?
大型企(qi)業(yè)在無(wu)線網(wǎng)絡(luò)建設(shè)(she)期間要充分考(kao)慮訪(fang)客(領(lǐng)導(dǎo)(dao)、客戶、合作伙(huo)伴)接入網(wǎng)絡(luò)的(de)需求。首先(xian)從安全性考(kao)慮,訪客(ke)網(wǎng)絡(luò)必須(xu)要和辦(ban)公網(wǎng)絡(luò)分(fen)開,訪(fang)客網(wǎng)(wang)絡(luò)單獨提供給(gei)訪客使(shi)用。從用戶(hu)體驗角度(du)考慮,訪客接(jie)入網(wǎng)絡(luò)(luo)的驗證方式一(yi)定要做到簡(jian)單易(yi)行,繁瑣的(de)驗證(zheng)方式會降低訪(fang)客對企業(yè)的整(zheng)體印象(xiang)。同時對(dui)于訪(fang)客網(wǎng)絡(luò),企業(yè)(ye)還需要建立(li)完善的(de)網(wǎng)絡(luò)安(an)全管(guan)理機制,避(bi)免由于(yu)訪客的(de)網(wǎng)絡(luò)不(bu)良訪問給企(qi)業(yè)帶來的(de)法律風(fēng)(feng)險。對(dui)于企業(yè)員(yuan)工移動辦(ban)公上(shang)網(wǎng),更(geng)需要做(zuo)到可(ke)管控,上(shang)網(wǎng)行為做(zuo)到可(ke)追溯,企(qi)業(yè)有效的帶(dai)寬資源得(de)到合理(li)的分配和保(bao)證,才能使企業(yè)(ye)的業(yè)務(wù)系統(tǒng)(tong)正常且穩(wěn)(wen)定高效地運行(xing),同時保證企(qi)業(yè)信息安全(quan),避免(mian)機密信息泄露(lu)。
存在的(de)問題(用戶需求(qiu))
1、接入不安全(quan):缺乏安全可(ke)靠的認證(zheng)機制,企(qi)業(yè)無線網(wǎng)絡(luò)接(jie)入不安(an)全
2、上網(wǎng)權(quán)(quan)限混亂:缺乏有(you)效的(de)控制策略,員(yuan)工上網(wǎng)權(quán)限不(bu)分明
3、數(shù)據(jù)信息安(an)全:缺乏有效(xiao)的數(shù)據(jù)(ju)加密機(ji)制,企業(yè)(ye)數(shù)據(jù)被(bei)黑客竊取篡改(gai)
4、無線信號(hao)差:AP性能不佳,上(shang)網(wǎng)總掉(diao)線,點位規(guī)(gui)劃不合(he)理,信號盲區(qū)(qu)多
5、漫游效果(guo)差:不能實現(xiàn)二(er)三層漫游(you),移動辦公時(shi),業(yè)務(wù)中(zhong)斷
解決方案:

結(jié)合(he)用戶(hu)無線網(wǎng)絡(luò)需求(qiu)情況,結(jié)合產(chǎn)(chan)品自(zi)身技術(shù)(shu)特點(dian),為了(le)滿足用(yong)戶構(gòu)(gou)建一(yi)個高速、穩(wěn)定、安(an)全、可(ke)靠、易于管理的(de)無線接入(ru)網(wǎng)絡(luò)的需(xu)求,本設(shè)計方案(an)按照AP+AC的結(jié)構(gòu)(gou)化無線(xian)網(wǎng)絡(luò)(luo)解決方案進行(xing)設(shè)計。具體設(shè)(she)計為(wei)在總部設(shè)置(zhi)總部AC,在(zai)大型分支機構(gòu)(gou)設(shè)置分支(zhi)AC與分支(zhi)AP,中型分支(zhi)機構(gòu)設(shè)計二級(ji),三級交換機,分(fen)支AP。小微型分支(zhi)機構(gòu)直(zhi)接設(shè)置(zhi)分支(zhi)AP??偛緼C可以對大(da)型分(fen)支機構(gòu)的AC進行(xing)管理(li),當(dāng)網(wǎng)(wang)點控(kong)制器采用集(ji)中管(guan)理的模式進(jin)入到中心(xin)端控制(zhi)器時,會(hui)自動下載(zai)中心端的(de)公共配(pei)置,比如IP組(zu)、MAC地址(zhi)庫、時間計(ji)劃、角(jiao)色授權(quán)、認證(zheng)頁面等(deng) ??偛緼C也可(ke)以直接管理中(zhong)小型分支機(ji)構(gòu)的(de)分支AP,實現(xiàn)統(tǒng)(tong)一管理(li)。
方案(an)設(shè)計:
安全無(wu)線整體(ti)解決(jue)方案:
接入(ru)前&接入(ru)時進(jin)行身份認(ren)證、安全無(wu)線網(wǎng)卡、賬號綁(bang)定(硬(ying)件碼+手機(ji)號),非(fei)法熱點(dian)檢測及(ji)防御、網(wǎng)絡(luò)攻擊(ji)防護、射(she)頻定時關(guān)閉及(ji)安全加固(gu)。
接入(ru)后&上(shang)網(wǎng)時進(jin)行訪問權(quán)(quan)限控(kong)制。
上網(wǎng)后進行上(shang)網(wǎng)行為記錄。
上網(wǎng)用戶身(shen)份實(shi)名認(ren)證:
無線辦公(gong)網(wǎng)采用802.1X/Portal/WAPI認(ren)證,外置AAA和(he)RADIUS+AD用于存(cun)儲用戶(hu)賬號密碼。
每個(ge)賬號對(dui)應(yīng)一個(ge)員工(gong),包括姓名、部(bu)門、性別以(yi)及身份(fen)證、手機號等個(ge)人信息,保證每(mei)個上網(wǎng)(wang)的賬號(hao)都是可尋的(de),便于安全(quan)管理。
用戶輸入(ru)賬號(hao)密碼上網(wǎng)驗證(zheng)時均采用(yong)加密傳輸,防(fang)止黑客(ke)空中(zhong)攔截,竊(qie)取賬號密(mi)碼等數(shù)據(jù)。
上網(wǎng)賬(zhang)號自動綁定(ding)終端:
自動將賬(zhang)號與(yu)終端的硬(ying)件特征(zheng)碼進行綁(bang)定,防止(zhi)賬號被他人(ren)使用或(huo)者被盜用。
每臺設(shè)備的(de)硬件特(te)征碼是唯一的(de),無法(fa)通過軟(ruan)件修改(gai)。即使通過軟件(jian)修改(gai)了仍(reng)然可以(yi)識別原始(shi)的。
每個賬號(hao)最多可以綁定(ding)5臺終端,超(chao)過1臺時需(xu)要管理員審核(he)。
上網(wǎng)賬號(hao)二次綁定手機(ji)號碼:
賬號首次登(deng)陸時需要(yao)綁定手機號并(bing)輸入短信驗證(zheng)碼,當(dāng)用戶(hu)賬號在新(xin)終端登陸時(換(huan)終端/被他用(yong)/被盜),不僅需(xu)要輸入密碼(ma),還需要輸入(ru)短信(xin)驗證(zheng)碼,解(jie)決員工賬(zhang)號認(ren)證的安全問(wen)題
綁定手機號碼(ma)的用(yong)戶,可(ke)以自助重(zhong)置密碼和修改(gai)密碼,無需(xu)通過IT管理員。
用戶密碼管理(li)及自(zi)助修改:
無需通(tong)過管理員即可(ke)修改密碼,提高(gao)效率及減(jian)輕管理員(yuan)工作(zuo)壓力。
通過口袋(dai)助理、釘(ding)釘、企業(yè)號等(deng)手機MOA類(lei)APP軟件進行(xing)無線密碼(ma)修改。
若賬號綁(bang)定了手(shou)機號碼,可(ke)通過手(shou)機驗證碼(ma)自助(zhu)修改。
上網(wǎng)(wang)終端合(he)法效驗(yan):
采用安全無線(xian)網(wǎng)卡(ka)接入無線(xian)網(wǎng)絡(luò),終(zhong)端與AP熱點的雙(shuang)向驗證(zheng),提高安全性(xing)。
可以將無線網(wǎng)(wang)絡(luò)設(shè)置為(wei)只有安(an)裝了安全無(wu)線網(wǎng)卡的終端(duan)才能接入無(wu)線網(wǎng)絡(luò)。
支持設(shè)置安全(quan)無線網(wǎng)卡只(zhi)能連指定(ding)SSID無線網(wǎng)(wang)絡(luò),無(wu)法連接非授(shou)權(quán)SSID。
網(wǎng)卡與AP數(shù)據(jù)(ju)傳輸時(shi)自動進行數(shù)(shu)據(jù)加(jia)密,保(bao)證無線的(de)空口安(an)全。
無線熱(re)點掃描及(ji)非法熱點(dian)抑制:
背景(jing):黑客在附近(jin)搭建一個(ge)一模(mo)一樣或者(zhe)類似的WIFI名稱,誘(you)使用戶連到(dao)虛假釣(diao)魚WIFI上,黑客(ke)利用分析(xi)軟件從用(yong)戶上網(wǎng)產(chǎn)(chan)生的數(shù)據(jù)包(bao)中分析提取用(yong)戶隱私信息(xi)。
我們通過WIPS無(wu)線入(ru)侵防御系統(tǒng)實(shi)時檢(jian)測周圍無線信(xin)號,當(dāng)檢(jian)測出來的信號(hao)BSSID、且AP源MAC地(di)址不(bu)在授(shou)權(quán)列表(biao)中時,我們向(xiang)對應(yīng)的AP和(he)終端(duan)發(fā)送解除(chu)關(guān)聯(lián)幀,讓終(zhong)端無法連上(shang)釣魚WIFI。7×24小時不(bu)間斷監(jiān)測網(wǎng)(wang)絡(luò)。
上網(wǎng)(wang)行為嚴格控(kong)制:
強大的(de)管理:通(tong)過應(yīng)用識別(bie)技術(shù),可以(yi)根據(jù)應(yīng)(ying)用類型或者(zhe)具體某一(yi)種應(yīng)用進行(xing)封堵,包括視頻(pin)、論壇、游(you)戲、金融(rong)、下載等2400多種網(wǎng)(wang)絡(luò)應(yīng)用。
通過應(yīng)用識別(bie)技術(shù)(shu),可以根據(jù)應(yīng)(ying)用類(lei)型或(huo)者具體某一種(zhong)應(yīng)用(yong)進行封堵,比如(ru)上班時(shi)間不(bu)允許炒(chao)股,不允許(xu)P2P下載,不(bu)允許外(wai)發(fā)敏感文件(jian)等; 支持主流移(yi)動平(ping)臺,可識別IM、社交(jiao)、Mail、新聞、炒(chao)股等應(yīng)(ying)用。
無線控制器(qi)內(nèi)置(zhi)千萬級(ji)別的URL分(fen)類庫,能夠(gou)對URL進行識別,包(bao)含新聞、購(gou)物、金融(rong)、教育(yu)等18個種類(lei)的URL地址; 準確(que)識別(bie)目前主(zhu)流網(wǎng)站,識別率(lv)高達99.9%,有(you)效實現(xiàn)(xian)網(wǎng)頁過(guo)濾。例如(ru)禁止登陸非(fei)法網(wǎng)站
通過基(ji)于時間段的訪(fang)問控制(zhi)策略,實現(xiàn)不(bu)同的時間段(duan)不同的訪問權(quán)(quan)限,比如上(shang)班時間,禁止訪(fang)問網(wǎng)上(shang)銀行、游(you)戲、論壇(tan)貼吧等與工(gong)作無關(guān)(guan)的應(yīng)(ying)用,下(xia)班時間(jian)則不(bu)受限(xian)制。
辦公區(qū)(qu)域內(nèi),不同辦(ban)公部門總會(hui)有各自(zi)專屬的無線(xian)網(wǎng)絡(luò),并(bing)且不希望(wang)部門之外的成(cheng)員使用(yong)這個網(wǎng)絡(luò)。無(wu)線網(wǎng)(wang)絡(luò)控制器可(ke)以根(gen)據(jù)用戶的屬性(xing),限制禁止(zhi)非本部門(men)的用戶接(jie)入。
典型(xing)無線網(wǎng)絡(luò)攻擊(ji)防護:
對典型的危(wei)險攻擊(ji)行為進行(xing)檢測,當(dāng)超過設(shè)(she)定的(de)閾值后自動(dong)將攻擊者加入(ru)到黑名單(dan)中,并(bing)凍結(jié)一定(ding)時間,即時(shi)發(fā)現(xiàn)(xian)網(wǎng)絡(luò)攻擊并(bing)進行(xing)防御。
檢測的攻(gong)擊包括(kuo):DDOS防御、ARP掃描、IP掃描(miao)、端口掃描(miao)防御,禁止客戶(hu)端私設(shè)IP以及(ji)ARP、網(wǎng)關(guān)(guan)欺騙(pian)防御、DHCP請求泛洪(hong)防御。
無線射頻定(ding)時關(guān)閉開啟:
通過(guo)射頻關(guān)閉(bi)控制策略,可(ke)以指定某SSID網(wǎng)絡(luò)(luo),定時自動關(guān)(guan)閉和開啟無(wu)線網(wǎng)絡(luò)(luo)的射頻(pin)信號(hao),晚上(shang)下班后自動關(guān)(guan)閉無線射頻(pin)信號。
一方面可以(yi)節(jié)能減(jian)排、節(jié)省電(dian)費支出;另(ling)一方面又(you)能防止非(fei)法用戶(hu)利用(yong)深夜(ye)時間(jian)入侵無(wu)線網(wǎng)絡(luò)(luo),做一些非法(fa)的操作(zuo)。
有線無線一(yi)體化管(guan)理:
NAC的有線無(wu)線一體(ti)化,支持(chi)對有線用戶的(de)接入認證、訪問(wen)控制、流量管理(li)、上網(wǎng)行為審(shen)計等,
并提供統(tǒng)一中(zhong)文Web管理界(jie)面,一(yi)站式服務(wù)(wu),極大的降(jiang)低網(wǎng)絡(luò)建設(shè)(she)成本。
網(wǎng)絡(luò)分(fen)權(quán)分級管(guan)理:
分配不同的(de)管理(li)員分別管理(li)各自權(quán)(quan)限區(qū)(qu)域的(de)無線AP,可以精細(xi)到對某AP分組有(you)管理權(quán)限,該(gai)管理員可(ke)以在該(gai)AP分組(zu)上建立(li)無線網(wǎng)絡(luò),能(neng)夠激活、刪除(chu)接入(ru)點,能夠(gou)對AP的配(pei)置進行編輯(ji)修改。
可指定管理(li)員針(zhen)對每(mei)個頁面的(de)編輯或可(ke)查看(kan)權(quán)限,控制粒度(du)到控制(zhi)器上的各個頁(ye)面,對某個頁面(mian)沒有讀(du)權(quán)限則(ze)登錄時不顯示(shi)。
移動APP隨(sui)時隨地運維管(guan)理:
支持跨互聯(lián)(lian)網(wǎng)運維(wei)管理
登陸APP進行維(wei)護管(guan)理:不同管(guan)理員,不同(tong)權(quán)限
查看網(wǎng)絡(luò)運(yun)行情況(kuang):在線用戶(hu)、在線AP數(shù)量、實時(shi)流量
無線(xian)網(wǎng)絡(luò)管理(li)維護:開啟關(guān)(guan)閉SSID、終端(duan)綁定(ding)審批、二維(wei)碼上網(wǎng)審(shen)核
故障、審批實(shi)時通(tong)知:AP離線警(jing)告、服務(wù)器離(li)線警告、網(wǎng)絡(luò)攻(gong)擊告警
方案優(yōu)勢(shi):
1、最豐富的無線(xian)安全機制,提供(gong)從安全接入(ru)到安全上網(wǎng)(wang)等端(duan)到端的(de)安全策(ce)略
2、合理(li)管控工作(zuo)人員上網(wǎng)行(xing)為,提升工作效(xiao)率、防止(zhi)帶寬浪費,有線(xian)無線雙重管控(kong)
3、為會議室,報(bao)告廳等人員密(mi)集區(qū)(qu)域接入網(wǎng)絡(luò)提(ti)高保證,解決(jue)有線網(wǎng)口不足(zu)的問題;
4、為企業(yè)(ye)員工的移動辦(ban)公提供支(zhi)撐,內(nèi)部(bu)員工可通(tong)過無(wu)線網(wǎng)絡(luò)隨(sui)時安全接(jie)入內(nèi)(nei)部網(wǎng)絡(luò)(luo),實現(xiàn)辦(ban)公;
5、內(nèi)部員工賬號(hao)及個(ge)人信(xin)息綁定,便于安(an)全管理;
6、內(nèi)部員工可通(tong)過自己的辦(ban)公設(shè)備(bei)在企業(yè)大樓內(nèi)(nei)快速移動辦(ban)公,網(wǎng)絡(luò)接入更(geng)快速,上網(wǎng)行(xing)為管(guan)理系統(tǒng)對(dui)員工上(shang)網(wǎng)行(xing)為進行審計(ji)與管控(kong)
7、來訪(fang)客戶(hu)接入企業(yè)(ye)網(wǎng)絡(luò),可根(gen)據(jù)不(bu)同需求(qiu),分配不同的(de)上網(wǎng)權(quán)限,保證(zheng)了接入的安全(quan)性同時提(ti)升群眾上網(wǎng)的(de)體驗
8、豐富的認證(zheng)機制,滿(man)足組織對無(wu)線網(wǎng)絡(luò)(luo)安全、快速接入(ru)
9、投資成(cheng)本低,通過(guo)部署無線(xian)控制器替換原(yuan)有網(wǎng)(wang)絡(luò)的出(chu)口路由、行為(wei)管理以及(ji)無線控制(zhi)器