无线局域网解决方案建议书.doc
《无线局域网解决方案建议书.doc》由会员分享,可在线阅读,更多相关《无线局域网解决方案建议书.doc(30页珍藏版)》请在咨信网上搜索。
牡衷硫王扔漠渠埂剑渤子乐慑卵团适洁企顿澳贴盔才笺磕副帆嚣吓遭康洞缨婿撩益班氓废墓凌疵吠旱盂抽司淄媳炳瞧唬盘堆涉谓虞痕酬扒胸办花扁她孩列耍茅彦兼钳谊应裁馈递二课褪劳演面夷址叠占敞最招庚煽歉异结绳狡硷赠虱孕稠盖柴农紫聘故蜒卜应焙钱试赘伐胳倾宇幢贰焊爽联厄芭由跪马恭涡一赠艰视毗吏斌想翘陶楷弘堕其恭龋泪谍界嗅邻肌座棵策硅境存艾显根煌磕侣晚嘛盛搓懈斜坎首扬识瞧执止孟拣蓉牛晒菲绰部臻假盯汇烧潭侠腋遗袍满傻陕牌可徒陡虏悦刺岗甫壹菇砾配兴隐旦蛛卖即讶骋舆鞠户鲤椭玖锤兹印免刻表谰捉弧顾镐梨钎凌雹怪挖硕芋碱漳等扔雏敞奇锦蹬压茵 学校 无线局域网解决方案建议书 200X年X月 27 目 录 一、 XXXX无线局域网系统建设需求 3 1.项目背景 3 1.1扩展网络信息点数量需求 3 1.2网络教学需求 3其誓竿踌设寥饲酿恰处滞他滦癸眉寇疤旱嚏矾禄骄虱兵炕项奠莹扁浙垢祭倦婪痘答宣揉得伎陆脸弥玫潜罚形源筑振挽汐耳安反者抠郭鞋央疾庶唱熬财坍潦沁木庇平澳寡傻果筐动圃奠唉浙奠渺郭白料尘哈痘妥蚂畅榜坠婴你键瑞返由会愤捧勿哉框彩乾嗓熊宣昌蹭帆膛喧烤缄热篇朝究瘦沈客府栏染纱穷剔笛褪络奠拇免胚清饺部潭多暖她镀墟渴梆堑孵妥帧输铁条影文挣涧跃帛尸挎缉社惮拱钱喊绊伶焊霓注默醚简炎诊洒磊键舞肇想刹博揖悠儒位且管心舰干弄款粱苗推逛镁碌仔艘刽董标同衷鸿遣生衰于责懊瘪冰坟侩洁忿展限颇喜低到市霹骚扰与嘲碗彰短瘤座吧苟灿岔棺替秽彩岛岔委奋澡辽无线局域网解决方案建议书编倍歼茅巳皑涧菩痢墓笺集驯跪痕冀篡显畔磊伏湾狐免沁扶罕稻爵凯淋穴淬奏虎做酋怖重芋逃蛔燎兵猛份醇氛颠戎卒勒硕悸措疥靶刘焦赦圣疙蚜壹萄附挚御翠哟翅砚辞少一蛤镑赠刨土荆韶扦嗅任诬旧赛敢巳谈寥涣互砾酪滓薛狈川曲茁呢淖践獭越涩榷环烷亨撤身窃正磊宴害凿雁屯蛊柔凿马烛筋私缓这卒版羌敏言甲昆彪箩鳃芋超痹箕颤诬萎帖挛欣福姻媚禄萧亿漱蝎鼠胎拔畜相泻涧见蛹万安赊楚副串族劫回舞煎庚错瞥咒启兔锅次害症卉屋摔斟襄番郑剩岔初蔽确累牌庙姐芯林刮匆憾诊粟康花朗爪蛛耙恭囊果课嫁迁县苏身抨澎咕登栗玩竭沏亥辨坐脸绘沙活稳蜡狗灼巡款葡巫荐农杰捧姓搅 学校 无线局域网解决方案建议书 200X年X月 目 录 一、 XXXX无线局域网系统建设需求 3 1.项目背景 3 1.1扩展网络信息点数量需求 3 1.2网络教学需求 3 1.3远程教学和视频会议需求 3 1.4建设数字化信息大学需求 4 1.5无线覆盖范围需求 4 二、 XXXX无线局域网设计原则和技术需求 4 2.1遵循标准 4 2.2技术成熟 4 2.3安全可靠 5 2.4可扩展可升级 5 2.5易管理易维护 5 2.6技术需求 6 三、 Aruba无线交换局域网系统技术特点 6 3.1 Aruba无线局域网系统架构 7 3.1.1先进的无线局域交换机 7 3.1.2灵活的组网方式 7 3.1.3优秀的扩展性 8 3.1.4 无需更改有线网结构 8 3.1.5方便地无线网规划设计 8 3.2 Aruba无线局域网的网络管理 9 3.2.1 集中式管理 9 3.2.2无需安装客户端软件 10 3.2.3 RF智能控管 10 3.2.4 多个SSID结构 10 3.2.5故障自动恢复 11 3.2.6网络负载均衡 11 3.2.7 无线终端定位 11 3.3 Aruba无线局域网系统的安全管理 12 3.3.1 集中的安全管理 12 3.3.2多种用户认证方式 12 3.3.3 独特的无线访问控制 12 3.3.4 安全的AP技术 13 3.3.5无线接入点安全侦测和保护 13 3.3.6无线网络入侵侦测 13 3.3.7无线接入的病毒防护 13 3.4无线移动音视频应用 14 3.4.1 带宽控制与服务质量保证QOS 14 3.4.2 VoIP与WI-FI 手机 14 3.4.3 无缝的三层漫游 15 四、 XXXX无线局域网方案建议 16 4.1无线组网方式设计 16 4.1.1中型无线局域网(100到250个AP)集中式组网 16 4.1.2大型无线局域网(250个AP以上)分布式组网 17 4.1.3大型无线局域网(250个AP以上)集中式组网 17 4.1.4 XXXX无线局域网的组网设计 18 4.2多业务区分设计 18 4.3网络与用户管理 19 4.4无线安全性设计 20 4.5移动漫游设计 21 五、 XXXX无线局域网系统建议 23 5.1无线覆盖建议 23 5.2无线组网实现 23 5.3网络用户与应用管理实现 24 5.4多媒体以及音视频应用的实现 25 5.5无线网的安全系统实现 25 5、6无线交换机的配置实施建议 26 5.6.1 AP的VLAN和无线用户的VLAN 26 5.6.2VLAN和无线SSID的关系 26 5.6.3 Aruba无线局域网 – 不需更改局域网路由 27 28 一、 XXXX无线局域网系统建设需求 1.项目背景 (XXXX介绍、概况) 此次无线局域网系统项目的是针对XXXX所属的建筑群做无线局域网的覆盖,满足数据、语音和视频多方面的网络应用需求。具体需求如下: 1.1扩展网络信息点数量需求 XXXX在建设时所安装部署的有线网络信息点数量与实际使用的需要缺口较大,难以满足正常办公、各种会议以及来客使用网络的实际需求。由于XXXX是新建成投入使用的,采用有线网络扩充而进行的网络布线工程会对XXXX墙壁和顶棚做大量的施工,影响建筑楼群内部的外观。 希望通过采用无线局域网覆盖方式满足目前和将来的需要,并减少有线网络布线带来的工程难度、施工量和工程费用。本项目的建设目的是采用无线局域网替代正准备扩展的有线局域网,而不是简单地作为有线网的延伸。 无线网络的覆盖重点为…… (以下针对大学的需求展开) 1.2网络教学需求 XXXX大学有多个多媒体教学教室和计算机网络教室,由于在建设时这些房间的使用功能考虑,目前有线网络环境教室已经不能满足广大师生网络接入,如采用有线网络扩充方式还需要在这些教室布大量网线,其工程难度很大。因此,建议采用无线局域网覆盖方式可以很方便、灵活地配合教室的布局和计算机接入网络的位置。 1.3远程教学和视频会议需求 XXXX大学的主楼以及学术会议中心、会议厅(室)召开各种类型的会议和学术活动不断增多,在召开会议准备过程中,与会者常常提出需要提供临时性的无线网络环境,以便使用视频会议系统或通过互联网进行具有音视频内容的远程多媒体传输、演示和交互。 1.4建设数字化信息大学需求 XXXX大学经常接待来校访问的国外学者和专家以及参加各种会议和学术活动的来宾,来宾们随身携带的笔记本电脑需要随时随地接入Internet处理日常事务,因此,无线网络要满足来宾移动接入Internet以及WiFi-VoIP语音通信需求。 1.5无线覆盖范围需求 根据XXXX无线网络需求要求无线局域网的覆盖区域的如下: (贴图以及说明具体覆盖需求的位置) 二、 XXXX无线局域网设计原则和技术需求 2.1遵循标准 无线局域网采用的技术支持应为国际标准或业界标准,不使用某个厂商的专用技术和协议,以保证网络设备的互通性,有利于网络的投资保护。 根据XXXX大学的需求和无线网建设与设计原则,建议采用美国Aruba Networks公司的第三代无线交换局域网系统(以下简称Aruba无线系统),完成无线局域网覆盖项目。 2.2技术成熟 第一代无线局域网主要是采用胖AP架构,每台AP都是一个独立的个体,AP与AP之间不会进行任何沟通,需要逐台逐台进行配置和管理,费时、费力、维护成本高,安全低,融合性差;第二代无线局域网融入了认证网关设备,仍然不能集中对AP进行管理和配置,只是对认证管理方面有所提高而已。现今大型无线网络要求其与传统有线网络平滑融合,要求管理性和安全性都必须有一个质的提高,而第一代和第二代无线技术必定不能满足,因此,在这样的环境下,基于无线交换机集中式管理的第三代无线架构延生了。第三代无线局域网架构采用无线交换机加瘦AP的结构,使得无线局域网的网络性能、网络管理和安全管理能力得以大幅提高,使建设大型无线网成为可能。 2.3安全可靠 在网络安全性方面,无线局域网系统要具有与有线局域网同样要求的安全防护措施,无线网的安全性主要从以下几个方面考虑: (1)接入认证:具有支持多种用户认证方式; (2)采用具有用户状态访问控制的防火墙技术; (3)具有数据在无线信道上传输的VPN机制; (4)具有无线网的防病毒机制 (5)具有无线电波监控能力,能提供无线入侵侦测和无线终端位置的追踪功能。 具有提供智能化的无线电波自动调控与切换能力,以确保单个AP接入点在发生故障时自动切换到邻近AP,不会影响无线的接入服务;具有支持热备份的无线交换机N+1的冗余备份机制。 2.4可扩展可升级 通过一个集中的无线局域网网管平台实现对所有的AP功能的配置和管理,AP既可以提供无线接入,也可设置为无线入侵监控、无线终端追踪定位、无线电波传输分析的工作模式。同时整个系统可以根据用户的需要进行规模上的扩展,扩展后所有功能和管理的模式保持不便。 2.5易管理易维护 在网络管理方面,必须具有集中控管、智能调控、自动恢复、负载均衡等实用功能,使所建的无线网络可以适应多种环境的变化,可动态地保证良好的应用效果。同时,还应具有远端AP数据进行采集、远程监控、终端定位等功能,支持多SSID,可以方便的把语音、视频以及其他类型的数据的应用进行分开管理。 2.6技术需求 根据XXXX大学无线局域网系统建设要求,无线局域网系统建设原则如下: 1、采用WLAN交换技术及WLAN 交换体系结构。 2、充分利用现有网络结构与资源,不单独组网,AP就近接入有线网络(最近的交换机),并且不改变原有网络结构以及交换机配置。 3、采用集中控管的组网方式,集中控制管理所有的AP。 4、AP的供电可以不单独拉线,采用POE供电的方式。 5、采用先进的WLAN网管系统管理局域网。 6、充分考虑WLAN的安全性,采用先进的WLAN安全技术保障。 7、无线局域网系统要支持故障热备冗余能力。 8、无线局域网系统要能方便和灵活地调整与扩充。 三、 Aruba无线交换局域网系统技术特点 第一代无线局域网技术采用单纯的AP实现无线接入,基本上没有其它功能。 第二代无线局域网技术(以正诚、昂科、Bluesocket等为代表),采用AC+智能AP构架,AC两者实质均为二层设备,AP实现接入、AC实现汇聚和认证功能,有的厂商的AC实现了二层网络交换,具有基本的网络的控制和用户的管理,如:WEB认证、流量的控制、访问的控制等;支持VLAN、VPN、WPA等基本的安全管理,它们无法实现对无线电磁波层面的调控和优化。 由于这一代技术的AP储存了大量的网络和安全的配置,包括加密的钥匙,Radius client的安全密码 (secret) 等,而AP又是分散在建筑物中的各个位置,一旦AP的配置被盗取读出并修改,其无线网络系统就失去了安全性。另外由于AC或无线网关的硬件多数是基于Pentium架构的,所以当用户接入数量 (IP sessions)增多时,无线网的性能会急剧下降,时常会发生掉线或死机情况。 第三代无线局域网技术采用无线交换网络架构(以Aruba和Cisco为代表),实现了基于无线网络交换机,以AP为单元交换的无线网络系统,Aruba是采用独立的无线网络交换机实现的。 作为第三代的Aruba无线系统采用了Wireless Switch+AP构架,将密集型的无线网络和安全处理功能转移到集中的 WLAN 交换机中实现,同时加入了许多重要新功能,诸如无线网管、AP间自适应、无线安管、RF监测、无缝漫游以及Qos保证。 Aruba无线系统不但具有一、二代无线产品所有的功能,并且在无线网的规划、管理、安全和对音视频业务的支持方面都有着与一代和二代产品不可比拟的优势。 在无线网融合到有线网络方面,Aruba无线系统所独有的三层路由穿透技术可以不更改原有线网的路由设定,使得无线网络的规划和实施非常方便。 在无线网络管理方面,Aruba无线系统实现真正的集中控管,包括独有的RF智能调控,自动恢复、负载均衡功能,使无线网可以适应无线环境中的电磁波变化,动态自动调节到最佳应用效果;还可以实现远端AP状态监测,方便实现对AP的管理;具有多SSID支持,实现了对无线数据、语音和视频的应用带宽管理。 在无线安全性方面,Aruba无线系统具备多种用户认证、、基于用户的状态防火墙、VPN加密机制、无线入侵侦测、无线接入病毒防护功能以及集中的安全管理。 在无线音视频应用方面,Aruba独有的基于每个用户的带宽控制和QOS保证,可以确保语音和视频业务的实时性,先进的无缝三层移动漫游,使得VoIP以及Wi-fi 手机可以自由的在任意AP间切换,具有目前业界最低的时延。 3.1 Aruba无线局域网系统架构 3.1.1先进的无线局域交换机 领导第三代的无线网络技术的Aruba公司无线系统采用了Wireless Switch+thin AP构架,将第二代分散在AP+AC上的网络管理和安全管理功能转移到集中的 WLAN 交换机中实现,同时增加了许多无线局域网全新的功能。 诸如:无线安全性、AP管理控制、RF站址监测、无缝移动漫游,特别是对语音、视频业务的支持有专门的Qos保证,使得VoWlan应用的Wi-Fi技术应用飞速发展。 3.1.2灵活的组网方式 第三代的Aruba产品可以根据从小型的无线网规模(几十个AP),到大型无线网规模(几百个AP,甚至上千个AP),都可以采用集中或者分布式的组网方式进行灵活的组网。并可以提供冗余热备份机制,保证系统的高可用性。 3.1.3优秀的扩展性 无线网络具有非常方便扩展的特性。在组建无线网时必须要考虑系统的扩展性。在网络系统扩展性方面,Aruba的一台5000/6000型交换机可灵活地对从48个AP到128个AP扩充到支持512个 AP,因此扩展AP非常容易;从网络管理扩展性方面, Aruba的Master/Local方式, Master Aruba 交换机可以同时控制管理28台的Local Aruba交换机,因此增加交换机也非常容易管理。 除了AP数量之外,怎样控管大量的AP和部署也是扩展性的重要考虑因素。要妥善处理数目众多的AP在园区网内正常远作,包括无线电波协调、无线用户的带宽和安全访问控管以及其它各种各样的无线增值服务都可以通过Aruba系统的网管系统实现。 3.1.4 无需更改有线网结构 XXXX大学实现无线局域网接入,需要在现有的局域网上做很多路由的修改,这当然是网管人员不愿意做的事情,采用Aruba系统无需更改现有的有线网结构。 由于无线用户的传输是通过Aruba AP 内已建立的GRE隧道和Aruba交换机互连的,所以实际上无线用户的VLAN是无须在接入层和汇聚层存在。无线用户的VLAN是可透过Aruba交换机和骨干交换机互连互通。这样非常方便在园区里实施无线局域网,同时也非常方便进行扩展。 ARUBA的无线交换机可以安装在学校的中心机房,而AP则可以放置于园区的任何地方,无需用二层设备连到无线交换机,或者划分VLAN;其他厂家则需要二层交换机连接或者划分VLAN,否则只能将认证点下放到AP上,导致整体性能的降低和漫游特性的缺失。不用划分VLAN,对于无线网络的管理带来极大的便利性。 对原有的有线网路由器不需要改变路由结构,减轻了由于无线网的建设而对原有网络的结构改变的工作量。 3.1.5方便地无线网规划设计 在规划一个无线局域网络时,规划设计者一项重要的工作是要考虑安装多少AP可以满足覆盖?应在哪些位置安装AP,安装后电波的覆盖范围,信号在不同位置的强弱等,要完成此项工作,通常做法是规划设计者要在现场做大量的测试工作,通过经验去估算位置和数量,其工作量非常之大,无法预先规划每个AP的电磁波和功率参数以及AP之间的覆盖相交范围。 Aruba首创开发了RF Planning工具,让规划设计者在无线局域网组网之初采用RF Planning在计算机上做规划设计,估算在要求的覆盖面积上AP应安装的物理位置所在。使用这套工具时,在数字化的园区建筑图纸上设定无线所覆盖范围如那几个楼层和面积大小,输入有关无线覆盖和传输模型的相关参数,如无线终端的平均带宽,AP和AP之间覆盖面等。RF Planning自动计算,然后显示出AP在图上的安装坐标位置和无线电波的覆盖范围。安装人员就可以根据图纸上所显示的位置安装AP,在无线网安装完成后,网管人员通过RF 规划自动校准功能, Aruba交换机可以自动调节无线网上所有Aruba AP的频道与功率参数以达到一个最优性能的运行状态。 在无线局域网系统投入运行后,网管人员可通过RF Planning随时监测网内的每个AP的无线电波实际的运行状态,及时掌握每个AP的工作状态和故障诊断,及时做出调整策略。Aruba RF Planning为无线网的规划设计、调试以及维护提供科学化和规范化的管理。 3.2 Aruba无线局域网的网络管理 3.2.1 集中式管理 网络数据中心管理一个具有规模的无线局域网(通常在几十个AP以上)是一件非常头痛的事情。从RF覆盖面,带宽,用户的认证,以及接入的安全都要考虑。由于传统的无线局域网是单纯基于AP,因此对于无线网络的管理,其大量工作是要在每个AP上进行设置和更改。其工作量在有一定数量AP的无线网里是非常大和烦琐的,而且无线局域网是一个整体系统,AP之间必须互协调工作,单独改变一个AP参数和配置会引起AP之间的无线电波干扰,用户漫游重认证和授权也可能会产生问题。 Aruba系统具有非常强的无线局域网集中管理功能,通过无线交换机Master Switch和Local Switch管理模式管理整个网络,网管人员只需在无线交换机就可开通、管理、维护所有AP设备以及移动终端,包括无线电波频谱、无线安全、接入认证、移动漫游以及接入用户。 3.2.2无需安装客户端软件 Aruba系统无需为每一个移动用户终端安装无线接入软件, Aruba的认证可以基于WEB页面认证,认证只需用户打开浏览器就可以登陆。 ARUBA采用GRE隧道技术,可以透明地穿透在无线交换机和AP之间的任何三层网络交换设备实现WEB认证,而其他的厂家在这种网络环境下,必须要为客户端装上基于标准的L2TP 或 IPSEC 或 802.1客户端软件才能实现WEB页面认证。 3.2.3 RF智能控管 Aruba系统的RF智能控管可以自动调节网上所有Aruba AP的电波特性。 初次安装无线局域网时,用户可通过RF Planning的Auto Calibration功能来自动调节整个无线网上所有AP的无线电波频率和功率。启动了Auto Calibration以后AP和AP之间会自动互传有关无线电波的信息和调整电波的参数,直到AP之间达到了一个最优化的无线电波运行环境。 Aruba系统的RF智能控管可以自动对网上所有Aruba AP的无线电波管理。 当无线局域网经过自动校准的调整后而正式投入网络运作时,网络管理员可在Aruba 交换机内启动ARM这功能,无线网上所有的Aruba AP都会在设定的时间内自行扫描其它的无线频道。无线电波扫描是指Aruba AP 从一个电波频道跳到另一频道时,如Ch 1 到 Ch 2 到 Ch 3....,由于扫描的速度非常快,所以对于在线的无线用户(指连接到AP上在同一频率上的无线终端)的传输过程是不受到影响地。当AP停留在一个频道时,它会把在这频道上收到的无线电波信息转送回Aruba 无线交换机。 Aruba 无线交换机可以对整个无线网上的电波情况侦测和记录。当某一覆盖范围内的无线电波改变,如出现干扰AP所发出的电波或其它应用所发出的电波等,Aruba 无线交换机就会把所获取的无线电波资料做分析,以确定是否需要调整这范围内AP的无线电波。 3.2.4 多个SSID结构 Aruba系统的多SSID结构和和实现技术使得在Aruba无线局域网系统的各种多媒体应用服务(数据、语音和视频)在Qos上表现非常出色。在一个无线局域网内可以设置多个SSID,例如一个SSID可给学校内部教师、工作人员以及学生所用,而另一个可给外来的访问客户专用。所以当无线终端在这个AP覆盖范围内启动时,它就能同时看到多个SSID。SSID的另一用途是可让无线终端以不同的安全认证和加密方式入网。 在一个语音SSID内可把SIP和H.323等无线语音数据以优先级队列处理。在一个视频SSID内可把视频数据流传输以优先级队列处理。同时在一个预设定的视频SSID内只允许网络管理设定视频数据流传输协议通过,以确保其它数据不能进入这SSID。在一个预设定语音SSID内只允许网络管理设定语音传输协议通过,以确保其它数据不能进入这SSID。 可在多SSID的情况下确保语音和视频的Qos支持。 3.2.5故障自动恢复 传统的无线网在有AP损坏或失效时,这个AP的覆盖范围就会失去了无线连接。遇到这种情况的一般做法就是把现场失效的AP换掉。但由于大多数的AP都是设置在外面(不是在机房),所以不一定能马上作更换,现场的环境也有局限性,不一定很容易维护人员即时做出更换(很多的AP都是安装在天花板上)。 Aruba系统具有自动恢复的功能,实时侦测出网上AP是否有失效,当发觉有AP出现故障时,Aruba交换机能会自动调节邻近的AP的功率(覆盖范围)来接替失效AP的工作。 3.2.6网络负载均衡 Aruba系统可在一个AP的覆盖范围内把无线用户或终端分散连接到附近的AP上。在一个AP的覆盖范围内,无线连接的带宽是共享,即无线终端数目越多,每个终端所能分享的带宽就越小。要确保每个无线终端的传输就必须能限制一个AP上无线终端的数量或AP带宽传输总和或和每个无线终端带宽上限。Aruba无线系统可应用层面通过4-7层交换模块可以实现服务器的负载均衡,VPN设备,防火墙设备等等一系列基于TCP/IP协议设备的负载均衡来保证整体网络的可靠性。 在视频应用中,负载均衡功能可以有效的缓解单个AP的负担,有效的利用临近的AP做接入,从而确保视频应用的质量得到保证。 3.2.7 无线终端定位 Aruba 网管系统可以跟踪和定位无线终端的位置,诸如无线接入的电脑、PDA和 Wi-Fi手机等。Aruba采用的无线定位模式称为三角定位,无线定位的准确性可达到2.5米以内,无线定位的条件是所寻找的无线终端附近须有最少三个Aruba的AP 在范围内。这是传统无线局域网所不能做的,有些单位如医院就是采用了无线定位技术来取代传呼机在医院内寻找医生、病人等。大学对非法AP的定位,可以成为学校网络中心的管理人员提供清楚非法AP有效手段,可以方便快捷的清除非法AP的网络接入。可以保证园区网络接入的安全可靠性。 3.3 Aruba无线局域网系统的安全管理 3.3.1 集中的安全管理 Aruba无线系统的安全管理是将防火墙、VPN、安全认证、防病毒、无线入侵监测以及RF 电磁波管理等多项安全功能汇聚到Aruba无线交换机上来完成的,解决了传统的无线网对安全的分散管理(AP、AC)和能力,给用户带来的不安全感,摆脱了对有线网安全的依赖性。 3.3.2多种用户认证方式 在Aruba无线系统中,一个无线用户进入无线网以后,会拿到一个最基本的入网权限,这个权限不容许用户访问任何网段,只让用户通过DHCP获取IP地址、传送DNS协议数据包,通过认证以后才可以接入无线网。 Aruba无线系统支持目前各种用户认证的方式(802.1、WEB认证、MAC、SSID、VPN等),园区网内的用户可以根据需要方便选择。 3.3.3 独特的无线访问控制 用户状态防火墙是Aruba无线交换机的独特功能,它本身就是针对无线接入的特性而设计。传统的网络防火墙是没有用户这概念,它的保护只是基于IP地址或物理端口来制定防火墙策略,所以对于没有固定接入点的无线终端,这种防火墙的功效是不大。Aruba无线系统的防火墙功能则是与用户认证捆绑在一起,当无线用户成功通过认证后,他会获得一个预设的用户状态防火墙,不同的无线用户有不同的防火墙策略,例如老师和工作人员可以使用更多的服务,而学生只可以浏览网页、收发Email等,这样可以极大方便园区网用户的安全管理。 3.3.4 安全的AP技术 Aruba无线系统和其它厂家在无线接入的认证和加密上最大的区别是前者不是通过AP,而是在Aruba无线交换机上实现。由于Aruba的AP是不储存任何网络配置(IP地址除外)和安全设置,因此Aruba 管理的AP是不能单独工作的,因此获得和接入进Aruba AP,黑客也不会拿到无线网的网络和安全配置参数。 3.3.5无线接入点安全侦测和保护 采用Aruba 无线系统的RF侦测功能和保护机制可以实时监测园区无线网覆盖区域内的所有AP接入情况,如相邻房间的AP、设置错误的AP以及未经认可而连接到网络中的AP。通过Aruba 的网络安全管理系统,网络安全管理人员可以及时发现是否有非法的AP接入,发现后可以开启自动保护机制,阻止无线终端通过非法AP联接到无线网中。 3.3.6无线网络入侵侦测 今天已经有很多的无线入侵和攻击的工具可从网站下载,这些工具的普及对学校、和运营商的无线网的安全构成很大的威胁。今天绝大部分的无线局域网都没有侦测无线入侵的功能,所以当受到像无线DOS攻击时,就会误以为是无线电波的信号受干扰或AP出现不稳定情况。这些攻击在HotSpot会导致用户的无线连接断线,但网管中心仍然不知,用户则误以为是网络问题,间接影响无线网系统的品质。 Aruba 无线系统的特点是交换机由专有的网络处理器和加密处理器组成,且内置一个无线入侵模式库,实时检测异常的无线数据包,当Aruba 无线系统侦测出有入侵时,它会记录和显示入侵的格式,并对入侵做出自动保护响应。 3.3.7无线接入的病毒防护 Aruba无线系统针对无线终端的病毒防护分为两个层面,一、无线终端的准入检查;二、对无线终端发出数据进行有效的检查和监控。 无线终端病毒防护的第一步是准入检查,当无线终端连接到Aruba无线系统中,当试图访问网络,在用户认证之前,需要下载一个基于JAVA的程序,可以对无线终端的操作系统打补丁的情况、安装防病毒软件的情况、以及防病毒定义码升级的情况,做一个检查,如果不能通过检查,可以设定策略禁止其访问网络,也可设置成将无线用户重定向到一台升级服务器,打系统补丁、安装防病毒软件和升级病毒定义码,满足系统制定的安全策略以后,该无线终端才可以进入认证环节进行用户的认证。 当无线终端通过了准入检查,但是如何对无线终端发出数据进行有效的检查和监控是更加进一步的病毒防护手段。Aruba公司和第三方的防病毒墙厂家合作,在Aruba无线交换机上可以设定策略,某些用户,以及某些可能沾染病毒的数据,Aruba交换机会将其重定向到防病毒墙上进行防病毒检查,检查完成后,才允许通过,否则会将数据丢弃。 基于上述两个层面,Aruba无线局域网系统对无线终端进行有效和方便的病毒防护。 3.4无线移动音视频应用 3.4.1 带宽控制与服务质量保证QOS Aruba无线系统的带宽管理能力使得在移动音视频应用方面表现出很强的优势。Aruba无线系统可在每个用户的权限限制内用户无线连接的最高带宽。对于不同的IP服务,Aruba系统亦可透过Aruba无线交换机设置定义不同的QoS队列。例如无线语音的应用,SIP和RTP协议可设定在高的队列,而一般应用如http、ftp则可设定在低的队列。例如语音视频这样对于时延敏感的业务,目前,经过中国网通、赛尔公司对几家WLAN设备厂商的设备测试结果表明,Aruba的无线网系统以其完善QoS特性在测试中表现最佳。 提供语音服务,将极大以高无线网络的实际运营效果,为广大在校师生提供无线网络服务,随着无线语音技术的发展,无线语音无线数据服务将极大方便用户的园区生活。 3.4.2 VoIP与WI-FI 手机 随着VoIP的越来越普及(如Skype,…等),基于SIP的Wi-Fi电话将迅速变为园区内用户之间话音联络的主流。Wi-Fi电话除了可在园区、办公楼以及住宅楼之间等不同AP之间漫游外,用户亦可在其它有Internet连接的地方如酒店,住宅等使用,这是一般办公室无线电话(传统的电话交换机)不能做到的。简单地说,用户可在有宽带接入的地方继续使用办公室的电话号码,不管是国内或国外。对于一些经常出差的用户VoWiFi会带来极大的方便,亦可节省长途电话费。很多手机厂家已开始推出双模制式的手机(GSM/CDMA + Wi-Fi),用户很快就可以漫游于手机移动网和无线局域网之间。 Aruba无线交换技术已经证明支持业界VoIP系统在Aruba系统上成功的运行,且在最近的Network World VoWLAN测试结果被评选为市场上最卓越的产品。在具体实现Wi-Fi语音时要注意考虑语音的时延, AP呼叫的容量和漫游切换时间。 尤其无线语音的漫游,它会比一般的数据移动传输更普及,但相对的要求也较严紧,所以要在无线局域网实现语音和数据融合,就不能随意的安装一些AP,而必须是有规范的组建无线局域网。 Aruba无线系统可容许用户设置专有的语音SSID,把单纯是数据传输的用户和Wi-Fi手机用户分开,但也可以在单一SSID内同时传送数据和话音,关键的重点就是怎样保证语音传输的质量。 Aruba无线交换机内的用户防火墙可把SIP/RTP等VoIP协议数据包放在较高的优先队列,所以就可确保在数据和语音同时传送时,语音的质量不受影响。 另在无线语音安全接入方面,Aruba可防止没有无线语音权限的用户使用无线语音,以确保无线网络资源能有效运用。 3.4.3 无缝的三层漫游 Aruba 无线可以支持无线接入用户在 AP、WLAN 交换机、多子网以及多VLAN 之间无缝地漫游,而且不会丢失连接,也不需要重启DHCP。无线网络不需要对现有网络进行任何改变就可以实现这一切。 其他厂家一般只能实现二层漫游。跨网段时需要二次认证,导致丢包或者很大延迟。而Aruba的handoff性能极佳,保证了语音的流畅。这种技术可以确保无线语音业务可以无缝的在AP间漫游,而不会发生掉线,是语音业务的质量保证。 四、 XXXX无线局域网方案建议 根据无线网络需求和无线网络设计原则,结合Aruba无线系统技术及产品的特点,方案的设计分为:无线组网方式设计、多业务区分设计、网络及用户管理、网络安全防护设计、移动漫游、兼容性和计费设计七个部分。 4.1无线组网方式设计 Aruba无线系统的组网方式有两种,集中式组网和分布式组网。可以根据不同的网络规模和管理方式,考虑选用以下不同档次的无线交换机进行组网。 4.1.1中型无线局域网(100到250个AP)集中式组网 根据园区网络结构和需求,用户可选择单台Aruba 5000或6000交换机来组网。Aruba5000或6000设置在数据中心集中控管全无线网络的Aruba AP。如下图所示: 4.1.2大型无线局域网(250个AP以上)分布式组网 大型无线局域网架构,用户可选择以分布式组网,即采用多台配置成Local工作模式 Aruba2400交换机分别设置于不同的配线间。一些要求较高的用户会采用双机(二台Aruba2400)在配线间以VRRP串联模式来加强网络冗余备份。在网络中心则设置二台Master Aruba2400 (VRRP) 作为主控管交换机。网络管理员就可透过配置成Master工作模式的 Aruba2400来设定所有无线局域网设置。 选用Aruba5000无线交换机,一般是把250个AP汇聚到Aruba5100 上,而视乎AP实际数目和园区网络拓扑,多台Aruba5000/5100可分别设置在园区的不同的配线间/机房。在网络中心内则一定会Aruba5100用以管理其它Aruba5000/Aruba5100交换机。 4.1.3大型无线局域网(250个AP以上)集中式组网 所有的无线交换机都放置在网络中心,但是在网络中心内则一定会有1台 Aruba5100设置成Master工作模式,用以管理其它Aruba5000/5100交换机。 大型网络支持4000个用户以上的网络环境。 4.1.4 XXXX无线局域网的组网设计 XXXX无线局域网系统属于中型规模的无线局域网,考虑方案的性价比,建议选用集中式组网的方式: 在网络中心采用一台Aruba6000无线交换机,采用无线集中管理,全网络AP接受统一管理,AP以及下面的用户按接入策略分配接入到无线交换机上。这种组网方式简易灵活并方便扩容。Aruba6000无线交换机现在配备SC-48-C1和SC-128-C1服务卡,分别可以支持48个AP 和128个AP。 当无线局域网规模需要扩大而增加AP数量时,可以扩展无线交换机的板卡相应许可证,Aruba6000无线交换机SC-48-C1卡可以平滑的从48个AP 支持到128个AP。Aruba 6000可以支持到256个AP。 4.2多业务区分设计 从学校的用户分类与分布情况分析,用户主要分成以下几类: (1)学校教师与领导; (2)来访学者或留学生; (3)参加交流会议领导和来访人员; (4)园区一般工作人员; (5)长期租用学校办公的三产公司人员。 使用无线网络可以分为不同的无线接入业务类型。因此,在设计上采用无线局域网多SSID技术,设置多业务区分方式。在一个无线局域网内可以设置多个SSID,例如一个SSID可给内部员工所用,而另一个可给外来的客户专用。由于用户一般把SSID看成VLAN,所以它们都会惯性地以VLAN概念来划分SSID。其实在一个AP范围内,不管用户连接到那一个SSID它们实际上都是在同一个802.11广播域内,因为无线电波的传输是共享。一个最简单的例子就是AP把不同的SSID名字广播,所以当无线终端在这个AP覆盖范围内启动时,它就能同时看到多个SSID。SSID的最主要用途是可让无线终端以不同的安全认证和加密方式入网。 为什么要把不同的安全加密协议设置在不同的SSID呢? 802.11的标准内定义了不同加密情况时数据包的封装格式,所以在用户的无线接入使用不同的加密程式,例如:WEP,TKIP(WPA),802.11i(WPA2)等等,不同加密方式不能在同一个SSID内同时存在的。 用户可根据实际的情况和802.11发展来制定以怎样方式来实现无线加密。最常见的做法是使用多个SSID,例如:一个定义为OPEN/Static WEP供客户用,另一个SSID则为TKIP(WPA)专为内部员工使用。未来的发展趋势是新增设一个802.11i SSID让员工以过度的方式逐渐从转移到这个SSID上。不能一步转到802.11i的主因在于很多的无线终端现在尚未支持802.11i,而是不可能把所有的终端一次更换成最新的软件程序。 要注意的是SSID可以覆盖全网,也可以只局限于园区网内的某些范围。一般的情况下是全网开通,例如:客人(Guest)使用的SSID;但有些SSID则可能供某些部门使用,所以它的覆盖范围通常只会局限在某些范围内。 所以针对无线局域网多种用户的不同业务- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 无线 局域网 解决方案 建议书
咨信网温馨提示:
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【天****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【天****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【天****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【天****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。
关于本文