学校网络和普通企业网络不一样。教学楼要覆盖无线、宿舍要计费认证、办公区要安全隔离、图书馆要支持高并发。一个校园网可能覆盖几万人,还要对接一卡通系统和教学管理系统。今天说说H3C校园网方案怎么做。
校园网的特点
校园网有几个显著特点。
用户规模大。一个大学可能有几万学生和教职工,终端设备数量更多(手机、电脑、平板)。高峰期同时在线设备可能上万台。
区域划分复杂。教学楼、宿舍区、办公区、图书馆、体育馆、食堂各有不同的网络需求。不能一锅炖,要分区域规划。
认证计费需求。学生上网需要认证和计费,通常和校园一卡通系统对接。教职工不需要计费但有不同的权限策略。
无线全覆盖。现在学生对无线网络的依赖很高,教室、宿舍、走廊、食堂、操场都要有信号。
安全合规。教育行业有等保要求,需要上网行为管理、日志审计、安全设备。
整体架构设计
典型的校园网架构是核心层、汇聚层、接入层三层架构。
核心层用两台高性能交换机做IRF堆叠,提供高可用和大带宽。核心到各区域汇聚用万兆或四万兆光纤。
汇聚层按区域部署。教学楼汇聚、宿舍区汇聚、办公区汇聚各自独立。汇聚交换机之间可以不做冗余,通过上行双链路到核心实现冗余。
接入层是楼层交换机,下联终端。接入交换机做PoE供电给AP用,做802.1X或Portal认证。
出口区域放防火墙和上网行为管理设备,对接教育网和运营商出口。
分区设计
教学区。以有线为主,教室配AP做无线补充。教学楼汇聚交换机下联各楼层接入交换机。教室里的多媒体设备固定MAC绑定端口。教学系统服务器在核心机房集中部署,教学区到机房有专用通道。
宿舍区。以无线为主,每个宿舍一个AP覆盖。学生在宿舍用手机和电脑上网,通过Portal认证或802.1X认证计费。宿舍区汇聚到核心的带宽要够大,因为晚上高峰期流量大。AP要选高密度型,支持多终端接入。
办公区。有线无线全覆盖,教职工用802.1X做准入认证。办公区和教学区、宿舍区通过VLAN和安全策略隔离。
图书馆。高并发场景,自习室里人密集。需要高密度AP部署,信道规划做好减少干扰。电子阅览室的有线电脑做固定IP管理。
无线规划
校园无线覆盖是重点。室外用室外型AP覆盖道路和广场,室内用室内型AP覆盖建筑。宿舍楼传统做法是走廊放AP穿墙覆盖,效果一般。现在趋势是每间宿舍放一个面板AP,覆盖好且支持多终端。
AC集中管理所有AP,统一配置SSID和策略。学生SSID和教职工SSID分开,认证方式不同。学生SSID走Portal认证,教职工SSID走802.1X。
漫游规划要重视。学生在校园里移动,从教学楼走到食堂,WiFi不能断。AC间漫游组配置好,确保跨区域漫游不掉线。
认证计费系统
校园网的认证计费系统通常用H3C的iMC EIA(准入控制)或第三方系统,和校园一卡通对接。
学生开户流程:新生入学时在一卡通系统开户,自动同步到网络认证系统。学生连WiFi弹出Portal页面输入学号和密码,验证通过后上网。计费按流量或时长,余额不足自动断开。
教职工认证:教职工走802.1X,证书或用户名密码认证,不需要计费。办公电脑绑定MAC,换电脑需要走流程。
访客管理:外来人员临时使用网络,通过管理员开通临时账号,有有效期限制。

安全合规
教育行业的安全要求不能马虎。
出口安全。防火墙做访问控制,限制内网到外网的访问策略。上网行为管理记录上网行为日志,留存6个月以上满足法规要求。
入侵防护。核心区域部署IPS检测攻击行为。DDoS防护在出口做流量清洗。
终端安全。办公终端做准入控制,不符合安全策略的终端不能接入网络(比如没装杀毒软件的)。
日志审计。所有设备日志统一收集到日志服务器,安全事件可追溯。
国产化适配
教育行业也在推进国产化。H3C的设备和方案支持国产化CPU和操作系统,部分项目要求采购国产化设备。H3C的国产化交换机和教育云方案在教育市场有一定优势。
H3CNE-RS+的GB0-192考试大纲中WLAN是考点。校园网方案在H3C的行业方案库中有成熟模板。润天教育作为H3C钻石级授权培训中心,路由交换和无线课程中有园区网方案的讲解,千万级真机实验室可以搭建分区和认证的实验环境。