يقدم هذا المستند إرشادات التكوين العام والنشر للوحدة النمطية لنقطة الوصول Cisco Aironet Access Point للأمان اللاسلكي وذكاء النطاق (WSSI). ال WSSI هو وحدة نمطية إضافية أن يستطيع كنت أدخلت في نمطية منفذ نقطة (APs) مثل ال cisco 3600 sery AP.
لا توجد متطلبات خاصة لهذا المستند.
تحتاج وحدة Wireless Security and Spectrum Intelligence إلى أقل إصدارات التعليمات البرمجية:
وحدة التحكم في شبكة LAN اللاسلكية (WLC) - الإصدار 7.4.xx.xx أو إصدار أحدث
نقطة الوصول (AP) - الإصدار 7.4.xx.xx أو إصدار أحدث
Prime Infrastructure (PI) - الإصدار 1.3.xx.xx أو إصدار أحدث
محرك خدمات التنقل (MSE) - الإصدار 7.4.xx.xx أو إصدار أحدث
راجع اصطلاحات تلميحات Cisco التقنية للحصول على مزيد من المعلومات حول اصطلاحات المستندات.
توفر وحدة Cisco Wireless Security and Spectrum Intelligence، التي تستفيد من التصميم المرن القابل لإضافة وحدات أخرى لنقطة الوصول من السلسلة Cisco Aironet 3600 Series، إمكانات غير مسبوقة للمسح الضوئي للأمان وتشغيله دائما، فضلا عن ذكاء الطيف. يساعدك ذلك على تجنب تداخل التردد اللاسلكي (RF) حتى يتسنى لك الحصول على تغطية وأداء أفضل على الشبكة اللاسلكية.
إمكانية مراقبة النطاق الكامل والتخفيف من آثاره على مدار 24 ساعة طوال أيام الأسبوع فيما يتعلق بالإصدار السادس من بروتوكول الإنترنت (WIPS) وتقنية CleanAir وإمكانية إدراك السياق واكتشاف الأجهزة المخادعة وإدارة الموارد اللاسلكية
الحماية من التهديدات التي تتعرض لها الأجهزة المحمولة (WIPS) على مدار 24 ساعة طوال أيام الأسبوع باستخدام تقنية
أمان وتغطية طيف أكبر بمقدار 23 مرة
30٪ أكثر من CAPEX توفير التكلفة مقابل نقطة الوصول المخصصة لوضع الشاشة
تهيئة بدون لمس
تعد وحدة WSSI القابلة للترقية الميدانية جهازا لاسلكيا مخصصا يعمل على إيقاف تحميل جميع خدمات المراقبة والأمان من الأجهزة اللاسلكية التي تخدم العملاء/البيانات إلى وحدة مراقبة الأمان. وهذا لا يتيح فقط تحسين أداء الأجهزة العميلة، ولكنه يعمل أيضا على تقليل التكاليف من خلال التخلص من الحاجة إلى نقاط وصول (AP) مخصصة لوضع الشاشة والبنية الأساسية لشبكة إيثرنت المطلوبة لتوصيل هذه الأجهزة في شبكاتها.
تتيح لك نقاط الوصول من السلسلة 3600 ووحدة WSSI معا إمكانية توفير أحدث وظائف الأمان وتحليل النطاق في نفس الوقت لعملاء Wi-Fi في جميع القنوات، في كل من مدى موجات 2.4 جيجاهرتز و 5 جيجاهرتز.
وبمجرد نشر الوحدة، فإنها تقوم بفحص جميع القنوات بشكل مستمر للمساعدة على ضمان أكثر تجربة لاسلكية أمانا وقوة متوفرة في هذه الصناعة.
الوضع المحلي المحسن (ELM):
تقليل تكاليف الشبكة وعملياتها. من خلال دمج وحدة WSSI في السلسلة 3600، يمكنك إستبدال ما يصل إلى ثلاثة أجهزة منفصلة. وهذا يوفر ثلاث وظائف منفصلة في نقطة وصول واحدة متعددة الأغراض من السلسلة 3600 Series.
يمكن للعملاء الآن الاستفادة من اتصال إيثرنت واحد (كبل ومنفذ) في شبكتهم السلكية، بدلا من ما قد يتطلب عادة ما يصل إلى ثلاثة كبلات إيثرنت منفصلة ومنفذ وصول في شبكتهم السلكية. وهذا يقلل كثيرا من قيمة رأس السباعي.
من خلال دمج جميع هذه الميزات مع نقطة وصول واحدة، يقوم العملاء بتبسيط إدارة البنية الأساسية اللاسلكية والشبكة اللاسلكية الخاصة بهم يوميا باستخدام عدد أقل من نقاط الوصول (AP). تظهر وحدة WSSI في عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) وأنظمة الإدارة كجهاز لاسلكي إضافي يدعم أجهزة العملاء طراز 802.11b/g/a/n (بسرعة 2.4 و 5 جيجاهرتز) داخل نقطة الوصول المحددة من السلسلة 3600 Series.
التهيئة دون لمس والتثبيت والتزويد بالطاقة والتنقل. لا يتطلب الأمر أي تكوين لتمكين وحدة WSSI من العمل بكفاءة تامة وسرعة مذهلة، فضلا عن مراقبة الشبكة اللاسلكية لديك وتأمينها على الفور. يتم إدراج الوحدة النمطية WSSI وتأمينها إلى أي نقطة وصول من السلسلة 3600 Series. عندما يتم تشغيل نقطة الوصول، يتم تهيئة الوحدة مع أجهزة الراديو الأخرى في نقطة الوصول وتبدأ على الفور في مراقبة جميع القنوات على كل من 2. 4 و 5 جيجاهيرتز بحثا عن أي تهديدات أمنية ومصادر تداخل محتملة.
كما توفر تقنية منع الاختراقات (IPS) القابلة للتكيف اكتشاف التهديدات بشكل دقيق وفعال على جميع القنوات بدءا من الهجمات المنقولة عبر الهواء ونقاط الوصول المخادعة واتصالات الأقران، فضلا عن القدرة على تصنيف التهديدات والإخطار بها وتخفيفها وإعداد تقارير عنها بهدف المراقبة المستمرة والإدارة الاستباقية. يعمل بالاقتران مع محرك خدمات التنقل (MSE) من Cisco.
إيلم:
يضيف ميزة المسح الضوئي للأمان باستخدام نظام التشغيل wIPS بدقة 7 × 24 بكسل على ميزة المسح الضوئي للقنوات (بسرعة 2.4 جيجاهرتز و 5 جيجاهرتز)، مع بذل أقصى جهد ممكن خارج نطاق دعم القنوات.
إضافة إلى ذلك، تقدم نقطة الوصول خدماتها للعملاء وتتيح نقاط الوصول من السلسلة G2 تحليل طيف CleanAir على القنوات (بسرعة 2.4 جيجاهرتز و 5 جيجاهرتز).
وضع الشاشة:
يتم تخصيص نقطة الوصول في وضع الشاشة (MMAP) للعمل في وضع الشاشة، كما أنها مزودة بخيار إضافة ميزة مسح أمان wIPS لجميع القنوات (بسرعة 2.4 جيجاهرتز و 5 جيجاهرتز).
تتيح نقاط الوصول من السلسلة G2 إمكانية تحليل الطيف CleanAir على جميع القنوات (بسرعة 2.4 جيجاهرتز و 5 جيجاهرتز).
لا تخدم MMAPs العملاء.
AP3600 مع وحدة WSSI: تطور الأمان اللاسلكي والطيف
أول نقطة وصول في الصناعة تعمل على تسهيل خدمة العملاء المتزامنة ومسح أمان نظام منع الاختراقات (IPS) وتحليل الطيف باستخدام تقنية CleanAir.
أجهزة لاسلكية مخصصة تعمل بتردد 2. 4 جيجاهرتز و 5 جيجاهرتز مع هوائيات خاصة بها تتيح إمكانية إجراء مسح ضوئي على مدار 24 ساعة طوال أيام الأسبوع لجميع القنوات اللاسلكية في النطاقات التي تعمل بتردد 2. 4 جيجاهرتز و 5 جيجاهرتز.
توفر البنية الأساسية لشبكة إيثرنت المفردة عملية مبسطة مع عدد أقل من الأجهزة لإدارة البنية الأساسية اللاسلكية ل AP3600 والبنية الأساسية السلكية لشبكة إيثرنت وعائد محسن للاستثمار فيها.
تقنية Cisco CleanAir: توفر ذكاء طيف استباقي فائق السرعة للتغلب على مشاكل الأداء الناجمة عن تداخل الشبكة اللاسلكية. أول تقنية تحليل تردد لاسلكي متطورة في الصناعة تقوم بفحص وتصنيف أنماط الطاقة (التوقيعات) الخاصة بالأجهزة التي يمكن أن تؤثر بشكل كبير على جودة الشبكة اللاسلكية.
إدارة موارد الراديو (RRM): إدارة مبسطة متقدمة للتردد اللاسلكي (RF)، وتتكيف تلقائيا مع بيئة الشبكة اللاسلكية استنادا إلى المعلومات الواردة من تقنية CleanAir من Cisco. وبمجرد تحديد المداخلين، يمكن أن تنقل RRM أجهزة العميل إلى قنوات بعيدة عن التداخل وتعدل طاقة النقل للانتقال بعيدا عن مصدر التداخل. يوفر ذلك جودة أفضل للتردد اللاسلكي للمستخدم.
اكتشاف المخادع: يكتشف الوصول إلى الشبكة الخلفية والوصول إلى الأجهزة العميلة اللاسلكية ويبلغ عنها.
إدراك الموقع والسياق: يوفر الوعي في الوقت الفعلي والقدرة على تعقب نقطة النهاية اللاسلكية.
مع هذه الميزات، توفر وحدة Cisco Wireless Security و Spectrum Intelligence، إلى جانب نقطة الوصول من السلسلة Cisco 3600 Series AP، الشبكة اللاسلكية الأكثر أمانا وقوة من فئة المؤسسات الممكنة للمستخدمين والبيانات في شركتك.
تقوم نقطة الوصول من الوضع المحلي بمسح المداخلات CleanAir والمهاجمين wIPs على القناة. هذا يعني أن نقطة الوصول تمسح القناة التي تخدمها فقط. نقطة وصول في الوضع المحلي مزودة بقناة خدمة لاسلكية بسرعة 2.4 جيجاهرتز 1 و 5 جيجاهرتز تخدم القناة 64، توفر الحماية على القناتين 1 و 64 فقط.
تقوم MMAP بفحص المداخلين في CleanAir والمهاجمين الذين يستخدمون بروتوكول الإنترنت WIP خارج القناة. هذا يعني أن نقطة الوصول تمسح كل القنوات. يمسح الراديو الذي يعمل بتردد 2. 4 جيجاهرتز جميع القنوات بسرعة 2. 4 جيجاهرتز وتمسح القناة التي تعمل بتردد 5 جيجاهرتز جميع القنوات بسرعة 5 جيجاهرتز.
تستخدم نقطة الوصول من السلسلة Cisco 3600 Series مجموعة من نقاط الوصول عبر القناة وخارجها. تعمل وحدة WSSI الماسحة الضوئية للقناة بتردد 2. 4 جيجاهرتز و 5 جيجاهرتز على مسح القنوات خارج القناة، مما يؤدي إلى ركوب الدراجات بين جميع القنوات بسرعة 2. 4 جيجاهرتز و 5 جيجاهرتز.
في نشر نقطة الوصول للشاشة التقليدية، توصي Cisco بنسبة 1 mmap إلى كل 5 نقاط وصول في الوضع المحلي. يمكن أن يختلف هذا الإجراء باختلاف تصميم الشبكة وإرشادات الخبراء للحصول على أفضل تغطية. باستخدام وحدة WSSI، توجد توصيات نشر مختلفة تستند إلى الوظائف اللازمة لتحقيق التكافؤ في التغطية باستخدام MMAP.
بالنسبة إلى CleanAir، يوصى بنشر وحدة WSSI واحدة لكل 5 نقاط وصول محلية أو FlexConnect. توفر عملية النشر هذه التي تبلغ 1:5 نفس الأداء الذي توفره خريطة mmap الممكنة ل CleanAir، ولكنها لا تزال تسمح لنقطة الوصول بخدمة العملاء. هذا هو النشر الموصى به لوحدة WSSI التي تقوم بتنفيذ CleanAir:
لحماية نظام منع الاختراقات (IPS)، يوصى بنشر وحدتي WSSI لكل 5 نقاط وصول محلية أو FlexConnect. يبلغ وقت اكتشاف نظام منع الاختراق (IPS) لهجوم خارج القناة ضعف وقت MMAP تقريبا. وبالتالي، يلزم إجراء عملية نشر على مدار الساعة والساعة لتوفير تماثل اكتشاف الطراز wIPS. هذا هو النشر الموصى به لوحدة WSSI التي تقوم بتوفير الحماية باستخدام نظام منع التسلل (IPS):
تستخدم نقطة الوصول Cisco 3600 AP مع وحدة WSSI المسح الضوئي عبر القناة وخارجها على حد سواء لتوفير حل رائد في مجال الصناعة أثناء خدمة العملاء.
لا يوجد تكوين لوحدة WSSI النمطية المطلوبة. تقوم الوحدة بفحص جميع القنوات تلقائيا على كلا النطاقين باستخدام هوائيات 0x4 (إستقبال فقط) 0 tx هوائيات x 4 rx.
لاحظ أن الوحدة النمطية WSSI نشطة فقط على AP3600s التي تم تكوينها في الوضع المحلي أو وضع FlexConnect. يتم تعطيل الوحدة النمطية WSSI في جميع الأوضاع الأخرى.
وتتجاوز نقطة الوصول طراز AP3600 المزودة بوحدة WSSI قدرة 15.4 وات (معيار 802.3af). تتطلب نقطة الوصول إما (802.3at - PoE+)، أو Enhanced PoE، أو مصدر طاقة تيار متردد محلي، أو حاقن Cisco PoE (AIR-PWRINJ4).
ملاحظات:
تم إنشاء تقنية التزويد بالطاقة عبر شبكة إيثرنت المحسنة بواسطة Cisco وهي مقدمة ل 802.3at PoE+. فهي توفر ما يصل إلى 20 وات من الطاقة.
بإمكان تقنية التزويد بالطاقة عبر شبكة إيثرنت (+PoE) توفير ما يصل إلى 30 وات من الطاقة.
تأخذ وحدة WSSI جميع قياسات RRM على كل من مدى الموجات 2.4 جيجاهرتز والنطاق 5 جيجاهرتز. يتم عرض القياسات في واجهة المستخدم الرسومية (GUI) الخاصة بوحدة التحكم في الشبكة المحلية اللاسلكية (WLC) تحت شاشة > نقاط الوصول > 802.11a/n > AP_NAME > التفاصيل أو شاشة > نقاط الوصول > 802.11b/g/n > AP_NAME > التفاصيل.
تقوم الوحدة النمطية WSSI باكتشاف متدخلي تقنية CleanAir بنفس دقة MMAP. توصي Cisco بنشر وحدة WSSI بكثافة 1:5، حيث يجب أن تكون هناك وحدة WSSI واحدة لكل 5 نقاط وصول. هذه هي نفس الكثافة الموصى بها كما هو الحال بالنسبة ل MMAP.
عند تمكين الوحدة النمطية WSSI بدون وضع فرعي، تقوم الوحدة بفحص كل من مدى الموجات 2.4 جيجاهيرتز والنطاق 5 جيجاهيرتز. يتم تثبيت الوحدة النمطية على كل قناة ل 1.2 ثوان وتفحص تدخلات CleanAir.
يمكن تمكين CleanAir على تردد 2.4 جيجاهرتز فقط و 5 جيجاهرتز فقط وكل من 2.4 جيجاهرتز و 5 جيجاهرتز. يمكن تحديد هذا من واجهة سطر الأوامر (CLI) الخاصة بوحدة التحكم في الشبكة المحلية اللاسلكية (WLC) أو واجهة المستخدم الرسومية (GUI). هنا مثال على تكوين CleanAir على واجهة سطر أوامر (CLI) عنصر التحكم في الشبكة المحلية اللاسلكية (WLC):
(Cisco Controller) >config 802.11-abgn cleanair enable APNAME 2.4GHz (Cisco Controller) >config 802.11-abgn cleanair enable APNAME 5GHz
ويمكن تطبيق نفس التكوين على واجهة المستخدم الرسومية (GUI) من خلال تقنية Wireless > أجهزة الراديو مزدوجة النطاق > تكوين. فيما يلي مثال على ذلك:
للتحقق من اكتشاف متداخل CleanAir بواسطة الوحدة النمطية WSSI، قم بإصدار الأمر show cleanAir interferer من وحدة تحكم AP:
SJC14-21A-AP-DUNGENESS-X# show cleanair interferers CleanAir: slot 0 band 2.4 number of devices 0: CleanAir: slot 1 band 5.0 number of devices 0: CleanAir: slot 2 band 2.4 number of devices 0: CleanAir: slot 2 band 5.0 number of devices 1: IDR: 24(3159) Video Camera ISI=0, -74 dBm, duty=100 c=00180000 sig(4)=1057CA80 on/report/seen 22/22/22 secs ago
ويمكن تطبيق نفس التكوين على واجهة المستخدم الرسومية (GUI) من خلال تقنية Wireless > أجهزة الراديو مزدوجة النطاق > تكوين. فيما يلي مثال:
يتم الإبلاغ عن تدخلات CleanAir في واجهة المستخدم الرسومية (GUI) الخاصة بلجنة التحكم في الشبكة المحلية اللاسلكية (WLC). يتم عرض المداخلين لكل نطاق. وهذا يعني أن المداخلين الذين تم اكتشافهم على وحدة WSSI على مدى الموجات 5 جيجاهرتز يتم عرضهم تحت شاشة > 802. 11a/n > أجهزة التداخل.
أصدرت in order to دققت أن كشفت ال CleanAir متداخل كان ب ال WSSI وحدة نمطية، العرض نظيف متداخل من ال ap وحدة طرفية للتحكم:
SJC14-21A-AP-DUNGENESS-X# show cleanair interferers CleanAir: slot 0 band 2.4 number of devices 0: CleanAir: slot 1 band 5.0 number of devices 0: CleanAir: slot 2 band 2.4 number of devices 0: CleanAir: slot 2 band 5.0 number of devices 1: IDR: 24(3159) Video Camera ISI=0, -74 dBm, duty=100 c=00180000 sig(4)=1057CA80 on/report/seen 22/22/22 secs ago
تقوم الوحدة النمطية WSSI باكتشاف المهاجمين wIPS بنفس الدقة تقريبا التي توفرها الخريطة. بالنسبة ل wIPS، توصي Cisco بنشر الوحدة النمطية WSSI مع نسبة 2:5 بين نقاط الوصول. هذا يعني أنه لكل 5 نقاط وصول، يجب أن تحتوي إثنان من نقاط الوصول على وحدة WSSI النمطية.
هناك وضعان ل wIPS يمكن تكوينهما:
الوضع الفرعي wIPS - يوفر اكتشاف هجوم wIPS ويمسح جميع القنوات بحثا عن 1.2s. يتيح هذا الوضع لنقطة الوصول إمكانية التقاط جميع تقارير RM بالإضافة إلى عمليات الكشف عن نقاط الوصول الفوري (wIPS).
وضع Enhanced wIPS - تمكين اكتشاف هجوم wIPS ومسح جميع القنوات ضوئيا لمدة 250 مللي ثانية. يسمح الوقت الأصغر للحيز الخاص بالقناة لوحدة الأمان باكتشاف المهاجمين بشكل أسرع.
من صفحة Prime Infrastructure (PI)، انتقل إلى تكوين > نقاط الوصول > AP_NAME. يمكن تكوين الوحدة النمطية WSSI إما إلى الوضع الفرعي wIPS أو الوضع الفرعي wIPS + دعم محرك wIPS المحسن. كما يمكن دفع هذا كجزء من قالب تكوين نقطة الوصول.
يتم عرض هجمات نظام منع التسلل (IPS) في "البنية الأساسية ل Prime" من علامة التبويب "المنزل" > "الأمان".
يعرض مؤشر الترابط طريقة عرض على مستوى الشبكة، ولكن يمكنك عرض الهجوم على نقطة وصول (AP3600) باستخدام وحدة تحكم WSSI من خلال إصدار الأمر show capwap am alarm_num من وحدة تحكم نقطة الوصول.
على سبيل المثال، يعد التنبيه 52 بمثابة حجب للخدمة، وطوفان للمصادقة. لمعرفة ما إذا تم اكتشاف هذا الهجوم على وحدة WSSI النمطية، قم بإصدار الأمر show capwap am alarm 52:
SJC14-21A-AP-DUNGENESS-X# show capw am alarm 52 capwap_am_show_alarm = 52 <A id='47C30C9E'> <AT>52</AT> <FT>2012/10/01 21:04:22</FT> <LT>2012/10/01 21:04:49</LT> <DT>2012/10/01 18:49:08</DT> <SM>00:40:96:B5:85:8D-a</SM> <SNT>2</SNT> <DM>00:22:55:F2:80:9F-a</DM> <DNT>1</DNT> <CH>11</CH> <FID>0</FID> pAlarm.bPendingUpload = 0
تقوم الوحدة النمطية WSSI باكتشاف نقاط الوصول (AP) المخادعة بنفس دقة MMAP. يتم عرض قائمة بنقاط الوصول المخادعة في كل من WLC و PI.
هذه هي قائمة نقاط الوصول المارقة غير المصنفة من واجهة المستخدم الرسومية (GUI) الخاصة بوحدة التحكم في الشبكة المحلية اللاسلكية (WLC). يمكن عرض نقاط الوصول (AP) المخادعة في واجهة المستخدم الرسومية (GUI) الخاصة بوحدة التحكم في الشبكة المحلية اللاسلكية (WLC) تحت الشاشة > المخادعين.
يمكنك التحقق من أن الوحدة النمطية WSSI التي تستخدم وحدة تحكم AP كشفت نقطة وصول مخادعة. من وحدة التحكم، أدخل الأمر show capwap rm rogue ap d2 all. يعرض هذا كل نقاط الوصول المخادعة التي تم رؤيتها في وحدة راديو WSSI النمطية.
SJC14-21A-AP-DUNGENESS-X# show capwap rm rogue ap dot11radio2 all ****************** CURRENT ROGUE APS **************** ROGUE AP: 0 BSSID = 64:D9:89:42:24:3E, channel = 149 SSID = alpha_phone heard 7 seconds ago authFailedCount=0 NumOfPkts = 2, wep = 1, SP = 0, adHoc = 0, wpa = 1, 11g = 0, 11n=2 antenna 1 pkts 2 avgRssi -81 avgSnr 13 ****************** MASTER ROGUE APS **************** ROGUE AP: 0 BSSID = C4:3D:C7:8A:EE:90, channel = 1 SSID = NETGEAR_11ng heard 7 seconds ago authFailedCount=0 isBeingContained = 0 seen at 0 seconds for 0 times and valid = 1 NumOfPkts = 16108, wep = 0, SP = 1, adHoc = 0, wpa = 0, 11g = 1, 11n=2 antenna 1 pkts 16108 avgRssi -73 avgSnr 12 ROGUE AP: 1 BSSID = EC:44:76:81:C0:02, channel = 1 SSID = alpha_byod heard 151 seconds ago authFailedCount=0 isBeingContained = 0 seen at 0 seconds for 0 times and valid = 1 NumOfPkts = 413, wep = 1, SP = 1, adHoc = 0, wpa = 1, 11g = 1, 11n=2 antenna 1 pkts 413 avgRssi -84 avgSnr 5
تعد وحدة WSSI بمثابة وحدة 0x4 (إستقبال الهوائيات فقط)، مما يعني أنه سيتم إجراء الاحتواء المخادع على الراديو بسرعة 2.4 جيجاهرتز أو 5 جيجاهرتز. in order to شكلت ال WSSI أن يحتوي تلقائيا APs مارق، أنت ينبغي ضمنت أن في ال WLC GUI تحت أمن>لاسلكي حماية نهج>سياسة>يجرؤ>عام أن الاحتواء التلقائي فقط ل مدرب أسلوب APs لا يمكن (راجع تالي صورة). يمكن تمكين كافة خانات الاختيار الأخرى.
عند الاتصال بميزة Cisco MSE، توفر وحدة WSSI بيانات تحديد الموقع مع مراعاة السياق بنفس الدقة التي توفرها بطاقة MMAP.
تستخدم وحدة WSSI تراخيص وضع جهاز العرض wIPS.
المراجعة | تاريخ النشر | التعليقات |
---|---|---|
1.0 |
15-Jan-2013 |
الإصدار الأولي |