AGENDA. Projekt centralnie zarządzanej sieci WLAN dla dużej organizacji wieloodziałowej - studium przypadku



Podobne dokumenty
Eduroam - swobodny dostęp do Internetu

Opis przedmiotu zamówienia CZĘŚĆ 16

AGENDA. Site survey - pomiary i projektowanie sieci bezprzewodowych. Tomasz Furmańczak UpGreat Systemy Komputerowe Sp. z o.o.

Zarządzanie WAN - Integracja sieci LAN, perspektywa i wytyczne dla jednostek PSZ

Digital WorkPlace według Aruba Networks. Robert Miros Network Solution Architect

Opis przedmiotu zamówienia

Załącznik nr 1 Specyfikacja wymagań. spełnia

Projekt centralnie zarządzanej sieci WLAN dla dużej organizacji wieloodziałowej. Mateusz Grajewski Systems Engineer, CCIE R&S

1. Zakres modernizacji Active Directory

SPIS TREŚCI Błąd! Nie zdefiniowano zakładki.

Sieci bezprzewodowe WiFi

Teoria i praktyka wdrożeniowa zabezpieczeń NAC w oparciu o technologię Juniper UAC. Radosław Wal radosław.wal@clico.pl

Metody uwierzytelniania klientów WLAN

WLAN bezpieczne sieci radiowe 01

System Kancelaris. Zdalny dostęp do danych

Zadania z sieci Rozwiązanie

Oferta świadczenia pomocy prawnej dla Zdalny dostęp do dokumentów

Uwierzytelnianie użytkowników sieci bezprzewodowej z wykorzystaniem serwera Radius (Windows 2008)

ZAŁĄCZNIK Nr 3 do CZĘŚCI II SIWZ

Instrukcja logowania do sieci eduroam dla studentów

Projekt eduroam. Tomasz Wolniewicz. UCI UMK w Toruniu

Wprowadzenie do usługi eduroam

Opis testu i instalacji na potrzeby usługi eduroam LANCOM WLC-4006

Agenda. Firma TOSIBOX OY. Co to jest TOSIBOX? Jak działa TOSIBOX? TOSIBOX zarządzanie. Interfejs KLUCZA/LOCK-a.

Dr Józef Oleszkiewicz. Kier. Sekcji Usług Sieciowo-Serwerowych Z-ca Kier. Działu Technologii Informacyjnej

Sieci VPN SSL czy IPSec?

Usuwanie ustawień sieci eduroam

Marek Pyka,PhD. Paulina Januszkiewicz

Temat: EasyAccess 2.0 Data: 10 Października 2014 Prowadzący: Maciej Sakowicz

Zadanie 1. Dostawa kontrolera sieci bezprzewodowej obsługujący nie mniej niż 500 access-pointów z

Systemy Sieciowe. Katedra Informatyki Stosowanej, PŁ

ZAŁĄCZNIK Nr 1 do CZĘŚCI II SIWZ

CALLNET - oprogramowanie

Lp. Rodzaj sprzętu/oprogramowania Ilość 1 Punkty dostępowe 25 2 Kontroler sieci bezprzewodowej 1

Załącznik nr 2. do umowy nr... z dnia... Zakres wdroŝenia

VPN Virtual Private Network. Użycie certyfikatów niekwalifikowanych w sieciach VPN. wersja 1.1 UNIZETO TECHNOLOGIES SA

Protokół 802.1x. Środowisko IEEE 802.1x określa się za pomocą trzech elementów:

DESIGNED FOR ALL-WIRELESS WORLD

Instrukcja podłączania komputerów z systemem Microsoft Windows 8 do sieci eduroam

Konfiguracja WDS na module SCALANCE W Wstęp

Formularz Oferty Technicznej

EPA Systemy Sp. z o.o. Przedstawiciel CTERA Networks Ltd w Polsce Tel gbi@profipc.pl CTERA

EPA Systemy Sp. z o.o. Przedstawiciel CTERA Networks Ltd w Polsce Tel CTERA

Księgarnia PWN: Mark McGregor Akademia sieci cisco. Semestr szósty

Spis treści. Część I Infrastruktura adresowania i przepływu pakietów. 1 Protokół IPv4... 3

Współpraca modułu Access Point SCALANCE W788-2PRO ze stacjami klienckimi Windows.

PARAMETRY TECHNICZNE PRZEDMIOTU ZAMÓWIENIA. Nazwa i adres Wykonawcy:......

WYMAGANE PARAMETRY TECHNICZNE OFEROWANEGO SPRZETU

Przewodnik konfiguracji Aruba WiFi oraz zabezpieczeń Palo Alto Networks w zakresie szczegółowej kontroli użytkowników sieci bezprzewodowej

ABC systemu Windows 2016 PL / Danuta Mendrala, Marcin Szeliga. Gliwice, cop Spis treści

Bezpieczne Wi-Fi w szkole

Załącznik Nr 1 do SIWZ. URZĄDZENIA SYSTEMU SIECI BEZPRZEWODOWEJ Wi-Fi - OPIS. Instalacja Urządzeń i Sieci

Stacja robocza TYP1A Zał. 8.1, pkt. 1.1) 2. Monitor LCD 21.3 Zał. 8.1, pkt. 1.1) 2. Zasilacz awaryjny UPS Zał. 8.1, pkt. 1.1) 2

Produkty. MKS Produkty

I. Serwery 2 szt Specyfikacja techniczna

Wykład Nr Sieci bezprzewodowe 2. Monitorowanie sieci - polecenia

Firma Informatyczna ASDER. Prezentacja. Centrum zarządzania. Przemysław Kroczak ASDER

DESlock+ szybki start

Środowisko IEEE 802.1X określa się za pomocą trzech elementów:

Aktywne elementy bezpieczeństwa w sieciach WLAN. Krzysztof Lembas InŜynier Konsultant

Wiodąca technologia na świecie

Bezprzewodowa sieć korporacyjna UJCM_ZDM Ośrodek Komputerowy Uniwersytetu Jagiellońskiego Collegium Medicum

ZAŁOŻENIA PROJEKTOWE I SPECYFIKACJA USŁUG

UpGreat Systemy Komputerowe Sp. z o.o. NIP KRS KRS ul.ostrobramska 22, Poznań REGON TEL.

Zdalne logowanie do serwerów

VPN dla CEPIK 2.0. Józef Gawron. (wirtualna sieć prywatna dla CEPIK 2.0) Radom, 2 lipiec 2016 r.

Szkolenie autoryzowane. MS Administracja Windows Server Strona szkolenia Terminy szkolenia Rejestracja na szkolenie Promocje

Plan realizacji kursu

ZAŁĄCZNIK NR 1.8 do PFU Serwery wraz z system do tworzenia kopii zapasowych i archiwizacji danych - wyposażenie serwerowni

Bezpieczeństwo Systemów Komputerowych. Wirtualne Sieci Prywatne (VPN)

Podłączanie się do bezprzewodowej sieci eduroam na platformie MS Windows XP w wersji Professional oraz HOME.

Zastosowania PKI dla wirtualnych sieci prywatnych

Audyt zasobów sprzętowych i systemowych (za pomocą dostępnych apletów Windows oraz narzędzi specjalnych)

Praca w sieci z serwerem

Wstęp... ix. 1 Omówienie systemu Microsoft Windows Small Business Server

Rozwiązanie sieciowe TP-Link dla SMB. Robert Gawroński SMB Channel Manager

co to oznacza dla mobilnych

TERMINALE MOBILNE W MAGAZYNIE - ROZWIĄZANIE DLA NAVIREO

Bezpieczeństwo danych (kradzież, nieautoryzowana edycja) Bezpieczeństwo IT (sniffing, spoofing, proxy anonimizujące, tunelowanie i przekierowanie

PREMIUM BIZNES zł 110zł za 1 Mb/s Na czas nieokreślony Od 9 14 Mbit/s

Projektowanie zabezpieczeń Centrów Danych oraz innych systemów informatycznych o podwyższonych wymaganiach bezpieczeństwa

Przepełnienie bufora. SQL Injection Załączenie zewnętrznego kodu XSS. Nabycie uprawnień innego użytkownika/klienta/administratora

Dwa lub więcej komputerów połączonych ze sobą z określonymi zasadami komunikacji (protokołem komunikacyjnym).

ZiMSK. Konsola, TELNET, SSH 1

Dwukrotnie kliknij ikonę Orange Free znajdującą się na pulpicie. lub wybierz kolejno Start > Wszystkie programy > Orange Free > Orange Free

Serwer druku w Windows Server

Regulamin korzystania z sieci punktów publicznego dostępu do Internetu bezprzewodowego typu Hotspot

OFFICE ADFS - POŁĄCZENIE KORZYŚCI ROZWIĄZAŃ CHMUROWYCH I CENTRALNEGO ZARZĄDZANIA

Budowa bezpiecznej sieci w małych jednostkach Artur Cieślik

Aplikacja inteligentnego zarządzania energią w środowisku domowym jako usługa Internetu Przyszłości

SIEC CYFROWA_SZKOLA_GOSCIE

Elektroniczna Ewidencja Materiałów Wybuchowych

Instrukcja podłączania komputerów z systemem Microsoft Windows Vista/7 do sieci eduroam

REPEATER WiFi 300Mbps 8level WRP-300

AM_Student. Instrukcja konfiguracji połączenia do studenckiej sieci bezprzewodowej Akademii Morskiej w Szczecinie

POLITYKA E-BEZPIECZEŃSTWA

417,98 PLN brutto 339,82 PLN netto

Business Everywhere- stawiamy na innowacje i konwergencję. Warszawa,28 września, 2005r.

AM_Student. Instrukcja konfiguracji połączenia do studenckiej sieci bezprzewodowej Akademii Morskiej w Szczecinie

Transkrypt:

AGENDA Projekt centralnie zarządzanej sieci WLAN dla dużej organizacji wieloodziałowej - studium przypadku Tomasz Furmańczak UpGreat Systemy Komputerowe Sp. z o.o.

Założenia do projektu WLAN sieć WLAN ma objąć swoim zasięgiem centralę oraz około 1000 lokalizacji po 4-6 punktów dostępowych w każdej lokalizacji w lokalizacjach zdalnych będą pracować skanery kodów paskowych z dostępem do zasobów lokalnych oraz komputery z dostępem do wybranych zasobów centralnych dostęp do zasobów lokalnych ma być utrzymany nawet w przypadku awarii łącza WAN sieć ma gwarantować najwyższy poziom bezpieczeństwa - uwierzytelnianie za pomocą certyfikatów i kluczy jednorazowych infrastruktura ma być niezawodna i odporna na awarię części infrastruktury w Centrum Przetwarzania Danych sieć ma być zarządzana centralnie sieć ma być łatwa i rutynowa we wdrożeniu w dużej skali sieć ma oferować usług dla gości w centrali sieć ma dać możliwość uruchomienia usług dla gości jednostkach terenowych w przyszłości 3

Najważniejsze jest bezpieczeństwo! dostęp z jednostek terenowych do zasobów w Centrali dedykowane SSID, zabezpieczenie WPA2 professional uwierzytelnienie 801.1x (EAP-GTC) z wykorzystaniem kluczy jednorazowych RSA-Security szyfrowany tunel CAPWAP do centrali zakończony na kontrolerach WLAN ruch z kontrolera wprowadzony na FW dostęp do zasobów lokalnych w sklepach dedykowane SSID, zabezpieczenie WPA2 professional uwierzytelnienie 801.1x (EAP-TLS), certyfikaty dla skanerów kodów, zarządzane centralnie przez serwer CA weryfikacja profilu urządzeń mobilnych (typ urządzenia, wersja systemu, itd) filtracja ruchu na styku z siecią lokalną z dokładnością do portów TCP/UDP dostęp w Centrali dedykowane SSID, zabezpieczenie WPA2 professional uwierzytelnienie 801.1x (EAP-PEAP), uwierzytelnienie za pomocą haseł domenowych goście sieć otwarta w wybranych strefach w Centrali bez logicznego styku z siecią lokalną 4

Jak to będzie działało architektura scentralizowana Internet Goście AP Grupa 1 FW WAN/MAN Sklepy Zasoby korporacyjne FW AP Grupa 2 Centrala AP Grupa 3 Centrala SSID1 zasoby korporacyjne VLAN1 SSID2 obsługa magazynu VLAN2 SSID3 dostęp dla gości VLAN3 Sklepy SSID4 zasoby korporacyjne VLAN4 SSID5 do zasobów lokalnych VLAN5 Obsługa magazynu Zasoby lokalne Ograniczone zasoby Korporacyjne 5

Elementy funkcjonalne rozwiązania grupy AP wykorzystywane do rozgłaszania określonych SSDI na grupie AP mapowanie SSID na VLAN tryb local switching wykorzystywany do mapowania SSID na lokalny VLAN w sklepach tryb central switching wykorzystywany do tunelowania ruchu do kontrolerów wykorzystywany do tunelowania ruchu ze sklepów do centrali, ze strefy magazynowej do FW oraz ze strefy gości grupy Flexconnect wykorzystywane do lokalnego uwierzytelniania użytkowników w lokalizacjach zdalnych w przypadku awarii WAN grupy Flexconnect wykorzystywane do przypisania ACL do lokalnych VLANów tunel CAPWAP służący do połączenia AP z kontrolerem tunele służą do bezpiecznego przesyłania danych oraz do zarządzania 6

Architektura sprzętowa WLAN Redundantne serwery Windows AD Redundantne serwery certyfikatów Serwer Prime Infrastructure - zarządzanie Lekkie AP z serii 2700 Serwery uwierzytelniania ISE w trybie HA pracujące jako VM Kontrolery Cisco 7500 w konfiguracji redundantnej WAN/MAN Sklepy Centrala Redundantne serwery kodów jednorazowych RSA MSE Serwer MSE WIPS Lekkie AP z serii 2700 z antenami zewnętrznymi Lekkie AP z serii 1700 7

Podstawowe funkcje realizowane przez elementy infrastruktury lekkie punkty dostępowe rozsyłanie SSID szyfrowanie ruchu do klientów WPA2/AES skanowanie widma radiowego funkcja CleanAir lokalne uwierzytelnianie klientów w przypadki awarii WAN nasłuchiwanie środowiska pod kątem zagrożeń WIPS w trybie monitor AP nie transmituje danych tylko nasłuchuje otoczenie w trybie enhanced local mode AP transmituje dane oraz w przerwach nasłuchuje otoczenie kontrolery Flex 7500 zarządzanie lekkimi punktami dostępowymi do 6000 (licencjonowane) zarządzanie parametrami radiowymi punktów dostępowych pośredniczenie w uwierzytelnianiu klientów zarządzanie skanowaniem środowiska dla potrzeb WIPS zarządzanie SSID zarządzanie roamingiem L2/L3 zarządzanie przełączaniem ruchu (lokalny/ centralny) AVC statystyki wykorzystania aplikacji zarządzanie grupami AP, grupami Flexconnect szyfrowanie ruchu pomiędzy AP 8

Podstawowe funkcje realizowane przez elementy infrastruktury serwery ISE (Indentification Services Engine) pośredniczenie w uwierzytelnianiu klientów lub realizacja funkcji serwera RADIUS wybór na podstawie polityk zewnętrznego serwera uwierzytelniania, weryfikacja profili dla poszczególnych urządzeń pod kątem zgodności z narzuconymi politykami wymuszanie polis bezpieczeństwa serwery certyfikatów PKI wystawianie certyfikatów cyfrowych dla urządzeń weryfikowanie ważności certyfikatów serwery RSA weryfikacja kluczy jednorazowych serwery Windows AD weryfikacja uwierzytelnienia domenowego 9

Podstawowe funkcje realizowane przez elementy infrastruktury serwer MSE (Mobility Services Engine) realizuje funkcje wips (naruszenia reguł WLAN, dzikie punkty dostępowe, ataki DoS i inne) realizuje funkcje lokalizacji za pomocą WLAN oraz podstawową analitykę związaną z aktywnością klientów WLAN serwer Prime Infrastructure zarządzanie kontrolerami WLAN zarządzanie i zbieranie danych z MSE zbieranie logów z urządzeń i serwerów raportowanie wizualizacja stanu użytkowników i urządzeń na podstawie ISE pomoc w diagnozowaniu problemów archiwizacja konfiguracji urządzeń rekonfiguracja wielu urządzeń sieciowych aktualizacja oprogramowania systemowego 10

Dziękuję za uwagę Tomasz Furmańczak tel.: 0-605 586 808 mail: tomasz.furmanczak@upgreat.com.pl UpGreat Systemy Komputerowe Sp. z o.o. 60-122 Poznań, ul. Ostrobramska 22 http://www.upgreat.com.pl