WO2020066693A1 - 中継装置システム及び中継装置 - Google Patents

中継装置システム及び中継装置 Download PDF

Info

Publication number
WO2020066693A1
WO2020066693A1 PCT/JP2019/036078 JP2019036078W WO2020066693A1 WO 2020066693 A1 WO2020066693 A1 WO 2020066693A1 JP 2019036078 W JP2019036078 W JP 2019036078W WO 2020066693 A1 WO2020066693 A1 WO 2020066693A1
Authority
WO
WIPO (PCT)
Prior art keywords
relay device
communication
wired
vehicle
ecu
Prior art date
Application number
PCT/JP2019/036078
Other languages
English (en)
French (fr)
Inventor
裕通 安則
Original Assignee
株式会社オートネットワーク技術研究所
住友電装株式会社
住友電気工業株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社オートネットワーク技術研究所, 住友電装株式会社, 住友電気工業株式会社 filed Critical 株式会社オートネットワーク技術研究所
Priority to US17/279,497 priority Critical patent/US11784871B2/en
Priority to CN201980058100.0A priority patent/CN112703706B/zh
Publication of WO2020066693A1 publication Critical patent/WO2020066693A1/ja

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/06Management of faults, events, alarms or notifications
    • H04L41/0654Management of faults, events, alarms or notifications using network fault recovery
    • H04L41/0663Performing the actions predefined by failover planning, e.g. switching to standby network elements
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/06Management of faults, events, alarms or notifications
    • H04L41/0654Management of faults, events, alarms or notifications using network fault recovery
    • H04L41/0659Management of faults, events, alarms or notifications using network fault recovery by isolating or reconfiguring faulty entities
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60RVEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
    • B60R16/00Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for
    • B60R16/02Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements
    • B60R16/023Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements for transmission of signals between vehicle parts or subsystems
    • B60R16/0231Circuits relating to the driving or the functioning of the vehicle
    • B60R16/0232Circuits relating to the driving or the functioning of the vehicle for measuring vehicle parameters and indicating critical, abnormal or dangerous conditions
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04BTRANSMISSION
    • H04B3/00Line transmission systems
    • H04B3/02Details
    • H04B3/36Repeater circuits
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04BTRANSMISSION
    • H04B7/00Radio transmission systems, i.e. using radiation field
    • H04B7/14Relay systems
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60RVEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
    • B60R16/00Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for
    • B60R16/02Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements
    • B60R16/023Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements for transmission of signals between vehicle parts or subsystems
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04BTRANSMISSION
    • H04B7/00Radio transmission systems, i.e. using radiation field
    • H04B7/14Relay systems
    • H04B7/15Active relay systems
    • H04B7/155Ground-based stations
    • H04B7/15528Control of operation parameters of a relay station to exploit the physical medium

Definitions

  • the present disclosure relates to a relay device system and a relay device.
  • This application claims the priority based on Japanese Patent Application No. 2018-179462 filed on Sep. 25, 2018, and incorporates all the contents described in the Japanese application.
  • the vehicle is equipped with an ECU (Electronic Control Unit) for controlling in-vehicle equipment such as a power train system such as engine control and a body system such as air conditioner control. Further, in the case of a vehicle having an automatic driving function, an ECU for controlling an in-vehicle device for performing automatic driving is mounted.
  • ECU groups are connected via an in-vehicle network such as CAN (Controller Area Network) or Ethernet (registered trademark), and are connected to the vehicle via an external network by a relay device (TCU / Telematics. Communication Unit) having a wireless function. It is connected to a communication device (providing device) located outside (for example, Patent Document 1).
  • a communication device providing device located outside
  • the relay device of Patent Document 1 has a communication device located outside the vehicle as an upstream side, and a downstream side is connected to each of two segments constituting an in-vehicle network (internal network) of the vehicle, and the two segments are respectively connected to the two segments. Is communicably connected to an ECU (electronic control device) connected to the ECU.
  • ECU electronic control device
  • a relay device system is a relay device system mounted on a vehicle, wherein the wireless relay device wirelessly communicates with a communication device provided outside the vehicle, and A communication device is provided on the upstream side, and a plurality of wired relay devices are connected in series to the downstream side of the wireless relay device. Each of the plurality of wired relay devices controls an in-vehicle device mounted on the vehicle. And a communication unit communicably connected to the ECU.
  • FIG. 1 is a schematic diagram illustrating a configuration of a relay device system according to a first embodiment.
  • FIG. 2 is a block diagram illustrating a configuration of a wireless relay device and a wired relay device.
  • FIG. 4 is an explanatory diagram regarding priority of traveling safety of an ECU.
  • 5 is a flowchart illustrating processing of a control unit according to the first embodiment. It is a block diagram which shows the structure of the wireless relay apparatus and the wired relay apparatus which concern on a modification.
  • the present disclosure has been made in view of such circumstances, and an object of the present disclosure is to provide a relay device system and a relay device that can improve robustness against an attack due to unauthorized communication from outside the vehicle.
  • the plurality of wired relay devices are connected in series to the wireless relay device with the communication device being on the upstream side and the wireless relay device being on the downstream side. Therefore, even if the wireless relay device is attacked by illegal communication from outside the vehicle and becomes abnormal, each of the plurality of wired relay devices serially connected downstream of the wireless relay device sequentially performs the attack. , It is possible to improve the robustness against the attack.
  • a relay device system is a relay device system mounted on a vehicle, wherein the wireless relay device wirelessly communicates with a communication device provided outside the vehicle, and the wireless relay device
  • the communication device as an upstream, comprising a plurality of wired relay devices connected in series downstream of the wireless relay device, each of the plurality of wired relay devices, an in-vehicle device mounted on the vehicle
  • a communication unit communicably connected to the ECU for control is included.
  • the plurality of wired relay devices are connected in series with the wireless relay device, with the communication device being on the upstream side and the wireless relay device being on the downstream side. Therefore, even if the wireless relay device is attacked by illegal communication from outside the vehicle and becomes abnormal, each of the plurality of wired relay devices serially connected downstream of the wireless relay device sequentially performs the attack. , It is possible to improve the robustness against the attack.
  • the ECU connected to the first wired relay device among the plurality of wired relay devices is directly connected to a downstream side of the first wired relay device.
  • the priority regarding the traveling safety of the vehicle is lower than that of the ECU connected to the second wired relay device.
  • the priority of the ECU connected to the first wired relay device is lower than the priority of the ECU connected to the second wired relay device directly connected to the downstream side of the first wired relay device. It is. Therefore, even when the wireless relay device located at the uppermost stream is attacked by unauthorized communication from outside the vehicle, the wired relay device connecting the ECU having a high priority regarding the traveling safety of the vehicle is arranged on the downstream side. Thus, by protecting the ECU having the higher priority, the robustness against the attack can be improved.
  • the priority regarding the traveling safety of the ECU is determined based on an ASIL (Automotive Safety Integrity Level) of ISO26262.
  • the ECU includes a travel control system ECU for traveling control of the vehicle, and the wired relay device connecting the travel control system ECU is located downstream. Connected.
  • the travel control ECU since the wired relay device connecting the travel control ECU is connected to the downstream side, the travel control ECU can be efficiently protected.
  • each of the wireless relay device and the plurality of wired relay devices includes a communication blocking unit configured to block a communication between the wireless relay device and the plurality of wired relay devices.
  • a determination unit that performs an abnormality determination of another wired relay device or the wireless relay device connected to the upstream side of the own device, and the determination unit determines that the other wired relay device or the wireless relay device is abnormal
  • a signal output unit that outputs a signal for interrupting communication is included in the communication interrupting unit of the another wired relay device or the wireless relay device determined to be abnormal.
  • each of the wireless relay device and the wired relay device includes a communication cutoff unit that cuts off communication of the own device.
  • the determination unit of each of the wired relay devices performs an abnormality determination of another wired relay device or a wireless relay device connected to the upstream side, and when it is determined that there is an abnormality, the signal output unit of each of the wired relay devices interrupts communication. Output a signal. Therefore, the robustness is improved by disabling the failed wireless relay device or the wired relay device in a communication disabled state and protecting the wired relay device located downstream of the failed wireless relay device or the wired relay device. Can be done.
  • the communication cutoff unit includes a switch for turning on or off a power supply related to communication of the own device
  • the signal output unit includes the switch that connects the power supply to the switch. An off signal to turn off is output to cut off communication.
  • the communication cutoff unit includes a switch for turning on or off the power supply for communication of the own device, the communication cutoff unit can be easily configured.
  • the signal output unit outputs the off signal after a predetermined period has elapsed since the output of the off signal or after a predetermined operation is performed.
  • An ON signal for turning on the power is output to the switch, and the communication is restarted.
  • the signal output unit outputs an on signal for turning on the power to the switch that has output the off signal.
  • the communication of the wireless relay device or the wired relay device can be resumed to recover.
  • the determination unit performs an abnormality determination of the wired relay device or the like that has restarted the communication. If the abnormality continues, the power of the wired relay device or the like is turned off, and the wired relay device is turned off. And other wired relay devices connected downstream can be protected.
  • a relay device includes a relay device mounted in a vehicle and wirelessly communicating with a communication device provided outside the vehicle, and a plurality of relay devices connected in series with each other so as to be communicable with each other.
  • the relay devices any one of the relay devices, between the own device and another relay device directly connected to the own device, reception of a signal related to the interruption of the communication of the own device or , And outputs a signal relating to the interruption of the communication of the other relay device.
  • a relay device includes a wireless relay device that wirelessly communicates with a communication device provided outside the vehicle, and the relay device is the most upstream with respect to another relay device, with the communication device being the upstream side. And a communication cutoff unit that receives a signal related to the cutoff of communication output from another relay device directly connected to the own device and cuts off communication of the own device.
  • a relay device includes a communication unit communicably connected to an ECU for controlling an in-vehicle device mounted on the vehicle, and a communication device provided outside the vehicle.
  • a communication blocking unit that receives a signal related to blocking of communication output from a downstream relay device that is directly connected to the downstream side of the own device, and blocks communication of the own device, with the relay device performing wireless communication as the upstream side.
  • a determination unit that performs an abnormality determination of an upstream relay device directly connected to the upstream side of the own device, and the determination unit determines that the upstream relay device is abnormal, the upstream relay device And a signal output unit that outputs a signal relating to communication interruption.
  • the communication blocking unit receives a signal related to blocking of communication output from the downstream relay device directly connected to the downstream side of the own device, and performs blocking of the communication of the own device.
  • the robustness of the relay device system constituted by these relay devices can be improved.
  • a relay device includes a communication unit communicably connected to an ECU for controlling an in-vehicle device mounted on the vehicle, and a communication device provided outside the vehicle.
  • a relay unit that performs wireless communication is defined as an upstream side, and a determination unit that is connected to the most downstream and performs an abnormality determination of an upstream relay device that is directly connected to the upstream side of the own device.
  • a signal output unit that outputs a signal relating to communication interruption to the upstream relay device when the device is determined to be abnormal.
  • the determination unit determines that the upstream relay device directly connected to the upstream device of the own device is abnormal, the determination unit outputs a signal related to the interruption of the communication to the upstream relay device, so that these relay devices are output.
  • the robustness of the relay device system constituted by the devices can be improved.
  • FIG. 1 is a schematic diagram illustrating a configuration of the relay device system S according to the first embodiment.
  • the relay device system S is mounted on the vehicle 1 and includes a wireless relay device 10 and a plurality of wired relay devices 20.
  • the wireless relay device 10 and the three wired relay devices 20 are connected in parallel to each other by the power storage device 5 and the power supply line 4, and power is supplied from the power storage device 5.
  • the wireless relay device 10 is connected to an antenna 102 for wireless communication with a communication device (not shown) outside the vehicle.
  • Each of the wireless relay device 10 and the wired relay device 20 is connected in series with the wireless relay device 10 as one end. Therefore, when the communication device outside the vehicle is on the upstream side, the wireless relay device 10 is located at the most upstream position, and each of the wired relay devices 20 is connected in series downstream of the wireless relay device 10.
  • the wireless relay device 10 is connected to a wired relay device 20 located on the downstream side by a communication line 3 such as Ethernet.
  • the wired relay device 20 is connected to the wireless relay device 10 or another wired relay device 20 located on the upstream side by a communication line 3 such as Ethernet.
  • the wired relay devices 20 other than the wired relay device 20 located at the most downstream position are connected to the other wired relay devices 20 located downstream by the communication line 3.
  • the wireless relay device 10 wirelessly communicates with a communication device outside the vehicle, and transmits (relays) various data received by the wireless communication to the wired relay device 20.
  • the wired relay device 20 is communicably connected to an ECU 30 (Electronic Control Unit) that controls the in-vehicle device via an ECU wiring 2 such as CAN (Controller Area Network / registered trademark) or Ethernet.
  • ECU 30 Electronic Control Unit
  • FIG. 1 three wired relay devices 20 are connected in series with the wireless relay device 10 being the upstream side, and the ECU 30 connected to each of the three wired relay devices 20 is configured such that, from the upstream side to the downstream side, The priority regarding the traveling safety of the vehicle 1 is set to be higher. That is, the ECU 30 of the wired relay device 20 connected to the most downstream side has a higher priority regarding the traveling safety of the vehicle 1 than the ECUs 30 of the other wired relay devices 20.
  • the ECU 30 of the wired relay device 20 directly connected to the wireless relay device 10 has a lower priority regarding the traveling safety of the vehicle 1 than the ECUs 30 of the other wired relay devices 20.
  • the number of wired relay devices 20 connected in series is not limited to three, but may be two or more.
  • the wired relay device 20 receives the data transmitted from the wireless relay device 10, that is, the data relayed by the wireless relay device 10 from the communication device outside the vehicle, and transmits the data to the ECU 30 connected to the own device. Therefore, the ECU 30 communicates with the communication device outside the vehicle via the wireless relay device 10 and the wired relay device 20.
  • the wireless relay device 10 and the wired relay device 20 relay communication between the ECU 30 and a communication device outside the vehicle.
  • the wired relay apparatus 20 outputs a signal to the wireless relay apparatus 10 or the wired relay apparatus 20 directly connected to the upstream side of the wireless relay apparatus 20 to cut off the communication of the wireless relay apparatus 10 or the wired relay apparatus 20.
  • An output unit 203 is included.
  • the wired relay device 20 monitors the wireless relay device 10 or the wired relay device 20 directly connected to the upstream side of the wireless relay device 20, and when an abnormality occurs in the wireless relay device 10 or the wired relay device 20, the signal output unit 203 Outputs a signal through signal characteristics, and interrupts communication of the wireless relay device 10 or the wired relay device 20 in which the abnormality has occurred. Therefore, communication between the own device and the wireless relay device 10 or the wired relay device 20 directly connected to the upstream side of the own device is interrupted. Details of these items relating to communication interruption will be described later.
  • FIG. 2 is a block diagram showing the configuration of the wireless relay device 10 and the wired relay device 20.
  • the wireless relay device 10 includes a wireless communication unit 101, a control unit 103, a storage unit 104, a wired communication unit 105, a power supply unit 106, and a power switch 107, and is connected to the antenna 102. Note that the wireless relay device 10 may include the antenna 102.
  • the wireless communication unit 101 is connected to an antenna 102 for wireless communication with a communication device outside the vehicle by a harness or the like.
  • the wireless communication unit 101 wirelessly communicates with a communication device outside the vehicle using a predetermined wide area communication standard such as 5G, 4G, or LTE, and is a communication device called TCU (Telematics Communication Unit), for example. .
  • TCU Telematics Communication Unit
  • the control unit 103 includes a CPU (Central Processing Unit) or an MPU (Micro Processing Unit), and reads and executes a control program and data stored in the storage unit 104 in advance to perform various control processes and Arithmetic processing and the like are performed.
  • the control unit 103 is communicably connected to the wireless communication unit 101, the wired communication unit 105, and the storage unit 104 via the internal bus 109.
  • the control unit 103 controls the relay of data communicated between the wireless communication unit 101 and the wired communication unit 105 by executing the control program.
  • the control program includes a security program for ensuring the security of the own device.
  • the control unit 103 responds to an unauthorized communication (attack) from outside the vehicle due to data including, for example, a DoS attack, a virus or a worm, and secures the security of its own device (to secure the secure communication state).
  • Exercise security functions as if they were collateral.
  • the storage unit 104 is configured by a volatile memory element such as a RAM (Random Access Memory) or a nonvolatile memory element such as a ROM (Read Only Memory), an EEPROM (Electrically Erasable Programmable ROM), or a flash memory.
  • a control program and data to be referred to during processing are stored in advance.
  • the control program stored in the storage unit 104 may store a control program read from a recording medium (not shown) readable by the wireless relay device 10. Alternatively, the control program may be downloaded from an external computer (not shown) connected to a communication network (not shown) and stored in the storage unit 104.
  • the storage unit 104 stores path information for communicating with the wired relay device 20 or the ECU 30 in, for example, a table format.
  • the route information includes the addresses of the wireless relay device 10, the wired relay device 20, and the ECU 30 connected to the wired relay device 20. Therefore, the control unit 103 can relay the communication between the ECU 30 and the communication device outside the vehicle by referring to the route information stored in the storage unit 104.
  • the wired communication unit 105 is an input / output I / F such as an Ethernet communication port, for example, and the protocol of the physical layer conforms to the IEEE standard such as 100BASE-T1 or 1000BASE-T1.
  • the power supply unit 106 converts the voltage applied from the power storage device 5 (see FIG. 1) into operating voltages of respective units included in the wireless relay device 10 such as the control unit 103 and the wired communication unit 105 and distributes them. Power is supplied to each of these parts via the line 108.
  • a power switch 107 is provided on a power line 108 connecting the power supply unit 106 and the power storage device 5.
  • the power switch 107 is configured by a semiconductor switch such as a mechanical relay or an FET (Field Effect Transistor).
  • the power switch 107 is always on, for example, in conjunction with an ignition switch (IG switch) of the vehicle 1, and is controlled to be off or on by a signal from a wired relay device 20 directly connected to the downstream side described later. Is done.
  • the power switch 107 corresponds to a communication cutoff unit that cuts off communication of the own device.
  • the wired relay device 20 includes a control unit 201, a storage unit 202, a signal output unit 203, a power supply unit 205, a power switch 206, two wired communication units 207, and an ECU communication unit 208.
  • the control unit 201 of the wired relay device 20 has the same configuration as the control unit 103 of the wireless relay device 10 described above.
  • the control unit 201 of the wired relay device 20 is communicably connected to the storage unit 202, the signal output unit 203, the wired communication unit 207, and the ECU communication unit 208 via the internal bus 210.
  • the control unit 201 communicates with the two wired communication units 207 or between the wired communication unit 207 and the ECU communication unit 208 by reading and executing the control program and data recorded in the storage unit 202. Control to relay the data to be transmitted.
  • the control program for the wired relay device 20 also includes a security program for ensuring the security of the device itself, similar to the control program for the wireless relay device 10.
  • the control unit 201 of the wired relay device 20 responds to unauthorized communication (attack) such as data including a virus and performs a security function so as to ensure the security of its own device.
  • the storage unit 202 of the wired relay device 20 has the same configuration as the storage unit 104 of the wireless relay device 10 described above.
  • the storage unit 202 of the wired relay device 20 stores path information for communicating with the wired relay device 20 or the ECU 30 in a table format, for example, like the storage unit 104 of the wireless relay device 10.
  • the route information includes the addresses of the wireless relay device 10, the wired relay device 20, and the ECU 30 connected to the wired relay device 20.
  • the wired relay device 20 functions as, for example, a layer 2 switch or a layer 3 switch. When the wired relay device 20 functions as a layer 2 switch, the MAC address of the wireless relay device 10, the wired relay device, or the ECU 30 is stored in the storage unit 202 as route information.
  • the IP address of the wireless relay device 10, the wired relay device 20, or the ECU 30 is stored in the storage unit 202 as route information. Therefore, by referring to the route information stored in the storage unit 202, the control unit 201 of the wired relay device 20 communicates between the ECU 30 connected to the own device and the communication device outside the vehicle, or The communication between the connected ECU 30 and the ECU 30 connected to another wired relay device 20 can be relayed.
  • the wired relay device 20 includes two wired communication units 207 corresponding to the upstream side and the downstream side.
  • the two wired communication units 207 are of the same standard as the wired communication unit 105 of the wireless relay device 10, and are input / output I / Fs such as an Ethernet communication port.
  • the physical layer protocol is, for example, 100BASE. -T1 or 1000BASE-T1.
  • the signal output unit 203 turns off or turns on the power switch 206 of another wired relay device 20 or the wireless relay device 10 directly connected to the upstream side of the own device based on a command from the control unit 201.
  • This is a signal output circuit that outputs a signal to be turned on.
  • the signal output unit 203 is connected to the power switches 206 and 107 of another wired relay device 20 or wireless relay device 10 directly connected to the upstream side of the own device by a signal line 204.
  • the power switches 206 and 107 are configured by FETs (Field Effect Transistors)
  • the signal output unit 203 is connected to the gate terminal of the FET by the signal line 204 and is output from the signal output unit 203.
  • the FET is turned off or on by a signal, that is, a voltage applied to the gate terminal.
  • the signal output unit 203 is described as a block (device) separate from the control unit 201, but is not limited to this.
  • the control unit 201 may be integrally configured as a microcomputer including a signal output circuit, and the control unit 201 may perform the function of the signal output unit 203.
  • the power supply unit 205 of the wired relay device 20 converts the voltage applied from the power storage device 5 into operating voltages of various parts included in the wired relay device 20 such as the control unit 201 and the wired communication unit 207 and distributes the same. Power is supplied to each of these parts via a line 209.
  • a power switch 206 is provided on a power line 209 connecting the power supply unit 205 of the wired relay device 20 and the power storage device 5.
  • the power switch 206 of the wired relay device 20 is configured by a mechanical relay or a semiconductor switch, like the power switch 107 of the wireless relay device 10 described above.
  • the power switch 206 is always on, for example, in conjunction with an ignition switch (IG switch) of the vehicle 1, and is turned off or on by a signal from the wired relay device 20 directly connected to the downstream side. .
  • the power switch 206 corresponds to a communication cutoff unit that cuts off communication of the own device.
  • the ECU communication unit 208 is an input / output I / F corresponding to a predetermined communication protocol such as Ethernet or CAN.
  • the ECU communication unit 208 and each of the ECUs 30 are communicably connected to each other by an ECU wiring 2 such as a CAN cable.
  • the ECU communication unit 208 corresponds to a communication unit that communicably connects the wired relay device 20 and the ECU 30.
  • the wired relay device 20 includes a determination unit that determines an abnormality of another wired relay device 20 or the wireless relay device 10 directly connected to the upstream of the wired relay device 20.
  • the determination unit monitors the other wired relay device 20 or the wireless relay device 10 and, when the other wired relay device 20 or the wireless relay device 10 is in an abnormal state due to, for example, a virus, performs an abnormality determination.
  • the monitoring and abnormality determination of the other wired relay device 20 or the wireless relay device 10 by the determination unit may be performed, for example, by executing the security program executed in the other wired relay device 20 or the wireless relay device 10 directly connected to the upstream side or by the self-determination.
  • Inter-process communication with a diagnostic program is performed and monitored, and an abnormality is determined based on the result of the inter-process communication.
  • the determination unit periodically performs polling communication with another wired relay device 20 or wireless relay device 10 directly connected to the upstream side, performs a checksum, confirms a response of the execution result, and monitors and monitors the response. An abnormality determination may be made.
  • the determination unit obtains data transmitted from another wired relay device 20 or wireless relay device 10 directly connected to the upstream side, and evaluates the validity of the authentication key of the obtained data, thereby determining an abnormality. May be performed.
  • the determination unit is transmitted from another wired relay device 20 or the wireless relay device 10 directly connected to the upstream side.
  • An abnormality determination may be made by acquiring data on an IDS (Intrusion ⁇ Detection ⁇ System) and evaluating the acquired data.
  • Such an abnormality occurs when the security function of the wireless relay device 10 and the wired relay device 20 breaks through, that is, malfunctions, due to an attack of a virus or the like from outside the vehicle. If the determination unit determines that an abnormality has occurred in the other wired relay device 20 or the wireless relay device 10 directly connected to the upstream side, the signal output unit 203, based on a command from the control unit 201, It outputs a signal for turning off the power switches 206 and 107 of the other wired relay device 20 or wireless relay device 10 directly connected to the side, that is, a signal for interrupting communication.
  • the control unit 201 of the wired relay device 20 functions as a determination unit by executing a control program.
  • the ECU 30 is connected to each of the plurality of wired relay devices 20 via the ECU communication unit 208.
  • the ECU 30 includes a program for controlling a corresponding in-vehicle device, a microcomputer for executing the program, and the like.
  • FIG. 3 is an explanatory diagram relating to the priority of the traveling safety of the ECU 30.
  • the priority of the traveling safety of the vehicle 1 in the ECU 30 is determined based on the functions of the corresponding in-vehicle device and the program to be executed, and is determined based on, for example, ASIL (Automotive Safety Integrity) Level of ISO26262. It may be. As shown in FIG. 3, ASIL levels are classified into QM, ASIL-A, ASIL-B, ASIL-C, and ASIL-D levels.
  • the QM level is a normal quality control that does not need to apply the functional safety according to ISO26262.
  • the level from ASIL-A to D is a level at which the application of functional safety according to ISO 26262 is required, and the functional safety requirements become stricter from ASIL-A to ASIL-D. That is, it can be considered that the QM level has the lowest priority and the ASIL-D level has the highest priority.
  • the ECU 30 corresponding to the QM level is an entertainment ECU 30 for controlling video data or stream data such as car navigation and TV, and an air conditioner ECU 30 for controlling a car air conditioner.
  • the ECU 30 corresponding to the ASIL-A level is a body ECU 30 that controls the position of a seat or controls a door mirror.
  • the ECU 30 corresponding to the ASIL-B level is a travel control system ECU 30 related to drive control of an engine or a motor.
  • the ECU 30 corresponding to the ASIL-C level is a traveling control system ECU 30 related to steering wheel control, brake control, and the like.
  • the ECU 30 corresponding to the ASIL-D level is an automatic driving system ECU 30 relating to the automatic driving control.
  • the priority of the ECU 30 regarding the driving safety of the vehicle 1 is set to the highest priority for the automatic driving ECU 30, and the ECU 30 for controlling the turning (turning) or stopping of the vehicle 1 is set to the next highest priority.
  • the ECU 30 that performs the control related to the traveling (running) is given the next highest priority.
  • the ECU 30 that performs the control other than the above may have the lowest priority.
  • the ECU 30 is connected to each of the plurality of wired relay devices 20 connected in series in accordance with the priority regarding the traveling safety of the vehicle 1.
  • the ECU 30 with the lowest priority such as the entertainment ECU 30 or the air conditioner ECU 30 is connected to the ECU communication unit 208 of the wired relay device 20 directly connected to the wireless relay device 10.
  • the ECU 30 with a high priority such as the automatic driving ECU 30 or the traveling control ECU 30, is connected to the ECU communication unit 208 of the wired relay device 20 located at the most downstream position.
  • the ECUs 30 having a medium priority, such as the body ECU 30, are connected to the ECU communication unit 208 of the wired relay device 20 located in the middle of the network topology configured in series.
  • the wired communication unit 105 of the wireless relay device 10 and the wired communication unit 207 on the upstream side of the wired relay device 20 that is directly connected to the downstream side of the wireless relay device 10 are connected by the communication line 3.
  • the wired communication devices 207 on the downstream side of the wired relay device 20 located on the upstream side and the wired communication units 207 on the upstream side of the wired relay device 20 located on the downstream side communicate with each other. They are connected by a communication line 3 arranged between the units 207.
  • Each of the two wired communication units 207 of the wired relay device 20 is connected to the control unit 201 by the internal bus 210, and data flowing through the two wired communication units 207 communicates via the control unit 201, that is, the control unit 201 Will be relayed. Therefore, when the wire relay device 20 located at the most downstream communicates with a communication device outside the vehicle, data of communication with the communication device is relayed by the wireless relay device 10 and another wire relay device 20. Is transmitted to the wired relay device 20 located at the most downstream side. That is, the wireless relay device 10 and the plurality of wired relay devices 20 are connected in series with the wireless relay device 10 as one end, and communication by the serially connected wireless relay device 10 and the plurality of wired relay devices 20 is not performed.
  • each of the wired relay devices 20 has a security function, each of the other wired relay devices 20 located on the upstream side of the own device can receive the information even if the wired relay devices 20 are attacked by unauthorized communication from outside the vehicle. By sequentially forming a firewall-like barrier against the attack, the robustness can be improved.
  • the wired relay device 20 that connects the ECU 30 with a high priority regarding the traveling safety of the vehicle 1 on the downstream side, the ECU 30 with a high priority is protected, thereby improving the robustness against the attack. be able to.
  • a wired relay device 20 for connecting the traveling control system ECU 30 for traveling control of the vehicle 1 or the automatic driving system ECU 30 for automatic driving is connected to the downstream side.
  • the traveling control system ECU 30 and the automatic driving system ECU 30 can be efficiently protected.
  • the wired relay device 20 connected to the most downstream may have only the wired communication unit 207 for connecting to another wired relay device 20 located on the upstream side. Further, the wired relay device 20 connected to the lowermost stream may not have the power switch 206.
  • the wired relay device 20 connected to the lowermost stream is connected to the ECU 30 having the highest priority regarding the traveling safety of the vehicle 1 such as the automatic driving ECU 30, for example. Even when communication with the relay device 20 is interrupted, communication between the ECUs 30 having the highest priority can be secured.
  • FIG. 4 is a flowchart illustrating a process of the control unit 201 according to the first embodiment.
  • the control unit 201 of the wired relay device 20 performs the following processing on a regular basis or based on a predetermined input signal such as when an ignition switch (IG switch) is turned on.
  • IG switch ignition switch
  • the control unit 201 of each of the wired relay devices 20 starts monitoring the other wired relay device 20 or wireless relay device 10 directly connected to the upstream side of the wired relay device 20 (S01). That is, the wired relay device 20 directly connected to the downstream side of the wireless relay device 10 monitors the wireless relay device 10.
  • the wired relay device 20 other than the wired relay device 20 monitors another wired relay device 20 directly connected to the upstream side of the own device.
  • the monitoring of the other wired relay device 20 or the wireless relay device 10 directly connected to the upstream side of the own device by the control unit 201 is performed, for example, by polling the other wired relay device 20 or the wireless relay device 10 or other wired relay device. This is performed by various methods such as acquisition of data transmitted from the relay device 20 or the wireless relay device 10 or inter-process communication with a self-diagnosis program executed by another wired relay device 20 or the wireless relay device 10. .
  • the control unit 201 determines whether there is an abnormality in another wired relay device 20 or wireless relay device 10 directly connected to the upstream side (S02).
  • the control unit 201 confirms, for example, a response from the other wired relay device 20 or the wireless relay device 10 to the polling communication, and performs an abnormality determination based on the confirmation result.
  • the control unit 201 may perform abnormality determination by various methods by evaluating the validity of the authentication key of the data transmitted from the other wired relay device 20 or the wireless relay device 10. Good.
  • control unit 201 If it is determined that there is no abnormality, that is, it is normal (S02: NO), the control unit 201 performs a loop process to execute the process of S01 again.
  • the control unit 201 If it is determined that the abnormality is abnormal (S02: YES), the control unit 201 outputs a signal for interrupting communication to another wired relay device 20 or wireless relay device 10 directly connected to the upstream side of the own device. (S03).
  • the signal output unit 203 transmits power to the power switches 206 and 107 of the other wired relay device 20 or wireless relay device 10 directly connected to the upstream side of the own device. A signal for turning off 107 is output.
  • the power switches 206 and 107 of the other wired relay device 20 or wireless relay device 10 that have received the output signal are turned off. Therefore, communication between the wired relay device 20 including the control unit 201 that has output the signal and another wired relay device 20 or the wireless relay device 10 directly connected to the upstream side of the wired relay device 20 is blocked. Is done.
  • the wired relay device 20 or the wireless relay device 10 in which the power switches 206 and 107 are turned off is in a state where it does not operate normally due to, for example, a virus or the like. Is likely to be propagated.
  • the communication with the other wired relay device 20 or the ECU 30 is cut off, and the other wired relay device 20 or the ECU 30 is disconnected. It is possible to prevent a virus or the like from propagating to the computer.
  • the control unit 201 that has output the signal for interrupting the communication may store the information regarding the output of the signal or the information regarding the abnormality determination in the storage unit 202.
  • the information related to the output of the signal is, for example, information used for analyzing the cause of the abnormality, such as the content of the detected abnormality, communication data from another wired relay device 20 or the wireless relay device 10 determined to be abnormal, and the like. It is. Further, information related to the output of the signal may be stored in the storage unit 202 in association with a time or a time when the abnormality occurs.
  • the control unit 201 determines whether a predetermined time has elapsed or a predetermined operation has been performed (S04).
  • the predetermined time is a time previously stored in the storage unit 202, and is, for example, 5 minutes.
  • the predetermined operation is, for example, an operation in which an ignition switch of the vehicle 1 is turned off and on.
  • control unit 201 performs a loop process to perform the process of S04 again. That is, the control unit 201 that has output the signal for interrupting communication performs a standby process until a predetermined time elapses or until a predetermined operation is performed.
  • the control unit 201 that has output the signal for interrupting communication outputs a signal for restarting communication (S05). Even if the wireless relay device 10 or the wired relay device 20 is determined to be abnormal, if the abnormality is transient, the wireless relay device 10 or the wired relay device 20 may recover after a predetermined time has elapsed or a predetermined operation has been performed. Therefore, it is determined that an abnormality has occurred in the wireless relay device 10 or another wired relay device 20 directly connected to the upstream of the own device, and a signal for interrupting communication is output, and these wireless relay devices 10 or other wired relay devices are output. Even when the communication with the relay device 20 is interrupted, the restoration of the wireless relay device 10 or another wired relay device 20 can be confirmed by outputting the signal for restarting the communication.
  • the control unit 201 performs a loop process to execute the process of S01 again. Therefore, if the wireless relay device 10 or another wired relay device 20 that has received the signal to resume communication does not recover and is determined to be abnormal again, the communication of the wireless relay device 10 or the other wired relay device 20 is cut off again. can do.
  • control unit 201 that has output the signal for interrupting communication outputs the signal for restarting communication when a predetermined time has elapsed or a predetermined operation has been performed. Not done.
  • the control unit 201 that has output the signal for interrupting communication need not output the signal for restarting communication thereafter.
  • the control unit 201 that has output the signal for interrupting the communication stores the number of times the signal for restarting the communication has been output, and outputs the signal for restarting the communication when the number of times exceeds a predetermined value. Control that does not need to be performed may be performed.
  • the robustness of the relay device system S can be ensured by maintaining a state in which the communication of the wireless relay device 10 or the wire relay device 20 that is unlikely to be restored is interrupted.
  • the wired relay device 20 or the wireless relay device 10 in which the power switches 206 and 107 are turned off is in a state where it does not operate normally due to, for example, a virus or the like. Is likely to be propagated.
  • the communication with the other wired relay device 20 or the ECU 30 is cut off, and the other wired relay device 20 or the ECU 30 is disconnected. It is possible to prevent a virus or the like from propagating to the computer.
  • the wireless relay device 10 may be attacked and the security function may be impaired, resulting in an abnormal state. Then, even if the wired relay device 20 directly connected to the downstream side of the wireless relay device 10 is attacked and the security function similarly becomes abnormal and becomes abnormal, the abnormal wired
  • the wired relay device 20 directly connected to the downstream side of the relay device 20 detects the abnormality, and turns off the power of the wired relay device 20 having the abnormality. The communication is cut off by turning off the power of the wired relay device 20 in which the abnormality has occurred, and the other wired relay devices 20 and the ECU 30 connected downstream from the abnormal wired relay device 20 are protected. can do.
  • the wireless relay device 10 and the wired relay device 20 are connected in series and communicate with each other by a bucket brigade method, and each of the wired relay devices 20 is connected to a power supply of the wireless relay device 10 or the wired relay device 20 directly connected to the upstream side of the wireless relay device 20. Is turned off to cut off the communication, so that each of the wired relay devices 20 can function as a barrier. By making each of the wired relay devices 20 function as a barrier, it is possible to effectively protect the ECU 30 that is connected to the wired relay device 20 located downstream and has high priority regarding traveling safety.
  • FIG. 5 is a block diagram illustrating a configuration of a wireless relay device 10 and a wired relay device 20 according to a modification.
  • the wireless relay device 10 and the wired relay device 20 according to the modified example are different from the first embodiment in that second power switches 111 and 211 are further provided between the power supply unit 205 and the wired communication unit 207.
  • the wireless relay device 10 and the wired relay device 20 are connected in series, with the wireless relay device 10 being the most upstream, as in the first embodiment.
  • the wireless relay device 10 and the wired relay device 20 further include second power switches 111 and 211 between the power supply unit 205 and the wired communication unit 207.
  • the signal output unit 203 of the wired relay device 20 is connected to the second power switches 111 and 211 of the wireless relay device 10 or the wired relay device 20 directly connected to the upstream side by a signal line 204. Similar to the signal output unit 203 of the first embodiment, the signal output unit 203 of the modified example is directly connected to the upstream side when an abnormality occurs in the wireless relay device 10 or the wired relay device 20 directly connected to the upstream side. A signal is output to the second power switch 111, 211 of the wireless relay device 10 or the wired relay device 20 and the second power switch 111, 211 is turned off.
  • the wired communication unit 207 By turning off the second power switches 111 and 211, power is not supplied to the wired communication unit 207, and the wired communication unit 207 stops functioning.
  • the wired communication unit 207 provided with the second power switch 211 is the downstream wired communication unit 207.
  • the own device and the wireless relay device directly connected to the upstream of the own device are turned off.
  • the power supply to the control units 103 and 201 of the wireless relay device 10 or the wired relay device 20 can be continued while the communication with the wireless relay device 10 or the wired relay device 20 is interrupted. Therefore, the control units 103 and 201 of the wireless relay device 10 or the wired relay device 20 may execute a self-diagnosis program or the like to recover from an abnormal state to a normal state.
  • control units 103 and 201 After restoring to the normal state, the control units 103 and 201 turn on the second power switches 111 and 211 provided between the power supply unit 205 and the wired communication unit 207 of the own device. When the second power switches 111 and 211 are turned on, communication with the wireless relay device 10 or another wired relay device 20 can be resumed.
  • the wireless relay device 10 and the wired relay device 20 include power switches 107 and 206 provided between the power supply unit 205 and the power storage device 5, and a wired connection between the power supply units 106 and 205. Although it includes the second power switches 111 and 211 provided between the communication units 105 and 207, the present invention is not limited to this.
  • the wireless relay device 10 and the wired relay device 20 of the modified example may include only the second power switches 111 and 211 provided between the power supply units 106 and 205 and the wired communication units 105 and 207.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Automation & Control Theory (AREA)
  • Mechanical Engineering (AREA)
  • Small-Scale Networks (AREA)
  • Cable Transmission Systems, Equalization Of Radio And Reduction Of Echo (AREA)

Abstract

中継装置システムは、車両に搭載される中継装置システムであって、前記車両の外部に設けられた通信装置と無線通信する無線中継装置と、前記無線中継装置に対し前記通信装置を上流側として、前記無線中継装置の下流側に直列に接続される複数の有線中継装置とを備え、前記複数の有線中継装置夫々は、前記車両に搭載される車載装置を制御するためのECUと通信可能に接続する通信部を含む。

Description

中継装置システム及び中継装置
 本開示は、中継装置システム及び中継装置に関する。
 本出願は、2018年9月25日出願の日本出願第2018-179462号に基づく優先権を主張し、前記日本出願に記載された全ての記載内容を援用するものである。
 車両には、エンジン制御等のパワー・トレーン系、エアコン制御等のボディー系等の車載機器を制御するためのECU(Electronic Control Unit)が搭載されている。更に、自動運転機能を有する車両の場合、自動運転を行うための車載機器を制御するECUが搭載されている。これらECU群は、CAN(Controller Area Network)又はEthernet(登録商標)等による車内ネットワークにて接続されると共に、無線機能を有する中継装置(TCU/Telematics. Communication Unit)により外部ネットワークを介して、車両外に位置する通信装置(提供装置)と接続される(例えば特許文献1)。
 特許文献1の中継装置は、車両外に位置する通信装置を上流側として、下流側は、車両の車内ネットワーク(内部ネットワーク)を構成する2つのセグメント夫々に接続されており、当該2つのセグメント夫々に接続されているECU(電子制御装置)と通信可能に接続してある。
特開2017-97851号公報
 本開示の一態様に係る中継装置システムは、車両に搭載される中継装置システムであって、前記車両の外部に設けられた通信装置と無線通信する無線中継装置と、前記無線中継装置に対し前記通信装置を上流側として、前記無線中継装置の下流側に直列に接続される複数の有線中継装置とを備え、前記複数の有線中継装置夫々は、前記車両に搭載される車載装置を制御するためのECUと通信可能に接続する通信部を含む。
実施形態1に係る中継装置システムの構成を示す模式図である。 無線中継装置及び有線中継装置の構成を示すブロック図である。 ECUの走行安全性の優先度に関する説明図である。 実施形態1に係る制御部の処理を示すフローチャートである。 変形例に係る無線中継装置及び有線中継装置の構成を示すブロック図である。
[本開示が解決しようとする課題]
 特許文献1の中継装置は、当該中継装置に各ECUが接続されているため、堅牢性を欠く可能性があることが懸念される。
 本開示は斯かる事情に鑑みてなされたものであり、車外からの不正な通信による攻撃に対する堅牢性を向上させることができる中継装置システム、中継装置を提供することを目的とする。
[本開示の効果]
 本開示の一態様によれば、複数の有線中継装置は、無線中継装置に対し通信装置を上流側として、無線中継装置の下流側に直列に接続されている。従って、無線中継装置が車外からの不正な通信により攻撃され異常となった場合であっても、無線中継装置の下流側に直列に接続されている複数の有線中継装置夫々が、順次に当該攻撃に対する防壁となることにより、当該攻撃に対する堅牢性を向上させることができる。
[本開示の実施形態の説明]
 最初に本開示の実施態様を列挙して説明する。また、以下に記載する実施形態の少なくとも一部を任意に組み合わせてもよい。
(1)本開示の一態様に係る中継装置システムは、車両に搭載される中継装置システムであって、前記車両の外部に設けられた通信装置と無線通信する無線中継装置と、前記無線中継装置に対し前記通信装置を上流側として、前記無線中継装置の下流側に直列に接続される複数の有線中継装置とを備え、前記複数の有線中継装置夫々は、前記車両に搭載される車載装置を制御するためのECUと通信可能に接続する通信部を含む。
 本態様にあたっては、複数の有線中継装置は、無線中継装置に対し通信装置を上流側として、無線中継装置の下流側に直列に接続されている。従って、無線中継装置が車外からの不正な通信により攻撃され異常となった場合であっても、無線中継装置の下流側に直列に接続されている複数の有線中継装置夫々が、順次に当該攻撃に対する防壁となることにより、当該攻撃に対する堅牢性を向上させることができる。
(2)本開示の一態様に係る中継装置システムは、前記複数の有線中継装置の内の第1有線中継装置に接続されるECUは、前記第1有線中継装置の下流側に直接接続される第2有線中継装置に接続されるECUよりも、前記車両の走行安全性に関する優先度が低い。
 本態様にあたっては、第1有線中継装置に接続されるECUの優先度は、第1有線中継装置の下流側に直接接続される第2有線中継装置に接続されるECUの優先度よりも低くしてある。従って、最上流に位置する無線中継装置が車外からの不正な通信により攻撃された場合であっても、車両の走行安全性に関する優先度が高いECUを接続する有線中継装置を下流側に配置することにより、当該優先度が高いECUを保護することで、当該攻撃に対する堅牢性を向上させることができる。
(3)本開示の一態様に係る中継装置システムは、前記ECUの走行安全性に関する優先度は、ISO26262のASIL(Automotive Safety Integrity Level)に基づき決定される。
 本態様にあたっては、走行安全性に関する優先度は、ISO26262のASILに基づき決定されるため、ISO26262に対応したECUの機能安全を促進することができる中継装置システムを提供することができる。
(4)本開示の一態様に係る中継装置システムは、前記ECUは、前記車両の走行制御のための走行制御系ECUを含み、前記走行制御系ECUを接続する有線中継装置は、下流側に接続される。
 本態様にあたっては、走行制御系ECUを接続する有線中継装置は、下流側に接続されるため、当該走行制御系ECUを効率的に保護することができる。
(5)本開示の一態様に係る中継装置システムは、前記無線中継装置及び前記複数の有線中継装置夫々は、自装置の通信を遮断する通信遮断部を含み、前記複数の有線中継装置夫々は、自装置の上流側に接続された他の有線中継装置又は前記無線中継装置の異常判定を行う判定部と、前記判定部が、前記他の有線中継装置又は前記無線中継装置が異常と判定した場合、異常と判定した前記他の有線中継装置又は前記無線中継装置の通信遮断部に、通信を遮断する信号を出力する信号出力部とを含む。
 本態様にあたっては、無線中継装置及び有線中継装置夫々は、自装置の通信を遮断する通信遮断部を含む。有線中継装置夫々の判定部は、上流側に接続された他の有線中継装置又は無線中継装置の異常判定を行い、異常と判定した場合、有線中継装置夫々の信号出力部は、通信を遮断する信号を出力する。従って、異常となった無線中継装置又は有線中継装置を通信不可の状態にし、異常となった無線中継装置又は有線中継装置よりも下流に位置する有線中継装置を保護することにより、堅牢性を向上させることができる。また、下流に位置する有線中継装置には、走行安全性に関する優先度が高いECUを接続することにより、無線中継装置が車外からの不正な通信により攻撃され異常となった場合であっても、当該優先度が高いECUを効率的に保護し、車両の走行安全性が阻害されることを抑制することができる。
(6)本開示の一態様に係る中継装置システムは、前記通信遮断部は、前記自装置の通信に関する電源をオン又はオフに切換えるスイッチを含み、前記信号出力部は、前記スイッチに前記電源をオフにするオフ信号を出力して通信を遮断する。
 本態様にあたっては、通信遮断部は、自装置の通信に関する電源をオン又はオフに切換えるスイッチを含むため、通信遮断部を簡易に構成することができる。
(7)本開示の一態様に係る中継装置システムは、前記信号出力部は、前記オフ信号を出力してから所定期間が経過した後、又は所定動作が実施された後、前記オフ信号を出力した前記スイッチに前記電源をオンにするオン信号を出力し、通信を再開させる。
 本態様にあたっては、信号出力部は、オフ信号を出力してから所定期間が経過した後、オフ信号を出力したスイッチに、電源をオンにするオン信号を出力するため、無線中継装置又は有線中継装置の異常が一時的な場合は、当該無線中継装置又は有線中継装置の通信を再開させて復旧させることができる。通信を再開させた後、判定部は、通信を再開した有線中継装置等の異常判定を行うため、異常が継続している場合は、当該有線中継装置等の電源をオフにし、当該有線中継装置等の下流に接続される他の有線中継装置を保護することができる。
(8)本開示の一態様に係る中継装置は、車両内に載置され、前記車両の外部に設けられた通信装置と無線通信する中継装置を含み、互いに直列に通信可能に接続される複数の中継装置の内の、いずれかの中継装置であって、自装置と、前記自装置に直接接続された他の中継装置との間にて、前記自装置の通信の遮断に関する信号の受信又は、前記他の中継装置の通信の遮断に関する信号の出力を行う。
 本態様にあたっては、自装置に接続された他の中継装置との間にて、自装置の通信の遮断に関する信号の受信又は、他の中継装置の通信の遮断に関する信号の出力を行うことにより、これら中継装置により構成される中継装置システムの堅牢性を向上させることができる。
(9)本開示の一態様に係る中継装置は、前記車両の外部に設けられた通信装置と無線通信する無線中継装置を含み、前記通信装置を上流側として、他の中継装置に対し最上流に接続され、自装置に直接接続された他の中継装置から出力された通信の遮断に関する信号を受信して、自装置の通信の遮断を行う通信遮断部を備える。
 本態様にあたっては、自装置に直接接続された他の中継装置から出力された通信の遮断に関する信号を受信して、自装置の通信の遮断を行う通信遮断部を備えることにより、これら中継装置により構成される中継装置システムの堅牢性を向上させることができる。
(10)本開示の一態様に係る中継装置は、前記車両に搭載される車載装置を制御するためのECUと通信可能に接続する通信部を含み、前記車両の外部に設けられた通信装置と無線通信する中継装置を上流側として、自装置の下流側に直接接続された下流側の中継装置から出力された通信の遮断に関する信号を受信して、自装置の通信の遮断を行う通信遮断部と、自装置の上流側に直接接続された上流側の中継装置の異常判定を行う判定部と、前記判定部が、前記上流側の中継装置が異常と判定した場合、前記上流側の中継装置に通信の遮断に関する信号を出力する信号出力部とを含む。
 本態様にあたっては、通信遮断部が、自装置の下流側に直接接続された下流側の中継装置から出力された通信の遮断に関する信号を受信して、自装置の通信の遮断を行うことにより、これら中継装置により構成される中継装置システムの堅牢性を向上させることができる。
(11)本開示の一態様に係る中継装置は、前記車両に搭載される車載装置を制御するためのECUと通信可能に接続する通信部を含み、前記車両の外部に設けられた通信装置と無線通信する中継装置を上流側として、最下流に接続され、自装置の上流側に直接接続された上流側の中継装置の異常判定を行う判定部と、前記判定部が、前記上流側の中継装置が異常と判定した場合、前記上流側の中継装置に通信の遮断に関する信号を出力する信号出力部とを含む。
 本態様にあたっては、判定部が、自装置の上流側に直接接続される上流側の中継装置が異常と判定した場合、上流側の中継装置に通信の遮断に関する信号を出力することにより、これら中継装置により構成される中継装置システムの堅牢性を向上させることができる。
[本開示の実施形態の詳細]
 本開示をその実施の形態を示す図面に基づいて具体的に説明する。本開示の実施形態に係る中継装置システムS及び中継装置を、以下に図面を参照しつつ説明する。なお、本開示はこれらの例示に限定されるものではなく、請求の範囲によって示され、請求の範囲と均等の意味及び範囲内でのすべての変更が含まれることが意図される。
(実施形態1)
 以下、実施の形態について図面に基づいて説明する。図1は、実施形態1に係る中継装置システムSの構成を示す模式図である。中継装置システムSは、車両1に搭載されており、無線中継装置10及び複数の有線中継装置20を含む。無線中継装置10及び3台の有線中継装置20は、蓄電装置5と、電源線4によって互いに並列に接続されており、蓄電装置5からの電力が供給される。
 無線中継装置10は、車外にある通信装置(図示せず)と無線通信するためのアンテナ102に接続されている。無線中継装置10及び有線中継装置20夫々は、無線中継装置10を一端として、直列に接続されている。従って、車外にある通信装置を上流側とした場合、無線中継装置10は最上流に位置し、無線中継装置10の下流側に有線中継装置20夫々が直列に接続される。無線中継装置10は、下流側に位置する有線中継装置20と、例えばEthernet等の通信線3により接続されている。有線中継装置20は、上流側に位置する無線中継装置10又は他の有線中継装置20と、例えばEthernet等の通信線3により接続されている。更に、最下流に位置する有線中継装置20以外の有線中継装置20は、下流側に位置する他の有線中継装置20と、通信線3により接続されている。このように、無線中継装置10及び有線中継装置20夫々が通信線3により接続されることによって、無線中継装置10及び有線中継装置20夫々を直列に接続するネットワークトポロジーが形成される。無線中継装置10は、車外にある通信装置と無線通信し、当該無線通信により受信した各種データを、有線中継装置20に送信(中継)する。
 有線中継装置20は、車載装置を制御するECU30(Electronic Control Unit)と、例えばCAN(Controller Area Network/登録商標)又はEthernet等のECU用配線2によって通信可能に接続されている。図1において、無線中継装置10を上流側として3つの有線中継装置20が直列に接続されており、これら3つの有線中継装置20夫々に接続されるECU30は、上流側から下流側に向けて、車両1の走行安全性に関する優先度が高くなるようにしてある。すなわち、最下流側に接続されている有線中継装置20のECU30は、他の有線中継装置20のECU30よりも、車両1の走行安全性に関する優先度が高い。又、無線中継装置10に直接接続されている有線中継装置20のECU30は、他の有線中継装置20のECU30よりも、車両1の走行安全性に関する優先度が低い。なお、直列に接続される有線中継装置20は、3つに限定されず、2つ以上であればよい。
 有線中継装置20は、無線中継装置10から送信されたデータ、すなわち無線中継装置10によって中継された車外の通信装置からのデータを受信し、自装置に接続されるECU30に送信する。従って、ECU30は、無線中継装置10及び有線中継装置20を介して、車外の通信装置と通信する。無線中継装置10及び有線中継装置20は、ECU30と車外の通信装置との間の通信を中継する。
 有線中継装置20は、自装置の上流側に直接接続された無線中継装置10又は有線中継装置20に対し、当該無線中継装置10又は有線中継装置20の通信を遮断するための信号を出力する信号出力部203を含む。有線中継装置20は、自装置の上流側に直接接続された無線中継装置10又は有線中継装置20を監視し、当該無線中継装置10又は有線中継装置20に異常が発生した場合、信号出力部203は、信号性を介して信号を出力し、異常が発生した無線中継装置10又は有線中継装置20の通信を遮断する。従って、自装置と、自装置の上流側に直接接続された無線中継装置10又は有線中継装置20との通信が遮断される。これら通信の遮断に関する事項の詳細は、後述する。
 図2は、無線中継装置10及び有線中継装置20の構成を示すブロック図である。無線中継装置10は、無線通信部101、制御部103、記憶部104、有線通信部105、電源部106及び電源スイッチ107を含み、アンテナ102に接続されている。なお、無線中継装置10は、当該アンテナ102を含むものであってもよい。
 無線通信部101は、車外の通信装置と無線通信するためのアンテナ102と、ハーネス等により接続されている。無線通信部101は、例えば5G、4G又はLTE等の所定の広域通信規格を用いて、車外の通信装置と無線通信するものであり、例えばTCU(Telematics Communication Unit)と称される通信デバイスである。
 制御部103は、CPU(Central Processing Unit)又はMPU(Micro Processing Unit)等により構成してあり、記憶部104に予め記憶された制御プログラム及びデータを読み出して実行することにより、種々の制御処理及び演算処理等を行うようにしてある。制御部103は、内部バス109により無線通信部101、有線通信部105及び記憶部104と通信可能に接続されている。制御部103は、制御プログラムを実行することにより、無線通信部101及び有線通信部105との間で通信されるデータを中継する制御を行う。
 制御プログラムには、自装置のセキュリティを確保するためのセキュリティプログラムが含まれている。制御部103は、セキュリティプログラムを実行することにより、例えばDoS攻撃、ウィルス又はワーム等を含むデータによる車外からの不正な通信(攻撃)に対応し、自装置のセキュリティを確保(セキュアな通信状態を担保)するようにセキュリティ機能を発揮する。
 記憶部104は、RAM(Random Access Memory)等の揮発性のメモリ素子又は、ROM(Read Only Memory)、EEPROM(Electrically Erasable Programmable ROM)若しくはフラッシュメモリ等の不揮発性のメモリ素子により構成してあり、制御プログラム及び処理時に参照するデータがあらかじめ記憶してある。記憶部104に記憶された制御プログラムは、無線中継装置10が読み取り可能な記録媒体(図示せず)から読み出された制御プログラムを記憶したものであってもよい。また、図示しない通信網に接続されている図示しない外部コンピュータから制御プログラムをダウンロードし、記憶部104に記憶させたものであってもよい。記憶部104には、有線中継装置20又はECU30と通信するための経路情報が、例えばテーブル形式にて記憶されている。当該経路情報は、無線中継装置10、有線中継装置20及び有線中継装置20に接続されたECU30のアドレスが含まれている。従って、記憶部104に記憶されている経路情報を参照することにより、制御部103は、ECU30と車外の通信装置との間の通信を中継することができる。
 有線通信部105は、例えばEthernetの通信ポート等の入出力I/Fであり、物理層のプロトコルは、例えば100BASE-T1又は1000BASE-T1等のIEEEの規格によるものである。
 電源部106は、蓄電装置5(図1参照)から印加された電圧を、制御部103及び有線通信部105等の無線中継装置10に含まれる各部位の作動電圧に変換して分配し、電源ライン108を介してこれら各部位に電力を供給する。
 電源部106と蓄電装置5とを接続する電源ライン108には、電源スイッチ107が設けられている。電源スイッチ107は、機械式リレー又は、FET(Field effect transistor)等の半導体スイッチにより構成される。電源スイッチ107は、例えば、車両1のイグニッションスイッチ(IGスイッチ)に連動して常時オンにされており、後述する下流側に直接接続された有線中継装置20からの信号によって、オフ又はオンに制御される。電源スイッチ107は、自装置の通信を遮断する通信遮断部に相当する。
 有線中継装置20は、制御部201、記憶部202、信号出力部203、電源部205、電源スイッチ206、2つの有線通信部207、及びECU用通信部208を含む。
 有線中継装置20の制御部201は、上述の無線中継装置10の制御部103と同様の構成によるものである。有線中継装置20の制御部201は、内部バス210により記憶部202、信号出力部203、有線通信部207及びECU用通信部208と通信可能に接続されている。制御部201は、記憶部202に記録された制御プログラム及びデータを読み出して実行することにより、2つの有線通信部207との間又は、有線通信部207とECU用通信部208との間で通信されるデータを中継する制御を行う。
 有線中継装置20の制御プログラムにも、無線中継装置10の制御プログラムと同様に自装置のセキュリティを確保するためのセキュリティプログラムが含まれている。有線中継装置20の制御部201は、ウィルスを含むデータ等の不正な通信(攻撃)に対応し、自装置のセキュリティを確保するようにセキュリティ機能を発揮する。
 有線中継装置20の記憶部202は、上述の無線中継装置10の記憶部104と同様の構成によるものである。有線中継装置20の記憶部202には、無線中継装置10の記憶部104と同様に有線中継装置20又はECU30と通信するための経路情報が、例えばテーブル形式にて記憶されている。当該経路情報は、無線中継装置10、有線中継装置20及び有線中継装置20に接続されたECU30のアドレスが含まれている。有線中継装置20は、例えばレイヤー2スイッチ、又はレイヤー3スイッチとして機能する。有線中継装置20がレイヤー2スイッチとして機能する場合、無線中継装置10、有線中継装又はECU30のMACアドレスが経路情報として記憶部202に記憶される。有線中継装置20がレイヤー3スイッチとして機能する場合、無線中継装置10、有線中継装置20又はECU30のIPアドレスが経路情報として記憶部202に記憶される。従って、記憶部202に記憶されている経路情報を参照することにより、有線中継装置20の制御部201は、自装置に接続されたECU30と車外の通信装置との間の通信、又は自装置に接続されたECU30と他の有線中継装置20に接続されたECU30との通信を中継することができる。
 有線中継装置20は、上流側及び下流側に対応する2つの有線通信部207を含む。この2つの有線通信部207は、無線中継装置10の有線通信部105と同様の規格のものであり、例えばEthernetの通信ポート等の入出力I/Fであり、物理層のプロトコルは、例えば100BASE-T1又は1000BASE-T1等である。
 信号出力部203は、制御部201からの指令に基づいて、自装置の上流側に直接接続されている他の有線中継装置20又は無線中継装置10の電源スイッチ206に対し、当該スイッチをオフ又はオンにする信号を出力する信号出力回路である。
 信号出力部203と、自装置の上流側に直接接続されている他の有線中継装置20又は無線中継装置10の電源スイッチ206、107とは、信号線204により接続されている。例えば、当該電源スイッチ206、107がFET(Field effect transistor)にて構成されている場合、信号出力部203は、FETのゲート端子と信号線204により接続されており、信号出力部203から出力される信号、すなわちゲート端子に印加する電圧によって、FETをオフ又はオンに切換える。
 なお、図2において信号出力部203は、制御部201とは別個のブロック(デバイス)として記載してあるが、これに限定されない。制御部201は信号出力回路を含むマイコンとして一体的に構成され、制御部201が信号出力部203の機能を発揮するものであってもよい。
 有線中継装置20の電源部205は、蓄電装置5から印加された電圧を、制御部201及び有線通信部207等の有線中継装置20に含まれる各部位の作動電圧に変換して分配し、電源ライン209を介してこれら各部位に電力を供給する。
 有線中継装置20の電源部205と、蓄電装置5とを接続する電源ライン209には、電源スイッチ206が設けられている。有線中継装置20の電源スイッチ206は、上述の無線中継装置10の電源スイッチ107と同様に、機械式リレー又は半導体スイッチにより構成される。電源スイッチ206は、例えば、車両1のイグニッションスイッチ(IGスイッチ)に連動して常時オンにされており、下流側に直接接続された有線中継装置20からの信号によって、オフ又はオンに制御される。電源スイッチ206は、自装置の通信を遮断する通信遮断部に相当する。
 ECU用通信部208は、Ethernet又はCAN等の所定の通信プロトコルに対応した入出力I/Fである。ECU用通信部208と、ECU30夫々とは、例えばCANケーブル等のECU用配線2によって通信可能に接続されている。ECU用通信部208は、有線中継装置20とECU30とを通信可能に接続する通信部に相当する。
 有線中継装置20は、自装置の上流に直接接続された他の有線中継装置20又は無線中継装置10の異常判定を行う判定部を含む。判定部は、他の有線中継装置20又は無線中継装置10を監視し、これら他の有線中継装置20又は無線中継装置10が例えばウィルス等によって異常な状態となった場合、異常判定を行う。判定部による他の有線中継装置20又は無線中継装置10の監視及び異常判定は、例えば上流側に直接接続された他の有線中継装置20又は無線中継装置10内で実行しているセキュリティプログラム又は自己診断プログラム(ダイアグプロセス)との間でプロセス間通信を行い監視し、プロセス間通信の結果に基づき異常判定する。又は、判定部は、周期的に上流側に直接接続された他の有線中継装置20又は無線中継装置10にポーリング通信を行い、チェックサムを実行させて、実行結果の応答を確認して監視及び異常判定を行ってもよい。又は、判定部は、上流側に直接接続された他の有線中継装置20又は無線中継装置10から送信されたデータを取得し、取得したデータの認証鍵の正当性を評価することにより、異常判定を行ってもよい。又は、判定部は、無線中継装置10及び有線中継装置20がIDS(Intrusion Detection System)の機能を有する場合、上流側に直接接続された他の有線中継装置20又は無線中継装置10から送信されたIDS(Intrusion Detection System)に関するデータを取得し、取得したデータを評価することにより、異常判定を行ってもよい。
 このような異常は、無線中継装置10及び有線中継装置20のセキュリティ機能が、車外からのウィルス等の攻撃により突破、すなわち機能不全にされた場合に発生する。判定部が、上流側に直接接続された他の有線中継装置20又は無線中継装置10に異常が発生したと判定した場合、制御部201からの指令に基づいて、信号出力部203は、当該上流側に直接接続された他の有線中継装置20又は無線中継装置10の電源スイッチ206、107をオフにする信号、すなわち通信を遮断する信号を出力する。従って、異常が発生した無線中継装置10又は有線中継装置20の電源をオフにして通信を遮断することにより、異常が発生した無線中継装置10又は有線中継装置20よりも、下流側に位置する有線中継装置20に異常が発生することを防止することができる。有線中継装置20の制御部201は、制御プログラムを実行することにより、判定部として機能する。
 複数の有線中継装置20夫々には、ECU用通信部208を介してECU30が接続される。ECU30は、対応する車載装置を制御するためのプログラム及び当該プログラムを実行するためのマイコン等により構成される。
 図3は、ECU30の走行安全性の優先度に関する説明図である。ECU30における車両1の走行安全性に関する優先度は、対応する車載装置及び実行するプログラムの機能に基づいて決定されるものであり、例えばISO26262のASIL(Automotive Safety Integrity Level)に基づいて決定されるものであってもよい。図3に示すごとく、ASILのレベルは、QM、ASIL-A,ASIL-B,ASIL-C,ASIL-Dのレベルに分類される。QMレベルは、ISO26262による機能安全を適用しなくてもよい通常の品質管理である。ASIL-AからDのレベルにおいては、ISO26262による機能安全の適用が必要となるレベルであり、ASIL-AからASIL-Dになるについて、機能安全要件が厳しくなる。すなわち、QMレベルの優先度が最も低く、ASIL-Dレベルの優先度が最も高いとみなすことができる。
 各ASILレベルに対応したECU30として、例えば、QMレベルに相当するECU30は、カーナビゲーションやTV等の動画データ又はストリームデータを制御するエンターテイメント系ECU30、カーエアコンを制御するエアコンECU30である。ASIL-Aレベルに相当するECU30は、座席の位置制御又はドアミラーの制御等を行うボディー系ECU30である。ASIL-Bレベルに相当するECU30は、エンジン又はモータ等の駆動制御等に関する走行制御系ECU30である。ASIL-Cレベルに相当するECU30は、ハンドル制御又はブレーキ制御等に関する走行制御系ECU30である。ASIL-Dレベルに相当するECU30は、自動運転制御に関する自動運転系ECU30である。
 なお、ECU30における車両1の走行安全性に関する優先度は、自動運転系ECU30を最も高い優先度とし、車両1の旋回(曲がる)又は停止に関する制御を行うECU30を次に高い優先度とし、車両1の走行(走る)に関する制御を行うECU30をその次に高い優先度とする。そして、これら以外に関する制御を行うECU30を最も低い優先度とするものであってもよい。
 直列に接続された複数の複数の有線中継装置20夫々には、車両1の走行安全性に関する優先度に応じたECU30が接続される。例えば、エンターテイメント系ECU30又はエアコンECU30等の優先度が最も低いECU30は、無線中継装置10に直接接続された有線中継装置20のECU用通信部208に接続される。自動運転系ECU30又は走行制御系ECU30等の優先度が高いECU30は、最下流に位置する有線中継装置20のECU用通信部208に接続される。ボディー系ECU30等の優先度が中程度のECU30は、直列に構成されたネットワークトポロジーの中間に位置する有線中継装置20のECU用通信部208に接続される。
 無線中継装置10の有線通信部105と、無線中継装置10の下流側に直接接続されている有線中継装置20の上流側の有線通信部207とは、通信線3によって接続されている。有線中継装置20同士においては、上流側に位置する有線中継装置20の下流側の有線通信部207と、下流側に位置する有線中継装置20の上流側の有線通信部207とによって、これら有線通信部207間に配策された通信線3によって接続されている。
 有線中継装置20の2つの有線通信部207夫々は、内部バス210によって制御部201に接続されており、2つの有線通信部207に流れるデータは、制御部201を介して通信、すなわち制御部201によって中継されるものとなる。従って、最下流に位置する有線中継装置20が、車外の通信装置との間で通信する場合、当該通信装置との通信のデータは、無線中継装置10及び他の有線中継装置20によって中継されて、最下流に位置する有線中継装置20に送信される。すなわち、無線中継装置10及び複数の有線中継装置20夫々は、無線中継装置10を一端として直列に接続されており、これら直列に接続された無線中継装置10及び複数の有線中継装置20による通信は、バケツリレー方式によって行われる。従って、無線中継装置10が受信して中継する車外の通信装置からのデータを、例えば最下流に位置する有線中継装置20が受信するためには、当該有線中継装置20の上流側に位置する他の有線中継装置20夫々が中継する。
 有線中継装置20夫々は、セキュリティ機能を有しているため、車外からの不正な通信等による攻撃を受けた場合であっても、自装置の上流側に位置する他の有線中継装置20夫々が、順次に当該攻撃に対するファイヤーウォール的な防壁となることにより堅牢性を向上させることができる。
 更に、車両1の走行安全性に関する優先度が高いECU30を接続する有線中継装置20を下流側に配置することにより、当該優先度が高いECU30を保護することで、当該攻撃に対する堅牢性を向上させることができる。
 又、車両1の走行安全性に関する優先度が高いECU30として、例えば車両1の走行制御のための走行制御系ECU30又は自動運転を行うための自動運転系ECU30を接続する有線中継装置20を下流側に接続することで、走行制御系ECU30又自動運転系ECU30を効率的に保護することができる。
 なお、図1に示すごとく、最下流に接続される有線中継装置20は、上流側に位置する他の有線中継装置20と接続するための有線通信部207のみを有するものであってもよい。また、最下流に接続される有線中継装置20は、電源スイッチ206を有さないものであってもよい。最下流に接続される有線中継装置20は、例えば、自動運転系ECU30等の車両1の走行安全性に関する優先度が最も高いECU30が接続されるため、自装置の上流に接続される他の有線中継装置20との通信が遮断された場合であっても、これら優先度が最も高いECU30間の通信を担保することができる。
 図4は、実施形態1に係る制御部201の処理を示すフローチャートである。有線中継装置20の制御部201は、定常的に又はイグニッションスイッチ(IGスイッチ)がオンにされた場合等の所定の入力信号に基づき、以下の処理を行う。
 有線中継装置20夫々の制御部201は、自装置の上流側に直接接続された他の有線中継装置20又は無線中継装置10の監視を開始する(S01)。すなわち、無線中継装置10の下流側に直接接続されている有線中継装置20は、無線中継装置10を監視する。当該有線中継装置20以外の有線中継装置20は、自装置の上流側に直接接続された他の有線中継装置20を監視する。制御部201による自装置の上流側に直接接続された他の有線中継装置20又は無線中継装置10の監視は、例えば、当該他の有線中継装置20又は無線中継装置10へのポーリング、他の有線中継装置20又は無線中継装置10から送信されたデータの取得又は、他の有線中継装置20又は無線中継装置10にて実行されている自己診断プログラムとのプロセス間通信等の種々の方法によって行われる。
 制御部201は、上流側に直接接続された他の有線中継装置20又は無線中継装置10に異常があるか否かの判定を行う(S02)。制御部201は、例えば、ポーリング通信に対する当該他の有線中継装置20又は無線中継装置10からの応答を確認して、確認結果に基づき異常判定を行う。又は、制御部201は、当該他の有線中継装置20又は無線中継装置10から送信されたデータの認証鍵の正当性を評価すること等により、様々な方法による異常判定を行うものであってもよい。
 異常ではない、すなわち正常であると判定した場合(S02:NO)、制御部201は、再度S01の処理を実行すべくループ処理を行う。
 異常であると判定した場合(S02:YES)、制御部201は、自装置の上流側に直接接続された他の有線中継装置20又は無線中継装置10に対し、通信を遮断する信号を出力する(S03)。制御部201による指令を受けて、信号出力部203は、自装置の上流側に直接接続された他の有線中継装置20又は無線中継装置10の電源スイッチ206、107に対し、当該電源スイッチ206、107をオフにする信号を出力する。出力された信号を受けた当該他の有線中継装置20又は無線中継装置10の電源スイッチ206、107は、オフにされる。従って、当該信号の出力を行った制御部201を含む有線中継装置20と、当該有線中継装置20の上流側に直接接続された他の有線中継装置20又は無線中継装置10との通信は、遮断される。
 電源スイッチ206、107がオフにされた有線中継装置20又は無線中継装置10は、例えばウィルス等により正常に動作しない状態となっており、他の有線中継装置20又はECU30に対しても、ウィルス等を伝搬させてしまうことが懸念される。これに対し、異常が発生した有線中継装置20又は無線中継装置10の電源をオフにすることで、他の有線中継装置20又はECU30との通信を遮断し、これら他の有線中継装置20又はECU30にウィルス等が伝搬することを防止することができる。
 通信を遮断する信号の出力を行った制御部201は、当該信号の出力に関する情報又は異常判定に関する情報を記憶部202に記憶してもよい。当該信号の出力に関する情報等は、例えば、検知した異常の内容、異常と判定した他の有線中継装置20又は無線中継装置10からの通信のデータ等、異常が発生した要因の分析に用いられる情報である。更に当該信号の出力に関する情報等は、異常が発生した時刻又は時点を関連付けて、記憶部202に記憶されてもよい。
 制御部201は、所定時間が経過、又は所定動作が実施されたかを判定する(S04)。所定時間とは、予め記憶部202に記憶されている時間であり、例えば5分等である。所定動作とは、例えば車両1のイグニッションスイッチが、オフ及びオンにされる動作である。
 所定時間が経過してない、又は所定動作が実施されていない場合(S04:NO)、制御部201は、再度S04の処理を行うべく、ループ処理を行う。すなわち、通信を遮断する信号の出力を行った制御部201は、所定時間が経過するまで、又は所定動作が実施されるまでの間、待機処理を行う。
 所定時間が経過、又は所定動作が実施された場合(S04:YES)、通信を遮断する信号の出力を行った制御部201は、通信を再開する信号を出力する(S05)。異常と判定された無線中継装置10又は有線中継装置20であっても、当該異常が一過性の場合は、所定時間が経過、又は所定動作が実施された後に復旧することもあり得る。従って、自装置の上流に直接接続されている無線中継装置10又は他の有線中継装置20に異常が発生したと判定し、通信を遮断する信号を出力し、これら無線中継装置10又は他の有線中継装置20との通信を遮断した場合であっても、通信を再開する信号を出力することで、これら無線中継装置10又は他の有線中継装置20の復旧を確認することができる。
 制御部201は、再度S01の処理を実行すべくループ処理を行う。従って、通信を再開する信号を受信した無線中継装置10又は他の有線中継装置20が復旧せず、再度異常と判定した場合、これら無線中継装置10又は他の有線中継装置20の通信を再度遮断することができる。
 なお、本実施例において、通信を遮断する信号の出力を行った制御部201は、所定時間が経過、又は所定動作が実施された場合、通信を再開する信号を出力するとしたが、これに限定されない。通信を遮断する信号の出力を行った制御部201は、以降、通信を再開する信号を出力しなくてもよい。又は、通信を遮断する信号の出力を行った制御部201は、通信を再開する信号を出力した回数を記憶し、当該回数が所定値を越えた場合、以降は、通信を再開する信号を出力しない制御を行ってもよい。復旧の見込みが低い無線中継装置10又は有線中継装置20の通信を遮断する状態を維持することにより、中継装置システムSの堅牢性を担保することができる。
 電源スイッチ206、107がオフにされた有線中継装置20又は無線中継装置10は、例えばウィルス等により正常に動作しない状態となっており、他の有線中継装置20又はECU30に対しても、ウィルス等を伝搬させてしまうことが懸念される。これに対し、異常が発生した有線中継装置20又は無線中継装置10の電源をオフにすることで、他の有線中継装置20又はECU30との通信を遮断し、これら他の有線中継装置20又はECU30にウィルス等が伝搬することを防止することができる。
 車外からの通信は、無線中継装置10を介して行われるため、無線中継装置10が攻撃されセキュリティ機能が不全となり、異常な状態となる場合がある。そして、次に無線中継装置10の下流側に直接接続された有線中継装置20が攻撃され、同様にセキュリティ機能が不全となり、異常な状態となった場合であっても、当該異常となった有線中継装置20の下流側に直接接続された有線中継装置20は、この異常を検知し、当該異常となった有線中継装置20の電源をオフする。当該異常となった有線中継装置20の電源をオフにすることにより通信は遮断され、当該異常となった有線中継装置20よりも、下流側に接続された他の有線中継装置20及びECU30を保護することができる。
 無線中継装置10及び有線中継装置20を直列に接続しバケツリレー方式によって通信すると共に、有線中継装置20夫々が、自装置の上流側に直接接続された無線中継装置10又は有線中継装置20の電源をオフにして通信を遮断することにより、有線中継装置20夫々を防壁として機能させることができる。有線中継装置20夫々を防壁として機能させることにより、下流側に位置する有線中継装置20に接続される走行安全性に関する優先度の高いECU30を効果的に保護することができる。
(変形例)
 図5は、変形例に係る無線中継装置10及び有線中継装置20の構成を示すブロック図である。変形例に係る無線中継装置10及び有線中継装置20は、電源部205と有線通信部207との間に更に第2電源スイッチ111、211を含む点で、実施形態1と異なる。
 無線中継装置10及び有線中継装置20は、実施形態1と同様に、無線中継装置10を最上流として、直列に接続される。無線中継装置10及び有線中継装置20は、電源部205と有線通信部207との間に更に第2電源スイッチ111、211を含む。
 有線中継装置20の信号出力部203は、上流側に直接接続された無線中継装置10又は有線中継装置20の第2電源スイッチ111、211と、信号線204によって接続されている。変形例の信号出力部203は、実施形態1の信号出力部203と同様に、上流側に直接接続された無線中継装置10又は有線中継装置20に異常が発生した場合、上流側に直接接続された無線中継装置10又は有線中継装置20の第2電源スイッチ111、211に信号を出力し、当該第2電源スイッチ111、211をオフにする。
 第2電源スイッチ111、211がオフにされることにより、有線通信部207への電力が供給されなくなり、有線通信部207は機能を停止する。有線中継装置20においては、第2電源スイッチ211が設けられている有線通信部207は、下流側の有線通信部207である。
 このように、電源部205と有線通信部207との間に設けられた第2電源スイッチ111、211をオフにすることで、自装置と、自装置の上流側に直接接続された無線中継装置10又は有線中継装置20との間の通信を遮断しつつ、当該無線中継装置10又は有線中継装置20の制御部103、201への電力の供給は継続することができる。従って、当該無線中継装置10又は有線中継装置20の制御部103、201は、自己診断プログラム等を実行し、異常な状態から正常な状態に復旧する場合がある。正常な状態に復旧した後は、制御部103、201は、自装置の電源部205と有線通信部207との間に設けられた第2電源スイッチ111、211をオンにする。当該第2電源スイッチ111、211がオンにされることにより、無線中継装置10又は他の有線中継装置20との通信を再開することができる。
 なお、図5に示すごとく、変形例の無線中継装置10及び有線中継装置20は、電源部205と蓄電装置5との間に設けられた電源スイッチ107、206と、電源部106、205と有線通信部105、207との間に設けられた第2電源スイッチ111、211を含むものとしてあるが、これに限定されない。変形例の無線中継装置10及び有線中継装置20は、電源部106、205と有線通信部105、207との間に設けられた第2電源スイッチ111、211のみを含むものであってもよい。
 今回開示された実施形態はすべての点で例示であって、制限的なものではないと考えられるべきである。本発明の範囲は、上記した意味ではなく、請求の範囲によって示され、請求の範囲と均等の意味及び範囲内でのすべての変更が含まれることが意図される。
 S 中継装置システム
 1 車両
 2 ECU用配線
 3 通信線
 4 電源線
 5 蓄電装置
 10 無線中継装置(中継装置)
 101 無線通信部
 102 アンテナ
 103 制御部
 104 記憶部
 105 有線通信部
 106 電源部
 107 電源スイッチ(通信遮断部、スイッチ)
 108 電源ライン
 109 内部バス
 111 第2電源スイッチ(通信遮断部、スイッチ)
 20 有線中継装置(第1有線中継装置、第2有線中継装置、中継装置)
 201 制御部(判定部)
 202 記憶部
 203 信号出力部
 204 信号線
 205 電源部
 206 電源スイッチ(通信遮断部、スイッチ)
 207 有線通信部
 208 ECU用通信部
 209 電源ライン
 210 内部バス
 211 第2電源スイッチ(通信遮断部、スイッチ)
 30 ECU
 

Claims (11)

  1.  車両に搭載される中継装置システムであって、
     前記車両の外部に設けられた通信装置と無線通信する無線中継装置と、
     前記無線中継装置に対し前記通信装置を上流側として、前記無線中継装置の下流側に直列に接続される複数の有線中継装置とを備え、
     前記複数の有線中継装置夫々は、前記車両に搭載される車載装置を制御するためのECUと通信可能に接続する通信部を含む
     中継装置システム。
  2.  前記複数の有線中継装置の内の第1有線中継装置に接続されるECUは、
     前記第1有線中継装置の下流側に直接接続される第2有線中継装置に接続されるECUよりも、前記車両の走行安全性に関する優先度が低い
     請求項1に記載の中継装置システム。
  3.  前記ECUの走行安全性に関する優先度は、ISO26262のASIL(Automotive Safety Integrity Level)に基づき決定される
     請求項2に記載の中継装置システム。
  4.  前記ECUは、前記車両の走行制御のための走行制御系ECUを含み、前記走行制御系ECUを接続する有線中継装置は、下流側に接続される
     請求項1から請求項3のいずれか一つに記載の中継装置システム。
  5.  前記無線中継装置及び前記複数の有線中継装置夫々は、自装置の通信を遮断する通信遮断部を含み、
     前記複数の有線中継装置夫々は、
     自装置の上流側に接続された他の有線中継装置又は前記無線中継装置の異常判定を行う判定部と、
     前記判定部が、前記他の有線中継装置又は前記無線中継装置が異常と判定した場合、異常と判定した前記他の有線中継装置又は前記無線中継装置の通信遮断部に、通信を遮断する信号を出力する信号出力部とを含む
     請求項1から請求項4のいずれか一つに記載の中継装置システム。
  6.  前記通信遮断部は、前記自装置の通信に関する電源をオン又はオフに切換えるスイッチを含み、
     前記信号出力部は、前記スイッチに前記電源をオフにするオフ信号を出力して通信を遮断する
     請求項5に記載の中継装置システム。
  7.  前記信号出力部は、前記オフ信号を出力してから所定期間が経過した後、又は所定動作が実施された後、前記オフ信号を出力した前記スイッチに前記電源をオンにするオン信号を出力し、通信を再開させる
     請求項6に記載の中継装置システム。
  8.  車両内に載置され、前記車両の外部に設けられた通信装置と無線通信する中継装置を含み、互いに直列に通信可能に接続される複数の中継装置の内の、いずれかの中継装置であって、
     自装置と、前記自装置に直接接続された他の中継装置との間にて、前記自装置の通信の遮断に関する信号の受信又は、前記他の中継装置の通信の遮断に関する信号の出力を行う
     中継装置。
  9.  前記車両の外部に設けられた通信装置と無線通信する無線中継装置を含み、
     前記通信装置を上流側として、他の中継装置に対し最上流に接続され、自装置に直接接続された他の中継装置から出力された通信の遮断に関する信号を受信して、自装置の通信の遮断を行う通信遮断部を備える
     請求項8に記載の中継装置。
  10.  前記車両に搭載される車載装置を制御するためのECUと通信可能に接続する通信部を含み、
     前記車両の外部に設けられた通信装置と無線通信する中継装置を上流側として、自装置の下流側に直接接続された下流側の中継装置から出力された通信の遮断に関する信号を受信して、自装置の通信の遮断を行う通信遮断部と、
     自装置の上流側に直接接続された上流側の中継装置の異常判定を行う判定部と、
     前記判定部が、前記上流側の中継装置が異常と判定した場合、前記上流側の中継装置に通信の遮断に関する信号を出力する信号出力部と
     を含む請求項8に記載の中継装置。
  11.  前記車両に搭載される車載装置を制御するためのECUと通信可能に接続する通信部を含み、前記車両の外部に設けられた通信装置と無線通信する中継装置を上流側として、最下流に接続され、
     自装置の上流側に直接接続された上流側の中継装置の異常判定を行う判定部と、
     前記判定部が、前記上流側の中継装置が異常と判定した場合、前記上流側の中継装置に通信の遮断に関する信号を出力する信号出力部と
     を含む請求項8に記載の中継装置。
     
PCT/JP2019/036078 2018-09-25 2019-09-13 中継装置システム及び中継装置 WO2020066693A1 (ja)

Priority Applications (2)

Application Number Priority Date Filing Date Title
US17/279,497 US11784871B2 (en) 2018-09-25 2019-09-13 Relay apparatus and system for detecting abnormalities due to an unauthorized wireless transmission
CN201980058100.0A CN112703706B (zh) 2018-09-25 2019-09-13 中继装置系统及中继装置

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2018-179462 2018-09-25
JP2018179462A JP7074004B2 (ja) 2018-09-25 2018-09-25 中継装置システム及び中継装置

Publications (1)

Publication Number Publication Date
WO2020066693A1 true WO2020066693A1 (ja) 2020-04-02

Family

ID=69949659

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2019/036078 WO2020066693A1 (ja) 2018-09-25 2019-09-13 中継装置システム及び中継装置

Country Status (4)

Country Link
US (1) US11784871B2 (ja)
JP (1) JP7074004B2 (ja)
CN (1) CN112703706B (ja)
WO (1) WO2020066693A1 (ja)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP4072065A1 (en) * 2021-04-07 2022-10-12 Yazaki Corporation In-vehicle system for abnormality detection
WO2023048274A1 (ja) * 2021-09-27 2023-03-30 矢崎総業株式会社 車両システム

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP7074004B2 (ja) * 2018-09-25 2022-05-24 株式会社オートネットワーク技術研究所 中継装置システム及び中継装置
IT201900014295A1 (it) * 2019-08-07 2021-02-07 Cyber Evolution Srl Sistema per la protezione di reti informatiche e relativa procedura di sicurezza
US11582590B2 (en) * 2020-12-15 2023-02-14 Qualcomm Incorporated Vehicle communications system with vehicle controller and set of wireless relay devices
JP7471756B2 (ja) * 2021-08-04 2024-04-22 矢崎総業株式会社 車両システム

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2014165641A (ja) * 2013-02-25 2014-09-08 Toyota Motor Corp 情報処理装置及び情報処理方法
JP2015005825A (ja) * 2013-06-19 2015-01-08 株式会社デンソー セキュリティ装置

Family Cites Families (13)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP4600158B2 (ja) * 2005-06-01 2010-12-15 トヨタ自動車株式会社 車両の電子制御装置
JP5158600B2 (ja) * 2008-10-15 2013-03-06 国立大学法人名古屋大学 通信装置、通信システム及び通信方法
CN101778027A (zh) * 2009-01-12 2010-07-14 华创车电技术中心股份有限公司 具网关器的车载计算机系统
JP5265724B2 (ja) * 2011-03-29 2013-08-14 本田技研工業株式会社 エンジンの故障診断方法、故障診断システム及び故障診断機
WO2013038478A1 (ja) * 2011-09-12 2013-03-21 トヨタ自動車株式会社 車両用電子制御装置
US9893797B2 (en) * 2014-02-03 2018-02-13 Voyomotive, Llc Wireless relay
JP6477281B2 (ja) * 2015-06-17 2019-03-06 株式会社オートネットワーク技術研究所 車載中継装置、車載通信システム及び中継プログラム
JP6678548B2 (ja) * 2015-11-13 2020-04-08 株式会社東芝 中継装置、中継方法およびプログラム
US10437680B2 (en) * 2015-11-13 2019-10-08 Kabushiki Kaisha Toshiba Relay apparatus, relay method, and computer program product
JP6585019B2 (ja) * 2016-09-13 2019-10-02 株式会社東芝 ネットワーク監視装置、ネットワークシステムおよびプログラム
CN108252837A (zh) * 2016-12-28 2018-07-06 法雷奥日本株式会社 起动发动机的系统
JP6652103B2 (ja) * 2017-04-19 2020-02-19 株式会社デンソー 車両の自動運転制御システム
JP7074004B2 (ja) * 2018-09-25 2022-05-24 株式会社オートネットワーク技術研究所 中継装置システム及び中継装置

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2014165641A (ja) * 2013-02-25 2014-09-08 Toyota Motor Corp 情報処理装置及び情報処理方法
JP2015005825A (ja) * 2013-06-19 2015-01-08 株式会社デンソー セキュリティ装置

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP4072065A1 (en) * 2021-04-07 2022-10-12 Yazaki Corporation In-vehicle system for abnormality detection
WO2023048274A1 (ja) * 2021-09-27 2023-03-30 矢崎総業株式会社 車両システム

Also Published As

Publication number Publication date
US20210399942A1 (en) 2021-12-23
CN112703706A (zh) 2021-04-23
JP2020053778A (ja) 2020-04-02
US11784871B2 (en) 2023-10-10
CN112703706B (zh) 2022-10-28
JP7074004B2 (ja) 2022-05-24

Similar Documents

Publication Publication Date Title
WO2020066693A1 (ja) 中継装置システム及び中継装置
JP6201962B2 (ja) 車載通信システム
JP6578224B2 (ja) 車載システム、プログラムおよびコントローラ
CN106031098B (zh) 不正常帧应对方法、不正常检测电子控制单元以及车载网络系统
JP6762347B2 (ja) 交通手段に対するコンピュータ攻撃を阻止するためのシステムおよび方法
JP6807906B2 (ja) 車両へのコンピュータ攻撃を阻止するためのルールを生成するシステムおよび方法
US20180278616A1 (en) In-vehicle communication system, communication management device, and vehicle control device
WO2017024078A1 (en) A method for detecting, blocking and reporting cyber-attacks against automotive electronic control units
JP6964277B2 (ja) 通信遮断システム、通信遮断方法及びプログラム
JPWO2019216306A1 (ja) 異常検知電子制御ユニット、車載ネットワークシステム及び異常検知方法
US11938897B2 (en) On-vehicle device, management method, and management program
JP7178408B2 (ja) 異常検出装置、異常検出システム及び制御方法
US10873600B2 (en) Information processing device, information processing system, information processing method, and information processing program
WO2020066790A1 (ja) 中継装置システム
JP2006301952A (ja) 車両用usbシステム及び車載無線通信機器
WO2020044638A1 (ja) 車載通信システム、データ取得装置、管理装置および監視方法
CN114128222B (zh) 中继装置系统
US11713058B2 (en) Vehicle control system, attack judging method, and recording medium on which program is recorded
JP7177272B2 (ja) セキュリティ処理装置
JP6968137B2 (ja) 車両用制御装置
WO2022163386A1 (ja) 車載装置、及び中継方法
JP2018160870A (ja) 車載通信システム、入出力装置
JP7192747B2 (ja) 車載中継装置及び情報処理方法
JP2006261730A (ja) オプションノードが接続されたネットワークシステム
JP2022118814A (ja) 車両用ネットワークシステム

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 19867631

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 19867631

Country of ref document: EP

Kind code of ref document: A1