




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
..专业.整理.xxx电视台WLAN无线网络技术规范2014年10月文档说明编号修订内容简述审核修订日期修订前版本号1建立文档V5—・亠1前言目前xxx电视台的业务数据、管理数据传输主要依赖有线网络传输。随着业务的不断增加和调整,传统的有线网络在灵活性、移动性、可扩展性方面具有一些明显的不足。如:办公人员、技术人员等日常通过办公环境需处理的各类事务,因为工作原因不在办公室时往往也需要及时处理一些重要的工作,但有线网络不能随时接入,从而降低了工作效率。来宾需要网络服务时,如果直接接入到有线网络中,不方便并带来安全隐患。公司员工也更加趋于使用iphone、ipad等智能移动终端获取信息、办公和处理相关业务。因此,本台考虑部署无线局域网网络,满足业务要求和公司员工办公要求。为此,集团特制订本规范,为全公司各办公楼层选择WLAN无线技术组网提供相关指导。文档目的本文档作为XXX电视台各办公楼层WLAN无线局域网规范,对各楼层WLAN无线网的总体设计、相关技术和实施标准进行了规定,是各楼层WLAN无线网建设的依据。本文档内容只对技术相关内容进行定义、描述、规范和指导,不涉及非技术类问题。文档范围本文档内容涵盖XXX电视台各办公楼层WLAN无线网建设的如下方面技术内容:WLAN技术标准xxx电视台WLAN应用场景XXX电视台WLAN部署架构规范xxx电视台WLAN安全部署规范xxx电视台WLAN高可用性规范xxx电视台WLAN管理规范xxx电视台WLAN产品要求及标准xxx电视台WLAN部署注意事项等目标读者本文档的主要读者为xxx电视台办公网网络相关管理、设计及实施维护人员。本文档主要面向负责xxx电视台办公网网络相关管理、设计及实施维护人员及服务商的项目实施小组成员。2WLAN建设原则•业务保障性原则WLAN无线技术有方便接入、方便移动、便于扩展等优点,但是它是一种无线电通信技术,无线信号受环境影响,同时,不同WLAN无线技术制式标准实现的带宽也不同,所以,采用此技术组网,要考虑采用的技术标准、带宽保障、可靠性保障、安全保障、便于运维管理等,以能够保障对相关业务处理和保障办公管理业务处理为出发点。可靠性原则稳定可靠的网络是应用系统正常运行的重要保证,WLAN网络也应遵循可靠性原则,应采用高可靠性的网络产品和完备的网络可靠性设计方案,保障WLAN无线网络的可靠性和故障自愈能力。安全性原则遵循公司统一的安全策略和信息安全保障体系架构基础上,尽量采用能够保障无线通信安全的有效措施,保证数据在WLAN无线网络上的数据安全、身份安全。可管理性原则遵循接入网建设规范,WLAN无线网络建设要充分考虑日后扩展后规模后的可管理性,实现无线用户、设备、部署、运维的有效管理。可扩展性原则WLAN网络建设需要统筹规划,在可靠、安全的基础上,最好建设之初就考虑采用可扩展的技术和架构,实现根据终端数量的增加可以做到平滑顺利扩展,降低重复建设成本和管理成本。3WLAN技术标准WLAN组网模式目前WLAN有两种组网模式,分别为自治式组网和集中式组网。自治式组网由一个或多个的独立接入点胖AP构成,所有配置、管理、安全等功能都在胖AP上完成。自治式组网模式在AP数量少、用户数量少及网络结构简单的环境中进行部署;如图1所示:FATAPFAT.APFATAPFigure1WLAN自治式组网集中式组网由无线控制器和轻型无线接入点瘦AP组成。如图2所示:•无线控制器无线控制器集中了对AP配置、管理、安全策略控制、通信控制等功能与一身,负责无线网络的接入控制,转发和统计、AP的配置和监控、漫游管理、AP的网管代理、安全控制;AP和无线控制器间采用隧道协议进行通讯。•无线接点瘦AP轻型无线接入点AP:负责射频信号收发和射频扫描、802.11报文的加解密、转发、接受无线控制器的管理等功能。瘦AP上基本为“零配置”所有配置都集中到无线控制器上。
FITAPFIT.APFITAPFigure2WLAN集中式组网就目前两种WLAN组网模式进行对比;自治式组网方式,在AP少、用户量少、网络结构简单的情况下,宜采用自治式组网方式;集中式组网方式,是目前主流。组网层次清晰,瘦AP通过无线控制器进行统一配置和管理,在接入点多,用户量大,同时用户分布较广的组网情况下,宜采用集中式组网方式。自治式组网集中式组网安全性传统加密、认证方式,普通安全性增加射频环境监控,基于用户位置安全策略,高安全性配置维护管理难,每个AP单独配置、维护、管理易,无线控制器上集中配置管理,AP本身零配置,维护简单数据转发模式本地转发本地转发和集中转发用户管理不灵活,根据AP接入的有线端口区分权限灵活,根据用户名区分权限漫游L2漫游L2、L3漫游增值业务能力实现简单数据接入可扩展语首等丰富业务组网可靠性不咼,无法实现AP的负载均衡高,可以实现跨无线控制器、AP的负载均衡,胖瘦AP切换结论传统的组网方式,适合小规模组网目刖主流的组网方式,增强管理,适合大规模网络Table1WLAN组网方式对比由于集中式组网方案优势较多,建议各办公楼层采用该方案。WLAN协议标准目前,已经形成WLAN网络一些协议标准,主要用于界定无线终端STA与AP间的空中接口标准,及STA与AP、及AP与无线控制器间的互操作协议、安全保证和通讯质量保证等。主要空中接口标准有80.211b、802.11a、802.11g、802.11n等,建议各办公楼层在部署无线时采用802.11g、802.11n等标准,各种标准带宽和速率情况如下:标准802.11b802.11a802.11g802.11n发布时间1999.71999.72003.62009.9有效带宽5.5M24.7M24.7M100M以上无交叠信道数312315编码技术CCKOFDMCCK/OFDMMIMO/OFDM最高速率11Mbps54Mbps54Mbps300一900Mbps兼容性通过Wi-Fi认证的产品间可以兼容与11b/g不兼容向下兼容11b向下兼容11b、11g和11aTable2WLAN空中接口标准WLAN安全标准1、WLAN加密标准WLAN无线网络涉及到业务数据通过无线信号传输,且接入点不固定,信息安全和接入用户的身份必须得到有效保证和确认,WLAN无线技术标准中已经提供了相当数量的安全标准,如WEP(WiredEquivalentProtocol,有线等效协议)、WPA(Wi-FiProtectedAccess),WPA2(WPA的第二个版本)、WAPI(WLANAuthenticationandPrivacyInfrastrueture)等。WEP是IEEE802.11b标准安全性的一部分,主要承担对传输的数据进行加密,无身份鉴别机制,且其采用共享密钥,全部手动配置,24位密钥初始值较短容易重复,密钥初始值被明文传送不安全,并且无真正密码学意义上的完整性校验机制,所以,公司无线网络不允许采用。WPA分为WPA和WPA2两个版本,是WEP的升级版本,针对WEP的几个缺点进行了弥补,WPA采用了TKIP(TemporalKeyIntegrityProtocol,临时密钥集成协议)加密算法,在以下几个方面进行了改进,1.密钥用重新获取和分发机制实现密钥自动管理;2.每帧生成密钥防弱WEP密钥攻击;3.采用帧序列号防重放攻击;4.新的消息完整性校验算法及校验失败策略。WPA2最终形成了802.11i的最终版本,WPA2采用CCMP加密模式,它是基于最新加密算法AES(AdvancedEncryptionStandard)和CCM(Counter-Mode/CBC-MAC)完整性校验方式,大幅度提高了网络安全性。WAPI,是我国自主研发的无线WLAN安全规范,它通过了IEEE认证和授权,是一种认证和私密性保护协议,WAPI采用非对称(椭圆曲线密码)和对称密码体制(分组密码)相结合的方法实现安全保护,实现了设备的身份鉴别、链路验证、访问控制和用户信息在无线传输状态下的加密保护。WAPI除实现移动终端和AP之间的相互认证之外,还可以实现移动网络对移动终端及AP的认证。WEPWPAWPA2WAPI认证•单向认证♦802IX黑拘♦EAmist♦802.1X^拘•取向认证♦WAIiibiH(肚钥全性较高♦TKIP/CCMPM注.宾全性義离♦WPI1i>iW{SMS4认证和加住•认磔®蘇:1吏用阿一密祸*婢定使用■认证和协辿:上分禺•认证和即左耳法可勻觀显便用■认ijH口打曜协垃上曲离*认证和D曜期可勻瑯淀使用上分离可粒便用遷端实现■现有终舞均卿定鳖用「桶碘’认征•不片睡‘慢式.可丹舉支1壽睦用,未摄拱’认证•不dOE'ffl-•现肓逛端支持算•未开启便用*耒定义•査持•畫持安金性•安全性罚氐•安全性较高*安全性较高•安金U菽鬲Figure3WLAN加密标准2、WLAN认证标准扩展认证协议(EAP)是一个认证框架,常被用于无线/有线网络安全认证。EAP提供一些公共的功能,并且允许协商所希望的认证机制。这些机制被叫做EAP方法,现在大约有40种不同的方法。在无线网络中常用的方法包括EAP-TLS,PEAP,LEAP,和EAP-FAST。EAP-TLSPEAPLEAPEAP-FAST是若竟特证书系域盍持盍持軽支持MS(WAD)D8是否支话LDAPDB支舞的整就操作系班吏持主:瞬作奈违吏持王蹄昨系速畫持三iE操柞系况支持主礁柞系统屮低Figure4WLAN认证标准WLAN管理标准要充分发挥WLAN的作用,使WLAN能够提供高效、可靠的业务,功能强大的网络管理应成为WLAN的重要组成部分。WLAN网络管理是保证WLAN网络正常运行的必要条件。由于WLAN网络既要管理是有线和无线相结合,除了要求遵循网络管理的相关标准,SNMP、syslog、CAPWAP等相关标准,实现拓扑管理、配置管理、性能管理、告警管理外,还需要对无线方面的相关特性和功能进行有效管理,对无线控制器控制、全网AP集中配置、监视AP工作状态、在线用户状态、全网射频规划、安全报警、链路负载、设备利用率、漫游记录、报表输出等无线网络管理功能,使得管理员可以在网络中心对整个网络运行状态进行监控和管理。为了降低管理难度,提高效率,需要无线控制器、AP不仅支持命令行、还支持WEB等多种管理方式。4无线解决方案方案优势采用AC+AP的组网形式,集中式转发,集中管理的方式具有以下好处:>无线接入点AP釆用11AC技术:在原有基础上有效提高无线网络带宽,保证无线网络直连。管理简单:所有AP接入的设置全部由无线AC控制器来进行统一管理实现同一SSID二层、三层的无线漫游功能。认证全面:所用的认证及计费等服务全部由AC侧的认证服务器来实现所有的接入认证功能,对不同SSID、用户组、用户名设置不同访问权限进行。同一SSID下可设置多个组及用户,可灵活修改用户名及密码。对每个组及用户可实现访问策略、带宽的管理。通过接入认证软件识别管理不同设备、针对不同终端类型进行授权、组织内部信息安全、对移动终端进行有效控制、如何组织外部人员接入。安全功能全面:AP支持多种安全策略,多种密码加密方式。AC支持多种安全功能:多个SSID共存,可实现部分SSID隐藏,支持RealTimeSpectrumGuard(实时频谱保护)模式,支持7层移动安全检测/防御(wIDS/wIPS),支持智能无线业务感知(wIAA),支持远程探针分析等功能扩展可靠,性方面:AC支持多种高可靠性技术,AP支持集中、本地转发,保证网络的安全可靠。5xxx电视台WLAN应用场景根据电视台目前办公网的需求,可以选择WLAN无线网络组网。应用场景覆盖区域用户角色终端类型业务类型无线办公各楼层办公区员工来宾笔记本智能手机平板电脑WLAN应用场景无线办公网为员工提供便捷、灵活、安全的办公网络,是各办公楼层网络建设的目标之一。针对移动办公的需求,各办公楼层可以部署WLAN无线网络,将办公、管理、Internet等应用服务与PC个人电脑、苹果电脑、各式平板电脑、iPhone等智能手机等进行信息集成,结合信息推送技术实现高效、便捷的无线办公。6xxx电视台WLAN部署规范WLAN为有线网络的延伸,为终端提供快速、便捷、灵活的网络接入方式。各办公楼层WLAN网络架构采用集中式组网模式,部署独立无线控制器和无线瘦AP,WLAN数据转发采用管理流集中转发,数据流分布式转发的部署模式,即终端用户的认证、AP注册、AP管理等数据流通过无线控制器进行集中或转发,终端用户的业务数据流通过瘦AP进行本地转发。WLAN安全认证系统采用统一的认证部署方式,实现WLAN用户的全行认证漫游。•无线控制器:■各楼层部署本地无线控制器无线网络应用较重要时,应采用无线控制器双机热备方案,实现毫秒级故障恢复能力•无线接入点AP:■部署位置:参照table3标准:802.11nAP模式:瘦AP■连接设备:POE接入交换机产品要求:见“产品要求及标准”章节7xxx电视台WLANSSID部署规范在进行SSID规划时,首先为了便于集团WLAN用户在漫游时进行登陆,其次为了避免SSID数量过多造成的WLAN用户接入的混乱,集团各办公楼层使用统一且单一的SSID名,SSID名为HLJTV-WLAN。8xxx电视台WLAN安全架构部署规范WLAN应根据各楼层应用环境和安全标准,采用多种安全机制,以从网络上保证业务的安全。&1WLAN安全规则部署规范8.1.1安全加密规则参考WLAN安全加密标准,应采用符合国际标准且安全性较高的加密标准,在本次WLAN部署中建议采用WPA/WPA2/WPA2-PSK等加密标准。8.1.2安全认证规则参考WLAN安全认证标准,应采用结合CA证书的安全认证标准,从而保证统一认证的安全最大化,在本次WLAN部署中建议采用EAP-TLS/PEAP等认证体系标准。&1.3SSID安全规则无线信号SSID采用广播和非广播模式进行发送,在广播模式下SSID容易泄露,在非广播模式下SSID手工添加后才可见。在WLAN部署中安全性要求较高的应用场景建议采用非广播模式。8.1.4安全访问规则在WLAN的一些应用场景,需要对无线网络访问进行严格的安全访问控制,如:访客只能访问Internet。8.1.5帐号安全规则针对进行认证的用户,当输入多次用户名和密码时,建议采取一定的锁定策略或采取黑名单的方式对帐号进行安全防范,具体的策略由网络中心灵活设置。WLAN统一认证部署规范为了便于无线用户能够安全、便捷、无缝的进行全行漫游,全集团使用统一认证、分布式管理的原则进行无线用户的认证部署。WLAN统一认证组件包括认证系统、目录服务系统和证书系统,其中根目录系统、根证书系统部署在集团服务器区,子域系统、子证书系统部署在各办公楼层服务器区,认证系统部署在集团和各办公楼层的服务器区。WLAN设备安全管理规范根据公司的网络设备安全管理规范,对远程telnet和本地console口令分别要求如下:(1)远程telnet:只允许指定源IP地址telnet,并且用密文设置登录的密码;(2)本地console口:用密文设置登录密码。(3)telnet、console口用户的登录权限都设置为最低的0级,该级别只能执行ping、tracert等操作,无法修改配置,也无法查看设备配置;另外设置超级密码,登录设备后再输入超级密码方可以查看配置,提高配置管理的安全性,超级密码只有各办公楼层信息科技部专门管理员才能获取,分、支行维护人员没有权限。(4)密码的复杂性要求:要求密码必须包含数字、特殊符号、字母,且长度在8位(含)以上。9xxx电视台WLANIP地址规范各楼层WLAN网络无线控制器、AP管理地址,从办公核心网分配的本楼层IP地址块分配;10xxx电视台10xxx电视台WLAN高可用性部署规范I三1=1无线控制器高可用性部署规范在WLAN设计上建议对于重要的无线应用单位部署2台无线控制器,通过集群或热备份模式实现WLAN的高可靠性和高可用性,从而保证业务和管理的可持续性。信号高可用性部署规范在进行WLAN的部署时建议采用无线信号的自动补偿技术的AP,要求当其中一台AP故障后,周边的其他AP自动调整发射功率,覆盖故障AP的区域,确保该AP内的无线终端设备正常接入无线网络。用户负载高可用性部署规范无线终端设备在接入点上不均匀的分布通常会导致网络负载严重不平衡,使用户业务受到带宽影响,甚至不能正常接入。在进行WLAN的部署时建议采用集中式网络架构,集中式部署架构可以很清楚地知道每个区域的AP连接了多少个无线用户,是否已经达到用户数的上限或带宽的上限,其周边还有没有用户数和带宽较空闲的AP,可以有效的缓解单个AP的负担,有效利用周边整体AP的资源,从而确保每个需要接入网络的用户的正常数据访问的质量。11xxx电视台WLAN管理规范由于WLAN网络涉及无线和有线的结合,需要同时对有线和无线信号进行监控和管理,为了保证网络的运维管理,需要配置相应的无线网管系统,实现如下的管理能力。通过无线图形界面管理,实现无线设备的精细管理:面板管理、故障管理、性能监控、事件监控、软件版本管理、配置文件管理、接入用户管理、用户认证管理等功能等。•无线射频管理:统一远程配置AP的射频功率、无线信道分配等参数,并可实时与设备保持配置信息的同步与更新。并根据需要运行扫描以探测和定位非法无线接入点、非法用户和非法网络,并及时向网管员告警并给出处理建议。•需要实时统计和监视全网的设备工作状态、资源利用、无线设备告警、信道使用情况、实时流量等多维度状态,能全部以统计图形直观显示给网管人员,特别便利于网管人员的日常管理工作。12xxx电视台WLAN产品要求及标准1、无线控制器:根据无线终端接入数量选择相应型号的无线控制器;支持瘦AP的本地数据转发;支持AC集群或热备份冗余;支持WPA、WPA2安全标准;支持二三层漫游;2、无线接入点AP:支持802.11n支持双频支持POE供电;支持瘦AP的本地数据转发;覆盖性能:150Mbps/台;用户数量:32用户/台;支持WPA、WPA2安全标准;支持二三层漫游;13xxx电视台WLAN部署注意事项13.1频率部署注意事项1、在一个AP覆盖区最多可以提供3个不重叠的信道同时工作。考虑到制式的兼容性,相邻区域频点配置时宜选用1,6,11信道。2、根据经验值,当相邻AP设定相同频点时,要求间隔25米以上;当相邻AP设定相邻频点时,要求AP间隔15米以上;当AP设定相隔频点时,要求间隔12米以上。3、频点配置时首先应对目标区域现场进行频率检测,对于覆盖区域内已有AP采用的信道,应尽量避免采用。4、对于室内区域存在多套室内覆盖系统的情况,应充分考虑其他通信系统使用的频段,设计时预留必要的保护频带,以满足干扰保护比的要求。5、系统设计时应注意避免干扰源的影响。6、AP部署自动频率调整功能,以防止同频干扰。13.2信号衰减注意事项信号强度和传输距离的换算公式Gt—Gr+AP天线增益+终端天线增益信号总强度(dB)Gt(AP或终端功率,单位dB),Gr(终端或AP灵敏度,单位dB)距离产生的信号衰减公式:40+201gd=L1(dB)d(距离,单位m)衰减物体信号衰减强度(dB)备注地板30带窗户的砖墙2办公室墙6办公室墙的金属门6砖墙的金属门12.4靠近金属门的砖墙3Table4WLAN信号衰减对应表13.3频率规划注意事项1、在一个AP覆盖区最多可以提供3个不重叠的信道同时工作。考虑到制式的兼容性,相邻区域频点配置时宜选用1,6,11信道。2、根据经验值,当相邻AP设定相同频点时,要求间隔25米以上;当相邻AP设定相邻频点时,要求AP间隔15米以上;当AP设定相隔频点时,要求间隔12米以上。3、频点配置时首先应对目标区域现场进行频率检测,对于覆盖区域内已有AP采用的信道,应尽量避免采用。4、对于室内区域存在多套室内覆盖系统的情况,应充分考虑其他通信系统使用的频段,设计时预留必要的保护频带,以满足干扰保护比的要求。5、室内AP覆盖区频点配置时应充分利用建筑物内部结构,从平层和相邻楼层的角度尽量避免每一个AP所覆盖的区域对横向和纵向相邻区域可能存在的干扰。6、系统设计时应注意避免干扰源的影响。7、AP部署自动频率调整功能,以防止同频干扰。13.4服务指标注意事项•覆盖指标对有业务需求的楼层和区域进行覆盖。目标覆盖区域内95%以上的位置,接收信号电平±-75dBm;其中对重点目标覆盖区域的覆盖电平指标:重点区域内95%以上的位置,接收信号电信±-70dBm。信号质量目标覆盖区域内95%以上位置,用户终端接收到的下行信号S/N值>10dB。速率指标在目标覆盖区内,单用户接入最低
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
评论
0/150
提交评论