Блок контроллера доступа ACU2
Блок 2 контроллера доступа Huawei - это дополнительный сервисный блок, используемый в модульном коммутаторе, и предоставляющий возможности управления доступом в сетях WLAN крупных предприятий. Модульный коммутатор с ACU2 обеспечивает возможность предоставления как проводных, так и беспроводных услуг, при этом объем занимаемого им пространства достаточно мал. Использование коммутатора также позволяет снизить стоимость строительства сети.
• Возможность переадресации 40 Гбит/с
• 2048 точек доступа
• 32 000 пользователей
• "Горячее" резервирование по схеме 1+1
Внешний вид
Порты
№ | Интерфейс | Кол-во | Описание |
---|---|---|---|
1 | Интерфейс USB | 1 | Предназначен для подключения флэш-накопителя USB с целью передачи файлов конфигурации. |
2 | Интерфейс консоли | 1 | Предназначен для предоставления последовательного интерфейса. Для локального конфигурирования ACU2 необходимо выполнить вход на локальный ACU2, подключив кабель к последовательному интерфейсу хоста и интерфейсу консоли на ACU2. |
3 | Интерфейс Ethernet | 1 | Предназначен для предоставления интерфейса GE. Для конфигурирования ACU2 необходимо выполнить вход в него через Telnet. |
4 | Интерфейс GE | 3 | Зарезервированный интерфейс |
Описание индикаторов
№ | Индикатор/Кнопка | Цвет | Описание |
---|---|---|---|
1 | RST | - | Кнопка RST (Reset) используется для ручной перезагрузки плат. Перезагрузка плат вызовет прерывание услуг. Перед нажатием кнопки необходимо подтвердить действие. |
2 | USB | Не горит | В этой версии индикатор USB не загорается. |
3 | АСТ | Желтый | При приеме или передаче данных индикатор мигает. Если передача или прием данных не выполняется, индикатор не горит. |
4 | LINK | Зеленый/желтый | При установлении канала индикатор загорается. При блокировании канала индикатор гаснет. |
5 | RUN/ALM | Зеленый | Индикатор горит, когда плата включена, но программное обеспечение не функционирует. При правильной работе системы индикатор мигает каждые 2 секунды (0,5 Гц). При запуске системы индикатор мигает каждые 0,25 секунды (4 Гц). |
Красный | Индикатор горит при неисправности платы. | ||
Оранжевый | Индикатор горит, когда плата установлена в слот и включена. |
Высокая емкость доступа и мощные возможности обработки
- ACU2 может управлять максимум 2048 AP (пакетная передача по 2048 туннелям) и поддерживает до 32000 STA.
- ACU2 обеспечивает возможность передачи с линейной скоростью около 40 Гбит/с.
Независимый сервисный блок, упрощающий централизованное развертывание и расширение емкости
- ACU2 реализует функцию управления доступом в корпоративной беспроводной сети. Коммутатор агрегации с установленным ACU2 предоставляет услуги проводной и беспроводной сети, тем самым обеспечивая экономию места в автозале, сокращение количества кабелей, а также снижение затрат на создание сети.
- Установка нескольких ACU2 на коммутатор позволит управлять Nx2048 AP (N - количество ACU2).
Гибкое администрирование политик и управление полномочиями пользователей
- ACU2 осуществляет управление доступом пользователей на основании ACL, VLAN ID и ограничений полосы пропускания, полученных от сервера RADIUS.
- Вам предоставляется возможность объединить пользователей с разными полномочиями в группы и определить для них различные правила и политики контроля доступа. Доступ пользователей одной группы будет осуществляться на основании ACL, политики изоляции пользователей и ограничения полосы пропускания, определенных для данной группы. При необходимости для реализации контроля доступа можно сконфигурировать изоляцию пользователей внутри группы или между группами.
Визуализированное администрирование и обслуживание сети WLAN
- Для централизованного администрирования AP между ACU2 и AP создается сеть fit AP+AC, что упрощает сетевое управление и обслуживание. Продукты AC и AP компании Huawei поддерживают стандартный протокол LLDP (Link Layer Discovery Protocol), позволяющий отображать топологию проводных и беспроводных сетей для визуализации администрирования и обслуживания.
Функции коммутации и передачи пакетов
Характеристики администрирования AP
Функция |
Описание |
---|---|
Управление доступом к AP |
Отображение MAC-адресов или SN AP в белом списке. |
Администрирование регионов AP |
Поддержка трех режимов развертывания регионов AP: |
Администрирование профилей AP |
Создается профиль AP по умолчанию, который применяется к автоматически обнаруженным AP. |
Администрирование типов AP |
Управление параметрами AP, включая количество интерфейсов, типы AP, количество радиоканалов, типы радиоканалов, максимальное количество виртуальных точек доступа (VAP), максимальное количество связанных пользователей и коэффициент передачи от передающей антенны к приемной (для точек доступа комнатного исполнения). |
Администрирование топологий сети |
Поддержка обнаружения топологии LLDP. |
Характеристики администрирования радиоресурсов
Функция |
Описание |
---|---|
Администрирование профилей радиоресурсов |
Для профиля конфигурируются следующие параметры: |
Унифицированное конфигурирование статических параметров |
Настройка различных параметров, например, каналов и мощности каждого радиоканала, на AC, и дальнейшая передача их в AP. |
Динамическое администрирование |
При подключении к сети AP автоматически выбирают рабочие каналы с определенной мощностью. |
Возможности расширенного обслуживания |
Поддержка AC стандарта 802.1a/b/g/n/ac. Использование этих режимов по отдельности или в сочетаниях (a\n, b\g, b\g\n и g\n). |
Характеристики администрирования услуг WLAN
Функция |
Описание |
---|---|
Администрирование ESS |
Возможность включить широковещательную рассылку SSID, установить максимальное количество пользователей доступа и соответствующее время старения на ESS. Изоляция AP на уровне 2 в ESS. Карты ESS для служебной VLAN. Привязка ESS к профилю безопасности или профилю QoS. Включение IGMP для AP в ESS. |
Администрирование услуг на базе VAP |
Добавление нескольких VAP одновременно с привязкой радиоканалов к ESS. Отображение информации отдельной VAP, VAP с определенной ESS или всех VAP. Поддержка конфигурирования автономных AP. Создание VAP в соответствии с группами, передающими правила предоставления услуг в автоматическом режиме поиска AP. |
Администрирование предоставления услуг |
Поддержка правил предоставления услуг, сконфигурированных для определенного радиоканала определенного типа AP. Добавление автоматически обнаруженных AP к региону AP по умолчанию. Возможность настройки региона AP по умолчанию. Применение правил предоставления услуг к региону для перехода его AP в режим онлайн. |
Администрирование услуг многоадресной передачи |
Поддержка IGMP-слежения Поддержка IGMP прокси |
Распределение нагрузки |
Распределение нагрузки среди радиоканалов в группе. Поддержка двух режимов распределения нагрузки: Распределение по количеству STA, подключенных к каждому радиоканалу Распределение по объему трафика каждого радиоканала |
BYOD (Bring Your Own Device - Концепция использования собственных устройств сотрудников) |
Определение типа устройства в по OUI в MAC-адресе Определение типа устройства по данным агента пользователя (UA), содержащимся в пакете HTTP. Определение типа устройства по информации опции DHCP Передача данных о типе устройства в пакетах аутентификации и учета RADIUS |
Услуги определения местоположения |
Локализация тегов, выпущенных AeroScout или Ekahau Локализация терминалов Wi-Fi |
Спектральный анализ |
Идентификация источников помех типа "радионяня", устройств Bluetooth, микроволновых печей, беспроводных телефонов, ZigBee, игровых устройств и беспроводных аудио и видео устройств в диапазонах 2,4 ГГц и 5 ГГц. Локализация источников помех и отображение спектра с помощью eSight. |
QOS
Функция |
Описание |
---|---|
Администрирование профилей WMM |
Включение или отключение Wi-Fi Multimedia (WMM). Возможность применения профиля WMM к радиоканалам нескольких AP. |
Администрирование профилей трафика |
Управление трафиком AP и отображение приоритетов пакетов в соответствии с профилями трафика. Применение политики QoS путем привязки профиля трафика к каждой ESS. |
Управление трафиком AC |
Администрирование профилей QoS. Применение ACL для классификации трафика. Ограничение скорости входящего трафика на каждом физическом порте на базе входящих параметров CAR и ограничение скорости исходящего трафика на базе выходных параметров CAR или параметров выравнивания трафика. Ограничение скорости входящего и исходящего трафика для каждого пользователя на основании входящих и исходящих параметров CAR. Ограничение скорости трафика на базе ESS или VAP. |
Управление трафиком AP |
Управление трафиком нескольких пользователей для совместного использования полосы пропускания. Ограничение скорости определенной VAP. |
Конфигурирование приоритетов пакетов |
Установка приоритета QoS (IP-приоритет или DSCP-приоритет) для каналов управления CAPWAP. Установка приоритета QoS для информационных каналов CAPWAP: Определение приоритета заголовка CAPWAP. Преобразование приоритетов 802.1p пользовательских пакетов в приоритеты ToS туннельных пакетов. |
Планирование эфирного времени |
Предоставление пользователям равного времени на занятие канала для улучшения пользовательского опыта в плане Интернет-доступа. |
Характеристики безопасности WLAN
Функция |
Описание |
---|---|
Администрирование профилей безопасности WLAN |
Управление аутентификацией и режимами шифрования при помощи профилей безопасности WLAN. Привязка профилей безопасности к профилям ESS. |
Режимы аутентификации |
Аутентификация открытой системы без шифрования Аутентификация/шифрование WEP Аутентификация и шифрование WPA/WPA2: WPA/WPA2-PSK+TKIP WPA/WPA2-PSK+CCMP WPA/WPA2-802.1x+TKIP WPA/WPA2-802.1x+CCMP Аутентификация и шифрование WAPI: Поддержка централизованной аутентификации WAPI. Поддержка аутентификации WAPI трех сертификатов, которая совместима с традиционной аутентификацией двух сертификатов. Выдача файла сертификата вместе с секретным ключом. Использование MAC-адресов в качестве учетных записей при аутентификации пользователей на сервере RADIUS. Аутентификация портала: Использование AC в качестве шлюза портала. Запрет на использование AC в качестве шлюза портала. Поддержка только портала уровня 2. |
Комбинированная аутентификация |
Комбинированная MAC-аутентификация: Аутентификация PSK+MAC Аутентификация MAC+портал: В первую очередь MAC-аутентификация. Если MAC-аутентификацию выполнить не удалось, выполняется аутентификация портала. Данный тип аутентификации используется только при централизованной передаче данных. |
AAA |
Локальная аутентификация/локальный учет (MAC-адреса и учетные записи) Аутентификация RADIUS Несколько серверов аутентификации: Поддержка резервных серверов аутентификации. Определение серверов аутентификации по учетным записям. Конфигурирование серверов аутентификации по учетным записям. Привязка учетных записей пользователей к SSID. |
Изоляция |
Изоляция на базе порта Изоляция на базе пользовательской группы |
WIDS |
Поиск вредоносных устройств, идентификация, защита и профилактические меры, включающие динамическое конфигурирование черного списка и обнаружение неавторизованных AP, STA и сетевых атак. |
Управление полномочиями |
Ограничение ACL на следующих основаниях: Порт Группа пользователей Пользователь |
Другие функции безопасности |
Скрытие SSID Защита IP-адреса источника Статическое конфигурирование привязки IP и MAC-адресов. Динамическое конфигурирование привязки IP и MAC-адресов. |
Характеристики администрирования пользователей WLAN
Функция |
Описание |
---|---|
Распределение адресов для пользователей беспроводной связи |
Функционирование в качестве DHCP-сервера для назначения IP-адресов пользователям беспроводной связи. |
Администрирование пользователей WLAN |
Поддержка черного и белого списков пользователей. Управление количеством пользователей доступа: На базе AP На базе SSID Выход пользователей одним из следующих способов: При помощи DM-сообщений RADIUS При помощи команд Поддержка различных методов просмотра информации: Просмотр статуса пользователей по MAC-адресу, ID AP, ID радиоканала или ID WLAN. Отображение количества онлайн-пользователей в ESS, AP или на радиоканале. Сбор статистики пакетов на радиоинтерфейсе для определенного пользователя. |
Роуминг пользователя WLAN |
Поддержка роуминга на уровне 2 внутри AC. Примечание: Пользователи могут перемещаться между точками доступа, подключенными к разным физическим портам на AC. Поддержка роуминга на AC на уровне 3 между VLAN. Поддержка роуминга между AC. Поддержка согласования клавиш быстрого запуска в режиме аутентификации 802.1x. Аутентификация пользователей, запрашивающих повторную привязку с AC, и отклонение запросов неавторизованных пользователей. Задержка удаления пользовательской информации при переходе пользователя в автономный режим для быстрого возврата пользователя в онлайн-режим. |
Администрирование групп пользователей |
Поддержка списков ACL. Поддержка изоляции пользователей: Изоляция внутри группы Изоляция между группами |
Физические характеристики
Параметр | Описание |
---|---|
Размеры платы | 35,56 мм x 380,00 мм x 378,45 мм (высота x ширина x глубина) |
Максимальная потребляемая мощность | 168 Вт |
Вес платы | 3,2 кг |
Конфигурация системы
Параметр | Спецификации |
---|---|
Процессор |
Два 16-ядерных CPU. Преобладающая частота 600 МГц. |
DDR2 DRAM |
16 ГБ (8 бит, 2 x 4 ГБ). Каждый CPU подключен к памяти 8 ГБ. |
Флэш-память |
64 МБ |
NAND FLASH |
512 МБ |
Производительность передачи |
40 Гбит/с |
Протоколы и возможности администрирования
Параметры | Спецификации |
---|---|
Количество управляемых AP | 2 000 |
Количество пользователей доступа | Всего устройства: 32 000 Отдельная AP: максимум 256 (зависит от модели AP) |
Количество записей MAC-адресов | 32 000 |
Количество VLAN | 4 000 |
Количество объектов маршрутизации | 16 000 |
Количество объектов ARP |
32 000 |
Количество объектов многоадресной передачи | 2 000 |
Количество пулов IP-адресов DHCP | 256 пулов IP-адресов, каждый из которых содержит максимум 16 000 IP-адресов |
Количество локальных пользователей | 1 000 |
Количество списков ACL | 32 000 |
Количество ESSID | 8 000 |
Администрирование групп пользователей | 128 групп пользователей Для каждой группы пользователей может быть максимум восемь списков ACL. Для каждой группы пользователей может быть максимум 128 правил в списке ACL. |
Возможности беспроводной сети
Функция |
Спецификации |
---|---|
Схема сети между AP и AC |
Подключение AP и AC к сети уровня 2 или 3. Непосредственное подключение нескольких AP к AC. Размещение AP в частной сети, а AC в сети общего пользования для реализации прохождения NAT. Использование AC для мостовой передачи уровня 2 или маршрутизации уровня 3. |
Режим передачи |
Прямая передача (распределенная или локальная передача) Туннельная передача (централизованная передача) Централизованная аутентификация и распределенная передача Перед аутентификацией пользователей выполняется туннельная передача. После аутентификации пользователей используется локальная передача. |
Режим беспроводной сети |
Мостовое соединение WDS: Беспроводное мостовое соединение "точка-точка" (P2P) Беспроводное мостовое соединение "точка-много точек" (P2MP) Автоматическое обнаружение топологии и предотвращение организации циклов (STP) Беспроводная ячеистая сеть Аутентификация доступа для устройств ячеистой сети Алгоритм узловой маршрутизации Подключение к сети без конфигурирования |
Обнаружение AC |
AP могут получить IP-адрес устройства одним из следующих способов: Статическое конфигурирование DHCP DNS AC использует DHCP или DHCPv6 для назначения IP-адресов для AP. Поддержка ретрансляции DHCP или DHCPv6 (relay). Для обнаружения AC в сети уровня 2 AP выполняют широковещательную передачу пакетов CAPWAP. |
Туннель CAPWAP |
Централизованный CAPWAP Туннель управления CAPWAP и туннель передачи данных (опционально) Передача по туннелю CAPWAP и прямая передача в расширенном режиме услуг (ESS) Шифрование DTLS (Datagram Transport Layer Security) Обнаружение сигналов Heartbeat и восстановление туннеля |
Активные и резервные AC |
Включение и отключение функции обратного переключения. Поддержка балансировки нагрузки. Поддержка горячей замены по схеме 1+1. Поддержка резервирования по схеме N+1. |
Варианты применения
Подключение ACU2 к коммутатору агрегации осуществляется в режиме цепочечной или разветвленной сети.
ACU2 выполняет обработку потоков управления и данных. Управляющие потоки передаются по туннелям управления и предоставления точек беспроводного доступа (CAPWAP). Потоки данных могут передаваться как по туннелям CAPWAP, так и по другим туннелям.
Порядок взаимодействия AP с AC определяет протокол CAPWAP, который предоставляет общий механизм инкапсуляции и передачи для взаимодействия между AP и AC. CAPWAP назначает туннели данных и управляющие туннели.
Туннели данных выполняют инкапсуляцию пакетов данных 802.11 для последующей отправки в AC.
Управляющие туннели выполняют передачу управляющих потоков для дистанционного конфигурирования AP и администрирования WLAN.
В зависимости от того, какие потоки данных передаются по туннелям CAPWAP, выбирается один из двух режимов передачи:
Прямая передача: также называется распределенной или локальной передачей.
Туннельная передача: также называется централизованной передачей. Такая передача обычно используется для централизованного управления трафиком пользователей беспроводной связи.
Стандартная организация сети для ACU2
Развертывание ACU2 в сети WLAN (AC + fit AP):
В отличие от AC в виде отдельного устройства, ACU2 устанавливается на коммутатор. ACU2 поддерживает установку двумя способами:
Установка в цепочечную сеть уровня 2: как показано в левой части рисунка, приведенного выше.
ACU2 устанавливается на коммутатор агрегации для администрирования AP, подключенных к коммутатору агрегации напрямую или через коммутатор доступа.
В данном случае, сеть между коммутаторами агрегации (AC) и AP является сетью уровня 2.
Установка в разветвленную сеть уровня 3: как показано в правой части рисунка, приведенного выше.
ACU2 устанавливается на коммутатор агрегации, но не на тот, к которому подключаются AP. Связь AP с ACU2 осуществляется через локальный коммутатор агрегации. В данном случае, сеть между AC и AP является сетью уровня 3.
Режим передачи ACU2
Прямая передача
В режиме прямой передачи осуществляется преобразование служебных данных пользователей беспроводной связи из пакетов 802.3 в пакеты 802.11, которые затем передаются коммутатором агрегации восходящей линии связи.
Режим разветвленной сети часто используется для корпоративных сетей. В данном режиме обработка служебных данных пользователей беспроводной связи в AC не требуется. Это позволяет устранить узкие места полосы пропускания и облегчить использование существующих политик безопасности. Таким образом, рекомендуется использовать данный режим организации сети.
Туннельная передача
В режиме туннельной передачи служебные данные пользователей беспроводной связи передаются между AP и AC по туннелям CAPWAP.
По туннелям CAPWAP передаются как управляющие потоки, так и потоки данных услуг. AP отправляют пакетные данные на коммутатор, где установлен ACU2, который декапсулирует и передает пакеты.
Трафик всех пользователей беспроводной связи от всех AP передается по туннелям CAPWAP и агрегируется в AC. Таким образом, реализуется централизованное управление трафиком.