JP3656134B2 - VPN selective connection gateway and communication method therefor - Google Patents

VPN selective connection gateway and communication method therefor Download PDF

Info

Publication number
JP3656134B2
JP3656134B2 JP2000081569A JP2000081569A JP3656134B2 JP 3656134 B2 JP3656134 B2 JP 3656134B2 JP 2000081569 A JP2000081569 A JP 2000081569A JP 2000081569 A JP2000081569 A JP 2000081569A JP 3656134 B2 JP3656134 B2 JP 3656134B2
Authority
JP
Japan
Prior art keywords
address
user terminal
connection destination
packet
function
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
JP2000081569A
Other languages
Japanese (ja)
Other versions
JP2001268125A (en
Inventor
広一 中川
正雄 加納
千善 早瀬
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nippon Telegraph and Telephone Corp
Original Assignee
Nippon Telegraph and Telephone Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp filed Critical Nippon Telegraph and Telephone Corp
Priority to JP2000081569A priority Critical patent/JP3656134B2/en
Publication of JP2001268125A publication Critical patent/JP2001268125A/en
Application granted granted Critical
Publication of JP3656134B2 publication Critical patent/JP3656134B2/en
Anticipated expiration legal-status Critical
Expired - Fee Related legal-status Critical Current

Links

Images

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)
  • Small-Scale Networks (AREA)

Description

【0001】
【発明の属する技術分野】
本発明は、ADSL等の常時接続型アクセス系において、同一LAN内の複数のユーザ端末が同時に複数のNSP(Network Service Provider)への接続を可能にするVPN選択接続ゲートウェイおよびそれによる通信方法に関する。
【0002】
【従来の技術】
従来より、既存の電話回線を利用して、電話と共存した映像伝送等のサービスを行うADSL(Asymmetric Digital Subscriber Line)技術が知られている。例えば、米国の電話会社では、ADSL技術とディジタル映像圧縮技術のMPEG1を利用して、電話サービスと一緒に映画等を呼び出して視聴できるビデオオンデマンドがある。
一方、公衆網を専用網のように利用できるサービスとしてVPNサービス(Virtual Private Network Service)(仮想私設網)が注目されている。すなわち、加入電話網をあたかも社内の内線電話のように利用でき、例えば2〜7桁の任意の電話番号を設定し、その番号で自由に電話できるようになる。これは、音声ネットワークのみならず、インターネットでもVPNサービスを提供する事業者(例えば、NSP(Netwok Service Provider)が出ている。
【0003】
図6は、従来における常時接続ネットワークのシステム構成図である。
ADSL等の常時接続アクセス系におけるネットワークのシステム構成は、図6に示すように、ユーザ端末1−1,1−2からADSLモデム(ATU−R)2を経由してアクセス網9に接続され、さらにDSLAM(Digital Subscriber Line Access Multiplexer(ディジタル加入者回線アクセス多重化装置))3とATMスイッチ4を経由してコア網10に接続され、ATMスイッチ4を経由して接続先NSP5−1,5−2に接続される。ATU−R(ADSL Transceiver Unit−Remote(ユーザ宅内側のADSLモデム))2は、8に示すように、NAT機能とDHCPサーバ機能とHTTPサーバ機能とを備えている。例えば、ユーザ端末1−1からNSPまたは企業LANのネットワーク5へ接続するためには、コア網にあるATMスイッチ4よりユーザが契約時に登録を行ったネットワークに固定的に設定され、契約ネットワークに接続される。ユーザ端末1−1から送信されたパケットは、ATU−R2からADSL網9を通り、一旦はDSLAM3で終端された後、ATMスイッチ4により当該ネットワークに転送される。
【0004】
なお、ネットワークの各ノードの下方に示す記号は、該当する位置にあるノードが備えているプロトコルスタックであって、レイヤーごとのプロトコル変換を示している。
なお、DHCP(DynamicHostConfigurationProtocol)サーバは、TCP/IPを利用して通信する場合に、コンピュータにIPアドレスやデフォルト、ゲートウェイのアドレスを設定する必要があり、これを自動化するためのプロトコルとして、DHCPサーバ上にIPアドレスやデフォルト・ゲートウェイのアドレスを登録しておく。また、HTTP(Hyper Text TransferProtocol)サーバは、WWWブラウザとファイル等の情報を送受信するために用いるプロトコルを備えたサーバである。
このような構成では、契約時に登録を行ったネットワークに固定的に設定されているため、ユーザの希望する複数のネットワークをオンデマンドで選択することができないのは勿論のこと、複数のユーザ端末がそれぞれ異なるネットワークに接続することもできない。
【0005】
【発明が解決しようとする課題】
前述のように、従来のADSL等の常時接続アクセス系では、契約時に登録を行ったネットワークに固定的に接続されてしまうため、接続先の選択を行ったり、同時に複数端末により接続先を選択して希望する企業またはNSPに接続することができないという問題があった。
【0006】
そこで、本発明の目的は、これら従来の課題を解決し、ADSL等の常時接続アクセス系を利用したコンピュータ通信において、接続先のオンデマンド選択(以下、選択接続サービスと記す)と、ユーザ側LANの複数のコンピュータが複数のNSPと同時に接続するサービス(以下、同時選択接続サービスと記す)とを実現することができるようなVPN選択接続ゲートウェイおよびそれによる通信方法を提供することにある。
【0007】
【課題を解決するための手段】
上記目的を達成するため、本発明のVPN選択接続ゲートウェイは、ユーザ側に設置する装置として、アドレス解決とアドレス重複を検出するDNS機能と、送信元アドレス(SA)および送信先アドレス(DA)を変換するTwice−NAT機能と、論理的に独立した複数のルータ機能を持つ仮想ルータ(VR)機能と、さらにDHCP機能、HTTPサーバ機能、RadiusClient機能を備え、これらを組み合わせることにより接続先ネットワークとのIPアドレス重複を検出しながら、送信先IPパケットのSAと重複があった場合のDAの変換も行い、ユーザ端末のSAを基準に選択するVRを用いて、要求された接続先NSPへパケットをルーティングする。
これにより、ユーザPCと接続NSP内のPCのIPアドレスの重複を許容しながら、複数の接続先に任意に、かつ同時に接続することが可能になる。
【0008】
【発明の実施の形態】
以下、本発明の実施例を、図面により詳細に説明する。
(第1の実施例)
図1は、本発明の第1の実施例を示すネットワーク構成のシステム構成図であり、図2は図1におけるVSG(VPN Selection Gateway)のパケット処理の説明図である。
第1の実施例では、VSG6とADSLモデム(ATU−R)2とが別個に設けられた場合を示しており、第2の実施例のように、両者が一体化されていない。
図1に示すように、第1の実施例では、アクセス網9のADSLモデム(ATU−R)2の前段階に、81に示すように、Twice−NAT機能、VR機能(仮想ルータ機能)、DNS(Domain Name System Server)サーバ機能、DHCPサーバ機能、HTTPサーバ機能およびRadius Client機能を備えたVSG6を設置したことを特徴としている。なお、DNSサーバは、アドレス解決を行うサーバであり、Twice−NATのNATとは、基本的にSA(Source Address)のみをPrivate←→Grobalの変換を行うが、Twice−NATはSAのみならず、DA(Destination Address)についても、変換を行う。NATの場合には、接続先のアドレス空間がGlobalなものを想定している。接続先が社内LAN等で、プライベートアドレスを用いている場合には、宅内LAN側のプライベートアドレス空間とコンフリクトを起こす場合がある。そのため、SAのみならず、DAについても、アドレス変換を行い、アドレスがコンフリクトしないようにする。
DNS(Domain Name System)機能は、TCP/IPネットワークでは、ドメインと呼ぶ論理的なグループを階層的に設定でき、論理グループ名称であるドメイン名をコンピュータの名前の一部に組み込んで利用している。DNSサーバは、ホスト名とIPアドレスの対応表を持っている。
また、Radius Client(Remote Authentication Dial−in User Service Client)は、アクセスサーバ経由で送られてくるユーザIDとパスワードを、ユーザ情報の管理テーブルと突き合わせて認証の可否を、アクセスサーバに伝える。このサーバは、ユーザ毎にアプリケーション・サーバのアクセス権限を与えたり、課金情報を収集するなどの管理用サーバである。
【0009】
図1では、パソコンPC1−1がNSP#1のPC(図示省略)と通信し、PC1−2がNSP#2のPC(図示省略)と通信する例を示している。そのため、複数同時選択サービスを行うためには、複数のPPPセッションを張る必要があり、そのためにL2TPを用いている。PPP(Point to Point Protocol)は、2点間を接続してデータ通信する場合に利用するWAN用プロトコルである。
ユーザPC1−1から送られたIPパケットは、SAによりVRが選択され、DHCPサーバにより割り当てられたプライベートアドレスをNAT機能を用いて、NSPから割り当てられたアドレスに変換する。DNSサーバにより接続先PCとIPアドレスの重複が検出された場合には、DAについても変換を行う。変換されたパケットは、指定のVC(Virtual Channel)を通ってNSPに転送される。これと並行して、他のユーザPCが他のNSPに接続要求する場合には、SAを確認して、異なるVRを選択するために、複数のPCが同時に複数のNSPに接続することが可能になる。
【0010】
図2では、VSGにおいて、同時選択接続のためのパケット処理が行われる状態を示している。
図2において、6はVSG、6−1〜6−4はVSG6内に実装されたDHCPサーバ機能、Radius Client機能、HTTPサーバ機能、およびDNSサーバ機能を示している。6−5〜6−9,6−6−1はVSG内の参照テーブルであり、詳細には、SA−VR対応テーブル6−5、VR(仮想ルータ)6−6−1、アドレス変換テーブル(プライベート側)6−7、アドレス変換テーブル(グローバル側)6−8、およびARPテーブル6−9である。6−10はL2TP、7はダイアルアップだけでなく、ADSLやATMを収容するためのアクセスサーバであるBAS(Broadband Access Server)を示している。
PC1−1,1−2,1−3の電源を投入すると、VSGのDHCPサーバ6−1からIPアドレスを取得する。なお、ここでは、DHCPサーバがPC1−1,1−2,1−3に与えるIPアドレスは、RFC1918に定められた任意のクラスのプライベートアドレスとする。
【0011】
図3は、本発明の第1の実施例を示すVPN選択接続ゲートウェイの動作シーケンスチャートである。
PC1−1は、予めDHCPにIPアドレスを要求し(101)、DHCPサーバ6−1からIPアドレスを取得する(102)。
PC1−1,1−2,1−3がWebブラウザを用いてHTTPサーバ6−2に接続し(103)、サーバ6−2からNSP選択画面が表示されることで(104)、GUI(Graphical User Interface)により接続先NSPを選択し(VR決定)(105)、ユーザ名、パスワードを入力してRadiusClient6−3が選択した接続先NSPの認証サーバに認証要求を送出して(106)、認証を行う(108)。なお、認証動作は、接続先ネットワークのRAS(Remote Access Server(ダイアルアップユーザを収容し、コア網へパケットを転送する装置))に問い合わせる。ユーザの認証が行われた場合、SA−VR対応テーブル6−5の選択VR名フィールドにPCの送出パケットのSAと対応付けられた接続NSP用のVR名が設定される(109)。例えば、SA:a→VR名:VR1に、SA:b→VR名:VR2に、それぞれ変換される。同時に、NSP側から割り当てられたIPアドレス(Ga)とPC1−1に割り当てられているプライベートアドレス(a)を対応付けるアドレス変換テーブル6−7を生成する(110)。PC1−2についても、同様に生成する。PC1−1,1−2が行ったARPテーブルの処理からPCのIPアドレスとMACアドレスを対応付けたARPテーブル6−9の生成を行う(111)。
【0012】
次に、PC1−1がNSP#1にIPパケットを送出する処理手順を述べる。
NSP#1のPC5−1−1と通信するPC1−1は、PC5−1−1の名前からそのIPアドレスを解決するために、DNSのqueryパケット(Requestパケットに対する返答)をVSG6のDSNサーバ6−4に送信する(112)。VSG6は、VR6−6−1により指定されている接続先NSP5−1のDNSサーバ5−1−2へ、PC1−1からのDNSqueryをフォワードする(113)。NSP#1のDNSサーバ5−1−2から、PC5−1−1のIPアドレス(a′)がresponseとして返送される(114)。なお、‘a’と‘a′’とは同じIPアドレスである。ところが、ここでPC1−1とPC5−1のIPアドレスが共に‘a’となって、重複が発生する。そこで、DNSサーバ6−4は、PC5−1−1のIPアドレス(a′)を他の任意のアドレス(Ge)に変換し、VR6−6−1のアドレス変換テーブル(グローバル側)6−8にそのマッピングを追加する(115)。
【0013】
このように変更されたDNSのresponseパケットをPC1−1に送信する(116)。これで、PC1−1の中では、PC5−1−1のIPアドレスは‘Ga’と記憶される。今後、PC1−1からPC5−1−1宛に送信されるIPパケットは、SA:a、DA:Geとして送信されることになる。送信されたパケットは、VSG6においてパケットのSAから適切なVRが選択され、SAとDA双方の変換を行う(117,118)。すなわち、SA:a→Ga、DA:Ge→a′に変換される。この変換により、パケットはアドレスa′宛のものとして、L2TPトンネリング6−10を用いてPPP#1を通り、DSLAM3およびBAS7を経由してコア網10に送出される(図1参照)。
【0014】
NSP#1のPC5−1−1から送出されるパケット(119)は、PPP#1を通りVSG6に送出され、VSG6においてSAとDAの変換が行われる(SA:a′→Ge、DA:Ga→a)(120)。そして、ARPテーブル6−9を参照してPC1−1に送信される(121)。
同時に、PC1−2がNSP#2と通信を行うことも可能である。PC1−2はNSP#2を選択したものとする。全てのテーブルは、図4のシーケンスチャートに示すように設定され、PC1−2とその他のPCからの送信データは選択VRが異なるため、送出先VC(Virtual Channel)がPC1−1とは独立している。そのため、PC1−1からの送出データとPC1−2からの送出データとが混同されるという問題は生じない。
【0015】
(第2の実施例)
図4は、本発明の第2の実施例を示すネットワークの構成図であり、図5は、図4において、ATU−R機能を内蔵したVSGを用いた常時接続ADSLネットワークの図である。
なお、本実施例では、PPPoverATMを用いているが、IPoverATMでも同様に行うことができる。
第2の実施例では、VSGとATU−R機能を一体化した構成のVSG6aを用いた場合を示している(図4の82参照)。この場合には、第1の実施例とは異なって、VSGとATU−Rの間のインターフェイスによる制約がないため、ADSLのATMインターフェイスに直接パケットを転送することができる。すなわち、ATM上で、複数VC(Virtual Channel)を張ることができるため、図1で示したようにPPPセッションを複数張るためL2TPプロトコルを用いる必要がない。また、図5のVSG内の構成についても、図2におけるL2TP6−10の代りにATU−R機能6−11が配置されている。それ以外の構成は、ほぼ同一である。
IPパケットの送出処理シーケンスに関しては、図3に示す第1の実施例と同じであるが、VR(仮想ルータ)には送出先VC(Virtual Channel)が記述されており、IPパケットVCを経由してBAS7まで転送される点で異なっている。
【0016】
【発明の効果】
以上説明したように、本発明によれば、DNSサーバ機能、HTTPサーバ機能、Radius Client機能、DHCPサーバ機能、SA+VRルーティング機能を実装したVPN選択接続ゲートウェイを設けることにより、ユーザ側LANと接続するNSPのアドレス重複が発生することがないため、複数のコンピュータが複数のNSPに同時に接続することが可能になる。
【図面の簡単な説明】
【図1】本発明の第1の実施例を示す常時接続ADSLネットワークの構成図である。
【図2】図1におけるVSGの詳細構成図である。
【図3】本発明の第1の実施例を示すADSLネットワークによる動作シーケンスチャートである。
【図4】本発明の第2の実施例を示す常時接続ADSLネットワークの構成図である。
【図5】図4におけるATU−R機能を内蔵したVSGの詳細構成図である。
【図6】従来における常時接続ネットワークの構成図である。
【符号の説明】
1−1,1−2,1−3…ユーザPC、5−1−1…NSPのPC、
2…ATU−R(ADSLモデム)、3…DSLAM、
4…ATMスイッチ(交換機)、5−1,5−2,5−3…NSP、
6…VSG、7…BAS、
81,82…VPN選択接続ゲートウェイ(VSG)、
9…アクセス網、10…コア網、6−1… DHCPサーバ機能、
6−2…HTTPサーバ機能、6−3…RadiusClient機能、
6−4…DNSサーバ機能、6−5…SA−VR対応テーブル、
6−6−1…VR、6−7…アドレス変換テーブル(プライベート側)、
6−8…アドレス変換テーブル(グローバル側)、6−9…ARPテーブル、
5−1−2…NSP側のDNSサーバ。
[0001]
BACKGROUND OF THE INVENTION
The present invention relates to a VPN selective connection gateway that enables a plurality of user terminals in the same LAN to connect to a plurality of NSPs (Network Service Providers) at the same time in an always-connected access system such as ADSL and a communication method therefor.
[0002]
[Prior art]
2. Description of the Related Art Conventionally, an ADSL (Asymmetric Digital Subscriber Line) technique that uses an existing telephone line to provide services such as video transmission that coexists with a telephone is known. For example, in a US telephone company, there is a video-on-demand that allows users to call and view movies and the like together with a telephone service using the ADSL technology and the digital video compression technology MPEG1.
On the other hand, a VPN service (Virtual Private Network Service) (virtual private network) has attracted attention as a service that can use a public network like a private network. That is, the subscriber telephone network can be used as if it is an internal extension telephone, for example, an arbitrary telephone number of 2 to 7 digits can be set, and the telephone can be freely called by that number. This is not only a voice network but also a provider (for example, NSP (Network Service Provider)) that provides a VPN service on the Internet.
[0003]
FIG. 6 is a system configuration diagram of a conventional always-on network.
As shown in FIG. 6, the system configuration of the network in the always-on access system such as ADSL is connected to the access network 9 from the user terminals 1-1 and 1-2 via the ADSL modem (ATU-R) 2, Further, it is connected to the core network 10 via the DSLAM (Digital Subscriber Line Access Multiplexer) 3 and the ATM switch 4, and connected to the NSPs 5-1, 5-5 via the ATM switch 4. 2 is connected. The ATU-R (ADSL Transceiver Unit-Remote (ADSL modem inside the user's house)) 2 includes a NAT function, a DHCP server function, and an HTTP server function as shown in FIG. For example, in order to connect from the user terminal 1-1 to the network 5 of the NSP or the corporate LAN, the ATM switch 4 in the core network is fixedly set to the network registered by the user at the time of contract, and connected to the contract network Is done. A packet transmitted from the user terminal 1-1 passes through the ADSL network 9 from the ATU-R 2, is once terminated at the DSLAM 3, and then transferred to the network by the ATM switch 4.
[0004]
A symbol shown below each node of the network is a protocol stack provided in a node at a corresponding position, and indicates protocol conversion for each layer.
Incidentally, DHCP (DynamicHostConfigurationProtocol) server, when the communication using TCP / IP, IP address and default computer, it is necessary to set the address of the gateway, as a protocol for automating this, the DHCP server Register the IP address and default gateway address. An HTTP (Hyper Text Transfer Protocol) server is a server having a protocol used for transmitting and receiving information such as files to and from a WWW browser.
In such a configuration, since the network registered at the time of contract is fixedly set, it is not possible to select a plurality of networks desired by the user on demand. You cannot connect to different networks.
[0005]
[Problems to be solved by the invention]
As described above, in the conventional always-on access system such as ADSL, since it is fixedly connected to the network registered at the time of contract, the connection destination is selected or the connection destination is simultaneously selected by a plurality of terminals. There was a problem that it was not possible to connect to the desired company or NSP.
[0006]
Therefore, an object of the present invention is to solve these conventional problems, and in computer communication using an always-connected access system such as ADSL, on-demand selection of a connection destination (hereinafter referred to as a selection connection service), and a user-side LAN It is an object of the present invention to provide a VPN selective connection gateway and a communication method therefor that can realize a service in which a plurality of computers are simultaneously connected to a plurality of NSPs (hereinafter referred to as a simultaneous selective connection service).
[0007]
[Means for Solving the Problems]
In order to achieve the above object, the VPN selective connection gateway of the present invention, as a device installed on the user side, has a DNS function for detecting address resolution and address duplication, a source address (SA) and a destination address (DA). It has a Twice-NAT function for conversion, a virtual router (VR) function having a plurality of logically independent router functions, a DHCP function, an HTTP server function, and a RadiusClient function. While detecting IP address duplication, DA conversion is also performed when there is duplication with the SA of the destination IP packet, and the packet is sent to the requested connection destination NSP using the VR selected based on the SA of the user terminal. Route.
As a result, it is possible to connect arbitrarily and simultaneously to a plurality of connection destinations while allowing duplication of IP addresses of the user PC and the PC in the connection NSP.
[0008]
DETAILED DESCRIPTION OF THE INVENTION
Embodiments of the present invention will be described below in detail with reference to the drawings.
(First embodiment)
FIG. 1 is a system configuration diagram of a network configuration showing a first embodiment of the present invention, and FIG. 2 is an explanatory diagram of packet processing of the VSG (VPN Selection Gateway) in FIG.
In the first embodiment, a case where the VSG 6 and the ADSL modem (ATU-R) 2 are provided separately is shown, and the two are not integrated as in the second embodiment.
As shown in FIG. 1, in the first embodiment, as shown in 81, a Twice-NAT function, a VR function (virtual router function), and an ADSL modem (ATU-R) 2 of the access network 9 It is characterized by installing VSG 6 having a DNS ( Domain Name System Server) server function, a DHCP server function, an HTTP server function, and a Radius Client function. Note that the DNS server is a server that performs address resolution, and the NAT of Twice-NAT basically converts only Private Address (SA) from Private ← → Global, but Twice-NAT is not limited to SA. , DA ( Destination Address) is also converted. In the case of NAT, it is assumed that the address space of the connection destination is Global. When the connection destination is an in-house LAN or the like and a private address is used, there may be a conflict with the private address space on the home LAN side. Therefore, address conversion is performed not only for SA but also for DA so that the addresses do not conflict.
The DNS (Domain Name System) function allows a logical group called a domain to be set hierarchically in a TCP / IP network, and a domain name that is a logical group name is incorporated into a part of a computer name. . The DNS server has a correspondence table of host names and IP addresses.
A Radius Client (Remote Authentication Dial-in User Service Client) informs the access server whether or not authentication is possible by matching the user ID and password sent via the access server with the management table of user information. This server is a management server that grants access authority to the application server for each user and collects billing information.
[0009]
FIG. 1 shows an example in which the personal computer PC1-1 communicates with an NSP # 1 PC (not shown) and the PC1-2 communicates with an NSP # 2 PC (not shown). Therefore, in order to perform a plurality of simultaneous selection services, it is necessary to establish a plurality of PPP sessions, and therefore L2TP is used. PPP (Point to Point Protocol) is a WAN protocol used when data communication is performed by connecting two points.
For the IP packet sent from the user PC 1-1, VR is selected by the SA, and the private address assigned by the DHCP server is converted into an address assigned by the NSP using the NAT function. When the DNS server detects duplication of the connection destination PC and the IP address, DA is also converted. The converted packet is transferred to the NSP through a designated VC (Virtual Channel). In parallel, when other user PCs request connection to other NSPs, multiple PCs can connect to multiple NSPs at the same time in order to check SA and select different VRs. become.
[0010]
FIG. 2 shows a state in which packet processing for simultaneous selection connection is performed in the VSG.
In FIG. 2, 6 denotes VSG, 6-1 to 6-4 denote DHCP server function, Radius Client function, HTTP server function, and DNS server function implemented in VSG6. Reference numerals 6-5 to 6-9 and 6-6-1 are reference tables in the VSG. Specifically, the SA-VR correspondence table 6-5, the VR (virtual router) 6-6-1 , the address conversion table ( Private side) 6-7, address translation table (global side) 6-8, and ARP table 6-9. 6-10 indicates L2TP, 7 indicates not only dial-up but also BAS ( Broadband Access Server) which is an access server for accommodating ADSL and ATM.
When the PC 1-1, 1-2, 1-3 are powered on, the IP address is acquired from the DHCP server 6-1 of the VSG. Here, the IP address given to the PC 1-1, 1-2, 1-3 by the DHCP server is a private address of an arbitrary class defined in RFC1918.
[0011]
FIG. 3 is an operation sequence chart of the VPN selective connection gateway showing the first embodiment of the present invention.
The PC 1-1 requests an IP address from DHCP in advance (101), and acquires an IP address from the DHCP server 6-1 (102).
When the PC 1-1, 1-2, 1-3 connects to the HTTP server 6-2 using a Web browser (103), and the NSP selection screen is displayed from the server 6-2 (104), a GUI (Graphical) The connection destination NSP is selected by User Interface (VR decision) (105), the user name and password are input, and an authentication request is sent to the authentication server of the connection destination NSP selected by Radius Client 6-3 (106). (108). The authentication operation inquires to the RAS (Remote Access Server (device that accommodates dial-up users and transfers packets to the core network)) of the connection destination network. When the user is authenticated, the VR name for the connected NSP associated with the SA of the PC transmission packet is set in the selected VR name field of the SA-VR correspondence table 6-5 (109). For example, SA: a → VR name: VR1 and SA: b → VR name: VR2 are converted. At the same time, an address conversion table 6-7 for associating the IP address (Ga) assigned from the NSP side with the private address (a) assigned to the PC 1-1 is generated (110). The same is generated for PC1-2. The ARP table 6-9 in which the IP address and the MAC address of the PC are associated is generated from the processing of the ARP table performed by the PC 1-1 and 1-2 (111).
[0012]
Next, a processing procedure in which the PC 1-1 sends an IP packet to NSP # 1 will be described.
The PC 1-1 communicating with the PC 5-1-1 of the NSP # 1 sends a DNS query packet (response to the Request packet) to the DSN server 6 of the VSG 6 in order to resolve the IP address from the name of the PC 5-1-1. -4 is transmitted (112). The VSG 6 forwards the DNS query from the PC 1-1 to the DNS server 5-1-2 of the connection destination NSP5-1 specified by the VR6-6-1 (113). The IP address (a ′) of the PC 5-1-1 is returned as a response from the DNS server 5-1-2 of NSP # 1 (114). Note that 'a' and 'a''are the same IP address. However, the IP addresses of PC1-1 and PC5-1 are both “a”, and duplication occurs. Therefore, the DNS server 6-4 converts the IP address (a ′) of the PC 5-1-1 into another arbitrary address (Ge), and an address conversion table (global side) 6-8 of the VR6-6-1. The mapping is added to (115).
[0013]
The DNS response packet thus changed is transmitted to the PC 1-1 (116). Thus, in the PC 1-1, the IP address of the PC 5-1-1 is stored as “Ga”. In the future, IP packets transmitted from the PC 1-1 to the PC 5-1-1 will be transmitted as SA: a and DA: Ge. For the transmitted packet, an appropriate VR is selected from the SA of the packet in the VSG 6, and both SA and DA are converted (117, 118). That is, SA: a → Ga, DA: Ge → a ′. As a result of the conversion, the packet is addressed to address a ′ , passes through PPP # 1 using L2TP tunneling 6-10, and is sent to the core network 10 via DSLAM3 and BAS7 (see FIG. 1).
[0014]
The packet (119) sent from the PC 5-1-1 of NSP # 1 is sent to VSG6 through PPP # 1, and SA / DA conversion is performed in VSG6 (SA: a ′ → Ge, DA: Ga). → a) (120). Then, it is transmitted to the PC 1-1 with reference to the ARP table 6-9 (121).
At the same time, the PC 1-2 can communicate with NSP # 2. It is assumed that PC1-2 has selected NSP # 2. All the tables are set as shown in the sequence chart of FIG. 4, and transmission data from PC1-2 and other PCs have different selection VRs. Therefore, the destination VC (Virtual Channel) is independent of PC1-1. ing. Therefore, there is no problem that the transmission data from the PC 1-1 and the transmission data from the PC 1-2 are confused.
[0015]
(Second embodiment)
FIG. 4 is a block diagram of a network showing a second embodiment of the present invention, and FIG. 5 is a diagram of an always-on ADSL network using a VSG incorporating an ATU-R function in FIG.
In this embodiment, PPPoverATM is used. However, IPoverATM can be similarly used.
In the second embodiment, a case where a VSG 6a having a configuration in which the VSG and the ATU-R function are integrated is used (see 82 in FIG. 4). In this case, unlike the first embodiment, there is no restriction by the interface between the VSG and the ATU-R, so that the packet can be directly transferred to the ATM interface of ADSL. That is, since a plurality of VCs (Virtual Channels) can be established on the ATM, it is not necessary to use the L2TP protocol to establish a plurality of PPP sessions as shown in FIG. 5 is also provided with an ATU-R function 6-11 instead of the L2TP 6-10 in FIG. The other configuration is almost the same.
The IP packet transmission processing sequence is the same as that of the first embodiment shown in FIG. 3, except that a VR (virtual router) describes a destination VC (Virtual Channel) and passes through the IP packet VC. Is different in that it is transferred to BAS7.
[0016]
【The invention's effect】
As described above, according to the present invention, an NSP connected to a user-side LAN is provided by providing a VPN selective connection gateway that implements a DNS server function, an HTTP server function, a Radius Client function, a DHCP server function, and an SA + VR routing function. Thus, a plurality of computers can be connected to a plurality of NSPs simultaneously.
[Brief description of the drawings]
FIG. 1 is a block diagram of an always-on ADSL network showing a first embodiment of the present invention.
FIG. 2 is a detailed configuration diagram of the VSG in FIG. 1;
FIG. 3 is an operation sequence chart by the ADSL network showing the first embodiment of the present invention.
FIG. 4 is a block diagram of an always-on ADSL network showing a second embodiment of the present invention.
5 is a detailed configuration diagram of a VSG incorporating the ATU-R function in FIG.
FIG. 6 is a configuration diagram of a conventional always-on network.
[Explanation of symbols]
1-1, 1-2, 1-3 ... user PC, 5-1-1 ... NSP PC,
2 ... ATU-R (ADSL modem), 3 ... DSLAM,
4 ... ATM switch (exchange), 5-1, 5-2, 5-3 ... NSP,
6 ... VSG, 7 ... BAS,
81, 82 ... VPN selective connection gateway (VSG),
9 ... Access network, 10 ... Core network, 6-1 ... DHCP server function,
6-2 ... HTTP server function, 6-3 ... RadiusClient function,
6-4 ... DNS server function, 6-5 ... SA-VR correspondence table,
6-6-1 VR , 6-7 Address translation table (private side),
6-8 ... Address conversion table (global side), 6-9 ... ARP table,
5-1-2: DNS server on the NSP side.

Claims (2)

ユーザ端末からの接続要求に基づき、接続先ネットワークのDSNサーバに問い合わせを行い、該問い合わせに対する回答からIPアドレスの重複を検出し、重複がある場合には、接続先端末のIPアドレスを未使用のIPアドレスに変換して、該変換されたIPアドレスをテーブルに登録し、接続先ネットワーク内の端末のIPアドレスとして前記ユーザ端末に通知し、
ユーザ端末から接続先ネットワーク宛の上りパケットの送信元アドレスを接続先ネットワークが該ユーザ端末に配布したIPアドレスに変換し、かつ前記重複のないアドレスに置換し、
複数のルーティングテーブルにより、論理的に独立した複数のルートを選択して該パケットを送出する
ことを特徴とするVPN選択接続ゲートウェイによる通信方法。
Based on the connection request from the user terminal, an inquiry is made to the DSN server of the connection destination network, and duplication of the IP address is detected from the answer to the inquiry. If there is duplication, the IP address of the connection destination terminal is not used. Converting to an IP address, registering the converted IP address in a table, notifying the user terminal as the IP address of the terminal in the connection destination network,
A source address of an uplink packet addressed to the connection destination network from the user terminal is converted into an IP address distributed to the user terminal by the connection destination network, and is replaced with the non-overlapping address,
A communication method using a VPN selective connection gateway, wherein a plurality of logically independent routes are selected by a plurality of routing tables and the packet is transmitted.
ユーザ端末からの要求に応じてIPアドレスを割り当てて通知するDHCP機能、および、パケットのIPアドレス変換を含むVPN機能を有するVPN接続装置であって、
前記DHCP機能でIPアドレスを割り当てたユーザ端末からの接続要求に基づき、DNS機能により接続先ネットワークのDSNサーバに接続先端末のIPアドレスの問い合わせを行い該問い合わせに対して回答されたIPアドレスを前記ユーザ端末に通知すると共に、前記回答されたIPアドレスの重複を検出した場合には当該IPアドレスを未使用のIPアドレスに変換して前記ユーザ端末に通知し、変換したIPアドレスと変換前のIPアドレスを対応付けてテーブルに登録するDNS手段と、
前記ユーザ端末から要求された該ユーザ端末で接続先ネットワークを選択するためのGUIを前記ユーザ端末に提供するHTTPサーバ手段と、
該HTTPサーバ手段が提供したGUIを介して前記ユーザ端末で選択された接続先ネットワーク間での認証動作を行う認証手段と、
該認証手段で認証された前記ユーザ端末からのパケットの送信元アドレスをNAT機能により変換すると共に、該パケットの送信先アドレスが前記DNS手段により前記テーブルに登録されていれば、当該送信先アドレスを、前記テーブルで対応付けられたIPアドレスに変換するTwice−NAT手段と、
前記HTTPサーバ手段が提供したGUIを介して前記ユーザ端末で選択された接続先ネットワークへの論理的に独立したルートと当該ユーザ端末のIPアドレスとを対応付けてルーティングテーブルに登録すると共に、前記Twice−NAT手段でヘッダ変換された前記ユーザ端末からのパケットを、変換前の送信元IPアドレスと前記ルーティングテーブルで対応付けられた前記論理的に独立したルートを選択して送出する仮想ルーティング手段と、
複数のPPP接続を行うための手段と
を有することを特徴とするVPN選択接続ゲートウェイ。
A VPN connection device having a DHCP function of allocating and notifying an IP address in response to a request from a user terminal, and a VPN function including IP address conversion of a packet;
Based on the connection request from the user terminal to which the IP address is assigned by the DHCP function, the DNS function is used to inquire about the IP address of the connection destination terminal to the DSN server of the connection destination network. In addition to notifying the user terminal, when the duplication of the replied IP address is detected, the IP address is converted into an unused IP address and notified to the user terminal. The converted IP address and the IP before conversion DNS means for associating addresses with each other and registering them in the table;
HTTP server means for providing the user terminal with a GUI for selecting a connection destination network at the user terminal requested from the user terminal;
Authentication means for performing an authentication operation between the connection destination networks selected by the user terminal via the GUI provided by the HTTP server means;
If the transmission source address of the packet from the user terminal authenticated by the authentication means is converted by the NAT function and the transmission destination address of the packet is registered in the table by the DNS means, the transmission destination address is Twice-NAT means for converting to the IP address associated with the table;
The logically independent route to the connection destination network selected by the user terminal via the GUI provided by the HTTP server means is associated with the IP address of the user terminal and registered in the routing table, and the Twice A virtual routing means for selecting and sending out the packet from the user terminal whose header has been converted by the NAT means by selecting the logically independent route associated with the source IP address before conversion and the routing table;
A VPN selective connection gateway, characterized by comprising means for making a plurality of PPP connections.
JP2000081569A 2000-03-23 2000-03-23 VPN selective connection gateway and communication method therefor Expired - Fee Related JP3656134B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2000081569A JP3656134B2 (en) 2000-03-23 2000-03-23 VPN selective connection gateway and communication method therefor

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2000081569A JP3656134B2 (en) 2000-03-23 2000-03-23 VPN selective connection gateway and communication method therefor

Publications (2)

Publication Number Publication Date
JP2001268125A JP2001268125A (en) 2001-09-28
JP3656134B2 true JP3656134B2 (en) 2005-06-08

Family

ID=18598487

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2000081569A Expired - Fee Related JP3656134B2 (en) 2000-03-23 2000-03-23 VPN selective connection gateway and communication method therefor

Country Status (1)

Country Link
JP (1) JP3656134B2 (en)

Families Citing this family (12)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP3879594B2 (en) 2001-11-02 2007-02-14 日本電気株式会社 Switch method, apparatus and program
US7395354B2 (en) * 2002-02-21 2008-07-01 Corente, Inc. Methods and systems for resolving addressing conflicts based on tunnel information
CN1503506B (en) 2002-11-20 2010-05-12 株式会社日立制作所 Virtual insertion router
CN100356743C (en) * 2003-06-03 2007-12-19 华为技术有限公司 Method for implementing address overlapping in gateway address and network address conversion pool
WO2005027006A1 (en) 2003-09-10 2005-03-24 Fujitsu Limited User position utilization system
US8108552B2 (en) 2004-01-30 2012-01-31 Panasonic Corporation Information processing device, server, communication system, address decision method, address modification method, and program
JP2006042164A (en) * 2004-07-29 2006-02-09 Fuji Electric Systems Co Ltd Gateway device
CN101138205B (en) 2005-03-04 2012-04-11 富士通株式会社 Data packet relay unit
EP2166726A1 (en) * 2008-09-18 2010-03-24 Thomson Telecom Belgium A method and a gateway for providing multiple internet access
JP5261432B2 (en) * 2010-03-31 2013-08-14 エヌ・ティ・ティ・コミュニケーションズ株式会社 Communication system, packet transfer method, network switching apparatus, access control apparatus, and program
JP2014057209A (en) * 2012-09-12 2014-03-27 Fujitsu Ltd Communication device, communication system and communication method
GB2572982C (en) * 2018-04-18 2021-01-20 Gurulogic Microsystems Oy System and method for creating group networks between network devices

Also Published As

Publication number Publication date
JP2001268125A (en) 2001-09-28

Similar Documents

Publication Publication Date Title
US7796616B2 (en) Apparatus and method for offering connections between network devices located in different home networks
US7099944B1 (en) System and method for providing network and service access independent of an internet service provider
US6801528B2 (en) System and method for dynamic simultaneous connection to multiple service providers
US7502841B2 (en) Server, system and method for providing access to a public network through an internal network of a multi-system operator
EP1753180B1 (en) Server for routing a connection to a client device
US8077732B2 (en) Techniques for inserting internet protocol services in a broadband access network
CN101026519B (en) Dynamic building of VLAN interfaces based on subscriber information
US7295543B2 (en) Network interconnection apparatus, network interconnection method, name resolution apparatus and computer program
US7016361B2 (en) Virtual switch in a wide area network
US20090041058A1 (en) Network system and an interworking apparatus
US20030172170A1 (en) Providing multiple ISP access to devices behind NAT
WO2005027438A1 (en) Packet relay device
JP2004266568A (en) Name resolution server and packet transfer apparatus
WO2003013072A1 (en) A method of user data exchange in the data network and a data network system
JP3656134B2 (en) VPN selective connection gateway and communication method therefor
JP4843183B2 (en) Method for connection of data terminal equipment to a data network
MXPA05012873A (en) Method for exchanging packets of user data.
KR100295457B1 (en) Apparatus and method for providing Internet protocol (IP) level connectivity between internet access terminals using service gateway
JP4186733B2 (en) Communication system, terminal, and address generation method
JP2010514290A (en) Network device and method for translating media access control address
KR101276798B1 (en) System and method for offering communication provider selection service in distribution network
KR100964860B1 (en) Device and method for address mapping
WO2007016809A1 (en) A managing method of bridging device
JP4013967B2 (en) Name resolution server and packet transfer device
WO2012075768A1 (en) Method and system for monitoring locator/identifier separation network

Legal Events

Date Code Title Description
A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20040514

A521 Written amendment

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20040713

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20050208

RD01 Notification of change of attorney

Free format text: JAPANESE INTERMEDIATE CODE: A7426

Effective date: 20050208

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20050221

R150 Certificate of patent or registration of utility model

Free format text: JAPANESE INTERMEDIATE CODE: R150

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20080318

Year of fee payment: 3

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20090318

Year of fee payment: 4

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20090318

Year of fee payment: 4

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20100318

Year of fee payment: 5

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20110318

Year of fee payment: 6

LAPS Cancellation because of no payment of annual fees