JPWO2012086816A1 - 通信システム、制御装置、ポリシ管理装置、通信方法およびプログラム - Google Patents
通信システム、制御装置、ポリシ管理装置、通信方法およびプログラム Download PDFInfo
- Publication number
- JPWO2012086816A1 JPWO2012086816A1 JP2012549898A JP2012549898A JPWO2012086816A1 JP WO2012086816 A1 JPWO2012086816 A1 JP WO2012086816A1 JP 2012549898 A JP2012549898 A JP 2012549898A JP 2012549898 A JP2012549898 A JP 2012549898A JP WO2012086816 A1 JPWO2012086816 A1 JP WO2012086816A1
- Authority
- JP
- Japan
- Prior art keywords
- information
- user
- access
- role
- access authority
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
- 238000000034 method Methods 0.000 title claims abstract description 35
- 238000004891 communication Methods 0.000 title claims abstract description 31
- PWPJGUXAGUPAHP-UHFFFAOYSA-N lufenuron Chemical compound C1=C(Cl)C(OC(F)(F)C(C(F)(F)F)F)=CC(Cl)=C1NC(=O)NC(=O)C1=C(F)C=CC=C1F PWPJGUXAGUPAHP-UHFFFAOYSA-N 0.000 title 1
- 238000012545 processing Methods 0.000 claims abstract description 104
- 230000008569 process Effects 0.000 claims abstract description 19
- 230000004044 response Effects 0.000 claims description 5
- 238000012546 transfer Methods 0.000 description 10
- 230000009471 action Effects 0.000 description 8
- 238000010586 diagram Methods 0.000 description 5
- 230000005540 biological transmission Effects 0.000 description 3
- 238000012986 modification Methods 0.000 description 2
- 230000004048 modification Effects 0.000 description 2
- 238000004364 calculation method Methods 0.000 description 1
- 230000008859 change Effects 0.000 description 1
- 238000004590 computer program Methods 0.000 description 1
- 239000000470 constituent Substances 0.000 description 1
- 238000012217 deletion Methods 0.000 description 1
- 230000037430 deletion Effects 0.000 description 1
- 230000006870 function Effects 0.000 description 1
- 238000005457 optimization Methods 0.000 description 1
- 238000011084 recovery Methods 0.000 description 1
- 238000006467 substitution reaction Methods 0.000 description 1
- 230000001960 triggered effect Effects 0.000 description 1
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/20—Network architectures or network communication protocols for network security for managing network security; network security policies in general
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L41/00—Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
- H04L41/08—Configuration management of networks or network elements
- H04L41/0893—Assignment of logical groups to network elements
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L41/00—Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
- H04L41/40—Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks using virtualisation of network functions or resources, e.g. SDN or NFV entities
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L47/00—Traffic control in data switching networks
- H04L47/70—Admission control; Resource allocation
- H04L47/80—Actions related to the user profile or the type of traffic
- H04L47/808—User-type aware
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/08—Access security
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
Landscapes
- Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Security & Cryptography (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
Description
本発明は、日本国特許出願:特願2010−287908号(2010年12月24日出願)の優先権主張に基づくものであり、同出願の全記載内容は引用をもって本書に組み込み記載されているものとする。
続いて、本発明の第1の実施形態について図面を参照して詳細に説明する。図2は、本発明の第1の実施形態の通信システムの構成を表した図である。図2を参照すると、複数の転送ノード200A、200B、200Cと、これら転送ノードと処理規則を設定する制御装置300と、制御装置300にアクセスコントロールリスト情報(ACL情報)を提供するポリシ管理装置320と、ポリシ管理装置320に認証結果を示す認証情報を提供する認証装置310と、が示されている。
前記第1の視点に記載の情報システムのとおり。
前記制御装置は、
前記ポリシ管理装置から受信したアクセス権限に関する情報を保持しておき、
前記ユーザの端末から受信したパケットに関する前記転送ノードからの前記処理規則の設定要求の受信を契機に、前記経路の作成と、処理規則の設定を行うことが好ましい。
前記制御装置は、前記ポリシ管理装置から受信したアクセス権限に関する情報に基づいて、前記転送ノードに、前記ユーザの端末からのアクセスが禁じられた資源へのパケットを廃棄させる処理規則を設定することが好ましい。
前記アクセス権限に関する情報には、前記ユーザの端末の位置に応じたアクセス権限が含まれており、
前記制御装置は、
前記転送ノードから受信した処理規則の設定要求に含まれる情報から特定した前記ユーザの端末の位置と、前記ユーザの端末の位置に応じたアクセス権限とに基づいて、前記処理規則を設定することが好ましい。
前記第2の視点に記載の制御装置のとおり。
前記制御装置は、
前記ポリシ管理装置から受信したアクセス権限に関する情報を保持しておき、
前記ユーザの端末から受信したパケットに関する前記転送ノードからの前記処理規則の設定要求の受信を契機に、前記経路の作成と、処理規則の設定を行うことが好ましい。
前記制御装置は、
前記ポリシ管理装置から受信したアクセス権限に関する情報に基づいて、前記転送ノードに、前記ユーザの端末からのアクセスが禁じられた資源へのパケットを廃棄させる処理規則を設定することが好ましい。
前記ポリシ管理装置から受信するアクセス権限に関する情報には、前記ユーザの端末の位置に応じたアクセス権限が含まれており、
前記制御装置は、
前記転送ノードから受信した処理規則の設定要求に含まれる情報から特定した前記ユーザの端末の位置と、前記ユーザの端末の位置に応じたアクセス権限とに基づいて、前記処理規則を設定することが好ましい。
前記第3の視点に記載のポリシ管理装置のとおり。
前記第4の視点に記載の通信方法のとおり。
前記第5の視点に記載のプログラムのとおり。
12 制御メッセージ処理部
13 処理規則管理部
14 処理規則記憶部
15 転送ノード管理部
16 処理規則作成部
17 トポロジ管理部
18 端末位置管理部
19 ACL情報管理部
20 ACL情報記憶部
100A、100B ユーザ端末
200A〜200C 転送ノード
300 制御装置
310 認証装置
320 ポリシ管理装置
321 アクセス制御ポリシ記憶部
322 リソース情報記憶部
600 ネットワーク資源
600A 業務サーバ
600B 管理ツール
Claims (11)
- フローを特定するための照合規則と、前記照合規則に適合するパケットに適用する処理内容とを対応付けた処理規則に従って、受信パケットを処理する複数の転送ノードと、
ユーザに付与されるロールと、各ロールに設定されたアクセス権限とを対応付けたアクセス制御ポリシ記憶部を備え、認証に成功したユーザのロールに対応するアクセス権限に関する情報を制御装置に提供するポリシ管理装置と、
前記ポリシ管理装置から受信したアクセス権限に関する情報に基づいて、前記認証に成功したユーザの端末と、前記ユーザがアクセス可能な資源との間の経路を作成し、該経路上の転送ノードに、処理規則を設定する制御装置と、
を含む通信システム。 - 前記制御装置は、
前記ポリシ管理装置から受信したアクセス権限に関する情報を保持しておき、
前記ユーザの端末から受信したパケットに関する前記転送ノードからの前記処理規則の設定要求の受信を契機に、前記経路の作成と、処理規則の設定を行う請求項1の通信システム。 - 前記制御装置は、前記ポリシ管理装置から受信したアクセス権限に関する情報に基づいて、前記転送ノードに、前記ユーザの端末からのアクセスが禁じられた資源へのパケットを廃棄させる処理規則を設定する請求項1または2の通信システム。
- 前記アクセス権限に関する情報には、前記ユーザの端末の位置に応じたアクセス権限が含まれており、
前記制御装置は、
前記転送ノードから受信した処理規則の設定要求に含まれる情報から特定した前記ユーザの端末の位置と、前記ユーザの端末の位置に応じたアクセス権限とに基づいて、前記処理規則を設定する請求項1から3いずれか一の通信システム。 - フローを特定するための照合規則と前記照合規則に適合するパケットに適用する処理内容とを対応付けた処理規則に従って、受信パケットを処理する複数の転送ノードと、ユーザに付与されるロールと各ロールに設定されたアクセス権限とを対応付けたアクセス制御ポリシ記憶部を備え、認証に成功したユーザのロールに対応するアクセス権限に関する情報を制御装置に提供するポリシ管理装置と、接続され、
前記ポリシ管理装置から受信したアクセス権限に関する情報に基づいて、前記認証に成功したユーザの端末と、前記ユーザがアクセス可能な資源との間の経路を作成し、該経路上の転送ノードに、処理規則を設定する制御装置。 - 前記ポリシ管理装置から受信したアクセス権限に関する情報を保持しておき、
前記ユーザの端末から受信したパケットに関する前記転送ノードからの前記処理規則の設定要求の受信を契機に、前記経路の作成と、処理規則の設定を行う請求項5の制御装置。 - 前記ポリシ管理装置から受信したアクセス権限に関する情報に基づいて、前記転送ノードに、前記ユーザの端末からのアクセスが禁じられた資源へのパケットを廃棄させる処理規則を設定する請求項5または6の制御装置。
- 前記ポリシ管理装置から受信するアクセス権限に関する情報には、前記ユーザの端末の位置に応じたアクセス権限が含まれており、
前記転送ノードから受信した処理規則の設定要求に含まれる情報から特定した前記ユーザの端末の位置と、前記ユーザの端末の位置に応じたアクセス権限とに基づいて、前記処理規則を設定する請求項5から7いずれか一の制御装置。 - 請求項5から8いずれか一の制御装置に対し、認証に成功したユーザのロールに対応するアクセス権限に関する情報を提供するポリシ管理装置。
- フローを特定するための照合規則と前記照合規則に適合するパケットに適用する処理内容とを対応付けた処理規則に従って、受信パケットを処理する複数の転送ノードと、ユーザに付与されるロールと各ロールに設定されたアクセス権限とを対応付けたアクセス制御ポリシ記憶部を備え、認証に成功したユーザのロールに対応するアクセス権限に関する情報を制御装置に提供するポリシ管理装置と、接続された制御装置が、
前記ポリシ管理装置から受信したアクセス権限に関する情報に基づいて、前記認証に成功したユーザの端末と、前記ユーザがアクセス可能な資源との間の経路を作成するステップと、
前記経路上の転送ノードに、処理規則を設定するステップと、を含む通信方法。 - フローを特定するための照合規則と前記照合規則に適合するパケットに適用する処理内容とを対応付けた処理規則に従って、受信パケットを処理する複数の転送ノードと、ユーザに付与されるロールと各ロールに設定されたアクセス権限とを対応付けたアクセス制御ポリシ記憶部を備え、認証に成功したユーザのロールに対応するアクセス権限に関する情報を制御装置に提供するポリシ管理装置と、接続された制御装置を構成するコンピュータに、
前記ポリシ管理装置から受信したアクセス権限に関する情報に基づいて、前記認証に成功したユーザの端末と、前記ユーザがアクセス可能な資源との間の経路を作成する処理と、
前記経路上の転送ノードに、処理規則を設定する処理と、を実行させるプログラム。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2012549898A JP5862577B2 (ja) | 2010-12-24 | 2011-12-22 | 通信システム、制御装置、ポリシ管理装置、通信方法およびプログラム |
Applications Claiming Priority (4)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2010287908 | 2010-12-24 | ||
JP2010287908 | 2010-12-24 | ||
JP2012549898A JP5862577B2 (ja) | 2010-12-24 | 2011-12-22 | 通信システム、制御装置、ポリシ管理装置、通信方法およびプログラム |
PCT/JP2011/079938 WO2012086816A1 (ja) | 2010-12-24 | 2011-12-22 | 通信システム、制御装置、ポリシ管理装置、通信方法およびプログラム |
Publications (2)
Publication Number | Publication Date |
---|---|
JPWO2012086816A1 true JPWO2012086816A1 (ja) | 2014-06-05 |
JP5862577B2 JP5862577B2 (ja) | 2016-02-16 |
Family
ID=46314081
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2012549898A Active JP5862577B2 (ja) | 2010-12-24 | 2011-12-22 | 通信システム、制御装置、ポリシ管理装置、通信方法およびプログラム |
Country Status (5)
Country | Link |
---|---|
US (1) | US9178910B2 (ja) |
EP (1) | EP2658183A4 (ja) |
JP (1) | JP5862577B2 (ja) |
CN (1) | CN103283190A (ja) |
WO (1) | WO2012086816A1 (ja) |
Families Citing this family (22)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN103404093B (zh) * | 2011-02-21 | 2016-09-07 | 日本电气株式会社 | 通信系统、数据库、控制装置、通信方法 |
CN103493442B (zh) * | 2011-04-18 | 2017-02-08 | 日本电气株式会社 | 终端、控制设备以及通信方法 |
US8681803B2 (en) | 2011-09-20 | 2014-03-25 | Nec Corporation | Communication system, policy management apparatus, communication method, and program |
WO2014020902A1 (en) * | 2012-07-30 | 2014-02-06 | Nec Corporation | Communication system, control apparatus, communication method, and program |
WO2014034119A1 (en) * | 2012-08-30 | 2014-03-06 | Nec Corporation | Access control system, access control method, and program |
US20150222544A1 (en) * | 2012-08-31 | 2015-08-06 | Nec Corporation | Rule distribution apparatus, event processing system, rule distribution method, and rule distribution program |
JP2014179860A (ja) * | 2013-03-15 | 2014-09-25 | Nec Corp | 通信システム |
CN103581018B (zh) * | 2013-07-26 | 2017-08-11 | 北京华为数字技术有限公司 | 报文发送方法、路由器以及业务交换器 |
CN104780147B (zh) * | 2014-01-14 | 2019-05-07 | 新华三技术有限公司 | 一种byod访问控制的方法及装置 |
JPWO2015145976A1 (ja) * | 2014-03-28 | 2017-04-13 | 日本電気株式会社 | 通信システム、制御指示装置、制御実施装置、通信制御方法およびプログラムを記憶する記憶媒体 |
CN105635086B (zh) * | 2014-11-19 | 2020-02-04 | 中国科学院声学研究所 | 一种从控制平面和数据平面访问交换机外存的方法 |
CN106817300A (zh) * | 2015-12-01 | 2017-06-09 | 阿尔卡特朗讯 | 在sdn网络中控制及辅助控制用户数据流的方法和装置 |
US9819699B1 (en) | 2016-10-13 | 2017-11-14 | Fortress Cyber Security, LLC | Systems and methods for network security memory reduction via distributed rulesets |
CN108074116B (zh) * | 2016-11-09 | 2022-02-22 | 阿里巴巴集团控股有限公司 | 信息提供方法及装置 |
US10891370B2 (en) * | 2016-11-23 | 2021-01-12 | Blackberry Limited | Path-based access control for message-based operating systems |
JP6493426B2 (ja) * | 2017-02-02 | 2019-04-03 | 日本電気株式会社 | 通信システム、通信制御方法および通信プログラム |
JP7095339B2 (ja) * | 2018-03-19 | 2022-07-05 | 株式会社リコー | 情報処理システム、情報処理方法および情報処理プログラム |
US10931528B2 (en) * | 2018-05-04 | 2021-02-23 | VCE IP Holding Company LLC | Layer-based method and system for defining and enforcing policies in an information technology environment |
CN112956163B (zh) * | 2018-10-25 | 2023-06-30 | 索尼公司 | 通信装置以及通信方法 |
CN111787094B (zh) * | 2020-06-29 | 2022-01-28 | 腾讯科技(深圳)有限公司 | 数据处理方法、装置、存储介质及设备 |
CN112383511B (zh) * | 2020-10-27 | 2021-11-26 | 广州锦行网络科技有限公司 | 一种流量转发方法及系统 |
CN114726639B (zh) * | 2022-04-24 | 2023-08-22 | 国网河南省电力公司信息通信公司 | 一种访问控制策略自动编排方法及系统 |
Family Cites Families (15)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US7440573B2 (en) * | 2002-10-08 | 2008-10-21 | Broadcom Corporation | Enterprise wireless local area network switching system |
JP2004318582A (ja) * | 2003-04-17 | 2004-11-11 | Nippon Telegraph & Telephone East Corp | ネットワークアクセスシステム及び方法、認証装置、エッジルータ、アクセス制御装置、ならびに、コンピュータプログラム |
US7530112B2 (en) * | 2003-09-10 | 2009-05-05 | Cisco Technology, Inc. | Method and apparatus for providing network security using role-based access control |
JP4253569B2 (ja) * | 2003-12-03 | 2009-04-15 | 株式会社日立コミュニケーションテクノロジー | 接続制御システム、接続制御装置、及び接続管理装置 |
US7526792B2 (en) * | 2004-06-09 | 2009-04-28 | Intel Corporation | Integration of policy compliance enforcement and device authentication |
JP4173866B2 (ja) * | 2005-02-21 | 2008-10-29 | 富士通株式会社 | 通信装置 |
CN100389575C (zh) * | 2005-07-13 | 2008-05-21 | 华为技术有限公司 | 一种实现网上设备接入管理的方法 |
US20070022474A1 (en) * | 2005-07-21 | 2007-01-25 | Mistletoe Technologies, Inc. | Portable firewall |
US8626953B2 (en) * | 2006-03-03 | 2014-01-07 | St. Louis University | System and method of communicating data for a hospital |
US20080189769A1 (en) * | 2007-02-01 | 2008-08-07 | Martin Casado | Secure network switching infrastructure |
CN101299660B (zh) * | 2007-04-30 | 2010-12-08 | 华为技术有限公司 | 一种执行安全控制的方法、系统及设备 |
EP2582091B1 (en) * | 2007-09-26 | 2017-05-31 | Nicira Inc. | Network operating system for managing and securing networks |
JP4649465B2 (ja) * | 2007-11-30 | 2011-03-09 | 富士通株式会社 | 仮想網構築プログラム、仮想網構築装置、および仮想網構築方法 |
US8572717B2 (en) * | 2008-10-09 | 2013-10-29 | Juniper Networks, Inc. | Dynamic access control policy with port restrictions for a network security appliance |
US8875221B2 (en) * | 2009-02-10 | 2014-10-28 | Nec Corporation | Policy management apparatus, policy management system, and method and program used for the same |
-
2011
- 2011-12-22 US US13/991,588 patent/US9178910B2/en active Active
- 2011-12-22 WO PCT/JP2011/079938 patent/WO2012086816A1/ja active Application Filing
- 2011-12-22 JP JP2012549898A patent/JP5862577B2/ja active Active
- 2011-12-22 CN CN2011800622502A patent/CN103283190A/zh active Pending
- 2011-12-22 EP EP11851466.0A patent/EP2658183A4/en not_active Withdrawn
Also Published As
Publication number | Publication date |
---|---|
US20130263214A1 (en) | 2013-10-03 |
CN103283190A (zh) | 2013-09-04 |
EP2658183A1 (en) | 2013-10-30 |
EP2658183A4 (en) | 2017-06-21 |
WO2012086816A1 (ja) | 2012-06-28 |
JP5862577B2 (ja) | 2016-02-16 |
US9178910B2 (en) | 2015-11-03 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
JP5862577B2 (ja) | 通信システム、制御装置、ポリシ管理装置、通信方法およびプログラム | |
JP5811171B2 (ja) | 通信システム、データベース、制御装置、通信方法およびプログラム | |
JP5811179B2 (ja) | 通信システム、制御装置、ポリシ管理装置、通信方法およびプログラム | |
JP5594410B2 (ja) | 端末、制御装置、通信方法、通信システム、通信モジュール、プログラムおよび情報処理装置 | |
JP6028736B2 (ja) | 端末、制御装置、通信方法、通信システム、通信モジュール、プログラムおよび情報処理装置 | |
JP5943006B2 (ja) | 通信システム、制御装置、通信方法およびプログラム | |
JP5812108B2 (ja) | 端末、制御装置、通信方法、通信システム、通信モジュール、プログラムおよび情報処理装置 | |
JP2014516215A (ja) | 通信システム、制御装置、処理規則設定方法およびプログラム | |
US9935876B2 (en) | Communication system, control apparatus, communication apparatus, communication control method, and program | |
JP5288081B1 (ja) | 通信システム、ポリシー管理装置、通信方法およびプログラム | |
JP2015530763A (ja) | アクセス制御システム、アクセス制御方法及びプログラム |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20141110 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20150908 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20151201 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20151214 |
|
R150 | Certificate of patent or registration of utility model |
Ref document number: 5862577 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |