广电网络的整改思路

一、MAC 地址认证概述:

MAC 地址认证是一种基于端口和MAC 地址对用户的网络访问权限进行控制的 认证方法,它不需要用户安装任何客户端软件。设备在启动了MAC 地址认证的端口上首次检测到用户的MAC 地址以后,即启动对该用户的认证操作。认证过程中,不需要用户手动输入用户名或者密码。若该用户认证成功,则允许其通过端口访问网络资源,否则该用户的MAC 地址就被添加为静默MAC 。在静默时间内(可通过静默定时器配置),来自此MAC 地址的用户报文到达时,设备直接做丢弃处理,以防止非法MAC 短时间内的重复认证。

为了将受限的网络资源与用户隔离,通常将受限的网络资源和用户划分到不同的VLAN 。当用户通过身份认证后,受限的网络资源所在的VLAN 会作为授权VLAN 从授权服务器上下发。同时用户所在的端口被加入到此授权VLAN 中,用户可以访问这些受限的网络资源。要实现MAC 地址认证,需要提供以下功能组件:

具有MAC 地址认证功能的交换机

为了能够对接入终端进行MAC 地址认证,需要接入交换机拥有MAC 认证功能,能够直接对接入终端进行地址认证。

Radius服务器

一般情况下,接入交换机无法判断终端的MAC 地址是否合法,需要将终端的MAC 提交给Radius 服务器进行验证,在Windows server 2003中,Windows IAS服务能够提供标准的

Radius 服务,但IAS 无法建立MAC 帐户,利用Windows 的Active Directory(AD 活动目录)服务与IAS 服务结合,就可以实现认证和管理MAC 帐户的功能。

二、广电办公网的MAC 认证方案

1、市局现有的设备支持MAC 认证管理,可以在接入设备上启用此功能,实现MAC 地址的认证。

2、认证方式有2个办法:一、在核心上启用local 用户,用户名和密码是微机的MAC 地址,方式是本地认证就可;二、Radius 认证,需要增加服务器一台,安装2003操作系统就可实现。考虑到广电办公网的管理和扩容,建议使用第二中方式,增加服务器,进行Radius 认证。

3、县公司增加的接入设备,一定要具有MAC 认证功能,这样,广电的办公网就可以实现全部的MAC 认证。

三、解决办公网出现的自环问题

办公网内出现自环现象,容易引起整个网络的广播风暴,解决整个问题的办法就是启用端口的抑制功能。当出现自环时,端口自动关系。当前广电的设备支持端口抑制功能,开启后就能抑制自环。具体办法为:交换机开启STP 或者风暴控制功能

STP :交换机开启配置stp 协议后,会对整个网络进行生成树的计算,整网成树的形状,保证网络中无换路出现。

风暴控制:通过监控端口入方向的广播的报文速率,在设定的检测时间间隔内,当接口上接收报文的平均速率大于上限时,支持阻断

对应流量或者shutdown 接口,避免广播风暴对整网的冲击。

其他说明:对所有的接入交换机,当前不使用的端口进行人工Shutdown ,及时接入网线或者微机,端口也不进行工作,从而也避免环网的出现。

四、 交换机ip+mac绑定

为了避免员工私自修改本机的IP 地址,出现IP 冲突或者IP 地址使用混乱问题,建议在整个广电网络上实现IP+MAC绑定功能,从而大大提高网络的安全性。

具体措施:通过DHCP Snooping的静态绑定表来实现IP+MAC+端口绑定功能,先在VLAN 下配置的静态绑定表,静态绑定表的IP 和MAC 为待绑定PC 的IP 和MAC ,然后再与PC 相连的交换机接口上配置IP 和ARP 报文检查功能。

五、某些重要业务vlan 的传输速率保证

针对某些重要的业务,比如BOSS ,财务等。这些业务的连续性是最重要的。因而,保证这些业务的传输速率是工作重点。

具体措施:通过在交换机上qos 功能,对某些重要业务不进行带宽限制,相对于不重要的业务,如上网业务等,将进行接口限速,使之不能超过某个阀值。

五、 设定某特定ip 对交换机进行管理

为了便于设备的管理,现在广电的设备都启用了远程管理功能,在方便管理的基础上,也会出现无关人员登入设备的问题。解决办法是设定某特定ip 才能对交换机进行管理,其他IP 不能登入设备。

具体办法:通过设置访问控制列表来设置对交换远程管理的ip ,只有符合规则的ip 才能对设备进行远程登录。

山东万博科技股份有限公司

德州分公司

杨桂海

一、MAC 地址认证概述:

MAC 地址认证是一种基于端口和MAC 地址对用户的网络访问权限进行控制的 认证方法,它不需要用户安装任何客户端软件。设备在启动了MAC 地址认证的端口上首次检测到用户的MAC 地址以后,即启动对该用户的认证操作。认证过程中,不需要用户手动输入用户名或者密码。若该用户认证成功,则允许其通过端口访问网络资源,否则该用户的MAC 地址就被添加为静默MAC 。在静默时间内(可通过静默定时器配置),来自此MAC 地址的用户报文到达时,设备直接做丢弃处理,以防止非法MAC 短时间内的重复认证。

为了将受限的网络资源与用户隔离,通常将受限的网络资源和用户划分到不同的VLAN 。当用户通过身份认证后,受限的网络资源所在的VLAN 会作为授权VLAN 从授权服务器上下发。同时用户所在的端口被加入到此授权VLAN 中,用户可以访问这些受限的网络资源。要实现MAC 地址认证,需要提供以下功能组件:

具有MAC 地址认证功能的交换机

为了能够对接入终端进行MAC 地址认证,需要接入交换机拥有MAC 认证功能,能够直接对接入终端进行地址认证。

Radius服务器

一般情况下,接入交换机无法判断终端的MAC 地址是否合法,需要将终端的MAC 提交给Radius 服务器进行验证,在Windows server 2003中,Windows IAS服务能够提供标准的

Radius 服务,但IAS 无法建立MAC 帐户,利用Windows 的Active Directory(AD 活动目录)服务与IAS 服务结合,就可以实现认证和管理MAC 帐户的功能。

二、广电办公网的MAC 认证方案

1、市局现有的设备支持MAC 认证管理,可以在接入设备上启用此功能,实现MAC 地址的认证。

2、认证方式有2个办法:一、在核心上启用local 用户,用户名和密码是微机的MAC 地址,方式是本地认证就可;二、Radius 认证,需要增加服务器一台,安装2003操作系统就可实现。考虑到广电办公网的管理和扩容,建议使用第二中方式,增加服务器,进行Radius 认证。

3、县公司增加的接入设备,一定要具有MAC 认证功能,这样,广电的办公网就可以实现全部的MAC 认证。

三、解决办公网出现的自环问题

办公网内出现自环现象,容易引起整个网络的广播风暴,解决整个问题的办法就是启用端口的抑制功能。当出现自环时,端口自动关系。当前广电的设备支持端口抑制功能,开启后就能抑制自环。具体办法为:交换机开启STP 或者风暴控制功能

STP :交换机开启配置stp 协议后,会对整个网络进行生成树的计算,整网成树的形状,保证网络中无换路出现。

风暴控制:通过监控端口入方向的广播的报文速率,在设定的检测时间间隔内,当接口上接收报文的平均速率大于上限时,支持阻断

对应流量或者shutdown 接口,避免广播风暴对整网的冲击。

其他说明:对所有的接入交换机,当前不使用的端口进行人工Shutdown ,及时接入网线或者微机,端口也不进行工作,从而也避免环网的出现。

四、 交换机ip+mac绑定

为了避免员工私自修改本机的IP 地址,出现IP 冲突或者IP 地址使用混乱问题,建议在整个广电网络上实现IP+MAC绑定功能,从而大大提高网络的安全性。

具体措施:通过DHCP Snooping的静态绑定表来实现IP+MAC+端口绑定功能,先在VLAN 下配置的静态绑定表,静态绑定表的IP 和MAC 为待绑定PC 的IP 和MAC ,然后再与PC 相连的交换机接口上配置IP 和ARP 报文检查功能。

五、某些重要业务vlan 的传输速率保证

针对某些重要的业务,比如BOSS ,财务等。这些业务的连续性是最重要的。因而,保证这些业务的传输速率是工作重点。

具体措施:通过在交换机上qos 功能,对某些重要业务不进行带宽限制,相对于不重要的业务,如上网业务等,将进行接口限速,使之不能超过某个阀值。

五、 设定某特定ip 对交换机进行管理

为了便于设备的管理,现在广电的设备都启用了远程管理功能,在方便管理的基础上,也会出现无关人员登入设备的问题。解决办法是设定某特定ip 才能对交换机进行管理,其他IP 不能登入设备。

具体办法:通过设置访问控制列表来设置对交换远程管理的ip ,只有符合规则的ip 才能对设备进行远程登录。

山东万博科技股份有限公司

德州分公司

杨桂海


相关内容

  • 市广电局党委学习实践活动全面工作总结
  • 市广电局党委学习实践活动全面工作总结 根据市委的部署和要求,在市委第6检查指导组的精心指导下,局党委认真组织扎实开展实践科学发展观活动,深化了对贯彻落实科学发展观的认识,回顾了十六大以来的各项工作,开展了四个课题的调研,形成了党委和市广电台分析检查报告,制定了整改落实方案,促进了整改落实工作,达到了 ...

  • 广电局学习实践科学发展观活动全面总结
  • 广电局学习实践科学发展观活动全面总结 深入学习实践科学发展观活动自去年10月份开展以来,在省委学习实践活动领导小组及办公室的正确领导下,在省委指导检查组的精心指导下,全局上下紧密结合广电工作的实际,按照省委的统一部署,认真开展学习实践活动,顺利完成了各阶段的工作任务,取得了明显成效,达到了预期目标。 ...

  • 广电站党支部2012年度总结及2013年工作计划
  • xx年,在中心党委的领导和支持下,在全体党员及全站人员的积极配合下,我支部按要求积极贯彻落实各项工作,各项工作开展顺利,具体情况如下: xx年工作情况 今年,我支部主要开展了以下几项工作: 一、按照中心党委要求,组织好各类学习活动。今年,我支部组织的学习活动包括:观看xx区党建工作专题片;学习《中国 ...

  • 广电台安播工作总结
  • 广电台安播工作总结 广电安全播出工作总结 深刻认识做好安全播出对于广播电视部门履行工作职能有着重大意义,进一步增强政治意识.大局意识和责任意识,切实把安全播出的各项任务落到实处.积极利用高新技术,加强安全播出的基础设施建设,建立安全播出指挥体系,进一步完善安全播出应急预案,加强对设备设施的检查和维护 ...

  • 武汉市广播电视局2004年度民主评议行风自查自纠及整改情况报告
  • 武汉市广播电视局2004年度民主评议行风自查自纠及整改情况报告 xxx 各位领导、各位行评代表、同志们:   根据市行评办的统一部署,今年6月以来,我局按要求开展了民主评议行风活动。现受局党组的委托,向各位领导、代表和同志们作行风评议自查报告。   一、基本情况   (一)全局概况及近年来主要工作 ...

  • 广电局党组在全县宣传工作会议上的发言
  • 在全县宣传工作会议上的发言 各位领导、同志们: 今天,我代表广电局党组把我局的主要工作,在全县宣传工作会议上发言和交流,我感到十分高兴。下面,我主要从两个方面把我局工作作以发言: 一、关于2004年广播电视工作 2004年,是我局广播电视事业改革发展极为重要的一年,我们坚持以宣传为中心,改革为动力, ...

  • 中国广电网络成立搁浅
  • 中国广电网络成立搁浅 "纯"公司取而代之 2011年9月26日 经济观察报 于华鹏 本寄望9月挂牌的国家级有线网络公司"中国广播电视网络公司"(以下简称中国广电网络) 已经搁浅.本报独家获悉,此前提交的成立"副部级"事业编国企方案被否,取而 ...

  • 县广播电视局先进性教育典型材料
  • 多措并举抓教育 围绕中心促发展 中共郧县广播电视局总支委员会 郧县广电局党总支紧紧围绕保持共产党员先进性教育活动的目标要求,坚持把边学边纠、查改并举、多轮驱动、促进发展贯穿于教育活动全过程。结合部门实际,大力实施以整训队伍、强化管理、创新栏目和发展用户为核心的“四轮驱动”战略,围绕“一个中心”,做到 ...

  • 文广局2010年上半年工作总结
  • 根据《中共**市**区委2009年工作要点》(区发[2009]1号)及《2009年市委、市政府重要工作目标任务分解表》、《**区2009年度党的建设、精神文明建设及经济社会发展重要工作目标分解表》和《**区2009年综合帮扶工作安排表》(区办发[2009]22号)文件精神,区文广局结合工作实际,认真 ...