?
大型企業(yè)在無(wu)線網(wǎng)(wang)絡(luò)建設(shè)期間(jian)要充分考(kao)慮訪客(領(lǐng)(ling)導(dǎo)、客(ke)戶、合作(zuo)伙伴)接入(ru)網(wǎng)絡(luò)的需求。首(shou)先從安全性(xing)考慮,訪客網(wǎng)(wang)絡(luò)必(bi)須要和辦(ban)公網(wǎng)絡(luò)(luo)分開,訪客網(wǎng)(wang)絡(luò)單獨(dú)提(ti)供給訪客使(shi)用。從用(yong)戶體(ti)驗(yàn)角度考慮(lv),訪客接入網(wǎng)絡(luò)(luo)的驗(yàn)證方(fang)式一定要(yao)做到簡單易(yi)行,繁瑣的(de)驗(yàn)證(zheng)方式會降(jiang)低訪客(ke)對企(qi)業(yè)的整體印(yin)象。同(tong)時(shí)對(dui)于訪客網(wǎng)絡(luò)(luo),企業(yè)還需要建(jian)立完(wan)善的(de)網(wǎng)絡(luò)安全管理(li)機(jī)制(zhi),避免由(you)于訪客(ke)的網(wǎng)絡(luò)不(bu)良訪問給(gei)企業(yè)帶來的(de)法律風(fēng)(feng)險(xiǎn)。對(dui)于企業(yè)(ye)員工移動(dong)辦公上(shang)網(wǎng),更需要做到(dao)可管控,上(shang)網(wǎng)行為(wei)做到(dao)可追(zhui)溯,企(qi)業(yè)有效的帶(dai)寬資源(yuan)得到合理(li)的分配和(he)保證,才能使企(qi)業(yè)的業(yè)務(wù)(wu)系統(tǒng)正常且(qie)穩(wěn)定高效(xiao)地運(yùn)行,同時(shí)(shi)保證企業(yè)信(xin)息安全,避免機(jī)(ji)密信(xin)息泄露。
存在的問(wen)題(用(yong)戶需求(qiu))
1、接入不安全:缺(que)乏安(an)全可靠的認(rèn)(ren)證機(jī)制,企(qi)業(yè)無線(xian)網(wǎng)絡(luò)接入不安(an)全
2、上網(wǎng)(wang)權(quán)限混(hun)亂:缺乏有(you)效的控制策(ce)略,員工上網(wǎng)(wang)權(quán)限不分明
3、數(shù)據(jù)信息(xi)安全:缺乏有效(xiao)的數(shù)據(jù)加(jia)密機(jī)制,企業(yè)數(shù)(shu)據(jù)被黑客(ke)竊取篡改
4、無線信號(hao)差:AP性能不佳,上(shang)網(wǎng)總掉(diao)線,點(diǎn)位規(guī)劃不(bu)合理,信號盲(mang)區(qū)多
5、漫游(you)效果差(cha):不能實(shí)現(xiàn)二(er)三層漫(man)游,移動(dong)辦公時(shí),業(yè)(ye)務(wù)中斷(duan)
解決方案:

結(jié)合(he)用戶無線網(wǎng)絡(luò)(luo)需求情況,結(jié)合(he)產(chǎn)品自(zi)身技(ji)術(shù)特(te)點(diǎn),為了滿足(zu)用戶構(gòu)建一個(gè)(ge)高速、穩(wěn)定、安全(quan)、可靠、易于(yu)管理的無(wu)線接入(ru)網(wǎng)絡(luò)的(de)需求,本設(shè)計(jì)方(fang)案按(an)照AP+AC的結(jié)構(gòu)化無(wu)線網(wǎng)絡(luò)解(jie)決方(fang)案進(jìn)行設(shè)計(jì)(ji)。具體設(shè)計(jì)為(wei)在總(zong)部設(shè)置總(zong)部AC,在大(da)型分支機(jī)(ji)構(gòu)設(shè)置分(fen)支AC與(yu)分支AP,中型分支(zhi)機(jī)構(gòu)(gou)設(shè)計(jì)二(er)級,三級交(jiao)換機(jī)(ji),分支AP。小微型(xing)分支機(jī)構(gòu)直(zhi)接設(shè)置分支(zhi)AP??偛?bu)AC可以對大(da)型分支機(jī)構(gòu)(gou)的AC進(jìn)行管理,當(dāng)(dang)網(wǎng)點(diǎn)控制器(qi)采用集(ji)中管理的模式(shi)進(jìn)入到中(zhong)心端(duan)控制(zhi)器時(shí),會(hui)自動(dong)下載(zai)中心端的公(gong)共配置,比(bi)如IP組(zu)、MAC地址庫、時(shí)間計(jì)(ji)劃、角色授權(quán)、認(rèn)(ren)證頁面等(deng) 。總部(bu)AC也可以直接(jie)管理中(zhong)小型分支機(jī)構(gòu)(gou)的分支AP,實(shí)(shi)現(xiàn)統(tǒng)一管理(li)。
方案(an)設(shè)計(jì):
安全(quan)無線整體解(jie)決方案(an):
接入前&接入時(shí)(shi)進(jìn)行身份(fen)認(rèn)證、安全無線(xian)網(wǎng)卡(ka)、賬號綁定(硬件(jian)碼+手機(jī)(ji)號),非法熱點(diǎn)檢(jian)測及防(fang)御、網(wǎng)絡(luò)攻(gong)擊防護(hù)、射頻定(ding)時(shí)關(guān)閉及安(an)全加固。
接入(ru)后&上網(wǎng)時(shí)(shi)進(jìn)行訪(fang)問權(quán)限(xian)控制。
上網(wǎng)后(hou)進(jìn)行上網(wǎng)行為(wei)記錄(lu)。
上網(wǎng)(wang)用戶(hu)身份(fen)實(shí)名認(rèn)證:
無線(xian)辦公網(wǎng)采(cai)用802.1X/Portal/WAPI認(rèn)(ren)證,外置(zhi)AAA和RADIUS+AD用(yong)于存(cun)儲用戶賬號密(mi)碼。
每個(gè)賬號(hao)對應(yīng)一個(gè)員工(gong),包括姓名、部(bu)門、性別以及身(shen)份證、手(shou)機(jī)號等個(gè)人(ren)信息(xi),保證每(mei)個(gè)上(shang)網(wǎng)的賬號(hao)都是(shi)可尋的,便于(yu)安全管理。
用戶輸入賬號(hao)密碼(ma)上網(wǎng)(wang)驗(yàn)證時(shí)均采用(yong)加密傳輸(shu),防止黑客(ke)空中攔截,竊(qie)取賬號密(mi)碼等數(shù)據(jù)(ju)。
上網(wǎng)賬號(hao)自動綁(bang)定終端(duan):
自動將賬號(hao)與終(zhong)端的硬件特(te)征碼(ma)進(jìn)行綁(bang)定,防止賬(zhang)號被他人使用(yong)或者(zhe)被盜(dao)用。
每臺設(shè)備的硬(ying)件特(te)征碼是唯一的(de),無法通過軟(ruan)件修改。即使(shi)通過軟件修改(gai)了仍(reng)然可以(yi)識別原(yuan)始的。
每個(gè)賬號(hao)最多(duo)可以綁定5臺終(zhong)端,超過1臺時(shí)(shi)需要管理員(yuan)審核。
上網(wǎng)賬號(hao)二次綁定手(shou)機(jī)號碼:
賬號首次(ci)登陸(lu)時(shí)需要(yao)綁定手(shou)機(jī)號并輸入短(duan)信驗(yàn)(yan)證碼(ma),當(dāng)用戶賬號在(zai)新終端登陸時(shí)(shi)(換終端/被他(ta)用/被(bei)盜),不(bu)僅需要輸入(ru)密碼,還需(xu)要輸入短信(xin)驗(yàn)證碼,解決(jue)員工(gong)賬號(hao)認(rèn)證的(de)安全問題(ti)
綁定手機(jī)(ji)號碼的用(yong)戶,可以自(zi)助重(zhong)置密碼和修(xiu)改密碼,無需通(tong)過IT管理員。
用戶密碼管(guan)理及自助(zhu)修改:
無需通過(guo)管理員即可(ke)修改密碼(ma),提高效(xiao)率及減(jian)輕管理(li)員工(gong)作壓(ya)力。
通過(guo)口袋助理、釘釘(ding)、企業(yè)號等手(shou)機(jī)MOA類(lei)APP軟件進(jìn)(jin)行無(wu)線密(mi)碼修改。
若賬號綁(bang)定了手機(jī)號(hao)碼,可通過手(shou)機(jī)驗(yàn)證(zheng)碼自(zi)助修改。
上網(wǎng)終端(duan)合法效驗(yàn)(yan):
采用安(an)全無線網(wǎng)卡接(jie)入無線網(wǎng)絡(luò)(luo),終端(duan)與AP熱點(diǎn)的(de)雙向驗(yàn)證(zheng),提高安(an)全性(xing)。
可以將無線網(wǎng)(wang)絡(luò)設(shè)置(zhi)為只有安裝(zhuang)了安全無(wu)線網(wǎng)卡的終(zhong)端才能接(jie)入無線網(wǎng)絡(luò)。
支持設(shè)置(zhi)安全(quan)無線(xian)網(wǎng)卡只能連(lian)指定SSID無線(xian)網(wǎng)絡(luò),無法(fa)連接非授(shou)權(quán)SSID。
網(wǎng)卡與AP數(shù)(shu)據(jù)傳輸時(shí)自動(dong)進(jìn)行數(shù)據(jù)(ju)加密,保證無(wu)線的空口安全(quan)。
無線熱點(diǎn)(dian)掃描及(ji)非法熱點(diǎn)抑制(zhi):
背景(jing):黑客在(zai)附近(jin)搭建一個(gè)一(yi)模一樣或者類(lei)似的(de)WIFI名稱,誘(you)使用戶連(lian)到虛假(jia)釣魚(yu)WIFI上,黑客利用分(fen)析軟(ruan)件從(cong)用戶(hu)上網(wǎng)(wang)產(chǎn)生的數(shù)據(jù)包(bao)中分析(xi)提取用戶隱(yin)私信息(xi)。
我們通過WIPS無線(xian)入侵防御(yu)系統(tǒng)(tong)實(shí)時(shí)(shi)檢測(ce)周圍無線信號(hao),當(dāng)檢測出(chu)來的信(xin)號BSSID、且AP源(yuan)MAC地址(zhi)不在授(shou)權(quán)列(lie)表中時(shí),我(wo)們向?qū)?yīng)的AP和(he)終端(duan)發(fā)送(song)解除(chu)關(guān)聯(lián)(lian)幀,讓終端無法(fa)連上釣魚WIFI。7×24小時(shí)(shi)不間斷監(jiān)(jian)測網(wǎng)絡(luò)。
上網(wǎng)行為嚴(yán)格(ge)控制:
強(qiáng)大的管(guan)理:通過(guo)應(yīng)用識(shi)別技術(shù),可(ke)以根據(jù)(ju)應(yīng)用類(lei)型或者具體某(mou)一種應(yīng)用(yong)進(jìn)行封堵,包括(kuo)視頻、論壇、游戲(xi)、金融、下載(zai)等2400多種網(wǎng)絡(luò)應(yīng)(ying)用。
通過應(yīng)(ying)用識別技(ji)術(shù),可以(yi)根據(jù)應(yīng)(ying)用類型或者具(ju)體某一種應(yīng)(ying)用進(jìn)行封堵,比(bi)如上班時(shí)間不(bu)允許炒(chao)股,不允許P2P下載(zai),不允許外發(fā)敏(min)感文件等(deng); 支持主(zhu)流移動平(ping)臺,可識別(bie)IM、社交、Mail、新聞(wen)、炒股等(deng)應(yīng)用(yong)。
無線控制器內(nèi)(nei)置千(qian)萬級別的URL分(fen)類庫,能夠?qū)RL進(jìn)(jin)行識別,包含(han)新聞、購(gou)物、金融、教育(yu)等18個(gè)種類(lei)的URL地(di)址; 準(zhǔn)確(que)識別目(mu)前主(zhu)流網(wǎng)站,識(shi)別率高達(dá)99.9%,有(you)效實(shí)現(xiàn)(xian)網(wǎng)頁過(guo)濾。例(li)如禁止(zhi)登陸(lu)非法網(wǎng)(wang)站
通過(guo)基于時(shí)(shi)間段的訪問控(kong)制策略,實(shí)現(xiàn)(xian)不同的(de)時(shí)間段不(bu)同的訪問(wen)權(quán)限,比(bi)如上(shang)班時(shí)間,禁(jin)止訪問網(wǎng)(wang)上銀行、游(you)戲、論壇貼(tie)吧等與工(gong)作無(wu)關(guān)的應(yīng)用,下(xia)班時(shí)間則不(bu)受限制。
辦公(gong)區(qū)域內(nèi)(nei),不同(tong)辦公部門總會(hui)有各自專(zhuan)屬的(de)無線(xian)網(wǎng)絡(luò),并(bing)且不希望部門(men)之外的成(cheng)員使用(yong)這個(gè)網(wǎng)絡(luò)(luo)。無線網(wǎng)(wang)絡(luò)控制器(qi)可以根據(jù)(ju)用戶的屬(shu)性,限制(zhi)禁止非本部門(men)的用(yong)戶接入。
典型(xing)無線(xian)網(wǎng)絡(luò)攻擊防護(hù)(hu):
對典(dian)型的危(wei)險(xiǎn)攻(gong)擊行為進(jìn)行(xing)檢測(ce),當(dāng)超過(guo)設(shè)定的閾值(zhi)后自動將攻(gong)擊者加入到(dao)黑名(ming)單中,并凍結(jié)(jie)一定時(shí)間,即時(shí)(shi)發(fā)現(xiàn)網(wǎng)(wang)絡(luò)攻(gong)擊并進(jìn)行防御(yu)。
檢測的(de)攻擊包(bao)括:DDOS防御、ARP掃描(miao)、IP掃描、端口(kou)掃描防御(yu),禁止客(ke)戶端私(si)設(shè)IP以及ARP、網(wǎng)關(guān)欺(qi)騙防御、DHCP請求(qiu)泛洪防御。
無線射(she)頻定(ding)時(shí)關(guān)閉開(kai)啟:
通過射(she)頻關(guān)閉控制策(ce)略,可以指定(ding)某SSID網(wǎng)絡(luò),定時(shí)自(zi)動關(guān)閉和開啟(qi)無線網(wǎng)絡(luò)的射(she)頻信(xin)號,晚上下班(ban)后自動(dong)關(guān)閉無線射頻(pin)信號。
一方面(mian)可以節(jié)能減排(pai)、節(jié)省(sheng)電費(fèi)支出;另一(yi)方面(mian)又能防(fang)止非(fei)法用戶(hu)利用深夜(ye)時(shí)間入侵無線(xian)網(wǎng)絡(luò),做一些非(fei)法的操(cao)作。
有線無線(xian)一體化管(guan)理:
NAC的有線(xian)無線一(yi)體化,支持(chi)對有線用戶的(de)接入認(rèn)證(zheng)、訪問控制、流量(liang)管理(li)、上網(wǎng)(wang)行為審計(jì)等,
并提供(gong)統(tǒng)一中文(wen)Web管理界面(mian),一站式(shi)服務(wù)(wu),極大的降低(di)網(wǎng)絡(luò)建(jian)設(shè)成(cheng)本。
網(wǎng)絡(luò)分權(quán)分(fen)級管(guan)理:
分配不同的(de)管理員分(fen)別管(guan)理各自權(quán)限(xian)區(qū)域(yu)的無線AP,可以精(jing)細(xì)到(dao)對某AP分(fen)組有管理權(quán)限(xian),該管理(li)員可以(yi)在該AP分組上建(jian)立無線網(wǎng)絡(luò)(luo),能夠激活、刪(shan)除接入點(diǎn),能(neng)夠?qū)P的配置進(jìn)(jin)行編輯修改(gai)。
可指定(ding)管理(li)員針對每(mei)個(gè)頁面的編輯(ji)或可查看權(quán)限(xian),控制粒(li)度到控制(zhi)器上的(de)各個(gè)頁面,對(dui)某個(gè)頁面(mian)沒有讀權(quán)限則(ze)登錄時(shí)不(bu)顯示(shi)。
移動APP隨時(shí)隨(sui)地運(yùn)維管(guan)理:
支持(chi)跨互聯(lián)(lian)網(wǎng)運(yùn)維管理
登陸(lu)APP進(jìn)行維護(hù)管理(li):不同管理員(yuan),不同權(quán)限
查看網(wǎng)絡(luò)運(yùn)行(xing)情況:在線用(yong)戶、在(zai)線AP數(shù)量、實(shí)時(shí)流(liu)量
無線(xian)網(wǎng)絡(luò)管(guan)理維護(hù):開啟關(guān)(guan)閉SSID、終端(duan)綁定審批(pi)、二維碼上(shang)網(wǎng)審核
故障、審批實(shí)(shi)時(shí)通(tong)知:AP離線警告(gao)、服務(wù)器離線警(jing)告、網(wǎng)絡(luò)(luo)攻擊(ji)告警
方案優(yōu)勢(shi):
1、最豐富的無線(xian)安全機(jī)制,提(ti)供從安全接(jie)入到安全(quan)上網(wǎng)等(deng)端到(dao)端的(de)安全策(ce)略
2、合理管控工作(zuo)人員上網(wǎng)行(xing)為,提升工作效(xiao)率、防止帶寬(kuan)浪費(fèi),有線無(wu)線雙重管控
3、為會議室,報(bào)(bao)告廳等人員密(mi)集區(qū)域接入網(wǎng)(wang)絡(luò)提高保證,解(jie)決有線網(wǎng)口不(bu)足的(de)問題(ti);
4、為企業(yè)員工的(de)移動辦公(gong)提供支(zhi)撐,內(nèi)部員(yuan)工可通(tong)過無(wu)線網(wǎng)(wang)絡(luò)隨時(shí)安全(quan)接入內(nèi)(nei)部網(wǎng)絡(luò)(luo),實(shí)現(xiàn)辦(ban)公;
5、內(nèi)部員(yuan)工賬號及個(gè)(ge)人信息綁(bang)定,便于安全(quan)管理(li);
6、內(nèi)部員工可(ke)通過自己的辦(ban)公設(shè)備在企業(yè)(ye)大樓內(nèi)快速(su)移動辦公(gong),網(wǎng)絡(luò)接入更快(kuai)速,上網(wǎng)行(xing)為管(guan)理系(xi)統(tǒng)對員工(gong)上網(wǎng)行為進(jìn)行(xing)審計(jì)(ji)與管(guan)控
7、來訪客戶(hu)接入企業(yè)(ye)網(wǎng)絡(luò),可根據(jù)不(bu)同需求(qiu),分配不同的上(shang)網(wǎng)權(quán)限,保(bao)證了接入(ru)的安全性同(tong)時(shí)提升群眾(zhong)上網(wǎng)(wang)的體驗(yàn)
8、豐富(fu)的認(rèn)證機(jī)制(zhi),滿足組織對無(wu)線網(wǎng)絡(luò)安(an)全、快速(su)接入
9、投資成本低(di),通過部(bu)署無線(xian)控制器替(ti)換原有網(wǎng)絡(luò)(luo)的出口(kou)路由、行為管(guan)理以及無線控(kong)制器(qi)