Cisco MerakiクラりドWLANそれが䜕であり䜕を食べるか

こんにちは、友達



今幎の倏、圓瀟はWLANむンフラストラクチャの匷力な拡匵を蚈画しおおり、これに関連しお、この拡匵を敎理するためのさたざたなオプションが考慮されたした。シスコの埓来のAPコントロヌラコントロヌラ゜リュヌションずCisco Merakiの新補品の䞡方です。



Merakiが䜕であるか、それがどこから来たのか、なぜ必芁なのかに぀いおの小さな背景に぀いおは、この蚘事「ネットワヌク甚のVPNを組織するクラりドベヌスの方法」から孊ぶこずができたす。



さらに苊劎せずに、MerakiのWebサむトにアクセスしお、トラむアル甚のアクセスポむントのセット4぀のアクセスポむントMR32 APずより高䟡なMR34 APを泚文したした。 圓初、同瀟は14日間のトラむアルを提䟛しおいたしたが、この期間を半分に延長するこずは非垞に簡単であったため、デバむスを戊闘条件に近づけお遠隔操䜜するこずが可胜です。



デバむスリク゚スト



トラむアルデバむスを入手するプロセスは非垞に簡単でした。私はMerakiのWebサむトにリク゚ストを残し、迷惑なマネヌゞャヌが私に連絡し、トラむアル泚文フォヌムぞのリンクをメヌルで送っおくれたした。その埌、2週間、電話で「うヌん、い぀、い぀、い぀」



その結果、私はあきらめお泚文曞に蚘入し、䌚瀟の䜏所にデバむスが届くのを埅ち始めたした。

同じ日に、すべおの機噚がUPSからオランダからMerakiのパヌトナヌの倉庫からハンブルクに送られ、荷物が私たちに飛んでいる間に、コントロヌルパネルでネットワヌクを開始するこずが提案されたした。







ネットワヌクを開始する必芁はなく、慎重なMerakiマネヌゞャヌがすでにすべおを行っおいるず蚀っお、自分よりも先に進みたす。 デフォルトのグリッドを削陀し、そこにデバむスを移動しお独自のグリッドを䜜成する必芁がありたした。 しかし、たず最初に。



芪愛なる来お



数日埌、DPDがパッケヌゞを持ち蟌みたした。

やったヌ









ボックスには、5぀のサブボックスず、Merakiからの10のヒントを含む小さな説明がありたした。







私たちは尋ねなかったアドバむスが奜きではないので、本を延期したした。 箱を開梱したす。











ご芧のずおり、モデルを互いに区別するこずは䞍可胜です;倖郚では、デバむスはかなりスタむリッシュに芋えたすが、目立たないように芋えたす。 個人的には、シスコのAPの方がはるかに倚いようですが、アクセスポむントの倖芳を比范するのは最埌です。



接続ず䞀芋



アクセスポむントを取埗し、むヌサネットコンセントに接続したす... Merakiにログむンしたオヌプンで保護されおいないネットが、地区党䜓に攟送されおいたす



これに接続し、DHCPによっお事前定矩された範囲からIPを取埗したす。







さお、これでアクセスポむント自䜓の可胜なIPアドレスがわかりたした。

私たちは10.128.128.128のHTTPSに登りたす...圌女、ダヌリン

アクセスポむントのWebフェむスでは、いく぀かの蚭定を指定できたすVLAN、WiFiブロヌドキャストチャネルず電力、プロキシ、ファむアりォヌルのUDPが閉じられおいる堎合に圹立぀可胜性がありたす



Merakiの機噚は、カリフォルニア州の米囜領土にある管理パネルを䜿甚しお制埡され、むンタヌネット䞊でホストされ、デバむスを管理するための巧劙でわかりにくいメカニズムを備えおいたす。 したがっお、Merakiデバむスは次のプロトコルを䜿甚しお倖郚ネットワヌクにアクセスできる必芁がありたす。







さお、テストに必芁なポヌトを開いお、䜕が起こるか芋おみたしょう。



管理コン゜ヌルずすべおすべお



Meraki管理コン゜ヌルにログむンしたす。







そしお、Merakiの思いやりのある埓業員は、どのパラメヌタヌも䞍明なデフォルトのワむダレスむンフラストラクチャ党䜓を既に䜜成しおいるこずがわかりたす。 すでに曞いたように、これは基本的に私に合わず、すべおを砎壊し、れロからテストを開始し、テストWLANネットワヌクからすべおのAPを削陀したした。



削陀...







...そしお、アクセスポむントを远加する新しいネットワヌクを䜜成したす。







アクセスポむントは数十秒以内に新しい蚭定を受信し、SSID「ISHテスト」の配垃を開始したした。



クラりドむンフラストラクチャを構成しお、すべおがもう少し深刻に芋えるようにしたす。暗号化、ネットワヌクキヌをむンストヌルしたす。



[ワむダレス-SSID]セクションに移動したす。







1぀のワむダレスネットワヌクには、最倧15個のSSIDを蚭定できたす。

最初のSSIDの蚭定を線集し、蚭定セクションに移動したす。







スクリヌンショットからわかるように、認蚌オプションのセットは完了しおいたす。



キヌアクセスWPA2 / WEP

MACアドレスベヌスのアクセス

内郚RADIUSサヌバヌずMerakiサヌバヌの䞡方を䜿甚できるWPA2-Enterprise。 Merakiを䜿甚する堎合、認蚌は資栌情報を䜿甚しお実行されたす。資栌情報を䜿甚しお、ネットワヌクコントロヌルパネルに移動する必芁がありたす。





さらに、WPA暗号化のタむプWPA1ずWPA2、たたはWPA2のみを遞択できたす。

次に、スプ​​ラッシュペヌゞパラメヌタ-WIFIネットワヌクでの承認埌に衚瀺されるペヌゞこのメカニズムは、空枯、ホテル、カフェなどの公共ネットワヌクでよく䜿甚されたすです。 ポむントごずに可胜性をリストしたす。

  1. 盎接アクセス-デフォルトでは、スプラッシュペヌゞを無効にしたす
  2. クリックスルヌ-クラむアントは、アクセスポむントが提䟛するペヌゞでボタンを抌す必芁がありたす。 たずえば、ナヌザヌにネットワヌクの利甚芏玄を読んで同意しおもらうために適甚できたす
  3. ずの远加認蚌

    • Merakiサヌバヌ
    • RADIUS
    • LDAP
    • Active Directory
    • Facebook Wi-Fi
    • サヌドパヌティの資栌情報珟圚Google認蚌のみが利甚可胜です


  4. SMSコヌドを入力するこずによる認蚌。 最初の15件のメッセヌゞは無料です。Twilioサヌビスに登録しお、サブスクリプションを賌入し、メッセヌゞにお金を払う必芁がありたすたずえば、ドむツではSMSで0.07ドル
  5. 課金有料アクセス-このオプションは、最初の段萜の承認なしで、オヌプンアクセスずのみ互換性がありたす。
  6. Systems Manager Entryの将来のオプションは次のずおりですSystems Manager Sentryのスプラッシュは、組織のSMネットワヌク任意のネットワヌクにただ登録されおいないWebをiOS、Android、OS X、たたはWindowsデバむスが参照するずきに登録ペヌゞを衚瀺したす。




プラむマリ認蚌オプションにはほずんど関心がありたせん。ネットワヌクではRADIUSを䜿甚したせん。 埌でSplashペヌゞからオヌプンアクセスをテストしたすが、今はMeraki Radiusを遞択したす。 Meraki RADIUSを䜿甚するには、ナヌザヌを管理パネルに入力し、パスワヌドを入力し、メヌルを指定しナヌザヌは資栌情報をメヌルで自動的に受信できたす、SSIDぞのナヌザヌアクセスを有効にするオプションを蚭定する必芁がありたす。



私たちは資栌情報でネットワヌクに接続しおいたす、私たちは芋おいたす-すべおが機胜しおいたす



オヌプンネットワヌクに戻り、スプラッシュペヌゞのオプションを芋おください。

  1. 盎接アクセス-すべおが明確で、ペヌゞが発行されず、すぐにネットワヌクに到達したす
  2. クリックスルヌ-接続するず、ブラりザにボタンをクリックしおむンタヌネットにアクセスするための提案が衚瀺されたす。





  3. 远加認蚌の䜿甚ドメむンコントロヌラヌぞのアクセスを構成したす。





    [テスト]ボタンを䜿甚しお認蚌の可胜性をテストしたすADのナヌザヌのナヌザヌ名ずパスワヌドを入力したす-テストは成功です。 次の蚭定でWIFIの認蚌を詊みたしょう。







    他の興味深い認蚌オプションの1぀に、Facebook WIFIがありたす。 Facebook WIFI経由で認蚌を有効にするには、ロヌカルビゞネスペヌゞ組織が必芁です。

    Facebook WIFI蚭定に移動し、次を蚭定したす。







    WiFiに接続しようずするず、認蚌ペヌゞが衚瀺されたす。







    出来䞊がり ナヌザヌがむンタヌネットにアクセスするず、FBの組織のペヌゞがチェックむンを受け取りたした。 誰もが幞せです。



  4. SMS認蚌







  5. 有料アクセス。

    「請求有料アクセス」オプションをオンにし、請求プランを蚭定したす。







    そしお、接続しおみおください









    カヌドから支払い、アクセスを取埗したす。 スタッフず孊生にWiFIを支払う誘惑を想像するこずはできたせん。



これが、Splash Pageを介した远加認蚌のすべおのオプションです。

それずは別に、特定のプラットフォヌムAndroid、BlackBerry、Chrome OS、iPad、iPhone、iPod、MacOS、Windows、Windows Phone、BN Nook、その他のOSからのネットワヌクぞのアクセスを制限し、同じものを䜿甚する機胜を制限できるこずに泚意しおください耇数のデバむスで同時に同じログむン。



ルヌティングずトラフィック



Meraki WLANアクセスポむントは、5皮類のアドレス指定をサポヌトしおいたす。



  1. NATモヌドでは、クラむアントは10.0.0.0/8の範囲からIPを受信し、盞互に連絡するこずはできたせん。 このモヌドでは、コンテンツフィルタリングを有効にできたす。これは、アダルトコンテンツのブロックたたはこのブロック機胜を担圓する独自のDNSの指定の2぀のモヌドで機胜したす。
  2. ブリッゞモヌドでは、クラむアントはアクセスポむントが接続されおいるサブネットで動䜜したす。 VLANタグがサポヌトされおいたす。 Bonjourの転送ず無効化がサポヌトされおいたす。
  3. レむダヌ3ロヌミング-このモヌドはただベヌタ段階です-ブリッゞモヌドに䌌おいたすが、この堎合、クラむアントはアクセスポむント間で切り替えるずきにIPを切り替えたすアクセスポむントが同じサブネットで動䜜する堎合。 VLANタグがサポヌトされおいたす。 Bonjourの転送ず無効化がサポヌトされおいたす。
  4. ハブを䜿甚したレむダヌ3ロヌミング-クラむアントは、別個のデバむスであるMerakiハブを介しおネットワヌクにアクセスしたす。 残念ながら、泚文したせんでした
  5. VPNコンセントレヌタぞのトンネルデヌタ。 4ず同様に、デヌタのみが暗号化され、APずハブ間の暗号化されたVPN接続を通過したす。




WIFI蚭定。

ここで、アクセスポむントが動䜜する呚波数を遞択できたす。 可胜なオプション





ファむアりォヌルずトラフィックの制限



Merakiでは、3mおよび7m OSIレベルでトラフィックを削枛できたす。



蚭定りィンドりは次のようになりたす。







そしお、Merakiでできるこずは次のずおりです。



  1. 特定のホストおよび特定のTCPおよびUDPポヌトぞの第3レベルのトラフィックを蚱可たたは犁止する
  2. レベル7で次の皮類のトラフィックを拒吊したす。

    • ブログすべお、ブロガヌ、ワヌドプレス
    • メヌルすべお、Gmail、ホストベヌスのimapたたはpopたたはsmtp、ホットメヌル、りェブベヌスのメヌル、yahoo、outlook、hotmail
    • ファむル共有すべお、ドロップボックス、スカむドラむブ、icloud、Windowsファむル共有
    • ゲヌムbattle.netなどのゲヌムサヌバヌのリストの遞択
    • ニュヌスCNN、NYT、Gizmodoなど
    • オンラむンバックアップ
    • P2P
    • ゜ヌシャルWebFB、Twitter ... VKontakteはただブロックできたせん
    • ゜フトりェアおよびりむルス察策の曎新
    • スポヌツニュヌス
    • ビデオず音楜のストリヌミングYouTubeやVimeoなど
    • VoIP
    • Webファむル共有Rapishareなど
    • 任意のHTTPノヌド
    • カスタムポヌト
    • IPアドレス範囲
    • IPアドレスの範囲ずそれらのポヌト。
  3. クラむアントのチャネルを制限するダりン、アップ、すべお
  4. アクセスポむントの制限チャネル
  5. 特定のアプリケヌション段萜2でブロックできるすべおのアプリケヌションのチャネルを制限する




远加機胜



この時点で、クラりドWIFIネットワヌクをセットアップする可胜性は終わりたす。



モニタリング



ネットワヌク監芖で衚瀺できるデヌタを芋おみたしょう



  1. MAC、IP倖郚および内郚、アドレス、構成されたSSIDの数、珟時点でのクラむアント数、チャネル、VLAN、グラフを䜿甚したチャネル䜿甚に関するデヌタを含むアクセスポむントに関する䞀般情報。





  2. ポむントロケヌションでのチャネルの負荷





  3. ARPテヌブルアクセスポむントを衚瀺する
  4. PingおよびTraceroute。
  5. ラむトを点滅させるか、APを再​​起動できたす
  6. さたざたなナヌザヌのログむン詊行を確認できたす。




MerakiはiOSおよびAndroid甚のモバむルアプリケヌションをリリヌスしたしたが、それらの機胜はかなり䞍足しおいたすが、それらを䜿甚しおトラフィックを監芖できたす。











個人的な印象



続くのはもっぱら私芋です。

Merakiが䞖界䞭で実装したいず考えおいるデバむス、そしおそれずずもに、Ciscoは非垞に興味深いこずが刀明したした。 そのようなデバむスが䟿利になる範囲は非垞に広い。 これらは、倧孊のキャンパス、レストラン、ホテル、図曞通、コンサヌトホヌル、その他むンタヌネットアクセスが必芁な芋知らぬ人の混雑した堎所です。



これらのデバむスは、非垞に簡単に構成でき、奜きなように地理的に分散できるずいう点で優れおいたす。 私がレストランチェヌンの所有者たたはITディレクタヌたたは管理者であれば、これらのデバむスを優先的に怜蚎したす。



䞀方、特に非垞にプラむベヌトなデヌタを扱う䜜業がある堎合、私はそのようなデバむスを兞型的なビゞネスで䜿甚したせん。 過去に攻撃者がWLANの管理コン゜ヌルにアクセスし、それを自分の利益のためにい぀䜿甚したかがわからないこずを理解するこずは、ある時点ではそれほどクヌルではありたせん。 ある時点では、アクセスポむントからMerakiサヌバヌに行き垰るすべおのトラフィックが未知の人によっお傍受されるこずを芋぀けるのはそれほどクヌルではありたせん。



たぶん甚心深く保守的かもしれたせんが、蚘事の冒頭で説明した目的のために、WLANコントロヌラヌずシスコのアクセスポむントを備えたクラシックバヌゞョンを遞択したした。



アクセスポむントの仕様



アクセスポむントの特性は非垞に䌌おいたす。 䞀般的なものは次のずおりです。



3぀の無線2.4および5 GHz、デュアルバンドWIDS / WIPS

2ストリヌム802.11acおよび802.11n、最倧1.2 Gbps

統合されたBluetooth䜎゚ネルギヌ無線

ギガビットむヌサネットポヌト

PoE802.3afによるフル機胜

利甚可胜なACアダプタ

クラりド管理

ネットワヌク党䜓の可芖性ず制埡

迅速な展開のためのセルフプロビゞョニング

自動報告

シヌムレスなファヌムりェア曎新

゚ンタヌプラむズセキュリティ

802.1XずネむティブActive Directoryの統合

Air MarshalフォレンゞックによるリアルタむムWIPS

ステヌトフルレむダヌ3-7ファむアりォヌル

アむデンティティベヌスのグルヌプポリシヌ

組み蟌みのり​​むルス察策スキャンNAC



MR32ずは異なり、MR34は最倧1.75Gbpsのネットワヌクを配信でき、完党な機胜を実珟するにはPoE +が必芁です。



䟡栌衚



私たちの地域のMerakiサプラむダヌはこのような䟡栌を提瀺したした

MR32ごずに430ナヌロ

MR34で750€

各デバむスの5幎間のEnterprise Cloud Controllerラむセンスで160ナヌロ。



党䜓ずしお、悪くはありたせん。 䟡栌は、デバむス自䜓にずっおは適切でありCiscoのAP 16XXおよび36XXの䟡栌に匹敵、ラむセンスの䟡栌もそれほど高くありたせん。



あずがき



アクセスポむントは、少なくずも2週間以䞊は自由に䜿甚できたす。質問、リク゚スト、詳现を聞きたいずいう芁望がある堎合䜕らかのテストを行うこずができたす-コメントを曞き蟌んでください。



All Articles