminal device and the communication destination in the connection control instruction process. Setting processing.

また、本発明の認証方法は、認証システムが、通信設定装置から送信された接続要求信号の所定箇所に含まれている識別情報に対して識別情報変換を施し、識別情報変換された識別情報を含む接続要求信号を認証装置へと送信する識別情報変換装置、を具備している場合、加入者データ蓄積処理では、端末装置の識別情報と、識別情報変換装置にて識別情報変換された識別情報とを対応付けてあらかじめ記憶し、認証処理では、識別情報変換装置から送信されてきた接続要求信号に含まれる識別情報と、識別情報変換装置にて識別情報変換された識別情報とが、加入者データ蓄積処理にて対応付けられて記憶されているかどうかを判別し、接続制御指示処理では、接続要求信号に含まれる識別情報と識別情報変換された識別情報とが加入者データ蓄積処理にて対応付けられて記憶されていると認証処理にて判別した場合、通信設定装置に対して、端末装置と通信先との接続を許可するように指示し、端末装置と通信先との接続の切断を要求するための切断要求信号が通信設定装置から送信されてきた場合、通信設定装置に対して、端末装置と通信先との接続を禁止するように指示してもよい。   In the authentication method of the present invention, the authentication system performs identification information conversion on the identification information included in a predetermined location of the connection request signal transmitted from the communication setting device, and the identification information converted into the identification information is displayed. In the subscriber data storage process, the identification information of the terminal device and the identification information converted by the identification information conversion device are included in the subscriber data storage process. In the authentication process, the identification information included in the connection request signal transmitted from the identification information conversion device and the identification information converted by the identification information conversion device are the subscribers. In the connection control instruction process, it is determined whether the identification information included in the connection request signal and the identification information converted from the identification information are the subscriber data. When the authentication process determines that the data is stored in association with the data storage process, the communication setting apparatus is instructed to permit the connection between the terminal apparatus and the communication destination, and the terminal apparatus and the communication destination When a disconnection request signal for requesting disconnection of the connection is transmitted from the communication setting device, the communication setting device may be instructed to prohibit the connection between the terminal device and the communication destination.

本発明によれば、利用者が使用する端末装置と、利用者を認証する認証装置と、端末装置と認証装置とに接続されており端末装置と端末装置の通信先との接続を制御する通信設定装置とを具備する認証システムにおいて、通信設定装置が、端末装置から送信されてきた端末装置と通信先との接続の許可を要求するための接続要求信号を、認証装置へと送信し、認証装置が、端末装置を識別するための識別情報を記憶し、送信されてきた接続要求信号を通信設定装置から受信し、受信した接続要求信号に含まれている端末装置を識別するための識別情報が記憶されているかどうかを判別し、識別情報が記憶されていると判別した場合、通信設定装置に対して、端末装置と通信先との接続を許可するように指示し、端末装置と通信先との接続の切断を要求するための切断要求信号が通信設定装置から送信されてきた場合に、通信設定装置に対して、端末装置と通信先との接続を禁止するように指示し、通信設定装置が、端末装置と通信先との接続を許可するよう認証装置から指示された場合に、端末装置と通信先との接続を許可するように設定し、端末装置と通信先との接続を禁止するよう認証装置から指示された場合に、端末装置と通信先との接続を禁止するように設定する構成としたため、端末装置と当該端末装置の通信先とを接続する前に行われた利用者の認証を、当該接続を用いた通信の終了に伴って無効化できる。   According to the present invention, a terminal device used by a user, an authentication device that authenticates the user, and communication that is connected to the terminal device and the authentication device and controls connection between the terminal device and a communication destination of the terminal device. In the authentication system including the setting device, the communication setting device transmits a connection request signal for requesting permission for connection between the terminal device and the communication destination transmitted from the terminal device to the authentication device, and performs authentication. Identification information for the device to store identification information for identifying the terminal device, receive the transmitted connection request signal from the communication setting device, and identify the terminal device included in the received connection request signal If it is determined that the identification information is stored, the communication setting device is instructed to permit connection between the terminal device and the communication destination, and the terminal device and the communication destination Disconnect from When a disconnection request signal for requesting is transmitted from the communication setting device, the communication setting device is instructed to prohibit the connection between the terminal device and the communication destination, and the communication setting device When the authentication device instructs to permit the connection between the terminal device and the communication destination, the authentication device sets so as to permit the connection between the terminal device and the communication destination and prohibits the connection between the terminal device and the communication destination. Since it is configured to prohibit connection between the terminal device and the communication destination when instructed, the user authentication performed before connecting the terminal device and the communication destination of the terminal device is It can be invalidated when communication using the connection ends.

(実施形態1)
以下、本発明の実施形態1に従った認証システム(認証装置、通信設定装置、認証方法およびプログラムを含む)を説明する。
(Embodiment 1)
Hereinafter, an authentication system (including an authentication device, a communication setting device, an authentication method, and a program) according to the first embodiment of the present invention will be described.

まず、実施形態1の認証システムの全体構成を説明する。   First, the overall configuration of the authentication system according to the first embodiment will be described.

図1に示すように、この認証システムは、ネットワーク1と、端末装置4とから構成される。   As shown in FIG. 1, this authentication system includes a network 1 and a terminal device 4.

ネットワーク1は、端末装置4から送信されてきたパケットを当該端末装置4の通信先である他の装置(図示せず)へと送信する。また、ネットワーク1は、端末装置4の通信先から送信されてきたパケットを端末装置4へと送信する。   The network 1 transmits the packet transmitted from the terminal device 4 to another device (not shown) that is a communication destination of the terminal device 4. Further, the network 1 transmits the packet transmitted from the communication destination of the terminal device 4 to the terminal device 4.

ここでいう通信先とは、例えば、端末装置4に対して各種の情報通信サービスなどを提供するサービス提供サーバでもよい。また、例えば、認証システム内に複数の端末装置4が存在する場合、パケットを送信する端末装置4と異なる他の端末装置4でもよい。   The communication destination here may be, for example, a service providing server that provides various information communication services to the terminal device 4. For example, when there are a plurality of terminal devices 4 in the authentication system, another terminal device 4 different from the terminal device 4 that transmits the packet may be used.

なお、ネットワーク1の形態については特に限定しないが、この説明例では、ネットワーク1が、NGNである場合を例に挙げて説明する。   Although the form of the network 1 is not particularly limited, in this explanation example, the case where the network 1 is NGN will be described as an example.

また、以下では、ネットワーク1が端末装置4とその通信先とを接続するセッション(呼)を制御するための呼制御プロトコルとして、SIP(Session Initiation Protocol)を用いる場合を例に挙げて説明する。   In the following, a case where SIP (Session Initiation Protocol) is used as a call control protocol for controlling a session (call) in which the network 1 connects the terminal device 4 and its communication destination will be described as an example.

また、ネットワーク1と端末装置4との間の通信方式については、特に限定しない。例えば、通信方式が無線通信方式である場合、一般的な無線通信インタフェースを介した無線通信を行ってもよい。また、例えば、通信方式が有線通信方式である場合、イーサネット(登録商標)を介した有線通信を行ってもよい。   Further, the communication method between the network 1 and the terminal device 4 is not particularly limited. For example, when the communication method is a wireless communication method, wireless communication via a general wireless communication interface may be performed. For example, when the communication method is a wired communication method, wired communication via Ethernet (registered trademark) may be performed.

ネットワーク1(NGN)は、例えば、パケットベースのネットワークであって、パケット転送層2とサービス制御層3とから構成される。   The network 1 (NGN) is, for example, a packet-based network and includes a packet transfer layer 2 and a service control layer 3.

パケット転送層2は、パケットの転送機能を果たす論理的な層である。パケット転送層2は、SSE(Subscriber Service Edge)21と、IBE(Intermediate Border gateway Equipment)22とから構成される。   The packet transfer layer 2 is a logical layer that performs a packet transfer function. The packet transfer layer 2 includes an SSE (Subscriber Service Edge) 21 and an IBE (Intermediate Border gateway Equipment) 22.

SSE21は、例えば、ルータで構成され、端末装置4と端末装置4の通信先との間で送受信されるパケットを中継する。つまり、SSE21は、端末装置4の利用者(つまり、ネットワーク1の加入者)側のルータとして機能する。   The SSE 21 is configured by a router, for example, and relays packets transmitted and received between the terminal device 4 and the communication destination of the terminal device 4. That is, the SSE 21 functions as a router on the user side of the terminal device 4 (that is, the subscriber of the network 1).

また、SSE21は、端末装置4と端末装置4の通信先との間の接続を許可と禁止とのどちらか一方に設定する一般的なファイアウォールの機能も具備する「通信設定装置」である。   Further, the SSE 21 is a “communication setting device” that also has a general firewall function for setting the connection between the terminal device 4 and the communication destination of the terminal device 4 to either one of permitted or prohibited.

IBE22は、例えば、ルータで構成され、ネットワーク1と、ネットワーク1以外の他のネットワーク(図示せず)との間で、パケットの送受信を行う。   The IBE 22 is configured by, for example, a router, and transmits and receives packets between the network 1 and another network (not shown) other than the network 1.

サービス制御層3は、各種サービスの制御機能を果たす論理的な層である。サービス制御層3は、SSC(Subscriber Session Control server)31と、ISC(Intermediate Session Control server)32との2階梯の制御装置によって構成される。   The service control layer 3 is a logical layer that performs various service control functions. The service control layer 3 is composed of a two-level control device including an SSC (Subscriber Session Control Server) 31 and an ISC (Intermediate Session Control Server) 32.

SSC31は、端末装置4からの発信時に、当該端末装置4から送信されてくる後述の「接続要求信号」内の端末装置4の「識別情報」を用いて、利用者の認証を行う「認証装置」である。   The SSC 31 authenticates the user by using “identification information” of the terminal device 4 in a “connection request signal” to be described later transmitted from the terminal device 4 at the time of transmission from the terminal device 4. Is.

この説明例では、端末装置4の「識別情報」が、端末装置4のIPアドレスやポート番号である場合を例に挙げて説明する。   In this explanation example, the case where the “identification information” of the terminal device 4 is the IP address or port number of the terminal device 4 will be described as an example.

また、SSC31は、利用者の認証が成功した場合、端末装置4の通信先となる端末装置4以外の他の装置を呼び出す。   Further, when the user authentication is successful, the SSC 31 calls a device other than the terminal device 4 that is the communication destination of the terminal device 4.

さらに、SSC31は、自己が呼び出した通信先が応答した場合、端末装置4を収容しているSSE21に対して、端末装置4と応答した通信先との接続を許可するように指示する。例えば、SSC31は、SSE21に、ファイアウォールの設定の変更により、端末装置4からその通信先へのパケットを送信可能なセッションに対応するポート番号を開くように指示する。   Further, when the communication destination called by the SSC 31 responds, the SSC 31 instructs the SSE 21 that accommodates the terminal device 4 to permit the connection between the terminal device 4 and the communication destination that has responded. For example, the SSC 31 instructs the SSE 21 to open a port number corresponding to a session that can transmit a packet from the terminal device 4 to the communication destination by changing the firewall setting.

また、SSC31は、端末装置4とその通信先との接続を用いた通信が終了した場合(例えば、終話時)、SSE21に対して、端末装置4とその通信先との接続を禁止するように、つまり、当該接続を切断するように指示する。例えば、SSC31は、SSE21に、ファイアウォールの設定の変更により、接続が許可されているセッションに対応するポート番号を閉じるように指示する。   In addition, when the communication using the connection between the terminal device 4 and the communication destination ends (for example, at the end of the call), the SSC 31 prohibits the SSE 21 from connecting the terminal device 4 and the communication destination. In other words, it instructs to disconnect the connection. For example, the SSC 31 instructs the SSE 21 to close the port number corresponding to the session for which connection is permitted by changing the firewall setting.

ISC32は、ネットワーク1と他のネットワークとの間の接続を制御するサーバである。   The ISC 32 is a server that controls a connection between the network 1 and another network.

端末装置4は、例えば、所定の情報処理装置で構成され、「SIPクライアント」に相当するものである。   The terminal device 4 is constituted by, for example, a predetermined information processing device and corresponds to a “SIP client”.

端末装置4は、利用者が行う操作に応じて、各種の処理を実行する。   The terminal device 4 executes various processes according to operations performed by the user.

例えば、端末装置4は、「接続要求信号」を送信することにより、SSC31に対して認証を要求する。なお、この説明例では、接続要求信号が、INVITEパケットPIである場合を例に挙げて説明する。   For example, the terminal device 4 requests the SSC 31 for authentication by transmitting a “connection request signal”. In this example, the case where the connection request signal is an INVITE packet PI will be described as an example.

ここでいう「INVITEパケットPI」とは、例えば、RFC3311の定義に従った場合、SIPクライアント(この例では、端末装置4)がその通信先(例えば、サービス提供サーバなど)への接続を要求するためのパケットである。   The “INVITE packet PI” here is, for example, in accordance with the definition of RFC3311, a SIP client (terminal device 4 in this example) requests connection to its communication destination (for example, a service providing server). Packet.

なお、SSE21、IBE22、SSC31、ISC32および端末装置4それぞれの台数は、任意でよい。また、SSE21、IBE22、SSC31およびISC32は、それぞれ独立した筺体で構成するに限らず、同一の筺体内に収容された構成を有していてもよい。   Note that the numbers of SSE21, IBE22, SSC31, ISC32, and terminal device 4 may be arbitrary. Moreover, SSE21, IBE22, SSC31, and ISC32 are not restricted to being configured by independent casings, but may have a configuration accommodated in the same casing.

つぎに、「通信設定装置」であるSSE21の構成について、詳細に説明する。   Next, the configuration of the SSE 21 that is a “communication setting device” will be described in detail.

図2に示すように、SSE21は、パケット送受信部211と、設定部212とを有する。   As illustrated in FIG. 2, the SSE 21 includes a packet transmission / reception unit 211 and a setting unit 212.

パケット送受信部211は、例えば、通信モジュールで構成され、端末装置4、SSC31およびIBE22との間でパケットの送受信を行う。例えば、パケット送受信部211は、端末装置4やSSC31から送信されてきた各種のSIP信号を受信する。   The packet transmission / reception unit 211 includes, for example, a communication module, and transmits / receives packets to / from the terminal device 4, the SSC 31, and the IBE 22. For example, the packet transmitting / receiving unit 211 receives various SIP signals transmitted from the terminal device 4 or the SSC 31.

SIP信号を受信する場合、例えば、パケット送受信部211は、端末装置4とその通信先との接続を要求するための接続要求信号(INVITEパケットPI)を端末装置4から受信する。   When receiving the SIP signal, for example, the packet transmitting / receiving unit 211 receives from the terminal device 4 a connection request signal (INVITE packet PI) for requesting a connection between the terminal device 4 and its communication destination.

さらに、パケット送受信部211(「送信部」)は、「送信処理」を実行し、端末装置4から送信されてきた接続要求信号を、SSC31(認証装置)へと送信する。   Further, the packet transmission / reception unit 211 (“transmission unit”) executes “transmission processing”, and transmits the connection request signal transmitted from the terminal device 4 to the SSC 31 (authentication device).

また、例えば、パケット送受信部211は、端末装置4とその通信先との接続を切断するよう要求するための「切断要求信号」を端末装置4から受信する。以下では、「切断要求信号」がBYEパケットPBである場合を例に挙げて説明する。   For example, the packet transmission / reception unit 211 receives from the terminal device 4 a “disconnection request signal” for requesting to disconnect the connection between the terminal device 4 and the communication destination. Hereinafter, a case where the “disconnection request signal” is the BYE packet PB will be described as an example.

ここでいうBYEパケットPBとは、例えば、RFC2060などに従った場合、端末装置4がその通信先との間の接続の切断を要求していることを示すパケットである。   The BYE packet PB here is a packet indicating that the terminal device 4 is requesting disconnection of the connection with the communication destination in accordance with, for example, RFC2060.

また、パケット送受信部211は、SSC31から送信されてきた接続指示信号CAまたは切断指示信号CCを受信する。   Further, the packet transmitting / receiving unit 211 receives the connection instruction signal CA or the disconnection instruction signal CC transmitted from the SSC 31.

なお、「接続指示信号CA」とは、端末装置4とその通信先との接続を許可することを指示する信号である。また、「切断指示信号CC」とは、端末装置4とその通信先との接続を禁止することを指示する信号である。   The “connection instruction signal CA” is a signal that instructs to permit connection between the terminal device 4 and its communication destination. The “disconnect instruction signal CC” is a signal instructing prohibition of connection between the terminal device 4 and its communication destination.

さらに、パケット送受信部211(「設定情報受信部」)は、SSC31から送信されてきた後述の接続許可設定情報401または接続禁止設定情報402を受信する。   Further, the packet transmitting / receiving unit 211 (“setting information receiving unit”) receives connection permission setting information 401 or connection prohibition setting information 402 described later transmitted from the SSC 31.

設定部212は、SSC31からの接続指示信号CAに従って、端末装置4とその通信先との接続を許可する。この場合、設定部212は、パケット送受信部211が受信した接続許可設定情報401に基づいて、端末装置4とその通信先とを接続する。   The setting unit 212 permits the connection between the terminal device 4 and its communication destination according to the connection instruction signal CA from the SSC 31. In this case, the setting unit 212 connects the terminal device 4 and its communication destination based on the connection permission setting information 401 received by the packet transmitting / receiving unit 211.

また、設定部212は、SSC31からの切断指示信号CCに従って、端末装置4とその通信先との接続を禁止する。この場合、設定部212は、パケット送受信部211が受信した接続禁止設定情報402に基づいて、端末装置4とその通信先との接続を切断する。   Further, the setting unit 212 prohibits connection between the terminal device 4 and its communication destination in accordance with the disconnection instruction signal CC from the SSC 31. In this case, the setting unit 212 disconnects the connection between the terminal device 4 and its communication destination based on the connection prohibition setting information 402 received by the packet transmitting / receiving unit 211.

より具体的には、設定部212は、接続許可設定情報401と接続禁止設定情報402とのいずれかに従って、自己が記憶している接続可否設定情報405を書き換える。そして、書き換えた接続可否設定情報405を用いて、ファイアウォールの開閉を制御する。   More specifically, the setting unit 212 rewrites the connection enable / disable setting information 405 stored therein according to either the connection permission setting information 401 or the connection prohibition setting information 402. Then, using the rewritten connection availability setting information 405, the opening / closing of the firewall is controlled.

設定部212は、例えば、接続許可設定情報401が示す設定内容に従って、端末装置4とその通信先とを接続するセッションに対応するポート番号を開くようにファイアウォールの設定を変更する。   For example, the setting unit 212 changes the firewall setting so as to open a port number corresponding to a session connecting the terminal device 4 and its communication destination according to the setting content indicated by the connection permission setting information 401.

また、設定部212は、接続禁止設定情報402が示す設定内容に従って、端末装置4とその通信先とを接続するセッションに対応するポート番号を閉じるようにファイアウォールの設定を変更する。   Further, the setting unit 212 changes the firewall setting so as to close the port number corresponding to the session connecting the terminal device 4 and its communication destination according to the setting content indicated by the connection prohibition setting information 402.

つぎに、「認証装置」であるSSC31の構成について詳細に説明する。   Next, the configuration of the SSC 31 that is the “authentication apparatus” will be described in detail.

図3に示すように、SSC31は、パケット送受信部311と、パケット識別部312と、認証部313と、加入者データ蓄積部314と、設定情報生成部315と、接続制御指示部316と、規制条件記憶部317と、規制部318と、通知部319とを有する。   As shown in FIG. 3, the SSC 31 includes a packet transmission / reception unit 311, a packet identification unit 312, an authentication unit 313, a subscriber data storage unit 314, a setting information generation unit 315, a connection control instruction unit 316, It has a condition storage unit 317, a regulation unit 318, and a notification unit 319.

パケット送受信部311は、例えば、通信モジュールで構成され、SSE21またはISC32との間でパケットの送受信を行う。   The packet transmission / reception unit 311 includes, for example, a communication module, and transmits / receives a packet to / from the SSE 21 or the ISC 32.

パケット送受信部311(「受信部」)は、「受信処理」を実行し、SSE21またはISC32から送信されてきた各種のSIP信号を受信する。   The packet transmitting / receiving unit 311 (“receiving unit”) executes “reception processing” and receives various SIP signals transmitted from the SSE 21 or the ISC 32.

この「受信処理」において、パケット送受信部311(受信部)は、例えば、SSE21が端末装置4から受信して送信してきた接続要求信号(INVITEパケットPI)をSSE21から受信する。   In this “reception process”, the packet transmission / reception unit 311 (reception unit) receives, for example, a connection request signal (INVITE packet PI) received by the SSE 21 from the terminal device 4 and transmitted from the SSE 21.

また、例えば、パケット送受信部311は、端末装置4から接続要求信号が送信された場合、ISC32からの「接続許可信号」を受信する。   For example, when a connection request signal is transmitted from the terminal device 4, the packet transmission / reception unit 311 receives a “connection permission signal” from the ISC 32.

以下では、「接続許可信号」が、端末装置4から送信された接続要求信号に対応するOKパケットPOである場合を例に挙げて説明する。   Hereinafter, a case where the “connection permission signal” is an OK packet PO corresponding to the connection request signal transmitted from the terminal device 4 will be described as an example.

ここでいう「OKパケットPO」とは、例えば、クライアントからの要求がその要求先にて受信および識別されたことを示すパケットである。なお、OKパケットPOの状態をRFC(Request For Comment)2616が定義するステータスコードで表わした場合、ステータスコード「200」に相当する。   The “OK packet PO” here is a packet indicating that a request from a client is received and identified at the request destination, for example. When the state of the OK packet PO is represented by a status code defined by RFC (Request For Comment) 2616, it corresponds to a status code “200”.

また、例えば、パケット送受信部311は、SSE21が端末装置4から受信して送信してきた切断要求信号(BYEパケットPB)をSSE21から受信する。   For example, the packet transmission / reception unit 311 receives from the SSE 21 a disconnection request signal (BYE packet PB) that the SSE 21 has received from the terminal device 4 and transmitted.

また、例えば、パケット送受信部311は、端末装置4から切断要求信号が送信された場合、ISC32からの「切断許可信号」を受信する。   For example, when a disconnection request signal is transmitted from the terminal device 4, the packet transmission / reception unit 311 receives a “disconnect permission signal” from the ISC 32.

以下では、「切断許可信号」が、端末装置4から送信された切断要求信号(BYEパケットPB)に対応するOKパケットPOである場合を例に挙げて説明する。   Hereinafter, a case where the “disconnection permission signal” is an OK packet PO corresponding to the disconnection request signal (BYE packet PB) transmitted from the terminal device 4 will be described as an example.

また、パケット送受信部311は、SSE21またはISC32へと各種のSIP信号などを送信する。   The packet transmitting / receiving unit 311 transmits various SIP signals to the SSE 21 or the ISC 32.

例えば、パケット送受信部311は、認証部313による利用者の認証が成功した場合、端末装置4とその通信先との接続を要求するINVITEパケットPIをISC32へと送信する。   For example, when the authentication of the user by the authentication unit 313 is successful, the packet transmission / reception unit 311 transmits an INVITE packet PI requesting connection between the terminal device 4 and its communication destination to the ISC 32.

また、パケット送受信部311は、端末装置4とその通信先との接続を許可するようにSSE21に対して指示する接続指示信号CA、または、当該接続を禁止するようにSSE21に対して指示する切断指示信号CCを、SSE21へと送信する。   Further, the packet transmitting / receiving unit 311 disconnects instructing the SSE 21 to prohibit the connection or the connection instruction signal CA instructing the SSE 21 to permit the connection between the terminal device 4 and the communication destination. The instruction signal CC is transmitted to the SSE 21.

さらに、パケット送受信部311(「設定情報送信部」)は、設定情報生成部315が生成した接続許可設定情報401または接続禁止設定情報402を、SSE21(通信設定装置)へと送信する。   Further, the packet transmitting / receiving unit 311 (“setting information transmitting unit”) transmits the connection permission setting information 401 or the connection prohibition setting information 402 generated by the setting information generating unit 315 to the SSE 21 (communication setting device).

パケット識別部312は、SSE21またはISC32からそれぞれ送信されてきたパケットの種類を識別する。   The packet identification unit 312 identifies the type of packet transmitted from the SSE 21 or ISC 32, respectively.

より具体的には、パケット識別部312は、SSE21またはISC32からの各パケットが、INVITEパケットPI(接続要求信号)と、INVITEパケットPIに対応するOKパケットPO(接続許可信号)と、BYEパケットPB(切断要求信号)と、BYEパケットPBに対応するOKパケットPO(切断許可信号)と、後述するREGISTERパケットPR(登録要求信号)とのうちのいずれであるかを識別する。   More specifically, the packet identification unit 312 determines that each packet from the SSE 21 or ISC 32 is an INVITE packet PI (connection request signal), an OK packet PO (connection permission signal) corresponding to the INVITE packet PI, and a BYE packet PB. (Disconnection request signal), an OK packet PO (disconnection permission signal) corresponding to the BYE packet PB, or a REGISTER packet PR (registration request signal) described later is identified.

認証部313は、「認証処理」を実行し、端末装置4からの接続要求信号(INVITEパケットPI)に含まれている「識別情報」が加入者データ蓄積部314内の「登録識別情報403」に登録されているかどうかに基づいて、利用者の認証が成功したかどうか(つまり、認証の成功または失敗)を判別する。   The authentication unit 313 executes “authentication processing”, and the “identification information” included in the connection request signal (INVITE packet PI) from the terminal device 4 is “registered identification information 403” in the subscriber data storage unit 314. Whether or not the user authentication is successful (that is, authentication success or failure) is determined based on whether or not the user is registered.

なお、認証部313が認証に用いる端末装置4からのINVITEパケットPIに含まれている識別情報については、特に限定しないが、以下の説明例では、INVITEパケットPIのヘッダに含まれている識別情報(端末装置4のIPアドレスやポート番号)である場合を例に挙げて説明する。なお、ここでいうIPアドレスとは、グローバルアドレスとプライベートアドレスとのいずれであってもよい。   In addition, although it does not specifically limit about the identification information contained in INVITE packet PI from the terminal device 4 which the authentication part 313 uses for authentication, In the following description example, the identification information contained in the header of INVITE packet PI The case of (the IP address or port number of the terminal device 4) will be described as an example. The IP address here may be either a global address or a private address.

認証部313は、端末装置4からのINVITEパケットPIに含まれている識別情報が登録識別情報403に登録されている場合、利用者の認証が成功した、つまり、認証した者は登録識別情報403に登録された正当な利用者であると判別する。   If the identification information included in the INVITE packet PI from the terminal device 4 is registered in the registration identification information 403, the authentication unit 313 has succeeded in authenticating the user. It is determined that the user is a valid user registered in.

また、認証部313は、端末装置4からのINVITEパケットPIに含まれている識別情報が登録識別情報403に登録されていない場合、利用者の認証が成功しなかった、つまり、認証が失敗し、認証した者は登録識別情報403に登録されていない不正な利用者であると判別する。   Further, when the identification information included in the INVITE packet PI from the terminal device 4 is not registered in the registration identification information 403, the authentication unit 313 did not succeed in authenticating the user, that is, the authentication failed. The authenticated person is determined to be an unauthorized user who is not registered in the registration identification information 403.

加入者データ蓄積部314は、「加入者データ蓄積処理」を実行し、端末装置4のIPアドレスやポート番号を、登録識別情報403へと記憶する。   The subscriber data storage unit 314 executes “subscriber data storage processing” and stores the IP address and port number of the terminal device 4 in the registration identification information 403.

ここでいう「登録識別情報403」とは、利用者が使用する端末装置4それぞれを一意に識別するためにあらかじめ登録された、端末装置4の識別情報(端末装置4のIPアドレスおよびポート番号)を示す情報である。   The “registration identification information 403” here is identification information of the terminal device 4 (IP address and port number of the terminal device 4) registered in advance to uniquely identify each terminal device 4 used by the user. It is information which shows.

さらに、登録識別情報403に登録されているIPアドレスとは、グローバルアドレスとプライベートアドレスとのどちらか一方でもよい。   Furthermore, the IP address registered in the registration identification information 403 may be either a global address or a private address.

また、認証システムでは、端末装置4におけるIPアドレスの設定を簡素化する観点から、ネットワーク1へとアクセスしてきた端末装置4に対してIPアドレスを自動的に割り当てるDHCP(Dynamic Host Configuration Protocol)サーバが設けられている場合もある。   In the authentication system, a DHCP (Dynamic Host Configuration Protocol) server that automatically assigns an IP address to the terminal device 4 that has accessed the network 1 is provided from the viewpoint of simplifying the setting of the IP address in the terminal device 4. It may be provided.

この場合、パケット送受信部311は、端末装置4のIPアドレスを当該DHCPサーバから受信する。加入者データ蓄積部314は、受信したIPアドレスを登録識別情報403のうちに記憶する。   In this case, the packet transmission / reception unit 311 receives the IP address of the terminal device 4 from the DHCP server. The subscriber data storage unit 314 stores the received IP address in the registration identification information 403.

なお、加入者データ蓄積部314は、「登録要求信号」によって登録が要求された端末装置4のIPアドレスやポート番号を、登録識別情報403へと記憶する。この説明例では、「登録要求信号」が、SIP信号のうちの1つである「REGISTERパケットPR」である場合を例に挙げて説明する。   The subscriber data storage unit 314 stores, in the registration identification information 403, the IP address and port number of the terminal device 4 for which registration is requested by the “registration request signal”. In this explanation example, the case where the “registration request signal” is a “REGISTER packet PR” which is one of SIP signals will be described as an example.

設定情報生成部315は、端末装置4とその通信先との接続を許可する設定の際にSSE21が用いる接続許可設定情報401、または、当該接続を禁止する設定の際にSSE21が用いる接続禁止設定情報402を生成する。   The setting information generation unit 315 uses connection permission setting information 401 used by the SSE 21 when setting to permit connection between the terminal device 4 and the communication destination, or a connection prohibition setting used by the SSE 21 when setting to prohibit the connection. Information 402 is generated.

より具体的には、設定情報生成部315は、SSE21が端末装置4とその通信先とを接続するためのポート番号を開くための「接続許可設定情報401」を生成する。   More specifically, the setting information generation unit 315 generates “connection permission setting information 401” for the SSE 21 to open a port number for connecting the terminal device 4 and its communication destination.

例えば、接続許可設定情報401は、図4(a)に示すように、送信元と、送信先と、当該送信元と当該送信先との間の接続を確立するためのポート番号とを対応付ける情報である。   For example, as shown in FIG. 4A, the connection permission setting information 401 is information that associates a transmission source, a transmission destination, and a port number for establishing a connection between the transmission source and the transmission destination. It is.

また、設定情報生成部315は、SSE21が端末装置4とその通信先とを接続するためのポート番号を閉じるための「接続禁止設定情報402」を生成する。   Also, the setting information generation unit 315 generates “connection prohibition setting information 402” for closing the port number for the SSE 21 to connect the terminal device 4 and its communication destination.

例えば、接続禁止設定情報402は、図4(b)に示すように、送信元と、送信先と、当該送信元と当該送信先との間の接続を切断するためのポート番号とを対応付ける情報である。   For example, as shown in FIG. 4B, the connection prohibition setting information 402 is information that associates a transmission source, a transmission destination, and a port number for disconnecting the connection between the transmission source and the transmission destination. It is.

接続制御指示部316は、「接続制御指示処理」を実行し、利用者の認証が成功したと認証部313が判別した場合、SSE21(通信設定装置)に対して、端末装置4とその通信先との接続を許可するように指示する。この場合、パケット送受信部311は、接続指示信号CAをSSE21へと送信する。   The connection control instruction unit 316 executes “connection control instruction processing”, and when the authentication unit 313 determines that the user authentication is successful, the terminal device 4 and its communication destination are transmitted to the SSE 21 (communication setting device). To allow connection with. In this case, the packet transmitting / receiving unit 311 transmits a connection instruction signal CA to the SSE 21.

また、「接続制御指示処理」において、接続制御指示部316は、端末装置4とその通信先との接続の切断を要求するための切断要求信号がSSE21から送信されてきた場合に、SSE21に対して、端末装置4とその通信先との接続を禁止するように指示する。この場合、パケット送受信部311は、切断指示信号CCをSSE21へと送信する。   Further, in the “connection control instruction process”, the connection control instruction unit 316 sends a disconnect request signal for requesting disconnection of the connection between the terminal device 4 and the communication destination to the SSE 21. The terminal device 4 is instructed to be prohibited from being connected to the communication destination. In this case, the packet transmitting / receiving unit 311 transmits a disconnection instruction signal CC to the SSE 21.

規制条件記憶部317は、規制条件情報404を記憶する。   The restriction condition storage unit 317 stores restriction condition information 404.

規制条件情報404は、認証部313による利用者の認証が失敗した場合、つまり、認証した者が不正な利用者であると認証部313が判別した場合に、端末装置4によるネットワーク1の利用に関して規制をかけるための規制条件を示す情報である。なお、規制条件情報404のデータ構造については、特に限定しない。また、規制条件情報404は、管理者により編集可能でもよい。   The restriction condition information 404 is related to the use of the network 1 by the terminal device 4 when the authentication of the user by the authentication unit 313 fails, that is, when the authentication unit 313 determines that the authenticated person is an unauthorized user. It is information which shows the regulation conditions for applying regulation. The data structure of the regulation condition information 404 is not particularly limited. Further, the regulation condition information 404 may be editable by an administrator.

規制部318は、規制条件情報404が示す規制条件に基づいて、認証部313により不正な利用者であると判別された利用者に対して、ネットワーク1の使用に関する各種の規制(例えば、ロックアウト)をかけるための処理を実行する。   Based on the regulation conditions indicated by the regulation condition information 404, the regulation unit 318 provides various regulations (for example, lockout) regarding the use of the network 1 to the user who is determined to be an unauthorized user by the authentication unit 313. ) Is executed.

なお、規制部318は、規制条件情報404が示す規制条件を端末装置4の利用者が満たしているかどうかに基づいて、不正な利用者に対する規制を行う。この規制条件とは、例えば、端末装置4の利用者の認証の失敗回数に応じてネットワーク1の使用に規制をかけるための所定回数などである。この場合、当該所定回数よりも認証の失敗回数が大きくなった場合、規制部318は、不正な利用者に対する規制をかける。   The restriction unit 318 restricts an unauthorized user based on whether or not the user of the terminal device 4 satisfies the restriction condition indicated by the restriction condition information 404. This restriction condition is, for example, a predetermined number of times for restricting the use of the network 1 according to the number of authentication failures of the user of the terminal device 4. In this case, when the number of authentication failures is greater than the predetermined number, the restriction unit 318 places restrictions on unauthorized users.

通知部319は、認証部313による認証により判別された不正な利用者に対して規制をかけた場合、当該規制をかけた旨を管理者へと通知する。ここで、管理者へと通知するための方法については特に限定しないが、例えば、通知用のアラーム音の出力、通知用の画面の表示および通知用のメッセージの送信などの一般的な通知方法でよい。なお、通知部319からの通知を受けた管理者は、規制部318による規制を解除するための操作を行ってもよい。   When the unauthorized unit identified by the authentication by the authenticating unit 313 is restricted, the notifying unit 319 notifies the administrator that the restriction has been applied. Here, the method for notifying the administrator is not particularly limited. For example, a general notification method such as outputting an alarm sound for notification, displaying a notification screen, and transmitting a notification message may be used. Good. Note that the administrator who receives the notification from the notification unit 319 may perform an operation for releasing the restriction by the restriction unit 318.

つぎに、上記構成を有する実施形態1の認証システムが、利用者の認証結果に基づいて、端末装置4とその通信先との間の接続を許可または禁止する動作を説明する。   Next, an operation in which the authentication system according to the first embodiment having the above configuration permits or prohibits connection between the terminal device 4 and the communication destination based on the authentication result of the user will be described.

まず、端末装置4と、端末装置4からのパケットの送信先である他の装置(図示せず)との接続を許可する場合について説明する。   First, a case where connection between the terminal device 4 and another device (not shown) that is a transmission destination of a packet from the terminal device 4 is permitted will be described.

図5に示すように、端末装置4は、パケットの送信先との接続を許可することを要求するためのINVITEパケットPI(接続要求信号)を、SSE21へと送信する。   As illustrated in FIG. 5, the terminal device 4 transmits to the SSE 21 an INVITE packet PI (connection request signal) for requesting permission to connect to the packet transmission destination.

SSE21のパケット送受信部211は、端末装置4からのINVITEパケットPIを受信して、受信したINVITEパケットPIをSSC31へと送信する。   The packet transmitting / receiving unit 211 of the SSE 21 receives the INVITE packet PI from the terminal device 4 and transmits the received INVITE packet PI to the SSC 31.

SSC31のパケット送受信部311(受信部)は、SSE21から送信されてきたINVITEパケットPIを受信する。   The packet transmission / reception unit 311 (reception unit) of the SSC 31 receives the INVITE packet PI transmitted from the SSE 21.

認証部313は、SSE21からのINVITEパケットPIのヘッダに含まれている端末装置4のIPアドレスが、加入者データ蓄積部314内の登録識別情報403に登録されているかどうかに基づいて、利用者を認証する(ステップS1)。端末装置4のIPアドレスが登録識別情報403に登録されている場合、認証部313は、利用者の認証が成功したと判別する。   The authentication unit 313 determines whether or not the IP address of the terminal device 4 included in the header of the INVITE packet PI from the SSE 21 is registered in the registration identification information 403 in the subscriber data storage unit 314. Is authenticated (step S1). When the IP address of the terminal device 4 is registered in the registration identification information 403, the authentication unit 313 determines that the user has been successfully authenticated.

認証が成功したと判別した場合、SSC31のパケット送受信部311は、INVITEパケットPIをISC32へと送信する。   When it is determined that the authentication is successful, the packet transmitting / receiving unit 311 of the SSC 31 transmits the INVITE packet PI to the ISC 32.

ISC32は、SSC31からのINVITEパケットPI(接続要求信号)を受信した場合、当該接続要求信号が通信先にて受信され識別されたことを示すOKパケットPO(接続許可信号)をSSC31へと送信する。   When the ISC 32 receives the INVITE packet PI (connection request signal) from the SSC 31, the ISC 32 transmits an OK packet PO (connection permission signal) indicating that the connection request signal has been received and identified at the communication destination to the SSC 31. .

SSC31の設定情報生成部315は、ISC32からのOKパケットPOをパケット送受信部311が受信した場合、接続要求信号の送信元である端末装置4とその通信先との接続を許可する設定をSSE21が行うための接続許可設定情報401を生成する。   When the packet transmission / reception unit 311 receives the OK packet PO from the ISC 32, the setting information generation unit 315 of the SSC 31 sets the SSE 21 to permit the connection between the terminal device 4 that is the transmission source of the connection request signal and the communication destination. Connection permission setting information 401 to be generated is generated.

また、SSC31の接続制御指示部316は、SSE21に対して、端末装置4とその通信先との接続を許可するように指示する(ステップS2)。   Further, the connection control instruction unit 316 of the SSC 31 instructs the SSE 21 to permit the connection between the terminal device 4 and its communication destination (step S2).

なお、接続の許可を指示する際、SSC31のパケット送受信部311は、接続指示信号CAと接続許可設定情報401とをSSE21へと送信する。   When instructing connection permission, the packet transmitting / receiving unit 311 of the SSC 31 transmits a connection instruction signal CA and connection permission setting information 401 to the SSE 21.

SSE21の設定部212は、SSC31からの接続指示信号CAに従い、端末装置4とその通信先との接続を許可する。例えば、設定部212は、SSC31からの接続許可設定情報401を用いて、端末装置4とその通信先とを接続するセッションのポート番号を開けるようにファイアウォールの設定を変更する。   The setting unit 212 of the SSE 21 permits the connection between the terminal device 4 and its communication destination according to the connection instruction signal CA from the SSC 31. For example, the setting unit 212 uses the connection permission setting information 401 from the SSC 31 to change the firewall setting so that the port number of the session connecting the terminal device 4 and its communication destination can be opened.

以上で、実施形態1の認証システムが、端末装置4とその通信先との接続を許可するための一連の動作が終了する。   With the above, a series of operations for allowing the authentication system of the first embodiment to permit connection between the terminal device 4 and its communication destination is completed.

つぎに、実施形態1の認証システムが、端末装置4とその通信先との間の接続を切断する場合について説明する。   Next, a case where the authentication system according to the first embodiment disconnects the connection between the terminal device 4 and the communication destination will be described.

図6に示すように、端末装置4は、その通信先と接続されている場合において当該接続を用いた通信が終了した場合(例えば、終話時)、当該接続を切断することを要求するためのBYEパケットPB(切断要求信号)をSSE21へと送信する。   As illustrated in FIG. 6, when the terminal device 4 is connected to the communication destination and the communication using the connection is terminated (for example, at the end of the call), the terminal device 4 requests to disconnect the connection. BYE packet PB (disconnect request signal) is transmitted to the SSE 21.

SSE21は、端末装置4からのBYEパケットPBを受信して、受信したBYEパケットPBをSSC31へと送信する。   The SSE 21 receives the BYE packet PB from the terminal device 4 and transmits the received BYE packet PB to the SSC 31.

SSC31のパケット送受信部311は、SSE21から受信したBYEパケットPBを、ISC32へと送信する。   The packet transmission / reception unit 311 of the SSC 31 transmits the BYE packet PB received from the SSE 21 to the ISC 32.

ISC32は、SSC31からのBYEパケットPBを受信した場合、当該BYEパケットPB(切断要求信号)に対応するOKパケットPO(切断許可信号)をSSC31へと送信する。   When receiving the BYE packet PB from the SSC 31, the ISC 32 transmits an OK packet PO (disconnection permission signal) corresponding to the BYE packet PB (disconnection request signal) to the SSC 31.

SSC31の設定情報生成部315は、ISC32からのOKパケットPO(切断許可信号)を受信した場合、端末装置4とその通信先との接続を禁止する設定をSSE21が行うための接続禁止設定情報402を生成する。   When the setting information generation unit 315 of the SSC 31 receives the OK packet PO (disconnection permission signal) from the ISC 32, the connection prohibition setting information 402 for the SSE 21 to perform the setting for prohibiting the connection between the terminal device 4 and its communication destination. Is generated.

また、SSC31の接続制御指示部316は、SSE21に対して、端末装置4とその通信先との接続を禁止するように指示する(ステップS3)。   Further, the connection control instruction unit 316 of the SSC 31 instructs the SSE 21 to prohibit the connection between the terminal device 4 and its communication destination (step S3).

なお、接続の禁止を指示する際、SSC31のパケット送受信部311は、切断指示信号CCと接続禁止設定情報402とをSSE21へと送信する。   When instructing the prohibition of connection, the packet transmitting / receiving unit 311 of the SSC 31 transmits the disconnection instruction signal CC and the connection prohibition setting information 402 to the SSE 21.

SSE21の設定部212は、SSC31からの切断指示信号CCに従い、端末装置4とその通信先との接続を禁止する。例えば、設定部212は、SSC31からの接続禁止設定情報402を用いて、端末装置4とその通信先とを接続するセッションのポート番号を閉じるようにファイアウォールの設定を変更する。   The setting unit 212 of the SSE 21 prohibits connection between the terminal device 4 and its communication destination in accordance with the disconnection instruction signal CC from the SSC 31. For example, the setting unit 212 uses the connection prohibition setting information 402 from the SSC 31 to change the firewall setting so as to close the port number of the session connecting the terminal device 4 and its communication destination.

以上で、実施形態1の認証システムが、端末装置4とその通信先との接続を禁止するための一連の動作が終了する。   With the above, a series of operations for prohibiting the connection between the terminal device 4 and its communication destination is completed by the authentication system of the first embodiment.

つぎに、SSE21またはISC32から送信されてきたパケットを受信したときのSSC31の動作について、詳細に説明する。   Next, the operation of the SSC 31 when a packet transmitted from the SSE 21 or ISC 32 is received will be described in detail.

図7に示すように、パケット送受信部311は、SSE21とISC32とのいずれかからそれぞれ送信されてきたパケットを受信する(ステップS11)。   As shown in FIG. 7, the packet transmission / reception unit 311 receives a packet transmitted from either the SSE 21 or the ISC 32 (step S11).

パケット識別部312は、SSE21またはISC32からのパケットの種類を識別する(ステップS12)。   The packet identification unit 312 identifies the type of packet from the SSE 21 or ISC 32 (step S12).

先ず、ステップS12において、SSE21からのパケットがINVITEパケットPI(接続要求信号)であるとパケット識別部312が識別した場合の動作について説明する。   First, an operation when the packet identifying unit 312 identifies that the packet from the SSE 21 is the INVITE packet PI (connection request signal) in step S12 will be described.

INVITEパケットPIであると識別した場合、認証部313は、SSE21からのINVITEパケットPIのヘッダに登録されているIPアドレスが、加入者データ蓄積部314内の登録識別情報403に登録されているかどうかに基づいて、利用者の認証が「成功」したかどうかを判別する(ステップS13)。   When identifying the INVITE packet PI, the authentication unit 313 determines whether the IP address registered in the header of the INVITE packet PI from the SSE 21 is registered in the registration identification information 403 in the subscriber data storage unit 314. Based on the above, it is determined whether or not the user authentication is “successful” (step S13).

認証部313は、INVITEパケットPIのヘッダ内のIPアドレスが登録識別情報403に登録されている場合、利用者の認証が成功したと判別する。この場合、パケット送受信部311は、図5に示したINVITEパケットPI(接続要求信号)をISC32へと送信する(ステップS14)。   If the IP address in the header of the INVITE packet PI is registered in the registration identification information 403, the authentication unit 313 determines that the user has been successfully authenticated. In this case, the packet transmitting / receiving unit 311 transmits the INVITE packet PI (connection request signal) shown in FIG. 5 to the ISC 32 (step S14).

一方、ステップS13において利用者の認証が失敗したと認証部313が判別した場合、規制部318は、規制条件記憶部317内の規制条件情報404が示す規制条件を満たしているかどうかを判別する(ステップS15)。規制条件を満たしていると規制部318が判別した場合(例えば、認証の失敗回数が所定回数以下の場合)、パケット送受信部311がステップS11の処理を再度実行する。   On the other hand, when the authentication unit 313 determines that the user authentication has failed in step S13, the restriction unit 318 determines whether or not the restriction condition indicated by the restriction condition information 404 in the restriction condition storage part 317 is satisfied ( Step S15). When the restriction unit 318 determines that the restriction condition is satisfied (for example, when the number of authentication failures is equal to or less than a predetermined number), the packet transmission / reception unit 311 executes the process of step S11 again.

一方、規制条件を満たしていないと規制部318が判別した場合、規制部318は、規制条件情報404が示す規制条件に基づいて、不正な利用者であると判別された者に対して、ネットワーク1の使用に関する各種の規制(例えば、ロックアウト)をかける(ステップS16)。   On the other hand, when the regulation unit 318 determines that the regulation condition is not satisfied, the regulation unit 318 determines that the person who is determined to be an unauthorized user based on the regulation condition indicated by the regulation condition information 404 is a network. Various restrictions (for example, lockout) regarding use of 1 are applied (step S16).

さらに、通知部319は、規制部318が不正な利用者に対して規制をかけたことを管理者へと通知する(ステップS17)。   Further, the notification unit 319 notifies the administrator that the regulation unit 318 has regulated unauthorized users (step S17).

つぎに、ステップS12において、ISC32からのパケットがOKパケットPOであるとパケット識別部312が識別した場合の動作について説明する。   Next, an operation when the packet identifying unit 312 identifies that the packet from the ISC 32 is the OK packet PO in step S12 will be described.

OKパケットであると識別した場合、パケット識別部312は、当該OKパケットが、端末装置4からの接続要求信号(INVITEパケットPI)に対応するOKパケットPO(接続許可信号)であるか、それとも、端末装置4からの切断要求信号(BYEパケットPB)に対応するOKパケット(切断許可信号)であるかをさらに判別する。   When identifying the packet as an OK packet, the packet identification unit 312 determines whether the OK packet is an OK packet PO (connection permission signal) corresponding to the connection request signal (INVITE packet PI) from the terminal device 4, or It is further determined whether the packet is an OK packet (disconnection permission signal) corresponding to the disconnection request signal (BYE packet PB) from the terminal device 4.

設定情報生成部315は、パケット識別部312によるOKパケットの種類の判別結果に応じて、接続許可設定情報401と接続禁止設定情報402とのどちらか一方を生成する(ステップS18)。   The setting information generation unit 315 generates either the connection permission setting information 401 or the connection prohibition setting information 402 according to the OK packet type determination result by the packet identification unit 312 (step S18).

より具体的には、ステップS18にて、設定情報生成部315は、ISC32からのOKパケットが「接続許可信号」であるとパケット識別部312が判別した場合、端末装置4と通信先との接続を許可するための接続許可設定情報401を生成する。   More specifically, in step S18, the setting information generation unit 315 connects the terminal device 4 and the communication destination when the packet identification unit 312 determines that the OK packet from the ISC 32 is a “connection permission signal”. Connection permission setting information 401 for authorizing the connection is generated.

また、ステップS18にて、設定情報生成部315は、ISC32からのOKパケットが「切断許可信号」であるとパケット識別部312が判別した場合、端末装置4と通信先との接続を禁止するための接続禁止設定情報402を生成する。   In step S18, the setting information generation unit 315 prohibits connection between the terminal device 4 and the communication destination when the packet identification unit 312 determines that the OK packet from the ISC 32 is a “disconnect permission signal”. Connection prohibition setting information 402 is generated.

パケット送受信部311(設定情報送信部)は、設定情報生成部315が生成した接続許可設定情報401または接続禁止設定情報402を、SSE21へと送信する(ステップS19)。   The packet transmitting / receiving unit 311 (setting information transmitting unit) transmits the connection permission setting information 401 or the connection prohibition setting information 402 generated by the setting information generating unit 315 to the SSE 21 (step S19).

つぎに、ステップS12において、SSE21またはISC32からのパケットが「REGISTERパケットPR」(登録要求信号)であるとパケット識別部312が識別した場合の動作について説明する。   Next, an operation when the packet identifying unit 312 identifies that the packet from the SSE 21 or the ISC 32 is “REGISTER packet PR” (registration request signal) in step S12 will be described.

REGISTERパケットPRであると識別した場合、パケット識別部312は、端末装置4の識別情報(IPアドレスやポート番号)を登録識別情報403へと書込むことにより、当該識別情報を登録識別情報403へと登録する。なお、加入者データ蓄積部314は、登録が要求された端末装置4の識別情報が新たに書き込まれた登録識別情報403を記憶する(ステップS20)。以上で、SSC31による一連の処理が終了する。   When identifying the REGISTER packet PR, the packet identification unit 312 writes the identification information (IP address or port number) of the terminal device 4 into the registration identification information 403, thereby transferring the identification information to the registration identification information 403. And register. Note that the subscriber data storage unit 314 stores the registration identification information 403 in which the identification information of the terminal device 4 for which registration is requested is newly written (step S20). Thus, a series of processing by the SSC 31 is completed.

つぎに、実施形態1の認証システムが、利用者の認証結果に基づいて、端末装置4と、ネットワーク1以外の他のネットワークに存在する通信先との接続を許可する場合の動作について説明する。なお、この説明例においては、INVITEパケットPI(接続要求信号)に含まれているIPアドレスは、他のネットワークにて端末装置4を識別可能なIPアドレスであるグローバルアドレスである。   Next, an operation when the authentication system of the first embodiment permits the connection between the terminal device 4 and a communication destination existing in a network other than the network 1 based on a user authentication result will be described. In this example, the IP address included in the INVITE packet PI (connection request signal) is a global address that is an IP address that can identify the terminal device 4 in another network.

図8に示すように、先ず、端末装置4が、通信先との接続を要求するために、INVITEパケットPI(接続要求信号)をSSE21へと送信する。   As shown in FIG. 8, first, the terminal device 4 transmits an INVITE packet PI (connection request signal) to the SSE 21 in order to request connection with a communication destination.

SSE21は、端末装置4からのINVITEパケットPIを受信して、受信したINVITEパケットPIをSSC31へと送信する。   The SSE 21 receives the INVITE packet PI from the terminal device 4 and transmits the received INVITE packet PI to the SSC 31.

SSC31では、SSE21からのINVITEパケットPIをパケット送受信部311が受信した場合、パケット識別部312がINVITEパケットPIであると識別する。   In the SSC 31, when the packet transmission / reception unit 311 receives the INVITE packet PI from the SSE 21, the packet identification unit 312 identifies the INVITE packet PI.

このとき、認証部313は、SSE21からのINVITEパケットPIのヘッダに登録されている識別情報が登録識別情報403に登録されているかどうかに基づいて、利用者の認証が「成功」したかどうかを判別する(ステップS31)。   At this time, the authentication unit 313 determines whether or not the user authentication is “successful” based on whether or not the identification information registered in the header of the INVITE packet PI from the SSE 21 is registered in the registration identification information 403. It discriminate | determines (step S31).

INVITEパケットPIのヘッダHD内の識別情報が登録識別情報403に登録されている場合、認証部313は、利用者の認証が成功したと判別する。この場合、パケット送受信部311は、SSE21からのINVITEパケットPIをISC32へと送信する。   When the identification information in the header HD of the INVITE packet PI is registered in the registration identification information 403, the authentication unit 313 determines that the user has been successfully authenticated. In this case, the packet transmitting / receiving unit 311 transmits the INVITE packet PI from the SSE 21 to the ISC 32.

ISC32は、SSC31からのINVITEパケットPIを受信する。なお、この説明例においては、当該INVITEパケットPIの送信先がネットワーク1以外の他のネットワークである。そのため、ISC32は、受信したINVITEパケットPIをIBE22へと送信する。   The ISC 32 receives the INVITE packet PI from the SSC 31. In this example, the destination of the INVITE packet PI is a network other than the network 1. Therefore, the ISC 32 transmits the received INVITE packet PI to the IBE 22.

IBE22は、ISC32から受信したINVITEパケットPIを、その送信先である他のネットワーク内に存在する通信先へと送信する。   The IBE 22 transmits the INVITE packet PI received from the ISC 32 to a communication destination existing in another network that is the transmission destination.

その後、IBE22は、INVITEパケットPIに応答して他のネットワーク内に存在する通信先から送信されてきたOKパケットPO(接続許可信号)を、受信する。続いて、IBE22は、他のネットワークからのOKパケットPOをISC32へと送信する。   Thereafter, the IBE 22 receives an OK packet PO (connection permission signal) transmitted from a communication destination existing in another network in response to the INVITE packet PI. Subsequently, the IBE 22 transmits an OK packet PO from another network to the ISC 32.

ISC32は、IBE22からのOKパケットPOを受信し、受信したOKパケットPOをSSC31へと送信する。   The ISC 32 receives the OK packet PO from the IBE 22 and transmits the received OK packet PO to the SSC 31.

SSC31では、パケット送受信部311が、ISC32からのOKパケットPO(接続許可信号)を受信する。   In the SSC 31, the packet transmitting / receiving unit 311 receives the OK packet PO (connection permission signal) from the ISC 32.

この場合、設定情報生成部315は、SSE21がファイアウォールを開くことにより端末装置4とその通信先との接続を許可するための接続許可設定情報401を生成する(ステップS32)。   In this case, the setting information generation unit 315 generates connection permission setting information 401 for permitting the connection between the terminal device 4 and its communication destination when the SSE 21 opens the firewall (step S32).

また、接続制御指示部316は、SSE21に対して、端末装置4とその通信先との接続を許可するように指示する。パケット送受信部311は、設定情報生成部315が生成した接続許可設定情報401と接続指示信号CAとを、SSE21へと送信する。   In addition, the connection control instruction unit 316 instructs the SSE 21 to permit the connection between the terminal device 4 and its communication destination. The packet transmitting / receiving unit 311 transmits the connection permission setting information 401 and the connection instruction signal CA generated by the setting information generating unit 315 to the SSE 21.

SSE21のパケット送受信部211は、SSC31からの接続指示信号CAと接続許可設定情報401とを受信する。   The packet transmitting / receiving unit 211 of the SSE 21 receives the connection instruction signal CA and the connection permission setting information 401 from the SSC 31.

SSE21の設定部212は、パケット送受信部211が受信した接続指示信号CAに従い、端末装置4とその通信先との接続を許可する(ステップS33)。例えば、設定部212は、SSC31からの接続許可設定情報401を用いて、端末装置4とその通信先との間のセッションを確立するためのポート番号を開けるようにファイアウォールの設定を変更する。   The setting unit 212 of the SSE 21 permits the connection between the terminal device 4 and its communication destination according to the connection instruction signal CA received by the packet transmitting / receiving unit 211 (step S33). For example, the setting unit 212 uses the connection permission setting information 401 from the SSC 31 to change the firewall setting so as to open a port number for establishing a session between the terminal device 4 and its communication destination.

以上で、実施形態1の認証システムが、利用者の認証結果に基づいて、端末装置4と、ネットワーク1以外の他のネットワークに存在する通信先との接続を許可するための一連の動作が終了する。   With the above, a series of operations for allowing the authentication system of the first embodiment to permit connection between the terminal device 4 and a communication destination existing in a network other than the network 1 based on the user authentication result is completed. To do.

つぎに、実施形態1の認証システムが、端末装置4と、ネットワーク1以外の他のネットワークに存在する通信先との接続を切断する場合の動作について説明する。   Next, an operation when the authentication system of the first embodiment disconnects the terminal device 4 from a communication destination existing in a network other than the network 1 will be described.

図9に示すように、先ず、端末装置4が、自己と通信先との接続の切断を要求するために、BYEパケットPB(切断要求信号)をSSE21へと送信する。   As shown in FIG. 9, first, the terminal device 4 transmits a BYE packet PB (disconnection request signal) to the SSE 21 in order to request disconnection of the connection between itself and the communication destination.

SSE21は、端末装置4からのBYEパケットPBを受信して、当該BYEパケットPBをSSC31へと送信する。   The SSE 21 receives the BYE packet PB from the terminal device 4 and transmits the BYE packet PB to the SSC 31.

SSC31は、SSE21から受信したBYEパケットPBを、ISC32へと送信する。   The SSC 31 transmits the BYE packet PB received from the SSE 21 to the ISC 32.

ISC32は、SSC31からのBYEパケットPBを受信する。なお、この説明例では、当該BYEパケットPBの送信先がネットワーク1以外の他のネットワークである。そのため、ISC32は、受信したBYEパケットPBをIBE22へと送信する。   The ISC 32 receives the BYE packet PB from the SSC 31. In this example, the destination of the BYE packet PB is a network other than the network 1. Therefore, the ISC 32 transmits the received BYE packet PB to the IBE 22.

IBE22は、ISC32からのBYEパケットPBを、他のネットワークに存在する送信先へと送信する。   The IBE 22 transmits the BYE packet PB from the ISC 32 to a transmission destination existing in another network.

その後、IBE22は、BYEパケットPB(接続要求信号)に応答して他のネットワーク内に存在する通信先から送信されてきたOKパケットPO(切断許可信号)を、受信する。続いて、IBE22は、受信したOKパケットPOを、ISC32へと送信する。   Thereafter, the IBE 22 receives an OK packet PO (disconnection permission signal) transmitted from a communication destination existing in another network in response to the BYE packet PB (connection request signal). Subsequently, the IBE 22 transmits the received OK packet PO to the ISC 32.

ISC32は、IBE22からのOKパケットPOを受信し、受信したOKパケットPOをSSC31へと送信する。   The ISC 32 receives the OK packet PO from the IBE 22 and transmits the received OK packet PO to the SSC 31.

SSC31では、パケット送受信部311が、ISC32からのOKパケットPO(切断許可信号)を受信する。   In the SSC 31, the packet transmission / reception unit 311 receives an OK packet PO (disconnection permission signal) from the ISC 32.

この場合、設定情報生成部315は、SSE21がファイアウォールを閉じることにより端末装置4とその通信先との接続を禁止するための接続禁止設定情報402を生成する(ステップS41)。   In this case, the setting information generation unit 315 generates connection prohibition setting information 402 for prohibiting connection between the terminal device 4 and its communication destination when the SSE 21 closes the firewall (step S41).

また、SSC31の接続制御指示部316は、SSE21に対して、端末装置4とその通信先との接続を禁止するように指示する。パケット送受信部311は、設定情報生成部315が生成した接続禁止設定情報402と切断指示信号CCとを、SSE21へと送信する。   Further, the connection control instruction unit 316 of the SSC 31 instructs the SSE 21 to prohibit connection between the terminal device 4 and its communication destination. The packet transmitting / receiving unit 311 transmits the connection prohibition setting information 402 and the disconnection instruction signal CC generated by the setting information generating unit 315 to the SSE 21.

SSE21のパケット送受信部211は、SSC31からの切断指示信号CCと接続禁止設定情報402とを受信する。   The packet transmitting / receiving unit 211 of the SSE 21 receives the disconnection instruction signal CC and the connection prohibition setting information 402 from the SSC 31.

続いて、SSE21の設定部212は、パケット送受信部211が受信した切断指示信号CCに従い、端末装置4とその通信先との接続を禁止する(ステップS42)。例えば、設定部212は、SSC31からの接続禁止設定情報402を用いて、端末装置4とその通信先とを接続するセッションのポート番号を閉じるようにファイアウォールの設定を変更する。   Subsequently, the setting unit 212 of the SSE 21 prohibits connection between the terminal device 4 and its communication destination in accordance with the disconnection instruction signal CC received by the packet transmitting / receiving unit 211 (step S42). For example, the setting unit 212 uses the connection prohibition setting information 402 from the SSC 31 to change the firewall setting so as to close the port number of the session connecting the terminal device 4 and its communication destination.

以上で、実施形態1の認証システムが、端末装置4と、ネットワーク1以外の他のネットワークに存在する通信先との接続を切断するための一連の動作が終了する。   With the above, a series of operations for disconnecting the connection between the terminal device 4 and a communication destination existing in a network other than the network 1 is completed by the authentication system of the first embodiment.

以上説明したように、実施形態1の認証システムによれば、SSC31は、認証部313による利用者の認証が成功した場合、利用者の端末装置4を収容したSSE21に対して、端末装置4とその通信先との接続を許可するように指示する。また、SSC31は、端末装置4とその通信先との接続を用いた通信が終了した場合(例えば、終話時)、端末装置4とその通信先との接続を禁止するようSSE21に対して指示する。   As described above, according to the authentication system of the first embodiment, when the authentication of the user by the authentication unit 313 is successful, the SSC 31 is connected to the terminal device 4 with respect to the SSE 21 that accommodates the user terminal device 4. An instruction is given to allow connection with the communication destination. In addition, when the communication using the connection between the terminal device 4 and the communication destination ends (for example, at the end of a call), the SSC 31 instructs the SSE 21 to prohibit the connection between the terminal device 4 and the communication destination. To do.

つまり、端末装置4とその通信先とを接続するためのセッションが、当該接続を用いた通信の終了と同時に切断される。そのため、端末装置4とその通信先とを接続する前に行われた利用者の認証を、当該接続の終了に伴って無効化できる。これにより、利用者の認証を厳密に行うことができ、認証システムの安全性が向上する。   That is, the session for connecting the terminal device 4 and its communication destination is disconnected simultaneously with the end of communication using the connection. Therefore, the user authentication performed before connecting the terminal device 4 and its communication destination can be invalidated as the connection ends. As a result, user authentication can be performed strictly, and the security of the authentication system is improved.

また、実施形態1によれば、端末装置4とその通信先との接続を許可または禁止するための制御(例えば、ファイアウォールの開閉制御)が、ネットワーク1内のSSC31とSSE21との連携のみで行うことが可能である。   Further, according to the first embodiment, control for permitting or prohibiting connection between the terminal device 4 and the communication destination (for example, firewall opening / closing control) is performed only by cooperation between the SSC 31 and the SSE 21 in the network 1. It is possible.

これにより、端末装置4とその通信先(例えば、サービス提供サーバ)との接続を許可するための認証や当該接続の制御に伴う処理を行うための構成要素を、端末装置4またはその通信先に設けなくてもよくなる。
(実施形態2)
つぎに、実施形態2の認証システムについて説明する。
Thereby, the component for performing the process for the authentication for permitting the connection between the terminal device 4 and the communication destination (for example, the service providing server) and the control of the connection to the terminal device 4 or the communication destination. It does not have to be provided.
(Embodiment 2)
Next, an authentication system according to the second embodiment will be described.

図10に示すように、実施形態2の認証システムの構成は、実施形態1において図1に示した例とほぼ同じである。   As shown in FIG. 10, the configuration of the authentication system of the second embodiment is almost the same as the example shown in FIG.

ただし、実施形態2の認証システムは、実施形態1のSSC31に代えて、SSC31Aを有している。   However, the authentication system of the second embodiment has an SSC 31A instead of the SSC 31 of the first embodiment.

また、実施形態2の認証システムでは、SSC31AとSSE21との間に、NAT(Network Address Translation)装置23が設けられている。ここで、NAT装置23が設けられているのは、安全性の観点やグローバルアドレスの数を節約する観点からである。   In the authentication system of the second embodiment, a NAT (Network Address Translation) device 23 is provided between the SSC 31A and the SSE 21. Here, the NAT device 23 is provided from the viewpoint of safety and the viewpoint of saving the number of global addresses.

NAT装置23は、ネットワーク1内の所定範囲(例えば、サブネット)でのみ用いられるIPアドレス(プライベートアドレス)と、インターネット上などで端末装置4を識別するためのIPアドレス(グローバルアドレス)とを相互に変換する役割を果たす「識別情報変換装置」である。   The NAT device 23 mutually transmits an IP address (private address) used only in a predetermined range (for example, subnet) in the network 1 and an IP address (global address) for identifying the terminal device 4 on the Internet or the like. It is an “identification information conversion device” that plays the role of conversion.

つまり、NAT装置23は、SSE21から送信されてきた端末装置4からの接続要求信号の所定箇所に含まれている識別情報(端末装置4のプライベートアドレスや旧ポート番号)に対して、「識別情報変換」(ネットワークアドレス変換)を施す。この識別情報変換により、NAT装置23は、新たな識別情報(端末装置4のグローバルアドレスや新ポート番号)を生成する。   That is, the NAT device 23 performs “identification information” with respect to the identification information (private address and old port number of the terminal device 4) included in a predetermined location of the connection request signal from the terminal device 4 transmitted from the SSE 21. Convert "(network address conversion). By this identification information conversion, the NAT device 23 generates new identification information (global address and new port number of the terminal device 4).

さらに、NAT装置23は、識別情報変換された識別情報を含む接続要求信号をSSC31Aへと送信する。   Further, the NAT device 23 transmits a connection request signal including the identification information obtained by converting the identification information to the SSC 31A.

なお、NAT装置23がINVITEパケットPIに対してネットワークアドレス変換を施した場合、図11に示すように、INVITEパケットPIのうちで送信先などの付加情報が登録されるヘッダHD(「所定箇所」)には、端末装置4の識別情報として、ネットワークアドレス変換後の端末装置4のグローバルアドレスが登録されている。   When the NAT device 23 performs network address conversion on the INVITE packet PI, as shown in FIG. 11, a header HD (“predetermined location”) in which additional information such as a transmission destination is registered in the INVITE packet PI. ), The global address of the terminal device 4 after the network address conversion is registered as the identification information of the terminal device 4.

一方、INVITEパケットPIのうちからヘッダHDを除いたデータ本体であるペイロードRD内の端末装置4の識別情報には、NAT装置23によるネットワークアドレス変換が施されない。   On the other hand, network address conversion by the NAT device 23 is not performed on the identification information of the terminal device 4 in the payload RD which is the data body excluding the header HD from the INVITE packet PI.

そのため、ペイロードRDでは、端末装置4の識別情報として、端末装置4のプライベートアドレスが登録されている。なお、この説明例において、ペイロードRDに登録されている情報はSIP信号そのものである。   Therefore, in the payload RD, the private address of the terminal device 4 is registered as the identification information of the terminal device 4. In this example, the information registered in the payload RD is the SIP signal itself.

実施形態2では、SSC31AとNAT装置23との協働により、後述の登録識別情報403Aに端末装置4のグローバルアドレスとプライベートアドレスとの両方が登録されている。   In the second embodiment, both the global address and the private address of the terminal device 4 are registered in registration identification information 403A described later in cooperation with the SSC 31A and the NAT device 23.

また、SSC31Aは、接続要求信号におけるグローバルアドレスとプライベートアドレスとが、加入者データ蓄積部314内の登録識別情報403Aにて適正に対応付けられていることを判別した上で、利用者を認証する。   Further, the SSC 31A authenticates the user after determining that the global address and the private address in the connection request signal are properly associated with each other in the registration identification information 403A in the subscriber data storage unit 314. .

つぎに、実施形態2のSSC31Aの構成について詳細に説明する。   Next, the configuration of the SSC 31A of the second embodiment will be described in detail.

図12に示すように、SSC31Aは、実施形態1において図3に示したSSC31の構成と基本的に同じである。   As shown in FIG. 12, the SSC 31A is basically the same as the configuration of the SSC 31 shown in FIG.

ただし、実施形態2のパケット送受信部311は、端末装置4のプライベートアドレスやグローバルアドレスを当該NAT装置23から受信する。なお、この際、パケット送受信部311は、NAT装置23から、プライベートアドレスやグローバルアドレスの登録を要求する登録要求信号(REGISTERパケットPR)も受信する。   However, the packet transmission / reception unit 311 of the second embodiment receives the private address and global address of the terminal device 4 from the NAT device 23. At this time, the packet transmitting / receiving unit 311 also receives a registration request signal (REGISTER packet PR) for requesting registration of a private address or a global address from the NAT device 23.

さらに、パケット送受信部311は、NAT装置23によりポート番号もネットワークアドレス変換される場合、ネットワークアドレス変換後のポート番号である新ポート番号と、ネットワークアドレス変換前の旧ポート番号とをNAT装置23から受信する。   Further, when the NAT device 23 also converts the port number to the network address, the packet transmitting / receiving unit 311 sends the new port number that is the port number after the network address conversion and the old port number before the network address conversion from the NAT device 23. Receive.

また、実施形態2の加入者データ蓄積部314は、「加入者データ蓄積処理」を実行し、パケット送受信部311が受信したプライベートアドレスとグローバルアドレスとを対応付けた状態で登録識別情報403Aを記憶する。   Further, the subscriber data storage unit 314 according to the second embodiment executes “subscriber data storage processing” and stores the registration identification information 403A in a state in which the private address received by the packet transmission / reception unit 311 is associated with the global address. To do.

図13に示すように、登録識別情報403Aは、NAT装置23によりネットワークアドレス変換される前の端末装置4のプライベートアドレスと、NAT装置23によりネットワークアドレス変換された後の端末装置4のグローバルアドレスとを対応付ける情報である。   As shown in FIG. 13, the registration identification information 403A includes the private address of the terminal device 4 before the network address conversion by the NAT device 23, and the global address of the terminal device 4 after the network address conversion by the NAT device 23. Is information that associates.

なお、端末装置4におけるIPアドレスの設定を簡素化する観点よりDHCPサーバが認証システム内に設けられている場合、加入者データ蓄積部314は、パケット送受信部311が当該DHCPサーバから受信したプライベートアドレスやグローバルアドレスを登録識別情報403Aのうちに記憶する。   When a DHCP server is provided in the authentication system from the viewpoint of simplifying the setting of the IP address in the terminal device 4, the subscriber data storage unit 314 has the private address received by the packet transmission / reception unit 311 from the DHCP server. Or the global address is stored in the registration identification information 403A.

また、加入者データ蓄積部314は、NAT装置23によりポート番号もネットワークアドレス変換される場合、パケット送受信部311が受信したネットワークアドレス変換後の新ポート番号と、ネットワークアドレス変換前の旧ポート番号とを対応付けて、登録識別情報403Aのうちへと記憶する。   Further, when the NAT device 23 also converts the port number into the network address, the subscriber data storage unit 314 receives the new port number after the network address conversion received by the packet transmitting / receiving unit 311 and the old port number before the network address conversion. Are stored in the registered identification information 403A.

認証部313は、NAT装置23からの接続要求信号のヘッダHD(所定箇所)内のグローバルアドレスと、当該接続要求信号のうちのペイロードRD内の端末装置4のプライベートアドレスとのそれぞれが、加入者データ蓄積部314内の登録識別情報403Aにて対応付けられて登録されているかどうかに基づいて、利用者を認証する。   The authentication unit 313 determines that each of the global address in the header HD (predetermined location) of the connection request signal from the NAT device 23 and the private address of the terminal device 4 in the payload RD of the connection request signal are subscribers. The user is authenticated based on whether or not it is registered in association with the registration identification information 403A in the data storage unit 314.

つまり、認証部313は、NAT装置23からの接続要求信号のヘッダHD(所定箇所)内のグローバルアドレスと、当該接続要求信号のうちのペイロードRD内の端末装置4のプライベートアドレスとのそれぞれが、加入者データ蓄積部314にて対応付けられて記憶されているかどうかに基づいて、利用者を認証する。   That is, the authentication unit 313 determines that the global address in the header HD (predetermined location) of the connection request signal from the NAT device 23 and the private address of the terminal device 4 in the payload RD of the connection request signal are The user is authenticated based on whether or not it is stored in association with the subscriber data storage unit 314.

認証部313は、接続要求信号のヘッダHD内のグローバルアドレスおよびペイロードRD内のプライベートアドレスそれぞれが登録識別情報403Aにおいて対応付けられて登録されている場合、利用者の認証が成功したと判別する。   If the global address in the header HD of the connection request signal and the private address in the payload RD are registered in association with each other in the registration identification information 403A, the authentication unit 313 determines that the user has been successfully authenticated.

つぎに、上記構成を有する実施形態2の認証システムが、利用者の認証結果に基づいて、端末装置4とその通信先との間の接続を許可する動作を説明する。   Next, an operation in which the authentication system of the second embodiment having the above configuration permits a connection between the terminal device 4 and its communication destination based on the authentication result of the user will be described.

実施形態2にて、端末装置4とその通信先との間の接続を許可する動作は、実施形態1において図5に示した動作と基本的に同一である。   In the second embodiment, the operation for permitting the connection between the terminal device 4 and the communication destination is basically the same as the operation shown in FIG. 5 in the first embodiment.

ただし、SSE21が端末装置4から受信して送信してきたINVITEパケットPI(接続要求信号)は、NAT装置23によるネットワークアドレス変換が施されている。   However, the network address conversion by the NAT device 23 is performed on the INVITE packet PI (connection request signal) received by the SSE 21 from the terminal device 4 and transmitted.

より具体的には、SSE21からのINVITEパケットPIのヘッダHD(所定箇所)に登録されている送信元のIPアドレス(識別情報)が、プライベートアドレスからグローバルアドレスへと変換されている。   More specifically, the source IP address (identification information) registered in the header HD (predetermined location) of the INVITE packet PI from the SSE 21 is converted from a private address to a global address.

このとき、図5に示したステップS1において、認証部313は、接続要求信号のヘッダHD内のグローバルアドレスおよびペイロードRD内のプライベートアドレスそれぞれが加入者データ蓄積部314内の登録識別情報403Aにて対応付けられて登録されているかどうかに基づいて、利用者を認証する(ステップS1)。接続要求信号に含まれている端末装置4のプライベートアドレスとグローバルアドレスとが登録識別情報403Aにて対応付けられて登録されている場合、認証部313は、利用者の認証が成功したと判別する。   At this time, in step S1 shown in FIG. 5, the authentication unit 313 uses the registration identification information 403A in the subscriber data storage unit 314 to store the global address in the header HD of the connection request signal and the private address in the payload RD, respectively. The user is authenticated based on whether it is registered in association with it (step S1). When the private address and the global address of the terminal device 4 included in the connection request signal are registered in association with the registration identification information 403A, the authentication unit 313 determines that the user has been successfully authenticated. .

なお、NAT装置23によりヘッダHD内のポート番号も変換されている場合、SSC31は、接続要求信号内の新ポート番号と旧ポート番号とが登録識別情報403Aにて対応付けられて登録されているかどうかに基づいて、利用者を認証する。   If the port number in the header HD is also converted by the NAT device 23, the SSC 31 has registered the new port number and the old port number in the connection request signal in association with each other in the registration identification information 403A. Authenticate users based on how.

認証部313による認証が成功した場合、パケット送受信部311は、INVITEパケットPI(接続要求信号)をISC32へと送信する。   When the authentication by the authentication unit 313 is successful, the packet transmission / reception unit 311 transmits an INVITE packet PI (connection request signal) to the ISC 32.

なお、それ以降の実施形態2の認証システムが行う動作は、図5に示した実施形態1の認証システムの動作と同じである。   The subsequent operations performed by the authentication system of the second embodiment are the same as the operations of the authentication system of the first embodiment shown in FIG.

すなわち、SSC31Aの接続制御指示部316は、接続要求信号に対応するOKパケットPO(接続許可信号)をパケット送受信部311がISC32から受信した場合、端末装置4とその通信先との接続を許可するように指示する(ステップS2)。なお、接続の許可を指示する際、パケット送受信部311は、接続指示信号CAと接続許可設定情報401とをSSE21へと送信する。   That is, when the packet transmission / reception unit 311 receives an OK packet PO (connection permission signal) corresponding to the connection request signal from the ISC 32, the connection control instruction unit 316 of the SSC 31A permits the connection between the terminal device 4 and its communication destination. (Step S2). When instructing connection permission, the packet transmitting / receiving unit 311 transmits a connection instruction signal CA and connection permission setting information 401 to the SSE 21.

SSE21の設定部212は、SSC31Aからの接続指示信号CAに従い、端末装置4とその通信先との接続を許可する。   The setting unit 212 of the SSE 21 permits the connection between the terminal device 4 and its communication destination in accordance with the connection instruction signal CA from the SSC 31A.

以上で、実施形態2の認証システムが、利用者の認証結果に基づいて、端末装置4とその通信先との接続を許可するための一連の動作が終了する。   With the above, a series of operations for allowing the authentication system of the second embodiment to permit connection between the terminal device 4 and its communication destination is completed based on the authentication result of the user.

なお、実施形態2の認証システムが、端末装置4とその通信先との間の接続を禁止する動作は、図6に示した動作と基本的に同一である。   Note that the operation in which the authentication system of the second embodiment prohibits the connection between the terminal device 4 and its communication destination is basically the same as the operation shown in FIG.

つぎに、実施形態2の認証システムが、利用者の認証結果に基づいて、端末装置4と、ネットワーク1以外の他のネットワーク内に存在する通信先との接続を許可する動作について説明する。   Next, an operation in which the authentication system according to the second embodiment permits connection between the terminal device 4 and a communication destination existing in a network other than the network 1 based on a user authentication result will be described.

実施形態2にて、端末装置4と、ネットワーク1以外の他のネットワーク内の通信先との間の接続を許可する動作は、実施形態1において図8に示した動作と基本的に同一である。   In the second embodiment, the operation for permitting the connection between the terminal device 4 and a communication destination in a network other than the network 1 is basically the same as the operation shown in FIG. 8 in the first embodiment. .

ただし、SSE21が端末装置4から受信して送信してきたINVITEパケットPI(接続要求信号)は、NAT装置23によるネットワークアドレス変換が施されている。   However, the network address conversion by the NAT device 23 is performed on the INVITE packet PI (connection request signal) received by the SSE 21 from the terminal device 4 and transmitted.

このとき、図8に示したステップS31の処理において、SSC31Aの認証部313は、ヘッダHD(所定箇所)内のプライベートアドレスおよびペイロードRD内のプライベートアドレスが加入者データ蓄積部314内の登録識別情報403Aにて対応付けられて登録されているかどうかに基づいて、利用者を認証する(ステップS31)。   At this time, in the process of step S31 shown in FIG. 8, the authentication unit 313 of the SSC 31A determines that the private address in the header HD (predetermined location) and the private address in the payload RD are registered identification information in the subscriber data storage unit 314. The user is authenticated based on whether it is registered in association with 403A (step S31).

INVITEパケットPIのヘッダHD内のグローバルアドレスおよびペイロードRD内のプライベートアドレスが登録識別情報403Aにて対応付けられて登録されている場合、認証部313は、利用者の認証が成功したと判別する。この場合、パケット送受信部311は、SSE21からのINVITEパケットPIをISC32へと送信する。   If the global address in the header HD of the INVITE packet PI and the private address in the payload RD are registered in association with the registration identification information 403A, the authentication unit 313 determines that the user has been successfully authenticated. In this case, the packet transmitting / receiving unit 311 transmits the INVITE packet PI from the SSE 21 to the ISC 32.

なお、それ以降の実施形態2の認証システムが行う動作は、図8に示した実施形態1の認証システムの動作と同じである。   The subsequent operations performed by the authentication system of the second embodiment are the same as the operations of the authentication system of the first embodiment shown in FIG.

すなわち、ISC32は、SSC31からのINVITEパケットPIを、IBE22を介して、ネットワーク1以外の他のネットワーク内の通信先へと送信する。   That is, the ISC 32 transmits the INVITE packet PI from the SSC 31 to a communication destination in a network other than the network 1 via the IBE 22.

また、ISC32は、INVITEパケットPIに対応するOKパケット(接続許可信号)を、IBE22を介して、ネットワーク1以外の他のネットワークから受信する。さらに、ISC32は、当該接続許可信号をSSC31Aへと送信する。   Further, the ISC 32 receives an OK packet (connection permission signal) corresponding to the INVITE packet PI from a network other than the network 1 via the IBE 22. Further, the ISC 32 transmits the connection permission signal to the SSC 31A.

SSC31Aの設定情報生成部315は、パケット送受信部311が接続許可信号をISC32から受信した場合、SSE21がファイアウォールを開くことにより端末装置4とその通信先との接続を許可するための接続許可設定情報401を生成する(ステップS32)。   When the packet transmission / reception unit 311 receives a connection permission signal from the ISC 32, the setting information generation unit 315 of the SSC 31A has connection permission setting information for allowing the connection between the terminal device 4 and its communication destination when the SSE 21 opens the firewall. 401 is generated (step S32).

また、接続制御指示部316は、端末装置4とその通信先との接続を許可するようSSE21に対して指示する。なお、接続の許可を指示する際、パケット送受信部311は、接続指示信号CAと接続許可設定情報401とをSSE21へと送信する。   In addition, the connection control instruction unit 316 instructs the SSE 21 to permit the connection between the terminal device 4 and the communication destination. When instructing connection permission, the packet transmitting / receiving unit 311 transmits a connection instruction signal CA and connection permission setting information 401 to the SSE 21.

SSE21の設定部212は、SSC31Aからの接続指示信号CAに従い、端末装置4とその通信先との接続を許可する(ステップS33)。なお、このとき、設定部212は、SSC31Aからの接続許可設定情報401を用いて、端末装置4とその通信先との間のセッションを確立するためのポート番号を開けるようにファイアウォールの設定を変更する。   The setting unit 212 of the SSE 21 permits connection between the terminal device 4 and its communication destination according to the connection instruction signal CA from the SSC 31A (step S33). At this time, the setting unit 212 uses the connection permission setting information 401 from the SSC 31A to change the firewall setting so that a port number for establishing a session between the terminal device 4 and the communication destination can be opened. To do.

以上で、実施形態2において、端末装置4と、ネットワーク1以外の他のネットワークに存在する通信先との接続を許可するための一連の動作が終了する。   As described above, in the second embodiment, a series of operations for permitting connection between the terminal device 4 and a communication destination existing in a network other than the network 1 is completed.

なお、実施形態2の認証システムが、端末装置4と、ネットワーク1以外の他のネットワークに存在する通信先との接続を禁止する動作は、図9に示した動作と基本的に同一である。   Note that the operation in which the authentication system of the second embodiment prohibits connection between the terminal device 4 and a communication destination existing in a network other than the network 1 is basically the same as the operation illustrated in FIG. 9.

以上説明したように、実施形態2によれば、SSC31Aは、接続要求信号におけるグローバルアドレスとプライベートアドレスとが加入者データ蓄積部314内の登録識別情報403Aにて適正に対応付けられているかどうかに基づいて、利用者を認証する。これにより、例えば、グローバルアドレスとプライベートアドレスとのどちらか一方を用いて利用者を認証する実施形態1の認証システムよりも厳密な認証を行うことが可能となる。   As described above, according to the second embodiment, the SSC 31A determines whether the global address and the private address in the connection request signal are properly associated with each other in the registration identification information 403A in the subscriber data storage unit 314. Based on this, the user is authenticated. Thereby, for example, it becomes possible to perform stricter authentication than the authentication system of the first embodiment that authenticates a user using either a global address or a private address.

本発明の実施形態1に従った認証システムの構成を示す図である。It is a figure which shows the structure of the authentication system according to Embodiment 1 of this invention. 図1に示したSSEの構成を示す図である。It is a figure which shows the structure of SSE shown in FIG. 図1に示したSSCの構成を示す図である。It is a figure which shows the structure of SSC shown in FIG. (a)図3に示した接続許可設定情報のデータ構造の一例を示す図である。(b)図3に示した接続禁止設定情報のデータ構造の一例を示す図である。(A) It is a figure which shows an example of the data structure of the connection permission setting information shown in FIG. (B) It is a figure which shows an example of the data structure of the connection prohibition setting information shown in FIG. 実施形態1の認証システムが、認証結果に基づいて、端末装置とその通信先との接続を許可するときのシーケンスを示す図である。It is a figure which shows the sequence when the authentication system of Embodiment 1 permits the connection with a terminal device and its communication destination based on an authentication result. 実施形態1の認証システムが、端末装置とその送信先との接続を禁止するときのシーケンスを示す図である。It is a figure which shows a sequence when the authentication system of Embodiment 1 prohibits a connection with a terminal device and its transmission destination. SSEまたはISCからパケットを受信したときのSSCの動作を示すフローチャートである。It is a flowchart which shows operation | movement of SSC when a packet is received from SSE or ISC. 実施形態1の認証システムが、認証結果に基づいて、端末装置と、図1に示したネットワーク以外の他のネットワーク内の通信先との接続を許可するときのシーケンスを示す図である。It is a figure which shows a sequence when the authentication system of Embodiment 1 permits the connection of a terminal device and the communication destination in networks other than the network shown in FIG. 1 based on an authentication result. 実施形態1の認証システムが、端末装置と、図1に示したネットワーク以外の他のネットワーク内の通信先との接続を禁止するときのシーケンスを示す図である。FIG. 3 is a diagram illustrating a sequence when the authentication system according to the first embodiment prohibits connection between a terminal device and a communication destination in a network other than the network illustrated in FIG. 1. 本発明の実施形態2に従った認証システムの構成を示す図である。It is a figure which shows the structure of the authentication system according to Embodiment 2 of this invention. ネットワークアドレス変換が施された場合における、INVITEパケット(接続要求信号)のデータ構造を示す図である。It is a figure which shows the data structure of the INVITE packet (connection request signal) in case network address conversion is performed. 図10に示したSSCの構成を示す図である。It is a figure which shows the structure of SSC shown in FIG. 図12に示した登録識別情報のデータ構造の一例を示す図である。It is a figure which shows an example of the data structure of the registration identification information shown in FIG.

符号の説明Explanation of symbols

1 ネットワーク
2 パケット転送層
3 サービス制御層
21 SSE
211 パケット送受信部
212 設定部
22 IBE
23 NAT装置
31、31A SSC
311 パケット送受信部
312 パケット識別部
313 認証部
314 加入者データ蓄積部
315 設定情報生成部
316 接続制御指示部
317 規制条件記憶部
318 規制部
319 通知部
32 ISC
4 端末装置
401 接続許可設定情報
402 接続禁止設定情報
403、403A 登録識別情報
404 規制条件情報
405 接続可否設定情報
1 Network 2 Packet Transfer Layer 3 Service Control Layer 21 SSE
211 Packet transmission / reception unit 212 Setting unit 22 IBE
23 NAT device 31, 31A SSC
311 Packet transmission / reception unit 312 Packet identification unit 313 Authentication unit 314 Subscriber data storage unit 315 Setting information generation unit 316 Connection control instruction unit 317 Restriction condition storage unit 318 Restriction unit 319 Notification unit 32 ISC
4 Terminal device 401 Connection permission setting information 402 Connection prohibition setting information 403, 403A Registration identification information 404 Restriction condition information 405 Connection permission setting information

Claims (9)

利用者が使用する端末装置と、該利用者を認証する認証装置と、該端末装置と該認証装置とに接続されており該端末装置と該端末装置の通信先との接続を制御する通信設定装置とを具備する認証システムであって、
前記認証装置は、
前記端末装置を識別するための識別情報を記憶する加入者データ蓄積部と、
前記端末装置と前記通信先との接続の許可を要求するための接続要求信号を、前記通信設定装置から受信する受信部と、
前記受信部が受信した前記接続要求信号に含まれている前記識別情報が、前記加入者データ蓄積部に記憶されているかどうかを判別する認証部と、
前記識別情報が前記加入者データ蓄積部に記憶されていると前記認証部が判別した場合、前記通信設定装置に対して、前記端末装置と前記通信先との接続を許可するように指示し、該端末装置と該通信先との接続の切断を要求するための切断要求信号が該通信設定装置から送信されてきた場合、該通信設定装置に対して、該端末装置と該通信先との接続を禁止するように指示する接続制御指示部と、を有し、
前記通信設定装置は、
前記端末装置から送信されてきた前記接続要求信号を、前記認証装置へと送信する送信部と、
前記接続制御指示部から前記端末装置と前記通信先との接続を許可するよう指示された場合に、該端末装置と該通信先との接続を許可するように設定し、該接続制御指示部から該端末装置と該通信先との接続を禁止するよう指示された場合に、該端末装置と該通信先との接続を禁止するように設定する設定部とを有する認証システム。
A terminal device used by a user, an authentication device that authenticates the user, and a communication setting that is connected to the terminal device and the authentication device and controls connection between the terminal device and a communication destination of the terminal device An authentication system comprising a device,
The authentication device
A subscriber data storage unit for storing identification information for identifying the terminal device;
A receiving unit for receiving a connection request signal for requesting permission of connection between the terminal device and the communication destination from the communication setting device;
An authentication unit for determining whether or not the identification information included in the connection request signal received by the reception unit is stored in the subscriber data storage unit;
When the authentication unit determines that the identification information is stored in the subscriber data storage unit, the communication setting device is instructed to permit connection between the terminal device and the communication destination, When a disconnection request signal for requesting disconnection of the connection between the terminal device and the communication destination is transmitted from the communication setting device, the connection between the terminal device and the communication destination is made to the communication setting device. A connection control instruction unit that instructs to prohibit
The communication setting device includes:
A transmission unit that transmits the connection request signal transmitted from the terminal device to the authentication device;
When the connection control instruction unit is instructed to permit the connection between the terminal device and the communication destination, the connection control instruction unit is configured to permit the connection between the terminal device and the communication destination. An authentication system comprising: a setting unit configured to prohibit connection between the terminal device and the communication destination when instructed to prohibit connection between the terminal device and the communication destination.
前記通信設定装置から送信された前記接続要求信号の所定箇所に含まれている前記識別情報に対して識別情報変換を施し、該識別情報変換された前記識別情報を含む該接続要求信号を前記認証装置へと送信する識別情報変換装置、を有し、
前記加入者データ蓄積部は、前記端末装置の識別情報と、前記識別情報変換装置にて前記識別情報変換された識別情報とを対応付けてあらかじめ記憶しており、
前記認証部は、前記識別情報変換装置から送信されてきた前記接続要求信号に含まれる前記識別情報と、該識別情報変換装置にて前記識別情報変換された識別情報とが、前記加入者データ蓄積部にて対応付けられて記憶されているかどうかを判別し、
前記接続制御指示部は、前記接続要求信号に含まれる前記識別情報と前記識別情報変換された識別情報とが前記加入者データ蓄積部にて対応付けられて記憶されていると前記認証部が判別した場合、前記通信設定装置に対して、前記端末装置と前記通信先との接続を許可するように指示し、該端末装置と該通信先との接続の切断を要求するための切断要求信号が該通信設定装置から送信されてきた場合、該通信設定装置に対して、該端末装置と該通信先との接続を禁止するように指示することを特徴とする請求項1に記載の認証システム。
The identification information included in a predetermined location of the connection request signal transmitted from the communication setting device is subjected to identification information conversion, and the connection request signal including the identification information converted into the identification information is authenticated. An identification information conversion device that transmits to the device,
The subscriber data storage unit stores beforehand the identification information of the terminal device and the identification information converted by the identification information conversion device in association with each other,
The authentication unit stores the subscriber information in which the identification information included in the connection request signal transmitted from the identification information conversion device and the identification information converted by the identification information conversion device are stored in the subscriber data. Determine whether it is stored in association with each other,
The connection control instruction unit determines that the authentication unit determines that the identification information included in the connection request signal and the identification information converted from the identification information are stored in association with each other in the subscriber data storage unit. In this case, the communication setting device is instructed to permit connection between the terminal device and the communication destination, and a disconnection request signal for requesting disconnection of the connection between the terminal device and the communication destination is received. 2. The authentication system according to claim 1, wherein, when transmitted from the communication setting device, the communication setting device is instructed to prohibit connection between the terminal device and the communication destination.
利用者が使用する端末装置と該端末装置の通信先との接続を制御する通信設定装置と接続された認証装置であって、
前記端末装置を識別するための識別情報を記憶する加入者データ蓄積部と、
前記端末装置と前記通信先との接続の許可を要求するための接続要求信号を、前記通信設定装置から受信する受信部と、
前記受信部が受信した前記接続要求信号に含まれている前記識別情報が、前記加入者データ蓄積部に記憶されているかどうかを判別する認証部と、
前記識別情報が前記加入者データ蓄積部に記憶されていると前記認証部が判別した場合、前記通信設定装置に対して、前記端末装置と前記通信先との接続を許可するように指示し、該端末装置と該通信先との接続の切断を要求するための切断要求信号が該通信設定装置から送信されてきた場合、該通信設定装置に対して、該端末装置と該通信先との接続を禁止するように指示する接続制御指示部とを有する認証装置。
An authentication device connected to a communication setting device that controls connection between a terminal device used by a user and a communication destination of the terminal device,
A subscriber data storage unit for storing identification information for identifying the terminal device;
A receiving unit for receiving a connection request signal for requesting permission of connection between the terminal device and the communication destination from the communication setting device;
An authentication unit for determining whether or not the identification information included in the connection request signal received by the reception unit is stored in the subscriber data storage unit;
When the authentication unit determines that the identification information is stored in the subscriber data storage unit, the communication setting device is instructed to permit connection between the terminal device and the communication destination, When a disconnection request signal for requesting disconnection of the connection between the terminal device and the communication destination is transmitted from the communication setting device, the connection between the terminal device and the communication destination is made to the communication setting device. An authentication device having a connection control instruction unit for instructing to prohibit the connection.
前記識別情報が前記加入者データ蓄積部に記憶されていると前記認証部が判別した場合、前記通信設定装置が前記端末装置と前記通信先とを接続するためのポート番号を含む接続許可設定情報を生成し、前記切断要求信号が該通信設定装置から送信されてきた場合、該通信設定装置が該端末装置と該通信先との接続を切断するためのポート番号を含む接続禁止設定情報を生成する設定情報生成部と、
前記接続制御指示部が前記通信設定装置に対して前記端末装置と前記通信先との接続を許可するように指示した場合、前記接続許可設定情報を前記通信設定装置へと送信し、該接続制御指示部が該通信設定装置に対して該端末装置と該通信先との接続を禁止するように指示した場合、前記接続禁止設定情報を該通信設定装置へと送信する設定情報送信部と、を有することを特徴とする請求項3に記載の認証装置。
When the authentication unit determines that the identification information is stored in the subscriber data storage unit, connection permission setting information including a port number for the communication setting device to connect the terminal device and the communication destination When the disconnection request signal is transmitted from the communication setting device, the communication setting device generates connection prohibition setting information including a port number for disconnecting the connection between the terminal device and the communication destination. A setting information generation unit to
When the connection control instruction unit instructs the communication setting device to permit connection between the terminal device and the communication destination, the connection control setting unit transmits the connection permission setting information to the communication setting device, and the connection control A setting information transmitting unit for transmitting the connection prohibition setting information to the communication setting device when the instruction unit instructs the communication setting device to prohibit the connection between the terminal device and the communication destination; The authentication apparatus according to claim 3, further comprising:
前記認証装置は、前記通信設定装置から送信された前記接続要求信号の所定箇所に含まれている前記識別情報に対して識別情報変換を施し、該識別情報変換された前記識別情報を含む該接続要求信号を前記認証装置へと送信する識別情報変換装置と接続されており、
前記加入者データ蓄積部は、前記端末装置の識別情報と、前記識別情報変換装置にて前記識別情報変換された識別情報とを対応付けてあらかじめ記憶しており、
前記認証部は、前記識別情報変換装置から送信されてきた前記接続要求信号に含まれる前記識別情報と、該識別情報変換装置にて前記識別情報変換された識別情報とが、前記加入者データ蓄積部にて対応付けられて記憶されているかどうかを判別し、
前記接続制御指示部は、前記接続要求信号に含まれる前記識別情報と前記識別情報変換された識別情報とが前記加入者データ蓄積部にて対応付けられて記憶されていると前記認証部が判別した場合、前記通信設定装置に対して、前記端末装置と前記通信先との接続を許可するように指示し、該端末装置と該通信先との接続の切断を要求するための切断要求信号が該通信設定装置から送信されてきた場合、該通信設定装置に対して、該端末装置と該通信先との接続を禁止するように指示することを特徴とする請求項3または4に記載の認証装置。
The authentication device performs identification information conversion on the identification information included in a predetermined location of the connection request signal transmitted from the communication setting device, and includes the connection including the identification information converted into the identification information. Connected to an identification information conversion device for transmitting a request signal to the authentication device;
The subscriber data storage unit stores beforehand the identification information of the terminal device and the identification information converted by the identification information conversion device in association with each other,
The authentication unit stores the subscriber information in which the identification information included in the connection request signal transmitted from the identification information conversion device and the identification information converted by the identification information conversion device are stored in the subscriber data. Determine whether it is stored in association with each other,
The connection control instruction unit determines that the authentication unit determines that the identification information included in the connection request signal and the identification information converted from the identification information are stored in association with each other in the subscriber data storage unit. In this case, the communication setting device is instructed to permit connection between the terminal device and the communication destination, and a disconnection request signal for requesting disconnection of the connection between the terminal device and the communication destination is received. 5. The authentication according to claim 3 or 4, wherein, when transmitted from the communication setting device, the communication setting device is instructed to prohibit connection between the terminal device and the communication destination. apparatus.
利用者が使用する端末装置と、該利用者を認証する認証装置とに接続された通信設定装置であって、
前記端末装置から送信されてきた該端末装置と該端末装置の通信先との接続の許可を要求するための接続要求信号を、前記認証装置へと送信する送信部と、
前記認証装置から前記端末装置と前記通信先との接続を許可するよう指示された場合に、該端末装置と該通信先との接続を許可するように設定し、該認証装置から該端末装置と該通信先との接続を禁止するよう指示された場合に、該端末装置と該通信先との接続を禁止するように設定する設定部とを有する通信設定装置。
A communication setting device connected to a terminal device used by a user and an authentication device for authenticating the user,
A transmission unit that transmits a connection request signal for requesting permission of connection between the terminal device and the communication destination of the terminal device transmitted from the terminal device to the authentication device;
When the authentication device is instructed to permit the connection between the terminal device and the communication destination, the authentication device is set to permit the connection between the terminal device and the communication destination. A communication setting device having a setting unit configured to prohibit connection between the terminal device and the communication destination when instructed to prohibit connection with the communication destination.
前記設定部は、前記認証装置から送信されてきた前記端末装置と前記通信先とを接続するためのポート番号を含む接続許可設定情報を用いて前記端末装置と前記通信先との接続を許可するように設定し、該認証装置から送信されてきた該端末装置と該通信先との接続を切断するためのポート番号を含む接続禁止設定情報を用いて、該端末装置と該通信先との接続を禁止するように設定することを特徴とする請求項6に記載の通信設定装置。   The setting unit permits connection between the terminal device and the communication destination using connection permission setting information including a port number for connecting the terminal device and the communication destination transmitted from the authentication device. The connection between the terminal device and the communication destination using the connection prohibition setting information including the port number for disconnecting the connection between the terminal device and the communication destination transmitted from the authentication device. The communication setting device according to claim 6, wherein the communication setting device is set so as to be prohibited. 利用者が使用する端末装置と、該利用者を認証する認証装置と、該端末装置と該認証装置とに接続されており該端末装置と該端末装置の通信先との接続を制御する通信設定装置とを具備する認証システムにおける認証方法であって、
前記通信設定装置が、前記端末装置から送信されてきた該端末装置と前記通信先との接続の許可を要求するための接続要求信号を、前記認証装置へと送信する送信処理と、
前記認証装置が、前記端末装置を識別するための識別情報を記憶する加入者データ蓄積処理と、
前記認証装置が、前記送信処理にて送信されてきた前記接続要求信号を前記通信設定装置から受信する受信処理と、
前記認証装置が、前記受信処理にて受信した前記接続要求信号に含まれている前記端末装置を識別するための識別情報が、前記加入者データ蓄積処理にて記憶されているかどうかを判別する認証処理と、
前記認証装置が、前記識別情報が前記加入者データ蓄積処理にて記憶されていると前記認証処理にて判別した場合、前記通信設定装置に対して、前記端末装置と前記通信先との接続を許可するように指示し、該端末装置と該通信先との接続の切断を要求するための切断要求信号が該通信設定装置から送信されてきた場合、該通信設定装置に対して、該端末装置と該通信先との接続を禁止するように指示する接続制御指示処理と、
前記通信設定装置が、前記接続制御指示処理にて前記端末装置と前記通信先との接続を許可するよう前記認証装置から指示された場合に、該端末装置と該通信先との接続を許可するように設定し、該接続制御指示処理にて該端末装置と該通信先との接続を禁止するよう該認証装置から指示された場合に、該端末装置と該通信先との接続を禁止するように設定する設定処理とを有する認証方法。
A terminal device used by a user, an authentication device that authenticates the user, and a communication setting that is connected to the terminal device and the authentication device and controls connection between the terminal device and a communication destination of the terminal device An authentication method in an authentication system comprising an apparatus,
A transmission process in which the communication setting device transmits a connection request signal for requesting permission of connection between the terminal device and the communication destination transmitted from the terminal device to the authentication device;
A subscriber data storage process in which the authentication device stores identification information for identifying the terminal device;
A receiving process in which the authentication apparatus receives the connection request signal transmitted in the transmission process from the communication setting apparatus;
Authentication for determining whether or not identification information for identifying the terminal device included in the connection request signal received in the reception process is stored in the subscriber data storage process. Processing,
When the authentication apparatus determines in the authentication process that the identification information is stored in the subscriber data storage process, the authentication apparatus establishes a connection between the terminal apparatus and the communication destination. When a disconnection request signal is transmitted from the communication setting device for instructing permission and requesting disconnection of the connection between the terminal device and the communication destination, the terminal device is sent to the communication setting device. A connection control instruction process for instructing to prohibit connection with the communication destination;
When the communication setting apparatus is instructed by the authentication apparatus to permit connection between the terminal apparatus and the communication destination in the connection control instruction process, the connection between the terminal apparatus and the communication destination is permitted. If the authentication device instructs to prohibit the connection between the terminal device and the communication destination in the connection control instruction process, the connection between the terminal device and the communication destination is prohibited. An authentication method having a setting process to be set.
前記認証システムが、前記通信設定装置から送信された前記接続要求信号の所定箇所に含まれている前記識別情報に対して識別情報変換を施し、該識別情報変換された前記識別情報を含む該接続要求信号を前記認証装置へと送信する識別情報変換装置、を具備している場合、
前記加入者データ蓄積処理では、前記端末装置の識別情報と、前記識別情報変換装置にて前記識別情報変換された識別情報とを対応付けてあらかじめ記憶し、
前記認証処理では、前記識別情報変換装置から送信されてきた前記接続要求信号に含まれる前記識別情報と、該識別情報変換装置にて前記識別情報変換された識別情報とが、前記加入者データ蓄積処理にて対応付けられて記憶されているかどうかを判別し、
前記接続制御指示処理では、前記接続要求信号に含まれる前記識別情報と前記識別情報変換された識別情報とが前記加入者データ蓄積処理にて対応付けられて記憶されていると前記認証処理にて判別した場合、前記通信設定装置に対して、前記端末装置と前記通信先との接続を許可するように指示し、該端末装置と該通信先との接続の切断を要求するための切断要求信号が該通信設定装置から送信されてきた場合、該通信設定装置に対して、該端末装置と該通信先との接続を禁止するように指示することを特徴とする請求項8に記載の認証方法。
The authentication system performs identification information conversion on the identification information included in a predetermined location of the connection request signal transmitted from the communication setting device, and the connection includes the identification information converted into the identification information. When comprising an identification information conversion device that transmits a request signal to the authentication device,
In the subscriber data storage process, the identification information of the terminal device and the identification information converted by the identification information conversion device are stored in advance in association with each other,
In the authentication process, the identification information included in the connection request signal transmitted from the identification information conversion device and the identification information converted by the identification information conversion device are stored in the subscriber data storage. Determine whether it is stored in association with the process,
In the connection control instruction process, if the identification information included in the connection request signal and the identification information converted from the identification information are stored in association with each other in the subscriber data storage process, If determined, a disconnection request signal for instructing the communication setting device to permit connection between the terminal device and the communication destination and requesting disconnection of the connection between the terminal device and the communication destination 9. The authentication method according to claim 8, wherein when the communication setting device is transmitted from the communication setting device, the communication setting device is instructed to prohibit connection between the terminal device and the communication destination. .
JP2008106797A 2008-04-16 2008-04-16 Authentication system, authentication device, communication setting device, and authentication method Active JP4965499B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2008106797A JP4965499B2 (en) 2008-04-16 2008-04-16 Authentication system, authentication device, communication setting device, and authentication method

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2008106797A JP4965499B2 (en) 2008-04-16 2008-04-16 Authentication system, authentication device, communication setting device, and authentication method

Publications (2)

Publication Number Publication Date
JP2009258965A true JP2009258965A (en) 2009-11-05
JP4965499B2 JP4965499B2 (en) 2012-07-04

Family

ID=41386309

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2008106797A Active JP4965499B2 (en) 2008-04-16 2008-04-16 Authentication system, authentication device, communication setting device, and authentication method

Country Status (1)

Country Link
JP (1) JP4965499B2 (en)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2012133690A (en) * 2010-12-24 2012-07-12 Yokogawa Electric Corp Wireless field instrument, instrument management system, and instrument management method
JP2013027019A (en) * 2011-07-26 2013-02-04 Nippon Telegr & Teleph Corp <Ntt> Setting change method for communication control device, and call processing server
JP2013126036A (en) * 2011-12-13 2013-06-24 Nippon Telegr & Teleph Corp <Ntt> Network connection control method and network connection control device
JP2021010148A (en) * 2019-07-03 2021-01-28 Necプラットフォームズ株式会社 Telephone exchange device, telephone exchange system, control method, and program

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2002208965A (en) * 2001-01-04 2002-07-26 Nec Corp Internet relay connection system
JP2004214948A (en) * 2002-12-27 2004-07-29 Ntt Comware Corp Packet communication method, packet communication equipment, packet communication program and packet communication program recording medium
JP2008005434A (en) * 2006-06-26 2008-01-10 Toshiba Corp Communication control device, communication control method, and communication control program

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2002208965A (en) * 2001-01-04 2002-07-26 Nec Corp Internet relay connection system
JP2004214948A (en) * 2002-12-27 2004-07-29 Ntt Comware Corp Packet communication method, packet communication equipment, packet communication program and packet communication program recording medium
JP2008005434A (en) * 2006-06-26 2008-01-10 Toshiba Corp Communication control device, communication control method, and communication control program

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2012133690A (en) * 2010-12-24 2012-07-12 Yokogawa Electric Corp Wireless field instrument, instrument management system, and instrument management method
US8981960B2 (en) 2010-12-24 2015-03-17 Yokogawa Electric Corporation Wireless field device, device management system, and device management method
JP2013027019A (en) * 2011-07-26 2013-02-04 Nippon Telegr & Teleph Corp <Ntt> Setting change method for communication control device, and call processing server
JP2013126036A (en) * 2011-12-13 2013-06-24 Nippon Telegr & Teleph Corp <Ntt> Network connection control method and network connection control device
JP2021010148A (en) * 2019-07-03 2021-01-28 Necプラットフォームズ株式会社 Telephone exchange device, telephone exchange system, control method, and program

Also Published As

Publication number Publication date
JP4965499B2 (en) 2012-07-04

Similar Documents

Publication Publication Date Title
US7568107B1 (en) Method and system for auto discovery of authenticator for network login
JP4405360B2 (en) Firewall system and firewall control method
US8108677B2 (en) Method and apparatus for authentication of session packets for resource and admission control functions (RACF)
US9112909B2 (en) User and device authentication in broadband networks
JP5143125B2 (en) Authentication method, system and apparatus for inter-domain information communication
US7890759B2 (en) Connection assistance apparatus and gateway apparatus
US9065684B2 (en) IP phone terminal, server, authenticating apparatus, communication system, communication method, and recording medium
CN110800331A (en) Network verification method, related equipment and system
JP2006025354A (en) Method and apparatus for managing access
US9032487B2 (en) Method and system for providing service access to a user
JP4965499B2 (en) Authentication system, authentication device, communication setting device, and authentication method
JP2008078823A (en) Network equipment, port open/close control method, and port open/close control program
JP2009296333A (en) Communication control system and communication control method
JP4472566B2 (en) Communication system and call control method
JP4555311B2 (en) Tunnel communication system, control device, and tunnel communication device
JP2010187314A (en) Network relay apparatus with authentication function, and terminal authentication method employing the same
JP2009267638A (en) Terminal authentication/access authentication method, and authentication system
CN112865975A (en) Message security interaction method and system, and signaling security gateway device
CN111163465B (en) Method and device for connecting user terminal and local terminal and call center system
JP2006352710A (en) Packet repeating apparatus and program
JP4169534B2 (en) Mobile communication service system
KR20200021364A (en) Method and apparatus for trust network configurations of mobile devices in software-defined network
JP2007286820A (en) Information sharing system and information sharing method
Al Saidat et al. Develop a secure SIP registration mechanism to avoid VoIP threats
CN117318989A (en) Fixed telephone identity verification method, device, equipment and storage medium

Legal Events

Date Code Title Description
RD04 Notification of resignation of power of attorney

Free format text: JAPANESE INTERMEDIATE CODE: A7424

Effective date: 20110613

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20110803

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20110803

A02 Decision of refusal

Free format text: JAPANESE INTERMEDIATE CODE: A02

Effective date: 20111108

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20120206

A911 Transfer to examiner for re-examination before appeal (zenchi)

Free format text: JAPANESE INTERMEDIATE CODE: A911

Effective date: 20120213

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20120327

A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20120329

R150 Certificate of patent or registration of utility model

Ref document number: 4965499

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

Free format text: JAPANESE INTERMEDIATE CODE: R150

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20150406

Year of fee payment: 3

S531 Written request for registration of change of domicile

Free format text: JAPANESE INTERMEDIATE CODE: R313531

R350 Written notification of registration of transfer

Free format text: JAPANESE INTERMEDIATE CODE: R350