赛迪网 > IT产品 网络 > 技巧
  IT资讯搜索
 
IT产品搜索
· 赛门铁克专区:双倍积分下载 VMWare有奖接龙
· 商用办公产品解决方案 服务器市场价格战之争
· 多功能一体机评测报告 暑期IT产品促销大卖场
· 趋势专区:云安全讨论活动 北京无线城市试运行
· 市场热销精品打印机推荐 虚拟化技术渐成热门
· 扫描仪发展的过去与未来 路由基本协议与技术

技巧:思科通用WLAN安全设计策略简单介绍

发布时间:2008.03.12 06:17     来源:ZDNet    作者:佚名

SAFE无线技术能解决WLAN的一般安全问题,在此,思科介绍一种通用的WLAN安全设计策略。在标准WLAN设计中,假定所有WLAN设备都与唯一的IP子网相连,适用于有线网络的多数服务也将适用于无线网络。

在介绍标准WLAN设计之前,还要介绍主要安全设备的性能,讨论如何实现WLAN用户分离等问题。

一、保证安全性能的同时提高可用性

提供安全服务的关键设备主要有DHCP、RADIUS、IPSec,它们都需要在保证安全性能的同时提高可用性。

动态主机配置协议(DHCP)

路每秒请求——实施WLAN之后,DHCP服务器必须能保证以一定的速度处理新DHCP请求。如果DHCP服务器负担过重,那么LEAP用户无法在认证之后获得IP连接,IPSec用户则无法用VPN网关设置安全通道。

路DHCP安全故障恢复协议——DHCP服务器应该遵循RFCDHCP安全故障恢复协议草案,并配置成冗余的双服务器。

路地址管理——如果使用LEAP,网络设计时应该考虑实施WLAN后带来的额外IP地址需求;如果使用IPSecVPN保护无线接入,则应该为VPN通道增加IP地址。

路网络设计问题——为实现高可用性,需要在两个位置之间建立冗余网络。最好不要将所有DHCP服务器都放在一个子网中,否则对一个子网的DoS攻击可能会影响所有无线DHCP服务。

DADIUS

路每秒请求——实施WLAN之后,DHCP服务器必须以一定的速度处理新RADUIS请求。如果RADUIS服务器负担过重,无线接入点和VPN网关将无法对用户进行认证。

路冗余服务器部署——必须部署多台RADIUS服务器,并将认证设备组合在一起,以便主用和备用RADIUS服务器的相互替代。这种设置能实现两个目标:当服务器发生故障时限制故障区域;有效扩展每台RADIUS服务器的性能。

路用户管理——为了保证RADIUS服务器的性能,如果用户数据库在本地保存,网络设计时应该考虑配备用于实现数据同步的服务器这,种设置有利于提供单管理点。如果用户数据库保存在外部(LDAP、NT域),网络设计时应该考虑将RADIUS服务器放置于后端数据库,因为两个资源之间的网络停顿会拒绝无线用户接入公司网。

IP安全协议(IPSec)

路每秒连接——在无线LAN中,VPN网关必须满足以一定的速度处理新IPSec连接。

路加密吞吐量——对VPN网关而言,对小包进行加密的工作量更大,这样会降低VPN网关的加密吞吐量。网络设计时必须了解数据包的大小分布,这样才能为无线网络确定大小适当的网关。

路并发IPSec操作数——VPN网关必须能处理一定数量的并发IPSec操作。

为解决这三个问题,VPN厂商推出了几种集群技术。集群技术能够将新IPSec连接转到负担最小的VPN网关上,为新IPSec连接提供最好的服务。

二、实现WLAN用户分离

在有线网络中,通常可以用第3层网段对用户进行分类,这种划分在大厦分布模块中进行,尽管这种分离很难,但仍然是可行的;但是,在WLAN中,依靠目前的技术实现这一点几乎是不可能的。只有部署了上层安全机制,如IPSec,才可以实现这种水平的区分。

如果要求用户在其主机上运行VPN终端软件,只用无线网络传输,并允许VPN处理所有安全控制,这种设计也可以实现用户区分。

(责任编辑:封小明)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 2007年全球以太网交换机销售收入增长9% (03-12) · 国际软件巨头追加重兵布局华南地区市场 (03-11)
· Jacoby:掌控年13亿美元的CIO (03-11) · 面向中小型企业 思科推出PIX 515E防火墙 (03-11)
· 有备无患 畅游网络世界的十大安全技巧分析 (03-11) · 用网络入侵检测系统 防范来自黑客的攻击 (03-11)
· 技巧:ADSL拨号正常 但经常断流解决方案 (03-11) · 手机也能传高清 IBM新型光纤布线技术 (03-10)
· 思科推出最强大紧凑型汇聚路由器ASR 1000 (03-10) · 提高可用性 看VSAN如何“分割”用户的SAN (03-10)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 信息化市场百家争鸣 SaaS深陷争议“泥潭”
· 提高管理水平 "两栖"CIO应具备的六大能力
· 国产ITIL运维先行者 四大厂商角力BI市场
· 金融行业GSN专题解决方案 企业网解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统