JP2014154966A - Communication service provision system, and communication service provision method - Google Patents

Communication service provision system, and communication service provision method Download PDF

Info

Publication number
JP2014154966A
JP2014154966A JP2013021419A JP2013021419A JP2014154966A JP 2014154966 A JP2014154966 A JP 2014154966A JP 2013021419 A JP2013021419 A JP 2013021419A JP 2013021419 A JP2013021419 A JP 2013021419A JP 2014154966 A JP2014154966 A JP 2014154966A
Authority
JP
Japan
Prior art keywords
connection
authentication
terminal
communication
processing unit
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2013021419A
Other languages
Japanese (ja)
Inventor
Hiroki Baba
宏基 馬場
Kenichi Kawamura
憲一 河村
Masanaga Yasukawa
正祥 安川
Katsushi Noritake
克誌 則武
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nippon Telegraph and Telephone Corp
Original Assignee
Nippon Telegraph and Telephone Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp filed Critical Nippon Telegraph and Telephone Corp
Priority to JP2013021419A priority Critical patent/JP2014154966A/en
Publication of JP2014154966A publication Critical patent/JP2014154966A/en
Pending legal-status Critical Current

Links

Images

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)
  • Telephonic Communication Services (AREA)

Abstract

PROBLEM TO BE SOLVED: To provide a communication service provision system and a communication service provision method, without the need of implementation of a terminal function and setting work by a user to obtain authentication and connect to a service provider network, at a connection to the service provider network from a terminal through a fixed network.SOLUTION: With the provision of a traffic distribution function unit (200) in a fixed network (103), the traffic distribution function unit (200) performs connection between terminals (101A, 101B, 101C) and the fixed network (103), by a communication scheme available by each terminal, and also performs connection to service provider networks (104A, 104B, 104C) located farther with a connection policy fit to a service request. This enables the various terminals (101A, 101B, 101C) to receive service provision from the service provider networks (104A, 104B, 104C) only by the connection to the fixed network (103). With this, versatile services to be provided in the fixed network (103) become obtainable in future.

Description

本発明は、端末が接続する通信網とサービスが提供される通信網とを接続した形態で提供される通信サービスに関し、特に、複数の通信網への自動接続及び適切な通信路設定を行う通信サービス提供システム及びその方法に関するものである。   The present invention relates to a communication service provided in a form in which a communication network to which a terminal is connected and a communication network to which a service is provided, and particularly communication that performs automatic connection to a plurality of communication networks and appropriate communication path setting. The present invention relates to a service providing system and method.

従来、固定網ではISP(Internet Services Provider)とのトンネル接続にL2TP(Layer 2 Tunneling Protocol、RFC2661)技術を利用している。L2TPはLAC (L2TP Access Concentrator)が要求元回線とユーザ名とパスワード等から接続先となるISPを判定し、適切な接続先ISPの認証装置に対してこれらの情報を中継して送信し、認証装置から認証された場合にトンネル接続する技術である。   Conventionally, L2TP (Layer 2 Tunneling Protocol, RFC2661) technology is used for tunnel connection with ISP (Internet Services Provider) in fixed networks. L2TP uses LAC (L2TP Access Concentrator) to determine the ISP that is the connection destination from the request source line, user name, password, etc., and relays and transmits this information to the authentication device of the appropriate connection destination ISP for authentication. This is a technology for tunnel connection when authenticated by a device.

3GPP(Third Generation Partnership Project)では、WiFi(Wireless Fidelity)などの非3GPPアクセスを利用したEPC(Evolved Packet Core)コア接続技術を規定している(TS23.402)。ここでは、WiFiAP(Wi-Fiアクセスポイント)や端末をSIM(Subscriber Identity Module)カードにより認証し、EPCコア網の接続ゲートウェイに対して、GTP(GPRS Tunneling Protocol )/IPSec(Security Architecture for Internet Protocol)のトンネル接続を構築して通信のセキュリティ確保等を行っている。   3GPP (Third Generation Partnership Project) defines EPC (Evolved Packet Core) core connection technology using non-3GPP access such as WiFi (Wireless Fidelity) (TS23.402). Here, WiFiAP (Wi-Fi access point) and terminal are authenticated by SIM (Subscriber Identity Module) card, and GTP (GPRS Tunneling Protocol) / IPSec (Security Architecture for Internet Protocol) to the connection gateway of EPC core network To secure communications security.

また、企業のユーザが自社の社内網に対して接続する際にもIPSec等のセキュリティの担保されたトンネル通信路を構築して接続している。この際の認証には、社内でのみ取得可能な電子証明書を用いることで自社ユーザ以外のユーザからのアクセスを防いでいる。   In addition, when a corporate user connects to the company network, a tunnel communication path that is secured by security such as IPSec is established and connected. For authentication at this time, an electronic certificate that can be acquired only within the company is used to prevent access from users other than the company user.

上記技術の具体例としての構成を図7に示して説明する。   A configuration as a specific example of the above technique will be described with reference to FIG.

既存技術ではISP(104A)との接続時には、HGW(Home GateWay)(102A)やパソコンなどの端末(101A)が固定網(103)に接続した際、固定網(103)は回線情報とユーザIDからユーザが契約中のISP事業者(104A)を特定し、当該ISP事業者(104A)と固定網(103)の接続点を判別して接続信号を転送する。このとき、認証が同時並行に進められユーザIDとパスワード(111A)がISP事業者(104A)に転送される。認証処理が完了するとL2TP(105A)によるトンネル通信路がHGW(102A)とISP事業者(104A)のGW(107A)間に設定され、ユーザ端末(101A)とISP事業者(104A)はIP(Internet Protocl)で接続した状態となる。   With existing technology, when connecting to an ISP (104A), when a terminal (101A) such as an HGW (Home GateWay) (102A) or a personal computer is connected to the fixed network (103), the fixed network (103) has line information and user ID. The ISP operator (104A) with which the user is contracting is identified, the connection point between the ISP operator (104A) and the fixed network (103) is determined, and the connection signal is transferred. At this time, authentication proceeds in parallel and the user ID and password (111A) are transferred to the ISP operator (104A). When the authentication process is completed, the tunnel communication path by L2TP (105A) is set between HGW (102A) and GW (107A) of ISP operator (104A), and user terminal (101A) and ISP operator (104A) are set to IP ( Connected with Internet Protocl).

企業網(104C)に固定網(103)を介して接続する場合、端末(101C)上に保存された証明書(111C)などを使って企業網(104C)のGW(107C)にアクセスし、ユーザIDと証明書(111C)の情報により認証する。認証が無事に完了すると、IPSec(105C)によるトンネル通信路を端末(101C)が企業網(104C)のGW(107C)に対して確立し、企業網(104C)が管理するアドレスを端末(101C)に払いだし、IPSec(105C)のトンネル通信路により端末(101C)と企業網(104C)の通信は暗号化されるため、仮想的に端末(101C)は企業システムの管理する企業網(104C)のネットワークに接続する。   When connecting to the corporate network (104C) via the fixed network (103), use the certificate (111C) stored on the terminal (101C) to access the GW (107C) of the corporate network (104C), Authentication is performed based on the user ID and certificate (111C) information. Upon successful completion of authentication, the terminal (101C) establishes a tunnel channel using IPSec (105C) to the GW (107C) of the corporate network (104C), and the address managed by the corporate network (104C) is set to the terminal (101C ) And the communication between the terminal (101C) and the corporate network (104C) is encrypted by the IPSec (105C) tunnel communication path, so the terminal (101C) is virtually connected to the corporate network (104C ) Network.

モバイル網(104B)との接続に関しても、企業システムと同様にモバイル網(104B)と端末(101B)の間でSIM(111B)による認証が完了した後にePDG(107B)と端末(101B)の間でIPSec/GTP(105B)のトンネル通信路を確立し、モバイル網(104B)が払いだしたアドレスを使って端末(101B)はモバイル網(104B)と通信する。   Regarding the connection to the mobile network (104B), as in the corporate system, after the authentication by SIM (111B) is completed between the mobile network (104B) and the terminal (101B), the connection between the ePDG (107B) and the terminal (101B) Then, the tunnel communication path of IPSec / GTP (105B) is established, and the terminal (101B) communicates with the mobile network (104B) using the address paid out by the mobile network (104B).

HGW(102A,102B,102C)はいずれの場合においても固定網(103)内のAAAサーバ(106)との間で認証して、HGW(102A,102B,102C)から固定網(103)を介して各種装置への接続性を提供する。   In any case, the HGW (102A, 102B, 102C) authenticates with the AAA server (106) in the fixed network (103), and the HGW (102A, 102B, 102C) passes through the fixed network (103). Connectivity to various devices.

http://www.ietf.org/rfc/rfc2661.txt 「Layer Two Tunneling Protocol "L2TP"」http://www.ietf.org/rfc/rfc2661.txt "Layer Two Tunneling Protocol" L2TP "" 3GPP TS23.402 V11.40 (2012-09)3GPP TS23.402 V11.40 (2012-09)

図7に示すように、ISP(104A)、企業網(104C)、モバイル網(104B)などのサービス事業者網への接続は、端末(101A,101B,101C)が直接各サービスのAAAサーバ(108A,108B,108C)との間で認証及びトンネル接続処理を実施しているので、サービス事業者網との認証・接続のために端末機能の実装やユーザによる設定が必要だった。このため、端末(101A,101B,101C)やHGW(102A,102B,102C)において接続先のネットワークに対する認証情報だけでなく、トンネル通信路を介する接続に必要なトンネル通信路の生成機能及び終端機能を具備する必要がある。このため、端末処理が多くなることによるアプリケーション処理の低下や、端末へのトンネル生成機能及び終端機能の実装が必要となることによる端末コストの上昇、ユーザによる設定作業の必要性などの問題があった。   As shown in FIG. 7, the terminal (101A, 101B, 101C) directly connects to the service provider network such as ISP (104A), corporate network (104C), mobile network (104B), etc. by the AAA server ( 108A, 108B, 108C), authentication and tunnel connection processing are being implemented, so it was necessary to implement the terminal function and set up by the user for authentication and connection with the service provider network. Therefore, not only authentication information for the destination network in the terminal (101A, 101B, 101C) or HGW (102A, 102B, 102C), but also the generation function and termination function of the tunnel communication path necessary for connection through the tunnel communication path It is necessary to have. For this reason, there are problems such as a decrease in application processing due to an increase in terminal processing, an increase in terminal cost due to the need to implement a tunnel generation function and termination function on the terminal, and the necessity of setting work by the user. It was.

本発明は上記の問題点に鑑み、端末から固定網を介してサービス事業者網へ接続する際に、サービス事業者網との認証・接続のために端末機能の実装やユーザによる設定作業が不要である通信サービス提供システム及びその方法を提供することである。   In view of the above problems, the present invention eliminates the need for implementation of terminal functions and setting by the user for authentication and connection with the service provider network when connecting from the terminal to the service provider network via the fixed network. It is to provide a communication service providing system and method thereof.

本発明は上記の目的を達成するために、第1通信網に接続される端末を該第1通信網を介して複数の第2通信網の中のいずれかの接続対象となる第2通信網に接続する通信サービス提供システムであって、前記第1通信網は、認証処理部と接続処理部とトラヒック振り分け部とを備えたトラヒック振り分け機能部を備え、前記第2通信網は、認証サーバと接続ポリシ管理サーバとトンネル終端装置とを備え、前記認証処理部は、前記端末からの接続要求を受信し、該接続要求を接続対象となる第2通信網の前記認証サーバへ転送する機能と、接続対象となる第2通信網の前記認証サーバから送信された認証要求を前記端末に転送する機能と、前記端末から認証応答を受信し、該認証応答を接続対象となる第2通信網の前記認証サーバに転送する機能と、接続対象となる第2通信網の前記認証サーバから認証結果を受信したときに、該認証結果を確認し、該認証結果を前記端末に通知するとともに前記端末と接続対象となる第2通信網との接続のために必要な接続情報を前記接続処理部に通知する機能と、前記接続処理部から接続処理が完了した通知を受信したときに、通信の識別情報と認証完了を前記端末に通知する機能とを有し、前記接続処理部は、前記認証処理部から前記接続情報を受信したときに、該接続情報に基づいて接続対象となる第2通信網の接続ポリシ管理サーバに接続ポリシ情報を問い合わせる機能と、接続対象となる第2通信網の前記接続ポリシ管理サーバから接続条件を受信したときに、該接続条件によって接続対象となる第2通信網へ接続するようにトラヒック振り分け部に対してトンネル通信路の設定を指示する機能と、前記トラヒック振り分け部から接続処理完了の通知を受信したときに、前記端末に付与する前記識別情報を決定し、トラヒック振り分け部に対して当該識別情報によるパケット通信時には前記トンネル通信路を介して接続対象となる第2通信網へ転送するように振り分け条件の設定を要求する機能と、前記トラヒック振り分け部から振り分け条件設定完了通知を受信したときに、接続処理が完了したことを前記認証処理部に対して通知する機能とを有し、前記トラヒック振り分け部は、前記接続処理部からトンネル通信路の設定を指示されたときに、接続対象となる第2通信網のトンネル終端装置へ接続してトンネル通信路を設定するとともに前記接続処理部に接続処理が完了したことを通知する機能と、前記接続処理部から振り分け条件の設定を要求されたときに、指定された振り分け条件によるパケットのヘッダ情報(宛先、送信元等)の書き換えを設定し、前記接続処理部に対して振り分け条件設定完了通知を送信する機能とを有し、前記認証サーバは、前記認証処理部から接続要求を受信したときに、該認証処理部に対して認証処理を要求する機能と、前記認証処理部から送信された認証応答を受信し、該認証応答から前記端末のユーザの本人性を確認し、この認証結果を前記認証処理部に送信する機能を有し、前記接続ポリシ管理サーバは、前記接続処理部から前記接続ポリシ情報の問い合わせを受けたときに、接続条件を応答する機能を有し、前記端末は、前記認証処理部から受信した認証要求に対する認証応答を前記認証処理部に送信する機能と、前記認証処理部から通知された識別情報を用いて通信を行う機能とを有することを特徴とする通信サービス提供システムを提案する。   In order to achieve the above object, the present invention provides a second communication network in which a terminal connected to the first communication network is to be connected to any one of a plurality of second communication networks via the first communication network. The first communication network includes a traffic distribution function unit including an authentication processing unit, a connection processing unit, and a traffic distribution unit, and the second communication network includes an authentication server, A connection policy management server and a tunnel termination device, wherein the authentication processing unit receives a connection request from the terminal, and transfers the connection request to the authentication server of the second communication network to be connected; A function of transferring an authentication request transmitted from the authentication server of the second communication network to be connected to the terminal; an authentication response from the terminal; and receiving the authentication response from the terminal of the second communication network to be connected Transfer to authentication server When the authentication result is received from the function and the authentication server of the second communication network to be connected, the authentication result is confirmed, the authentication result is notified to the terminal, and the second to be connected to the terminal A function for notifying the connection processing unit of connection information necessary for connection to a communication network; and a terminal for receiving communication identification information and authentication completion when receiving a notification of completion of connection processing from the connection processing unit. And the connection processing unit connects to the connection policy management server of the second communication network to be connected based on the connection information when the connection information is received from the authentication processing unit. When a connection condition is received from the connection policy management server of the second communication network to be connected and a function for inquiring policy information, the traffic is set to connect to the second communication network to be connected according to the connection condition. A function for instructing the setting of a tunnel communication path to the traffic distribution unit, and when the notification of connection processing completion is received from the traffic distribution unit, the identification information to be given to the terminal is determined, and the traffic distribution unit Receiving a distribution condition setting completion notification from the traffic distribution unit and a function for requesting setting of distribution conditions to be transferred to the second communication network to be connected via the tunnel communication path during packet communication based on the identification information A function of notifying the authentication processing unit that the connection processing is completed, and the traffic distribution unit is connected when the connection processing unit is instructed to set a tunnel communication path. Connect to the tunnel termination device of the target second communication network to set the tunnel communication path and complete the connection processing in the connection processing unit A function of notifying that, and when the connection processing unit is requested to set a distribution condition, rewrite of packet header information (destination, transmission source, etc.) according to the specified distribution condition is set, and the connection process A function of transmitting a distribution condition setting completion notification to the authentication unit, and when the authentication server receives a connection request from the authentication processing unit, a function of requesting the authentication processing unit to perform authentication processing; Receiving the authentication response transmitted from the authentication processing unit, confirming the identity of the user of the terminal from the authentication response, and transmitting the authentication result to the authentication processing unit, the connection policy management The server has a function of responding to a connection condition when receiving an inquiry about the connection policy information from the connection processing unit, and the terminal responds to an authentication request received from the authentication processing unit. Suggest a function of transmitting a testimony in response to the authentication processing unit, the communication service providing system characterized in that it has a function of communicating with the identification information notified from the authentication processing unit.

さらに、本発明は上記の問題点を解決するために、第1通信網に接続される端末を該第1通信網を介して複数の第2通信網の中のいずれかの接続対象となる第2通信網に接続する通信サービス提供システムにおいて、前記第1通信網にトラヒック振り分け機能部を備え、該トラヒック振り分け機能部によって前記端末と前記第2通信網を接続する通信サービス提供方法であって、前記トラヒック振り分け機能部は、前記端末から前記接続対象となる第2通信網への接続要求を受信すると、前記接続対象となる第2通信網に対して前記接続要求を転送し、前記接続対象となる第2通信網から前記接続要求に対する認証要求を受信したときに、該認証要求を前記端末に転送し、前記端末から前記認証要求に対する認証応答を受信したときに、該認証応答を前記接続対象となる第2通信網に転送し、前記接続対象となる第2通信網から前記認証応答に対する認証結果を受信したときに、該認証結果を確認し、該認証結果を前記端末に通知するとともに、前記端末と前記接続対象となる第2通信網との接続のための接続条件に基づいて前記接続対象となる第2通信網との間にトンネル通信路を設定し、前記端末に付与する識別情報を決定し、該識別情報による前記端末のパケット通信時には通信パケットを前記トンネル通信路を介して前記接続対象となる第2通信網に転送するように振り分け条件の設定を行い、前記端末に対して前記識別情報と認証完了を通知することを特徴とする通信サービス提供方法を提案する。   Furthermore, in order to solve the above-described problem, the present invention allows a terminal connected to the first communication network to be a target to be connected to any one of a plurality of second communication networks via the first communication network. In a communication service providing system for connecting to two communication networks, the first communication network includes a traffic distribution function unit, and the traffic distribution function unit connects the terminal and the second communication network by the traffic distribution function unit, When the traffic distribution function unit receives a connection request from the terminal to the second communication network to be connected, the traffic distribution function unit transfers the connection request to the second communication network to be connected, and When the authentication request for the connection request is received from the second communication network, the authentication request is transferred to the terminal, and when the authentication response for the authentication request is received from the terminal, the authentication request is transferred. When a response is transferred to the second communication network to be connected and an authentication result for the authentication response is received from the second communication network to be connected, the authentication result is confirmed, and the authentication result is sent to the terminal And a tunnel communication path is set between the terminal and the second communication network to be connected based on a connection condition for connection between the terminal and the second communication network to be connected. Determining the identification information to be assigned to the terminal, and setting the distribution condition so as to transfer the communication packet to the second communication network to be connected through the tunnel communication path during the packet communication of the terminal by the identification information, Proposed is a communication service providing method of notifying the terminal of the identification information and authentication completion.

本発明の通信サービス提供システム及びその方法によれば、端末と第1通信網との間では端末によって使用可能な通信方式で接続し、その先の第2通信網とは当該第2通信網のサービスの要求にあった接続ポリシで接続することが可能となるため、多様な端末が第1通信網との接続だけで簡易に第2通信網のサービス提供を受けることが可能となる。これによって、将来的には第1通信網上で提供されるサービスの多様化が可能となる。   According to the communication service providing system and the method of the present invention, the terminal and the first communication network are connected by a communication method that can be used by the terminal, and the second communication network beyond that is the second communication network. Since it is possible to connect with a connection policy that meets the service request, various terminals can easily receive service provision of the second communication network simply by connecting to the first communication network. This makes it possible to diversify services provided on the first communication network in the future.

本発明の一実施形態における通信サービス提供システムを説明する図The figure explaining the communication service provision system in one Embodiment of this invention 本発明の一実施形態におけるトラヒック振り分け機能部(200)の概要及び接続処理の流れの概要を説明する図The figure explaining the outline | summary of the flow of the traffic distribution function part (200) in one Embodiment of this invention, and the flow of a connection process 本発明の一実施形態におけるトラヒック振り分け機能部の詳細な構成を説明する図The figure explaining the detailed structure of the traffic distribution function part in one Embodiment of this invention 本発明の一実施形態におけるトラヒック振り分け判定を説明する図The figure explaining the traffic distribution determination in one Embodiment of this invention 本発明の一実施形態におけるトラヒック振り分け処理に係る通信処理を説明する図The figure explaining the communication process which concerns on the traffic distribution process in one Embodiment of this invention 本発明の一実施形態におけるトラヒック振り分け処理に係る通信処理を説明する図The figure explaining the communication process which concerns on the traffic distribution process in one Embodiment of this invention 従来例の通信サービス提供システムを説明する図The figure explaining the communication service provision system of a prior art example

以下、図面を参照して本発明の一実施形態の通信サービス提供システムを説明する。   Hereinafter, a communication service providing system according to an embodiment of the present invention will be described with reference to the drawings.

図1において、ISP(104A)のAAAサーバ(108A)、企業網(104C)のAAAサーバ(108C)、モバイル網(104B)のAAAサーバ(108B)は、端末(101A,101B,101C)がISP(104A)、企業網(104C)、モバイル網(104B)へ接続するときに、GW(107A,107C)やePDG(107B)を介して端末(101A,101B,101C)との間でユーザID、認証情報を交換して認証、認可、アカウンティングを行う。本実施形態においては、ISP(104A)のAAAサーバ(108A)、企業網(104C)のAAAサーバ(108C)、モバイル網(104B)のAAAサーバ(108B)は、認証サーバであり、主に認証のためのデータを管理し、認証データに基づいてユーザを認証する機能を有する。   In FIG. 1, the AAA server (108A) of the ISP (104A), the AAA server (108C) of the corporate network (104C), and the AAA server (108B) of the mobile network (104B) are connected to the terminal (101A, 101B, 101C) by the ISP. (104A), when connecting to the corporate network (104C), mobile network (104B), the user ID between the terminal (101A, 101B, 101C) via the GW (107A, 107C) or ePDG (107B), Exchange authentication information for authentication, authorization, and accounting. In this embodiment, the AAA server (108A) of the ISP (104A), the AAA server (108C) of the corporate network (104C), and the AAA server (108B) of the mobile network (104B) are authentication servers, and mainly authentication. For managing user data and authenticating users based on authentication data.

固定網(103)のAAAサーバ(106)は、HGW(102A,102B,102C)と通信して、当該の固定回線からの接続を認証する機能を有する。また、AAAサーバ(106)は、回線の物理的な情報を元に、当該回線の契約状況を管理して、非契約の回線からの接続については認証結果に応じて接続の可否を決定する。   The AAA server (106) of the fixed network (103) has a function of communicating with the HGW (102A, 102B, 102C) and authenticating the connection from the fixed line. Further, the AAA server (106) manages the contract status of the line based on the physical information of the line, and determines whether or not the connection from the non-contracted line is possible according to the authentication result.

HGW(102A,102B,102C)は、固定網(103)の固定回線による通信サービスにおいて、公衆回線網と家庭内ネットワークの橋渡しを行なうネットワーク機能を有する。また、HGW(102A,102B,102C)には、ISP(インターネットサービスプロバイダ)への接続や家庭内のパーソナルコンピュータなどへのIPアドレスの割り当て、無線LANアクセスポイントなど一般的なブロードバンドルータの機能に加え、回線終端装置(ONUやケーブルモデム)の機能などが統合されている
GW(107A,107C)は、ISP(104A)や企業網(104C)と他の網の境界に設置されるゲートウェイで利用するプロトコルの変換やセキュリティ確保のためのファイヤウォール機能を持つ。さらに、GW(107A,107C)は自社のユーザからの接続時には、接続ユーザを認証し、認証されたユーザに対してのみ通信を許可する。
The HGW (102A, 102B, 102C) has a network function for bridging the public line network and the home network in the communication service using the fixed line of the fixed network (103). In addition to general broadband router functions such as connection to ISP (Internet service provider), assignment of IP address to personal computer in home, wireless LAN access point, etc. for HGW (102A, 102B, 102C) , Function of line termination equipment (ONU and cable modem) is integrated
The GWs (107A, 107C) have a firewall function for converting protocols and ensuring security used in gateways installed at the boundary between the ISP (104A) and the corporate network (104C) and other networks. Further, the GW (107A, 107C) authenticates the connected user when connecting from a user of the company, and permits communication only to the authenticated user.

ePDG(107B)は、公衆無線LANなどのセキュリティ上信頼できない非3GPP無線アクセス(Untrusted Non-3GPP IP Access)をモバイル事業者のコア網(104B)に収容する場合に、モバイル網(104B)内で他の網との境界に設置するゲートウェイ機能を有する。さらに、ePDG(107B)は、移動体事業者が独自にセキュリティを確保するため、IPSecやGTPなどの暗号化トンネル通信路(105B)を端末(101B)との間に設定する。さらに、ePDG(107B)は、認証信号等も受信するため、AAAサーバ(108B)に接続し認証信号を中継する。(3GPP TS 23.402)
HSS(109)はモバイル網(104B)における加入者データベース機能を有し、HSS(109)には加入者関連情報(プロファイル)が格納されており、この情報に基づいてHSS(109)はユーザーの認証と認可を実施し、加入者の位置情報やIP情報を管理する。
The ePDG (107B) is used in the mobile network (104B) to accommodate untrusted non-3GPP wireless access (Untrusted Non-3GPP IP Access) such as public wireless LAN in the mobile operator's core network (104B). It has a gateway function installed at the boundary with other networks. Further, the ePDG (107B) sets an encrypted tunnel communication path (105B) such as IPSec or GTP between the terminal (101B) in order for the mobile operator to independently secure security. Further, the ePDG (107B) connects to the AAA server (108B) and relays the authentication signal in order to receive the authentication signal and the like. (3GPP TS 23.402)
The HSS (109) has a subscriber database function in the mobile network (104B), and the HSS (109) stores subscriber related information (profile). Based on this information, the HSS (109) Perform authentication and authorization, and manage subscriber location information and IP information.

トラヒック振り分け機能部(200)は、ISP(104A)や企業網(104C)或いはモバイル網(104B)などの各サービスへの接続要求を端末(101A,101B,101C)から受信し、適切な宛先を解決して接続信号を適切なサービスのGW(107A,107C)或いはePDG(107B)へ中継する。   The traffic distribution function unit (200) receives a connection request to each service such as ISP (104A), corporate network (104C) or mobile network (104B) from the terminal (101A, 101B, 101C), and selects an appropriate destination. The problem is solved and the connection signal is relayed to the appropriate GW (107A, 107C) or ePDG (107B).

本実施形態では、固定網(103)において各種端末(101A,101B,101C)からの接続を集約し、端末(101A,101B,101C)とISP(104A)や企業網(104C)或いはモバイル網(104B)などの各種サービスとの認証処理と連動して、各種サービスに必要なトンネル通信路を用いた接続処理を行うトラヒック振り分け機能を、端末(101A,101B,101C)上ではなく固定網(103)に配備している。   In the present embodiment, connections from various terminals (101A, 101B, 101C) are aggregated in the fixed network (103), and the terminals (101A, 101B, 101C) and ISP (104A), corporate network (104C), or mobile network ( 104B) and other services such as a traffic distribution function that performs connection processing using the tunnel communication path required for various services, not on the terminal (101A, 101B, 101C). ).

トラヒック振り分け機能部(200)は、端末(101A,101B,101C)の認証信号を各種サービスに中継するとともに端末(101A,101B,101C)と各種サービスとの間の認証処理を仲介する。この認証方式は、ID/Pass、証明書、SIMカードなど多様な認証技術に対応する。また、認証処理の過程でサービスを利用するユーザの契約内容、サービス事業者側のサービス提供ポリシ(セキュリティ、品質、課金)に応じてL2TP、IPSec、GTPなど複数のトンネル通信路をサービス事業者網(104A,104B,104C)との間に設定する。さらに、端末(101A,101B,101C)とサービス間の通信を中継して、適切なトンネル通信路に端末(101A,101B,101C)の通信を収容するトラヒック振り分け機能部(200)を有する。   The traffic distribution function unit (200) relays an authentication signal of the terminal (101A, 101B, 101C) to various services and mediates an authentication process between the terminal (101A, 101B, 101C) and the various services. This authentication method supports various authentication technologies such as ID / Pass, certificates, and SIM cards. In addition, depending on the contract contents of the users who use the service during the authentication process and the service provider's service provision policy (security, quality, billing), multiple tunnel communication paths such as L2TP, IPSec, GTP, etc. (104A, 104B, 104C). Furthermore, it has a traffic distribution function unit (200) that relays communication between the terminals (101A, 101B, 101C) and the service and accommodates the communication of the terminals (101A, 101B, 101C) in an appropriate tunnel communication path.

なお、本実施形態においては、トラヒック振り分け機能部(200)は、各回線/ユーザからの通信を識別して振り分けるため、固定網(103)においてIPレイヤでユーザを収容し、ユーザ毎の個別制御をおこなうエッジルータに設けられている。ただし、トラヒック振り分け機能部(200)における後述する認証処理部および接続処理部はエッジルータに設けても良いし、或いは、エッジルータに接続した他の装置(制御サーバ装置等)に設けても良い。   In this embodiment, the traffic distribution function unit (200) accommodates users at the IP layer in the fixed network (103) in order to identify and distribute communication from each line / user, and performs individual control for each user. It is provided in the edge router that performs. However, an authentication processing unit and a connection processing unit, which will be described later, in the traffic distribution function unit (200) may be provided in the edge router, or may be provided in another device (control server device or the like) connected to the edge router. .

次に、図2を参照して本実施形態におけるトラヒック振り分け機能部(200)の概要及び接続処理の流れの概要を説明する。   Next, an overview of the traffic distribution function unit (200) and an overview of the flow of connection processing in this embodiment will be described with reference to FIG.

まず、接続処理の流れを以下に述べる。   First, the flow of connection processing will be described below.

各端末(101A,101B,101C)が契約中のISP(104A)や企業網(104C)或いはモバイル網(104B)などのサービス事業者網に接続する際、トラヒック振り分け機能部(200)は各サービス事業者網への接続要求を端末(101A,101B,101C)から受信し、適切な宛先を解決して接続信号を適切なGW(107A,107C)或いはePDG(107B)へ中継する。このとき、端末(101A,101B,101C)はトラヒック振り分け機能部(200)に信号を送信するだけでよい。   When each terminal (101A, 101B, 101C) connects to a service provider network such as ISP (104A), corporate network (104C), or mobile network (104B) with which a contract is made, the traffic distribution function unit (200) A connection request to the carrier network is received from the terminal (101A, 101B, 101C), the appropriate destination is resolved, and the connection signal is relayed to the appropriate GW (107A, 107C) or ePDG (107B). At this time, the terminals (101A, 101B, 101C) need only transmit signals to the traffic distribution function unit (200).

接続信号を受けた各サービス事業者網(104A,104B,104C)のGW(107A,107C)或いはePDG(107B)は、AAAサーバ(108A,108B,108C)に接続要求を送信すると、これを受信したAAAサーバ(108A,108B,108C)はGW(107A,107C)或いはePDG(107B)を介して認証要求をトラヒック振り分け機能部(200)に対して送信する。   The GW (107A, 107C) or ePDG (107B) of each service provider network (104A, 104B, 104C) that has received the connection signal receives the connection request sent to the AAA server (108A, 108B, 108C). The AAA server (108A, 108B, 108C) transmits an authentication request to the traffic distribution function unit (200) via the GW (107A, 107C) or the ePDG (107B).

トラヒック振り分け機能部(200)は受信した認証要求を接続要求元の端末(101A,101B,101C)に送信して、認証処理を開始する。   The traffic distribution function unit (200) transmits the received authentication request to the connection request source terminals (101A, 101B, 101C), and starts the authentication process.

トラヒック振り分け機能部(200)は、各端末(101A,101B,101C)からの認証及び接続などの処理の全てを中継し、トラヒック振り分け機能部(200)側でISP(104A)や企業網(104C)或いはモバイル網(104B)などの各種サービスとの接続において必要な処理(トンネル制御、帯域制御等の処理)を行う。さらに、トラヒック振り分け機能部(200)は、端末(101A,101B,101C)とサービス事業者網(104A,104B,104C)間の通信トラヒックを収容して、端末(101A,101B,101C)やサービス事業者網(104A,104B,104C)との接続が可能となるように適切なプロトコル変換を行って端末(101A,101B,101C)側に特殊なトンネル制御等の処理を行わせることなく各種サービスを利用するための通信を実現する。   The traffic distribution function unit (200) relays all the processing such as authentication and connection from each terminal (101A, 101B, 101C), and the traffic distribution function unit (200) side has an ISP (104A) and a corporate network (104C). ) Or processing necessary for connection with various services such as the mobile network (104B) (processing such as tunnel control and bandwidth control). Further, the traffic distribution function unit (200) accommodates communication traffic between the terminal (101A, 101B, 101C) and the service provider network (104A, 104B, 104C), and the terminal (101A, 101B, 101C) and service Various services without performing special tunnel control processing on the terminal (101A, 101B, 101C) side by performing appropriate protocol conversion to enable connection with the carrier network (104A, 104B, 104C) Communication to use the.

次にトラヒック振り分け機能部(200)の概要を説明する。   Next, an outline of the traffic distribution function unit (200) will be described.

図に示すように、トラヒック振り分け機能部(200)は、認証処理部(210)と接続処理部(220)、トラヒック振り分け部(230)から構成されている。認証処理部(210)は、端末(101A,101B,101C)と各種サービス事業者網(104A,104B,104C)との接続時に、端末(101A,101B,101C)からの接続信号を受信して、ユーザ名等から適切なサービス事業者網(104A,104B,104C)に中継する機能を有する。接続処理部(220)は、端末(101A,101B,101C)とトラヒック振り分け部(230)との間のパケット通信を管理・制御し、適切なサービス事業者網(104A,104B,104C)へのトンネル通信路の確立解除と各トンネル通信路への振り分け設定を行う機能を有する。   As shown in the figure, the traffic distribution function unit (200) includes an authentication processing unit (210), a connection processing unit (220), and a traffic distribution unit (230). The authentication processing unit (210) receives a connection signal from the terminal (101A, 101B, 101C) when connecting the terminal (101A, 101B, 101C) and various service provider networks (104A, 104B, 104C). And a function of relaying the user name or the like to an appropriate service provider network (104A, 104B, 104C). The connection processing unit (220) manages and controls packet communication between the terminals (101A, 101B, 101C) and the traffic distribution unit (230), and connects to the appropriate service provider network (104A, 104B, 104C). It has a function of canceling establishment of tunnel communication paths and setting distribution to each tunnel communication path.

すなわち、認証処理部(210)では、端末(101A,101B,101C)からの認証要求を判別し、認証方式、認証先を特定して適切な認証先の認証サーバ(AAAサーバ)との間の認証信号を中継し、認証OKの場合、接続処理部(220)に当該サービス網(104A,104B,104C)と端末(101A,101B,101C)との間の接続処理を要求する。   That is, the authentication processing unit (210) determines an authentication request from the terminal (101A, 101B, 101C), specifies an authentication method and an authentication destination, and communicates with an appropriate authentication destination authentication server (AAA server). When the authentication signal is relayed and the authentication is OK, the connection processing unit (220) is requested to perform connection processing between the service network (104A, 104B, 104C) and the terminal (101A, 101B, 101C).

接続処理部(220)は認証処理部(210)から要求された、認証ユーザとサービスの情報から接続処理に必要な接続ポリシ情報を各サービス事業者網(104A,104B,104C)から取得する。これには、トンネル種別(L2TP/IPSec/GTP/IPネイティブ)と必要帯域、セキュリティ要件、課金ポリシなどの情報をもとに、トラヒック振り分け部(230)と各種サービス網(104A,104B,104C)との間にトンネル通信路を設定する。また、当該トンネル通信路と端末識別子(IPアドレス等)の対応関係をトラヒック振り分け部(230)に設定する。   The connection processing unit (220) acquires connection policy information required for the connection processing from each service provider network (104A, 104B, 104C) from the authentication user and service information requested by the authentication processing unit (210). This is based on information such as tunnel type (L2TP / IPSec / GTP / IP native), required bandwidth, security requirements, charging policy, etc., traffic distribution unit (230) and various service networks (104A, 104B, 104C) A tunnel communication path is set between Also, the correspondence between the tunnel communication path and the terminal identifier (IP address etc.) is set in the traffic distribution unit (230).

トラヒック振り分け部(230)は、接続処理部(220)が設定した振り分け条件に従って、通信の振り分け処理を実施する。   The traffic distribution unit (230) performs communication distribution processing in accordance with the distribution conditions set by the connection processing unit (220).

次に、図3を参照して本実施形態におけるトラヒック振り分け機能部(200)の詳細な構成を説明する。   Next, a detailed configuration of the traffic distribution function unit (200) in the present embodiment will be described with reference to FIG.

図に示すように、認証機能部(210)は、認証信号受信部(211)、認証信号送信部(212)、認証信号解析部(213)、認証信号送信部(214)、認証信号受信部(215)から構成されており、端末内のSIMカード、電子証明書、ID/パスワードなどの認証情報を使ってサービス事業者の認証システムにユーザ名、認証情報を送信して、ユーザの本人性を証明する機能を有する。   As shown in the figure, the authentication function unit (210) includes an authentication signal receiving unit (211), an authentication signal transmitting unit (212), an authentication signal analyzing unit (213), an authentication signal transmitting unit (214), and an authentication signal receiving unit. (215), which uses the authentication information such as SIM card, electronic certificate, ID / password in the terminal to send the user name and authentication information to the service provider's authentication system. It has a function to prove

認証信号受信部(211)は、端末(101(101A,101B,101C))の認証機能部(121)から送信された認証信号を受信する機能を有する。   The authentication signal receiving unit (211) has a function of receiving an authentication signal transmitted from the authentication function unit (121) of the terminal (101 (101A, 101B, 101C)).

認証信号送信部(212)は、端末(101(101A,101B,101C))の認証機能部(121)に対して認証信号を送信する機能を有する。   The authentication signal transmission unit (212) has a function of transmitting an authentication signal to the authentication function unit (121) of the terminal (101 (101A, 101B, 101C)).

認証信号解析部(213)は、認証方式解析部(213a)と、認証情報・結果解析部(213b)、識別情報管理部(213c)から構成されており、端末(101(101A,101B,101C))やサービス事業者網(104(104A,104B,104C))の認証サーバ(AAAサーバ(108(108A,108B,108C)))から送信された認証信号の内容を解析し、認証状態を監視する機能を有する。また、認証信号解析部(213)は、認証完了時には、接続処理部(220)に接続プロセスの最初の認証が完了したことを通知する機能を持つ。   The authentication signal analysis unit (213) includes an authentication method analysis unit (213a), an authentication information / result analysis unit (213b), and an identification information management unit (213c), and includes terminals (101 (101A, 101B, 101C). )) And the service provider network (104 (104A, 104B, 104C)) authentication server (AAA server (108 (108A, 108B, 108C))) analysis of the content of the authentication signal to monitor the authentication status It has the function to do. The authentication signal analysis unit (213) has a function of notifying the connection processing unit (220) that the first authentication of the connection process is completed when the authentication is completed.

認証方式解析部(213a)は、認証信号解析開始時にプロトコル、IDと認証情報の表現形式などから認証プロトコル等を特定する機能を有する。   The authentication method analysis unit (213a) has a function of specifying the authentication protocol and the like from the protocol, the ID and the expression format of the authentication information, etc. at the time of starting the authentication signal analysis.

認証情報・結果解析部(213b)は、認証方式解析部(213a)で特定されたプロトコル等にしたがって、ユーザID、認証要求/認証応答の内容を抽出する機能を有する。   The authentication information / result analysis unit (213b) has a function of extracting the user ID and the contents of the authentication request / authentication response in accordance with the protocol specified by the authentication method analysis unit (213a).

識別情報管理部(213c)は、認証解析時にどの端末(101(101A,101B,101C))とどのサービス事業者網(104(104A,104B,104C))の認証が処理中なのかを管理する機能を有する。さらに、識別情報管理部(213c)は、認証開始/認証要求送信済み/認証応答受信/認証済等の各端末(101(101A,101B,101C))とサービス網(104(104A,104B,104C))との間の認証プロセスの進行状態を管理する。   The identification information management unit (213c) manages which terminal (101 (101A, 101B, 101C)) and which service provider network (104 (104A, 104B, 104C)) is being processed during authentication analysis. It has a function. Further, the identification information management unit (213c) is connected to each terminal (101 (101A, 101B, 101C)) and service network (104 (104A, 104B, 104C) such as authentication start / authentication request transmitted / authentication response received / authenticated). )) To manage the progress of the authentication process.

認証接続先情報DB(240)は、認証信号解析部(213)で抽出されたユーザID、サービス事業者網(104(104A,104B,104C))の情報から当該サービス事業者網(104(104A,104B,104C))との認証で用いられるプロトコルや接続先のGW(107A,107C)或いはePDG(107B)やAAAサーバ(108A,108B,108C)の接続に必要な情報を保持するデータベースである。   The authentication connection destination information DB (240) obtains the service provider network (104 (104A) from the user ID and the service provider network (104 (104A, 104B, 104C)) extracted by the authentication signal analysis unit (213). , 104B, 104C)) and the database used to hold the information required for connecting to the connection destination GW (107A, 107C) or ePDG (107B) or AAA server (108A, 108B, 108C) .

接続処理部(220)は、接続処理要求受信部(221)と、接続処理決定部(222)、ポリシ情報取得部(223)、接続状態管理DB(224)、IPSec接続制御部(225)、GTP接続制御部(226)、L2TP接続制御部(227)、IPネイティブ接続制御部(228)から構成されている。   The connection processing unit (220) includes a connection processing request reception unit (221), a connection processing determination unit (222), a policy information acquisition unit (223), a connection state management DB (224), an IPSec connection control unit (225), It consists of a GTP connection control unit (226), an L2TP connection control unit (227), and an IP native connection control unit (228).

接続処理要求受信部(221)は、認証処理部(210)で認証が完了したユーザの接続要求を受信する機能を有する。   The connection processing request receiving unit (221) has a function of receiving a connection request of a user who has been authenticated by the authentication processing unit (210).

接続処理決定部(222)は、接続要求元のユーザにつて、ユーザの契約内容、サービス事業者網(104(104A,104B,104C))の接続ポリシ等の情報を総合的に判定して必要なトンネル通信路による接続処理、帯域制御、アクセス制御などの接続制御内容を決定する機能を有する。また、接続処理決定部(222)は、認証された端末(101(101A,101B,101C))に対して通信に必要な識別情報を割り当てるとともに、トラヒック振り分け部(230)に対して当該情報に基づく端末識別を指示する。   The connection processing decision unit (222) needs to comprehensively determine information such as the user's contract details and the service provider network (104 (104A, 104B, 104C)) connection policy for the connection requesting user. A function for determining connection control contents such as connection processing by a simple tunnel communication path, bandwidth control, and access control. Further, the connection processing determination unit (222) assigns identification information necessary for communication to the authenticated terminal (101 (101A, 101B, 101C)), and adds the information to the traffic distribution unit (230). Instruct terminal identification based on.

ポリシ情報取得部(223)は、サービス事業者網(104(104A,104B,104C))に対して、接続処理中のユーザ名を使って接続ポリシ情報を問い合わせる機能を有する。   The policy information acquisition unit (223) has a function of inquiring of connection policy information to the service provider network (104 (104A, 104B, 104C)) using a user name during connection processing.

接続状態管理DB(224)は、端末(101(101A,101B,101C))とサービス事業者網(104(104A,104B,104C))の接続状態、すなわち端末(101(101A,101B,101C))とサービス事業者網(104(104A,104B,104C))との間に設定された複数のトンネル通信路の接続状態を管理するデータベースである。   The connection state management DB (224) stores the connection state between the terminal (101 (101A, 101B, 101C)) and the service provider network (104 (104A, 104B, 104C)), that is, the terminal (101 (101A, 101B, 101C)). ) And the service provider network (104 (104A, 104B, 104C)) is a database for managing connection states of a plurality of tunnel communication paths.

IPSec/GTP/L2TP/IPネイティブ接続制御部(225,226,227,228)は、接続処理決定部(222)からの指示によってトラヒック振り分け部(230)で必要なトンネル通信路の設定や解放を制御する機能を有する。   The IPSec / GTP / L2TP / IP native connection control unit (225, 226, 227, 228) has a function of controlling setting and release of a tunnel communication path required by the traffic distribution unit (230) according to an instruction from the connection processing determination unit (222).

トラヒック振り分け部(230)は、端末識別部(231)と振り分け先判定部(232)から構成されている。   The traffic distribution unit (230) includes a terminal identification unit (231) and a distribution destination determination unit (232).

端末識別部(231)は、接続処理部(220)から指定された端末識別子により端末(101(101A,101B,101C))を識別する機能を有する。   The terminal identification unit (231) has a function of identifying a terminal (101 (101A, 101B, 101C)) based on the terminal identifier designated by the connection processing unit (220).

振り分け先判定部(232)は、接続処理部(220)が指定した振り分け条件を記憶して、この条件にしたがって端末(101(101A,101B,101C))からの通信をサービス事業者網(104(104A,104B,104C))と接続したトンネル通信路に振り分ける機能を有する。   The distribution destination determination unit (232) stores the distribution conditions specified by the connection processing unit (220), and performs communication from the terminal (101 (101A, 101B, 101C)) according to the conditions, in the service provider network (104 (104A, 104B, 104C)) and a function of allocating to the tunnel communication path connected.

また、端末(101(101A,101B,101C))の接続機能部(122)は、端末(101(101A,101B,101C))においてユーザがサービスを利用する際に、サービス事業者網(104(104A,104B,104C))と通信するために必要な接続処理を実施する機能を有する。また、接続機能部(122)は、接続処理部(220)との間で制御信号を送受信し、トラヒック振り分け部(230)に対して実際のデータパケットを送受信する。   Further, the connection function unit (122) of the terminal (101 (101A, 101B, 101C)), when the user uses the service in the terminal (101 (101A, 101B, 101C)), the service provider network (104 ( 104A, 104B, 104C)) has a function of performing connection processing necessary for communication. The connection function unit (122) transmits / receives a control signal to / from the connection processing unit (220) and transmits / receives an actual data packet to / from the traffic distribution unit (230).

ISP(104A)や企業網(104C)或いはモバイル網(104B)などのサービス事業者網(104(104A,104B,104C))は、AAAサーバ(108(108A,108B,108C))の他に接続ポリシ管理サーバ(131)とトンネル終端装置(132)を備えている。   Service provider networks (104 (104A, 104B, 104C)) such as ISP (104A), corporate network (104C), and mobile network (104B) are connected to AAA servers (108 (108A, 108B, 108C)) A policy management server (131) and a tunnel termination device (132) are provided.

接続ポリシ管理サーバ(131)は、サービス事業者が自社のユーザの接続に関してどのような接続方式で、どの程度の品質(帯域、遅延、ロス率)で接続するかの情報、及びアクセス可能/不可として扱う接続先の情報を管理するサーバである。   The connection policy management server (131) provides information on how and in what quality (bandwidth, delay, loss rate) the service provider is connected with respect to the connection of its users, and is accessible / impossible. It is a server that manages connection destination information handled as

トンネル終端装置(132)は、トラヒック振り分け部(230)のトンネル通信路(105A,105B,105C)を終端して、サービス事業者網(104(104A,104B,104C))内のプロトコルに変換する機能を有する。   The tunnel termination device (132) terminates the tunnel communication path (105A, 105B, 105C) of the traffic distribution unit (230) and converts it into a protocol within the service provider network (104 (104A, 104B, 104C)). It has a function.

上記構成のトラヒック振り分け機能部(200)において、認証処理部(210)は、端末(101(101A,101B,101C))からの認証信号を中継し、ユーザID等から適切なサービス事業者網(104(104A,104B,104C))に対して転送する機能を提供する。このため、認証信号を内部で解析し、中継に必要な識別情報を付与して、解析の結果特定した認証データを持つサービス事業者網(104(104A,104B,104C))に対して認証要求信号を中継する。また、サービス事業者網(104(104A,104B,104C))から認証応答信号を受信すると内部の識別情報を確認して、要求元の端末に当該の認証応答信号を転送する。   In the traffic distribution function unit (200) having the above configuration, the authentication processing unit (210) relays an authentication signal from the terminal (101 (101A, 101B, 101C)), and uses an appropriate service provider network ( 104 (104A, 104B, 104C)) is provided. For this reason, the authentication signal is analyzed internally, identification information necessary for relay is added, and an authentication request is issued to the service provider network (104 (104A, 104B, 104C)) that has the authentication data specified as a result of the analysis. Relay the signal. When receiving an authentication response signal from the service provider network (104 (104A, 104B, 104C)), the internal identification information is confirmed, and the authentication response signal is transferred to the requesting terminal.

接続処理部(220)は、認証処理部(210)と連動して、認証が成功した場合に各サービス事業者網(104(104A,104B,104C))との通信に必要な接続処理を行う。各サービス事業者網(104(104A,104B,104C))の多様な要件に対応するため、複数のトンネル通信路接続制御部(IPSec、GTP、L2TP、IPネイティブ等)(225,226,227,228)を持ち、各サービス事業者網(104(104A,104B,104C))とユーザ毎に決められたポリシ情報を、サービス事業者網(104(104A,104B,104C))から取得して適切な接続処理を決定し、その決定に応じて必要なトンネル通信路接続制御と接続状態の管理を実施する。   The connection processing unit (220) works in conjunction with the authentication processing unit (210) to perform connection processing necessary for communication with each service provider network (104 (104A, 104B, 104C)) when authentication is successful. . To accommodate the various requirements of each service provider network (104 (104A, 104B, 104C)), it has multiple tunnel communication path connection control units (IPSec, GTP, L2TP, IP native, etc.) (225,226,227,228) The policy information determined for each service provider network (104 (104A, 104B, 104C)) and users is obtained from the service provider network (104 (104A, 104B, 104C)) and appropriate connection processing is determined. Depending on the decision, necessary tunnel communication path connection control and connection state management are performed.

トラヒック振り分け部(230)は、端末(101(101A,101B,101C))とサービス事業者網(104(104A,104B,104C))の通信を中継して、サービス事業者網(104(104A,104B,104C))との通信に必要なトンネル通信路(105A,105B,105C)に端末(101(101A,101B,101C))との通信を変換/載せ替える処理をおこなう。このため、端末(101(101A,101B,101C))の接続情報(端末識別子、接続方式、接続先網)を保持して、その情報により、通信中の端末識別、サービス事業者網(104(104A,104B,104C))の特定、通信方式(トンネル通信路、暗号化)を識別して、変換・載せ替え処理を実施する。   The traffic distribution unit (230) relays communication between the terminal (101 (101A, 101B, 101C)) and the service provider network (104 (104A, 104B, 104C)), and the service provider network (104 (104A, 104B, 104C)) to convert / replace communication with the terminal (101 (101A, 101B, 101C)) to the tunnel communication path (105A, 105B, 105C) necessary for communication with the terminal. For this reason, the connection information (terminal identifier, connection method, connection destination network) of the terminal (101 (101A, 101B, 101C)) is held, and based on the information, the terminal identification during communication, the service provider network (104 ( 104A, 104B, 104C)) and communication method (tunnel communication path, encryption) are identified, and conversion / replacement processing is performed.

本実施形態では、図4に示すように、端末1(101A)については接続網をISP、接続方式をL2TP、トンネルIDをL2TP、端末識別子をIP#Aとし、端末2(101B)については接続網をモバイル網、接続方式をIPSec/GTP、トンネルIDをIPSec/GTP、端末識別子をIP#Bとし、端末3(101C)については接続網を企業網、接続方式をIPSec、トンネルIDをIPSec2、端末識別子をIP#Cとして、以下に図5及び図6を参照して通信処理の詳細を説明する。   In the present embodiment, as shown in FIG. 4, for the terminal 1 (101A), the connection network is ISP, the connection method is L2TP, the tunnel ID is L2TP, the terminal identifier is IP # A, and the terminal 2 (101B) is connected. The network is a mobile network, the connection method is IPSec / GTP, the tunnel ID is IPSec / GTP, the terminal identifier is IP # B, and for terminal 3 (101C), the connection network is the corporate network, the connection method is IPSec, the tunnel ID is IPSec2, The details of the communication processing will be described below with the terminal identifier as IP # C with reference to FIGS.

パーソナルコンピュータやHGW等の端末1(101A)はISP接続端末であり、固定網(103)を介してISP事業者網(104A)に接続する。認証処理部(210)は端末1(101A)から接続要求(501)を受信するとID情報からその発行元であるISP事業者を特定し、ISP事業者網(104A)のAAAサーバ(認証サーバ)(108A)に対してユーザからの接続要求(502)を転送する。このとき、認証処理部(210)内でどのユーザの認証情報を中継したのか管理するためのID情報を接続要求信号に付加する。   A terminal 1 (101A) such as a personal computer or an HGW is an ISP connection terminal, and is connected to the ISP provider network (104A) via the fixed network (103). Upon receiving the connection request (501) from the terminal 1 (101A), the authentication processing unit (210) identifies the ISP provider that issued the request from the ID information, and the AAA server (authentication server) of the ISP provider network (104A) The connection request (502) from the user is transferred to (108A). At this time, ID information for managing which user's authentication information is relayed in the authentication processing unit (210) is added to the connection request signal.

ISP事業者網(104A)のAAAサーバ(認証サーバ)(108A)は、接続要求に対してRADIUS等の認証プロトコルを使い、認証処理部(210)に対して認証処理を要求する(503)。認証処理部(210)はこの認証要求を中継して、端末1(101A)に転送する(504)。   The AAA server (authentication server) (108A) of the ISP carrier network (104A) uses an authentication protocol such as RADIUS in response to the connection request and requests an authentication process from the authentication processing unit (210) (503). The authentication processing unit (210) relays this authentication request and transfers it to the terminal 1 (101A) (504).

端末1(101A)は、認証処理部(210)から受信した認証要求(504)に対して、ID情報とその正当なユーザであることを証明する認証情報(パスワード等)を認証応答(505)として認証処理部(210)に送信する。   In response to the authentication request (504) received from the authentication processing unit (210), the terminal 1 (101A) sends ID information and authentication information (password or the like) that proves that the user is a valid user to the authentication response (505). To the authentication processing unit (210).

認証処理部(210)は、端末1(101A)から認証応答(505)を受信するとそれをISP事業者網(104A)のAAAサーバ(08A)に対して転送する(506)。ISP網(104A)のAAAサーバ(108A)は受信した認証応答(506)からユーザの本人性を確認し、認証結果(507)を認証処理部(210)に送信する。   Upon receiving the authentication response (505) from the terminal 1 (101A), the authentication processing unit (210) transfers it to the AAA server (08A) of the ISP carrier network (104A) (506). The AAA server (108A) of the ISP network (104A) confirms the identity of the user from the received authentication response (506), and transmits the authentication result (507) to the authentication processing unit (210).

認証処理部(210)はAAAサーバ(108A)から受信した認証結果(507)を確認し、この認証結果を端末1(101A)に通知する(508)とともに、端末1(101A)とISP網(104A)との接続のために必要な情報(L2TPトンネル通信路のユーザID等)を接続処理部(220)に通知する(509)。   The authentication processing unit (210) confirms the authentication result (507) received from the AAA server (108A), notifies the authentication result to the terminal 1 (101A) (508), and also connects the terminal 1 (101A) to the ISP network ( Information necessary for connection with 104A) (such as the user ID of the L2TP tunnel communication path) is notified to the connection processing unit (220) (509).

接続処理部(220)は、端末1(101A)の接続ユーザIDによってISP網(104A)の接続ポリシ管理サーバ(131A)に接続ポリシ情報を問い合わせる(510)。   The connection processing unit (220) inquires of the connection policy information to the connection policy management server (131A) of the ISP network (104A) based on the connection user ID of the terminal 1 (101A) (510).

接続ポリシ管理サーバ(131A)は、ISP網(104A)との接続条件を応答する(511)。この接続条件には、トンネル種別(IPSec)や当該ユーザに割り当てられる接続帯域、セキュリティ条件(アクセス制限リスト)、課金条件が含まれる。   The connection policy management server (131A) responds with a connection condition with the ISP network (104A) (511). This connection condition includes a tunnel type (IPSec), a connection band allocated to the user, a security condition (access restriction list), and a charging condition.

上記接続条件を受信した接続処理部(220)は、指定された接続条件によって接続するようにトラヒック振り分け部(230)にトンネル通信路の設定を指示する(512)。トラヒック振り分け部(230)は、ISP網(104A)のトンネル終端装置(132A)に向けて端末1(101A)のユーザIDと認証情報、暗号化鍵により接続し、当該ユーザ向けのトンネル化された通信路を設定する(513)。トンネル通信路の設定が終わると、トラヒック振り分け部(230)は接続処理部(220)に対して接続処理が完了したことを通知する(514)。   The connection processing unit (220) that has received the connection condition instructs the traffic distribution unit (230) to set the tunnel communication path so as to connect according to the specified connection condition (512). The traffic distribution unit (230) is connected to the tunnel termination device (132A) of the ISP network (104A) using the user ID of the terminal 1 (101A), authentication information, and an encryption key, and is tunneled for the user. A communication channel is set (513). When the setting of the tunnel communication path is completed, the traffic distribution unit (230) notifies the connection processing unit (220) that the connection processing is completed (514).

トラヒック振り分け部(230)から接続処理完了の通知を受けた接続処理部(220)は、端末1(101A)に付与する識別情報、すなわちトラヒック振り分け部(230)において端末1(101A)からのパケットがISP網(104A)向けであることを識別するための情報(IPアドレス等)を決定し、トラヒック振り分け部(230)に対して、当該の識別情報によるパケット通信時には、前のステップで設定したトンネル通信路を介してISP網(104A)に転送するように、振り分け条件の設定を要求する(515)。   The connection processing unit (220) that has received the notification of the completion of the connection processing from the traffic distribution unit (230) identifies the identification information to be given to the terminal 1 (101A), that is, the packet from the terminal 1 (101A) in the traffic distribution unit (230). Information (IP address, etc.) for identifying that the network is for the ISP network (104A) is determined and set for the traffic distribution unit (230) in the previous step when packet communication is performed using the identification information. A request is made to set a distribution condition so as to transfer to the ISP network (104A) via the tunnel communication path (515).

振り分け条件の設定を要求されたトラヒック振り分け部(230)は、指定された振り分け条件によるパケットのヘッダ情報(宛先、送信元等)の書き換えを設定し、接続処理部(220)に対して振り分け条件設定完了通知(516)を送信する。接続処理部(220)はこれを受けて、認証処理部(210)に、接続処理が完了したことを通知する(517)。   The traffic distribution unit (230) requested to set the distribution condition sets rewrite of the header information (destination, transmission source, etc.) of the packet according to the specified distribution condition, and distributes the distribution condition to the connection processing unit (220). A setting completion notice (516) is transmitted. Upon receiving this, the connection processing unit (220) notifies the authentication processing unit (210) that the connection processing has been completed (517).

最後に認証処理部(210)は、端末1(110A)に対して、通信の識別情報(IPアドレス等)とともに認証完了を通知する(518)。この後、端末1(101A)とISP網(104A)との間で実際の通信が行われる(519,520)。   Finally, the authentication processing unit (210) notifies the terminal 1 (110A) of the completion of authentication together with the communication identification information (IP address, etc.) (518). Thereafter, actual communication is performed between the terminal 1 (101A) and the ISP network (104A) (519, 520).

スマートフォン等の端末2(101B)はモバイル網(104B)への接続端末であり、固定網(103)とWiFiを利用してモバイル事業者網(104B)のIDで接続する。認証処理部(210)は端末2(101B)から接続要求(601)を受信するとID情報からその発行元であるモバイル事業者網(104B)を特定し、モバイル事業者網(104BのAAAサーバ(108B)に対してユーザからの接続要求を転送する(602)。このとき、認証処理部(210)内でどのユーザの認証情報を中継したのかを管理するためのID情報を接続要求信号に付加する。   A terminal 2 (101B) such as a smartphone is a connection terminal to the mobile network (104B), and is connected to the fixed network (103) using the ID of the mobile operator network (104B) using WiFi. Upon receiving the connection request (601) from the terminal 2 (101B), the authentication processing unit (210) identifies the mobile operator network (104B) that is the issuing source from the ID information, and the mobile operator network (the AAA server (104B of 104B) 108B), the connection request from the user is transferred (602), and at this time, ID information for managing which user's authentication information is relayed in the authentication processing unit (210) is added to the connection request signal. To do.

モバイル事業者網(104B)のAAAサーバ(108B)は、接続要求に対して、EAP-SIM/AKA等の認証プロトコルを使い、認証処理部(210)に対して事前の認証処理を要求する(603)。認証処理部(210)はこの認証要求を中継して、端末2(101B)に転送する(604)。   The AAA server (108B) of the mobile operator network (104B) uses an authentication protocol such as EAP-SIM / AKA in response to the connection request and requests the authentication processing unit (210) for a prior authentication process ( 603). The authentication processing unit (210) relays this authentication request and transfers it to the terminal 2 (101B) (604).

端末2(101B)は、認証処理部(210)から認証要求を受信すると、ID情報とその正当なユーザであることを証明する認証情報(パスワード、鍵情報等)を認証処理部(210)に対して認証応答として送信する(605)。認証処理部(210)は、端末2(101B)から認証応答を受信するとそれをモバイル事業者網(104B)のAAAサーバ(108B)に対して転送する(606)。   When the terminal 2 (101B) receives the authentication request from the authentication processing unit (210), the terminal 2 (101B) sends the ID information and authentication information (password, key information, etc.) proving that the user is a valid user to the authentication processing unit (210). In response to this, an authentication response is transmitted (605). Upon receiving the authentication response from the terminal 2 (101B), the authentication processing unit (210) transfers it to the AAA server (108B) of the mobile operator network (104B) (606).

モバイル網(104B)のAAAサーバ(108B)は受信した認証応答からユーザの本人性を確認し、認証結果を認証処理部(210)に送信する(607)。認証処理部(210)は認証結果を確認し、認証結果を端末2(101B)に通知する(608)とともに、端末2(101B)とモバイル網(104B)との接続のために必要な情報(ID、暗号化鍵等)を接続処理部(220)に通知する(609)。   The AAA server (108B) of the mobile network (104B) confirms the identity of the user from the received authentication response, and transmits the authentication result to the authentication processing unit (210) (607). The authentication processing unit (210) confirms the authentication result, notifies the authentication result to the terminal 2 (101B) (608), and information necessary for connection between the terminal 2 (101B) and the mobile network (104B) ( ID, encryption key, etc.) are notified to the connection processing unit (220) (609).

この情報を受信した接続処理部(220)は、端末2(101B)の接続ユーザIDによってモバイル網(104B)の接続ポリシ管理サーバ(131B)に接続ポリシ情報を問い合わせる(610)。   Upon receiving this information, the connection processing unit (220) inquires of the connection policy management server (131B) of the mobile network (104B) about the connection policy information based on the connection user ID of the terminal 2 (101B) (610).

接続ポリシ情報の問い合わせを受けた接続ポリシ管理サーバ(131B)は、モバイル網(104B)との接続条件を接続処理部(220)に応答する(611)。この接続条件には、トンネル種別(IPSec、GTP等)や当該ユーザに割り当てられる接続帯域、セキュリティ条件(アクセス制限リスト)、課金条件が含まれる。   The connection policy management server (131B) having received the inquiry about the connection policy information returns a connection condition with the mobile network (104B) to the connection processing unit (220) (611). This connection condition includes a tunnel type (IPSec, GTP, etc.), a connection band assigned to the user, a security condition (access restriction list), and a charging condition.

接続ポリシ管理サーバ(131B)からの応答を受けた接続処理部(220)は、指定された接続条件によって接続するようにトラヒック振り分け部(230)に対してトンネル通信路の設定を指示する(612)。   Upon receiving the response from the connection policy management server (131B), the connection processing unit (220) instructs the traffic distribution unit (230) to set the tunnel communication path so as to connect according to the specified connection condition (612 ).

トンネル通信路の設定を指示されたトラヒック振り分け部(230)は、モバイル網(104B)のトンネル終端装置(132B)に向けて端末2(101B)のユーザIDと認証情報、暗号化鍵により接続し(613)、当該ユーザ向けのトンネル化された通信路を設定する。トンネル通信路の設定が終わると、トラヒック振り分け部(230)は接続処理部(220)に対して接続処理が完了したことを通知する(614)。   The traffic distribution unit (230) instructed to set the tunnel communication path is connected to the terminal unit (132B) of the mobile network (104B) using the user ID of terminal 2 (101B), authentication information, and encryption key. (613), a tunneled communication path for the user is set. When the setting of the tunnel communication path is completed, the traffic distribution unit (230) notifies the connection processing unit (220) that the connection processing is completed (614).

トラヒック振り分け部(230)から接続処理完了の通知を受けた接続処理部(220)は、端末2(101B)に付与する識別情報、すなわちトラヒック振り分け部(230)において端末2(101B)からのパケットがモバイル網(104B)向けであることを識別するための情報(IPアドレス等)を決定し、トラヒック振り分け部(230)に対して、当該識別情報によるパケット通信の発生時には、前のステップで設定したトンネル通信路を介してモバイル網に転送するように、振り分け条件の設定を要求する(615)。   The connection processing unit (220) that has received the notification of the completion of the connection processing from the traffic distribution unit (230) receives the identification information given to the terminal 2 (101B), that is, the packet from the terminal 2 (101B) in the traffic distribution unit (230). Determines the information (IP address, etc.) for identifying that the network is for the mobile network (104B), and sets it in the previous step when packet communication occurs according to the identification information for the traffic distribution unit (230) The distribution condition is requested to be transferred to the mobile network via the tunnel communication path (615).

振り分け条件の設定を要求されたトラヒック振り分け部(230)は、指定された振り分け条件によるパケットのヘッダ情報(宛先、送信元等)の書き換えを設定し、接続処理部(220)に対して振り分け条件設定完了通知を送信する(616)。接続処理部(220)はこれを受けて、認証処理部(210)に、接続処理が完了したことを通知する(617)。最後に認証処理部(210)は、端末2(101B)に対して、通信の識別情報(IPアドレス等)とともに認証完了を通知する(618)。この後、端末2(101B)とモバイル網(104B)との間で実際の通信が行われる(619,620)。   The traffic distribution unit (230) requested to set the distribution condition sets rewrite of the header information (destination, transmission source, etc.) of the packet according to the specified distribution condition, and distributes the distribution condition to the connection processing unit (220). A setting completion notification is sent (616). Upon receiving this, the connection processing unit (220) notifies the authentication processing unit (210) that the connection processing has been completed (617). Finally, the authentication processing unit (210) notifies the terminal 2 (101B) of authentication completion together with communication identification information (IP address, etc.) (618). Thereafter, actual communication is performed between the terminal 2 (101B) and the mobile network (104B) (619, 620).

パーソナルコンピュータ等の端末3(101C)は企業網(104C)の接続端末であり、固定網(103)を介して企業網(104C)に接続する。このとき、認証処理部(210)は端末3(101C)から接続要求を受信する(701)とID情報からその発行元である企業網(104C)を特定し、企業網(104C)のAAAサーバ(108C)に対してユーザからの接続要求を転送する(702)。このとき、認証処理部(210)内でどのユーザの認証情報を中継したのかを管理するためのID情報を接続要求信号に付加する。   A terminal 3 (101C) such as a personal computer is a connection terminal for the corporate network (104C), and is connected to the corporate network (104C) via the fixed network (103). At this time, when the authentication processing unit (210) receives the connection request from the terminal 3 (101C) (701), it identifies the issuing company network (104C) from the ID information, and the AAA server of the company network (104C) The connection request from the user is transferred to (108C) (702). At this time, ID information for managing which user's authentication information is relayed in the authentication processing unit (210) is added to the connection request signal.

企業網(104C)のAAAサーバ(108C)は、接続要求に対してRADIUS/EAP-TLS等の認証プロトコルを使い、認証処理部(210)に対して認証処理を要求する(703)。認証処理部(210)はこの認証要求を中継して、端末3(101C)に転送する(704)。   The AAA server (108C) of the corporate network (104C) uses an authentication protocol such as RADIUS / EAP-TLS in response to the connection request, and requests an authentication process from the authentication processing unit (210) (703). The authentication processing unit (210) relays this authentication request and transfers it to the terminal 3 (101C) (704).

端末3(101C)は、認証処理部(210)からの認証要求に対してID情報とその正当なユーザであることを証明する認証情報(パスワード等)を認証応答として認証処理部(210)に送信する(705)。認証処理部(210)は、端末3(101C)から認証応答を受信するとそれを企業網(104C)のAAAサーバ(108C)に対して転送する(706)。   In response to the authentication request from the authentication processing unit (210), the terminal 3 (101C) sends, to the authentication processing unit (210), ID information and authentication information (password, etc.) that proves that the user is a valid user as an authentication response. Send (705). Upon receiving the authentication response from the terminal 3 (101C), the authentication processing unit (210) transfers it to the AAA server (108C) of the corporate network (104C) (706).

企業網(104C)のAAAサーバ(108C)は受信した認証応答からユーザの本人性を確認し、認証結果を認証処理部(210)に送信する(707)。認証処理部(210)は認証結果を確認し、認証結果を端末3(101C)に通知する(708)とともに、端末3(101C)と企業網(104C)との接続のために必要な情報(IPSecトンネルのユーザID等)を接続処理部(220)に通知する(709)。   The AAA server (108C) of the corporate network (104C) confirms the identity of the user from the received authentication response, and transmits the authentication result to the authentication processing unit (210) (707). The authentication processing unit (210) confirms the authentication result, notifies the authentication result to the terminal 3 (101C) (708), and information necessary for connection between the terminal 3 (101C) and the corporate network (104C) ( The user ID of the IPSec tunnel is notified to the connection processing unit 220 (709).

認証処理部(210)からの通知を受けた接続処理部(220)は、端末3(101C)の接続ユーザIDによって企業網(104C)の接続ポリシ管理サーバ(131C)に接続ポリシ情報を問い合わせる(710)。   The connection processing unit (220) that has received the notification from the authentication processing unit (210) inquires of the connection policy information to the connection policy management server (131C) of the corporate network (104C) by the connection user ID of the terminal 3 (101C) ( 710).

接続処理部(220)から問い合わせを受けた接続ポリシ管理サーバ(131C)は、企業網(104C)との接続条件を接続処理部(220)に応答する(711)。これには、トンネル種別(IPSec)や当該ユーザに割り当てられる接続帯域、セキュリティ条件(アクセス制限リスト)、課金条件が含まれる。   The connection policy management server (131C) having received the inquiry from the connection processing unit (220) responds to the connection processing unit (220) with a connection condition with the corporate network (104C) (711). This includes the tunnel type (IPSec), the connection bandwidth allocated to the user, security conditions (access restriction list), and accounting conditions.

上記接続条件を受信した接続処理部(220)は、指定された接続条件によって接続するようにトラヒック振り分け部(230)にトンネル通信路の設定を指示する(712)。   The connection processing unit (220) that has received the connection condition instructs the traffic distribution unit (230) to set a tunnel communication path so as to connect according to the specified connection condition (712).

トンネル通信路の設定を指示されたトラヒック振り分け部(230)は、企業網(104C)のトンネル終端装置(132C)に向けて端末3(101C)のユーザIDと認証情報、暗号化鍵により接続し、当該ユーザ向けのトンネル化された通信路を設定する(713)。トンネル通信路の設定が終わると、トラヒック振り分け部(230)は接続処理部(220)に対して接続処理が完了したことを通知する(714)。   The traffic distribution unit (230) instructed to set the tunnel communication path is connected to the tunnel terminating device (132C) of the corporate network (104C) by the user ID of terminal 3 (101C), authentication information, and encryption key. Then, a tunneled communication path for the user is set (713). When the setting of the tunnel communication path is completed, the traffic distribution unit (230) notifies the connection processing unit (220) that the connection processing is completed (714).

トラヒック振り分け部(230)から接続処理完了の通知を受けた接続処理部(220)は、端末3(101C)に付与する識別情報、すなわちトラヒック振り分け部(230)において端末3(101C)からのパケットが企業網(104C)向けであることを識別するための情報(IPアドレス等)を決定し、トラヒック振り分け部(230)に対して、当該識別情報によるパケット通信が発声した場合には、前のステップで設定したトンネル通信路を介して企業網(104C)に転送するように、振り分け条件の設定を要求する(715)。   The connection processing unit (220) that has received the notification of the completion of the connection processing from the traffic distribution unit (230) receives the identification information given to the terminal 3 (101C), that is, the packet from the terminal 3 (101C) in the traffic distribution unit (230). Determines the information (IP address, etc.) for identifying that the network is for the corporate network (104C), and when packet communication based on the identification information is issued to the traffic distribution unit (230) The distribution condition is requested to be transferred to the corporate network (104C) via the tunnel communication path set in the step (715).

トラヒック振り分け部(230)は、指定された振り分け条件によるパケットのヘッダ情報(宛先、送信元等)の書き換えを設定し、接続処理部(220)に対して振り分け条件設定完了通知を送信する(716)。   The traffic distribution unit (230) sets rewriting of the header information (destination, transmission source, etc.) of the packet according to the specified distribution condition, and transmits a distribution condition setting completion notification to the connection processing unit (220) (716) ).

接続処理部(220)はこれを受けて、認証処理部(210)に、接続処理が完了したことを通知する(717)。最後に認証処理部(210)は、端末3(101C)に対して、通信の識別情報(IPアドレス等)とともに認証完了を通知する(718)。この後、端末3(101C)と企業網(104C)との間で実際の通信が行われる(719,720)。   Upon receiving this, the connection processing unit (220) notifies the authentication processing unit (210) that the connection processing has been completed (717). Finally, the authentication processing unit (210) notifies the terminal 3 (101C) of the completion of authentication together with the communication identification information (IP address, etc.) (718). Thereafter, actual communication is performed between the terminal 3 (101C) and the corporate network (104C) (719, 720).

以上説明したように、本実施形態の通信サービス提供システムによれば、端末(101A,101B,101C)と固定網(103)との間では端末によって使用可能な通信方式で接続し、その先のサービス提供事業者網(104A,104B,104C)とは当該サービスの要求にあった接続ポリシで接続することが可能となるため、多様な端末(101A,101B,101C)が固定網(103)との接続だけで簡易にサービス提供を受けることが可能となる。これによって、将来的には固定網(103)上で提供されるサービスの多様化を可能にすることができる。   As described above, according to the communication service providing system of the present embodiment, the terminal (101A, 101B, 101C) and the fixed network (103) are connected by a communication method that can be used by the terminal, and beyond Since it is possible to connect to the service provider network (104A, 104B, 104C) with a connection policy that meets the request for the service, various terminals (101A, 101B, 101C) are connected to the fixed network (103). It becomes possible to receive service provision simply by connecting only. In this way, it is possible to diversify services provided on the fixed network (103) in the future.

本発明は、端末と第1通信網との間では端末によって使用可能な通信方式で接続し、その先の第2通信網とは当該第2通信網のサービスの要求にあった接続ポリシで接続することが可能となるため、多様な端末が第1通信網との接続だけで簡易に第2通信網のサービス提供を受けることが可能となる。これによって、将来的には第1通信網上で提供されるサービスの多様化が可能となる。   In the present invention, the terminal and the first communication network are connected by a communication method that can be used by the terminal, and the second communication network is connected by a connection policy that meets the service request of the second communication network. Therefore, various terminals can easily receive service provision of the second communication network simply by connecting to the first communication network. This makes it possible to diversify services provided on the first communication network in the future.

101,101A,101B,101C…端末、102A,102B,102C…HGW、103…固定網(第1通信網)、104…サービス事業者網(第2通信網)、104A…ISP(第2通信網)、104B…モバイル網(第2通信網)、104C…企業網(第2通信網)、105A…L2TP(トンネル通信路)、105B…IPSec/GTP(トンネル通信路)、105C…IPSec(トンネル通信路)、106…AAAサーバ、107A…GW、107B…ePDG、107C…GW、108,108A,108B,108C…AAAサーバ(認証サーバ)、109…HSS、111A…ID/Pass、111B…SIM、111C…証明書、121…認証機能部、122…接続機能部、131,131A,131B,131C…接続ポリシ管理サーバ、132,132A,132B,132C…トンネル終端装置、200…トラヒック振り分け機能部、210…認証処理部、211…認証信号受信部、212…認証信号送信部、213…認証信号解析部、213a…認証方式解析部、213b…認証情報・結果解析部、213c…識別情報管理部、214…認証信号送信部、215…認証信号受信部、220…接続処理部、221…接続処理要求受信部、222…接続処理決定部、223…ポリシ情報取得部、224…接続状態管理DB、225…IPSec接続制御部、226…GTP接続制御部、227…L2TP接続制御部、228…IPネイティブ接続制御部、230…トラヒック振り分け部、231…端末識別部、232…振り分け先判定部。   101, 101A, 101B, 101C ... terminal, 102A, 102B, 102C ... HGW, 103 ... fixed network (first communication network), 104 ... service provider network (second communication network), 104A ... ISP (second communication network) , 104B ... Mobile network (second communication network), 104C ... Corporate network (second communication network), 105A ... L2TP (tunnel communication path), 105B ... IPSec / GTP (tunnel communication path), 105C ... IPSec (tunnel communication path) ), 106 ... AAA server, 107A ... GW, 107B ... ePDG, 107C ... GW, 108,108A, 108B, 108C ... AAA server (authentication server), 109 ... HSS, 111A ... ID / Pass, 111B ... SIM, 111C ... certification , 121 ... Authentication function unit, 122 ... Connection function unit, 131,131A, 131B, 131C ... Connection policy management server, 132,132A, 132B, 132C ... Tunnel termination device, 200 ... Traffic distribution function unit, 210 ... Authentication processing unit, 211: Authentication signal receiving unit, 212 ... Authentication signal transmitting unit, 213 ... Authentication signal analyzing unit, 213a ... Authentication method analyzing unit, 213b ... Authentication information / result analyzing unit, 213c ... Identification information tube Management unit, 214 ... Authentication signal transmission unit, 215 ... Authentication signal reception unit, 220 ... Connection processing unit, 221 ... Connection processing request reception unit, 222 ... Connection processing determination unit, 223 ... Policy information acquisition unit, 224 ... Connection state management DB, 225 ... IPSec connection control unit, 226 ... GTP connection control unit, 227 ... L2TP connection control unit, 228 ... IP native connection control unit, 230 ... traffic distribution unit, 231 ... terminal identification unit, 232 ... distribution destination determination unit.

Claims (8)

第1通信網に接続される端末を該第1通信網を介して複数の第2通信網の中のいずれかの接続対象となる第2通信網に接続する通信サービス提供システムであって、
前記第1通信網は、認証処理部と接続処理部とトラヒック振り分け部とを備えたトラヒック振り分け機能部を備え、
前記第2通信網は、認証サーバと接続ポリシ管理サーバとトンネル終端装置とを備え、
前記認証処理部は、
前記端末からの接続要求を受信し、該接続要求を接続対象となる第2通信網の前記認証サーバへ転送する機能と、
接続対象となる第2通信網の前記認証サーバから送信された認証要求を前記端末に転送する機能と、
前記端末から認証応答を受信し、該認証応答を接続対象となる第2通信網の前記認証サーバに転送する機能と、
接続対象となる第2通信網の前記認証サーバから認証結果を受信したときに、該認証結果を確認し、該認証結果を前記端末に通知するとともに前記端末と接続対象となる第2通信網との接続のために必要な接続情報を前記接続処理部に通知する機能と、
前記接続処理部から接続処理が完了した通知を受信したときに、通信の識別情報と認証完了を前記端末に通知する機能とを有し、
前記接続処理部は、
前記認証処理部から前記接続情報を受信したときに、該接続情報に基づいて接続対象となる第2通信網の接続ポリシ管理サーバに接続ポリシ情報を問い合わせる機能と、
接続対象となる第2通信網の前記接続ポリシ管理サーバから接続条件を受信したときに、該接続条件によって接続対象となる第2通信網へ接続するようにトラヒック振り分け部に対してトンネル通信路の設定を指示する機能と、
前記トラヒック振り分け部から接続処理完了の通知を受信したときに、前記端末に付与する前記識別情報を決定し、トラヒック振り分け部に対して当該識別情報によるパケット通信時には前記トンネル通信路を介して接続対象となる第2通信網へ転送するように振り分け条件の設定を要求する機能と、
前記トラヒック振り分け部から振り分け条件設定完了通知を受信したときに、接続処理が完了したことを前記認証処理部に対して通知する機能とを有し、
前記トラヒック振り分け部は、
前記接続処理部からトンネル通信路の設定を指示されたときに、接続対象となる第2通信網のトンネル終端装置へ接続してトンネル通信路を設定するとともに前記接続処理部に接続処理が完了したことを通知する機能と、
前記接続処理部から振り分け条件の設定を要求されたときに、指定された振り分け条件によるパケットのヘッダ情報の書き換えを設定し、前記接続処理部に対して振り分け条件設定完了通知を送信する機能とを有し、
前記認証サーバは、
前記認証処理部から接続要求を受信したときに、該認証処理部に対して認証処理を要求する機能と、
前記認証処理部から送信された認証応答を受信し、該認証応答から前記端末のユーザの本人性を確認し、この認証結果を前記認証処理部に送信する機能を有し、
前記接続ポリシ管理サーバは、
前記接続処理部から前記接続ポリシ情報の問い合わせを受けたときに、接続条件を応答する機能を有し、
前記端末は、
前記認証処理部から受信した認証要求に対する認証応答を前記認証処理部に送信する機能と、
前記認証処理部から通知された識別情報を用いて通信を行う機能とを有する
ことを特徴とする通信サービス提供システム。
A communication service providing system for connecting a terminal connected to a first communication network to a second communication network to be connected among any of a plurality of second communication networks via the first communication network,
The first communication network includes a traffic distribution function unit including an authentication processing unit, a connection processing unit, and a traffic distribution unit,
The second communication network includes an authentication server, a connection policy management server, and a tunnel termination device,
The authentication processing unit
A function of receiving a connection request from the terminal and transferring the connection request to the authentication server of the second communication network to be connected;
A function of transferring an authentication request transmitted from the authentication server of the second communication network to be connected to the terminal;
A function of receiving an authentication response from the terminal and transferring the authentication response to the authentication server of the second communication network to be connected;
When the authentication result is received from the authentication server of the second communication network to be connected, the authentication result is confirmed, the authentication result is notified to the terminal, and the second communication network to be connected to the terminal A function of notifying the connection processing unit of connection information necessary for the connection of
A function of notifying the terminal of communication identification information and authentication completion when receiving a notification of completion of connection processing from the connection processing unit;
The connection processing unit
A function of inquiring connection policy information from a connection policy management server of a second communication network to be connected based on the connection information when the connection information is received from the authentication processing unit;
When a connection condition is received from the connection policy management server of the second communication network to be connected, a tunnel communication path is set to the traffic distribution unit so as to connect to the second communication network to be connected according to the connection condition. A function to instruct settings,
When the notification of connection processing completion is received from the traffic distribution unit, the identification information to be given to the terminal is determined, and when the packet communication is performed with the identification information to the traffic distribution unit via the tunnel communication path A function for requesting setting of a distribution condition to be transferred to the second communication network,
When receiving a distribution condition setting completion notification from the traffic distribution unit, having a function of notifying the authentication processing unit that the connection processing is completed,
The traffic distribution unit
When the connection processing unit is instructed to set the tunnel communication path, the connection processing unit is connected to the tunnel terminating device of the second communication network to be connected and the tunnel communication path is set, and the connection processing is completed in the connection processing unit. A function to notify
A function of setting rewriting of header information of a packet according to a specified distribution condition when a setting of distribution conditions is requested from the connection processing unit, and transmitting a distribution condition setting completion notification to the connection processing unit; Have
The authentication server is
A function of requesting an authentication process to the authentication processing unit when a connection request is received from the authentication processing unit;
Receiving an authentication response transmitted from the authentication processing unit, confirming the identity of the user of the terminal from the authentication response, and having a function of transmitting the authentication result to the authentication processing unit;
The connection policy management server
When receiving an inquiry about the connection policy information from the connection processing unit, it has a function of responding to a connection condition;
The terminal
A function of transmitting an authentication response to the authentication request received from the authentication processing unit to the authentication processing unit;
A communication service providing system comprising a function of performing communication using the identification information notified from the authentication processing unit.
前記認証処理部は前記端末から受信した接続要求に含まれるID情報によって接続対象となる第2通信網を特定する機能を有し、
前記端末が送信する認証応答は、前記ID情報とその正当なユーザであることを証明する認証情報とを含む
ことを特徴とする請求項1に記載の通信サービス提供システム。
The authentication processing unit has a function of identifying a second communication network to be connected based on ID information included in a connection request received from the terminal;
The communication service providing system according to claim 1, wherein the authentication response transmitted by the terminal includes the ID information and authentication information that proves that the user is a valid user.
前記接続処理部は、複数の前記トンネル通信路の接続状態を管理する機能を有する
ことを特徴とする請求項1又は2に記載の通信サービス提供システム。
The communication service providing system according to claim 1, wherein the connection processing unit has a function of managing connection states of a plurality of the tunnel communication paths.
前記接続ポリシ管理サーバが送信する接続条件は、トンネル通信路の種別とユーザに割り当てられる接続帯域とセキュリティ条件と課金条件が含まれる
ことを特徴とする請求項1乃至3の何れかに記載の通信サービス提供システム。
4. The communication according to claim 1, wherein the connection condition transmitted by the connection policy management server includes a type of a tunnel communication path, a connection band allocated to a user, a security condition, and a charging condition. Service provision system.
第1通信網に接続される端末を該第1通信網を介して複数の第2通信網の中のいずれかの接続対象となる第2通信網に接続する通信サービス提供システムにおいて、前記第1通信網にトラヒック振り分け機能部を備え、該トラヒック振り分け機能部によって前記端末と前記第2通信網を接続する通信サービス提供方法であって、
前記トラヒック振り分け機能部は、
前記端末から前記接続対象となる第2通信網への接続要求を受信すると、前記接続対象となる第2通信網に対して前記接続要求を転送し、
前記接続対象となる第2通信網から前記接続要求に対する認証要求を受信したときに、該認証要求を前記端末に転送し、
前記端末から前記認証要求に対する認証応答を受信したときに、該認証応答を前記接続対象となる第2通信網に転送し、
前記接続対象となる第2通信網から前記認証応答に対する認証結果を受信したときに、該認証結果を確認し、該認証結果を前記端末に通知するとともに、前記端末と前記接続対象となる第2通信網との接続のための接続条件に基づいて前記接続対象となる第2通信網との間にトンネル通信路を設定し、
前記端末に付与する識別情報を決定し、該識別情報による前記端末のパケット通信時には通信パケットを前記トンネル通信路を介して前記接続対象となる第2通信網に転送するように振り分け条件の設定を行い、
前記端末に対して前記識別情報と認証完了を通知する
ことを特徴とする通信サービス提供方法。
In the communication service providing system for connecting a terminal connected to the first communication network to the second communication network to be connected among any of the plurality of second communication networks via the first communication network, the first A communication service providing method for providing a traffic distribution function unit in a communication network, and connecting the terminal and the second communication network by the traffic distribution function unit,
The traffic distribution function unit
Upon receiving a connection request from the terminal to the second communication network to be connected, the connection request is transferred to the second communication network to be connected;
When an authentication request for the connection request is received from the second communication network to be connected, the authentication request is transferred to the terminal,
When an authentication response to the authentication request is received from the terminal, the authentication response is transferred to the second communication network to be connected;
When an authentication result for the authentication response is received from the second communication network to be connected, the authentication result is confirmed, the authentication result is notified to the terminal, and the terminal and the second connection target Setting a tunnel communication path with the second communication network to be connected based on connection conditions for connection with the communication network;
The identification information to be given to the terminal is determined, and the distribution condition is set so that the communication packet is transferred to the second communication network to be connected through the tunnel communication path during the packet communication of the terminal based on the identification information. Done
The communication service providing method of notifying the identification information and authentication completion to the terminal.
前記トラヒック振り分け機能部は、前記端末から受信した接続要求に含まれるID情報によって接続対象となる第2通信網を特定し、
前記端末が送信する認証応答は、ID情報とその正当なユーザであることを証明する認証情報とを含む
ことを特徴とする請求項5に記載の通信サービス提供方法。
The traffic distribution function unit identifies a second communication network to be connected based on ID information included in a connection request received from the terminal,
The communication service providing method according to claim 5, wherein the authentication response transmitted by the terminal includes ID information and authentication information that proves that the user is a valid user.
前記トラヒック振り分け機能部は、複数の前記トンネル通信路の接続状態を管理する
ことを特徴とする請求項5又は6に記載の通信サービス提供方法。
The communication service providing method according to claim 5 or 6, wherein the traffic distribution function unit manages connection states of the plurality of tunnel communication paths.
前記接続対象となる第2通信網が送信する接続条件は、トンネル通信路の種別とユーザに割り当てられる接続帯域とセキュリティ条件と課金条件とを含む
ことを特徴とする請求項5乃至7の何れかに記載の通信サービス提供方法。
The connection condition transmitted by the second communication network to be connected includes a type of a tunnel communication path, a connection band allocated to a user, a security condition, and a charging condition. The communication service providing method according to 1.
JP2013021419A 2013-02-06 2013-02-06 Communication service provision system, and communication service provision method Pending JP2014154966A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2013021419A JP2014154966A (en) 2013-02-06 2013-02-06 Communication service provision system, and communication service provision method

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2013021419A JP2014154966A (en) 2013-02-06 2013-02-06 Communication service provision system, and communication service provision method

Publications (1)

Publication Number Publication Date
JP2014154966A true JP2014154966A (en) 2014-08-25

Family

ID=51576448

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2013021419A Pending JP2014154966A (en) 2013-02-06 2013-02-06 Communication service provision system, and communication service provision method

Country Status (1)

Country Link
JP (1) JP2014154966A (en)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2018137611A (en) * 2017-02-22 2018-08-30 日本電信電話株式会社 Communication method and communication system
JP2019216371A (en) * 2018-06-13 2019-12-19 日本電信電話株式会社 Network control device, user terminal, communication system, network control method, and network control program
JP2022068125A (en) * 2020-10-21 2022-05-09 華為技術有限公司 Method for controlling traffic forwarding, device, and system
US11432057B2 (en) 2018-08-02 2022-08-30 Nippon Telegraph And Telephone Corporation Communication device and switching method

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2004242161A (en) * 2003-02-07 2004-08-26 Nippon Telegr & Teleph Corp <Ntt> Data communication network system and method for controlling data communication network connection
WO2007097101A1 (en) * 2006-02-22 2007-08-30 Nec Corporation Radio access system and radio access method

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2004242161A (en) * 2003-02-07 2004-08-26 Nippon Telegr & Teleph Corp <Ntt> Data communication network system and method for controlling data communication network connection
WO2007097101A1 (en) * 2006-02-22 2007-08-30 Nec Corporation Radio access system and radio access method

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
JPN6015049110; 馬場 宏基 Hiroki BABA,他: 'アプリケーションを考慮したNW間経路振分方式の検討' 電子情報通信学会2012年通信ソサイエティ大会講演論文集2 PROCEEDINGS OF THE 2012 IEICE COMMUNICAT B-6-47, 20120828, 第47頁, 電子情報通信学会 *

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2018137611A (en) * 2017-02-22 2018-08-30 日本電信電話株式会社 Communication method and communication system
JP2019216371A (en) * 2018-06-13 2019-12-19 日本電信電話株式会社 Network control device, user terminal, communication system, network control method, and network control program
JP7052580B2 (en) 2018-06-13 2022-04-12 日本電信電話株式会社 Network control device, user terminal, communication system, network control method and network control program
US11582069B2 (en) 2018-06-13 2023-02-14 Nippon Telegraph And Telephone Corporation Network control device, user terminal, communication system, network control method, and network control program
US11432057B2 (en) 2018-08-02 2022-08-30 Nippon Telegraph And Telephone Corporation Communication device and switching method
JP2022068125A (en) * 2020-10-21 2022-05-09 華為技術有限公司 Method for controlling traffic forwarding, device, and system
JP7389091B2 (en) 2020-10-21 2023-11-29 華為技術有限公司 METHODS, APPARATUS AND SYSTEM FOR CONTROLLING TRAFFIC FORWARDING

Similar Documents

Publication Publication Date Title
RU2755258C2 (en) Secondary authentication of user device
CN107070755B (en) Method and apparatus for providing network access for user entities
US8335490B2 (en) Roaming Wi-Fi access in fixed network architectures
US8509440B2 (en) PANA for roaming Wi-Fi access in fixed network architectures
JP5903728B2 (en) Method and trusted gateway for WIFI terminal to access packet data PS service domain
JP2008199324A (en) Communication control charging system, communication control charging method, and communication control charging program
US20140269588A1 (en) Radio communication device for mobile communication system
CN101064605B (en) AAA framework of multi-host network and authentication method
WO2014176964A1 (en) Communication managing method and communication system
EP3182745A1 (en) Resource sharing method and resource sharing system
WO2014000520A1 (en) Method, apparatus and system for policy control
US9450920B2 (en) Method for providing access of an user end device to a service provided by an application function within a network structure and a network structure
JP2014154966A (en) Communication service provision system, and communication service provision method
WO2014101755A1 (en) Service data shunting method and system
JP2008160709A (en) Computer system
CN102820999A (en) Management and control system and method for network service level and function of cloud virtual desktop application
CN103384365A (en) Method and system for network access, method for processing business and equipment
KR20140076955A (en) Network contorl sysyem and method using service type
WO2010118570A1 (en) Wimax and wifi networks converging system and apparatus
JP5820782B2 (en) Flow distribution system, flow distribution apparatus, flow distribution method, and program
JP5947763B2 (en) COMMUNICATION SYSTEM, COMMUNICATION METHOD, AND COMMUNICATION PROGRAM
KR20080081878A (en) Packet access router in high-speed mobile internet and recording medium
JP5864453B2 (en) Communication service providing system and method
KR100996147B1 (en) Method for Forced-allocating Communication Path between Affiliate Terminals and VAN in High-speed Mobile Internet
JP5628850B2 (en) Communication control system and network control device

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20150210

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20151126

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20151209

A02 Decision of refusal

Free format text: JAPANESE INTERMEDIATE CODE: A02

Effective date: 20160601