H3C WX2580X-LI新一代企业级核心多业务无线控制器
H3C WX2580X-LI是新华三技术有限公司(以下简称H3C公司)基于Comware平台的网关型无线控制器 (AC,Access Controller)。 WX2580X-LI无线控制器务类型丰富,集精细的用户控制管理、完善的射频资源管理、7X24小时无线安全管控、二三层快速漫游、灵活的QoS控制、IPv4&IPv6双栈等多功能于一体,提供强大的有线、无线一体化接入能力。
H3C WX2580X-LI无线控制器是专门为分支机构,小型园区无线网络部署而生。集网关、AC功能于一体,减少了企业在组网中,购买设备的种类和数量,减少投资。配合H3C Fit AP产品系列,支持WIPS、防火墙等功能。同时具有丰富的端口类型,尤其自带USB接口,可连接企业相关外设。
*H3C WX2580X-LI无线控制器配合H3C Fit AP产品系列,可以满足小型企业园区WLAN接入、分支机构热点覆盖等无线场景的典型应用。
产品特点
提供对802.11ax AP的管理
WX2580X-LI无线控制器在支持对传统802.11a/b/g/n/ac AP管理的同时,还可以与H3C基于802.11ax协议的AP配合组网,从而突破传统无线网络串行通信的机制,促使无线频谱资源利用率成倍提升,有效接入用户数得到了极大的提高,有效减少无线网络的部署开销,极大提升了高密度用户环境下的用户体验。
提供灵活的数据转发方式
传统的无线控制器部署一般采用集中式转发模式,AC可以对报文进行全面控制和安全监管,但所有的无线业务流量需要到AC进行统一处理,核心链路带宽和AC转发能力容易成为瓶颈。特别是AP和AC通过广域网方式进行连接时,AP作为数据接入设备部署在分支机构,而AC部署在总部,所有用户数据由AP发送到AC,再由AC进行集中转发,导致转发效率低下。WX2500X系列无线控制器可以支持集中式转发、分布式转发、策略转发,用户根据业务需要和网络实际情况可以灵活设置转发方式。
WX2580X-LI无线控制器同时支持集中认证本地转发的组网方式,在数据流本地转发的情况下,提供802.1X和Portal的集中认证和管理。
无线4i技术体系
在企业无线网络建设与运营过程中,“网络优化”是不可或缺的一环,有效的网络优化不仅能够保证用户使用的效果与最终体验,还可以提高设备接入用户数量,延长设备使用寿命,从而在一定程度上保护客户的已有投资,最大可能地发挥无线网络的使用价值。在此技术趋势背景下,H3C关注“体验优化”能力的提升,自主研发iRadio、IStation、iEdge、iHeal相关技术,在空口性能、漫游接入、应用保障、网络自动化等各个方面深入优化无线网络,带来用户体验的极大提升。
iRadio:智能射频管理
由于Wi-Fi 频段的开放性和频谱资源的优先性,无线信号极易受到各种干扰,同一无线环境中,不同终端、不同位置、不同时间,都可能出现不同的使用体验。iRadio技术通过以下技术实现智能调度射频资源,达到降低无线信号干扰、提升空口性能、减少丢包和时延的效果,改善用户体验的同时,提升整网性能。
1)射频资源自动优化
该技术根据无线环境的变化对信道、功率和带宽模式做出自动智能调整,保障无线信号覆盖始终处于最佳水平,有效降低干扰,整个过程免去维护人员手动配置工作,实现全面自动化、智能化的射频资源优化。
2)时间公平技术
Wi-Fi无线传输是共享信道、共享带宽模式,因此在多用户场景中,传统速率公平方法虽然可以遏制大流量终端独占无线资源的情况,但对其他比如弱能力终端长时间占用空口资源的问题无能为力。iRadio时间公平技术为每个终端分配相同长度的时间窗发送报文,防止个别终端无序抢占无线资源,保障所有终端都有良好的体验,提升无线频谱资源利用率。
3)广播组播优化
单播与广播、组播报文的传输速率差异随着Wi-Fi 标准的提升而不断加大,较低速率传输的广播、组播报文已经严重影响了无线传输的效率。iRadio广播组播优化技术科精准识别广播及组播报文,在不同使用场景执行不同的策略,最大限度减少广播组播报文带来的影响,大幅度提升无线空口性能。同时在合适的场景,也会提高广播、组播报文的发送速率。
4)低时延保障
后疫情时代催化企业通过云协作手段提升管理运营效率,云办公、远程会议、视频直播成为企业办公常态。与以往的仅满足覆盖和低流量等普通无线办公需求不同,这些低时延业务场景对无线网络提出了更高的要求。低时延保障技术可以有效对该类型业务进行识别,并通过提升优先级、计算更佳报文发送速率以及更为合理的帧长度等综合控制方式,来保证较快的传输速度,有效降低空口时延,保障实时性业务的正常运行。
iStation:智能终端管理
在Wi-Fi 使用过程中,设备端与终端的交互是双方向的,iRadio是通过对无线网络设备侧(AC或AP)的智能干预方式对射频资源、空口效能等进行优化以提升用户使用体验,iStation则是通过对终端的智能管理实现改善接入、漫游、流量稳控等各方面效果。
1)致优接入
终端接入无线网络分为“扫描-Probe探测-关联”三个阶段,致优接入在每个阶段都采用独特的优化策略,形成一套完整有效的方案,确保每个无线终端一次性关联到其周边合理射频。
2)致快漫游
WLAN协议并没有提供终端漫游的机制,而是由终端自身决定何时漫游,在实际应用中,不同终端的漫游机制存在较大差异,漫游粘滞或者频繁漫游都导致在移动中用户体验较差。iStation致快漫游技术对终端进行分类和标签管理,然后根据不同标签定制化引导漫游机制,让终端漫游更快、更平顺、体验更好。
3)致高保障
相较传统业务优先级策略,VIP保障技术将用户分为多个等级,
iEdge:智能边缘计算
iEdge技术赋予W-Fi 6 AP 边缘业务感知能力,并通过业务识别择优转发和选路以达到网络与终端感知无障碍的极致体验。
1)边缘安全防护
与传统厂商在处于网络中心的AC或防火墙执行安全策略不同,H3C将2-7层完善的安全防护方案应用于Wi-Fi 6 AP上。在网络边缘的AP上执行安全分析和策略不但响应快,且可将安全防护提前到空口层面,直接将威胁隔离在无线网络之外。
2)边缘应用加速
边缘加速技术可以对用户的应用进行智能识别,并对识别出的应用进行快照保存,用户后续的报文会和快照进行对比,结合智能分拣技术可以将已经识别出的应用报文高速处理,客服传统DPI性能低,DFI识别应用不准确的问题。基于此项技术,AP还可以在漫游等过程中进行针对性优化以保障用户在使用关键业务时始终保持流畅体验,同时当AP发现空口占用率过高时,也会有策略的压制非关键业务流量,达到应用双向加速效果。
3)边缘历史回溯
接入、认证、DHCP交互、ARP交互以及DNS解析是终端上线的基础,这些步骤也是大概率容易出问题且极难复现的过程。基于H3C Wi-Fi AP 的关键协议快照技术,将终端接入、认证、DHCP交互、ARP交互以及DNS解析过程全部复原,准确记录每个关键时间,对判断终端使用体验和整网的设备状态提供支撑。
iHeal:智能网络智愈
H3C iHeal技术通过问题自动发现、自动解决、整网渐进优化三大功能的相互配合,协助用户实现更高效、无感知、全自动、智能化的无线网络优化,全面提升无线使用体验。
1)问题自动发现
iHeal技术通过引入Telemetry 技术来协助丰富运维数据,实现上百种问题识别和终端上线失败根因分析、多类问题自动闭环,让用户在报障前就主 动发现问题,实现智能主动运维。
2)问题自动解决
iHeal 技术在自动识别问题后,将进一步对问题根因进行自动分析定位,确认引发问题的原因。有了问题根因后,iHeal 将自动从专家策略库中选取适合的处理策略进行下发,并实时监测问题变情况,动态调整策略参数,最终实现问题闭环,从而实现问题的自动解决,真正实现了无需人工干预的运维全自动闭环,无需人工干预的真正的智能化运维,极大的提升运维效率,提高生产力。
3)整网渐进优化
无线网络是一张动态变化的网络,iHeal的整网渐进优化技术使得络具备及时适应变化的能力,不断自我优化,时刻处于高性能、低干扰的状态,从而在根本上降低问题发生的次数,向真正的高体验、零运维演进。
支持运营级无线用户接入控制和管理
基于用户的接入控制是WX2580X-LI无线控制器产品的一大特色,User Profile(用户配置文件)提供一个配置模板,能够保存预设配置(一系列配置的集合)。用户可以根据不同的应用场景为User Profile配置不同的内容,比如CAR(Committed Access Rate,承诺访问速率)策略和QoS(Quality of Service,服务质量)策略等。
用户访问设备时,需要先进行身份认证。在认证过程中,认证服务器会将User Profile名称下发给设备,设备会立即启用User Profile里配置的具体内容。当用户通过认证访问设备时,设备将通过这些具体内容限制用户的访问行为。当用户下线时,系统会自动禁用User Profile下的配置项,从而取消User Profile对用户的限定。因此,User Profile适用于限制上线用户的访问行为,没有用户上线(可能是没有用户接入、或者用户没有通过认证、或者用户下线)时,User Profile是预设配置,并不生效。
另外,WX2580X-LI无线控制器还支持基于MAC的认证接入控制方式,这种方式不但可以使得客户在AAA服务器上对用户组进行权限的配置和修改,同时支持对具体用户的权限的配置,这种精细的用户权限控制大大增强了无线网络的可用度,网管人员可以轻松通过该方式对不同级别的人或人群进行接入权限分配。
基于MAC的VLAN同样也是WX2580X-LI无线控制器的一大特色,在控制策略上,管理员可以把相同性质的用户(MAC)划分到同一个VLAN,同时在控制器上基于VLAN配置安全策略,这样做既可以简化系统配置,又可以做到用户级粒度的精细管理。
出于安全性或计费等考虑,系统管理员可能希望控制无线用户接入到网络中的位置。WX2580X-LI无线控制器支持基于AP位置的用户接入控制。当无线用户接入网络时,可以通过认证服务器向AC下发允许用户接入的AP列表,在AC上进行接入控制,从而达到限制无线用户只能接入到指定位置的AP的目的。
提供可靠的网关功能
WX2580X-LI定位于中小企业,分支机构的网关,集成了网关和AC双功能。双WAN口设计,为上行链路备份提供了基础条件。同时,相比于上一代产品,WAN口采用2.5G多速率接口,极大的提升了上行链路效率。WX2580X-LI支持PPPOE、NAT网关功能、动态IP地址、静态IP地址设定等网关通用功能。
支持Bonjour Gateway
WX2580X-LI无线控制器支持Bonjour Gateway功能,使小型企业内部可以很方便的使用Apple 设备,如打印机、电视机和平板电脑。
支持7层移动安全检测/防御(WIDS/WIPS)
WX2580X-LI无线控制器支持的移动安全防御模式有:黑名单、白名单、Rogue防御、畸形报文检测、非法用户下线、基于可预设升级的Signature MAC层攻击检测与反制(例如:DoS攻击,Flood攻击、中间人攻击)等。配合无线应用控制台内置的海量智能专家知识库,可以获得灵活的无线安全策略判断依据,对于明确的非法攻击源(AP或终端等),实现可视的物理位置跟踪监控和交换机物理端口移除。
通过配合H3C专业核心层防火墙/IPS设备,更可以实现移动园区的7层立体安全防御,满足真正的从无线(802.11)到有线(802.3)端到端安全防护需求。
支持RealTime Spectrum Guard(实时频谱保护)模式
RealTime Spectrum Guard(RTSG)是H3C创新提出的针对无线环境频谱状态的专业监控方案。全系列无线控制器可以和内置射频采集模块的Sensor AP,实现深度融合的射频监控和实时频谱防护。
RTSG的控制台融合部署于H3C iMC智能管理中心,通过CAPWAP管理隧道,与Sensor AP进行通信和数据采集,实现7X24小时的无线环境质量监控、无线网络能力趋势评估以及非许可干扰告警。通过图形化方式,主动探测和识别所有2.4GHz/5GHz波段的射频干扰源(Wi-Fi或非Wi-Fi),可提供实时FFT图,频谱密度图、光谱图、占空比图、事件光谱图、频道功率、干扰功率等;可自动识别干扰源,确定有问题的无线设备的位置,确保无线网络发挥最佳的性能。结合H3C iAR智能报表组件,可实现全覆盖区内的射频质量历史记录的存储、追溯、回放等,自动生成客户化的趋势、合规和审计报告。
针对用户无线环境监管的不同层次需求,RTSG方案的部署可以灵活采用Local mode或Monitor Mode。当工作在Local Mode时,可以在获得有效的频谱防护前提下,保持正常的用户接入和数据包转发。
内置射频优化引擎(ROE)
WX2580X-LI无线控制器内置针对AP的射频优化引擎(RF Optimizing Engine),通过基于特征和协议的射频优化,有效提升无线部署中高密度接入、流媒体传输等场景中的应用加速能力和质量保障效果。其中包含:多用户公平调度、混合接入公平、过滤干扰、速率最优、频谱导航、组播增强(IPv4/IPv6)、逐包功率控制和智能带宽保障等。
支持802.1x认证,MAC地址认证,Portal认证等
WX2580X-LI无线控制器支持多种认证方式:
802.1x认证:WX2580X-LI无线控制器支持TLS、PEAP、TTLS、MD5、SIM卡等多种802.1x的认证方式,同时还支持802.1x本地认证方式,提供对MD5、TLS、PEAP这几种主流认证方式的支持,用户不再需要额外配置AAA服务器。WX2580X-LI无线控制器还支持通过802.1x认证后动态授权VLAN和ACL功能,对用户的策略可以事先设定好,用户认证时,系统自动配置客户权限。
MAC地址认证:WX2580X-LI无线控制器支持MAC地址认证,对一些手持终端(例如:Wi-Fi Phone、手持移动终端等)并不方便采取电脑上的认证方式,MAC地址认证却可以轻松解决该问题,实现在控制器或者AAA服务器上配置好合法的MAC地址,这些MAC地址对应的终端就可以被允许被接入到网络,而事先没有被配置的非法终端则不能接入无线网络,该功能极大地方便了例如无线医疗系统等应用,MAC地址认证可以确保只有医院的PDA工作终端才能接入到无线网络,而拒绝病人的无线PDA使用专用无线网络。
Portal认证:WX2580X-LI无线控制器提供内置的Portal认证服务器。该认证方式无需客户端配合,直接通过浏览器WEB Portal页面作为认证通道,当用户认证通过后,可以灵活跳转到指定访问首页并启动相应授权和计费。同时也可以根据策略要求,灵活推送定制Portal页面,达到广告宣传、信息传递的作用,广泛使用在无线校园、无线城市、访客接入等应用场景。
支持IPv4/IPv6双协议栈(Native IPv6)
WX2580X-LI无线控制器支持无线客户的IPV6接入。在隧道起点AP上,由于设备对IPv6感知,所以可以做到IPv6优先级到隧道优先级映射等;在AC侧,同样可以对IPv6报文进行ACL过滤等复杂的控制和过滤。
WX2580X-LI无线控制器同样可以部署在IPv6网络中,AC和AP之间自动协商成IPv6隧道。AC和AP完全工作在IPv6状态时,无线控制器仍能正确地感知IPv4,并能处理无线客户的IPv4报文。WX2580X-LI无线控制器IPv4/6灵活的适应能力,能满足客户在IPv4到IPv6网络迁移中的各种复杂的应用,既能在IPv6孤岛中给客户提供IPv4的服务,同时也能在IPv4孤岛中让用户轻松通过IPv6协议登录到网络。
针对校园网层出不穷的IPv6伪造报文攻击,WX2580X-LI无线控制器支持IPv6 SAVI(Source Address Validation,源地址有效性验证)技术。通过对地址分配协议的侦听获取用户的IP地址,保证随后的应用中能够使用正确地址上网,且不可伪造他人IP地址,保证了源地址的可靠性。同时,通过IPv6 SAVI和Portal技术的结合,进一步保证了所有上网用户报文的真实性和安全性。
提供端到端的QoS
WX2580X-LI无线控制器基于Comware平台开发,不但对Diff-Serv标准完善支持,同时增加了对IPv6协议的QoS支持。
QoS Diff-Serv 模型中主要包括流分类、流量监管(Policing)、队列管理、队列调度(Scheduling)等,完整实现了标准中定义的EF、AF1~AF4、BE等六组PHB及业务,使网络运营商可为用户提供具有不同服务质量等级的服务保证,使Internet真正成为同时承载数据、语音和视频业务的综合网络。
支持快速的二、三层漫游
H3C公司的集中式无线架构不但能方便地实施二层漫游,而且非常有利于跨三层的漫游实现,用Fat AP部署的WLAN网络,由于AP之间传递的信息有限,导致垮三层的漫游实现及其麻烦,集中式架构非常容易解决跨三层漫游的问题,WX2500X无线控制器支持二、三层漫游,漫游域不受子网的限制。这种优秀的漫游特性,可以让客户在规划无线网络时,无需过多考虑现有网络的规划,更多关注在无线信号的覆盖即可,这种方式大大简化了前期的网络规划,减少了网络规划成本。
传统模式下,当无线用户终端使用802.1x作为802.11接入认证和密钥交互的手段时,无线用户终端和AP间的交互报文会非常的多。当无线用户终端在两个AP间漫游时,如果无线用户终端在新AP接入的过程完全遵从完整的802.1x的交互过程,势必造成漫游切换的时间过长,对于某些对漫游切换时间敏感的业务(例如语音业务),这样的长切换时间是无法忍受的。WX2500X无线控制器采用Key caching技术完成漫游时用户的快速切换,Key caching技术在用户的安全接入和快速漫游间做了一个很好的平衡,可以使无线用户终端在两个AP间进行漫游时不必重新进行完整的802.1x认证交互过程,同时又能保证用户身份的识别和密钥使用的连续性;无线用户采用快速漫游方式,单AC内漫游时间不超过50ms,满足了语音业务的苛刻需求。
产品规格
硬件规格
项目 | WX2580X-LI |
外形尺寸(宽×深×高) | 440 mm *250 mm *43.6 mm |
满配重量 | 3.3kg |
吞吐量 | 10Gbps |
接口 | WAN 2*2.5GE & LAN 8*GE & LAN 2*SFP+ & 1*USB + 1*Console |
电源 | 内置双电源 |
工作/存储环境温度 | 0°C~45°C/-40°C~70°C |
工作/存储环境相对湿度(非凝露) | 5%~95% |
安全规范 | UL 60950-1 CAN/CSA C22.2 No 60950-1 IEC 60950-1 AS/NZS 60950-1 FDA 21 CFR Subchapter J GB 4943.1 UL 62368-1 CAN/CSA C22.2 No 62368-1 IEC 62368-1 EN 62368-1 AS/NZS 62368-1 |
EMC | EN 55032:2012 Class A EN 55032:2012/AC:2013 Class A EN 55032:2015 Class A AS/NZS CISPR 32:2015 Class A EN 55024:2010 EN 55024:2010+A1:2015 EN 55035:2017 EN 300 386 V2.1.1(2016-07) EN 61000-3-2:2014 EN 61000-3-3:2013 VCCI-CISPR 32:2016 Class A FCC Part 15 Subpart B Class A ICES-003 Issue 7 Class A ANSI C63.4-2014 ANSI C63.4a-2017 GB/T9254-2008 |
MTBF | ≥145年 |
软件规格
项目 | 支持特性 | WX2580X-LI |
基础性能 | 缺省管理AP数 | 0 |
License步长 | 1/4/8/16/32/64/128 | |
最大管理AP数 | 512 | |
最大配置AP数 | 1024 | |
最大用户数 | 8192 | |
ARP表项 | 16384 | |
ND表项 | 16384 | |
IPv4路由表 | 16384 | |
IPv6路由表 | 16384 | |
VLAN表 | 4096 | |
MAC表 | 16384 | |
Portal认证最大用户数 | 8192 | |
802.1x认证最大用户数 | 8192 | |
802.11MAC | 802.11协议簇 | 支持 |
整机最大SSID数 | 512 | |
隐藏SSID | 支持 | |
用户数限制 | 支持:基于SSID、Radio的用户数限制 | |
用户在线检测 | 支持 | |
用户无流量自动老化 | 支持 | |
多国家码部署 | 支持 | |
无线用户隔离 | 支持: 1、无线VLAN的无线用户二层隔离 2、基于SSID的无线用户二层隔离 |
|
40MHz模式的20MHz/40MHz自动切换 | 支持 | |
本地转发 | 支持 | |
CAPWAP | 自动输入AP序列号 | 支持 |
AC发现(DHCP option43、DNS方式) | 支持 | |
IPv6隧道 | 支持 | |
时钟同步 | 支持 | |
AP双上行隧道链路 | 支持 | |
通过AC配置AP基本网络参数 | 支持:配置静态IP、VLAN、接入的AC地址等 | |
AC和AP之间支持L2、L3层组网 | 支持 | |
AP与AC间穿越NAT | 支持 | |
漫游能力 | 同一AC内,不同AP下二、三层漫游 | 支持 |
不同AC间,不同AP下二、三层漫游 | 支持 | |
路由特性 | NAT | 支持 |
PPPoE | 支持 | |
DDNS | 支持 | |
SSL VPN | 支持 | |
IPSEC VPN | 支持 | |
RIP/RIPNG | 支持 | |
GRE | 支持 | |
接入控制 | Open system、Shared-Key | 支持 |
WEP-64/128、动态WEP | 支持 | |
WPA、WPA2、WAP3 | 支持 | |
TKIP | 支持 | |
CCMP | 支持 | |
WAPI | 支持 | |
SSH v2.0 | 支持 | |
无线EAD(终端准入控制) | 支持 | |
本地认证 | 支持:802.1X、Portal、MAC认证 | |
LDAP认证 | 支持 | |
访客接入 | 支持 | |
QoS | 优先级映射 | 支持 |
L2-L4流分类 | 支持 | |
流量限速 | 支持 | |
802.11e/WMM | 支持 | |
基于用户角色(User Profile)的接入控制 | 支持 | |
智能带宽限速 | 支持 | |
智能带宽保障 | 支持 | |
语音优化(WMM,SVP映射) | 支持 | |
WMM CAC | 支持 | |
端到端QoS | 支持 | |
无线资源管理 | 国家码锁定 | 支持 |
静态信道、功率设置 | 支持 | |
动态信道、功率设置 | 支持 | |
动态速率调节 | 支持 | |
空口黑洞检测和补偿 | 支持 | |
负载均衡维度 | 支持:基于流量、用户、频段(双频支持) | |
智能负载均衡 | 支持 | |
安全防御 | 静态黑名单 | 支持 |
动态黑名单 | 支持 | |
白名单 | 支持 | |
非法AP检测 | 支持:基于SSID、BSSID、设备OUI等 | |
非法AP反制 | 支持 | |
防无线泛洪攻击(Flooding Attack) | 支持 | |
防仿冒攻击(Spoof Attack) | 支持 | |
防Weak IV攻击 | 支持 | |
WIPS | 支持:可实现7层移动安全防御 | |
二层协议 | ARP代答 | 支持 |
802.1p | 支持 | |
802.1q | 支持 | |
802.1x | 支持 | |
广播风暴抑制 | 支持 | |
IP协议 | IPv4协议 | 支持 |
Native IPv6(原生) | 支持 | |
IPv6 SAVI | 支持 | |
IPv6 Portal | 支持 | |
组播协议 | MLD Snooping | 支持 |
IGMP Snooping | 支持 | |
组播转单播(IPv4、IPv6) | 支持:可依据环境设置单播接入阈值 | |
网管与配置 | 管理方式 | 支持:WEB、SNMP v1/v2/v3、RMON等 |
配置方式 | 支持:WEB、CLI、TELNET、FTP等 | |
绿色节能 | 按需定时关闭AP射频口 | 支持 |
按需定时关闭无线服务 | 支持 | |
逐包功率控制(PPC) | 支持 | |
WLAN综合应用 | RF Ping | 支持 |
远程探针分析 | 支持 | |
实时频谱防护(RTSG) | 支持 | |
智能无线业务感知(wIAA) | 支持/状态防火墙 | |
报文发送公平调度机制 | 支持 | |
802.11n报文发送抑制 | 支持 | |
基于连接状况的流量整形 | 支持 | |
调整AP间信道共享 | 支持 | |
调整AP间信道重用 | 支持 | |
射频接口发送速率调整算法 | 支持 | |
忽略弱信号无线报文 | 支持 | |
禁止弱信号客户端接入 | 支持 | |
禁止组播报文缓存 | 支持 | |
Blink状态检测(部分AP) | 支持 |
发表评论