科研院所無線網絡解決方案
行業背景分析
數字化時代,各種技術創新不斷涌現,跨組織合作推動智慧的高效流動,科研院所的信息化建設進入全新階段,基于5G、人工智能、大數據、物聯網等,賦能
各類院所網絡信息化網絡建設不斷加速創新轉型。高速的信息網絡對科學研究、開發和管理等起著非常重要的作用。
各類院所網絡信息化網絡建設不斷加速創新轉型。高速的信息網絡對科學研究、開發和管理等起著非常重要的作用。
如何滿足各種場景、環境下的 Wi-Fi 需求 ?
前部分科研機構的有線網絡無法滿足科研人員的移動辦公需求,在一定程度上制約著機構內部的研發和管理模式,影響部門之間和員工之間的溝通效率。同時部
分科研院所的無線網絡存在信號不穩定、網速慢、認證繁瑣的情況,無法滿足高速和安全的移動辦公需求??蒲性核陆ㄔO的無線網絡覆蓋科研大樓、辦公樓和
接待大廳等辦公場所,滿足科研人員的辦公需求,同時滿足前來參觀和研討的訪客通過 Wi-Fi 訪問互聯網的需求。
分科研院所的無線網絡存在信號不穩定、網速慢、認證繁瑣的情況,無法滿足高速和安全的移動辦公需求??蒲性核陆ㄔO的無線網絡覆蓋科研大樓、辦公樓和
接待大廳等辦公場所,滿足科研人員的辦公需求,同時滿足前來參觀和研討的訪客通過 Wi-Fi 訪問互聯網的需求。
覆蓋場景的多樣和復雜
![](https://img74.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b9f86b0ba0718a5c05f0040b339deaf32eed8a982b6fe9f9d.png)
高密度用戶接入無法保障
![](https://img72.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42ba4ab03c5bb3b863ca83c7dd6f0c4deb525e460126d842896.png)
解決方案
內部工作人員采用安全的認證方式,通過802.1X認證接入,下載自動配置工具一鍵完成下發配置,省去繁瑣的配置流程;訪客通過簡單和安全的短信認證方式
接入網絡,提供快捷的接入認證方式。
![](https://img62.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b9995a1388f7fe8200866cf9aeb8b6a3c472f65438428f820.png)
![](https://img66.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42bf337cc0136c8c0bc36a9a10823bf3fbe9998939701bd111a.png)
接入網絡,提供快捷的接入認證方式。
![](https://img62.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b9995a1388f7fe8200866cf9aeb8b6a3c472f65438428f820.png)
選型理由
1.無線采用 AC+FIT AP 模式;
2.邊界部署兩臺防火墻 USG6000E,負責網絡的出口與安全邊界(與內網核心邊界隔離);
3.安全互聯,支持 IPSec 等 VPN 技術,支持國密算法;
4.萬兆核心交換機 S5731S-H,堆疊后互為主備,接入部署 S5735S-L48P4X-A,萬兆上行,擴大內網帶寬
5.AP6052DN: 高帶寬大并發 , 對時延敏感
6.Wi-Fi6 款型號 AirEngine 5760-10,Wi-Fi & IoT 設備融合部署;
網絡安全
![](https://img66.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42bf337cc0136c8c0bc36a9a10823bf3fbe9998939701bd111a.png)
DDOS 防御
在出口防火墻外面部署全流量清洗的 DDOS異常流量清洗系統,避 免對院所網站的惡意DDOS 攻擊
AI 防火墻
作為內網管控與安全隔離設備。出口部署提供基本防火墻的 IPS、防病毒等功能,基于規則的訪問控制,防止非法訪問;DMZ 區邊界部署提供 AI 的邊界威脅
檢測,提供誘捕探針功能,實現 DMZ 區的入侵主動捕獲;DMZ區同時部署 WAF 防火墻,檢測 HTTP/HTTPS流量,防護 WEB 流量及網頁篡改
檢測,提供誘捕探針功能,實現 DMZ 區的入侵主動捕獲;DMZ區同時部署 WAF 防火墻,檢測 HTTP/HTTPS流量,防護 WEB 流量及網頁篡改
CIS 態勢感知
DMZ 區部署 CIS 流探針,采集區域流量和加密流量,并發給防火墻,發現威脅后引流至核心誘捕器,聯動 SecoManager 管理平臺管理執行器下發策略,進行
威脅阻斷和隔離;
威脅阻斷和隔離;
沙箱
作為防御未知執行代碼文件類威脅,沙箱與防火墻進行聯動,防火墻將可疑文件交給沙箱進行檢測,發現內網潛伏的攻擊、惡意掃描,滲透等;防范內網可疑文件傳播、保護核心資產
![](https://img76.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b3a9c35e58c5f0e0f7f10ca65de15c56a319ee3ac770edf39.png)
![](https://img61.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b19f5cf0e89c8982b4f9f33722779036837f3605613e797b1.png)
![](https://img64.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b9b883d4238d54ad234b86cd4bab856944d6c14d3855df009.png)
辦公室 - 多元化 Wi-Fi 6:端管協同的無感知漫游
![](https://img76.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b3a9c35e58c5f0e0f7f10ca65de15c56a319ee3ac770edf39.png)
視頻會議 - 高并發場景
![](https://img61.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b19f5cf0e89c8982b4f9f33722779036837f3605613e797b1.png)
實驗室 - 資產管理
![](https://img64.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b9b883d4238d54ad234b86cd4bab856944d6c14d3855df009.png)
客戶價值
資產在線盤點
1.在線盤點,節省人力;
2.自動盤點,結果實時獲取;
資產使用率可視化管理
1.實時統計,提升資產共享利用;
2.準確提供資產申購和審計量化依據;
電子圍欄
限定資產流通范圍,避免資產流失;
融合部署
IoT 與 WiFi 融合部署,統一規劃,節省投資成本。
![](https://img70.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b61d1b5afcdbab025e3531e7d83e8e088fe1d9b8689057f40.jpg)
空口安全 -WIDS/WIPS 攻擊檢測
![](https://img70.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b61d1b5afcdbab025e3531e7d83e8e088fe1d9b8689057f40.jpg)
無線攻擊檢測
1.泛洪攻擊檢測
2.暴力 PSK 破解檢測
3.Spoof 攻擊檢測
4.Weak IV 攻擊檢測
無線攻擊報警上報
AP 上報攻擊告警至 AC,AC 統計攻擊類型,同時通過 trap 告警告知網管平臺
動態黑名單
AC 將攻擊設備放入黑名單,AP 丟棄該攻擊設備的所有報文,防止對網絡造成沖擊。
![](https://img63.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b8f7ed441dc0e3cbb3abe298561bed9345028f047e9d4682a.jpg)
空口安全 - 非法設備識別反制
![](https://img63.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b8f7ed441dc0e3cbb3abe298561bed9345028f047e9d4682a.jpg)
Rouge AP 識別反制
使用 Rogue AP MAC 地址發送假廣播解除認證幀、以及單播解除認證幀,阻止無線用戶和Rogue AP 建立鏈接
Ad-Hoc 網絡識別反制
使用 Ad-Hoc 的 BSSID、MAC 地址發送假的單播解除認證幀進行反制,阻止 Ad-Hoc 鏈接的建立
Rogue 終端識別反制
使 用 Rogue Client 的 BSSID、MAC地址發送假單播解除認證幀進行反制,阻止 Rogue 終端接入 AP
無線網橋識別
識別無線網橋鏈路及 WDS 網絡
![](https://img61.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b5bd5ef518a9809e50cf6545b52ecafa1a68451fd28a30c81.jpg)
數據加密
![](https://img61.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b5bd5ef518a9809e50cf6545b52ecafa1a68451fd28a30c81.jpg)
AP 側報文處理
將空口報文轉換為 802.3有線報文,并 DTSL 加密封裝到 CAPWAP 隧道中
AP AC 間報文傳輸
DTLS 加密報文封裝在CAPWAP 封裝中,穿越網絡發送到 AC
AC 側報文處理
加 密CAPWAP報文在AC解封裝后,重新封裝成IPSEC 報文送往上行網絡側
AC 上行報文傳輸
AC 與上行設備建立 IPSEC隧道,用戶報文通過 IPSEC發送到網絡側
用戶報文從進入 AP 后,始終封裝在加密管道中一直到達網絡側,保證了用數據穿越網絡的安全
華為每一款 AP 都具備無委證書,即《無線電發射設備型號核準證》
第四十四條
1.除微功率短距離無線電發射設備外,生產或者進口在國內銷 售、使用的其他無線電發射設備,應當向國家無線電管理機 構申請型號核準。無線電發射設備型
號核準目錄由國家無線 電管理機構公布。
號核準目錄由國家無線 電管理機構公布。
2.生產或者進口應當取得型號核準的無線電發射設備,除應當 符合本條例第四十三條的規定外,還應當符合無線電發射設 備型號核準證核定的技術指標,并在
設備上標注型號核準代 碼。
設備上標注型號核準代 碼。
第四十八條
銷售依照本條例第四十四條的規定應當取得型號核準的無線 電發射設備,應當向省、自治區、直轄市無線電管理機構辦 理銷售備案。不得銷售未依照本條例規
定標注型號核準代碼 的無線電發射設備。
定標注型號核準代碼 的無線電發射設備。
條例地址
057735/n3057748/c5975480/content.html
![](https://img68.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b5ef6f459f7ec52b4835e860a6e65a4ceb0c883e8fbd37706.jpg)
華為具有無線通信接入技術國家重點實驗室資質證明
![](https://img68.afzhan.com/99c876c5d9ae48d93c92a5c86e8ba42b5ef6f459f7ec52b4835e860a6e65a4ceb0c883e8fbd37706.jpg)