Meru Partner Day 2012 13/09/2012 Łukasz Naumowicz, Technical Support Manager
1. Dlaczego MERU wyróżniki technologii 2. Przegląd produktów: 2.1 Kontrolery 2.2 Punkty dostępowe 2.3 Service Appliance i aplikacje EzRF 2.4 Dostęp dla gości, Meru IDM oraz 4ipnet 3. Produkty wycofane i rekomendacje
1. Dlaczego MERU wyróżniki technologii Architektura 1 kanałowa Wirtualna komórka/wirtualny Port Air Time Fairness Bezpieczeństwo sieci
Dlaczego Meru Networks architektura jednokanałowa Brak konieczności planowania kanałów i poziomów mocy na poszczególnych AP, proste wdrożenie i rozbudowa sieci Brak algorytmów zmniejszających moc na AP i zmieniających kanały Dokładniejsze pokrycie przy mniejszej ilości AP, nawet do 30 % Brak efektu domina Zarządzanie interferencjami wewnątrzkanałowymi, brak zakłóceń od własnej infrastruktury Meru (jeden kanał) Brak konieczności planowania kanałów w obrębie infrastruktury Synchronizacja pracy AP i zarządzanie interferencjami wewnątrz kanału, brak zakłóceń od swoich AP Możliwość wykorzystania pełnej mocy na AP, lepsze pokrycie przy zastosowaniu mniejszej ilości urządzeń, nawet do 30 % Tradycyjne sieci (mikrokomórka) Konieczność planowania kanałów ręcznie lub automatycznie(algorytm może dodatkowo obciążać kontroler sieci bezprzewodowej) Konieczność zmniejszania mocy nadawania na AP, aby unikać interferencji wewnątrz kanału i zakłóceń pomiędzy swoimi AP Z reguły słabsze pokrycie i konieczność zastosowania większej ilości AP z powodu ograniczania mocy nadawania aby unikać interferencji
Dlaczego Dlaczego Meru Meru Networks Networks architektura Wirtualna jednokanałowa komórka Klient widzi całą infrastrukturę jako jeden wirtualny AP Decyzję o przełączeniu klienta podejmuje kontroler, biorąc pod uwagę jej wpływ na pracę reszty sieci Niezauważalne dla klienta przełączanie pomiędzy AP, zapewnia ciągłość pracy dla nawet najbardziej wymagających aplikacji np. wideo Ograniczone zjawisko re-autentykacji Meru Networks Wszystkie AP są widoczne dla karty bezprzewodowej jako jedno urządzenie, jeden bezprzewodowy MAC - BSSID Klient nie może podjąć decyzji o przełączeniu ponieważ dla niego istnieje tylko jeden wirtualny AP, dzięki temu kontroler może zdecydować czy przełączać klienta biorąc pod uwagę wpływ tej decyzji na resztę sieci i zapewnić balansowanie obciążeniem Proces przełączenia jest dla klienta niezauważalny i zajmuje mniej niż 10 ms, dzięki temu karta bezprzewodowa nie zrywa transmisji co zapewnia niezakłóconą pracę nawet dla najbardziej wymagających aplikacji, z punktu widzenia klienta nie występuje zjawisko skakania między AP Tradycyjne sieci Każdy AP jest widoczny dla klienta pod swoim unikalnym identyfikatorem bezprzewodowym BSSID Karta bezprzewodowa podejmuje decyzję o przełączeniu na bazie siły sygnału od aktualnego AP, oraz na podstawie widocznych innych BSSID(innych AP) pracujących na innych kanałach, kontroler może jedynie zdecydować o wyrzuceniu klienta z danego AP Na proces przełączania składa się konieczność przełączenia karty na inny kanał radiowy, ponownego podłączenia do nowego AP i czasem ponownej autentykacji może to zająć od 50 do 3000 ms, jest zauważalne i może zakłócać pracę aplikacji, możliwe jest wystąpienie zjawiska skakania między AP, praktycznie uniemożliwiające normalną pracę
Dlaczego Dlaczego Meru Meru Networks Meru Networks architektura Wirtualna Wirtualny jednokanałowa komórka Port Sieć bezprzewodowa pracuje jak przełącznik - kierowanie transmisji tylko do konkretnego użytkownika Zarządzanie parametrami transmisji na zasadzie per użytkownik Większe bezpieczeństwo, odporność na lukę 196 w WPA2 Meru Networks Każdy klient podłączając się do sieci uzyskuje wirtualne i unikalne dla siebie BSSID, które od tej pory podąża za nim, tak jakby był podłączony do portu na przełączniku, transmisja jest kierowana tylko do konkretnego klienta AP dzięki wykorzystaniu unikalnego BSSID dla każdego klienta może sterować parametrami transmisji i dopasowywać je do aktualnych możliwości danego użytkownika Dzięki wykorzystaniu unikalnego BSSID, klucz współdzielony WPA wysyłany na początku negocjacji zabezpieczeń jest unikalny dla każdego klienta, rozwiązuje to problem luki 196 w standardzie WPA Tradycyjne sieci Każdy klient podłączając się do sieci widzi ogólne BSSID danego AP, BSSID zmienia się gdy klient się przemieszcza między AP, transmisja jest kierowana do wszystkich w obrębie danego BSSID, tak jakby klient był podłączony do jednego z wielu hubów AP poprzez wykorzystanie wspólnego BSSID nie może sterować parametrami transmisji per klient, stosuje więc jedne ustawienia dla wszystkich nie dopasowując się do konkretnego klienta Z powodu wspólnego BSSID dla wszystkich, klient który podłączył się do sieci znając wspólny klucz może spróbować odszyfrować transmisję innych użytkowników, jest to problem luki 196 w standardzie WPA
Dlaczego Dlaczego Meru Meru Networks Networks architektura Wirtualna Air Time jednokanałowa Fairness komórka Równomierny podział w dostępie do medium transmisyjnego Ochrona przed spowolnieniem sieci przez wolniejszych użytkowników Odzyskanie zasobów poprzez zapewnienie maksymalnej wydajności dla każdego podłączonego do AP Meru Networks Technologia Air Time Fairness dzięki zastosowaniu czasowego podziału dostępu do medium bezprzewodowego zapewnia równomierny podział zasobu jakim jest czas transmisji w powietrzu pomiędzy wszystkich klientów, dzięki temu ograniczone jest zjawisko kolizji i konieczność ponawiania transmisji Dzięki równomiernemu podziałowi, każdy użytkownik otrzymuje tyle samo czasu na transmisję, wolni użytkownicy nie mają możliwości zużycia całego dostępnego czasu tylko na swoje potrzeby Podział czasowy daje jeszcze jedną zaletę, ponieważ każdy ma przydzielony określony czas, użytkownicy pracujący z większymi prędkościami mogą wysłać więcej danych niż pracujący wolniej, każdy pracuje więc ze swoją maksymalną wydajnością Tradycyjne sieci Bez możliwości podziału czasu transmisji w powietrzu stacje bezprzewodowe rywalizują o dostęp do medium na zasadzie kto pierwszy ten lepszy, zjawisko kolizji występuje częściej, związane jest z koniecznością ponawiania transmisji co zmniejsza przepustowość całej sieci Tradycyjne systemy korzystają z podejścia pakietowego zamiast czasowego, przez co dzielą zasoby w zależności od tego ile kto ma danych do przesłania, to często powoduje zużycie większości pasma przez wolnych użytkowników pracujących np. w standardzie b lub znajdujących się w większej odległości od AP Bez podziału czasowego, użytkownicy którzy mają coś do wysłania rywalizują o dostęp do medium, stacja pracująca z niższą prędkością a mająca dużo danych do wysłania zajmuje medium na dłużej niż stacja która może pracować szybko, przez wielu wolnych klientów, szybsi użytkownicy nie są w stanie uzyskać lepszej wydajności
Dlaczego Dlaczego Meru Meru Networks Networks architektura Wirtualna Air Bezpieczeństwo Time jednokanałowa Fairness komórka Tunelowanie ruchu klientów bezprzewodowych od AP do kontrolera Wbudowany w kontroler Firewall pozwalający limitować pasmo lub ograniczać dostęp do określonych usług Wsparcie zewnętrznych serwerów autoryzacji wraz z przypisaniem dla użytkownika dodatkowych parametrów(vlan, SSID, zarządzanie), a także reguł firewall (wymaga licencji PEF) Wsparcie najważniejszych parametrów w Accountingu, w tym CUI Funkcje detekcji i zakłócania obcych punktów dostępowych Meru Networks Dzięki tunelowaniu ruchu zarządzającego oraz ruchu klientów bezprzewodowych między AP a kontrolerem, jest on praktycznie odizolowany od sieci lokalnej dopóki nie zostanie przepuszczony przez Firewall kontrolera i wprowadzony np. do odpowiedniego VLANu Wbudowany w kontroler Firewall pozwala ograniczać pasmo dla poszczególnych sieci lub użytkowników, blokować dostęp użytkowników do określonych adresów IP lub usług, a także znakować ruch za pomocą tagów QoS tak aby później mógł on być odpowiednio przesłany przez sieć przewodową Kontroler i AP posiadają wbudowane mechanizmy pozwalające na wykrywanie obcych AP oraz obcych stacji bezprzewodowych, a także na zakłócanie obcych punktów dostępowych w razie wystąpienia zagrożenia Tradycyjne sieci Tradycyjne sieci często nie korzystają z tunelowania ruchu, tylko zostawiają go samemu sobie w miejscu gdzie podłączony jest punkt dostępowy, lub nawet jeżeli go tunelują nie posiadają Firewalla który mógłby ten ruch sprawdzać Inni producenci często rezygnują z Firewalla, pozostawiając ruch bezprzewodowy bez nadzoru, wpływa to zmniejszenie bezpieczeństwa całej sieci Zwykłe rozwiązania często nie posiadają w ogóle mechanizmów wykrywania i zakłócania obcych sieci, lub posiadają jedynie podstawowy mechanizm wykrywania obcych AP bez możliwości ich zakłócania w razie wystąpienia zagrożenia
1. Dlaczego MERU wyróżniki technologii 2. Przegląd produktów: 2.1 Kontrolery
Małe i średnie wdrożenia Wdrożenia Enterprise Dual PSU Rozwiązanie modułowe 1500 AP 5000 AP 500 AP 200 AP MC4200 MC5000 MC6000 30 AP MC3200 MC3200-VE MC4200-VE MC1500 MC1500-VE 11
Model Max. ilość obsługiwanych AP Max. ilość obsługiwanych klientów Wewnętrzna przepustowość MC1500 MC1500-VE* MC3200 MC3200-VE* 30 500 800 Mbps 200 2000 2 Gbps MC4200 MC4200-VE* 500 5000 4 Gbps 10 Gbps (z modułem 10 G) MC5000 (per moduł, do 5 modułów w szafie) 200 300 (z AMC) 2000 3000 (z AMC) 2 Gbps 4 Gbps (z AMC) * - kontroler w wersji wirtualnej w w w. f e n. p l
Model Ilość licencji wbudowanych MC1500-XX 5 5, 10, 15, 20, 25 Opcje rozbudowy MC3200 0 5, 10, 20, 25, 50, 100, 200 MC3200-50 50 5, 10, 20, 25, 50, 100 MC4200 0 5, 10, 20, 25, 50, 100, 200, 300, 500 MC4200-125 125 5, 10, 20, 25, 50, 100, 200, 300 MC5000 Zależy od modułów Zależy od modułów
1. Dlaczego MERU wyróżniki technologii 2. Przegląd produktów: 2.1 Kontrolery 2.2 Punkty dostępowe
AP110 AP1000 family OAP 433 AP400 family AP300 family
> Jedno radiowy punkt dostępowy b/g/n > Wewnętrzne anteny > Przeznaczone do wdrożeń hotelowych lub do zdalnych lokalizacji > Obsługa tuneli SSL między AP a kontrolerem do szyfrowania ruchu klienckiego(wymaga kontrolera MC3200/MC4200) > Wyposażone w dodatkowe porty Ethernet do podłączenia urządzeń klienckich > Maksymalna liczba obsługiwanych użytkowników 10 > Zasilanie za pomocą dołączonego zasilacza 12 V AP110
> Jedno lub dwu-radiowe punkty dostępowe 802.11 a/b/g/n > Wyposażone w moduły radiowe MIMO 2x2, 2 strumienie przestrzenne(do 300 Mbps) > Zewnętrzne anteny(4) lub wewnętrzne anteny > Obsługa trybów Shared BSSID i Virtual Port > Możliwość pracy w trybie Mesh(modele dwu-radiowe) > Przeznaczone do wdrożeń w logistyce, biurach(podstawowa łączność), szkołach podstawowych > Rekomendowana liczba użytkowników per radio do 35(VC) > Rekomendowana liczba użytkowników per ap dwuradiowy 70(VC) > Zasilanie 802.3af/at AP1000i AP1000e
> Dwu-radiowe punkty dostępowe 802.11 a/b/g/n > Wyposażone w moduły radiowe MIMO 3x3, 2 strumienie przestrzenne (do 300 Mbps) > Zewnętrzne anteny(6) lub wewnętrzne anteny w systemie OABF > Przeznaczone do wdrożeń w środowiskach gdzie wymagana jest duża wydajność, wykorzystywane są aplikacje czasu rzeczywistego np. VoIP, gdzie do AP podłącza się wielu użytkowników > Rekomendowana liczba użytkowników per AP do 100 (VP), do 160 (bez VP) > Zasilanie 802.3af/at* AP320 AP320i
> Trzy-radiowe punkty dostępowe 802.11 a/b/g/n > Model AP433is wyposażony w 2 moduły radiowe i analizator widma > Wyposażone w moduły radiowe MIMO 3x3, 3 strumienie przestrzenne (do 450 Mbps) > Zewnętrzne anteny(9) lub wewnętrzne anteny w systemie OABF > Przeznaczone do wdrożeń w środowiskach gdzie wymagana jest duża wydajność, wykorzystywane są aplikacje czasu rzeczywistego np. VoIP, gdzie do AP podłącza się wielu użytkowników > Rekomendowana liczba użytkowników per AP do 150 (VP), do 240 (bez VP) > Zasilanie 802.3 at AP433i / AP433is AP433e OAP433e
Model Typ anten Ilość interfejsów radiowych Wspierane standardy Sugerowana max. ilość użytkowników per radio AP110 wew 1 802.11 b/g/n 10 AP1010i wew 1 802.11 a/b/g/n AP1020i wew 2 802.11 a/b/g/n AP1010e zew 1 802.11 a/b/g/n AP1020e zew 2 802.11 a/b/g/n AP320 zew 2 802.11 a/b/g/n AP320i wew 2 802.11 a/b/g/n AP433e zew 3 802.11 a/b/g/n AP433i wew 3 802.11 a/b/g/n AP433is wew 2 802.11 a/b/g/n 35 (Shared BSSID) 35 (Shared BSSID) 35 (Shared BSSID) 35 (Shared BSSID) 50 (Virtual Port) 50 (Virtual Port) 50 (Virtual Port) 50 (Virtual Port) 50 (Virtual Port) Uwagi Wyposażony w port kliencki ETH, VPN SSL Podstawowa łączność Podstawowa łączność Podstawowa łączność Podstawowa łączność VoIP, zaawansowany QoS VoIP, zaawansowany QoS VoIP, zaawansowany QoS, duże zagęszczenie klientów VoIP, zaawansowany QoS, duże zagęszczenie klientów Wbudowany analizator widma w w w. f e n. p l
1. Dlaczego MERU wyróżniki technologii 2. Przegląd produktów: 2.1 Kontrolery 2.2 Punkty dostępowe 2.3 Service Appliance i aplikacje EzRF
Service Appliance - platforma dedykowana do instalowania aplikacji dodatkowych od Meru Dostępna w dwóch wersjach - SA200 oraz SA2000 Wersja VE dostępna od SD 5.3 Aplikacja bazowa EzRF Network Manager licencjonowana na ilość obsługiwanych AP Aplikacje dodatkowe: Service Assurance Manager Spectrum Analyzer SA200 SA2000 SA200 SA2000 Średnie firmy, mniejsze uczelnie Duże przedsiębiorstwa, kampusy uczelni, sieci miejskie Do 10 kontrolerów i 500 punktów dostępowych Do 250 kontrolerów i 25000 punktów dostępowych
> Zarządzanie wieloma kontrolerami (VLAN, ESS, RADIUS, wersje oprogramowania) > Tworzenie kopii zapasowej konfiguracji > Monitorowanie bieżącego stanu sieci > Wykresy trendów sieciowych > Szczegółowe logowanie informacji o użytkowniku(mac, IP, informacje protokołu 802.11) > Możliwość odtworzenia stanu klienta z danej chwili > Hierarchiczne mapy lokalizacji wraz z lokalizacją klienta lub zagrożenia(z dokładnością do 1 AP) > Wbudowana wyszukiwarka semantyczna > Rozbudowany system alarmów i powiadomień email > Generowanie raportów na żądanie i wg harmonogramu > Możliwość rozbudowy o dodatkowe aplikacje: > Service Assurance Manager > Spectrum Analyzer
Radius Server DNS Server Switch Controller Services Appliance Meru Service Assurance Manager AP AP AP AP + Virtual Client w w w. m e r u n e t w o r k s Slide. p25 l
Wykrywanie zakłóceń z obcych źródeł innych niż WiFI: Kuchenki mikrofalowe Bezprzewodowe kamery(cyfrowe i analogowe) Analogowe telefony bezprzewodowe Telefony bezprzewodowe FHSS Telefony bezprzewodowe DSSS Urządzenia Bluetooth Bezprzewodowe nianie Kontrolery gier Urządzenia zakłócające RF(wąsko i szerokopasmowe) Bezprzewodowe myszy Urządzenia Zigbee Detektory ruchu Praca na dedykowanych sensorach analizujących widmo radiowe Graficzna prezentacja widma, statystyk
1. Dlaczego MERU wyróżniki technologii 2. Przegląd produktów: 2.1 Kontrolery 2.2 Punkty dostępowe 2.3 Service Appliance i aplikacje EzRF 2.4 Dostęp dla gości, Meru IDM oraz 4ipnet
SSID = Sala_wyklad_A SSID = Guestnet_D CP1 SSID = seminarium_b SSID = konferencja_c CP4 CP2 CP3 ILOŚĆ UŻYTKOWNIKÓW? DOWOLNY KONTROLER SERWER RADIUS
ZARZĄDZANIE tworzenie i zarządzanie kontami dla gości POWIADOMIENIA wydruk, email, SMS AUTORYZACJA gości przez spersonalizowany portal RAPORTOWANIE od utworzenia konta, aż po aktywność użytkownika
VMware Virtual Appliance Instalacja jako maszyna wirtualna na serwerach Vmware ESX lub ESXi Meru Services Appliance Wspierane na SA200 (500 gości) oraz SA2000(10000 gości) Brak możliwości instalacji na serwerze z E(z)RF Network Managerem Dostępna redundancja Active/Active
1. Wprowadź dane użytkownika 2. Określ czas działania 3. Dodaj użytkownika
Informacja o koncie może zostać: wydrukowana wysłana email wysłana - SMS
Credit Card Login Welcome to our guest hotspot! Guest Self Registration Fully customize this page and add the components you want! Password Change
Internet Username: guestname IP Address: 192.168.1.1 Login Time: 11:30 Logout Time: 12:15 11:37 192.168.1.1 accessed http://www.google.com 11:38 192.168.1.1 used the bittorrent protocol 12:09 192.168.1.1 connected to vpn.mycompany.com Kompleksowe raportowanie Aktywności Gościa w połączeniu z Firewallami i/lub systemami NAC firm trzecich
Internet Brama dostępowa 4ipnet Przełączniki zarządzane Cisco Kontroler Meru Networks Zestaw 4ipnet drukarka + sterownik Punkty dostępowe Meru Networks Sieć WLAN dla gości (tylko autoryzacja) Sieć WLAN dla pracowników(autoryzacja + szyfrowanie) w w w. f e n. p l
Nazwa sieci: User: Hasło: Utwórz użytkownika via WWW w w w. f e n. p l
Recepcja: 1. Pojawia się nowy użytkownik chcący skorzystać z Internetu 2. Recepcjonistka wybiera na sterowniku SDS100 przyciskami nr planu bilingowego (0-9) 3. Zatwierdza wybór przyciskiem Enter 4. Drukarka PRT100, drukuje spersonalizowany ticket dla użytkownika gościa 5. Recepcjonistka opcjonalnie dolicza usługę do rachunku klienta lub wystawia paragon STEROWNIK SDS100 DRUKARKA POS PRT100 BRAMA HSG Gość: 1. Otrzymuje ticket od recepcjonistki 2. Podłącza się do wskazanej na tickecie sieci WiFi 3. Po wyświetleniu strony do logowania(captive Portal), podaje dane z ticketu 4. Korzysta z sieci do czasu upłynięcia ważności jego konta(w zależności od planu bilingowego) w w w. f e n. p l
1. Dlaczego MERU wyróżniki technologii 2. Przegląd produktów: 2.1 Kontrolery 2.2 Punkty dostępowe 2.3 Service Appliance i aplikacje EzRF 2.4 Dostęp dla gości, Meru IDM oraz 4ipnet 3. Produkty wycofane i rekomendacje
Kontakt: meru@fen.pl www.merunetworks.pl