網(wǎng)管技巧 | 職業(yè)院校有線無(wú)線一體化改造實(shí)踐
南京信息職業(yè)技術(shù)學(xué)院占地約900多畝,擁有學(xué)生約12000人,教師約1000人。學(xué)院原辦公有線網(wǎng)絡(luò)采用核心層、匯聚層與接入層三層網(wǎng)絡(luò)邏輯架構(gòu),匯聚層與核心層之間采用路由轉(zhuǎn)發(fā),數(shù)據(jù)轉(zhuǎn)發(fā)效率不高,此外主機(jī)會(huì)受到同一Vlan內(nèi)部ARP攻擊與廣播包的安全威脅,Vlan內(nèi)部主機(jī)不能正常上網(wǎng)的現(xiàn)象時(shí)有發(fā)生,網(wǎng)絡(luò)維護(hù)工作量大,用戶上網(wǎng)穩(wěn)定性不佳。校園有線網(wǎng)絡(luò)只能滿足基本辦公需求,隨著個(gè)人移動(dòng)終端應(yīng)用普及,需要在校園所有樓宇和主要室外區(qū)域覆蓋校園無(wú)線網(wǎng)絡(luò),方便用戶使用移動(dòng)終端隨時(shí)隨地上網(wǎng)。在校園網(wǎng)建設(shè)初期,學(xué)生宿舍沒(méi)有覆蓋校園有線網(wǎng),學(xué)生上網(wǎng)大都通過(guò)辦理運(yùn)營(yíng)商寬帶業(yè)務(wù),直接接入運(yùn)營(yíng)商網(wǎng)絡(luò),不能直接訪問(wèn)校園網(wǎng)資源。學(xué)生用戶希望既能夠直接訪問(wèn)校園網(wǎng)資源,又可以選擇運(yùn)營(yíng)商網(wǎng)絡(luò)接入訪問(wèn)。校園網(wǎng)3.0要求有線無(wú)線網(wǎng)絡(luò)統(tǒng)一管理并實(shí)行一體化認(rèn)證計(jì)費(fèi),為了給使用智能手機(jī)等小型移動(dòng)終端設(shè)備的用戶帶來(lái)便捷的體驗(yàn),要求用戶無(wú)需每次輸入用戶名密碼認(rèn)證,用戶能夠高速訪問(wèn)校內(nèi)視頻資源,因此校園網(wǎng)采用扁平化結(jié)構(gòu)。
校園有線網(wǎng)絡(luò)扁平化改造
圖1為改造之前的辦公網(wǎng)絡(luò)結(jié)構(gòu)圖,辦公部分采用傳統(tǒng)的三層(接入層、匯聚層、核心層)網(wǎng)絡(luò)架構(gòu)。
將原先網(wǎng)絡(luò)中的匯聚層交換機(jī)撤銷三層相關(guān)配置,校園網(wǎng)Bras以下均是二層交換設(shè)備。將辦公有線網(wǎng)絡(luò)使用QinQ(嵌套的Vlan)技術(shù)定義雙層Vlan標(biāo)簽,即接入層交換機(jī)每個(gè)端口單獨(dú)Vlan。此外,原先有線用戶主機(jī)使用靜態(tài)IP地址改為動(dòng)態(tài)IP地址自動(dòng)獲取方式。邏輯結(jié)構(gòu)如圖2所示。
無(wú)線局域網(wǎng)建設(shè)
1.校園無(wú)線局域網(wǎng)建設(shè)
大型場(chǎng)所如高校、機(jī)場(chǎng)、大型商場(chǎng)等由于覆蓋范圍廣,為便于維護(hù)和管理采用基于FIT AP模式部署WLAN。如圖3所示,所有AP通過(guò)有線方式與網(wǎng)絡(luò)中的AC互聯(lián),AP啟動(dòng)以后發(fā)送請(qǐng)求數(shù)據(jù)包(包含AP型號(hào)、序列號(hào)等信息)尋找AC,AC回復(fù)相應(yīng)數(shù)據(jù)包,含AC的IP地址信息,通過(guò)AP和AC建立連接通道,AP在AC上注冊(cè)成功,從而AC向AP下發(fā)配置并管理AP的運(yùn)行,用戶可以在無(wú)線網(wǎng)絡(luò)服務(wù)范圍內(nèi)無(wú)感知漫游。項(xiàng)目采用Bras作為用戶接入網(wǎng)關(guān),用戶認(rèn)證數(shù)據(jù)庫(kù)存放Radius服務(wù)器,Bras實(shí)現(xiàn)網(wǎng)絡(luò)承載、向用戶推送Web認(rèn)證頁(yè)面、匯聚用戶流量,以及實(shí)現(xiàn)實(shí)現(xiàn)用戶接入的認(rèn)證、計(jì)費(fèi)和管理功能,有效完成用戶個(gè)性化接入如QOS(Quality of Service,服務(wù)質(zhì)量)、接入帶寬和訪問(wèn)控制等。本項(xiàng)目所有室內(nèi)AP均采用POE(Power Over Ethernet,基于以太網(wǎng)供電)模式供電。對(duì)于無(wú)線用戶數(shù)據(jù)流量的處理,項(xiàng)目采用AP本地轉(zhuǎn)發(fā)方式,AC只負(fù)責(zé)對(duì)AP的管理,不承載用戶業(yè)務(wù)流量,所有業(yè)務(wù)流量通過(guò)AP本地轉(zhuǎn)發(fā)后直接通過(guò)校園網(wǎng)到Bras設(shè)備。
2.有線無(wú)線一體化認(rèn)證
為了方便用戶登錄校園有線和無(wú)線網(wǎng),采用有線無(wú)線一體化認(rèn)證解決方案,所有校園網(wǎng)用戶通過(guò)學(xué)院統(tǒng)一認(rèn)證平臺(tái)Bras設(shè)備采用Web portal方式認(rèn)證計(jì)費(fèi),無(wú)線網(wǎng)接入不再使用單獨(dú)認(rèn)證。用戶單個(gè)賬號(hào)支持兩種不同類型的無(wú)線終端同時(shí)上網(wǎng),將臺(tái)式機(jī)、筆記本電腦和平板電腦歸為同一類型終端,而智能手機(jī)歸結(jié)為另一類型的終端,用戶使用筆記本電腦采用有線或無(wú)線方式上網(wǎng)的同時(shí),可以使用手機(jī)訪問(wèn)校園無(wú)線網(wǎng)。為了便于智能手機(jī)上網(wǎng)認(rèn)證方便,手機(jī)用戶第一次訪問(wèn)校園無(wú)線網(wǎng)需要使用Web Portal輸入用戶名和密碼認(rèn)證,認(rèn)證的同時(shí)系統(tǒng)將自動(dòng)綁定其手機(jī)無(wú)線網(wǎng)卡的MAC(Media Access Control,媒體訪問(wèn)接入子層)地址,之后該手機(jī)只要連接校園無(wú)線網(wǎng)信號(hào)系統(tǒng)自動(dòng)認(rèn)證其MAC地址,而無(wú)需用戶再次進(jìn)行Web Portal認(rèn)證,如果用戶更換手機(jī)可以通過(guò)自助服務(wù)系統(tǒng)自行將原先系統(tǒng)自動(dòng)登記的手機(jī)信息刪除并用新手機(jī)進(jìn)行初次認(rèn)證。
3.基于接入端與邊界的流控管理
為了充分利用內(nèi)部帶寬資源與有效防止校園網(wǎng)出口擁塞,采用基于用戶接入端與校園網(wǎng)邊界流控相結(jié)合的方式。
圖4為用戶接入校園網(wǎng)通過(guò)Bras設(shè)備認(rèn)證并按照認(rèn)證設(shè)備預(yù)先設(shè)置好的帶寬策略做用戶接入流量限制,將視頻或FTP資源直接接在校園網(wǎng)核心交換,用戶按照校內(nèi)帶寬限制策略訪問(wèn)這些校內(nèi)資源。用戶訪問(wèn)外網(wǎng)時(shí),數(shù)據(jù)經(jīng)過(guò)校園網(wǎng)邊界流控設(shè)備,進(jìn)行單用戶限制訪問(wèn)外網(wǎng)帶寬與根據(jù)應(yīng)用數(shù)據(jù)從不同出口轉(zhuǎn)發(fā)。例如:分配用戶接入校內(nèi)訪問(wèn)一律分配10Mbps帶寬,用戶訪問(wèn)校內(nèi)視頻與FTP等資源以及用戶之間的訪問(wèn)均可以達(dá)到10Mbps,而用戶訪問(wèn)Internet數(shù)據(jù)經(jīng)過(guò)邊界流控設(shè)備,流控設(shè)備識(shí)別用戶設(shè)備特征,如果手機(jī)終端則訪問(wèn)外網(wǎng)1.5Mbps,其他類型終端訪問(wèn)外網(wǎng)4Mbps,網(wǎng)絡(luò)游戲應(yīng)用、網(wǎng)頁(yè)訪問(wèn)數(shù)據(jù)等;通過(guò)識(shí)別并從電信出口轉(zhuǎn)發(fā),迅雷等軟件下載應(yīng)用數(shù)據(jù)從移動(dòng)出口轉(zhuǎn)發(fā)。
與運(yùn)營(yíng)商共建共享網(wǎng)絡(luò)平臺(tái)
南京信息職業(yè)技術(shù)學(xué)院共有20棟學(xué)生宿舍,設(shè)計(jì)有線網(wǎng)絡(luò)采用EPON(Ethernet passiveoptical network,以太網(wǎng)無(wú)源光)網(wǎng)絡(luò)布置方案。EPON是一種新型的光纖接入網(wǎng)技術(shù),其典型的拓?fù)浣Y(jié)構(gòu)為樹(shù)型,它采用點(diǎn)到多點(diǎn)結(jié)構(gòu)、無(wú)源光纖傳輸,在以太網(wǎng)之上提供多種業(yè)務(wù)。因此,它綜合了PON技術(shù)和以太網(wǎng)技術(shù)的優(yōu)點(diǎn):低成本、高帶寬、擴(kuò)展性強(qiáng)、靈活快速的服務(wù)重組、與現(xiàn)有以太網(wǎng)的兼容性和方便的管理等特性,是目前以太網(wǎng)最佳的組網(wǎng)方式。
學(xué)生宿舍有線網(wǎng)絡(luò)由運(yùn)營(yíng)商建設(shè),ONU(Optical Network Unit,光網(wǎng)絡(luò)單元)放置于每宿舍套間連接宿舍的交換機(jī),POS(Passive Optical Splitter,無(wú)源分光器)位于OLT(Optical Line Terminal,光線路終端)與ONU之間,由于是無(wú)源設(shè)備,幾乎可以適應(yīng)所有環(huán)境,一般一個(gè)POS的分線率為8和16,并可以進(jìn)行多級(jí)連接,OLT設(shè)備放置于中心機(jī)房,OLT設(shè)備采用多業(yè)務(wù)出口分別連接校園網(wǎng)和運(yùn)營(yíng)商網(wǎng)絡(luò)。
當(dāng)學(xué)生宿舍用戶使用網(wǎng)線將終端設(shè)備連接網(wǎng)絡(luò)接口時(shí),將會(huì)自動(dòng)獲取到校園網(wǎng)分配的IP地址,如果該用戶訪問(wèn)校園網(wǎng),通過(guò)Web Portal方式認(rèn)證計(jì)費(fèi);如果該用戶需要直接訪問(wèn)運(yùn)營(yíng)商的網(wǎng)絡(luò),則使用PPPOE方式直接通過(guò)運(yùn)營(yíng)商Bras設(shè)備認(rèn)證計(jì)費(fèi)。
1.有線網(wǎng)扁平化改造提高了數(shù)據(jù)轉(zhuǎn)發(fā)效率與網(wǎng)絡(luò)穩(wěn)定性。由于校園有線網(wǎng)采用扁平化架構(gòu),網(wǎng)絡(luò)中減少路由轉(zhuǎn)發(fā),提高了數(shù)據(jù)轉(zhuǎn)發(fā)效率,并且使用QinQ技術(shù)最大限度地有效隔離接入層交換機(jī)端口之間的攻擊,提高內(nèi)網(wǎng)穩(wěn)定性。
2.無(wú)線網(wǎng)提供了用戶上網(wǎng)的便捷。無(wú)線網(wǎng)AC采用冗余架構(gòu)保障無(wú)線骨干網(wǎng)的可靠性。對(duì)于無(wú)線用戶數(shù)據(jù)流量的處理,采用AP本地轉(zhuǎn)發(fā)方式使得AC實(shí)現(xiàn)輕載,不再成為性能瓶頸。
3.網(wǎng)絡(luò)認(rèn)證人性化與智能化。有線無(wú)線一體化認(rèn)證保證全院每一臺(tái)終端有線無(wú)線方式上網(wǎng)都經(jīng)由統(tǒng)一認(rèn)證平臺(tái),而且也由統(tǒng)一平臺(tái)記錄上網(wǎng)日志,方便認(rèn)證與日志管理。手機(jī)只要認(rèn)證一次便會(huì)記錄手機(jī)MAC地址,以后在系統(tǒng)內(nèi)部通過(guò)手機(jī)MAC地址認(rèn)證,給用戶達(dá)到“免認(rèn)證”的體驗(yàn),實(shí)現(xiàn)了網(wǎng)絡(luò)智能化。
4.網(wǎng)絡(luò)資源豐富。學(xué)校部署了豐富的教學(xué)視頻資源,可以直接連接校園網(wǎng)核心交換,學(xué)生在內(nèi)網(wǎng)訪問(wèn)校內(nèi)資源時(shí)要經(jīng)過(guò)認(rèn)證,記錄訪問(wèn)日志,并且內(nèi)網(wǎng)的高帶寬提供保障了資源訪問(wèn)的流暢。
5.靈活的帶寬管理。采用接入端與網(wǎng)關(guān)雙重流控方案部署,有效保證了校內(nèi)帶寬資源充分利用,校園網(wǎng)出口帶寬資源合理利用。
6.與運(yùn)營(yíng)商共建共享實(shí)現(xiàn)雙贏。學(xué)生宿舍區(qū)域與運(yùn)營(yíng)商合作共建EPON多業(yè)務(wù)寬帶,對(duì)于高校來(lái)說(shuō),減少了網(wǎng)絡(luò)建設(shè)資金投入,也將網(wǎng)絡(luò)接入的維護(hù)任務(wù)交給運(yùn)營(yíng)商,不僅節(jié)約了網(wǎng)絡(luò)維護(hù)的成本,由于運(yùn)營(yíng)商維護(hù)效率要求較高,也將會(huì)提高校園網(wǎng)用戶的滿意度。
(作者:王偉林 陳松,單位為:南京信息職業(yè)技術(shù)學(xué)院圖文信息中心)
— — END — —
聯(lián)系客服