版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、PAGE 21PAGE 1高校无线智能网络平台建设方案PAGE 21PAGE 47目 录 TOC o 1-3 h z u HYPERLINK l _Toc39475845 1技术建设方案 PAGEREF _Toc39475845 h 3 HYPERLINK l _Toc39475846 1.1校园网总体架构设计 PAGEREF _Toc39475846 h 3 HYPERLINK l _Toc39475849 1.1.1建设原则 PAGEREF _Toc39475849 h 3 HYPERLINK l _Toc39475852 1.1.2校园网建设内容框架 PAGEREF _Toc394758
2、52 h 4 HYPERLINK l _Toc39475869 1.1.3网络架构拓扑图 PAGEREF _Toc39475869 h 6 HYPERLINK l _Toc39475870 1.1.4网络设计概述 PAGEREF _Toc39475870 h 6 HYPERLINK l _Toc39475871 1.1.5骨干网络方案先进性与可行性 PAGEREF _Toc39475871 h 7 HYPERLINK l _Toc39475877 1.1.6运营管理平台建设内容 PAGEREF _Toc39475877 h 14 HYPERLINK l _Toc39475878 1.2无线网络
3、建设方案 PAGEREF _Toc39475878 h 16 HYPERLINK l _Toc39475885 1.2.1无线网络先进性设计 PAGEREF _Toc39475885 h 16 HYPERLINK l _Toc39475894 1.2.2无线覆盖方案 PAGEREF _Toc39475894 h 17 HYPERLINK l _Toc39475897 1.2.3无线多SSID设计 PAGEREF _Toc39475897 h 23 HYPERLINK l _Toc39475898 1.2.4无线接入认证设计 PAGEREF _Toc39475898 h 23 HYPERLINK
4、 l _Toc39475900 1.2.5无线安全技术设计 PAGEREF _Toc39475900 h 25 HYPERLINK l _Toc39475901 1.2.6无线QOS设计 PAGEREF _Toc39475901 h 26 HYPERLINK l _Toc39475902 1.2.7无线覆盖指标要求 PAGEREF _Toc39475902 h 28 HYPERLINK l _Toc39475907 1.2.8无线方案特色 PAGEREF _Toc39475907 h 30 HYPERLINK l _Toc39475909 1.3网络安全设计 PAGEREF _Toc39475
5、909 h 39 HYPERLINK l _Toc39475912 1.3.1设备级安全功能 PAGEREF _Toc39475912 h 39 HYPERLINK l _Toc39475913 1.3.2防ARP攻击设计 PAGEREF _Toc39475913 h 39 HYPERLINK l _Toc39475914 1.3.3交换机IP防扫描设计 PAGEREF _Toc39475914 h 40 HYPERLINK l _Toc39475915 1.3.4防DOS/DDOS攻击 PAGEREF _Toc39475915 h 40 HYPERLINK l _Toc39475916 1.
6、3.5路由安全设计 PAGEREF _Toc39475916 h 41 HYPERLINK l _Toc39475917 1.3.6设备管理安全设计 PAGEREF _Toc39475917 h 42 HYPERLINK l _Toc39475918 1.3.7汇聚嵌入式安全 PAGEREF _Toc39475918 h 43 HYPERLINK l _Toc39475919 1.3.8接入安全控制 PAGEREF _Toc39475919 h 43 HYPERLINK l _Toc39475920 1.3.9IP+MAC+端口绑定 PAGEREF _Toc39475920 h 44 HYPE
7、RLINK l _Toc39475921 1.3.10防止病毒广播泛洪 PAGEREF _Toc39475921 h 44 HYPERLINK l _Toc39475922 1.3.11入网用户身份认证 PAGEREF _Toc39475922 h 44 HYPERLINK l _Toc39475923 1.3.12防止对DHCP服务器攻击 PAGEREF _Toc39475923 h 44 HYPERLINK l _Toc39475924 1.3.13多元素绑定技术构筑高安全校园网 PAGEREF _Toc39475924 h 45 HYPERLINK l _Toc39475925 1.3.
8、14防止用户私设代理服务器 PAGEREF _Toc39475925 h 46 HYPERLINK l _Toc39475926 1.3.15恶意用户追查 PAGEREF _Toc39475926 h 46技术建设方案校园网总体架构设计建设原则安全性网络必须具有良好的安全防范措施和密码保护技术,灵活方便的权限设定和控制机制,使系统具有多种有效手段,防范各种形式对网络的非法入侵和内部攻击,以保证网络的实体安全、网络安全、系统安全和信息安全,有效地保障正常的业务活动和防止内部信息数据不被非法窃取、篡改或泄漏。因此系统应分别针对不同的应用和不同的网络通信环境,采取不同的措施,包括系统安全机制、数据存
9、取的权限控制等,充分考虑安全性,针对教育行业网络的各种应用,有多种的保护机制,如划分VLAN、IP/MAC地址绑定、802.1x用户访问控制、802.1d、802.1w、802.1s冗余链路保护等,另外还具有良好的防病毒能力,提高整个网络的安全性,保证内外网安全。先进性系统设计既要采用先进的概念、技术和方法,又要注意结构、设备、工具的相对先进成熟,整个系统的生命周期应有比较长的时间,可以在信息技术不断发展的今天,在系统建成以后比较长的一段时间内能满足用户需求增长的需要;不但能反映当今的先进水平,而且具有发展潜力,能保证在未来若干年内占主导地位,保证网络建设的领先地位,采用万/千兆以太网技术构建
10、网络主干、支干线路。 开放性采用开放的软硬件平台和数据库管理系统,遵循国际标准化组织提出的开放系统互联的标准,应用软件必须独立于软硬件平台,能集成任何第三方的应用,具有良好的可扩展性、可移植性和互操作性。扩展性系统必须具有良好的可扩充性,在系统结构、系统容量与技术方案等方面必须具有升级换代的可能,核心设备必须采用模块化的结构,跟踪网络发展的前沿方向,符合网络的发展趋势并具有充分的扩展性。系统建设必须尽量保护现有的软、硬件资源,保证各部门现有的计算机系统的使用,逐步过渡,有效保护用户投资,最终形成一个统一的、一体化的综合网络系统。高性能网络链路和设备具备足够高的数据转发能力,保证各种信息的高质量
11、无阻塞传输;交换系统具有很高的交换容量与多服务支持的能力,保证网络服务的质量。可运营管理为了让校园网能够良性、稳定、持续、健康的发展,对校园网用户进行严格的管理和控制,学校需要对校园网进行用户接入管理管理,通过对上网的用户进行认证,记录上网用户的行为,为学校的网络管理提供便利的工具。同时可进行计费扩展,通过对用户收取一定的费用来达到“以网养网”的目的,并要求运营系统能够贴近校园用户的应用模式,方便维护和管理。规范化和标准化网络体系结构、通信协议及软件的设计和开发必须按照国家或行业标准进行,要模块化、结构化、数据要代码化,以便于信息共享和交流及将来的维护。在系统设计和软件开发时,应用程序必须规范
12、化、模块化和可复用。校园网建设内容框架校园骨干网络设计本次山西工程技术学院网络改造,需要建成一个高带宽(万兆)、高冗余(设备冗余、线路冗余)达到99.999%的稳定是校园骨干网络的最终目的,建设可扩展的新一代校园网络架构,骨干网络采用两台核心组成虚拟化连接到各楼宇汇聚。校园出口网络设计新增专用网络出口设备,承载出口NAT、链路负载均衡,智能选路功能。有线无线统一认证方式:结合智慧校园统一身份认证系统,采用一体化认证方式为校园各类用户提供上网认证服务,减轻使用和维护复杂度。上网行为管理:要求实现对互联网访问行为的全面管理,包括网页过滤、行为控制、流量管理、防范法规风险、互联网访问行为记录、上网安
13、全等多个方面。分类存储所有访问的源IP、目的IP、源端口号、目的端口号、应用类型、数据包大小、数据包数量。结合认证统,通过源IP/时间,找到对应的帐号,将安全事件度应到人甚至对应到发生安全事件的地点。网络信息安全防护:通过实名认证,防火墙策略来保障校园网的网络信息安全,对来自外部的网络攻击和渗透进行有效防护,提高网络信息安全。校园无线网络设计全面建设学校的WLAN无线校园网,实现校内随时随地的通过WI-FI访问校园网。WLAN信号覆盖教学、办公楼宇的室内区域,满足每个办公室、教室、实验室和门厅区域的信号接收强度-75dBm。室外覆盖区域包括广场、运动场、篮球场,室外AP覆盖区域终端连接速率最高
14、可达到1.75Gbps,满足80%以上区域接收信号强度-75dBm,每个场所支持并发用户100个以上。无线全部采用基于802.11ac协议的室内室外高性能AP产品,所有AP均支持2.4GHz和5.8GHz频段的双路接入,要求每个AP至少支持1.167Gbps速率。无线用户通过统一的访问登录系统可实现多种基于用户或用户群的访问控制:包括基于不同的用户或用户群可实施不同的认证方式;基于不同的用户或用户群可实施不同的资源访问权限控制;基于不同的用户或用户群可实施不同的接入上、下行带宽控制;基于不同的用户或用户群可实施基于时间的接入控制;上述多种接入控制策略实施、操作过程要方便、易用,即时生效。网络架
15、构拓扑图网络设计概述如上图所示:山西工程技术学院网络可以分为2大部分,第一部分为学校有线办公网,包括办公网有线接入区,网络管理服务器区,核心区,互联网出口区等,主要承载的业务外全校的有线接入业务及全校的校内应用承载。另外一部分网第三方投资建设的无线运营网。该网络主要为全校师生提供校内无线的全面覆盖,包括宿舍区的无线接入,教学办公区的无线接入等。有线办公网与无线运营网络互相融合,共用一套接入认证系统,师生可以方便的通过有线,无线网络访问到校园网数据中心的各种应用。在访问互联网时,认证计费系统可以智能的把老师的互联网流量导向到办公网出口链路上,学生的互联网流量导向到对应的运营网出口链路上。本网络主
16、要以校园网的原有有线网络为基础,主要作用是为学校各职能单位提供安全稳定的有线网络接入服务,以及为校园网应用提供安全稳定的运行环境。全网分为办公网有线接入区,网络管理服务器区,核心区,互联网出口区四大区域。办公网核心区:提供全校办公网各个区域的数据安全交换,保证全校师生可以通过无线运营网访问到学校的数据中心的各种校内应用。网络管理服务器区:承载全校的各种校内应用,包括教务系统,教学资源系统,学校的各种智慧化应用。为这些应用提供安全稳定的运行环境。以及运行认证系统,网管系统等。互联网出口区:主要为全校教职工提供安全稳定出口互联网上网服务。部署BRAS,与认证计费系统联动实现校园网用户准出认证。BR
17、AS可以根据用户的账户属性选择对应的运营商链路访问互联网,同时该设备可以模拟PPPOE拨号,实现和运营商宽带网络的无缝对接。部署出口防火墙,保证校园网内网的安全运行。部署上网行为管理系统,通过与认证计费系统联动,实现互联网上网行为的实名制审计。办公网有线接入区:覆盖全校各个教学区域,办公区域,图书馆、自习室等公共区域,提供有线网络接入服务。教学区无线接入:包括全校办公区,教学区,图书馆,报告厅,餐厅等各个公共区域的无线接入覆盖。宿舍区无线接入:包括全校所有宿舍的有线无线统一接入。网络管理服务器区:部署认证计费系统,实现全校有线无线的统一接入认证计费。部署防代理系统,防止学生无线用户共享接入互联
18、网,保证投资商的投资收益。骨干网络方案先进性与可行性校园骨干网络本方案采用高性能数据中心交换机锐捷S8610E,采用虚拟化技术实现虚拟化管理,核心设备通过一体化板卡的扩充实现统一的数据表项、统一的管理地址、统一的设备配置等单台逻辑设备的对外特征。核心层一直被认为是所有流量的最终承受者和汇聚者,承担校园网骨干的高速数据交换。所以对核心层的设计以及网络设备的要求十分严格,要求核心交换机拥有较高的性能及可靠性。否则随着信息化建设的进一步深化,特别是随着学校内部资源平台的不断完善和丰富,核心交换机将无法满足这些建设需求。山西工程技术学院中心机房作为园区核心层的中心,将承担学校骨干的高速数据交换,同时为
19、未来我校构建基于云服务架构的智慧校园提供支撑,所以核心交换机一方面要满足高性能的要求,另一方面要求支持云计算特性;通过比较在此方案核心层的设计中,采用两台高性能的核心交换机作为核心设备,构成双核心结构,实现双机热备,负载均衡,设备支持OSPF协议以及虚拟化协议(将两台设备虚拟层一台设备)以达到核心任意一台设备发生故障都能保证网络正常运行的目的,这一切对用户都是透明的,因此为用户网络的正常运用提供的有利的保障。同时核心交换机支持数据中心虚拟化功能的特性:FCoE、CEE、TRILL等技术。各个汇聚节点采用双线路方式连接到核心设备上,保证可靠性。核心区域架构设计改造总体来讲本方案设计的核心交换机需
20、要满足一下几个要求:高性能高端交换机性能和端口密度的提升会受到其硬件的限制,而虚拟化技术系统的性能和端口密度是虚拟化技术内部所有设备性能和端口数量的总和。因此,虚拟化技术能够轻易的将设备的核心交换能力、用户端口的密度扩大数倍,从而大幅度提高单台设备的性能。 此外传统的生成树等技术为了避免环路的发生,会采用阻断一条链路的方式,而虚拟化技术可以通过跨设备链路聚合等特性,让原本“Active-standby”的工作模式,转变成为负载分担的模式,从而提高整网的运行效率。高可靠链路级:虚拟化技术设备之间的物理端口支持链路聚合,虚拟化技术系统和上、下层设备之间的物理连接也支持聚合功能,这样,通过多链路备份
21、提高了链路的可靠性。协议级:虚拟化技术提供实时的协议热备份功能,负责将协议的配置信息备份到其他所有的成员设备,从而实现协议可靠。设备级:虚拟化技术系统由多台成员设备组成,Master设备负责系统的运行、管理和维护,Slave设备在作为备份的同时也可以处理业务。一旦Master设备故障,系统会迅速自动选举新的Master,以保证通过系统的业务不中断,从而实现了设备级的备份。相比传统的二层生成树技术和三层的VRRP技术,其收敛时间从N秒级缩短到毫秒级。 高性能硬件模块采用高性能硬件模块实现,进行设备机箱见得快速检测和设备间数据高度转发,不依赖交换机CPU和内存资源,适用于大规模的网络,无软件升级方
22、式带来的弊端。超过10公里的虚拟化技术虚拟交换引擎板卡配置光接口,最远可实现超过10(可以支持到10-100公里)公里的虚拟化,实现7*24小时的不间断网络服务。为云计算数据中心提供基础支持未来山西工程技术学院如果需要建立基于云服务的校园网,核心设备支持云计算对网络设备的技术要求。实施云计算第一步是对服务器进行虚拟化,虚拟化后个虚拟机之间的数据交互管理需要VEPA技术进行支持;同时存储和网络融合后需要交换机支持FCoE技术;跨区的虚拟机迁移,需要设备支持TRILL技术。核心交换机虚拟化示意图在传统网络中,为了增强网络的可靠性,在核心层部署两台交换机,所有汇聚层交换机都有两条链路分别连接到两台核
23、心层交换机。为了消除环路,在汇聚层交换机和核心层交换机上配置MSTP协议阻塞一部分链路;为了提供冗余网关,在核心层交换机上配置VRRP协议。传统网络拓扑传统网络存在的缺陷如下所示:网络拓扑复杂,管理困难。为了增加可靠性,设计了一些冗余链路,使得网络中出现环路,不得不配置MSTP协议消除环路,实际应用中可能由于链路流量比较大导致BPDU报文丢失,MSTP拓扑振荡,影响网络的正常运行。故障恢复时间一般在秒级。如VRRP协议,状态为master的交换机发生故障,处于backup状态的交换机至少要等3秒钟才会切换成master。生成树协议为了消除环路,需要把一些链路阻塞,没有利用这些链路的带宽,造成资
24、源浪费。为了解决传统网络的这些问题,提出一种把两台物理交换机组合成一台虚拟交换机的新技术,称为VSU,全称是Virtual Switch Unit,即虚拟交换单元。如图 1.2所示,把传统网络中两台核心层交换机用VSU替换,VSU和汇聚层交换机通过聚合链路连接。在外围设备看来,VSU相当于一台交换机。VSU组网应用示意图(物理视图)VSU组网应用示意图(逻辑视图)极简网络核心认证设计先进性与可行性本方案通过核心采用双NS8610E,实现大二层核心认证系统。通过这样的集中认证+统一网关,改变整个无线网络部署方式。有线、无线设备在网络核心层集中认证后,部署方式更简单,更灵活,更适合持续扩展,同时用
25、户体验到更快上网速率。统一网关部署在网络核心层,网关性能大幅提升,无线网络部署时,不再担心性能瓶颈问题。统一认证、统一安全策略后,不存在与多套认证系统对接问题,方便管理。方案部署后,最大可承载90000双栈终端同时在线,1000个/S终端快速上线,完全满足未来10年的网络演进,在网络使用的高峰期,用户上网仍不受影响,仍能获得高速认证的超快体验。原因是:交换机通过软硬件处理机制,能够屏蔽非法认证报文,保护认证服务器免受攻击,保障用户上网认证体验。校园出口系统先进性与可行性校园网出口区作为校园网的边界,主要负责承担边界网络的数据转发、流量控制、安全防护、安全审计等功能。校园网出口区分层功能如下图所
26、示:出口区功能表边界连接层处于边界网的最外端,是边界网中的数据交换基础平台,此平台主要由边界网中的路由器来。边界连接层需要考虑以下三个方面。1. 边界连接部署高性能的多功能网关来实现NAT转发。2. 智能路由选路校园网用户在访问属于不同ISP提供的信息资源时,边界连接层需要智能的根据用户访问的信息资源,选择不同的ISP(不同的广域网链路)来进行访问。从而避免访问路径跨越了不同ISP网络,确保资源访问效率最大化。3. 多链路负载通过ISP线路、教育网线路分别连接至Internet、Cernet。为了提高出口带宽的整体利用率,同时提供链路冗余备份,边界连接层必须提供多链路负载均衡与备份功能。出于对
27、网络出口的性能和可靠性考虑,向多个运营商同时租用多条互联网线路的情况在国内是非常普遍的。但是,对于拥有两条或两条以上的互联网链路的用户,如何既保证多条链路带宽被充分利用不被浪费,又保证对内对外访问所选择的路径是最快速的最优的,安全网关必须支持多链路负载均衡技术,对多个ISP链路的可用性和性能进行监督,对双向数据流进行智能路径选择,从而保证用户拥有最佳的互联网接入体验。安全防护安全防护,是出口网络设计中必不可少的内容。针对出口网络中所部署的安全防护,主要有以下三个方面:报文过滤通过访问控制列表(ACL)实现了灵活的各种粒度的报文过滤 ,包括:标准ACL 、扩展ACL。审计系统部署一套日志审计系统
28、,实现以下功能:Flow流日志:源IP、目的IP、源端口、目的端口、流起始时间、结束时间、接受字节数,发送字节数等关键信息出口NAT日志:经过NAT转换前的源IP地址、源端口,经过NAT转换后的源IP地址、源端和运营计费平台无缝对接,将用户认证上网信息和出口日志结合起来,实现快速的用户上网信息统计和违规用户定位。满足公安部82号令要求。运营管理平台建设内容运营管理平台建设,主要考虑建设统一的认证运营系统,实现有线无线统一认证,统一计费。安全运营管理系统设计基于标准的RADIUS协议开发的认证计费管理系统。要求支持现在网络身份认证所有的方式,例如:有线802.1X的准入方式、无线802.1X的准
29、入方式、有线的web准入方式、无线的web准入方式,远程vpn的接入方式。在同一个平台上实现了所有接入方式的认证、接入控制、计费、日志管理,和对外统一接口等。降低用户的投资成本,使得管理效率得到了很大的提升。高校的信息化建设首要满足的是教学业务更好的开展,而不是以盈利为第一目标,因此业务的运营也主要集中在校内资源和服务管理的层面。在满足教学业务的基础上要求校园网建设遵循高标准。打造信息化教育高校,实现全校师生能够按照自己的意愿在任何时间、任何地点从事工作、学习和研究,学校需要有对校园网内部管理的主动权。在校园网建设具体部署中,要求校园网实现统一平台。建设智慧校园,实现全校“统一门户、统一帐号、
30、统一运营、统一管理”。通过SAM认证计费系统方便智慧校园认证计费的统一管理,有线网络和无线网络采用同一账号。要求校园网自主管控,配合规范化教学秩序,针对时间段、接入区域、用户身份类型等方面信息对用户进行精细化管理,在特殊时期(例如上课、熄灯、国庆、招生、两会等)进行特殊管控。无线网络建设方案无线网络先进性设计无线网络设计原则山西工程技术学院无线网络的建设目标是实现全校区主要场所的无线网络全面覆盖,为满足智能终端用户无线上网、无线业务开展构建一个真正可用的无线网络。总体要求:高信号质量:保证用户环境下房间内各个角落的无线信号强度-70dBm,注重满足应用及终端使用需求;高数据传输性能:支持的80
31、2.11AC标准并满足高密度用户的无线接入需求,提供高数据传输速率;低干扰:确保同一房间内同频干扰信号强度-75dBm,提高整网吞吐性能,构建真正可用的无线网络;多WLAN并存:合理的信道规划部署,实现多WLAN网络在同一用户场景的共存。;美观易管理:无线网络结构简单,需要管理的设备数量少,管理维护简单方便,整个无线部署不影响用户环境的美观度;针对高安全性的数据建议采用集中式的转发,此外,无线AC的部署方式,也需要在实施前认真规划:AC与校园网核心交换机互连,无线用户的网关在AC上,由AC与核心交换机通过路由,转发无线数据。本次无线校园网建设,建议采用多SSID分别覆盖的方式,老师和学生可以选
32、择接入不同的SSID无线AP漫游设计无线校园网需要支持未来的高速漫游、智能漫游的需要,可以满足低延迟的视频、语音等业务的需要,也可以满足随时定制接入用户的应用范围等管理上的需要。无线校园网高速漫游解决方案支持同一AC下AP之间快速漫游,保证无线客户端在一个子网内部,从一个AP的覆盖范围移动到另一个AP的覆盖范围时,通信不中断,用户无需重新登录和认证。无线校园网智能漫游解决方案支持系统灵活定义用户的漫游范围,可以根据用户的身份和级别划定其可以漫游,连接无线网络的区域,为访客、或学生、老师等定义不同的无线接入区域,例如,可以定义学生不能在主楼办公区接入无线,可以在教学区接入无线,可以在宿舍区接入无
33、线等。访客只能在主楼的会议室接入无线等等灵活的管理策略。无线AP供电设计由于本次无线网中AP设备数量较多,无线AP供电的面临巨大的挑战。对于无线AP的供电一般采用三种方式:1) 本地电源供电:采用AP自带的直流适配器供电,对于高校无线校园网的环境,AP布放位置根据实际覆盖效果而调整,AP供电在已建设完成的建筑物上较难进行本地供电。不能保障AP附近都会有电源,同时对电源的管理也是一个严重的问题;由于电源在吊顶内,工作环境恶劣,由于温度过高引起的电源短路等严重的安全隐患。所以本地电源供电适合于AP数量不多,只适合局部无线部署使用,而且以室内部署为主,电源供给方便的环境。2)POE交换机供电:传统的
34、802.11a、b/g的AP采用802.3af标准,15W,802.11ac的AP需要提供802.3at标准,24W。采用兼容802.2af供电方式的802.11ac的AP既可采用原有的POE交换机等设备,也能够采用POE+交换机。在高密度的无线AP的覆盖场景下,建议采用POE交换机供电方式,选用支持802.3af兼容AP。采用低功耗的802.11ac AP,兼容802.2af,节省投资;低碳、节能、绿色环保;3)POE供电适配器的方式:在AP数量不多场景下,如果采用POE交换机供电,会有浪费,增加了用户的成本,同时,无线和有线一般是同时部署的。在有线接入交换机的接口有剩余的情况下,采用外接P
35、OE供电适配器的方式,将能充分利用现有的有线交换机,不用再增加专用的POE交换机,而极大地节省了用户的投资。POE供电适配器,适合于无线AP节点数量不多的场所。无线覆盖方案基于场景无线覆盖规划WLAN建设场景分为行政、教学、办公区域、宿舍区域、室外覆盖区域:此次无线网络覆盖场景主要分为以下类型:教学楼、办公楼及图书馆等大开间环境下的无线部署针对教学楼,由于教室一般面积较大,内部宽敞无阻挡,房间多采用木门,且在走廊侧会有大型玻璃窗体。又由于该区域主要用户为上课教师或部分自习的学生,主要业务就是浏览网页查找资料,对网络质量要求相对不是很高。因此,可以在该区域采用稀疏的放装式部署方案:将AP放在走廊
36、里,覆盖走廊两侧的房间,一个AP可覆盖直径20-30米。此次项目中无线采用的是RG-AP520-I锐捷网络的新一代AP,搭载全新自主研发的X-sense灵动天线。该天线也属于智能天线的一种,它综合了交换波束天线和自适应阵列天线的优点,在对于简单环境下的用户接入,使用近似于交换波束的天线选择方式去完成用户快速高性能接入,而在复杂和干扰环境下,又能够通过强大的软件算法,控制多天线的组合来达到更好的效果,同时锐捷的智能天线技术还增加了对移动终端无线接入的识别和优化,这些都是锐捷网络在AP智能天线技术上巨大创新,所以,锐捷网络的X-sense也被称为会思考的的灵动天线。X-sense灵动天线65536
37、种天线路径选择,覆盖无死角业界创新研发的X-sense灵动天线矩阵架构,能够动态选择不同的天线组合,支持最高多达65536种组合方案,彻底解决传统天线存在覆盖盲区的弱点。无论在任何角落,X-sense都能定制出一条最适合移动智能终端当前位置的天线天线路径,真正实现全面覆盖,绝无死角。信号覆盖对比全自动调节,让信号随你而“动”无论终端如何移动,都有最佳的信号路径跟随,这是X-sense灵动天线技术带来的革命性改变。无需人工干预,X-sense凭借其强大的运算性能,可以在1毫秒内完成300次指向终端的信号路径切换,即便在快速奔跑状态下也能保证时刻都有最佳的信号与终端同“行”。X-sense信号追踪
38、示意图功率不变,却有3倍的信号提升X-sense能够精确计算终端的位置,并通过动态组合的天线模式,针对每个终端位置来提升不同的信号强度,最大可以提升到普通AP的3倍,这使得覆盖范围内无论远近的各个点都能接收最佳信号。而且完全不用担心由此带来的辐射增加,因为增强的信号强度都全部被用来抵消传输路径和穿透墙壁的损耗,AP的发射功率都是完全符合国家标准。X-sense信号强度提升终端接入优化设计,更适合手机和平板电脑用户当移动智能终端接入无线网络时,X-sense会快速、准确的识别到终端的类型,如果是使用功率较低的手机、平板电脑等移动终端时,X-sense能够通过动态信号补偿技术,针对移动终端提升接收
39、灵敏度、增加重传,保证所有的终端都能获得最优的接入效果。X-sense针对不同终端的补偿示意干扰降低30%,部署更轻松干扰是无线网络的最大难题,特别是当在狭小的空间部署大量AP时,干扰影响会尤为明显,X-sense根据使用者位置自动调整无线信号的输出方向,当受到干扰时,能够自适应选择更优的路径避开干扰,这项技术经测试可以将干扰的影响有效降低30%以上!干扰对比图宿舍楼等密集环境下的无线部署宿舍区域的房间比较密集墙壁较厚而且靠近走廊侧没有窗户。对于无线信号的穿透有着一定的影响。因为对于无线部署提出了较高的要求,不仅要同时满足良好覆盖和性能需求并解决干扰问题。如果采用AP放装部署在走廊,无线信号辐
40、射进宿舍对宿舍单边分布的建筑结构覆盖34个房间的这种部署方式,容易产生无线覆盖的盲区和AP的干扰问题,最终导致无线使用效果极差。本次方案中对于学校的学生宿舍的无线部署采用了智分+部署方案,通过采用面板式的微AP进行无线信号覆盖,同时为每个房间提供有线接口,用户可以根据自己的需求自由选择有线接入或者无线接入,从而保障用户最佳的上网体验,由于每房间均部署了一台微AP,使得性能不再成为瓶颈。由于采用AP入室的部署方式,解决了传统AP在室外放装部署穿墙覆盖室内带来的信号衰减严重、同频干扰大的问题,特别是有铁门无窗户的宿舍网环境。智分+方案通过微AP入室的部署方式,每AP负责一个房间的信号覆盖,在实地部
41、署和测试中,每个房间的信号可达到-65db以上,保证了房间内无线信号满格。校园室外公共区域无线部署考虑到校园室外公共区域空间较大并且存在一些障碍物,可以采用室外型接入点RG-AP630,双路均具备500mW双向功率放大能力,可根据不同的室外环境和覆盖需求,配合相应的外接天线,带来饱满的信号覆盖体验,可完全保障信号在室内和户外的传输。室外区域分布有较高、密集的建筑群和植物群,这对于信号的阻挡将是较大的障碍。因此,应当选用专用的室外大功率无线AP产品,配置使用定向天线,可以保证无障碍下的300米半径覆盖以及近距离的多重障碍物的穿透能力,完全保证了室外区域的信号覆盖品质,同时设备本省具备抗雷击、防雨
42、、防潮、抗高低温、阻燃等多项指标,无线室外覆盖,建议部署在小区内的制高点上,同时采用定向天线向进行无线覆盖。室外AP 无线多SSID设计为了满足多家运营商接入需求,避免多运营商单独建网导致的无线信道冲突、用户无线有效带宽降低等情况,在校园无线承载网上采用多接入设计思路,通过多SSID设计来实现。无线用户根据自身的连接需求分别通过不同的SSID接入不同的网络。AC根据SSID的不同,将用户划分入不同的VLAN,最终实现不同的用户通过不同的SSID接入校园网,不同VLAN之间互不干扰。不同SSID可根据需要采用集中转发或者本地转发模式,满足业务开展与认证管理的需要。无线接入认证设计终端智能识别的W
43、EB认证无线网络在提供便捷网络服务的同时,仍需确保只有合法的用户才能使用无线网络。WEB认证就是一种对用户访问网络的权限进行控制的身份认证方法,这种认证方法不需要用户安装专用的客户端认证软件,使用普通的浏览器软件就可以进行身份认证,是目前无线主流的认证方式之一。而且随着近年来iPhone、iPad、Android、WindowsPhone等各种智能能移动终端的日益普及,网络中不再是清一色的笔记本电脑终端。一个智能的无线网络,必须能够考虑到不同的终端类型、屏幕尺寸对Portal 认证页面的不同要求,实时地对各种终端类型进行识别,并推送符合终端屏幕尺寸的WEB Portal 页面,使用户能够更为便
44、捷的输入用户名及密码,提升无线用户体验。锐捷网络的无线控制器不仅支持终端自动识别功能和WEB Portal页面推送,而且推送的认证页面还可以根据用户自定义放置一些广告、通知、业务链接等,提供更多个性化服务。自适应认证页面二维码认证对于校园内的一些开放区域在学校举行一些活动时需要对校外访客进行临时无线网络开放,于是这些访客人员的无线网络使用时的认证又该如何管理才能有确保接入的安全性和使用的便捷性,成为学校网络管理人员需要解决的问题。极简方案支持通过锐捷网络无线与RG-SAM的访客管理功能实现二维码认证和短信注册认证来解决以上问题。让访客更安全,易用,给信息中心价值呈现带来帮助。担保人按照自己的临
45、时账号开通级别申请一个二维码,然后可以提供给访客使用。每个临时账号都会与担保人关联,以后可以提供相关统计或审计功能,管理员可以掌握每一个临时账号是由那个担保人开通。 每一个二维码都是有时效的,超过时效后对应的在线用户被强制下线,同时预销户对应的所有临时账号。方便网络管理人员对于临时账号的管理工作。 高校访客二维码,访客只需要拿出手机扫一下二维码就可以体验上网了,提高访客入网体验。之授权二维码使用流程:a.管理员设置担保人级别(可接待用户数),b.担保人自助生成二维码,并将二维码打印出来,c.访客拿自己的手机扫描二维码上网。访客的上网行为和担保人关联,安全性高。可设置担保人一对一接待/一对多接待
46、方案。适用于小规模接待之公共二维码使用流程:a.管理员设置公共账号,生成二维码,并打印出来,b.访客拿自己的移动终端上网扫描认证上网。共享同一账号,适合大规模方案来上网,且对安全可控要求不高的场景。另外还有一种方式就是采用短信注册认证的方式针对访客用户数量较大的场景,比如学校举行大型的学术或庆典活动。用户在认证页面上通过手机号自主注册网络账号进行网络认证。以上访客方案极简网络均可以提供。无线安全技术设计通常情况下,安全认证工作由网关类设备完成,对于山西工程技术学院部署的无线网络,作为校园网的一部分,必须确保接入的网络用户的合法性。由于无线信号的公开性,采取传统的网关认证的模式,将所有的认证数据
47、集中在网关设备进行,只能限制学生访问数据经过认证网关的情况,而对于不经过认证网关的校内网访问无法起到有效的阻止作用。学生数据加密安全AP通过WEP、TKIP和AES加密技术,为接入学生提供完整的数据安全保障机制,确保无线网络的数据传输安全。虚拟无线分组技术通过虚拟无线接入点(Virtual AP)技术,整机可最大提供16个ESSID,支持16个802.1QVLAN,网管人员可以对使用相同SSID的子网或VLAN单独实施加密和隔离,并可针对每个SSID配置单独的认证方式、加密机制等。标准CAPWAP加密隧道确保传输安全无线AP接入点与无线控制器以国际标准的CAPWAP加密隧道模式通信,确保了数据
48、传输过程中的内容安全。射频安全在一体化网管系统、RG-WS系列无线控制器产品的配合下,智分型AP可启用射频探针扫描机制,实时发现非法接入点、或其它射频干扰源,并提供相应的告警,使网管人员可随时监控各个无线环境中的潜在威胁和使用状况。ARP欺骗的防护ARP检测功能有效遏制了网络中日益泛滥的ARP网关欺骗和ARP主机欺骗的现象,保障了学生的正常上网。无论在动态分配IP环境下,还是静态分配IP环境下,均可实现自动绑定工作,大大的节省了人力成本,降低了管理开销。而配合ARP速率监控控制ARP报文发送的速率,防止恶意利用扫描工具进行ARP泛洪占据网络带宽,导致网络拥塞的攻击行为。DHCP安全支持DHCP
49、 snooping,只允许信任端口的DHCP响应,防止未经管理员许可私自架设DHCP Server,扰乱IP地址的分配和管理,影响学生的正常上网的行为;并在DHCP监听的基础上,通过动态监测ARP和检查源IP,有效防范DHCP动态分配IP环境下的ARP主机欺骗和源IP地址的欺骗。无线QOS设计802.11的WLAN网络为用户提供了公平竞争无线资源的无线接入服务,但不同的应用需求对于网络的要求是不同的,而原始802.11网络并没有提供区分业务优先级的机制,不能为不同应用提供不同质量的接入服务。当网络发生流量拥塞时,需要优先处理的业务报文(例如语音报文)和普通报文(例如浏览网页的报文)会按相同的概
50、率被丢弃。这和有线网络相对完善的QOS机制无法很好的衔接,已经不能满足实际应用的需要。WLAN QOS能针对各种不同需求,提供不同的网络服务质量。对实时性及可靠性要求高的数据报文提供更好的服务质量,并进行优先处理;而对于实时性不强的普通数据报文,则提供较低的处理优先级。802.11e只实现了无线空口的业务优先级区分、高优先级业务优先保障带宽,没能解决如何在全网实现端到端的QoS问题。锐捷无线控制器(AC)+ FIT AP的端到端QoS解决方案不仅解决了无线接入点和无线用户直接在无线介质上的QoS,而且还通过将无线用户的优先级映射与无线控制器FIT AP间的CAPWAP隧道优先级,结合有线网络Q
51、oS机制进而实现了全网的端到端QoS。IEEE 802.11协议规定采用的DCF(Distributed Coordination Function,分布式协调功能)调度模式是基于CSMA/CA(Carrier Sense Multiple Access with Collision Avoidance,载波监听/冲突避免)原理,使得所有终端用户获取到信道的机会是均等的。IEEE 802.11e为基于802.11协议的WLAN体系添加了QoS特性,这个协议的标准化时间很长,在这个过程中,Wi-Fi组织为了保证不同WLAN厂商提供QoS的设备之间可以互通,定义了WMM(Wi-Fi Multime
52、dia,Wi-Fi多媒体)标准。WMM标准使WLAN网络具备了提供QoS服务的能力。WMM通过将数据报文划分为4个接入分类(AC)队列,高优先级AC占用信道的机会高于低优先级AC,从而能针对每类报文提供不同级别的服务。无线数据流分队列为了使有限的网络资源能够更好地发挥效用,更好地为更多的用户服务,设备需要支持流量限速功能。当数据流量符合承诺速率时,允许数据包通过;数据流量不符合承诺速率时,丢弃数据包。评估流量的参数如下:平均速率(average-data-rate)即允许的流的平均速度,也叫承诺信息速率。突发速率(burst-data-rate)即每次突发所允许的最大的流量,也叫承诺突发尺寸。
53、设置的突发尺寸必须大于最大报文长度。为了保证端到端的QOS,锐捷无线网络提供了无线QOS到有线QOS以及有线QOS到无线QOS的映射关系,进而实现了全网的端到端QoS。锐捷网络无线产品支持多种服务质量QOS,支持802.11e中的EDCF优先级,支持以太网口支持802.1p识别和标记。支持优先级队列及映射、流量限制、流分类。并且能够对QOS策略映射不同SSID/VLAN。无线QOS映射无线覆盖指标要求无线覆盖信号覆盖区域信号强度不低于-75dBm,信噪比SNR20。业务使用较为集中区域的接入速率应不低于140Mbps。室内分布系统天线的等效全向辐射功率7dBm。室外分布系统天线、独立WLAN天
54、线的等效全向辐射功率22dBm。室外覆盖方式时,WLAN无线信号一般按穿透一堵墙设计。工作频段与频点规划依照WLAN的国际规范和国际无线电管理委员会的标准,WLAN无线设备的工作频段为2400-2483.5MHz,带宽83.5 MHz,划分为14个子信道,每个子频道带宽为22 MHz, 最多有13个信道可用。频道分配如下图所示:无线频段在多个频道同时工作的情况下,为保证频道之间不互相干扰,要求两个频道的中心频率间隔不能低于25 MHz。考虑参照北美标准设计的许多WLAN设备和终端(比如网卡)不能使用12、13信道做为学生信道,因此建议一般选用1/6/11信道。部署双频点的无线接入点,802.1
55、1n同时工作在2.4GHz和5GHz频点;5GHz:更多的频谱资源-数量较多的不冲突频点,更少的干扰(蓝牙、微波炉),从40MHz信道绑定获得最高的性能,很多802.11n的客户端只有在5GHz频段上支持40MHz;2.4GHz:采用2.4GHz频点,兼容原有的802.11a、b/g的客户端;不建议在2.4GHz频点使用40MHz信道绑定,大部分客户端不支持;避免了802.11a、b/g与802.11n混用,降低性能。通过对山西工程技术学院初步勘测,发现目前楼宇内已经部署移动和电信的无线信号,故在本次无线项目实施过程中,将根据目前发现楼宇内存在的无线信号所使用的频段,进行灵活调配,将无线信号干
56、扰降到最低。覆盖效果计算AP的信号总强度公式:GtGrAP天线增益终端天线增益L信号总强度(dB)。AP部署空旷区域,20-25米远,笔记本无线接入计算(基于dBm)无线AP发射功率100mW发射功率(高调制速率时发射功率会下降25db)20增项室内定向发射天线增益12dBi12笔记本天线增益2dBi2减项参考平均3米7D馈线损耗;-10一般情况:由于天线不对正,不再主波瓣情况的调整-52.4G/5.8G空间传播20米-66/-74(2.4G 10米60dB,5.8G 10米68dB,每1倍变化差6dB)各种衰落/波动影响(室内、市区15dB)-15根据较坏情况接受电平RSSI发射功率增项减项
57、(95dBm)33/25计算的RSSIRSSI为20以上可以实现满速率,RSSI为16是较好,RSSI为13是可以连接的,RSSI在510连接很不稳定信号质量好 可以达到满速率无线方案特色无线降噪技术带来的体验提升传统Web认证场景中, 是由交换机将所有http报文全部重定向到服务器,很多无线终端搜索到无线信号号即会产生关联,根据经验这个比率大概有1/4用户规模。 2.终端或PC上存在众多软件,例如迅雷/QQ等会持续发出HTTP连接,并可能不断重试。这样迅雷等下载软件,QQ等社交程序也会被重定向,并进行WEB认证跳转,大量非认证HTTP发送给NAS和Portal,导致NAS和Portal处理性
58、能受到影响。当Portal的处理性能不足以处理大量并发HTTP连接(通常性能在百/S的处理级别),会导致Portal服务器崩溃或弹出WEB页面慢。这样就导致服务器大量的WEB认证处理资源被浪费,最终无法为正常的认证用户提供服务。NS8610E采用锐捷独有的HTTP WEB降噪功能+32核CPU的高性能主控处理,通过对迅雷/QQ等软件发送的HTTP报文进行识别,NS8610E特有抑制功能将不再发送给PORTAL服务器,保障Portal服务平稳运行。这里我们利用了非页面访问无法解析http脚本文件的特性,避免服务器收到非页面访问的http报文,实现对服务器的降噪功能。分布式过滤技术:Newton
59、交换机提供采用32核CPU的管理板通过多核的并发处理,首先在控制面上使我们对这类噪声的处理能力大大加强。同时在转发面采用了分布式过滤技术,阶段放行的抗攻击手段,分布式过滤技术即在线卡上可以识别出哪些http报文是需要马上处理,哪些http报文可以暂时丢弃;阶段放行技术: 记录来自同一个终端的http报文存在的时间,例如:对于已经存在30s以上的报文,并且有其他新终端来的http连接,且整体已经处于饱和状态,这时就会暂时丢弃已经长期存在的http报文,并将所有存活超过30s以上的报文采用FIFO方式排序,在系统无新终端的http报文需要处理,或者处于非饱和状态时,再继续处理这些长时间存在的报文;
60、基于以上的独特优化设计,带来了无线用户的体验提升。(如下图为实例)根据经验,无线AC的集中认证性能在6-7K左右比较合理,用户量增长后,由于CPU处理性能及迅雷、QQ等带来的WEB噪声问题,将会导致AC的CPU利用率增高,特别是在教育网用户由于学生使用规律(例如集中上线、停电恢复场景下)导致的大量并发,导致高峰期WEB弹出满、噪声攻击导致portal服务器性能不足的问题,NS8610E都可以解决。NS8610E采用32核高性能CPU及防噪声机制,1000/S的并发处理性能保证用户良好认证体验。以某高校的实际数据举例:二维码访客认证对于校园内的一些开放区域在学校举行一些活动时需要对校外访客进行临
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 苏教版五年级上册数学《解决问题的策略》常考易错题专项汇编(含详细解析)
- 重庆市铜梁区教育事业单位应届毕业公费师范生招聘考试真题2025
- 2025年温州市乐清市教育局招聘高中教师真题
- 2025年滁州市来安县人民法院招聘政府购买服务人员真题
- 初中语文作文讲义 第9讲 如何使文章更有文采(含答案)
- 数据采集与监控系统安全管理制度
- 术前皮肤准备护理技术操作常见并发症的预防和处理规范
- 教学事故认定与处理流程
- 关于加强交通运输应急救援体系建设的指导意见
- 槟榔精深加工建设项目环评报告表
- 2026年东风汽车校招人才测评题库
- 2026年湖北省荆门市东宝区3年级数学期中人教版考试及答案
- (必刷)山东省大数据专业高级职称(大数据应用分析专业)考点精粹必做500题-含答案
- 跟骨骨刺微创手术知情同意书
- 中医科危急值管理流程
- 2026年支部书记任职考试题库(含答案)
- 教育培训公司人事制度
- 贵州省遵义市新蒲新区2025-2026学年七年级上学期期末语文试题(无答案)
- 水利水电工程混凝土防渗墙施工技术规范
- 2025-2026学年冀少版八年级生物上册知识点总结
- 科普大气压教学课件
评论
0/150
提交评论