JP2011182070A - System and method for virtual communication route connection - Google Patents

System and method for virtual communication route connection Download PDF

Info

Publication number
JP2011182070A
JP2011182070A JP2010042325A JP2010042325A JP2011182070A JP 2011182070 A JP2011182070 A JP 2011182070A JP 2010042325 A JP2010042325 A JP 2010042325A JP 2010042325 A JP2010042325 A JP 2010042325A JP 2011182070 A JP2011182070 A JP 2011182070A
Authority
JP
Japan
Prior art keywords
connection
communication path
virtual communication
vpn
terminal
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2010042325A
Other languages
Japanese (ja)
Inventor
Hideki Yamada
英樹 山田
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nippon Telegraph and Telephone Corp
Original Assignee
Nippon Telegraph and Telephone Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp filed Critical Nippon Telegraph and Telephone Corp
Priority to JP2010042325A priority Critical patent/JP2011182070A/en
Publication of JP2011182070A publication Critical patent/JP2011182070A/en
Pending legal-status Critical Current

Links

Images

Abstract

<P>PROBLEM TO BE SOLVED: To quickly process respective connection requests even when a large amount of the VPN (Virtual Private Network) connection requests are received. <P>SOLUTION: When SIP (Session Initiation Protocol) connection requests including terminal side connection information showing information used for connection of virtual communication routes are received from a plurality of terminals, a load distribution device distributes the terminal side connection information included in the SIP connection requests to either one of the plurality of the virtual communication route connection devices following a predetermined condition. When the terminal side connection information is received from the load distribution device, the plurality of the virtual communication route connection devices discriminate whether the connection of the virtual communication route is permitted or not. When the connection of the virtual communication route is discriminated to be permitted, the plurality of the virtual communication route connection devices transmit own device side connection information showing information used for connection of the virtual communication route by the own device, to the terminal of the SIP connection request source. Afterward, the plurality of the virtual communication route connection devices establish a virtual communication route between the terminal of the SIP connection request source and the own device using the terminal side connection information and the own device side connection information. <P>COPYRIGHT: (C)2011,JPO&INPIT

Description

本発明は、仮想通信路接続システムおよび仮想通信路接続方法に関する。   The present invention relates to a virtual channel connection system and a virtual channel connection method.

従来、高速なネットワークやネットワーク対応の情報家電が普及し、個人でもセキュアな通信を利用したデータのやり取りが行われている。例えば、家庭内LAN(Local Area Network)間をVPN(Virtual Private Network)接続してセキュアな通信路を確立する。そして、確立したVPN接続上でデータのやり取りが行われている。   2. Description of the Related Art Conventionally, high-speed networks and network-compatible information home appliances have become widespread, and individuals exchange data using secure communication. For example, a secure communication path is established by connecting a VPN (Virtual Private Network) between home LANs (Local Area Networks). Data is exchanged over the established VPN connection.

ところが、一般的なVPN接続には、専用のソフトウエアをコンピュータ等にインストールして設定するなど専門的な知識が必要である。したがって、ITリテラシーの高くない一般ユーザが、家庭内LANや自身のパーソナルコンピュータに対して、VPN接続を確立することが難しい。   However, a general VPN connection requires specialized knowledge such as installing and setting dedicated software on a computer or the like. Therefore, it is difficult for a general user who does not have high IT literacy to establish a VPN connection to a home LAN or his / her personal computer.

このため、ITリテラシーの高くない一般ユーザであっても、簡単にVPN接続を確立する手法として、例えば、VoIP(Voice over Internet Protocol)を応用したインターネット電話などで利用されるSIP(Session Initiation Protocol)を用いて、電話間隔でVPNを接続する手法が開示されている。   For this reason, even for a general user who does not have high IT literacy, as a method for easily establishing a VPN connection, for example, a SIP (Session Initiation Protocol) used in an Internet telephone or the like applying VoIP (Voice over Internet Protocol) A method of connecting a VPN at a telephone interval is disclosed.

具体的には、ユーザAは、SIPが利用可能な電話機であるSIPフォン等にVPN接続先となるユーザB宅の電話番号を入力して発信する。そして、相手先であるユーザB宅のSIPフォンが応答すると、ユーザ宅AのSIPフォンは、応答したユーザ宅BのSIPフォントの間でSIP通信を接続するとともに、VPN接続を確立する。この結果、ユーザ宅Aの家庭内LANとユーザ宅Bの家庭内LANとがVPN接続される。このように、ユーザは、使い慣れた電話機の操作だけで、簡単にVPN接続を確立することができる。   Specifically, the user A inputs the telephone number of the user B's home that is the VPN connection destination to a SIP phone or the like that is a telephone that can use SIP, and transmits the call. Then, when the SIP phone of user B, which is the other party, responds, the SIP phone of user home A connects the SIP communication between the SIP fonts of user home B that has responded, and establishes a VPN connection. As a result, the home LAN of user home A and the home LAN of user home B are VPN-connected. In this way, the user can easily establish a VPN connection by simply operating the familiar telephone.

例えば、企業の社員が外部から企業内のサーバ等に接続する社内システムを例にして説明する。社内システムは、複数のデータセンターを配下とするVPNサーバ装置と、予めSIPフォン機能とVPNソフトウエア等がインストールされ、社員が社外で利用する社員端末とを有する。また、VPNサーバ装置は、VPN接続を許可する電話番号を記憶する。   For example, an in-house system in which a company employee connects to a server in the company from the outside will be described as an example. The in-house system has a VPN server device under the control of a plurality of data centers, and an employee terminal in which a SIP phone function and VPN software are installed in advance and used by employees outside the company. The VPN server device stores a telephone number that permits VPN connection.

このような状態において、社員は、社員端末に接続先のVPNサーバ装置の電話番号を入力してVPNサーバ装置に発信する。これを受信したVPNサーバ装置は、発信元である社員端末の電話番号がVPN接続の許可されている電話番号であるか否かを判定する。そして、VPNサーバ装置は、接続を許可した場合には、発信元の社員端末にVPN接続に必要となるVPN接続情報を送信して、発信元の社員端末と接続要求先のデータセンターとの間にVPN接続を確立する。   In such a state, the employee inputs the telephone number of the VPN server device to be connected to the employee terminal, and transmits to the VPN server device. Upon receiving this, the VPN server device determines whether or not the telephone number of the employee terminal that is the caller is a telephone number for which VPN connection is permitted. When the VPN server device permits the connection, the VPN server device transmits VPN connection information necessary for VPN connection to the source employee terminal, and between the source employee terminal and the connection request destination data center. Establish a VPN connection to

特開2006−274301号公報JP 2006-274301 A

しかしながら、従来の技術では、大量のVPN接続要求を受信した場合に、それぞれの接続要求を処理できないという問題があった。   However, the conventional technique has a problem that when a large number of VPN connection requests are received, each connection request cannot be processed.

例えば、VPNサーバ装置は、大量のクライアント端末からVPN接続要求を短時間に受信した場合に、それぞれの要求に対して「電話番号等による認証処理」、「VPN接続情報の送信処理」、「VPN接続の確立処理」などの処理を実施する必要がある。このため、VPNサーバ装置の処理負荷が大きくなり、上記処理が実施できなかったり遅延したりする。この結果、VPN接続要求が受信されない端末、要求は受信されたがVPN接続が確立しない端末などが発生する。   For example, when the VPN server apparatus receives VPN connection requests from a large number of client terminals in a short time, the VPN server apparatus performs “authentication processing using a telephone number”, “VPN connection information transmission processing”, “VPN” for each request. It is necessary to execute processing such as “connection establishment processing”. For this reason, the processing load of the VPN server device increases, and the above processing cannot be performed or is delayed. As a result, a terminal that does not receive a VPN connection request, a terminal that receives a request but does not establish a VPN connection, and the like are generated.

本発明は、上記に鑑みてなされたものであって、大量のVPN接続要求を受信した場合でも、それぞれの接続要求を迅速に処理することが可能である仮想通信路接続システムおよび仮想通信路接続方法を提供することを目的とする。   The present invention has been made in view of the above, and even when a large number of VPN connection requests are received, a virtual communication path connection system and a virtual communication path connection capable of quickly processing each connection request It aims to provide a method.

上述した課題を解決し、目的を達成するために、本発明は、負荷分散装置と複数の仮想通信路接続装置とを有し、複数の端末と複数の仮想通信路接続装置間で、負荷分散装置を介して仮想通信路を確立する仮想通信路接続システムであって、前記負荷分散装置は、前記複数の端末が仮想通信路の接続に用いる情報を示す端末側接続情報を含んだSIP接続要求を前記複数の端末から受信した場合に、所定の条件に従って、前記SIP接続要求に含まれる端末側接続情報を前記複数の仮想通信路接続装置のいずれかに振り分ける接続振分部と、前記複数の仮想通信路接続装置各々は、前記負荷分散装置から端末側接続情報を受信した場合に、前記仮想通信路の接続を許可するか否かを判定する接続判定部と、前記接続判定部によって仮想通信路の接続を許可すると判定された場合に、自装置が仮想通信路の接続に用いる情報を示す自装置側接続情報を前記SIP接続要求元の端末に送信する接続応答部と、前記接続応答部によって自装置側接続情報が送信された場合に、前記端末側接続情報と自装置側接続情報とを用いて、前記SIP接続要求元の端末と自装置との間に仮想通信路を確立する通信路確立部とを有することを特徴とする。   In order to solve the above-described problems and achieve the object, the present invention includes a load distribution device and a plurality of virtual communication path connection devices, and distributes the load between the plurality of terminals and the plurality of virtual communication path connection devices. A virtual communication path connection system for establishing a virtual communication path via a device, wherein the load distribution apparatus includes a SIP connection request including terminal side connection information indicating information used by the plurality of terminals for connection of a virtual communication path A connection distribution unit that distributes terminal-side connection information included in the SIP connection request to any one of the plurality of virtual communication path connection devices according to a predetermined condition when the plurality of terminals are received from the plurality of terminals. Each of the virtual communication path connection devices, when receiving terminal-side connection information from the load balancing device, determines whether to permit connection of the virtual communication path, and performs virtual communication by the connection determination unit. Road When it is determined that the connection is permitted, the local device side connection information indicating the information used by the local device to connect to the virtual communication path is transmitted to the SIP connection request source terminal, and the local connection response unit Communication path establishment that establishes a virtual communication path between the SIP connection request source terminal and the local apparatus using the terminal side connection information and the local apparatus side connection information when the apparatus side connection information is transmitted Part.

本発明にかかる仮想通信路接続システムおよび仮想通信路接続方法は、大量のVPN接続要求を受信した場合でも、それぞれの接続要求を迅速に処理することが可能であるという効果を奏する。   The virtual channel connection system and the virtual channel connection method according to the present invention have an effect that each connection request can be quickly processed even when a large number of VPN connection requests are received.

図1は、実施例1に係るVPN接続システムの全体構成を示す図である。FIG. 1 is a diagram illustrating an overall configuration of a VPN connection system according to the first embodiment. 図2は、実施例1に係る負荷分散装置の構成を示すブロック図である。FIG. 2 is a block diagram illustrating the configuration of the load distribution apparatus according to the first embodiment. 図3は、VPN−GW情報DBに記憶される情報の例を示す図である。FIG. 3 is a diagram illustrating an example of information stored in the VPN-GW information DB. 図4は、優先接続先DBに記憶される情報の例を示す図である。FIG. 4 is a diagram illustrating an example of information stored in the priority connection destination DB. 図5は、接続状況DBに記憶される情報の例を示す図である。FIG. 5 is a diagram illustrating an example of information stored in the connection status DB. 図6は、実施例1に係るVPN−GW装置の構成を示すブロック図である。FIG. 6 is a block diagram illustrating the configuration of the VPN-GW apparatus according to the first embodiment. 図7は、リソースDBに記憶される情報の例を示す図である。FIG. 7 is a diagram illustrating an example of information stored in the resource DB. 図8は、接続状況DBに記憶される情報の例を示す図である。FIG. 8 is a diagram illustrating an example of information stored in the connection status DB. 図9は、実施例1に係るVPN接続システムによる処理の流れを示すシーケンス図である。FIG. 9 is a sequence diagram illustrating the flow of processing by the VPN connection system according to the first embodiment. 図10は、実施例1に係る負荷分散装置におけるVPN接続処理の流れを示すフローチャートである。FIG. 10 is a flowchart illustrating the flow of the VPN connection process in the load balancer according to the first embodiment. 図11は、実施例1に係る負荷分散装置におけるVPN切断処理の流れを示すフローチャートである。FIG. 11 is a flowchart illustrating the flow of the VPN disconnection process in the load balancer according to the first embodiment. 図12は、実施例1に係るVPN−GW装置における処理の流れを示すフローチャートである。FIG. 12 is a flowchart illustrating a process flow in the VPN-GW apparatus according to the first embodiment. 図13は、VPN接続を繋ぎ換える場合の処理の流れを示すシーケンス図である。FIG. 13 is a sequence diagram showing the flow of processing when switching VPN connections.

以下に、本発明にかかる仮想通信路接続システムおよび仮想通信路接続方法の実施例を図面に基づいて詳細に説明する。なお、ここでは、仮想通信路としてVPN(Virtual Private Network)を接続する場合について説明するが、この実施例によりこの発明が限定されるものではない。   Embodiments of a virtual channel connection system and a virtual channel connection method according to the present invention will be described below in detail with reference to the drawings. Although a case where a VPN (Virtual Private Network) is connected as a virtual communication path will be described here, the present invention is not limited to this embodiment.

[全体構成]
図1は、実施例1に係るVPN接続システムの全体構成を示す図である。図1に示すように、このVPN接続システムは、SIP(Session Initiation Protocol)網によって、複数のクライアント装置と互いに通信可能に接続されている。
[overall structure]
FIG. 1 is a diagram illustrating an overall configuration of a VPN connection system according to the first embodiment. As shown in FIG. 1, this VPN connection system is communicably connected to a plurality of client apparatuses via a SIP (Session Initiation Protocol) network.

クライアント装置は、SIPによって電話接続が可能となるSIPフォン機能、WebブラウザによるWebアクセスが可能なブラウザ機能、文書作成や表計算などの文書作成機能等を有する一般的なコンピュータ装置である。   The client device is a general computer device having a SIP phone function that enables telephone connection by SIP, a browser function that enables Web access by a Web browser, a document creation function such as document creation and spreadsheet, and the like.

VPN接続システムは、負荷分散装置と複数のVPN−GW装置とを有し、VLAN(Virtual Local Area Network)によって構成される企業内ネットワーク等に接続される。負荷分散装置は、クライアント装置からのアクセスを負荷分散させるロードバランサーである。VPN−GW装置は、クライアント装置との間にVPN接続を確立し、クライアント装置とVLANに接続されるサーバ装置や他のクライアント装置との間を接続制御する装置である。   The VPN connection system includes a load distribution device and a plurality of VPN-GW devices, and is connected to an in-company network configured by a VLAN (Virtual Local Area Network). The load balancer is a load balancer that balances access from client devices. The VPN-GW device is a device that establishes a VPN connection with a client device and controls connection between the client device and a server device or other client devices connected to the VLAN.

このような状態において、負荷分散装置は、複数のクライアント装置がVPNの接続に用いる情報を示すクライアント側VPN接続情報を含んだSIP接続要求を複数のクライアント装置から受信する。そして、負荷分散装置は、所定の条件に従って、SIP接続要求に含まれるクライアント側VPN接続情報を複数のVPN−GW装置のいずれかに振り分ける。   In such a state, the load distribution apparatus receives SIP connection requests including client-side VPN connection information indicating information used by the plurality of client apparatuses for VPN connection from the plurality of client apparatuses. Then, the load balancer distributes the client-side VPN connection information included in the SIP connection request to one of the plurality of VPN-GW apparatuses according to a predetermined condition.

続いて、複数のVPN−GW装置は、負荷分散装置から端末側のVPN接続情報を受信した場合に、VPNの接続を許可するか否かを判定する。そして、VPN−GW装置は、VPNの接続を許可すると判定された場合に、自装置がVPNの接続に用いる情報を示すGW側VPN接続情報をSIP接続要求元のクライアント装置に送信する。その後、VPN−GW装置は、GW側VPN接続情報が送信された場合に、クライアント側VPN接続情報と自GW側VPN接続情報とを用いて、SIP接続要求元のクライアント装置と自装置との間にVPNを確立する。   Subsequently, when a plurality of VPN-GW apparatuses receive VPN connection information on the terminal side from the load distribution apparatus, the plurality of VPN-GW apparatuses determine whether to permit VPN connection. When it is determined that the VPN connection is permitted, the VPN-GW apparatus transmits GW-side VPN connection information indicating information used for the VPN connection of the self apparatus to the SIP connection request source client apparatus. Thereafter, when the GW side VPN connection information is transmitted, the VPN-GW apparatus uses the client side VPN connection information and the own GW side VPN connection information to establish a connection between the client apparatus of the SIP connection request source and the own apparatus. Establish a VPN.

次に、上記したVPN接続システムにおける処理について具体的な例を挙げて説明する。クライアント装置は、ユーザからVPN接続を要求する操作を示すダイアル番号の入力やコマンドなど所定の操作を受け付けた場合に、自装置が使用するIPアドレスとポート番号とを付加したSIP接続要求を負荷分散装置に送信する。そして、負荷分散装置は、クライアント装置からSIP接続要求を受信した場合に、各VPN−GW装置の負荷状況や現状の接続台数などを判断し、負荷が最も少ないVPN−GW装置すなわち現時点で処理性能を十分に発揮できるVPN−GW装置を特定する。続いて、負荷分散装置は、特定したVPN−GW装置に対して、クライアント装置から受信したSIP接続要求に含まれるクライアント装置が利用するIPアドレスとポート番号を送信する。   Next, the process in the VPN connection system described above will be described with a specific example. When a client device receives a predetermined operation such as a dial number indicating an operation for requesting a VPN connection or a command from a user, the client device load balances the SIP connection request to which the IP address and port number used by the client device are added. Send to device. When receiving a SIP connection request from the client device, the load balancer determines the load status of each VPN-GW device, the current number of connected devices, etc., and the VPN-GW device with the least load, that is, the processing performance at the present time A VPN-GW device that can fully exhibit the above is specified. Subsequently, the load balancer transmits the IP address and port number used by the client device included in the SIP connection request received from the client device to the specified VPN-GW device.

クライアント装置が利用するIPアドレスとポート番号を受信したVPN−GW装置は、自装置のリソース状況などを判断して、VPNの接続を許可するか否かを判定する。VPN接続を許可すると判定したVPN−GW装置は、自装置が利用するIPアドレスとポート番号とをSIP接続要求元のクライアント装置に送信する。その後、VPN−GW装置は、クライアント装置との間でIKE(Internet Key Exchange)ネゴシエーション等を実施してVPNに必要な共通鍵を交換する。そして、VPN−GW装置は、クライアント装置のIPアドレスとポート番号を用いてVPN接続を確立し、共通鍵を用いたIPsec(Security Architecture for Internet Protocol)等でパケット通信を実施する。   The VPN-GW apparatus that has received the IP address and port number used by the client apparatus determines the resource status of the own apparatus and determines whether to permit VPN connection. The VPN-GW device that has determined that the VPN connection is permitted transmits the IP address and port number used by the device to the client device that is the SIP connection request source. Thereafter, the VPN-GW apparatus performs IKE (Internet Key Exchange) negotiation and the like with the client apparatus to exchange a common key necessary for VPN. The VPN-GW apparatus establishes a VPN connection using the IP address and port number of the client apparatus, and performs packet communication using IPsec (Security Architecture for Internet Protocol) using a common key.

このように、実施例1に係るVPN接続システムでは、VPN−GW装置が実施するVPN接続を負荷分散させることができる。この結果、大量のVPN接続要求を受信した場合でも、それぞれの接続要求を迅速に処理することが可能である。   As described above, in the VPN connection system according to the first embodiment, the VPN connection performed by the VPN-GW apparatus can be load-balanced. As a result, even when a large number of VPN connection requests are received, it is possible to process each connection request quickly.

[負荷分散装置の構成]
次に、図2〜図5を用いて、図1に示した負荷分散装置の構成について説明する。図2は、実施例1に係る負荷分散装置の構成を示すブロック図であり、図3は、VPN−GW情報DBに記憶される情報の例を示す図であり、図4は、優先接続先DBに記憶される情報の例を示す図であり、図5は、接続状況DBに記憶される情報の例を示す図である。なお、図3〜図5に記憶される各種のデータやパラメータを含む情報については、特記する場合を除いて任意に変更することができる。
[Configuration of load balancer]
Next, the configuration of the load distribution apparatus shown in FIG. 1 will be described with reference to FIGS. FIG. 2 is a block diagram illustrating a configuration of the load distribution apparatus according to the first embodiment, FIG. 3 is a diagram illustrating an example of information stored in the VPN-GW information DB, and FIG. 4 is a priority connection destination. FIG. 5 is a diagram illustrating an example of information stored in the DB, and FIG. 5 is a diagram illustrating an example of information stored in the connection status DB. Note that the information including various data and parameters stored in FIGS. 3 to 5 can be arbitrarily changed unless otherwise specified.

図2に示すように、負荷分散装置10は、外部I/F部11と内部I/F部12と記憶部13と制御部14とを有する。外部I/F部11は、少なくとも一1のポートを有するインタフェースであり、SIP網を介して接続されるクライアント装置との間の通信を制御する。例えば、外部I/F部11は、クライアント装置からINVITEなどのSIP接続要求を受信したり、クライアント装置に200 OK等のSIP応答を送信したりする。   As illustrated in FIG. 2, the load distribution apparatus 10 includes an external I / F unit 11, an internal I / F unit 12, a storage unit 13, and a control unit 14. The external I / F unit 11 is an interface having at least one port, and controls communication with a client device connected via the SIP network. For example, the external I / F unit 11 receives a SIP connection request such as INVITE from the client device, or transmits a SIP response such as 200 OK to the client device.

内部I/F部12は、少なくとも一1のポートを有するインタフェースであり、イーサネット(登録商標)網等を介して接続される複数のVPN−GW装置20との間の通信を制御する。例えば、内部I/F部12は、複数のVPN−GW装置20に対して、クライアント装置のIPアドレスやポート番号を示すクライアント側VPN接続情報を送信する。また、内部I/F部12は、クライアント装置に対して、VPN−GW装置20のIPアドレスやポート番号を示すGW側VPN接続情報を送信する。   The internal I / F unit 12 is an interface having at least one port, and controls communication with a plurality of VPN-GW apparatuses 20 connected via an Ethernet (registered trademark) network or the like. For example, the internal I / F unit 12 transmits client-side VPN connection information indicating the IP address and port number of the client device to the plurality of VPN-GW devices 20. The internal I / F unit 12 transmits GW-side VPN connection information indicating the IP address and port number of the VPN-GW apparatus 20 to the client apparatus.

記憶部13は、制御部14による各種処理に必要なデータおよびプログラムを格納する半導体メモリ素子またはハードディスク、光ディスクなどの記憶装置であり、VPN−GW情報DB13aと、優先接続先DB13bと、接続状況DB13cとを有する。なお、VPN−GW情報DB13a、優先接続先DB13b、接続状況DB13c各々も半導体メモリ素子またはハードディスク、光ディスクなどの記憶装置である。   The storage unit 13 is a storage device such as a semiconductor memory element, a hard disk, or an optical disk that stores data and programs necessary for various processes by the control unit 14, and includes a VPN-GW information DB 13a, a priority connection destination DB 13b, and a connection status DB 13c. And have. Each of the VPN-GW information DB 13a, the priority connection destination DB 13b, and the connection status DB 13c is also a storage device such as a semiconductor memory element, a hard disk, or an optical disk.

VPN−GW情報DB13aは、内部I/F部12に接続される複数のVPN−GW装置それぞれに関する情報を記憶する。例えば、VPN−GW情報DB13aは、図3に示すように、「GW−ID、IPアドレス、最大接続数、GW品質、現在の接続数、更新時刻」として「1、IP1、2、高、1、9:23:15」、「2、IP2、5、中、3、9:31:16」、「3、IP3、5、低、0、−」などを記憶する。   The VPN-GW information DB 13a stores information on each of a plurality of VPN-GW devices connected to the internal I / F unit 12. For example, as shown in FIG. 3, the VPN-GW information DB 13a includes “1, IP1, 2, high, 1” as “GW-ID, IP address, maximum number of connections, GW quality, current number of connections, update time”. , 9:23:15 ”,“ 2, IP2, 5, medium, 3, 9:31:16 ”,“ 3, IP3, 5, low, 0, − ”, and the like.

ここで記憶される「GW−ID」は、VPN−GW装置を識別する識別子である。「IPアドレス」は、VPN−GW装置に割り当てられたIPアドレスであり、VPN−GW装置はこのアドレスを用いて各種通信を実施する。「最大接続数」は、VPN−GW装置が接続可能なVPN接続数であり、VPN−GW装置はこの最大接続数の範囲内でVPN接続を実施する。「GW品質」は、VPN−GW装置が提供するVPNの品質であり、ここでは高、中、低の3段階を例示したがこれに限定されるものではない。「現在の接続数」は、VPN−GW装置に現時点で確率されるVPNの数であり、「更新時刻」は、VPN接続確立された時間である。VPN−GW情報DB13aに記憶される情報は、例えば最大接続数やIPアドレス、VPN品質などは管理者等によって定期的に更新されてもよく、現在接続されている接続数等は後述する応答転送部14d等によって随時更新される。   The “GW-ID” stored here is an identifier for identifying the VPN-GW apparatus. The “IP address” is an IP address assigned to the VPN-GW apparatus, and the VPN-GW apparatus performs various communications using this address. The “maximum number of connections” is the number of VPN connections to which the VPN-GW apparatus can be connected, and the VPN-GW apparatus performs VPN connection within the range of the maximum number of connections. “GW quality” is the quality of VPN provided by the VPN-GW apparatus, and three levels of high, medium, and low are exemplified here, but the present invention is not limited to this. The “current number of connections” is the number of VPNs that are currently probable for the VPN-GW apparatus, and the “update time” is the time when the VPN connection is established. Information stored in the VPN-GW information DB 13a may be periodically updated by, for example, the maximum number of connections, IP address, VPN quality, etc. by an administrator, etc. Updated at any time by the unit 14d and the like.

上記「1、IP1、2、高、1、9:23:15」について説明する。この例の場合、「GW−ID」が「1」のVPN−GW装置には、IPアドレスとして「IP1」が割り当てられており、「高」品質のVPN接続を可能として、最大のVPN接続数は「2」である。そして、この「GW−ID=1」のVPN−GW装置は、現時点で、1つのVPN接続を確立しており、「9:23:15」にVPN接続が確立されたことを示している。   The above "1, IP1, 2, high, 1, 9:23:15" will be described. In this example, the VPN-GW device having “GW-ID” “1” is assigned “IP1” as the IP address, enabling “high” quality VPN connection, and the maximum number of VPN connections. Is “2”. The VPN-GW apparatus with “GW-ID = 1” has established one VPN connection at the present time, indicating that a VPN connection has been established at “9:23:15”.

また、「2、IP2、5、中、3、9:31:16」の例の場合、「GW−ID」が「2」のVPN−GW装置には、IPアドレスとして「IP2」が割り当てられており、「中」品質のVPN接続を可能として、最大のVPN接続数は「5」である。そして、この「GW−ID=2」のVPN−GW装置は、現時点で、3つのVPN接続を確立しており、「9:31:16」にVPN接続が確立されたことを示している。   In the case of “2, IP2, 5, medium, 3, 9:31:16”, “IP2” is assigned as the IP address to the VPN-GW device having “GW-ID” “2”. The “medium” quality VPN connection is possible, and the maximum number of VPN connections is “5”. This VPN-GW apparatus with “GW-ID = 2” has established three VPN connections at this time, indicating that a VPN connection has been established at “9:31:16”.

また、「3、IP3、5、低、0、−」の例の場合、「GW−ID」が「3」のVPN−GW装置には、IPアドレスとして「IP3」が割り当てられており、「低」品質のVPN接続を可能として、最大のVPN接続数は「5」である。そして、この「GW−ID=3」のVPN−GW装置は、現時点でVPN接続を確立していないことを示している。   In the case of “3, IP3, 5, low, 0, −”, a VPN-GW device having “GW-ID” “3” is assigned “IP3” as an IP address. A “low” quality VPN connection is possible, and the maximum number of VPN connections is “5”. This indicates that the VPN-GW device with “GW-ID = 3” has not established a VPN connection at this time.

優先接続先DB13bは、クライアント装置それぞれについて、事前契約によって決定されたVPN接続契約を記憶する。例えば、優先接続先DB13bは、図4に示すように、「電話番号、接続先1(GW−ID)、接続先2(GW−ID)、契約VPN品質」として「1111、1、−、高」、「2222、−、−、中」、「3333、2、3、中」などを記憶する。   The priority connection destination DB 13b stores the VPN connection contract determined by the prior contract for each client device. For example, as shown in FIG. 4, the priority connection destination DB 13b has “1111, 1, −, high,” as “telephone number, connection destination 1 (GW-ID), connection destination 2 (GW-ID), contract VPN quality”. "," 2222,-,-, medium "," 3333, 2, 3, medium ", etc. are stored.

ここで記憶される「電話番号」は、オフラインやオンラインで予めVPN接続の契約が締結されたSIP−URI(SIP−Uniform Resource Identifier)等に示されるユーザの電話番号である。「接続先1」は、最優先の接続先として契約されたVPN−GW装置のGW−IDであり、「接続先2」は、接続先1の次に優先度の高い接続先として契約されたVPN−GW装置のGW−IDである。「契約VPN品質」は、VPNの接続契約が締結される際に、ユーザが利用するとして契約されたVPNの品質である。   The “telephone number” stored here is a telephone number of a user indicated in a SIP-URI (SIP-Uniform Resource Identifier) or the like for which a VPN connection contract has been concluded in advance offline or online. “Connection 1” is the GW-ID of the VPN-GW apparatus contracted as the highest priority connection destination, and “Connection 2” was contracted as the connection destination with the second highest priority after the connection destination 1. This is the GW-ID of the VPN-GW apparatus. “Contract VPN quality” is the quality of the VPN contracted for use by the user when a VPN connection contract is concluded.

上記「1111、1、−、高」について説明する。この例の場合、電話番号「1111」のユーザは、「契約VPN品質」が「高」で、GW−ID=「1」のVPN−GW装置をVPN接続先とする契約が締結されたことを示す。また、「2222、−、−、中」の場合、電話番号「2222」のユーザは、優先的に接続されるVPN−GW装置の契約はなく、「契約VPN品質」が「中」である契約が締結されたことを示す。また、「3333、2、3、低」の場合、電話番号「3333」のユーザは、「契約VPN品質」が「中」で、GW−ID=「2」のVPN−GW装置が最優先のVPN接続先であり、GW−ID=「3」のVPN−GW装置が次に優先度が高いVPN接続先であるとする契約が締結されたことを示す。   The “1111, 1,-, high” will be described. In this example, the user of the telephone number “1111” confirms that the contract with the VPN connection destination of the VPN-GW device with the “contract VPN quality” “high” and the GW-ID = “1” is concluded. Show. In the case of “2222, −, −, medium”, the user with the telephone number “2222” has no contract with the VPN-GW apparatus to be preferentially connected, and the contract with “contract VPN quality” is “medium”. Indicates that has been concluded. In the case of “3333, 2, 3, low”, the user of the telephone number “3333” has “medium” as the “contract VPN quality” and the VPN-GW device with the GW-ID = “2” has the highest priority. The VPN connection destination and the VPN-GW apparatus with GW-ID = "3" indicate that a contract has been concluded that the VPN connection destination has the next highest priority.

接続状況DB13cは、内部I/F部12に接続される複数のVPN−GW装置それぞれについて、現時点での接続状況を記憶する。例えば、接続状況DB13cは、図5に示すように、「電話番号、IPアドレス、接続先(GW−ID)」として「111、IP111、1」などを記憶する。ここで記憶される「電話番号」は、現在VPNで接続されているユーザが利用している電話番号であり、「IPアドレス」は、現在VPNで接続されているユーザが利用しているIPアドレスである。「接続先」は、「電話番号」や「IPアドレス」に登録されるユーザ端末とVPN接続しているVPN−GW装置を示す情報である。例えば、接続状況DB13cが「111、IP111、1」を記憶している場合、電話番号「111」、IPアドレス「IP111」を利用するユーザ端末と、「GW−ID=1」のVPN−GW装置とが現在VPN接続されていることを示す。   The connection status DB 13c stores the current connection status for each of the plurality of VPN-GW devices connected to the internal I / F unit 12. For example, as shown in FIG. 5, the connection status DB 13c stores “111, IP111, 1” and the like as “telephone number, IP address, connection destination (GW-ID)”. The “telephone number” stored here is the telephone number used by the user currently connected via VPN, and the “IP address” is the IP address used by the user currently connected via VPN. It is. The “connection destination” is information indicating a VPN-GW apparatus that is VPN-connected to the user terminal registered in “telephone number” or “IP address”. For example, when the connection status DB 13c stores “111, IP111, 1”, a user terminal that uses the telephone number “111” and the IP address “IP111”, and a VPN-GW device with “GW-ID = 1” Are currently connected by VPN.

制御部14は、OS(Operating System)などの制御プログラム、各種の処理手順などを規定したプログラムおよび所要データを格納するための内部メモリを有する集積回路またはCPU(Central Process Unit)やMPU(Micro Process Unit)などの電子回路である。この制御部14は、要求受信部14aと要求判定部14bと要求振分部14cと応答転送部14dとを有し、これらによって種々の処理を実行する。   The control unit 14 is an integrated circuit or a CPU (Central Process Unit) or MPU (Micro Process) having an internal memory for storing a control program such as an OS (Operating System), a program defining various processing procedures, and necessary data. Unit). The control unit 14 includes a request reception unit 14a, a request determination unit 14b, a request distribution unit 14c, and a response transfer unit 14d, and executes various processes.

要求受信部14aは、複数のクライアント装置がVPNの接続に用いる情報を示すクライアント側VPN接続情報を含んだSIP接続要求を複数のクライアント装置から受信する。例えば、要求受信部14aは、クライアント側VPN接続情報として「ポート番号、IPアドレス」を含んだSIPのINVITEをクライアント装置から受信する。そして、要求受信部14aは、受信したSIPのINVITEを後述する要求判定部14bに転送する。   The request receiving unit 14a receives SIP connection requests including client-side VPN connection information indicating information used by a plurality of client devices for VPN connection from the plurality of client devices. For example, the request receiving unit 14a receives SIP INVITE including “port number, IP address” as client side VPN connection information from the client device. Then, the request reception unit 14a transfers the received SIP INVITE to the request determination unit 14b described later.

また、要求受信部14aは、クライアント装置からVPN切断要求を受信した場合に、当該VPN切断要求をVPNの接続先であるVPN−GW装置に送信する。例えば、要求受信部14aは、クライアント装置からVPN切断要求としてSIP BYEを受信した場合、当該SIP BYEから「電話番号」又は「IPアドレス」を取得する。続いて、要求受信部14aは、取得した「電話番号」又は「IPアドレス」と対応付けられた「GW−ID」を接続状況DB13cから特定する。そして、要求受信部14aは、特定した「GW−ID」の「IPアドレス」をVPN−GW情報DB13aから特定し、特定した「IPアドレス」に対してVPN切断要求を送信する。また、要求受信部14aは、VPN切断要求とともに、取得したクライアント装置の「電話番号」や「IPアドレス」を後述する応答転送部14dに転送する。   Further, when receiving a VPN disconnection request from the client device, the request receiving unit 14a transmits the VPN disconnection request to the VPN-GW device that is a VPN connection destination. For example, when receiving a SIP BYE as a VPN disconnection request from the client device, the request receiving unit 14a acquires a “telephone number” or “IP address” from the SIP BYE. Subsequently, the request reception unit 14a specifies “GW-ID” associated with the acquired “phone number” or “IP address” from the connection status DB 13c. Then, the request receiving unit 14a specifies the “IP address” of the specified “GW-ID” from the VPN-GW information DB 13a, and transmits a VPN disconnection request to the specified “IP address”. Further, the request receiving unit 14a transfers the acquired “phone number” and “IP address” of the client device together with the VPN disconnection request to a response transfer unit 14d described later.

要求判定部14bは、要求受信部14aによって受信されたSIP接続要求を許可するか否かを判定する。例えば、要求判定部14bは、要求受信部14aからSIPのINVITEを受信した場合に、当該INVITEから電話番号またはIPアドレスを取得する。そして、要求判定部14bは、取得した電話番号またはIPアドレス、又は、電話番号とIPアドレスとの組が、優先接続先DB13bに記憶されているか否かを判定する。つまり、要求判定部14bは、受信されたINVITEの発信元が契約下にあるユーザであるか否かを判定する。   The request determination unit 14b determines whether to permit the SIP connection request received by the request reception unit 14a. For example, when receiving a SIP INVITE from the request receiving unit 14a, the request determining unit 14b acquires a telephone number or an IP address from the INVITE. Then, the request determination unit 14b determines whether or not the acquired telephone number or IP address or a combination of the telephone number and the IP address is stored in the priority connection destination DB 13b. That is, the request determination unit 14b determines whether or not the source of the received INVITE is a user under contract.

そして、要求判定部14bは、電話番号やIPアドレスが優先接続先DB13bに記憶されている場合、言い換えると、INVITEの発信元が契約下にあるユーザからのINVITEである場合に、後述する要求振分部14cに受信されたSIPのINVITEを転送する。一方、要求判定部14bは、電話番号やIPアドレスが優先接続先DB13bに記憶されていない場合、言い換えると、INVITEの発信元が契約下にないユーザからのINVITEである場合に、INVITEの発信元に対してSIP BYEなどの接続拒否応答を送信する。   Then, when the telephone number or IP address is stored in the priority connection destination DB 13b, in other words, when the source of INVITE is INVITE from a user under contract, the request determination unit 14b The received SIP INVITE is transferred to the dividing unit 14c. On the other hand, when the telephone number or IP address is not stored in the priority connection destination DB 13b, in other words, the request determination unit 14b, when the INVITE source is an INVITE from a user who is not under contract, the INVITE source A connection rejection response such as SIP BYE is transmitted.

要求振分部14cは、要求判定部14bからSIP接続要求を受信した場合、所定の条件に従って、SIP接続要求に含まれるクライアント側VPN接続情報を複数のVPN−GW装置のいずれかに振り分ける。そして、要求振分部14cは、要求判定部14bから受信したSIP接続要求を後述する応答転送部14dに転送する。   When receiving a SIP connection request from the request determination unit 14b, the request distribution unit 14c distributes the client-side VPN connection information included in the SIP connection request to one of a plurality of VPN-GW apparatuses according to a predetermined condition. Then, the request distribution unit 14c transfers the SIP connection request received from the request determination unit 14b to a response transfer unit 14d described later.

例えば、要求振分部14cは、要求判定部14bから受信したSIP接続要求から電話番号を取得し、取得した電話番号に対応する契約情報「接続先1、接続先2、契約VPN品質」を優先接続先DB13bから取得する。続いて、要求振分部14cは、優先接続先DB13bから取得した「接続先1」に対応する現在の接続数や最大接続数をVPN−GW情報DB13aから取得し、現在の接続数が最大接続数よりも少ないか否かを判定する。そして、要求振分部14cは、「接続先1」の現在の接続数が最大接続数よりも小さい場合には、「接続先1」に記憶されるVPN−GW装置を振分先と特定する。その後、要求振分部14cは、特定した「接続先1」のVPN−GW装置に、SIP接続要求に含まれるクライアント側VPN接続情報を送信する。   For example, the request distribution unit 14c acquires a telephone number from the SIP connection request received from the request determination unit 14b, and prioritizes the contract information “connection destination 1, connection destination 2, contract VPN quality” corresponding to the acquired telephone number. Obtained from the connection destination DB 13b. Subsequently, the request distribution unit 14c acquires the current number of connections and the maximum number of connections corresponding to “connection destination 1” acquired from the priority connection destination DB 13b from the VPN-GW information DB 13a, and the current number of connections is the maximum connection. It is determined whether it is less than the number. Then, when the current connection number of “connection destination 1” is smaller than the maximum connection number, the request distribution unit 14c identifies the VPN-GW device stored in “connection destination 1” as the distribution destination. . Thereafter, the request distribution unit 14 c transmits the client-side VPN connection information included in the SIP connection request to the identified VPN-GW device of “connection destination 1”.

一方、要求振分部14cは、「接続先1」の現在の接続数が最大接続数よりも大きい場合には、「接続先1」の処理負荷が大きいと判断し、「接続先2」について「接続先1」と同様の処理を行う。そして、要求振分部14cは、「接続先2」の現在の接続数が最大接続数よりも小さい場合には、「接続先2」に記憶されるVPN−GW装置を振分先と特定する。その後、要求振分部14cは、特定した「接続先2」のVPN−GW装置に、SIP接続要求に含まれるクライアント側VPN接続情報を送信する。   On the other hand, when the current number of connections of “connection destination 1” is larger than the maximum number of connections, the request distribution unit 14c determines that the processing load of “connection destination 1” is large, and “connection destination 2” Processing similar to that of “connection destination 1” is performed. Then, when the current number of connections of “connection destination 2” is smaller than the maximum number of connections, the request distribution unit 14c identifies the VPN-GW device stored in “connection destination 2” as the distribution destination. . Thereafter, the request distribution unit 14 c transmits the client-side VPN connection information included in the SIP connection request to the identified “connection destination 2” VPN-GW apparatus.

また、要求振分部14cは、「接続先2」の現在の接続数が最大接続数よりも大きい場合には、「接続先2」の処理負荷が大きいと判断する。この場合には、要求振分部14cは、SIP接続要求から取得した電話番号に対応する「契約VPN品質」を優先接続先DB13bから取得する。例えば、要求振分部14cは、取得した「契約VPN品質」が「中」である場合には、VPN−GW情報DB13aに記憶される「GW品質」が「中」、かつ、「現在の接続数」が「最大接続数」よりも小さい「GW−ID」を振分先と特定する。そして、要求振分部14cは、特定した「GW−ID」に対応するVPN−GW装置に、SIP接続要求に含まれるクライアント側VPN接続情報を送信する。   Further, when the current connection number of “connection destination 2” is larger than the maximum connection number, the request distribution unit 14c determines that the processing load of “connection destination 2” is large. In this case, the request distribution unit 14c acquires “contract VPN quality” corresponding to the telephone number acquired from the SIP connection request from the priority connection destination DB 13b. For example, when the acquired “contract VPN quality” is “medium”, the request distribution unit 14c sets “GW quality” stored in the VPN-GW information DB 13a to “medium” and “current connection” The “GW-ID” whose “number” is smaller than the “maximum number of connections” is specified as the distribution destination. Then, the request distribution unit 14c transmits the client-side VPN connection information included in the SIP connection request to the VPN-GW apparatus corresponding to the specified “GW-ID”.

また、要求振分部14cは、VPN−GW情報DB13aに記憶される「GW品質」が「中」、かつ、「現在の接続数」が「最大接続数」よりも小さい「GW−ID」が存在しない場合には、INVITE送信元のクライアント端末に対して、接続拒否応答又は接続保留応答を送信する。   Further, the request distribution unit 14c has a “GW-ID” in which the “GW quality” stored in the VPN-GW information DB 13a is “medium” and the “current number of connections” is smaller than the “maximum number of connections”. If it does not exist, a connection rejection response or a connection hold response is transmitted to the INVITE transmission source client terminal.

応答転送部14dは、要求振分部14cによってクライアント側VPN接続情報が振分けられたVPN−GW装置からGW側VPN接続情報を受信した場合に、当該GW側VPN接続情報をINVITE送信元のクライアント装置に送信する。   When the response transfer unit 14d receives the GW side VPN connection information from the VPN-GW device to which the client side VPN connection information is distributed by the request distribution unit 14c, the response transfer unit 14d transmits the GW side VPN connection information to the client device that is the INVITE transmission source. Send to.

例えば、応答転送部14dは、クライアント側VPN接続情報が振分けられたVPN−GW装置からGW側VPN接続情報として「ポート番号、IPアドレス」を受信する。続いて、応答転送部14dは、要求振分部14cから受信したSIP接続要求(INVITE)から送信元のクライアント装置の「電話番号」や「IPアドレス」を特定する。そして、応答転送部14dは、特定したクライアント装置の「電話番号」や「IPアドレス」に対する接続許可応答(200 OK)に、VPN−GW装置からGW側VPN接続情報「ポート番号、IPアドレス」を付加して送信する。   For example, the response transfer unit 14d receives “port number, IP address” as the GW side VPN connection information from the VPN-GW apparatus to which the client side VPN connection information is distributed. Subsequently, the response transfer unit 14d specifies the “phone number” and “IP address” of the transmission source client device from the SIP connection request (INVITE) received from the request distribution unit 14c. Then, the response transfer unit 14d sends the GW side VPN connection information “port number, IP address” from the VPN-GW device to the connection permission response (200 OK) to the “phone number” or “IP address” of the specified client device. Add and send.

そして、応答転送部14dは、接続許可応答を送信したクライアント装置の「電話番号」、「IPアドレス」と、VPN−GW装置の「GW−ID」とを対応付けて接続状況DB13cに格納する。また、応答転送部14dは、VPN−GW情報DB13aに対して、接続状況DB13cに格納した「GW−ID」の「現在の接続数」を1つ増やすように、VPN−GW情報DB13aを更新する。   Then, the response transfer unit 14d associates the “telephone number” and “IP address” of the client apparatus that transmitted the connection permission response with the “GW-ID” of the VPN-GW apparatus, and stores them in the connection status DB 13c. In addition, the response transfer unit 14d updates the VPN-GW information DB 13a so that the "current number of connections" of "GW-ID" stored in the connection status DB 13c is increased by one with respect to the VPN-GW information DB 13a. .

また、応答転送部14dは、クライアント側VPN接続情報が振分けられたVPN−GW装置から接続拒否応答を受信した場合、要求振分部14cから受信したSIP接続要求(INVITE)から特定した送信元のクライアント装置の「電話番号」や「IPアドレス」に対して接続拒否応答(SIP BYE)を送信する。   In addition, when the response transfer unit 14d receives a connection rejection response from the VPN-GW device to which the client-side VPN connection information is distributed, the response transfer unit 14d specifies the transmission source specified from the SIP connection request (INVITE) received from the request distribution unit 14c. A connection rejection response (SIP BYE) is transmitted to the “phone number” and “IP address” of the client device.

また、応答転送部14dは、VPN−GW装置から切断許可応答を受信したとする。この場合、応答転送部14dは、切断許可応答の送信元IPアドレスに対応する「GW−ID」をVPN−GW情報DB13aから特定する。そして、応答転送部14dは、要求受信部14aからVPN切断要求とともに受信した「電話番号」や「IPアドレス」と、特定した「GW−ID」との対応付けを接続状況DB13cから特定する。その後、応答転送部14dは、特定した「電話番号」や「IPアドレス」に対して切断許可応答(200 OK)を送信し、特定した「電話番号」、「IPアドレス」、「GW−ID」が対応付けられたレコードを接続状況DB13cから削除する。さらに、応答転送部14dは、特定した「GW−ID」に対応する「現在の接続数」を1つ少なくなるように、VPN−GW情報DB13aを更新する。   Further, it is assumed that the response transfer unit 14d receives a disconnection permission response from the VPN-GW apparatus. In this case, the response transfer unit 14d specifies “GW-ID” corresponding to the transmission source IP address of the disconnection permission response from the VPN-GW information DB 13a. Then, the response transfer unit 14d identifies the association between the “telephone number” or “IP address” received together with the VPN disconnection request from the request reception unit 14a and the identified “GW-ID” from the connection status DB 13c. Thereafter, the response transfer unit 14d transmits a disconnection permission response (200 OK) to the identified “phone number” or “IP address”, and identifies the identified “phone number”, “IP address”, “GW-ID”. Is deleted from the connection status DB 13c. Furthermore, the response transfer unit 14d updates the VPN-GW information DB 13a so that the “current number of connections” corresponding to the identified “GW-ID” is decreased by one.

[VPN−GW装置の構成]
次に、図6〜図8を用いて、図1に示したVPN−GW装置の構成について説明する。なお、複数のVPN−GW装置それぞれは、同じ構成を有するので、ここでは1台についてのみ説明する。図6は、実施例1に係るVPN−GW装置の構成を示すブロック図であり、図7は、リソースDBに記憶される情報の例を示す図であり、図8は、接続状況DBに記憶される情報の例を示す図である。なお、図7、図8に記憶される各種のデータやパラメータを含む情報については、特記する場合を除いて任意に変更することができる。
[Configuration of VPN-GW device]
Next, the configuration of the VPN-GW apparatus shown in FIG. 1 will be described with reference to FIGS. Since each of the plurality of VPN-GW apparatuses has the same configuration, only one unit will be described here. FIG. 6 is a block diagram illustrating the configuration of the VPN-GW apparatus according to the first embodiment, FIG. 7 is a diagram illustrating an example of information stored in the resource DB, and FIG. 8 is stored in the connection status DB. It is a figure which shows the example of the information performed. The information including various data and parameters stored in FIGS. 7 and 8 can be arbitrarily changed unless otherwise specified.

図6に示すように、VPN−GW装置20は、通信I/F部21と内部I/F部22と記憶部23と制御部24とを有する。通信I/F部21は、少なくとも1つのポートを有するインタフェースであり、イーサネット(登録商標)網等を介して接続される負荷分散装置10との間の通信を制御する。例えば、通信I/F部21は、負荷分散装置10からクライアント端末のポート番号やIPアドレスであるクライアント側VPN接続情報を受信したり、負荷分散装置10にGW側のポート番号やIPアドレスであるGW側VPN接続情報を送信したりする。   As illustrated in FIG. 6, the VPN-GW apparatus 20 includes a communication I / F unit 21, an internal I / F unit 22, a storage unit 23, and a control unit 24. The communication I / F unit 21 is an interface having at least one port, and controls communication with the load balancer 10 connected via an Ethernet (registered trademark) network or the like. For example, the communication I / F unit 21 receives client side VPN connection information that is a port number or IP address of a client terminal from the load balancer 10, or receives a port number or IP address on the GW side from the load balancer 10. GW side VPN connection information is transmitted.

内部I/F部22は、少なくとも1つのポートを有するインタフェースであり、VLANに接続されるサーバ装置や他のクライアント装置との間の通信を制御する装置である。例えば、内部I/F部22は、VPN接続されたクライアント装置と、当該VPN−GW装置20に接続されるVLANに属するサーバ装置等の間で、共通鍵を用いたIPsec等でパケット通信を実施する。   The internal I / F unit 22 is an interface having at least one port, and is a device that controls communication with a server device and other client devices connected to the VLAN. For example, the internal I / F unit 22 performs packet communication between the client device connected through the VPN and the server device belonging to the VLAN connected to the VPN-GW device 20 using IPsec or the like using a common key. To do.

記憶部23は、制御部24による各種処理に必要なデータおよびプログラムを格納する半導体メモリ素子またはハードディスク、光ディスクなどの記憶装置であり、リソースDB23aと、接続状況DB23bとを有する。なお、リソースDB23a、接続状況DB23b各々も半導体メモリ素子またはハードディスク、光ディスクなどの記憶装置である。   The storage unit 23 is a storage device such as a semiconductor memory element, a hard disk, or an optical disk that stores data and programs necessary for various processes performed by the control unit 24, and includes a resource DB 23a and a connection status DB 23b. Each of the resource DB 23a and the connection status DB 23b is also a storage device such as a semiconductor memory element, a hard disk, or an optical disk.

リソースDB23aは、VPN−GW装置20のリソース状況を記憶する。例えば、リソースDB23aは、図7に示すように、「CPU使用率、ネットワーク使用率、メモリ使用率、CPU使用率閾値、ネットワーク使用率閾値、メモリ使用率閾値」として「30%、60%、40%、80%、70%、70%」などを記憶する。   The resource DB 23 a stores the resource status of the VPN-GW apparatus 20. For example, as shown in FIG. 7, the resource DB 23 a has “CPU usage rate, network usage rate, memory usage rate, CPU usage rate threshold value, network usage rate threshold value, memory usage rate threshold value” as “30%, 60%, 40”. %, 80%, 70%, 70% ", etc.

ここで記憶される「CPU使用率」は、VPN−GW装置20が搭載するCPUの使用状況を示しており、「ネットワーク使用率」は、VPN−GW装置20が他の装置との間で通信しているネットワークの状況を示しており、「メモリ使用率」は、VPN−GW装置20が搭載するCPU等によって使用されているメモリの状況を示している。「CPU使用率閾値」は、CPUの処理負荷の限度を示しており、「ネットワーク使用率閾値」は、VPN−GW装置20が他の装置との間で通信しているネットワーク帯域等の限度を示しており、「メモリ使用率」は、VPN−GW装置20が搭載するメモリの使用限度を示している。なお、ここで記憶される情報は、後述するリソース収集部24aによって格納される。   The “CPU usage rate” stored here indicates the usage status of the CPU mounted on the VPN-GW apparatus 20, and the “network usage rate” indicates that the VPN-GW apparatus 20 communicates with other apparatuses. The “memory usage rate” indicates the status of the memory used by the CPU or the like installed in the VPN-GW apparatus 20. The “CPU usage rate threshold” indicates the limit of the processing load of the CPU, and the “network usage rate threshold” indicates the limit of the network bandwidth or the like in which the VPN-GW device 20 communicates with other devices. The “memory usage rate” indicates the usage limit of the memory mounted on the VPN-GW apparatus 20. The information stored here is stored by the resource collection unit 24a described later.

接続状況DB23bは、VPN−GW装置20が接続しているVPN接続状況を記憶する。例えば、接続状況DB23bは、図8に示すように、「接続可能台数、現在の接続数」として「2、2」などを記憶する。ここで記憶される「接続可能台数」は、VPN−GW装置20が接続可能な最大数を示しており、管理者等によって設定される。「現在の接続数」は、VPN−GW装置20が現在接続しているVPNの数を示しており、後述するVPN確立部24e等によって格納される。また、「現在の接続数」は、VPNが切断されると、後述するVPN切断部24f等によって更新される。   The connection status DB 23b stores the VPN connection status to which the VPN-GW apparatus 20 is connected. For example, as shown in FIG. 8, the connection status DB 23 b stores “2, 2”, etc. as “the number of connectable units, the current number of connections”. The “number of connectable units” stored here indicates the maximum number that can be connected to the VPN-GW apparatus 20 and is set by an administrator or the like. The “current number of connections” indicates the number of VPNs to which the VPN-GW apparatus 20 is currently connected, and is stored by the VPN establishment unit 24e described later. Further, the “current number of connections” is updated by the VPN disconnection unit 24 f described later when the VPN is disconnected.

制御部24は、OSなどの制御プログラム、各種の処理手順などを規定したプログラムおよび所要データを格納するための内部メモリを有する集積回路またはCPUやMPUなどの電子回路である。この制御部24は、リソース収集部24aと情報受信部24bと接続判定部24cと接続応答部24dとVPN確立部24eとVPN切断部24fを有し、これらによって種々の処理を実行する。   The control unit 24 is an integrated circuit having an internal memory for storing a control program such as an OS, a program that defines various processing procedures, and required data, or an electronic circuit such as a CPU or MPU. The control unit 24 includes a resource collection unit 24a, an information reception unit 24b, a connection determination unit 24c, a connection response unit 24d, a VPN establishment unit 24e, and a VPN disconnection unit 24f, and executes various processes.

リソース収集部24aは、VPN−GW装置20のリソース状況を定期的に収集して、リソースDB23aに格納する。例えば、リソース収集部24aは、CPU使用率、ネットワーク使用率、メモリ使用率を1時間ごとに収集して、リソースDB23aに格納する。なお、リソース収集部24aは、VPN−GW装置20が搭載するOS等によって予め用意されたコマンドを用いることで、上記リソースを収集することができる。   The resource collection unit 24a periodically collects the resource status of the VPN-GW apparatus 20 and stores it in the resource DB 23a. For example, the resource collection unit 24a collects the CPU usage rate, the network usage rate, and the memory usage rate every hour and stores them in the resource DB 23a. The resource collection unit 24a can collect the resources by using a command prepared in advance by an OS or the like installed in the VPN-GW apparatus 20.

情報受信部24bは、通信I/F部21を介して、負荷分散装置10からクライアント装置のVPN接続情報であるクライアント側VPN接続情報を受信する。例えば、情報受信部24bは、クライアント側VPN接続情報としてクライアント装置の「ポート番号、IPアドレス」を受信する。続いて、情報受信部24bは、受信したクライアント側VPN接続情報を後述する接続判定部24cに転送する。また、情報受信部24bは、通信I/F部21を介して、負荷分散装置10からVPNの切断要求を受信し、後述するVPN切断部24fに転送する。   The information receiving unit 24 b receives client-side VPN connection information that is VPN connection information of the client device from the load balancer 10 via the communication I / F unit 21. For example, the information receiving unit 24b receives the “port number, IP address” of the client device as the client-side VPN connection information. Subsequently, the information receiving unit 24b transfers the received client side VPN connection information to the connection determining unit 24c described later. Further, the information receiving unit 24b receives a VPN disconnection request from the load balancer 10 via the communication I / F unit 21, and transfers it to the VPN disconnecting unit 24f described later.

接続判定部24cは、情報受信部24bからクライアント側VPN接続情報を受信した場合に、VPNの接続を許可するか否かを判定する。そして、接続判定部24cは、VPNの接続を許可すると判定した場合には、クライアント側VPN接続情報を後述する接続応答部24dに転送する。一方、接続判定部24cは、VPNの接続を拒否すると判定した場合には、負荷分散装置10に接続拒否応答を送信する。   The connection determination unit 24c determines whether or not to permit VPN connection when the client-side VPN connection information is received from the information reception unit 24b. If the connection determination unit 24c determines that the VPN connection is permitted, the connection determination unit 24c transfers the client-side VPN connection information to the connection response unit 24d described later. On the other hand, if the connection determination unit 24 c determines to reject the VPN connection, the connection determination unit 24 c transmits a connection rejection response to the load distribution apparatus 10.

例えば、接続判定部24cは、接続状況DB23bを参照し、「現在の接続数」が「接続可能台数」より少ない場合に、接続を許可すると判定する。また、接続判定部24cは、接続状況DB23bを参照し、「現在の接続数」と「接続可能台数」と一致する場合に、接続を拒否すると判定する。   For example, the connection determination unit 24c refers to the connection status DB 23b and determines that the connection is permitted when the “current number of connections” is smaller than the “number of connectable units”. The connection determination unit 24c refers to the connection status DB 23b, and determines that the connection is rejected when the “current number of connections” matches the “number of connectable units”.

さらに、接続判定部24cは、リソースDB23aを参照し、「CPU使用率」、「ネットワーク使用率」、「メモリ使用率」のいずれかが「閾値」を超える場合には、接続を拒否すると判定する。また、接続判定部24cが接続を拒否すると判定する根拠となる閾値を超えるリソースの数については、任意に設定することができる。また、接続判定部24cは、上述した接続状況とリソース状況との両方が条件を満たす場合に、接続を許可するようにしてもよい。   Further, the connection determination unit 24c refers to the resource DB 23a and determines that the connection is rejected when any of the “CPU usage rate”, “network usage rate”, and “memory usage rate” exceeds the “threshold value”. . In addition, the number of resources that exceed a threshold that is a basis for determining that the connection determination unit 24c rejects the connection can be arbitrarily set. Further, the connection determination unit 24c may permit the connection when both the connection status and the resource status described above satisfy the conditions.

接続応答部24dは、接続判定部24cによってVPNの接続を許可すると判定された場合に、自装置がVPNの接続に用いる情報を示すGW側接続情報をSIP接続要求元のクライアント装置に送信する。例えば、接続応答部24dは、接続判定部24cによってVPNの接続を許可すると判定された場合に、記憶部23等に記憶される自装置のポート番号とIPアドレスとを取得し、GW側接続情報として負荷分散装置10を介して、SIP接続要求元のクライアント装置に送信する。   When the connection determination unit 24c determines that the VPN connection is permitted, the connection response unit 24d transmits GW side connection information indicating information used for the VPN connection to the SIP connection request source client device. For example, when the connection response unit 24d determines that the VPN connection is permitted by the connection determination unit 24c, the connection response unit 24d acquires the port number and IP address of the own device stored in the storage unit 23 and the like, and the GW side connection information To the client device of the SIP connection request source via the load balancer 10.

VPN確立部24eは、接続応答部24dによってGW側接続情報が送信された場合に、クライアント側VPN接続情報とGW側接続情報とを用いて、SIP接続要求元の端末と自装置との間にVPNを確立する。例えば、VPN確立部24eは、接続応答部24dによってGW側接続情報が送信された場合に、送信先のクライアント装置のIPアドレスを負荷分散装置10等から取得する。そして、VPN確立部24eは、取得したクライアント装置のIPアドレスを宛先として、IKEネゴシエーション(IKE認証)を実施して、VPNに必要な共通鍵を交換する。   When the GW side connection information is transmitted by the connection response unit 24d, the VPN establishment unit 24e uses the client side VPN connection information and the GW side connection information between the SIP connection request source terminal and the own device. Establish a VPN. For example, when the GW side connection information is transmitted by the connection response unit 24d, the VPN establishment unit 24e acquires the IP address of the destination client device from the load balancer 10 or the like. Then, the VPN establishment unit 24e performs IKE negotiation (IKE authentication) with the acquired IP address of the client device as a destination, and exchanges a common key necessary for VPN.

続いて、VPN確立部24eは、情報受信部24bによって取得されたクライアント装置のIPアドレスとポート番号を用いてVPN接続を確立し、共通鍵を用いたIPsec等でパケット通信を実施する。そして、VPN確立部24eは、接続状況DB23bの「現在の接続数」をインクリメントする。   Subsequently, the VPN establishment unit 24e establishes a VPN connection using the IP address and port number of the client device acquired by the information reception unit 24b, and performs packet communication using IPsec or the like using a common key. Then, the VPN establishment unit 24e increments the “current number of connections” in the connection status DB 23b.

VPN切断部24fは、情報受信部24bによってVPN切断要求を受信された場合に、VPNを切断するとともに、接続状況DB23bの「現在の接続数」を更新する。例えば、VPN切断部24fは、負荷分散装置10からVPN切断を要求するクライアント端末の「電話番号」又は「IPアドレス」を受信した場合に、当該「電話番号」又は「IPアドレス」に対応するクライアント装置との間で接続されているVPNの切断を許可する応答を、負荷分散装置10を介して切断要求元のクライアント装置に送信する。その後、VPN切断部24fは、接続状況DB23bの「現在の接続数」をデクリメントする。   The VPN disconnection unit 24f disconnects the VPN when the information reception unit 24b receives the VPN disconnection request and updates the “current number of connections” in the connection status DB 23b. For example, when the VPN disconnection unit 24f receives the “telephone number” or “IP address” of the client terminal that requests VPN disconnection from the load balancer 10, the client corresponding to the “telephone number” or “IP address” A response permitting disconnection of the VPN connected to the device is transmitted to the client device that is the disconnect request source via the load balancer 10. Thereafter, the VPN disconnection unit 24f decrements the “current number of connections” in the connection status DB 23b.

[VPN接続システムによる処理]
次に、図9〜図12を用いて、実施例1に係るVPN接続システムによる処理の流れを説明する。図9は、実施例1に係るVPN接続システムによる処理の流れを示すシーケンス図であり、図10は、実施例1に係る負荷分散装置におけるVPN接続処理の流れを示すフローチャートである。図11は、実施例1に係る負荷分散装置におけるVPN切断処理の流れを示すフローチャートであり、図12は、実施例1に係るVPN−GW装置における処理の流れを示すフローチャートである。
[Process by VPN connection system]
Next, the flow of processing by the VPN connection system according to the first embodiment will be described with reference to FIGS. FIG. 9 is a sequence diagram illustrating a flow of processing by the VPN connection system according to the first embodiment, and FIG. 10 is a flowchart illustrating a flow of VPN connection processing in the load distribution apparatus according to the first embodiment. FIG. 11 is a flowchart illustrating a flow of VPN disconnection processing in the load distribution apparatus according to the first embodiment, and FIG. 12 is a flowchart illustrating a flow of processing in the VPN-GW apparatus according to the first embodiment.

(シーケンス図)
まず、図9を用いて、実施例1に係るVPN接続システムによる処理の流れを示すシーケンスを説明する。なお、図9では、クライアント装置と負荷分散装置との間にSIPサーバを有する例を図示するが、これに限定されるものではなく、例えばSIPサーバは負荷分散装置と同一の筺体で実現されるなどしてもよい。
(Sequence Diagram)
First, a sequence showing a processing flow by the VPN connection system according to the first embodiment will be described with reference to FIG. FIG. 9 illustrates an example in which a SIP server is provided between a client device and a load balancer. However, the present invention is not limited to this. For example, the SIP server is realized by the same housing as the load balancer. Etc.

図9に示すように、クライアント装置30は、SIPサーバ40に対して、負荷分散装置10宛てにクライアント側VPN接続情報を含むSIP接続要求を送信し(ステップS101)、SIPサーバ40は、受信したSIP接続要求を宛先の負荷分散装置10に転送する(ステップS102)。   As illustrated in FIG. 9, the client device 30 transmits a SIP connection request including client-side VPN connection information to the load distribution device 10 to the SIP server 40 (step S <b> 101), and the SIP server 40 receives the SIP connection request. The SIP connection request is transferred to the destination load balancer 10 (step S102).

負荷分散装置10の要求振分部14cは、SIP接続要求を受信した場合、所定の条件に従って、SIP接続要求に含まれるクライアント側VPN接続情報を振り分けるVPN−GW装置20を特定し(ステップS103)、特定したVPN−GW装置20にクライアント側VPN接続情報を送信する(ステップS104)。   When receiving the SIP connection request, the request distribution unit 14c of the load distribution apparatus 10 specifies the VPN-GW apparatus 20 that distributes the client-side VPN connection information included in the SIP connection request according to a predetermined condition (step S103). The client-side VPN connection information is transmitted to the specified VPN-GW apparatus 20 (step S104).

VPN−GW装置20の接続判定部24cは、情報受信部24bからクライアント側VPN接続情報を受信した場合に、VPNの接続を許可するか否かを判定する(ステップS105)。そして、接続応答部24dは、接続判定部24cによって、VPNの接続を許可すると判定された場合には、GW側VPN接続情報を負荷分散装置10に送信する(ステップS106)。   The connection determination unit 24c of the VPN-GW apparatus 20 determines whether or not to permit VPN connection when the client-side VPN connection information is received from the information reception unit 24b (step S105). If the connection determination unit 24c determines that the VPN connection is permitted, the connection response unit 24d transmits the GW side VPN connection information to the load balancer 10 (step S106).

そして、負荷分散装置10の応答転送部14dは、要求振分部14cによってクライアント側VPN接続情報が振分けられたVPN−GW装置20からGW側VPN接続情報を受信した場合に、SIP接続要求元のクライアント装置30を宛先として、GW側VPN接続情報をSIPサーバ40に送信する(ステップS107)。SIPサーバ40は、負荷分散装置10から受信したGW側VPN接続情報を、SIP接続要求元のクライアント装置30に転送する(ステップS108)。   When the response transfer unit 14d of the load distribution apparatus 10 receives the GW side VPN connection information from the VPN-GW apparatus 20 to which the client side VPN connection information is distributed by the request distribution unit 14c, the response transfer unit 14d of the SIP connection request source The GW side VPN connection information is transmitted to the SIP server 40 with the client device 30 as the destination (step S107). The SIP server 40 transfers the GW-side VPN connection information received from the load distribution apparatus 10 to the client apparatus 30 that is the SIP connection request source (step S108).

続いて、VPN−GW装置20のVPN確立部24eは、クライアント側VPN接続情報の送信元であるクライアント装置30との間で、IKEネゴシエーション(IKE認証)を実施して、VPNに必要な共通鍵を交換する(ステップS109)。そして、VPN確立部24eは、クライアント装置30のIPアドレスとポート番号を用いてVPN接続を確立し、共通鍵を用いたIPsec等でパケット通信を実施する(ステップS110)。   Subsequently, the VPN establishment unit 24e of the VPN-GW apparatus 20 performs IKE negotiation (IKE authentication) with the client apparatus 30 that is the transmission source of the client-side VPN connection information, and a common key necessary for VPN Are exchanged (step S109). Then, the VPN establishment unit 24e establishes a VPN connection using the IP address and port number of the client device 30, and performs packet communication using IPsec or the like using a common key (step S110).

その後、クライアント装置30は、SIPサーバに対して、負荷分散装置10宛てにVPN切断要求を送信し(ステップS111)、SIPサーバ40は、受信したVPN切断要求を宛先の負荷分散装置10に転送する(ステップS112)。   Thereafter, the client device 30 transmits a VPN disconnection request to the load distribution device 10 to the SIP server (step S111), and the SIP server 40 transfers the received VPN disconnection request to the destination load distribution device 10. (Step S112).

そして、負荷分散装置10の要求受信部14aは、クライアント装置30からVPN切断要求を受信した場合に、VPN切断要求から「電話番号」又は「IPアドレス」を取得して、接続先のVPN−GW装置20を特定する(ステップS113)。続いて、要求受信部14aは、受信したVPN切断要求を特定したVPN−GW装置20に送信する(ステップS114)。   When receiving the VPN disconnection request from the client device 30, the request receiving unit 14 a of the load distribution apparatus 10 acquires the “telephone number” or “IP address” from the VPN disconnection request, and connects to the VPN-GW of the connection destination. The device 20 is specified (step S113). Subsequently, the request reception unit 14a transmits the received VPN disconnection request to the specified VPN-GW apparatus 20 (step S114).

その後、VPN−GW装置20のVPN切断部24fは、情報受信部24bによってVPN切断要求を受信された場合に、VPN切断許可を負荷分散装置10に送信する(ステップS115)。すると、負荷分散装置10の応答転送部14dは、SIPサーバ40を介して、100Trying等(例えば、100秒の待機)をクライアント装置30に送信する(ステップS116とステップS117)。   Thereafter, the VPN disconnection unit 24f of the VPN-GW apparatus 20 transmits a VPN disconnection permission to the load balancer 10 when the information reception unit 24b receives the VPN disconnection request (step S115). Then, the response transfer unit 14d of the load distribution apparatus 10 transmits 100 Trying or the like (for example, waiting for 100 seconds) to the client apparatus 30 via the SIP server 40 (Step S116 and Step S117).

そして、VPN−GW装置20のVPN切断部24fは、クライアント装置30との間でIKEネゴシエーションを実施してIKEを切断し(ステップS118)、VPNを切断する(ステップS119)。そして、VPN切断部24fは、切断が完了したことを示す切断完了通知を、負荷分散装置10およびSIPサーバ40を介してクライアント装置30に送信する(ステップS120〜ステップS122)。   Then, the VPN disconnecting unit 24f of the VPN-GW apparatus 20 performs IKE negotiation with the client apparatus 30 to disconnect the IKE (step S118) and disconnect the VPN (step S119). Then, the VPN disconnection unit 24f transmits a disconnection completion notification indicating that the disconnection has been completed to the client device 30 via the load balancer 10 and the SIP server 40 (steps S120 to S122).

(負荷分散装置におけるVPN接続処理の流れ)
次に、図10を用いて、実施例1に係る負荷分散装置におけるVPN接続処理の流れを示すフローチャートを説明する。図10に示すように、要求受信部14aは、クライアント側VPN接続情報を含んだSIP接続要求(着信)を複数のクライアント装置から受信し(ステップS201肯定)、要求判定部14bは、要求受信部14aによって受信されたSIP接続要求を許可するか否かを判定する(ステップS202)。
(Flow of VPN connection processing in the load balancer)
Next, a flowchart illustrating a flow of VPN connection processing in the load distribution apparatus according to the first embodiment will be described with reference to FIG. As illustrated in FIG. 10, the request reception unit 14 a receives SIP connection requests (incoming calls) including client-side VPN connection information from a plurality of client devices (Yes in step S <b> 201), and the request determination unit 14 b It is determined whether to permit the SIP connection request received by 14a (step S202).

そして、要求振分部14cは、要求判定部14bによってSIP接続要求を許可すると判定されると(ステップS202肯定)、所定の条件に従って、SIP接続要求に含まれるクライアント側VPN接続情報を振り分けるVPN−GW装置20を特定し(ステップS203)、特定したVPN−GW装置20にクライアント側VPN接続情報を振り分ける(ステップS204)。   When the request determination unit 14b determines that the SIP connection request is permitted (Yes at Step S202), the request distribution unit 14c distributes VPN-side VPN connection information included in the SIP connection request according to a predetermined condition. The GW apparatus 20 is specified (step S203), and the client side VPN connection information is distributed to the specified VPN-GW apparatus 20 (step S204).

その後、応答転送部14dは、要求振分部14cによってクライアント側VPN接続情報が振分けられたVPN−GW装置20から応答を受信すると(ステップS205肯定)、当該応答が接続許可か否かを判定する(ステップS206)。そして、応答転送部14dは、当該応答が接続許可である場合(ステップS206肯定)、GW側VPN接続情報をSIP接続要求元のクライアント装置30に送信する(ステップS207)。   Thereafter, when the response transfer unit 14d receives a response from the VPN-GW apparatus 20 to which the client-side VPN connection information is distributed by the request distribution unit 14c (Yes in step S205), the response transfer unit 14d determines whether the response is connection permission. (Step S206). Then, when the response is connection permission (Yes at Step S206), the response transfer unit 14d transmits the GW side VPN connection information to the client device 30 that is the SIP connection request source (Step S207).

一方、要求判定部14bは、要求受信部14aによって受信されたSIP接続要求を拒否すると判定した場合には(ステップS202否定)、接続拒否応答(SIP BYE)をクライアント装置30に送信する(ステップS208)。また、応答転送部14dは、VPN−GW装置20から受信した応答が接続拒否である場合(ステップS206否定)、接続拒否応答(SIP BYE)をクライアント装置30に送信する(ステップS208)。   On the other hand, when the request determination unit 14b determines to reject the SIP connection request received by the request reception unit 14a (No at Step S202), the request determination unit 14b transmits a connection rejection response (SIP BYE) to the client device 30 (Step S208). ). Moreover, the response transfer part 14d transmits a connection rejection response (SIP BYE) to the client apparatus 30, when the response received from the VPN-GW apparatus 20 is connection rejection (step S206 negative) (step S208).

(負荷分散装置の処理の流れ)
次に、図11を用いて、実施例1に係る負荷分散装置におけるVPN切断処理の流れを示すフローチャートを説明する。図11に示すように、要求受信部14aは、クライアント装置30からVPN切断要求を受信した場合に(ステップS301肯定)、当該VPN切断要求をVPNの接続先であるVPN−GW装置20を特定する(ステップS302)。
(Processing flow of load balancer)
Next, a flowchart illustrating a flow of VPN disconnection processing in the load distribution apparatus according to the first embodiment will be described with reference to FIG. As illustrated in FIG. 11, when receiving a VPN disconnection request from the client device 30 (Yes in step S301), the request reception unit 14a identifies the VPN-GW device 20 that is the VPN connection destination as the VPN disconnection request. (Step S302).

そして、要求受信部14aは、特定したVPN−GW装置20に対して、クライアント装置30から受信したVPN切断要求を送信する(ステップS303)。その後、応答転送部14dは、VPN−GW装置20から切断完了通知を受信した場合(ステップS304肯定)、クライアント装置30に切断完了を送信する(ステップS305)。   Then, the request reception unit 14a transmits the VPN disconnection request received from the client device 30 to the specified VPN-GW device 20 (step S303). Thereafter, when the response transfer unit 14d receives a disconnection completion notification from the VPN-GW apparatus 20 (Yes at Step S304), the response transfer unit 14d transmits the disconnection completion to the client apparatus 30 (Step S305).

(VPN−GW装置の処理の流れ)
次に、図12を用いて、実施例1に係るVPN−GW装置における処理の流れを示すフローチャートを説明する。図12に示すように、接続判定部24cは、情報受信部24bによって、負荷分散装置10からクライアント装置30のVPN接続情報であるクライアント側VPN接続情報を受信されると(ステップS401肯定)、VPNの接続を許可するか否かを判定する(ステップS402)。
(Processing flow of VPN-GW device)
Next, a flowchart illustrating a processing flow in the VPN-GW apparatus according to the first embodiment will be described with reference to FIG. As illustrated in FIG. 12, when the information determination unit 24c receives client side VPN connection information that is VPN connection information of the client device 30 from the load distribution device 10 by the information reception unit 24b (Yes in step S401), the VPN It is determined whether or not the connection is permitted (step S402).

そして、接続応答部24dは、接続判定部24cによってVPNの接続を許可すると判定された場合に(ステップS402肯定)、負荷分散装置10およびSIPサーバ40を介して、GW側接続情報をSIP接続要求元のクライアント装置30に送信する(ステップS403)。   When the connection determination unit 24c determines that the VPN connection is permitted (Yes at Step S402), the connection response unit 24d sends the GW side connection information to the SIP connection request via the load balancer 10 and the SIP server 40. It transmits to the original client device 30 (step S403).

その後、VPN確立部24eは、送信先のクライアント装置30のIPアドレスを負荷分散装置10等から取得し、取得したクライアント装置30のIPアドレスを宛先として、IKEネゴシエーション(IKE認証)を実施して、VPNに必要な共通鍵を交換する(ステップS404)。続いて、VPN確立部24eは、情報受信部24bによって取得されたクライアント側VPN接続情報を用いてVPN接続を確立し、共通鍵を用いたIPsec等でパケット通信を実施する(ステップS405)。   Thereafter, the VPN establishment unit 24e acquires the IP address of the destination client device 30 from the load balancer 10 or the like, and performs IKE negotiation (IKE authentication) with the acquired IP address of the client device 30 as the destination. A common key necessary for VPN is exchanged (step S404). Subsequently, the VPN establishment unit 24e establishes a VPN connection using the client-side VPN connection information acquired by the information reception unit 24b, and performs packet communication using IPsec or the like using a common key (step S405).

その後、VPN切断部24fは、情報受信部24bによってVPN切断要求を受信された場合に(ステップS406肯定)、負荷分散装置10およびSIPサーバ40を介して、接続許可応答をVPN切断要求元のクライアント装置30に送信する(ステップS407)。   Thereafter, when the information disconnecting unit 24b receives the VPN disconnection request (Yes at Step S406), the VPN disconnecting unit 24f sends a connection permission response to the VPN disconnecting request source client via the load balancer 10 and the SIP server 40. It transmits to the apparatus 30 (step S407).

そして、VPN切断部24fは、例えば100秒など所定時間待機すると(ステップS408肯定)、クライアント装置30との間でIKEを切断し(ステップS409)、続いてVPNを切断する(ステップS410)。   Then, when waiting for a predetermined time such as 100 seconds (Yes at Step S408), the VPN disconnecting unit 24f disconnects the IKE from the client device 30 (Step S409), and then disconnects the VPN (Step S410).

一方、接続判定部24cは、VPNの接続を許可しないと判定した場合(ステップS402否定)、負荷分散装置10およびSIPサーバ40を介して、接続拒否応答を接続要求元のクライアント装置30に送信する(ステップS411)。   On the other hand, if the connection determination unit 24c determines that VPN connection is not permitted (No at Step S402), the connection determination unit 24c transmits a connection rejection response to the connection request source client device 30 via the load balancer 10 and the SIP server 40. (Step S411).

[実施例1による効果]
このように、実施例1によれば、VPN−GW装置20が実施するVPN接続を負荷分散させることができる。VPN−GW20装置側でもリソース等によって負荷が高いと判定される場合には、VPN接続を拒否することができるので、負荷分散装置10以外の情報でも負荷分散を実施することができ、システム全体の信頼性も向上する。
[Effects of Example 1]
As described above, according to the first embodiment, it is possible to distribute the load on the VPN connection performed by the VPN-GW apparatus 20. When it is determined that the load is high due to resources or the like on the VPN-GW 20 side, the VPN connection can be rejected. Reliability is also improved.

ところで、本願の開示するVPN接続システムは、一度接続したVPNに対して、接続の繋ぎ換えを実施することもできる。例えば、本願の開示するVPN接続システムは、クライアント装置とVPN−GW装置Aとの間でVPN接続を確立した後に、このVPN接続をクライアント装置とVPN−GW装置Bとの間に繋ぎ換えることもできる。   By the way, the VPN connection system which this application discloses can also perform connection switching with respect to the VPN once connected. For example, in the VPN connection system disclosed in the present application, after establishing a VPN connection between the client apparatus and the VPN-GW apparatus A, the VPN connection may be switched between the client apparatus and the VPN-GW apparatus B. it can.

そこで、実施例2では、図13を用いて、VPN接続を繋ぎ換える場合のシーケンス図について説明する。図13は、VPN接続を繋ぎ換える場合の処理の流れを示すシーケンス図である。ここでは、クライアント装置とVPN−GW装置Aとの間でVPN接続を確立した後に、このVPN接続をクライアント装置とVPN−GW装置Bとの間に繋ぎ換える例について説明する。   Therefore, in the second embodiment, a sequence diagram in the case of changing the VPN connection will be described with reference to FIG. FIG. 13 is a sequence diagram showing the flow of processing when switching VPN connections. Here, an example will be described in which a VPN connection is established between the client apparatus and the VPN-GW apparatus A, and then the VPN connection is switched between the client apparatus and the VPN-GW apparatus B.

図13に示すように、クライアント装置とVPN−GW装置Aとの間でVPN接続を確立するまでの処理であるステップS501〜ステップS510までの処理は、図9で説明したステップS101〜ステップS110までの処理と同様なので、ここでは省略する。   As shown in FIG. 13, the processing from step S501 to step S510, which is processing until the VPN connection is established between the client device and the VPN-GW device A, is performed from step S101 to step S110 described in FIG. Since this is the same as the above processing, it is omitted here.

クライアント装置30との間でVPNを接続しているVPN−GW装置A20aのVPN確立部24eは、繋ぎ換え希望状況が発生すると(ステップS511)、負荷分散装置10に繋ぎ換え要求を送信する(ステップS512)。なお、繋ぎ換え希望状況とは、例えばリソースの閾値が所定回数連続して超過した場合、全てのリソースが閾値を超えた場合、接続可能台数が変更されて接続できなくなった場合、サーバメンテナンス等によって接続を継続することができない場合などである。また、VPN−GW装置A20a複数のVPNが接続されている状況で特定の接続を切り替える場合には、接続先の電話番号等もあわせて負荷分散装置10に送信する。   The VPN establishment unit 24e of the VPN-GW apparatus A 20a connecting the VPN with the client apparatus 30 transmits a reconnection request to the load distribution apparatus 10 when a reconnection desired situation occurs (step S511) (step S511). S512). For example, if the resource threshold has been exceeded for a predetermined number of times, if all resources have exceeded the threshold, if the number of connectable devices has changed and connection has failed, server maintenance, etc. This is the case when the connection cannot be continued. VPN-GW apparatus A20a When a specific connection is switched in a situation where a plurality of VPNs are connected, the telephone number of the connection destination is also transmitted to the load distribution apparatus 10.

そして、負荷分散装置10の要求振分部14cは、ステップS503など接続要求時の振分先特定と同様の手法で、繋ぎ換え可能なVPN−GW装置B20bを特定し(ステップS513)、特定したVPN−GW装置B20bに繋ぎ換えられるクライアント装置30のクライアント側VPN接続情報を送信する(ステップS514)。なお、負荷分散装置10は、接続状況としてクライアント装置30のクライアント側VPN接続情報を記憶している。   Then, the request distribution unit 14c of the load distribution apparatus 10 identifies the VPN-GW apparatus B 20b that can be reconnected by the same method as the distribution destination specification at the time of the connection request such as step S503 (step S513), and specifies The client side VPN connection information of the client device 30 to be reconnected to the VPN-GW device B 20b is transmitted (step S514). The load balancer 10 stores client-side VPN connection information of the client device 30 as a connection status.

その後、VPN−GW装置B20bの接続判定部24cは、負荷分散装置10からクライアント側VPN接続情報を受信した場合に、VPNの接続を許可するか否かを判定する(ステップS515)。そして、接続応答部24dは、接続判定部24cによってVPNの接続を許可すると判定された場合に、自装置のVPN接続情報(VPN−GWB20bのVPN接続情報)を負荷分散装置10に送信する(ステップS516)。   Thereafter, the connection determination unit 24c of the VPN-GW apparatus B 20b determines whether or not to permit VPN connection when the client-side VPN connection information is received from the load distribution apparatus 10 (step S515). Then, when the connection determination unit 24c determines that the VPN connection is permitted, the connection response unit 24d transmits the VPN connection information of the own device (VPN connection information of the VPN-GWB 20b) to the load distribution device 10 (step) S516).

続いて、負荷分散装置10の応答転送部14dは、繋ぎ換え元のVPN−GW装置A20aに対して、繋ぎ換えOKの応答を送信する(ステップS517)。そして、負荷分散装置10の応答転送部14dは、VPNが繋ぎ換えられるクライアント装置30に対して、VPN−GWB20bのVPN接続情報を含むre−INVITEを、SIPサーバ40を介して送信する(ステップS518とステップS519)。   Subsequently, the response transfer unit 14d of the load distribution apparatus 10 transmits a reconnection OK response to the reconnection source VPN-GW apparatus A 20a (step S517). Then, the response transfer unit 14d of the load distribution apparatus 10 transmits re-INVITE including the VPN connection information of the VPN-GWB 20b to the client apparatus 30 to which the VPN is switched via the SIP server 40 (Step S518). And step S519).

そして、VPN−GW装置A20aのVPN切断部24fは、クライアント装置30との間でIKEを切断する(ステップS520)。続いて、VPN−GW装置B20bのVPN確立部24eは、送信先のクライアント装置30のIPアドレスを負荷分散装置10等から取得し、取得したクライアント装置のIPアドレスを宛先として、IKEネゴシエーション(IKE認証)を実施して、VPNに必要な共通鍵を交換する(ステップS521)。続いて、VPN確立部24eは、情報受信部24bによって取得されたクライアント側VPN接続情報を用いてVPN接続を確立し、共通鍵を用いたIPsec等でパケット通信を実施する(ステップS522)。   Then, the VPN disconnecting unit 24f of the VPN-GW apparatus A 20a disconnects the IKE from the client apparatus 30 (step S520). Subsequently, the VPN establishing unit 24e of the VPN-GW apparatus B 20b acquires the IP address of the destination client apparatus 30 from the load distribution apparatus 10 or the like, and uses the acquired IP address of the client apparatus as a destination as an IKE negotiation (IKE authentication). ) To exchange a common key necessary for VPN (step S521). Subsequently, the VPN establishment unit 24e establishes a VPN connection using the client-side VPN connection information acquired by the information reception unit 24b, and performs packet communication using IPsec or the like using a common key (step S522).

このように、実施例2によれば、VPNが既に接続されているVPN−GW装置A20aのリソースの負荷が大きくなり、処理低下等が懸念される場合に、処理低下が発生する前に、処理低下等が懸念されないVPN−GW装置にVPNを繋ぎ換えることができる。この結果、VPN接続システムの信頼性も向上し、安全なシステム運用が可能となる。   As described above, according to the second embodiment, when the load on the resources of the VPN-GW apparatus A 20a to which the VPN is already connected becomes large and there is a concern about a reduction in processing, the processing before the reduction in processing occurs. A VPN can be connected to a VPN-GW apparatus in which there is no concern about a decrease or the like. As a result, the reliability of the VPN connection system is improved, and a safe system operation is possible.

さて、これまで本発明の実施例について説明したが、本発明は上述した実施例以外にも、種々の異なる形態にて実施されてよいものである。そこで、以下に異なる実施例を説明する。   Although the embodiments of the present invention have been described so far, the present invention may be implemented in various different forms other than the embodiments described above. Therefore, different embodiments will be described below.

(IKE認証)
例えば、実施例1や2で説明したIKEネゴシエーション時に、IKE認証による証明書を交換するようにしてもよい。こうすることで、正当な機関から証明された正当なクライアント装置から否かを判定することができる。
(IKE certification)
For example, a certificate based on IKE authentication may be exchanged during the IKE negotiation described in the first and second embodiments. By doing so, it can be determined whether or not it is from a legitimate client device certified by a legitimate institution.

(切り戻し)
また、実施例2では、クライアント装置とVPN−GW装置Aとの間でVPN接続を確立した後に、このVPN接続をクライアント装置とVPN−GW装置Bとの間に繋ぎ換える例について説明したが、これに限定されるものではない。例えば、リソース状況が悪化したことを理由にVPN接続を繋ぎ換えたVPN−GW装置が、リソースが安定した場合に、再度繋ぎ換えを要求することもできる。つまり、繋ぎ換え元のVPN−GW装置が自装置のリソースが安定した場合に、繋ぎ換えたVPNを切り戻すこともできる。この場合も、実施例2と同様の処理を実施すればよい。
(Switch back)
In the second embodiment, the VPN connection is established between the client apparatus and the VPN-GW apparatus A after the VPN connection is established between the client apparatus and the VPN-GW apparatus A. It is not limited to this. For example, a VPN-GW device that reconnects a VPN connection because the resource status has deteriorated can request reconnection again when the resource is stable. In other words, when the resource of the VPN-GW device that is the switching source is stable, the switched VPN can be switched back. In this case as well, the same processing as in the second embodiment may be performed.

(ブラックリスト)
例えば、実施例1では、優先接続先DB13b等にオフラインやオンラインで予めVPN接続の契約が締結された電話番号を記憶する例について説明したが、これに限定されるものではない。例えば、本願の開示する負荷分散装置は、VPN接続を許可しない電話番号を記憶するようにしてもよい。この場合、負荷分散装置は、クライアント端末からSIP接続要求を受信した場合に、当該SIP接続要求に含まれる電話番号がVPN接続を許可しない電話番号として記憶しているか否かを判定する。そして、負荷分散装置は、受信したSIP接続要求に含まれる電話番号がVPN接続を許可しない電話番号として記憶されている場合には、接続を拒否し、接続不許可応答を当該クライアント端末に送信する。
(blacklist)
For example, in the first embodiment, an example has been described in which a telephone number for which a VPN connection contract is previously concluded offline or online is stored in the priority connection destination DB 13b or the like. However, the present invention is not limited to this. For example, the load balancer disclosed in the present application may store a telephone number that does not permit VPN connection. In this case, when receiving the SIP connection request from the client terminal, the load distribution apparatus determines whether or not the telephone number included in the SIP connection request is stored as a telephone number that does not permit VPN connection. When the telephone number included in the received SIP connection request is stored as a telephone number that does not permit VPN connection, the load distribution apparatus rejects the connection and transmits a connection rejection response to the client terminal. .

(VPN接続情報の送信手法)
例えば、実施例1や2では、VPN−GW装置が負荷分散装置を介して自装置のVPN接続情報をクライアント装置に送信する例について説明したが、これに限定されるものではない。例えば、VPN−GW装置は、クライアント装置のIPアドレスや電話番号を予め認識している場合や負荷分散装置から取得した場合には、負荷分散装置を介することなく、自装置のVPN接続情報をクライアント装置に直接送信することもできる。
(VPN connection information transmission method)
For example, in the first and second embodiments, the example in which the VPN-GW apparatus transmits the VPN connection information of the own apparatus to the client apparatus via the load distribution apparatus has been described, but the present invention is not limited to this. For example, when the VPN-GW apparatus recognizes the IP address and telephone number of the client apparatus in advance or obtains it from the load distribution apparatus, the VPN-GW apparatus transmits the VPN connection information of its own apparatus to the client without going through the load distribution apparatus. It can also be sent directly to the device.

(システム構成等)
また、本実施例において説明した各処理のうち、自動的におこなわれるものとして説明した処理の全部または一部を手動的におこなうこともできる。この他、上記文書中や図面中で示した処理手順、制御手順、具体的名称、例えば、図3〜図5、図7、図8など各種のデータやパラメータを含む情報については、特記する場合を除いて任意に変更することができる。
(System configuration etc.)
In addition, among the processes described in the present embodiment, all or a part of the processes described as being automatically performed can be manually performed. In addition, processing procedures, control procedures, and specific names shown in the above documents and drawings, for example, information including various data and parameters such as FIGS. It can be changed arbitrarily except for.

また、図示した各装置の各構成要素は機能概念的なものであり、必ずしも物理的に図示の如く構成されていることを要しない。すなわち、各装置の分散・統合の具体的形態は図示のものに限られず、その全部または一部を、各種の負荷や使用状況などに応じて、例えば、VPN確立部24eとVPN切断部24fとを統合するなど任意の単位で機能的または物理的に分散・統合して構成することができる。さらに、各装置にて行なわれる各処理機能は、その全部または任意の一部が、CPUおよび当該CPUにて解析実行されるプログラムにて実現され、あるいは、ワイヤードロジックによるハードウェアとして実現され得る。   Further, each component of each illustrated apparatus is functionally conceptual, and does not necessarily need to be physically configured as illustrated. In other words, the specific form of distribution / integration of each device is not limited to the one shown in the figure, and all or a part thereof may be, for example, a VPN establishment unit 24e and a VPN disconnection unit 24f according to various loads and usage conditions. Can be configured to be functionally or physically distributed / integrated in arbitrary units, such as integrating them. Further, all or any part of each processing function performed in each device may be realized by a CPU and a program analyzed and executed by the CPU, or may be realized as hardware by wired logic.

(プログラム)
なお、本実施例で説明したVPN接続方法は、あらかじめ用意されたプログラムをパーソナルコンピュータやワークステーションなどのコンピュータで実行することによって実現することができる。このプログラムは、インターネットなどのネットワークを介して配布することができる。また、このプログラムは、ハードディスク、フレキシブルディスク(FD)、CD−ROM、MO、DVDなどのコンピュータで読み取り可能な記録媒体に記録され、コンピュータによって記録媒体から読み出されることによって実行することもできる。
(program)
The VPN connection method described in this embodiment can be realized by executing a program prepared in advance on a computer such as a personal computer or a workstation. This program can be distributed via a network such as the Internet. The program can also be executed by being recorded on a computer-readable recording medium such as a hard disk, a flexible disk (FD), a CD-ROM, an MO, and a DVD and being read from the recording medium by the computer.

以上のように、本発明にかかる仮想通信路接続システムおよび仮想通信路接続方法は、負荷分散装置と仮想通信路接続装置とを有し、複数の端末と前記仮想通信路接続装置との間に仮想通信路を確立するのに有用であり、特に、大量のVPN接続要求を受信した場合でも、それぞれの接続要求を迅速に処理することに適している。   As described above, the virtual communication path connection system and the virtual communication path connection method according to the present invention include the load distribution apparatus and the virtual communication path connection apparatus, and a plurality of terminals are connected between the virtual communication path connection apparatus. This is useful for establishing a virtual communication path, and is particularly suitable for quickly processing each connection request even when a large number of VPN connection requests are received.

10 負荷分散装置
11 外部I/F部
12 内部I/F部
13 記憶部
13a VPN−GW情報DB
13b 優先接続先DB
13c 接続状況DB
14 制御部
14a 要求受信部
14b 要求判定部
14c 要求振分部
14d 応答転送部
20 VPN−GW装置
21 通信I/F部
22 内部I/F部
23 記憶部
23a リソースDB
23b 接続状況DB
24 制御部
24a リソース収集部
24b 情報受信部
24c 接続判定部
24d 接続応答部
24e VPN確立部
24f VPN切断部
30 クライアント装置
40 SIPサーバ
DESCRIPTION OF SYMBOLS 10 Load distribution apparatus 11 External I / F part 12 Internal I / F part 13 Memory | storage part 13a VPN-GW information DB
13b Preferential connection destination DB
13c Connection status DB
DESCRIPTION OF SYMBOLS 14 Control part 14a Request receiving part 14b Request determination part 14c Request distribution part 14d Response transfer part 20 VPN-GW apparatus 21 Communication I / F part 22 Internal I / F part 23 Storage part 23a Resource DB
23b Connection status DB
24 control unit 24a resource collection unit 24b information reception unit 24c connection determination unit 24d connection response unit 24e VPN establishment unit 24f VPN disconnection unit 30 client device 40 SIP server

Claims (8)

負荷分散装置と複数の仮想通信路接続装置とを有し、複数の端末と複数の仮想通信路接続装置間で、負荷分散装置を介して仮想通信路を確立する仮想通信路接続システムであって、
前記負荷分散装置は、
前記複数の端末が仮想通信路の接続に用いる情報を示す端末側接続情報を含んだSIP接続要求を前記複数の端末から受信した場合に、所定の条件に従って、前記SIP接続要求に含まれる端末側接続情報を前記複数の仮想通信路接続装置のいずれかに振り分ける接続振分部と、
前記複数の仮想通信路接続装置各々は、
前記負荷分散装置から端末側接続情報を受信した場合に、前記仮想通信路の接続を許可するか否かを判定する接続判定部と、
前記接続判定部によって仮想通信路の接続を許可すると判定された場合に、自装置が仮想通信路の接続に用いる情報を示す自装置側接続情報を前記SIP接続要求元の端末に送信する接続応答部と、
前記接続応答部によって自装置側接続情報が送信された場合に、前記端末側接続情報と自装置側接続情報とを用いて、前記SIP接続要求元の端末と自装置との間に仮想通信路を確立する通信路確立部と
を有することを特徴とする仮想通信路接続システム。
A virtual communication path connection system having a load distribution apparatus and a plurality of virtual communication path connection apparatuses, and establishing a virtual communication path via a load distribution apparatus between a plurality of terminals and a plurality of virtual communication path connection apparatuses. ,
The load balancer is:
The terminal side included in the SIP connection request according to a predetermined condition when receiving a SIP connection request including terminal side connection information indicating information used for connection of the virtual communication path by the plurality of terminals from the plurality of terminals. A connection distribution unit that distributes connection information to any one of the plurality of virtual communication path connection devices;
Each of the plurality of virtual communication path connection devices is
A connection determination unit that determines whether to permit connection of the virtual communication path when receiving terminal-side connection information from the load balancer;
A connection response for transmitting own device side connection information indicating information used by the own device for connection of the virtual communication path to the terminal of the SIP connection request source when it is determined by the connection determining unit to permit connection of the virtual communication path And
When the local device side connection information is transmitted by the connection response unit, a virtual communication path is established between the SIP connection request source terminal and the local device using the terminal side connection information and the local device side connection information. A virtual channel connection system, comprising: a communication channel establishment unit that establishes
前記負荷分散装置は、前記端末の電話番号を記憶する端末情報記憶手段をさらに有し、
前記接続振分部は、受信した前記SIP接続要求から取得した電話番号が前記仮想通信路の接続を許可する電話番号として前記端末情報記憶手段に記憶されている場合に、所定の条件に従って、前記端末側接続情報を前記複数の仮想通信路接続装置のいずれかに振り分けることを特徴とする請求項1に記載の仮想通信路接続システム。
The load balancer further includes terminal information storage means for storing a telephone number of the terminal,
The connection distribution unit, when the telephone number acquired from the received SIP connection request is stored in the terminal information storage unit as a telephone number that permits connection of the virtual communication path, according to a predetermined condition, 2. The virtual communication path connection system according to claim 1, wherein terminal side connection information is distributed to any of the plurality of virtual communication path connection devices.
前記複数の仮想通信路接続装置各々の通信路確立部は、前記SIP接続要求元の端末と自装置との間でIKEによる認証を実施し、前記SIP接続要求元の端末が正当な端末である場合に、前記仮想通信路を確立することを特徴とする請求項1または2に記載の仮想通信路接続システム。   The communication path establishment unit of each of the plurality of virtual communication path connection apparatuses performs authentication by IKE between the SIP connection request source terminal and the own apparatus, and the SIP connection request source terminal is a valid terminal. The virtual communication path connection system according to claim 1 or 2, wherein the virtual communication path is established. 前記負荷分散装置の接続振分部は、前記仮想通信路が既に確立されている仮想通信路接続装置から前記仮想通信路の繋ぎ換えを要求する繋ぎ換え要求を受信した場合に、所定の条件に従って、前記仮想通信路の繋ぎ換え先となる仮想通信路接続装置を特定し、特定した繋ぎ換え先となる仮想通信路接続装置に対して、前記仮想通信路の接続に利用された端末側接続情報を振り分けることを特徴とする請求項1〜3のいずれか一つに記載の仮想通信路接続システム。   When the connection distribution unit of the load distribution apparatus receives a reconnection request for requesting reconnection of the virtual communication path from a virtual communication path connection apparatus in which the virtual communication path has already been established, according to a predetermined condition , Identifying the virtual communication path connection device that is the switching destination of the virtual communication path, and the terminal-side connection information used to connect the virtual communication path to the specified virtual communication path connection device that is the switching destination The virtual communication path connection system according to claim 1, wherein the virtual communication path connection system is distributed. 負荷分散装置と複数の仮想通信路接続装置とを有し、複数の端末と複数の仮想通信路接続装置間で、負荷分散装置を介して仮想通信路を確立する仮想通信路接続方法であって、
前記負荷分散装置は、
前記複数の端末が仮想通信路の接続に用いる情報を示す端末側接続情報を含んだSIP接続要求を前記複数の端末から受信した場合に、所定の条件に従って、前記SIP接続要求に含まれる端末側接続情報を前記複数の仮想通信路接続装置のいずれかに振り分ける接続振分工程と、
前記複数の仮想通信路接続装置各々は、
前記負荷分散装置から端末側接続情報を受信した場合に、前記仮想通信路の接続を許可するか否かを判定する接続判定工程と、
前記接続判定工程によって仮想通信路の接続を許可すると判定された場合に、自装置が仮想通信路の接続に用いる情報を示す自装置側接続情報を前記SIP接続要求元の端末に送信する接続応答工程と、
前記接続応答工程によって自装置側接続情報が送信された場合に、前記端末側接続情報と自装置側接続情報とを用いて、前記SIP接続要求元の端末と自装置との間に仮想通信路を確立する通信路確立工程と
を含んだことを特徴とする仮想通信路接続方法。
A virtual communication path connection method including a load distribution apparatus and a plurality of virtual communication path connection apparatuses, and establishing a virtual communication path via a load distribution apparatus between a plurality of terminals and a plurality of virtual communication path connection apparatuses. ,
The load balancer is:
The terminal side included in the SIP connection request according to a predetermined condition when receiving a SIP connection request including terminal side connection information indicating information used for connection of the virtual communication path by the plurality of terminals from the plurality of terminals. A connection distribution step of distributing connection information to any of the plurality of virtual communication path connection devices;
Each of the plurality of virtual communication path connection devices is
A connection determination step of determining whether to permit connection of the virtual communication path when receiving terminal-side connection information from the load balancer;
A connection response for transmitting own device side connection information indicating information used by the own device for connection of the virtual communication path to the terminal of the SIP connection request source when it is determined in the connection determining step that the connection of the virtual communication path is permitted. Process,
When the local device side connection information is transmitted by the connection response step, a virtual communication path is established between the SIP connection request source terminal and the local device using the terminal side connection information and the local device side connection information. A virtual channel connection method comprising: a channel establishment step for establishing a network.
前記負荷分散装置は、前記端末の電話番号を記憶する端末情報記憶部をさらに有し、
前記接続振分工程は、受信した前記SIP接続要求から取得した電話番号が前記仮想通信路の接続を許可する電話番号として前記端末情報記憶部に記憶されている場合に、所定の条件に従って、前記端末側接続情報を前記複数の仮想通信路接続装置のいずれかに振り分けることを特徴とする請求項5に記載の仮想通信路接続方法。
The load balancer further includes a terminal information storage unit that stores a telephone number of the terminal,
In the connection distribution step, when the telephone number acquired from the received SIP connection request is stored in the terminal information storage unit as a telephone number that permits connection of the virtual communication path, according to a predetermined condition, 6. The virtual communication path connection method according to claim 5, wherein the terminal side connection information is distributed to any of the plurality of virtual communication path connection devices.
前記複数の仮想通信路接続装置各々の通信路確立工程は、前記SIP接続要求元の端末と自装置との間でIKEによる認証を実施し、前記SIP接続要求元の端末が正当な端末である場合に、前記仮想通信路を確立することを特徴とする請求項5または6に記載の仮想通信路接続方法。   In the communication path establishment process of each of the plurality of virtual communication path connection devices, IKE authentication is performed between the SIP connection request source terminal and the own device, and the SIP connection request source terminal is a valid terminal. The virtual communication path connection method according to claim 5 or 6, wherein the virtual communication path is established. 前記負荷分散装置の接続振分工程は、前記仮想通信路が既に確立されている仮想通信路接続装置から前記仮想通信路の繋ぎ換えを要求する繋ぎ換え要求を受信した場合に、所定の条件に従って、前記仮想通信路の繋ぎ換え先となる仮想通信路接続装置を特定し、特定した繋ぎ換え先となる仮想通信路接続装置に対して、前記仮想通信路の接続に利用された端末側接続情報を振り分けることを特徴とする請求項5〜7のいずれか一つに記載の仮想通信路接続方法。   The connection distribution step of the load balancer is performed according to a predetermined condition when a reconnection request for requesting reconnection of the virtual communication path is received from a virtual communication path connection apparatus in which the virtual communication path is already established. , Identifying the virtual communication path connection device that is the switching destination of the virtual communication path, and the terminal-side connection information used to connect the virtual communication path to the specified virtual communication path connection device that is the switching destination The virtual communication path connection method according to claim 5, wherein the virtual communication path connection method is assigned.
JP2010042325A 2010-02-26 2010-02-26 System and method for virtual communication route connection Pending JP2011182070A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2010042325A JP2011182070A (en) 2010-02-26 2010-02-26 System and method for virtual communication route connection

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2010042325A JP2011182070A (en) 2010-02-26 2010-02-26 System and method for virtual communication route connection

Publications (1)

Publication Number Publication Date
JP2011182070A true JP2011182070A (en) 2011-09-15

Family

ID=44693147

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2010042325A Pending JP2011182070A (en) 2010-02-26 2010-02-26 System and method for virtual communication route connection

Country Status (1)

Country Link
JP (1) JP2011182070A (en)

Cited By (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102946352A (en) * 2012-10-31 2013-02-27 杭州华三通信技术有限公司 NAT table entry management method and equipment based on IPsec
JP2013098778A (en) * 2011-11-01 2013-05-20 Nippon Telegr & Teleph Corp <Ntt> Secure access system, home gateway, and secure access method
JP2014103511A (en) * 2012-11-19 2014-06-05 Nec Corp Communication control system and communication control method
WO2015181931A1 (en) * 2014-05-29 2015-12-03 三菱電機株式会社 Management device, management method, and program
JP2016518081A (en) * 2013-04-16 2016-06-20 アマゾン・テクノロジーズ・インコーポレーテッド Distributed load balancer
JP2017050634A (en) * 2015-08-31 2017-03-09 沖電気工業株式会社 Gateway device, communication connection management method, and program
JP2019121846A (en) * 2017-12-28 2019-07-22 Phcホールディングス株式会社 Vpn system and vpn system control method
US10999184B2 (en) 2013-04-16 2021-05-04 Amazon Technologies, Inc. Health checking in a distributed load balancer

Cited By (11)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2013098778A (en) * 2011-11-01 2013-05-20 Nippon Telegr & Teleph Corp <Ntt> Secure access system, home gateway, and secure access method
CN102946352A (en) * 2012-10-31 2013-02-27 杭州华三通信技术有限公司 NAT table entry management method and equipment based on IPsec
CN102946352B (en) * 2012-10-31 2016-05-04 杭州华三通信技术有限公司 A kind of nat translation table item management method and equipment based on IPsec
JP2014103511A (en) * 2012-11-19 2014-06-05 Nec Corp Communication control system and communication control method
JP2016518081A (en) * 2013-04-16 2016-06-20 アマゾン・テクノロジーズ・インコーポレーテッド Distributed load balancer
US10999184B2 (en) 2013-04-16 2021-05-04 Amazon Technologies, Inc. Health checking in a distributed load balancer
US11843657B2 (en) 2013-04-16 2023-12-12 Amazon Technologies, Inc. Distributed load balancer
WO2015181931A1 (en) * 2014-05-29 2015-12-03 三菱電機株式会社 Management device, management method, and program
JP2017050634A (en) * 2015-08-31 2017-03-09 沖電気工業株式会社 Gateway device, communication connection management method, and program
JP2019121846A (en) * 2017-12-28 2019-07-22 Phcホールディングス株式会社 Vpn system and vpn system control method
JP7032132B2 (en) 2017-12-28 2022-03-08 Phcホールディングス株式会社 VPN system and VPN system control method

Similar Documents

Publication Publication Date Title
JP2011182070A (en) System and method for virtual communication route connection
JP5987902B2 (en) Network system, controller, and packet authentication method
US7580403B2 (en) Status transmission system and method
EP2074791B1 (en) Communication system
US20100153496A1 (en) Method and system for data transmission
KR20160010569A (en) System and method for distributed evolved packet core architecture
US10448253B2 (en) Wireless terminal
JP2010220112A (en) Telephone system, server, and terminal device
US20140023067A1 (en) Telephone Call Processing Method and Apparatus
US10652132B2 (en) Discovery and admission control of forwarding boxes in a software-defined network
WO2011038637A1 (en) Method for realizing end-to-end call, end-to-end call terminal and system
JP2022538736A (en) A method, system, and computer-readable medium for establishing a communication session between a public switched telephone network (PSTN) endpoint and a web real-time communication (WEBRTC) endpoint
WO2019120160A1 (en) Method and device for data storage, and distributed storage system
WO2022222817A1 (en) Method and apparatus for selecting edge application server
JP2011114678A (en) Gateway device and session control method
JP4667473B2 (en) Data relay apparatus, data relay method, and data relay program
US20050195756A1 (en) Status announcement system and method
JP5367386B2 (en) IP telephone terminal apparatus, VPN server apparatus, IP telephone server apparatus, and IP telephone system using them
KR100660123B1 (en) Vpn server system and vpn terminal for a nat traversal
JP2011160286A (en) Call control server, relay server, vpn device, vpn communication system, vpn networking method, program, and storage medium
WO2010094150A1 (en) Method and device for dynamically closing/opening function of sctp socket listening connection
JP5415388B2 (en) Virtual channel connection system, control method, control program, first terminal, and second terminal
JP6057345B2 (en) User terminal accommodating apparatus and method thereof
WO2012175006A1 (en) Network management method and proxy selection server based on peer to peer
JP2004242161A (en) Data communication network system and method for controlling data communication network connection