学校无线网络实施方案(共86页).doc
《学校无线网络实施方案(共86页).doc》由会员分享,可在线阅读,更多相关《学校无线网络实施方案(共86页).doc(86页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、精选优质文档-倾情为你奉上XX学校无线网络系统项目技术规格书目 录1 需求分析本次XXXX学校弱电配套工程包括有10所学校涉及无线网络系统,参照XXXX学校需求进行无线网络子系统整体设计。根据目前与设备站相关人员的沟通和参照学校网络建设的相关资料,此次需要建设的无线网络将对教学楼、办公楼进行无线信号覆盖,提供支持移动访问互联网络,根据对现场场地环境的先期测试和综合分析,设计的无线网络将提供高速、稳定、安全的无线信号覆盖接入,未来覆盖区域可在此基础上轻易扩展到整个学校的办公区域、公共区域、室外“热点”公共区域等室内和室外的无线覆盖.此次方案设计将根据无线网络的高速接入和安全特性,设计针对学校无线
2、覆盖所涉及的全方面,多层次的和应用相关的技术,来介绍如何实现随时随地的学校网络资源共享访问,并设计提供安全,可靠的无线访问接入控制和管理,所设计的无线网络平台将是一个多业务,多应用的平台,可支持数据和语音的同时接入。同时考虑到学校的无线网络是长年运行,24小时需要提供服务的,而且需要考虑实际同时接入使用无线网络的用户数量不定, 所以在方案设计中需要考虑到无线设备的性能和无线网络的造价及可扩展性。根据对学校相关区域建筑楼、建筑材料、建筑结构和室外周边环境的观测和分析,我们建议在相应位置放置无线接入点AP以提供此区域的无线覆盖。由于学校的楼层建筑结构相对比较复杂,为了保证无线网络的均匀覆盖,需要多
3、个AP进行覆盖,另外还由于为了楼层间的楼板的AP信号的穿透,所以建议上下相邻的楼层间的AP,交错摆放有助于避免与上下楼层间AP的相同频道信号的干扰,这是一种对于无线场地环境良好设计和避免AP信号干扰是有帮助的。具体的AP摆放位置和网络布线图见方案设计部分。2 方案设计原则及参照标准2.1 方案组成根据以往无线网络建设的经验和用户的需求分析,我们将在下面的篇幅中进行详细的介绍如何建设校园无线网络,整个方案重点分为以下部分:1)无线局域网系统方案2) 无线点位布署规划3)全区无线用户漫游方案4)方案涉及产品的主要性能指标2.2 遵循标准我们严格按照以下标准和文件的要求对XXXX无线网络综合布线系统
4、进行整体设计,确保大楼的综合布线系统是一套完整、规范的信息链路。具体包括以下标准和文件:l GB 1526-89信息处理-数据流图、程序流程图、系统流程图、程序网络图和系统资源图的文件编制符号及约定l 电子计算机机房设计规范(GB50173-93) l 计算机场地技术条件(GB2887-89)l 计算机场地安全要求(GB9361-88)l 以太网协议标准(IEEE802.3)l 商用建筑线缆标准(EIA/TIA568A/B/B2)l 商用建筑通信通道和空间标准(EIA/TIA569)l 商用建筑电信设施管理标准(EIA/TIA-606)l 商用建筑通信接地接续要求(EIA/TIA-607)l
5、无屏蔽双绞线系统现场测试传输性能规范(EIA/TIATSB67)l 通信布线系统信息技术欧洲标准(EN50173)l 信息技术互连国际标准(ISO/IEC11801)l 民用建筑电气设计规范(JGJ/T16-92)l 建筑与建筑群综合布线系统工程设计规范(GB/T 50311-2000)l 建筑与建筑群综合布线系统工程验收规范(GB/T 50312-2000)l 智能建筑设计标准(GB/T 50314-2000)l 智能建筑工程质量验收规范(GB 50339-2003)l 通信光缆的一般要求(GB/T7427-87)l 电气装置安装工程施工及验收规范(GBJ232-92)l 电子计算机机房设计
6、规范(GB 50174-93)l 普通中小学校建设标准 (DG/TJ08-12-2004/J10355-2004)l 中小学校建筑设计规范 (GBJ 99-86)l 招标方提供的需求文书及图纸资料 在实施过程中,我公司会严格按照上述技术标准和规范进行施工,如果在施工过程中有国际或国内最新标准出台,我公司会使用新版本的国际、国家标准和规范进行施工、选用设备、材料。同时提供所采用的新版本国际和国家标准、规范有关技术资料。2.3 设计原则本方案主要是为XXXX学校弱电配套工程项目设计校园无线网络,通过无线网络和有线网络的结合,充分发挥两网各自的优势为广大师生提供良好的服务,从整体上提升教学服务质量并
7、提升学校影响力。系统方案设计原则如下 先进性当今科学技术发展迅速,若花巨资建成一个几年之内就要淘汰的落后系统,不仅是一种极大的浪费,而且将严重影响用户的声誉。所以设计方案首先就要确保设计技术和应用技术的先进性,同时也要保证整个系统的最佳性能价格比。 灵活性和兼容性随着科学技术的发展,不可能保证一个系统永远处于领先地位。为此在设计方案时,必须考虑到系统升级扩容的灵活性和兼容性,这就需要采用模块化、开放式、集散型、分布式的控制系统。使得不改变原有设备,在不损失前期投资的情况下,就能方便的升级和扩容,确保系统不过时。 经济实用性先进性与经济性往往会产生矛盾,这就需要在制定总体设计方案时:l 要选择性
8、能价格比最佳的产品和系统。高科技现代化时代,经济性衡量的唯一标准是性能价格比,既不是单纯性能,也不是单纯的价格,若不顾性能,而单纯追求价格,势必会陷入不正当的价格竞争战。那么系统事故所造成损失和影响用经济是补偿不了的。l 善于充分利用软件来实现系统功能,尽可能减少硬件开支,达到降低系统总成本的目的。l 充分了解其它子系统的功能,并与之进行有机结合,避免功能重复。l 要善于从实际出发,突出实用功能,去掉“华而不实”的无用功能,降低总体投资,求得先进性与经济性的完美统一。 可靠性可靠性是系统设计中的关键,不可靠的系统不仅根本谈不上什么先进性,而且由于系统的瘫痪导致重大的损失会给用户带来巨大的负担和
9、耗费。为此总体方案的设计时:l 既要考虑技术的先进性,又要考虑技术的成熟性。l 采取集散型分布式控制方式,从系统设计结构形式和控制方式的角度来提高系统总体的可靠性,从而达到先进性和可靠性的完美统一。l 尽可能减少硬件数量和硬件连接,充分依靠软件功能来提高系统的可靠性。l 遵循严格科学的施工规范,为各子系统的连接,架设可靠的神经中枢,从而为系统的总体可靠性打下最坚实的基础。同时我们的系统设计兼顾了系统功能的全面性及操作的简易性。当有紧急情况发生时,系统能自动作出迅速、准确的反映。 操作和维护的方便性21世纪是知识经济时代,人力成本的价值在大幅度增加,系统设计如何做到操作和维护更方便,对于提高工作
10、效率,降低人力成本和降低维护成本,提高系统总体性能价格比是极其重要的环节。3 无线网络系统解决方案3.1 无线网络技术说明3.1.1 无线网络的工作步骤扫频:STA在加入服务区之前要查找哪个频道有数据信号,分主动和被动两种方式。主动扫频是指STA启动或关联成功后扫描所有频道;一次扫描中,STA采用一组频道作为扫描范围,如果发现某个频道空闲,就广播带有ESSID的探测信号;AP根据该信号做响应。被动扫频是指AP每100毫秒向外传送灯塔信号,包括用于STA同步的时间戳,支持速率以及其它信息,STA接收到灯塔信号后启动关联过程。关联(Associate):用于建立无线访问点和无线工作站之间的映射关系
11、,实际上是把无线变成有线网的连线。分布式系统将该映射关系分发给扩展服务区中的所有AP。一个无线工作站同时只能与一个AP关联。在关联过程中,无线工作站与AP之间要根据信号的强弱协商速率。 重关联(Re-associate):当无线工作站从一个扩展服务区中的一个基本服务区移动到另外一个基本服务区时,与新的AP关联的整个过程。重关联总是由移动无线工作站发起。3.1.2 如何实现漫游漫游:指无线工作站在一组无线访问点之间移动,并提供对于用户透明的无缝连接,包括基本漫游和扩展漫游。基本漫游是指无线STA的移动仅局限在一个扩展服务区内部。扩展漫游指无线SAT从一个扩展服务区中的一个BSS移动到另一个扩展服
12、务区的一个BSS,802.11b/g并不保证这种漫游的上层连接。常见做法是在上层采用的无线网络控制器。3.1.3 安全性和管理性如何实现由于无线局域网采用公共的电磁波作为载体,因此与有线线缆不同,任何人都有条件窃听或干扰信息,因此在无线局域网中,网络安全很重要。常见的无线网络安全分几种:3.1.3.1 服务区标示符(SSID):无线工作站必需出示正确的SSID才能访问AP,因此可以认为SSID是一个简单的口令,从而提供一定的安全。如果配置AP向外广播其SSID,那末安全程度将下降;由于一般情况下,用户自己配置客户端系统,所以很多人都知道该SSID,很容易共享给非法用户。目前有的厂家支持“任何”
13、SSID方式,只要无线工作站在任何AP范围内,客户端都会自动连接到AP,这将跳过SSID安全功能。3.1.3.2 物理地址(MAC)过滤:每个无线工作站网卡都由唯一的物理地址标示,因此可以在AP中手工维护一组允许访问的MAC地址列表,实现物理地址过滤。物理地址过滤属于硬件认证,而不是用户认证。这种方式要求AP中的MAC地址列表必需随时更新,目前都是手工操作;如果用户增加,则扩展能力很差,因此只适合于小型网络规模。3.1.3.3 连线对等保密(WEP):在链路层采用RC4对称加密技术,钥匙长40位,从而防止非授权用户的监听以及非法用户的访问。用户的加密钥匙必需与AP的钥匙相同,并且一个服务区内的
14、所有用户都共享同一把钥匙。WEP虽然通过加密提供网络的安全性,但也存在许多缺陷:一个用户丢失钥匙将使整个网络不安全;40位的钥匙在今天很容易被破解;钥匙是静态的,并且要手工维护,扩展能力差。为了提供更高的安全性,802.11i提供了WEP2,该技术与WEP类似。WEP2采用128位加密钥匙,从而提供更高的安全。WEP2目前不保证互操作性。3.1.3.4 无线网络控制器 无线网络控制器是无线网络安全的最高级别。完整的无线网络系统包括无线接入控制服务器(Access Control)、无线接入点(Access Point)、客户端(STA)等三部分。她是建立在无线接入控制点之上也就是通常所说的网络
15、第三层,在整个无线网络系统中有效结合了无线服务区标示符(SSID)、物理地址(MAC)过滤、连线对等保密(WEP)等在安全管理方面的优势,并克服了物理地址(MAC)过滤、连线对等保密(WEP)在可扩展性、安全保密性等方面的弱点,提出了无线网络从安全到管理的整个解决方案。如下图所示,无线网络控制器可以提供全网的用户认证管理、防止非法AP接入、防止用户恶意入侵他人系统等服务,并根据客户需要可实现对不同权限用户实现对上网流量、上网时间段、上网范围、访问权限等等适合网络规划管理方面的要求,整个无线网络安全、管理策略可以在无线接入控制系统上统一实现,扩展性以及安全保密的问题在这里得到了很好的解决。专心-
16、专注-专业3.2 无线网络系统解决方案3.2.1 设备选型本次XXXX学校弱电配套工程项目涉及中学及小学两种不同类型的学校。从招标要求要求来看,网络架构为无线控制器+AP。考虑到和区内原有无线网络系统的区内单一帐号漫游的兼容以及今后网络的统一管理和可扩展性,我们推荐采用XXX品牌无线控制器WNC AC2020-E,结合XXX品牌AK2400 ZDC系列无线接入点来实施整个方案。AK2400 ZDC系列无线接入点支持IEEE802.11b/g/n标准,最高速率可达到300Mbps,同时支持本地供电以及 IEEE802.3at标准POE远程供电(兼容IEEE802.3af供电)解决方案,方便工程安
17、装实施。整个方案将从无线信号的覆盖、无线接入点的维护管理、用户的管理、无线网络安全管理以及无线网络如何和现有有线网络相结合等方面提出了全面的解决方案。3.2.2 无线网总体架构及拓扑随着网络应用和数据量的急剧增长,为了减少广播包对网络性能的影响,普遍采用的解决方法是采用VLAN技术进行子网划分,通过三层交换技术对各子网进行路由交换;另外,在学校进行有线网络建设时也考虑到将来可能会有扩展,在有线信息点、光纤和交换机端口等资源上都留有余量,因此在进行无线网络建设时,用户希望建成的无线网络系统能够尽可能少的占有这部分网络资源,以降低工程造价和施工周期,因此一般采用AP就近接入配线间,采用无线网络与有
18、线网混合组网方式。由于有线网的固定性,一般采用根据楼层或楼宇方式进行子网划分,而无线网络必须承载于有线网络之上,因此,要求所接AP也分别划到各个子网之中,造成了原本应该统一管理的无线网络被有线网络分割成了独立的无线“网络孤岛”,这种“网络孤岛”在实际应用中会存在以下问题:1. 不能实现全面的、统一的全网级的管理策略2. 不便于无线网络业务的划分3. 不能实现无线网用户的漫游4. 对无线接入点无法做到集中管理、统一配置和升级为了解决传统有线与无线混合组网存在的上述问题,采用瘦AP方式架构代替传统AP的方法来解决这一问题。XXX品牌无线网络组网方案能够方便的实现AP的跨三层部署,接入层的AP只需要
19、拿到属于自己的IP网络设置和网络中已经部署的无线控制器IP地址即可。这样的架构大大简化了传统无线网络部署当中的复杂程度,减少了有线网络配置相杂乱的状况。图:无线网络典型拓扑图如上图所示,当AP在加电后通过广播、DHCP或DNS方式来获得位于网络骨干上的无线控制器WNC AC的IP地址信息,AP在得到无线控制器地址之后,便可与无线控制器建立通信,随后无线控制器将AP运行所需相关配置下发。AP收到这些信息后,随即进行系统启动并根据无线控制器提供的配置进行自身参数的配置。在AP启动完毕后与无线控制器之间采用隧道方式进行互连,用户的认证数据包在进入AP后,被AP重新封包进入该隧道传入无线控制器,由于认
20、证数据全部被封入隧道,用户的数据并不因AP与无线控制器之间跨了路由而改变路由路径,从用户角度来看,用户的认证数据直接跨越了层层路由,直接进入了无线控制器,无需改变现有网络拓扑结构、也无需考虑协议兼容性,从而实现了拓扑无关的组网。由于采用瘦AP的组网方式,即使是在分布式网络中,彼此被路由隔开的AP也可作为一个整体结构运行,以便于按需扩展或修改无线局域网。整套方案构建了一个稳定的、安全的校园无线网络环境,解决了无线网络环境下对各种不同等级用户网络安全访问控制,同时整个方案又保持着整个校园无线网络高度可扩展性。3.3 无线网用户安全认证3.3.1 校内用户校内用户主要是学校内部的师生,他们由于工作和
21、学习的需要要求随时接入网络访问校园网内资源以及访问Internet,但是这些用户的数据有可能是些最新的科研成果、研究资料和论文等等比较重要和机密的资料,使用了无线网传输这些重要资料可能遭到非法窃听的严重后果,因此需要对这类用户的数据进行加密处理,以保障用户数据的安全。我司工程师与国内多个学校网络中心技术人员经过反复论证,提出使用WPA(802.1x) 对这类用户进行身份验证最为合适。WNC AC2020系列支持WPA认证,WPA认证方式是一种基于端口控制的认证方式,即关联到AP上的每一个无线终端,在AP上都有一对虚拟的端口,一个叫可控端口,另一个叫非可控端口;可控端口平时处于断开状态,用户上网
22、的数据不能通过,该端口可以按照WNC的指令打开与关闭;非可控端口平时一直处于连同状态,但是仅仅允许用户认证数据包通过。当用户关联到AP上后,由WPA认证客户端提出认证请求,并提示用户输入账号,由AP将认真请求通过非可控端口转发给WNC,WNC从后台用户数据库中取得用户的账号信息并与用户提交的进行对比,如果匹配则无线接入控制器再与AP进行密钥协商,自动随即生成加密密钥,此后WNC发送指令给AP,要求AP将对应该用户的可控端口打开,并将生成的密钥通过TLS建立的安全隧道传送给无线终端,此后用户传输的数据使用该密钥法进行加密,该密钥每隔一段时间由无线接入控制器重新和AP进行协商以更换密钥,无需用户手
23、工干预即可将密钥分发给无线终端, 如此循环下去,实现了更高安全性的要求。对于那些对网络安全要求较高的校内用户,建议采用WPA方式认证接入。图:WPA认证流程示意图3.3.2 来访用户来访用户主要是到学校参观、学术交流和联系工作的一些用户,这类用户对网络的需求最重要的就是需要能够方便快速的接入Internet、浏览网页、收发Email 等等,不允许访问校内网络资源。WPA方案虽然采用了基于数字证书的强加密方式进行认证,但是对于用户端配置要求较高,必须配合认证软件才能工作(Win XP SP1、SP2自带,Win2K必须打SP4),对于学校内部用户,进行简单培训说明基本可以掌握,但是对于临时来访人
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 学校 无线网络 实施方案 86
限制150内