JP2010283450A - Communication apparatus, and communication system - Google Patents

Communication apparatus, and communication system Download PDF

Info

Publication number
JP2010283450A
JP2010283450A JP2009133215A JP2009133215A JP2010283450A JP 2010283450 A JP2010283450 A JP 2010283450A JP 2009133215 A JP2009133215 A JP 2009133215A JP 2009133215 A JP2009133215 A JP 2009133215A JP 2010283450 A JP2010283450 A JP 2010283450A
Authority
JP
Japan
Prior art keywords
communication
communication device
address
session information
information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2009133215A
Other languages
Japanese (ja)
Inventor
Takafumi Oya
貴文 大矢
Yasuhiro Kitamikado
靖宏 北御門
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nippon Telegraph and Telephone Corp
Nippon Telegraph and Telephone West Corp
Original Assignee
Nippon Telegraph and Telephone Corp
Nippon Telegraph and Telephone West Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp, Nippon Telegraph and Telephone West Corp filed Critical Nippon Telegraph and Telephone Corp
Priority to JP2009133215A priority Critical patent/JP2010283450A/en
Publication of JP2010283450A publication Critical patent/JP2010283450A/en
Pending legal-status Critical Current

Links

Images

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To reduce an amount of information which has been transmitted and received previously and to take over cryptographic communication. <P>SOLUTION: Communication apparatus 1 transmits session information including a part added or the like and a deletion instruction to communication apparatus 1A every time the session information is added, changed, or deleted (S15). When a failure or the like is detected (S23), the communication apparatus 1A transmits an address change instruction of the fact that an address or the like of the communication apparatus 1 in the session information is changed to an address or the like of the communication apparatus 1A (S25), to a communication apparatus 2. The communication apparatus 2 changes the address or the like of the communication apparatus 1 in the session information to the address or the like of the communication device 1, and the communication device 1A also changes an address AD1 or the like of the communication apparatus 1 in the session information stored to the address or the like of the communication apparatus 1A, and the communication apparatus 1A and 2 negotiate each other, newly generate cryptographic communication information (including an initial value of a sequence number), and store it (S27, S29). <P>COPYRIGHT: (C)2011,JPO&INPIT

Description

本発明は、通信装置および通信システムに関するものである。   The present invention relates to a communication device and a communication system.

従来において、IPSec(Security Architecture for Internet Protocol)による通信システムにおいては、中継装置たる通信装置(通信装置Aという)と相手の通信装置(通信装置Bという)の間で暗号通信が行われる。また、通信システムでは、通信装置Aの故障に備えて、別の通信装置(通信装置A1という)が、暗号通信に使用されるセッション情報を逐次取得し、待機している。通信装置A、A1は、同一のIPアドレス(以下、アドレス)を有し、通信装置Bは、通信装置A、A1のどちらとも同じように暗号通信を行える。よって、通信装置A1が通信装置Aの故障を検知したら、取得しておいたセッション情報を使用して、通信装置Bに対して暗号通信を行えば、つまり、暗号通信を引き継げばよいのである。   Conventionally, in a communication system based on IPSec (Security Architecture for Internet Protocol), encryption communication is performed between a communication device (referred to as communication device A) as a relay device and a communication device as a counterpart (referred to as communication device B). In the communication system, in preparation for a failure of the communication device A, another communication device (referred to as communication device A1) sequentially acquires session information used for encrypted communication and is on standby. The communication devices A and A1 have the same IP address (hereinafter referred to as an address), and the communication device B can perform encrypted communication in the same manner as both the communication devices A and A1. Therefore, when the communication device A1 detects a failure of the communication device A, the encrypted communication is performed with respect to the communication device B using the acquired session information, that is, the encrypted communication may be taken over.

上記のセッション情報の中には、シーケンス番号が含まれる。通信装置A、Bは、このシーケンス番号を含むパケットを送受信しながら、セッション情報においてはシーケンス番号を更新していく。よって、予定外のシーケンス番号を含むパケットを不正なアクセスによるものとし、破棄することができる。   The above session information includes a sequence number. The communication devices A and B update the sequence number in the session information while transmitting and receiving packets including this sequence number. Therefore, a packet including an unscheduled sequence number can be regarded as an unauthorized access and discarded.

特開2008−199421号公報JP 2008-199421 A

しかしながら、シーケンス番号がセッション情報に含まれることで、セッション情報のデータ量は多くなってしまい、通信装置A、A1間でのセッション情報の送受信が、各通信装置A、A1にとって大きな負担となる。   However, since the sequence number is included in the session information, the data amount of the session information increases, and transmission / reception of session information between the communication devices A and A1 is a heavy burden on the communication devices A and A1.

そこで、特許文献1は、シーケンス番号の送信回数を低減しつつ、不正でない通信において、上記のようにパケットが破棄されないようにできる技術を開示している。つまり、更新されるごとに送信されていたシーケンス番号を、更新間隔より長い一定時間が経過するごとに送信するようにし、その一定時間における送信側のシーケンス番号への更新で加算可能な最大数を見込んだ所定数を、受信されたシーケンス番号に予め加算しておくのである。受信側の通信装置では、送信側の通信装置が故障したら、加算後のシーケンス番号から使用し始めるのだが、そのシーケンス番号は大きな値であるから、過去に使用されたシーケンス番号に等しくなることはなく、パケットに使用されても、そのパケットは破棄されないのである。   Therefore, Patent Document 1 discloses a technique that can reduce the number of sequence number transmissions and prevent packets from being discarded as described above in non-illegal communication. In other words, the sequence number that has been transmitted every time it is updated is transmitted every time a fixed time longer than the update interval elapses, and the maximum number that can be added by updating to the sequence number on the transmitting side during that fixed time The expected number is added in advance to the received sequence number. In the communication device on the reception side, if the communication device on the transmission side breaks down, it starts using the sequence number after the addition, but since the sequence number is a large value, it is not equal to the sequence number used in the past. If it is used for a packet, the packet is not discarded.

しかしながら、それでも、シーケンス番号を送信する必要があり、それが依然として、通信装置に対する負担となっている。
また、大きなシーケンス番号が使用されていくと、いわゆるオーバーフローとなり、通信が切断されてしまう可能性もある。
However, it is still necessary to transmit the sequence number, which still places a burden on the communication device.
In addition, when a large sequence number is used, a so-called overflow may occur and communication may be disconnected.

本発明は、上記の課題に鑑みてなされたものであり、その目的とするところは、送受信しておく情報の量を低減し且つ暗号通信の引き継ぎを可能にする通信装置および通信システムを提供することにある。   The present invention has been made in view of the above problems, and an object of the present invention is to provide a communication device and a communication system that reduce the amount of information to be transmitted / received and can take over encrypted communication. There is.

上記の課題を解決するために、第1の本発明に係る通信装置は、対象の通信装置および相手の通信装置の間の暗号通信を前記対象の通信装置から引き継ぐ通信装置であって、前記対象の通信装置を示すアドレスを含み且つ前記暗号通信に必要なシーケンス番号を除くセッション情報を受信し、前記引き継ぐ通信装置に設けられた記憶手段に記憶させるセッション情報受信手段と、前記相手の通信装置に記憶されたセッション情報における対象の通信装置を示すアドレスを前記引き継ぐ通信装置を示すアドレスに変更する旨のアドレス変更指示を前記相手の通信装置に送信するとともに、当該記憶手段に記憶されたセッション情報における対象の通信装置を示すアドレスを前記引き継ぐ通信装置を示すアドレスに変更するアドレス変更処理手段と、前記相手の通信装置と交渉して当該相手の通信装置との通信に必要なシーケンス番号の初期値を含む暗号通信情報を生成して当該記憶手段に記憶させる暗号通信情報生成手段とを備えることを特徴とする。   In order to solve the above problems, a communication device according to a first aspect of the present invention is a communication device that takes over encrypted communication between a target communication device and a counterpart communication device from the target communication device, and Session information receiving means including an address indicating the communication apparatus and excluding the sequence number necessary for the encrypted communication, and storing the session information in a storage means provided in the takeover communication apparatus; and the counterpart communication apparatus In the stored session information, an address change instruction for changing the address indicating the target communication device to the address indicating the takeover communication device is transmitted to the counterpart communication device, and in the session information stored in the storage means Address change processing means for changing an address indicating a target communication device to an address indicating a communication device that takes over And encryption communication information generating means for generating encrypted communication information including an initial value of a sequence number necessary for communication with the counterpart communication apparatus by negotiating with the counterpart communication apparatus and storing the encrypted communication information in the storage means. It is characterized by.

例えば、第1の本発明に係る通信装置は、前記対象の通信装置に対するポーリングを行い、当該通信装置から応答がなかったなら、前記アドレス変更指示が送信されるように動作する状態監視手段を備える。   For example, the communication device according to the first aspect of the present invention includes a state monitoring unit that performs polling on the target communication device and operates so that the address change instruction is transmitted if there is no response from the communication device. .

第2の本発明に係る通信システムは、対象の通信装置および相手の通信装置の間の暗号通信を前記対象の通信装置から引き継ぐ通信装置と該通信装置とともに用いられる通信支援装置とを含む通信システムであって、前記通信支援装置は、前記対象の通信装置を示すアドレスを含み且つ前記暗号通信に必要なシーケンス番号を除くセッション情報を受信し、前記通信支援装置に設けられた記憶手段に記憶させるセッション情報受信手段と、当該記憶手段からセッション情報を読み出し、読み出したセッション情報とともに、前記相手の通信装置に記憶されたセッション情報における対象の通信装置を示すアドレスを前記引き継ぐ通信装置を示すアドレスに変更する旨のアドレス変更指示を前記相手の通信装置に送信する旨の送信指示を前記引き継ぐ通信装置に送信するセッション情報送信手段とを備え、前記引き継ぐ通信装置は、前記通信支援装置から送信されたセッション情報を当該引き継ぐ通信装置に設けられた記憶手段に記憶させるセッション情報受信手段と、前記送信指示に基づいて、前記相手の通信装置に記憶されたセッション情報における対象の通信装置を示すアドレスを前記引き継ぐ通信装置を示すアドレスに変更する旨のアドレス変更指示を前記相手の通信装置に送信するとともに、当該記憶手段に記憶されたセッション情報における対象の通信装置を示すアドレスを前記引き継ぐ通信装置を示すアドレスに変更するアドレス変更処理手段と、前記送信指示に基づいて、前記相手の通信装置と交渉して当該相手の通信装置との通信に必要なシーケンス番号の初期値を含む暗号通信情報を生成して当該記憶手段に記憶させる暗号通信情報生成手段とを備えることを特徴とする。   A communication system according to a second aspect of the present invention includes a communication device that takes over encrypted communication between a target communication device and a partner communication device from the target communication device, and a communication support device that is used together with the communication device. The communication support apparatus receives session information including an address indicating the target communication apparatus and excluding a sequence number necessary for the encrypted communication, and stores the received session information in a storage unit provided in the communication support apparatus The session information is read from the session information receiving means and the storage means, and the address indicating the target communication device in the session information stored in the partner communication device is changed to the address indicating the succeeding communication device together with the read session information. An instruction to send to the other communication device is sent to the partner communication device. Session information transmitting means for transmitting to the communication device to be succeeded, the communication device to be handed over, session information receiving means for storing the session information transmitted from the communication support device in a storage means provided in the communication device to be succeeded, Based on the transmission instruction, an address change instruction is transmitted to the partner communication apparatus to change the address indicating the target communication apparatus in the session information stored in the partner communication apparatus to the address indicating the takeover communication apparatus. And an address change processing means for changing an address indicating the target communication apparatus in the session information stored in the storage means to an address indicating the takeover communication apparatus, and based on the transmission instruction, Initial value of sequence number required for negotiation and communication with the communication device It generates the cryptographic communication information including characterized by comprising a cryptographic communication information generating means for storing in the storage means.

例えば、前記通信支援装置は、前記対象の通信装置に対するポーリングを行い、当該通信装置から応答がなかったなら、前記セッション情報と前記送信指示が送信されるように動作する状態監視手段を備えることを特徴とする。   For example, the communication support device includes a state monitoring unit that performs polling on the target communication device and operates so that the session information and the transmission instruction are transmitted if there is no response from the communication device. Features.

例えば、前記通信支援装置のセッション情報受信手段は、前記引き継ぐ通信装置における相手の通信装置の数を計算し、当該相手の通信装置の数を前記通信支援装置に設けられた記憶手段に記憶させ、前記セッション情報送信手段は、当該記憶手段に記憶された相手の通信装置の数と前記引き継ぐ通信装置に送信されるセッション情報の数の和が予め定めた数以下になるように動作することを特徴とする。   For example, the session information receiving unit of the communication support device calculates the number of communication devices of the other party in the communication device to take over, and stores the number of communication devices of the other party in a storage unit provided in the communication support device, The session information transmitting means operates such that the sum of the number of counterpart communication devices stored in the storage means and the number of session information transmitted to the succeeding communication device is equal to or less than a predetermined number. And

第1の本発明によれば、対象の通信装置を示すアドレスを含み且つ暗号通信に必要なシーケンス番号を除くセッション情報を受信し、引き継ぐ通信装置に設けられた記憶手段に記憶させるセッション情報受信手段と、相手の通信装置に記憶されたセッション情報における対象の通信装置を示すアドレスを引き継ぐ通信装置を示すアドレスに変更する旨のアドレス変更指示を相手の通信装置に送信するとともに、当該記憶手段に記憶されたセッション情報における対象の通信装置を示すアドレスを引き継ぐ通信装置を示すアドレスに変更するアドレス変更処理手段と、前記相手の通信装置と交渉して当該相手の通信装置との通信に必要なシーケンス番号の初期値を含む暗号通信情報を生成して当該記憶手段に記憶させる暗号通信情報生成手段を備えるので、送受信しておく情報の量を低減し且つ暗号通信の引き継ぎを可能にすることができる。   According to the first aspect of the present invention, session information receiving means for receiving session information including an address indicating a target communication apparatus and excluding a sequence number necessary for encrypted communication and storing the session information in a storage means provided in the succeeding communication apparatus And an address change instruction for changing the address indicating the target communication device in the session information stored in the partner communication device to the address indicating the communication device that takes over, is transmitted to the partner communication device and stored in the storage means. Address change processing means for changing the address indicating the target communication device in the session information to the address indicating the communication device, and the sequence number necessary for negotiation with the other communication device and communication with the other communication device The encryption communication information generation means for generating the encryption communication information including the initial value and storing the encryption communication information in the storage means Since obtain, may allow for reduced and the encrypted communication take over the amount of information to be transmitted and received.

第2の本発明によれば、通信支援装置は、対象の通信装置を示すアドレスを含み且つ暗号通信に必要なシーケンス番号を除くセッション情報を受信し、通信支援装置に設けられた記憶手段に記憶させるセッション情報受信手段と、当該記憶手段からセッション情報を読み出し、読み出したセッション情報とともに、相手の通信装置に記憶されたセッション情報における対象の通信装置を示すアドレスを引き継ぐ通信装置を示すアドレスに変更する旨のアドレス変更指示を相手の通信装置に送信する旨の送信指示を引き継ぐ通信装置に送信するセッション情報送信手段とを備え、引き継ぐ通信装置は、通信支援装置から送信されたセッション情報を当該引き継ぐ通信装置に設けられた記憶手段に記憶させるセッション情報受信手段と、送信指示に基づいて、相手の通信装置に記憶されたセッション情報における対象の通信装置を示すアドレスを引き継ぐ通信装置を示すアドレスに変更する旨のアドレス変更指示を相手の通信装置に送信するとともに、当該記憶手段に記憶されたセッション情報における対象の通信装置を示すアドレスを引き継ぐ通信装置を示すアドレスに変更するアドレス変更処理手段と、送信指示に基づいて、相手の通信装置と交渉して当該相手の通信装置との通信に必要なシーケンス番号の初期値を含む暗号通信情報を生成して当該記憶手段に記憶させる暗号通信情報生成手段とを備えるので、送受信しておく情報の量を低減し且つ暗号通信の引き継ぎを可能にすることができる。   According to the second aspect of the present invention, the communication support apparatus receives session information including an address indicating the target communication apparatus and excluding a sequence number necessary for encrypted communication, and stores the session information in a storage unit provided in the communication support apparatus. Session information receiving means to be read, and session information is read from the storage means, and the read session information is changed to an address indicating the communication apparatus that takes over the address indicating the target communication apparatus in the session information stored in the other communication apparatus And a session information transmitting means for transmitting to the communication device that takes over the transmission instruction to send an address change instruction to the other communication device, and the take over communication device takes over the session information transmitted from the communication support device. Session information receiving means to be stored in storage means provided in the apparatus, and transmission instruction Based on this, an address change instruction for changing the address indicating the target communication device in the session information stored in the other communication device to the address indicating the communication device is transferred to the other communication device, and the storage means Address change processing means for changing the address indicating the target communication device in the stored session information to the address indicating the communication device, and based on the transmission instruction, negotiate with the other communication device and negotiate with the other communication device. And encryption communication information generating means for generating encrypted communication information including an initial value of a sequence number necessary for communication and storing it in the storage means, so that the amount of information to be transmitted and received can be reduced and encryption communication can be taken over. Can be possible.

第1の実施の形態に係る通信システムの構成を示す図である。It is a figure which shows the structure of the communication system which concerns on 1st Embodiment. 各通信装置1の構成を示すブロック図である。2 is a block diagram showing a configuration of each communication device 1. FIG. 各通信装置1Aの構成を示すブロック図である。It is a block diagram which shows the structure of each communication apparatus 1A. 各通信装置2の構成を示すブロック図である。2 is a block diagram showing a configuration of each communication device 2. FIG. 暗号化規則情報記憶部103の構成を示す図である。3 is a diagram illustrating a configuration of an encryption rule information storage unit 103. FIG. 鍵交換通信情報記憶部104の構成を示す図である。3 is a diagram showing a configuration of a key exchange communication information storage unit 104. FIG. 暗号通信情報記憶部105の構成を示す図である。3 is a diagram illustrating a configuration of an encrypted communication information storage unit 105. FIG. セッション情報の構成を示す図である。It is a figure which shows the structure of session information. 第1の実施の形態の動作を示すシーケンス図である。It is a sequence diagram which shows operation | movement of 1st Embodiment. アドレス変更指示の構成を示す図である。It is a figure which shows the structure of an address change instruction | indication. 通信装置1でパケットが受信されたときの動作を示すフローチャートである。4 is a flowchart showing an operation when a packet is received by the communication device 1. パケットの構成を示す図である。It is a figure which shows the structure of a packet. 通信装置2でパケットが受信されたときの動作を示すフローチャートである。6 is a flowchart showing an operation when a packet is received by the communication device 2; 通信装置1が通信装置1Aにセッション情報等を送信するときの動作を示すフローチャートである。It is a flowchart which shows operation | movement when the communication apparatus 1 transmits session information etc. to the communication apparatus 1A. 通信装置1Aが通信装置1からセッション情報等を受信したときの動作を示すフローチャートである。4 is a flowchart showing an operation when the communication device 1A receives session information and the like from the communication device 1. 通信装置1Aが通信装置1の暗号通信を引き継ぐときの動作を示すフローチャートである。It is a flowchart which shows operation | movement when 1 A of communication apparatuses take over the encryption communication of the communication apparatus 1. FIG. 通信装置2がアドレス変更指示を受信したときの動作を示すフローチャートである。It is a flowchart which shows operation | movement when the communication apparatus 2 receives an address change instruction | indication. 第2の実施の形態に係る通信システムの構成を示す図である。It is a figure which shows the structure of the communication system which concerns on 2nd Embodiment. 通信支援装置4の構成を示すブロック図である。3 is a block diagram showing a configuration of a communication support apparatus 4. FIG. 暗号化規則情報記憶部43の構成を示す図である。4 is a diagram illustrating a configuration of an encryption rule information storage unit 43. FIG. 鍵交換通信情報記憶部44の構成を示す図である。4 is a diagram showing a configuration of a key exchange communication information storage unit 44. FIG. 暗号通信情報記憶部45の構成を示す図である。3 is a diagram illustrating a configuration of an encrypted communication information storage unit 45. FIG. 第2の実施の形態の動作を示すシーケンス図である。It is a sequence diagram which shows operation | movement of 2nd Embodiment. 送信指示の構成を示す図である。It is a figure which shows the structure of a transmission instruction | indication. 通信支援装置4が通信装置1からセッション情報等を受信したときの動作を示すフローチャートである。4 is a flowchart showing an operation when the communication support device 4 receives session information and the like from the communication device 1. 通信支援装置4が送信指示等を送信するときの動作を示すフローチャートである。It is a flowchart which shows operation | movement when the communication assistance apparatus 4 transmits a transmission instruction | indication etc. FIG. 通信装置1Aが送信指示等を受信したときの動作を示すフローチャートである。It is a flowchart which shows operation | movement when 1 A of communication apparatuses receive a transmission instruction | indication etc. FIG. 第3の実施の形態に係る通信システムの構成を示す図である。It is a figure which shows the structure of the communication system which concerns on 3rd Embodiment. 通信支援装置4Aの構成を示すブロック図である。It is a block diagram which shows the structure of 4 A of communication assistance apparatuses. 通信装置管理情報記憶部42の構成を示す図である。3 is a diagram showing a configuration of a communication device management information storage unit 42. FIG. 第3の実施の形態の動作を示すシーケンス図である。It is a sequence diagram which shows operation | movement of 3rd Embodiment. 通信支援装置4Aが通信装置1からセッション情報等を受信したときの動作を示すフローチャートである。4 is a flowchart showing an operation when the communication support device 4A receives session information or the like from the communication device 1. 通信支援装置4Aが送信指示等を送信するときの動作を示すフローチャートである。It is a flowchart which shows operation | movement when 4 A of communication assistance apparatuses transmit a transmission instruction | indication etc.

以下、本発明の実施の形態を図面を参照して説明する。   Hereinafter, embodiments of the present invention will be described with reference to the drawings.

[第1の実施の形態]
図1は、第1の実施の形態に係る通信システムの構成を示す図である。
[First Embodiment]
FIG. 1 is a diagram illustrating a configuration of a communication system according to the first embodiment.

各通信装置1、1Aは、ルータRを介してネットワークNに接続されている。また、複数の通信装置2のそれぞれが、該通信装置2に割り当てられたネットワーク3に接続されている。1つのネットワーク3内の端末装置AとネットワークN内の端末装置Bの間で双方向通信が行われる際、当該ネットワーク3に接続された通信装置2と該通信装置2に割り当てたれた通信装置1との間では暗号通信を行うこととなっている。同様に、端末装置Cを含むネットワーク3に接続された通信装置2と該通信装置2に割り当てたれた通信装置1との間でも暗号通信を行うこととなっている。ここでは、暗号通信は、IPSecの規定によるものとする。   Each communication device 1, 1 </ b> A is connected to a network N via a router R. Each of the plurality of communication devices 2 is connected to a network 3 assigned to the communication device 2. When two-way communication is performed between the terminal device A in one network 3 and the terminal device B in the network N, the communication device 2 connected to the network 3 and the communication device 1 assigned to the communication device 2 It is supposed to carry out cryptographic communication with. Similarly, encryption communication is also performed between the communication device 2 connected to the network 3 including the terminal device C and the communication device 1 assigned to the communication device 2. Here, it is assumed that the encryption communication conforms to the IPSec specification.

なお、通信装置2の説明においては、該通信装置2と暗号通信を行うこととなっている通信装置1を単に通信装置1という。   In the description of the communication device 2, the communication device 1 that is to perform encrypted communication with the communication device 2 is simply referred to as the communication device 1.

通信装置1Aは、通常は、上記のような暗号通信を行うこととなっておらず、つまり、待機中である。通信装置1Aは、通信装置1の故障などの際に、かかる暗号通信を引き継ぐようになっている。通信装置1と通信装置1Aは1対1の関係にある。   The communication device 1A normally does not perform the encryption communication as described above, that is, is on standby. The communication device 1 </ b> A takes over such encrypted communication when the communication device 1 fails. The communication device 1 and the communication device 1A have a one-to-one relationship.

なお、通信装置1の説明においては、この通信装置1の暗号通信を引き継ぐ通信装置1Aのことを単に通信装置1Aといい、逆も同様とする。   In the description of the communication device 1, the communication device 1A that takes over the encrypted communication of the communication device 1 is simply referred to as the communication device 1A, and vice versa.

各通信装置1、1Aは、互いに異なるサブネットワークに存在しており、各サブネットワークを示すネットワークアドレスも互いに異なる。各通信装置2も、互いに異なるサブネットワークに存在しており、各サブネットワークを示すネットワークアドレスも互いに異なる。   The communication devices 1 and 1A exist in different sub-networks, and the network addresses indicating the sub-networks are also different from each other. Each communication device 2 also exists in different sub-networks, and network addresses indicating the respective sub-networks are also different from each other.

図2は、各通信装置1の構成を示すブロック図である。図3は、各通信装置1Aの構成を示すブロック図である。   FIG. 2 is a block diagram showing the configuration of each communication device 1. FIG. 3 is a block diagram showing the configuration of each communication device 1A.

通信装置1は、回線インタフェース101、回線インタフェース102、暗号化規則情報記憶部103、鍵交換通信情報記憶部104、暗号通信情報記憶部105、暗号関連処理適用判断部106、暗号関連処理部107、暗号鍵交換部108、セッション情報送信部109を備える。   The communication device 1 includes a line interface 101, a line interface 102, an encryption rule information storage unit 103, a key exchange communication information storage unit 104, an encryption communication information storage unit 105, an encryption related process application determination unit 106, an encryption related processing unit 107, An encryption key exchange unit 108 and a session information transmission unit 109 are provided.

通信装置1Aは、回線インタフェース101、回線インタフェース102、暗号化規則情報記憶部103、鍵交換通信情報記憶部104、暗号通信情報記憶部105、暗号関連処理適用判断部106、暗号関連処理部107、暗号鍵交換部108、セッション情報受信部109A、アドレス変更処理部111、状態監視部112を備える。   The communication device 1A includes a line interface 101, a line interface 102, an encryption rule information storage unit 103, a key exchange communication information storage unit 104, an encryption communication information storage unit 105, an encryption related process application determination unit 106, an encryption related processing unit 107, An encryption key exchange unit 108, a session information reception unit 109A, an address change processing unit 111, and a state monitoring unit 112 are provided.

回線インタフェース101は、回線インタフェース102で受信された、ネットワークN内の端末装置宛のパケットをルータRに送信する。回線インタフェース102は、回線インタフェース101で受信された、いずれかのネットワーク3内の端末装置宛のパケットを当該ネットワーク3に接続された通信装置2に送信する。回線インタフェース102は、通信装置1、1A間の通信にも使用される。   The line interface 101 transmits, to the router R, a packet addressed to the terminal device in the network N received by the line interface 102. The line interface 102 transmits the packet received by the line interface 101 and destined for the terminal device in any of the networks 3 to the communication device 2 connected to the network 3. The line interface 102 is also used for communication between the communication devices 1 and 1A.

暗号化規則情報記憶部103には、パケットの暗号化、復号が必要か否かの判断に使用される暗号化規則情報が記憶される。
鍵交換通信情報記憶部104には、パケットの暗号化、復号に使用される鍵の生成、交換に必要な鍵交換通信情報が記憶される。
The encryption rule information storage unit 103 stores encryption rule information used for determining whether packet encryption and decryption are necessary.
The key exchange communication information storage unit 104 stores key exchange communication information necessary for generating and exchanging keys used for packet encryption and decryption.

暗号通信情報記憶部105には、パケットの暗号化、復号に使用される鍵やパケットの順番を示すシーケンス番号などを含む暗号通信情報が記憶される。
暗号関連処理適用判断部106は、パケットの暗号化、復号が必要か否かを判断する。
暗号関連処理部107は、パケットの暗号化、復号を行う。
The encryption communication information storage unit 105 stores encryption communication information including a key used for packet encryption and decryption, a sequence number indicating the packet order, and the like.
The encryption-related process application determination unit 106 determines whether or not packet encryption / decryption is necessary.
The encryption related processing unit 107 encrypts and decrypts a packet.

セッション情報送信部109は、暗号化規則情報記憶部103および鍵交換通信情報記憶部104に分けて記憶されるセッション情報を通信装置1Aに送信する。   Session information transmission section 109 transmits session information stored separately in encryption rule information storage section 103 and key exchange communication information storage section 104 to communication apparatus 1A.

セッション情報受信部109Aは、通信装置1から送信されたセッション情報を暗号化暗号化規則情報記憶部103および鍵交換通信情報記憶部104に分けて記憶させる。   The session information receiving unit 109A stores the session information transmitted from the communication device 1 separately in the encryption / encryption rule information storage unit 103 and the key exchange communication information storage unit 104.

アドレス変更処理部111は、通信装置1が故障などしたら、通信装置1のアドレス等を通信装置1Aのアドレス等に変更する旨の指示(アドレス変更指示)を通信装置2に送信し、また、暗号化規則情報記憶部103等に分けて記憶されたセッション情報における通信装置1のアドレス等を通信装置1Aのアドレス等に変更する。
状態監視部112は、通信装置1の状態を監視し、故障などを検出する。
The address change processing unit 111 transmits to the communication device 2 an instruction (address change instruction) to change the address of the communication device 1 to the address of the communication device 1A if the communication device 1 fails, etc. The address or the like of the communication device 1 in the session information stored separately in the conversion rule information storage unit 103 or the like is changed to the address or the like of the communication device 1A.
The state monitoring unit 112 monitors the state of the communication device 1 and detects a failure or the like.

図4は、各通信装置2の構成を示すブロック図である。   FIG. 4 is a block diagram showing the configuration of each communication device 2.

通信装置2は、回線インタフェース21、回線インタフェース22、暗号化規則情報記憶部23、鍵交換通信情報記憶部24、暗号通信情報記憶部25、暗号関連処理適用判断部26、暗号関連処理部27、暗号鍵交換部28、アドレス変更処理部29を備える。   The communication device 2 includes a line interface 21, a line interface 22, an encryption rule information storage unit 23, a key exchange communication information storage unit 24, an encryption communication information storage unit 25, an encryption related process application determination unit 26, an encryption related processing unit 27, An encryption key exchange unit 28 and an address change processing unit 29 are provided.

回線インタフェース21は、回線インタフェース22で受信された、ネットワークN内の端末装置宛のパケットを通信装置1に送信する。回線インタフェース22は、回線インタフェース21で受信された、ネットワーク3内の端末装置宛のパケットを当該端末装置に送信する。   The line interface 21 transmits the packet addressed to the terminal device in the network N received by the line interface 22 to the communication device 1. The line interface 22 transmits the packet addressed to the terminal device in the network 3 received by the line interface 21 to the terminal device.

暗号化規則情報記憶部23には、パケットの暗号化、復号が必要か否かの判断に使用される暗号化規則情報が記憶される。
鍵交換通信情報記憶部24には、パケットの暗号化、復号に使用される鍵の生成、交換に必要な鍵交換通信情報が記憶される。
The encryption rule information storage unit 23 stores encryption rule information used for determining whether packet encryption and decryption are necessary.
The key exchange communication information storage unit 24 stores key exchange communication information necessary for generating and exchanging keys used for packet encryption and decryption.

暗号通信情報記憶部25には、パケットの暗号化、復号に使用される鍵やパケットの順番を示すシーケンス番号などを含む暗号通信情報が記憶される。
暗号関連処理適用判断部26は、パケットの暗号化、復号が必要か否かを判断する。
暗号関連処理部27は、パケットの暗号化、復号を行う。
The encrypted communication information storage unit 25 stores encrypted communication information including a key used for packet encryption and decryption, a sequence number indicating the packet order, and the like.
The encryption-related process application determination unit 26 determines whether or not packet encryption / decryption is necessary.
The encryption related processing unit 27 encrypts and decrypts the packet.

アドレス変更処理部29は、通信装置1Aから送信されたアドレス変更指示において変更対象となっている通信装置1が現在の相手の通信装置1であるなら、暗号化規則情報記憶部23および鍵交換通信情報記憶部24に分けて記憶されたセッション情報における通信装置1のアドレス等を通信装置1Aのアドレス等に変更する。   If the communication device 1 to be changed in the address change instruction transmitted from the communication device 1A is the current counterpart communication device 1, the address change processing unit 29 and the encryption rule information storage unit 23 and the key exchange communication The address of the communication device 1 in the session information stored separately in the information storage unit 24 is changed to the address of the communication device 1A.

図5は、暗号化規則情報記憶部103の構成を示す図である。   FIG. 5 is a diagram illustrating a configuration of the encryption rule information storage unit 103.

通信装置1の暗号化規則情報記憶部103に記憶される暗号化規則情報は、(1)自身(通信装置1)を含むサブネットワークを示すネットワークアドレスNA1と、(2)自身(通信装置1)の相手となっている通信装置2を含むサブネットワークを示すネットワークアドレスNA2と、(3)通信の方向と、(4)自身(通信装置1)と相手の通信装置2の間の(3)の方向の通信についての規則を定めたもの、の4つを含む。別の相手、反対の通信の方向、別の規則などについては、別の暗号化規則情報が存在する。   The encryption rule information stored in the encryption rule information storage unit 103 of the communication device 1 includes (1) a network address NA1 indicating a subnetwork including itself (communication device 1) and (2) itself (communication device 1). Network address NA2 indicating the sub-network including the communication device 2 that is the other party, (3) the direction of communication, (4) (3) between itself (communication device 1) and the other communication device 2 Includes four rules that establish rules for directional communication. Different encryption rule information exists for different parties, opposite communication directions, different rules, and the like.

また、通信装置1Aの暗号化規則情報記憶部103に記憶される暗号化規則情報は、通信装置1から送信されたものであり、(1)通信装置1を含むサブネットワークを示すネットワークアドレスNA1と、(2)通信装置1の相手となっている通信装置2を含むサブネットワークを示すネットワークアドレスNA1と、(3)通信の方向と、(4)通信装置1と相手の通信装置2の間の(3)の方向の通信についての規則を定めたもの、の4つを含む。別の相手、反対の通信の方向、別の規則などについては、別の暗号化規則情報が存在する。   Also, the encryption rule information stored in the encryption rule information storage unit 103 of the communication device 1A is transmitted from the communication device 1, and (1) a network address NA1 indicating a subnetwork including the communication device 1 and (2) a network address NA1 indicating a sub-network including the communication device 2 that is the counterpart of the communication device 1, (3) the direction of communication, and (4) between the communication device 1 and the counterpart communication device 2. This includes four rules that define rules for communication in the direction (3). Different encryption rule information exists for different parties, opposite communication directions, different rules, and the like.

図示しないが、通信装置2の暗号化規則情報記憶部23に記憶される暗号化規則情報は、(1)自身(通信装置2)を含むサブネットワークを示すネットワークアドレスNA2と、(2)相手となっている通信装置1を含むサブネットワークを示すネットワークアドレスNA1と、(3)通信の方向と、(4)自身(通信装置2)と相手の通信装置1の間の(3)の方向の通信についての規則を定めたもの、の4つを含む。別の相手、反対の通信の方向、別の規則などについては、別の暗号化規則情報が存在する。   Although not shown, the encryption rule information stored in the encryption rule information storage unit 23 of the communication device 2 includes (1) a network address NA2 indicating a subnetwork including itself (communication device 2), and (2) a partner. Network address NA1 indicating the sub-network including the communication device 1 being configured, (3) communication direction, and (4) communication in the direction (3) between itself (communication device 2) and the partner communication device 1 Including the four that set the rules for Different encryption rule information exists for different parties, opposite communication directions, different rules, and the like.

図6は、鍵交換通信情報記憶部104の構成を示す図である。   FIG. 6 is a diagram illustrating a configuration of the key exchange communication information storage unit 104.

通信装置1の鍵交換通信情報記憶部104に記憶される鍵交換通信情報は、(1)この鍵交換通信情報を一意に示す識別情報、(2)自身(通信装置1)のアドレスAD1、(3)自身(通信装置1)の相手となっている通信装置2のアドレスAD2、(4)暗号化および復号の鍵を含む該鍵に関する情報、の4つを含む。別の相手、別の鍵などについては、別の鍵交換通信情報が存在する。   The key exchange communication information stored in the key exchange communication information storage unit 104 of the communication device 1 includes (1) identification information uniquely indicating the key exchange communication information, (2) an address AD1 of itself (communication device 1), ( 3) It includes four addresses: the address AD2 of the communication device 2 that is the counterpart of itself (the communication device 1), and (4) information about the key including the encryption and decryption keys. Different key exchange communication information exists for another partner, another key, and the like.

通信装置1Aの鍵交換通信情報記憶部104に記憶される鍵交換通信情報は、(1)この鍵交換通信情報を一意に示す識別情報、(2)通信装置1のアドレスAD1、(3)通信装置1の相手となっている通信装置2のアドレスAD2、(4)暗号化および復号の鍵を含む該鍵に関する情報、の4つを含む。別の相手、別の鍵などについては、別の鍵交換通信情報が存在する。   The key exchange communication information stored in the key exchange communication information storage unit 104 of the communication device 1A includes (1) identification information uniquely indicating the key exchange communication information, (2) an address AD1 of the communication device 1, and (3) communication. 4 includes the address AD2 of the communication device 2 that is the counterpart of the device 1, and (4) information about the key including the encryption and decryption keys. Different key exchange communication information exists for another partner, another key, and the like.

図示しないが、通信装置2の鍵交換通信情報記憶部104に記憶される鍵交換通信情報は、(1)この鍵交換通信情報を一意に示す識別情報、(2)自身(通信装置2)のアドレスAD2、(3)自身(通信装置2)相手となっている通信装置1のアドレスAD1、(4)暗号化および復号の鍵を含む該鍵に関する情報、の4つを含む。別の相手、別の鍵などについては、別の鍵交換通信情報が存在する。   Although not shown, the key exchange communication information stored in the key exchange communication information storage unit 104 of the communication device 2 includes (1) identification information uniquely indicating the key exchange communication information, and (2) the own (communication device 2). Address AD2, (3) itself (communication device 2) address AD1 of communication device 1 that is the partner, and (4) information related to the key including encryption and decryption keys. Different key exchange communication information exists for another partner, another key, and the like.

図7は、暗号通信情報記憶部105の構成を示す図である。   FIG. 7 is a diagram illustrating a configuration of the encrypted communication information storage unit 105.

通信装置1の暗号通信情報記憶部105に記憶される暗号通信情報は、(1)この暗号通信情報を一意に示す識別情報、(2)自身(通信装置1)のアドレスAD1、(3)自身(通信装置1)の相手となっている通信装置2のアドレスAD2、(4)暗号通信に関する情報、の4つを含む。(4)の暗号通信に関する情報は、鍵やシーケンス番号を含む。別の相手、別の鍵などについては、別の暗号通信情報が存在する。   The encrypted communication information stored in the encrypted communication information storage unit 105 of the communication device 1 includes (1) identification information uniquely indicating the encrypted communication information, (2) the address AD1 of itself (communication device 1), and (3) itself. It includes four addresses: the address AD2 of the communication device 2 that is the counterpart of the (communication device 1), and (4) information related to encrypted communication. The information related to the encryption communication (4) includes a key and a sequence number. Different encryption communication information exists for another partner, another key, and the like.

通信装置1Aの暗号通信情報記憶部105に記憶される暗号通信情報は、(1)この暗号通信情報を一意に示す識別情報、(2)通信装置1のアドレスAD1、(3)通信装置1の相手となっている通信装置2のアドレスAD2、(4)暗号通信に関する情報、の4つを含む。(4)の暗号通信に関する情報は、鍵やシーケンス番号を含む。別の相手、別の鍵などについては、別の暗号通信情報が存在する。   The encrypted communication information stored in the encrypted communication information storage unit 105 of the communication device 1A includes (1) identification information uniquely indicating the encrypted communication information, (2) the address AD1 of the communication device 1, and (3) the communication device 1 It includes four addresses: AD2 of the communication device 2 that is the partner, and (4) information related to encrypted communication. The information related to the encryption communication (4) includes a key and a sequence number. Different encryption communication information exists for another partner, another key, and the like.

図示しないが、通信装置2の暗号通信情報記憶部105に記憶される暗号通信情報は、(1)この暗号通信情報を一意に示す識別情報、(2)自身(通信装置2)のアドレスAD2、(3)自身(通信装置2)の相手となっている通信装置1のアドレスAD1、(4)暗号通信に関する情報、の4つを含む。(4)の暗号通信に関する情報は、鍵やシーケンス番号を含む。別の相手、別の鍵などについては、別の暗号通信情報が存在する。   Although not shown, the encrypted communication information stored in the encrypted communication information storage unit 105 of the communication device 2 includes (1) identification information uniquely indicating the encrypted communication information, (2) the address AD2 of itself (communication device 2), (3) It includes four addresses: the address AD1 of the communication device 1 that is the other party (the communication device 2), and (4) information related to encrypted communication. The information related to the encryption communication (4) includes a key and a sequence number. Different encryption communication information exists for another partner, another key, and the like.

図8は、セッション情報の構成を示す図である。   FIG. 8 is a diagram showing a configuration of session information.

通信装置1においては、(1)1つの鍵交換情報と(2)鍵交換情報内のアドレスAD1を含むネットワークアドレスNA1および鍵交換情報内のアドレスAD2を含むネットワークアドレスNA2を含む暗号化規則情報(2つ:各方向1つ)とを含む情報をセッション情報という。   In the communication device 1, the encryption rule information (1) includes one key exchange information and (2) a network address NA1 including the address AD1 in the key exchange information and a network address NA2 including the address AD2 in the key exchange information ( Information including two: one in each direction is referred to as session information.

セッション情報は、暗号通信情報を含まない通信情報であり、よって、シーケンス番号も含まない。
なお、セッション情報は、通信装置1A、通信装置2においても同様の情報のことをいう。
The session information is communication information that does not include encrypted communication information, and therefore does not include a sequence number.
The session information refers to the same information in the communication device 1A and the communication device 2.

(第1の実施の形態の動作)
図9は、第1の実施の形態の動作を示すシーケンス図である。
(Operation of the first embodiment)
FIG. 9 is a sequence diagram illustrating the operation of the first embodiment.

端末装置Aは端末装置Bと通信したい旨の通信要求を通信装置2に送信する(S1)。これに対し、通信装置2は、通信装置1に接続要求を送信する(S3)。これに対し、通信装置1は通信装置2を認証する手続きを行い、認証ができたなら、接続許可を通信装置2に送信する(S5)。また、端末装置A、B間の通信における通信装置1、2間の通信を暗号通信とする必要があるので、通信装置1、2は、そのためのセッション情報を記憶しておく。セッション情報には、通信装置1、2のアドレスが含まれる。通信装置1は、通信装置1の故障などに備えて、セッション情報を通信装置1Aに送信する(S7)。通信装置1Aは、セッション情報を記憶しておく。   The terminal device A transmits a communication request for communication with the terminal device B to the communication device 2 (S1). In response to this, the communication device 2 transmits a connection request to the communication device 1 (S3). On the other hand, the communication device 1 performs a procedure for authenticating the communication device 2, and if the authentication is successful, transmits a connection permission to the communication device 2 (S5). In addition, since communication between the communication devices 1 and 2 in communication between the terminal devices A and B needs to be encrypted communication, the communication devices 1 and 2 store session information for that purpose. The session information includes the addresses of the communication devices 1 and 2. The communication device 1 transmits session information to the communication device 1A in preparation for a failure of the communication device 1 (S7). The communication device 1A stores session information.

端末装置Aが、端末装置Bのアドレスである送信先のアドレスを含むパケットを送信すると、パケットは通信装置2に到着する。通信装置2はパケットを暗号化し、記憶したセッション情報内に通信装置1のアドレスがあるので、暗号化されたパケットを通信装置1に送信する。通信装置1はパケットを復号する。復号されたパケットは、パケット内の送信先のアドレスにしたがって、通信装置1から端末装置Bに送信される。端末装置Bから端末装置Aへのパケットの送信も同様である。こうして、端末装置A、B間で双方向通信が行われる際(S11)、通信装置1、2間の通信が暗号通信となる。   When the terminal device A transmits a packet including the destination address that is the address of the terminal device B, the packet arrives at the communication device 2. The communication device 2 encrypts the packet, and transmits the encrypted packet to the communication device 1 because the address of the communication device 1 is in the stored session information. The communication device 1 decodes the packet. The decrypted packet is transmitted from the communication device 1 to the terminal device B in accordance with the destination address in the packet. The same applies to the transmission of packets from the terminal device B to the terminal device A. Thus, when two-way communication is performed between the terminal devices A and B (S11), communication between the communication devices 1 and 2 is encrypted communication.

通信装置1は、セッション情報が追加、変更または削除されるごとに、追加等された部分を含むセッション情報や削除の指示を通信装置1Aに送信する(S15)。   Each time the session information is added, changed, or deleted, the communication device 1 transmits session information including the added portion and an instruction for deletion to the communication device 1A (S15).

通信装置1Aは、通信装置1に対し、継続的にポーリングを行い(S17)、応答を受信する。   The communication device 1A continuously polls the communication device 1 (S17) and receives a response.

通信装置1が故障や輻輳した(S19)場合、通信装置1、2間および通信装置1、端末装置B間の通信が行えない(S21)。しかし、通信装置1の故障等により、通信装置1Aは応答を受信できないので、通信装置1Aは、故障等を検出することができる(S23)。   When the communication device 1 is faulty or congested (S19), communication between the communication devices 1 and 2 and between the communication device 1 and the terminal device B cannot be performed (S21). However, since the communication device 1A cannot receive a response due to a failure of the communication device 1 or the like, the communication device 1A can detect the failure or the like (S23).

通信装置1Aは、故障等を検出したなら、セッション情報における通信装置1のアドレス等を通信装置1Aのアドレス等に変更する旨の指示(アドレス変更指示100という)を通信装置2に送信する(S25)。   If the communication device 1A detects a failure or the like, the communication device 1A transmits an instruction (referred to as an address change instruction 100) to change the address or the like of the communication device 1 in the session information to the address or the like of the communication device 1A (S25). ).

図10は、このアドレス変更指示100の構成を示す図である。   FIG. 10 is a diagram showing the configuration of the address change instruction 100. As shown in FIG.

アドレス変更指示100は、アドレス100a、100a、および、アドレス100aをアドレス100bに変更する旨のコマンド100cとを含む。アドレス100aとしては、故障等した通信装置1のアドレスが設定される。アドレス100bとしては、故障等を検出した通信装置1Aのアドレスが設定される。   Address change instruction 100 includes addresses 100a and 100a, and a command 100c for changing address 100a to address 100b. As the address 100a, the address of the communication device 1 that has failed is set. As the address 100b, the address of the communication device 1A that detects a failure or the like is set.

図9に戻り、通信装置2は、アドレス変更指示内のアドレス100aが、記憶しておいたセッション情報における通信装置1のアドレスAD1であるなら、そのセッション情報における通信装置1のアドレスAD1等をアドレス変更指示内のアドレス100b等に変更し、また、通信装置1Aも、記憶しておいたセッション情報における通信装置1のアドレスAD1等を通信装置1Aのアドレス等に変更し、また、通信装置1A、2は、互いに交渉し、暗号通信情報(シーケンス番号の初期値が含まれる)を新たに生成して記憶する(S27、S29)。   Returning to FIG. 9, if the address 100a in the address change instruction is the address AD1 of the communication device 1 in the stored session information, the communication device 2 addresses the address AD1 of the communication device 1 in the session information. The communication device 1A also changes the address AD1 and the like of the communication device 1 in the stored session information to the address and the like of the communication device 1A. 2 negotiate with each other to newly generate and store encrypted communication information (including the initial value of the sequence number) (S27, S29).

前述のように、端末装置Aが、端末装置Bのアドレスを含むパケットを送信すると、パケットは通信装置2に到着する。通信装置2はパケットを暗号化し、記憶したセッション情報内に通信装置1Aのアドレスがあるので、暗号化されたパケットを通信装置1Aに送信する。通信装置1Aはパケットを復号する。復号されたパケットは、パケット内の送信先のアドレスにしたがって、通信装置1Aから端末装置Bに送信される。端末装置Bから端末装置Aへのパケットの送信も同様である。こうして、端末装置A、B間で双方向通信が行われる際(S31)、パケットは通信装置1Aを経由し、通信装置1A、通信装置2間の通信が暗号通信となる。   As described above, when the terminal device A transmits a packet including the address of the terminal device B, the packet arrives at the communication device 2. The communication device 2 encrypts the packet and transmits the encrypted packet to the communication device 1A because the stored session information includes the address of the communication device 1A. The communication device 1A decodes the packet. The decrypted packet is transmitted from the communication device 1A to the terminal device B in accordance with the destination address in the packet. The same applies to the transmission of packets from the terminal device B to the terminal device A. Thus, when two-way communication is performed between the terminal devices A and B (S31), the packet passes through the communication device 1A, and communication between the communication device 1A and the communication device 2 becomes encryption communication.

図11は、通信装置1でパケットが受信されたときの動作を示すフローチャートである。   FIG. 11 is a flowchart showing an operation when a packet is received by the communication apparatus 1.

暗号関連処理適用判断部106は、回線インタフェース101、102の一方がパケットを受信したなら(START)、受信されたパケットの暗号化、復号の少なくとも一方が必要か否かを判定する(T1)。   When one of the line interfaces 101 and 102 receives a packet (START), the encryption-related process application determination unit 106 determines whether at least one of encryption and decryption of the received packet is necessary (T1).

図12は、パケットの構成を示す図である。   FIG. 12 is a diagram illustrating a packet configuration.

パケットは、(1)ヘッダ、(2)SPIインデクス、(3)シーケンス番号、(4)ペイロードを含む。ヘッダは、送信元のアドレス、送信先のアドレスを含む。(1)ヘッダ、(2)SPIインデクス、(3)シーケンス番号は暗号化されず、(4)ペイロードだけが暗号化される。   The packet includes (1) a header, (2) an SPI index, (3) a sequence number, and (4) a payload. The header includes a source address and a destination address. (1) Header, (2) SPI index, (3) Sequence number is not encrypted, (4) Only payload is encrypted.

図11に戻り、具体的には、暗号関連処理適用判断部106は、パケットが回線インタフェース101で受信されたのなら、暗号化規則情報記憶部103に、(1)自身(通信装置1)を含むサブネットワークを示すネットワークアドレスNA1と、(2)パケット内の送信先のアドレスを含むネットワークアドレスに等しいネットワークアドレスNA2と、(3)自身(通信装置1)から相手(通信装置2)へ向かう方向と、を含む暗号化規則情報があり、その(4)規則に暗号化必要の記載があれば必要、なければ暗号化および復号は不要と判断する。   Returning to FIG. 11, specifically, if the packet is received by the line interface 101, the encryption-related process application determination unit 106 stores (1) itself (communication device 1) in the encryption rule information storage unit 103. (2) a network address NA2 equal to the network address including the transmission destination address in the packet, and (3) a direction from itself (communication device 1) to the other party (communication device 2). If there is a description that encryption is necessary in the rule (4), it is necessary, and if it is not necessary, encryption and decryption are unnecessary.

一方、暗号関連処理適用判断部106は、パケットが回線インタフェース102で受信されたのなら、暗号化規則情報記憶部103に、(1)自身(通信装置1)を含むサブネットワークを示すネットワークアドレスNAと、(2)パケット内の送信元のアドレスを含むネットワークアドレスに等しいネットワークアドレスNA2と、(3)相手(通信装置2)から自身(通信装置1)へ向かう方向と、を含む暗号化規則情報があり、その(4)規則に復号必要の記載があれば必要、なければ暗号化および復号は不要と判断する。   On the other hand, if the packet is received by the line interface 102, the encryption related processing application determination unit 106 stores the network address NA indicating the subnetwork including (1) itself (communication device 1) in the encryption rule information storage unit 103. And (2) a network address NA2 equal to the network address including the source address in the packet, and (3) a direction from the partner (communication device 2) toward itself (communication device 1). If there is a description that decryption is required in the rule (4), it is necessary. If it is not necessary, it is judged that encryption and decryption are unnecessary.

他方の回線インタフェースは、暗号化、復号とも不要と判定されたなら(T1:NO)、受信されたパケットをパケット内の送信先のアドレスを含むネットワークアドレスNA2に含まれるアドレスを有する通信装置2またはルータRに送信し(T2)、処理を終える(END)。   If it is determined that neither encryption nor decryption is necessary for the other line interface (T1: NO), the communication interface 2 having the address included in the network address NA2 including the destination address of the received packet in the packet or The data is transmitted to the router R (T2), and the processing is finished (END).

一方、暗号関連処理適用判断部106は、パケットの暗号化、復号の少なくとも一方が必要と判定したなら(T1:YES)、パケット内のSPIインデクスに等しい識別情報を含む鍵交換通信情報および暗号通信情報が鍵交換通信情報記憶部104および暗号通信情報記憶部105にあるか否かを判定する(T7)。   On the other hand, if it is determined that at least one of packet encryption and decryption is necessary (T1: YES), the encryption-related process application determination unit 106 performs key exchange communication information and encryption communication including identification information equal to the SPI index in the packet. It is determined whether the information is in the key exchange communication information storage unit 104 and the encrypted communication information storage unit 105 (T7).

暗号鍵交換部108は、鍵交換通信情報等がなければ、通信装置2の暗号鍵交換部28との間での交渉により生成された鍵および該鍵に関する情報を含む鍵交換通信情報と暗号通信情報を取得して鍵交換通信情報記憶部104と暗号通信情報記憶部105にそれぞれ記憶させる(T9)。   If there is no key exchange communication information or the like, the encryption key exchange unit 108 generates a key generated by negotiation with the encryption key exchange unit 28 of the communication device 2 and the key exchange communication information including the information related to the key and the encryption communication. Information is acquired and stored in the key exchange communication information storage unit 104 and the encrypted communication information storage unit 105 (T9).

なお、通信装置2の暗号鍵交換部28も、生成された鍵および該鍵に関する情報を含む鍵交換通信情報と暗号通信情報を取得して鍵交換通信情報記憶部24と暗号通信情報記憶部25にそれぞれ記憶させ、該鍵を使用した暗号通信に関する情報を含む暗号通信情報を取得して暗号通信情報記憶部25に記憶させる。   The encryption key exchange unit 28 of the communication device 2 also acquires the key exchange communication information and the encryption communication information including the generated key and information related to the key, and obtains the key exchange communication information storage unit 24 and the encryption communication information storage unit 25. The encrypted communication information including information related to the encrypted communication using the key is acquired and stored in the encrypted communication information storage unit 25.

次に、暗号関連処理部107は、パケットが回線インタフェース101で受信されたのなら、パケットのペイロードを鍵(パケット内のSPIインデクスに等しい識別情報を含む鍵交換通信情報内の鍵、または、暗号通信情報内の鍵)で暗号化し、一方、パケットが回線インタフェース102で受信されたのなら、パケットのペイロードを鍵で復号する(T11)。   Next, if the packet is received by the line interface 101, the encryption-related processing unit 107 uses the packet payload as a key (a key in the key exchange communication information including identification information equal to the SPI index in the packet, or the encryption). On the other hand, if the packet is received by the line interface 102, the payload of the packet is decrypted with the key (T11).

次に、暗号関連処理部107は、パケット内のSPIインデクスに等しい識別情報を含む暗号通信情報内のシーケンス番号を更新する(T13)。   Next, the encryption related processing unit 107 updates the sequence number in the encryption communication information including the identification information equal to the SPI index in the packet (T13).

次に、他方の回線インタフェースが、暗号化または復号されたペイロードを含むパケットを通信装置2またはルータRに送信し(T2)、処理を終える(END)。   Next, the other line interface transmits a packet including the encrypted or decrypted payload to the communication device 2 or the router R (T2), and ends the processing (END).

図13は、通信装置2でパケットが受信されたときの動作を示すフローチャートである。   FIG. 13 is a flowchart illustrating an operation when a packet is received by the communication device 2.

パケットは、図12に示したものと同様の構成を有する。
暗号関連処理適用判断部26は、回線インタフェース21、22の一方がパケットを受信したなら(START)、受信されたパケットの暗号化、復号の少なくとも一方が必要か否かを判定する(U1)。
The packet has a configuration similar to that shown in FIG.
When one of the line interfaces 21 and 22 receives a packet (START), the encryption related process application determination unit 26 determines whether at least one of encryption and decryption of the received packet is necessary (U1).

具体的には、暗号関連処理適用判断部26は、パケットが回線インタフェース21で受信されたのなら、暗号化規則情報記憶部23に、(1)自身(通信装置2)を含むサブネットワークを示すネットワークアドレスNA2と、(3)自身(通信装置2)から通信装置1へ向かう方向と、を含む暗号化規則情報があり、その(4)規則に暗号化必要の記載があれば必要、なければ暗号化および復号は不要と判断する。   Specifically, when the packet is received by the line interface 21, the encryption related process application determination unit 26 indicates (1) the subnetwork including itself (communication device 2) in the encryption rule information storage unit 23. There is encryption rule information including the network address NA2 and (3) the direction from the communication device 2 itself (communication device 2) to the communication device 1, and if there is a description that encryption is necessary in the rule (4), it is necessary. It is determined that encryption and decryption are unnecessary.

一方、暗号関連処理適用判断部26は、パケットが回線インタフェース22で受信されたのなら、暗号化規則情報記憶部23に、(1)自身(通信装置2)を含むサブネットワークを示すネットワークアドレスNA2と、(3)通信装置1から自身(通信装置2)へ向かう方向と、を含む暗号化規則情報があり、その(4)規則に復号必要の記載があれば必要、なければ暗号化および復号は不要と判断する。   On the other hand, if the packet is received by the line interface 22, the encryption related process application determination unit 26 stores the network address NA2 indicating the subnetwork including (1) itself (communication device 2) in the encryption rule information storage unit 23. And (3) the encryption rule information including the direction from the communication device 1 to the communication device 2 (communication device 2). Is deemed unnecessary.

他方の回線インタフェースは、暗号化、復号とも不要と判定されたなら(U1:NO)、受信されたパケットを自身(通信装置2)の通信相手である通信装置1またはパケット内の送信先のアドレスを有する端末装置に送信し(U2)、処理を終える(END)。   If it is determined that neither encryption nor decryption is necessary for the other line interface (U1: NO), the received packet is sent to the communication device 1 that is the communication partner of itself (communication device 2) or the address of the transmission destination in the packet. (U2), and the process ends (END).

一方、暗号関連処理適用判断部26は、パケットの暗号化、復号の少なくとも一方が必要と判定したなら(U1:YES)、パケット内のシーケンス番号がパケット内のSPIインデクスに等しい識別情報を含む暗号通信情報内のシーケンス番号より新しいか否かを判定する(U3)。   On the other hand, if it is determined that at least one of encryption and decryption of the packet is necessary (U1: YES), the encryption-related process application determination unit 26 is an encryption including identification information in which the sequence number in the packet is equal to the SPI index in the packet. It is determined whether it is newer than the sequence number in the communication information (U3).

暗号関連処理適用判断部26は、パケット内のシーケンス番号と暗号通信情報内のシーケンス番号とが同じまたはパケット内のシーケンス番号が暗号通信情報内のシーケンス番号より古いなら(U3:NO)、パケットを破棄し(U5)、処理を終える(END)。   If the sequence number in the packet is the same as the sequence number in the encryption communication information or the sequence number in the packet is older than the sequence number in the encryption communication information (U3: NO), the encryption related process application determination unit 26 determines that the packet is Discard (U5) and finish the process (END).

一方、暗号関連処理部27は、パケット内のシーケンス番号が暗号通信情報内のシーケンス番号より新しいなら(U3:YES)、パケット内のSPIインデクスに等しい識別情報を含む鍵交換通信情報および暗号通信情報が鍵交換通信情報記憶部24および暗号通信情報記憶部25にあるか否かを判定する(U7)。   On the other hand, if the sequence number in the packet is newer than the sequence number in the encrypted communication information (U3: YES), the encryption related processing unit 27 performs key exchange communication information and encrypted communication information including identification information equal to the SPI index in the packet. Is stored in the key exchange communication information storage unit 24 and the encrypted communication information storage unit 25 (U7).

暗号鍵交換部28は、鍵交換通信情報等がなければ、通信装置1の暗号鍵交換部108との間での交渉により生成された鍵および該鍵に関する情報を含む鍵交換通信情報と暗号通信情報を取得して鍵交換通信情報記憶部24と暗号通信情報記憶部25にそれぞれ記憶させ、該鍵を使用した暗号通信に関する情報を含む暗号通信情報を取得して暗号通信情報記憶部25に記憶させる(U9)。   If there is no key exchange communication information or the like, the encryption key exchange unit 28 and the key exchange communication information including the key generated by the negotiation with the encryption key exchange unit 108 of the communication device 1 and information related to the key and the encryption communication Information is acquired and stored in the key exchange communication information storage unit 24 and the encrypted communication information storage unit 25, respectively, and encrypted communication information including information related to encrypted communication using the key is acquired and stored in the encrypted communication information storage unit 25. (U9).

なお、通信装置1の暗号鍵交換部108も、生成された鍵および該鍵に関する情報を含む鍵交換通信情報と暗号通信情報を取得して鍵交換通信情報記憶部104と暗号通信情報記憶部105にそれぞれ記憶させ、該鍵を使用した暗号通信に関する情報を含む暗号通信情報を取得して暗号通信情報記憶部105に記憶させる。   Note that the encryption key exchange unit 108 of the communication apparatus 1 also acquires the key exchange communication information and the encryption communication information including the generated key and information about the key, and obtains the key exchange communication information storage unit 104 and the encryption communication information storage unit 105. The encrypted communication information including information related to encrypted communication using the key is acquired and stored in the encrypted communication information storage unit 105.

次に、暗号関連処理部27は、パケットが回線インタフェース21で受信されたのなら、パケットのペイロードを鍵(パケット内のSPIインデクスに等しい識別情報を含む鍵交換通信情報内の鍵、または、暗号通信情報内の鍵)で暗号化し、一方、パケットが回線インタフェース22で受信されたのなら、パケットのペイロードを鍵で復号する(U11)。   Next, if the packet is received by the line interface 21, the encryption-related processing unit 27 uses the packet payload as a key (a key in the key exchange communication information including identification information equal to the SPI index in the packet, or the encryption). If the packet is received by the line interface 22, the packet payload is decrypted with the key (U11).

次に、暗号関連処理部27は、パケット内のSPIインデクスに等しい識別情報を含む暗号通信情報内のシーケンス番号を更新する(U13)。   Next, the encryption related processing unit 27 updates the sequence number in the encryption communication information including the identification information equal to the SPI index in the packet (U13).

次に、他方の回線インタフェースが、暗号化または復号されたペイロードを含むパケットを通信装置1または端末装置に送信し(U2)、処理を終える(END)。   Next, the other line interface transmits a packet including the encrypted or decrypted payload to the communication device 1 or the terminal device (U2), and ends the processing (END).

図14は、通信装置1が通信装置1Aにセッション情報等を送信するときの動作を示すフローチャートである。   FIG. 14 is a flowchart showing an operation when the communication device 1 transmits session information or the like to the communication device 1A.

セッション情報送信部109は、暗号化規則情報記憶部103等に分けて新たにセッション情報が記憶された、または、記憶されたセッション情報のいずれかがシーケンス番号を除いて変更または削除されたなら(START)、変更等されたセッション情報や削除されたセッション情報を削除する旨の指示を回線インタフェース102から通信装置1Aに送信し(T21)、処理が終わる(END)。   The session information transmission unit 109 newly stores the session information separately in the encryption rule information storage unit 103 or the like, or if any of the stored session information is changed or deleted except for the sequence number ( (START), an instruction to delete the changed session information or the deleted session information is transmitted from the line interface 102 to the communication device 1A (T21), and the processing ends (END).

図15は、通信装置1Aが通信装置1からセッション情報等を受信したときの動作を示すフローチャートである。   FIG. 15 is a flowchart showing an operation when the communication apparatus 1A receives session information or the like from the communication apparatus 1.

セッション情報受信部109Aは、回線インタフェース102がセッション情報等を受信したなら(START)、セッション情報を暗号化規則情報記憶部103等に分散させて、既存のセッション情報があれば上書きで、記憶させ、または、指示にしたがってセッション情報を削除し(V1)、処理が終わる(END)。   When the line interface 102 receives session information or the like (START), the session information receiving unit 109A distributes the session information to the encryption rule information storage unit 103 or the like, and overwrites and stores the existing session information. Alternatively, the session information is deleted in accordance with the instruction (V1), and the process ends (END).

図16は、通信装置1Aが通信装置1の暗号通信を引き継ぐときの動作を示すフローチャートである。   FIG. 16 is a flowchart illustrating an operation when the communication device 1 </ b> A takes over encrypted communication of the communication device 1.

状態監視部112は、回線インタフェース102を介して、通信装置1に対し継続的にポーリングを行う(V11)。状態監視部112は、通信装置1から応答がなかったなら(V13:NO)、その旨をアドレス変更処理部111に伝える。これにより、アドレス変更処理部111は、鍵交換通信情報記憶部104における通信装置1のアドレスAD1を含む鍵交換通信情報内の相手のアドレスAD2を読み出す。つまり、アドレス変更処理部111は、故障などで応答しなくなった通信装置1に対して暗号通信を行っている通信装置2のアドレスを読み出す(V15)。   The state monitoring unit 112 continuously polls the communication device 1 via the line interface 102 (V11). If there is no response from the communication device 1 (V13: NO), the state monitoring unit 112 notifies the address change processing unit 111 to that effect. As a result, the address change processing unit 111 reads the partner address AD2 in the key exchange communication information including the address AD1 of the communication device 1 in the key exchange communication information storage unit 104. That is, the address change processing unit 111 reads the address of the communication device 2 that is performing cryptographic communication with the communication device 1 that has stopped responding due to a failure or the like (V15).

次に、アドレス変更処理部111は、図10に示した構成のアドレス変更指示を該当のセッション情報内の鍵で暗号化し、これを回線インタフェース102が通信装置2に送信する(V17)。アドレス変更指示内のアドレス100aとしては、応答がなかった通信装置1のアドレスが設定される。アドレス変更指示内のアドレス100bとしては、このアドレス変更指示を送信する通信装置1A自身のアドレスが設定される。暗号化の鍵は、応答がなかった通信装置1のアドレスを含むセッション情報内に含まれる。   Next, the address change processing unit 111 encrypts the address change instruction having the configuration shown in FIG. 10 with the key in the corresponding session information, and the line interface 102 transmits this to the communication device 2 (V17). As the address 100a in the address change instruction, the address of the communication device 1 that has not responded is set. As the address 100b in the address change instruction, the address of the communication device 1A itself that transmits the address change instruction is set. The encryption key is included in the session information including the address of the communication device 1 that has not responded.

次に、アドレス変更処理部111は、アドレス等を変更した旨の応答が返ったなら、暗号化規則情報記憶部103等に分けて記憶された、応答がなかった通信装置1のアドレスAD1を含むセッション情報内の通信装置1のアドレスAD1およびネットワークアドレスNA1を、ステップV17で送信したアドレス変更指示内のアドレス100bおよびアドレス100bを含むネットワークアドレス(すなわち自身のアドレスおよびネットワークアドレス)に変更し、また、暗号鍵交換部108は、鍵交換通信情報を用いて通信装置2の暗号鍵交換部28と交渉し、暗号通信に関する情報(シーケンス番号の初期値など)を含む暗号通信情報を生成して、暗号通信情報記憶部105に記憶させ(V19)、処理が終わる(END)。   Next, when a response indicating that the address or the like has been changed is returned, the address change processing unit 111 includes the address AD1 of the communication device 1 that has not been responded and is stored separately in the encryption rule information storage unit 103 and the like. Change the address AD1 and network address NA1 of the communication device 1 in the session information to a network address (that is, its own address and network address) including the address 100b and the address 100b in the address change instruction transmitted in Step V17. The encryption key exchange unit 108 negotiates with the encryption key exchange unit 28 of the communication device 2 using the key exchange communication information, generates encryption communication information including information related to encryption communication (such as an initial value of a sequence number), and performs encryption. The data is stored in the communication information storage unit 105 (V19), and the process ends (END).

図17は、通信装置2がアドレス変更指示を受信したときの動作を示すフローチャートである。   FIG. 17 is a flowchart showing an operation when the communication device 2 receives an address change instruction.

暗号関連処理部27は、図16のステップV17で送信されたアドレス変更指示が受信されたなら(START)、このアドレス変更指示をセッション情報内の鍵で復号する(U21)。   When the address change instruction transmitted in step V17 of FIG. 16 is received (START), the encryption related processing unit 27 decrypts the address change instruction with the key in the session information (U21).

次に、アドレス変更処理部29は、復号されたアドレス変更指示内のアドレス100aが、暗号化規則情報記憶部23等に分けて記憶されたセッション情報内の通信装置1のアドレスAD1であるなら、そのセッション情報内の当該アドレスAD1およびネットワークアドレスNA1を、アドレス変更指示内のアドレス100bおよびアドレス100bを含むネットワークアドレスに変更し、また、暗号鍵交換部28は、鍵交換通信情報を用いて通信装置1の暗号鍵交換部108と交渉し、暗号通信に関する情報(シーケンス番号の初期値など)を含む暗号通信情報を生成して、暗号通信情報記憶部25に記憶させ(U23)、処理が終わる(END)。   Next, the address change processing unit 29, if the address 100a in the decrypted address change instruction is the address AD1 of the communication device 1 in the session information stored separately in the encryption rule information storage unit 23 or the like, The address AD1 and the network address NA1 in the session information are changed to a network address including the address 100b and the address 100b in the address change instruction, and the encryption key exchange unit 28 uses the key exchange communication information to communicate with the communication device. 1 to negotiate with the encryption key exchange unit 108, generate encrypted communication information including information related to encrypted communication (such as an initial value of the sequence number), and store the encrypted communication information in the encrypted communication information storage unit 25 (U23). END).

したがって、第1の実施の形態において、通信装置1Aは、対象の通信装置1および相手の通信装置2の間の暗号通信を通信装置1から引き継ぐ通信装置であって、通信装置1を示すアドレスを含み且つ暗号通信に必要なシーケンス番号を除くセッション情報を受信し(図15:START)、通信装置1Aに設けられた記憶手段(暗号化規則情報記憶部103および鍵交換通信情報記憶部104)に記憶させる(ステップV1)セッション情報受信手段(回線インタフェース102とセッション情報受信部109A)と、通信装置2に記憶されたセッション情報における通信装置1を示すアドレスを通信装置2を示すアドレスに変更する旨のアドレス変更指示を通信装置2に送信する(ステップV17)とともに、当該記憶手段に記憶されたセッション情報における通信装置1を示すアドレスを通信装置1Aを示すアドレスに変更する(ステップV19)アドレス変更処理手段(回線インタフェース102とアドレス変更処理部111)と、相手の通信装置2と交渉して通信装置2との通信に必要なシーケンス番号の初期値を含む暗号通信情報を生成して記憶手段(暗号通信情報記憶部105)に記憶させる(ステップV19)暗号通信情報生成手段(回線インタフェース102と鍵交換部108)とを備えるので、通信装置1、1A間で暗号通信情報を送受信しておく必要がなく、通信装置1、1A間で送受信しておく情報の量を低減し且つ暗号通信の引き継ぎを可能にすることができる。   Therefore, in the first embodiment, the communication device 1A is a communication device that takes over the encrypted communication between the target communication device 1 and the counterpart communication device 2 from the communication device 1, and has an address indicating the communication device 1. Session information including the sequence number required for encrypted communication is received (FIG. 15: START), and stored in the storage means (encryption rule information storage unit 103 and key exchange communication information storage unit 104) provided in the communication device 1A. (Step V1) Session information receiving means (line interface 102 and session information receiving unit 109A) to be stored and the address indicating communication device 1 in the session information stored in communication device 2 are changed to the address indicating communication device 2 Is sent to the communication device 2 (step V17) and stored in the storage means. The address indicating the communication device 1 in the session information is changed to the address indicating the communication device 1A (step V19). Address change processing means (line interface 102 and address change processing unit 111) is negotiated with the communication device 2 of the other party and communicated The encrypted communication information including the initial value of the sequence number necessary for communication with the apparatus 2 is generated and stored in the storage means (encrypted communication information storage unit 105) (step V19). The encrypted communication information generation means (line interface 102 and key) Exchange unit 108), it is not necessary to transmit / receive encrypted communication information between the communication devices 1 and 1A, reduce the amount of information transmitted and received between the communication devices 1 and 1A, and take over encrypted communication. Can be made possible.

また、シーケンス番号の初期値を含む暗号通信情報を生成するので、いわゆるオーバーフローとなりにくく、通信が切断される可能性を低減することができる。   Moreover, since the encrypted communication information including the initial value of the sequence number is generated, it is difficult to cause so-called overflow, and the possibility of communication being disconnected can be reduced.

なお、通信装置1、1A間において送受信しておくセッション情報に、本来なら頻繁に更新されるシーケンス番号を含む暗号通信情報が除かれているため、情報の量をより低減することができる。   In addition, since the encrypted communication information including the sequence number that is frequently updated is excluded from the session information transmitted / received between the communication apparatuses 1 and 1A, the amount of information can be further reduced.

また、通信装置1Aは、通信装置1に対するポーリングを行い(ステップV11)、通信装置1から応答がなかったなら(ステップV13:NO)、アドレス変更指示が送信される(ステップV17)ように動作する状態監視手段(回線インタフェース102と状態監視部112)を備えるので、通信装置1の故障等の際に、暗号通信を引き継ぐことができる。   Further, the communication device 1A polls the communication device 1 (step V11), and if there is no response from the communication device 1 (step V13: NO), the communication device 1A operates such that an address change instruction is transmitted (step V17). Since the state monitoring means (the line interface 102 and the state monitoring unit 112) is provided, encryption communication can be taken over in the event of a failure of the communication device 1 or the like.

[第2の実施の形態]
図18は、第2の実施の形態に係る通信システムの構成を示す図である。
[Second Embodiment]
FIG. 18 is a diagram illustrating a configuration of a communication system according to the second embodiment.

第1の実施の形態の通信システムと違い、ルータRに通信支援装置4(所謂サーバ)が接続されている。その他については、第1の実施の形態と同様である。
通信装置1は、第1の実施の形態と同様の構成(図2参照)となっている。
通信装置1Aは、第1の実施の形態と構成(図3参照)から状態監視部112を除いた構成となっている。
通信装置2は、第1の実施の形態と同様の構成(図4参照)となっている。
図19は、通信支援装置4の構成を示すブロック図である。
Unlike the communication system of the first embodiment, a communication support device 4 (so-called server) is connected to the router R. About others, it is the same as that of 1st Embodiment.
The communication device 1 has the same configuration as that of the first embodiment (see FIG. 2).
The communication device 1A has a configuration in which the state monitoring unit 112 is excluded from the first embodiment and configuration (see FIG. 3).
The communication device 2 has the same configuration as that of the first embodiment (see FIG. 4).
FIG. 19 is a block diagram illustrating a configuration of the communication support apparatus 4.

通信支援装置4は、回線インタフェース41、暗号化規則情報記憶部43、鍵交換通信情報記憶部44、暗号通信情報記憶部45、セッション情報送信部46、セッション情報受信部47、状態監視部48を備える。   The communication support apparatus 4 includes a line interface 41, an encryption rule information storage unit 43, a key exchange communication information storage unit 44, an encrypted communication information storage unit 45, a session information transmission unit 46, a session information reception unit 47, and a state monitoring unit 48. Prepare.

回線インタフェース41は、セッション情報などの送受信を行う。
暗号化規則情報記憶部43には、パケットの暗号化、復号が必要か否かの判断に使用される暗号化規則情報が記憶される。
鍵交換通信情報記憶部44には、パケットの暗号化、復号に使用される鍵の生成、交換に必要な鍵交換通信情報が記憶される。
The line interface 41 transmits and receives session information and the like.
The encryption rule information storage unit 43 stores encryption rule information used for determining whether packet encryption and decryption are necessary.
The key exchange communication information storage unit 44 stores key exchange communication information necessary for generating and exchanging keys used for packet encryption and decryption.

暗号通信情報記憶部45には、パケットの暗号化、復号に使用される鍵やパケットの順番を示すシーケンス番号などを含む暗号通信情報が記憶される。
セッション情報送信部46は、暗号化規則情報記憶部43および鍵交換通信情報記憶部44に分けて記憶されるセッション情報を通信装置1Aに送信する。
The encrypted communication information storage unit 45 stores encrypted communication information including a key used for packet encryption and decryption, a sequence number indicating the packet order, and the like.
The session information transmission unit 46 transmits the session information stored separately in the encryption rule information storage unit 43 and the key exchange communication information storage unit 44 to the communication device 1A.

セッション情報受信部47は、通信装置1から送信されたセッション情報を暗号化規則情報記憶部43等に分けて記憶させる。
状態監視部48は、他の通信装置1の状態を監視し、故障などを検出する。
The session information receiving unit 47 stores the session information transmitted from the communication device 1 separately in the encryption rule information storage unit 43 and the like.
The state monitoring unit 48 monitors the state of the other communication device 1 and detects a failure or the like.

図20は、暗号化規則情報記憶部43の構成を示す図である。   FIG. 20 is a diagram illustrating a configuration of the encryption rule information storage unit 43.

暗号化規則情報は、対象の通信装置から送信されるものであり、(1)対象の通信装置を含むサブネットワークを示すネットワークアドレスNA1と、(2)対象の通信装置の相手となっている通信装置2を含むサブネットワークを示すネットワークアドレスNA2と、(3)通信の方向と、(4)その方向の通信についての規則を定めたもの、の4つを含む。別の対象、別の相手、反対の通信の方向、別の規則などについては、別の暗号化規則情報が存在する。   The encryption rule information is transmitted from the target communication device, and (1) a network address NA1 indicating a sub-network including the target communication device, and (2) communication that is a partner of the target communication device. 4 includes a network address NA2 indicating a sub-network including the device 2, (3) a direction of communication, and (4) a rule for communication in that direction. Different encryption rule information exists for different objects, different parties, opposite communication directions, different rules, and the like.

図21は、鍵交換通信情報記憶部44の構成を示す図である。   FIG. 21 is a diagram illustrating a configuration of the key exchange communication information storage unit 44.

鍵交換通信情報は、対象の通信装置から送信されるものであり、(1)対象の通信装置において鍵交換通信情報を一意に示す識別情報、(2)対象の通信装置のアドレスAD1、(3)対象の通信装置の相手となっている通信装置2のアドレスAD2、(4)暗号化および復号の鍵を含む該鍵に関する情報、の4つを含む。別の対象、別の相手、別の鍵などについては、別の鍵交換通信情報が存在する。   The key exchange communication information is transmitted from the target communication device. (1) Identification information uniquely indicating the key exchange communication information in the target communication device, (2) Address AD1 of the target communication device (3 4) the address AD2 of the communication device 2 that is the partner of the target communication device, and (4) information about the key including the encryption and decryption keys. Different key exchange communication information exists for another target, another partner, another key, and the like.

図22は、暗号通信情報記憶部45の構成を示す図である。   FIG. 22 is a diagram illustrating a configuration of the encrypted communication information storage unit 45.

暗号通信情報は、対象の通信装置から送信されるものであり、(1)対象の通信装置において暗号通信情報を一意に示す識別情報、(2)対象の通信装置のアドレスAD1、(3)対象の通信装置の相手となっている通信装置2のアドレスAD2、(4)暗号通信に関する情報、の4つを含む。(4)の暗号通信に関する情報は、鍵やシーケンス番号を含む。別の対象、別の相手、別の鍵などについては、別の暗号通信情報が存在する。◎
なお、第1の実施の形態と同様に、図8に示した構成を有する情報をセッション情報という。
The encrypted communication information is transmitted from the target communication device. (1) Identification information uniquely indicating the encrypted communication information in the target communication device, (2) Address AD1 of the target communication device, (3) Target 4 of address AD2 of the communication apparatus 2 which is the other party of the communication apparatus, and (4) information related to the encryption communication. The information related to the encryption communication (4) includes a key and a sequence number. Different encryption communication information exists for another target, another partner, another key, and the like. ◎
Similar to the first embodiment, information having the configuration shown in FIG. 8 is referred to as session information.

(第2の実施の形態の動作)
図23は、第2の実施の形態の動作を示すシーケンス図である。
(Operation of Second Embodiment)
FIG. 23 is a sequence diagram illustrating the operation of the second embodiment.

ステップS1〜S5については、第1の実施の形態と同様なので、説明を省略する。
また、第1の実施の形態と同様に、通信装置1、2はセッション情報を記憶しておく。セッション情報には、通信装置1、2のアドレスが含まれる。
通信装置1は、通信装置1の故障などに備えて、セッション情報を通信支援装置4に送信する(S107)。通信支援装置4は、セッション情報を記憶しておく。
Since steps S1 to S5 are the same as those in the first embodiment, the description thereof is omitted.
Further, as in the first embodiment, the communication devices 1 and 2 store session information. The session information includes the addresses of the communication devices 1 and 2.
The communication device 1 transmits session information to the communication support device 4 in preparation for a failure of the communication device 1 (S107). The communication support apparatus 4 stores session information.

第1の実施の形態と同様に、端末装置A、B間で双方向通信が行われる際(S111)、通信装置1、2間の通信が暗号通信となる。
通信装置1は、セッション情報が追加、変更または削除されるごとに、追加等された部分を含むセッション情報や削除の指示を通信支援装置4に送信する(S115)。
As in the first embodiment, when two-way communication is performed between the terminal devices A and B (S111), communication between the communication devices 1 and 2 is encrypted communication.
Each time the session information is added, changed, or deleted, the communication device 1 transmits session information including the added portion and an instruction for deletion to the communication support device 4 (S115).

通信支援装置4は、通信装置1に対し、継続的にポーリングを行い(S117)、応答を受信する。
通信装置1が故障や輻輳した(S119)場合、通信装置1、2間および通信装置1、端末装置B間の通信が行えない(S121)。
The communication support apparatus 4 continuously polls the communication apparatus 1 (S117) and receives a response.
When the communication device 1 is faulty or congested (S119), communication between the communication devices 1 and 2 and between the communication device 1 and the terminal device B cannot be performed (S121).

通信装置1の故障等により、通信支援装置4は応答を受信できないので、通信支援装置4は、故障等を検出することができる(S123)。
通信支援装置4は、故障等を検出したなら、記憶しておいたセッション情報とともに、図10に示した構成のアドレス変更指示を通信装置2に送信する旨の指示(送信指示200という)を通信装置1Aに送信する(S125)。
Since the communication support device 4 cannot receive a response due to a failure of the communication device 1 or the like, the communication support device 4 can detect the failure or the like (S123).
When the communication support apparatus 4 detects a failure or the like, it communicates an instruction (referred to as a transmission instruction 200) to transmit the address change instruction having the configuration shown in FIG. 10 to the communication apparatus 2 together with the stored session information. The data is transmitted to the device 1A (S125).

図24は、この送信指示200の構成を示す図である。   FIG. 24 is a diagram showing a configuration of the transmission instruction 200.

送信指示200は、アドレス201、202およびコマンド203を含む。コマンド203は、アドレス201を図10に示すアドレス100aとして、当該送信指示200を受信する通信装置のアドレスを図10のアドレス100bとしてそれぞれ含むアドレス変更指示100をアドレス202を有する通信装置に送信する旨のコマンドである。アドレス201としては、故障等した通信装置1のアドレスが設定される。アドレス202としては、該当のセッション情報において通信装置1の相手となっている通信装置2のアドレスが設定される。   The transmission instruction 200 includes addresses 201 and 202 and a command 203. The command 203 transmits the address change instruction 100 including the address 201 as the address 100a shown in FIG. 10 and the address of the communication apparatus that receives the transmission instruction 200 as the address 100b of FIG. 10 to the communication apparatus having the address 202. Command. As the address 201, the address of the communication device 1 that has failed is set. As the address 202, the address of the communication device 2 that is the counterpart of the communication device 1 in the corresponding session information is set.

図23に戻り、通信装置1Aは、この送信指示に基づいて、アドレス変更指示を通信装置2に送信する(S126)。アドレス変更指示内のアドレス100aとしては、送信指示内のアドレス201が設定され、アドレス変更指示内のアドレス100bとしては、通信装置1Aアドレスが設定される。通信装置2は、アドレス変更指示内のアドレス100aが、記憶しておいたセッション情報における通信装置1のアドレスAD1であるなら、そのアドレスAD1等をアドレス変更指示内のアドレス100a等に変更し、また、通信装置1Aも、送信されたセッション情報における、アドレス変更指示内のアドレス100aに等しいアドレスAD1等をアドレス変更指示内のアドレス100b等に変更し、また、通信装置1A、2は、互いに交渉し、暗号通信情報(シーケンス番号の初期値が含まれる)を新たに生成して記憶する(S127、S129)。   Returning to FIG. 23, the communication device 1A transmits an address change instruction to the communication device 2 based on the transmission instruction (S126). The address 201 in the transmission instruction is set as the address 100a in the address change instruction, and the communication device 1A address is set as the address 100b in the address change instruction. If the address 100a in the address change instruction is the address AD1 of the communication apparatus 1 in the stored session information, the communication apparatus 2 changes the address AD1 or the like to the address 100a or the like in the address change instruction. The communication device 1A also changes the address AD1 or the like equal to the address 100a in the address change instruction in the transmitted session information to the address 100b or the like in the address change instruction, and the communication devices 1A and 2 negotiate with each other. Then, the encryption communication information (including the initial value of the sequence number) is newly generated and stored (S127, S129).

こうして、端末装置A、B間で双方向通信が行われる際(S131)、パケットは通信装置1Aを経由し、通信装置1A、通信装置2間の通信が暗号通信となる。   Thus, when two-way communication is performed between the terminal devices A and B (S131), the packet passes through the communication device 1A, and communication between the communication device 1A and the communication device 2 becomes encryption communication.

通信装置1は、第1の実施の形態と同様の流れで処理を行う(図11、図14参照)が、セッション情報送信部109が、セッション情報等を通信支援装置4に送信することが異なる(図14のステップT21が異なる)。   The communication device 1 performs processing in the same flow as in the first embodiment (see FIGS. 11 and 14), except that the session information transmission unit 109 transmits session information and the like to the communication support device 4. (Step T21 in FIG. 14 is different).

図25は、通信支援装置4が通信装置1からセッション情報等を受信したときの動作を示すフローチャートである。   FIG. 25 is a flowchart showing an operation when the communication support apparatus 4 receives session information or the like from the communication apparatus 1.

セッション情報受信部47は、回線インタフェース41がセッション情報等を受信したなら(START)、セッション情報を暗号化規則情報記憶部43等に分け、既存のセッション情報があれば上書きで、記憶させ、または、指示にしたがってセッション情報を削除し(W1)、処理が終わる。   If the line interface 41 receives the session information or the like (START), the session information receiving unit 47 divides the session information into the encryption rule information storage unit 43 or the like, and overwrites and stores the existing session information, or In accordance with the instruction, the session information is deleted (W1), and the process ends.

図26は、通信支援装置4がステップS125(図23)の送信指示等を送信するときの動作を示すフローチャートである。   FIG. 26 is a flowchart showing an operation when the communication support apparatus 4 transmits the transmission instruction or the like in step S125 (FIG. 23).

状態監視部48は、回線インタフェース41を介し、通信装置1に対し継続的にポーリングを行う(W11)。状態監視部48は、通信装置1から応答がなかったなら(W13:NO)、その旨をセッション情報送信部46に伝える。これにより、セッション情報送信部46は、応答しない通信装置1のアドレスに等しいアドレスAD1を含むセッション情報を暗号化規則情報記憶部43等から読み出す(W15)。つまり、応答しない通信装置1から送信されたセッション情報を読み出す。   The state monitoring unit 48 continuously polls the communication device 1 via the line interface 41 (W11). If there is no response from the communication device 1 (W13: NO), the state monitoring unit 48 notifies the session information transmission unit 46 to that effect. Thereby, the session information transmission unit 46 reads the session information including the address AD1 equal to the address of the communication device 1 that does not respond from the encryption rule information storage unit 43 or the like (W15). That is, the session information transmitted from the communication device 1 that does not respond is read.

次に、セッション情報送信部46は、読み出したセッション情報とともに、図24に示した構成の送信指示を、回線インタフェース41を介して、通信装置1Aに送信し(W17)、処理が終わる(END)。この送信指示内のアドレス201としては、応答しない通信装置1のアドレスが設定される。この送信指示内のアドレス202としては、読み出したセッション情報において通信装置1の相手となっている通信装置2のアドレスが設定される。送信先は、応答しない通信装置1のアドレスに予め対応づけて記憶しておいたアドレスを有する通信装置つまり通信装置1Aである。   Next, the session information transmission unit 46 transmits the transmission instruction having the configuration shown in FIG. 24 together with the read session information to the communication device 1A via the line interface 41 (W17), and the processing ends (END). . As the address 201 in this transmission instruction, the address of the communication device 1 that does not respond is set. As the address 202 in this transmission instruction, the address of the communication device 2 that is the counterpart of the communication device 1 in the read session information is set. The transmission destination is the communication apparatus having the address stored in advance in association with the address of the communication apparatus 1 that does not respond, that is, the communication apparatus 1A.

通信装置1Aは、第1の実施の形態と同様に、セッション情報を受信し記憶等する(図15参照)が、セッション情報を通信支援装置4から受信することとが異なる。   As in the first embodiment, the communication device 1A receives and stores session information (see FIG. 15), but is different from receiving session information from the communication support device 4.

図27は、通信装置1AがステップS125(図23)/ステップW17(図26)の送信指示等を受信したときの動作を示すフローチャートである。   FIG. 27 is a flowchart showing an operation when the communication device 1A receives the transmission instruction in step S125 (FIG. 23) / step W17 (FIG. 26).

アドレス変更処理部111は、図10に示した構成のアドレス変更指示を該当のセッション情報内の鍵で暗号化し、回線インタフェース102を介して、通信装置2に送信する(V117)。アドレス変更指示内のアドレス100aとしては、送信指示内のアドレス201が設定される。アドレス変更指示内のアドレス100bとしては、このアドレス変更指示を送信する通信装置1A自身のアドレスが設定される。暗号化の鍵は、送信されたセッション情報内に含まれる。   The address change processing unit 111 encrypts the address change instruction having the configuration shown in FIG. 10 with the key in the corresponding session information, and transmits it to the communication apparatus 2 via the line interface 102 (V117). The address 201 in the transmission instruction is set as the address 100a in the address change instruction. As the address 100b in the address change instruction, the address of the communication device 1A itself that transmits the address change instruction is set. The encryption key is included in the transmitted session information.

次に、アドレス変更処理部111は、アドレス等を変更した旨の応答が返ったなら、送信されたセッション情報内の、アドレス変更指示内のアドレス100aに等しいアドレスNA1およびネットワークアドレスNA1を、アドレス変更指示内のアドレス100bおよびアドレス100bを含むネットワークアドレスに変更し、暗号化規則情報記憶部103等に分けて記憶させ、また、暗号鍵交換部108は、鍵交換通信情報を用いて通信装置2の暗号鍵交換部28と交渉し、暗号通信に関する情報(シーケンス番号の初期値など)を含む暗号通信情報を生成して、暗号通信情報記憶部105に記憶させ(V119)、処理が終わる(END)。   Next, when a response indicating that the address or the like has been changed is returned, the address change processing unit 111 changes the address NA1 and network address NA1 that are equal to the address 100a in the address change instruction in the transmitted session information. The address 100b in the instruction and the network address including the address 100b are changed and stored separately in the encryption rule information storage unit 103 and the like, and the encryption key exchange unit 108 uses the key exchange communication information to Negotiate with the encryption key exchange unit 28 to generate encryption communication information including information related to encryption communication (such as an initial value of the sequence number) and store it in the encryption communication information storage unit 105 (V119), and the processing ends (END). .

通信装置2は、第1の実施の形態と同様の流れで処理を行う(図13、図17参照)。つまり、通信装置2に記憶された通信装置1(故障等した通信装置1)のアドレスを含むセッション情報内の通信装置1のアドレスおよびネットワークアドレスが通信装置1Aのアドレスおよびネットワークアドレスに変更され、新たな暗号通信情報が生成、記憶される。   The communication device 2 performs processing in the same flow as in the first embodiment (see FIGS. 13 and 17). That is, the address and network address of the communication device 1 in the session information including the address of the communication device 1 (the communication device 1 that has failed) stored in the communication device 2 are changed to the address and network address of the communication device 1A. Secure cryptographic communication information is generated and stored.

したがって、第2の実施の形態において、通信システムは、対象の通信装置1および相手の通信装置2の間の暗号通信を通信装置1から引き継ぐ通信装置1Aと該通信装置1Aとともに用いられる通信支援装置4とを含む通信システムであって、通信支援装置4は、通信装置1を示すアドレスを含み且つ暗号通信に必要なシーケンス番号を除くセッション情報を受信し(図25:START)、通信支援装置4に設けられた記憶手段(暗号化規則情報記憶部43および鍵交換通信情報記憶部44)に記憶させる(ステップW1)セッション情報受信手段(回線インタフェース41とセッション情報受信部47)と、当該記憶手段からセッション情報を読み出し、読み出したセッション情報とともに、通信装置2に記憶されたセッション情報における通信装置1を示すアドレスを通信装置1Aを示すアドレスに変更する旨のアドレス変更指示を通信装置2に送信する旨の送信指示を通信装置1Aに送信する(ステップW17)セッション情報送信手段(回線インタフェース41とセッション情報送信部46)を備え、通信装置1Aは、通信支援装置4から送信されたセッション情報を通信装置1Aに設けられた記憶手段(暗号化規則情報記憶部103および鍵交換通信情報記憶部104)に記憶させる(ステップV1)セッション情報受信手段(回線インタフェース102とセッション情報受信部109A)と、送信指示に基づいて、通信装置2に記憶されたセッション情報における通信装置1を示すアドレスを通信装置1Aを示すアドレスに変更する旨のアドレス変更指示を通信装置2に送信する(ステップV117)とともに、当該記憶手段に記憶されたセッション情報における通信装置1を示すアドレスを通信装置1Aを示すアドレスに変更する(ステップV119)アドレス変更処理手段(回線インタフェース102とアドレス変更処理部111)と、相手の通信装置2と交渉して通信装置2との通信に必要なシーケンス番号の初期値を含む暗号通信情報を生成して記憶手段(暗号通信情報記憶部105)に記憶させる(ステップV119)暗号通信情報生成手段(回線インタフェース102と鍵交換部108)とを備えるので、通信装置1と通信支援装置4間で暗号通信情報を送受信しておく必要がなく、通信装置1と通信支援装置4間で送受信しておく情報の量を低減し且つ暗号通信の引き継ぎを可能にすることができる。   Therefore, in the second embodiment, the communication system includes a communication device 1A that takes over encrypted communication between the target communication device 1 and the counterpart communication device 2 from the communication device 1, and a communication support device that is used together with the communication device 1A. The communication support apparatus 4 receives session information including an address indicating the communication apparatus 1 and excluding a sequence number necessary for encrypted communication (FIG. 25: START). Storage means (encryption rule information storage unit 43 and key exchange communication information storage unit 44) provided in (step W1) session information receiving unit (line interface 41 and session information receiving unit 47), and the storage unit Session information is read out from the session information stored in the communication device 2 together with the read session information. The communication device 1 transmits an address change instruction for changing the address indicating the communication device 1 to the address indicating the communication device 1A to the communication device 2 (step W17). The communication device 1A includes an interface 41 and a session information transmission unit 46), and the communication device 1A stores the session information transmitted from the communication support device 4 in the communication device 1A (encryption rule information storage unit 103 and key exchange communication information). (Step V1) session information receiving means (line interface 102 and session information receiving unit 109A) to be stored in the storage unit 104), and an address indicating the communication device 1 in the session information stored in the communication device 2 based on the transmission instruction Address change instruction to change the address to the address indicating the communication device 1A 2 (step V117) and the address indicating the communication device 1 in the session information stored in the storage means is changed to the address indicating the communication device 1A (step V119). Address change processing means (line interface 102 and address) The encryption processing information including the initial value of the sequence number necessary for communication with the communication device 2 is negotiated with the change processing unit 111) and the communication device 2 of the other party, and stored in the storage means (encrypted communication information storage unit 105). Since the encrypted communication information generation means (line interface 102 and key exchange unit 108) is stored (step V119), it is not necessary to transmit / receive encrypted communication information between the communication device 1 and the communication support device 4, and the communication device 1 to reduce the amount of information transmitted and received between the communication support device 4 and the transfer of encrypted communication. Can do.

また、シーケンス番号の初期値を含む暗号通信情報を生成するので、いわゆるオーバーフローとなりにくく、通信が切断される可能性を低減することができる。   Moreover, since the encrypted communication information including the initial value of the sequence number is generated, it is difficult to cause so-called overflow, and the possibility of communication being disconnected can be reduced.

なお、通信装置1、1A間において送受信しておくセッション情報に、本来なら頻繁に更新されるシーケンス番号を含む暗号通信情報が除かれているため、情報の量をより低減することができる。   In addition, since the encrypted communication information including the sequence number that is frequently updated is excluded from the session information transmitted / received between the communication apparatuses 1 and 1A, the amount of information can be further reduced.

また、通信支援装置4は、通信装置1に対するポーリングを行い(ステップW11)、通信装置1から応答がなかったなら(ステップW13:NO)、セッション情報と送信指示が送信される(ステップW17)ように動作する状態監視手段(回線インタフェース41と状態監視部48)を備えるので、通信装置1の故障等の際に、暗号通信を引き継ぐことができる。   Further, the communication support device 4 polls the communication device 1 (step W11), and if there is no response from the communication device 1 (step W13: NO), session information and a transmission instruction are transmitted (step W17). Since the state monitoring means (the line interface 41 and the state monitoring unit 48) that operate in the same manner is provided, encryption communication can be taken over in the event of a failure of the communication device 1 or the like.

[第3の実施の形態]
図28は、第3の実施の形態に係る通信システムの構成を示す図である。
[Third Embodiment]
FIG. 28 is a diagram illustrating a configuration of a communication system according to the third embodiment.

第2の実施の形態の通信システムと違い、ルータRには通信支援装置4Aが接続されている。また、通信装置1Aつまり、通常は暗号通信を行わずに待機している通信装置はなく、通信装置1が他の通信装置1の通信を引き継ぐようになっている。その他については、第2の実施の形態と同様である。
通信装置1は、第1、2の実施の形態と同様の構成(図2参照)となっている。
通信装置2は、第1、2の実施の形態と同様の構成(図4参照)となっている。
Unlike the communication system of the second embodiment, a communication support device 4A is connected to the router R. In addition, there is no communication device 1A, that is, no communication device that normally stands by without performing encrypted communication, and the communication device 1 takes over the communication of the other communication device 1. About others, it is the same as that of 2nd Embodiment.
The communication device 1 has the same configuration as that of the first and second embodiments (see FIG. 2).
The communication device 2 has the same configuration as that of the first and second embodiments (see FIG. 4).

図29は、通信支援装置4Aの構成を示すブロック図である。   FIG. 29 is a block diagram showing a configuration of the communication support apparatus 4A.

通信支援装置4Aは、通信支援装置4の各構成要素に加え、各通信装置1に関する通信装置管理情報が記憶される通信装置管理情報記憶部42を備える。なお、通信支援装置4の各構成要素については、重複となるので、説明を省略する。   4 A of communication assistance apparatuses are provided with the communication apparatus management information storage part 42 in which the communication apparatus management information regarding each communication apparatus 1 is memorize | stored in addition to each component of the communication assistance apparatus 4. FIG. In addition, since it overlaps about each component of the communication assistance apparatus 4, description is abbreviate | omitted.

図30は、通信装置管理情報記憶部42の構成を示す図である。   FIG. 30 is a diagram illustrating a configuration of the communication device management information storage unit 42.

通信装置管理情報は、(1)対象の通信装置1のアドレス(監視IP)、(2)対象の通信装置1が暗号通信を行うこととなっている通信装置2の数(N)、(3)対象の通信装置1が許容できる数(N)の最大数(Nmax)、の3つを含む。   The communication device management information includes (1) the address (monitor IP) of the target communication device 1, (2) the number (N) of the communication devices 2 with which the target communication device 1 is to perform encrypted communication, (3 3), the maximum number (Nmax) of the number (N) that the target communication device 1 can tolerate.

(第3の実施の形態の動作)
図31は、第3の実施の形態の動作を示すシーケンス図である。
(Operation of the third embodiment)
FIG. 31 is a sequence diagram illustrating the operation of the third embodiment.

第2の実施の形態と違い、通信装置1の故障等(S119)により、通信支援装置4Aが、故障等を検出した(S123)なら、通信支援装置4Aは、故障等した通信装置1の通信を引き継ぐことができる他の通信装置1に対し、ステップS125の送信指示等を送信する。また、故障等した通信装置1が複数の通信を行っており、これらを1つの通信装置1で引き継ぐことができないなら、例えば、2つの通信装置1の一方に対し、一部の通信に関して送信指示等を送信し(S125)、他方の通信装置1に対し、残りの通信に関して送信指示等を送信する(S125)。例えば、故障等した通信装置1が2つの通信装置2と暗号通信していたなら、一方の通信装置1は一方の通信装置2と暗号通信を行い、他方の通信装置1は他方の通信装置2と暗号通信を行うこととなる。つまり、故障等した通信装置1の通信が引き継がれる。   Unlike the second embodiment, if the communication support device 4A detects a failure or the like due to a failure or the like of the communication device 1 (S119) (S123), the communication support device 4A communicates with the communication device 1 that has failed or the like. In step S125, the transmission instruction or the like is transmitted to the other communication device 1 that can take over. In addition, if the communication device 1 that has failed or the like is performing a plurality of communications and cannot be taken over by one communication device 1, for example, one of the two communication devices 1 is instructed to transmit a part of the communication. Etc. are transmitted (S125), and a transmission instruction or the like is transmitted to the other communication device 1 regarding the remaining communication (S125). For example, if the communication device 1 that has failed is in cryptographic communication with two communication devices 2, one communication device 1 performs cryptographic communication with one communication device 2, and the other communication device 1 is in communication with the other communication device 2. Will perform cryptographic communication. That is, communication of the communication device 1 that has failed is taken over.

その際、通信装置1は、第2の実施の形態と同様の流れで処理を行う。また、通信装置1は、第2の実施の形態の通信装置1Aと同様の流れで処理を行う(図27参照)。   At that time, the communication device 1 performs processing in the same flow as in the second embodiment. Further, the communication device 1 performs processing in the same flow as the communication device 1A of the second embodiment (see FIG. 27).

また、通信装置2は、第1の実施の形態と同様の流れで処理を行う(図13、図17参照)。   Further, the communication device 2 performs processing in the same flow as in the first embodiment (see FIGS. 13 and 17).

図32は、通信支援装置4Aが通信装置1からセッション情報等を受信したときの動作を示すフローチャートである。   FIG. 32 is a flowchart showing an operation when the communication support apparatus 4A receives session information or the like from the communication apparatus 1.

セッション情報受信部47は、第2の実施の形態と同様に(図25参照)、セッション情報を暗号化規則情報記憶部43等に記憶させ、または、指示にしたがってセッション情報を削除する(W1)。   As in the second embodiment (see FIG. 25), the session information receiving unit 47 stores the session information in the encryption rule information storage unit 43 or the like, or deletes the session information according to the instruction (W1). .

次に、セッション情報受信部47は、今回の送信元である通信装置1のアドレスに等しいアドレスAD1を含むセッション情報の数、つまり、暗号通信を行うこととなっている通信装置2の数(N)を計算し、通信装置管理情報記憶部42における該当の数(N)を更新し(W3)、処理が終わる。   Next, the session information receiving unit 47 determines the number of session information including the address AD1 equal to the address of the communication device 1 that is the current transmission source, that is, the number of communication devices 2 that are to perform encrypted communication (N ), The corresponding number (N) in the communication device management information storage unit 42 is updated (W3), and the process ends.

図33は、通信支援装置4AがステップS125(図31)の送信指示等を送信するときの動作を示すフローチャートである。   FIG. 33 is a flowchart showing an operation when the communication support apparatus 4A transmits the transmission instruction or the like in step S125 (FIG. 31).

セッション情報送信部46は、第2の実施の形態と同様に(図26参照)、通信装置1から応答がなかったなら(W13:NO)応答しない通信装置1のアドレスに等しいアドレスAD1を含むセッション情報を暗号化規則情報記憶部43等から読み出す(W15)。   As in the second embodiment (see FIG. 26), the session information transmission unit 46, if there is no response from the communication device 1 (W13: NO), includes a session including the address AD1 equal to the address of the communication device 1 that does not respond. Information is read from the encryption rule information storage unit 43 and the like (W15).

セッション情報送信部46は、読み出したセッション情報に1以上の故障等していない通信装置1を割り当てる(W16)。つまり、セッション情報送信部46は、セッション情報に送信先を割り当てる。   The session information transmission unit 46 assigns one or more communication devices 1 that have not failed or the like to the read session information (W16). That is, the session information transmission unit 46 assigns a transmission destination to the session information.

具体的には、読み出したセッション情報の数に合計が等しくなるような1個以上の数mを生成し、各数mに通信装置1(故障等していない通信装置1)を割り当て、該通信装置1のアドレスを含む通信装置管理情報内の数(N)および最大数(Nmax)を通信装置管理情報記憶部42から読み出し、数mと数(N)の和が最大数(Nmax)以下となるようにする。   Specifically, one or more numbers m such that the total is equal to the number of read session information are generated, and a communication device 1 (communication device 1 that is not faulty) is assigned to each number m. The number (N) and the maximum number (Nmax) in the communication device management information including the address of the device 1 are read from the communication device management information storage unit 42, and the sum of the number m and the number (N) is equal to or less than the maximum number (Nmax). To be.

仮に、故障等していない通信装置1が、2つ存在し、一方の通信装置1のアドレスを含む通信装置管理情報内の数(N)が100(N=100)であり且つ最大数(Nmax)が1000(Nmax=1000)であり、他方の通信装置1のアドレスを含む通信装置管理情報内の数(N)が200(N=200)であり且つ最大数(Nmax)が3000(Nmax=3000)であるとする。また、仮に、読み出したセッション情報の数が1000個であったとする。   If there are two communication devices 1 that are not malfunctioning, the number (N) in the communication device management information including the address of one communication device 1 is 100 (N = 100) and the maximum number (Nmax) ) Is 1000 (Nmax = 1000), the number (N) in the communication device management information including the address of the other communication device 1 is 200 (N = 200), and the maximum number (Nmax) is 3000 (Nmax = 3000). Also, assume that the number of read session information is 1000.

この場合、セッション情報送信部46は、2個の数mの一方である数m1「500」および他方の数mである数m2「500」を生成し、数m1「500」を前述の一方の通信装置1に割り当て、数m2「500」を前述の他方の通信装置1に割り当てる。   In this case, the session information transmission unit 46 generates a number m1 “500” that is one of the two numbers m and a number m2 “500” that is the other number m, and the number m1 “500” is generated as one of the aforementioned numbers m1 “500”. The number m2 “500” is assigned to the other communication device 1 described above.

数m1「500」と数(N=100)の和は「600」であり、和が最大数Nmax「1000」以下という条件が満たされる。また、数m2「500」と数(N=200)の和は「700」であり、和が最大数Nmax「3000」以下という条件が満たされる。   The sum of the number m1 “500” and the number (N = 100) is “600”, and the condition that the sum is not more than the maximum number Nmax “1000” is satisfied. The sum of the number m2 “500” and the number (N = 200) is “700”, and the condition that the sum is equal to or less than the maximum number Nmax “3000” is satisfied.

次に、セッション情報送信部46は、例えば、前述の例で説明すれば、一方の通信装置1については、該通信装置1に割り当てたセッション情報とともに、図24に示した構成の送信指示を当該一方の通信装置1に送信する(W17)。この送信指示内のアドレス201としては、一方の通信装置1のアドレスが設定される。この送信指示内のアドレス202としては、読み出したセッション情報において一方の通信装置1の相手となっている通信装置2のアドレスが設定される。また、他方の通信装置1についても同様とし(W17)、処理が終わる(END)。   Next, for example, as described in the above example, the session information transmission unit 46, for one communication apparatus 1, sends the transmission instruction having the configuration shown in FIG. 24 together with the session information assigned to the communication apparatus 1. The data is transmitted to one communication device 1 (W17). As the address 201 in this transmission instruction, the address of one communication device 1 is set. As the address 202 in this transmission instruction, the address of the communication device 2 that is the partner of one communication device 1 in the read session information is set. The same applies to the other communication device 1 (W17), and the process ends (END).

したがって、第3の実施の形態において、通信支援装置4Aのセッション情報受信手段を構成するセッション情報受信部47は、暗号通信を引き継ぐ通信装置1における相手の通信装置2の数(N)を計算し、当該数(N)を通信支援装置4Aに設けられた記憶手段(通信装置管理情報記憶部42)に記憶させ(ステップW3)、セッション情報送信手段を構成するセッション情報送信部46は、当該記憶手段に記憶された相手の通信装置の数(N)と暗号通信を引き継ぐ通信装置1に送信されるセッション情報の数の和が予め定めた数(最大数(Nmax))以下になるように動作する(ステップW16)ので、暗号通信を行う通信装置1が別の暗号通信を行う通信装置1から暗号通信を引き継ぐことが可能になる。   Therefore, in the third embodiment, the session information receiving unit 47 constituting the session information receiving unit of the communication support apparatus 4A calculates the number (N) of the other communication apparatuses 2 in the communication apparatus 1 that takes over the encrypted communication. The number (N) is stored in the storage means (communication device management information storage unit 42) provided in the communication support device 4A (step W3), and the session information transmission unit 46 constituting the session information transmission unit The operation is performed so that the sum of the number (N) of partner communication devices stored in the means and the number of session information transmitted to the communication device 1 that takes over encrypted communication is equal to or less than a predetermined number (maximum number (Nmax)). (Step W16), it becomes possible for the communication device 1 that performs encrypted communication to take over the encrypted communication from the communication device 1 that performs another encrypted communication.

以上、各実施の形態について説明したが、以下のような態様を採用してもよい。   Although each embodiment has been described above, the following aspects may be adopted.

(1)例えば、第3の実施の形態において、複数の通信装置1の中には、通常は待機している通信装置1(つまり第1の実施の形態等における通信装置1A)があってもよい。   (1) For example, in the third embodiment, even if there is a communication device 1 that is normally on standby (that is, the communication device 1A in the first embodiment) among the plurality of communication devices 1. Good.

(2)また、第3の実施の形態においては、ある通信装置1の通信を意図的に停止させる必要がある場合、例えば、通信装置1のファームウェアの更新が必要な場合、通信支援装置4Aを操作等で、図33のステップW15以降の処理を実行させればよい。故障等が契機ではないが、結果としては、通信装置1の通信が全て引き継がれ、通信装置1を停止することができるようになる。   (2) In the third embodiment, when it is necessary to intentionally stop the communication of a certain communication device 1, for example, when the firmware of the communication device 1 needs to be updated, the communication support device 4A is used. The operation after step W15 in FIG. 33 may be executed by an operation or the like. Although a failure or the like is not an opportunity, as a result, all communication of the communication device 1 is taken over and the communication device 1 can be stopped.

(3)また、通信装置1において負荷が小さくなったとき、その通信装置1への電力供給を絶って節電をすべく、その通信装置1の通信を、許容できる負荷までに余裕のある通信装置1が引き継いでもよい。また、このようにして、複数の通信装置1の通信を1つの通信装置1に集約してもよい。   (3) In addition, when the load in the communication device 1 is reduced, the communication device 1 has a margin for the allowable load for communication of the communication device 1 in order to save power by cutting off the power supply to the communication device 1. 1 may take over. Further, in this way, communication of a plurality of communication devices 1 may be integrated into one communication device 1.

(4)また、例えば、通信装置1において大きくなった負荷を小さくすべく、その通信装置1から、他の稼動中の通信装置1や待機中の通信装置(通信装置1A)や通信支援装置4、4Aなどに対し、通信の引き継ぎを依頼し、これを契機に通信を引き継いでもよい。   (4) Further, for example, in order to reduce the load that has increased in the communication device 1, another communication device 1 that is in operation, a communication device that is in standby (communication device 1A), or the communication support device 4 is changed from the communication device 1. 4A may be requested to take over the communication, and the communication may be taken over as a trigger.

(5)また、通信支援装置4、4Aなどの機能を通信装置1や待機中の通信装置(通信装置1A)に持たせ、通信支援装置4、4Aを設けないでもよい。   (5) Further, the communication support device 4 or 4A may have functions such as the communication support device 4 or 4A, and the communication support device 4 or 4A may not be provided.

なお、各実施の形態における通信システムや通信装置を汎用コンピュータやファームウェアで実現するためのコンピュータプログラムは、半導体メモリ、磁気ディスク、光ディスク、光磁気ディスク、磁気テープなどのコンピュータ読み取り可能な記録媒体に格納し、陳列などして流通させることができる。または、当該コンピュータプログラムをインターネットなどの通信網を介して伝送させてもよい。   A computer program for realizing the communication system and communication device in each embodiment by a general-purpose computer or firmware is stored in a computer-readable recording medium such as a semiconductor memory, a magnetic disk, an optical disk, a magneto-optical disk, or a magnetic tape. And can be distributed for display. Alternatively, the computer program may be transmitted via a communication network such as the Internet.

1、1A、2…通信装置
3、N…ネットワーク
4、4A…通信支援装置
21、22、41、101、102…回線インタフェース
23、43、103…暗号化規則情報記憶部
24、44、104…鍵交換通信情報記憶部
25、45、105…暗号通信情報記憶部
26、106…暗号関連処理適用判断部
27、107…暗号関連処理部
28、108…暗号鍵交換部
29、111…アドレス変更処理部
42…通信装置管理情報記憶部
46、109…セッション情報送信部
47、109A…セッション情報受信部
48、112…状態監視部
100…アドレス変更指示
200…送信指示
DESCRIPTION OF SYMBOLS 1, 1A, 2 ... Communication apparatus 3, N ... Network 4, 4A ... Communication support apparatus 21, 22, 41, 101, 102 ... Line interface 23, 43, 103 ... Encryption rule information storage part 24, 44, 104 ... Key exchange communication information storage unit 25, 45, 105 ... Encryption communication information storage unit 26, 106 ... Encryption related processing application determination unit 27, 107 ... Encryption related processing unit 28, 108 ... Encryption key exchange unit 29, 111 ... Address change processing Unit 42 ... Communication device management information storage unit 46, 109 ... Session information transmission unit 47, 109A ... Session information reception unit 48, 112 ... Status monitoring unit 100 ... Address change instruction 200 ... Transmission instruction

Claims (5)

対象の通信装置および相手の通信装置の間の暗号通信を前記対象の通信装置から引き継ぐ通信装置であって、
前記対象の通信装置を示すアドレスを含み且つ前記暗号通信に必要なシーケンス番号を除くセッション情報を受信し、前記引き継ぐ通信装置に設けられた記憶手段に記憶させるセッション情報受信手段と、
前記相手の通信装置に記憶されたセッション情報における対象の通信装置を示すアドレスを前記引き継ぐ通信装置を示すアドレスに変更する旨のアドレス変更指示を前記相手の通信装置に送信するとともに、当該記憶手段に記憶されたセッション情報における対象の通信装置を示すアドレスを前記引き継ぐ通信装置を示すアドレスに変更するアドレス変更処理手段と、
前記相手の通信装置と交渉して当該相手の通信装置との通信に必要なシーケンス番号の初期値を含む暗号通信情報を生成して当該記憶手段に記憶させる暗号通信情報生成手段とを備えることを特徴とする通信装置。
A communication device that takes over encrypted communication between a target communication device and a counterpart communication device from the target communication device,
Session information receiving means for receiving session information including an address indicating the target communication apparatus and excluding a sequence number necessary for the encrypted communication, and storing the session information in a storage means provided in the takeover communication apparatus;
An address change instruction for changing the address indicating the target communication device in the session information stored in the counterpart communication device to the address indicating the takeover communication device is transmitted to the counterpart communication device, and the storage means Address change processing means for changing an address indicating a target communication device in the stored session information to an address indicating the communication device to be taken over;
Comprising encrypted communication information generating means for negotiating with the counterpart communication apparatus and generating encrypted communication information including an initial value of a sequence number necessary for communication with the counterpart communication apparatus and storing the encrypted communication information in the storage means. A communication device.
前記対象の通信装置に対するポーリングを行い、当該通信装置から応答がなかったなら、前記アドレス変更指示が送信されるように動作する状態監視手段を備えることを特徴とする請求項1記載の通信装置。   2. The communication apparatus according to claim 1, further comprising a state monitoring unit that performs polling on the target communication apparatus and operates so that the address change instruction is transmitted when there is no response from the communication apparatus. 対象の通信装置および相手の通信装置の間の暗号通信を前記対象の通信装置から引き継ぐ通信装置と該通信装置とともに用いられる通信支援装置とを含む通信システムであって、
前記通信支援装置は、
前記対象の通信装置を示すアドレスを含み且つ前記暗号通信に必要なシーケンス番号を除くセッション情報を受信し、前記通信支援装置に設けられた記憶手段に記憶させるセッション情報受信手段と、
当該記憶手段からセッション情報を読み出し、読み出したセッション情報とともに、前記相手の通信装置に記憶されたセッション情報における対象の通信装置を示すアドレスを前記引き継ぐ通信装置を示すアドレスに変更する旨のアドレス変更指示を前記相手の通信装置に送信する旨の送信指示を前記引き継ぐ通信装置に送信するセッション情報送信手段とを備え、
前記引き継ぐ通信装置は、
前記通信支援装置から送信されたセッション情報を当該引き継ぐ通信装置に設けられた記憶手段に記憶させるセッション情報受信手段と、
前記送信指示に基づいて、前記相手の通信装置に記憶されたセッション情報における対象の通信装置を示すアドレスを前記引き継ぐ通信装置を示すアドレスに変更する旨のアドレス変更指示を前記相手の通信装置に送信するとともに、当該記憶手段に記憶されたセッション情報における対象の通信装置を示すアドレスを前記引き継ぐ通信装置を示すアドレスに変更するアドレス変更処理手段と、
前記送信指示に基づいて、前記相手の通信装置と交渉して当該相手の通信装置との通信に必要なシーケンス番号の初期値を含む暗号通信情報を生成して当該記憶手段に記憶させる暗号通信情報生成手段とを備えることを特徴とする通信システム。
A communication system including a communication device that takes over encrypted communication between a target communication device and a partner communication device from the target communication device, and a communication support device used together with the communication device,
The communication support device includes:
Session information receiving means for receiving session information including an address indicating the target communication apparatus and excluding a sequence number necessary for the encrypted communication, and storing the session information in a storage means provided in the communication support apparatus;
Read session information from the storage means, and together with the read session information, an address change instruction to change the address indicating the target communication device in the session information stored in the counterpart communication device to the address indicating the takeover communication device Session information transmission means for transmitting to the communication device that takes over a transmission instruction to transmit to the other communication device,
The communication device taking over is
Session information receiving means for storing the session information transmitted from the communication support apparatus in a storage means provided in the communication apparatus that takes over,
Based on the transmission instruction, an address change instruction is transmitted to the partner communication apparatus to change the address indicating the target communication apparatus in the session information stored in the partner communication apparatus to the address indicating the takeover communication apparatus. And address change processing means for changing the address indicating the target communication device in the session information stored in the storage means to the address indicating the communication device to be taken over,
Based on the transmission instruction, the encrypted communication information that is negotiated with the counterpart communication device, generates encrypted communication information including an initial value of a sequence number necessary for communication with the counterpart communication device, and is stored in the storage means A communication system comprising: generating means.
前記通信支援装置は、
前記対象の通信装置に対するポーリングを行い、当該通信装置から応答がなかったなら、前記セッション情報と前記送信指示が送信されるように動作する状態監視手段を備えることを特徴とする請求項3記載の通信システム。
The communication support device includes:
4. The apparatus according to claim 3, further comprising state monitoring means that performs polling on the target communication device and operates so that the session information and the transmission instruction are transmitted if there is no response from the communication device. Communications system.
前記通信支援装置のセッション情報受信手段は、
前記引き継ぐ通信装置における相手の通信装置の数を計算し、当該相手の通信装置の数を前記通信支援装置に設けられた記憶手段に記憶させ、
前記セッション情報送信手段は、
当該記憶手段に記憶された相手の通信装置の数と前記引き継ぐ通信装置に送信されるセッション情報の数の和が予め定めた数以下になるように動作することを特徴とする請求項3または4記載の通信システム。
Session information receiving means of the communication support device,
Calculate the number of counterpart communication devices in the takeover communication device, and store the number of counterpart communication devices in the storage means provided in the communication support device,
The session information transmission means includes
5. The operation according to claim 3, wherein the sum of the number of partner communication devices stored in the storage means and the number of session information transmitted to the succeeding communication device is equal to or less than a predetermined number. The communication system described.
JP2009133215A 2009-06-02 2009-06-02 Communication apparatus, and communication system Pending JP2010283450A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2009133215A JP2010283450A (en) 2009-06-02 2009-06-02 Communication apparatus, and communication system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2009133215A JP2010283450A (en) 2009-06-02 2009-06-02 Communication apparatus, and communication system

Publications (1)

Publication Number Publication Date
JP2010283450A true JP2010283450A (en) 2010-12-16

Family

ID=43539839

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2009133215A Pending JP2010283450A (en) 2009-06-02 2009-06-02 Communication apparatus, and communication system

Country Status (1)

Country Link
JP (1) JP2010283450A (en)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2015177430A (en) * 2014-03-17 2015-10-05 日本電気株式会社 Tunnel endpoint device, communication device, communication system, communication method and program

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2015177430A (en) * 2014-03-17 2015-10-05 日本電気株式会社 Tunnel endpoint device, communication device, communication system, communication method and program

Similar Documents

Publication Publication Date Title
TWI454112B (en) Key management for communication networks
JP4159328B2 (en) Network, IPsec setting server device, IPsec processing device, and IPsec setting method used therefor
US20180063079A1 (en) Secure Tunnels for the Internet of Things
US20100138649A1 (en) Transmission of packet data over a network with security protocol
JP5364796B2 (en) Encryption information transmission terminal
EP2779589A2 (en) Changing dynamic group VPN member reachability information
US11962685B2 (en) High availability secure network including dual mode authentication
CN113726795B (en) Message forwarding method and device, electronic equipment and readable storage medium
US8131994B2 (en) Dual cryptographic keying
US20160066354A1 (en) Communication system
JP2002217896A (en) Method for cipher communication and gateway device
US20120254617A1 (en) Method and system for establishing security connection between switch equipments
JP2011176395A (en) IPsec COMMUNICATION METHOD AND IPsec COMMUNICATION SYSTEM
JP3563714B2 (en) Network connection device
JP2006019975A (en) Cipher packet communication system, receiving device and transmitting device with which same is equipped , and communication method, receiving method, transmitting method, receiving program and transmitting program for cipher packet which are applied thereto
JP6407598B2 (en) Relay device, relay method, and relay program
US20110067089A1 (en) method for switching a mobile terminal from a first access router to a second access router
WO2009109133A1 (en) Method and apparatus for recovering the connection
TW201210295A (en) Communication system, communication device, communication method, and computer program
JP5795591B2 (en) Service flow encryption processing method and system
CN102469063B (en) Routing protocol security alliance management method, Apparatus and system
CN115733683A (en) Method for realizing Ethernet link self-organizing encryption tunnel by adopting quantum key distribution
JP2010283450A (en) Communication apparatus, and communication system
CN115277200B (en) Multi-node key auto-negotiation management method for link layer transparent encryption system
CN116112202A (en) Method for realizing encryption and decryption of Ethernet data by adopting self-learning self-organizing mode