校园无线网一体化认证方案_第1页
校园无线网一体化认证方案_第2页
校园无线网一体化认证方案_第3页
校园无线网一体化认证方案_第4页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、校园无线网一体化认证方案分析目前大部分校园网都已经部署了完善的认证计费系统,建设无线校园网之后,如何在保证用户使用方便性 的前提下实现有线和无线用户采用同样的认证系统,同样的用户数据?用户需要提供一体化认证方案来解 决这些问题。校园网认证的现状多数高校的有线网络都是采用的收费策略是校园网和教育网包月,出Internet和国际按照流量收 费。这种情况下,有线网络的认证流程是:用户插上网线系统自动检查用户的IP、MAC等绑定关系,或者客户端自动启动802.1x认证,如果用户不欠费,用户可以正常获得IP,可以不受限制的访问校园网和教育网;当用户有去往Internet或者国际的流量时,出口计费网关弹出

2、认证页面,用户输入正确的用户 名后可以访问Internet和国际网段;整个过程只有在用户流量出Internet时才需要用户输入用户名和密码进行确认,操作十分简洁。图1校园网中有线认证流程无线校园网认证遇到的问题当用户建设了无线校园网后,由于无线介质的开放性和终端的漫游特性,导致无线无法向有线网络 那样实现用户、IP、MAC、端口的绑定,因此在接入无线网络时如果不对用户进行认证,就无法确定用户的 身份,出现问题也就无法定位到用户,因此和接入有线网络不同,用户接入无线网络时必须先进行认证, 然后用户才能访问网络资源,这样就存在如下问题:无线网络能否和有线网络使用同样的用户名密码?增加了接入无线网络

3、的认证后,用户是否仍然使用相同的一次认证流程?一体化认证统一身份认证有线和无线统一身份问题,分三种情况:第一种情况:学校有专门的小区计费服务器,用户数据存储在认证服务器中。这种情况下,无线系统 和有线系统都通过标准的Radius协议和认证计费系统来进行用户名密码的验证,由于二者采用相同的服务 器和数据库,很容易实现有线和无线统一用户名和密码;第二种情况:学校使用专门的计费网关,用户数据存储计费网关的数据库中,计费网关同时完成用户 流量采集和用户认证计费工作。这种情况下,由于计费网关没有和其他系统对接,因此无法确保计费网关 采用的协议能够和无线系统能够实现完全互通,这种情况下,需要计费网关和无线

4、系统之间实现对接,有 可能需要双方修改软件才能完成。第三种情况:学校已经推广一卡通系统,用户数据存储在一卡通系统中。这种情况下,有线的计费网 关和无线设备都需要和一卡通系统实现对接。由于大部分一卡通系统都是基于LDAP协议(Lightweight Directory Access Protocol,轻型目录访问协议),在IBM、HP、Sun的相关平台上开发或者包装而成,因此 需要无线系统支持通过LDAP协议完成对用户的认证。目前只有部分厂家无线系统支持使用LDAP协议进行 用户接入认证,部署无线系统时需要确认。总之,目前有线和无线实现统一身份认证并不是一件很困难的事情,根据用户使用系统的不同,

5、实现 方法会有所不同,但整体来说,方法不外乎以上几种。统一认证流程无线接入和有线接入能否实现相同的接入流程?目前大多数学校都没有实现无线接入的一次认证,而 是采用二次认证流程:用户连接到无线网络后获取用户名和密码,但此时用户不能访问任何网络资源,用户输入任何 URL都会被重定向到认证页面,提示用户输入用户名密码;用户输入正确的用户名密码后可以访问校园网和教育网的资源;当用户有去往Internet或者国际的流量时,出口计费网关弹出认证页面,用户输入正确的用户 名后可以访问Internet和国际网段;图2无线校园网二次认证流程整个过程需要两次相同的用户名和密码,给用户使用带来了极大的不便,因此大多

6、数学校希望能够在 确保安全性的条件下简化无线使用流程,实现有线和无线统一的一次认证流程。如果用户有线认证没有采用专门的客户端,而是基于Web Portal方式,实现一次认证就相对简单:用户在做无线网络的接入认证时,无线系统推送认证页面,用户输入用户名密码等信息后无线 系统获取这些信息;无线系统不直接把用户名、密码等信息送给认证系统,而是送给计费网关;计费网关受到用户名和密码信息后在把用户名密码送给认证服务器;认证通过后认证系统把认证成功的信息发送到计费网关;计费网关把认证结果返回给无线系统的同时把用户名、IP标记为认证通过,开始计费;如果用户有流量出Internet,则由于计费网关已经有用户认

7、证信息,不会重新进行认证,直接 根据用户流量进行计费;如果用户没有流量出Internet,则由于没有流量,不会对用户实际产生计费。用户正常下线时,无线系统通知计费网关停止计费,计费系统根据用户实际流量生成帐单。招用户名和密玛动寒入认连疾到无线网络不通近通试重定向到无经控 凯器认证界面笥向校园网启讪流帛计费有就品访问普网访问 Internet图3基于Web Portal方式的无线校园网一次认证流程这种方案要求计费网关能够支持Radius代理,同时不能因为用户长时间没有流量而认为用户超时退 出。如果用户有线认证采用了专门的客户端,那么客户端和宽带计费网关之间往往都采用私有协议,如果 要实现使用客户端进行一次认证,则必须实现计费客户端和无线系统之间的协议对接,由于要进行私有协 议的对接,需要考虑厂家是否能够开放接口和对接的具体工作量,如果无法承受,建议放弃客户

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论