Nova Patents
JP2010183610A

Public access point

Abstract

Problem to be solved.To provide a security model for a wireless LAN capable of supporting sharing of a single physical BSS by a station without inducing vulnerabilities or compromising the security of the station. The present invention instantiates a personal VLAN bridge using IEEE standard 802.11 elements. The result is a bridge called a public access point that is better suited for running public wireless data networks than the IEEE standard 802.11 architecture. The present invention provides a location update protocol for updating the forwarding table of a bridge that connects public access points together. The present invention further provides a method for providing more controlled bridging, called fine bridging. [Selection diagram] Fig. 3

JP2010183610A, drawing sheet 1
Sheet 1 of 8

Term

Projected expiry 18 March 2030.

  1. Priority
  2. Filed
  3. Published
  4. Today
  5. Projected expiry

41 claims: 3 independent, 38 dependent

  1. 1
    無線LANのセキュリティ装置であって、 複数の端末と、 単一の物理アクセスポイント(AP)内から複数の仮想ベーシックサービスセット(BSS)を提供する公衆アクセスポイント(PAP)とを備え、 各仮想BSSは、暗号化キーおよび認証コードキーを備えた固有のセキュリティアソシエーションを共有する一組の端末を備え、 前記PAPは、各前記一組の端末に複数の物理アクセスポイント、各仮想BSSにつき1つのAP、として見えることを特徴とするセキュリティ装置。
  2. 2
    請求項1に記載の装置であって、 前記PAPは、複数の別個のLANセグメントを提供すると共に、前記LANセグメントの各々について別個のリンクプライバシーおよび完全性を提供することを特徴とする装置。
  3. 3
    請求項1に記載の装置であって、前記端末のすべて、任意のローカルファイルサーバおよび前記LANと関連付けられた他のデバイスは、仮想アクセスポイントと関連付けられ、すべての仮想アクセスポイントは、同じ物理PAPから生じることを特徴とする装置。
  4. 4
    請求項1に記載の装置であって、 複数のPAPと、 前記PAPを接続するブリッジの転送テーブルを更新するロケーションアップデートプロトコルと をさらに備えたことを特徴とする装置。
  5. 5
    請求項1に記載の装置であって、 仮想BSSに属するすべての前記端末間で通信を制限するファインブリッジ方法をさらに備えたことを特徴する装置。
  6. 6
    無線LANのセキュリティ装置であって、 複数の802.11端末と、 公衆アクセスポイント(PAP)であって、前記PAPが単一の物理アクセスポイント(AP)内から仮想802.11ベーシックサービスセット(BSS)にインスタンス化されたパーソナル仮想ブリッジLANを備え、各仮想802.11BSSが暗号化キーおよび認証コードキーを備えた固有のセキュリティアソシエーションを共有する1組の端末を備える、PAPと を備えたことを特徴とする装置。
  7. 7
    セキュアな無線ネットワークであって、 仮想802.11ベーシックサービスセット(BSS)と、 局の各々がハードウェア(MAC)アドレスを有する複数の局と、 グループセキュリティアソシエーションを共有する前記BSSの1組の局であって、前記グループセキュリティアソシエーションは暗号化キーおよび認証コードキーを備える、1組の局と、 公衆アクセスポイント(PAP)を備える前記仮想BSS内の前記局の1つと を備えたことを特徴とするネットワーク。
  8. 8
    請求項6に記載のネットワークであって、前記仮想BSS内の前記局のまさに1つは、802.11無線媒体(WM)および802.11分散システム媒体(DSM)をブリッジする公衆アクセスポイントであることを特徴とするネットワーク。
  9. 9
    請求項6に記載のネットワークであって、前記グループセキュリティアソシエーションは、 前記仮想BSS内のあらゆる局について固有のユニキャストセキュリティアソシエーションをさらに備え、 前記セキュリティアソシエーションは、前記仮想BSSの各局と前記PAPとの間で共有されることを特徴とするネットワーク。
  10. 10
    請求項6に記載のネットワークであって、 各仮想BSSはそれ自体の識別子(BSSID)を有する、複数の仮想BSSをさらに備えたことを特徴とするネットワーク。
  11. 11
    請求項10に記載のネットワークであって、前記BSSIDは、 前記仮想BSSの仮想MACアドレスを備えたことを特徴とするネットワーク。
  12. 12
    請求項11に記載のネットワークであって、前記PAPは、その仮想MACアドレスの1つに行くことになっている802.11無線媒体(WM)からのフレームを受信し、前記PAPは、前記フレームのソースMACアドレスとしてその仮想MACアドレスの1つを使用して前記WMへのフレームを送信することを特徴とするネットワーク。
  13. 13
    請求項6に記載のネットワークであって、 単一のPAPにおいて、共用TSF(タイミング同期化機能)、DCF(分散調整機能)およびオプションとしてPCF(ポイント調整機能)によってサポートされる複数の仮想BSSをさらに備えたことを特徴とするネットワーク。
  14. 14
    請求項6に記載のネットワークであって、各PAPは、 単一のNAV(ネットワークアロケーションベクトル)およびPC(ポイント調整部)をさらに備えたことを特徴とするネットワーク。
  15. 15
    請求項6に記載のネットワークであって、PAPは、複数の仮想BSSに属し得ることを特徴とするネットワーク。
  16. 16
    請求項6に記載のネットワークであって、PAPではない任意の局は、多くて1つの仮想BSSに属し得ることを特徴とするネットワーク。
  17. 17
    請求項6に記載のネットワークであって、 各仮想BSSのPAPの接続により仮想BSSを別の仮想BSSとブリッジする仮想ブリッジLAN(VLAN)をさらに備えたことを特徴とするネットワーク。
  18. 18
    請求項17に記載のネットワークであって、各仮想BSSのPAPは、VLAN認識ブリッジのトランクされた、またはタグ付けされていないポートを介して分散システム(DS)に接続することを特徴とするネットワーク。
  19. 19
    請求項18に記載のネットワークであって、前記DSに送信されたフレームは、分散システム媒体(DSM)に知られているVLANタグを担持することを特徴とするネットワーク。
  20. 20
    請求項19に記載のネットワークであって、前記PAPは、VLANタグを仮想BSS識別子(BSSID)にマップするDSM VLANマッピングを維持することを特徴とするネットワーク。
  21. 21
    請求項6に記載のネットワークであって、前記仮想BSSは、 クラス-1およびクラス-3仮想BSSのいずれかを備え、 PAPは、まさに1つのクラス-1仮想BSSおよび1つ以上の多重クラス-3仮想BSSをサポートし、 クラス1仮想BSSは、前記PAPによって規律されるように、802.11の状態1または2にある間、局が占めることを許される唯一の仮想BSSであり、 状態3にあるとき、局は、クラス-3仮想BSSにジョインすることを許され、 クラス-3仮想BSSは、前記局を認証するために使用された種類の認証によって判定されることを特徴とするネットワーク。
  22. 22
    請求項21に記載のネットワークであって、クラス-1仮想BSSIDは、そのようなフィールドを有するあらゆるクラス1およびクラス2フレームのBSSIDフィールドであることを特徴とするネットワーク。
  23. 23
    請求項21に記載のネットワークであって、クラス-1仮想BSSIDは、適切な場合にはクラス1およびクラス2フレームの受信機または送信機アドレスフィールドであることを特徴とするネットワーク。
  24. 24
    請求項6に記載のネットワークであって、あらゆる仮想BSSは、タイムスタンプ、ビーコン間隔、能力情報プライバシー(保護)ビット、サービスセット識別子(SSID)、セキュリティ能力要素、およびトラフィック指示マップ(TIM)要素フィールドを除いて、同一のビーコンフレームコンテンツを有することを特徴とするネットワーク。
  25. 25
    請求項21に記載のネットワークであって、前記PAPは、そのBSS内の端末についてパワーセーブ(PS)モードをサポートしていなければ、クラス3仮想BSSについてビーコンしなくてもよく、 前記PAPがクラス-3BSSについてビーコンする場合は、あらゆるビーコンのSSID要素は、ブロードキャストSSIDを指定し、 クラス-3仮想BSSは、ビーコンすることを通じて識別されることから防止されることを特徴とするネットワーク。
  26. 26
    請求項25に記載のネットワークであって、クラス-1仮想BSSビーコンのみは、非ブロードキャストSSIDフィールド付きのSSID要素を有し、 局は、クラス-1仮想BSSのみと関連付け得ることを特徴とするネットワーク。
  27. 27
    請求項21に記載のネットワークであって、あらゆる局は、デフォルトでPAPにおけるクラス-1仮想BSSのメンバであり、 前記PAPは、前記クラス-1仮想BSSにおいて前記局のユーザまたは前記局自体のいずれかを認証することができ、 成功した場合、前記局は、前記PAPにおいて802.11状態2に入り、 前記PAPおよび前記局は、その後、前記クラス-1仮想BSSにある間、クラス1およびクラス2フレームを交換し得ることを特徴とするネットワーク。
  28. 28
    請求項27に記載のネットワークであって、クラス2フレームは、前記局および前記PAPが成功認証の後にユニキャストセキュリティアソシエーションを共有する場合、暗号的に保護されることを特徴とするネットワーク。
  29. 29
    請求項28に記載のネットワークであって、前記PAPおよび前記局は、認証の後にグループセキュリティアソシエーションを共有し、 前記グループセキュリティアソシエーションは、前記PAPと802.11アソシエーションを完了した場合、前記局が属するクラス-3仮想BSSについてのものであることを特徴とするネットワーク。
  30. 30
    請求項29に記載のネットワークであって、前記局および前記PAPがクラス3フレームを交換できる前に、前記局は、状態2から前記クラス-1仮想BSSとのアソシエーションをリクエストし、クラス-3仮想BSSに切り替えなければならないことを特徴とするネットワーク。
  31. 31
    請求項30に記載のネットワークであって、前記PAPは、ソースアドレス(アドレス2フィールド)またはBSSID(アドレス3フィールド)がその仮想BSSのクラス-3仮想BSSIDであるアソシエーション応答MMPDUで前記局のアソシエーションリクエストに応答することによって、前記局をクラス-3仮想BSSに切り替えることを特徴とするネットワーク。
  32. 32
    請求項31に記載のネットワークであって、前記クラス-3仮想BSSは、 前記DSにおける認証サーバは、ユーザのDSM VLANを指定し、前記PAPはそれをクラス-3仮想BSSIDにそのDSM VLANマッピングを使用してマップすること、 前記DSにおける認証サーバは、そのユーザのクラス-3仮想BSSを指定すること、または 前記PAPは、前記ユーザの新しいクラス-3仮想BSSを作成することであって、前記PAPは、認証サーバに新しい仮想BSSについて知らせ、他の局が前記新しいBSSにジョインできるようにするルールを提供すること のいずれかの方法で判定されることを特徴とするネットワーク。
  33. 33
    請求項21に記載のネットワークであって、クラス-1仮想BSSは、802.11ビーコンまたはプローブ応答マネージメントフレームを通じて発見され、BSSIDフィールド(アドレス3フィールド)およびソースアドレスフィールド(アドレス2フィールド)は各々クラス-1仮想BSSIDに設定されることを特徴とするネットワーク。
  34. 34
    請求項21に記載のネットワークであって、前記PAPは、MACプロトコルデータユニット(MPDU)ブリッジプロトコルを実装し、前記DSMまたは前記WMのいずれかから受信したMPDUについて、前記プロトコルは、 前記DSMから受信したMPDUであって、 受信したMPDUはVLANタグを有しないか、空のVLANタグを有し、 前記MPDUの目的アドレスが前記仮想BSSに属する局のアドレスであり、前記局が前記PAPと関連付けられているか、 前記MPDUの目的アドレスがグループアドレスであり、前記仮想BSSが前記グループに属する局を有し、前記局が前記PAPと関連付けられている場合、前記DSMからの前記MPDUは、仮想BSSにリレーされ、または、 受信したMPDUは非空のVLANタグを有し、 前記MPDUがリレーされる前記仮想BSSは、前記非空のVLANタグが前記PAPのDSM VLANマッピングのもとでマップされる前記仮想BSSによって識別され、 前記マッピングがある与えられたタグについて未定義である場合、前記MPDUはリレーされず、 受信したMPDUがリレーされる任意の仮想BSSは、その仮想BSSにリレーされる802.11MPDUのソースアドレス(アドレス2フィールド)を形成するBSSIDを有する、MPDU、または 前記WMから受信したMPDUであって、 前記MPDUの目的アドレス(アドレス3フィールドのMPDU)が識別されたBSSに属する局のアドレスであり、前記局が前記PAPと関連付けられているか、 前記MPDUの目的アドレスがグループアドレスである場合、受信した802.11MPDUは、前記MPDUのアドレス1フィールドによって識別される仮想BSSにリレーされ、 そうでなければ、前記フレームは、いかなる仮想BSSにもリレーされず、 受信した802.11MPDUのアドレス1フィールドは、前記アドレス1フィールドによって識別される前記仮想BSSにリレーされる802.11MPDUのソースアドレス(アドレス2フィールド)である、MPDU のいずれかにアドレスすることを特徴とするネットワーク。
  35. 35
    請求項34に記載のネットワークであって、前記目的アドレス(MPDUのアドレス3フィールド)が前記PAPと関連付けられていない局のアドレスである場合にも、前記受信したMPDUは、前記DSMにリレーされ、または 前記目的アドレスがグループアドレスである場合、 前記DSMにリレーされた前記MPDUは、前記DSがVLAN認識であれば、VLANタグを有し、そうでなければタグ付けされず、 前記VLANタグは、前記PAPのDSM VLANマッピングのもとで前記受信したMPDUの前記アドレス1フィールドのプリイメージであることを特徴とするネットワーク。
  36. 36
    請求項21に記載のネットワークであって、 サブタイプアソシエーションリクエスト/応答、再アソシエーションリクエスト/応答、ディスアソシエーションおよび脱認証の802.11データ・フレームおよびマネジメントフレームを適用することによって暗号および複合を行う手段をさらに備えたことを特徴とするネットワーク。
  37. 37
    請求項36に記載のネットワークであって、802.11データまたはマネージメントフレームを前記WMに送る前に前記PAPによって使用される前記暗号プロセスは、 前記フレームのセキュリティアソシエーションを識別し、 その後、前記アソシエーションを使用して、暗号化および認証コードプロトコルによる送信のための拡張されたフレームを構築する ステップを行うメカニズムを備えたことを特徴とするネットワーク。
  38. 38
    請求項37に記載のネットワークであって、フレームの目的アドレス(アドレス1フィールド)が局のアドレスである場合、その局および前記PAPの間で共有されるユニキャストセキュリティアソシエーションは、前記フレームの拡張において使用され、 前記フレームがデータフレームであり、その目的アドレスがグループアドレスである場合、前記MPDUブリッジプロトコルは、前記フレームの目的仮想BSSを識別し、前記識別された仮想BSSのグループセキュリティアソシエーションは、前記フレームの拡張において使用されることを特徴とするネットワーク。
  39. 39
    請求項38に記載のネットワークであって、非PAP局は、その仮想BSSにおける前記PAPと共有するユニキャストセキュリティアソシエーションを使用してタイプデータまたはマネージメントの802.11MPDUを前記DSMに送信することを特徴とするネットワーク。
  40. 40
    請求項39に記載のネットワークであって、前記WMから802.11データまたはマネージメントフレームを受信するとき、前記PAPは、前記MPDUのソースアドレス(アドレス2フィールド)によって識別される局のユニキャストセキュリティアソシエーションを使用して復号し、前記フレームの完全性を検証することを試みることを特徴とするネットワーク。
  41. 41
    請求項40に記載のネットワークであって、前記PAPからタイプデータまたはマネージメントの802.11MPDUを受信するとき、非PAP局は、前記フレームの目的アドレス(アドレス1フィールド)が前記局のアドレスである場合、前記PAPと共有するユニキャストセキュリティアソシエーションを使用して、および前記フレームの前記目的アドレスがグループアドレスである場合、そのクラス-3仮想BSSのグループセキュリティアソシエーションを使用することによって復号し、前記フレームの完全性を検証することを特徴とするネットワーク。
Independent claims41