JP2022054640A - ネットワーク制御装置およびプログラム - Google Patents

ネットワーク制御装置およびプログラム Download PDF

Info

Publication number
JP2022054640A
JP2022054640A JP2020161782A JP2020161782A JP2022054640A JP 2022054640 A JP2022054640 A JP 2022054640A JP 2020161782 A JP2020161782 A JP 2020161782A JP 2020161782 A JP2020161782 A JP 2020161782A JP 2022054640 A JP2022054640 A JP 2022054640A
Authority
JP
Japan
Prior art keywords
terminal
address
router
unauthorized
communication
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2020161782A
Other languages
English (en)
Other versions
JP7484624B2 (ja
Inventor
玄 佐藤
Gen Sato
孝 渡邊
Takashi Watanabe
隆行 澤田
Takayuki Sawada
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Saxa Inc
Original Assignee
Saxa Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Saxa Inc filed Critical Saxa Inc
Priority to JP2020161782A priority Critical patent/JP7484624B2/ja
Publication of JP2022054640A publication Critical patent/JP2022054640A/ja
Application granted granted Critical
Publication of JP7484624B2 publication Critical patent/JP7484624B2/ja
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)
  • Small-Scale Networks (AREA)

Abstract

Figure 2022054640000001
【課題】通信網に対してアクセス不可となった未許可端末をアクセス可能な許可端末として容易に復旧させる。
【解決手段】制御部14が、LANに接続された保守端末23から復旧対象として通知された、未許可端末22のMACアドレスを、記憶部13の許可対象リスト13Aへ追加登録し、追加登録後の許可対象リスト13Aを、ルータ30においてIPアドレスの付与対象とする通信端末を示すホワイトリストとしてルータ30に設定する。
【選択図】 図1

Description

本発明は、通信網に対してアクセス不可となった未許可端末をアクセス可能な許可端末へ復旧させるためのネットワーク制御技術に関する。
LANに接続されたPC、スマートフォン、タブレットなどの通信端末を、インターネットなどの通信網に中継接続するネットワーク制御装置がある。このようなネットワーク制御装置に登載されるセキュリティ機能の1つとして、LANに接続された不正な通信端末から通信網へのアクセスを遮断する、いわゆる端末ブロック機能がある(例えば、非特許文献1など参照)。これにより、不正な通信端末から通信網への情報漏洩を未然に防ぐことができる。
端末ブロック機能において、ネットワーク制御装置は、一定の登録受付期間(例えば2週間)を予め設け、この登録受付期間内にネットワーク制御装置を介して通信網へアクセスした通信端末は安全な許可端末であると判断して許可対象リストに登録するように構成されている。これにより、許可対象リストに登録された許可端末は、登録受付期間終了後も通信網へアクセス可能となる。
一般に、通信端末が用いるIPアドレスは、DHCP(Dynamic Host Configuration Protocol)に基づいてルータから付与される。これは、未許可端末であっても同様である。したがって、登録受付期間終了後、許可対象リストに登録されていない未許可端末からルータに対してアドレス割当要求があった場合でも、ルータから未許可端末に対してIPアドレスが付与される。
この際、ネットワーク制御装置は、ルータによるアドレス割当を監視しており、許可対象リストに登録されていない未許可端末にIPアドレスが付与された場合には、付与したIPアドレスの重複を通知するGARP(Gratuitous ARP)メッセージを未許可端末に送信する。これに応じて未許可端末は、付与されたIPアドレスが重複していると判断し、これを回避するためDHCPDECLINEメッセージを返送して、付与されたIPアドレスを破棄することになる。これにより、未許可端末のIPアドレスが確定せず、通信網に対してアクセス不可のままとなる。
「サクサ情報セキュリティゲートウェイ GE1000」、[online]、サクサ株式会社、[2020年9月2日検索]、インターネット<URL:https://www.saxa.co.jp/product/adapter/ge1000/feature.html>
このような、ネットワーク制御装置の未許可PCブロック機能は、LANに接続された不正な通信端末から通信網へのアクセスを遮断する、極めて有効な技術である。実際、未許可端末は、ルータからDHCPによりIPアドレスが一旦付与されても、許可対象リストに未登録であるため、ネットワーク制御装置により付与されたIPアドレスが取り消されることになる。このため、未許可端末に対するアドレス付与とアクセス拒否が連続することになり、ルータによっては付与可能なIPアドレスが枯渇して応答しなくなる場合も考えられる。
したがって、未許可端末が正規の通信端末であれば、早期に許可端末として許可対象リストに登録することが望ましい。しかしながら、アクセス不可となった未許可端末を許可端末として復旧させるには、煩わしい作業を行う必要があり、作業者にとって比較的大きな負担となるという問題点があった。
具体的には、まず、ネットワーク制御装置のWebページに保守端末からアクセスして、作業者が未許可端末のMACアドレスを許可端末として設定操作する必要がある。次に、作業者は未許可端末のLANケーブルを一旦外して繋ぎ直す作業を行い、その後、未許可端末からルータへアクセスしてIPアドレスを再取得する必要がある。
本発明はこのような課題を解決するためのものであり、通信網に対してアクセス不可となった未許可端末をアクセス可能な許可端末として容易に復旧させることができるネットワーク制御技術を提供することを目的としている。
このような目的を達成するために、本発明にかかるネットワーク制御装置は、LANに接続された複数の通信端末を、ルータを介して通信網に中継接続するように構成された制御部と、前記複数の通信端末のうち、前記通信網へのアクセスが許可されている許可端末のMACアドレスを登録した許可対象リストを記憶するように構成された記憶部とを備え、前記制御部は、前記LANに接続された保守端末から復旧対象として通知された、未許可端末のMACアドレスを、前記許可対象リストへ追加登録し、追加登録後の前記許可対象リストを、前記ルータにおいてIPアドレスの付与対象とする通信端末を示すホワイトリストとして前記ルータに設定し、前記許可対象リストに前記未許可端末が追加登録された場合、前記未許可端末に対してIPアドレスの再取得を指示するように構成したものである。
また、本発明にかかる上記ネットワーク制御装置の一構成例は、前記制御部が、前記再取得を指示する際、前記許可対象リストに追加登録された前記未許可端末のMACアドレスに基づいて、前記未許可端末へGARP(Gratuitous ARP)メッセージを送信するように構成したものである。
また、本発明にかかるプログラムは、コンピュータを、上記のネットワーク制御装置を構成する各部として機能させるためのプログラムである。
本発明によれば、未許可端末のLANケーブルを一旦外して繋ぎ直す作業を必要とすることなく、通信網に対してアクセス不可となった未許可端末を、アクセス可能な許可端末として容易に復旧させることが可能となる。
ネットワーク制御装置の構成を示すブロック図である。 端末復旧動作を示すシーケンス図である。
次に、本発明の一実施の形態について図面を参照して説明する。
[ネットワーク制御装置]
まず、図1を参照して、本実施の形態にかかるネットワーク制御装置10について説明する。図1は、ネットワーク制御装置の構成を示すブロック図である。
このネットワーク制御装置10は、LANに接続されたPCやスマートフォンなどの通信端末20を、ルータ30を介してインターネットなどの通信網NWに中継接続するように構成されている。これらネットワーク制御装置10、複数の通信端末20、およびルータ30によりネットワークシステム1が構築されている。
図1に示すように、ネットワーク制御装置10は、ルータ30および通信回線Lを介してインターネットなどの通信網NWに接続されており、また、LANを介してPC、スマートフォン、タブレットなどの各種通信端末20と接続されている。通信端末20には、通信網NWへのアクセスが許可されている許可端末21のほか、通信網NWへのアクセスが許可されていない未許可端末22や、通信網NWへのアクセス許可登録作業など、作業者が各種の保守作業を行うための保守端末23がある。
[ルータ]
ルータ30は、DHCP(Dynamic Host Configuration Protocol)サーバ機能と、ホワイトリストを用いた接続制限機能とを有する一般的なルータである。DHCPサーバ機能は、ネットワーク制御装置10と通信網NWとを中継接続するとともに、ネットワーク制御装置10を介してLANに接続された通信端末20からのアドレス割当要求に応じて、LAN内で用いるIPアドレスを要求元の通信端末20に付与するように構成されている。
接続制限機能は、通信網NWへのアクセスが許可されている許可端末21のMACアドレスが登録されたホワイトリストを有し、通信端末20から通信網NWへのアクセス要求があった場合、当該通信端末20のMACアドレスをホワイトリストで照会し、登録されていれば中継接続し、未登録であれば接続制限するように構成されている。本実施の形態では、ネットワーク制御装置10に登録された許可対象リスト13Aに基づいて、ルータ30のホワイトリストが更新される。
[ネットワーク制御装置の構成]
次に、図1を参照して、本実施の形態にかかるネットワーク制御装置10の構成について説明する。
ネットワーク制御装置10は、主な回路構成として、網側I/F11、LAN側I/F12、記憶部13、および制御部14を備えている。
[網側I/F]
網側I/F11は、ルータ30および通信回線Lを介して通信網NWとパケット通信を行うように構成されている。
[LAN側I/F]
LAN側I/F12は、LANを介して通信端末20とパケット通信を行うように構成されている。
[記憶部]
記憶部13は、全体として半導体メモリなどの記憶装置からなり、制御部14で実行するネットワーク制御処理に用いる各種の処理情報とプログラム13Pを記憶するように構成されている。
プログラム13Pは、制御部14のCPUと協働することにより、制御部14のネットワーク制御処理を実行するための各種処理部を実現するプログラムである。プログラム13Pは、通信回線LやLANを介してネットワーク制御装置10に接続された外部装置や記録媒体(ともに図示せず)から、予め記憶部13に保存される。
[許可対象リスト]
記憶部13で記憶する主な処理情報として、許可対象リスト13Aがある。許可対象リスト13Aは、LANに接続されている通信端末20のうち、通信網NWへのアクセスが許可されている各許可端末21のMACアドレスが登録されたリストデータである。
[制御部]
制御部14は、CPUとその周辺回路を有するコンピュータであり、CPUと記憶部13のプログラム13Pとを協働させることにより、ネットワーク制御処理を実行する各種の処理部を実現するように構成されている。
制御部14で実現される主な処理部として、端末登録部14Aと端末復旧部14Bがある。
[端末登録部]
端末登録部14Aは、例えば予め登録されている保守用のWebページを用いて、保守端末23から通知された、復旧対象となる未許可端末22のMACアドレスを取得し、記憶部13の許可対象リスト13Aへ追加登録するように構成されている。
[端末復旧部]
端末復旧部14Bは、端末登録部14Aが新たに登録した許可対象リスト13Aを、ルータ30のホワイトリストとして設定し、許可対象リスト13Aに登録された未許可端末22のMACアドレスに基づいて、未許可端末22へGARP(Gratuitous ARP)メッセージを送信することにより、IPアドレスの再取得を指示するように構成されている。
[本実施の形態の動作]
次に、図2を参照して、本実施の形態にかかるネットワーク制御装置10の動作について説明する。図2は、端末復旧動作を示すシーケンス図である。以下では、未許可端末22をLANから切断して通信を停止するための端末停止動作と、未許可端末22をLANに接続して通信を復旧させるための端末復旧動作とについて説明する。
[端末停止動作]
まず、未許可端末22に対する端末停止動作について説明する。
図2に示すように、未許可端末22から、アドレス割当探索(DHCP Discover)メッセージが、ブロードキャストで送信された場合(ステップS100)、ルータ30は、未許可端末22からのアドレス割当探索メッセージを、ネットワーク制御装置10を介して受信した場合、アドレス割当申請メッセージから未許可端末22のMACアドレスを取得してホワイトリストで照会する。
ここで、未許可端末22のMACアドレスがホワイトリストに登録されていない場合(ステップS101)、ルータ30は、未許可端末22がIPアドレスの付与対象でないと判断して、当該未許可端末22へのアドレス割当処理を停止する(ステップS102)。これにより、アドレス提案応答メッセージが返送されず、未許可端末22のIPアドレスは確定せず、通信網に対してアクセス不可のままとなる。この際、未許可端末22には、ダミーのアドレス提案応答メッセージを送信してもよい。
[端末復旧動作]
次に、未許可端末22に対する端末復旧動作について説明する。
未許可端末22の利用者からの依頼に応じて、未許可端末22を許可端末21へ復旧させる場合、作業者は、未許可端末22のMACアドレスを調べ、保守端末23を操作して、未許可端末22のMACアドレスを復旧対象としてネットワーク制御装置10へ通知する。
これに応じて、ネットワーク制御装置10の制御部14は、図2の端末復旧動作を実行する。まず、制御部14は、LAN側I/F12を介して保守端末23から未許可端末22のMACアドレスが通知された場合(ステップS110)、端末登録部14Aにより、当該MACアドレスを取得して記憶部13の許可対象リスト13Aへ追加登録する(ステップS111)。
続いて、制御部14は、端末復旧部14Bにより、端末登録部14Aが新たに登録した許可対象リスト13Aを、網側I/F11を介してルータ30に通知することにより、ルータ30のホワイトリストとして設定する(ステップS112)。
ルータ30は、ネットワーク制御装置10から通知された許可対象リスト13Aを、IPアドレスの付与対象とする通信端末を示すホワイトリストとして設定する(ステップS113)。これにより、ルータ30から未許可端末22に対するアドレス付与の準備が整うことになる。
この後、制御部14は、端末復旧部14Bにより、記憶部13の許可対象リスト13Aに追加登録された未許可端末22のMACアドレスに基づいて、当該未許可端末22へGARPメッセージを送信することにより、IPアドレスの再取得を指示する(ステップS120)。
未許可端末22は、ネットワーク制御装置10からGARPメッセージにより、IPアドレスの再取得が指示された場合、DHCPのアドレス割当手順に基づいて、ルータ30からのIPアドレスの再取得を実行する。
まず、未許可端末22は、アドレス割当探索メッセージを、ブロードキャストで送信する(ステップS121)。
ルータ30は、未許可端末22からのアドレス割当探索メッセージを、ネットワーク制御装置10を介して受信した場合、アドレス割当探索メッセージから未許可端末22のMACアドレスを取得してホワイトリストで照会する。
ここで、未許可端末22のMACアドレスがホワイトリストに登録されている場合(ステップS122)、ルータ30は、未許可端末22がIPアドレスの付与対象であると判断して、アドレス割当申請メッセージに対するアドレス提案応答(DHCP Offer)メッセージを返送する(ステップS123)。
未許可端末22は、ルータ30からのアドレス提案応答メッセージの返送に応じて、アドレス割当申請(DHCP Request)メッセージをルータ30へ送信する(ステップS124)。
ルータ30は、未許可端末22からのアドレス割当申請メッセージを受信した場合、新たに発行したIPアドレスを含むアドレス割当応答(DHCP Ack)を未許可端末22へ返送する(ステップS125)。
未許可端末22は、ルータ30からのアドレス割当応答メッセージの返送に応じて、当該アドレス割当応答メッセージに含まれる新たなIPアドレスを自己アドレスとして設定する(ステップS126)。これにより、未許可端末22のIPアドレスが確定し、未許可端末22は許可端末21として復旧したことになる。この後、未許可端末22(許可端末21)は、ネットワーク制御装置10およびルータ30を介して通信網NWへアクセスすることが可能となる。
[本実施の形態の効果]
このように、本実施の形態は、制御部14が、LANに接続された保守端末23から復旧対象として通知された、未許可端末22のMACアドレスを、記憶部13の許可対象リスト13Aへ追加登録し、追加登録後の許可対象リスト13Aを、ルータ30においてIPアドレスの付与対象とする通信端末を示すホワイトリストとしてルータ30に設定するように構成したものである。
これにより、作業者がLANケーブルを一旦外して繋ぎ直す作業を必要とすることなく、通信網NWに対してアクセス不可となった未許可端末22を、アクセス可能な許可端末21として容易に復旧させることが可能となる。
また、本実施の形態において、制御部14が、許可対象リスト13Aに未許可端末22が追加登録された場合、その未許可端末22に対してIPアドレスの再取得を指示するようにしてもよい。具体的には、再取得を指示する際、許可対象リスト13Aに追加登録された未許可端末22のMACアドレスに基づいて、未許可端末22へGARPメッセージを送信するようにしてもよい。
一般に、DHCPを用いたIPアドレスの取得については、DHCPクライアントである通信端末から、一定の待機時間を持って繰り替えし実行可能である。このため、ネットワーク制御装置10から未許可端末22へIPアドレスの再取得を指示しなくてもよいが、許可対象リスト13Aに追加登録後、再取得を指示することにより、直ちに未許可端末22がIPアドレスを所得できるため、結果として未許可端末22の通信網NWへのアクセスを早期に開始することが可能となる。
[実施の形態の拡張]
以上、実施形態を参照して本発明を説明したが、本発明は上記実施形態に限定されるものではない。本発明の構成や詳細には、本発明のスコープ内で当業者が理解しうる様々な変更をすることができる。
1…ネットワークシステム、10…ネットワーク制御装置、11…網側I/F、12…LAN側I/F、13…記憶部、13A…許可対象リスト、13P…プログラム、14…制御部、14A…端末登録部、14B…端末復旧部、20…通信端末、21…許可端末、22…未許可端末、23…保守端末、30…ルータ、L…通信回線、NW…通信網。

Claims (3)

  1. LANに接続された複数の通信端末を、ルータを介して通信網に中継接続するように構成された制御部と、
    前記複数の通信端末のうち、前記通信網へのアクセスが許可されている許可端末のMACアドレスを登録した許可対象リストを記憶するように構成された記憶部と
    を備え、
    前記制御部は、
    前記LANに接続された保守端末から復旧対象として通知された、未許可端末のMACアドレスを、前記許可対象リストへ追加登録し、追加登録後の前記許可対象リストを、前記ルータにおいてIPアドレスの付与対象とする通信端末を示すホワイトリストとして前記ルータに設定し、
    前記許可対象リストに前記未許可端末が追加登録された場合、前記未許可端末に対してIPアドレスの再取得を指示する
    ことを特徴とするネットワーク制御装置。
  2. 請求項1に記載のネットワーク制御装置において、
    前記制御部は、前記再取得を指示する際、前記許可対象リストに追加登録された前記未許可端末のMACアドレスに基づいて、前記未許可端末へGARP(Gratuitous ARP)メッセージを送信することを特徴とするネットワーク制御装置。
  3. コンピュータを、請求項1または2に記載のネットワーク制御装置を構成する各部として機能させるためのプログラム。
JP2020161782A 2020-09-28 2020-09-28 ネットワーク制御装置およびプログラム Active JP7484624B2 (ja)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2020161782A JP7484624B2 (ja) 2020-09-28 2020-09-28 ネットワーク制御装置およびプログラム

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2020161782A JP7484624B2 (ja) 2020-09-28 2020-09-28 ネットワーク制御装置およびプログラム

Publications (2)

Publication Number Publication Date
JP2022054640A true JP2022054640A (ja) 2022-04-07
JP7484624B2 JP7484624B2 (ja) 2024-05-16

Family

ID=80997863

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2020161782A Active JP7484624B2 (ja) 2020-09-28 2020-09-28 ネットワーク制御装置およびプログラム

Country Status (1)

Country Link
JP (1) JP7484624B2 (ja)

Family Cites Families (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2004241830A (ja) 2003-02-03 2004-08-26 Rbec Corp ネットワーク管理システム、及び、登録装置
JP2006191415A (ja) 2005-01-07 2006-07-20 Sony Corp ネットワーク機器およびその制御方法、並びにプログラム

Also Published As

Publication number Publication date
JP7484624B2 (ja) 2024-05-16

Similar Documents

Publication Publication Date Title
JP2006262141A (ja) Ipアドレス適用方法、vlan変更装置、vlan変更システム、および検疫処理システム
JP2008158903A (ja) 認証システム、および主端末
CN101197811B (zh) 提高代理方式下动态主机配置协议中服务器可靠性的方法
JP2008271242A (ja) ネットワーク監視装置、ネットワーク監視用プログラム、およびネットワーク監視システム
JP6445408B2 (ja) 通信システムおよび設定方法
CN107342972B (zh) 一种实现远程访问的方法及装置
JP2006352719A (ja) ネットワーク監視装置,ネットワーク監視方法,ネットワークシステム及びネットワーク監視方法及びネットワーク通信方法
JP2011129968A (ja) 通信端末装置
US20150229520A1 (en) Network monitoring system, communication device, network management method
JP2010239591A (ja) ネットワークシステム、中継装置、およびネットワーク制御方法
JP4895793B2 (ja) ネットワーク監視装置及びネットワーク監視方法
JP2022054640A (ja) ネットワーク制御装置およびプログラム
JP4750750B2 (ja) パケット転送システムおよびパケット転送方法
JP7439714B2 (ja) ネットワーク制御装置およびプログラム
CN107172229B (zh) 路由器的配置方法及装置
JP2022054642A (ja) ネットワーク制御装置およびプログラム
JP6360012B2 (ja) ネットワーク統合システムおよびネットワーク統合方法
JP6564673B2 (ja) 情報処理装置及びプログラム
JP6600606B2 (ja) サーバ装置およびネットワークシステム
US11575570B2 (en) Communication apparatus, redundant communication system, and communication control method
US11552928B2 (en) Remote controller source address verification and retention for access devices
JP4516945B2 (ja) ネットワークシステム、アクセスポイント、通信端末、アドレス決定方法、及びプログラム
JP2015162742A (ja) ネットワーク間中継機器及びそれを備えたデータ通信システム、並びに画像形成システム
JP6445421B2 (ja) 通信装置および通信方法
JP4455538B2 (ja) 通信装置、通信方法、及びプログラム

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20230522

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20240109

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20240311

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20240402

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20240415