主頁(http://www.by236.com):摩托羅拉無線網絡基于角色認證的安全應用方案 暨某廠辦公區域無線網絡覆蓋方案 上海敏照計算機科技有限公司 黃升新 一、客戶需求分析 相對于傳統的有線網絡,無線網絡因其布置便捷、靈活及優越的可拓展性得到越來越多的企業的青睞。同時隨著無線網絡技術的發展,之前受人質疑的速度和安全性都已經有了很大的改善,因此這兩項已經不再是無線網絡進一步推廣的技術瓶頸。而且隨著越來越多的廠商對新品的不斷推出,為企業的無線應用提供了更多選擇的機會,同時無線覆蓋的成本也較以往大大的降低。但選擇合適的無線產品和擁有一套完善的無線解決方案仍舊是無線應用及推廣的成功關鍵。 為了給員工和訪客提供便捷的網絡接入,我們計劃在該廠的辦公區域和訪客區域實施無線網絡覆蓋。初步的無線規劃是針對目前全廠的訪客區域進行無線網絡覆蓋。目前全部訪客區域包括以下各廠:F1、 F2、 F4、 F6、 F7、 QBUS、H1 和 H2。各廠區的具體覆蓋范圍為各廠區的大廳會議室和廠區內部會議室。具體的應用需求如下: 大廳會議室要求發送兩個無線ESSID:Staff 和 Guest。其中 Staff 供內部員工(包括普通員工和VIP 員工)使用; Guest 供到訪的來賓使用。 廠內辦公區域部分發送一個ESSID: Staff 供內部員工使用(包括普通員工和VIP 員工),訪客用戶無權通過 Staff 使用內部網絡。其中普通員工在大廳會議室或在廠內辦公區域通過 Staff 只能訪問訪問內部網絡,無權訪問Internet;VIP 員工通過 Staff 既可以訪問內部網絡也可以訪問Internet。當員工通過 Staff 這個ESSID 連接到網絡時,無需提供無線連接密碼,便可自動獲取到公司內部網段IP 地址。此時還無權訪問任何內部資源。當員工打開一個網頁時,自動顯示無線網絡登陸驗證畫面。員工輸入公司內部的AD 賬號和密碼后方可登陸無線網絡。之后員工就可以正常公司的內部網絡,而VIP 員工在訪問內部網絡的同時還可以訪問Internet網絡。 而訪客到大廳會議室時,先到前臺獲取一組無線網絡訪問的用戶名和密碼。訪客通過無線網絡先獲取到一個非內部網段的私有IP 地址。打開網頁時,出現無線網絡登陸驗證畫面,輸入從前臺獲取的用戶名和密碼后,則可正常訪問Internet,但無權訪問內部網絡。
二、無線覆蓋方案介紹 1. 方案應用介紹 為了實現內部員工和訪客對無線網絡的使用需求,本技術方案主要會應用到以下幾個技術要點: 無線訪問的使用者權限要和內部的活動目錄(ActiveDirectory) 整合 為了控制不同的內部員工的無線訪問權限,在進行無線登陸驗證時,員工輸入自己在公司內部分配的活動目錄中的賬號。驗證服務器根據不同的賬號傳遞給無線控制器相關的賬號信息,而無線控制則根據預先設定好的不同使用者權限進行驗證和區分。 利用Windows 本身的驗證服務器(IAS)來整合活動目錄和無線控制器的賬號 為了整合活動目錄中的使用者賬號和無限控制對不同賬號的使用權限進行控制,需要用到Radius 服務器來整合賬號的認證和權限的控制。雖然目前第三方的Radius 服務器也有很多,如cisco 的ACS、TekRadius、WinRadius 等等, 但Windows Server2003 系統本身自帶的IAS 作為Radius 有其必然的優越性。IAS 作為Microsoft 本身的一款服務器系統能夠很好的和Windows 活動目錄進行整合,而且沿用windows 所有產品的方便操作、容易上手的特點為部署IAS 提供了很好的條件。 在活動目錄中對不同的內部員工分成兩個組一個是普通員工組(StaffGroup),另外一組是特權用戶組(VIPGroup)。把只能訪問內部網絡而不能訪問Internet 的內部員工加入到StaffGroup中;把既能夠訪問內部網絡又需要訪問Internet 的內部員工加入到VIPGroup 中。在IAS 中設定不同的訪問策略來區分StaffGroup 和VIPGroup 的訪問權限,并把不同組的ID 號傳遞給無限控制器來處理。 利用無線控制器的角色(Role)功能來區分不同的Windows 賬號的訪問網絡權限 通過購買高級角色安全證書可以激活無線控制器的角色(Role) 管理功能。在無線控制其中設定不同的組,這些組和活動目錄中的組一一對應。當IAS 根據不同的訪問者組傳遞回不同的組ID (GroupID)時,利用角色管理功能,無線控制可以接收這些不同的GroupID。并根據不同的GroupID 和訪問列表進行綁定,從而達到不同使用者組訪問不通網絡的目的。 利用核心無線控制器的本地的驗證服務器來來驗證訪客的使用權限 無線控制器本身提供了內置的驗證服務器功能,這可以為訪客系統提供相關的訪客賬號信息。前臺工作人員可以根據管理提供的賬號和密碼登陸無線控制,無限控制器根據前臺工作人員賬號權限提供給前臺創建訪客賬號權限。通過簡單且易操作的賬號設置畫面,前臺可以為訪客打印一張含有訪客賬號信息的卡片,卡片中包含了賬號、密碼及可訪問的時間段等信息。訪客可根據這張賬號卡片方便的訪問的無線網絡。
利用無線控制器的角色(Role)功能來區分不同的Windows 賬號的訪問網絡權限
|




