JP6151125B2 - Vehicle network system - Google Patents

Vehicle network system Download PDF

Info

Publication number
JP6151125B2
JP6151125B2 JP2013165338A JP2013165338A JP6151125B2 JP 6151125 B2 JP6151125 B2 JP 6151125B2 JP 2013165338 A JP2013165338 A JP 2013165338A JP 2013165338 A JP2013165338 A JP 2013165338A JP 6151125 B2 JP6151125 B2 JP 6151125B2
Authority
JP
Japan
Prior art keywords
authentication
vehicle
network
ground
board
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
JP2013165338A
Other languages
Japanese (ja)
Other versions
JP2015035083A (en
Inventor
草間 克実
克実 草間
敦士 高橋
敦士 高橋
康弘 寺門
康弘 寺門
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Toshiba Corp
Original Assignee
Toshiba Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Toshiba Corp filed Critical Toshiba Corp
Priority to JP2013165338A priority Critical patent/JP6151125B2/en
Publication of JP2015035083A publication Critical patent/JP2015035083A/en
Application granted granted Critical
Publication of JP6151125B2 publication Critical patent/JP6151125B2/en
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)

Description

本発明の実施形態は、車両ネットワークシステムに関する。   Embodiments described herein relate generally to a vehicle network system.

近年、鉄道車両上で、乗務員に対する車両ネットワークへの接続サービスが実施されている。この車両ネットワークは、乗務員の作業効率を向上させるので有益である。例えば、車掌が車両ネットワークを利用して乗車券の販売を行ったり、搭乗した車両内の冷暖房の調整を行ったりすることができるようになる。   In recent years, a service for connecting crew members to a vehicle network has been implemented on railway vehicles. This vehicle network is beneficial because it improves the work efficiency of the crew. For example, it becomes possible for a conductor to sell a ticket using a vehicle network, or to adjust the air conditioning in a vehicle on which the passenger has boarded.

このように乗務員用に車両ネットワークを用いる以外に、乗客サービス用に車両ネットワークを用いる場合がある。例えば、車両ネットワークを利用して列車内で無線LANによる乗客へのインターネット接続サービスが行われている。   Thus, in addition to using a vehicle network for crew members, a vehicle network may be used for passenger services. For example, an internet connection service for passengers by a wireless LAN is performed in a train using a vehicle network.

このように乗客サービス用に車両ネットワークを用いる場合、乗務員が使用するネットワーク領域は、運行上重要なデータや制御のための情報も含まれるため、一般乗客用のネットワークと鉄道事業者が用いるネットワークを物理的に分離する方法がとられている。しかし、ネットワーク資源の有効利用のためにはできるだけ同じ設備を用いるのが好ましい。例えば、列車内の無線LANの設備は共用した上で、乗務員が使用するネットワーク領域と乗客が利用するネットワーク領域とを区別することができれば、ネットワーク資源を有効利用することができる。   In this way, when using a vehicle network for passenger services, the network area used by crewmembers includes data important for operation and information for control, so a network for general passengers and a network used by railway operators are used. A physical separation method is used. However, it is preferable to use the same equipment as much as possible for effective use of network resources. For example, network resources can be used effectively if the network area used by the crew and the network area used by passengers can be distinguished while sharing the wireless LAN equipment in the train.

このようなネットワークを構成するためには、乗務員だけが使用できるネットワーク領域に対しては認証によるアクセス制御を行い、正規の乗務員だけが接続を可能とする制御を行うようにすればよく、この様なシステムは一般のネットワークシステムで実現されている。   In order to configure such a network, it is sufficient to perform access control by authentication for network areas that can only be used by crew members, and to perform control that allows only regular crew members to connect. Such a system is realized by a general network system.

特開2007−241383号公報JP 2007-241383 A

しかしながら、鉄道車両内のネットワークは一般のネットワークと比較して以下の特有の事情がある。   However, the network in a railway vehicle has the following peculiar circumstances as compared with a general network.

(1)移動体である。
(2)夜間に停止して電源が落ち、無人になる。
(3)制御装置が、鉄道車両に搭載するので小型かつ耐環境が重視されるオンボードコンピュータが主流となっており、トランザクション処理量に制限がある。
(1) It is a moving body.
(2) Stops at night and turns off and becomes unattended.
(3) Since the control device is mounted on a railway vehicle, an on-board computer in which the small size and the environment resistance are emphasized is the mainstream, and the transaction processing amount is limited.

鉄道車両内においてはこれらの特有の事情があるため、次の問題が発生する。   The following problems occur due to these unique circumstances in a railway vehicle.

認証を行うための認証装置および認証用データを車両に搭載した場合は、夜間に車両に侵入されて、認証用データを盗みとられる可能性がある。たとえワンタイムパスワードの様な使い切りのパスワードを採用したにしても、認証装置ではこのワンタイムパスワードを生成するプログラム等が実装されることになるので、このワンタイムパスワードを生成するプログラム等が漏洩する恐れがある。   When an authentication device and authentication data for performing authentication are mounted on a vehicle, there is a possibility that the vehicle is invaded at night and the authentication data is stolen. Even if a single-use password such as a one-time password is adopted, a program for generating this one-time password is implemented in the authentication device, so that the program for generating this one-time password leaks. There is a fear.

また、仮に夜間の車両内侵入を防げたとしても、乗務員全員分の認証データを車両に搭載するようにすると、一般に鉄道車両に搭載される制御装置の処理能力が低いため、認証に時間がかかってしまう。   Even if nighttime intrusion into the vehicle can be prevented, if authentication data for all crew members is installed in the vehicle, the processing capacity of the control device mounted on the railway vehicle is generally low, so authentication takes time. End up.

また、認証データのメンテナンスを車両毎に行う必要があり、その作業はすべての車両に対して行う必要があるため、その労力が無視できない。そこで、該当列車のみに乗務する乗務員が乗務の際、該当列車の認証装置の認証データを更新する方法が考えられるが、この場合、認証データを乗務員が持ち歩くことによる紛失の可能性がある。さらに、臨時乗務員に対する認証データの更新を許可する必要もあり、更新のための認証データへのアクセス頻度が増加することによるセキュリティーの低下が懸念される。   Further, since it is necessary to perform maintenance of authentication data for each vehicle, and the work needs to be performed for all vehicles, the labor cannot be ignored. Therefore, a method of updating the authentication data of the authentication device of the corresponding train when a crew member who is only in the corresponding train is on board can be considered. In this case, there is a possibility that the authentication data may be lost when the crew member carries it. Furthermore, it is necessary to permit the temporary crew to update the authentication data, and there is a concern that security may be lowered due to an increase in the frequency of access to the authentication data for updating.

一方、認証装置および認証用データを地上側に設置し、地上側との間で無線通信により認証する方法を採用した場合、上記認証を行うための認証装置および認証用データを車両に搭載した場合の問題は解消されるが、トンネル内を通過する際など無線接続が不可となっている間は認証ができず、可用性が低下してしまう。   On the other hand, when an authentication device and authentication data are installed on the ground side and a method of authenticating by wireless communication with the ground side is adopted, when an authentication device and authentication data for performing the above authentication are mounted on a vehicle However, while wireless connection is disabled, such as when passing through a tunnel, authentication cannot be performed and availability is reduced.

本発明が解決しようとする課題は、認証データのメンテナンス作業が容易で、かつ、移動中でも可用性が低下せず、認証データの漏洩や紛失を防止できる、車両ネットワークシステムを提供することである。   The problem to be solved by the present invention is to provide a vehicle network system in which authentication data maintenance work is easy, availability is not lowered even during movement, and leakage or loss of authentication data can be prevented.

実施形態の車両ネットワークシステムは、車上ネットワークシステムと地上ネットワークシステムとからなる。車上ネットワークシステムは、車両上に設けられる第1のネットワークおよび第2のネットワークと、車両上であって第1のネットワークと第2のネットワークの間に設けられ、第2のネットワークを介した第1のネットワークへのアクセス制御を行う関門装置と、車両上に設けられ、第2のネットワークに接続した端末装置からの第1のネットワークへのアクセスの許可/不許可を決定する車上認証装置と、車両上に設けられ、車上認証装置に接続されて、地上側と通信を行う車上無線装置とを備える。地上ネットワークシステムは、地上側に設けられる第3のネットワークと、地上側に設けられ、第3のネットワークに接続されて、車上無線装置と通信を行う地上無線装置と、地上側に設けられ、第2のネットワークに接続する端末装置からの第1のネットワークへのアクセスの許可/不許可を決定する地上認証装置とを備える。車上認証装置は、当該車上認証装置が搭載された車両が走行中であるかまたは車両がいずれかの駅に停車中であるかに応じて第2のネットワークに接続する端末装置からの第1のネットワークへのアクセスの許可/不許可の決定を、車上認証装置および地上認証装置のいずれにおいて実施するかを決定する。また、関門装置は、車上認証装置または地上認証装置で許可の決定がなされた場合、第2のネットワークから第1のネットワークへアクセスできるように制御し、そうでない場合、第2のネットワークから第1のネットワークへアクセスできないように制御する。 The vehicle network system of the embodiment includes an on-vehicle network system and a ground network system. The on-vehicle network system includes a first network and a second network provided on the vehicle, and is provided on the vehicle between the first network and the second network, and the second network via the second network. A gateway device that performs access control to the network of 1 and an on-vehicle authentication device that is provided on the vehicle and that determines permission / denial of access to the first network from a terminal device connected to the second network; And an on-vehicle wireless device that is provided on the vehicle and is connected to the on-vehicle authentication device and communicates with the ground side. The terrestrial network system is provided on the ground side, a third network provided on the ground side, provided on the ground side, connected to the third network, and communicated with the on-board wireless device, and provided on the ground side. A ground authentication device that determines permission / non-permission of access to the first network from a terminal device connected to the second network. Onboard authentication device, or a vehicle vehicle on the vehicle authentication device is mounted is traveling, depending on whether it is parked on one of the station, from a terminal connected to the second network It is determined whether the on-vehicle authentication device or the ground authentication device determines whether to permit / deny access to the first network. The gateway device controls the access from the second network to the first network when permission is determined by the on-board authentication device or the ground authentication device. 1 is controlled so as not to access the network.

図1は、第1の実施形態の車両ネットワークシステムの構成を示す図である。FIG. 1 is a diagram illustrating a configuration of a vehicle network system according to the first embodiment. 図2は、第1の実施形態の車上認証装置の構成を示すブロック図である。FIG. 2 is a block diagram illustrating a configuration of the on-board authentication device according to the first embodiment. 図3は、第1の実施形態の地上認証装置の構成を示すブロック図である。FIG. 3 is a block diagram illustrating a configuration of the ground authentication apparatus according to the first embodiment. 図4は、第1の実施形態の動作概要を説明するフローチャートである。FIG. 4 is a flowchart for explaining an operation outline of the first embodiment. 図5は、判定用信号生成装置とその入力信号の元となる装置等を例示した図である。FIG. 5 is a diagram illustrating an example of a determination signal generation device and a device that is a source of the input signal. 図6は、第1の実施形態の車上認証装置の動作を説明するフローチャートである。FIG. 6 is a flowchart for explaining the operation of the on-board authentication device of the first embodiment. 図7は、第1の実施形態の地上認証装置の動作を説明するフローチャートである。FIG. 7 is a flowchart for explaining the operation of the ground authentication apparatus according to the first embodiment. 図8は、第2の実施形態の車上認証装置の構成を示すブロック図である。(請求項3−4)FIG. 8 is a block diagram illustrating a configuration of the on-vehicle authentication device according to the second embodiment. (Claim 3-4) 図9は、第2の実施形態における認証データ記憶部の動作を説明するフローチャートである。FIG. 9 is a flowchart for explaining the operation of the authentication data storage unit in the second embodiment. 図10は、第3の実施形態の車上認証装置の構成を示すブロック図である。(請求項5−6)FIG. 10 is a block diagram illustrating a configuration of the on-vehicle authentication device according to the third embodiment. (Claim 5-6) 図11は、第3の実施形態の地上認証装置の構成を示すブロック図である。FIG. 11 is a block diagram illustrating a configuration of the ground authentication apparatus according to the third embodiment. 図12は、第3の実施形態の動作概要を説明するフローチャートである。FIG. 12 is a flowchart for explaining an outline of the operation of the third embodiment. 図13は、第3の実施形態の認証データ記憶部で記憶される認証データの一例を示す図である。FIG. 13 is a diagram illustrating an example of authentication data stored in the authentication data storage unit of the third embodiment. 図14は、第3の実施形態の認証データリース管理部でのリース記録の一例を示す図である。FIG. 14 is a diagram illustrating an example of a lease record in the authentication data lease management unit of the third embodiment. 図15は、第3の実施形態における列車番号の読み込み手法の一例を示す図である。FIG. 15 is a diagram illustrating an example of a train number reading method according to the third embodiment. 図16は、第3の実施形態における列車番号の読み込み手法の別の例を示す図である。FIG. 16 is a diagram illustrating another example of a train number reading method according to the third embodiment. 図17は、第3の実施形態における地上認証装置の認証データリース管理部の構成を示すブロック図である。FIG. 17 is a block diagram illustrating a configuration of an authentication data lease management unit of the ground authentication apparatus according to the third embodiment. 図18は、第3の実施形態における車上認証装置の動作を説明するフローチャートである。FIG. 18 is a flowchart for explaining the operation of the on-board authentication device in the third embodiment. 図19は、第3の実施形態における地上認証装置の動作を説明するフローチャートである。FIG. 19 is a flowchart for explaining the operation of the ground authentication apparatus according to the third embodiment.

(第1の実施形態)
はじめに、第1の実施形態の車両ネットワークシステムについて、図面を参照して説明する。図1は、第1の実施形態の車両ネットワークシステムの構成を示す図である。
(First embodiment)
First, the vehicle network system of 1st Embodiment is demonstrated with reference to drawings. FIG. 1 is a diagram illustrating a configuration of a vehicle network system according to the first embodiment.

本実施形態の車両ネットワークシステムは、地上ネットワークシステム1および車上ネットワークシステム2から構成される。地上ネットワークシステム1および車上ネットワークシステム2は、地上無線装置8と車上無線装置9を用いて無線通信により接続する。   The vehicle network system according to this embodiment includes a ground network system 1 and an on-vehicle network system 2. The terrestrial network system 1 and the on-vehicle network system 2 are connected by wireless communication using the terrestrial wireless device 8 and the on-vehicle wireless device 9.

地上ネットワークシステム1は、地上ネットワーク5、地上認証装置6、地上認証用データ装置7、地上無線装置8、および端末装置12より構成される。なお、地上無線装置8は、少なくとも各駅に設置されていることが好ましい。   The ground network system 1 includes a ground network 5, a ground authentication device 6, a ground authentication data device 7, a ground wireless device 8, and a terminal device 12. The terrestrial radio device 8 is preferably installed at least at each station.

車上ネットワークシステム2は、車両内クローズドネットワーク3と車両内オープンネットワーク4、車上無線装置9、車上認証装置10、関門装置11、端末装置12、および判定用信号生成装置13より構成される。   The on-vehicle network system 2 includes an in-vehicle closed network 3 and an in-vehicle open network 4, an on-vehicle wireless device 9, an on-vehicle authentication device 10, a gateway device 11, a terminal device 12, and a determination signal generation device 13. .

端末装置12は、車両内クローズドネットワーク3、車両内オープンネットワーク4および地上ネットワーク5のそれぞれに接続可能である。ただし、車両内クローズドネットワーク3に接続するには、認証が要求される。   The terminal device 12 can be connected to each of the in-vehicle closed network 3, the in-vehicle open network 4, and the ground network 5. However, authentication is required to connect to the in-vehicle closed network 3.

なお、本実施形態において、地上無線装置8および車上無線装置9間の無線通信方式としては、例えば、スペクトラム拡散方式等を採用することができ、通信の際には暗号化を実施する。また、地上ネットワーク5、車両内クローズドネットワーク3、および車両内オープンネットワーク4の各ネットワーク、ならびに、各ネットワークと各装置の間の通信方式としては、イーサネット(登録商標)等を採用することができる。また、車両内オープンネットワーク4は、図に示されていない無線通信により外部のネットワーク(例えば、インターネット)に接続可能である。   In the present embodiment, as a wireless communication method between the terrestrial wireless device 8 and the on-vehicle wireless device 9, for example, a spread spectrum method or the like can be adopted, and encryption is performed at the time of communication. Further, Ethernet (registered trademark) or the like can be adopted as a communication system between each network of the ground network 5, the in-vehicle closed network 3, and the in-vehicle open network 4, and each network and each device. The in-vehicle open network 4 can be connected to an external network (for example, the Internet) by wireless communication not shown in the figure.

地上認証装置6および地上認証用データ装置7は、サーバ等の情報処理装置を用いて構成することができ、車上認証装置10および関門装置11は、オンボードコンピュータ等の情報処理装置を用いて構成することができる。地上ネットワークシステム1および車上ネットワークシステム2におけるその他の装置は、既知のネットワーク機器を用いて構成することができる。   The ground authentication device 6 and the ground authentication data device 7 can be configured using an information processing device such as a server. The on-board authentication device 10 and the gateway device 11 use an information processing device such as an on-board computer. Can be configured. Other devices in the terrestrial network system 1 and the on-vehicle network system 2 can be configured using known network devices.

図2に、車上認証装置10の構成を示す。   FIG. 2 shows the configuration of the on-board authentication device 10.

車上認証装置10は、メッセージ処理部101、認証判定部102、認証データ記憶部103、判定処理部104、認証結果記録部105、および、認証データ読込部106を備える。   The on-board authentication apparatus 10 includes a message processing unit 101, an authentication determination unit 102, an authentication data storage unit 103, a determination processing unit 104, an authentication result recording unit 105, and an authentication data reading unit 106.

メッセージ処理部101は、端末装置12との間でやり取りするメッセージの転送処理を行うとともに、判定用信号生成装置13からの判定用信号に応じて車上認証の許可/不許可、地上認証の許可/不許可の決定をする(後述)。   The message processing unit 101 performs a transfer process of a message exchanged with the terminal device 12, permits / denies on-board authentication, and permits ground authentication according to the determination signal from the determination signal generation device 13. / Determine non-permission (described later).

認証データ読込部106は、外部装置である認証データ設定端末14と無線または有線により接続可能であり、認証データ設定端末14から認証用データを読み込んで、読み込んだ認証用データを認証データ記憶部103に設定する。ここで用いる認証用データは、例えば、ユーザIDおよびパスワード等である。   The authentication data reading unit 106 can be connected to the authentication data setting terminal 14 which is an external device by wireless or wired, reads the authentication data from the authentication data setting terminal 14, and stores the read authentication data in the authentication data storage unit 103. Set to. The authentication data used here is, for example, a user ID and a password.

認証判定部102は、認証要求メッセージに含められた認証用データと認証データ記憶部103に記憶している認証用データとを照合しその一致/不一致を判定することにより、当該認証要求メッセージを送出した端末装置12に対する認証を実施し、その成功/失敗を判定する。   The authentication determination unit 102 sends the authentication request message by comparing the authentication data included in the authentication request message with the authentication data stored in the authentication data storage unit 103 and determining whether or not they match. The terminal device 12 is authenticated and the success / failure is determined.

判定処理部104は、認証判定部102による認証結果に基づき、認証成功の場合は、認証成功のメッセージを作成し、メッセージ処理部101を介して関門装置11へ送信する。一方、認証失敗の場合、判定処理部104による認証成功のメッセージの作成と、そのメッセージの関門装置11への返信がなされないことにより、該当端末装置12の認証要求メッセージは実質的に破棄されることになる。   Based on the authentication result by the authentication determination unit 102, the determination processing unit 104 creates a message indicating successful authentication and transmits the message to the gateway device 11 via the message processing unit 101. On the other hand, in the case of authentication failure, the authentication request message of the corresponding terminal device 12 is substantially discarded because the determination processing unit 104 does not create an authentication success message and does not return the message to the gateway device 11. It will be.

認証結果記録部105は、認証判定部102による認証結果をログとして記録する。また、認証結果記録部105は、認証された端末装置12等からの特定の要求に対し、記憶している認証結果をメッセージ処理部101を介し返信するように構成されており、認証結果を外部から参照できるようになっている。   The authentication result recording unit 105 records the authentication result by the authentication determination unit 102 as a log. The authentication result recording unit 105 is configured to return the stored authentication result via the message processing unit 101 in response to a specific request from the authenticated terminal device 12 or the like. It can be referred from.

図3に、地上認証装置6の構成を示す。   FIG. 3 shows the configuration of the ground authentication apparatus 6.

地上認証装置6は、メッセージ処理部61、認証判定部62、判定処理部63、および、認証結果記録部64を備える。   The ground authentication device 6 includes a message processing unit 61, an authentication determination unit 62, a determination processing unit 63, and an authentication result recording unit 64.

メッセージ処理部61は、地上ネットワーク5および地上無線装置8を介した車上側装置との間でやり取りするメッセージの転送処理を実施する。   The message processing unit 61 performs a transfer process for messages exchanged with the vehicle upper side device via the ground network 5 and the ground wireless device 8.

認証判定部62は、認証用データが登録されている外部の地上認証用データ装置7に認証用データを問い合わせ、地上認証用データ装置7の認証用データと車上側から転送されてきた認証要求メッセージに含まれる認証用データとを照合しその一致/不一致を判定することにより認証を実施し、その成功/失敗を判定する。   The authentication determination unit 62 inquires of the external ground authentication data device 7 in which the authentication data is registered about the authentication data, and the authentication request message transmitted from the authentication data of the ground authentication data device 7 and the vehicle upper side. The authentication is performed by comparing the authentication data included in the data and determining whether the data matches or does not match, and the success / failure is determined.

判定処理部63は、認証判定部62による認証結果に基づき、認証成功の場合は、認証成功のメッセージを作成し、メッセージ処理部61、地上ネットワーク5、地上無線装置8、車上無線装置9、および、車上認証装置10を介して、車上の関門装置11に送信する。   Based on the authentication result by the authentication determination unit 62, the determination processing unit 63 creates an authentication success message when the authentication is successful. The message processing unit 61, the ground network 5, the terrestrial wireless device 8, the on-vehicle wireless device 9, And it transmits to the gateway apparatus 11 on a vehicle via the on-vehicle authentication apparatus 10.

認証結果記録部64は、認証判定部62による認証結果を記録する。また、認証結果記録部64は、地上ネットワーク5を介した外部装置(例えば、地上ネットワーク5に接続する端末装置12)からの特定の要求に対し、記憶している認証結果を、メッセージ処理部61を介し返信するように構成されており、認証結果を外部装置から参照できるようになっている。   The authentication result recording unit 64 records the authentication result by the authentication determination unit 62. Further, the authentication result recording unit 64 sends the stored authentication result to the message processing unit 61 in response to a specific request from an external device (for example, the terminal device 12 connected to the terrestrial network 5) via the terrestrial network 5. The authentication result can be referred to from an external device.

端末装置12は、携帯型の情報処理装置である。初期状態では、端末装置12は、車両内オープンネットワーク4に接続可能であるが、車両内クローズドネットワーク3には、関門装置11によって接続不可の状態とされる。ただし、関門装置11への認証要求メッセージ通信は可能である。端末装置12は、車両内クローズドネットワーク3への接続を行うため、関門装置11へ認証データを含む認証要求メッセージを送信することで認証要求を行う。   The terminal device 12 is a portable information processing device. In the initial state, the terminal device 12 can be connected to the in-vehicle open network 4, but cannot be connected to the in-vehicle closed network 3 by the gateway device 11. However, authentication request message communication to the gateway device 11 is possible. In order to connect to the in-vehicle closed network 3, the terminal device 12 makes an authentication request by transmitting an authentication request message including authentication data to the gateway device 11.

関門装置11は、関門スイッチとなるVPN(Virtual Private Network)装置等であり、端末装置12との間に暗号化された仮想伝送路を構築した上で、端末装置12からの認証要求メッセージを受け取り、この関門装置11に接続する車上認証装置10にこの認証要求メッセージを送信する。なお、車両内クローズドネットワーク3と車両内オープンネットワーク4は、この関門装置11により論理的に分離されるが、物理的には資源を共用している。   The gateway device 11 is a VPN (Virtual Private Network) device or the like serving as a gateway switch, and receives an authentication request message from the terminal device 12 after constructing an encrypted virtual transmission path with the terminal device 12. The authentication request message is transmitted to the on-board authentication device 10 connected to the gateway device 11. The in-vehicle closed network 3 and the in-vehicle open network 4 are logically separated by the barrier device 11, but physically share resources.

車上認証装置10では、関門装置11からの認証要求メッセージに対し、メッセージ処理部101が、車両状況に応じて、当該車上認証装置10および地上認証装置6による認証実施の可否を決定し、その結果に応じて車上認証装置10または地上認証装置6での認証処理を実施する。以下に、この動作概要を図4に示し説明する。   In the on-board authentication device 10, in response to the authentication request message from the gateway device 11, the message processing unit 101 determines whether authentication can be performed by the on-board authentication device 10 and the ground authentication device 6 according to the vehicle situation. Depending on the result, the on-board authentication device 10 or the ground authentication device 6 performs authentication processing. Hereinafter, the outline of the operation will be described with reference to FIG.

車両状況に応じて、メッセージ処理部101が、車上認証装置10による認証実施可と判定すると(ステップS101でYes)、認証判定部102が認証を実施する。この認証でOKと判定された場合(ステップS102でYes)、関門装置11は、認証要求をした端末装置12に対して車両内クローズドネットワーク3に接続可とする(ステップS103)。   If the message processing unit 101 determines that the on-board authentication device 10 can perform authentication according to the vehicle status (Yes in step S101), the authentication determination unit 102 performs authentication. When it is determined that the authentication is OK (Yes in Step S102), the gateway device 11 allows the terminal device 12 that has requested the authentication to connect to the in-vehicle closed network 3 (Step S103).

一方、車上認証装置10による認証実施不可と判定された場合(ステップS101でNo)、または、車上認証装置10による認証実施可と判定され(ステップS101でYes)、車上認証装置10が認証を実施し、この認証でNoと判定された場合(ステップS102でNo)、メッセージ処理部101は、地上認証装置6による認証実施可であるかさらに判定する(ステップS104)。   On the other hand, when it is determined that authentication cannot be performed by the on-board authentication device 10 (No in step S101), or it is determined that authentication can be performed by the on-board authentication device 10 (Yes in step S101), the on-board authentication device 10 When authentication is performed and it is determined No in this authentication (No in Step S102), the message processing unit 101 further determines whether authentication can be performed by the ground authentication device 6 (Step S104).

ここで、地上認証装置6による認証実施可であると判定された場合(ステップS104でYes)、メッセージ処理部101は認証要求メッセージを地上認証装置6へ転送し、地上認証装置6の認証判定部62が認証を実施する。この認証でOKと判定された場合(ステップS105でYes)、関門装置11は、認証要求をした端末装置12に対して車両内クローズドネットワーク3に接続可とする(ステップS103)。   Here, when it is determined that authentication can be performed by the ground authentication device 6 (Yes in Step S104), the message processing unit 101 transfers the authentication request message to the ground authentication device 6, and the authentication determination unit of the ground authentication device 6 62 performs authentication. If it is determined that the authentication is OK (Yes in step S105), the gateway device 11 allows the terminal device 12 that has requested the authentication to connect to the in-vehicle closed network 3 (step S103).

一方、地上認証装置6による認証実施不可と判定された場合(ステップS104でNo)、または、地上認証装置6による認証実施可と判定され、地上認証装置6にて認証を実施し、この認証でNoと判定された場合は(ステップS105でNo)、関門装置11は、認証要求をした端末装置12に対して車両内クローズドネットワーク3に接続不可とする(ステップS106)。   On the other hand, if it is determined that the ground authentication device 6 cannot perform authentication (No in step S104), or it is determined that the ground authentication device 6 can perform authentication, the ground authentication device 6 performs authentication. When it is determined No (No in Step S105), the gateway device 11 disables connection to the in-vehicle closed network 3 with respect to the terminal device 12 that has requested authentication (Step S106).

ところで、本実施形態では、メッセージ処理部101が、車両状況に応じて、当該車上認証装置10および地上認証装置6による認証実施の可否を決定する構成としている。メッセージ処理部101がこの決定をできるようにするために、判定用信号生成装置13で判定用信号を生成する。具体的には、判定用信号生成装置13は、車両状況を示す、車両の走行状態、走行距離、時刻、終着駅到着、地上との通信状態、ATO(Automatic Train Operation)信号、ドア開閉状態、運転台キーのON/OFF状態、運行計画、地上からの指令、行先案内の、いずれか、または、これらの組合せからなる情報を基に、判定用信号を生成する。   By the way, in this embodiment, the message processing unit 101 is configured to determine whether or not the on-board authentication device 10 and the ground authentication device 6 can perform authentication according to the vehicle situation. In order for the message processing unit 101 to make this determination, the determination signal generator 13 generates a determination signal. Specifically, the determination signal generation device 13 indicates a vehicle state, such as a vehicle travel state, a travel distance, a time, arrival at a terminal station, a communication state with the ground, an ATO (Automatic Train Operation) signal, a door open / close state, A determination signal is generated on the basis of information including any one of the ON / OFF state of the cab key, the operation plan, the command from the ground, the destination guidance, or a combination thereof.

図5に、判定用信号生成装置13とその入力信号の元となる装置等を示す。   FIG. 5 shows a determination signal generation device 13 and a device that is a source of the input signal.

判定用信号生成装置13は、判定部131と判定ポリシー132から構成される。判定部131には、車両状況を示す情報が常時または定期的に入力される。具体的には、車両内の各部を監視するモニタシステム30から、速度発電機22による速度情報、距離計算部23による走行距離情報、ドア20の開閉状態、および、運転台キー21の状態の情報を取得する。また、ATOシステム31からは、地上子24、特にP4地上子による停止信号情報による駅停止の情報を取得する。また、タイマー25からは現在の時刻情報を取得し、運行管理システム29からは、運行計画28を取得する。また、社内案内システム26からは、行き先案内等の情報を取得し、地上システム27からは、現在の位置情報等の情報を取得する。これらの情報を用いることで、判定部131は、現在の車両状況を知ることができる。   The determination signal generation device 13 includes a determination unit 131 and a determination policy 132. Information indicating the vehicle status is input to the determination unit 131 constantly or periodically. Specifically, from the monitor system 30 that monitors each part in the vehicle, speed information by the speed generator 22, travel distance information by the distance calculation unit 23, opening / closing state of the door 20, and information on the state of the cab key 21 To get. Further, from the ATO system 31, station stop information is acquired by stop signal information from the ground unit 24, particularly the P4 ground unit. The current time information is acquired from the timer 25, and the operation plan 28 is acquired from the operation management system 29. In addition, information such as destination guidance is acquired from the in-house guidance system 26, and information such as current position information is acquired from the ground system 27. By using these pieces of information, the determination unit 131 can know the current vehicle situation.

判定ポリシー132には、判定部131が、上記車両状況を示す情報を基に、車上認証装置10での認証実施の可否、および、地上認証装置6での認証実施の可否を判定するための判定基準(車上認証と地上認証の許可の条件)が設定されている。   In the determination policy 132, the determination unit 131 determines whether authentication on the on-board authentication device 10 can be performed and whether authentication on the ground authentication device 6 is possible based on the information indicating the vehicle status. Judgment criteria (conditions for permitting on-vehicle authentication and ground authentication) are set.

このように構成される判定用信号生成装置13において、判定部131が、入力された車両状況を示す情報を、判定ポリシー132のポリシーと照合し、車上認証と地上認証の許可/不許可を判定して、その結果を判定用信号として車上認証装置10のメッセージ処理部101へ送出する。メッセージ処理部101は、この判定用信号に基づいて車上認証と地上認証の許可/不許可を決定する。   In the determination signal generation device 13 configured as described above, the determination unit 131 compares the input information indicating the vehicle situation with the policy of the determination policy 132, and permits / disallows on-board authentication and ground authentication. The result is sent to the message processing unit 101 of the on-board authentication device 10 as a judgment signal. The message processing unit 101 determines permission / denial of on-board authentication and ground authentication based on the determination signal.

ここで判定ポリシー132についてさらに詳しく説明する。   Here, the determination policy 132 will be described in more detail.

判定ポリシー132には、基本的には、駅停車中は車上認証と地上認証を共に許可するが地上認証を優先し、それ以外の状況では車上認証だけを許可するというポリシーが設定される。このような判定ポリシー132のもとで判定部131が車上認証と地上認証の許可/不許可を判定するには、車両状況として、駅停車中とそれ以外の状態を区別する必要がある。   The determination policy 132 basically has a policy that permits both on-board authentication and ground authentication while the station is stopped, but gives priority to ground authentication, and otherwise permits only on-board authentication. . In order for the determination unit 131 to determine permission / non-permission of on-board authentication and ground authentication based on such a determination policy 132, it is necessary to distinguish between the state where the station is stopped and other states as vehicle conditions.

車両が駅停車中であると認識するためには、車両が駅ホームに停止していることを判定できれば良い。たとえば、判定部131で、速度発電機22からの信号をモニタシステム30から取得して車両の停止を判断する。また、判定部131で、距離計算部23で計算した走行距離およびP4地上子による停止信号情報をATOシステム31経由で取得し、運行計画の情報を基に現在の停止位置が駅であるかどうかを判定する。このほかにも、営業中ではドア20が開状態であるのは駅停止の場合のみであるので、判定部131で、ドア20の開閉状態をモニタシステム30から取得し、ドア20が開状態ならば駅停止と判定することができる。または、判定部131で、運行計画28が入力してある運行管理システム29から駅到着予定時刻を取得し、時刻情報から駅での停止を判定することもできる。車両が駅ホームに停止していることを判定するには、これらの手法のいずれかを用いても良いし、組み合わせて用いても良い。   In order to recognize that the vehicle is stopped at the station, it is only necessary to determine that the vehicle is stopped at the station platform. For example, the determination unit 131 acquires a signal from the speed generator 22 from the monitor system 30 and determines whether the vehicle is stopped. In addition, the determination unit 131 acquires the travel distance calculated by the distance calculation unit 23 and the stop signal information by the P4 ground unit via the ATO system 31, and whether or not the current stop position is a station based on the operation plan information. Determine. In addition, since the door 20 is open only when the station is stopped during business, the determination unit 131 obtains the open / closed state of the door 20 from the monitor system 30 and if the door 20 is open. It can be determined that the station stops. Alternatively, the determination unit 131 can acquire the station arrival scheduled time from the operation management system 29 to which the operation plan 28 is input, and determine the stop at the station from the time information. In order to determine that the vehicle is stopped at the station platform, any of these methods may be used, or a combination thereof may be used.

また、判定ポリシー132のポリシーとして、乗務員が乗車していない場合は車上認証および地上認証を許可しない、としてもよい。例えば、判定部131で、運転台キー21のON/OFFの状態をモニタシステム30から取得し、OFF時は乗務員が乗車していないと判断する。あるいは、判定部131で、運行計画28を運行管理システム29から取得し、現在時刻と照らし合わせて現在は乗務員が乗車していないと判断する。この場合、ポリシーに従って車上認証も地上認証も不可と判定され、車上認証および地上認証の両方とも行わずに端末装置12からの認証要求メッセージを破棄することになる。   Further, as a policy of the determination policy 132, on-board authentication and ground authentication may not be permitted when a crew member is not on board. For example, the determination unit 131 obtains the ON / OFF state of the cab key 21 from the monitor system 30 and determines that the crew member is not on the vehicle when OFF. Alternatively, the determination unit 131 acquires the operation plan 28 from the operation management system 29, and determines that the crew is not currently on board in comparison with the current time. In this case, it is determined that neither on-vehicle authentication nor ground authentication is possible according to the policy, and the authentication request message from the terminal device 12 is discarded without performing both on-vehicle authentication and ground authentication.

次に、車上認証装置10の動作の詳細を、図6のフローチャートを用いて説明する。   Next, details of the operation of the on-board authentication device 10 will be described using the flowchart of FIG.

メッセージ処理部101は、外部からのメッセージを受信すると(ステップS201)、それが認証要求メッセージであるか判定する(ステップS202)。   When receiving a message from the outside (step S201), the message processing unit 101 determines whether it is an authentication request message (step S202).

認証要求メッセージである場合(ステップS202でYes)、メッセージ処理部101は、判定用信号生成装置13からの判定用信号を基に、車上認証装置による認証実施可であるか判断する(ステップS203)。車上認証装置による認証実施可であると判定される場合(ステップS203でYes)、認証要求メッセージの内容(認証データ)を認証判定部102へ伝達して認証を行う。ここで認証成功の場合は(ステップS204でYes)、認証結果記録部105にて認証結果を記録する(ステップS205)。さらに、判定処理部104が認証成功のメッセージを生成し、このメッセージをメッセージ処理部101を介して関門装置11に送出する(ステップS206)。   If it is an authentication request message (Yes in step S202), the message processing unit 101 determines whether authentication can be performed by the on-board authentication device based on the determination signal from the determination signal generation device 13 (step S203). ). If it is determined that authentication by the on-board authentication device is possible (Yes in step S203), the content (authentication data) of the authentication request message is transmitted to the authentication determination unit 102 for authentication. If the authentication is successful (Yes in step S204), the authentication result is recorded in the authentication result recording unit 105 (step S205). Further, the determination processing unit 104 generates an authentication success message, and sends this message to the gateway device 11 via the message processing unit 101 (step S206).

関門装置11は、車上認証装置10から認証成功の返信メッセージを受信すると、端末装置12が車両内クローズドネットワーク3に接続できるようにアクセス制御を変更して、認証成功の返信メッセージを端末装置12に送付する。   When the gateway device 11 receives the authentication success reply message from the on-board authentication device 10, the gateway device 11 changes the access control so that the terminal device 12 can connect to the in-vehicle closed network 3, and sends the authentication success reply message to the terminal device 12. Send to.

一方、車上認証装置10による認証が失敗の場合(ステップS204でNo)、認証結果記録部105にて認証結果を記録し(ステップS207)、ステップS208へ移行する。前述のステップS203にて車上認証装置による認証実施が不可である場合も(ステップS203でNo)、ステップS208へ移行する。ステップS208では、メッセージ処理部101が判定用信号生成装置13からの判定用信号を基に地上認証装置6による認証実施可であるか判断する。   On the other hand, if the authentication by the on-board authentication device 10 fails (No in step S204), the authentication result recording unit 105 records the authentication result (step S207), and the process proceeds to step S208. Also in the above-described step S203, when the on-board authentication device cannot perform authentication (No in step S203), the process proceeds to step S208. In step S208, the message processing unit 101 determines whether authentication by the ground authentication device 6 is possible based on the determination signal from the determination signal generation device 13.

ここで、地上認証実施が不可の場合は(ステップS208でNo)、メッセージ処理部101は、当該認証要求メッセージを破棄する(ステップS209)。この場合、関門装置11は、元のアクセス制御(初期状態)のままとなり、端末装置12が車両内クローズドネットワーク3に接続できない状態が保持される。また、端末装置12側では、一定の時間の経過をもってタイムアウトとし、認証に失敗したものとして処理する。   If the ground authentication cannot be performed (No in step S208), the message processing unit 101 discards the authentication request message (step S209). In this case, the gateway device 11 remains in the original access control (initial state), and a state where the terminal device 12 cannot be connected to the in-vehicle closed network 3 is maintained. On the terminal device 12 side, a timeout occurs after a lapse of a certain time, and processing is performed assuming that authentication has failed.

一方、地上認証装置6による認証実施可の場合は(ステップS208でYes)、メッセージ処理部101が受け取った該当の認証要求メッセージを車上無線装置9、地上無線装置8、および、地上ネットワーク5を介して、地上認証装置6に転送する(ステップS210)。以後の地上認証装置6による認証は、後述の地上認証装置6による認証時の動作となる。   On the other hand, if the authentication by the ground authentication device 6 is possible (Yes in step S208), the corresponding authentication request message received by the message processing unit 101 is transmitted to the on-board wireless device 9, the ground wireless device 8, and the ground network 5. Then, the data is transferred to the ground authentication device 6 (step S210). The subsequent authentication by the ground authentication device 6 is an operation at the time of authentication by the ground authentication device 6 described later.

なお、メッセージ処理部101で受信したメッセージが認証要求メッセージでない場合は(ステップS202でNo)、このメッセージが地上認証装置6からの関門装置11宛の返信メッセージであるか判定する(ステップS211)。このメッセージが関門装置11宛の返信メッセージである場合(ステップS211でYes)、メッセージ処理部101は、そのメッセージを関門装置11に転送し(ステップS212)、そうでない場合は(ステップS211でNo)、そのメッセージに対応した、管理用などのその他の処理を実行する(ステップS213)。関門装置11は、自身宛の返信メッセージ(地上認証装置6からの認証成功の返信メッセージ)を受信すると、車両内の端末装置12が車両内クローズドネットワーク3に接続できるようにアクセス制御を変更して、認証成功の返信メッセージを端末装置12に送付する。そして、一連の処理が終わると、ステップS201に戻る。   If the message received by the message processing unit 101 is not an authentication request message (No in step S202), it is determined whether this message is a reply message addressed to the gateway device 11 from the ground authentication device 6 (step S211). If this message is a reply message addressed to the gateway device 11 (Yes in step S211), the message processing unit 101 transfers the message to the gateway device 11 (step S212), and otherwise (No in step S211). Then, other processing such as management is performed corresponding to the message (step S213). When the gateway device 11 receives a reply message addressed to itself (authentication success reply message from the ground authentication device 6), the gateway device 11 changes the access control so that the terminal device 12 in the vehicle can connect to the closed network 3 in the vehicle. The authentication success reply message is sent to the terminal device 12. Then, when the series of processing ends, the process returns to step S201.

続いて、地上認証装置6の動作の詳細を、図7のフローチャートを用いて説明する。   Next, details of the operation of the ground authentication apparatus 6 will be described using the flowchart of FIG.

地上認証装置6のメッセージ処理部61は、車上認証装置10から転送されてきたメッセージを受信すると(ステップS301)、そのメッセージが認証要求メッセージであるか判定する(ステップS302)。受信したメッセージが認証要求メッセージである場合は(ステップS302でYes)、この認証要求メッセージの内容(認証データ)を認証判定部62へ伝達して認証を行う。ここで認証成功の場合は(ステップS303でYes)、判定処理部63が認証成功の返信メッセージを生成して、このメッセージを、メッセージ処理部61、地上認証装置6、地上無線装置8、車上無線装置9、および、車上認証装置10を介して、車上の関門装置11に送付する(ステップS304)。そして、認証結果記録部64にて認証結果を記録し(ステップS306)、ステップS301に戻る。   When the message processing unit 61 of the ground authentication device 6 receives the message transferred from the on-board authentication device 10 (step S301), it determines whether the message is an authentication request message (step S302). If the received message is an authentication request message (Yes in step S302), the content (authentication data) of the authentication request message is transmitted to the authentication determination unit 62 for authentication. If the authentication is successful (Yes in step S303), the determination processing unit 63 generates an authentication success reply message, and the message processing unit 61, the ground authentication device 6, the ground wireless device 8, and the onboard The information is sent to the gateway device 11 on the vehicle via the wireless device 9 and the on-vehicle authentication device 10 (step S304). Then, the authentication result recording unit 64 records the authentication result (step S306), and the process returns to step S301.

関門装置11は、車上認証装置10から認証成功の返信メッセージを受信すると、端末装置12が車両内クローズドネットワーク3に接続できるようにアクセス制御を変更して、認証成功の返信メッセージを端末装置12に送付する。   When the gateway device 11 receives the authentication success reply message from the on-board authentication device 10, the gateway device 11 changes the access control so that the terminal device 12 can connect to the in-vehicle closed network 3, and sends the authentication success reply message to the terminal device 12. Send to.

一方、認証判定部62での認証が失敗の場合(ステップS303でNo)、メッセージ処理部61は、認証要求メッセージを破棄し(ステップS305)、認証結果記録部64にて認証結果を記録して(ステップS306)、ステップS301に戻る。この場合、関門装置11は、元のアクセス制御(初期状態)のままとなり、端末装置12が車両内クローズドネットワーク3に接続できない状態が保持される。また、端末装置12側では、一定の時間の経過をもってタイムアウトとし、認証に失敗したものとして処理する。   On the other hand, if the authentication determination unit 62 fails authentication (No in step S303), the message processing unit 61 discards the authentication request message (step S305), and the authentication result recording unit 64 records the authentication result. (Step S306), the process returns to Step S301. In this case, the gateway device 11 remains in the original access control (initial state), and a state where the terminal device 12 cannot be connected to the in-vehicle closed network 3 is maintained. On the terminal device 12 side, a timeout occurs after a lapse of a certain time, and processing is performed assuming that authentication has failed.

なお、前述のステップS302にて、受信したメッセージが認証要求メッセージでない場合は(ステップS302でNo)、そのメッセージに対応したその他の処理を実施する(ステップS307)。   If the received message is not an authentication request message in step S302 described above (No in step S302), other processing corresponding to the message is performed (step S307).

本実施形態の車両ネットワークシステムは、この様な仕組みとなっているため、認証対象である乗務員のみが鉄道運行上必要な車両内クローズドネットワーク3に接続可能となる。また、車上に認証装置があることで、地上側との通信ができない場合でも認証を行うことができる。また、車上認証装置に必要な認証データがなくても、地上との通信ができる場合は地上認証装置を利用して認証を行うことができる。例えば、駅停止中の駅員による臨時の車両内検査業務や手荷物確認、切符販売等の業務等を、車両内クローズドネットワーク3を介して行うことができる。また、走行中に乗務員の乗降はないので、該当乗務員のみ車両内クローズドネットワーク3に接続させることができ、該当乗務員以外の不正なネットワーク接続を排除することができる。また、車両走行中は、トンネルやビル等により車上と地上との無線通信が遮断される可能性が大きいので、地上認証装置による認証実施を不可とすることで、無駄な通信リソースの削減が可能となる。また、乗務員が明らかに利用しない状況では、認証自体を受付けないようにすることができるので、乗務員用の認証データの安全性をさらにあげることができる。   Since the vehicle network system of the present embodiment has such a mechanism, only crew members who are authentication targets can be connected to the in-vehicle closed network 3 necessary for railway operation. In addition, since there is an authentication device on the vehicle, authentication can be performed even when communication with the ground side is not possible. Further, even if there is no authentication data required for the on-board authentication device, if communication with the ground is possible, authentication can be performed using the ground authentication device. For example, temporary in-vehicle inspection work, baggage confirmation, ticket sales, and the like by station staff who are stopped at the station can be performed via the in-vehicle closed network 3. Further, since there is no passenger getting on and off during traveling, only the corresponding crew member can be connected to the in-vehicle closed network 3, and unauthorized network connections other than the corresponding crew member can be eliminated. In addition, while the vehicle is running, there is a high possibility that the wireless communication between the vehicle and the ground will be interrupted by tunnels, buildings, etc., so it is possible to reduce useless communication resources by disabling the authentication by the ground authentication device. It becomes possible. Further, since it is possible to prevent the authentication itself from being accepted in a situation that is not clearly used by the crew, it is possible to further increase the safety of the certification data for the crew.

(第2の実施形態)
次に、第2の実施形態について説明する。本実施形態における車両ネットワークシステムの構成図は図1と同じである。ただし、車上認証装置10の構成が、図2に示すものに代え図8に示す構成をとる。
(Second Embodiment)
Next, a second embodiment will be described. The configuration diagram of the vehicle network system in the present embodiment is the same as FIG. However, the configuration of the on-board authentication device 10 takes the configuration shown in FIG. 8 instead of that shown in FIG.

図8では、判定用信号生成装置13の出力を、メッセージ処理部101に加えて車上認証装置10の認証データ記憶部103にも入力している。この構成により、車両状況に基づく判定用信号生成装置13からの判定用信号に応じて、認証データ記憶部103の認証データを消去することが可能となる。   In FIG. 8, the output of the determination signal generation device 13 is input to the authentication data storage unit 103 of the on-board authentication device 10 in addition to the message processing unit 101. With this configuration, the authentication data in the authentication data storage unit 103 can be erased according to the determination signal from the determination signal generation device 13 based on the vehicle situation.

本実施形態では、車両状況に応じて認証データ記憶部103の認証データを消去するため、判定用信号生成装置13で、認証データ記憶部103に対する認証データ消去要求としての判定用信号を生成し、この信号を車上認証装置10に対し出力する。車上認証装置10の認証データ記憶部103は、図9に示すように、この認証データ消去要求を受けると(ステップS401でYes)、記憶している認証データを消去する(ステップS402)。   In this embodiment, in order to delete the authentication data in the authentication data storage unit 103 according to the vehicle situation, the determination signal generation device 13 generates a determination signal as an authentication data deletion request to the authentication data storage unit 103, This signal is output to the on-board authentication device 10. As shown in FIG. 9, the authentication data storage unit 103 of the on-board authentication device 10 receives the authentication data deletion request (Yes in step S401) and deletes the stored authentication data (step S402).

判定用信号生成装置13は、車両状況に応じて認証データ消去要求を出力するために、車両の状況である、車両の走行状態、走行距離、時刻、終着駅到着、地上との通信状態、ATO信号、ドア開閉状態、運転台キー21のON/OFF状態、運行計画28、地上からの指令、行先案内の、いずれか、または、これらの組合せを元に判定用信号(認証データ消去要求)を生成する。なお、本実施形態における判定用信号生成装置13の基本的な構成は第1の実施形態のものと同様であり、判定部131と判定ポリシー132とから構成される。   The determination signal generation device 13 outputs the authentication data erasure request according to the vehicle situation, such as the vehicle state, the vehicle travel state, the travel distance, the time, the arrival at the terminal station, the ground communication state, the ATO A signal for judgment (authentication data erasure request) based on any one of these signals, door open / closed state, cab key 21 ON / OFF state, operation plan 28, command from the ground, destination guidance, or a combination thereof Generate. The basic configuration of the determination signal generation device 13 in this embodiment is the same as that of the first embodiment, and includes a determination unit 131 and a determination policy 132.

判定部131は、第1の実施形態と同様に、列車の状態(車両状況)を判定することができる。本実施形態では、判定ポリシー132のポリシーを、例えば、当該列車が始発から終点までの1営業運転を終了した場合に、車上認証装置10の認証データを消去するように設定される。このように設定された場合、この判定ポリシーに従って、判定部131は、当該運転日の最終営業の終了時刻を基に1営業運転の終了を判定し、認証データ記憶部103の認証データを消去するための判定用信号(認証データ消去要求)を認証データ記憶部103へ出力する。この認証データ消去要求により、前述のように車上認証装置10の認証データが消去される。このように最終営業の終了で車上認証装置の認証データを消去することで、営業終了後の不正アクセスを防ぐことができ、また、夜間の無人状態での列車に認証データを保持することがなくなるため、夜間に認証データの盗難等による漏洩を防ぐことができる。   The determination unit 131 can determine the state of the train (vehicle situation) as in the first embodiment. In the present embodiment, the policy of the determination policy 132 is set so that, for example, the authentication data of the on-board authentication device 10 is deleted when one train operation from the start to the end of the train ends. When set in this way, according to this determination policy, the determination unit 131 determines the end of one business operation based on the end time of the last business on the operation day, and deletes the authentication data in the authentication data storage unit 103. For this purpose (authentication data erasure request) is output to the authentication data storage unit 103. In response to the authentication data deletion request, the authentication data of the on-board authentication device 10 is deleted as described above. By erasing the authentication data of the on-board authentication device at the end of the final business in this way, unauthorized access after the end of business can be prevented, and the authentication data can be retained in the train in the unattended state at night Therefore, it is possible to prevent leakage due to theft of authentication data at night.

(第3の実施形態)
次に第3の実施形態について説明する。本実施形態における車両ネットワークシステムの構成図は図1と同じである。ただし、車上認証装置10の構成が、図2に示すものに代えて図10に示す構成をとり、地上認証装置6の構成が図3に示すものに代えて図11に示す構成をとる。
(Third embodiment)
Next, a third embodiment will be described. The configuration diagram of the vehicle network system in the present embodiment is the same as FIG. However, the configuration of the on-board authentication device 10 takes the configuration shown in FIG. 10 instead of the one shown in FIG. 2, and the configuration of the ground authentication device 6 takes the configuration shown in FIG. 11 instead of the one shown in FIG.

図10に示す車上認証装置10の構成において、図2に示した第1の実施形態のものと異なる点は、メッセージ処理部101から認証データ読込部106に、受信した車上認証データ更新メッセージを入力できるようにした点である。また、図11に示す地上認証装置6が図3に示した第1の実施形態のものと異なる点は、認証データリース管理部65が追加されている点である。以下に、その動作概要を図12に示し説明する。   The configuration of the on-board authentication apparatus 10 shown in FIG. 10 is different from that of the first embodiment shown in FIG. 2 in that the received on-board authentication data update message is sent from the message processing unit 101 to the authentication data reading unit 106. It is a point that can be input. Further, the ground authentication device 6 shown in FIG. 11 is different from that of the first embodiment shown in FIG. 3 in that an authentication data lease management unit 65 is added. The outline of the operation will be described with reference to FIG.

図12に示すように、本実施形態では、第1の実施形態で図4に示した動作フローに対し、ステップS107〜S111を追加している。同図に示すように、認証データがリース済み(ステップS107でYesとなるケース)であれば、本実施形態においても、第1の実施形態と同様の動作となる。本実施形態では、認証データのリースという機能を導入し、地上認証装置6で認証が成功した場合で(ステップS105でYes)、認証データがリース済みでない場合は(ステップS107でNo)、車上認証装置10の認証データの更新を行うと同時に、車両内クローズドネットワーク3への接続を許可するため、判定処理部63が認証成功の返信メッセージを生成して関門装置11へ送信するようにしている(ステップS108)。関門装置11は、この認証成功返信メッセージに応じて認証要求をした端末装置12に対して車両内クローズドネットワーク3に接続可とする(ステップS109)。さらに、リース開始時刻(利用開始時刻)からリース時間(利用可能時間)を経過した場合に(ステップS110でYes)、車上認証装置10にて、認証データを削除するようにしている(ステップS111)。   As shown in FIG. 12, in this embodiment, steps S107 to S111 are added to the operation flow shown in FIG. 4 in the first embodiment. As shown in the figure, if the authentication data is leased (in the case of Yes in step S107), the same operation as in the first embodiment is performed in this embodiment. In the present embodiment, when a function called lease of authentication data is introduced and authentication is successful in the ground authentication device 6 (Yes in step S105), if the authentication data is not leased (No in step S107), At the same time that the authentication data of the authentication device 10 is updated, the determination processing unit 63 generates a reply message indicating successful authentication and transmits it to the gateway device 11 in order to permit connection to the in-vehicle closed network 3. (Step S108). The gateway device 11 allows connection to the in-vehicle closed network 3 with respect to the terminal device 12 that has requested authentication in response to the authentication success reply message (step S109). Further, when the lease time (usable time) has elapsed from the lease start time (use start time) (Yes in step S110), the on-board authentication device 10 deletes the authentication data (step S111). ).

この車上認証装置10の認証データの更新のための認証データ更新メッセージの生成は、地上認証装置6の判定処理部63で行い、これを車上認証装置10に送付する。ここで生成される認証データ更新メッセージには、リース情報を含む更新用データが含められる。車上認証装置10では、メッセージ処理部101で認証データ更新メッセージを受信すると、認証データ読込部106に更新用データを読み込ませ、認証データ記憶部103の認証データ(リース情報を含む)を更新する(図13)。なお、端末装置12を利用する乗務員用の認証データは、地上認証装置6側に登録されているものとする。   The generation of the authentication data update message for updating the authentication data of the on-board authentication device 10 is performed by the determination processing unit 63 of the ground authentication device 6, which is sent to the on-board authentication device 10. The authentication data update message generated here includes update data including lease information. In the on-board authentication device 10, when the message processing unit 101 receives the authentication data update message, the authentication data reading unit 106 reads the update data and updates the authentication data (including lease information) in the authentication data storage unit 103. (FIG. 13). It is assumed that authentication data for crew members using the terminal device 12 is registered on the ground authentication device 6 side.

この様な仕組みとなっているため、乗車する乗務員の認証データを営業運転毎に車上認証装置に読み込ませなくても自動的に車上認証装置の認証データを更新することができる。また、営業運転中での乗務員の途中乗車等があっても自動的に認証データを更新することができる。また、認証データを常に地上の認証データ装置の登録内容と一致させることができ、認証データの一貫性や保守性を上げることができる。また、車上認証装置10に記録された認証データの安全性を高めることができる。   Because of such a mechanism, the authentication data of the on-board authentication device can be automatically updated without having to read the authentication data of the crew member who gets on the vehicle on-board authentication device every business operation. In addition, the authentication data can be automatically updated even if there is a mid-boarding of a crew member in business operation. Also, the authentication data can always be matched with the registration contents of the ground authentication data device, and the consistency and maintainability of the authentication data can be improved. In addition, the security of the authentication data recorded in the on-board authentication device 10 can be enhanced.

続いて、本実施形態の車両ネットワークシステムの詳細をさらに説明する。   Next, details of the vehicle network system of the present embodiment will be further described.

図14に、認証データリース管理部65の記録内容(リース記録)の一例を示す。同図に示すように、ユーザ情報(ユーザID)、対象となる列車番号、車上認証データ更新メッセージを送付した時刻(リース時刻)、および、リース時間(秒)を記録している。なお、列車番号の情報は、図15と図16に示す様に、同図の列車番号40を入力する運転台41から、もしくは、運行計画28を管理する運行管理システム29から車上認証装置10に入力する。運転台41からの入力は乗務員による手入力、もしくは、運行支援のためのデータが入力された記憶メディアを介した入力で可能である。また、運行管理システム29からの入力は、上記記憶メディアを利用する方法の他に、地上から無線通信により入力することが可能である。なお、車上認証装置10は、地上認証装置6に認証要求メッセージを送付する場合、列車番号を付加して送付する。   FIG. 14 shows an example of the recorded contents (lease record) of the authentication data lease management unit 65. As shown in the figure, the user information (user ID), the target train number, the time when the on-board authentication data update message was sent (lease time), and the lease time (seconds) are recorded. As shown in FIGS. 15 and 16, the train number information is obtained from the cab 41 for inputting the train number 40 in FIG. 15 or from the operation management system 29 for managing the operation plan 28. To enter. The input from the cab 41 can be input manually by a crew member or input via a storage medium in which data for operation support is input. Moreover, the input from the operation management system 29 can be input by radio communication from the ground in addition to the method using the storage medium. The on-board authentication device 10 adds a train number to the ground authentication device 6 when sending the authentication request message.

図17に認証データリース管理部65の構成を示す。認証データリース管理部65は、判定ポリシー651、判定部652、リース記録部653、更新メッセージ生成部654、およびタイマー655で構成される。なお、タイマー655として、図5に示したタイマー25を用いてもよい。   FIG. 17 shows the configuration of the authentication data lease management unit 65. The authentication data lease management unit 65 includes a determination policy 651, a determination unit 652, a lease recording unit 653, an update message generation unit 654, and a timer 655. Note that the timer 655 may be the timer 25 shown in FIG.

認証判定部62での認証が成功した場合、判定部652は、該当ユーザ情報(ユーザID)と列車番号を元に判定ポリシーに従って判定を行う。認証データがリース済みでない場合、判定部652が、車上認証装置10の認証データの更新が必要と判断し、更新メッセージ生成部654で車上認証データ更新メッセージを生成して、このメッセージを判定処理部63およびメッセージ処理部61を介して、車上認証装置10に送付し、リース記録部653に新たに認証データを更新した記録(リース記録)を記載すると同時に、車両内クローズドネットワーク3への接続を許可するため、判定処理部63が認証成功の返信メッセージを生成して関門装置11へ送信する。一方、判定部652が、認証データの更新不要と判断した場合(すなわち、リース済みの場合)は、判定処理部63に認証成功の返信メッセージの生成を引き継ぐ。   When authentication by the authentication determination unit 62 is successful, the determination unit 652 performs determination according to the determination policy based on the corresponding user information (user ID) and the train number. When the authentication data is not leased, the determination unit 652 determines that the authentication data of the on-board authentication device 10 needs to be updated, and the update message generation unit 654 generates an on-board authentication data update message to determine this message. The information is sent to the on-board authentication device 10 via the processing unit 63 and the message processing unit 61, and a record (lease record) in which the authentication data is newly updated is written in the lease recording unit 653. In order to permit the connection, the determination processing unit 63 generates an authentication success reply message and transmits it to the gateway device 11. On the other hand, when the determination unit 652 determines that the authentication data need not be updated (ie, leased), the determination processing unit 63 takes over the generation of the authentication success reply message.

認証判定部62で認証失敗と判定した場合、認証データリース管理部65は、判定処理部63に認証要求メッセージに対する処理を引き継ぎ、メッセージ処理部61にて、このメッセージは破棄されることになる。また、リース記録部653は、タイマー655で現在時刻を確認し、現在時刻が規定の時刻(リース時刻+リース時間)を過ぎた場合は該当のリース記録を削除する。   If the authentication determination unit 62 determines that the authentication has failed, the authentication data lease management unit 65 takes over the processing for the authentication request message to the determination processing unit 63, and the message processing unit 61 discards this message. In addition, the lease recording unit 653 confirms the current time with the timer 655, and deletes the corresponding lease record when the current time has passed a specified time (lease time + lease time).

なお、本実施形態において、判定ポリシー651には、担当乗務員の配車時刻以外には、認証データを送付しない設定を行う。これにより、判定部652は、乗務員配車システム15から担当乗務員と乗車する列車番号とその乗車時刻から、現在の時刻での乗車の有無を確認し、乗車ありの場合は正しい認証要求として判定して、認証成功のメッセージを車上認証装置10に送付する。一方、乗車なしの場合は、認証データを送付しないと判定し、該当の認証要求メッセージを破棄する。また、判定ポリシー651には、所定の時間以内で異なる列車番号からの同一ユーザの認証を許可しない、と設定する。たとえば、認証を要求するユーザをリース記録で確認し、異なる列車番号の同じユーザからの認証要求が、前回のリース時刻から所定の時間(リース時間)が経過していない場合は、認証データを送付しないと判定し、該当の認証要求メッセージを破棄する。   In this embodiment, the determination policy 651 is set so that authentication data is not sent except for the dispatch time of the crew in charge. Accordingly, the determination unit 652 confirms whether or not there is a boarding at the current time from the crew number and the boarding time of boarding with the crew in charge from the crew dispatching system 15, and if there is a boarding, judges as a correct authentication request. The authentication success message is sent to the on-board authentication device 10. On the other hand, if there is no boarding, it is determined not to send the authentication data, and the corresponding authentication request message is discarded. Further, the determination policy 651 is set so that authentication of the same user from different train numbers is not permitted within a predetermined time. For example, the user who requests authentication is confirmed in the lease record, and the authentication data is sent if the authentication request from the same user with a different train number has not passed the predetermined time (lease time) from the previous lease time. It is determined not to do so, and the corresponding authentication request message is discarded.

図18に、本実施形態における車上認証装置10の動作フローを示す。同図に示すように、本実施形態の車上認証装置10の動作において図6に示した第1の実施形態の車上認証装置10の動作と異なる点は、地上側からの車上認証データ更新メッセージに対する処理(ステップS214〜S215)を追加している点と、リース時間に応じた処理(ステップS216〜S217)を追加した点である。   FIG. 18 shows an operation flow of the on-board authentication device 10 in the present embodiment. As shown in the figure, the operation of the on-board authentication device 10 of this embodiment differs from the operation of the on-board authentication device 10 of the first embodiment shown in FIG. 6 in that on-board authentication data from the ground side. It is the point which added the process (steps S214-S215) with respect to an update message, and the point (steps S216-S217) according to lease time.

具体的には、図18に示すように、ステップS201でメッセージを受信し、受信したメッセージが、車上認証データ更新メッセージである場合(ステップS214でYes)、ステップS215で、認証データ読込部106に更新用データを取り込み、認証データ記憶部103の認証データ(リース情報を含む)を更新するようにしている。また、リース時間を経過した場合には(ステップS216でYes)、ステップS217で、該当認証データを削除するようにしている。その他は、図6に示した第1の実施形態における動作と同様である。   Specifically, as shown in FIG. 18, when the message is received in step S201 and the received message is an on-board authentication data update message (Yes in step S214), the authentication data reading unit 106 is read in step S215. The update data is taken in and the authentication data (including lease information) in the authentication data storage unit 103 is updated. If the lease time has elapsed (Yes in step S216), the corresponding authentication data is deleted in step S217. The other operations are the same as those in the first embodiment shown in FIG.

続いて、図19に、本実施形態における地上認証装置6の動作フローを示す。同図に示すように、本実施形態の地上認証装置6の動作において第1の実施形態の地上認証装置6の動作(図7)と異なる点は、地上認証がOKと判断された場合にリースに係る処理(ステップS308〜S312)を追加している点と、リース時間を経過した場合にリース記録を更新する処理(該当認証データの削除;ステップS313〜S314)を追加した点である。   Next, FIG. 19 shows an operation flow of the ground authentication apparatus 6 in the present embodiment. As shown in the figure, the operation of the ground authentication device 6 of the present embodiment differs from the operation of the ground authentication device 6 of the first embodiment (FIG. 7) in that the lease is performed when the ground authentication is determined to be OK. And a process of updating the lease record when the lease time has elapsed (deletion of corresponding authentication data; steps S313 to S314).

具体的には、図19に示すように、地上認証がOKと判断された場合(ステップS303でYes)、認証データリース管理部65で、認証要求メッセージに含まれるユーザ情報(ユーザID)および列車番号の情報と、認証データリース管理部65のリース記録とから認証データがリース済みであるか判断する(ステップS308)。なお、認証データが地上認証装置6に最初に登録された時点では、リース情報(リース開始時刻、リース時間)は設定されていない。   Specifically, as shown in FIG. 19, when the ground authentication is determined to be OK (Yes in step S303), the authentication data lease management unit 65 uses the user information (user ID) and the train included in the authentication request message. It is determined whether the authentication data has been leased from the number information and the lease record of the authentication data lease management unit 65 (step S308). Note that lease information (lease start time, lease time) is not set when the authentication data is first registered in the ground authentication device 6.

認証データがリース済みの場合(ステップS308でYes)、すなわちリース情報が設定されている場合、当該認証要求が判定ポリシーの拒絶対象となっているかさらに判断する(ステップS309)。これは、異なる列車番号の列車から同一のユーザ情報をもつ認証要求がなされた場合などにおけるダブルリースを禁止するための処理である。ここで、認証データが判定ポリシーの拒絶対象となっている場合は(ステップS309でYes)、認証要求メッセージを破棄する(ステップS305)。一方、認証データが判定ポリシーの拒絶対象となっていない場合は(ステップS309でNo)、判定処理部63が認証成功の返信メッセージを生成して、このメッセージを、メッセージ処理部61、地上ネットワーク5、地上無線装置8、および車上無線装置9を介して関門装置11に送出する(ステップS304)。   If the authentication data has been leased (Yes in step S308), that is, if lease information has been set, it is further determined whether the authentication request is subject to rejection of the determination policy (step S309). This is a process for prohibiting a double lease when an authentication request having the same user information is made from a train having a different train number. Here, when the authentication data is the object of rejection of the determination policy (Yes in step S309), the authentication request message is discarded (step S305). On the other hand, if the authentication data is not subject to rejection of the determination policy (No in step S309), the determination processing unit 63 generates a reply message indicating that authentication has succeeded, and this message is sent to the message processing unit 61, the terrestrial network 5 and so on. Then, the data is transmitted to the gateway device 11 via the ground radio device 8 and the on-vehicle radio device 9 (step S304).

また、認証データがリース済みでない場合は(ステップS308でNo)、認証データリース管理部65がリース情報を含む車上認証データ更新メッセージを生成して、このメッセージをメッセージ処理部61、地上ネットワーク5、地上無線装置8、および車上無線装置9を介して、車上認証装置10に送出する(ステップS310)。一方、判定処理部63は、該当端末12の車両内クローズドネットワーク3への接続を許可するため、認証成功の返信メッセージを生成し、このメッセージをメッセージ処理部61、地上ネットワーク5、地上無線装置8、車上無線装置9、および車上認証装置10を介して、関門装置11へ送信する(ステップS311)。   If the authentication data is not leased (No in step S308), the authentication data lease management unit 65 generates an on-board authentication data update message including lease information, and the message processing unit 61 and the ground network 5 Then, the data is transmitted to the on-board authentication device 10 via the ground radio device 8 and the on-vehicle radio device 9 (step S310). On the other hand, the determination processing unit 63 generates an authentication success reply message to permit the connection of the corresponding terminal 12 to the in-vehicle closed network 3, and the message processing unit 61, the ground network 5, and the ground wireless device 8 Then, the information is transmitted to the gateway device 11 via the on-board wireless device 9 and the on-board authentication device 10 (step S311).

さらに、認証データリース管理部65は、車上認証データ更新メッセージの生成・送出に応じて、リース記録を更新する(追加する)(ステップS312)。   Further, the authentication data lease management unit 65 updates (adds) the lease record in response to generation / transmission of the on-board authentication data update message (step S312).

また、認証データリース管理部65は、いずれかの認証データのリース開始時刻からのリース時間が経過すると(ステップS313でYes)、該当するデータを削除することによりリース記録を更新する(ステップS314)。   Further, when the lease time from the lease start time of any authentication data has elapsed (Yes in step S313), the authentication data lease management unit 65 updates the lease record by deleting the corresponding data (step S314). .

以上のように、本実施形態では、地上認証装置6による認証の際、認証データリース管理部65で、車上側の認証データがリース済みでない場合、車上認証データの更新を要求するとともに、リース情報を記録し、また、車上認証装置10にて、認証データのリース条件により、認証データの更新(ここでは削除)の実施を決定する。この様な仕組みとなっているので、自動的に車上認証装置の認証データを更新することができ、よけいな認証データの更新を防ぐことができる。また、列車番号を管理することで、同じユーザから異なる列車番号で認証要求された場合などの不正認証を防ぐことができる。   As described above, in the present embodiment, when authentication by the ground authentication device 6 is performed, if the authentication data on the vehicle upper side is not leased, the authentication data lease management unit 65 requests to update the vehicle authentication data and The information is recorded, and the on-board authentication device 10 decides to update (delete here) the authentication data according to the lease condition of the authentication data. Since it is such a mechanism, the authentication data of the on-board authentication device can be automatically updated, and a significant update of the authentication data can be prevented. Further, by managing the train number, it is possible to prevent unauthorized authentication such as when authentication is requested by the same user with a different train number.

また、認証データリース管理部65にてリース開始時刻とリース時間を管理しているので、リース時間を経過したリース記録を削除することで、対象の乗務員が、規定の時刻が経過したのちに異なる編成列車への乗車勤務する時でもダブルリースと判断されずに適切に認証データのリースが可能となる。   In addition, since the authentication data lease management unit 65 manages the lease start time and lease time, the target crew member differs after the specified time has elapsed by deleting the lease record after the lease time has passed. Even when working on trains, it is possible to lease authentication data appropriately without being judged as a double lease.

また、車上認証装置10に送付する車上認証データ更新メッセージの更新データには、認証データと共にリース情報(リース時刻とリース時間)が含められておりこのデータを車上認証装置10の認証データ記憶部103に記憶するようにしている(図13)。本実施形態における車上認証装置10の認証データは、この様なデータ構造となっているため、リース時間を営業運転時間程度とすることで、車上認証装置10は、営業運転時間外に不必要となる認証データを自動的に消去することができる。   In addition, the update data of the on-board authentication data update message sent to the on-board authentication device 10 includes lease information (lease time and lease time) together with the authentication data, and this data is used as the authentication data of the on-board authentication device 10. The data is stored in the storage unit 103 (FIG. 13). Since the authentication data of the on-board authentication device 10 according to the present embodiment has such a data structure, the on-board authentication device 10 can be set outside the business operation time by setting the lease time to about the business operation time. Necessary authentication data can be automatically deleted.

以上説明したように、第1から第3の実施形態で説明した車両ネットワークシステムは、認証データの保守・管理に関してメンテナンス性が良く、乗務員の認証データの漏洩リスクが低く鉄道運行に対して安全で、移動中でも車両ネットワークの可用性を保持できるものとなっている。   As described above, the vehicle network system described in the first to third embodiments has good maintainability with respect to maintenance and management of authentication data, and has a low risk of leakage of authentication data for crew members and is safe for railway operation. The availability of the vehicle network can be maintained even while moving.

本発明のいくつかの実施形態を説明したが、これらの実施形態は、例として提示したものであり、発明の範囲を限定することは意図していない。例えば、前述の諸実施形態では各装置毎の機能を示したが、各装置の機能を1つの装置で構成することも制限するものではない。また、これら新規な実施形態は、その他の様々な形態で実施されることが可能であり、発明の要旨を逸脱しない範囲で、種々の省略、置き換え、変更を行うことができる。これら実施形態やその変形は、発明の範囲や要旨に含まれるとともに、特許請求の範囲に記載された発明とその均等の範囲に含まれる。   Although several embodiments of the present invention have been described, these embodiments are presented by way of example and are not intended to limit the scope of the invention. For example, in the above-described embodiments, the function for each device has been described. However, the configuration of the function of each device by one device is not limited. These novel embodiments can be implemented in various other forms, and various omissions, replacements, and changes can be made without departing from the spirit of the invention. These embodiments and modifications thereof are included in the scope and gist of the invention, and are included in the invention described in the claims and the equivalents thereof.

1 地上ネットワークシステム
2 車上ネットワークシステム
3 車両内クローズドネットワーク
4 車両内オープンネットワーク
5 地上ネットワーク
6 地上認証装置
7 地上認証用データ装置
8 地上無線装置
9 車上無線装置
10 車上認証装置
11 関門装置
12 端末装置
13 判定用信号生成装置
14 認証データ設定端末
15 乗務員配車システム
20 ドア
21 運転台キー
22 速度発電機
23 距離計算部
24 地上子
25 タイマー
26 車内案内システム
27 地上システム
28 運行計画
29 運行管理システム
30 モニタシステム
31 ATOシステム
40 列車番号
41 運転台
61 (地上認証装置の)メッセージ処理部
62 (地上認証装置の)認証判定部
63 (地上認証装置の)判定処理部
64 (地上認証装置の)認証結果記録部
65 (地上認証装置の)認証データリース管理部
101 (車上認証装置の)メッセージ処理部
102 (車上認証装置の)認証判定部
103 (車上認証装置の)認証データ記憶部
104 (車上認証装置の)判定処理部
105 (車上認証装置の)認証結果記録部
106 (車上認証装置の)認証データ読込部
131 判定部
132 判定ポリシー
651 (認証データリース管理部の)判定ポリシー
652 (認証データリース管理部の)判定部
653 リース記録部
654 更新メッセージ生成部
655 タイマー
DESCRIPTION OF SYMBOLS 1 Ground network system 2 On-vehicle network system 3 In-vehicle closed network 4 In-vehicle open network 5 Ground network 6 Ground authentication apparatus 7 Ground authentication data apparatus 8 Ground radio apparatus 9 On-vehicle radio apparatus 10 On-vehicle authentication apparatus 11 Gateway apparatus 12 Terminal device 13 Signal generator for determination 14 Authentication data setting terminal 15 Crew dispatch system 20 Door 21 Driver key 22 Speed generator 23 Distance calculator 24 Ground unit 25 Timer 26 In-car guide system 27 Ground system 28 Operation plan 29 Operation management system 30 monitor system 31 ATO system 40 train number 41 cab 61 message processing unit (for ground authentication device) 62 authentication determination unit (for ground authentication device) 63 determination processing unit (for ground authentication device) authentication (for ground authentication device) Result recording unit 65 Authentication data lease management unit 101 (for on-board authentication device) Message processing unit 102 (for on-board authentication device) Authentication determination unit 103 (for on-board authentication device) Authentication data storage unit 104 Determination processing unit (of on-board authentication device) 105 Authentication result recording unit (of on-board authentication device) Authentication data reading unit (of on-board authentication device) 131 Determination unit 132 Determination policy 651 (of authentication data lease management unit) Policy 652 Judgment unit (of authentication data lease management unit) 653 Lease recording unit 654 Update message generation unit 655 Timer

Claims (7)

車両上に設けられる第1のネットワークおよび第2のネットワークと、
前記車両上であって前記第1のネットワークと第2のネットワークの間に設けられ、前記第2のネットワークを介した前記第1のネットワークへのアクセス制御を行う関門装置と、
前記車両上に設けられ、前記第2のネットワークに接続した端末装置からの前記第1のネットワークへのアクセスの許可/不許可を決定する車上認証装置と、
前記車両上に設けられ、前記車上認証装置に接続されて、地上側と通信を行う車上無線装置と、
を備える車上ネットワークシステムと、
地上側に設けられる第3のネットワークと、
地上側に設けられ、前記第3のネットワークに接続されて、前記車上無線装置と通信を行う地上無線装置と、
地上側に設けられ、前記第2のネットワークに接続する端末装置からの前記第1のネットワークへのアクセスの許可/不許可を決定する地上認証装置と、
を備える地上ネットワークシステムと、
からなる車両ネットワークシステムであって、
前記車上認証装置は、当該車上認証装置が搭載された前記車両が走行中であるかまたは前記車両がいずれかの駅に停車中であるかに応じて、前記第2のネットワークに接続する端末装置からの前記第1のネットワークへのアクセスの許可/不許可の決定を、前記車上認証装置および前記地上認証装置のいずれにおいて実施するかを決定し、
前記関門装置は、前記車上認証装置または前記地上認証装置で前記許可の決定がなされた場合、前記第2のネットワークから前記第1のネットワークへアクセスできるように制御し、そうでない場合、前記第2のネットワークから前記第1のネットワークへアクセスできないように制御する、
車両ネットワークシステム。
A first network and a second network provided on the vehicle;
A gateway device provided on the vehicle and provided between the first network and the second network, for controlling access to the first network via the second network;
An on-vehicle authentication device for determining permission / non-permission of access to the first network from a terminal device provided on the vehicle and connected to the second network;
An on-vehicle wireless device that is provided on the vehicle and connected to the on-vehicle authentication device to communicate with the ground side;
An on-vehicle network system comprising:
A third network provided on the ground side;
A ground radio device provided on the ground side, connected to the third network and communicating with the on-board radio device;
A ground authentication device that is provided on the ground side and determines permission / non-permission of access to the first network from a terminal device connected to the second network;
A ground network system comprising:
A vehicle network system comprising:
The vehicle on the authentication device, or the vehicle the vehicle on the vehicle authentication device is mounted is traveling, depending on whether it is parked on one of the station, before SL connected to the second network Determining whether to permit / deny access to the first network from the terminal device to be performed in the on-board authentication device or the ground authentication device ;
The gateway device controls the access from the second network to the first network when the authorization determination is made by the on-board authentication device or the ground authentication device, and otherwise the first device Control to prevent access to the first network from the second network;
Vehicle network system.
前記車上認証装置は、当該車上認証装置が搭載された前記車両が走行中である場合、前記第2のネットワークに接続する端末装置からの前記第1のネットワークへのアクセスの許可/不許可の決定を、当該車上認証装置で実施すると決定する、請求項に記載の車両ネットワークシステム。 The on-board authentication device permits / denies access to the first network from a terminal device connected to the second network when the vehicle on which the on-board authentication device is mounted is running. the decision, decides to implement on the vehicle authentication device, the vehicle network system according to claim 1. 前記車上認証装置は、当該車上認証装置が搭載された前記車両がいずれかの駅に停車中である場合、前記第2のネットワークに接続する端末装置からの前記第1のネットワークへのアクセスの許可/不許可の決定を、当該車上認証装置および前記地上認証装置のいずれでも実施可能であると決定し、前記地上認証装置での実施を優先する、請求項に記載の車両ネットワークシステム。 The on-board authentication device is configured to access the first network from a terminal device connected to the second network when the vehicle on which the on-board authentication device is mounted is stopped at any station. 3. The vehicle network system according to claim 2 , wherein it is determined that either the on-board authentication device or the ground authentication device can perform the determination of permission / non-permission of the vehicle, and priority is given to the execution on the ground authentication device. . 前記車上認証装置および前記地上認証装置は、前記第2のネットワークに接続する端末装置からの前記第1のネットワークへのアクセスの許可/不許可の決定を、自装置が有する認証用データと、前記端末装置から送付された認証用データとを比較し、一致した場合に、許可と決定する、請求項に記載の車両ネットワークシステム。 The on-board authentication device and the terrestrial authentication device include authentication data that the own device has to determine permission / non-permission of access to the first network from a terminal device connected to the second network, 4. The vehicle network system according to claim 3 , wherein the authentication data sent from the terminal device is compared, and if the data matches, the vehicle network system is determined to be permitted. 前記車上認証装置は、前記車両の状況に応じて、前記車上認証装置が有する前記認証用データを消去する、請求項に記載の車両ネットワークシステム。 5. The vehicle network system according to claim 4 , wherein the on-board authentication device deletes the authentication data included in the on-board authentication device according to a situation of the vehicle. 前記地上認証装置は、前記認証用データの利用開始時刻および当該認証用データの利用可能時間を管理する管理部を備え、前記端末装置から送付された認証用データと当該地上認証装置が有する認証用データとが一致し、かつ、当該認証用データの利用開始時刻および当該認証用データの利用可能時間が設定されていない場合、前記車上認証装置に、認証用データとして当該認証用データとその利用可能時間および利用開始時刻とを記録させる、請求項に記載の車両ネットワークシステム。 The ground authentication device includes a management unit that manages a use start time of the authentication data and an available time of the authentication data, and the authentication data sent from the terminal device and the authentication for the ground authentication device have. If the data matches and the use start time of the authentication data and the useable time of the authentication data are not set, the authentication data and the use as the authentication data are sent to the on-board authentication device. The vehicle network system according to claim 4 , wherein the possible time and the use start time are recorded. 前記車上認証装置は、前記利用開始時刻から前記利用可能時間を経過した認証用データを削除する、請求項に記載の車両ネットワークシステム。 The vehicle network system according to claim 6 , wherein the on-board authentication device deletes authentication data that has passed the available time from the use start time.
JP2013165338A 2013-08-08 2013-08-08 Vehicle network system Expired - Fee Related JP6151125B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2013165338A JP6151125B2 (en) 2013-08-08 2013-08-08 Vehicle network system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2013165338A JP6151125B2 (en) 2013-08-08 2013-08-08 Vehicle network system

Publications (2)

Publication Number Publication Date
JP2015035083A JP2015035083A (en) 2015-02-19
JP6151125B2 true JP6151125B2 (en) 2017-06-21

Family

ID=52543573

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2013165338A Expired - Fee Related JP6151125B2 (en) 2013-08-08 2013-08-08 Vehicle network system

Country Status (1)

Country Link
JP (1) JP6151125B2 (en)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP7360306B2 (en) * 2019-11-19 2023-10-12 東日本旅客鉄道株式会社 Communication system for automatic train operation

Family Cites Families (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20030147534A1 (en) * 2002-02-06 2003-08-07 Ablay Sewim F. Method and apparatus for in-vehicle device authentication and secure data delivery in a distributed vehicle network
JP2003244187A (en) * 2002-02-19 2003-08-29 Denso Corp On-vehicle gateway device and computer program
JP3573453B2 (en) * 2002-09-27 2004-10-06 松下電器産業株式会社 Terminal authentication system, terminal authentication method, and terminal authentication server
JP4134696B2 (en) * 2002-11-22 2008-08-20 日本電気株式会社 Network connection service and content providing system in long-distance train and method using the same
JP2006129260A (en) * 2004-10-29 2006-05-18 Kyocera Corp Communication method, communication system and information processing server
JP5078675B2 (en) * 2008-03-03 2012-11-21 三菱電機株式会社 Member authentication system and portable terminal device

Also Published As

Publication number Publication date
JP2015035083A (en) 2015-02-19

Similar Documents

Publication Publication Date Title
US11325586B2 (en) Autonomous driving control device, autonomous mobile vehicle, and autonomous mobile vehicle control system
US10913427B2 (en) Passenger and vehicle mutual authentication
CN109727358B (en) Vehicle sharing system based on Bluetooth key
US10569739B2 (en) Virtual keyfob for vehicle sharing
CN109808643B (en) Bluetooth electronic key system and control method thereof
US11753180B2 (en) Sensor network
CN105637916B (en) Authorization access to vehicle data
EP3576378B1 (en) Transferring control of vehicles
CN109830018B (en) Vehicle borrowing system based on Bluetooth key
US9990785B2 (en) Access system for a vehicle and method for managing access to a vehicle
WO2019114659A1 (en) Vehicle authorization management method and system
US11262204B2 (en) Vehicle movement authorization
US10464529B1 (en) Method and system for managing access of vehicle compartment
CN108701384B (en) Method for monitoring access to electronically controllable devices
CN105392946A (en) Methods and devices for managing access to a vehicle
WO2018095696A1 (en) Input of data into an on-board computer of a train
CN108900522A (en) A kind of safety protecting method of electric car, apparatus and system
CN105840041A (en) Garage door sharing method, system and device
CN109890009A (en) A kind of vehicle communication system
WO2019043954A1 (en) Vehicle control system
JP6151125B2 (en) Vehicle network system
CN106897627A (en) It is a kind of to ensure the method that automobile ECU is immune against attacks and automatically updates
JP2006283276A (en) Electronic lock system and electronic lock control method
JPWO2020170332A1 (en) Unmanned aerial vehicles, management equipment, and flight management methods
JP2004084278A (en) Entrance/leaving management system and entrance/leaving management method

Legal Events

Date Code Title Description
RD01 Notification of change of attorney

Free format text: JAPANESE INTERMEDIATE CODE: A7421

Effective date: 20151102

A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20160304

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20170130

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20170207

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20170410

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20170425

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20170524

R151 Written notification of patent or utility model registration

Ref document number: 6151125

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R151

LAPS Cancellation because of no payment of annual fees