JP2014226946A - Abnormality response system and abnormality response method for vehicular communication device - Google Patents

Abnormality response system and abnormality response method for vehicular communication device Download PDF

Info

Publication number
JP2014226946A
JP2014226946A JP2013105392A JP2013105392A JP2014226946A JP 2014226946 A JP2014226946 A JP 2014226946A JP 2013105392 A JP2013105392 A JP 2013105392A JP 2013105392 A JP2013105392 A JP 2013105392A JP 2014226946 A JP2014226946 A JP 2014226946A
Authority
JP
Japan
Prior art keywords
data
identification information
abnormality
vehicle
communication device
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2013105392A
Other languages
Japanese (ja)
Inventor
充啓 馬渕
Mitsuhiro Mabuchi
充啓 馬渕
和宏 奥出
Kazuhiro Okude
和宏 奥出
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Toyota Motor Corp
Original Assignee
Toyota Motor Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Toyota Motor Corp filed Critical Toyota Motor Corp
Priority to JP2013105392A priority Critical patent/JP2014226946A/en
Publication of JP2014226946A publication Critical patent/JP2014226946A/en
Pending legal-status Critical Current

Links

Images

Landscapes

  • Small-Scale Networks (AREA)

Abstract

PROBLEM TO BE SOLVED: To provide novel abnormality response system and abnormality response method for a vehicular communication device, the system and method enabling maintaining of the reliability of the vehicular communication device through response processing appropriate for abnormality occurring to the vehicular communication device.SOLUTION: Vehicular control devices 100A-100D include: an abnormality detection part for detecting abnormality of a vehicular communication device and identifying a vehicular control device or data causing the occurrence of the abnormality; and an information substitution part for substituting a proper ID with a substituting ID, the proper ID correlated with the data identified as the cause for the abnormality occurrence.

Description

本発明は、車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法に関する。   The present invention relates to an abnormality handling system for a vehicle communication device and an abnormality handling method for a vehicle communication device.

近年の自動車等の車両には、ナビゲーションシステムを制御する車両用制御装置をはじめ、エンジンやブレーキ等の各種車載機器を電子的に制御する車両用制御装置、車両の各種状態を表示するメータ等の機器を制御する車両用制御装置などの多くの車両用制御装置が搭載されている。また、車両内では、各車両用制御装置が通信線により電気的に接続されて車両用ネットワークが形成されている。そして、この車両用ネットワークを介して各車両用制御装置間での各種データの送受信が行われている。なお、車両内では、複数の車両用制御装置と車両用ネットワークとによって、車両用の通信システムである車両用通信装置が構成される。   Vehicles such as automobiles in recent years include vehicle control devices that control navigation systems, vehicle control devices that electronically control various in-vehicle devices such as engines and brakes, meters that display various states of vehicles, etc. Many vehicle control devices such as a vehicle control device that controls equipment are mounted. Further, in the vehicle, each vehicle control device is electrically connected by a communication line to form a vehicle network. Various data is transmitted and received between the vehicle control devices via the vehicle network. In the vehicle, a plurality of vehicle control devices and a vehicle network constitute a vehicle communication device that is a vehicle communication system.

また、こうした車両用ネットワークは、該車両用ネットワークに接続される各車両用制御装置が車両に搭載されるエンジンやブレーキ等の各種車載機器の制御を担っていることから、極めて高いセキュリティーが要求される。もっとも、こうした車両用ネットワークは本来、外部のネットワークとは隔離されていることが普通である。このため、車両用ネットワークは、当該車両用ネットワークで送受信されるデータが正規の車両用制御装置から送信される正規のデータであることを前提に設計されている。   In addition, such a vehicle network requires extremely high security because each vehicle control device connected to the vehicle network controls various in-vehicle devices such as engines and brakes mounted on the vehicle. The However, such vehicular networks are normally isolated from external networks. For this reason, the vehicle network is designed on the assumption that data transmitted and received in the vehicle network is regular data transmitted from a regular vehicle control device.

一方、最近は、例えば、車両用ネットワークと外部のネットワークとの各種データの授受や、車両に設けられたデータ・リンク・コネクタ(DLC)に接続された外部機器との各種データの授受を可能とするシステムの開発が進められている。そして、こうしたシステムでは、そのセキュリティーを確保すべく、例えば、予め登録されたデータとシグネチャマッチングを行う不正検出や、通常とは異なる動作を異常として検出する異常検出といった手法により、不正アクセスを検知する侵入検知機能を導入することも検討されている。   On the other hand, recently, for example, various data can be exchanged between a vehicle network and an external network, and various data can be exchanged with an external device connected to a data link connector (DLC) provided in the vehicle. The development of the system to proceed is underway. In such a system, in order to ensure the security, for example, unauthorized access is detected by a technique such as unauthorized detection that performs signature matching with pre-registered data, or abnormal detection that detects an operation that is different from normal operation as abnormal. Introducing an intrusion detection function is also being considered.

その一例として、例えば特許文献1に記載のシステムでは、車両用ネットワークに送信されるデータの受信周期を監視するようにしている。このシステムでは、監視する受信周期に変動が生じたか否かに基づき、車両用制御装置や車両用ネットワークの異常、すなわち車両用通信装置の異常を検知する。   As an example, in the system described in Patent Document 1, for example, the reception cycle of data transmitted to the vehicle network is monitored. In this system, an abnormality of the vehicle control device or the vehicle network, that is, an abnormality of the vehicle communication device is detected based on whether or not the reception cycle to be monitored has changed.

特開2007−312193号公報JP 2007-31193 A

ところで、従来のシステムでは、たとえ車両用通信装置の異常が検知されたとしても、異常の発生がドライバ等に警告されるのみで、発生した車両用通信装置の異常をいかに解消するかまでは検討されていない。すなわち、検知された異常に対するシステムとしての対応は確立されていないのが現状である。   By the way, in the conventional system, even if an abnormality of the vehicle communication device is detected, only the driver is warned of the occurrence of the abnormality, and it is considered how to solve the abnormality of the generated vehicle communication device. It has not been. In other words, the current situation is that the system has not been established for detected abnormalities.

本発明は、このような実情に鑑みてなされたものであり、その目的は、車両用通信装置に発生した異常に対する的確な対応処理を通じて、車両用通信装置の信頼性を維持することのできる新規な車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法を提供することにある。   The present invention has been made in view of such a situation, and an object of the present invention is to be able to maintain the reliability of the vehicular communication device through an accurate response process for an abnormality occurring in the vehicular communication device. An object of the present invention is to provide an abnormality response system for a vehicle communication device and an abnormality response method for a vehicle communication device.

以下、上記課題を解決するための手段及びその作用効果について記載する。
上記課題を解決する車両用通信装置の異常対応システムは、車両用ネットワークを介して複数の車両用制御装置の間でデータの通信が行われる車両用通信装置の異常への対応を行う車両用通信装置の異常対応システムであって、前記車両用通信装置の異常を検知し、異常の発生要因となった車両用制御装置もしくはデータを特定する異常検知部と、前記複数の車両用制御装置毎に割り当てられて各車両用制御装置が送信するデータに関連付けされる固有の識別情報のうち、前記異常の発生要因として特定された車両用制御装置に割り当てられている識別情報もしくは前記異常の発生要因として特定されたデータに関連付けされている識別情報を、代替用の識別情報に代替する情報代替部と、を備える。
Hereinafter, means for solving the above-described problems and the effects thereof will be described.
An abnormality handling system for a vehicle communication device that solves the above-described problem is a vehicle communication that responds to an abnormality in a vehicle communication device in which data is communicated between a plurality of vehicle control devices via a vehicle network. An abnormality response system for an apparatus, wherein an abnormality detection unit that detects an abnormality of the vehicle communication device and identifies a vehicle control device or data that has caused an abnormality, and each of the plurality of vehicle control devices Of the unique identification information that is assigned and associated with the data transmitted by each vehicle control device, the identification information assigned to the vehicle control device identified as the cause of the abnormality or the cause of the abnormality An information substitution unit that substitutes identification information associated with the identified data with identification information for substitution.

上記課題を解決する車両用通信装置の異常対応方法は、車両用ネットワークを介して複数の車両用制御装置の間でデータの通信が行われる車両用通信装置の異常への対応を行う車両用通信装置の異常対応方法であって、前記車両用通信装置の異常の対応を管理するコンピュータは、前記車両用通信装置の異常を検知し、異常の発生要因となった車両用制御装置もしくはデータを特定するステップと、前記複数の車両用制御装置毎に割り当てられてデータに関連付けされる規定の識別情報のうち、前記特定した車両用制御装置に割り当てられている識別情報もしくは前記特定したデータに関連付けされている識別情報を代替用の識別情報に代替するステップと、を実行する。   An abnormality response method for a vehicle communication device that solves the above-described problem is a vehicle communication that responds to an abnormality in a vehicle communication device in which data is communicated between a plurality of vehicle control devices via a vehicle network. An apparatus abnormality handling method, wherein a computer that manages an abnormality response of the vehicle communication device detects an abnormality of the vehicle communication device and identifies a vehicle control device or data that has caused the abnormality. And the identification information assigned to the specified vehicle control device or the specified data among the specified identification information assigned to each of the plurality of vehicle control devices and associated with the data. Substituting the replacement identification information with the replacement identification information.

車両用通信装置では、データの種別やデータの送信源の識別用に、固有の識別情報が割り当てられる。このため、車両用通信装置の正常時には、個々のデータに付与される識別情報や個々の車両用通信装置に割り当てられている識別情報が、それぞれ固有のものとなっている。   In the vehicle communication device, unique identification information is assigned for identifying the type of data and the transmission source of the data. For this reason, when the vehicle communication device is normal, the identification information assigned to each data and the identification information assigned to each vehicle communication device are unique.

一方、例えば、不正な装置等が上記固有の識別情報を不正に取得して、この識別情報を付与した不正なデータを不正送信する、いわゆるなりすましが行われることがある。また、こうした不正なデータが車両用通信装置に送信されると、車両用通信装置で種々の異常が発生する。   On the other hand, for example, there is a case where so-called impersonation is performed in which an unauthorized device or the like illegally acquires the unique identification information and illegally transmits unauthorized data to which the identification information is added. Further, when such unauthorized data is transmitted to the vehicle communication device, various abnormalities occur in the vehicle communication device.

この点、上記構成或いは方法によれば、車両用通信装置で異常が発生すると、この異常の発生が検知され、異常の発生要因となるデータもしくは車両用制御装置が特定される。そして、特定されたデータに付与される固有の識別情報、もしくは、特定された車両用制御装置に割り当てられている固有の識別情報が、それら固有の識別情報に代替可能な代替用の識別情報に変更される。このため、正規の固有の識別情報が付与されたデータと、該識別情報と共通して該識別情報になりすました識別情報が付与されたデータとが、異なる送信源から車両用通信装置に送信されることが抑制される。すなわち、同一の識別情報が異なる送信源から車両用通信装置に送信されることに起因して発生した異常が抑制される。これにより、車両用通信装置の異常の解消が促される。   In this regard, according to the above configuration or method, when an abnormality occurs in the vehicle communication device, the occurrence of the abnormality is detected, and the data or the vehicle control device that causes the abnormality is specified. Then, the unique identification information given to the specified data or the unique identification information assigned to the specified vehicle control device is used as substitute identification information that can be substituted for the specific identification information. Be changed. For this reason, the data to which the genuine unique identification information is assigned and the data to which the identification information pretending to be the identification information in common with the identification information is transmitted to the vehicle communication device from different transmission sources. Is suppressed. That is, an abnormality that occurs due to the same identification information being transmitted from different transmission sources to the vehicle communication device is suppressed. Thereby, the cancellation of the abnormality of the vehicle communication device is promoted.

好ましい構成として、前記固有の識別情報には、識別情報が関連付けされるデータの種別に応じた優先度が規定されてなり、前記情報代替部は、前記識別情報の優先度が相対的に高い識別情報、もしくは、送信周期が相対的に短いデータに関連付けされる識別情報の少なくとも1つに対する代替用の識別情報を、他のデータに関連付けされる識別情報に対する代替用の識別情報よりも数多く保有する。   As a preferred configuration, the unique identification information is defined with a priority according to the type of data associated with the identification information, and the information substitution unit identifies the identification information with a relatively high priority. The information or the identification information for substitution for at least one of the identification information associated with the data having a relatively short transmission cycle is retained more than the identification information for substitution for the identification information associated with other data. .

上記車両用通信装置では、通信規定として例えば、データの種別に応じた優先度が規定されており、この優先度に対応する固有の識別情報が各データに付与される。一方、優先度が高いデータほど送信先に送信される必要性が高く、異常への対応の必要性も高い。また、送信周期が短い正規のデータほど車両用通信装置に頻繁に送信されることから、送信周期が短い正規のデータは不正なデータのなりすましの対象とされやすい。   In the vehicle communication device, for example, a priority according to the type of data is defined as a communication rule, and unique identification information corresponding to this priority is given to each data. On the other hand, the higher the priority, the higher the necessity for transmission to the transmission destination, and the higher the necessity for dealing with abnormalities. In addition, since regular data having a shorter transmission cycle is frequently transmitted to the vehicle communication device, regular data having a shorter transmission cycle is likely to be an object of impersonation of illegal data.

この点、上記構成によれば、優先度が相対的に高い固有の識別情報に対する代替用の識別情報が相対的に多く用意される。このため、代替用の識別情報が特定され難くなる。また、例えば、識別情報の代替後さらに、優先度が相対的に高い固有の識別情報が付与されたデータもしくは該データを送信する車両用制御装置が異常の発生要因となったとしても、異なる代替用の識別情報への代替がさらに行われることが可能となる。   In this regard, according to the above configuration, a relatively large amount of identification information for replacement with respect to unique identification information having a relatively high priority is prepared. For this reason, it is difficult to specify identification information for replacement. Further, for example, after substitution of identification information, even if data with unique identification information having a relatively high priority or a vehicle control device that transmits the data becomes a cause of abnormality, a different substitution Further substitution to the identification information can be performed.

また、上記構成によれば、送信周期の短いデータに付与される固有の識別情報に対する代替用の識別情報が相対的に多く用意される。換言すれば、なりすましの対象とされやすいデータに付与される固有の識別情報に対する代替用の識別情報が相対的に多く用意される。このデータに付与される固有の識別情報に代替可能な識別情報が特定され難くなる。また、例えば、識別情報の代替後、なりすましがさらに行われたとしても、異なる代替用の識別情報への代替が随時行われることで、送信頻度の高いデータへのなりすましが抑制される。   Moreover, according to the said structure, comparatively many identification information for substitution with respect to the specific identification information provided to data with a short transmission cycle is prepared. In other words, a relatively large amount of substitute identification information is prepared for unique identification information given to data that is likely to be spoofed. It is difficult to specify identification information that can be substituted for the unique identification information given to this data. For example, even if spoofing is further performed after replacement of identification information, spoofing to data with high transmission frequency is suppressed by performing replacement with different replacement identification information as needed.

好ましい構成として、前記情報代替部は、前記代替用の識別情報として、前記複数の車両用制御装置に共有される代替用の識別情報を保有する。
車両用通信装置で利用可能な識別情報の数は有限であることが多い。また、通常、車両用通信装置には、各種データに応じた固有の識別情報が既に規定されていることから、代替用の識別情報として利用可能な識別情報の数には制限があることが多い。一方、複数の異常が同時に発生することは少なく、複数の固有情報に対する代替を同時に行う必要性は低い。
As a preferred configuration, the information substitution unit holds substitution identification information shared by the plurality of vehicle control devices as the substitution identification information.
In many cases, the number of pieces of identification information that can be used in the vehicle communication device is limited. In addition, since unique identification information corresponding to various types of data has already been defined in a vehicle communication device, the number of identification information that can be used as replacement identification information is often limited. . On the other hand, a plurality of abnormalities rarely occur at the same time, and there is little need to simultaneously replace a plurality of unique information.

そこで、上記構成では、代替用の識別情報として、複数の車両用制御装置に共有される代替用の識別情報が用いられる。このため、限られた識別情報が、代替用の識別情報として有効に利用される。これにより、車両用通信装置としての識別情報の代替が促進される。また、既存の車両用通信装置に対する本システムの適用可能性も大幅に高められる。   Therefore, in the above configuration, replacement identification information shared by a plurality of vehicle control devices is used as replacement identification information. For this reason, limited identification information is effectively used as replacement identification information. Thereby, substitution of the identification information as a vehicle communication device is promoted. In addition, the applicability of the present system to existing vehicle communication devices is greatly enhanced.

好ましい構成として、前記情報代替部は、識別情報の代替に際し、a;前記共有される代替用の識別情報の中に利用されていない識別情報が存在するとき、前記異常の発生要因として特定された車両用制御装置に割り当てられている識別情報もしくは前記異常の発生要因として特定されたデータに関連付けされている識別情報を、前記利用されていない共有用の識別情報に代替し、該代替した識別情報が関連付けられるデータを前記車両用通信装置に規定されている送信タイミングもしくは送信周期で送信させる処理、及びb;前記共有される代替用の識別情報の中に利用されていない識別情報が存在しないとき、前記異常の発生要因として特定された車両用制御装置が送信するデータもしくは異常の検知されたデータの送信を停止する処理を実行する。   As a preferred configuration, the information substitution unit is identified as a cause of occurrence of the abnormality when there is identification information that is not used in the shared substitution identification information when a substitution of identification information is performed; The identification information assigned to the vehicle control device or the identification information associated with the data specified as the cause of the abnormality is replaced with the unused identification information for sharing, and the replaced identification information A process for transmitting the data associated with the data at the transmission timing or transmission cycle defined in the vehicle communication device, and b; when there is no unused identification information in the shared replacement identification information Processing for stopping transmission of data transmitted by the vehicle control device identified as the cause of the abnormality or data in which the abnormality is detected To run.

上記構成では、異常の発生要因が特定されると、利用可能な代替用の識別情報が存在するか否か、換言すれば、代替用の識別情報に空きが存在するか否かが確認される。利用可能な代替用の識別情報が存在するときには、この識別情報との代替が行われる。また、代替された識別情報が関連付けられるデータが、車両用通信装置に規定されている送信タイミングもしくは送信周期で送信される。つまり、識別情報の代替前後でのデータの送信タイミングもしくは送信周期が共通したものとなる。よって、識別情報の代替されたデータが、通信規定に従って送信されることで、識別情報の代替が行われたこと以外は該データの送信態様は共通したものとなる。これにより、識別情報の代替されたデータを受信した側での代替の有無、及び代替された識別情報が付与されたデータの種別や送信源等の特定も容易となる。   In the above configuration, when the cause of occurrence of the abnormality is specified, it is confirmed whether there is any available replacement identification information, in other words, whether there is a vacancy in the replacement identification information. . When there is identification information for substitution that can be used, substitution with this identification information is performed. Further, data associated with the replaced identification information is transmitted at a transmission timing or a transmission cycle defined in the vehicle communication device. That is, the transmission timing or transmission cycle of data before and after substitution of identification information is common. Therefore, the data in which the identification information is replaced is transmitted according to the communication regulations, and the transmission mode of the data is common except that the identification information is replaced. As a result, it becomes easy to specify the presence or absence of substitution on the side that has received the data whose identification information has been substituted, and the type and transmission source of the data to which the substituted identification information is assigned.

また、上記構成では、利用可能な代替用の識別情報が存在しないときには、異常の発生要因として特定された車両用制御装置が送信するデータもしくは異常の検知されたデータの送信を停止する処理が実行される。これにより、識別情報の代替が困難なときには、データの送信が停止されることで、このデータの送信に伴う異常の解消が促される。   Further, in the above configuration, when there is no substitute identification information that can be used, a process of stopping transmission of data transmitted by the vehicle control device specified as the cause of the abnormality or data in which the abnormality is detected is executed. Is done. As a result, when it is difficult to replace the identification information, the transmission of data is stopped, so that the abnormality associated with the transmission of data is urged.

好ましい構成として、前記代替された識別情報が関連付けされているデータを受信した車両用制御装置は、該データの送信タイミング及び送信周期の少なくとも1つに基づき、データの種別もしくはデータの送信源を識別する。   As a preferred configuration, the vehicle control device that has received the data associated with the replaced identification information identifies a data type or a data transmission source based on at least one of the transmission timing and transmission cycle of the data. To do.

上記構成では、代替された識別情報が関連付けされているデータが受信されると、該データの送信タイミング及び送信周期の少なくとも1つに基づき、データの種別もしくはデータの送信源が識別される。すなわち、代替された識別情報が関連付けされているデータは、該データの通信規定に従って送信されることから、該データの送信タイミングや送信周期も通信規定に従った固有のものとなる。このため、データの受信側では、受信したデータの送信タイミングや送信周期に基づき、データの種別やデータの送信源を識別することが可能となる。これにより、たとえ識別情報が代替されたとしても、代替後におけるデータの送受信が円滑に行われる。   In the above configuration, when data associated with the replacement identification information is received, the type of data or the transmission source of the data is identified based on at least one of the transmission timing and transmission cycle of the data. That is, since the data associated with the replaced identification information is transmitted according to the communication rule of the data, the transmission timing and transmission cycle of the data are also unique according to the communication rule. For this reason, the data receiving side can identify the data type and the data transmission source based on the transmission timing and transmission cycle of the received data. Thereby, even if the identification information is replaced, data transmission / reception after the replacement is performed smoothly.

好ましい構成として、前記情報代替部は、前記代替用の識別情報として、前記複数の車両用制御装置毎にそれぞれ、固有の1もしくは複数の代替用の識別情報を保有する。
上記構成によれば、複数の車両用制御装置毎に、1もしくは複数の代替用の識別情報が個別に割り当てられる。これにより、代替可能な識別情報の数が増加し、識別情報の代替にかかる自由度が高められる。また、複数の車両用制御装置毎に、1もしくは複数の代替用の識別情報が個別に割り当てられることで、複数のデータや車両用制御装置で異常が発生したとしても、複数の異常発生要因に対する対応が的確に行われる。
As a preferred configuration, the information substitution unit holds unique identification information or a plurality of replacement identification information for each of the plurality of vehicle control devices, as the replacement identification information.
According to the above configuration, one or a plurality of alternative identification information is individually assigned to each of the plurality of vehicle control devices. As a result, the number of identification information that can be replaced increases, and the degree of freedom for replacement of identification information increases. In addition, by assigning one or a plurality of alternative identification information individually for each of a plurality of vehicle control devices, even if an abnormality occurs in a plurality of data or vehicle control devices, Correspondence is performed accurately.

好ましい構成として、前記情報代替部は、識別情報の代替に際し、c;代替可能な代替用の識別情報が複数存在するとき、前記異常の発生要因として特定された車両用制御装置に割り当てられている識別情報もしくは前記異常の発生要因として特定されたデータに関連付けされている識別情報を、ランダム方式もしくはラウンドロビン方式により前記複数の代替用の識別情報の中から選択した一の代替用の識別情報に代替し、該代替した識別情報が関連付けられるデータを前記車両用通信装置に規定されている送信タイミングもしくは送信周期で送信させる処理、及びd;前記代替用の識別情報が一つであるとき、前記異常の発生要因として特定された車両用制御装置に割り当てられている識別情報もしくは前記異常の発生要因として特定されたデータに関連付けされている識別情報を、該一つの代替用の識別情報に代替し、該代替した識別情報が関連付けられるデータを前記車両用通信装置に規定されている送信タイミングもしくは送信周期で送信させる処理を実行する。   As a preferred configuration, the information substitution unit is assigned to the vehicle control device specified as the cause of occurrence of the abnormality when there are a plurality of substitution identification information that can be substituted, c; The identification information associated with the identification information or the data specified as the cause of the abnormality is replaced with one alternative identification information selected from the plurality of alternative identification information by a random method or a round robin method. A process of transmitting data associated with the replacement identification information at a transmission timing or a transmission cycle defined in the vehicle communication device; and d; when the replacement identification information is one, Identification information assigned to the vehicle control device specified as the cause of the abnormality or specified as the cause of the abnormality The identification information associated with the data is replaced with the one identification information for replacement, and the data associated with the replacement identification information is transmitted at the transmission timing or transmission cycle defined in the vehicle communication device. Execute the process.

上記構成では、代替可能な代替用の識別情報が複数存在するとき、代替用の識別情報がランダム方式もしくはラウンドロビン方式により選択される。そして、選択された代替用の識別情報が、対象となる固有の識別情報と代替される。このため、識別情報の代替にかかる選定範囲が広がる。これにより、識別情報の代替後においても、代替用の識別情報が不正な装置等から特定され難くなる。   In the above configuration, when there are a plurality of substitute identification information that can be substituted, the substitution identification information is selected by a random method or a round robin method. Then, the selected replacement identification information is replaced with the target specific identification information. For this reason, the selection range concerning substitution of identification information spreads. As a result, even after the replacement of the identification information, the replacement identification information is difficult to be specified from an unauthorized device or the like.

また、上記構成では、代替用の識別情報が一つであるときには、この識別情報が固有の識別情報と代替される。このため、代替用の識別情報が一つであるときの識別情報の代替が円滑に行われる。また、代替用の識別情報が一つであるときには、データの受信側は、この代替用の識別情報と対応する固有の識別情報とを対として把握することが可能となる。これにより、データの受信側での代替の有無、データの種別、及び送信源等の特定がより容易になる。   Further, in the above configuration, when there is one replacement identification information, this identification information is replaced with unique identification information. For this reason, substitution of identification information when the identification information for substitution is one is smoothly performed. Further, when there is only one piece of substitute identification information, the data receiving side can grasp the substitute identification information and the corresponding unique identification information as a pair. This makes it easier to specify the presence / absence of substitution on the data receiving side, the type of data, the transmission source, and the like.

なお、上記構成では、代替された識別情報が関連付けられるデータが、車両用通信装置に規定されている送信タイミングもしくは送信周期で送信される。これにより、受信側でのデータの識別や送信源の特定が容易となる。   In the above configuration, data associated with the replaced identification information is transmitted at the transmission timing or transmission cycle defined in the vehicle communication device. This facilitates data identification and transmission source identification on the receiving side.

好ましい構成として、前記複数の車両用制御装置は、前記情報代替部が保有する代替用の識別情報と当該車両用制御装置毎に割り当てられている識別情報との対応関係を示す対応情報を保有し、前記代替された識別情報が関連付けされたデータを受信した車両用制御装置は、前記対応情報及び該データの送信タイミング及び送信周期の少なくとも1つに基づき、データの種別もしくはデータの送信源を識別する。   As a preferred configuration, the plurality of vehicle control devices have correspondence information indicating a correspondence relationship between the identification information for replacement possessed by the information substitution unit and the identification information assigned to each of the vehicle control devices. The vehicle control device that has received the data associated with the replaced identification information identifies a data type or a data transmission source based on at least one of the correspondence information and the transmission timing and transmission cycle of the data. To do.

上記構成では、代替された識別情報が関連付けされているデータが受信されると、該データの送信タイミング及び送信周期の少なくとも1つに基づき、データの種別もしくはデータの送信源が識別される。すなわち、代替された識別情報が関連付けされているデータは、該データの通信規定に従って送信されることから、該データの送信タイミングや送信周期も、通信規定に従った固有のものとなる。このため、データの受信側では、受信したデータの送信タイミングや送信周期に基づき、データの種別やデータの送信源を識別することが可能となる。これにより、たとえ識別情報が代替されたとしても、代替後におけるデータの送受信が円滑に行われる。   In the above configuration, when data associated with the replacement identification information is received, the type of data or the transmission source of the data is identified based on at least one of the transmission timing and transmission cycle of the data. That is, since the data associated with the replaced identification information is transmitted according to the communication rule of the data, the transmission timing and transmission cycle of the data are also unique according to the communication rule. For this reason, the data receiving side can identify the data type and the data transmission source based on the transmission timing and transmission cycle of the received data. Thereby, even if the identification information is replaced, data transmission / reception after the replacement is performed smoothly.

また、上記構成では、データの送受信を行う各車両用制御装置が、情報代替部が保有する代替用の識別情報と当該車両用制御装置毎に割り当てられている識別情報との対応関係を示す対応情報を保有する。このため、各車両用制御装置は、対応情報を参照するだけで、受信したデータに付与されている識別情報が代替用もしくは固有用のいずれであるかを識別することができる。また、各車両用制御装置は、こうした対応を通じて代替される前の固有の識別情報を特定し、この特定した固有の識別情報が示すデータの種別や送信源等を容易に把握することができる。   Further, in the above configuration, each vehicle control device that transmits and receives data corresponds to the correspondence between the identification information for replacement held by the information replacement unit and the identification information assigned to each vehicle control device. Hold information. For this reason, each vehicle control apparatus can identify whether the identification information given to the received data is for replacement or for specific use only by referring to the correspondence information. In addition, each vehicle control device can identify unique identification information before being replaced through such correspondence, and can easily grasp the type of data, the transmission source, and the like indicated by the identified unique identification information.

好ましい構成として、前記車両用制御装置は、識別情報の代替が行われたとき、代替された識別情報を関連付けたデータを、該データに規定されている送信タイミングもしくは送信周期を所定時間だけシフトして前記車両用ネットワークに送信する。   In a preferred configuration, when the identification information is replaced, the vehicle control device shifts the data associated with the replaced identification information by a predetermined time by a transmission timing or a transmission cycle defined in the data. To the vehicle network.

車両用通信装置で異常が発生する際には、正規の車両用制御装置になりすました不正手段が、正規のデータと同一の送信タイミングや送信周期で不正データを送信していることが多い。   When an abnormality occurs in the vehicle communication device, the unauthorized means pretending to be a regular vehicle control device often transmit unauthorized data at the same transmission timing and transmission cycle as the regular data.

この点、上記構成によれば、識別情報の代替後のデータの送信に際し、データに規定されている送信タイミングもしくは送信周期が所定時間だけシフトされる。これにより、不正データと正規のデータとの衝突が回避される。なお、この場合であれ、シフト量が予め受信側で把握されることで、受信側でのデータの種別や送信源の特定も可能となる。同様に、データの受信側で通信規定が示すデータ毎の送信タイミングもしくは送信周期に基づく送信源等の特定に際しての閾値にバッファが設けられることで、受信側でのデータの種別や送信源の特定も可能となる。   In this regard, according to the above configuration, when transmitting data after substitution of identification information, the transmission timing or transmission cycle defined in the data is shifted by a predetermined time. As a result, collision between illegal data and regular data is avoided. Even in this case, it is possible to specify the type of data and the transmission source on the receiving side by grasping the shift amount in advance on the receiving side. Similarly, a buffer is provided at the threshold for specifying the transmission source or the like based on the transmission timing or transmission cycle for each data indicated by the communication regulations on the data receiving side, so that the data type and transmission source on the receiving side are specified. Is also possible.

好ましい構成として、前記情報代替部は、前記代替用の識別情報による代替後、該代替したデータでの異常がさらに検知されたとき、e;当該情報代替部が保有する複数の代替用の識別情報を順次代替する処理、及びf;前記異常の検知されたデータの送信を停止させる処理のいずれか一方の処理を実行する。   As a preferred configuration, when the information substitution unit further detects an abnormality in the substituted data after substitution by the substitution identification information, e; a plurality of substitution identification information held by the information substitution unit One of a process for sequentially substituting for and f; a process for stopping transmission of data in which the abnormality is detected.

上記構成では、識別情報の代替が行われてもなお異常が検知されると、代替可能な識別情報が複数存在するときには、異常が治まるまで代替用の識別情報による順次の代替が行われる。なお、この際、複数の代替用の識別情報が、優先度の低い方から高い方へと順次代替されると、代替後のデータが優先して送信されやすくなり、代替用の識別情報の付与されたデータの円滑な送信が促される。そして、代替用の識別情報による順次の代替が行われることで、代替用の識別情報へのなりすまし等が困難となり、異常の解消が促される。   In the above configuration, when an abnormality is detected even if the identification information is replaced, if there are a plurality of pieces of identification information that can be replaced, sequential replacement using the replacement identification information is performed until the abnormality is resolved. At this time, if a plurality of replacement identification information is sequentially replaced from a lower priority to a higher priority, the data after replacement is more likely to be transmitted preferentially. Smooth transmission of the received data is encouraged. Then, by sequentially performing substitution using the identification information for substitution, it is difficult to impersonate the identification information for substitution, and it is promoted to eliminate the abnormality.

また、上記構成では、識別情報の代替が行われてもなお異常が検知されると、異常の検知されたデータの送信を停止させる処理が実行されることも可能である。これにより、識別情報の代替によっても異常が解消されないときには、例えば、正規の車両用制御装置が異常動作していたりするとして、該車両用制御装置のデータの送信が停止される。これにより、車両用通信装置の健全性が的確に維持される。   Further, in the above configuration, when an abnormality is detected even when the identification information is replaced, a process of stopping transmission of data in which the abnormality is detected can be executed. As a result, when the abnormality is not resolved by the replacement of the identification information, for example, the transmission of data of the vehicle control device is stopped, assuming that the normal vehicle control device is operating abnormally. Thereby, the soundness of the vehicle communication device is accurately maintained.

好ましい構成として、前記車両用通信装置の通信規定として、同一の識別情報が関連付けされた異なるデータの同時送信時には、ネットワークエラーを示すエラーフレームが前記車両用ネットワークに送信される規定が定められてなり、前記異常検知部は、前記エラーフレームを規定の回数以上検知したか否かに基づき前記車両用通信装置に異常が発生したことを検知し、前記情報代替部は、前記同一の識別情報が付与された異なるデータを送信する車両用制御装置に割り当てられている固有の識別情報の代替を行う。   As a preferred configuration, as a communication rule of the vehicle communication device, a rule that an error frame indicating a network error is transmitted to the vehicle network when simultaneous transmission of different data associated with the same identification information is defined. The abnormality detection unit detects that an abnormality has occurred in the vehicle communication device based on whether the error frame has been detected a predetermined number of times or more, and the information substitution unit is provided with the same identification information. The unique identification information assigned to the vehicle control device that transmits the different data is substituted.

車両用通信装置には、通信規定として上記エラーフレームが規定されることもある。このエラーフレームは、例えば、ネットワークに送信されているデータの固有の識別情報が正規の車両用制御装置が使用する識別情報と一致するものの該車両用制御装置が送信したデータの内容と異なる内容のデータが検出されたときに、異常が発生したとして当該車両用制御装置が送信するものである。よって、エラーフレームの送信が行われたときには、正規の車両用制御装置のデータになりすました不正なデータがネットワークに送信されている蓋然性が高い。   In the vehicle communication device, the error frame may be defined as a communication rule. This error frame is different from the data transmitted by the vehicle control device although the unique identification information of the data transmitted to the network matches the identification information used by the regular vehicle control device. When the data is detected, the vehicle control device transmits that an abnormality has occurred. Therefore, when an error frame is transmitted, there is a high probability that illegal data impersonating legitimate vehicle control device data is transmitted to the network.

そこで、上記構成では、エラーフレームが規定の回数以上検知されたことをもって、車両用通信装置に異常が発生したことが検知される。そして、同一の識別情報が付与された異なるデータを送信する車両用制御装置に割り当てられている固有の識別情報のうち、ネットワークに同時送信されているデータに付与された固有の識別情報が代替される。このため、同一の識別情報が付与されたデータの衝突が回避され、エラーフレームの発生が抑制される。   Therefore, in the above configuration, when an error frame is detected a predetermined number of times or more, it is detected that an abnormality has occurred in the vehicle communication device. Of the unique identification information assigned to the vehicle control device that transmits different data to which the same identification information is assigned, the unique identification information assigned to the data transmitted simultaneously to the network is replaced. The For this reason, the collision of the data with the same identification information is avoided, and the occurrence of error frames is suppressed.

好ましい構成として、前記異常検知部は、前記車両用ネットワークに送信されるデータの送信間隔と該データに規定されている送信間隔との差が所定の間隔未満となったか否かに基づき、前記車両用通信装置に異常が発生したことを検知し、前記情報代替部は、前記規定の送信間隔との差が所定の間隔未満となったデータに関連付けされる固有の識別情報の代替を行う。   As a preferred configuration, the abnormality detection unit is configured to determine whether the difference between a transmission interval of data transmitted to the vehicle network and a transmission interval defined in the data is less than a predetermined interval. And detecting that an abnormality has occurred in the communication device, the information replacement unit replaces the unique identification information associated with the data whose difference from the prescribed transmission interval is less than a predetermined interval.

不正なデータが車両用ネットワークに送信されると、車両用ネットワークの通信負荷が増大し、車両用ネットワークに送信されているデータの送信間隔が相対的に短くなる。このため、例えば、車両用ネットワークの正常時における送信間隔として規定されている間隔よりも、データの送信間隔が短くなったときには、正規のデータの他に不正なデータが車両用ネットワークに送信されている蓋然性が高い。また、送信間隔が低下している期間では、正規のデータの送信効率が低下する傾向にある。   When unauthorized data is transmitted to the vehicle network, the communication load of the vehicle network increases, and the transmission interval of data transmitted to the vehicle network becomes relatively short. For this reason, for example, when the data transmission interval becomes shorter than the interval defined as the normal transmission interval of the vehicle network, unauthorized data is transmitted to the vehicle network in addition to the regular data. There is a high probability of being. Further, the transmission efficiency of regular data tends to decrease during a period in which the transmission interval is decreased.

そこで、上記構成では、車両用ネットワークに送信されるデータの送信間隔と該データに規定されている送信間隔との差が所定の間隔未満となったか否かに基づき、車両用通信装置に異常が発生したことが検知される。そして、規定の送信間隔との差が所定の間隔未満となったデータに関連付けされる固有の識別情報が代替される。このため、識別情報の代替が行われることで、車両用ネットワークでは該識別情報が付与されているデータの送信にかかる優先度が変化する。これにより、こうした優先度の変化を通じて、識別情報の代替されたデータの送信の円滑化が図られる。   Therefore, in the above configuration, the vehicle communication device has an abnormality based on whether or not the difference between the transmission interval of data transmitted to the vehicle network and the transmission interval defined in the data is less than a predetermined interval. The occurrence is detected. Then, the unique identification information associated with the data whose difference from the prescribed transmission interval is less than the predetermined interval is substituted. For this reason, when the identification information is replaced, the priority for transmission of data to which the identification information is added changes in the vehicle network. This facilitates transmission of data in which identification information is substituted through such a change in priority.

好ましい構成として、前記異常検知部は、前記車両用ネットワークに送信される単位時間当たりのデータ量が所定のデータ量以上となったか否かに基づき、前記車両用通信装置に異常が発生したことを検知し、前記情報代替部は、前記単位時間当たりのデータ量が所定のデータ量以上となったデータに関連付けされる固有の識別情報の代替を行う。   As a preferred configuration, the abnormality detection unit determines that an abnormality has occurred in the vehicular communication device based on whether or not the amount of data per unit time transmitted to the vehicular network has exceeded a predetermined data amount. Then, the information substitution unit substitutes the unique identification information associated with the data whose data amount per unit time is equal to or larger than a predetermined data amount.

不正なデータが車両用ネットワークに送信されると、車両用ネットワークの通信負荷が増大し、車両用ネットワークに送信される単位時間当たりのデータ量が増大する。このため、例えば、車両用ネットワークの正常時における単位時間当たりのデータ量よりも車両用ネットワーク上のデータ量が多くなったときには、正規のデータの他に、不正なデータが車両用ネットワークに送信されている蓋然性が高い。また、単位時間当たりのデータ量が増加している期間においては、正規のデータの送信効率が低下する傾向にある。   When unauthorized data is transmitted to the vehicle network, the communication load on the vehicle network increases, and the amount of data per unit time transmitted to the vehicle network increases. For this reason, for example, when the amount of data on the vehicle network is larger than the amount of data per unit time when the vehicle network is normal, in addition to legitimate data, unauthorized data is transmitted to the vehicle network. There is a high probability of being. In addition, during the period in which the amount of data per unit time is increasing, the transmission efficiency of regular data tends to decrease.

そこで、上記構成では、車両用ネットワークの単位時間当たりのデータ量が所定のデータ量以上となったか否かに基づき、車両用通信装置に異常が発生したことが検知される。そして、車両用ネットワークの単位時間当たりのデータ量が所定のデータ量以上となったとき、車両用ネットワークに送信されているデータに関連付けされる固有の識別情報が代替される。このため、識別情報の代替が行われることで、車両用ネットワークでは該識別情報が付与されているデータの送信にかかる優先度が変化する。これにより、こうした優先度の変化を通じて、識別情報の代替されたデータの送信の円滑化が図られる。   Therefore, in the above configuration, it is detected that an abnormality has occurred in the vehicular communication device based on whether or not the data amount per unit time of the vehicular network is equal to or greater than a predetermined data amount. When the data amount per unit time of the vehicle network becomes equal to or greater than the predetermined data amount, the unique identification information associated with the data transmitted to the vehicle network is substituted. For this reason, when the identification information is replaced, the priority for transmission of data to which the identification information is added changes in the vehicle network. This facilitates transmission of data in which identification information is substituted through such a change in priority.

好ましい構成として、前記車両用ネットワークがコントローラ・エリア・ネットワークからなるものであって、前記固有の識別情報及び前記代替用の識別情報には優先度が規定されてなり、前記情報代替部は、識別情報の代替に際し、代替すべき固有の識別情報よりも優先度の高い代替用の識別情報を選定する。   As a preferred configuration, the vehicle network is a controller area network, and priority is defined for the unique identification information and the replacement identification information. When substituting information, alternative identification information having higher priority than specific identification information to be substituted is selected.

上記構成では、車両用ネットワークに送信されたデータは、識別情報の優先度に応じて送信される。このため、例えば、識別情報の異なる複数のデータが所定期間内に車両用ネットワークに送信されると、優先度の高いデータが優先して送信される。   In the above configuration, the data transmitted to the vehicle network is transmitted according to the priority of the identification information. For this reason, for example, when a plurality of pieces of data having different identification information are transmitted to the vehicle network within a predetermined period, data having a high priority is transmitted with priority.

この点、上記構成では、識別情報の代替に際し、代替すべき固有の識別情報よりも優先度の高い代替用の識別情報が選定される。このため、例えば、代替される固有の識別情報が不正な装置等により模倣され、この識別情報と同一の優先度の識別情報が付与された不正なデータが車両用ネットワークに送信されたとしても、代替される識別情報の方が不正なデータに付与されている識別情報よりも優先度が高くなる。これにより、異常の発生時には、優先度の高い識別情報への代替を通じて、異常の発生要因となったデータの優先度が変更される。よって、代替用の識別情報が付与されたデータの的確な送信が促される。   In this regard, in the above configuration, when the identification information is replaced, the replacement identification information having a higher priority than the specific identification information to be replaced is selected. For this reason, for example, even if the unique identification information to be replaced is imitated by an unauthorized device or the like, and unauthorized data to which identification information having the same priority as this identification information is given is transmitted to the vehicle network, The identification information to be replaced has a higher priority than the identification information given to illegal data. As a result, when an abnormality occurs, the priority of the data that has caused the abnormality is changed through replacement with identification information having a high priority. Therefore, accurate transmission of data to which alternative identification information is attached is prompted.

本発明にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法の第1の実施の形態について、車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法が適用される車両の概略構成を示すブロック図。In the first embodiment of the vehicle communication device abnormality handling system and the vehicle communication device abnormality handling method according to the present invention, the vehicle communication device abnormality handling system and the vehicle communication device abnormality handling method are applied. 1 is a block diagram showing a schematic configuration of a vehicle. 車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法が適用される車両用制御装置の概略構成を示すブロック図。The block diagram which shows schematic structure of the control apparatus for vehicles to which the abnormality response system of the vehicle communication apparatus and the abnormality response method of the vehicle communication apparatus are applied. (a)は、バスレベルの推移例を示す図。(b)は、車両用ネットワークに送信されたデータの一例を示す図。(A) is a figure which shows the transition example of a bus level. (B) is a figure showing an example of data transmitted to a network for vehicles. 保存領域に保存された対応情報の一例を示す図。The figure which shows an example of the correspondence information preserve | saved at the preservation | save area | region. (a)は、固有ID及び代替用IDの割り当て態様の一例を示す図。(b)は、車両用制御装置と固有ID及び代替用IDとの対応関係の一例を示す図。(A) is a figure which shows an example of the allocation aspect of unique ID and substitute ID. (B) is a figure which shows an example of the correspondence of the control apparatus for vehicles, unique ID, and substitute ID. (a)は、固有ID及び代替用IDの割り当て態様の一例を示す図。(b)は、識別情報の代替時における車両用制御装置と固有ID及び代替用IDとの対応関係の一例を示す図。(A) is a figure which shows an example of the allocation aspect of unique ID and substitute ID. (B) is a figure which shows an example of the correspondence of the control apparatus for vehicles at the time of substitution of identification information, unique ID, and ID for substitution. データの送信側における識別情報の代替手順の一例を示すフローチャート。The flowchart which shows an example of the alternative procedure of the identification information in the transmission side of data. データの受信側におけるデータの処理手順の一例を示すフローチャート。The flowchart which shows an example of the data processing procedure in the data receiving side. 同一の固有IDが付与された2つのデータの衝突態様の一例を示す図。The figure which shows an example of the collision aspect of the two data to which the same unique ID was provided. 不正データへの対応例の一例を示す図。The figure which shows an example of the example of a response | compatibility to unauthorized data. 本発明にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法の第2の実施の形態について、共有される代替用IDと固有IDとの対応情報の一例を示す図。The figure which shows an example of the corresponding | compatible information of ID for replacement and unique ID shared about 2nd Embodiment of the abnormality response system of the vehicle communication apparatus concerning this invention, and the abnormality response method of the vehicle communication apparatus. (a)は、固有ID及び代替用IDの割り当て態様の一例を示す図。(b)は、車両用制御装置と固有ID及び代替用IDとの対応関係の一例を示す図。(A) is a figure which shows an example of the allocation aspect of unique ID and substitute ID. (B) is a figure which shows an example of the correspondence of the control apparatus for vehicles, unique ID, and substitute ID. (a)は、固有ID及び代替用IDの割り当て態様の一例を示す図。(b)は、識別情報の代替時における車両用制御装置と固有ID及び代替用IDとの対応関係の一例を示す図。(A) is a figure which shows an example of the allocation aspect of unique ID and substitute ID. (B) is a figure which shows an example of the correspondence of the control apparatus for vehicles at the time of substitution of identification information, unique ID, and ID for substitution. データの送信側における識別情報の代替手順の一例を示すフローチャート。The flowchart which shows an example of the alternative procedure of the identification information in the transmission side of data. データの受信側におけるデータの処理手順の一例を示すフローチャート。The flowchart which shows an example of the data processing procedure in the data receiving side. 本発明にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法の第3の実施の形態について、優先度に応じて割り当てられる代替用IDと、固有IDとの対応関係の一例を示す図。An example of a correspondence relationship between a substitute ID assigned according to priority and a unique ID in the third embodiment of the vehicle communication device abnormality response system and the vehicle communication device abnormality response method according to the present invention. FIG. 本発明にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法の他の実施の形態について、1つの装置で管理される車両用制御装置毎の固有ID及び代替用IDの対応情報の一例を示す図。Other Embodiments of Vehicle Communication Device Abnormality Handling System and Vehicle Communication Device Abnormality Handling Method According to the Present Invention Correspondence between Unique ID and Alternative ID for Each Vehicle Control Device Managed by One Device The figure which shows an example of information. 本発明にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法の他の実施の形態について、1つの装置で管理される車両用制御装置毎の固有ID及び代替用IDの対応情報の一例を示す図。Other Embodiments of Vehicle Communication Device Abnormality Handling System and Vehicle Communication Device Abnormality Handling Method According to the Present Invention Correspondence between Unique ID and Alternative ID for Each Vehicle Control Device Managed by One Device The figure which shows an example of information. 本発明にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法の他の実施の形態について、固有ID及び代替用IDの割り当て態様の一例を示す図。The figure which shows an example of the allocation aspect of specific ID and substitute ID about other embodiment of the abnormality response system of the vehicle communication apparatus concerning this invention, and the abnormality response method of the vehicle communication apparatus. 本発明にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法の他の実施の形態について、複数の代替用IDの代替手順の一例を示す図。The figure which shows an example of the alternative procedure of several alternative ID about other embodiment of the abnormality response system of the vehicle communication apparatus concerning this invention, and the abnormality response method of the vehicle communication apparatus.

(第1の実施の形態)
以下、本発明にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法を具体化した第1の実施の形態について図1〜図10を参照して説明する。なお、本実施の形態では、車両ネットワークとして車両に搭載されたコントローラ・エリア・ネットワーク(CAN)を介してデータの送受信が行われる。また、CANにより構成される車両ネットワークでは、CANの通信規定であるCANプロトコルに従ったデータ通信が行われる。
(First embodiment)
DESCRIPTION OF THE PREFERRED EMBODIMENTS A first embodiment that embodies an abnormality handling system for a vehicle communication device and an abnormality handling method for a vehicle communication device according to the present invention will be described below with reference to FIGS. In the present embodiment, data is transmitted / received via a controller area network (CAN) mounted on a vehicle as a vehicle network. Further, in a vehicle network configured by CAN, data communication is performed in accordance with a CAN protocol that is a communication rule of CAN.

図1に示すように、本実施の形態の車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法が適用される車両10には、該車両10に搭載された各種機器の制御等を行う複数の車両用制御装置(ECU)100A〜100Dが搭載されている。車両用制御装置100Aは、例えば、エンジンやブレーキ、ステアリング等の各種車両駆動系の機器を制御する。また、車両用制御装置100B、100Cは、例えば現在地から目的地までの経路案内等を行うカーナビゲーションシステムをはじめとする各種情報系の機器を制御する。車両用制御装置100Dは、例えば、エアコンや車両10の各種状態を表示するメータ等のボディ系の機器を制御する。   As shown in FIG. 1, a vehicle 10 to which the vehicle communication device abnormality handling system and the vehicle communication device abnormality handling method of the present embodiment are applied is a control of various devices mounted on the vehicle 10. A plurality of vehicle control devices (ECUs) 100A to 100D are mounted. The vehicle control device 100A controls various vehicle drive system devices such as an engine, a brake, and a steering, for example. The vehicle control devices 100B and 100C control various information-related devices such as a car navigation system that performs route guidance from the current location to the destination, for example. The vehicle control device 100 </ b> D controls body-type devices such as an air conditioner and a meter that displays various states of the vehicle 10, for example.

各車両用制御装置100A〜100Dは、CANバスを構成する通信用バス20に接続されることにより、車両用通信装置を構成する。
また、通信用バス20には、外部機器との接続が行われるDLC(データ・リンク・コネクタ)200が接続されている。DLC200は、例えば、車両用制御装置100A〜100Dの診断機器や多機能電話機器等の外部機器との接続を行う。DLC200は、こうした外部機器と車両用制御装置100A〜100Dとのデータ通信を中継する。
Each of the vehicle control devices 100A to 100D constitutes a vehicle communication device by being connected to a communication bus 20 constituting a CAN bus.
The communication bus 20 is connected to a DLC (data link connector) 200 that is connected to an external device. The DLC 200 is connected to an external device such as a diagnostic device or a multifunction telephone device of the vehicle control devices 100A to 100D, for example. The DLC 200 relays data communication between these external devices and the vehicle control devices 100A to 100D.

このため、車両用ネットワーク接続時の動作についての検証が不十分な外部機器が通信用バス20に接続されると、その外部機器から送信される通信メッセージが通信用バス20における通信の一部又は全般に悪影響を与えるおそれもある。例えば、非正規テスターやスマートフォンなどの非正規な外部機器は、不適切なソフトウェアやウィルスなどの実行が不正な通信メッセージを通信用バス20に送信させて、通信用バス20における通信の一部又は全般に悪影響を生じさせるおそれがある。さらに、通信用バス20における通信を妨害する意図を含む不正なECUが通信用バス20に接続されるおそれもある。そのため、通信システムとしては、通信用バス20における通信に影響を生じるおそれのある通信メッセージによる通信を防止したり、該通信メッセージによる通信に対処する必要がある。   For this reason, when an external device that is insufficiently verified for operation when connected to the vehicle network is connected to the communication bus 20, a communication message transmitted from the external device is a part of communication in the communication bus 20 or There is also a possibility of adversely affecting the whole. For example, a non-regular external device such as a non-regular tester or a smartphone transmits a communication message improperly executed such as inappropriate software or a virus to the communication bus 20 so that a part of communication in the communication bus 20 or May cause adverse effects on the whole. Furthermore, there is a possibility that an unauthorized ECU including an intention to disturb communication in the communication bus 20 is connected to the communication bus 20. Therefore, as a communication system, it is necessary to prevent communication using a communication message that may affect communication on the communication bus 20 or to cope with communication using the communication message.

本実施の形態の車両用制御装置100A〜100Dは、データの送受信に際し、予め規定された固有の識別情報である固有IDをデータに関連付けする。例えば、車両用制御装置100A〜100Dにはそれぞれ、当該車両用制御装置100A〜100Dが送信するデータの種別に応じた複数の固有IDが割り当てられている。固有IDが関連付けされたデータを受信した各車両用制御装置100A〜100Dは、固有IDを識別することにより、受信したデータの要否及び該データの正当性を判定する。そして、車両用制御装置100A〜100Dは、必要かつ正当なものであると判定したデータの取得を許可する。車両用制御装置100A〜100Dは、この取得したデータを各種制御に用いる。   The vehicle control devices 100A to 100D according to the present embodiment associate a unique ID, which is unique identification information defined in advance, with data when transmitting and receiving data. For example, a plurality of unique IDs corresponding to the type of data transmitted by the vehicle control devices 100A to 100D are assigned to the vehicle control devices 100A to 100D, respectively. The vehicle control devices 100A to 100D that have received the data associated with the unique ID determine the necessity of the received data and the validity of the data by identifying the unique ID. And vehicle control device 100A-100D permits acquisition of the data determined to be necessary and valid. The vehicle control devices 100A to 100D use the acquired data for various controls.

また、上記CANプロトコルには、送受信されるデータ、すなわち通信メッセージの構造であるフレームが規定されている。フレームには、通信メッセージの内容を示す「固有ID」(識別子)が格納される領域などが設けられている。固有IDは、通信メッセージの種類毎に特定の値が定められている。各車両用制御装置100A〜100Dは、送信する通信メッセージに含む情報の内容に対応する固有IDを付与して送信する。また、車両用制御装置100A〜100Dは、受信した通信メッセージに含まれる情報の内容を固有IDに基づいて判断する。   Further, the CAN protocol defines data to be transmitted / received, that is, a frame that is a structure of a communication message. The frame includes an area for storing a “unique ID” (identifier) indicating the content of the communication message. The unique ID has a specific value for each type of communication message. Each of the vehicle control devices 100A to 100D transmits a unique ID corresponding to the content of information included in the communication message to be transmitted. In addition, vehicle control devices 100A to 100D determine the content of information included in the received communication message based on the unique ID.

また、CANプロトコルでは固有IDにより通信メッセージの優先度が定められており、固有IDの値が小さくなるに従って通信メッセージの優先度が高くなり、逆に固有IDの値が大きくなるに従って通信メッセージの優先度が低くなる。例えば、3種類の固有ID、「10」と「100」と「200」とを比較すると、固有IDが「10」の通信メッセージの優先度が最も高く、固有IDが「100」の通信メッセージの優先度が次に高く、固有IDが「200」の通信メッセージの優先度が最も低い。   In the CAN protocol, the priority of a communication message is determined by a unique ID. As the unique ID value decreases, the priority of the communication message increases. Conversely, the priority of the communication message increases as the unique ID value increases. The degree becomes lower. For example, when three types of unique IDs “10”, “100”, and “200” are compared, the communication message with the unique ID “10” has the highest priority, and the communication message with the unique ID “100” has the highest priority. The communication message with the next highest priority and the unique ID “200” has the lowest priority.

通信用バス20は、ツイストケーブルなどの通信線などから構成され、その通信線を介してCANプロトコルにおいて通信における1単位となる通信メッセージを伝達する。通信用バス20には、CANプロトコルに基づいて通信する車両用制御装置等の追加が可能である。また、追加された車両用制御装置等がその通信メッセージを通信用バス20に送信することも可能となっている。なお、通信用バス20は、通信経路の一部に無線通信を含んでいたり、ゲートウェイなどを介して他のネットワークを経由する経路が含まれていたりしてもよい。   The communication bus 20 includes a communication line such as a twist cable, and transmits a communication message as a unit in communication in the CAN protocol via the communication line. It is possible to add a vehicle control device or the like that communicates based on the CAN protocol to the communication bus 20. Further, the added vehicle control device or the like can transmit the communication message to the communication bus 20. Note that the communication bus 20 may include wireless communication as part of a communication path, or may include a path that passes through another network via a gateway or the like.

図2に、一例として車両用制御装置100Aの概略構成を示す。なお、他の車両用制御装置100B〜100Dも、図2に例示した車両用制御装置100Aと同様の構成となっている。   FIG. 2 shows a schematic configuration of the vehicle control device 100A as an example. The other vehicle control devices 100B to 100D have the same configuration as the vehicle control device 100A illustrated in FIG.

車両用制御装置100Aは、他の車両用制御装置100B〜100DやDLC200に接続された外部機器との通信を行うドライバ110を有している。また、車両用制御装置100Aは、各種センサから取得された情報や演算処理により得られた情報などに基づいて各種制御に必要な情報処理を行う情報処理部120を備えている。   The vehicle control device 100 </ b> A includes a driver 110 that performs communication with other vehicle control devices 100 </ b> B to 100 </ b> D and an external device connected to the DLC 200. In addition, the vehicle control device 100A includes an information processing unit 120 that performs information processing necessary for various controls based on information acquired from various sensors, information obtained by arithmetic processing, and the like.

情報処理部120は、マイクロコンピュータ等によって構成されている。また、情報処理部120は、各種処理を行う演算装置や、演算結果や各種制御機能を提供するプログラムや制御機能に用いられるパラメータなどを記憶する記憶装置を有している。そして、情報処理部120では、例えばエンジン制御などの所定の制御機能を提供するプログラムが演算装置で実行されることによって該制御機能が提供される。   The information processing unit 120 is configured by a microcomputer or the like. In addition, the information processing unit 120 includes a calculation device that performs various processes, a storage device that stores calculation results, programs for providing various control functions, parameters used for the control functions, and the like. And in the information processing part 120, this control function is provided by the program which provides predetermined | prescribed control functions, such as engine control, for example being performed with an arithmetic unit.

ドライバ110は、通信用バス20から通信メッセージを受信したタイミングを取得する。また、ドライバ110は、受信した通信メッセージを解析し、当該通信メッセージに含まれるメッセージIDや、転送したいデータ本体である通信データなどを取得する。そして、ドライバ110は、通信メッセージの受信タイミング、メッセージIDや通信データなどの情報を情報処理部120に提供する。一方、ドライバ110には、情報処理部120からメッセージIDや通信データ、送信タイミングなどが入力される。ドライバ110は、入力されたメッセージIDや通信データに基づき、該メッセージIDと該通信データとを含む通信メッセージを生成する。そしてドライバ110は、入力された送信タイミングで生成した通信メッセージを通信用バス20へ送信する。   The driver 110 acquires the timing at which the communication message is received from the communication bus 20. The driver 110 analyzes the received communication message, and acquires a message ID included in the communication message, communication data that is a data body to be transferred, and the like. Then, the driver 110 provides the information processing unit 120 with information such as the reception timing of the communication message, message ID, and communication data. On the other hand, a message ID, communication data, transmission timing, and the like are input to the driver 110 from the information processing unit 120. Based on the input message ID and communication data, the driver 110 generates a communication message including the message ID and the communication data. Then, the driver 110 transmits the communication message generated at the input transmission timing to the communication bus 20.

つまり、車両用制御装置100Aは、送信させる通信データ等を情報処理部120からドライバ110に付与する。また、車両用制御装置100Aは、該通信データ等を含む通信メッセージをドライバ110に作成させ、この作成させた通信メッセージをドライバ110から通信用バス20へ送信させる。また、車両用制御装置100Aでは、通信用バス20に送信されている通信メッセージがドライバ110によって受信され、この受信された通信メッセージに含まれている通信データ等がドライバ110から情報処理部120に取得される。   That is, the vehicle control device 100A gives communication data to be transmitted from the information processing unit 120 to the driver 110. In addition, the vehicle control device 100A causes the driver 110 to create a communication message including the communication data and the like, and causes the created communication message to be transmitted from the driver 110 to the communication bus 20. In the vehicle control device 100A, a communication message transmitted to the communication bus 20 is received by the driver 110, and communication data included in the received communication message is transferred from the driver 110 to the information processing unit 120. To be acquired.

これにより、車両用制御装置100Aの情報処理部120は、他の車両用制御装置100B〜100Dなどから送信される各種データを、通信用バス20に流れる通信メッセージから取得する。また、情報処理部120は、他の車両用制御装置100B〜100D等に伝達させる各種データを含む通信メッセージを通信用バス20に送信することができる。   As a result, the information processing unit 120 of the vehicle control device 100A acquires various data transmitted from the other vehicle control devices 100B to 100D from the communication message flowing through the communication bus 20. In addition, the information processing unit 120 can transmit a communication message including various data to be transmitted to the other vehicle control devices 100 </ b> B to 100 </ b> D to the communication bus 20.

情報処理部120は、車両用ネットワーク及び車両用制御装置100A〜100Dの異常を検知する異常検知部121、検知された異常への対応を行う情報代替部122、及び各車両用制御装置100A〜100D毎の制御に従いデータの送受信を行う送受信制御部123を備えている。また、情報処理部120は、通信メッセージの受信間隔の良否判断に関する各種パラメータである制御間隔規定や異常発生時に用いられる代替用の識別情報である代替用IDに関する情報が記憶された保存領域124を備えている。   The information processing unit 120 includes an abnormality detection unit 121 that detects an abnormality in the vehicle network and the vehicle control devices 100A to 100D, an information substitution unit 122 that responds to the detected abnormality, and the vehicle control devices 100A to 100D. A transmission / reception control unit 123 that transmits and receives data according to each control is provided. In addition, the information processing unit 120 stores a storage area 124 in which information related to a control interval that is various parameters related to the quality determination of a communication message reception interval and replacement ID that is replacement identification information used when an abnormality occurs is stored. I have.

異常検知部121は、車両用制御装置100Aが通信用バス20に送信したデータの送信周期もしくは送信タイミングを算出する。異常検知部121は、例えば、算出したデータの送信周期もしくは送信タイミングと、保存領域124に保存されている通信規定が示す当該データの送信周期もしくは送信タイミングとが略同一であるときには、該データが正常に送信されていると判断する。一方、異常検知部121は、各送信周期の差が、異常の検知用に規定された所定の差以上であるときには、通信用バス20、車両用制御装置100A、もしくは該車両用制御装置100Aが送信するデータに異常が発生したと判断する。   The abnormality detection unit 121 calculates the transmission cycle or transmission timing of the data transmitted to the communication bus 20 by the vehicle control device 100A. For example, when the transmission cycle or transmission timing of the calculated data is substantially the same as the transmission cycle or transmission timing of the data indicated by the communication rule stored in the storage area 124, the abnormality detection unit 121 stores the data. Judge that it is sent normally. On the other hand, when the difference between the transmission cycles is equal to or larger than a predetermined difference defined for detecting an abnormality, the abnormality detection unit 121 determines that the communication bus 20, the vehicle control device 100A, or the vehicle control device 100A Judge that an error occurred in the data to be transmitted.

また、異常検知部121は、車両用ネットワークに送信されるエラーフレームの数が異常の検知用に規定された所定回数以上となったとき、車両用ネットワークに異常が発生したと判断する。なお、エラーフレームは、同一の固有IDが関連付けされた異なるデータが同時に送信されたときに、この同時の送信を検知した車両用制御装置100A〜100Dが送信するものである。   In addition, the abnormality detection unit 121 determines that an abnormality has occurred in the vehicle network when the number of error frames transmitted to the vehicle network is equal to or greater than a predetermined number of times defined for abnormality detection. The error frame is transmitted by the vehicle control devices 100A to 100D that have detected the simultaneous transmission when different data associated with the same unique ID are transmitted at the same time.

ここで、図3(a)に示すように、例えば車両用制御装置100Aは、CANプロトコルの仕様に基づくデータ通信に際し、通信用バス20の電位であるバスレベルを「0」と「1」との間で変化させることによってデータ通信を行う。車両用制御装置100Aのドライバ110は、自身が送信したデータを示すバスレベルと、各通信用バス20のバスレベルとが一致しているかを監視する。   Here, as shown in FIG. 3A, for example, the vehicle control device 100A sets the bus level, which is the potential of the communication bus 20, to “0” and “1” when performing data communication based on the specifications of the CAN protocol. Data communication by changing between. The driver 110 of the vehicle control device 100 </ b> A monitors whether the bus level indicating the data transmitted by itself and the bus level of each communication bus 20 match.

ここで、例えば、DLC200に不正に接続された不正な外部機器が車両用制御装置100Aになりすまして該車両用制御装置100Aが送信するデータを模倣したデータを送信したとする。   Here, for example, it is assumed that an unauthorized external device illegally connected to the DLC 200 impersonates the vehicle control device 100A and transmits data imitating the data transmitted by the vehicle control device 100A.

この結果、図3(b)に示すタイミングt1において、車両用制御装置100Aが送信したデータと不正な外部機器が送信したデータとが相違するために、車両用制御装置100Aが指示したバスレベルと通信用バス20のバスレベルとの相違が発生する。   As a result, since the data transmitted by the vehicle control device 100A differs from the data transmitted by an unauthorized external device at the timing t1 shown in FIG. 3B, the bus level indicated by the vehicle control device 100A A difference from the bus level of the communication bus 20 occurs.

そして、車両用制御装置100Aのドライバ110はビットエラーの発生を認知すると、データの送信エラーが発生した旨を示すエラーフレームを通信用バス20に送信する。また、ドライバ110は、自身が送信したエラーフレームの送信回数をカウントする。なおドライバ110は、エラーフレームをカウントするごとに、自身が管理するエラーカウンタに例えば「8」を加算する。逆に、ドライバ110は、データの送信に成功したことを検知したとき、カウントしたエラーカウンタから「3」を減算する。   When the driver 110 of the vehicle control device 100A recognizes the occurrence of a bit error, the driver 110 transmits an error frame indicating that a data transmission error has occurred to the communication bus 20. In addition, the driver 110 counts the number of transmissions of error frames transmitted by the driver 110 itself. Each time the driver 110 counts the error frame, the driver 110 adds, for example, “8” to the error counter managed by itself. Conversely, when the driver 110 detects that data transmission has been successful, the driver 110 subtracts “3” from the counted error counter.

ドライバ110は、このようにしてカウントされるエラーカウンタの数が例えば「255」を超えたとき、バスレベルの相違するデータもしくは該データを送信する車両用制御装置100Aに異常が発生したと判断する。そして、ドライバ110は、異常の発生と該データに関連付けされている固有IDとを示す情報を情報処理部120の異常検知部121に出力する。   When the number of error counters counted in this way exceeds, for example, “255”, the driver 110 determines that an abnormality has occurred in data having a different bus level or in the vehicle control device 100A that transmits the data. . Then, the driver 110 outputs information indicating the occurrence of the abnormality and the unique ID associated with the data to the abnormality detection unit 121 of the information processing unit 120.

異常検知部121は、ドライバ110から入力される情報に基づき、異常の発生を検知する。また、異常検知部121は、ドライバ110から入力される固有IDを示す情報に基づき、車両用制御装置100Aが送信するデータのうち、異常の発生要因となったデータを特定する。   The abnormality detection unit 121 detects the occurrence of an abnormality based on information input from the driver 110. Moreover, the abnormality detection part 121 specifies the data which became the cause of abnormality among the data which 100 A of vehicle control apparatuses transmit based on the information which shows unique ID input from the driver 110. FIG.

また、図2に示す情報代替部122は、ドライバ110から異常の発生及び固有IDを示す情報が入力されると、この固有IDの代替用の識別情報として車両用制御装置100Aに保有された代替用IDを、保存領域124を参照して選定する。そして、情報代替部122は、選定した代替用IDを固有IDに代替すべき旨の指令を送受信制御部123に出力する。   Further, when information indicating the occurrence of an abnormality and the unique ID is input from the driver 110, the information substitution unit 122 illustrated in FIG. 2 is a substitution stored in the vehicle control device 100A as identification information for substitution of the unique ID. The business ID is selected with reference to the storage area 124. Then, the information replacement unit 122 outputs a command to the effect that the selected replacement ID should be replaced with a unique ID to the transmission / reception control unit 123.

なお、図4に示すように、保存領域124には、該保存領域124が搭載される車両用制御装置100Aが送信する各データに割り当てられた固有IDに関する情報である対応情報が登録されている。   As shown in FIG. 4, in the storage area 124, correspondence information that is information related to the unique ID assigned to each data transmitted by the vehicle control device 100 </ b> A in which the storage area 124 is mounted is registered. .

例えば、車両用制御装置100Aが送信するデータとして、車両10の走行速度を示す車速データをはじめ、複数の種別のデータが規定されている。また、各種のデータに割り当てられる固有IDとして、「ID−A1」、「ID−A2」、…「ID−An」がそれぞれ規定されている。   For example, as the data transmitted by the vehicle control device 100A, a plurality of types of data including the vehicle speed data indicating the traveling speed of the vehicle 10 are defined. In addition, “ID-A1”, “ID-A2”,... “ID-An” are respectively defined as unique IDs assigned to various data.

さらに、本実施の形態では、各固有ID毎にそれぞれ、代替用IDである「ID−Acg1」、「ID−Acg2」、…「ID−Acgn」が対応付けされている。各代替用IDは、各固有IDが利用されているデータの送信に伴い発生した異常への対応用として予め用意されたIDである。そして、これら保存領域124に保存されている代替用IDが、上記情報代替部122によるIDの代替に用いられる。   Further, in the present embodiment, “ID-Acg1”, “ID-Acg2”,... “ID-Acgn”, which are substitute IDs, are associated with each unique ID. Each substitute ID is an ID prepared in advance for dealing with an abnormality that has occurred with the transmission of data in which each unique ID is used. The replacement ID stored in the storage area 124 is used for ID replacement by the information replacement unit 122.

送受信制御部123は、情報代替部122が選定した代替用IDに固有IDを代替すべき指令が入力されると、該固有IDに替えて、代替用IDを対象となるデータに関連付けする。これにより、例えば、車速データが異常の発生要因として特定されたときには、この車速データに関連付けされるIDが、「ID−A1」から「ID−Acg1」に変更される。この結果、車両用制御装置100Aは、「ID−Acg1」を関連付けした車速データを通信用バス20に送信する。   When a command to substitute the unique ID for the substitution ID selected by the information substitution unit 122 is input, the transmission / reception control unit 123 associates the substitution ID with the target data instead of the unique ID. Thereby, for example, when the vehicle speed data is specified as the cause of the abnormality, the ID associated with the vehicle speed data is changed from “ID-A1” to “ID-Acg1”. As a result, the vehicle control device 100 </ b> A transmits vehicle speed data associated with “ID-Acg <b> 1” to the communication bus 20.

なお、本実施の形態の送受信制御部123は、IDの代替が行われたとき、例えば、代替用IDが付与されたデータの送信タイミング、送信周期、送信間隔の少なくとも1つを、所定の範囲内で変更する。   Note that the transmission / reception control unit 123 according to the present embodiment, when the ID is replaced, for example, at least one of the transmission timing, the transmission cycle, and the transmission interval of the data to which the replacement ID is assigned, within a predetermined range. Change within.

以下、図5及び図6を参照して本実施の形態の車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法による固有IDの代替態様を説明する。なお、図5及び図6の例では、簡単のために、車両用制御装置を示すECU1〜ECU8には、それぞれ一つの固有ID及び代替用IDが割り振られたものとなっている。また、各ECU1〜ECU8には、それらが送信するデータの内容に応じた優先度が規定されている。そして、固有ID及び代替用IDは、こうした優先度に応じて割り振られている。   Hereinafter, with reference to FIG. 5 and FIG. 6, an alternative mode of the unique ID by the vehicle communication apparatus abnormality handling system and the vehicle communication apparatus abnormality handling method of the present embodiment will be described. In the example of FIGS. 5 and 6, for the sake of simplicity, each of the ECUs 1 to 8 indicating the vehicle control device is assigned one unique ID and a substitute ID. Moreover, the priority according to the content of the data which they transmit to each ECU1-ECU8 is prescribed | regulated. The unique ID and the substitute ID are allocated according to such priorities.

図5(a)に示すように、ECU1〜ECU8には、固有IDである固有ID1〜固有ID8が割り当てられている。ここでの例では、「ID1」が最も優先度が高く、「ID2」、「ID3」、…「ID8」といった順に優先度が順次低くなっている。   As shown in FIG. 5A, the unique IDs 1 to 8 that are unique IDs are assigned to the ECU1 to ECU8. In this example, “ID1” has the highest priority, and “ID2”, “ID3”,.

また、図5(b)に示すように、本実施の形態では、固有ID1〜固有ID8の代替用のIDとして、「代替用ID1」〜「代替用ID8」がそれぞれ設定されている。例えば、「固有ID」の代替用IDとして「代替用ID1」が設定されている。さらに、「代替用ID1」〜「代替用ID8」はそれぞれ、代替すべき固有ID1〜固有ID8よりも、優先度が高いものが設定されている。つまり、ECU1の固有ID1よりも、その代替用IDである「代替用ID1」の方が、通信規定に基づく優先度が高くなっている。   Further, as shown in FIG. 5B, in this embodiment, “substitution ID1” to “substitution ID8” are set as the substitution IDs of the unique ID1 to the unique ID8, respectively. For example, “substitution ID 1” is set as the substitution ID of “unique ID”. Furthermore, “substitution ID1” to “substitution ID8” are set with higher priority than the unique ID1 to unique ID8 to be substituted, respectively. That is, “substitution ID1”, which is the substitution ID, has a higher priority based on the communication rules than the unique ID1 of ECU1.

図6(a)に示すように、例えば、ECU6の送信するデータに関連付けされる固有ID6と同一のIDが付与されたデータが車両用ネットワークに同時送信されたことによりエラーフレームが発生したとする。すると、上記異常検知部121は、固有ID6もしくは該固有ID6を送信するECU6が異常の発生要因であると特定する。   As shown in FIG. 6A, for example, it is assumed that an error frame has occurred due to the simultaneous transmission of data to which the same ID as the unique ID 6 associated with the data transmitted by the ECU 6 is transmitted to the vehicle network. . Then, the abnormality detection unit 121 specifies that the unique ID 6 or the ECU 6 that transmits the unique ID 6 is the cause of the abnormality.

図6(b)に示すように、異常の発生要因が固有ID6もしくはECU6であると特定されると、情報代替部122は、固有ID6が付与されるデータに付与すべきIDを、固有ID6から「代替用ID6」に代替する。これにより、固有ID6が付与されるデータには、該固有ID6よりも優先度の高い「代替用ID6」が付与される。   As shown in FIG. 6B, when it is specified that the cause of the abnormality is the unique ID 6 or the ECU 6, the information substitution unit 122 determines the ID to be given to the data to which the unique ID 6 is given from the unique ID 6. Substitute with “substitution ID 6”. Thereby, “substitution ID 6” having a higher priority than the unique ID 6 is assigned to the data to which the unique ID 6 is assigned.

この結果、例えば、不正な外部機器が、正規のECU6になりすまして固有ID6と同一の不正IDを付与した不正なデータの同時送信を行っていたとしても、この不正IDよりも代替用ID6の方が優先度は高くなる。このため、車両用ネットワークでは、データの同時送信が行われても、不正IDが付与されたデータよりも、代替用ID6が付与されたデータが優先して送信される。さらに、不正IDと代替用ID6とはIDが相違するため、エラーフレームの発生が抑制される。   As a result, for example, even if an unauthorized external device impersonates a legitimate ECU 6 and simultaneously transmits unauthorized data with the same unauthorized ID 6 as that of the unique ID 6, the replacement ID 6 can be used instead of the unauthorized ID. Has a higher priority. For this reason, in the vehicular network, even if simultaneous transmission of data is performed, the data with the substitute ID 6 is preferentially transmitted over the data with the illegal ID. Furthermore, since the IDs of the illegal ID and the substitute ID 6 are different, the occurrence of an error frame is suppressed.

次に、図7及び図8を参照して、データの送信側及び受信側の処理手順を説明する。
図7に示すように、データの送信側ではまず、ステップS100にて、例えば、上記車両用制御装置100Aが、特定のイベントの発生か通信規定に基づき固有ID「ID−A1」を付与したデータを送信する。
Next, with reference to FIG. 7 and FIG. 8, processing procedures on the data transmission side and the reception side will be described.
As shown in FIG. 7, on the data transmission side, first, in step S100, for example, the vehicle control device 100A has given a unique ID “ID-A1” based on the occurrence of a specific event or communication regulations. Send.

次いで、固有ID「ID−A1」が付与されたデータの送信タイミングで、固有ID「ID−A1」と同一の不正IDが付与されたデータが車両用ネットワークに送信されると、車両用制御装置100Aはエラーフレームを車両用ネットワークに送信する(ステップS101)。   Next, when data with the same unauthorized ID as the unique ID “ID-A1” is transmitted to the vehicle network at the transmission timing of the data with the unique ID “ID-A1”, the vehicle control device 100A transmits an error frame to the vehicle network (step S101).

このエラーフレームの送信回数が通信規定に基づき規定されている規定の回数に達すると(ステップS102:YES)、情報代替部122は、保存領域124に規定された通信規定を参照する。これにより、情報代替部122は、固有ID「ID−A1」の代替用のIDとして「ID−Acg1」を選定する。また、情報代替部122は、選定した「ID−Acg1」を付与したデータを、該データに規定されている送信タイミング、及び送信周期で車両用ネットワークに送信する(ステップS103)。   When the number of transmissions of the error frame reaches a specified number defined based on the communication rule (step S102: YES), the information substitution unit 122 refers to the communication rule defined in the storage area 124. As a result, the information substitution unit 122 selects “ID-Acg1” as a substitution ID for the unique ID “ID-A1”. In addition, the information substitution unit 122 transmits the data with the selected “ID-Acg1” to the vehicular network at the transmission timing and transmission cycle specified in the data (step S103).

こうして、代替用の「ID−Acg1」が付与されたデータの送信処理が完了すると(ステップS104:YES)、本処理が終了する。
一方、IDがID「ID−Acg1」に代替されてもなお、例えば、この「ID−Acg1」と同一の不正IDが付与されたデータが車両用ネットワークに同時送信されることによりエラーフレームの発生が抑制されないときには(ステップS104:NO)、該データの送信処理が一旦停止される(ステップS106)。
In this way, when the transmission process of data to which the substitute “ID-Acg1” is assigned is completed (step S104: YES), this process ends.
On the other hand, even if the ID is replaced with the ID “ID-Acg1”, for example, an error frame is generated due to simultaneous transmission of data with the same illegal ID as the “ID-Acg1” to the vehicle network. Is not suppressed (step S104: NO), the data transmission process is temporarily stopped (step S106).

そして、例えば、所定期間経過後、「ID−Acg1」と同一の不正IDが付与されたデータが車両用ネットワークにされないことが確認されると、車両用制御装置100Aは、代替した「ID−Acg1」を付与した正規のデータを、再度、車両用ネットワークに送信する(ステップS107)。   For example, when it is confirmed that the data with the same unauthorized ID as “ID-Acg1” is not made into the vehicle network after a predetermined period of time, the vehicle control device 100A replaces the “ID-Acg1” The regular data to which "is given" is transmitted again to the vehicle network (step S107).

なお、所定期間が経過しても、エラーフレームが継続して発生するときには、例えば、車両用ネットワークでの異常の発生がユーザに通知されたり、車両用制御装置100Aが動作を停止したりする。   Note that when an error frame continues to occur even after the predetermined period has elapsed, for example, the occurrence of an abnormality in the vehicle network is notified to the user, or the vehicle control device 100A stops operating.

図8に示すように、データの受信側となる例えば車両用制御装置100B〜100Dでは、車両用制御装置100Aからデータが送信されると、このデータに付与された固有IDもしくは代替用IDを識別する。これにより、車両用制御装置100Aから送信されたデータの受信の要否が決定される(ステップS200)。   As shown in FIG. 8, for example, in the vehicle control devices 100B to 100D on the data receiving side, when data is transmitted from the vehicle control device 100A, the unique ID or replacement ID given to this data is identified. To do. Thereby, the necessity of reception of the data transmitted from the vehicle control device 100A is determined (step S200).

次いで、データの受信が許可され、該データもしくが該データの送信源に起因するエラーフレームが発生していることが検知されると、車両用制御装置100Aから送信されたデータに付与されているIDが固有ID及び代替用IDのいずれであるかが判定される(ステップS201、S202)。なお、車両用制御装置100Aから送信されたデータに付与されているIDが固有ID及び代替用IDのいずれであるかは、例えば、先の図4に示されたリストに基づき識別される。   Next, when reception of data is permitted and it is detected that an error frame due to the data or the transmission source of the data is generated, the data is added to the data transmitted from the vehicle control device 100A. It is determined whether the existing ID is a unique ID or an alternative ID (steps S201 and S202). Note that whether the ID assigned to the data transmitted from the vehicle control device 100A is a unique ID or an alternative ID is identified based on, for example, the list shown in FIG.

そして、車両用制御装置100Aから送信されたデータに付与されているIDが固有IDであるときには(ステップS202:NO)、例えば、エラーフレームの発生が車両用制御装置100Aもしくは該車両用制御装置100Aから送信されたデータに起因するものではないと判定される。この結果、データの受信側では、CANの通信規定に基づき通常の処理が行われる。   When the ID given to the data transmitted from the vehicle control device 100A is a unique ID (step S202: NO), for example, the occurrence of an error frame is the vehicle control device 100A or the vehicle control device 100A. It is determined that it is not caused by the data transmitted from. As a result, on the data receiving side, normal processing is performed based on CAN communication regulations.

一方、車両用制御装置100Aから送信されたデータに付与されているIDが代替用IDであるときには(ステップS202:YES)、この代替用IDが付与されたデータもしくはその送信源である車両用制御装置100Aに起因するエラーフレームが継続して発生しているか否かが判定される(ステップS203)。   On the other hand, when the ID assigned to the data transmitted from the vehicle control device 100A is an alternative ID (step S202: YES), the data assigned with the alternative ID or the vehicle control that is the transmission source thereof. It is determined whether or not error frames caused by the apparatus 100A are continuously generated (step S203).

ステップS201で検知されたエラーフレームが既に停止しているとき(ステップS203:NO)、IDの代替によって異常が解消されたとして、本処理が終了される。すなわち、代替用IDの付与されたデータが、その受信側となる車両用制御装置100B〜100D等で処理される。   When the error frame detected in step S201 has already stopped (step S203: NO), this process is terminated, assuming that the abnormality has been eliminated by ID substitution. That is, the data to which the substitute ID is assigned is processed by the vehicle control devices 100B to 100D on the receiving side.

一方、ステップS201で検知されたエラーフレームが継続して発生しているとき(ステップS203:YES)、IDの代替によっても異常が解消されないとして、所定期間、車両用制御装置100Aから送信されたデータの受信が一旦許否される(ステップS205)。   On the other hand, when the error frame detected in step S201 is continuously generated (step S203: YES), the data transmitted from the vehicle control device 100A for a predetermined period, assuming that the abnormality is not solved by the ID substitution. Is temporarily permitted (step S205).

そして、例えば、所定期間経過後、代替用IDと同一の不正IDが付与されたデータが車両用ネットワークにされないことが確認されると、受信側では、一旦許否されたデータの受信が許可される(ステップS206)。   For example, when it is confirmed that the data with the same unauthorized ID as the substitute ID is not made into the vehicle network after a predetermined period, the receiving side is permitted to receive the data once permitted or rejected. (Step S206).

なお、所定期間が経過しても、エラーフレームが継続して発生するときには、データの受信側となる車両用制御装置100B〜100D等は、車両用制御装置100Aから送信されるデータの受信を禁止する。   When the error frame continues to occur even after the predetermined period has elapsed, the vehicle control devices 100B to 100D on the data receiving side prohibit the reception of data transmitted from the vehicle control device 100A. To do.

以下、図9及び図10を参照して本実施の形態の車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法の作用を説明する。
図9に示すように、例えば、正規のECU2が正規の固有ID「ID:B」を付与したデータを車両用ネットワークに送信したとする。なお、ここでの例では、ECU2は、固有ID「ID:B」の代替用IDとして、「ID:J」及び「ID:Y」を保有している。
Hereinafter, with reference to FIG.9 and FIG.10, the effect | action of the abnormality response system of the vehicle communication apparatus of this Embodiment and the abnormality response method of the vehicle communication apparatus is demonstrated.
As illustrated in FIG. 9, for example, it is assumed that the authorized ECU 2 transmits data to which the authorized unique ID “ID: B” is assigned to the vehicle network. In this example, the ECU 2 holds “ID: J” and “ID: Y” as substitute IDs for the unique ID “ID: B”.

ここで、不正な外部機器が、正規の固有ID「ID:B」と同一のIDが付与された不正なデータを、ECU2になりすまして車両用ネットワークに送信すると、同一のIDが付与された2つのデータが衝突する。   Here, when an unauthorized external device impersonates the ECU 2 and transmits unauthorized data with the same ID as the regular unique ID “ID: B” to the vehicle network, the same ID is assigned 2 Data collide.

図10に示すように、正規のECU2は、データの衝突を検知すると、固有ID「ID:B」を例えば代替用ID「ID:J」に代替させる。そして、正規のECU2は、この「ID:J」を付与したデータを車両用ネットワークに送信する。これにより、本実施の形態では、同一のIDが付与されたデータの衝突が解消され、車両用ネットワークエラーが抑制される。   As shown in FIG. 10, when the legitimate ECU 2 detects a data collision, the legitimate ECU 2 substitutes the unique ID “ID: B” with, for example, the substitute ID “ID: J”. And regular ECU2 transmits the data which provided this "ID: J" to the network for vehicles. Thereby, in this Embodiment, the collision of the data provided with the same ID is eliminated, and the network error for vehicles is suppressed.

以上説明したように、本実施の形態にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法によれば、以下の効果が得られるようになる。
(1)異常検知部121が、車両用通信装置の異常を検知し、異常の発生要因となった車両用制御装置もしくはデータを特定した。また、情報代替部122が、異常の発生要因として特定されたデータに関連付けされている識別情報である固有IDを、代替用IDに代替した。これにより、車両用通信装置に異常が発生すると、この異常に対する的確な対応が行われる。
As described above, according to the abnormality handling system for a vehicle communication device and the abnormality handling method for a vehicle communication device according to the present embodiment, the following effects can be obtained.
(1) The abnormality detection unit 121 detects an abnormality in the vehicle communication device and identifies the vehicle control device or data that has caused the abnormality. In addition, the information substitution unit 122 substitutes the unique ID, which is identification information associated with the data specified as the cause of the abnormality, with the replacement ID. Thus, when an abnormality occurs in the vehicle communication device, an appropriate response to this abnormality is performed.

(2)情報代替部122は、代替用の識別情報として、車両用制御装置100A〜100D毎であって、各固有IDに対応する代替用IDが用いられた。これにより、各固有IDが付与されるデータが異常の発生要因となっても、個々の固有IDの代替を通じて、異常の解消が促される。   (2) The information replacement unit 122 uses the replacement ID corresponding to each unique ID for each of the vehicle control devices 100A to 100D as the replacement identification information. As a result, even if the data to which each unique ID is assigned becomes a cause of an abnormality, the resolution of the abnormality is urged through the substitution of the individual unique ID.

(3)情報代替部122は、固有IDに対応する代替用IDが一つであるとき、異常の発生要因として特定された車両用制御装置に割り当てられている固有IDもしくは異常の発生要因として特定されたデータに関連付けされている固有IDを、該一つの代替用IDに代替した。そして、情報代替部122は、代替した代替用IDが関連付けられるデータを車両用通信装置に規定されている送信タイミングもしくは送信周期で送信させた。このため、個々の固有IDに対応する代替用IDが一つであるときの識別情報の代替が円滑に行われる。また、個々の固有IDに対応する代替用IDが一つであることから、データの受信側は、この代替用IDと対応する固有IDとを対として把握することが可能となる。これにより、データの受信側での代替の有無、データの種別、及び送信源等の特定がより容易になる。   (3) When there is only one replacement ID corresponding to the unique ID, the information substitution unit 122 identifies the unique ID assigned to the vehicle control device identified as the abnormality occurrence factor or the occurrence factor of the abnormality. The unique ID associated with the generated data is replaced with the one replacement ID. And the information alternative part 122 was made to transmit the data with which the alternative ID for substitution was associated with the transmission timing or transmission period prescribed | regulated by the vehicle communication apparatus. For this reason, substitution of identification information is smoothly performed when there is one substitution ID corresponding to each unique ID. In addition, since there is one replacement ID corresponding to each unique ID, the data receiving side can grasp the replacement ID and the corresponding unique ID as a pair. This makes it easier to specify the presence / absence of substitution, the type of data, the transmission source, etc. on the data receiving side.

(4)車両用制御装置100A〜100Dが、代替用IDと固有IDとの対応関係を示す対応情報が記録された保存領域124を有した。そして、車両用制御装置100A〜100Dは、対応情報及び該データの送信タイミング及び送信周期の少なくとも1つに基づき、データの種別もしくはデータの送信源を識別した。このため、データの受信側では、受信したデータの送信タイミングや送信周期に基づき、データの種別やデータの送信源を識別することが可能となる。これにより、たとえ固有IDが代替されたとしても、代替後におけるデータの送受信が円滑に行われる。また、これにより、車両用制御装置100A〜100Dは、対応情報を参照するだけで、受信したデータに付与されているIDが代替用もしくは固有用のいずれであるかを識別することができる。   (4) The vehicle control devices 100 </ b> A to 100 </ b> D have the storage area 124 in which correspondence information indicating the correspondence between the replacement ID and the unique ID is recorded. The vehicle control devices 100A to 100D identify the type of data or the data transmission source based on at least one of the correspondence information, the transmission timing of the data, and the transmission cycle. For this reason, the data receiving side can identify the data type and the data transmission source based on the transmission timing and transmission cycle of the received data. Thereby, even if the unique ID is replaced, data transmission / reception after replacement is performed smoothly. Accordingly, the vehicle control devices 100 </ b> A to 100 </ b> D can identify whether the ID assigned to the received data is for replacement or for specific use only by referring to the correspondence information.

(5)車両用制御装置100A〜100Dの送受信制御部123は、代替用IDへの代替が行われたとき、この代替用IDが関連付けされたデータを、該データに規定されている送信タイミングもしくは送信周期を所定時間だけシフトして車両用ネットワークに送信した。これにより、不正データと正規のデータとの衝突が回避される。なお、この場合であれ、シフト量が予め受信側で把握されていたり、データの受信側で、通信規定が示すデータ毎の送信タイミングもしくは送信周期に基づく送信源等の特定に際しての閾値にバッファが設けられたりすることで、受信側でのデータの種別や送信源の特定も可能となる。   (5) When the transmission / reception control unit 123 of the vehicle control devices 100A to 100D is replaced with the replacement ID, the transmission timing specified in the data or the data associated with the replacement ID or The transmission cycle was shifted by a predetermined time and transmitted to the vehicle network. As a result, collision between illegal data and regular data is avoided. Even in this case, the shift amount is preliminarily known on the receiving side, or the data receiving side has a buffer as a threshold for specifying a transmission source or the like based on the transmission timing or transmission cycle for each data indicated by the communication rule. By being provided, it is possible to specify the type of data and the transmission source on the receiving side.

(6)情報代替部122は、代替用IDによる代替後、該代替したデータでの異常がさらに検知されたとき、異常の検知されたデータの送信を停止させる処理を実行した。これにより、IDの代替によっても異常が解消されないときには、例えば、正規の車両用制御装置が異常動作していたりするとして、該車両用制御装置のデータの送信が停止される。これにより、車両用通信装置の健全性が的確に維持される。   (6) The information substitution unit 122 performs processing for stopping transmission of data in which an abnormality is detected when an abnormality in the substituted data is further detected after substitution by the substitution ID. As a result, when the abnormality is not resolved even by the replacement of the ID, for example, the transmission of data of the vehicle control device is stopped on the assumption that the normal vehicle control device is operating abnormally. Thereby, the soundness of the vehicle communication device is accurately maintained.

(7)異常検知部121は、エラーフレームを規定の回数以上検知したか否かに基づき車両用通信装置に異常が発生したことを検知した。情報代替部122は、エラーフレームの発生源となったデータに関連付けされている固有IDの代替を行った。このため、同一の固有IDが付与されたデータの衝突が回避され、エラーフレームの発生が抑制される。   (7) The abnormality detection unit 121 detects that an abnormality has occurred in the vehicle communication device based on whether or not an error frame has been detected a predetermined number of times or more. The information substitution unit 122 substitutes the unique ID associated with the data that is the source of the error frame. For this reason, the collision of data with the same unique ID is avoided, and the occurrence of error frames is suppressed.

(第2の実施の形態)
次に、本発明にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法の第2の実施の形態を、第1の実施の形態との相違点を中心に、図11〜図15を参照して説明する。なお、本実施の形態にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法も、その基本的な構成は第1の実施の形態と同等であり、図11〜図15においても第1の実施の形態と実質的に同一の要素にはそれぞれ同一の符号を付して示し、重複する説明は割愛する。
(Second Embodiment)
Next, the second embodiment of the vehicle communication apparatus abnormality handling system and the vehicle communication apparatus abnormality handling method according to the present invention will be described with reference to FIGS. This will be described with reference to FIG. The vehicle communication device abnormality handling system and the vehicle communication device abnormality handling method according to the present embodiment also have the same basic configuration as that of the first embodiment. Also, elements that are substantially the same as those in the first embodiment are denoted by the same reference numerals, and redundant descriptions are omitted.

図11に示すように、本実施の形態では、各車両用制御装置100A〜100Dの保存領域124には、例えば、三つの固有IDである「ID−A1」、「ID−A2」、「ID−A3」の代替用のIDとして単一の「ID−Acg1」が規定されている。同様に、三つの固有IDである「ID−A4」、「ID−A5」、「ID−A6」の代替用のIDとして単一の「ID−Acg2」が規定されている。   As shown in FIG. 11, in the present embodiment, for example, three unique IDs “ID-A1”, “ID-A2”, “ID” are stored in the storage area 124 of each of the vehicle control devices 100A to 100D. As a substitute ID for “−A3”, a single “ID-Acg1” is defined. Similarly, a single “ID-Acg2” is defined as an alternative ID for the three unique IDs “ID-A4”, “ID-A5”, and “ID-A6”.

なお、代替用ID「ID−Acg1」として、各「ID−A1」、「ID−A2」、「ID−A3」のいずれよりも優先度の高いIDが用いられる。同様に、代替用ID「ID−Acg2」として、各「ID−A4」、「ID−A5」、「ID−A6」のいずれよりも優先度の高いIDが用いられる。   Note that an ID having a higher priority than any of “ID-A1”, “ID-A2”, and “ID-A3” is used as the replacement ID “ID-Acg1”. Similarly, an ID having a higher priority than any of “ID-A4”, “ID-A5”, and “ID-A6” is used as the replacement ID “ID-Acg2”.

このように、本実施の形態では、CANで利用されるIDの数に制限があることに鑑み、単一の代替用IDが複数の固有IDの代替用のIDとして共有される。
以下、図12及び図13を参照して本実施の形態の車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法による固有IDの代替態様を説明する。なお、図12及び図13の例では、簡単のために、車両用制御装置を示すECU1〜ECUnには、それぞれ一つの固有IDが割り振られたものとなっている。また、各ECU1〜ECUnには、それらが送信するデータの内容に応じた優先度が規定されている。
Thus, in the present embodiment, in view of the limitation on the number of IDs used in CAN, a single replacement ID is shared as a replacement ID for a plurality of unique IDs.
Hereinafter, with reference to FIG. 12 and FIG. 13, an alternative mode of the unique ID by the vehicle communication apparatus abnormality handling system and the vehicle communication apparatus abnormality handling method of the present embodiment will be described. In the example of FIGS. 12 and 13, for the sake of simplicity, each of the ECUs 1 to ECUn indicating the vehicle control device is assigned one unique ID. Moreover, the priority according to the content of the data which each ECU1-ECU transmits is prescribed | regulated.

図12(a)に示すように、ECU1〜ECUnには、固有IDである「ID1」〜「IDn」が割り当てられている。ここでの例でも、「ID1」が最も優先度が高く、「ID2」、「ID3」、…「IDn」といった順に優先度が順次低くなっている。   As shown in FIG. 12A, the unique IDs “ID1” to “IDn” are assigned to the ECUs 1 to ECUn. Also in this example, “ID1” has the highest priority, and “ID2”, “ID3”,.

また、図12(b)に示すように、本実施の形態では、例えば4つの固有ID「ID5」〜「ID8」の代替用のIDとして、各固有IDの数の合計値よりも少ない2つの代替用ID「ID3」、「ID4」が設定されている。なお、各代替用ID「ID3」、「ID4」のいずれも、固有ID「ID5」〜「ID8」よりも優先度が高くなっている。   Also, as shown in FIG. 12B, in the present embodiment, for example, as two replacement IDs of four unique IDs “ID5” to “ID8”, two less than the total value of the number of each unique ID Replacement IDs “ID3” and “ID4” are set. Note that each of the replacement IDs “ID3” and “ID4” has a higher priority than the unique IDs “ID5” to “ID8”.

図13(a)に示すように、例えば、ECU8の送信するデータに関連付けされる固有ID8と同一のIDが付与されたデータが車両用ネットワークに同時送信されたことによりエラーフレームが発生したとする。すると、上記異常検知部121は、固有ID8もしくは該固有ID8を送信するECU8が異常の発生要因であると特定する。   As shown in FIG. 13A, for example, it is assumed that an error frame has occurred due to simultaneous transmission of data to which the same ID as the unique ID 8 associated with the data transmitted by the ECU 8 is transmitted to the vehicle network. . Then, the abnormality detection unit 121 specifies that the unique ID 8 or the ECU 8 that transmits the unique ID 8 is a cause of the abnormality.

図13(b)に示すように、異常の発生要因が固有ID8もしくはECU8であると特定されると、情報代替部122は、利用可能な代替用IDとして「代替用ID3」及び「代替用ID4」が存在することを確認する。次いで、情報代替部122は、固有ID8が付与されるデータに付与すべきIDを、固有ID8から、該固有ID8よりも優先度の高い「代替用ID3」に代替する。これにより、固有ID8が付与されていたデータには、固有ID8よりも優先度の高い「代替用ID3」が付与される。   As shown in FIG. 13B, when the cause of the abnormality is identified as the unique ID 8 or the ECU 8, the information substitution unit 122 displays “substitution ID 3” and “substitution ID 4” as available substitution IDs. ”Exists. Next, the information substitution unit 122 substitutes the ID to be given to the data to which the unique ID 8 is given from the unique ID 8 with “substitution ID 3” having a higher priority than the unique ID 8. As a result, “alternative ID 3” having a higher priority than the unique ID 8 is assigned to the data to which the unique ID 8 has been assigned.

なお、「代替用ID3」の利用中には、固有ID「ID5」〜「ID7」に代替可能な代替用IDは「代替用ID4」の一つとなる。そして、以後、IDの代替が行われる際には、「代替用ID4」が、固有ID「ID5」〜「ID7」のいずれか一つと代替されることとなる。   During the use of “substitution ID3”, the substitution ID that can be substituted for the unique IDs “ID5” to “ID7” is one of “substitution ID4”. Thereafter, when the ID is replaced, the “substitution ID 4” is replaced with any one of the unique IDs “ID5” to “ID7”.

次に、図14及び図15を参照して、データの送信側及び受信側の処理手順を説明する。
図14に示すように、データの送信側ではまず、ステップS300にて、例えば、上記車両用制御装置100Aが、規定された特定のイベントが発生したこと、もしくはデータの送信条件が規定されている通信規定に基づき固有ID「ID−A1」を付与したデータを送信する。
Next, with reference to FIG. 14 and FIG. 15, a processing procedure on the data transmission side and the reception side will be described.
As shown in FIG. 14, on the data transmission side, first, in step S300, for example, the vehicle control device 100A has specified a specific event or data transmission conditions are defined. Data with the unique ID “ID-A1” is transmitted based on the communication rules.

次いで、固有ID「ID−A1」が付与されたデータの送信タイミングで、固有ID「ID−A1」と同一の不正IDが付与されたデータが車両用ネットワークに送信されると、車両用制御装置100Aは、エラーフレームを車両用ネットワークに送信する(ステップS301)。   Next, when data with the same unauthorized ID as the unique ID “ID-A1” is transmitted to the vehicle network at the transmission timing of the data with the unique ID “ID-A1”, the vehicle control device 100A transmits an error frame to the vehicle network (step S301).

このエラーフレームの送信回数が通信規定に基づき規定されている規定の回数に達すると(ステップS302:YES)、情報代替部122は、保存領域124に規定された代替用IDの利用状況を確認する(ステップS303)。   When the number of transmissions of the error frame reaches the specified number specified based on the communication specification (step S302: YES), the information replacement unit 122 confirms the usage status of the replacement ID specified in the storage area 124. (Step S303).

情報代替部122は、利用可能な代替用IDとして代替用の「ID−Acg1」が存在することを確認すると(ステップS303:YES)、一旦、「ID−Acg1」を固有ID「ID−A1」に代替する。そして、送受信制御部123は、「ID−Acg1」が付与されたデータを、該データに規定されている送信タイミング、及び送信周期で車両用ネットワークに送信する(ステップS304)。   When the information substitution unit 122 confirms that “ID-Acg1” for substitution exists as an available substitution ID (step S303: YES), “ID-Acg1” is once assigned to the unique ID “ID-A1”. Replace with Then, the transmission / reception control unit 123 transmits the data to which “ID-Acg1” is assigned to the vehicular network at the transmission timing and transmission cycle specified in the data (step S304).

こうして、代替用の「ID−Acg1」が付与されたデータの送信処理が完了すると(ステップS305:YES)、異常検知部121は、エラーフレームが停止したか否かを判定する。   Thus, when the transmission process of the data to which the substitute “ID-Acg1” is assigned is completed (step S305: YES), the abnormality detection unit 121 determines whether or not the error frame has stopped.

エラーフレームが停止していると、情報代替部122は、エラーフレームが停止していることを条件に代替用の「ID−Acg1」を開放する(ステップS306)。すなわち、情報代替部122は、代替した「ID−Acg1」を付与しているデータに割り当てるべきIDとして、該データに規定されている元の固有ID「ID−A1」を選定する。   When the error frame is stopped, the information substitution unit 122 releases “ID-Acg1” for substitution on condition that the error frame is stopped (step S306). That is, the information substitution unit 122 selects the original unique ID “ID-A1” defined in the data as an ID to be assigned to the data to which the substituted “ID-Acg1” is assigned.

一方、IDがID「ID−Acg1」に代替されてもなお、該「ID−Acg1」と同一の不正IDが付与されたデータが車両用ネットワークに同時送信されることによりエラーフレームの発生が抑制されないときには(ステップS305:NO)、該データの送信処理が一旦停止される(ステップS308)。   On the other hand, even if the ID is replaced by ID “ID-Acg1”, the generation of an error frame is suppressed by simultaneously transmitting data with the same unauthorized ID as “ID-Acg1” to the vehicle network. If not (step S305: NO), the data transmission process is temporarily stopped (step S308).

そして、例えば、所定期間経過後、「ID−Acg1」と同一の不正IDが付与されたデータが車両用ネットワークにされないことが確認されると、車両用制御装置100Aは、代替した「ID−Acg1」を付与した正規のデータを車両用ネットワークに再度送信する(ステップS309)。   For example, when it is confirmed that the data with the same unauthorized ID as “ID-Acg1” is not made into the vehicle network after a predetermined period of time, the vehicle control device 100A replaces the “ID-Acg1” The regular data to which "is given" is transmitted again to the vehicle network (step S309).

なお、所定期間が経過しても、エラーフレームが継続して発生するときには、例えば、車両用ネットワークでの異常の発生がユーザに通知されたり、車両用制御装置100Aが動作を停止したりする。   Note that when an error frame continues to occur even after the predetermined period has elapsed, for example, the occurrence of an abnormality in the vehicle network is notified to the user, or the vehicle control device 100A stops operating.

また、ステップS303にて、利用可能な代替用IDが存在しない、すなわち、代替用IDが全て利用中であると判定されると、データの送信処理が停止される(ステップS310)。そして、例えば、所定期間経過後、固有ID「ID−A1」と同一の不正IDが付与されたデータが車両用ネットワークにされないことが確認されると、車両用制御装置100Aは、固有ID「ID−A1」を付与した正規のデータを車両用ネットワークに再度送信する(ステップS311)。   If it is determined in step S303 that there are no available replacement IDs, that is, all the replacement IDs are being used, the data transmission process is stopped (step S310). For example, when it is confirmed that the data with the same unauthorized ID as the unique ID “ID-A1” is not made into the vehicle network after a predetermined period of time, the vehicle control device 100A has the unique ID “ID The regular data to which “−A1” is assigned is transmitted again to the vehicle network (step S311).

図15に示すように、データの受信側となる例えば車両用制御装置100B〜100Dでは、車両用制御装置100AからデータであるメッセージIDが送信されると、このデータもしくは該データの送信源である車両用制御装置100Aが原因となってエラーフレームが発生しているか否かが判定される(ステップS400、S401)。   As shown in FIG. 15, for example, in the vehicle control devices 100B to 100D on the data receiving side, when a message ID that is data is transmitted from the vehicle control device 100A, this data or the transmission source of the data is transmitted. It is determined whether or not an error frame has occurred due to the vehicle control device 100A (steps S400 and S401).

エラーフレームが発生しているときには(ステップS401:YES)、車両用制御装置100AでIDの代替が行われる。なお、車両用制御装置100Aから送信されたデータに付与されているIDが固有ID及び代替用IDのいずれであるか、並びにいずれの共有用の代替用IDに代替されたか否かは、例えば、先の図11に示されたリスト、データの送信タイミング、及びデータの送信周期の少なくとも1つに基づき識別される。   When an error frame has occurred (step S401: YES), the vehicle control device 100A performs ID substitution. Note that whether the ID assigned to the data transmitted from the vehicle control device 100A is a unique ID or an alternative ID, and which of the shared alternative IDs is replaced, for example, The identification is performed based on at least one of the list, the data transmission timing, and the data transmission cycle shown in FIG.

次いで、IDの代替が行われたことによりエラーフレームの発生が解消されたか否かが判定される(ステップS402)。エラーフレームの発生が解消されると、代替用IDの付与されたデータが、その受信側となる車両用制御装置100B〜100D等で処理される。   Next, it is determined whether or not the occurrence of an error frame has been eliminated by the ID substitution (step S402). When the occurrence of the error frame is resolved, the data with the substitute ID is processed by the vehicle control devices 100B to 100D on the receiving side.

一方、エラーフレームが継続して発生しているとき(ステップS402:YES)、IDの代替によっても異常が解消されないとして、所定期間、車両用制御装置100Aから送信されたデータの受信が一旦許否される(ステップS403)。   On the other hand, when the error frame is continuously generated (step S402: YES), the reception of the data transmitted from the vehicle control device 100A is temporarily permitted for a predetermined period, assuming that the abnormality is not eliminated by the replacement of the ID. (Step S403).

そして、例えば、所定期間経過後、代替用IDと同一の不正IDが付与されたデータが車両用ネットワークにされないことが確認されると、受信側では、一旦許否されたデータの受信が許可される(ステップS404)。   For example, when it is confirmed that the data with the same unauthorized ID as the substitute ID is not made into the vehicle network after a predetermined period, the receiving side is permitted to receive the data once permitted or rejected. (Step S404).

なお、所定期間が経過しても、エラーフレームが継続して発生するときには、データの受信側となる車両用制御装置100B〜100D等は、車両用制御装置100Aから送信されるデータの受信を禁止する。   When the error frame continues to occur even after the predetermined period has elapsed, the vehicle control devices 100B to 100D on the data receiving side prohibit the reception of data transmitted from the vehicle control device 100A. To do.

以上説明したように、本実施の形態にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法によれば、前記(1)〜(7)の効果が得られるとともに、さらに以下の効果が得られるようになる。   As described above, according to the abnormality handling system for a vehicle communication device and the abnormality handling method for a vehicle communication device according to the present embodiment, the effects (1) to (7) can be obtained, and further below. The effect will be obtained.

(8)代替用IDが、複数の固有IDの代替用として共有された。このため、代替用IDが用意される上で、必要最小限のIDが有効に活用される。
(9)情報代替部122は、IDの代替に際し、共有される代替用IDの中に利用されていない代替用IDが存在するとき、固有IDから代替用IDへの代替を実行した。そして、情報代替部122は、代替した代替用IDが関連付けられるデータを、通信規定により規定されている送信タイミングもしくは送信周期で送信させる処理を実行した。これにより、IDの代替されたデータを受信した側での代替の有無、及び代替された識別情報が付与されたデータの種別や送信源等の特定も容易となる。
(8) The replacement ID is shared as a replacement for a plurality of unique IDs. For this reason, the minimum necessary ID is effectively utilized when the replacement ID is prepared.
(9) When the ID is replaced, the information replacing unit 122 performs replacement from the unique ID to the replacement ID when there is an unused replacement ID among the shared replacement IDs. Then, the information substitution unit 122 performs a process of transmitting the data associated with the substitute ID for substitution at the transmission timing or the transmission cycle defined by the communication regulations. As a result, it becomes easy to specify the presence / absence of substitution on the side that received the data with the substituted ID, the type of data to which the substituted identification information is assigned, the transmission source, and the like.

(10)情報代替部122は、IDの代替に際し、共有される代替用IDの中に利用されていない代替用IDが存在しないとき、異常の発生要因として特定された車両用制御装置が送信するデータもしくは異常の検知されたデータの送信を停止する処理を実行した。これにより、IDの代替が困難なときには、データの送信が停止されることで、このデータの送信に伴う異常の解消が促される。   (10) When substituting the ID, the information substituting unit 122 transmits, when there is no substituting ID that is not used among the common substituting IDs, the vehicle control device identified as the cause of the abnormality. A process to stop sending data or data for which an abnormality was detected was executed. As a result, when it is difficult to substitute the ID, the transmission of data is stopped, so that the abnormality associated with the transmission of data is urged.

(11)代替用IDが関連付けされているデータの受信側では、該データの送信タイミング及び送信周期の少なくとも1つに基づき、データの種別もしくはデータの送信源が識別された。このため、データの受信側では、受信したデータの送信タイミングや送信周期に基づき、データの種別やデータの送信源を識別することが可能となる。これにより、たとえ固有IDから代替用IDへの代替が実行されたとしても、代替後におけるデータの送受信が円滑に行われる。   (11) On the data receiving side associated with the substitute ID, the data type or the data transmission source is identified based on at least one of the transmission timing and transmission cycle of the data. For this reason, the data receiving side can identify the data type and the data transmission source based on the transmission timing and transmission cycle of the received data. Thereby, even if the substitution from the unique ID to the substitution ID is executed, data transmission / reception after substitution is performed smoothly.

(第3の実施の形態)
次に、本発明にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法の第3の実施の形態を、第1の実施の形態との相違点を中心に、図16を参照して説明する。なお、本実施の形態にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法も、その基本的な構成は第1の実施の形態と同等であり、図16においても第1の実施の形態と実質的に同一の要素にはそれぞれ同一の符号を付して示し、重複する説明は割愛する。
(Third embodiment)
Next, the third embodiment of the vehicle communication apparatus abnormality handling system and the vehicle communication apparatus abnormality handling method according to the present invention will be described with reference to FIG. 16, focusing on the differences from the first embodiment. The description will be given with reference. Note that the vehicle communication apparatus abnormality handling system and the vehicle communication apparatus abnormality handling method according to the present embodiment are also basically the same in configuration as in the first embodiment. Elements that are substantially the same as those in the embodiment are denoted by the same reference numerals, and redundant descriptions are omitted.

図16に示すように、本実施の形態では、固有IDの優先度、及び送信周期に応じて、割り当てられる代替用IDの数が異なる。なお、固有IDの優先度が高いほど重要性が高く、送信周期が短いほど不正データと衝突する可能性が高まる。このため、本実施の形態では、優先度が高く、かつ送信周期の短いデータの付与される固有IDに対応する代替用IDの数が最も多く設定される。   As shown in FIG. 16, in the present embodiment, the number of replacement IDs to be assigned differs according to the priority of the unique ID and the transmission cycle. Note that the higher the priority of the unique ID, the higher the importance, and the shorter the transmission cycle, the higher the possibility of collision with illegal data. For this reason, in this embodiment, the number of replacement IDs corresponding to the unique ID to which data having a high priority and a short transmission cycle is assigned is set to be the largest.

ここでの例では、例えば、固有の「ID1」及び「ID2」の優先度が「高」であり、それら「ID1」及び「ID2」が付与されるデータの送信周期が規定周期以下であるために短周期となる。よって、例えば、固有の「ID1」、「ID2」にはそれぞれ、5つの代替用IDが用意されている。   In this example, for example, the priority of the unique “ID1” and “ID2” is “high”, and the transmission cycle of the data to which “ID1” and “ID2” are assigned is equal to or less than a specified cycle. Short period. Therefore, for example, five alternative IDs are prepared for the unique “ID1” and “ID2”, respectively.

一方、優先度が「高」であっても、送信周期が所定の周期以上であるために長周期とされるデータに付与される固有の「ID3」及び「ID4」は、相対的に周期が長いために不正データと衝突する可能性が低いとして、それぞれ2つの代替用IDが用意されている。   On the other hand, even if the priority is “high”, the unique “ID3” and “ID4” given to the data having a long cycle because the transmission cycle is equal to or higher than the predetermined cycle have relatively high cycles. Two substitution IDs are prepared for each of the cases because they are long and are unlikely to collide with illegal data.

なお、長周期であっても、優先度が低い固有の「ID5」及び「ID6」については、重要性が低いとして、それぞれ3つの代替用IDが用意されている。
そして、本実施の形態では、例えば、複数の代替用IDが用意された固有の「ID1」でエラーフレームが発生すると、ランダム方式かラウンドロビン方式により5つの代替用IDの中から一つの代替用IDが選択される。この選択された代替用IDによってもなおエラーフレームが発生するときには、残る4つの代替用IDの中からランダム方式かラウンドロビン方式により一つの代替用IDが選択される。なお、ラウンドロビン方式により選択されるときは、優先度が順次高くなる態様で代替用IDが選択される。
Note that, even in the long cycle, the unique “ID5” and “ID6” with low priority are provided with three alternative IDs, assuming that they are less important.
In the present embodiment, for example, when an error frame is generated in a unique “ID1” in which a plurality of replacement IDs are prepared, one of the five replacement IDs is selected from the five replacement IDs by the random method or the round robin method. An ID is selected. When an error frame still occurs with the selected replacement ID, one replacement ID is selected from the remaining four replacement IDs by the random method or the round robin method. When the selection is made by the round robin method, the replacement ID is selected in such a manner that the priorities are sequentially increased.

こうして、同一のIDが付与されたデータの衝突が解消されるまで、代替用IDが随時変更される。
以上説明したように、本実施の形態にかかる車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法によれば、前記(1)〜(7)の効果が得られるとともに、さらに以下の効果が得られるようになる。
In this way, the replacement ID is changed at any time until the collision of data to which the same ID is assigned is resolved.
As described above, according to the abnormality handling system for a vehicle communication device and the abnormality handling method for a vehicle communication device according to the present embodiment, the effects (1) to (7) can be obtained, and further below. The effect will be obtained.

(12)優先度が高く、かつ送信周期の短いデータの付与される固有IDに対応する代替用IDの数が最も多く設定された。このため、重要性が高く、かつデータの衝突が発生しやすいデータに付与される代替用IDの多様化が図られる。よって、多様な代替用IDが用いられることで、この代替用IDが模倣され難くなる。   (12) The number of replacement IDs corresponding to the unique ID to which data having a high priority and a short transmission cycle is assigned is set to be the largest. For this reason, diversification of substitution IDs given to data that is highly important and is likely to cause data collisions is achieved. Therefore, the use of various replacement IDs makes it difficult for the replacement IDs to be imitated.

(13)優先度が高いIDほど、代替用IDの数が最も多く用意された。このため、優先度が高いために規定の周期で送信する必要性の高いデータが、複数の代替用IDが用いられることで不正データとの衝突の回避がされ易くなる。   (13) The higher the priority, the more alternative IDs are prepared. For this reason, it is easy to avoid collision with illegal data by using a plurality of substitute IDs for data that is highly required to be transmitted at a predetermined cycle because of its high priority.

(他の実施の形態)
なお、上記各実施の形態は、以下のような形態をもって実施することもできる。
・上記各実施形態では、受信側での固有ID及び代替用IDの識別が、図4等に示されたリストに基づき行われた。これに限らず、データの送信タイミング及びデータの送信周期の少なくとも1つが、固有IDの付与されていたデータと近似するか否かに基づき、固有IDが代替用IDに代替されたことが識別されてもよい。
(Other embodiments)
In addition, each said embodiment can also be implemented with the following forms.
In each of the above embodiments, identification of the unique ID and the substitute ID on the receiving side is performed based on the list shown in FIG. Not limited to this, it is identified that the unique ID has been replaced with the replacement ID based on whether at least one of the data transmission timing and the data transmission cycle approximates the data to which the unique ID has been assigned. May be.

・上記各実施形態では、異常検知部121、情報代替部122が、情報処理部120に配置された。この他、異常検知部121、情報代替部122は、車両用制御装置100A〜100Dの他の部分に配置されていてもよい。これにより、車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法の設計にかかる自由度が高められるようになる。   In each of the above embodiments, the abnormality detection unit 121 and the information substitution unit 122 are arranged in the information processing unit 120. In addition, the abnormality detection unit 121 and the information substitution unit 122 may be disposed in other parts of the vehicle control devices 100A to 100D. Thereby, the freedom degree concerning design of the abnormality response system of the communication apparatus for vehicles and the abnormality response method of the communication apparatus for vehicles is raised.

・上記第1及び第3の実施の形態では、各車両用制御装置100A〜100Dが、異常検知部121及び情報代替部122を備えた。これに限らず、車両用ネットワークの異常に対応する専用の制御装置やゲートウェイが、異常検知部121及び情報代替部122を備えてもよい。これによれば、専用の制御装置やゲートウェイは、図17に示すように、各車両用制御装置100A〜100Dの送信データに割り当てられた固有ID及び代替用IDに関する情報を保有する。そして、エラーフレームの送信源となる車両用制御装置及びデータが特定されると、該車両用制御装置に対してIDの代替指示が行われる。同様に、上記第2の実施の形態において、車両用ネットワークの異常に対応する専用の制御装置やゲートウェイが、異常検知部121及び情報代替部122を備えてもよい。この構成では、図18に示すように、各車両用制御装置100A〜100Dの送信データに割り当てられた固有ID及び共有用の代替用IDに関する情報を、専用の制御装置やゲートウェイが保有する。   In the first and third embodiments, each of the vehicle control devices 100A to 100D includes the abnormality detection unit 121 and the information substitution unit 122. However, the present invention is not limited to this, and a dedicated control device or gateway corresponding to a vehicle network abnormality may include the abnormality detection unit 121 and the information substitution unit 122. According to this, as shown in FIG. 17, the dedicated control device or gateway holds information related to the unique ID and replacement ID assigned to the transmission data of each of the vehicle control devices 100 </ b> A to 100 </ b> D. When the vehicle control device and data serving as the error frame transmission source are specified, an ID substitution instruction is issued to the vehicle control device. Similarly, in the second embodiment, a dedicated control device or gateway corresponding to a vehicle network abnormality may include the abnormality detection unit 121 and the information substitution unit 122. In this configuration, as shown in FIG. 18, a dedicated control device and a gateway hold information related to the unique ID assigned to the transmission data of each of the vehicle control devices 100 </ b> A to 100 </ b> D and the sharing replacement ID.

・上記第1及び第3の各実施の形態では、IDの規定順序において、固有ID及び代替用IDが交互に用いられた。これに限らず、図19に例示するように、固有の「ID1」〜「ID4」、「ID5」〜「ID8」がIDの規定順序において連続するときには、例えば、その他の空きIDが、代替用IDとして用いられてもよい。   In the first and third embodiments, the unique ID and the replacement ID are alternately used in the ID order. Not limited to this, as illustrated in FIG. 19, when unique “ID1” to “ID4” and “ID5” to “ID8” are consecutive in the prescribed order of IDs, for example, other free IDs are used for substitution It may be used as an ID.

・上記第1の実施の形態では、図4に例示したように、各固有IDに一つの代替用IDが設定された。これに限らず、図20に示すように、各固有IDに複数の代替用IDが設定されてもよい。これによれば、複数の代替用IDが、例えば優先度に応じたラウンドロビン方式によって順次選択される。また、例えば、複数の代替用IDが、ランダム方式によって順次選択される。   In the first embodiment, as illustrated in FIG. 4, one replacement ID is set for each unique ID. Not limited to this, as shown in FIG. 20, a plurality of alternative IDs may be set for each unique ID. According to this, a plurality of replacement IDs are sequentially selected by, for example, a round robin method according to priority. Further, for example, a plurality of replacement IDs are sequentially selected by a random method.

・上記各実施の形態では、異常検知部121は、異常の発生要因となった車両用制御装置100A〜100Dもしくはデータを特定した。車両用制御装置100A〜100Dが送信するデータが一種類であるときには、各車両用制御装置100A〜100Dに割り当てられる固有IDが1つとなる。このため、異常検知部121は、衝突の発生したデータを送信する車両用制御装置を異常の発生要因として特定してもよい。これによれば、情報代替部122は、異常の発生要因として特定された車両用制御装置に割り当てられている単一の固有IDを代替用IDに代替する。   In each of the above embodiments, the abnormality detection unit 121 identifies the vehicle control devices 100A to 100D or data that has caused the abnormality. When the vehicle control devices 100A to 100D transmit one type of data, the unique ID assigned to each of the vehicle control devices 100A to 100D is one. For this reason, the abnormality detection unit 121 may identify the vehicle control device that transmits the data in which the collision has occurred as the cause of the abnormality. According to this, the information replacement unit 122 replaces a single unique ID assigned to the vehicle control device specified as the cause of the abnormality with a replacement ID.

・上記各実施の形態では、代替後のデータの種別や送信源の特定が、データの送信タイミングや送信周期に基づき行われた。これに限らず、情報代替部122が、IDの代替を行ったときは、代替した固有ID及び代替用IDに関する情報を、データの送信先に送付してもよい。これによれば、データの受信側では、情報代替部122から送信される情報に基づき、代替の有無、データの種別、及び送信源等を特定することが可能となる。   In each of the above embodiments, the type of data and the transmission source after substitution are specified based on the data transmission timing and transmission cycle. Not limited to this, when the information substitution unit 122 substitutes ID, information regarding the substituted unique ID and substitution ID may be sent to the data transmission destination. According to this, on the data receiving side, it is possible to specify the presence / absence of substitution, the type of data, the transmission source, and the like based on the information transmitted from the information substitution unit 122.

・上記各実施の形態では、IDの代替が行われたとき、代替用IDが付与されたデータの送信タイミング、送信周期、送信間隔の少なくとも1つが、所定の範囲内で変更された。これに限らず、IDの代替が行われたとにおいて、代替用IDが付与されたデータが、代替前と同一の送信タイミング、同一の送信周期、同一の送信間隔で送信されてもよい。   In each of the above embodiments, when ID substitution is performed, at least one of the transmission timing, transmission cycle, and transmission interval of data to which the substitution ID is assigned is changed within a predetermined range. Not limited to this, when ID substitution is performed, data to which a substitution ID is assigned may be transmitted at the same transmission timing, the same transmission cycle, and the same transmission interval as before substitution.

・上記各実施の形態では、不正データとして、不正な外部機器から送信されたデータが対象とされた。この他、不正データとしては、外部の車両用ネットワークからの不正アクセスにより、通信用バス20に不正に送信されたデータであってもよい。また、通信用バス20に不正に取り付けられた制御装置から通信用バス20に不正に送信されたデータであってもよい。   In each of the above embodiments, data transmitted from an unauthorized external device is targeted as unauthorized data. In addition, the illegal data may be data illegally transmitted to the communication bus 20 by unauthorized access from an external vehicle network. Further, it may be data that is illegally transmitted to the communication bus 20 from a controller that is illegally attached to the communication bus 20.

・上記各実施の形態では、異常検知部121が、エラーフレームの回数に基づいて異常の発生を検知した。この他、異常検知部121は、車両用ネットワークに送信されるデータの送信間隔と該データに規定されている送信間隔との差が所定の間隔未満となったか否かに基づき、異常が発生したことを検知してもよい。これによれば、情報代替部122は、規定の送信間隔との差が所定の差未満となったデータに関連付けされる固有IDの代替を行う。また、異常検知部121は、車両用ネットワークに送信される単位時間当たりのデータ量が所定のデータ量以上となったか否かに基づき、異常が発生したことを検知してもよい。これによれば、異常検知部121は、例えば、通信用バス20の負荷が例えば約70%以上になったことをもって、異常の発生を検知する。そして、情報代替部122は、単位時間当たりのデータ量が所定のデータ量以上となったデータに関連付けされる固有IDの代替を行う。   In each of the above embodiments, the abnormality detection unit 121 detects the occurrence of an abnormality based on the number of error frames. In addition, the abnormality detection unit 121 generates an abnormality based on whether or not the difference between the transmission interval of data transmitted to the vehicle network and the transmission interval specified in the data is less than a predetermined interval. You may detect that. According to this, the information substitution unit 122 substitutes the unique ID associated with the data whose difference from the specified transmission interval is less than the predetermined difference. In addition, the abnormality detection unit 121 may detect that an abnormality has occurred based on whether or not the amount of data per unit time transmitted to the vehicle network is equal to or greater than a predetermined amount of data. According to this, the abnormality detection unit 121 detects the occurrence of an abnormality when, for example, the load on the communication bus 20 becomes about 70% or more, for example. Then, the information substitution unit 122 substitutes a unique ID associated with data whose data amount per unit time is equal to or greater than a predetermined data amount.

・上記各実施の形態では、車両用ネットワークとしてCANが採用された。これに限らず、車両ネットワークとは、通信プロトコルを運用する上でデータの通信形式が規定されたものであればよく、例えば、フレックスレイ、IDB−1394、BEAN、CAN、LIN、AVC−LAN、MOST(登録商標)等であってもよい。   In each of the above embodiments, CAN is employed as the vehicle network. The vehicle network is not limited to this, and any vehicle network may be used as long as the data communication format is defined in operating the communication protocol. For example, FlexRay, IDB-1394, BEAN, CAN, LIN, AVC-LAN, It may be MOST (registered trademark) or the like.

・上記実施形態では、車両10が自動車である場合について例示された。これに限らず、自動車以外の移動体、例えば鉄道、産業機械やロボットなどに適用されてもよい。これにより、車両用通信装置の異常対応システム及び車両用通信装置の異常対応方法の適用範囲の拡大が図られる。   -In above-mentioned embodiment, it illustrated about the case where the vehicle 10 is a motor vehicle. However, the present invention is not limited to this, and the present invention may be applied to a mobile body other than an automobile, such as a railway, an industrial machine, or a robot. Thereby, the application range of the abnormality response system of the vehicle communication device and the abnormality response method of the vehicle communication device can be expanded.

10…車両、20…通信用バス、100A−100D…車両用制御装置、110…ドライバ、120…情報処理部、121…異常検知部、122…情報代替部、123…送受信制御部、124…保存領域、200…DLC。   DESCRIPTION OF SYMBOLS 10 ... Vehicle, 20 ... Communication bus, 100A-100D ... Vehicle control device, 110 ... Driver, 120 ... Information processing unit, 121 ... Abnormality detection unit, 122 ... Information substitution unit, 123 ... Transmission / reception control unit, 124 ... Save Area, 200 ... DLC.

Claims (15)

車両用ネットワークを介して複数の車両用制御装置の間でデータの通信が行われる車両用通信装置の異常への対応を行う車両用通信装置の異常対応システムであって、
前記車両用通信装置の異常を検知し、異常の発生要因となった車両用制御装置もしくはデータを特定する異常検知部と、
前記複数の車両用制御装置毎に割り当てられて各車両用制御装置が送信するデータに関連付けされる固有の識別情報のうち、前記異常の発生要因として特定された車両用制御装置に割り当てられている識別情報もしくは前記異常の発生要因として特定されたデータに関連付けされている識別情報を、代替用の識別情報に代替する情報代替部と、を備える
ことを特徴とする車両用通信装置の異常対応システム。
An abnormality handling system for a vehicle communication device for dealing with an abnormality in a vehicle communication device in which data is communicated between a plurality of vehicle control devices via a vehicle network,
An abnormality detection unit that detects an abnormality of the vehicle communication device and identifies the vehicle control device or data that has caused the abnormality; and
Of the unique identification information assigned to each of the plurality of vehicle control devices and associated with the data transmitted by each vehicle control device, it is assigned to the vehicle control device specified as the cause of the abnormality. An abnormality response system for a vehicle communication device, comprising: an information replacement unit that replaces identification information associated with identification information or data identified as a cause of occurrence of the abnormality with replacement identification information .
前記固有の識別情報には、識別情報が関連付けされるデータの種別に応じた優先度が規定されてなり、
前記情報代替部は、前記識別情報の優先度が相対的に高い識別情報、もしくは、送信周期が相対的に短いデータに関連付けされる識別情報の少なくとも1つに対する代替用の識別情報を、他のデータに関連付けされる識別情報に対する代替用の識別情報よりも数多く保有する
請求項1に記載の車両用通信装置の異常対応システム。
In the unique identification information, a priority according to the type of data associated with the identification information is defined,
The information substitution unit may provide identification information for substitution with respect to at least one of identification information associated with data having a relatively high priority of the identification information or data having a relatively short transmission cycle. The abnormality handling system for a vehicle communication device according to claim 1, wherein the system retains more than identification information for substitution with respect to identification information associated with data.
前記情報代替部は、前記代替用の識別情報として、前記複数の車両用制御装置に共有される代替用の識別情報を保有する
請求項1または2に記載の車両用通信装置の異常対応システム。
3. The vehicle communication device abnormality handling system according to claim 1, wherein the information substitution unit holds substitution identification information shared by the plurality of vehicle control devices as the substitution identification information.
前記情報代替部は、識別情報の代替に際し、
a;前記共有される代替用の識別情報の中に利用されていない識別情報が存在するとき、前記異常の発生要因として特定された車両用制御装置に割り当てられている識別情報もしくは前記異常の発生要因として特定されたデータに関連付けされている識別情報を、前記利用されていない共有用の識別情報に代替し、該代替した識別情報が関連付けられるデータを前記車両用通信装置に規定されている送信タイミングもしくは送信周期で送信させる処理、及び
b;前記共有される代替用の識別情報の中に利用されていない識別情報が存在しないとき、前記異常の発生要因として特定された車両用制御装置が送信するデータもしくは異常の検知されたデータの送信を停止する処理
を実行する
請求項3に記載の車両用通信装置の異常対応システム。
The information substitution unit, when substituting identification information,
a; identification information assigned to the vehicle control device identified as the cause of the abnormality or occurrence of the abnormality when there is identification information that is not used in the shared identification information for replacement The identification information associated with the data specified as the factor is replaced with the shared identification information that is not used, and the data associated with the replaced identification information is transmitted in the vehicle communication device. A process for transmitting at a timing or a transmission cycle; and b; when there is no unused identification information in the shared replacement identification information, the vehicle control device specified as the cause of the abnormality transmits The abnormality response system of the vehicle communication device according to claim 3, wherein processing for stopping transmission of data to be performed or data in which abnormality is detected is executed.
前記代替された識別情報が関連付けされているデータを受信した車両用制御装置は、該データの送信タイミング及び送信周期の少なくとも1つに基づき、データの種別もしくはデータの送信源を識別する
請求項3または4に記載の車両用通信装置の異常対応システム。
The vehicle control device that has received data associated with the replaced identification information identifies a data type or a data transmission source based on at least one of the transmission timing and transmission cycle of the data. Or an abnormality handling system for a vehicle communication device according to 4;
前記情報代替部は、前記代替用の識別情報として、前記複数の車両用制御装置毎にそれぞれ、固有の1もしくは複数の代替用の識別情報を保有する
請求項1または2に記載の車両用通信装置の異常対応システム。
3. The vehicle communication according to claim 1, wherein the information substitution unit holds unique identification information or a plurality of substitution identification information for each of the plurality of vehicle control devices, as the substitution identification information. Equipment error handling system.
前記情報代替部は、識別情報の代替に際し、
c;代替可能な代替用の識別情報が複数存在するとき、前記異常の発生要因として特定された車両用制御装置に割り当てられている識別情報もしくは前記異常の発生要因として特定されたデータに関連付けされている識別情報を、ランダム方式もしくはラウンドロビン方式により前記複数の代替用の識別情報の中から選択した一の代替用の識別情報に代替し、該代替した識別情報が関連付けられるデータを前記車両用通信装置に規定されている送信タイミングもしくは送信周期で送信させる処理、及び
d;前記代替用の識別情報が一つであるとき、前記異常の発生要因として特定された車両用制御装置に割り当てられている識別情報もしくは前記異常の発生要因として特定されたデータに関連付けされている識別情報を、該一つの代替用の識別情報に代替し、該代替した識別情報が関連付けられるデータを前記車両用通信装置に規定されている送信タイミングもしくは送信周期で送信させる処理
を実行する
請求項6に記載の車両用通信装置の異常対応システム。
The information substitution unit, when substituting identification information,
c: When there are a plurality of substitute identification information that can be substituted, the identification information is assigned to the vehicle control device identified as the cause of the abnormality or is associated with the data identified as the cause of the abnormality. Is replaced with one alternative identification information selected from the plurality of alternative identification information by a random method or a round robin method, and data associated with the replacement identification information is used for the vehicle A process of transmitting at a transmission timing or a transmission cycle defined in the communication device, and d; when the substitute identification information is one, assigned to the vehicle control device specified as the cause of the abnormality Identification information associated with the data identified as the cause of occurrence of the abnormality or the identification information for the one alternative. The vehicle communication device abnormality handling according to claim 6, wherein the vehicle communication device performs processing that substitutes information and transmits data associated with the replaced identification information at a transmission timing or a transmission cycle defined in the vehicle communication device. system.
前記複数の車両用制御装置は、前記情報代替部が保有する代替用の識別情報と当該車両用制御装置毎に割り当てられている識別情報との対応関係を示す対応情報を保有し、
前記代替された識別情報が関連付けされたデータを受信した車両用制御装置は、前記対応情報及び該データの送信タイミング及び送信周期の少なくとも1つに基づき、データの種別もしくはデータの送信源を識別する
請求項6または7に記載の車両用通信装置の異常対応システム。
The plurality of vehicle control devices have correspondence information indicating a correspondence relationship between the identification information for replacement possessed by the information substitution unit and the identification information assigned to each vehicle control device,
The vehicle control device that has received the data associated with the replaced identification information identifies a data type or a data transmission source based on at least one of the correspondence information and the transmission timing and transmission cycle of the data. An abnormality handling system for a vehicle communication device according to claim 6 or 7.
前記車両用制御装置は、識別情報の代替が行われたとき、代替された識別情報を関連付けたデータを、該データに規定されている送信タイミングもしくは送信周期を所定時間だけシフトして前記車両用ネットワークに送信する
請求項1〜8のいずれか一項に記載の車両用通信装置の異常対応システム。
When the identification information is substituted, the vehicle control device shifts the data associated with the substituted identification information by shifting a transmission timing or a transmission cycle defined in the data by a predetermined time. It transmits to a network. The abnormality response system of the communication apparatus for vehicles as described in any one of Claims 1-8.
前記情報代替部は、前記代替用の識別情報による代替後、該代替したデータでの異常がさらに検知されたとき、
e;当該情報代替部が保有する複数の代替用の識別情報を順次代替する処理、及び
f;前記異常の検知されたデータの送信を停止させる処理
のいずれか一方の処理を実行する
請求項1〜9のいずれか一項に記載の車両用通信装置の異常対応システム。
The information replacement unit, after the replacement by the replacement identification information, when an abnormality in the replaced data is further detected,
2. One of a process for sequentially substituting a plurality of identification information for substitution held by the information substitution unit, and a process for stopping transmission of data in which the abnormality is detected is executed. The abnormality handling system for the vehicle communication device according to any one of?
前記車両用通信装置の通信規定として、同一の識別情報が関連付けされた異なるデータの同時送信時には、ネットワークエラーを示すエラーフレームが前記車両用ネットワークに送信される規定が定められてなり、
前記異常検知部は、前記エラーフレームを規定の回数以上検知したか否かに基づき前記車両用通信装置に異常が発生したことを検知し、
前記情報代替部は、前記同一の識別情報が付与された異なるデータを送信する車両用制御装置に割り当てられている固有の識別情報の代替を行う
請求項1〜10のいずれか一項に記載の車両用通信装置の異常対応システム。
As a communication rule of the vehicle communication device, when different data associated with the same identification information is simultaneously transmitted, a rule that an error frame indicating a network error is transmitted to the vehicle network is defined.
The abnormality detection unit detects that an abnormality has occurred in the vehicle communication device based on whether or not the error frame has been detected a predetermined number of times,
The said information substitution part substitutes the specific identification information currently allocated to the control apparatus for vehicles which transmits the different data to which the said same identification information was provided. Abnormal response system for vehicle communication device.
前記異常検知部は、前記車両用ネットワークに送信されるデータの送信間隔と該データに規定されている送信間隔との差が所定の間隔未満となったか否かに基づき、前記車両用通信装置に異常が発生したことを検知し、
前記情報代替部は、前記規定の送信間隔との差が所定の間隔未満となったデータに関連付けされる固有の識別情報の代替を行う
請求項1〜11のいずれか一項に記載の車両用通信装置の異常対応システム。
The abnormality detection unit determines whether or not the difference between the transmission interval of data transmitted to the vehicle network and the transmission interval defined in the data is less than a predetermined interval. Detect that an abnormality has occurred,
The vehicle according to any one of claims 1 to 11, wherein the information substitution unit substitutes unique identification information associated with data whose difference from the prescribed transmission interval is less than a predetermined interval. Abnormal response system for communication devices.
前記異常検知部は、前記車両用ネットワークに送信される単位時間当たりのデータ量が所定のデータ量以上となったか否かに基づき、前記車両用通信装置に異常が発生したことを検知し、
前記情報代替部は、前記単位時間当たりのデータ量が所定のデータ量以上となったデータに関連付けされる固有の識別情報の代替を行う
請求項1〜12のいずれか一項に記載の車両用通信装置の異常対応システム。
The abnormality detection unit detects that an abnormality has occurred in the vehicle communication device based on whether the amount of data per unit time transmitted to the vehicle network is equal to or greater than a predetermined data amount,
The vehicle according to any one of claims 1 to 12, wherein the information substitution unit substitutes unique identification information associated with data whose data amount per unit time is equal to or greater than a predetermined data amount. Abnormal response system for communication devices.
前記車両用ネットワークがコントローラ・エリア・ネットワークからなるものであって、前記固有の識別情報及び前記代替用の識別情報には優先度が規定されてなり、
前記情報代替部は、識別情報の代替に際し、代替すべき固有の識別情報よりも優先度の高い代替用の識別情報を選定する
請求項1〜13のいずれか一項に記載の車両用通信装置の異常対応システム。
The vehicle network is composed of a controller area network, and priority is defined for the unique identification information and the replacement identification information,
The vehicle communication device according to any one of claims 1 to 13, wherein the information replacement unit selects replacement identification information having a higher priority than specific identification information to be replaced when replacing the identification information. Anomaly response system.
車両用ネットワークを介して複数の車両用制御装置の間でデータの通信が行われる車両用通信装置の異常への対応を行う車両用通信装置の異常対応方法であって、
前記車両用通信装置の異常の対応を管理するコンピュータは、
前記車両用通信装置の異常を検知し、異常の発生要因となった車両用制御装置もしくはデータを特定するステップと、
前記複数の車両用制御装置毎に割り当てられてデータに関連付けされる規定の識別情報のうち、前記特定した車両用制御装置に割り当てられている識別情報もしくは前記特定したデータに関連付けされている識別情報を代替用の識別情報に代替するステップと、を実行する
ことを特徴とする車両用通信装置の異常対応方法。
An abnormality handling method for a vehicle communication device for dealing with an abnormality in a vehicle communication device in which data is communicated between a plurality of vehicle control devices via a vehicle network,
A computer that manages the response of the abnormality of the vehicle communication device,
Detecting an abnormality of the vehicle communication device and identifying a vehicle control device or data that has caused the abnormality; and
Among the prescribed identification information assigned to each of the plurality of vehicle control devices and associated with the data, the identification information assigned to the specified vehicle control device or the identification information associated with the specified data And a step of substituting for the identification information for substitution. An abnormality handling method for a vehicle communication device, characterized by:
JP2013105392A 2013-05-17 2013-05-17 Abnormality response system and abnormality response method for vehicular communication device Pending JP2014226946A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2013105392A JP2014226946A (en) 2013-05-17 2013-05-17 Abnormality response system and abnormality response method for vehicular communication device

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2013105392A JP2014226946A (en) 2013-05-17 2013-05-17 Abnormality response system and abnormality response method for vehicular communication device

Publications (1)

Publication Number Publication Date
JP2014226946A true JP2014226946A (en) 2014-12-08

Family

ID=52127222

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2013105392A Pending JP2014226946A (en) 2013-05-17 2013-05-17 Abnormality response system and abnormality response method for vehicular communication device

Country Status (1)

Country Link
JP (1) JP2014226946A (en)

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2017026105A (en) * 2015-07-27 2017-02-02 ジヤトコ株式会社 Vehicle and unauthorized access determination method for vehicle
JP2017195524A (en) * 2016-04-21 2017-10-26 三菱電機株式会社 Network system
JP2018023023A (en) * 2016-08-04 2018-02-08 株式会社Subaru Vehicle control system
JP2018151942A (en) * 2017-03-14 2018-09-27 株式会社Subaru Vehicle control device
CN112543219A (en) * 2019-09-20 2021-03-23 丰田自动车株式会社 Communication device for vehicle, communication system for vehicle, and communication method
CN113676441A (en) * 2020-05-15 2021-11-19 丰田自动车株式会社 Vehicle abnormality detection device and vehicle abnormality detection method
JP7336770B2 (en) 2020-01-17 2023-09-01 パナソニックIpマネジメント株式会社 Information processing device, information processing system and program

Cited By (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2017026105A (en) * 2015-07-27 2017-02-02 ジヤトコ株式会社 Vehicle and unauthorized access determination method for vehicle
JP2017195524A (en) * 2016-04-21 2017-10-26 三菱電機株式会社 Network system
JP2018023023A (en) * 2016-08-04 2018-02-08 株式会社Subaru Vehicle control system
JP2018151942A (en) * 2017-03-14 2018-09-27 株式会社Subaru Vehicle control device
US10336267B2 (en) 2017-03-14 2019-07-02 Subaru Corporation Vehicle control apparatus
CN112543219A (en) * 2019-09-20 2021-03-23 丰田自动车株式会社 Communication device for vehicle, communication system for vehicle, and communication method
JP2021048549A (en) * 2019-09-20 2021-03-25 トヨタ自動車株式会社 Vehicle communication device, vehicle communication system, and communication method
JP7243544B2 (en) 2019-09-20 2023-03-22 トヨタ自動車株式会社 Control device and communication method
JP7336770B2 (en) 2020-01-17 2023-09-01 パナソニックIpマネジメント株式会社 Information processing device, information processing system and program
CN113676441A (en) * 2020-05-15 2021-11-19 丰田自动车株式会社 Vehicle abnormality detection device and vehicle abnormality detection method

Similar Documents

Publication Publication Date Title
JP5999178B2 (en) Communication management apparatus and communication management method for vehicle network
JP2014226946A (en) Abnormality response system and abnormality response method for vehicular communication device
CN105981336B (en) Abnormality detection electronic control unit, vehicle-mounted network system, and abnormality detection method
EP3659868B1 (en) Abnormality detection device, and abnormality detection method
CN108028784B (en) Abnormality detection method, monitoring electronic control unit, and vehicle-mounted network system
JP5637190B2 (en) Communication system and communication method
JP6490058B2 (en) In-vehicle network system and fraud detection method
JP5522160B2 (en) Vehicle network monitoring device
WO2017038351A1 (en) Onboard network device
CN106105105B (en) Network communication system, abnormality detection electronic control unit, and abnormality coping method
US20170147812A1 (en) Method of updating fraud detection rules for detecting malicious frames, fraud detecting electronic control unit, and on-board network system
JP5954228B2 (en) Network monitoring apparatus and network monitoring method
JP5935543B2 (en) Communications system
JP5904187B2 (en) Communication system and communication method
CN111147437B (en) Attributing bus disconnect attacks based on erroneous frames
WO2017098977A1 (en) Onboard communication device, abnormality notification system, and abnormality notification method
KR102271467B1 (en) Station and method for serial data transmission using dynamic reprioritizing of data frames
JP6410914B1 (en) Serial communication system
JP2014031077A (en) Vehicle operation verification system
CN111149336A (en) Method for detecting an attack on a controller of a vehicle
JP2016129314A (en) On-vehicle network
JP2013055593A (en) Communication device
JP6913869B2 (en) Surveillance equipment, surveillance systems and computer programs
JP2017017615A (en) Communication apparatus and communication system
JP2018121155A (en) Vehicle controller