西南大学是国家“211工程” 、“985工程优势学科创新平台”的全国重点综合大学,在校师生达5万多人。为确保校园网的安全,学校对于校园网的上网有着严格管理,每账号同时只允许一个终端使用。随着移动互联网时代的到来,同学们配备终端数量增多(笔记本、手机、PAD等),如果还限制终端并发的使用,势必会带来学生的不便。网络中心该如何应对这一变化呢?

互联网+时代需要灵活、安全的上网环境
学校在2016年实现了校园网骨干链路扩容与全网无线覆盖,也是为了提升校园信息化水平,提供高质、灵活、便利的信息化服务。本着这一宗旨,合理化的上网管理改善迫在眉睫;同时,基于账号滥用、恶意盗号等安全考虑,西南大学最终采取两种类型终端的同时使用,即一个电脑终端、一个移动终端,以满足学生上网使用的需要和学校安全管理的要求。那么支撑这一上网制度调整,首要难题就是校园网的认证计费运营平台需要具备两个层面的满足:
1. 终端类型的精准识别
//识别错误不仅给网络中心带来巨大的报修工作,还会引起学生的大量投诉;
2. 终端类型的访问控制
//认证计费运营平台不支持终端类型的策略管控,一切都是空谈。
高精度的终端识别
谈起终端识别技术的应用,都会想到利用浏览器UA(UserAgent相关版本信息标识符)或MAC地址的匹配方式,由于浏览器的跨操作系统使用、MAC厂商注册信息不符、虚拟MAC应用及相关信息篡改等众多因素,造成这种识别技术的精准度很低,同时手动调整还非常艰难,根本无法满足当下的使用要求。面对这样的困局,另一种高精度的识别技术孕育而生,就是利用DHCP 的option字段中的终端标识符来智能识别。
DHCP组件拥有很高的准确性,其原理为DHCP组件在终端请求地址的过程中获取终端的众多基本信息,包括但不限于MAC地址、主机名、厂商标识、系统指纹等,基于这些判别元素,RG-SAM+ DHCP组件内置20多万条指纹信息,并建立多元素的综合分析机制,确保每个终端的精准识别,同时也加大了用户伪造终端的难度。

图1:终端类型分析与统计
认证计费系统实现终端类型的控制管理
RG-SAM+内置DHCP数据调用模块,将精准识别的终端类型作用于用户管理控制中,实现一个用户仅能登陆一个电脑终端和一个移动终端的使用,同时用户每月可以自助解绑1次终端信息,确保用户终端更换的便捷,同时规避学生间账号借用情况的发生。既满足了学生的多终端上网的使用需要,又满足了避免账号滥用的管理审计诉求。

图2:入网终端情况
安全无感知
无感知认证又称作MAB认证,即当用户首次通过用户名/密码认证通过后,会自动绑定其终端设备的MAC地址,后续再上网时就以该MAC地址做为用户的校验信息,无须输入用户名/密码来提升用户入网的易用性。但MAC地址篡改的技术门槛很低,造成大量伪造MAC以冒充合法用户上网,这就是长期以来无感知提供易用、便捷的同时伴随的安全短板。通过DHCP则可以获得更多的信息,并作为MAC认证的校验元素,大大提升其安全性,实现了易用与安全的兼得。

图3:用户MAB信息
认证计费系统、DHCP这两大跨领域产品的结合,不仅使得IP地址发布与管理更加灵活和方便(如:基于用户/用户组的IP管理),也提升了认证计费系统的安全性与策略应用的灵活性。
为此,学校给出了高度评价:“2016年10月份实施以来,在线用户规模已超过2万,在线终端达3万以上,基本没收到过学生因为识别问题的反馈,可以说是接近100%的效果帮助学校顺利完成了校园网管理策略整改的落地。锐捷网络的认证计费整体解决方案超出了我们的预期。”
如果您对案例感兴趣,欢迎您给我们留言
我的姓名
我的手机号*
我的邮箱
公司名称
更多客户案例
-
南昌大学重塑数字校园业务生态——彩光为基,磐石为锚,EDN为舵南昌大学携手锐捷网络推进校园无线网络升级改造,采用Wi-Fi7标准与全光网架构,通过彩光方案实现光纤入室,高密AP使无线性能提升10倍以上,EDN软件实现全域可视化运维,构建全覆盖、不掉线、高速率的新一代校园信息网络,为6万师生提供优质用网体验。
-
#交换机
-
#高教/职教
-
#无线
-
#统一运维
-
-
AGV不“罢工”,生产不掉线!高新惠诚食品老厂区网络“新鲜”升级锐捷网络为贵阳高新惠诚食品打造"以太彩光+零漫游"一体化网络解决方案,通过极简以太彩光架构重塑有线网络,新一代零漫游技术实现AGV小车无感知切换,将AGV故障率降至零,保障烘焙食品生产线连续稳定运行,助力传统食品制造企业实现数字化转型与智能化升级。
-
#交换机
-
#无线
-
#制造业
-
-
凝思软件:锐捷彩光+EDN网络组合,打造智能研发底座国内领先安全操作系统厂商凝思软件,在北京与成都双研发中心建设中面临旧网搬迁成本高、跨园区管控难等问题。采用锐捷彩光 + EDN体验驱动网络方案后,构建骨干百 G、桌面万兆架构,不仅布线成本降低 90% 以上、运维效率提升 66%,还实现异地网络统一管控与工位敏捷调整,为研发团队打造高效测试环境,夯实数字化研发底座。
-
#交换机
-
#无线
-
#统一运维
-
#制造业
-
-
武汉东湖学院SAM+防代理组件的落地实践:一场与“账号共享”的攻防战武汉东湖学院部署锐捷极简以太全光解决方案及SAM+认证计费系统,通过运营商代拨功能推动学生上网向“一人一号”实名制转型,并利用防代理组件与AI流量识别技术精准治理账号共享行为,使全校开户率稳步提升至47%,有效落实网络安全要求,提升了校园网运营效率与管理水平。
-
#高教/职教
-
#身份管理
-