JP4692570B2 - Communications system - Google Patents

Communications system Download PDF

Info

Publication number
JP4692570B2
JP4692570B2 JP2008116974A JP2008116974A JP4692570B2 JP 4692570 B2 JP4692570 B2 JP 4692570B2 JP 2008116974 A JP2008116974 A JP 2008116974A JP 2008116974 A JP2008116974 A JP 2008116974A JP 4692570 B2 JP4692570 B2 JP 4692570B2
Authority
JP
Japan
Prior art keywords
communication
data
network topology
relay device
vpn tunnel
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
JP2008116974A
Other languages
Japanese (ja)
Other versions
JP2009267914A (en
Inventor
章佳 渥美
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Yamaha Corp
Original Assignee
Yamaha Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Yamaha Corp filed Critical Yamaha Corp
Priority to JP2008116974A priority Critical patent/JP4692570B2/en
Publication of JP2009267914A publication Critical patent/JP2009267914A/en
Application granted granted Critical
Publication of JP4692570B2 publication Critical patent/JP4692570B2/en
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)
  • Small-Scale Networks (AREA)

Description

本発明は、通信網を介して複数の通信装置間で行われるデータ通信に関し、特に、第三者によるデータの改竄や盗聴の防止などの信頼性確保を実現する技術に関する。   The present invention relates to data communication performed between a plurality of communication devices via a communication network, and more particularly to a technique for ensuring reliability such as falsification of data or prevention of eavesdropping by a third party.

従来、企業などにおいて複数の拠点(例えば各支店)に敷設されている拠点内LAN(Local Area Network)を相互に接続して通信システムを構築する場合、信頼性確保の観点から、各拠点内LANを専用通信回線(以下、専用線)で接続することが一般的であった。しかし、専用線の敷設には多大な投資が必要であり、また、その運用管理にも多大な費用を要する。そこで、例えばインターネットのように不特定多数の者によって共用される一般公衆回線を利用してデータ通信を行いつつ、そのデータ通信の信頼性確保を実現することが望まれている。このようなニーズに応える技術の一例として、VPN(Virtual Private Network)が挙げられる。VPNとは、一般公衆回線を利用して、仮想的に専用線のようなポイント・ツー・ポイントの接続を可能にする技術である。VPNでは、データ通信の両端となる通信装置間に暗号化や相手側認証に対応した通信路(以下、VPNトンネル)を確立し、このVPNトンネルを介したデータ通信を行うことにより信頼性確保が実現される。   Conventionally, when a communication system is constructed by interconnecting LANs (Local Area Networks) installed in a plurality of bases (for example, each branch) in a company or the like, the LANs in each base from the viewpoint of ensuring reliability. Is generally connected by a dedicated communication line (hereinafter referred to as a dedicated line). However, laying a dedicated line requires a great investment, and its operation and management requires a large amount of money. Therefore, it is desired to realize reliability of data communication while performing data communication using a general public line shared by an unspecified number of people such as the Internet. An example of a technology that meets such needs is VPN (Virtual Private Network). VPN is a technology that enables a point-to-point connection virtually like a dedicated line using a general public line. In VPN, reliability is ensured by establishing a communication path (hereinafter referred to as a VPN tunnel) corresponding to encryption and other party authentication between communication devices at both ends of data communication, and performing data communication via this VPN tunnel. Realized.

VPNを利用するためには、VPNトンネルの両端に位置する通信装置に暗号化や相手側認証についての各種設定(例えば、暗号化キーや認証キーを予め記憶させておくなど)を行っておかねばならず、また、両通信装置の設定内容は相互に矛盾するものであってはならない。従来、この種の設定作業は、通信システムの運用管理者の手作業で行われることが一般的であった。しかし、企業内の通信システムのように、設定を要する通信装置が多数ある場合には、その設定作業には多大な手間を要し、また、設定ミスなどによりVPNトンネルの確立に支障が生じるといった問題があった。そこで、VPNを利用するための設定作業の労力を削減する技術が従来より種々提案されており、その一例としては特許文献1に開示された技術が挙げられる。特許文献1には、暗号化や相手側認証についての各種設定内容が記載された拠点内ネットワーク設定情報統合ファイル(以下、「設定情報ファイル」)を予め格納した設定サーバを設け、VPNトンネルの両端となる通信装置(特許文献1では、LAN間接続装置)の各々に上記設定情報ファイルをダウンロードさせ、そのファイル内容にしたがって暗号化や相手側認証についての設定を行わせることが開示されている。
特開2004−328688号公報
In order to use VPN, it is necessary to make various settings for encryption and other party authentication (for example, storing an encryption key and an authentication key in advance) in communication devices located at both ends of the VPN tunnel. In addition, the setting contents of both communication devices should not contradict each other. Conventionally, this type of setting work is generally performed manually by an operation manager of the communication system. However, when there are a large number of communication devices that need to be set up, such as in-house communication systems, the setting work requires a lot of work, and a setup error causes troubles in establishing a VPN tunnel. There was a problem. Therefore, various techniques for reducing the labor of setting work for using VPN have been proposed, and the technique disclosed in Patent Document 1 can be cited as an example. Patent Document 1 includes a setting server that stores in advance a network setting information integrated file (hereinafter referred to as “setting information file”) in which various setting contents regarding encryption and other party authentication are described, and both ends of the VPN tunnel. It is disclosed that each of the communication devices (in Patent Document 1, an inter-LAN connection device) downloads the setting information file and performs settings for encryption and counterpart authentication according to the file contents.
JP 2004-328688 A

特許文献1に開示された技術によれば、通信装置毎にVPNトンネルの接続先を予め定めておき、その接続先に応じた設定情報ファイルを作成して設定サーバに記憶させておくことで、常に一定の接続形態(以下、ネットワークトポロジ)でそれら通信装置を相互にVPNトンネルで接続することができる。例えば、図9(A)に示すように通信網に通信装置80Aから通信装置80Dまでの4台の通信装置が接続されており、これら4台の通信装置に図9(B)に示すネットワークトポロジを形成させるには、以下の内容の設定情報ファイルを設定サーバ90に記憶させておけば良い。すなわち、通信装置80A、80Cおよび80Dについての設定情報ファイルには、VPNトンネルの接続先が通信装置80Bであることを、通信装置80Bについての設定情報ファイルには、VPNトンネルの接続先が通信装置80A、80Cおよび80Dであることを各々書き込でおけば良い。また、上記各設定情報ファイルには、VPNトンネルを確立する際に使用する各種パラメータ(暗号化キーや相手側認証キー)も書き込んでおく必要がある。   According to the technique disclosed in Patent Document 1, a VPN tunnel connection destination is determined in advance for each communication device, and a setting information file corresponding to the connection destination is created and stored in the setting server. These communication devices can always be connected to each other through a VPN tunnel in a constant connection form (hereinafter referred to as network topology). For example, as shown in FIG. 9A, four communication devices from communication device 80A to communication device 80D are connected to the communication network, and the network topology shown in FIG. 9B is connected to these four communication devices. For example, a setting information file having the following content may be stored in the setting server 90. That is, in the setting information file for the communication devices 80A, 80C, and 80D, the VPN tunnel connection destination is the communication device 80B, and in the setting information file for the communication device 80B, the VPN tunnel connection destination is the communication device. It is only necessary to write 80A, 80C and 80D. In addition, it is necessary to write various parameters (encryption key and partner authentication key) used when establishing the VPN tunnel in each setting information file.

ところで、図9(B)に示すネットワークトポロジでは、受信したデータを他のノードへ転送する中間ノードの役割を果たす通信装置(図9では、通信装置80B)に障害が発生すると、その中間ノードを間に挟むノード間の通信が不能になる。ネットワークトポロジにて中間ノードの役割を割り当てられた通信装置に障害が発生した場合は、例えば、ネットワークトポロジを組み換える(図9(B)点線参照)などの障害対策を行う必要があるが、特許文献1に開示された技術では、各通信装置についてのVPNトンネルの接続先が予め定められている(換言すれば、各通信装置についてネットワークトポロジのどのノードの役割を果たすかが予め定められている)ことが前提であるため、このようなことを実現することはできない。また、テレビ会議システムのように各通信装置が常時稼動されているとは限らない通信システムでは、中間ノードの役割を割り当てた通信装置が常時稼動しているとは限らないため同様の問題が生じ得る。
本発明は上記課題に鑑みて為されたものであり、複数の通信装置間のVPNトンネルの確立を簡便に行うことを可能にするとともに、各通信装置の稼動状況に応じてネットワークトポロジの最適化を行うことを可能にする技術を提供することを目的とする。
By the way, in the network topology shown in FIG. 9B, when a failure occurs in a communication device that plays the role of an intermediate node that transfers received data to another node (communication device 80B in FIG. 9), the intermediate node Communication between nodes between them becomes impossible. When a failure occurs in a communication device assigned the role of an intermediate node in the network topology, it is necessary to take measures against the failure such as rearranging the network topology (see dotted line in FIG. 9B). In the technique disclosed in Document 1, a VPN tunnel connection destination for each communication device is determined in advance (in other words, which node of the network topology plays a role for each communication device is determined in advance). ) Is the premise, and this is not possible. Further, in a communication system in which each communication device is not always operated as in a video conference system, the same problem occurs because the communication device to which the role of the intermediate node is not always operated. obtain.
The present invention has been made in view of the above problems, and enables easy establishment of a VPN tunnel between a plurality of communication devices, and optimization of the network topology according to the operation status of each communication device. It is an object to provide a technology that makes it possible to perform the above.

上記課題を解決するために、本発明は、複数の子機と、前記複数の子機の各々と通信する親機と、を備え、前記複数の子機の各々は、前記親機から与えられる制御データにしたがって他の子機との間にVPNトンネルを確立し、前記親機は、前記複数の子機の各々との通信によりその稼動監視を行い、他の子機へのデータの中継を行う中間ノードの役割を割り当てた子機が稼動していないことを検出した場合には、前記稼動していない子機との間にVPNトンネルを確立することを指示する旨の制御データを与えた子機に対して、前記稼動していない子機とは異なる他の子機との間にVPNトンネルを確立することを指示する旨の新たな制御データを算出して与え、前記稼動していない子機が中間ノードとならないようにネットワークトポロジを組み換えることを特徴とする通信システム、を提供する。   In order to solve the above problems, the present invention includes a plurality of slave units and a master unit that communicates with each of the plurality of slave units, and each of the plurality of slave units is provided from the master unit A VPN tunnel is established with other slave units according to the control data, and the master unit monitors its operation by communicating with each of the plurality of slave units and relays data to other slave units. When it is detected that the slave unit assigned the role of the intermediate node to be performed is not operating, control data is given to instruct to establish a VPN tunnel with the slave unit that is not operating The control unit calculates and gives new control data for instructing to establish a VPN tunnel with another slave unit different from the slave unit that is not in operation, and is not in operation Network topology so that the slave unit does not become an intermediate node The to provide a communication system, characterized in that recombining.

より好ましい態様においては、前記通信システムに含まれる複数の子機の各々は、配下の通信端末と他の通信端末との間のデータ通信を中継する中継装置であり、前記親機は、前記複数の子機の各々の配下の通信端末と通信してデータ通信の実行状況を監視し、配下の全ての通信端末がデータ通信を行っていない子機については稼動していないものとして扱ってネットワークトポロジの組み換えを行うことを特徴とする。   In a more preferred aspect, each of the plurality of slave units included in the communication system is a relay device that relays data communication between a subordinate communication terminal and another communication terminal, and the master unit includes the plurality of slave units. The network topology is treated as if the slave units that are not performing data communication are handled by all the slave communication terminals under the control of the data communication execution status by communicating with the communication terminals under each slave unit It is characterized by recombining.

さらに好ましい態様においては、前記通信システムに含まれる複数の子機の各々は、稼動開始を契機として前記親機にその旨を通知し、前記親機には、予め定められたネットワークトポロジを表す初期トポロジデータが予め記憶されており、前記親機は、稼動開始を通知してきた子機の各々を前記初期トポロジデータの表すネットワークトポロジの各ノードに1つずつ当てはめてVPNトンネルの接続先を決定し、その接続先との間にVPNトンネルを確立することを示す制御データを算出することを特徴とする。   In a further preferred aspect, each of the plurality of slave units included in the communication system notifies the master unit of the start when the operation is started, and the master unit represents an initial network topology that represents a predetermined network topology. Topology data is stored in advance, and the base unit determines the connection destination of the VPN tunnel by applying each of the slave units that have notified the start of operation to each node of the network topology represented by the initial topology data. And calculating control data indicating that a VPN tunnel is established with the connection destination.

以下、本発明を実施するための最良の形態について図面を参照しつつ説明する。
図1(A)は、本発明の一実施形態に係る通信システム1の構成例を示す図である。この通信システム1は、地理的に離れた複数の拠点(例えば、企業の各支店)の各々に居る利用者にテレビ会議通信サービスを提供するためのものである。図1(A)に示す例では、通信システム1は、7箇所の拠点の各々に敷設される拠点内LAN30−k(k=1〜7)を中継装置20−k(k=1〜7)を介して通信網10に接続し、さらに、この通信網10にネットワークトポロジ管理装置40を接続して構成されている。なお、本実施形態では、7個の拠点内LAN30−kが各々中継装置20−kを介して通信網10に接続されている場合について説明するが、通信網10に接続される拠点内LAN30−kの数は2〜6であっても良く、また、8以上であっても良い。
Hereinafter, the best mode for carrying out the present invention will be described with reference to the drawings.
FIG. 1A is a diagram illustrating a configuration example of a communication system 1 according to an embodiment of the present invention. This communication system 1 is for providing a video conference communication service to users at each of a plurality of geographically distant bases (for example, each branch of a company). In the example shown in FIG. 1 (A), the communication system 1 uses a local LAN 30-k (k = 1-7) laid at each of seven bases as a relay device 20-k (k = 1-7). The network topology management apparatus 40 is connected to the communication network 10 and further connected to the communication network 10. In this embodiment, a case where seven local LANs 30-k are each connected to the communication network 10 via the relay device 20-k is described. However, the local LANs 30-k connected to the communication network 10 are described. The number of k may be 2 to 6, or may be 8 or more.

通信網10は、例えばインターネットなど不特定多数の者に共用される一般公衆回線である。通信網10は、自網に収容される通信装置間で所定の通信プロトコルにしたがって行われるデータ通信を仲介する。上記通信プロトコルとしては、プロトコル階層毎に種々のものを用いることができる。例えば、ネットワーク層についてはIP(Internet Protocol)を、トランスポート層についてはTCP(Transmission Control Protocol)やUDP(User Datagram Protocol)を用い、アプリケーション層についてはRTP(Real-time Transport Protocol)を用いるといった具合である。また、通信網10を介したデータ通信では、前述したVPNを利用して第三者によるデータの改竄や盗聴を防止することもできる。   The communication network 10 is a general public line shared by an unspecified number of people such as the Internet. The communication network 10 mediates data communication performed according to a predetermined communication protocol between communication devices accommodated in the own network. Various communication protocols can be used for each protocol layer. For example, IP (Internet Protocol) is used for the network layer, TCP (Transmission Control Protocol) or UDP (User Datagram Protocol) is used for the transport layer, and RTP (Real-time Transport Protocol) is used for the application layer. It is. Further, in data communication via the communication network 10, it is possible to prevent data tampering or wiretapping by a third party using the VPN described above.

図1(B)は、拠点内LAN30−kの構成例を示す図である。図1(B)に示す例では、拠点内LAN30−kには、音声通信端末31−kおよび画像通信端末32−kが含まれている。図1(B)の音声通信端末31−kは、利用者の音声を収音しその音声を表す音声データを多地点接続装置(図1では、図示を省略したが、拠点内LAN30−kの何れか1つに接続されている)へ送信する一方、多地点接続装置から送信されてくる音声データを受信しその音声データの表す音声を出力する電子機器である。ここで、多地点接続装置とは、複数の音声通信端末31−kの各々から送信されてくる音声データを受信し、各音声通信端末31−kに対して他の音声通信端末31−kから受信した音声データをミキシングして得られる音声データを送信する電子機器である。一方、画像通信端末32−kは、利用者の姿を撮像して得られる画像データを他の画像通信端末32−kへマルチキャスト送信する一方、他の画像通信端末32−kの各々からマルチキャスト送信されてくる画像データを受信し各画像データの表す画像を表示する電子機器である。つまり、音声通信端末31−kと画像通信端末32−kは、利用者にテレビ会議サービスを利用させる会議通信端末の役割を果たすのである。   FIG. 1B is a diagram illustrating a configuration example of the local LAN 30-k. In the example shown in FIG. 1B, the local LAN 30-k includes a voice communication terminal 31-k and an image communication terminal 32-k. The voice communication terminal 31-k in FIG. 1B collects the voice of the user and sends voice data representing the voice to the multipoint connection device (not shown in FIG. The electronic device receives the audio data transmitted from the multipoint connection device and outputs the sound represented by the audio data. Here, the multipoint connection device receives voice data transmitted from each of the plurality of voice communication terminals 31-k, and receives from each voice communication terminal 31-k another voice communication terminal 31-k. This is an electronic device that transmits audio data obtained by mixing received audio data. On the other hand, the image communication terminal 32-k multicasts image data obtained by capturing an image of the user to the other image communication terminal 32-k, while multicast transmission from each of the other image communication terminals 32-k. It is an electronic device that receives incoming image data and displays an image represented by each image data. That is, the voice communication terminal 31-k and the image communication terminal 32-k serve as a conference communication terminal that allows the user to use the video conference service.

図1(A)の中継装置20−kはVPN対応のルータであり、配下の通信装置(例えば、中継装置20−kに接続されている拠点内LAN30−kに含まれる音声通信端末31−kや画像通信端末32−k)と、他の中継装置20−kの配下の通信装置との間のデータ通信を仲介する。本実施形態では、中継装置20−kは、ネットワークトポロジ管理装置40による制御の下、他の中継装置20−kとの間にVPNトンネルを確立し、このVPNトンネルを介してデータの送受信を行う。これにより、第3者によるデータの改竄や盗聴を防止しつつ、拠点内LAN間のデータ通信を一般公衆網である通信網10を介して行うことができるのである。   The relay device 20-k in FIG. 1A is a VPN-compatible router, and is a subordinate communication device (for example, a voice communication terminal 31-k included in the local LAN 30-k connected to the relay device 20-k. And the image communication terminal 32-k) and the data communication between the communication devices under the other relay device 20-k. In the present embodiment, the relay device 20-k establishes a VPN tunnel with another relay device 20-k under the control of the network topology management device 40, and transmits / receives data via this VPN tunnel. . As a result, data communication between the local LANs can be performed via the communication network 10 which is a general public network while preventing data tampering and wiretapping by a third party.

図1(A)のネットワークトポロジ管理装置40は、子機として機能する中継装置20−kの各々と通信網10を介して通信し、ネットワークトポロジの構築制御を行う親機として機能する電子機器である。より詳細に説明すると、ネットワークトポロジ管理装置40は、中継装置20−kの稼動開始を検知してVPNトンネルの接続先を指示し、例えば図1(C)に示すツリー型のネットワークトポロジを構築させる。そして、ネットワークトポロジ管理装置40は、通信網10を介して各中継装置20−kの稼動監視を行い、中間ノードの役割を割り当てた中継装置20−kについて稼動していない旨が検出された場合に、その中継装置20−kとの間にVPNトンネルを確立することを指示した他の中継装置20−kに対して、VPNトンネルの接続先の変更を指示し、稼動していない中継装置20−kが中間ノードとならないようにネットワークトポロジを組み換える処理も実行する。
以下、本実施形態の特徴を顕著に示す中継装置20−kおよびネットワークトポロジ管理装置40を中心に説明する。
The network topology management device 40 in FIG. 1A is an electronic device that communicates with each of the relay devices 20-k functioning as slave units via the communication network 10 and functions as a master unit that performs network topology construction control. is there. More specifically, the network topology management device 40 detects the start of operation of the relay device 20-k, instructs the connection destination of the VPN tunnel, and constructs, for example, a tree-type network topology shown in FIG. . Then, the network topology management device 40 monitors the operation of each relay device 20-k via the communication network 10, and detects that the relay device 20-k assigned the role of the intermediate node is not operating. The other relay device 20-k that has instructed to establish a VPN tunnel with the relay device 20-k is instructed to change the connection destination of the VPN tunnel, and the relay device 20 that is not in operation is instructed. The process of rearranging the network topology so that -k does not become an intermediate node is also executed.
Hereinafter, the relay device 20-k and the network topology management device 40 that show the features of this embodiment will be mainly described.

図2は、中継装置20−kの構成例を示すブロック図である。
図2に示すように中継装置20−kは、制御部310、第1通信インターフェイス(以下、I/F)部320a、第2通信I/F部320b、記憶部330、および、これら各構成要素間のデータ授受を仲介するバス340を含んでいる。
FIG. 2 is a block diagram illustrating a configuration example of the relay device 20-k.
2, the relay device 20-k includes a control unit 310, a first communication interface (hereinafter referred to as I / F) unit 320a, a second communication I / F unit 320b, a storage unit 330, and each of these components. It includes a bus 340 that mediates data exchange between them.

制御部310は、例えばCPU(Central Processing Unit)である。この制御部310は、記憶部330に予め記憶されている子機側制御プログラム332bにしたがって、本実施形態に係る子機に特徴的な処理を実行する。制御部310が子機側制御プログラム332bにしたがって実行する処理については後に明らかにする。第1通信I/F部320aと第2通信I/F部320bは、例えばNIC(Network Interface Card)であり、各々異なる通信網に接続されている。具体的には、第1通信I/F部320aは通信網10に接続されており、第2通信I/F部320bは拠点内LAN30−kに接続されている。第1通信I/F部320aと第2通信I/F部320bは、各々の接続先である通信網から送信されてくるデータを受信し制御部310へ引渡す一方、制御部310から引渡されるデータを各々の接続先の通信網へと送出する。   The controller 310 is, for example, a CPU (Central Processing Unit). The control unit 310 executes processing characteristic of the slave unit according to the present embodiment in accordance with the slave unit side control program 332b stored in advance in the storage unit 330. The processing executed by the control unit 310 according to the handset side control program 332b will be clarified later. The first communication I / F unit 320a and the second communication I / F unit 320b are, for example, NICs (Network Interface Cards), and are connected to different communication networks. Specifically, the first communication I / F unit 320a is connected to the communication network 10, and the second communication I / F unit 320b is connected to the local LAN 30-k. The first communication I / F unit 320a and the second communication I / F unit 320b receive data transmitted from a communication network as a connection destination and deliver the data to the control unit 310, while being delivered from the control unit 310. Data is transmitted to each communication network of the connection destination.

記憶部330は、図2に示すように、揮発性記憶部331と不揮発性記憶部332とを含んでいる。揮発性記憶部331は、例えばRAM(Random Access Memory)であり、不揮発性記憶部332は、例えばハードディスクやFlashROM(Read Only Memory)である。揮発性記憶部331は、子機側制御プログラム332bを実行する際のワークエリアとして利用される。また、揮発性記憶部331には、ネットワークトポロジ管理装置40から送信されてくる通信制御データ331aが格納される。通信制御データ331aには、VPNトンネルの確立に関するデータと、そのVPNトンネルを介したデータ通信に関するデータとが含まれている。この通信制御データ331aは、VPNトンネルの確立およびそのVPNトンネルを介したデータ通信の際に利用される。ここで、VPNトンネルの確立に関するデータとしては、VPNトンネルの接続先となる他の中継装置20−kを一意に示す接続先識別子(例えば、接続先のIPアドレスやMAC(Media Access Control)アドレスなどの通信アドレス)や、そのVPNトンネルの確立の際に使用するパラメータ(例えば、暗号化キーや相手側認証キーなどを)が挙げられる。また、VPNトンネルを介したデータ通信に関するデータとしては、ルーティングテーブルや、画像データのマルチキャスト通信に関するデータ(例えば、マルチキャストアドレスや画像データの転送先となる中継装置20−kの通信アドレス)が挙げられる。   As illustrated in FIG. 2, the storage unit 330 includes a volatile storage unit 331 and a nonvolatile storage unit 332. The volatile storage unit 331 is, for example, a RAM (Random Access Memory), and the nonvolatile storage unit 332 is, for example, a hard disk or a Flash ROM (Read Only Memory). The volatile storage unit 331 is used as a work area when the child device side control program 332b is executed. The volatile storage unit 331 stores communication control data 331a transmitted from the network topology management device 40. The communication control data 331a includes data related to establishment of a VPN tunnel and data related to data communication via the VPN tunnel. The communication control data 331a is used when establishing a VPN tunnel and performing data communication via the VPN tunnel. Here, as data relating to the establishment of the VPN tunnel, a connection destination identifier (for example, an IP address of a connection destination, a MAC (Media Access Control) address, etc.) uniquely indicating another relay apparatus 20-k that is a connection destination of the VPN tunnel. Communication parameters) and parameters used when establishing the VPN tunnel (for example, an encryption key, a partner authentication key, etc.). Further, examples of data related to data communication via the VPN tunnel include a routing table and data related to image data multicast communication (for example, a multicast address or a communication address of the relay device 20-k serving as a transfer destination of image data). .

不揮発性記憶部332には、親機識別子332aと子機側制御プログラム332bとが予め格納されている。親機識別子332aは、中継装置20−kに対してVPNトンネルの接続先やその確立の際に使用する各種パラメータを与える親機(本実施形態では、ネットワークトポロジ管理装置40)を一意に識別する識別子である。本実施形態では、各中継装置20−kの不揮発性記憶部332に、ネットワークトポロジ管理装置40の通信アドレスが親機識別子332aとして予め書き込まれている。一方、子機側制御プログラム332bは、制御部310に本実施形態に係る子機の特徴を顕著に示す処理(図2に示す状態通知処理、データ更新処理および通信制御処理)を実行させるプログラムである。   In the nonvolatile storage unit 332, a parent device identifier 332a and a child device side control program 332b are stored in advance. The parent device identifier 332a uniquely identifies the parent device (in this embodiment, the network topology management device 40) that gives the relay device 20-k the connection destination of the VPN tunnel and various parameters used when establishing it. It is an identifier. In the present embodiment, the communication address of the network topology management device 40 is written in advance as the parent device identifier 332a in the nonvolatile storage unit 332 of each relay device 20-k. On the other hand, the handset-side control program 332b is a program that causes the control unit 310 to execute processing that significantly shows the features of the handset according to the present embodiment (state notification processing, data update processing, and communication control processing shown in FIG. 2). is there.

図2の状態通知処理は、中継装置20−kの電源(図示省略)投入時およびその後一定の時間間隔で実行される処理である。電源投入時に実行される状態通知処理では、制御部310は、中継装置20−kの稼動開始を通知する旨の通信メッセージ(以下、稼動開始通知)を親機識別子332a(すなわち、ネットワークトポロジ管理装置40の通信アドレス)を送信先アドレスとして送信する。一方、電源投入後一定の時間間隔で実行される状態通知処理では、制御部310は、自装置が稼動中であることを通知する旨の通信メッセージ(以下、稼動通知)を、親機識別子332aを送信先アドレスとして送信する。詳細については後述するが、このようにして中継装置20−kから送信される稼動開始通知を受信することによって、ネットワークトポロジ管理装置40は、その送信元である中継装置20−kの稼動開始を検知し、その後一定の時間間隔で送信されてくる稼動通知を受信することによって、その送信元である中継装置20−kの稼動状況の監視を行うことができるのである。   The status notification process in FIG. 2 is a process executed when the relay device 20-k is powered on (not shown) and thereafter at regular time intervals. In the state notification process executed when the power is turned on, the control unit 310 sends a communication message (hereinafter referred to as an operation start notification) to notify the start of operation of the relay device 20-k to the parent device identifier 332a (that is, the network topology management device). 40 communication addresses) as a destination address. On the other hand, in the status notification process executed at regular time intervals after the power is turned on, the control unit 310 sends a communication message (hereinafter referred to as “operation notification”) to notify that the own apparatus is in operation to the parent unit identifier 332a. As the destination address. Although details will be described later, the network topology management device 40 starts the operation of the relay device 20-k as the transmission source by receiving the operation start notification transmitted from the relay device 20-k in this way. The operation status of the relay device 20-k that is the transmission source can be monitored by detecting and receiving the operation notification transmitted at regular time intervals thereafter.

図2のデータ更新処理は、揮発性記憶部331への通信制御データ331aの書き込みおよびその更新を行う処理である。このデータ更新処理は、親機識別子332aにより示される通信装置(本実施形態では、ネットワークトポロジ管理装置40)から送信されてくる通信制御データを受信したことを契機として実行される。例えば、稼動開始通知に対する応答として返信されてくる通信制御データを受信したことを契機としてその通信制御データを揮発性記憶部331に書き込む処理が実行され、以後、通信制御データを受信する度に当該受信した通信制御データで、揮発性記憶部331に格納されている通信制御データ331aを更新する処理(すなわち、上書きする処理)が実行される。   The data update process of FIG. 2 is a process of writing the communication control data 331a to the volatile storage unit 331 and updating it. This data update process is executed in response to reception of communication control data transmitted from the communication device (in this embodiment, the network topology management device 40) indicated by the parent device identifier 332a. For example, a process of writing the communication control data in the volatile storage unit 331 is executed when the communication control data returned as a response to the operation start notification is received, and thereafter each time the communication control data is received A process of updating the communication control data 331a stored in the volatile storage unit 331 (that is, an overwriting process) is executed with the received communication control data.

図2の通信制御処理は、揮発性記憶部331に格納されている通信制御データ331aにしたがってVPNトンネルを確立し、そのVPNトンネルを介して送受信するデータのルーティング等を通信制御データ331aにしたがって実行する処理である。
以上が中継装置20−kの構成である。
The communication control processing of FIG. 2 establishes a VPN tunnel according to the communication control data 331a stored in the volatile storage unit 331, and executes routing of data transmitted / received through the VPN tunnel according to the communication control data 331a. It is processing to do.
The above is the configuration of the relay device 20-k.

次いで、ネットワークトポロジ管理装置40の構成について図3を参照しつつ説明する。
図3は、ネットワークトポロジ管理装置40の構成例を示すブロック図である。図3では、図2と同一の構成要素には同一の符号が付されている。図2と図3とを対比すれば明らかように、ネットワークトポロジ管理装置40の構成は、以下の3つの点で中継装置20−kの構成と異なる。第1に、第2通信I/F部320bを有さない点である。このネットワークトポロジ管理装置40は、他の通信網を通信網10に接続する中継装置ではないからである。第2に、通信制御データ331aが揮発性記憶部331に格納されていない点である。ネットワークトポロジ管理装置40の揮発性記憶部331に通信制御データ331aが格納されていないのは、他の通信装置との間にVPNトンネルを確立する必要がないからである。そして、第3に、親機識別子332aおよび子機側制御プログラム332bに代えて初期トポロジデータ332cと親機側制御プログラム332dが不揮発性記憶部332に格納されている点である。この親機側制御プログラム332dにしたがって制御部310が実行する処理については後に明らかにする。
Next, the configuration of the network topology management device 40 will be described with reference to FIG.
FIG. 3 is a block diagram illustrating a configuration example of the network topology management device 40. 3, the same components as those in FIG. 2 are denoted by the same reference numerals. As apparent from a comparison between FIG. 2 and FIG. 3, the configuration of the network topology management device 40 is different from the configuration of the relay device 20-k in the following three points. First, the second communication I / F unit 320b is not provided. This is because the network topology management device 40 is not a relay device that connects another communication network to the communication network 10. Second, the communication control data 331a is not stored in the volatile storage unit 331. The reason why the communication control data 331a is not stored in the volatile storage unit 331 of the network topology management device 40 is that it is not necessary to establish a VPN tunnel with another communication device. Third, the initial topology data 332c and the parent device side control program 332d are stored in the nonvolatile storage unit 332 instead of the parent device identifier 332a and the child device side control program 332b. The processing executed by the control unit 310 according to the parent device side control program 332d will be clarified later.

初期トポロジデータ332cは、通信システム1に含まれる中継装置20−kの各々の間にVPNトンネルを確立させることにより実現されるネットワークトポロジを表すデータである。図4(A)は、初期トポロジデータ332cの一例を表す図である。図4(A)に示す初期トポロジデータ332cは、ノード01からノード07までの7つのノードを有するツリー型のネットワークトポロジ(図4(B)参照)を表すデータである。図4(A)に示すように、初期トポロジデータ332cには、ネットワークトポロジを形成する各ノードを一意に示すノード識別子に対応付けて、VPNトンネルの接続先となる他のノードのノード識別子が格納されている。この初期トポロジデータ332cは、通信システム1にて各中継装置20−kの稼動が開始された時点でのVPNトンネルの接続先を決定する際に利用される。なお、本実施形態では、初期トポロジデータとして、ツリー型のネットワークトポロジを表すデータを用いたが、バス型やリング型、スター型などの他の形態のネットワークトポロジを表すデータを用いても勿論良い。   The initial topology data 332c is data representing a network topology realized by establishing a VPN tunnel between each of the relay apparatuses 20-k included in the communication system 1. FIG. 4A is a diagram illustrating an example of the initial topology data 332c. Initial topology data 332c illustrated in FIG. 4A is data representing a tree-type network topology (see FIG. 4B) having seven nodes from node 01 to node 07. As shown in FIG. 4A, the initial topology data 332c stores the node identifiers of other nodes to which the VPN tunnel is connected in association with the node identifiers uniquely indicating each node forming the network topology. Has been. The initial topology data 332c is used when determining the connection destination of the VPN tunnel at the time when the operation of each relay device 20-k is started in the communication system 1. In this embodiment, data representing a tree-type network topology is used as initial topology data. However, data representing other forms of network topology such as a bus type, a ring type, or a star type may be used as a matter of course. .

図5は、ネットワークトポロジ管理装置40が、親機側制御プログラム332dにしたがって実行する処理の一例を示す図である。図5に示すように、親機側制御プログラム332dにしたがって作動する制御部310は、初期トポロジ形成処理SA01、稼動監視処理SA02、および、トポロジ組み換え処理SA03の3つの処理を実行する。   FIG. 5 is a diagram illustrating an example of processing executed by the network topology management apparatus 40 according to the parent device side control program 332d. As shown in FIG. 5, the control unit 310 that operates according to the parent device side control program 332d executes three processes of an initial topology forming process SA01, an operation monitoring process SA02, and a topology recombination process SA03.

図5の初期トポロジ形成処理SA01は、稼動開始通知を受信したことを契機として実行される処理である。この初期トポロジ形成処理SA01は、稼動開始通知の受信順にその送信元である中継装置20−kを、初期トポロジデータ332cの表すネットワークトポロジの各ノードに当てはめてVPNトンネルの接続先を決定する処理である。より詳細に説明すると、この初期トポロジ形成処理SA01では、制御部310は、まず、初期トポロジデータのコピーである接続形態データを揮発性記憶部331に書き込み、以降、稼動開始通知を受信する度に、以下の処理を実行する。すなわち、制御部310は、接続形態データに含まれるノード識別子をそのノード識別子が若いものから順に1つずつ稼動開始通知の送信元である中継装置20−kの通信アドレスで置換して接続形態データを更新する。このようにして更新された接続形態データにおいては、VPN接続先として各ノードに対応付けられている各通信アドレスを有する中継装置20−kが、そのノードに当てはめられた中継装置20−kにとってのVPNトンネルの接続先となるのである。そして、制御部310は、各中継装置20−kについてVPNトンネルの接続先が決定すると、VPNトンネルの確立に必要となる暗号化キーや相手側認証キーの算出およびルーティングテーブルの生成などを行って、通信制御データを生成し、各中継装置20−kへ送信する。   The initial topology formation process SA01 in FIG. 5 is a process that is executed when an operation start notification is received. This initial topology formation process SA01 is a process of determining the connection destination of the VPN tunnel by applying the relay device 20-k as the transmission source in the order of reception of the operation start notification to each node of the network topology represented by the initial topology data 332c. is there. More specifically, in the initial topology formation process SA01, the control unit 310 first writes connection configuration data, which is a copy of the initial topology data, to the volatile storage unit 331, and thereafter receives an operation start notification. The following processing is executed. That is, the control unit 310 replaces the node identifiers included in the connection configuration data with the communication address of the relay device 20-k that is the transmission source of the operation start notification one by one in descending order of the node identifiers. Update. In the connection form data updated in this way, the relay device 20-k having each communication address associated with each node as a VPN connection destination is connected to the relay device 20-k applied to that node. This is the connection destination of the VPN tunnel. Then, when the connection destination of the VPN tunnel is determined for each relay device 20-k, the control unit 310 calculates an encryption key and a partner authentication key necessary for establishing the VPN tunnel, generates a routing table, and the like. The communication control data is generated and transmitted to each relay device 20-k.

例えば、中継装置20−1から20−7までの7台が、中継装置20−4、中継装置20−3、中継装置20−5、中継装置20−1、中継装置20−2、中継装置20−6、および中継装置20−7の順に稼動開始通知を送信し、ネットワーク管理装置40がこの順に稼動開始通知を受信すると、その受信順に各中継装置20−kをノード01からノード07の各ノードに1つずつ当てはめる処理が実行される。そして、その当てはめの結果生成される通信制御データにしたがって各中継装置20−kにVPNトンネンルを確立させることによって、図1(C)に示すネットワークトポロジが実現されるのである。   For example, seven units from the relay devices 20-1 to 20-7 include the relay device 20-4, the relay device 20-3, the relay device 20-5, the relay device 20-1, the relay device 20-2, and the relay device 20. −6 and the relay device 20-7 are transmitted in the order of operation start, and when the network management device 40 receives the operation start notification in this order, each relay device 20-k is transferred to each node from the node 01 to the node 07 in the order of reception. The process of applying them one by one is executed. Then, by establishing a VPN tunnel in each relay device 20-k according to the communication control data generated as a result of the fitting, the network topology shown in FIG. 1C is realized.

稼動監視処理SA02は、通信制御データを与えた中継装置20−kの各々から送信されてくる稼動通知の受信状況から、各中継装置20−kの稼働状況を監視する処理である。前述したように、中継装置20−kの各々は一定の時間間隔で稼動通知を送信するのであるから、各中継装置20−kが正常に稼動しているのであれば、制御部310は各中継装置20−kから送信されてくる稼動通知を略その時間間隔で受信する。このため、制御部310は、何れかの中継装置20−kからの稼動通知の受信が途絶えると、その中継装置20−kは正常に稼動していないと判定する。そして、制御部310は、稼動していないと判定した中継装置20−kが、中間ノードの役割を割り当てたものである場合に、トポロジ組み換え処理SA03を実行する。なお、稼動していないと判定された中継装置20−kが中間ノードの役割を担うものであるか否かについては、揮発性記憶部331に格納されている接続形態データを参照し、VPNトンネルの接続先が複数であるか否かを調べることによって判定することができる。中間ノードの役割を割り当てた中継装置20−kはVPNトンネルの接続先を少なくとも2つ有するからである。   The operation monitoring process SA02 is a process for monitoring the operation status of each relay device 20-k from the reception status of the operation notification transmitted from each of the relay devices 20-k to which communication control data is given. As described above, since each relay device 20-k transmits an operation notification at regular time intervals, if each relay device 20-k is operating normally, the control unit 310 performs each relay operation. The operation notification transmitted from the device 20-k is received at approximately the time interval. For this reason, when reception of the operation notification from any of the relay apparatuses 20-k is interrupted, the control unit 310 determines that the relay apparatus 20-k is not operating normally. Then, the control unit 310 executes the topology recombination process SA03 when the relay device 20-k that is determined not to be operating is assigned the role of an intermediate node. Whether or not the relay device 20-k determined not to be in operation plays a role of an intermediate node, refers to the connection form data stored in the volatile storage unit 331, and the VPN tunnel It can be determined by checking whether there are a plurality of connection destinations. This is because the relay apparatus 20-k to which the role of the intermediate node is assigned has at least two VPN tunnel connection destinations.

トポロジ組み換え処理SA03は、稼動していないと判定された中継装置20−kが中間ノードとならないようにネットワークトポロジを組み換える処理である。ネットワークトポロジの組み換えは、稼動していないと判定された中継装置20−kをVPNトンネルの接続先として指示した他の中継装置20−k(以下、制御対象装置)に新たなVPNトンネルの接続先を指示する旨の通信制御データを与えることで実現される。制御部310は、制御対象装置のうちの1つを選択し、稼動していないと判定された中継装置20−kに対応するノードに当該選択した中継装置20−kを当てはめて各制御対象装置についての新たなVPNトンネルの接続先を決定し、新たなVPNトンネルの接続先を表す通信制御データを生成して各制御対象装置に与える処理を実行する。例えば、図6(A)に示すネットワークトポロジにて中継装置20−3が稼動していないことが検出された場合、図6(B)に示すように中継装置20−1を上記中継装置20−3に対応するノードに当てはめてネットワークトポロジを組み換えるのである。なお、稼動していないと判定された中継装置20−kに対応するノードに当てはめる中継装置20−kの選択方法としては種々の態様が考えられる。例えば、組み換え前のネットワークトポロジにて中間ノードではなかった制御対象装置のうちで通信アドレスが最も若いものを選択するなどである。
以上がネットワークトポロジ管理装置40の構成である。
The topology recombination process SA03 is a process for recombining the network topology so that the relay device 20-k determined not to be operating does not become an intermediate node. The recombination of the network topology is a connection destination of a new VPN tunnel to another relay device 20-k (hereinafter referred to as a control target device) that has designated the relay device 20-k determined not to be in operation as a VPN tunnel connection destination. This is realized by giving communication control data for instructing. The control unit 310 selects one of the control target devices, applies the selected relay device 20-k to a node corresponding to the relay device 20-k determined not to be operating, and controls each control target device. The connection destination of the new VPN tunnel about is determined, communication control data representing the connection destination of the new VPN tunnel is generated, and the process given to each control target device is executed. For example, when it is detected that the relay device 20-3 is not operating in the network topology shown in FIG. 6A, the relay device 20-1 is connected to the relay device 20- as shown in FIG. The network topology is rearranged by applying to the node corresponding to 3. Note that various modes are conceivable as a selection method of the relay device 20-k applied to the node corresponding to the relay device 20-k determined not to be operating. For example, the device with the youngest communication address is selected from the control target devices that were not intermediate nodes in the network topology before recombination.
The above is the configuration of the network topology management device 40.

以上説明したように、本実施形態では、各中継装置20−kには親機として機能するネットワークトポロジ管理装置40の通信アドレスのみを記憶させておけば良く、各中継装置20−kに与える通信制御データはネットワークトポロジ管理装置40によって算出される。このため、通信システム1の運用管理者が手作業で各種設定を行う必要はなく、中継装置20−k間にVPNトンネルを確立させるための労力が削減される。また、本実施形態によれば、初期トポロジデータ332cにしたがって中間ノードの役割を割り当てた中継装置20−kが稼動していない場合には、その中継装置20−kに換えて他の中継装置20−kに中間ノードの役割を割り当てるネットワークトポロジの組み換えが行われ、データ通信に支障が生じることはない。つまり、本実施形態によれば、中継装置20−kの稼動状況に応じてネットワークトポロジを最適化することが可能になる。   As described above, in the present embodiment, each relay device 20-k only needs to store the communication address of the network topology management device 40 functioning as a parent device, and the communication given to each relay device 20-k. The control data is calculated by the network topology management device 40. For this reason, it is not necessary for the operation manager of the communication system 1 to manually perform various settings, and labor for establishing a VPN tunnel between the relay apparatuses 20-k is reduced. Further, according to the present embodiment, when the relay device 20-k assigned the role of the intermediate node according to the initial topology data 332c is not operating, the other relay device 20 is replaced with the relay device 20-k. The network topology is reassigned to assign the role of an intermediate node to -k, and there is no problem in data communication. That is, according to this embodiment, it is possible to optimize the network topology according to the operation status of the relay device 20-k.

以上、本発明の一実施形態について説明したが、かかる実施形態に以下に述べる変形を加えても良いことは勿論である。
(1)上述した実施形態では、各拠点内LAN30−kとは別個にネットワークトポロジ管理装置40を通信網10に接続したが、これら拠点内LAN30−kの何れかを介してネットワークトポロジ管理装置40を通信網10に接続しても勿論良い。このように何れかの拠点内LAN30−kにネットワークトポロジ管理装置40を接続する態様においては、このネットワークトポロジ管理装置40に多地点接続装置の機能を付与しても良い。また、上述した実施形態では、テレビ会議通信システムに本発明を適用したが、本発明の適用対象はテレビ会議通信システムに限定されるものではない。要は、互いにVPNトンネルを確立して所定のネットワークトポロジを構成する複数の中継装置を含む通信システムであれば、どのような通信システムであっても本発明を適用してネットワークトポロジの確立制御を行うことが可能である。また、上述した実施形態では、親機(ネットワークトポロジ管理装置40)の制御下でVPNトンネルの確立を行い、一定のネットワークトポロジを形成する子機が、配下の通信端末(音声通信端末31−kや画像通信端末32−k)と他の子機の配下の通信端末とのデータ通信を制御する中継装置20−kである場合について説明したが、データ通信の両端に位置する通信端末を上記子機としても良いことは勿論である。
As mentioned above, although one Embodiment of this invention was described, of course, you may add the deformation | transformation described below to this Embodiment.
(1) In the above-described embodiment, the network topology management device 40 is connected to the communication network 10 separately from the local LANs 30-k. However, the network topology management device 40 is connected via any of the local LANs 30-k. Of course, it may be connected to the communication network 10. As described above, in the aspect in which the network topology management device 40 is connected to any of the local LANs 30-k, the network topology management device 40 may be provided with the function of a multipoint connection device. In the above-described embodiment, the present invention is applied to the video conference communication system. However, the application target of the present invention is not limited to the video conference communication system. In short, as long as the communication system includes a plurality of relay apparatuses that establish a VPN tunnel with each other to form a predetermined network topology, the present invention can be applied to control the establishment of the network topology in any communication system. Is possible. In the above-described embodiment, the slave unit that establishes the VPN tunnel under the control of the master unit (network topology management device 40) and forms a certain network topology is the communication terminal (voice communication terminal 31-k) under its control. And the image communication terminal 32-k) and the relay device 20-k that controls data communication between the communication terminals under the control of other slave units, the communication terminals positioned at both ends of the data communication are described above. Of course, it is good as a machine.

(2)上述した実施形態では、初期トポロジデータの表すネットワークトポロジにて中間ノードの役割を割り当てた中継装置20−kが稼動していないことを検出したことを契機として、当該稼動していない中継装置20−kをVPNトンネルの接続先として指示した他の中継装置20−kに対して新たなVPNトンネルの接続先を指示し、ネットワークトポロジを組み替えさせる処理をネットワークトポロジ管理装置40に実行させた。しかし、図7に示すように、予めバックアップ用のVPNトンネル(図7では、一点鎖線の双方向矢印で標記)を各中継装置20−k間に確立しておき、中間ノードの役割を割り当てた中継装置20−kが稼動していないことを検出した場合に、その中継装置20−kをVPNトンネルの接続先として指示した他の中継装置20−kの各々に対してバックアップ用のVPNトンネルを用いてデータ通信を行うよう設定変更を促すようにしても良い。このような態様によれば、中間ノードの役割を割り当てた中継装置20−kが稼動していない場合であっても、VPNトンネルを確立し直すといった手間を省くことが可能になる。 (2) In the above-described embodiment, triggered by detecting that the relay device 20-k assigned the role of the intermediate node is not operating in the network topology represented by the initial topology data, the relay that is not operating The network topology management apparatus 40 is instructed to connect a new VPN tunnel to another relay apparatus 20-k that has instructed the apparatus 20-k as a VPN tunnel connection destination, and to rearrange the network topology. . However, as shown in FIG. 7, a backup VPN tunnel (indicated by a one-dot chain line bidirectional arrow in FIG. 7) is established between the relay devices 20-k in advance and assigned the role of an intermediate node. When it is detected that the relay device 20-k is not in operation, a backup VPN tunnel is provided to each of the other relay devices 20-k that has designated the relay device 20-k as a VPN tunnel connection destination. It is also possible to prompt the user to change the setting so as to perform data communication. According to such an aspect, even when the relay device 20-k assigned the role of the intermediate node is not operating, it is possible to save the trouble of reestablishing the VPN tunnel.

(3)上述した実施形態では、稼動していない中継装置20−kが中間ノードとならないようにネットワークトポロジを組み換えた。しかし、配下の通信装置がデータ通信を行っていない中継装置20−k(配下の音声通信端末31−kや画像通信端末32−kがテレビ会議に参加していない中継装置20−k)が中間ノードとならないようにネットワークトポロジを組み換えても勿論良い。データの伝送経路が無駄に長くなることを回避するためである。なお、このようなことは、各中継装置20−kの配下の通信端末に対してデータ通信を行っているか否かを問い合わせる処理をネットワークトポロジ管理装置40に実行させ、配下の通信端末がデータ通信を行っていない中継装置20−kについては稼動していないものとしてトポロジ組み換え処理をネットワークトポロジ管理装置40に実行させることで実現することができる。また、通信制御データ331aに含まれているデータのうち、VPNトンネルを介したデータ通信に関するデータ(ルーティングテーブルやマルチキャスト通信に関するデータ)については、例えばテレビ会議の終了時に削除する処理を各中継装置20−kやネットワークトポロジ管理装置40に実行させるようにしても良い。 (3) In the above-described embodiment, the network topology is reconfigured so that the relay device 20-k that is not operating does not become an intermediate node. However, the relay device 20-k in which the subordinate communication device is not performing data communication (the relay device 20-k in which the subordinate voice communication terminal 31-k and the image communication terminal 32-k are not participating in the video conference) is in the middle. Of course, it is also possible to rearrange the network topology so that it does not become a node. This is to avoid an unnecessary lengthening of the data transmission path. Note that this causes the network topology management device 40 to execute processing for inquiring whether or not data communication is being performed with respect to the communication terminal under the relay device 20-k, and the subordinate communication terminal performs data communication. The relay device 20-k that has not performed the operation can be realized by causing the network topology management device 40 to execute the topology recombination processing assuming that the relay device 20-k is not in operation. Further, among the data included in the communication control data 331a, for the data related to the data communication via the VPN tunnel (data related to the routing table and multicast communication), for example, a process of deleting at the end of the video conference is performed for each relay device 20. -K or the network topology management device 40 may be executed.

(4)上述した実施形態では、各中継装置20−kをネットワークトポロジの各ノードへ当てはめる際に、稼動開始通知を早く送信したものほど、若いノード番号を有するノードに当てはめた。しかし、各中継装置20−kのハードウェア性能が異なっているなどそのデータ処理能力に優劣がある場合には、データ処理能力(或いはデータ処理能力に応じてネットワーク管理者によって予め定められた重み)が高い中継装置20−kほど中間ノード(図6のノード02やノード03)に割り当てられるようにしても良い。ここで、中継装置20−kのデータ処理能力とは、例えば、制御部310を構成するCPUの動作クロックや揮発性記憶部331の記憶容量などの所謂カタログスペックにより定まる静的なデータ処理能力(すなわち、中継装置20−kが発揮し得る最大限のデータ処理能力)であっても良いし、時々刻々変化するデータ通信量や遅延、利用帯域幅などのネットワーク利用状況に応じて定まる動的なデータ処理能力であっても良い。このようなことは、各中継装置20−kにそのデータ処理能力に応じた優先順位(例えば、データ処理能力が高いものほど優先順位が高い)を示す優先順位データを付与した稼動開始通知や稼動通知を各中継装置20−kに送信させる一方、ネットワークトポロジ管理装置40には、優先順位が高い中継装置20−kほど中間ノードとなるように、初期トポロジデータの表すネットワークトポロジへの当てはめ、およびネットワークトポロジの組み換えを実行させることで実現される。また、上述した実施形態では、中間ノードの役割を割り当てた中継装置20−kが稼動していないことの検出を契機としてネットワークトポロジを組み換えたが、ネットワークの利用状況の変化(例えば、利用可能帯域幅や遅延、データ通信量の変化)や、アプリケーションの稼動状況や個々の拠点におけるアプリケーションの利用状況、そのアプリケーションの利用に必要な機器(例えば、アプリケーションがテレビ会議通信である場合には、中継装置20−kや音声通信端末31−k、画像通信端末32−k)の稼動状況に応じてネットワークトポロジを組み換えても良い。 (4) In the above-described embodiment, when each relay device 20-k is applied to each node of the network topology, the earlier the operation start notification is transmitted, the more the node is assigned to the node having the lower node number. However, when the data processing capability is superior or inferior, such as the hardware performance of each relay device 20-k is different, the data processing capability (or a weight determined in advance by the network administrator according to the data processing capability) The higher relay device 20-k may be assigned to an intermediate node (node 02 or node 03 in FIG. 6). Here, the data processing capability of the relay device 20-k is, for example, a static data processing capability determined by so-called catalog specifications such as an operation clock of the CPU constituting the control unit 310 and a storage capacity of the volatile storage unit 331 ( That is, the maximum data processing capability that can be exhibited by the relay device 20-k) may be used, or dynamic data that is determined according to network usage conditions such as data communication amount, delay, and usage bandwidth that change every moment. It may be data processing capability. This is because an operation start notification or operation in which each relay apparatus 20-k is given priority data indicating priority (for example, the higher the data processing capacity, the higher the priority) according to the data processing capacity. While the notification is transmitted to each relay device 20-k, the network topology management device 40 applies to the network topology represented by the initial topology data so that the relay device 20-k having a higher priority becomes an intermediate node, and This is realized by recombining the network topology. In the above-described embodiment, the network topology is reconfigured in response to the detection that the relay device 20-k to which the role of the intermediate node is assigned is not operating, but the change in the network usage status (for example, the available bandwidth) Width, delay, change in data communication volume), application operation status, application usage status at each site, and equipment required for using the application (for example, when the application is video conference communication, a relay device 20-k, voice communication terminal 31-k, and image communication terminal 32-k), the network topology may be rearranged.

(5)上述した実施形態では、各中継装置20−kに通信制御データを与えて所定のネットワークトポロジを形成させる処理をネットワークトポロジ管理装置40に実行させたが、ネットワークトポロジ管理装置40に液晶ディスプレイなどの表示部を設け、各中継装置20−kに形成させたネットワークトポロジを表す画像をその表示部に表示させるようにしても良い。このような態様によれば、通信システム1にて形成されているネットワークトポロジをその通信システム1の運用管理者に視覚的に把握させることが可能になる。 (5) In the above-described embodiment, the network topology management device 40 is caused to execute the process of giving the communication control data to each relay device 20-k to form a predetermined network topology. Etc., and an image representing the network topology formed in each relay device 20-k may be displayed on the display unit. According to such an aspect, it becomes possible to make the operation manager of the communication system 1 visually grasp the network topology formed in the communication system 1.

(6)上述した実施形態では、図4(A)に示す初期トポロジデータ332cをネットワークトポロジ管理装置40の不揮発性記憶部332に予め格納しておき、この初期トポロジデータ332cのコピーである接続形態データを揮発性記憶部331に書き込み、この接続形態データに含まれるノード識別子を稼動開始通知の送信元の通信アドレスで更新することで、各中継装置20−kについてのVPNトンネンルの接続先を決定し、初期トポロジを形成させた。しかし、図8(A)に示すように、ノード識別子(各ノードに割り振った一連番号(図8(A)ではIndex))とは別に、そのノード識別子で識別されるノードに当てはめる中継装置20−kを一意に識別する個体識別子格納領域(初期値は、NULL(0x00))を有する初期トポロジデータを用い、稼動開始通知を受信する度にその送信元のMACアドレス(例えば、図8(B)の“0x0027a8”など)を個体識別子格納領域に格納して各中継装置20−kについてのVPNトンネルの接続先を決定し、初期トポロジを形成させても勿論良い(図8(B)参照)。なお、MACアドレスとは、その上位24ビットで製造元メーカー等を表し、下位24ビットで個々の機器を表す合計48ビットの通信アドレスであるが、図8では、図面が繁雑になることを避けるため、MACアドレスの下位24ビットのみが個体識別子として例示されている。そして、図8(B)に示すように初期トポロジが形成されている状況下で、中間ノード(ノード識別子が“#2”であるノード)の役割を割り当てた中継装置(例えば、MACアドレスが“0x007d17”である中継装置)に障害が発生した場合には、以下の要領でネットワークトポロジの組み換えを行えば良い。例えば、MACアドレスが“0x00992b”である中継装置(ノード識別子が“#5”であるノードの役割を担わせていた中継装置)に上記中間ノードの役割を担わせる場合には、ノード識別子が“#2”であるノードの個体識別子格納領域にMACアドレス“0x00992b”を書き込み、ノード識別子が“#5”であるノードの個体識別子格納領域にはNULLを書き込む(図8(C)参照)。そして、ノード識別子が“#1”または“#4”であるノードに対応する各中継装置に対して、VPNトンネルの新たな接続先(すなわち、MACアドレス“0x00992b”)を指示してネットワークトポロジを組み換えるのである。 (6) In the above-described embodiment, the initial topology data 332c shown in FIG. 4A is stored in advance in the nonvolatile storage unit 332 of the network topology management apparatus 40, and the connection form is a copy of the initial topology data 332c. The VPN tunnel connection destination for each relay device 20-k is determined by writing the data into the volatile storage unit 331 and updating the node identifier included in this connection form data with the communication address of the transmission source of the operation start notification. The initial topology was formed. However, as shown in FIG. 8A, in addition to the node identifier (serial number assigned to each node (Index in FIG. 8A)), the relay device 20- applied to the node identified by the node identifier. Each time an operation start notification is received using initial topology data having an individual identifier storage area (initial value is NULL (0x00)) for uniquely identifying k, the source MAC address (for example, FIG. 8B) (0x0027a8) or the like) may be stored in the individual identifier storage area, the VPN tunnel connection destination for each relay device 20-k may be determined, and an initial topology may be formed (see FIG. 8B). Note that the MAC address is a communication address of 48 bits in total representing the manufacturer and manufacturer in the upper 24 bits and representing individual devices in the lower 24 bits, but in FIG. 8, in order to avoid making the drawing complicated. Only the lower 24 bits of the MAC address are illustrated as individual identifiers. Then, in the situation where the initial topology is formed as shown in FIG. 8B, the relay device (for example, the MAC address is “2”) assigned the role of the intermediate node (the node whose node identifier is “# 2”). When a failure occurs in the relay device (0x007d17 ″), the network topology may be rearranged in the following manner. For example, when the relay device having the MAC address “0x00992b” (the relay device having the node identifier “# 5”) is to play the role of the intermediate node, the node identifier is “ The MAC address “0x00992b” is written into the individual identifier storage area of the node with # 2 ”, and NULL is written into the individual identifier storage area of the node with the node identifier“ # 5 ”(see FIG. 8C). Then, the network topology is instructed to each relay apparatus corresponding to the node whose node identifier is “# 1” or “# 4” by specifying a new connection destination (that is, MAC address “0x00992b”) of the VPN tunnel. It is recombination.

また、図8(D)および図8(E)に示すように、各ノード間の接続関係を表すトポロジデータ(図8(D)参照)と、各ノードと中継装置との対応関係を表す稼動状況管理データ(図8(E)参照)とを別個に用意し、両データをノード識別子で関連付けるようにしても良い。図8(D)および図8(E)に示すように、トポロジデータと稼動状況管理データとを別個に用意する態様においては、トポロジデータについてはネットワークトポロジ管理装置40の不揮発性記憶部332に格納し、稼働状況管理データについては同揮発性記憶部331に格納するようにすれば良い。稼動開始通知の受信に応じて順次更新する必要があるのは稼動状況管理データのみであり、トポロジデータについては更新の必要はないからである。   Further, as shown in FIGS. 8D and 8E, topology data (see FIG. 8D) representing the connection relationship between the nodes and operation representing the correspondence between each node and the relay device. Situation management data (see FIG. 8E) may be prepared separately, and both data may be associated with a node identifier. As shown in FIGS. 8D and 8E, in the aspect in which the topology data and the operation status management data are prepared separately, the topology data is stored in the nonvolatile storage unit 332 of the network topology management device 40. However, the operation status management data may be stored in the volatile storage unit 331. This is because only the operation status management data needs to be sequentially updated in response to the reception of the operation start notification, and the topology data need not be updated.

(7)上述した実施形態では、中継装置20−kの制御部310に上記実施形態に係る子機に特徴的な処理を実行させるための子機側制御プログラム332bがその中継装置20−kの不揮発性記憶部332に予め格納されていた。しかし、CD−ROM(Compact Disk-Read Only Memory)などのコンピュータ装置読み取り可能な記録媒体に上記子機側制御プログラム332bを書き込んで配布しても良く、また、インターネットなどの電気通信回線経由のダウンロードにより配布しても良い。このようにして配布される子機側制御プログラム332bを、パーソナルコンピュータなどの一般的なコンピュータ装置の制御部(CPU)に実行させることによって、そのコンピュータ装置を上記子機として動作させることが可能になる。なお、子機として動作させるコンピュータ装置に上述した中継装置20−kの役割を担わせる場合には、各々異なる通信網に接続される2つのNICをそのコンピュータ装置に実装する必要がある。また、親機側制御プログラム332dについても、同様に、コンピュータ装置読み取り可能な記録媒体に書き込んで配布しても良く、電気通信回線経由のダウンロードにより配布しても良い。 (7) In the above-described embodiment, the slave unit side control program 332b for causing the control unit 310 of the relay device 20-k to execute processing characteristic of the slave device according to the above embodiment is the relay device 20-k. It was previously stored in the nonvolatile storage unit 332. However, the slave unit side control program 332b may be written and distributed on a computer-readable recording medium such as a CD-ROM (Compact Disk-Read Only Memory), or downloaded via an electric communication line such as the Internet. You may distribute by. By executing the handset side control program 332b distributed in this way by a control unit (CPU) of a general computer device such as a personal computer, the computer device can be operated as the handset. Become. In the case where the computer device that operates as a child device plays the role of the relay device 20-k, it is necessary to mount two NICs connected to different communication networks in the computer device. Similarly, the parent device side control program 332d may be written and distributed on a computer-readable recording medium, or may be distributed by downloading via a telecommunication line.

本発明の実施形態に係る通信システム1の構成例および同通信システム1におけるネットワークトポロジの一例を示す図である。1 is a diagram illustrating a configuration example of a communication system 1 according to an embodiment of the present invention and an example of a network topology in the communication system 1. FIG. 同通信システム1に含まれる中継装置20−kの構成例を示す図である。It is a figure which shows the structural example of the relay apparatus 20-k contained in the communication system 1. 同通信システム1に含まれるネットワークトポロジ管理装置40の構成例を示す図である。2 is a diagram illustrating a configuration example of a network topology management device 40 included in the communication system 1. FIG. 同ネットワークトポロジ管理装置40に記憶されている初期トポロジデータ332cの一例および初期トポロジデータ332cの表すネットワークトポロジの一例を示す図である。It is a figure which shows an example of the network topology which the example of the initial topology data 332c memorize | stored in the network topology management apparatus 40 and the initial topology data 332c represent. 同ネットワークトポロジ管理装置40の制御部310が親機側制御プログラム332dにしたがって実行する処理を説明するための図である。It is a figure for demonstrating the process which the control part 310 of the network topology management apparatus 40 performs according to the main | base station side control program 332d. 通信システム1にて実行されるネットワークトポロジ組み換え処理を説明するための図である。3 is a diagram for explaining network topology recombination processing executed in the communication system 1. FIG. 変形例(2)にかかるネットワークトポロジの一例を示す図である。It is a figure which shows an example of the network topology concerning a modification (2). 変形例(6)に係るトポロジデータの一例を示す図である。It is a figure which shows an example of the topology data which concern on a modification (6). 従来の問題点を説明するための図である。It is a figure for demonstrating the conventional problem.

符号の説明Explanation of symbols

1…通信システム、10…通信網、20−k(k=1〜7)…中継装置、30−k(k=1〜7)…拠点内LAN、31−k(k=1〜7)…音声通信端末、32−k(k=1〜7)…画像通信端末、40…ネットワークトポロジ管理装置、310…制御部、320a…第1通信I/F部、320b…第2通信I/F部、330…記憶部、331…揮発性記憶部、332…不揮発性記憶部、332a…親機識別子、332b…子機側制御プログラム、332c…初期トポロジデータ、332d…親機側制御プログラム、340…バス。   DESCRIPTION OF SYMBOLS 1 ... Communication system, 10 ... Communication network, 20-k (k = 1-7) ... Relay apparatus, 30-k (k = 1-7) ... Local LAN, 31-k (k = 1-7) ... Voice communication terminal, 32-k (k = 1 to 7) ... Image communication terminal, 40 ... Network topology management device, 310 ... Control unit, 320a ... First communication I / F unit, 320b ... Second communication I / F unit , 330 ... storage unit, 331 ... volatile storage unit, 332 ... non-volatile storage unit, 332a ... master unit identifier, 332b ... slave unit side control program, 332c ... initial topology data, 332d ... master unit side control program, 340 ... bus.

Claims (3)

通信装置間のネットワークトポロジの管理を行う装置と、前記ネットワークトポロジの管理を行う装置から受信した制御データにしたがって他の通信装置との間にVPNトンネルを確立する複数の通信装置と、を備え、
前記ネットワークトポロジの管理を行う装置は、
前記複数の通信装置の各々との通信によりその稼動監視を行い、他の通信装置へのデータの中継を行う中間ノードの役割を割り当てた通信装置が稼動していないことを検出した場合には、前記稼動していない通信装置との間にVPNトンネルを確立することを指示する旨の制御データを与えた通信装置に対して、前記稼動していない通信装置とは異なる他の通信装置との間にVPNトンネルを確立することを指示する旨の新たな制御データを算出して与え、前記稼動していない通信装置が中間ノードとならないようにネットワークトポロジを組み換える
ことを特徴とする通信システム。
A device that manages network topology between communication devices, and a plurality of communication devices that establish VPN tunnels with other communication devices according to control data received from the device that manages the network topology ,
An apparatus for managing the network topology is:
When it is detected that said through communication with each of the plurality of communication devices performs its operation monitoring, communication device that assigned the role of an intermediate node for relaying data to the other communication device is not running, between other different communication devices to the communication device that received control data for instructing to establish a VPN tunnel, and the operation and non communication device between a communication device that is not the operating A new communication data for instructing to establish a VPN tunnel is calculated and given, and the network topology is rearranged so that the inactive communication device does not become an intermediate node.
前記複数の通信装置の各々は、配下の通信端末と他の通信端末との間のデータ通信を中継する中継装置であり、
前記ネットワークトポロジの管理を行う装置は、
前記複数の通信装置の各々の配下の通信端末と通信してデータ通信の実行状況を監視し、配下の全ての通信端末がデータ通信を行っていない中継装置については稼動していないものとして扱ってネットワークトポロジの組み換えを行う
ことを特徴とする請求項1に記載の通信システム。
Each of the plurality of communication devices is a relay device that relays data communication between a subordinate communication terminal and another communication terminal,
An apparatus for managing the network topology is:
Communicate with the communication terminals under each of the plurality of communication devices to monitor the execution status of data communication, and treat all the communication devices under the control as non-operating relay devices that are not performing data communication The communication system according to claim 1, wherein recombination of the network topology is performed.
前記複数の通信装置の各々は、稼動開始を契機として前記ネットワークトポロジの管理を行う装置にその旨を通知し、
前記ネットワークトポロジの管理を行う装置には、予め定められたネットワークトポロジを表す初期トポロジデータが予め記憶されており、
前記ネットワークトポロジの管理を行う装置は、稼動開始を通知してきた通信装置の各々を前記初期トポロジデータの表すネットワークトポロジの各ノードに1つずつ当てはめてVPNトンネルの接続先を決定し、その接続先との間にVPNトンネルを確立することを指示する旨の制御データを算出する
ことを特徴とする請求項1〜2の何れか1に記載の通信システム。
Each of the plurality of communication devices notifies the device that manages the network topology triggered by the start of operation,
In the apparatus for managing the network topology, initial topology data representing a predetermined network topology is stored in advance,
The apparatus for managing the network topology determines the connection destination of the VPN tunnel by applying each communication apparatus that has notified the start of operation to each node of the network topology represented by the initial topology data, and determines the connection destination. The communication system according to claim 1, wherein control data for instructing establishment of a VPN tunnel is calculated.
JP2008116974A 2008-04-28 2008-04-28 Communications system Expired - Fee Related JP4692570B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2008116974A JP4692570B2 (en) 2008-04-28 2008-04-28 Communications system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2008116974A JP4692570B2 (en) 2008-04-28 2008-04-28 Communications system

Publications (2)

Publication Number Publication Date
JP2009267914A JP2009267914A (en) 2009-11-12
JP4692570B2 true JP4692570B2 (en) 2011-06-01

Family

ID=41393172

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2008116974A Expired - Fee Related JP4692570B2 (en) 2008-04-28 2008-04-28 Communications system

Country Status (1)

Country Link
JP (1) JP4692570B2 (en)

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH01180157A (en) * 1988-01-11 1989-07-18 Nec Corp Network fault recovery method
JP2003258851A (en) * 2002-02-27 2003-09-12 Hitachi Ltd Optical communication network, node device and device for managing optical communication network
JP2004151886A (en) * 2002-10-29 2004-05-27 Toshiba Corp Secure communication system and method and its program
JP2004328688A (en) * 2003-04-30 2004-11-18 Nec Corp Automatic setting system for inter-network connection apparatus and automatic setting method to be used therefor
JP2006191659A (en) * 2004-01-30 2006-07-20 Matsushita Electric Ind Co Ltd Communications system, information processing system, information processing apparatus, tunnel management apparatus, information processing method, tunnel management method, and program

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH01180157A (en) * 1988-01-11 1989-07-18 Nec Corp Network fault recovery method
JP2003258851A (en) * 2002-02-27 2003-09-12 Hitachi Ltd Optical communication network, node device and device for managing optical communication network
JP2004151886A (en) * 2002-10-29 2004-05-27 Toshiba Corp Secure communication system and method and its program
JP2004328688A (en) * 2003-04-30 2004-11-18 Nec Corp Automatic setting system for inter-network connection apparatus and automatic setting method to be used therefor
JP2006191659A (en) * 2004-01-30 2006-07-20 Matsushita Electric Ind Co Ltd Communications system, information processing system, information processing apparatus, tunnel management apparatus, information processing method, tunnel management method, and program

Also Published As

Publication number Publication date
JP2009267914A (en) 2009-11-12

Similar Documents

Publication Publication Date Title
JP2003069609A (en) System for providing virtual private network service
KR20120052981A (en) Method and system for deploying at least one virtual network on the fly and on demand
JP2007104350A (en) Device and system for network management
JPWO2005083569A1 (en) Method of moving process between networks and network system thereof
CN101562576B (en) Route distribution method and equipment thereof
JP2003298635A (en) Source address selection system, router equipment, communication node and source address selection method
WO2013152718A1 (en) Path computation element communication protocol session establishment method and device
JP4692570B2 (en) Communications system
US9197557B2 (en) Relay server and relay communication system
CN102656942B (en) The method passed through for the address translator in 3GPP networks
US20090055521A1 (en) Method for managing network connection and information processing apparatus
CN103107942A (en) Tracking method and device of static route
JP5750933B2 (en) Communication system, switching hub, router and program
JP2006270680A (en) Layer two switch device
WO2016180141A1 (en) Virtual machine state management method and device
Cisco Configuring Interfaces
Cisco Configuring Interfaces
Cisco Configuring Interfaces
Cisco Configuring Interfaces
Cisco Configuring Interfaces
Cisco Configuring Interfaces
Cisco Configuring Interfaces
Cisco Configuring Interfaces
Cisco Configuring Interfaces
Cisco Configuring Interfaces

Legal Events

Date Code Title Description
A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20101105

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20101116

A521 Written amendment

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20110107

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20110125

A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20110207

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20140304

Year of fee payment: 3

R150 Certificate of patent or registration of utility model

Ref document number: 4692570

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

Free format text: JAPANESE INTERMEDIATE CODE: R150

LAPS Cancellation because of no payment of annual fees