ImageVerifierCode 换一换
格式:DOC , 页数:35 ,大小:1.12MB ,
资源ID:2359603      下载积分:12 金币
验证码下载
登录下载
邮箱/手机:
验证码: 获取验证码
温馨提示:
支付成功后,系统会自动生成账号(用户名为邮箱或者手机号,密码是验证码),方便下次登录下载和查询订单;
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

开通VIP
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.zixin.com.cn/docdown/2359603.html】到电脑端继续下载(重复下载【60天内】不扣币)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  
声明  |  会员权益     获赠5币     写作写作

1、填表:    下载求助     留言反馈    退款申请
2、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
3、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
4、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
5、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【天****】。
6、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
7、本文档遇到问题,请及时私信或留言给本站上传会员【天****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。

注意事项

本文(酒店无线接入方案建议书.doc)为本站上传会员【天****】主动上传,咨信网仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知咨信网(发送邮件至1219186828@qq.com、拔打电话4008-655-100或【 微信客服】、【 QQ客服】),核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载【60天内】不扣币。 服务填表

酒店无线接入方案建议书.doc

1、NETGEAR无线局域网酒店无线接入方案建议书2004年3月NETGEAR公司北京办事处目录1前言42无线局域网发展状况53酒店需求现状64热点网络结构64.1AP部署64.1.1小于等于3个AP的使用环境64.1.1.1方式一:AP空中中继连接74.1.1.2方式二:AP空中中继连接74.1.1.3方式三:标准AP网络连接84.1.2大于3个AP的使用环境84.1.2.1方式一:每个AP一个以太端口接入84.1.2.2方式二:AP进行空中桥接94.2整体结构104.2.1访问控制设备(AC)104.2.2边缘接入路由器(Router)114.2.3二层汇聚交换机114.2.4二层楼层交换机1

2、14.2.5PoE设备114.2.6无线节点(AP)115酒店运营考虑115.1AC部署115.2用户群兼容115.3用户群扩展125.4酒店无线网络安全125.4.1空中接口的安全性135.4.1.1WEP加密135.4.1.2802.11i135.4.1.3WPA145.4.1.4WAPI155.4.2无线接入点的安全性155.4.3接入交换机的安全性165.4.4总结165.5用户认证计费165.5.1认证方式165.5.1.1基于Web方式的认证方式165.5.1.2基于802.1x的认证方式175.5.1.3基于PPPoE的认证方式175.6QoS176地址规划187网管188设备介

3、绍198.1AC控制器198.2WG302 运营级无线接入点278.2.1产品特点278.2.2产品介绍:278.2.3技术参数:288.3FS526T交换机318.3.1产品特点:318.3.2产品介绍:318.3.3技术参数329附加331 前言全球中小规模网络与无线网络的先驱和领导者美国网件(NETGEAR)于1996年1月创立,长期致力于为中小规模企业用户与SOHO用户提供简便易用并具有强大功能的网络综合解决方案。网件总部设在美国加州硅谷圣克拉拉市,业务遍及世界多个国家和地区,是美国硅谷连续六年增长速度最快的50家企业之一。同时,美国网件与多家业内知名厂商保持着长期的良好合作。美国网件

4、(NETGEAR)一直致力于网络的技术创新,追求品质与应用并重的理念,为全球企业用户提供使用简便的高质量网络解决方案。特别是在中小规模企业与无线网络领域,拥有着无人能及的技术研发力量,也正因为如此,网件在这两个市场领域中保持着绝对的领先优势。更引人注目的是,网件以强劲的发展势头成为目前所有网络厂商中增长最为迅速的公司,全球业绩增长连续多年名列第一。2002年,在业界普遍低迷的情况下,网件实现了30的业绩增长,达到2.6亿美元的销售业绩。这是对其作为先驱,多年来开拓中小企业网络市场和家庭网络市场的丰厚回报。至此,美国网件已稳居SOHO/Home市场销售额的前三名,在整个无线局域网市场销售额居第四

5、位。美国网件公司已于2003年7月31日在美国NASDAQ成功上市,交换代码为NTGR。美国网件(NETGEAR)将在中国销售业界领先的全线产品,包括:千兆局域网系列、智能堆叠局域网系列、无线网络产品系列、防火墙系列、宽带接入路由产品系列、VPN安全产品系列以及专为中小规模网络用户设计的多功能产品系列,同时这些产品配以网件精心设计的高性价比解决方案。无论是产品还是解决方案都将最先进的网络技术融入其中,在同类产品中居于全球领先地位。美国网件(NETGEAR)在中国市场以“品质网络轻松建”之理念,致力于推动企业网络构建与应用,为中国网络用户提供使用简便的高质量网络解决方案。努力塑造“中小规模企业网

6、络安全先锋”与“无线网络先锋”形象。将最新的产品与技术带给中国的网络用户。美国网件(NETGEAR)对中国市场抱有很大信心,并已经在中国制定了长期的发展策略。2003年,美国网件将在香港设立国际操作总部,在国内设立研发中心,并于2004年设立美国网件中国公司。本建议书根据NETGEAR对电信热点的理解,从热点地区网络部署及整体解决方案出发,结合爱立信对运营策略的成熟经验及相关产品,提出了较为详细的阐述了热点地区的部署,同时基于对热点网络整体结构的理解提出了相应的看法和建议。2 无线局域网发展状况1997年IEEE推出了802.11无线局域网2Mbps标准后无线局域网并未得到普及,而1999年8

7、02.11b技术的出现使得的无线局域网的速率可以到达11Mbps,由于技术成熟以及移动终端的普及使无线局域网的市场不断扩大,随之而来的新的标准如802.11g、802.11a又将无线局域网的速率提到了一个新的高度,使之完全可以满足复杂的室内环境部署以及高带宽媒体应用的需求。中国的无线局域网在2003年得到了充分的发展,主要体现在以下几方面:无线局域网芯片的规模化生产,使得其产品的市场价格为大多数消费者所接受,进一步扩大的用户市场,从而形成了良性循环。无线局域网络技术的进步,尤其是成熟的802.11g产品的推出使得新的无线局域网环境既满足了用户对高带宽媒体的应用又兼容现有的大量的802.11b用

8、户。国际互联网运营商大量的部署无线局域网热点以及对该业务的推广,使得无线局域网的概念在大用户群中已经取得了一定的普及,为进一步扩大热点的用户市场打下了有力的基础。移动客户端如便携电脑、PAD等产品的不断的普及,使得通过无线局域网上网的业务需求不断扩大。3 酒店需求现状已经拥有了综合布线系统的智能化宾馆,能够在客房或商务中心提供商务客人的上网要求,可商务客人常常喜欢在宾馆大堂、咖啡吧或茶座里用笔记本电脑工作,或是在这些地方进行一个小型的会谈,当客人需要处理邮件或上网下载公司的资料是,得到的回答往往是?你必须换一个靠近某个数据点的位置、你可以到商务中心去或者您必须到房间里用电话线才可以上网等等。服

9、务为王,尤其是对于服务产业中的酒店业来说。目前酒店行业竞争的重点已经从硬件的竞争转移到服务的竞争,各大酒店均绞尽脑汁来提高自己的服务意识和服务水平。在传统的服务项目已非常成熟的今天,作为四、五星级酒店,如何为客户提供新的服务成为酒店经营者头疼的问题。近两年来,随着来自世界各地商务客人的增加,全球信息技术的发展和无线网络的高速发展,以及Internet在国内的迅猛发展,为酒店客户提供新的信息服务成为一种趋势。这一方面提升了现代化酒店的服务与管理水平,同时,也为酒店经营者带来了相应的利益。可以说,网络不仅是酒店传播信息的工具,也是留住回头客保持入住率的有效手段,而无线网络由于其移动性、便利性和灵活

10、性的特点,更是得以在酒店中大显身手。商务客人一般会要求酒店提供与其办公室和个人家庭相同的高速Internet访问能力,通过无线局域网就可实现灵活且可扩展的网络解决方案。4 热点网络结构4.1 AP部署考虑到热点部署的AP应与目前持有大量的802.11b终端的用户的兼容,同时也顾及到未来无线局域网数据应用业务的扩展,NETGEAR推荐采用WG302这款运营级别的802.11g设备来实现热点部署。WG302通过无线端口隔离技术提供热点用户更多的安全保障以及杜绝未经认证的用户非法占用无线网络资源,影响正常用户使用。热点网络结构将从不同用户的环境来阐述AP的组建方式,以及在大面积服务区内的无线AP的小

11、区规划。基于应用区域相对开阔,所以从用户应用环境上划分,基本上可以分为两大类。4.1.1 小于等于3个AP的使用环境由于同一区域交叠的AP的范围小于等于3,并且Netgear的AP支持1、7、13共三个互不重叠频率通道,所以无需考虑频道重叠。以下介绍当AP数量为3时,AP的构建方式:4.1.1.1 方式一:AP空中中继连接见下图方式一可以覆盖一个较大较均匀的区域,且只需要一个以太网的接入口。但由于作为提供以太网入口的AP与其他AP之间是通过空中接口相互通讯,一般而言在这种模式下AP1、AP2、AP3必须处于同一频段所以对于用户而言只能共享一个频段所带来的速率对于802.11g来说就是标准的54

12、Mbps理论值,但由于NETGEAR 支持108M的Supper G 技术使得用户仍然可以共享108M bps的接入速率。4.1.1.2 方式二:AP空中中继连接见下图方式二可以覆盖一个较狭长的区域,且只需要一个以太网的接入口。由于以太网入口的AP仅与一个AP之间通过空中接口相互通讯,一般而言在这种模式下AP1、AP2、AP3必须处于同一频段所以对于用户而言只能共享一个频段所带来的速率对于802.11g来说就是标准的54Mbps理论值,但由于NETGEAR 支持108M的Supper G 技术使得用户仍然可以共享108M bps的接入速率。上述两种连接方式,虽然同样的使用AP进行中继,在覆盖方

13、式上有所分别。在WLAN网络开发初期,由于用户不多,可以作为有效的节省网络端口以及扩大覆盖范围的方法。4.1.1.3 方式三:标准AP网络连接见下图方式三可以覆盖一个较均匀的区域,由于所有的AP都连接一个以太网的接入口所以该区域的接入用户可以根据漫游所在区域的AP直接进入有线以太网网络,以提供更高的接入速度。4.1.2 大于3个AP的使用环境由于AP使用数量大于3个,所以需要考虑AP间的频道规划。应尽量避免两个处于同频道的AP在同一区域有交叠。4.1.2.1 方式一:每个AP一个以太端口接入如下图当AP覆盖区域可以为每个AP提供一个以太网接入口时,所以该区域的接入用户可以根据漫游所在区域的AP

14、直接进入有线以太网网络,以提供高速率的接入。那么,在规划中我们只需避免区域内AP的频道重叠。4.1.2.2 方式二:AP进行空中桥接如下图当AP覆盖区域可以为每两个AP提供一个以太网接入口时,在规划中我们需要考虑以下两点:避免区域内AP频道重叠必须避免一个AP同时作为三个AP的有线以太网接入口。4.2 整体结构考虑了热点地区AP的部署之后,需要进一步对热点的整个网络结构作进一步阐述。在热点网络结构中NETGEAR推荐采用FS526T交换机来汇聚无线接入点,FS526T通过端口隔离技术提供酒店用户更多的安全保障以及杜绝未经认证的用户非法占用有线网络资源,影响正常用户使用。下图是一个典型的酒店网络

15、结构:从上图可以看出酒店无线网络由以下部分组成:4.2.1 访问控制设备(AC)访问控制设备可以置于酒店机房处,一般而言AC的功能取决于对用户的认证手段,采用爱立信的EBRAS服务器(宽带接入服务器)可以有效的对接入用户实施访问控制,并为运营提供全方位的支持。AC是酒店覆盖的核心设备,涉及到用户认证、用户计费、用户控制以及与运营策略相结合的技术实现手段。4.2.2 边缘接入路由器(Router)边缘路由器可以置于酒店AC控制器的出口处,实现专线接入的需求。也可以无需边缘路由器直接由ISP提供AC控制器的以太接入。4.2.3 二层汇聚交换机二层汇聚交换机用于对酒店楼层交换机的汇聚,并负责城域网接

16、入。对较小的平面酒店,楼层交换机即可兼顾城域网接入。4.2.4 二层楼层交换机二层楼层交换机主要用于汇聚该区域的无线接入点。4.2.5 PoE设备PoE设备可以是单端口也可以是多端口,如果热点机房环境允许的话,建议采用多端口PoE设备,这样便于未来的系统扩展,且保证设备整体外观整洁。另外,也有一些楼层交换机自带PoE功能,但由于AP的所需的功耗是不同的,而交换机的负载能力有限,所以当采用自带PoE的交换机时,当外挂AP数目较多时会导致电流不稳从而影响设备性能。建议采用独立的网线馈电设备来对无线接入点进行供电。4.2.6 无线节点(AP)负责无线客户端的接入。5 酒店运营考虑5.1 AC部署AC

17、 部署模式在酒店比较简单,而且与边缘用户的连接可以通过二层方式来实现。5.2 用户群兼容基于近两年来无线局域网逐渐为市场接受,越来越多的用户都购买了无线局域网卡,但由于当时无线局域网技术为802.11b所主导,所以存在这大量的802.11b的用户群体,新的热点AP必须能与这些用户相兼容。令人欣慰的是,802.11g标准的推出其主要的设计原则就是考虑到与802.11b用户的兼容,同时提供更好的微波特性以及较高的数据带宽。802.11g的最大优点是有逆向兼容性(backward compatibility),亦即可与802.11b兼容,虽然802.11b设备在相同的2.4GHz频宽中操作,他们所使

18、用的模块设计其实是不同的。802.11b使用CCK的调变技术,而802.11g则使用OFDM技术。简单的说,那就像两个人可以互相听到对方的声音,却没有办法沟通,因为他们说的语言不同。802.11g的保护机制(Protection)提供了所需的机制来控制到底是说CCK或是OFDM。它使用了RTS/ CTS机制,这种机制正是802.11b的部分规格。当Protection处于使用中状态时,每个802.11g OFDM 数据包都是处于CCK RTS (请求送出,Request To Send)的情况。如果说的语言是CCK时,范围内所有802.11b站台(或是使用保护的802.11g站台)都可以了解一

19、个站台正在要求许可来送出资料。而接收的范围内802.11b或是802.11g站台就可以用CCK CTS (清除发送,Clear To Send) 作回应,传送才能开始。因为RTS和CTS frames 包含了其它有关将被传送的资料,所以802.11g可以分辨到底是要切换回OFDM或是继续说CCK以完成要求的通讯。 如果说的语言是CCK时,范围内所有802.11b站台(或是使用保护的802.11g站台)都可以了解一个站台正在要求许可来送出资料。而接收的范围内802.11b或是802.11g站台就可以用CCK CTS (清除发送,Clear To Send) 作回应,传送才能开始。因为RTS和CT

20、S frames 包含了其它有关将被传送的资料,所以802.11g可以分辨到底是要切换回OFDM或是继续说CCK以完成要求的通讯。 通过这种机制802.11g可以灵活的兼容802.11b的用户,但这种机制的负面效应显而易见他需要牺牲一部分802.11g的速率。建议在热点运营初期,打开所有的无线接入点的802.11b的兼容功能,虽然需要牺牲部分速率,但却不至于使大量的802.11b用户拒之门外,从而赢得了更多的用户。等到802.11g客户端逐渐普及后再考虑关掉802.11b的兼容性,来提高用户的接入速率。5.3 用户群扩展就目前无线局域网技术而言802.11g标准所提供的单频54Mbp的吞吐率,

21、同时又可兼容大量802.11b用户,这个速率已经是最高的接入速率了。NETGEAR支持的Supper G技术通过双频捆绑等优化技术又将接入速率提升到了108M,使得基于NETGEAR 无线接入点部署的热点可以基本满足目前以及将来较长一段时间的数据接入业务。另外,如果随着热点用户数量的扩大,也可以通过对NETGEAR功率调整并配合频点规划来实现无线系统容量的扩张。5.4 酒店无线网络安全根据上图网络安全从以下三方面进行考虑:1. 空中接口的安全性2. 无线接入点的安全性3. 接入交换机的安全性5.4.1 空中接口的安全性由于无线网络是一个开放式的网络,所以任何在该无线可达区域内的用户都可以轻而易

22、举的截获用户未加密的数据,我们可以通过以下及方面来实现区域内用户的安全性。5.4.1.1 WEP加密多数AP都可以提供基于WEP标准的无线通讯加密,并可以支持40位密钥和128位密钥的数据加密。WEP加密最基本的保障了用户无线数据的安全性,但是每个移动用户都需要在客户端手工输入密钥,这给移动用户增加了操作的繁琐性,同时由于WEP采用共享密钥交换在其交换过程中会产生一些弱密钥,这使得加密的数据较容易被破解。5.4.1.2 802.11i为了使WLAN技术从WEP造成的不安全的被动局面中解脱出来,IEEE 802.11的i工作组致力于制订被称为IEEE 802.11i的新一代安全标准,这种安全标准

23、为了增强WLAN的数据加密和认证性能,定义了RSN(Robust Security Network)的概念,并且针对WEP加密机制的各种缺陷做了多方面的改进。IEEE 802.11i规定使用802.1x认证和密钥管理方式,在数据加密方面,定义了TKIP(Temporal Key Integrity Protocol)、CCMP(Counter-Mode/CBC-MAC Protocol)和WRAP(Wireless Robust Authenticated Protocol)三种加密机制。其中TKIP采用WEP机制里的RC4作为核心加密算法,可以通过在现有的设备上升级固件和驱动程序的方法达到提

24、高WLAN安全的目的。CCMP机制基于AES(Advanced Encryption Standard)加密算法和CCM(Counter-Mode/CBC-MAC)认证方式,使得WLAN的安全程度大大提高,是实现RSN的强制性要求。由于AES对硬件要求比较高,因此CCMP无法通过在现有设备的基础上进行升级实现。WRAP机制基于AES加密算法和OCB(Offset Codebook),是一种可选的加密机制。目前802.11i仍在制订过程中。5.4.1.3 WPA虽然802.11i正在制订中,但市场对于提高WLAN安全的需求是十分紧迫的,IEEE 802.11i的进展并不能满足这一需要。在这种情况

25、下,Wi-Fi联盟制定了WPA(Wi-Fi Protected Access)标准。这一标准采用了IEEE802.11i的草案,保证了与未来出现的协议的前向兼容。WPA与IEEE 802.11i的关系如下图所示:WPA采用了802.1x和TKIP来实现WLAN的访问控制、密钥管理与数据加密。802.1x是一种基于端口的访问控制标准,用户必须通过了认证并获得授权之后,才能通过端口使用网络资源。TKIP虽然与WEP同样都是基于RC4加密算法,但却引入了4个新算法: 扩展的48位初始化向量(IV)和IV顺序规则(IV Sequencing Rules); 每包密钥构建机制(per-packet ke

26、y construction); Michael(Message Integrity Code,MIC)消息完整性代码; 密钥重新获取和分发机制。 WPA目前已为多数相关厂家的支持,并在国际上得到推广。5.4.1.4 WAPI除了国际上的IEEE 802.11i和WPA安全标准之外,我国也在今年5月份提出了无线局域网国家标准GB15629.11,这是目前我国在这一领域惟一获得批准的协议。标准中包含了全新的WAPI(WLAN Authentication and Privacy Infrastructure)安全机制,这种安全机制由WAI(WLAN Authentication Infrastr

27、ucture)和WPI(WLAN Privacy Infrastructure)两部分组成,WAI和WPI分别实现对用户身份的鉴别和对传输的数据加密。WAPI能为用户的WLAN系统提供全面的安全保护。WAPI安全机制包括两个组成部分。WAI采用公开密钥密码体制,利用证书来对WLAN系统中的STA和AP进行认证。WAI定义了一种名为ASU(Authentication Service Unit)的实体,用于管理参与信息交换各方所需要的证书(包括证书的产生、颁发、吊销和更新)。证书里面包含有证书颁发者(ASU)的公钥和签名以及证书持有者的公钥和签名(这里的签名采用的是WAPI特有的椭圆曲线数字签名

28、算法),是网络设备的数字身份凭证。就目前WAPI的情况而言,标准的制订、推行、技术的合作、包括对现有市场原有设备的兼容性以及软件升级所带来的性能问题都存在不定因素,但由于WAPI将与IEEE合作进行安全标准的制定,相信今后产品的兼容性不会存在问题,一旦标准制定网件公司将与第一时间予以支持。综上所述,就目前而言可以解决空中无线接口安全的技术可以说只有WPA。对于WPA由于其基于802.1x为认证机制,所以为了确保对用户端操作系统的兼容以及完善的客户信息传送,建议基于该标准自行设计客户端软件来实现无线用户端的接入。5.4.2 无线接入点的安全性建议采用可以设置用户隔离的AP来实现AP下联用户的隔离

29、,通过在AP上打开用户隔离的开关,使得用户只能通过AP访问上联网络而无法与其他用户通讯。这样就实现了移动用户与用户之间的隔离,从而保证了无线区域内用户数据的安全性。该方式无需用户在客户端作任何设置工作。即使空中接口每有得到安全保障,中间人可以通过Snifer(网络报文探测器)来捕获其他用户的空中报文,但由于用户间是相互隔离的所以使得用户间的横向攻击无法实施。5.4.3 接入交换机的安全性设置交换机端口的隔离来实现下联的AP与AP之间用户的安全性。采用Per AP Per VLAN的方式来实现下联的AP与AP之间用户的安全性。5.4.4 总结热点网络安全需要依赖用户现有环境的安全性以及提供给用户

30、的数据应用。具体可以从以下几方面来实现: 通过无线访问点(AP)的空中接口安全功能配置,放置攻击者在空中利用snifer捕获其他用户的通讯报文。 通过设置自下而上的二层隔离,即实现无线接入点至二层交换机的用户隔离,来防止用户间的相互攻击。 通过对访问控制器(AC)的配置可以在二层的基础上有效的杜绝用户间地址欺骗。 通过给需要VPN应用的用户分配公网地址,使用户可以自己建立起到公司网络端到端的VPN隧道,以确保数据在整个路由网络的安全性。当然随着NAT-T(IPSec over UDP)技术的普及,酒店用户也可以通过私网地址来实现VPN隧道。 通过设置酒店网络设备的SNMP安全性,防止无线接入用

31、户对这些设备的攻击。 通过设置无线局域网运营网中三层设备的ACL、防火墙或策略路由,防止无线接入用户对网络核心设备的攻击。5.5 用户认证计费5.5.1 认证方式无线局域网络的认证方式可以有以下几种:5.5.1.1 基于Web方式的认证方式通过Portal Server实现认证页面的强制推送,来实现用户认证。认证信息可以通过SSL进行加密,但用户数据信息并不加密。5.5.1.2 基于802.1x的认证方式通过win2000/xp内置的802.1x驱动或802.1x客户端来实现WPA或EAP-TLS用户认证,认证信息和数据信息都可以是加密的。5.5.1.3 基于PPPoE的认证方式PPPoE的认

32、证模式已经是宽带网络中相当成熟的模式了,如今大多数操作系统都集成了PPPoE客户端软件,PPPoE的认证信息可以通过CHAP进行加密,而用户数据也可以实现加密。5.6 QoS普通的802.11无线LAN标准是没有QoS保障的。为弥补这一不足,IEEE提出了802.11的增强型标准802.11e。802.11e增加了对QoS的定义,旨在保证语音和视频等高带宽应用的通讯质量。我们知道,普通的802.11无线LAN有两种通讯方式,一种叫分布式协同式(DCF),另一种叫点协同式。分布式协同(DCF)基于具有冲突检测的载波侦听多路存取方法(CSMA/CA),无线设备发送数据前,先探测一下线路的忙闲状态,

33、如果空闲,则立即发送数据,并同时检测有无数据碰撞发生。这一方法能协调多个用户对共享链路的访问,避免出现因争抢线路而谁也无法通信的情况。它对所有用户都一视同仁,在共享通讯介质时没有任何优先级的规定。点协同方式(PCF)是指无线接入点设备周期性地发出信号测试帧,通过该测试帧与各无线设备就网络识别、网络管理参数等进行交互。测试帧之间的时间段被分成竞争时间段和无竞争时间段,无线设备可以在无竞争时间段发送数据。由于这种通讯方式无法预先估计传输时间,因此,与分布式协同相比,目前用得还比较少。无论是分布式协同还是点协同,它们都没有对数据源和数据类型进行区分。因此,IEEE对分布式协同和点协同在QoS的支持功

34、能方面进行增补,通过设置优先级,既保证大带宽应用的通讯质量,又能够向下兼容普通802.11设备。 对分布式协同(DCF)的修订标准称为增强型分布式协同(EDCF)。增强型分布式协同(EDCF)把流量按设备的不同分成8类,也就是8个优先级。当线路空闲时,无线设备在发送数据前必须等待一个约定的时间,这个时间称为“给定帧间时隙”(AIFS),其长短由其流量的优先级决定:优先级越高,这个时间就越短。不难看出,优先级高的流量的传输延迟比优先级低的流量小得多。为了避免冲突,在8个优先级之外还有一个额外的控制参数,称为竞争窗口,实际上也是一个时间段,其长短由一个不断递减的随机数决定。哪个设备的竞争窗口第一个

35、减到零,哪个设备就可以发送数据,其它设备只好等待下一个线路空闲时段,但决定竞争窗口大小的随机数接着从上次的剩余值减起。对点协同的改良称为混和协同(HCF),混和查询控制器在竞争时段探测线路情况,确定发送数据的起始时刻,并争取最大的数据传输时间。目前802.11e标准仍然处于草案阶段,但NETGEAR的无线接入点已经做好了对这一标准的支持(通过软件升级就可实现802.11e)。随着802.11e的推出,用户对流媒体的服务质量将会得到很大的提升。6 地址规划由于移动用户不需要固定的IP地址,因此对移动用户可采用动态的IP地址分配,移动用户端获得的地址可以是公网地址也可以是私有地址。传统的接入控制点

36、往往是分布式放置在每个热点地区的,同时在控制点处通过NAT/PAT来实现接入用户对公网的访问,这样的格局使得网络结构中IP规划变得更加简单同时也使得日益紧缺的公网地址问题得到了解决。但这也会使得NAT/PAT成为业务拓展的瓶颈,其原因在于现今的NAT/PAT技术使得许多要求IP地址唯一性的应用无法在NAT/PAT两侧实现通讯,如网上聊天、VoIP、NetMeeting、VPN等。为了减少对业务拓展的影响,建议如下: 将NAT/PAT的功能上移至各省网或城域网出口的防火墙上。 统一规划防火墙下联网络的IP地址包括私网地址和公网地址,为每个AC负责的汇聚点,提供一块固定的公网地址段,该地址段可以由

37、该汇聚点的DHCP服务器提供,同时也要做好不同汇聚点DHCP服务器中私网地址的规划。 在出口防火墙下联的三层设备上实现策略路由,分流公网地址直接路由至骨干网,私网地址则通过防火墙作NAT/PAT后再路由至骨干网。该工作也可通过防火墙上实现策略NAT来实现。 在接入控制点实现基于用户需求进行IP地址的分发,即通过用户策略实现用户地址分配。7 网管为了更好的便于管理,需要采用统一的网管平台进行管理,NETGEAR的无线接入点WG302提供了基于SNMP V1和V2的网管接口,同时无线APWG302、AC、核心交换机也支持Telnet、WEB管理支持802.11标准的MIB库,使得通用的网管平台就可

38、对设备进行管理。8 设备介绍8.1 AC控制器产品功能和特点:l 丰富的接入认证技术n PPPoE: 适应于DSL、HFC、Ethernet 等用户驻地网接入。支持拨号到Internet 、L2TP VPDN 和 Virtual router 等多种方式。 支持MPPE 数据加密以提高VPN 用户或WLAN 用户的数据安全。Subscriber VLAN 或端口隔离技术解决PPPoE 私服问题;Subscriber VLAN 或PPPoE relay 或Virtual MAC 解决用户定位问题;用户名或位置与公用IP 地址绑定方便Soho Office router 的拨号接入。n DHCP+

39、WEB:支持内置的DHCP Server, Internet 域 或Virtual router 内的Smart DHCP relay 功能;支持内置或外置的Web/portal; 二次地址分配、多共享地址池和选择服务与地址池绑定技术解决DHCP 方式下地址利用率低和公用地址少的尖锐矛盾;Subscriber VLAN 或端口隔离技术解决DHCP 私服问题;Subscriber VLAN 或DHCP Option 82 或Virtual MAC 解决用户定位问题; Smart DHCP relay 解决共享网段内多服务网的问题; IP/MAC/Port/VLAN 的动态绑定解决IP spoof

40、ing 问题; 智能活动探测技术解决用户在线侦测问题;未认证用户自动速率限制弱化恶意攻击;外置DHCP Server/Portal Server 的备份和负载均衡解决服务器扩展性和可靠性的问题。 n DHCP+802.1x能够提供认证前更安全的控制,支持基于MAC或基于端口的控制。结合Smart DHCP relay 技术较简单地解决服务选择、地址利用率、IP/MAC/port/VLAN 绑定等问题。n DHCP+authentication proxy使用于边缘交换机支持802.1x 情况下或WLAN 接入,在边缘采用基于port 或VLAN 可以提供认证前更安全的控制,在WLAN 中采用以

41、结合AP 的认证加密功能和BRAS 的地址分配、流量控制功能。WAPI 支持兼容。 l 多样化的计费方案n 支持基于时长、流量和服务级别的计费;n 支持预付费;n 支持2级计费;n 支持计费信息复制到用户定位或其他应用服务器;n 通过Virtual MAC 或VLAN ID或Subscriber ID映射到主叫号支持主叫计费;n 支持计费服务器的备份n 支持本地计费l 强大和易用的用户控制机制n 速率限制, 8kbps 步长n 基于特定用户、用户组或IP 地址池的过滤器n 基于特定用户、用户组或IP 地址池的QoS n 策略路由n 基于MAC 地址、Port/VLAN、用户名或域名确定策略n

42、本地或Radius 控制l 动态服务选择和客户化首页n 内置或外置WEB servern 动态服务选择n WEB 服务强制重定向n 基于接入地、用户名、域名、用户类型或选择服务动态客户化首页l 完善的安全手段n PPPoE Server/DHCP server 私服避免n Ping/UDP flooding 抑制n IP Spoofing 避免n MAC/Port/VLAN/IP 地址动态或静态绑定n 访问日志n PPPoE/L2TP 链路加密n SSHn 基于状态的防火墙n NAT/PATl 丰富的运营维护信息n 性能、业务量、客户信息等统计信息n DHCP/Radius/WEB Serve

43、r 健康检查等告警信息n 系统附载、DHCP 地址池、可疑访问等告警信息由于基于交换机的BRAS 放置的位置和同时承担交换机的功能,以下功能对于能够在今天或将来能够适应单纯Internet 接入以外的服务开展,如虚拟接入网出租、虚拟专线、IP TV、NGN 等。 技术描述重要性和原因功能完整的交换功能设定特定端口/VLAN的数据流量为透明桥接,线速,STP 保护,速率限制和CoS 支持接入地的网管网接入网出租虚拟L2 专线/ VMAN 服务等旁路控制某些端口/VLAN 内的设备经过EBAS认证后转入快速交换模式,如线速的大流量Multicast 支持等VoD/Internet TV 等大流量、

44、实时性强的业务支持虚拟路由基于端口VLAN/MAC/登录名用户线路标识等确定用户VPN 归属NGN/Internet TV 等可能是独立的路由网络基于位置的认证计费基于端口VLAN/MAC/用户线路标识(PPPoE/DHCP relay)等认证接入设备 NGN 中的SIP phone/IAD , Multicast Service/Internet TV service 域中的机顶盒可能不支持PPPoE/WEB 认证 便于用户使用和业务开展,如窄带网中的主叫号认证计费 SoHo Office 接入系统信息:机箱19英寸,2U机箱,机箱的总尺寸为440W*560D*88H电源冗余电源,输出300

45、W+300W;AC 90-264V,50-60Hz,可选DC36-72V供电闪存 32MB, 可扩充到1GB内存 512MB, 可扩充到1GB处理器Intel P4和 ARM7交换背板5.2G风扇3工作温度存放: -20-60 工作:550湿度 10-90%无凝结电磁特性FCC CLASS B, CE MARK, C-tick认证接口网络接口22 10/100BaseTx扩展槽2个, 扩展模块1口100Base-FX;1口100Base-LX;1口GE-SX;1口GE-LX;1口GE-TX;管理SNMP V1/V2 agent, V3 部分支持MIB Support MIB-2, IP, PP

46、P, SNMP, 私有EBASCLI Console,telnet,sshStatistics Poll by SNMP or put by tftpElement Management二层交换方式存储转发线速转发支持转发表MAC14K整机,可以根据端口限制MAC地址数目VLAN基于端口和802.1Q Tag ; 端口隔离; VLAN 透传(4096 个VLAN); 本机终结的PPPoE VLAN 可以升级到22*4096CoS2个端口队列流控背压和IEEE 802.3x端口镜像支持IGMP snooping支持用户接入和认证认证方式PPPoE/802.1x/Web/Radius proxy 认证协议PAP/CHAP/MS-CH

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        获赠5币

©2010-2024 宁波自信网络信息技术有限公司  版权所有

客服电话:4008-655-100  投诉/维权电话:4009-655-100

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :gzh.png    weibo.png    LOFTER.png 

客服