锐捷网络智能工厂无线解决方案(DOC71页).docx
《锐捷网络智能工厂无线解决方案(DOC71页).docx》由会员分享,可在线阅读,更多相关《锐捷网络智能工厂无线解决方案(DOC71页).docx(71页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、智能工厂无线解决方案v2.0技术文档v1.0锐捷网络2017年4月目录1前言81.1文档目的81.2目标读者82术语和定义93设计目标124方案背景135问题挑战145.1企业无线建设复杂场景下挑战145.2企业无线建设安全挑战165.2.1企业组织结构复杂,内网安全权限难以管控175.2.2企业无线建设身份统一认证挑战175.2.3企业多分支漫游策略无法跟随挑战175.2.4企业访客网络安全可控挑战185.1企业无线建设用户体验挑战185.2企业建设规划与运维挑战206解决方案架构设计226.1企业无线场景226.2企业园区无线网络逻辑划分246.3AC集中式部署架构设计256.3.1总体架
2、构设计256.3.2总部分支VPN互联设计266.3.3AC架构部署设计286.3.4身份统一认证与漫游设计306.3.5策略随行设计316.4AC总分式部署架构设计356.4.1总体架构设计356.4.2总部分支VPN互联设计366.4.3AC架构部署设计366.4.4身份统一认证与漫游设计386.4.5策略随行设计396.4.6架构说明416.5方案组件介绍426.5.1无线控制器AC(Access Control)426.5.2认证系统(SMP/ESS服务器)436.5.3无线接入点AP( Access Point)446.5.4无线管理系统(RG-SNC-WLAN)446.5.5无线智
3、能服务平台(RG-WIS)456.5.6出口业务网关(VPN网关)466.5.7DDI(DHCP、DNS服务器)476.6组网方案(产品选型)526.6.1AC虚拟化546.6.2分层AC566.6.3多业务AC576.6.4Remote AP587无线高安全性设计607.1射频层环境安全设计607.1.1无线SSID隐藏607.1.2非法AP检测与反制607.1.3安全雷达617.2链路层窃听设计647.2.1数据传输与加密安全647.3网络层访问安全设计647.3.1DHCP安全647.3.2AP虚拟化657.3.3同AP下终端访问隔离667.3.4ARP欺骗的防护667.3.5网络访问策
4、略控制677.3.6提供外网非法URL访问过滤677.4终端接入安全设计677.4.1用户安全准入677.4.2哑终端合法性准入797.4.3AP设备合规检查808无线高体验性设计818.1接入体验设计818.1.1员工接入体验818.1.2访客接入体验828.1.3哑终端接入838.2使用体验设计848.2.1办公大楼场景设计848.2.2生产车间场景设计938.2.3仓储物流场景设计958.2.4室外回传场景设计978.2.5员工宿舍场景设计988.2.6通用型场景保障用户体验技术998.3高可用体验设计1028.3.1AC高可靠技术1028.3.2AP高可靠技术1038.3.3DDI高可
5、靠技术1048.3.4服务器高可靠1048.3.5信号自动补偿1068.3.6信号抗干扰1078.3.7移动漫游设计1089无线网络智能交付及运维设计1099.1地勘设计1099.1.1地勘1099.2交付验收1139.2.1WIS智能优化1149.2.2WIS自动验收1219.3设备管理1229.3.1无线拓扑1229.3.2无线星图1239.3.3无线热图1239.3.4无线资源管理1249.3.5安全管理1249.3.6无线配置1259.4智能运维1259.4.1视图介绍1269.4.2概况预览1269.4.1无线体验分析1289.4.2无线用户分析1309.4.3无线设备分析1329.
6、4.4无线指标分析1329.4.5无线数据分析13310方案核心价值13410.1场景化13410.2高安全13410.3好体验13510.4简运维13511附录13611.1无线部署规划设计13611.1.1工作频段与频点规划13611.1.2信号衰减注意事项13811.1.3服务指标注意事项13911.2锐捷中大企业行业部分成功案例14311.2.1顾家家居企业办公WLAN案例14311.2.2顾家家居企业仓储WLAN案例14611.2.3南高齿企业生产车间WLAN案例14911.3文档部分配图1521521 前言1.1 文档目的本文档是针对XX企业无线XX网络部署的技术方案,主要对WLA
7、N无线网络背景知识,应用场景、总体架构、网络设备部署参数规划、安全策略规划、WLAN空中接口结构设计等进行了详细的描述,旨在将无线生产网网络部署建设工作进行标准化和规范化。1.2 目标读者本文档的目标读者主要是客户负责无线网络设计和实施的技术工程师、锐捷网络的售前工程师,售后工程师以及渠道技术工程师。2 术语和定义1、WLAN:Wireless Local Area Network,无线局域网,是通过无线通信技术将计算机设备互联起来,构成可以互相通信和实现资源共享的网络体系。无线局域网本质的特点是不再使用通信电缆将计算机与网络连接起来,而是通过无线的方式连接,从而使网络的构建和终端的移动更加灵
8、活。2、AP(Access Point)无线访问点:无线终端访问有线网络的接入点,通过有线接入有线网络,通过无线射频信号跟无线终端STA通信,是无线终端与有线网络通信的桥梁。3、无线访问控制器:无线控制器通过有线网络与Fit AP相连,用于集中管理控制Fit AP。4、RF(Radio Frequency)射频:WLAN采用射频作为传输介质,实现AP与无线终端、无线终端之间的通信。5、频段:表示频率范围。在WLAN中,无线设备支持的802.11标准不同,对应的工作频段也不同,如802.11a工作在5GHz频段,802.11b/g工作在2.4GHz频段,802.11n工作在2.4GHz和5GHz
9、频段。6、Wi-Fi认证:Wi-Fi全称Wireless Fidelity(无线保真),该认证是由Wi-Fi联盟(一个非盈利的国际协会)制订的,只要通过Wi-Fi认证的产品就表示可以顺利地组建无线局域网,实现与其他Wi-Fi认证产品的兼容。在Wi-Fi联盟制订的标准中,常见的有IEEE 802.11b、IEEE 802.11a、IEEE 802.11g、IEEE 802.11n等。 7、SSID:服务集标识符(Service Set Identity),在IEEE 802.11协议规定,一组提供相同无线服务的无线设备被称为服务集(service set)。SSID(Service Set Id
10、entity),用于来区分无线网络,这些设备的服务集标识符(SSID)必须相同,服务集标识符是一个文本字符串,包含在发送的管理帧中。如果发送方和接收方的SSID 相同,这两台设备即可得到此服务集提供的服务进而可以通信。8、胖AP:WLAN的物理层、用户数据加密层、用户认证、QOS、网络管理、漫游技术以及其他应用层的功能集于一身,每个胖AP都是一个独立的自制系统,相互之间独立工作,管理比较复杂,一般适用于小规模应用部署。9、瘦AP:负责射频信号收发和射频扫描、802.11报文的加解密、转发、接受无线控制器的管理等功能。瘦AP上基本为“零配置”,所有功能都在无线控制器上实现,适用于大规模应用部署。
11、10、IEEE 802.1X协议:是IEEE制定关于用户接入网络的认证标准,在用户接入网络之前运行,工作于MAC层,IEEE802.1x协议具有完备的用户认证、管理功能,作为一个框架性协议,IEEE802.1X支持多种认证方式,如EAP-TLS、PEAP等。11、WPA2(Wi-Fi Protected Access 2)是在2004年由Wi-Fi联盟颁布的标准,是WPA的下一代或增补版本。其包含了IEEE 802.11i所有细节和修订内容,保证了与IEEE 802.11i保持互操作性,并且在此基础了做了一些安全性、易用性的增强。它遵照NIST(National Institute of St
12、andards and Technology,美国国家标准和技术研究所)的建议实现了最新加密算法AES(Advanced Encryption Standard),使用CCMP(Counter Mode with Cipher Block Chaining Message Authentication Code Protocol,计数器模式密码区块链接消息认证码协议) 作为完整性校验方式,大幅度提高了网络安全性。WPA2在加密时使用Counter Mode 模式下的AES算法,在进行身份认证和完整性检查时,则使用Cipher Block Chaining Message Authenticat
13、ion Code模式下的AES算法。在2006年之后成为了Wi-Fi认证的必要条件,更成了WLAN网络的实际标准(de-facto standard),而且WPA2最终形成了802.11i的最终版本。12、CAPWAP:CAPWAP协议是无线控制器AC和无线接入点AP之间的通信协议,用于承载管理平面与数据平面流量。13. 瘦AP模式下的集中转发:在AC+AP组网的模式中,用户数据全部通过CAPWAP隧道送至AC,由AC统一做数据层面的转发。所有数据流量在此模式下必须过AC。14. 瘦AP模式下的本地转发:在AC+AP组网的模式中,用户认证数据通过CAPWAP隧道送至AC,由AC统一控制认证层面
14、。AP根据SSID与有线VLAN之间的对应关系,直接将SSID中的数据转发入相应VLAN,所有用户数据流量在此模式下无需经过AC设备。3 设计目标在建设结构合理、功能完整的网络系统的前提下,本方案从功能性设计、实施和运维几个方面考虑以下内容:1、高可靠性设计:选用高可靠性设备,设计合理的网络冗余拓扑结构,制订可靠的网络备份策略,提供可供实际业务使用的相对稳定的网络服务,保证网络具有故障自愈的能力。2、可扩展性设计:所部署系统要具备扩容能力,例如AC可通过技术手段提供更高的AP管理能力,后台网络系统可提供完善的授权扩容能力等。3、网络安全设计:从用户身份认证、设备合法性检查、传输信息加密等方面给
15、出方案安全保障实施要点。4、网络灵活设计:从对信号的控制,优化部署,人员接入便利性等角度优化网络,实现灵活易用。5、可管理性设计:整个系统的设备应易于管理,易于维护,便于进行系统配置,在设备、安全性、数据流量、性能等方面得到很好的监视和控制,并可以进行远程管理和故障诊断。4 方案背景“工业4.0”是2012年德国工程院、弗劳恩霍夫协会、西门子公司等德国学术界和产业界在3位德国教授倡议的基础上推动形成的。在随后的2013年德国联邦政府将“工业4.0”上升为国家级战略,并正式发布了实施工业4.0战略规划建议白皮书。工业4.0”战略旨在建立一个信息物理融合系统(CPS)网络,通过有线/无线等方式将所
16、有生产企业的自动化设备、客户需求、物流仓储、生产管理、各类软件等产业链所有环节纳入其中,使工业生产实现动态监测、自我调整、人机互动并以最优生产方式完成生产实践。无线局域网(Wireless Local Area Network,缩写为WLAN)是高速发展的现代无线通信技术在计算机网络中的应用,是计算机网络与无线通信技术相结合的产物。无线局域网(Wireless LAN)技术可以非常便捷地以无线方式将生产过程中的人、设备、应用系统进行网络连接,从而方便的进行数据高速交互,实现智能的生产。无线局域网在生产现场广阔的应用前景、广泛的市场需求以及技术上的可实现性,促进了无线局域网技术的完善和产业化。随
17、着工业4.0的不断深入和无线局域网技术的不断发展,无线局域网已成为工业4.0中重要的网络连接手段。为此,经过技术调研,将对利用WLAN无线技术实现业务办理进行了研究和相关测试,综合考虑分行业务需求和技术实现复杂度,制定了WLAN无线接入标准技术方案。本文档将对该方案进行详细阐述。5 问题挑战5.1 企业无线建设复杂场景下挑战一、 部署环境复杂 障碍物阻挡a) 办公室的厚墙:走廊加两侧连续办公室的场景,采用走廊放装,无法满足移动终端的体验,如果墙壁需要重新打孔、走线,将影响办公室的专修风格。对于领导办公室更是如此,因此大多数领导办公室不具备施工条件。b) 仓库高大的货架:大型仓储物流基地一般是货
18、架林立及临时货堆造成无线信号遮挡,导致AP信号时有时无。c) 员工宿舍筒子型楼:员工宿舍为连续小隔间,单个房间不大。采用传统的放装AP走廊部署覆盖方案,覆盖效果不佳,体验很差无法满足员工手机,PAD终端的使用。 特殊环境a) 生产车间:弥漫的粉尘,超高高温或超低的温度(比如冷库等极限温度)、潮湿等环境,设备部署在此类环境中,容易影响设备正常运行,也给AP使用寿命带来了挑战; 无线干扰a) 密集部署环境下的自干扰:大型会议室和大开间的办公室里由于人员密集,为了满足用户的接入能力,必须进行高密度的AP部署,因无线信道本身不足的原因会带来AP自身的干扰。b) 办公室内私设WIFI的干扰:房间密集型办
19、公室由于墙体和门窗的材质各异,导致房间里信号不够智能终端进行流畅的使用,办公室人员就会在办公室里私自架设WIFI小路由,造成对整体企业无线部署的干扰。二、 入网终端复杂,管理复杂 办公大楼终端情况:a) 终端主要为台式电脑、笔记本电脑、VOIP、视频会议终端和智能终端等,这其中VOIP,视频会议等其他智能终端基本都属于哑终端,认证能力薄弱,无法支持传统的认证方式,需要区别于笔记本和手机,进行单独的认证管理方式。b) 不同类型的终端在归属部门,访问权限和策略等方面要求也不一样,需要进行区分管理与监控。c) 企业里的VOIP和视频会议属于对延时高敏感的业务,需要进行业务保障。 生产车间场景终端情况
20、:a) 终端主要生产过程采集终端、移动终端、条码枪、MES工控机、无线摄像头,此类终端同样也基本属于哑终端,接入认证能力弱,需要使用其他认证管理方式进行区别管理。b) 此类终端还有一个特点就是性能,能力比较弱(信号接收和发送能力都比较弱,对无线的信号强度要求至少-65db才能保障终端能稳定使用),一般来讲不能支持最新的无线技术,大多数工作在802.11b/g模式,不仅自身工作效率低,对整体无线网络的性能也有一定的影响。c) 不同类型的终端在归属部门,访问权限和策略等方面要求也不一样,需要进行区分管理和监控。 仓储物流场景终端情况:a) 终端主要为手持扫描终端或条码枪、智能平板电脑等,类似生产车
21、间终端特点,不再做描述。b) 不同类型的终端在归属部门,访问权限和策略等方面要求也不一样,需要进行区分管理和监控。 员工宿舍终端情况:a) 终端主要为手机和PAD为主,少部分笔记本PC等,穿墙部署,信号难满格,手机和PAD对信号覆盖要求高,该区域使用传统的放装AP无法满足信号的覆盖要求。三、 无线业务应用复杂 办公大楼业务情况:a) 业务主要为OA、Email、网页浏览、ERP、CRM,VOIP,视频会议等业务,但是用户在上班时间使用进行大量的P2P下载,观看在线视频等高耗带宽的应用,严重抢占OA、Email等办公业务的带宽,造成无线信道带宽不能合理利用,特别影响VOIP和视频会议,导致无法使
22、用,严重影响办公效率; 生产车间场景人员、业务、终端情况:a) 业务主要生产数据实时回传、设备点检、质量检测、MES排程、物料检查等,该类业务对延时敏感,网络丢包对应用造成卡顿现象明显,丢包经常会造成程序异常工作或退出 仓储物流场景人员、业务、终端情况:a) 业务主要为设备出入库管理、盘库、移库、拆零拣选等,该类业务对丢包敏感,如果受到高带宽的业务占用无线信道资源,会导致工作人员效率低下,影响工作效率关联绩效(操作员实行计件工资,网络退服时间直接影响员工绩效,极易引起投诉和纠纷) 员工宿舍场景人员、业务、终端情况:a) 业务主要以娱乐为主,主要包含视频,应用,网页,游戏等对带宽要求高;5.2
23、企业无线建设安全挑战企业无线建设安全主要在以下方面: 空口安全难管理:空气传输,看不见摸不着,数据安全如何管理? 链路窃听无保障:数据链路上如何防止窃听,盗取企业关键数据? 终端准入难控制:不同位置/不同类型终端接入,如何获得一致的体验与权限? 用户权限难维护:用户位置多变,传统的安全策略如何应对? 数据安全难管理:移动办公对企业数据管理提出了新的挑战?5.2.1 企业组织结构复杂,内网安全权限难以管控随着企业的发展壮大,职位分工更加明确,部门的职责也更加细化。部门精细化的同时权限也必须精细化控制,各个部门、职位拥有责任内的不同权限。如何保障公司机密不外泄,越权事故不发生的同时还要尽量提升员工
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 智能 工厂 无线 解决方案 DOC71
限制150内