深圳电信WLAN业务培训_第1页
深圳电信WLAN业务培训_第2页
深圳电信WLAN业务培训_第3页
深圳电信WLAN业务培训_第4页
深圳电信WLAN业务培训_第5页
已阅读5页,还剩38页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、宽带业务培训之WLAN业务数据维护室 曹剑锋2010年6月目录一、WLAN技术五、数据配置四、瘦AP介绍三、C+W 业务二、业务实现六、故障处理名词解释WLAN (Wireless Local Area Networks) 无线局域网络Wi-Fi (wireless fidelity) 无线保真 是无线以太网兼容性联盟注册的商标AP (Wireless) Access Point 无线访问接入点,分为胖AP和瘦AP,后文将讲解。AC(Access Controller,无线控制器)无线控制器,和瘦AP配合使用。对无线局域网中的所有瘦AP进行控制和管理。 WLAN标准、都工作在的ISM(工业、科

2、学 医疗)公共频段、无需向无委申请,同时可以互相兼容; 工作在5GHz频段,该频段目前暂不开放,需要申请。和 其他工作在频段的设备无法互相兼容。 支持和5GHz频段。FHSS:跳频技术, DSSS:直序扩频技术 ,OFDM:正交频分复用技术, MIMO:多进多出技术。技术标准制定年份频率占用最高速率最大传输距离调制技术802.1119972.4GH2M300mFHSS802.11a19995GH54M300mOFDM802.11b19992.4gh11M300mDSSS802.11g20005GH54M300mOFDM802.11n2009双频600M数公里MIMO OFDMWLAN安全接入A

3、P认证 (1)开放系统认证(Open system authentication)即不认证。则所有请求认证的客户端都会通过认证。 (2)共享密钥认证(Shared key authentication)。共享密钥认证是除开放系统认证以外的另外一种认证机制。共享密钥认证需要客户端和设备端配置相同的共享密钥。使用CHAP认证。2. 传输数据安全 (1) 明文数据 (2) WEP (Wireless Equivalent Privacy,无线等效加密). WEP使用RC4加密算法来保证数据的保密性,WEP加密存在比较大的安全隐患。 (3) WPA (Wi-Fi Protected Access) 采

4、用TKIP协议(Temporary Key Integrity Protocol),为解决WEP的不安全性提出的过渡方案。 (4) WPA2 为IEEE 802.11i 标准的认证形式,使用公认彻底安全的 CCMP (Counter mode with CBC-MAC Protocol,计数器模式搭配区块密码锁链信息真实性检查码协议)。WLAN互联结构无中心网络(无AP网络)也称对等网络或Ad-hoc网络。对等网络用于一台无线工作站和另一台或多台其他无线工作站的直接通讯,有中心网络也称结构化网络。它由无线AP、无线工作站(STA)以及有线网络构成目录一、WLAN技术五、数据配置四、瘦AP介绍三

5、、C+W 业务二、业务 实现六、故障处理WLAN业务WLAN实现如下业务: 网管业务 使用IP专线的方式接入,实现方式上可以看作普通ADSL、LAN专线。 业务 目前的组网实现了此功能,但目前并没有相应的业务开放。业务 目前WLAN的核心业务,下面分别对深圳三种BRAS的组网方式和实现方式进行详细的介绍。WLAN接入组网ERX1440 WLAN业务实现ERX1440INTERNET接入网RADIUSPortal服务器RedirectorSDXAPPCERX作为DHCP服务器,使用equal-access模式,在此模式下,DHCP需要SDX(Service Deploying System)服务

6、器的配合。SDX和Redirector服务器全省集中部署2台。SDX作为ERX的策略服务器。使用COPS(Common Open Policy Service 公共开放策略服务)协议。同时,SDX作为省RADIUS(Remote Authentication Dial In User Service)服务器的客户端。Redirector 服务器负责WEB页面跳转,ERX和Redirector之间使用DVMRP(Distance Vector Multicast Routing Protocol:距离矢量组播路由选择协议)隧道。PORTAL服务器全省集中部署,SDX提供API接口给PORTAL服

7、务器。ERX1440 WLAN上网流程用户发起DHCP请求。ERX收到请求后,为用户分配IP地址,并将用户信息发送给SDX注册。SDX下发策略给ERX,对用户实行访问控制。同时SDX将IP和用户IP发送给PORTAL服务 器登记。用户打开浏览器,输入任意URL地址。ERX将用户的HTTP请求通过策略路由NEXT-HOP到Redirector服务器。Redirector服务器将用户HTTP请求重定向至PORTAL页面。用户IE浏览器跳转至PORTAL页面。用户在PORTAL页面输入用户名和密码。PORTAL将用户名和密码发送至SDX。SDX向RADIUS发起认证请求。RADIUS返回认证结果和用

8、户速率等参数。如果认证成功,SDX下发新的策略给ERX,定义用户速率和解除用户上网限制,同时将认证结果返回用户的PORTAL页面。并向省RADIUS发起计费请求。ERX根据SDX下发的策略,定义用户速率和解除用户上网限制。用户可以正常上网。用户下线时,可以断开PORTAL页面的连接按钮,由PORTAL向SDX发送终止计费请求,SDX收到后再向RADIUS发送终止计费请求。也可以直接断开DHCP或关机,ERX检测到用户下线后,向SDX发送终止计费请求, SDX收到后再向RADIUS发送终止计费请求。SE800 WLAN业务实现SE800INTERNET接入网RADIUSPortal服务器DHCP

9、服务器NPMAPPCSE800作为DHCP RELAY,将用户DHCP请求转发给DHCP服务器。DHCP服务器全省集中部署。NPM(NetOp Policy Manager)是SE800的策略服务器,使用RADIUS协议。NPM既是SE800的RADIUS服务器,同时也是省RADIUS服务器的客户端。SE800内置HTTP Redirector模块。PORTAL服务器全省集中部署,由NPM提供API接口给PORTAL。SE800 WLAN上网流程用户发起DHCP请求。SE800收到请求后,以用户的MAC地址为用户名向NPM发起RADIUS认证。NPM使用伪认证,向SE800返回认证成功结果。S

10、E800向NPM发送RADIUS认证的同时将用户DHCP请求发送到DHCP服务器。DHCP服务器收到DHCP请求后,为用户分配地址。SE800收到DHCP服务器返回的结果,将DHCP结果返回给用户,同时向NPM发起计费请求。NPM收到计费请求,记录用户NAS-IP/NAS-PORT-ID/PVC/IP等信息,并下发策略给SE800,对用户实行访问控制。同时NPM将IP和用户IP发送给PORTAL服务器登记。用户获取IP,打开浏览器输入任意URL地址。SE800收到用户的HTTP请求,将请求转发给本地Redirector模块,本地Redirector模块将用户HTTP请求转接到PORTAL页面。

11、 下页续 SE800 WLAN上网流程(续上页)10.用户IE跳转至PORTAL页面,输入用户名和密码。服务器将用户密码发送给NPM服务器。服务器收到用户名和密码后,向省RADIUS服务器发送认证请求。13.省RADIUS服务器收到认证请求后,进行认证并反馈认证结果。服务器收到认证成功的结果后,下发新的策略给SE800,放开用户上网限制和应用新的速率模板,同时向PORTAL页面发送计费结果并向RDIUS发起计费请求。根据NPM下发的策略,放开用户上网限制和应用新的速率模板15.用户可以正常上网。16.用户下线时,可以断开PORTAL页面的连接按钮,由PORTAL向NPM发送终止计费请求,NPM

12、收到后再向RADIUS发送终止计费请求。也可以直接断开DHCP或关机,SE800检测到用户下线后,向NPM发送终止计费请求, NPM收到后再向RADIUS发送终止计费请求。ME60 WLAN业务实现ME60INTERNET接入网RADIUSPortal服务器APPCME60作为DHCP服务器。ME60划分认证前域后认证后域。认证前域限制用户上网并负责跳转页面,认证后域不限制用户上网。ME60作为省RADIUS的客户端。ME60和PORTAL服务器之间使用PORTAL协议交换信息ME60 WLAN上网流程用户发起DHCP请求。ME60收到用户请求,将用户划到认证前域,为用户分配IP地址,并将用户

13、信息发送给PORTAL服务器。PORTAL服务器记录用户的NAS-IP/IP等信息。用户获取IP地址,打开浏览器输入任意URL地址发起HTTP请求。ME60收到用户的HTTP请求,将页面跳转至PORTAL页面。用户IE浏览器跳转到PORTAL页面,输入用户名和密码发起认证。PORTAL服务器将用户名和密码发送给ME60。ME60收到请求后向省RADIUS服务器发起认证请求。省RADIUS收到认证请求后,进行认证,成功后反馈结果和速率等参数。ME60收到认证成功的结果后,将用户划到认证后域并设置用户速率。并向省RADIUS发起计费请求,同时将认证结果反馈给PORTAL服务器,由PORTAL服务器

14、再反馈给用户PORTAL页面。用户可以正常上网。用户下网时,可以断开PORTAL页面的连接按钮,由PORTAL向ME60发送终止计费请求,ME60收到后再向RADIUS发送终止计费请求。也可以直接断开DHCP或关机,ME60检测到用户下线后,向RADIUS发送终止计费请求。目录一、WLAN技术五、数据配置四、瘦AP介绍三、C+W 业务二、业务实现六、故障处理C+W统一认证,是中国电信用户使用中国电信定制的C+W终端(PC或 ),自动或手动选择1x、EV-DO和WLAN不同网络接入方式,连接至CDMA移动核心网络,享受中国电信CDMA移动网络统一可控的全业务。 用户在1x、WLAN和EV-DO不

15、同网络接入方式下,使用同一UIM卡和移动号码。实现C+W统一认证以后,无线宽带用户无需记忆和维护WLAN的账号和密码,用户在WLAN模式下不但可以接入互联网,还可以直接使用电信移动增值业务(如爱音乐、移动全球眼、移动IPTV等)。同时,移动核心网络可以区分不同的用户,通过一点实现业务控制策略,提供差异服务,进行内容计费,用户行为分析等,并且很大的简化C+W业务对IT支撑系统的改造要求,为支撑账号经营打下网络基础。网络侧采用WPDIF方案进行部署,同时支持C+W 版和PC版。C+W业务介绍C+W统一认证终端菜单项网络连接操作按钮网络指示与当前信号强度C+W业务网络架构wPDIF由WAG和PDSN

16、两个功能模块构成:WAG 完成C+W用户的WLAN接入的认证、业务连接管理和数据传输。PDSN完成C+W用户和业务网络之间的传输以及用户业务连接的管理、计费等。C+W WLAN接入组网C+W业务使用原WLAN承载网络。在BRAS的WLAN白名单上增加WAG的地址,用户DHCP获取IP地址后即可访问WAG。wPDIF组网C+W WLAN上网流程用户接入WLAN;用户发出DHCP地址请求。BRAS响应终端DHCP请求,响应过程根据接入BRAS类型而不同,具体见上节WLAN业务实现。用户获取IP地址,此时用户可以进行PORTAL认证成为WLAN用户,认证流程根据BRAS类型不同,但对用户来说是透明的

17、。也可以使用CW终端认证,成为CW用户。用户使用CW终端认证,向WAG发起认证请求。用户终端和WAG建立二层隧道,将用户验证信息发送给WAG。WAG收到认证信息后向C网AAA服务器发起认证请求。C网AAA服务器收到认证请求,进行认证然后反馈结果。WAG收到认证成功结果后,为C+W用户终端分配C网IP地址。用户获取C网IP后,可以上网。上网流量经过二层隧道穿越城域网发送到WAG,再由WAG转发。目录一、WLAN技术五、数据配置四、瘦AP介绍三、C+W 业务二、业务 实现六、故障处理胖AP与瘦AP胖AP:具备一定的认证、被网管等功能的AP。瘦AP:仅提供WLAN无线接入,无其它任何功能的AP。故需

18、配合无线控制器(AC)接入网络。802.11a/b/g天线加密移动 IP,VPN802.1x, TKIP, Qos, 802.11h权限控制策略控制三层漫游802.11a/b/g天线加密移动 IP,VPN802.1x, TKIP, Qos, 802.11h权限控制策略控制漫游胖AP802.11a/b/g天线加密瘦APAP管理网络自愈移动 IP,VPN802.1x, TKIP, 权限控制策略控制漫游RF管理AC胖AP与瘦AP对比胖AP组网:每个AP都是一个单独的节点 ,独立配置其信道和功率;安装简便每个AP独立工作,较难扩展到大型、连续、协调的无线局域网和增加高级应用 每个AP都需要独立配置安全

19、策略,如果AP数量增加,将会给网络管理、维护及升级带来较大的困难很难进行无线网络质量的优化数据的采集瘦AP组网:通过AC对AP群组进行自动信道分配和选择,及自动调整发射功率,降低AP之间的互干扰,提高网络动态覆盖特性 支持二层/三层漫游切换容易实现非法AP检测和处理 管理节点上移后,运维数据采集针对AC而非AP,解决了网管系统受限于AP处理能力和性能的问题胖AP的局限性FAT AP组网更适合在家庭和中小型网络中使用,无法满足大型的无线企业网络的需求每台FAT AP都只支持单独进行配置,组建大型网络对于AP的配置工作量巨大FAT AP的配置都保存在AP上,AP设备的丢失可造成系统配置的泄露FAT

20、 AP的软件都保存在AP上,软件升级时需要逐台升级,维护工作量大随着网络规模的变大,网络自身需要支持更多的高级功能,这些功能需要网络内的AP协同工作(非法用户和非法AP的检测等),FAT AP很难完成这类工作缺乏自动信道调整、自动功率调整,不适用复杂RF(Radio Frequency)环境不能满足语音业务需求瘦AP的特点AP自动发现即插即用和零配置使用基于L2/L3的多种自动发现方式,便于跨各层网络灵活组网动态的RF管理自动信道分配和选择自动功率调整:降低AP之间的互干扰,提高网络动态覆盖特性负载均衡:基于用户和基于流量对于用户密度高或者流量变化大的热点地区,这点对提高用户感受至关重要更强的

21、安全策略非法AP检测和处理机制,具有无线入侵检测能力AC对AP的深入管理AC对瘦 AP进行的是底层信令交互,能方便地通过软件升级向网管开放更多管理和性能数据,而胖AP则只能逐个升级实现 瘦APAC组网方案(一)AC位于大型热点;或位于电信机房,下联多个热点的APAP通过DHCP获得AC分配的管理地址和AC的地址AP与AC建立加密隧道根据用户无线报文的BSSID字段和瘦AP的位置,映射为相应的业务VLAN,不同热点可映射为不同VLANBRAS终结用户VLAN,并对用户进行地址分配、认证和计费特点:一台AC可管理一台BRAS下同一厂家瘦AP;对现网不需要改动瘦APAC组网方案(二)AC旁挂在BRA

22、S上在AP上配置AC的域名;在DNS服务器上配置AC的地址及相应的域名AP通过DHCP从BRAS获得管理地址;AP通过地址解析(DNS)获得AC地址,并与AC建立加密隧道AC根据用户无线报文的BSSID字段及AP位置,映射为相应的业务VLAN,不同热点可映射为不同业务VLANAC转发用户流量到BRASBRAS终结用户VLAN,并对用户进行地址分配、认证和计费特点:一台AC可管理一台BRAS下同一厂家瘦AP;对现网不需要改动瘦APAC组网方案(三)IP MANBRAS2BRAS3BRAS1AC汇聚交换机switchswitch大型热点瘦AP交换机汇聚交换机switchswitch大型热点瘦AP交

23、换机加密隧道AC管理VLAN业务VLAN三种方案比较优点缺点方案一(AC位于汇聚交换机下)网络结构简单,不需改动现网结构;AP可配置私网地址;对BRAS不会造成压力AC所管理瘦AP的物理区域有限;个性化热点数量有限;AC设备数量多方案二(AC旁挂BRAS)一台AC可管理一台BRAS下联任何位置的瘦AP;个性化热点只受AC的VLAN数限制;对现网改造较少要求AC的接入能力强;需要现网DNS配置AC的域名和地址;在AP上需根据规划可更改AC域名;用户流量需二次穿越BRAS;若AP配私网地址对BRAS的配置有要求方案三(AC位于城域网)一台AC可管理不同BRAS下同一厂家的瘦AP,布署灵活;AC数量

24、少AC性能要求高;用户业务流量二次穿越城域网;对AC就近接入的BRAS会产生较大的压力;与现网的网络层次结构不一致2010年深圳APAC组网对于分散的AP,AC集中部署于BR下(方案三)。对于场点集中型,AC部署在汇聚交换机下(方案一)。2010年深圳APAC建设方案AC部署大运场馆部署1个AC,AC部署采用方案一。全市部署12个AC,AC部署采用方案三,集中安装在龙中和龙华两个数据机房。12个AC分成3组,每组4个AC。根据BRAS分部和AP分部,AC与BRAS建立对应关系。AC 、AP产品采购 2010年计划建设666个热点,共1665个AP。 AC和AP采用中兴厂家的产品。每台AC支持2

25、50个AP的接入。 AC备份方案3组AC采用21组备份。AC作为DHCP服务器,BRAS上的配置一主一备的AC作为DHCP服务器。每组AC经过交换机汇聚后双上联BR和BRAS。龙中机楼AC(组1) AC目的地址对应的BRAS 龙中机楼AC(组2) AC目的地址对应的BRAS 龙华机楼AC(组) AC目的地址对应的BRASLZ-AC1-1 盐田LZ-AC2-1 备份LH-AC1-1 宝安LZ-AC1-2 罗湖LZ-AC2-2 备份LH-AC1-2 宝安、光明LZ-AC1-3 福田LZ-AC2-3 备份LH-AC1-3 龙岗LZ-AC1-4 南山LZ-AC2-4 备份LH-AC1-4 龙岗目录一、WLAN技术五、数据配置四、瘦AP介绍三、CW业务二、业务实现六、故障处理数据配置登录设备讲解目录一、设备现状五、设备维护四、配置介绍三、系统结构二、硬件介绍六、故障处

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论