WO2024142136A1 - 通信システム、設定方法及びプログラム - Google Patents

通信システム、設定方法及びプログラム Download PDF

Info

Publication number
WO2024142136A1
WO2024142136A1 PCT/JP2022/047830 JP2022047830W WO2024142136A1 WO 2024142136 A1 WO2024142136 A1 WO 2024142136A1 JP 2022047830 W JP2022047830 W JP 2022047830W WO 2024142136 A1 WO2024142136 A1 WO 2024142136A1
Authority
WO
WIPO (PCT)
Prior art keywords
login
unit
control
main signal
user
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Ceased
Application number
PCT/JP2022/047830
Other languages
English (en)
French (fr)
Inventor
學 吉野
一貴 原
慎 金子
淳一 可児
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
NTT Inc
Original Assignee
Nippon Telegraph and Telephone Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp filed Critical Nippon Telegraph and Telephone Corp
Priority to JP2024566928A priority Critical patent/JPWO2024142136A1/ja
Priority to PCT/JP2022/047830 priority patent/WO2024142136A1/ja
Publication of WO2024142136A1 publication Critical patent/WO2024142136A1/ja
Anticipated expiration legal-status Critical
Ceased legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/28Restricting access to network management systems or functions, e.g. using authorisation function to access network configuration

Definitions

  • the present invention relates to a communication system, a setting method, and a program.
  • the control signal transmitting/receiving unit 11 may be a replaceable transceiver or dongle that is connected to the serial port, USB, or Ethernet (registered trademark) interface and can communicate with the control device 20 on the communication network 2 side.
  • Examples of computer-readable recording media include portable media such as flexible disks, optical magnetic disks, ROMs (Read Only Memory), CD-ROMs (Compact Disc Read Only Memory), and semiconductor storage devices (e.g., SSDs: Solid State Drives), as well as storage devices such as hard disks and semiconductor storage devices built into computer systems.
  • portable media such as flexible disks, optical magnetic disks, ROMs (Read Only Memory), CD-ROMs (Compact Disc Read Only Memory), and semiconductor storage devices (e.g., SSDs: Solid State Drives), as well as storage devices such as hard disks and semiconductor storage devices built into computer systems.
  • the above programs may be transmitted via telecommunications lines.
  • the login control unit 142 may erase the existing session in the transceiver accommodating device 10, and then change the login from the user control terminal 30 to a value unknown to the user control terminal 30.
  • the reception control unit 141 and the login control unit 142 leave the session that has passed through the control signal path SR with high security among the sessions that have passed through the control signal path SR with high security. This makes it possible to prevent the user control terminal 30 from obtaining the changed login (a value unknown to the user control terminal 30).
  • the reception control unit 141, the login control unit 142, and the blocking unit 143 may be disposed in the control signal transmission/reception unit 11 or the main signal transmission/reception unit 12. In this case, processing can be closed in the control signal transmission/reception unit 11 or the main signal transmission/reception unit 12 without going through the software of the transceiver accommodating device 10, so there are fewer loopholes in responding to actions that go against the intentions of the telecommunications carrier, and it is possible to respond quickly to actions that go against the intentions of the telecommunications carrier.
  • the transceiver accommodating device 10a can quickly respond to the validity or invalidity of communication with the control device 20 on the communication network 2 side. If the login control unit 142 is provided within the transceiver accommodating device 10a, the communication network 2 can quickly respond to the validity or invalidity of the login of a local user on the communication network 2 side. If the blocking unit 143 and the login control unit 142 are provided within the transceiver accommodating device 10a, the communication network 2 can quickly respond to the validity or invalidity of the login of a local user on the communication network 2 side.
  • the control signal transmitted and received between the control signal transmitting/receiving unit 11 and the control device 20a in the communication network may be an electrical signal or an optical signal.
  • the control signal is wavelength division multiplexed with the main signal, the control signal is an optical signal.
  • FIG. 3 illustrates an example of the control signal transmitting/receiving unit 11 that exchanges signals (e.g., optical signals) with the control device 20a in the communication network 2 and connects to the reception control unit 141 via the switch 13.
  • the management port of the transceiver accommodating device 10a is a serial port, USB, or Ethernet (registered trademark) interface
  • the control signal transmitting/receiving unit 11 may be a replaceable transceiver or dongle that is connected to the serial port, USB, or Ethernet (registered trademark) interface and can communicate with the control device 20a on the communication network 2 side.
  • the main signal transmission/reception unit 12 is a transceiver for main signals.
  • the main signal transmission/reception unit 12 is usually a replaceable transceiver.
  • the main signal transmission/reception unit 12 communicates (transmits and receives) main signals with the communication network 2 using optical signals or the like.
  • the main signal transmission/reception unit 12 may also communicate (transmit and receive) main signals or control signals with the control device 20a in the communication network 2 using optical signals.
  • the control unit 14a controls each functional unit of the transceiver accommodating device 10a.
  • the control unit 14a executes control related to at least the main signal transmitting/receiving unit 12.
  • the control unit 14a is configured using one or more processors such as a CPU and one or more memories.
  • the control unit 14a realizes the functions of the reception control unit 141, the login control unit 142, and the blocking unit 143 by the one or more processors executing a program.
  • all or part of the functions of the control unit 14a may be realized using hardware such as an ASIC, PLD, or FPGA.
  • the above program may be recorded on a computer-readable recording medium.
  • Examples of computer-readable recording media include portable media such as flexible disks, optical magnetic disks, ROMs, CD-ROMs, and semiconductor storage devices (e.g., SSDs), and storage devices such as hard disks and semiconductor storage devices built into a computer system.
  • portable media such as flexible disks, optical magnetic disks, ROMs, CD-ROMs, and semiconductor storage devices (e.g., SSDs), and storage devices such as hard disks and semiconductor storage devices built into a computer system.
  • the above program may be transmitted via a telecommunications line.
  • the login control unit 142 controls logins, but does not necessarily have to set parameters.
  • the login control unit 142 enables logins (administrator authority, etc.) from the control device 20a under conditions that are concealed from the user (local) via the user-side control terminal 30.
  • the login control unit 142 also disables logins from the user-side control terminal 30 that can change and read related settings of the main signal transmission/reception unit 12 using a local account, etc., under conditions that are concealed from the user-side control terminal 30.
  • the login control unit 142 of the control unit 14a detects (determines) whether or not the disablement of login from the user side control terminal 30 is maintained (whether or not the restriction on login is maintained) based on, for example, the output to the standard output and logs, etc.
  • the login control unit 142 or the cutoff unit 143 permits communication continuity between the main signal transmission/reception unit 12 and the communication network 2 when login from the user control terminal 30 remains disabled.
  • the cutoff unit 143 releases the cutoff of communication continuity between the main signal transmission/reception unit 12 and the communication network 2 when login from the user control terminal 30 remains disabled.
  • the cutoff unit 143 cuts off communication continuity between the main signal transmission/reception unit 12 and the communication network 2 if the disablement of login from the user control terminal 30 is not maintained.
  • the login control unit 142 or the cutoff unit 143 may cancel the permission for communication continuity between the main signal transmission/reception unit 12 and the communication network 2 if the disablement of login from the user control terminal 30 is not maintained.
  • the cutoff unit 143 cuts off the continuity between the main signal transmitting/receiving unit 12 and the control device 20a in the communication network 2.
  • the cutoff unit 143 may be triggered by an abnormality alarm from the transceiver accommodating device 10a, the control device 20a on the communication network side being unable to normally communicate with the transceiver accommodating device 10a, or abnormal traffic flowing into the communication network.
  • Abnormal traffic is traffic that does not conform to a specified related setting value. For example, if the related setting value is wavelength, it is an inappropriate wavelength signal, and if the related setting value is intensity, it is an inappropriate high-intensity or low-intensity signal.
  • the cutoff unit 143 may receive a control signal including a setting instruction sent from the control device 20a, or hold setting information obtained by snooping, etc., and cut off the held setting information in response to an inability to set or confirm the setting, notification or detection of a setting abnormality, the setting being rewritten from a route other than the communication network route (for example, a route other than the control signal route SR), or the occurrence of a phenomenon of an attempt to rewrite. Furthermore, the cutoff unit 143 may cut off communication if there is no notification or response to the settings, or if the settings fail or an abnormality occurs.
  • the cutoff unit 143 may reduce the optical output of the main signal transceiver unit 12 (transceiver) to a negligible level by writing to a register or the like of the main signal transceiver unit 12.
  • the cutoff unit 143 may turn off the transmission of an optical signal with respect to the input to a pin of the hardware.
  • the cutoff unit 143 may cut off the power supply to the main signal transceiver unit 12 (transceiver).
  • the cutoff unit 143 may turn off the power to the transceiver accommodating device 10a.
  • the signal may be cut off on the communication network 2 side.
  • the login control unit 142 or the blocking unit 143 may not provide an address for identifying such a signal path to the user side control terminal 30.
  • the login control unit 142 or the blocking unit 143 may not provide the address to the user and may not respond to an inquiry from the user that identifies the address (e.g., "ping"). If a dictionary attack has occurred, the login control unit 142 or the blocking unit 143 may detect that a dictionary attack has occurred.
  • the login control unit 142 or the blocking unit 143 may not allow access from a specific port (e.g., a serial port) such as the management port of the transceiver accommodating device 10. If a teletype (tty) or the like is not used as a control signal, the login control unit 142 or the blocking unit 143 may not allow a user session (access) from a tty or the like.
  • a specific port e.g., a serial port
  • the login control unit 142 or the blocking unit 143 may not allow a user session (access) from a tty or the like.
  • FIG. 4 is a flowchart showing an example of the operation of the communication system 1a in the second embodiment.
  • the reception control unit 141 establishes a control signal path SR for the control signal from the control device 20a (step S101).
  • the login control unit 142 enables login from the control device 20a.
  • the login control unit 142 disables login from the user side control terminal 30 that can change and read the related settings of the main signal transmission/reception unit 12 (step S102).
  • the login control unit 142 changes and reads out the predetermined related settings of the main signal transmission/reception unit 12 based only on the control signal (step S103).
  • the login control unit 142 determines whether or not the disablement of login from the user side control terminal 30 is maintained (step S104). If the disablement of login from the user side control terminal 30 is maintained (step S104: YES), the login control unit 142 or the cutoff unit 143 allows communication continuity between the main signal transmission/reception unit 12 and the communication network 2.
  • the cutoff unit 143 may release the cutoff of communication continuity between the main signal transmission/reception unit 12 and the communication network 2 (step S105).
  • the login control unit 142 and the cutoff unit 143 return the process to step S104.
  • methods for cutting off the continuity of the transceiver accommodating device 10a include at least one of the following: reducing the optical output of the main signal transmitting/receiving unit 12 to a negligible level (writing to a register, etc.), turning off optical transmission (input to a hard pin or writing to a corresponding register, etc.), stopping the main signal transmitting/receiving unit 12, restarting the main signal transmitting/receiving unit 12, cutting off the power to the main signal transmitting/receiving unit 12, cutting off the main signal continuity between the main signal transmitting/receiving unit 12 between the user device 40 and the control device 20, cutting off the power supply to the main signal transmitting/receiving unit 12, cutting off the power to the transceiver accommodating device 10a, cutting off the signal on the communication network side, etc.
  • a step of changing the login may be added before or after the device authentication process of the user side control terminal 30. Also, a step of changing the login may be added as part of the device authentication process.
  • the receiving control unit 141 establishes a control signal path SR for the control signal from the control device 20a arranged in the communication network 2.
  • the control signal path SR is established, for example, between the control device 20a and the receiving control unit 141.
  • the login control unit 142 enables login from the control device 20a.
  • the login control unit 142 disables login from the user control terminal 30 that can change and read related settings of the main signal transmission/reception unit 12 using a local account.
  • the login control unit 142 or the blocking unit 143 releases the blocking between the communication network 2 and the main signal transmission/reception unit 12 to allow communication continuity of the main signal.
  • the blocking unit 143 may release the blocking of communication continuity of the main signal between the communication network 2 and the main signal transmission/reception unit 12.
  • the blocking unit 143 blocks communication continuity of the main signal between the communication network 2 and the main signal transmission/reception unit 12.
  • the scale of modification of the transceiver accommodating device 10a is small.
  • the login control unit 142 may erase the existing session in the transceiver accommodating device 10a, and then change the login from the user control terminal 30 to a value unknown to the user control terminal 30.
  • the reception control unit 141 and the login control unit 142 leave the control signal path SR with high security among the control signal path SR with high security and the session via the control signal path SR. This makes it possible to prevent the user control terminal 30 from obtaining the changed login (a value unknown to the user control terminal 30).
  • the third embodiment is different from the second embodiment mainly in that a login control unit and a blocking unit are provided in the control device arranged in the communication network 2.
  • the third embodiment will be described focusing on the differences from the second embodiment.
  • the login control unit 142 of the control device 20b detects (determines) whether or not the disablement of login from the user control terminal 30 is maintained based on, for example, a communication result for confirming the state of the user control terminal 30 and the communication state detected by the control device 20b.
  • the detected communication state is, for example, a state indicating whether or not the wavelength and intensity of the optical signal are the specified wavelength and intensity as set, or a state indicating whether or not the main signal transceiver unit 12 is following a change instruction such as drift correction.
  • the cutoff unit 143 may reduce the optical output of the main signal transceiver unit 12 (transceiver) to a negligible level by writing to a register or the like of the main signal transceiver unit 12.
  • the cutoff unit 143 may turn off the transmission of an optical signal with respect to the input to a pin of the hardware.
  • the cutoff unit 143 may cut off the power supply to the main signal transceiver unit 12 (transceiver).
  • the cutoff unit 143 may turn off the power to the transceiver accommodating device 10b.
  • the signal may be cut off on the communication network 2 side.
  • the cutoff unit 143 may detect the loss of contact and a change in the state of the main signal transceiver unit 12 based on the result of exchanging a signal such as a "Keep Alive” signal or a "Health check” signal with the transceiver accommodating device 10b. When a state that does not satisfy the conditions for allowing communication continuity is detected, the cutoff unit 143 may execute the cutoff of communication continuity using at least one of the cutoff function of the photonic gateway and a change in the distribution setting of the optical distribution unit of the photonic gateway. The cutoff unit 143 may transmit a cutoff instruction to the transceiver housing device 10b.
  • the cutoff unit 143 and the login control unit 142 may be provided anywhere in the communication network, not limited to within the control device 20b. In this case, it is preferable to provide them near the control device 20b or in or near the operation system that controls the communication network. However, if the cutoff unit 143 is provided outside the control device 20b, it is assumed that the communication network is configured to be less susceptible to cracking. When the cutoff unit 143 cuts off the main signal output from the main signal transmission/reception unit 12 of the transceiver accommodating device 10b within the communication network, it is preferable that the cutoff unit 143 is arranged on the flow path of the main signal.
  • FIG. 6 is a sequence diagram showing an example of the operation of the communication system 1b in the third embodiment.
  • the reception control unit 141 establishes a control signal path SR for the control signal from the control device 20b (step S201).
  • the login control unit 142 of the control device 20b enables login from the control device 20b.
  • the login control unit 142 of the control device 20b disables login from the user side control terminal 30 that can change and read the related settings of the main signal transmission/reception unit 12 using a local account (step S202).
  • the login control unit 142 of the control device 20b uses the control signal to restrict login.
  • the login control unit 142 of the control device 20b uses the control signal to instruct the reception control unit 141 to change and read the specified related settings of the main signal transmission/reception unit 12 (step S203).
  • the reception control unit 141 changes and reads the specified related settings of the main signal transmission/reception unit 12 based only on the control signal (step S204).
  • the reception control unit 141 prohibits communication continuity in accordance with the control by the blocking unit 143 of the control device 20b. If the invalidation of login from the user control terminal 30 is not maintained, the reception control unit 141 may cancel the permission for communication continuity in response to control by the blocking unit 143 of the control device 20b (step S209).
  • the receiving control unit 141 establishes a control signal path SR for the control signal from the control device 20b arranged in the communication network 2.
  • the control signal path SR is established between the control device 20b and the receiving control unit 141.
  • the device software implemented in the control unit is Goldstone, for example.
  • the fourth embodiment will be described focusing on the differences from the first to third embodiments.
  • Containers isolate running processes using kernel functions, such as by implementing a namespace (namespace) in which running processes are grouped and run only in an isolated space, and control groups (cgroups) that restrict hardware resources for running processes.
  • Container images are shared on file systems, etc., using a COW (Copy-On-Write) mechanism consisting of a read-only (Read Only Layer) container image and a (Thin R/W layer) file that can be written to by running processes.
  • COW Copy-On-Write
  • a container image is a TAR (Tape ARchive) file that contains a root filesystem, a combination of a filesystem that runs an application, and JSON (JavaScript Object Notation) metadata that contains settings such as startup commands and ports.
  • TAR Pear ARchive
  • JSON JavaScript Object Notation
  • the container execution engine is a library that implements kernel functions as an API (Application Programming Interface), and executes containers by calling the container runtime, which generates and executes containers, as an internal operation.
  • the container image is extracted (Filesystem Bundle) and passed to the container runtime.
  • the runtime consists of low-level Container Runtimes such as runC, which creates an isolated environment for containers and operates them directly, and high-level Container Runtimes such as containerd, which extracts container images and passes container execution tasks to the low-level Container Runtime.
  • Kubernetes is a container orchestration tool that manages containerized workloads and services by deploying containers (the execution format of applications) according to business workloads, scheduling to deploy appropriate resources by declaring the desired state, self-healing, and infrastructure abstraction. Kubernetes is written as "k8s", and its lightweight version is also written as "k3s”.
  • ITIL Information Technology Infrastructure Library
  • This mechanism may be used to easily check whether the application used in this embodiment is the appropriate version. For example, a predefined variable of Chart, Release.Time, which is the time when the release was last updated, Release.Revision, which is the revision number that increments from 1 with each update, or the version field of Chart.yaml may be used. If an inappropriate version is detected, the Pod with the difference or all Pods may be rolled back to the appropriate version, and if reversion is not possible, they may be blocked.
  • Release.Time which is the time when the release was last updated
  • Release.Revision which is the revision number that increments from 1 with each update
  • version field of Chart.yaml may be used. If an inappropriate version is detected, the Pod with the difference or all Pods may be rolled back to the appropriate version, and if reversion is not possible, they may be blocked.
  • a custom resource is a unique data structure that extends the existing Kubernetes API, and an extended resource box is created to manage the Desired State and Current State of objects stored in etcd, storing application-specific state information and flags required for middleware cluster management, and by storing the state that was previously managed only by the application as a Kubernetes resource, a control loop is used to adjust the state of the object in the controller. In this case too, if the adjustment cannot be made appropriately, it may be blocked.
  • reception control unit 141, the login control unit 142, and the blocking unit 143 are applications on Goldstone
  • the reception control unit 141, the login control unit 142, and the blocking unit 143 are applications that are not normally included in Goldstone, and may be applications on containers on different Pods, applications on different containers on the same Pod, applications on the same container on the same Pod, or an integrated application. They may also be modified versions of some of the existing Goldstone applications.
  • Sysrepoctl is used to both view (--list) and change (--change ⁇ module>) all permissions, in addition to this functionality available in the API. Break Sysrepo completely by writing to a shared file that needs to be accessible by all processes linked to Sysrepo. Depending on reverse engineering, adjust two cmake variables Sysrepo_umask and Sysrepogroup to ensure that data cannot be accessed by non-normalized processes when it is being communicated on these shared files. Typically you create a new system group, set it to Sysrepo_group, then set Sysrepojmask to 00007 to make all external access frovided. If all user accounts running Sysrepo processes belong to this group, you will prevent other user accounts from accessing Sysrepo files and sensitive information.
  • Sysrepo is a YANG-based data store for UNIX (registered trademark)/Linux (registered trademark) systems that stores application configurations written in YANG format)
  • NETCONF Sysrepo is integrated with the Netopeer 2 NETCONF server, so applications that use Sysrepo can be managed by NETCONF
  • Sysrepo has no master process that can enforce complex access control, so rely on standard file system permissions, using them with care: Always set the correct permissions and ownership for all YANG modules you install to ensure that sensitive data cannot be accessed by unauthorized processes.
  • the transceiver accommodating devices 10, 10a, and 10b may be configured to restrict the addition or duplication of a new Namespace, Node, or container that is related to the deletion or modification of the functional unit added in each embodiment or that bypasses the processing of the functional unit added in each embodiment, using Kubanetes, etc.
  • the container in which the cutoff unit 143 on the transceiver accommodating devices 10a and 10b is placed, the node corresponding to the container, etc. are not in a state in which they cannot be accessed from the control devices 20 and 20b, or cannot be cut off when the cutoff unit 143 is cut off.
  • an ID with authority lower than the administrator authority may be created, and only the ID with the lower authority may be made accessible to the user.
  • the ID with the lower authority may be set to read-only, write-only, and execute-only for software or setting files related to the deletion or modification of the functional units added in each embodiment.
  • the mode may be ---(0) or r--(4) (read/write/execute).
  • the transceiver accommodating device (controller) or control device executes a sequence using Kubernetes to restrict the addition and duplication of new namespaces, nodes, and containers that bypass the processing of a specific functional unit.
  • the transceiver accommodating device (controller) or control device restricts logins to ONL (Open Network Linux), K3s (lightweight Kubernetes), the "South management layer” (e.g., South-TAI, South-ONLP in Goldstone), and the "North management layer” (e.g., north-CLI, north-netconf in Goldstone).
  • the transceiver accommodating device (controller) or control device restricts logins to, for example, the bare operating system (Bare OS).
  • the transceiver accommodating device (controller) or control device restricts logins to Kubernetes.
  • the transceiver accommodating device (controller) or control device restricts connections so that connections to Kubernetes' Goldstone address are only possible from the control device.
  • the transceiver accommodating device When the transceiver accommodating device is restarted, the transceiver accommodating device (control unit) or the control device repeats this sequence. If the user side control terminal 30 logs in to the transceiver accommodating device again at startup and the transceiver accommodating device is set to restart, the control device will shut off the main signal transmitting/receiving unit 12 when the transceiver accommodating device is restarted.
  • a bridge method using Cni0 Container Network Interface 0 etc. is used (a virtual bridge is created in the host's network namespace, and the host side of the virtual network (veth) created for each Pod (the smallest unit for managing Docker containers) is connected to the bridge, allowing the Pod and host to communicate.
  • Cni0 Container Network Interface 0
  • a CNI plugin Flannel
  • Pods on the same node are filtered by the bridge if they belong to the same segment.
  • Kubernetes' POD status monitoring (k get pods, etc.) may be used. At least the following examples of disconnection targets or connections from users to Pods equivalent to disconnection targets will be disconnected when login restrictions are imposed.
  • Serial connection "/dev/ttyS * ", "SSH” or "telnet” virtual terminal (terminal) indicated by “/dev/pts/ * " will be disconnected (just to be sure, “/dev/modem” for modems, “/dev/mouse” for mice, and "/dev/cua” (the old name for serial) are targets to be disconnected).
  • the targets of connection suppression in Goldstone are, for example, "south-sonic south-tai south-onlp south-system south-gearbox south-dpll in GS_SOUTH_AGENTS”, “north-cli north-snmp north-netconf north-notif in GS_NORTH_AGENTS”, and "xlate-ocn in GS_XLATE_AGENTS (tai, usonic-cli, gs-mgmt-np2, snmp related (gs-mgmt-snmp, svclb-gs-mgmt-snmp, svclb-netopeer2, etc.)"
  • IP Internet Protocol
  • the IP address may be made unsearchable. Address resolution or advertisement of the IP address between the container in which the setting values, etc. are placed and the functional unit itself, etc. in the routing table of Kubernetes and the operating system is suppressed. In addition, the IP address is set to a value that is difficult to guess, thereby suppressing access.
  • - Network access control lists may restrict access to the API server (Kubernetes control plane) to IP addresses required for cluster management, and may restrict access to related nodes.
  • TLS mutual Transport Layer Security
  • OPA Open Policy Agent Gatekeeper
  • - Kubernetes has no access restrictions by default, but by using network policies, "ingress rules" can be written for Pods, and the “ingress rules” can be used to implement access control on a "Pod-by-Pod (IP address-by-IP address)" or "TCP/UDP port” basis.
  • “Sysrepo” is a YANG (Yet Another Next Generation) based data store for "UNIX (registered trademark)/Linux (registered trademark) systems” that stores application configurations written in YANG format. "Sysrepo” can be used to manage applications that use “Sysrepo” that have been integrated into the "Netopeer2 NETCONF Server” by "NETCONF”.
  • Sysrepo breaks completely by writing to shared files that need to be accessible to all processes linked to Sysrepo.
  • two cmake variables (sysrepo_umask and sysrepo_group) are adjusted to prevent data from being accessed by non-normalized processes while it is being communicated on these shared files.
  • a new system group is created and set to "sysrepo_group” and “sysrepo_jmask” is set to 00007 to disallow all external access.
  • "sysrepo_umask” may be set to "00007” to disallow all external access. If all user accounts running "Sysrepo" processes belong to this group, then "Sysrepo" files and sensitive information may be prevented from being accessed by other user accounts.
  • the value stored or generated in the transceiver-accommodating device may be transmitted to the communication network 2 without the exchange of login information.
  • the computer-readable recording medium is, for example, a portable medium such as a flexible disk, a magneto-optical disk, a ROM, a CD-ROM, or a non-transient recording medium such as a storage device such as a hard disk built into a computer system.
  • the communication unit 204 executes communication processing.
  • the communication system 1 illustrated in FIG. 7 may be realized using hardware including electronic circuits (electronic circuits or circuitry) using, for example, an LSI (Large Scale Integrated circuit), an ASIC (Application Specific Integrated Circuit), a PLD (Programmable Logic Device), or an FPGA (Field Programmable Gate Array).
  • LSI Large Scale Integrated circuit
  • ASIC Application Specific Integrated Circuit
  • PLD Programmable Logic Device
  • FPGA Field Programmable Gate Array
  • the present invention can be applied to optical communication systems (optical transmission systems) such as APNs.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

通信システムは、通信網と主信号送受信部との間の主信号を遮断して通信導通を許可する前に、通信網に配置された制御装置からの制御信号の経路を構築する受信制御部と、制御装置からのログインを有効化し、主信号送受信部の関連設定の変更が可能なユーザ側制御端末からのログインを無効化し、ユーザ側制御端末からのログインの無効化が維持されている場合に遮断を解除し、通信導通を許可し、ユーザ側制御端末からのログインの無効化が維持されていない場合にログインを再び無効化する、又は、再び遮断するログイン制御部とを備える。

Description

通信システム、設定方法及びプログラム
 本発明は、通信システム、設定方法及びプログラムに関する。
 ユーザ宅に設置される事業用電気通信設備の一つとして、デジタルコヒーレント通信に用いられるトランシーバを収容した通信装置(トランシーバ収容装置)がある。トランシーバ収容装置は、例えば、ホワイトボックススイッチ(WBS:White Box Switch)及びトランスポンダを含むホワイトボックストランスポンダ(White box transponder)である。オープントランスポンダ(Open transponder)とも呼ばれる(例えば、非特許文献1参照)。ホワイトボックススイッチの具体例として、例えば、ガリレオ又はカッシーニがある。
 ホワイトボックススイッチのハードウェアには、装置用ソフトウェア(例えば、ゴールドストーン(Goldstone))が実装される。大容量のコヒーレント光トランシーバとホワイトボックススイッチとが組み合わされることによって、大容量のサービスを提供する通信システム(光伝送システム)が構築される。
 トランシーバ収容装置のマネージメントポートを介してログインしたユーザによるトランシーバ収容装置への制御により、電気通信事業者の意図に反する動作が実行されるおそれがある。電気通信事業者の意図に反する動作とは、例えば、ユーザ宅等に設置されたトランシーバ収容装置や収容されたトランシーバのサービス上変更されては困る予め定められた設定(関連設定)の変更及び読出や、サービス上変更されては困るソフトウェアの書き換え(入替及び追加)である。
 このように、電気通信事業者の意図に反する動作がされてはサービス提供に与える影響を抑制できない問題がある。
 上記事情に鑑み、本発明は、電気通信事業者の意図に反する動作がサービス提供に与える影響を抑制可能な通信システム、設定方法及びプログラムを提供することを目的としている。
 本発明の一態様は、通信網と主信号送受信部との間の主信号の通信導通が許可される前に、前記通信網に配置された制御装置からの制御信号の経路を構築する受信制御部と、前記制御装置からのログインを有効化し、前記主信号送受信部の関連設定の変更が可能なユーザ側制御端末からのログインを無効化し、前記ユーザ側制御端末からのログインの無効化が維持されている場合に前記通信導通を許可し、前記ユーザ側制御端末からのログインの無効化が維持されていない場合に前記ユーザ側制御端末からのログインを再び無効化するログイン制御部とを備える通信システムである。
 本発明の一態様は、通信システムが実行する設定方法であって、通信網と主信号送受信部との間の主信号の通信導通が許可される前に、前記通信網に配置された制御装置からの制御信号の経路を構築するステップと、前記制御装置からのログインを有効化し、前記主信号送受信部の関連設定の変更が可能なユーザ側制御端末からのログインを無効化し、前記ユーザ側制御端末からのログインの無効化が維持されている場合に前記通信導通を許可し、前記ユーザ側制御端末からのログインの無効化が維持されていない場合に前記ユーザ側制御端末からのログインを再び無効化するステップとを含む設定方法である。
 本発明の一態様は、コンピュータに、通信網と主信号送受信部との間の主信号の通信導通が許可される前に、前記通信網に配置された制御装置からの制御信号の経路を構築する手順と、前記制御装置からのログインを有効化し、前記主信号送受信部の関連設定の変更が可能なユーザ側制御端末からのログインを無効化し、前記ユーザ側制御端末からのログインの無効化が維持されている場合に前記通信導通を許可し、前記ユーザ側制御端末からのログインの無効化が維持されていない場合に前記ユーザ側制御端末からのログインを再び無効化する手順とを実行させるためのプログラムである。
 本発明により、電気通信事業者の意図に反する動作がサービス提供に与える影響を抑制可能である。
第1実施形態における、通信システムの構成例を示す図である。 第1実施形態における、通信システムの動作例を示すフローチャートである。 第2実施形態における、通信システムの構成例を示す図である。 第2実施形態における、通信システムの動作例を示すフローチャートである。 第3実施形態における、通信システムの構成例を示す図である。 第3実施形態における、通信システムの動作例を示すシーケンス図である。 各実施形態における、通信システムのハードウェア構成例を示す図である。
 本発明の実施形態について、図面を参照して詳細に説明する。
 (第1実施形態)
 図1は、第1実施形態における、通信システム1の構成例を示す図である。通信システム1は、トランシーバ収容装置10と、制御装置20とを備える。通信システム1は、例えば、オールフォトニックネットワーク(APN: All-Photonics Network)における光伝送システムである。トランシーバ収容装置10は、例えば、ユーザ宅に配置される。トランシーバ収容装置10は、例えば、ホワイトボックストランスポンダである。制御装置20は、例えば、通信網2に配置される。
 トランシーバ収容装置10には、ユーザ装置40が接続される。更に、トランシーバ収容装置10を制御するために、シリアルバス等のマネージメントポートに、ユーザ側制御端末30が接続されるおそれがある。接続される恐れがあるのは、シリアルバスに限られない。トランシーバ収容装置10は、制御信号送受信部11(制御信号トランシーバ)と、主信号送受信部12(主信号トランシーバ)と、スイッチ13と、制御部14と、主信号送受信部15とを備える。制御部14は、受信制御部141と、ログイン制御部142(検出部)とを備える。
 受信制御部141は、制御装置20と制御部14との間、制御部14と主信号送受信部12との間、制御部14内のログイン制御部142と主信号送受信部12との間に、制御信号経路SRを構築する。
 なお、受信制御部141は、制御部14と主信号送受信部12との間がセキュアな環境である場合、図1に示す主信号送受信部12と制御部14内のログイン制御部142との間の破線で示す経路においては、制御信号経路SRを構築しなくてもよい。ここで、制御部14と主信号送受信部12との間がセキュアな環境とは、少なくとも制御部14と主信号送受信部12との間のやり取りがインターセプトされたり、データが改ざんされたりしない環境である。
 なお、受信制御部141とログイン制御部142とは、制御信号送受信部11又は主信号送受信部12に配置されてもよい。この場合、トランシーバ収容装置10のソフトウェアを介さずに、制御信号送受信部11又は主信号送受信部12で閉じて処理できるので、電気通信事業者の意図に反する動作への対応の抜け穴が少なく、電気通信事業者(例えば、認証された制御装置)の意図に反する動作への対応を早くすることが可能である。
[認証された制御装置からの制御]
 ここで、認証された制御装置からの制御とは、例えば以下に示す認証された制御装置からのいずれかの制御を含む。
・主信号遮断解除(主信号導通)
・主信号遮断(主信号非導通)
・主信号に係る機能部又は装置の給電停止(給電遮断)又は給電(給電許可)
・主信号の波長(光周波数)、波長幅(周波数幅)、偏波、多値度又は伝送方式等の主信号や主信号の品質に関する設定値
・制御対象の主信号自体又はそれとチャネル等を共用するか又は隣接するチャネルを用いる他の主信号や他の主信号の品質に影響を与える設定値、例えば主信号の波長(光周波数)、波長幅(周波数幅)、偏波、多値度又は伝送方式等の主信号や主信号の品質に関する設定値等の設定や設定変更に関する制御を表す。
 ログイン制御部142がトランシーバ収容装置10内にあれば、ローカルユーザのログインの有効無効に関するトランシーバ収容装置10での対応が早くなる。
 受信制御部141がトランシーバ収容装置10内にあれば、通信網2側の制御装置20との通信の有効無効に関するトランシーバ収容装置10での対応が早くなる。
 ログイン制御部142がトランシーバ収容装置10内にあれば、通信網2側のローカルユーザのログインの有効無効に関する通信網2での対応が早くなる。
 トランシーバ収容装置10は、例えばホワイトボックススイッチにソフトウェア(アプリケーション)がインストール(実装)されることによって機能する。トランシーバ収容装置10は、通信網2(例えば、制御装置20)との間で、光通信を実行する。制御部14上で実行されるソフトウェアには、例えば、通常のホワイトボックススイッチのNOS(Network Operating System)及び装置用ソフトウェア(例えば、ゴールドストーン)等と、ログイン制限機能等のソフトウェアとが含まれる。
 以下の説明において、第1の実施形態、第2実施形態及び第3の実施形態では、ホワイトボックススイッチのNOSと及び装置用ソフトウェア等がホワイトボックススイッチにインストールされている構成を例に説明する。第4の実施形態では、さらに、ゴールドストーンが、ホワイトボックススイッチにインストールされている構成を例に説明する。
 制御装置20は、例えば、フォトニックゲートウェイである。制御装置20は、例えば、フォトニックゲートウェイのコントローラでもよい。制御装置20は、トランシーバ収容装置10に備えられた主信号送受信部12のサービス上変更されては困る予め定められた設定(関連設定)(例えば、主信号の光信号の波長の設定)を制御する。例えば、制御装置20は、トランシーバ収容装置10宛に制御信号を送信することによって、主信号送受信部12の設定等を制御する。さらに、その応答を受信することにより、制御された設定等を確認してもよい。主信号送受信部12の設定等の制御内容として、例えば、主信号送受信部12の起動、停止もしくは再起動と、所定のパラメータの設定、変更及び削除と、主信号の送信開始もしくは停止ととが挙げられる。
 ユーザ側制御端末30は、例えば、情報処理装置(例えば、パーソナルコンピュータ)である。ユーザ側制御端末30は、例えば、トランシーバ収容装置10が設置されたユーザ宅のユーザによって操作される。トランシーバ収容装置10に例えばトランシーバ収容装置10のローカルアカウントでログインしたユーザ側制御端末30からログインしたユーザは、ローカルアカウントが有効である場合には、トランシーバ収容装置10に備えられた主信号送受信部12の所定の関連設定を変更することが可能である。ユーザ側制御端末30は、ユーザが利用するトランシーバ収容装置10のアカウント例えばローカルアカウントが無効である場合には、トランシーバ収容装置10及びそれに備えられた主信号送受信部12の所定の関連設定を変更することができない。
 ユーザによって操作されたユーザ側制御端末30が主信号送受信部12の設定を変更する動作には、電気通信事業者の意図に反する動作(例えば、主信号送受信部12(トランシーバ)の関連設定の変更及び読出、及び、関連するソフトウェアの書き換え(入替及び追加))が含まれることがある。
 ユーザ装置40は、対向装置(不図示)との間で、通信網2及びトランシーバ収容装置10を介して、主信号の通信(送受信)を実行する。ユーザ装置40は、例えば、顧客構内設備(CPE : Customer Premises Equipment)である。ユーザ装置40は、トランシーバ収容装置10においてユーザ側と主信号を通信(送受信)する主信号送受信部15に接続される。
 次に、トランシーバ収容装置10の具体的な構成について説明する。
 制御信号送受信部11は、制御信号用のトランシーバである。制御信号送受信部11は、通信網2内の制御装置20との間で、光信号を用いて、制御信号を通信(送受信)してもよい。信号は光信号に限られない。通信網2を介さずに、別の通信網(不図示)を介してもよい。通信網2と制御信号送受信部11とスイッチ13とを介した接続に限られない。制御信号送受信部11は、別の通信網(不図示)につながるドングル等を介して、トランシーバ収容装置10のマネージメントポートから接続してもよい。制御装置20から送信される制御信号には、トランシーバ収容装置10の設定の変更を指示するための情報が含まれる。
 なお、制御信号送受信部11と、通信網内の制御装置20との間で送受信される制御信号は、電気信号であってもよいし、光信号であってもよい。制御信号が、主信号と波長分割多重される場合には、制御信号は光信号である。
 制御装置20から送信される制御信号には、トランシーバ収容装置10の主信号送受信部12の所定のパラメータを指示する情報が含まれる。主信号送受信部12の所定のパラメータとは、例えば(発光又は消光、(例えば、tx-dis false/true)、光強度、波長(例えば、波長グリッド(100-ghz|50-ghz|33-ghz|25-ghz|12-5-ghz|6-25-ghz 等)、光周波数、チャネル番号)等である。主信号送受信部12の所定のパラメータには、伝送フォーマット(例えば、bpsk|dp-bpsk|qpsk|dp-qpsk|8-qam|dp-8-qam|16-qam|dp-16-qam|32-qam|dp-32-qam|64-qam|dp-64-qam等)、ラインレート(例えば、100g|200g|300g|400g等)、前方誤り訂正(FEC : forward error correction)タイプ(例えば、sc(Staircase)―fec|c(Concatenated)fec|o(Open)fec等)等の情報が含まれてもよい。
 制御信号送受信部11は、制御信号が光信号である場合には、受信された制御信号を電気信号に変換して、電気信号をスイッチ13に出力する。通信網2内の制御装置20との間で信号(例えば、光信号)をやり取りし、スイッチ13を介して受信制御部141に接続する制御信号送受信部11が、図1に例示されている。トランシーバ収容装置10のマネージメントポートが、シリアルポート、USB(Universal Serial Bus)、又は、Ethernet(登録商標)インタフェースである場合、制御信号送受信部11は、シリアルポート、USB、又は、Ethernet(登録商標)インタフェースに接続し、通信網2側の制御装置20と通信しうる、取替可能なトランシーバ又はドングルでもよい。
 主信号送受信部12は、主信号用のトランシーバである。主信号送受信部12は、通常、取替可能なトランシーバである。主信号送受信部12は、通信網2との間で、光信号等を用いて、主信号を通信(送受信)する。主信号送受信部12は、通信網2内の制御装置20との間で、光信号を用いて、主信号又は制御信号を通信(送受信)してもよい。
 主信号送受信部12がアナログコヒーレント光学系(ACO :Analogue Coherent Optics)トランシーバである場合、制御信号送受信部11とスイッチ13との間、及び、主信号送受信部12とスイッチ13との間には、デジタル信号処理部(不図示)が備えられてもよい。このデジタル信号処理部(不図示)は、例えば、制御信号送受信部11又は主信号送受信部12から出力された電気信号に対して、例えば、OTN(Optical Transport Network)フレーミング及びFEC処理等の誤り訂正等の信号処理を実行する。
 主信号送受信部12がデジタルコヒーレント光学系(DCO : Digital Coherent Optics)トランシーバである場合、主信号送受信部12は、デジタル信号処理部を備えてもよい。主信号送受信部12のデジタル信号処理部は、例えば、OTNフレーミング、FEC処理、変復調処理及び光学劣化補正等を実行する。
 以下の説明では、制御信号送受信部11の信号と主信号送受信部12の信号とは、例えば、波長分割多重等で多重される。多重された信号は、例えば、同一芯線(例えば、光ファイバ等の伝送路)で伝送される。
 主信号送受信部15は、ユーザ装置40との間で主信号を通信(送受信)する。主信号送受信部15は、トランシーバ、又は、NIC(Network Interface Card)である。
 スイッチ13は、制御信号送受信部11と制御部14とを接続する。また、スイッチ13は、主信号かそれを伝送するフレームやAMCCで制御信号を通信する場合、主信号送受信部12と制御部14とを接続する。例えば、スイッチ13は、主信号送受信部12と主信号送受信部15とを接続することで、主信号を導通させる。例えば、スイッチ13は、制御信号送受信部11と制御部14とを接続することで、制御装置20から送信された制御信号を制御部14に転送する。このように、スイッチ13は、制御装置20から送信された制御信号を制御部14に渡すためのアダプタとしても機能する。
 制御部14は、トランシーバ収容装置10の各機能部を制御する。制御部14は、少なくとも主信号送受信部12に関する制御を実行する。制御部14は、CPU(Central Processing Unit)等の1以上のプロセッサと1以上のメモリとを用いて構成される。制御部14は、1以上のプロセッサがプログラムを実行することによって、受信制御部141とログイン制御部142との機能を実現する。ここで、制御部14の機能の全て又は一部は、ASIC(Application Specific Integrated Circuit)やPLD(Programmable Logic Device)やFPGA(Field Programmable Gate Array)等のハードウェアを用いて実現されても良い。上記のプログラムは、コンピュータ読み取り可能な記録媒体に記録されても良い。コンピュータ読み取り可能な記録媒体とは、例えばフレキシブルディスク、光磁気ディスク、ROM(Read Only Memory)、CD-ROM(Compact Disc Read Only Memory)、半導体記憶装置(例えばSSD:Solid State Drive)等の可搬媒体、コンピュータシステムに内蔵されるハードディスクや半導体記憶装置等の記憶装置である。上記のプログラムは、電気通信回線を介して送信されてもよい。
 制御部14は、ユーザ装置40と主信号送受信部12と通信網2との間の主信号の通信導通が許可される前に、制御信号送受信部11及びスイッチ13を介して、制御装置20との間に制御信号経路SRを構築することが望ましい。更に、制御信号経路SRを構築するだけでなく、所定の設定に関し、受信制御部141からの制御のみを受ける制御部14とされた後に許可することが、より望ましい。いずれかが未了で許可すると、意図しない主信号が導通するおそれがあるからである。このように、制御部14は、ログインが制限されてから、主信号の通信導通を許可する。但し、後述の遮断部で予め遮断している場合には、その限りでない。制御信号経路SRは、主信号送受信部12に関する設定の変更、又は、読み出しを制限すべき所定の関連設定へのアクセスを可能とする。ここで、制御信号経路SRは、セキュリティが高い通信経路であることが望ましいが、関連設定へのアクセスを可能とする制御信号経路であればよい。制御信号経路SRのセキュリティは、必ずしも高くなくてよい。セキュリティが高い通信経路とは、例えば、仮想プライベートネットワーク(VPN : Virtual Private Network)である。これによって、制御の通信内容をユーザに対して秘匿することが可能である。
 制御信号経路SRとは、VPN等のセキュリティが高い通信経路であることが望ましいが、関連設定へのアクセスを可能とする制御信号経路であって、認証されていない装置(例えば、ユーザ側制御端末30)からトランシーバ収容装置10が備える機能部(例えば、受信制御部141及びログイン制御部142)へのアクセスができないようになっていればよく、必ずしもセキュリティが高い通信経路である必要はない。このような制御信号経路SRを用いることで、悪意のあるユーザによって機能部間のやり取りがインターセプトされたり、改ざんされたりしてしまうことを防ぐことができる。
 また、受信制御部141は、設定状態(設定実行完了又は設定値)を、制御装置20に通知又は応答する。
 受信制御部141は、所定のクライアント信号、制御信号用GCCチャネル、又は、AMCC(Auxiliary Management and Control Channel)等を用いて、主信号送受信部12との間で関連設定を通信してもよい。この場合、受信制御部141は、主信号送受信部12と制御装置20との間に、制御信号経路SRを構築してもよい。主信号送受信部12と制御装置20との間に制御信号経路SRが構築される場合、受信制御部141は、トランシーバ収容装置10と対向装置(不図示)との間の通信導通が許可された後に、制御信号経路SRを構築する。なお、例えば制御信号がユーザ信号にフレーム多重される形式で、又は、例えばユーザ信号を運ぶフレーム(例えば、GCC(Generic Communications Channel))等の形式で、制御信号が時分割多重されていない場合には、スイッチ13によって、又は、スイッチ13以外の所定の機能部によって、ユーザ信号は廃棄されてもよい。
 ログイン制御部142は、ログインを制御するが、必ずしもパラメータを設定しなくてよい。ログイン制御部142は、制御装置20からのログイン(管理者権限等)を、ユーザ側制御端末30を介したユーザ(ローカル)に対して隠ぺいされた条件下で有効化する。また、ログイン制御部142は、ローカルアカウント等を用いて主信号送受信部12の関連設定を変更及び読出することが可能なユーザ側制御端末30からのログインを、ユーザ側制御端末30に対して隠ぺいされた条件下で無効化する。
 受信制御部141は、ユーザ側制御端末30以外からの制御信号(指示)に従って、主信号送受信部12のパラメータを設定する。例えば、受信制御部141は、制御装置20からの制御信号(指示)のみに従って、主信号送受信部12の設定を実行する。ここで、ログイン制御部142は、主信号送受信部12のログインに係る設定以外の所定の関連設定の変更及び読出を、制御装置20からの制御信号のみに基づいて実行する。
 第1実施形態では、制御部14のログイン制御部142は、ユーザ側制御端末30からのログインの無効化が維持されているか否か(ログインの制限が維持されているか否か)を、例えば、標準出力への出力及びログ等に基づいて検出(判定)してもよい。
 上記では、アカウントのID及びパスワード等の無効を中心に説明されているが、ユーザがログインし難くするアクセス制限では、例えば、主信号送受信部12の所定状態を制御し得る信号経路が不通となる。ログイン制御部142は、このような信号経路を同定するためのアドレスを、ユーザ側制御端末30に与えないようにしてもよい。ログイン制御部142は、ユーザにアドレスを与えないようにすると共に、アドレスを同定するユーザからの問い合わせ(例えば、「ping」)に対して応答しないようにしてもよい。ログイン制御部142は、辞書攻撃があった場合には、その辞書攻撃があったことを検出してもよい。ログイン制御部142は、トランシーバ収容装置10のマネージメントポートで受信制御部141が制御情報をやりとりしない場合、トランシーバ収容装置10のマネージメントポート等の特定のポート(例えば、シリアルポート)等からのアクセスを許容しないようにしてもよい。ログイン制御部142は、制御信号としてテレタイプ(tty)等を使わない場合、tty等からのユーザセッション(アクセス)を許容しないようにしてもよい。
 次に、通信システム1の動作例を説明する。通信システム1は、まず、ユーザ側制御端末30からのログイン無効化と、通信網からの遠隔有効化を行う。次に、行った無効化又は有効化ができなくなった場合に無効化と有効化を再び行う例を示す。
 図2は、第1実施形態における、通信システム1の動作例を示すフローチャートである。受信制御部141は、主信号送受信部12と通信網2との間の主信号の通信導通が許可される前に、制御装置20からの制御信号の制御信号経路SRを構築する(ステップS001)。
 ログイン制御部142は、制御装置20からのログインを有効化する。ログイン制御部142は、主信号送受信部12の関連設定を変更及び読出することが可能なユーザ側制御端末30からのログインを無効化する(ステップS002)。無効化として、IDの情報の無効化及び削除と、パスワードの変更とがある。無効化に際し、特に無効化対象としたログインのセッションが残っていれば、通信断にしたほうがよい。
 ログイン制御部142は、主信号送受信部12の所定の関連設定の変更及び読出を、制御信号のみに基づいて実行する(ステップS003)。ログイン制御部142は、ユーザ側制御端末30からのログインの無効化が維持されているか否かを判定する(ステップS004)。ユーザ側制御端末30からのログインの無効化が維持されている場合(ステップS004:YES)、ログイン制御部142は、主信号送受信部12と通信網2との間の通信導通を許可、又は許可し続ける(ステップS005)。ログイン制御部142は、ステップS004に処理を戻す。
 トランシーバ収容装置10から異常のアラームをあげるが、通信網側の制御装置20でトランシーバ収容装置10とのやり取りが正常にできないことや、通信網への異常なトラフィック流入を契機に有効無効を判定してもよい。異常なトラフィックとは、所定の関連設定の値に不適合なトラフィックである。例えば、関連設定の値が波長であれば、不適切な波長の信号、強度であれば、不適切に高強度や低強度の信号である。さらに、制御装置20から送信された設定の指示を含む制御信号を受信、又は、スヌーピング等で得た設定の情報を保持し、その保持した設定の情報を、設定、設定確認等ができないこと、設定異常の通知や検出、通信網の経路(例えば、制御信号経路SR以外の経路)以外から設定を書き換えられたこと、書き換えようとする現象が発生したことを契機に有効無効を判定してもよい。
 ユーザ側制御端末30からのログインの無効化が維持されていない場合(ステップS004:NO)、ログイン制御部142は、ユーザ側制御端末30からのログインを再び無効化する(ステップS006)。ログイン制御部142は、ステップS004に処理を戻す。
 なお、ログインを変更するステップが、ユーザ側制御端末30の機器認証処理の前又は後に追加されてもよい。また、その機器認証処理の一部として、ログインを変更するステップが追加されてもよい。
 以上のように、受信制御部141は、主信号送受信部12と通信網2との間の主信号を遮断して通信導通を許可する前に、通信網2に配置された制御装置20からの制御信号の制御信号経路SRを構築する。制御信号経路SRは、例えば、制御装置20と受信制御部141との間に構築される。
 ログイン制御部142は、制御装置20からのログインを有効化する。ログイン制御部142は、主信号送受信部12の関連設定を変更及び読出することが可能なユーザ側制御端末30からのログインを無効化する。ログイン制御部142は、ユーザ側制御端末30からのログインの無効化が維持されている場合に、通信網2と主信号送受信部12との間の遮断を解除して、主信号の通信導通を許可する。ログイン制御部142は、ユーザ側制御端末30からのログインの無効化が維持されていない場合に、主信号送受信部12の関連設定を変更及び読出することが可能なユーザ側制御端末30からのログインを再び無効化する、又は、再び遮断する。
 これによって、電気通信事業者の意図に反する動作(ユーザが操作すべきでない変更)がサービス提供に与える影響を抑制可能である。ここで、トランシーバ収容装置10の改造の規模は小さい。
 電気通信事業者の意図に反する動作以外については、ユーザによる制御が可能でもよい。ログイン制御部142等が制御信号送受信部11又は主信号送受信部12にソフトウェア等で実装された場合と比較して、制御部14への実装では演算リソースがより豊富であることから、高度な制御が可能である。また、制御の入替も容易であり、第3実施形態(後述)と比較して早く応答することが可能である。さらに、通信網2とのやりとりを頻繁に実行することなく対応が可能である。
 (第1実施形態の変形例)
 ログイン制御部142は、トランシーバ収容装置10における既存のセッションを消去してから、ユーザ側制御端末30からのログインを、ユーザ側制御端末30にとって未知の値に変更してもよい。ここで、受信制御部141及びログイン制御部142は、セキュリティが高い制御信号経路SRと制御信号経路SRとを経由したセッションのうちで、セキュリティが高い制御信号経路SRを経由したセッションを残す。これよって、変更後のログイン(ユーザ側制御端末30にとって未知の値)をユーザ側制御端末30が入手することを回避することが可能である。
 (第2実施形態)
 第2実施形態では、制御部が遮断部を備える点が、第1実施形態との差分である。
 図3は、第2実施形態における、通信システム1aの構成例を示す図である。通信システム1aは、トランシーバ収容装置10aと、制御装置20aとを備える。通信システム1aは、例えば、オールフォトニックネットワーク(APN)における光伝送システムである。トランシーバ収容装置10aは、例えば、ユーザ宅に配置される。トランシーバ収容装置10aは、例えば、ホワイトボックストランスポンダである。制御装置20aは、例えば、通信網2に配置される。
 トランシーバ収容装置10aには、ユーザ装置40が接続される。更に、トランシーバ収容装置10を制御するために、シリアルバス等のマネージメントポートに、ユーザ側制御端末30が接続されおそれがある。接続される恐れがあるのは、シリアルバスに限られない。トランシーバ収容装置10aは、制御信号送受信部11(制御信号トランシーバ)と、主信号送受信部12(主信号トランシーバ)と、スイッチ13と、制御部14aと、主信号送受信部15とを備える。制御部14aは、受信制御部141と、ログイン制御部142(検出部)と、遮断部143(遮断部)とを備える。
 受信制御部141は、制御装置20aと制御部14aとの間、制御部14aと主信号送受信部12との間、制御部14a内のログイン制御部142と遮断部143との間、制御部14a内の遮断部143と主信号送受信部12との間に制御信号経路SRを構築する。なお、受信制御部141は、制御部14a内がセキュアな環境である場合、制御部14a内のログイン制御部142と遮断部143との間の破線で示す経路においては、制御信号経路SRを構築しなくてもよい。
 なお、受信制御部141は、制御部14aと主信号送受信部12との間がセキュアな環境である場合、図3に示す主信号送受信部12と制御部14a内の遮断部143との間の破線で示す経路においては、制御信号経路SRを構築しなくてもよい。ここで、制御部14aと主信号送受信部12との間がセキュアな環境とは、少なくとも制御部14aと主信号送受信部12との間のやり取りがインターセプトされたり、データが改ざんされたりしない環境である。
 なお、受信制御部141とログイン制御部142と遮断部143とは、制御信号送受信部11又は主信号送受信部12に配置されてもよい。この場合、トランシーバ収容装置10のソフトウェアを介さずに、制御信号送受信部11又は主信号送受信部12で閉じて処理できるので、電気通信事業者の意図に反する動作への対応の抜け穴が少なく、電気通信事業者の意図に反する動作への対応を早くすることが可能である。
 ログイン制御部142がトランシーバ収容装置10a内にあれば、ローカルユーザのログインの有効無効に関するトランシーバ収容装置10aでの対応が早くなる。
 受信制御部141がトランシーバ収容装置10a内にあれば、通信網2側の制御装置20との通信の有効無効に関するトランシーバ収容装置10aでの対応が早くなる。
 遮断部143とログイン制御部142がトランシーバ収容装置10a内にあれば、ローカルユーザのログインの有効無効に関するトランシーバ収容装置10aでの対応が早くなる。
 遮断部143と受信制御部141がトランシーバ収容装置10内にあれば、通信網2側の制御装置20との通信の有効無効に関するトランシーバ収容装置10aでの対応が早くなる。
 ログイン制御部142がトランシーバ収容装置10a内にあれば、通信網2側のローカルユーザのログインの有効無効に関する通信網2での対応が早くなる。
 遮断部143とログイン制御部142がトランシーバ収容装置10a内にあれば、通信網2側のローカルユーザのログインの有効無効に関する通信網2での対応が早くなる。
 トランシーバ収容装置10aは、例えばホワイトボックススイッチにソフトウェア(アプリケーション)がインストール(実装)されることによって機能する。トランシーバ収容装置10aは、通信網2(例えば、制御装置20a)との間で、光通信を実行する。制御部14a上で実行されるソフトウェアには、例えば、通常のホワイトボックススイッチのNOS及び装置用ソフトウェア(例えば、ゴールドストーン)等と、ログイン制限機能等のソフトウェアとが含まれる。
 制御装置20aは、例えば、フォトニックゲートウェイである。制御装置20aは、例えば、フォトニックゲートウェイのコントローラでもよい。制御装置20aは、トランシーバ収容装置10aに備えられた主信号送受信部12のサービス上変更されては困る予め定められた設定(関連設定)(例えば、主信号の光信号の波長)を制御する。例えば、制御装置20aは、トランシーバ収容装置10a宛に制御信号を送信することによって、主信号送受信部12の設定等を制御する。さらに、その応答を受信することにより、制御された設定等を確認してもよい。主信号送受信部12の設定等の制御内容として、例えば、主信号送受信部12の起動、停止もしくは再起動と、所定のパラメータの設定、変更及び削除と、主信号の送信開始もしくは停止と、遮断とが挙げられる。ユーザ信号(主信号)の遮断とは、例えば、主信号送受信部12の送信停止、出力強度低減、主信号送受信部12の停止、再起動又は電源断と、スイッチ13等の内部の主信号導通の遮断と、トランシーバ収容装置10aの電源断と、通信網側での遮断とである。
 ユーザ側制御端末30は、例えば、情報処理装置(例えば、パーソナルコンピュータ)である。ユーザ側制御端末30は、例えば、トランシーバ収容装置10aが設置されたユーザ宅のユーザによって操作される。トランシーバ収容装置10aに例えばトランシーバ収容装置10aのローカルアカウントでログインしたユーザ側制御端末30からログインしたユーザは、ローカルアカウントが有効である場合には、トランシーバ収容装置10aに備えられた主信号送受信部12の所定の関連設定を変更することが可能である。ユーザ側制御端末30は、ユーザが利用するトランシーバ収容装置10aのアカウント例えばローカルアカウントが無効である場合には、トランシーバ収容装置10a及びそれに備えられた主信号送受信部12の所定の関連設定を変更することができない。
 ユーザによって操作されたユーザ側制御端末30が主信号送受信部12の設定を変更する動作には、電気通信事業者の意図に反する動作(例えば、主信号送受信部12(トランシーバ)の関連設定の変更及び読出、及び、関連するソフトウェアの書き換え(入替及び追加))が含まれることがある。
 ユーザ装置40は、対向装置(不図示)との間で、通信網2及びトランシーバ収容装置10aを介して、主信号の通信(送受信)を実行する。ユーザ装置40は、例えば、顧客構内設備(CPE)である。ユーザ装置40は、トランシーバ収容装置10aにおいてユーザ側と主信号を通信(送受信)する主信号送受信部15に接続される。
 次に、トランシーバ収容装置10aの具体的な構成について説明する。
 制御信号送受信部11は、制御信号用のトランシーバである。制御信号送受信部11は、通信網2内の制御装置20aとの間で、光信号を用いて、制御信号を通信(送受信)してもよい。信号は光信号に限られない。通信網2を介さずに、別の通信網(不図示)を介してもよい。通信網2と制御信号送受信部11とスイッチ13とを介した接続に限られない。制御信号送受信部11は、別の通信網(不図示)につながるドングル等を介して、トランシーバ収容装置10aのマネージメントポートから接続してもよい。制御装置20aから送信される制御信号には、トランシーバ収容装置10aの設定の変更を指示するための情報が含まれる。
 なお、制御信号送受信部11と、通信網内の制御装置20aとの間で送受信される制御信号は、電気信号であってもよいし、光信号であってもよい。制御信号が、主信号と波長分割多重される場合には、制御信号は光信号である。
 制御装置20aから送信される制御信号には、トランシーバ収容装置10aの主信号送受信部12の所定のパラメータを指示する情報が含まれる。主信号送受信部12の所定のパラメータとは、例えば(発光又は消光、光強度、波長)等である。主信号送受信部12の所定のパラメータには、伝送フォーマット、ラインレート等の情報が含まれてもよい。
 制御信号送受信部11は、制御信号が光信号である場合には、受信された制御信号を電気信号に変換して、電気信号をスイッチ13に出力する。通信網2内の制御装置20aとの間で信号(例えば、光信号)をやり取りし、スイッチ13を介して受信制御部141に接続する制御信号送受信部11が、図3に例示されている。トランシーバ収容装置10aのマネージメントポートが、シリアルポート、USB、又は、Ethernet(登録商標)インタフェースである場合、制御信号送受信部11は、シリアルポート、USB、又は、Ethernet(登録商標)インタフェースに接続し、通信網2側の制御装置20aと通信しうる、取替可能なトランシーバ又はドングルでもよい。
 主信号送受信部12は、主信号用のトランシーバである。主信号送受信部12は、通常、取替可能なトランシーバである。主信号送受信部12は、通信網2との間で、光信号等を用いて、主信号を通信(送受信)する。主信号送受信部12は、通信網2内の制御装置20aとの間で、光信号を用いて、主信号又は制御信号を通信(送受信)してもよい。
 主信号送受信部12がアナログコヒーレント光学系(ACO)トランシーバである場合、制御信号送受信部11とスイッチ13との間、及び、主信号送受信部12とスイッチ13との間には、デジタル信号処理部(不図示)が備えられてもよい。このデジタル信号処理部(不図示)は、例えば、制御信号送受信部11又は主信号送受信部12から出力された電気信号に対して、例えば、OTNフレーミング及びFEC処理等の誤り訂正等の信号処理を実行する。
 主信号送受信部12がデジタルコヒーレント光学系(DCO)トランシーバである場合、主信号送受信部12は、デジタル信号処理部を備えてもよい。主信号送受信部12のデジタル信号処理部は、例えば、光伝送網フレーミング、前方誤り訂正処理、変復調処理及び光学劣化補正等を実行する。
 主信号送受信部15は、ユーザ装置40との間で主信号を通信(送受信)する。主信号送受信部15は、トランシーバ、又は、NICである。
 スイッチ13は、制御信号送受信部11と制御部14aとを接続する。また、スイッチ13は、主信号かそれを伝送するフレームやAMCCで制御信号を通信する場合、主信号送受信部12と制御部14aとを接続する。例えば、スイッチ13は、主信号送受信部12と主信号送受信部15とを接続することで、主信号を導通させる。例えば、スイッチ13は、制御信号送受信部11と制御部14aとを接続することで、制御装置20aから送信された制御信号を制御部14aに転送する。このように、スイッチ13は、制御装置20aから送信された制御信号を制御部14aに渡すためのアダプタとしても機能する。
 制御部14aは、トランシーバ収容装置10aの各機能部を制御する。制御部14aは、少なくとも主信号送受信部12に関する制御を実行する。制御部14aは、CPU等の1以上のプロセッサと1以上のメモリとを用いて構成される。制御部14aは、1以上のプロセッサがプログラムを実行することによって、受信制御部141とログイン制御部142と遮断部143との機能を実現する。ここで、制御部14aの機能の全て又は一部は、ASICやPLDやFPGA等のハードウェアを用いて実現されても良い。上記のプログラムは、コンピュータ読み取り可能な記録媒体に記録されても良い。コンピュータ読み取り可能な記録媒体とは、例えばフレキシブルディスク、光磁気ディスク、ROM、CD-ROM、半導体記憶装置(例えば、SSD)等の可搬媒体、コンピュータシステムに内蔵されるハードディスクや半導体記憶装置等の記憶装置である。上記のプログラムは、電気通信回線を介して送信されてもよい。
 制御部14aは、ユーザ装置40と主信号送受信部12と通信網2との間の主信号の通信導通が許可される前に、制御信号送受信部11及びスイッチ13を介して、制御装置20aとの間に制御信号経路SRを構築することが望ましい。更に、制御信号経路SRを構築するだけでなく、所定の設定に関し、受信制御部141からの制御のみを受ける制御部14aとされた後に許可することが、より望ましい。いずれかが未了で許可すると、意図しない主信号が導通するおそれがあるからである。このように、制御部14aは、ログインが制限されてから、主信号の通信導通を許可する。但し、後述の遮断部で予め遮断している場合には、その限りでない。制御信号経路SRは、主信号送受信部12に関する設定の変更、又は、読み出しを制限すべき所定の関連設定へのアクセスを可能とする。ここで、制御信号経路SRは、セキュリティが高い通信経路であることが望ましいが、関連設定へのアクセスを可能とする制御信号経路であればよい。制御信号経路SRのセキュリティは、必ずしも高くなくてよい。セキュリティが高い通信経路とは、例えば、仮想プライベートネットワーク(VPN)である。これによって、制御の通信内容をユーザに対して秘匿することが可能である。
 また、受信制御部141は、設定状態(設定実行完了又は設定値)を、制御装置20aに通知又は応答する。
 受信制御部141は、所定のクライアント信号、制御信号用GCCチャネル、又は、AMCC等を用いて、主信号送受信部12との間で関連設定を通信してもよい。この場合、受信制御部141は、主信号送受信部12と制御装置20aとの間に、制御信号経路SRを構築してもよい。主信号送受信部12と制御装置20aとの間に制御信号経路SRが構築される場合、受信制御部141は、トランシーバ収容装置10aと対向装置(不図示)との間の通信導通が許可された後に、制御信号経路SRを構築する。なお、例えば制御信号がユーザ信号にフレーム多重される形式で、又は、例えばユーザ信号を運ぶフレーム(例えば、GCC)等の形式で、制御信号が時分割多重されていない場合には、スイッチ13によって、又は、スイッチ13以外の所定の機能部によって、ユーザ信号は廃棄されてもよい。
 ログイン制御部142は、ログインを制御するが、必ずしもパラメータを設定しなくてよい。ログイン制御部142は、制御装置20aからのログイン(管理者権限等)を、ユーザ側制御端末30を介したユーザ(ローカル)に対して隠ぺいされた条件下で有効化する。また、ログイン制御部142は、ローカルアカウント等を用いて主信号送受信部12の関連設定を変更及び読出することが可能なユーザ側制御端末30からのログインを、ユーザ側制御端末30に対して隠ぺいされた条件下で無効化する。
 ユーザ側制御端末30以外からの制御信号(指示)に従って、受信制御部141又は制御装置20aが、主信号送受信部12のパラメータを設定する。例えば、ログイン制御部142は、制御装置20aからの制御信号(指示)のみに従って、主信号送受信部12の設定を実行する。ここで、ログイン制御部142は、主信号送受信部12のログインに係る設定以外の所定の関連設定の変更及び読出を、制御装置20aからの制御信号のみに基づいて実行する。
 第2実施形態では、制御部14aのログイン制御部142は、ユーザ側制御端末30からのログインの無効化が維持されているか否か(ログインの制限が維持されているか否か)を、例えば、標準出力への出力及びログ等に基づいて検出(判定)する。
 ログイン制御部142又は遮断部143は、ユーザ側制御端末30からのログインの無効化が維持されている場合、主信号送受信部12と通信網2との間の通信導通を許可する。遮断部143は、ユーザ側制御端末30からのログインの無効化が維持されている場合、主信号送受信部12と通信網2との間の通信導通の遮断を解除する。
 遮断部143は、ユーザ側制御端末30からのログインの無効化が維持されていない場合、主信号送受信部12と通信網2との間の通信導通を遮断する。ログイン制御部142又は遮断部143は、ユーザ側制御端末30からのログインの無効化が維持されていない場合、主信号送受信部12と通信網2との間の通信導通の許可を取り消してもよい。
 遮断部143は、主信号送受信部12と通信網2内の制御装置20aとの間の導通を遮断する。遮断部143は、トランシーバ収容装置10aから異常のアラームをあげるが、通信網側の制御装置20aでトランシーバ収容装置10aとのやり取りが正常にできないことや、通信網への異常なトラフィック流入を契機に遮断してもよい。異常なトラフィックとは、所定の関連設定の値に不適合なトラフィックである。例えば、関連設定の値が波長であれば、不適切な波長の信号、強度であれば、不適切に高強度や低強度の信号である。さらに、遮断部143は、制御装置20aから送信された設定の指示を含む制御信号を受信、又は、スヌーピング等で得た設定の情報を保持し、その保持した設定の情報を、設定、設定確認等ができないこと、設定異常の通知や検出、通信網の経路(例えば、制御信号経路SR以外の経路)以外から設定を書き換えられたこと、書き換えようとする現象が発生したことを契機に遮断してもよい。さらに、遮断部143は、設定の通知や応答がない場合に遮断してもよいし、設定の失敗や異常の場合に遮断してもよい。
 例えば、遮断部143は、主信号送受信部12のレジスタ等への書込みによって、主信号送受信部12(トランシーバ)の光出力を、無視できるレベルまで落してもよい。遮断部143は、ハードウェアのピンへの入力に関して、光信号の送信をオフにしてもよい。遮断部143は、主信号送受信部12(トランシーバ)への給電を落としてもよい。遮断部143は、トランシーバ収容装置10aの電源を落としてもよい。通信網2側で、信号が遮断されてもよい。遮断部143は、「Keep Alive」信号又は「Health check」信号のような信号を通信網2(フォトニック・ゲートウェイ)との間でやり取りした結果に基づいて、主信号送受信部12の連絡不能及び状態変化を検出してもよい。通信導通を許可する条件を満たさない状態が検出された場合には、遮断部143は、フォトニックゲートウェイの遮断機能と、フォトニックゲートウェイの光振分部の振分設定の変更とのうちの少なくとも一方を用いて、通信導通の遮断を実行してもよい。遮断部143は、通信網2における制御装置20aに、遮断の指示を送信してもよい。
 上記では、アカウントのID及びパスワード等の無効を中心に説明されているが、ユーザがログインし難くするアクセス制限では、例えば、主信号送受信部12の所定状態を制御し得る信号経路が不通となる。ログイン制御部142又は遮断部143は、このような信号経路を同定するためのアドレスを、ユーザ側制御端末30に与えないようにしてもよい。ログイン制御部142又は遮断部143は、アドレスをユーザに与えないようにすると共に、アドレスを同定するユーザからの問い合わせ(例えば、「ping」)に対して応答しないようにしてもよい。ログイン制御部142又は遮断部143は、辞書攻撃があった場合には、その辞書攻撃があったことを検出してもよい。ログイン制御部142又は遮断部143は、トランシーバ収容装置10aのマネージメントポートで受信制御部141が制御情報をやりとりしない場合、トランシーバ収容装置10のマネージメントポート等の特定のポート(例えば、シリアルポート)等からのアクセスを許容しないようにしてもよい。ログイン制御部142又は遮断部143は、制御信号としてテレタイプ(tty)等を使わない場合、tty等からのユーザセッション(アクセス)を許容しないようにしてもよい。
 次に、通信システム1aの動作例を説明する。
 図4は、第2実施形態における、通信システム1aの動作例を示すフローチャートである。受信制御部141は、主信号送受信部12と通信網2との間の主信号の通信導通が許可される前に、制御装置20aからの制御信号の制御信号経路SRを構築する(ステップS101)。
 ログイン制御部142は、制御装置20aからのログインを有効化する。ログイン制御部142は、主信号送受信部12の関連設定を変更及び読出することが可能なユーザ側制御端末30からのログインを無効化する(ステップS102)。
 ログイン制御部142は、主信号送受信部12の所定の関連設定の変更及び読出を、制御信号のみに基づいて実行する(ステップS103)。ログイン制御部142は、ユーザ側制御端末30からのログインの無効化が維持されているか否かを判定する(ステップS104)。ユーザ側制御端末30からのログインの無効化が維持されている場合(ステップS104:YES)、ログイン制御部142又は遮断部143は、主信号送受信部12と通信網2との間の通信導通を許可する。遮断部143は、主信号送受信部12と通信網2との間の通信導通の遮断を解除してもよい(ステップS105)。ログイン制御部142及び遮断部143は、ステップS104に処理を戻す。
 ここで、トランシーバ収容装置10aの導通を遮断する方法として、主信号送受信部12の光出力を無視できるレベルまで落す(レジスタ等書込み)、光送信をOFFにする(ハードピンへの入力や対応するレジスタ等の書込み)、主信号送受信部12の停止、主信号送受信部12の再起動、主信号送受信部12の電源断、ユーザ装置40と制御装置20との間の主信号送受信部12の間の主信号導通の遮断、主信号送受信部12の給電を落とす、トランシーバ収容装置10aの電源を落とす、通信網側での信号の遮断等の少なくともいずれかの方法が挙げられる。
 ユーザ側制御端末30からのログインの無効化が維持されていない場合(ステップS104:NO)、遮断部143は、通信導通を遮断する。ログイン制御部142又は遮断部143は、通信導通の許可を取り消してもよい。ログイン制御部142は、ユーザ側制御端末30からのログインを再び無効化してもよい(ステップS106)。ログイン制御部142及び遮断部143は、ステップS104に処理を戻す。
 なお、ログインを変更するステップが、ユーザ側制御端末30の機器認証処理の前又は後に追加されてもよい。また、その機器認証処理の一部として、ログインを変更するステップが追加されてもよい。
 以上のように、受信制御部141は、主信号送受信部12と通信網2との間の主信号を遮断して通信導通を許可する前に、通信網2に配置された制御装置20aからの制御信号の制御信号経路SRを構築する。制御信号経路SRは、例えば、制御装置20aと受信制御部141との間に構築される。
 ログイン制御部142は、制御装置20aからのログインを有効化する。ログイン制御部142は、ローカルアカウントを用いて主信号送受信部12の関連設定を変更及び読出することが可能なユーザ側制御端末30からのログインを無効化する。ログイン制御部142又は遮断部143は、ユーザ側制御端末30からのログインの無効化が維持されている場合に、通信網2と主信号送受信部12との間の遮断を解除して、主信号の通信導通を許可する。遮断部143は、ユーザ側制御端末30からのログインの無効化が維持されている場合に、通信網2と主信号送受信部12との間の主信号の通信導通の遮断を解除してもよい。遮断部143は、ユーザ側制御端末30からのログインの無効化が維持されていない場合に、通信網2と主信号送受信部12との間の主信号の通信導通を遮断する。
 これによって、電気通信事業者の意図に反する動作(ユーザが操作すべきでない変更)がサービス提供に与える影響を抑制可能である。ここで、トランシーバ収容装置10aの改造の規模は小さい。
 電気通信事業者の意図に反する動作以外については、ユーザによる制御が可能でもよい。遮断部143等が制御信号送受信部11又は主信号送受信部12にソフトウェア実装された場合と比較して、演算リソースがより豊富であることから、高度な制御が可能である。また、制御の入替が容易であり、第3実施形態(後述)と比較して早く応答することが可能である。さらに、通信網2とのやりとりを頻繁に実行することなく対応が可能である。
 (第2実施形態の変形例)
 ログイン制御部142は、トランシーバ収容装置10aにおける既存のセッションを消去してから、ユーザ側制御端末30からのログインを、ユーザ側制御端末30にとって未知の値に変更してもよい。ここで、受信制御部141及びログイン制御部142は、セキュリティが高い制御信号経路SRと制御信号経路SRを経由したセッションとのうちで、セキュリティが高い制御信号経路SRを残す。これよって、変更後のログイン(ユーザ側制御端末30にとって未知の値)をユーザ側制御端末30が入手することを回避することが可能である。
 (第3実施形態)
 第3実施形態では、通信網2に配置された制御装置にログイン制御部及び遮断部が備えられる点が、第2実施形態との主な差分である。第3実施形態では、第2実施形態との差分を中心に説明する。
 図5は、第3実施形態における、通信システム1bの構成例を示す図である。通信システム1bは、トランシーバ収容装置10bと、制御装置20bとを備える。トランシーバ収容装置10bは、例えば、ユーザ宅に配置される。制御装置20bは、例えば、通信網2に配置される。
 トランシーバ収容装置10bには、例えばシリアルバスを介して、ユーザ側制御端末30が接続されてもよい。トランシーバ収容装置10bは、制御信号送受信部11(制御信号トランシーバ)と、主信号送受信部12(主信号トランシーバ)と、スイッチ13と、制御部14bとを備える。制御部14bは、受信制御部141を備える。通信網2に配置された制御装置20bは、ログイン制御部142(検出部)と、遮断部143とを備える。制御装置20bに備えられる遮断部143と、トランシーバ収容装置10bとは制御信号経路SRを介して通信してもよい。
 第3実施形態では、制御装置20bのログイン制御部142は、ユーザ側制御端末30からのログインの無効化が維持されているか否かを、例えば、ユーザ側制御端末30の状態を確認するための通信結果、及び、制御装置20bによって検出された通信状態等に基づいて検出(判定)する。検出された通信状態とは、例えば、光信号の波長及び強度が設定した通りの所定の波長及び強度等であるか否かを表す状態、又は、ドリフト修正等の変更指示に主信号送受信部12が従うか否かを表す状態である。
 遮断部143は、ユーザ側制御端末30からのログインの無効化が維持されている場合、主信号送受信部12と通信網2との間の通信導通を許可する。
 遮断部143は、ユーザ側制御端末30からのログインの無効化が維持されていない場合、主信号送受信部12と通信網2との間の通信導通を禁止する。遮断部143は、ユーザ側制御端末30からのログインの無効化が維持されていない場合、主信号送受信部12と通信網2との間の通信導通の許可を取り消してもよい。
 例えば、遮断部143は、主信号送受信部12のレジスタ等への書込みによって、主信号送受信部12(トランシーバ)の光出力を、無視できるレベルまで落してもよい。遮断部143は、ハードウェアのピンへの入力に関して、光信号の送信をオフにしてもよい。遮断部143は、主信号送受信部12(トランシーバ)への給電を落としてもよい。遮断部143は、トランシーバ収容装置10bの電源を落としてもよい。通信網2側で、信号が遮断されてもよい。遮断部143は、「Keep Alive」信号又は「Health check」信号のような信号をトランシーバ収容装置10bとの間でやり取りした結果に基づいて、主信号送受信部12の連絡不能及び状態変化を検出してもよい。通信導通を許可する条件を満たさない状態が検出された場合には、遮断部143は、フォトニックゲートウェイの遮断機能と、フォトニックゲートウェイの光振分部の振分設定の変更とのうちの少なくとも一方を用いて、通信導通の遮断を実行してもよい。遮断部143は、遮断の指示をトランシーバ収容装置10bに送信してもよい。
 トランシーバ収容装置10bと制御装置20bとの両方において、遮断処理がそれぞれ実行されてもよい。
 受信制御部141は、制御装置20bと制御部14bとの間、制御部14bと主信号送受信部12との間に、制御信号経路SRを構築する。
 ログイン制御部142は、ログイン制御部142と遮断部143との間に制御信号経路SRを構築する。なお、ログイン制御部142は、制御装置20b内がセキュアな環境である場合、図5に示すログイン制御部142と遮断部143との間の破線で示す経路においては、制御信号経路SRを構築しなくてもよい。
 なお、遮断部143及びログイン制御部142は制御装置20b内に限らず、通信網内のどこに備えられていてもよい。この場合、制御装置20bの近傍又は通信網を制御するオペレーションシステム内やその近傍がよい。ただし、遮断部143が制御装置20b以外に備えられる場合には、通信網内がクラッキングを受けづらいように構成されていることが前提となる。遮断部143がトランシーバ収容装置10bの主信号送受信部12から出力される主信号を通信網内で遮断する場合、遮断部143は主信号の動線上に配置されることが望ましい。遮断部143が、主信号送受信部12に停止や電源断を指示する、トランシーバ収容装置10bに対して主信号送受信部12の電源を断させる、スイッチ13で通信網側の主信号送受信部12とユーザ装置40側の主信号送受信部15との間の信号導通を断させる、又は、トランシーバ収容装置10b自体の電源を断させる場合には、遮断部143は制御装置20bに備えられることが望ましい。
 次に、通信システム1bの動作例を説明する。
 図6は、第3実施形態における、通信システム1bの動作例を示すシーケンス図である。受信制御部141は、主信号送受信部12と通信網2との間の主信号の通信導通が許可される前に、制御装置20bからの制御信号の制御信号経路SRを構築する(ステップS201)。
 制御装置20bのログイン制御部142は、制御装置20bからのログインを有効化する。制御装置20bのログイン制御部142は、ローカルアカウントを用いて主信号送受信部12の関連設定を変更及び読出することが可能なユーザ側制御端末30からのログインを無効化する(ステップS202)。
 制御装置20bのログイン制御部142は、制御信号を用いて、ログインを制限する。制御装置20bのログイン制御部142は、制御信号を用いて、主信号送受信部12の所定の関連設定の変更及び読出を、受信制御部141に指示する(ステップS203)。受信制御部141は、主信号送受信部12の所定の関連設定の変更及び読出を、制御信号のみに基づいて実行する(ステップS204)。
 制御装置20bのログイン制御部142は、ユーザ側制御端末30からのログインの無効化の状態を判定する(ステップS205)。受信制御部141は、ユーザ側制御端末30からのログインの無効化が維持されている場合に、制御装置20bの遮断部143による制御に応じて、主信号送受信部12と通信網2との間の通信導通を許可する(ステップS206)。
 例えば、ユーザ側制御端末30からのログインの有効化を、ユーザ側制御端末30が実行することがある。例えば、ユーザ側制御端末30がコンピュータウイルスの侵入を試みることがある。例えば、ユーザ側制御端末30がソフトウェアのアップデートを試みることがある(ステップS207)。制御装置20bのログイン制御部142は、ユーザ側制御端末30からのログインの無効化の状態等を判定する。例えば、ユーザ側制御端末30からのログインの有効化をユーザ側制御端末30が実行することがあるので、ログイン制御部142は、ログインの有効化を検出する。例えば、ログイン制御部142は、コンピュータウイルスの侵入を検出してもよい。例えば、ログイン制御部142は、ソフトウェアのアップデートを検出してもよい(ステップS208)。受信制御部141は、ユーザ側制御端末30からのログインの無効化が維持されていない場合に、制御装置20bの遮断部143による制御に応じて、通信導通を禁止する。受信制御部141は、ユーザ側制御端末30からのログインの無効化が維持されていない場合に、制御装置20bの遮断部143による制御に応じて、通信導通の許可を取り消してもよい(ステップS209)。
 以上のように、受信制御部141は、主信号送受信部12と通信網2との間の主信号を遮断して通信導通を許可する前に、通信網2に配置された制御装置20bからの制御信号の制御信号経路SRを構築する。制御信号経路SRは、制御装置20bと受信制御部141との間に構築される。
 制御装置20bのログイン制御部142は、制御装置20bからのログインを有効化する。制御装置20bのログイン制御部142は、ローカルアカウントを用いて主信号送受信部12の関連設定を変更及び読出することが可能なユーザ側制御端末30からのログインを無効化する。制御装置20bの遮断部143は、ユーザ側制御端末30からのログインの無効化が維持されている場合に、通信網2と主信号送受信部12との間の遮断を解除して、主信号の通信導通を許可する。制御装置20bの遮断部143は、ユーザ側制御端末30からのログインの無効化が維持されている場合に、通信網2と主信号送受信部12との間の主信号の通信導通の遮断を解除してもよい。制御装置20bの遮断部143は、ユーザ側制御端末30からのログインの無効化が維持されていない場合に、通信網2と主信号送受信部12との間の主信号の通信導通を遮断する。
 これによって、電気通信事業者の意図に反する動作がサービス提供に与える影響を抑制可能である。ここで、トランシーバ収容装置10bの改造の規模は小さい。また、第1実施形態及び第2実施形態と比較して攻撃されにくく、通信網(ゲートウェイ)側で主信号を迅速に遮断することが可能である。
 (第4実施形態)
 第4実施形態では、制御部に実装された装置用ソフトウェアが、一例としてゴールドストーン(Goldstone)である。第4実施形態では、第1実施形態から第3実施形態までとの差分を中心に説明する。
 第4実施形態では、コンテナ・オーケストレーション・ツールのクーベネティス(Kubernetes)を用いた例で一般的に示し、その後、特定のゴールドストーン(Goldstone)を用いた構成について示す。
 コンテナは、実行プロセスがグループ化されて分離された空間の中だけで実行する名前空間「namespace」と、実行プロセスに対してハードウェアリソースを制限するコントロールグループ「cgroups」との実装等により、実行プロセスをカーネル(Kernel)の機能で隔離し、読み込み専用の「Read Only Layer」のコンテナイメージと実行プロセスによって書込可能なレイヤの「Thin R/W layer」のファイルとからなるCOW(Copy-On-Write)の仕組みで、ファイルシステム等でコンテナイメージを共有する。
 コンテナ削除では書込可能なレイヤだけが削除されるので、起動後の内容を保存するためにはコンテナイメージとして再度新しいレイヤとともにイメージ化するか、別途外部ファイルに書き出す仕組みを構成する。
 コンテナイメージは、rootファイルシステム含むTAR(Tape ARchive)ファイルで、アプリケーションを動作させるファイルシステムと、起動コマンドやポートなどの設定が記載されたJSON(JavaScript Object Notation)のメタデータとの組み合わせである。
 コンテナ実行エンジンはKernelの機能をAPI(Application Programming Interface)として実装するライブラリであり、コンテナを生成及び実行するコンテナランタイムを内部動作として呼び出し、コンテナ実行を実現する。コンテナを実行する際にはコンテナイメージを展開(Filesystem Bundle)しコンテナランタイムに受け渡す。ランタイムは、コンテナの隔離環境作成や直接操作するrunC等のLow-level Container Runtimeとコンテナイメージを展開しLow-level Container Runtimeにコンテナ実行作業を受け渡すcontainerd等のHigh-level Container Runtimeとからなる。
 クーベネティスはHigh-level Container RuntimeをCRI(Container Runtime Interface)のAPI規格で呼び出す。
 クーベネティスは、ビジネスのワークロードに応じ、アプリケーションの実行形式であるコンテナの配置、あるべき状態を宣言することで適切なリソースを配置するスケジューリング、セルフヒーリング、インフラの抽象化を行い、コンテナ化されたワークロードとサービスを管理するコンテナ・オーケストレーション・ツールである。クーベネティスは「k8s」と記載され、その軽量版は「k3s」とも記載される。
 クーベネティスクラスタを構成する2要素は、クーベネティスクラスタ上で稼働するコンテナ、ネットワーク、ストレージ等のリソース、コンテナの展開内容、再起動、アップグレード、接続等のポリシのあるべき姿を定義した抽象的な構成管理ファイルであるObjectと、その要求を実現するための実装やプロセスであるクラスタ基盤であるControl Planeである。
 YAML(YAML Ain't Markup Language)形式でオブジェクトを定義したものは、マニフェストと呼ばれる。
 コントロールプレーンに関連する基本オブジェクトとして、Pod、Service、ReplicaSet及びDeploymentの4つが挙げられる。Podは、クラスタ上でコンテナをデプロイする単位を管理するオブジェクトであり、Volumeやネットワークグループを共有するコンテナをまとめた単位である。Podは、クラスタ上でコンテナをデプロイする単位を管理するオブジェクトで内部に複数のコンテナを起動できる。Serviceは、Podに対するアクセスルーティングの設定を行うオブジェクトである。ReplicaSetは、Podを作成するテンプレートPodTemplateを利用して、クラスタ内に必要なPod数(レプリカ数)を管理するオブジェクトである。Deploymentは、新しいバージョンのリリースを管理するオブジェクトである。なお、クーベネティスはコンテナ単位ではリソースを取り扱わない。
 コントロールプレーンにはMaster NodeとWorker Nodeの二つのグループがある。Master Nodeはマニフェストから要求を受け付け、稼働しているコンテナやインフラリソースに対しタスクをスケジューリングする。Worker NodeはMaster Nodeからの指示に従ってコンテナの起動や削除を行うとともに自身のサーバ上で起動しているコンテナの状態を監視しMaser Nodeに通知する。
 マスタノード(Master Node)は、分散ストレージのetcd状態を定義したマニフェストをリソース要求として受け渡すインタフェースであるkube-apiserver(クーベネティス API)、それらから処理を受け取るkube-shedulerやkube-controller-manager等がある。あるべき姿はetcdに保存されたリソースの状態を指す。
 クーベネティス APIでは、特定の権限を持ち合わせたユーザアカウントやサービス(サービスアカウント)のみがetcdに保存されているオブジェクト情報への参照や変更を許すフィルタを備える。フィルタプロセスは接続アカウントの認証を行い、どのリソースに何の権限を与えるかの認可を判定し、ユーザ特有のリソース制限を判断する。認証(Authentication)の接続元は、クラスタ外部からの操作者またはプロセスの接続を対象とした認証アカウントのユーザアカウントとクラスタのnamespace内のPodで実行されているプロセスを対象とした認証アカウントのサービスアカウントに大別される。ユーザアカウントはクラスタのグローバルに定義されるためnamespaceに関係なくクラスタ内で一意となり、サービスアカウントはnamespace別に管理がわかれ、それぞれで一意となる。サービスアカウントトークンはSecretとしてPodにマウントされる。クーベネティスクラスタでは登録したアカウントのSecretを作成することでコンテナレジストリの認証が行える。ただしSecretは暗号化されているわけではないので安全なオブジェクトでは通常ないのでRBAC等の利用と合わせた対策が必要となる
 認証が許可されたアクセスのうち、authorization-modeオプションの順序に従う認可(Authorization)モジュールで接続元に応じて許可される操作を制御する。指定した全モジュールが拒否すると禁止応答「403」を応答し、どれかの認可モジュールが承認するとAdmission Controllerの評価に移る。評価モジュールは利用権限を定義したRoleというオブジェクトと、ユーザアカウントやグループを関連させるRoleBindingを定義しアクセス規制する役割ベースのアクセス制御のRBAC(Role-based access)等がある。RBACでは、ユーザアカウントやプロセスの認証対象のsubject、クラスタで利用可能なAPIリソースセットであるPodやDeployments、Services、Node等のresource、リソースに対して実行できるget, watch, create, delete等の一連のCRUD(Create/Read/Update/Delete)操作のverbsの3つのうちのresourceとverbsを合わせたものがRoleというオブジェクトで、RoleとsubjectをRoleBindingで関連付ける。例えば、クラスタ全体制限ならClusterRoleとClusterRoleBindingを利用し、namespace単位で制限ならRoleとRoleBindingの組み合わせで定義すればよい。
 Admission ControlはAPIへのリクエスト内容を確認しリクエストの変更や制御をおこなう。Admission Controlは、各フィルタ作業するプラグイン型の実装コンポーネントであるAdmission Controllerの総称である。これらのコンポーネントのうち、イメージ取得ポリシを強制することによってPod起動時にイメージ利用の認証を行うAlwaysPullImagesにより、本実施形態で利用する機能部(例えば、受信制御部141、ログイン制御部142、及び、遮断部143のいずれか)を備えたPodとなるように強制してもよいし、クーベネティス APIにアクセスするためのServiceAccoutTokenをマウントするServiceAccountにより、所定のポリシのTokenをマウントさせてもよい。MutatingAdmissionWebhookやValidatingAdmissionWebhookを用いて柔軟に制限してもよい。
 <改変防止>
 従って、本実施形態において、改変防止の機能を主にトランシーバ収容装置に配置すれば、トランシーバ収容装置をクラスタとして、クラスタ全体制限のClusterRoleとClusterRoleBindingまたはClusterRoleとRoleBindingとが利用されてもよい。
 ユーザアカウントを利用する場合、通信網2側の制御装置からの制御するユーザよりも権限の劣るユーザを設定し、当該ユーザには本実施形態の機能部を配置したPodのNamespaceとそれ以外のPodのNamespaceとを分け、または、当該ユーザが制御すべきでない設定を制御可能なPodのNamespaceとそれ以外のPodのNamespaceとを分け、ユーザから制御できないようにする。
 サービスアカウントを利用する場合で、ユーザからのアクセスがtty(teletypewriter)入力のみやシリアル接続に対応するCOM入力のみに限定できる場合は、namespace単位で制限となるので、そのRoleまたはRoleとRoleBindingの組み合わせで定義してもよい。(監視では、監視機能自体をドライバ収容装置上に配置しなければ、制限せずともよい。トランシーバ上に機能を配置する場合は、機能の一部をトランシーバ収容装置上に配置しない限りは制限せずとも良い)
 例えば、Subjectとして顧客(Login ID)やTTY等(CUI経由)やManagement Port(IPアドレス)で対象とすればよい。ネットワーク接続できないように、ResourceでServiceの操作の情報を授受させないか、制御させない設定関連の制御を集めたPodアクセス禁止、ログイン停止の場合、Node=ハードウェア=ドライバ収容装置自体である。)
 なお、本実施形態の機能部またはユーザにアクセスを制限する設定に関するnamespaceのSecretは見えないようにすべきであるが、機能部の削除変更やアクセスを制限すべき設定へのアクセスを、認可やAccess Controlにより抑止してもよい。
 ただし、変更等を、Secretがみえたら、IDを偽ってアクセスしうるので、網の制御装置との接続確認を行い、制御信号送受信部11を通信網2との接続を解除したりして接続が断となる場合や、通信網2の制御装置から設定値等の確認を行い、通信網2からの接続以外の接続や変更が検出した場合、主信号を断とし、設定や認証情報等の検査を行い正常であることを確認してから再度導通を行うとしたほうが望ましい。
 制御信号送受信部11を通信網2との接続を解除したりして、ユーザがアクセスすべきでない設定等を変更したりすることを抑制する観点からは、これ以前の実施形態においても、通信網2の制御装置との接続確認を行い、制御信号送受信部11を通信網2との接続を解除したりして接続が断となる場合や、通信網2の制御装置から設定値等の確認を行い、通信網2からの接続以外の接続や変更が検出した場合、主信号を断とし、設定や認証情報等の検査を行い正常であることを確認してから再度導通を行うとしたほうが望ましいことは同様である。
 <本実施形態の機能部の削除防止>
 本実施形態の機能部(例えば、受信制御部141、ログイン制御部142、及び、遮断部143のいずれか)を備えるPodは、本実施形態の機能が停止されないように優先度が高くなるようにするのが望ましい。
 具体的には、Pod新規作成や再作成時、Podの定義における実行されるべきノードのフィールドであるNodeNameが未指定で、Worker Nodeが未指定の場合、指定されていないPodを常に監視するkube-schedulerにより、適したWorker Nodeが選択され、NodeNameを更新し、対象のWorker Nodeで稼働しているkubeletに新規Pod追加の依頼が通知され、当該Worker Node Podを起動する。逆に特定ノード上にPodが収まらないときは、不適切なNodeを除去するフィルタリングのPredicateで不適切とされたPodが除去される。
 そのため、本実施形態の機能部を備えるPodは、その機能部が動作する十分なPodがないときは新規Podの追加の依頼が通知され、削除されるとその機能部が動作するに不十分なPodとなる時は削除されないようなノードの優先順位のPriorityとなるよう重み付けをすることが望ましい。
 同様に、Podのオートスケールを設定する場合、Horizontal Pod Autoscaler(HPA)でのスケールアウト又はスケールインでのPodの台数の増減で削減されないようにする。増加する場合は、セキュリティが劣化しないようにする。Vertical Pod Autoscaler (VPA)でのスケールアップ又はスケールダウンでのPod自体の処理能力の増減で本実施形態に必要な処理の処理能力(通信網2側の機能との通信速度や頻度、また、監視の場合では、監視や遮断の速度や頻度等)を担保する。なお、稼働中のPodに対する動的なリソース変更を許容せず、Eviction APIを介した操作等でPodを削除し、ReplicaSetのセルフヒーリング機能等でのPod再作成により適切なリソースのPodとするVPAでは、本実施形態の処理に係るPodに関しては一つ未満になる場合に削除しないようにする。または、一連の流れでの本実施形態の処理が妨げられる時間が所定の時間以下となるようにするか、所定の時間以下にならない場合はその処理を抑止することが望ましい。Pod Disruption Budgetが設定されている場合、本実施形態の処理に係るPodに関しては、その値をサービス上で許容される異常状態の継続時間よりも十分小さくしておくことが望ましい。
 <アクセスすべきでない設定、通信網2側の制御装置との証明書として利用するTLSタイプや、Dockerイメージの認証情報の秘密確保>
 マニフェスト等により、ユーザアカウント毎に異なる暗号化したKey-Value形式の値等のSecretやConfigMapオブジェクトを起動時に登録し、Pod上で読み込まれるように、Podの環境変数として読み込ませるか、volumeをマウントして読み込ませてもよい。ここで、SecretやConfigMapは環境変数やアプリケーションの設定ファイルをコンテナ内に含めず、Podとは別のオブジェクトとして管理するためのボリュームである。Secretはクレデンシャル情報を取り扱うオブジェクトであり適切に暗号化してetcdに保存され、利用の際にワーカーノード上のメモリ領域に確保された一時的なファイルシステムであるtmpfsに展開されワーカーノードに永続的なデータが残らない。ConfigMapは平文形式のコンテンツをボリュームとして管理するものである。
 これらを用いる場合で、すでに起動しているPodに反映するにはDeploymentを更新し、Podを切替するか、コンテナのプロセスに反映するためにプロセス側の再読込設定や再起動を行ってもよい。環境変数としてPodに反映するためのフィールドとして「valueFrom.configMapkeyRef」や「envFrom[].configMapRef」等を利用してもよい。
 Podマニフェストではなく、ラベルセレクタをもとにPod作成時に特定の情報を追加するフック機能であるPodPresetを利用し、Pod起動のタイミングで特定の環境変数を動的に指定してもよい。PodPresetを利用した場合、Pod毎に全ての情報を毎回指定することなく共通の情報が利用でき、デプロイ環境によらずに動的に必要な情報や機密情報を付与することが可能である。
 <本実施形態で用いられているアプリケーションであるかの確認方法>
 アプリケーションやサービスに対する様々な業務要求を定義し、構成情報だけでなく、デプロイメントプロセスやその運用またはその品質を保証できる設計も加味されうる、機能のテンプレートセットであるITIL(Information Technology Infrastructure Library)等で定義されるサービスカタログによるカタログ化を活用してもよい。
 ここで、サービスカタログは、Kubernetesクラスタ上で実行されているアプリケーションが、クラウドプロバイダ等によって提供されるマネージドデータベースやオブジェクトストレージなどのコンテナ化されていないリソースの接続に利用するようなクラスタ外部にあるソフトウェアやサービスを使用するための拡張APIでありOpen Service Broker API規格を用いたKubernetesのService Catalogは意味しない。
 アプリケーションの要求定義として、Deployment、Service、ConfigMapといったオブジェクトをラベルとセレクタによって個別に関連付けた例で示したが、ワークロードに応じたマニフェストをパッケージ化して管理を容易にするように、特定のアプリケーションやサービスに必要な要素をあらかじめ決めておき、それに対応できるオブジェクトをテンプレート化するパッケージ化を行い、このパーケージを応用しアプリケーションのロールバックやバージョン管理を行うパッケージマネージメントを行ってもよい。例えば、アプリケーションのワークロード毎にDeploymentやServiceの管理、ConfigMapを利用した変数やボリュームの取り扱いし処理の作業を軽減可能なKubernetesにおけるパッケージマネージメントツールのHelmを用いてもよい。Helmは、Kubernetesのマニフェストをテンプレート化してまとめたパッケージでありYAMLのセットであるChartを管理するクライアントツールである。Helmバージョン「2」であれば、そのパッケージマネージメント機能全体は、コンソールやCI/CDのパイプライン上からChartを呼び出すクライアントツールのHelm(Client)とKubernetesクラスタ上で動作しChartのデプロイや管理を行うサービスであるTiller(Server)のコンポーネントからなり、HelmクライアントはgRPCを介しTillerと対話し、デプロイ対象となるChartの情報を送信したり、アップグレードやアンインストールの要求を指示したりする。TillerはHelmクライアントから要求されたChartの構成をKubernetesに指示し、リソースの展開を管理する。Helmバージョン「3」であれば、Kubernetes上で展開されているバージョンとChartのリリースバージョンを比較してリソースを管理するTillerを活用せずに、これらのリリース情報をCRD(Custom Resource Definition)に格納し、クライアント側から操作することで代替する。
 この仕組みを用い、本実施形態で用いるアプリケーションが適正なバージョンか簡易に確認してもよい。例えば、Chartの定義済変数であり、リリースが最後に更新された時刻であるRelease.Timeや、更新のたびに1から増加するリビジョン番号であるRelease.RevisionやChart.yamlのversionフィールド等を利用してもよい。不適切なバージョンを検出したら、差分のあるPodまたは全てのPodをロールバックにより適切なバージョンに戻すとし、戻せない場合に、遮断としてもよい。
 もちろん、Kubernetesにより管理されるPodやDeploymentなどのコアリソースを、Kubernetesがもつリソースとコントローラによって実現する仕組みであり、現在の稼働状態であるCurrent Stateの監視を行う「Observe」、Current StateとDesired Stateの差分を比較する「Diff」、適切な状態に調整する「Act」の3つの状態からなるControl Loopを用いて、監視、検出、調整を行い、適切な状態に調整し、調整できない場合に、遮断としてもよい。ここで、Control loopはDeploymentであれば、Deploymentコントローラによって管理される。
 本実施形態で独自のリソースとして追加したカスタムリソースであるアプリケーション(例えば、受信制御部141、ログイン制御部142、及び、遮断部143のいずれか)の運用実装を「カスタムリソース」と「カスタムコントローラ」を利用してKubernetesから監視、検出、調整を行ってもよい。
 ここでカスタムリソースは既存のKubernetes APIを拡張した独自のデータ構造であり、etcd内に保存されるオブジェクトのDesired StateとCurrent Stateを管理するための拡張リソースの箱を作り、アプリケーション独自のステート情報やミドルウェアのクラスト管理に必要なフラグを格納し、今までアプリケーション側だけで管理していたステートをKubernetesのリソースとして保存しておくことで、Control Loopを用い、コントローラにてオブジェクトの状態を調整する。この場合も適切に調整できない場合に、遮断としてもよい。
 なお、カスタムリソースとして、API拡張は、API Aggregationで、Kubernetes APIにAggregated APIとしてオブジェクトを新たに実装し、Aggregation LayerにAPI登録することで、詳細に定義して拡張してもよいし、Customer Resource Definition(CRD)で、独自のAPIを作らずに、リソースを新たに定義することで拡張してもよいが、Operatorでは後者のCRDによるAPI拡張を用いる。
 カスタムコントローラはカスタムリソースやコアリソースの状態を確認(Diff)し、リソースのDesired Stateに更新対象をなるEventがあった場合に管理されるオブジェクトを調整(Act)する。
 次に、トランシーバ収容装置10に組み込まれるソフトウェアとして、ゴールドストーンを用いた構成について説明する。上述した各実施形態では、遮断部を備えないトランシーバ収容装置10(例えば、第1実施形態)と、遮断部を備えるトランシーバ収容装置10(例えば、第2実施形態や第3実施形態)について説明した。第4実施形態の説明においても、遮断部を備える場合と遮断部を備えない場合について分けて説明する。
(遮断部を備えない場合)
 遮断部を備えない場合の構成として、第1実施形態におけるトランシーバ収容装置10を例に説明する。第1実施形態におけるトランシーバ収容装置10の制御部14上で動作するソフトウェアとして、ホワイトボックススイッチのネットワークOS、ゴールドストーン及び設定機能等のセットがホワイトボックススイッチにインストールされる。設定機能である受信制御部141、ログイン制御部142及び遮断部143は、ゴールドストーンとは別のOS上のアプリケーションでもよいし、ゴールドストーン上のアプリケーションでもよい。
 受信制御部141、ログイン制御部142及び遮断部143が、ゴールドストーン上のアプリケーションである場合、受信制御部141、ログイン制御部142及び遮断部143は、通常のゴールドストーンに含まれないアプリケーションであって、それぞれ異なるPod上のコンテナ上のアプリケーションでもよいし、同一のPod上の別コンテナ上のアプリケーションでもよいし、同一Pod上の同一コンテナ上のアプリケーションでもよいし、一体のアプリケーションでもよい。既存のゴールドストーンの一部のアプリケーションを改造したものであってもよい。
 例えば、トランシーバ収容装置10の変更が少ない構成として、受信制御部141は、CLI(Command Line Interface)、netfonf、SNMP(Simple Network Management Protocol)、restconf等を予め備えるNorth Management Interface、又は、それらが値を書き込むSysrepoである。ログイン制御部142及び遮断部143は、TAIやtaiシェルである。なお、非特許文献1のFig.9に示す構成では、South Management LayerのSouth TAIに該当する。通信網から所定の経路を経由したログインする機能をNorth Management InterfaceやSysrepoやSouth TAIを改造して備えてもよいし、North Management InterfaceやSouth TAIと並列に別途備えてもよい。
・Sysrepo(SysrepoはUNIX(登録商標)/Linux(登録商標)システム用のYANGベースのデータストアで、YANG形式で記述されたアプリケーション構成を格納する)を使用するアプリケーションをNETCONFで制限してもよい(SysrepoはNetopeer2 NETCONFサーバと統合されているSysrepoを使用するアプリケーションをNETCONFで管理可能)
・Sysrepoには、複雑なアクセス制御を強制できるマスタープロセスがないため、標準のファイルシステムパーミッションに依存し、以下を留意して使用する。許可されていないプロセスから機密データにアクセスできないようにするため、インストールするすべてのYANGモジュールに常に正しい権限と所有者を設定する。ユーティリティSysrepoctlは、APIで使用できるこの機能に加えて、すべての権限の表示(--list)と変更(--change<module>)の両方に用いる。Sysrepoにリンクされているすべてのプロセスからアクセスできる必要がある共有ファイルに書き込むことで、Sysrepoを完全に中断する。リバースエンジニアリングによっては、これらの共有ファイルでデータが通信されているときに、非正規化プロセスによってデータにアクセスされないように、2つのcmake変数Sysrepo_umaskとSysrepogroupを調整する。一般に、新しいシステムグループを作成してSysrepo_groupに設定し、次にSysrepojmaskを00007に設定して、すべての外部アクセスをfrovidedにする。Sysrepoプロセスを実行しているすべてのユーザアカウントがこのグループに属している場合は、Sysrepoファイルや機密情報に他のユーザアカウントがアクセスできないようにする。
(遮断部を備える場合)
 遮断部を備える場合の構成として、第2実施形態におけるトランシーバ収容装置10aを例に説明する。なお、第3実施形態におけるトランシーバ収容装置10bにおいても基本的な処理は同様である。第2実施形態におけるトランシーバ収容装置10aの制御部14上で動作するソフトウェアとして、ホワイトボックススイッチのNOS、ゴールドストーン、設定機能及び遮断機能等がホワイトボックススイッチにインストールされる。設定機能である受信制御部141、ログイン制御部142及び遮断部143は、ゴールドストーンとは別のアプリケーションでもよいし、ゴールドストーン上のアプリケーションでもよい。
 受信制御部141、ログイン制御部142及び遮断部143が、ゴールドストーン上のアプリケーションである場合、受信制御部141、ログイン制御部142及び遮断部143は、通常のゴールドストーンに含まれないアプリケーションであって、それぞれ異なるPod上のコンテナ上のアプリケーションでもよいし、同一のPod上の別コンテナ上のアプリケーションでもよいし、同一Pod上の同一コンテナ上のアプリケーションでもよいし、一体のアプリケーションでもよい。既存のゴールドストーンの一部のアプリケーションを改造したものであってもよい。
 例えば、トランシーバ収容装置10aの変更が少ない構成として、受信制御部141は、CLI、netfonf、SNMP、restconf等を予め備えるNorth Management Interface、又は、それらが値を書き込むSysrepoである。ログイン制御部142及び遮断部143は、TAIやtaiシェルである。なお、非特許文献1のFig.9に示す構成では、South Management LayerのSouth TAIに該当する。通信網から所定の経路を経由したログインする機能をNorth Management InterfaceやSysrepoやSouth TAIを改造して備えてもよいし、North Management InterfaceやSouth TAIと並列に別途備えてもよい。
 制御装置20側にDying GASP相当を送信することが望ましいが、Keep aliveやHealth check相当の断を見て制御装置20側で推定してもよい。
・Sysrepo(SysrepoはUNIX(登録商標)/Linux(登録商標)システム用のYANGベースのデータストアで、YANG形式で記述されたアプリケーション構成を格納する)を使用するアプリケーションをNETCONFで制限してもよい(SysrepoはNetopeer2 NETCONFサーバと統合されているSysrepoを使用するアプリケーションをNETCONFで管理可能)
・Sysrepoには、複雑なアクセス制御を強制できるマスタープロセスがないため、標準のファイルシステムパーミッションに依存し、以下を留意して使用する。許可されていないプロセスから機密データにアクセスできないようにするため、インストールするすべてのYANGモジュールに常に正しい権限と所有者を設定する。ユーティリティSysrepoctlは、APIで使用できるこの機能に加えて、すべての権限の表示(--list)と変更(--change<module>)の両方に用いる。Sysrepoにリンクされているすべてのプロセスからアクセスできる必要がある共有ファイルに書き込むことで、Sysrepoを完全に中断する。リバースエンジニアリングによっては、これらの共有ファイルでデータが通信されているときに、非正規化プロセスによってデータにアクセスされないように、2つのcmake変数Sysrepo_umaskとSysrepogroupを調整する。一般に、新しいシステムグループを作成してSysrepo_groupに設定し、次にSysrepojmaskを00007に設定して、すべての外部アクセスをfrovidedにする。Sysrepoプロセスを実行しているすべてのユーザアカウントがこのグループに属している場合は、Sysrepoファイルや機密情報に他のユーザアカウントがアクセスできないようにする。
(変形例1)
 第4実施形態においてトランシーバ収容装置10,10a,10bは、各実施形態で追加した機能部の削除改変に係るような、また各実施形態で追加した機能部の処理をバイパスするような新たなNamespaceやNodeやコンテナの追加や複製をKubanetes等で制限するように構成されてもよい。この場合、トランシーバ収容装置10a,10b上の遮断部143が配置されたコンテナやコンテナに対応するNode等が制御装置20,20bからアクセスできない状態や、遮断部143が遮断する場合には遮断できない状態とならなければよい。
(変形例2)
 第4実施形態においてトランシーバ収容装置10,10a,10bは、以下のように起動するように構成されてもよい。(起動時、又は、停止時の遮断、起動時からのログイン制御、APNCへの接続)再起動時にトランシーバ収容装置10,10a,10bにユーザがログインして起動し直さず、制御装置20,20b側からの制御のみ受け付ける形でのみ起動するようにしてもよい(起動時又は停止時の遮断、起動時からのログイン制御、APNCへの接続)。
(変形例3)
 第4実施形態においてトランシーバ収容装置10,10a,10bは、以下のように自動立ち上げするように構成されてもよい。自動立ち上げは、例えば、通常の起動シーケンスで、ゴールドストーン起動画面→起動後即Kubanetes内→taiシェル停止(tai.sh stop) →taiシェル起動(tai.sh start) →south-tai再起動(k rollout restart ds/south-tai) →taiシェル起動(k exec -it deploy/tai -- taish) →taiシェルから各PIU(プラグインユニット)に入る(module /dev/piu1,ここではpiu1の例) →主信号送受信部12をアクティブにする(set admin-status up)であれば、それも自動立ち上げする。
(変形例4)
 第4実施形態においてトランシーバ収容装置10,10a,10bにおいて、管理者権限より下位の権限のIDをつくり、下位の権限のIDのみユーザにアクセス可能としてもよい。その上で、下位の権限のIDでは各実施形態で追加した機能部の削除改変に係るようなソフトウェア又は設定のファイルに関し、読込不可、書込不可、実行不可、又は読込のみ可とする。ファイルの場合そのモードは---(0)又はr--(4)(read/write/execute)とする。
(変形例5)
 第4実施形態においてトランシーバ収容装置10,10a,10bは、各実施形態で追加した機能部の削除改変に係るような以下のようなアクセス制限を行うように構成されてもよい。
・IPアドレスを検索できないようにしてもよい。
 KubanetesやOSのルーティングテーブルで、機能部自体や、設定値やそれらを配置したコンテナ等のIPアドレスのアドレス解決や広告を抑止し、かつIPアドレスを推測困難な値とすることで、アクセスを抑止する。・ネットワークアクセス制御リストによって、API Server(Kubernetesコントロールプレーン)へのアクセスは、クラスタ管理に必要なIPアドレスを制限してもよいし、関連Nodeへのアクセスを制限してもよい。・mTLS等を用い、TAIに係るサービス間のネットワークトラフィックは暗号化。
・KubernetesでPodやコンテナの権限を強制するセキュリティポリシーやOPA Gatekeeperを用いてもよい。
・kubernetesのデフォルトではアクセス制限ないが、Network Policyを使うことでPodに対してingress ruleを記述し、ingress ruleによってPod単位(IPアドレス単位)、またはTCP/UDPポート単位でのアクセス制御をかけてもよい。
 次に、トランシーバ収容装置(制御部)又は制御装置は、所定の機能部の処理をバイパスするような新たなネームスペース、ノード、コンテナの追加及び複製を制限するシーケンスを、クーベネティス(Kubernetes)を用いて実行する。トランシーバ収容装置(制御部)又は制御装置は、ONL(Open Network Linux)、K3s(軽量クーベネティス)、「South management layer」(例えば、ゴールドストーンにおける、South-TAI、South-ONLP)、及び、「North management layer」(例えば、ゴールドストーンにおける、north-CLI、north-netconf)へのログインを制限する。トランシーバ収容装置(制御部)又は制御装置は、例えば、むき出しのオペレーティングシステム(Bare OS)へのログインを制限する。トランシーバ収容装置(制御部)又は制御装置は、クーベネティスへのログインを制限する。トランシーバ収容装置(制御部)又は制御装置は、クーベネティスのゴールドストーンのアドレスへの接続が制御装置からのみ可能となるように、接続を制限する。
 トランシーバ収容装置の再起動時、トランシーバ収容装置(制御部)又は制御装置は、本シーケンスを繰り返す。起動時に、ユーザ側制御端末30がトランシーバ収容装置に再度ログインして、トランシーバ収容装置が再起動するという設定である場合、制御装置は、トランシーバ収容装置の再起動時に、主信号送受信部12の遮断を実行する。
 「Dying GASP」に相当する信号をトランシーバ収容装置が通信網2(ゲートウェイ)側に送信することが望ましいが、制御装置(ゲートウェイ)が「Keep alive」や「Health check」に基づいて通信断を推定(判定)してもよい。
 起動時又は停止時の遮断、起動時の初期ID(識別情報)及びパスワードの確認、又は、オールフォトニックネットワークの制御装置(APNC)への接続など、再起動時にユーザ側制御端末30がトランシーバ収容装置にログインしても、トランシーバ収容装置が再起動せず、制御装置(ゲートウェイ)側からの制御のみをトランシーバ収容装置が受け付ける形式でのみ、トランシーバ収容装置が起動されるようにしてもよい(起動時又は停止時の遮断、起動時のソフトウェア構成の確認、起動時の自動的な立ち上げ、及び、オールフォトニックネットワークの制御装置への接続)。
 トランシーバ収容装置の自動的な立ち上げでは、例えば、データセンタ間の光伝送ネットワークにおいてハードウェアとソフトウェアの分離を可能にするオープンソースソフトウェア(TAI:Transponder Abstraction Interface)を用いて、通常の起動シーケンスが、「Goldstone起動画面」→「起動後、即、クーベネティス内」→「tai.シェル停止(tai.sh stop)」→「tai.シェル起動(tai.sh start)」→「south-tai再起動(k rollout restart ds/south-tai)」→「taiシェル起動(k exec -it deploy/tai -- taish)」→「taiシェルから、各PIU(プラグインユニット)に入る(module /dev/piu1,ここではpiu1の例)」→「トランシーバをアクティブにする(set admin-status up)」というシーケンスである場合、それらも自動的に立ち上げする。
 パスワード変更時の既存セッションの断では、例えば、パスワード変更時に、テレタイプ(tty)等からのユーザセッションは、一旦、既存セッションを断にする。これにより、ログインを続けるユーザによる操作が排除される。また、制御用のシリアル等のポートが「Disable」にされる。
 アクセスできないように、Cni0(Container Network Interface 0)等を用いたブリッジ方式(ホスト側のネットワーク・ネームスペースに仮想ブリッジが作成され、各Pod(Dockerコンテナを管理するための最小単位)用に作成された仮想ネットワーク(veth)のホスト側がブリッジに接続されることで、Podとホストが通信できるようにされる。例えば、CNIプラグイン(Flannel)が用いられる。主に、同一ノード上のPodは、各Podが同一セグメントに属するのであれば、ブリッジでフィルタリングされる。
 クーベネティスの「Calico」等を用いてホストとコンテナの疎通が実行される「Point to Point」方式(主に、Podごとに独立したネットワークセグメントが払い出される方式)では、一度、仮想ブリッジにルーティングされて、ARP(Address Resolution Protocol)で繋がっているネットワークインターフェースカード(NIC)のMACアドレス(Media Access Control address)を解決して通信するのではなく、それぞれのPodに直接対応する仮想ネットワーク(veth)にルーティングされるので、仮想ブリッジにはルーティングされないようになる。
 ログイン状態の管理には、クーベネティスのPOD状態の監視(k get pods等)が用いられてもよい。少なくとも以下に例示された切断対象、又は、切断対象に相当するPodへのユーザからの接続は、ログイン制限時において切断される。
 切断対象:シリアル接続の「/dev/ttyS*」、「SSH」又は「telnet」のネットワーク経由で接続している仮想端末(ターミナル)の「/dev/pts/*」で示される対象を切断(念のため、モデム用の「/dev/modem」と、マウス用の「/dev/mouse」と、シリアルの古い名称の「/dev/cua」とは、切断対象である)。
 接続抑制対象は、ゴールドストーン(Goldstone)における、例えば、「GS_SOUTH_AGENTSのsouth-sonic south-tai south-onlp south-system south-gearbox south-dpll」と、「GS_NORTH_AGENTSのnorth-cli north-snmp north-netconf north-notif」と、「GS_XLATE_AGENTSのxlate-ocn(tai, usonic-cli、gs-mgmt-np2,snmpの関連(gs-mgmt-snmp, svclb-gs-mgmt-snmp,svclb-netopeer2等)」とである。
 <アクセス制限>
 ・IP(Internet Protocol)アドレスが検索できないようにされてもよい。クーベネティス及びオペレーティングシステムのルーティングテーブルにおける、設定値等が配置されたコンテナと機能部自体等とのIPアドレスのアドレス解決又は広告が抑止される。また、IPアドレスが推測困難な値に定められることで、アクセスが抑止される。
 ・ネットワークアクセス制御リストによって、APIサーバ(クーベネティス・コントロールプレーン)へのアクセスは、クラスタ管理に必要なIPアドレスが制限されてもよいし、関連ノードへのアクセスが制限されてもよい。
 ・TLS相互認証(mTLS : mutual Transport Layer Security)等が用いられて、TAIに係るサービス間のネットワークトラフィックは、暗号化されてもよい。
 ・クーベネティスにおいて、Podやコンテナの権限を強制するセキュリティポリシーや、OPAゲートキーパ(Open Policy Agent Gatekeeper)が用いられてもよい。
 ・クーベネティスのデフォルトではアクセス制限が無いが、ネットワーク・ポリシーが用いられることで、Podに対して「ingress rule」が記述され、「ingress rule」が用いられて、「Pod単位(IPアドレス単位)」または「TCP/UDPポート」単位でのアクセス制御が実行されてもよい。
 ・システムリポジトリ構成「Sysrepo」を使用するアプリケーションが、「NETCONF」で制限されてもよい。「Sysrepo」は、「UNIX(登録商標)/Linux(登録商標)システム」用のYANG(Yet Another Next Generation)ベースのデータストアで、YANG形式で記述されたアプリケーション構成を格納する。「Sysrepo」は、「Netopeer2 NETCONFサーバ」に統合された「Sysrepo」を使用するアプリケーションを、「NETCONF」で管理可能である。
 ・「Sysrepo」には、複雑なアクセス制御を強制できるマスタープロセスが無いので、標準のファイルシステムパーミッションに依存し、以下に留意して使用される。
 許可されていないプロセスからは機密データにアクセスできないようにするために、インストールされる全てのYANGモジュールには、正しい権限と所有者が常に設定される。ユーティリティ「sysrepoctl」(システムリポジトリ構成の制御)には、アプリケーション・プログラミング・インターフェース(API)で使用できるこの機能に加えて、全ての権限の表示(--list)と変更(--change<module>)との両方が用いられる。
 「Sysrepo」にリンクされている全てのプロセスからアクセスできる必要がある共有ファイルに書き込まれることで、「Sysrepo」が完全に中断される。リバースエンジニアリングによっては、これらの共有ファイルでデータが通信されているときに、非正規化プロセスによってデータにアクセスされないように、2個のcmake変数(sysrepo_umaskとsysrepo_group)が調整される。
 一般に、新しいシステムグループが作成されて、「sysrepo_group」に設定され、「sysrepo_jmask」が00007に設定されることで、外部アクセスがすべて禁止にされる。「sysrepo_umask」が「00007」に設定されることで、外部からのアクセスがすべて禁止されてもよい。「Sysrepo」プロセスを実行しているすべてのユーザアカウントがこのグループに属している場合には、「Sysrepo」ファイル及び機密情報に他のユーザアカウントがアクセスできないようにされてもよい。
 ログインの情報が交換されることなく、トランシーバ収容装置で保持又は生成され値が、通信網2に送信されてもよい。
 以上のように、制御部14bに予めソフトウェア実装された装置用ソフトウェア(ゴールドストーン)を用いて、電気通信事業者の意図に反する動作がサービス提供に与える影響を抑制可能である。
 (ハードウェア構成)
 図7は、各実施形態における、通信システム1のハードウェア構成例を示す図である。図7に例示された通信システム1は、第1実施形態の通信システム1と、第2実施形態の通信システム1aと、第3実施形態の通信システム1bと、第4実施形態の通信システム1とのそれぞれに相当する。図7に例示された通信システム1は、CPU等のプロセッサ201が、不揮発性の記録媒体(非一時的な記録媒体)を有する記憶装置203とメモリ202とに記憶されたプログラムを実行することにより、ソフトウェアとして実現される。プログラムは、コンピュータ読み取り可能な記録媒体に記録されてもよい。コンピュータ読み取り可能な記録媒体とは、例えばフレキシブルディスク、光磁気ディスク、ROM、CD-ROM等の可搬媒体、コンピュータシステムに内蔵されるハードディスク等の記憶装置などの非一時的な記録媒体である。通信部204は、通信処理を実行する。
 図7に例示された通信システム1は、例えば、LSI(Large Scale Integrated circuit)、ASIC(Application Specific Integrated Circuit)、PLD(Programmable Logic Device)又はFPGA(Field Programmable Gate Array)等を用いた電子回路(electronic circuit又はcircuitry)を含むハードウェアを用いて実現されてもよい。
 以上、この発明の実施形態について図面を参照して詳述してきたが、具体的な構成はこの実施形態に限られるものではなく、この発明の要旨を逸脱しない範囲の設計等も含まれる。
 本発明は、APN等の光通信システム(光伝送システム)に適用可能である。
1,1a,1b…通信システム、2…通信網、10,10a,10b…トランシーバ収容装置、11…制御信号送受信部、12…主信号送受信部、13…スイッチ、14,14a,14b…制御部、15…主信号送受信部、20,20a,20b…制御装置、30…ユーザ側制御端末、40…ユーザ装置、141…受信制御部、142…ログイン制御部、143…遮断部、SR…制御信号経路

Claims (5)

  1.  通信網と主信号送受信部との間の主信号を遮断して通信導通を許可する前に、前記通信網に配置された制御装置からの制御信号の経路を構築する受信制御部と、
     前記制御装置からのログインを有効化し、前記主信号送受信部の関連設定の変更が可能なユーザ側制御端末からのログインを無効化し、前記ユーザ側制御端末からのログインの無効化が維持されている場合に前記遮断を解除して前記通信導通を許可し、前記ユーザ側制御端末からのログインの無効化が維持されていない場合に前記ユーザ側制御端末からのログインを再び無効化する、又は、再び遮断するログイン制御部と
     を備える通信システム。
  2.  前記ログイン制御部は、前記ユーザ側制御端末からのログインの無効化が維持されている場合に前記遮断を解除して前記通信導通を許可し、前記ユーザ側制御端末からのログインの無効化が維持されていない場合に前記ユーザ側制御端末からのログインを再び無効化する、請求項1に記載の通信システム。
  3.  前記ユーザ側制御端末からのログインの無効化が維持されていない場合に前記通信導通を遮断し、前記ユーザ側制御端末からのログインの無効化が維持されている場合に前記通信導通の遮断を解除する遮断部を更に備える、請求項1又は請求項2に記載の通信システム。
  4.  通信システムが実行する設定方法であって、
     通信網と主信号送受信部との間の主信号を遮断して通信導通を許可する前に、前記通信網に配置された制御装置からの制御信号の経路を構築するステップと、
     前記制御装置からのログインを有効化し、前記主信号送受信部の関連設定の変更が可能なユーザ側制御端末からのログインを無効化し、前記ユーザ側制御端末からのログインの無効化が維持されている場合に前記遮断を解除して前記通信導通を許可し、前記ユーザ側制御端末からのログインの無効化が維持されていない場合に前記ユーザ側制御端末からのログインを再び無効化する、又は、再び遮断するステップと
     を含む設定方法。
  5.  コンピュータに、
     通信網と主信号送受信部との間の主信号を遮断して通信導通を許可する前に、前記通信網に配置された制御装置からの制御信号の経路を構築する手順と、
     前記制御装置からのログインを有効化し、前記主信号送受信部の関連設定の変更が可能なユーザ側制御端末からのログインを無効化し、前記ユーザ側制御端末からのログインの無効化が維持されている場合に前記遮断を解除して前記通信導通を許可し、前記ユーザ側制御端末からのログインの無効化が維持されていない場合に前記ユーザ側制御端末からのログインを再び無効化する、又は、再び遮断する手順と
     を実行させるためのプログラム。
PCT/JP2022/047830 2022-12-26 2022-12-26 通信システム、設定方法及びプログラム Ceased WO2024142136A1 (ja)

Priority Applications (2)

Application Number Priority Date Filing Date Title
JP2024566928A JPWO2024142136A1 (ja) 2022-12-26 2022-12-26
PCT/JP2022/047830 WO2024142136A1 (ja) 2022-12-26 2022-12-26 通信システム、設定方法及びプログラム

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/JP2022/047830 WO2024142136A1 (ja) 2022-12-26 2022-12-26 通信システム、設定方法及びプログラム

Publications (1)

Publication Number Publication Date
WO2024142136A1 true WO2024142136A1 (ja) 2024-07-04

Family

ID=91716871

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2022/047830 Ceased WO2024142136A1 (ja) 2022-12-26 2022-12-26 通信システム、設定方法及びプログラム

Country Status (2)

Country Link
JP (1) JPWO2024142136A1 (ja)
WO (1) WO2024142136A1 (ja)

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006318383A (ja) * 2005-05-16 2006-11-24 Nippon Telegr & Teleph Corp <Ntt> プログラムダウンロード方法および通信システム
JP2013017026A (ja) * 2011-07-04 2013-01-24 Nec Corp 光通信システム、光通信装置、プログラム、および光ネットワークの制御方法
JP2013201521A (ja) * 2012-03-23 2013-10-03 Mitsubishi Electric Corp 通信システムおよび時刻情報利用方法

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006318383A (ja) * 2005-05-16 2006-11-24 Nippon Telegr & Teleph Corp <Ntt> プログラムダウンロード方法および通信システム
JP2013017026A (ja) * 2011-07-04 2013-01-24 Nec Corp 光通信システム、光通信装置、プログラム、および光ネットワークの制御方法
JP2013201521A (ja) * 2012-03-23 2013-10-03 Mitsubishi Electric Corp 通信システムおよび時刻情報利用方法

Also Published As

Publication number Publication date
JPWO2024142136A1 (ja) 2024-07-04

Similar Documents

Publication Publication Date Title
US11962622B2 (en) Automated enforcement of security policies in cloud and hybrid infrastructure environments
EP4222920B1 (en) Dynamic optimization of client application access via a secure access service edge (sase) network optimization controller (noc)
US20240430262A1 (en) System and method for providing a dynamically reconfigurable integrated virtual environment
CN114217589B (zh) 一种计算机设备
US20190306196A1 (en) Tag-based policy architecture
CA3034809C (en) Extension of network control system into public cloud
US9258308B1 (en) Point to multi-point connections
AU2014236872B2 (en) Method and system for identity-based authentication of virtual machines
US9665719B2 (en) System and method for supporting host-based firmware upgrade of input/output (I/O) devices in a middleware machine environment
US20230273853A1 (en) Securing an application based on auto-learning and auto-mapping of application services and apis
US20130014106A1 (en) Information processing apparatus, computer-readable medium storing information processing program, and management method
CN104272287A (zh) 管理应用和网络之间的接口
JP2008015786A (ja) アクセス制御システム及びアクセス制御サーバ
US10897467B2 (en) Method and arrangement for configuring a secure domain in a network functions virtualization infrastructure
GB2425694A (en) Secure communication in a dynamic provisioning system
CN108881127A (zh) 一种控制远程访问权限的方法及系统
KR102184114B1 (ko) 네트워크 보안 서비스를 제공하기 위한 방법 및 이를 위한 장치
CN117951684A (zh) 一种安全防护方法和服务器
WO2024142136A1 (ja) 通信システム、設定方法及びプログラム
WO2024142150A1 (ja) 通信システム、設定方法及びプログラム
WO2024142153A1 (ja) 通信システム、設定監視方法及びプログラム
WO2024142139A1 (ja) 通信システム、設定方法及びプログラム
WO2024142140A1 (ja) 通信システム、設定方法およびプログラム
KR20220070875A (ko) Sdn/nfv 기반의 스마트홈 네트워크 시스템
Rivera et al. Expressing and managing network policies for emerging HPC systems

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 22969930

Country of ref document: EP

Kind code of ref document: A1

WWE Wipo information: entry into national phase

Ref document number: 2024566928

Country of ref document: JP

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 22969930

Country of ref document: EP

Kind code of ref document: A1