JP5542098B2 - Route control apparatus, route control program, route control method, and route control system - Google Patents

Route control apparatus, route control program, route control method, and route control system Download PDF

Info

Publication number
JP5542098B2
JP5542098B2 JP2011141977A JP2011141977A JP5542098B2 JP 5542098 B2 JP5542098 B2 JP 5542098B2 JP 2011141977 A JP2011141977 A JP 2011141977A JP 2011141977 A JP2011141977 A JP 2011141977A JP 5542098 B2 JP5542098 B2 JP 5542098B2
Authority
JP
Japan
Prior art keywords
address
route
terminal
name
base
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
JP2011141977A
Other languages
Japanese (ja)
Other versions
JP2013009259A (en
Inventor
秀一 唐澤
相哲 岩村
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nippon Telegraph and Telephone Corp
Original Assignee
Nippon Telegraph and Telephone Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp filed Critical Nippon Telegraph and Telephone Corp
Priority to JP2011141977A priority Critical patent/JP5542098B2/en
Publication of JP2013009259A publication Critical patent/JP2013009259A/en
Application granted granted Critical
Publication of JP5542098B2 publication Critical patent/JP5542098B2/en
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Description

本発明の実施形態は、経路制御装置、経路制御プログラム、経路制御方法及び経路制御システムに関する。   Embodiments described herein relate generally to a route control device, a route control program, a route control method, and a route control system.

近年、複数の拠点間を拠点間接続することで仮想的な協働空間を提供するサービスが登場した。特に、オンデマンド(On−demand)なサービス、すなわち、要求に応じて時限的に拠点間接続するサービスに対する要望が高い。ここで、「拠点」とは、VPN(Virtual Private Network)や地理的条件などによって到達性を制限され、孤立しているネットワークドメインのことである。また、「拠点間接続」とは、ある拠点の端末から送信されたパケットをある拠点の端末に対して転送するための情報を拠点間の経路上に存在する各機器に設定することで、拠点間を通信可能に相互接続することである。また、「協働空間」とは、拠点間接続により生じたネットワークドメインのことであり、相互接続された範囲を新たな到達可能範囲とするネットワークドメインのことである。   In recent years, services have emerged that provide a virtual collaborative space by connecting multiple locations. In particular, there is a high demand for an on-demand service, that is, a service for connecting bases in a timely manner upon request. Here, the “base” is an isolated network domain whose reachability is limited by a VPN (Virtual Private Network) or geographical conditions. In addition, “inter-base connection” means that information for transferring a packet transmitted from a terminal at a base to a terminal at a base is set in each device on the route between the bases. It is interconnecting so that communication is possible. The “collaborative space” is a network domain generated by inter-base connection, and is a network domain having the interconnected range as a new reachable range.

特開2011−055305号公報JP 2011-055305 A

小山 高明、唐澤 秀一、岸 和宏、水野 伸太郎、岩村 相哲、「VPN間接続管理システムの提案」、信学技報IN2009−48(2009−09)、P.53−58Takaaki Koyama, Shuichi Karasawa, Kazuhiro Kishi, Shintaro Mizuno, Soetsu Iwamura, “Proposal of VPN Connection Management System”, IEICE Technical Report IN 2009-48 (2009-09), P.A. 53-58 Takaaki Koyama,Shuichi Karasawa,Yoshinao Kikuchi,Kazuhiro Kishi,Sotetsu Iwamura,“New Architecture for a VPN On-demand Interconnection System”,APSITT(Asia-Pacific Symposium on Information and Telecommunication Technologies)2010Takaaki Koyama, Shuichi Karasawa, Yoshinao Kikuchi, Kazuhiro Kishi, Sotetsu Iwamura, “New Architecture for a VPN On-demand Interconnection System”, APSITT (Asia-Pacific Symposium on Information and Telecommunication Technologies) 2010

かかる協働空間を提供するサービスにおいては、経路の割り当てを適切に制御することが望まれている。   In a service that provides such a collaborative space, it is desired to appropriately control route assignment.

本発明は、上記に鑑みてなされたものであって、経路の割り当てを適切に制御することが可能な経路制御装置、経路制御プログラム、経路制御方法及び経路制御システムを提供することを目的とする。   The present invention has been made in view of the above, and an object of the present invention is to provide a route control device, a route control program, a route control method, and a route control system that can appropriately control route assignment. .

実施形態に係る経路制御装置は、広域ネットワークを介して拠点間を接続する通信システムに対して、経路の割り当てを制御する経路制御装置である。前記通信システムは、第1拠点内の第1端末を第1拠点内で識別するアドレスを送信元アドレスとし、第2拠点内の第2端末を第1拠点内で識別するアドレスを宛先アドレスとして第1拠点から送信されたパケットについて、広域ネットワーク内で第1端末を識別するアドレスを送信元アドレスとし、広域ネットワーク内で第2端末を識別するアドレスを宛先アドレスとするようにIPアドレスを変換した後、更に、第1端末を第2拠点内で識別するアドレスを送信元アドレスとし、第2端末を第2拠点内で識別するアドレスを宛先アドレスとするようにIPアドレスを変換して第2拠点に転送するものである。また、前記広域ネットワークを介して前記第1拠点と前記第2拠点との間を接続する経路として第1経路及び該第1経路と異なる第2経路が設定され、前記第2端末を第1拠点内で識別するアドレスとして前記第1経路と前記第2経路とで異なるアドレスが割り当てられる場合に、前記第1拠点から送信されたパケットは、該アドレスに応じて異なる経路を経由して前記第2拠点に到達するものである。前記経路制御装置は、記憶部と、判定部と、割当制御部とを備える。記憶部は、経路と、前記第2端末を特定する名前と、前記第2端末を前記第1拠点内で識別するアドレスとの対応関係を記憶する。判定部は、前記第1経路の状態が予め定められた条件に該当するか否かを判定する。割当制御部は、前記判定部によって前記条件に該当すると判定され、前記第1経路上のトラヒックを前記第2経路に割り当てる場合に、前記第2端末を特定する名前に対応付けるアドレスを、前記第1経路用のアドレスから前記第2経路用のアドレスに変更する指示を、名前を用いた名前解決要求に対して該名前に対応付けられたアドレスを応答する名前解決装置に設定することで、経路の割り当てを制御する。   The route control device according to the embodiment is a route control device that controls assignment of a route to a communication system that connects bases via a wide area network. In the communication system, an address that identifies the first terminal in the first base in the first base is a transmission source address, and an address that identifies the second terminal in the second base in the first base is a destination address. For packets sent from one site, after converting the IP address so that the address identifying the first terminal in the wide area network is the source address and the address identifying the second terminal in the wide area network is the destination address In addition, the IP address is converted so that the address identifying the first terminal in the second site is the source address, and the address identifying the second terminal in the second site is the destination address. To be transferred. In addition, a first route and a second route different from the first route are set as a route connecting the first site and the second site via the wide area network, and the second terminal is connected to the first site. When different addresses are assigned to the first route and the second route as addresses to be identified in the packet, the packet transmitted from the first base passes through the second route according to the address. It reaches the base. The path control device includes a storage unit, a determination unit, and an allocation control unit. The storage unit stores a correspondence relationship between a route, a name that identifies the second terminal, and an address that identifies the second terminal in the first base. The determination unit determines whether or not the state of the first route meets a predetermined condition. An allocation control unit that determines that the condition is met by the determination unit and allocates traffic on the first route to the second route, an address associated with a name that identifies the second terminal; By setting an instruction to change from the address for the route to the address for the second route in the name resolution device that responds to the name resolution request using the name and responding to the address associated with the name, Control assignments.

実施形態に係る経路制御プログラムは、コンピュータを前記経路制御装置として機能させる。   The route control program according to the embodiment causes a computer to function as the route control device.

実施形態に係る経路制御方法は、広域ネットワークを介して拠点間を接続する通信システムに対して、経路の割り当てを制御する経路制御装置で実行される経路制御方法である。前記通信システムは、第1拠点内の第1端末を第1拠点内で識別するアドレスを送信元アドレスとし、第2拠点内の第2端末を第1拠点内で識別するアドレスを宛先アドレスとして第1拠点から送信されたパケットについて、広域ネットワーク内で第1端末を識別するアドレスを送信元アドレスとし、広域ネットワーク内で第2端末を識別するアドレスを宛先アドレスとするようにIPアドレスを変換した後、更に、第1端末を第2拠点内で識別するアドレスを送信元アドレスとし、第2端末を第2拠点内で識別するアドレスを宛先アドレスとするようにIPアドレスを変換して第2拠点に転送するものである。また、前記広域ネットワークを介して前記第1拠点と前記第2拠点との間を接続する経路として第1経路及び該第1経路と異なる第2経路が設定され、前記第2端末を第1拠点内で識別するアドレスとして前記第1経路と前記第2経路とで異なるアドレスが割り当てられる場合に、前記第1拠点から送信されたパケットは、該アドレスに応じて異なる経路を経由して前記第2拠点に到達するものである。前記経路制御装置は、経路と、前記第2端末を特定する名前と、前記第2端末を前記第1拠点内で識別するアドレスとの対応関係を記憶する記憶部を備える。前記経路制御装置は、前記第1経路の状態が予め定められた条件に該当するか否かを判定する判定工程と、前記判定工程によって前記条件に該当すると判定され、前記第1経路上のトラヒックを前記第2経路に割り当てる場合に、前記第2端末を特定する名前に対応付けるアドレスを、前記第1経路用のアドレスから前記第2経路用のアドレスに変更する指示を、名前を用いた名前解決要求に対して該名前に対応付けられたアドレスを応答する名前解決装置に設定することで、経路の割り当てを制御する割当制御工程とを含む。   The route control method according to the embodiment is a route control method that is executed by a route control device that controls assignment of a route to a communication system that connects bases via a wide area network. In the communication system, an address that identifies the first terminal in the first base in the first base is a transmission source address, and an address that identifies the second terminal in the second base in the first base is a destination address. For packets sent from one site, after converting the IP address so that the address identifying the first terminal in the wide area network is the source address and the address identifying the second terminal in the wide area network is the destination address In addition, the IP address is converted so that the address identifying the first terminal in the second site is the source address, and the address identifying the second terminal in the second site is the destination address. To be transferred. In addition, a first route and a second route different from the first route are set as a route connecting the first site and the second site via the wide area network, and the second terminal is connected to the first site. When different addresses are assigned to the first route and the second route as addresses to be identified in the packet, the packet transmitted from the first base passes through the second route according to the address. It reaches the base. The route control device includes a storage unit that stores a correspondence relationship between a route, a name that identifies the second terminal, and an address that identifies the second terminal in the first base. The path control device determines whether or not the state of the first path meets a predetermined condition, and determines that the condition is met by the determination process, and traffic on the first path When the address is assigned to the second route, an instruction to change the address associated with the name identifying the second terminal from the address for the first route to the address for the second route is used. An assignment control step of controlling the assignment of the route by setting an address associated with the name in response to the request in the name resolution device that responds.

実施形態に係る経路制御システムは、広域ネットワークを介して拠点間を接続する通信システムに対して経路の割り当てを制御する経路制御装置を含む経路制御システムである。前記通信システムは、第1拠点内の第1端末を第1拠点内で識別するアドレスを送信元アドレスとし、第2拠点内の第2端末を第1拠点内で識別するアドレスを宛先アドレスとして第1拠点から送信されたパケットについて、広域ネットワーク内で第1端末を識別するアドレスを送信元アドレスとし、広域ネットワーク内で第2端末を識別するアドレスを宛先アドレスとするようにIPアドレスを変換した後、更に、第1端末を第2拠点内で識別するアドレスを送信元アドレスとし、第2端末を第2拠点内で識別するアドレスを宛先アドレスとするようにIPアドレスを変換するアドレス変換装置を備える。また、前記広域ネットワークを介して前記第1拠点と前記第2拠点との間を接続する経路として第1経路及び該第1経路と異なる第2経路が設定され、前記第2端末を第1拠点内で識別するアドレスとして前記第1経路と前記第2経路とで異なるアドレスが割り当てられる場合に、前記第1拠点から送信されたパケットは、該アドレスに応じて異なる経路を経由して前記第2拠点に到達するものである。前記経路制御装置は、記憶部と、判定部と、割当制御部とを備える。記憶部は、経路と、前記第2端末を特定する名前と、前記第2端末を前記第1拠点内で識別するアドレスとの対応関係を記憶する。判定部は、前記第1経路の状態が予め定められた条件に該当するか否かを判定する。割当制御部は、前記判定部によって前記条件に該当すると判定され、前記第1経路上のトラヒックを前記第2経路に割り当てる場合に、前記第2端末を特定する名前に対応付けるアドレスを、前記第1経路用のアドレスから前記第2経路用のアドレスに変更する指示を、名前を用いた名前解決要求に対して該名前に対応付けられたアドレスを応答する名前解決装置に設定することで、経路の割り当てを制御する。前記名前解決装置は、名前記憶部と、変更部と、名前解決部とを備える。名前記憶部は、前記第2端末を特定する名前と、前記第2端末を前記第1拠点内で識別するアドレスとを対応付けて記憶する。変更部は、前記割当制御部によって送信された指示に従って前記名前に対応付けるアドレスを変更する。名前解決部は、名前を用いた名前解決要求を受け付けると、該名前を用いて前記名前記憶部を参照し、該名前に対応付けられたアドレスを応答する。   The route control system according to the embodiment is a route control system including a route control device that controls assignment of a route to a communication system that connects bases via a wide area network. In the communication system, an address that identifies the first terminal in the first base in the first base is a transmission source address, and an address that identifies the second terminal in the second base in the first base is a destination address. For packets sent from one site, after converting the IP address so that the address identifying the first terminal in the wide area network is the source address and the address identifying the second terminal in the wide area network is the destination address And an address conversion device that converts the IP address so that the address identifying the first terminal in the second base is a source address and the address identifying the second terminal in the second base is a destination address. . In addition, a first route and a second route different from the first route are set as a route connecting the first site and the second site via the wide area network, and the second terminal is connected to the first site. When different addresses are assigned to the first route and the second route as addresses to be identified in the packet, the packet transmitted from the first base passes through the second route according to the address. It reaches the base. The path control device includes a storage unit, a determination unit, and an allocation control unit. The storage unit stores a correspondence relationship between a route, a name that identifies the second terminal, and an address that identifies the second terminal in the first base. The determination unit determines whether or not the state of the first route meets a predetermined condition. An allocation control unit that determines that the condition is met by the determination unit and allocates traffic on the first route to the second route, an address associated with a name that identifies the second terminal; By setting an instruction to change from the address for the route to the address for the second route in the name resolution device that responds to the name resolution request using the name and responding to the address associated with the name, Control assignments. The name resolution device includes a name storage unit, a change unit, and a name resolution unit. The name storage unit stores a name that identifies the second terminal and an address that identifies the second terminal within the first base in association with each other. The changing unit changes an address associated with the name according to the instruction transmitted by the allocation control unit. When the name resolution unit receives a name resolution request using a name, the name resolution unit refers to the name storage unit using the name and responds with an address associated with the name.

実施形態に係る経路制御装置、経路制御プログラム、経路制御方法及び経路制御システムの一つの態様によれば、経路の割り当てを適切に制御することが可能になるという効果を奏する。   According to one aspect of the route control device, the route control program, the route control method, and the route control system according to the embodiment, there is an effect that it is possible to appropriately control route assignment.

図1は、第1の実施形態に係るVPN間通信システムの概要を説明するための図である。FIG. 1 is a diagram for explaining the outline of the inter-VPN communication system according to the first embodiment. 図2は、第1の実施形態におけるアドレス変換を説明するための図である。FIG. 2 is a diagram for explaining address conversion in the first embodiment. 図3は、第1の実施形態におけるDNS変更方式を説明するための図である。FIG. 3 is a diagram for explaining the DNS change method according to the first embodiment. 図4は、第1の実施形態におけるDNS変更方式を説明するための図である。FIG. 4 is a diagram for explaining the DNS change method according to the first embodiment. 図5は、第1の実施形態におけるDNS変更方式を説明するための図である。FIG. 5 is a diagram for explaining the DNS change method according to the first embodiment. 図6は、第1の実施形態におけるDNS変更方式を説明するための図である。FIG. 6 is a diagram for explaining the DNS change method according to the first embodiment. 図7は、第1の実施形態におけるDNS変更方式を説明するための図である。FIG. 7 is a diagram for explaining a DNS change method according to the first embodiment. 図8は、第1の実施形態におけるDNS変更方式を説明するための図である。FIG. 8 is a diagram for explaining the DNS change method according to the first embodiment. 図9は、第1の実施形態に係る設定情報変更方式を説明するための図である。FIG. 9 is a diagram for explaining a setting information change method according to the first embodiment. 図10は、第2の実施形態における経路の切り替え(切り替え前)を説明するための図である。FIG. 10 is a diagram for explaining path switching (before switching) in the second embodiment. 図11は、第2の実施形態におけるトラヒックと経路との関係を説明するための図である。FIG. 11 is a diagram for explaining the relationship between traffic and routes in the second embodiment. 図12は、第2の実施形態における経路変更前のDNS登録情報を説明するための図である。FIG. 12 is a diagram for explaining DNS registration information before a route change in the second embodiment. 図13は、第2の実施形態における経路の切り替え(切り替え後)を説明するための図である。FIG. 13 is a diagram for explaining path switching (after switching) in the second embodiment. 図14は、第2の実施形態におけるトラヒックと経路との関係を説明するための図である。FIG. 14 is a diagram for explaining the relationship between traffic and routes in the second embodiment. 図15は、第2の実施形態における経路変更後のDNS登録情報を説明するための図である。FIG. 15 is a diagram for explaining DNS registration information after a route change in the second embodiment. 図16は、第2の実施形態に係るVPN間接続管理システムの構成を示すブロック図である。FIG. 16 is a block diagram illustrating a configuration of an inter-VPN connection management system according to the second embodiment. 図17は、第2の実施形態に係るDNS装置の構成を示すブロック図である。FIG. 17 is a block diagram illustrating a configuration of a DNS apparatus according to the second embodiment. 図18は、第2の実施形態に係る処理手順を示すフローチャートである。FIG. 18 is a flowchart illustrating a processing procedure according to the second embodiment. 図19は、第2の実施形態の変形例3を説明するための図である。FIG. 19 is a diagram for explaining a third modification of the second embodiment. 図20は、第2の実施形態の変形例3を説明するための図である。FIG. 20 is a diagram for explaining a third modification of the second embodiment. 図21は、第2の実施形態の変形例3を説明するための図である。FIG. 21 is a diagram for explaining a third modification of the second embodiment. 図22は、第3の実施形態における経路の切り替えを説明するための図である。FIG. 22 is a diagram for explaining path switching in the third embodiment. 図23は、第3の実施形態における経路変更前のDNS登録情報を説明するための図である。FIG. 23 is a diagram for explaining DNS registration information before a route change in the third embodiment. 図24は、第3の実施形態における経路変更後のDNS登録情報を説明するための図である。FIG. 24 is a diagram for explaining DNS registration information after a route change in the third embodiment. 図25は、第3の実施形態におけるルーティングテーブルの変更を説明するための図であるFIG. 25 is a diagram for explaining a change of the routing table in the third embodiment. 図26は、第4の実施形態におけるリソース借用(リソース借用前)を説明するための図である。FIG. 26 is a diagram for explaining resource borrowing (before resource borrowing) in the fourth embodiment. 図27は、第4の実施形態におけるリソース借用(リソース借用後)を説明するための図である。FIG. 27 is a diagram for explaining resource borrowing (after resource borrowing) in the fourth embodiment.

以下、経路制御装置、経路制御プログラム、経路制御方法及び経路制御システムの実施形態を説明する。なお、以下の実施形態によって本発明が限定されるものではない。   Hereinafter, embodiments of a route control device, a route control program, a route control method, and a route control system will be described. In addition, this invention is not limited by the following embodiment.

(第1の実施形態)
まず、図1を用いて、第1の実施形態に係るVPN間通信システムの概要を説明する。図1は、第1の実施形態に係るVPN間通信システムの概要を説明するための図である。なお、第1の実施形態においては、拠点間接続の一例として、VPN間接続を説明する。VPN間接続とは、電気通信事業者などによって提供されたVPNサービスに接続するLAN(Local Area Network)同士を接続することである。
(First embodiment)
First, the outline of the inter-VPN communication system according to the first embodiment will be described with reference to FIG. FIG. 1 is a diagram for explaining the outline of the inter-VPN communication system according to the first embodiment. In the first embodiment, an inter-VPN connection will be described as an example of inter-base connection. Inter-VPN connection refers to connecting LANs (Local Area Networks) connected to a VPN service provided by a telecommunications carrier or the like.

図1においては、LANiとLANj(i、jは互いに独立な正の整数値、i≠j)とをVPN間接続し、LANi内の端末とLANj内の端末との間に協働空間が提供される例を示す。図1に示すように、協働空間(VCS(Virtual Collaboration Space))は、広域ネットワークに設置された集合仮想ルータに、仮想ルータ(VRF(Virtual Routing and Forwarding))が設定されることで実現される。ここで、集合仮想ルータは、物理的な筐体としてのルータである。また、仮想ルータは、集合仮想ルータのリソースを仮想化技術によって分割することで互いに独立に機能する論理的なルータである。集合仮想ルータは、この仮想ルータに設定された経路情報に従って、LANiとLANjとの間でパケットを転送する。図1においては、集合仮想ルータに、仮想ルータVRFm及び仮想ルータVRFn(m、nは互いに独立な正の整数値、m≠n)が設定され、1つの協働空間に関するパケットを転送する経路として、VRFm経由の経路及びVRFn経由の経路が形成されている。 In FIG. 1, LAN i and LAN j (i and j are positive integer values independent of each other, i ≠ j) are connected between VPNs, and a terminal in LAN i and a terminal in LAN j are cooperated. An example in which a working space is provided is shown. As shown in FIG. 1, a collaborative space (VCS (Virtual Collaboration Space)) is realized by setting a virtual router (VRF (Virtual Routing and Forwarding)) in a collective virtual router installed in a wide area network. The Here, the collective virtual router is a router as a physical casing. The virtual router is a logical router that functions independently of each other by dividing the resources of the collective virtual router by the virtualization technology. The collective virtual router transfers packets between LAN i and LAN j in accordance with the path information set in the virtual router. In FIG. 1, a virtual router VRF m and a virtual router VRF n (m and n are mutually independent positive integer values, m ≠ n) are set in the collective virtual router, and packets related to one cooperating space are transferred. As routes, a route via VRF m and a route via VRF n are formed.

また、図1に示すように、VPN終端装置は、VPNと広域ネットワークとの境界に設置されたルータやスイッチなどであり、VPNを収容するとともに、収容したVPNを広域ネットワーク側で終端する。また、アドレス変換装置は、VPN終端装置から受信したパケットに含まれるIP(Internet Protocol)アドレスを変換し、アドレス変換後のパケットを集合仮想ルータに送信する。また、アドレス変換装置は、集合仮想ルータから受信したパケットに含まれるIPアドレスを変換し、アドレス変換後のパケットをVPN終端装置に送信する。なお、アドレス変換装置によるアドレス変換については後に詳述する。   As shown in FIG. 1, the VPN termination device is a router or a switch installed at the boundary between the VPN and the wide area network, and accommodates the VPN and terminates the accommodated VPN on the wide area network side. The address translation device translates an IP (Internet Protocol) address included in the packet received from the VPN termination device, and transmits the packet after the address translation to the collective virtual router. The address translation device translates the IP address included in the packet received from the collective virtual router, and transmits the packet after address translation to the VPN termination device. The address conversion by the address conversion device will be described in detail later.

次に、図2を用いて、第1の実施形態におけるアドレス変換を説明する。図2は、第1の実施形態におけるアドレス変換を説明するための図である。第1の実施形態に係るVPN間通信システムは、上述したように、アドレス変換装置を備え、アドレス変換装置が、パケットに含まれるIPアドレスのアドレス変換を行う。ここで、第1の実施形態においては、アドレス変換の技術として、IETF(Internet Engineering Task Force)によって公開されたRFC(Request For Comments)2663の技術(Twice−NAT(Network Address Translation))を用いる。   Next, address conversion in the first embodiment will be described with reference to FIG. FIG. 2 is a diagram for explaining address conversion in the first embodiment. As described above, the inter-VPN communication system according to the first embodiment includes the address translation device, and the address translation device performs address translation of the IP address included in the packet. Here, in the first embodiment, an RFC (Request For Comments) 2663 technology (Twice-NAT (Network Address Translation)) published by the IETF (Internet Engineering Task Force) is used as an address translation technology.

具体的には、第1の実施形態に係るアドレス変換装置は、パケットに含まれる送信元のIPアドレス及び宛先のIPアドレスの双方を変換する。以下、あるVPN間接続に属する各LAN内の端末をこのLAN内で識別するIPアドレスを「拠点内アドレス」という。また、あるVPN間接続に属する各LAN内の端末を集合仮想ルータにて識別するIPアドレスを「第一仮想化アドレス(Primary Virtualized IPaddress)」という。また、接続先拠点のLAN内の端末を自拠点のLAN内で識別するIPアドレスを「第二仮想化アドレス(Secondary Virtualized IPaddress)」という。   Specifically, the address translation apparatus according to the first embodiment translates both the source IP address and the destination IP address included in the packet. Hereinafter, an IP address for identifying a terminal in each LAN belonging to a certain connection between VPNs in the LAN is referred to as an “in-base address”. In addition, an IP address that identifies a terminal in each LAN belonging to a certain connection between VPNs by a collective virtual router is referred to as a “first virtualized IP address”. In addition, an IP address that identifies a terminal in the LAN of the connection destination base in the LAN of the local base is referred to as a “secondary virtualized IP address”.

例えば、LANi内の端末αとLANj内のサーバA(ServerA)とが通信を行う場合、LANi側に設置されたアドレス変換装置は、LANi側から受信したパケットについて、{送信元アドレス、宛先アドレス}={端末αの拠点内アドレス、サーバAの第二仮想化アドレス}を、{送信元アドレス、宛先アドレス}={端末αの第一仮想化アドレス、サーバAの第一仮想化アドレス}に変換する。また、LANi側に設置されたアドレス変換装置は、広域ネットワーク側から受信したパケットについて、{送信元アドレス、宛先アドレス}={サーバAの第一仮想化アドレス、端末αの第一仮想化アドレス}を、{送信元アドレス、宛先アドレス}={サーバAの第二仮想化アドレス、端末αの拠点内アドレス}に変換する。なお、LANj側に設置されたアドレス変換装置も同様である。 For example, when the terminal α in the LAN i and the server A (Server A) in the LAN j communicate with each other, the address conversion device installed on the LAN i side uses the {source address, Destination address} = {intra-base address of terminal α, second virtualization address of server A}, {source address, destination address} = {first virtualization address of terminal α, first virtualization address of server A }. In addition, the address translation apparatus installed on the LAN i side, for the packet received from the wide area network side, {source address, destination address} = {first virtualization address of server A, first virtualization address of terminal α } Is converted into {source address, destination address} = {second virtual address of server A, base station address of terminal α}. The same applies to the address translation device installed on the LAN j side.

以下、上述したアドレス変換を、変換作用素を用いて説明する。「ai」は、LANi内で端末αを識別する拠点内アドレスであり、「aj」は、LANj内でサーバAを識別する拠点内アドレスである。なお、正確には、サーバAの拠点内アドレスは「aj(A)」、サーバBの拠点内アドレスは「aj(B)」、サーバCの拠点内アドレスは「aj(C)」であるが、説明の便宜上「aj」とする。また、(1−1)は、LANiからVRFm向けのアドレス変換を示す変換作用素である。また、(1−2)は、VRFmからLANj向けのアドレス変換を示す変換作用素である。

Figure 0005542098
Figure 0005542098
Hereinafter, the address conversion described above will be described using a conversion operator. “A i ” is an in-base address that identifies the terminal α in the LAN i , and “a j ” is an in-base address that identifies the server A in the LAN j . More precisely, the base address of server A is “a j (A)”, the base address of server B is “a j (B)”, and the base address of server C is “a j (C)”. However, for convenience of explanation, it is set as “a j ”. Also, (1-1) is a conversion operator that indicates address conversion from LAN i to VRF m . Further, (1-2) is a conversion operator that indicates address conversion from VRF m to LAN j .
Figure 0005542098
Figure 0005542098

これらの変換作用素を用いてアドレス変換を表現すると、図2に示すように、LANi配下の端末α及びLANj配下のサーバAを、VRFm経由の経路にて識別する第一仮想化アドレスは、拠点内アドレス「ai」及び拠点内アドレス「aj」がそれぞれアドレス変換装置によって1回変換されたIPアドレスとなり、(1−3)と表現される。

Figure 0005542098
When address conversion is expressed using these conversion operators, as shown in FIG. 2, the first virtualization address for identifying the terminal α under LAN i and the server A under LAN j by a route via VRF m is The in-base address “a i ” and the in-base address “a j ” are respectively converted into IP addresses once by the address conversion device, and expressed as (1-3).
Figure 0005542098

一方、LANi配下の端末α及びLANj配下のサーバAを、VRFn経由の経路にて識別する第一仮想化アドレスは、拠点内アドレス「ai」及び拠点内アドレス「aj」がそれぞれアドレス変換装置によって1回変換されたIPアドレスとなり、(1−4)と表現される。

Figure 0005542098
On the other hand, the first virtualization address for identifying the terminal α under LAN i and the server A under LAN j by the route via VRF n is the in-base address “a i ” and the in-base address “a j ”, respectively. The IP address converted once by the address translation device is expressed as (1-4).
Figure 0005542098

また、図2において、接続先拠点のLANj内のサーバAを自拠点LANi内で識別する第二仮想化アドレスは、VRFm経由の経路の場合(1−5)と表現され、VRFn経由の経路の場合(1−6)と表現される。

Figure 0005542098
Figure 0005542098
Further, in FIG. 2, the second virtualization address for identifying the server A in the connection destination base LAN j in the local base LAN i is expressed as (1-5) in the case of the route via the VRF m , and VRF n In the case of the route via, it is expressed as (1-6).
Figure 0005542098
Figure 0005542098

同様に、接続先拠点のLANi内の端末αを自拠点LANj内で識別する第二仮想化アドレスは、VRFm経由の経路の場合(1−7)と表現される、VRFn経由の経路の場合(1−8)と表現される。

Figure 0005542098
Figure 0005542098
Similarly, the second virtualization address for identifying the terminal α in the LAN i at the connection destination site in the local site LAN j is expressed as (1-7) in the case of the route via the VRF m, via the VRF n . The route is expressed as (1-8).
Figure 0005542098
Figure 0005542098

このようなことから、例えば、LANi配下の端末αからLANj配下のサーバAに向けて送信されたパケットのアドレス変換を、変換作用素を用いて表現すると、VRFm経由の経路の場合、(1−9)と表現され、VRFn経由の経路の場合、(1−10)と表現される。なお、{送信元アドレス、宛先アドレス}を示す。

Figure 0005542098
Figure 0005542098
For this reason, for example, when the address translation of a packet transmitted from the terminal α under the LAN i to the server A under the LAN j is expressed using a translation operator, in the case of a route via the VRF m , ( In the case of a route via VRF n , it is expressed as (1-10). Note that {source address, destination address}.
Figure 0005542098
Figure 0005542098

さて、VPN間接続は、図2に示すように、VPN間接続管理システム100によって管理される。VPN間接続管理システム100は、例えばVPNの管理者などから、VPN間接続要求を受け付ける。このVPN間接続要求には、VPN間接続の構築に必要な情報が含まれる。なお、VPN間接続管理システム100の利用者には、電気通信事業者などの運用者と、企業内の情報システム部などの管理者とが含まれる。   Now, the inter-VPN connection is managed by the inter-VPN connection management system 100 as shown in FIG. The inter-VPN connection management system 100 receives an inter-VPN connection request from, for example, a VPN administrator. This inter-VPN connection request includes information necessary for establishing an inter-VPN connection. Note that the users of the inter-VPN connection management system 100 include operators such as a telecommunications carrier and managers such as an information system section in a company.

すると、VPN間接続管理システム100は、VPN間接続をオンデマンドに構築するために、このVPN間接続に用いられるIPアドレスを決定し、決定したIPアドレスを用いて、アドレス変換情報、ルーティング情報、名前解決に用いられるDNS登録情報などの各種情報を生成する。   Then, the inter-VPN connection management system 100 determines an IP address used for this inter-VPN connection in order to construct an inter-VPN connection on demand, and uses the determined IP address to convert address translation information, routing information, Various information such as DNS registration information used for name resolution is generated.

具体的には、VPN間接続管理システム100は、このVPN間接続に必要な第一仮想化アドレス及び第二仮想化アドレスを決定する。ここで、接続先拠点のLAN内の端末を自拠点LAN内で識別する第二仮想化アドレスは、経路毎に異なる。このため、VPN間接続管理システム100は、例えば(1−11)式、(1−12)式、(1−13)式、及び、(1−14)式、(1−15)式、(1−16)式が成り立つように、第二仮想化アドレスを決定する。

Figure 0005542098
Figure 0005542098
Figure 0005542098
Figure 0005542098
Figure 0005542098
Figure 0005542098
Specifically, the inter-VPN connection management system 100 determines a first virtualization address and a second virtualization address necessary for this inter-VPN connection. Here, the second virtualization address for identifying the terminal in the LAN of the connection destination base in the local LAN is different for each route. For this reason, the inter-VPN connection management system 100 includes, for example, formulas (1-11), (1-12), (1-13), (1-14), (1-15), ( The second virtualization address is determined so that the expression 1-16) holds.
Figure 0005542098
Figure 0005542098
Figure 0005542098
Figure 0005542098
Figure 0005542098
Figure 0005542098

また、VPN間接続管理システム100は、例えば(1−17)式及び(1−18)式が成り立つように、第一仮想化アドレスを決定する。

Figure 0005542098
Figure 0005542098
Further, the inter-VPN connection management system 100 determines the first virtualization address so that, for example, the expressions (1-17) and (1-18) are established.
Figure 0005542098
Figure 0005542098

このように、VPN間接続管理システム100は、「Twice−NATによるアドレス変換技術」及び「仮想ルータ技術」を用いてIPアドレス空間を独立化することで、IPアドレス競合を解決しつつIPアドレスの割り当てを簡易化している。具体的には、まず、「Twice−NATによるアドレス変換技術」により、各LANと広域ネットワークに設定された仮想ルータとの間でIPアドレス空間を垂直方向に分離する。また、「仮想ルータ技術」により、広域ネットワークに設定された仮想ルータ間で、IPアドレス空間を水平方向に分離する。そして、VPN間接続管理システム100は、この両者を組み合わせることにより、IPアドレス空間を、各LAN内、各仮想ルータ内にそれぞれ独立化させ、IPアドレス競合を解決しつつ、IPアドレスの割り当てを簡易化している。   As described above, the VPN connection management system 100 uses the “address translation technology based on Twice-NAT” and the “virtual router technology” to make the IP address space independent, thereby resolving IP address conflicts. Simplify assignments. Specifically, first, the IP address space is separated in the vertical direction between each LAN and the virtual router set in the wide area network by “address translation technology by Twice-NAT”. In addition, the “virtual router technology” separates the IP address space in the horizontal direction between virtual routers set in the wide area network. The inter-VPN connection management system 100 combines the two to make the IP address space independent in each LAN and in each virtual router, thereby simplifying IP address assignment while resolving IP address conflicts. It has become.

また、VPN間接続管理システム100は、アドレス変換装置にてIPアドレスを変換するためのアドレス変換情報を生成する。また、VPN間接続管理システム100は、集合仮想ルータやVPN終端装置にてパケットを転送するためのルーティング情報を生成する。また、VPN間接続管理システム100は、DNS(Domain Name System)装置200にて名前解決をするためのDNS登録情報を生成する。DNS登録情報は、Aレコード形式などによって記述される。VPN間接続管理システム100は、後述するように、経路と、名前と、第二仮想化アドレスとの対応関係を記憶し、管理することにより、経路毎に異なるDNS登録情報を生成する。   Further, the inter-VPN connection management system 100 generates address conversion information for converting the IP address by the address conversion device. Further, the inter-VPN connection management system 100 generates routing information for transferring a packet by the collective virtual router or the VPN terminating device. Further, the inter-VPN connection management system 100 generates DNS registration information for name resolution by a DNS (Domain Name System) device 200. DNS registration information is described in the A record format or the like. As will be described later, the inter-VPN connection management system 100 stores and manages a correspondence relationship between a path, a name, and a second virtualization address, thereby generating different DNS registration information for each path.

そして、VPN間接続管理システム100は、例えばサービス開始時刻までに、アドレス変換情報をアドレス変換装置に設定し、ルーティング情報を集合仮想ルータやVPN終端装置に設定し、DNS登録情報をDNS装置200に設定し、その他必要な情報を各機器に設定する。こうして、VPN間通信システムに、VPN間接続が構築される。   Then, the inter-VPN connection management system 100 sets the address translation information in the address translation device, sets the routing information in the collective virtual router and the VPN termination device, and sets the DNS registration information in the DNS device 200 by, for example, the service start time. Set other necessary information for each device. Thus, an inter-VPN connection is established in the inter-VPN communication system.

こうして、VPN間接続管理システム100が、VPN間接続要求を受け付けてVPN間接続を構築し、サービスを開始した。さて、第1の実施形態に係るVPN間接続管理システム100は、サービスの運用中、ネットワークやリソースの状態に応じて経路の割り当てを制御する。以下、この点について説明する。   Thus, the inter-VPN connection management system 100 accepts the inter-VPN connection request, establishes the inter-VPN connection, and starts the service. Now, the inter-VPN connection management system 100 according to the first embodiment controls the allocation of routes according to the state of the network and resources during service operation. Hereinafter, this point will be described.

まず、第1の実施形態において、各LANは、複数の仮想ルータに多重帰属することが可能である。すなわち、第1の実施形態において、LAN間は、異なる仮想ルータを経由する複数の経路で接続されることが可能である。   First, in the first embodiment, each LAN can be assigned to multiple virtual routers. In other words, in the first embodiment, LANs can be connected by a plurality of paths that pass through different virtual routers.

このような想定の下、VPN間接続管理システム100は、経路上を流れるトラヒック(traffic)の流量や経路上に設置された装置のリソース(resource)使用量を、これらの情報を収集する装置から取得し、取得した情報が予め定められた条件に該当するか否かを判定する。そして、VPN間接続管理システム100は、取得した情報が条件に該当すると判定すると、経路の割り当てを変更する。なお、以下において、トラヒックは、「ネットワークを流れる情報」の意味で用い、リソースは、「コンピュータを動作させるための資源」の意味で用いる。   Under such an assumption, the inter-VPN connection management system 100 determines the flow rate of traffic flowing on the route and the resource usage of the device installed on the route from the device collecting these information. It is determined whether or not the acquired information meets a predetermined condition. When the inter-VPN connection management system 100 determines that the acquired information satisfies the condition, it changes the route assignment. In the following, traffic is used to mean “information flowing through the network”, and resource is used to mean “resource for operating a computer”.

ここで、第1の実施形態において、経路の割り当てを変更する方式には、経路毎に異なるIPアドレス(第二仮想化アドレス)を払い出し、DNS登録情報を変更することで、LAN内の端末に利用させる経路の割り当てを変更する方式(以下、DNS変更方式)と、経路上の装置の設定情報を変更することで、LAN内の端末に利用させる経路の割り当てを変更する方式(以下、設定情報変更方式)とがある。   Here, in the first embodiment, in the method of changing the route assignment, a different IP address (second virtualization address) is issued for each route, and the DNS registration information is changed, so that the terminal in the LAN can be changed. A method for changing the allocation of a route to be used (hereinafter referred to as DNS change method) and a method for changing the allocation of a route to be used by a terminal in the LAN by changing setting information of a device on the route (hereinafter referred to as setting information). Change method).

(DNS変更方式)
まず、DNS変更方式を説明する。図3は、第1の実施形態におけるDNS変更方式を説明するための図である。図3に示すように、DNS変更方式においては、経路毎に異なるIPアドレス(第二仮想化アドレス)が払い出されていることを前提とする。例えば、接続先拠点のLANj内の端末を自拠点のLANi内で識別するIPアドレスは、VRFm経由の経路の場合は(2−1)と表現され、VRFn経由の経路の場合は(2−2)と表現される。

Figure 0005542098
Figure 0005542098
(DNS change method)
First, the DNS change method will be described. FIG. 3 is a diagram for explaining the DNS change method according to the first embodiment. As shown in FIG. 3, in the DNS change method, it is assumed that a different IP address (second virtualization address) is assigned for each route. For example, the IP address identifying the terminal within LAN j of the destination locations in the LAN i of own base, in the case of route via VRF m is expressed as (2-1), in the case of route via VRF n It is expressed as (2-2).
Figure 0005542098
Figure 0005542098

例えば、LANi内の端末が、LANj内の端末と通信を行うためにDNS装置に対して名前解決を要求する問合せを行う(例えば「userB1@vcs.vpnj.example.co.jp」の名前解決を要求する問合せを行う)と、DNS装置200は、時刻Tまでは、DNS登録情報として(2−3)の対応関係を応答する。すると、LANi内の端末は、対応関係(2−3)のIPアドレス、すなわち(2−1)と表現されるIPアドレスを用いて通信を行うので、結果として、VRFm経由の経路を用いて通信を行うことになる。すなわち、LANi内の端末から送信されたパケットは、(2−4)と表現されるようにIPアドレスを変換されながら、LANj内の端末に到達する。なお、{送信元アドレス、宛先アドレス}を示す。

Figure 0005542098
Figure 0005542098
For example, a terminal in LAN i makes an inquiry requesting name resolution to a DNS device in order to communicate with a terminal in LAN j (for example, the name “userB1@vcs.vpnj.example.co.jp”) When a query requesting resolution is made), the DNS device 200 responds with the correspondence relationship (2-3) as DNS registration information until time T. Then, since the terminal in LAN i performs communication using the IP address of the correspondence (2-3), that is, the IP address expressed as (2-1), as a result, the route via VRF m is used. Communication. That is, the packet transmitted from the terminal in LAN i reaches the terminal in LAN j while the IP address is converted as represented by (2-4). Note that {source address, destination address}.
Figure 0005542098
Figure 0005542098

ここで、VPN間接続管理システム100は、トラヒック流量やリソース使用量などの情報を取得することで、ネットワークやリソースの状態が所定の条件に該当するか否かを判定しているが、時刻Tに、所定の条件に該当すると判定したとする。すると、VPN間接続管理システム100は、経路の割り当てを変更すべく、DNS装置200に対してDNS登録情報の変更を指示する。例えば、VPN間接続管理システム100は、VRFm経由の経路が高負荷状態であることを検出すると、少なくとも一部のトラヒックについて、VRFm経由の経路からVRFn経由の経路に経路の割り当てを変更すべく、DNS装置200に対してDNS登録情報の変更を指示する。 Here, the inter-VPN connection management system 100 determines whether the state of the network or the resource satisfies a predetermined condition by acquiring information such as a traffic flow rate or a resource usage amount. Assume that it is determined that a predetermined condition is met. Then, the inter-VPN connection management system 100 instructs the DNS apparatus 200 to change the DNS registration information in order to change the route assignment. For example, when the inter-VPN connection management system 100 detects that the route via VRF m is in a high load state, it changes the route assignment from the route via VRF m to the route via VRF n for at least some traffic. Therefore, the DNS apparatus 200 is instructed to change the DNS registration information.

すると、例えば、LANi内の端末が、LANj内の端末と通信を行うためにDNS装置に対して名前解決を要求する問合せを行う(例えば「userB1@vcs.vpnj.example.co.jp」の名前解決を要求する問合せを行う)と、時刻T以降、DNS装置は、DNS登録情報として(2−5)の対応関係を応答する。すると、LANi内の端末は、対応関係(2−5)のIPアドレス、すなわち(2−2)と表現されるIPアドレスを用いて通信を行うので、結果として、VRFn経由の経路を用いて通信を行うことになる。すなわち、LANi内の端末から送信されたパケットは、(2−6)と表現されるようにIPアドレスを変換されながら、LANj内の端末に到達する。なお、{送信元アドレス,宛先アドレス}を示す。

Figure 0005542098
Figure 0005542098
Then, for example, a terminal in LAN i makes an inquiry for requesting name resolution to a DNS device in order to communicate with a terminal in LAN j (for example, “userB1@vcs.vpnj.example.co.jp”). After the time T, the DNS device responds with the correspondence (2-5) as DNS registration information. Then, since the terminal in LAN i performs communication using the IP address of the correspondence (2-5), that is, the IP address expressed as (2-2), as a result, the route via VRF n is used. Communication. That is, the packet transmitted from the terminal in LAN i reaches the terminal in LAN j while the IP address is converted as represented by (2-6). In addition, {source address, destination address} is indicated.
Figure 0005542098
Figure 0005542098

このように、LANi内の端末とLANj内の端末とが通信を行うための経路は、DNS登録情報の変更によって、VRFm経由の経路からVRFn経由の経路に変更される。なお、この場合、各VPN終端装置や集合仮想ルータに設定される設定情報は、VRFm経由の経路及びVRFn経由の経路の両方を利用できるように事前に設定してもよい。あるいは、ネットワークやリソースの状態が所定の条件に該当したことを契機としてVRFn経由の経路の設定情報を設定してもよい。なお、既にDNS装置200による名前解決が完了して通信が開始されているパケットについては、経路の変更は行われない。このため、ネットワークやリソースの状態が所定の条件に該当した後、実際に経路が変更されるまで、若干のタイムラグが発生し得る。 As described above, the route for communication between the terminal in LAN i and the terminal in LAN j is changed from the route via VRF m to the route via VRF n by changing the DNS registration information. In this case, the setting information set in each VPN terminating device and the collective virtual router may be set in advance so that both the route via VRF m and the route via VRF n can be used. Alternatively, route setting information via VRF n may be set when the state of the network or resource meets a predetermined condition. Note that the route is not changed for packets whose name resolution has already been completed by the DNS device 200 and communication has started. For this reason, a slight time lag may occur until the route is actually changed after the state of the network or resource meets the predetermined condition.

なお、第1の実施形態においては、上述したように、アドレス変換としてTwice−NATを用いる。このTwice−NATは、IPアドレスの競合を回避するために有効であるが、IPアドレスの競合を回避する目的のみであれば、IPv6を用いることで足りるとも思われる。しかしながら、上述したように、Twice−NATを用いるからこそ、ひとつの実アドレス(拠点内アドレス)に対して複数のIPアドレス(第二仮想化アドレス)を払い出すことが可能なのであり、Twice−NATを用いるからこそ、DNS変更方式による経路の割り当て制御が可能であるといえる。   In the first embodiment, as described above, Twice-NAT is used for address conversion. This Twice-NAT is effective for avoiding IP address conflicts, but it seems that using IPv6 is sufficient for the purpose of avoiding IP address conflicts only. However, as described above, it is possible to pay out a plurality of IP addresses (second virtual addresses) for one real address (intra-base address) because Twice-NAT is used. Therefore, it can be said that route allocation control by the DNS change method is possible.

DNS変更方式について、具体例を挙げて説明する。図4〜8は、第1の実施形態におけるDNS変更方式を説明するための図である。例えば、LANiとLANjとのVPN間接続について、このVPN間接続を利用する利用者からの申請によって、例えば、メールサービス、Webサービス、動画配信サービス、及びリアルタイムコラボレーションサービスの4つのサービスを利用すること、各サービスを提供するサーバ名は、「mail@vcs1.vpnj.example.com」、「www@vcs1.vpnj.example.com」、「movie@vcs1.vpnj.example.com」、「collabo@vcs1.vpnj.example.com」であること、各サーバのIPアドレス、メールサービス及びWebサービスは、経路を共通にすることなどが申請されたとする。 The DNS change method will be described with a specific example. 4-8 is a figure for demonstrating the DNS change system in 1st Embodiment. For example, with regard to the connection between VPNs of LAN i and LAN j , for example, four services of a mail service, a web service, a video distribution service, and a real-time collaboration service are used by an application from a user who uses the connection between VPNs The server names that provide each service are “mail@vcs1.vpnj.example.com”, “www@vcs1.vpnj.example.com”, “movie@vcs1.vpnj.example.com”, “collabo” @ vcs1.vpnj.example.com ”, and it is assumed that the IP address of each server, the mail service, and the Web service are shared.

このような申請に基づいて、例えば、VPN間接続管理システム100は、LANiとLANjとの間に、図4に示すように、VRFl経由の経路、VRFm経由の経路、及びVRFn経由の経路を構築する。また、メールサービス及びWebサービスのトラヒックにVRFl経由の経路が割り当てられ、動画配信サービスのトラヒックにVRFm経由の経路が割り当てられ、リアルタイムコラボレーションサービスのトラヒックにVRFn経由の経路が割り当てられる。VPN間接続管理システム100は、このような経路の割り当てを管理している。なお、図4及び図5において、「T−NAT」とは、アドレス変換装置のことである。 Based on such an application, for example, the inter-VPN connection management system 100, between LAN i and LAN j , as shown in FIG. 4, the route via VRF l , the route via VRF m , and VRF n Build a route via. Further, a route via VRF 1 is assigned to the traffic of the mail service and the Web service, a route via VRF m is assigned to the traffic of the moving image distribution service, and a route via VRF n is assigned to the traffic of the real-time collaboration service. The inter-VPN connection management system 100 manages such route allocation. In FIG. 4 and FIG. 5, “T-NAT” is an address translation device.

第1の実施形態において、DNS装置に登録されるDNS登録情報は、名前とIPアドレスとが対応付けられた情報である。例えば、図5に示すように、DNS登録情報は、メールサービスを提供するサーバの名前とこのサーバをLANi内の端末が識別するIPアドレスとが対応付けられた情報である。DNS装置は、名前を用いた名前解決要求を受け付けると、受け付けた名前を用いてDNS登録情報を参照し、この名前に対応付けられたアドレスを応答する。 In the first embodiment, the DNS registration information registered in the DNS device is information in which a name and an IP address are associated with each other. For example, as shown in FIG. 5, DNS registration information is information in which the name of a server that provides a mail service is associated with an IP address that is identified by a terminal in LAN i . When receiving a name resolution request using a name, the DNS device refers to DNS registration information using the received name and responds with an address associated with the name.

ここで、例えば、ある経路上で高負荷状態、故障状態、リソース借用が必要な状態が生じた場合、VPN間接続管理システム100は、このような状態が生じた経路上のトラヒックを他の経路に割り当てる。例えば、VPN間接続管理システム100は、メールサービス及びWebサービスのトラヒックを割り当てる経路を、VRFl経由の経路から、新たなVRFp経由の経路に変更する。この場合、VPN間接続管理システム100は、DNS装置に対して、例えば図6に示すように、名前に対応付けるIPアドレスを、VRFl経由の経路用のIPアドレスからVRFp経由の経路用のIPアドレスに変更する指示情報(例えば、変更後のDNS登録情報)を送信する。 Here, for example, when a high load state, a failure state, or a state requiring resource borrowing occurs on a certain route, the inter-VPN connection management system 100 transfers traffic on the route on which such a state has occurred to another route. Assign to. For example, the inter-VPN connection management system 100 changes a route for allocating mail service and Web service traffic from a route via VRF l to a route via a new VRF p . In this case, the inter-VPN connection management system 100 changes the IP address associated with the name from the IP address for the route via VRF l to the IP for the route via VRF p as shown in FIG. Instruction information to be changed to an address (for example, DNS registration information after change) is transmitted.

また、例えば、VPN間接続管理システム100は、図7に示すように、メールサービスのトラヒックを割り当てる経路を、VRFl経由の経路からVRFp経由の経路に変更し、動画配信サービスのトラヒックを割り当てる経路を、VRFm経由の経路からVRFp経由の経路に変更する。この場合、VPN間接続管理システム100は、DNS装置に対して、例えば図8に示すように、メールサービスを提供するサーバの名前に対応付けるIPアドレスを、VRFl経由の経路用のIPアドレスからVRFp経由の経路用のIPアドレスに変更した後のDNS登録情報を登録するよう指示する指示情報、及び、動画配信サービスを提供するサーバの名前に対応付けるIPアドレスを、VRFm経由の経路用のIPアドレスからVRFp経由の経路用のIPアドレスに変更した後のDNS登録情報を登録するよう指示する指示情報を送信する。 Further, for example, as shown in FIG. 7, the inter-VPN connection management system 100 changes the route for assigning mail service traffic from the route via VRF l to the route via VRF p , and assigns traffic for the video distribution service. The route is changed from the route via VRF m to the route via VRF p . In this case, the inter-VPN connection management system 100 assigns the IP address associated with the name of the server that provides the mail service to the DNS device from the IP address for the route via the VRF 1 as shown in FIG. The instruction information for instructing to register the DNS registration information after the change to the IP address for the route via p , and the IP address associated with the name of the server that provides the video distribution service are set as the IP for the route via VRF m Instruction information for instructing to register the DNS registration information after changing from the address to the IP address for the route via VRF p is transmitted.

DNS装置200は、VPN間接続管理システム100から指示情報を受信すると、この指示情報に従ってDNS登録情報を更新登録する。そして、DNS装置は、名前を用いた名前解決要求を受け付けると、変更後のDNS登録情報を参照し、名前に対応付けられた変更後のIPアドレスを応答する。   When the DNS apparatus 200 receives the instruction information from the inter-VPN connection management system 100, the DNS apparatus 200 updates and registers the DNS registration information according to the instruction information. When the DNS device receives a name resolution request using a name, the DNS device refers to the DNS registration information after the change and responds with the changed IP address associated with the name.

上述した点を改めて検討する。DNS装置200には、名前とIPアドレス(第二仮想化アドレス)とが対応付けられている。通常、IPアドレスが変更されれば、変更後のIPアドレスに対応する装置が宛先となる。この点、第1の実施形態においては、宛先の装置が変わることなく、その間の経路だけが変更される。また、この経路変更は、DNS装置200における名前とIPアドレスとの対応付けのうち、IPアドレスを変更するだけで実現される。すなわち、利用者の端末が、同じ名前でDNS装置200に対して名前解決要求を行った場合でも、異なるIPアドレスの応答を受ける場合がある。第1の実施形態において、このような場合でも宛先の装置は同じであり、変更になるのは、宛先の装置までの経路である。   Consider the above points anew. The DNS device 200 is associated with a name and an IP address (second virtualization address). Normally, when the IP address is changed, the device corresponding to the changed IP address is the destination. In this regard, in the first embodiment, the destination device is not changed, and only the route between them is changed. Further, this route change is realized only by changing the IP address in the association between the name and the IP address in the DNS device 200. That is, even when a user terminal makes a name resolution request to the DNS device 200 with the same name, a response with a different IP address may be received. In the first embodiment, the destination device is the same even in such a case, and the route to the destination device is changed.

(設定情報変更方式)
次に、設定情報変更方式を説明する。図9は、第1の実施形態に係る設定情報変更方式を説明するための図である。図9に示すように、設定情報変更方式においては、経路毎に異なるIPアドレスが払い出されることはなく、経路が異なる場合も、同じIPアドレスを用いることを前提とする。すなわち、設定情報変更方式においては、経路上の装置に設定する設定情報を変更することで、経路の割り当てを変更する。
(Setting information change method)
Next, the setting information change method will be described. FIG. 9 is a diagram for explaining a setting information change method according to the first embodiment. As shown in FIG. 9, in the setting information change method, it is assumed that a different IP address is not issued for each route, and that the same IP address is used even when the route is different. That is, in the setting information change method, the route assignment is changed by changing the setting information set in the device on the route.

例えば、図9に示すように、物理的に異なる2台の集合仮想ルータ1及び集合仮想ルータ2を想定した場合、時刻Tまでは、集合仮想ルータ1にVRFmが設定されており、集合仮想ルータ1に対応するアドレス変換装置によってアドレス変換が行われているとする。   For example, as shown in FIG. 9, when two physically different aggregate virtual routers 1 and 2 are assumed, VRFm is set in the collective virtual router 1 until time T, and the collective virtual router Assume that address translation is performed by an address translation device corresponding to 1.

ここで、VPN間接続管理システム100は、トラヒック流量やリソース使用量などの情報を取得することで、ネットワークやリソースの状態が所定の条件に該当するか否かを判定しているが、時刻Tに、所定の条件に該当すると判定したとする。すると、VPN間接続管理システム100は、経路の割り当てを変更すべく、経路上の装置に対して設定情報の変更を指示する。例えば、VPN間接続管理システム100は、VRFm経由が高負荷状態であることを検出すると、VRFm経由の経路からVRFm´経由の経路に経路の割り当てを変更すべく、VRFm経由の経路上の装置及びVRFm´経由の経路上の装置に対して設定情報の変更を指示する。 Here, the inter-VPN connection management system 100 determines whether the state of the network or the resource satisfies a predetermined condition by acquiring information such as a traffic flow rate or a resource usage amount. Assume that it is determined that a predetermined condition is met. Then, the inter-VPN connection management system 100 instructs the device on the route to change the setting information in order to change the route assignment. For example, VPN connections management system 100 detects that via VRF m is in a high load state, in order to change the assignment of the path route via VRF m 'from route via VRF m, route via VRF m The setting information is instructed to the upper apparatus and the apparatus on the route via VRF m ′.

例えば、VPN間接続管理システム100は、VRFm´経由の経路上の装置に対して、VRFm経由の経路上の装置に設定していた設定情報と同一の設定情報を設定する。例えば、VPN間接続管理システム100は、VRFm´経由の経路上の集合仮想ルータ2に対して、VRFm経由の経路上の集合仮想ルータ1に対して設定していた設定情報と同一の設定情報を設定する。また、例えば、VPN間接続管理システム100は、VRFm´経由の経路上のアドレス変換装置に対して、VRFm経由の経路上のアドレス変換装置に対して設定していたアドレス変換情報と同一のアドレス変換情報を設定する。また、例えば、VPN間接続管理システム100は、VPN終端装置や集合仮想ルータの経路情報(ルーティングテーブル)を変更する。このように、設定情報やアドレス変換情報の設定や経路情報の変更が行われると、例えば、LANi内の端末から送信されたパケットは、VRFm経由の経路ではなくVRFm´経由の経路に送出され、VRFm´経由の経路を用いてLANj内の端末に到達する。なお、この場合、図9に示すように、DNS装置による時刻Tまでの応答と時刻T以降の応答とは、同じになる。 For example, the inter-VPN connection management system 100 sets the same setting information as the setting information set for the device on the path via VRF m for the device on the path via VRF m ′. For example, VPN connections management system 100 for a set virtual router 2 on the route via VRF m ', the set route on the same setting information that has been set to the set virtual router 1 via the VRF m Set the information. Further, for example, VPN connections management system 100, with respect to the path on the address translator via VRF m ', the path on the address translator address conversion information identical to that has been set for the via VRF m Set address translation information. Further, for example, the inter-VPN connection management system 100 changes the route information (routing table) of the VPN termination device and the collective virtual router. Thus, a change of setting and route information for setting information and address translation information is performed, for example, the packet transmitted from the terminal in the LAN i, the route via VRF m 'rather than route via VRF m And reaches a terminal in LAN j using a route via VRF m ′. In this case, as shown in FIG. 9, the response up to time T by the DNS device and the response after time T are the same.

設定情報変更方式は、DNS装置による名前解決結果をそのまま用いることができるので、ネットワークやリソースの状態が所定の条件に該当した後、実際に経路が変更されるまでの時間が短く、経路の割り当ての変更に即応性が求められる場合に有効である。   Since the setting information change method can use the name resolution result by the DNS device as it is, the time until the route is actually changed after the state of the network or resource meets a predetermined condition is short, and the route assignment This is effective when quick changes are required.

なお、上述においては、集合仮想ルータ1を用いた経路から集合仮想ルータ2を用いた経路への変更、すなわち物理的に異なる集合仮想ルータを用いた経路への変更を説明したが、実施形態はこれに限られるものではない。例えば、集合仮想ルータ1内のひとつの物理I/Fの故障などの場合には、同じ集合仮想ルータ1内の他の物理I/Fを用いる経路に変更してもよい。   In the above description, a change from a route using the collective virtual router 1 to a route using the collective virtual router 2, that is, a change to a route using a physically different collective virtual router has been described. It is not limited to this. For example, in the case of a failure of one physical I / F in the collective virtual router 1, the route may be changed to a path using another physical I / F in the same collective virtual router 1.

このように、第1の実施形態によれば、DNS変更方式の場合、トラヒックの流量やリソース使用量が所定の条件に該当したことを契機にDNS登録情報を変更することで、経路の割り当てを変更し、設定情報変更方式の場合、トラヒックの流量やリソース使用量が所定の条件に該当したことを契機に経路上の装置の設定情報を変更することで、経路の割り当てを変更するので、経路の割り当てを適切に制御することが可能である。   As described above, according to the first embodiment, in the case of the DNS change method, the route allocation is performed by changing the DNS registration information when the traffic flow rate or the resource usage amount meets a predetermined condition. In the configuration information change method, the route allocation is changed by changing the device configuration information on the route when the traffic flow or resource usage meets the specified conditions. Can be appropriately controlled.

(第2の実施形態)
続いて、第2の実施形態を説明する。第2の実施形態においては、まず、初期状態として、同一のVPN間接続のトラヒックを複数の経路に割り当てることで、負荷分散を実現する。また、第2の実施形態において、VPN間接続管理システム100は、トラヒックの流量やリソース使用量を、これらの情報を収集する装置から取得し、取得した情報が予め定められた条件に該当するか否かを判定することで、高負荷状態の経路を判定する。そして、VPN間接続管理システム100は、取得した情報が条件に該当すると判定すると、高負荷状態が解消されるように、経路の割り当てを変更する。なお、第2の実施形態において、VPN間接続管理システム100は、新たな割り当て先となる経路を動的に探索して決定する手法を説明するが、実施形態はこれに限られるものではなく、新たな割り当て先として予め決定された経路を静的に決定してもよい。
(Second Embodiment)
Next, the second embodiment will be described. In the second embodiment, first, as an initial state, load sharing is realized by assigning traffic of the same connection between VPNs to a plurality of routes. In the second embodiment, the inter-VPN connection management system 100 acquires the traffic flow rate and the resource usage from the device that collects the information, and whether the acquired information meets a predetermined condition. By determining whether or not, a route in a high load state is determined. When the inter-VPN connection management system 100 determines that the acquired information satisfies the condition, it changes the route assignment so that the high load state is resolved. In the second embodiment, the inter-VPN connection management system 100 describes a method of dynamically searching and determining a route to be a new allocation destination, but the embodiment is not limited to this. A route previously determined as a new assignment destination may be statically determined.

まず、第2の実施形態における初期状態を説明する。図10は、第2の実施形態における経路の切り替え(切り替え前)を説明するための図である。図10に示すように、第2の実施形態においては、一例として、LAN1とLAN2とのVPN間接続を想定する。また、LAN1には、userA1の端末、userA2の端末、及びuserA3の端末が設置され、LAN2には、userB1の端末及びuserB2の端末が設置され、この5つの端末間で協働空間が形成されることを想定する。 First, an initial state in the second embodiment will be described. FIG. 10 is a diagram for explaining path switching (before switching) in the second embodiment. As shown in FIG. 10, in the second embodiment, an inter-VPN connection between LAN 1 and LAN 2 is assumed as an example. In addition, a user A1 terminal, a user A2 terminal, and a user A3 terminal are installed in LAN 1 , and a user B1 terminal and a user B2 terminal are installed in LAN 2 , and a collaborative space is formed between these five terminals. Assuming that

図11は、第2の実施形態におけるトラヒックと経路との関係を説明するための図である。図10及び図11に示すように、userA1の端末とuserB1の端末との間、及び、userA1の端末とuserB2の端末との間は、VRF1経由の経路を用いて通信を行う。また、userA2の端末とuserB1の端末との間、及び、userA2の端末とuserB2の端末との間は、VRF2経由の経路を用いて通信を行う。また、userA3の端末とuserB1の端末との間、及び、userA3の端末とuserB2の端末との間は、VRF3経由の経路を用いて通信を行う。すなわち、VRF1経由の経路、VRF2経由の経路、及びVRF3経由の経路によって、1つの協働空間が形成される。なお、第2の実施形態において、VRF1が設定される集合仮想ルータと、VRF2が設定される集合仮想ルータと、VRF3が設定される集合仮想ルータとは、全て物理的に異なる。 FIG. 11 is a diagram for explaining the relationship between traffic and routes in the second embodiment. As shown in FIGS. 10 and 11, between the terminal of the terminal and userB1 of UserA1, and, between the terminal of the terminal and userB2 of UserA1 communicates with route via VRF 1. Further, between the terminals of the terminal and userB1 of UserA2, and, between the terminal and userB2 terminals UserA2, communication is performed using route via VRF 2. Further, between the terminals of the terminal and userB1 of UserA3, and, between the terminal and userB2 terminals UserA3, communication is performed using route via VRF 3. That is, one cooperative space is formed by the route via VRF 1, the route via VRF 2 , and the route via VRF 3 . In the second embodiment, the collective virtual router in which VRF 1 is set, the collective virtual router in which VRF 2 is set, and the collective virtual router in which VRF 3 is set are all physically different.

図12は、第2の実施形態における経路変更前のDNS登録情報を説明するための図である。図12に示すように、LAN1配下のuserA1の端末は、LAN2配下のuserB1の端末と通信を行う場合には、「userB1@vcs1.vpn2.example.co.jp」の名前解決を要求する問合せをDNS装置に対して行う。DNS装置200は、DNS登録情報として(3−1)の対応関係を記憶しているので、対応関係(3−1)のIPアドレスを、userA1の端末に応答する。この対応関係(3−1)のIPアドレスは、VRF1経由の経路を用いて通信を行うためのIPアドレスである。userA1の端末は、このIPアドレスを用いてuserB1の端末と通信を行うので、結果として、VRF1経由の経路を用いてuserB1の端末と通信を行うことになる。

Figure 0005542098
FIG. 12 is a diagram for explaining DNS registration information before a route change in the second embodiment. As shown in FIG. 12, the terminal of user A1 under LAN 1 requests name resolution of “userB1@vcs1.vpn2.example.co.jp” when communicating with the terminal of user B1 under LAN 2. An inquiry is made to the DNS device. Since the DNS device 200 stores the correspondence relationship (3-1) as the DNS registration information, the DNS device 200 responds to the terminal of userA1 with the IP address of the correspondence relationship (3-1). The IP address of this correspondence (3-1) is an IP address for performing communication using a route via VRF 1 . terminal userA1 Since communicates with terminal userB1 using the IP address, as a result, the communicating with the terminal userB1 using route via VRF 1.
Figure 0005542098

同様に、図12に示すように、LAN1配下のuserA1の端末は、LAN2配下のuserB2の端末と通信を行う場合には、「userB2@vcs1.vpn2.example.co.jp」の名前解決を要求する問合せをDNS装置に対して行う。DNS装置200は、DNS登録情報として(3−2)の対応関係を記憶しているので、対応関係(3−2)のIPアドレスを、userA1の端末に応答する。この対応関係(3−2)のIPアドレスは、VRF1経由の経路を用いて通信を行うためのIPアドレスである。userA1の端末は、このIPアドレスを用いてuserB2の端末と通信を行うので、結果として、VRF1経由の経路を用いてuserB2の端末と通信を行うことになる。なお、他のDNS登録情報も同様であり、図12に示す通りである。

Figure 0005542098
Similarly, as shown in FIG. 12, when the terminal of user A1 under LAN 1 communicates with the terminal of user B2 under LAN 2 , the name resolution “userB2@vcs1.vpn2.example.co.jp” An inquiry is made to the DNS device. Since the DNS device 200 stores the correspondence relationship (3-2) as the DNS registration information, the DNS device 200 responds to the terminal of userA1 with the IP address of the correspondence relationship (3-2). The IP address of this correspondence (3-2) is an IP address for performing communication using a route via VRF 1 . terminal userA1 Since communicates with terminal userB2 using the IP address, as a result, the communicating with the terminal userB2 using route via VRF 1. The other DNS registration information is the same as shown in FIG.
Figure 0005542098

すなわち、userA1の端末によるトラヒックにはVRF1経由の経路が割り当てられ、userA2の端末によるトラヒックにはVRF2経由の経路が割り当てられ、userA3の端末によるトラヒックにはVRF3経由の経路が割り当てられる。また、LAN2配下の端末がLAN1配下の端末と通信を行う場合の名前解決も、同様である。このように、第2の実施形態においては、そもそも初期状態として、同一のVPN間接続のトラヒックに複数の経路が割り当てられている。 That is, the traffic by the terminal of userA1 assigned route via VRF 1, the traffic by the terminal of userA2 assigned route via VRF 2, the traffic by the terminal of userA3 is assigned path via the VRF 3. The same is true for name resolution when a terminal under LAN 2 communicates with a terminal under LAN 1 . As described above, in the second embodiment, a plurality of routes are assigned to traffic of the same connection between VPNs as an initial state.

なお、実施形態はこれに限られるものではなく、DNS装置200が、名前解決要求に対して、VRF1経由の経路用のIPアドレス、VRF2経由の経路用のIPアドレス、VRF3経由の経路用のIPアドレスを順番に応答することで、同一のVPN間接続のトラヒックに複数の経路を割り当ててもよい。この場合、userA1の端末が用いる名前と、userA2の端末が用いる名前と、userA3の端末が用いる名前とは全て同一にし、DNS装置200は、ひとつの名前と3つのIPアドレスとを対応付けたDNS登録情報を記憶すればよい。 The embodiment is not limited to this, and the DNS device 200 responds to the name resolution request by using the IP address for the route via VRF 1 , the IP address for the route via VRF 2 , and the route via VRF 3. A plurality of routes may be assigned to the traffic of the same connection between VPNs by responding in order with the IP addresses for use. In this case, the name used by the userA1 terminal, the name used by the userA2 terminal, and the name used by the userA3 terminal are all the same, and the DNS apparatus 200 associates one name with three IP addresses. What is necessary is just to memorize | store registration information.

このような構成の下、第2の実施形態に係るVPN間接続管理システム100は、集合仮想ルータから、高負荷状態が生じたか否かの判定に用いられる情報を取得する。ここで、高負荷状態が生じたか否かの判定に用いられる情報は、例えば、『集合仮想ルータのCPU(Central Processing Unit)使用率』、『集合仮想ルータのI/Fにて測定される利用中の帯域』、『集合仮想ルータのI/Fにて測定される空き帯域』、『集合仮想ルータのI/Fにて測定される帯域の利用率(I/Fに割り当てられている帯域に対する利用中の帯域の割合)』、『集合仮想ルータのI/Fにて測定されるパケットの転送量(単位時間あたりのパケット数及びパケットのサイズ)』、『集合仮想ルータのメモリ使用率』などである。例えば、第2の実施形態に係るVPN間接続管理システム100は、高負荷状態が生じたか否かの判定に用いられる情報として、『集合仮想ルータのI/Fにて測定されるパケットの転送量』を集合仮想ルータから取得する。   Under such a configuration, the inter-VPN connection management system 100 according to the second embodiment acquires information used to determine whether or not a high load state has occurred from the aggregate virtual router. Here, information used for determining whether or not a high load state has occurred includes, for example, “CPU (Central Processing Unit) usage rate of aggregate virtual router”, “utilization measured by I / F of aggregate virtual router” Medium bandwidth ”,“ Available bandwidth measured at I / F of aggregate virtual router ”,“ Usage rate of bandwidth measured at I / F of aggregate virtual router (for bandwidth allocated to I / F) Percentage of bandwidth in use) ”,“ Transfer amount of packets measured by aggregate virtual router I / F (number of packets per unit time and packet size) ”,“ Memory usage rate of aggregate virtual router ”, etc. It is. For example, the inter-VPN connection management system 100 according to the second embodiment uses, as information used for determining whether or not a high load state has occurred, “the amount of packets transferred measured by the I / F of the aggregate virtual router” Is obtained from the collective virtual router.

次に、VPN間接続管理システム100は、取得した情報が予め定められた条件に該当するか否かを判定する。例えば、VPN間接続管理システムは、『転送量70Mbps』という閾値を超過するか否かを判定する。なお、例えばパケットのサイズが小さい場合には、同じパケット数でも負荷が高い場合があるので、パケットの転送量の閾値は、パケット数及びパケットのサイズに応じて設定されるものであってもよい。   Next, the inter-VPN connection management system 100 determines whether or not the acquired information meets a predetermined condition. For example, the inter-VPN connection management system determines whether or not a threshold of “transfer amount 70 Mbps” is exceeded. For example, when the packet size is small, the load may be high even with the same number of packets. Therefore, the packet transfer amount threshold may be set according to the number of packets and the packet size. .

そして、VPN間接続管理システム100は、取得した情報が予め定められた条件に該当すると判定した場合には、高負荷状態を解消するように経路の割り当てを変更すべく、DNS装置に対してDNS登録情報の変更を指示する。例えば、userA1の端末とuserB1の端末との間のトラヒックが多くなり、userA1の端末とuserB2の端末との間のトラヒックとの合計が『転送量70Mbps』という閾値を超過したとする。VPN間接続管理システム100は、VRF1が設定された集合仮想ルータ1からパケットの転送量を取得し、『転送量70Mbps』という閾値を超過したと判定する。すると、VPN間接続管理システム100は、例えば、VRF1経由の経路を割り当てているトラヒックの一部(userA1の端末とuserB2の端末との間のトラヒック)を、パケットの転送量が最も小さい経路(例えば、VRF3経由の経路)に割り当てるべく、DNS装置200に対してDNS登録情報の変更を指示する。 When the inter-VPN connection management system 100 determines that the acquired information satisfies a predetermined condition, the DNS connection management system 100 determines whether to change the route assignment so as to eliminate the high load state. Instruct to change registration information. For example, it is assumed that the traffic between the terminal of userA1 and the terminal of userB1 increases, and the total of the traffic between the terminal of userA1 and the terminal of userB2 exceeds the threshold “transfer amount 70 Mbps”. The inter-VPN connection management system 100 acquires the packet transfer amount from the collective virtual router 1 in which VRF 1 is set, and determines that the threshold “transfer amount 70 Mbps” has been exceeded. Then, for example, the inter-VPN connection management system 100 transfers a part of the traffic to which the route via the VRF 1 is allocated (traffic between the userA1 terminal and the userB2 terminal) to the route with the smallest packet transfer amount (traffic). For example, the DNS apparatus 200 is instructed to change the DNS registration information so as to be assigned to the route via the VRF 3 .

図13は、第2の実施形態における経路の切り替え(切り替え後)を説明するための図であり、図14は、第2の実施形態におけるトラヒックと経路との関係を説明するための図である。図13及び図14に示すように、userA1の端末とuserB2の端末との間のトラヒックに割り当てる経路は、VRF1経由の経路からVRF3経由の経路に変更され、userA1の端末とuserB2の端末との間は、VRF3経由の経路を用いて通信を行うようになる。 FIG. 13 is a diagram for explaining route switching (after switching) in the second embodiment, and FIG. 14 is a diagram for explaining the relationship between traffic and routes in the second embodiment. . As shown in FIGS. 13 and 14, the route allocated to the traffic between the terminal of user A1 and the terminal of user B2 is changed from the route via VRF 1 to the route via VRF 3 , and the terminals of user A1 and user B2 During this period, communication is performed using a route via VRF 3 .

図15は、第2の実施形態における経路変更後のDNS登録情報を説明するための図である。図15に示すように、DNS装置200は、VPN間接続管理システム100による指示の下、「userB2@vcs1.vpn2.example.co.jp」に対応付けるIPアドレスを(3−3)に変更し、DNS登録情報を対応関係(3−4)に変更する。

Figure 0005542098
Figure 0005542098
FIG. 15 is a diagram for explaining DNS registration information after a route change in the second embodiment. As illustrated in FIG. 15, the DNS device 200 changes the IP address associated with “userB2@vcs1.vpn2.example.co.jp” to (3-3) under the instruction from the inter-VPN connection management system 100. The DNS registration information is changed to the correspondence (3-4).
Figure 0005542098
Figure 0005542098

このように、第2の実施形態によれば、名前−第二仮想化アドレス−経路(VRF)の対応関係を動的に変更し、変更の結果をDNS装置200の応答を通じて端末(利用者)に伝えることにより、トラヒックを割り当てる経路を変更し、動的に負荷分散を図ることが可能である。   As described above, according to the second embodiment, the correspondence relationship between the name, the second virtual address, and the path (VRF) is dynamically changed, and the result of the change is transmitted to the terminal (user) through the response of the DNS device 200. It is possible to dynamically distribute the load by changing the route to which the traffic is allocated.

なお、上述においては、物理的に異なる集合仮想ルータを用いた経路への変更を説明したが、実施形態はこれに限られるものではない。例えば、集合仮想ルータ内のひとつの物理I/Fの高負荷などの場合には、同じ集合仮想ルータ内の他の物理I/Fを用いる経路に変更してもよい。   In the above description, the change to a route using physically different aggregate virtual routers has been described, but the embodiment is not limited thereto. For example, in the case of a high load of one physical I / F in the collective virtual router, the route may be changed to a path using another physical I / F in the same collective virtual router.

続いて、第2の実施形態に係るVPN間接続管理システム100の構成を説明する。図16は、第2の実施形態に係るVPN間接続管理システム100の構成を示すブロック図である。図16に示すように、VPN間接続管理システム100は、通信部110と、入力部111と、出力部112と、入出力制御I/F(Interface)部113と、記憶部120と、制御部130とを備える。   Next, the configuration of the inter-VPN connection management system 100 according to the second embodiment will be described. FIG. 16 is a block diagram showing a configuration of the inter-VPN connection management system 100 according to the second embodiment. As shown in FIG. 16, the inter-VPN connection management system 100 includes a communication unit 110, an input unit 111, an output unit 112, an input / output control I / F (Interface) unit 113, a storage unit 120, and a control unit. 130.

通信部110は、例えばIP通信用の一般的なインタフェースである。通信部110は、アドレス変換情報、ルーティング情報、DNS登録情報などの設定対象となるアドレス変換装置、集合仮想ルータ、VPN終端装置、DNS装置200などとの間で通信を行う。なお、VPN間接続管理システム100は、通信部110を介して他の管理端末やユーザ用のWebサーバなどとの間で通信を行うこともでき、他の管理端末やユーザ用のWebサーバなどからVPN間接続要求を受信することもできる。   The communication unit 110 is a general interface for IP communication, for example. The communication unit 110 communicates with an address translation device, an aggregate virtual router, a VPN termination device, a DNS device 200, and the like that are set as address translation information, routing information, DNS registration information, and the like. Note that the inter-VPN connection management system 100 can also communicate with other management terminals, user Web servers, and the like via the communication unit 110, and from other management terminals, user Web servers, and the like. An inter-VPN connection request can also be received.

入力部111は、例えばキーボードやマウスなどであり、各種操作の入力などを受け付ける。入力部111は、例えば、VPN間接続要求の入力をキーボードやマウスによって受け付ける。出力部112は、例えばディスプレイなどであり、各種操作のための情報などを出力する。出力部112は、例えば、VPN間接続要求の入力画面を出力する。入出力制御I/F部113は、入力部111と、出力部112と、記憶部120と、制御部130との間における入出力を制御する。なお、VPN間接続管理システム100は、必ずしも入力部111や出力部112を備える必要はなく、例えば、通信部110を介して他の管理端末やユーザ用のWebサーバなどとの間で通信を行い、入出力に係る情報を送受信してもよい。   The input unit 111 is, for example, a keyboard or a mouse, and receives input of various operations. For example, the input unit 111 receives an input of an inter-VPN connection request using a keyboard or a mouse. The output unit 112 is a display, for example, and outputs information for various operations. For example, the output unit 112 outputs an input screen for an inter-VPN connection request. The input / output control I / F unit 113 controls input / output among the input unit 111, the output unit 112, the storage unit 120, and the control unit 130. Note that the inter-VPN connection management system 100 does not necessarily include the input unit 111 and the output unit 112. For example, the inter-VPN connection management system 100 communicates with other management terminals or web servers for users via the communication unit 110. Information related to input / output may be transmitted and received.

記憶部120は、例えばRAM(Random Access Memory)やフラッシュメモリなどの半導体メモリ素子、ハードディスク、光ディスクなどであり、各種情報を記憶する。例えば、記憶部120は、図16に示すように、VPN間接続情報記憶部121と、判定条件記憶部122と、監視情報記憶部123と、経路割当ポリシー記憶部124とを備える。なお、以下に説明するように、VPN間接続管理システム100は、例えば図11に例示したようにトラヒックと経路との関係を記憶・管理し、また例えば図12に例示したように名前とIPアドレスとの対応関係を記憶・管理することで、『経路−名前−第二仮想化アドレス』の対応関係を記憶・管理するものである。   The storage unit 120 is, for example, a semiconductor memory device such as a RAM (Random Access Memory) or a flash memory, a hard disk, an optical disk, and the like, and stores various types of information. For example, as illustrated in FIG. 16, the storage unit 120 includes an inter-VPN connection information storage unit 121, a determination condition storage unit 122, a monitoring information storage unit 123, and a route allocation policy storage unit 124. As will be described below, the inter-VPN connection management system 100 stores and manages the relationship between traffic and routes as exemplified in FIG. 11, for example, and the name and IP address as exemplified in FIG. Is stored and managed, and the correspondence relationship of “route-name-second virtualization address” is stored and managed.

VPN間接続情報記憶部121は、VPN間接続の構築に必要なVPN間接続情報を記憶する。VPN間接続情報記憶部121は、例えばVPN間接続管理システム100の利用者に入力されることで、VPN間接続情報を事前に記憶する。また、VPN間接続情報記憶部121は、例えば後述するVPN間接続要求受付部131によって受け付けられたVPN間接続要求に含まれる情報を、VPN間接続情報として記憶する。また、VPN間接続情報記憶部121は、例えば後述する経路割当制御部132によって構築されたVPN間接続の情報として、例えば図11に例示したようなトラヒックと経路との関係や、例えば図12に例示したような名前とIPアドレスとの対応関係を記憶する。   The inter-VPN connection information storage unit 121 stores inter-VPN connection information necessary for establishing an inter-VPN connection. The inter-VPN connection information storage unit 121 stores the inter-VPN connection information in advance, for example, by being input to the user of the inter-VPN connection management system 100. Further, the inter-VPN connection information storage unit 121 stores, for example, information included in the inter-VPN connection request received by the inter-VPN connection request receiving unit 131 described later as inter-VPN connection information. In addition, the inter-VPN connection information storage unit 121 stores, for example, the relationship between the traffic and the route as illustrated in FIG. 11 as the information of the inter-VPN connection established by the route allocation control unit 132 described later, The correspondence between names and IP addresses as illustrated is stored.

判定条件記憶部122は、ネットワークやリソースの状態を判定するために用いられる判定条件を記憶する。判定条件記憶部122は、例えばVPN間接続管理システム100の利用者に入力されることで、判定条件を事前に記憶する。例えば、第2の実施形態において、判定条件記憶部122は、判定条件として、『転送量70Mbps』という閾値を記憶する。また、判定条件記憶部122が記憶する判定条件は、後述する判定部134による処理に用いられる。   The determination condition storage unit 122 stores determination conditions used for determining the state of the network and resources. The determination condition storage unit 122 stores the determination condition in advance, for example, by being input to the user of the inter-VPN connection management system 100. For example, in the second embodiment, the determination condition storage unit 122 stores a threshold value “transfer amount 70 Mbps” as the determination condition. The determination conditions stored in the determination condition storage unit 122 are used for processing by the determination unit 134 described later.

監視情報記憶部123は、ネットワークや、そのリソースを監視することによって収集された監視情報を記憶する。監視情報記憶部123は、後述するネットワークリソース監視部133によって収集された情報をネットワークリソース監視部133によって格納されることで一時的に記憶する。例えば、第2の実施形態において、監視情報記憶部123は、VRF1経由の経路のパケット転送量、VRF2経由の経路のパケット転送量、及びVRF3経由の経路のパケット転送量を記憶する。また、監視情報記憶部123が一時的に記憶する監視情報は、後述する判定部134による処理に用いられる。 The monitoring information storage unit 123 stores monitoring information collected by monitoring the network and its resources. The monitoring information storage unit 123 temporarily stores information collected by the network resource monitoring unit 133 described later by being stored by the network resource monitoring unit 133. For example, in the second embodiment, the monitoring information storage unit 123 stores the packet transfer amount of the route via VRF 1 , the packet transfer amount of the route via VRF 2 , and the packet transfer amount of the route via VRF 3 . The monitoring information temporarily stored in the monitoring information storage unit 123 is used for processing by the determination unit 134 described later.

経路割当ポリシー記憶部124は、トラヒックを経路に割り当てるための経路割当ポリシーを記憶する。経路割当ポリシー記憶部124は、例えばVPN間接続管理システム100の利用者に入力されることで、経路割当ポリシーを事前に記憶する。例えば、第2の実施形態において、経路割当ポリシー記憶部124は、「低負荷状態の経路を探索して割り当てる」という経路割当ポリシーを記憶する。また、経路割当ポリシー記憶部124が記憶する経路割当ポリシーは、後述する経路割当制御部132による処理に用いられる。   The route assignment policy storage unit 124 stores a route assignment policy for assigning traffic to a route. The route assignment policy storage unit 124 stores the route assignment policy in advance, for example, by being input to the user of the inter-VPN connection management system 100. For example, in the second embodiment, the route assignment policy storage unit 124 stores a route assignment policy of “searching and assigning a route in a low load state”. The route assignment policy stored in the route assignment policy storage unit 124 is used for processing by the route assignment control unit 132 described later.

制御部130は、VPN間接続管理システム100において実行される各種処理を制御する。具体的には、図16に示すように、制御部130は、VPN間接続要求受付部131と、経路割当制御部132と、ネットワークリソース監視部133と、判定部134とを備える。   The control unit 130 controls various processes executed in the inter-VPN connection management system 100. Specifically, as illustrated in FIG. 16, the control unit 130 includes an inter-VPN connection request receiving unit 131, a route allocation control unit 132, a network resource monitoring unit 133, and a determination unit 134.

VPN間接続要求受付部131は、VPN間接続要求を受け付ける。具体的には、例えば、インターネットなどのネットワークにユーザ用のWebサーバが設置され、VPN間接続要求受付部131は、ユーザ用の入力画面をWebサーバに配信する。ここで、ユーザ用の入力画面とは、VPN間接続を行うVPNの管理者から、そのVPN間接続要求を受け付けるために、VPN間接続サービスを提供する電気通信事業者などが提供するものである。すると、例えば各VPNの管理者が、このWebサーバにアクセスし、ユーザ用の入力画面にVPN間接続要求(例えば、希望するサービス開始時刻、サービス終了時刻、VPN間接続の識別情報など)を入力する。VPN間接続要求受付部131は、VPN間接続要求の入力を受け付け、受け付けたVPN間接続要求を経路割当制御部132に通知する。   The inter-VPN connection request accepting unit 131 accepts an inter-VPN connection request. Specifically, for example, a Web server for users is installed on a network such as the Internet, and the inter-VPN connection request receiving unit 131 distributes an input screen for users to the Web server. Here, the user input screen is provided by a telecommunications carrier or the like that provides an inter-VPN connection service in order to receive an inter-VPN connection request from a VPN administrator who performs an inter-VPN connection. . Then, for example, an administrator of each VPN accesses this Web server, and inputs an inter-VPN connection request (for example, desired service start time, service end time, inter-VPN connection identification information, etc.) on the user input screen. To do. The inter-VPN connection request accepting unit 131 accepts the input of the inter-VPN connection request and notifies the route allocation control unit 132 of the accepted inter-VPN connection request.

経路割当制御部132は、VPN間接続要求を受け付けた際の経路の構築と、サービス運用中の経路の割り当てとを制御する。具体的には、経路割当制御部132は、VPN間接続要求受付部131からVPN間接続要求の通知を受け付けると、このVPN間接続要求に基づいて、また、VPN間接続情報記憶部121を参照して必要な情報を取得しながら、VPN間接続のための経路を構築する。一方、経路割当制御部132は、判定部134からネットワークやリソースの状態が所定の条件を満たしたとの通知を受け付けると、割り当て先の経路を決定し、この割り当て先の経路にトラヒックを割り当てるように、DNS登録情報に含まれるIPアドレスを変更する。そして、経路割当制御部132は、変更後のDNS登録情報を設定するよう指示する指示情報をDNS装置200に送信する。なお、経路割当制御部132は、例えば割り当て先の経路が動的に決定される場合などには、この経路の割り当ての変更に伴い、必要に応じてIPアドレスを払い出し、新たなアドレス変換情報やルーティング情報を設定することもできる。   The route assignment control unit 132 controls the construction of a route when an inter-VPN connection request is received and the assignment of a route during service operation. Specifically, when receiving the notification of the inter-VPN connection request from the inter-VPN connection request accepting unit 131, the path allocation control unit 132 refers to the inter-VPN connection information storage unit 121 based on the inter-VPN connection request. Then, while acquiring necessary information, a path for connection between VPNs is constructed. On the other hand, when receiving a notification from the determination unit 134 that the state of the network or the resource satisfies a predetermined condition, the route assignment control unit 132 determines the assignment destination route and assigns traffic to the assignment destination route. The IP address included in the DNS registration information is changed. Then, the route allocation control unit 132 transmits instruction information for instructing to set the DNS registration information after the change to the DNS device 200. Note that the route allocation control unit 132 issues an IP address as necessary according to the change in the route assignment, for example, when the assignment destination route is dynamically determined. Routing information can also be set.

経路割当制御部132は、アドレス決定部132a、アドレス変換情報生成部132b、アドレス変換情報設定部132c、ルーティング情報生成部132d、ルーティング情報設定部132e、DNS登録情報生成部132f、及びDNS登録情報設定部132gを備える。   The route allocation control unit 132 includes an address determination unit 132a, an address conversion information generation unit 132b, an address conversion information setting unit 132c, a routing information generation unit 132d, a routing information setting unit 132e, a DNS registration information generation unit 132f, and a DNS registration information setting. Part 132g.

アドレス決定部132aは、VPN間接続に用いられる第一仮想化アドレス及び第二仮想化アドレスを決定する。具体的には、アドレス決定部132aは、VPN間接続要求受付部131によって受け付けられたVPN間接続要求に基づき、このVPN間接続に用いられる第一仮想化アドレス及び第二仮想化アドレスを決定する。アドレス決定部132aによって決定された第一仮想化アドレス及び第二仮想化アドレスは、アドレス変換情報生成部132b、ルーティング情報生成部132d、DNS登録情報生成部132fなどによる処理に利用される。   The address determination unit 132a determines a first virtualization address and a second virtualization address that are used for connection between VPNs. Specifically, the address determination unit 132a determines the first virtualization address and the second virtualization address used for this inter-VPN connection based on the inter-VPN connection request received by the inter-VPN connection request reception unit 131. . The first virtualization address and the second virtualization address determined by the address determination unit 132a are used for processing by the address translation information generation unit 132b, the routing information generation unit 132d, the DNS registration information generation unit 132f, and the like.

ここで、上述したように、アドレス決定部132aは、VPN間接続に用いられる経路が同一のVPN間に複数設定される場合に、接続先拠点のLAN内の端末を自拠点LAN内で識別する第二仮想化アドレスを、経路毎に異なるように決定する。すなわち、アドレス決定部132aは、例えば、上述した(1−11)式及び(1−14)式が成り立つように、第二仮想化アドレスを決定する。また、アドレス決定部132aは、例えば、上述した(1−17)式及び(1−18)式が成り立つように、第一仮想化アドレスを決定する。   Here, as described above, the address determination unit 132a identifies the terminal in the LAN of the connection destination base in the local LAN when a plurality of routes used for the connection between VPNs are set between the same VPNs. The second virtualization address is determined to be different for each route. That is, the address determination unit 132a determines the second virtualization address so that, for example, the above-described expressions (1-11) and (1-14) are established. In addition, the address determination unit 132a determines the first virtualization address so that, for example, the expressions (1-17) and (1-18) described above are satisfied.

例えば、アドレス決定部132aは、サービス開始時刻からサービス終了時刻の間に利用される予定のIPアドレスや、各機器のインタフェースに割り当てる予定のIPアドレスなどを管理する。そして、アドレス決定部132aは、これらのIPアドレスと重複しないように調整の上、プライベートアドレス全体の中から、例えば(1−11)式及び(1−14)式が成り立つように第二仮想化アドレスを決定し、例えば(1−17)式及び(1−18)式が成り立つように第一仮想化アドレスを決定する。   For example, the address determination unit 132a manages an IP address that is scheduled to be used between the service start time and the service end time, an IP address that is scheduled to be assigned to the interface of each device, and the like. Then, the address determination unit 132a adjusts the IP address so that it does not overlap with these IP addresses, and the second virtualization is performed so that, for example, Expressions (1-11) and (1-14) are satisfied from the entire private address. The address is determined, and the first virtualization address is determined so that, for example, the expressions (1-17) and (1-18) are established.

アドレス変換情報生成部132bは、アドレス決定部132aによって決定された第一仮想化アドレス及び第二仮想化アドレスや、VPN間接続情報記憶部121が記憶する拠点内アドレスを用いて、アドレス変換情報を生成する。アドレス変換情報生成部132bによって生成されたアドレス変換情報は、アドレス変換情報設定部132cなどによる処理に利用される。   The address conversion information generation unit 132b uses the first and second virtualization addresses determined by the address determination unit 132a and the intra-site address stored in the inter-VPN connection information storage unit 121 to generate address conversion information. Generate. The address conversion information generated by the address conversion information generation unit 132b is used for processing by the address conversion information setting unit 132c and the like.

例えば、端末αと端末βとが通信を行う場合、端末αを配下とするLANi側に設置されたアドレス変換装置は、(送信元アドレス、宛先アドレス)=(端末αの拠点内アドレス、端末βの第二仮想化アドレス)を、(送信元アドレス、宛先アドレス)=(端末αの第一仮想化アドレス、端末βの第一仮想化アドレス)に変換する。このため、アドレス変換情報生成部132bは、アドレス変換情報として、端末αの拠点内アドレスと端末αの第一仮想化アドレスとを変換するアドレス変換情報、及び、端末βの第二仮想化アドレスと端末βの第一仮想化アドレスとを変換するアドレス変換情報を生成する。 For example, when the terminal α and the terminal β communicate with each other, the address conversion device installed on the LAN i side under the control of the terminal α is (source address, destination address) = (in-site address of the terminal α, terminal (second virtualization address of β) is converted into (source address, destination address) = (first virtualization address of terminal α, first virtualization address of terminal β). For this reason, the address translation information generation unit 132b uses, as address translation information, address translation information that translates the in-base address of the terminal α and the first virtualized address of the terminal α, and the second virtualized address of the terminal β. Address conversion information for converting the first virtualized address of the terminal β is generated.

一方、端末βを配下とするLANj側に設置されたアドレス変換装置は、(送信元アドレス、宛先アドレス)=(端末βの拠点内アドレス、端末αの第二仮想化アドレス)を、(送信元アドレス、宛先アドレス)=(端末βの第一仮想化アドレス、端末αの第一仮想化アドレス)に変換する。このため、アドレス変換情報生成部132bは、アドレス変換情報として、端末βの拠点内アドレスと端末βの第一仮想化アドレスとを変換するアドレス変換情報、及び、端末αの第二仮想化アドレスと端末αの第一仮想化アドレスとを変換するアドレス変換情報を生成する。 On the other hand, the address translation device installed on the LAN j side under the control of the terminal β has (transmission source address, destination address) = (in-base address of terminal β, second virtualized address of terminal α), (transmission) Original address, destination address) = (first virtualization address of terminal β, first virtualization address of terminal α). For this reason, the address translation information generation unit 132b uses, as the address translation information, address translation information that translates the base address of the terminal β and the first virtualized address of the terminal β, and the second virtualized address of the terminal α. Address conversion information for converting the first virtualized address of the terminal α is generated.

アドレス変換情報設定部132cは、アドレス変換情報生成部132bによって生成されたアドレス変換情報をアドレス変換装置に設定する。例えば、アドレス変換情報設定部132cは、アドレス変換情報を設定すべきタイミングになると、記憶部120に記憶されたアタッチメント(図示を省略)を取得し、取得したアタッチメントを用いて、該当するアドレス変換装置にアドレス変換情報を送信する。   The address conversion information setting unit 132c sets the address conversion information generated by the address conversion information generation unit 132b in the address conversion device. For example, the address conversion information setting unit 132c acquires an attachment (not shown) stored in the storage unit 120 when it is time to set the address conversion information, and uses the acquired attachment to apply the corresponding address conversion device. Send address translation information to.

アタッチメントとは、例えば、アドレス変換情報をアドレス変換装置に反映するためのプログラム、ルーティング情報を集合仮想ルータやVPN終端装置に反映するためのプログラム、DNS登録情報をDNS装置に反映するためのプログラムなどである。アタッチメントには、VPN間接続管理システム100と、アドレス変換装置、集合仮想ルータ、VPN終端装置、DNS装置との間で用いられる通信プロトコルが規定される。なお、一般に、この通信プロトコルには、各機器のベンダによって規定される独自仕様の通信プロトコルが用いられる。また、アタッチメントには、例えば、VPN間接続管理システム100から各機器に対してtelnetやSSH(Secure SHell)などを用いて遠隔操作することにより、各種情報を設定する手法が含まれていてもよい。   An attachment is, for example, a program for reflecting address translation information on an address translation device, a program for reflecting routing information on a collective virtual router or a VPN termination device, a program for reflecting DNS registration information on a DNS device, etc. It is. In the attachment, a communication protocol used between the VPN connection management system 100 and the address translation device, the collective virtual router, the VPN termination device, and the DNS device is defined. In general, the communication protocol is a proprietary communication protocol defined by the vendor of each device. Also, the attachment may include a method of setting various information by remotely operating each device from the inter-VPN connection management system 100 using telnet, SSH (Secure SHell), or the like. .

ルーティング情報生成部132dは、アドレス決定部132aによって決定された第一仮想化アドレス及び第二仮想化アドレスや、VPN間接続情報記憶部121が記憶する拠点内アドレスを用いて、ルーティング情報を生成する。例えば、ルーティング情報生成部132dは、各機器のインタフェースに設定するIPアドレスを、予め確保されたIPアドレスの中から割り当てる。そして、ルーティング情報生成部132dは、各機器のインタフェースに設定されたIPアドレスや、アドレス決定部132aによって決定された第一仮想化アドレス及び第二仮想化アドレスに基づいて、ルーティング情報を生成する。ルーティング情報生成部132dによって生成されたルーティング情報は、ルーティング情報設定部132eなどによる処理に利用される。   The routing information generation unit 132d generates the routing information using the first and second virtualization addresses determined by the address determination unit 132a and the intra-site address stored in the inter-VPN connection information storage unit 121. . For example, the routing information generation unit 132d assigns an IP address to be set to the interface of each device from among IP addresses reserved in advance. Then, the routing information generation unit 132d generates routing information based on the IP address set for the interface of each device and the first and second virtualization addresses determined by the address determination unit 132a. The routing information generated by the routing information generation unit 132d is used for processing by the routing information setting unit 132e and the like.

ルーティング情報設定部132eは、ルーティング情報生成部132dによって生成されたルーティング情報を、集合仮想ルータ及びVPN終端装置に設定する。例えば、ルーティング情報設定部132eは、ルーティング情報を設定すべきタイミングになると、記憶部120に記憶されたアタッチメント(図示を省略)を取得し、取得したアタッチメントを用いて、該当する集合仮想ルータ及びVPN終端装置にルーティング情報を送信する。   The routing information setting unit 132e sets the routing information generated by the routing information generation unit 132d in the collective virtual router and the VPN termination device. For example, when it is time to set the routing information, the routing information setting unit 132e acquires the attachment (not shown) stored in the storage unit 120, and uses the acquired attachment, the corresponding aggregate virtual router and VPN Send routing information to the terminating device.

DNS登録情報生成部132fは、アドレス決定部132aによって決定された第二仮想化アドレスや、VPN間接続情報記憶部121が記憶する名前を用いて、DNS登録情報を生成する。ここで、DNS登録情報生成部132fは、同一のVPN間に複数設定された経路間で各経路を流れるトラヒックの割り当てが制御されるように、経路毎に異なる第二仮想化アドレスと名前とを対応付け、経路毎に異なるDNS登録情報を生成する。言い換えると、DNS登録情報生成部132fは、『経路』と『第二仮想化アドレス』と『名前』との関係を保持する情報として、DNS登録情報を生成する。DNS登録情報生成部132fによって生成されたDNS登録情報は、DNS登録情報設定部132gなどによる処理に利用される。   The DNS registration information generation unit 132f generates DNS registration information using the second virtualization address determined by the address determination unit 132a and the name stored in the inter-VPN connection information storage unit 121. Here, the DNS registration information generation unit 132f assigns a different second virtualization address and name for each route so that traffic allocation between the routes set in the same VPN is controlled. Different DNS registration information is generated for each association and route. In other words, the DNS registration information generation unit 132f generates DNS registration information as information that holds the relationship between “route”, “second virtualization address”, and “name”. The DNS registration information generated by the DNS registration information generation unit 132f is used for processing by the DNS registration information setting unit 132g and the like.

DNS登録情報設定部132gは、DNS登録情報生成部132fによって生成されたDNS登録情報を、DNS装置200に設定する。例えば、DNS登録情報設定部132gは、DNS登録情報を設定すべきタイミングになると、記憶部120に記憶されたアタッチメント(図示を省略)を取得し、取得したアタッチメントを用いて、該当するDNS装置200にDNS登録情報を送信する。なお、DNS装置200は、上述したように、名前解決の問い合わせに対してIPアドレスを応答する装置である。これを言い換えると、DNS装置200は、経路毎に異なる『第二仮想化アドレス』と『名前』とを対応付けたDNS登録情報を保持することで、『経路』と『第二仮想化アドレス』と『名前』との関係を保持し、『名前』を用いた問い合わせに対して、ある経路に割り当てられた『第二仮想化アドレス』を応答することで、結果として、その問い合わせ元に対して『経路』を割り当てる。   The DNS registration information setting unit 132g sets the DNS registration information generated by the DNS registration information generation unit 132f in the DNS device 200. For example, the DNS registration information setting unit 132g acquires an attachment (not shown) stored in the storage unit 120 when it is time to set the DNS registration information, and uses the acquired attachment, the corresponding DNS device 200. DNS registration information is transmitted. As described above, the DNS device 200 is a device that responds to an IP address in response to a name resolution inquiry. In other words, the DNS device 200 holds DNS registration information in which “second virtualization address” and “name” that are different for each route are associated with each other, thereby “route” and “second virtualization address”. And “name”, and by responding to the query using “name” with the “second virtualization address” assigned to a certain route, Assign a “route”.

ネットワークリソース監視部133は、ネットワークやそのリソースを監視することで、ネットワークやリソースの状態の判定に用いられる情報を取得し、取得した情報を 監視情報記憶部123に格納する。例えば、第2の実施形態において、ネットワークリソース監視部133は、集合仮想ルータ1〜3との間で例えば1秒間隔で通信を行い、集合仮想ルータ1〜3にて経路毎に収集されたパケットの転送量を、高負荷状態が生じたか否かの判定に用いられる情報として受信する。   The network resource monitoring unit 133 acquires information used for determining the state of the network and resources by monitoring the network and its resources, and stores the acquired information in the monitoring information storage unit 123. For example, in the second embodiment, the network resource monitoring unit 133 communicates with the collective virtual routers 1 to 3 at intervals of, for example, 1 second, and packets collected for each route by the collective virtual routers 1 to 3. Is transferred as information used to determine whether or not a high load condition has occurred.

判定部134は、ネットワークやリソースの状態が所定の条件を満たすか否かを判定する。例えば、第2の実施形態において、判定部134は、監視情報記憶部123を参照し、高負荷状態が生じたか否かの判定に用いられる情報として、経路毎に収集されたパケットの転送量を取得する。また、判定部134は、判定条件記憶部122を参照し、閾値『転送量70Mbps』を取得する。そして、判定部134は、パケットの転送量が、閾値『転送量70Mbps』を超過するか否かを経路毎に判定する。そして、判定部134は、ある経路について高負荷状態が生じたと判定した場合には、その旨を経路割当制御部132に通知する。   The determination unit 134 determines whether the state of the network or resource satisfies a predetermined condition. For example, in the second embodiment, the determination unit 134 refers to the monitoring information storage unit 123 and uses the transfer amount of packets collected for each route as information used to determine whether a high load state has occurred. get. Further, the determination unit 134 refers to the determination condition storage unit 122 and acquires the threshold value “transfer amount 70 Mbps”. Then, the determination unit 134 determines, for each path, whether or not the packet transfer amount exceeds the threshold “transfer amount 70 Mbps”. If the determination unit 134 determines that a high load state has occurred for a certain route, the determination unit 134 notifies the route assignment control unit 132 to that effect.

一方、経路割当制御部132は、判定部134によって高負荷状態が生じたと判定された場合に、高負荷状態を解消するように経路の割り当てを変更すべく、DNS登録情報を変更する指示をDNS装置200に対して送信する。   On the other hand, when the determination unit 134 determines that a high load state has occurred, the route allocation control unit 132 issues an instruction to change the DNS registration information so as to change the route allocation so as to eliminate the high load state. It transmits to the apparatus 200.

例えば、経路割当制御部132は、判定部134から全ての経路についてパケットの転送量を受け取り、パケットの転送量が最も小さい経路を特定する。そして、経路割当制御部132は、高負荷状態が生じた経路を用いているトラヒックのうち一部のトラヒックを、特定した経路に割り当てる。   For example, the route assignment control unit 132 receives the packet transfer amount for all routes from the determination unit 134 and identifies the route with the smallest packet transfer amount. Then, the route assignment control unit 132 assigns a part of the traffic using the route in which the high load state has occurred to the specified route.

例えば、経路割当制御部132は、集合仮想ルータ3から取得したパケットの転送量が最も小さいと判定し、VRF3経由の経路が最も低負荷状態の経路であると特定する。そして、経路割当制御部132は、VRF1経由の経路を用いているトラヒックを図11に示すテーブルを参照して特定し、一部のトラヒック(userA1の端末とuserB2の端末との間のトラヒック)を、VRF3経由の経路に割り当てることを決定する。 For example, the route allocation control unit 132 determines that the transfer amount of the packet acquired from the collective virtual router 3 is the smallest, and specifies that the route via the VRF 3 is the route with the lowest load. Then, the route allocation control unit 132 identifies traffic using the route via VRF 1 with reference to the table shown in FIG. 11, and part of the traffic (traffic between the userA1 terminal and the userB2 terminal). Is assigned to the route via VRF 3 .

そして、例えば、DNS変更方式の場合、DNS登録情報生成部132fが、VRF1経由の経路用のIPアドレスからVRF3経由の経路用のIPアドレスに変更した後のDNS登録情報を登録するよう指示する指示情報を生成し、DNS登録情報設定部132gが、これをDNS装置200に送信する。 For example, in the case of the DNS change method, the DNS registration information generation unit 132f instructs to register the DNS registration information after changing from the IP address for the route via VRF 1 to the IP address for the route via VRF 3. The DNS registration information setting unit 132g transmits the instruction information to the DNS device 200.

続いて、第2の実施形態に係るDNS装置200の構成を説明する。図17は、第2の実施形態に係るDNS装置200の構成を示すブロック図である。なお、通信部210、入力部211、出力部212、及び入出力I/F制御部213は、それぞれ、VPN間接続管理システム100の通信部110、入力部111、出力部112、及び入出力制御I/F部113と対応するので、説明を割愛する。   Next, the configuration of the DNS device 200 according to the second embodiment will be described. FIG. 17 is a block diagram illustrating a configuration of a DNS apparatus 200 according to the second embodiment. The communication unit 210, the input unit 211, the output unit 212, and the input / output I / F control unit 213 are the communication unit 110, the input unit 111, the output unit 112, and the input / output control of the inter-VPN connection management system 100, respectively. Since it corresponds to the I / F unit 113, the description is omitted.

記憶部220は、DNS登録情報記憶部221を備える。DNS登録情報記憶部221は、名前とIPアドレスとを対応付けたDNS登録情報を記憶する。例えば、DNS登録情報記憶部221は、図12に示すように、LAN1内の端末を利用する利用者毎に、LAN2内の端末と通信を行うための名前と、LAN2内の端末をLAN1内で識別するIPアドレスとの対応付けを記憶する。 The storage unit 220 includes a DNS registration information storage unit 221. The DNS registration information storage unit 221 stores DNS registration information in which names and IP addresses are associated with each other. For example, DNS registration information storage unit 221, as shown in FIG. 12, for each user who uses the terminal in LAN 1, the name for communicating with terminals in LAN 2, the terminals in the LAN 2 The association with the IP address identified in the LAN 1 is stored.

制御部230は、変更部231と、名前解決部232とを有する。変更部231は、VPN間接続管理システム100によって送信された指示情報を受信すると、この指示情報に従って、DNS登録情報を変更する。例えば、VPN間接続管理システム100によって送信された指示情報が、「userA1の端末とuserB2の端末との間のトラヒックを、VRF3経由の経路に割り当てる」ことを指示する指示情報であって、IPアドレス変更後のDNS登録情報そのものであれば、変更部231は、新たに送信されたDNS登録情報(例えば「userA1」に対応付けて登録すべきDNS登録情報)を用いてDNS登録情報を更新する。なお、変更部231は、「userB2」に対応付けて登録すべきDNS登録情報(図示を省略)についても同様に更新を行う。もっとも、このように対向するDNS登録情報の変更は必須ではなく、例えば一方向のDNS登録情報のみを変更してもよい。この場合には、パケットの向きに応じて用いられる経路が異なることになる。 The control unit 230 includes a change unit 231 and a name resolution unit 232. When receiving the instruction information transmitted by the inter-VPN connection management system 100, the changing unit 231 changes the DNS registration information according to the instruction information. For example, the instruction information transmitted by the inter-VPN connection management system 100 is instruction information for instructing that “the traffic between the terminal of userA1 and the terminal of userB2 is assigned to the route via VRF 3 ”, If it is the DNS registration information itself after the address change, the changing unit 231 updates the DNS registration information using newly transmitted DNS registration information (for example, DNS registration information to be registered in association with “userA1”). . Note that the changing unit 231 similarly updates DNS registration information (not shown) to be registered in association with “userB2”. However, it is not essential to change the DNS registration information facing each other as described above. For example, only one-way DNS registration information may be changed. In this case, the route used depends on the direction of the packet.

名前解決部232は、名前を用いた名前解決要求を受け付けると、この名前を用いてDNS登録情報記憶部221を参照し、名前に対応付けられたアドレスを応答する。例えば、名前解決部232は、DNS登録情報の変更後に、名前「userB2@vcs1.vpn2.example.co.jp」を用いた名前解決要求を受け付けた場合には、対応関係(3−4)のIPアドレスを応答する。なお、この名前解決部232による処理は、公知の技術で実現することが可能である。   When the name resolution unit 232 receives a name resolution request using a name, the name resolution unit 232 refers to the DNS registration information storage unit 221 using this name and responds with an address associated with the name. For example, if the name resolution unit 232 receives a name resolution request using the name “userB2@vcs1.vpn2.example.co.jp” after the DNS registration information is changed, the correspondence relationship (3-4) Returns the IP address. The processing by the name resolution unit 232 can be realized by a known technique.

図18は、第2の実施形態に係る処理手順を示すフローチャートである。図18に示すように、VPN間接続管理システム100において、ネットワークリソース監視部133が、集合仮想ルータとの間で、例えば1秒間隔で通信を行い、集合仮想ルータにて収集されたパケットの転送量を集合仮想ルータから受信することで、ネットワークやリソースの状態を監視する(ステップS101)。   FIG. 18 is a flowchart illustrating a processing procedure according to the second embodiment. As shown in FIG. 18, in the inter-VPN connection management system 100, the network resource monitoring unit 133 communicates with the collective virtual router at intervals of, for example, 1 second, and transfers packets collected by the collective virtual router. By receiving the amount from the collective virtual router, the state of the network or resource is monitored (step S101).

そして、判定部134が、監視情報記憶部123及び判定条件記憶部122を参照し、各経路の転送量が、『転送量70Mbps』という閾値を超過するか否かを判定することで、高負荷状態を判定する(ステップS102)。   Then, the determination unit 134 refers to the monitoring information storage unit 123 and the determination condition storage unit 122 and determines whether or not the transfer amount of each path exceeds the threshold “transfer amount 70 Mbps”. The state is determined (step S102).

そして、閾値を超過すると判定した場合、経路割当制御部132が、経路の割り当てを変更すべく、DNS登録情報を変更する指示情報をDNS装置200に対して送信する(ステップS103)。   If it is determined that the threshold value is exceeded, the route allocation control unit 132 transmits instruction information for changing the DNS registration information to the DNS device 200 in order to change the route assignment (step S103).

(変形例1)
第2の実施形態においては、高負荷状態が生じたか否かの判定に用いられる情報として『集合仮想ルータのI/Fにて測定されるパケットの転送量』を取得する例を説明したが、実施形態はこれに限られるものではない。上述したように、例えば、高負荷状態が生じたか否かを判定するための情報として、『集合仮想ルータのCPU使用率』、『集合仮想ルータのI/Fにて測定される利用中の帯域』、『集合仮想ルータのI/Fにて測定される空き帯域』、『集合仮想ルータのI/Fにて測定される帯域の利用率(I/Fに割り当てられている帯域に対する利用中の帯域の割合)』、『集合仮想ルータのI/Fにて測定されるパケット廃棄率』、『集合仮想ルータのI/Fにて測定されるQueue長』などが用いられることもある。また、これらの組み合わせを用いてもよい。
(Modification 1)
In the second embodiment, the example of acquiring “the amount of packets transferred measured by the I / F of the aggregate virtual router” as information used for determining whether or not a high load state has occurred has been described. The embodiment is not limited to this. As described above, for example, as information for determining whether or not a high load state has occurred, “CPU usage rate of aggregate virtual router”, “band in use measured by aggregate virtual router I / F” "Available bandwidth measured at the I / F of the aggregate virtual router", "Utilization rate of the bandwidth measured at the I / F of the aggregate virtual router (in use for the bandwidth allocated to the I / F) Bandwidth ratio) ”,“ packet discard rate measured at the I / F of the aggregate virtual router ”,“ Queue length measured at the I / F of the aggregate virtual router ”, and the like may be used. A combination of these may also be used.

例えば、VPN間接続管理システム100は、『利用中の帯域』が所定の閾値よりも大きければ、高負荷状態が生じたと判定する。また、例えば、VPN間接続管理システム100は、『空き帯域』が所定の閾値よりも小さければ、高負荷状態が生じたと判定する。また、例えば、VPN間接続管理システム100は、『利用率』が所定の閾値よりも高ければ、高負荷状態が生じたと判定する。また、例えば、VPN間接続管理システム100は、『単位時間あたりのパケット数』が所定の閾値よりも多く、かつ、『パケットのサイズ』が所定の閾値よりも小さい場合には、例えばルーティング処理の負荷が高くなるので、高負荷状態が生じたと判定する。また、例えば、VPN間接続管理システム100は、『パケット廃棄率』が所定の閾値よりも大きければ、高負荷状態が生じたと判定する。また、例えば、VPN間接続管理システム100は、『Queue長』が所定の閾値よりも長ければ、高負荷状態が生じたと判定する。なお、上記したこれらの手法を用いる場合には、VPN間接続管理システム100は、各手法に対応する閾値を判定条件記憶部122に予め記憶する。   For example, the inter-VPN connection management system 100 determines that a high load state has occurred if the “band in use” is greater than a predetermined threshold. For example, the inter-VPN connection management system 100 determines that a high load state has occurred if the “free bandwidth” is smaller than a predetermined threshold. Further, for example, the inter-VPN connection management system 100 determines that a high load state has occurred if the “utilization rate” is higher than a predetermined threshold. Further, for example, the inter-VPN connection management system 100 determines that, for example, when the “number of packets per unit time” is larger than a predetermined threshold and the “packet size” is smaller than the predetermined threshold, Since the load becomes high, it is determined that a high load state has occurred. Further, for example, the inter-VPN connection management system 100 determines that a high load state has occurred if the “packet discard rate” is greater than a predetermined threshold. Further, for example, the inter-VPN connection management system 100 determines that a high load state has occurred if the “Queue length” is longer than a predetermined threshold. In addition, when using these methods mentioned above, the VPN connection management system 100 memorize | stores the threshold value corresponding to each method in the determination condition memory | storage part 122 previously.

(変形例2)
また、第2の実施形態においては、VPN間接続管理システム100が自発的に集合仮想ルータから情報を取得する、いわゆるプル型の監視を想定したが、実施形態はこれに限られるものではなく、例えば、集合仮想ルータにて『転送量70Mbps』という閾値を記憶し、集合仮想ルータが、『転送量70Mbps』という閾値を超過するか否かを例えば1秒間隔に判定し、超過したと判定した場合に、集合仮想ルータがVPN間接続管理システム100に対して通知する、いわゆるプッシュ型の監視でもよい。
(Modification 2)
In the second embodiment, the so-called pull-type monitoring in which the inter-VPN connection management system 100 voluntarily acquires information from the collective virtual router is assumed, but the embodiment is not limited to this. For example, a threshold value “transfer amount 70 Mbps” is stored in the collective virtual router, and it is determined whether the collective virtual router exceeds the threshold value “transfer amount 70 Mbps” at, for example, an interval of 1 second. In this case, so-called push type monitoring in which the collective virtual router notifies the inter-VPN connection management system 100 may be used.

(変形例3)
また、第2の実施形態においては、既に設定済み(集合仮想ルータは起動済み)の経路を割り当てる例を説明したが、実施形態はこれに限られるものではない。例えば、電源を落としている集合仮想ルータ(電源が遮断されている集合仮想ルータ)を起動し、この集合仮想ルータに設定された経路を割り当ててもよい。
(Modification 3)
In the second embodiment, an example of assigning a route that has already been set (the aggregate virtual router has been activated) has been described. However, the embodiment is not limited thereto. For example, an aggregate virtual router whose power is turned off (an aggregate virtual router whose power is cut off) may be activated, and a route set for the aggregate virtual router may be assigned.

図19〜21は、第2の実施形態の変形例3を説明するための図である。図19に示すように、例えば、集合仮想ルータ1には、VRF1経由の経路及びVRF2経由の経路が設定されている。また、いずれの経路も、既に高負荷状態が生じているとする。このような場合、VPN間接続管理システム100は、第3の経路を構築する要求を、userA4及びuserA5から受け付けると、図19に示すように、物理的な配線及び固定的な設定が既に完了し、且つ、電源を落としている集合仮想ルータ2を起動し、集合仮想ルータ2に、第3のVPN間接続のためのVRF3を設定する。 19-21 is a figure for demonstrating the modification 3 of 2nd Embodiment. As shown in FIG. 19, for example, a route via VRF 1 and a route via VRF 2 are set in the collective virtual router 1. Further, it is assumed that a high load state has already occurred in any of the routes. In such a case, when the inter-VPN connection management system 100 receives a request for constructing the third route from the user A4 and the user A5, as shown in FIG. 19, physical wiring and fixed setting have already been completed. Then, the collective virtual router 2 whose power is turned off is activated, and VRF 3 for the third inter-VPN connection is set in the collective virtual router 2.

VPN間接続管理システム100は、電源を落としている集合仮想ルータが複数台ある場合には、起動する順序や電源を落とす順序を予め定めておけばよい。そして、VPN間接続管理システム100は、予め定めた順序に従って、第3のVPN間接続の開始までに、該当する集合仮想ルータを起動し、必要な設定情報を投入すればよい。   When there are a plurality of collective virtual routers whose power is turned off, the inter-VPN connection management system 100 may determine the order of starting up and the order of turning off the power in advance. Then, the inter-VPN connection management system 100 may activate the corresponding aggregate virtual router and input necessary setting information before the start of the third inter-VPN connection according to a predetermined order.

また、VPN間接続管理システム100は、トラヒックの流量やリソース使用量を取得した結果、複数の集合仮想ルータに分散しているトラヒックを、一部の集合仮想ルータに集約することが可能であると判定すると、一部の集合仮想ルータにトラヒックを集約し、不要になった集合仮想ルータの電源を落としてもよい。電力消費を抑えることが可能である。例えば、VPN間接続管理システム100は、図20に示すように、集合仮想ルータ2に設定されていたVRF3経由の経路を、集合仮想ルータ1に集約し、図20に示すように、集合仮想ルータ1に、VRF3経由の経路に相当するVRF4経由の経路を設定する。そして、VPN間接続管理システム100は、userA4の端末とuserA5の端末との間のトラヒックに、新たに設定したVRF4経由の経路を割り当てる。 Further, as a result of acquiring the traffic flow rate and resource usage, the inter-VPN connection management system 100 can aggregate the traffic distributed to a plurality of aggregate virtual routers into some aggregate virtual routers. If it is determined, the traffic may be concentrated on some of the aggregate virtual routers, and the aggregate virtual routers that are no longer needed may be turned off. It is possible to reduce power consumption. For example, the inter-VPN connection management system 100 aggregates the routes via the VRF 3 set in the collective virtual router 2 to the collective virtual router 1 as shown in FIG. 20, and collects the collective virtual as shown in FIG. A route via VRF 4 corresponding to the route via VRF 3 is set in the router 1. Then, the inter-VPN connection management system 100 assigns a newly set route via the VRF 4 to the traffic between the user A4 terminal and the user A5 terminal.

なお、この場合、VPN間接続管理システム100は、図21に示すように、上述してきた第2の実施形態と同様、例えば、DNS登録情報の変更によって、経路の割り当てを変更すればよい。例えば、DNS装置は、userA4からuserA5の名前を用いた名前解決要求を受け付けた場合、(4−1)のように、変更後のIPアドレスを応答すればよい。また、例えば、DNS装置は、userA5からuserA4の名前を用いた名前解決要求を受け付けた場合、(4−2)のように、変更後のIPアドレスを応答すればよい。なお、VPN間接続管理システム100は、トラヒックの流量やリソース使用量の取得結果に基づいて、最も低負荷状態の集合仮想ルータを、集約先の集合仮想ルータとして選択すればよい。

Figure 0005542098
Figure 0005542098
In this case, as shown in FIG. 21, the inter-VPN connection management system 100 may change the route assignment by changing DNS registration information, for example, as in the second embodiment described above. For example, when the DNS device receives a name resolution request using the name of userA5 from userA4, the DNS device may respond with the changed IP address as shown in (4-1). For example, when the DNS device receives a name resolution request using the name of userA4 from userA5, the DNS device may respond with the changed IP address as shown in (4-2). Note that the inter-VPN connection management system 100 may select the aggregate virtual router in the lowest load state as the aggregate virtual router of the aggregation destination based on the traffic flow and the resource usage acquisition result.
Figure 0005542098
Figure 0005542098

例えば、10台の集合仮想ルータが存在しており、それぞれの集合仮想ルータに経路が設定され、トラヒックが流れているとする。VPN間接続管理システム100は、トラヒックの流量やリソース使用量を取得した結果、24時間のうち、ある時間帯では、7台の集合仮想ルータで処理できる範囲内にトラヒックが減少することを解析する。すると、VPN間接続管理システム100は、その時間帯に合わせてトラヒックが7台の集合仮想ルータに集約されるように、また、3台の集合仮想ルータは電源を落とすように、制御する。また、VPN間接続管理システム100は、その時間帯を過ぎると、再び電源を落とした3台の集合仮想ルータを起動し、10台で処理を行うように制御する。   For example, it is assumed that there are 10 aggregate virtual routers, a route is set for each aggregate virtual router, and traffic flows. As a result of acquiring the traffic flow rate and resource usage, the inter-VPN connection management system 100 analyzes that the traffic decreases within a range that can be processed by seven aggregate virtual routers in a certain time period in 24 hours. . Then, the inter-VPN connection management system 100 performs control so that the traffic is aggregated into seven aggregate virtual routers according to the time zone, and that the three aggregate virtual routers are turned off. Further, the inter-VPN connection management system 100 starts up the three collective virtual routers whose power is turned off again after the time period, and controls to perform the processing with ten units.

上述したように、第2の実施形態によれば、高負荷状態が発生した場合に、経路の割り当てを適切に制御することが可能である。また、第2の実施形態によれば、同一のVPN間接続のトラヒックを分類し、例えば複数台の集合仮想ルータに分散させることにより、負荷を分散することが可能であり、スケーラビリティを向上することが可能である。また、これを応用した変形例3では、必要な時に必要な集合仮想ルータを起動・停止することにより、電力消費量を抑えることが可能である。   As described above, according to the second embodiment, when a high load state occurs, it is possible to appropriately control the route assignment. Further, according to the second embodiment, it is possible to distribute the load by classifying the traffic of the same inter-VPN connection and distributing it to, for example, a plurality of collective virtual routers, thereby improving scalability. Is possible. Further, in the third modification to which this is applied, it is possible to suppress the power consumption by starting and stopping the necessary collective virtual router when necessary.

なお、VPN間接続管理システム100は、トラヒックの流量やリソース使用量の取得を更に細かい単位で実施し、各IPアドレスのトラヒックを把握してもよい。この場合には、VPN間接続管理システム100は、各経路のトラヒックの流量に大きな差がないように、IPアドレスの粒度で制御することが可能である。   The inter-VPN connection management system 100 may grasp the traffic of each IP address by acquiring the traffic flow and resource usage in finer units. In this case, the inter-VPN connection management system 100 can control the granularity of the IP address so that there is no great difference in the traffic flow of each route.

(第3の実施形態)
続いて、第3の実施形態を説明する。第3の実施形態において、VPN間接続管理システム100は、トラヒックの流量やリソース使用量を、これらの情報を収集する装置から取得し、取得した情報が予め定められた条件に該当するか否かを判定することで、故障状態の経路を判定する。そして、VPN間接続管理システム100は、取得した情報が条件に該当すると判定すると、故障状態が解消されるように、経路の割り当てを変更する。なお、第3の実施形態において、VPN間接続管理システム100は、予め決定された予備用の経路を新たな割り当て先として決定する手法を説明するが、実施形態はこれに限られるものではなく、新たな割り当て先を動的に探索して決定してもよい。
(Third embodiment)
Subsequently, a third embodiment will be described. In the third embodiment, the inter-VPN connection management system 100 acquires the traffic flow rate and resource usage from the device that collects the information, and whether or not the acquired information satisfies a predetermined condition. To determine the path in the failure state. When the inter-VPN connection management system 100 determines that the acquired information satisfies the condition, the VPN connection management system 100 changes the route assignment so that the failure state is resolved. In the third embodiment, the inter-VPN connection management system 100 describes a method for determining a predetermined backup route as a new assignment destination, but the embodiment is not limited to this. A new assignment destination may be dynamically searched and determined.

図22は、第3の実施形態における経路の切り替えを説明するための図である。図22に示すように、第3の実施形態においては、一例として、LAN1とLAN2とのVPN間接続を想定する。また、LAN1には、userA1の端末、userA2の端末、及びuserA3の端末が設置され、LAN2には、serverB1の端末及びserverB2の端末が設置され、この5つの端末間で協働空間が形成されることを想定する。なお、serverB1の端末は、メールサーバであり、serverB2の端末は、WWWサーバである。 FIG. 22 is a diagram for explaining path switching in the third embodiment. As shown in FIG. 22, in the third embodiment, an inter-VPN connection between LAN 1 and LAN 2 is assumed as an example. In addition, a terminal of user A1, a terminal of user A2, and a terminal of user A3 are installed in LAN 1 , and a terminal of server B1 and a terminal of server B2 are installed in LAN 2 , and a collaborative space is formed between these five terminals. Assuming that Note that the terminal of server B1 is a mail server, and the terminal of server B2 is a WWW server.

また、userA1の端末、userA2の端末、及びuserA3の端末と、serverB1の端末及びserverB2の端末とは、VRF1経由の経路及びVRF2経由の経路を用いて通信を行う。これらの経路は、例えばアプリケーションの種類に応じて分離され、例えば、userA1の端末、userA2の端末、及びuserA3の端末と、serverB1の端末とは、VRF1経由の経路を用いて通信を行い、userA1の端末、userA2の端末、及びuserA3の端末と、serverB2の端末とは、VRF2経由の経路を用いて通信を行う。また、VRF3経由の経路は、予備用の経路(Back Up用)である。すなわち、集合仮想ルータ3は、物理的な接続が完了した状態である。なお、第3の実施形態において、VRF1が設定される集合仮想ルータと、VRF2が設定される集合仮想ルータと、VRF3が設定される集合仮想ルータとは、全て物理的に異なる。 The terminal of UserA1, terminal UserA2, and a terminal UserA3, the terminal of the terminal and serverB2 of ServerB1, communication is performed using a path and route via VRF 2 via VRF 1. These pathways, for example, be separated according to the type of application, for example, terminal UserA1, terminal UserA2, and a terminal UserA3, the terminal ServerB1, communicates with the route via VRF 1, userA1 terminal, terminal UserA2, and a terminal UserA3, the terminal ServerB2, communication is performed using route via VRF 2. The route via VRF 3 is a backup route (for Back Up). That is, the collective virtual router 3 is in a state where physical connection is completed. In the third embodiment, the collective virtual router in which VRF 1 is set, the collective virtual router in which VRF 2 is set, and the collective virtual router in which VRF 3 is set are all physically different.

図23は、第3の実施形態における経路変更前のDNS登録情報を説明するための図である。図23に示すように、LAN1配下のuserA1の端末は、LAN2配下のserverB1の端末と通信を行う場合には、「mail@vcs1.vpn2.example.co.jp」の名前解決を要求する問合せをDNS装置200に対して行う。DNS装置200は、DNS登録情報として(5−1)の名前−IPアドレスの対応関係を記憶しているので、対応関係(5−1)のIPアドレスを、userA1の端末に応答する。この対応関係(5−1)のIPアドレスは、VRF1経由の経路を用いて通信を行うためのIPアドレスである。userA1の端末は、このIPアドレスを用いてserverB1の端末と通信を行うので、結果として、VRF1経由の経路を用いてserverB1の端末と通信を行うことになる。

Figure 0005542098
FIG. 23 is a diagram for explaining DNS registration information before a route change in the third embodiment. As shown in FIG. 23, when the terminal of user A1 under LAN 1 communicates with the terminal of server B1 under LAN 2 , it requests name resolution of “mail@vcs1.vpn2.example.co.jp”. An inquiry is made to the DNS device 200. Since the DNS device 200 stores (5-1) name-IP address correspondence as DNS registration information, the DNS device 200 responds to the userA1 terminal with the IP address of correspondence (5-1). The IP address of the correspondence relationship (5-1) is an IP address for performing communication using a route via VRF 1 . The terminal of user A1 communicates with the terminal of server B1 using this IP address, and as a result, communicates with the terminal of server B1 using the route via VRF 1 .
Figure 0005542098

同様に、図23に示すように、LAN1配下のuserA1の端末は、LAN2配下のserverB2の端末と通信を行う場合には、「www@vcs1.vpn2.example.co.jp」の名前解決を要求する問合せをDNS装置に対して行う。DNS装置は、DNS登録情報として(5−2)の名前−IPアドレスの対応関係を記憶しているので、対応関係(5−2)のIPアドレスを、userA1の端末に応答する。この対応関係(5−2)のIPアドレスは、VRF2経由の経路を用いて通信を行うためのIPアドレスである。userA1の端末は、このIPアドレスを用いてserverB2の端末と通信を行うので、結果として、VRF2経由の経路を用いてserverB2の端末と通信を行うことになる。

Figure 0005542098
Similarly, as shown in FIG. 23, when the terminal of user A1 under LAN 1 communicates with the terminal of server B2 under LAN 2 , the name resolution of “www@vcs1.vpn2.example.co.jp” An inquiry is made to the DNS device. Since the DNS device stores the name-IP address correspondence (5-2) as DNS registration information, the DNS device responds to the terminal of userA1 with the IP address of the correspondence (5-2). The IP address of this correspondence (5-2) is an IP address for performing communication using a route via VRF 2 . terminal userA1 Since communicates with terminal serverB2 using the IP address, as a result, the communicating with the terminal serverB2 using route via VRF 2.
Figure 0005542098

このような構成の下、第3の実施形態に係るVPN間接続管理システム100は、集合仮想ルータから、故障状態が生じたか否かの判定に用いられる情報を取得する。ここで、故障状態が生じたか否かの判定に用いられる情報は、例えば、『死活確認パケットの受信状況』、『経路を形成する各装置のI/Fで観測されるトラヒック量』、『集合仮想ルータに設定された動的なルーティング情報の消滅』などである。例えば、VPN間接続管理システムは、故障状態が生じたか否かの判定に用いられる情報として、『経路を形成する各装置のI/Fで観測されるトラヒック量』を集合仮想ルータから取得する。   Under such a configuration, the inter-VPN connection management system 100 according to the third embodiment acquires information used for determining whether or not a failure state has occurred from the collective virtual router. Here, the information used for determining whether or not a failure state has occurred includes, for example, “life status confirmation packet reception status”, “traffic amount observed at the I / F of each device forming the path”, “ Disappearance of dynamic routing information set in the virtual router ”. For example, the inter-VPN connection management system acquires “amount of traffic observed at the I / F of each device forming the path” from the collective virtual router as information used to determine whether or not a failure state has occurred.

次に、VPN間接続管理システム100は、取得した情報が予め定められた条件に該当するか否かを判定する。例えば、VPN間接続管理システム100は、『10秒間パケットが送信されない』という条件に該当するか否かを判定する。   Next, the inter-VPN connection management system 100 determines whether or not the acquired information meets a predetermined condition. For example, the inter-VPN connection management system 100 determines whether or not the condition “packet is not transmitted for 10 seconds” is met.

そして、VPN間接続管理システム100は、取得した情報が予め定められた条件に該当すると判定した場合には、経路の割り当てを変更すべく、DNS装置に対してDNS登録情報の変更を指示する。例えば、集合仮想ルータ2に障害が発生し、VRF2経由の経路のI/Fにて、『10秒間パケットが送信されない』状態が発生したとする。すると、VPN間接続管理システム100は、集合仮想ルータ2、すなわちVRF2経由の経路に故障状態が生じたと判定し、VRF2経由の経路のトラヒックに、予備用の経路であるVRF3経由の経路を割り当てるべく、まず、物理的な接続及びL3(Layer3)の設定が完了している集合仮想ルータ3に対して、VRF2とは異なるVRF3の設定を投入し、VRF3経由の経路を構築する。そして、VPN間接続管理システム100は、DNS装置に対してDNS登録情報の変更を指示する。例えば、VPN間接続管理システム100は、IPアドレス(第二仮想化アドレス)を払い出し、払い出したIPアドレスに変更するよう、DNS装置200に対してDNS登録情報の変更を指示する。なお、「物理的な接続及びL3(Layer3)の設定が完了している」の意味は、集合仮想ルータに対する仮想ルータの設定、及び、この仮想ルータの設定が完了しなければ設定できないもの以外の設定が完了していることを示す。例えば、集合仮想ルータやVPN終端装置、アドレス変換装置のI/Fの設定や、ルーティング情報の設定などは、完了している。 When it is determined that the acquired information meets a predetermined condition, the inter-VPN connection management system 100 instructs the DNS apparatus to change the DNS registration information in order to change the route assignment. For example, it is assumed that a failure occurs in the collective virtual router 2 and a “packet is not transmitted for 10 seconds” state occurs in the I / F of the route via the VRF 2 . Then, VPN connection between the management system 100 determines a set virtual router 2, i.e. a fault condition in route via VRF 2 occurs, the traffic route via VRF 2, route via VRF 3 is a path for the preliminary First, VRF 3 setting different from VRF 2 is input to the collective virtual router 3 for which physical connection and L3 (Layer 3) setting has been completed, and a route via VRF 3 is constructed. To do. Then, the VPN connection management system 100 instructs the DNS device to change the DNS registration information. For example, the inter-VPN connection management system 100 issues an IP address (second virtualization address) and instructs the DNS apparatus 200 to change DNS registration information so as to change the IP address to the issued IP address. Note that the meaning of “physical connection and L3 (Layer3) setting is complete” means that the virtual router setting for the aggregate virtual router and the one that cannot be set unless this virtual router setting is completed. Indicates that the setting is complete. For example, the setting of the I / F of the collective virtual router, the VPN termination device, and the address translation device, the setting of the routing information, and the like have been completed.

図24は、第3の実施形態における経路変更後のDNS登録情報を説明するための図である。図24に示すように、DNS装置200は、VPN間接続管理システム100による指示の下、「www@vcs1.vpn2.example.co.jp」に対応付けるIPアドレスを(5−3)に変更し、DNS登録情報を対応関係(5−4)に変更する。

Figure 0005542098
Figure 0005542098
FIG. 24 is a diagram for explaining DNS registration information after a route change in the third embodiment. As shown in FIG. 24, the DNS device 200 changes the IP address associated with “www@vcs1.vpn2.example.co.jp” to (5-3) under the instruction from the inter-VPN connection management system 100, The DNS registration information is changed to the correspondence (5-4).
Figure 0005542098
Figure 0005542098

このように、第3の実施形態によれば、名前−第二仮想化アドレス−仮想ルータ(VRF)の対応関係を動的に変更し、変更の結果をDNS装置200の応答を通じて端末(利用者)に伝えることにより、各経路に割り当てるトラヒックを変更し、動的に負荷分散を図ることが可能である。なお、例えば、経路切り替え後、故障状態が生じた集合仮想ルータ2にはトラヒックが流れなくなるので、この集合仮想ルータ2を交換し、交換後の集合仮想ルータ2を、今度は予備用として運用するようにVPN間接続管理システム100に登録することも可能である。   As described above, according to the third embodiment, the correspondence relationship between the name, the second virtual address, and the virtual router (VRF) is dynamically changed, and the result of the change is transmitted to the terminal (user) through the response of the DNS device 200. ), It is possible to change the traffic assigned to each route and dynamically distribute the load. Note that, for example, after the path is switched, traffic does not flow to the collective virtual router 2 in which a failure state has occurred. Therefore, the collective virtual router 2 is exchanged, and the exchanged collective virtual router 2 is now operated as a spare. It is also possible to register in the inter-VPN connection management system 100 as described above.

なお、上述においては、物理的に異なる集合仮想ルータを用いた経路への切り替えを説明したが、実施形態はこれに限られるものではない。例えば、集合仮想ルータ内のひとつの物理I/Fの故障などの場合には、同じ集合仮想ルータ内の他の物理I/Fを用いる経路に切り替えてもよい。また、上述においては、故障を契機とした経路の切り替えを説明したが、実施形態はこれに限られるものではない。例えば、集合仮想ルータがバージョンアップや更改などの対象となった場合に、トラヒックが流れないように一旦経路を切り替えてもよい。   In the above description, switching to a route using physically different aggregate virtual routers has been described. However, the embodiment is not limited to this. For example, in the case of a failure of one physical I / F in the collective virtual router, the path may be switched to a path using another physical I / F in the same collective virtual router. In the above description, switching of a route triggered by a failure has been described, but the embodiment is not limited thereto. For example, when a collective virtual router is subject to version upgrade or renewal, the route may be temporarily switched so that traffic does not flow.

次に、第3の実施形態に係るVPN間接続管理システム100の構成を説明する。第3の実施形態に係るVPN間接続管理システム100は、第1の実施形態に係るVPN間接続管理システム100と同様の構成を備える。以下では、第1の実施形態に係るVPN間接続管理システム100と異なる点を説明する。   Next, the configuration of the inter-VPN connection management system 100 according to the third embodiment will be described. The inter-VPN connection management system 100 according to the third embodiment has the same configuration as the inter-VPN connection management system 100 according to the first embodiment. Hereinafter, differences from the inter-VPN connection management system 100 according to the first embodiment will be described.

第3の実施形態において、判定条件記憶部122は、判定条件として、『10秒間パケットが送信されない』を記憶する。また、監視情報記憶部123は、各経路の集合仮想ルータにて収集された、I/Fで観測されるトラヒック量を記憶する。経路割当ポリシー記憶部124は、「予備用の経路として予め決定された経路を割り当てる」という経路割当ポリシーを記憶する。   In the third embodiment, the determination condition storage unit 122 stores “no packet is transmitted for 10 seconds” as the determination condition. Further, the monitoring information storage unit 123 stores the traffic volume observed by the I / F collected by the aggregate virtual router of each route. The route assignment policy storage unit 124 stores a route assignment policy of “assigning a route determined in advance as a backup route”.

また、第3の実施形態において、ネットワークリソース監視部133は、集合仮想ルータ1〜3との間で、例えば1秒間隔で通信を行い、集合仮想ルータ1〜3にて経路毎に収集されたI/Fで観測されるトラヒック量を、故障状態が生じたか否かの判定に用いられる情報として受信する。判定部134は、判定条件記憶部122を参照し、『10秒間パケットが送信されない』を取得する。そして、判定部134は、監視情報記憶部123を参照し、『10秒間パケットが送信されない』経路が存在するか否かを判定する。そして、判定部134は、ある経路について故障状態が生じたと判定した場合には、その旨を経路割当制御部132に通知する。   In the third embodiment, the network resource monitoring unit 133 communicates with the collective virtual routers 1 to 3 at intervals of, for example, 1 second, and is collected for each route by the collective virtual routers 1 to 3. The amount of traffic observed at the I / F is received as information used to determine whether or not a failure state has occurred. The determination unit 134 refers to the determination condition storage unit 122 and acquires “no packet is transmitted for 10 seconds”. Then, the determination unit 134 refers to the monitoring information storage unit 123 and determines whether or not there is a route “a packet is not transmitted for 10 seconds”. If the determination unit 134 determines that a failure state has occurred for a certain route, the determination unit 134 notifies the route assignment control unit 132 to that effect.

一方、経路割当制御部132は、判定部134によって故障状態が生じたと判定された場合に、経路の割り当てを変更すべく、DNS登録情報を変更する指示をDNS装置200に対して送信する。   On the other hand, when the determination unit 134 determines that a failure state has occurred, the route assignment control unit 132 transmits an instruction to change the DNS registration information to the DNS device 200 in order to change the route assignment.

例えば、経路割当制御部132は、故障状態が生じた経路を用いているトラヒックの全てを、予め予備用として決定されている経路に割り当てる。そして、例えば、DNS変更方式の場合、DNS登録情報生成部132fが、予備用の経路のIPアドレスに変更した後のDNS登録情報を登録するよう指示する指示情報を生成し、DNS登録情報設定部132gが、これをDNS装置200に送信する。   For example, the route assignment control unit 132 assigns all of the traffic using the route in which the failure state has occurred to a route that has been previously determined for backup. For example, in the case of the DNS change method, the DNS registration information generation unit 132f generates instruction information for instructing registration of the DNS registration information after changing to the IP address of the backup route, and the DNS registration information setting unit 132g transmits this to the DNS device 200.

例えば、経路割当制御部132は、「userB2@vcs1.vpn2.example.co.jp」に対応付けるIPアドレスを上述した対応関係(5−3)に変更するように、DNS装置200に対して指示を送信する。すると、DNS装置200は、DNS登録情報を、上述した対応関係(5−4)に変更し、変更後に名前解決の問合せを受け付けた場合には、対応関係(5−4)に含まれるIPアドレスを応答する。その後、例えば、運用者は、故障した装置を取り替えればよい。また、故障した装置の修理後には、今度は予備用の装置として設置すればよい。なお、このような切替及びトラヒックの迂回は、故障時のみならず、例えば、装置のバージョンアップや更改時などにも適用することができる。   For example, the route allocation control unit 132 instructs the DNS device 200 to change the IP address associated with “userB2@vcs1.vpn2.example.co.jp” to the correspondence relationship (5-3) described above. Send. Then, when the DNS device 200 changes the DNS registration information to the above-described correspondence (5-4) and receives a name resolution query after the change, the IP address included in the correspondence (5-4) Respond. Thereafter, for example, the operator may replace the failed device. In addition, after repairing the failed device, it may be installed as a spare device. Note that such switching and traffic detouring can be applied not only at the time of failure, but also at the time of version upgrade or renewal of the apparatus, for example.

なお、第3の実施形態においては、故障状態を検出した際に、設定情報が動的に集合仮想ルータやアドレス変換装置に設定される例を説明したが、実施形態はこれに限られるものではない。例えば、各種設定情報は、予め予備用の集合仮想ルータやアドレス変換装置に設定されていてもよい。   In the third embodiment, the example in which the setting information is dynamically set in the collective virtual router or the address translation device when a failure state is detected has been described. However, the embodiment is not limited thereto. Absent. For example, the various setting information may be set in advance in a spare collective virtual router or address translation device.

また、第3の実施形態においては、監視対象の経路で故障状態が生じたか否かを判定するための条件として、『10秒間パケットが送信されない』を記憶する例を説明したが、実施形態はこれに限られるものではない。例えば、VPN間接続管理システム100が、集合仮想ルータの入り側のI/Fのトラヒック量と、出力側のI/Fのトラヒック量とを取得し、入り側のI/Fでトラヒックが観測されているにもかかわらず、出力側のI/Fでトラヒックが観測されないといった点から、故障状態が生じたと判定する手法でもよい。また、集合仮想ルータのI/Fにおいて観測されるトラヒック量に限られず、経路上の他の装置のI/Fにおいて観測されるトラヒック量を用いてもよい。また、例えば、集合仮想ルータに設定されたルーティング情報が、所定時間利用されない場合には消滅する、といった動的なものであったとする。このような場合には、VPN間接続管理システム100は、「集合仮想ルータに設定されたルーティング情報が消滅した」との情報を集合仮想ルータから収集することで、消滅したルーティング情報に対応する経路に故障状態が生じたことを判定することができる。   In the third embodiment, an example has been described in which “no packet is transmitted for 10 seconds” is stored as a condition for determining whether or not a failure state has occurred in the route to be monitored. It is not limited to this. For example, the inter-VPN connection management system 100 acquires the traffic volume of the I / F on the incoming side of the collective virtual router and the traffic volume of the I / F on the output side, and traffic is observed at the I / F on the incoming side. However, it may be determined that a failure has occurred because no traffic is observed at the output I / F. Further, the traffic amount observed at the I / F of the collective virtual router is not limited, and the traffic amount observed at the I / F of another device on the route may be used. Further, for example, it is assumed that the routing information set in the collective virtual router is dynamic such that it disappears when it is not used for a predetermined time. In such a case, the inter-VPN connection management system 100 collects information indicating that “the routing information set in the collective virtual router has disappeared” from the collective virtual router, whereby a route corresponding to the disappeared routing information. It can be determined that a fault condition has occurred.

上述したように、第3の実施形態によれば、故障状態が発生した場合に、経路の割り当てを適切に制御することが可能である。   As described above, according to the third embodiment, when a failure state occurs, it is possible to appropriately control the route assignment.

なお、第3の実施形態として、DNS変更方式を説明してきたが、第3の実施形態は、設定情報変更方式を適用することも可能である。この点を簡単に説明すると、経路割当制御部132は、予備用に準備され、物理的な配線及びL3の設定が完了している集合仮想ルータ3に、現在集合仮想ルータ2に設定されているVRF2と同じ設定情報をそのまま設定すればよい。また、経路割当制御部132は、VPN終端装置の経路情報(ルーティングテーブルのエントリ)を書き換えることで、VRF2に向けて送信されていたトラヒックを、集合仮想ルータ3に新たに設定されたVRF3に向けて送信させる。 Although the DNS change method has been described as the third embodiment, the setting information change method can also be applied to the third embodiment. To briefly explain this point, the path allocation control unit 132 is set in the collective virtual router 2 to the collective virtual router 3 that is prepared for backup and for which physical wiring and L3 have been set. The same setting information as VRF 2 may be set as it is. In addition, the route assignment control unit 132 rewrites the route information (routing table entry) of the VPN terminating device, so that the traffic that has been transmitted to the VRF 2 is newly set in the collective virtual router 3. To send to.

図25は、第3の実施形態におけるルーティングテーブルの変更を説明するための図である。例えば、VRF2経由の経路からVRF3経由の経路に変更になった場合、LAN1から送信されたパケットが転送されるべき集合仮想ルータのインタフェースは、集合仮想ルータ2の『I/F21』から集合仮想ルータ3の『I/F31』に変更になる。このため、例えば、ルーティングテーブルのエントリ(6−1)を(6−2)に書き換える。なお、(6−1)には、LAN2内の端末のIPアドレスを宛先アドレスとするパケットをI/F21にルーティングすることが記述されており、(6−2)には、同じIPアドレスを宛先アドレスとするパケットをI/F31にルーティングすることが記述されている。このように、IPアドレスは変更されないが、パケットを転送する先のインタフェースが変更される。

Figure 0005542098
Figure 0005542098
FIG. 25 is a diagram for explaining a change of the routing table in the third embodiment. For example, when the route via VRF 2 is changed to the route via VRF 3 , the interface of the collective virtual router to which packets transmitted from LAN 1 are to be transferred is from “I / F 21” of collective virtual router 2. The aggregate virtual router 3 is changed to “I / F 31”. For this reason, for example, the entry (6-1) in the routing table is rewritten to (6-2). Note that (6-1) describes that a packet whose destination address is the IP address of a terminal in the LAN 2 is routed to the I / F 21, and (6-2) is the same IP address. It describes that a packet as a destination address is routed to the I / F 31. Thus, the IP address is not changed, but the interface to which the packet is transferred is changed.
Figure 0005542098
Figure 0005542098

また、LAN2から送信されたパケットが転送されるべき集合仮想ルータのインタフェースは、集合仮想ルータ2の『I/F22』から集合仮想ルータ3の『I/F32』に変更になる。このため、例えば、ルーティングテーブルのエントリ(6−3)を(6−4)に書き換える。なお、(6−3)には、LAN2内の端末のIPアドレスを宛先アドレスとするパケットをI/F22にルーティングすることが記述されており、(6−4)には、同じIPアドレスを宛先アドレスとするパケットをI/F32にルーティングすることが記述されている。このように、IPアドレスは変更されないが、パケットを転送する先のインタフェースが変更される。

Figure 0005542098
Figure 0005542098
Further, the interface of the collective virtual router to which the packet transmitted from the LAN 2 is to be transferred is changed from “I / F 22” of the collective virtual router 2 to “I / F 32” of the collective virtual router 3. For this reason, for example, the routing table entry (6-3) is rewritten to (6-4). Note that (6-3) describes that a packet whose destination address is the IP address of a terminal in the LAN 2 is routed to the I / F 22, and (6-4) is the same IP address. It describes that a packet as a destination address is routed to the I / F 32. Thus, the IP address is not changed, but the interface to which the packet is transferred is changed.
Figure 0005542098
Figure 0005542098

(第4の実施形態)
続いて、第4の実施形態を説明する。第4の実施形態においては、クラウドコンピューティング環境においてアプリケーションサーバ(APS(Application Server))のリソース不足が発生した場合を想定する。具体的には、第4の実施形態に係るVPN間接続管理システム100は、例えば、オペレーションシステム(OpS(Operation System))、ネットワークマネジメントシステム(NMS(Network Management System))、Hypervisorなどから、リソース借用の要否の判定に用いられる情報を取得する。そして、VPN間接続管理システム100は、取得した情報が予め定められた判定条件に該当するか否かを判定し、該当すると判定した場合には、各LANからアクセスされるアプリケーションサーバを、現在利用中のアプリケーションサーバから代替のアプリケーションサーバへと切り替えるべく、DNS装置200に対してDNS登録情報の変更を指示する。
(Fourth embodiment)
Subsequently, a fourth embodiment will be described. In the fourth embodiment, it is assumed that a resource shortage of an application server (APS (Application Server)) occurs in a cloud computing environment. Specifically, the inter-VPN connection management system 100 according to the fourth embodiment is configured to borrow resources from, for example, an operation system (OpS (Operation System)), a network management system (NMS (Network Management System)), or a hypervisor. The information used for determining whether or not it is necessary is acquired. Then, the inter-VPN connection management system 100 determines whether or not the acquired information satisfies a predetermined determination condition. If it is determined that the acquired information corresponds, the application server accessed from each LAN is currently used. In order to switch from the application server in the middle to the alternative application server, the DNS apparatus 200 is instructed to change the DNS registration information.

ここで、DNS登録情報の変更はこれまでの実施形態と同様である。すなわち、各LAN内の端末がアプリケーションサーバにアクセスするために用いるアプリケーションサーバの名前は、現在利用中のアプリケーションサーバと、代替のアプリケーションサーバとで同一である。したがって、各LAN内の端末は、同一の名前を用いて、DNS装置200に名前解決を問い合わせればよい。これに対し、名前に対応付けられるIPアドレスは、現在利用中のアプリケーションサーバと、代替のアプリケーションサーバとで異なる。このため、DNS装置200は、リソース借用前とリソース借用後とで異なるIPアドレスを応答する。すると、各LAN内の端末が、リソース借用後の新たなIPアドレスを用いてアクセスした場合、代替のアプリケーションサーバにアクセスすることになる。   Here, the DNS registration information is changed in the same manner as in the previous embodiments. That is, the name of the application server used for the terminal in each LAN to access the application server is the same for the currently used application server and the alternative application server. Therefore, the terminals in each LAN may inquire name resolution to the DNS apparatus 200 using the same name. On the other hand, the IP address associated with the name is different between the currently used application server and the alternative application server. For this reason, the DNS device 200 responds with different IP addresses before and after resource borrowing. Then, when a terminal in each LAN accesses using a new IP address after borrowing resources, it accesses an alternative application server.

図26は、第4の実施形態におけるリソース借用(リソース借用前)を説明するための図である。図26に示すように、第4の実施形態においては、一例として、LAN1とLAN2と、アプリケーションサーバが設置された拠点(東京APS)とのVPN間接続を想定する。また、LAN1には、userA1の端末、userA2の端末、及びuserA3の端末が設置され、LAN2には、userB1の端末及びuserB2の端末が設置され、この5つの端末とアプリケーションサーバとの間で協働空間が形成されることを想定する。 FIG. 26 is a diagram for explaining resource borrowing (before resource borrowing) in the fourth embodiment. As shown in FIG. 26, in the fourth embodiment, as an example, an inter-VPN connection is assumed between LAN 1 and LAN 2 and a base (Tokyo APS) where an application server is installed. In addition, a terminal of userA1, a terminal of userA2, and a terminal of userA3 are installed in LAN 1 , and a terminal of userB1 and a terminal of userB2 are installed in LAN 2 , and between these five terminals and the application server, Assume that a collaborative space is formed.

また、userA1の端末、userA2の端末、userA3の端末、userB1の端末及びuserB2の端末は、VRF2経由の経路を用いてアプリケーションサーバにアクセスする。図25において、『東京APS』は、物理的な筐体としてのアプリケーションサーバを示し、『東京APS』上で2つのアプリケーション『APS1』及び『APS2』が動作しているものとする。なお、第4の実施形態において、VRF1が設定される集合仮想ルータと、VRF2が設定される集合仮想ルータと、VRF3が設定される集合仮想ルータとは、全て物理的に異なる。 Further, the userA1 terminal, the userA2 terminal, the userA3 terminal, the userB1 terminal, and the userB2 terminal access the application server using a route via the VRF 2 . In FIG. 25, “Tokyo APS” indicates an application server as a physical casing, and it is assumed that two applications “APS1” and “APS2” are running on “Tokyo APS”. In the fourth embodiment, the collective virtual router in which VRF 1 is set, the collective virtual router in which VRF 2 is set, and the collective virtual router in which VRF 3 is set are all physically different.

また、図26に示すVRF3経由の経路は、代替のアプリケーションサーバ用の経路である。このような経路は、予め構築されていてもよいし、代替のアプリケーションサーバに切り替える時点で、オンデマンドに構築されてもよい。なお、図26の例においては、VRF3経由の経路はVPN接続によって形成されているが、例えば、VRF1経由の経路、VRF2経由の経路、VRF3経由の経路が同一事業者によって提供され、例えば地理的な条件が異なるだけの場合には、VRF3経由の経路は公衆網を通過するわけではないので、VPN接続を用いる必要はない。 Also, the route via VRF 3 shown in FIG. 26 is a route for an alternative application server. Such a route may be constructed in advance or may be constructed on demand at the time of switching to an alternative application server. In the example of FIG. 26, the route via VRF 3 is formed by VPN connection. For example, the route via VRF 1 , the route via VRF 2 , and the route via VRF 3 are provided by the same operator. For example, if the geographical conditions only differ, the route via VRF 3 does not pass through the public network, so there is no need to use a VPN connection.

このような構成の下、第4の実施形態に係るVPN間接続管理システム100は、例えばOpSから、リソース借用の要否の判定に用いられる情報を取得する。ここで、リソース借用の要否の判定に用いられる情報は、例えば、『アプリケーションサーバ毎のCPU使用率』、『アプリケーションサーバ毎のディスク空き容量』、『アプリケーションサーバ毎のメモリ使用率』などである。また、例えば、『経路上を流れる測定用のパケットやユーザパケットにより測定されるアプリケーションのレスポンスタイム』などである。例えば、VPN間接続管理システム100は、リソース借用の要否の判定に用いられる情報として、『アプリケーションサーバ毎のCPU使用率』をOpSから取得する。   Under such a configuration, the inter-VPN connection management system 100 according to the fourth embodiment acquires information used for determining whether or not to borrow resources from OpS, for example. Here, the information used for determining whether or not the resource is borrowed is, for example, “CPU usage rate for each application server”, “disk free space for each application server”, “memory usage rate for each application server”, and the like. . Further, for example, “application response time measured by a measurement packet or user packet flowing on the route”, and the like. For example, the inter-VPN connection management system 100 acquires “CPU usage rate for each application server” from the OpS as information used to determine whether or not to borrow resources.

次に、VPN間接続管理システム100は、取得した情報が予め定められた判定条件に該当するか否かを判定する。例えば、VPN間接続管理システム100は、『CPU使用率70%以上』という閾値を超過するか否かを判定する。   Next, the inter-VPN connection management system 100 determines whether the acquired information meets a predetermined determination condition. For example, the inter-VPN connection management system 100 determines whether or not a threshold value of “CPU usage rate of 70% or more” is exceeded.

そして、VPN間接続管理システム100は、取得した情報が予め定められた判定条件に該当すると判定した場合には、各LANからアクセスされるアプリケーションサーバを、現在利用中のアプリケーションサーバから代替のアプリケーションサーバへと切り替えるべく、DNS装置200に対してDNS登録情報の変更を指示する。   Then, if the inter-VPN connection management system 100 determines that the acquired information meets the predetermined determination condition, the application server accessed from each LAN is replaced with the application server that is currently used. In order to switch to, the DNS apparatus 200 is instructed to change the DNS registration information.

例えば、アプリケーションサーバ『東京APS2』のリソースが不足し、『CPU使用率70%』の閾値を超える状態が発生したとする。すると、VPN間接続管理システム100は、自身が管理するアプリケーションサーバの情報に基づいて、リソース不足が生じたアプリケーションサーバを代替するアプリケーションサーバを探索し、リソース不足が生じたアプリケーションサーバ用のトラヒックを、代替のアプリケーションサーバ用の経路に割り当てる。まず、VPN間接続管理システム100は、物理的な接続が完了している集合仮想ルータに対して、VRF3を構築するための設定情報を投入し、また、物理的な接続が完了しているアドレス変換装置に対して、VRF3経由の経路上のアドレス変換装置としての設定情報を投入することで、VRF3経由の経路を構築する。 For example, it is assumed that the resource of the application server “Tokyo APS2” is insufficient and a state where the threshold value of “CPU usage rate 70%” is exceeded occurs. Then, the inter-VPN connection management system 100 searches for an application server that replaces the application server in which the resource shortage occurs based on the information of the application server managed by itself, and detects the traffic for the application server in which the resource shortage occurs. Assign to alternate application server route. First, the inter-VPN connection management system 100 inputs setting information for constructing the VRF 3 to the collective virtual router for which physical connection is completed, and the physical connection is completed. By inputting setting information as an address translation device on the route via VRF 3 to the address translation device, a route via VRF 3 is constructed.

なお、この場合の設定情報は、宛先となるアプリケーションサーバのIPアドレスが変更されるので、既に構築済みのVRF2経由の経路用の設定情報を流用することは原則としてできない。例えば、VPN間接続管理システム100が、代替のアプリケーションサーバのIPアドレスに置き換えた新たな設定情報を作成し、集合仮想ルータやアドレス変換装置に対して送信する。また、VPN間接続管理システム100は、DNS装置200に対してDNS登録情報の変更を指示する。 The setting information in this case, since the IP address of the application server as a destination is changed, it is impossible in principle that already diverted configuration information for the route via prebuilt VRF 2. For example, the inter-VPN connection management system 100 creates new setting information replaced with the IP address of the alternative application server, and transmits the new setting information to the collective virtual router or the address translation device. Further, the inter-VPN connection management system 100 instructs the DNS apparatus 200 to change the DNS registration information.

ここで、VPN間接続管理システム100は、上述したように、物理的な筐体としてのアプリケーションサーバ毎にCPU使用率を取得する。このため、VPN間接続管理システム100は、例えば『東京APS』についてCPU使用率を取得し、『東京APS』においてリソース不足状態が生じたと判定することになるが、『東京APS』上では『APS1』及び『APS2』の双方が動作しているので、そのいずれのアプリケーションのトラヒックを代替の経路に割り当てるべきか、別途判断することになる。この点、第4の実施形態において、VPN間接続管理システム100は、「遅延に強い」アプリケーションを選択し、例えば遅延に強い『APS2』のパケットのみを、代替のアプリケーションサーバ用の経路に割り当てる。すなわち、VPN間接続管理システム100は、『APS2』のIPアドレスのみを、新たな代替の『APS2』のIPアドレスに変更するよう、DNS装置200に対して指示すればよい。このように、物理的には同一の筐体で動作する2つのアプリケーションのうち、一部のアプリケーションのみを選択して他の経路に割り当てることができる。   Here, as described above, the inter-VPN connection management system 100 acquires the CPU usage rate for each application server as a physical casing. For this reason, the inter-VPN connection management system 100 acquires the CPU usage rate for, for example, “Tokyo APS” and determines that a resource shortage has occurred in “Tokyo APS”. ”And“ APS2 ”are operating, it is separately determined which application's traffic should be assigned to the alternative route. In this regard, in the fourth embodiment, the inter-VPN connection management system 100 selects an application that is “resistant to delay”, and assigns, for example, only “APS2” packets that are resistant to delay to a path for an alternative application server. That is, the inter-VPN connection management system 100 may instruct the DNS apparatus 200 to change only the “APS2” IP address to the new alternative “APS2” IP address. In this way, it is possible to select only some of the two applications that operate physically in the same casing and assign them to other routes.

図27は、第4の実施形態におけるリソース借用(リソース借用後)を説明するための図である。図27に示すように、『APS2』を利用するための経路は、VRF2経由の経路からVRF3経由の経路に切り替えられ、各userの端末は、APS2との間は、VRF3経由の経路を用いて通信を行うようになる。 FIG. 27 is a diagram for explaining resource borrowing (after resource borrowing) in the fourth embodiment. As shown in FIG. 27, the route for using “APS2” is switched from the route via VRF 2 to the route via VRF 3 , and each user's terminal is routed via VRF 3 to and from APS 2. Communication is started using.

このように、第4の実施形態によれば、名前−第二仮想化アドレス−仮想ルータ(VRF)の対応関係を動的に変更し、変更の結果をDNS装置の応答を通じて端末(利用者)に伝えることにより、各経路に割り当てるトラヒックを変更し、動的にリソース貸借を図ることが可能である。   As described above, according to the fourth embodiment, the correspondence relationship between the name, the second virtual address, and the virtual router (VRF) is dynamically changed, and the result of the change is transmitted to the terminal (user) through the DNS device response. By transmitting to, it is possible to change the traffic assigned to each route and dynamically lease resources.

なお、上述においては、物理的に異なる集合仮想ルータを用いた経路への切り替えを説明したが、実施形態はこれに限られるものではない。例えば、同じ集合仮想ルータ内の他の物理I/Fを用いる経路に切り替えてもよい。   In the above description, switching to a route using physically different aggregate virtual routers has been described. However, the embodiment is not limited to this. For example, the route may be switched to another physical I / F in the same collective virtual router.

次に、第4の実施形態に係るVPN間接続管理システム100の構成を説明する。第4の実施形態に係るVPN間接続管理システム100は、第1の実施形態に係るVPN間接続管理システム100と同様の構成を備える。以下では、第1の実施形態に係るVPN間接続管理システム100と異なる点を説明する。   Next, the configuration of the inter-VPN connection management system 100 according to the fourth embodiment will be described. The inter-VPN connection management system 100 according to the fourth embodiment has the same configuration as the inter-VPN connection management system 100 according to the first embodiment. Hereinafter, differences from the inter-VPN connection management system 100 according to the first embodiment will be described.

第4の実施形態において、判定条件記憶部122は、判定条件として、『CPU使用率70%』という閾値を記憶する。また、監視情報記憶部123は、OpSによって収集されたアプリケーションサーバ毎のCPU使用率を一時的に記憶する。経路割当ポリシー記憶部124は、「代替のアプリケーションサーバを探索し、遅延に強いアプリケーションのトラヒックを、このアプリケーションサーバを利用するための経路を割り当てる」という経路割当ポリシーを記憶する。   In the fourth embodiment, the determination condition storage unit 122 stores a threshold value of “CPU usage rate 70%” as a determination condition. Further, the monitoring information storage unit 123 temporarily stores the CPU usage rate for each application server collected by OpS. The route assignment policy storage unit 124 stores a route assignment policy of “searching for an alternative application server and assigning a route for using this application server for traffic of an application that is resistant to delay”.

また、第4の実施形態において、ネットワークリソース監視部133は、OpSとの間で、例えば30秒間隔で通信を行い、アプリケーションサーバ毎のCPU使用率を、リソース不足状態が生じたか否かの判定に用いられる情報として受信する。判定部134は、判定条件記憶部122を参照し、閾値『CPU使用率70%』を取得する。そして、判定部134は、監視情報記憶部123を参照し、『CPU使用率70%』という閾値を超過するアプリケーションサーバが存在するか否かを判定する。そして、判定部134は、あるアプリケーションサーバについて、リソース不足状態が生じたと判定した場合には、その旨を経路割当制御部132に通知する。   In the fourth embodiment, the network resource monitoring unit 133 communicates with the OpS at intervals of, for example, 30 seconds, and determines whether or not a resource shortage state has occurred for the CPU usage rate for each application server. It is received as information used for. The determination unit 134 refers to the determination condition storage unit 122 and acquires the threshold value “CPU usage rate 70%”. Then, the determination unit 134 refers to the monitoring information storage unit 123 and determines whether there is an application server that exceeds the threshold value “CPU usage rate 70%”. If the determination unit 134 determines that a resource shortage state has occurred for a certain application server, the determination unit 134 notifies the route allocation control unit 132 to that effect.

一方、経路割当制御部132は、判定部134によってリソース不足状態が生じたと判定された場合に、経路の割り当てを変更すべく、DNS登録情報を変更する指示をDNS装置200に対して送信する。例えば、経路割当制御部132は、『東京APS』においてリソース不足状態が生じたと判定した旨の通知を判定部134から受け付けると、自身が管理するアプリケーションサーバの情報に基づいて、『東京APS』上で『東京APS1』及び『東京APS2』が動作していることを判定する。また、経路割当制御部132は、2つ以上のアプリケーションが動作している場合には、遅延に強い方のアプリケーション(例えば、VPN間接続管理システム100は、『APS2』が遅延に強いアプリケーションであることを別途情報として記憶している)を選択し、選択したアプリケーションのみに、代替のアプリケーションサーバ用の経路を割り当てる。   On the other hand, when the determination unit 134 determines that a resource shortage state has occurred, the route allocation control unit 132 transmits an instruction to change the DNS registration information to the DNS device 200 in order to change the route allocation. For example, when receiving a notification from the determination unit 134 that the resource shortage state has occurred in “Tokyo APS”, the route allocation control unit 132 receives information on the application server managed by itself. Then, it is determined that “Tokyo APS1” and “Tokyo APS2” are operating. In addition, when two or more applications are operating, the route allocation control unit 132 is more resistant to delay (for example, in the inter-VPN connection management system 100, “APS2” is an application resistant to delay). Is stored as separate information), and a path for an alternative application server is allocated only to the selected application.

すなわち、経路割当制御部132は、例えば地理的な位置情報から、代替のアプリケーションサーバを探索する。例えば、経路割当制御部132は、『東京APS2』に地理的に近接する『名古屋APS2』もしくは『東北APS2』を、代替のアプリケーションサーバの候補として探索する。そして、例えば、経路割当制御部132は、『名古屋APS2』及び『東北APS2』それぞれのCPU使用率を取得して比較し、よりリソースに余裕がある方のアプリケーションサーバを、代替のアプリケーションサーバとして選択する。   That is, the route allocation control unit 132 searches for an alternative application server from, for example, geographical location information. For example, the route allocation control unit 132 searches for “Nagoya APS2” or “Tohoku APS2” geographically close to “Tokyo APS2” as a candidate for an alternative application server. Then, for example, the route allocation control unit 132 acquires and compares the CPU usage rates of “Nagoya APS2” and “Tohoku APS2”, and selects an application server with more resources as an alternative application server. To do.

そして、経路割当制御部132は、『東京APS2』のトラヒックを、既に構築されている『東北APS2』用の経路に割り当てるように、DNS装置200に対して指示を送信する。DNS登録情報の変更は、例えば第2の実施形態と同様である。例えば、VPN間接続管理システム100は、経路と、アプリケーションサーバの名前と、アプリケーションサーバのIPアドレス(第二仮想化アドレス)とを対応付けて記憶・管理しているので、経路割当制御部132は、『東京APS2』用のIPアドレスから『東北APS2』用のIPアドレスに変更するように、DNS登録情報を変更する指示情報を送信する。   Then, the route assignment control unit 132 transmits an instruction to the DNS device 200 so as to assign the traffic of “Tokyo APS2” to the route for “Tohoku APS2” that has already been constructed. The change of the DNS registration information is the same as in the second embodiment, for example. For example, the inter-VPN connection management system 100 stores and manages a path, an application server name, and an application server IP address (second virtualization address) in association with each other. The instruction information for changing the DNS registration information is transmitted so that the IP address for “Tokyo APS2” is changed to the IP address for “Tohoku APS2”.

なお、経路割り当てを元に戻すタイミングは、例えば、ネットワークリソース監視部133が、OpSから、割り当て先のアプリケーションサーバに関するCPU使用率を取得するとする。この場合に、判定部134が、取得されたCPU使用率に基づいて「割り当て先のアプリケーションサーバが使用されていない」と判定したタイミングで、経路割当制御部132が、経路の割り当てを元に戻してもよい。あるいは、例えば、判定部134が、OpSから、リソース不足状態に陥ったアプリケーションサーバに関するCPU使用率を継続して取得するとする。この場合に、経路割当制御部132が、取得されたCPU使用率に基づいて「リソース不足状態に陥ったアプリケーションサーバが、現時点においてはリソース不足状態ではない」と判定したタイミングで、経路割り当てを元に戻してもよい。例えば、上記例では、経路の割り当てを変更するか否かを判定するために、『CPU使用率70%』という閾値を超過するか否かを判定していたが、例えば、集合仮想ルータは、『CPU使用率70%』とは別に『CPU使用率50%』という第二の閾値を記憶し、元の経路に戻してもよいか否かを判定するために、この第二の閾値『CPU使用率50%』を下回るか否かを判定してもよい。もっとも、経路の割り当てを変更したトラヒックを元の経路に戻さずそのまま運用してもよい。すなわち、例えば、一旦経路の割り当てを変更すると、経路割当制御部132は、割り当て後の状態を初期状態として監視を開始し、割り当て後の経路で例えば『CPU使用率70%』という閾値を超過した場合に、再び、経路の割り当てを変更する、といった制御でもよい。   Note that, for example, the network resource monitoring unit 133 acquires the CPU usage rate related to the allocation destination application server from the OpS at the timing of returning the path allocation to the original. In this case, at the timing when the determination unit 134 determines that the “assignment destination application server is not used” based on the acquired CPU usage rate, the route assignment control unit 132 restores the route assignment to the original state. May be. Alternatively, for example, it is assumed that the determination unit 134 continuously acquires the CPU usage rate related to the application server that has fallen into a resource shortage state from OpS. In this case, based on the acquired CPU usage rate, the route allocation control unit 132 starts the route allocation at the timing when it is determined that “the application server that has fallen into a resource shortage state is not currently in a resource shortage state”. You may return to. For example, in the above example, in order to determine whether or not to change the route assignment, it is determined whether or not the threshold of “CPU usage rate 70%” is exceeded. A second threshold value “CPU usage rate 50%” is stored separately from “CPU usage rate 70%”, and this second threshold value “CPU” is used to determine whether or not it is possible to return to the original path. It may be determined whether the usage rate is less than 50%. However, the traffic whose route assignment has been changed may be operated as it is without returning to the original route. That is, for example, once the route assignment is changed, the route assignment control unit 132 starts monitoring with the state after the assignment as an initial state, and has exceeded the threshold value of “CPU usage rate 70%” in the route after the assignment, for example. In such a case, the control may be such that the route assignment is changed again.

なお、第4の実施形態においては、地理的に近接するアプリケーションサーバを探索する例を説明したが、実施形態はこれに限られるものではない。例えば、リソース不足状態に陥ったアプリケーションが、遅延に強いアプリケーションであると判定した場合には(遅延に強いアプリケーションであるか否かの情報を予め記憶している)、経路割当制御部132は、地理的な位置情報から代替のアプリケーションサーバを探索するのではなく、例えば、アプリケーションサーバの性能や、集合仮想ルータの性能(信頼性の高低、帯域制御の可否など)などを優先して探索してもよい。あるいは、代替のアプリケーションサーバは、予め決定されていてもよい。この場合には、経路割当制御部132は、予め決定されている代替のアプリケーションサーバを示す情報を記憶部から探索すればよい。   In the fourth embodiment, an example of searching for application servers that are geographically close to each other has been described. However, the embodiment is not limited to this. For example, when it is determined that an application that has fallen into a resource shortage state is an application that is resistant to delay (information on whether or not the application is resistant to delay is stored in advance), the path assignment control unit 132 Rather than searching for an alternative application server based on geographical location information, for example, the application server performance or the performance of the collective virtual router (high or low reliability, availability of bandwidth control, etc.) Also good. Alternatively, the alternative application server may be determined in advance. In this case, the route allocation control unit 132 may search the storage unit for information indicating a predetermined alternative application server.

また、第4の実施形態においては、リソース不足状態が生じたか否かを判定するための条件として、『CPU使用率70%』という閾値を記憶する例を説明したが、実施形態はこれに限られるものではない。例えば、VPN間接続管理システム100は、リソース借用の要否を判定するための情報として、『アプリケーションサーバ毎のディスク空き容量』、『アプリケーションサーバ毎のメモリ使用率』などが用いられることもある。例えば、VPN間接続管理システム100は、『アプリケーションサーバ毎のディスク空き容量』が所定の閾値よりも小さければ、リソース不足状態が生じたと判定する。また、例えば、VPN間接続管理システム100は、『アプリケーションサーバ毎のメモリ使用率』が所定の閾値よりも大きければ、リソース不足状態が生じたと判定する。なお、上記したこれらの手法を用いる場合には、VPN間接続管理システム100は、各手法に対応する閾値を判定条件記憶部122に予め記憶する。   In the fourth embodiment, an example in which the threshold value “CPU usage rate 70%” is stored as a condition for determining whether or not a resource shortage state has occurred has been described. However, the embodiment is not limited to this. It is not something that can be done. For example, the inter-VPN connection management system 100 may use “disk free capacity for each application server”, “memory usage rate for each application server”, or the like as information for determining whether or not to borrow resources. For example, if the “disk free capacity for each application server” is smaller than a predetermined threshold, the inter-VPN connection management system 100 determines that a resource shortage state has occurred. Further, for example, the inter-VPN connection management system 100 determines that a resource shortage has occurred if the “memory usage rate for each application server” is greater than a predetermined threshold. In addition, when using these methods mentioned above, the VPN connection management system 100 memorize | stores the threshold value corresponding to each method in the determination condition memory | storage part 122 previously.

また、例えば、VPN間接続管理システム100は、測定用のパケットを経路上に流したり、経路上に流れるユーザパケットを用いて、例えばアプリケーションのレスポンスタイムを測定することにより、その測定値をリソース借用の要否を判定するための情報として取得し、測定値が所定の閾値よりも大きければ、リソース不足状態が生じたと判定してもよい。アプリケーションのレスポンスタイムは、例えばアドレス変換装置に備えられたファイアウォール機能や、ネットワーク遅延の影響が少ない場所に設定されたプローブなどによって測定することが可能である。例えば、ファイアウォール機能は、パケットを解析することができるので、特定のアプリケーションにおいて送受信される要求パケットと応答パケットとの間のレスポンスタイムを測定することができる。なお、この場合には、VPN間接続管理システム100は、レスポンスタイムに対応する閾値を判定条件記憶部122に予め記憶する。   Further, for example, the inter-VPN connection management system 100 flows the measurement packet on the route, or uses the user packet flowing on the route to measure the response time of the application, for example, and borrows the measurement value as a resource. If the measured value is larger than a predetermined threshold, it may be determined that a resource shortage state has occurred. The response time of the application can be measured by, for example, a firewall function provided in the address translation device or a probe set in a place where the influence of network delay is small. For example, since the firewall function can analyze a packet, the response time between a request packet and a response packet transmitted / received in a specific application can be measured. In this case, the inter-VPN connection management system 100 stores a threshold corresponding to the response time in the determination condition storage unit 122 in advance.

また、第4の実施形態においては、VPN間接続管理システム100が自発的にアプリケーションサーバやOpSから情報を取得する、いわゆるプル型の監視を想定したが、実施形態はこれに限られるものではなく、例えば、アプリケーションサーバやOpSにて『CPU使用率70%』という閾値を記憶し、アプリケーションサーバやOpSが、『CPU使用率70%』という閾値を超過するか否かを例えば1分間隔に判定し、超過したと判定した場合に、アプリケーションサーバやOpSがVPN間接続管理システム100に対して通知する、いわゆるプッシュ型の監視でもよい。   In the fourth embodiment, the so-called pull-type monitoring in which the inter-VPN connection management system 100 spontaneously acquires information from the application server or OpS is assumed. However, the embodiment is not limited to this. For example, a threshold value “CPU usage rate 70%” is stored in the application server or OpS, and whether or not the application server or OpS exceeds the threshold value “CPU usage rate 70%” is determined at, for example, one minute intervals However, so-called push-type monitoring in which the application server or OpS notifies the inter-VPN connection management system 100 when it is determined that it has been exceeded may be used.

また、第4の実施形態においては、リソース不足状態が生じたアプリケーションサーバ用の経路上のトラヒック全てを、代替のアプリケーションサーバ用の経路に割り当てる例を説明したが、実施形態はこれに限られるものではない。例えば、代替のアプリケーションサーバが、他の事業者のものであったり、距離的に遠くにあるなど、元のアプリケーションサーバを利用した場合よりもサービス品質が劣化する場合も考えられる。この場合には、『Best Effort Class』のトラヒックから優先的に代替のアプリケーションサーバに誘導する手法や、遅延時間に感受性の低いアプリケーションから優先的に距離的に遠くのアプリケーションサーバに誘導することも考えられる。   In the fourth embodiment, the example in which all the traffic on the path for the application server in which the resource shortage state occurs is assigned to the path for the alternative application server has been described. However, the embodiment is limited to this. is not. For example, there may be a case where the service quality is deteriorated as compared with the case where the original application server is used, such as when the alternative application server is of another provider or is far away. In this case, it may be possible to preferentially guide the traffic from “Best Effort Class” to an alternative application server, or to preferentially guide an application server that is less sensitive to delay time to an application server that is far from the distance. It is done.

また、第4の実施形態においては、リソース不足状態が生じたアプリケーションサーバ用の経路上のトラヒック全てを、『1つの』代替のアプリケーションサーバ用の経路に割り当てる例を説明したが、実施形態はこれに限られるものではない。例えば、VPN間接続管理システム100は、リソース不足状態が生じたアプリケーションサーバを代替するアプリケーションサーバを『複数』探索し、探索した『複数の』代替のアプリケーションサーバ用の経路を割り当てるように指示する指示情報をDNS装置200に対して送信してもよい。この場合、DNS装置200は、例えば2つのIPアドレスを準備し、名前解決要求に対して、順次、2つのIPアドレスを応答するようにしてもよい。   In the fourth embodiment, the example in which all the traffic on the path for the application server in which the resource shortage state occurs is assigned to the path for the “one” alternative application server has been described. It is not limited to. For example, the inter-VPN connection management system 100 searches for “plurality” of application servers that replace application servers in which a resource shortage state has occurred, and instructs to instruct to allocate a path for the searched “multiple” alternative application servers Information may be transmitted to the DNS device 200. In this case, the DNS device 200 may prepare, for example, two IP addresses and sequentially respond to the two IP addresses in response to the name resolution request.

また、第4の実施形態においては、リソース不足状態を判定する手法を説明したが、実施形態はこれに限られるものではない。例えば、VPN間接続管理システムは、アプリケーションサーバ毎のリソース使用量を示す情報を取得し、取得した情報が予め定められた条件(例えば、CPU使用率が『0』になったという条件)に該当することによりサーバ停止状態が生じたか否かを判定する。また、VPN間接続管理システム100は、サーバ停止状態が生じたと判定した場合に、サーバ停止状態が生じたアプリケーションサーバを代替するアプリケーションサーバを探索し、サーバ停止状態が生じたアプリケーションサーバ用の経路上のトラヒックを、代替のアプリケーションサーバ用の経路に割り当てるように指示する指示情報をDNS装置200に対して送信する。   In the fourth embodiment, the method for determining the resource shortage state has been described. However, the embodiment is not limited to this. For example, the inter-VPN connection management system acquires information indicating resource usage for each application server, and the acquired information corresponds to a predetermined condition (for example, a condition that the CPU usage rate becomes “0”). It is determined whether or not a server stop state has occurred. Further, when the inter-VPN connection management system 100 determines that the server stop state has occurred, the inter-VPN connection management system 100 searches for an application server that replaces the application server in which the server stop state has occurred, and is on the path for the application server in which the server stop state has occurred. Is sent to the DNS device 200 instructing to allocate the traffic to the route for the alternative application server.

上述したように、第4の実施形態によれば、リソース不足状態に対応して他のリソースを貸借することが可能になり、経路の割り当てを適切に制御することが可能である。例えば、インタークラウド環境においてリソースが不足した場合に、他所のリソースを借りることができる。また、予め、地理的な位置情報(距離)や品質などにおいて借用する仮想ルータを決定しておけば、トラヒックの遅延への耐性や優先度などに応じて経路の割り当ての制御を行うことができ、適切なサービスレベルを維持することができる。   As described above, according to the fourth embodiment, it is possible to borrow other resources in response to a resource shortage state, and it is possible to appropriately control the route allocation. For example, if there is a shortage of resources in an intercloud environment, it is possible to borrow resources from other places. In addition, if the virtual router to be borrowed is determined in advance based on geographical location information (distance) and quality, route assignment can be controlled according to the tolerance to traffic delay and priority. Can maintain an appropriate service level.

(第5の実施形態)
さて、これまで第1の実施形態〜第4の実施形態を説明したが、上記実施形態以外にも種々の異なる形態にて実施されてよいものである。
(Fifth embodiment)
Although the first to fourth embodiments have been described so far, the present invention may be implemented in various different forms other than the above-described embodiment.

例えば、第1の実施形態〜第4の実施形態で説明した各種制御は、適宜組み合わせて実現することが可能である。例えば、第2の実施形態の変形例3で、電源を落とした集合仮想ルータを起動させ、起動した集合仮想ルータに経路を設定し、この経路に切り替える例を説明したが、これは、ネットワークやリソースの状態が高負荷状態となった場合に限られない。例えば、ネットワークやリソースの状態が故障状態となった場合にも同様に、適用することができる。   For example, the various controls described in the first to fourth embodiments can be realized by appropriately combining them. For example, in the third modification of the second embodiment, the example has been described in which the aggregate virtual router that has been powered down is activated, the route is set to the activated aggregate virtual router, and the route is switched to this route. It is not limited to the case where the resource state becomes a high load state. For example, the present invention can be similarly applied when a network or resource state becomes a failure state.

また、第1の実施形態において、DNS変更方式及び設定情報変更方式を説明したが、これらの方式は、他の実施形態にも同様に適用することができる。   In the first embodiment, the DNS change method and the setting information change method have been described. However, these methods can be similarly applied to other embodiments.

また、第1の実施形態〜第4の実施形態においては、名前解決装置としてDNS装置を説明してきたが、実施形態はこれに限られるものではない。名前解決装置は、名前解決の問い合わせに対してIPアドレスを応答する装置であればよい。例えば、名前解決装置は、Webサーバ上に、第二仮想化アドレスと名前との対応付けを表示するWebページを出力し、例えば認証された利用者のアクセスを受け付ける手法で、第二仮想化アドレスを応答すればよい。また、例えば、名前解決装置は、メールなどによって、名前解決の問い合わせに対して第二仮想化アドレスを応答すればよい。   In the first to fourth embodiments, the DNS device has been described as the name resolution device. However, the embodiment is not limited to this. The name resolution device may be any device that responds to an IP address in response to a name resolution inquiry. For example, the name resolution device outputs a Web page that displays the correspondence between the second virtualization address and the name on the Web server, and accepts the access of the authenticated user, for example. Can be answered. Further, for example, the name resolution device may respond to the second virtualization address in response to the name resolution inquiry by e-mail or the like.

また、第1の実施形態〜第4の実施形態においては、監視対象の経路上を流れるトラヒックの流量及び監視対象の経路上に設置された装置のリソース使用量のうち少なくともひとつの情報を取得し、この情報を用いて所定の状態を判定する例を説明したが、実施形態はこれに限られるものではない。経路の切り替えを行うタイミングは、任意である。   In the first embodiment to the fourth embodiment, at least one piece of information is acquired from the flow rate of traffic flowing on the monitoring target route and the resource usage of the device installed on the monitoring target route. The example in which the predetermined state is determined using this information has been described, but the embodiment is not limited thereto. The timing for switching the route is arbitrary.

[その他]
また、上記実施形態において説明した各処理のうち、自動的に行われるものとして説明した処理の全部または一部を手動的に行うこともでき、あるいは、手動的に行われるものとして説明した処理の全部または一部を公知の方法で自動的に行うこともできる。この他、上記文書中や図面中で示した処理手順、具体的名称、各種のデータやパラメータを含む情報については、特記する場合を除いて任意に変更することができる。
[Others]
In addition, among the processes described in the above embodiment, all or part of the processes described as being automatically performed can be performed manually, or the processes described as being performed manually can be performed. All or a part can be automatically performed by a known method. In addition, the processing procedures, specific names, and information including various data and parameters shown in the document and drawings can be arbitrarily changed unless otherwise specified.

また、図示した各装置の各構成要素は機能概念的なものであり、必ずしも物理的に図示の如く構成されていることを要しない。すなわち、各装置の分散・統合の具体的形態は図示のものに限られず、その全部または一部を、各種の負荷や使用状況などに応じて、任意の単位で機能的または物理的に分散・統合して構成することができる。各装置にて行なわれる各処理機能は、その全部または任意の一部が、CPUおよび該CPUにて解析実行されるプログラムにて実現され、あるいは、ワイヤードロジックによるハードウェアとして実現され得る。   Further, each component of each illustrated apparatus is functionally conceptual, and does not necessarily need to be physically configured as illustrated. In other words, the specific form of distribution / integration of each device is not limited to that shown in the figure, and all or a part thereof may be functionally or physically distributed or arbitrarily distributed in arbitrary units according to various loads or usage conditions. Can be integrated and configured. Each processing function performed in each device may be realized in whole or in any part by a CPU and a program that is analyzed and executed by the CPU, or may be realized as hardware by wired logic.

なお、上記実施例で説明した経路制御方法は、予め用意されたプログラムをパーソナルコンピュータやワークステーションなどのコンピュータで実行することによって実現することができる。このプログラムは、インターネットなどのIPネットワークを介して配布することができる。また、このプログラムは、ハードディスク、フレキシブルディスク、CD−ROM(Compact Disk Read Only Memory)、MO(Magneto-Optical disk)、DVD(Digital Versatile Disk)などのコンピュータで読み取り可能な記録媒体に記録され、コンピュータによって記録媒体から読み出されることによって実行することもできる。   The route control method described in the above embodiment can be realized by executing a program prepared in advance on a computer such as a personal computer or a workstation. This program can be distributed via an IP network such as the Internet. The program is recorded on a computer-readable recording medium such as a hard disk, a flexible disk, a CD-ROM (Compact Disk Read Only Memory), an MO (Magneto-Optical disk), a DVD (Digital Versatile Disk), etc. It can also be executed by reading from the recording medium.

100 VPN間接続管理システム
110 通信部
111 入力部
112 出力部
113 入出力制御I/F部
120 記憶部
121 VPN間接続情報記憶部
122 判定条件記憶部
123 監視情報記憶部
124 経路割当ポリシー記憶部
130 制御部
131 VPN間接続要求受付部
132 経路割当制御部
133 ネットワークリソース監視部
134 判定部
DESCRIPTION OF SYMBOLS 100 Connection management system between VPNs 110 Communication part 111 Input part 112 Output part 113 Input / output control I / F part 120 Storage part 121 Connection information storage part between VPNs 122 Judgment condition storage part 123 Monitoring information storage part 124 Path allocation policy storage part 130 Control unit 131 Connection request receiving unit between VPNs 132 Route allocation control unit 133 Network resource monitoring unit 134 Determination unit

Claims (5)

広域ネットワークを介して拠点間を接続する通信システムに対して、経路の割り当てを制御する経路制御装置であって、
前記通信システムは、
第1拠点内の第1端末を第1拠点内で識別するアドレスを送信元アドレスとし、第2拠点内の第2端末を第1拠点内で識別するアドレスを宛先アドレスとして第1拠点から送信されたパケットについて、広域ネットワーク内で第1端末を識別するアドレスを送信元アドレスとし、広域ネットワーク内で第2端末を識別するアドレスを宛先アドレスとするようにIPアドレスを変換した後、更に、第1端末を第2拠点内で識別するアドレスを送信元アドレスとし、第2端末を第2拠点内で識別するアドレスを宛先アドレスとするようにIPアドレスを変換して第2拠点に転送するものであり、
前記広域ネットワークを介して前記第1拠点と前記第2拠点との間を接続する経路として第1経路及び該第1経路と異なる第2経路が設定され、前記第2端末を第1拠点内で識別するアドレスとして前記第1経路と前記第2経路とで異なるアドレスが割り当てられる場合に、前記第1拠点から送信されたパケットは、該アドレスに応じて異なる経路を経由して前記第2拠点に到達するものであり、
前記経路制御装置は、
経路と、前記第2端末を特定する名前と、前記第2端末を前記第1拠点内で識別するアドレスとの対応関係を記憶する記憶部と、
前記第1経路の状態が予め定められた条件に該当するか否かを判定する判定部と、
前記判定部によって前記条件に該当すると判定され、前記第1経路上のトラヒックを前記第2経路に割り当てる場合に、前記第2端末を特定する名前に対応付ける前記第1拠点内で識別するアドレスを、前記第1経路用のアドレスから前記第2経路用のアドレスに変更する指示を、名前を用いた名前解決要求に対して該名前に対応付けられたアドレスを応答する名前解決装置に設定することで、経路の割り当てを制御する割当制御部と
を備えたことを特徴とする経路制御装置。
A route control device that controls assignment of routes to a communication system that connects bases via a wide area network,
The communication system is:
An address for identifying the first terminal in the first base in the first base is used as a transmission source address, and an address for identifying the second terminal in the second base in the first base is used as a destination address. After the IP address is converted so that the address identifying the first terminal in the wide area network is the source address and the address identifying the second terminal is the destination address in the wide area network, The IP address is converted and transferred to the second base so that the address that identifies the terminal in the second base is the source address and the address that identifies the second terminal in the second base is the destination address. ,
A first route and a second route different from the first route are set as a route connecting the first site and the second site via the wide area network, and the second terminal is set within the first site. When different addresses are assigned to the first route and the second route as addresses to be identified, packets transmitted from the first site are routed to the second site via different routes according to the address. To reach,
The route control device
A storage unit that stores a correspondence relationship between a route, a name that identifies the second terminal, and an address that identifies the second terminal in the first base;
A determination unit that determines whether or not the state of the first route corresponds to a predetermined condition;
When the determination unit determines that the condition is satisfied and traffic on the first route is allocated to the second route, an address identified in the first base associated with the name that identifies the second terminal is: By setting an instruction to change the address for the first route from the address for the first route to the address for the second route in a name resolution device that responds to an address associated with the name in response to a name resolution request using a name. A route control device comprising: an assignment control unit that controls route assignment.
前記第1経路上を流れるトラヒックの流量及び前記第1経路上に設置された装置のリソース使用量のうち少なくともひとつの情報を、該情報を収集する装置から取得する監視部を更に備え、
前記判定部は、前記監視部によって取得された情報が予め定められた条件に該当するか否かを判定することを特徴とする請求項1に記載の経路制御装置。
A monitoring unit that acquires at least one piece of information from a flow rate of traffic flowing on the first route and a resource usage amount of a device installed on the first route from a device that collects the information;
The route control device according to claim 1, wherein the determination unit determines whether the information acquired by the monitoring unit satisfies a predetermined condition.
コンピュータを請求項1又は2に記載の経路制御装置として機能させることを特徴とする経路制御プログラム。   A route control program that causes a computer to function as the route control device according to claim 1. 広域ネットワークを介して拠点間を接続する通信システムに対して、経路の割り当てを制御する経路制御装置で実行される経路制御方法であって、
前記通信システムは、
第1拠点内の第1端末を第1拠点内で識別するアドレスを送信元アドレスとし、第2拠点内の第2端末を第1拠点内で識別するアドレスを宛先アドレスとして第1拠点から送信されたパケットについて、広域ネットワーク内で第1端末を識別するアドレスを送信元アドレスとし、広域ネットワーク内で第2端末を識別するアドレスを宛先アドレスとするようにIPアドレスを変換した後、更に、第1端末を第2拠点内で識別するアドレスを送信元アドレスとし、第2端末を第2拠点内で識別するアドレスを宛先アドレスとするようにIPアドレスを変換して第2拠点に転送するものであり、
前記広域ネットワークを介して前記第1拠点と前記第2拠点との間を接続する経路として第1経路及び該第1経路と異なる第2経路が設定され、前記第2端末を第1拠点内で識別するアドレスとして前記第1経路と前記第2経路とで異なるアドレスが割り当てられる場合に、前記第1拠点から送信されたパケットは、該アドレスに応じて異なる経路を経由して前記第2拠点に到達するものであり、
前記経路制御装置は、経路と、前記第2端末を特定する名前と、前記第2端末を前記第1拠点内で識別するアドレスとの対応関係を記憶する記憶部を備え、
前記第1経路の状態が予め定められた条件に該当するか否かを判定する判定工程と、
前記判定工程によって前記条件に該当すると判定され、前記第1経路上のトラヒックを前記第2経路に割り当てる場合に、前記第2端末を特定する名前に対応付ける前記第1拠点内で識別するアドレスを、前記第1経路用のアドレスから前記第2経路用のアドレスに変更する指示を、名前を用いた名前解決要求に対して該名前に対応付けられたアドレスを応答する名前解決装置に設定することで、経路の割り当てを制御する割当制御工程と
を含んだことを特徴とする経路制御方法。
A route control method executed by a route control device that controls assignment of routes to a communication system that connects bases via a wide area network,
The communication system is:
An address for identifying the first terminal in the first base in the first base is used as a transmission source address, and an address for identifying the second terminal in the second base in the first base is used as a destination address. After the IP address is converted so that the address identifying the first terminal in the wide area network is the source address and the address identifying the second terminal is the destination address in the wide area network, The IP address is converted and transferred to the second base so that the address that identifies the terminal in the second base is the source address and the address that identifies the second terminal in the second base is the destination address. ,
A first route and a second route different from the first route are set as a route connecting the first site and the second site via the wide area network, and the second terminal is set within the first site. When different addresses are assigned to the first route and the second route as addresses to be identified, packets transmitted from the first site are routed to the second site via different routes according to the address. To reach,
The route control device includes a storage unit that stores a correspondence relationship between a route, a name that identifies the second terminal, and an address that identifies the second terminal in the first base,
A determination step of determining whether or not the state of the first path corresponds to a predetermined condition;
When it is determined that the condition is satisfied by the determination step and traffic on the first route is allocated to the second route, an address identified in the first base that is associated with a name that identifies the second terminal, By setting an instruction to change the address for the first route from the address for the first route to the address for the second route in a name resolution device that responds to an address associated with the name in response to a name resolution request using a name. And a route control method for controlling route assignment.
広域ネットワークを介して拠点間を接続する通信システムに対して経路の割り当てを制御する経路制御装置を含む経路制御システムであって、
前記通信システムは、
第1拠点内の第1端末を第1拠点内で識別するアドレスを送信元アドレスとし、第2拠点内の第2端末を第1拠点内で識別するアドレスを宛先アドレスとして第1拠点から送信されたパケットについて、広域ネットワーク内で第1端末を識別するアドレスを送信元アドレスとし、広域ネットワーク内で第2端末を識別するアドレスを宛先アドレスとするようにIPアドレスを変換した後、更に、第1端末を第2拠点内で識別するアドレスを送信元アドレスとし、第2端末を第2拠点内で識別するアドレスを宛先アドレスとするようにIPアドレスを変換するアドレス変換装置を備え、
前記広域ネットワークを介して前記第1拠点と前記第2拠点との間を接続する経路として第1経路及び該第1経路と異なる第2経路が設定され、前記第2端末を第1拠点内で識別するアドレスとして前記第1経路と前記第2経路とで異なるアドレスが割り当てられる場合に、前記第1拠点から送信されたパケットは、該アドレスに応じて異なる経路を経由して前記第2拠点に到達するものであり、
前記経路制御装置は、
経路と、前記第2端末を特定する名前と、前記第2端末を前記第1拠点内で識別するアドレスとの対応関係を記憶する記憶部と、
前記第1経路の状態が予め定められた条件に該当するか否かを判定する判定部と、
前記判定部によって前記条件に該当すると判定され、前記第1経路上のトラヒックを前記第2経路に割り当てる場合に、前記第2端末を特定する名前に対応付ける前記第1拠点内で識別するアドレスを、前記第1経路用のアドレスから前記第2経路用のアドレスに変更する指示を、名前を用いた名前解決要求に対して該名前に対応付けられたアドレスを応答する名前解決装置に設定することで、経路の割り当てを制御する割当制御部とを備え、
前記名前解決装置は、
前記第2端末を特定する名前と、前記第2端末を前記第1拠点内で識別するアドレスとを対応付けて記憶する名前記憶部と、
前記割当制御部によって送信された指示に従って前記名前に対応付けるアドレスを変更する変更部と、
名前を用いた名前解決要求を受け付けると、該名前を用いて前記名前記憶部を参照し、該名前に対応付けられたアドレスを応答する名前解決部と
を備えたことを特徴とする経路制御システム。
A route control system including a route control device that controls assignment of a route to a communication system connecting bases via a wide area network,
The communication system is:
An address for identifying the first terminal in the first base in the first base is used as a transmission source address, and an address for identifying the second terminal in the second base in the first base is used as a destination address. After the IP address is converted so that the address identifying the first terminal in the wide area network is the source address and the address identifying the second terminal is the destination address in the wide area network, An address conversion device that converts an IP address so that an address that identifies the terminal in the second base is a source address and an address that identifies the second terminal in the second base is a destination address;
A first route and a second route different from the first route are set as a route connecting the first site and the second site via the wide area network, and the second terminal is set within the first site. When different addresses are assigned to the first route and the second route as addresses to be identified, packets transmitted from the first site are routed to the second site via different routes according to the address. To reach,
The route control device
A storage unit that stores a correspondence relationship between a route, a name that identifies the second terminal, and an address that identifies the second terminal in the first base;
A determination unit that determines whether or not the state of the first route corresponds to a predetermined condition;
When the determination unit determines that the condition is satisfied and traffic on the first route is allocated to the second route, an address identified in the first base associated with the name that identifies the second terminal is: By setting an instruction to change the address for the first route from the address for the first route to the address for the second route in a name resolution device that responds to an address associated with the name in response to a name resolution request using a name. An allocation control unit for controlling the allocation of the route,
The name resolution device
A name storage unit that associates and stores a name that identifies the second terminal and an address that identifies the second terminal within the first base;
A changing unit for changing an address associated with the name according to the instruction transmitted by the allocation control unit;
A path control system comprising: a name resolution unit that receives a name resolution request using a name, refers to the name storage unit using the name, and responds with an address associated with the name .
JP2011141977A 2011-06-27 2011-06-27 Route control apparatus, route control program, route control method, and route control system Expired - Fee Related JP5542098B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2011141977A JP5542098B2 (en) 2011-06-27 2011-06-27 Route control apparatus, route control program, route control method, and route control system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2011141977A JP5542098B2 (en) 2011-06-27 2011-06-27 Route control apparatus, route control program, route control method, and route control system

Publications (2)

Publication Number Publication Date
JP2013009259A JP2013009259A (en) 2013-01-10
JP5542098B2 true JP5542098B2 (en) 2014-07-09

Family

ID=47676225

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2011141977A Expired - Fee Related JP5542098B2 (en) 2011-06-27 2011-06-27 Route control apparatus, route control program, route control method, and route control system

Country Status (1)

Country Link
JP (1) JP5542098B2 (en)

Family Cites Families (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006180295A (en) * 2004-12-22 2006-07-06 Matsushita Electric Ind Co Ltd Address conversion apparatus and address conversion method
JP2012114850A (en) * 2010-11-26 2012-06-14 Nippon Telegr & Teleph Corp <Ntt> Correspondence information generation device, correspondence information generation method, correspondence information generation program, and name resolution system

Also Published As

Publication number Publication date
JP2013009259A (en) 2013-01-10

Similar Documents

Publication Publication Date Title
JP7417812B2 (en) Providing recommendations for implementing virtual networks
US11831611B2 (en) Virtual private gateway for encrypted communication over dedicated physical link
JP5450227B2 (en) Traffic control instruction device, traffic control instruction program, traffic control instruction system, and traffic control instruction method
US11336715B2 (en) Load balancing method, apparatus and system
CN108293001B (en) Software defined data center and deployment method of service cluster in software defined data center
JP6203943B2 (en) Method and apparatus for accessing device network
US9584369B2 (en) Methods of representing software defined networking-based multiple layer network topology views
US8804745B1 (en) Virtualization mapping
US8861359B2 (en) Network system, control method thereof and controller
JP5710928B2 (en) Network system, virtual network management method, and router
WO2017113273A1 (en) Software defined data center and scheduling and traffic-monitoring method for service cluster therein
WO2014118938A1 (en) Communication path management method
WO2018236597A1 (en) Dns resolution using link-level capacity of destination systems
US20140280898A1 (en) Allocating computing resources based upon geographic movement
EP2901636A1 (en) Software defined network virtualization utilizing service specific topology abstraction and interface
CN103477612A (en) Cloud service control and management architecture expanded to interface the network stratum
WO2014075310A1 (en) Packet switching resource allocation method and device
CN103109505A (en) Method and system for cross-stratum optimization in application-transport networks
JP5486526B2 (en) Control device, control system, control method, and control program
Gharbaoui et al. Anycast-based optimizations for inter-data-center interconnections
US20130212241A1 (en) System and method for operating network based on network virtualization
JP2000312226A (en) Method for warranting communication quality
Sun et al. Scalable programmable inbound traffic engineering
JP2016048811A (en) Network extension system, control device, and network extension method
JP2006245894A (en) Transfer path controller and transfer path control program

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20130627

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20140213

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20140225

A521 Written amendment

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20140408

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20140430

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20140502

R150 Certificate of patent or registration of utility model

Ref document number: 5542098

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

LAPS Cancellation because of no payment of annual fees