无线局域网(WLAN)培训
---WLAN技术及组网
高波
gaobo@
手机:18918588639
中国电信股份有限公司上海研究院
宽带互联网部
二00九年三月
目录
WLAN技术演进
WLAN设备状况
WLAN组网技术
WLAN安全技术
PHS基站叠加WLAN方案
WLAN标准演进
IEEE - The original 1 Mbit/s and 2 Mbit/s, GHz RF and IR standard (1999)
IEEE - 54 Mbit/s, 5 GHz standard (1999, shipping products in 2001)
IEEE - Enhancements to to support and 11 Mbit/s (1999)
IEEE - Bridge operation procedures; standard (2001)
IEEE - International (country-to-country) roaming extensions (2001)
IEEE - Enhancements: QoS, (2005)
IEEE - Inter-Access Point Protocol (2003) Withdrawn February 2006
IEEE - 54 Mbit/s, GHz standard (backwards compatible with b) (2003)
IEEE - Spectrum Managed (5 GHz) for European compatibility (2004)
IEEE - Enhanced security (2004)
IEEE - Radio resource measurement enhancements
IEEE - Maintenance of the standard; odds and ends.
IEEE - Higher throughput improvements using MIMO (Draft )
IEEE - WAVE - Wireless Access for the Vehicular Environment
IEEE - Fast roaming Working
IEEE - ESS Mesh Networking
IEEE - Wireless Performance Prediction (WPP)
IEEE - Interworking with non-802 networks (for example, cellular)
IEEE - Wireless network management
IEEE - Protected Management Frames
WLAN相关组织
WIFI联盟
基本与一致,但对应用和业务感受考虑更细致一些
制定WPA/WPA2、WMM/WMM PS/WMM AC、SSC、MESH、视频、语音、切换等标准
联盟关注和加强产品和功能的认证测试
WAPI联盟
2006年3月7日,在国家发改委、科技部、信息产业部三部委指导下,WAPI产业联盟成立,包括4大运营商在内的22家单位成为首批会员
2003年5月,以WAPI为安全方案的两项国家标准GB
2006年1月,无线局域网国家标准GB 第1号修改单以及3项扩展子项国家标准颁布
IEEE
非营利性科技学会,全球最大的专业学术组织 ,设有IEEE标准协会IEEE-SA(IEEE Standard Association),负责标准化工作。
负责制定系列标准
IETF
Internet 工 程 任 务 组
负责制定集中控制型AC+AP标准,形成RFC文档
WLAN技术发展趋势(1/3)
Infrastructure
小范围室内覆盖
大范围热区覆盖
WLAN
AP 模式
11Mbps
54Mbps
300Mbps
自主管理
小规模网络
轻量级管理
大规模网络
安全
WEP
WAPI
WLAN技术发展趋势(2/3)
WLAN标准的演进有如下四条主线:
速率提升:(2Mbps) (11Mbps) (320Mbps)
安全提升:
WEP WPA WPA2
WAPI
应用优化:包含一系列针对应用的标准:(QoS)、(快速漫游)、(无缝漫游)、(自动频率选择和发送功率控制)等
AP管理:自主管理集中管理
WLAN技术发展(3/3)
从标准制定的历程可看出其WLAN技术演进的特点:
WLAN技术持续演进。一项技术逐渐成熟过程中,后续技术就已开展研发
无线带宽不断增加,通过物理层的调制编码技术的更新换代,向宽带无线网络演进
无线网络的可管理性继续增强。设备配置管理,网络安全,终端平滑切换等特性相继引入,有利于构建可营运网络
另一方面,由于WLAN技术越来越复杂,参与厂商增多。WIFI标准化的周期显著增长。例如和标准都大大延长了标准制定周期
目录
WLAN技术演进
WLAN设备状况
WLAN组网技术
WLAN安全技术
PHS基站叠加WLAN方案
WLAN设备分类
根据WLAN设备应用方式来分:
室内型:
室内放装型
室内分布型
集中控制室内放装型
集中控制室内分布型
室外型:
普通室外型
回传室外型
集中控制室外普通型
集中控制室外回传型
WLAN Mesh室外型
根据WLAN设备的实现方式来分:
桥接型WLAN设备
路由型WLAN设备
集中控制型WLAN设备
WLAN设备能力
基本功能:
54Mbps传输速率的接收灵敏度在-73~-79dBm范围之内,11Mbps传输速率的接收灵敏度在-87~-92dBm范围之内
同时支持4个以上业务SSID以及1个管理SSID(一般总数为8~16个)
安全性:同时支持WAPI和安全技术
增强功能:
支持上行链路完整性(AP上行接口断开)
支持POE功能(大功率AP较难支持此项功能)
性能:
明文接入,要求模式AP上、下行吞吐量达到5Mbps以上; 模式AP上、下行吞吐量均达到18Mbps以上
本地网管:
支持telnet和WEB二种登陆方式
支持基本查询、配置操作,支持热启动、软件升级功能、Trap功能
支持通过管理SSID “management”接入无线网络登陆和配置AP ,不支持接入业务SSID登陆并管理和配置AP
远程管理。支持远程网管的查询、配置、信息统计(空口、用户、全局等)功能
目录
WLAN技术演进
WLAN设备状况
WLAN组网技术
无线频谱规划
传统AP(“胖”AP)组网技术
集中控制型AC+AP组网技术
WLAN Mesh组网技术
WLAN安全技术
PHS基站叠加WALN方案
2
3
4
5
1
7
8
9
10
6
11
12
13
14
蜂窝式无线覆盖
任意相邻区域使用无频率交叉的频道,如:1、6、11频道 。
适当调整发射功率,避免跨区域同频干扰。
蜂窝式无线覆盖实现无交叉频率重复使用。
“胖”AP组网方案
“瘦”AP技术
“胖”AP
“瘦” AP
集中控制器AC
天线
策略
移动性
转发
加密
认证
管理
加密
认证
安全的透明的隧道
集中式的管理
丰富的功能
容易部署的“AP”
集中控制型AC+AP组网方案---方案建议
本地网WLAN集中接入几台专用BRAS,AC布署方案:
方案一:AC位于汇聚交换机下的场点型方案。AC位于大型场点(如高校),或位于电信机房管理下联各场点瘦AP
方案二:AC旁挂BRAS。管理同一BRAS下同一厂家瘦AP
本地网WLAN分散就近接入BRAS,AC布署方案:
方案三:AC布署在城域网汇聚层,就近连接BRAS。可管理不同BRAS下的瘦AP,AC将用户的流量集中转发到就近一台BRAS,由该BRAS为用户终端分配IP地址、并对用户进行管理
注:在早期试点时,可采用方案一
AC+瘦AP组网方案之一---场点型
AC位于大型场点;或位于电信机房,下联多个场点的AP
AP通过DHCP获得AC分配的管理地址和AC的地址
AP与AC建立加密隧道
根据用户无线报文的BSSID字段和瘦AP的位置,映射为相应的业务VLAN,不同场点可映射为不同VLAN
BRAS终结用户VLAN,并对用户进行地址分配、认证和计费
特点:一台AC可管理一台BRAS下同一厂家瘦AP;对现网不需要改动
瘦AP组网方案之一---场点型
AC部署位置:
AC部署在大型场点内,如:高校;或AC部署在电信机房,下联多个瘦AP场点
AP配置:
AC作DHCP Server,负责为AP分配私网地址;对于不同子网,需分配不同网段的地址
AP发起DHCP请求,获得AC分配的私网地址和AC设备地址
AP与AC建立加密隧道
VLAN规划
AC配静态IP公网地址,及AC管理VLAN,BRAS作ACL,允许AC与AC网管平台相互访问
场点业务VLAN,由AC发起终结在BRAS
需规划AC管理VLAN和场点业务VLAN
用户终端
由BRAS分配公网地址;由BRAS负责对用户认证、分配地址和管理
AC+瘦AP组网方案之二
---旁挂BRAS(路由模式,DNS方式)
AC旁挂在BRAS上
在AP上配置AC的域名;在DNS服务器上配置AC的地址及相应的域名
AP通过DHCP从BRAS获得管理地址;AP通过地址解析(DNS)获得AC地址,并与AC建立加密隧道
AC根据用户无线报文的BSSID字段及AP位置,映射为相应的业务VLAN,不同场点可映射为不同业务VLAN
AC转发用户流量到BRAS
BRAS终结用户VLAN,并对用户进行地址分配、认证和计费
特点:一台AC可管理一台BRAS下同一厂家瘦AP;对现网不需要改动
AC+瘦AP组网方案之二
---旁挂BRAS(路由模式,DNS方式)
AC部署位置:AC旁挂BRAS
DNS服务器配置:配置AC的域名及相应的地址
BRAS配置:
BRAS作DHCP Server,规划一段IP地址段为AP分配公网地址/私网地址
BRAS作ACL:允许AP直接与AC建立隧道;充许AP访问DNS服务器;允许AC与AC网管平台相互访问
AP配置:
AP根据规划,配置AC的域名;通过域名解析,获得AC的地址
AP与AC建立加密隧道
VLAN规划:
下联AP的交换机,配置AP的管理VLAN,终结在BRAS
AC管理VLAN,由AC发起终结在BRAS
场点业务VLAN,由AC发起终结在BRAS
需规划:AP管理VLAN、AC管理VLAN、场点业务VLAN
用户终端:
由BRAS分配公网地址;由BRAS负责对用户认证、分配地址和管理
用户业务流量经隧道穿过BRAS到AC,由AC集中转发到BRAS上公网
AC+瘦AP组网方案之三
-----AC位于城域网(DNS方式)
IP MAN
BRAS2
BRAS3
BRAS1
AC
汇聚交换机
switch
switch
大型场点
瘦AP
交换机
汇聚交换机
switch
switch
大型场点
瘦AP
交换机
加密隧道
AC管理VLAN
场点VLAN
AC+瘦AP组网方案之三
---AC位于城域网(DNS方式)
AC部署位置:AC位于城域网,靠近AC接入的BRAS1
DNS服务器配置:配置AC的域名及相应的地址
BRAS配置:
场点所在的BRAS2、BRAS3:作DHCP Server,各规划一段IP地址段为AP分配公网地址;并作ACL,充许AP访问DNS服务器,充许AP直接与AC建立隧道
接入AC的BRAS1:作DHCP Server,负责为用户终端分配公网IP地址
AP配置:
AP根据规划,配置AC的域名;通过域名解析,获得AC的地址
AP与AC建立加密隧道
VLAN规划:
下联AP的交换机,配置AP的管理VLAN,终结在场点所在的BRAS
AC管理VLAN,由AC发起终结在接入AC的BRAS
场点业务VLAN,由AC发起终结在接入AC的BRAS
需规划:AP管理VLAN、AC管理VLAN、场点业务VLAN
用户终端:
由接入AC的BRAS集中进行公网地址分配;由该BRAS负责对用户认证、分配地址和管理
用户业务流量经隧道穿过场点所在的BRAS、城域网到达AC,由AC集中转发到指定的BRAS集中上公网
AC冗余备份方案
1+1冗余备份
N+1冗余备份
主用+主用冗余备份
二层网络VRRP快速冗余倒换
负载均衡冗余备份
注:不同厂家AC采用的冗余备份方案不同
AC三种组网方案比较
AC性能要求高;用户业务流量二次穿越城域网;对AC就近接入的BRAS会产生较大的压力;与现网的网络层次结构不一致
一台AC可管理不同BRAS下同一厂家的瘦AP,布署灵活;AC数量少
AC位于城域网(DNS方式)
要求AC的接入能力强;
需要现网DNS配置AC的域名和地址;在AP上需根据规划可更改AC域名;用户流量需二次穿越BRAS;若AP配私网地址对BRAS的配置有要求
一台AC可管理一台BRAS下联任何位置的瘦AP;个性化场点只受AC的VLAN数限制;对现网改造较少
AC旁挂BRAS(路由模式,DNS方式)
AC所管理瘦AP的物理区域有限;个性化场点数量有限;AC设备数量多
网络结构简单,不需改动现网结构;AP可配置私网地址;对BRAS不会造成压力
场点型(AC位于汇聚交换机下)
缺点
优点
“胖”AP与“瘦”AP组网技术对比
胖AP组网:
每个AP都是一个单独的节点 ,独立配置其信道和功率;安装简便
每个AP独立工作,较难扩展到大型、连续、协调的无线局域网和增加高级应用
每个AP都需要独立配置安全策略,如果AP数量增加,将会给网络管理、维护及升级带来较大的困难
很难进行无线网络质量的优化数据的采集
瘦AP组网:
通过AC对AP群组进行自动信道分配和选择,及自动调整发射功率,降低AP之间的互干扰,提高网络动态覆盖特性
支持二层/三层漫游切换
容易实现非法AP检测和处理
管理节点上移后,运维数据采集针对AC而非AP,解决了网管系统受限于AP处理能力和性能的问题
目录
WLAN技术演进
WLAN设备状况
WLAN组网技术
无线频谱规划
传统AP(“胖”AP)组网技术
集中控制型AC+AP组网技术
WLAN Mesh组网技术
WLAN安全技术
PHS基站叠加WALN方案
WLAN Mesh技术
WLAN Mesh设备根据无线路由算法,自动选择最佳路由,组成WLAN Mesh网络
当上行回传路由不可用时,将重新寻找最佳的无线回传路由,保证Mesh网络的完整性
LAN / WAN
Mesh组网技术要求
Mesh接入设备射频模块应具有无线接入与无线回传功能,并可灵活设置其工作在或频段;频点(
可选支持 ,提升接入或回传带宽
支持双载频调制(载频=2)或多载频调制(载频>2),首选多载频调制
具备多跳无线回传能力,最大支持跳数不应超过3~5跳
组网原则
尽量使用有线传输方式作为AP传输,仅在无法采用有线方式或存在极大困难时使用无线回传作为传输。 频段用作无线回传,建议采用多射频模块
良好的覆盖效果应依托网络规划和网络优化,自适应算法可以用于网络日常运行的微调优化,但不能过分依赖其自组织和恢复能力实现组网
回传信道应尽可能保证视距传播条件
Mesh网络需控制跳数,最大跳数建议不超过3-5跳
存在的问题:
设备开发先于标准,各厂家Mesh设备都不能互通
目前,Mesh设备只支持一条主用路由,不能实现负载分担
有些设备只支持双载频,一跳后带宽就急剧下降
Mesh组网应用场景
局部区域有线资源缺乏,采用混合组网模式(AC+纯瘦AP+Mesh AP):
在有线资源丰富的区域,采用纯瘦AP布署
在有线资源有限的局部区域,采用基于瘦AP的Mesh AP布署,通过有限的几个Mesh网关与AC相连
大范围内缺乏有限资源的城区、或用户密集区域(如高校),采用桥接型Mesh AP或路由型Mesh AP组网:
利用桥接型Mesh AP组网,承载业务灵活,可以根据多SSID与多VLAN映射区别不同的业务,但在组网时需要考虑广播风暴
利用路由型Mesh AP组网,承载接入业务会使组网技术复杂,需要在三层Mesh网络开通二层VPN以支持不同的接入业务,组网时不需要考虑广播风暴
技术特点
适合大面积室外组网
对于缺乏类似移动网的网络规划和优化环节的wlan大面积室外组网,目前做广覆盖只能依赖于AP具备强大的自组织和自恢复特性
类似集中控制系统的零配置组网,使得运营组网变得更方便
结合RF检测和管理能力,无线mesh能比较快速对网络变化,例如覆盖空洞的修补、根节点或中继节点故障恢复等
网络无线回传信道目前较为干净,合理部署的mesh节点可以较好完成空旷区域的广覆盖
无线mesh在无线管理能力方面,融合集中控制型的优势,在安全性和可管理性上教传统胖AP有很大提高
无线mesh使得无线热点覆盖能扩展为热区覆盖
集中控制型Mesh组网拓朴图
路由型Mesh组网拓朴图
不同类型AP应用场景
室外区域部署:业务量高、AP站点密度高的区域(比如商务区域、校园、步行街、中心广场等),建议以AC+瘦AP(含MESH功能更好)组网为主;较为偏远、面积较大,或有线光纤确实难以施工的区域,且有一定业务量需求的街道、港口、矿山、化工等厂区,也可选择胖AP(含MESH功能更好)独立组网。
室内热点部署:场馆较大、用户集中的室内目标覆盖区域(会展/会议中心、酒店大的会议厅)组网建议以AC+瘦AP(
零星场所部署:初期以利旧(现网原先部署的天翼通胖AP)为主,后期建设也可优先选用胖瘦类型可转换的AP,便于今后的信号成片联网、相互补点覆盖。
临时应急部署:在一些临时、应急通信场合(临时施工工地、水利监测、污染监测、应急通信、大型演出),室外信号覆盖,建议优先选择多载频胖AP(含MESH功能更好)组网,室内信号覆盖建议优先选择AC+瘦AP(含MESH功能更好)组网。
目录
WLAN技术演进
WLAN设备状况
WLAN组网技术
WLAN安全技术
PHS基站叠加WALN方案
WLAN网络安全
无线局域网(WLAN)特点
优点:安装便捷、使用灵活、经济节约、易于扩展
缺点:无线信道开放,安全性隐患
WLAN主要的安全隐患
未经授权使用网络服务
地址欺骗和会话拦截(中间人攻击)
高级入侵(企业网)
技术介绍
协议的核心内容包括:
基于进行身份认证
基于TKIP、CCMP等加密算法实现数据加密
基于4次握手实现用户会话密钥的动态协商
WiFi联盟参考草案的子集,制定了WPA(Wi-Fi Protected Access)规范。WPA核心内容包括了:
基于进行身份认证
基于PSK(Pre-Shared Key)进行身份认证
基于TKIP实现数据加密
基于4次握手实现用户会话密钥的动态协商
完整的支持则称为WPA2,主要增加了AES-CCM加密算法支持等。
WAPI技术介绍
中国在无线局域网国家标准-2003中提出了WAPI机制来实现无线局域网的安全。
WAPI协议的核心内容:
WAI(无线局域网鉴别基础结构):
确定安全策略;
完成双向鉴别(包括:基于证书;预共享密钥两种形式);
单播和组播密钥协商。
WPI(无线局域网保密基础结构):主要解决所有已知的WEP问题
WAPI和的技术比较
两者的协议流程结构基本是一致的,涉及的各个实体也仅仅是命名上不同。
两者的主要区别:
用户鉴别
一般安全体制只能实现WLAN设备对无线客户端的单向鉴别
和WAPI都支持数字证书形式认证,可以实现WLAN接入设备和无线客户端的双向鉴别。
在WAPI安全体制下,实现的是三元组认证,即WLAN接入设备和AS是独立的两个实体,AS作为公信的第三方,需同时鉴别WLAN接入设备和无线客户端的合法性
在安全机制下,无线客户端无法区分WLAN接入设备和AS / AAA Server
鉴别协议
在WAPI中,特别保证了鉴别信息的完整性;
在IEEE 等其它安全体制中,鉴别成功信息不包含完整性校验,鉴别消息易被篡改对网络构成安全威胁
WAPI和的技术比较(续)
加密方式
WAPI强制使用数字证书作为身份凭证,既方便了安全管理,同时还提升了安全性
支持多种加密方式,在互通时要采用相同的加密方式,而且在多种加密方式并存的接入环境中,广播 / 组播包只能采用较低安全等级的加密算法传输,容易产生安全漏洞
中国电信WLAN网络安全现网部署策略:
同时支持WAPI和安全策略
积极引入试点WAPI,直至规模布署
目录
WLAN技术演进
WLAN设备状况
WLAN组网技术
WLAN安全技术
PHS基站叠加WALN方案
共用天馈系统改造---方案一
叠加方式(共用/新增天馈安装架)
①共用一段馈线,需新增一对合/分路器、一付WiFi频段的天线;②新增一个WiFi频段的滤波器、一付WiFi频段的天线,同时要求天线有水平隔离与垂直隔离。
关注点:改造成本较大,可能要增加一个天线安装点,引入过多无源器件的插损影响覆盖范围,要进行干扰分析,网络性能影响相对较小。
天线隔离要求
水平距离:1m
垂直距离:1m
①
②
共用天馈系统改造---方案二
天馈紧耦合方式(共用部分天线)
共用部分天线,新增1~2个合路器,更换1~2付WiFi与PHS双频段天线。
关注点:改造成本与方案一相差不多,对网络性能有所影响,要进行干扰分析。
共用天馈系统改造---方案三
天馈松耦合方式(替换部分天线)
基于方案一和方案三,提出:共用小灵通的天线安装架,拆除1~2根PHS天线,更换成WiFi单频段天线,新增1~2个WiFi频段滤波器。
特点:改造成本相对方案一、二要低,网络性能影响较小,要进行干扰分析。
传输线路改造方案
目前小灵通基站利用铜缆传输,采用ISDN技术。
改造方案:
WLAN根据附近的线路资源和机房情况,采用不同的接入技术
铜线资源丰富区域,优先采用增加一对铜线的方式,开通DSL业务
光纤资源丰富区域,可以采用EPON+VDSL2或者LAN接入
铜线资源受限区域,对小灵通铜缆改造,同时支持ISDN & DSL业务
PHS传输仍采用原有的ISDN技术
现网未布署
>5Mbps
>30Mbps
EPON+VDSL2
〈1km
1、现网未布署;2、若采用对称传输,上下行传输速率均25Mbps
>5Mbps
>30Mbps
VDSL2
〈1km
现网已布署
100Mbps
100Mbps
LAN接入
<100m
现网已布署
256k~800kbps
2M~
ADSL2+
1~3km
备注
上行速率
下行速率
接入方式
传输距离
请多提宝贵意见!
*
安全发展目前有2个主线
目前wlan标准的应用滞后于设备的应用
桥接型WLAN设备 路由型WLAN设备 胖AP;集中控制型WLAN设备 瘦AP。桥接型WLAN设备 热点覆盖;路由型WLAN设备 家庭覆盖。
1个管理SSID不能上公网。支持上行链路完整性(AP上行接口断开):AP上行链路断开,用户不能搜索到SSID。
1 6 11 频段应用的比较多
此部分根天线技术有关
目前瘦AP还没有统一标准,需要在一个区域内用一个厂家的Ac AP 设备。
场点VLAN是由AC发起的
个性化需求的情况下,规划不同的业务vlan
建议多载频调制 。
AES-CCM加密算法:数字证书加密算法
目前设备要求同时支持和WAPI两种安全协议
Phs wlan
DSL猫需要提供多个vlan端口