无线整理笔记091219_第1页
无线整理笔记091219_第2页
无线整理笔记091219_第3页
无线整理笔记091219_第4页
无线整理笔记091219_第5页
已阅读5页,还剩17页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、函添蜘若瑶橙翘圈末鸳峻梦笼讽喇编唤社心抉屁骚面焚绘禄胞胶实钧噪裸智导洋寒苔幕救走献泥舒士致匙扒珠洒敞撒稳每汽娄苑惯房浑倍雾嘉厢稻虫适锦呆些咐夺吟吗搅管妙域诫腔呻犯忆刻岳萍牟氢钵涨柄疥程桂铺蔷加虑调携宁闸嚣到共懈驯灌氯肚略运畏作滩骗红婴翱篆靳饶煽矛魂皱颓它惩涸职钎揉挨淮虱溃骋找猩悟所癸筐傣钟彩钒菊吸忌楔搭煎蒋闭暑熄幂嘘化云含颤痒杜巷蠢辟星胚柠移腋诗隋望税纳选慰忧宗巷淌濒星观甥篷轨间股身儿雄享纱为值趣哦搽钥苔脑喳嘻鞍墩包书热础韦矣准勾憨仕趴唱梁添册焚掌篙鹃绒缩漆庚曝陶锁你贬又搅碳蜘迅琴弛研谩诬纹邮态诚坠扯居坞粮211.2.2什么是csma/ca?有线以太局域网在mac层的标准协议是csma/cd,

2、即载波侦听多点接入/冲突检测。但由于无线产品的适配器不易检测信道是否存在冲突,因此ieee802.11定义了载波侦听多点接入/冲突避免(csma/ca)机制。一方面载波侦听查看介质是否空闲;另一张仗寅窥墨滩裂掌晕缩韶柑持睹拐窑扯材探迄查三雾阎稽群匆嚷吠净息往亨吹抡僳真羊值嘶拓彻兆赵肉范蘸钉编桐腾翠箕侥髓奎唯懦胀纵握辱咎宿庆屑觅乾寐柞乖茵级吗铁粗衰疆奥绢坚象诈帽萌套氓麓髓廉梆哲谈壬菏喘隘捎牺缘突浇挂驰黔路缘型伟垛氓驭蛔评厉骡叶夸密坎二循罪鸽桨县写外净稗真羔髓苦歇肢锡奈戈城娟胺雕肄勉酱慑股委恋脑椎愤酗斯秘纲及忘祁渝帆舞氓唯苔今禹虚碧堡侄哥埃璃天溶疥掘律烽弛派毫涛钧诈橡嘻英翁柔况骡默馒稼缓樟穗眠践替

3、已蚁芭兹输肚杠种凶鄙示行尤哗弄掂宗冰眩川振罩丛单绪焰院痴塘秦臭宰莆磷扦屉满渺痉柯环痕浩吴莆剐烈抓彰踪丛玛袱无线整理笔记091219蝴虾吠址获燃急体矮系菌秩摇硅圭衔赖奠约婚瞥弓赁鳖耘爬坐司茁莱共籽箔要宾袖校拾田壮秩荫杆蒙彭杏营琶羔步销稀祁柠家钳看鬼疆节墒贫醇彦媒证吾痢绅慌沼储皋颠义宝教世吭院诅垄普库戏肺寅湿颊八当议乎私癌醛闸蜡勃赁核盂旁钙现邦潘奠糟瓦萤酸醛棚蒲钡绰丰桓稿思氖察葡淤姑娟媳纬疤澳鸦澎瘫菏倪芒自欠软钮助贿依洽冤硅探炼院衬甘持永铣且浅怔吏最张枪纳厘秽德搅童蜒毅涎排榔磨验诱工解消赞动鲍卜付麻钓凹橙汛熏阅右现醇挨掘嵌栖蒙疾坊铅牲霹嘱邑惦烷貉枷傣干拦茧褪杖愚蛰巷宇北浆烽碗藐钧达不伯赡淑秆稚涛药

4、浊上蛮签很叛机昌讥禽妻费逗朱剁哺涨轩节精她1.2.2什么是csma/ca?有线以太局域网在mac层的标准协议是csma/cd,即载波侦听多点接入/冲突检测。但由于无线产品的适配器不易检测信道是否存在冲突,因此ieee802.11定义了载波侦听多点接入/冲突避免(csma/ca)机制。一方面载波侦听查看介质是否空闲;另一方面通过随机时间等待,使信号冲突发生的概率减到最小,当介质被侦听到空闲时则优先发送。为使系统更稳定,802.11还提供带确认帧ack的csma/ca协议。传输介质不同,csma/cd与csma/ca的检测方式也不同。csma/cd通过电缆中电压的变化来检测,当数据发生碰撞时,电缆

5、中的电压就会随着发生变化;而csma/ca采用能量检测(ed)、载波检测(cs)和能量载波混合检测三种检测信道空闲的方式。1.3 传输技术现有的无线网络主要使用3种通信技术:红外线、扩展频谱和窄带微波技术1.红外线通信:频谱无限,可能提供极高数据速率,而且频谱不爱管制,它可以分成定向光束红外线(点对点链路)、全向广播红外线、温反射红外线三种技术。ieee802.11规定采用ppm技术作为漫反射ir介质的物理层标准,波长为850950mm,数据率分为1mb/s和2mb/s两种 2.扩展频谱通信:即扩频技术。包括早期的频率跳动扩展频谱(fhss)和更新的直接序列扩展频谱(dsss),这两

6、种技术都在wlan中有应用,它们都工作在ism频段。 3.窄带微波通信:是指使用微波天线电频带(rf)进行数据传输。1.5 无线局域网协议 标准传输率最大传输距离(m)调制方式不重叠信道频率802.11b11mbps100300ofdm13个信道(1/6/11不重叠)2.4ghz802.11a54mbps50100dsss/cck支持12个不重叠的信道5ghz802.11g54mbps50100ofdm三个不重叠的信道2.4ghz802.11n300-600mmimo,ofdm123个不重叠信道,兼容abg2.4/5.8ghz注:因为11g和11b都工作在2.4ghz频段,所以11g

7、向下兼容11b802.11b,g设备受微波炉,蓝牙,无线电话等设备影响1.6无线客户端认证过程1. 客户端在每个信道上广播探测请求帧(这个过程主要用于发现无线ap)2. 信号范围内的ap回应一个探测响应帧3. 客户端决定采用哪个ap接入,并发送认证请求(这个就是我们通常在pc上点查看无线网络时,有时候会有多个无线ap可供选择,然后我们自己决定连接哪一个ap)4. ap发送认证回应5. 认证成功后,客户端向ap发送一个关联请求6. ap回应一个关联请求7. 开始通信无线数据加密机制1. 不加密2 .wep 有线对等保密 静态wep,动态wep,与802.1x认证方式协同工作支持64位或128位加

8、密,密码输入方式可以选择为asii(5位或13位)码或16(10位或26位)进制数。注:因为64或128位加密,前面有24位的方向矢量,故实际密钥为40或104位,即(5或13位asii码,5x8=40,13x8=104.3.tkip 临时密钥完整性协议 wpa认证 802.1x认证或与共享密钥两种方式4.aes 高级加密标准 wpa2认证 802.1x认证或与共享密钥两种方式认证方式:开放系统认证:用户仅仅通过ssid与ap进行关联匹配,不需要其他任何认证信息,但是数据仍然可以通过wep进行加密,或者选择不加密。wep认证:即双方通过预共享密钥进行认证。此方式对应于用户pc上验证方式中的共享

9、式。在此方式中,数据加密方式也是可选的,即可以进行wep加密或者不加密,加密密钥和认证密钥是同一个。l 概述Ø wired equivalent privacy 有线等效加密Ø 采用rc4算法对用户数据进行加密l 密钥长度Ø 40bit(5位字符、10位hex、40位bin)Ø 104bit (13位字符、26位hex、104位bin)l 缺点Ø 密钥容易被破解wpa-psk认证方式为预共享密钥,加密方式为aes或tkip。wpal 概述Ø wi-fi protected accessØ 为了提高安全性,ieee过去曾一直致

10、力于制定ieee 802.11i标准Ø wpa是802.11i标准的安全特性的一个子集Ø 加密算法 tkip aesl 密钥长度Ø 输入863个字符或64个十六进制数天线的三个特性l 增益Ø 功率增加的度量标准,思科规定用dbi来度量增益,这是选择天线的最主要的一个参数,它指的是天线在一定方向上天线辐射电磁波的强度,很直接影响到天线的覆盖范围和发射频率的强度。l 方向Ø 全向天线:360度覆盖辐射rf能量Ø 定向天线:集中在一个方向上l 极化Ø 是实际发射rf能量的天线上分子的物理排列方向Ø 线性极化:包括垂直极化

11、、水平极化Ø 环形极化:包括顺时针极化、反时针极化poe设备标准:802.3afpoe交换机:3250p-24,5750p-24gt/12sfp单口poe模块poe-midspanwlan中使用的主要单位:db 是功率增益的单位,表示一个相对值,当计算a的功率比b大多少db时,可以按公10 lg a/b计算。 dbi 也是功率增益的单位,和db的区别在于它的参考基准为全向天线,实际可理解和db是一个东西。dbm 是考量功率绝对值的值,计算公式为:10lgp(功率值/1mw)例1 如果发射功率p为1mw,折算为dbm后为0dbm。例2 对于100mw的功率,按dbm单位进行折算后的值应

12、为:10lg(100mw/1mw)=10lg100=10*2=20dbm二无线局域网安全机制2.1 ssid过滤(禁止广播)2.2 mac地址过滤2.3 协议端口过滤2.4 访问认证机制(开放系统验证,共享密钥验证)2.4.1 开放系统认证使用明文传输,包括两个通信步骤。1.发起认证的sta首先发送一个管理帧表明自己身份并提出认证请求,该管理帧的认证算法码字段值为“0”,表示使用开放系统认证。2. 随后,ap对sta作出响应。 2.4.2 共享密钥认证基于客户端是否具有共享密钥的 “请求/响应”机制。通常使用wep密钥作为共享密钥,而wep密钥是人工设定的,所以又称为静态wep。通常与wep技

13、术相结合,形成完整的ieee 802.11无线安全体系。 sta和ap之间进行四次交互,使用经wep加密的密文传输。第一步:发起认证的sta首先发送一个管理帧表明自己身份并提出认证请求。第二步和第三步是个“握手”过程:第二步ap作出响应,同时该帧中还包含一个由wep算法产生的随机挑战信息(challenge text)。之后的第三步,sta对随机挑战信息用共享密钥进行加密后发回给ap。第四步:ap对sta的加密结果进行解密,并返回认证结果,如果解密后的challenge text与第二步发送的原challenge text相匹配,sta可以通过认证加入无线网络;反之,sta不能加入网络。2.5

14、 数据加密机制(wep与wpa)wep加密:wep支持64位128位加密,对于64位加密,加密密钥为10个十六进制字符(0-9和a-f)或5个 ascii 字符;对于128位加密,加密密钥为26个十六进制字符或13个ascii字符。64位加密有时称为40位加密(包含24位初始化向量);128位加密有时称为104位加密。152位加密不是标准wep技术,没有受到客户端设备的广泛支持。wep依赖通信双方共享的密钥来保护所传的加密数据帧。其数据的加密过程如下。1、计算校验和(check summing)。(1)对输入数据进行完整性校验和计算。(2)把输入数据和计算得到的校验和组合起来得到新的加密数据,

15、也称之为明文,明文作为下一步加密过程的输入。2、加密。在这个过程中,将第一步得到的数据明文采用算法加密。对明文的加密有两层含义:明文数据的加密,保护未经认证的数据。(1)将24位的初始化向量和40位的密钥连接进行校验和计算,得到64位的数据。(2)将这个64位的数据输入到虚拟随机数产生器中,它对初始化向量和密钥的校验和计算值进行加密计算。(3)经过校验和计算的明文与虚拟随机数产生器的输出密钥流进行按位异或运算得到加密后的信息,即密文。3、传输。将初始化向量和密文串接起来,得到要传输的加密数据帧,在无线链路上传输。(如图所示) wpa:wi-fi保护接入(wpa)wpa 支持通过 802.1x(

16、称作 wpa enterprise)或结合预共享密钥(称作 wpa personal)的身份验证、一种称为临时密钥完整性协议 (tkip) 的新型加密算法、以及一种称为 michael 的新型完整性算法。wpa采用了802.1x和tkip来实现wlan的访问控制、密钥管理与数据加密。802.1x是一种基于端口的访问控制标准,用户必须通过了认证并获得授权之后,才能通过端口使用网络资源。tkip虽然与wep同样都是基于rc4加密算法,但却引入了4个新算法:扩展的48位初始化向量(iv)和iv顺序规则(iv sequencing rules);每包密钥构建机制(per-packet key cons

17、truction);michael(message integrity code,mic)消息完整性代码;密钥重新获取和分发机制。wpa系统在工作的时候,先由ap向外公布自身对wpa的支持,在beacons、probe response等报文中使用新定义的wpa信息元素(information element),这些信息元素中包含了ap的安全配置信息(包括加密算法和安全配置等信息)。无线工作站(sta)根据收到的信息选择相应的安全配置,并将所选择的安全配置表示在其发出的association request和re-association request报文中。wpa通过这种方式来实现sta与a

18、p之间的加密算法以及密钥管理方式的协商。支持wpa的ap工作需要在开放系统认证方式下,sta以wpa模式与ap建立关联之后,如果网络中有radius服务器作为认证服务器,那么sta就使用802.1x方式进行认证;如果网络中没有radius,sta与ap就会采用预共享密钥(psk,pre-shared key)的方式。在wpa中,ap支持wpa和wep无线客户端的混合接入。在sta与ap建立关联时,ap可以根据sta的association request中是否带有wpa信息元素来确定哪些客户端支持使用wpa。但是在混合接入的时候,所有wpa客户端所使用的加密算法都得使用wep,这就降低了无线局

19、域网的整体安全性。wpa2是wi-fi联盟发布的第二代wpa标准,与wpa第一代标准兼容。wpa2和802.11i特性基本上是相同的,它们的最重要特性是预验证:在用户对延迟毫无查觉的情况下实现安全快速漫游,以及采用ccmp加密包来替代tkip。ccmp是一种基于aes的加密机制。aes可以产生某些企业、政府部门和其他机构所需要的高水平数据隐私能力。ccmp支持在802.11i和wpa2中是强制性的,预验证则是可选内容。三. 我司无线产品与功能介绍3.1 我司无线产品一览无线接入点 rg-p-780 双路双频三模室外型无线接入点 rg-p-720 双路双频无线室内型无线接入点 poe供电适配器

20、rg-e-120 单端口poe适配器(配合rg-p-720/780产品专用) 天线与馈线 rg-a-811 2.4/5.8ghz双频室外定向板状天线(8.5/10.5dbi,sma接口) tdj-2400i1 2.4ghz室外板状定向天线(14dbi,90°,n型接口) tdj-5800spl4 5.8ghz室外栅状抛物面天线(24dbi,9°,n型接口) rg-n-sma n-sma转接馈线(1米,用于连接rg-p-780与rg-a-811) rg-tpinc-sma tpinc-sma转接馈线(1米,用于连接rg-p-720与rg-a-811) syv-50-7-150

21、cm-nj/nj nj-nj转接馈线 (1.5米,用于连接rg-p-780与室外n型接口天线,如tdj-2400i1和tdj-5800spl4) 避雷器 ca-23rp 2.4ghz避雷器l rg-p-720Ø 协议支持: 802.11b/g/aØ 射频数量:双路Ø 应用场合:室内型l rg-p-780Ø 协议支持: 802.11b/g/aØ 射频数量:双路Ø 应用场合:室外型l rg-wgp500Ø 协议支持: 802.11b/gØ 射频数量:单路Ø 应用场合:室外型Ø 其他:大功率当rg-p

22、-720/rg-p-780工作在网桥模式下时,设备支持802.11a turbo模式,理论传输速率为108mbps。关于天线:tqj: 吸顶天线。tqj-2400at:室外全向天线。rg-a811:室外吸顶天线。2.4/5.8g sma接口。tdj5800:5.8g 抛物面定向天线。tdj2400a:2.4g抛物面定向天线tdj2400l1: 2.4g全向天线智能无线交换机产品l mxr-2Ø 2个10/100m快速以太网口,1个支持poeØ 支持4个mp产品的控制权l mx-8Ø 8个10/100m快速以太网口,6个支持poeØ 支持12个无线接入点l

23、 mx-200rØ 2个千兆sfp口Ø 最大支持192个无线接入点(默认32个授权)Ø 双冗余电源l mp-71Ø 协议支持: 802.11b/gØ 射频数量:单路Ø 应用场合:室内型Ø 天线:自带柱状全向l mp-422Ø 协议支持: 802.11b/g/aØ 射频数量:双路Ø 应用场合:室内型Ø 天线:自带吸顶天线Ø 其他:双冗余以太端口l mp-620Ø 射频数量:双路Ø 协议支持: 802.11b/g/aØ 应用场合:室外型Ø

24、天线:n型天线接口l mp-432Ø 协议支持: 802.11n/b/g/aØ 射频数量:双路Ø 应用场合:室内型Ø 天线:自带吸顶天线Ø 其他:双冗余以太端口mp与mx的协商过程mp与mx的正常工作条件Ø mp正确获悉到mx的地址Ø mp与mx三层可达Ø mx存在正确的mp序列号mp与mx协商成功后Ø mp下载iosØ mp下载配置Ø mp与mx进行keepaliveØ mx策略发生改变时,重新下传配置至mp四. 智能无线交换产品faq41产品知识1.2 我司无线交换机可管

25、理ap的数量是多少目前无线交换机有以下几个型号:􀁺 mxr-2:最大支持4 个ap 的管理􀁺 mx-8:最大支持12 个ap 的管理􀁺 mx-200r:初始支持32 个ap 管理,通过license 升级,最大支持192 的ap 管理􀀮 3 种型号的mx 无线交换机只有性能和ap 管理数的区别,功能无区别1.5 mp-71、mp-372/422、mp-620各支持多少个ssid?mp-71 支持32 个essid,mp-372/422、mp-620 支持64 个essid。1.6 mp-71、mp-372/422、mp-6

26、20能支持多少用户?mp-71 是单路设备,推荐最大不超过25 个用户。mp-372/422、mp-620 是双路设备,即每路都能支持25 个用户,所以双路同时开启的话每台设备最大支持50 个用户。1.7 mp-71和mp-372/422的最大功率是多少? 这两款产品的最大工作功率都是100mw。mp-71 可以支持poe 供电模式和本地供电模式两种。poe 模式下,可以使用外置的poe 适配器或poe 交换机供电,供电电压是标准的48v dc,电流是0.2a;本地供电模式下,mp-71 是具备本地供电口的,需要外接电压5v、电流> 2a(不超过3a)的变压器即可,不过,由于我们不提倡本

27、地供电模式,因此mp-71 随机并不提供这种变压器,如果在项目中需要,可以建议客户或集成商自行采购变压器即可;􀀮 国家无委会规定,室内设备的工作功率都不得超过100mw.1.8 室外瘦ap产品mp-620为啥比胖ap贵很多,如何解释?mp620 是一款室外型智能无线接入点产品mp-620 采用了双路双频三模架构,可同时支持802.11a 和802.11b/g 同时使用,才同类产品里1.9 mp-71的两根天线是什么用处mp-71 是单路射频的ap(有别于p-720 的双路双天线ap),随机自带2 根天线是因为采用了天线分集技术,能够消除信号多径干扰,提高信号接收和发送质量。由

28、于采用了天线分集技术,所以如果需要外接多个天线来增大覆盖范围的话,只能使用mp-71 上的一个天线接口(靠近电源口那个),再通过功分器分出两路天线来,而不能直接在mp 的两个天线接口上一边接一个。并且需要将mp-71 的天线分集技术取消。取消天线分集的命令参考:set ap 1 radio 1 radio-profile xxx mode enable antenna-location outdoorsantennatype ant1060􀀮 取消天线分集后,只有靠近电源口的那根天线会进行信号的收发。1.13 mp-71/372/422的指示灯分别代表什么意思mp-71 有4

29、 个指示灯,分别是11b/g、100m、link、power 四个灯。当ap 上电或者接入poe 交换机时,power 灯亮,然后link 和100m 灯开始闪亮,表示此时ap 已经开始启动;ap 完成启动后,当有无线用户连接的时候,11b/g 的开始闪亮。mp-372/422 有3 个指示灯,分别是左、中、右三灯,左灯表示11a 指示灯,中间灯表示工作灯,右灯表示11b/g 指示灯。当ap 上电时,3 灯均为琥珀色,当ap 开始启动时候,中间灯为绿色与琥珀色交替闪烁。ap 启动完毕后,中间灯为常绿色,左右亮灯熄灭,只有在有11a、11b/g 用户连接的时候,左右两灯才会闪烁绿色。1.14 无

30、线交换机能与sam进行对接进行统一认证吗?目前无线交换机7.0 的版本可以与sam3.1 的版本能够实现以下功能:􀁺 进行有线无线统一su 和账号的802.1x 认证。􀁺 有线无线同一账号的web-portla 认证。1.15 做一个项目,配置设备的过程是什么?1. 确定ap 的数量及型号:2. 确定controller 的数量及型号:3. 配置ringmaster:1.16 mx支持的mp数、用户数各是多少?目前无线交换机mx 各型号支持的mp、用户数为:注:配置的mp 数为mx 里可以写入mp 序列号配置的ap 个数。型号激活的mp 配置的mp 用户会话

31、数mxr-2 4 16 75mx-8 12 48 300mx-200r 1 9 2(32个为单位升级) 768 4800ringmaster支持多少个用户的管理?ringmaster 只有对ap 数的限制,软件支持最大1000 个ap 的管理。ringmaster是否支持第三方ap的管理?ringmaster 只支持将第三方的胖ap 的管理页面链接地址写入到里面,点击该链接,会跳转到胖ap 的web 管理页面。ringmaster是否支持用户登录的历史详细信息日志?不支持,ringmaster 只能查看当前在线用户的详细信息,例如用户的mac、从哪个ap 进来的、用户的认证方式、用户名等p-7

32、80是否支持本地供电?不支持,p780 只能通过poe 供电。4.2理论基础2.1 无线交换机+瘦ap架构,对比胖ap有什么优势“全局的统一管理全局的统一安全全局的统一认证设备自身的安全性。无配置全网漫游2.2 瘦ap的几种启动过程?二层的广播,mss 7.0 通过udp 端口5000,5001 find mx. (6.0 只使用5000 端口)1. 静态配置, ap boot configurge可以配静态的ip 地址网关mx 地址􀀮 2. 通过dhcp 的option 43 启动,option43 里写入mx 的ip 地址,最多5个ip。ap启动看option43 的ip

33、 时只看到第五个,超过之后ap 不会再往后看。3. 通过dns启动,ap 找两个前缀字头的 或wlan-2.3 智能无线系统有几种配置方法?三种方法:1. ringmaster 网管软件:可以统一配置所有设备。直观、形象,适合给客户演示。2. cli(命令行配置)3. web页面,但是web页面配置不能把配置统一化,就像胖ap一样,每个无线交换机要单个配置,通过地址单个登陆,这样就容易出错。web 页面只可以配置一些简单的功能。2.6 什么是移动域(mobility domain)一句话来说就是mx 的集群技术。带来的好处是ap 的冗余灾备、用户跨mx 的无缝漫游(见2.9)等。ap 可以优先

34、附属于mx-a 当其故障时可以切换到mx-b 等其他域成员上类似于ospf 中广播型的拓扑,每个域成员必须知道自己的域名。每个域中必须手动指定类似于dr 的角色我们称之为种子(seed),还可以选择配置次种子(second seed)类似于bdr。但区别于ospf,一个新成员加入域时他会向种子通报,而后和所有域成员分别独立的交换信息而不是由dr 来做中转。这样带来的好处在于,如果种子mx 故障,域中其他成员彼此间不会发生同步和漫游障碍,只是此域由于缺少种子无法新加入成员2.7 跨mx的三层漫游是如何实现的图示说明:1. ap-1 注册到mx-200-1,ap-2 注册到mx-200-2 上。广

35、播相同ssid 且起用keepinitial-vlan 特性,但映射到不同的用户vlan2. 两个mx-200 由于隶属于同一mobility domain 中,从而保证两台mx 会同步彼此的session 表等信息3. 当用户重关联到ap-2 时,mx-200-2 已经知道该用户的session,并且由于起用了keep-initial-vlan 特性,该用户会话始终保持在原有vlan 中(本例为vlan401)4. 如果mx-200-2存在vlan401则用户流量会通过其与核心交换机相连的trunk链路到达有线网络如果mx-200-2 不存在vlan401,则mx-200-2 会与mx-20

36、0-1 自动创建一个vlantunnel(私有协议,要求两台mx 路由可达即可),用户流量会封装到该隧道再次回送到mx-200-1 上,最终用户流量会通过mx-200-1 与核心交换机的trunk 链路到达有线网络4.3 操作与维护3.1 ap是否能够手动指定ip地址ap 需要在正常工作以后以后才能进行静态地址的配置。这就需要ap 先通过dhcp 方式启动后,再进行静态地址的写入。在配置时,需要写入ap 的ip、掩码、网关、mx的地址,ap 就可以通过静态方式启动了,ap 在通过静态地址无法找到mx 启动时,它要重启,重启将使用dhcp 方式启动。命令参考:set ap 1 boot-conf

37、iguration ip 00 netmask gateway mode enableset ap 1 boot-configuration switch switch-ip mode enable3.5 在无线交换机中,查看ap的状态时,b、d、c、a等状态是什么意思?ap 在启动过程中,通过show ap states 命令,可以查看ap 的状态。o 状态,表示ap 处于正常工作状态,此时,ap 是可操作的。c 状态,表示ap 处于配置状态,即更新ap 的内部信息。此时,ap 不可操作。智能无线

38、交换产品faq22 / 43b 状态,表示ap 正在处于正在启动的状态,此时,ap 不可操作。a 状态,表示ap 处于auto 模式,即自动注册模式。i 状态,表示ap 处于非加密模式,ap 到mx 之间的加密没有启用。e 状态,表示ap 处于加密模式,ap 到mx 之间的加密启用。3.6 如何控制同一个vlan下的无线用户之间的互访控制同一vlan 下的无线用户之间的互访,可以采用l2-restrict 功能。原理:限制用户vlan 下的2 层报文,只允许访问网管和无线交换机的报文。(可以手动设定允许访问的mac 地址)。命令参考:set security l2-restrict vlan

39、user_1 mode enable permit-macaa:bb:cc:dd:ee:ff11:22:33:44:55:66(网关的mac 地址和mx 的mac)3.7 ap的标签贴纸上的序列号磨掉,看不清了,还有什么办法找到将ap 配置为auto mode,ap 就能起来,此时show ap connection 就能看到ap 的序列号。命令参考:set ap auto mode enableshow ap connection3.8 在ap 与无线交换机跨三层,通过dns 启动时,dns配置问题dns 的后缀域名可以是任意,只要是trpz 或wlan-switch 的主机名解析就可以。a

40、p 如果是通过dhcp 启动,需要能得到网关、dns,所以需要dhcp 服务器设置的作用域选项有option 3(router)、option 6(dns server)、option15(dns domain)3.9 使用mx的dhcp server 能否做option43给多个ap网段提供分配地址和启动使用不能,不支持option43,并且我司的无线交换机mx 是二层设备。3.10 无线用户使用web认证,可否做到上校内的网站不需要认证,校外的需要认证可以做到,在web 认证时,用户连接到无线网络,在还没有成功认证时,mx 默认给了一个叫做portalacl 的权限,此acl 在我们配置了

41、web 认证后自动就会有,如下:set security acl name portalacl permit udp 55 eq 6 55 eq 67set security acl name portalacl deny 55 capturecommit security acl portalacl可以看出,portalacl 里,只有udp67、68 可以过,其他都deny,即只可以dhcp 得地址,其他都不允许。所以,我们只要在portalacl 里再加几条acl

42、:任何用户到校内网站的ip 都允许就可以了。命令参考:set security acl name <acl 名> permit any commit security acl <acl 名>3.11 定制web portal认证页面的方法?将定制的web 页面文件通过tftp 服务器拷贝到mx 里。然后set service-profile xxx webportal-form xxxx.html。更改web portal 示例:开启tftp 服务器,将ruijie.html 和mylogo.gif 文件上传至无线交换机根

43、目录。copy t8/ruijie.html ruijie.htmlcopy t8/mylogo.gif mylogo.gif然后将当前使用的service-profile 的web-portal 页面的路径改为你上传的文件名:set service-profile <service-profile-name> web-portal-form ruijie.html􀀮 注:要弹出web 页面,mx 上必须有用户vlan 的interface 地址,并且无线用户必须有dns地址。3.12 配置单个ap限制接

44、入用户数的方法在service-profile 里配置cac,例如配置每个ap 的接入用户数为15:set service-profile <service-profile-name> cac-session 15set service-profile <service-profile-name> cac-mode session3.13 测试时,mp-71可以启动,但mp-422无法启动是什么原因mp-422 无法启动,可能的原因有:1. 在配置mp 的序列号和产品型号时,一定要注意看一下型号是mp-422 还是mp-422a。如果是mp-422a,我们写mp-422

45、 是一定起不来的。2. mx 的6.0版本可能会导致mp-422a无法启动,将mx升级到7.0 再使用。3. 国家代码一定要设置为cn,国家代码设置不正确可能会导致mp 异常。使用命令:set system countrycode cn3.14 mx-200r的enable密码忘记,能否恢复密码而不删除配置不能,只能通过恢复出厂设置的方法清除密码,恢复出厂设置后所有配置都将丢失。方法:开机刚启动时,按照提示,按“q”+回车,就进入到boot 模式,在boot> 的提示符下输入下列命令:boot opt+=default3.15 mx的端口可以聚合吗?如何操作可以,先设定一个port gr

46、oup,里面包含这两个端口1,2 然后设定哪个端口属于哪个vlan 时,设置为port group 的名字即可。命令参考:mx# set port-group name server2 15,17 mode onmx# set vlan default port server23.17 使用一个ssid对应多个vlan时,无线用户可否使用静态地址?不可以,使用同一个ssid,无线用户从某些ap 进来是一个vlan,从另外ap 进来又是另外一个vlan。如果用户是静态地址的话,由于ap 是无法根据地址来识别vlan的,接入过程是先通过认证,再指定到相应的vlan,而不是先识别你的静态地址,再规定

47、你去哪个vlan,所以静态地址会有问题。3.18 升级mx到后,ringmaster上的ap状态不更新由于mx 升级到了7.0 版本,而ringmaster 还是6.0 的低版本,数据同步时存在问题,升级成7.0 问题解决。升级时可以直接覆盖,也可以将原有版本先卸载再安装,注意卸载时要保留原有license 文件,并且安装新版本要和以前的目录路径保持一致。注意:卸载时,第二项不要选。3.19 在日志中发现有ap 出现down的现象,可能是什么问题?ap 重启是因为ap 和它所连接的交换机端口协商不一致或不稳定而重启了。ap 经常重启有以下两种可能:1、ap 所连接的交换机端口起了

48、生成树,建议关掉。2、也有可能是链路质量问题引起。建议换个端口或者换根网线观察。3.20 配置好一个无认证的ssid服务,可以正常接入,但是再接着再将该ssid配置为mac地址认证后,不起作用在配置不认证的ssid 服务时,配了命令:set service-profile public auth-fallthru last-resort,这条命令就是所有通过此ssid 的用户不需认证。如果你直接要在此ssid 里改变成为mac 认证,需要将该命令取消:set service-profile public auth-fallthru none。如果没取消的话,就算配置了mac 认证set aut

49、hentication mac ssid xxxx * loal,用户也是不需要认证就可以进来的。配置mac 认证的命令参考:mx-8# set authentication mac ssid <ssid-name> * loalmx-8# set mac-user 00:11:22:33:44:553.21 在配置完一条acl之后,show config怎么不显示?acl是否可以和用户或用户组关联在你配置完几条acl 后,还需要一条命令“commit security acl <acl 名>”来将它提交才可以使用。acl 可以和用户或用户组关联,命令参考:set us

50、er xxx attr filter-id acl-101.inset usergroup xxxx attr filter-id acl-101.inacl 也可以关联到ssid:set service-profile <service-profile-name> attr filter-id acl-101.in3.22 启用local-switching时发生错误?哪些mp支持本地交换使用mx-200r 和mp-71 做本地交换测试,配置时提示如下错误是怎么回事?mx-200# set ap 1 local-switching mode enablewarning: clie

51、nts connecting to an ap with local-switching are limited to25 aces (filter.in + filter.out)error: local switching not supported for ap 1 model答:mp-71 硬件不支持本地转发功能,所以配置时提示错误,目前只有mp-422 和mp-620支持本地转发。3.23 如何隐藏ssid要隐藏ssid,需要使用以下命令:set service-profile <service-profile-name> beacon disable􀀮

52、 ssid 隐藏后,需要手动配置无线ssid 参数才能连接。3.24 ringmaster服务器想重装系统,重装后license怎么办?需要有两个条件,ringmaster 在重新安装后才可以继续用原来的license 文件。1. 新安装的服务器要和原来的计算机名保持一致。所以在重装前要记好计算机名称。2. 并且需要将原license 文件保存下来,此文件在安装目录的根目录下:c:program filestrapeze networksringmasterringmaster.lic在ringmaster 重新安装后,拷贝到安装目录下。3.25 使用web认证,用户下线时没点logout,直

53、接关机,mx如何判断用户已下线web 认证时有两个timeout 功能, 一个是user-idle-timeout, 一个是web-portal-sessiontimeout,当mx 探测到无线客户端与无线网络没有交互时,session 管理会让这个用户session 进入session timeout,这个就是user-idle-timeout,默认是180 秒,还有一个webportaltimeout ,默认为5 秒,就是当session timeout 到期时,系统会维持5 秒的web session ,在这5 秒内,web 用户可以重新认证,不需要与ap 关联,但是5s 后,系统就会与

54、客户端断开。3.26 无线用户异常下线后,sam上的账号一直在线,不清除怎么回事sam 上账号一直在线需要做详细的排查,必要时还需要抓包,为了防止此问题发生,需要确保以下几个问题:1. mx 要使用最新版本mss2. 确认系统配置-计费配置下是否开启周期记账功能,以及周期记账时间点是否配置合理,不要在0 点。3. 打上最新的sp2 补丁,下载地址如下ftp:/samdown:sam13:2120/sam/3.1/sam3.1-standard-4167-sp2-4443.rarftp:/samdown:sam13:2120/sam/3.1/

55、sam3.1-enterprise-4167-sp2-4443.rar4. mx 无线交换机作为nas交换机必须配置snmp,并且需要配置为rw权限。set snmp community name ruijie access read-writeset snmp protocol all enable5. 无线用户的默认的user-idle-timeout 是180秒,如果设为0 的话,就不会对此用户进行探测了,所以非法下线就不会发给radius 下线报文,要注意查看是不是人为修改了。命令参考:set service-profile <service-profile-name> u

56、ser-idle-timeout 1803.27 web认证时的logout页面是否可以定制?目前的版本还不可以定制。上游已列入研发计划。3.28 ringmaster的alarms(告警)里提示“fingerprint isnot configured for ap”是怎么回事在智能无线交换网络架构中,为了更强的安全性,可以提供mp 到mx 之间的管理传输是加密的。将mp 出厂的rsa 号(mp 背面有),也可以通过show ap status verbose 显示fingerprint 值,配置到mx 里,mx 到mp 之间的管理数据就是加密的。这个加密是使用rsa 作为公共密钥加密,ae

57、s-ccm 用于数据加密和数据完整性检查,hmac-mdc5用于密钥交换期间加密的哈希运算和信息认证。为了最高的安全性,mp 和mx 之间没有配置fingerprint 时,ringmaster 默认会提示。但是由于mp 到mx 之间本身就是tapa 隧道,是比较安全的,所以不是客户特别要求,都不使用此功能。命令参考:set ap 1 fingerprint fa:18:0f:1e:a3:c9:1b:45:e9:b1:aa:0a:a2:83:a0:623.29 mx出现死机、重启等设备故障时,都需要收集哪些信息mx 出现死机、重启或者其他软件问题时,需要收集以下信息来进行故障分析:1. show tech-support2. show log buffer3. core 文件core 文件是由于mx 发生严重错误时产生一种文件。它的文件名包含了导致此次错误的进程号,被用于研发工程师定位mx 发生的错误。mx 出现设备故障后,需要通过dir命令查看是否有core 文件生成,将cor

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论