4524999916aruba od 行业应用场景分析ver 21[1].ppt
《4524999916aruba od 行业应用场景分析ver 21[1].ppt》由会员分享,可在线阅读,更多相关《4524999916aruba od 行业应用场景分析ver 21[1].ppt(46页珍藏版)》请在三一办公上搜索。
1、,BYOD 行业应用场景分析Aruba MOVE 网随人动,People move.Networks must follow.,Agenda,客户普遍遇到的难题行业场景的应用分析教育行业医疗行业金融行业企业零售行业,1.客户普遍遇到的难题,客户普遍遇到的难题,希望通过802.1x加强安全性,但配置复杂,终端类型和数量繁多;员工和访客自带的设备越来越多,如何能让他们方便、安全入网;如何实现帐户和设备的绑定,并且对帐号所绑定设备的数量进行限制;如何集成原有的AD、LDAP、Radius等数据库源;如何保证客户端系统自身的健康;如何限制设备连接特定的SSID,禁止其连接其他无线网络;如何实现终端挂失
2、的管理,避免因终端丢失,导致企业出现安全漏洞;如何实现访客自助注册,校验身份,是否可通过SMS发送帐户信息;访客的接入,如何限制其使用的时间,限制其带宽。,BYOD 风暴来临!,2.行业场景的应用分析,ClearPass功能与行业需求的对应表,客户最关心的场景,ClearPass功能与行业需求的对应表(续),教育行业客户,教育行业客户应用场景,应用场景(1):教职工和学生终端的管理学校希望学生上网帐户不被多人共享使用;实现终端接入和传输数据的安全;甚至对学生的上网行为进行监控。这些都需要一个前提条件:学生的帐户信息与机器信息需要做紧密的绑定。另外,为了保证网络信息的安全,学校还希望对教职工的终
3、端(包括学校分配和自带设备)进行统一管控。随着智能终端的普及,每个教职工都可能持有2台以上的无线终端,再加上在校学生以及每年数千名的入学新生都会自带设备接入网络,IT管理员如何能够管理如此数量庞大的终端?当无线网络架构设计并部署完成之后,为了使广大终端设备能够接入到无线网络,IT人员必须帮助每个人员配置其终端设备,安装必要的证书等。这操作在学校无线网络建设过程中往往比网络设备架设和部署更加耗费IT人员的时间和精力。而且这些终端设备在后期使用过程中的维护和故障诊断及排除等等工作也全都要依赖于IT部门。,解决方案:利用ClearPass构建终端设备自助接入配置服务系统,让每一名员工和学生在不依赖I
4、T人员协助的前提下,通过ClearPass提供的基于Web自助服务完成其终端设备的安全配置,自动加入到学校无线网络安全架构中通过ClearPass对各类终端进行识别、认证和标记,明确区分IT下发终端和教职工、学生的个人智能终端,并对终端和帐号信息进行自动绑定系统自动识别不同类型的终端设备,并在终端设备的自助注册配置流程中不仅利用现有的用户数据库进行身份的预认证,而且为每台设备创建独立的安全帐号,对其进行针对性的网络接入安全策略管理。客户价值:所有操作都通过用户自助和后台自动方式实现,为IT管理部门有效减负终端接入网络的安全性得到极大的加强自动对终端和帐户进行绑定,使得管理过海量终端的硬件和帐户
5、信息成为可能,教育行业客户应用场景,教育行业客户应用场景,应用场景(2):限制学生帐户所绑定的终端数量,精确定位使用者的身份学校按照学生帐户包月收费,他们希望学生帐户不被多人共享使用,也即限制每个帐户所绑定的终端数量。其次,学校还希望在出现网络案件时,可以对涉案人员进行精确定位。随着智能手机、平板电脑等智能终端的普及,每个学生都可能持有多台无线终端,他们会用一个帐号在所有终端上登录;再加上有些学生把帐户信息透漏给其他同学,学校经常发现有帐号共享使用的情况,学校的合理收益将会流失。那学校如何管理帐号和终端的绑定?帐户信息可共享的话,当发生严重的安全时间或者政治事件,公安机关和校方希望追查信息发布
6、来源时,无法100%取证,当事人可能会以帐户被盗或者曾共享给其他人为由,逃避责任。那学校如何通过简便的手段追查事件来源,并且100%定位责任人?,教育行业客户应用场景,解决方案:采用ClearPass对各类终端进行识别、认证和标记,明确区分IT下发终端和个人智能终端,并对终端和帐号进行绑定采用ClearPass定制灵活的认证策略,基于帐号绑定终端的数量、限制并发认证的数量等,实现终端接入控制客户价值:实现对所有终端以及使用者身份和帐户进行绑定杜绝因帐号共享,导致学校在学生上网收费中的损失网络事件简易追查,对涉事人员快速定位并避免其以帐号被盗或曾经共享给别人为由逃避责任,教育行业客户应用场景,应
7、用场景(3):集成学校原有的LDAP目前,有些学校正在使用LDAP,但在无线网络当中实施802.1x/EAP-PEAP认证时,希望通过LDAP获取帐户信息,绝大部分的友商都无法实现。如果需要实现上述组网,一般需要在Windows终端安装EAP-GTC的客户端软件,这无疑给部署和管理带来极大的不便,教育行业客户应用场景,解决方案:采用ClearPass对各类终端进行认证,避免在Radius服务器与LDAP服务器之间采用密码查询的方式来直接对无线终端进行认证,转而采用以LDAP binding为基础的终端授权机制为获得授权的无线终端在CPPM上创建独特的终端帐号和密钥,然后以这套帐号为基础实现EA
8、P-PEAP/MSchapv2认证以及进一步的授权。客户价值:保留了学校现有的LDAP架构,同时实现了无线网络通过LDAP进行帐户的校验避免了为支持通过LDAP认证,在所有客户端上安装客户端软件的麻烦,教育行业客户应用场景,应用场景(4):Portal认证后MAC地址自动缓存和无感知认证Web Portal认证由于具有轻客户端特性,成为所有无线校园网部署中使用最为广泛的认证方式。然而,随着近年来浏览器种类日益多样化,Web Portal认证也不时发生各种由于兼容性、安全性因素引起的Portal推送或者认证失败故障,从而导致用户投诉增加。与此同时,由于Portal认证是一种三层认证,每次认证时都
9、需要无线用户在认证页面上手工填写用户名和密码。因此,无线用户在使用上网过程中,由于在线状态超时、或者用户主动离线等原因,经常需要重复填写帐号和密码,以完成再次认证的过程,从而使得用户的体验下降。为了解决Web Portal认证带来的用户体验不理想的问题,在安全性要求不高的环境下(如大学校园内的学生上网等),有许多用户正在考虑使用MAC地址认证的方式来替代Web Portal认证。MAC地址认证是一种无感知认证,无线网络通过对终端MAC地址的识别来判别该终端是否为合法用户,不需要手工输入帐号和密码,无线用户的认证体验非常好。但是,在高校学生上网的环境中启用MAC地址认证存在着巨大的可管理性问题:
10、用户数量庞大且具有流动性,无法维护MAC数据库;MAC地址认证与实际用户的帐户、身份没有对应关系,增加了差异化策略控制和上网审计的难度。,教育行业客户应用场景,解决方案:利用ClearPass,在用户网络中配置一个采用MAC+Portal认证的无线网络,对于已经有MAC缓存的用户,马上认证通过,并且获得LDAP属性分配的角色;对于不符合MAC认证条件的用户,分配Portal认证前角色,通过浏览器推送页面,进行Web Portal认证并实施MAC地址缓存设置每个用户帐号可以绑定的MAC地址数量(例如老师、学生和访客可以分别设置为5个、2个和1个),以避免帐号的滥用设置每次MAC地址缓存后可以进行
11、MAC无感知认证的期限(例如老师、学生和访客可以分别设置为7天、2天和8小时),从而实现对MAC地址与用户帐号绑定关系的周期性确认设置MAC地址认证后的差异化角色和策略(例如老师、学生在MAC认证时仍然可以依据该用户在LDAP中的属性获得正确的角色和策略)客户价值:整合了MAC地址和Web Portal认证的优势使得帐户以及设备信息绑定、绑定设备的数量都成为了可能实现了客户认证的无感知,上网体验得到加强,教育行业客户应用场景,应用场景(5):访客互联网接入服务在学校,越来越多的各类访客(比如上级领导视察、研究生考察、家长、外校考生等)需要学校提供便捷的互联网接入服务,以访问各种网络资源。当外来
12、访客试图连接访客网络时,如何通过自助注册的方式获得访客帐号?如何对访客的自助注册行为进行控制,以确保只有真正的访客才能获得访客帐号?如何对特定时间段访客帐号的申请次数、有效时长、接入终端数量进行灵活设置?是否可以为学校提供定制化的认证页面,以及提供访客欢迎页面?,教育行业客户应用场景,解决方案:采用ClearPass Guest模块提供访客自助注册、手机短信分发功能。同时,认证过程对临时账户和申请人手机号进行了绑定,方便追查和进行上网行为审计。可选通过ClearPass的联系人审批功能,由合法的学校联系人对访客帐号请求进行在线审批可选通过让访客输入学生名字+学号等信息组合,直接获取访客帐号采用
13、ClearPass定制灵活的认证策略,基于访客帐号绑定的终端数量、并发认证数量、在线时长、带宽合同、流量预算等实现访客终端的接入控制客户价值:灵活、自助式访客帐号管理和短信分发,结合内部人员审批机制,不需要IT部门介入提供强大的认证策略定制和实施能力,帮助IT部门有效控制访客对学校网络资源的占用内置功能强大的Portal服务,不需要部署另外的Web服务器,医疗行业客户,医疗行业客户应用场景,应用场景(1):加强移动医疗终端的接入安全性目前,很多医院希望加强对移动医疗终端的接入安全性,包括用于移动护理、移动查房的各种类型终端。这些终端的共同特点就是移动性,他们通过无线网络获取相应的医疗数据,为病
14、人提供及时的医护服务。然而,这些终端所访问的医疗数据非常重要,因此,医院必须加强这些终端的接入安全性。移动护理终端可能有不同的硬件类型,也使用了多种操作系统,医院如何便捷的在这些终端上实现高度安全,比方说802.1x?万一移动护理终端不慎遗失,如何能够防止丢失的终端继续连接业务无线网络?从安全性考虑,如何有效杜绝医护人员在空闲时使用业务终端连接访客网络?,解决方案:利用ClearPass可以在终端上自动实现802.1X配置,无论它们使用的是Windows、Mac OS X、iOS还是Android系统。通过ClearPass灵活定制认证策略,基于用户身份、终端类型等分配不同的接入策略Clear
15、Pass内置证书签发和管理功能,在终端遗失的情况下能够对已签发证书进行注销,拒绝丢失终端的连接请求ClearPass能够对终端进行标记和属性编辑,主动拒绝业务终端对访客网络的接入请求客户价值:终端接入网络的安全性得到极大的加强内置证书签发、安装和注销功能,不需要另外部署证书服务器杜绝移动医疗终端连接非业务网络的情况,医疗行业客户应用场景,医疗行业客户应用场景,应用场景(2):医护人员自带设备的管理随着智能手机、平板电脑等智能终端的普及,每个医护人员都可能同时拥有IT部门下发的医护终端和个人拥有的智能手机、平板等多个终端,IT管理员如何能够按照如下要求对各类终端的接入策略进行有效管理?对终端类型
16、进行识别,只有IT部门下发的终端才能访问医院内部网络,个人自带终端则需要通过自助注册以后,才能接入网络并访问有限制的网络资源根据员工身份不同,每个员工允许注册的个人智能终端数量不同,医疗行业客户应用场景,解决方案:采用ClearPass对各类终端进行识别、认证和标记,明确区分IT下发终端和个人智能终端,并对终端和帐号进行绑定通过ClearPass灵活定制认证策略,基于用户身份、终端类型等分配不同的接入策略客户价值:提供基于多因素的认证服务,强化无线终端接入的安全性和可控性所有操作都通过用户自助和后台自动方式实现,为IT管理部门有效减负,医疗行业客户应用场景,应用场景(3):访客互联网接入服务在
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 4524999916aruba od 行业应用场景分析 ver 211 4524999916 aruba 行业 应用 场景 分析 21
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-2241468.html