?
大型企業(yè)(ye)在無線網(wǎng)絡(luo)建設期間(jian)要充分考慮(lv)訪客(領(ling)導、客戶、合(he)作伙(huo)伴)接(jie)入網(wǎng)絡的需(xu)求。首先從安全(quan)性考(kao)慮,訪客網(wǎng)絡(luo)必須(xu)要和辦公網(wǎng)絡(luo)分開,訪客網(wǎng)絡(luo)單獨提供(gong)給訪(fang)客使(shi)用。從用戶體驗(yan)角度(du)考慮,訪(fang)客接入(ru)網(wǎng)絡(luo)的驗證方式一(yi)定要做到簡單(dan)易行,繁瑣(suo)的驗證方(fang)式會降低訪(fang)客對企業(yè)的(de)整體印象。同時(shi)對于訪客網(wǎng)(wang)絡,企業(yè)還需(xu)要建立(li)完善的網(wǎng)絡(luo)安全管理機(ji)制,避免由(you)于訪客(ke)的網(wǎng)絡(luo)不良訪問(wen)給企(qi)業(yè)帶來的法律(lv)風險。對(dui)于企(qi)業(yè)員工(gong)移動辦公(gong)上網(wǎng)(wang),更需要做到(dao)可管控(kong),上網(wǎng)行為(wei)做到可追溯,企(qi)業(yè)有效的帶(dai)寬資(zi)源得(de)到合(he)理的分配和(he)保證,才(cai)能使企業(yè)(ye)的業(yè)務系統(tǒng)正(zheng)常且(qie)穩(wěn)定高效地運(yun)行,同(tong)時保證企業(yè)信(xin)息安全,避免機(ji)密信息泄露(lu)。
存在(zai)的問題(用戶需(xu)求)
1、接入不安(an)全:缺(que)乏安全(quan)可靠的認證(zheng)機制,企業(yè)(ye)無線網(wǎng)絡接(jie)入不安全
2、上網(wǎng)(wang)權限混亂:缺乏(fa)有效的控制(zhi)策略,員(yuan)工上網(wǎng)(wang)權限(xian)不分明(ming)
3、數(shù)據(jù)信息(xi)安全:缺乏(fa)有效的(de)數(shù)據(jù)(ju)加密機制(zhi),企業(yè)數(shù)據(jù)被(bei)黑客竊取(qu)篡改
4、無線信(xin)號差:AP性能不(bu)佳,上(shang)網(wǎng)總(zong)掉線,點位規(guī)(gui)劃不合理,信(xin)號盲區(qū)多(duo)
5、漫游效果差(cha):不能(neng)實現(xiàn)(xian)二三(san)層漫(man)游,移動辦公(gong)時,業(yè)務中斷(duan)
解決方案(an):

結合用戶無(wu)線網(wǎng)(wang)絡需求情況(kuang),結合產(chan)品自身技術(shu)特點,為了(le)滿足(zu)用戶構建一個(ge)高速、穩(wěn)定、安全(quan)、可靠、易于(yu)管理的無線接(jie)入網(wǎng)絡(luo)的需求(qiu),本設計(ji)方案按照AP+AC的(de)結構化無線(xian)網(wǎng)絡解決方案(an)進行設(she)計。具體設計(ji)為在(zai)總部設(she)置總部AC,在(zai)大型(xing)分支機構(gou)設置(zhi)分支AC與分(fen)支AP,中型分支(zhi)機構設(she)計二(er)級,三(san)級交(jiao)換機,分支(zhi)AP。小微型(xing)分支機構(gou)直接設(she)置分支AP??偛緼C可(ke)以對大型分(fen)支機構的AC進行(xing)管理,當網(wǎng)點控(kong)制器采用(yong)集中管理(li)的模式進入(ru)到中心(xin)端控制器時(shi),會自動下載中(zhong)心端的公共配(pei)置,比如IP組、MAC地(di)址庫(ku)、時間計劃、角(jiao)色授權、認證(zheng)頁面(mian)等 ???zong)部AC也可以直接(jie)管理中(zhong)小型分支(zhi)機構(gou)的分支(zhi)AP,實現(xiàn)統(tǒng)(tong)一管(guan)理。
方案(an)設計:
安全(quan)無線(xian)整體解決方(fang)案:
接入前&接入時(shi)進行身份認(ren)證、安全無線網(wǎng)(wang)卡、賬號(hao)綁定(硬(ying)件碼+手(shou)機號),非(fei)法熱點檢測及(ji)防御、網(wǎng)絡攻(gong)擊防護、射頻定(ding)時關閉及安(an)全加(jia)固。
接入后(hou)&上網(wǎng)時(shi)進行訪問(wen)權限控制(zhi)。
上網(wǎng)(wang)后進行(xing)上網(wǎng)行為(wei)記錄。
上網(wǎng)用戶身份(fen)實名認證(zheng):
無線辦(ban)公網(wǎng)(wang)采用802.1X/Portal/WAPI認證,外(wai)置AAA和RADIUS+AD用于存儲(chu)用戶賬(zhang)號密(mi)碼。
每個賬號(hao)對應一(yi)個員工(gong),包括姓名、部(bu)門、性別以(yi)及身份(fen)證、手機(ji)號等個(ge)人信息(xi),保證每個上網(wǎng)(wang)的賬號都(dou)是可尋的,便(bian)于安全管理(li)。
用戶輸入賬(zhang)號密碼上網(wǎng)驗(yan)證時均采用(yong)加密傳輸(shu),防止(zhi)黑客空中(zhong)攔截,竊(qie)取賬號密碼(ma)等數(shù)據(jù)。
上網(wǎng)賬號自動(dong)綁定終端:
自動將賬號(hao)與終端(duan)的硬件特征(zheng)碼進行綁定,防(fang)止賬號被(bei)他人使用或者(zhe)被盜(dao)用。
每臺設備(bei)的硬件特征碼(ma)是唯一的,無(wu)法通過軟件(jian)修改(gai)。即使(shi)通過軟件修改(gai)了仍然(ran)可以識別原始(shi)的。
每個賬(zhang)號最多(duo)可以綁定(ding)5臺終(zhong)端,超過1臺時需(xu)要管理員審(shen)核。
上網(wǎng)(wang)賬號二(er)次綁定(ding)手機號碼(ma):
賬號首(shou)次登陸時(shi)需要綁定(ding)手機號(hao)并輸入短信驗(yan)證碼,當用戶(hu)賬號在新終(zhong)端登陸時(shi)(換終端/被他用(yong)/被盜),不(bu)僅需要輸入密(mi)碼,還需要(yao)輸入短(duan)信驗證(zheng)碼,解決員工(gong)賬號認證的(de)安全(quan)問題
綁定手機(ji)號碼的用戶,可(ke)以自助重置密(mi)碼和修改(gai)密碼,無需通(tong)過IT管理員。
用戶密(mi)碼管(guan)理及自助修改(gai):
無需(xu)通過管理(li)員即可修(xiu)改密碼,提(ti)高效率及減(jian)輕管理(li)員工作(zuo)壓力。
通過(guo)口袋助理(li)、釘釘、企(qi)業(yè)號等手機(ji)MOA類APP軟(ruan)件進行無(wu)線密碼(ma)修改。
若賬號綁(bang)定了(le)手機(ji)號碼,可(ke)通過手機(ji)驗證(zheng)碼自助修改(gai)。
上網(wǎng)(wang)終端合法(fa)效驗:
采用安全無(wu)線網(wǎng)卡(ka)接入無線網(wǎng)絡(luo),終端(duan)與AP熱點的雙向(xiang)驗證,提高安全(quan)性。
可以將(jiang)無線網(wǎng)絡設(she)置為(wei)只有安裝了(le)安全無線(xian)網(wǎng)卡的(de)終端才能接(jie)入無線網(wǎng)(wang)絡。
支持設置安全(quan)無線網(wǎng)卡只(zhi)能連(lian)指定SSID無線網(wǎng)(wang)絡,無法連(lian)接非授權SSID。
網(wǎng)卡與(yu)AP數(shù)據(jù)傳輸(shu)時自動進(jin)行數(shù)據(jù)加(jia)密,保證無線的(de)空口(kou)安全。
無線熱(re)點掃描及非(fei)法熱點抑制:
背景:黑客(ke)在附近搭(da)建一個一模(mo)一樣或者類(lei)似的(de)WIFI名稱,誘使用(yong)戶連到(dao)虛假(jia)釣魚WIFI上(shang),黑客利(li)用分(fen)析軟件從(cong)用戶上網(wǎng)產生(sheng)的數(shù)據(jù)(ju)包中分析提(ti)取用(yong)戶隱(yin)私信息。
我們(men)通過WIPS無(wu)線入侵(qin)防御系統(tǒng)(tong)實時檢(jian)測周圍(wei)無線信號,當(dang)檢測(ce)出來的(de)信號BSSID、且AP源MAC地址(zhi)不在(zai)授權列表(biao)中時,我(wo)們向對應(ying)的AP和終(zhong)端發(fā)送解除(chu)關聯(lián)幀,讓終端(duan)無法連上釣(diao)魚WIFI。7×24小時不(bu)間斷監(jiān)測網(wǎng)絡(luo)。
上網(wǎng)行為嚴格(ge)控制:
強大的管(guan)理:通過(guo)應用識(shi)別技術,可以根(gen)據(jù)應用(yong)類型或者(zhe)具體(ti)某一種(zhong)應用進行(xing)封堵,包括視頻(pin)、論壇、游(you)戲、金融(rong)、下載等2400多(duo)種網(wǎng)絡應用。
通過應(ying)用識別(bie)技術,可以根(gen)據(jù)應用類(lei)型或者具體(ti)某一種應(ying)用進行(xing)封堵(du),比如(ru)上班時(shi)間不允許炒(chao)股,不允許(xu)P2P下載,不允許(xu)外發(fā)敏感文(wen)件等; 支持(chi)主流移動平臺(tai),可識別IM、社交(jiao)、Mail、新聞、炒股(gu)等應用(yong)。
無線控制(zhi)器內置千萬(wan)級別的(de)URL分類庫,能夠(gou)對URL進行識(shi)別,包含(han)新聞、購物、金(jin)融、教育等18個種(zhong)類的(de)URL地址; 準確識(shi)別目前主(zhu)流網(wǎng)站(zhan),識別率(lv)高達99.9%,有效實(shi)現(xiàn)網(wǎng)頁過濾(lv)。例如禁(jin)止登(deng)陸非法網(wǎng)(wang)站
通過(guo)基于時間(jian)段的訪(fang)問控制策略,實(shi)現(xiàn)不同的時間(jian)段不同的訪(fang)問權限,比如(ru)上班時(shi)間,禁止訪問(wen)網(wǎng)上(shang)銀行、游(you)戲、論(lun)壇貼(tie)吧等與工作(zuo)無關的(de)應用(yong),下班時間則(ze)不受限(xian)制。
辦公區(qū)域(yu)內,不(bu)同辦(ban)公部門總會(hui)有各自專屬(shu)的無線網(wǎng)(wang)絡,并且不希望(wang)部門之(zhi)外的成(cheng)員使用這(zhe)個網(wǎng)絡。無線(xian)網(wǎng)絡控(kong)制器可以(yi)根據(jù)用(yong)戶的屬(shu)性,限制禁(jin)止非本部(bu)門的用戶接(jie)入。
典型無線(xian)網(wǎng)絡攻擊(ji)防護(hu):
對典型的危險(xian)攻擊行為(wei)進行檢測,當(dang)超過設定的閾(yu)值后自動將(jiang)攻擊者加入(ru)到黑(hei)名單中,并凍(dong)結一定(ding)時間,即時(shi)發(fā)現(xiàn)網(wǎng)絡攻擊(ji)并進行(xing)防御。
檢測的攻擊(ji)包括:DDOS防御(yu)、ARP掃描、IP掃描(miao)、端口掃描防御(yu),禁止客戶(hu)端私設IP以及(ji)ARP、網(wǎng)關(guan)欺騙防(fang)御、DHCP請(qing)求泛洪防(fang)御。
無線射頻(pin)定時關閉(bi)開啟:
通過射頻(pin)關閉控制策略(lve),可以(yi)指定某SSID網(wǎng)絡,定(ding)時自動關閉(bi)和開啟無線(xian)網(wǎng)絡的(de)射頻信號,晚(wan)上下(xia)班后(hou)自動關閉無(wu)線射頻(pin)信號(hao)。
一方面可(ke)以節(jié)能減排、節(jié)(jie)省電費支(zhi)出;另(ling)一方(fang)面又(you)能防(fang)止非法用(yong)戶利用深夜時(shi)間入侵無線網(wǎng)(wang)絡,做一些非法(fa)的操(cao)作。
有線無線一(yi)體化管理:
NAC的有線無(wu)線一體化,支持(chi)對有線(xian)用戶的接入認(ren)證、訪問控制、流(liu)量管理、上網(wǎng)(wang)行為審計等,
并提供統(tǒng)(tong)一中文Web管理(li)界面,一站式(shi)服務,極大的降(jiang)低網(wǎng)絡(luo)建設成本(ben)。
網(wǎng)絡(luo)分權分(fen)級管理(li):
分配不同的管(guan)理員分別管理(li)各自權(quan)限區(qū)域的(de)無線AP,可以精(jing)細到對某AP分組(zu)有管理權(quan)限,該管理員(yuan)可以(yi)在該AP分組(zu)上建立無(wu)線網(wǎng)(wang)絡,能夠激活(huo)、刪除接(jie)入點(dian),能夠對(dui)AP的配置進行編(bian)輯修(xiu)改。
可指定管(guan)理員(yuan)針對每個(ge)頁面的編(bian)輯或可查看(kan)權限,控制粒(li)度到控制器上(shang)的各(ge)個頁面,對(dui)某個頁面(mian)沒有讀權限(xian)則登錄時(shi)不顯示。
移動APP隨時隨(sui)地運維管(guan)理:
支持跨互(hu)聯(lián)網(wǎng)(wang)運維管理
登陸APP進行維(wei)護管理:不同(tong)管理(li)員,不同權限
查看(kan)網(wǎng)絡運(yun)行情況(kuang):在線(xian)用戶、在線AP數(shù)(shu)量、實時流(liu)量
無線網(wǎng)絡(luo)管理維(wei)護:開啟關閉SSID、終(zhong)端綁定審批(pi)、二維碼上網(wǎng)(wang)審核(he)
故障、審批實(shi)時通(tong)知:AP離(li)線警告(gao)、服務器(qi)離線警(jing)告、網(wǎng)絡(luo)攻擊告警
方案優(yōu)勢:
1、最豐富的(de)無線安全機(ji)制,提供從(cong)安全接入到安(an)全上網(wǎng)等端(duan)到端(duan)的安全策略
2、合理管(guan)控工作人(ren)員上網(wǎng)(wang)行為,提升工(gong)作效率、防(fang)止帶寬(kuan)浪費,有線無(wu)線雙重管控
3、為會議室,報告(gao)廳等(deng)人員密集區(qū)(qu)域接入網(wǎng)(wang)絡提高保證,解(jie)決有線(xian)網(wǎng)口(kou)不足的問題(ti);
4、為企業(yè)員工的(de)移動辦公提供(gong)支撐,內部員工(gong)可通(tong)過無(wu)線網(wǎng)絡(luo)隨時安全(quan)接入內部網(wǎng)(wang)絡,實現(xiàn)辦(ban)公;
5、內部員工賬號(hao)及個人信(xin)息綁定,便于安(an)全管(guan)理;
6、內部(bu)員工可通過自(zi)己的(de)辦公(gong)設備在(zai)企業(yè)(ye)大樓內快(kuai)速移動辦公(gong),網(wǎng)絡接(jie)入更快速,上(shang)網(wǎng)行(xing)為管理系統(tǒng)對(dui)員工(gong)上網(wǎng)行為(wei)進行(xing)審計與管控
7、來訪客戶接(jie)入企業(yè)網(wǎng)(wang)絡,可根據(jù)不(bu)同需求,分(fen)配不同的(de)上網(wǎng)權限,保(bao)證了接入(ru)的安全性(xing)同時提升群眾(zhong)上網(wǎng)的體驗(yan)
8、豐富的認(ren)證機制,滿足組(zu)織對無(wu)線網(wǎng)絡安全、快(kuai)速接入(ru)
9、投資成本低,通(tong)過部署無線(xian)控制(zhi)器替(ti)換原有(you)網(wǎng)絡的(de)出口路由(you)、行為管理以及(ji)無線控制器