?
大型企業(yè)在(zai)無線網(wǎng)(wang)絡(luò)建設(shè)期(qi)間要(yao)充分考慮(lv)訪客(領(lǐng)(ling)導(dǎo)、客戶、合作伙(huo)伴)接入(ru)網(wǎng)絡(luò)的需求。首(shou)先從(cong)安全性考慮,訪(fang)客網(wǎng)絡(luò)必(bi)須要和辦公(gong)網(wǎng)絡(luò)分開,訪(fang)客網(wǎng)絡(luò)單(dan)獨提供給(gei)訪客使用(yong)。從用戶體驗角(jiao)度考慮,訪(fang)客接入網(wǎng)(wang)絡(luò)的驗證方式(shi)一定要做(zuo)到簡單易行,繁(fan)瑣的驗證(zheng)方式(shi)會降低訪客(ke)對企業(yè)(ye)的整體印(yin)象。同時對于訪(fang)客網(wǎng)絡(luò),企(qi)業(yè)還需要建立(li)完善的網(wǎng)絡(luò)安(an)全管(guan)理機(jī)制,避免(mian)由于訪客的網(wǎng)(wang)絡(luò)不良(liang)訪問給企業(yè)帶(dai)來的法律風(fēng)險(xian)。對于企(qi)業(yè)員工移動辦(ban)公上網(wǎng),更需要(yao)做到可管控(kong),上網(wǎng)行為(wei)做到可(ke)追溯(su),企業(yè)有效(xiao)的帶寬資源(yuan)得到合理的(de)分配和(he)保證,才能使企(qi)業(yè)的業(yè)務(wù)(wu)系統(tǒng)正(zheng)常且穩(wěn)定(ding)高效地運(yùn)行(xing),同時保證企業(yè)(ye)信息安全,避免(mian)機(jī)密(mi)信息(xi)泄露。
存在的問題(用(yong)戶需求(qiu))
1、接入不(bu)安全(quan):缺乏安全可靠(kao)的認(rèn)(ren)證機(jī)制,企業(yè)無(wu)線網(wǎng)絡(luò)(luo)接入不安全
2、上網(wǎng)(wang)權(quán)限混(hun)亂:缺(que)乏有效的(de)控制(zhi)策略(lve),員工(gong)上網(wǎng)權(quán)限不(bu)分明
3、數(shù)據(jù)信息安全(quan):缺乏有效的(de)數(shù)據(jù)(ju)加密機(jī)制,企業(yè)(ye)數(shù)據(jù)被黑客竊(qie)取篡改(gai)
4、無線信(xin)號差:AP性能(neng)不佳,上網(wǎng)總(zong)掉線,點位(wei)規(guī)劃不合理,信(xin)號盲區(qū)多
5、漫游效果差:不(bu)能實現(xiàn)二三(san)層漫游,移動辦(ban)公時(shi),業(yè)務(wù)中斷
解決方(fang)案:

結(jié)合用戶無線(xian)網(wǎng)絡(luò)需(xu)求情況,結(jié)合(he)產(chǎn)品自身(shen)技術(shù)特點,為(wei)了滿足用戶(hu)構(gòu)建(jian)一個(ge)高速、穩(wěn)定、安(an)全、可靠、易(yi)于管理的無線(xian)接入(ru)網(wǎng)絡(luò)的需求(qiu),本設(shè)計方(fang)案按照AP+AC的結(jié)(jie)構(gòu)化(hua)無線網(wǎng)絡(luò)(luo)解決方案進(jìn)行(xing)設(shè)計。具體(ti)設(shè)計(ji)為在(zai)總部設(shè)置總部(bu)AC,在大型分(fen)支機(jī)構(gòu)(gou)設(shè)置分支AC與(yu)分支AP,中型分支(zhi)機(jī)構(gòu)設(shè)計二(er)級,三級交換(huan)機(jī),分支AP。小微型(xing)分支機(jī)構(gòu)直接(jie)設(shè)置分(fen)支AP??偛緼C可(ke)以對大型(xing)分支機(jī)構(gòu)的(de)AC進(jìn)行管理,當(dāng)(dang)網(wǎng)點(dian)控制器(qi)采用集中管(guan)理的模式進(jìn)(jin)入到中(zhong)心端控制器時(shi),會自動下載中(zhong)心端的公共配(pei)置,比(bi)如IP組、MAC地址庫、時(shi)間計(ji)劃、角色(se)授權(quán)、認(rèn)證頁面(mian)等 ??偛緼C也可(ke)以直接管(guan)理中小型分支(zhi)機(jī)構(gòu)的(de)分支(zhi)AP,實現(xiàn)統(tǒng)一管理(li)。
方案設(shè)計:
安全無線(xian)整體解(jie)決方案:
接入前&接入(ru)時進(jìn)行身份(fen)認(rèn)證(zheng)、安全(quan)無線網(wǎng)(wang)卡、賬號綁定(硬(ying)件碼+手(shou)機(jī)號),非法熱點(dian)檢測及防(fang)御、網(wǎng)絡(luò)攻(gong)擊防護(hù)、射(she)頻定時關(guān)(guan)閉及安(an)全加固。
接入(ru)后&上網(wǎng)(wang)時進(jìn)行(xing)訪問(wen)權(quán)限控(kong)制。
上網(wǎng)(wang)后進(jìn)行上(shang)網(wǎng)行為記(ji)錄。
上網(wǎng)用戶身份(fen)實名(ming)認(rèn)證(zheng):
無線辦公網(wǎng)采(cai)用802.1X/Portal/WAPI認(rèn)證,外置AAA和(he)RADIUS+AD用于存儲用戶(hu)賬號密(mi)碼。
每個賬號對應(yīng)(ying)一個員工,包(bao)括姓名、部門(men)、性別(bie)以及身份證、手(shou)機(jī)號(hao)等個人(ren)信息,保證每個(ge)上網(wǎng)的賬號(hao)都是可尋的,便(bian)于安全管理(li)。
用戶輸入賬號(hao)密碼上網(wǎng)(wang)驗證時均(jun)采用加(jia)密傳輸(shu),防止黑客(ke)空中攔截(jie),竊取賬號密碼(ma)等數(shù)據(jù)(ju)。
上網(wǎng)賬號(hao)自動綁定終(zhong)端:
自動將賬號(hao)與終端的硬件(jian)特征碼進(jìn)行綁(bang)定,防止賬號(hao)被他(ta)人使用(yong)或者(zhe)被盜(dao)用。
每臺設(shè)備的(de)硬件(jian)特征碼是唯(wei)一的(de),無法通過(guo)軟件(jian)修改。即使通(tong)過軟件修(xiu)改了仍然(ran)可以(yi)識別(bie)原始的(de)。
每個賬號(hao)最多可以(yi)綁定5臺終端,超(chao)過1臺時需要(yao)管理員審核(he)。
上網(wǎng)賬(zhang)號二次(ci)綁定手(shou)機(jī)號碼:
賬號首次登(deng)陸時(shi)需要綁定(ding)手機(jī)號并輸(shu)入短(duan)信驗(yan)證碼(ma),當(dāng)用戶(hu)賬號在新(xin)終端登(deng)陸時(換終(zhong)端/被他用/被(bei)盜),不僅需要(yao)輸入(ru)密碼(ma),還需要輸(shu)入短信驗證碼(ma),解決(jue)員工賬號認(rèn)(ren)證的安全問題(ti)
綁定(ding)手機(jī)號(hao)碼的用(yong)戶,可以(yi)自助重(zhong)置密碼和(he)修改(gai)密碼(ma),無需通過IT管(guan)理員。
用戶密碼(ma)管理及(ji)自助修改(gai):
無需(xu)通過管(guan)理員即可修(xiu)改密碼,提(ti)高效率及減(jian)輕管理員工(gong)作壓力。
通過口袋助(zhu)理、釘釘(ding)、企業(yè)號等(deng)手機(jī)(ji)MOA類APP軟件進(jìn)行(xing)無線(xian)密碼(ma)修改(gai)。
若賬號綁定(ding)了手機(jī)(ji)號碼,可通過手(shou)機(jī)驗證碼自(zi)助修改。
上網(wǎng)(wang)終端合(he)法效驗(yan):
采用安全(quan)無線網(wǎng)卡接入(ru)無線網(wǎng)絡(luò),終端(duan)與AP熱點的雙(shuang)向驗證,提高安(an)全性。
可以將(jiang)無線網(wǎng)(wang)絡(luò)設(shè)置(zhi)為只(zhi)有安裝了安全(quan)無線網(wǎng)(wang)卡的終端才(cai)能接入無(wu)線網(wǎng)(wang)絡(luò)。
支持設(shè)置安全(quan)無線網(wǎng)卡只(zhi)能連指定SSID無(wu)線網(wǎng)絡(luò),無法連(lian)接非授權(quán)(quan)SSID。
網(wǎng)卡與(yu)AP數(shù)據(jù)(ju)傳輸時自(zi)動進(jìn)行數(shù)據(jù)加(jia)密,保證無(wu)線的空(kong)口安全。
無線熱點掃描(miao)及非法熱點(dian)抑制:
背景(jing):黑客在附(fu)近搭建一(yi)個一模(mo)一樣或者類(lei)似的WIFI名稱(cheng),誘使用戶連(lian)到虛假(jia)釣魚WIFI上,黑客(ke)利用分(fen)析軟件(jian)從用戶(hu)上網(wǎng)產(chǎn)生的數(shù)(shu)據(jù)包中分(fen)析提取用戶(hu)隱私(si)信息。
我們(men)通過(guo)WIPS無線入侵(qin)防御系(xi)統(tǒng)實時(shi)檢測周圍(wei)無線信號,當(dāng)檢(jian)測出(chu)來的信(xin)號BSSID、且(qie)AP源MAC地址不(bu)在授權(quán)(quan)列表中時(shi),我們向(xiang)對應(yīng)的AP和終端(duan)發(fā)送解除關(guān)(guan)聯(lián)幀,讓終(zhong)端無法連(lian)上釣魚WIFI。7×24小時不(bu)間斷(duan)監(jiān)測網(wǎng)絡(luò)。
上網(wǎng)行(xing)為嚴(yán)格控制:
強(qiáng)大(da)的管理:通過(guo)應(yīng)用識別(bie)技術(shù),可(ke)以根據(jù)應(yīng)用(yong)類型或者(zhe)具體某一種(zhong)應(yīng)用進(jìn)(jin)行封堵(du),包括視頻、論壇(tan)、游戲、金融(rong)、下載等2400多(duo)種網(wǎng)(wang)絡(luò)應(yīng)用。
通過應(yīng)用識別(bie)技術(shù)(shu),可以根據(jù)應(yīng)(ying)用類(lei)型或者(zhe)具體某一種應(yīng)(ying)用進(jìn)行封堵(du),比如上班(ban)時間不允許炒(chao)股,不允許P2P下(xia)載,不允許外發(fā)(fa)敏感文件(jian)等; 支持(chi)主流移動平臺(tai),可識別IM、社交、Mail、新(xin)聞、炒股等應(yīng)(ying)用。
無線控(kong)制器內(nèi)置千萬(wan)級別的URL分(fen)類庫(ku),能夠?qū)RL進(jìn)行識(shi)別,包含(han)新聞、購物、金(jin)融、教育(yu)等18個(ge)種類的URL地址; 準(zhǔn)(zhun)確識別(bie)目前主流(liu)網(wǎng)站,識別率(lv)高達(dá)99.9%,有效實現(xiàn)(xian)網(wǎng)頁過濾。例如(ru)禁止(zhi)登陸非法(fa)網(wǎng)站(zhan)
通過(guo)基于時間段(duan)的訪問控制策(ce)略,實現(xiàn)不同(tong)的時間(jian)段不(bu)同的訪(fang)問權(quán)限,比(bi)如上班時(shi)間,禁止(zhi)訪問網(wǎng)上銀(yin)行、游戲、論壇貼(tie)吧等與(yu)工作無(wu)關(guān)的應(yīng)用(yong),下班(ban)時間則(ze)不受限制。
辦公區(qū)(qu)域內(nèi),不(bu)同辦公部門總(zong)會有各自專(zhuan)屬的無線網(wǎng)(wang)絡(luò),并(bing)且不希望部門(men)之外的(de)成員使用這(zhe)個網(wǎng)絡(luò)。無線網(wǎng)(wang)絡(luò)控制器(qi)可以根據(jù)用戶(hu)的屬性,限制禁(jin)止非本部(bu)門的用戶(hu)接入。
典型無(wu)線網(wǎng)絡(luò)攻(gong)擊防護(hù):
對典型(xing)的危(wei)險攻擊行為進(jìn)(jin)行檢(jian)測,當(dāng)超過設(shè)定(ding)的閾值后(hou)自動將攻擊(ji)者加入到(dao)黑名單中,并凍(dong)結(jié)一定時間,即(ji)時發(fā)現(xiàn)網(wǎng)絡(luò)(luo)攻擊并(bing)進(jìn)行防御。
檢測(ce)的攻擊包括(kuo):DDOS防御、ARP掃描(miao)、IP掃描、端口掃(sao)描防御,禁(jin)止客戶端(duan)私設(shè)IP以及(ji)ARP、網(wǎng)關(guān)欺騙(pian)防御、DHCP請求泛洪(hong)防御。
無線射頻定(ding)時關(guān)閉開(kai)啟:
通過射(she)頻關(guān)閉(bi)控制策略(lve),可以指定(ding)某SSID網(wǎng)絡(luò),定時(shi)自動關(guān)閉和開(kai)啟無線網(wǎng)絡(luò)的(de)射頻信(xin)號,晚(wan)上下(xia)班后自動關(guān)(guan)閉無線射(she)頻信號。
一方(fang)面可(ke)以節(jié)能減(jian)排、節(jié)(jie)省電(dian)費支(zhi)出;另一方(fang)面又(you)能防止非法用(yong)戶利用(yong)深夜(ye)時間(jian)入侵無線網(wǎng)絡(luò)(luo),做一些非法(fa)的操作。
有線(xian)無線一體化(hua)管理:
NAC的有線無(wu)線一體化,支持(chi)對有(you)線用戶的接入(ru)認(rèn)證、訪問控制(zhi)、流量(liang)管理、上網(wǎng)行(xing)為審計等(deng),
并提(ti)供統(tǒng)(tong)一中文Web管(guan)理界面,一站式(shi)服務(wù),極(ji)大的(de)降低網(wǎng)絡(luò)建(jian)設(shè)成本。
網(wǎng)絡(luò)分(fen)權(quán)分(fen)級管(guan)理:
分配不同的(de)管理員(yuan)分別管理各自(zi)權(quán)限區(qū)域的無(wu)線AP,可以精細(xì)(xi)到對某AP分組(zu)有管理權(quán)限,該(gai)管理員可以在(zai)該AP分組上(shang)建立(li)無線(xian)網(wǎng)絡(luò),能(neng)夠激(ji)活、刪除接入(ru)點,能夠?qū)P的(de)配置(zhi)進(jìn)行(xing)編輯修改(gai)。
可指定管理(li)員針對(dui)每個頁面的編(bian)輯或可查(cha)看權(quán)限,控制粒(li)度到控制(zhi)器上的各個(ge)頁面,對某個(ge)頁面沒(mei)有讀權(quán)(quan)限則登(deng)錄時不顯(xian)示。
移動(dong)APP隨時隨地運(yùn)(yun)維管理:
支持(chi)跨互聯(lián)(lian)網(wǎng)運(yùn)維管(guan)理
登陸(lu)APP進(jìn)行維護(hù)管(guan)理:不(bu)同管理員,不同(tong)權(quán)限
查看(kan)網(wǎng)絡(luò)(luo)運(yùn)行情況:在(zai)線用戶、在線(xian)AP數(shù)量、實(shi)時流量(liang)
無線(xian)網(wǎng)絡(luò)管理(li)維護(hù):開啟關(guān)(guan)閉SSID、終端綁定(ding)審批、二維(wei)碼上網(wǎng)審(shen)核
故障、審批(pi)實時通(tong)知:AP離線警告、服(fu)務(wù)器離(li)線警告、網(wǎng)絡(luò)(luo)攻擊告警
方案優(yōu)勢:
1、最豐富的(de)無線安全機(jī)制(zhi),提供從(cong)安全接入到安(an)全上網(wǎng)等(deng)端到(dao)端的安全策(ce)略
2、合理(li)管控(kong)工作人(ren)員上(shang)網(wǎng)行為(wei),提升(sheng)工作效率、防止(zhi)帶寬浪費,有線(xian)無線雙重管控(kong)
3、為會議室(shi),報告廳(ting)等人員密集(ji)區(qū)域接入(ru)網(wǎng)絡(luò)提高保證(zheng),解決(jue)有線(xian)網(wǎng)口不足的問(wen)題;
4、為企(qi)業(yè)員工(gong)的移動(dong)辦公提供(gong)支撐,內(nèi)部員(yuan)工可通過無(wu)線網(wǎng)(wang)絡(luò)隨時(shi)安全接入(ru)內(nèi)部(bu)網(wǎng)絡(luò),實現(xiàn)辦(ban)公;
5、內(nèi)部員工賬號(hao)及個人信(xin)息綁定,便于(yu)安全管理;
6、內(nèi)部員工(gong)可通過(guo)自己的辦公(gong)設(shè)備在企(qi)業(yè)大樓內(nèi)快(kuai)速移動辦公(gong),網(wǎng)絡(luò)接入更快(kuai)速,上網(wǎng)行為管(guan)理系統(tǒng)對(dui)員工上網(wǎng)行(xing)為進(jìn)行(xing)審計與管控
7、來訪客(ke)戶接(jie)入企業(yè)網(wǎng)(wang)絡(luò),可(ke)根據(jù)不同需求(qiu),分配不同的上(shang)網(wǎng)權(quán)限,保證(zheng)了接入的安(an)全性同時提(ti)升群眾上網(wǎng)的(de)體驗
8、豐富的認(rèn)(ren)證機(jī)(ji)制,滿足組織對(dui)無線(xian)網(wǎng)絡(luò)安(an)全、快速接入(ru)
9、投資成(cheng)本低,通過部署(shu)無線控制器(qi)替換原有(you)網(wǎng)絡(luò)的(de)出口路由(you)、行為管理(li)以及無線控制(zhi)器