劉勁松 王進(jìn) 賀秋雨
【摘要】? ? 滄州交通學(xué)院在校園網(wǎng)升級改造之前,學(xué)校僅僅部署了基于有線網(wǎng)絡(luò)的網(wǎng)絡(luò)基礎(chǔ)設(shè)施,實(shí)行核心層、匯聚層、接入層三層網(wǎng)絡(luò)架構(gòu)設(shè)計,為了落實(shí)《網(wǎng)絡(luò)安全法》上網(wǎng)實(shí)名制的要求,教工和學(xué)生的計算機(jī)都是通過安裝基于802.1x 認(rèn)證的客戶端實(shí)現(xiàn)準(zhǔn)入認(rèn)證,隨著信息技術(shù)及移動互聯(lián)技術(shù)的發(fā)展和廣泛應(yīng)用,廣大師生對無線接入的需求越來越迫切,但是需要解決網(wǎng)絡(luò)接入方面實(shí)名制的落地問題,面對復(fù)雜的網(wǎng)絡(luò)環(huán)境,需要進(jìn)行技術(shù)突破及合理設(shè)計。公安網(wǎng)安部門和學(xué)院網(wǎng)絡(luò)管理部門立足實(shí)際,開展技術(shù)公關(guān),梳理當(dāng)前的實(shí)際網(wǎng)絡(luò)情況,結(jié)合《網(wǎng)絡(luò)安全法》的具體要求,最終確定學(xué)校通過和運(yùn)營商合作共建的方式實(shí)現(xiàn)有線無線一體化統(tǒng)一認(rèn)證,建設(shè)一套校園網(wǎng)有線無線網(wǎng)統(tǒng)一認(rèn)證的架構(gòu)方式,其中學(xué)生用戶通過運(yùn)營商融合寬帶pppoe認(rèn)證線路訪問互聯(lián)網(wǎng),教學(xué)辦公通過運(yùn)營商專線訪問互聯(lián)網(wǎng),所有用戶通過統(tǒng)一web認(rèn)證之后,無區(qū)別訪問校園網(wǎng)資源。本文重點(diǎn)介紹該有線無線多類型統(tǒng)一認(rèn)證接入一體化實(shí)現(xiàn)的技術(shù)實(shí)踐。
【關(guān)鍵詞】? ? 校園網(wǎng)? ? 一體化
隨著移動互聯(lián)技術(shù)的發(fā)展,越來越多的師生開始使用移動設(shè)備投入到教學(xué)活動中。滄州交通學(xué)院校園網(wǎng)升級之前,無線網(wǎng)網(wǎng)絡(luò)基礎(chǔ)設(shè)施欠完善,廣大師生只能通過有線的方式接入校園網(wǎng),校園網(wǎng)實(shí)行核心層、匯聚層、接入層三層架構(gòu),骨干之間千兆互聯(lián),通過在外網(wǎng)防火墻以NAT網(wǎng)絡(luò)地址轉(zhuǎn)換的方式與運(yùn)營商專線互聯(lián),為了保證上網(wǎng)實(shí)名制,每臺接入校園網(wǎng)的終端必須安裝學(xué)校專用的802.1x客戶端才能上網(wǎng)。
隨著無線需求的不斷擴(kuò)大,由于沒有有效無線網(wǎng)接入,越來越多的老師和學(xué)生只能尋求通過購買普通路由器的方式來尋求無線上網(wǎng),但是大多數(shù)無線路由器不支持802.1x認(rèn)證,同時給校園網(wǎng)的管理帶來諸多不便,安全問題頻繁發(fā)生,造成重大網(wǎng)絡(luò)安全隱患,學(xué)校無線校園網(wǎng)和有線無線一體化認(rèn)證的建設(shè)勢在必行。
針對當(dāng)前的情況,公安網(wǎng)安部門和學(xué)校管理部門針對校園升級改造梳理以下需求:
1.建立覆蓋全校的無線網(wǎng)。
2.升級改造核心骨干設(shè)備至萬兆互聯(lián)。
3.實(shí)現(xiàn)全校有線無線一體化認(rèn)證。
4.升級改造后的校園網(wǎng)滿足《網(wǎng)絡(luò)安全法》中對實(shí)名制和上網(wǎng)日志留存的要求。
5.校內(nèi)認(rèn)證系統(tǒng)計費(fèi)和一卡通系統(tǒng)進(jìn)行聯(lián)動,通過一卡通系統(tǒng)可以繳納網(wǎng)費(fèi)。
6.增加萬兆上網(wǎng)行為審計設(shè)備,同時要求認(rèn)證系統(tǒng)和日志審計設(shè)備聯(lián)動,在日志審計設(shè)備中顯示的用戶在認(rèn)證系統(tǒng)的賬號信息。
7.內(nèi)網(wǎng)用戶和服務(wù)器之間通過白名單策略對非必要服務(wù)器ip地址和網(wǎng)絡(luò)端口進(jìn)行有效過濾。
最終學(xué)校尋求和運(yùn)營商合作的方式來建設(shè)學(xué)校的校園網(wǎng),運(yùn)營商投資建設(shè)覆蓋全校的無線網(wǎng),并對原來有線網(wǎng)絡(luò)設(shè)備進(jìn)行升級,核心升級至萬兆。其中學(xué)校教學(xué)、辦公的有線無線訪問互聯(lián)網(wǎng)均使用運(yùn)營商專線接入的方式訪問,學(xué)生生活區(qū)的有線接入和校園網(wǎng)內(nèi)學(xué)生用戶的無線接入均通過運(yùn)營商的融合寬帶以PPPoE方式認(rèn)證的線路來實(shí)現(xiàn),校園網(wǎng)所有用戶都通過DHCP服務(wù)器獲取相應(yīng)的IP上網(wǎng)參數(shù)。這樣整個學(xué)校的校園網(wǎng)既有有線接入,又有無線接入,既有教學(xué)辦公的傳統(tǒng)校園網(wǎng)上網(wǎng)方式,又有基于PPPoE的融合寬帶式訪問互聯(lián)網(wǎng)。
整個校園網(wǎng)的上網(wǎng)環(huán)境變得相對復(fù)雜,學(xué)校網(wǎng)絡(luò)管理部門的老師從用戶體驗(yàn)角度考慮,需要設(shè)計一套行之有效的認(rèn)證計費(fèi)方案,能夠讓全校的師生使用一種統(tǒng)一的認(rèn)證方式來訪問互聯(lián)網(wǎng)和校內(nèi)的服務(wù)器,使內(nèi)外網(wǎng)的訪問既能滿足《網(wǎng)絡(luò)安全法》上網(wǎng)實(shí)名制的需求,又能使用戶的上網(wǎng)體驗(yàn)良好,如何設(shè)計行之有效的認(rèn)證方案,成了一道難題。
經(jīng)過長時間和運(yùn)營商、廠商技術(shù)人員的溝通,滿足公安部門有關(guān)校園網(wǎng)監(jiān)管的要求下,反復(fù)的論證,最終網(wǎng)絡(luò)管理部門老師在兼顧以上問題的基礎(chǔ)上設(shè)計如下的統(tǒng)一認(rèn)證方案。
為了使用戶有較好的認(rèn)證體驗(yàn),全網(wǎng)使用基于portal的認(rèn)證方式,即用戶不管何種用戶類型使用何種方式以何種設(shè)備上網(wǎng),打開瀏覽器訪問任何網(wǎng)站的時候都會重定向到認(rèn)證系統(tǒng)設(shè)定的統(tǒng)一認(rèn)證界面,實(shí)現(xiàn)了有線無線認(rèn)證的統(tǒng)一。
為了使學(xué)生和教師認(rèn)證后上網(wǎng)線路能夠正確選擇,校園網(wǎng)無線網(wǎng)建立了兩個不同的SSID,每個SSID對應(yīng)不同網(wǎng)段的地址池,在核心通過策略路由的方式把所有的認(rèn)證的流量引導(dǎo)至Web轉(zhuǎn)PPPoe網(wǎng)關(guān),該設(shè)備和校內(nèi)計費(fèi)認(rèn)證系統(tǒng)聯(lián)動,通過系統(tǒng)賬戶類型來判斷最終的訪問流量是走家庭寬帶式線路,還是走互聯(lián)網(wǎng)專線,在Web轉(zhuǎn)PPPOE網(wǎng)關(guān)、校內(nèi)計費(fèi)認(rèn)證系統(tǒng)和運(yùn)營商Bras進(jìn)行對接,實(shí)現(xiàn)學(xué)生走家庭寬帶線路上網(wǎng)的一次性認(rèn)證。
同時在核心旁路部署上網(wǎng)審計設(shè)備,對上行的流量做端口鏡像,滿足《網(wǎng)絡(luò)安全法》中保存上網(wǎng)日志的要求,一卡通系統(tǒng)和校內(nèi)認(rèn)證計費(fèi)系統(tǒng)對接,實(shí)現(xiàn)一卡通設(shè)備繳納網(wǎng)費(fèi),審計設(shè)備和認(rèn)證系統(tǒng)對接,實(shí)現(xiàn)日志審計設(shè)備能夠顯示認(rèn)證系統(tǒng)上網(wǎng)賬號的日志。
在該網(wǎng)絡(luò)架構(gòu)設(shè)計下,無論是校園網(wǎng)的專線用戶還是家庭寬帶用戶訪問互聯(lián)網(wǎng)和校內(nèi)服務(wù)器之前必須通過校內(nèi)認(rèn)證系統(tǒng)的認(rèn)證授權(quán),完美實(shí)現(xiàn)上網(wǎng)實(shí)名制的要求,有效實(shí)現(xiàn)上網(wǎng)行為的準(zhǔn)入和準(zhǔn)出,通過出口防火墻和數(shù)據(jù)中心邊界防火墻分別對來自互聯(lián)網(wǎng)和內(nèi)網(wǎng)用戶的安全威脅進(jìn)行了有效隔離。
升級改造完成后,整個校園網(wǎng)運(yùn)行平穩(wěn),達(dá)到了預(yù)期的目的,實(shí)現(xiàn)了平穩(wěn)的過渡。但由于涉及了多個系統(tǒng)之間進(jìn)行對接,造成了整個校園網(wǎng)管理比原來單純的有線網(wǎng)要復(fù)雜了很多,對設(shè)備運(yùn)維人員提出了更高的要求,在判斷故障時候需要更加專業(yè)的知識。
同時在運(yùn)行過程中也暴露出來了一些新問題,如運(yùn)營商前期規(guī)劃時對訪問融合接入網(wǎng)絡(luò)流量的用戶直接和校區(qū)所在城市的普通家寬用戶共用一個地址池,造成運(yùn)營商無法給學(xué)校提供準(zhǔn)確的上網(wǎng)IP地址段,對服務(wù)器日志缺少統(tǒng)一的采集等等。
通過這次升級改造,核心骨干設(shè)備均升級至萬兆,系統(tǒng)的升級涉及方方面面,只有前期規(guī)劃、測試的充分,實(shí)施過程中才會順利。改造后,校園網(wǎng)架構(gòu)和傳統(tǒng)的校園網(wǎng)差異較大,可借鑒的成功案例很少,在方案設(shè)計中實(shí)現(xiàn)的較大的創(chuàng)新,滿足了各方面的需求。
隨著《網(wǎng)絡(luò)安全法》和《等級保護(hù)標(biāo)準(zhǔn)2.0》的推進(jìn),相關(guān)監(jiān)管部門對校園網(wǎng)絡(luò)安全性的要求也會越來越高,校園網(wǎng)的整個架構(gòu)升級改造,無線有線一體化的推進(jìn)為后續(xù)等保工作的開展奠定了基礎(chǔ),安全是一個動態(tài)的過程,隨著時間的推進(jìn),校園網(wǎng)的針對性防護(hù)也要隨后根據(jù)《網(wǎng)絡(luò)安全等級保護(hù)標(biāo)準(zhǔn)2.0》的新要求進(jìn)行進(jìn)步一步的改造和升級。
作者單位:劉勁松? ? 黃驊市公安局網(wǎng)安大隊(duì)
王進(jìn)? ? 滄州市公安局網(wǎng)絡(luò)安全保衛(wèi)支隊(duì)
賀秋雨? ? 滄州交通學(xué)院