JP2017163186A - End-to-end communication system, end-to-end communication method, and computer program - Google Patents

End-to-end communication system, end-to-end communication method, and computer program Download PDF

Info

Publication number
JP2017163186A
JP2017163186A JP2016043128A JP2016043128A JP2017163186A JP 2017163186 A JP2017163186 A JP 2017163186A JP 2016043128 A JP2016043128 A JP 2016043128A JP 2016043128 A JP2016043128 A JP 2016043128A JP 2017163186 A JP2017163186 A JP 2017163186A
Authority
JP
Japan
Prior art keywords
terminal
vpn
communication
base station
address
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2016043128A
Other languages
Japanese (ja)
Other versions
JP6762735B2 (en
Inventor
真杉 井上
Masugi Inoue
真杉 井上
泰伯 大和田
Yasunori Owada
泰伯 大和田
亨 実藤
Toru Sanefuji
亨 実藤
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
National Institute of Information and Communications Technology
Nassua Solutions Corp
Original Assignee
National Institute of Information and Communications Technology
Nassua Solutions Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by National Institute of Information and Communications Technology, Nassua Solutions Corp filed Critical National Institute of Information and Communications Technology
Priority to JP2016043128A priority Critical patent/JP6762735B2/en
Publication of JP2017163186A publication Critical patent/JP2017163186A/en
Application granted granted Critical
Publication of JP6762735B2 publication Critical patent/JP6762735B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Small-Scale Networks (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

PROBLEM TO BE SOLVED: To provide a communication system for making end-to-end direct communication without a server nor leaving data.SOLUTION: An end-to-end VPN construction method for making VPN communication directly between terminals is conducted by relaying a VPN in a TCP session. Because of direct relay of the VPN, a base station does not store a data packet nor decode the data packet. Thus, safety of VPN communication can be improved when the VPN is relayed. In addition, even if multi-stage relay via a plurality of base stations is performed, an end-to-end VPN can be provided more safely.SELECTED DRAWING: Figure 2

Description

本発明は、端末間で通信を行う端末間通信システムに関する。特に、サーバを利用せずに通信を行うことができる通信システムを実現するフレームワークに関する。   The present invention relates to an inter-terminal communication system that performs communication between terminals. In particular, the present invention relates to a framework for realizing a communication system capable of performing communication without using a server.

スマートホン(Smartphone)や携帯通信端末等の端末を利用して通信を行うシステムは広く利用されている。例えば、リモートアクセス(Remote Access)を利用した遠隔地から、所定のサイトにアクセスするシステムが知られている。
従来の「リモートアクセス」技術は、端末からインターネット(Internet)を越えて、所定のサイトにある社内LANやイントラネットへのアクセスを実現するための技術全般を含むものである。例えば、アクセスを許可するための認証技術や、VPN(Virtual Private Network)技術(暗号化技術等)を実現し、提供するための技術全般を含む。
Systems that perform communication using terminals such as smart phones and portable communication terminals are widely used. For example, a system for accessing a predetermined site from a remote location using remote access is known.
The conventional “remote access” technology includes all technologies for realizing access from a terminal to an in-house LAN or an intranet at a predetermined site over the Internet. For example, it includes all technologies for realizing and providing authentication technology for permitting access and VPN (Virtual Private Network) technology (encryption technology, etc.).

このリモートアクセス技術は、サービスを利用しようとする端末が、当該サービスを集約するために設けられたサーバに対して、安全に接続するための運用に使われる場合が多い。   In many cases, this remote access technology is used for an operation in which a terminal that intends to use a service securely connects to a server provided to aggregate the service.

従来の接続形態1の1(リモートアクセス)
図5は、従来の端末間通信の原理を示す説明図である。
Conventional connection mode 1 (Remote access)
FIG. 5 is an explanatory diagram showing the principle of conventional inter-terminal communication.

図5において、端末300は、インターネット302を介して、所定のサイト304に接続している。端末300は、RAS(Remote Access Server)306(として機能する基地局)に接続することによってサイト304に接続する。このRASを用いた接続に際しては、図5等と同様に、通信の安全のため、暗号化が行われている。また、同様に、端末認証が実行され、認証が成功した端末300のみが接続できる。   In FIG. 5, a terminal 300 is connected to a predetermined site 304 via the Internet 302. The terminal 300 connects to the site 304 by connecting to a RAS (Remote Access Server) 306 (a base station that functions as). At the time of connection using this RAS, as in FIG. 5 and the like, encryption is performed for communication safety. Similarly, terminal authentication is executed, and only the terminal 300 that has succeeded in authentication can be connected.

サイト304は、図5、図7等と同様に、local IP環境であり、安全なセキュリティーゾーンである。また、同様に、このセキュリティーゾーンはLAN/INTRANETで構成されている。RAS306は、基地局を兼ねている場合が多い。以下、基地局がRAS306である場合を前提として説明を行う。
サイト304中にはサイト内の端末308が位置している。図5に示すように、端末300は、サイト内の端末308と、RAS306を介して接続することができる。
The site 304 is a local IP environment and a secure security zone as in FIGS. Similarly, this security zone is composed of LAN / INTRANET. In many cases, the RAS 306 also serves as a base station. Hereinafter, description will be made on the assumption that the base station is RAS 306.
In the site 304, a terminal 308 in the site is located. As shown in FIG. 5, the terminal 300 can be connected to the terminal 308 in the site via the RAS 306.

図5においては、RAS306は、端末300と端末308とのTCP(Transmission Control Protocol)セッションを相互接続する際に、暗号と平文とを相互に変換する。すなわち、RAS306は、端末300からの暗号化されたパケットを復号化して、平文化したパケットを端末308に送信する。逆に、RAS306は、端末308からの平文のパケットを暗号化して、暗号化パケットを端末300にインターネット302を介して送信する。   In FIG. 5, the RAS 306 mutually converts encryption and plaintext when interconnecting a TCP (Transmission Control Protocol) session between the terminal 300 and the terminal 308. That is, the RAS 306 decrypts the encrypted packet from the terminal 300 and transmits the plain packet to the terminal 308. Conversely, the RAS 306 encrypts a plaintext packet from the terminal 308 and transmits the encrypted packet to the terminal 300 via the Internet 302.

このように、従来のリモートアクセスにおいては、RAS306がパケットの暗号化・復号化を実行している。特に、RAS306は、外部の端末300との間の通信に、暗号化/端末認証303を適用することによって、セキュリティーを担保しようとしている。   As described above, in the conventional remote access, the RAS 306 executes encryption / decryption of a packet. In particular, the RAS 306 attempts to ensure security by applying the encryption / terminal authentication 303 to communication with the external terminal 300.

従来の接続形態1の2(RAS技術を利用したセキュアな端末間通信)
図6は、RAS技術を応用してセキュアな端末間の通信環境を実現した場合の動作を説明する図である。
Conventional connection mode 1-2 (secure inter-terminal communication using RAS technology)
FIG. 6 is a diagram for explaining the operation when a secure communication environment between terminals is realized by applying the RAS technique.

図6において、端末400は、インターネット402を介して、サイト404に接続している。端末400は、RAS406(として機能する基地局)に接続することによってサイト404に接続する。この接続に際しては、図5等と同様に、通信の安全のため、暗号化が行われている。また、同様に、端末認証が実行され、認証が成功した端末400のみが接続できる点も同様である。   In FIG. 6, a terminal 400 is connected to a site 404 via the Internet 402. Terminal 400 connects to site 404 by connecting to RAS 406 (a base station that functions as). At the time of this connection, as in FIG. 5 and the like, encryption is performed for communication safety. Similarly, terminal authentication is executed, and only the terminal 400 that has succeeded in authentication can connect.

サイト404は、図5と同様に、local IP環境の下、LAN/INTRANETで構成されている安全なセキュリティーゾーンである。また、RAS406は、図5と同様に、いわゆる基地局でもある。サイト404中にはサイト内の端末410が位置している。図6に示すように、端末400は、サイト内の端末410と、RAS406を介して接続することができる。
図6においては、RAS406は、セキュアな端末間通信を実現するために、サイト404内の端末410との間でも暗号通信を実行している。すなわち、RAS406は、端末410に対しても、端末400と同様に、暗号化/端末認証を実行している。
Similarly to FIG. 5, the site 404 is a secure security zone configured by LAN / INTRANET under a local IP environment. The RAS 406 is also a so-called base station, as in FIG. In the site 404, a terminal 410 in the site is located. As shown in FIG. 6, the terminal 400 can be connected to the terminal 410 in the site via the RAS 406.
In FIG. 6, the RAS 406 also performs encrypted communication with the terminal 410 in the site 404 in order to realize secure inter-terminal communication. That is, the RAS 406 performs encryption / terminal authentication for the terminal 410 as well as the terminal 400.

このような暗号通信において、RAS406は、端末400と端末410とのTCPセッションを相互接続している。ここで、そのような相互の接続をするためには、RAS406は、受信したデータを一旦復号化して内容を確認している。すなわち、RAS406は、端末400からの暗号化されたパケットを復号化して、平文化し、宛先を確認後、当該パケットを、その宛先である端末410に転送する。逆に、RAS406は、端末410からの暗号化されたパケットを受け取ると、そのパケットを復号化して、平文を得て内容を確認する。その後、RAS406は、当該平文のパケットを再び暗号化して、暗号化パケットを端末400にインターネット402を介して送信する。
このように、従来のRAS技術を利用してセキュアな端末間通信を実現する場合は、RAS406が転送するパケットを内部で一旦復号するという動作を実行している。
In such encrypted communication, the RAS 406 interconnects TCP sessions between the terminal 400 and the terminal 410. Here, in order to make such mutual connection, the RAS 406 once decrypts the received data and confirms the contents. In other words, the RAS 406 decrypts the encrypted packet from the terminal 400, flattenes it, checks the destination, and transfers the packet to the terminal 410 that is the destination. Conversely, when the RAS 406 receives the encrypted packet from the terminal 410, the RAS 406 decrypts the packet, obtains a plaintext, and confirms the content. Thereafter, the RAS 406 encrypts the plaintext packet again and transmits the encrypted packet to the terminal 400 via the Internet 402.
As described above, when the secure inter-terminal communication is realized by using the conventional RAS technique, an operation of temporarily decoding the packet transferred by the RAS 406 is executed.

RASの詳細な動作の例
図7は、携帯情報端末が、RAS(Remote Access Server)を利用して所定のサーバにアクセスするより詳細な動作を示す説明図である。図7において、携帯情報端末510a、510b、510cは、所定のサービスを利用するためにサイト500に含まれるサーバ504a、504bにアクセスする。例えば、サーバ504aは、メールサーバであり、サーバ504bは、掲示板サービスである。携帯情報端末510のユーザは、携帯情報端末510を利用して、インターネット520を介して、サーバ504にアクセスして所定のサービスを利用する。
この場合、携帯情報端末510からサイト500へのアクセスは、RAS502を介して行われる。このRAS502は、サイト500に含まれる設備であり、外部からのリモートアクセスを受け付けて、サイト500内のネットワークに接続するサービスを実行するサーバである。
Example of Detailed Operation of RAS FIG. 7 is an explanatory diagram showing a more detailed operation in which the portable information terminal accesses a predetermined server using RAS (Remote Access Server). In FIG. 7, portable information terminals 510a, 510b, and 510c access servers 504a and 504b included in the site 500 in order to use a predetermined service. For example, the server 504a is a mail server, and the server 504b is a bulletin board service. A user of the portable information terminal 510 uses the portable information terminal 510 to access the server 504 via the Internet 520 and use a predetermined service.
In this case, access from portable information terminal 510 to site 500 is performed via RAS 502. The RAS 502 is a facility included in the site 500 and is a server that receives a remote access from the outside and executes a service for connecting to a network in the site 500.

このような接続によって、例えば、携帯情報端末510aは、所定のメッセージをサーバ504bに書き込むことができ、他の携帯情報端末510bは、そのサーバ504bにアクセスし、書き込まれたメッセージを読み出すことができる。従来の通信システムにおいては、このように必ずサーバ504a(504b)を介してデータやメッセージの送受信が行われている。   With such a connection, for example, the portable information terminal 510a can write a predetermined message in the server 504b, and the other portable information terminal 510b can access the server 504b and read the written message. . In the conventional communication system, data and messages are always transmitted and received through the server 504a (504b) as described above.

従来の接続形態2(LAN間接続)
図8には、いわゆるLAN間接続と呼ばれる接続形態を有する通信システムの例が示されている。この図に示すように、LAN630aと、LAN630bとを、インターネット620を介して相互に接続する。LAN630aは、ルーター(RT)640aを介してインターネット620に接続している。また、LAN630bは、ルーター(RT)640bを介してインターネット620の接続している。
ルーター640aと、ルーター640bとの間ではいわゆるVPNによるトンネル642が形成されており、このVPNトンネル642を介してLAN630aとLAN630bとは接続されており、相互にアクセスすることが可能となる。
Conventional connection mode 2 (LAN connection)
FIG. 8 shows an example of a communication system having a connection form called so-called LAN connection. As shown in this figure, a LAN 630a and a LAN 630b are connected to each other via the Internet 620. The LAN 630a is connected to the Internet 620 via a router (RT) 640a. The LAN 630b is connected to the Internet 620 via a router (RT) 640b.
A so-called VPN tunnel 642 is formed between the router 640a and the router 640b, and the LAN 630a and the LAN 630b are connected via the VPN tunnel 642, so that they can access each other.

図8では省略して図示されていないが、LAN630aやLAN630bの内部には、図7等で説明したように種々のサーバが含まれており、互いに相手方のLAN630a(630b)中のサーバにアクセすることができる。また、インターネット620中には、種々のインターネットサービスプロバイダの種々のサーバ644a、644bが含まれている。
このような接続によって、LAN630a又はLAN630bのいずれかに属する端末も、双方のLAN630に含まれるサーバにアクセスすることができ、図4で説明したように、当該サーバを介して、他の端末とデータやメッセージの送受信を行うことができる。
Although not shown in FIG. 8, the LAN 630a and the LAN 630b include various servers as described in FIG. 7 and the like, and access each other's servers in the other LAN 630a (630b). be able to. The Internet 620 includes various servers 644a and 644b of various Internet service providers.
With such a connection, a terminal belonging to either the LAN 630a or the LAN 630b can also access a server included in both LANs 630. As described with reference to FIG. You can send and receive messages.

先行特許文献
例えば、下記特許文献1には、企業網に対してユーザ端末からリモートVPNアクセスを行う際の、改良された技術が開示されている。特に、ユーザ端末からリモートVPNアクセスを行う場合に行われる二重のIPsec処理の軽減を図ることができる仕組みが開示されている。
また、下記特許文献2には、保守パソコンからRAS(Remote Access Service)装置にアクセスする際、ISDN回線を介してインターネット接続に関する情報を送受信し、それらの情報を用いて、保守パソコンとRAS装置とが相互にインターネット接続する技術が開示されている。
また、下記特許文献3には、第1のLANと、第2のLANとの間でメディア転送を行う仕組みが開示されている。特に、第1のLAN中のメディアレンダラが、第2のLAN中のメディアサーバにVPNトンネルを介してアクセスする技術が開示されている。
Prior Patent Literature For example, Patent Literature 1 below discloses an improved technique for remote VPN access from a user terminal to a corporate network. In particular, a mechanism has been disclosed that can reduce the double IPsec processing performed when remote VPN access is performed from a user terminal.
Further, in Patent Document 2 below, when accessing a RAS (Remote Access Service) device from a maintenance personal computer, information on the Internet connection is transmitted / received via an ISDN line, and the maintenance personal computer and the RAS device are used by using such information. Discloses a technology for mutually connecting to the Internet.
Patent Document 3 below discloses a mechanism for performing media transfer between a first LAN and a second LAN. In particular, a technology is disclosed in which a media renderer in a first LAN accesses a media server in a second LAN via a VPN tunnel.

特開2010−206442号公報JP 2010-206442 A 特開2010−206657号公報JP 2010-206657 A 特表2012−520006号公報Special table 2012-520006 gazette

しかし、インターネット上のサーバにデータを残してデータの交換やデータの共有を行う従来の手法では、サーバ側の運用によっては、セキュリティーの確保が困難な場合も想定される。すなわち、安全性/信頼性が担保できない運用がなされているサーバを利用したアプリケーションに対しては、上述したリモートアクセスの仕組みだけで、当該サービスを提供することが安全上の観点からは妥当とは言えない。   However, in the conventional method of exchanging data and sharing data while leaving data on a server on the Internet, it may be difficult to ensure security depending on the operation on the server side. In other words, for applications that use servers that cannot be secured for safety / reliability, it is appropriate from the viewpoint of safety to provide the service only with the remote access mechanism described above. I can not say.

本願発明は、上記課題を解決するためになされたものであり、その目的は、サーバレスでデータを残さずに通信するための通信システムを実現するための仕組みを提供することである。   The present invention has been made to solve the above-described problems, and an object of the present invention is to provide a mechanism for realizing a communication system for performing communication without leaving data without a server.

本願発明者らは、上記課題を解決するために、サーバレスでデータを残さずに通信するためのゲートウェイ(Gateway)基地局(多段中継に対応)、及び、複数端末上のアプリケーション以下の端末認証VPN用のフレームワーク技術や、当該フレームワークを実現する端末等を開発し、本願発明をなすに至った。
なお、本願発明は、上記フレームワークの上で提供されるアプリケーションや、その運用方法については何ら制限はない。
In order to solve the above problems, the inventors of the present application provide a gateway (Gateway) base station (compatible with multistage relay) for communicating without leaving data without a server, and terminal authentication for applications on a plurality of terminals or lower. The framework technology for VPN, the terminal etc. which implement | achieve the said framework were developed, and it came to make this invention.
In the present invention, there is no limitation on the application provided on the framework and the operation method thereof.

特に、本発明は、後に詳述するように、TCPセッションにおける端末間VPN構築方法を実現するものである。その結果、サーバレスであるため、中継時にVPN安全性を向上させることができるという特徴を有する。さらに、多段中継しても、端末間VPNをより安全に提供することができるという特徴を備えている。
本発明は、具体的には、下記のような手段を採用する。
In particular, the present invention realizes an inter-terminal VPN construction method in a TCP session, as will be described in detail later. As a result, since it is serverless, VPN security can be improved during relay. Further, even when multi-stage relaying is performed, the inter-terminal VPN can be provided more safely.
Specifically, the present invention employs the following means.

(1)本発明は、上記課題を解決するために、基地局と、前記基地局と通信可能な第1端末と、前記基地局と通信可能な第2端末と、を備え、前記第1端末と、前記第2端末との間で通信を行う通信システムにおいて、前記第1端末は、通信相手である前記第2端末へのVPN接続要求を前記基地局に送信する手段と、前記ゲートウェイ基地局から、前記第1端末用の第1端末VPNアドレスと、前記第2端末用の第2端末VPNアドレスと、を受信する手段と、受信した前記第1端末VPNアドレスと前記第2端末VPNアドレスとを含むデータパケットを用いて、前記第2端末との間でVPN通信を実行する手段と、を含み、前記基地局は、前記VPN接続要求を受信した場合、前記VPN接続要求を通信相手である前記第2端末に送信する手段と、前記VPN接続要求を受信した場合、前記第1端末とその通信相手である前記第2端末に対して、前記第1端末用の第1端末VPNアドレスと前記第2端末用の第2端末VPNアドレスとをそれぞれ生成し、前記第1端末に対して前記第1端末VPNアドレスを送信して付与し、前記第2端末に対して前記第2端末VPNアドレスを送信して付与するVPNアドレス生成送信手段と、前記第1端末VPNアドレスが付与された前記第1端末が利用する第1のVPN通信の情報と、前記第2端末VPNアドレスが付与された前記第2端末が利用する第2のVPN通信の情報と、が記述され、前記第1のVPN通信と前記第2のVPN通信とを中継するための中継テーブルと、前記中継テーブルを参照して、前記第1端末が前記第2端末に送信する前記データパケットを、そのまま、その通信相手である前記第2端末に中継する中継手段と、を含むことを特徴とする通信システムである。   (1) The present invention includes a base station, a first terminal capable of communicating with the base station, and a second terminal capable of communicating with the base station, in order to solve the above-described problem, In the communication system for communicating with the second terminal, the first terminal transmits a VPN connection request to the second terminal as a communication partner to the base station, and the gateway base station Means for receiving the first terminal VPN address for the first terminal and the second terminal VPN address for the second terminal, and the received first terminal VPN address and the second terminal VPN address, Means for performing VPN communication with the second terminal by using a data packet including: when the base station receives the VPN connection request, the VPN connection request is a communication partner. Send to the second terminal And when the VPN connection request is received, the first terminal VPN address for the first terminal and the second terminal for the second terminal are communicated to the first terminal and the second terminal with which the first terminal communicates. 2 terminal VPN addresses are respectively generated, the first terminal VPN address is transmitted and assigned to the first terminal, and the second terminal VPN address is transmitted and assigned to the second terminal. Information on the first VPN communication used by the first terminal to which the first terminal VPN address has been assigned, and the second terminal to which the second terminal to which the second terminal VPN address has been assigned are used for generating and transmitting the address. 2 VPN communication information is described, and with reference to the relay table for relaying the first VPN communication and the second VPN communication, and the relay table, the first terminal 2 The data packet to be transmitted end to, it is a communication system which comprises a relay means for relaying to the second terminal which is the communication partner, the.

(2)また、本発明は、(1)記載の通信システムにおいて、前記第1端末及び第2端末は、ともに、前記基地局に対してTCPによる通信を要求するTCP接続要求を、前記基地局に送信する手段、を含み、前記基地局は、前記TCP接続要求を受信した場合、前記TCP接続要求に基づき、前記TCP接続要求を送信した前記第1端末または前記第2端末が利用するVPN通信の情報を前記中継テーブルに記述する手段、を含み、前記VPNアドレス生成送信手段は、前記VPN接続要求を受信した場合、前記生成した第2端末VPNアドレスを、前記第2端末が利用するVPN通信の情報と対応させて前記中継テーブルに記述し、前記中継手段は、前記第2端末用VPNアドレスが対応するVPN通信の情報を含む前記中継テーブルの内容に基づいて、前記第1端末から前記第2端末へのVPN通信を、前記第2端末が利用するVPN通信に中継することを特徴とする通信システムである。   (2) Further, the present invention provides the communication system according to (1), wherein both the first terminal and the second terminal send a TCP connection request for requesting TCP communication to the base station. And the base station, when receiving the TCP connection request, based on the TCP connection request, the VPN communication used by the first terminal or the second terminal that has transmitted the TCP connection request The VPN address generation / transmission means, when receiving the VPN connection request, uses the generated second terminal VPN address for the VPN communication used by the second terminal. In the relay table, and the relay means includes the VPN table information including the VPN communication information corresponding to the second terminal VPN address. Based on the volume, the VPN communication from the first terminal to the second terminal, a communication system, wherein the second terminal is relayed to VPN communications utilizing.

(3)また、本発明は、(1)または(2)記載の通信システムにおいて、前記第1端末VPNアドレスと、前記第2端末VPNアドレスと、はIPアドレスであることを特徴とする通信システムである。   (3) Further, the present invention provides the communication system according to (1) or (2), wherein the first terminal VPN address and the second terminal VPN address are IP addresses. It is.

(4)また、本発明は、(1)から(3)のいずれか1項に記載の通信システムに用いられる前記第1端末として動作する端末装置において、通信相手である前記第2端末へのVPN接続要求を前記基地局に送信する手段と、前記ゲートウェイ基地局から、前記第1端末用の第1端末VPNアドレスと、前記第2端末用の第2端末VPNアドレスと、を受信する手段と、受信した前記第1端末VPNアドレスと前記第2端末VPNアドレスとを含むデータパケットを用いて、前記第2端末との間でVPN通信を実行する手段と、を含むことを特徴とする端末装置である。   (4) Further, the present invention provides a terminal device operating as the first terminal used in the communication system according to any one of (1) to (3), to the second terminal that is a communication partner. Means for transmitting a VPN connection request to the base station; means for receiving a first terminal VPN address for the first terminal and a second terminal VPN address for the second terminal from the gateway base station; And a means for executing VPN communication with the second terminal using the received data packet including the first terminal VPN address and the second terminal VPN address. It is.

(5)また、本発明は、(1)から(3)のいずれか1項に記載の通信システムに用いられる前記基地局において、前記VPN接続要求を受信した場合、前記VPN接続要求を通信相手である前記第2端末に送信する手段と、前記VPN接続要求を受信した場合、前記第1端末とその通信相手である前記第2端末に対して、前記第1端末用の第1端末VPNアドレスと前記第2端末用の第2端末VPNアドレスとをそれぞれ生成し、前記第1端末に対して前記第1端末VPNアドレスを送信して付与し、前記第2端末に対して前記第2端末VPNアドレスを送信して付与するVPNアドレス生成送信手段と、前記第1端末VPNアドレスが付与された前記第1端末が利用する第1のVPN通信の情報と、前記第2端末VPNアドレスが付与された前記第2端末が利用する第2のVPN通信の情報と、が記述され、前記第1のVPN通信と前記第2のVPN通信とを中継するための中継テーブルと、前記中継テーブルを参照して、前記第1端末が前記第2端末に送信する前記データパケットを、そのまま、その通信相手である前記第2端末に中継する中継手段と、を含むことを特徴とする基地局である。   (5) In the base station used in the communication system according to any one of (1) to (3), when the VPN connection request is received, the VPN connection request is transmitted to the communication partner. The first terminal VPN address for the first terminal with respect to the first terminal and the second terminal that is the communication partner of the first terminal when receiving the VPN connection request and the means for transmitting to the second terminal And a second terminal VPN address for the second terminal are generated, the first terminal VPN address is transmitted and assigned to the first terminal, and the second terminal VPN is transmitted to the second terminal. VPN address generation and transmission means for transmitting and assigning an address, information on the first VPN communication used by the first terminal to which the first terminal VPN address is assigned, and the second terminal VPN address are assigned. Information of the second VPN communication used by the second terminal is described, and a relay table for relaying the first VPN communication and the second VPN communication is referred to, and the relay table is referred to And a relay means for relaying the data packet transmitted from the first terminal to the second terminal as it is to the second terminal as a communication partner.

(6)本発明は、上記課題を解決するために、基地局と、前記基地局と通信可能な第1端末と、前記基地局と通信可能な第2端末と、を備え、前記第1端末と、前記第2端末との間で通信を行う通信システムにおける通信方法において、前記第1端末が、通信相手である前記第2端末へのVPN接続要求を前記基地局に送信するステップと、前記第1端末が、前記ゲートウェイ基地局から、前記第1端末用の第1端末VPNアドレスと、前記第2端末用の第2端末VPNアドレスと、を受信するステップと、前記第1端末が、受信した前記第1端末VPNアドレスと前記第2端末VPNアドレスとを含むデータパケットを用いて、前記第2端末との間でVPN通信を実行するステップと、前記基地局が、前記VPN接続要求を受信した場合、前記VPN接続要求を通信相手である前記第2端末に送信するステップと、前記基地局が、前記VPN接続要求を受信した場合、前記第1端末とその通信相手である前記第2端末に対して、前記第1端末用の第1端末VPNアドレスと前記第2端末用の第2端末VPNアドレスとをそれぞれ生成し、前記第1端末に対して前記第1端末VPNアドレスを送信して付与し、前記第2端末に対して前記第2端末VPNアドレスを送信して付与するVPNアドレス生成送信ステップと、前記基地局が、前記第1端末VPNアドレスが付与された前記第1端末が利用する第1のVPN通信の情報と前記第2端末VPNアドレスが付与された前記第2端末が利用する第2のVPN通信の情報とが記述され、前記第1のVPN通信と前記第2のVPN通信とを中継するための中継テーブルを参照して、前記第1端末が前記第2端末に送信する前記データパケットを、そのまま、その通信相手である前記第2端末に中継する中継ステップと、を含むことを特徴とする通信方法である。   (6) In order to solve the above-described problem, the present invention includes a base station, a first terminal that can communicate with the base station, and a second terminal that can communicate with the base station, and the first terminal And in a communication method in a communication system that communicates with the second terminal, the first terminal transmits a VPN connection request to the second terminal that is a communication partner to the base station, and A first terminal receiving a first terminal VPN address for the first terminal and a second terminal VPN address for the second terminal from the gateway base station; and the first terminal receiving Performing a VPN communication with the second terminal using a data packet including the first terminal VPN address and the second terminal VPN address, and the base station receives the VPN connection request. if you did this, A step of transmitting the VPN connection request to the second terminal as a communication partner, and when the base station receives the VPN connection request, the first terminal and the second terminal as a communication partner thereof Generating a first terminal VPN address for the first terminal and a second terminal VPN address for the second terminal, respectively, and transmitting and assigning the first terminal VPN address to the first terminal; VPN address generation and transmission step of transmitting and assigning the second terminal VPN address to the second terminal, and the base station using the first terminal to which the first terminal VPN address is assigned is used. VPN communication information and second VPN communication information used by the second terminal to which the second terminal VPN address is assigned are described, and the first VPN communication and the second VPN communication are described. A relay step of relaying the data packet transmitted from the first terminal to the second terminal as it is to the second terminal that is a communication partner with reference to a relay table for relaying A communication method characterized by the above.

(7)また、本発明は、(6)記載の通信方法において、前記第1端末及び第2端末が、前記基地局に対してTCPによる通信を要求するTCP接続要求を、前記基地局に送信するステップと、前記基地局が、前記TCP接続要求を受信した場合、前記TCP接続要求に基づき、前記TCP接続要求を送信した前記第1端末または前記第2端末が利用するVPN通信の情報を前記中継テーブルに記述するステップと、を含み、前記VPNアドレス生成送信ステップにおいて、前記基地局は、前記VPN接続要求を受信した場合、前記生成した第2端末VPNアドレスを、前記第2端末が利用するVPN通信の情報と対応させて前記中継テーブルに記述し、前記中継ステップにおいて、前記基地局は、前記第2端末用VPNアドレスが対応するVPN通信の情報を含む前記中継テーブルの内容に基づいて、前記第1端末から前記第2端末へのVPN通信を、前記第2端末が利用するVPN通信に中継することを特徴とする通信方法である。   (7) Further, the present invention provides the communication method according to (6), wherein the first terminal and the second terminal transmit a TCP connection request for requesting communication by the TCP to the base station to the base station. And, when the base station receives the TCP connection request, based on the TCP connection request, information on VPN communication used by the first terminal or the second terminal that has transmitted the TCP connection request In the VPN address generation / transmission step, the base station uses the generated second terminal VPN address by the second terminal when receiving the VPN connection request. It is described in the relay table in correspondence with the information of VPN communication, and in the relay step, the base station corresponds to the VPN address for the second terminal A communication method for relaying VPN communication from the first terminal to the second terminal to VPN communication used by the second terminal based on the contents of the relay table including PN communication information is there.

(8)また、本発明は、(1)から(3)のいずれか1項に記載の通信システムに用いられる第1端末としてコンピュータを動作させるコンピュータプログラムにおいて、通信相手である前記第2端末へのVPN接続要求を前記基地局に送信する手順と、前記ゲートウェイ基地局から、前記第1端末用の第1端末VPNアドレスと、前記第2端末用の第2端末VPNアドレスと、を受信する手順と、受信した前記第1端末VPNアドレスと前記第2端末VPNアドレスとを含むデータパケットを用いて、前記第2端末との間でVPN通信を実行する手順と、を、前記コンピュータに実行させることを特徴とするコンピュータプログラムである。   (8) Further, the present invention provides a computer program for operating a computer as a first terminal used in the communication system according to any one of (1) to (3), to the second terminal that is a communication partner. Of transmitting a VPN connection request to the base station, and receiving a first terminal VPN address for the first terminal and a second terminal VPN address for the second terminal from the gateway base station And a step of executing VPN communication with the second terminal using the received data packet including the first terminal VPN address and the second terminal VPN address. Is a computer program characterized by

(9)また、本発明は、(1)から(3)のいずれか1項に記載の通信システムに用いられる前記基地局としてコンピュータを動作させるコンピュータプログラムにおいて、前記VPN接続要求を受信した場合、前記VPN接続要求を通信相手である前記第2端末に送信する手順と、前記VPN接続要求を受信した場合、前記第1端末とその通信相手である前記第2端末に対して、前記第1端末用の第1端末VPNアドレスと前記第2端末用の第2端末VPNアドレスとをそれぞれ生成し、前記第1端末に対して前記第1端末VPNアドレスを送信して付与し、前記第2端末に対して前記第2端末VPNアドレスを送信して付与するVPNアドレス生成送信手順と、前記第1端末VPNアドレスが付与された前記第1端末が利用する第1のVPN通信の情報と、前記第2端末VPNアドレスが付与された前記第2端末が利用する第2のVPN通信の情報と、が記述され、前記第1のVPN通信と前記第2のVPN通信とを中継するための中継テーブルを参照して、前記第1端末が前記第2端末に送信する前記データパケットを、そのまま、その通信相手である前記第2端末に中継する中継手順と、を、前記コンピュータに実行させることを特徴とするコンピュータプログラムである。   (9) In the computer program for operating a computer as the base station used in the communication system according to any one of (1) to (3), when the VPN connection request is received, A procedure for transmitting the VPN connection request to the second terminal that is a communication partner, and when the VPN connection request is received, the first terminal and the second terminal that is a communication partner of the first terminal A first terminal VPN address for the first terminal and a second terminal VPN address for the second terminal are generated, and the first terminal VPN address is transmitted and assigned to the first terminal. VPN address generation and transmission procedure for transmitting and assigning the second terminal VPN address to the first terminal used by the first terminal to which the first terminal VPN address is assigned N communication information and second VPN communication information used by the second terminal to which the second terminal VPN address is assigned are described, and the first VPN communication, the second VPN communication, A relay procedure for relaying the data packet transmitted from the first terminal to the second terminal as it is to the second terminal that is a communication partner, with reference to a relay table for relaying A computer program that is executed by a computer.

このように、本発明によれば、サーバ等を介さずに通信を行うことができる通信システムを実現することができる。   Thus, according to the present invention, it is possible to realize a communication system capable of performing communication without using a server or the like.

本実施形態に係る通信システムの原理を示す説明図である。It is explanatory drawing which shows the principle of the communication system which concerns on this embodiment. 本実施形態に係る通信システムのフレームワークの機能の構成を示す説明図である。It is explanatory drawing which shows the structure of the function of the framework of the communication system which concerns on this embodiment. 本実施形態の通信システムの端末同士の通信を行う場合の動作を説明するタイムチャートである。It is a time chart explaining operation | movement in the case of performing communication between the terminals of the communication system of this embodiment. 本実施形態において、ゲートウェイ基地局が多段になった場合の中継が行われている様子を示す説明図である。In this embodiment, it is explanatory drawing which shows a mode that relay is performed when a gateway base station becomes multistage. リモートアクセスを用いた従来の通信システムの概念を示す説明図である。It is explanatory drawing which shows the concept of the conventional communication system using remote access. リモートアクセスを用いたセキュアな端末間通信を実現する従来の通信システムの構成を示す説明図である。It is explanatory drawing which shows the structure of the conventional communication system which implement | achieves the secure communication between terminals using remote access. リモートアクセスを用いた従来の通信システムの動作を示す説明図である。It is explanatory drawing which shows operation | movement of the conventional communication system using remote access. LAN間接続を実現する従来の通信システムの構成を示す説明図である。It is explanatory drawing which shows the structure of the conventional communication system which implement | achieves the connection between LAN.

以下、本発明の好適な実施形態に係る通信システム10を、図面に基づき説明する。   Hereinafter, a communication system 10 according to a preferred embodiment of the present invention will be described with reference to the drawings.

A.実施形態1
第1.構成の概要
図1は、本実施形態1の端末間通信を実現するための原理を示す説明図である。
A. Embodiment 1
First. Outline of Configuration FIG. 1 is an explanatory diagram showing the principle for realizing the inter-terminal communication of the first embodiment.

従来の技術の欄で説明した図5や図6と同様に、端末1は、インターネット3を介して、所定のサイト5に接続している。端末1は、基地局7に接続することによってサイト5に接続する。この接続に際しては、図5等と同様に、通信の安全のため、暗号化が行われている。また、同様に、端末認証が実行され、認証が成功した端末1のみが接続できることは図5等と同様である。   Similar to FIG. 5 and FIG. 6 described in the section of the prior art, the terminal 1 is connected to a predetermined site 5 via the Internet 3. The terminal 1 connects to the site 5 by connecting to the base station 7. At the time of this connection, as in FIG. 5 and the like, encryption is performed for communication safety. Similarly, terminal authentication is executed, and only the terminal 1 that has succeeded in authentication can connect, as in FIG.

本実施形態1においては、端末1がインターネット3を介して接続する例を示すが、他の通信手法を用いて接続されていてもよい。
サイト5は、図5、図6等と同様に、local IP環境であり、安全なセキュリティーゾーンである。また、同様に、このセキュリティーゾーンはLAN/INTRANETで構成されている。この基地局7は、RASを兼ねていてもよい。以下、基地局7は、RAS機能を備えているものとして説明を行う。サイト5中にはサイト内の端末9が位置している。図1に示すように、端末1は、この端末9と、基地局7を介して接続することができる。なお、本実施形態1においては、サイト5はlocal IP環境の例を示すが、他のネットワーク、他の環境で構成されていてもよい。
In the first embodiment, an example in which the terminal 1 is connected via the Internet 3 is shown, but the terminal 1 may be connected using another communication method.
The site 5 is a local IP environment and a secure security zone as in FIGS. Similarly, this security zone is composed of LAN / INTRANET. This base station 7 may also serve as RAS. Hereinafter, the base station 7 will be described as having the RAS function. In the site 5, a terminal 9 in the site is located. As shown in FIG. 1, the terminal 1 can be connected to the terminal 9 via a base station 7. In the first embodiment, the site 5 shows an example of a local IP environment. However, the site 5 may be configured in another network or other environment.

また、図1では、端末1は、独立した端末として描かれているが、この端末1自体が、サイト5等の所定のLocal IP環境内の端末1でもよい。その場合は、端末1は、端末9と同様に、所定の基地局を介してインターネット3に接続し、インターネット3を介して基地局7に接続する。同様に、端末9も、サイト5内の端末9として描かれているが、端末1と同様に、所定のサイトに属さない独立した端末9であってもよい。
図1においては、基地局7が、2個の端末1、端末9から送信されるTCPセッションを相互接続している。本実施形態において特徴的なことは、基地局7がTCPセッションの暗号を、基地局7内では復号せず、暗号文のまま転送していることである。
In FIG. 1, the terminal 1 is depicted as an independent terminal, but the terminal 1 itself may be a terminal 1 in a predetermined local IP environment such as the site 5. In that case, similarly to the terminal 9, the terminal 1 connects to the Internet 3 through a predetermined base station and connects to the base station 7 through the Internet 3. Similarly, although the terminal 9 is depicted as the terminal 9 in the site 5, as with the terminal 1, it may be an independent terminal 9 that does not belong to a predetermined site.
In FIG. 1, a base station 7 interconnects TCP sessions transmitted from two terminals 1 and 9. What is characteristic in the present embodiment is that the base station 7 does not decrypt the cipher of the TCP session in the base station 7 and transfers the ciphertext as it is.

このように、本実施形態1において特徴的なことの一つは、相互接続に際して基地局7内で暗号化されたデータ(パケット)を復号化をしないで(平文に変換しないで)相互にデータを送受信していることである。この結果、平文に変換していないので、データを第三者によって読み取られる恐れをより少なくすることができる。したがって、本実施形態1によれば、従来の様々な相互接続技術に比べて、端末間通信のセキュリティーをより的確に確保することができ、安全性をより向上させることができる。
なお、本実施形態1(2)におけるデータ(パケット)は、請求の範囲の「データパケット」の好適な一例である。請求の範囲の「データパケット」は、通信の単位をなすデータの集合であればよく、いわゆる、データやパケットだけでなく、「フレーム」、「データグラム」、「メッセージ」等と呼ばれるデータの集合体も含まれる。
As described above, one of the characteristic features of the first embodiment is that the data (packets) encrypted in the base station 7 at the time of mutual connection are mutually decrypted (without being converted into plaintext). Is sending and receiving. As a result, since it is not converted into plain text, the risk of data being read by a third party can be reduced. Therefore, according to the first embodiment, the security of communication between terminals can be more accurately ensured and the safety can be further improved as compared with various conventional interconnection technologies.
The data (packet) in the first embodiment (2) is a preferred example of the “data packet” in the claims. The “data packet” in the claims may be a set of data forming a unit of communication, and is not only a so-called data or packet, but also a set of data called “frame”, “datagram”, “message”, etc. The body is also included.

図1に示すように、本実施形態1においては、従来技術の図5等と同様に、端末1向けに暗号化/端末認証技術4aを適用しているが、これに加えて、端末9向けにも端末間認証技術4bをサポートしている。   As shown in FIG. 1, in the first embodiment, the encryption / terminal authentication technology 4a is applied to the terminal 1 as in FIG. 5 of the prior art, but in addition to this, for the terminal 9 In addition, the inter-terminal authentication technology 4b is supported.

この結果、本実施形態1においては、端末間認証技術4bと、基地局7が提供するTCPセッションスイッチング技術を組み合わせることによって、End−End(端末−端末)でのセキュア通信環境を構築できる。なお、本実施形態1において、サイト5はLocal IP環境であり、例えばLAN/Intranetによってセキュリティーゾーンが形成されている。
また、例えば、サイト5のこのセキュリティーゾーン内において、端末9が移動してそのIPのアドレスが変化しても、通信環境を維持することが可能である。この動作の詳細は後述する。
As a result, in the first embodiment, by combining the inter-terminal authentication technology 4b and the TCP session switching technology provided by the base station 7, an end-end (terminal-terminal) secure communication environment can be constructed. In the first embodiment, the site 5 is a Local IP environment, and a security zone is formed by, for example, LAN / Intranet.
Further, for example, even if the terminal 9 moves and its IP address changes in this security zone of the site 5, the communication environment can be maintained. Details of this operation will be described later.

第2.フレームワークの詳細
図2には、本実施形態1の通信システム10の機能のフレームワークを示す説明図が示されている。図2に示すように、この通信システム10においては、第1端末12aと、第2端末12bとが、ともにゲートウェイ基地局18に接続している。図1で説明したように、接続の形態としては、インターネットによる接続やLANによる接続を用いることができるが、他の種々の通信手段で接続されていてもよい。
なお、第1端末12aと第2端末12bとは、請求の範囲の端末装置の好適な一例に相当する。
2nd. Details of Framework FIG. 2 is an explanatory diagram showing a framework of functions of the communication system 10 according to the first embodiment. As shown in FIG. 2, in the communication system 10, the first terminal 12 a and the second terminal 12 b are both connected to the gateway base station 18. As described with reference to FIG. 1, as a connection form, connection by the Internet or connection by LAN can be used, but connection may be made by other various communication means.
In addition, the 1st terminal 12a and the 2nd terminal 12b are corresponded to a suitable example of the terminal device of a claim.

第1端末12a、及び第2端末12bとは、例えば携帯情報端末であり、携帯電話や、スマートフォン、タブレット端末、ノートパソコン等である。ゲートウェイ基地局18は、各端末を収容し、各端末からネットワーク(不図示)への接続を行う基地局である。この基地局は、例えば、携帯電話網の基地局であってもよいし、また、インターネットへ接続するためのWi−Fiアクセス基地局であってもよい。第1端末12aや第2端末12b等の端末が接続できればどのような基地局でもよいし、その接続形態も問わない。   The 1st terminal 12a and the 2nd terminal 12b are portable information terminals, for example, and are a mobile phone, a smart phone, a tablet terminal, a notebook personal computer, etc. The gateway base station 18 is a base station that accommodates each terminal and connects each terminal to a network (not shown). This base station may be, for example, a base station of a mobile phone network or a Wi-Fi access base station for connecting to the Internet. Any base station may be used as long as terminals such as the first terminal 12a and the second terminal 12b can be connected, and the connection form is not limited.

図2では省略されているが、ゲートウェイ基地局18には、接続する(上位の)ネットワークとして、インターネット、地域IP網を接続することができる。また、携帯電話網等が接続するネットワークとして利用してもよい。
なお、ゲートウェイ基地局18は、請求の範囲の基地局の好適な一例に相当する。
Although omitted in FIG. 2, the gateway base station 18 can be connected to the Internet or a regional IP network as a (upper) network to be connected. Moreover, you may utilize as a network to which a mobile telephone network etc. connect.
The gateway base station 18 corresponds to a preferred example of the base station in the claims.

本実施形態1において特徴的な事項は、上記目的のために、端末認証VPN用のフレームワーク24を実現していることである。このフレームワーク24によって、第1端末12aと第2端末12bとは、サーバを介さずに通信を行うことが可能である。すなわち、サーバに、データやメッセージを蓄積することなく、データやメッセージを送受信することが可能になる。   A characteristic feature of the first embodiment is that a framework 24 for terminal authentication VPN is realized for the above purpose. With this framework 24, the first terminal 12a and the second terminal 12b can communicate without going through a server. That is, it is possible to transmit and receive data and messages without accumulating data and messages in the server.

これに対して、従来の通信システムにおいては、ゲートウェイ基地局18の上位に所定のサーバが配置されており、このサーバを介してデータの送受信が行われている。第1端末12a等は、従来は、このサーバにアクセスし、所定のデータを格納し、他のサーバ(例えば第2端末12b)がサーバにアクセスして、その所定のデータを取得するという流れが一般的な従来のデータの送受信の流れである。
本実施形態1は、サーバを用いずにゲートウェイ基地局18が例えばTCP(VPN)をそのまま通信相手の端末に転送することによって、サーバを利用しない(サーバにデータを蓄積しない)データ通信システムを実現しようとするものである。VPN同士を連結させることによって、端末同士は、同一ドメインにいるかのように通信を行うことが可能である。
On the other hand, in the conventional communication system, a predetermined server is arranged above the gateway base station 18, and data is transmitted and received through this server. Conventionally, the first terminal 12a and the like access this server, store predetermined data, and another server (for example, the second terminal 12b) accesses the server to acquire the predetermined data. This is a general conventional data transmission / reception flow.
The first embodiment realizes a data communication system that does not use a server (no data is stored in the server) by the gateway base station 18 transferring, for example, TCP (VPN) as it is to a communication partner terminal without using a server. It is something to try. By connecting the VPNs, the terminals can communicate as if they are in the same domain.

(2−1)端末(第1端末12a、第2端末12b)の機能構成
図2に示すように、第1端末12aは、さまざまなアプリケーション14aと、端末認証VPN用のフレームワーク24を実現するための端末側フレームワーク16aと、を備えている。
(2-1) Functional configuration of terminals (first terminal 12a, second terminal 12b) As shown in FIG. 2, the first terminal 12a implements various applications 14a and a framework 24 for terminal authentication VPN. A terminal-side framework 16a.

ここで、アプリケーション14aとは、アプリケーションプログラムを意味し、第1端末12a中のプロセッサ(例えば、CPU)が当該アプリケーションプログラムを実行することによって、ユーザに種々のサービスを提供する。   Here, the application 14a means an application program, and a processor (for example, CPU) in the first terminal 12a executes the application program to provide various services to the user.

また、図2中の端末側フレームワーク16aとは、上述した端末認証VPN用のフレームワーク24を実現するための端末側のフレームワークであり、端末側フレームワークプログラムを、第1端末12aのプロセッサ(CPU等)が実行することによって実現される。すなわち、第1端末12aのプロセッサが、所定の記憶手段に格納されている当該端末側フレームワークプログラムを実行することによって、図3等で説明する端末認証VPN用のフレームワーク24の一部を構成する端末側フレームワーク16aを提供している。
したがって、後述する図3等における第1端末12a、第2端末12bの動作は、この端末側フレームワークプログラムを、各端末プロセッサ(CPU等)が実行することによって、実現される。
The terminal-side framework 16a in FIG. 2 is a terminal-side framework for realizing the above-described terminal authentication VPN framework 24. The terminal-side framework program is stored in the processor of the first terminal 12a. (CPU etc.) is executed by executing. That is, the processor of the first terminal 12a executes the terminal-side framework program stored in a predetermined storage unit, thereby configuring a part of the framework 24 for terminal authentication VPN described in FIG. A terminal-side framework 16a is provided.
Therefore, the operations of the first terminal 12a and the second terminal 12b in FIG. 3 and the like to be described later are realized by each terminal processor (CPU or the like) executing this terminal-side framework program.

第1端末12aは、ゲートウェイ基地局18と接続する通信手段(ハードウェア)を備えており、上記端末側フレームワークプログラムによって、ゲートウェイ基地局18との間で通信を行うことができる。例えば、後述する図3、図4において、所定の要求や応答等を送信する処理及びそれらを受信する処理は、端末のプロセッサが、上記端末側フレームワークプログラムを実行し、当該通信手段を制御することによって実現される。   The first terminal 12a includes communication means (hardware) for connecting to the gateway base station 18, and can communicate with the gateway base station 18 by the terminal-side framework program. For example, in FIG. 3 and FIG. 4 to be described later, a process of transmitting a predetermined request or response and a process of receiving them are executed by the terminal processor executing the terminal-side framework program and controlling the communication means. Is realized.

第2端末12bも、第1端末12aと同様の構成であり、第1端末12aと同様に、アプリケーション14bと、端末側フレームワーク16bと、を含んでいる。そして、端末側フレームワーク16bは、第1端末12aの端末側フレームワークプログラムと同様のプログラムを、第2端末12b中のプロセッサ(CPU等)が実行することによって提供している。   The second terminal 12b has the same configuration as that of the first terminal 12a, and includes an application 14b and a terminal-side framework 16b, similarly to the first terminal 12a. The terminal-side framework 16b provides a program similar to the terminal-side framework program of the first terminal 12a when the processor (CPU or the like) in the second terminal 12b executes.

言い換えれば、第2端末12bのプロセッサが端末側フレームワークプログラムを実行することによって、図3等における第2端末12bの動作を実現している。また、第2端末12bも、第1端末12aと同様にゲートウェイ基地局18と接続する通信手段(ハードウェア)を備えている。第2端末12bのプロセッサが上記端末側フレームワークプログラムを実行することによって、図3、図4等の要求や応答を送信する処理や受信する処理が実現されている。
なお、端末側フレームワークプログラムは、請求の範囲のコンピュータプログラムの好適な一例に相当する。
In other words, the operation of the second terminal 12b in FIG. 3 and the like is realized by the processor of the second terminal 12b executing the terminal-side framework program. Similarly to the first terminal 12a, the second terminal 12b also includes communication means (hardware) for connecting to the gateway base station 18. When the processor of the second terminal 12b executes the terminal-side framework program, processing for transmitting and receiving requests and responses as shown in FIGS. 3 and 4 is realized.
The terminal-side framework program corresponds to a preferred example of the computer program in the claims.

(2−2)ゲートウェイ基地局の機能構成
図2に示すように、ゲートウェイ基地局18は、セキュリティー設定管理機能20と、認証及びVPN機能22とを備えている。
セキュリティー設定管理機能20は、ゲートウェイ基地局18が通信に対して行うセキュリティーの設定や管理を行う機能であり、ゲートウェイ基地局18中のプロセッサ(CPU等)が所定のプログラムを実行することによって実現される機能である。
(2-2) Functional Configuration of Gateway Base Station As shown in FIG. 2, the gateway base station 18 includes a security setting management function 20 and an authentication and VPN function 22.
The security setting management function 20 is a function for setting and managing security for the gateway base station 18 for communication, and is realized by a processor (CPU or the like) in the gateway base station 18 executing a predetermined program. It is a function.

また、ゲートウェイ基地局18は、その基本的機能として、第1端末12aや第2端末12bをインターネット等のネットワークに接続するゲートウェイとしての機能を備えている。また、ゲートウェイ基地局18は、第1端末12aや第2端末12bと接続するための通信手段を備えている。   Further, the gateway base station 18 has a function as a gateway for connecting the first terminal 12a and the second terminal 12b to a network such as the Internet as its basic function. The gateway base station 18 includes communication means for connecting to the first terminal 12a and the second terminal 12b.

さらに、ゲートウェイ基地局18が備える認証及びVPN機能22は、上述した端末認証VPN用のフレームワーク24を実現するための機能であり、ゲートウェイ基地局18は中のプロセッサが所定の認証及びVPNプログラムを実行することによって実現している。当該認証及びVPNプログラムは、ゲートウェイ基地局18内の所定の記憶手段に格納されており、ゲートウェイ基地局18のプロセッサ(CPU等)がこの認証及びVPNプログラムを実行することによって、認証及びVPN機能22を実現し、図3等で説明する端末認証VPN用のフレームワーク24の一部を構成することができる。   Further, the authentication and VPN function 22 provided in the gateway base station 18 is a function for realizing the above-described framework 24 for terminal authentication VPN. The gateway base station 18 has a predetermined authentication and VPN program stored therein. It is realized by executing. The authentication and VPN program is stored in a predetermined storage means in the gateway base station 18, and a processor (CPU or the like) of the gateway base station 18 executes the authentication and VPN program, whereby the authentication and VPN function 22 is executed. And a part of the framework 24 for terminal authentication VPN described in FIG. 3 and the like can be configured.

ゲートウェイ基地局18の認証及びVPN機能22は、第1端末12a、第2端末12bに対して認証を行い、また、VPN回線を第1端末12a及び第2端末12b間で構築し、これらの端末間でのVPN通信を中継する機能を実現する。すなわち、後述する図3、図4等におけるゲートウェイ基地局18の各種動作、要求や処理・応答の中継、中継テーブルの構築や中継テーブルの内容の記述動作は、ゲートウェイ基地局18のプロセッサ(CPU等)が当該認証及びVPNプログラムを実行することによって、実現される。同様に、VPNアドレスの生成やその提供動作(送信動作)も、同プロセッサ(CPU等)が認証及びVPNプログラムを実行することによって実現される。中継動作等の送受信の処理も、認証及びVPNプログラムがゲートウェイ基地局18がゆうする通信手段を制御して実行される。   The authentication and VPN function 22 of the gateway base station 18 authenticates the first terminal 12a and the second terminal 12b, and constructs a VPN line between the first terminal 12a and the second terminal 12b. A function to relay VPN communication between them is realized. That is, various operations of the gateway base station 18 in FIG. 3 and FIG. 4 to be described later, relaying of requests and processing / responses, construction of a relay table, and description of contents of the relay table are performed by the processor (CPU and the like) of the gateway base station 18. ) Is realized by executing the authentication and VPN program. Similarly, the generation of a VPN address and the providing operation (transmission operation) are realized by executing the authentication and VPN program by the processor (CPU or the like). Transmission / reception processing such as relay operation is also executed by the authentication and VPN program controlling the communication means that the gateway base station 18 uses.

また、端末認証VPNフレームワーク24は、第1端末12a及び第2端末12b側から見れば、上述したアプリケーション14a、14b等に依存せずに、ゲートウェイ基地局18と認証を実行し、VPN回線を構築する機能である。さらに、端末認証VPNフレームワーク24は、相手の端末(第1端末12a、第2端末12b)と認証を行うためのネットワーク機能を含む機能である。
なお、認証及びVPNプログラムは、請求の範囲のコンピュータプログラムの好適な一例に相当する。
Further, the terminal authentication VPN framework 24 performs authentication with the gateway base station 18 without depending on the above-described applications 14a, 14b, etc. from the side of the first terminal 12a and the second terminal 12b, and establishes the VPN line. It is a function to build. Further, the terminal authentication VPN framework 24 is a function including a network function for performing authentication with a partner terminal (the first terminal 12a and the second terminal 12b).
The authentication and VPN program corresponds to a preferred example of the computer program in the claims.

端末認証VPN用のフレームワーク24の特徴
なお、本実施形態1において、第1端末12aとゲートウェイ基地局18との間の通信経路は、どのようなものでもよい。インターネットや、所定のLAN接続、Wi−fi接続等のネットワークであってもよいし、携帯電話等の通信回線でもよい。本実施形態1において提案する端末認証VPN用のフレームワーク24は、物理的なネットワークの種類には依存しない。また、本実施形態1において提案する端末認証VPN用のフレームワーク24は、アプリケーション14a、14bの種類にも依存しない。VPNを利用するアプリケーションであれば、本実施形態1における端末認証VPN用のフレームワーク24を利用することができる。なお、このような端末認証VPN用のフレームワーク24の特徴は、後述する実施形態2でも同様である。
Characteristics of Framework 24 for Terminal Authentication VPN In the first embodiment, any communication path between the first terminal 12a and the gateway base station 18 may be used. The network may be the Internet, a predetermined LAN connection, a Wi-fi connection, or a communication line such as a mobile phone. The framework 24 for terminal authentication VPN proposed in the first embodiment does not depend on the type of physical network. Further, the framework 24 for terminal authentication VPN proposed in the first embodiment does not depend on the types of applications 14a and 14b. If it is an application using VPN, the framework 24 for terminal authentication VPN in this Embodiment 1 can be utilized. Note that the characteristics of the framework 24 for terminal authentication VPN are the same in the second embodiment to be described later.

第3.本実施形態におけるフレームワークにおけるVPNの連携動作(中継動作)の詳細
図3は、図2で説明した構成の第1端末12a、第2端末12bと、ゲートウェイ基地局18との間の通信の様子を示すタイムチャート図である。この図に基づき、具体的な通信の動作を説明する。
3rd. Detailed view 3 VPN work together in the framework of the present embodiment (relay operation), state of the communication between the first terminal 12a of the configuration described in FIG. 2, a second terminal 12b, and the gateway base station 18 It is a time chart figure which shows. A specific communication operation will be described with reference to FIG.

以下(3−1)〜(3−4)で説明する第1端末12a及び第2端末12bの送信・受信、処理は、上述した第1端末12aや第2端末12bのプロセッサが、端末側フレームワークプログラムを実行することによって実現されている。特に、パケットやメッセージの送受信は、端末側フレームワークプログラムが、その実行によって第1端末12aや第2端末12bが備える通信手段を制御することによって実現している。
同様に、(3−1)〜(3−4)でゲートウェイ基地局18が実行する送信・受信、処理は、上述したゲートウェイ基地局18のプロセッサが、認証及びVPNプログラムを実行することによって実現されている。特に、パケットやメッセージの送受信は、認証及びVPNプログラムが、その実行によってゲートウェイ基地局18が備える通信手段を制御することによって実現している。
The transmission / reception and processing of the first terminal 12a and the second terminal 12b described in (3-1) to (3-4) below are performed by the above-described processor of the first terminal 12a and the second terminal 12b. This is realized by executing a work program. In particular, transmission and reception of packets and messages are realized by the terminal-side framework program controlling the communication means provided in the first terminal 12a and the second terminal 12b by executing the program.
Similarly, the transmission / reception and processing executed by the gateway base station 18 in (3-1) to (3-4) are realized by executing the authentication and VPN program by the processor of the gateway base station 18 described above. ing. In particular, transmission and reception of packets and messages are realized by an authentication and VPN program controlling communication means provided in the gateway base station 18 by executing the authentication and VPN program.

(3−1)端末認証シーケンス(端末とゲートウェイ基地局との間の処理)
端末側(第1端末12a、第2端末12b)からの認証要求アクセスをゲートウェイ基地局18側が受信した後、ゲートウェイ基地局18は、サンプルコード(接続時刻、CPU−ID、等を組み合わせて構成した値)を生成し、端末側の公開鍵で暗号化したサンプルコードを端末側に送信する。
(3-1) Terminal authentication sequence (processing between terminal and gateway base station)
After the gateway base station 18 receives the authentication request access from the terminal side (first terminal 12a, second terminal 12b), the gateway base station 18 is configured by combining the sample code (connection time, CPU-ID, etc.) Value) is generated, and the sample code encrypted with the public key on the terminal side is transmitted to the terminal side.

端末側は、サンプルコードをその端末の秘密鍵で復号し、原サンプルコードを得、得たサンプルコードをハッシュ化する。端末側は、このハッシュ化したデータを、ゲートウェイ基地局18に送信する。ゲートウェイ基地局18は、ゲートウェイ基地局18が自らハッシュ化したサンプルコードのデータ、端末側が送信してきたハッシュ化データとを比較し、同一であれば、その端末に対する認証を成功と認定する。
以下、図3に基づき、端末認証シーケンスの詳細な処理の流れを説明する。
The terminal side decrypts the sample code with the terminal's private key, obtains the original sample code, and hashes the obtained sample code. The terminal side transmits the hashed data to the gateway base station 18. The gateway base station 18 compares the data of the sample code hashed by the gateway base station 18 with the hashed data transmitted from the terminal side, and if they are the same, the gateway base station 18 determines that the authentication for the terminal is successful.
In the following, the detailed processing flow of the terminal authentication sequence will be described with reference to FIG.

(3−1a).第1端末側の認証シーケンス
まず、第1端末12a上で、第2端末12bとの間の通信を要求するような所定のアプリケーション14aが稼働している。このアプリケーション14aは、第1端末12aに対してアプリ接続指令30を出力する。すると、第1端末12aは、端末認証要求32を、インターネット3等のネットワークを介して、ゲートウェイ基地局18に対して送信する。なお、第1端末12aは、端末IDを所有しており、この端末IDを含む端末認証要求32を送信する。
(3-1a). Authentication sequence on the first terminal side First, a predetermined application 14a that requests communication with the second terminal 12b is running on the first terminal 12a. The application 14a outputs an application connection command 30 to the first terminal 12a. Then, the first terminal 12 a transmits a terminal authentication request 32 to the gateway base station 18 via a network such as the Internet 3. The first terminal 12a has a terminal ID and transmits a terminal authentication request 32 including this terminal ID.

ゲートウェイ基地局18はこの端末認証要求32を受信すると、端末認証処理34を実行し、所定のメッセージやデータの送受信を第1端末12aとの間で実行する。ゲートウェイ基地局18は、この端末認証処理34を実行し、その結果に基づき、VPN用TCP情報生成処理36を実行する。   When receiving the terminal authentication request 32, the gateway base station 18 executes a terminal authentication process 34, and executes transmission / reception of a predetermined message and data with the first terminal 12a. The gateway base station 18 executes the terminal authentication process 34, and executes the VPN TCP information generation process 36 based on the result.

VPN用TCP情報生成処理36が完了した後、ゲートウェイ基地局18は、端末認証応答38を、第1端末12aに送信する。この端末認証応答38には、VPN用TCP情報生成処理36で生成した各種の情報(VPN用TCP情報)が含まれている。
第1端末12aは、端末認証応答28を受信すると、その中に含まれるVPN用TCP情報40を取得する。
一方、ゲートウェイ基地局18は、第1端末12aからの端末認証要求32に基づき、第1端末12aが通信したい相手である第2端末12bに対して、端末認証要求42を送信する。この送信はインターネット3を通じて行う場合もあるし、また、所定のサイト5内のLAN/Intranetであってもよい。
After the VPN TCP information generation process 36 is completed, the gateway base station 18 transmits a terminal authentication response 38 to the first terminal 12a. The terminal authentication response 38 includes various types of information (VPN TCP information) generated by the VPN TCP information generation process 36.
Upon receiving the terminal authentication response 28, the first terminal 12a acquires the VPN TCP information 40 included therein.
On the other hand, the gateway base station 18 transmits a terminal authentication request 42 to the second terminal 12b with which the first terminal 12a wants to communicate based on the terminal authentication request 32 from the first terminal 12a. This transmission may be performed through the Internet 3 or may be a LAN / Intranet within a predetermined site 5.

(3−1b).第2端末側の認証シーケンス
次に、第2端末12b上では、例えば第1端末12aとの間の通信を要求するような所定のアプリケーション14bが稼働しており、第1端末12aと同様に、アプリ接続指令を出力する。すると、第2端末12bは、端末認証要求42を、有線LAN、無線LAN等のネットワークを介して、ゲートウェイ基地局18に対して送信する。第2端末12bも、端末IDを所有しており、この端末IDを含む端末認証要求42を送信する。
(3-1b). Authentication sequence on the second terminal side Next, on the second terminal 12b, for example, a predetermined application 14b that requests communication with the first terminal 12a is running, and like the first terminal 12a, Output application connection command. Then, the second terminal 12b transmits a terminal authentication request 42 to the gateway base station 18 via a network such as a wired LAN or a wireless LAN. The second terminal 12b also has a terminal ID, and transmits a terminal authentication request 42 including this terminal ID.

ゲートウェイ基地局18はこの端末認証要求42を受信すると、端末認証処理44を実行し、所定のメッセージやデータの送受信を第2端末12aとの間で実行する。ゲートウェイ基地局18は、この端末認証処理44を実行し、その結果に基づき、VPN用TCP情報生成処理46を実行する。
VPN用TCP情報生成処理46が完了した後、ゲートウェイ基地局18は、端末認証応答48を、第2端末12bに送信する。この端末認証応答48には、VPN用TCP情報生成処理46で生成した各種の情報(VPN用TCP情報)が含まれている。
When receiving the terminal authentication request 42, the gateway base station 18 executes a terminal authentication process 44, and executes transmission / reception of a predetermined message and data with the second terminal 12a. The gateway base station 18 executes the terminal authentication process 44, and executes the VPN TCP information generation process 46 based on the result.
After the VPN TCP information generation process 46 is completed, the gateway base station 18 transmits a terminal authentication response 48 to the second terminal 12b. The terminal authentication response 48 includes various types of information (VPN TCP information) generated by the VPN TCP information generation process 46.

第2端末12bは、端末認証応答48を受信すると、その中に含まれるVPN用TCP情報50を取得する。   When the second terminal 12b receives the terminal authentication response 48, the second terminal 12b acquires the VPN TCP information 50 included therein.

以上のような処理の結果、第1端末12a、第2端末12bともに認証が完了し、VPN用のTCP情報を取得することができる。
なお、第1端末12a、第2端末12bともに、それぞれ端末IDを所有しているが、この端末IDは、ゲートウェイ基地局18が識別できるIDであればよい。例えば、電話番号でもよいし、SIP(Session Initiation Protocol)を利用する場合は、SIPのURI(Uniform Resource Identifier)を用いてもよい。端末を一意に特定できるユニークなものであれば、どのようなものでも利用可能である。言い換えれば、ゲートウェイ基地局18が各端末を識別できればどのような情報でもよい。
As a result of the above processing, authentication is completed for both the first terminal 12a and the second terminal 12b, and VPN TCP information can be acquired.
Note that both the first terminal 12a and the second terminal 12b have terminal IDs, but this terminal ID may be any ID that the gateway base station 18 can identify. For example, a telephone number may be used, and when using SIP (Session Initiation Protocol), a SIP URI (Uniform Resource Identifier) may be used. Any device that can uniquely identify a terminal can be used. In other words, any information may be used as long as the gateway base station 18 can identify each terminal.

(3−2)端末間認証シーケンス(第1端末12aと、第2端末12bとの間における処理)
発信元端末(例えば第1端末12a)からの認証要求アクセスを、宛先端末(例えば第2端末12b)が受信した後、宛先端末は、サンプルコード(接続時刻、CPU−ID等を組み合わせて生成した値)を生成し、発信元端末の公開鍵で暗号化した暗号化サンプルコードを発信元端末に対して送信する。
(3-2) Inter-terminal authentication sequence (processing between the first terminal 12a and the second terminal 12b)
After the authentication request access from the source terminal (for example, the first terminal 12a) is received by the destination terminal (for example, the second terminal 12b), the destination terminal generates a combination of sample codes (connection time, CPU-ID, etc.) Value) is generated, and the encrypted sample code encrypted with the public key of the source terminal is transmitted to the source terminal.

発信元端末は、送信されてきた暗号化サンプルコードを、発信元端末の秘密鍵で復号し、原サンプルデータを得る。発信元端末は、原サンプルデータをハッシュ化したデータを
宛先端末に送信する。宛先端末は、自らハッシュ化したサンプルコードのデータと、発信元端末から送信されてきたハッシュ化したデータとを比較し、同一であれば、発信元端末に対する認証が成功したと認定する。
The source terminal decrypts the transmitted encrypted sample code with the secret key of the source terminal to obtain original sample data. The transmission source terminal transmits data obtained by hashing the original sample data to the destination terminal. The destination terminal compares the hashed sample code data with the hashed data transmitted from the source terminal. If the destination terminal is the same, the destination terminal certifies that the source terminal has been successfully authenticated.

以下、図3に基づき端末間認証シーケンスの具体的な処理の流れについて説明する。このシーケンスは、図3における端末間認証要求52から、端末間認証応答66、64までの一連の処理である。
まず、第1端末12aは、第2端末12bとの間で、通信相手としての認証を実行する。このために、第1端末12aは、認証端末間認証要求52を、ゲートウェイ基地局18を経由して第2端末12bに対して送信する。
Hereinafter, a specific processing flow of the inter-terminal authentication sequence will be described with reference to FIG. This sequence is a series of processes from the inter-terminal authentication request 52 to the inter-terminal authentication responses 66 and 64 in FIG.
First, the first terminal 12a performs authentication as a communication partner with the second terminal 12b. For this purpose, the first terminal 12 a transmits the authentication terminal-to-terminal authentication request 52 to the second terminal 12 b via the gateway base station 18.

ゲートウェイ基地局18は、受信した端末間認証要求52を、第2端末12bに送信する。便宜上この送信する端末間認証要求を端末間認証要求54と称する。
次に、第2端末12bは、送信されてきた端末間認証要求54を受信する。第2端末12bは、受信した端末間認証要求54に基づき、端末間認証処理58を実行する。
The gateway base station 18 transmits the received inter-terminal authentication request 52 to the second terminal 12b. For convenience, this transmitted inter-terminal authentication request is referred to as an inter-terminal authentication request 54.
Next, the second terminal 12b receives the transmitted inter-terminal authentication request 54. The second terminal 12b executes an inter-terminal authentication process 58 based on the received inter-terminal authentication request 54.

なお、第2端末12b側の、この端末間認証処理58と同様に、第1端末12aも端末間認証処理56を実行する。
これら端末間認証処理56、58は、上述したように、第2端末12bがサンプルコードを生成し、第1端末12aの公開鍵で暗号化したものを第1端末12aに送信する処理や、第1端末12aが自己の秘密鍵を用いて暗号化したサンプルコードを復号し、原サンプルデータを得る処理を含む。
Note that the first terminal 12a also executes the inter-terminal authentication process 56 in the same manner as the inter-terminal authentication process 58 on the second terminal 12b side.
As described above, the inter-terminal authentication processes 56 and 58 include a process in which the second terminal 12b generates a sample code and transmits the code encrypted with the public key of the first terminal 12a to the first terminal 12a. This includes a process in which one terminal 12a decrypts a sample code encrypted using its own private key to obtain original sample data.

また、端末間認証処理56、58は、第1端末12aが得た原サンプルデータをハッシュ化して第2端末12bに送信する処理と、第2端末12bが、受信したデータと、自己が自ら原サンプルデータをハッシュ化したデータと、を比較する処理を含む。さらに、端末間認証処理56、58は、第2端末12bが、受信したハッシュ化データと、第2端末が自らハッシュ化したデータとを比較し、両者が同一であれば相手方を正当な端末と認定し認証が成功したと認定する。このような処理をお互いに実行し、互いに相手が正当な端末であると認証した場合、その認証に関する情報である認証情報を互いに取得する。   The inter-terminal authentication processes 56 and 58 include a process of hashing the original sample data obtained by the first terminal 12a and transmitting it to the second terminal 12b, the data received by the second terminal 12b, and the original data itself. It includes a process of comparing sample data with hashed data. Further, the inter-terminal authentication processing 56, 58 compares the hashed data received by the second terminal 12b with the data hashed by the second terminal itself, and if both are the same, the other party is regarded as a legitimate terminal. Accredited and certified as successful. When such processing is performed mutually and the other party is authenticated as a legitimate terminal, authentication information that is information related to the authentication is acquired from each other.

第1端末12aは、端末間認証処理56の結果、認証情報60を取得し、第2端末1bjは、端末間認証処理58の結果、認証情報62を取得する。認証情報60、62中には、VPN接続を行う際に用いられる認証コードが含まれている。
また、第2端末12bは、端末間認証要求54に対する応答として、端末間認証応答66を実行する。ゲートウェイ基地局18は、この端末間認証応答66を中継して、第1端末12aに送信する。便宜上、この送信するパケットを、端末間認証応答64と称するが、実質的に端末間認証応答66と同様のものである。
The first terminal 12a acquires authentication information 60 as a result of the inter-terminal authentication process 56, and the second terminal 1bj acquires authentication information 62 as a result of the inter-terminal authentication process 58. The authentication information 60 and 62 includes an authentication code used when performing VPN connection.
Further, the second terminal 12b executes an inter-terminal authentication response 66 as a response to the inter-terminal authentication request 54. The gateway base station 18 relays this inter-terminal authentication response 66 and transmits it to the first terminal 12a. For convenience, this transmitted packet is referred to as an inter-terminal authentication response 64, but is substantially the same as the inter-terminal authentication response 66.

(3−3)TCP接続確立シーケンス(端末12a、12bとゲートウェイ基地局18との間の処理)
次に、ゲートウェイ基地局18は、認証を完了した端末側(第1端末12a、第2端末1b)からTCP接続要求アクセス(68、70)が送信されることを待ち受けている。ゲートウェイ基地局18は、TCP接続要求アクセスを受信した後に、端末間(第1端末12aと第2端末12bとの間)のTCPを連結してプロキシ転送するための情報を、ゲートウェイ基地局18内の中継テーブル上に記述する。具体的には、要求にかかる新たなエントリーを中継テーブル中に追加していく。
(3-3) TCP connection establishment sequence (processing between terminals 12a and 12b and gateway base station 18)
Next, the gateway base station 18 waits for a TCP connection request access (68, 70) to be transmitted from the terminal side (first terminal 12a, second terminal 1b) that has completed authentication. After receiving the TCP connection request access, the gateway base station 18 connects the information between the terminals (between the first terminal 12a and the second terminal 12b) and transfers the proxy information in the gateway base station 18. On the relay table. Specifically, new entries related to the request are added to the relay table.

第1端末12a(第2端末12b)は、TCPによる通信を行うために、自己が実行したいTCP通信の情報を含むメッセージ(パケット)をゲートウェイ基地局18に対して送信する。このメッセージの送信をTCP接続要求アクセス68(70)と呼ぶ。
なお、この中継テーブルは、各TCP接続要求アクセスを受信する度に、TCP接続毎に新たに構築するように構成してもよい。
The first terminal 12a (second terminal 12b) transmits a message (packet) including information on TCP communication that the first terminal 12a (second terminal 12b) wants to execute to the gateway base station 18. This message transmission is called TCP connection request access 68 (70).
Note that this relay table may be newly constructed for each TCP connection every time each TCP connection request access is received.

この中継テーブルは、ゲートウェイ基地局18が、端末間(第1端末12aと第2端末12bとの間)のTCPを連結(TCPの中継、TCPの転送)をする際に参照するテーブルである。このTCP接続確立シーケンスにおいては、中継テーブルに、中継の対象となるTCPに関する情報を追加(登録)していく。つまりテーブル中のエントリーを追加していく。この中継テーブルは、端末間(第1端末12aと、第2端末12bとの間)のTCPを連結してプロキシ転送を実現するためのテーブルである。   This relay table is a table that the gateway base station 18 refers to when connecting TCP (TCP relay, TCP transfer) between terminals (between the first terminal 12a and the second terminal 12b). In this TCP connection establishment sequence, information on TCP to be relayed is added (registered) to the relay table. In other words, entries in the table are added. This relay table is a table for realizing proxy transfer by connecting TCP between terminals (between the first terminal 12a and the second terminal 12b).

後述する(4)のVPN接続シーケンスで説明するように、VPN用アドレスが決定された際に、当該VPN用アドレスと共に、どのTCP(VPNとして利用するTCP)とどのTCPが中継されるかに関する情報が、当該VPN用アドレスとともに中継テーブル中に記述される。   As described in the VPN connection sequence (4) described later, when a VPN address is determined, information on which TCP (TCP used as a VPN) and which TCP is relayed together with the VPN address. Are described in the relay table together with the VPN address.

この中継テーブルは、ゲートウェイ基地局18内の所定の記憶手段に格納しておくことができる。例えば、種々の半導体記憶手段を利用することが好適であり、また、ハードディスクや、各種の光学ディスクでもよい。
なお、ゲートウェイ基地局18は、この中継テーブルを構築後は、経過時間、あるいは接続維持レスポンスの応答変化等によってTCP連結の終了を判断することができる。たとえば、所定時間データの送受信がないTCPについては、当該中継テーブル(のエントリー)を削除することで端末間TCP接続を遮断・終了させることが可能である。
なお、中継テーブルはTCP毎に作成してもよいが、この場合は、経過時間等によってTCP連結の終了が判断された場合は、そのTCPに対応するテーブル毎に削除される。
This relay table can be stored in a predetermined storage means in the gateway base station 18. For example, it is preferable to use various semiconductor storage means, and a hard disk or various optical disks may be used.
The gateway base station 18 can determine the end of the TCP connection based on the elapsed time or the response change of the connection maintenance response after the relay table is constructed. For example, with respect to TCP that does not transmit / receive data for a predetermined time, it is possible to block and terminate the inter-terminal TCP connection by deleting the relay table (entry).
The relay table may be created for each TCP, but in this case, when the end of TCP connection is determined based on the elapsed time or the like, the relay table is deleted for each table corresponding to the TCP.

本実施形態では、主として中継テーブルが複数のTCPに関する情報を含む場合を説明するが、この場合は、経過時間、あるいは接続維持レスポンスの応答変化等によって、テーブル内のTCP連結が終了したと判断されるときは、当該中継テーブル中のそのTCPに該当するエントリのみを削除することが好適である。
TCP接続確立シーケンスの具体的な処理を、図3に基づいて説明する。このシーケンスは、図3におけるTCP接続要求アクセス68から、VPN用TCP中継接続完了72までの処理に相当する。
In the present embodiment, a case where the relay table mainly includes information on a plurality of TCPs will be described. In this case, it is determined that the TCP connection in the table is ended due to an elapsed time or a response change of the connection maintenance response. It is preferable to delete only the entry corresponding to the TCP in the relay table.
Specific processing of the TCP connection establishment sequence will be described with reference to FIG. This sequence corresponds to the processing from the TCP connection request access 68 to the VPN TCP relay connection completion 72 in FIG.

第1端末12aは、上述した端末間認証応答64を、第2端末12bから受信した後、
TCP接続要求アクセス68を送信することができる。第1端末は、このTCP接続要求アクセス68を、上述したVPN用TCP情報40を利用して送信する。
ゲートウェイ基地局18は、当該TCP接続要求アクセス68を受信すると、VPN用TCP情報40を用いてVPN用TCP中継接続のために中継テーブル中に当該エントリーを作成し、VPN用TCP情報40を用いてTCPに関する情報を記述する。
After the first terminal 12a receives the above-described inter-terminal authentication response 64 from the second terminal 12b,
A TCP connection request access 68 can be sent. The first terminal transmits this TCP connection request access 68 using the VPN TCP information 40 described above.
Upon receiving the TCP connection request access 68, the gateway base station 18 creates the entry in the relay table for VPN TCP relay connection using the VPN TCP information 40, and uses the VPN TCP information 40. Describes information about TCP.

このVPN用TCP情報40は、上述したように、第1端末12aに対してVPN用TCP情報生成処理36を実行することによって生成したTCP情報である。
このような中継テーブルを作成することによって、ゲートウェイ基地局18は、第1端末12aに向かうTCPを第1端末12aのTCPに中継することができる。
As described above, the VPN TCP information 40 is TCP information generated by executing the VPN TCP information generation process 36 for the first terminal 12a.
By creating such a relay table, the gateway base station 18 can relay the TCP directed to the first terminal 12a to the TCP of the first terminal 12a.

他方、第2端末12bも同様に、上述した端末間認証応答66を送信した後(または同時でもよい)、TCP接続要求アクセス70を送信することができる。第2端末12bは、このTCP接続要求アクセス70を、上述したVPN用TCP情報50を利用して送信する。
同様に、ゲートウェイ基地局18は、TCP接続要求アクセス70を受信すると、VPN用TCP情報50を用いて、VPN用TCP中継接続のための中継テーブル中にエントリーを作成し、VPN用TCP情報50を当該エントリーに記述する。VPN用TCP情報50は、上述したように、ゲートウェイ基地局18が、第2端末12bに対してVPN用TCP情報生成処理46を実行することによって生成した情報である。
On the other hand, the second terminal 12b can also transmit the TCP connection request access 70 after transmitting the above-described inter-terminal authentication response 66 (or at the same time). The second terminal 12b transmits the TCP connection request access 70 using the VPN TCP information 50 described above.
Similarly, when the gateway base station 18 receives the TCP connection request access 70, the gateway base station 18 creates an entry in the relay table for VPN TCP relay connection using the VPN TCP information 50, and stores the VPN TCP information 50. Describe in the entry. As described above, the VPN TCP information 50 is information generated by the gateway base station 18 executing the VPN TCP information generation process 46 for the second terminal 12b.

このようにして、中継テーブルを構築することによって、ゲートウェイ基地局18は、第2端末12bに向かうTCPを第2端末12aに中継することができる。この状態が、図3において、VPN用TCP中継接続完了72として表されている。
以上のようなTCP接続確立シーケンス処理の結果、第1端末12aと第2端末12bとの間で、TCP接続することができ、途中で暗号化データを復号して平文にする等の処理を経ずに、直接1本のTCP(VPN)で接続することができる。ゲートウェイ基地局18は、中継を行うのみであり、データを内部に蓄積することがなく、また、暗号化データの復号を行うこともない。
In this way, by constructing the relay table, the gateway base station 18 can relay TCP destined for the second terminal 12b to the second terminal 12a. This state is represented as VPN TCP relay connection completion 72 in FIG.
As a result of the TCP connection establishment sequence process as described above, a TCP connection can be established between the first terminal 12a and the second terminal 12b, and the encrypted data is decrypted and converted into plain text on the way. Without connecting, it is possible to connect directly with one TCP (VPN). The gateway base station 18 only performs relaying, does not store data therein, and does not decrypt encrypted data.

このように、本実施形態1では、TCPを接続すること(VPNを連結させること)を行った結果、暗号化データを復号することなく、また、サーバ等の内部にデータが蓄積しないので、情報の安全性をより向上させた通信を実現することが可能である。この「TCP接続確立シーケンス」で作成したゲートウェイ基地局18中の中継テーブルを利用して、VPNを接続した通信を行う処理を次に説明する。   As described above, in the first embodiment, as a result of connecting the TCP (connecting the VPN), the encrypted data is not decrypted and the data is not accumulated in the server or the like. It is possible to realize communication with improved safety. Next, a process for performing communication with VPN connection using the relay table in the gateway base station 18 created in the “TCP connection establishment sequence” will be described.

(3−4)VPN接続シーケンス(第1端末12aと第2端末12bとの間の処理)
次に、TCP(VPN)中継のための中継テーブルが作成された後は、端末同士でTCP接続が可能となる。そのため、かかるTCPを利用したVPNの連携が可能となる。本VPN接続シーケンスにおいて、VPN用アドレスの生成等を行えば、第1端末12aと、第2端末12bとの間でVPNの連携を行うことが可能となる。
(3-4) VPN connection sequence (processing between the first terminal 12a and the second terminal 12b)
Next, after a relay table for TCP (VPN) relay is created, TCP connection is possible between terminals. Therefore, VPN cooperation using such TCP is possible. In this VPN connection sequence, if a VPN address is generated or the like, it is possible to perform VPN cooperation between the first terminal 12a and the second terminal 12b.

まず、上述した端末間認証シーケンスにおいて、認証が成功した場合は、VPNセッションを開設するための認証コード(認証情報62に含まれる)を宛先端末(第2端末12b)側が生成する。この認証コードを、上述した端末間認証シーケンスと同様に、暗号・復号・ハッシュ化を実行して認証を行う。
具体的には、下記のような流れとなる。
First, in the above-described terminal authentication sequence, when the authentication is successful, the destination terminal (second terminal 12b) side generates an authentication code (included in the authentication information 62) for establishing a VPN session. This authentication code is authenticated by executing encryption / decryption / hashing in the same manner as the above-described inter-terminal authentication sequence.
Specifically, the flow is as follows.

・第2端末12bが、第1端末12aの公開鍵で認証コード(認証情報62に含まれる)を暗号化して第1端末12aに送信する。
・第1端末12aが、上記暗号化したデータを自己の秘密鍵で復号してハッシュ化して、第2端末12bに送信する。
・第2端末12bは、送信されてきたハッシュ化データと、自己がハッシュ化した認証コードとを比較して、同一であれば認証が成功したと判断する。
The second terminal 12b encrypts the authentication code (included in the authentication information 62) with the public key of the first terminal 12a and transmits it to the first terminal 12a.
The first terminal 12a decrypts the encrypted data with its own secret key and hashes it, and transmits it to the second terminal 12b.
The second terminal 12b compares the transmitted hashed data with the authentication code hashed by itself, and determines that the authentication is successful if they are the same.

また、本VPN接続シーケンスにおいて、VPNに使用する共通鍵や、端末IDとの関連付けなどの緒元交換を行い、また、VPN用IPアドレスを生成する。ゲートウェイ基地局18のプロセッサ(CPU等)が、既に説明した認証及びVPNプログラムを実行することによって、この生成処理を行う。すなわち、当該プログラムと、プロセッサは、請求の範囲のVPNアドレス生成送信手段の好適な一例に相当する。このようにして生成したVPN用IPアドレスを互いに交換し合うために、相手側の端末に送付する。VPN用IPアドレスは、上記中継テーブル中に記述することができる。以降は、このVPN用IPアドレスを用いて通信を行うことができる。これによって、ゲートウェイ基地局18は、VPN用IPアドレスから中継テーブルに基づき、連携しているVPN(TCP)を知ることができ、宛先のVPN用アドレスを見いだすことができる。このようにして第1端末12a、第2端末12bとの間で、サーバレスな(サーバに蓄積されない)VPNを構築することができる。   Also, in this VPN connection sequence, exchange of specifications such as association with a common key used for VPN and a terminal ID is performed, and a VPN IP address is generated. The processor (CPU or the like) of the gateway base station 18 performs this generation processing by executing the authentication and VPN program described above. That is, the program and the processor correspond to a suitable example of the VPN address generation / transmission means in the claims. The VPN IP addresses generated in this way are sent to the other terminal in order to exchange each other. The VPN IP address can be described in the relay table. Thereafter, communication can be performed using this VPN IP address. Thereby, the gateway base station 18 can know the associated VPN (TCP) from the VPN IP address based on the relay table, and can find the destination VPN address. In this manner, a serverless VPN (not stored in the server) can be established between the first terminal 12a and the second terminal 12b.

以下、VPN接続シーケンスの具体的な処理の流れを図3に基づき説明する。
まず、第1端末12aは、VPN接続要求74を送信する。
ゲートウェイ基地局18は、このVPN接続要求74を、第2端末12bに対して転送する。同内容の要求であるが、便宜上図3においては、これをVPN接続要求76と呼ぶ。第2端末12bは、このVPN接続要求76を受信すると、上述したように、認証コード(認証情報62に含まれる)を用いて認証を行う。そして、認証した後、第2端末12bは、VPNに関する諸元の交換を行う処理であるVPN諸元交換処理80を実行する。
Hereinafter, a specific processing flow of the VPN connection sequence will be described with reference to FIG.
First, the first terminal 12a transmits a VPN connection request 74.
The gateway base station 18 transfers this VPN connection request 74 to the second terminal 12b. Although it is a request having the same content, in FIG. 3 for convenience, this is called a VPN connection request 76. When receiving the VPN connection request 76, the second terminal 12b performs authentication using the authentication code (included in the authentication information 62) as described above. And after authenticating, the 2nd terminal 12b performs the VPN item exchange process 80 which is a process which performs the exchange of the item regarding VPN.

これに合わせて、第1端末12aも、認証コード(認証情報60に含まれる)を用いて認証を行った後、VPNに関する諸元の交換を行うVPN諸元交換処理78を実行する。この諸元の交換処理においては、上述したように、VPNに使用する共通鍵や、端末IDとの関連付けなどの緒元の交換が行われる。   In accordance with this, the first terminal 12a also performs the VPN specification exchange process 78 for exchanging the specifications relating to the VPN after performing authentication using the authentication code (included in the authentication information 60). In the specification exchange process, as described above, the specification exchange such as the association with the common key used for the VPN and the terminal ID is performed.

また、ここで諸元交換の処理(78、80)において、諸元に基づき、ゲートウェイ基地局18は、それぞれの端末にVPN用IPアドレスを生成する。ゲートウェイ基地局18は、生成したVPN用IPアドレスを、VPN諸元交換78、80の処理において、第1端末12a、第2端末12bに提供(送信)する。また、ゲートウェイ基地局18は生成したVPN用IPアドレスを、上述した中継テーブルに対応するVPNとともに記述しておくことができる。ゲートウェイ基地局18のプロセッサ(CPU等)は、既に説明した認証及びVPNプログラムを実行することによって、この生成処理を行う。すなわち、認証及びVPNプログラムと、それを実行するCPUと、第1端末12a第2端末12bとの通信インターフェース(通信手段)とは、請求の範囲のVPNアドレス生成送信手段の好適な一例に相当する。
このVPN用IPアドレスは、図3においては、第1端末VPNアドレス94、第2端末VPNアドレス86、92として示されている。また、本実施形態1においては、第1端末12a及び第2端末12bは、このIPアドレス(第1端末VPNアドレス94、第2端末VPNアドレス92)を用いて通信を行うことができる。
In the specification exchange process (78, 80), the gateway base station 18 generates a VPN IP address for each terminal based on the specifications. The gateway base station 18 provides (transmits) the generated VPN IP address to the first terminal 12a and the second terminal 12b in the processing of the VPN specification exchanges 78 and 80. The gateway base station 18 can describe the generated VPN IP address together with the VPN corresponding to the relay table described above. The processor (CPU or the like) of the gateway base station 18 performs this generation process by executing the authentication and VPN program already described. That is, the authentication and VPN program, the CPU that executes the program, and the communication interface (communication means) between the first terminal 12a and the second terminal 12b correspond to a preferred example of the VPN address generation / transmission means in the claims. .
The VPN IP addresses are shown as a first terminal VPN address 94 and second terminal VPN addresses 86 and 92 in FIG. In the first embodiment, the first terminal 12a and the second terminal 12b can perform communication using the IP addresses (the first terminal VPN address 94 and the second terminal VPN address 92).

上述したように、端末IDは、第1端末12a及び第2端末12bに対してユニークなIDであり、ゲートウェイ基地局18は、この端末IDを用いて各端末を認識する。ゲートウェイ基地局18は、VPN接続要求がある度に、各端末に対してVPNアドレス(IPアドレス)を付与し、各端末は、この上記VPNアドレスを用いてVPN通信を行うことができる。
例えば、第2端末12aは、諸元交換を行った後、VPNを構築が可能である場合は、VPN通信を開始するために、第1端末12aにVPN接続応答84を送信する。特に、第2端末12bは、第2端末VPNアドレスを含むVPN接続応答84をゲートウェイ基地局18に送信する。これによって、第2端末12bは、VPN接続の応答を返すと同時に、ゲートウェア基地局18を介して、第2端末VPNアドレス86を、第1端末12aに送信することができる。
As described above, the terminal ID is an ID unique to the first terminal 12a and the second terminal 12b, and the gateway base station 18 recognizes each terminal using this terminal ID. The gateway base station 18 gives a VPN address (IP address) to each terminal each time there is a VPN connection request, and each terminal can perform VPN communication using the VPN address.
For example, the second terminal 12a transmits a VPN connection response 84 to the first terminal 12a in order to start VPN communication when the VPN can be constructed after performing the specification exchange. In particular, the second terminal 12 b transmits a VPN connection response 84 including the second terminal VPN address to the gateway base station 18. As a result, the second terminal 12b can return the VPN connection response and simultaneously transmit the second terminal VPN address 86 to the first terminal 12a via the gateway base station 18.

ゲートウェイ基地局18は、受信したこのVPN接続応答84を第1端末12aに転送する。便宜上、転送したVPN接続応答をVPN接続応答82と呼ぶ。
第1端末12aは、VPN接続応答82を受信し、種々の諸元、パラメータ、データを受信する。特に、第1端末12aは、第2端末VPNアドレス86を取得し、以降、この第2端末VPNアドレス86を利用して、第2端末12bに対して、VPNを用いた通信を実行することができる。
The gateway base station 18 transfers the received VPN connection response 84 to the first terminal 12a. For convenience, the transferred VPN connection response is referred to as a VPN connection response 82.
The first terminal 12a receives the VPN connection response 82 and receives various specifications, parameters, and data. In particular, the first terminal 12a obtains the second terminal VPN address 86, and thereafter uses the second terminal VPN address 86 to execute communication using the VPN to the second terminal 12b. it can.

このVPNを用いた通信は、いわゆるサーバレスな通信であり、途中、サーバ等に蓄積されることなく、端末間で通信を行うことが可能である。ゲートウェイ基地局18は、中継テーブルに基づき、第1端末VPNアドレス94が対応するVPNと、第2端末VPNアドレス86が対応するVPNと、が連携していることを知ることができるので、これらのアドレスに基づき、暗号化パケット90をVPN間で転送(中継)することができる。ゲートウェイ基地局18はのプロセッサ(CPU等)は、認証及びVPNプログラムを実行することによって、上記中継ケーブルを用いて、このようなVPNの中継を行うことができる。したがって、ゲートウェイ基地局18はのプロセッサ(CPU等)と、認証及びVPNプログラムと、第1端末12a第2端末12bとの間の通信インターフェース(通信手段)は、請求の範囲の中継手段の好適な一例に相当する。   Communication using VPN is so-called serverless communication, and communication between terminals is possible without being accumulated in a server or the like. Based on the relay table, the gateway base station 18 can know that the VPN corresponding to the first terminal VPN address 94 and the VPN corresponding to the second terminal VPN address 86 are linked. Based on the address, the encrypted packet 90 can be transferred (relayed) between VPNs. A processor (CPU or the like) of the gateway base station 18 can perform such VPN relay using the relay cable by executing the authentication and the VPN program. Therefore, the communication interface (communication means) between the processor (CPU or the like) of the gateway base station 18, the authentication and VPN program, and the first terminal 12 a and the second terminal 12 b is suitable for the relay means in the claims. It corresponds to an example.

このVPN通信において用いられる暗号化パケット90の模式的な様子が、図3下部に記載されている。図3で示す暗号化パケット90は、アプリケーションプログラムによって送信・受信されるパケットであり、ソースアドレス(source address)として、第2端末VPNアドレス92(第2VPNアドレス86と同一)を含んでいる。また、ディスティネーションアドレス(distination address)として、第1端末VPNアドレス94も含まれている。
この暗号化パケット90には、アプリケーションで用いるデータ(以下、単にアプリデータ98と称する)が含まれており、第1端末12aと第2端末12bとの間でアプリケーションによるデータの送受信を行うことが可能である。また、このアプリデータの送受信を行うためのプロトコルとしては、例えばTCPやUDP(User Datagram Protocol)等を用いることができる。本実施形態1では、TCP及びUDPを用いることができる例を説明する。本実施形態1においては、これらTCPやUDPが、アプリデータ用TCP/UDP95として、暗号化パケット90中に含まれている。
A schematic state of the encrypted packet 90 used in the VPN communication is described in the lower part of FIG. The encrypted packet 90 shown in FIG. 3 is a packet transmitted / received by the application program, and includes a second terminal VPN address 92 (same as the second VPN address 86) as a source address. In addition, a first terminal VPN address 94 is also included as a destination address.
The encrypted packet 90 includes data used by the application (hereinafter simply referred to as application data 98), and the application can transmit and receive data between the first terminal 12a and the second terminal 12b. Is possible. As a protocol for transmitting and receiving the application data, for example, TCP, UDP (User Datagram Protocol) or the like can be used. In the first embodiment, an example in which TCP and UDP can be used will be described. In the first embodiment, these TCP and UDP are included in the encrypted packet 90 as TCP / UDP 95 for application data.

以上述べたような処理によって、第1端末12aと、第2端末12bとは、VPNを構築するための第1端末VPNアドレス94と第2端末VPNアドレス92とを生成することができるので、サーバレスで、互いに通信を行うことができる。この結果、それぞれの端末(第1端末12a、第2端末12b)において、例えばTCP/IP100を用いて、アプリケーションプログラムがデータを送受信することができる。この結果、各アプリケーションプログラムは、(データを蓄積しない)Proxy102を介してデータの送受信を行っているように動作することが可能である。   Through the processing as described above, the first terminal 12a and the second terminal 12b can generate the first terminal VPN address 94 and the second terminal VPN address 92 for constructing the VPN. And can communicate with each other. As a result, in each terminal (first terminal 12a, second terminal 12b), the application program can transmit and receive data using, for example, TCP / IP100. As a result, each application program can operate as transmitting / receiving data via the Proxy 102 (which does not accumulate data).

第4.従来技術との対比
これまで述べたように、従来技術では、TCPセッションを利用してモバイル端末間でVPNを構築する場合は、一般的にVPNをいわゆる中継サーバと呼ばれる「サーバ」で管理している。この中継サーバにおいては、データ(パケット)を転送する際に暗号化されたパケットを一旦復号する。したがって、その時点でセキュリティーの脆弱性が発生する。
4th. Comparison with the prior art As described above, in the prior art, when a VPN is constructed between mobile terminals using a TCP session, the VPN is generally managed by a “server” called a relay server. Yes. This relay server once decrypts the encrypted packet when transferring data (packet). Therefore, a security vulnerability occurs at that time.

本実施形態1においては、このような「サーバ」を用いずに、ゲートウェイ基地局18が多段中継されてもパケットが一度も復号されることはないため、従来の中継サーバにおける、パケットが一旦復号化されることよる脆弱性は原理的には発生しない。本実施形態における特徴的な事項は、このように復号化されることなく、端末間でパケットが送受信されることである。
さらに、本実施形態1において特徴的な事項は、端末12a、12bを接続したゲートウェイ基地局18と、端末12a、12bとの間で、相互認証を実行し、TCPセッション上のVPNを構築している点である。この結果、複数のゲートウェイ基地局18を経由する場合(多段中継される場合)であっても、パケットを復号する必要がなくなる。次に、この多段中継される場合の動作について説明する。
In the first embodiment, the packet is never decoded even if the gateway base station 18 is relayed in multiple stages without using such a “server”. Therefore, the packet in the conventional relay server is once decoded. In principle, there are no vulnerabilities. A characteristic matter in this embodiment is that packets are transmitted and received between terminals without being decoded in this way.
Furthermore, the characteristic matter in the first embodiment is that mutual authentication is performed between the gateway base station 18 to which the terminals 12a and 12b are connected and the terminals 12a and 12b, and a VPN on the TCP session is constructed. It is a point. As a result, it is not necessary to decode a packet even when it passes through a plurality of gateway base stations 18 (when it is relayed in multiple stages). Next, the operation when this multistage relay is performed will be described.

B.実施形態2
第1.概要
上記実施形態1においては、ゲートウェイ基地局が1個であり、データの送受信を行う第1端末12aと、第2端末1bとは、ともに同一のゲートウェイ基地局に接続する例を説明した(図1、図2参照)。
しかし、本発明は、データの送受信を行う第1端末12aと、第2端末12とbとが、離隔している場合、複数のゲートウェイ基地局を介して、第1端末12aと第2端末12bとがVPN接続するように構成することも好適である。
図5は、第1端末12aと第2端末12bとが、2台のゲートウェイ基地局を介して接続する例を示す説明図である。図5に示すように、第1端末12a、第2端末12bの構成・動作は、上記実施形態1と同様である。
B. Embodiment 2
First. Overview In the first embodiment, an example in which there is one gateway base station, and both the first terminal 12a and the second terminal 1b that transmit and receive data are connected to the same gateway base station (see FIG. 1, see FIG.
However, in the present invention, when the first terminal 12a that transmits and receives data and the second terminal 12 and b are separated, the first terminal 12a and the second terminal 12b are connected via a plurality of gateway base stations. It is also preferable to configure so that and are connected by VPN.
FIG. 5 is an explanatory diagram illustrating an example in which the first terminal 12a and the second terminal 12b are connected via two gateway base stations. As shown in FIG. 5, the configuration and operation of the first terminal 12a and the second terminal 12b are the same as those in the first embodiment.

第2.処理・動作
(2−1)端末認証シーケンス
まず、第1端末12aは、第1ゲートウェイ基地局18aとの間で、端末認証200aを実行する。この端末認証200aの処理は、上記実施形態1において(1)端末認証シーケンスとして説明した動作と同様の処理である。
同様に、第2端末12bも、第2ゲートウェイ基地局18bとの間で、端末認証200bを実行する。この端末認証200bの処理も、上記実施形態1において説明した(1)端末認証シーケンスと同様である。
2nd. Processing / Operation
(2-1) Terminal Authentication Sequence First, the first terminal 12a performs terminal authentication 200a with the first gateway base station 18a. The process of this terminal authentication 200a is the same process as the operation described as (1) terminal authentication sequence in the first embodiment.
Similarly, the second terminal 12b also performs terminal authentication 200b with the second gateway base station 18b. The process of the terminal authentication 200b is also the same as the (1) terminal authentication sequence described in the first embodiment.

本実施形態2において特徴的なことは、ゲートウェイ基地局18a(18b)は、自己において認証した端末の情報を、他のゲートウェイ基地局18b(18a)に送信し、情報共有200cを実行することである。これによって、端末の位置を互いに把握することができ、いずれかの端末から、例えば所定の相手先の端末に認証要求が出された場合でも、当該認証要求を、その相手先の端末に送り届けることが可能である。本実施形態2においては、2個のゲートウェイ基地局18a、18bの例を示したが、一般的に複数台のゲートウェイ基地局18が配置されているネットワークでも同様である。   What is characteristic in the second embodiment is that the gateway base station 18a (18b) transmits the information of the terminal authenticated by itself to the other gateway base station 18b (18a), and executes the information sharing 200c. is there. As a result, the positions of the terminals can be grasped from each other, and even when an authentication request is issued from one of the terminals to, for example, a predetermined partner terminal, the authentication request is sent to the partner terminal. Is possible. In the second embodiment, an example of two gateway base stations 18a and 18b has been described. However, the same applies to a network in which a plurality of gateway base stations 18 are generally arranged.

(2−2)端末間認証シーケンス
次に、第1端末12aと第2端末12bとの間で端末間認証シーケンスが実行される。このシーケンスは、実施形態1において、「端末間認証シーケンス」として説明された処理であり、本実施形態2においても、ほぼ同様の処理が実行される。
(2-2) Inter-terminal authentication sequence Next, an inter-terminal authentication sequence is executed between the first terminal 12a and the second terminal 12b. This sequence is the process described as the “inter-terminal authentication sequence” in the first embodiment, and substantially the same process is executed in the second embodiment.

本シーケンスにおける第1端末12aと、第2端末12bとの動作は、実施形態1と同様であり、第1端末12aと第2端末12bとは、互いに、相手の端末との間にゲートウェイ基地局18が何台位置するかを直接意識する必要はない。例えば、第1端末12aは、第1ゲートウェイ基地局18aとの間で端末間認証202aを実行する。この処理は、具体的には、第1端末12aは、端末間認証要求52を送信し、それに引き続く処理が該当する。また、その端末間認証202aに応答して、第2端末12bは、端末間認証202cを実行する。
これらの処理においては、例えば、第1端末12aがサンプルコードを生成し、第2端末12bの公開鍵で暗号化したものを第2端末12bに送信する。そして、第2端末12bが自己の秘密鍵を用いて暗号化したサンプルコードを復号し、原サンプルデータを得る。さらに、第2端末12bは、このようにして得た原サンプルデータをハッシュ化して第1端末12aに送信する。第1端末12aは、受信したデータ(ハッシュ化したデータ)と、自己が自ら生成した原サンプルデータをハッシュ化したデータと、を比較する。両者が一致したことを以て、第1端末12aは認証が成功したと認定する。
The operations of the first terminal 12a and the second terminal 12b in this sequence are the same as those of the first embodiment, and the first terminal 12a and the second terminal 12b are gateway base stations between each other and the other terminal. There is no need to be directly aware of how many 18 are located. For example, the first terminal 12a performs inter-terminal authentication 202a with the first gateway base station 18a. Specifically, the first terminal 12a transmits the inter-terminal authentication request 52, and the subsequent process corresponds to this process. In response to the inter-terminal authentication 202a, the second terminal 12b executes the inter-terminal authentication 202c.
In these processes, for example, the first terminal 12a generates a sample code and transmits the sample code encrypted with the public key of the second terminal 12b to the second terminal 12b. Then, the second terminal 12b decrypts the sample code encrypted using its own secret key to obtain original sample data. Further, the second terminal 12b hashes the original sample data obtained in this way and transmits it to the first terminal 12a. The first terminal 12a compares the received data (hashed data) with the data obtained by hashing the original sample data generated by itself. The first terminal 12a recognizes that the authentication has succeeded when the two match.

このような処理をお互いに実行し、互いに相手が正当な端末であると認証した場合、その認証に関する情報である認証情報(図3における認証情報60、62)を互いに取得する。さらに、第2端末12bは、端末間認証要求54(52)に対する応答として端末間認証応答66(64)を第1端末12bに送信する。これらの処理が、端末間認証202a、202cである。   When such processing is performed mutually and the other party is authenticated as a legitimate terminal, authentication information (authentication information 60 and 62 in FIG. 3), which is information related to the authentication, is acquired from each other. Further, the second terminal 12b transmits an inter-terminal authentication response 66 (64) to the first terminal 12b as a response to the inter-terminal authentication request 54 (52). These processes are the inter-terminal authentications 202a and 202c.

本実施形態2においては、これら一連の「端末間認証シーケンス」の処理において、第1ゲートウェイ基地局18a、第2ゲートウェイ基地局18bは、認証要求等のパケットを中継して転送していく処理である端末間認証202bを実行する。上述したように、情報共有200cによってゲートウェイ基地局18a、18b間で端末の位置を互いに共有しているので、各ゲートウェイ基地局は、認証要求等のパケットの中継を実行することができる。   In the second embodiment, in the series of “inter-terminal authentication sequence”, the first gateway base station 18a and the second gateway base station 18b relay and forward packets such as authentication requests. A certain inter-terminal authentication 202b is executed. As described above, since the position of the terminal is shared between the gateway base stations 18a and 18b by the information sharing 200c, each gateway base station can relay a packet such as an authentication request.

(2−3)TCP接続確立シーケンス
次に、TCP接続確立シーケンスが実行される。このシーケンスの処理は、実施形態1で述べた「TCP接続確立シーケンス」と同様であり、図4におけるTCP接続要求アクセス68から、VPN用接続完了72において完了する処理である。この処理の中で、ゲートウェイ基地局18a、bは、上述したように、端末間(第1端末12a、体2端末12b)のTCPを連結してプロキシ転送するための中継テーブル(のエントリー)を作成(追加)することは、既に説明した通りである。
(2-3) TCP Connection Establishment Sequence Next, a TCP connection establishment sequence is executed. The processing of this sequence is the same as the “TCP connection establishment sequence” described in the first embodiment, and is processing that is completed in the VPN connection completion 72 from the TCP connection request access 68 in FIG. In this process, the gateway base stations 18a, 18b, as described above, establish a relay table (entry) for proxy transfer by connecting TCP between terminals (first terminal 12a, body 2 terminal 12b). Creating (adding) is as described above.

特に、本実施形態2においては、当該中継テーブルを、ゲートウェイ基地局18a、18b間で共有している。すなわち、ゲートウェイ基地局18aは、上記作成した中継テーブル中のエントリを、他のゲートウェイ基地局18bに送信し、共有する。また、ゲートウェイ基地局18bは、ゲートウェイ基地局18bが作成した中継テーブル(のエントリー)を、他のゲートウェイ基地局18aに送信し、共有する。このように、いずれかのゲートウェイ基地局18a(18b)が作成した中継テーブルは、他のゲートウェイ基地局18b(18a)にもその情報を送信しているので、作成した中継テーブル(のエントリー)を各ゲートウェイ基地局18で共有することができる。これが、図5において、ゲートウェイ基地局間情報共有204として表されている。このように、本実施形態2においては、端末IDと、その接続TCPポートを共有している。
このように、本実施形態2においては、端末間のTCPを連結しプロキシ転送するための中継テーブルを、各ゲートウェイ基地局18で共有しているので、各ゲートウェイ基地局18は、当該中継テーブルに基づき、TCPの転送を行うことができる。
In particular, in the second embodiment, the relay table is shared between the gateway base stations 18a and 18b. That is, the gateway base station 18a transmits the entry in the created relay table to the other gateway base station 18b and shares it. In addition, the gateway base station 18b transmits the relay table (entry) created by the gateway base station 18b to the other gateway base station 18a and shares it. Thus, since the relay table created by one of the gateway base stations 18a (18b) transmits the information to the other gateway base station 18b (18a), the created relay table (entry thereof) Each gateway base station 18 can share it. This is represented as information sharing 204 between gateway base stations in FIG. As described above, in the second embodiment, the terminal ID and the connection TCP port are shared.
Thus, in this Embodiment 2, since each relay base station 18 shares the relay table for connecting and proxy-transferring TCP between terminals, each gateway base station 18 includes the relay table in the relay table. Based on this, TCP transfer can be performed.

なお、実施形態1で説明したように、経過時間や、接続維持レスポンスの応答変化等に基づき、TCP連結が不要となった場合、当該中継テーブルのエントリを削除しているが、この削除処理も、各ゲートウェイに伝達され、共有される。すなわち、いずれかのゲートウェイ基地局18a(18b)において、所定の条件の下、テーブルの所定のエントリがもはや不要であると判断し削除された場合は、この削除処理が他のゲートウェイ基地局18b(18a)にも伝達されて同様に該当するエントリの削除処理が行われる。同様に、例えば、いずれかの端末(第1端末12a、または、第2端末12b)の接続断を検知すると、この検知内容も、各ゲートウェイ基地局18間で共有される。このように、本実施形態2においては、中継テーブルのエントリの作成処理(追加処理)だけでなく、その中のエントリの削除処理や各端末(第1端末12a、第2端末12b)の接続状況も共有される。   As described in the first embodiment, when the TCP connection becomes unnecessary based on the elapsed time or the response change of the connection maintenance response, the entry of the relay table is deleted. , Communicated to each gateway and shared. That is, when any gateway base station 18a (18b) determines that a predetermined entry in the table is no longer necessary and is deleted under a predetermined condition, this deletion processing is performed by the other gateway base station 18b ( 18a) and the corresponding entry is deleted in the same manner. Similarly, for example, when the disconnection of one of the terminals (the first terminal 12a or the second terminal 12b) is detected, the detected content is also shared between the gateway base stations 18. As described above, according to the second embodiment, not only the entry creation process (addition process) of the relay table but also the entry deletion process and the connection status of each terminal (first terminal 12a, second terminal 12b). Are also shared.

端末の移動
また例えば、第2端末12bが移動して、接続しているゲートウェイ基地局18bが変更される場合がある。この場合は、接続が切れたゲートウェイ基地局18bにおいて、第2基地局12bに関する中継テーブルのエントリーが削除され、このことが他のゲートウェイ基地局18aにも伝達される。そして、第2端末12bが、その移動先で新たに他のゲートウェイ基地局18と接続した場合は、その新しいゲートウェイ基地局18において第2端末12bの接続が検知され、それに基づき、これまで述べた手法で新たに上記中継テーブルが作成される。このようにして、中継テーブルのエントリーの削除や更新を行うことによって、端末の移動に対応することができる。
The movement of the terminal, for example, the second terminal 12b may move and the connected gateway base station 18b may be changed. In this case, the entry of the relay table related to the second base station 12b is deleted in the gateway base station 18b that has been disconnected, and this is transmitted to the other gateway base station 18a. When the second terminal 12b is newly connected to another gateway base station 18 at the destination, the connection of the second terminal 12b is detected at the new gateway base station 18, and based on that, the above-mentioned description has been made. The relay table is newly created by the method. In this way, it is possible to cope with the movement of the terminal by deleting or updating the entry in the relay table.

(2−4)VPN接続シーケンス
次に、VPN接続シーケンスが実行される。このシーケンスの処理は、実施形態1で述べた「VPN接続シーケンス」と同様であり、図4におけるVPN接続要求74から、VPN接続応答82、84に至る処理である。この処理の結果、第1端末VPNアドレス、第2端末VPNアドレス86が、互いに交換される。そして、これらVPNアドレスを用いてVPN通信を実行することができる。図3の下部に示すような暗号化パケット90を送受信することが可能となる。
(2-4) VPN connection sequence Next, a VPN connection sequence is executed. The processing of this sequence is the same as the “VPN connection sequence” described in the first embodiment, and is processing from the VPN connection request 74 in FIG. 4 to the VPN connection responses 82 and 84. As a result of this processing, the first terminal VPN address and the second terminal VPN address 86 are exchanged with each other. And VPN communication can be performed using these VPN addresses. It becomes possible to transmit / receive the encrypted packet 90 as shown in the lower part of FIG.

具体的には、第1端末12aと第1ゲートウェイ18aとの間におけるVPN接続要求74、VPN諸元交換78、VPN接続応答82等に対応するVPN接続206aが実行される。同様に、第2端末12bと第2ゲートウェイ18bとの間におけるVPN接続要求76、VPN諸元交換80、VPN接続応答84等に対応するVPN接続206cが実行される。   Specifically, the VPN connection 206a corresponding to the VPN connection request 74, the VPN specification exchange 78, the VPN connection response 82, etc. between the first terminal 12a and the first gateway 18a is executed. Similarly, a VPN connection 206c corresponding to the VPN connection request 76, VPN specification exchange 80, VPN connection response 84, etc. between the second terminal 12b and the second gateway 18b is executed.

特に、本実施形態2においては、VPN接続シーケンスにおいて、ゲートウェイ基地局18a、18bは、(3)TCP接続確立シーケンスで作成した中継テーブルを利用して、VPN接続要求74をVPN接続要求76として転送することができる。同様に、ゲートウェイ基地局18a、18bは、VPN諸元交換78、80、VPN接続応答82、84を転送することができる。これは、各ゲートウェイ基地局18a、18bが上記中継テーブルをそれぞれ保持していることによって可能となったものである。図4においては、ゲートウェイのこのような転送処理がVPN接続206bとして表されれている。
このような処理の結果、互いにVPNアドレスを取得した後は、それらを用いて図3の下部に示した暗号化パケット90の送受信を行うことができる。
In particular, in the second embodiment, in the VPN connection sequence, the gateway base stations 18a and 18b transfer the VPN connection request 74 as the VPN connection request 76 using the relay table created in (3) TCP connection establishment sequence. can do. Similarly, the gateway base stations 18a, 18b can forward VPN specification exchanges 78, 80 and VPN connection responses 82, 84. This is possible because each gateway base station 18a, 18b holds the relay table. In FIG. 4, such a transfer process of the gateway is represented as a VPN connection 206b.
As a result of such processing, after acquiring VPN addresses from each other, the encrypted packet 90 shown in the lower part of FIG. 3 can be transmitted and received using them.

このような暗号化パケット90による通信は、図4の下部に示すように、VPN暗号データ208に相当する。本実施形態において特徴的なことは、いわゆるサーバを用いないサーバレスで暗号化パケット90が転送されていくことである。ゲートウェイ基地局18a、18bは、暗号化パケット90を内部に蓄積せずに、転送していく。またゲートウェイ基地局18a、18bは、暗号化パケット90の復号も実行しない。したがって、復号されず、また通信の途中で蓄積されないので、通信の安全性を従来より高く維持することが容易に可能である。   Such communication by the encrypted packet 90 corresponds to the VPN encryption data 208 as shown in the lower part of FIG. What is characteristic in this embodiment is that the encrypted packet 90 is transferred without using a so-called server. The gateway base stations 18a and 18b transfer the encrypted packet 90 without accumulating it inside. Further, the gateway base stations 18a and 18b do not execute the decryption of the encrypted packet 90. Therefore, since it is not decoded and is not accumulated in the middle of communication, it is possible to easily maintain the safety of communication higher than in the past.

このようなVPN暗号データ208による通信は、第1端末12aにとっては、例えばTCP/IP210aを利用した通信であり(図4参照)、第2端末12aにとっては、例えばTCP/IP210cを利用した通信である(図4参照)。なお、本実施形態2では、ゲートウェイ基地局18aとゲートウェイ基地局18bとの間では、TCP/IPによる通信、または、UDP/IPによる通信を行うことができる(図4の210b)。   Such communication using the VPN encryption data 208 is, for example, communication using the TCP / IP 210a for the first terminal 12a (see FIG. 4), and communication using the TCP / IP 210c, for example, for the second terminal 12a. Yes (see FIG. 4). In the second embodiment, TCP / IP communication or UDP / IP communication can be performed between the gateway base station 18a and the gateway base station 18b (210b in FIG. 4).

C.変形例
これまで述べた実施形態1〜2では、主として端末が2台の場合を説明したが、もちろん、3台以上存在する場合でも同様の技術が適用可能である。また、以上説明した実施形態は、本発明の実現手段としての一例であり、本発明が適用される装置の構成や各種条件によって適宜修正又は変更されるべきものであり、本発明は本実施形態1と実施形態2の態様に限定されるものではない。
C. Modifications In the first and second embodiments described so far, the case where there are mainly two terminals has been described. Of course, the same technique can be applied even when there are three or more terminals. The embodiment described above is an example as means for realizing the present invention, and should be appropriately modified or changed according to the configuration of the apparatus to which the present invention is applied and various conditions. The present invention is not limited to this embodiment. However, the present invention is not limited to the first and second embodiments.

1、9 端末
3 インターネット
4a 暗号化/端末認証
4b 端末間認証
5 サイト
7 基地局
10 通信システム
12a 第1端末
12b 第2端末
14a、14b アプリケーション
16a、16b 端末側フレームワーク
18 ゲートウェイ基地局
18a 第1ゲートウェイ基地局
18b 第2ゲートウェイ基地局
20 セキュリティー設定管理機能
22 認証及びVPN機能
30 アプリ接続指令
32、42 端末認証要求
34、44 端末認証処理
36、46 VPN用TCP情報生成
38、48 端末認証応答
40、50 VPN用TCP情報
52、54 端末間認証要求
56、58 端末間認証処理
60、62 認証情報
64、66 端末間認証応答
68、70 TCP接続要求アクセス
72 VPN用TCP中継接続完了
74、76 VPN接続要求
78、80 VPN諸元交換
82、84 VPN接続応答
86、92 第2端末VPNアドレス
90 暗号化パケット
94 第1端末VPNアドレス
96 アプリデータ用TCP/UDP
98 アプリデータ
100 TCP/IP
200a、200b 端末認証
200c 情報共有
202a、202b、202c 端末間認証
204 ゲートウェイ基地局間情報共有
206a、206b、206c VPN接続
208 VPN暗号データ
210a、210c TCP/IP
210b TCP/IP or UDP/IP
300、308、400、410 端末
302、402、520、620 インターネット
303、403 暗号化/端末認証
304、404、500 サイト
306、406、502 RAS
504a、504b、644a、644b サーバ
510a、510b、510c 携帯情報端末
630a、630b LAN
640a、640b ルーター
642 トンネル
1, 9 Terminal 3 Internet 4a Encryption / terminal authentication 4b Inter-terminal authentication 5 Site 7 Base station 10 Communication system 12a First terminal 12b Second terminal 14a, 14b Application 16a, 16b Terminal side framework 18 Gateway base station 18a First Gateway base station 18b Second gateway base station 20 Security setting management function 22 Authentication and VPN function 30 Application connection command 32, 42 Terminal authentication request 34, 44 Terminal authentication processing 36, 46 VPN TCP information generation 38, 48 Terminal authentication response 40 , 50 VPN TCP information 52, 54 Inter-terminal authentication request 56, 58 Inter-terminal authentication processing
60, 62 Authentication information 64, 66 Inter-terminal authentication response 68, 70 TCP connection request access 72 VPN TCP relay connection completion 74, 76 VPN connection request 78, 80 VPN specification exchange 82, 84 VPN connection response 86, 92 2nd Terminal VPN address 90 Encrypted packet 94 First terminal VPN address 96 TCP / UDP for application data
98 Application data 100 TCP / IP
200a, 200b Terminal authentication 200c Information sharing 202a, 202b, 202c Terminal-to-terminal authentication 204 Gateway base station information sharing 206a, 206b, 206c VPN connection 208 VPN encryption data 210a, 210c TCP / IP
210b TCP / IP or UDP / IP
300, 308, 400, 410 Terminal 302, 402, 520, 620 Internet 303, 403 Encryption / terminal authentication 304, 404, 500 Site 306, 406, 502 RAS
504a, 504b, 644a, 644b Server 510a, 510b, 510c Portable information terminal 630a, 630b LAN
640a, 640b router 642 tunnel

Claims (9)

基地局と、
前記基地局と通信可能な第1端末と、
前記基地局と通信可能な第2端末と、
を備え、前記第1端末と、前記第2端末との間で通信を行う通信システムにおいて、
前記第1端末は、
通信相手である前記第2端末へのVPN接続要求を前記基地局に送信する手段と、
前記ゲートウェイ基地局から、前記第1端末用の第1端末VPNアドレスと、前記第2端末用の第2端末VPNアドレスと、を受信する手段と、
受信した前記第1端末VPNアドレスと前記第2端末VPNアドレスとを含むデータパケットを用いて、前記第2端末との間でVPN通信を実行する手段と、
を含み、
前記基地局は、
前記VPN接続要求を受信した場合、前記VPN接続要求を通信相手である前記第2端末に送信する手段と、
前記VPN接続要求を受信した場合、前記第1端末とその通信相手である前記第2端末に対して、前記第1端末用の第1端末VPNアドレスと前記第2端末用の第2端末VPNアドレスとをそれぞれ生成し、前記第1端末に対して前記第1端末VPNアドレスを送信して付与し、前記第2端末に対して前記第2端末VPNアドレスを送信して付与するVPNアドレス生成送信手段と、
前記第1端末VPNアドレスが付与された前記第1端末が利用する第1のVPN通信の情報と、前記第2端末VPNアドレスが付与された前記第2端末が利用する第2のVPN通信の情報と、が記述され、前記第1のVPN通信と前記第2のVPN通信とを中継するための中継テーブルと、
前記中継テーブルを参照して、前記第1端末が前記第2端末に送信する前記データパケットを、そのまま、その通信相手である前記第2端末に中継する中継手段と、
を含むことを特徴とする通信システム。
A base station,
A first terminal capable of communicating with the base station;
A second terminal capable of communicating with the base station;
In a communication system for performing communication between the first terminal and the second terminal,
The first terminal is
Means for transmitting a VPN connection request to the second terminal as a communication partner to the base station;
Means for receiving from the gateway base station a first terminal VPN address for the first terminal and a second terminal VPN address for the second terminal;
Means for performing VPN communication with the second terminal using the received data packet including the first terminal VPN address and the second terminal VPN address;
Including
The base station
Means for transmitting the VPN connection request to the second terminal as a communication partner when the VPN connection request is received;
When the VPN connection request is received, the first terminal VPN address for the first terminal and the second terminal VPN address for the second terminal are sent to the first terminal and the second terminal with which the first terminal is communicating. VPN address generation and transmission means for transmitting and assigning the first terminal VPN address to the first terminal and transmitting and assigning the second terminal VPN address to the second terminal When,
Information on the first VPN communication used by the first terminal to which the first terminal VPN address is assigned and information on the second VPN communication used by the second terminal to which the second terminal VPN address is assigned. And a relay table for relaying the first VPN communication and the second VPN communication;
Referring to the relay table, the relay means for relaying the data packet transmitted from the first terminal to the second terminal as it is to the second terminal that is a communication partner;
A communication system comprising:
請求項1記載の通信システムにおいて、
前記第1端末及び第2端末は、ともに、
前記基地局に対してTCPによる通信を要求するTCP接続要求を、前記基地局に送信する手段、
を含み、
前記基地局は、
前記TCP接続要求を受信した場合、前記TCP接続要求に基づき、前記TCP接続要求を送信した前記第1端末または前記第2端末が利用するVPN通信の情報を前記中継テーブルに記述する手段、
を含み、
前記VPNアドレス生成送信手段は、前記VPN接続要求を受信した場合、前記生成した第2端末VPNアドレスを、前記第2端末が利用するVPN通信の情報と対応させて前記中継テーブルに記述し、
前記中継手段は、前記第2端末用VPNアドレスが対応するVPN通信の情報を含む前記中継テーブルの内容に基づいて、前記第1端末から前記第2端末へのVPN通信を、前記第2端末が利用するVPN通信に中継することを特徴とする通信システム。
The communication system according to claim 1, wherein
Both the first terminal and the second terminal are
Means for transmitting a TCP connection request for requesting communication by TCP to the base station to the base station;
Including
The base station
Means for describing, in the relay table, information of VPN communication used by the first terminal or the second terminal that has transmitted the TCP connection request based on the TCP connection request when the TCP connection request is received;
Including
The VPN address generation / transmission means, when receiving the VPN connection request, describes the generated second terminal VPN address in the relay table in association with information of VPN communication used by the second terminal,
The relay means performs VPN communication from the first terminal to the second terminal based on the contents of the relay table including information of VPN communication corresponding to the VPN address for the second terminal. A communication system characterized by relaying to VPN communication to be used.
請求項1または2記載の通信システムにおいて、
前記第1端末VPNアドレスと、前記第2端末VPNアドレスと、はIPアドレスであることを特徴とする通信システム。
The communication system according to claim 1 or 2,
The communication system characterized in that the first terminal VPN address and the second terminal VPN address are IP addresses.
請求項1から3のいずれか1項に記載の通信システムに用いられる前記第1端末として動作する端末装置において、
通信相手である前記第2端末へのVPN接続要求を前記基地局に送信する手段と、
前記ゲートウェイ基地局から、前記第1端末用の第1端末VPNアドレスと、前記第2端末用の第2端末VPNアドレスと、を受信する手段と、
受信した前記第1端末VPNアドレスと前記第2端末VPNアドレスとを含むデータパケットを用いて、前記第2端末との間でVPN通信を実行する手段と、
を含むことを特徴とする端末装置。
In the terminal device which operate | moves as said 1st terminal used for the communication system of any one of Claim 1 to 3,
Means for transmitting a VPN connection request to the second terminal as a communication partner to the base station;
Means for receiving from the gateway base station a first terminal VPN address for the first terminal and a second terminal VPN address for the second terminal;
Means for performing VPN communication with the second terminal using the received data packet including the first terminal VPN address and the second terminal VPN address;
The terminal device characterized by including.
請求項1から3のいずれか1項に記載の通信システムに用いられる前記基地局において、
前記VPN接続要求を受信した場合、前記VPN接続要求を通信相手である前記第2端末に送信する手段と、
前記VPN接続要求を受信した場合、前記第1端末とその通信相手である前記第2端末に対して、前記第1端末用の第1端末VPNアドレスと前記第2端末用の第2端末VPNアドレスとをそれぞれ生成し、前記第1端末に対して前記第1端末VPNアドレスを送信して付与し、前記第2端末に対して前記第2端末VPNアドレスを送信して付与するVPNアドレス生成送信手段と、
前記第1端末VPNアドレスが付与された前記第1端末が利用する第1のVPN通信の情報と、前記第2端末VPNアドレスが付与された前記第2端末が利用する第2のVPN通信の情報と、が記述され、前記第1のVPN通信と前記第2のVPN通信とを中継するための中継テーブルと、
前記中継テーブルを参照して、前記第1端末が前記第2端末に送信する前記データパケットを、そのまま、その通信相手である前記第2端末に中継する中継手段と、
を含むことを特徴とする基地局。
In the base station used in the communication system according to any one of claims 1 to 3,
Means for transmitting the VPN connection request to the second terminal as a communication partner when the VPN connection request is received;
When the VPN connection request is received, the first terminal VPN address for the first terminal and the second terminal VPN address for the second terminal are sent to the first terminal and the second terminal with which the first terminal is communicating. VPN address generation and transmission means for transmitting and assigning the first terminal VPN address to the first terminal and transmitting and assigning the second terminal VPN address to the second terminal When,
Information on the first VPN communication used by the first terminal to which the first terminal VPN address is assigned and information on the second VPN communication used by the second terminal to which the second terminal VPN address is assigned. And a relay table for relaying the first VPN communication and the second VPN communication;
Referring to the relay table, the relay means for relaying the data packet transmitted from the first terminal to the second terminal as it is to the second terminal that is a communication partner;
A base station comprising:
基地局と、
前記基地局と通信可能な第1端末と、
前記基地局と通信可能な第2端末と、
を備え、前記第1端末と、前記第2端末との間で通信を行う通信システムにおける通信方法において、
前記第1端末が、通信相手である前記第2端末へのVPN接続要求を前記基地局に送信するステップと、
前記第1端末が、前記ゲートウェイ基地局から、前記第1端末用の第1端末VPNアドレスと、前記第2端末用の第2端末VPNアドレスと、を受信するステップと、
前記第1端末が、受信した前記第1端末VPNアドレスと前記第2端末VPNアドレスとを含むデータパケットを用いて、前記第2端末との間でVPN通信を実行するステップと、
を含み、さらに、
前記基地局が、前記VPN接続要求を受信した場合、前記VPN接続要求を通信相手である前記第2端末に送信するステップと、
前記基地局が、前記VPN接続要求を受信した場合、前記第1端末とその通信相手である前記第2端末に対して、前記第1端末用の第1端末VPNアドレスと前記第2端末用の第2端末VPNアドレスとをそれぞれ生成し、前記第1端末に対して前記第1端末VPNアドレスを送信して付与し、前記第2端末に対して前記第2端末VPNアドレスを送信して付与するVPNアドレス生成送信ステップと、
前記基地局が、前記第1端末VPNアドレスが付与された前記第1端末が利用する第1のVPN通信の情報と前記第2端末VPNアドレスが付与された前記第2端末が利用する第2のVPN通信の情報とが記述され、前記第1のVPN通信と前記第2のVPN通信とを中継するための中継テーブルを参照して、前記第1端末が前記第2端末に送信する前記データパケットを、そのまま、その通信相手である前記第2端末に中継する中継ステップと、
を含むことを特徴とする通信方法。
A base station,
A first terminal capable of communicating with the base station;
A second terminal capable of communicating with the base station;
In a communication method in a communication system that performs communication between the first terminal and the second terminal,
The first terminal transmitting a VPN connection request to the second terminal as a communication partner to the base station;
The first terminal receiving a first terminal VPN address for the first terminal and a second terminal VPN address for the second terminal from the gateway base station;
The first terminal performs VPN communication with the second terminal using the received data packet including the first terminal VPN address and the second terminal VPN address;
Including,
When the base station receives the VPN connection request, transmitting the VPN connection request to the second terminal as a communication partner;
When the base station receives the VPN connection request, the first terminal and the second terminal that is a communication partner of the first terminal, the first terminal VPN address for the first terminal and the second terminal A second terminal VPN address is generated, the first terminal VPN address is transmitted and assigned to the first terminal, and the second terminal VPN address is sent and assigned to the second terminal. VPN address generation and transmission step;
The base station uses the second terminal to which the second terminal VPN address is used and the information of the first VPN communication used by the first terminal to which the first terminal VPN address is assigned and the second terminal VPN address. The data packet that is described by the VPN communication and is transmitted from the first terminal to the second terminal with reference to a relay table for relaying the first VPN communication and the second VPN communication. Relaying step as it is to the second terminal that is the communication partner;
A communication method comprising:
請求項5記載の通信方法において、
前記第1端末及び第2端末が、前記基地局に対してTCPによる通信を要求するTCP接続要求を、前記基地局に送信するステップと、
前記基地局が、前記TCP接続要求を受信した場合、前記TCP接続要求に基づき、前記TCP接続要求を送信した前記第1端末または前記第2端末が利用するVPN通信の情報を前記中継テーブルに記述するステップと、
を含み、
前記VPNアドレス生成送信ステップにおいて、前記基地局は、前記VPN接続要求を受信した場合、前記生成した第2端末VPNアドレスを、前記第2端末が利用するVPN通信の情報と対応させて前記中継テーブルに記述し、
前記中継ステップにおいて、前記基地局は、前記第2端末用VPNアドレスが対応するVPN通信の情報を含む前記中継テーブルの内容に基づいて、前記第1端末から前記第2端末へのVPN通信を、前記第2端末が利用するVPN通信に中継することを特徴とする通信方法。
The communication method according to claim 5, wherein
The first terminal and the second terminal transmitting to the base station a TCP connection request for requesting TCP communication to the base station;
When the base station receives the TCP connection request, VPN communication information used by the first terminal or the second terminal that has transmitted the TCP connection request is described in the relay table based on the TCP connection request. And steps to
Including
In the VPN address generation / transmission step, when the base station receives the VPN connection request, the base station associates the generated second terminal VPN address with the information of the VPN communication used by the second terminal. Described in
In the relay step, the base station performs VPN communication from the first terminal to the second terminal based on the contents of the relay table including information of VPN communication corresponding to the VPN address for the second terminal. Relaying to VPN communication used by the second terminal.
請求項1から3のいずれか1項に記載の通信システムに用いられる第1端末としてコンピュータを動作させるコンピュータプログラムにおいて、
通信相手である前記第2端末へのVPN接続要求を前記基地局に送信する手順と、
前記ゲートウェイ基地局から、前記第1端末用の第1端末VPNアドレスと、前記第2端末用の第2端末VPNアドレスと、を受信する手順と、
受信した前記第1端末VPNアドレスと前記第2端末VPNアドレスとを含むデータパケットを用いて、前記第2端末との間でVPN通信を実行する手順と、
を、前記コンピュータに実行させることを特徴とするコンピュータプログラム。
In the computer program which operates a computer as a 1st terminal used for the communication system of any one of Claim 1 to 3,
A procedure for transmitting a VPN connection request to the second terminal as a communication partner to the base station;
Receiving a first terminal VPN address for the first terminal and a second terminal VPN address for the second terminal from the gateway base station;
Using the received data packet including the first terminal VPN address and the second terminal VPN address to execute VPN communication with the second terminal;
Is executed by the computer.
請求項1から3のいずれか1項に記載の通信システムに用いられる前記基地局としてコンピュータを動作させるコンピュータプログラムにおいて、
前記VPN接続要求を受信した場合、前記VPN接続要求を通信相手である前記第2端末に送信する手順と、
前記VPN接続要求を受信した場合、前記第1端末とその通信相手である前記第2端末に対して、前記第1端末用の第1端末VPNアドレスと前記第2端末用の第2端末VPNアドレスとをそれぞれ生成し、前記第1端末に対して前記第1端末VPNアドレスを送信して付与し、前記第2端末に対して前記第2端末VPNアドレスを送信して付与するVPNアドレス生成送信手順と、
前記第1端末VPNアドレスが付与された前記第1端末が利用する第1のVPN通信の情報と、前記第2端末VPNアドレスが付与された前記第2端末が利用する第2のVPN通信の情報と、が記述され、前記第1のVPN通信と前記第2のVPN通信とを中継するための中継テーブルを参照して、前記第1端末が前記第2端末に送信する前記データパケットを、そのまま、その通信相手である前記第2端末に中継する中継手順と、
を、前記コンピュータに実行させることを特徴とするコンピュータプログラム。
A computer program for operating a computer as the base station used in the communication system according to any one of claims 1 to 3,
A procedure for transmitting the VPN connection request to the second terminal as a communication partner when the VPN connection request is received;
When the VPN connection request is received, the first terminal VPN address for the first terminal and the second terminal VPN address for the second terminal are sent to the first terminal and the second terminal with which the first terminal is communicating. VPN address generation and transmission procedure for transmitting and assigning the first terminal VPN address to the first terminal and transmitting and assigning the second terminal VPN address to the second terminal When,
Information on the first VPN communication used by the first terminal to which the first terminal VPN address is assigned and information on the second VPN communication used by the second terminal to which the second terminal VPN address is assigned. And referring to a relay table for relaying the first VPN communication and the second VPN communication, the data packet transmitted from the first terminal to the second terminal is used as it is. A relay procedure for relaying to the second terminal that is the communication partner;
Is executed by the computer.
JP2016043128A 2016-03-07 2016-03-07 Terminal-to-terminal communication system, terminal-to-terminal communication method, and computer program Active JP6762735B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2016043128A JP6762735B2 (en) 2016-03-07 2016-03-07 Terminal-to-terminal communication system, terminal-to-terminal communication method, and computer program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2016043128A JP6762735B2 (en) 2016-03-07 2016-03-07 Terminal-to-terminal communication system, terminal-to-terminal communication method, and computer program

Publications (2)

Publication Number Publication Date
JP2017163186A true JP2017163186A (en) 2017-09-14
JP6762735B2 JP6762735B2 (en) 2020-09-30

Family

ID=59853135

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2016043128A Active JP6762735B2 (en) 2016-03-07 2016-03-07 Terminal-to-terminal communication system, terminal-to-terminal communication method, and computer program

Country Status (1)

Country Link
JP (1) JP6762735B2 (en)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2021512538A (en) * 2018-01-29 2021-05-13 コーニンクレッカ フィリップス エヌ ヴェKoninklijke Philips N.V. BLUETOOTH®-based IPV6 low power networking

Citations (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006217078A (en) * 2005-02-01 2006-08-17 Matsushita Electric Works Ltd Communication system and communication setting method
JP2008072473A (en) * 2006-09-14 2008-03-27 Fujitsu Ltd Connection assistant apparatus
JP2008514077A (en) * 2004-09-20 2008-05-01 松下電器産業株式会社 Optimized round trip confirmation
JP2010081109A (en) * 2008-09-24 2010-04-08 Fuji Xerox Co Ltd Communication system, management apparatus, relay equipment, and program
JP2011049841A (en) * 2009-08-27 2011-03-10 Nippon Telegr & Teleph Corp <Ntt> Network control method and network system
JP2011160103A (en) * 2010-01-29 2011-08-18 Oki Networks Co Ltd Gateway device and program, and communication system
JP2013143630A (en) * 2012-01-10 2013-07-22 Hitachi Ltd Lte system, application control device, and packet gateway
JP2016005196A (en) * 2014-06-18 2016-01-12 エヌ・ティ・ティ・コミュニケーションズ株式会社 Tunnel connection device, communication network, data communication method, and program

Patent Citations (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2008514077A (en) * 2004-09-20 2008-05-01 松下電器産業株式会社 Optimized round trip confirmation
JP2006217078A (en) * 2005-02-01 2006-08-17 Matsushita Electric Works Ltd Communication system and communication setting method
JP2008072473A (en) * 2006-09-14 2008-03-27 Fujitsu Ltd Connection assistant apparatus
JP2010081109A (en) * 2008-09-24 2010-04-08 Fuji Xerox Co Ltd Communication system, management apparatus, relay equipment, and program
JP2011049841A (en) * 2009-08-27 2011-03-10 Nippon Telegr & Teleph Corp <Ntt> Network control method and network system
JP2011160103A (en) * 2010-01-29 2011-08-18 Oki Networks Co Ltd Gateway device and program, and communication system
JP2013143630A (en) * 2012-01-10 2013-07-22 Hitachi Ltd Lte system, application control device, and packet gateway
JP2016005196A (en) * 2014-06-18 2016-01-12 エヌ・ティ・ティ・コミュニケーションズ株式会社 Tunnel connection device, communication network, data communication method, and program

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2021512538A (en) * 2018-01-29 2021-05-13 コーニンクレッカ フィリップス エヌ ヴェKoninklijke Philips N.V. BLUETOOTH®-based IPV6 low power networking
JP7486424B2 (en) 2018-01-29 2024-05-17 コーニンクレッカ フィリップス エヌ ヴェ BLUETOOTH-BASED IPV6 LOW POWER NETWORKING

Also Published As

Publication number Publication date
JP6762735B2 (en) 2020-09-30

Similar Documents

Publication Publication Date Title
CN103503408B (en) system and method for providing access credentials
JP4081724B1 (en) Client terminal, relay server, communication system, and communication method
KR101438243B1 (en) Sim based authentication
US9231918B2 (en) Use of virtual network interfaces and a websocket based transport mechanism to realize secure node-to-site and site-to-site virtual private network solutions
KR102095893B1 (en) Service processing method and device
JPWO2008146395A1 (en) Network relay device, communication terminal, and encrypted communication method
US20170126623A1 (en) Protected Subnet Interconnect
CN111527762A (en) System and method for end-to-end secure communication in a device-to-device communication network
JP2006524017A (en) ID mapping mechanism for controlling wireless LAN access with public authentication server
US11297115B2 (en) Relaying media content via a relay server system without decryption
JP2005204086A (en) Mobile radio communications system, mobile radio terminal, virtual private network repeater, and connection authenticating server
US20090327730A1 (en) Apparatus and method for encrypted communication processing
JP4490352B2 (en) VPN server hosting system and VPN construction method
JP4253569B2 (en) Connection control system, connection control device, and connection management device
JP2007506202A (en) Remote IPSEC security relevance management
CN105591748B (en) A kind of authentication method and device
JP2007074180A (en) Communication system and communication method
JP6762735B2 (en) Terminal-to-terminal communication system, terminal-to-terminal communication method, and computer program
JP4000419B2 (en) Route optimization system and method and program
JP2006041726A (en) Shared key replacing system, shared key replacing method and method program
CN103067282A (en) Data backup method, device and system
JP2009260847A (en) Vpn connection method, and communication device
KR101730404B1 (en) Method of managing network route and network entity enabling the method
CN116996587B (en) Distributed sdp tunnel control method and device
JP2009081710A (en) Communication apparatus and communication method used for communication apparatus

Legal Events

Date Code Title Description
A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20190118

A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20190118

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20191018

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20191129

A601 Written request for extension of time

Free format text: JAPANESE INTERMEDIATE CODE: A601

Effective date: 20200123

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20200324

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20200902

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20200909

R150 Certificate of patent or registration of utility model

Ref document number: 6762735

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250