#每日一记# 2.2.4.2 需求分析 1.近几年,各学校都在原有线网
  

崔佳旺 13302人觉得有帮助

{{ttag.title}}
#每日一记#

2.2.4.2 需求分析
1.近几年,各学校都在原有线网络的基础上扩展了无线网络,为师生提供了教学,科研等综合信息服务
各学校无线AP分期采购,存在各种品牌,无法统一认证方式和统一账号管理
        无法集中认证,无法统一管理
        无法做到一次认证,全网漫游
        无法满足不同认证方式需求
2.企业客户在全国有多个分支单位,领导和雨雾同事经常出差各地分公司
  想实现同一账号上网认证漫游,而且同一账号在不同分公司的上网权限相同
        无法集中认证,无法统一管理
        无法做到权随人行
2.2.4.3 深信服实现方式
接入认证系统:一般有无线用户,控制器及认证中心
无线用户:需要认证的对象
控制器:1.控制器用于控制用户接入,对于未认证的用户,会将用户的web请求重定向到认证中心,接入认证通过后,放通用户上网。
        2.一般指无线控制器,bras等
认证中心:用于对用户呈现认证页面,要求接入认证的服务器。
认证中心与第三方无线控制器对接条件:
        无线用户与第三方控制器tcp80端口能正常通信
        第三方控制器与认证中心tcp80端口能正常通信
        无线用户与认证中心tcp80端口能正常通信
        认证中心能访问第三方控制器udp2000端口
认证控制器+无线控制器场景一:
认证中心+第三方无线控制器,有单独的radius服务器,认证中心做外部密码认证

1.        无线用户未通过认证访问互联网,被控制器拦截
2.        控制器弹重定向页面
3.        无线用户提交账号密码通过认证中心认证
4.        认证中心转发认证信息给radius
5.        Radius将认证成功结果返回给认证中心
6.        认证中心返回认证成功结果到控制器
7.        无线用户通过认证后,访问互联网

认证控制器+无线控制器场景二:
认证中心+第三方无线控制器,没有单独的radius服务器,AC做本地密码认证


1.        无线用户未通过认证访问互联网,被控制器拦截
2.        控制器弹重定向页面
3.        无线用户提交账号密码给到认证中心
4.        认证中心返回认证结果到控制器
5.        无线用户通过认证后,访问互联网

认证中心与AC对接条件
        无线用户与AC tcp80端口能正常通信
        AC与认证中心tcp80端口能正常通信
        无线用户与认证中心tcp80端口能正常通信
        AC配置“认证托管”,认证中心端口默认390
认证中心可以部署在AC内网或外网方向,如果部署在AC  wan方向,需要将认证中心地址添加到AC全局排除地址中

认证中心+分支场景

1.        无线用户未通过认证访问互联网
2.        控制器弹重定向页面
3.        无线用户通过认证中心认证
4.        认证中心转发认证信息给控制器,无线用户即通过控制器认证
5.        无线用户通过认证后,访问互联网

认证中心+BBC+分支场景
BBC:是面向集团分支机构的运维管理的解决方案,BBC集中管理平台可以软件交付灵活部署云端或企业私有云,也可以通过一体机的方式进行交付

1.        BBC加入认证托管
2.        分支AC加入BBC集中管控
3.        BBC-AC模板配置认证托管,下发配置到分支AC,完成AC认证托管到认证中心
4.        认证中心完成认证策略配置
------------------------------------------------------------------------------
到此完成认证
5.        配置了认证托管,利用LDAP服务器接口同步认证中心组织结构
6.        认证中心开启“用户与认证管理”-“认证高级选项”-“开放LDAP接口服务”。认证中心做AD域,账号密码就是设备控制台的账号密码
7.        BBC-AC模板配置“认证服务器”对接;模板获取到认证中心本地组织结构,上网策略可以进行关联
认证中心+BBC+分支+外置AD域场景

1.        认证中心对接外置AD域获取域组织结构
2.        BBC加入认证托管
3.        分支AC加入BBC集中管控
4.        BBC-AAC模板对接外置AD域获取域组织结构
5.        BBC-AC模板配置认证托管,下发配置到分支AC,完成AC认证托管到认证中心
6.        认证中心完成认证策略配置
7.        BBC-AC模板完成上网策略关联用户配置
8.        用户上网,在认证中心完成认证
9.        用户上线,策略生效
认证中心做LDAP服务器给第三方提供认证和组织结构场景
认证中心做open LDAP服务器,将组织结构同步给第三方;
适用于:无计划搭建外置AD域场景

1.        AC-PT录入完整的组织结构和用户信息
2.        第三方平台获取信息
3.        平台进行调用:例如关联上网策略给域用户;结合open LDAP服务器完成外部密码认证
认证中心做radius计费服务器,配合无线控制器实现免认证场景

认证中心配合深信服AC实现免认证:MAC免认证/cookie免认证

认证中心可以同时支持AC,SG,IAM接入
认证中心最大支持与2048个无线控制器进行对接
统一认证中心2.0版本只支持32个
认证中心对接控制器可以支持使用IPv6地址进行对接

打赏鼓励作者,期待更多好文!

打赏
2人已打赏

新手722435 发表于 2023-5-12 15:38
  
楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
青年才俊 发表于 2023-6-6 10:11
  

楼主分享的案例很实用,具有典型性,希望有更多这样的干货供我们学习参考,非常感谢!
发表新帖
热门标签
全部标签>
西北区每日一问
技术盲盒
安全效果
每日一问
干货满满
【 社区to talk】
新版本体验
技术笔记
功能体验
产品连连看
技术咨询
GIF动图学习
标准化排查
2023技术争霸赛专题
每周精选
通用技术
信服课堂视频
秒懂零信任
自助服务平台操作指引
安装部署配置
排障笔记本
答题自测
原创分享
升级&主动服务
社区新周刊
POC测试案例
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
技术晨报
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
高手请过招
高频问题集锦
全能先锋系列
云化安全能力

本版达人

adds

本周建议达人

无极剑圣

本周分享达人

新手25642...

本周提问达人