SlideShare a Scribd company logo
1 of 26
Варианты
построения Wi-Fi
сетей
Вадим Еремеев
08.04.2014
vy@nstel.ru
ведущий:
Содержание
ТД Stand Alone
Системы с централизованным управлением и данными
Системы с централизованным управлением и
распределёнными данными
Одноканальные системы Wi-Fi
Системы корпоративного класса
Системы операторского класса
Комбинированные системы (Wi-Fi + частный протокол)
Системы позиционирования RTLS
Системы wireless IDS/IPS
Практические примеры объектов
ТД Stand Alone - SOHO
Используются дома или в малых
офисах;
Небольшое количество Wi-Fi
клиентов (до 10);
В основном 2.4 ГГц, но в
последнее время и 5 ГГц;
В основном совмещают функции
маршрутизатора, dhcp, NAT;
Небогатый функционал, но для
личных нужд достаточный;
Основное преимущество –
низкая цена.
ТД Stand Alone - Enterprise
Используются в системах корпоративного или
операторского класса;
Имеют 2 и более радиомодулей, работают в
2.4 и 5 ГГц;
Высокопроизводительный чипсет – 50 и
более клиентов на каждое радио;
Работают без контроллера, конфигурируются
отдельно;
Часто поддерживают режимы AP, WDS,
MESH;
Сервисы выполняются на внешних
устройствах;
Работают с системой мониторинга.
ТД Stand Alone – всё в одном
Предназначены для использования в местах
большого скопления людей;
Имеют до 16 радиомодулей в одном корпусе
(4 - 2.4 +5ГГц и 12 - 5ГГц);
Имеют встроенный контроллер в том - же
корпусе;
Могут объединяться в единую Wi-Fi сеть;
Часто поддерживают режимы AP, WDS,
MESH;
Удобство в развёртывании;
Работают с системой мониторинга.
ТД Stand Alone – всё в одном
Системы с централизованным
управлением и данными
INTERNET
Кампусная/
корпоративная сеть/
местные IP службы
LDAP/RADIUS/Kerberos/
Windows Domain
Authentication Server
`
AP-2
AP-1
AP-3
Проводной
гостевой
доступ
Проводная
LAN
Wi-Fi
контроллер
Система
управления
Wi-Fi
Достоинства:
1. Централизованный мониторинг, управление, конфигурирование;
2. ТД – тонкий клиент, не хранит конфигурацию – высокая
безопасность;
3. Невысокие требования к коммутаторам доступа (порты в режиме
access, ТД строит туннель на контроллер);
4. Контроллер – полноценный роутер с dhcp, NAT, Firewall.
Недостатки:
1. Низкая масштабируемость контроллера, т.к. трафик идёт через него;
2. Архитектура не подходит для современных ТД, поддерживающих
последние стандарты (802.11 n 450 Mbps, 600 Mbps-max, ac 1.7
Gbps, 6.7Gbps - max);
3. Firewall правила применяются на контроллере, нежелательный
трафик доходит до контроллера;
4. Переключение на резервный контроллер – значительное время с
обрывом всех клиентских сессий.
Системы с централизованным
управлением и данными
Системы с централизованным
управлением и распределёнными
данными
AP-1
Коммутатор
802.1Q
Маршрутизируемая
сеть
МаршрутизаторКонтроллер
Wi-Fi
AP-2 AP-3
Достоинства:
1. Централизованный мониторинг, управление, конфигурирование;
2. ТД – тонкий клиент, не хранит конфигурацию – высокая
безопасность;
3. Клиентский трафик может идти разными маршрутами;
4. Высокая масштабируемость и низкая стоимость контроллеров (до
нескольких тыс. ТД);
5. Возможность виртуализации контроллера;
6. Архитектура подходит для последних стандартов (802.11n/ac);
7. FireWall правила применяются на ТД. Нежелательный трафик
блокируется на ТД и не попадает в сеть;
8. Переключение на резервный контроллер для клиента – бесшовно.
Недостатки:
1. Повышенные требования к сетевой архитектуре (dhcp, роутинг,
802.1q на коммутаторах);
2. Для небольших удалённых офисов нужно более дорогое сетевое
железо (требования – см. п.1).
Системы с централизованным
управлением и распределёнными
данными
Одноканальные системы Wi-Fi
Недостатки:
1. Часто интерфейс на ТД не eth (частный) –
ограничения по длине кабеля, выносу
через существующую инфраструктуру;
2. Низкая масштабируемость контроллера;
3. Вопросы по пропускной способности
системы.
На ТД могут быть подняты
несколько SSID;
Каждая SSID имеет свой bssid –
единый для всех ТД. Для клиента
вся система видна, как одна
большая ТД;
Роуминг производится
контроллером, а не клиентом
(который думает, что работает на
одной ТД);
Достоинства:
1. Быстрый роуминг;
2. Не нужно делать частотное планирование.
1. Централизованный мониторинг,
управление, конфигурирование;
2. Система должна иметь несколько
SSID;
3. SSID с высокой защитой (для
сотрудников компании), WPA2-
Enterprise (EAP-TLS, EAP-PEAP);
4. Интеграция с существующими
системами AAA;
5. SSID для гостей, Web-auth.
Кастомизированный Web-портал с
логотипом компании. Возможность
генерации гостевых логинов ;
6. ТД в основном indoor, но иногда и
outdoor – для засветки улицы;
7. Высокие требования по IDS/IPS;
8. Возможность создания множества
правил управления клиентами
(политики, роли, и.т.д);
9. Для компаний финансового сектора –
возможность аудита и генерации
отчётов PCI-DSS.
Системы корпоративного класса
1. Предназначена для организации
последней мили;
2. Централизованный мониторинг ТД;
3. Система должна иметь несколько
SSID;
4. SSID для домашних клиентов
провайдера, WPA2-PSK/Enterprise;
5. Клиентское устройство строит PPPoE
туннель на BRAS провайдера;
6. SSID для гостей, Web-auth;
7. SSID для аренды другим операторам
(например, мобильным EAP-SIM/AKA);
8. ТД в основном outdoor со встроенными
или внешними антеннами;
9. Высокие требования по пакетной
производительности ТД,
чувствительности, мощности
передачи;
10. Правила управления клиентами,
тарифные планы, биллинг – на
сетевом оборудовании (не Wi-Fi).
Системы операторского класса
Комбинированные системы
беспроводного доступа
1. Состоит из нескольких систем – проприетарных (доступ на подвижный состав, РРЛ) и Wi-Fi (доступ
клиентов в Интернет);
2. Требования к сети связи с поездом – быстрый роуминг (стандартные средства Wi-Fi не позволяют);
3. Сеть РРЛ – высокая пропускная способность, полный дуплекс.
Комбинированные системы
беспроводного доступа
1. Сеть Wi-Fi высокая надёжность, хорошее покрытие внутри вагона;
2. Клиентским устройствам Wi-Fi не нужно делать роуминг.
1. Существуют либо встроенные в Wi-Fi
системы, либо отдельные;
2. Предназначены для определения
местоположения клиентов с высокой
точностью (3 – 5м);
3. Состоит из сервера, обрабатывающего
информацию, системы мониторинга и
клиентских устройств;
4. Клиент измеряет RSSI от нескольких
ТД и передаёт на сервер, который
определяет его местоположение;
5. Клиентским устройством может быть
либо специализированное устройство,
либо программа, либо обычный Wi-Fi
клиент (Aruba, Ruckus).
Системы позиционирования (RTLS)
1. Существуют либо встроенные в Wi-Fi системы, либо отдельные;
2. Предназначены для определения различных RF-Alarms. Имеют большое
количество сигнатур в БД (Airmagnet более 240), постоянно обновляются;
3. Могут анализировать спектр и Wi-Fi.
Системы wireless IPS/IDS
1. Возможность определения местоположения «чужих» устройств на карте
методом триангуляции (точность 5 – 10м);
2. Широкие возможности логирования и создания отчётов.
Системы wireless IPS/IDS
1. Возможность активного подавления чужих ТД и клиентов.
Системы wireless IPS/IDS
Sensor Rogue AP
Bssid 00:00:00:00:00:01
Sensor
Sensor
DeAuth
Bssid 00:00:00:00:00:01
DeAuth
Bssid 00:00:00:00:00:01
DeAuth
Bssid 00:00:00:00:00:01
Rogue client
Connection
lost
Практические примеры объектов
Сбербанк России
1. Работает в ГО, филиалах по г. Москве
и в террбанках (Москва, Тула, Калуга,
С-Петербург, Иркутск);
2. Общее количество ТД на начало 2014г
– более 800;
3. Часть банков – архитектура
централизованное управление и
данные, часть – центр. управление –
распределённые данные;
4. Сеть состоит из ТД и сенсоров для
IDS/IPS;
5. Несколько SSID: сотрудники банка,
официальные гости, для спец. нужд;
6. Отдельные сети от провайдеров для
клиентов банка (Акадо-Телеком –
Москва, Ростелеком – Тула).
Практические примеры объектов
Гостиничный Wi-Fi
1. На примере гостиницы Меридиан
(Мурманск);
2. Архитектура - централизованное
управление и данные (с физическим
контроллером);
3. Сеть состоит только из ТД для
организации зон покрытия;
4. Несколько SSID: гости, работники
гостиницы, возможны – арендованные
операторам;
5. Для гостей – Web-auth. Web-страница
– с логотипом гостиницы и
информацией для посетителей;
6. Возможность генерации гостевых
учётных записей секретарём (с
помощью специальной программы).
Практические примеры объектов
Компания International Flavors & Fragrances
© NSTel
США, Нью-Йорк
Центральный офис
Интернет
Россия,
Москва
Франция,
Грасс
Vwlan контроллер
ТД
ТД
ТД ТД
Трафик управления
Трафик данных
Практические примеры объектов
Сочи: отели Роза-Хутор
1. Архитектура - централизованное
управление, распределённые данные;
2. Более 500 ТД для организации зон
покрытия внутри отелей и на улице;
3. Для каждого отеля – отдельный SSID
со своей страницей авторизации;
4. Открытый Wi-Fi на улице и в зоне
ресепшена.
Практические примеры объектов
Сочи: Инвестиционный форум, сентябрь 2013г.
1. Назначение – организация Wi-Fi для
большого числа участников на
массовом мероприятии;
2. Архитектура - централизованное
управление, распределённые данные;
3. 70 ТД для организации зон покрытия
внутри отелей и на улице;
4. SSID для прессы, участников, VIP-
персон с разными условиями;
5. Более 2 тыс. одновременных сессий,
950 – в зоне главного пленарного
заседания;
6. Специально разработанные MIMO
секторные антенны.
Практические примеры объектов
Сочи: LifeSites, февраль 2014г.
1. Назначение – организация Wi-Fi для
большого числа участников в
специальных зонах;
2. Архитектура - централизованное
управление, распределённые данные;
3. 90 ТД для организации зон покрытия
на улице. Indoor ТД в защитных
кожухах;
4. Часть ТД с внешними MIMO
антеннами, часть со встроенными;
5. Сеть была рассчитана на 6 тыс.
одновременных сессий;
6. Специально разработанные MIMO
секторные и круговые 2-х диапазонные
антенны.
Спасибо за внимание!
? ? ? ? ?
Вадим Еремеев
vy@nstel.ru
yvv2003@rambler.ru

More Related Content

Viewers also liked

IP/LDP fast protection schemes
IP/LDP fast protection schemesIP/LDP fast protection schemes
IP/LDP fast protection schemesSkillFactory
 
Ключевые тенденции отрасли в последнее время
Ключевые тенденции отрасли в последнее времяКлючевые тенденции отрасли в последнее время
Ключевые тенденции отрасли в последнее времяSkillFactory
 
Безопасная IP-телефония Asterisk: закрытие уязвимостей
Безопасная IP-телефония Asterisk: закрытие уязвимостейБезопасная IP-телефония Asterisk: закрытие уязвимостей
Безопасная IP-телефония Asterisk: закрытие уязвимостейSkillFactory
 
Защита сайта от взлома и вирусов
Защита сайта от взлома и вирусовЗащита сайта от взлома и вирусов
Защита сайта от взлома и вирусовSkillFactory
 
Пять секретов оптимальной настройки цифровой АТС Cisco UCM
Пять секретов оптимальной настройки цифровой АТС Cisco UCMПять секретов оптимальной настройки цифровой АТС Cisco UCM
Пять секретов оптимальной настройки цифровой АТС Cisco UCMSkillFactory
 
Почему не работает Wi-Fi? Ошибки при проектировании сети
Почему не работает Wi-Fi? Ошибки при проектировании сетиПочему не работает Wi-Fi? Ошибки при проектировании сети
Почему не работает Wi-Fi? Ошибки при проектировании сетиSkillFactory
 
A10 issa d do s 5-2014
A10 issa d do s 5-2014A10 issa d do s 5-2014
A10 issa d do s 5-2014Raleigh ISSA
 
Архитектура Cisco Unified MPLS: Внедрение MPLS на всех уровнях сети.
 Архитектура Cisco Unified MPLS: Внедрение MPLS на всех уровнях сети.  Архитектура Cisco Unified MPLS: Внедрение MPLS на всех уровнях сети.
Архитектура Cisco Unified MPLS: Внедрение MPLS на всех уровнях сети. Cisco Russia
 
DDoS Defence 101
DDoS Defence 101DDoS Defence 101
DDoS Defence 101Qrator Labs
 
Cisco или Asterisk: битва гигантов IP-телефонии (Грушко)
Cisco или Asterisk: битва гигантов IP-телефонии (Грушко)Cisco или Asterisk: битва гигантов IP-телефонии (Грушко)
Cisco или Asterisk: битва гигантов IP-телефонии (Грушко)SkillFactory
 
DDoS-­атаки: почему они возможны, и как их предотвращать
 DDoS-­атаки: почему они возможны, и как их предотвращать DDoS-­атаки: почему они возможны, и как их предотвращать
DDoS-­атаки: почему они возможны, и как их предотвращатьQrator Labs
 
Антон Карпов - Сетевая безопасность
 Антон Карпов - Сетевая безопасность Антон Карпов - Сетевая безопасность
Антон Карпов - Сетевая безопасностьYandex
 
Правила успешной карьеры в IT. Часть 2. Взгляд HR-отдела
Правила успешной карьеры в IT. Часть 2. Взгляд HR-отделаПравила успешной карьеры в IT. Часть 2. Взгляд HR-отдела
Правила успешной карьеры в IT. Часть 2. Взгляд HR-отделаSkillFactory
 
Технология операторов связи DWDM: все самое важное за 1 вебинар
Технология операторов связи DWDM: все самое важное за 1 вебинарТехнология операторов связи DWDM: все самое важное за 1 вебинар
Технология операторов связи DWDM: все самое важное за 1 вебинарSkillFactory
 
MPLS для чайников: основы технологии провайдеров и операторов связи
MPLS для чайников: основы технологии провайдеров и операторов связиMPLS для чайников: основы технологии провайдеров и операторов связи
MPLS для чайников: основы технологии провайдеров и операторов связиSkillFactory
 
Links Patrocinados para Agências de Intercâmbio
Links Patrocinados para Agências de IntercâmbioLinks Patrocinados para Agências de Intercâmbio
Links Patrocinados para Agências de IntercâmbioWesley Gonçalves
 
Линейка оборудования Juniper: обзор самых популярных решений
Линейка оборудования Juniper: обзор самых популярных решенийЛинейка оборудования Juniper: обзор самых популярных решений
Линейка оборудования Juniper: обзор самых популярных решенийSkillFactory
 

Viewers also liked (19)

IP/LDP fast protection schemes
IP/LDP fast protection schemesIP/LDP fast protection schemes
IP/LDP fast protection schemes
 
Ключевые тенденции отрасли в последнее время
Ключевые тенденции отрасли в последнее времяКлючевые тенденции отрасли в последнее время
Ключевые тенденции отрасли в последнее время
 
BGService presentation
BGService presentation BGService presentation
BGService presentation
 
Безопасная IP-телефония Asterisk: закрытие уязвимостей
Безопасная IP-телефония Asterisk: закрытие уязвимостейБезопасная IP-телефония Asterisk: закрытие уязвимостей
Безопасная IP-телефония Asterisk: закрытие уязвимостей
 
Защита сайта от взлома и вирусов
Защита сайта от взлома и вирусовЗащита сайта от взлома и вирусов
Защита сайта от взлома и вирусов
 
Пять секретов оптимальной настройки цифровой АТС Cisco UCM
Пять секретов оптимальной настройки цифровой АТС Cisco UCMПять секретов оптимальной настройки цифровой АТС Cisco UCM
Пять секретов оптимальной настройки цифровой АТС Cisco UCM
 
Почему не работает Wi-Fi? Ошибки при проектировании сети
Почему не работает Wi-Fi? Ошибки при проектировании сетиПочему не работает Wi-Fi? Ошибки при проектировании сети
Почему не работает Wi-Fi? Ошибки при проектировании сети
 
A10 issa d do s 5-2014
A10 issa d do s 5-2014A10 issa d do s 5-2014
A10 issa d do s 5-2014
 
Архитектура Cisco Unified MPLS: Внедрение MPLS на всех уровнях сети.
 Архитектура Cisco Unified MPLS: Внедрение MPLS на всех уровнях сети.  Архитектура Cisco Unified MPLS: Внедрение MPLS на всех уровнях сети.
Архитектура Cisco Unified MPLS: Внедрение MPLS на всех уровнях сети.
 
DDoS Defence 101
DDoS Defence 101DDoS Defence 101
DDoS Defence 101
 
Yac2013 lyamin-ddos
Yac2013 lyamin-ddosYac2013 lyamin-ddos
Yac2013 lyamin-ddos
 
Cisco или Asterisk: битва гигантов IP-телефонии (Грушко)
Cisco или Asterisk: битва гигантов IP-телефонии (Грушко)Cisco или Asterisk: битва гигантов IP-телефонии (Грушко)
Cisco или Asterisk: битва гигантов IP-телефонии (Грушко)
 
DDoS-­атаки: почему они возможны, и как их предотвращать
 DDoS-­атаки: почему они возможны, и как их предотвращать DDoS-­атаки: почему они возможны, и как их предотвращать
DDoS-­атаки: почему они возможны, и как их предотвращать
 
Антон Карпов - Сетевая безопасность
 Антон Карпов - Сетевая безопасность Антон Карпов - Сетевая безопасность
Антон Карпов - Сетевая безопасность
 
Правила успешной карьеры в IT. Часть 2. Взгляд HR-отдела
Правила успешной карьеры в IT. Часть 2. Взгляд HR-отделаПравила успешной карьеры в IT. Часть 2. Взгляд HR-отдела
Правила успешной карьеры в IT. Часть 2. Взгляд HR-отдела
 
Технология операторов связи DWDM: все самое важное за 1 вебинар
Технология операторов связи DWDM: все самое важное за 1 вебинарТехнология операторов связи DWDM: все самое важное за 1 вебинар
Технология операторов связи DWDM: все самое важное за 1 вебинар
 
MPLS для чайников: основы технологии провайдеров и операторов связи
MPLS для чайников: основы технологии провайдеров и операторов связиMPLS для чайников: основы технологии провайдеров и операторов связи
MPLS для чайников: основы технологии провайдеров и операторов связи
 
Links Patrocinados para Agências de Intercâmbio
Links Patrocinados para Agências de IntercâmbioLinks Patrocinados para Agências de Intercâmbio
Links Patrocinados para Agências de Intercâmbio
 
Линейка оборудования Juniper: обзор самых популярных решений
Линейка оборудования Juniper: обзор самых популярных решенийЛинейка оборудования Juniper: обзор самых популярных решений
Линейка оборудования Juniper: обзор самых популярных решений
 

More from SkillFactory

Бизнес под прицелом: как компаниям защищаться от киберугроз
Бизнес под прицелом: как компаниям защищаться от киберугрозБизнес под прицелом: как компаниям защищаться от киберугроз
Бизнес под прицелом: как компаниям защищаться от киберугрозSkillFactory
 
Wi-Fi для чайников: основы технологии за 1 вебинар
Wi-Fi для чайников: основы технологии за 1 вебинарWi-Fi для чайников: основы технологии за 1 вебинар
Wi-Fi для чайников: основы технологии за 1 вебинарSkillFactory
 
Олимпиада IT-Планета: как стать чемпионом Cisco?
Олимпиада IT-Планета: как стать чемпионом Cisco?Олимпиада IT-Планета: как стать чемпионом Cisco?
Олимпиада IT-Планета: как стать чемпионом Cisco?SkillFactory
 
Определяем причину медленной работы сети в 3 клика
Определяем причину медленной работы сети в 3 клика Определяем причину медленной работы сети в 3 клика
Определяем причину медленной работы сети в 3 клика SkillFactory
 
Строим единую коммуникационную платформу для офиса
Строим единую коммуникационную платформу для офиса Строим единую коммуникационную платформу для офиса
Строим единую коммуникационную платформу для офиса SkillFactory
 
Сдать экзамен CCIE: миссия выполнима
Сдать экзамен CCIE: миссия выполнимаСдать экзамен CCIE: миссия выполнима
Сдать экзамен CCIE: миссия выполнимаSkillFactory
 
Сетевая безопасность в 2014: новые проблемы и их решение на базе Cisco
Сетевая безопасность в 2014: новые проблемы и их решение на базе CiscoСетевая безопасность в 2014: новые проблемы и их решение на базе Cisco
Сетевая безопасность в 2014: новые проблемы и их решение на базе CiscoSkillFactory
 
Cisco для менеджеров по продажам: курс молодого бойца
Cisco для менеджеров по продажам: курс молодого бойцаCisco для менеджеров по продажам: курс молодого бойца
Cisco для менеджеров по продажам: курс молодого бойцаSkillFactory
 
Нужен ли вам сертификат по Linux: обзор сертификаций Red Hat
Нужен ли вам сертификат по Linux: обзор сертификаций Red HatНужен ли вам сертификат по Linux: обзор сертификаций Red Hat
Нужен ли вам сертификат по Linux: обзор сертификаций Red HatSkillFactory
 
Windows Server 2012: учимся безопасности передачи данных с помощью AD СS
Windows Server 2012: учимся безопасности передачи данных с помощью AD СSWindows Server 2012: учимся безопасности передачи данных с помощью AD СS
Windows Server 2012: учимся безопасности передачи данных с помощью AD СSSkillFactory
 
Настройка маршрутизаторов Juniper серии MX
Настройка маршрутизаторов Juniper серии MXНастройка маршрутизаторов Juniper серии MX
Настройка маршрутизаторов Juniper серии MXSkillFactory
 
Защищаем сеть от DDoS-атак
Защищаем сеть от DDoS-атакЗащищаем сеть от DDoS-атак
Защищаем сеть от DDoS-атакSkillFactory
 
Cоздаем облачную среду на базе open-sourсe решения OpenStack
Cоздаем облачную среду на базе open-sourсe решения OpenStackCоздаем облачную среду на базе open-sourсe решения OpenStack
Cоздаем облачную среду на базе open-sourсe решения OpenStackSkillFactory
 
10 уязвимостей в ваших данных: методы взлома
10 уязвимостей в ваших данных: методы взлома10 уязвимостей в ваших данных: методы взлома
10 уязвимостей в ваших данных: методы взломаSkillFactory
 
Как превратить маршрутизатор Cisco в межсетевой экран?
Как превратить маршрутизатор Cisco в межсетевой экран?Как превратить маршрутизатор Cisco в межсетевой экран?
Как превратить маршрутизатор Cisco в межсетевой экран?SkillFactory
 
Как стать сетевым инженером за 90 дней
Как стать сетевым инженером за 90 днейКак стать сетевым инженером за 90 дней
Как стать сетевым инженером за 90 днейSkillFactory
 

More from SkillFactory (16)

Бизнес под прицелом: как компаниям защищаться от киберугроз
Бизнес под прицелом: как компаниям защищаться от киберугрозБизнес под прицелом: как компаниям защищаться от киберугроз
Бизнес под прицелом: как компаниям защищаться от киберугроз
 
Wi-Fi для чайников: основы технологии за 1 вебинар
Wi-Fi для чайников: основы технологии за 1 вебинарWi-Fi для чайников: основы технологии за 1 вебинар
Wi-Fi для чайников: основы технологии за 1 вебинар
 
Олимпиада IT-Планета: как стать чемпионом Cisco?
Олимпиада IT-Планета: как стать чемпионом Cisco?Олимпиада IT-Планета: как стать чемпионом Cisco?
Олимпиада IT-Планета: как стать чемпионом Cisco?
 
Определяем причину медленной работы сети в 3 клика
Определяем причину медленной работы сети в 3 клика Определяем причину медленной работы сети в 3 клика
Определяем причину медленной работы сети в 3 клика
 
Строим единую коммуникационную платформу для офиса
Строим единую коммуникационную платформу для офиса Строим единую коммуникационную платформу для офиса
Строим единую коммуникационную платформу для офиса
 
Сдать экзамен CCIE: миссия выполнима
Сдать экзамен CCIE: миссия выполнимаСдать экзамен CCIE: миссия выполнима
Сдать экзамен CCIE: миссия выполнима
 
Сетевая безопасность в 2014: новые проблемы и их решение на базе Cisco
Сетевая безопасность в 2014: новые проблемы и их решение на базе CiscoСетевая безопасность в 2014: новые проблемы и их решение на базе Cisco
Сетевая безопасность в 2014: новые проблемы и их решение на базе Cisco
 
Cisco для менеджеров по продажам: курс молодого бойца
Cisco для менеджеров по продажам: курс молодого бойцаCisco для менеджеров по продажам: курс молодого бойца
Cisco для менеджеров по продажам: курс молодого бойца
 
Нужен ли вам сертификат по Linux: обзор сертификаций Red Hat
Нужен ли вам сертификат по Linux: обзор сертификаций Red HatНужен ли вам сертификат по Linux: обзор сертификаций Red Hat
Нужен ли вам сертификат по Linux: обзор сертификаций Red Hat
 
Windows Server 2012: учимся безопасности передачи данных с помощью AD СS
Windows Server 2012: учимся безопасности передачи данных с помощью AD СSWindows Server 2012: учимся безопасности передачи данных с помощью AD СS
Windows Server 2012: учимся безопасности передачи данных с помощью AD СS
 
Настройка маршрутизаторов Juniper серии MX
Настройка маршрутизаторов Juniper серии MXНастройка маршрутизаторов Juniper серии MX
Настройка маршрутизаторов Juniper серии MX
 
Защищаем сеть от DDoS-атак
Защищаем сеть от DDoS-атакЗащищаем сеть от DDoS-атак
Защищаем сеть от DDoS-атак
 
Cоздаем облачную среду на базе open-sourсe решения OpenStack
Cоздаем облачную среду на базе open-sourсe решения OpenStackCоздаем облачную среду на базе open-sourсe решения OpenStack
Cоздаем облачную среду на базе open-sourсe решения OpenStack
 
10 уязвимостей в ваших данных: методы взлома
10 уязвимостей в ваших данных: методы взлома10 уязвимостей в ваших данных: методы взлома
10 уязвимостей в ваших данных: методы взлома
 
Как превратить маршрутизатор Cisco в межсетевой экран?
Как превратить маршрутизатор Cisco в межсетевой экран?Как превратить маршрутизатор Cisco в межсетевой экран?
Как превратить маршрутизатор Cisco в межсетевой экран?
 
Как стать сетевым инженером за 90 дней
Как стать сетевым инженером за 90 днейКак стать сетевым инженером за 90 дней
Как стать сетевым инженером за 90 дней
 

Выбираем оборудование для построения сетей Wi-Fi

  • 2. Содержание ТД Stand Alone Системы с централизованным управлением и данными Системы с централизованным управлением и распределёнными данными Одноканальные системы Wi-Fi Системы корпоративного класса Системы операторского класса Комбинированные системы (Wi-Fi + частный протокол) Системы позиционирования RTLS Системы wireless IDS/IPS Практические примеры объектов
  • 3. ТД Stand Alone - SOHO Используются дома или в малых офисах; Небольшое количество Wi-Fi клиентов (до 10); В основном 2.4 ГГц, но в последнее время и 5 ГГц; В основном совмещают функции маршрутизатора, dhcp, NAT; Небогатый функционал, но для личных нужд достаточный; Основное преимущество – низкая цена.
  • 4. ТД Stand Alone - Enterprise Используются в системах корпоративного или операторского класса; Имеют 2 и более радиомодулей, работают в 2.4 и 5 ГГц; Высокопроизводительный чипсет – 50 и более клиентов на каждое радио; Работают без контроллера, конфигурируются отдельно; Часто поддерживают режимы AP, WDS, MESH; Сервисы выполняются на внешних устройствах; Работают с системой мониторинга.
  • 5. ТД Stand Alone – всё в одном Предназначены для использования в местах большого скопления людей; Имеют до 16 радиомодулей в одном корпусе (4 - 2.4 +5ГГц и 12 - 5ГГц); Имеют встроенный контроллер в том - же корпусе; Могут объединяться в единую Wi-Fi сеть; Часто поддерживают режимы AP, WDS, MESH; Удобство в развёртывании; Работают с системой мониторинга.
  • 6. ТД Stand Alone – всё в одном
  • 7. Системы с централизованным управлением и данными INTERNET Кампусная/ корпоративная сеть/ местные IP службы LDAP/RADIUS/Kerberos/ Windows Domain Authentication Server ` AP-2 AP-1 AP-3 Проводной гостевой доступ Проводная LAN Wi-Fi контроллер Система управления Wi-Fi
  • 8. Достоинства: 1. Централизованный мониторинг, управление, конфигурирование; 2. ТД – тонкий клиент, не хранит конфигурацию – высокая безопасность; 3. Невысокие требования к коммутаторам доступа (порты в режиме access, ТД строит туннель на контроллер); 4. Контроллер – полноценный роутер с dhcp, NAT, Firewall. Недостатки: 1. Низкая масштабируемость контроллера, т.к. трафик идёт через него; 2. Архитектура не подходит для современных ТД, поддерживающих последние стандарты (802.11 n 450 Mbps, 600 Mbps-max, ac 1.7 Gbps, 6.7Gbps - max); 3. Firewall правила применяются на контроллере, нежелательный трафик доходит до контроллера; 4. Переключение на резервный контроллер – значительное время с обрывом всех клиентских сессий. Системы с централизованным управлением и данными
  • 9. Системы с централизованным управлением и распределёнными данными AP-1 Коммутатор 802.1Q Маршрутизируемая сеть МаршрутизаторКонтроллер Wi-Fi AP-2 AP-3
  • 10. Достоинства: 1. Централизованный мониторинг, управление, конфигурирование; 2. ТД – тонкий клиент, не хранит конфигурацию – высокая безопасность; 3. Клиентский трафик может идти разными маршрутами; 4. Высокая масштабируемость и низкая стоимость контроллеров (до нескольких тыс. ТД); 5. Возможность виртуализации контроллера; 6. Архитектура подходит для последних стандартов (802.11n/ac); 7. FireWall правила применяются на ТД. Нежелательный трафик блокируется на ТД и не попадает в сеть; 8. Переключение на резервный контроллер для клиента – бесшовно. Недостатки: 1. Повышенные требования к сетевой архитектуре (dhcp, роутинг, 802.1q на коммутаторах); 2. Для небольших удалённых офисов нужно более дорогое сетевое железо (требования – см. п.1). Системы с централизованным управлением и распределёнными данными
  • 11. Одноканальные системы Wi-Fi Недостатки: 1. Часто интерфейс на ТД не eth (частный) – ограничения по длине кабеля, выносу через существующую инфраструктуру; 2. Низкая масштабируемость контроллера; 3. Вопросы по пропускной способности системы. На ТД могут быть подняты несколько SSID; Каждая SSID имеет свой bssid – единый для всех ТД. Для клиента вся система видна, как одна большая ТД; Роуминг производится контроллером, а не клиентом (который думает, что работает на одной ТД); Достоинства: 1. Быстрый роуминг; 2. Не нужно делать частотное планирование.
  • 12. 1. Централизованный мониторинг, управление, конфигурирование; 2. Система должна иметь несколько SSID; 3. SSID с высокой защитой (для сотрудников компании), WPA2- Enterprise (EAP-TLS, EAP-PEAP); 4. Интеграция с существующими системами AAA; 5. SSID для гостей, Web-auth. Кастомизированный Web-портал с логотипом компании. Возможность генерации гостевых логинов ; 6. ТД в основном indoor, но иногда и outdoor – для засветки улицы; 7. Высокие требования по IDS/IPS; 8. Возможность создания множества правил управления клиентами (политики, роли, и.т.д); 9. Для компаний финансового сектора – возможность аудита и генерации отчётов PCI-DSS. Системы корпоративного класса
  • 13. 1. Предназначена для организации последней мили; 2. Централизованный мониторинг ТД; 3. Система должна иметь несколько SSID; 4. SSID для домашних клиентов провайдера, WPA2-PSK/Enterprise; 5. Клиентское устройство строит PPPoE туннель на BRAS провайдера; 6. SSID для гостей, Web-auth; 7. SSID для аренды другим операторам (например, мобильным EAP-SIM/AKA); 8. ТД в основном outdoor со встроенными или внешними антеннами; 9. Высокие требования по пакетной производительности ТД, чувствительности, мощности передачи; 10. Правила управления клиентами, тарифные планы, биллинг – на сетевом оборудовании (не Wi-Fi). Системы операторского класса
  • 14. Комбинированные системы беспроводного доступа 1. Состоит из нескольких систем – проприетарных (доступ на подвижный состав, РРЛ) и Wi-Fi (доступ клиентов в Интернет); 2. Требования к сети связи с поездом – быстрый роуминг (стандартные средства Wi-Fi не позволяют); 3. Сеть РРЛ – высокая пропускная способность, полный дуплекс.
  • 15. Комбинированные системы беспроводного доступа 1. Сеть Wi-Fi высокая надёжность, хорошее покрытие внутри вагона; 2. Клиентским устройствам Wi-Fi не нужно делать роуминг.
  • 16. 1. Существуют либо встроенные в Wi-Fi системы, либо отдельные; 2. Предназначены для определения местоположения клиентов с высокой точностью (3 – 5м); 3. Состоит из сервера, обрабатывающего информацию, системы мониторинга и клиентских устройств; 4. Клиент измеряет RSSI от нескольких ТД и передаёт на сервер, который определяет его местоположение; 5. Клиентским устройством может быть либо специализированное устройство, либо программа, либо обычный Wi-Fi клиент (Aruba, Ruckus). Системы позиционирования (RTLS)
  • 17. 1. Существуют либо встроенные в Wi-Fi системы, либо отдельные; 2. Предназначены для определения различных RF-Alarms. Имеют большое количество сигнатур в БД (Airmagnet более 240), постоянно обновляются; 3. Могут анализировать спектр и Wi-Fi. Системы wireless IPS/IDS
  • 18. 1. Возможность определения местоположения «чужих» устройств на карте методом триангуляции (точность 5 – 10м); 2. Широкие возможности логирования и создания отчётов. Системы wireless IPS/IDS
  • 19. 1. Возможность активного подавления чужих ТД и клиентов. Системы wireless IPS/IDS Sensor Rogue AP Bssid 00:00:00:00:00:01 Sensor Sensor DeAuth Bssid 00:00:00:00:00:01 DeAuth Bssid 00:00:00:00:00:01 DeAuth Bssid 00:00:00:00:00:01 Rogue client Connection lost
  • 20. Практические примеры объектов Сбербанк России 1. Работает в ГО, филиалах по г. Москве и в террбанках (Москва, Тула, Калуга, С-Петербург, Иркутск); 2. Общее количество ТД на начало 2014г – более 800; 3. Часть банков – архитектура централизованное управление и данные, часть – центр. управление – распределённые данные; 4. Сеть состоит из ТД и сенсоров для IDS/IPS; 5. Несколько SSID: сотрудники банка, официальные гости, для спец. нужд; 6. Отдельные сети от провайдеров для клиентов банка (Акадо-Телеком – Москва, Ростелеком – Тула).
  • 21. Практические примеры объектов Гостиничный Wi-Fi 1. На примере гостиницы Меридиан (Мурманск); 2. Архитектура - централизованное управление и данные (с физическим контроллером); 3. Сеть состоит только из ТД для организации зон покрытия; 4. Несколько SSID: гости, работники гостиницы, возможны – арендованные операторам; 5. Для гостей – Web-auth. Web-страница – с логотипом гостиницы и информацией для посетителей; 6. Возможность генерации гостевых учётных записей секретарём (с помощью специальной программы).
  • 22. Практические примеры объектов Компания International Flavors & Fragrances © NSTel США, Нью-Йорк Центральный офис Интернет Россия, Москва Франция, Грасс Vwlan контроллер ТД ТД ТД ТД Трафик управления Трафик данных
  • 23. Практические примеры объектов Сочи: отели Роза-Хутор 1. Архитектура - централизованное управление, распределённые данные; 2. Более 500 ТД для организации зон покрытия внутри отелей и на улице; 3. Для каждого отеля – отдельный SSID со своей страницей авторизации; 4. Открытый Wi-Fi на улице и в зоне ресепшена.
  • 24. Практические примеры объектов Сочи: Инвестиционный форум, сентябрь 2013г. 1. Назначение – организация Wi-Fi для большого числа участников на массовом мероприятии; 2. Архитектура - централизованное управление, распределённые данные; 3. 70 ТД для организации зон покрытия внутри отелей и на улице; 4. SSID для прессы, участников, VIP- персон с разными условиями; 5. Более 2 тыс. одновременных сессий, 950 – в зоне главного пленарного заседания; 6. Специально разработанные MIMO секторные антенны.
  • 25. Практические примеры объектов Сочи: LifeSites, февраль 2014г. 1. Назначение – организация Wi-Fi для большого числа участников в специальных зонах; 2. Архитектура - централизованное управление, распределённые данные; 3. 90 ТД для организации зон покрытия на улице. Indoor ТД в защитных кожухах; 4. Часть ТД с внешними MIMO антеннами, часть со встроенными; 5. Сеть была рассчитана на 6 тыс. одновременных сессий; 6. Специально разработанные MIMO секторные и круговые 2-х диапазонные антенны.
  • 26. Спасибо за внимание! ? ? ? ? ? Вадим Еремеев vy@nstel.ru yvv2003@rambler.ru