企业无线网络设计方案_第1页
企业无线网络设计方案_第2页
企业无线网络设计方案_第3页
企业无线网络设计方案_第4页
企业无线网络设计方案_第5页
已阅读5页,还剩35页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

无线网络设计方案企业无线网络设计方案XX科技股份有限公司2020年7月

目录1、网络结构详细设计 31.1、设计概要 31.2、硬件设备配置 51.3、核心区域设计 51.4、无线网设计 61.4.1、接入现状 61.4.2、无线接入设计原则 61.4.3、无线规划原则 81.4.4、无线网络频率信道规划 101.4.5、无线网络仿真图 121.4.6、无线网络安全性 141.4.7、AP点位安装规划 171.5、互联网接入区设计 191.6、不良言论审计和安全管理设计 212、信息安全设计与实现 222.1、信息安全建设思路概述 222.2、准入控制及业务随行设计 232.2.1、概述 232.2.2、原理 242.2.3、组网架构 252.2.4、软硬件配置规划 262.2.5、网络准入控制 272.2.6、业务随行应用方式 292.2.7、业务编排 322.2.8、网络准入控制认证方法设计 352.3、运维管理与审计系统设计 362.3.1、功能简介 362.4、网络运维管理系统设计 382.4.1、eSight网管功能简介 382.4.2、功能实现设计 411、网络结构详细设计1.1、设计概要一、设计原则XX煤业无线网络建设方案设计,充分考虑现有需求及业务发展趋势,选用合适的技术、产品,无线网络整体设计和建设遵循如下原则:层次化结构:核心层、汇聚层、接入层,扁平化组网,简化网络拓扑。高可靠性设计:核心节点全部冗余部署,所有设备关键部件全冗余,整网99.999%的可靠性。虚拟化设计:横向虚拟化增强可靠性、优化流量;纵向虚拟化做到各个模块网虚拟成一台交换机,运维极简。安全资源中心设计:资源中心区域配置安全资源中心,对整个网络的安全资源实行动态资源分配。二、主要设计思路安全性和方便性很多时候都是相互矛盾的,考虑到厂区的生产网、办公网络之间存在(或者可能后期会有)相互的数据访问需求,但基于安全考虑,核心区很有必要先将两台核心交换机采用横向多虚一技术,将两台物理核心交换机虚拟成一台逻辑交换机。互联网出口前端的两台防火墙,基于高可用性安全性等因素考虑,将物理上的两台防火墙设置为双活防火墙。整网框架,简单描述如下:一、无生成树的高可靠网络:横向虚拟化技术加纵向虚拟化技术,配合跨机柜的链路聚合技术,保障了网络的高可用性。二、通过园区骨干交换机进行统一互联互通,做到流量清晰,隔离、互访灵活、易扩展,清晰运维。三、安全资源中心设计:资源中心区域配置安全资源中心,对整个网络的安全资源实行动态资源分配。

1.2、硬件设备配置序号设备型号参数单位数量1室外AP(含立杆、支架或支臂套件)AP8130DN台2室内AP(含配件及固定套件)AP4050DN台324口接入交换机S5700-36C-PWR-EI-AC台4无线控制器AC6605,配置AP管理授权1024个;台5AgileController准入套6上网行为管理ASG2260台7UMA堡垒机台8S12708核心交换机台924口交换机S5720-24C-EI-AC台10eSight网管系统套11S7706交换机台1.3、核心区域设计一、核心区域拓扑图二、核心区域简述1、结构描述核心区域(园区核心)由两台华为S12708交换机组成,在新联建中心机房部署2台新购高性能核心交换机,实现物理设备冗余备份的同时,采用横向多虚一技术,将两台华为S12708虚拟成一台逻辑交换机。核心区域和其它各区域之间运行三层动态OSPF路由。核心区域主要功能是实现数据可靠地快速交换;2、角色功能园区核心交换机,作为整个网络的中心,物理上通过万兆光纤链路连接各个子网络系统,承载着各子网络系统间数据快速交换作用。1.4、无线网设计1.4.1、接入现状随着XX煤业网络信息化的普及,不论生产、业务或管理职能部门越来越要求尽可能方便、快速、移动式的使用网络,更多的网络接入应用场景需要无线按网络进行接入。因此,如何能够使得在很多有线网络无法延伸到的场合,比如办公区、会议室、车间现场、物流仓库、厂区室外出入库等场所,也同样能够访问网络,最大程序延伸网络半径,真正让网络渗透到的每个角落,这对于工业园区的网络管理者和建设者来说,是急需思考与解决的问题。目前XX煤业并未部署无线网络,不能良好的适应目前移动终端和移动应用的发展,同时需要解决以下问题:1、无线接入端安全管控薄弱,存在较大的安全风险。2、未来无线网络上提供VoIP、视频监控、视频等增值服务需要更强大的带宽。3、移动端设备越来越多接入无线网络、这就对无线接入端的接入并发量提出挑战。1.4.2、无线接入设计原则针对XX煤业无线网络设计原则如下:1、无线网络覆盖采用2.4G+5G双频率形式。2、采用瘦AP+AC的方式进行部署,根据不同的场景采用不同的类型的AP进行覆盖。3、一套无线系统,覆盖厂区办公场所、员工生产住宿区,室外场所主要覆盖体育场等移动人群主要活动区域,根据无线网络覆盖需求做到全厂区重点区域的无线网络覆盖。4、信号覆盖范围和强度:室内区域无线信号覆盖强度>-70dBm;室外区域无线信号覆盖强度>-75dBm。5、用户容量和传输性能需求:AP接入并发数量根据部署地点有所区分,会议室、礼堂、食堂及园区等人员可能存在高密度集中接入的区域我们设计的无线接入用户数至少>200,露天体育场接入用户>1500人,其他厂区、办公区至少用户接入能力至少>50;在办公场所、员工宿舍区域用户接入传输率>500kbps。6、运维和管控平台:全网AP的自动配置下发、射频管理、信道分配等统一的管理和安全接入控制,让维护人员可以轻松管理全厂新建无线网络。7、在一个大厅里只安装一个AP,则尽量把AP安放在大厅的中央位置,而且最好是放置于大厅天花板上;如果同一空间安装两个AP,则可以放在两个对角上。8、保持信号穿过墙壁和天花板的数量最小。WLAN信号能够穿透墙壁和天花板,然而,信号的穿透损耗较大。应放置AP与计算机于合适的位置,使墙壁和天花板阻碍信号的路径最短,损耗最小。9、考虑AP和覆盖区域之间直线连接。注意AP的放置位置,要尽量使信号能够垂直的穿过墙壁或天花板。10、室外网桥长距离数据回传,要避免站点周围有高大建筑或山体,保证网桥两端信号的视距可达。11、AP天线方向可调,安装AP的位置应确保天线主波束方向正对覆盖目标区域,保证良好的覆盖效果。12、AP安装位置需远离电子设备,避免覆盖区域内放置微波炉、无线摄像头、无绳电话等电子设备。1.4.3、无线规划原则在2.4GHz和5GHz中,要求最小信号强度为-65dBm,最小SNR(信噪比)为35,最大信道重叠为20%。AP的电源功率要小于国家最大功率的50%。测试时需考虑到介质的干扰,如混凝土墙、实体墙等。接入无线网络的信号强度将AP就近放置在需要无线覆盖的区域,AP根据环境情况采用吸顶式或放装型安装,尽量避开干扰,尤其是同频段的射频干扰。由于双绞线的传输距离有限,一般不超过100米,因此在网络规划时结合楼层平面图,将每层楼分为多个区域,将某些特定区域做多重覆盖来增强接入能力。穿透损耗不论使用室内型AP还是室外型AP,覆盖范围会因为建筑物结构特点而显现出明显的信号衰减特征,造成信号盲区。2.4GHz微波对各种材质的穿透损耗的实测经验值:8mm木板:1~1.8dB38mm木板:1.5~3dB40mm木门:2~3dB12mm玻璃:2~3dB250mm水泥墙:20~30dB砖墙:10~15dB楼层阻挡:20~30dB电梯阻挡:20~40dB室内路径损耗室内环境路径损耗计算公式:L=20*lg⁡(f)+10*D*lg⁡(d)+p-24其中,L:路径损耗(dB);f:工作频率(MHz);D:衰减因子;d:距离(m);p:穿透因子。在室内半开放环境下,相同楼层的传播模型简化为:2.4GHz频段:(衰减因子=2.5;穿透因子=6)L=20*lg⁡(f)+10*D*lg⁡(d)+p-24=50+25*lg⁡(d)5GHz频段:(衰减因子=3;穿透因子=6)L=20*lg⁡(f)+10*D*lg⁡(d)+p-24=57+30*lg⁡(d)所以,室内半开放环境下路径损耗随距离取值如下表:距离1m2m5m10m15m20m40m80m100m2.4G50dB57.5dB67.5dB75dB79.4dB82.5dB90.1dB97.6dB100dB5.8G57dB66dB78dB87dB92.3dB96dB105.1dB114.1dB117dB室外路径损耗室外开放环境路径损耗计算公式:L=42.6+26*lg⁡(d)+20*lg⁡(f)其中,L:路径损耗(dB);f:工作频率(MHz);d:距离(Km)。所以,室外开放环境路径损耗随距离取值如下表:距离50m100m200m300m500m800m1000m2.4G76.4dB84.2dB92dB96.6dB102.4dB107.7dB110.2dB5.8G84dB91.9dB99.7dB104.2dB110dB115.4dB117.9dB链路预算链路预算公式:RSSI(dBm)=P+Tx+Rx-L-S其中,RSSI:场强(dBm);P:发射功率(dBm);Tx:发射天线增益(dB);Rx:接收天线增益(dB);L:路径损耗(dB);S:穿透损耗(dB)。链路预算只作为理论参考,在实际网络建设中,应结合建筑物类型、现场无线环境和模拟测试情况做出适当的调整。1.4.4、无线网络频率信道规划本项目建设中,我们建议XX煤业的新建无线网络AP同时工作在2.4GHz和5.8GHz频段发射SSID信号。其中2.4GHz具有3个不重叠的信道,针对5.8GHz具有5个不重叠信道,但由于网络接入用户具有一定的不确定性,故网络覆盖时所需要的WLAN网络空间都要进行2.4GHz与5.8GHz的频率覆盖,从网络规划的角度出发,主要考虑2.4GHz与5.8GHz二个频段覆盖设计,对于2.4GHz频段主要采用1、6、11三个信道交错使用,对于5.8GHz频段主要采用149、153、157、161、165五个信道交错使用。由于WLAN2.4GHz频段不冲突的可用信道是有限的,如果相邻AP间工作的信道冲突,那么会造成AP间的信道干扰,用户的接入体验会大大降低。进行数据配置前要做好AP的信道规划,在条件允许的情况下,建议手工分配AP的信道,不建议用AP的自动调优功能。如果附近有友商的AP设备正好与我们规划的信道冲突,则需要排查协商修改到合适的信道值。无线信道网规需采取空间交错分配信道,增加网络容量。相邻AP之间信道要交错排,例如2.4G频段采用1、6、11、1、6、11信道固定顺序交错排布。允许部署5G频段情况下,优选5G频段,5G频段HT20模式非重叠信道有149、153、157、161、165。

1.4.5、无线网络仿真图1.4.5.1、1号员工寝室仿真图场景:酒店/宿舍系统规划图2.4G&5G仿真图1)场强规划仿真图(信号强度,越大越好)2)信干噪比仿真图(信号与噪声干扰比例,越小越好)1.4.5.2、高层公寓仿真图场景:酒店/宿舍系统规划图2.4G&5G仿真图1)场强规划仿真图(信号强度,越大越好)2)信干噪比仿真图(信号与噪声干扰比例,越小越好)1.4.5.3、办公楼仿真图场景:办公系统规划图2.4G&5G仿真图1)场强规划仿真图(信号强度,越大越好)2)信干噪比仿真图(信号与噪声干扰比例,越小越好)1.4.6、无线网络安全性边界防御安全:802.11网络很容易受到各种网络威胁的影响,如未经授权的AP用户、Ad-hoc网络、拒绝服务型攻击等。无线干扰检测系统WIDS(WirelessIntrusionDetectionSystem)可以检测非法的用户或AP;无线干扰防御系统WIPS(WirelessIntrusionPreventionSystem)可以保护企业网络和用户不被无线网络上未经授权的设备访问。用户接入安全:用户接入无线网络的合法性和安全性,包括:链路认证,用户接入认证和数据加密。业务安全:保证用户的业务数据在传输过程中的安全性,避免合法用户的业务数据在传输过程中被非法捕获。WLAN技术具有安装便捷、使用灵活、经济节约、易于扩展等优点。但是WLAN技术是以无线射频信号作为业务数据的传输介质,这种开放的信道使攻击者很容易对无线信道中传输的业务数据进行窃听和篡改。因此,安全性成为阻碍WLAN技术发展的最重要因素。为了保障无线用户的安全性,WLAN安全可以提供:检查和防御非法用户入侵的机制—WIDS/WIPS。针对无线用户的安全策略机制,包括链路认证,用户接入认证和数据加密。基于用户业务的安全机制。设备支持对三种非法设备进行反制:非法APAC确定非法AP后,将非法AP告知监测AP。监测AP以非法AP的身份发送广播解除认证Deauthentication帧,这样,接入非法AP的STA收到解除认证帧后,就会断开与非法AP的连接。通过这种反制机制,可以阻止STA与非法AP的连接。非法STAAC确定非法STA后,将非法STA告知监测AP。监测AP以非法STA的身份发送单播解除认证Deauthentication帧,这样,非法STA接入的AP在接收到解除认证帧后,就会断开与非法STA的连接。通过这种反制机制,可以阻止AP与非法STA的连接。Adhoc设备AC确定Adhoc设备后,将Adhoc设备告知监测AP。监测AP以Adhoc设备的身份(使用该设备的BSSID、MAC地址)发送单播解除认证Deauthentication帧,这样,接入Adhoc网络的STA收到解除认证帧后,就会断开与Adhoc设备的连接。通过这种反制机制,可以阻止STA与Adhoc设备的连接。为了防止非法设备的入侵,可以在需要保护的网络空间中部署监测AP,通过无线干扰检测系统WIDS(WirelessIntrusionDetectionSystem),监测AP可以定期对无线信号进行探测,这样,AC就可以了解到无线网络中设备的情况,进而对非法设备采取相应的防范措施。配置非法设备检测功能之前,需要先设置AP的工作模式。AP射频的工作模式有两种:normal:正常模式。如果系统未开启空口扫描功能,该射频用于传输普通的WLAN业务数据。如果系统开启了空口扫描功能,则该射频除了传输普通的WLAN业务数据,还具备了监控功能,可能会对传输普通的WLAN业务数据造成一定的影响。monitor:监控模式,只具备监控功能,不能用于普通的WLAN业务,只能用于具有监控功能的WLAN业务,如WIDS、频谱分析和终端定位等。

1.4.7、AP点位安装规划楼栋楼层AP型号类型数量1号员工寝室5层AP4050DN室内1号员工寝室4层AP4050DN室内1号员工寝室3层AP4050DN室内1号员工寝室2层AP4050DN室内1号员工寝室1层AP4050DN室内2号员工寝室5层AP4050DN室内2号员工寝室4层AP4050DN室内2号员工寝室3层AP4050DN室内2号员工寝室2层AP4050DN室内2号员工寝室1层AP4050DN室内3号员工寝室5层AP4050DN室内3号员工寝室4层AP4050DN室内3号员工寝室3层AP4050DN室内3号员工寝室2层AP4050DN室内3号员工寝室1层AP4050DN室内4号员工寝室5层AP4050DN室内4号员工寝室4层AP4050DN室内4号员工寝室3层AP4050DN室内4号员工寝室2层AP4050DN室内4号员工寝室1层AP4050DN室内5号员工寝室5层AP4050DN室内5号员工寝室4层AP4050DN室内5号员工寝室3层AP4050DN室内5号员工寝室2层AP4050DN室内5号员工寝室1层AP4050DN室内6号员工寝室5层AP4050DN室内6号员工寝室4层AP4050DN室内6号员工寝室3层AP4050DN室内6号员工寝室2层AP4050DN室内6号员工寝室1层AP4050DN室内公寓18层AP4050DN室内公寓17层AP4050DN室内公寓16层AP4050DN室内公寓15层AP4050DN室内公寓14层AP4050DN室内公寓13层AP4050DN室内公寓12层AP4050DN室内公寓11层AP4050DN室内公寓10层AP4050DN室内公寓9层AP4050DN室内公寓8层AP4050DN室内公寓7层AP4050DN室内公寓6层AP4050DN室内公寓5层AP4050DN室内公寓4层AP4050DN室内公寓3层AP4050DN室内公寓2层AP4050DN室内公寓1层AP4050DN室内1.5、互联网接入区设计一、互联网接入区拓扑结构二、互联网接入简述1、结构描述在中心机房、汇聚机房分别部署2台新购的具有IPS-AV-URL功能的防火墙,通过上网行为管理设备连接园区核心交换机,构建访问控制、入侵防御等多重安全防护屏障。2、角色功能互联网接入网络,建议连接多家运营商的互联网链路,实现整个厂区的互联网上网需求,同时可以实现互联网出口的备份机制。

1.6、不良言论审计和安全管理设计1、结构描述在园区的每台核心交换机上,规划出20个端口做为整个网络的安全管理域,网关就设置在园区核心交换机上。包括的主要组件有:准许控制系统(AgileController)、运维管理与审计系统、网络管理系统(eSight)和不良言论审计系统(ASG上网行为管理)等。2、角色与功能安全管理域是整个网络的安全管理中心,加上各个安全边界防火墙和交换上的安全功能配合,实现整个网络的信息安全管理与控制,监控网络流量和用户实时数据行为,分析和发现网络中的不良言论并进行告警和阻断。

2、信息安全设计与实现2.1、信息安全建设思路概述一、多区域多安全边界设计无线网线建设整个网络合理地分成多个安全区域,针对每个区域的安全需求,做了合理的安全边界规划设计,同时体现了突出重点防护重点的建设思路:互联网入口处,部署了两台带IPS和病毒防护的防火墙,做为XX煤业和互联网之间的第一道安全屏障。二、多梯度多层次安全防护1、数据传输路径上,跨区域访问需要经过多台防火墙;2、应用层级上,通过部署带IPS和病毒防护功能的防火墙,实现了从网络层到应用层的多层级防护;三、多安全组件功能相互联动相互完善补充1、安全边界防火墙,从资源端精确到主机IP加应用层端口级,而办公随行功能可以精确到5W1H级的用户端的访问者的控制。2、准许控制系统(AgileController)联动,给移动办公人员提供精准贴身的认证授权资源访问。3、运维管理与审计系统,为信息化的管理提供了安全可控的保障。4、网络管理系统(eSight),使网络运行状况清晰可见,故障定位和排除方便而快速。

2.2、准入控制及业务随行设计2.2.1、概述为解决员工随时随地接入网络的需求,且必须保障网络安全的情况下,所以选择华为的AgileController(Campus版本)准入控制系统。AgileController可以实现控制企业员工与访客终端对网络的访问,实施统一的接入管理策略。灵活的认证与授权策略,满足企业的各种业务控制需求。全生命周期的访客管理,所见即所得的图形化页面定制,以及社交媒体认证,简化企业有线接入和WiFi接入服务。提供全生命周期的访客管理,实现访客账号申请、审批、分发、认证、审计与注销等统一管理,同时支持图形化Portal定制能力,可与社交媒体联动认证,帮助企业进行广告营销。业务随行组件基于安全组的策略矩阵与VIP体验保障,通过自然语言完成全网策略统一规划与部署,让网络资源跟随人移动,保障策略一致,体验一致。创新的敏捷特性,配合华为敏捷交换机、NGFW防火墙与SVN网关,提供全新的二维矩阵的策略编排方式,实现基于安全组的权限、应用、带宽、QoS、安全策略统一规划与自动部署,确保全网策略一致,让用户自由移动时享受一致的业务体验。业务编排组件将原来物理设备的能力,抽象成虚拟服务概念,对用户屏蔽具体的物理形态和位置,针对具体的业务,引流至这些业务的需要处理的服务结点。创新的敏捷特性,将物理安全设备资源池化,屏蔽具体的物理形态和位置,形成“安全资源中心”,基于业务需要将流量引至安全资源中心检测处理,提升物理资源利用率,节省企业建网成本。传统访问控制通过ACL或VLAN实现,无法与IP地址解耦。IP地址变化时需到多个设备变更配置,维护工作量大。传统QoS策略根据IP地址控制,部署在出口防火墙。但在用户IP地址不固定的情况无法通过IP地址确定对应的用户,即无法基于用户实施QoS策略。业务随行根据用户接入的5W1H条件确定访问权限和QoS策略。5W1H即为六和分析法,主要针对What,Where,When,Who,Why,How六种维度来对用户的行文进行匹配策略和审计。2.2.2、原理AgileController-Campus版本(简称为AC-Campus)系统管理员全网部署访问控制策略(组间策略)和QoS策略,策略涉及的安全组一并部署到设备。交换机可以接收访问控制策略(交换机转换为ACL),防火墙可以接收访问控制策略(防火墙转换为安全策略)和QoS策略。当接入无线网络的用户发起认证,作为认证控制点的交换机接收到认证请求后转发到AC-Campus,认证成功后根据5W1H给用户授权安全组,并将用户与安全组关联关系返回交换机。用户发起业务访问当业务访问数据流到达交换机时,执行组间访问控制策略,根据用户所属安全组确定能访问的业务资源。当业务访问数据流到达防火墙时,由于用户未在防火墙认证上线,防火墙没有用户所属安全组信息。防火墙将用户IP地址发到AC-Campus,如果用户IP地址在AC-Campus所配置的“内网网段”范围,则根据用户认证信息查询该IP地址对应的安全组,并将用户与安全组关联信息返回防火墙。执行访问控制策略(防火墙转换为安全策略)和QoS策略。根据用户所属安全组确定能访问的业务资源和QoS优先级2.2.3、组网架构具体组网如上图所示,由终端、接入网络、控制器(AC-Campus)组成。终端:负责向用户提供人机接口,对用户进行认证和资源访问控制;包括有线终端、无线终端、哑终端等,根据终端类型的不同采用不同的认证方式,具本详见网络准入控制及安全策略设计章节。接入设备:对终端进行认证和权限控制;有防火墙、交换机等设备。控制器AC-Campus:用户策略的创建与下发,以及对用户进行认证。当网络中有用户需要接入到现网中,用户需要输入账号密码等认证信息送给radius客户端也就是接入控制设备(交换机);再由客户端将认证信息送往radius服务器端(AgileController);服务器端将是否通过认证的报文发往接入控制设备;如果认证失败,则拒绝用户接入;如果认证成功,则由客户端将计费请求发往服务端,再有服务端回应开始计费的相应报文且将用户加入在线列表;当用户发起注销请求时,由客户端发送停止计费请求,服务端相应停止计费并删除在线用户,至此访问结束。2.2.4、软硬件配置规划AC-Campus支持主流系统平台的部署,如下表:内存和硬盘推荐配置:Portal认证兼容性:2.2.5、网络准入控制AC-Campus系统与WLAN、华为Portal交换机以及标准的802.1X交换机配合,提供多维度的网络接入控制功能,能够根据用户的身份、使用终端的类型、当前所处的接入位置、接入时间,以及终端合规性检查的结果,组合起来提供灵活的网络接入授权策略。AC-Campus支持如下维度的认证授权策略:用户维度可以根据业务的需要,根据用户的组织结构,区分用户所属的用户组进行接入授权。也可以根据业务维度,根据用户所属的角色,区分用户角色进行接入授权。终端类型维度提供设备识别功能,能够利用设备分组,对不同类型的接入设备,分别进行业务授权,满足BYOD环境下无线802.1X接入/Portal接入复杂的业务需求。接入终端的位置维度能够区分终端接入的交换机以及AP/AC设备,以及终端接入的SSID等,分别提供不同的接入策略和接入授权。时间维度能够根据用户的业务需要,对用户上班时间以及下班时间,分别提供不同的接入策略和授权策略。终端合规性检查维度对于部署了客户端的终端,能够根据终端合规性检查的结果进行接入授权,对不合规的终端进行网络隔离,保护客户的网络安全,以及协助强制实施企业的终端安全策略。证书方式的802.1X认证在802.1X认证的基础上增加证书认证能够实现双重认证,大大提高安全性。证书是一种用户认证的凭证。使用这种认证方式的企业有自己的根证书,该根证书能够生成员工认证使用的证书和密码。当需要撤销员工的证书时,在CRL(证书撤销列表)文件中增加员工的证书信息,则员工所使用的证书将失效。在AgileController-Campus系统部署证书认证时,需要先在AgileController-Campus系统导入企业的根证书,并且导入CRL文件或者配置AgileController-Campus系统从用户系统定期自动获取CRL文件。当用户使用自己的证书接入网络时,根证书能够校验用户证书的合法性。如果用户的证书已经被撤销,AgileController-Campus系统从CRL文件中读取到用户的证书已被撤销,则不允许用户接入网络。由于AgileController-Campus系统通过用户的帐号及其相关信息来管理用户,并为用户分配业务。为保证AgileController-Campus系统能够管理使用证书接入的用户,在部署证书认证时,还需要定义证书与AgileController-Campus系统中的帐号的对应关系,即AgileController-Campus系统中需要存在一批帐号(可以是内部数据源,也可以是外部数据源),通过定义映射关系,用户的证书与帐号关联。用户使用该证书接入,在AgileController-Campus系统内部可以看作与证书关联的帐号接入,管理员通过管理该帐号,即能管理使用证书接入的用户。2.2.6、业务随行应用方式无线网络接入用户无论在园区何处、通过何种方式接入,认证通过后访问权限不变、接入带宽不变。用户包括普通用户、VIP用户、访客。应用组网如下示意图所示:员工出差或在家办公通过SSLVPN方式接入内部网络,可以实现出差远程接入和园区本地接入访问权限不变。应用组网如下示意图所示:VPN接入适用于具有分支机构相互连接的情况。如下图所示,企业在园区外具有的分支机构,每个分支机构中都分为绿区和黄区两VPN网络,绿区允许用户使用固定终端和移动终端接入网络,黄区只允许用户使用固定终端接入网络。汇聚层交換机作为认证控制点。2.2.7、业务编排XX煤业网络规模较大,为保护内网用户安全和规范用户上网行为,将内网用户访问Internet流量和Internet返回内网用户流量均引流到防火墙、上网行为管理等安全设备进行过滤。基于如上需求建议使用业务编排。业务编排方案中设备角色分为业务设备和编排设备,业务设备由防火墙承担,对全网用户安全保护,并对内网用户访问Internet行为管理;编排设备一般由核心层交换机承担,按条件对流量引流。业务编排可以针对用户访问不同资源的业务流,引向特定的设备作安全业务处理,保证园区网络安全。ACL:访问控制列表(AccessControlList),是一系列有顺序的规则组的集合,这些规则根据数据包的源地址、目的地址、端口号等来描述。UCL:用户控制列表(UserControlList),是针对用户级别的ACL控制,使用数据包的源安全组、目的安全组、端口号等内容定义规则。业务流:符合指定特征(ACL或者UCL规则)的网络流量。编排设备:对业务流进行有序引导的设备,一般指交换机。业务设备:对编排设备引入的业务流进行安全业务处理的设备,主要包括防火墙设备、防病毒设备和上网行为控制设备。GRE隧道:GRE(GenericRoutingEncapsulation)隧道是一个虚拟的点对点的连接,提供了一条通路使封装的数据报文能够在这个通路上传输,并且在一个GRE隧道的两端分别对数据报进行封装及解封装,用于在编排设备和业务设备之间构建数据的传输通道。业务链资源:业务链资源是指编排设备、业务设备和两种类型设备间的GRE隧道信息。业务链:业务链是指由编排设备和业务设备组成的处理业务流的有序链路。业务编排工作流程:通过ACL规则或者UCL规则来定义用户A到Internet的数据流和Internet到用户A的数据流。创建并部署业务链资源。以核心交换机作为编排设备,防火墙设备、防病毒设备以及上网行为控制设备作为业务设备。在编排设备和业务设备之间建立双向GRE隧道,保证正常的数据通信。创建并部署业务链。业务链包括业务流以及业务流需要流经的编排设备和业务设备。创建并部署成功后,用户A访问Internet的数据流或者Internet访问用户A的数据流经过核心交换机时,核心交换机会将数据有序的引向各业务设备进行安全处理。图中红色的线条表示用户A访问Internet的数据流,在经过核心交换机时,依次经过上网行为控制设备和防火墙设备。图中绿色的线条表示Internet访问用户A的数据流,在经过核心交换机时,依次经过防火墙设备和防病毒设备。2.2.8、网络准入控制认证方法设计根据无线网络接入的终端类型不同,划分了不同的接入认证方法,AC-Campus支持非常丰富的认证组合,可以根据实际情况进行修改。序号入网设备类型准入控制点准入控制认证方法备注1哑终端办公网核心交换机MAC地址打印机、IP电话等2办公网无线终端无线控制器MAC优先的Portal认证3外来访客办公网核心交换机手机短信

2.3、运维管理与审计系统设计2.3.1、功能简介随着信息技术的不断发展和信息化建设的不断进步,XX煤业的业务应用、办公平台不断推出和投入运行,同时使用了数量众多的网络设备、服务器主机来提供基础网络服务、运行关键业务。由于设备和服务器众多,系统管理员压力太大等因素,越权访问、误操作、滥用、恶意破坏等情况时有发生,这严重影响系统的运行效能。另外黑客的恶意访问也有可能获取系统权限,闯入内部网络,造成不可估量的损失。如何提高系统运维管理水平,跟踪服务器上用户的操作行为,防止黑客的入侵和破坏,提供控制和审计依据,降低运维成本,满足相关标准要求,成为网络管理者关心的问题。根据《信息系统等级保护安全设计技术要求(GBT25070—2010)》和《信息系统安全等级保护基本要求(GBT22239-2008)》的要求,以及企业的实际情况,无线网络中需要部署堡垒主机系统,堡垒机将提供如下功能:应对网络设备的管理员登录地址进行限制;身份鉴别信息应具有不易被冒用的特点,口令应有复杂度要求并定期更换;当对网络设备进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听;应实现设备特权用户的权限分离;当对服务器进行远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听;应为操作系统和数据库系统的不同用户分配不同的用户名,确保用户名具有唯一性;应采用两种或两种以上组合的鉴别技术对管理用户进行身份鉴别;审计范围应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户;审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统内重要的;安全相关事件;审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等;应能够根据记录数据进行分析,并生成审计报表;应保护审计进程,避免受到未

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论