?
大型(xing)企業(yè)在無(wú)(wu)線網(wǎng)絡(luò)建(jian)設(shè)期間(jian)要充分考慮訪(fang)客(領(lǐng)導(dǎo)、客(ke)戶、合作伙(huo)伴)接入網(wǎng)絡(luò)的(de)需求。首先(xian)從安全性考(kao)慮,訪客網(wǎng)絡(luò)必(bi)須要(yao)和辦(ban)公網(wǎng)絡(luò)分(fen)開(kāi),訪(fang)客網(wǎng)(wang)絡(luò)單獨(dú)提(ti)供給訪客使用(yong)。從用戶體驗(yàn)角(jiao)度考慮(lv),訪客接入網(wǎng)(wang)絡(luò)的驗(yàn)證(zheng)方式一(yi)定要做到簡(jiǎn)(jian)單易行,繁瑣(suo)的驗(yàn)證方式會(huì)(hui)降低訪客(ke)對(duì)企業(yè)的(de)整體印象。同(tong)時(shí)對(duì)于訪客(ke)網(wǎng)絡(luò),企業(yè)還(hai)需要建立(li)完善的(de)網(wǎng)絡(luò)安全管(guan)理機(jī)制,避免由(you)于訪客(ke)的網(wǎng)(wang)絡(luò)不良訪問(wèn)給(gei)企業(yè)帶來(lái)(lai)的法律風(fēng)險(xiǎn)。對(duì)(dui)于企業(yè)員工移(yi)動(dòng)辦公上(shang)網(wǎng),更需要(yao)做到可管控,上(shang)網(wǎng)行為做到(dao)可追溯,企業(yè)有(you)效的帶寬資(zi)源得到(dao)合理的分(fen)配和(he)保證,才能使企(qi)業(yè)的業(yè)務(wù)系(xi)統(tǒng)正(zheng)常且穩(wěn)(wen)定高(gao)效地運(yùn)行,同(tong)時(shí)保證企業(yè)信(xin)息安(an)全,避免機(jī)密信(xin)息泄露(lu)。
存在的問(wèn)(wen)題(用戶需(xu)求)
1、接入(ru)不安(an)全:缺乏安全(quan)可靠的(de)認(rèn)證(zheng)機(jī)制,企業(yè)無(wú)線(xian)網(wǎng)絡(luò)接入(ru)不安全
2、上網(wǎng)權(quán)(quan)限混(hun)亂:缺乏有效(xiao)的控制(zhi)策略,員(yuan)工上網(wǎng)權(quán)限不(bu)分明
3、數(shù)據(jù)信息安(an)全:缺乏有效的(de)數(shù)據(jù)加密機(jī)制(zhi),企業(yè)數(shù)據(jù)被黑(hei)客竊(qie)取篡(cuan)改
4、無(wú)線信號(hào)差(cha):AP性能不(bu)佳,上網(wǎng)總(zong)掉線,點(diǎn)位(wei)規(guī)劃不合理,信(xin)號(hào)盲區(qū)多
5、漫游效果差(cha):不能(neng)實(shí)現(xiàn)二三層漫(man)游,移動(dòng)辦公時(shí)(shi),業(yè)務(wù)(wu)中斷
解決(jue)方案(an):

結(jié)合用戶無(wú)線(xian)網(wǎng)絡(luò)需求情(qing)況,結(jié)合(he)產(chǎn)品自身技術(shù)(shu)特點(diǎn),為了滿(man)足用戶構(gòu)(gou)建一(yi)個(gè)高速、穩(wěn)定、安(an)全、可靠、易于管(guan)理的無(wú)(wu)線接(jie)入網(wǎng)絡(luò)的需求(qiu),本設(shè)(she)計(jì)方案按照(zhao)AP+AC的結(jié)構(gòu)化無(wú)線(xian)網(wǎng)絡(luò)解決方案(an)進(jìn)行設(shè)計(jì)。具體(ti)設(shè)計(jì)為(wei)在總部設(shè)置總(zong)部AC,在大(da)型分支機(jī)(ji)構(gòu)設(shè)置分支AC與(yu)分支AP,中型分(fen)支機(jī)構(gòu)設(shè)計(jì)二(er)級(jí),三級(jí)交換(huan)機(jī),分支AP。小(xiao)微型分(fen)支機(jī)(ji)構(gòu)直接(jie)設(shè)置分支AP???zong)部AC可以對(duì)大型(xing)分支機(jī)構(gòu)的AC進(jìn)(jin)行管理,當(dāng)網(wǎng)點(diǎn)(dian)控制(zhi)器采用(yong)集中管理的(de)模式進(jìn)入(ru)到中(zhong)心端控制(zhi)器時(shí)(shi),會(huì)自動(dòng)(dong)下載中心端(duan)的公共配(pei)置,比如IP組、MAC地(di)址庫(kù)、時(shí)間(jian)計(jì)劃(hua)、角色授權(quán)、認(rèn)(ren)證頁(yè)面等(deng) 。總部(bu)AC也可(ke)以直接(jie)管理(li)中小型分支機(jī)(ji)構(gòu)的分(fen)支AP,實(shí)現(xiàn)統(tǒng)一(yi)管理。
方案設(shè)計(jì):
安全無(wú)(wu)線整體解決(jue)方案:
接入前&接入時(shí)(shi)進(jìn)行身份認(rèn)證(zheng)、安全(quan)無(wú)線網(wǎng)卡(ka)、賬號(hào)(hao)綁定(ding)(硬件碼+手(shou)機(jī)號(hào)),非法熱(re)點(diǎn)檢測(cè)(ce)及防(fang)御、網(wǎng)絡(luò)(luo)攻擊防護(hù)(hu)、射頻(pin)定時(shí)(shi)關(guān)閉及(ji)安全加(jia)固。
接入后(hou)&上網(wǎng)時(shí)進(jìn)行訪(fang)問(wèn)權(quán)限控制。
上網(wǎng)后進(jìn)行上(shang)網(wǎng)行為記(ji)錄。
上網(wǎng)用戶(hu)身份實(shí)名(ming)認(rèn)證:
無(wú)線辦公(gong)網(wǎng)采(cai)用802.1X/Portal/WAPI認(rèn)(ren)證,外置AAA和RADIUS+AD用(yong)于存儲(chǔ)用戶(hu)賬號(hào)密(mi)碼。
每個(gè)賬號(hào)(hao)對(duì)應(yīng)一個(gè)(ge)員工,包(bao)括姓(xing)名、部(bu)門(mén)、性別以及身(shen)份證、手機(jī)(ji)號(hào)等個(gè)人(ren)信息,保證(zheng)每個(gè)(ge)上網(wǎng)的賬(zhang)號(hào)都是(shi)可尋的,便于(yu)安全(quan)管理。
用戶(hu)輸入賬號(hào)(hao)密碼上網(wǎng)(wang)驗(yàn)證時(shí)(shi)均采(cai)用加密傳(chuan)輸,防止黑客(ke)空中(zhong)攔截(jie),竊取賬號(hào)密碼(ma)等數(shù)據(jù)。
上網(wǎng)賬(zhang)號(hào)自動(dòng)(dong)綁定終端(duan):
自動(dòng)將(jiang)賬號(hào)與終(zhong)端的硬件特(te)征碼進(jìn)行(xing)綁定,防止賬(zhang)號(hào)被他(ta)人使用或者被(bei)盜用。
每臺(tái)設(shè)備(bei)的硬件(jian)特征碼是唯(wei)一的,無(wú)法通過(guò)(guo)軟件修改。即(ji)使通過(guò)軟(ruan)件修改了(le)仍然可以識(shí)(shi)別原始的(de)。
每個(gè)(ge)賬號(hào)最多可(ke)以綁定(ding)5臺(tái)終端,超(chao)過(guò)1臺(tái)時(shí)需要管(guan)理員審核(he)。
上網(wǎng)賬(zhang)號(hào)二(er)次綁定手(shou)機(jī)號(hào)碼(ma):
賬號(hào)首次登陸(lu)時(shí)需(xu)要綁(bang)定手機(jī)(ji)號(hào)并輸入(ru)短信驗(yàn)證(zheng)碼,當(dāng)用戶(hu)賬號(hào)在新終端(duan)登陸時(shí)(換終端(duan)/被他用/被盜(dao)),不僅需(xu)要輸(shu)入密碼,還需要(yao)輸入短信驗(yàn)(yan)證碼(ma),解決員工(gong)賬號(hào)認(rèn)證的安(an)全問(wèn)題(ti)
綁定手機(jī)號(hào)(hao)碼的用戶,可(ke)以自(zi)助重(zhong)置密碼和(he)修改密(mi)碼,無(wú)需通過(guò)IT管(guan)理員。
用戶密碼(ma)管理及自助修(xiu)改:
無(wú)需通(tong)過(guò)管理員(yuan)即可修改(gai)密碼,提高(gao)效率及(ji)減輕(qing)管理員工作(zuo)壓力。
通過(guò)口袋助(zhu)理、釘釘、企(qi)業(yè)號(hào)等手機(jī)MOA類(lei)APP軟件進(jìn)行無(wú)(wu)線密碼修改。
若賬(zhang)號(hào)綁定了手機(jī)(ji)號(hào)碼,可通過(guò)(guo)手機(jī)驗(yàn)證碼(ma)自助修(xiu)改。
上網(wǎng)終(zhong)端合法效(xiao)驗(yàn):
采用安全無(wú)線(xian)網(wǎng)卡接入(ru)無(wú)線(xian)網(wǎng)絡(luò)(luo),終端(duan)與AP熱點(diǎn)(dian)的雙(shuang)向驗(yàn)證,提高(gao)安全性。
可以將無(wú)線網(wǎng)(wang)絡(luò)設(shè)(she)置為只有安裝(zhuang)了安全(quan)無(wú)線網(wǎng)(wang)卡的終端(duan)才能接入無(wú)(wu)線網(wǎng)絡(luò)。
支持(chi)設(shè)置安全無(wú)(wu)線網(wǎng)卡只(zhi)能連(lian)指定SSID無(wú)線(xian)網(wǎng)絡(luò),無(wú)(wu)法連接非授權(quán)(quan)SSID。
網(wǎng)卡與AP數(shù)(shu)據(jù)傳(chuan)輸時(shí)自(zi)動(dòng)進(jìn)行數(shù)據(jù)加(jia)密,保證(zheng)無(wú)線的空口(kou)安全。
無(wú)線熱(re)點(diǎn)掃描及非法(fa)熱點(diǎn)(dian)抑制:
背景:黑客在附(fu)近搭建一個(gè)(ge)一模一樣或者(zhe)類似(shi)的WIFI名稱,誘(you)使用戶連到(dao)虛假釣魚(yú)WIFI上(shang),黑客利(li)用分析軟(ruan)件從用戶上網(wǎng)(wang)產(chǎn)生的(de)數(shù)據(jù)包中(zhong)分析提取用戶(hu)隱私信(xin)息。
我們通過(guò)WIPS無(wú)線(xian)入侵防御(yu)系統(tǒng)實(shí)(shi)時(shí)檢(jian)測(cè)周圍無(wú)(wu)線信號(hào),當(dāng)檢測(cè)(ce)出來(lái)的(de)信號(hào)BSSID、且AP源(yuan)MAC地址不在授(shou)權(quán)列(lie)表中時(shí),我(wo)們向(xiang)對(duì)應(yīng)的AP和(he)終端發(fā)送解(jie)除關(guān)(guan)聯(lián)幀,讓終(zhong)端無(wú)法(fa)連上釣魚(yú)WIFI。7×24小(xiao)時(shí)不間斷監(jiān)測(cè)(ce)網(wǎng)絡(luò)。
上網(wǎng)行(xing)為嚴(yán)(yan)格控制:
強(qiáng)大的管理(li):通過(guò)應(yīng)用識(shí)(shi)別技(ji)術(shù),可以根據(jù)(ju)應(yīng)用類型或(huo)者具體(ti)某一(yi)種應(yīng)用進(jìn)行(xing)封堵,包括(kuo)視頻、論壇、游戲(xi)、金融、下(xia)載等2400多種網(wǎng)(wang)絡(luò)應(yīng)用。
通過(guò)應(yīng)用(yong)識(shí)別技(ji)術(shù),可(ke)以根據(jù)應(yīng)用類(lei)型或者(zhe)具體某一種應(yīng)(ying)用進(jìn)(jin)行封(feng)堵,比如上班(ban)時(shí)間不(bu)允許炒股,不(bu)允許P2P下載,不(bu)允許外(wai)發(fā)敏感文件(jian)等; 支持主(zhu)流移動(dòng)平臺(tái)(tai),可識(shí)(shi)別IM、社交(jiao)、Mail、新聞、炒股等(deng)應(yīng)用(yong)。
無(wú)線控制(zhi)器內(nèi)置千萬(wàn)級(jí)(ji)別的(de)URL分類庫(kù),能夠?qū)?dui)URL進(jìn)行識(shí)別,包(bao)含新聞(wen)、購(gòu)物、金融、教育(yu)等18個(gè)種類的URL地(di)址; 準(zhǔn)確識(shí)(shi)別目前(qian)主流網(wǎng)站,識(shí)別(bie)率高達(dá)99.9%,有效(xiao)實(shí)現(xiàn)網(wǎng)頁(yè)過(guò)濾(lv)。例如(ru)禁止登陸非法(fa)網(wǎng)站
通過(guò)(guo)基于時(shí)(shi)間段的訪(fang)問(wèn)控制策略,實(shí)(shi)現(xiàn)不同的時(shí)(shi)間段不同的(de)訪問(wèn)權(quán)限(xian),比如上(shang)班時(shí)間,禁止(zhi)訪問(wèn)網(wǎng)上銀行(xing)、游戲、論(lun)壇貼吧等與工(gong)作無(wú)關(guān)的(de)應(yīng)用,下(xia)班時(shí)(shi)間則不(bu)受限制(zhi)。
辦公(gong)區(qū)域內(nèi),不同辦(ban)公部門(mén)(men)總會(huì)有各自專(zhuan)屬的無(wú)線(xian)網(wǎng)絡(luò)(luo),并且不希望部(bu)門(mén)之(zhi)外的成員使(shi)用這個(gè)(ge)網(wǎng)絡(luò)。無(wú)(wu)線網(wǎng)絡(luò)控制器(qi)可以(yi)根據(jù)用戶(hu)的屬(shu)性,限制禁(jin)止非本(ben)部門(mén)的用戶(hu)接入。
典型無(wú)線網(wǎng)(wang)絡(luò)攻擊防(fang)護(hù):
對(duì)典型的危(wei)險(xiǎn)攻擊行為(wei)進(jìn)行(xing)檢測(cè)(ce),當(dāng)超過(guò)(guo)設(shè)定的閾值后(hou)自動(dòng)將攻(gong)擊者加入到(dao)黑名單中(zhong),并凍(dong)結(jié)一定時(shí)間(jian),即時(shí)發(fā)(fa)現(xiàn)網(wǎng)絡(luò)(luo)攻擊并進(jìn)行防(fang)御。
檢測(cè)的攻擊(ji)包括:DDOS防(fang)御、ARP掃(sao)描、IP掃描、端口(kou)掃描防御,禁(jin)止客戶端私設(shè)(she)IP以及ARP、網(wǎng)關(guān)(guan)欺騙(pian)防御、DHCP請(qǐng)求(qiu)泛洪防(fang)御。
無(wú)線射(she)頻定時(shí)(shi)關(guān)閉開(kāi)啟(qi):
通過(guò)射頻關(guān)(guan)閉控制策(ce)略,可以指(zhi)定某(mou)SSID網(wǎng)絡(luò)(luo),定時(shí)自(zi)動(dòng)關(guān)(guan)閉和開(kāi)啟無(wú)(wu)線網(wǎng)絡(luò)的(de)射頻信號(hào),晚上(shang)下班后自(zi)動(dòng)關(guān)閉無(wú)線射(she)頻信號(hào)。
一方面可以節(jié)(jie)能減排、節(jié)省電(dian)費(fèi)支出;另(ling)一方(fang)面又能防(fang)止非法用戶(hu)利用深(shen)夜時(shí)間入侵無(wú)(wu)線網(wǎng)絡(luò)(luo),做一些非法的(de)操作。
有線無(wú)線一體(ti)化管理:
NAC的有線無(wú)線(xian)一體化,支持對(duì)(dui)有線用戶的(de)接入認(rèn)證、訪(fang)問(wèn)控制、流量管(guan)理、上(shang)網(wǎng)行為審(shen)計(jì)等,
并提供統(tǒng)一中(zhong)文Web管(guan)理界面,一(yi)站式(shi)服務(wù),極(ji)大的降低網(wǎng)(wang)絡(luò)建設(shè)成(cheng)本。
網(wǎng)絡(luò)(luo)分權(quán)分級(jí)管理(li):
分配不同的管(guan)理員分(fen)別管理各(ge)自權(quán)限區(qū)域的(de)無(wú)線AP,可以精(jing)細(xì)到對(duì)某AP分(fen)組有管理權(quán)(quan)限,該管理員(yuan)可以在該(gai)AP分組上建立無(wú)(wu)線網(wǎng)絡(luò),能夠(gou)激活(huo)、刪除(chu)接入點(diǎn),能夠(gou)對(duì)AP的(de)配置進(jìn)行編輯(ji)修改。
可指定管理(li)員針對(duì)每個(gè)頁(yè)(ye)面的編輯或(huo)可查看權(quán)限(xian),控制粒度到控(kong)制器(qi)上的各個(gè)(ge)頁(yè)面,對(duì)(dui)某個(gè)頁(yè)(ye)面沒(méi)(mei)有讀權(quán)限則(ze)登錄時(shí)(shi)不顯示。
移動(dòng)APP隨時(shí)(shi)隨地運(yùn)(yun)維管理(li):
支持跨互聯(lián)(lian)網(wǎng)運(yùn)維管(guan)理
登陸APP進(jìn)行維(wei)護(hù)管理:不同管(guan)理員,不同權(quán)限(xian)
查看網(wǎng)絡(luò)運(yùn)(yun)行情況:在(zai)線用戶、在線AP數(shù)(shu)量、實(shí)(shi)時(shí)流量
無(wú)線網(wǎng)絡(luò)管理(li)維護(hù)(hu):開(kāi)啟關(guān)閉SSID、終(zhong)端綁定(ding)審批、二維碼上(shang)網(wǎng)審核
故障、審(shen)批實(shí)時(shí)通知(zhi):AP離線警告、服(fu)務(wù)器離線(xian)警告、網(wǎng)絡(luò)(luo)攻擊告警(jing)
方案優(yōu)勢(shì):
1、最豐富的無(wú)(wu)線安全機(jī)(ji)制,提供(gong)從安(an)全接(jie)入到安全上網(wǎng)(wang)等端(duan)到端的安(an)全策(ce)略
2、合理管控工(gong)作人員上網(wǎng)(wang)行為,提升工(gong)作效(xiao)率、防(fang)止帶寬(kuan)浪費(fèi),有線(xian)無(wú)線雙重(zhong)管控
3、為會(huì)議室(shi),報(bào)告廳等人員(yuan)密集區(qū)(qu)域接入(ru)網(wǎng)絡(luò)(luo)提高保(bao)證,解決有(you)線網(wǎng)口不(bu)足的問(wèn)(wen)題;
4、為企業(yè)員工的(de)移動(dòng)辦(ban)公提供(gong)支撐(cheng),內(nèi)部員工(gong)可通過(guò)無(wú)(wu)線網(wǎng)(wang)絡(luò)隨(sui)時(shí)安全接入內(nèi)(nei)部網(wǎng)絡(luò),實(shí)(shi)現(xiàn)辦公(gong);
5、內(nèi)部(bu)員工賬號(hào)(hao)及個(gè)人信(xin)息綁定,便于(yu)安全管理(li);
6、內(nèi)部(bu)員工可通過(guò)(guo)自己的辦公(gong)設(shè)備在企業(yè)大(da)樓內(nèi)快速移動(dòng)(dong)辦公,網(wǎng)絡(luò)接入(ru)更快速,上網(wǎng)(wang)行為管理系統(tǒng)(tong)對(duì)員工上網(wǎng)(wang)行為(wei)進(jìn)行審(shen)計(jì)與(yu)管控(kong)
7、來(lái)訪(fang)客戶接入企業(yè)(ye)網(wǎng)絡(luò),可根據(jù)不(bu)同需求,分配不(bu)同的(de)上網(wǎng)(wang)權(quán)限,保證了(le)接入的安(an)全性同時(shí)提(ti)升群眾上(shang)網(wǎng)的體(ti)驗(yàn)
8、豐富的認(rèn)證(zheng)機(jī)制,滿(man)足組(zu)織對(duì)無(wú)(wu)線網(wǎng)(wang)絡(luò)安全、快速接(jie)入
9、投資成本低,通(tong)過(guò)部署(shu)無(wú)線控制(zhi)器替換原有網(wǎng)(wang)絡(luò)的(de)出口路由、行(xing)為管理以及(ji)無(wú)線控制器(qi)