JP2023104494A - Unauthorized access point detection system, access point, method, and program - Google Patents

Unauthorized access point detection system, access point, method, and program Download PDF

Info

Publication number
JP2023104494A
JP2023104494A JP2022005514A JP2022005514A JP2023104494A JP 2023104494 A JP2023104494 A JP 2023104494A JP 2022005514 A JP2022005514 A JP 2022005514A JP 2022005514 A JP2022005514 A JP 2022005514A JP 2023104494 A JP2023104494 A JP 2023104494A
Authority
JP
Japan
Prior art keywords
access point
identification information
authorized
unauthorized
unauthorized access
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2022005514A
Other languages
Japanese (ja)
Other versions
JP7485451B2 (en
Inventor
翔平 上田
Shohei Ueda
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
NEC Platforms Ltd
Original Assignee
NEC Platforms Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by NEC Platforms Ltd filed Critical NEC Platforms Ltd
Priority to JP2022005514A priority Critical patent/JP7485451B2/en
Publication of JP2023104494A publication Critical patent/JP2023104494A/en
Application granted granted Critical
Publication of JP7485451B2 publication Critical patent/JP7485451B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Mobile Radio Communication Systems (AREA)

Abstract

To provide an unauthorized access point detection system or the like that can contribute to monitoring unauthorized access points in a wide range at low cost.SOLUTION: A first authorized access point comprises a radio connection unit that acquires identification information related to the other access point when a password related to the same identification information as itself is transmitted to the other access point and radio connection is successful, and a request transmission unit that transmits request information including the acquired identification information to the second authorized access point. The second authorized access point includes an analysis unit that analyzes whether the other access point related to the identification information included in the request information is an unauthorized access point on the basis of a management database in which permission or rejection of the identification information related to the access point is registered, and an email sending unit that when the other access point is an unauthorized access point, sends an email notifying that effect to a management terminal.SELECTED DRAWING: Figure 7

Description

本発明は、不正アクセスポイント検知システム、アクセスポイント、方法、及びプログラムに関する。 The present invention relates to an unauthorized access point detection system, an access point, a method, and a program.

近年では、様々な場所(例えば、ホテル、飲食店、コンビニエンスストア、空港など)で、アクセスポイント(公衆無線LAN(Local Area Network)、無料Wi-Fi(登録商標)等)が提供されている。そのような場所では、利用者に対して、アクセスポイントを利用するためのSSID(Service Set Identifier:ESSID(Extended Service Set Identifier)という場合あり)及びパスワードの公開を行っている。そのような中で、悪意をもったサービス提供者により、正規アクセスポイントのSSID及びパスワードと同じSSID及びパスワードの不正アクセスポイントが設置されることがある。その不正アクセスポイントに端末を接続することで、端末の情報を抜き取って悪用されるなどのリスクがある。アクセスポイントは、現在、簡単に設置できる環境にあるため、不正アクセスポイントによるリスクは今後も増大する可能性がある。そこで、不正アクセスポイントを検知する方法が提案されている(例えば、特許文献1~3参照)。 In recent years, access points (public wireless LAN (Local Area Network), free Wi-Fi (registered trademark), etc.) are provided in various places (eg, hotels, restaurants, convenience stores, airports, etc.). In such places, the SSID (Service Set Identifier: sometimes called ESSID (Extended Service Set Identifier)) and password for using the access point are disclosed to users. Under such circumstances, a malicious service provider may install an unauthorized access point with the same SSID and password as the SSID and password of an authorized access point. By connecting a terminal to the unauthorized access point, there is a risk that the information of the terminal will be extracted and misused. Since access points are now easy to install, the risk of rogue access points is likely to increase in the future. Therefore, methods for detecting unauthorized access points have been proposed (see Patent Documents 1 to 3, for example).

例えば、特許文献1では、LAN内の無線LAN装置を管理する管理端末を用いて、正規無線LAN装置(BSSID(Basic Service Set Identifier)、ESSID、フラグ)をリストに登録し、無線LAN装置のビーコンを取得し、前記ビーコンのビーコン情報(BSSID、ESSIDを含む)と前記リストとを用いて不正無線LAN装置を判別し、前記判別の結果を管理担当者に通知する方法が開示されている。 For example, in Patent Literature 1, a management terminal that manages wireless LAN devices within a LAN is used to register regular wireless LAN devices (BSSID (Basic Service Set Identifier), ESSID, flag) in a list, and a beacon of the wireless LAN device is registered. is obtained, the beacon information (including BSSID and ESSID) of the beacon and the list are used to discriminate unauthorized wireless LAN devices, and the result of the discrimination is notified to the person in charge of management.

また、特許文献2では、正規アクセスポイントを用いて、受信した信号から、前記正規アクセスポイントが送信する特定の識別情報と同じ識別情報を送信する他のアクセスポイントを検出した場合に、検出した前記他のアクセスポイントとの間で、前記正規アクセスポイントの配下の無線通信端末と無線通信を行うための第1MACアドレスと異なる第2MACアドレスを用いて無線通信を行い、前記他のアクセスポイントがパスワードを要求しないこと、又は、前記他のアクセスポイントの認証方式が前記正規アクセスポイントの認証方式と異なることを検出した場合に、前記他のアクセスポイントを不正アクセスポイントとして検出して前記他のアクセスポイントの情報を管理装置に送信する方法が開示されている。 Further, in Patent Document 2, when another access point that transmits the same identification information as the specific identification information transmitted by the authorized access point is detected from the received signal using the authorized access point, the detected Wireless communication is performed with another access point using a second MAC address different from the first MAC address for performing wireless communication with a wireless communication terminal under the control of the authorized access point, and the other access point receives a password. or when it is detected that the authentication method of the other access point is different from the authentication method of the legitimate access point, the other access point is detected as an unauthorized access point and the authentication of the other access point is performed. A method of transmitting information to a management device is disclosed.

さらに、特許文献3では、無線ローカルエリアネットワーク中にある検出器で、シーケンス番号及びMACアドレスを含むビーコンフレームを受信し、このビーコンフレームが1つ以上のアクセスポイントにより無線ローカルエリアネットワーク上に送信され、無線ローカルエリアネットワーク内の偽造アクセスポイントを検出するため、受信されたビーコンフレームのシーケンス番号及びMACアドレスを検出器で解析(あらかじめ登録されたシーケンス番号及びMACアドレス)する方法が開示されている。 Further, in US Pat. No. 5,400,000, a detector in a wireless local area network receives a beacon frame containing a sequence number and a MAC address, and the beacon frame is transmitted over the wireless local area network by one or more access points. , a method is disclosed in which sequence numbers and MAC addresses of received beacon frames are analyzed (pre-registered sequence numbers and MAC addresses) in a detector to detect counterfeit access points in a wireless local area network.

特開2019-129434号JP 2019-129434 A 特開2017-168909号JP 2017-168909 特表2005-522120号Special Table No. 2005-522120

以下の分析は、本願発明者により与えられる。 The following analysis is given by the inventors.

しかしながら、特許文献1の方法では、無線LAN装置とは別に管理端末を追加しているので、広範囲で不正アクセスポイントを監視するには多くの管理端末が必要になり、大きなコストがかかる。また、特許文献2の方法では、広範囲で不正アクセスポイントを監視するには、エリア内にある正規アクセスポイントの全てが不正アクセスポイントを検出する機能を備えていることが必要であるので、大きなコストがかかる。さらに、特許文献3の方法では、広範囲で不正アクセスポイントを監視するには複数台の検出器を用意する必要があるので、大きなコストがかかる。 However, in the method of Patent Literature 1, since a management terminal is added separately from the wireless LAN device, a large number of management terminals are required to monitor unauthorized access points over a wide range, resulting in high cost. Moreover, in the method of Patent Document 2, in order to monitor unauthorized access points over a wide area, it is necessary that all authorized access points in the area have a function to detect unauthorized access points, so the cost is high. It takes Furthermore, the method of Patent Document 3 requires a large number of detectors to monitor unauthorized access points over a wide area, which is costly.

本発明の主な課題は、低コストかつ広範囲で不正アクセスポイントを監視することに貢献することができる不正アクセスポイント検知システム、アクセスポイント、方法、及びプログラムを提供することである。 A main object of the present invention is to provide an unauthorized access point detection system, an access point, a method, and a program that can contribute to monitoring unauthorized access points in a wide range at low cost.

第1の視点に係る不正アクセスポイント検知システムは、複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムであって、前記複数の正規アクセスポイントのうちの1又は複数の第1正規アクセスポイントは、他のアクセスポイントに対して、前記第1正規アクセスポイント自身と同じ識別情報に係るパスワードを送信して、前記他のアクセスポイントとの無線接続を試みるとともに、前記他のアクセスポイントとの無線接続が成功したときに、前記他のアクセスポイントから、前記他のアクセスポイントに係る識別情報を取得するように構成された無線接続部と、前記第1正規アクセスポイントの前記無線接続部で前記他のアクセスポイントに係る前記識別情報を取得したときに、前記他のアクセスポイントに係る前記識別情報を含むリクエスト情報を、前記複数の正規アクセスポイントのうちの前記第1正規アクセスポイントと異なる一の第2正規アクセスポイントに送信するように構成されたリクエスト送信部と、を備え、前記第2正規アクセスポイントは、アクセスポイントに係る識別情報について許容できるアクセスポイントであるか否かのデータが登録された管理用データベースと、前記管理用データベースに基づいて、前記リクエスト情報に含まれた前記識別情報に係る前記他のアクセスポイントが前記不正アクセスポイントであるか否かを解析するように構成された解析部と、前記他のアクセスポイントが前記不正アクセスポイントであると判断されたときに、前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成されたメール送信部と、を備える。 In an unauthorized access point detection system according to a first aspect, a plurality of authorized access points and a management terminal are communicably connected via a network, and an unauthorized access point is detected by one of the plurality of authorized access points. an unauthorized access point detection system configured to send an e-mail notifying the existence of the unauthorized access point to the management terminal, wherein one or a plurality of first authorized access points among the plurality of authorized access points; transmits to another access point a password associated with the same identification information as the first authorized access point itself, attempts wireless connection with the other access point, and establishes wireless connection with the other access point. a wireless connection unit configured to acquire identification information related to the other access point from the other access point when the connection is successful; when the identification information relating to the access point is acquired, the request information including the identification information relating to the other access point is sent to a first access point out of the plurality of authorized access points that is different from the first authorized access point a request transmission unit configured to transmit to two authorized access points, wherein the second authorized access point is registered with data indicating whether or not the identification information related to the access point is an allowable access point. a management database; and an analysis unit configured to analyze whether or not the other access point associated with the identification information included in the request information is the unauthorized access point based on the management database. and a mail sending unit configured to send a mail notifying the existence of the unauthorized access point to the management terminal when the other access point is determined to be the unauthorized access point.

第2の視点に係るアクセスポイント(第1正規アクセスポイントに相当)は、複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムにおける前記複数の正規アクセスポイントのうちの1又は複数の所定のアクセスポイント(第1正規アクセスポイントに相当)であって、他のアクセスポイントに対して、前記所定のアクセスポイント自身と同じ識別情報に係るパスワードを送信して、前記他のアクセスポイントとの無線接続を試みるとともに、前記他のアクセスポイントとの無線接続が成功したときに、前記他のアクセスポイントから、前記他のアクセスポイントに係る識別情報を取得するように構成された無線接続部と、前記所定のアクセスポイントの前記無線接続部で前記他のアクセスポイントに係る前記識別情報を取得したときに、前記他のアクセスポイントに係る前記識別情報を含むリクエスト情報を、前記複数の正規アクセスポイントのうちの前記所定のアクセスポイントと異なる一の他の所定のアクセスポイント(第2正規アクセスポイントに相当)に送信するように構成されたリクエスト送信部と、を備える。 An access point according to a second aspect (corresponding to a first authorized access point) is connected to a plurality of authorized access points and a management terminal so as to be communicable via a network, and any of the plurality of authorized access points One or a plurality of predetermined access points out of the plurality of authorized access points in the unauthorized access point detection system configured to send an email notifying the existence of the unauthorized access point to the management terminal when the unauthorized access point is detected. An access point (corresponding to a first authorized access point) that transmits a password related to the same identification information as the predetermined access point itself to another access point to establish a wireless connection with the other access point and the predetermined request information including the identification information of the other access point is received from the plurality of authorized access points when the wireless connection unit of the access point acquires the identification information of the other access point a request transmitting unit configured to transmit to another predetermined access point (corresponding to a second authorized access point) different from the predetermined access point.

第3の視点に係るアクセスポイント(第2正規アクセスポイントに相当)は、複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムにおける前記複数の正規アクセスポイントのうちのいずれか一の所定のアクセスポイント(第2正規アクセスポイントに相当)であって、前記所定のアクセスポイントは、アクセスポイントに係る識別情報について許容できるアクセスポイントであるか否かのデータが登録された管理用データベースと、前記管理用データベースに基づいて、前記複数の正規アクセスポイントのうちの前記所定のアクセスポイントと異なる他の所定のアクセスポイント(第1正規アクセスポイントに相当)からのリクエスト情報に含まれた識別情報に係る他のアクセスポイントが前記不正アクセスポイントであるか否かを解析するように構成された解析部と、前記他のアクセスポイントが前記不正アクセスポイントであると判断されたときに、前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成されたメール送信部と、を備える。 An access point according to a third aspect (corresponding to a second authorized access point) is connected to a plurality of authorized access points and a management terminal via a network so as to be able to communicate therewith, and at any one of the plurality of authorized access points any one of the plurality of authorized access points in the unauthorized access point detection system configured to send an email notifying the existence of the unauthorized access point to the management terminal when the unauthorized access point is detected; an access point (equivalent to a second authorized access point) in which data indicating whether or not the predetermined access point is an access point that permits identification information relating to the access point is registered; identification information included in request information from another prescribed access point (corresponding to a first authorized access point) different from the prescribed access point among the plurality of authorized access points, based on a management database; an analysis unit configured to analyze whether or not another access point is the unauthorized access point; and an analysis unit configured to analyze whether the other access point is the unauthorized access point; and a mail sending unit configured to send a mail notifying of its existence to the management terminal.

第4の視点に係る不正アクセスポイント検知方法は、複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムを用いて前記不正アクセスポイントを検知する不正アクセスポイント検知方法であって、前記複数の正規アクセスポイントのうちの1又は複数の第1正規アクセスポイントにおいて、他のアクセスポイントに対して、前記第1正規アクセスポイント自身と同じ識別情報に係るパスワードを送信して、前記他のアクセスポイントとの無線接続を試みるとともに、前記他のアクセスポイントとの無線接続が成功したときに、前記他のアクセスポイントから、前記他のアクセスポイントに係る識別情報を取得するステップと、前記第1正規アクセスポイントにおいて、前記第1正規アクセスポイントで前記他のアクセスポイントに係る前記識別情報を取得したときに、前記他のアクセスポイントに係る前記識別情報を含むリクエスト情報を、前記複数の正規アクセスポイントのうちの前記第1正規アクセスポイントと異なる一の第2正規アクセスポイントに送信するステップと、前記第2正規アクセスポイントにおいて、アクセスポイントに係る識別情報について許容できるアクセスポイントであるか否かのデータが登録された管理用データベースに基づいて、前記リクエスト情報に含まれた前記識別情報に係る前記他のアクセスポイントが前記不正アクセスポイントであるか否かを解析するステップと、前記第2正規アクセスポイントにおいて、前記他のアクセスポイントが前記不正アクセスポイントであると判断されたときに、前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するステップと、を含む。 An unauthorized access point detection method according to a fourth aspect, wherein a plurality of authorized access points and a management terminal are communicably connected via a network, and an unauthorized access point is detected by one of the plurality of authorized access points. An unauthorized access point detection method for detecting the unauthorized access point using an unauthorized access point detection system configured to send an email notifying the existence of the unauthorized access point to the management terminal when the plurality of One or a plurality of first authorized access points out of the authorized access points transmits a password related to the same identification information as the first authorized access point itself to other access points, so as to communicate with the other access points. and obtaining identification information related to the other access point from the other access point when the wireless connection with the other access point is successful; and wherein, when the first authorized access point acquires the identification information related to the other access point, the request information including the identification information related to the other access point is sent to one of the plurality of authorized access points. a step of transmitting to a second authorized access point different from the first authorized access point; and registration of data indicating whether or not the identification information of the access point is an allowable access point at the second authorized access point. a step of analyzing whether or not the other access point associated with the identification information included in the request information is the unauthorized access point based on the management database; and sending an e-mail notifying the existence of the unauthorized access point to the management terminal when another access point is determined to be the unauthorized access point.

第5の視点に係るプログラム(第1正規アクセスポイント用プログラム)は、複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムにおける前記複数の正規アクセスポイントのうちの1又は複数の所定のアクセスポイント(第1正規アクセスポイントに相当)に、前記不正アクセスポイントを検知する処理を実行させるプログラムであって、他のアクセスポイントに対して、前記所定のアクセスポイント自身と同じ識別情報に係るパスワードを送信して、前記他のアクセスポイントとの無線接続を試みるとともに、前記他のアクセスポイントとの無線接続が成功したときに、前記他のアクセスポイントから、前記他のアクセスポイントに係る識別情報を取得する処理と、前記所定のアクセスポイントの前記無線接続部で前記他のアクセスポイントに係る前記識別情報を取得したときに、前記他のアクセスポイントに係る前記識別情報を含むリクエスト情報を、前記複数の正規アクセスポイントのうちの前記所定のアクセスポイントと異なる一の他の所定のアクセスポイント(第2正規アクセスポイントに相当)に送信する処理と、を前記所定のアクセスポイント(第1正規アクセスポイントに相当)に実行させる。 A program according to a fifth aspect (program for a first authorized access point) connects a plurality of authorized access points and a management terminal so as to be communicable via a network, Predetermined access to one or more of the plurality of authorized access points in an unauthorized access point detection system configured to send an email notifying the existence of the unauthorized access point to the management terminal when the access point is detected. A program that causes a point (equivalent to a first authorized access point) to execute a process of detecting the unauthorized access point, in which a password related to the same identification information as the predetermined access point itself is issued to another access point. to attempt wireless connection with the other access point, and to obtain identification information related to the other access point from the other access point when the wireless connection with the other access point is successful. and when the wireless connection unit of the predetermined access point acquires the identification information related to the other access point, the request information including the identification information related to the other access point is sent to the plurality of a process of transmitting to one of the authorized access points different from the prescribed access point (equivalent to a second authorized access point), and the prescribed access point (equivalent to a first authorized access point) ) to run.

第6の視点に係るプログラム(第2正規アクセスポイント用プログラム)は、複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムにおける前記複数の正規アクセスポイントのうちのいずれか一の所定のアクセスポイント(第2正規アクセスポイントに相当)に、前記不正アクセスポイントを検知する処理を実行させるプログラムであって、アクセスポイントに係る識別情報について許容できるアクセスポイントであるか否かのデータが登録された管理用データベースに基づいて、前記複数の正規アクセスポイントのうちの前記所定のアクセスポイントと異なる他の所定のアクセスポイント(第1正規アクセスポイントに相当)からのリクエスト情報に含まれた識別情報に係る他のアクセスポイントが前記不正アクセスポイントであるか否かを解析する処理と、前記他のアクセスポイントが前記不正アクセスポイントであると判断されたときに、前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信する処理と、を前記所定のアクセスポイント(第2正規アクセスポイントに相当)に実行させる。 A program according to a sixth aspect (a program for a second authorized access point) connects a plurality of authorized access points and a management terminal so as to be communicable via a network, Predetermined access to any one of the plurality of authorized access points in an unauthorized access point detection system configured to send an email notifying the existence of the unauthorized access point to the management terminal when the access point is detected A program that causes a point (equivalent to a second authorized access point) to execute a process for detecting an unauthorized access point, and registers data as to whether or not the access point is an allowable access point for the identification information related to the access point. identification information included in request information from another prescribed access point (corresponding to a first authorized access point) different from the prescribed access point among the plurality of authorized access points, based on a management database; a process of analyzing whether or not another access point is the unauthorized access point; and a process of transmitting to the management terminal are executed by the predetermined access point (corresponding to the second authorized access point).

なお、プログラムは、コンピュータが読み取り可能な記憶媒体に記録することができる。記憶媒体は、半導体メモリ、ハードディスク、磁気記録媒体、光記録媒体等の非トランジェント(non-transient)なものとすることができる。また、本開示では、コンピュータプログラム製品として具現することも可能である。プログラムは、コンピュータ装置に入力装置又は外部から通信インタフェイスを介して入力され、記憶装置に記憶されて、プロセッサを所定のステップないし処理に従って駆動させ、必要に応じ中間状態を含めその処理結果を段階毎に表示装置を介して表示することができ、あるいは通信インタフェイスを介して、外部と交信することができる。そのためのコンピュータ装置は、一例として、典型的には互いにバスによって接続可能なプロセッサ、記憶装置、入力装置、通信インタフェイス、及び必要に応じ表示装置を備える。 Note that the program can be recorded in a computer-readable storage medium. The storage medium can be non-transient such as semiconductor memory, hard disk, magnetic recording medium, optical recording medium, and the like. The present disclosure may also be embodied as a computer program product. A program is input to a computer device via an input device or an external communication interface, is stored in a storage device, drives a processor in accordance with predetermined steps or processes, and stages the results of processing including intermediate states as necessary. can be displayed via a display device, or can be communicated with the outside via a communication interface. A computer device for this purpose, as an example, typically includes a processor, a storage device, an input device, a communication interface, and optionally a display device, all of which are connectable to each other by a bus.

前記第1~第6の視点によれば、低コストかつ広範囲で不正アクセスポイントを監視することに貢献することができる。 According to the first to sixth viewpoints, it is possible to contribute to monitoring unauthorized access points in a wide range at low cost.

実施形態1に係る不正アクセスポイント検知システムの構成を模式的に示したブロック図である。1 is a block diagram schematically showing the configuration of an unauthorized access point detection system according to Embodiment 1; FIG. 実施形態1に係る不正アクセスポイント検知システムを適用したときの構成の一例を模式的に示したブロック図である。1 is a block diagram schematically showing an example of a configuration when the unauthorized access point detection system according to Embodiment 1 is applied; FIG. 実施形態1に係る不正アクセスポイント検知システムにおいて用いられる管理用データベースの構成を模式的に示したテーブルである。4 is a table schematically showing the configuration of a management database used in the unauthorized access point detection system according to Embodiment 1; 実施形態1に係る不正アクセスポイント検知システムにおいて用いられるリクエスト情報の構成を模式的に示したテーブルである。4 is a table schematically showing the structure of request information used in the unauthorized access point detection system according to the first embodiment; 実施形態1に係る不正アクセスポイント検知システムの第1正規アクセスポイントで不正アクセスポイントと無線接続したときの動作を模式的に示したフローチャート図である。FIG. 4 is a flow chart diagram schematically showing an operation when a first authorized access point is wirelessly connected to an unauthorized access point in the unauthorized access point detection system according to the first embodiment; 実施形態1に係る不正アクセスポイント検知システムの第2正規アクセスポイントで不正アクセスポイントと無線接続したときの動作を模式的に示したフローチャート図である。FIG. 7 is a flow chart diagram schematically showing the operation of the unauthorized access point detection system according to the first embodiment when a second authorized access point is wirelessly connected to an unauthorized access point; 実施形態2に係る不正アクセスポイント検知システムの構成を模式的に示したブロック図である。FIG. 11 is a block diagram schematically showing the configuration of an unauthorized access point detection system according to Embodiment 2; ハードウェア資源の構成を模式的に示したブロック図である。3 is a block diagram schematically showing the configuration of hardware resources; FIG.

以下、実施形態について図面を参照しつつ説明する。なお、本出願において図面参照符号を付している場合は、それらは、専ら理解を助けるためのものであり、図示の態様に限定することを意図するものではない。また、下記の実施形態は、あくまで例示であり、本発明を限定するものではない。また、以降の説明で参照する図面等のブロック間の接続線は、双方向及び単方向の双方を含む。一方向矢印については、主たる信号(データ)の流れを模式的に示すものであり、双方向性を排除するものではない。さらに、本願開示に示す回路図、ブロック図、内部構成図、接続図などにおいて、明示は省略するが、入力ポート及び出力ポートが各接続線の入力端及び出力端のそれぞれに存在する。入出力インタフェイスも同様である。プログラムはコンピュータ装置を介して実行され、コンピュータ装置は、例えば、プロセッサ、記憶装置、入力装置、通信インタフェイス、及び必要に応じ表示装置を備え、コンピュータ装置は、通信インタフェイスを介して装置内又は外部の機器(コンピュータを含む)と、有線、無線を問わず、交信可能に構成される。 Hereinafter, embodiments will be described with reference to the drawings. It should be noted that when reference numerals are used in the drawings in this application, they are solely for the purpose of helping understanding, and are not intended to limit the embodiments shown in the drawings. Moreover, the following embodiments are only examples, and do not limit the present invention. Also, connection lines between blocks in drawings and the like referred to in the following description include both bidirectional and unidirectional connections. The unidirectional arrows schematically show the flow of main signals (data) and do not exclude bidirectionality. Furthermore, in the circuit diagrams, block diagrams, internal configuration diagrams, connection diagrams, etc. disclosed in the present application, an input port and an output port exist at the input end and the output end of each connection line, respectively, although not explicitly shown. The input/output interface is the same. The program is executed via a computer device, and the computer device includes, for example, a processor, a storage device, an input device, a communication interface, and optionally a display device. It is configured to be able to communicate with external devices (including computers), whether wired or wireless.

[実施形態1]
実施形態1に係る不正アクセスポイント検知システムについて図面を用いて説明する。図1は、実施形態1に係る不正アクセスポイント検知システムの構成を模式的に示したブロック図である。図2は、実施形態1に係る不正アクセスポイント検知システムを適用したときの構成の一例を模式的に示したブロック図である。図3は、実施形態1に係る不正アクセスポイント検知システムにおいて用いられる管理用データベースの構成を模式的に示したテーブルである。図4は、実施形態1に係る不正アクセスポイント検知システムにおいて用いられるリクエスト情報の構成を模式的に示したテーブルである。
[Embodiment 1]
An unauthorized access point detection system according to the first embodiment will be described with reference to the drawings. FIG. 1 is a block diagram schematically showing the configuration of an unauthorized access point detection system according to the first embodiment. FIG. 2 is a block diagram schematically showing an example of the configuration when the unauthorized access point detection system according to the first embodiment is applied. FIG. 3 is a table schematically showing the configuration of a management database used in the unauthorized access point detection system according to the first embodiment. FIG. 4 is a table schematically showing the configuration of request information used in the unauthorized access point detection system according to the first embodiment.

不正アクセスポイント検知システム1は、第1正規アクセスポイント10A~10N及び第2正規アクセスポイント20を用いて、不正アクセスポイント50を検知するシステムである(図1、図2参照)。不正アクセスポイント検知システム1では、第1正規アクセスポイント10A~10N及び第2正規アクセスポイント20が、自身のSSID及びパスワードと同じSSID及びパスワードの不正アクセスポイント50と接続を試みる。不正アクセスポイント検知システム1では、接続成功時に当該不正アクセスポイント50に係る識別情報(例えば、MACアドレスを含むBSSID)を取得し、取得した識別情報(例えば、BSSID、MACアドレス)について第2正規アクセスポイント20に登録されている識別情報(例えば、図3の登録MACアドレス)と一致するものがあるかを検索する。不正アクセスポイント検知システム1では、一致する識別情報(例えば、MACアドレス)がない場合、又は、一致する識別情報(例えば、MACアドレス)があるがNGである場合、第2正規アクセスポイント20から管理端末30に不正アクセスポイント50を検知したことを知らせるメールを送信する。不正アクセスポイント検知システム1は、第1正規アクセスポイント10A~10Nと、第2正規アクセスポイント20と、管理端末30と、ネットワーク40と、を備える。 The unauthorized access point detection system 1 is a system that detects an unauthorized access point 50 using first authorized access points 10A to 10N and a second authorized access point 20 (see FIGS. 1 and 2). In the unauthorized access point detection system 1, the first authorized access points 10A to 10N and the second authorized access point 20 attempt connection with the unauthorized access point 50 having the same SSID and password as their own SSID and password. The unauthorized access point detection system 1 acquires identification information (for example, BSSID including MAC address) related to the unauthorized access point 50 when the connection is successful, and uses the acquired identification information (for example, BSSID and MAC address) for the second authorized access. A search is made to see if there is a match with the identification information registered in the point 20 (for example, the registered MAC address in FIG. 3). In the unauthorized access point detection system 1, if there is no matching identification information (eg, MAC address), or if there is matching identification information (eg, MAC address) but is NG, the second authorized access point 20 manages A mail is sent to the terminal 30 notifying that the unauthorized access point 50 has been detected. The unauthorized access point detection system 1 includes first authorized access points 10A to 10N, a second authorized access point 20, a management terminal 30, and a network .

第1正規アクセスポイント10A~10Nは、他のアクセスポイント(不正アクセスポイント50、正規アクセスポイント)に係る識別情報(例えば、MACアドレス)の取得を行う機能を有する正規のアクセスポイントである(図1、図2参照)。第1正規アクセスポイント10A~10Nは、他のアクセスポイントに係る識別情報(例えば、MACアドレス)の解析を行う機能を有さない。第1正規アクセスポイント10A~10Nは、図1、図2においてN台存在するが、少なくとも1台存在すればよい。第1正規アクセスポイント10A~10Nは、ネットワーク40に通信可能に有線接続されている。第1正規アクセスポイント10A~10Nは、自身のSSIDに係るパスワードを送ってきた利用者端末60と無線接続し、利用者端末60とネットワーク40との間を通信可能にする。第1正規アクセスポイント10A~10Nは、自身のSSIDに係るパスワードを他のアクセスポイントに送信して、当該他のアクセスポイントとの無線接続を試みる。第1正規アクセスポイント10A~10Nは、当該他のアクセスポイントとの無線接続が成功した場合、当該他のアクセスポイントから、当該他のアクセスポイントに係る識別情報(例えば、MACアドレスを含むBSSID)を取得し、取得した識別情報(例えば、BSSID、MACアドレス)を含むリクエスト情報を第2正規アクセスポイント20に送信する。第1正規アクセスポイント10A~10Nは、プロセッサ、メモリ、ネットワークインタフェイス等を含むコンピュータを備える。第1正規アクセスポイント10A~10Nは、メモリを利用しながら、プロセッサにおいてプログラムを実行することにより、仮想的に、無線提供部11と、無線接続部12と、リクエスト送信部13と、を備えた構成とすることができる。 The first authorized access points 10A to 10N are authorized access points having a function of acquiring identification information (eg, MAC address) related to other access points (unauthorized access points 50, authorized access points) (see FIG. 1 , see FIG. 2). The first authorized access points 10A to 10N do not have the function of analyzing identification information (eg, MAC addresses) related to other access points. Although there are N first regular access points 10A to 10N in FIGS. 1 and 2, at least one should be present. The first authorized access points 10A to 10N are connected to the network 40 by wire so as to be communicable. The first authorized access points 10A to 10N wirelessly connect with the user terminal 60 that has sent the password associated with its own SSID, thereby enabling communication between the user terminal 60 and the network 40. FIG. The first authorized access points 10A to 10N transmit passwords associated with their own SSIDs to other access points and attempt wireless connection with the other access points. When wireless connection with the other access point is successful, the first authorized access points 10A to 10N receive identification information (for example, BSSID including MAC address) related to the other access point from the other access point. The request information including the obtained identification information (eg, BSSID, MAC address) is transmitted to the second authorized access point 20 . The first authorized access points 10A-10N comprise computers including processors, memory, network interfaces and the like. The first authorized access points 10A to 10N virtually include a wireless provision unit 11, a wireless connection unit 12, and a request transmission unit 13 by executing a program in a processor while using memory. can be configured.

無線提供部11は、第1正規アクセスポイント10A~10N自身のSSIDに係るパスワードを送ってきた利用者端末(図2の60)に対して無線接続を提供する機能部である(図1参照)。無線提供部11には、第1正規アクセスポイント10A~10N自身のSSID及びパスワードが登録されている。無線提供部11は、利用者端末60に対し、第1正規アクセスポイント10A~10N自身のSSIDに係るパスワードを要求し、利用者端末60から送られてきたSSIDに係るパスワードと、登録されているSSIDに係るパスワードを照合し、一致したときに、利用者端末60とネットワーク40との間の通信を可能にする。 The wireless provision unit 11 is a functional unit that provides wireless connection to the user terminal (60 in FIG. 2) that has sent the password associated with the SSID of the first authorized access points 10A to 10N (see FIG. 1). . The SSID and password of the first authorized access points 10A to 10N themselves are registered in the wireless provision unit 11 . The wireless provision unit 11 requests the password associated with the SSID of the first authorized access points 10A to 10N from the user terminal 60, and receives the password associated with the SSID sent from the user terminal 60 and the registered password. The password associated with the SSID is collated, and communication between the user terminal 60 and the network 40 is enabled when they match.

無線接続部12は、他のアクセスポイント(不正アクセスポイント(図2の50)、正規アクセスポイント)に対して、定期的(例えば、予め指定した時刻)に、第1正規アクセスポイント10A~10N自身のSSIDに係るパスワードを送信して、当該他のアクセスポイントとの無線接続を試みる機能部である(図1参照)。無線接続部12は、当該他のアクセスポイントとの無線接続が成功したときに、当該他のアクセスポイントから、当該他のアクセスポイントに係る識別情報(例えば、MACアドレスを含むBSSID)を取得する。 The wireless connection unit 12 periodically (for example, at a time specified in advance) to other access points (unauthorized access points (50 in FIG. 2), authorized access points), the first authorized access points 10A to 10N themselves. is a functional unit that attempts wireless connection with the other access point by transmitting the password associated with the SSID of the access point (see FIG. 1). When wireless connection with the other access point is successful, the wireless connection unit 12 acquires identification information (for example, BSSID including MAC address) related to the other access point from the other access point.

リクエスト送信部13は、無線接続部12で他のアクセスポイントからの識別情報(例えば、他のアクセスポイントに係るBSSID)を取得したときに、当該識別情報(BSSIDから抽出したMACアドレスでも可)を含むリクエスト情報(図4参照)を第2正規アクセスポイント20に送信する機能部である(図1参照)。リクエスト情報は、リクエスト情報に含まれた識別情報について第2正規アクセスポイント20での解析を要求する情報である。リクエスト情報の送信には、例えば、HTTP(Hypertext Transfer Protocol)通信を使用することができ、無線提供部11で使用する通信方法と異なる他の通信方法を使用してもよい。 When the wireless connection unit 12 acquires identification information from another access point (for example, a BSSID related to another access point), the request transmission unit 13 transmits the identification information (a MAC address extracted from the BSSID is also acceptable). 4) to the second authorized access point 20 (see FIG. 1). The request information is information requesting the second authorized access point 20 to analyze the identification information included in the request information. For transmission of the request information, for example, HTTP (Hypertext Transfer Protocol) communication can be used, and another communication method different from the communication method used by the wireless provider 11 may be used.

第2正規アクセスポイント20は、他のアクセスポイント(不正アクセスポイント50、正規アクセスポイント)に係る識別情報(例えば、BSSID、MACアドレス)の取得及び解析を行う機能を有する正規のアクセスポイントである(図1、図2参照)。第2正規アクセスポイント20は、図1、図2において1台存在するが、2台以上存在していてもよいが、第1正規アクセスポイント10A~10Nの台数よりも少ないことが好ましい。第2正規アクセスポイント20は、ネットワーク40に通信可能に有線接続されている。第2正規アクセスポイント20は、自身のSSIDに係るパスワードを送ってきた利用者端末60と無線接続し、利用者端末60とネットワーク40との間を通信可能にする。第2正規アクセスポイント20は、自身のSSIDに係るパスワードを他のアクセスポイントに送信して、当該他のアクセスポイントとの無線接続を試みる。第2正規アクセスポイント20は、当該他のアクセスポイントとの無線接続が成功した場合、当該他のアクセスポイントから、当該他のアクセスポイントに係る識別情報(例えば、MACアドレスを含むBSSID)を取得する(BSSIDからMACアドレスを抽出しても可)。第2正規アクセスポイント20は、第1正規アクセスポイント10A~10Nからのリクエスト情報を受信することにより、リクエスト情報から識別情報(他のアクセスポイントに係るBSSID、MACアドレス)を抽出する。第2正規アクセスポイント20は、取得又は抽出された識別情報(例えば、MACアドレス)について、予め管理用データベース25に登録された識別情報(例えば、MACアドレス)と一致するものがあるかを検索する。第2正規アクセスポイント20は、一致する識別情報(例えば、MACアドレス)がない場合、又は、一致する識別情報(例えば、MACアドレス)があるがNGである場合、第2正規アクセスポイント20から管理端末30に不正アクセスポイント50を検知したことを知らせるメールを送信する。第2正規アクセスポイント20は、一致する識別情報(例えば、MACアドレス)がない場合、抽出された識別情報(例えば、MACアドレス)をNGとして管理用データベース25に登録する。第2正規アクセスポイント20は、プロセッサ、メモリ、ネットワークインタフェイス等を含むコンピュータを備える。第2正規アクセスポイント20は、メモリを利用しながら、プロセッサにおいてプログラムを実行することにより、無線提供部21と、無線接続部22と、リクエスト受信部23と、解析部24と、管理用データベース25と、メール送信部26と、を備えた構成とすることができる。 The second authorized access point 20 is an authorized access point having a function of acquiring and analyzing identification information (for example, BSSID, MAC address) related to other access points (unauthorized access points 50, authorized access points) ( 1 and 2). Although one second authorized access point 20 exists in FIGS. 1 and 2, two or more may exist, but it is preferable that the number is smaller than the number of first authorized access points 10A to 10N. The second authorized access point 20 is communicably connected to the network 40 by wire. The second authorized access point 20 wirelessly connects with the user terminal 60 that has sent the password associated with its own SSID, and enables communication between the user terminal 60 and the network 40 . The second authorized access point 20 transmits the password associated with its own SSID to another access point and attempts wireless connection with the other access point. When wireless connection with the other access point is successful, the second authorized access point 20 acquires identification information (for example, BSSID including MAC address) related to the other access point from the other access point. (It is also possible to extract the MAC address from the BSSID). By receiving the request information from the first authorized access points 10A to 10N, the second authorized access point 20 extracts identification information (BSSIDs and MAC addresses of other access points) from the request information. The second authorized access point 20 searches the acquired or extracted identification information (eg, MAC address) for identification information (eg, MAC address) registered in advance in the management database 25 that matches. . If there is no matching identification information (eg, MAC address), or if there is matching identification information (eg, MAC address) but is NG, the second authorized access point 20 manages A mail is sent to the terminal 30 notifying that the unauthorized access point 50 has been detected. If there is no matching identification information (eg, MAC address), the second authorized access point 20 registers the extracted identification information (eg, MAC address) in the management database 25 as NG. The second authorized access point 20 comprises a computer including a processor, memory, network interface and the like. The second authorized access point 20 executes a program in a processor while using a memory to obtain a wireless provision unit 21, a wireless connection unit 22, a request reception unit 23, an analysis unit 24, and a management database 25. , and a mail transmission unit 26 .

無線提供部21は、第2正規アクセスポイント20自身のSSIDに係るパスワードを送ってきた利用者端末(図2の60)に対して無線接続を提供する機能部である(図1参照)。無線提供部21には、第2正規アクセスポイント20自身のSSID及びパスワードが登録されている。無線提供部21は、利用者端末60に、第2正規アクセスポイント20自身のSSIDに係るパスワードを要求し、利用者端末60から送られてきたSSIDに係るパスワードと、登録されているSSIDに係るパスワードを照合し、一致したときに、利用者端末60とネットワーク40との間の通信を可能にする。 The wireless provision unit 21 is a functional unit that provides wireless connection to the user terminal (60 in FIG. 2) that has sent the password associated with the SSID of the second authorized access point 20 itself (see FIG. 1). The SSID and password of the second authorized access point 20 itself are registered in the wireless provision unit 21 . The wireless provision unit 21 requests the password associated with the SSID of the second authorized access point 20 itself from the user terminal 60, and receives the password associated with the SSID sent from the user terminal 60 and the password associated with the registered SSID. The passwords are collated, and communication between the user terminal 60 and the network 40 is enabled when they match.

無線接続部22は、他のアクセスポイント(不正アクセスポイント(図2の50)、正規アクセスポイント)に対して、定期的(例えば、予め指定した時刻)に、第2正規アクセスポイント20自身のSSIDに係るパスワードを送信して、当該他のアクセスポイントとの無線接続を試みる機能部である(図1参照)。無線接続部22は、当該他のアクセスポイントとの無線接続が成功したときに、当該他のアクセスポイントから、当該他のアクセスポイントに係る識別情報(例えば、MACアドレスを含むBSSID)を取得する。 The wireless connection unit 22 periodically (for example, at a time specified in advance) periodically (for example, at a predetermined time) to other access points (unauthorized access points (50 in FIG. 2), authorized access points), the SSID of the second authorized access point 20 is a functional unit that attempts wireless connection with the other access point by transmitting a password related to the access point (see FIG. 1). When wireless connection with the other access point is successful, the wireless connection unit 22 acquires identification information (for example, BSSID including MAC address) related to the other access point from the other access point.

リクエスト受信部23は、第1正規アクセスポイント10A~10Nからのリクエスト情報(図4参照)を受信する機能部である(図1参照)。 The request receiving unit 23 is a functional unit that receives request information (see FIG. 4) from the first authorized access points 10A to 10N (see FIG. 1).

解析部24は、管理用データベース25に基づいて、取得した識別情報(例えば、BSSIDに含まれたMACアドレス)、又は、受信したリクエスト情報(図4参照)に含まれた識別情報(例えば、MACアドレス)に係るアクセスポイントが不正アクセスポイント(図2の50)であるか否かを解析する機能部である(図1参照)。解析部24は、取得した識別情報(例えば、BSSIDに含まれたMACアドレス)、又は、受信したリクエスト情報に含まれた識別情報(例えば、MACアドレス)について、管理用データベース25に登録された識別情報(例えば、図3の登録MACアドレス)を検索し、一致するものがあり、かつ、識別情報(例えば、図3の登録MACアドレス)の許否がNGである場合に、不正アクセスポイント50が存在すると判断する。解析部24は、取得した識別情報(例えば、BSSIDに含まれたMACアドレス)、又は、受信したリクエスト情報に含まれた識別情報(例えば、MACアドレス)について、管理用データベース25に登録された識別情報(例えば、図3の登録MACアドレス)を検索し、一致するものがない場合に、不正アクセスポイント50が存在すると判断し、当該識別情報(例えば、MACアドレス)、及び、その許否がNGであることを管理用データベース25に登録する。解析部24は、取得した識別情報(例えば、BSSIDに含まれたMACアドレス)、又は、受信したリクエスト情報に含まれた識別情報(例えば、MACアドレス)について、管理用データベース25に登録された識別情報(例えば、図3の登録MACアドレス)を検索し、一致するものがあり、かつ、識別情報(例えば、図3の登録MACアドレス)の許否がOKである場合に、不正アクセスポイントが存在しないと判断する。 Based on the management database 25, the analysis unit 24 analyzes the acquired identification information (for example, the MAC address included in the BSSID) or the identification information (for example, MAC address included in the received request information (see FIG. 4)). address) is an unauthorized access point (50 in FIG. 2) (see FIG. 1). The analysis unit 24 identifies the acquired identification information (for example, the MAC address included in the BSSID) or the identification information (for example, the MAC address) included in the received request information as the identification registered in the management database 25. If the information (for example, the registered MAC address in FIG. 3) is searched and there is a match, and the permission/denial of the identification information (for example, the registered MAC address in FIG. 3) is NG, the unauthorized access point 50 exists. Then judge. The analysis unit 24 identifies the acquired identification information (for example, the MAC address included in the BSSID) or the identification information (for example, the MAC address) included in the received request information as the identification registered in the management database 25. Information (for example, the registered MAC address in FIG. 3) is searched, and if there is no match, it is determined that the unauthorized access point 50 exists, and the identification information (for example, the MAC address) and its permission/denial are NG. Register that there is something in the management database 25 . The analysis unit 24 identifies the acquired identification information (for example, the MAC address included in the BSSID) or the identification information (for example, the MAC address) included in the received request information as the identification registered in the management database 25. Search for information (for example, the registered MAC address in FIG. 3), if there is a match, and if the identification information (for example, the registered MAC address in FIG. 3) is OK, there is no unauthorized access point I judge.

管理用データベース25は、識別情報(図3の登録MACアドレス)について許容できるアクセスポイント(正規アクセスポイント)であるか否かのデータを登録した管理用のデータベースである。管理用データベース25では、識別情報(図3の登録MACアドレス)と許否(OK/NG)とが関連付けてられている。管理用データベース25は、管理端末30からの操作により、事前に(又は、正規アクセスポイントの台数を変更したときは変更時に)登録(又は更新)される。また、管理用データベース25には、解析部24で、取得した識別情報(例えば、BSSIDに含まれたMACアドレス)、又は、受信したリクエスト情報に含まれた識別情報(例えば、MACアドレス)について、管理用データベース25に登録された識別情報(例えば、図3の登録MACアドレス)と一致するものがない場合に、自動的に、当該識別情報(例えば、MACアドレス)、及び、その許否がNGであることが登録される。 The management database 25 is a database for management in which data indicating whether or not the identification information (registered MAC address in FIG. 3) is an allowable access point (authorized access point) is registered. In the management database 25, identification information (registered MAC address in FIG. 3) and permission/denial (OK/NG) are associated. The management database 25 is registered (or updated) in advance (or when the number of authorized access points is changed) by an operation from the management terminal 30 . In addition, in the management database 25, the identification information (for example, the MAC address included in the BSSID) acquired by the analysis unit 24 or the identification information (for example, the MAC address) included in the received request information, If there is no match with the identification information (for example, the registered MAC address in FIG. 3) registered in the management database 25, the identification information (for example, the MAC address) and its permission/denial are NG. Something is registered.

メール送信部26は、解析部24で、不正アクセスポイント(図2の50)に係る識別情報(例えば、MACアドレス)であると判断されたときに、当該識別情報(例えば、MACアドレス)に係る不正アクセスポイント50が存在することを知らせるメールを、予め登録されたメールアドレスに係る管理端末30に送信する機能部である(図1参照)。メールアドレスは、管理端末30からの操作により、メール送信部26に登録される。メールには、不正アクセスポイント50に係る識別情報(例えば、MACアドレス)の他、例えば、当該識別情報(例えば、MACアドレス)が新規登録であるか既存登録であるかの情報、当該識別情報(例えば、MACアドレス)を取得した第2正規アクセスポイント20に係る識別情報、メール送信元情報(例えば、第2正規アクセスポイント20に係る識別情報)等の情報を含めるようにしてもよい。 When the analysis unit 24 determines that the identification information (eg, MAC address) is related to the unauthorized access point (50 in FIG. 2), the mail transmission unit 26 It is a functional unit that sends an e-mail notifying that an unauthorized access point 50 exists to the management terminal 30 associated with a pre-registered e-mail address (see FIG. 1). The e-mail address is registered in the e-mail transmission unit 26 by an operation from the management terminal 30. FIG. In addition to the identification information (eg, MAC address) related to the unauthorized access point 50, the e-mail includes information on whether the identification information (eg, MAC address) is new registration or existing registration, and the identification information (eg, MAC address). For example, information such as identification information related to the second authorized access point 20 from which the MAC address was acquired, and mail sender information (for example, identification information related to the second authorized access point 20) may be included.

管理端末30は、不正アクセスポイント検知システム1の管理者が使用する端末である(図1参照)。管理端末30は、ネットワーク40に通信可能に接続(有線接続又は無線接続)されている。管理端末30には、プロセッサ、メモリ、ネットワークインタフェイス等を含むコンピュータを備えるものを用いることができ、例えば、パーソナルコンピュータ、タブレット端末、スマートフォン等を用いることができる。管理端末30は、情報を入力及び出力(表示を含む)する機能を有する。管理端末30は、管理者の操作により、第2正規アクセスポイント20に登録される管理用データベース25及びメールアドレスを入力して送信することが可能である。管理端末30は、第2正規アクセスポイント20からのメールを受信して表示することが可能である。 The management terminal 30 is a terminal used by an administrator of the unauthorized access point detection system 1 (see FIG. 1). The management terminal 30 is communicably connected (wired connection or wireless connection) to the network 40 . As the management terminal 30, a computer including a processor, a memory, a network interface, etc. can be used. For example, a personal computer, a tablet terminal, a smart phone, etc. can be used. The management terminal 30 has a function of inputting and outputting (including displaying) information. The management terminal 30 can be operated by the administrator to input and transmit the management database 25 registered in the second authorized access point 20 and an e-mail address. The management terminal 30 can receive mail from the second authorized access point 20 and display it.

ネットワーク40は、第1正規アクセスポイント10A~10Nと第2正規アクセスポイント20と管理端末30との間を通信可能に接続する有線又は無線の通信網である(図1参照)。ネットワーク40には、例えば、PAN(Personal Area Network)、LAN(Local Area Network)、MAN(Metropolitan Area Network)、WAN(Wide Area Network)、GAN(Global Area Network)等の通信網を用いることができる。 The network 40 is a wired or wireless communication network that communicably connects the first authorized access points 10A to 10N, the second authorized access point 20, and the management terminal 30 (see FIG. 1). For the network 40, for example, a communication network such as a PAN (Personal Area Network), a LAN (Local Area Network), a MAN (Metropolitan Area Network), a WAN (Wide Area Network), or a GAN (Global Area Network) can be used. .

なお、不正アクセスポイント50は、不正アクセスポイント検知システム(図1の1)の構成部ではないが、不正アクセスポイント検知システム1のネットワーク40に寄生して悪意を持って設置される不正なアクセスポイントである(図2参照)。不正アクセスポイント50は、正規アクセスポイント10A~10N、20のいずれかのSSIDに係るパスワードと同じSSIDに係るパスワードが設定されている。不正アクセスポイント50は、ネットワーク40に通信可能に有線接続されている。不正アクセスポイント50は、正規アクセスポイント10A~10N、20のいずれかのSSIDに係るパスワードを送ってきた利用者端末(図2の60)又は正規アクセスポイント10A~10N、20に対して無線接続を提供する機能を有する。不正アクセスポイント50は、アクセスしてきた利用者端末60又は正規アクセスポイント10A~10N、20に対し、正規アクセスポイント10A~10N、20のいずれかのSSIDに係るパスワードを要求する。不正アクセスポイント50は、利用者端末60又は正規アクセスポイント10A~10N、20から送られてきたSSIDに係るパスワードと、不正アクセスポイント50自身に設定されているSSIDに係るパスワードを照合し、一致したときに、不正アクセスポイント50自身に係る識別情報(例えば、BSSID、MACアドレス)を利用者端末60又は正規アクセスポイント10A~10N、20に送信し、利用者端末60又は正規アクセスポイント10A~10N、20とネットワーク40との間の通信を可能にする。 The unauthorized access point 50 is not a constituent part of the unauthorized access point detection system (1 in FIG. 1), but is an unauthorized access point installed with malicious intent as a parasite on the network 40 of the unauthorized access point detection system 1. (see FIG. 2). The password associated with the same SSID as the password associated with the SSID of any of the authorized access points 10A to 10N and 20 is set for the unauthorized access point 50 . The unauthorized access point 50 is communicably connected to the network 40 by wire. The unauthorized access point 50 establishes wireless connection to the user terminal (60 in FIG. 2) that has sent the password associated with the SSID of any of the authorized access points 10A to 10N, 20 or to the authorized access points 10A to 10N, 20. have the ability to provide The unauthorized access point 50 requests the password associated with the SSID of any of the authorized access points 10A to 10N, 20 from the accessing user terminal 60 or authorized access points 10A to 10N, 20 . The unauthorized access point 50 collates the password associated with the SSID sent from the user terminal 60 or the authorized access points 10A to 10N, 20 with the password associated with the SSID set in the unauthorized access point 50 itself, and they match. Sometimes, the identification information (for example, BSSID, MAC address) related to the unauthorized access point 50 itself is transmitted to the user terminal 60 or the authorized access points 10A to 10N, 20, and the user terminal 60 or the authorized access points 10A to 10N, 20 and network 40.

利用者端末60は、アクセスポイントを利用する利用者が使用する端末である(図2参照)。利用者端末60は、アクセスポイントと無線接続可能に構成されている。利用者端末60には、例えば、スマートフォン、タブレット端末、ノート型パーソナルコンピュータ等を用いることができる。 A user terminal 60 is a terminal used by a user who uses an access point (see FIG. 2). The user terminal 60 is configured to be wirelessly connectable to an access point. For the user terminal 60, for example, a smart phone, a tablet terminal, a notebook personal computer, or the like can be used.

なお、各アクセスポイント(10A~10N、20、50)には、他のアクセスポイントに係る通信用の識別情報とは異なる固有の通信用の識別情報(例えば、BSSID、MACアドレス)が付与されている。当該識別情報は、アクセスポイントと利用者端末60との間の無線接続が成功したときに当該アクセスポイントから利用者端末60に送信される。 Each access point (10A to 10N, 20, 50) is assigned unique identification information for communication (eg, BSSID, MAC address) different from identification information for communication related to other access points. there is The identification information is transmitted from the access point to the user terminal 60 when wireless connection between the access point and the user terminal 60 is successful.

実施形態1に係る不正アクセスポイント検知システムの動作について説明する。 The operation of the unauthorized access point detection system according to the first embodiment will be described.

最初に、第1正規アクセスポイント10A~10Nのいずれかで不正アクセスポイント50に無線接続したときの不正アクセスポイント検知システム1の動作について図面を用いて説明する。図5は、実施形態1に係る不正アクセスポイント検知システムの第1正規アクセスポイントで不正アクセスポイントと無線接続したときの動作を模式的に示したフローチャート図である。 First, the operation of the unauthorized access point detection system 1 when wirelessly connecting to the unauthorized access point 50 at any of the first authorized access points 10A to 10N will be described with reference to the drawings. FIG. 5 is a flow chart diagram schematically showing the operation of the unauthorized access point detection system according to the first embodiment when the first authorized access point is wirelessly connected to an unauthorized access point.

まず、第2正規アクセスポイント20は、事前に(又は、正規アクセスポイントの台数を変更したときは変更時に)、管理端末30からの操作により、管理用データベース25及びメールアドレス(管理端末30に係るメールアドレス)を登録(又は更新)する(ステップA1)。 First, the second authorized access point 20 is operated from the management terminal 30 in advance (or at the time of change if the number of authorized access points is changed), so that the management database 25 and the e-mail address (related to the management terminal 30 E-mail address) is registered (or updated) (step A1).

次に、第1正規アクセスポイント(ここでは第1正規アクセスポイント10Aとする)は、定期的(例えば、予め指定した時刻)に、第1正規アクセスポイント10A自身のSSIDに係るパスワードを送信して、他のアクセスポイントとの無線接続を試みる(ステップA2)。なお、他のアクセスポイントとの無線接続に成功できない場合、不正アクセスポイントは存在しないと判断し、終了する。 Next, the first authorized access point (here, the first authorized access point 10A) periodically (for example, at a predetermined time) transmits the password associated with the SSID of the first authorized access point 10A itself. , attempts wireless connection with another access point (step A2). If wireless connection with another access point cannot be successfully established, it is determined that there is no illegal access point, and the process ends.

他のアクセスポイント(ここでは不正アクセスポイント50とする)との無線接続に成功した場合、不正アクセスポイント50は、不正アクセスポイント50自身に係る識別情報(ここではMACアドレスを含むBSSIDとする)を第1正規アクセスポイント10Aに送信する(ステップA3)。 When wireless connection with another access point (here, unauthorized access point 50) is successful, unauthorized access point 50 transmits identification information (here, BSSID including MAC address) relating to unauthorized access point 50 itself. It is transmitted to the first authorized access point 10A (step A3).

次に、第1正規アクセスポイント10Aは、不正アクセスポイント50からのBSSIDを受信することにより、受信したBSSIDからMACアドレスを取得する(ステップA4)。 Next, the first authorized access point 10A acquires the MAC address from the received BSSID by receiving the BSSID from the unauthorized access point 50 (step A4).

次に、第1正規アクセスポイント10Aは、取得したMACアドレスを含むリクエスト情報を生成する(ステップA5)。 Next, the first authorized access point 10A generates request information including the obtained MAC address (step A5).

次に、第1正規アクセスポイント10Aは、生成されたリクエスト情報を第2正規アクセスポイント20に送信する(ステップA6)。ここで、リクエスト情報の送信は、第1正規アクセスポイント10Aと不正アクセスポイント50との間の通信方法とは異なる通信方法(例えば、HTTP通信)で行うことができる。 Next, the first authorized access point 10A transmits the generated request information to the second authorized access point 20 (step A6). Here, the request information can be transmitted by a communication method (for example, HTTP communication) different from the communication method between the first authorized access point 10A and the unauthorized access point 50. FIG.

次に、第2正規アクセスポイント20は、第1正規アクセスポイント10Aからのリクエスト情報を受信することにより、受信したリクエスト情報からMACアドレスを取得する(ステップA7)。 Next, the second authorized access point 20 acquires the MAC address from the received request information by receiving the request information from the first authorized access point 10A (step A7).

次に、第2正規アクセスポイント20は、取得したMACアドレスについて、予め管理用データベース25に登録された識別情報(ここでは登録MACアドレス)と一致するものがあるかを検索する(ステップA8)。一致する登録MACアドレスがあり、かつ、許否がOKである場合、不正アクセスポイントが存在しないと判断し、終了する。 Next, the second authorized access point 20 searches for the obtained MAC address to see if there is a matching identification information (here, the registered MAC address) registered in advance in the management database 25 (step A8). If there is a matching registered MAC address and the permission/denial is OK, it is determined that there is no illegal access point, and the process ends.

一致する登録MACアドレスがない場合、第2正規アクセスポイント20は、不正アクセスポイント50が存在すると判断し、取得したMACアドレス、及び、その許否がNGであることを管理用データベース25に登録(管理用データベース25を更新)する(ステップA9)。なお、一致する登録MACアドレスがあり、かつ、許否がNGである場合、不正アクセスポイント50が存在すると判断し、ステップA9をスキップして、ステップA10に進む。 If there is no matching registered MAC address, the second authorized access point 20 determines that there is an unauthorized access point 50, and registers (administers) the acquired MAC address and its permission/denial as NG in the management database 25. database 25) (step A9). If there is a matching registered MAC address and the permission is NG, it is determined that there is an unauthorized access point 50, skipping step A9 and proceeding to step A10.

ステップA8の後、第2正規アクセスポイント20は、不正アクセスポイント50が存在することを知らせるメールを、予め登録されたメールアドレスに係る管理端末30に送信し(ステップA10)、その後、終了する。 After step A8, the second authorized access point 20 sends an e-mail notifying of the existence of the unauthorized access point 50 to the management terminal 30 associated with the pre-registered e-mail address (step A10), and then ends.

次に、第2正規アクセスポイント20で不正アクセスポイント50に無線接続したときの不正アクセスポイント検知システム1の動作について図面を用いて説明する。図6は、実施形態1に係る不正アクセスポイント検知システムの第2正規アクセスポイントで不正アクセスポイントと無線接続したときの動作を模式的に示したフローチャート図である。 Next, the operation of the unauthorized access point detection system 1 when the second authorized access point 20 is wirelessly connected to the unauthorized access point 50 will be described with reference to the drawings. FIG. 6 is a flowchart diagram schematically showing the operation of the unauthorized access point detection system according to the first embodiment when a second authorized access point is wirelessly connected to an unauthorized access point.

まず、第2正規アクセスポイント20は、事前に(又は、正規アクセスポイントの台数を変更したときは変更時に)、管理端末30からの操作により、管理用データベース25及びメールアドレス(管理端末30に係るメールアドレス)を登録(又は更新)する(ステップB1)。 First, the second authorized access point 20 is operated from the management terminal 30 in advance (or at the time of change if the number of authorized access points is changed), so that the management database 25 and the e-mail address (related to the management terminal 30 e-mail address) is registered (or updated) (step B1).

次に、第2正規アクセスポイント20は、定期的(例えば、予め指定した時刻)に、第2正規アクセスポイント20自身のSSIDに係るパスワードを送信して、他のアクセスポイントとの無線接続を試みる(ステップB2)。なお、他のアクセスポイントとの無線接続に成功できない場合、不正アクセスポイントは存在しないと判断し、終了する。 Next, the second authorized access point 20 periodically (for example, at a predetermined time) transmits the password associated with the SSID of the second authorized access point 20 itself, and attempts wireless connection with other access points. (Step B2). If wireless connection with another access point cannot be successfully established, it is determined that there is no illegal access point, and the process ends.

他のアクセスポイント(ここでは不正アクセスポイント50とする)との無線接続に成功した場合、不正アクセスポイント50は、不正アクセスポイント50自身に係る識別情報(ここではMACアドレスを含むBSSIDとする)を第2正規アクセスポイント20に送信する(ステップB3)。 When wireless connection with another access point (here, unauthorized access point 50) is successful, unauthorized access point 50 transmits identification information (here, BSSID including MAC address) relating to unauthorized access point 50 itself. It is transmitted to the second authorized access point 20 (step B3).

次に、第2正規アクセスポイント20は、不正アクセスポイント50からのBSSIDを受信することにより、受信したBSSIDからMACアドレスを取得する(ステップB4)。 Next, the second authorized access point 20 acquires the MAC address from the received BSSID by receiving the BSSID from the unauthorized access point 50 (step B4).

次に、第2正規アクセスポイント20は、取得したMACアドレスについて、予め管理用データベース25に登録された識別情報(ここでは登録MACアドレス)と一致するものがあるかを検索する(ステップB5)。一致する登録MACアドレスがあり、かつ、許否がOKである場合、不正アクセスポイントが存在しないと判断し、終了する。 Next, the second authorized access point 20 searches for the acquired MAC address to see if there is any match with the identification information (registered MAC address here) registered in advance in the management database 25 (step B5). If there is a matching registered MAC address and the permission/denial is OK, it is determined that there is no illegal access point, and the process ends.

一致する登録MACアドレスがない場合、第2正規アクセスポイント20は、不正アクセスポイント50が存在すると判断し、取得したMACアドレス、及び、その許否がNGであることを管理用データベース25に登録(管理用データベース25を更新)する(ステップB6)。なお、一致する登録MACアドレスがあり、かつ、許否がNGである場合、不正アクセスポイント50が存在すると判断し、ステップB6をスキップして、ステップB7に進む。 If there is no matching registered MAC address, the second authorized access point 20 determines that there is an unauthorized access point 50, and registers (administers) the acquired MAC address and its permission/denial as NG in the management database 25. database 25 is updated (step B6). If there is a matching registered MAC address and the permission is NG, it is determined that there is an unauthorized access point 50, skipping step B6 and proceeding to step B7.

ステップB6の後、第2正規アクセスポイント20は、不正アクセスポイント50が存在することを知らせるメールを、予め登録されたメールアドレスに係る管理端末30に送信し(ステップB7)、その後、終了する。 After step B6, the second authorized access point 20 sends an e-mail notifying of the presence of the unauthorized access point 50 to the management terminal 30 associated with the pre-registered e-mail address (step B7), and then ends.

実施形態1によれば、正規アクセスポイント10A~10N、20のいずれかが他のアクセスポイントとの無線接続に成功したときに、他のアクセスポイントから取得した他のアクセスポイントに係る識別情報を第2正規アクセスポイント20に集めて不正アクセスポイント50の検知を行っているので、第1正規アクセスポイント10A~10Nの構成を簡素化することができるとともに、複数存在する正規アクセスポイント10A~10N、20によって広範囲にわたってて不正アクセスポイント50を監視することができるので、低コストかつ広範囲で不正アクセスポイントを監視することに貢献することができる。 According to the first embodiment, when any of the authorized access points 10A to 10N and 20 successfully establishes a wireless connection with another access point, the identification information related to the other access point obtained from the other access point is sent as the first access point. Since the unauthorized access points 50 are detected by collecting the two authorized access points 20, the configuration of the first authorized access points 10A to 10N can be simplified, and the plurality of authorized access points 10A to 10N, 20 Since it is possible to monitor unauthorized access points 50 over a wide area, it is possible to contribute to monitoring unauthorized access points over a wide area at low cost.

[実施形態2]
実施形態2に係る不正アクセスポイント検知システムについて図面を用いて説明する。図7は、実施形態2に係る不正アクセスポイント検知システムの構成を模式的に示したブロック図である。
[Embodiment 2]
An unauthorized access point detection system according to the second embodiment will be described with reference to the drawings. FIG. 7 is a block diagram schematically showing the configuration of an unauthorized access point detection system according to the second embodiment.

不正アクセスポイント検知システム1は、不正アクセスポイントを検知するシステムである。不正アクセスポイント検知システム1は、正規アクセスポイント10A~10N、20及び管理端末30がネットワーク40を介して通信可能に接続された構成となっている。不正アクセスポイント検知システム1は、正規アクセスポイント10A~10N、20のいずれか(例えば、正規アクセスポイント10A)で不正アクセスポイントを検知したときに、当該不正アクセスポイントの存在を知らせるメールを管理端末30に送信するように構成されている。正規アクセスポイント10A~10N、20は、第1正規アクセスポイント10A~10Nと、第2正規アクセスポイント20と、を備える。 The unauthorized access point detection system 1 is a system for detecting unauthorized access points. The unauthorized access point detection system 1 has a configuration in which authorized access points 10A to 10N, 20 and a management terminal 30 are connected via a network 40 so as to be communicable. When the unauthorized access point detection system 1 detects an unauthorized access point at any one of the authorized access points 10A to 10N, 20 (for example, the authorized access point 10A), the unauthorized access point detection system 1 sends an email notifying the existence of the unauthorized access point to the management terminal 30. configured to send to The authorized access points 10A-10N, 20 comprise first authorized access points 10A-10N and a second authorized access point 20. FIG.

第1正規アクセスポイント10A~10Nは、無線接続部12と、リクエスト送信部13と、を備える。無線接続部12は、他のアクセスポイントに対して、第1正規アクセスポイント10A~10N自身と同じ識別情報に係るパスワードを送信して、当該他のアクセスポイントとの無線接続を試みるとともに、当該他のアクセスポイントとの無線接続が成功したときに、当該他のアクセスポイントから、当該他のアクセスポイントに係る識別情報を取得するように構成されている。リクエスト送信部13は、無線接続部12で他のアクセスポイントに係る識別情報を取得したときに、当該他のアクセスポイントに係る識別情報を含むリクエスト情報を、第2正規アクセスポイント20に送信するように構成されている。 Each of the first authorized access points 10A-10N includes a wireless connection section 12 and a request transmission section 13. FIG. The wireless connection unit 12 transmits a password related to the same identification information as the first authorized access points 10A to 10N to other access points, attempts wireless connection with the other access points, and is configured to acquire identification information related to the other access point from the other access point when the wireless connection with the other access point is successful. When the wireless connection unit 12 acquires the identification information of another access point, the request transmission unit 13 transmits the request information including the identification information of the other access point to the second authorized access point 20. is configured to

第2正規アクセスポイント20は、管理用データベース25と、解析部24と、メール送信部26と、を備える。管理用データベース25には、アクセスポイントに係る識別情報について許容できるアクセスポイントであるか否かのデータが登録されている。解析部24は、管理用データベース25に基づいて、リクエスト情報に含まれた識別情報に係る他のアクセスポイントが不正アクセスポイントであるか否かを解析するように構成されている。メール送信部26は、他のアクセスポイントが不正アクセスポイントであると判断されたときに、不正アクセスポイントの存在を知らせるメールを管理端末30に送信するように構成されている。 The second authorized access point 20 includes a management database 25 , an analysis section 24 and a mail transmission section 26 . In the management database 25, data indicating whether or not the access point is an allowable access point is registered with respect to the identification information related to the access point. The analysis unit 24 is configured to analyze whether or not another access point related to the identification information included in the request information is an unauthorized access point based on the management database 25 . The mail sending unit 26 is configured to send an email notifying the existence of the unauthorized access point to the management terminal 30 when another access point is determined to be an unauthorized access point.

実施形態2によれば、第1正規アクセスポイント10A~10Nのいずれかが他のアクセスポイントとの無線接続に成功したときに、他のアクセスポイントから取得した他のアクセスポイントに係る識別情報を第2正規アクセスポイント20に集めて不正アクセスポイントの検知を行っているので、第1正規アクセスポイント10A~10Nの構成を簡素化することができるとともに、第1正規アクセスポイント10A~10Nによって広範囲にわたって不正アクセスポイント50を監視することができるので、低コストかつ広範囲で不正アクセスポイントを監視することに貢献することができる。 According to the second embodiment, when any one of the first authorized access points 10A to 10N successfully establishes a wireless connection with another access point, the identification information related to the other access point obtained from the other access point is transmitted to the first authorized access point. Since unauthorized access points are detected by collecting them into two authorized access points 20, the configuration of the first authorized access points 10A to 10N can be simplified, and unauthorized access points can be detected over a wide range by the first authorized access points 10A to 10N. Since the access point 50 can be monitored, it is possible to contribute to monitoring unauthorized access points in a wide range at low cost.

なお、実施形態1、2に係る不正アクセスポイント検知システムにおけるアクセスポイントは、いわゆるハードウェア資源(情報処理装置、コンピュータ)を備えた構成とすることができ、ハードウェア資源として図8に例示する構成を備えたものを用いることができる。例えば、ハードウェア資源100は、内部バス104により相互に接続される、プロセッサ101、メモリ102、ネットワークインタフェイス103等を備える。 The access point in the unauthorized access point detection system according to the first and second embodiments can be configured to include so-called hardware resources (information processing device, computer). can be used. For example, hardware resource 100 includes processor 101 , memory 102 , network interface 103 , etc. interconnected by internal bus 104 .

なお、図8に示す構成は、ハードウェア資源100のハードウェア構成を限定する趣旨ではない。ハードウェア資源100は、図示しないハードウェア(例えば、入出力インタフェイス)を含んでもよい。あるいは、装置に含まれるプロセッサ101等のユニットの数も図8の例示に限定する趣旨ではなく、例えば、複数のプロセッサ101がハードウェア資源100に含まれていてもよい。プロセッサ101には、例えば、CPU(Central Processing Unit)、MPU(Micro Processor Unit)、GPU(Graphics Processing Unit)等を用いることができる。 Note that the configuration shown in FIG. 8 is not intended to limit the hardware configuration of the hardware resource 100 . The hardware resource 100 may include hardware not shown (for example, an input/output interface). Alternatively, the number of units such as the processors 101 included in the device is not limited to the illustration in FIG. For the processor 101, for example, a CPU (Central Processing Unit), MPU (Micro Processor Unit), GPU (Graphics Processing Unit), or the like can be used.

メモリ102には、例えば、RAM(RandoMACcess Memory)、ROM(Read Only Memory)、HDD(Hard Disk Drive)、SSD(Solid State Drive)等を用いることができる。 For the memory 102, for example, RAM (RandoMACcess Memory), ROM (Read Only Memory), HDD (Hard Disk Drive), SSD (Solid State Drive), etc. can be used.

ネットワークインタフェイス103には、例えば、LAN(Local Area Network)カード、ネットワークアダプタ、ネットワークインタフェイスカード等を用いることができる。 For the network interface 103, for example, a LAN (Local Area Network) card, network adapter, network interface card, or the like can be used.

ハードウェア資源100の機能は、上述の処理モジュールにより実現される。当該処理モジュールは、例えば、メモリ102に格納されたプログラムをプロセッサ101が実行することで実現される。また、そのプログラムは、ネットワークを介してダウンロードするか、あるいは、プログラムを記憶した記憶媒体を用いて、更新することができる。さらに、上記処理モジュールは、半導体チップにより実現されてもよい。即ち、上記処理モジュールが行う機能は、何らかのハードウェアにおいてソフトウェアが実行されることによって実現できればよい。 The functions of the hardware resource 100 are implemented by the processing modules described above. The processing module is implemented by the processor 101 executing a program stored in the memory 102, for example. Also, the program can be downloaded via a network or updated using a storage medium storing the program. Furthermore, the processing module may be realized by a semiconductor chip. In other words, the functions performed by the above processing modules may be realized by executing software in some kind of hardware.

上記実施形態の一部または全部は以下の付記のようにも記載され得るが、以下には限られない。 Some or all of the above embodiments may also be described in the following appendices, but are not limited to the following.

[付記1]
複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムであって、
前記複数の正規アクセスポイントのうちの1又は複数の第1正規アクセスポイントは、
他のアクセスポイントに対して、前記第1正規アクセスポイント自身と同じ識別情報に係るパスワードを送信して、前記他のアクセスポイントとの無線接続を試みるとともに、前記他のアクセスポイントとの無線接続が成功したときに、前記他のアクセスポイントから、前記他のアクセスポイントに係る識別情報を取得するように構成された無線接続部と、
前記第1正規アクセスポイントの前記無線接続部で前記他のアクセスポイントに係る前記識別情報を取得したときに、前記他のアクセスポイントに係る前記識別情報を含むリクエスト情報を、前記複数の正規アクセスポイントのうちの前記第1正規アクセスポイントと異なる一の第2正規アクセスポイントに送信するように構成されたリクエスト送信部と、
を備え、
前記第2正規アクセスポイントは、
アクセスポイントに係る識別情報について許容できるアクセスポイントであるか否かのデータが登録された管理用データベースと、
前記管理用データベースに基づいて、前記リクエスト情報に含まれた前記識別情報に係る前記他のアクセスポイントが前記不正アクセスポイントであるか否かを解析するように構成された解析部と、
前記他のアクセスポイントが前記不正アクセスポイントであると判断されたときに、前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成されたメール送信部と、
を備える、
不正アクセスポイント検知システム。
[付記2]
前記第2正規アクセスポイントは、他のアクセスポイントに対して、前記第2正規アクセスポイント自身と同じ識別情報に係るパスワードを送信して、前記他のアクセスポイントとの無線接続を試みるとともに、前記他のアクセスポイントとの無線接続が成功したときに、前記他のアクセスポイントから、前記他のアクセスポイントに係る識別情報を取得するように構成された無線接続部をさらに備え、
前記解析部は、前記管理用データベースに基づいて、前記第2正規アクセスポイントの前記無線接続部で取得した前記識別情報に係る前記他のアクセスポイントが前記不正アクセスポイントであるか否かを解析するように構成されている、
付記1記載の不正アクセスポイント検知システム。
[付記3]
前記解析部は、前記他のアクセスポイントに係る前記識別情報について、前記管理用データベースに登録された前記識別情報と一致するものがない場合に、前記不正アクセスポイントが存在すると判断する、
付記1又は2記載の不正アクセスポイント検知システム。
[付記4]
前記解析部は、前記他のアクセスポイントに係る前記識別情報について、前記管理用データベースに登録された前記識別情報と一致するものがない場合に、許容できないアクセスポイントとして前記管理用データベースに登録するように構成されている、
付記1乃至3のいずれか一に記載の不正アクセスポイント検知システム。
[付記5]
前記解析部は、前記他のアクセスポイントに係る前記識別情報について、前記管理用データベースに登録された前記識別情報と一致するものがあり、かつ、許容できないアクセスポイントとして前記管理用データベースに登録されている場合に、前記不正アクセスポイントが存在すると判断するように構成されている、
付記1乃至4のいずれか一に記載の不正アクセスポイント検知システム。
[付記6]
前記リクエスト送信部は、HTTP通信で前記リクエスト情報を前記第2正規アクセスポイントに送信するように構成されている、
付記1乃至5のいずれか一に記載の不正アクセスポイント検知システム。
[付記7]
前記他のアクセスポイントに係る前記識別情報は、MACアドレス又はBSSIDである、
付記1乃至6のいずれか一に記載の不正アクセスポイント検知システム。
[付記8]
前記リクエスト送信部は、前記第1正規アクセスポイントと前記他のアクセスポイントとの間の通信方法とは異なる通信方法で前記リクエスト情報を前記第2正規アクセスポイントに送信するように構成されている、
付記1乃至7のいずれか一に記載の不正アクセスポイント検知システム。
[付記9]
前記解析部は、前記他のアクセスポイントに係る前記識別情報について、前記管理用データベースに登録された前記識別情報と一致するものがあり、かつ、許容できるアクセスポイントとして前記管理用データベースに登録されている場合に、前記不正アクセスポイントが存在しないと判断するように構成されている、
付記1乃至8のいずれか一に記載の不正アクセスポイント検知システム。
[付記10]
複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムにおける前記複数の正規アクセスポイントのうちの1又は複数の所定のアクセスポイント(第1正規アクセスポイントに相当)であって、
他のアクセスポイントに対して、前記所定のアクセスポイント自身と同じ識別情報に係るパスワードを送信して、前記他のアクセスポイントとの無線接続を試みるとともに、前記他のアクセスポイントとの無線接続が成功したときに、前記他のアクセスポイントから、前記他のアクセスポイントに係る識別情報を取得するように構成された無線接続部と、
前記所定のアクセスポイントの前記無線接続部で前記他のアクセスポイントに係る前記識別情報を取得したときに、前記他のアクセスポイントに係る前記識別情報を含むリクエスト情報を、前記複数の正規アクセスポイントのうちの前記所定のアクセスポイントと異なる一の他の所定のアクセスポイント(第2正規アクセスポイントに相当)に送信するように構成されたリクエスト送信部と、
を備える、
アクセスポイント(第1正規アクセスポイントに相当)。
[付記11]
複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムにおける前記複数の正規アクセスポイントのうちのいずれか一の所定のアクセスポイント(第2正規アクセスポイントに相当)であって、
前記所定のアクセスポイントは、
アクセスポイントに係る識別情報について許容できるアクセスポイントであるか否かのデータが登録された管理用データベースと、
前記管理用データベースに基づいて、前記複数の正規アクセスポイントのうちの前記所定のアクセスポイントと異なる他の所定のアクセスポイント(第1正規アクセスポイントに相当)からのリクエスト情報に含まれた識別情報に係る他のアクセスポイントが前記不正アクセスポイントであるか否かを解析するように構成された解析部と、
前記他のアクセスポイントが前記不正アクセスポイントであると判断されたときに、前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成されたメール送信部と、
を備える、
アクセスポイント(第2正規アクセスポイントに相当)。
[付記12]
複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムを用いて前記不正アクセスポイントを検知する不正アクセスポイント検知方法であって、
前記複数の正規アクセスポイントのうちの1又は複数の第1正規アクセスポイントにおいて、他のアクセスポイントに対して、前記第1正規アクセスポイント自身と同じ識別情報に係るパスワードを送信して、前記他のアクセスポイントとの無線接続を試みるとともに、前記他のアクセスポイントとの無線接続が成功したときに、前記他のアクセスポイントから、前記他のアクセスポイントに係る識別情報を取得するステップと、
前記第1正規アクセスポイントにおいて、前記第1正規アクセスポイントで前記他のアクセスポイントに係る前記識別情報を取得したときに、前記他のアクセスポイントに係る前記識別情報を含むリクエスト情報を、前記複数の正規アクセスポイントのうちの前記第1正規アクセスポイントと異なる一の第2正規アクセスポイントに送信するステップと、
前記第2正規アクセスポイントにおいて、アクセスポイントに係る識別情報について許容できるアクセスポイントであるか否かのデータが登録された管理用データベースに基づいて、前記リクエスト情報に含まれた前記識別情報に係る前記他のアクセスポイントが前記不正アクセスポイントであるか否かを解析するステップと、
前記第2正規アクセスポイントにおいて、前記他のアクセスポイントが前記不正アクセスポイントであると判断されたときに、前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するステップと、
を含む、
不正アクセスポイント検知方法。
[付記13]
複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムにおける前記複数の正規アクセスポイントのうちの1又は複数の所定のアクセスポイント(第1正規アクセスポイントに相当)に、前記不正アクセスポイントを検知する処理を実行させるプログラムであって、
他のアクセスポイントに対して、前記所定のアクセスポイント自身と同じ識別情報に係るパスワードを送信して、前記他のアクセスポイントとの無線接続を試みるとともに、前記他のアクセスポイントとの無線接続が成功したときに、前記他のアクセスポイントから、前記他のアクセスポイントに係る識別情報を取得する処理と、
前記所定のアクセスポイントの前記無線接続部で前記他のアクセスポイントに係る前記識別情報を取得したときに、前記他のアクセスポイントに係る前記識別情報を含むリクエスト情報を、前記複数の正規アクセスポイントのうちの前記所定のアクセスポイントと異なる一の他の所定のアクセスポイント(第2正規アクセスポイントに相当)に送信する処理と、
を前記所定のアクセスポイント(第1正規アクセスポイントに相当)に実行させるプログラム。
[付記14]
複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムにおける前記複数の正規アクセスポイントのうちのいずれか一の所定のアクセスポイント(第2正規アクセスポイントに相当)に、前記不正アクセスポイントを検知する処理を実行させるプログラムであって、
アクセスポイントに係る識別情報について許容できるアクセスポイントであるか否かのデータが登録された管理用データベースに基づいて、前記複数の正規アクセスポイントのうちの前記所定のアクセスポイントと異なる他の所定のアクセスポイント(第1正規アクセスポイントに相当)からのリクエスト情報に含まれた識別情報に係る他のアクセスポイントが前記不正アクセスポイントであるか否かを解析する処理と、
前記他のアクセスポイントが前記不正アクセスポイントであると判断されたときに、前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信する処理と、
を前記所定のアクセスポイント(第2正規アクセスポイントに相当)に実行させるプログラム。
[Appendix 1]
A plurality of authorized access points and a management terminal are communicably connected via a network, and when an unauthorized access point is detected by any of the plurality of authorized access points, an e-mail notifying the existence of the unauthorized access point is sent. A rogue access point detection system configured to transmit to a management terminal,
One or more first authorized access points among the plurality of authorized access points,
A password associated with the same identification information as that of the first authorized access point itself is transmitted to another access point to attempt wireless connection with the other access point, and wireless connection with the other access point is attempted. a wireless connection unit configured to, when successful, obtain identification information associated with the other access point from the other access point;
When the wireless connection unit of the first authorized access point acquires the identification information related to the other access point, request information including the identification information related to the other access point is transmitted to the plurality of authorized access points. a request transmission unit configured to transmit to a second authorized access point different from the first authorized access point of
with
The second authorized access point,
A management database in which data indicating whether or not an access point is an allowable access point for identification information related to an access point is registered;
an analysis unit configured to analyze whether or not the other access point associated with the identification information included in the request information is the unauthorized access point, based on the management database;
an email sending unit configured to send an email notifying the existence of the unauthorized access point to the management terminal when the other access point is determined to be the unauthorized access point;
comprising
Rogue access point detection system.
[Appendix 2]
The second authorized access point transmits a password related to the same identification information as the second authorized access point itself to another access point, attempts wireless connection with the other access point, and further comprising a wireless connection unit configured to acquire identification information related to the other access point from the other access point when the wireless connection with the access point is successful;
The analysis unit analyzes whether or not the other access point related to the identification information acquired by the wireless connection unit of the second authorized access point is the unauthorized access point, based on the management database. configured as
The unauthorized access point detection system according to appendix 1.
[Appendix 3]
the analysis unit determines that the unauthorized access point exists when the identification information related to the other access point does not match the identification information registered in the management database;
The unauthorized access point detection system according to appendix 1 or 2.
[Appendix 4]
The analysis unit registers the identification information relating to the other access point in the management database as an unacceptable access point when there is no match with the identification information registered in the management database. configured to
An unauthorized access point detection system according to any one of Appendices 1 to 3.
[Appendix 5]
The analysis unit determines that the identification information related to the other access point includes identification information that matches the identification information registered in the management database and is registered in the management database as an unacceptable access point. is configured to determine that the rogue access point exists if
An unauthorized access point detection system according to any one of Appendices 1 to 4.
[Appendix 6]
The request transmission unit is configured to transmit the request information to the second authorized access point by HTTP communication.
An unauthorized access point detection system according to any one of Appendices 1 to 5.
[Appendix 7]
the identification information related to the other access point is a MAC address or BSSID;
An unauthorized access point detection system according to any one of Appendices 1 to 6.
[Appendix 8]
The request transmission unit is configured to transmit the request information to the second authorized access point by a communication method different from a communication method between the first authorized access point and the other access point.
An unauthorized access point detection system according to any one of Appendices 1 to 7.
[Appendix 9]
The analysis unit determines that the identification information related to the other access point includes identification information that matches the identification information registered in the management database and is registered in the management database as an allowable access point. is configured to determine that the rogue access point does not exist if
An unauthorized access point detection system according to any one of Appendices 1 to 8.
[Appendix 10]
A plurality of authorized access points and a management terminal are communicably connected via a network, and when an unauthorized access point is detected by any of the plurality of authorized access points, an e-mail notifying the existence of the unauthorized access point is sent. One or a plurality of predetermined access points (corresponding to a first authorized access point) among the plurality of authorized access points in an unauthorized access point detection system configured to transmit to a management terminal,
A password associated with the same identification information as the predetermined access point itself is transmitted to another access point to attempt wireless connection with the other access point, and the wireless connection with the other access point is successful. a wireless connection unit configured to acquire identification information related to the other access point from the other access point when the
When the wireless connection unit of the predetermined access point acquires the identification information related to the other access point, the request information including the identification information related to the other access point is sent to the plurality of authorized access points. a request transmission unit configured to transmit to another predetermined access point (corresponding to a second authorized access point) different from the predetermined access point of the request transmission unit;
comprising
Access point (equivalent to first regular access point).
[Appendix 11]
A plurality of authorized access points and a management terminal are communicably connected via a network, and when an unauthorized access point is detected by any of the plurality of authorized access points, an e-mail notifying the existence of the unauthorized access point is sent. Any one predetermined access point (corresponding to a second authorized access point) among the plurality of authorized access points in an unauthorized access point detection system configured to transmit to a management terminal,
The predetermined access point is
A management database in which data indicating whether or not an access point is an allowable access point for identification information related to an access point is registered;
identification information included in request information from another prescribed access point (corresponding to a first authorized access point) different from the prescribed access point among the plurality of authorized access points, based on the management database; an analysis unit configured to analyze whether the other access point is the unauthorized access point;
an email sending unit configured to send an email notifying the existence of the unauthorized access point to the management terminal when the other access point is determined to be the unauthorized access point;
comprising
Access point (equivalent to second regular access point).
[Appendix 12]
A plurality of authorized access points and a management terminal are communicably connected via a network, and when an unauthorized access point is detected by any of the plurality of authorized access points, an e-mail notifying the existence of the unauthorized access point is sent. An unauthorized access point detection method for detecting the unauthorized access point using an unauthorized access point detection system configured to transmit to a management terminal,
At one or a plurality of first authorized access points among the plurality of authorized access points, a password related to the same identification information as the first authorized access point itself is transmitted to other access points, and the other access points Attempting wireless connection with an access point, and acquiring identification information related to the other access point from the other access point when wireless connection with the other access point is successful;
When the first authorized access point acquires the identification information related to the other access point, request information including the identification information related to the other access point is sent to the plurality of access points. transmitting to a second authorized access point different from the first authorized access point among authorized access points;
In the second authorized access point, based on a management database in which data indicating whether or not the access point is an allowable access point is registered for the identification information related to the identification information included in the request information. analyzing whether another access point is the unauthorized access point;
a step of, in the second authorized access point, sending an e-mail notifying the existence of the unauthorized access point to the management terminal when the other access point is determined to be the unauthorized access point;
including,
A rogue access point detection method.
[Appendix 13]
A plurality of authorized access points and a management terminal are communicably connected via a network, and when an unauthorized access point is detected by any of the plurality of authorized access points, an e-mail notifying the existence of the unauthorized access point is sent. An unauthorized access point is detected at one or a plurality of predetermined access points (corresponding to a first authorized access point) among the plurality of authorized access points in an unauthorized access point detection system configured to transmit to a management terminal. A program that executes a process to
A password associated with the same identification information as the predetermined access point itself is transmitted to another access point to attempt wireless connection with the other access point, and the wireless connection with the other access point is successful. a process of acquiring identification information related to the other access point from the other access point when the
When the wireless connection unit of the predetermined access point acquires the identification information related to the other access point, the request information including the identification information related to the other access point is sent to the plurality of authorized access points. A process of transmitting to another predetermined access point (corresponding to a second authorized access point) different from the predetermined access point of the
is executed by the predetermined access point (corresponding to the first authorized access point).
[Appendix 14]
A plurality of authorized access points and a management terminal are communicably connected via a network, and when an unauthorized access point is detected by any of the plurality of authorized access points, an e-mail notifying the existence of the unauthorized access point is sent. Detecting the unauthorized access point at a predetermined access point (corresponding to a second authorized access point) among the plurality of authorized access points in an unauthorized access point detection system configured to transmit to a management terminal A program that executes a process to
Another predetermined access different from the predetermined access point among the plurality of authorized access points based on a management database in which data indicating whether or not the access point is an allowable access point is registered for the identification information related to the access point. a process of analyzing whether or not another access point related to the identification information included in the request information from the point (corresponding to the first authorized access point) is the unauthorized access point;
a process of sending an email notifying the existence of the unauthorized access point to the management terminal when the other access point is determined to be the unauthorized access point;
is executed by the predetermined access point (corresponding to the second authorized access point).

なお、上記の特許文献の各開示は、本書に引用をもって繰り込み記載されているものとし、必要に応じて本発明の基礎ないし一部として用いることが出来るものとする。本発明の全開示(特許請求の範囲及び図面を含む)の枠内において、さらにその基本的技術思想に基づいて、実施形態ないし実施例の変更・調整が可能である。また、本発明の全開示の枠内において種々の開示要素(各請求項の各要素、各実施形態ないし実施例の各要素、各図面の各要素等を含む)の多様な組み合わせないし選択(必要により不選択)が可能である。すなわち、本発明は、請求の範囲及び図面を含む全開示、技術的思想にしたがって当業者であればなし得るであろう各種変形、修正を含むことは勿論である。また、本願に記載の数値及び数値範囲については、明記がなくともその任意の中間値、下位数値、及び、小範囲が記載されているものとみなされる。さらに、上記引用した文献の各開示事項は、必要に応じ、本願発明の趣旨に則り、本願発明の開示の一部として、その一部又は全部を、本書の記載事項と組み合わせて用いることも、本願の開示事項に含まれる(属する)ものと、みなされる。 It should be noted that each disclosure of the above patent documents is incorporated herein by reference and can be used as the basis or part of the present invention as necessary. Within the framework of the entire disclosure of the present invention (including claims and drawings), modifications and adjustments of the embodiments and examples are possible based on the basic technical concept thereof. Also, various combinations or selections of various disclosure elements (including each element of each claim, each element of each embodiment or example, each element of each drawing, etc.) within the framework of the full disclosure of the present invention (if necessary not selected) is possible. That is, the present invention naturally includes various variations and modifications that can be made by those skilled in the art according to the entire disclosure including the claims and drawings and the technical idea. Also, with regard to numerical values and numerical ranges described in this application, it is assumed that any intermediate values, sub-numerical values and sub-ranges thereof are described even if not specified. Furthermore, each disclosure item of the above-cited document can be used in combination with the items described in this document as part of the disclosure of the present invention in accordance with the spirit of the present invention, if necessary. are considered to be included in (belong to) the disclosure of the present application.

1 不正アクセスポイント検知システム
10A~10N 第1正規アクセスポイント
11 無線提供部
12 無線接続部
13 リクエスト送信部
20 第2正規アクセスポイント
21 無線提供部
22 無線接続部
23 リクエスト受信部
24 解析部
25 管理用データベース
26 メール送信部
30 管理端末
40 ネットワーク
50 不正アクセスポイント
60 利用者端末
100 ハードウェア資源
101 プロセッサ
102 メモリ
103 ネットワークインタフェイス
104 内部バス
1 Unauthorized Access Point Detection System 10A to 10N First Authorized Access Point 11 Wireless Provider 12 Wireless Connection Unit 13 Request Transmitter 20 Second Authorized Access Point 21 Wireless Provider 22 Wireless Connector 23 Request Receiver 24 Analysis Unit 25 For Management Database 26 Mail Sending Unit 30 Management Terminal 40 Network 50 Unauthorized Access Point 60 User Terminal 100 Hardware Resources 101 Processor 102 Memory 103 Network Interface 104 Internal Bus

Claims (10)

複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムであって、
前記複数の正規アクセスポイントのうちの1又は複数の第1正規アクセスポイントは、
他のアクセスポイントに対して、前記第1正規アクセスポイント自身と同じ識別情報に係るパスワードを送信して、前記他のアクセスポイントとの無線接続を試みるとともに、前記他のアクセスポイントとの無線接続が成功したときに、前記他のアクセスポイントから、前記他のアクセスポイントに係る識別情報を取得するように構成された無線接続部と、
前記第1正規アクセスポイントの前記無線接続部で前記他のアクセスポイントに係る前記識別情報を取得したときに、前記他のアクセスポイントに係る前記識別情報を含むリクエスト情報を、前記複数の正規アクセスポイントのうちの前記第1正規アクセスポイントと異なる一の第2正規アクセスポイントに送信するように構成されたリクエスト送信部と、
を備え、
前記第2正規アクセスポイントは、
アクセスポイントに係る識別情報について許容できるアクセスポイントであるか否かのデータが登録された管理用データベースと、
前記管理用データベースに基づいて、前記リクエスト情報に含まれた前記識別情報に係る前記他のアクセスポイントが前記不正アクセスポイントであるか否かを解析するように構成された解析部と、
前記他のアクセスポイントが前記不正アクセスポイントであると判断されたときに、前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成されたメール送信部と、
を備える、
不正アクセスポイント検知システム。
A plurality of authorized access points and a management terminal are communicably connected via a network, and when an unauthorized access point is detected by any of the plurality of authorized access points, an e-mail notifying the existence of the unauthorized access point is sent. A rogue access point detection system configured to transmit to a management terminal,
One or more first authorized access points among the plurality of authorized access points,
A password associated with the same identification information as that of the first authorized access point itself is transmitted to another access point to attempt wireless connection with the other access point, and wireless connection with the other access point is attempted. a wireless connection unit configured to, when successful, obtain identification information associated with the other access point from the other access point;
When the wireless connection unit of the first authorized access point acquires the identification information related to the other access point, request information including the identification information related to the other access point is transmitted to the plurality of authorized access points. a request transmission unit configured to transmit to a second authorized access point different from the first authorized access point of
with
The second authorized access point,
A management database in which data indicating whether or not an access point is an allowable access point for identification information related to an access point is registered;
an analysis unit configured to analyze whether or not the other access point associated with the identification information included in the request information is the unauthorized access point, based on the management database;
an email sending unit configured to send an email notifying the existence of the unauthorized access point to the management terminal when the other access point is determined to be the unauthorized access point;
comprising
Rogue access point detection system.
前記第2正規アクセスポイントは、他のアクセスポイントに対して、前記第2正規アクセスポイント自身と同じ識別情報に係るパスワードを送信して、前記他のアクセスポイントとの無線接続を試みるとともに、前記他のアクセスポイントとの無線接続が成功したときに、前記他のアクセスポイントから、前記他のアクセスポイントに係る識別情報を取得するように構成された無線接続部をさらに備え、
前記解析部は、前記管理用データベースに基づいて、前記第2正規アクセスポイントの前記無線接続部で取得した前記識別情報に係る前記他のアクセスポイントが前記不正アクセスポイントであるか否かを解析するように構成されている、
請求項1記載の不正アクセスポイント検知システム。
The second authorized access point transmits a password related to the same identification information as the second authorized access point itself to another access point, attempts wireless connection with the other access point, and further comprising a wireless connection unit configured to acquire identification information related to the other access point from the other access point when the wireless connection with the access point is successful;
The analysis unit analyzes whether or not the other access point related to the identification information acquired by the wireless connection unit of the second authorized access point is the unauthorized access point, based on the management database. configured as
An unauthorized access point detection system according to claim 1.
前記解析部は、前記他のアクセスポイントに係る前記識別情報について、前記管理用データベースに登録された前記識別情報と一致するものがない場合に、前記不正アクセスポイントが存在すると判断する、
請求項1又は2記載の不正アクセスポイント検知システム。
the analysis unit determines that the unauthorized access point exists when the identification information related to the other access point does not match the identification information registered in the management database;
An unauthorized access point detection system according to claim 1 or 2.
前記解析部は、前記他のアクセスポイントに係る前記識別情報について、前記管理用データベースに登録された前記識別情報と一致するものがない場合に、許容できないアクセスポイントとして前記管理用データベースに登録するように構成されている、
請求項1乃至3のいずれか一に記載の不正アクセスポイント検知システム。
The analysis unit registers the identification information relating to the other access point in the management database as an unacceptable access point when there is no match with the identification information registered in the management database. configured to
An unauthorized access point detection system according to any one of claims 1 to 3.
前記解析部は、前記他のアクセスポイントに係る前記識別情報について、前記管理用データベースに登録された前記識別情報と一致するものがあり、かつ、許容できないアクセスポイントとして前記管理用データベースに登録されている場合に、前記不正アクセスポイントが存在すると判断するように構成されている、
請求項1乃至4のいずれか一に記載の不正アクセスポイント検知システム。
The analysis unit determines that the identification information related to the other access point includes identification information that matches the identification information registered in the management database and is registered in the management database as an unacceptable access point. is configured to determine that the rogue access point exists if
An unauthorized access point detection system according to any one of claims 1 to 4.
前記リクエスト送信部は、HTTP通信で前記リクエスト情報を前記第2正規アクセスポイントに送信するように構成されている、
請求項1乃至5のいずれか一に記載の不正アクセスポイント検知システム。
The request transmission unit is configured to transmit the request information to the second authorized access point by HTTP communication.
An unauthorized access point detection system according to any one of claims 1 to 5.
前記他のアクセスポイントに係る前記識別情報は、MACアドレス又はBSSIDである、
請求項1乃至6のいずれか一に記載の不正アクセスポイント検知システム。
the identification information related to the other access point is a MAC address or BSSID;
An unauthorized access point detection system according to any one of claims 1 to 6.
複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムにおける前記複数の正規アクセスポイントのうちの1又は複数の所定のアクセスポイントであって、
他のアクセスポイントに対して、前記所定のアクセスポイント自身と同じ識別情報に係るパスワードを送信して、前記他のアクセスポイントとの無線接続を試みるとともに、前記他のアクセスポイントとの無線接続が成功したときに、前記他のアクセスポイントから、前記他のアクセスポイントに係る識別情報を取得するように構成された無線接続部と、
前記所定のアクセスポイントの前記無線接続部で前記他のアクセスポイントに係る前記識別情報を取得したときに、前記他のアクセスポイントに係る前記識別情報を含むリクエスト情報を、前記複数の正規アクセスポイントのうちの前記所定のアクセスポイントと異なる一の他の所定のアクセスポイントに送信するように構成されたリクエスト送信部と、
を備える、
アクセスポイント。
A plurality of authorized access points and a management terminal are communicably connected via a network, and when an unauthorized access point is detected by any of the plurality of authorized access points, an e-mail notifying the existence of the unauthorized access point is sent. One or more predetermined access points among the plurality of authorized access points in an unauthorized access point detection system configured to transmit to a management terminal,
A password associated with the same identification information as the predetermined access point itself is transmitted to another access point to attempt wireless connection with the other access point, and the wireless connection with the other access point is successful. a wireless connection unit configured to acquire identification information related to the other access point from the other access point when the
When the wireless connection unit of the predetermined access point acquires the identification information related to the other access point, the request information including the identification information related to the other access point is sent to the plurality of authorized access points. a request transmission unit configured to transmit to another predetermined access point different from the predetermined access point of the request transmission unit;
comprising
access point.
複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムにおける前記複数の正規アクセスポイントのうちのいずれか一の所定のアクセスポイントであって、
前記所定のアクセスポイントは、
アクセスポイントに係る識別情報について許容できるアクセスポイントであるか否かのデータが登録された管理用データベースと、
前記管理用データベースに基づいて、前記複数の正規アクセスポイントのうちの前記所定のアクセスポイントと異なる他の所定のアクセスポイントからのリクエスト情報に含まれた識別情報に係る他のアクセスポイントが前記不正アクセスポイントであるか否かを解析するように構成された解析部と、
前記他のアクセスポイントが前記不正アクセスポイントであると判断されたときに、前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成されたメール送信部と、
を備える、
アクセスポイント。
A plurality of authorized access points and a management terminal are communicably connected via a network, and when an unauthorized access point is detected by any of the plurality of authorized access points, an e-mail notifying the existence of the unauthorized access point is sent. Any one predetermined access point among the plurality of authorized access points in the unauthorized access point detection system configured to transmit to the management terminal,
The predetermined access point is
A management database in which data indicating whether or not an access point is an allowable access point for identification information related to an access point is registered;
Based on the management database, another access point related to identification information included in request information from another predetermined access point different from the predetermined access point out of the plurality of authorized access points may perform the unauthorized access. an analysis unit configured to analyze whether it is a point;
an email sending unit configured to send an email notifying the existence of the unauthorized access point to the management terminal when the other access point is determined to be the unauthorized access point;
comprising
access point.
複数の正規アクセスポイント及び管理端末がネットワークを介して通信可能に接続されるとともに、前記複数の正規アクセスポイントのいずれかで不正アクセスポイントを検知したときに前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するように構成された不正アクセスポイント検知システムを用いて前記不正アクセスポイントを検知する不正アクセスポイント検知方法であって、
前記複数の正規アクセスポイントのうちの1又は複数の第1正規アクセスポイントにおいて、他のアクセスポイントに対して、前記第1正規アクセスポイント自身と同じ識別情報に係るパスワードを送信して、前記他のアクセスポイントとの無線接続を試みるとともに、前記他のアクセスポイントとの無線接続が成功したときに、前記他のアクセスポイントから、前記他のアクセスポイントに係る識別情報を取得するステップと、
前記第1正規アクセスポイントにおいて、前記第1正規アクセスポイントで前記他のアクセスポイントに係る前記識別情報を取得したときに、前記他のアクセスポイントに係る前記識別情報を含むリクエスト情報を、前記複数の正規アクセスポイントのうちの前記第1正規アクセスポイントと異なる一の第2正規アクセスポイントに送信するステップと、
前記第2正規アクセスポイントにおいて、アクセスポイントに係る識別情報について許容できるアクセスポイントであるか否かのデータが登録された管理用データベースに基づいて、前記リクエスト情報に含まれた前記識別情報に係る前記他のアクセスポイントが前記不正アクセスポイントであるか否かを解析するステップと、
前記第2正規アクセスポイントにおいて、前記他のアクセスポイントが前記不正アクセスポイントであると判断されたときに、前記不正アクセスポイントの存在を知らせるメールを前記管理端末に送信するステップと、
を含む、
不正アクセスポイント検知方法。
A plurality of authorized access points and a management terminal are communicably connected via a network, and when an unauthorized access point is detected by any of the plurality of authorized access points, an e-mail notifying the existence of the unauthorized access point is sent. An unauthorized access point detection method for detecting the unauthorized access point using an unauthorized access point detection system configured to transmit to a management terminal,
At one or a plurality of first authorized access points among the plurality of authorized access points, a password related to the same identification information as the first authorized access point itself is transmitted to other access points, and the other access points Attempting wireless connection with an access point, and acquiring identification information related to the other access point from the other access point when wireless connection with the other access point is successful;
When the first authorized access point acquires the identification information related to the other access point, request information including the identification information related to the other access point is sent to the plurality of access points. transmitting to a second authorized access point different from the first authorized access point among authorized access points;
In the second authorized access point, based on a management database in which data indicating whether or not the access point is an allowable access point is registered for the identification information related to the identification information included in the request information. analyzing whether another access point is the unauthorized access point;
a step of, in the second authorized access point, sending an e-mail notifying the existence of the unauthorized access point to the management terminal when the other access point is determined to be the unauthorized access point;
including,
A rogue access point detection method.
JP2022005514A 2022-01-18 2022-01-18 Unauthorized access point detection system, access point, method, and program Active JP7485451B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2022005514A JP7485451B2 (en) 2022-01-18 2022-01-18 Unauthorized access point detection system, access point, method, and program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2022005514A JP7485451B2 (en) 2022-01-18 2022-01-18 Unauthorized access point detection system, access point, method, and program

Publications (2)

Publication Number Publication Date
JP2023104494A true JP2023104494A (en) 2023-07-28
JP7485451B2 JP7485451B2 (en) 2024-05-16

Family

ID=87379159

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2022005514A Active JP7485451B2 (en) 2022-01-18 2022-01-18 Unauthorized access point detection system, access point, method, and program

Country Status (1)

Country Link
JP (1) JP7485451B2 (en)

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2007174287A (en) 2005-12-22 2007-07-05 Nec Corp Radio packet communication system, radio packet base station, radio packet terminal and illegal communication canceling method
JP6690326B2 (en) 2016-03-14 2020-04-28 富士通株式会社 Wireless communication program, method and apparatus
US20200120506A1 (en) 2018-10-15 2020-04-16 Qualcomm Incorporated Method and apparatus for detecting rogue access point in wireless networks

Also Published As

Publication number Publication date
JP7485451B2 (en) 2024-05-16

Similar Documents

Publication Publication Date Title
EP3072334B1 (en) Method, system and apparatus for automatically connecting to wlan
US8806567B1 (en) Using encoded identifiers to provide rapid configuration for network access
JP5682083B2 (en) Suspicious wireless access point detection
WO2018184410A1 (en) Method and apparatus for connecting to wireless access point
CN107197456B (en) Detection method and detection device for identifying pseudo AP (access point) based on client
US20140150049A1 (en) Method and apparatus for controlling management of mobile device using security event
US10638323B2 (en) Wireless communication device, wireless communication method, and computer readable storage medium
US20180324200A1 (en) Method for blocking connection in wireless intrusion prevention system and device therefor
US11568034B2 (en) Managing access based on activities of entities
AU2016246182A1 (en) Dynamic beacon streaming network and associated systems and methods
CN103119974A (en) System and method for maintaining privacy in a wireless network
WO2017069166A1 (en) Suspicious person detection system, suspicious person detection method
JP2005522132A (en) Detection of unauthorized stations in wireless local area networks
WO2017076029A1 (en) Method and system for wireless fidelity connection between smart terminal and router
US11240136B2 (en) Determining attributes using captured network probe data in a wireless communications system
JP2010263310A (en) Wireless communication device, wireless communication monitoring system, wireless communication method, and program
CN112237017A (en) Terminal device and method for identifying malicious AP by using same
WO2017054307A1 (en) Recognition method and apparatus for user information
US10542434B2 (en) Evaluating as to whether or not a wireless terminal is authorized
JP2023104494A (en) Unauthorized access point detection system, access point, method, and program
CN111148185A (en) Method and device for establishing user relationship
CN112153645A (en) Anti-network-rubbing method and device and router
CN113094719A (en) Access control method, device and equipment
JP2006254080A (en) Radio communications network, base station and terminal for use in the same
WO2021206156A1 (en) Wireless network security diagnosing system, security diagnosing server, and program

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20230512

TRDD Decision of grant or rejection written
A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20240308

A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20240402

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20240425

R150 Certificate of patent or registration of utility model

Ref document number: 7485451

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150