ppt文档 智慧校园WIFI覆盖解决方案 VIP文档

5.56 MB 54 页 5 浏览 0 评论 0 收藏
语言 格式 评分
中文(简体)
.pptx
3
概览
2 高校无线网络风险分析 4 高校典型案例分析 3 高校无线安全解决方案 CONTENT 高校无线建设背景 1 高校无线 为广大师生工 作、学习、生 活提供准确、 及时、有效的 信息服务 实现校园对外信 息服务 ,创新 高 校教学新方 法 优化学校教 学、科研和 管理水平 促进学校与其 他学校之间的 信息共享 高校建设无线网络成为必然的趋势 终端 具备 RJ45 接口终端不到 30% 无线 WI FI 解决方案—市场需求 终端市场的进化 —— 移动、无线、易用、富媒体、海 量 便携 Wi Fi 语音 个人 / 商用 / 专 用 电脑 —— 三通两平台 • 宽带网络校校通 • 教学资源班班通 • 网络空间人人通 • 教育资源公共服务平 台 • 教育管理信息系统平 台 宽带网络和计算机 学生间的协作 教师的鼓励和指导 未来的教育——云教育 中国教育现代化 现在 未来 移动一卡通 智能终端 PassBook 、 NFC 正在普及 昨天 传统一卡通 畅想移动数字校园—移动一卡通 未来 基于位置的信息推送: • 报告楼有讲座! • 主楼外装修 ,请绕 行! 现在 基于 WLAN 定位的 Geo- Fancing 信息围栏 昨天 电子公告栏 畅想移动数字校园—位置公告栏 昨天 点名 现在 基于 WLAN 定位的签到 服务 未来 基于位置的考勤服 务: • 大家究竟在上课 还是在玩游戏? •优秀选修课的客 观评价。 畅想移动数字校园—考勤与优秀课程评选 昨天 体检 未来 • 普查高校学生体 质。 • 分析学习、运动、 喜好热点。 • 监督推荐健康生 活习惯。 畅想移动数字校园—德智体全面发展 智能终端、穿戴设备、 WLAN 定位后台数据 现在 现在 未来 • 网络学习空间 • 网络科研空间 • 多种协作手段 基于社交网络、位置、 移动的协作 畅想移动数字校园—学习、科研协作 昨天 一个人攻关 联合研 究报告 畅想移动数字校园—学习、科研协作 体育系 • 手机拍 摄 媒体系 • 剪辑编 辑 医学系 • 分析研 究 现在 传统教学、科研 网络教学空间 未来 • 延伸的教案 • 延伸的教室 • 延伸的图书馆 • 延伸的学校 畅想移动数字校园—自学习 昨天 2 高校无线网络风险分析 4 高校典型案例分析 3 高校无线安全解决方案 CONTENT 高校无线建设背景 1 l Portal 易遭受网页篡 改、 拒绝服务攻击 等安全威胁 l AC 多 采 用 WEB 管 理 , 易遭受 DDos 攻击 l AC 针 对 AP 的 WLAN 划分不严格 ,易遭 受 ARP 等泛洪攻击 , 造成网络带宽拥 塞 ,性能瘫痪 l AC 作为用户分配 IP 地 址 的 DHCP Server ,易遭受泛 洪 DoS 攻 击 l WLAN 设 备 管 理 IP 地址段与普通 WLAN 用 户 IP 地 址 段未作有效隔离。 AC 公网地址访问策 略不严格 l 管理 AC 设备未采用 S 加密形式 ,账号 口 令明文传输被窃 听 l 设备自身存在安全 漏洞、 脆弱性 ,可 被利用控制操作 l WLAN 认证计费系 统与其他系统明文 传送用户账号信息 l 维护人员可以方便 得到用户账号密码 信息 l WLAN 用户密码生 成机制不严谨存在 大量弱口令 l 不法分子私自架设 AP 钓鱼盗取用户账 号密码 l 非法用户获得 AC 、 AP 、 交换机等 WLAN 系 统 设 备 地 址后 ,将终端设置 为相同地址段 IP , 实 现免费上网 l WLAN AC 对 外 访 问 策 略控制不严格, DNS 端口可被利用 实现免费上网 网络滥用 网络不可 用 用户账号 密码盗用 设备被利 用 高校无线网络运营风险 服务器集群区域部署有无线网络, 内部人员可以通过无线连接到服务器, 不发分子可以通过密码破解 ,进入无线网络 ,直接访问内部数据。 服务器区域工作人员如果为了方便搭建 AP ,或者电脑开启 AP 功能 ,外部 人 员可以通过 AP 访问内部网络 ,造成数据泄露。 不法分子通过窃取密码 ,登录网络平台的无线网络 ,进入管理平台篡改网 络信息 ,造成网络瘫痪或更严重后果。 行政中心是学校行政工作人员区域 ,如有人私自登入该无线网络 ,可以窃 取 到行政部门的重要文件等信息。 在教学楼、图书馆等人员密集区域容易存在钓鱼 AP ,上网者连接这些非法 AP 导致网银密码、邮件账号等被盗 ,给师生带来经济损失。 无线网络相对开放 ,不法分子通过无线网络嗅探等进入网络植入木马进行 破坏 ,更可以对无线网络进行攻击导致无线网络不可用 ,影响正常教学等 工作。 高校无线网络风险 高校 无线 网络 风险 1 2 3 4 5 6 2 高校无线网络风险分析 4 高校典型案例分析 3 高校无线安全解决方案 CONTENT 高校无线建设背景 1 第一代园区网 在中心 2013 年平板电 s 脑发货量超过台式 s 电脑! 下一代园区—网粘身边! • 移动终端普及 • 空中接口速率提升 • 移动应用丰富 • 部署管理压力大 • 安全弹性要求高 校园网演进至何方? 代园区网 房间 墙 IPS 局域网 通信 100Mb ps 11Mbp s 2000’ s 1000M bps 200 s 150000 100000 50000 0 1300M 1000Mbps bps 接入 网速 终端 类型 100Mb ps 1995’ s 1996 1997 1998 1999 2000 2001 2002 •VLAN • 生成树 • 路由 • 三层交 换 1990’ s 15000 10000 5000 0 • 防 火 • VPN •IDS/ • 无 线 • 融合 54Mbp s 5’ 第二代园区网 到楼边 900Mb ps • 专用网络设 备 1000M bps 第三 进 PC 发货量 智能手机 平板电脑 关键 技术 10Mbp 2015’ 2010’ 2… 2… 2… 2… 2… 2… 2… 2… 2… s 万台 万台 海量应用 更高网速 安全 下一代园区网挑战 海量终端 更好用户体验! 性 ? 多神场最 ? 移动 无线 灵活 安全 感知 高可用 移动 无缝覆盖 性能 管理 数字化移动化校园 集 中 管 理 认 证 自 服 务 高 弹 性 网 络 漫 游 切 换 无 线 定 位 一 体 化 安 全 智 能 接 入 多 业 务 部 署 高教解决方案 解决方案 高密度场景 · 组网控制 图书馆 教学楼 (fe) 宿舍楼 (fe) 宿舍场景 · 高带宽 · 环境感知 · 多业务 ·IT 自服务 统一认证 教学、科研场景 · 高带宽 · 环境感知 · 多业务 I T 自服务 园区场景 · 环境适应 强 · 广覆盖 · 移动性 ·QOS 回程 室外 高校多场景无线覆盖 AuteView 科研办公楼 数据中心 ( e) (fe) 室外 AP :智能终端接入 无缝漫游 : 2/3 层无缝漫游 广覆盖: MRC/ML 、逐包功率控 制 易部署:支持 WBS ,视距内桥 接 ISM 频段网桥:楼宇间互 联 最高 300Mbps 、最远 70KM 高 QoS 保障 动态频率选择、多天线收发 应用场景: 岗亭、摄像头等不易布 线 接入速率:最高百兆 接入距离:最远 3KM """ 点对多点 5G WLAN 基站 +CPE : 中距离接 入 室外园区场景 摄像头 / 岗亭 / 实验 室 点对点 楼道放装 AP : 楼道及易穿透墙体无线覆盖。 优势:性能好、支持定位、双频 面板式 AP : 宿舍、小办公室部署。 优势:信号好、施工快 ,支持定位。 大功率 + 天馈: 楼道、楼梯无线覆盖。 优势:信号好 劣势:不支持定位、双频。 密集覆盖: 多媒体教室 ,电子书包多媒体视频 应用。 环境感知的室内无线接入——多手段 应急灯 AP : 楼道不易布线区域无线覆盖。 80211a e 环境感知的室内无线接入——多径空口感知 宿舍 图书馆 集中认证 灵活转发模式选择 集中管控、 统一升 级 集中管理控制、灵活转发模式 教学楼 统一认证 数据中 心 AX 系列 AC N+1 冗余配置 AuteView 集中管理 运营商 1 运营商 2 运营商 1 计费网关 运营商 2 计费网 关 POE 交换机 AP 运营商 2SSID 校园网 运营商 1 SSID 拿 (EAP 网关) 校园网认证 无线控制器 l 提供运营商租赁服务 l 不同运营商广播不同 SSID ,独立认证计 费 l 校园网用户 ,学生采 用一卡通账户认证、 计费 宿舍区多业务接入 校园网 SSID 办公 学生 PEAP 多业务部署 单一 AP 多 SSID 采用不同认证方式 单 SSID 广播域隔离 应用独立 VLAN 应用独立网段 QoS 带宽控制 AC 带宽 应用 A 组 应用 C 组 应用 B 组 多业务、 多身份控 制 融合通信解决方案——端到端 QoS 保障! • 无线有线网络 QoS 统一映射 802. 1p DSCP Payloa d 基于 ACL 的 DSCP/802.1p 修 改 DSCP 802. 1p DSCP DSC P Paylo ad 802. 1p DSCP • AP 空口资源预留 • 高服务质量回程解决方 案 L2/L3 L2/L3 CAPWAP 封装 802. 1p DSCP CAPWAP 封装 Payloa d Payloa d Payloa d Payloa d 802.11e DSCP 802.11e DSCP 宿舍 基于位置的业务门户选择 不同位置 不同 Portal 和策略 不同 SSID 不同 Portal 和策略 图书馆 图书馆 教学区域学生 Portal 宿舍区域学生 Portal 认证 / 策略 / Portal 校 园 网 教学楼 认证因子 ID/CA/U key/ 业务 互联网访问 二级权限 本地访问 一级权限 业务访问 三级权限 认证因子 ID/CA 认证因子 MAC MAC WPA/WP A2 Portal 接入控制 层次化认证 ! 任意入口 ! ! ! 权限 MAC Portal 认证因子 MAC 有效时间 MAC Portal MAC • 先 MAC 后 Web ( Bypass) 权限 认证因子 ID/CA/Ukey/ 业 务 接入控制 认证因子 MAC • 一体化核心交换机集成无线控制 器 • 多 核 CPU+ FPGA+ ASIC 高 性 能 CAPWAP 处 理 引 擎 • 支持 DSR N+1 冗余备份。 • 统一用户认 证 • 统一安全策 略 业务策 无线网 无线业务策 无线认 证 有线网 认 业务策略 证 心 网络管理 核心层 汇聚层 防火墙 IDS/IPS 接入层 CAPW AP 策略的 管 无线有线一体化组网 第三代园区——补丁式组网 性能不足 :无线数据处理能力不足。 割裂式组网安全性不足。 对位置和移动应用关注不足。 割裂式组网配置复杂。 割裂式组网 ,弹性不足。 • 一体化核心交换机集成防火墙、 IPS • AC 内置 DPI ,深度业务识别、更安全、 更智能。 高无线转发性能: 高 性 能 AC: 多 核 CPU+ FPGA+ ASIC+ 模 块 化 软 件 集 成 CAPWAP 引 擎一 体 化交换 机 , 全网 无 线交换线速。 立体化 ,多维度安全 无 线 侧 : 支 持 WAPI 、 WIDS 、 WIPS 有线侧 :防 火墙、 IPS/IDS 、 DPI 一体化 :一体化安全策略 第四代园区——无线有线一体化组网 • 集 成 CAPWAP 引 擎 • 分布式处理 ,无 CAPWAP 瓶颈 关注人和应用、更灵动、更有弹性 中心 网络管理 证 无线有线一体化纵深安全 技术要点 平衡信道终端数量 小区边界控制 监控非法 AP 5G 优先 组播优化 广播域隔离 地址翻译 ,减少地址消 耗 应用场景: 最大用户数 (SSID/AP) 当前用户数 100 万并发 NAT 16 万新建 多媒体教室 ,大教室和图书馆 ,体育馆、礼 堂 高密度覆盖 边界阀值 本地 课件资源 一 体化交换机 AP 无线教室电子书包 互动式教学 ,随时提问 ,随时 检 查教学效果 多媒体示教丰富教学手段、更直 观 …… 高密度场景——无线电子教室解决方案 电子书包 覆盖区域 基于用户数量或覆盖范围划分 覆盖 区域, 采用定向天线进行区域覆盖 通过下倾角来控制覆盖区域的面 积 同时部署 2.4 GHz 和 5 GHz 场馆高密度部署—基于定向天线进行部署 场馆高密度部署——分布式部署 AP 位于坐席位置下 方, 通过全向天线进行 部署 大教室、 图书馆阅览室高密度部 署 AP 位于四角 ,通 过全 向天线对中间区 域进 行覆盖 CUBE 优势: 低于 50ms 切 换 支持语音、视频等移动应用 认证、加密、 QoS 、安全配置不丢 失 应用 • 支持移动查房、检查、 PACS • 支持移动 VoIP 或视频会议 漫游切 换 n 二层三层的漫游切 换 • 快速安全切 换 • 用户策略切 换 • 跨网段切 换 VLAN I D 用户策略 SSID 教育 SSID 教育 SSID 教 育 二层、 三层漫游切 换 PMK 同步 Client 人员、 设备定位 • 单一空间多 AP 覆盖 • 计算信号强度、 配合定位系统 • 支持被动、 主动定位 被动 :第三 方标签 主动 : WLAN 终端 • 未来提供 XML 接口 ww 控制平面用于 CAPWAP 隧道倒换 用户状态倒换 网络服务倒换 高可靠性部署 AC N+1 冗余部署 生产、 备份 AC 同 时在线 控制平面同步 数据平面倒换 DHCP Portal 认证 /MAC 认 证 /802.1x 认证 无线核心侧高可靠性 DHCP 冗余 AC 集中管理 Portal 认 证 中心 上网行为管理 WLAN 网络行为审计 传输网 PTN/MSTP/PON 互联网 中国电信 互联网 中国移动 互联网 中国联通 教育科研网 汇聚交换机 IPS 安全保障 热点交换 机 A P 热点交换 机 A P WI DS/ W IPS 核心路由器 热点 N 热点 1 漏 扫 WAG A C A C BRAS Web 应用合规 基于 URL 的访问控 制 HTTP 协 议合规 敏感信 息泄露防护 文件上传 下载控制 · web 表 单关键字过滤 网页防篡改 · 基于 URL 的流量控 制 · web 应用加速 多服务器负载均衡 Web 非授权访问 防护 Web 恶意代码 防护 Portal 防 护 Web 攻击防护 Web 应用交付 web 恶意扫描防 护 SQL 注入攻击防 护 cookie 篡改防 护 应用层 DOS 防护 CSRF 攻击防 护 webshell 防 护 XSS 攻击防 护 网页挂马防 护 网站盗链防护 WAG 上网行为管 防火墙 多出口路由 /NAT HA 双机热备 集中管理 协议在线更新 上网行为管理 内容管理 用户认证 IP 管理 流量统计 流量控制 上网行为管理 理 对网络进行全面有效的脆弱性检查 更准确更完善更迅速的漏扫技术 对信息资产进行风险评估和管理 为安全隐患的加固和修复提供指导 提供合规性扫描方法和修改建议 简单友好易用便捷的体验 漏洞扫描 WLAN 边界安全 未授权访问 无加密 、 WEP 、 WPS 无线嗅 探 、破解 泄密 流氓 AP 非法外 联 Ad Hoc 带来的问题 交叉连接 ,无 法识别合法性 移动接入 (边界模糊) 终端复杂 网络交叉 摆脱有线束缚 (数据开放性 无线安全隐患 拒绝服务 解除关联 持续时间域欺 骗 射频干扰
下载文档到本地,方便使用
共 54 页, 还有 14 页可预览, 继续阅读
文档评分
请文明评论,理性发言.