WO2019225317A1 - 車載通信装置及び通信方法 - Google Patents

車載通信装置及び通信方法 Download PDF

Info

Publication number
WO2019225317A1
WO2019225317A1 PCT/JP2019/018428 JP2019018428W WO2019225317A1 WO 2019225317 A1 WO2019225317 A1 WO 2019225317A1 JP 2019018428 W JP2019018428 W JP 2019018428W WO 2019225317 A1 WO2019225317 A1 WO 2019225317A1
Authority
WO
WIPO (PCT)
Prior art keywords
vehicle
communication
processing unit
microcomputer
performs
Prior art date
Application number
PCT/JP2019/018428
Other languages
English (en)
French (fr)
Inventor
好邦 下村
Original Assignee
住友電装株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 住友電装株式会社 filed Critical 住友電装株式会社
Publication of WO2019225317A1 publication Critical patent/WO2019225317A1/ja

Links

Images

Classifications

    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60RVEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
    • B60R16/00Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for
    • B60R16/02Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/70Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
    • G06F21/71Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer to assure secure computing or processing of information
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F8/00Arrangements for software engineering
    • G06F8/60Software deployment
    • G06F8/65Updates
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/46Interconnection of networks

Definitions

  • a plurality of in-vehicle devices mounted on a vehicle are connected via an in-vehicle network such as CAN (Controller Area Network) or Ethernet (registered trademark), and exchange information with other in-vehicle devices.
  • the vehicle is provided with a function of performing wireless communication with a server device or a terminal device provided outside the vehicle, and information is exchanged inside and outside the vehicle.
  • the vehicle is provided with a connector for connecting a terminal device for performing inspection or maintenance of the vehicle with a wire, for example, and an operator can use the terminal device connected with the wire to trouble the vehicle. It can be confirmed whether or not there is.
  • a gateway interposed in a communication path between a failure diagnosis device outside a vehicle and a vehicle-mounted network is a specific communication regarding a specific security item between the failure diagnosis device and an in-vehicle ECU (Electronic Control Unit).
  • the system that shuts down is described.
  • the gateway enables specific communication on the condition that a predetermined operation accompanied by an authentication process is performed and the operator is authenticated as a legitimate operator.
  • Patent Document 1 has a configuration in which a gateway determines whether or not authentication processing is possible and controls whether or not communication inside and outside the vehicle is possible according to the determination result.
  • a gateway determines whether or not authentication processing is possible and controls whether or not communication inside and outside the vehicle is possible according to the determination result.
  • an unauthorized device can illegally access the device in the vehicle.
  • an unauthorized device attacks the device in the vehicle, there is a possibility that it may adversely affect, for example, vehicle travel control.
  • the present disclosure has been made in view of such circumstances, and an object of the present disclosure is an in-vehicle communication device capable of reducing adverse effects on a vehicle caused by an attack from an external device existing outside the vehicle. And providing a communication method.
  • the in-vehicle communication device performs an external communication processing unit that performs processing related to communication with an external device existing outside the vehicle, and processing related to communication with other in-vehicle devices provided inside the vehicle.
  • the first processing unit having the first in-vehicle communication processing unit and the communication with the other in-vehicle device provided inside the vehicle do not perform the processing related to the communication with the external device existing outside the vehicle.
  • the in-vehicle communication device relates to communication with an in-vehicle communication processing unit that performs processing related to communication with an external device existing outside the vehicle and communication with other in-vehicle devices provided inside the vehicle.
  • a first processing unit having a first in-vehicle communication processing unit that performs processing, and other in-vehicle devices provided inside the vehicle without performing processing related to communication with an external device existing outside the vehicle
  • a second processing unit having a second in-vehicle communication processing unit for performing processing related to communication, wherein the first processing unit performs a first processing related to control of other in-vehicle devices provided in the vehicle.
  • the second processing unit performs a second process different from the first process related to the control of other in-vehicle devices provided in the vehicle.
  • the in-vehicle communication device includes two processing units, a first processing unit and a second processing unit.
  • the first processing unit performs processing related to communication with an external device existing outside the vehicle and performs processing related to communication with another in-vehicle device provided inside the vehicle.
  • the second processing unit does not perform processing related to communication with an external device existing outside the vehicle, but performs processing related to communication with other in-vehicle devices provided inside the vehicle.
  • the first processing unit performs first processing
  • the second processing unit performs second processing different from the first processing. Since the second processing unit does not communicate with an external device existing outside the vehicle, the second processing unit is not exposed to an attack from the external device.
  • the communication with the external device existing outside the vehicle by the in-vehicle communication device may be configured such that the in-vehicle communication device directly communicates with the external device, and the in-vehicle communication device is another device such as a wireless communication device. It may be configured to communicate with an external device via a network.
  • a plurality of communication lines for communicating with other communication devices provided inside the vehicle are connected, and the first in-vehicle communication processing unit of the first processing unit includes a plurality of communication lines. It is preferable that communication is performed using all, and the second in-vehicle communication processing unit of the second processing unit performs communication using a part of the plurality of communication lines.
  • a plurality of communication lines provided in the vehicle are connected to the in-vehicle communication device.
  • the first processing unit communicates with other in-vehicle devices using all connected communication lines.
  • the second processing unit communicates with other in-vehicle devices using a part of the plurality of connected communication lines.
  • the second process includes a process related to travel control of the vehicle.
  • the second process performed by the second processing unit that does not communicate with the external device includes a process related to vehicle travel control. Therefore, it can suppress that the process which concerns on driving control of a vehicle receives the bad influence by the attack from the outside.
  • the second process includes a process of updating a program executed by another vehicle-mounted device provided inside the vehicle.
  • the second process performed by the second processing unit that does not communicate with the external device includes a process of updating a program executed by another in-vehicle device. Therefore, it can suppress that the update process of the program of a vehicle-mounted apparatus receives the bad influence by the attack from the outside.
  • the in-vehicle communication device relays message transmission / reception between a plurality of in-vehicle devices and relays message transmission / reception performed inside and outside the vehicle.
  • a 1st process part performs the process which relays the message to which 1st identification information was attached
  • the second processing unit performs a process of relaying a message to which the second identification information different from the first identification information is attached as the second process.
  • the first processing performed by the first processing unit and the second processing performed by the second processing unit by setting the correspondence between the identification information attached to the message and the processing unit performing the message relay processing in the table. Can be easily distinguished from each other.
  • the in-vehicle communication device including the first processing unit and the second processing unit is connected to an external device existing outside the vehicle and another in-vehicle device provided inside the vehicle.
  • a communication method for performing communication wherein the first processing unit performs processing related to communication with an external device existing outside the vehicle, and the first processing unit is provided inside the vehicle.
  • the first processing unit performs a first process related to the control of another in-vehicle device provided inside the vehicle, and the second processing unit performs the process related to communication with the in-vehicle device.
  • the second processing unit is installed inside the vehicle without performing processing related to communication with an external device existing outside the vehicle, performing processing related to communication with other in-vehicle devices provided inside the vehicle.
  • the second process performed by the second processing unit can increase resistance to attacks from the outside.
  • FIG. 1 is a block diagram showing a configuration of a communication system according to the present embodiment.
  • a gateway 2 mounted on a vehicle 1 and a plurality of ECUs 3 are connected via a plurality of communication lines 1a to 1c, and messages are transmitted and received between the communication lines 1a to 1c. Is configured to relay.
  • two ECUs 3 are connected to the communication lines 1 a to 1 c by buses, and the three communication lines 1 a to 1 c are connected to one gateway 2.
  • the number of ECUs 3 mounted on the vehicle 1, the number of communication lines 1a to 1c, the number of ECUs 3 connected to the communication lines 1a to 1c, and the like are examples, and are not limited thereto.
  • the gateway 2 is connected to a connector 4 provided at an appropriate position of the vehicle 1 via a communication line 1d.
  • a communication line 1d For example, an inspection device 6 provided for a dealer or maintenance of the vehicle 1 is connected to the connector 4 via a communication cable 6a.
  • the gateway 2 can communicate with the inspection device 6 through the communication line 1d, the connector 4, and the communication cable 6a.
  • the gateway 2 relays message transmission / reception between the ECU 3 and the inspection device 6 by transmitting the message received from the inspection device 6 to the ECU 3 of the vehicle 1 and transmitting the message received from the ECU 3 to the inspection device 6.
  • the gateway 2 is connected to an antenna 5 provided at an appropriate position of the vehicle 1 via a communication line 1e.
  • the gateway 2 communicates with a server device 7 provided outside the vehicle 1 through, for example, a public mobile phone communication network or a wireless LAN by transmitting and receiving wireless signals with the antenna 5. be able to.
  • the gateway 2 relays message transmission / reception between the ECU 3 and the server device 7 by transmitting the message received from the server device 7 to the ECU 3 of the vehicle 1 and transmitting the message received from the ECU 3 to the server device 7.
  • the gateway 2 performs a process of updating a program executed by the ECU 3 mounted on the vehicle 1 for, for example, version upgrade or defect correction.
  • the gateway 2 acquires and stores an update program for the ECU 3 from the inspection device 6 or the server device 7.
  • the gateway 2 reads the stored update program at an appropriate timing, for example, when the vehicle 1 is not traveling, transmits it to the ECU 3 to be updated, and gives an instruction to the ECU 3 to perform the update. Processing for updating the program of the ECU 3 is performed.
  • FIG. 2 is a block diagram showing a configuration of the gateway 2 according to the present embodiment.
  • the gateway 2 according to the present embodiment includes a first microcomputer (microcontroller) 21, a second microcomputer 22, a RAM (Random Access Memory) 23, and the like.
  • the microcomputer includes, for example, a processor, a memory, a communication unit, and the like configured as a single IC (Integrated Circuit), and can perform various arithmetic processing and control processing by executing a program stored in advance.
  • the gateway 2 according to this embodiment includes two microcomputers, a first microcomputer 21 and a second microcomputer 22.
  • the RAM 23 is configured using a memory element such as DRAM (Dynamic Random Access Memory) or SRAM (Static Random Access Memory).
  • the RAM 23 is configured to be readable and writable from both the first microcomputer 21 and the second microcomputer 22.
  • the RAM 23 is used, for example, for temporary storage of messages relayed by the gateway 2 or temporary storage of an update program for the ECU 3.
  • the gateway 2 may include a storage unit using a nonvolatile memory element such as a flash memory or an EEPROM (ElectricallyrErasable Programmable Read Only Memory) instead of the RAM 23 or separately from the RAM 23.
  • the gateway 2 includes five connection portions 25a to 25e for connecting the five communication lines 1a to 1e provided in the vehicle 1.
  • the five connection portions 25a to 25e are electrically connected to the terminals of the first microcomputer 21 mounted on the circuit board via wiring provided on the circuit board accommodated in the housing of the gateway 2, respectively. ing.
  • the two connection portions 25b and 25c are electrically connected to the terminals of the second microcomputer 22, respectively. That is, five communication lines 1a to 1e are connected to the first microcomputer 21, and two communication lines 1b and 1c are connected to the second microcomputer 22.
  • the first microcomputer 21 performs processing related to communication with the inspection device 6 and the server device 7 existing outside the vehicle 1, and the second microcomputer 22 does not perform this processing.
  • FIG. 3 is a block diagram showing a configuration of the first microcomputer 21 according to the present embodiment.
  • the first microcomputer 21 includes a processor 211, a memory 212, a CAN (Controller (Area Network) communication unit 213, a wireless communication unit 214, an I / F (interface) unit 215, and the like.
  • the processor 211 is an arithmetic processing unit that performs various arithmetic processes by reading and executing a program stored in the memory 212.
  • the I / F unit 215 is connected to the RAM 23 via one or a plurality of signal lines provided on the circuit board of the gateway 2.
  • the processor 211 can read and write data from and to the RAM 23 via the I / F unit 215.
  • FIG. 6 is a schematic diagram for explaining an example of the division of roles between the first microcomputer 21 and the second microcomputer 22, and shows an example of a relay table stored in the first microcomputer 21 and the second microcomputer 22. It is.
  • the ID given to the message of the CAN communication standard also represents the priority of the message in the system. The smaller the numerical value, the higher the priority.
  • IDs 1 to 50 are attached to messages transmitted and received in the system, and the relay table stores information for identifying the communication lines 1a to 1e as relay destinations corresponding to the IDs. Yes.
  • information with ID 1 to 19 is stored in the memory 222 as a relay table of the second microcomputer 22, and information with ID 20 to 50 is stored in the first microcomputer 21.
  • information with ID 20 to 50 is stored in the first microcomputer 21.
  • the first microcomputer 21 acquires the ID included in the message, refers to its relay table, and relays the message when the ID is registered in the relay table. Send to the destination.
  • the first microcomputer 21 and the second microcomputer 22 may discard this message.
  • messages with IDs 1 to 50 are divided into two messages, ID 1 to 19 and ID 20 to 50, based on the priority of IDs and assigned to two microcomputers. ing.
  • the half of the message as shown in FIG. 6 is not necessarily realized.
  • the second microcomputer 22 relays messages ID1 to 19 and 25, and the first microcomputer 21 relays messages ID20 to 24 and 26 to 50. It may be continuous. Or, conversely, in accordance with the assignment of FIG. 5, the message having the lowest priority (the ID value is large) among the messages to be relayed by the second microcomputer 22 is examined, and the two microcomputers are divided into two with the ID as a boundary. May be assigned.
  • FIG. 7 is a flowchart showing a procedure of processing performed by the first microcomputer 21 of the gateway 2 according to the present embodiment.
  • the processor 211 of the first microcomputer 21 of the gateway 2 according to the present embodiment determines whether a message is received by either the CAN communication unit 213 or the wireless communication unit 214 (step S1). If no message is received (S1: NO), the processor 211 waits until a message is received.
  • the processor 211 determines whether or not the received message is an update program for the ECU 3 mounted on the vehicle 1 (step S6). Whether or not the received message is an update program is assumed to include information in the header of the message, for example.
  • the processor 211 stores the received update program in the RAM 23 (step S7), and ends the process. If the received message is not an update program (S6: NO), the processor 211 discards the received message (step S8) and ends the process.
  • the processor 221 When the condition for performing the update process is satisfied (S31: YES), the processor 221 reads the update program stored in the RAM 23 (step S32). Next, the processor 221 transmits the read update program to the ECU 3 to be updated (step S33). After completing the transmission of the update program, the processor 221 transmits an instruction to execute the update process to the ECU 3 (step S34), and ends the process.
  • the second process performed by the second microcomputer 22 can be a process of updating a program executed by the ECU 3, for example. Thereby, it can suppress that the update process of the program of ECU3 receives the bad influence by the attack from the outside.
  • the gateway 2 performs relaying of message transmission / reception performed between the plurality of ECUs 3 and relaying of message transmission / reception performed inside and outside the vehicle 1.
  • the first microcomputer 21 and the second microcomputer 22 store the correspondence between the ID attached to the message and the relay destination of the message as a relay table.
  • the first microcomputer 21 performs the process of relaying the message with the ID set in its relay table as the first process
  • the second microcomputer 22 receives a message with an ID different from the message relayed by the first microcomputer 21.
  • the relay process is performed as the second process. This makes it possible to easily distinguish between the message relay process performed by the first microcomputer 21 as the first process and the message relay process performed by the second microcomputer 22 as the second process. It becomes possible.
  • one gateway 2 includes the first microcomputer 21 and the second microcomputer 22, but the present invention is not limited to this.
  • the communication system may have a configuration in which a first gateway including the first microcomputer 21 and a second gateway including the second microcomputer 22 are provided.
  • the processing unit for performing processing such as message relay is a microcomputer, the present invention is not limited to this, and various processing units other than the microcomputer may be used.
  • the communication in the vehicle 1 is performed according to the CAN communication standard, the present invention is not limited to this.
  • the communication within the vehicle 1 may be performed according to another communication standard such as Ethernet or FlexRay.
  • the communication standard used when communicating with the inspection device 6 via the connector 4 may be different from the communication standard used when the ECU 3 of the vehicle 1 performs communication.
  • the gateway 2 is configured to be connected to the antenna 5 via the communication line 1e.
  • the present invention is not limited to this, and the gateway 2 may incorporate the antenna 5.
  • Vehicle 1a to 1e Communication line 2 Gateway (vehicle communication device) 3 ECU (other communication devices) 4 Connector 5 Antenna 6 Inspection device (external device) 6a Communication cable 7 Server device (external device) 21 1st microcomputer (1st processing part) 22 Second microcomputer (second processing unit) 23 RAM 25a to 25e connection unit 211 processor 212 memory 213 CAN communication unit (external communication processing unit, first in-vehicle communication processing unit) 214 Wireless communication unit (External communication processing unit) 215 I / F unit 221 processor 222 memory 223 CAN communication unit (second in-vehicle communication processing unit)

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Physics & Mathematics (AREA)
  • Computer Security & Cryptography (AREA)
  • Signal Processing (AREA)
  • General Physics & Mathematics (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Computer Hardware Design (AREA)
  • Mechanical Engineering (AREA)
  • Mathematical Physics (AREA)
  • Small-Scale Networks (AREA)

Abstract

車両の外部に存在する外部装置からの攻撃により生じる車両への悪影響を低減することができる車載通信装置及び通信方法を提供する。 本実施の形態に係る車載通信装置は、車両の外部に存在する外部装置との通信に係る処理を行う車外通信処理部及び前記車両の内部に設けられた他の車載機器との通信に係る処理を行う第1車内通信処理部を有する第1処理部と、前記車両の外部に存在する外部装置との通信に係る処理を行わず、前記車両の内部に設けられた他の車載機器との通信に係る処理を行う第2車内通信処理部を有する第2処理部とを備え、前記第1処理部は、前記車両の内部に設けられた他の車載機器の制御に係る第1処理を行い、前記第2処理部は、前記車両の内部に設けられた他の車載機器の制御に係る、前記第1処理とは異なる第2処理を行う。

Description

車載通信装置及び通信方法
 本開示は、車両の内外との通信を行う車載通信装置及び通信方法に関する。
 従来、車両に搭載された複数の車載機器は、CAN(Controller Area Network)又はイーサネット(登録商標)等の車内ネットワークを介して接続され、他の車載機器との通信により情報交換を行って、車両の制御などを協働して行っている。また車両には、車両の外部に設けられたサーバ装置又は端末装置等との間で無線を介した通信を行う機能が設けられ、車両内外での情報交換が行われている。また車両には、例えば車両の検査又は整備等を実施するための端末装置を有線で接続するためのコネクタなどが設けられており、有線接続された端末装置を利用して作業者は車両の故障の有無などを確認することができる。
 特許文献1においては、車両外の故障診断装置と車載ネットワークとの間の通信経路に介在するゲートウェイが、故障診断装置と車内のECU(Electronic Control Unit)との間における特定のセキュリテイ項目に関する特定通信を遮断するシステムが記載されています。ゲートウェイは、認証処理を伴う所定の操作が行われ、操作者が正規の実施者であると認証されたことを条件に特定通信を可能とする。
特開2013-107454号公報
 特許文献1に記載のシステムは、ゲートウェイが認証処理の可否を判定し、判定結果に応じて車両内外の通信の可否を制御する構成である。しかしながら、悪意のある者が不正に認証処理を突破した場合、不正な装置が車両内の装置に不正にアクセスすることが可能となる。このような状況において不正な装置が車両内の装置への攻撃を行った場合、例えば車両の走行制御などに悪影響を及ぼす虞がある。
 本開示は、斯かる事情に鑑みてなされたものであって、その目的とするところは、車両の外部に存在する外部装置からの攻撃により生じる車両への悪影響を低減することができる車載通信装置及び通信方法を提供することにある。
 本態様に係る車載通信装置は、車両の外部に存在する外部装置との通信に係る処理を行う車外通信処理部及び前記車両の内部に設けられた他の車載機器との通信に係る処理を行う第1車内通信処理部を有する第1処理部と、前記車両の外部に存在する外部装置との通信に係る処理を行わず、前記車両の内部に設けられた他の車載機器との通信に係る処理を行う第2車内通信処理部を有する第2処理部とを備え、前記第1処理部は、前記車両の内部に設けられた他の車載機器の制御に係る第1処理を行い、前記第2処理部は、前記車両の内部に設けられた他の車載機器の制御に係る、前記第1処理とは異なる第2処理を行う。
 本態様に係る通信方法は、第1処理部及び第2処理部を備える車載通信装置が、車両の外部に存在する外部装置及び前記車両の内部に設けられた他の車載機器との通信を行う通信方法であって、前記第1処理部が、前記車両の外部に存在する外部装置との通信に係る処理を行い、前記第1処理部が、前記車両の内部に設けられた他の車載機器との通信に係る処理を行い、前記第1処理部が、前記車両の内部に設けられた他の車載機器の制御に係る第1処理を行い、前記第2処理部が、前記車両の外部に存在する外部装置との通信に係る処理を行わず、前記車両の内部に設けられた他の車載機器との通信に係る処理を行い、前記第2処理部が、前記車両の内部に設けられた他の車載機器の制御に係る、前記第1処理とは異なる第2処理を行う。
 なお、本願は、このような特徴的な処理部を備える車載通信装置として実現することができるだけでなく、かかる特徴的な処理をステップとする通信方法として実現したり、かかるステップをコンピュータに実行させるためのコンピュータプログラムとして実現したりすることができる。また、車載通信装置の一部又は全部を実現する半導体集積回路として実現したり、車載通信装置を含むその他の装置又はシステムとして実現したりすることができる。
 上記によれば、車両の外部に存在する外部装置からの攻撃により生じる車両への悪影響を低減することができる。
本実施の形態に係る通信システムの構成を示すブロック図である。 本実施の形態に係るゲートウェイの構成を示すブロック図である。 本実施の形態に係る第1マイコンの構成を示すブロック図である。 本実施の形態に係る第2マイコンの構成を示すブロック図である。 第1マイコン及び第2マイコンの役割分担の一例を説明するための模式図である。 第1マイコン及び第2マイコンの役割分担の一例を説明するための模式図である。 本実施の形態に係るゲートウェイの第1マイコンが行う処理の手順を示すフローチャートである。 本実施の形態に係るゲートウェイの第2マイコンが行う処理の手順を示すフローチャートである。 本実施の形態に係るゲートウェイの第2マイコンが行う更新処理の手順を示すフローチャートである。
[本開示の実施の形態の説明]
 最初に本開示の実施態様を列記して説明する。また、以下に記載する実施形態の少なくとも一部を任意に組み合わせてもよい。
(1)本態様に係る車載通信装置は、車両の外部に存在する外部装置との通信に係る処理を行う車外通信処理部及び前記車両の内部に設けられた他の車載機器との通信に係る処理を行う第1車内通信処理部を有する第1処理部と、前記車両の外部に存在する外部装置との通信に係る処理を行わず、前記車両の内部に設けられた他の車載機器との通信に係る処理を行う第2車内通信処理部を有する第2処理部とを備え、前記第1処理部は、前記車両の内部に設けられた他の車載機器の制御に係る第1処理を行い、前記第2処理部は、前記車両の内部に設けられた他の車載機器の制御に係る、前記第1処理とは異なる第2処理を行う。
 本態様にあっては、車載通信装置が第1処理部及び第2処理部の2つの処理部を備える。第1処理部は、車両の外部に存在する外部装置との通信に係る処理を行うと共に、車両の内部に設けられた他の車載機器との通信に係る処理を行う。これに対して第2処理部は、車両の外部に存在する外部装置との通信に係る処理を行わず、車両の内部に設けられた他の車載機器との通信に係る処理を行う。車両の内部に設けられた他の車載機器の制御に係る処理として、第1処理部は第1処理を行い、第2処理部は第1処理とは異なる第2処理を行う。第2処理部は車両の外部に存在する外部装置との通信を行わないため、外部装置からの攻撃にさらされることがない。これにより車載通信装置が行う処理のうち、第2処理部が行う第2処理については外部からの攻撃に対する耐性を高めることができる。
 例えば、外部からの攻撃を受けた場合に車両の挙動に大きな悪影響が与えられる可能性がある処理を、第2処理として第2処理部に行わせることができる。これにより、外部からの攻撃により車両の挙動に大きな悪影響が与えられることを防止できる。
 なお車載通信装置による車両の外部に存在する外部装置との通信は、車載通信装置が直接的に外部装置と通信する構成であってもよく、車載通信装置が例えば無線通信装置などの他の装置を介して外部装置と通信する構成であってもよい。
(2)前記車両の内部に設けられた他の通信装置との通信を行うための通信線が複数接続され、前記第1処理部の前記第1車内通信処理部は、複数の前記通信線の全てを用いて通信を行い、前記第2処理部の前記第2車内通信処理部は、複数の前記通信線のうちの一部を用いて通信を行うことが好ましい。
 本態様にあっては、車載通信装置には車両に設けられた複数の通信線が接続される。第1処理部は、接続された全ての通信線を用いて他の車載機器との通信を行う。第2処理部は、接続された複数の通信線のうちの一部を用いて他の車載機器との通信を行う。これにより第2処理部が扱う通信線の数を低減することができ、第2処理部の小型化及び低価格化等が期待できる。
(3)前記第2処理には、前記車両の走行制御に係る処理を含むことが好ましい。
 本態様にあっては、外部装置との通信を行わない第2処理部が行う第2処理には、車両の走行制御に係る処理を含む。これにより、車両の走行制御に係る処理が外部からの攻撃による悪影響を受けることを抑制できる。
(4)前記第2処理には、前記車両の内部に設けられた他の車載機器が実行するプログラムを更新する処理を含むことが好ましい。
 本態様にあっては、外部装置との通信を行わない第2処理部が行う第2処理には、他の車載機器が実行するプログラムを更新する処理を含む。これにより、車載機器のプログラムの更新処理が外部からの攻撃による悪影響を受けることを抑制できる。
(5)前記第1処理部は、第1の識別情報が付されたメッセージを中継する処理を行い、前記第2処理部は、前記第1の識別情報とは異なる第2の識別情報が付されたメッセージを中継する処理を行うことが好ましい。
 本態様にあっては、車載通信装置は、複数の車載機器間で行われるメッセージの送受信の中継及び車両内外で行われるメッセージの送受信の中継を行う。第1処理部は、第1の識別情報が付されたメッセージを中継する処理を第1処理として行う。第2処理部は、第1の識別情報とは異なる第2の識別情報が付されたメッセージを中継する処理を第2処理として行う。例えば、メッセージに付される識別情報と、メッセージ中継の処理を行う処理部との対応などをテーブルに設定することによって、第1処理部が行う第1処理と第2処理部が行う第2処理とを容易に区別することが可能となる。
(6)本態様に係る通信方法は、第1処理部及び第2処理部を備える車載通信装置が、車両の外部に存在する外部装置及び前記車両の内部に設けられた他の車載機器との通信を行う通信方法であって、前記第1処理部が、前記車両の外部に存在する外部装置との通信に係る処理を行い、前記第1処理部が、前記車両の内部に設けられた他の車載機器との通信に係る処理を行い、前記第1処理部が、前記車両の内部に設けられた他の車載機器の制御に係る第1処理を行い、前記第2処理部が、前記車両の外部に存在する外部装置との通信に係る処理を行わず、前記車両の内部に設けられた他の車載機器との通信に係る処理を行い、前記第2処理部が、前記車両の内部に設けられた他の車載機器の制御に係る、前記第1処理とは異なる第2処理を行う。
 本態様にあっては、態様(1)と同様に、車載通信装置が行う処理のうち、第2処理部が行う第2処理については外部からの攻撃に対する耐性を高めることができる。
[本開示の実施形態の詳細]
 本開示の実施形態に係る車載通信装置の具体例を、以下に図面を参照しつつ説明する。なお、本開示はこれらの例示に限定されるものではなく、請求の範囲によって示され、請求の範囲と均等の意味及び範囲内でのすべての変更が含まれることが意図される。
 図1は、本実施の形態に係る通信システムの構成を示すブロック図である。本実施の形態に係る通信システムは、車両1に搭載されたゲートウェイ2と複数のECU3とが複数の通信線1a~1cを介して接続され、通信線1a~1c間のメッセージの送受信をゲートウェイ2が中継する構成である。図示の例では、各通信線1a~1cに対して2つのECU3がそれぞれバス接続され、この3つの通信線1a~1cが1つのゲートウェイ2に接続されている。ただし、車両1に搭載されるECU3の数、通信線1a~1cの数、各通信線1a~1cに接続されるECU3の数等は、一例であって、これに限るものではない。
 またゲートウェイ2は、車両1の適所に設けられたコネクタ4に通信線1dを介して接続されている。コネクタ4には、例えば車両1のディーラ又は整備等に備えられた検査装置6が通信ケーブル6aを介して接続される。コネクタ4に検査装置6が接続された場合、ゲートウェイ2は通信線1d、コネクタ4及び通信ケーブル6aを介して検査装置6との通信を行うことができる。ゲートウェイ2は、検査装置6から受信したメッセージを車両1のECU3へ送信すると共に、ECU3から受信したメッセージを検査装置6へ送信することにより、ECU3及び検査装置6の間のメッセージ送受信を中継する。
 またゲートウェイ2は、車両1の適所に設けられたアンテナ5に通信線1eを介して接続されている。ゲートウェイ2は、アンテナ5にて無線信号の送受信を行うことによって、例えば公衆の携帯電話通信網又は無線LAN等を介して車両1の外部に設けられたサーバ装置7などとの間で通信を行うことができる。ゲートウェイ2は、サーバ装置7から受信したメッセージを車両1のECU3へ送信すると共に、ECU3から受信したメッセージをサーバ装置7へ送信することにより、ECU3及びサーバ装置7の間のメッセージ送受信を中継する。
 また本実施の形態に係るゲートウェイ2は、車両1に搭載されたECU3が実行するプログラムを、例えばバージョンアップ又は不具合修正等のために、更新する処理を行う。ゲートウェイ2は、検査装置6又はサーバ装置7からECU3の更新用プログラムを取得して記憶する。ゲートウェイ2は、例えば車両1が走行していない場合などの適宜のタイミングにて、記憶した更新用プログラムを読み出して更新対象のECU3へ送信し、ECU3に対して更新を行う指示を与えることで、ECU3のプログラムを更新する処理を行う。
 図2は、本実施の形態に係るゲートウェイ2の構成を示すブロック図である。本実施の形態に係るゲートウェイ2は、第1マイコン(マイクロコントローラ)21、第2マイコン22及びRAM(Random Access Memory)23等を備えて構成されている。マイコンは、例えばプロセッサ、メモリ及び通信ユニット等が1つのIC(Integrated Circuit)として構成されたものであり、予め記憶したプログラムを実行することによって種々の演算処理及び制御処理等を行うことができる。本実施の形態に係るゲートウェイ2は第1マイコン21及び第2マイコン22の2つのマイコンを備えている。
 RAM23は、例えばDRAM(Dynamic Random Access Memory)又はSRAM(Static Random Access Memory)等のメモリ素子を用いて構成されている。RAM23は、第1マイコン21及び第2マイコン22のいずれからも読み書き可能な構成とされている。RAM23は、例えばゲートウェイ2が中継するメッセージの一時的な記憶、又は、ECU3の更新用プログラムの一時的な記憶等に用いられる。ゲートウェイ2は、RAM23に代えて又はRAM23とは別に、フラッシュメモリ又はEEPROM(Electrically Erasable Programmable Read Only Memory)等の不揮発性のメモリ素子を用いた記憶部を備えてもよい。
 またゲートウェイ2には、車両1に設けられた5つの通信線1a~1eを接続するための5つの接続部25a~25eを備えている。5つの接続部25a~25eは、ゲートウェイ2の筐体内に収容される回路基板に設けられた配線を介して、この回路基板上に搭載された第1マイコン21の端子にそれぞれ電気的に接続されている。また2つの接続部25b及び25cは、第2マイコン22の端子にそれぞれ電気的に接続されている。即ち、第1マイコン21には5つの通信線1a~1eが接続され、第2マイコン22には2つの通信線1b及び1cが接続される。このため、車両1の外部に存在する検査装置6及びサーバ装置7との通信に関する処理は第1マイコン21が行い、第2マイコン22はこの処理を行わない。
 図3は、本実施の形態に係る第1マイコン21の構成を示すブロック図である。第1マイコン21は、プロセッサ211、メモリ212、CAN(Controller Area Network)通信部213、無線通信部214及びI/F(インタフェース)部215等を備えて構成されている。プロセッサ211は、メモリ212に記憶されたプログラムを読み出して実行することにより、種々の演算処理を行う演算処理装置である。
 メモリ212は、EEPROM又はフラッシュメモリ等の不揮発性のメモリ素子を用いて構成され、プロセッサ211が実行する各種のプログラム及びこのプログラムを実行するために必要なデータ等を記憶する。本実施の形態においてメモリ212は、第1プログラム及び中継テーブルを記憶している。中継テーブルは、受信したメッセージに付されたIDと、このメッセージの送信先との対応が記憶されている。メッセージの送信先は、例えば通信線1a~1e又は接続部25a~25eを識別する情報とすることができる。
 CAN通信部213は、CANの通信規格に基づくメッセージの送受信を行う。本実施の形態に係る第1マイコン21はCAN通信部213を4つ備えており、4つのCAN通信部213は4つの通信線1a~1dに接続される。CAN通信部213は、プロセッサ211から与えられたメッセージを、通信線1a~1dを介してECU3又は検査装置6へ送信する。またCAN通信部213は、通信線1a~1dを介してECU3又は検査装置6から受信したメッセージをプロセッサ211へ与える。
 無線通信部214は、例えば携帯電話通信網又は無線LAN等の無線通信を行う。無線通信部214は、プロセッサ211から与えられたメッセージを変調した信号をアンテナ5へ出力することによりメッセージを送信する。また無線通信部214は、アンテナ5にて受信した信号を復調して得られたメッセージをプロセッサ211へ与える。本実施の形態においては、無線通信部214を第1マイコン21が備える構成としたが、これに限るものではない。無線通信の機能を有する別のICをゲートウェイ2が備え、第1マイコン21がこのICを制御して無線通信を行う構成としてもよい。また、無線通信の機能を有する無線通信装置をゲートウェイ2とは別に設け、第1マイコン21が無線通信装置を利用して無線通信を行う構成としてもよい。この場合には第1マイコン21には無線通信部214に代えてCAN通信部213が設けられ、CANの通信規格により無線通信装置との通信を行う構成とすることができる。
 I/F部215は、ゲートウェイ2の回路基板に設けられた一又は複数の信号線を介してRAM23に接続されている。プロセッサ211は、I/F部215を介して、RAM23に対するデータの読み出し及び書き込みを行うことができる。
 図4は、本実施の形態に係る第2マイコン22の構成を示すブロック図である。第2マイコン22は、プロセッサ221、メモリ222、CAN通信部223及びI/F部224等を備えて構成されている。第2マイコン22の構成は、第1マイコン21から2つのCAN通信部213と無線通信部214とを除いた構成である。プロセッサ221は、メモリ222に記憶されたプログラムを読み出して実行することにより、種々の演算処理を行う演算処理装置である。
 メモリ222は、EEPROM又はフラッシュメモリ等の不揮発性のメモリ素子を用いて構成され、プロセッサ221が実行する各種のプログラム及びこのプログラムを実行するために必要なデータ等を記憶する。本実施の形態においてメモリ222は、第2プログラム及び中継テーブルを記憶している。中継テーブルは、受信したメッセージに付されたIDと、このメッセージの送信先との対応が記憶されている。メッセージの送信先は、例えば通信線1b,1c又は接続部25b,25cを識別する情報とすることができる。第2マイコン22の中継テーブルの構成は、第1マイコン21の中継テーブルの構成と同じであるが、テーブルに記憶されている情報が異なっている。
 CAN通信部223は、CANの通信規格に基づくメッセージの送受信を行う。本実施の形態に係る第2マイコン22はCAN通信部223を2つ備えており、2つのCAN通信部223は2つの通信線1b,1cに接続される。CAN通信部223は、プロセッサ221から与えられたメッセージを、通信線1b,1cを介してECU3へ送信する。またCAN通信部223は、通信線1b,1cを介してECU3から受信したメッセージをプロセッサ221へ与える。
 I/F部224は、ゲートウェイ2の回路基板に設けられた一又は複数の信号線を介してRAM23に接続されている。プロセッサ221は、I/F部224を介して、RAM23に対するデータの読み出し及び書き込みを行うことができる。
 図5は、第1マイコン21及び第2マイコン22の役割分担の一例を説明するための模式図である。本実施の形態に係るゲートウェイ2においては、第1マイコン21が行う処理(第1処理)と、第2マイコン22が行う処理(第2処理)とが区別されている。第1マイコン21が行う処理は、車両の挙動に影響を与えない制御に関するメッセージの中継である。第1マイコン21は、例えば車両1に搭載されたカメラ、カーナビゲーション、エアーコンディショナー、ライト及びワイパー等の制御に関するメッセージを中継する処理を行う。これに対して第2マイコン22が行う処理は、車両の挙動に影響を与える制御に関するメッセージの中継である。第2マイコン22は、例えば車両1のエンジン又はモータ等の原動機、及び、ブレーキ等の制御に関するメッセージを中継する処理を行う。
 また本実施の形態に係るゲートウェイ2は、車両1に搭載されたECU3が実行するプログラムを更新する処理を行う。このプログラムの更新処理は、第2マイコン22が行う。第2マイコン22は、RAM23に記憶された更新用プログラムを、更新対象のECU3へ送信し、このECU3へ更新処理を開始する命令を送信することによって、ECU3のプログラムを更新する。更新用プログラムは検査装置6又はサーバ装置7から取得するが、この更新用プログラムの取得処理は第1マイコン21が行う。第1マイコン21は、検査装置6又はサーバ装置7から取得した更新用プログラムをRAM23に記憶する。即ち、本実施の形態において第2マイコン22が行う更新処理は、更新用プログラムをECU3へ送信する処理であり、更新用プログラムを取得する処理は含まない。
 本実施の形態においてはゲートウェイ2、ECU3及び検査装置6はCANの通信規格に基づくメッセージの送受信を行うため、メッセージにはIDが付される。メッセージのIDは、図5に示すような制御対象毎に異なる値が設定され、第1マイコン21及び第2マイコン22はメッセージに付されたIDに基づいて自身が中継すべきメッセージであるか否かを判断することができる。第1マイコン21のメモリ212の中継テーブルと、第2マイコン22のメモリ222の中継テーブルとには、それぞれ中継すべきメッセージのIDと、中継先の通信線1a~1eを識別する情報とが対応付けて記憶されている。第1マイコン21及び第2マイコン22は、自身が記憶している中継テーブルに従ってメッセージの中継を行うことによって、図5に示す分担でメッセージを中継することができる。中継テーブルに記憶されるID及び中継先の対応情報は、車両1のシステムの設計者などが予め決定する。
 図6は、第1マイコン21及び第2マイコン22の役割分担の一例を説明するための模式図であり、第1マイコン21及び第2マイコン22が記憶している中継テーブルの一例を示したものである。CANの通信規格のメッセージに付されるIDは、システムにおけるメッセージの優先度を表すものでもあり、その数値が小さいほど優先度が高い。図示の例では、システム中で送受信されるメッセージには1~50のIDが付されるものとし、中継テーブルにはIDに対応する中継先として通信線1a~1eを識別する情報が記憶されている。
 例えば、図6に示すID及び中継先の対応関係のうち、IDが1~19の情報が第2マイコン22の中継テーブルとしてメモリ222に記憶され、IDが20~50の情報が第1マイコン21の中継テーブルとしてメモリ212に記憶される。第1マイコン21及び第2マイコン22は、メッセージを受信した場合にこのメッセージに含まれるIDを取得して自身の中継テーブルを参照し、IDが中継テーブルに登録されている場合にこのメッセージを中継先へ送信する。受信したメッセージのIDが自身の中継テーブルに登録されていない場合、第1マイコン21及び第2マイコン22は、このメッセージを破棄すればよい。
 図6に示す例では、IDの優先度の高低に基づきIDが1~50のメッセージを、IDが1~19のメッセージと、IDが20~50のメッセージとに二分して2つのマイコンに割り当てている。しかし図5に示した分担でメッセージを2つのマイコンに割り当てた場合、必ずしも図6に示すようなメッセージの二分が実現されるとは限らない。例えば、ID1~19,25のメッセージを第2マイコン22が中継し、ID20~24,26~50のメッセージを第1マイコン21が中継するなどのように、各マイコンに割り当てられるメッセージのIDが非連続となってもよい。あるいは逆に、図5の分担に従って第2マイコン22が中継すべきメッセージの中で最も優先度が低い(IDの値が大きい)メッセージを調べ、このIDを境界としてメッセージを二分して2つのマイコンに割り当ててもよい。
 図7は、本実施の形態に係るゲートウェイ2の第1マイコン21が行う処理の手順を示すフローチャートである。本実施の形態に係るゲートウェイ2の第1マイコン21のプロセッサ211は、CAN通信部213又は無線通信部214のいずれかにてメッセージを受信したか否かを判定する(ステップS1)。メッセージを受信していない場合(S1:NO)、プロセッサ211は、メッセージを受信するまで待機する。
 メッセージを受信した場合(S1:YES)、プロセッサ211は、受信したメッセージに含まれるIDを取得する(ステップS2)。プロセッサ211は、取得したIDに基づいて、メモリ212に記憶した中継テーブルを参照する(ステップS3)。プロセッサ211は、ステップS2にて取得したIDが中継テーブルに含まれているか否かを判定することによって、ステップS1にて受信したメッセージが中継対象であるか否かを判定する(ステップS4)。受信したメッセージが中継対象である場合(S4:YES)、プロセッサ211は、中継テーブルにおいて受信メッセージのIDに対応付けられた中継先を特定し、この中継先へメッセージを送信し(ステップS5)、処理を終了する。
 受信したメッセージが中継対象でない場合(S4:NO)、プロセッサ211は、受信したメッセージが車両1に搭載されたECU3の更新用プログラムであるか否かを判定する(ステップS6)。受信したメッセージが更新用プログラムであるか否かは、例えばメッセージのヘッダに情報が含まれているものとする。受信したメッセージが更新用プログラムである場合(S6:YES)、プロセッサ211は、受信した更新用プログラムをRAM23に記憶し(ステップS7)、処理を終了する。また、受信したメッセージが更新用プログラムでない場合(S6:NO)、プロセッサ211は、受信したメッセージを破棄し(ステップS8)、処理を終了する。
 図8は、本実施の形態に係るゲートウェイ2の第2マイコン22が行う処理の手順を示すフローチャートである。本実施の形態に係るゲートウェイ2の第2マイコン22のプロセッサ221は、CAN通信部223のいずれかにてメッセージを受信したか否かを判定する(ステップS21)。メッセージを受信していない場合(S21:NO)、プロセッサ221は、メッセージを受信するまで待機する。
 メッセージを受信した場合(S21:YES)、プロセッサ221は、受信したメッセージに含まれるIDを取得する(ステップS22)。プロセッサ221は、取得したIDに基づいて、メモリ222に記憶した中継テーブルを参照する(ステップS23)。プロセッサ221は、ステップS22にて取得したIDが中継テーブルに含まれているか否かを判定することによって、ステップS21にて受信したメッセージが中継対象であるか否かを判定する(ステップS24)。受信したメッセージが中継対象である場合(S24:YES)、プロセッサ221は、中継テーブルにおいて受信メッセージのIDに対応付けられた中継先を特定し、この中継先へメッセージを送信し(ステップS25)、処理を終了する。また、受信したメッセージが中継対象でない場合(S24:NO)、プロセッサ211は、受信したメッセージを破棄し(ステップS26)、処理を終了する。
 図9は、本実施の形態に係るゲートウェイ2の第2マイコン22が行う更新処理の手順を示すフローチャートである。本実施の形態に係るゲートウェイ2の第2マイコン22のプロセッサ211は、ECU3のプログラムの更新処理を行う条件が成立したか否かを判定する(ステップS31)。更新処理を行う条件は、例えばRAM23に更新用プログラムが記憶されており、且つ、車両1のエンジン又はモータ等が停止中であることなどとすることができるが、この条件は一例であって、どのような条件であってもよい。更新処理を行う条件が成立していない場合(S31:NO)、プロセッサ221は、条件が成立するまで待機する。
 更新処理を行う条件が成立した場合(S31:YES)、プロセッサ221は、RAM23に記憶された更新用プログラムを読み出す(ステップS32)。次いでプロセッサ221は、読み出した更新用プログラムを、更新処理の対象となるECU3へ送信する(ステップS33)。更新用プログラムの送信完了後、プロセッサ221は、更新処理を実行する命令をECU3へ送信し(ステップS34)、処理を終了する。
 以上の構成の本実施の形態に係るゲートウェイ2は、第1マイコン21及び第2マイコン22の2つのマイコンを備える。第1マイコン21は、車両1の外部に存在する検査装置6及びサーバ装置7等との通信に係る処理を行うと共に、車両1の内部に設けられたECU3との通信に係る処理を行う。これに対して第2マイコン22は、車両1の外部に存在する検査装置6及びサーバ装置7等との通信に係る処理を行わず、車両1の内部に設けられたECU3との通信に係る処理を行う。第2マイコン22は、車両1の外部に存在する外部装置との通信を行わないため、外部装置からの攻撃にさらされることがない。これにより、ゲートウェイ2が行う処理のうち、第2マイコン22が行う処理については、外部からの攻撃に対する耐性を高めることができる。
 また本実施の形態に係るゲートウェイ2は、複数の通信線1a~1eが接続される。第1マイコン21は、接続された全ての通信線1a~1eを用いて通信を行う。第2マイコン22は、接続された複数の通信線1a~1eのうちの一部の通信線1b,1cを用いて通信を行う。これにより第2マイコン22が扱う通信線の数を低減することができ、第2マイコン22の小型化及び低価格化等が期待できる。
 また本実施の形態に係るゲートウェイ2は、車両1のECU3の制御に係る処理として、第1マイコン21は第1処理を行い、第2マイコン22は第1処理とは異なる第2処理を行う。第2マイコン22が行う第2処理は、例えば車両1の走行制御に係る処理とすることができる。これにより、車両1の走行制御に係る処理が外部からの攻撃による悪影響を受けることを抑制できる。
 また第2マイコン22が行う第2処理は、例えばECU3が実行するプログラムを更新する処理とすることができる。これにより、ECU3のプログラムの更新処理が外部からの攻撃による悪影響を受けることを抑制できる。
 また本実施の形態に係るゲートウェイ2は、複数のECU3の間で行われるメッセージの送受信の中継及び車両1の内外で行われるメッセージの送受信の中継を行う。ゲートウェイ2は、メッセージに対して付されるIDとメッセージの中継先との対応を、第1マイコン21及び第2マイコン22がそれぞれ中継テーブルとして記憶している。第1マイコン21は自身の中継テーブルに設定されたIDのメッセージを中継する処理を第1処理として行い、第2マイコン22は第1マイコン21が中継するメッセージとは異なるIDが付されたメッセージを中継する処理を第2処理として行う。これにより、第1マイコン21が第1処理として行うメッセージの中継処理と、第2マイコン22が第2処理として行うメッセージの中継処理とを容易に区別することが可能となり、容易に設定することが可能となる。
 なお本実施の形態においては、1つのゲートウェイ2が第1マイコン21及び第2マイコン22を備える構成としたが、これに限るものではない。例えば通信システムは、第1マイコン21を備える第1ゲートウェイと第2マイコン22を備える第2ゲートウェイとを設ける構成としてもよい。またメッセージの中継などの処理を行う処理部をマイコンとしたが、これに限るものではなく、マイコン以外の種々の処理部であってよい。また車両1内の通信をCANの通信規格に従って行う構成としたが、これに限るものではなく、例えばイーサネット又はFlexRay等の他の通信規格に従って車両1内の通信を行う構成としてもよい。またコネクタ4を介して検査装置6との通信を行う際の通信規格は、車両1のECU3が通信を行う際の通信規格とは別のものを採用してもよい。またゲートウェイ2は通信線1eを介してアンテナ5に接続される構成としたが、これに限るものではなく、ゲートウェイ2がアンテナ5を内蔵していてもよい。
 またゲートウェイ2が行う処理には、第1マイコン21が行う第1処理及び第2マイコン22が行う第2処理の他に、第1マイコン21及び第2マイコン22が行う第3処理が含まれていてもよい。例えば、ゲートウェイ2が中継するメッセージには、第1マイコン21のみが中継するメッセージ及び第2マイコン22のみが中継するメッセージの他に、第1マイコン21及び第2マイコン22が中継するメッセージが含まれていてよい。例えばID1~10のメッセージを第2マイコン22のみが中継し、ID11~29のメッセージを第1マイコン21又は第2マイコン22のいずれかが中継し、ID30~50のメッセージを第1マイコン21のみが中継する構成とすることができる。この場合、ID11~29のメッセージをいずれのマイコンが中継するかは、例えばメッセージを受信した時点におけるマイコンの処理負荷などに基づいて決定され得る。
 通信システムにおける各装置は、マイクロプロセッサ、ROM及びRAM等を含んで構成されるコンピュータを備える。マイクロプロセッサ等の演算処理部は、図7~図9に示すような、シーケンス図またはフローチャートの各ステップの一部又は全部を含むコンピュータプログラムを、ROM、RAM等の記憶部からそれぞれ読み出して実行する。これら複数の装置のコンピュータプログラムは、それぞれ、外部のサーバ装置等からインストールすることができる。また、これら複数の装置のコンピュータプログラムは、それぞれ、CD-ROM、DVD-ROM、半導体メモリ等の記録媒体に格納された状態で流通する。
 今回開示された実施形態はすべての点で例示であって、制限的なものではないと考えられるべきである。本開示の範囲は、上記した意味ではなく、請求の範囲によって示され、請求の範囲と均等の意味及び範囲内でのすべての変更が含まれることが意図される。
 1 車両
 1a~1e 通信線
 2 ゲートウェイ(車載通信装置)
 3 ECU(他の通信装置)
 4 コネクタ
 5 アンテナ
 6 検査装置(外部装置)
 6a 通信ケーブル
 7 サーバ装置(外部装置)
 21 第1マイコン(第1処理部)
 22 第2マイコン(第2処理部)
 23 RAM
 25a~25e 接続部
 211 プロセッサ
 212 メモリ
 213 CAN通信部(車外通信処理部、第1車内通信処理部)
 214 無線通信部(車外通信処理部)
 215 I/F部
 221 プロセッサ
 222 メモリ
 223 CAN通信部(第2車内通信処理部)
 

Claims (6)

  1.  車両の外部に存在する外部装置との通信に係る処理を行う車外通信処理部及び前記車両の内部に設けられた他の車載機器との通信に係る処理を行う第1車内通信処理部を有する第1処理部と、
     前記車両の外部に存在する外部装置との通信に係る処理を行わず、前記車両の内部に設けられた他の車載機器との通信に係る処理を行う第2車内通信処理部を有する第2処理部と
     を備え、
     前記第1処理部は、前記車両の内部に設けられた他の車載機器の制御に係る第1処理を行い、
     前記第2処理部は、前記車両の内部に設けられた他の車載機器の制御に係る、前記第1処理とは異なる第2処理を行う、車載通信装置。
  2.  前記車両の内部に設けられた他の通信装置との通信を行うための通信線が複数接続され、
     前記第1処理部の前記第1車内通信処理部は、複数の前記通信線の全てを用いて通信を行い、
     前記第2処理部の前記第2車内通信処理部は、複数の前記通信線のうちの一部を用いて通信を行う、請求項1に記載の車載通信装置。
  3.  前記第2処理には、前記車両の走行制御に係る処理を含む、請求項1又は請求項2に記載の車載通信装置。
  4.  前記第2処理には、前記車両の内部に設けられた他の車載機器が実行するプログラムを更新する処理を含む、請求項1から請求項3までのいずれか1項に記載の車載通信装置。
  5.  前記第1処理部は、第1の識別情報が付されたメッセージを中継する処理を行い、
     前記第2処理部は、前記第1の識別情報とは異なる第2の識別情報が付されたメッセージを中継する処理を行う、請求項1から請求項4までのいずれか1項に記載の車載通信装置。
  6.  第1処理部及び第2処理部を備える車載通信装置が、車両の外部に存在する外部装置及び前記車両の内部に設けられた他の車載機器との通信を行う通信方法であって、
     前記第1処理部が、前記車両の外部に存在する外部装置との通信に係る処理を行い、
     前記第1処理部が、前記車両の内部に設けられた他の車載機器との通信に係る処理を行い、
     前記第1処理部が、前記車両の内部に設けられた他の車載機器の制御に係る第1処理を行い、
     前記第2処理部が、前記車両の外部に存在する外部装置との通信に係る処理を行わず、前記車両の内部に設けられた他の車載機器との通信に係る処理を行い、
     前記第2処理部が、前記車両の内部に設けられた他の車載機器の制御に係る、前記第1処理とは異なる第2処理を行う、通信方法。
     
PCT/JP2019/018428 2018-05-22 2019-05-08 車載通信装置及び通信方法 WO2019225317A1 (ja)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2018098067A JP2019202605A (ja) 2018-05-22 2018-05-22 車載通信装置及び通信方法
JP2018-098067 2018-05-22

Publications (1)

Publication Number Publication Date
WO2019225317A1 true WO2019225317A1 (ja) 2019-11-28

Family

ID=68616416

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2019/018428 WO2019225317A1 (ja) 2018-05-22 2019-05-08 車載通信装置及び通信方法

Country Status (2)

Country Link
JP (1) JP2019202605A (ja)
WO (1) WO2019225317A1 (ja)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP7251489B2 (ja) * 2020-01-21 2023-04-04 株式会社オートネットワーク技術研究所 車載無線通信装置、無線通信システム、無線通信装置及び車両制御方法
JP2022114879A (ja) * 2021-01-27 2022-08-08 株式会社オートネットワーク技術研究所 車載装置、及び情報処理方法

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006333007A (ja) * 2005-05-25 2006-12-07 Nissan Motor Co Ltd 車両通信システム及びデータ通信方法
JP2014072673A (ja) * 2012-09-28 2014-04-21 Toyota Motor Corp 中継装置
JP2017010097A (ja) * 2015-06-17 2017-01-12 三菱電機株式会社 プログラム更新システム
JP2017220220A (ja) * 2016-06-02 2017-12-14 株式会社デンソー 車両用電子制御装置及び車両用サービス管理システム

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006333007A (ja) * 2005-05-25 2006-12-07 Nissan Motor Co Ltd 車両通信システム及びデータ通信方法
JP2014072673A (ja) * 2012-09-28 2014-04-21 Toyota Motor Corp 中継装置
JP2017010097A (ja) * 2015-06-17 2017-01-12 三菱電機株式会社 プログラム更新システム
JP2017220220A (ja) * 2016-06-02 2017-12-14 株式会社デンソー 車両用電子制御装置及び車両用サービス管理システム

Also Published As

Publication number Publication date
JP2019202605A (ja) 2019-11-28

Similar Documents

Publication Publication Date Title
US9635151B2 (en) In-vehicle communication system and in-vehicle relay apparatus
CN104955680B (zh) 访问限制装置、车载通信系统及通信限制方法
JP6485429B2 (ja) 車載ネットワークシステム
US20210237668A1 (en) On-board communication device, on-board communication system, and specific processing prohibition method for a vehicle
US11556331B2 (en) Program update management device
WO2019225317A1 (ja) 車載通信装置及び通信方法
WO2019004173A1 (ja) 車載通信システム、車載中継装置及び中継プログラム
JP6677132B2 (ja) 車載通信機、管理装置、管理方法および監視プログラム
WO2020066790A1 (ja) 中継装置システム
WO2020195066A1 (ja) 車載通信システム、車載中継装置及び車載制御装置
CN112673594B (zh) 中继装置
US20220385553A1 (en) Vehicle-mounted relay device and information processing method
JP2021166335A (ja) 車載中継装置、情報処理方法及びプログラム
JP2006023850A (ja) 車両用診断システム及びこれに用いる統合制御装置
CN114128222B (zh) 中继装置系统
JP2021093572A (ja) 判定装置、判定プログラム及び判定方法
WO2021095589A1 (ja) 車載中継装置及び情報処理方法
JP7081415B2 (ja) 通信装置、通信方法、および通信プログラム
US20220231997A1 (en) Setting device, communication system, and vehicle communication management method

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 19806456

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 19806456

Country of ref document: EP

Kind code of ref document: A1