園區(qū)網(wǎng)中如何管控終端的接入?
終端設(shè)備作為園區(qū)網(wǎng)絡(luò)的“神經(jīng)末梢”,幫助使用者進入數(shù)字世界。但終端設(shè)備形態(tài)、使用方式、部署方式各有不同,比如部署在室內(nèi)或室外,固定或移動式使用,需要根據(jù)應(yīng)用場景需要選擇合適的網(wǎng)絡(luò)聯(lián)接方式。此時,作為網(wǎng)絡(luò)建設(shè)與管理人員,就需要建立終端接入機制,做好終端接入管控。
引言
網(wǎng)絡(luò)準入這一概念是由思科發(fā)起、后續(xù)由多家廠商根據(jù)此概念,基于在NACC、802.1x、EOU、WebAuth、MAB、IAB的基礎(chǔ)上進行自主研發(fā)的一門新興技術(shù)。其宗旨是防止病毒和蠕蟲等新興黑客技術(shù)對企業(yè)安全造成危害,為企業(yè)建設(shè)一套網(wǎng)絡(luò)安全體系。
借助網(wǎng)絡(luò)準入控制,客戶可以只允許合法的、值得信任的終端設(shè)備(例如PC、服務(wù)器、PDA)接入網(wǎng)絡(luò),而不允許其它設(shè)備接入。
簡述終端認證的方式
網(wǎng)絡(luò)準入的過程就是終端認證(也稱為終端準入)過程。常見的終端認證方式有:客戶端認證、WEB認證、無感準入。
名詞定義:
·客戶端認證:客戶端將用戶輸入的密碼(服務(wù)器密鑰)作為key加密隨機串發(fā)送給服務(wù)器,服務(wù)器通過本地的密鑰驗證隨機串,實現(xiàn)用戶權(quán)限認證。
·Web認證:用戶分配一個地址,用于訪問門戶網(wǎng)站,在登陸窗口上鍵入用戶名與密碼,然后通過Radius客戶端去Radius服務(wù)器認證,若認證通過,則觸發(fā)客戶端重新發(fā)起地址分配請求,給用戶分配一個可以訪問外網(wǎng)的地址。用戶下線時通過客戶端發(fā)起離線請求。
·無感認證:由系統(tǒng)自動收集接入終端MAC地址等設(shè)備信息,分配可用IP地址并與之綁定,通過合規(guī)策略后臺審批或設(shè)定,以此實現(xiàn)前端接入終端無感準入。
1 三種終端認證方式的優(yōu)劣對比
2 常見的四種技術(shù)認證方式
·IEEE802.1x準入控制
IEEE802.1X是IEEE(美國電氣電子工程師學(xué)會)802委員會制定的LAN標準之一,是一種應(yīng)用于LAN交換機和無線LAN接入點的用戶認證技術(shù)。普通LAN交換機將纜線連接到端口上即可使用LAN。但支持802.1X的LAN交換機連,接纜線后不能直接使用LAN。只有在對連接的個人電腦進行認證、確認是合法用戶以后才能使用LAN。通過認證與否,LAN交換機就可以通過或者屏蔽用戶發(fā)送過來的信息。無線LAN接入點也基本上采用這一工作原理。
802.1x的準入控制優(yōu)點是在交換機支持802.1x協(xié)議時,802.1x能夠真正做到對網(wǎng)絡(luò)邊界的保護。缺點是不兼容老舊交換機,必須更換新的交換機;同時,交換機下接不啟用802.1x功能的交換機時,無法對終端進行準入控制。
·DHCP準入控制
DHCP(動態(tài)主機配置協(xié)議)是局域網(wǎng)的網(wǎng)絡(luò)協(xié)議。由服務(wù)器控制一段IP地址范圍,客戶機登錄服務(wù)器時,可自動獲得服務(wù)器分配的IP地址和子網(wǎng)掩碼。
DHCP準入控制的優(yōu)點是兼容老舊交換機。缺點是不如802.1x協(xié)議的控制力度強。默認情況下,DHCP作為Windows Server的一個服務(wù)組件不會被系統(tǒng)自動安裝,需要管理員手動安裝并進行必要的配置。
·網(wǎng)關(guān)型準入控制
網(wǎng)關(guān)型準入控制沒有對終端接入網(wǎng)絡(luò)進行控制,只是對終端出外網(wǎng)進行了控制。同時,網(wǎng)關(guān)型準入控制會造成出口宕掉的瓶頸效應(yīng)。
·ARP型準入控制
ARP準入控制是通過ARP欺騙實現(xiàn)的。ARP欺騙實際上是一種變相病毒,易造成網(wǎng)絡(luò)堵塞。安裝ARP防火墻的情況下,ARP型準入控制不起作用。
網(wǎng)絡(luò)準入方式如何選擇?
1 傳統(tǒng)網(wǎng)絡(luò)準入方式有何不足?
當前,傳統(tǒng)網(wǎng)絡(luò)準入方式為常見的客戶端認證或Web認證,從用戶的實際使用情況來看,存在以下不足:
1、兼容:客戶端認證或Web認證,需要提前解決信息系統(tǒng)兼容性問題,避免協(xié)同問題;
2、操作:普遍采用客戶端認證,需要安裝軟件,為使用者增加操作步驟;
3、運維:
1)主流客戶端準入控制系統(tǒng)部署復(fù)雜,運維成本高,用戶體驗差;
2)客戶端認證或Web認證方式,無法實現(xiàn)終端可視化管理,無法照顧各類技術(shù)能力人員使用;
3)客戶端認證或Web認證方式,無法預(yù)警或發(fā)現(xiàn)、定位發(fā)生在網(wǎng)絡(luò)內(nèi)部的安全違規(guī)行為。
2 銳捷終端無感準入方式
銳捷采用SDN技術(shù),通過部署新一代網(wǎng)絡(luò)控制器RG-INC(Intent Network Commander),采用開放的,業(yè)界通用的協(xié)議標準來管理和控制整張網(wǎng)絡(luò)。新終端接入網(wǎng)絡(luò),由SDN自動收集接入終端MAC地址等設(shè)備信息,分配可用IP地址并與之綁定,通過合規(guī)策略,由網(wǎng)絡(luò)管理員后臺審批或設(shè)定接入策略,前端接入終端無感準入。
總結(jié)
未來,以光纖構(gòu)建的全光網(wǎng)是各行各業(yè)基礎(chǔ)網(wǎng)絡(luò)建設(shè)的主要模式。在醫(yī)療行業(yè),銳捷醫(yī)療極簡以太全光網(wǎng)方案,為醫(yī)院構(gòu)建一張面向未來的“信息高速公路”,能夠滿足醫(yī)院未來8-10年的網(wǎng)絡(luò)需求,支撐醫(yī)療信息化深度發(fā)展。
在門診大廳、病房、醫(yī)技場景中,隨著醫(yī)療便民設(shè)施的增加、物聯(lián)網(wǎng)終端的應(yīng)用普及、以及智能醫(yī)療器械的升級迭代,為保障并不斷提升醫(yī)療服務(wù)連續(xù)性,銳捷醫(yī)療極簡以太全光網(wǎng)方案為各類醫(yī)療終端或啞終端入網(wǎng),提供無感準入功能,通過銳捷SDN技術(shù),由新一代網(wǎng)絡(luò)控制器RG-INC自動收集接入終端的硬件信息,實現(xiàn)終端MAC地址等信息與可用IP資源一鍵綁定,控制所有類型終端的安全準入。另外,銳捷新一代網(wǎng)絡(luò)控制器RG-INC支持傳統(tǒng)銅纜以太網(wǎng)絡(luò),也支持以太全光網(wǎng)絡(luò),還可提供IP地址可視化管理、地址沖突報警、地址池耗盡報警等多個實用功能,提升管理效率。
相關(guān)推薦:
從實戰(zhàn)淺析運營商云資源池網(wǎng)絡(luò)—技術(shù)的抉擇
IT小張:害,就想要個運維賊簡單的光網(wǎng)絡(luò)
IT小張:后悔!原來在光網(wǎng)絡(luò)上線啞終端這么簡單!
相關(guān)標簽:
點贊
相關(guān)產(chǎn)品
-
8口千兆以太全光網(wǎng)絡(luò)入室交換機,2個2.5G電口(支持向下兼容),2個萬兆上行光口,RG-SF2920-8GT2MG2XS
-
16口千兆以太全光網(wǎng)絡(luò)入室交換機,2個2.5G電口(支持向下兼容),2個萬兆上行光口,RG-SF2920-16GT2MG2XS
-
16口千兆以太全光網(wǎng)絡(luò)入室交換機,2個千兆上行光口,RG-SF2920-16GT2SFP
-
16口千兆以太全光網(wǎng)絡(luò)入室PoE交換機,2個千兆上行光口,RG-SF2920-16GT2SFP-P
-
8口千兆以太全光網(wǎng)絡(luò)入室PoE交換機,2個5G電口(支持向下兼容),2個萬兆上行光口,RG-SF2920-8GT2MG2XS-P
更多技術(shù)博文
-
解密DeepSeek-V3推理網(wǎng)絡(luò):MoE架構(gòu)如何重構(gòu)低時延、高吞吐需求?DeepSeek-V3發(fā)布推動分布式推理網(wǎng)絡(luò)架構(gòu)升級,MoE模型引入大規(guī)模專家并行通信,推理流量特征顯著變化,Decode階段對網(wǎng)絡(luò)時度敏感。網(wǎng)絡(luò)需保障低時延與高吞吐,通過端網(wǎng)協(xié)同負載均衡與擁塞控制技術(shù)優(yōu)化性能。高效運維實現(xiàn)故障快速定位與業(yè)務(wù)高可用,單軌雙平面與Shuffle多平面組網(wǎng)方案在低成本下滿足高性能推理需求,為大規(guī)模MoE模型部署提供核心網(wǎng)絡(luò)支撐。
-
#交換機
-
-
高密場景無線網(wǎng)絡(luò)新解法:銳捷Wi-Fi 7 AP 與 龍伯透鏡天線正式成團銳捷網(wǎng)絡(luò)在中國國際大學(xué)生創(chuàng)新大賽(2025)總決賽推出旗艦Wi-Fi 7無線AP RG-AP9520-RDX及龍伯透鏡天線組合,針對高密場景實現(xiàn)零卡頓、低時延和高并發(fā)網(wǎng)絡(luò)體驗。該方案通過多檔賦形天線和智能無線技術(shù),有效解決干擾與覆蓋問題,適用于場館、辦公等高密度環(huán)境,提供穩(wěn)定可靠的無線網(wǎng)絡(luò)解決方案。
-
#無線網(wǎng)
-
#Wi-Fi 7
-
#無線
-
#放裝式AP
-
-
打造“一云多用”的算力服務(wù)平臺:銳捷高職教一朵云2.0解決方案發(fā)布銳捷高職教一朵云2.0解決方案幫助學(xué)校構(gòu)建統(tǒng)一云桌面算力平臺,支持教學(xué)、實訓(xùn)、科研和AI等全場景應(yīng)用,實現(xiàn)一云多用。通過資源池化和智能調(diào)度,提升資源利用效率,降低運維成本,覆蓋公共機房、專業(yè)實訓(xùn)、教師辦公及AI教學(xué)等多場景需求,助力教育信息化從分散走向融合,推動規(guī)模化與個性化培養(yǎng)結(jié)合。
-
#云桌面
-
#高職教
-
-
醫(yī)院無線升級必看:“全院零漫游”六大謎題全解析銳捷網(wǎng)絡(luò)的全院零漫游方案是新一代醫(yī)療無線解決方案,專為智慧醫(yī)院設(shè)計,通過零漫游主機和天線入室技術(shù)實現(xiàn)全院覆蓋和移動零漫游體驗。方案支持業(yè)務(wù)擴展全適配,優(yōu)化運維管理,確保內(nèi)外網(wǎng)物理隔離安全,并便捷部署物聯(lián)網(wǎng)應(yīng)用,幫助醫(yī)院提升網(wǎng)絡(luò)性能,支持舊設(shè)備利舊升級,降低成本。
-
#醫(yī)療
-
#醫(yī)院網(wǎng)絡(luò)
-
#無線
-