您订阅的产品有更新,请实时查阅
审查详情
宣布时间:2017-09-21
随着企业信息化水平的提高,为了更好的服务于用户,企业会引入种种类型终端接入网络,以提升员工的事情效率。同时,企业会尽可能把网络铺设到办公区的每个角落,知足用户随时随地的移动办公需求。可是大宗的终端接入网络,给企业带来了很大的信息清静隐患。怎样确保终端随时随地清静接入网络成为要害。
古板网络接入准入控制现状:
IP地址分派方法:分为静态IP和动态IP两种方法。
基于清静思量,通常会举行终端的准入控制,正当的终端才允许接入网络。而通常的准入控制计划一样平常使用准入认证(802.1X/WEB等),但准入认证会带来网络稳固性差及维护贫困等问题 (认证服务器故障可能导致终端无法入网从而导致营业中止),因此部分客户会在接入装备上举行IP+MAC绑定替换准入认证,关于要求高的场景,或者涉密终端,得再加上PORT绑定。
关于IP地址静态分派的场景下,IP+MAC绑定作为准入控制计划,保存的问题:
效率低,易蜕化:IP妄想完毕以后,需逐台在接入交流机举行手工IP+MAC+PORT绑定,执行历程繁琐且易蜕化,维护难题。
无邪性差:由于部分调解、办公区装修、移动办公等需求,用户的终端位置会爆发转变。此时,不但终端的IP地址需要重新分派,还需要在新位置所属的交流机上重新举行IP+MAC+PORT绑定。若是迁徙用户数很是多的话,网络信息部分可就很是尴尬了,加班不说,可能还会有一些莫名的投诉(你懂的�。�。
管理维护难:IP地址池内,有几多已经被使用?有几多是空闲的?有几多IP该被释放了?没有好的工具辅助,向导一问,不知道,这不是打脸吗!
关于IP地址动态分派的场景下,IP+MAC绑定作为准入控制计划,保存的问题:
无邪性差:DHCP无法基于正当用户举行IP地址分派(对应的MAC牢靠分派响应的IP地址,实现类似静态IP的效果)。
可靠性地:一旦DHCP Servicer泛起问题,则全网受影响;
设置繁琐:地址分派完成后若是要举行IP+MAC绑定章需要在接入交流机上设置DHCP Snooping + IP Source Guard。
着实,用户想要的效果很简朴:那就是正当的用户,拿着清静的终端,准确接入网络,会见准确的资源。
【极简网络】SDN手艺-轻量级准入计划
让SDN控制器替换手工操作,通过SDN控制器和接入交流机装备的联动,有用提升事情效率的同时,确保终端入网的清静性和实时性。
计划的主要功效
SDN控制器通过Openflow下发ARP代答指令给接入交流机,同步网络整网接入终端的网络信息,如IP、MAC、 VLAN、PORT等。同时,网络信息以及资产管理等台账信息也可以凭证模板举行批量导入导出操作,利便管理员集中管理。
新终端接入网络时,SDN控制器会把新用户的信息和控制器维护的用户信息库举行自动匹配,通过管理员提前设置的模板和阈值,来判断终端的正当性,并执行放行、隔离、待审批等行动。 在判断终正直当的同时,进而判断终端的位置转变信息,确保战略追随用户移动。
同时,可以将统一个营业部分,或者相同营业类型的终端拖进统一个战略组中,实现统一管理,镌汰管理员重复事情的效率铺张。
关于网络中打印机、IP电话等哑终端,可以通过MAC地址限位的方法,阻止不法用户通过模拟哑终端的地址提倡的攻击行为。
对用户的价值
易运维:
清静性高:
