WO2022224651A1 - 車載通信装置、通信方法及びコンピュータプログラム - Google Patents

車載通信装置、通信方法及びコンピュータプログラム Download PDF

Info

Publication number
WO2022224651A1
WO2022224651A1 PCT/JP2022/012311 JP2022012311W WO2022224651A1 WO 2022224651 A1 WO2022224651 A1 WO 2022224651A1 JP 2022012311 W JP2022012311 W JP 2022012311W WO 2022224651 A1 WO2022224651 A1 WO 2022224651A1
Authority
WO
WIPO (PCT)
Prior art keywords
frame
communication
vehicle
information
received
Prior art date
Application number
PCT/JP2022/012311
Other languages
English (en)
French (fr)
Inventor
翔悟 上口
Original Assignee
株式会社オートネットワーク技術研究所
住友電装株式会社
住友電気工業株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社オートネットワーク技術研究所, 住友電装株式会社, 住友電気工業株式会社 filed Critical 株式会社オートネットワーク技術研究所
Publication of WO2022224651A1 publication Critical patent/WO2022224651A1/ja

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/02Details
    • H04L12/22Arrangements for preventing the taking of data from a data transmission channel without authorisation
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/46Interconnection of networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/66Arrangements for connecting between networks having differing types of switching systems, e.g. gateways

Definitions

  • the present disclosure relates to an in-vehicle communication device, a communication method, and a computer program that allow multiple devices mounted in a vehicle to communicate using an Ethernet (registered trademark) communication protocol.
  • Ethernet registered trademark
  • a gateway device connected to a plurality of communication buses communicates via a communication bus to which an ECU (Electronic Control Unit) that does not have an external information input/output function is connected
  • ECU Electronic Control Unit
  • a communication system has been proposed that distinguishes communication from communication via a communication bus to which an ECU having an information input/output function with the outside is connected, and determines whether or not relaying is necessary.
  • the gateway device transmits information from the outside into the vehicle when unauthorized access is not detected.
  • Patent Document 2 proposes a network communication system that includes a gateway that transfers frames between a plurality of buses, and a fraud detection ECU that is connected to each bus.
  • the fraud detection ECU determines whether or not the content of a predetermined field in the received frame satisfies a predetermined condition indicating fraud, and transmits an error frame if it is determined that the predetermined condition is met.
  • the number of errors is recorded for each ID of the target frame of the error frame, and when the number of times for each ID exceeds a predetermined number, notification is made.
  • the fraud-sensing ECU compares the ID represented by the predetermined field of the frame with the ID indicated by the ID list information, which differs for each of the plurality of fraud-sensing ECUs, to make a determination according to a predetermined condition.
  • the communication system described in Patent Document 1 and the network communication system described in Patent Document 2 are systems that perform communication using a CAN (Controller Area Network) communication protocol.
  • CAN Controller Area Network
  • the present disclosure has been made in view of such circumstances, and an object thereof is to provide an in-vehicle communication device, a communication method, and a computer program that realize in-vehicle communication using the Ethernet communication protocol. be.
  • An in-vehicle communication device includes a communication unit that performs communication using an Ethernet communication protocol via a communication line arranged in a vehicle, information contained in a frame received by the communication unit, and checking whether the frame is correct or not. Determining whether the frame is correct based on a storage unit that stores information for determination in association with each other, information included in the frame received by the communication unit, and information stored in association with the storage unit. and a processing unit that discards the frame when the frame received by the communication unit is determined not to be a valid frame.
  • the present application can be realized not only as a device having such a characteristic processing unit, but also as a method having such characteristic processing as steps, or as a computer program for causing a computer to execute such steps. can be realized.
  • a part or all of these devices can be implemented as a semiconductor integrated circuit, or they can be implemented as other devices or systems including these devices.
  • FIG. 1 is a schematic diagram showing a configuration of an in-vehicle communication system according to Embodiment 1;
  • FIG. 1 is a block diagram showing a configuration of an in-vehicle relay device according to Embodiment 1;
  • FIG. 2 is a block diagram showing the configuration of an ECU according to Embodiment 1;
  • FIG. FIG. 2 is a schematic diagram for explaining the structure of frames transmitted and received in the communication system according to Embodiment 1;
  • FIG. 4 is a schematic diagram showing an example of a determination condition table stored by the in-vehicle relay device according to Embodiment 1;
  • FIG. 4 is a flow chart showing a procedure of frame determination processing performed by the in-vehicle relay device according to Embodiment 1;
  • FIG. 9 is a schematic diagram for explaining updating of determination conditions performed by the in-vehicle relay device according to the second embodiment;
  • 9 is a flow chart showing the procedure of determination condition update processing performed by the in-vehicle relay
  • An in-vehicle communication device includes a communication unit that performs communication using an Ethernet communication protocol via a communication line arranged in a vehicle, information contained in a frame received by the communication unit, and a storage unit that stores information for judging the correctness of the frame in association with the information contained in the frame received by the communication unit and the information stored in association with the storage unit; a processing unit that determines whether the frame is correct or not, and the processing unit discards the frame when it is determined that the frame received by the communication unit is not a valid frame.
  • the in-vehicle communication device includes a communication unit that performs communication according to the Ethernet communication protocol, and transmits and receives frames according to the Ethernet communication protocol to and from another in-vehicle device connected via a communication line. .
  • the in-vehicle communication device stores correspondence between information contained in a frame and information for judging whether the frame is correct or not. judge. If the received frame is determined to be invalid, the in-vehicle communication device discards this received frame. As a result, the in-vehicle communication device can eliminate illegal frames and perform Ethernet communication.
  • a plurality of the communication units are provided, and the processing unit performs relay processing for transmitting a frame received by one communication unit from another communication unit, and the frame received by the one communication unit is a valid frame. It is preferable that the frame is relayed when it is determined as such, and the frame is not relayed when it is determined that the frame received by the one communication unit is not a valid frame.
  • the vehicle-mounted communication device performs processing for relaying frames between a plurality of other vehicle-mounted devices.
  • the in-vehicle communication device relays frames determined to be valid, and does not relay frames determined to be invalid.
  • the in-vehicle communication device can prevent the unauthorized frame from being relayed to another in-vehicle device, and can prevent the influence of the unauthorized frame from spreading widely within the vehicle.
  • the processing unit stores information contained in a frame determined to be not a valid frame, and discards frames subsequently transmitted from the transmission source of the frame.
  • the vehicle-mounted communication device stores the information contained in the frame determined to be invalid, and discards this frame when a frame with similar information is transmitted thereafter.
  • the in-vehicle communication device can eliminate similar frames without performing determination processing for frames once determined to be invalid.
  • the information contained in the frame preferably includes the MAC address, IP address, or port number of the source device, or the MAC address, IP address, or port number of the destination device.
  • the information contained in the frame includes the MAC (Media Access Control) address, IP (Internet Protocol) address or port number of the source device, or the MAC address, IP address or port number of the destination device. Contains port number.
  • the in-vehicle communication device can determine the frame type based on these pieces of information, and can determine whether or not the frame is illegal based on conditions associated with the frame type.
  • the information for judging whether or not the frame is correct includes a threshold for the frame reception interval.
  • the information for judging whether a frame is correct or not includes a threshold for the reception interval of periodically transmitted frames. Accordingly, the vehicle-mounted communication device can determine that the frame transmitted periodically has been received at a timing different from the cycle, and can determine that such a frame is not valid.
  • the information for judging the correctness includes a threshold value for the payload value of the frame.
  • the information for judging whether the frame is correct or not includes a threshold value for the payload value of the frame.
  • the in-vehicle communication device can determine whether or not a frame including information such as a control value or a detected value of a sensor in the payload is within the legal range, A frame with a value of 0 can be determined to be invalid.
  • the processing unit stores information about the frame received by the communication unit in the storage unit, and updates the information for judging the correctness based on the stored information. .
  • the information about the frame received by the in-vehicle communication device is stored in the storage unit, and the information for judging whether the frame is correct or not is updated based on the stored information.
  • the in-vehicle communication device can judge whether a frame is correct or not according to vehicle conditions, etc., and perform Ethernet communication suitable for vehicle conditions, etc. can be done.
  • an in-vehicle communication device that performs communication using an Ethernet communication protocol via a communication line arranged in a vehicle determines information contained in a frame received and whether the frame is correct or not. information for receiving the frame is stored in association with a storage unit, and based on the information contained in the received frame and the information stored in association with the storage unit, the correctness of the frame is determined, and the received frame is received. If it is determined that the received frame is not a valid frame, the frame is discarded.
  • Ethernet communication can be performed by excluding invalid frames.
  • a computer program is a computer program that causes a computer to perform communication in accordance with an Ethernet communication protocol via a communication line arranged in a vehicle, and includes information contained in a received frame and the Information for judging the correctness of a frame is stored in association with a storage unit, and based on the information contained in the received frame and the information stored in association with the storage unit, The correctness of the frame is determined, and when it is determined that the received frame is not a valid frame, a process of discarding the frame is executed.
  • Ethernet communication can be performed by excluding invalid frames.
  • FIG. 1 is a schematic diagram showing the configuration of an in-vehicle communication system according to Embodiment 1.
  • the in-vehicle communication system according to the present embodiment includes one in-vehicle relay device 3 mounted on the vehicle 1 and a plurality of ECUs 5 .
  • the in-vehicle communication system according to the present embodiment employs a so-called star-shaped network configuration, in which a plurality of ECUs 5 are connected to each other via individual communication lines, centering on the in-vehicle relay device 3 .
  • the in-vehicle relay device 3 and the ECU 5 communicate using the Ethernet (registered trademark) communication protocol.
  • the in-vehicle relay device 3 is a device such as a so-called gateway, and performs processing for relaying communication between multiple ECUs 5 connected via communication lines.
  • Each of the plurality of ECUs 5 is arranged at an appropriate place in the vehicle 1, and performs various processes such as control processing related to running of the vehicle 1, information processing for collecting peripheral information of the vehicle 1, or information provision processing to the user. ing.
  • the ECU 5 needs to exchange information with another ECU 5 when performing these processes, the ECU 5 exchanges necessary information by transmitting and receiving frames (messages, data, etc.) via the in-vehicle relay device 3. be able to.
  • each in-vehicle relay device 3 and the ECU 5 are provided with a function of detecting and eliminating an illegal frame.
  • the in-vehicle relay device 3 and the ECU 5 determine the type of the frame based on the information included in the frame transmitted and received on the network in the vehicle, for example, the MAC address or IP address of the transmission source. Based on the conditions determined accordingly, it is determined whether this frame is correct or not.
  • the in-vehicle relay device 3 and the ECU 5 perform various processes using the information contained in this frame. On the other hand, if the received frame is not valid, the in-vehicle relay device 3 and the ECU 5 discard the received frame and do not perform processing using information contained in the frame.
  • FIG. 2 is a block diagram showing the configuration of the in-vehicle relay device 3 according to Embodiment 1.
  • the in-vehicle relay device 3 includes a processing unit (processor) 31, a storage unit (storage) 32, a plurality of communication units 33, and the like.
  • the processing unit 31 is configured using an arithmetic processing device such as a CPU (Central Processing Unit) or an MPU (Micro-Processing Unit).
  • the processing unit 31 can perform various processes by reading and executing programs stored in the storage unit 32 .
  • the processing unit 31 reads out and executes a program 32a stored in the storage unit 32 to perform relay processing for transmitting a frame received from one ECU 5 to the other ECU 5, and transmission of the received frame.
  • Various kinds of processing such as processing for judging correctness are performed.
  • the storage unit 32 is configured using a non-volatile memory device such as flash memory or EEPROM (Electrically Erasable Programmable Read Only Memory).
  • the storage unit 32 stores various programs executed by the processing unit 31 and various data required for processing by the processing unit 31 .
  • the storage unit 32 stores a program 32a executed by the processing unit 31, and a determination condition table 32b for determining whether frames transmitted and received in the in-vehicle communication system are correct.
  • the program (computer program, program product) 32a may be written in the storage unit 32, for example, at the manufacturing stage of the in-vehicle relay device 3.
  • the in-vehicle relay device 3 acquires what is distributed by a remote server device etc.
  • a program recorded on a recording medium 99 such as a memory card or an optical disk may be read by the in-vehicle relay device 3 and stored in the storage unit 32.
  • a program recorded on the recording medium 99 may be written.
  • the data may be read by the device and written to the storage unit 32 of the in-vehicle relay device 3 .
  • the program 32 a may be provided in the form of distribution via a network, or may be provided in the form of being recorded on the recording medium 99 .
  • Each communication unit 33 is connected to a communication line, and communicates with the ECU 5 via this communication line. In this embodiment, the communication unit 33 transmits and receives frames according to the Ethernet communication protocol.
  • the communication unit 33 is connected to one ECU 5 via a communication line and performs one-to-one communication with the ECU 5 .
  • the communication unit 33 can be configured using, for example, an Ethernet PHY (physical layer) or an IC (Integrated Circuit) such as an Ethernet switch.
  • the in-vehicle relay device 3 includes a plurality of communication units 33, but the present invention is not limited to this. For example, the functions of the plurality of communication units 33 may be integrated into one IC.
  • the processing unit 31, the storage unit 32 and the plurality of communication units 33 may be integrated into one IC.
  • the communication unit 33 converts the transmission frame given as digital data from the processing unit 31 into an electrical signal and outputs the electrical signal to the communication line, thereby transmitting the frame.
  • the communication unit 33 samples and acquires the potential of the communication line, converts the electrical signal on the communication line into digital data, and provides the converted data to the processing unit 31 as a received frame.
  • the processing unit 31 reads and executes the program 32a stored in the storage unit 32, so that the communication processing unit 31a, the determination processing unit 31b, etc. It is implemented as a functional unit.
  • the communication processing unit 31a performs processing for receiving frames transmitted from the ECU 5 by the communication unit 33, and processing for transmitting the received frames from one or more other communication units 33 to one or more other ECUs 5. By doing so, transmission and reception of frames between a plurality of ECUs 5 are relayed.
  • the communication processing unit 31a causes the determination processing unit 31b to determine whether the received frame is correct or not, and relays only frames determined to be valid to the other ECU 5.
  • the determination processing unit 31b performs processing for determining whether the frame received by the communication unit 33 is correct.
  • the determination processing unit 31b acquires determination conditions by referring to the determination condition table 32b stored in the storage unit 32 based on information such as the MAC address and IP address included in the received frame. Based on whether or not the conditions are satisfied, it is determined whether or not this frame is legitimate.
  • the determination processing unit 31b provides the determination result of whether the frame is correct or not to the communication processing unit 31a.
  • FIG. 3 is a block diagram showing the configuration of the ECU 5 according to the first embodiment.
  • the ECU 5 according to the present embodiment includes a processing section (processor) 51, a storage section (storage) 52, a communication section 53, and the like. Since the configuration of the processing unit 51, the storage unit 52, the communication unit 53, etc. of the ECU 5 according to the present embodiment is substantially the same as the configuration of the processing unit 31, the storage unit 32, the communication unit 33, etc.
  • the ECU 5 has one communication unit 53, and the communication processing unit 31a performs processing related to communication with the in-vehicle relay device 3, and does not perform processing for relaying frames.
  • both the in-vehicle relay device 3 and the ECU 5 perform the process of determining whether the received frame is correct, but the process is not limited to this. Either the in-vehicle relay device 3 or the ECU 5 may perform the process of determining whether the received frame is correct.
  • FIG. 4 is a schematic diagram for explaining the structure of frames transmitted and received in the communication system according to the first embodiment.
  • a frame transmitted/received by the in-vehicle relay device 3 and the ECU 5 according to the present embodiment is data with a size of several bytes to several tens of bytes, and includes an information storage area such as a header and payload.
  • the header area includes information such as source MAC, destination MAC, source IP, destination IP, source port and destination port, for example.
  • the payload area includes, for example, information such as control values related to travel control of the vehicle 1 or detection values of sensors mounted on the vehicle 1 .
  • the transmission source MAC is a MAC address uniquely attached to the in-vehicle relay device 3 or ECU 5 that is the transmission source.
  • the transmission source IP is an IP address uniquely attached to the in-vehicle relay device 3 or the ECU 5 that is the transmission source.
  • the transmission source port is one of a plurality of port numbers predetermined according to the content of the frame, the type of processing, or the like, in the in-vehicle relay device 3 or ECU 5 serving as the transmission source.
  • the in-vehicle relay device 3 or ECU 5 that generated the frame stores the MAC address and IP address assigned to itself as the source MAC and source IP in the header area of the frame, and according to the content of the frame or the type of processing, etc.
  • the port number obtained is stored in the header area as the source port.
  • the destination MAC is the MAC address of the in-vehicle relay device 3 or the ECU 5 that is the destination of the frame (receives the frame).
  • the destination IP is the IP address of the in-vehicle relay device 3 or the ECU 5 as the destination.
  • the destination port is one of a plurality of port numbers predetermined according to the content of the frame or the type of processing in the in-vehicle relay device 3 or the ECU 5 as the transmission destination.
  • the in-vehicle relay device 3 or the ECU 5 that generated the frame stores the MAC address and IP address of the in-vehicle relay device 3 or the ECU 5, which is the transmission destination of this frame, in the header area of the frame as the destination MAC and the destination IP.
  • the port number corresponding to the type of processing or the like is stored in the header area as the destination port.
  • the payload area of the frame may be either fixed length or variable length, and stores one or more control values or detection values.
  • the control value may include various values such as the steering angle of the vehicle 1, the fuel injection amount of the engine, the amount of brake operation, or the on/off of the headlights.
  • the detected values may include various values such as the speed of the vehicle 1, the number of revolutions of the engine, the air pressure of the tires, or the presence or absence of obstacles around the vehicle 1, for example.
  • Various information other than the control value and the detection value may be stored in the payload area.
  • the structure of the frame and the information stored in the frame shown in FIG. 4 are examples, and are not limited to this.
  • FIG. 5 is a schematic diagram showing an example of the determination condition table 32b stored by the in-vehicle relay device 3 according to the first embodiment.
  • the ECU 5 according to this embodiment stores a similar determination condition table 52b.
  • the judgment condition table 32b according to the present embodiment associates and stores "frame information" included in a received frame with "judgment conditions" for judging whether the frame is correct or not.
  • the "frame information" of the determination condition table 32b is information such as source MAC, destination MAC, source IP, destination IP, source port and destination port stored in the header area of the frame shown in FIG.
  • the in-vehicle communication system identifies the frame type based on the combination of these six pieces of information. However, the identification of the frame type may be performed based on one to five pieces of information out of the six pieces of information described above, or may be made based on information different from the six pieces of information described above. and at least one information different from the above six information.
  • the “determination condition” of the determination condition table 32b can include two conditions of “receiving interval” and “payload value” in the in-vehicle communication system according to the present embodiment.
  • "Receiving interval” is an interval for receiving valid frames specified by "frame information”
  • a predetermined time range defines upper and lower limits such as “T1 to T2" and “T3 to T4". It is set using two thresholds. Only the upper limit or the lower limit may be set as the determination condition of the "receiving interval", such as "T5 or more" or “T6 or less”.
  • each ECU 5 repeatedly transmits information such as a control value or a detected value obtained by its own processing as a frame at a transmission cycle according to the type of the information.
  • the range in which the delay time that occurs due to the processing of transmitting and receiving the frame is taken into consideration based on the transmission cycle determined in advance for each type of frame is the range of this embodiment. It is set in advance by a designer or the like of the in-vehicle communication system according to the form.
  • Frames transmitted by the ECU 5 may include non-periodic frames transmitted in response to the occurrence of some event, in addition to frames transmitted periodically. For such frames, the determination condition of "receiving interval" is not set in the determination condition table 32b.
  • the determination condition of "payload value” in the determination condition table 32b is a valid range for values such as control values or detection values stored in the payload area of the frame, such as "A1 to A2" and "A3 to A4". is set using two thresholds that define the upper and lower limits as follows. Only the upper limit or the lower limit may be set as the determination condition of the "payload value", such as "A5 or more” or “A6 or less”. Multiple values may be stored in the payload area of a frame. Different threshold values may be stored in the determination condition table 32b.
  • the in-vehicle relay device 3 When the in-vehicle relay device 3 receives the frame transmitted by the ECU 5, it acquires the information of "source MAC" to "destination port” stored in the header area of the received frame.
  • the in-vehicle relay device 3 refers to the determination condition table 32b of the storage unit 32 based on the acquired information, and acquires the determination condition corresponding to the received frame type.
  • the in-vehicle relay device 3 measures the elapsed time from the reception of the previous frame for each type of frame, and acquires the time from the reception of the previous frame to the reception of the current frame as the reception interval.
  • the in-vehicle relay device 3 determines whether or not the received frame is valid by determining whether or not the frame reception interval satisfies the reception interval determination condition set in the determination condition table 32b. .
  • the in-vehicle relay device 3 When the received frame is determined to be a valid frame, the in-vehicle relay device 3 performs processing for using this frame, that is, relay processing for transmitting this frame to another ECU 5 .
  • the in-vehicle relay device 3 determines the relay destination ECU 5 for this frame based on the information stored in the header area of the received frame, and transmits this frame to the determined ECU 5 .
  • the in-vehicle relay device 3 discards this frame. In the present embodiment, discarding a frame does not require erasing the information of this frame from the memory or the like of the in-vehicle relay device 3. It suffices to not relay to the ECU 5. However, the in-vehicle relay device 3 may discard frames that are determined to be invalid and are deleted from the memory or the like.
  • the in-vehicle relay device 3 registers the frame information of "source MAC" to "destination port” of the frame determined as invalid in the rejection list.
  • the refusal list is provided, for example, in the storage unit 32 of the in-vehicle relay device 3, and stores frame information whose reception is to be refused.
  • the in-vehicle relay device 3 acquires the information stored in the header area of the received frame, checks whether or not this information is registered in the rejection list, and if it is registered in the rejection list, rejects the reception of this frame. do. At this time, the in-vehicle relay device 3 does not determine whether or not the frame satisfies the determination condition set in the determination condition table 32b, and discards the frame registered in the rejection list.
  • the in-vehicle relay device 3 receives the frame from the ECU 5 and determines whether or not it is registered in the rejection list. It is enough not to use it for However, the in-vehicle relay device 3 determines whether or not to receive this frame by referring to the refusal list when, for example, it receives up to the header area of the frame. Reception of a frame may be rejected by not receiving it. The in-vehicle relay device 3 does not have to perform frame reception refusal processing by registering information in the refusal list. conduct.
  • FIG. 6 is a flowchart showing the procedure of frame determination processing performed by the in-vehicle relay device 3 according to the first embodiment.
  • the communication processing unit 31a of the processing unit 31 of the in-vehicle relay device 3 according to the present embodiment determines whether or not any communication unit 33 has received a frame from the ECU 5 (step S1). If no frame has been received (S1: NO), the communication processing unit 31a waits until a frame is received. When a frame is received (S1: YES), the communication processing unit 31a acquires header information, payload information, and the like included in the received frame (step S2).
  • the determination processing unit 31b of the processing unit 31 determines whether or not the information of the frame corresponds to the information registered in the reception rejection list based on the information of the header of the frame acquired in step S2 (step S3). If the frame information corresponds to the rejection list (S3: YES), the determination processing unit 31b discards the received frame (step S10) and ends the process.
  • the determination processing unit 31b determines the time from the previous reception of the same type of frame to the current reception of the frame, that is, the frame reception interval. is measured (step S4).
  • the determination processing unit 31b refers to the determination condition table 32b based on the frame information acquired in step S2, and acquires a determination condition corresponding to the received frame type (step S5).
  • the determination processing unit 31b uses the reception interval measured in step S4 and the frame information (values such as the control value or the detection value stored in the payload area) acquired in step S2 as the determination condition acquired in step S5. Based on whether the conditions are satisfied, it is determined whether the received frame is valid (step S6). If the received frame is valid (S6: YES), the communication processing unit 31a relays the received frame by transmitting it to another ECU 5 (step S7), and terminates the process.
  • the determination processing unit 31b stores the information of the frame determined as invalid in the storage unit 32 as a log to be used for later analysis processing, for example (step S8). ).
  • the determination processing unit 31b registers the information of the header of the frame determined as invalid in the rejection list, thereby setting the reception rejection of the frame of the same type as this frame (step S9).
  • the determination processing unit 31b discards the frame determined to be invalid (step S10), and terminates the process.
  • the in-vehicle relay device 3 includes the communication unit 33 that performs communication using the Ethernet communication protocol, and communicates with the ECU 5 connected via the communication line via Ethernet. Sends and receives frames according to the communication protocol.
  • the in-vehicle relay device 3 stores the correspondence between the information contained in the frame and the information for judging whether the frame is correct or not in the judgment condition table 32b, and judges whether the received frame is correct or not based on the stored information. . If the received frame is determined to be invalid, the in-vehicle relay device 3 discards the received frame. Similarly, the ECU 5 determines whether the received frame is correct or not, and discards an invalid frame. As a result, the in-vehicle relay device 3 can perform Ethernet communication with the ECU 5 by excluding invalid frames.
  • the in-vehicle relay device 3 performs processing for relaying frames between a plurality of ECUs 5 .
  • the in-vehicle relay device 3 relays frames determined to be valid, and does not relay frames determined to be invalid.
  • the in-vehicle relay device 3 can prevent the unauthorized frame from being relayed to the other ECU 5 and prevent the influence of the unauthorized frame from spreading widely within the vehicle 1 .
  • the information stored in the header area of the frame determined to be invalid is registered in the rejection list by the in-vehicle relay device 3, and a frame having the same information is subsequently received. (discard frames even if they are received). As a result, the in-vehicle relay device 3 can discard frames of the same type once it has been determined to be invalid without performing the same determination thereafter.
  • information such as source MAC, destination MAC, source IP, destination IP, source port and destination port is stored in the header area of the frame.
  • the in-vehicle relay device 3 determines the type of the received frame based on these pieces of information, acquires the corresponding determination condition from the determination condition table 32b, and determines whether the received frame is correct or not based on the acquired determination condition. can be done.
  • a threshold for the reception interval of periodically transmitted frames is stored in the determination condition table 32b as information for determining whether a received frame is correct.
  • the in-vehicle relay device 3 can determine that the frame transmitted periodically has been received at a timing different from the cycle, and can determine that such a frame is not valid.
  • the threshold for the value stored in the payload area of the frame is stored in the determination condition table 32b as information for determining whether the received frame is correct.
  • the in-vehicle relay device 3 can determine whether or not a value such as a control value or a detection value included in the payload area of the frame is within a valid range, and has a value that deviates from a considerable range. A frame can be determined to be invalid.
  • the network configuration of the in-vehicle communication system shown in FIG. 1, the types and number of devices mounted on the vehicle 1, etc. are merely examples and are not limited to these.
  • the configuration of the frame shown in FIG. 4 the configuration and values of the determination condition table 32b shown in FIG.
  • the in-vehicle relay device 3 (ECU 5) performs processing for updating the determination conditions in the determination condition table 32b of the in-vehicle relay device 3 (the determination condition table 52b of the ECU 5).
  • the in-vehicle relay device 3 according to Embodiment 2 determines that the received frame is valid, it stores information about this frame in the storage unit 32 as a log.
  • Information stored as a log may include, for example, information stored in the header area of the received frame, information stored in the payload area, and the elapsed time since the reception of the previous frame (i.e., reception interval). .
  • the in-vehicle relay device 3 updates the determination conditions in the determination condition table 32b at a predetermined timing based on these pieces of information stored as logs.
  • the in-vehicle relay device 3 for example, at the timing when the ignition switch of the vehicle 1 is turned on or off, for example, at the timing when the ignition switch is turned on or off a predetermined number of times, for example, once a week or once a month.
  • the determination condition may be updated at various timings, such as timing when the amount of information stored as a log exceeds a threshold, for example, at a predetermined period.
  • the above timing is just an example and is not limited to this, and the in-vehicle relay device 3 may update the determination condition at any timing.
  • FIG. 7 is a schematic diagram for explaining updating of determination conditions performed by the in-vehicle relay device 3 according to the second embodiment.
  • the example shown in FIG. 7 is an example of updating the determination condition of "receiving interval" in the determination condition table 32b.
  • the in-vehicle relay device 3 stores, as a log, reception intervals for frames determined to be valid for each type of frame (that is, for each combination of information stored in the header area).
  • the in-vehicle relay device 3 aggregates the information on the reception interval stored as a log.
  • FIG. 7 shows a graph in which the horizontal axis represents the reception interval of valid frames and the vertical axis represents the number of receptions of valid frames.
  • the thresholds before update two thresholds, upper and lower values
  • the threshold after update is labeled “new threshold”. It is indicated by a dashed line.
  • the in-vehicle relay device 3 calculates the margin between the maximum value of the reception interval and the upper limit value of the threshold value, and also calculates the margin between the minimum value of the reception interval and the lower limit value of the threshold value, based on the results of counting the reception intervals. If these calculated margins are greater than a predetermined update threshold (that is, if the frame reception interval has a margin in the threshold range), the upper and lower threshold values are updated to narrow the threshold range. do. If these calculated margins are smaller than a predetermined update threshold value (that is, if the frame reception interval does not have enough margin for the threshold range), the upper and lower threshold values are updated to widen the threshold range. do. At this time, the in-vehicle relay device 3 updates the threshold by increasing or decreasing the threshold by a predetermined update value (for example, a value such as X% of the threshold or Y% of the average value of the reception intervals).
  • a predetermined update value for example, a value such as X% of the threshold or Y%
  • each ECU 5 can update the determination conditions in a similar manner.
  • the in-vehicle relay device 3 may perform update processing and notify each ECU 5 of the result, and each ECU 5 may update the determination conditions of its own determination condition table 52b according to the notification from the in-vehicle relay device 3. .
  • FIG. 8 is a flow chart showing the procedure of determination condition update processing performed by the in-vehicle relay device 3 according to the second embodiment.
  • the processing unit 31 of the in-vehicle relay device 3 according to Embodiment 2 determines whether or not any of the communication units 33 has received a valid frame from the ECU 5 (step S21). The determination in step S21 can be combined with the determination in step S6 of the flowchart shown in FIG. If a valid frame has not been received (S21: NO), the processing unit 31 waits until a valid frame is received. If a valid frame is received (S21: YES), the processing unit 31 stores information such as the reception interval and payload value for the received frame as a log in the storage unit 32 (step S22).
  • the processing unit 31 determines whether or not a predetermined timing for updating the determination condition of the determination condition table 32b has arrived (step S23). If the update timing has not come yet (S23: NO), the processing unit 31 terminates the process. When the update timing has come (S23: YES), the processing unit 31 reads the information stored as the log in the storage unit 32 and the threshold value of the determination condition set in the determination condition table 32b (step S24).
  • the processing unit 31 aggregates the information stored as a log, acquires the upper limit value and the lower limit value of the reception interval and the payload value, and compares them with the upper limit and lower limit thresholds of the determination conditions set in the determination condition table 32b. determines whether or not there is a margin in the determination conditions (step S25). If there is a margin in the determination condition (S25: YES), the processing unit 31 updates the threshold in the direction of narrowing (stricting) the determination condition (step S26), and ends the process. If there is no margin in the determination condition (S25: NO), the processing unit 31 updates the threshold in the direction of widening (relaxing) the determination condition (step S27), and ends the process.
  • the information about the valid frame received by the in-vehicle relay device 3 is stored in the storage unit, and the determination conditions set in the determination condition table 32b based on the stored information process to update the As a result, the in-vehicle relay device 3 can update the determination condition suitable for the situation of the vehicle 1, etc., and can judge whether the frame is correct or not according to the situation, etc. of the vehicle 1.
  • a suitable Ethernet communication can be performed.
  • information about frames determined to be valid by the in-vehicle relay device 3 is stored as a log, but the configuration is not limited to this. You can The in-vehicle relay device 3 may update the determination condition based on the information of the frame determined to be valid and the frame determined to be invalid. For example, the in-vehicle relay device 3 can update the threshold so that the information of the valid frame and the margin of the threshold are approximately the same as the information of the frame determined to be invalid and the margin of the threshold.
  • the in-vehicle communication device is equipped with a computer that includes a microprocessor, ROM, RAM, and the like.
  • An arithmetic processing unit such as a microprocessor stores a computer program (program product) including part or all of each step of the sequence diagrams or flowcharts shown in FIGS. It can be read and executed.
  • Computer programs for these devices can be installed from an external server device or the like. Further, these computer programs are distributed in a state stored in recording media such as CD-ROMs, DVD-ROMs, and semiconductor memories.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Small-Scale Networks (AREA)

Abstract

イーサネット(登録商標)の通信プロトコルによる車両内の通信を実現する車載通信装置、通信方法及びコンピュータプログラムを提供する。 本実施の形態に係る車載通信装置は、車両に配された通信線を介してイーサネットの通信プロトコルで通信を行う通信部と、前記通信部が受信するフレームに含まれる情報、及び、当該フレームの正否を判定するための情報を対応付けて記憶する記憶部と、前記通信部が受信したフレームに含まれる情報、及び、前記記憶部に対応付けて記憶された情報を基に、前記フレームの正否を判定する処理部とを備え、前記処理部は、前記通信部が受信したフレームが正当なフレームではないと判定した場合に、当該フレームを破棄する。

Description

車載通信装置、通信方法及びコンピュータプログラム
 本開示は、車両に搭載された複数の装置がイーサネット(登録商標)の通信プロトコルで通信を行う車載通信装置、通信方法及びコンピュータプログラムに関する。
 特許文献1においては、複数の通信バスに接続されているゲートウェイ装置が、外部との情報の入出力機能を有さないECU(Electronic Control Unit)が接続されている通信バスを介した通信と、外部との情報の入出力機能を有するECUが接続されている通信バスを介した通信とを区別し、中継の要否を判断する通信システムが提案されている。ゲートウェイ装置は、外部からの情報について、不正アクセスが検知されなかった場合に、車両内へ送信する。
 特許文献2においては、複数のバス間でフレームを転送するゲートウェイと、各バスに接続された不正検知ECUとを備えるネットワーク通信システムが提案されている。不正検知ECUは、受信されたフレームの所定フィールドの内容が不正を示す所定条件に該当するか否かを判定し、所定条件に該当すると判定された場合にエラーフレームを送信し、エラーフレームを送信した回数をエラーフレームの対象のフレームのID毎に記録し、ID毎の回数が所定回数を超えている場合に報知を行う。不正検知ECUは、フレームの所定フィールドで表されるIDを、複数の不正検知ECU毎に異なるIDリスト情報が示すIDと比較することにより所定条件に係る判定を行う。
特開2013-187555号公報 特開2019-97206号公報
 特許文献1に記載の通信システム及び特許文献2に記載のネットワーク通信システムは、CAN(Controller Area Network)の通信プロトコルで通信を行うシステムである。近年、例えば自動運転機能を搭載するなど車両の高機能化が進められており、これに伴って車両内の装置間の通信の高速化が求められている。通信の高速化を実現するために、車両内の通信をCAN以外の通信プロトコル、例えばイーサネットの通信プロトコルを車両内の通信に採用することが検討されている。
 本開示は、斯かる事情に鑑みてなされたものであって、その目的とするところは、イーサネットの通信プロトコルによる車両内の通信を実現する車載通信装置、通信方法及びコンピュータプログラムを提供することにある。
 本態様に係る車載通信装置は、車両に配された通信線を介してイーサネットの通信プロトコルで通信を行う通信部と、前記通信部が受信するフレームに含まれる情報、及び、当該フレームの正否を判定するための情報を対応付けて記憶する記憶部と、前記通信部が受信したフレームに含まれる情報、及び、前記記憶部に対応付けて記憶された情報を基に、前記フレームの正否を判定する処理部とを備え、前記処理部は、前記通信部が受信したフレームが正当なフレームではないと判定した場合に、当該フレームを破棄する。
 本願は、このような特徴的な処理部を備える装置として実現することができるだけでなく、かかる特徴的な処理をステップとする方法として実現したり、かかるステップをコンピュータに実行させるためのコンピュータプログラムとして実現したりすることができる。これらの装置の一部又は全部を実現する半導体集積回路として実現したり、これらの装置を含むその他の装置又はシステムとして実現したりすることができる。
 上記によれば、イーサネットの通信プロトコルによる車両内の通信を実現することが期待できる。
実施の形態1に係る車載通信システムの構成を示す模式図である。 実施の形態1に係る車載中継装置の構成を示すブロック図である。 実施の形態1に係るECUの構成を示すブロック図である。 実施の形態1に係る通信システムにおいて送受信されるフレームの構成を説明するための模式図である。 実施の形態1に係る車載中継装置が記憶する判定条件テーブルの一例を示す模式図である。 実施の形態1に係る車載中継装置が行うフレーム判定処理の手順を示すフローチャートである。 実施の形態2に係る車載中継装置が行う判定条件の更新を説明するための模式図である。 実施の形態2に係る車載中継装置が行う判定条件更新処理の手順を示すフローチャートである。
[本開示の実施の形態の説明]
 最初に本開示の実施態様を列記して説明する。以下に記載する実施形態の少なくとも一部を任意に組み合わせてもよい。
(1)本態様に係る車載通信装置は、車両に配された通信線を介してイーサネットの通信プロトコルで通信を行う通信部と、前記通信部が受信するフレームに含まれる情報、及び、当該フレームの正否を判定するための情報を対応付けて記憶する記憶部と、前記通信部が受信したフレームに含まれる情報、及び、前記記憶部に対応付けて記憶された情報を基に、前記フレームの正否を判定する処理部とを備え、前記処理部は、前記通信部が受信したフレームが正当なフレームではないと判定した場合に、当該フレームを破棄する。
 本態様にあっては、車載通信装置がイーサネットの通信プロトコルで通信を行う通信部を備え、通信線を介して接続された他の車載装置との間でイーサネットの通信プロトコルによるフレームの送受信を行う。車載通信装置は、フレームに含まれる情報と、このフレームの正否を判定するための情報との対応を記憶しており、記憶した情報に基づいて通信部が他の車載装置から受信したフレームの正否を判定する。受信したフレームが正当でないと判定した場合、車載通信装置はこの受信フレームを破棄する。これにより車載通信装置は、不正なフレームを排除して、イーサネットの通信を行うことができる。
(2)前記通信部を複数備え、前記処理部は、一の通信部にて受信したフレームを他の通信部から送信する中継処理を行い、前記一の通信部が受信したフレームが正当なフレームであると判定した場合に、当該フレームを中継し、前記一の通信部が受信したフレームが正当なフレームではないと判定した場合に、当該フレームを中継しないことが好ましい。
 本態様にあっては、車載通信装置が他の複数の車載装置の間でフレームを中継する処理を行う。この場合に車載通信装置は、正当と判定したフレームを中継すると共に、正当ではないと判定したフレームを中継しない。これにより車載通信装置は、不正なフレームが他の車載装置へ中継されることを防止でき、不正なフレームの影響が車両内で広く波及することを防止できる。
(3)前記処理部は、正当なフレームではないと判定したフレームに含まれる情報を記憶し、当該フレームの送信元から以後に送信されたフレームを破棄することが好ましい。
 本態様にあっては、正当でないと判定したフレームに含まれる情報を車載通信装置が記憶しておき、以後に同様の情報を有するフレームが送信された場合には、このフレームを破棄する。これにより車載通信装置は、正当ではないと一度判定したフレームについては、判定の処理を行うことなく同様のフレームを排除することができる。
(4)前記フレームに含まれる情報には、送信元の装置のMACアドレス、IPアドレスもしくはポート番号、又は、受信先の装置のMACアドレス、IPアドレスもしくはポート番号を含むことが好ましい。
 本態様にあっては、フレームに含まれる情報に、送信元の装置のMAC(Media Access Control)アドレス、IP(Internet Protocol)アドレスもしくはポート番号、又は、受信先の装置のMACアドレス、IPアドレスもしくはポート番号を含む。車載通信装置は、これらの情報に基づいてフレームの種類等を判定することができ、フレームの種類等に対応付けられた条件に基づいて不正なフレームであるか否かを判定することができる。
(5)前記正否を判定するための情報には、フレームの受信間隔に対する閾値を含むことが好ましい。
 本態様にあっては、フレームの正否を判定するための情報として、周期的に送信されるフレームの受信間隔に対する閾値を含む。これにより車載通信装置は、周期的に送信されるフレームが、周期とは異なるタイミングで受信されたことを判定することができ、このようなフレームを正当ではないと判定することができる。
(6)前記正否を判定するための情報には、フレームのペイロードの値に対する閾値を含むことが好ましい。
 本態様にあっては、フレームの正否を判定するための情報として、フレームのペイロードの値に対する閾値を含む。これにより車載通信装置は、例えば制御値又はセンサの検出値等の情報をペイロードに含むフレームについて、これらの値が正当な範囲内であるか否かを判定することができ、正当な範囲から逸脱する値を有するフレームを正当ではないと判定することができる。
(7)前記処理部は、前記通信部が受信したフレームに関する情報を前記記憶部に記憶し、記憶した前記情報に基づいて、前記正否を判定するための情報を更新する処理を行うことが好ましい。
 本態様にあっては、車載通信装置が受信したフレームに関する情報を記憶部に記憶し、記憶した情報に基づいてフレームの正否を判定するための情報を更新する。車両の状況等に適した情報の更新を行うことによって、車載通信装置は、車両の状況等に適したフレームの正否判定を行うことができ、車両の状況等に適したイーサネットの通信を行うことができる。
(8)本態様に係る通信方法は、車両に配された通信線を介してイーサネットの通信プロトコルで通信を行う車載通信装置が、受信するフレームに含まれる情報、及び、当該フレームの正否を判定するための情報を記憶部に対応付けて記憶しておき、受信したフレームに含まれる情報、及び、前記記憶部に対応付けて記憶された情報を基に、前記フレームの正否を判定し、受信したフレームが正当なフレームではないと判定した場合に、当該フレームを破棄する。
 本態様にあっては、態様(1)と同様に、不正なフレームを排除して、イーサネットの通信を行うことができる。
(9)本態様に係るコンピュータプログラムは、コンピュータに、車両に配された通信線を介してイーサネットの通信プロトコルで通信を行わせるコンピュータプログラムであって、受信するフレームに含まれる情報、及び、当該フレームの正否を判定するための情報を記憶部に対応付けて記憶しておき、前記コンピュータに、受信したフレームに含まれる情報、及び、前記記憶部に対応付けて記憶された情報を基に、前記フレームの正否を判定し、受信したフレームが正当なフレームではないと判定した場合に、当該フレームを破棄する処理を実行させる。
 本態様にあっては、態様(1)と同様に、不正なフレームを排除して、イーサネットの通信を行うことができる。
[本開示の実施形態の詳細]
 本開示の実施形態に係る車載通信システムの具体例を、以下に図面を参照しつつ説明する。本開示はこれらの例示に限定されるものではなく、請求の範囲によって示され、請求の範囲と均等の意味及び範囲内でのすべての変更が含まれることが意図される。
<システム構成>
 図1は、実施の形態1に係る車載通信システムの構成を示す模式図である。本実施の形態に係る車載通信システムは、車両1に搭載された1つの車載中継装置3と、複数のECU5とを備えて構成されている。本実施の形態に係る車載通信システムは、車載中継装置3を中心に、複数のECU5がそれぞれ個別の通信線を介して接続された構成、いわゆるスター型のネットワーク構成が採用されている。本実施の形態に係る車載通信システムは、車載中継装置3及びECU5は、イーサネット(登録商標)の通信プロトコルを用いて通信を行う。
 車載中継装置3は、いわゆるゲートウェイ等の装置であり、通信線を介して接続された複数のECU5間の通信を中継する処理を行う。複数のECU5は、それぞれ車両1内の適所に配置され、例えば車両1の走行に関する制御処理、車両1の周辺情報を収集する情報処理、又は、ユーザに対する情報提供処理等の種々の処理をそれぞれ行っている。ECU5は、これらの処理を行う際に他のECU5との情報交換が必要となった場合、車載中継装置3を介してフレーム(メッセージ又はデータ等)を送受信することによって、必要な情報を交換することができる。
 例えば車両1に不正な装置が搭載された場合、又は、正当なECU5等の装置が不正なソフトウェア等により乗っ取られた場合等には、これら不正な装置が車両1のネットワークに対して不正なフレーム送信を行う虞がある。そこで本実施の形態に係る車載通信システムでは、各車載中継装置3及びECU5に、不正なフレームを検出して排除する機能が備えられている。車載中継装置3及びECU5は、車両内のネットワークにて送受信されるフレームに含まれる情報、例えば送信元のMACアドレス又はIPアドレス等の情報を基にこのフレームの種類を判定し、フレームの種類に応じて定められた条件に基づいてこのフレームの正否を判定する。車載中継装置3及びECU5は、受信したフレームが正当なものであれば、このフレームに含まれる情報を用いて種々の処理を行う。これに対して受信したフレームが正当なものでなければ、車載中継装置3及びECU5は、受信したフレームを破棄し、フレームに含まれる情報を用いる処理を行わない。
 図2は、実施の形態1に係る車載中継装置3の構成を示すブロック図である。本実施の形態に係る車載中継装置3は、処理部(プロセッサ)31、記憶部(ストレージ)32、及び、複数の通信部33等を備えて構成されている。処理部31は、例えばCPU(Central Processing Unit)又はMPU(Micro-Processing Unit)等の演算処理装置を用いて構成されている。処理部31は、記憶部32に記憶されたプログラムを読み出して実行することにより、種々の処理を行うことができる。本実施の形態において処理部31は、記憶部32に記憶されたプログラム32aを読み出して実行することにより、一のECU5から受信したフレームを他のECU5へ送信する中継処理、及び、受信したフレームの正否を判定する処理等の種々の処理を行う。
 記憶部32は、例えばフラッシュメモリ又はEEPROM(Electrically Erasable Programmable Read Only Memory)等の不揮発性のメモリ素子を用いて構成されている。記憶部32は、処理部31が実行する各種のプログラム、及び、処理部31の処理に必要な各種のデータを記憶する。本実施の形態において記憶部32は、処理部31が実行するプログラム32aと、車載通信システムにおいて送受信されるフレームの正否を判定するための判定条件テーブル32bとを記憶している。
 プログラム(コンピュータプログラム、プログラム製品)32aは、例えば車載中継装置3の製造段階において記憶部32に書き込まれてもよく、例えば遠隔のサーバ装置などが配信するものを車載中継装置3が通信にて取得してもよく、例えばメモリカード又は光ディスク等の記録媒体99に記録されたプログラムを車載中継装置3が読み出して記憶部32に記憶してもよく、例えば記録媒体99に記録されたものを書込装置が読み出して車載中継装置3の記憶部32に書き込んでもよい。プログラム32aは、ネットワークを介した配信の態様で提供されてもよく、記録媒体99に記録された態様で提供されてもよい。
 各通信部33は、それぞれ通信線が接続され、この通信線を介してECU5との間で通信を行う。本実施の形態において通信部33は、イーサネットの通信プロトコルに従ってフレームの送受信を行う。通信部33は、通信線を介して1つのECU5と接続され、ECU5と一対一の通信を行う。通信部33は、例えばイーサネットPHY(physical layer)又はイーサネットスイッチ等のIC(Integrated Circuit)を用いて構成され得る。図2においては、車載中継装置3が複数の通信部33を備えているが、これに限るものではなく、例えば複数の通信部33の機能が1つのICに集約されていてもよい。更には、処理部31、記憶部32及び複数の通信部33が1つのICに集約されていてもよい。通信部33は、処理部31からデジタルデータとして与えられた送信用のフレームを電気信号に変換して通信線へ出力することにより、このフレームの送信を行う。通信部33は、通信線の電位をサンプリングして取得することにより、通信線上の電気信号をデジタルデータに変換し、変換したデータを受信したフレームとして処理部31へ与える。
 本実施の形態に車載中継装置3は、記憶部32に記憶されたプログラム32aを処理部31が読み出して実行することにより、通信処理部31a及び判定処理部31b等が処理部31にソフトウェア的な機能部として実現される。通信処理部31aは、通信部33にてECU5から送信されたフレームを受信する処理、及び、受信したフレームを一又は複数の他の通信部33から一又は複数の他のECU5へ送信する処理を行う事によって、複数のECU5の間のフレームの送受信を中継する。ただし通信処理部31aは、受信したフレームについて判定処理部31bによる正否判定を行わせ、正当と判定されたフレームのみを他のECU5へ中継する。
 判定処理部31bは、通信部33が受信したフレームの正否を判定する処理を行う。判定処理部31bは、受信したフレームに含まれるMACアドレス及びIPアドレス等の情報に基づいて記憶部32に記憶された判定条件テーブル32bを参照して判定条件を取得し、受信したフレームがこの判定条件を満たすか否かに基づいて、このフレームが正当なものであるか否かを判定する。判定処理部31bは、フレームの正否の判定結果を通信処理部31aへ与える。
 図3は、実施の形態1に係るECU5の構成を示すブロック図である。本図においては、ECU5の通信機能に関する機能部を図示し、それ以外の機能(例えば制御対象に対する制御処理又はセンサによる検知処理等の各ECU5に個別の機能)に関する機能部の図示は省略している。本実施の形態に係るECU5は、処理部(プロセッサ)51、記憶部(ストレージ)52及び通信部53等を備えて構成されている。本実施の形態に係るECU5の処理部51、記憶部52及び通信部53等の構成は、車載中継装置3の処理部31、記憶部32及び通信部33等の構成と略同じであるため、詳細な説明は省略する。ただし本実施の形態に係るECU5は通信部53を1つ備え、通信処理部31aは車載中継装置3との通信に関する処理を行い、フレームを中継する処理は行わない。
 本実施の形態に係る通信システムでは、受信したフレームの正否を判定する処理を、車載中継装置3及びECU5の両方が行うものとするが、これに限るものではない。受信したフレームの正否を判定する処理を、車載中継装置3又はECU5のいずれか一方が行ってもよい。
<フレーム正否判定処理>
 図4は、実施の形態1に係る通信システムにおいて送受信されるフレームの構成を説明するための模式図である。本実施の形態に係る車載中継装置3及びECU5が送受信するフレームは、数バイト~数十バイトのサイズのデータであり、ヘッダ及びペイロード等の情報格納領域が含まれている。ヘッダ領域には、例えば送信元MAC、宛先MAC、送信元IP、宛先IP、送信元ポート及び宛先ポート等の情報が含まれている。ペイロード領域には、例えば車両1の走行制御に係る制御値、又は、車両1に搭載されたセンサの検出値等の情報が含まれている。
 送信元MACは、送信元となる車載中継装置3又はECU5に対して一意に付されたMACアドレスである。送信元IPは、送信元となる車載中継装置3又はECU5に対して一意に付されたIPアドレスである。送信元ポートは、送信元となる車載中継装置3又はECU5において、フレームの内容又は処理の種別等に応じて予め定められた複数のポート番号のうちの1つである。フレームを生成した車載中継装置3又はECU5は、自身に付されたMACアドレス及びIPアドレスを送信元MAC及び送信元IPとしてフレームのヘッダ領域に格納すると共に、フレームの内容又は処理の種別等に応じたポート番号を送信元ポートとしてヘッダ領域に格納する。
 宛先MACは、フレームの送信先となる(フレームを受信する)車載中継装置3又はECU5のMACアドレスである。宛先IPは、送信先となる車載中継装置3又はECU5のIPアドレスである。宛先ポートは、送信先となる車載中継装置3又はECU5において、フレームの内容又は処理の種別等に応じて予め定められた複数のポート番号のうちの1つである。フレームを生成した車載中継装置3又はECU5は、このフレームの送信先となる車載中継装置3又はECU5のMACアドレス及びIPアドレスを宛先MAC及び宛先IPとしてフレームのヘッダ領域に格納すると共に、フレームの内容又は処理の種別等に応じたポート番号を宛先ポートとしてヘッダ領域に格納する。
 フレームのペイロード領域は、固定長又は可変長のいずれであってもよく、一又は複数の制御値又は検出値等が格納される。制御値には、例えば車両1のステアリングの舵角、エンジンの燃料噴射量、ブレーキの操作量、又は、ヘッドライトのオン/オフ等の種々の値が含まれ得る。検出値には、例えば車両1の速度、エンジンの回転数、タイヤの空気圧、又は、車両1の周辺の障害物の有無等の種々の値が含まれ得る。ペイロード領域には、制御値及び検出値以外の種々の情報が格納されてよい。
 図4に示すフレームの構成及びフレーム内に格納される情報は一例であって、これに限るものではない。
 図5は、実施の形態1に係る車載中継装置3が記憶する判定条件テーブル32bの一例を示す模式図である。本実施の形態に係るECU5は、同様の判定条件テーブル52bを記憶している。本実施の形態に係る判定条件テーブル32bは、受信したフレームに含まれる「フレーム情報」と、このフレームの正否を判定するための「判定条件」とを対応付けて記憶している。
 判定条件テーブル32bの「フレーム情報」は、図4に示したフレームのヘッダ領域に格納される送信元MAC、宛先MAC、送信元IP、宛先IP、送信元ポート及び宛先ポート等の情報である。本実施の形態に係る車載通信システムでは、これらの6つの情報の組み合わせに基づいてフレームの種類を特定している。ただしフレームの種類の特定は、上記の6つの情報のうちの1つ~5つの情報に基づいて行われてもよく、上記の6つの情報とは異なる情報に基づいて行われてもよく、上記の6つの情報の少なくとも1つと上記の6つとは異なる少なくとも1つの情報との組み合わせに基づいて行われてもよい。
 判定条件テーブル32bの「判定条件」には、本実施の形態に係る車載通信システムでは、「受信間隔」及び「ペイロード値」の2つの条件が含まれ得る。「受信間隔」は、「フレーム情報」で特定される正当なフレームを受信する間隔であり、所定の時間範囲が例えば「T1~T2」及び「T3~T4」等のように上限及び下限を定める2つの閾値を用いて設定される。「受信間隔」の判定条件は、例えば「T5以上」又は「T6以下」等のように、上限又は下限のみが設定されてもよい。
 本実施の形態に係る車載通信システムにおいて、各ECU5は、自身の処理にて得られた制御値又は検出値等の情報を、その情報の種別に応じた送信周期でフレームとして繰り返し送信している。判定条件テーブル32bの「受信間隔」には、フレームの種別毎に予め決定される送信周期を基に、このフレームの送受信の処理等に伴って発生する遅延時間を考慮した範囲が、本実施の形態に係る車載通信システムの設計者等により予め設定される。
 ECU5が送信するフレームには、周期的に送信されるフレームの他に、何らかのイベントの発生に応じて送信される非周期のフレームが含まれ得る。このようなフレームについては、判定条件テーブル32bに「受信間隔」の判定条件は設定されない。
 判定条件テーブル32bの「ペイロード値」の判定条件は、フレームのペイロード領域に格納される制御値又は検出値等の値に対する正当な範囲であり、例えば「A1~A2」及び「A3~A4」等のように上限及び下限を定める2つの閾値を用いて設定される。「ペイロード値」の判定条件は、「A5以上」又は「A6以下」等のように、上限又は下限のみが設定されてもよい。フレームのペイロード領域には複数の値が格納される場合があり、このような場合には複数の値に対して同じ閾値を用いて正当であるか否かの判定が行われてもよく、値毎に異なる閾値が判定条件テーブル32bに記憶されていてもよい。
 車載中継装置3は、ECU5が送信したフレームを受信した場合、受信したフレームのヘッダ領域に格納されている「送信元MAC」~「宛先ポート」の情報を取得する。車載中継装置3は、取得した情報を基に記憶部32の判定条件テーブル32bを参照し、受信したフレームの種類に対応する判定条件を取得する。車載中継装置3は、フレームの種類毎に、前回のフレーム受信からの経過時間を計測しており、前回のフレーム受信から今回のフレーム受信までの時間を受信間隔として取得する。車載中継装置3は、フレームの受信間隔が判定条件テーブル32bに設定された受信間隔の判定条件を満たすか否かを判定することにより、受信したフレームが正当なフレームであるか否かを判定する。
 受信したフレームが正当なフレームであると判定した場合、車載中継装置3は、このフレームを利用する処理、即ちこのフレームを他のECU5へ送信する中継処理を行う。車載中継装置3は、受信したフレームのヘッダ領域に格納された情報に基づいて、このフレームの中継先のECU5を決定し、決定したECU5へこのフレームを送信する。
 受信したフレームが正当なフレームではないと判定した場合、車載中継装置3は、このフレームを破棄する。本実施の形態においてフレームの破棄は、車載中継装置3のメモリ等からこのフレームの情報を消去する事を要求するものではなく、車載中継装置3がこのフレームを以後の処理に利用しない、即ち他のECU5へ中継しない事で足りる。ただし、車載中継装置3は、正当でないと判定したフレームをメモリ等から消去するフレームを破棄してもよい。
 本実施の形態に係る車載中継装置3は、正当ではないと判定したフレームの「送信元MAC」~「宛先ポート」のフレーム情報を拒否リストに登録する。拒否リストは、例えば車載中継装置3の記憶部32に設けられ、受信を拒否するフレーム情報を記憶する。車載中継装置3は、受信したフレームのヘッダ領域に格納された情報を取得し、この情報が拒否リストに登録されているか否かを調べ、拒否リストに登録されていればこのフレームの受信を拒否する。この際に車載中継装置3は、フレームが判定条件テーブル32bに設定された判定条件を満たすか否かの判定は行わずに、拒否リストに登録されたフレームを破棄する。
 車載中継装置3はECU5からのフレームを受信して拒否リストに登録されているか否かを判定しており、本実施の形態においてフレームの受信拒否は、拒否リストに登録されたフレームを以後の処理に利用しない事で足りる。ただし、車載中継装置3は、例えばフレームのヘッダ領域まで受信した段階で拒否リストを参照してこのフレームを受信するか否かを判定し、受信しないと判定した場合にはこのフレームのペイロード領域の受信を行わないことでフレームの受信拒否を行ってもよい。車載中継装置3は、拒否リストに情報を登録することによるフレームの受信拒否の処理を行わなくてよく、この場合には受信したフレームに対して判定条件テーブル32bの判定条件を用いた正否判定を行う。
 図6は、実施の形態1に係る車載中継装置3が行うフレーム判定処理の手順を示すフローチャートである。本実施の形態に係る車載中継装置3の処理部31の通信処理部31aは、いずれかの通信部33にてECU5からのフレームを受信したか否かを判定する(ステップS1)。フレームを受信していない場合(S1:NO)、通信処理部31aは、フレームを受信するまで待機する。フレームを受信した場合(S1:YES)、通信処理部31aは、受信したフレームに含まれるヘッダの情報及びペイロードの情報等を取得する(ステップS2)。
 処理部31の判定処理部31bは、ステップS2にて取得したフレームのヘッダの情報を基に、このフレームの情報が受信の拒否リストに登録された情報に該当するか否かを判定する(ステップS3)。フレームの情報が拒否リストに該当する場合(S3:YES)、判定処理部31bは、受信したフレームを破棄して(ステップS10)、処理を終了する。
 受信したフレームの情報が拒否リストに該当しない場合(S3:NO)、判定処理部31bは、前回に同じ種類のフレームを受信してから今回のフレームを受信するまでの時間、即ちフレームの受信間隔を測定する(ステップS4)。判定処理部31bは、ステップS2にて取得したフレーム情報に基づいて判定条件テーブル32bを参照し、受信したフレームの種類に対応する判定条件を取得する(ステップS5)。判定処理部31bは、ステップS4にて測定した受信間隔及びステップS2にて取得したフレームの情報(ペイロード領域に格納された制御値又は検出値等の値)がステップS5にて取得した判定条件を満たすか否かに基づいて、受信したフレームが正当なものであるか否かを判定する(ステップS6)。受信したフレームが正当なものである場合(S6:YES)、通信処理部31aは、受信したフレームを他のECU5へ送信することによりフレームを中継し(ステップS7)、処理を終了する。
 受信したフレームが正当なものでない場合(S6:NO)、判定処理部31bは、正当でないと判定したフレームの情報を、例えば後の解析処理等に用いるログとして記憶部32に記憶する(ステップS8)。判定処理部31bは、正当でないと判定したフレームのヘッダの情報を拒否リストに登録することによって、このフレームと同じ種類のフレームを受信拒否に設定する(ステップS9)。判定処理部31bは、正当でないと判定したフレームを破棄して(ステップS10)、処理を終了する。
<まとめ>
 以上の構成の本実施の形態に係る車載通信システムでは、車載中継装置3がイーサネットの通信プロトコルで通信を行う通信部33を備え、通信線を介して接続されたECU5との間で、イーサネットの通信プロトコルによるフレームの送受信を行う。車載中継装置3は、フレームに含まれる情報と、このフレームの正否を判定するための情報との対応を判定条件テーブル32bに記憶しており、記憶した情報に基づいて受信フレームの正否を判定する。受信したフレームが正当でないと判定した場合、車載中継装置3は、この受信フレームを破棄する。ECU5も同様に、受信フレームの正否を判定し、正当でないフレームを破棄する処理を行う。これにより車載中継装置3は、不正なフレームを排除して、ECU5との間でイーサネットの通信を行うことができる。
 また本実施の形態に係る車載通信システムでは、車載中継装置3が複数のECU5の間でフレームを中継する処理を行う。この場合に車載中継装置3は、正当と判定したフレームを中継すると共に、正当ではないと判定したフレームを中継しない。これにより車載中継装置3は、不正なフレームが他のECU5へ中継されることを防止でき、不正なフレームの影響が車両1内で広く波及することを防止できる。
 また本実施の形態に係る車載通信システムでは、正当でないと判定したフレームのヘッダ領域に格納された情報を車載中継装置3が拒否リストに登録しておき、以後に同様の情報を有するフレームの受信を拒否する(フレームを受信しても破棄する)。これにより車載中継装置3は、正当でないと一度判定したフレームについては、以後に同様の判定を行うことなく、同種類のフレームを破棄することができる。
 また本実施の形態に係る車載通信システムでは、フレームのヘッダ領域に送信元MAC、宛先MAC、送信元IP、宛先IP、送信元ポート及び宛先ポート等の情報が格納される。車載中継装置3は、これらの情報を基に受信したフレームの種類を判断して判定条件テーブル32bから対応する判定条件を取得し、取得した判定条件に基づいて受信したフレームの正否を判定することができる。
 また本実施の形態に係る車載通信システムでは、受信したフレームの正否を判定するための情報として、周期的に送信されるフレームの受信間隔に対する閾値が判定条件テーブル32bに記憶される。これにより車載中継装置3は、周期的に送信されるフレームが、周期とは異なるタイミングで受信されたことを判定することができ、このようなフレームを正当ではないと判定することができる。
 また本実施の形態に係る車載通信システムでは、受信したフレームの正否を判定するための情報として、フレームのペイロード領域に格納される値に対する閾値が判定条件テーブル32bに記憶される。これにより車載中継装置3は、例えばフレームのペイロード領域に含まれる制御値又は検出値等の値が正当な範囲内であるか否かを判定することができ、相当な範囲から逸脱する値を有するフレームを正当ではないと判定することができる。
 本実施の形態において、図1に示した車載通信システムのネットワーク構成、車両1に搭載される装置の種類及び数等は、一例であってこれに限るものではない。また図4に示したフレームの構成、図5に示した判定条件テーブル32bの構成及びその値等は、一例であってこれに限るものではない。
<実施の形態2>
 実施の形態2に係る情報処理システムでは、車載中継装置3が有する判定条件テーブル32b(ECU5が有する判定条件テーブル52b)の判定条件を更新する処理を、車載中継装置3(ECU5)が行う。実施の形態2に係る車載中継装置3は、受信したフレームが正当なフレームであると判定した場合に、このフレームに関する情報を記憶部32にログとして記憶する。ログとして記憶する情報には、例えば受信したフレームのヘッダ領域に格納された情報、ペイロード領域に格納された情報、及び、前回のフレームの受信からの経過時間(即ち受信間隔)等が含まれ得る。
 実施の形態2に係る車載中継装置3は、ログとして記憶したこれらの情報に基づいて、所定のタイミングで判定条件テーブル32bの判定条件を更新する。車載中継装置3は、例えば車両1のイグニッションスイッチがオンもしくはオフされたタイミングで、例えばイグニッションスイッチのオンもしくはオフが所定回数行われたタイミングで、例えば1週間に1回もしくは1ヶ月に1回等の所定の周期で、例えばログとして記憶した情報の量が閾値を超えたタイミング等の、種々のタイミングで判定条件の更新を行ってよい。上記のタイミングは一例であってこれに限るものではなく、車載中継装置3は、どのようなタイミングで判定条件の更新を行ってもよい。
 図7は、実施の形態2に係る車載中継装置3が行う判定条件の更新を説明するための模式図である。図7に示す例は、判定条件テーブル32bの「受信間隔」の判定条件を更新する場合の例である。車載中継装置3は、正当と判定したフレームについて、フレームの種別毎(即ちヘッダ領域に格納された情報の組み合わせ毎)に受信間隔をログとして記憶している。判定条件の更新を行うタイミングに至った場合、車載中継装置3は、ログとして記憶した受信間隔の情報を集計する。図7には、正当なフレームの受信間隔を横軸とし、縦軸を正当なフレームの受信回数としたグラフを示している。図7のグラフには、更新前の閾値(上限値及び下限値の2つの閾値)を「旧閾値」のラベルを付した破線で示し、更新後の閾値を「新閾値」のラベルを付した一点鎖線で示している。
 車載中継装置3は、受信間隔の集計結果に基づいて、受信間隔の最大値と閾値の上限値とのマージンを算出すると共に、受信間隔の最小値と閾値の下限値とのマージンを算出する。算出したこれらのマージンが予め定められた更新閾値より大きい場合(即ちフレームの受信間隔が閾値の範囲に対して余裕がある場合)、閾値の範囲を狭める方向へ閾値の上限値及び下限値を更新する。算出したこれらのマージンが予め定められた更新閾値より小さい場合(即ちフレームの受信間隔が閾値の範囲に対して余裕がない場合)、閾値の範囲を広げる方向へ閾値の上限値及び下限値を更新する。このときに車載中継装置3は、予め定められた更新値(例えば閾値のX%又は受信間隔の平均値のY%等の値)だけ閾値を増減させることで更新を行う。
 本例では、フレームの受信間隔の判定条件についての更新を説明したが、ペイロード値の判定条件に付いても同様の方法で更新処理を行うことができるため、説明は省略する。各ECU5についても同様の方法で判定条件の更新処理を行うことができる。ただし、例えば車載中継装置3が更新処理を行ってその結果を各ECU5へ通知し、各ECU5は車載中継装置3からの通知に応じて自身の判定条件テーブル52bの判定条件を更新してもよい。
 図8は、実施の形態2に係る車載中継装置3が行う判定条件更新処理の手順を示すフローチャートである。実施の形態2に係る車載中継装置3の処理部31は、いずれかの通信部33にてECU5から正当なフレームを受信したか否かを判定する(ステップS21)。ステップS21の判定は、図6に示したフローチャートのステップS6の判定と兼ねることができる。正当なフレームを受信していない場合(S21:NO)、処理部31は、正当なフレームを受信するまで待機する。正当なフレームを受信した場合(S21:YES)、処理部31は、受信したフレームに関して受信間隔及びペイロード値等の情報をログとして記憶部32に記憶する(ステップS22)。
 次いで処理部31は、判定条件テーブル32bの判定条件を更新する所定のタイミングに至ったか否かを判定する(ステップS23)。更新タイミングに至っていない場合(S23:NO)、処理部31は、処理を終了する。更新タイミングに至った場合(S23:YES)、処理部31は、ログとして記憶部32に記憶した情報と、判定条件テーブル32bに設定された判定条件の閾値とを読み出す(ステップS24)。
 処理部31は、ログとして記憶された情報を集計して受信間隔及びペイロード値について上限値及び下限値を取得し、判定条件テーブル32bに設定された判定条件の上限及び下限の閾値と比較することによって、判定条件に余裕があるか否かを判定する(ステップS25)。判定条件に余裕がある場合(S25:YES)、処理部31は、判定条件を狭める(厳しくする)方向へ閾値を更新し(ステップS26)、処理を終了する。判定条件に余裕がない場合(S25:NO)、処理部31は、判定条件を広げる(緩める)方向へ閾値を更新し(ステップS27)、処理を終了する。
 以上の構成の実施の形態2に係る車載通信システムでは、車載中継装置3が受信した正当なフレームに関する情報を記憶部に記憶し、記憶した情報に基づいて判定条件テーブル32bに設定された判定条件を更新する処理を行う。これにより車載中継装置3は、車両1の状況等に適した判定条件の更新を行うことができ、車両1の状況等に適したフレームの正否判定を行うことができ、車両1の状況等に適したイーサネットの通信を行うことができる。
 なお実施の形態2においては、車載中継装置3が正当と判定したフレームの情報をログとして記憶する構成としたが、これに限るものではなく、正当ではないと判定したフレームの情報もログとして記憶してよい。車載中継装置3は、正当と判定したフレーム及び正当ではないと判定したフレームの情報に基づいて、判定条件の更新を行ってよい。例えば車載中継装置3は、正当なフレームの情報及び閾値のマージンと、正当ではないと判定したフレームの情報及び閾値のマージンとが同程度となるように、閾値を更新することができる。
 また、実施の形態2に係る車載通信システムのその他の構成は、実施の形態1に係る車載通信システムと同様であるため、同様の箇所には同じ符号を付し、詳細な説明を省略する。
 車載通信装置は、マイクロプロセッサ、ROM及びRAM等を含んで構成されるコンピュータを備える。マイクロプロセッサ等の演算処理部は、図6,図8に示すような、シーケンス図又はフローチャートの各ステップの一部又は全部を含むコンピュータプログラム(プログラム製品)を、ROM、RAM等の記憶部からそれぞれ読み出して実行してよい。これら複数の装置のコンピュータプログラムは、それぞれ、外部のサーバ装置等からインストールすることができる。また、これらのコンピュータプログラムは、それぞれ、CD-ROM、DVD-ROM、半導体メモリ等の記録媒体に格納された状態で流通する。
 今回開示された実施形態はすべての点で例示であって、制限的なものではないと考えられるべきである。本開示の範囲は、上記した意味ではなく、請求の範囲によって示され、請求の範囲と均等の意味及び範囲内でのすべての変更が含まれることが意図される。
 1 車両
 3 車載中継装置(車載通信装置)
 5 ECU(車載通信装置)
 31 処理部
 31a 通信処理部
 31b 判定処理部
 32 記憶部
 32a プログラム
 32b 判定条件テーブル
 33 通信部
 51 処理部
 51a 通信処理部
 51b 判定処理部
 52 記憶部
 52a プログラム
 52b 判定条件テーブル
 53 通信部
 99 記録媒体
 

Claims (9)

  1.  車両に配された通信線を介してイーサネットの通信プロトコルで通信を行う通信部と、
     前記通信部が受信するフレームに含まれる情報、及び、当該フレームの正否を判定するための情報を対応付けて記憶する記憶部と、
     前記通信部が受信したフレームに含まれる情報、及び、前記記憶部に対応付けて記憶された情報を基に、前記フレームの正否を判定する処理部と
     を備え、
     前記処理部は、前記通信部が受信したフレームが正当なフレームではないと判定した場合に、当該フレームを破棄する、
     車載通信装置。
  2.  前記通信部を複数備え、
     前記処理部は、
     一の通信部にて受信したフレームを他の通信部から送信する中継処理を行い、
     前記一の通信部が受信したフレームが正当なフレームであると判定した場合に、当該フレームを中継し、
     前記一の通信部が受信したフレームが正当なフレームではないと判定した場合に、当該フレームを中継しない、
     請求項1に記載の車載通信装置。
  3.  前記処理部は、
     正当なフレームではないと判定したフレームに含まれる情報を記憶し、
     当該フレームの送信元から以後に送信されたフレームを破棄する、
     請求項1又は請求項2に記載の車載通信装置。
  4.  前記フレームに含まれる情報には、送信元の装置のMACアドレス、IPアドレスもしくはポート番号、又は、受信先の装置のMACアドレス、IPアドレスもしくはポート番号を含む、
     請求項1から請求項3までのいずれか1つに記載の車載通信装置。
  5.  前記正否を判定するための情報には、フレームの受信間隔に対する閾値を含む、
     請求項1から請求項4までのいずれか1つに記載の車載通信装置。
  6.  前記正否を判定するための情報には、フレームのペイロードの値に対する閾値を含む、
     請求項1から請求項5までのいずれか1つに記載の車載通信装置。
  7.  前記処理部は、
     前記通信部が受信したフレームに関する情報を前記記憶部に記憶し、
     記憶した前記情報に基づいて、前記正否を判定するための情報を更新する処理を行う、
     請求項1から請求項6までのいずれか1つに記載の車載通信装置。
  8.  車両に配された通信線を介してイーサネットの通信プロトコルで通信を行う車載通信装置が、
     受信するフレームに含まれる情報、及び、当該フレームの正否を判定するための情報を記憶部に対応付けて記憶しておき、
     受信したフレームに含まれる情報、及び、前記記憶部に対応付けて記憶された情報を基に、前記フレームの正否を判定し、
     受信したフレームが正当なフレームではないと判定した場合に、当該フレームを破棄する、
     通信方法。
  9.  コンピュータに、車両に配された通信線を介してイーサネットの通信プロトコルで通信を行わせるコンピュータプログラムであって、
     受信するフレームに含まれる情報、及び、当該フレームの正否を判定するための情報を記憶部に対応付けて記憶しておき、
     前記コンピュータに、
     受信したフレームに含まれる情報、及び、前記記憶部に対応付けて記憶された情報を基に、前記フレームの正否を判定し、
     受信したフレームが正当なフレームではないと判定した場合に、当該フレームを破棄する
     処理を実行させる、コンピュータプログラム。
     
PCT/JP2022/012311 2021-04-23 2022-03-17 車載通信装置、通信方法及びコンピュータプログラム WO2022224651A1 (ja)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2021073424A JP2022167561A (ja) 2021-04-23 2021-04-23 車載通信装置及び通信方法
JP2021-073424 2021-04-23

Publications (1)

Publication Number Publication Date
WO2022224651A1 true WO2022224651A1 (ja) 2022-10-27

Family

ID=83722857

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2022/012311 WO2022224651A1 (ja) 2021-04-23 2022-03-17 車載通信装置、通信方法及びコンピュータプログラム

Country Status (2)

Country Link
JP (1) JP2022167561A (ja)
WO (1) WO2022224651A1 (ja)

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2014146868A (ja) * 2013-01-28 2014-08-14 Hitachi Automotive Systems Ltd ネットワーク装置およびデータ送受信システム
JP2019022210A (ja) * 2017-07-19 2019-02-07 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカPanasonic Intellectual Property Corporation of America 車載中継装置、中継方法及びプログラム
JP2019029961A (ja) * 2017-08-03 2019-02-21 住友電気工業株式会社 検知装置、検知方法および検知プログラム
WO2019116973A1 (ja) * 2017-12-15 2019-06-20 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ 不正検知装置、車載ネットワークシステム、および、不正検知方法

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2014146868A (ja) * 2013-01-28 2014-08-14 Hitachi Automotive Systems Ltd ネットワーク装置およびデータ送受信システム
JP2019022210A (ja) * 2017-07-19 2019-02-07 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカPanasonic Intellectual Property Corporation of America 車載中継装置、中継方法及びプログラム
JP2019029961A (ja) * 2017-08-03 2019-02-21 住友電気工業株式会社 検知装置、検知方法および検知プログラム
WO2019116973A1 (ja) * 2017-12-15 2019-06-20 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ 不正検知装置、車載ネットワークシステム、および、不正検知方法

Also Published As

Publication number Publication date
JP2022167561A (ja) 2022-11-04

Similar Documents

Publication Publication Date Title
CN111052681B (zh) 异常检测电子控制单元、车载网络系统及异常检测方法
US20190173912A1 (en) Frame transmission prevention apparatus, frame transmission prevention method, and in-vehicle network system
KR102030397B1 (ko) 네트워크 감시 장치
JP6525824B2 (ja) 中継装置
US20200021611A1 (en) Fraud detection method, fraud detection device, and recording medium
US11247694B2 (en) Control apparatus, control system, control method, and storage medium
WO2020203352A1 (ja) 異常検知方法及び異常検知装置
WO2018173732A1 (ja) 車載通信装置、コンピュータプログラム及びメッセージ判定方法
US20180375881A1 (en) Information processing device, information processing method, and non-transitory computer readable recording medium
JP5286659B2 (ja) 車載装置中継システム、車載装置中継方法及び中継装置
US11247696B2 (en) Information processing device, information processing method, and recording medium
US11621967B2 (en) Electronic control unit, electronic control system, and recording medium
WO2021095513A1 (ja) 車載通信装置及び情報置換方法
CN111788796B (zh) 车载通信系统、交换装置、验证方法和计算机可读存储介质
WO2022224651A1 (ja) 車載通信装置、通信方法及びコンピュータプログラム
JP6532162B2 (ja) 通信装置、および通信システム
CN115580471A (zh) 不正当检测方法、不正当检测装置以及存储介质
JP2019209961A (ja) 情報処理装置、監視方法、プログラム及びゲートウェイ装置
CN117879943A (zh) 检测装置、车辆、检测方法及记录介质
WO2018020833A1 (ja) フレーム伝送阻止装置、フレーム伝送阻止方法及び車載ネットワークシステム
JP2020096320A (ja) 不正信号処理装置
JP2019172261A (ja) 制御装置、制御システム、及び制御プログラム
JP2019209962A (ja) 情報処理装置、監視方法、プログラム及びゲートウェイ装置
JP7192747B2 (ja) 車載中継装置及び情報処理方法
US20210021618A1 (en) Data communication control device, non-volatile memory, and vehicle control system

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 22790210

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 22790210

Country of ref document: EP

Kind code of ref document: A1