学校在2011年左右部署了基于万兆骨干的有线校园网。校园网建成以来,得益于稳定的骨干结构、高性能的核心架构、平顺的网络体验,网络中心在校领导和全校师生中获得了不错的口碑。
近年来移动互联网发展迅速,很多网络应用的入口已经由PC端逐渐转移到移动端,而APP***的用户体验和终端的硬件发展也慢慢影响着学生们的用网习惯。网络购物、在线视频、社交互动这些传统的PC应用流量已经大规模转移到移动端。这个移动网络潮流发展的趋势下,学校率先在XX乃至广东高校行业中率先引进了“掌上校园”和“易班教学”这些极具互联网基因的APP。通过“掌上校园”,学生可以在同一个界面实现认证、续费、校内公告、校内活动信息、帐号自助管理等功能。而“易班教学”则为广大师生提供了在线教学视频的浏览、下载、互动等一站式的教学资源共享平台。极大丰富了学生的知识面,也可以引导学生合理利用在校时间去完成更高校的学习内容。
因此,在当今移动互联网潮流的影响和启发下,学校无线校园网的建设显得日益重要。它将承载起全校一万多师生移动互联网入口的重任,成为学校信息化建设以及日后打造一个真正意义上的移动互联网数字校园的一个重要基石。
XX学院的建设要满足“高起点、面向未来、充分考虑教学、科研、管理”的内在需求,兼顾生活环境等配套因素,***限度地实现资源共享,***终建成高起点、高质量、高水平、高度信息化、智能化的信息化校园。
在这个纲领下,建设一个简单运维、***运营、高速体验的无线校园网。
运维方面,要具备有线无线一体化运维的集中入口,实现自动网优、无线体验评估、自动巡检一体化的运维平台。
运营方面,需要灵活对接各大运营商的AAA系统,在确保学校拥有***管控权的前提下帮助运营商实现固移融合、无需二次认证等功能,还要确保学校和运营商之间实现透明对账,维护双方利益。
体验方面,根据办公室、宿舍、广场这三大场景制定不同的覆盖方式,确保无论哪种环境中都能提供***的无线速率。
认证、网关上收核心层,扁平化组网。采用高性能核心设备,单台***支持9万终端 IPv4 IPv6双栈同时在线,全网可平滑迁移支持 IPv6 网络。
认证、网关上收至核心层,简化网络架构,简单网络管理。减少了网络中三层设备数量(即网络中***庞大的汇聚、接入设备),无需设计复杂的路由等协议,网络故障排查中只需要在核心层排查,极大降低管理难度。
数字化无线校园网必须能24小时运行,可用性达到99.999%,本次无线校园网建设采用采用冗余设计,核心交换区要求采用双设备、双链路,无单点故障——某一台设备、或者某一条链路发生故障时,系统能提供自动快速恢复的能力,业务无间断。同时,核心交换区设备支持虚拟化,逻辑上只需要管理一台核心交换机,且核心设备间高 可靠高冗余,实现毫秒级切换。
构建一个真正可用的无线网络,满足日益增长的移动终端如笔记本电脑、PDA、手机、平板电脑对业务系统、互联网访问的需求。通过扁平化组网,实现有线/无线一体化认证, 无需维护多套认证系统,并满足校方的无线精细化管理要求。
用户上线后,认证计费系统动态分配给用户固定的 IP 地址,提高师生用户体验,减少终端运维工作量。同时认证计费系统 记录用户详细信息及所在位置,实现快速故障定位、***实名制管理。
构建网络安全防护体系,建设一套行之有效的安全管理机制和技术手段,***保证主机安全、网络安全。从局部安全、全局安全到智能安全,主动发现、及时防御、迅速解决安全问题,并采用各种技术有效防止网络病毒的传播,将安全理念渗透到整个数字化无线校园网。
网络设计构架具有可扩展性,满足未来5-10年的应用需求,为日后业务的发展及扩展和打下良好基础。业务的发展及扩展对网络的需求是不断变化的,网络应用系统为了满足这些需求也会随之变化。面对不断变化的情况和需求,网络应当能够做出快速和有效的反应。因此,网络必须具备良好的可扩展性,应支持核心业务系统的不断扩展,适应未来学校信息化业务的发展和变化。同时,网络结构应当能够变化,具有灵活的伸缩能力,网络设备可以扩充和升级。
n GB/T 50311-2007《建筑与建筑群结构化综合布线系统工程设计规范》
n GB/T50314--2006《智能建筑设计标准》
n GB/T 50312-2007《建筑与建筑群结构化综合布线系统工程验收规范》
n GB50303-2004 《建筑物电子信息系统防雷规范》
n GBJ/T16-92《民用建筑电气设计规范》
n ISO/IEC 11801《信息技术-布线标准》
n EIA 568A/TIA 568B《商业建筑电信布线标准》
n EIA/TIA586《民用建筑线缆标准》
n EIA/TIA TSB67《非屏蔽双绞线布线测试标准》
n YD/T 926-1997《大楼通信结构化综合布线系统》
n 《工业企业通讯设计规范》
n EMC 欧洲电磁兼容性标准
n ITU-T 国际电信联盟标准
n ANSI FDDI 美国***标准:分布式光纤数据接口
n IEEE 802.3ae 国际电子电气工程师协会
n IEEE 802.5 国际电子电气工程师协会
XX学院数字化校园网由教学楼、综合楼、培训楼、实验楼、图书馆、行政楼、活动中心、饭堂、教师宿舍、学生宿舍等组成。
根据模块化、分层设计的理念,建议对XX学院新校区校园网分为:核心交换区、楼栋汇聚区、楼层接入区、互联网出口区、业务系统服务器区。
在网络的中心节点,核心层的设备传统上会使用高性能的交换机和高速路由器来进行第二层交换和第三层路由。在网络核心层,网络核心设备不仅要能保证第二层的交换和第三层的路由,还要提供完善的虚拟网划分,多协议路由,QoS处理,以及多媒体的通信支持。
网络核心设备一定有可靠性。例如电源供应双备份,主处理器模块双备份,网络端口模块支持热插拔,以及能做到双机备份。这样万一设备出现单点故障,也不影响整个网络的正常运行。
针对XX学院特点和用户需求,核心层设计为数据中心交换机:
1. 认证、网关上收核心层,扁平化组网:采用超大表项容量,能并发实现XX学院2.4万用户数同时在线,具有丰富的接口线卡类型,这些线卡的交换芯片均采用UFT(Unified Forwarding Table)技术实现。通过该技术,可以灵活配比MAC、ARP、ND表项的容量,解决了传统交换芯片表项容量固定,无法按照用户需求提供灵活的容量定制。
2. 核心设备虚拟化,逻辑上只需要管理一台核心交换机:支持VSU虚拟化技术作为核心的冗余备份。VSU(Virtual Switching Unit)是一种网络系统虚拟化技术,支持将多台设备组合成单一的虚拟设备。和传统的组网方式相比,这种组网可以简化网络拓扑,降低网络的管理维护成本,缩短应用恢复的时间和业务中断的时间,提高网络资源的利用率。
3. 更高规格、更***的校园网安全防护能力。校园网用户在认证前通过VLAN隔离,认证后将安全策略绑定在核心设备上。通过核心设备更丰富的安全策略,更强的安全性能,远高于原传统三层网络中接入设备的简单安全功能。能防止未认证终端的ARP欺骗、防止IP地址冲突、防止终端的报文洪水攻击、防止终端的DHCP扫描攻击等功能,确保网络的安全性。
4. 简化网络结构,简单网络管理。将网关、认证上收至核心层,减少了网络中的三层设备数量(即网络中***庞大的汇聚、接入设备),无需设计复杂的路由等协议。并且网络故障排查中只需要在核心层排查三层协议,汇聚、接入层只需排查VLAN配置,极大降低管理难度。
5. 设备利旧,节省用户投资。由于汇聚和接入设备只需要支持标准的VLAN协议即可,无复杂功能要求,在未来的校园网升级或设备更换时,无品牌、功能绑定和限制,校方更具有议价权,可选择高性价比产品,节省学校投资。
6. 有线&无线融合,统一管理。通过扁平化组网,实现有线/无线一体化认证,无需维护多套认证系统,并满足校方的无线精细化管理要求。
7. DHCP管理 快速故障定位,网络实名管理。用户上线后,认证计费系统动态分配给用户固定的IP地址,取代学校现有的手工填写IP地址的方式,提高师生用户体验,减少终端运维工作量。同时认证计费系统记录用户详细信息及所在位置,实现快速故障定位、***实名制管理。
8. 轻松与运营商达成合作。通过SAM运营商实现在保留校方管理权的基础上,与多个运营商轻松实现联调对接。学生有更好的网络体验和更自由的选择权,运营商在校园网和平竞争,以服务取胜, 惠及师生用户。
汇聚设备只是一个数据流通的线路,不开启任何功能;和核心相连的上链口配置成属于trunk口,而下联接入的端口也配置成Trunk口,并根据接入设备所分配的VLAN范围进行裁剪。所有汇聚交换机(有线+无线新建部分)采用全光口交换机,千兆光纤互联接入交换机,双万兆上联至核心交换机,保证链路冗余可靠。原有有线网络核心交换机可以作为汇聚层交换机双万兆互联至新增无线网络的核心交换机。
有线部分全部升级为千兆可网管交换机,增加终端用户接入带宽。无线接入交换机采用全千兆POE交换机给AP供电,不开启认证功能,简化接入交换机的配置。
每个AP或者同一区域的多个AP都属于一个VLAN。AP内要求STA之间通信隔离。AC上配置不允许同一个VLAN的AP之间通信。
校园网出口区做为校园网的边界,主要负责承担边界网络的数据转发、流量控制、安全防护、安全审计、远程VPN接入等功能。本方案中采用锐捷网络RSR77系列路由器作为出口网关。边界网主要功能框架设计如下图所示:
边界连接层处于边界网的***外端,是边界网中的数据交换基础平台,此平台主要由边界网中的路由器来。边界连接层需要考虑以下四个方面:
NAT性能考核指标主要为NAT并发连接数及NAT每秒新建连接数。
NAT并发连接数指标要求=用户总数x用户并发在线率x每用户会话数=30000x100=300万
NAT每秒新建连接数指标要求=用户总数x用户并发在线率x每用户每秒新建连接数=30000x10=30万
校园网用户在访问属于不同ISP提供的信息资源时,边界连接层需要智能的根据用户访问的信息资源,选择不同的ISP(不同的广域网链路)来进行访问。从而避免访问路径跨越了不同ISP网络,确保资源访问效率***化。
XX学院新校区将通过ISP线路、教育网线路分别连接至Internet、Cernet。为了提高出口带宽的整体利用率,同时提供链路冗余备份,边界连接层必须提供多链路负载均衡与备份功能。在任意一条广域网链路发生故障时,能够自动将流量自动切换到其他广域网链路。
为了让校园网对外开放的资源能够更快捷的让外部网络用户所访问,则需要合理引导外部网络用户所访问的路径。例如,通过智能DNS解析功能,在电信网用户访问校园门户网站域名时,自动解析成电信网IP,从而引导电信网络用户从我校的电信网链路访问我校校园门户服务,当教育网用户访问时,则解析成教育网IP,引导教育网用户从XX学院的教育网链路进行访问。由此为外部网络用户提供一个动态***的访问路径。
安全防护,是边界网络设计中必不可少的内容。针对出口网络中所部署的安全防护,主要有以下四个方面:
通过访问控制列表(ACL)实现了灵活的各种粒度的报文过滤 ,包括:标准ACL 、扩展ACL。
基于六元组来识别网络流量,并针对每条网络流量建立从二层至七层的状态信息。并基于这些状态信息进行各种丰富的安全控制和更深粒度的报文过滤,包括:报头检查 、IP分片支持、特殊应用协议支持等。
基于状态检测可以防御的各种网络攻击包括:IP畸形包攻击、IP假冒、TCP劫持入侵、SYN flood、Smurf、Ping of Death、Teardrop、Land、ping flood、UDP Flood等等。
支持URL过滤,它能够针对URL地址进行灵活地分类,并应用到各种策略上,实现基于用户策略的URL访问过滤。
支持内容过滤,实时将带有病毒、木马的数据流进行过滤阻断。
随着Internet应用的日益丰富,P2P应用的广泛推广,出口带宽的瓶颈效应越来越明显。
由于出口带宽有限,业务应用之间存在带宽竞争关系。目前,出口应用的带宽被P2P大量占用,直接影响了办公、教学、科研类应用的带宽保障。
出口带宽有限、带宽的分配不合理是校园边界网的***主要矛盾之一。因此,边界网中必须设置流量控制设备,对出口各种应用进行智能识别,实时监控出口各应用的带宽占用情况,并以此制定动态的带宽分配策略,实施动态带宽分配,控制P2P应用对出口带宽的过量占用,保障关键业务应用的带宽分配。
为满足在校外居住或出差的校领导、专家、学者能够既方便又安全的通过Internet连接到校园网内部进行远程会议、科研及办公,因此需要在出口网络中提供VPN接入服务。
针对目前VPN的接入方式,主要有IPSEC VPN、L2TP/PPTP VPN以及SSL VPN。三种VPN技术均有各自的。
通过比较分析,对于校园网远程用户接入可根据用户需求选择SSL VPN及IPSEC VPN技术。
VPN并发在线用户要求=校园网用户总数x10%=2000。
VPN用户认证管理要求:与接入网采用相同的接入认证系统,实现统一认证管理。
根据公安部的82号令要求,需要对校园网用户访问Internet进行记录。记录内容包括访问时的校内IP、NAT后的IP、访问目的IP、访问目的URL、访问时间、对应校内的用户等。因此,日志审计层需要从边界连接、安全防护、流量控制这个三个部分进行日志收集,并通过联动处理,实现基于用户实名制的Internet访问日志记录。同时,提供基于WEB GUI的查询检索界面,方便日志审计翻查。
随着网络的飞速发展,从2000年至今,网络的流量模型及应用模型均发生了较大的改变。根据权威统计,2011年,互联网每月产生的流量为280亿GB,这个数字在2015年将翻4倍!其中,视频流量将占据61%!在流量飞涨的背后,实质上是应用模型和用户行为的变化——从早期的聊天、浏览网页,到后来的各种应用软件、各种业务系统。未来,互联网会逐步由基础设施向服务转变,用户更多的会考虑网络的体验:智能终端、云计算、高清视频等无一不对网络出口提出巨大考验。
为了提高***终用户的体验,锐捷网络基于“疏堵结合”的理念,推出了RG-PowerCache内容加速系统。PowerCache可以分析用户访问资源的热度,将热点资源缓存在本地。后续用户访问该资源时,直接从本地读取即可,既提高了用户的访问速度,又节省了宝贵的出口带宽。
创新硬件集成模式
ü 首创硬件集成模式缓存系统,将众多的服务器模块化。一台硬件,方便配置和维护,同时也消除了兼容性的隐患。
ü 采用SSD、SAS、SATA三种硬盘分级存储的方式。
ü 秉承锐捷网络万兆出口的理念,支持万兆扩展。
独特的流媒体缓存技术
ü 支持国内所有主流视频网站:优酷网、土豆网、奇艺网、新浪视频、搜狐视频、网易视频、腾讯视频、酷6网、56网、中国网络电视台、激动网、PPTV、迅雷看看、乐视网等,并时刻关注新兴视频网站,***时间识别和支持。
ü 支持视频切片智能缓存:能够识别并缓存同一视频中的所有碎片。
ü 支持视频预缓存技术,可以主动缓存选定网站的Top N视频
智能文件缓存
ü 针对热门下载、热点文件、软件更新等热点资源进行缓存
ü 可以设置缓存文件大小、类型、关键字、黑白名单等,控制可缓存的文件。
ü 支持对于网盘、智能终端(IOS/Android)的下载缓存。
在一个万人高校,Softup、Adberdr等更新25天消耗了超过1T的出口流量
ü 只缓存WEB页面的静态内容,如图片、Flash、JAVA脚本等
ü 拥有灵活的更新机制,保证缓存内容的实时性。
ü 能够对缓存对象进行黑白名单控制。
ü 支持TCP连接代理、数据压缩等功能,优化WEB传输。
锐捷特色功能算法
n 双向P2P缓存
ü 针对P2P协议,PowerCache能够同时从外网及内网用户处下载资源。
ü 对于未下载完成的P2P资源,PowerCache也可以为用户提供缓存服务,提高设备利用率。
n ***磁盘清理机制
ü 支持硬盘阀值设置,自动清理非热点资源。
ü 自动检测算法,确保缓存文件在外网仍然存在。
n 支持基于IPv6的资源缓存
n 内嵌基于ClamAV的杀毒引擎,病毒库每天更新
CRP:云资源推送
ü RG-PowerCache接入网络后,可以选择是否加入锐捷PowerCache联盟。
ü 锐捷PowerCache云基地会主动向成员推送全国热点资源链接,供PowerCache提前下载。
易管理
ü 支持下载时段控制,解决网络高峰期PowerCache与用户争抢出口带宽的难题。
分时下载,错开网络高峰期
ü 提供丰富的日志及报表,包括命中率、吞吐量(含上载及下载)、并发用户及缓存用户、并发连接数、服务器使用情况等。可以查看实时及历史数据,支持一键导出功能。
网络使用费用是学校网络中心的主要收入来源,因此如何确保网费的缴纳是网络中心重点关注的内容。无线网络建成后,需要部署一套防代理系统,该系统可以在802.1X、WEB、PPPOE等认证环境中对学生的互联网访问行为做分析检查,一旦检测到学生有代理上网的行为,可以与认证计费系统联动,对该学生帐号进行警告、断网、拉黑等方式进行处理。确保校方和运营商合理收益。
锐捷网络RG-ASME接入共享管理引擎是一款基于DPI应用层检测的防代理产品。RG-ASME采用高性能的MIPS多核硬件体系架构,以及创新的基于应用层代理行为特征库,无需依托客户端软件、无需改变原有网络拓扑,即可准确检测出网络中存在的代理上网用户行为并同步给锐捷网络RG-SAM等认证计费系统,进而实现警告、下线、黑名单等多种处置策略。
RG-ASME基于应用层的行为特征库检测机制确保了与用户的网络接入方式、认证方式无关,可在更广泛的网络应用场景中杜绝用户代理行为,保护网络正常计费收入,保护实名制网络中账户与IP的有效对应关系。
l 可彻底杜绝各类互联网代理及破解工具,确保ASME防代理系统的长期有效性。
n ASME无需部署客户端,传统针对用户端的破解方式无效
n 采用纯嗅探的检测方案,ASME系统无外出报文,防止漏洞被恶意利用
n 可实时更新特征库,确保快速封杀***的破解、代理工具
l 目前业界***“聪明”识别算法,实测误判率<1%
n 基于DPI技术,采用创新的多维度、应用层交叉匹配检测,使ASME系统像人一样思考,解决多网卡、VPN等常见误判
n 已经过10万级用户规模验证。且特征库持续更新,可进一步提升准确率
l 部署方便,适用场景广泛
n 支持旁路部署,即插即用,不改变用户原有拓扑
n 支持有线、无线、web、802.1x、PPPoE等各种认证方案
n 未来还将兼容其他厂商radius,杜绝厂商捆绑(通过兼容组件)
l 关注用户体验
n 提供警告、重定向、下线、黑/白名单等多种策略,柔性控制
n 实时展示代理用户统计,效果直观可见
n 升级期间不断流,不影响现有业务
锐捷网RG-SAM+ 是一套基于标准的RADIUS协议开发的认证计费管理系统。RG-SAM+ 几乎融合了现在网络身份认证所有的方式,例如:有线无线的802.1X认证、有线无线的WEB认证、有线PPPoE认证、无线IPoE认证、远程VPN的接入认证方式,支持准入、网关、准入准出一体化和扁平化认证模式。客户完全可以根据自己的需求自由选择自由组合。
在同一个平台上实现了所有接入方式的认证、接入控制、计费、日志管理,和对外统一接口等。大大降低了用户的投资成本,使得管理效率得到了很大的提升。
RG-SAM+ 在“***体验、简易运营”两个方面具有业内相类似产品无可比拟的优势。RG-SAM+ 通过以用户为中心的设计,为用户提供更简便、轻巧、有情的上网体验,同时提供开放和标准的协议以及丰富灵活的运营策略让高校运营更灵活更简便。
以用户为中心的的设计
RG-SAM+ 按照互联网时代用户对简便、易用的使用习惯要求,进行了以用户为中心的设计,通过重新组织信息架构、提供大图标、大按钮的设计让用户更易懂、更易用。
图3-1 管理界面
图3-2 Web认证成功界面
舒畅的认证
RG-SAM+ 支持基于802.1X和WEB的无感知认证,用户一次认证,后续免认证。不再需要进行繁琐的认证操作,且掉线自动重连,体验无缝的上网体验。此外,RG-SAM+ 支持全网Portal认证,无论你在哪里用什么终端上网,都不需要安装客户端,实名管控由专业的硬件设备来保障。
贴切使用习惯的自助
除RG-SAM+ 的自助服务平台外,RG-SAM+ 拥有丰富的自助服务接口,基于这些接口进行微信平台开发,即可实现基于微信公众账号的自助服务。通过微信自助服务平台可以实现充值、缴费等自助服务,也可以进行故障查询、网络报修等操作。
依托于微信的自助服务更贴切用户现在的使用习惯,能让用户进行随时随地的自助操作,方便易用。
RG-SAM+ 自助服务界面
微信自助服务
开放和兼容
RG-SAM+ 根据标准化设计,业内标准无缝对接,提供标准化的协议和开放的接口与第三方厂商设备对接,网络设备不限品牌,易于后期网络建设设备采购选择范围。
l 交换机:设备支持RFC2865/2866/3576/中国移动Portal协议规范V2即可;
l 无线:设备支持RFC2865/2866/3576/中国移动Portal协议规范V2即可;
l BRAS:设备支持RFC2516/RFC2865/RFC2866/RFC3576;支持RFC1541/RFC2865/RFC2866/RFC3576/中国移动Portal协议规范V2;
l 运营商AAA对接:支持标准的Radius/Radius-proxy即可;
l LDAP:LDAP协议;
l 一卡通:Webservice接口;
l 第三方认证计费系统:支持标准的Radius/Radius-proxy即可。
扁平化方案
RG-SAM+ 支持与华为、中兴、Juniper等主流BRAS设备以及锐捷RG-N18000系列交换机实现扁平化。实现认证网关上收,接入设备无关性,简化运维。
支持主流BRAS设备的PPPoE认证:华为ME60,中兴M6000、T600,Juniper MX系列、E系列;
支持主流BRAS设备的IPoE认证:华为ME60,中兴M6000,T1200,Juniper E系列。
网关准出方案
RG-SAM+ 配合专业的网关设备(如:RG-RSR77系列路由器、RG-N18000系列交换机、RG-ACE系列流控设备)即可实现,专业的硬件和软件各司其职,可靠性更高。
网关模式下对基础网络设备无关,与基础网络设备品牌无关,客户可自由选择设计自己的基础网络的组网模式。
无需客户端
代理和共享行为只需要通过专业的硬件设备RG-ASME进行检测控制,在保障学校实名管控和运营收益的前提下,免除客户端的运维工作,免除客户端对用户使用体验的影响。
RG-SAM+ 在分区管理和精细化管理方面具有一系列的独特解决方法,这些方法以独立的形式存在,同时彼此之间又具有相互关联的特性,这些关联的特性可以让这些方法自由组合,从而适用各大高校IT运营管理的要求。RG-SAM+ 无论在管理对象的多样性方面,还是接入方式的灵活性方面,甚至复杂的计费、服务策略组合都可以从容应对。
在分区域精细化运营方案支持下,高校未来的集成化运营模式均可通过统一的管理,按区域为不同的用户提供精细化管理服务,保证高校的网络接入用户能够充分享受个性化的服务。
l 区域管理分为:地区划分,服务定制,用户分组。
l 多种接入模式和灵活的计费模式是SAM3.X精细化管理核心内容。
l 多种接入模式包括:802.1x、Web、无线、VPN、PPPoE、IPoE。
l 多种计费模式包括:周期计费、流量计费、计时计费以及各种自定义计费运营的实现。
区域、接入方式和计费模式可以按照要求进行组合,根据业务的不同可以对不同的地区提供不同的接入方式,对特定的一个区域的一个接入方式可以实施一种计费策略,这样就形成了一组针对某一类用户的个性化服务。这就是RG-SAM+ 分区域精细化运营管理的***基本的内容。
计费策略是定义如何对用户计费的实体,在RG-SAM+ 中***地决定了用户的上网花费。它包含了一系列对用户计费的方法,并成为计费方法的集合。对用户的计费方法有多种,比如包月、计天等,还可以根据特定的情况自定义一套计费方法。计费策略告诉我们,如何从用户的账户里扣去上网费用。
针对实际的应用情景,在RG-SAM+ 中预先定义了一些常用的计费策略,这些计费策略能够满足大多数情况下的使用需求,它们是“包月计费策略”、“计天计费策略”、“计时长计费策略”以及“流量计费策略”。管理员可设置更为详尽的计费规则,在RG-SAM+ 中提供了“自定义计费策略”,提供了众多的计费方法的定制,管理员可以随时按照自己的意图来组合这些计费方法,让RG-SAM+ 以更加贴近实现的方式对用户进行计费管理。
锐捷网络RGAC 1.2是使用两台服务器互相备份。当一台服务器出现故障时,可由另一台服务器承担服务任务,从而在不需要人工干预的情况下,自动保证系统能持续对外提供服务。为SAM系统提供数据的高可用性和业务的连续运转能力。
当主机发生故障时,与RG-SAM+ 所有业务都可以持续运行,保障业务的持续开展。使用户能够从容应对突发事故。可持续运行的业务有认证、计费、管理、自助业务、第三方接口业务(如一卡通)。
RG-SAM+ 支持和高校核心数据源的对接实现数字化校园身份统一,与校园网的一卡通进行对接,实现用户信息的同步与充值等业务。便于学校进行数字化校园的建设。
为能够提供优质的无线服务,所有房间(面板AP除外)内要求无线信号在室内任何空间信号强度2.4G、5G同时不低于-65dBm,丢包率小于1%。室外环境无线信号在无线蜂窝覆盖边缘信号强度2.4G、5G同时不低于-75dBm。同时为了达到信号稳定,同频率、同信道的干扰信号强度不得高于-75dBm。
信号质量:目标覆盖区域内95%以上位置,用户终端接收到的下行信号S/N值>10dB。
速率指标:在目标覆盖区内,单用户接入***下行业务速率≥AP上联中继带宽的90%。
信号外泄:室内WLAN信号泄露到室外10m处的强度不高于-75dBm。
1. 基本指标:主要STA的种类----手机的指标为-65dBm,笔记本为-70dBm,覆盖范围均100%。
2. 扩展指标(业务类型):按重要度确认
Ø 办公应用,实时收费应用,或者其他客户要求必须满足的应用必须达到建议指标。
Ø 手机娱乐应用,非实时收费项目,可以在建议指标上降低5dBm。
3. 扩展指标(客户类型):是否VIP,如果是,建议指标上应该增加5dBm。
依照WLAN的国际规范和国际无线电管理委员会的标准,WLAN无线设备的工作频段为2400-2483.5MHz,带宽83.5 MHz,划分为14个子信道,每个子频道带宽为22 MHz, ***多有13个信道可用。频道分配如图5-1所示:
图5-1
在多个频道同时工作的情况下,为保证频道之间不互相干扰,要求两个频道的中心频率间隔不能低于25 MHz。考虑参照北美标准设计的许多WLAN设备和终端(比如网卡)不能使用12、13信道做为学生信道,因此建议一般选用1/6/11信道。
部署双频点的无线接入点,802.11ac同时工作在2.4GHz和5GHz频点;
Ø 5GHz:
更多的频谱资源-数量较多的不冲突频点,更少的干扰(蓝牙、微波炉),从40MHz信道绑定获得***的性能,很多802.11ac的客户端只有在5GHz频段上支持40MHz;
Ø 2.4GHz:
采用2.4GHz频点,兼容原有的802.11a、b/g的客户端;不建议在2.4GHz频点使用40MHz信道绑定,大部分客户端不支持;避免了802.11a、b/g与802.11ac混用,降低性能。
教学楼、图书馆、梯形大教室、行政办公楼等楼宇,用户密度大,对AP的性能要求较高,且建设环境空间大,比较空旷,这类场景采用覆盖能力强的放装式AP采用吸顶或者壁挂安装,优化AP的覆盖范围和用户接入性能,提供优质的无线上网体验。
行政楼、领导办公室用户密度小,覆盖范围较小,要求施工简便布线少,这类场景建议采用标准86底盒安装的墙面AP,对原有的环境改动少,而且外形小巧,颜色美观大方,符合小密度的办公场景。
操场等室外空旷场景,室外环境恶劣,需面临严寒、酷热、雷雨、风沙等,覆盖面积要求较高,同时并发用户不多。这样的场景部署专用的室外大功率无线AP,室外AP要保证安装、维护方便,同时设备本身需具备抗雷击、防雨、防潮、抗高低温、阻燃等功能,保证室外空旷场景的良好覆盖。
学生宿舍楼区域,建筑结构是一条狭长走廊,两边有多个小房间,有着墙壁厚、独立卫生间、信号穿不透特点,传统走廊无线AP覆盖无线信号在狭长的空间中被来回的反射,形成“多径干扰”,对无线的性能要求高。
这样的场景采用无线AP智分+解决方案,解决方案采用AP主机+内置射频模块的新型美化天线,每房间独立广播MIMO信号,可以做到24个房间在2.4GHz和5.8GHz双频段下的双流覆盖,单房间速率达到(300Mbps+867Mbps)/S,满足宿舍区域对性能、覆盖和美化效果的多方面需求,实现千兆独享式架构无线网络设计。
高密度覆盖区域通常地域比较空旷,终端数量多,并发数量大,无线AP之间的彼此信道重叠,同频干扰现象非常严重。往往造成终端数量在超过数百个之后,新用户无法关联AP,已经关联AP的用户访问网络速度极慢,整个网络服务处于不可用的状态。锐捷X-sense AP能很好解决高密度覆盖问题,能够***限度分配空间和频谱资源,使得数千人在同一场地的拥挤环境中,仍能获得很好的上网体验。
锐捷的X-sense系列AP采用24面天线,X型阵列,方向计算单元组成。在高密度场景下,天线自动调整信号方向和功率,避免同频干扰。X-sense灵动天线能实现支持***65536种组合方案,动态选择不同的天线组合,彻底解决传统天线存在覆盖盲区的弱点以及同频干扰等问题。在高密度无线用户的情况下,AP将结合锐捷无线控制器智能实时的根据用户数及数据流量调整分配到不同的AP上提供接入服务,平衡接入负载压力,提高用户的平均带宽和QoS,提高连接的高可用性,实现高密度的无线覆盖能力。
分散的办公室采用面板式AP进行部署,面板式AP采用标准的86开关面板盒规格,而且还集成了以太网口和IP电话接口。部署简便,设备美观,整个部署过程只需要三步就能快速实现无线网络覆盖。***步、拆去房间内原有的有线网络的接口面板;第二步、更换原接入交换机为POE交换机;第三步、将原有网线插在迷你型AP130-W上并直接安装就能即插即用。它打破了以往无线网络建设的老旧方式,无需再拉新的网线,而是有效利用了既有的网络,将网络新建对房间环境的影响降到***,美观性很好。
墙面RG-AP130(W)
宿舍区域采用智分+解决方案,一个智分主机可以带24个微AP,覆盖24个房间,并且每个房间都是802.11ac双频双流覆盖,智分+解决方案综合了放装解决方案和室分解决方案的优点,并加以改良。整体方案由无线控制器,智分+主AP,网线,智能天线4部分组成,无需外置功分器、耦合器等。部署简单,易于管理和维护,也节省了成本。同时由于天线内集成了两块射频卡,使得性能不再成为瓶颈。非常适合宿舍网这样的密集部署环境。智分方式为锐捷网络独有的部署方式。
对于室外环境场所,为了满足更远更快速的无线效果,选择锐捷的室外AP,可根据不同的环境位置选择不同的覆盖方式,空旷区域的室外环境可选择全向天线作为覆盖,有阻碍区域可选择定向天线避开阻碍物。同时产品充分考虑了无线网络安全、射频控制、移动访问、服务质量保证、无缝漫游等重要因素,配合锐捷网络无线控制器产品,完成无线用户数据转发、安全和访问控制。
锐捷的室外采用了采用完全密封式防水、防尘、防潮、阻燃设计,满足IP67防护等级要求,可长期放置在户外工作,对于风蚀、雨水、潮湿等恶劣环境下仍然可以正常工作。在保障正常的工作基础上,大大提高了设备的使用寿命,同时可以有效降低用户的后期维护成本。可支持远程以太网供电模式,为室外环境无法直接提供强电情况得到保障。
选用元器件及壳体均采用宽温型产品,工作温度在-40~85℃超大范围内仍可以正常工作而不会影响稳定性和寿命,金属构件可以保障设备在极端酷热环境下的可靠散热,内置智能加热模块可以保障极端寒冷环境下设备的可靠工作,非常适合中国北方寒冷天气与南方潮湿天气环境对设备的苛刻要求。
AP信号冗余
基于无线网管系统实现AP间信号的冗余,当其中一台AP故障后,周边的其他AP自动调整发射功率,覆盖该AP的区域,确保该AP内的无线终端设备正常接入无线网络。该项技术设计针对食堂及图书馆区域的覆盖会有重要的使用意义。
胖瘦AP切换
AP支持胖瘦接入点切换功能,当AC(网络层)不可达时,瘦接入点可以切换到胖接入点的工作模式,继续提供无线网络接入。设项技术点设计可保障在无线控制器故障时不会影响无线网络的正常使用。
RIPT远端智能感知容灾技术
通常情况下,无线控制器与AP之间采用跨三层的连接方式,AP的数据要到达无线控制器需要经过接入交换机->楼层汇聚交换机->大汇聚交换机->核心交换机***终到达无线控制器,现有无线控制器的冗余备份技术和AP的双上联技术只能解决上述过程中两端节点的可靠性,而对于中间的2-3级交换机上联链路却无能为力。所以,一旦楼层汇聚、大汇聚交换机的上联链路出现问题,将直接导致一栋楼、一个校园的无线网络完全瘫痪,这对于一个运营级的无线网络来说是致命的。
在无线网络的稳定性方面,除了通过N+1的控制器冗余技术来保障核心层无线控制器的高可用性外,锐捷智能转发架构还提供了一种在无线控制器下联链路失效(或者AP的汇聚上联链路失效)情况下,依然能保障无线网络正常运行的解决方案。
如图所示,无线网络采用集中式的认证和分布式数据转发模式,当AP上联的交换机与无线控制器的链路出现中断时,AP会在超时时间隔内尝试与无线控制器重新建立连接,一旦超时AP不再发送beacon帧或者响应用户的probe request请求,此时AP进入“standalone”模式。在这种模式下,已经连接在AP上的用户仍然在线,并且可以访问本地网络的资源。直到中断的链路恢复,AP重新与无线控制器建立心跳连接,无线业务恢复正常,AP重新接受新用户的关联申请。
在本设计方案中,为了提高学院内部无线的更加安全和有效地转发数据,将采用集中转发模式进行部署。当无线使用终端在移动到两个AP覆盖的临界区域时,无线终端首先与新的AP进行关联,关联建立的同时断开原有AP的关联,并且此过程中可以有效的保证切换过程中保持不间断的网络连接。通过落地无线漫游技术为学院提供不间断、无缝的无线网络体验。
XX学院无线网高速漫游解决方案需支持同一AC下AP之间,不同AC下AP之间的无缝快速漫游,保证无线客户端在一个子网内部,从一个AP的覆盖范围移动到另一个AP的覆盖范围时,通信不中断,用户无需重新登录和认证。
XX学院无线网智能漫游解决方案需支持系统灵活定义用户的漫游范围,漫游组,可以根据用户的身份和级别划定其可以漫游,连接无线网络的区域,为访客、或学生、老师等定义不同的无线接入区域,例如,可以定义学生不能在主楼办公区接入无线,可以在教学区接入无线,可以在宿舍区接入无线等。访客只能在主楼的会议室接入无线等等灵活的管理策略。
1、同一AC下AP之间快速漫游:
AP1与AP2分别与AC建立CAPWAP隧道;无线用户与AP1进行关联,接入网络;AP会将用户的报文封装在隧道中送给AC处理;
当无线用户从AP1往AP2方向移动时,无线用户向AP2发起认证和重关联请求,AP2透传重认证请求报文到AC上;AC检查发现此无线用户已经在AP1上进行认证,且通过PMKID成功查询得到对应PMK,表明此无线用户为漫游用户;重关联成功后,AC直接通知无线用户使用原有的PMK进行四次握手(4-Way handshake)协商,得到实际数据加密使用的PTK。
无线用户与AP1解除关联,所有用户数据通过AP2进行转发。整个协商过程中,未和认证服务器进行交互,且用户无需重登录。
2、不同AC下AP之间的快速漫游:
不同AC下AP间漫游,采用隧道技术实现。它提供了无线控制器(AC)间的一种通用的封装和传输机制。采用漫游组的概念,漫游组是一个AC的集合,它定义了无线用户可进行快速漫游的AC区域。
预先配置的漫游域中包含AC1和AC2。AC1与AC2建立同步隧道;无线用户***次关联到一个漫游域中的任意一个AC ,如AC1,称此AC Home-AC(HA),AC1通过隧道把用户信息诸如PMK, PMKID等同步到预先配置的漫游域中所有AC中,此时为AC2。
当无线用户漫游到漫游域中的其它AC时(AC2,称此AC为Foreign-AC (FA)),无线用户向AC2下属的AP2发起认证和重关联请求(此时重关联请求中携带无线用户与AP1协商出的PMK对应的PMKID;
AP2透传重认证请求报文到AC2上,AC2通过AC1同步来的无线用户信息,检查发现此无线用户已经在AC1(AP1)上进行认证,且通过PMKID成功查询得到对应PMK,表明此无线用户为AC间漫游用户;无线用户与AP1解除关联,所有用户数据通过AC2(AP2)进行转发。AC2对用户数据进行隧道封装,通过隧道的数据通道转发到AC1。由于所有数据***终仍然通过AC1进行处理,因此保证了用户IP不改变,用户业务的不中断。
定义漫游集群,集群冗余域,无线控制器预先同步用户信息。50MS跨控制器自动漫游;定义漫游组,限定无线接入用户访问范围;在漫游集群内,快速漫游,不掉线,不丢包;提高对无线网络安全管理;
无线网络由于使用空中的无线电射频信道工作,因此基于无线网络的入侵防护显得尤为重要。这其中包括非法无线接入点的防范与非法用户连接访问的防范。
非法无线接入点可能侵占合法无线接入点的正常信道工作,这样不但会对合法的无线接入点产生干扰,由于非法设备往往不具备安全功能,还会将非法用户之间带进有线网络中。
采用智能无线AP,能够支持两种模式来对非法电磁信号进行监测:一种方式为AP在做Data AP的同时,每隔一段时间主动进行ActiveScan;另一种方式可以将AP设为监听模式(称之为SentryScan),与前一种方式不同的是,此种方式为连续监控。
智能无线AP通过上述两种方式,采取按需的或预设定的射频扫描来监听周边环境的信号源的MAC地址, Channel类型及SSID等,自动识别并警告未授权的AP或Ad-Hoc网络,以避免潜在的干扰或与无线入侵者。另外,对于某些重点区域,还可以部署专用 AP不断地扫描空域,以便对要求更高安全性的环境提供全天候保护。
当系统发现非法AP或者非法信号后,可以根据管理策略,手动或自动将非法AP加入系统的黑名单中。当发现有无线客户端尝试链接该非法AP时,系统可以主动向该无线客户端发出IEEE 802.11 disassociation信号,强制将该终端与非法AP断开,从而让终端始终连接上合法的无线网络上,保证了用户的数据安全。
另一种重要威胁是非法无线用户对合法无线接入点的入侵。互联网上可以轻易地下载到很多无线入侵和攻击工具,而原先传统的无线接入点设备均都没有侦测无线入侵的功能,所以当受到像无线DOS攻击时,就会误以为是无线电波的信号受干扰或AP出现不稳定情况。这些攻击将会导致用户的无线连接断线,但网管人员却无法在***时间得到报警。利用网络的智能无线网络架构技术,智能无线交换机本身内置无线入侵模式库,可以实时检测异常的无线数据包,当无线系统侦测出有入侵时,它会记录和显示入侵的格式,并对入侵做出自动保护响应和报警,并提醒网管人员注意并提示相应的解决措施。
无线网络由于使用空中的无线电射频信道工作,因此基于无线网络的入侵防护显得尤为重要。这其中包括非法无线接入点的防范与非法用户连接访问的防范。
非法无线接入点可能侵占合法无线接入点的正常信道工作,这样不但会对合法的无线接入点产生干扰,由于非法设备往往不具备安全功能,还会将非法用户之间带进有线网络中。
采用智能无线AP,能够支持两种模式来对非法电磁信号进行监测:一种方式为AP在做Data AP的同时,每隔一段时间主动进行ActiveScan;另一种方式可以将AP设为监听模式(称之为SentryScan),与前一种方式不同的是,此种方式为连续监控。
智能无线AP通过上述两种方式,采取按需的或预设定的射频扫描来监听周边环境的信号源的MAC地址, Channel类型及SSID等,自动识别并警告未授权的AP或Ad-Hoc网络,以避免潜在的干扰或与无线入侵者。另外,对于某些重点区域,还可以部署专用 AP不断地扫描空域,以便对要求更高安全性的环境提供全天候保护。
当系统发现非法AP或者非法信号后,可以根据管理策略,手动或自动将非法AP加入系统的黑名单中。当发现有无线客户端尝试链接该非法AP时,系统可以主动向该无线客户端发出IEEE 802.11 disassociation信号,强制将该终端与非法AP断开,从而让终端始终连接上合法的无线网络上,保证了用户的数据安全。
另一种重要威胁是非法无线用户对合法无线接入点的入侵。互联网上可以轻易地下载到很多无线入侵和攻击工具,而原先传统的无线接入点设备均都没有侦测无线入侵的功能,所以当受到像无线DOS攻击时,就会误以为是无线电波的信号受干扰或AP出现不稳定情况。这些攻击将会导致用户的无线连接断线,但网管人员却无法在***时间得到报警。利用网络的智能无线网络架构技术,智能无线交换机本身内置无线入侵模式库,可以实时检测异常的无线数据包,当无线系统侦测出有入侵时,它会记录和显示入侵的格式,并对入侵做出自动保护响应和报警,并提醒网管人员注意并提示相应的解决措施。
大规模建设无线校园网必然要考虑无线数据转发的问题。无线数据有两种转发方式:
1、 集中转发,无线AP与无线AC通过CAPWAP建立隧道,将无线数据在隧道中封装,将802.11的无线数据封装后,转发到AC上,AC经过802.11到802.3数据包转换,转换为可以在以太网中传输的数据帧格式。
2、 分布转发,无线AP根据数据包的SSID和VALN等信息,自动区分数据包,在AP本地进行802.11到802.3的数据包的转发,特定SSID的数据不再经过AC统一集中转发。
这两种转发方式有着不同的应用场景,针对视音频等需要低延迟转发的数据,可以采用分布式的转发,无线数据可以就近从接入交换机上转发,而不用必须经过AC集中转发,尤其是在802.11AC的大容量的接入数据应用上,分布式的转发具有更高的处理性能。
针对高安全性的数据建议采用集中式的转发,例如学校的办公系统,无线视频监控、无线一卡通、教职员工、特殊教师等数据,必须要上传到AC,有AC进行安全验证后,才可正常转发。
此外,无线AC的部署方式,也需要在实施前认真规划:
1、 AC与核心交换机互连,无线用户的网关在AC上,由AC与校园网的核心交换机通过路由,转发无线数据。此种方式,不需要改变现有的校园网络架构,无线网关单独设置,架构清晰,但是基于802.11AC的无线数据庞大,无线AC压力很大,适合于用户数量不多的情况。
2、 AC与核心交换机互连,无线用户的网关设置在核心交换机上,此种方案,更改网络的配置,与现有校园的规划有所不同,核心交换机上一般不会起用网关,而只负责路由的传递和高速度的数据转发。
3、 AC与特殊的汇聚交换机互连,该汇聚交换机是独立配置的,网关设置在该汇聚交换机上,与原有校园网的规划保持一致,只是在特殊的无线转发区设置网关。该方式配置简单,日后维护方便,对核心设备数据转发压力不大。
鉴于XX学院目前的设计模式,建议采用多SSID分别覆盖的方式,老师和学生接入不同的SSID,通过区分可以设置不同的转发策略,老师等数据要求安全级别较高,转发数据量不大采用集中转发的方式,学生对视音频、游戏等实时性要求较高,可以采用本地转发的方式。
无线交换机AC可以采用与核心交换机万兆互联的方式,针对802.11AC的大容量无线数据可以实现高速无阻塞的转发。
考虑到XX学院无线校园网为将覆盖全校区,为全校30000余师生提供高速无线网络访问服务。其无线网络的高可用性的规划不可避免。
无线网络设计采用RG-WS5708或RG-WS5302两台无线控制器,其支持主备工作方式,可以实现无线控制器AC1+1和N+1的备份:
1、 1+1备份
一台RG-WS5708作为为主控制器,另外一台RG-WS5708作为备份控制器,此时只有主控制器会接受AP的注册请求。当Fit AP和主控制器注册建立CAPWAP关联时,主控制器会将备份控制器的信息通告给无线 AP, AP会根据此信息和备份的控制器也建立CAPWAP链路,但只有和主控制器建立的CAPWAP链路处于工作状态。
当主控制器异常不工作机时,备份控制器和主控制器之间的心跳检测机制可以快速检测到主设备的DOWN机,并及时通知FIT AP进行主备用CAPWAP隧道的切换,保证用户的业务不中断。
2、 N+1业务备份
对于N+1备份方式,AP选择主AC的方式同负载分担方式描述,当AP连接的AC down机时,AP会在其配置文件策略中选择备份的AC,并且通过其预先设置的AC的IP地址与其建立起新的AP、AC的链接。在其配置策略中,其备份AC的优先级别可以预先制定。
无线校园网需要支持未来的高速漫游、智能漫游的需要,可以满足低延迟的视频、语音等业务的需要,也可以满足随时定制接入用户的应用范围等管理上的需要。
锐捷的无线校园网高速漫游解决方案支持同一AC下AP之间,不同AC下AP之间的无缝快速漫游,保证无线客户端在一个子网内部,从一个AP的覆盖范围移动到另一个AP的覆盖范围时,通信不中断,用户无需重新登录和认证。
锐捷的无线校园网智能漫游解决方案支持系统灵活定义用户的漫游范围,漫游组,可以根据用户的身份和级别划定其可以漫游,连接无线网络的区域,为访客、或学生、老师等定义不同的无线接入区域,例如,可以定义学生不能在主楼办公区接入无线,可以在教学区接入无线,可以在宿舍区接入无线等。访客只能在主楼的会议室接入无线等等灵活的管理策略。
1、同一AC下AP之间快速漫游:
AP1与AP2分别与AC建立CAPWAP隧道; 无线用户与AP1进行关联,接入网络;AP会将用户的报文封装在隧道中送给AC处理;
当无线用户从AP1往AP2方向移动时,无线用户向AP2发起认证和重关联请求,AP2透传重认证请求报文到AC上;AC检查发现此无线用户已经在AP1上进行认证,且通过PMKID成功查询得到对应PMK,表明此无线用户为漫游用户;重关联成功后,AC直接通知无线用户使用原有的PMK进行四次握手(4-Way handshake)协商,得到实际数据加密使用的PTK。
无线用户与AP1解除关联,所有用户数据通过AP2进行转发。整个协商过程中,未和认证服务器进行交互,且用户无需重登录。
2、不同AC下AP之间的快速漫游:
不同AC下AP间漫游,采用隧道技术实现。它提供了无线控制器(AC)间的一种通用的封装和传输机制。采用漫游组的概念,漫游组是一个AC的集合,它定义了无线用户可进行快速漫游的AC区域。
通过隧道提供控制通道用于快速漫游时AC间共享/交换信息,同时也提供了数据通道用于对数据报文进行AC间的传输。
预先配置的漫游域中包含AC1和AC2。AC1与AC2建立同步隧道;无线用户***次关联到一个漫游域中的任意一个AC ,如AC1,称此AC Home-AC(HA),AC1通过隧道把用户信息诸如PMK, PMKID等同步到预先配置的漫游域中所有AC中,此时为AC2。
当无线用户漫游到漫游域中的其它AC时(AC2,称此AC为Foreign-AC (FA)),无线用户向AC2下属的AP2发起认证和重关联请求(此时重关联请求中携带无线用户与AP1协商出的PMK对应的PMKID;
AP2透传重认证请求报文到AC2上,AC2通过AC1同步来的无线用户信息,检查发现此无线用户已经在AC1(AP1)上进行认证,且通过PMKID成功查询得到对应PMK,表明此无线用户为AC间漫游用户;无线用户与AP1解除关联,所有用户数据通过AC2(AP2)进行转发。AC2对用户数据进行隧道封装,通过隧道的数据通道转发到AC1。由于所有数据***终仍然通过AC1进行处理,因此保证了用户IP不改变,用户业务的不中断。
定义漫游集群,集群冗余域,无线控制器预先同步用户信息。50MS跨控制器自动漫游;定义漫游组,限定无线接入用户访问范围; 在漫游集群内,快速漫游,不掉线,不丢包;提高对无线网络安全管理; 可设置学生不能在办公楼,用无线; 来校访客,只能在会议室接入无线;
由于本次无线网中AP设备数量较多,无线AP供电的面临巨大的挑战,原有POE供电设备的兼容问题,本地电源的部署问题等。
对于无线AP的供电一般采用三种方式:
1、 本地电源供电,采用AP自带的直流适配器供电,对于高校无线校园网的环境,AP布放位置根据实际覆盖效果而调整,AP供电在已建设完成的建筑物上较难进行本地供电。不可能保障AP附近都会有电源,同时对电源的管理也是一个严重的问题。本地电源供电适合于AP数量不多,局部无线部署使用,而且以室内部署为主,电源供给方便的环境。
2、 POE交换机供电,本次规划的无线校园网采用802.11AC的AP,需要充足电源。传统的802.11a、b/g的AP采用802.3af标准,15W,802.11AC的AP需要提供802.3at标准,24W。采用兼容802.2af供电方式的802.11AC的AP既充分利旧采用原有的POE交换机等设备,也能够在日后的维护成本又很大的降低,将极大地节省了无线网络的电源消耗。在高密度的无线AP的覆盖场景下,建议采用POE交换机供电方式,选用支持802.3af兼容AP。采用低功耗的802.11ACAP,兼容802.2af,利用原有设备,节省投资;低碳、节能、绿色环保;
3、 POE电源注入器的方式,在AP数量不多场景下,如果采用POE交换机供电,会有浪费,增加了用户的成本,同时,无线和有线一般是同时部署的。在有线接入交换机的接口有剩余的情况下,采用外接POE注入器的方式,将能充分利用现有的有线交换机,不用再增加专用的POE交换机,而极大地节省了用户的投资。POE电源注入器方式,该方式适合于无线AP节点数量不多的场所。
学生宿舍是一个密集的、结构单一的环境。该环境下学生无线应用需求多样,学生终端密集,宿舍房门对无线信号的阻挡强度大。如果采取传统的走廊放装方案,部署过于密集,则同频干扰严重;反之,则会导致信号不易穿越厚实的宿舍房门结构,无法给学生提供良好的上网体验。
智分方案产品是锐捷网络推出的面向复杂应用环境(如无线宿舍网、无线病区、酒店等)下的专用型双路双频无线接入点,内置智能功分模块配合锐捷网络独有的“i-Share”技术,可实现AP智能的“一分多”多种部署模式,包括8个房间双频单流覆盖,8个房间2.4GHz的覆盖或4个房间的双频双流覆盖,结合自主研发的美化天线产品及超柔低损线缆,来满足多种场景中对性能、覆盖和美化效果的需求。
它针对学生宿舍提供了三种不同的部署模式:
“1分4双频双流”部署方式,实现了4个房间2*2MIMO 300Mbps高吞吐性能的无线覆盖,可同时提供2.4GHZ和5.8GHZ的终端用户接入网络,满足了视频点播,在线会议,极速下载等高吞吐的无线应用场景。
“1分8双频单流”部署方式,实现了8个房间2.4GHZ和5.8GHZ的150Mbps的信号覆盖,不仅满足8个房间同时存在2.4GHZ和5.8GHZ终端的部署方式而且在保证了无线体验的同时为用户节约了部署成本。
“1分8单频单流”部署方式,实现了8个房间2.4GHZ的150Mbps的信号覆盖,满足终端类型只存在2.4GHZ的8房间部署需求的同时保证了用户部署成本的节约。
无线校园网具有使用便捷灵活、易于扩展等有线网络无法比拟的优点,因此无线校园网得到越来越广泛的发展和应用。但是由于无线网络的信道开放的特点,使得攻击者能够很容易的进行窃听,恶意修改并转发,因此安全性成为阻碍无线校园网发展的重要因素。虽然一方面对无线局域网需求不断增长,但同时也让许多高校用户对不能够得到可靠的安全保护而对***终是否采用无线局域网系统犹豫不决。利用WLAN接入校园网,对于现有的WLAN技术,它的安全隐患主要有以下几点:
在有线校园网上ARP欺骗是常见的病毒和攻击行为,通常在校园网的接入交换机做了很多的安全策略,保障只有正常的ARP数据才可以通过。避免了ARP欺骗使得其他用户无法访问网络。
因为师生使用的笔记本的接入终端,在有线和无线网络上同时使用,由于无线网络的开放性,师生可以随时随地接入无线网络,如何防御ARP病毒的发生需要AC设备具有ARP的攻击和防御能力。
由于无线局域网的开放式访问方式,非法用户可以未经授权而擅自使用网络资源,不仅会占用宝贵的无线信道资源,增加带宽费用,降低合法用户的服务质量,而且未经授权的用户滥用无线网络资源,使得合法的无线校园网的用户无法正常使用。
同时,非法用户私自架设无线AP,诱使用户接入不安全的无线AP上。接入非法AP轻则会导致客户无法访问网络资源,重则会导致用户的重要数据被窃取
在无线环境中,非法用户通过侦听等手段获得网络中合法站点的MAC地址比有线环境中要容易得多,这些合法的MAC地址可以被用来进行恶意攻击。另外,如果基于IEEE802.11没有对AP身份进行认证,非法用户很容易装扮成AP进入网络,并进一步获取合法用户的鉴别身份信息,通过会话拦截实现网络入侵。
基于无线校园的集中常见安全问题,锐捷结合业界的综合无线安全技术,在无线网络的各个环节进行相应的安全保护、数据加密、身份认证等安全手段,实现***无线安全防护体系。
l 开放系统认证
开放系统认证是缺省使用的认证机制,也是***简单的认证算法,即不认证。如果认证类型设置为开放系统认证,则所有请求认证的客户端都会通过认证。开放系统认证包括两个步骤:***步是请求认证,第二步是返回认证结果。如果认证结果为“成功”,那么客户端和AP 就通过双向认证。
图表 1‑0‑1 开放系统认证过程
l 共享密钥认证
共享密钥认证是除开放系统认证以外的另外一种认证机制。共享密钥认证需要客户端和设备端配置相同的共享密钥。共享密钥认证的认证过程为:客户端先向设备发送认证请求,无线设备端会随机产生一个Challenge包发送给客户端;客户端会将接收到字符串拷贝到新的消息中,用密钥加密后再发送给无线设备端;无线设备端接收到该消息后,用密钥将该消息解密,然后对解密后的字符串和***初给客户端的字符串进行比较。如果相同,则说明客户端拥有无线设备端相同的共享密钥,即通过了Shared Key 认证;否则Shared Key 认证失败。
相对于有线网络,无线网络服务存在着数据安全隐患。在一个区域内的所有的WLAN 设备共享一个传输媒介,任何一个设备可以接收到其他所有设备的数据,这个特性直接威胁到WLAN 接入数据的安全。
l 明文数据
该种服务本质上为无安全保护的WLAN 服务,所有的数据报文都没有通过加密处理。
l WEP加密
WEP(Wired Equivalent Privacy,有线等效加密)用来保护无线局域网中的授权用户所交换的数据的机密性,防止这些数据被随机窃听。在实际实现中,已经广泛使用104 位密钥的WEP 来代替40位密钥的WEP,104 位密钥的WEP 称为WEP-104。虽然WEP104 在一定程度上提高了WEP 加密的安全性,但是受到RC4 加密算法以及静态配置密钥的限制,WEP加密还是存在比较大的安全隐患。
l TKIP加密
TKIP 是一种加密方法,用于增强pre-RSN 硬件上的WEP 协议的加密的安全性,其加密的安全性高于WEP。WEP 主要的缺点在于,尽管IV(Initial Vector,初始向量)改变,但在所有的帧中使用相同的密钥,而且缺少密钥管理系统,不可靠。TKIP 和WEP 加密机制都是使用RC4 算法,但是相比WEP 加密机制,TKIP 加密机制可以为WLAN服务提供更加安全的保护。
首先,TKIP 通过增长了算法的IV 长度,提高了WEP 加密的安全性;其次,TKIP 支持密钥的动态协商,解决了WEP 加密需要静态配置密钥的限制;另外,TKIP 还支持了MIC 认证(Message Integrity Check,信息完整性校验)和Countermeasure 功能。
l CCMP加密
CCMP(Counter mode with CBC-MAC Protocol,[计数器模式]搭配[区块密码锁链-信息真实性检查码]协议)加密机制是基于AES(Advanced Encryption Standard,高级加密标准)加密机制的CCM(Counter-Mode/CBC-MAC,区块密码锁链-信息真实性检查码)方法,仅用于RSNA客户端。CCM 结合CTR(Counter mode,计数器模式)进行机密性校验,同时结合CBC-MAC(区块密码锁链-信息真实性检查码)进行认证和完整性校验。CCM 可以保护MPDU 数据段和IEEE 802.11首部中被选字段的完整性。CCMP 中所有的AES 处理进程都使用128 位的密钥和128 位的块大小。CCM 中每个会话都需要一个新的临时密钥。CCMP 使用48 位的PN(packet number)来实现这个目的。对于同一个临时密钥,重复使用PN 会使所有的安全保证无效。
l PSK 认证
PSK 认证需要实现在无线客户端和设备端配置相同的预共享密钥。如果密码相同,PSK 接入认证成功;如果密钥不同,PSK 接入认证失败。
l 802.1X 认证
802.1X 协议是一种基于端口的网络接入控制协议(port based network access control protocol)。这种认证方式在WLAN 接入设备的端口这一级对所接入的用户设备进行认证和控制。连接在端口上的用户设备如果能通过认证,就可以访问WLAN 中的资源;如果不能通过认证,则无法访问WLAN 中的资源。
l Web认证
Web Portal认证又称为强制WEB认证或WEB+DHCP,其对具有对新业务支撑能力强大、无需安装客户软件、与组网设备无关等特点。受到越来越多用户的欢迎。Portal认证业务可以为管理者提供方便的管理功能,如要求所有的用户都到门户网站去认证,门户网站可以开展广告、信息服务、个性化的业务等,为信息传播提供一个良好的载体。
l WPA方式
WPA(Wi-Fi Protected Access) 是Wi-Fi联盟为了适应市场需求定制的无线安全方案,保证了与未来出现的IEEE802.11i协议向前兼容。WPA密钥协商协议也被称为WPA1,一般与TKIP数据保密算法一起使用。
l RSN方式
RSN(Robust Secure Network,鲁棒性安全网络),在IEEE802.11i草案协议里具体定义,在2007年发布的IEEE802.11协议里正式启用。RSN密钥协商协议也被称为WPA2,一般与CCMP数据保密算法一起使用。
在无线网络上防止ARP欺骗和攻击,可以采用多种方式综合实现:AP、AC。在AP上设置用户的访问隔离,使得无线用户接入到AP上后,不会相互发送数据,无线客户端不会通过AP的转发收到ARP的欺骗报文,这样能够防止ARP的网管类型的欺骗。
在AC上,可以通过ARP的DAI的深度检查机制,过滤非法的ARP报文。在AC上大量的ARP报文数据是通过CPU处理的,通过ARP线速功能,实现对ARP泛洪攻击的防御。保护AC的正常工作。
锐捷的下一代无线解决方案提供多种业务不同网络层面的安全保障:
采用安全技术 | 解决的问题 | |
物理接入 | WEP64/128、TKIP、CCMP加密 可升级支持WAPI加密 | 防止无线报文被监听和篡改 |
SSID隐藏 | 解决不明用户访问网络 | |
逻辑链路 | 802.1x/PSK/MAC/Portal多种认证方式的混合接入,802.1x支持PEAP/TLS/TTLS/SIM多种模式 可升级支持WAPI认证 | 用户身份鉴别和安全准入 |
动态下发用户的权限 | 业务隔离 | |
Hotspot用户隔离 | 限制用户互访 | |
黑名单 | 限制恶意用户 | |
网络 | 无线入侵检测系统 | 非法设备的检测、无线攻击的告警和规避 |
安全策略在无线控制器统一部署 | 避免在大量的无线接入点部署策略 | |
AC和AP间的CAPWAP隧道下行流量限速 | 防范外界对AP的数据流量攻击 | |
IPSEC VPN | 端到端的安全加密 | |
信息的绑定(MAC、ESS、VLAN、Port) | 尽可能防止假冒 | |
设备 | AP本地不再保存配置信息 | 避免设备丢失造成配置泄漏 |
AP身份认证 | 只有合法的AP才能和无线控制器建立关联 | |
AP支持多无线控制器的冗余备份 | 无线控制器down机不会造成无线网络的瘫痪 | |
网管 | 无线安全策略配置 | 无线安全策略的统一部署 |
XX学院设计部署了基于全网的802.1X认证体系,基于认证的多元素控制,可以很好的控制所有进网用户的权限,实施相应的控制,并赋予相应的计费策略,目前采用包月限制流量的方式的计费策。在无线校园网中,认证方式可以采用基于WEB认证方式和基于802.1X认证两种。其各有优缺点和适用的场合。
WEB认证的优点体现在用户认证的方便性方面,无需安装客户端认证软件,通过认证体设备下推认证页面到上网用户的浏览器进行认证。
802.1X认证可以有效实施基于标准的用户名、密码的身份认证及计费,以及基于扩展802.1X的多元素控制和更加细致的计费策略,目前XX学院的接入层交换机产品均具备802.1X认证体能力。
锐捷的下一代无线校园网解决方案为用户提供了WEB和802.1X的两种认证管理方式,下面就每种方式做详细的说明。
在802.1x认证协议中,需要具备具备了以下三个元素才能够完成基于端口的访问控制的用户认证和授权。802.1X具有较高的安全级别,有利于对用户使用无线网络的深层次的控制。
客户端:一般安装在用户的工作站上,当用户有上网需求时,激活客户端程序,输入必要的用户名和口令,客户端程序将会送出连接请求。
认证系统:在无线网络中就是无线接入点AP或者具有无线接入点AP功能的通信设备。其主要作用是完成用户认证信息的上传、下达工作,并根据认证的结果打开或关闭端口。
认证服务器:通过检验客户端发送来的身份标识(用户名和口令)来判别用户是否有权使用网络系统提供的服务,并根据认证结果向认证系统发出打开或保持端口关闭的状态。
在具有802.1x认证功能的无线网络系统中,当一个WLAN用户需要对网络资源进行访问之前要完成以下的认证过程:
1.当用户有网络连接需求时打开802.1x客户端程序,输入已经申请、登记过的用户名和口令,发起连接请求。此时,客户端程序将发出请求认证的报文给AP,开始启动一次认证过程。
2.AP收到请求认证的数据帧后,将发出一个请求帧要求用户的客户端程序将输入的用户名送上来。
3.客户端程序响应AP发出的请求,将用户名信息通过数据帧送给AP。AP将客户端送上来的数据帧经过封包处理后送给认证服务器进行处理。
4.认证服务器收到AP转发上来的用户名信息后,将该信息与数据库中的用户名表相比对,找到该用户名对应的口令信息,用随机生成的一个加密字对它进行加密处理,同时也将此加密字传送给AP,由AP传给客户端程序。
5.客户端程序收到由AP传来的加密字后,用该加密字对口令部分进行加密处理(此种加密算法通常是不可逆的),并通过AP传给认证服务器。
6.认证服务器将送上来的加密后的口令信息和其自己经过加密运算后的口令信息进行对比,如果相同,则认为该用户为合法用户,反馈认证通过的消息,并向AP发出打开端口的指令,允许用户的业务流通过端口访问网络。否则,反馈认证失败的消息,并保持AP端口的关闭状态,只允许认证信息数据通过而不允许业务数据通过。
802.1x认证过程
这里要提出的一个值得注意的地方是: 在客户端与认证服务器交换口令信息的时候,没有将口令以明文直接送到网络上进行传输,而是对口令信息进行了不可逆的加密算法处理,使在网络上传输的敏感信息有了更高的安全保障,杜绝了由于下级接入设备所具有的广播特性而导致敏感信息泄漏的问题。
无线网络作为接入层的补充网,必须***支持扩展的802.1X认证计费,同时可以融合进有线网络接入层的认证范畴。在该校区的网络用户不论是通过有线网络还是无线网络,均采用同样的认证客户端、同样的认证方式、同样的合法用户名和密码,以实现全网认证与计费的统一。
因此,在校区的无线网络构架中,必须同时满足基于802.1X的认证方式,对于该认证方式,锐捷网络的无线接入点产品均满足,可以满足未来的与有线网络已经具备的802.1X认证体系的融合的要求,可以作为认证体完成认证报文的终结,并配合认证计费平台实施相应的控制。
Web Portal认证又称为强制WEB认证或WEB+DHCP,其对具有对新业务支撑能力强大、无需安装客户软件、与组网设备无关等特点。受到越来越多用户的欢迎。Portal认证业务可以为管理者提供方便的管理功能,如要求所有的用户都到门户网站去认证,门户网站可以开展广告、信息服务、个性化的业务等,为信息传播提供一个良好的载体。
采用Web Portal认证方方式,无线AP通过二层隧道协议通信,无线用户的认证点都是放置于RG-WS5708或RG-WS5302设备上,后台SAM认证计费统一作为作为用户身份认证系统。鉴于目前XX学院无线网络本次规模较大,从网络支撑能力的角度来看,需要2台RG-WX5708无线控制器才可以实现。Portal认证具有以下优点:
不需要安装客户端软件:
相对于其他的认证方式,Portal认证通过网页即可实现认证,无需安装客户端。不但减少了用户机器的负担,而且方便了上网用户的使用,同时管理者也不用逐一为每个上网用户安装和升级客户端软件,极大减轻管理难度。
可对在线用户进行实时检测:
用户认证通过后,Portal Server和用户之间采用心跳机制保持通信,当终端用户的机器出现异常时,比如:死机、网络断线、异常关闭浏览器等情况出现时,Portal Server就可以及时发现用户侧的问题,并通知设备将此终端用户下线并且停止计费;
接入端口分组的功能:
Portal认证可以根据用户所在交换机的端口以及用户所在的IP地址池,将用户划分为不同的组,每个组都可以设置不同的认证主页、不同的认证方式,从而方便对不同的用户进行管理。同时PORTAL所有的认证页面都使用了JSP技术,管理员可以根据不同用户群的特点,定制特色认证页面,极大提高用户使用满意度。
二次地址分配和NAT功能:
为了减少公网IP地址资源的浪费,PORTAL通过与设备的配合,使用户在认证前使用的是私网IP,认证成功后再分配公网IP,从而保证了公网IP地址的更加合理的应用。
如果用户的IP地址经过了NAT转换,再经过PORTAL服务进行认证,PORTAL服务器支持开启NAT功能,可以为用户下载一个APPLET,获取用户的实际IP地址,再通过设备进行认证。
目前,高校的有线网络多数已经建设初具规模,无线校园网作为一种新兴的网络接入手段,是有线校园网的一种必要补充。在有线校园内,现在高校基本已经实现了身份认证、运营计费管理等网络管理维护方式,这些管理手段经过了多年的运行、发展已经充分证明校园网的身份认证、运营计费为高校校园信息化的健康发展起到了良好的支撑和保驾护航的作用。
无线校园的建设需要与现有的有线校园网紧密的融合,将有线的运营方式无缝地应用于无线系统上,有线、无线统一运维。为师生提供***的体验。
有线、无线统一采用认证计费管理数据库,避免了用户有线一套帐号,无线又一套帐号,不能统一计费管理的问题。在校园网内,有线、无线采用一套身份认证、计费系统-RG-SAM安全计费管理系统,师生用户采用统一身份信息,一套账号,灵活登录有线、无线两个网络。
在整体的高校校园网中,有线、无线网络可以采用不同的认证方式,均可使用802.1x、Web,在安全级别高的区域采用802.1X方式,在要求灵活、便捷上网的区域采用Web方式。根据用户的不同身份、属性、级别赋予不同的认证方式和认证区域,可以实现学生用户只能在宿舍区和办公区使用Web方式上无线网络,而老师等可以在任何地方既使用802.1X也可使用Web方式认证,为一些老教授、领导等提供了多种方便的接入方式。
用户可以在上选择用无线网卡,灵活选择用802.1x方式、Web方式进行无线认证,认证方式的灵活选择,保留、延续了用户的使用习惯,方便用户的使用。
Web、802.1X 认证方式统一
统一认证方式选择
基于锐捷的RG-SAM安全计费认证系统,配合客户端软件,可以实现灵活的认证方式的选择,在认证客户端上,可以实现802.1X和Web方式的灵活选择。在一套客户端上即可以实现有线、无线的认证方式转换。方便的用户的使用,也有利于管理人员的统一维护。
有线、无线统一客户端
统一的认证客户端,支持有线、无线系统的实时短消息下发功能。利用SAM兼容性组件下发实时短消息。拓扑结构如下:
无线校园网大规模的部署,众多的无线AP分布在校园的各个角落,如何管理、监控这些无线设备,及时发现问题,定位故障。有效的无线管理方式,是建好无线校园的必不可少的条件。锐捷RG-SNC-WLAN无线管理系统实现了:
Ø 无线、有线连接拓扑统一;
Ø 无线、有线设备状态统一;
Ø 无线、有线报警信息统一;
Ø 无线、有线审计信息统一;
锐捷的无线管理系统,用户只需要在原有的有线网络管理系统-SNC中增加相关无线管理功能的模块,便可以与有线网络管理平台统一管理,大大节省投入和后期维护的成本。
通过集中式的统一的有线、无线网管系统,可以实现网络中有线网络和无线网络的统一便捷配置,实现有线无线一体化***管理。锐捷的无线管理系统的统一拓扑展示了用户网络中的有线、无线的设备链接方式和设备的工作状态。
有线、无线设备统一拓扑显示
管理人员可以直观的查看到,用户接入无线的状态、无线信号覆盖的情况等。包括信号强度、发射速率集、RSSI、SSID、使用信道、所在AC设备、所在AP设备等,并能查看用户的漫游情况,可以随时了解***终接入用户的情况,并对其接入行为进行审计。有线无线一体化网管系统,可以极大地减轻无线管理的复杂程度,做到无线问题及时定位、及时处理。
有线、无线统一网管监控
师生使用一套客户端系统,登录有线、无线两个网络 ,有线、无线管理策略也要统一,例如:不能有线网络在晚上11点钟断网,而无线网络仍旧可以使用。
通过采用有线、无线的SAM统一认证,学生能在宿舍区和教学区都可以自由上网,SAM中设定了不同的策略,无线按流量收费,有线包月收费,使得无线网络合理使用,又能保证了原有的计费策略不变;学生、老师、管理员都满意;
有线、无线计费策略统一,可以满足多种组合计费需要:原来学校只有有线网络,计费策略为:包月20元。学校新部署了无线,要对无线用户收费,调整后计费策略:包月20元,如使用无线,另外收费,费用为1元每小时。有线、无线费用都记账到一个用户身份上,方便了管理。
统一计费策略
考虑到XX学院无线网网络的主要负责包括为校内师生提供网络服务,同时鉴于前期无线用户的数量还是相对较小,则采用包月制进行运营,等无线用户达到一定规模以后,增加计时运营策略或者按照流量计费的策略,无线校园网建成后,需要详细的计费运营策略,无线、有线计费方式可以灵活根据用户的具体需要配置,例如:
某学校客户,原来学校只有有线网络,计费策略为:包月20元。现在学校新部署了的无线网络,需要对使用无线网络的用户进行收费。调整后的计费策略为:对于只使用无线网络的用户按照原来的计费策略:包月20元。而对于只使用无线网络(覆盖范围较小)的用户计费策略为包月10元。对于既需要使用无线网络又需要使用有线网络的用户计费策略调整为包月30元。
客户的需求是有线与无线分别计费,SAM可以根据NAS设备的IP地址将有线网络与无线网络分为两个不同的地区。
在SAM上定义两个服务:有线与无线,在有线网络地区学生只能使用【有线】服务,而在无线网络地区学生只能【无线】服务。
添加地区:无线,在无线地区只能使用【无线】服务,同时将无线交换机的IP地址添加该地区;
添加地区:有线,在有线地区只能使用【有线】服务,同时将有线地区的交换机的IP地址添加该地区。
添加三个包月计费策略:有线与无线,包月30元;有线,包月20元;无线,包月10元。
添加三个用户模版,其中,有线与无线模版关联的计费策略为有线与无线,即包月30元,用户能使用的服务为有线与无线,因此该用户模版的学生既可以使用无线网络,也可以使用有线网络。
而有线用户模版,只允许使用【有线】服务,关联该用户模版的用户只能使用有线网络。
添加的无线用户模版,只允许使用【无线】服务,关联该用户模版的用户只能使用无线网络。
某学校客户,原来学校只有有线网络,计费策略为:包月20元。现在学校新部署了的无线网络,需要对使用无线网络的用户进行收费。调整后的计费策略为:包月20元,如果使用无线,则另外收费,费用为1元每小时。
客户的需求是对使用无线网络的学生进行额外收费,而对于原来只使用有线网络的学生则没有影响。SAM可以根据NAS设备的IP地址将有线网络与无线网络分为两个不同的地区。
在SAM上定义两个服务:有线与无线,在有线网络地区学生只能使用【有线】服务,而在无线网络地区学生只能【无线】服务。
添加地区:无线,在无线地区只能使用【无线】服务,同时将无线交换机的IP地址添加该地区;
添加地区:有线,在有线地区只能使用【有线】服务,同时将有线地区的交换机的IP地址添加该地区。
添加两个计时长自定义规则:免费与1元/时。
添加计费策略:包月20元,使用无线网络按一元每小时进行收费。
添加新的用户模版,模版关联新添加的计费策略,同时能够使用无线与有线服务。
某学校客户,在教室部署了无线网络,学校对使用无线网络不进行另外收费。但是为了保证正常的上课秩序,学校要求学生在上课期间不能使用无线网络。
客户的需求是对于教室部署的无线网络,教师是随时都可以使用的,但是对于学生需要进行接入时段控制。
而在学生宿舍(收费)与原来一致,为任何时段均能上网。
配置步骤如下:
添加接入时段。学生能上网的时间段为:周末全天,周一至周五的0-8点,12-14点与18-24点。
添加三个个服务:【教师】、【学生】与【学生不限制时段】。对于【学生】服务进行接入时段控制。
添加地区:【教室】。配置教室的可选服务为【教师】与【学生】,默认服务为【学生】。同时对教师发布的客户端进行定制化,定制教师使用的客户端默认服务为【教师】。
将无线交换机添加到该地区中。
配置剩余地区,剩余地区的可用服务为【教师】与【学生不限制时段】。默认服务为【学生不限制时段】。
添加两个用户模版:【教师】与【学生】。其中教师的关联的服务为【教师】。而学生用户模版可用的服务为【学生】与【学生不限制时段】。默认服务为【学生不限制时段】。其中,教师用户模版不关联任何计费策略,即不进行计费。
具体部署位置及信号覆盖强度见地勘报告。
具体部署位置及信号覆盖强度见地勘报告。
在现阶段的高校校园网,为了让用户能够长期、稳定、***、安全的获得各类信息服务,信息部门需要投入大量的资金、人力和时间,而且对人员及技术储备的门槛越来越高。而在当前资源受限的情况下,信息服务的支撑能力也无法得到保障,给用户使用带来的直接影响就是新业务上线缓慢、服务响应不及时、故障处理周期长,用户的体验度和使用评价很可能持续下降。
另外,即使高校现在具备充足的资源,随着无线校园网建设的完成,“用户”这个概念也会从一个用户一个终端变成一个用户N个终端,而且随着未来信息业务的发展,特别是服务转型的要求,各种个性化需求、差异化应用都会扑面而来,网络的规模、用户的规模持续扩大成为必然,业务的丰富程度、策略的复杂程度很难预计。高校信息部门不可能无限制、大成本的持续投入巨大的资源来支撑未来各种无法预计、不可控的局面。而这恰恰体现了现有的校园网服务模式很难符合可持续发展的要求。
***,高校自身的技术实力和开发实力很难满足移动互联网时代校园网用户的个性需求,通过引入外部企业(包括供应商、运营商等)快速实现新业务的应用,乃至对现有校园网业务进行改造让其适应新的用户需求,成为一个非常有效的办法。但是外部企业的引入和内部资源的整合都存在大量的沟通、协调工作,而且很可能会因为企业之间的商业竞争而影响服务的公益性、公平性。对于用户来说服务内容的丰富是一方面、服务的质量也需要持续的进行保障。
l 通过简化校园网的管理结构,降低校园网服务支撑所需的资源投入,通过少量的资金、现有的人员配备和技术储备就能满足当前乃至未来校园网信息服务的需要。
l 通过简化校园网的运维工作,降低校园网日常维护的工作量和工作难度,提升信息服务的业务部署、服务响应以及故障处理的时效性。
l 通过简化校园网的资源整合工作,提升信息部门整合供应商优质产品的能力,降低校外运营商、校内应用服务的整合难度,缓解沟通、协调的障碍,让有特色的信息服务快速、***、优质的服务于校园网用户。
传统的校园网中,用户接入控制、安全防护、运营及服务管理的各种功能、策略一般都部署在校园网的接入、汇聚交换机上。这种部署方式导致整个接入网的整体拥有成本非常高,高校的信息部门曾今投入了大量的资金来搭建这张接入网,而未来一旦因为设备老旧、功能升级等原因,这张接入网还会继续需要持续的资金投入,而随着无线校园网的建设,这笔资金的数额更加巨大。锐捷“极简网络”解决方案首先实现的是将原来分布在接入网的各项功能和策略上收至核心交换机,上收之后各项功能、策略的执行点全部在核心交换机上,接入网的接入、汇聚交换机只负责进行各种数据的转发。
锐捷“极简网络”解决方案通过这种方式极大的增强了校园网核心交换机的资源利用率,弱化了整个网络服务对接入、汇聚设备的依赖。其价值主要体现在如下几个方面:
l 节省资金:“极简网络”解决方案所进行的集中管理的改造,减轻了接入网设备的关键性,也弱化了对接入网设备的技术要求,这都使得改造后的校园网,在接入设备上可以选择更加便宜、更加轻量级的产品,而资金的投入则主要集中在核心交换机上。由于校园网内接入网设备众多,因此从全局上看大大降低了校园网的整体拥有成本。
l 节省人力:“极简网络”解决方案所进行的集中管理的改造,同时也减轻了接入网对日常维护人员的数量要求,接入网设备仅需要配置和维护Vlan、STP、静态路由等***基本的通用技术。单个学生网管能够管理的设备数量将会大大增加。即使面对未来无线校园网的建设,高校信息部门只需要适量增加学生网管的数量,就完全可以承担起接入网的日常维护工作。
l 降低技术门槛:“极简网络”解决方案所进行的集中管理的改造,还使得负责维护接入网的学生网管再也不用去花费大量的时间、精力学习各种复杂的技术。高校信息部门耗费在学生网管身上的培训、实习资源也会大大降低。
l 降低新业务部署难度:新业务特别是业务专网的部署,在传统的模式下只能采用端到端的部署方式,从核心、汇聚到接入都需要进行设备的配置和对接,而接入网设备数量会导致这种配置和对接的工作量巨大而且成功率很难保障。“极简网络”解决方案所进行的集中管理的改造,可以使新业务部署的大部分工作都在核心交换机上完成,接入网设备仅需要提供对应的Vlan通道即可。高校信息部门为新业务上线所投入的资源大大减少。
通过“极简网络”解决方案来进行网络服务的集中上收,所有的功能、策略都部署在网络的核心层上,这对整个校园网的核心交换机提出了巨大的挑战。锐捷在“极简网络”解决方案中配备的Newton 18000系列核心交换机具有全球******的配置,具有***的稳定性来适应高校校园网高密度的用户并发,同时也具备先进的技术来保障自身的可靠性和安全性。
l Newton18000系列核心交换机采用超大表项容量,承载10万级用户在线
Newton18000具有丰富的接口线卡类型,这些线卡的交换芯片均采用UFT(Unified Forwarding Table)技术实现。通过该技术,可以灵活配比MAC、ARP、ND表项的容量,解决了传统交换芯片表项容量固定,无法按照用户需求提供灵活的容量定制。另外,为了便于用户配置,Newton18000把UFT转换成3种模式给用户配置,这些模式可以确保对应的应用容量容量***,模式分别是缺省模式,网关单栈IPv4模式,网关双栈模式,这些模式下除了MAC地址是固定占用容量数的,MAC、ARP、ND、IPv4组播、IPv6组播都采用先配置先占用表项的方式。
正是依托这些技术,Newton 18000系列核心交换机能够达到1000个/s的终端并发速度,同时支持90000个IPv4/IPv6双栈用户在线以及超过15万IPv4用户的同时在线。
l Newton采用创新认证设计,保证用户上下线畅通
传统架构的网络认证方案中,接入或汇聚设备上是利用IP+MAC构造的安全表项来实现终端的认证,因此接入或汇聚设备上的安全表项容量一般就决定了***可以支持的认证终端数量。而随着网络规模的持续扩大,应用场景的不断增多,接入或汇聚设备已无法满足发展需要,无法承载更多的终端用户灵活、安全的接入网络。
而在“极简网络”解决方案中,作为认证NAS设备的Newton18000采用创新认证方案,在转发面通过MAC地址表来实现终端的认证功能,即认证通过的终端会生成一条对应的“静态”MAC表项;另外,同样在转发面通过ARP表项来实现终端的IP+MAC绑定避免欺骗,即认证通过的终端会生成一条对应的“静态”ARP表项;而在控制面通过ARP Check功能对送控制面的ARP报文进行检查,可以过滤IP和MAC与绑定不符的表项;***在网关认证通过无流量检测来感知终端是否已经下线。通过无流量下线功能,可以让设备主动感知终端下线。
正是依托这些技术,Newton 18000系列核心交换机能够承载更多的终端用户,不但满足现在校园网的用户规模,更能应对未来无线校园网建设完成后所带来的一用户N终端的局面,让更多的终端能够更加灵活、安全、便捷的接入网络。
l Newton的可靠性设计
作为高校校园网的核心骨干,核心设备向校园网用户源源不断的提供安全的信息血液,保证整个教育网信息系统的可靠运行。作为整个网络平台的神经中枢,这些核心设备是全网数据传输的中心,不仅要保证7*24小时的稳定运行,各种应用服务器的数据能够被稳定可靠的传输到终端系统,同时还要协调全网的数据流量和访问策略,在提供信息服务的同时,保证网络中心自身的安全。所以核心设备需要支持冗余方案,当网络出现问题时,可毫秒级切换,不影响业务。
“极简网络”解决方案中作为校园网核心设备的Newton18000交换机支持VSU虚拟化技术作为核心的冗余备份。VSU(Virtual Switching Unit)是一种网络系统虚拟化技术,支持将多台设备组合成单一的虚拟设备。和传统的组网方式相比,这种组网可以简化网络拓扑,降低网络的管理维护成本,缩短应用恢复的时间和业务中断的时间,提高网络资源的利用率。
l Newton的安全性设计
防止未认证终端的ARP欺骗。由于WEB认证,需要先让设备学习到终端ARP,终端才能做WEB认证,而这期间仿冒未认证终端做ARP欺骗,就会导致终端无法完成认证过程。针对该问题,Newton18000交换机当发生ARP冲突时,会为每个终端保留2分钟的认证时间,确保终端在这期间有足够的时间认证成功。
防止IP地址冲突。Newton18000交换机采用ARP和ND代理机制来解决既避免攻击又能提醒终端存在地址的情况,即当终端发出的ARP请求与Newton18000交换机上的认证生成的静态ARP地址或者ND地址冲突的情况,由Newton18000交换机代理被冲突的终端发出免费ARP和ND报文,
防止终端的报文洪水攻击。即终端向Newton18000交换机发起大量的ARP、ND、ICMP报文攻击(包括终端环路的情况)时,Newton18000交换机的NFPP和CPP机制可以检测和发现这些终端,并对这些终端实施硬件隔离。
防止终端的DHCP扫描攻击。当终端向Newton18000交换机发起大量的DHCP请求报文攻击(包括终端环路的情况),导致DHCP Server的地址池资源耗尽,Newton18000交换机支持基于PORT+VID限制(也就是单个终端)地址学习数量,从而确保地址资源不会被某些终端攻击而耗尽。
虚拟化一虚多。Newton18000交换机通过VSD技术可以提供业界***的1:12一虚多设备虚拟化,可将一台设备虚拟化为多台虚拟设备,每台虚拟设备具有独立的配置管理界面、独立硬件资源分配,可以独立重启而不影响其它的虚拟交换机。***上为您实现网络资源的按需分配,可让核心交换 机资源同时共享给多个区域或用户使用。
l 通过“极简网络”将高校校园网的接入功能、策略上收至Newton18000系列核心交换机之后,可以极大的节省高校信息部门在资金、人力、技术储备方面的投入。
l 传统的校园网接入设备一般在3000元/台,改造后接入设备的成本可以控制在1000元/台以内,资金节省达到60%左右;
l 传统的校园网人力资源的投入巨大,人员的配比通常在2-3千人/(1个老师+4个学生)的规模,特别是为了应对无线校园网建设需求和新业务部署需求,这个配比会在人员数量上要求增加一倍以上,改造后即使网络和用户规模持续扩大,对网管老师的数量不需要增加,只需要适当增加学生网管的数量即可,人力的节省达到50%左右;
l 传统的校园网维护,特别是接入网的日常维护需要对维护人员特别是学生网管进行培训和实习半年以上,才有可能独立承担维护工作,而改造后学生网管只需要进行基础的通用技术培训,2个月之内就可以独立完成绝大部分的基础维护工作,对技术储备的要求降低60%以上。
综上所述,通过“极简网络”解决方案的部署,不但极大的缓解了高校信息部门为了支撑服务而做出的资源投入,同时也降低了校园网整体TCO,特别是在面对无线校园网建设完成后,信息部门依托现有资源完全就可以支撑起新业务的拓展和应用,从而以较少的投入获得较高的服务回报。
通过集中管理的改造,可以极大的简化校园网接入区域的管理和维护工作,但是将功能和策略的上收并不能完全解决接入汇聚层的工作量,主要原因如下:
l 即使是将大部分的功能和策略上收,在接入层还是存在Vlan的配置和管理,由于高校规模庞大的接入设备数量,Vlan的配置和管理将带来巨大的工作量。
l 同时学生用户通过各种渠道获得了接入设备的登陆权限,有意无意的会造成接入设备的配置错误甚至配置丢失,虽然不会造成免认证和不受控上网,但会引起整个接入设备下的用户无法接入网络。解决这个问题需要管理员定期的修改设备管理账号和密码,同样由于高校规模庞大的接入设备数量,这个工作基本上是不可能完成的任务。
为了简化VLAN配置管理,“极简网络”通过RG-SNC来上收校园网接入设备的Vlan配置部署,其核心思路是将VLAN配置管理的操作封装成一个配置任务。该配置任务分为四个步骤:配置前备份、配置下发、配置后比对、配置后备份。当用户需要对网络进行VLAN配置时只需要创建任务并执行任务即可;当配置任务执行时,依次按上述步骤进行,完成VLAN配置管理。方法和步骤如下:
l 配置和添加SNMP、TELNET模板;
l 把待规划的设备加入到分组中,然后以分组为单位进行规划,例如:把一栋楼定义为一个分组,然后把这栋楼的所有设备都加入到该分组中;
l 将待规划的设备添加到SNC系统中并且关联到对应的SNMP、TELNET模板;
l 通过网络拓扑查看设备之间的连接关系和分组拓扑关系视图,检查连接关系是否正确、是否完整发现所有设备,防止出现遗漏设备,造成配置后出现有些设备不通;
l 登陆SNC系统后,点击“业务”菜单,选择“极简网络改造”二级菜单,添加VLAN配置任务,导入Vlan规划;
l 选择设备执行配置前备份、配置下发、配置后比对、配置后备份的批量配置任务并监控日志记录;
l 如果出现意外情况,配置前备份支持原始配置的恢复。
高校校园网的接入设备分布在校园内各个楼栋的弱电间、楼道、楼层,不但维护起来不方便而且对维护的控制很难做到全天候。而学生用户可能通过各种渠道获得了接入设备的登陆权限,有意无意的会造成接入设备的配置错误甚至配置丢失,虽然不会造成免认证和不受控上网,但会引起整个接入设备下的用户无法接入网络,而对这些分布在各处的接入设备进行维护的安全审计就显得尤为重要。“极简网络”解决方案通过RG-OAS设备搭建一个设备维护的入口,并依托RG-OAS对所有的维护进行统一的配置管理、账号管理和审计管理。
l 单点登录:RG-OAS提供了基于B/S的单点登录系统,用户通过一次登录系统后,就可以访问被授权的所有系统和设备,兼顾了安全性和便利性。
l 集中帐号管理:RG-OAS包含对所有服务器、网络设备帐号的集中管理,可以完成对帐号整个生命周期的监控和管理,而且还降低了管理大量用户帐号的难度和工作量,同时,通过统一的管理还能够发现帐号中存在的安全隐患,并且制定统一的、标准的用户帐号安全策略。
l 资源授权:RG-OAS可以实现对用户、角色及行为和资源进行集中授权,虽然校园网内的网络设备、服务器主机系统中均拥有各自的权限管理功能,管理员也由各自的归口管理部门委派,但是这些管理员在RG-OAS上,可以对各自的管理对象进行授权,而不需要进入每一个被管理对象才能授权。
l 访问控制:RG-OAS能够提供细粒度的访问控制策略,用来分配给具体的用户限制其维护行为,管理员会根据其自身的角色为其指定相应的控制策略来限定用户。
l 操作审计:RG-OAS可以审计操作人员的帐号使用(登录、资源访问)情况、资源使用情况等,在各服务器主机、网络设备的访问日志记录都采用统一的帐号、资源进行标识后,操作审计能更好地对帐号的完整使用过程进行追踪。
l 通过“极简网络”将高校校园网的接入配置上收至RG-SNC之后,可以极大的简化集中管理后对中心机房网管老师所造成的配置维护压力,在进行接入网改造时提升Vlan配置的效率和成功率,在网络故障响应和新业务部署时降低响应延时50%以上;
l 通过“极简网络”将高校校园网的安全维护审计和批量管理上收至RG-OAS之后,中心机房的网管老师可以以OAS为入口对校园网的所有设备进行统一的维护,批量核对、修改配置及账号,将人为操作隐患对网络服务的影响降低90%;
l 通过“极简网络”将高校校园网的配置和安全维护审计上收后,接入网从逻辑上变成完全透明,接入网设备的维护仅需要关注电力、通断等基础信息,甚至非信息、网络专业的人员也可以维护,对高校信息部门接入网维护的技术门槛降低95%。
综上所述,通过“极简网络”解决方案的部署,在集中管理的基础上还能实现集中配置。不但进一步降低了网络服务的响应延时、简化了服务支撑对技术储备的要求,同时还大大缓解了人为隐患对网络服务所带来的负面影响。对日常维护的简化,不但释放了大量的服务资源,同时也能极大的提升用户对服务的满意度。
经过多年的持续建设,现在高校校园网有线网络、无线网络、用户运营管理系统都已经部署了部分或全部。处于商业竞争的考虑,这三个层面的产品供应商在技术上具有相对的封闭性,特别是在无线校园网的Portal认证场景下,由于无标准的方案来支持无线PORTAL认证,用户运营管理系统一般需要和无线AC统一品牌;另外由于用户运营管理系统和有线交换机又存在一些非标准的协议交互,因此用户运营管理系统常常又需要和有线认证网关统一品牌。这种无线、有线、运营管理之间的强耦合关系导致高校信息部门在供应商的整合上出现麻烦,在具体的建设中需要维护多套PORTAL服务器同不同厂商AC对接,或者协调服务器厂商针对各厂商AC定制化开发,高校很难自主的选择自己想要的供应商组合。
为了消除商业竞争对高校信息部门自主选择权力的影响,锐捷率先在“极简网络”解决方案中打破了这种有线、无线、用户运营系统之间的强耦合关系。具体方法如下:
l 将无线用户的认证网关调整至Newton 18000系列核心交换机,多家供应商的无线校园网设备均通过RG-SAM的Portal组件统一提供认证交互界面,消除Portal非标准所带来的技术壁垒,无论是现在还是未来,高校都可以自主选择无线产品供应商。
l 有线用户的认证网关不变(这里用Newton18000示例),通过RG-SAM的代理组件搭建一个整合用户运营管理的入口,信息部门可以通过RG-SAM为平台同时提供多家供应商的认证计费产品,用户也可以不改变原有的使用习惯,甚至可以自行选择适用的认证服务。
在高校校园网从运营向服务转型的过程中,信息部门自身的技术储备、资源支撑以及服务能力很难应对校园网用户越来越个性化、差异化的服务请求,现在高校越来越多的选择和运营商合作,通过引入运营商ICT项目,通过共建共营的方式来丰富服务内容、提升用户体验度。但是无论是选择和一家运营商合作还是与多家合作都会面临挑战,信息部门无论选择哪一种都很难达成期望的合作目标。
l 只引入一家运营商会忽略校园网用户的选择权力,用户要获取校外服务只能和这一家运营商签订契约合作,而且在没有竞争的环境下运营商的服务质量和新需求的响应程度都会降低,不但不利于教育公益公平的社会属性,同时还会降低用户体验度。
l 如果引入多家则因为存在商业竞争导致大量的沟通和协调工作,同时如果运营商无法获得预期的商业收益就会影响后续的持续投入,服务质量也难以保证,甚至会因为利益而引发恶性竞争,对校园网用户造成巨大的、直接的负面影响。
为了让高校信息部门能够顺利的整合运营商资源,为校园网用户提供更加丰富的信息服务,又能够保证教育的公益性和公平性,锐捷率先在“极简网络”解决方案中通过RG-SAM的运营商组件搭建一个运营商服务入口,以此将运营商的服务对象、服务质量、服务效果均纳入到信息部门的管理范畴之内。具体方法如下:
l 校园网用户使用统一的校园网账号,并在后台完成校园网账号和运营商开户账号的关联(如果运营商和校园网的开户账号一致则更好),运营商宽带业务的校园网用户在运营商系统上开户保留,并通过运营商营业厅营业员将此帐号关联到校园网帐号,帐号的绑定是为了实现一次认证,无需两次拨号,提高用户的上网认证体验。
l 运营商发展的校园网用户认证先由RG-SAM受理,然后使用RG-SAM代理组件透明转发至运营商的AAA系统进行验证,并根据运营商AAA系统反馈的结果决定是否对用户提供接入服务。认证成功后打开该用户端口,用户可以访问校园网、internet及运营商的个性化信息服务;认证失败,用户端口保持关闭,不能访问任何网络。而对于校园网自有用户认证则直接在RG-SAM进行本地认证,认证成功后打开该用户端口,用户可以访问校园网,与运营商无关。这种方式让高校信息部门拥有高于运营商的运营管理权限,能够通过营帐系统对运营商的服务质量和服务效果进行评估。
l 运营商宽带业务的校园网用户在在运营商BOSS系统计费,在计费策略上采用包月、计时、或全部采用,但主要是包年、包月,也可采用不同带宽不同计费的策略(例如:2M每月XX元,4M每月XX元);还支持关联语音、增值服务的计费策略(例如:2G/3G融合套餐)。这种方式可以让运营商只能通过丰富服务内容、提升服务质量来拥有更大的用户群体,从而获取预期的商业收益。
l 通过“极简网络”解除了高校校园网有线、无线、用户运营管理系统的强耦合关系,信息部门可以自主选择对多家供应商提供的产品进行优势整合,***的接入质量、***快的认证速度、***的使用体验和***细致、***人性化的管理界面均可以兼得,而校园网用户也可以自主选择自己喜欢的认证方式或者沿用现有的认证方式不变,而获得***的用户体验效果。
l 通过“极简网络“消除了运营商企业的商业属性对高校教育的社会属性的潜在影响,通过RG-SAM搭建了一个校外服务的准入和评估平台,信息部门对校园网用户具有***的管理、服务权限,而且通过该平台还可以对运营商的服务进行量化的评估,运营商如果要获得预期的商业收益,只能提升服务质量、保证服务效果,将服务的选择权交还给校园网用户。
l 通过“极简网络“还能大大提升信息部门整合校内应用服务的能力,加快现有PC模式的应用向智能移动终端迁移的速度,在很短的时间内校园网用户就可以在手机或者其它终端上方便的使用那些和自己工作、学习、生活相关的优质服务了。
如前所述,高校校园网当前无论是从管理、维护还是整合,均采用的是分布或分散式的模式,即管理层级过多、维护力量分散、功能和策略部署在接入层、资源整合采用多方沟通和协调。这种模式不但在现阶段让信息部门难以提升服务质量、提高服务响应率,而且会降低用户体验度,同时也无法应对无线校园乃至移动互联网浪潮所带来的挑战,因此锐捷通过“极简网络”解决方案采用“集中”的模式来化繁为简,助力高校校园网从运营向服务的转型。
l 集中管理:将原来多层管理的校园网结构简化成核心层管理的结构,弱化接入网的关键性、重要性和复杂度,投入少量的资金、保持现有的人力配置和技术储备即可为用户提供优质的网络服务;
l 集中配置:将原来分布式维护的方式简化成集中式维护,在中心机房通过统一的入口就可以对接入网的Vlan配置、设备账号权限等进行管理,在简化日常维护工作量和工作难度的基础上,为用户提供更加快捷的服务响应和新业务部署;
l 集中入口:通过搭建统一的认证、校外服务、校内服务入口,缓解甚至消除了因为企业之间商业竞争而对高校信息服务所带来的不利影响,降低了信息部门整合资源的难度,同时在自主可控的基础上丰富了校园网服务内容、提升了服务质量,也进一步提升了用户的使用体验。
本期建设的认证计费系统由三个主要元素构成:
1、客户端软件(RG-SU)
2、安全认证交换机
3、服务器(RG-SAM3.X)
RG-SAM安全运营管理系统是一套基于标准的RADIUS协议开发的宽带认证计费管理系统。它不仅支持***的802.1X接入控制技术,还支持WEB portal的认证计费方式,支持无线接入、VPN接入认证。
RG-SAM提供分区域精细化管理,按照地区区域区分用户和使用的服务,按区域分别定制计费策略和提供的服务,实现分区域的精细化管理。例如:在教学区和宿舍区,一个学生使用同一账户可以使用不同接入服务和相应的计费策略。
RG-SAM支持LDAP协议,方便实施用户身份信息的统一集中管理
RG-SAM提供丰富的二次开发接口,方便与一卡通等业务系统的集成
RG-SAM具备多元素绑定,自动绑定, IP地址类型控制等多种接入控制功能,提供业界***严格的接入控制功能。
当发生安全事件或者非法攻击时候,典型的六元素绑定结合完善的日志记录,可以准确审查定位到个人。
锐捷网络的SAM安全计费管理系统对用户架设的各种代理服务器(包括单网卡、双网卡、NAT等)具有自动探测并且自动屏蔽的功能,可以做到代理服务器的可控管理(即可以允许某些账号能够使用代理,可以不允许某些账号不能使用代理服务器)。 通过代理屏蔽技术,可以避免***终用户通过代理服务器上网。其一可以保障运营的受益,其二可以保障准确定位到个人。而且SAM可以禁止用户在认证后再次拨号登录外网,满足金融保险等行业对内网高安全性的要求。
网络攻击呈上升趋势,攻击的手段越来越多样化,产生的影响越来越验证,据统计超过80%的攻击来自网络内部,***典型的比如DDoS分布式拒绝服务器攻击,对于锐捷网络的解决方案来说,无论网络采用静态IP地址分配,还是动态IP地址分配,本方案中的SAM系统可以绑定IP地址和MAC地址与端口,攻击主机一旦修改其源IP地址其报文就会被丢弃,不对网络造成影响,消除了DDOS对网络的攻击。
锐捷接入认证交换机内建强大的ACL功能,支持标准、扩展以及专家级的访问控制列表,并独有ACL80功能进行基于应用的数据安全检测。可以进行基于接入交换机的ARP欺骗攻击防护。
结合校园网络的实际应用,支持普通包月、包月限时长、包月限流量、计天、计时长、计流量以及特有的根据是否上线按天计费(day cost)等多种计费策略。完全满足各种用户的需求,更好的提高学校网络服务的满意度。
其中根据是否上线按天计费(day cost)的计费策略是指用户付费的单位是***,即每天多少钱。当用户在某天只要上线使用网络,即系统自动扣除当天的费用,如果用户当天没有使用网络即不扣费。在记天的计费策略中,可以使用一次缴费分段开通的功能。
通过一次缴费分段开通的功能,可以较好的缓解用户缴费和管理员收费的矛盾。当采用了day cost之后,可以更好的解决这个问题。
RG-SAM系统支持用户预缴费自助开通功能。具备人性化的用户账号到期自动提醒功能,可以自定义提醒条件。
现在很多学校的EMAIL、一卡通等业务系统使用了基于LDAP的用户身份管理系统达到了多业务系统共享同一用户身份信息。
SAM按照扁平树,明文密码,指定UserID和UserPassword的字段的方式来实现对基于LDAP的用户身份信息共享。达到降低系统集成部署成本,节省客户TCO(总拥有成本)的目的。另外,通过对LDAP协议的支持,可方便实现统一身份管理。通过提供易用多样的第三方接口,为与一卡通之类的统一结算平台的对接提供了便利。
集团用户是校园网实际运行中的特殊需求应运而生的。集团用户是指校园网内部的某些部门或者独立机构,比如公共机房,个别独立建立网络的院系等。对于这些部分,学校的网络中心往往无法管辖到。
对这部分用户,通过在用户中增加一个集团用户类型,可单独进行添加、修改、删除、查询用户属性扩展一个“集团用户属性”字段,来存放用户的集团用户属性;也可以有自己的账号模板,但其上网不收取费用;另外,RG-NTD可以根据集团用户IP对照表,对相关流量信息进行记录,但可不计费
SAM基于自助的报修和丰富的日志,形成了一套以自助报修、日志定位、故障排除为处理流程的全套故障解决流程。(如上图)
通过自助报修简化了用户报修过程,提升了学校的专业形象;而SAM所具有的丰富的日志功能能够帮助支持人员更快捷更准确的定位用户故障;同时也提高了故障处理效率,方便了运营管理,尽可能的维护了***终用户的权益。
由于校园网是一个包括了众多软件,硬件技术,从网络,安全,存储,计算到中间件和应用的复杂异构环境,而且随着信息建设的深入和持续优化和发展,这个复杂庞大的基础设施,还会随着比赛的临近不断进行演进,在产品,技术和网络结构,业务关系上不断发生变化,因此,要求针对该环境进行管理的系统具有良好的可扩展性,能够将下层网络和的复杂度有效的通过抽象屏蔽起来,向上层应用和运维流程开放稳定的接口。
而在当前的IT管理组织的运维体系下,往往存在以下现象,比如对不同的技术采用不同的专业人员进行管理;或者是缺乏某个方面的专业技术积累,即使长期培养的某方面技术维护能力容易因为人员的流动而难以保持;运维经验在管理人员之间难以得到交流和共享,因为难以综合各个领域的技术知识而难以及时对问题进行定位和有效地处理;或者难以通过有效简洁的手段及时得知复杂的网络和应用系统的运行状态,对于领导而言,更是难以通过一个直观,清晰的方法,来评价整个IT组织的工作效果,缺少一个易于理解和实施的体系,以整个单位的核心绩效为导向,来决策IT工作的改进方向,并通过量化,图形化,体系化的方式加以评估。
以上种种现象,归根结底是一个如何掌握复杂IT环境,如何有效的围绕核心业务目标开展IT工作的问题,这成为目前摆在我们拥有比较多的关键信息服务系统,而管理资源和技术资源相对有限的信息中心主管面前的一道难题。
要解决这个问题,一个行之有效的方式就是建设校园网的网管系统,实时的对IT资源进行监控,帮助管理人员掌握整个复杂IT系统运行状态,帮助整个组织围绕核心业务来提升运维效率。
RIIL业务管理,站在领导的视角关注业务的运行,以业务评估建模为核心,从业务视角对IT资源进行管理。RIIL为重要业务管理建立IT健康指数、业务雷达、业务卡片和业务应用分析等独创的几个管理理念,使***站在宏观的角度去了解IT对业务的支撑情况,使领导全局掌握业务的健康水平,从业务视角洞察IT异常和变化。
系统提供所见即所得的可视化的业务和资源建模能力,系统内置业务依赖模型,在对基础网络和资源监控的基础上,从业务角度出发,将这些组成业务系统的IT资源按照其关联关系、权重等组成业务逻辑模型进行监控,建立从业务视角出发的监控视图。
RIIL提供关键业务系统的健康指数曲线,并以K线图的形式直观显示,可以帮助用户了解在每一个时间范围内,这些关键业务系统或重要的IT资源的综合健康水平和变化趋势,从而使管理者能够直观的看到IT部门对业务系统的支撑质量。IT健康指数可以自定义健康资源对象、权重和监控周期,自定义IT健康指数折线图。选取任意时间节点,可以了解该时间点参与健康指数曲线计算的业务系统的健康度指标和关联告警信息。
附图1. IT健康指数
RIIL从业务视角对IT资源进行管理,提供一页式业务运行概览视图,将IT健康指数、业务雷达实时扫描、业务卡片集中在一个页面内进行显示,通过这个页面可以了解整体业务的健康走势、业务实时运行状况、告警信息、健康度、繁忙度和可用性等信息,便于***从业务视角洞察IT异常和变化,全局掌握业务的健康水平,站在宏观的角度去了解IT对业务的支撑情况。
附图2. 业务服务概览
RIIL将关键的业务系统或IT资源配置到业务雷达之上,用360度动态扫描效果为用户展现关键业务系统的健康情况。通过与IT健康指数曲线的关联,可以了解任意时间点关键业务系统的运行状况,方便IT 管理人员了解业务系统的实际运行状况,做好关键业务系统的优化、保障工作,确保业务永续正常。
附图3. 业务雷达
业务卡片从业务应用出发,将每个业务系统的IT运行情况综合展现到一张卡片上,所有业务卡片可以以跑马灯的形式轮回转动,方便用户查看。通过业务卡片为用户呈现该业务系统的可用状态、所处机房环境的状态、繁忙度、健康度、可用性和事件告警等信息。让用户从业务的角度去关注IT资源的运行状态,更方便掌握所有业务系统的运行情况。
附图4. 业务卡片
在业务服务一览中,用户可以实现IT管理的业务建模,一目了然看到现在维护了多少个业务系统,多少项服务是依靠IT在运转,这些业务正在被哪些业务部门所使用。通过这样的关系梳理,可以很好地呈现IT部门的管理工作价值,实现IT管理与企业战略和企业发展相关联,并且将IT管理落地于业务,不再与业务脱离。通过对每个业务应用进行下钻,用户可以查看对应的业务拓扑图,从而详细知道每个业务与其IT资源设备的支撑关系、各个资源运行是否正常以及资源之间的关联关系等,用户还可以方便查看该业务系统的详细信息、告警信息等。通过业务应用一览表,能够直观的看到所有业务应用运行的情况。点击某个业务应用可高亮显示所关联的业务应用,并以列表的形式展现所有业务应用的状态。通过业务拓扑图,将鼠标放置在资源上,能够看到资源告警和指标信息,点击资源图标,进入资源详细信息界面,可查看资源的关键指标、指标信息、告警信息、维护信息、监控配置、配置信息、知识库、拓扑定位、业务结构、机房定位等信息。
附图5. 业务服务一览
附图6. 资源业务拓扑
附图7. 资源详细信息
通过业务拓扑可以进行业务和IT资源间的关联关系等信息。通过监控平台的业务构成层级管理功能,实时了解到该业务系统包含有哪些资源,各IT资源之间的依赖关系,资源对用户的影响,包括 “业务服务层”、“客户层”。
系统支持业务拓扑编辑,视图编辑界面友好,从左侧资源树选择资源后即可拖拽到拓扑图中,连线后即可生成拓扑图。支持关键指标标注,可将关键指标信息在资源上方显示;节点之间的连线可关联某个资源的一个指标。
附图8. 业务拓扑
在新建业务应用时,需进行基本信息设置、指标设置、权重设置、可用状态设置、发送规则设置。
l 基本信息:基本信息包括业务应用名称、所属部门、责任人、权限等,支持对URL和PORT属性的监测,URL和PORT参与可用状态计算。
l 指标设置:通过指标设置,设置业务应用的性能指标如健康度和繁忙度,根据对用户系统进行连续7天的数据采集分析,系统自行生成匹配用户业应用的推荐值,从而保证推荐值具有一定的科学意义。系统支持性能指标的高级设置,支持按照分时方式设置阈值,支持在设置时间内按照新定置的阈值规则监控,时间段外按照默认阈值规则监控,保证系统灵活性,更加贴合用户的需求。
l 权重设置:系统支持对组成业务系统的资源进行权重设置,权重默认取平均值,可根据具体情况进行权重调整。
l 可用状态:选择的资源可用来判断业务应用可用状态,业务应用可用状态设置分为三种方式:按资源状态判断、按URL/PORT状态判断和高级设置,通过高级设置利用资源的可用状态、性能指标和业务应用自定义指标来判断业务应用可用状态;
l 发送规则:当业务应用产生告警时,通过发送规则设置告警发送条件和升级条件,可设置告警级别、告警类型、告警发送时间、连续发送告警条件、选择性发送告警条件、发送方式、接收人员或组织等。
应用诊断是对当前业务拓扑中包含的资源进行一次实时取值,可根据资源的重要性,设置资源诊断顺序。如果资源有告警,那么在该资源的指标设置的采集频率下会显示在拓扑图中,。诊断结束后,可方便的将诊断结果导出。
附图9. 业务诊断
业务指标列表中可查看当前业务应用的所有指标以及性能指标趋势图。通过指标列表可查看业务的基本信息如状态、所属部门及相关责任人,查看业务系统的健康度、繁忙度和可用率,支持对健康度、繁忙度、可用率进行指数分析,可查看一年内的指标趋势,支持指标分析的导出功能,方便生成报表、文件进行汇报工作。
附图10. 业务指标列表
通过业务拓扑图可直接查看告警信息,根据告警策略,可通过不同的颜色在业务视图中显示不同级别的告警信息,帮助管理员进行业务告警的查看与处理。同时,在业务服务中系统提供独立的告警台,这里汇集了各个业务系统的告警信息,方便用户在对业务进行管理的同时直接查看与业务相关的告警信息,更快捷方便地处理系统问题。
附图11. 业务告警
业务应用分析可以为用户提供在一定时间段内,关键业务系统健康度、繁忙度、可用性、宕机次数、宕机时长、运行趋势等以直观对比式的呈现出来,帮助用户呈现业务变化趋势,根据业务趋势辅助进行IT规划。
附图12. 业务应用分析
RIIL是一款支持跨平台、跨厂商、跨地域的综合管理系统,可以提供多厂商、多种类的IT资源监控,通过标准的协议接口,RIIL可以完成对路由器、交换机、安全设备、无线设备、服务器、数据库、中间件、虚拟化设备、存储设备、应用、日志等监控,并且提供开放的接口,用户可以自行编制监控脚本,完成相应资源的监控。
RIIL作为一款企业级、平台级的综合监控管理平台,RILL通过SNMP、ICMP、NetBIOS、ARP、Traceroute、Telnet等多种手段可以良好支持众多厂商的网络设备,包括Cisco、锐捷网络、华为、H3C等不同厂商的路由器、交换机、VPN、防火墙等设备。采用业界领先的、独有的DFC算法和CDP算法以及种子IP算法,可以快速搜索全网直至PC端,自动发现获取链路连接信息、设备状态等信息,可广泛应用于多厂商设备,对超大型网络,可设置分级、分别管理不同的子网。即使您的网络中包含多家厂商的网络设备,RIIL都可以一网打尽,整网监控。
r 拓扑发现
RIIL平台可以通过多种手段自动发现、识别网络设备,依据自动发现的各类设备,通过智能拓扑算法,自动生成二层网络拓扑和三层网络拓扑结构图,提供了拓扑的动态跟踪和更新功能,更加有效的反应网络拓扑现状,自动跟随客户网络情况而变化,不需人工干预和调整。同时支持设定不同的发现深度,以及设定发现的网络范围,确保一些保密性相对较高的子网不被发现出来。发现算法支持SNMP v1/v2/v3和Cisco CDP。
r 拓扑管理
RIIL平台提供的多样化,层次化展现拓扑图,可以帮助管理员轻松的做好运维工作,包括:
l 自动布局管理,采用锐捷网络特有拓扑自动布局算法,自动实现拓扑的含星形布局、树形布局、父剧中圆形布局、单圆形布局、同心圆布局、鹰眼布局等多种拓扑布局,提升运维效率;
l 提供建立子拓扑和自定义拓扑的功能。
l 提供合适窗口、正常窗口、全屏等多种的浏览模式,从而使得网络拓扑可以支持适用于不同的显示环境,支持不同分辨率的屏幕,支持大屏展示。
l 在拓扑图上展现设备状态、链路带宽流量、告警故障的展现,直观查看物理设备的事件信息;使用不同颜色、粗细、图标表示被管理对象的状态信息;
l 提供了数据下钻功能,可查看每个设备和链路的详细信息,通过右键操作可直接查看设备的详细信息、告警详情、面板信息、机房定位、网络接口、业务结构图、配置管理、下联设备等。
附图13. 详细信息
l 支持设备节点排列对齐,方便视图操作,增加拓扑美观度。
l 采用拓扑折线功能让拓扑图清晰美观,支持通过虚线功能实现图片节点(如数据库和应用服务)的逻辑连接;
l 提供快速查找和定位功能,可以通过设备名称、IP地址等信息,在拓扑图上准确定位设备,并显示出此设备的网络连接信息;
l 支持拓扑导出功能;
l 可设置不显示(或显示)隐藏节点。可查看隐藏资源列表等。
l 集成一些常用管理工具,如Ping、Telnet、SNMP Test、MIB browser、TraceRoute、Web管理、SNC管理、RemotePing。等方便用户进行简单的运维操作;
l 支持根据需要进行设备图片、背景图等的设置;
l 手工修改网络设备的链路和配置信息。
r 拓扑自定义
RIIL平台提供拓扑编辑平台,可实现编辑、维护等所有职责和功能,根据管理需要编辑出需要的拓扑视图。
附图14. 拓扑视图
r 拓扑权限管理
为了安全性,RIIL平台支持对每个用户进行拓扑管理权限的设定,每一个用户组甚至是每一个用户,对拓扑图、子拓扑图能够具备什么操作权限,都可以详细定义,确保严谨的网络管理和维护权限,保障用户的网络安全和稳定。
r 告警显示
当网络设备产生告警时,可通过不同的颜色或标识标识出来,此外在拓扑图界面,支持告警悬浮窗,快速准确定位拓扑内资源的运行、告警情况。
附图15. 拓扑告警
r 自动巡检
RIIL系统支持根据拓扑上设备的网段、设备类型、地理位置、维护人等都多种方式对设备进行自动巡检,支持巡检任务的管理,支持通过自动或手动的方式执行巡检,然后根据巡检方式导出相应的巡检报告,超标数据自动标识,节约用户对比时间。
附图16. 巡检报告
RIIL提供一个资源面板管理的小工具,让用户可以更真实、更形象的管理资源。用户通过面板管理工具,可以对所维护的资源进行面板的设置。提供背板的编辑、新建、复制、导入、导出等功能。
RILL支持对网络设备的配置管理,支持对以设备分组的方式对网络设备的配置文件进行自动备份并设为基准,然后按照周、月的备份计划来完成定期的备份任务,当配置文件发生变化时会进行比对并产生告警,可保存配置文件在必要的时候对设备进行恢复。配置文件管理方便,支持按照日历方式进行配置文件查看。
附图17. 配置管理
系统提供IP地址管理功能,方便用户对IP/MAC地址的使用实现集中式、有效的IP地址管理,可以设定扫描的白名单、黑名单及所需排除不扫描的终端设备;通过对监控IP的监控,提供实时、准确的交换机端口和IP/MAC的对应信息,实时跟踪IP/MAC地址的变更,优化网络资源的使用率,帮助用户做好IP地址的精细化管理工作。支持查看实时表、历史变更表、新增MAC表、接入日志等功能,使用户快速、简单操作,从而***限度的降低系统性能的损耗。
附图18. IP地址管理
随着无线网络的普及,各种移动终端进入到我们的生活和工作当中,BYOD成为时下的热门话题之一,无线网络已经是我们生活与工作中不可缺少的一部分,它也将成为支撑企业业务正常运转的重要环节。正因为这样的应用需求,要求信息部门必须重视无线网络管理的工作。然而传统的无线管理存在无线网络与有线网络分离、无线网络管理脱离于业务等弊端,因此信息部门需要一种更好的无线管理工具。
无线管理模块(WSMC),为用户提供无线管理视图一览、无线网络拓扑管理、无线资源管理、安全管理、统计分析等功能,并通过锐捷网络特有的信号衰减算法,可以在无线网络拓扑中为用户呈现真实的无线网络热点覆盖范围,帮助用户做无线网络热点规划。同时,由于RIIL是一个综合管理平台,很好地解决了无线网络与有线网络分离管理的问题,并且可以通过业务建模,实现从业务视角对无线网络进行管理。安全方面,RIIL的无线管理模块也可以帮助用户发现非法AP接入和非法客户端接入。针对锐捷网络的无线设备,RIIL的无线模块进一步提供配置向导功能,用户可以通过RIIL提供的图形化web界面即可完成对锐捷网络无线设备的配置,大大降低无线网络安装部署和维护的难度。
在无线拓扑管理中,RIIL提供两种不同的视图方式,一种是无线热图,通过无线热图,用户可以直观清晰地了解AP所处的实际位置和AP所发射的信号覆盖范围,帮助用户做好AP规划工作;另一种是无线拓扑,它显示AP与AC之间的连接关系,帮助用户梳理AP与AC之间依赖关系。
r 无线热图:
l 用于展现一个区域范围内的AC、AP和楼宇的无线信号覆盖范围,用户可根据实际楼宇、室内布局、AP、AC等自定义无线热图。在该视图下用户可以插入和实际环境一致的地形图,通过设定比例尺、信号范围显示区间后,RIIL可以为用户呈现在真实环境中AP的部署位置,及其信号覆盖的实际范围,用户可以轻松、直观地了解到AP分布在哪些地方,AP所发射的信号范围覆盖了哪些区域。
l 对于实际环境中的障碍物,用户也可以在该视图中根据实际情况进行相应的障碍物设定,根据不同的障碍物设定对AP不同的衰减规则,从而实现AP信号覆盖范围更加符合实际场景。
l 视图支持数据挖掘,可显示管理地理位置的楼层信息,以及进入其相应的下级热图。
附图19. 无线热图
r 无线拓扑:
l 无线拓扑中为用户呈现AP与AC的互联关系,方便进行无线AC、AP的全局设置;
l 通过无线拓扑,用户可以了解AC下面挂接了多少个AP,再与无线热图匹配分析,即可知道这些AP的实际地理位置;
l 通过拓扑图,可以直观显示出无线AC之间的主备关系;
l 拓扑视图支持数据下钻功能,可直接点击AC、AP设备,查看无线AC、AP的详细信息。
附图20. 无线拓扑
鉴于无线网络的覆盖范围相对有线网络较广,同时无线设备也会随之部署在不同的地域内,为了方便日常运维管理工作,RIIL可以为用户提供不同地域范围内的资源管理视图,用户首先可以选择相应的地域范围,从地域参数上圈定要管理维护的无线设备。通过对无线资料的管理,支持频谱及干扰分析的无线AP的显示及分析功能。对于无线资源的管理,RIIL可以实现AC、FatAP、FitAP、在线用户、WLAN服务、AP接入端口、AP退服明细等管理。通过对无线资源的管理,支持对无线资源的数据分析功能,可灵活定制资源的指标进行TopN排序。
l AC管理:可以直接查看AC的状态、设备名称、IP地址、厂商、型号、允许连接AP数、当前连接数、在线用户数、当前健康度、繁忙度、CPU利用率、内存利用率。同时我们提供了操作按钮,用户可以通过操作按钮可以更深入地查看该资源的发现信息、未受理的事件、常用工具、维护信息和业务结构的位置。
l FatAP管理:直接查看FatAP的可用状态、设备名称、IP地址、厂商、型号、当前连接数、当前健康度、繁忙度、CPU利用率、内存利用率。在操作按钮的下拉菜单中,用户同样可以更深入地查看资源的发现信息、未受理的事件、常用工具、维护信息和业务结构的位置。
l FitAP管理:查看FitAP可用状态、设备名称、IP地址、MAC地址、所属AC、厂商、型号、位置信息、在线用户数、退服率。
l 在线用户:直接看到当前在线用户的IP地址、MAC地址、SSID、信道、所在AP等信息。并且用户可以根据自己的工作需要,进行相应的筛选导出。
l WLAN服务:从WLAN的视角进行管理,可以查看WLAN的可用状态,WLAN ID、所属AC、VLAN ID、SSID、是否广播、是否映射、当前用户数等信息。用户也可以对WLAN执行发现、取消监控等操作,同时也可以对每个WLAN进行相应的AP、AC权重设置,用于在业务结构图中计算WLAN的健康度、可用性和繁忙度等指标。
l AP接入端口:用户可以查看AP的可用状态、名称、所属AC、IP地址、MAC地址、接入设备的IP地址与端口。并为用户提供可以开关该交换机接口的操作,实现管理AP的上下线状态。
l AP退服明细:用户可以查看有过退服记录的AP名称、位置、所属AC、IP地址、型号、退服时间、恢复时间和退服时长信息。
附图21. 无线资源管理
无线网络的安全问题同样是困扰运维管理人员的几大难题之一,在RIIL的无线管理模块中,RIIL可以发现RogueAP和Rogue客户端,并且告诉用户这些非法设备连接于哪个AC上,同时会为管理员提供非法接入设备的MAC地址、SSID、厂商、***RSSI等信息,方便运维管理人员进行相应的处理动作。
附图22. 安全管理
无线配置可以完成AC发现、配置备份和无线热点配置功能,通过进行这些配置,即可实现无线网络拓扑发现,无线设备信息的采集和读取,无线热图的后台配置。同时针对锐捷网络的无线设备,在这个模块中,用户还可以通过RIIL实现对无线设备的配置,不需要再去使用命令行的方式,仅通过web界面的图形化勾选即可完成。
l AC发现&配置:配置AC的发现方法和用户名、口令,同时可以进行设备名称设置、***用户数、***连接数、VLAN配置、路由配置、DHCP配置等简单的AC基本操作。
l AC其他配置:对WLAN进行配置、AP组配置、Radio配置、漫游配置、冗余配置、QoS限速规则、用户认证、Rogue规则等进行配置。
l 配置备份:将所有的配置进行备份,并提供下载,这样帮助用户在网络出现问题时候,可以做好及时的配置恢复,实现回滚,确保网络的正常使用。
l 热点配置:热点配置可以实现热点视图的分级管理,配置好每一级的热点设备信息,可以让无线拓扑中的热点试图进行分级展现,更加符合用户的实际应用情况。
流量分析模块(NTA)***支持主流多厂商的流量分析协议,包括IPFIX、NetFlow、NetStream等,可以为用户提供网络流量信息统计和分析功能,从设备、终端、应用、会话、IP分组、MPLS VPN等多种分组角度去详细展示网络中的流量情况。通过流量分析模块,RIIL可以帮助用户在网络规划、网络监控、网络维护、故障处理、性能优化等方面做出准确的判断和决策。支持流量分析数据查询和导出功能。
流量拓扑可以让用户灵活地展示网络中各设备和关键链路的互连情况以及流量信息。流量拓扑中可以添加设备可以直接进行资源发现,不需要去后台进行资源发现的配置,简化用户操作。系统支持流量拓扑编辑功能,提供全局设置,配置监控指标、警戒阈值及颜色,提供用户自定义图片的添加导入,用户可以将符合自己应用和习惯的图片导入系统中,在流量拓扑中进行呈现,让拓扑更直观、便捷。
附图23. 流量拓扑
通过接口流量管理,用户可以根据运维管理需求和业务开展情况展现接口流量走势,支持自定义接口组来灵活关注设备接口流量信息,用于展示每个接口的进出流量速率、包率、带宽占用率三个指标情况。用户可以很方便地对组内不同的接口流量情况进行分析比较。用户可以灵活设定要查询的时间段,同样可以从速率和带宽占用率两个方面来比较。图标均可以导出为word、excel或PDF格式。
附图24. 接口流量信息
通过流量分析用户可以实现从网络设备、应用类型、终端、会话、IP分组和MPLS VPN等几个视角来查看相应的流量情况,对应每个不同的视角,用户可以从终端、会话、应用、IP分组多维度了解具体的流量使用情况,提供了TOPN排名展现功能,可视化网络流量行为与趋势,识别用户、应用程序等多个维度的消耗带宽的排名,同时提供数据下钻功能,查看每条数据的详细流量构成。
r 设备接口分析:
RIIL可以基于设备接口,从终端、应用、会话和IP分组维度分析通过该接口的流量信息。用户可以选择时间段进行了解在不同时间段内,上述维度流量排行是前5或前10 的项目,每个项目可以提供出入速率、转发包数等数据。
r 应用流量分析
RIIL可以基于应用使用的端口号来确定应用类型,从应用角度为用户提供流量分析。用户可以定义关注应用列表,方便了解关注应用在某一时间段内出入速率、包数和带宽占比的情况。同时用户也可以从RIIL中看见使用该应用的终端和会话连接的流量排行。
r 终端流量分析
用户可以自定义了解某一个或某几个接口上排行前五或前十的终端流量详细信息,可以对每个终端去深入了解基于该终端出入数率、转发包数和带宽占用率。也可以从应用排行和会话排行角度去分析这个终端中是什么应用或者会话在占用大量带宽。
r 会话流量分析
系统支持根据会话情况进行流量分析,RIIL支持用户自定义了解任意接口排行前十的会话情况,对于每条会话的流量情况,用户可以知道在每一次采集记录周期内,该会话在流入流出方向总共产生的流量和包数,以及带宽占比。
r IP分组流量分析
用户可以自定义一个或几个IP地址段到一个关注的IP分组中,然后RIIL会根据用户设定的IP分组内的流量信息,为用户提供基于终端、会话、应用的流量数据图表。
r MPLS VPN流量分析
随着MPLS VPN应用越来越广泛,用户对于掌握VPN内流量情况的需求也越来越迫切,RIIL特别针对MPLS VPN进行了研发,通过RIIL的流量分析,用户可以从终端、应用排行了解VPN内的流量详细信息。
附图25. MPLS VPN流量分析
RIIL对Windows、IBM AIX、Linux、HP-UNIX、SCO-UNIX等各种操作系统的主机关键资源进行自动监控,及时发现故障和故障隐患。采用集中非代理式监测,不在被监控对象上安装任何代理软件。
主机监控方式为:
l Windows:SNMP、WMI、IPMI;
l Linux、UNIX、Solaris:SNMP、Telnet、SSH、IPMI;
主机监控功能主要包括:
l 监控操作系统的主要参数,如CPU利用率,显示系统、用户、空闲时间的比例;交换空间的利用率、虚拟内存的利用率、消息队列的情况等。
l 对主机的硬件故障进行监控并报警。
l 监控特定的文件系统,包括文件系统磁盘和文件节点数的使用情况、使用率、监控重要的文件的大小等
l 监控特定的进程,监控任意关键进程的运行情况和状态变化情况,利用该功能可跟踪操作系统、数据库及用户应用系统的进程,并这些重要进程因意外原因终止时,可根据需要自动重启,并将报警信息写入事件日志。
l ……
附图26. 服务器资源信息总览
r 数据库管理
数据库系统监控模块根据预定义的监控项目对Oracle、Sysbase、SQL Server 、Mysql、DB2等多种数据库进行监控,按照属性相关性分为数据库工作状态、数据库表空间的利用情况、数据文件和数据设备的读写命中率、数据碎片的情况、数据库的进程状态、数据库内存利用状态等属性监控组,每个属性组包含一个或多个预先定义的监控项目,可以直接使用,也可以自定义或者修改。对于数据库中的不同表空间设定不同的监控阈值。针对数据库的监控通过ODBC、JDBC方式进行监控。
附图27. 数据库资源信息总览
r 中间件管理
RIIL支持对市场主流的中间件进行性能、状态和故障信息的监测,包括J2EE(WebSphere、Weblogic、TOMCAT)、JBOSS、Tuxedo、Apache、Resin等中间件。提供包括配置信息、连接池、线程队列、负载监测、通道情况监测等多类监测组,分析与监测中间件的各项运行状态参数。
附图28. 中间件资源信息总览
r J2EE应用服务器监控管理
RIIL可以实现J2EE应用服务器的监控管理,可以对WebSphere Application Server、Webspere Portal Server、JBossAS、Oracle AS、WebLogic、Sun JES、Tomcat、ApusicAS等J2EE应用服务器进行监控管理。服务器发现方式均为WMI、telnet或SSH,对于每种应用的管理通过相应的监听端口和管理用户名及密码实现。
附图29. J2EE应用服务资源信息总览
r 基础应用平台管理
RIIL支持对IIS、Apache、Exchange、Domino等基础应用平台的基础信息、连接测试、基本负荷等重要信息的监测。
附图30. 基础应用平台资源信息总览
RIIL可实现对主流VMware、Hyper-V、Citrix等虚拟化资源的管理和展现,结合虚拟化资源的分配、部署、应用情况进行采集分析,提供虚拟化资源拓扑图、虚拟化资源使用情况及虚拟化事件告警等功能,实现用户对虚拟化设备资源的统一管理。
系统针对虚拟化管理的内容提供多维可视化的首页概览,通过图表方式一目了然地呈现用户关注的主要指标,包括:按VMware警报状态产生的告警、***近一段时间产生的事件统计、ESXI主机和VM主机的运行状态分布、ESXI主机、VM主机及数据存储主机各类指标的排行统计等信息。支持虚拟化资源的统计分析,能够按照ESXi主机、VM、数据存储、磁盘(ESXi主机)和虚拟磁盘(VM)五类资源的性能指标排行。
附图31. 虚拟化视图
系统支持对VMware、Hyper-V、Citrix等虚拟化环境的监控和管理,监控信息包括:
l VMware:监控Cluster、ESXi主机、VM、数据存储等的基本信息、关键指标、性能指标、ESXi主机统计、VM统计、数据存储统计、ESXi主机磁盘统计、VM虚拟磁盘统计\警报信息、配置信息、映射关系、警报信息等。
l Hyper-V:监控Cluster、宿主机、VM、数据存储等的基本信息、关键指标、作业信息、性能指标、宿主机统计、VM统计、数据存储统计、作业信息、配置信息、共享卷、映射关系、警报信息等。
l Citrix:监控资源池、XenServer、VM、存储库SR等的基本信息、关键指标、性能指标、XenServer主机统计、VM统计、配置信息、映射关系、警报信息等。
支持通过虚拟架构如以vCenter、数据中心、Cluster/资源池、ESXi主机/宿主机/Xenserver、VM组、VM和数据存储组、数据存储的树形关系层级呈现虚拟资源;支持通过资源类型等多种维度进行虚拟化资源的查看如以Cluster、ESXi主机/宿主机、VM和数据存储四个虚拟资源类型的分类方式列表显示虚拟资源信息。可打开链接定位任一虚拟资源详情页面。
附图32. 虚拟化资源管理
附图33. 虚拟化详情页面
通过资源详情,详细展示VMware vSphere、HyperV、Citrix的信息。展现信息如下:
厂商 | 资源类型 | 相关资源列表 |
VMware | Cluster | 基本信息、关键指标、告警信息、ESXi主机统计、VM统计、警报信息、性能指标、配置信息、映射关系 |
ESXi主机 | 基本信息、关键指标、告警信息、VM统计、数据存储统计、性能指标、警报统计、配置信息、传感器、映射关系 | |
VM | 基本信息、关键指标、警报信息、性能指标、配置信息、映射关系、事件台和告警台 | |
数据存储 | 基本信息、关键指标、警报信息、ESXi主机磁盘统计、VM虚拟磁盘统计、性能指标、配置信息、事件台和告警台 | |
HyperV | Cluster | 基本信息、关键指标、作业信息、宿主机统计、VM统计、性能指标、配置信息、共享卷、映射关系、告警中心 |
宿主机 | 基本信息、关键指标、作业信息、VM统计、数据存储统计、性能指标、配置信息、映射关系、告警中心、SLA指标 | |
VM | 基本信息、关键指标、作业信息、性能指标、配置信息、映射关系、告警中心 | |
数据存储 | 基本信息、关键指标、作业信息、性能指标、配置信息、告警中心 | |
Citrix | 资源池 | 基本信息、关键指标、性能指标、XenServer主机统计、VM统计、告警信息、维护信息、监控配置、知识库、业务结构 |
XenServer主机 | 基本信息、关键指标、性能指标、告警信息、维护信息、监控配置、知识库、业务结构 | |
VM | 基本信息、关键指标、警告信息、性能指标、配置信息、映射关系 | |
数据存储 | 基本信息、关键指标、性能指标、告警信息、维护信息、配置信息、知识库、业务结构 |
虚拟化拓扑功能是虚拟化管理的重要功能之一,通过拓扑图的形式将虚拟、复杂的资源连接关系清晰的表达出来,便于用户查看、查找及管理。
r 基础架构拓扑
系统能够直观呈现VMware、Hyper-V、Citrix等虚拟化环境的基础架构管理,支持拓扑图的自定义。
l 针对VMware虚拟化环境,系统支持自上而下的呈现从Cluster、ESXI主机和数据存储之间的基础架构拓扑,可以将虚拟化中从某一数据中心开始向下虚拟的所有资源的架构表达出来,同时系统支持虚拟化网络拓扑的方式将资源的虚拟连接关系进行展示。
l 针对Hyper-V虚拟化环境,呈现宿主机物理设备与虚拟资源(VM、vSwitch、vDS)之间的关联关系。用户可通过拖拽资源节点自定义新拓扑,在自定义拓扑中可增加删除资源节点,并可以添加物理交换机,与宿主机进行关联。
l 针对Citrix虚拟化环境,自动发现并计算XenServer与((VM、vSwitch 、 存储库(SR)、虚拟磁盘映像(VDI)、 物理块设备(PBD)、虚拟块设备(VBD)、同类资源池、异类(Resource Pool))的关联关系及拓扑结构,
附图34. 虚拟化基础架构拓扑
r 网络拓扑
系统能够直观呈现VMware、Hyper-V、Citrix等虚拟化环境物理设备与虚拟资源之间的关联关系,支持拓扑图的自定义。
附图35. 虚拟化网络拓扑
支持对VMware、Hyper-V、Citrix虚拟化环境中各类型资源的性能指标排行。
附图36. TOPN
RIIL 通过SMI-S的方式支持对IBM、EMC、博科等主流存储设备的监控。通过SMI_S协议发现的FC存储设备信息可自动生成FC-SAN拓扑,可以监控HBA主机、FC交换机、FC数据存储设备以及光纤通道状态,通过对存储设备的监控,支持存储故障告警和统计分析。
为了方便对存储设备进行管理,系统提供存储拓扑,支持FC-SAN拓扑和自定义。
FC-SAN拓扑通过发现设备及光纤通道映射表生成。FC-SAN拓扑在资源发现需用户手动生成,根据发现的光纤映射表进行链路计算,画出拓扑。通过拓扑图,显示已发现的所有存储资源,支持对拓扑图上资源的补充和重新编辑,使得拓扑图真实呈现存储关系。
附图37. 存储拓扑
系统支持自定义拓扑,满足用户IP-SAN拓扑展示需求,用户可以添加任何资源,如IP网络设备、虚拟化资源等。
附图38. 自定义拓扑
通过拓扑管理,系统具有丰富的右键菜单功能可对拓扑及资源、指标进行相应的管理。系统还提供了存储分配拓扑,存储分配拓扑体现了数据存储的磁盘、池以及卷之间的对应关系,点击相应池,可以显示这个池是由哪些磁盘组成,以及又划分哪些卷,比较直观的体现这三者之间的关系,方便用户查看。
附图39. 存储分配拓扑
系统支持按照存储资源和存储架构两种方式进行资源管理。
资源存储以当前发现的存储设备统计,以列表方式呈现,如HBA卡、FC交换机、数据存储设备,点击相应资源可显示资源详情页。
存储架构包括光纤通道和存储映射,通过光纤通道列表展示由FC交换机上取得的光纤连接通道详细列表,包括光纤通道的接口信息(WWNN等)及设备,通过存储映射列表展示数据存储设备磁盘、池、卷与主机之间的分配使用关系。
附图40. 存储资源管理
系统提供了脚本监控的方式对监控对象进行指标采集,是对通过标准化接口进行监控采集方式的一种补充,通过远程的方式指定接口执行指定脚本,以满足用户采集个性化指标的目的,包括定时脚本和高级脚本两种方式,并支持脚本的导入和导出。
附图41. 脚本监控策略设置
RIIL系统支持对windows日志和syslog日志的监控管理,可以接收相关日志信息,进行存储、分析并告警,以满足用户对日志管理的需求。
系统支持通过添加相关的参数来接收所要关注主机的日志信息,并可按照关键字检索,检索结果会按照关键字内容将相关日志信息高亮显示。
可对照日志告警的分类自动识别告警信息, 并在页面中进行列表显示,以便于用户直接在系统中查看相关级别的日志告警信息,无需再远程登录主机操作。
附图42. 日志管理
为了方便用户的运维工作,提高工作效率和准确性,系统特别设计了自动巡检功能。用户只需要从所有资源中选出此次巡检所关注的资源和指标,并设定相应的巡检任务和巡检时间,系统会自动完成对选定设备指标的巡检工作,并且生成巡检报告反馈给运维人员,运维人员不需要再去手动执行单个设备的巡检,只需要对巡检报告进行相应的审核和检查,从而确保资源和业务的正常运行。系统支持设置多个巡检任务,在巡检报告中超出阈值的巡检指标自动标识,方便用户人员快速了解异常信息。可巡检的资源包括网络设备、主机、应用、基础服务、无线资源等,可单独按照某一种类别进行巡检,也可自由组合。如机房巡检,可自定义机房动力环境巡视路线和巡视规则,系统可自动代替人工巡视机房环境信息,包括机房温湿度、烟感、机房动力、消防及各类机房环境设施的详细运行指标及运行状态,并自动形成详细巡视报告,超标数据自动标识,节约用户对比时间。
附图43. 自巡检报告
系统支持为用户提供实时查看与分析数据的功能。当用户需要在当前时刻查看或者对比某些具体指标时,可以通过实时数据分析的功能将多个指标以心跳图的方式展示出来,使实时数据快速、直观呈现。用户还可以根据需要自定义并保存视图,以方便在任何需要的时刻点击查看实时视图。
附图44. 实时数据分析视图
随着业务对于IT的依赖度越来越高,IT部门所需要维护的业务系统和IT资源数量更多,各资源间的结构和种类更加复杂,更多的IT资源将更加统一、集中地部署在数据中心机房中,那么机房环境的变化将对IT资源的正常运行产生直接影响,进而影响业务系统的正常运行。因此,IT运维人员还需要关注机房环境的变化情况。另外,在节能减排、绿色环保的社会环境下,IT运维人员还要更加关注机房中各设备的能源使用情况。
基于这样的应用需求,RIIL推出了智能机房环境管理模块(IFMC),通过TCP/IP网络,直接获取机房环境设备探头的数据信息,并实时进行反馈和呈现;对于不支持TCP/IP网络的机房环境系统,也支持对机房环境管理软件进行集成的形式达成综合性机房环境系统的深入管理工作。
通过IFMC模块与RIIL其他模块的配合,RIIL IT综合业务管理平台可以实现从业务视角对IT资源和环境元素的综合统一管理,让运维管理***、不留死角。
r 机房监控范围
系统支持对温湿度、烟感、水浸、空调、风机、照明、粉尘、电量仪、电量、电流、UPS、电池组、智能配电柜、交流配电屏、直流配电屏、配电空开、防雷、发电机、电气火灾探测器、烟感、温感、消防报警机、视频、门禁、红外、门磁、玻璃破碎、机柜等29种资源统一监控,结合基础资源监控管理实现机房动力环境对业务影响的一体化管理,同时提供告警及报表功能。
智能机房环境管理模块可以将每一种不同的机房环境因素都做成一张元素卡片,通过元素卡片,用户能够看见这个元素的真实造型,该元素中所有的指标信息,甚至可以简单地了解该元素的工作原理。
附图45. 机房UPS监控卡片
RIIL提供机房可视化管理视图,从而多角度深层次的呈现和挖掘用户关注的机房内部所有信息。支持机房布局3D效果的可视化呈现,通过全3D仿真的虚拟机房环境,可洞悉每一个机房元素,了解机房相关(机房信息、机房元素指标、机房内设备和元素的告警)、机柜相关(包括机柜内的设备信息、设备面板、机柜微环境等)、各种机房设施的信息均以分级分层的效果呈现。通告3D可视化视图,支持从机房→机柜→设备→设备面板的可视化数据钻取路径。
在可视化视图页面,还提供了用户常用工具,如搜索定位、可用空间查询、环境监控(包括空调监控、UPS监控、配电柜监控和视频监控等)、机房统计(包括能耗统计、空间统计、设备统计等)。
附图46. 机房可用空间可视化视图
系统内置完整传感器图例(温度、湿度、滴露、浸水、监测仪、空调、烟感、门禁、配电箱、UPS、线式浸水传感器等),通过图形化的所见即所得的拖拽设计方式,灵活设计机房、机柜结构图,设计完成的机房结构图可被立即部署,大大降低实施及后续维护难度。传感器是RIIL发现和监控机房元素的工作站,系统支持监测仪的添加、删除并完成发现机房和元素的操作,根据管理需要可灵活扩展监测范围。
附图47. 自定义机房布局设计
RIIL支持对机房环境中已发现的机房完成基本信息、机房元素、机房状态、PUE、合规性和机房权限等配置。也支持自定义创建新机房,根据管理需要编辑机房基本信息、元素管理、状态配置和权限设置即可完成新机房的创建。
l 监测仪设置:可以配置监测仪的IP地址、用户名和口令,然后发现机房环境监测元素。
l 机房配置:可以设定机房的基本信息。机房名称、合规性、管理员、地理位置、面积、描述等。
l 元素管理:可对当前机房已发现的机房元素进行修改元素名称和厂商等信息。
l 状态配置:定义当前机房的状态规则。
l PUE设置:定义计算当前机房PUE值的电量仪指标(PUE计算公式=数据中心总电量/IT设备负载电量)。
l 合规性设置:匹配当前机房合规性级别设置的温度和湿度指标值。系统提供默认值,用户可重新定义。
l 机柜配置:设定机柜的厂商、规格、名称、归属、机柜与设备的放置关系等信息。支持批量导入和导出功能,并可以设置机柜的能耗关系和微环境元素。
l 权限设置:定义对当前机房拥有只读或可操作权限的用户。
l 非监管设备配置:对非智能的设备或受保护不能监控的设备,提供非监管设备配置作为入口,通过人工配置,实现这一类设备能够在机房可视化视图中进行展现。
l 策略配置:针对不同机房元素的指标信息进行配置,设定相应的阈值范围,以及与该范围相匹配的事件告警信息。
机房环境动力监控系统一共有以下几个监控子系统分别为:动力监测管控子系统、环境监测管控子系统、设备监测管控子系统、安防监测子系统。
动力监测管控系统针对机房的设备的供配电进行监测,对机房内的通讯电源、配电柜、UPS、蓄电池、发电机等动力设备实施远程集中监测管控,充分保障了机房内的动力系统的正常运行,使机房无人职守成为可能,为用户节约了大量的资源投入和运维投入,降低了用户运营成本,大大提高了用户的维护管理效率。
监测对象:对机房内的供配电系统的市电质量进行实时监测。
监测实现:在配电柜中安装一个电力检测仪,将电力检测仪的数据线与融智9000系列智能监控主机串口相连。电力检测仪的接法和安装参见其安装手册。
实时参数:线电压、线电流、有功功率、无功功率、视在功率、功率因数、有功电度、无功电度等。
附图48. 市电监控
监测对象:对机房内的供配电系统的重要配电开关进行实时监测。
监测实现:在配电柜中安装一个配电开关监测模块,将模块的数据线与融智9000系列智能监控主机对应串口相连。
实时参数:每一个配电开关监测模块可以监测8路配电开关状态。
附图49. 空开状态监控
监测对象:对机房内的智能配电柜实时监测。
监测实现:需要智能配电柜提供智能通讯口及正确的通讯协议,用数据线将配电柜串口连接到智能监控模块的串口上,根据智能配电柜厂家提供的通信协议将数据采集处理后上传至监控中心,这样监控中心就可以直接查看智能配电柜的工作状态。
监测内容:根据配电柜提供的通讯协议实时监测配电柜输入/输出的电流、电压、功率、频率及各路空开通断等。
附图50. 智能配电柜监控
监测对象:对机房内的UPS运行状态进行实时监测。
监测实现:需要UPS提供智能通讯口及正确的通讯协议,用数据线将UPS串口直接连接到智能监控模块的串口上,根据UPS厂家提供的通信协议将数据采集处理后上传至监控中心,这样监控中心就可以直接查看UPS的各项运行参数、工作状态、报警信息。
监测内容:
实时参数:输入电压、输入频率、输入电流、输出电压、输出频率、输出电流、电池温度、电池电压、电池充电程度等。
工作状态:旁路工作状态、在线状态、电池供电状态、电池充电状态等。
报警信息:输入越限报警、输出过载报警、电池异常报警、整流器故障报警、逆变器故障报警等。
注意:UPS监测的内容需要根据UPS所提供的协议而略有变化,上面的内容只作参考。
附图51. UPS监控
监测对象:UPS后备电池
监测实现:对一组蓄电池,采用一个蓄电池监测仪来实现在线监测功能,蓄电池监测仪将蓄电池各参数通过融智9000系列监控主机上传至监控管理平台,实现电池状态实时在线管理。
监测内容:在线监测电池组的总电压、总电流,单体电池的内阻、电压及温度。
监测对象:对机房内的发电机状态实时监测。
监测实现:需要发电机提供智能通讯口及正确的通讯协议,用数据线将发电机串口连接到智能监控模块的串口上,根据发电机厂家提供的通信协议将数据采集处理后上传至监控中心,这样监控中心就可以直接查看发电机的工作状态。
监测内容:根据发电机组厂家提供的通讯协议实时对发电机组的主电源故障、电池低压、启动失败、冷却水低温、发电机过载、燃油液位低等状况进行实时监控。
附图52. 柴油发电机监控
环境监测管控系统针对机房的设备的运行环境进行监测,对机房内的温湿度、消防系统、测漏(漏水、漏油)系统、机柜及机柜微环境、精密空调、新风系统、空气质量监测系统、尘埃粒子器、粉尘仪、压力变送器、流量传感器、温度变送器、液位变送器、调节阀等设备实施远程集中监测管控,充分保障了机房内设备的正常运行,使机房无人职守成为可能,为用户节约了大量的资源投入和运维投入,降低了用户运营成本,大大提高了用户的维护管理效率。
监测对象:对机房内重要区域的温度、湿度进行实时监测。
监测实现:将温湿度传感器RS485信号,通过网线引出接到融智9000系列监控主机的串口上,设备可以设置地址码,每个传感器上面有液晶屏显示。在多个传感器之间用4芯线串接,再与融智9000系列智能采集单元的串口连接,系统通过传感器不同的地址码来区别每个位置的传感器。
监测内容:实时显示温湿度传感器所在位置的温度、湿度变化情况。
联动控制:当所采集温度过高时(用户自定义设置阀值),可联动空调制冷并调节温度,或联动通风控制、或启动备用空调。策略可由用户根据需要自定义设置。
附图53. 温湿度监控
监测对象:对机房内的空调的冷凝水、窗户和易漏水等位置进行监测,且实时报警。
监测实现:在机房易漏水的下方或周围铺设漏水感应线,将感应线接到漏水控制器上,再将控制器的输出信号接到融智9000系列监控主机。这样当漏水感应线检测到有水时,系统会立即报警并通知机房管理人员。
监测内容:实时检测并记录漏水报警情况。
联动控制:当所监测区域有漏水情况发生时,如果有排水设施,可联动排水设备自动排水,并将信息以短信的形式发送给指定人员,或发送电子邮件。具体策略可由用户设置。
附图54. 区域漏水监控
监测对象:对机房内的烟雾进行监测或对现有消防系统报警联动。
监测实现:在机房的天花板上布置烟雾传感器,通过4芯信号线连接到融智9000系列监控主机,当机房出现火警时,系统会立即报警,通知机房管理人员或整合原有消防报警系统。
监测内容:监控各区域烟雾报警状态或者用户提供的消防系统报警干接点。
附图55. 消防监测
监测对象:对机房内的精密空调的运行状态进行实时监测。
监测实现:精密空调是智能型的设备,其自带智能通讯口或智能通讯卡。通过设置不同的通讯地址,以满足对精密空调的集中管理、监测。用数据线将精密空调智能通讯口连接到智能监控模块的串口上,由智能监控模块通过IP网络将数据传送到监控管理平台上,实现对每台精密空调进行参数状态查询。
监测内容:回风温度、回风湿度、回风温湿度限值、温度设定值、湿度设定值、加热器运行状态、制冷器运行状态、除湿器运行状态、压缩机高低压报警、主风扇过载报警、滤网堵塞报警等。
注意:空调的所有监测参数具体情况依据空调厂商提供的通讯协议略有变化。
附图56. 精密空调监测
监测对象:对新风机的状态实时监测。
监测实现:需要新风机提供智能通讯口及正确的通讯协议,用数据线将新风机串口连接到智能监控模块的串口上,根据新风机厂家提供的通信协议将数据采集处理后上传至监控中心,这样监控中心就可以直接查看新风机的工作状态。
监测内容:结合智能新风机组提供的通讯协议实时对风机组压差、回风温湿度、冷却水泵、风机电源、风机翅片、过载、高低压等状态进行监控
附图57. 新风机监控
监测对像:机柜内各环境参数
监测实现:对机柜内和环境参数进行监控,将部署在机柜内的1路温湿度监控,3路温度监控,1路烟雾监控,1路机柜门开关监控,双轴倾角监测,2路电源监控上联到机柜微环境工作站,然后工作站通过网线上联到网络,实现远程机柜微环境监控或者接入串口屏实现本地查看及简单策略设置。
监测内容:实时监视机柜内整体温湿度,机柜门状态,烟雾报警状态及电源监控。
附图58. 机柜微环境监控
设备监测控管子系统利用网络技术对数量众多的技术设备进行远程监测控管,可有效减轻设备维护管理人员的运维负担,极大地提高设备的运行安全保障水平与总体运行效率。己经成为当今社会的潮流。在现代化机房信息化管理体系建设中,对设备的远程监测管控看作是重中之重。如:远程照明控制、普通空调联动控制、设备远程电源管理、远程串口管理、网络设备监测。
控制对象:对照明灯进行远程控制。
监测实现:将普通照明灯通过照明控制模块接入融智9000系列监控主机,即可实现对每个照明灯进行通断控制,并能与其他事件联动,达到节能的效果。
监测内容:对照明灯的通断控制。
联动控制:可联动双鉴探测器、门禁系统,在夜晚当有人经过探测区域或打开门时,灯光可自动打开,达到人来灯亮,人走灯灭的效果,更能起到节能的作用。
附图59. 照明控制
控制对象:对机房内的普通空调进行控制。
监测实现:将红外控制器通过485接口与智能采集单元相连,即可实现对每台普通空调的控制,并能与机房新风实现联动,达到机房节能的效果。
监测内容:通过红外控制器对原空调遥控器的学习,可使红外控制器得到遥控器大多数控制功能,从而实现对普通空调的远程管理。
联动控制:联动温度传感器,当所采集的温度超过所设定阀值时,空调可自动打开并制冷。
附图60. 普通空调监控
监测对像:机柜内各用电设备包括服务器,交换机等的电源管理
监测实现:对机柜内各用电设备进行用电分配管理,将各设备电源插头插入RZ-PC08配电单元(8路),配电单元通过网线上联入网络,实现远程管理,监控范围包括用电设备的电流,电压,功率等电力参数及电源通断管理。
监测内容:实时监视机柜内各用电设备的电力情况及设备电源通断管理。
附图61. 设备电源管理
人员监测管控系统可对维护人员进出设备间进行授权,并可实时监测设备间内的人员状况,在非正常时间段进出设备间的人员,及时告知管理员,同时并记录人员进出情况,保证设备运行环境的安全,提高工作效率,因此对人员的监测管控就显的尤为重要。
监测对象:对进出机房人员情况进行监测。
监测实现:在机房门的斜对面安装红外传感器,再将红外传感器的输出信号接到融智9000系列智能采集单元。这样当红外监测到有人移动时,系统会立即报警。通知机房管理人员。
监测内容:实时监测人员的移动。
联动控制:可联动灯光控制,实现“人来灯亮,人走灯灭”,也可联动视频,当有人员移动时,摄像头可自动转向探测区域并开始录像,同时软件界面自动弹出相应的视频,如果录像区域光线较差可联动照明控制,自动打开附近照明灯,起到补光的效果。
附图62. 红外监测
监测对像:对机房内的重要门实施门禁进出管理。
监测实现:门禁控制器可选用单门、双门、四门控制器和非接触式读卡器或指纹一体机,门禁控制器通过TCP/IP将门禁数据上传至监控管理平台上,监控平台可读取门禁控制器内的刷卡开门记录。如:时间、刷卡者ID号、门状态。也可以通过加装门磁传感器,将其连接到融智9000系列智能采集单元的接口上,实现监测当前门的状态。
监测内容:实时监视各门的开关状态。
联动控制:可联动灯光控制,实现“人来灯亮,人走灯灭”,也可联动视频,当有人员进入时,摄像头可自动转向探测区域并开始录像,同时软件界面自动弹出相应的视频,如果录像区域光线较差可联动照明控制,自动打开附近照明灯,起到补光的效果。
附图63. 门禁系统
监测对像:对机房内的重点区域进行视频监控。
监测实现:视频图像存储方式为前端存储,监控中心不存储,但可以调看前端图像。视频摄像机采用网络摄像机,直接通过网线上联到网络上,用户可通过网络直接查看录像信息。
监测内容:实时监视机房等重点区域视频情况。
通过配置门禁管理系统,实现人员出入的刷卡授权出入管理以及对人员出入的详细记录,包括人员姓名、身份、进、出时间等。并实现与监控系统的整合联动,实时监控门的开关状态,对非法刷卡、门打开超过规定时间等状况按用户设定策略进行系统报警, 可联动灯光控制,实现“人来灯亮,人走灯灭”,也可联动视频,当有人员进入时,摄像头可自动转向探测区域并开始录像,同时软件界面自动弹出相应的视频,如果录像区域光线较差可联动照明控制,自动打开附近照明灯,起到补光的效果。
根据需求可对特定视频监控点设定报警联动监控录像,即正常情况时,监控镜头云台皆处于关闭状态,本系统在异常情况报警发生后联动打开辅助摄像灯光,向有关管理人员报警。各路摄像机会自动开始监控,硬盘录像机自动开始录像,作为安全文件存储及异地存储备分的同时,对视频进行数字化压缩编码,生成实时视频流组播到局域网,对视频流数据进行异地存储备份。同时上传到互联网,以供管理人员通过网络随时了解现场状况。
根据需求可对特定视频监控点设定定时自动监控录像,即在系统主机上,可对选定的一组或多组视频监控点设置视频监控的开启、关闭的编程自动控制执行时间表,在非布防时段该组视频监控点的监控镜头云台皆处于关闭状态;在系统的日期、时间值进入设定布防时段后,系统自动打开该组视频监控点的辅助摄像灯光及视频监控镜头。系统自动开始移动侦测模式的硬盘录像,作为安全文件存储及异地存储备份的同时,对视频进行数字化压缩编码,生成实时视频流组播到局域网,同时上传到互联网,以供管理人员通过网络随时了解现场状况。
可按用户设定策略,对布防时段内的特定双鉴或门磁的报警在设定通道进行抓图、录像存储处理,以便用户直观快捷地了解机房人员出入活动状况, 如果录像区域光线较差可联动照明控制,自动打开附近照明灯,起到补光的效果。
大中型数据中心一般会设计安装备用空调,用于不同季节对制冷量要求不同的需求,系统支持温度传感器可以联动备用空调,当温度高于设定阈值时可以自动开启空调进行制冷,当温度低于某个设定阈值某个设定时长是可以关闭备用空调。这样即保证机房温度在规定的范围内有可合理有效的减少能源消耗,***智能实现节能减排目标。
针对各机房、设备间的受控状况,通过主控服务器的短信报警平台,可实现手机短信报警,一旦出现特定受控状况,可以将预定义编辑的准确表述的短信文字报警信息,发送到一组人员的手机上,实现随时随地的移动监测报警。
系统还支持自动语音拨号告警,可自动拨号到设定报警号码,并将平台报警语音传送到接听报警电话的用户,实现电话自动语音告警。
创建绿色数据中心已经成为新一代数据中心的基本要求。通过数据中心智能化管理系统来实现实时的数据中心能效管理,分析数据中心各系统的电能消耗,为实现数据中心能效管理规划和节能改造提供实际依据和技术手段。
PUE是数据中心用电消耗和IT设备能源消耗的比值,PUE越低,代表数据中心能效越高,即越少的能耗耗费在其他非IT设备。PUE的计算公式如下:
智能化数据中心管理系统应集成PUE监控算法及数据分析方法,将收集上来的数据进行分析,包括对各机房能耗的获取、机房内各机柜内设备功耗的获取,其主要功能应包括:
l 每个数据机房的PUE进行显示。
l 采用数据挖掘技术,支持以曲线,柱状图,饼图等显示历史功耗数据
l 智能数据分析:对历史功耗数据进行分析,提供未来趋势建议;
数据中心总设备能耗值可以从对市电进电电量的监控中得到。IT设备能耗值可以通过从每列机柜交流分配柜的电量仪中读取。
附图64. 能效管理
数据中心机柜空间是数据中心重要资源之一,***的机柜空间利用率是评估数据中心运维水平的重要指标,机柜可用性管理可以图像化显示目前机柜的可用空间、占用空间。
附图65. 机柜可用空间管理
RIIL为用户提供了KPI&统计报表平台,根据管理的需要抽取监控、告警、资源、业务等各类管理数据,生成面向运维分析和服务管理的统计分析,协助领导层的管理决策。
用户可方便定制报表,报表可以定期自动生成,并可以产生word、pdf和excel等文件格式,支持报表订阅。
KPI与报表管理根据管理类型可分为资源报表、告警报表、流量报表、无线报表、虚拟化报表、机房报表、存储报表等,通过对监测数据实时统计和分析,生成分析报告。系统支持自动生成报表、按时间查询历史数据,便于领导和管理员掌握各系统和网络的运行情况。
附图66. 报表
报表系统提供历史数据分析,能够统计分析各类资源的历史运行数据,包括历史性能数据、历史告警数据,通过对历史数据的统计和趋势分析,帮助管理人员了解整体IT环境的运行质量,从而为运维持续优化提供数据依据。
报表系统内置模板主要提供以下数据统计:
l 资源报表:资源指标报表、资源分析报表、资源SLA报表、趋势报表、TOPN报表、资产报表等;
l 告警报表:告警统计报表、告警分析报表、告警受理报表等;
l 流量报表:端口指标报表、端口流量趋势报表、TOPN等;
l 无线报表:无线设备统计报表、用户量统计报表、AP可用率统计报表、AC速率统计报表、AP速率统计报表、TOPN等;
l 虚拟化报表:虚拟化统计报表、虚拟化指标报表、VMware警报报表、Microsoft作业报表、VM优化报表、数据存储优化报表、TOPN等;
l 机房报表:机房元素报表、机房告警报表等;
l 存储报表:存储统计报表、存储资产报表等;
l ……
RIIL内置报表设计工具,简单易用,通过简单的数据勾选,即可制作报表模板,可通过数据二次接口访问和查找数据库中的数据,定制任意格式、内容的报表,避免通过拼写SQL 语句进行报表定义,降低报表定制的复杂度,提供报表定制效率。
为了方便运维人员对系统的管理,系统依托RIIL平台强大的资源采集及数据分析,精炼功能,提供锐智客户端功能,帮助运维工程师迅速定位故障、结合工具解决问题。锐智客户端提供告警管理、资源管理、在线客服、常用工具等功能。
l 支持将RIIL系统产生的告警信息发送到锐智客户端,支持告警列表,通过告警压缩功能,直击故障根源设备,减少故障处理时间,告警信息简洁易读;支持新告警弹屏及声音提醒,从而及时、迅速的将告警信息通知到运维人员,支持告警受理、处理记录维护等功能;支持告警诊断,让用户能够方便的查看告警发生时刻,告警资源及关联的资源当时的状态、指标信息和告警列表,帮助用户分析告警的原因。
l 支持通过客户端对关键资源的关键指标动态采集,可查看资源的实时线图;
l 集成一些常用管理工具,如MIB browser、Ping、RemotePing、Telnet、SNMP Test、Trace Route、Web管理、SSH管理等方便用户进行简单的运维操作;
l 提供丰富的客户端操作设置项,支持在线客服以及意见反馈等个性化服务。
附图67. 客户端-告警功能
附图68. 客户端-我的资源
此次无线网络区域涉及设备数量庞大,带来的维护工作量也相当巨大,因此需配备相应的运维管理系统及相应服务器。并且需要提供一套针对无线网络的自动优化工具,能实时检测无线网络各个覆盖区域的信号覆盖、在线人数、平均访问时延、无线AP状态等信息,并提供一键自动优化功能,实现对智能漫游、信号强度、信道分布、无线负载均衡等功能的优化。
本套工具面向的不仅仅针对硬件设备本身,更多的是需要面向学校无线体验进行网优,需要根据校方关注的性能方面定期输出用户体验分析报告,帮助校方对无线网的各个角落进行网优。
学校目前有多个业务系统,每个业务系统都对应一套服务器。这些业务系统正常状态下对服务器性能要求不高,但高峰期状态下对服务器的性能要求呈井喷趋势。因此这些业务系统扩展起来比较麻烦,遇到系统瓶颈时只能升级整台服务器,无法根据业务系统的繁忙度合理调度服务器资源。
为了解决上述问题,学校要求部署若干套基于国内外先进虚拟化架构的软硬件一体设备,该设备除了具备传统服务器架构外,还需内置集成虚拟化软件,能够基于业务的种类建立不同性能的虚拟机,当这些业务处于高峰并发访问时,虚拟化软件可以灵活调度服务器性能池的资源进行重点保障,而业务高峰期过后,又可以释放多余的服务器性能给其他业务系统使用。
为了节省设备成本和运维管理成本,该软硬件一体化设备需要支持国际主流的分布式存储协议,无需采购专用存储列阵、光纤交换机设备即可实现高性能的分布式磁盘读写服务。
锐捷JCOS,国内***真正的企业级Openstack云管理平台。现网超过1万台虚拟机实测验证。在教育、医疗、政府、IDC、运营商等多个行业规模部署,长期稳定运行。
ERS(Elastic resource Scaling弹性资源扩展),可以根据应用负载动态调配虚拟机数量。以下图为例,当某业务访问高峰时,产生突发连接请求,JCOS监控到当前两台虚机已经无法满足访问需求,则自动创建新的虚机已满足高并发访问。当访问高峰过后,自动将新建虚机删除。
DRS(Distributed Resurce Scheduler 分布式资源调度),DRS 允许数据中心管理人员自行定义策略,当群集中某个物理服务器负载过高时,其上的虚拟机就会自动迁移到其它可供使用的轻载服务器上。迁移过程完全透明。
l 虚拟机配置在线调整
n 在线调整虚拟机vCPU个数
n 在线调整虚拟机内存大小
l 计划外停机
n 一台物理服务器故障其上的虚拟机自动迁移到其他服务器,虚拟机上的网络、安全策略随行,业务恢复时间小于5分钟。
l 计划内停机
n 预测到故障,提前迁移
n 系统维护和升级,迁移至其他主机
l Ceph统一作为Nova/Glance/Cinder的存储后端
l 共享卷。一个卷可以挂载到多个虚拟机,为支持Oracle数据库提供支撑
l 非链式快照。每个快照独立存在,可以单独做成镜像。
l 虚机、云硬盘、快照的秒级创建
l 支持虚拟卷离线扩容
l 池化存储+QoS控制,充分利用存储资源
l 同锐捷SDN交换机组成企业级软件定义网络解决方案
l 浮动IP,为虚拟机的对外服务提供公网IP
l 支持分布式路由,解决大规模组网的性能瓶颈
l 支持负载均衡功能,满足企业级应用
l 企业级防火墙模块,满足私有云安全需求
l 网络拓扑功能,随时了解网络架构
微哨是专门为解决学校移动门户搭建困难、数据对接受阻、应用开发难度大而开发的平台级智慧校园平台。它对学校、对师生具有以下几个核心价值:
ü 微哨为学校提供具备充足定制空间、安全可信的移动校园解决方案。微哨支持混合云部署架构和纯云端SaaS化部署架构。二者相得益彰,兼顾效率、成本和安全、隐私。同时,每个月一次的版本升级,彻底解决传统数字校园平台兼容性问题;
ü 微哨为学校提供大量的官方应用、第三方应用、定制化应用,同时微哨特有的应用对接和应用自动生成模板,可以帮助学校快速上架应用,彻底解决传统数字校园无应用可用的问题;
ü 微哨拥有专业的通知发布系统,为广大师生提供专业***的通知发布平台,不仅可以像发邮件一样添加图片、语音、附件,更可以识别通知的已读未读名单,而且所有通知可以直接分享到微信、QQ,更可以实名制的直接识别微信和QQ的阅读情况,彻底解决多个平台重复发送通知以及通过“收到请回复”来人工统计阅读情况的问题;
ü 微哨提供手机端和PC端双平台,而微哨拥有领先业界的应用自动适配技术,同一套应用代码,微哨可以自动适配到Android、IOS、Windows、MAC系统,无需多次开发,同时微哨的开发接口还是标准的开发接口,任何程序员均可快速开发,彻底降低开发门槛和开发投入,彻底提高开发效率;
ü
启动页面可以直接添加学校的校徽、校训、学校背景照片等。
图:启动页示意图
针对学校重大节日以及重大事件的宣传都可以放到轮播图上面进行宣传;校方上了***的应用也可以在轮播图上面进行显示,让用户快速的知道以及使用。
图:微哨首页轮播图
在微哨中,可以把常用的应用放置到APP的首页进行显示,每个人可以根据自己的使用情况自行决定哪些APP放置在首页。而且学校管理员还可以在发布新应用的时候,进行应用首页的推荐。
图:微哨应用中心
用户可以以组织或个人的名义(由后台提前分配管理权限)来发布官方通知或群组通知,并提供了丰富的附件组件(图片、pdf、word等格式的文档、网址链接)。发通知者可以清楚的看到已阅读通知的人员和未阅读通知的人员,以便发通知者通过其它方式(电话、私信)来再次通知到未读人员。
基于学校组织结构建立的与学校的职能部门人员和各院系班级人员一一对应的实名制体系。可以方便用户发通知、私信和查询其它用户或组织信息。除此之外用户还可根据个人或本人所在组织创建自定义分组。
允许两人或多人使用网络,实时的传递文字消息、文件、语音进行交流。
为了满足在学校环境下的教学、科研、管理、生活服务方面信息的沟通需求,微哨提供了即时通讯功能,满足教职工、学生等用户的点对点沟通和多人群组沟通的需要。
在微哨中,根据学校的真实组织结构情况,可以给不同用户定义不同的班级群、课程群、社团群等固定群组。同时用户可以在组织结构看到同属部门的所有人,通过组织关系与个人关系,实现实时交互共享、资料分享等,微哨还可以进行消息提醒,不管基于PC端或者移动端,都可以进行信息的交互。
图:基于组织结构通讯的会话
功能如下:
1. 发通知者可以从组织结构中选取收通知的对象——基于校园真实的组织结构和实名体系,用户发通知时可以直接选取班级或者个人作为对象,也可以在权限范围内自定义接收者。
图:通知组织结构选择
2. 支持重要通知添加日程提醒——用户收到会议通知时可以一键添加到手机的日程提醒,时间设置在会议开始之前,提醒用户提前到场,以免错过重要会议。
图:重要通知调用手机日程提醒
3. 支持丰富的组件,如:图片,PDF,word,网址链接等——发通知时可以实时拍照加入图片,可以访问手机相机选取图片(安卓版可以访问文件夹加入word格式、PDF格式等多种格式的文档,苹果版受系统封闭性影响,暂不支持),支持定时发送通知功能,官方网站上的通知(需要校内广泛传播的)可以通过网址链接功能作为附件添加。
图:内容丰富的通知富文本
4. 发出通知后能得到消息到达情况的反馈——通知发出后发通知者可以清楚知道哪些人员已经阅读了通知,哪些人员没有阅读通知,针对比较重要的通知,发通知者可以通过私信和电话再次提醒收通知人员及时查阅通知,提高通知的有效到达率。
图:通知的已读和未读名单
应用开发难度大、系统对接障碍多、校园门户内容少已经成为高校数字校园建设过程中比较共性的问题。
针对这些痛点,微哨为学校提供了多种多样的官方应用插件,在充分满足学校间共性需求的同时,又能通过高智能化的模板插件实现学校个性应用的快速生成、上架。
现阶段的官方应用包括:成绩查询、课表查询及统计、空教室查询、一卡通查询、微课堂、校园问讯、校园投票、校园新闻、应用自动生成模板等。
第三方应用包括:无线签到、后勤报修、资产管理、智能迎新、志愿者管理系统等。
ü 教务系统厂家开发对接接口,无需教务系统对外网开放,仅需要通过内网的只读权限即可实现校内校外成绩查询功能,完全避免与第三方教务系统厂商对接困难的问题,同时又充分保护教务系统的安全性和可用性。
ü 支持实名制自动识别身份以及学年学期选择,成绩、学分、绩点等查询的功能。
ü 解决的问题:
1.教务系统不提供对接接口或接口收费——微哨采用数据同步,无需接口。
2.教务系统为安全考虑仅对内网开放,学生假期无法查询成绩——微哨不限地点。
3.成绩查询高峰期,教务系统服务器压力过大导致宕机——微哨服务器分担压力。
4.仅能通过电脑或手机等终端访问教务网页进行登陆查询——微哨随点随查。
图:成绩查询应用
ü 无需教务系统厂家开发对接接口,无需教务系统对外网开放,仅需要通过内网的只读权限即可实现校内校外课表查询功能,完全避免与第三方教务系统厂商对接困难的问题,同时又充分保护教务系统的安全性和可用性。
ü 支持实名制自动识别身份以及课程、教室、授课老师查询的功能,并能联动考试成绩、听课学生等相关属性信息,实现校园趣味信息的分析呈现。
ü 解决的问题:
课表更新、查询不及时——微哨在手边,随时查课表。
图:课表查询应用
ü 无需教务系统厂家开发对接接口,无需教务系统对外网开放,仅需要通过内网的只读权限即可实现校内校外课表查询功能,完全避免与第三方教务系统厂商对接困难的问题,同时又充分保护教务系统的安全性和可用性。
ü 通过导入的学校建筑信息,对比教务系统的课程信息,实现空教室查询功能。
ü 解决的问题:
不知去哪自习,或是上着一半自习就有课——智能准确的提供教室选择。
图:空教室查询应用
ü 无需与一卡通系统厂商开发对接接口,无需一卡通系统对外网开放,仅需要通过内网的只读权限即可实现校内校外一卡通查询功能,完全避免与第三方一卡通系统厂商对接困难的问题,同时又充分保护一卡通系统的安全性和可用性。
ü 支持实名制自动识别身份以及消费明细查询的功能,同时可以进行消费分析,呈现校园消费排名。
ü 解决的问题:
一卡通消费明细、余额需到特定地点进行查询——微哨在手边,随时查询。
图:一卡通查询应用
ü 简洁的线上教学平台,去除冗余复杂的功能,让学校可以快速的搭建自己的翻转课堂。
ü 支持课件上传、在线考试。课件的呈现形式可以是文档、PPT、视频直播。
ü 解决的问题:
翻转课堂、微课、慕课平台搭建复杂——简洁的微课堂平台,只要上传课件,即可快速完成搭建。
图:微课堂应用
ü 全国各大高校都在争相建设的校园问讯平台,在微哨中将直接作为标准应用提供给学校。
ü 无需任何开发,仅需根据学校自身情况,设置好问讯分类,并安排好相关部门的老师进行解答即可。
ü 问讯内容完全实名制记录,无需担心言论不当问题。
ü 所有问题均可以显示回答进展,如“未解决”“已解决”等。
ü 解决的问题:
1.问讯平台搭建复杂——仅需简单配置,即可快速上线。
2.师生疑问无处解答,职能部门工作业绩难以评估——线上答疑,清晰记录问题解决情况,方便学校领导、老师、学生查看。
图:校园问讯平台
ü 为学校提供一个避免刷票的公平公正的校园投票平台。
ü 无需任何开发,学校师生仅需将投票内容(包括文字、图片、链接等)输入投票平台,即可生成投票应用。
ü 投票应用支持定向的提供给特定人群,支持实名、匿名投票,支持单选、多选投票,支持投票结果统计。
ü 解决的问题:
传统投票系统刷票问题——微哨为全实名制智慧校园平台,采用的是学工号作为***用户名,没有自主注册机制,无论实名、匿名投票均可以保证一人一票,为学校***师生选举、十佳歌手等活动提供公平可靠的投票平台。
图:校园投票应用
ü 自动抓取学校主页及部门主页的新闻通告,满足自动化的部门工作宣传、校园资讯发布的需求。
ü 无需人工操作,无需适配手机界面,微哨自动定时将校园新闻同步到每位师生的手机上。
ü 解决的问题:
1.校园新闻、通告阅读率低,部门工作业绩不明显——微哨将新闻、通告同步到每位师生手边。
2.不同宣传渠道需要多次发布,工作量大——微哨自动抓取校园网页已发布的新闻。
3.手机品牌众多,分辨率各不相同,无法确保显示效果——微哨自动适配手机屏幕。
4.各部门搭建自己的公众号、订阅号等资源,无法管理——微哨不仅提供相同功能,还可以强制订阅,为学校提供一个可管可控的汇总平台。
图:校园新闻应用
ü 支持通过学校数据库直接生成校园查询类应用,只需配置服务器地址等简单信息,5步就能做成一个应用!
ü 解决的问题:
1.研发能力或精力有限,校园应用开发难度大——应用模板,无需开发,仅需配置即能生成应用。
2.不同校园应用独立开发,外包公司应用开发成本高——通用模板,智能适配,真正一举多得。
3.手机品牌众多,分辨率差异大,显示效果不易适配——基于微哨的智能适配引擎,一次应用生成,自动适配屏幕。
4.应用开发周期长,校园门户长期白板——高速生成应用,瞬间填满校园门户。
图:应用查询模板实际生成截图
ü 微哨打造了高校智慧校园应用共享生态圈,全国所有的高校均可以通过互联网将本学校开发的微哨应用共享给其他高校,用互联网精神互帮互助,快速搭建各个学校自己的微哨平台。
ü 微哨自身也可以以应用插件的形式承接官方应用的开发工作。
ü 第三方开发公司作为生态圈中的另一个重要参与者,也会基于学校的具体需求,提供定制化的应用开发。
ü 解决的问题:
1.应用开发难度大,应用开发成本过高——生态圈中的应用可以直接适配不同学校,快速完善本校智慧校园平台。
2.第三方开发不够专业,不了解高校业务场景——生态圈中的开发者身份均为各大高校的教师团队,或是只开发校园应用的第三方公司,保障应用“***接地气”。
图:后勤报修、智能迎新、志愿者管理
图:网上办事、信息采集、无线签到、校园排队、校园巴士
为了完善智慧校园的使用场景、提供通知的发布入口、满足即时通讯的需要及满足不同操作系统的兼容问题,微哨开发了基于B/S架构的WEB客户端。WEB客户端的应用、组织架构与移动端完全通用。
微哨WEB客户端采用与移动端相同的账号体系,无需安装直接使用,使用浏览器打开微哨web后输入自己的账号和密码,选择相应的学校就可使用。
图:WEB端登录页面
从WEB端的应用中心里,可以直接看到与自己权限相匹配的各种校园信息化应用系统,应用首页里显示的学校推荐和我关注的应用,应用市场里有学校所有正式发布的微哨应用。
图:WEB客户端应用详情
为了满足在学校环境下的教学、科研、管理、生活服务方面信息沟通需求,微哨提供了即时通讯功能,满足教职工、学生等用户的点对点沟通和多人群组沟通的需要。
其中,WEB客户端的即时通讯功能是对微哨移动端即时通讯功能的有益补充,能完成移动端IM的几乎所有功能但不存储用户的聊天信息记录(类似微信WEB版的聊天功能),WEB端IM功能发送的消息可以漫游到手机端读取,支持手机端的离线消息接收。
目前WEB客户端的即时通讯功能为:点对点聊天、基于群组的点对多点聊天、通讯录、发送传递文字消息、文件、语音和图片、网络链接等。
图:点对点双人聊天
图:多人群组聊天
WEB版的通讯录功能内嵌在即时通讯功能中,显示的内容与移动版本基本一致,可显示组织结构、自定义组织、常见联系人等,并通过通讯录功能快速进行通知和即时通讯功能的人员管理。其中通讯录的可见权限范围由权限管理控制实现。
图:WEB客户端的个人通讯录
微哨开放平台,是微哨基于中国高校信息化的现状,为高校提供的校园信息系统快速对接、发布、内容运营、PC向移动端应用迁移等一系列应用的解决方案,为学校和应用开发者提供了统一入口及管理平台。
开放平台提供功能丰富的各种业务接口,开发者可以快速、便捷的与微哨系统完成对接,以通过微哨业务接口给指定个人身份、指定组织部门、指定时间发送通知(如信息中心内部通知等);精细的应用权限管理,可以将应用授权到组织甚至特定人员才能使用,还可通过应用提醒接口,给订阅用户群发送指定内容。
在开放平台首页上,点击注册,通过邮箱验证可以成为微哨应用开发者。
图:注册成为开发者
注册成为开发者后,开发者进入文档中心可以浏览新手指南、各种业务接口API的开发手册、SDK开发实例与常见开发问题的解答。
图:开放平台的文档中心
微哨应用发布有两种方式,即通过微哨管理平台(MS)在本地发布或者通过开放平台在云端发布,本章节讨论的是通过开放平台发布应用的流程。
在开放平台->我的应用->创建应用,可以创建自己的移动端应用,整个应用发布的流程为:
在开放平台创建应用,并获取APPID和Secret;
利用获取的APPID和Secret进行应用开发和调试;
完成开发后,在开放平台发布并完善应用详细信息;
提交审核,等待审批通过;
应用上线。
图:应用详情
注:通过开放平台发布的应用是云端发布,所有学校管理平台(MS)都能看到,但普通用户在客户端里无法看到,如学校需要在本校发布该应用,需要在学校管理平台(MS)上的应用中心进行添加操作。
微哨开放平台目前主要提供JSSDK和微哨第三方API接口两类接口。
微哨JSSDK是基于微哨内置浏览器进行扩展的一组JavaScript API,运行在微哨内置浏览器的web应用可以通过这些扩展API获得访问移动设备上的文件、摄像头、图片库以及扫描二维码等能力。
微哨目前提供基础接口、设备相关接口、二维码接口、图片相关接口四类JSSDK接口,接口种类在持续丰富中。
1) 基础接口
2) 设备相关接口
o Whistle.getNetworkType获取当前网络类型
o Whistle.getDeviceId获取设备***id
3) 二维码相关接口
4) 图片相关接口
o Whistle.chooseImage拍照或从相册取图片
环境要求:由于JSSDK涉及微哨内嵌浏览器调用手机内部接口,因此微哨的JSSDK仅能在android和iOS的微哨内置浏览器中运行,带JSSDK的应用程序在微哨WEB版、android和iOS平台的系统自带浏览器中不能运行。
微哨目前提供基础接口、用户接口、通知接口、通讯录接口等四类第三方高级API接口,接口种类在持续丰富中。
1) 基础接口
o 获取access_token
o 刷新access_token
2) 用户接口
o 验证用户身份
o 获取用户信息
o 添加用户
o 删除用户
o 更新用户
3) 通知接口
o 获取已发送通知列表
o 获取通知详情
o 发送通知
4) 通讯录接口
o 获取组织节点树下的所有用户信息
o 新增组织节点
o 删除组织节点
o 更新组织节点
微哨JSSDK接口体系参照业内主流的微信JSSDK开发规范,接口体系和微信基本一样,保证接口体系的兼容性和可移植性。
【例】:微哨和微信关于扫一扫功能的对比。
微哨:通过该接口可以获得扫描条形码和二维码的能力。
Whistle.scanQRCode({
needResult:0,//默认为0,扫描结果由微哨处理,1则直接返回扫描结果
scanType:["qrCode","barCode"],//可以指定扫二维码还是一维码,默认是两者都有
success:function(res){
var result = res.resultStr;//当needResult为1时,可以通过这种方式获得扫码结果
}
});
微信:调起微信扫一扫接口。
wx.scanQRCode({
needResult: 0, // 默认为0,扫描结果由微信处理,1则直接返回扫描结果,
scanType: ["qrCode","barCode"], // 可以指定扫二维码还是一维码,默认二者都有
success: function (res) {
var result = res.resultStr; // 当needResult 为 1 时,扫码返回的结果
}
});
由此可见,微哨和微信的JSSDK基本一致,开发者将微信应用迁移到微哨上门槛很低。同时,微哨将致力于快速丰富自己的接口体系,以满足校园应用开发需求。
管理端为学校信息化管理部门和人员提供整个微哨平台的管理、监控与运行维护的功能。
主要包含以下几大模块:学校组织结构(部门)管理、用户信息管理、应用管理中心、个性化维护、通知管理、权限管理等。
1.支持学校组织结构的新增、修改、删除与排序,可由学校管理人员自行完成。
2.支持与学校现有数字校园平台数据中心进行对接,进行组织结构(部门)数据的实时同步,减轻管理人员对数据维护的工作量。
图:组织结构管理
1.用户信息初始化:
微哨平台用户信息初始化支持三种方式:与学校现有数字校园平台数据中心进行对接、批量导入和零散录入。数据中心对接与批量导入的方式便于学校统一数据标准,减轻数据维护的工作量,零散录入主要用于应急情况下的增删改查。
用户信息的数据标准教职工建议采用工号,学生建议采用学号。
图:用户信息管理
2.用户信息维护:
微哨平台用户信息维护主要包含两种方面:批量更新与零散修改。当有大批用户信息需要修改与更新时,可以通过批量更新完成;个别用户信息的修改维护可以通过零散修改完成。
图:用户信息维护
微哨平台应用中心主要提供从应用的上架、测试、维护、发布、首页推荐、下架到应用使用情况的全套流程的管理。由学校管理人员自行在管理端完成,方便学校自行构建个性化的移动校园。
1.应用上架
应用上架过程中支持应用名称、应用介绍、应用图标、应用类型、使用用户、应用消息订阅等功能,由学校管理人员自定义,充分尊重学校自主管理权。应用中心应用上架支持目前业内***完整、细致的应用授权管理,可以分角色、组织结构甚至细分到个人;能很好的保障应用本身的信息安全。
2.应用首页推荐
学校管理员将测试通过、已经上架的应用,推荐到用户的微哨手机端桌面,管理员可以将应用进行排序,将热门与重点应用放置在前面,便于学校推广新业务应用。
图:应用首页推荐
3.应用使用情况
应用中心提供每个应用实时的使用情况分析,包括每个时间段应用的使用次数、用户数等;管理人员能很清晰的了解哪些应用热门、学生喜欢哪些应用,为学校后期信息化建设提供决策参考。
图:应用使用情况统计
个性化维护主要是学校管理人员针对学校的微哨移动门户进行定义,主要包含启动页设置与首页横幅设置:
1.启动页设置
启动页设置主要提供学校LOGO、学校背景图片、校训三方面的定义,让每一个用户使用微哨时能感知到学校的特色。学校有重点事件发生时,也可以将这些内容放置在背景图片中。
图:启动页自定义
2.首页横幅设置
首页横幅的设置主要适合学校发布重大事件、校园重要新闻等。支持图片、文字与链接的方式,以滚动页的形式提供给用户。
图:首页横幅设置
高校业务管理涉及部门和人员众多,角色繁琐。微哨平台提供完善与灵活的权限管理功能。主要包含:角色管理、权限分配、用户角色分配、用户数据范围分配:
1.角色管理
学校微哨平台管理员可根据学校情况自定义用户角色,由学校自主控制,如辅导员、院系部领导、校领导等。
2.权限分配
权限分配是指学校微哨平台管理员为每一个不同的角色分配功能。如:为辅导员分配发通知功能。
3.账号角色分配
微哨平台的账号基于现有的用户基础信息数据,采用教师与学生的学工号,不需要另外再建立账号,保障用户一个账号多端使用。
对账号的角色分配建立了某一用户与角色之间的对应关系,间接的建立了某一用户能使用哪些功能之间的关系。
如:为工号0001,姓名张三,为他分配辅导员角色,从而账号有了发通知功能的权限。
4.用户数据范围分配
高校实际存在某一个角色需要管理的人员范围不同;如同为辅导员角色,张三管理计算机1、2班,李四管理英语1、2班。这就需要通过数据范围来控制。微哨平台提供“用户数据范围分配”功能,可将每一个用户的功能权限再细化至数据范围权限。