版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、目录一、网络建设概述 21、建设背景: 22、上网需求渐增 2二、设计原则 31、网络需求分析 32、建设目标、 33、设计原则 3三、方案设计思路 51、网络拓扑图如下: 102、技术实施 102.1、 IP 地址分配 1022、防止 ARP地址欺骗 112.3、IDS 防范122.4、报文源认证 132.5、设置异常流量防护 132.6、设置IP流量限制 142.7、设置网络连接限数 14四、组网设备介绍 151. 路由器( H3C ER3260) 152. 核心交换机与无线控制器(H3C WX3024E) 203. 接入交换机 (H3C S1026E) 344. 无线 AP ( H3C
2、EWP-WA2610E-GNP-FI) 35五、设备报价清单 42XX 商务酒店网络设计方案一、网络建设概述随着我国互联网络的高速发展,互联网络对人们的影响,不仅体现在人们 的工作与学习方面, 而且越来越多地体现于人们生活的各个方面。 互联网络将改 变人类整个生活的理念已经深入人心1、建设背景:随着经济的蓬勃发展, 为宾馆酒店业的发展提供了良好的机遇, 丰厚的利润 和巨大的市场也吸引了众多的竞争者,酒店行业靠什么赢得竞争优势? 酒店在 做好现有业务种类, 不断提高服务水平的同时, 如何把握客户的需求, 用最经济 的办法获得最大的客户满意度, 提高企业自身的档次和知名度, 同时拓展新的业 务增长
3、点,成为最根本的竞争所在,这使得酒店行业对信息化的需求非常迫切。 有调查表明, 酒店的信息服务水平在很大程度上影响着客人的入住愿望。 无法提 供高速互联网接入服务的酒店,对于客户来说,无疑是一场商业灾难。2、上网需求渐增统计资料显示,酒店客户中 45的人有上网需求,并且其中有 30的客人 提出了高速上网的要求。 值得注意的是, 对上网速度有强烈需求的客户, 对价格 又不是很敏感, 这些客人是各个酒店利润的主要来源, 也是各大酒店竭力争取的 商住客户或者常住客户。因此,对于同等星级的酒店, 在管理水平和房间设施趋于相近的情况下, 提 供高质量的互联网接入服务是酒店吸引更多商务客人入住的有效手段。
4、 采用宽带 接入可以显著提高星级酒店的信息化服务水平, 酒店入住客人可以轻松自如地实 现诸如网上冲浪、IP电话及可视电话、电视会议、电子商务、 VOD点播(互动点 播电视节目和电影)、虚拟专用网络(VPN等功能。向客户提供高速上网,提高酒店的服务档次, 是为了寻求酒店经济的增长点, 提高酒店的竞争力。 通过传播酒店的声音, 发布酒店的信息, 开放酒店面向客户 的信息,提供查询酒店信息的渠道, 建立网络信访机制, 可加深酒店与客人的感 情。通过广泛开展对酒店客人提供公益性的信息服务, 例如新闻报道、 天气预报、 旅游指南、航班信息、求医问药和列车时刻查询等,可建设酒店的信息化环境。 酒店可以在宽
5、带网上运行酒店管理系统及酒店网站,向全社会推介酒店的业务。 可实现酒店内部资源共享, 提高资源的利用率, 为酒店节省开支。 可为酒店提供 电子商务, 扩大酒店的业务范围、 促进酒店的管理模式的转变、 提高酒店的工作 效率。可为酒店向自动化办公及无纸办公的发展提供条件。二、设计原则1、网络需求分析XX 商务酒店上网系统项目涉及到无线网络与有线网络设计;该酒店有 14 层楼。一楼为大堂与 一个西餐厅。二楼有 2 个大会议室与一个中餐厅。 3-14楼 为客房,每层楼有 16 个房间。酒店格局为:长 50米,宽 20米。中间是过道, 两边是房间。2、建设目标、XX 商务酒店 以因特网接入的 总体目标:
6、实现酒店内部每个房间上网的需求, 提供高质量的互联网接入服务吸引更多商务客人入住。 提高星级酒店的信息化服 务水平,酒店入住客人可以轻松自如地实现诸如网上冲浪综合运用计算机网络技 术向客户提供高速上网, 提高酒店的服务档次, 酒店经济的增长, 和酒店的竞争 力。3、设计原则设计主要要考虑到先进性、可靠性、开放性、经济性、安全性和可管理性。 设计要立足先进技术,采用最新科技的电网通技术,以改变酒店布线难的问题。使整个网络在国内保持领先的水平,并具有长足的发展能力,以适应未 来网络技术的发展。所以,网络系统的可靠性就显得尤为重要。在网络设计 中遵循以下技术原则:3.2.1 标准化系统采用的信息分类
7、编码、 网络通信协议和数据接口等技术标准, 将严 格按照国家有关标准或行业标准规范。3.2.2 实用性满足 XX 商务酒店 业务为需要,充分利用现有资源,避免不计成本盲目追 求最新技术。利用最适合酒店使用的电网通设备,采用必要的、先进的网络 安全手段与管理技术,以节省投资。3.2.3 安全性和保密性 系统网络充分考虑网络的故障容错纠错功能, 建立安全保障体系, 采用先 进的软硬件等技术手段,实现网络的传输安全、数据安全接口,确保网络的 安全性、保密性。3.2.4 开放性和可扩充性 技术上要立足长远发展,坚持选用开放性系统。3.2.5 可维护性 网络接入部分具有较高的模块化程度,可满足不同业务流
8、程的需要,易于维 护和升级。三、方案设计思路XX 商务酒店网络结构上将按照层次化的原则来进行设计建设,整个网络 采用星形联结,网络层次为三层结构,即:核心层、汇聚层和接入层。根据当前和将来网络发展和流行趋势, 以及网络优化改造的要求, 整个网络 全部采用千兆为主干, 百兆交换到桌面的原则实施。 整个酒店也做无线与有线网 络。无线部分: 根据酒店的格局与考虑到无线网络的安全性与稳定性、经济性。我们采用H3C无线控制器AC+瘦AP做分布式布置。一、二层各放置 2个H3C EWP-WA2610E-GNP-FIT 500MW 大功率 AP 做分布式布置。 3-14 楼每层各放 1 个 AP 通过一分三
9、功分器,每个 AP 带 7根天线,左右各延伸 8 米出来再各连接 一个一分三功分器,再分别延长 8 米与 12.5 米的天线。 AP 接入信号通过楼层交 换机接入,无线 AP 均采用 POE 供电模块通过网线来给无线 AP 供电,从而节约 强电的布线成本,也可以提到节能环保的作用,为酒店的用电节省很多。 14 层 楼共放置 16 个 AP。 所有 AP 通过 H3C 有线无线一体化交换机 EWP-WX3024E-POEP-H3 来管理, EWP-WX3024E-POEP-H3 又是一台三层 24 口千兆交换机, 在这里我们也用他做整个酒店的核心交换机, 起到一机两用的功 能,从而节约降低硬件设
10、备的成本投入。天线分布示意图:R50M无线控制器+瘦AP方案优点:1) AP零配置无线控制器+ FIT AP控制架构对设备的功能进行了重新划分,其中无线控制器负责无线网络的接入控制,转发和统计、AP的配置监控、漫游管理、AP的网管代理、安全控制;FIT AP负责802.11报文的加解密、802.11的PHY功能、接受无线控制器的管理、RF空口的统计等简单功能。H3C公司在支持这种新的网络架构时将一些新的智能功能集成进FIT AP和无线控制器中,以便于给用户呈现统一的网络管理接口:FIT AP的配置保存在无线控制器中,FIT AP启动时会自动从无线控制器下载合适的设备配置信息FIT AP需要能够
11、自动获取IP地址,同时FIT AP需要能够自动发现可接入的无线控制器,并对无线控制器和 FIT AP之间的网络拓扑不敏感无线控制器支持FIT AP的配置代理和查询代理,能够将用户对 FIT AP的配置顺利传达到指定的FIT AP设备,同时可以实时察看 FIT AP的状态和统计信息无线控制器保存FIT AP的最新软件,并负责 FIT AP软件的自动更新2) H3C公司通过这一全新的网络管理接口可以很好的解决目前型WLAN网络组网中存在的管理问题:用户只需要建立业务参数模板和设备参数模板,并设定指定的AF引用这些模板,当FIT AP启动时无线控制器会根据预先的配置引用信息给FIT AF下发配置,用
12、户的配置工作量大大减少。用户对FIT AP的管理是通过无线控制器来代理完成,网管不再关心FIT AP的 IP地址,FIT AP和无线控制器之间的关联是自动完成,不再需用户对AR进行的配置干预。无线用户的数据报文被 FIT AF封装在AF和AC间的数据隧道中,接入AP的边缘网络不 需要再为无线用户的接入而更改VLAF和ACL等配置无线控制器保存了所管理的 FIT AP的运行状况和在线用户统计信息,维护人员只需登录到指定的无线控制器就可以完成信息察看。用户对FIT AR的管理是通过无线控制器来代理完成,因此在线更改服务策略设定和安全策略设定也不再需要逐一登录到AP设备, 而只需要登录到指定的无线控
13、制器就可以完成设置, 无线控制器会自动把新的配置 下发到指定的 FIT AP。用户不再需要手动逐一对 AP设备进行软件升级,AP在每次重新启动时会自动比较当 前运行的版本和无线控制器上保存的版本,如果无线控制器上保存的版本更新,FIT AP会自动更新本地的软件影像。AR本地不再保存配置信息,即使设备丢失也不存在因配置丢失而出现的安全隐患。1 无线网络规划1) 频率规划目前针对 WLAN来讲,2.4G具有3具不重叠的信道,针对 5.8G具有5个不重叠信道, 但由于网络用户具有一定的不确定性,故网络覆盖时所需要的 WLAh网络空间都要进行 2.4G与5.8G的频率覆盖,从网络规划的角度出发,主要考
14、虑2.4G与5.8G二个频率的覆盖设计,针对 2.4G 的频率的信号衰减模型主要采用如下:PathLoss(dB) = 46 +10* n*Log D(m),而对于 5.8G 的信号衰减模型: PathLoss(dB) = 32.4+20*lg fMHz+ 20*lgdKM +a * dKM , 以上二信号衰减模型进行网络的设计, 到具体网络实施时要进行工勘与优化, 而对于信道主 要采用 1、6、11 三个信道交错使用,具体的面覆盖逻辑示意图如下:占.*44 t1nan1 aJ*图言道规划示意图2)频率复用图2.无线覆盖示意图针对频率复用的设计与实现主要侧重于重叠区域,考虑到802.11技术中
15、目前业界主要采用DCF的仲裁,这样会导致从网络实施的角度出发,没有办法做到像 GSM3G网络的控制力度,从技术原理的角度出发,没有办法实现很好的频率复用,只能被动做些负载均衡的功能。每个 AP具有54Mbps、48Mbps 36Mbps、18Mbps等的覆盖范围,对于 54Mbps的覆盖范 围不重叠,对于54Mbps与18Mbps就可能进行重叠,可以根据网络侧的负载功能进行实现一 定程度的频率复用功能,从网络规划的角度出发,WLAN基本上、下行无线链路复用的处理问题,因为目前都是DCF方式,而从只能结合业务目标实现网络覆盖效果,具体网络使用效果使用负载均衡功能进行实现。负载均衡的功能实现具体原
16、理如下:根据负载均衡的配置确定负载均衡的模式、SSID、其他参与负载均衡的 AP的标识、用户数或流量的阀值等进行一定的初始化;确定本AP的2个射频模块连接的 STA用户数量和流量;通过UDP协议以私有方式定时进行 AP间通讯。先进行握手,成功后才进行数据的交 换,获取参与负载均衡的AP的负载信息。当有STA要接入时,根据其工作频率,比较本 AP上该射频下的负载和其他 AP的指 定SSID下的用户数或流量,以及负载均衡的 SSID绑定接口的速率集,决定 STA能否接入。 同时要注意到若用户数已达到 AP某个SSID的最大用户数,则该 AP的SSID不允许再接入 STA;3)AF容量规划从业界实现
17、的DCF方式来看,没有一个最大用户数的限制,但业界各个厂商进行实现时 都基于一定理解的前提下进行默认限制,H3C目前每个AP最大的用户默认限制为 64个用户,并可以根据实际情况更改每个 AP限制接入的用户数。根据多年的WLAN部署经验,H3C建议, 从网络规划的角度出发,按照每个AP覆盖2530用户进行部署,可以保证用户的接入质量 和正常需求下的网络吞吐量。有线网络部分:有线网络部分,中心机房放置在一楼,有 3个分配线间: 2楼(管理 2 层);5 楼(管理 3-7 层):10 楼(管理 8-14层)。中心机房到 5、10 楼主干走单模光纤。 汇聚层到接入层主干走六类线, 接入层直接走超五类线
18、。 汇 聚层交换机我们采用 H3C 二层千兆 5016P 交换机做汇聚、接入层交换机采用H3C S1024E 交换机做接入。路由器我们采用 H3C ER3260 双链路接入做出口路 由器。InternetrSJb ERS2SO播人层S1026E董慝1S1D2SESOltP-CH十槎汇聚悽ISn5O1GP 口无氓"2G10ES1026S1D2GE2、技术实施2.1、IP地址分配动态地址分配:在ER 3260上面开启DHCP分配功能如下图:1、网络拓扑图如下:底务酒店岡網怜扑图車嗔y野為夬线赴五黄罐*擁勢雲耆严叱嘶'taVVJf<M-<M-4r I-4* Vi.fE
19、耳"3叱.申 rtvtfjtw 丁 *p 创律類(TJDf忙尸脈.脅崙(甲击工 戸面中的u祈埒=持和*弃弾出 罰对话框中先压禹婪启用DHCF3 在另墨功鸵白接口,笄盪 SDHcrH.rSP,里击j 增E:按诃恳rt擠传)2.2、防止ARP地址欺骗ARP欺骗一:PC机假冒网关InternetPCPCPCPCER3260通过定时发送免费 ARP,更新网络主机上被攻击篡改了的网关 MAC服务地址,保证主机与网关之间的通信ARP欺骗二:PC机假冒PC机DHCPER3260通过授权 ARP,只容许静态 ARP和 DHCP分配的ARP表相中的IP地址通过,从而防止PC机IP与MAC的欺骗。2.3
20、、IDS 防范页面向导:安全专区-防攻击-IDS防范本页面为您提哄如下王要功能;幵启掛总睦类型F阪舟D眇SIwsgrfl 工 tcp HuimsSnxzlSLirwISfiC mm* meABt回科31-:1CP宝北叶 町關爼虽讯八2 ei.TiP SpoofirxjlriPiftQ 0* Dfitws胡i为了防止客房网攻击,通常会使用路由器 +防火墙的组网ER3260E内置了防攻击的功能,可以省掉防火墙了2.4、报文源认证iar?s于驯伞表顶計芒堵由 我,静态ARP表,號ARP斋】 立WW翳勰页面向导安全专区刁防攻击"按文源认If 念页面为坯轻俱如F壬尊龙肯虽乍X珂 r峠冋K11F
21、竄:* 也II 咱ML辽LLg+ Hglflm卉:Tt槽MAJ *«TjfJfl-fa,* Am:mirk苕1誉搐哉,if至g耳r*”就上号3hHt玄巒:< £«1 ? awwI,OMCF<rt>pr*>rnoill4k<Est®.逸择訪护等缓来对异常主机流 孟=m疔厉护(咗中"対用异岸主 机流量防护功8T复握框,井选 祥咱匸旳特护等级.单韦辰用 按钳主敢】2.5、设置异常流量防护m«emu*f *««Ht jwmb «獰帼 «vm . turn9 ” (UWMMH
22、MnUtMMOXff. »T” ®Uf AUHKl*MKm* TMMratftTcmMrwtABA-< e" t icjiif* r'"ft* v*t a;mirrrxti'jFri?nn< '护轉 7*: KiriaOEtK KMbcJtBft-B: ffsitF*;, ft*:L<I JHtc»wlClrF<rr*tCSDMXflnUW:ifcttKWT*£N* 中 > B4ilHrA4VlUf-BfTi4 ” <4f*M ftMIUP KHt tWrrnfC. *
23、71;UKU申.MU M Stf4X 7-nvi» ad *M-一一 一 -捽h”M:* rIT:【孕世赵¥网络中的主机会由于出现中毒或网卡异常等原因,向In ternet发送大量的 异常报文,阻塞网络,大量消耗设备的资源。启用本功能后,设备会对各个主机 的流量进行检查,发现有异常流量时会进行指定的处理,以保证设备受到此类异常流量攻击仍能正常工作2.6、设置IP流量限制启囲卩抚童限制功吐:并谡巨感所零的限制方丈主页页:直-“存也"启用IF遼董眼引*夏谨-rUrWF碼"并池搔栃应的硯制方武”' 11M' 1 rw«*4里玮U应用A
24、攢钮生裁)旦.诗九附連坯耻单击V黔培A按 IH在弾出的对诲框中设畫狠 連馬贝虫岀vW加攫剛芫屯 晌某些应用(比如:P2P下载等)在给用户带来方便的冋时,冋时,也占用了大量的网络带宽。一个网络的总带宽是有限的, 如果这些应用过度占用网络带宽,必将会影响其他用户正常使用网络。为了保证局域网内所有用户都能正常使用网络资源,您可以通过IP流量限制功能对局域网内指定主机的流量进行限制。2.7、设置网络连接限数页面向导主QoS SB +连接限制网络堤接限数本页面为您提供如下主要功能:L弔同祐i工接眼我丁' :三両雀审“直用网第连幕馬m 事岂r冒逵框”羊击应用挖证主对) * : 4 1S *HIC4
25、C4:- +r+Jt.ir.*1 帯z - :tF; 1IM 14 酣1W 1«.D 1»« ipn 1F « if4* 9 it ft53 CE)吟枷樁貞i昵討葩围内号台王机 同时施起册最大网格连榜敢£i.柱弹岀屮对话堂Q途百曲 JSS,按新完成网内的主机遭受 NAT攻击时,主机的网络连接数可能会超过几万个,从而会严重影响业务的正常运行或出现网络掉线现象。此时,您可对指定主机的最大网络连接数进行限制,保证网络资源的有效利用四、组网设备介绍1.路由器(H3C ER3260ER3260是 H3C公司推出的一款高性能路由器,它主要定位于以太网 /光
26、纤/ADSL 接入的SM酣场和政府、企业机构、网吧等网络环境,如需要高速 In ternet带 宽的网吧、企业、学校和酒店等。ER3260采用专业的64位网络处理器,主频高达500MHz并且支持丰富的软件特 性,如IP<->MAC地址绑定,ARF防攻击,流量限速,双 WAF负载均衡,策略路 由,源地址路由等功能。它是 H3C EF系列路由器中的中高端产品,大型网吧用 户和大型企业用户的理想选择。专业的64位网络处理器,主频高达500MHz高性能,达到百兆线速转发典型带机量为200台高处理性能ER3260采用64位网络处理器,主频高达500MHz同时配合DDRII高速RAM进亍 高速
27、转发,可以达到百兆线速转发。在实际应用中,典型的带机量为200台。双WAN口负载均衡负载均衡可以让企业网用户根据线路实际带宽分配网络流量,达到充分利用带宽的目的。华三通信结合国内网络用户的使用习惯和特点,有针对性地推出了智能负载均衡和手动负载均衡两种均衡模式,满足了双线路接入用户对带宽的灵活应 用需求。智能负载均衡根据用户实际带宽比分配实际的网络流量;手动负载均衡根据导入的路由表进行转发;支持策略路由表的导入 /导出功能,只需导入合适 的路由表即可实现“电信走电信,联通走联通”的功能。IPSec VPNER3260支持标准的IPSec VPN用户可以通过简单的WEB配置实现点对点之间的 安全的
28、VPN连接,最高支持168位的3DES加密;同时H3C结合国内用户的组网 特点在ER3260上同时支持通过域名方式配置 IPSec VPN连接和NAT-T的NAT穿 越功能。多局域网功能(VLANER3260支持多局域网功能,企业可以方便的划分局域网为多个网段,降低广播 域和ARP病毒的影响,针对每个局域网可以配置单独的 DHCfServer和防火墙规 则,ER3260最多可同时支持16个内部局域网。ARP病毒双重防护ER3260通过IP<->MAC地址绑定功能,固定了网关的ARP列表,可以有效防止ARP 欺骗引起的内网通讯中断;此外 ER3260毫秒级的免费ARP的定时发送机制,
29、可 以有效地避免局域网PC中毒后引发的ARP攻击。网络流量限速BT,迅雷等P2P软件对网络带宽的过度占用会影响到网内其他用户的正常业务, ER3260通过基于IP或基于NAT表项的网络流量限速机制可以有效地控制单台PC的上/下行流量和建立的NAT表项的个数,限制了 P2P软件对网络带宽的过度占 用。业务控制(QQ/MSN金融软件)QQ/MS等即时通讯软件的大量普及,造成员工办公效率低下,无法集中精力。ER3260独有的应用控制功能,可以方便的限制内网用户对 QQ/MSI等应用的使用, ER3260同时支持对大智慧/分析家/同花顺/广发至强/光大证券/国元证券等金 融软件的应用控制功能。此外,用
30、户可以通过对特权用户组的设置保证关键用户 的使用不受影响。项目描述概述固定端口2 个 10/100Base-TX WAN端口3 个 10/100Base-TX LAN 端口1 个 Console 接口处理器(CPU)MIPS 64位500MHz网络处理器内存DDR II 64MB项目描述FLASH8MB指示灯每端口: Link/Act , Speed每设备:Power,W1/W2外形尺寸(长X宽X 高)440(W)X 230(D) X 44(H) mm标准的19英寸机架安装宽度,1U高输入电压100 240V AC,50/60Hz功耗20W工作温度0°C40°C存储温度-1
31、0C 70C工作湿度10%90%无凝结存储湿度5%90%无凝结散热方式风扇散热软件特性工作模式主备模式智能负载均衡手动负载均衡(电信走电信,联通走联通)路由转发模式网络协议PPPoEDHCP客户端DHCfflK务器NAPTNTPDDNS()防火墙出站通信策略(源接口 /IP/MAC/用户/目的IP/协议/端口 /时间段) 入站通信策略(源接口 /IP/MAC/用户/目的IP/协议/端口 /时间段)网络安全ARP防攻击/免费ARP状态数据包检查防止WAN口的Pi ng项目描述防止TCP syn扫描防止Stealth FIN 扫描防止TCP Xmas Tree扫描防止TCP Null扫描防止UDF
32、扫描功能防止La nd攻击功能防止Smurf攻击功能防止Win Nuke攻击功能防止Pi ng of Death 攻击防止SYN Flood攻击功能防止UDP Flood攻击功能防止ICMP Flood攻击功能防止IP Spoofing功能防止碎片包攻击防止TearDrop攻击防止Fraggle攻击功能访问控制IPv->MAC地址绑定(静态ARP)URL过滤(黑白名单)MAC地址过滤QQ/MS访问控制9金融软件控制大智慧/分析家/同花顺/广发至强/光大证券/国元证券QoS流量统计(基于IP/端口的流量统计)项目描述网络流量限速(基于IP,上下行流量分别限速)NAT表项限制应用通道限制(绿
33、色通道/限制通道)流量监控基于物理端口的流量统计基于IP的流量统计,支持自动排序功能基于IP的NAT链接数统计路由静态路由策略路由(基于源IP/目的IP/协议/端口 /出接口 /时间段)系统服务ALG端口触发UPnP虚拟服务器静态NATL对一 NAT)DMZ主机VPN透传(PPTP L2TP、IPSec)配置管理基于Web的用户管理接口(远程管理/本地管理)HTTPSS程管理命令行CLI通过HTTP升级系统软件故障诊断Pi ng / Tracert设备自检故障信息一键导出认证CE ClassACCC2.核心交换机与无线控制器(H3C WX3024E)H3C WX300系列有线无线一体化交换机(
34、AC, Access Controller) 是杭州华三通 信技术有限公司(以下简称H3C公司)自主研发的集成无线控制器和千兆以太网 交换机功能的网络设备。 WX3000系列一体化交换机定位于中小型企业网和大型 企业分支机构的一体化接入,提供纯千兆以太网有线接入口,支持PoE麒电,同时兼容802.11a/b/g/n 协议。配合H3C公司自主研发的Fit AP可以满足中、 小型企业一体化移动网解决方案等无线场景的典型应用。提供对802.11n AP的管理WX300C系列一体化交换机在支持对传统 802.11a/b/g AP管理的同时,还可以与 H3C基于802.11n协议的AP配合组网,从而提供
35、相当于传统 802.11a/b/g协议 数倍的无线接入速率,能够覆盖更大的范围,使无线多媒体应用成为现实。提供灵活的数据转发方式传统的无线控制器部署一般采用集中式转发模式,AC可以对报文进行全面控制和安全监管,但所有的无线业务流量需要到 AC进行统一处理,核心链路带宽和 AC转发能力容易成为瓶颈。特别是 AP和 AC通过广域网方式进行连接时,AP作 为数据接入设备部署在分支机构,而AC部署在总部,所有用户数据由AP发送到 AC,再由AC进行集中转发,导致转发效率低下。WX300C系列一体化交换机可以支持集中式转发和分布式转发,用户根据业务需 要和网络实际情况可以灵活设置转发方式。支持精细的无线
36、用户接入控制和管理基于MAC勺认证接入控制方式,不但可以使得客户在 AAA服务器上对用户组进 行权限的配置和修改,同时支持对具体用户的权限的配置,这种精细的用户权限 控制大大增强了无线网络的可用度,网管人员可以轻松通过该方式对不同级别的 人或人群进行接入权限分配。基于MAC勺VLAN同样也是WX3000系列一体化交换机的一大特色,在控制策略 上,管理员可以把相同性质的用户(MAC划分到同一个VLAN同时在AC上基于 VLAN配置安全策略,这样做既可以简化系统配置,又可以做到用户级粒度的精 细管理。出于安全性或计费等考虑,系统管理员可能希望控制无线用户接入到网络中的 位置。WX300C系列一体化
37、交换机支持基于 AP位置的用户接入控制。当无线用户接入网络时,可以通过认证服务器向 AC下发允许用户接入的AP列表,在AC上 进行接入控制,从而达到限制无线用户只能接入到指定位置的AP的目的。支持802.1x认证,MAC地址认证,Portal认证等WX300C系列一体化交换机支持多种认证方式:802.1X认证:WX300C系列一体化交换机支持 TLS PEAR TTLS MD5 SIM卡等 多种802.1X的认证方式,同时还支持802.1X本地认证方式,提供对 MD5 TLS PEAR这几种主流认证方式的支持,用户不再需要额外配置AAA服务器。WX3000还支持通过802.1X认证后动态授权V
38、LAN和ACL功能,对用户的策略可以事先设 定好,用户认证时,系统自动配置客户权限。MAC地址认证:WX300C支持MAC地址认证,对一些手持终端(例如:Wi-Fi Phone 手持移动终端等)并不方便采取电脑上的认证方式,MAC地址认证却可以轻松解 决该问题,实现在控制器或者 AAA服务器上配置好合法的MAC地址,这些MAC 地址对应的终端就可以被允许被接入到网络,而事先没有被配置的非法终端则不能接入无线网络,该功能极大地方便了例如无线医疗系统等应用,MAC地址认证可以确保只有医院的PDA工作终端才能接入到无线网络,而拒绝病人的无线PDA 使用专用无线网络。Portal认证:WX3000提供
39、内置的Portal认证服务器。该认证方式无需客户端 配合,直接通过浏览器 WEB Portal页面作为认证通道,当用户认证通过后,可 以灵活跳转到指定访问首页并启动相应授权和计费。同时也可以根据策略要求, 灵活推送定制Portal页面,达到广告宣传、信息传递的作用,广泛使用在无线 校园、无线城市、访客接入等应用场景。提供 User Profile在基于用户授权方式的网络管理中,用户通过认证,即获得访问网络的权限。授 权包括控制用户可访问的网络范围,以及用户可获得的网络服务质量,如访问带 宽、访问优先级。在用户移动的网络或大型网络中, 为了方便网管人员开展日常 的管理工作,User Profil
40、e 特性提供了一种更模块化、更简单的管理方式。管理人员将一组基于用户群或特殊用户定制的策略配置在各个用户的profile中,并且为每个用户群或特殊用户预先分配各自的profile ,用户认证上线时,在用户上线的端口动态下发profile 配置,使该用户能动态获得其可以访问的网 络范围,访问带宽以及访问优先级;在用户下线时,取消该用户在这个端口上的 配置,自动关闭该端口的特殊访问权限。User Profile 中可以下发的配置包括 ACL QoS优先级、带宽限速、802.1p和 DSCF标记)、VLAN支持信道智能切换无线局域网中,信道是非常稀缺的资源,每个 AP只能够工作在非常有限的非重 叠信
41、道上,比如对于2.4G网络,只有3个非重叠信道,所以如何智能地为 AP 分配信道是无线应用的关键。无线局域网工作的频段存在大量可能的干扰源, 如雷达、微波炉, 它们在网络中 的出现将干扰AP的正常工作。通过信道智能切换功能,可以保证每个AP能够分 配到最优的信道, 尽可能地减少和避免相邻信道干扰, 而且通过实时信道干扰检 测,可以让AP实时避开雷达,微波炉等干扰源。支持智能AP负载分担WLA网络的IEEE标准802.11协议把无线漫游的决策交给了无线客户端,无线 客户端一般会根据AP信号强度(RSSI)选择AP,这很容易导致大量的客户端仅仅 因为某个AP信号较强而连接到同一个AP上。由于这些客
42、户端共享无线媒介,导 致每个客户端的网络吞吐将大量减少。智能负载分担方法可以实时地分析无线客户端的位置, 动态地确定在当前时刻和 当前位置下哪些AP可以彼此分担负载,通过控制无线客户端接入的 AP,来实现 这些AP间的负载分担。系统不仅支持按照用户在线会话数的负载分担,而且支 持按照用户流量负载的分担。支持 RealTime Spectrum Guard( 实时频谱保护 ) 模式RealTime Spectrum Guard(RTSG)是H3C创新提出的针对无线环境频谱状态的专 业监控方案。WX3000系列一体化交换机可以和内置射频采集模块的Se nsor AP,实现深度融合的射频监控和实时频
43、谱防护。RTSG勺控制台融合部署于 H3C iMC智能管理中心,通过 CAPWA管理隧道,与 Sensor AP进行通信和数据采集,实现 7X24小时的无线环境质量监控、无线网 络能力趋势评估以及非许可干扰告警。通过图形化方式,主动探测和识别所有 2.4GHz/5GHz波段的射频干扰源(Wi-Fi或非Wi-Fi),可提供实时FFT图,频谱 密度图、光谱图、占空比图、事件光谱图、频道功率、干扰功率等;可自动识别 干扰源,确定有问题的无线设备的位置,确保无线网络发挥最佳的性能。结合 H3C iAR智能报表组件,可实现全覆盖区内的射频质量历史记录的存储、追溯、 回放等,自动生成客户化的趋势、合规和审
44、计报告。针对用户无线环境监管的不同层次需求, RTS前案的部署可以灵活采用Local mode或 Monitor Mode当工作在Local Mode时,可以在获得有效的频谱防护前 提下,保持正常的用户接入和数据包转发。支持智能无线业务感知 (wIAA)WX300C系列一体化交换机支持智能感知无线业务流量,实现基于无线用户状态 的弹性策略识别与管理,优化语音及视频业务承载。支持远程探针分析WX300C系列一体化交换机支持针对 AP的远程探针分析功能。可以对覆盖区内的Wi-Fi 报文进行侦听捕获并实时镜像到本地分析设备供网络管理员进行故障排 查、优化分析。 远程探针分析功能既可以针对工作信道进行
45、无收敛镜像, 也可以 对所有信道轮询采样,灵活满足无线网络监控运维要求。内置射频优化引擎 (ROE)WX300系列一体化交换机内置针对AP的射频优化引擎(RF Optimizing Engine), 通过基于特征和协议的射频优化, 有效提升无线部署中高密度接入、 流媒体传输 等场景中的应用加速能力和质量保障效果。 其中包含: 多用户公平调度、 混合接 入公平、过滤干扰、速率最优、频谱导航、组播增强 (IPv4/IPv6) 、逐包功率控 制和智能带宽保障等。提供端到端的 QoSWX300係列一体化交换机基于Comware平台开发,对Diff-Serv标准可以完善 支持。QoSDiff-Serv
46、模型中主要包括流分类、流量监管 (Policing) 、队列管理、队列 调度(Scheduling)等,完整实现了标准中定义的 EF、AF1AF4 BE等六组PHB 及业务,使网络运营商可为用户提供具有不同服务质量等级的服务保证,使 Internet 真正成为同时承载数据、语音和视频业务的综合网络。支持快速的二、三层漫游H3C公司的集中式无线架构不但能方便地实施二层漫游, 而且非常有利于跨三层 的漫游实现,用Fat AP部署的WLAF网络,由于AP之间传递的信息有限,导致 垮三层的漫游实现及其麻烦,集中式架构非常容易解决跨三层漫游的问题, WX300C系列一体化交换机支持二、三层漫游,漫游域不
47、受子网的限制。这种优 秀的漫游特性,可以让客户在规划无线网络时,无需过多考虑现有网络的规划, 更多关注在无线信号的覆盖即可, 这种方式大大简化了前期的网络规划, 减少了 网络规划成本。传统模式下,当无线用户终端使用802.1x作为802.11接入认证和密钥交互的手 段时,无线用户终端和AP间的交互报文会非常的多。当无线用户终端在两个AP间漫游时,如果无线用户终端在新AP接入的过程完全遵从完整的802.1x的交互 过程,势必造成漫游切换的时间过长,对于某些对漫游切换时间敏感的业务(例如语音业务),这样的长切换时间是无法忍受的。WX300采用Key caching技术完成漫游时用户的快速切换,Ke
48、y caching技术在用户的安全接入和快速漫游间 做了一个很好的平衡,可以使无线用户终端在两个AP间进行漫游时不必重新进行完整的802.1x认证交互过程,同时又能保证用户身份的识别和密钥使用的连 续性;无线用户采用快速漫游方式,单 AC内漫游时间不超过50ms满足了语音 业务的苛刻需求。支持多种分支机构远程接入场景当AC和 AP通过广域网链路进行连接时,用户可以灵活选择集中转发或本地转 发模式,提升分支机构局域网打印访问、终端互访等业务性能。当广域网链路发生故障或 AC发生故障时,在线用户不掉线,可以继续访问本地 资源,并且可支持AC逃生功能。当分支机构也部署了认证服务器时,AP可进行本地认
49、证。例如,当AC与 AP之 间链路正常时,分支机构的用户认证由总部集中完成;当AC与 AP间链接意外断 开后,AP可以使用分支机构本地认证服务器为新上线的用户认证。当分支机构AP部署于私网内时,AC可以穿越NAT与AP进行通信。硬件规格项目1WX3024E外形尺寸(长X 宽X高)440X 429X 43.6(mm3)重量<7.2kg管理端口1 个 Con sole 口业务端口描述24 个 10/100/1000M 电口4个千兆SFP Comb口2 个 10GE XFP光 口输入电压AC额定电压范围:100V240V AC; 50/60HZ最大电压范围:90V264V AC; 47/63H
50、zDC仅 WX3024支持):项目WX3024E额定电压范围:-47 V-57V DC最大电压范围:-36 V-72V DC功耗(所有端口 均对外PoE供电时)交流输入:450W直流输入(外接RPS电源):720WPoE+24端口 /单端口最大30W工作/存储环境温度-10C 55°C/ - 40oC70oC工作/存储环境 相对湿度(非凝露)5%95%安全规范UL 60950-1,CAN/CSA C22.2 No 60950-1,IEC 60950-1,EN 60950-1/A11,AS/NZS 60950,EN 60825-1,EN 60825-2,FDA 21 CFR Subch
51、apter JEMCETSI EN 300 386 V1.3.3:2005EN 55024: 1998+ A1: 2001 + A2: 2003EN 55022 :2006VCCI V-3:2007ICES-003:2004EN 61000-3-2:2000+A1:2001+A2:2005EN 61000-3-3:1995+A1:2001+A2:2005AS/NZS CISPR 22:2004FCC PART 15:2005项目WX3024EMTBF>45年软件规格-有线部分支持特性WX3024E交换容量bit/s(全双工)88G包转发率pps(整机)65.47M端口聚合(1)支持 GE
52、(Gigabit Ethernet) 端口动态聚合(2)支持10GE端口动态聚合(仅 WX3024E)支持动态LACP链路聚合(4)支持手工聚合十(5)支持静态聚合12 组(12*GE/2*10GE)端口流控支持端口流控MAC地址表支持8K MAC地址支持1K静态MAC地址支持1K组播MAC地址支持黑洞MAC地址VLAN(1)支持基于端口的 VLAN(4094个)(2)支持嵌套式VLAN(VLAN-VP或QinQ)(3)支持灵活QinQ(4)支持协议VLAN(5)支持 Voice VLAN支持GVRP(7)支持VLAN下配置禁止MAC地址学习功能H路由支持静态路由支持 RIPv1/v2DHCP
53、(1)支持 DHCP Server(2)支持 DHCP Client(3)支持 DHCP Snooping 包括 Option 82 功能H组播(1)支持 IGMP(Internet Group Management Protocol) Sn oopi ngv1/v2/v3(2)单VLAN内最多256个组播组,整机1024个组播 组(3)支持组播VLAN(4)支持未知组播丢弃(5)支持未知组播出端口报文过滤一支持特性WX3024E(6)支持手工配置组播MAC地址广播风暴抑制支持基于端口的广播风暴控制MSTP(1)支持 STP/RSTP/MST协议(2)支持域内最大生成树(16个)(3)支持 S
54、TP Root Guard支持bpdu GuardQACL(1)支持 IEEE 802.1p/DSCP 优先级(2)支持优先级映射(3)支持优先级标记(4)支持流量统计(5)支持端口信任模式每端口支持8个队列(7)支持方式为SP/WRR/SP+WRR队列调度(8)支持端口和队列的流量整形(9)支持基于端口 /流的限速,最小粒度为1Kbps(10)支持基于流的重定向(11)支持数子表示型标准ACL(12)支持数字表示型扩展ACL(13)支持数字表示型二层ACL(14)支持对下发ACL的配置(15)支持多种QoS&AC下发方式:全局下发、VLAN 下发、端口组下发、端口下发(16)支持根据时间段变化实时更新ACL镜像(1)支持流镜像(2)支持基于VLAN的镜像 支持基于MAC地址的镜像支持端口镜像(5)支持多个源端口镜像(6)支持远程端口镜像安全特性(1)支持用户分级管理和口令保护(2)支持AAA认证支持Radius认证(4)支持HW TACAC认证(5)支持 SSH 2.0支持管理VLAN支持端口隔离支持端口安全(9)支持集中式MAC地址认证(10)支持ARP入侵检测支持特性WX3024E(11)支持端口下IP地址过滤802.1X(1)单端口最
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2024年焦炭采购与销售合同
- 大班秋天语言教案分析
- 股权转让协议书模板集锦8篇
- 保健工作计划模板集合八篇
- 初一年级上册语文教学计划
- 大学生毕业自我鉴定(15篇)
- 小学体育个人工作计划
- 酒店前台的实习报告范文十篇
- 做教师的心得体会
- 业务员半年工作总结15篇
- 2024-2025学年 数学二年级上册冀教版期末测试卷(含答案)
- 2024年1月辽宁省普通高中学业水平合格性考试物理试题(含答案解析)
- 期末测试卷(试题)-2024-2025学年四年级上册数学沪教版
- 《光伏电站运行与维护》试题及答案一
- 军事理论(2024年版)学习通超星期末考试答案章节答案2024年
- 国开2024年秋《生产与运作管理》形成性考核1-4答案
- 新媒体与社会性别智慧树知到期末考试答案章节答案2024年复旦大学
- 《室内消火栓系统》PPT课件.ppt
- 轴向拉伸与压缩说课稿
- FAF、PAF型电站动叶可调轴流式送风机、一次风机安装和使用维护说明书B本(1)
- 南京工程学院图书馆地源热泵
评论
0/150
提交评论