WO2004051937A1 - ユーザ特定システム、ユーザ特定装置、ユーザ特定方法、アドレス変換装置、及びプログラム - Google Patents

ユーザ特定システム、ユーザ特定装置、ユーザ特定方法、アドレス変換装置、及びプログラム Download PDF

Info

Publication number
WO2004051937A1
WO2004051937A1 PCT/JP2003/015475 JP0315475W WO2004051937A1 WO 2004051937 A1 WO2004051937 A1 WO 2004051937A1 JP 0315475 W JP0315475 W JP 0315475W WO 2004051937 A1 WO2004051937 A1 WO 2004051937A1
Authority
WO
WIPO (PCT)
Prior art keywords
address
user
information
communication
communication information
Prior art date
Application number
PCT/JP2003/015475
Other languages
English (en)
French (fr)
Inventor
Hideo Kato
Original Assignee
Allied Telesis Holdings K.K.
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Allied Telesis Holdings K.K. filed Critical Allied Telesis Holdings K.K.
Priority to AU2003289140A priority Critical patent/AU2003289140A1/en
Priority to JP2004556898A priority patent/JP4142015B2/ja
Publication of WO2004051937A1 publication Critical patent/WO2004051937A1/ja

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/09Mapping addresses
    • H04L61/10Mapping addresses of different types
    • H04L61/103Mapping addresses of different types across network layers, e.g. resolution of network layer into physical layer addresses or address resolution protocol [ARP]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/50Address allocation
    • H04L61/5007Internet protocol [IP] addresses
    • H04L61/5014Internet protocol [IP] addresses using dynamic host configuration protocol [DHCP] or bootstrap protocol [BOOTP]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/09Mapping addresses
    • H04L61/25Mapping addresses of the same type
    • H04L61/2503Translation of Internet protocol [IP] addresses
    • H04L61/2514Translation of Internet protocol [IP] addresses between local and global IP addresses
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/09Mapping addresses
    • H04L61/25Mapping addresses of the same type
    • H04L61/2503Translation of Internet protocol [IP] addresses
    • H04L61/256NAT traversal
    • H04L61/2571NAT traversal for identification, e.g. for authentication or billing 

Definitions

  • the present invention relates to a user identification system, a user identification device, a user identification method, an address conversion device, and a program.
  • the present invention relates to a user identification system, a user identification device, a user identification method, an address translation device, and a program for identifying a user of a user terminal that has communicated via two networks having different address systems.
  • This application is related to the following Japanese patent application. For those designated countries that are permitted to be incorporated by reference to the literature, the contents described in the following application are incorporated into this application by reference and are incorporated as part of the description of this application.
  • the provider will provide information provided by the person who allegedly infringed his rights, for example, It is desirable to be able to identify the sender based on the IP address of the caller.
  • an object of the present invention is to provide a user identification system, a user identification device, a user identification method, an address conversion device, and a program that can solve the above-mentioned problems.
  • This object is achieved by a combination of features described in the independent claims.
  • the dependent claims define further advantageous embodiments of the present invention. Disclosure of the invention
  • a user who is arranged in a first network of a first address system and has performed communication on a second network of a second address system
  • a user identification system for identifying a user of a terminal, the relay system being located in a first network and communicating with a plurality of user terminals in the first network, and a communication by a user terminal via the relay device.
  • a user authentication device that stores user authentication information assigned to each user as information for performing authentication for permission in association with terminal identification information of a user terminal that has been authenticated by the user authentication information; and a user terminal.
  • a first storage device that stores the terminal identification information of the terminal and the first address of the first address system assigned to the terminal identification information in association with each other;
  • a second storage device that stores one address in association with a second address of the second address system assigned to the first address, a user authentication device, a first storage device, and a second storage device
  • a user identification device that identifies a user of a user terminal that has performed communication on the second network based on information stored in the device.
  • the user identification device uses the user authentication information and terminal identification information stored in the user authentication device.
  • the first communication information acquisition unit acquires the first communication information associated with the terminal information, and acquires the second communication information associated with the terminal identification information stored in the first storage device and the first address.
  • a second communication information acquiring unit for acquiring the third communication information in which the first address stored in the second storage device and the second address are associated with each other; and a designated second address. The first address associated with the first address is detected based on the third communication information, the terminal identification information associated with the first address is detected based on the second communication information, and the first address is associated with the terminal identification information.
  • a user terminal detecting unit for detecting the user authentication information based on the first communication information.
  • the relay device When receiving a communication request from the user terminal, acquires the user authentication information and the terminal identification information from the user terminal and transmits the information to the user authentication device, and the user authentication device receives the user authentication information received from the wireless communication device. Authenticates the information, and if authentication using the user authentication information is successful, sets the relay device to allow the user terminal to communicate via the relay device, and transmits the first communication information to the user identification device. May be.
  • the first storage device is a DHCP server that assigns a private IP address that is the first address to the MA C address that is the terminal identification information, and assigns a private IP address to the MA C address.
  • the second communication information may be transmitted to the user identification device.
  • the first storage device has an ARP table that stores the MAC address that is the terminal identification information and the private IP address that is the first address assigned to the MAC address in association with each other. It is an ARP server that can send the second communication information to the user identification device when it receives an ARP request from a user terminal.
  • the second storage device connects the first network to the second network, and includes an address conversion device that allocates a global IP address as a second address to a private IP address as a first address.
  • an address conversion device that allocates a global IP address as a second address to a private IP address as a first address.
  • the third communication information may be transmitted.
  • a user that is located in the first network of the first address system and specifies the user of the user terminal that has performed communication in the second network of the second address system
  • a specific system which is located on the first network and communicates with a plurality of user terminals in the first network, and authentication for permitting communication of the user terminal via the relay device with the first relay device
  • a user authentication device that associates and stores user authentication information assigned to each user as information for performing authentication and terminal identification information of a user terminal that has been authenticated by the user authentication information; and a terminal of the user terminal.
  • a first communication information storage unit that stores the identification information and the first address of the first address system assigned to the terminal identification information in association with each other;
  • a second communication information storage unit that stores the second address of the second address system assigned to the first address in association with each other, and terminal identification information and the first address that are stored in the first communication information storage unit. Terminal identification information and the second address based on the first communication information associated with the first communication information and the second communication information associated with the first address and the second address stored in the second communication information storage unit.
  • a second relay device having a user identification information generation unit that generates user identification information associated with the user interface, the communication information stored in the user authentication device, and the user identification information generated by the second relay device.
  • a user specifying device for specifying the user of the user terminal that has performed communication on the second network.
  • the user identification device includes a first communication information acquisition unit for acquiring first communication information in which the user authentication information stored in the user authentication device and the terminal identification information are associated with each other, and a terminal identification information stored in the second relay device.
  • a fourth communication information acquisition unit for acquiring user identification information in which the information is associated with the second address, and detecting terminal identification information associated with the designated second address based on the user identification information;
  • a user terminal detection unit that detects user authentication information associated with the terminal identification information based on the first communication information.
  • the first network of the first address system is provided.
  • Relay device that communicates with a plurality of user terminals in the first network, and user authentication information assigned to each user as information that authenticates the user terminal to allow communication via the relay device
  • a user authentication device that stores the terminal identification information of the user terminal that has been authenticated by the user authentication information in association with the terminal identification information of the user terminal and the terminal identification information assigned to the terminal identification information of the user terminal.
  • a first storage device that stores the first address of the 1-address system in association with the first address, and stores the first address in association with the second address of the second address system assigned to the first address.
  • the second address of the user identification system having the second storage device based on the communication information stored in the user authentication device, the first storage device, and the second storage device.
  • a user identification device that identifies a user of a user terminal that has communicated in a second network of the system, and obtains first communication information in which user authentication information stored in the user authentication device is associated with terminal identification information.
  • a third communication information acquiring unit for acquiring third communication information in which the first address and the second address are associated with each other, and converting the first address associated with the specified second address into the third communication information. Detecting the terminal identification information associated with the first address based on the second communication information, and detecting the user authentication information associated with the terminal identification information based on the first communication information. You And a The terminal detection unit.
  • the third communication information acquisition unit is configured to store the third address stored in the second storage device in which the first address and the second address are associated with a destination address of a bucket having the second address as a source address.
  • the communication information may be acquired, and the user terminal detection unit may detect the first address based on the specified second address and destination address.
  • a communication information storage unit that stores the time at which the first communication information, the second communication information, and the third communication information are obtained, in association with the first communication information, the second communication information, and the third communication information;
  • the user terminal detection unit is provided when the communication information storage unit stores With reference to the time, the first address associated with the specified second address is detected, the terminal identification information associated with the first address is detected, and the terminal identification information is associated with the first address.
  • User authentication information may be detected.
  • a relay device arranged on the first network of the first address system and communicating with a plurality of user terminals in the first network, and a relay device by the user terminal Authentication device that stores user authentication information assigned to each user as information for performing authentication for permitting communication via a terminal and terminal identification information of a user terminal that has been authenticated by the user authentication information in association with each other.
  • a first storage device for storing the terminal identification information of the user terminal in association with the first address of the first address system assigned to the terminal identification information; and a first address and the first address.
  • a user authentication device of a user identification system including a second storage device that stores a second address of a second address system assigned to an address in association with the second address system;
  • a relay device arranged on the first network of the first address system and communicating with a plurality of user terminals in the first network, and a relay device by the user terminal Authenticate to allow communication through A user authentication device that stores user authentication information assigned to each user as information in association with terminal identification information of a user terminal that has been authenticated by the user authentication information; and terminal identification information of the user terminal and the terminal.
  • a first storage device for storing the first address of the first address system assigned to the identification information in association with the first address, and a second address assigned to the first address and the first address; Based on communication information stored in the user authentication device, the first storage device, and the second storage device of the user identification system including a second storage device that stores the second address of the address system in association with the second storage device.
  • a program for a user identification device that identifies a user of a user terminal that has communicated on a second network of a second address system, wherein the user identification device includes a user authentication device.
  • a first communication information acquisition unit for acquiring first communication information in which user authentication information stored in the first storage device is associated with terminal identification information, and terminal identification information stored in the first storage device and the first address are associated with each other.
  • a user that is located in the first network of the first address system and identifies the user of the user terminal that has performed communication in the second network of the second address system
  • a specific system which is located in the first network and performs relaying for communicating with a plurality of user terminals in the first network, and performs authentication for permitting the user terminal to communicate via the relaying device.
  • a user authentication device that stores user authentication information assigned to each user as information in association with terminal identification information of a user terminal that has been authenticated by the user authentication information, and a first address of a first address system And the second address of the second address system, and communicate between the first and second networks.
  • a user identification device that identifies the user of the user terminal that has communicated on the second network based on the user identification information generated by the address conversion device.
  • the address conversion device includes: a first communication information acquisition unit that acquires first communication information in which the user authentication information stored in the user authentication device and the terminal identification information are associated; a terminal identification information of the user terminal; A second communication information storage unit for storing second communication information in which the first address of the first address system assigned to the information is associated with the first address, and a second address for the first address and the first address; A third communication information storage unit for storing third communication information in which the second address of the allocated second address system is associated with the first communication information, the second communication information, and the third communication information; A user identification information generation unit that generates user identification information in which the second address and the user authentication information of the user terminal that has performed communication in the second network using the second address are associated with the second address. You .
  • the first address of the first address system and the second address of the second address system are mutually converted, and the first network of the first address system is converted.
  • An address conversion device for relaying communication between the terminal and a second network of the second address system wherein the address conversion device is arranged on the first network and communicates with a plurality of user terminals by a user terminal via a relay device.
  • User authentication information assigned to each user as information for performing authentication for permitting communication by a user terminal from a user authentication device that performs authentication for permitting communication, and a user terminal that has been authenticated based on the user authentication information.
  • a first communication information acquisition unit for acquiring first communication information in which the terminal identification information is associated with the terminal identification information, and a first address assigned to the terminal identification information and the first address.
  • a second communication information storage unit that stores the associated second communication information, an address conversion unit that assigns a second address to the first address, and a first address and the first address
  • a third communication information storage unit that stores third communication information associated with the assigned second address; and a second communication information storage unit that stores the second communication information based on the first communication information, the second communication information, and the third communication information.
  • Address and A user identification information generation unit that generates user identification information associated with user authentication information of a user terminal that has performed communication in the second network using the second address.
  • FIG. 1 shows an example of a system configuration of a user identification system 10 according to the first embodiment.
  • FIG. 2 shows an example of a block configuration of the user identification device 22 according to the first embodiment.
  • FIG. 3 shows an example of the data configuration of the communication information storage unit 108 according to the first embodiment.
  • FIG. 4 shows an example of a user identification method of the user identification system 10 according to the first embodiment.
  • FIG. 5 shows an example of a hardware configuration of the user identification device 22 according to the first embodiment.
  • FIG. 6 shows an example of the configuration of the user identification system 30 according to the second embodiment.
  • FIG. 7 illustrates an example of a block configuration of a router 32a according to the second embodiment.
  • FIG. 8 shows an example of a block configuration of a user identification device 34 according to the second embodiment.
  • FIG. 1 shows an example of a system configuration of a user identification system 10 according to the first embodiment of the present invention.
  • the user identification system 10 is located on a LAN (Local Area Network) 12a or 12b, and wirelessly communicates with a plurality of user terminals 14a to 141 on the LAN 12a or 12b.
  • Wireless LAN stations 16a to 16d, routers 20a and 20b connecting the LANs 12a and 12b and the Internet 18, and internet 18 Authentication to permit communication between the user identification device 22 for identifying the user of the first terminal and the user terminals 14a to 41 via the wireless LAN stations 16a to 16d or the routers 20a and 20b.
  • RAD IUS servers 24a and 24b to be used.
  • the LANs 12a and 12b are examples of the first network of the first address system of the present invention, and the Internet 18 is the second network of the second address system of the present invention.
  • the wireless LAN stations 16a to 16d and the routers 20a and 20b are examples of the relay device of the present invention, and the RAD I US servers 24a and 24b are examples of the user authentication device of the present invention. It is.
  • the relay device of the present invention is not limited to the wireless LAN stations 16a to 16d, and is a device that performs wired communication such as a switching hub having a function of restricting communication such as a VLAN (Virtual LAN) function. There may be.
  • the LANs 12a and 12b are constructed by, for example, public wireless LAN services, and communication between user terminals is performed by the VLAN function of the wireless LAN stations 16a to 16d or the routers 20a and 20b. Limited.
  • the private IP address is an example of a first address of the first address system of the present invention
  • the global IP address is an example of a second address of the second address system of the present invention.
  • the second address of the second address system of the present invention may include a global address IP address and a port number.
  • the wireless LAN stations 16a to 16d when receiving a communication request from the user terminals 14a to 141, use the wireless LAN stations by the user terminals 14a to 141.
  • the user authentication information assigned to each user as the information for performing authentication for permitting communication via the sections 16a to 16d, and the terminal identification information of the user terminals 14a to l41.
  • the MAC address is obtained from the user terminals 14a to 141, and transmitted to the RAD IUS server 24a or 24b.
  • the user authentication information is, for example, a user ID, a password, or the like.
  • the RAD I US servers 24a and 24b authenticate the user authentication information received from the wireless LAN stations 16a to 16d, and when the authentication based on the user authentication information is established, the user having the user authentication information.
  • the wireless LAN stations 16a to 16d are set to allow the terminal to communicate via the wireless LAN stations 16a to 16d, and the user authenticated by the user authentication information and the user authentication information are established. It stores the MAC address of the terminal in association with it, and associates the user authentication information with the MAC address and transmits the first communication information to the user identification device 22.
  • the RAD IUS servers 24a and 24b replace the user authentication information.
  • the VLAN name and the MAC address may be associated with each other and transmitted to the user identification device 22 as the first communication information.
  • the RAD IUS server 24a or 24b may transmit the first communication information using, for example, Sys 1 og Message, or may use SNMP (S impienet et wo rk Ma na g e ment Protocol). The first communication information may be transmitted using Trap.
  • the RAD I US servers 24a and 24b may be located in the LAN 12a or 12b as shown in FIG. 1, or may be located on the Internet 18. Les ,.
  • the routers 20a and 20b are an example of the first storage device of the present invention, and store the MAC addresses of a plurality of user terminals and the private IP addresses assigned to the MAC addresses. Store them in association.
  • Routers 20a and 20b have a DHCP server, which is private to the MAC address of the user terminal. 1 Allocate and release address.
  • the norators 20a and 20b associate the MAC address with the private IP address and transmit the second communication information to the user identification device 22.
  • the routers 20 a and 20 b transmit the second communication information to the user identification device 22 when, for example, a private IP address is assigned to the MAC address.
  • the routers 20a and 20b transmit the second communication information to the user identification device when the private IP address is released, for example.
  • the routers 20a and 20b serve as an ARP server including an ARP table for storing the MAC address of the user terminal and the private IP address assigned to the MAC address in association with each other. Having. Then, the routers 20a and 20b associate the MAC address with the private IP address and transmit it to the user identifying device 22 as second communication information.
  • the routers 20a and 20b transmit the second communication information to the user identification device 22, for example, when receiving the ARP request from the user terminal. Also, the routers 20a and 20b may transmit the second communication information to the user identification device 22 when, for example, returning an ARP reply to the user terminal. Also, the routers 20a and 20b may transmit the second communication information using, for example, Sys 1 og Message, or may transmit the second communication information using TraP of SNMP. Good.
  • the routers 20a and 20b are an example of the second storage device of the present invention, and store the private IP address assigned to the user terminal and the global IP address assigned to the private IP address. Store.
  • the routers 20a and 20b each have an address conversion device that assigns a global IP address to a private IP address, and converts the private IP address of the received bucket and the global IP address. It converts each other and relays communication between the LAN 12a or 12b and the Internet 18. Then, the routers 20a and 20b associate the stored private IP address with the global IP address and transmit the third communication information to the user identification device 22.
  • Router 2 0a and 20b transmit the third communication information to the user identification device 22, for example, when a global IP address is assigned to a private IP address. Further, the routers 20a and 20b may transmit the third communication information using, for example, Syslog Message, or may transmit the third communication information using an SNMP Trap.
  • the routers 20a and 20b may transmit the third communication information to the user identification device 22, for example, when releasing the global IP address. If the routers 20a and 2Ob have the IP masquerade function, the private IP address assigned to the user terminal, the global IP address assigned to the private IP address, Store port number and private
  • the routers 20a and 20b further associate the private IP address and the global IP address with the destination address of the packet having the global IP address as the source address, and (3) User identification device as communication information
  • the routers 20 a and 20 b may transmit the third communication information to the user identification device 22 when relaying communication between the user terminal and the Internet 18, for example.
  • the user identification device 22 determines the Internet 1 based on the first communication information stored in the RAD I US servers 24a and 24b and the second communication information and the third communication information stored in the routers 20a and 20b. Detects the user authentication information of the user terminal that communicated in step 8, and identifies the user of the user terminal based on the user authentication information. Note that the user identification device 22 may be arranged on the Internet 18 as shown in FIG. 1, or may be arranged in the LAN 12a or 12b.
  • the routers 20a and 20b send the source IP addresses of the buckets received from the user terminals 14a to l41 to the routers assigned to the user terminals 14a to 141.
  • the private IP address is converted to a global IP address assigned to the router 20a or 20b and transmitted to the Internet 18. Therefore, it is not possible to identify the user terminals 14a to 1441 from the source IP address of the bucket transmitted from the router 20a or the router 20b to the Internet 18.
  • the user identification system 10 can identify the user of the user terminal that has performed communication on the Internet 18.
  • FIG. 2 shows an example of a block configuration of the user identification device 22 according to the first embodiment.
  • the user identification device 22 associates the transmission / reception unit 100 that transmits and receives data to and from the Internet 18 with the user authentication information stored in the RADIUS servers 24 a and 24 b and the MAC address.
  • the first communication information acquisition unit 102 that acquires the acquired first communication information via the transmission / reception unit 100, and the MAC address and private IP address stored by the routers 20a and 20b.
  • a second communication information acquisition unit 104 that acquires the second communication information associated with the communication via the transmission / reception unit 100, and a private IP stored in the routers 20a and 20b.
  • a third communication information acquisition unit 106 that acquires third communication information in which the address and the global IP address are associated with each other via the transmission / reception unit 100; a first communication information, a second communication information, And a communication information storage unit 108 for storing the third communication information and a global IP address specified by the administrator. And a user terminal detector 1 1 0 to detect the user authentication information that the user terminal performing the communication in I Internet 1 8 is closed.
  • Each of the first communication information acquisition unit 102, the second communication information acquisition unit 104, and the third communication information acquisition unit 106 is a router 20a or a router 20b or a RADIUS server.
  • Each of the first communication information, the second communication information, and the third communication information transmitted by 24a or 24b may be passively obtained, or the router may be actively transmitted by transmitting a transmission request packet.
  • 20a or 20b or RADIUS server 24a or 24b from the first communication information, the second communication information, and the third communication Each piece of communication information may be obtained.
  • the user terminal detection unit 110 refers to the communication information stored in the communication information storage unit 108 and transmits the private IP address associated with the global IP address specified by the administrator in the third communication. Based on the information, the MAC address associated with the private IP address is detected based on the second communication information, and the user authentication information associated with the MAC address based on the first communication information. To detect. Then, the user identification device 22 identifies the user of the user terminal accessing the RAD IUS server 24a or 24b using the user authentication information detected by the user terminal detection unit 110.
  • FIG. 3 shows an example of the data configuration of the communication information storage unit 108 according to the first embodiment.
  • the communication information storage unit 108 stores the first communication information, the second communication information, and the third communication information in association with the first communication information, the second communication information, and the third communication information. Store the time obtained from a or 24b or router 20a or 20b.
  • the first line (L1) is the first communication information obtained by the first communication information obtaining unit 102 from the RAD I US server.
  • the communication information storage unit 108 stores the time “2003 Sep 1 23:50:23”, the router global IP address “2 18.47.6.2 2.aaa”, the user ID “AAA”, and the VLAN name.
  • the first communication information in which "V200" and the MAC address of the user terminal "00-90-99-48-85-**" are stored.
  • the second line (L 2) and the third line (L 3) are the second communication information acquired by the second communication information acquisition unit 104 from the DHCP server of the router.
  • the communication information storage unit 108 stores the time “200 3 Sep 1 23:50:34” and the global data IP address “2 18.8.4 7 62. aaa J, the private IP address "19.2.168.1.1.10", and the MAC address "00--90--99-48--85-**"
  • the associated number 2 Store communication information.
  • the second communication information indicates the time “200 3 Sep 1
  • the communication information storage unit 108 stores the Tokii IJ “2003 Sep 1 23:50:38” and the router's global IP address “2 1 8. 47. 6 2. aaa ”and private IP address“ 1 92. 1 6 8.1.1 00 ”and MAC address“ 00 — 90— 99—48—8 5— * * And stores the second communication information associated with.
  • the second communication information is a private IP address corresponding to the MAC address “00—90—99—9—48—85 — **” at the time “2003 Sep 1 23:50:34”. Indicates that "1 92. 1 68. 1. 1 00" has been assigned.
  • the fourth line (L4) is the second communication information acquired by the second communication information acquisition unit 104 from the ARP table of the router.
  • the communication information storage unit 08 stores the time “20
  • the second communication information is the time“ 200 ”. 3 Sep 1 2 3: 50:55 ”and the MAC address“ 00—90—9 9—48—8 5 — ** ”and the private IP address“ 192.1 68.1.1.1.00 ” Indicates that the combination has been added to the ARP table.
  • the fifth line (L5) is the third communication information acquired by the third communication information acquisition unit 106 from the Firewale 11 server, which is an example of the address conversion device of the router.
  • the communication information storage unit 108 stores the time “2003 Sep 1 2 3: 5 1: 1 2”, the router's global IP address “2 18.8.47.62 2.aaa”, and the private information. 1 19 2. 1 68. 1.100: 103 1 j and the global IP address and port number "2 10.1 53.1" which is the bucket destination address bbb: 5 3 ”and the third communication information Is stored.
  • the third communication information is the user to whom the private IP address “192.1 68.1.1.00” was assigned at the time “2003 Sep 123: 51: 12”. Indicates that the terminal has transmitted a packet to the communication device with the global IP address "20.10.153. 1.bbb” by UDP.
  • the sixth line (L6) to the first line (L11) are the same third communication information as the fifth line (L5).
  • the user terminal detection unit 110 Refers to the time stored in the communication information storage unit 108, and refers to the grono address IP address ⁇ 2 18.4.7.6 2.aaa '' and the destination address ⁇ 2 10.1.15 3. 1.
  • the private IP address “192.16.8.1.1.00” associated with “bbb” is detected based on the third communication information in the seventh row (L7).
  • the user terminal detection unit 110 sets the MAC address “0 0—90—99—48—85— * associated with the private IP address“ 12.12.16.8.1.100 J ”.
  • the user terminal detection unit 110 transmits the user ID “AAA” associated with the MAC address “00—90—99—48—85 — **” to the first communication (L 1) in the first row (L 1). Detect based on information.
  • the communication information storage unit 108 stores the first communication information, the second communication information, and the third communication information in association with the time, and the user terminal detection unit 110 refers to the time.
  • the user authentication information such as a user ID
  • the user authentication information can be accurately detected, and the user can be specified accurately.
  • FIG. 4 shows an example of a user identification method of the user identification system 10 according to the first embodiment.
  • the user terminal 14 d When the user terminal 14 d is powered on and activated, it first transmits a communication request to the wireless LAN station 16 b (S 100).
  • the wireless LAN station 16b performs user authentication when there is a communication request from the user terminal 14d.
  • the information and the MAC address of the user terminal 14d are obtained from the user terminal 14d and transmitted to the RAD I US server 24a (S101).
  • the RAD I US server 24a authenticates the user authentication information received from the wireless LAN station 16b, and if the authentication based on the user authentication information is successful, the user terminal 14d transmits the information via the wireless LAN station 16b.
  • the wireless LAN station 16b is set to allow the communication (S102).
  • the RAD IUS server 24a generates Sys 1 og Message # 1 including the first communication information in which the user authentication information of the user terminal 14d is associated with the MAC address of the user terminal 14d. It is transmitted to the user identification device 22 (S103). Thereby, the first communication information acquisition unit 102 of the user identification device 22 acquires the first communication information from the wireless LAN station 16b.
  • the user terminal 14d transmits DHCP Request to the DHCP server of the router 20a (S104). Then, the DHCP server of the router 20a allocates a private IP address to the MAC address of the user terminal 14d, and transmits a DHCP Ack to the user terminal 14 (S105). ). Then, the norator 20a sends a Syslog Me containing the second communication information in which the MAC address of the user terminal 14d is associated with the private IP address assigned to the MAC address. The ssage # 2 is transmitted to the user identification device 22 (S106). Thereby, the second communication information acquisition unit 104 of the user identification device 22 acquires the second communication information from the router 20a.
  • the user terminal 14d transmits an AR PR request to the ARP server of the router 20a (S108).
  • the ARP server of the router 20a refers to the ARP table and transmits ARP Rep 1 y to the user terminal 14d (S110).
  • the router 20a sends a Sys 1 og Message containing the second communication information in which the MAC address of the user terminal 14d stored in the ARP table and the private IP address are associated.
  • # 3 is transmitted to the user identification device 22 (S112).
  • the information acquisition unit 104 acquires the second communication information from the router 20a.
  • the user terminal 14d communicates on the Internet 18 by TCP / IP communication (S114).
  • the firewall 11 server of the router 20 a assigns a global IP address to the private IP address of the user terminal 14 d.
  • the router 20a sends the Sys IP including the third communication information in which the private IP address of the user terminal 14d is associated with the global IP address assigned to the private IP address. 1 og Message # 4 is transmitted to the user identification device 22 (S116).
  • FIG. 5 shows an example of a hardware configuration of the user identification device 22 according to the first embodiment.
  • the user identification device 22 includes a CPU 700, a ROM 702, a RAM 704, a communication interface 706, a hard disk drive 708, a database interface 710, a flexible disk drive 712, and a CD-ROM drive 714.
  • the CPU 700 operates based on the programs stored in the ROM 702 and the RAM 704, and controls each unit.
  • the communication interface 706 communicates with the Internet 18.
  • the database interface 710 writes data to the database and updates the contents of the database.
  • the flexible disk drive 712 reads data or a program from the flexible disk 720 and provides it to the CPU 700.
  • the CD-ROM drive 714 reads data or a program from the CD-ROM 722 and provides it to the CPU 700.
  • Database interface 710 is a database To connect to the device 7 24 to send and receive data.
  • the program provided to the user specifying device 22 is stored in a recording medium such as the flexible disk 720 or the CD-ROM 722 and provided by the user.
  • the program stored on the recording medium may be compressed or uncompressed.
  • the program is read from the recording medium and executed by the CPU 700.
  • the program stored and provided on the recording medium, that is, the program installed on the user identification device 22 includes, as functional components, a transmission / reception module, a first communication information acquisition module, a second communication information acquisition module, and a third communication information acquisition module. It has a communication information acquisition module, a communication information storage module, and a user terminal detection module.
  • the operation performed by each module to cause the user specifying device 22 to perform is the same as the operation of the corresponding member in the user specifying device 22 described with reference to FIGS.
  • a flexible disk 720 or a CD-ROM 722 as an example of a recording medium may store some or all functions of the operation of the user identification device 22 in all the embodiments described in the present application. it can.
  • These programs may be read directly from the recording medium to the RAM 704 and executed, or may be once installed on the hard disk and then read and executed by the RAM. Further, the above program may be stored on a single recording medium or on a plurality of recording media. Also, it may be stored in a form encoded by encryption, compression, or the like.
  • Recording media include flexible disks, CD-ROMs, optical recording media such as DVDs and PDs, magneto-optical recording media such as MDs, tape media, magnetic recording media, and semiconductor memories such as IC cards and miniature cards. Can be used.
  • a storage device such as a hard disk or a RAM provided in a server system connected to a dedicated communication network or the Internet may be used as a recording medium, and the program may be provided to the user identification device 22 via the communication network. Good.
  • the router 20a and the wireless LAN station 1 6a and 16b are provided separately, and the router 20b and the wireless LAN stations 16c and 16d are provided separately, but the router 20a and the wireless LAN station 16 are provided.
  • a and 16b are integrated, the router 20a has the function of the wireless LAN stations 16a and 16b, and the router 20b and the wireless LAN stations 16c and 16d are connected.
  • the router 20b may have the functions of the wireless LAN stations 16c and 16d. That is, the relay device, the first storage device, and the second storage device according to the present invention may be one device provided in the same housing. (Second embodiment)
  • FIG. 6 shows an example of the configuration of the user identification system 30 according to the second embodiment of the present invention.
  • the second embodiment may be the same as the first embodiment except for the parts described below.
  • the user identification system 30 is located in the LAN 12a or 12b, and is a wireless LAN station 16 that performs wireless communication with a plurality of user terminals 14a to l41 on the LAN 12a or 12b.
  • the routers 32a and 32b are examples of the address conversion device of the present invention, and convert the private IP address and the global IP address to each other, and connect the LANs 12a and 12b and the Internet 18 to each other.
  • the routers 32a and 32b use the global IP address based on the first communication information, the second communication information, and the third communication information, and use the global IP address to connect to the Internet 18. It generates user identification information in which the user authentication information of the user terminal with which the communication has been made is associated with, and supplies it to the user identification device.
  • the user identifying device 34 acquires the user identifying information from the router 32a or 32b, and based on the user identifying information, the global IP address designated by the administrator.
  • the user authentication information associated with the user terminal is detected, and the user of the user terminal that has communicated on the Internet 18 is identified.
  • FIG. 7 shows an example of a block configuration of a router 32a according to the second embodiment.
  • the router 32a includes an external transmitting / receiving unit 200 for transmitting / receiving data to / from the Internet 18; an internal transmitting / receiving unit 202 for transmitting / receiving data to / from the LAN 12a; A global IP address is assigned to each IP address, and a private IP address and a global IP address of a received packet are transmitted between the external transmitting / receiving section 200 and the internal transmitting / receiving section 202.
  • An address conversion unit 204 that converts the first communication information from the RAD I US server 24a; a second communication information storage unit 208 that stores the second communication information;
  • the third communication information storage unit 210 for storing the third communication information is associated with the global IP address and the user authentication information based on the first communication information, the second communication information, and the third communication information.
  • User-specific information that generates the specified user-specific information And a report generation unit 212.
  • the first communication information acquisition unit 206 acquires the first communication information in which the user authentication information is associated with the MAC address from the RAD I US server 24a via the internal transmission / reception unit 202.
  • the second communication information storage unit 208 is, for example, a DHCP server, and allocates and releases a private IP address to a MAC address of a user terminal. Then, the second communication information storage unit 208 stores the MAC address of the user terminal in association with the private IP address assigned to the MAC address.
  • the second communication information storage unit 208 includes an ARP table including an ARP table for storing the MAC address of the user terminal and the private IP address assigned to the MAC address in association with each other. It may be a server.
  • the third communication information storage unit 210 is an address conversion tape of the address conversion unit 204. It stores the private IP address assigned to the user terminal and the global IP address assigned to the private IP address. Based on the first communication information and the second communication information, the user identification information generation unit 212 generates a global IP address and a MA of the user terminal that has performed communication on the Internet 18 using the global IP address. Generates user identification information associated with the C address. In addition, the user identification information generating unit 212 uses the global IP address based on the first communication information, the second communication information, and the third communication information, and uses the global IP address to access the Internet 18. The user identification information associated with the user authentication information of the user terminal that has performed the communication may be generated.
  • FIG. 8 shows an example of a block configuration of the user identification device 34 according to the second embodiment.
  • the user identification device 34 transmits / receives data to / from the Internet 18 via the transmission / reception unit 300 and the router 32 a or 32 b via the transmission / reception unit 300.
  • the fourth communication information acquisition unit 302 to be acquired, and the third communication information in which the user authentication information stored in the RADIUS server 24a or 24b and the MAC address correspond to each other, the transmission and reception unit 1010 0, a third communication information acquisition unit 3006 for acquiring user identification information and third communication information, and a global IP address designated by an administrator.
  • a user terminal detection unit 310 for detecting user identification information of the user terminal that has performed communication on the Internet 18.
  • the user terminal detection unit 310 refers to the communication information storage unit 308 and determines the MAC address associated with the global IP address specified by the administrator based on the user identification information. It detects and detects the user authentication information associated with the MAC address based on the third communication information. Further, the user terminal detection unit 310 refers to the communication information storage unit 308 and refers to the global information specified by the administrator. The user authentication information associated with the IP address may be detected based on the user identification information. Then, the user identification device 34 identifies the user based on the user authentication information detected by the user terminal detection unit 110.
  • the routers 32a and 32b generate the user identification information from the first communication information, the second communication information, and the third communication information, and 4, the amount of data transmitted from the routers 32a and 32b to the user identification device 34 can be reduced. Further, when the user specifying device 34 manages a large number of LANs, the amount of data to be managed can be reduced, and the recording resources of the user specifying device 34 can be used efficiently.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Small-Scale Networks (AREA)

Abstract

 インターネットにおける通信を行ったユーザ端末のユーザを特定するユーザ特定装置であって、ユーザ認証情報とMACアドレスとが対応づけられた第1通信情報をRADIUSサーバから取得する第1通信情報取得部と、MACアドレスとプライベートIPアドレスとが対応づけられた第2通信情報をルータから取得する第2通信情報取得部と、プライベートIPアドレスとグローバルIPアドレスとが対応づけられた第3通信情報をルータから取得する第3通信情報取得部と、指定されたグローバルIPアドレスに基づいて当該グローバルIPアドレスを用いて通信を行ったユーザ端末が有するユーザ認証情報を検出するユーザ端末検出部とを備える。

Description

明 細 書 ユーザ特定システム、 ユーザ特定装置、 ユーザ特定方法、 ア ドレス変換装置、 及びプログラム
技 分野
本発明は、 ユーザ特定システム、 ユーザ特定装置、 ユーザ特定方法、 ァドレ ス変換装置、 及びプログラムに関する。 特に本発明は、 アドレス体系の異なる 2つのネットワークを介して通信を行ったユーザ端末のユーザを特定するため のユーザ特定システム、 ユーザ特定装置、 ユーザ特定方法、 アドレス変換装置、 及びプログラムに関する。 また本出願は、 下記の日本特許出願に関連する。 文 献の参照による組み込みが認められる指定国については、 下記の出願に記載さ れた内容を参照により本出願に組み込み、 本出願の記載の一部とする。
P C T/ J P 0 2 / 1 2 7 9 5 出願日 2 0 0 2年 1 2月 5日
背景技術
近年のインターネットの急速な膨張に伴い、 ホームページや電子掲示板にお ける名誉毀損、 著作権侵害、 プライバシー侵害等の不法行為等の問題が数多く 指摘されるようになっている。 そのため、 近時、 「特定電気通信役務提供者の 損害賠償責任の制限及び発信者情報の開示に関する法律」 が施行された。 この 法律は、 特定電気通信による情報の流通によって権利の侵害があった場合につ いて、 特定電気通信役務提供者 (プロバイダ、 サーバの管理者等) の損害賠償 責任の制限及び発信者情報の開示を請求する権利について定め、 特定電気通信 による情報の流通により自己の権利を侵害されたとする者が、 関係するプロバ イダ等に対し、 当該プロバイダ等が保有する発信者の情報の開示を請求できる 規定を設けている。 そのため、 プロバイダは、 発信者の情報の開示の請求に対 応するため、 自己の権利を侵害されたとする者から提供された情報、 例えば発 信者の I Pァドレスに基づいて発信者を特定できることが望ましい。
しかしながら、 複数のユーザが同一の I Pァドレスを用いてィンターネット 上で通信を行う、 公衆無線 L A Nサービス等を提供するプロバイダでは、 発信 者の I Pア ドレスに基づいてユーザを特定することが困難であり、 発信者の情 報の開示の請求に迅速に対応することができないという問題がある。
そこで本発明は、 上記の課題を解決することのできるユーザ特定システム、 ユーザ特定装置、 ユーザ特定方法、 ア ドレス変換装置、 及びプログラムを提供 することを目的とする。 この目的は請求の範囲における独立項に記載の特徴の 組み合わせにより達成される。 また従属項は本発明の更なる有利な具体例を規 定する。 発明の開示
このような目的を達成するために、 本発明の第 1の形態によれば、 第 1アド レス体系の第 1ネットワークに配置され、 第 2ァドレス体系の第 2ネッ トヮー クにおける通信を行ったユーザ端末のユーザを特定するユーザ特定システムで あって、 第 1ネットワークに配置され、 第 1ネッ トワーク内において複数のュ 一ザ端末と通信を行う中継機器と、 ユーザ端末による中継機器を介した通信を 許可するための認証を行う情報としてユーザ毎に割り当てられたユーザ認証情 報と、 当該ユーザ認証情報による認証が成立したユーザ端末の端末識別情報と を対応づけて格納するユーザ認証装置と、 ユーザ端末の端末識別情報と当該端 末識別情報に対して割り当てられた第 1ア ドレス体系の第 1ァドレスとを対応 づけて格納する第 1格納装置と、 第 1アドレスと当該第 1ァドレスに対して割 り当てられた第 2ァドレス体系の第 2ァドレスとを対応づけて格納する第 2格 納装置と、 ユーザ認証装置、 第 1格納装置、 及び第 2格納装置が格納する情報 に基づいて、 第 2ネッ トワークにおける通信を行ったユーザ端末のユーザを特 定するユーザ特定装置とを備える。
ユーザ特定装置は、 ユーザ認証装置が格納するユーザ認証情報と端末識別情 報とが対応づけられた第 1通信情報を取得する第 1通信情報取得部と、 第 1格 納装置が格納する端末識別情報と第 1ァドレスとが対応づけられた第 2通信情 報を取得する第 2通信情報取得部と、 第 2格納装置が格納する第 1ァドレスと 第 2アドレスとが対応づけられた第 3通信情報を取得する第 3通信情報取得部 と、 指定された第 2アドレスに対応づけられた第 1アドレスを第 3通信情報に 基づいて検出し、 当該第 1ァドレスに対応づけられた端末識別情報を第 2通信 情報に基づいて検出し、 当該端末識別情報に対応づけられたユーザ認証情報を 第 1通信情報に基づいて検出するユーザ端末検出部とを有する。
中継機器は、 ユーザ端末から通信要求があった場合に、 ユーザ端末からユー ザ認証情報及び端末識別情報を取得してユーザ認証装置に送信し、 ユーザ認証 装置は、 無線通信機器から受信したユーザ認証情報を認証し、 当該ユーザ認証 情報による認証が成立した場合に、 ユーザ端末による中継機器を介した通信を 許可すべく中継機器を設定するとともに、 ユーザ特定装置に対して第 1通信情 報を送信してもよい。
第 1格納装置は、 端末識別情報である MA Cア ドレスに対して第 1アドレス であるプライべ一ト I Pァドレスを割り当てる D H C Pサーバであり、 MA C ァドレスに対してプライべ一ト I Pァドレスを割り当てた場合に、 ユーザ特定 装置に対して第 2通信情報を送信してもよい。
第 1格納装置は、 端末識別情報である MA Cァ ドレスと当該 MA Cァドレス に対して割り当てられた第 1ァドレスであるプライべ一ト I Pア ドレスとを対 応づけて格納する A R Pテーブルを有する A R Pサーバであり、 ユーザ端末か ら A R Pリクエストを受信した場合に、 ユーザ特定装置に対して第 2通信情報 を送信してもよレ、。
第 2格納装置は、 第 1ネットワークと第 2ネッ トワークとを接続し、 第 1ァ ドレスであるプライべ一ト I Pァドレスに対して第 2ァドレスであるグローバ ル I Pア ドレスを割り当てるァドレス変換装置を有し、 プライベート I Pアド レスに対してグローバル I Pアドレスを割り当てた場合に、 ユーザ特定装置に 対して第 3通信情報を送信してもよい。
また、 本発明の第 2の形態によれば、 第 1ア ドレス体系の第 1ネッ トワーク に配置され、 第 2ァドレス体系の第 2ネッ トワークにおける通信を行ったユー ザ端末のユーザを特定するユーザ特定システムであって、 第 1ネッ トワークに 配置され、 第 1ネッ トワーク内において複数のユーザ端末と通信を行う第 1中 継機器と、 ユーザ端末による中継機器を介した通信を許可するための認証を行 う情報としてユーザ毎に割り当てたれたユーザ認証情報と、 当該ユーザ認証情 報による認証が成立したユーザ端末の端末識別情報とを対応づけて格納するュ 一ザ認証装置と、 ユーザ端末の端末識別情報と当該端末識別情報に対して割り 当てられた第 1ァドレス体系の第 1ァドレスとを対応づけて格納する第 1通信 情報格納部、 第 1ァドレスと当該第 1ァドレスに対して割り当てられた第 2ァ ドレス体系の第 2ァドレスとを対応づけて格納する第 2通信情報格納部、 及ぴ 第 1通信情報格納部が格納する端末識別情報と第 1ァドレスとが対応づけられ た第 1通信情報、 及び第 2通信情報格納部が格納する第 1ァドレスと第 2ァド レスとが対応づけられた第 2通信情報に基づいて、 端末識別情報と第 2ァドレ スとが対応づけられたユーザ特定情報を生成するユーザ特定情報生成部を有す る第 2中継機器と、 ユーザ認証装置が格納する通信情報、 及び第 2中継機器が 生成したユーザ特定情報に基づいて、 第 2ネッ トワークにおける通信を行った ユーザ端末のユーザを特定するユーザ特定装置とを備える。
ユーザ特定装置は、 ユーザ認証装置が格納するユーザ認証情報と端末識別情 報とが対応づけられた第 1通信情報を取得する第 1通信情報取得部と、 第 2中 継機器が格納する端末識別情報と第 2アドレスとが対応づけられたユーザ特定 情報を取得する第 4通信情報取得部と、 指定された第 2アドレスに対応づけら れた端末識別情報をユーザ特定情報に基づいて検出し、 当該端末識別情報に対 応づけられたユーザ認証情報を第 1通信情報に基づいて検出するユーザ端末検 出部とを有する。
また、 本発明の第 3の形態によれば、 第 1ア ドレス体系の第 1ネットワーク に配置され、 第 1ネッ トワーク内において複数のユーザ端末と通信を行う中継 機器と、 ユーザ端末による中継機器を介した通信を許可するための認証を行う 情報としてユーザ毎に割り当てられたユーザ認証情報と、 当該ユーザ認証情報 による認証が成立したユーザ端末の端末識別情報とを対応づけて格納するユー ザ認証装置と、 ユーザ端末の端末識別情報と当該端末識別情報に対して割り当 てられた第 1ァドレス体系の第 1ァドレスとを対応づけて格納する第 1格納装 置と、 第 1ァドレスと当該第 1ァドレスに対して割り当てられた第 2ァ ドレス 体系の第 2ァドレスとを対応づけて格納する第 2格納装置とを備えるユーザ特 定システムの、 ユーザ認証装置、 第 1格納装置、 及び第 2格納装置が格納する 通信情報に基づいて、 第 2ア ドレス体系の第 2ネットワークにおける通信を行 つたユーザ端末のユーザを特定するユーザ特定装置であって、 ユーザ認証装置 が格納するユーザ認証情報と端末識別情報とが対応づけられた第 1通信情報を 取得する第 1通信情報取得部と、 第 1格納装置が格納する端末識別情報と第 1 ア ドレスとが対応づけられた第 2通信情報を取得する第 2通信情報取得部と、 第 2格納装置が格納する第 1ァドレスと第 2ァドレスとが対応づけられた第 3 通信情報を取得する第 3通信情報取得部と、 指定された第 2ァドレスに対応づ けられた第 1ァドレスを第 3通信情報に基づいて検出し、 当該第 1ァドレスに 対応づけられた端末識別情報を第 2通信情報に基づいて検出し、 当該端末識別 情報に対応づけられたユーザ認証情報を第 1通信情報に基づいて検出するユー ザ端末検出部とを備える。
第 3通信情報取得部は、 第 1ア ドレス及び第 2ア ドレスに、 当該第 2ァドレ スを送信元ァドレスとするバケツトの宛先ァドレスが対応づけられた、 第 2格 納装置が格納する第 3通信情報を取得し、 ユーザ端末検出部は、 指定された第 2ァドレス及び宛先ァドレスに基づいて第 1ァドレスを検出してもよい。
第 1通信情報、 第 2通信情報、 及び第 3通信情報に対応づけて、 第 1通信情 報、 第 2通信情報、 及び第 3通信情報を取得した時刻をそれぞれ格納する通信 情報格納部をさらに備え、 ユーザ端末検出部は、 通信情報格納部が格納する時 刻を参照して、 指定された第 2ァドレスに対応づけられた第 1ァドレスを検出 し、 当該第 1ア ドレスに対応づけられた端末識別情報を検出し、 当該端末識別 情報に対応づけられたユーザ認証情報を検出してもよい。
また、 本発明の第 4の形態によれば、 第 1アドレス体系の第 1ネッ トワーク に配置され、 第 1ネッ トワーク内において複数のユーザ端末と通信を行う中継 機器と、 ユーザ端末による中継機器を介した通信を許可するための認証を行う 情報としてユーザ毎に割り当てられたユーザ認証情報と、 当該ユーザ認証情報 による認証が成立したユーザ端末の端末識別情報とを対応づけて格納するユー ザ認証装置と、 ユーザ端末の端末識別情報と当該端末識別情報に対して割り当 てられた第 1ァドレス体系の第 1ァドレスとを対応づけて格納する第 1格納装 置と、 第 1ァドレスと当該第 1ァドレスに対して割り当てられた第 2アドレス 体系の第 2ァドレスとを対応づけて格納する第 2格納装置とを備えるユーザ特 定システムの、 ユーザ認証装置、 第 1格納装置、 及び第 2格納装置が格納する 通信情報に基づいて、 第 2ァドレス体系の第 2ネットワークにおける通信を行 つたユーザ端末のュ一ザを特定するユーザ特定方法であって、 ユーザ認証装置 が格納するユーザ認証情報と端末識別情報とが対応づけられた第 1通信情報を 取得ずる第 1通信情報取得段階と、 第 1格納装置が格納する端末識別情報と第 1ア ドレスとが対応づけられた第 2通信情報を取得する第 2通信情報取得段階 と、 第 2格納装置が格納する第 1ァドレスと第 2アドレスとが対応づけられた 第 3通信情報を取得する第 3通信情報取得段階と、 指定された第 2ア ドレスに 対応づけられた第 1ァドレスを第 3通信情報に基づいて検出し、 当該第 1ァド レスに対応づけられた端末識別情報を第 2通信情報に基づいて検出し、 当該端 末識別情報に対応づけられたユーザ認証情報を第 1通信情報に基づいて検出す るポート検出段階とを備える。
また、 本発明の第 5の形態によれば、 第 1ア ドレス体系の第 1ネッ トワーク に配置され、 第 1ネッ トワーク内において複数のユーザ端末と通信を行う中継 機器と、 ユーザ端末による中継機器を介した通信を許可するための認証を行う 情報としてユーザ毎に割り当てられたユーザ認証情報と、 当該ユーザ認証情報 による認証が成立したユーザ端末の端末識別情報とを対応づけて格納するユー ザ認証装置と、 ユーザ端末の端末識別情報と当該端末識別情報に対して割り当 てられた第 1ァドレス体系の第 1ァドレスとを対応づけて格納する第 1格納装 置と、 第 1ア ドレスと当該第 1ア ドレスに対して割り当てられた第 2ア ドレス 体系の第 2アドレスとを対応づけて格納する第 2格納装置とを備えるユーザ特 定システムの、 ユーザ認証装置、 第 1格納装置、 及び第 2格納装置が格納する 通信情報に基づいて、 第 2ァドレス体系の第 2ネッ トワークにおける通信を行 つたユーザ端末のユーザを特定するユーザ特定装置用のプログラムであって、 ユーザ特定装置を、 ユーザ認証装置が格納するユーザ認証情報と端末識別情報 とが対応づけられた第 1通信情報を取得する第 1通信情報取得部、 第 1格納装 置が格納する端末識別情報と第 1ァドレスとが対応づけられた第 2通信情報を 取得する第 2通信情報取得部、 第 2格納装置が格納する第 1ァドレスと第 2ァ ドレスとが对応づけられた第 3通信情報を取得する第 3通信情報取得部、 指定 された第 2ァドレスに对応づけられた第 1ァドレスを第 3通信情報に基づいて 検出し、 当該第 1ァドレスに対応づけられた端末識別情報を第 2通信情報に基 づいて検出し、 当該端末識別情報に対応づけられたユーザ認証情報を第 1通信 情報に基づいて検出するユーザ端末検出部として機能させる。
また、 本発明の第 6の形態によれば、 第 1ア ドレス体系の第 1ネッ トワーク に配置され、 第 2ア ドレス体系の第 2ネットワークにおける通信を行ったユー ザ端末のユーザを特定するユーザ特定システムであって、 第 1ネッ トワークに 配置され、 第 1ネッ トワーク内において複数のユーザ端末と通信を行う中継機 器と、 ユーザ端末による中継機器を介した通信を許可するための認証を行う情 報としてユーザ毎に割り当てられたユーザ認証情報と、 当該ユーザ認証情報に よる認証が成立したユーザ端末の端末識別情報とを対応づけて格納するユーザ 認証装置と、 第 1ァドレス体系の第 1ァドレスと第 2ァドレス体系の第 2ァド レスとを相互に変換して、 第 1ネッ トワークと第 2ネッ トワークとの間で通信 を中継するァドレス変換装置と、 ァドレス変換装置が生成するユーザ特定情報 に基づいて、 第 2ネッ トワークにおける通信を行ったユーザ端末のユーザを特 定するユーザ特定装置とを備える。
ァドレス変換装置は、 ユーザ認証装置が格納するユーザ認証情報と端末識別 情報とが対応づけられた第 1通信情報を取得する第 1通信情報取得部と、 ユー ザ端末の端末識別情報と当該端末識別情報に対して割り当てられた第 1ァドレ ス体系の第 1ア ドレスとが対応づけられた第 2通信情報を格納する第 2通信情 報格納部と、 第 1ァドレスと当該第 1ァドレスに対して割り当てられた第 2ァ ドレス体系の第 2アドレスとが対応づけられた第 3通信情報を格納する第 3通 信情報格納部と、 第 1通信情報、 第 2通信情報、 及び第 3通信情報に基づいて、 第 2ァドレスと当該第 2ァドレスを用いて第 2ネッ トワークにおける通信を行 つたユーザ端末が有するユーザ認証情報とが対応づけられたユーザ特定情報を 生成するユーザ特定情報生成部とを有する。
また、 本発明の第 7の形態によれば、 第 1ア ドレス体系の第 1ア ドレスと第 2ア ドレス体系の第 2アドレスとを相互に変換して、 第 1アドレス体系の第 1 ネッ トワークと第 2ァドレス体系の第 2ネッ トワークとの間で通信を中継する ァ ドレス変換装置であって、 第 1ネッ トワークに配置されて複数のユーザ端末 と通信を行う中継機器を介したユーザ端末による通信を許可するための認証を 行うユーザ認証装置から、 ユーザ端末による通信を許可するための認証を行う 情報としてユーザ毎に割り当てられたユーザ認証情報と、 当該ユーザ認証情報 による認証が成立したユーザ端末の端末識別情報とが対応づけられた第 1通信 情報を取得する第 1通信情報取得部と、 端末識別情報と当該端末識別情報に対 して割り当てられた第 1ァドレスとが対応づけられた第 2通信情報を格納する 第 2通信情報格納部と、 第 1ァドレスに対して第 2ァドレスを割り当てるァド レス変換部と、 第 1ア ドレスと当該第 1ア ドレスに対して割り当てられたの第 2ア ドレスとが対応づけられた第 3通信情報を格納する第 3通信情報格納部と、 第 1通信情報、 第 2通信情報、 及び第 3通信情報に基づいて、 第 2アドレスと 当該第 2ァドレスを用いて第 2ネッ トワークにおける通信を行ったユーザ端末 が有するユーザ認証情報とが対応づけられたユーザ特定情報を生成するユーザ 特定情報生成部とを備える。
なお上記の発明の概要は、 本発明の必要な特徴の全てを列挙したものではな く、 これらの特徴群のサブコンビネーションも又発明となり うる。 図面の簡単な説明
図 1は、 第 1実施形態に係るユーザ特定システム 1 0のシステム構成の一 例を示す。
図 2は, 第 1実施形態に係るユーザ特定装置 2 2のブロック構成の一例を 示す。
図 3は、 第 1実施形態に係る通信情報格納部 1 0 8のデータ構成の一例を 示す。
図 4は、 第 1実施形態に係るユーザ特定システム 1 0のユーザ特定方法の 一例を示す。
図 5は、 第 1実施形態に係るユーザ特定装置 2 2のハードウエア構成の一 例を示す。
図 6は、 第 2実施形態に係るユーザ特定システム 3 0の構成の一例を示す。 図 7は、 第 2実施形態に係るルータ 3 2 aのブロック構成の一例を示す。 図 8は、 第 2実施形態に係るユーザ特定装置 3 4のブロック構成の一例を 示す。 発明を実施するための最良の形態
以下、 発明の実施の形態を通じて本発明を説明するが、 以下の実施形態は請 求の範囲に係る発明を限定するものではなく、 又実施形態の中で説明されてい る特徴の組み合わせの全てが発明の解決手段に必須であるとは限らない。 (第 1実施形態)
図 1は、 本発明の第 1実施形態に係るユーザ特定システム 1 0のシステム構 成の一例を示す。 ユーザ特定システム 1 0は、 LAN (L o c a l A r e a N e t w o r k) 1 2 a又は 1 2 bに配置され、 L A N 1 2 a又は 1 2 bにお いて複数のユーザ端末 14 a〜 14 1 と無線通信を行う無線 L A Nステーショ ン 1 6 a〜1 6 dと、 LAN 1 2 a及び 1 2 bとィンターネッ ト 1 8とを接続 するルータ 20 a及び 20 bと、 インターネッ ト 1 8における通信を行ったュ 一ザ端末のユーザ特定するユーザ特定装置 22と、 ユーザ端末 14 a〜l 4 1 による無線 LANステーション 1 6 a〜 1 6 d又はルータ 20 a及び 20 bを 介した通信を許可するための認証を行う RAD I U Sサーバ 24 a及び 24 b とを備える。 なお、 LAN 1 2 a及び 1 2 bは、 本発明の第 1ァドレス体系の 第 1ネッ トワークの一例であり、 インタ一ネッ ト 1 8は、 本発明の第 2ァドレ ス体系の第 2ネッ トワークの一例である。 また、 無線 LANステーション 1 6 a〜 1 6 d及びルータ 20 a及び 20 bは、 本発明の中継機器の一例であり、 RAD I USサーバ 24 a及び 24 bは、 本発明のユーザ認証装置の一例であ る。 また、 本発明の中継機器は、 無線 LANステーション 1 6 a〜 1 6 dに限 られず、 VLAN (V i r t u a l LAN) 機能等の通信制限を行う機能を 有するスィッチングハブ等の有線通信を行う機器であってもよい。
また、 LAN 1 2 a及び 1 2 bは、 例えば公衆無線 L A Nサービスによって 構築され、 無線 LANステーション 1 6 a〜1 6 d又はルータ 20 a及び 20 bの V LAN機能により、 ユーザ端末間の通信が制限されている。 なお、 ブラ ィベート I Pァドレスは、 本発明の第 1ァ ドレス体系の第 1ァ ドレスの一例で あり、 グローバル I Pア ドレスは、 本発明の第 2ァドレス体系の第 2ァドレス の一例である。 また、 本発明の第 2アドレス体系の第 2ア ドレスは、 グローバ ノレ I Pアドレス及ぴポート番号を含んでもよい。
無線 LANステーション 1 6 a〜1 6 dは、 ユーザ端末 14 a〜 14 1から 通信要求があった場合に、 ユーザ端末 1 4 a〜 1 4 1による無線 LANステー シヨン 1 6 a〜1 6 dを介した通信を許可するための認証を行う情報としてュ —ザ毎に割り当てられたユーザ認証情報、 及びユーザ端末 14 a〜l 4 1の端 末識別情報である MACァドレスをュ一ザ端末 1 4 a〜 1 4 1から取得して、 RAD I U Sサーバ 24 a又は 24 bに送信する。 ここで、 ユーザ認証情報と は、 例えばユーザ I D、 パスワード等である。
RAD I USサーバ 24 a及び 24 bは、 無線 LANステーション 1 6 a〜 1 6 dから受信したユーザ認証情報を認証し、 当該ユーザ認証情報による認証 が成立した場合に、 当該ユーザ認証情報を有するユーザ端末による無線 L A N ステーション 1 6 a〜l 6 dを介した通信を許可すべく無線 LANステーショ ン 1 6 a〜1 6 dを設定するとともに、 ユーザ認証情報と当該ユーザ認証情報 による認証が成立したユーザ端末の MACァドレスとを対応づけて格納し、 ま た、 ユーザ認証情報と MACア ドレスとを対応づけて、 第 1通信情報としてュ 一ザ特定装置 22に送信する。
また、 無線 LANステーション 1 6 a〜: I 6 d又はルータ 20 a及び 20 b において複数の V LANがそれぞれ割り当てられている場合には、 RAD I U Sサーバ 24 a及び 24 bは、 ユーザ認証情報に代えて V L A N名と M A Cァ ドレスとを対応づけて、 第 1通信情報としてユーザ特定装置 22に送信しても よレヽ。 また、 RAD I U Sサーバ 24 a又は 24 bは、 例えば S y s 1 o g Me s s a g eを用いて第 1通信情報を送信してもよいし、 SNMP (S i m p i e N e t wo r k Ma n a g eme n t P r o t o c o l ) の T r a pを用いて第 1通信情報を送信してもよい。 なお、 RAD I USサーバ 24 a及び 24 bは、 図 1に示すように LAN 1 2 a又は 1 2 b内に配置されても ょレヽし、 またィンターネット 1 8上に配置されてもよレ、。
ルータ 20 a及び 20 bは、 本発明の第 1格納装置の一例であり、 複数のュ 一ザ端末の MACアドレスと、 当該 MACアドレスに对して割り当てられたプ ライべ一ト I Pァドレスとを対応づけて格納する。 ルータ 20 a及び 20 bは. DHCPサーバを有し、 ユーザ端末の MACア ドレスに対して、 プライベート 1 Pァドレスの割り当て及び解放を行う。 そして、 ノレータ 20 a及び 20 bは、 MACア ドレスとプライベート I Pア ドレスとを対応づけて、 第 2通信情報と してユーザ特定装置 22に送信する。 ルータ 20 a及び 20 bは、 例えば MA Cァ ドレスに対してプライべ一ト I Pァ ドレスを割り当てた場合に第 2通信情 報をユーザ特定装置 22に送信する。 また、 ルータ 20 a及ぴ 20 bは、 例え ばプライべ一ト I Pァドレスを解放した場合に第 2通信情報をユーザ特定装置
22に送信してもよい。
また、 ルータ 20 a及ぴ 20 bは、 ユーザ端末の MACア ドレスと、 当該 M ACァドレスに対して割り当てられたプライべ一ト I Pァドレスとを対応づけ て格納する AR Pテーブルを含む AR Pサーバを有する。 そして、 ルータ 20 a及び 20 bは、 MACァドレスとプライべ一ト I Pァドレスとを対応づけて、 第 2通信情報としてユーザ特定装置 22に送信する。 ルータ 20 a及ぴ 20 b は、 例えばユーザ端末から ARPリクエストを受信した場合に第 2通信情報を ユーザ特定装置 2 2に送信する。 また、 ルータ 20 a及び 20 bは、 例えばュ 一ザ端末に ARPリプライを返信した場合に第 2通信情報をユーザ特定装置 2 2に送信してもよレ、。 また、 ルータ 20 a及び 20 bは、 例えば S y s 1 o g Me s s a g eを用いて第 2通信情報を送信してもよいし、 S NMPの T r a Pを用いて第 2通信情報を送信してもよい。
また、 ルータ 20 a及び 20 bは、 本発明の第 2格納装置の一例であり、 ュ 一ザ端末に割り当てられたプライベート I Pアドレスと、 当該プライベート I Pァ ドレスに割り当てられたグロ一バル I Pァドレスを格納する。 ルータ 20 a及び 20 bは、 プライべ一ト I Pアドレスに対してグローバル I Pア ドレス を割り当てるァドレス変換装置を有し、 受信したバケツ トのプライべ一ト I P ア ドレスとグロ一バル I Pァドレスとを相互に変換して、 LAN 1 2 a又は 1 2 bとインターネッ ト 1 8との間で通信を中継する。 そして、 ルータ 20 a及 び 20 bは、 格納するプライべ一ト I Pア ドレスとグローバル I Pアドレスと を対応づけて、 第 3通信情報としてユーザ特定装置 22に送信する。 ルータ 2 0 a及び 20 bは、 例えばプライべ一ト I Pァドレスに対してグローバル I P ァドレスを割り当てた場合に第 3通信情報をユーザ特定装置 22に送信する。 また、 ルータ 20 a及び 20 bは、 例えば S y s l o g Me s s a g eを用 いて第 3通信情報を送信してもよいし、 SNMPの T r a pを用いて第 3通信 情報を送信してもよい。
また、 ルータ 20 a及び 20 bは、 例えばグローバル I Pア ドレスを解放し た場合に第 3通信情報をユーザ特定装置 22に送信してもよい。 また、 ルータ 20 a及び 2 O bは、 I Pマスカレード機能を有する場合、 ユーザ端末に割り 当てられたプライべ一ト I Pアドレスと、 当該プライべ一ト I Pァドレスに割 り当てられたグローバル I Pアドレス及びポート番号を格納し、 プライベート
1 Pアドレスとグローバル I Pァドレス及びポート番号と対応づけて、 を第 3 通信情報としてユーザ特定装置 22に送信してもよい。
また、 ルータ 20 a及ぴ 20 bは、 プライべ一ト I Pァドレス及ぴグローバ ル I Pァ ドレスに、 当該グローバル I Pァドレスを送信元ァドレスとするパケ ッ トの宛先ア ドレスをさらに対応づけて、 第 3通信情報としてユーザ特定装置
22に送信してもよい。 ルータ 20 a及び 20 bは、 例えばユーザ端末とイン ターネッ ト 1 8との通信を中継する場合に第 3通信情報をユーザ特定装置 22 に送信してもよレ、。
ユーザ特定装置 22は、 RAD I USサーバ 24 a及ぴ 24 bが格納する第 1通信情報、 並びにルータ 20 a及び 20 bが格納する第 2通信情報及び第 3 通信情報に基づいて、 インターネッ ト 1 8における通信を行ったユーザ端末が 有するユーザ認証情報を検出し、 当該ユーザ認証情報に基づいてユーザ端末の ユーザを特定する。 なお、 ユーザ特定装置 2 2は、 図 1に示すようにインター ネッ ト 1 8上に配置されてもよいし、 また LAN 1 2 a又は 1 2 b内に配置さ れてもよレヽ。
ルータ 20 a及ぴ 20 bは、 ユーザ端末 14 a〜l 4 1から受信したバケツ 卜の送信元 I Pア ドレスを、 ユーザ端末 1 4 a〜 1 4 1に割り当てられたプラ ィベート I Pァドレスから、 ルータ 2 0 a又は 2 0 bに割り当てられたグロ一 バノレ I Pアドレスに変換してインターネッ ト 1 8に送信する。 そのため、 ルー タ 2 0 a又はルータ 2 0 bからインターネッ ト 1 8に送信されたバケツトの送 信元 I Pアドレスから、 ユーザ端末 1 4 a〜 1 4 1を特定することがでない。 しかしながら、 このような場合において、 ユーザ特定システム 1 0は、 インタ ーネッ ト 1 8における通信を行ったユーザ端末のユーザを特定することを可能 にする。 図 2は、 第 1実施形態に係るユーザ特定装置 2 2のプロック構成の一例を示 す。 ユーザ特定装置 2 2は、 インターネッ ト 1 8に対してデータの送受信を行 う送受信部 1 0 0と、 R A D I U Sサーバ 2 4 a及び 2 4 bが格納するユーザ 認証情報と MA Cァドレスとが対応づけられた第 1通信情報を送受信部 1 0 0 を介して取得する第 1通信情報取得部 1 0 2と、 ルータ 2 0 a及び 2 0 bが格 納する MA Cァドレスとプライべ一ト I Pァドレスとが対応づけられた第 2通 信情報を送受信部 1 0 0を介して取得する第 2通信情報取得部 1 0 4と、 ルー タ 2 0 a及び 2 0 bが格納するプライべ一ト I Pァドレスとグロ一バル I Pァ ドレスとが対応づけられた第 3通信情報を送受信部 1 0 0を介して取得する第 3通信情報取得部 1 0 6と、 第 1通信情報、 第 2通信情報、 及び第 3通信情報 を格納する通信情報格納部 1 0 8と、 管理者によって指定されたグローバル I Pァドレスを用いてィンターネット 1 8における通信を行ったユーザ端末が有 するユーザ認証情報を検出するユーザ端末検出部 1 1 0とを備える。
なお、 第 1通信情報取得部 1 0 2、 第 2通信情報取得部 1 0 4、 及び第 3通 信情報取得部 1 0 6のそれぞれは、 ルータ 2 0 a若しくは及ぴ 2 0 b又は R A D I U Sサーバ 2 4 a若しくは 2 4 bが送信する第 1通信情報、 第 2通信情報、 及び第 3通信情報のそれぞれを受動的に取得してもよいし、 送信要求パケッ ト を送ることによって能動的にルータ 2 0 a若しくは及び 2 0 b又は R A D I U Sサーバ 2 4 a若しぐは 2 4 bから第 1通信情報、 第 2通信情報、 及び第 3通 信情報のそれぞれを取得してもよい。
ユーザ端末検出部 1 1 0は、 通信情報格納部 1 08が格納する通信情報を参 照して、 管理者によって指定されたグローバル I Pアドレスに対応づけられた プライべ一ト I Pァドレスを第 3通信情報に基づいて検出し、 当該プライべ一 ト I Pァドレスに対応づけられた MACァドレスを第 2通信情報に基づいて検 出し、 当該 MACァドレスに対応づけられたユーザ認証情報を第 1通信情報に 基づいて検出する。 そして、 ユーザ特定装置 22は、 ユーザ端末検出部 1 1 0 によって検出されたユーザ認証情報を用いて介して RAD I U Sサーバ 24 a 又は 24 bにアクセスするユーザ端末のユーザを特定する。 図 3は、 第 1実施形態に係る通信情報格納部 1 08のデータ構成の一例を示 す。 通信情報格納部 1 08は、 第 1通信情報、 第 2通信情報、 及び第 3通信情 報に対応づけて、 第 1通信情報、 第 2通信情報、 及び第 3通信情報を RAD I USサーバ 24 a又は 24 b又はルータ 20 a若しくは 20 bから取得した時 刻を格納する。
第 1行 (L 1) は、 第 1通信情報取得部 1 02が RAD I USサーバから取 得した第 1通信情報である。 通信情報格納部 108は、 時刻 「2003 S e p 1 23 : 50 : 23」 と、 ルータのグローバノレ I Pア ドレス 「2 1 8. 47. 6 2. a a a」 と、 ユーザ I D 「AAA」 と、 VLAN名 「V 200」 と、 ユーザ端末の MACア ドレス 「00— 90— 9 9—48— 85— * *」 と が対応づけられた第 1通信情報を格納する。
第 2行 (L 2) 及び第 3行 (L 3) は、 第 2通信情報取得部 1 04がルータ が有する D H C Pサーバから取得した第 2通信情報である。 通信情報格納部 1 08は、 第 2行 (L 2) に示すように、 時刻 「200 3 S e p 1 23 : 50 : 34」 と、 ノレ一タのグローバノレ I Pァ ドレス 「2 1 8. 4 7. 62. a a a J と、 プライべ一ト I Pア ドレス 「1 92. 1 6 8. 1. 1 00」 と、 M ACア ドレス 「00— 90— 9 9— 48— 85— * *」 とが対応づけられた第 2通信情報を格納する。 当該第 2通信情報は、 時刻 「 2 0 0 3 S e p 1
23 : 50 : 34 J に MACァドレス 「00— 90— 9 9— 48— 8 5—* * 」 に割り当てられていたプライベー ト I Pア ドレス 「 1 9 2. 1 68. 1. 1 00」 が解放されたことを示す。 また、 通信情報格納部 1 08は、 第 3行 (L 3) に示すように、 時亥 IJ 「2003 S e p 1 23 : 50 : 38」 と、 ル —タのグローバル I pア ドレス 「2 1 8. 47. 6 2. a a a」 と、 プライべ ー ト I Pア ドレス 「1 92. 1 6 8. 1. 1 00」 と、 MACァ ドレス 「00 — 90— 99—48—8 5—* *」 とが対応づけられた第 2通信情報を格納す る。 当該第 2通信情報は、 時刻 「2003 S e p 1 2 3 : 50 : 34」 に MACア ドレス 「00— 90— 9 9— 48— 8 5— * *」 に対してプライべ ート I Pア ドレス 「1 92. 1 68. 1. 1 00」 を割り当てたことを示す。 第 4行 (L 4) は、 第 2通信情報取得部 1 04がルータが有する ARPテー ブルから取得した第 2通信情報である。 通信情報格納部 1 08は、 時刻 「 20
03 S e p 1 23 : 50 : 5 5」 と、 ルータのグローバル I Pア ドレス 「2 1 8. 4 7. 6 2. a a a」 と、 M A Cア ドレス 「00— 90— 9 9— 4
8— 8 5—* *」 と、 プライベート I Pア ドレス 「1 9 2. 1 68. 1. 10 0J とが対応づけられた第 2通信情報を格納する。 当該第 2通信情報は、 時刻 「200 3 S e p 1 2 3 : 50 : 55」 に MACァ ドレス 「00— 90 — 9 9— 48— 8 5— * *」 とプライベート I Pア ドレス 「 1 92. 1 68. 1. 1 00」 との組み合わせが AR Pテーブルに追加されたことを示す。
第 5行 (L 5) は、 第 3通信情報取得部 1 06がルータが有するア ドレス変 換装置の一例である F i r e w a 1 1サーバから取得した第 3通信情報である。 通信情報格納部 1 08は、 時刻 「2003 S e p 1 2 3 : 5 1 : 1 2」 と、 ルータのグローバル I Pア ドレス 「2 1 8. 4 7. 6 2. a a a」 と、 プ ライべート I Pア ドレス及びポート番号 「 1 9 2. 1 68. 1. 1 00 : 1 0 3 1 j と、 バケツ トの宛先ァ ドレスであるグローバル I Pァ ドレス及びポート 番号 「2 10. 1 53. 1. b b b : 5 3」 とが対応づけられた第 3通信情報 を格納する。 当該第 3通信情報は、 時刻 「2003 S e p 1 2 3 : 5 1 : 1 2」 に、 プライべ一ト I Pア ドレス 「1 92. 1 68. 1. 1 00」 が割 り当てられたユーザ端末がグローバル I Pア ドレス 「2 1 0. 1 53. 1. b b b」 の通信機器に対して UDPによりパケットを送信したことを示す。 第 6 行 (L 6) 〜第 1 1行 (L 1 1) は、 第 5行 (L 5) と同様の第 3通信情報で ある。
例えば、 管理者によってグローバル I Pア ドレス 「2 1 8. 4 7. 62. a a a j 、 宛先ァドレス 「2 10. 1 53. 1. b b b」 、 及び時刻が指定され た場合、 ユーザ端末検出部 1 1 0は、 通信情報格納部 1 08が格納する時刻を 参照して、 グローノ ノレ I Pア ドレス 「2 1 8. 47. 6 2. a a a」 及ぴ宛先 ア ドレス 「2 1 0. 1 5 3. 1. b b b」 に対応づけられたプライベート I P ア ドレス 「1 92. 1 68. 1. 1 00」 を第 7行 (L 7) の第 3通信情報に 基づいて検出する。 そして、 ユーザ端末検出部 1 1 0は、 プライベート I Pァ ドレス 「 1 9 2. 1 68. 1. 1 00 J に対応づけられた MACア ドレス 「0 0— 90— 9 9— 48— 85— * *」 を第 4行 (L 4) の第 2通信情報に基づ いて検出する。 そして、 ユーザ端末検出部 1 1 0は、 MACァドレス 「00— 90— 9 9— 48— 85—* *」 に対応づけられたユーザ I D 「AAA」 を第 1行 (L 1) の第 1通信情報に基づいて検出する。
以上のように、 通信情報格納部 1 08が第 1通信情報、 第 2通信情報、 及び 第 3通信情報を時刻に対応づけて格納し、 ユーザ端末検出部 1 1 0が時刻を参 照してユーザ I D等のユーザ認証情報の検出を行うことにより、 ユーザ認証情 報を正確に検出することができ、 ユーザを正確に特定することができる。 図 4は、 第 1実施形態に係るユーザ特定システム 1 0のユーザ特定方法の一 例を示す。 ユーザ端末 1 4 dは、 電源が投入されて起動すると、 まず無線 LA Nステ一ショ ン 1 6 bに通信要求を送信する (S 1 00) 。 無線 LANステー シヨ ン 1 6 bは、 ユーザ端末 1 4 dから通信要求があった場合に、 ユーザ認証 情報及びユーザ端末 1 4 dの MACァ ドレスをユーザ端末 1 4 dから取得して RAD I USサーバ 24 aに送信する (S 1 0 1) 。 RAD I USサーバ 24 aは、 無線 LANステーション 1 6 bから受信したユーザ認証情報を認証し、 当該ユーザ認証情報による認証が成立した場合に、 ユーザ端末 14 dによる無 線 LANステーション 1 6 bを介した通信を許可すべく無線 LANステーショ ン 1 6 bを設定する (S 1 02) 。 そして、 RAD I U Sサーバ 24 aは、 ュ 一ザ端末 14 dが有するユーザ認証情報とユーザ端末 14 dの MACァ ドレス とが対応づけられた第 1通信情報を含む S y s 1 o g Me s s a g e # 1 をユーザ特定装置 22に送信する (S 1 03) 。 これにより、 ユーザ特定装置 22の第 1通信情報取得部 1 02は、 第 1通信情報を無線 LANステーション 1 6 bから取得する。
次に、 ユーザ端末 1 4 dは、 DHCP R e q u e s tをルータ 20 aの D HCPサーバに送信する (S 104) 。 そして、 ルータ 20 aの DHC Pサ一 バは、 ユーザ端末 1 4 dの MACァ ドレスに対してプライべ一ト I Pア ドレス を割り当て、 DHCP A c kをユーザ端末 1 4に送信する (S 1 05) 。 そ して、 ノレータ 20 aは、 ユーザ端末 1 4 dの MACア ドレスと、 当該 MACァ ドレスに割り当てられたプライべ一ト I Pァドレスとが対応づけられた第 2通 信情報を含む S y s l o g Me s s a g e # 2をユーザ特定装置 2 2に送 信する (S 1 06) 。 これにより、 ユーザ特定装置 22の第 2通信情報取得部 104は、 第 2通信情報をルータ 20 aから取得する。
次に、 ユーザ端末 1 4 dは、 AR P R e q u e s tをルータ 20 aの AR Pサーバに送信する (S 1 08) 。 そして、 ルータ 20 aの ARPサーバは、 AR Pテーブルを参照して、 ARP R e p 1 yをユーザ端末 14 dに送信す る (S 1 1 0) 。 そして、 ルータ 20 aは、 AR Pテーブルに格納されたュ一 ザ端末 1 4 dの MACァドレスとプライべ一ト I Pァドレスとが对応づけられ た第 2通信情報を含む S y s 1 o g Me s s a g e # 3をユーザ特定装置 22に送信する (S 1 1 2) 。 これにより、 ユーザ特定装置 2 2の第 2通信情 報取得部 1 04は、 第 2通信情報をルータ 20 aから取得する。
次に、 ユーザ端末 1 4 dは、 TCP / I P通信によりインターネッ ト 1 8で 通信を行う (S 1 1 4) 。 ルータ 20 aの F i r e w a 1 1サーバは、 ユーザ 端末 14 dとインターネット 1 8との間の通信を中継する場合、 ユーザ端末 1 4 dのプライべ一ト I Pァドレスに対してグローバル I Pァドレスを割り当て る。 そして、 ルータ 20 aは、 ユーザ端末 1 4 dのプライべ一ト I Pア ドレス と、 当該プライべ一ト I Pァドレスに割り当てられたグローバル I Pァドレス とが対応づけられた第 3通信情報を含む S y s 1 o g Me s s a g e # 4 をユーザ特定装置 22に送信する (S 1 1 6) 。
そして、 ユーザ特定装置 22のユーザ端末検出部 1 1 0は、 RAD I USサ ーバ 24 aから取得した第 1通信情報、 並びにルータ 20 aから取得した第 2 通信情報及び第 3通信情報に基づいて、 インターネッ ト 1 8における通信を行 つたユーザ端末 1 4 dが有するユーザ認証情報を検出し、 当該ユーザ認証情報 に基づいてユーザ端末 14 dのユーザを特定する。 図 5は、 第 1実施形態に係るユーザ特定装置 22のハードウェア構成の一例を示 す。 ユーザ特定装置 22は、 CPU 700、 ROM702、 RAM704、 通信ィ ンタフェース 706、 ハードディスク ドライブ 708、 データベースインタフエ一 ス 710、 フレキシブルディスクドライブ 71 2、 及び CD— ROMドライブ 71 4を備える。 CPU 700は、 ROM702及び RAM704に格納されたプログ ラムに基づいて動作し、 各部の制御を行う。 通信インタフェース 706は、 インタ 一ネット 18に対して通信を行う。 データベースインタフェース 710は、 データ ベースへのデータの書込、 及びデータベースの内容の更新を行う。
フレキシブルディスク ドライブ 7 1 2は、 フレキシブルディスク 720から データ又はプログラムを読み取り C PU 700に提供する。 CD— ROMドラ イブ 7 1 4は、 CD— ROM722からデータ又はプログラムを読み取り C P U 700に提供する。 データベースィンタフエース 7 1 0は、 各種データべ一 ス 7 2 4と接続してデータを送受信する。
ユーザ特定装置 2 2に提供されるプログラムは、 フレキシブルディスク 7 2 0又は C D— R O M 7 2 2等の記録媒体に格納されて利用者によって提供され る。 記録媒体に格納されたプログラムは圧縮されていても非圧縮であってもよ レ、。 プログラムは記録媒体から読み出され、 C P U 7 0 0により実行される。 記録媒体に格納されて提供されるプログラム、 即ちユーザ特定装置 2 2にィ ンス トールされるプログラムは、 機能構成として、 送受信モジュール、 第 1通 信情報取得モジュール、 第 2通信情報取得モジュール、 第 3通信情報取得モジ ユール、 通信情報格納モジュール、 及びユーザ端末検出モジュールを有する。 各モジュールがユーザ特定装置 2 2に働きかけて行わせる動作は、 図 1から図 4において説明したユーザ特定装置 2 2における、 対応する部材の動作と同一 であるから、 説明を省略する。
記録媒体の一例としてのフレキシブルディスク 7 2 0又は C D— R O M 7 2 2には、 本出願で説明する全ての実施形態におけるユーザ特定装置 2 2の動作 の一部又は全ての機能を格納することができる。
これらのプログラムは記録媒体から直接 R AM 7 0 4に読み出されて実行さ れても、 一旦ハードディスクにィンストールされた後に R AMに読み出されて 実行されてもよい。 更に、 上記プログラムは単一の記録媒体に格納されても複 数の記録媒体に格納されてもよい。 また、 暗号化、 圧縮等により符号化された 形態で格納されていてもよい。
記録媒体としては、 フレキシブルディスク、 C D— R O Mの他にも、 D V D、 P D等の光学記録媒体、 MD等の光磁気記録媒体、 テープ媒体、 磁気記録媒体、 I Cカードやミニチュアカードなどの半導体メモリ等を用いることができる。 また、 専用通信ネッ トワークやインターネッ トに接続されたサーバシステムに 設けたハードディスク又は R AM等の格納装置を記録媒体として使用し、 通信 網を介してプログラムをユーザ特定装置 2 2に提供してもよい。
なお、 第 1実施形態においては、 ルータ 2 0 a と無線 L A Nステーション 1 6 a及び 1 6 bとが別個に設けられ、 ルータ 20 bと無線 LANステーション 1 6 c及び 1 6 dとが別個に設けられているが、 ルータ 20 a と無線 LANス テ一ショ ン 1 6 a及び 1 6 bとが一体となって、 ルータ 20 aが無線 LANス テーション 1 6 a及び 1 6 bの機能を有し、 ルータ 20 bと無線 LANステー シヨン 1 6 c及び 1 6 dとがー体となって、 ルータ 20 bが無線 LANステー シヨ ン 1 6 c及び 1 6 dの機能を有してもよい。 即ち、 本発明に係る中継機器、 第 1格納装置、 及び第 2格納装置は、 同一筐体内に設けられた 1個の機器であ つてもよい。 (第 2実施形態)
図 6は、 本発明の第 2実施形態に係るユーザ特定システム 30の構成の一例 を示す。 第 2実施形態において、 以下に説明する部分を除き、 第 1実施形態と 同一であってよい。
ユーザ特定システム 30は、 L AN 1 2 a又は 1 2 bに配置され、 LAN 1 2 a又は 1 2 bにおいて複数のユーザ端末 1 4 a〜l 4 1 と無線通信を行う無 線 LANステーション 1 6 a〜: I 6 dと、 LAN 1 2 a及ぴ 1 2 bとインター ネット 1 8とを接続するルータ 3 2 a及ぴ 3 2 bと、 インタ一ネット 1 8にお ける通信を行ったユーザ端末のユーザ特定するユーザ特定装置 34とを備える。 ルータ 32 a及ぴ 3 2 bは、 本発明のァドレス変換装置の一例であり、 プラ ィペート I Pアドレスとグローバル I Pアドレスとを相互に変換して、 LAN 1 2 a及び 1 2 bとインターネッ ト 1 8との間で通信を中継する。 また、 ルー タ 32 a及び 32 bは、 第 1通信情報、 第 2通信情報、 及び第 3通信情報に基 づいて、 グローバル I Pアドレスと、 当該グローバル I Pア ドレスを用いてィ ンターネッ ト 1 8における通信を行ったユーザ端末が有するユーザ認証情報と が対応づけられたユーザ特定情報を生成して、 ユーザ特定装置 34に供給する。 ユーザ特定装置 34は、 ルータ 3 2 a又は 3 2 bからユーザ特定情報を取得し、 ユーザ特定情報に基づいて、 管理者によって指定されたグローバル I Pァドレ スに対応づけられたユーザ認証情報を検出し、 インターネッ ト 1 8における通 信を行ったユーザ端末のユーザを特定する。 図 7は、 第 2実施形態に係るルータ 3 2 aのブロック構成の一例を示す。 ル ータ 3 2 aは、 インターネッ ト 1 8に対してデータの送受信を行う外部送受信 部 200と、 LAN 1 2 aに対してデータの送受信を行う内部送受信部 20 2 と、 ユーザ端末のプライべ一ト I pァ ドレスに対してグロ一バル I Pア ドレス を割り当て、 外部送受信部 200と内部送受信部 202との間で、 受信したパ ケットのプライべ一ト I Pア ドレスとグローバル I Pア ドレスとを相互に変換 するア ドレス変換部 204と、 RAD I USサーバ 24 aから第 1通信情報を 取得する第 1通信情報取得部 206と、 第 2通信情報を格納する第 2通信情報 格納部 208と、 第 3通信情報を格納する第 3通信情報格納部 2 1 0と、 第 1 通信情報、 第 2通信情報、 及び第 3通信情報に基づいて、 グローバル I Pアド レスとユーザ認証情報とが対応づけられたユーザ特定情報を生成するユーザ特 定情報生成部 21 2とを備える。
第 1通信情報取得部 206は、 ユーザ認証情報と M A Cア ドレスとが対応づ けられた第 1通信情報を内部送受信部 20 2を介して RAD I USサーバ 24 aから取得する。
第 2通信情報格納部 208は、 例えば DHC Pサーバであり、 ユーザ端末の MACア ドレスに対して、 プライベート I Pア ドレスの割り当て及び解放を行 う。 そして、 第 2通信情報格納部 208は、 ユーザ端末の MACアドレスと、 当該 MACァドレスに対して割り当てられたプライべ一ト I Pァドレスとを対 応づけて格納する。 また、 第 2通信情報格納部 208は、 ユーザ端末の MAC ア ドレスと、 当該 MACァ ドレスに対して割り当てられたプライべ一ト I Pァ ドレスとを対応づけて格納する AR Pテーブルを含む AR Pサーバであっても よい。
第 3通信情報格納部 2 1 0は、 ァドレス変換部 204のァドレス変換テープ ルであり、 ユーザ端末に割り当てられたプライベート I Pアドレスと、 当該プ ライべ一ト I Pァドレスに割り当てられたグロ一バル I Pァドレスを格納する。 ユーザ特定情報生成部 2 1 2は、 第 1通信情報及び第 2通信情報に基づいて、 グローバル I Pア ドレスと、 当該グローバル I Pァドレスを用いてィンターネ ッ ト 1 8における通信を行ったユーザ端末の MA Cアドレスとが対応づけられ たユーザ特定情報を生成する。 また、 ユーザ特定情報生成部 2 1 2は、 第 1通 信情報、 第 2通信情報、 及び第 3通信情報に基づいて、 グローバル I Pァドレ スと、 当該グローバル I Pァドレスを用いてインターネッ ト 1 8における通信 を行ったユーザ端末が有するユーザ認証情報とが対応づけられたユーザ特定情 報を生成してもよい。 そして、 ユーザ特定情報生成部 2 1 2は、 生成したユー ザ特定情報を外部送受信部 2 0 0を介してユーザ特定装置 3 4に送信する。 図 8は、 第 2実施形態に係るユーザ特定装置 3 4のプロック構成の一例を示 す。 ユーザ特定装置 3 4は、 インターネット 1 8に対してデータの送受信を行 う送受信部 3 0 0と、 ルータ 3 2 a又は 3 2 bが生成したユーザ特定情報を送 受信部 3 0 0を介して取得する第 4通信情報取得部 3 0 2と、 R A D I U Sサ ーバ 2 4 a又は 2 4 bが格納するユーザ認証情報と MA Cァドレスとが対応づ けられた第 3通信情報を送受信部 1 0 0を介して取得する第 3通信情報取得部 3 0 6と、 ユーザ特定情報及び第 3通信情報を格納する通信情報格納部 3 0 8 と、 管理者によって指定されたグロ一バル I Pアドレスを用いてインターネッ ト 1 8における通信を行ったユーザ端末が有するユーザ識別情報を検出するュ 一ザ端末検出部 3 1 0とを備える。
ユーザ端末検出部 3 1 0は、 通信情報格納部 3 0 8を参照して、 管理者によ つて指定されたグローバル I Pァ ドレスに対応づけられた MA Cァドレスをュ 一ザ特定情報に基づいて検出し、 当該 MA Cア ドレスに対応づけられたユーザ 認証情報を第 3通信情報に基づいて検出する。 また、 ユーザ端末検出部 3 1 0 は、 通信情報格納部 3 0 8を参照して、 管理者によって指定されたグローバル I Pアドレスに対応づけられたユーザ認証情報をユーザ特定情報に基づいて検 出してもよい。 そして、 ユーザ特定装置 3 4は、 ユーザ端末検出部 1 1 0によ つて検出されたユーザ認証情報に基づいてユーザを特定する。
第 2実施形態のユーザ特定システム 3 0によれば、 ルータ 3 2 a及び 3 2 b が第 1通信情報、 第 2通信情報、 及び第 3通信情報からユーザ特定情報を生成 してユーザ特定装置 3 4に送信するので、 ルータ 3 2 a及び 3 2 bからユーザ 特定装置 3 4へ送信されるデータの量を低減させることができる。 また、 ユー ザ特定装置 3 4が多数の L A Nを管理する場合に、 管理するデータの量を低減 させることができ、 ユーザ特定装置 3 4の記録資源を効率的に利用することが できる。 以上発明の実施の形態を説明したが、 本出願に係る発明の技術的範囲は上記 の実施の形態に限定されるものではない。 上記実施の形態に種々の変更を加え て、 請求の範囲に記載の発明を実施することができる。 そのような発明が本出 願に係る発明の技術的範囲に属することもまた請求の範囲の記載から明らかで ある。 産業上の利用可能性
以上の説明から明らかなように、 本発明によれば、 プライベート I Pァドレ スとグローバル I Pアドレスとを相互に変換するルータを介してィンターネッ 卜における通信を行ったユーザ端末のユーザを特定することができる。

Claims

請 求 の 範 囲
1 . 第 1ア ドレス体系の第 1ネットワークに配置され、 第 2アドレス体系の 第 2ネットワークにおける通信を行ったユーザ端末のユーザを特定するユーザ 特定システムであって、
前記第 1ネッ トワークに配置され、 前記第 1ネッ トワーク内において複数の 前記ユーザ端末と通信を行う中継機器と、
前記ユーザ端末による前記中継機器を介した通信を許可するための認証を行 う情報としてユーザ毎に割り当てられたユーザ認証情報と、 当該ユーザ認証情 報による認証が成立した前記ユーザ端末の端末識別情報とを対応づけて格納す るユーザ認証装置と、
前記ユーザ端末の前記端末識別情報と当該端末識別情報に対して割り当てら れた前記第 1ァドレス体系の第 1ァドレスとを対応づけて格納する第 1格納装 置と、
第 1ァドレスと当該第 1ァドレスに対して割り当てられた前記第 2ァドレス 体系の第 2ァドレスとを対応づけて格納する第 2格納装置と、
前記ユーザ認証装置、 前記第 1格納装置、 及び前記第 2格納装置が格納する 情報に基づいて、 前記第 2ネッ トワークにおける通信を行った前記ユーザ端末 のユーザを特定するユーザ特定装置と
を備え、
前記ユーザ特定装置は、
前記ユーザ認証装置が格納する前記ユーザ認証情報と前記端末識別情報とが 対応づけられた第 1通信情報を取得する第 1通信情報取得部と、
前記第 1格納装置が格納する前記端末識別情報と前記第 1アドレスとが対応 づけられた第 2通信情報を取得する第 2通信情報取得部と、
前記第 2格納装置が格納する前記第 1ァ ドレスと前記第 2ァ ドレスとが対応 づけられた第 3通信情報を取得する第 3通信情報取得部と、 指定された前記第 2ァドレスに対応づけられた前記第 1ァドレスを前記第 3 通信情報に基づいて検出し、 当該第 1ァドレスに対応づけられた前記端末識別 情報を前記第 2通信情報に基づいて検出し、 当該端末識別情報に対応づけられ た前記ユーザ認証情報を前記第 1通信情報に基づいて検出するユーザ端末検出 部と
を有することを特徴とするユーザ特定システム。
2 . 前記中継機器は、 前記ユーザ端末から通信要求があった場合に、 前記ュ 一ザ端末から前記ユーザ認証情報及び前記端末識別情報を取得して前記ユーザ 認証装置に送信し、
前記ユーザ認証装置は、 前記無線通信機器から受信した前記ユーザ認証情報 を認証し、 当該ユーザ認証情報による認証が成立した場合に、 前記ユーザ端末 による前記中継機器を介した通信を許可すべく前記中継機器を設定するととも に、 前記ユーザ特定装置に対して前記第 1通信情報を送信することを特徴とす る請求項 1に記載のユーザ特定システム。
3 . 前記第 1格納装置は、 前記端末識別情報である MA Cア ドレスに対して 前記第 1ア ドレスであるプライベート I Pア ドレスを割り当てる D H C Pサー バであり、 前記 MA Cァドレスに対して前記プライべ一ト I Pァドレスを割り 当てた場合に、 前記ユーザ特定装置に対して前記第 2通信情報を送信すること を特徴とする請求項 1に記載のユーザ特定システム。
4 . 前記第 1格納装置は、 前記端末識別情報である MA Cア ドレスと当該 M A Cァドレスに対して割り当てられた前記第 1ァドレスであるプライべ一ト I Pア ドレスとを対応づけて格納する A R Pテーブルを有する A R Pサーバであ り、 前記ユーザ端末から A R Pリクエス トを受信した場合に、 前記ユーザ特定 装置に対して前記第 2通信情報を送信することを特徴とする請求項 1に記載の ュ一ザ特定システム。
5 . 前記第 2格納装置は、 前記第 1ネッ トワークと前記第 2ネッ トワークと を接続し、 前記第 1ァドレスであるプライべ一ト I Pァドレスに対して前記第 2ァ ドレスであるグローバル I Pァドレスを割り当てるァ ドレス変換装置を有 し、 前記プライべ一ト I Pァドレスに対して前記グローバル I Pァドレスを割 り当てた場合に、 前記ユーザ特定装置に対して前記第 3通信情報を送信するこ とを特徴とする請求項 1に記載のユーザ特定システム。
6 . 第 1ア ドレス体系の第 1ネットワークに配置され、 第 2アドレス体系の 第 2ネットワークにおける通信を行ったユーザ端末のユーザを特定するユーザ 特定システムであって、
前記第 1ネッ トワークに配置され、 前記第 1ネッ トワーク内において複数の 前記ユーザ端末と通信を行う第 1中継機器と、
前記ユーザ端末による前記中継機器を介した通信を許可するための認証を行 う情報としてユーザ毎に割り当てたれたユーザ認証情報と、 当該ユーザ認証情 報による認証が成立した前記ユーザ端末の端末識別情報とを対応づけて格納す るユーザ認証装置と、
前記ユーザ端末の前記端末識別情報と当該端末識別情報に対して割り当てら れた前記第 1ァドレス体系の第 1ァドレスとを対応づけて格納する第 1通信情 報格納部、 第 1ァドレスと当該第 1ァドレスに対して割り当てられた前記第 2 ァドレス体系の第 2ァドレスとを対応づけて格納する第 2通信情報格納部、 及 び前記第 1通信情報格納部が格納する前記端末識別情報と前記第 1ア ドレスと が対応づけられた第 1通信情報、 及び前記第 2通信情報格納部が格納する前記 第 1ァドレスと前記第 2ァドレスとが対応づけられた第 2通信情報に基づいて、 前記端末識別情報と前記第 2ア ドレスとが対応づけられたユーザ特定情報を生 成するユーザ特定情報生成部を有する第 2中継機器と、
前記ユーザ認証装置が格納する通信情報、 及び前記第 2中継機器が生成した 前記ユーザ特定情報に基づいて、 前記第 2ネッ トワークにおける通信を行った 前記ユーザ端末のユーザを特定するユーザ特定装置と
を備え、
前記ユーザ特定装置は、 前記ユーザ認証装置が格納する前記ユーザ認証情報と前記端末識別情報とが 対応づけられた第 1通信情報を取得する第 1通信情報取得部と、
前記第 2中継機器が格納する前記端末識別情報と前記第 2アドレスとが対応 づけられた前記ユーザ特定情報を取得する第 4通信情報取得部と、
指定された前記第 2ァドレスに対応づけられた前記端末識別情報を前記ユー ザ特定情報に基づいて検出し、 当該端末識別情報に対応づけられた前記ユーザ 認証情報を前記第 1通信情報に基づいて検出するユーザ端末検出部と
を有することを特徴とするユーザ特定システム。
7 . 第 1アドレス体系の第 1ネットワークに配置され、 前記第 1ネッ トヮー ク内において複数のユーザ端末と通信を行う中継機器と、 前記ユーザ端末によ る前記中継機器を介した通信を許可するための認証を行う情報としてユーザ毎 に割り当てられたユーザ認証情報と、 当該ユーザ認証情報による認証が成立し た前記ユーザ端末の端末識別情報とを対応づけて格納するユーザ認証装置と、 前記ユーザ端末の前記端末識別情報と当該端末識別情報に対して割り当てられ た前記第 1ァドレス体系の第 1ァドレスとを対応づけて格納する第 1格納装置 と、 第 1ァドレスと当該第 1ァドレスに対して割り当てられた第 2ァドレス体 系の第 2ア ドレスとを対応づけて格納する第 2格納装置とを備えるユーザ特定 システムの、 前記ユーザ認証装置、 前記第 1格納装置、 及び前記第 2格納装置 が格納する通信情報に基づいて、 前記第 2ァドレス体系の第 2ネットワークに おける通信を行った前記ユーザ端末のユーザを特定するユーザ特定装置であつ て、
前記ユーザ認証装置が格納する前記ユーザ認証情報と前記端末識別情報とが 対応づけられた第 1通信情報を取得する第 1通信情報取得部と、
前記第 1格納装置が格納する前記端末識別情報と前記第 1ア ドレスとが対応 づけられた第 2通信情報を取得する第 2通信情報取得部と、
前記第 2格納装置が格納する前記第 1ァドレスと前記第 2ァドレスとが対応 づけられた第 3通信情報を取得する第 3通信情報取得部と、 指定された前記第 2ァドレスに対応づけられた前記第 1ァドレスを前記第 3 通信情報に基づいて検出し、 当該第 1ァドレスに対応づけられた前記端末識別 情報を前記第 2通信情報に基づいて検出し、 当該端末識別情報に対応づけられ た前記ユーザ認証情報を前記第 1通信情報に基づいて検出するユーザ端末検出 部と
を備えることを特徴とするユーザ特定装置。
8 . 前記第 3通信情報取得部は、 前記第 1ア ドレス及び前記第 2ア ドレスに、 当該第 2ァドレスを送信元ァドレスとするバケツ トの宛先ァドレスが対応づけ られた、 前記第 2格納装置が格納する前記第 3通信情報を取得し、
前記ユーザ端末検出部は、 指定された前記第 2ア ドレス及び前記宛先アドレ スに基づいて前記第 1ァドレスを検出することを特徴とする請求項 7に記載の ユーザ特定装置。
9 . 前記第 1通信情報、 前記第 2通信情報、 及び前記第 3通信情報に対応づ けて、 前記第 1通信情報、 前記第 2通信情報、 及び前記第 3通信情報を取得し た時刻をそれぞれ格納する通信情報格納部をさらに備え、
前記ユーザ端末検出部は、 前記通信情報格納部が格納する前記時刻を参照し て、 指定された前記第 2ァドレスに対応づけられた前記第 1ァドレスを検出し、 当該第 1ァドレスに対応づけられた前記端末識別情報を検出し、 当該端末識別 情報に対応づけられた前記ユーザ認証情報を検出することを特徴とする請求項 7に記載のユーザ特定装置。
1 0 . 第 1アドレス体系の第 1ネッ トワークに配置され、 前記第 1ネッ トヮ ーク内において複数のユーザ端末と通信を行う中継機器と、 前記ユーザ端末に よる前記中継機器を介した通信を許可するための認証を行う情報としてユーザ 毎に割り当てられたユーザ認証情報と、 当該ユーザ認証情報による認証が成立 した前記ユーザ端末の端末識別情報とを対応づけて格納するユーザ認証装置と、 前記ユーザ端末の前記端末識別情報と当該端末識別情報に対して割り当てられ た前記第 1ァドレス体系の第 1ァドレスとを対応づけて格納する第 1格納装置 と、 第 1ァドレスと当該第 1ァドレスに対して割り当てられた第 2ァドレス体 系の第 2アドレスとを対応づけて格納する第 2格納装置とを備えるユーザ特定 システムの、 前記ユーザ認証装置、 前記第 1格納装置、 及び前記第 2格納装置 が格納する通信情報に基づいて、 前記第 2ァドレス体系の第 2ネットワークに おける通信を行つた前記ユーザ端末のユーザを特定するユーザ特定方法であつ て、
前記ユーザ認証装置が格納する前記ユーザ認証情報と前記端末識別情報とが 対応づけられた第 1通信情報を取得する第 1通信情報取得段階と、
前記第 1格納装置が格納する前記端末識別情報と前記第 1ア ドレスとが対応 づけられた第 2通信情報を取得する第 2通信情報取得段階と、
前記第 2格納装置が格納する前記第 1ァドレスと前記第 2ァドレスとが対応 づけられた第 3通信情報を取得する第 3通信情報取得段階と、
指定された前記第 2ァドレスに対応づけられた前記第 1ァドレスを前記第 3 通信情報に基づいて検出し、 当該第 1ァドレスに対応づけられた前記端末識別 情報を前記第 2通信情報に基づいて検出し、 当該端末識別情報に対応づけられ た前記ユーザ認証情報を前記第 1通信情報に基づいて検出するポート検出段階 と
を備えることを特徴とするユーザ特定方法。
1 1 . 第 1アドレス体系の第 1ネッ トワークに配置され、 前記第 1ネッ トヮ ーク内において複数のユーザ端末と通信を行う中継機器と、 前記ユーザ端末に よる前記中継機器を介した通信を許可するための認証を行う情報としてユーザ 毎に割り当てられたユーザ認証情報と、 当該ユーザ認証情報による認証が成立 した前記ユーザ端末の端末識別情報とを対応づけて格納するユーザ認証装置と、 前記ユーザ端末の前記端末識別情報と当該端末識別情報に対して割り当てられ た前記第 1ァドレス体系の第 1ァドレスとを対応づけて格納する第 1格納装置 と、 第 1ァドレスと当該第 1ァドレスに対して割り当てられた第 2ァドレス体 系の第 2ァドレスとを対応づけて格納する第 2格納装置とを備えるユーザ特定 システムの、 前記ユーザ認証装置、 前記第 1格納装置、 及び前記第 2格納装置 が格納する通信情報に基づいて、 前記第 2ァドレス体系の第 2ネットワークに おける通信を行った前記ユーザ端末のユーザを特定するユーザ特定装置用のプ 口グラムであって、
ユーザ特定装置を、
前記ユーザ認証装置が格納する前記ユーザ認証情報と前記端末識別情報とが 対応づけられた第 1通信情報を取得する第 1通信情報取得部、
前記第 1格納装置が格納する前記端末識別情報と前記第 1ァドレスとが対応 づけられた第 2通信情報を取得する第 2通信情報取得部、
前記第 2格納装置が格納する前記第 1ァドレスと前記第 2ァドレスとが対応 づけられた第 3通信情報を取得する第 3通信情報取得部、
指定された前記第 2ァドレスに対応づけられた前記第 1ァドレスを前記第 3 通信情報に基づいて検出し、 当該第 1ァドレスに対応づけられた前記端末識別 情報を前記第 2通信情報に基づいて検出し、 当該端末識別情報に対応づけられ た前記ユーザ認証情報を前記第 1通信情報に基づいて検出するユーザ端末検出 部
として機能させることを特徴とするプログラム。
1 2 . 第 1ァドレス体系の第 1ネットワークに配置され、 第 2ァドレス体系 の第 2ネットワークにおける通信を行ったユーザ端末のユーザを特定するユー ザ特定システムであって、
前記第 1ネットワークに配置され、 前記第 1ネットワーク内において複数の ュ一ザ端末と通信を行う中継機器と、
前記ユーザ端末による前記中継機器を介した通信を許可するための認証を行 う情報としてユーザ毎に割り当てられたユーザ認証情報と、 当該ユーザ認証情 報による認証が成立した前記ユーザ端末の端末識別情報とを対応づけて格納す るユーザ認証装置と、
前記第 1ァドレス体系の第 1ァドレスと前記第 2ァドレス体系の第 2ァドレ スとを相互に変換して、 前記第 1ネッ トワークと前記第 2ネッ トワークとの間 で通信を中継するァドレス変換装置と、
前記ァドレス変換装置が生成するユーザ特定情報に基づいて、 前記第 2ネッ トワークにおける通信を行った前記ユーザ端末のユーザを特定するユーザ特定 装置と
を備え、
前記ァドレス変換装置は、
前記ユーザ認証装置が格納する前記ユーザ認証情報と前記端末識別情報とが 対応づけられた第 1通信情報を取得する第 1通信情報取得部と、
前記ユーザ端末の端末識別情報と当該端末識別情報に対して割り当てられた 前記第 1ァドレス体系の第 1ァドレスとが対応づけられた第 2通信情報を格納 する第 2通信情報格納部と、
第 1ァドレスと当該第 1ァドレスに対して割り当てられた第 2ァドレス体系 の第 2ア ドレスとが対応づけられた第 3通信情報を格納する第 3通信情報格納 部と、
前記第 1通信情報、 前記第 2通信情報、 及び前記第 3通信情報に基づいて、 前記第 2ァドレスと当該第 2ァドレスを用いて前記第 2ネッ トワークにおける 通信を行った前記ユーザ端末が有する前記ユーザ認証情報とが対応づけられた 前記ユーザ特定情報を生成するユーザ特定情報生成部と
を有することを特徴とするユーザ特定システム。
1 3 . 第 1ァドレス体系の第 1アドレスと第 2ァドレス体系の第 2ァドレス とを相互に変換して、 前記第 1ァドレス体系の第 1ネットワークと前記第 2ァ ドレス体系の第 2ネッ トワークとの間で通信を中継するァドレス変換装置であ つて、
前記第 1ネッ トワークに配置されて複数のユーザ端末と通信を行う中継機器 を介した前記ユーザ端末による通信を許可するための認証を行うユーザ認証装 置から、 前記ユーザ端末による通信を許可するための認証を行う情報としてュ —ザ毎に割り当てられたユーザ認証情報と、 当該ユーザ認証情報による認証が 成立した前記ユーザ端末の端末識別情報とが対応づけられた第 1通信情報を取 得する第 1通信情報取得部と、
前記端末識別情報と当該端末識別情報に対して割り当てられた前記第 1ァド レスとが対応づけられた第 2通信情報を格納する第 2通信情報格納部と、
前記第 1ァドレスに対して前記第 2ァドレスを割り当てるァドレス変換部と、 前記第 1ァドレスと当該第 1ァドレスに対して割り当てられたの第 2ァドレ スとが対応づけられた第 3通信情報を格納する第 3通信情報格納部と、
前記第 1通信情報、 前記第 2通信情報、 及び前記第 3通信情報に基づいて、 前記第 2ァドレスと当該第 2ァドレスを用いて前記第 2ネットワークにおける 通信を行った前記ユーザ端末が有する前記ユーザ認証情報とが対応づけられた ユーザ特定情報を生成するユーザ特定情報生成部と
を備えることを特徴とするァドレス変換装置。
PCT/JP2003/015475 2002-12-05 2003-12-03 ユーザ特定システム、ユーザ特定装置、ユーザ特定方法、アドレス変換装置、及びプログラム WO2004051937A1 (ja)

Priority Applications (2)

Application Number Priority Date Filing Date Title
AU2003289140A AU2003289140A1 (en) 2002-12-05 2003-12-03 User identification system, user identification device, user identification method, address conversion device, and program
JP2004556898A JP4142015B2 (ja) 2002-12-05 2003-12-03 ユーザ特定システム、ユーザ特定装置、ユーザ特定方法、アドレス変換装置、及びプログラム

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
PCT/JP2002/012795 WO2004051935A1 (ja) 2002-12-05 2002-12-05 ユーザ特定システム、ユーザ特定装置、ユーザ特定方法、アドレス変換装置、及びプログラム
JPPCT/JP02/12795 2002-12-05

Publications (1)

Publication Number Publication Date
WO2004051937A1 true WO2004051937A1 (ja) 2004-06-17

Family

ID=30022663

Family Applications (3)

Application Number Title Priority Date Filing Date
PCT/JP2002/012795 WO2004051935A1 (ja) 2002-05-12 2002-12-05 ユーザ特定システム、ユーザ特定装置、ユーザ特定方法、アドレス変換装置、及びプログラム
PCT/JP2003/015474 WO2004051936A1 (ja) 2002-12-05 2003-12-03 ユーザ特定システム、ユーザ特定装置、ユーザ特定方法、アドレス変換装置、及びプログラム
PCT/JP2003/015475 WO2004051937A1 (ja) 2002-12-05 2003-12-03 ユーザ特定システム、ユーザ特定装置、ユーザ特定方法、アドレス変換装置、及びプログラム

Family Applications Before (2)

Application Number Title Priority Date Filing Date
PCT/JP2002/012795 WO2004051935A1 (ja) 2002-05-12 2002-12-05 ユーザ特定システム、ユーザ特定装置、ユーザ特定方法、アドレス変換装置、及びプログラム
PCT/JP2003/015474 WO2004051936A1 (ja) 2002-12-05 2003-12-03 ユーザ特定システム、ユーザ特定装置、ユーザ特定方法、アドレス変換装置、及びプログラム

Country Status (7)

Country Link
US (1) US20040003292A1 (ja)
EP (1) EP1427171A3 (ja)
JP (3) JPWO2004051935A1 (ja)
CN (1) CN1505338A (ja)
AU (3) AU2002361080A1 (ja)
TW (1) TW200410521A (ja)
WO (3) WO2004051935A1 (ja)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009100062A (ja) * 2007-10-13 2009-05-07 A2 Network Kk 通信方法
JP2010283607A (ja) * 2009-06-04 2010-12-16 Allied Telesis Holdings Kk ネットワーク管理方法、ネットワーク管理プログラム、ネットワークシステム及び中継機器
JP2012165351A (ja) * 2010-12-30 2012-08-30 Varsavsky Martin セキュアトンネリングプラットフォームシステム及び方法

Families Citing this family (38)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP3969395B2 (ja) * 2004-01-21 2007-09-05 ソニー株式会社 ネットワーク・システムおよび端末設定方法
JP4208781B2 (ja) * 2004-07-21 2009-01-14 キヤノン株式会社 情報処理装置及びその制御方法
US7925729B2 (en) * 2004-12-07 2011-04-12 Cisco Technology, Inc. Network management
US8316438B1 (en) 2004-08-10 2012-11-20 Pure Networks Llc Network management providing network health information and lockdown security
US7904712B2 (en) * 2004-08-10 2011-03-08 Cisco Technology, Inc. Service licensing and maintenance for networks
US8478849B2 (en) * 2004-12-07 2013-07-02 Pure Networks LLC. Network administration tool
US7827252B2 (en) 2004-12-07 2010-11-02 Cisco Technology, Inc. Network device management
US7688792B2 (en) * 2005-04-21 2010-03-30 Qualcomm Incorporated Method and apparatus for supporting wireless data services on a TE2 device using an IP-based interface
JP2006352553A (ja) * 2005-06-16 2006-12-28 Nissan Motor Co Ltd 車載通信システム及び車載ゲートウェイ装置
JP4792963B2 (ja) * 2005-12-22 2011-10-12 パナソニック電工株式会社 位置情報システム
US7599397B2 (en) * 2005-12-27 2009-10-06 International Business Machines Corporation Obtaining multiple port addresses by a fibre channel switch from a network fabric
WO2008057019A1 (en) * 2006-11-09 2008-05-15 Telefonaktiebolaget L M Ericsson (Publ) Arrangement and method relating to identification of hardware units
JP4812108B2 (ja) * 2006-12-18 2011-11-09 キヤノン株式会社 通信装置及びその制御方法
US9026639B2 (en) * 2007-07-13 2015-05-05 Pure Networks Llc Home network optimizing system
US9491077B2 (en) 2007-07-13 2016-11-08 Cisco Technology, Inc. Network metric reporting system
US7853829B2 (en) * 2007-07-13 2010-12-14 Cisco Technology, Inc. Network advisor
US8700743B2 (en) * 2007-07-13 2014-04-15 Pure Networks Llc Network configuration device
US8014356B2 (en) * 2007-07-13 2011-09-06 Cisco Technology, Inc. Optimal-channel selection in a wireless network
US8310953B2 (en) * 2007-08-21 2012-11-13 International Business Machines Corporation Method and apparatus for enabling an adapter in a network device to discover the name of another adapter of another network device in a network system
US8396009B2 (en) * 2007-08-21 2013-03-12 International Business Machines Corporation Method and apparatus for an adapter in a network device to discover its adapter name in a network system
JP4974848B2 (ja) * 2007-10-30 2012-07-11 キヤノン株式会社 ネットワーク管理装置、ネットワーク管理方法、ならびにネットワーク管理方法を実行するプログラム
US8856387B2 (en) * 2008-04-24 2014-10-07 Qualcomm Incorporated Local IP access scheme
US8307048B2 (en) * 2008-07-15 2012-11-06 International Business Machines Corporation Network system with initiator subnetwork communication to target subnetwork communication including fibre channel over ethernet to fibre channel over internet protocol conversion
JP5544097B2 (ja) 2009-02-23 2014-07-09 株式会社日立国際電気 ネットワーク間接続装置
JP5422844B2 (ja) * 2009-12-17 2014-02-19 日立金属株式会社 スイッチングハブ、ラインカード、及びフレーム中継方法
US8724515B2 (en) 2010-03-26 2014-05-13 Cisco Technology, Inc. Configuring a secure network
US8649297B2 (en) * 2010-03-26 2014-02-11 Cisco Technology, Inc. System and method for simplifying secure network setup
WO2012074737A1 (en) * 2010-12-03 2012-06-07 Siemens Enterprise Communications, Inc. Apparatus and method for subscription to a service and use of the service
JP5679349B2 (ja) * 2012-03-27 2015-03-04 三菱電機株式会社 パケット交換装置およびネットワークシステム
CN103179188B (zh) * 2013-01-17 2015-11-25 北京亿赞普网络技术有限公司 用户识别方法和装置
JP5914387B2 (ja) * 2013-03-04 2016-05-11 西日本電信電話株式会社 端末識別装置
US10554760B2 (en) 2013-09-29 2020-02-04 Xiaomi Inc. Method and networking equipment for acquiring feature information
CN103475577B (zh) * 2013-09-29 2017-02-08 小米科技有限责任公司 一种获得特征信息的方法、装置及网络设备
JP5646029B2 (ja) * 2013-10-07 2014-12-24 株式会社日立国際電気 ネットワーク間接続装置及びアドレス管理情報作成方法
US10192236B2 (en) * 2016-06-23 2019-01-29 Guangzhou Kuaizi Information Technology Co., Ltd. Methods and systems for automatically generating advertisements
CN106411743B (zh) * 2016-11-14 2019-08-20 锐捷网络股份有限公司 一种报文处理的方法和装置
JP6955937B2 (ja) * 2017-09-13 2021-10-27 APRESIA Systems株式会社 管理装置およびネットワークシステム
JP7050205B1 (ja) * 2021-07-21 2022-04-07 Kddi株式会社 情報処理装置、情報処理方法及び情報処理システム

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH11146003A (ja) * 1997-11-10 1999-05-28 Mitsubishi Electric Corp ネットワーク監視装置及びリピータハブの接続端末認識方法
JPH11261583A (ja) * 1998-03-13 1999-09-24 Hitachi Ltd Ipアドレス割り当て機能を備えたローカルエリアネットワーク管理方式
JP2001127770A (ja) * 1999-10-27 2001-05-11 Hitachi Ltd ノードの状態確認方法、システム及び記憶媒体

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
AU2614401A (en) * 1999-10-22 2001-05-14 Nomadix, Inc. Location-based identification for use in a communications network
US7007080B2 (en) * 1999-12-23 2006-02-28 Solution Inc Limited System for reconfiguring and registering a new IP address for a computer to access a different network without user intervention
IT1319279B1 (it) * 2000-05-31 2003-10-10 Cit Alcatel Metodo e dispositivo per tradurre indirizzi ip di reti pertelecomunicazioni usando una memoria con oblio controllato.
US7873985B2 (en) * 2002-01-08 2011-01-18 Verizon Services Corp. IP based security applications using location, port and/or device identifier information

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH11146003A (ja) * 1997-11-10 1999-05-28 Mitsubishi Electric Corp ネットワーク監視装置及びリピータハブの接続端末認識方法
JPH11261583A (ja) * 1998-03-13 1999-09-24 Hitachi Ltd Ipアドレス割り当て機能を備えたローカルエリアネットワーク管理方式
JP2001127770A (ja) * 1999-10-27 2001-05-11 Hitachi Ltd ノードの状態確認方法、システム及び記憶媒体

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009100062A (ja) * 2007-10-13 2009-05-07 A2 Network Kk 通信方法
JP2010283607A (ja) * 2009-06-04 2010-12-16 Allied Telesis Holdings Kk ネットワーク管理方法、ネットワーク管理プログラム、ネットワークシステム及び中継機器
JP2012165351A (ja) * 2010-12-30 2012-08-30 Varsavsky Martin セキュアトンネリングプラットフォームシステム及び方法

Also Published As

Publication number Publication date
JPWO2004051935A1 (ja) 2006-04-06
WO2004051936A1 (ja) 2004-06-17
WO2004051935A1 (ja) 2004-06-17
US20040003292A1 (en) 2004-01-01
EP1427171A3 (en) 2004-10-27
JPWO2004051937A1 (ja) 2006-04-06
AU2003289139A1 (en) 2004-06-23
JPWO2004051936A1 (ja) 2006-04-06
AU2003289140A1 (en) 2004-06-23
JP4142015B2 (ja) 2008-08-27
CN1505338A (zh) 2004-06-16
JP4142014B2 (ja) 2008-08-27
TW200410521A (en) 2004-06-16
EP1427171A2 (en) 2004-06-09
AU2002361080A1 (en) 2004-06-23

Similar Documents

Publication Publication Date Title
JP4142015B2 (ja) ユーザ特定システム、ユーザ特定装置、ユーザ特定方法、アドレス変換装置、及びプログラム
EP1878169B1 (en) Operator shop selection in broadband access related application
JP5335886B2 (ja) ローカル・ネットワーク間でデータ・パケットを通信するための方法および装置
US6742036B1 (en) Method for supporting mobility on the internet
EP1523129B1 (en) Method and apparatus for access control of a wireless terminal device in a communications network
EP1779589B1 (en) Arrangement for tracking ip address usage based on authenticated link identifier
US20040213237A1 (en) Network authentication apparatus and network authentication system
US20050114490A1 (en) Distributed virtual network access system and method
US20070186108A1 (en) Authenticating mobile network provider equipment
US20040224664A1 (en) Mobile user location privacy solution based on the use of multiple identities
WO2011041967A1 (zh) 匿名通信的方法、注册方法、信息收发方法及系统
WO2011069419A1 (zh) 一种IPv6报文的处理方法、设备和系统
KR20150079236A (ko) 가상 사설망 게이트웨이 및 그의 보안 통신 방법
JP3009876B2 (ja) パケット転送方法および該方法に用いる基地局
WO2011044808A1 (zh) 一种匿名通信的溯源方法及系统
JP2003318922A (ja) 無線ネットワーク接続システム、端末装置、無線アクセスポイント、リモートアクセスサーバ及び認証サーバ
WO2011044807A1 (zh) 一种匿名通信的注册、通信方法及数据报文的收发系统
JP4003634B2 (ja) 情報処理装置
JP4827868B2 (ja) ネットワーク接続制御システム、ネットワーク接続制御プログラムおよびネットワーク接続制御方法
JP2011109186A (ja) ネットワーク通信方法及びアクセス管理方法とパケット中継装置
JP2007189752A (ja) 通信方法
López et al. Implementing RADIUS and diameter AAA systems in IPv6-based scenarios
WO2012089027A1 (zh) 用户终端在多种接入方式时和外部网络的互通方法和设备
KR100608911B1 (ko) 네트워크의 라우터 환경 자동 설정 및 변경 방법
Casole et al. Secure access to corporate resources in a multi-access perspective: needs, problems, and solutions

Legal Events

Date Code Title Description
AK Designated states

Kind code of ref document: A1

Designated state(s): AE AG AL AM AT AU AZ BA BB BG BR BY BZ CA CH CN CO CR CU CZ DE DK DM DZ EC EE ES FI GB GD GE GH GM HR HU ID IL IN IS JP KE KG KP KR KZ LC LK LR LS LT LU LV MA MD MG MK MN MW MX MZ NI NO NZ OM PG PH PL PT RO RU SC SD SE SG SK SL SY TJ TM TN TR TT TZ UA UG US UZ VC VN YU ZA ZM ZW

AL Designated countries for regional patents

Kind code of ref document: A1

Designated state(s): BW GH GM KE LS MW MZ SD SL SZ TZ UG ZM ZW AM AZ BY KG KZ MD RU TJ TM AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HU IE IT LU MC NL PT RO SE SI SK TR BF BJ CF CG CI CM GA GN GQ GW ML MR NE SN TD TG

121 Ep: the epo has been informed by wipo that ep was designated in this application
WWE Wipo information: entry into national phase

Ref document number: 2004556898

Country of ref document: JP

122 Ep: pct application non-entry in european phase