?
大型企業(yè)(ye)在無線(xian)網(wǎng)絡(luò)(luo)建設(shè)期(qi)間要充(chong)分考慮訪(fang)客(領(lǐng)導、客戶、合(he)作伙伴)接(jie)入網(wǎng)絡(luò)的(de)需求。首先從安(an)全性考慮,訪客(ke)網(wǎng)絡(luò)必(bi)須要和(he)辦公網(wǎng)絡(luò)分開(kai),訪客網(wǎng)(wang)絡(luò)單獨(du)提供(gong)給訪客使用。從(cong)用戶體驗角(jiao)度考慮,訪(fang)客接入網(wǎng)絡(luò)的(de)驗證方式(shi)一定要做(zuo)到簡單(dan)易行,繁(fan)瑣的驗證方式(shi)會降低訪客(ke)對企業(yè)的整體(ti)印象。同時對于(yu)訪客網(wǎng)(wang)絡(luò),企業(yè)還需要(yao)建立完善的網(wǎng)(wang)絡(luò)安全管(guan)理機制,避免由(you)于訪(fang)客的網(wǎng)絡(luò)不(bu)良訪(fang)問給企業(yè)(ye)帶來的法律(lv)風險(xian)。對于企業(yè)員(yuan)工移(yi)動辦公上網(wǎng),更(geng)需要做到(dao)可管控(kong),上網(wǎng)行為(wei)做到(dao)可追溯,企業(yè)(ye)有效(xiao)的帶寬資(zi)源得到(dao)合理的分配和(he)保證,才(cai)能使企業(yè)的業(yè)(ye)務(wù)系統(tǒng)正(zheng)常且穩(wěn)(wen)定高效地運(yun)行,同(tong)時保證企業(yè)信(xin)息安(an)全,避(bi)免機(ji)密信息(xi)泄露。
存在(zai)的問(wen)題(用戶需求(qiu))
1、接入不安(an)全:缺乏安(an)全可靠的認證(zheng)機制(zhi),企業(yè)(ye)無線網(wǎng)(wang)絡(luò)接入不(bu)安全
2、上網(wǎng)權(quán)限混亂(luan):缺乏(fa)有效的控(kong)制策略(lve),員工(gong)上網(wǎng)權(quán)限不分(fen)明
3、數(shù)據(jù)信(xin)息安全(quan):缺乏有效的數(shù)(shu)據(jù)加密機(ji)制,企(qi)業(yè)數(shù)據(jù)被黑客(ke)竊取篡改(gai)
4、無線信號差(cha):AP性能(neng)不佳(jia),上網(wǎng)總掉線(xian),點位規(guī)劃不(bu)合理(li),信號盲區(qū)多(duo)
5、漫游效(xiao)果差(cha):不能實現(xiàn)(xian)二三層(ceng)漫游,移動辦公(gong)時,業(yè)務(wù)中(zhong)斷
解決方(fang)案:

結(jié)合用(yong)戶無(wu)線網(wǎng)絡(luò)(luo)需求情(qing)況,結(jié)合產(chǎn)(chan)品自身技(ji)術(shù)特點(dian),為了滿足用(yong)戶構(gòu)建一個高(gao)速、穩(wěn)定、安(an)全、可靠、易于管(guan)理的(de)無線(xian)接入(ru)網(wǎng)絡(luò)的需求,本(ben)設(shè)計(ji)方案按照AP+AC的(de)結(jié)構(gòu)化無(wu)線網(wǎng)絡(luò)解決(jue)方案進行設(shè)(she)計。具體設(shè)計(ji)為在總部設(shè)置(zhi)總部AC,在大型分(fen)支機(ji)構(gòu)設(shè)置分(fen)支AC與(yu)分支AP,中型分支(zhi)機構(gòu)設(shè)計二(er)級,三(san)級交(jiao)換機,分(fen)支AP。小(xiao)微型分支(zhi)機構(gòu)直接設(shè)(she)置分支(zhi)AP??偛緼C可以(yi)對大型分支機(ji)構(gòu)的AC進(jin)行管理,當網(wǎng)(wang)點控制(zhi)器采用集中管(guan)理的(de)模式(shi)進入到(dao)中心端(duan)控制(zhi)器時(shi),會自動下載(zai)中心端的公共(gong)配置,比如IP組、MAC地(di)址庫(ku)、時間計劃、角(jiao)色授權(quán)、認證頁(ye)面等 。總部(bu)AC也可以直接管(guan)理中(zhong)小型分(fen)支機構(gòu)的(de)分支AP,實現(xiàn)統(tǒng)(tong)一管理(li)。
方案設(shè)計:
安全無線(xian)整體解決方案(an):
接入前(qian)&接入時進(jin)行身份認(ren)證、安全無線網(wǎng)(wang)卡、賬號綁定(ding)(硬件(jian)碼+手機號),非法(fa)熱點檢測及(ji)防御、網(wǎng)絡(luò)(luo)攻擊防(fang)護、射頻(pin)定時關(guān)閉(bi)及安全加固(gu)。
接入后&上網(wǎng)時(shi)進行(xing)訪問權(quán)(quan)限控制。
上網(wǎng)后進(jin)行上網(wǎng)(wang)行為記錄。
上網(wǎng)用戶(hu)身份實名認證(zheng):
無線辦公(gong)網(wǎng)采用802.1X/Portal/WAPI認(ren)證,外置(zhi)AAA和RADIUS+AD用于存儲(chu)用戶賬(zhang)號密(mi)碼。
每個(ge)賬號(hao)對應(yīng)一(yi)個員工(gong),包括姓名(ming)、部門、性別(bie)以及身份(fen)證、手機號等個(ge)人信息,保證每(mei)個上(shang)網(wǎng)的賬號(hao)都是(shi)可尋的(de),便于安(an)全管理。
用戶輸入賬號(hao)密碼上網(wǎng)驗證(zheng)時均采(cai)用加密傳輸(shu),防止黑(hei)客空中攔截(jie),竊取(qu)賬號密碼等數(shù)(shu)據(jù)。
上網(wǎng)(wang)賬號自動(dong)綁定終(zhong)端:
自動(dong)將賬號與(yu)終端的(de)硬件特征碼(ma)進行綁(bang)定,防止賬號被(bei)他人使用或(huo)者被(bei)盜用。
每臺設(shè)備的(de)硬件(jian)特征碼是唯一(yi)的,無法(fa)通過軟(ruan)件修改。即(ji)使通(tong)過軟(ruan)件修改(gai)了仍(reng)然可以識別原(yuan)始的。
每個賬號最多(duo)可以(yi)綁定(ding)5臺終端(duan),超過1臺(tai)時需要管(guan)理員(yuan)審核。
上網(wǎng)賬號二(er)次綁定手(shou)機號碼(ma):
賬號首(shou)次登陸時需(xu)要綁定手機(ji)號并輸入短(duan)信驗證(zheng)碼,當用戶賬(zhang)號在(zai)新終(zhong)端登(deng)陸時(換(huan)終端/被他(ta)用/被(bei)盜),不僅需要(yao)輸入密(mi)碼,還需(xu)要輸(shu)入短(duan)信驗證碼,解決(jue)員工賬(zhang)號認證的(de)安全問(wen)題
綁定手(shou)機號碼的用(yong)戶,可以自助重(zhong)置密碼和修改(gai)密碼(ma),無需通過(guo)IT管理員。
用戶密碼(ma)管理及(ji)自助修改:
無需(xu)通過管(guan)理員即可(ke)修改密碼,提(ti)高效(xiao)率及減輕管理(li)員工作壓力(li)。
通過口袋(dai)助理、釘釘、企(qi)業(yè)號(hao)等手機MOA類APP軟(ruan)件進行(xing)無線密碼修(xiu)改。
若賬號綁定(ding)了手機號(hao)碼,可通(tong)過手機驗證碼(ma)自助修改。
上網(wǎng)終(zhong)端合法效驗(yan):
采用(yong)安全無線(xian)網(wǎng)卡接(jie)入無線網(wǎng)(wang)絡(luò),終端(duan)與AP熱點的雙向(xiang)驗證,提高(gao)安全性(xing)。
可以(yi)將無線網(wǎng)絡(luò)(luo)設(shè)置為只(zhi)有安裝了安(an)全無線網(wǎng)卡的(de)終端才能接(jie)入無線(xian)網(wǎng)絡(luò)。
支持設(shè)置安全(quan)無線網(wǎng)卡(ka)只能連(lian)指定SSID無線(xian)網(wǎng)絡(luò),無法(fa)連接非授權(quán)SSID。
網(wǎng)卡與AP數(shù)據(jù)(ju)傳輸時自動(dong)進行數(shù)據(jù)加(jia)密,保證(zheng)無線(xian)的空口(kou)安全(quan)。
無線(xian)熱點掃描及(ji)非法熱點抑制(zhi):
背景:黑(hei)客在附近(jin)搭建(jian)一個一模(mo)一樣或者類(lei)似的WIFI名稱,誘使(shi)用戶(hu)連到虛(xu)假釣魚WIFI上(shang),黑客利用(yong)分析軟件(jian)從用戶上網(wǎng)產(chǎn)(chan)生的(de)數(shù)據(jù)包中分(fen)析提(ti)取用戶隱私信(xin)息。
我們通(tong)過WIPS無線入侵防(fang)御系統(tǒng)實(shi)時檢測周圍(wei)無線信號,當檢(jian)測出來的信(xin)號BSSID、且AP源MAC地(di)址不在(zai)授權(quán)列表中時(shi),我們向(xiang)對應(yīng)的AP和終端(duan)發(fā)送解除(chu)關(guān)聯(lián)幀,讓終(zhong)端無法連上(shang)釣魚(yu)WIFI。7×24小時不間斷監(jiān)(jian)測網(wǎng)絡(luò)。
上網(wǎng)行為(wei)嚴格控制(zhi):
強大(da)的管理:通(tong)過應(yīng)用識別技(ji)術(shù),可以根據(jù)(ju)應(yīng)用類型或者(zhe)具體某(mou)一種應(yīng)(ying)用進行封(feng)堵,包括視頻(pin)、論壇、游戲、金融(rong)、下載等2400多種網(wǎng)(wang)絡(luò)應(yīng)用。
通過(guo)應(yīng)用(yong)識別(bie)技術(shù)(shu),可以根據(jù)(ju)應(yīng)用類型或者(zhe)具體某一種應(yīng)(ying)用進行封堵(du),比如上班時(shi)間不允許炒(chao)股,不允許(xu)P2P下載,不(bu)允許外發(fā)(fa)敏感文件等(deng); 支持主流移動(dong)平臺,可識別(bie)IM、社交、Mail、新(xin)聞、炒股等(deng)應(yīng)用。
無線控制器(qi)內(nèi)置千萬(wan)級別的URL分類庫(ku),能夠?qū)RL進行(xing)識別,包含(han)新聞、購物、金(jin)融、教育等18個(ge)種類(lei)的URL地址(zhi); 準確識(shi)別目前主流網(wǎng)(wang)站,識別(bie)率高達99.9%,有效(xiao)實現(xiàn)網(wǎng)(wang)頁過濾。例(li)如禁止登陸非(fei)法網(wǎng)站(zhan)
通過(guo)基于時間(jian)段的(de)訪問控制策略(lve),實現(xiàn)不同(tong)的時間段不同(tong)的訪問權(quán)限(xian),比如上班時間(jian),禁止訪問網(wǎng)(wang)上銀行、游(you)戲、論壇貼吧等(deng)與工作無關(guān)(guan)的應(yīng)用,下班時(shi)間則不受限(xian)制。
辦公區(qū)域(yu)內(nèi),不同辦公部(bu)門總會(hui)有各自(zi)專屬的無線網(wǎng)(wang)絡(luò),并且不希望(wang)部門之外(wai)的成(cheng)員使(shi)用這個網(wǎng)(wang)絡(luò)。無線網(wǎng)(wang)絡(luò)控制器(qi)可以根據(jù)用戶(hu)的屬性,限制禁(jin)止非本部門(men)的用戶接(jie)入。
典型無線(xian)網(wǎng)絡(luò)攻擊防護(hu):
對典型的(de)危險攻擊行(xing)為進行(xing)檢測(ce),當超過設(shè)定的(de)閾值后自動(dong)將攻擊者(zhe)加入(ru)到黑名(ming)單中,并(bing)凍結(jié)一(yi)定時(shi)間,即時發(fā)(fa)現(xiàn)網(wǎng)(wang)絡(luò)攻擊并(bing)進行防(fang)御。
檢測的攻擊(ji)包括:DDOS防(fang)御、ARP掃描、IP掃(sao)描、端口掃描防(fang)御,禁止客戶端(duan)私設(shè)(she)IP以及ARP、網(wǎng)關(guān)欺騙(pian)防御(yu)、DHCP請求泛洪(hong)防御。
無線(xian)射頻(pin)定時關(guān)閉開(kai)啟:
通過射(she)頻關(guān)閉(bi)控制策略,可以(yi)指定某SSID網(wǎng)絡(luò),定(ding)時自動(dong)關(guān)閉(bi)和開啟無(wu)線網(wǎng)絡(luò)的射頻(pin)信號(hao),晚上(shang)下班后自(zi)動關(guān)閉無線(xian)射頻信(xin)號。
一方(fang)面可以節(jié)能(neng)減排、節(jié)省(sheng)電費支出;另(ling)一方(fang)面又能防止非(fei)法用戶(hu)利用深(shen)夜時(shi)間入侵無線網(wǎng)(wang)絡(luò),做一些非法(fa)的操作。
有線無線一(yi)體化(hua)管理:
NAC的有線無線一(yi)體化,支(zhi)持對(dui)有線(xian)用戶的接入認(ren)證、訪問控制(zhi)、流量管理(li)、上網(wǎng)行為審計(ji)等,
并提供統(tǒng)(tong)一中文Web管理(li)界面,一站式服(fu)務(wù),極大的降(jiang)低網(wǎng)絡(luò)建設(shè)(she)成本。
網(wǎng)絡(luò)分(fen)權(quán)分級管(guan)理:
分配不(bu)同的管理員分(fen)別管理各(ge)自權(quán)限區(qū)域的(de)無線AP,可以(yi)精細到(dao)對某AP分(fen)組有管理(li)權(quán)限,該(gai)管理(li)員可以在該(gai)AP分組上建立(li)無線網(wǎng)(wang)絡(luò),能夠激(ji)活、刪除接(jie)入點,能夠(gou)對AP的配置(zhi)進行編輯(ji)修改。
可指定管理員(yuan)針對每個(ge)頁面(mian)的編(bian)輯或可查看權(quán)(quan)限,控制粒度(du)到控制(zhi)器上的各個(ge)頁面(mian),對某(mou)個頁(ye)面沒有讀(du)權(quán)限則登錄時(shi)不顯示。
移動APP隨時隨(sui)地運(yun)維管理(li):
支持跨互聯(lián)網(wǎng)(wang)運維管理
登陸APP進行維護(hu)管理:不同(tong)管理員,不同(tong)權(quán)限(xian)
查看網(wǎng)絡(luò)運行(xing)情況:在線(xian)用戶(hu)、在線AP數(shù)量、實時(shi)流量
無線網(wǎng)絡(luò)管理(li)維護:開(kai)啟關(guān)閉SSID、終(zhong)端綁定(ding)審批(pi)、二維碼上(shang)網(wǎng)審核
故障(zhang)、審批實(shi)時通知:AP離線(xian)警告、服務(wù)(wu)器離線(xian)警告、網(wǎng)絡(luò)(luo)攻擊告警
方案優(yōu)勢:
1、最豐(feng)富的無線安全(quan)機制,提供從安(an)全接(jie)入到安全(quan)上網(wǎng)等(deng)端到端的(de)安全策略
2、合理(li)管控工(gong)作人員上(shang)網(wǎng)行為,提升(sheng)工作效(xiao)率、防(fang)止帶寬浪費,有(you)線無線雙重(zhong)管控
3、為會議室,報告(gao)廳等人員(yuan)密集區(qū)(qu)域接入(ru)網(wǎng)絡(luò)提高保證(zheng),解決有線(xian)網(wǎng)口不足(zu)的問(wen)題;
4、為企業(yè)(ye)員工的移動辦(ban)公提供(gong)支撐,內(nèi)部員工(gong)可通過無線網(wǎng)(wang)絡(luò)隨時安全(quan)接入內(nèi)部網(wǎng)絡(luò)(luo),實現(xiàn)辦公(gong);
5、內(nèi)部員工(gong)賬號(hao)及個人(ren)信息綁定(ding),便于安(an)全管理;
6、內(nèi)部(bu)員工可通(tong)過自己的辦(ban)公設(shè)備在(zai)企業(yè)(ye)大樓內(nèi)快速移(yi)動辦公,網(wǎng)絡(luò)接(jie)入更快速,上(shang)網(wǎng)行為(wei)管理系統(tǒng)對員(yuan)工上網(wǎng)行為進(jin)行審計與管控(kong)
7、來訪客戶(hu)接入(ru)企業(yè)網(wǎng)(wang)絡(luò),可根據(jù)不(bu)同需求(qiu),分配不同的上(shang)網(wǎng)權(quán)(quan)限,保證了接(jie)入的(de)安全(quan)性同時(shi)提升群眾上(shang)網(wǎng)的體(ti)驗
8、豐富的認證(zheng)機制,滿(man)足組織對無(wu)線網(wǎng)絡(luò)安全、快(kuai)速接入
9、投資(zi)成本(ben)低,通過部署無(wu)線控制(zhi)器替換原有網(wǎng)(wang)絡(luò)的出口路(lu)由、行為管(guan)理以及無(wu)線控(kong)制器