Обзор беспроводных решений Cisco 802.11

Технологии беспроводной передачи данных сегодня прочно вошли в жизнь каждого предприятия. Современные беспроводные сети позволяют решать множество задач: от организации сети внутри помещения, Hot-Spot-ов - до распределенных сетей масштаба города и региона. Низкая стоимость, быстрота развертывания, широкие функциональные возможности по передаче трафика данных, IP-телефонии, видео, - все это делает беспроводную технологию одним из самых быстрорастущих телекоммуникационных направлений.

На протяжении последних нескольких лет наша компания поставляет оборудование, консультирует, помогает нашим партнерам строить беспроводные сети. В июне 2006 года компании "РОТЕК-Новосибирск" присвоен статус Cisco Systems Registered Partner. В связи с этим предлагаем вам обзор решений на базе оборудования Cisco.

Беспроводные сети, основанные на семействе стандартов 802.11a/b/g, так же известные как Wi-Fi. Организациям требуется, с одной стороны реализовать защищенное подключение клиентов WLAN, а с другой - обеспечить развертывание специализированных эфирных/радиочастотных функций, управление ими и контроль за их работой.

Преимущество решений Cisco для беспроводных сетей заключается в следующем:

  1. Высокая безопасность беспроводных сетей
  2. Удобное управление
  3. Мобильность на сетевом уровне. Поддержка качества обслуживания
  4. Поддержка виртуальных локальных сетей

Безопасность беспроводных сетей

Безопасность в беспроводных сетях Cisco в первую очередь основана на аутентификации пользователей (на основе стандарта 802.1х), включая EAP-Flexible Authentication via Secure Tunneling (EAP-FAST), Cisco LEAP, EAP-Transport Layer Security (EAP-TLS), Protected Extensible Authentication Protocol (PEAP), EAP-Tunneled TLS (EAP-TTLS) и EAP-Subscriber Identity Module (EAP-SIM).

Чтобы в сети была аутентификация, стандарт 802.1х требует наличия в сети RADIUS сервера (который может хранить собственную базу данных пользователей или пользоваться внешней базой данных). Примеры RADIUS серверов:

  • Cisco Secure ACS
  • FreeRadius
  • IAS Internet Authentications Services (входит в состав серверной операционной системы Microsoft).

Серверы отличаются поддерживаемыми типами аутентификации, поддерживаемыми внешними базами данных и многими другими параметрами. Например, Cisco Secure ACS в качестве базы данных может использовать Microsoft Active Directory, Novell Directory Services и LDAP или встроенную базу данных.

Высокая безопасность решений Cisco также обеспечивается за счет сильных динамических средств шифрования Temporal Key Integrity Protocol (TKIP). Решение Cisco также полностью поддерживает стандарт 2003 года Wi-Fi Protected Access (WPA) и будет поддерживать стандарт безопасности IEEE 802.11i после его принятия. Имея решения Cisco, сетевым администраторам не нужно заниматься поддержкой статических ключей шифрования, а беспроводная ЛВС может запрашивать у абонентских устройств повторную аутентификацию настолько часто, насколько это необходимо. Решение обеспечивает безопасность, близкую к безопасности проводных ЛВС.

Таким образом, потребители могут воспользоваться удобствами и преимуществами, предоставляемыми локальной мобильностью, одновременно сохраняя безопасную сетевую среду. Решения Cisco также устраняют уязвимости средств шифрования Wired Equivalent Privacy (WEP) за счет ряда усовершенствований под названием TKIP. Как и WEP, TKIP предусматривает использование шифрования Ron's Code 4 (RC4). Однако для устранения присущих WEP уязвимостей TKIP добавляет контроль целостности данных (MIC) зашифрованных кадров, попакетную смену ключей шифрования и периодическую смену широковещательного ключа.

Решение Cisco содержит также интегрированную систему обнаружения вторжений IPS, что позволяет обнаруживать источник DOS с точностью до 5 метров и "левые" точки доступа. Работает это следующим образом: точки доступа часть времени тратят на прослушивание эфира и передают собранную информацию для анализа на систему управления. Система управления анализирует: если DOS только сообщение, то определяет места откуда осуществляется атака, если это левая точка доступа или клиент то предлагается заблокировать ее работу.

Удобное управление

Управление работой автономных точек доступа осуществляется с помощью Cisco Works Wireless LAN Solution Engine (WLSE) или CiscoWorks WLSE Express.

Управление обеспечивает следующие функции:

  • обнаружение и локализация несанкционированно установленных точек радиодоступа;
  • обнаружение и локализация источников помех;
  • пвтоматизированное обследование объекта (в т.ч. повторное) для облегчения развертывания и сохранения высокой производительности беспроводной LAN;
  • передовые средства диагностики и устранения неисправностей в беспроводной LAN;
  • быстрый безопасный роуминг на канальном и сетевом уровнях;
  • продолжение 802.1x-аутентификации абонентов даже в случае нарушения связи с сервером контроля доступа (WAN Link Remote Site Survivability);
  • автоматическое восстановление радиопокрытия беспроводной LAN при отказе части точек радиодоступа;
  • централизованное конфигурирование и обновление ПО.

Мобильность беспроводной сети. Поддержка качества обслуживания.

Мобильность нужна для приложений реального масштаба времени (таких, как IP-телефония или, например тонкие Citrix-клиенты). При каждом подключении к беспроводной AP для безопасности должна проходить процедура аутентификации, которая в нормальном режиме отнимает время порядка 1 секунды. Для Real Time приложений время роуминга не должно превышать 100 ms (1/10 секнуды). Тогда не будет пропадать голос и рваться сессии и звонки. Поэтому решения Cisco предусмотривают в своей сетевой инфраструктуре функциональность быстрого безопасного роуминга. При этом полная аутентификация (3 обмена "запрос-ответ" с RADIUS-сервером) происходит только при первом подключении пользователя к сети, а при роуминге для реаутентификации используется не в ущерб безопасности сокращенная процедура, укладывающаяся в отведенные 100 мс

Продукты Cisco Aironet обеспечивают приоритезацию трафика, поддерживая стандарт IEEE 802.1p. Это позволяет приоритезировать трафик реального времени - такой, как голос и видео - по отношению к асинхронному трафику (например, электронной почте) для повышения качества работы сетевых приложений и оптимизации использования полосы пропускания.Для максимальной защиты инвестиций потребителя обновление программного обеспечения продуктов Cisco позволит воспользоваться преимуществами будущих стандартов QoS, таких как IEEE 802.11e.

Поддержка виртуальных локальных сетей

Беспроводная инфраструктура Cisco Aironet поддерживает до 16 виртуальных ЛВС (VLAN). Это позволяет потребителю внедрять различные политики и услуги, например разные настройки безопасности и качества обслуживания для различных типов пользователей и приложений. Организация может использовать различные беспроводные виртуальные ЛВС для отделения трафика сотрудников от трафика гостей. VLAN идеальны для обеспечения беспроводного доступа в общественных местах, например в приемных, кафе, аэропортах без угрозы для безопасности внутренней сети организации. Кроме того, отдельные VLAN можно организовать для трафика каких-либо приложений, например для голосового трафика.

Существует два похода к построению беспроводных сетей: распределенное решение, централизованное решение. Распределенное решение строится на точках доступа Aironet. Aironet - это "интеллектуальные" точки доступа, "умные" устройства, способные работать самостоятельно. Это такие точки доступа, как 1100, 1130, 1230, 1240, 1300.

802.11b

802.11g

802.11a

Серия 1100

Да

Да

Да

Серия 1100

Да

Да

Нет

Серия 1130AG

Да

Да

Да

Серия 1200

Да

Да

Опция

Серия 1230AG

Да

Да

Да

Серия 1300

Да

Да

Нет

Такое разнообразие точек доступа позволяет применять их для решения различных задач.

  • Высокопроизводительная универсальная сеть небольшого офиса: основные требования к такой сети - поддержка всех трех WLAN стандартов - a, b, g для обеспечения максимальной пропускной способности. Рекомендуемое оборудование - точки доступа серии 1130 AG. Простые в установке и инсталляции, они позволяют развернуть сеть быстро и просто ей управлять.

  • Беспроводная сеть небольшого офиса: если при выборе оборудования для построения беспроводной сети не нужна поддержка стандарта 802.11а, то рекомендуется инсталляция точек доступа серии 1100. Это позволит съэкономить на оборудовании, не теряя в функциональности и безопасности беспроводной сети.

  • Сеть на складе, в ангаре или производственном цехе: в зависимости от требований по поддержке стандарта 802.11а рекомендуется либо серия Aironet 1230AG, либо 1200 (при необходимости ее также можно оснастить модулем поддежки 802.11а). Отличительной чертой серии является пылезащищенное исполнение, металлический корпус и возможность подключения внешних антенн для увеличения зоны покрытия.

Рассмотрим наиболее интересные и перпективные точки доступа: 1240 AG, 1130 AG поддерживающих все 3 стандарта - 802.11a, b, g. Эти точки доступа имеют больше памяти и только для них будут выходить новые IOS с новыми функциями, для остальных старых точкек доступа 1100 и 1200 серий - только багфиксы.

Cisco Aironet 1130AG

  • Серия Cisco Aironet 1130AG совмещает в себе высокую пропускную способность, непревзойденный уровень безопасности и функциональные возможности устройств корпоративного класса, обеспечивая экономичный доступ к беспроводным сетям. Точки доступа Cisco Aironet серий 1130 AG идеально подходят для офисов и аналогичных сред, характеризующихся примерно одинаковыми условиями в пределах всей инфраструктуры.
  • Две встроенные всенаправленные антенны 2.4 и 5 ГГц: Эти точки доступа снабжены встроенными антеннами, которые имеют предсказуемую круговую диаграмму направленности.
  • Два радиоинтерфейса IEEE 802.11a и 802.11g : Данная точка доступа снабжена и двухдиапазонным радиопередатчиком стандарта IEEE 802.11a/g для надежной и предсказуемой зоны охвата, обеспечивая суммарную скорость передачи в 108 Мбит/сек.
  • Точка доступа серии Cisco Aironet 1130AG поставляется полностью готовой к установке и очень проста в управлении, что существенно снижает расходы по развертыванию и обслуживанию сети.
  • Устройство доступно в двух версиях - автономной и для работы с беспроводными контроллерами.
  • 16 Mбайт Flash.
  • Диапазон рабочих температур от 0 до 40°C.
  • Поддежка питания по Ethernet.
  • Консольный порт для управления.
  • Управление автономными точками Cisco Aironet осуществляется в индивидуальном порядке с помощью программного обеспечения Cisco IOS Software через интерфейс командной строки (CLI) или Web-интерфейс. Эти точки доступа в стандартном варианте поставки поддерживают беспроводные функции plug-and-play, которые позволяют обойтись практически без вмешательства оператора в процессе настройки.

Cisco Aironet 1240 AG

  • Точки доступа Cisco Aironet серий 1240 AG идеально подходят для более сложных радиочастотных сред, например, для производственных помещений и складов, а также для пространств над фальш-потолками, которые обычно требуют наличия внешних антенн и защищенных металлических корпусов.
  • Модульное исполнение: Такая универсальность обычно подразумевает использование коннекторизованных антенн и металлических корпусов повышенной защищенности и предполагает возможность работы в широком температурном диапазоне. Металлический корпус, возможность установки в промышленных помещениях при температурах -20 до 55°C.
  • Два радиоинтерфейса IEEE 802.11a и 802.11g.
  • Разъемы для подключения внешних антенн диапазонов 2.4 и 5 ГГц для увеличения зоны покрытия.
  • Точка доступа Cisco Aironet серии 1240AG поставляется либо в "облегченном" (lightweight), либо в автономном варианте. Во втором случае ее впоследствии можно будет модернизировать до "облегченного" варианта на месте.
  • Двухдиапазонная точка доступа второго поколения Cisco Aironet серии 1240AG поддерживает стандарт питания устройств по витой паре IEEE 802.3af (PoE).
  • В комплект поставки продукта входят все компоненты, необходимые для надежной установки устройства с повышенной степенью защиты. Специальная монтажная скоба надежно фиксирует саму точку доступа, кабель Ethernet и консольный кабель и предотвращает таким образом их кражу или порчу.
  • 8 Mбайт Flash.
  • Управление автономными точками Cisco Aironet также осуществляется в индивидуальном порядке с помощью программного обеспечения Cisco IOS Software через интерфейс командной строки (CLI) или Web-интерфейс. Эти точки доступа в стандартном варианте поставки поддерживают беспроводные функции plug-and-play, которые позволяют обойтись практически без вмешательства оператора в процессе настройки.