WO2024095635A1 - Sdnネットワークシステム、およびsdnコントローラ、およびsdnネットワークシステムの制御方法 - Google Patents

Sdnネットワークシステム、およびsdnコントローラ、およびsdnネットワークシステムの制御方法 Download PDF

Info

Publication number
WO2024095635A1
WO2024095635A1 PCT/JP2023/034467 JP2023034467W WO2024095635A1 WO 2024095635 A1 WO2024095635 A1 WO 2024095635A1 JP 2023034467 W JP2023034467 W JP 2023034467W WO 2024095635 A1 WO2024095635 A1 WO 2024095635A1
Authority
WO
WIPO (PCT)
Prior art keywords
sdn
communication
test
data
sdn controller
Prior art date
Application number
PCT/JP2023/034467
Other languages
English (en)
French (fr)
Inventor
康広 山崎
英樹 後藤
生祥 大武
Original Assignee
トヨタ自動車株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by トヨタ自動車株式会社 filed Critical トヨタ自動車株式会社
Publication of WO2024095635A1 publication Critical patent/WO2024095635A1/ja

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0866Checking the configuration
    • H04L41/0873Checking configuration conflicts between network elements
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/08Monitoring or testing based on specific metrics, e.g. QoS, energy consumption or environmental parameters
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L45/00Routing or path finding of packets in data switching networks
    • H04L45/42Centralised routing

Definitions

  • This disclosure relates to an SDN network system and an SDN controller. Furthermore, this disclosure relates to a method for controlling an SDN network system.
  • Patent Document 1 describes an SDN (Software Defined Network) network system.
  • SDN Software Defined Network
  • the SDN network system includes multiple SDN switches and an SDN controller that changes the communication settings of each SDN switch.
  • an SDN network system for a vehicle.
  • the SDN network system includes an SDN switch and an SDN controller.
  • the SDN controller includes a control circuit for controlling the communication settings of the SDN switch.
  • the SDN controller is configured to execute a transmission process for transmitting test data and a determination process for determining whether a communication error has occurred in the transmission process in the communication settings.
  • the SDN controller is configured to execute an authorization process for permitting transmission and reception of data other than the test data in the communication settings when the determination process determines that the communication error has not occurred.
  • the normal path is a transmission path of the data and is defined by the communication settings.
  • the transmission process includes a first test process.
  • the first test process transmits the test data from the SDN controller to the SDN switch via the normal path.
  • the determination process determines that the communication error has not occurred in the communication settings, provided that the communication error in the normal path has not been detected in the first test process.
  • an SDN controller including a control circuit.
  • the control circuit controls a communication setting of an SDN switch.
  • the control circuit is configured to execute a transmission process for transmitting test data, and a determination process for determining whether a communication error has occurred in the transmission process in the communication setting.
  • the control circuit is configured to execute an authorization process for permitting the transmission of data other than the test data in the communication setting when it is determined by the determination process that the communication error has not occurred.
  • the normal path is a transmission path of the data and is defined by the communication setting.
  • the transmission process includes a first test process.
  • the first test process transmits the test data from the SDN controller to the SDN switch via the normal path.
  • the determination process determines that the communication error has not occurred in the communication setting, on the condition that the communication error in the normal path has not been detected in the first test process.
  • the determination process can confirm that no communication errors have occurred in communication over the normal route. After it is guaranteed that no communication errors have occurred in communication over the normal route, i.e., that communication can be performed normally over the normal route, the transmission of data other than test data is permitted. Therefore, after the communication settings are updated, at the stage where data other than test data is sent, it is guaranteed that the SDN network will function normally over the normal route of that communication setting.
  • new devices may be connected to the SDN network system described in the above document.
  • the communication settings of the SDN switch may also be updated. Since it is not guaranteed that the SDN network will function normally immediately after the communication settings of the SDN switch are updated, there is a risk that communication errors may occur. The above configuration reduces such risks.
  • FIG. 1 is a schematic diagram showing a communication system including a plurality of vehicles.
  • FIG. 2 is a schematic diagram showing a vehicle control device provided in the vehicle shown in FIG.
  • Figure 3 is a diagram showing a flow of a series of processes for an update program via OTA (Over The Air) performed by the vehicle control device shown in Figure 2.
  • FIG. 4 is a diagram showing a flow of a series of processes of a test program performed by the SDN controller according to the present disclosure shown in FIG.
  • SDN network system SDN controller, and control method for the SDN network system according to the present disclosure will be described.
  • a communication system including multiple vehicles and a server will be described with reference to Figures 1 to 4. At least one of the multiple vehicles has an SDN network system.
  • the communication system 10 includes a plurality of vehicles 20 and a server 30.
  • Each vehicle 20 includes a vehicle control device 21, a communication device 22, and an operation terminal 23.
  • the vehicle control device 21 includes one or more control circuits that control each device of the vehicle 20. Details of the vehicle control device 21 will be described later.
  • the communication device 22 is connected to the server 30 via an external communication network 40.
  • the external communication network 40 is, for example, a wireless communication network such as a mobile phone network. Therefore, the vehicle 20 and the server 30 can communicate information with each other via the external communication network 40.
  • the operation terminal 23 is a terminal operated by the user of the vehicle 20.
  • the operation terminal 23 is, for example, a touch display.
  • the operation terminal 23 displays an image showing information input from the vehicle control device 21.
  • the operation terminal 23 also inputs information shown by operation by the user to the vehicle control device 21.
  • the server 30 has a CPU and a ROM.
  • the CPU of the server 30 executes a program stored in the ROM. This causes the server 30 to transmit campaign information and a distribution package to the vehicle 20.
  • the vehicle control device 21 includes a master ECU 21A and a plurality of physical ECUs 21B.
  • the master ECU 21A and each physical ECU 21B are connected by a communication line.
  • the master ECU 21A and each physical ECU 21B each have a CPU and a ROM. These ECUs (21A and 21B) execute programs stored in the ROM.
  • the physical ECU 21B controls hardware devices connected to each physical ECU 21B.
  • the hardware devices are, for example, an engine, a brake, a motor, etc.
  • the master ECU 21A has an SDN network system 50.
  • the SDN network system 50 includes an SDN controller 51 and a number of SDN switches 53.
  • the SDN controller 51 has a control circuit that controls the communication settings of each SDN switch 53. Specifically, the SDN controller 51 determines the data communication path on the network of the SDN network system 50. The SDN controller 51 determines the data communication path again, for example, when a new physical ECU 21B is connected. In other words, the SDN controller 51 dynamically controls the communication settings. The SDN controller 51 also transmits route information indicating the data communication path to each SDN switch 53. In this way, the SDN controller 51 centrally manages the communication settings of each SDN switch 53. The SDN controller 51 also transmits data to be transferred by the SDN switch 53 to the SDN switch 53.
  • the SDN switch 53 transfers data on the network of the SDN network system 50. Specifically, the SDN switch 53 updates the rules for data transfer stored in the SDN switch 53's own flow table based on the route information received from the SDN controller 51. Based on the updated rules, the SDN switch 53 transfers the data received from the SDN controller 51 to the appropriate physical ECU 21B.
  • the SDN controller 51 can also execute a download process to download update software from a server 30 external to the vehicle 20.
  • the SDN controller 51 installs and activates the update software downloaded by the download process. This series of processes enables the SDN controller 51 to execute new update software.
  • the server 30 transmits campaign information to the communication device 22 of the vehicle 20.
  • the communication device 22 of the vehicle 20 receives the campaign information
  • the communication device 22 outputs the campaign information to the vehicle control device 21.
  • the vehicle control device 21 executes an update program via OTA (Over The Air).
  • the campaign information is information indicating an event in which software updates are performed on vehicles 20 in the market.
  • step S11 the vehicle control device 21 requests the user of the vehicle 20 to approve the installation of the update software. Specifically, the vehicle control device 21 outputs to the operation terminal 23 an installation approval message that displays a query to the user as to whether or not it is OK to install the update software.
  • the installation approval message is, for example, a message that asks, "Do you want to apply the new software?" The vehicle control device 21 then proceeds to the process of step S12.
  • the operation terminal 23 executes an installation consent processing program.
  • the operation terminal 23 starts the installation consent processing program, it performs step S30.
  • the operation terminal 23 executes the installation consent processing.
  • the operation terminal 23 outputs information indicating the user's consent to the installation of the update software to the vehicle control device 21. This causes the operation terminal 23 to end the installation consent processing program.
  • step S12 the vehicle control device 21 determines whether the installation of the update software has been consented to by the user.
  • the vehicle control device 21 determines whether the installation of the update software has been consented to by the user based on whether information indicating the user's consent to the installation of the update software has been input from the operation terminal 23.
  • the vehicle control device 21 repeats the processing of step S12.
  • the vehicle control device 21 advances the processing to step S13.
  • step S13 the vehicle control device 21 performs a distribution package transmission request process.
  • the vehicle control device 21 transmits information indicating a request for a distribution package to the server 30 via the communication device 22. After that, the vehicle control device 21 advances the process to step S14.
  • the server 30 executes the distribution package transmission program.
  • the server 30 starts the distribution package transmission program, it performs step S40.
  • the vehicle control device 21 transmits the distribution package to the communication device 22. This causes the server 30 to end the distribution package transmission program.
  • step S14 the vehicle control device 21 determines whether the communication device 22 has downloaded the distribution package. If the communication device 22 has not downloaded the distribution package (S14: NO), the vehicle control device 21 repeats the process of step S14. On the other hand, if the communication device 22 has downloaded the distribution package (S14: YES), the vehicle control device 21 advances the process to step S15.
  • step S15 the vehicle control device 21 installs the distribution package downloaded by the communication device 22.
  • the distribution package is a series of data sets transferred from the server 30 to the vehicle 20 at one time.
  • the distribution package includes display information for the HMI (Human Machine Interface), package information, security information, etc.
  • the distribution package includes network information for the SDN network system 50. That is, the distribution package includes communication settings for each SDN controller 51.
  • the SDN controller 51 downloads the communication settings for each SDN switch 53 in the distribution package.
  • the vehicle control device 21 installs the update software in the distribution package
  • the SDN controller 51 installs the communication settings for each SDN switch 53 in the distribution package. After that, the vehicle control device 21 proceeds to step S16.
  • step S16 the vehicle control device 21 requests the user of the vehicle 20 to consent to the activation of the installed update software. Specifically, the vehicle control device 21 outputs to the operation terminal 23 an activation consent message indicating a query as to whether or not it is OK to activate the update software.
  • the activation consent message is, for example, a message saying, "The update time will be approximately XX minutes, but restarting cannot be performed during the update. Is this OK?" The vehicle control device 21 then proceeds to step S17.
  • the operation terminal 23 executes an activation consent processing program.
  • the operation terminal 23 starts the activation consent processing program, it performs step S50.
  • the operation terminal 23 executes the activation consent processing.
  • the operation terminal 23 outputs information indicating the user's consent to the vehicle control device 21. This causes the operation terminal 23 to terminate the activation consent processing program.
  • step S17 the vehicle control device 21 determines whether the user has consented to activating the update software.
  • the vehicle control device 21 determines whether the user has consented to activating the update software based on whether information indicating the user's consent has been input from the operation terminal 23.
  • the vehicle control device 21 repeats the processing of step S17.
  • the vehicle control device 21 advances the processing to step S18.
  • step S18 the vehicle control device 21 activates the installed update software. This enables the vehicle control device 21 to control the vehicle 20 based on the information of the activated update software.
  • the SDN controller 51 activates new communication settings of each SDN switch 53. After that, the vehicle control device 21 proceeds to step S19.
  • step S19 the vehicle control device 21 performs an update completion process.
  • the vehicle control device 21 outputs to the operation terminal 23 information indicating that the software update based on the current campaign information has been completed.
  • the vehicle control device 21 outputs to the operation terminal 23 an update completion message indicating that the software update has been completed.
  • the update completion message is, for example, a message stating "Update to the new software has been completed.” After that, the vehicle control device 21 proceeds to the process at step S20.
  • the operation terminal 23 executes a confirmation processing program.
  • the operation terminal 23 starts the confirmation processing program, it performs step S60.
  • the operation terminal 23 executes the confirmation processing.
  • the operation terminal 23 outputs information to the vehicle control device 21 indicating that the user has confirmed the completion of the software update. This causes the operation terminal 23 to end the confirmation processing program.
  • step S20 the vehicle control device 21 determines whether the completion of the software update has been confirmed by the user.
  • the vehicle control device 21 determines whether the confirmation has been made based on whether information indicating that the user has confirmed the completion of the software update has been input from the operation terminal 23.
  • the vehicle control device 21 repeats the processing of step S20.
  • the vehicle control device 21 ends the series of processes.
  • the SDN controller 51 updates the communication settings of each SDN switch 53. This updates route information such as the data transfer destination of each SDN switch 53.
  • the vehicle control device 21 executes a test program stored in the ROM.
  • step S81 the SDN controller 51 performs a transmission process. In the transmission process, the SDN controller 51 transmits test data to each SDN switch 53.
  • the transmission process includes a first test process, a second test process, a third test process, and a fourth test process.
  • the SDN controller 51 performs all four of these processes when performing the transmission process.
  • the communication settings of each SDN switch 53 determine the format of the data to be transmitted, the route to the destination physical ECU 21B, and the traffic volume when transmitting data to the destination physical ECU 21B.
  • the traffic volume here refers to the amount of data transmitted per unit time.
  • the data transmission path defined by the communication settings is referred to as the normal path.
  • the normal path is the path along which data should be transmitted when the SDN 53 switch sends the data.
  • the data path that is not defined by the communication settings is referred to as the abnormal path.
  • the abnormal path is the path along which data should not be transmitted when the SDN switch 53 sends the data. Therefore, the abnormal path is a path that is different from the normal path.
  • the traffic volume of data specified by the communication settings is defined as the normal traffic volume.
  • the normal traffic volume is the traffic volume that the SDN switch 53 should send to the destination physical ECU 21B for the specified data specified by the communication settings.
  • the traffic volume of data not specified by the communication settings is defined as the abnormal traffic volume.
  • the abnormal traffic volume is the traffic volume that the SDN switch 53 should not send to the destination physical ECU 21B for the specified data specified by the communication settings.
  • the first test process is a process of transmitting test data from the SDN controller 51 to the SDN switch 53 via a normal path.
  • the second test process is a process of transmitting test data from the SDN controller 51 to the SDN switch 53 via an abnormal path.
  • the third test process is a process of transmitting the test data from the SDN controller 51 to the SDN switch 53 while setting the traffic volume of the test data to an abnormal traffic volume.
  • the fourth test process is a process of transmitting the test data from the SDN controller 51 to the SDN switch 53 while setting the traffic volume of the test data to a normal traffic volume.
  • Step S81 is broadly divided into steps S81A, S81B, and S81C.
  • step S81A the SDN controller 51 sets the traffic volume of the first test data to the normal traffic volume, and transmits the first test data through the normal path.
  • step S81A functions as the first test process and the fourth test process.
  • step S81B the SDN controller 51 performs a second test process. Specifically, the SDN controller 51 sets the traffic volume of the second test data to the normal traffic volume, and transmits the second test data through an abnormal route.
  • step S81C the SDN controller 51 performs a third test process. Specifically, the SDN controller 51 sets the traffic volume of the third test data to an abnormal traffic volume, and transmits the third test data through a normal path.
  • the SDN controller 51 ends the process of step S81. After that, the SDN controller 51 advances the process to step S82.
  • step S91 the SDN switch 53 detects whether or not there is an abnormality in each of the first to third test data transmitted by the transmission process. Specifically, the SDN switch 53 detects whether or not there is an abnormality by checking the test data against the access control list.
  • the access control list is a list that indicates signals that can be transmitted to each physical ECU 21B. In this access control list, transmittable signals and transmittable traffic volumes are set individually for each type of hardware device connected to the SDN switch 53. Therefore, if the type of physical ECU 21B is different, the transmittable signals and transmittable traffic volumes may differ.
  • the access control list is stored in advance in the ROM of the vehicle control device 21.
  • the SDN switch 53 compares the received test data with the access control list. If the path information of the test data differs from the path information in the access control list, the SDN switch 53 detects that there is a communication error on an abnormal path for the path information of the test data. On the other hand, if the path information of the test data matches the path information in the access control list, the SDN switch 53 detects that there is no communication error on a normal path for the path information of the test data.
  • the SDN switch 53 detects that there is a communication error due to an abnormal traffic volume of the test data. If the traffic volume of the test data is equal to or less than the traffic volume of the access control list, the SDN switch 53 detects that there is no communication error due to a normal traffic volume of the test data.
  • step S92 the SDN switch 53 transmits information indicating a communication error to the SDN controller 51.
  • the information indicating a communication error is information indicating whether or not there is a communication error for each test data determined by the SDN switch 53 in step S91. More specifically, the information indicating a communication error is information indicating whether or not there is a communication error for the path information of the test data, and whether or not there is a communication error for the traffic volume of the test data. In other words, the information indicating a communication error includes information indicating that there is no communication error. In addition, the information indicating a communication error includes information indicating whether or not there is a communication error is information regarding the path information or the traffic volume. Thereafter, the SDN switch 53 ends this series of processes.
  • step S82 the SDN controller 51 receives information indicating a communication error from the SDN switch 53. After that, the SDN controller 51 advances the process to step S83.
  • step S83 the SDN controller 51 performs a judgment process. In the judgment process, it is judged whether a communication error has occurred in the communication by the transmission process. In detail, the SDN controller 51 judges that a communication error has not occurred in the communication settings when the following conditions are met.
  • the first condition is that a communication error on a normal route is not detected by the first test process.
  • the second condition is that a communication error on an abnormal route is detected by the second test process.
  • the third condition is that a communication error with an abnormal traffic volume is detected by the third test process.
  • the fourth condition is that a communication error with a normal traffic volume is not detected by the fourth test process.
  • the SDN controller 51 judges that a communication error has not occurred in the communication settings based on the above four conditions.
  • the SDN controller 51 judges that a communication error has occurred when any one of the above four conditions is not met.
  • step S84 the SDN controller 51 performs an abnormality notification process.
  • the SDN controller 51 outputs information to the operation terminal 23 indicating that the communication settings of each SDN switch 53 are abnormal. After that, the SDN controller 51 ends the series of processes.
  • step S85 permission processing is performed.
  • the SDN controller 51 permits the transmission and reception of data other than the test data by the communication settings. After that, the SDN controller 51 advances the process to step S86.
  • step S86 the SDN controller 51 performs a normal notification process.
  • the SDN controller 51 outputs information to the operation terminal 23 indicating that the communication settings are normal.
  • the normal notification process is executed in conjunction with the update completion process that outputs information indicating that the software update has been completed as described above.
  • the operation terminal 23 Upon receiving the normal notification and the update completion information, the operation terminal 23 displays both the information indicating that the software update has been completed and the information indicating that the communication settings are normal. This causes the SDN controller 51 to end the series of processes.
  • the communication settings of the SDN switch 53 are updated.
  • the SDN controller 51 starts a test program. This causes the SDN controller 51 to perform a transmission process including a first test process to a fourth test process. Based on information indicating a communication error from the SDN switch 53, the SDN controller 51 determines whether a communication error has occurred in the updated communication settings.
  • the SDN controller 51 determines that no communication error has occurred in the communication settings, provided that no communication error has been detected in the first test process on the normal path.
  • the SDN controller 51 performs permission processing in step S84.
  • the SDN controller 51 judges that no communication error has occurred in the communication settings, provided that a communication error in an abnormal route has been detected by the second test process. Therefore, in the updated communication settings, it is possible to ensure that signals are not sent or received in an abnormal route that should not function. Therefore, in the updated communication settings, communication in a normal route can be treated as correct communication, while communication in an abnormal route can be treated as communication in which an error has occurred, so that each can be handled accurately.
  • the SDN controller 51 further includes the following conditions in addition to the conditions for determining that no communication error has occurred in the communication settings. These conditions include the third test process detecting a communication error with an abnormal traffic volume, and the fourth test process not detecting a communication error with a normal traffic volume. Therefore, it is possible to ensure that the updated communication settings can send and receive data with an appropriate traffic volume.
  • the SDN controller 51 updates the communication settings when software is updated by OTA.
  • the SDN controller 51 executes the transmission process and the subsequent determination process. Therefore, the SDN controller 51 starts the test program at an early timing after the communication settings are updated. This prevents a long time from being required from updating the communication settings to determining whether or not a communication error has occurred in the communication settings.
  • the SDN controller 51 executes a normal notification process after the permission process. Furthermore, when the operation terminal 23 receives the normal notification, it displays information indicating that the communication settings are normal. Therefore, the user of the vehicle 20 can reliably know that there is no problem with the communication settings.
  • the SDN controller 51 performs the process of step S81A as both the first test process and the fourth test process, but this is not limited to the above.
  • the SDN controller 51 may transmit test data in the fourth test process as a process separate from the first test process. Furthermore, if it is possible to distinguish between a communication error caused by a data transmission path and a communication error caused by the traffic volume of data, the SDN controller 51 may transmit test data with a normal traffic volume to an abnormal path as the fourth test process.
  • the SDN controller 51 may omit the third test process and the fourth test process. In this case, in the judgment process, the SDN controller 51 will make a judgment regardless of the traffic volume.
  • the SDN controller 51 may omit the second test process. In this case, in the judgment process, the SDN controller 51 will make a judgment regardless of a communication error on the abnormal route. Therefore, in the transmission process, the SDN controller 51 needs to execute at least the first test process. In the judgment process, the SDN controller 51 needs to determine that no communication error has occurred in the communication settings, provided that no communication error is detected on the normal route.
  • the SDN switch 53 detects whether or not there is an abnormality in the test data by comparing it with the access control list, but this is not limited to the above.
  • the physical ECU 21B to which the test data is transferred from the SDN switch 53, may detect a communication error when filtering the test data. Filtering is a process of determining whether the data matches a predetermined data type and traffic volume.
  • the physical ECU 21B sends a signal indicating the communication error to the SDN controller 51 of the master ECU 21A, so that the SDN controller 51 can check whether a communication error has been detected in the test data.
  • the SDN controller 51 may check whether it is normal or abnormal as follows. Specifically, it is possible to check whether it is normal or abnormal by comparing the delay and throughput of data transmission when test data of abnormal traffic volume is sent with when test data of normal traffic volume is sent. In other words, when test data of abnormal traffic volume is sent, delays in data transmission and throughput change to reach an upper limit compared to when test data of normal traffic volume is sent. In this case, the SDN controller 51 can determine whether it is abnormal if it has sent test data of abnormal traffic volume, and determine whether it is normal if it has sent test data of normal traffic volume.
  • the timing at which the SDN controller 51 starts executing the test program is not limited to the timing triggered by a software update via OTA.
  • the SDN controller 51 may execute the transmission process when the power of the vehicle 20 is turned on. When the power of the vehicle 20 is turned off, hardware devices may be newly connected or changed. Therefore, by executing the test program when the power of the vehicle 20 is turned on, the SDN controller 51 can determine whether or not there is a communication error before the vehicle 20 starts moving.
  • the SDN controller 51 may execute the transmission process when it receives a signal for switching the electronic control device provided in the vehicle 20 to a driveable state.
  • the electronic control device is, for example, the physical ECU 21B.
  • the physical ECU 21B is in a non-driveable state when the vehicle 20 is shipped, but after the vehicle 20 leaves the warehouse, it may be switched to a driveable state by a dealer or the like upon payment of an additional fee.
  • the communication settings may be changed by newly driving the physical ECU 21B. Therefore, when a signal for switching the physical ECU 21B to a driveable state is received from a dealer or the like, the SDN controller 51 executes a test program. This makes it possible to determine whether or not there is a communication error in the communication settings when the new physical ECU 21B is woken up.
  • the signal for switching the electronic control device to a driveable state may also be called, for example, a wake-up signal.
  • the vehicle control device 21 may perform a permission determination process to determine whether the permission process of step S85 in the above-mentioned test program has been performed.
  • the vehicle control device 21 may proceed to step S19.
  • a signal indicating that the communication settings notified by the normal notification process in step S86 are normal may also be transmitted to the operation terminal 23.
  • the vehicle control device 21 may perform a process of outputting information indicating that the update is not completed to the operation terminal 23 instead of the update completion process.
  • the condition for performing step S19 is that the permission process has been performed by executing the test program.
  • a signal indicating that the communication settings are normal is also transmitted to the operation terminal 23. Therefore, a user checking the operation terminal 23 can confirm at once that the software update has been completed and that the communication settings are normal.
  • the vehicle 20 is not limited to being a component of the communication system 10. As in the above-described modified example, the vehicle 20 may execute a test program without being limited to updating software via OTA.
  • the vehicle control device 21 may be configured as a circuit having one or more processors that execute various processes according to a computer program (software).
  • the vehicle control device 21 may be configured as a circuit having one or more dedicated hardware circuits, such as an application specific integrated circuit (ASIC), or a combination thereof, that execute at least some of the various processes.
  • the processor includes a CPU and memory such as RAM and ROM.
  • the memory stores program code or instructions configured to cause the CPU to execute processes.
  • the memory i.e., computer readable medium, includes any available medium that can be accessed by a general-purpose or dedicated computer.
  • the medium includes, for example, a non-transitory computer-readable storage medium that stores a program that causes the processor to execute control processes.
  • the control processes include, for example, control processes for an SDN network system.
  • the SDN controller 51 may execute at least one process selected from the first test process to the fourth test process.
  • the types of test processes executed by the SDN controller 51 in the transmission process are not limited to the first test process to the fourth test process. They may be determined as appropriate depending on the contents of the communication settings in the flow table.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Environmental & Geological Engineering (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

SDNネットワークシステム(50)、SDNコントローラ(51)、およびSDNネットワークシステム(50)の制御方法、が提供される。第1テスト処理(S81A)は、テストデータを正常経路で前記SDNコントローラ(51)からSDNスイッチ(53)へ送信する。判定処理(S83)は、第1テスト処理(S81A)において正常経路での通信エラーが検知されていないことを条件に、通信設定において前記通信エラーは発生していないと判定する(S83:NO)。

Description

SDNネットワークシステム、およびSDNコントローラ、およびSDNネットワークシステムの制御方法
 本開示は、SDNネットワークシステムおよびSDNコントローラに関する。さらに本開示は、SDNネットワークシステムの制御方法に関する。
 特許文献1には、SDN(Software Defined Network)ネットワークシステムが記載されている。このSDNネットワークでは、ネットワークの通信設定が変更可能にされている。SDNネットワークシステムは、複数のSDNスイッチと、各SDNスイッチの通信設定を変更するSDNコントローラと、を備えている。
特開2017-169044号公報
 SDNネットワークシステムおよびSDNコントローラの改善の余地がある。またSDNネットワークシステムの制御方法の改善の余地がある。
 本開示の一側面によれば、車両のSDNネットワークシステムが提供される。前記SDNネットワークシステムは、SDNスイッチとSDNコントローラとを備えている。SDNコントローラは、前記SDNスイッチの通信設定を制御する制御回路を備えている。前記SDNコントローラは、テストデータを送信する送信処理と、前記通信設定における前記送信処理において、通信エラーが発生しているか判定する判定処理と、を実行するように構成されている。前記SDNコントローラは、前記通信エラーが発生していないと前記判定処理によって判定されたとき、前記通信設定における前記テストデータ以外のデータの送受信を許可する許可処理を実行するように構成されている。正常経路は、前記データの伝達経路であるとともに、前記通信設定によって規定されている。前記送信処理は第1テスト処理を備えている。前記第1テスト処理は、前記テストデータを前記正常経路で、前記SDNコントローラから前記SDNスイッチへ送信する。前記判定処理は、前記正常経路での前記通信エラーが前記第1テスト処理において検知されていないことを条件に、前記通信設定における前記通信エラーが発生していないと判定する。
 本開示の別の側面によれば、制御回路を備えているSDNコントローラが提供される。前記制御回路は、SDNスイッチの通信設定を制御する。前記制御回路は、テストデータを送信する送信処理と、前記通信設定における前記送信処理において、通信エラーが発生しているか判定する判定処理と、を実行するように構成されている。前記制御回路は、前記判定処理によって前記通信エラーが発生していないと判定されたとき、前記通信設定において前記テストデータ以外のデータの送信を許可する許可処理を実行するように構成されている。正常経路は、前記データの伝達経路であるとともに、前記通信設定によって規定されている。前記送信処理は第1テスト処理を備えている。第1テスト処理は、前記テストデータを前記正常経路で前記SDNコントローラから前記SDNスイッチへ送信する。前記判定処理は、前記正常経路での前記通信エラーが前記第1テスト処理において検知されていないことを条件に、前記通信設定に前記通信エラーが発生していないと判定する。
 上記各構成によれば、判定処理は、正常経路での通信に通信エラーが発生していないことを確認できる。正常経路での通信に通信エラーが発生していないこと、すなわち正常経路で正常に通信ができること、が担保された上で、テストデータ以外のデータの送信が許可される。したがって、通信設定の更新後、テストデータ以外のデータを送る段階では、当該通信設定の正常経路でSDNネットワークが正常に機能することが担保される。
 ところで、上記文献に記載のSDNネットワークシステムには、例えば新たな機器が接続されることがある。新たな機器が接続された場合、SDNスイッチの通信設定も更新され得る。SDNスイッチの通信設定の更新直後では、SDNネットワークが正常に機能することが担保されていないので、通信エラーが発生する虞が捨てきれない。上記構成は、このような虞を低減する。
図1は、複数の車両を含む通信システムを示す概略図である。 図2は、図1に示される車両が備える車両制御装置を示す概略図である。 図3は、図2に示される車両制御装置が行なう、OTA(Over The Air)による更新プログラムの一連の処理のフローを示す図である。 図4は、図2に示される本開示に係るSDNコントローラが行なう、テストプログラムの一連の処理のフローを示す図である。
 以下、本開示に係るSDNネットワークシステム、SDNコントローラ、および、SDNネットワークシステムの制御方法、の一実施形態について、説明する。以下では、複数の車両と、サーバと、を含んだ通信システムについて、図1~図4を参照して説明する。複数の車両のうちの少なくとも1つは、SDNネットワークシステムを有する。
 <通信システムの概要>
 図1に示すように、通信システム10は、複数の車両20と、サーバ30と、を備えている。各車両20は、車両制御装置21と、通信装置22と、操作端末23と、を有している。車両制御装置21は、車両20の各装置を制御する1つまたは複数の制御回路を有している。車両制御装置21の詳細については、後述する。
 通信装置22は、外部通信回線網40を介してサーバ30に接続している。外部通信回線網40は、例えば携帯電話回線網などの無線通信回線網である。よって、車両20とサーバ30とは、外部通信回線網40を介して、互いに情報通信が可能である。
 操作端末23は、車両20のユーザによって操作される端末である。操作端末23は、例えば、タッチディスプレイである。操作端末23は、車両制御装置21から入力された情報を示す画像を表示する。また、操作端末23は、ユーザによって操作されることによって示される情報を、車両制御装置21へ入力する。
 図示は省略するが、サーバ30は、CPUとROMとを有している。サーバ30のCPUは、ROMに記憶されたプログラムを実行する。これによって、サーバ30は、車両20に向けて、キャンペーン情報および配信パッケージを送信する。
 <車両制御装置の概要>
 図2に示すように、車両制御装置21は、マスタECU21Aと、複数の物理ECU21Bと、を備えている。マスタECU21Aと各物理ECU21Bとは、通信回線によって接続されている。図示は省略するが、マスタECU21Aおよび各物理ECU21Bは、いずれもCPUとROMとを有している。これらのECU(21Aおよび21B)は、ROMに記憶されたプログラムを実行する。物理ECU21Bは、各物理ECU21Bに接続されているハード機器を制御する。ハード機器は、例えば、エンジン、ブレーキ、モータ、などである。
 マスタECU21Aは、SDNネットワークシステム50を有している。SDNネットワークシステム50は、SDNコントローラ51と、複数のSDNスイッチ53と、を備えている。
 SDNコントローラ51は、各SDNスイッチ53の通信設定を制御する制御回路を有している。具体的には、SDNコントローラ51は、SDNネットワークシステム50のネットワーク上での、データ通信経路を定めている。SDNコントローラ51は、例えば新たな物理ECU21Bが接続されたときなどに、改めてデータ通信経路を定める。つまり、SDNコントローラ51は、通信設定を動的に制御する。また、SDNコントローラ51は、データ通信経路を示す経路情報等を各SDNスイッチ53へ送信する。これによって、SDNコントローラ51は、各SDNスイッチ53の通信設定を一元的に管理する。また、SDNコントローラ51は、SDNスイッチ53によって転送されるべきデータを、SDNスイッチ53へ送信する。
 SDNスイッチ53は、SDNネットワークシステム50のネットワーク上で、データ転送を行う。具体的にはSDNスイッチ53は、SDNコントローラ51から受信した経路情報に基づき、SDNスイッチ53自身のフローテーブル内に記憶したデータ転送のためのルールを更新する。SDNスイッチ53は、更新したルールに基づき、SDNコントローラ51から受信したデータを、適切な物理ECU21Bに転送する。
 また、SDNコントローラ51は、車両20の外部のサーバ30から更新ソフトウェアをダウンロードするダウンロード処理を実行可能である。SDNコントローラ51は、ダウンロード処理によってダウンロードされた更新ソフトウェアを、インストールおよびアクティベートする。これら一連の処理によって、SDNコントローラ51は、新たな更新ソフトウェアを実行可能になる。
 <OTAについての一連の処理について>
 サーバ30は、車両20の通信装置22へキャンペーン情報を送信する。車両20の通信装置22がキャンペーン情報を受信すると、通信装置22は、キャンペーン情報を車両制御装置21に出力する。車両制御装置21は、キャンペーン情報が入力されると、OTA(Over The Air)による更新プログラムを実行する。なお、キャンペーン情報は、市場の車両20に対してソフトウェア更新を行うイベントを示す情報である。
 図3に示すように、車両制御装置21は、OTAによる更新プログラムの一連の処理を開始すると、先ず、ステップS11の処理を行う。ステップS11では、車両制御装置21は、車両20のユーザに対して、更新ソフトウェアのインストールの承認を要求する。具体的には、車両制御装置21は、操作端末23に、更新ソフトウェアをインストールしてもよいか否かのクエリをユーザに示すインストール承諾メッセージを出力する。インストール承諾メッセージは、例えば、「新しいソフトウェアを適用しますか?」というメッセージである。その後、車両制御装置21は、処理をステップS12へ進める。
 一方で、操作端末23は、車両制御装置21からインストール承諾メッセージが入力された後、ユーザによって更新ソフトウェアのインストールの承諾を示す操作がされると、インストール承諾処理プログラムを実行する。操作端末23は、インストール承諾処理プログラムを開始すると、ステップS30を行う。ステップS30では、操作端末23は、インストール承諾処理を実行する。インストール承諾処理では、操作端末23は、更新ソフトウェアのインストールについて車両制御装置21へユーザの承諾を示す情報を出力する。これによって、操作端末23は、インストール承諾処理プログラムを終了する。
 ステップS12では、車両制御装置21は、更新ソフトウェアのインストールがユーザによって承諾されたか判定する。車両制御装置21は、更新ソフトウェアのインストールについて操作端末23からユーザの承諾を示す情報が入力されたか否かによって、更新ソフトウェアのインストールがユーザによって承諾されたか判定する。操作端末23からユーザの承諾を示す情報が入力されていないとき(S12:NO)、車両制御装置21は、ステップS12の処理を繰り返す。一方で、操作端末23からユーザの承諾を示す情報が入力されたとき(S12:YES)、車両制御装置21は、処理をステップS13へ進める。
 ステップS13では、車両制御装置21は、配信パッケージ送信要求処理を行う。配信パッケージ送信要求処理では、車両制御装置21は、通信装置22を介してサーバ30へ、配信パッケージを要求することを示す情報を送信する。その後、車両制御装置21は、処理をステップS14へ進める。
 一方で、サーバ30は、通信装置22から配信パッケージを要求することを示す情報が入力されると、配信パッケージ送信プログラムを実行する。サーバ30は、配信パッケージ送信プログラムを開始すると、ステップS40を行う。ステップS40では、車両制御装置21は、配信パッケージを通信装置22へ送信する。これによって、サーバ30は、配信パッケージ送信プログラムを終了する。
 ステップS14では、車両制御装置21は、通信装置22が配信パッケージをダウンロードしたか判定する。通信装置22が配信パッケージをダウンロードしていないとき(S14:NO)、車両制御装置21は、ステップS14の処理を繰り返す。一方で、通信装置22が配信パッケージをダウンロードしたとき(S14:YES)、車両制御装置21は、処理をステップS15へ進める。
 ステップS15では、車両制御装置21は、通信装置22がダウンロードした配信パッケージをインストールする。なお、配信パッケージとは、サーバ30から車両20に1度に転送する一連のデータセットである。配信パッケージは、更新ソフトウェアの本体の他に、HMI(Human Machine Interface)の表示情報、パッケージ情報、セキュリティ情報等を含んでいる。さらに、配信パッケージは、SDNネットワークシステム50のネットワーク情報を含んでいる。すなわち、配信パッケージは、各SDNコントローラ51の通信設定を含んでいる。車両制御装置21が配信パッケージをダウンロードする際に、SDNコントローラ51は、配信パッケージ中の各SDNスイッチ53の通信設定をダウンロード処理する。また、車両制御装置21が配信パッケージ中の更新ソフトウェアをインストールする際に、SDNコントローラ51は、配信パッケージ中の各SDNスイッチ53の通信設定をインストールする。その後、車両制御装置21は、処理をステップS16へ進める。
 ステップS16では、車両制御装置21は、車両20のユーザに対して、インストールした更新ソフトウェアのアクティベートの承諾を要求する。具体的には、車両制御装置21は、操作端末23に、更新ソフトウェアをアクティベートしてもよいか否かのクエリを示すアクティベート承諾メッセージを出力する。アクティベート承諾メッセージは、例えば、「更新時間はおよそXX分程度ですが、更新中には再始動を行なえません。よろしいですか?」というメッセージである。その後、車両制御装置21は、処理をステップS17へ進める。
 一方で、操作端末23は、車両制御装置21からアクティベート承諾メッセージが入力された後、更新ソフトウェアをアクティベートすることについてユーザによって承諾を示す操作がされると、アクティベート承諾処理プログラムを実行する。操作端末23は、アクティベート承諾処理プログラムを開始すると、ステップS50を行う。ステップS50では、操作端末23は、アクティベート承諾処理を実行する。アクティベート承諾処理では、操作端末23は、車両制御装置21へユーザの承諾を示す情報を出力する。これによって、操作端末23は、アクティベート承諾処理プログラムを終了する。
 ステップS17では、車両制御装置21は、更新ソフトウェアをアクティベートすることがユーザによって承諾されたか判定する。車両制御装置21は、操作端末23からユーザの承諾を示す情報が入力されたか否かによって、更新ソフトウェアをアクティベートすることがユーザによって承諾されたか判定する。操作端末23からユーザの承諾を示す情報が入力されていないとき(S17:NO)、車両制御装置21は、ステップS17の処理を繰り返す。一方で、操作端末23からユーザの承諾を示す情報が入力されたとき(S17:YES)、車両制御装置21は、処理をステップS18へ進める。
 ステップS18では、車両制御装置21は、インストールした更新ソフトウェアをアクティベートする。これによって、車両制御装置21は、アクティベートした更新ソフトウェアの情報に基づき、車両20の制御を可能な状態になる。また、車両制御装置21が更新ソフトウェアをアクティベートした際に、SDNコントローラ51は、各SDNスイッチ53の新しい通信設定をアクティベートする。その後、車両制御装置21は、処理をステップS19へ進める。
 ステップS19では、車両制御装置21は、更新完了処理を行う。更新完了処理では、車両制御装置21は、操作端末23に、今回のキャンペーン情報に基づくソフトウェアの更新が完了したことを示す情報を出力する。具体的には、車両制御装置21は、操作端末23に、ソフトウェアの更新が完了したことを示す更新完了メッセージを出力する。更新完了メッセージは、例えば、「新しいソフトウェアへの更新が完了しました」というメッセージである。その後、車両制御装置21は、処理をステップS20へ進める。
 一方で、操作端末23は、車両制御装置21から更新完了メッセージが入力された後、ソフトウェアの更新の完了についてユーザによって確認を示す操作がされると、確認処理プログラムを実行する。操作端末23は、確認処理プログラムを開始すると、ステップS60を行う。ステップS60では、操作端末23は、確認処理を実行する。確認処理では、操作端末23は、車両制御装置21へ、ソフトウェアの更新の完了をユーザが確認したことを示す情報を出力する。これによって、操作端末23は、確認処理プログラムを終了する。
 ステップS20では、車両制御装置21は、ソフトウェアの更新の完了がユーザによって確認されたか判定する。車両制御装置21は、操作端末23からユーザがソフトウェアの更新の完了を確認したことを示す情報が入力されたか否かによって、確認されたか判定する。操作端末23からユーザがソフトウェアの更新の完了を確認したことを示す情報が入力されていないとき(S20:NO)、車両制御装置21は、ステップS20の処理を繰り返す。一方で、操作端末23からユーザがソフトウェアの更新の完了を確認したことを示す情報が入力されたとき(S20:YES)、車両制御装置21は、一連の処理を終了する。
 <通信エラーの判定についての一連の処理について>
 上述したように、車両制御装置21がキャンペーン情報に基づく更新ソフトウェアをアクティベートしたときに、SDNコントローラ51が各SDNスイッチ53の通信設定を更新する。これによって、各SDNスイッチ53のデータの転送先などの経路情報が更新される。SDNコントローラ51が各SDNスイッチ53の通信設定を更新したときに、車両制御装置21は、ROMに記憶されたテストプログラムを実行する。
 図4に示すように、車両制御装置21がテストプログラムを開始すると、SDNコントローラ51は、先ずステップS81を行う。ステップS81では、SDNコントローラ51は、送信処理を行う。送信処理では、SDNコントローラ51は、テストデータを各SDNスイッチ53へ送信する。
 送信処理は、第1テスト処理と、第2テスト処理と、第3テスト処理と、第4テスト処理と、を含んでいる。SDNコントローラ51は、送信処理を行う際に、これら4つの処理をすべて行う。ここで、各SDNスイッチ53の通信設定は、送信するデータの形式と、送り先の物理ECU21Bまでの経路と、送り先の物理ECU21Bへデータを送信する際のトラフィック量と、を定めている。なお、ここでいうトラフィック量とは、単位時間あたりに送信するデータの量である。
 以下では、通信設定によって規定されているデータの伝達経路を正常経路とする。つまり、正常経路とは、SDN53スイッチがデータを送る際に、当該データが伝達されるべき経路である。また、通信設定によっては規定されていないデータの経路を異常経路とする。異常経路とは、SDNスイッチ53がデータを送る際に、当該データが伝達されてはならない経路である。したがって、異常経路は、正常経路とは異なる経路である。
 さらに、通信設定によって規定されているデータのトラフィック量を正常トラフィック量とする。つまり、正常トラフィック量は、通信設定によって規定されている所定のデータについてSDNスイッチ53が送り先の物理ECU21Bへ送るべきトラフィック量である。また、通信設定によっては規定されていないデータのトラフィック量を異常トラフィック量とする。つまり、異常トラフィック量は、通信設定によって規定されている所定のデータについてSDNスイッチ53が送り先の物理ECU21Bへ送るべきでないトラフィック量である。
 4つのテスト処理のうち、第1テスト処理は、テストデータを正常経路でSDNコントローラ51からSDNスイッチ53へ送信する処理である。第2テスト処理は、テストデータを異常経路でSDNコントローラ51からSDNスイッチ53へ送信する処理である。第3テスト処理は、テストデータのトラフィック量を異常トラフィック量に設定しつつ、当該テストデータをSDNコントローラ51からSDNスイッチ53へ送信する処理である。第4テスト処理は、テストデータのトラフィック量を正常トラフィック量に設定しつつ、当該テストデータをSDNコントローラ51からSDNスイッチ53と送信する処理である。なお、SDNコントローラ51がSDNスイッチ53へテストデータを送信すると、SDNスイッチ53は、物理ECU21Bへテストデータを転送する。
 ステップS81は、ステップS81Aと、ステップS81Bと、ステップS81Cと、に大別される。ステップS81Aでは、SDNコントローラ51は、第1テストデータのトラフィック量を正常トラフィック量に設定しつつ、且つ第1テストデータを正常経路で送信する。つまり、ステップS81Aは、第1テスト処理および第4テスト処理として機能している。
 また、ステップS81Bでは、SDNコントローラ51は、第2テスト処理を行う。具体的には、SDNコントローラ51は、第2テストデータのトラフィック量を正常トラフィック量に設定しつつ、且つ第2テストデータを異常経路で送信する。
 また、ステップS81Cでは、SDNコントローラ51は、第3テスト処理を行う。具体的には、SDNコントローラ51は、第3テストデータのトラフィック量を異常トラフィック量に設定しつつ、且つ第3テストデータを正常経路で送信する。これら、ステップS81A~ステップS81Cの処理が終わると、SDNコントローラ51は、ステップS81の処理を終える。その後、SDNコントローラ51は、処理をステップS82へ進める。
 一方で、SDNスイッチ53は、SDNコントローラ51からテストデータを受信すると、ステップS91の処理を行う。ステップS91では、SDNスイッチ53は、送信処理によって送信された第1~第3テストデータのそれぞれについて、異常があるか否かを検知する。具体的には、SDNスイッチ53は、テストデータをアクセス制御リストとで照らし合わすことで、異常があるか否かを検知する。アクセス制御リストは、各物理ECU21Bに対して、送信可能な信号を示すリストである。このアクセス制御リスト上では、SDNスイッチ53に接続されているハード機器の種類毎に、送信可能な信号、および送信可能なトラフィック量が個別に設定されている。したがって、物理ECU21Bの種類が異なると、送信可能な信号および送信可能なトラフィック量が異なり得る。アクセス制御リストは、予め車両制御装置21のROMに記憶されている。
 SDNスイッチ53は、受信したテストデータを、アクセス制御リストとで照らし合わせる。SDNスイッチ53は、テストデータの経路情報がアクセス制御リストの経路情報とは異なる場合、テストデータの経路情報について異常経路での通信エラーがあると検知する。一方で、SDNスイッチ53は、テストデータの経路情報がアクセス制御リストの経路情報に一致する場合、テストデータの経路情報について正常経路での通信エラーがないと検知する。
 また、SDNスイッチ53は、テストデータのトラフィック量がアクセス制御リストのトラフィック量を超えている場合、テストデータのトラフィック量について異常トラフィック量での通信エラーがあると検知する。SDNスイッチ53は、テストデータのトラフィック量がアクセス制御リストのトラフィック量以下である場合、テストデータのトラフィック量について正常トラフィック量での通信エラーがないと検知する。
 SDNコントローラ51から受信した各テストデータについて、通信エラーがあるか否かを検知した後、SDNスイッチ53は、処理をステップS92へ進める。
 ステップS92では、SDNスイッチ53は、通信エラーを示す情報をSDNコントローラ51へ送信する。通信エラーを示す情報は、ステップS91でSDNスイッチ53が判定した各テストデータについての通信エラーがあるか否かを示す情報である。より詳細には、通信エラーを示す情報は、テストデータの経路情報について通信エラーがあるか否か、テストデータのトラフィック量について通信エラーがあるか否か、を示す情報である。つまり、通信エラーを示す情報は、通信エラーがないことを示す情報を備えている。また、通信エラーを示す情報は、通信エラーがあるか否かが、経路情報またはトラフィック量のいずれについての情報であるかを示す情報を備えている。その後、SDNスイッチ53は、今回の一連の処理を終了する。
 ところで、ステップS82では、SDNコントローラ51は、SDNスイッチ53から通信エラーを示す情報を受信する。その後、SDNコントローラ51は、処理をステップS83へ進める。
 ステップS83では、SDNコントローラ51は、判定処理を行う。判定処理では、送信処理による通信で、通信エラーが発生しているか判定する。詳細には、SDNコントローラ51は、以下の条件を満たすときに、通信設定に通信エラーが発生していないと判定する。1つ目の条件は、第1テスト処理によって正常経路での通信エラーが検知されていないことである。2つ目の条件は、第2テスト処理によって異常経路での通信エラーが検知されたことである。3つ目の条件は、第3テスト処理によって異常トラフィック量での通信エラーが検知されたことである。4つ目の条件は、第4テスト処理によって正常トラフィック量での通信エラーが検知されていないことである。SDNコントローラ51は、上記4つを条件に、通信設定に通信エラーが発生していないと判定する。SDNコントローラ51は、上記4つの条件を1つでも満たしていないときに、通信エラーが発生していると判定する。
 送信処理による通信で、通信エラーが発生していると判定されたとき(S83:YES)、SDNコントローラ51は、処理をステップS84へ進める。ステップS84では、SDNコントローラ51は、異常通知処理を行う。異常通知処理では、SDNコントローラ51は、操作端末23へ、各SDNスイッチ53の通信設定が異常であることを示す情報を出力する。その後、SDNコントローラ51は、一連の処理を終了する。
 一方で、送信処理による通信で、通信エラーが発生していないと判定されたとき(S83:NO)、SDNコントローラ51は、処理をステップS85へ進める。ステップS85では、許可処理を行う。許可処理では、SDNコントローラ51は、通信設定によってテストデータ以外のデータの送受信を許可する。その後、SDNコントローラ51は、SDNコントローラ51は、処理をステップS86へ進める。
 ステップS86では、SDNコントローラ51は、正常通知処理を行う。正常通知処理では、SDNコントローラ51は、操作端末23へ、通信設定が正常であることを示す情報を出力する。なお、正常通知処理は、上述したソフトウェアの更新が完了したことを示す情報を出力する更新完了処理とで合わせて実行される。正常通知および更新完了情報を受けると、操作端末23は、フトウェアの更新が完了したことを示す情報および通信設定が正常であることを示す情報を、合わせて表示する。これによって、SDNコントローラ51は、一連の処理を終了する。
 (実施形態の作用)
 上記実施形態によれば、OTAによるソフトウェアの更新がなされる際に、SDNスイッチ53の通信設定が更新される。通信設定が更新されたときに、SDNコントローラ51は、テストプログラムを開始する。これによって、SDNコントローラ51は、第1テスト処理~第4テスト処理を備えている送信処理を行う。SDNコントローラ51は、SDNスイッチ53からの通信エラーを示す情報に基づき、更新した通信設定に通信エラーが発生しているか判定する。
 (実施形態の効果)
 (1)上記実施形態によれば、ステップS83における判定処理では、SDNコントローラ51は、第1テスト処理によって正常経路での通信エラーが検知されないことを条件に、通信設定に通信エラーが発生していないと判定している。通信設定に通信エラーが発生していないと判定されたとき、SDNコントローラ51は、ステップS84にて許可処理を行っている。よって、正常経路での通信に通信エラーが発生してないこと、すなわち正常経路で正常に通信ができることを担保したうえで、テストデータ以外のデータの送受信が許可される。したがって、通信設定の更新後、テストデータ以外のデータを送る段階では、当該通信設定の正常経路でSDNネットワークシステム50のネットワークが正常に機能することを担保できる。
 (2)上記実施形態によれば、ステップS83における判定処理では、SDNコントローラ51は、第2テスト処理によって異常経路での通信エラーが検知されたことを条件に、通信設定に通信エラーが発生していないと判定している。よって、更新後の通信設定において、機能するべきでない異常経路では信号が送受信されないことを担保できる。したがって、更新後の通信設定においては、正常経路での通信を正しい通信として扱いつつ、且つ異常経路での通信を、エラーの生じた通信として扱うように、それぞれ正確に取り扱える。
 (3)上記実施形態によれば、ステップS83における判定処理では、SDNコントローラ51は、通信設定に通信エラーが発生していないと判定する条件に、さらに以下の条件を有する。これらの条件は、第3テスト処理によって異常トラフィック量での通信エラーが検知されたことと、および第4テスト処理によって正常トラフィック量での通信エラーが検知されないことと、を含んでいる。よって、更新後の通信設定によって、適切なトラフィック量でのデータの送受信が実行できることを担保できる。
 (4)上記実施形態によれば、SDNコントローラ51は、OTAによるソフトウェアの更新がなされる際に、通信設定を更新する。SDNコントローラ51は、通信設定が更新されたときに、送信処理およびその後の判定処理を実行する。よって、SDNコントローラ51は、通信設定が更新された後の早いタイミングで、テストプログラムを開始する。したがって、通信設定が更新されてから、当該通信設定に通信エラーが発生しているか否かが確定するまでの時間が長くなることを防げる。
 (5)上記実施形態によれば、SDNコントローラ51は、許可処理の後で、正常通知処理を実行する。また、操作端末23は、正常通知を受けると、通信設定が正常であることを示す情報を表示する。したがって、車両20のユーザは、通信設定に問題がないことを確実に把握できる。
 (その他の実施形態)
 上記実施形態は、以下のように変更して実施することができる。上記実施形態および以下の変更例は、技術的に矛盾しない範囲で互いに組み合わせて実施することができる。
 <通信エラーの判定についての一連の処理について>
 ・SDNコントローラ51は、送信処理において、第1テスト処理と第4テスト処理とを兼ねてステップS81Aの処理を行っているが、これに限られない。SDNコントローラ51は、第1テスト処理とは別個の処理として、第4テスト処理でテストデータを送信してもよい。また、データの伝達経路に起因する通信エラーと、データのトラフィック量に起因する通信エラーと、を区別できるのであれば、第4テスト処理として、SDNコントローラ51は、例えば、異常経路に正常トラフィック量のテストデータを送信してもよい。
 ・送信処理では、SDNコントローラ51は、第3テスト処理および第4テスト処理を省いてもよい。この場合、判定処理では、SDNコントローラ51は、トラフィック量によらずに判定することになる。
 ・また、送信処理では、SDNコントローラ51は、第2テスト処理を省いてもよい。この場合、判定処理では、SDNコントローラ51は、異常経路についての通信エラーによらずに判定することになる。したがって、送信処理では、SDNコントローラ51は、少なくとも第1テスト処理を実行すればよい。判定処理では、SDNコントローラ51は、正常経路での通信エラーが検知されないことを条件に、通信設定に通信エラーが発生していないと判定すればよい。
 ・上記実施形態では、SDNスイッチ53が、アクセス制御リストとの対比によってテストデータに異常があるか否かを検知していたが、これに限られない。例えば、テストデータをSDNスイッチ53から転送された物理ECU21Bが、当該テストデータのフィルタリングを行う際に、通信エラーを検知してもよい。フィルタリングは、予め定められたデータの種別、トラフィック量に適合するか判定する処理である。物理ECU21Bが、マスタECU21AのSDNコントローラ51へ、当該通信エラーを示す信号を送信することで、SDNコントローラ51は、テストデータに通信エラーが検知されたか確認できる。
 ・また例えば、トラフィック量のテストデータによってテスト処理を行う際に、SDNコントローラ51は、次のように、正常か異常かを確認してもよい。具体的には、異常トラフィック量のテストデータを送信した場合と、正常トラフィック量のテストデータを送信した場合と、においてデータ送信の遅延やスループットなどを比較することで、正常か異常かを確認できる。つまり、異常トラフィック量のテストデータの場合、正常トラフィック量のテストデータの場合とで比べて、データ送受信の遅延が発生したり、データ送受信のスループットが上限に達したりするように変化する。この場合、SDNコントローラ51は、異常トラフィック量のテストデータを送信していれば異常と判断し、正常トラフィック量のテストデータを送信していれば正常と判断できる。
 ・SDNコントローラ51がテストプログラムの実行を開始するタイミングは、OTAによるソフトウェアの更新を契機とするタイミングに限られない。例えば、SDNコントローラ51は、車両20の電源がオン状態になったときに、送信処理を実行してもよい。車両20の電源がオフ状態の際に、ハード機器が新たに接続されたり、変更されたりされる可能性がある。よって、車両20の電源がオン状態になったときに、テストプログラムを実行することで、SDNコントローラ51は、車両20の走行前に通信エラーの有無を判定し得る。
 ・また例えば、SDNコントローラ51は、車両20が備える電子制御装置を駆動可能な状態に切り替えるための信号を受信したときに、送信処理を実行してもよい。電子制御装置は、例えば、物理ECU21Bである。物理ECU21Bは、車両20の出荷時には、駆動不可能な状態とされている一方で、車両20の出庫後に、追加費用の支払い等によって、ディーラ等によって駆動可能な状態に切り替えられることがある。このようなときには、新たに物理ECU21Bを駆動させることによって通信設定が変更される場合がある。よって、ディーラなどから物理ECU21Bを駆動可能な状態に切り替えるための信号を受信したときに、SDNコントローラ51は、テストプログラムを実行する。これによって、新たな物理ECU21Bが起床されたときに、通信設定の通信エラーの有無を判定できる。なお、電子制御装置を駆動可能な状態に切り替えるための信号は、例えばウェイクアップ信号等と呼称されることもある。
 <OTAについての一連の処理について>
 ・車両制御装置21は、ステップS18の後で、上述したテストプログラムにおけるステップS85の許可処理がされたか判定する許可判定処理を行ってもよい。許可判定処理によって許可処理がされたとき、車両制御装置21は、処理をステップS19へ進めてもよい。さらに、ステップS19では、ステップS86での正常通知処理で通知する通信設定が正常であることを示す信号も併せて操作端末23へ送信してもよい。一方で、許可判定処理によって、予め定められた所定時間内に、許可処理がされなかったとき、車両制御装置21は、更新完了処理に代えて、更新未完了であることを示す情報を操作端末23へ出力する処理を行ってもよい。この場合、ステップS19を行う条件として、テストプログラムを実行することによって、許可処理が実行されたことを条件としている。更新完了処理では、通信設定が正常であることを示す信号も併せて操作端末23へ送信している。よって、操作端末23を確認するユーザは、ソフトウェアの更新が完了したことと、通信設定が正常であることと、を一度で確認できる。
 <その他>
 ・車両20は、通信システム10を構成するものに限られない。上述した変更例のように、車両20がOTAによるソフトウェアの更新の際に限られず、テストプログラムを実行すればよい。
 ・車両制御装置21は、コンピュータプログラム(ソフトウェア)に従って各種処理を実行する1つまたは複数のプロセッサを備えている回路(circuitry)として構成してもよい。なお、車両制御装置21は、各種処理のうち少なくとも一部の処理を実行する、特定用途向け集積回路(ASIC)等の1つまたは複数の専用のハードウェア回路、またはそれらの組み合わせを備えている回路として構成してもよい。プロセッサは、CPUおよび、RAMならびにROM等のメモリを備えている。メモリは、処理をCPUに実行させるように構成されたプログラムコードまたは指令を格納している。メモリすなわちコンピュータ可読媒体は、汎用または専用のコンピュータでアクセスできるあらゆる利用可能な媒体を備えている。媒体は例えば、プロセッサに制御処理を実行させるプログラムを記憶した、非一時的なコンピュータ読取可能な記憶媒体を含む。制御処理は例えば、SDNネットワークシステムの制御処理を含む。
 ・なお、送信処理において、SDNコントローラ51は、第1テスト処理~第4テスト処理から選ばれる少なくとも1つの処理を実行すればよい。さらに、送信処理においてSDNコントローラ51が実行するテスト処理の種類は、第1テスト処理~第4テスト処理に限られない。フローテーブル内における通信設定の内容によって、適宜定めればよい。

Claims (9)

  1.  車両のSDNネットワークシステムであって、
     前記SDNネットワークシステムはSDNスイッチとSDNコントローラとを備えており、
     前記SDNコントローラは制御回路を備えており、前記制御回路は、
     前記SDNスイッチの通信設定を制御することと、
     テストデータを送信する送信処理と、
     前記通信設定における前記送信処理において、通信エラーが発生しているか判定する判定処理と、
     前記通信エラーが発生していないと前記判定処理によって判定されたとき、前記通信設定における前記テストデータ以外のデータの送受信を許可する許可処理と、
     を実行するように構成されており、
     正常経路は前記データの伝達経路であるとともに、前記通信設定によって規定されており、
     前記送信処理は第1テスト処理を備えており、
     前記第1テスト処理は、前記テストデータを前記正常経路で、前記SDNコントローラから前記SDNスイッチへ送信しており、
     前記判定処理は、前記正常経路での前記通信エラーが前記第1テスト処理において検知されていないことを条件に、前記通信設定における前記通信エラーは発生していないと判定する、
     SDNネットワークシステム。
  2.  異常経路は、前記データの伝達経路であるが、前記通信設定によって規定されておらず、
     前記送信処理は第2テスト処理を備えており、
     前記第2テスト処理は前記テストデータを前記異常経路で前記SDNコントローラから前記SDNスイッチへ送信しており、
     前記判定処理は、前記第2テスト処理において前記異常経路での前記通信エラーが検知されたことを条件に、前記通信設定における前記通信エラーが発生していないと判定する、
     請求項1に記載のSDNネットワークシステム。
  3.  正常トラフィック量は、前記データのトラフィック量であるとともに、前記通信設定によって規定されており、
     異常トラフィック量は、前記データのトラフィック量であるが、前記通信設定によって規定されておらず、
     前記送信処理は第3テスト処理と第4テスト処理とを備えており、
     前記第3テスト処理は、前記異常トラフィック量の前記テストデータを、前記SDNコントローラから前記SDNスイッチへ送信しており、
     前記第4テスト処理は、前記正常トラフィック量の前記テストデータを、前記SDNコントローラから前記SDNスイッチへ送信しており、
     前記判定処理は、
     前記第3テスト処理において前記異常トラフィック量での前記通信エラーが検知されたことと、および、
     前記第4テスト処理において前記正常トラフィック量での前記通信エラーが検知されないことと、
     を条件に、前記通信設定における前記通信エラーが発生していないと判定する、
     請求項1または2に記載のSDNネットワークシステム。
  4.  前記SDNコントローラは、前記車両の電源がオン状態になったときに、前記送信処理を実行するように構成されている、
     請求項1~3のいずれか1項に記載のSDNネットワークシステム。
  5.  前記車両は1つまたは複数の電子制御装置を備えており、
     前記SDNコントローラは、前記電子制御装置を駆動可能な状態に切り替えるための信号を受信したときに、前記送信処理を実行するように構成されている、
     請求項1~3のいずれか1項に記載のSDNネットワークシステム。
  6.  前記SDNコントローラはダウンロード処理を実行可能であり、
     前記ダウンロード処理は前記車両の外部のサーバから、更新ソフトウェアをダウンロードしており、
     前記SDNコントローラは、前記ダウンロード処理によってダウンロードされた前記更新ソフトウェアがアクティベートされたときに、前記送信処理を実行するように構成されている、
     請求項1~3のいずれか1項に記載のSDNネットワークシステム。
  7.  前記SDNコントローラは、前記許可処理の後で正常通知処理を実行するように構成されており、
     前記正常通知処理は、前記通信設定が正常であることを示す信号を出力する、
     請求項6に記載のSDNネットワークシステム。
  8.  制御回路を備えているSDNコントローラであって、前記制御回路は、
     SDNスイッチの通信設定を制御することと、
     テストデータを送信する送信処理と、
     前記通信設定での前記送信処理において、通信エラーが発生しているか判定する判定処理と、
     前記通信エラーが発生していないと前記判定処理によって判定されたとき、前記通信設定で前記テストデータ以外のデータの送信を許可する許可処理と、
     を実行するように構成されており、
     正常経路は、前記データの伝達経路であるとともに、前記通信設定によって規定されており、
     前記送信処理は第1テスト処理を備えており、前記第1テスト処理は前記テストデータを前記正常経路で前記SDNスイッチへ送信しており、
     前記判定処理は、前記正常経路での前記通信エラーが前記第1テスト処理において検知されていないことを条件に、前記通信設定に前記通信エラーが発生していないと判定する、
     SDNコントローラ。
  9.  車両のSDNネットワークシステムの制御方法であって、前記制御方法は、制御回路を備えているSDNコントローラによって、
     SDNスイッチの通信設定を制御することであって、前記SDNネットワークシステムは前記SDNコントローラと前記SDNスイッチとを備えている、前記通信設定を制御することと、
     テストデータを正常経路で前記SDNコントローラから前記SDNスイッチへ送信することであって、前記正常経路は前記テストデータ以外のデータの伝達経路であるとともに、前記正常経路は前記通信設定によって規定されている、前記テストデータを送信することと、
     前記正常経路での通信エラーが検知されていないことを条件に、前記通信設定における通信エラーは発生していないと判定することと、
     前記通信エラーが発生していないと判定されたとき、前記通信設定における前記テストデータ以外の前記データの送受信を許可することと、
     を備えている、SDNネットワークシステムの制御方法。
PCT/JP2023/034467 2022-11-01 2023-09-22 Sdnネットワークシステム、およびsdnコントローラ、およびsdnネットワークシステムの制御方法 WO2024095635A1 (ja)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2022175586A JP2024066186A (ja) 2022-11-01 2022-11-01 Sdnネットワークシステム、及びsdnコントローラ
JP2022-175586 2022-11-01

Publications (1)

Publication Number Publication Date
WO2024095635A1 true WO2024095635A1 (ja) 2024-05-10

Family

ID=90930251

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2023/034467 WO2024095635A1 (ja) 2022-11-01 2023-09-22 Sdnネットワークシステム、およびsdnコントローラ、およびsdnネットワークシステムの制御方法

Country Status (2)

Country Link
JP (1) JP2024066186A (ja)
WO (1) WO2024095635A1 (ja)

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2017028629A (ja) * 2015-07-27 2017-02-02 富士通株式会社 検証装置および検証方法
US20200014620A1 (en) * 2019-08-09 2020-01-09 Lg Electronics Inc. Vehicle network apparatus and operation method thereof
JP2022154449A (ja) * 2021-03-30 2022-10-13 トヨタ自動車株式会社 Otaマスタ、更新制御方法、及び更新制御プログラム

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2017028629A (ja) * 2015-07-27 2017-02-02 富士通株式会社 検証装置および検証方法
US20200014620A1 (en) * 2019-08-09 2020-01-09 Lg Electronics Inc. Vehicle network apparatus and operation method thereof
JP2022154449A (ja) * 2021-03-30 2022-10-13 トヨタ自動車株式会社 Otaマスタ、更新制御方法、及び更新制御プログラム

Also Published As

Publication number Publication date
JP2024066186A (ja) 2024-05-15

Similar Documents

Publication Publication Date Title
CN111399884A (zh) 一种车辆组件的升级方法、装置及电子设备
US20210132937A1 (en) Vehicle control device, program update method, and program update system
WO2018189975A1 (ja) 中継装置、転送方法、およびコンピュータプログラム
US20240069906A1 (en) Server, software update system, distribution method, and non-transitory storage medium
JP7485106B2 (ja) 車両、車載制御装置、情報処理装置、車両用ネットワークシステム、アプリケーションプログラムの提供方法、及びプログラム
US20230297368A1 (en) Software update apparatus, software update method, non-transitory storage medium storing program, vehicle, and ota master
US20230359454A1 (en) Software update device, update control method, and non-transitory storage medium
US10956144B2 (en) Apparatus for providing update of vehicle and computer-readable storage medium
KR102109125B1 (ko) Autosar 기반 차량 ecu 상태 관리 방법
WO2024095635A1 (ja) Sdnネットワークシステム、およびsdnコントローラ、およびsdnネットワークシステムの制御方法
US11960876B2 (en) Center, update management method, and non-transitory storage medium
US20220317994A1 (en) Ota master, update control method, and non-transitory storage medium
US11995437B2 (en) Center, distribution control method, and non-transitory storage medium
CN106951276B (zh) 多控制器的软件升级及地址冲突检测方法、装置
EP3944073B1 (en) Server, update management method, non-transitory storage medium, software update device, and system including server and software update device
CN110399240B (zh) 车用电子装置及针对车用电子装置运作异常的处理方法
US20240147289A1 (en) Sdn system, sdn sub-controller, and method of controlling sdn system
CN115280280A (zh) 用于朝向车辆的车载计算机的存储器更新包括物理地址的软件的更新方法和更新装置
JP2022538080A (ja) 車両の車載バス上のコンピュータと対話する方法
JP7484814B2 (ja) 車両用電子制御装置及び更新プログラム
NL2028133B1 (en) In-vehicle control system and method of adding a client controller in a vehicle
CN114040360B (zh) 服务器、更新管理方法、非临时存储介质、软件更新装置、带服务器及软件更新装置的系统
WO2022244588A1 (ja) 車両用電子制御装置、更新プログラム及びデータ構造
US20220391193A1 (en) Ota master, system, method, non-transitory storage medium, and vehicle
JP2023160068A (ja) 電子制御装置