Wireless LANs with Centralized Control and Management. Petr Grygarek

Podobné dokumenty
Počítačové sítě Systém pro přenos souborů protokol FTP

SSL Secure Sockets Layer

Y36PSI IPv6. Jan Kubr - 7_IPv6 Jan Kubr 1/29

Identifikátor materiálu: ICT-3-03

Konfigurace sítě s WLAN controllerem

Bezpečnost vzdáleného přístupu. Jan Kubr

VPN - Virtual private networks

Úvod Bezpečnost v počítačových sítích Technologie Ethernetu

Počítačové sítě Implementace RM OSI. Počítačové sítě - Vrstva datových spojů 1

ERP-001, verze 2_10, platnost od

IPv6. RNDr. Ing. Vladimir Smotlacha, Ph.D.

EXTRAKT z české technické normy

Y36PSI Protokolová rodina TCP/IP

metodický list č. 1 Internet protokol, návaznost na nižší vrstvy, směrování

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Protokoly: IP, ARP, RARP, ICMP, IGMP, OSPF

SPS Úvod Technologie Ethernetu

Dodávka UTM zařízení FIREWALL zadávací dokumentace

Počítačové sítě II. 15. Internet protokol verze 6 Miroslav Spousta, 2006

Počítačové sítě II. 12. IP: pomocné protokoly (ICMP, ARP, DHCP) Miroslav Spousta,

Počítačové sítě Protokoly, architektura Normalizace architektury otevřených systémů Referenční model OSI standard ISO 7498 r

Voice over IP Fundamentals

Na cestě za standardem

Telekomunikační sítě Protokolové modely

Dodávka nových switchů a jejich integrace do stávající IT infrastruktury inspektorátu SZPI v Praze

Bezpečnost sítí

Stručný návod k obsluze Instalace ovladače WLAN USB adaptéru GW- 7200U pro Windows 98SE, ME, 2000 a XP

CAL (CAN Application Layer) a CANopen

EXTRAKT z technické normy CEN ISO

Projekt IEEE 802, normy ISO 8802

Analýza protokolů rodiny TCP/IP, NAT

Inovace bakalářského studijního oboru Aplikovaná chemie

Inovace bakalářského studijního oboru Aplikovaná chemie

7. Aplikační vrstva. Aplikační vrstva. Počítačové sítě I. 1 (5) KST/IPS1. Studijní cíl. Představíme si funkci aplikační vrstvy a jednotlivé protokoly.

4. Síťová vrstva. Síťová vrstva. Počítačové sítě I. 1 (6) KST/IPS1. Studijní cíl. Představíme si funkci síťové vrstvy a jednotlivé protokoly.

Alcatel-Lucent VitalQIP DNS/DHCP & IP Management Software

Cisco Networking Accademy. 7. Bezdrátové sítě (Wireless Networks)

OpenVPN. Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko. Ondřej Caletka (CESNET, z.s.p.o.) OpenVPN 3. března / 16

Sítě IEEE (WiFi)

Technologie počítačových sítí

Počítačové sítě Transportní vrstva. Transportní vrstva

Přednáška 3. Opakovače,směrovače, mosty a síťové brány

Model ISO - OSI. 5 až 7 - uživatelská část, 1 až 3 - síťová část

Analýza aplikačních protokolů

6. Transportní vrstva

User based tunneling (UBT) a downloadable role

File Transfer Protocol (FTP)

Internet protokol, IP adresy, návaznost IP na nižší vrstvy

TFTP Trivial File Transfer Protocol

Principy a použití dohledových systémů

Y36SPS Jmenné služby DHCP a DNS

Desktop systémy Microsoft Windows

NÁVOD K OBSLUZE ARC Wireless: SplitStation5 (+ iflex2 - vnitřní AP 2,4 GHz vč. 3 dbi antény)

Obsah. O autorech 9. Předmluva 13. KAPITOLA 1 Počítačové sítě a Internet 23. Jim Kurose 9 Keith Ross 9

Uživatelský modul. WiFi STA

Stručný návod k obsluze Instalace ovladače GW-7100U pod Windows 98, ME, 2000 a XP Instalace obslužného programu pod Windows 98, ME, 2000 and XP

Ing. Jitka Dařbujanová. TCP/IP, telnet, SSH, FTP

EXTRAKT z mezinárodní normy

JAK ČÍST TUTO PREZENTACI

TECHNICKÁ SPECIFIKACE VEŘEJNÉ ZAKÁZKY

Hot Standby Router Protocol (zajištění vysoké spolehlivosti výchozí brány)

Model: Mbps Wireless 11G+ Access Point UŽIVATELSKÝ MANUÁL

Vlastnosti podporované transportním protokolem TCP:

EXTRAKT z technické normy ISO

Maturitní okruhy pro 1.KŠPA Kladno, s.r.o. Počítačové sítě a komunikace

EXTRAKT z mezinárodní normy

POPIS STANDARDU CEN TC278/WG4. 1 z 5. Oblast: TTI. Zkrácený název: Zprávy přes CN 4. Norma číslo:

Zabezpečená videokonference a hlas v IP a GSM komunikačním prostředí. Jiří DOUŠA Červen 2014

P2P komunikace I/O modulů řady E1200 I/O moduly s komunikací přes mobilní telefonní sítě

QoS na L2/L3/L4. Brno, Ing. Martin Ťupa

TheGreenBow IPSec VPN klient

Bezpečnost bezdrátové komunikace 9 Téma číslo 1: bezpečnost 10. Základy bezpečnosti komunikačních sítí 13 Bezpečnost sítě 14 Bezpečnostní politika 15

EXTRAKT z české technické normy

I.CA RemoteSeal. Ing. Filip Michl První certifikační autorita, a.s

Úvod do IPv6. Pavel Satrapa

ISMS. Síťová bezpečnost. V Brně dne 7. a 14. listopadu 2013

KAPITOLA 10. Nasazení protokolu IPv6 v sítích VPN pro vzdálený přístup

Stručný návod k obsluze Nainstalujte ovladač GW-7100PCI pro Windows 98, ME, 2000 and XP

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE OBOR: INFORMAČNÍ TECHNOLOGIE

Přepínaný Ethernet. Virtuální sítě.

Ochrana mobilních uživatelů před hrozbami Internetu mimo firemní prostředí. Simac Technik ČR, a.s.

Příručka pro potvrzování zůstatku vydavatelům karetních platebních prostředků

Autentizace uživatele připojeného přes 802.1X k přepínači Cisco Catalyst 2900/3550 pomocí služby RADIUS

Hypertext Transfer Protocol (HTTP/1.1 RFC 2616) Počítačové sítě Pavel Šinták

Obsah PODĚKOVÁNÍ...11

Hodinový rozpis kurzu Správce počítačové sítě (100 hod.)

Architektury komunikujících systémů

RESTful API TAMZ 1. Cvičení 11

DNS, DHCP DNS, Richard Biječek

Desktop systémy Microsoft Windows

Šifrování (2), FTP. Petr Koloros p.koloros [at] sh.cvut.cz.

GRE tunel APLIKA ˇ CNÍ P ˇ RÍRU ˇ CKA

Č.j. MV /VZ-2014 V Praze 22. dubna 2015

Komunikační protokoly počítačů a počítačových sítí

Standard IEEE

Technická specifikace zařízení

POČÍTAČOVÉ SÍTĚ Metodický list č. 1

Protokol TELNET. Schéma funkčních modulů komunikace protokolem TELNET. Telnet klient. login shell. Telnet server TCP/IP.

Ladislav Arvai Produktový Manager Aruba Networks

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Transkript:

Wireless LANs with Centralized Control and Management Petr Grygarek

Advantages of Centralized Control Easy signal coverage implementation configuration-less AP deployment centralized and automated Radio Resource Management Easily trackable data paths (DTLS tunnels) via WLC increased security Centralized security policies authentication, encryption, per-client allowed APs, Easy guest access implementation Mobility support both L2 and L3 including fast roaming crypto key pre-fetch/caching Single point for wireless IPS QoS for voice and video Client location tracking possible (including RFIDs)

Centralized WLAN Components WLAN Controller (Access Controller) Lightweight Access Point (Wireless Transfer Point) CAPWAP protocol (WTP-AC) Optional Location Appliances Clients

Lightweight Access Point Easy AP deployment ( plug and play, no preconfiguratoin needed) Limited risk of network configuration eavesdropping (AP does not maintain almost any config after power-off) Authentication using manufacturer-installed certificate (MIC) Some standalone AP models may be converted to LAP (the opposite may not be true) LAP image (on TFTP server) Conversion tool (Windows) Self-Signed Certificate (SSC)

Control And Provisioning of Wireless Access Points Protocol (CAPWAP)

Prvky centralizované architektury WLAN Wireless Termination Points (WTP) přístupové body Access Controller (AC) centrální řídící prvek (WLAN Controller) zprostředkovává přístup klientů přes WTP do síťové infrastruktury data plane + control plane AC chápe jednotlivá WTP jako vzdálená rádiová rozhraní WTP komunikují s AC přes IP infrastrukturu (L3)

Smysl protokolu CAPWAP Umožňuje centrálními řídícímu prvku (AC) spravovat skupinu přístupových bodů (WTP) bezdrátové sítě Centralizace autentizace a přístupových politik Centralizované přemosťování/směrování uživatelského provozu (volitelně šifrovaného) Omezení zpracování řídících zpráv vyšších vrstev ve WTP a tím jejich zlevnění CAPWAP předpokládá, že konfigurace WTP nebude současně modifikována jiným konfiguračním rozhraním (CLI, WWW, )

CAPWAP Protocol Specification RFC 5416 March 2009 Authors: Calhoun (Cisco) Montemurro (Research In Motion) Stanley (Aruba Networks)

CAPWAP Bindings CAPWAP je generický řídící a tunelovací mechanismus mezi WTP a AC nezávislý na konkrétní rádiové technologii Bindings definují použití CAPWAP na jednotlivých rádiových technologiích konfigurační parametry rádiové vrstvy předávaných mezi AC a WTP udržované parametry ve statistikách informace předávané v Discovery/Join Request při vyhledávání AC podporujícího rádiovou technologii WTP Zatím specifikováno pro 802.11 a 802.16

Módy funkce CAPWAP Local MAC Rámce bezdrátových klientů jsou ve WTP konvertovány na rámce 802.3 a přemosťovány lokálně (Local Bridging Mode) Split MAC Datové i řídící rámce 2. vrstvy příslušné bezdrátové technologie jsou pomocí CAPWAP tunelovány mezi WTP a AC (Native Frame Tunel Mode nebo 802.3 Frame Tunnel Mode) Řídící rámce rádiové technologie jsou zpracovávány/generovány lokálně ve WTP a poté přenášeny k AC Per-VLAN volba režimu Cisco: H-REAP

Kanály CAPWAP Control Channel obousměrný kanál pro výměnu řídících zpráv mezi WTP a AC vždy autentizovaný a šifrovaný Data Channel obousměrný kanál pro tunelování uživatelských dat mezi WTP a AC volitelné šifrování, dle výkonu AC

Řídící kanál Konfigurace WTP, čtení statistik udržovaných WTP, pokyny pro WTP pro řízení jednotlivých stanic Neustále monitorován pomocí keepalives v případě výpadku AC hledá WTP jiný AC Vlastní fragmentace zpráv na aplikační vrstvě z důvodu zamezení problémům s průchodem klasických IP fragmentů některými bezpečnostními zařízeními WTP by mělo provádět Path MTU Discovery pro cestu k AC a předejít IP fragmentaci

Datový kanál Nativní rámce bezdrátové technologie nebo rámce 802.3 tunelované k AC Váže se ke svému řídícímu kanálu pomocí prvku (Message Element) Session ID

Transportní vrstva řídícího a datového kanálu Využívají UDP, příp. UDP Lite (bez kontrolních součtů) nad IPv4 nebo IPv6 Klient-server protokol navazovaný ze strany WTP na kanále vždy nejvýše jedna nevyřízená žádost 2 well-known porty na AC, dynamické porty na WTP Na řídícím kanále vlastní protokol potvrzování limitovaný počet retransmisí do přijetí potvrzení, exponential backoff (jako v TCP) Zohledňuje průchod přes firewall nebo NAT keepalives udržují položky translační tabulky NAT

Zabezpečení zpráv CAPWAP Šifrovaný kanál pro přenos zpráv CAPWAP zřizován nezávislou technologií (DTLS) řídící kanál šifrován povinně, datový volitelně autentizace certifikáty nebo předsdílenými klíči každé zařízení by mělo mít unikátní autentizační informaci Lze vyžadovat oboustrannou vzájemnou autentizaci WTP a AC Využití Datagram Transport Layer Security (DTLS, RFC 4347) jako zabezpečovací podvrstvy ve specifikaci CAPWAP definována provázanost stavových automatů CAPWAP a DTLS, řídící příkazy DTLS vrstvy (API) a notifikační zprávy DTLS pro CAPWAP

Objevování AC - Discovery Phase (1) Discovery Request (WTP) Na 255.255.255.255 (IPv4) nebo vyhrazenou multicastovou skupinu (IPv4/IPv6) Discovery Response (AC) může volitelně obsahovat seznam alternativních AC (v daném pořadí priorit) Obsahuje identifikátor očekávané verze firmware v WTP Jediné nešifrované řídící zprávy Další alternativy vyhledávání AC WTP může mít AC konfigurován staticky Získání adresy AC z DHCP (vyhrazená volba) Získání adresy resolvováním jména v DNS CAPWAP-AC-Address.localdomain

Objevování AC - Discovery Phase (2) WTP vybere jedno z nabízených AC, s ním zřídí DTLS relaci může zohlednit obsah informačních elementů popisující schopnosti AC s ohledem na obsluhu rádiové technologie daného WTP Join Request/Join Response již po šifrovaném kanále Join Response oznamuje očekávanou verzi firmware WTP Následuje případný upload vyžadované verze firmware WTP informuje AC o své konfiguraci a obdrží aktualizaci Úplnou nebo jen změny oproti implicitním nastavením Zprávy Configuration Status Request, Configuration Status Response

Provozní stav Periodické Echo Request/Echo Response na řídícím kanále v případě výpadku keepalives s aktuálním AC může WTP automaticky vyhledat jiný AC pokud AC tuto možnost předtím dovolil tzv. WTP fallback existuje zpráva pro ověření dostupnosti primárního (tj. staticky nakonfigurovaného) AC Event Request od WTP v případě změny stavu (změna stavu rádia, bezdrátové stanice apod.) AC potvrzuje Event Response

Procedura Firmware Download Na základě Image ID z Join Response Stop-and-wait protokol potvrzovaného přenosu pomocí zpráv Image Data Request/Response Lze uskutečnit i za běhu WTP AC vyžádá pomocí Configuration Update Request a vhodných prvků message elements Initiate Download a Image ID AC po ukončení přenosu vyžádá reset WTP

Řídící zprávy CAPWAP (1) Discovery Join Control Channel Management Echo Request/Echo Response, Ostatní zprávy slouží jako implicitní keepalives WTP Configuration Management WTP posílá svou konfiguraci na AC AC zasílá aktualizovanou konfiguraci pro WTP AC může poslat novou konfiguraci na WTP při jeho plné funkci a pak vyžádat reset Možnost vyžádat vymazání konfigurace WTP do továrního nastavení Čteni statistik WTP

Řídící zprávy CAPWAP (2) Station Session Management AC zasílá VTP politiky pro jednotlivé stanice Station Configuration Request Add/Delete Station Další binding-specific message elements Device Management Operations WTP načítá firmware verze, kterou vyžaduje AC v Join Response Binding Specific CAPWAP Management

Formát řídících zpráv CAPWAP IP/UDP header CAPWAP DTLS Header Identifikuje, že je zpráva chráněna DTLS DTLS Header Informace pro autentizaci a šifrování (podle RFC 4347) CAPWAP Header WTP Radio ID Binding Identifier (802.11, 802.16, ), volitelné Wireless Specific Information Native/802.3 frame v poli payload Fragment flag, Last Fragment flag,fragment ID, Fragment Offset Volitelná MAC adresa WTP rádia Control Header Hlavička společná pro všechny řídící zprávy CAPWAP Typ řídící zprávy (request/response) Sequence number váže konkrétní request a příslušný response Message Element(s) Type/Length/Value DTLS Trailer

Formát datových zpráv CAPWAP IP/UDP Header CAPWAP DTLS Header (volitelně) DTLS Header (volitelně) CAPWAP Header Wireless Payload (nativní nebo 802.3) DTLS Trailer (volitelně) Payload packets, Keepalive Packets

CAPWAP Message Elements (příklady) AC Descriptor Popisuje aktuální stav AC AC Name, počet a limit obsluhovaných stanic, počet připojených WTP, podporovaný typ autentizace, politiku pro datový kanál (DTLS/cleartext), Vendor/HW/SW ID, seznam dostupných AC (IPv4/IPv6), TimeStamp, WTP Descriptor Popisuje aktuální HW a SW konfiguraci WTP Udržování MAC ACL na WTP Debug/log hlášení od WTP na AC Určení timeoutů MTU, fyzické umístění zařízení, popis stavů rádiových rozhraní Session ID umožňuje identifikovat související řídící a datový kanál pokud je více WTP za NAT/PAT prvkem