YD T 3921-2021 公众无线局域网用户集中认证和数据本地转发技术要求.pdf
《YD T 3921-2021 公众无线局域网用户集中认证和数据本地转发技术要求.pdf》由会员分享,可在线阅读,更多相关《YD T 3921-2021 公众无线局域网用户集中认证和数据本地转发技术要求.pdf(20页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 33.040.40 M 32 YD 中华人民共和国 通信 行业标准 XX/T XXXXXXXXX 公众无线局域网用户集中认证和数据本地 转发技术要求 Technical requirements for user centralized authentication and data local forwarding of public wireless LAN (报批稿) (本稿完成日期:) XXXX - XX - XX 发布 XXXX - XX - XX 实施 中 华 人 民 共 和 国 工 业 和 信 息 化 部 发 布 YD/T XXXXXXXX I 目 次 前言 .II 1
2、范围 .1 2 规范性引用文件 .1 3 术语、定义和缩略语 .1 3.1 术语和定义 .1 3.2 缩略语 .2 4 组网架构 .2 4.1 概述 .2 4.2 组网场景 .2 4.2.1 AP 通过 Internet 接入组网 .3 4.2.2 AP 通过专线接入组网 .3 4.2.2.1 模式一组网 .3 4.2.2.2 模式二组网 .4 5 功能要求 .5 6 AP 通过 Internet 接入业务流程 .5 6.1 WLAN 用户关联过程 .5 6.2 WLAN 用户 IP 地址分配 .6 6.3 WLAN 用户上线流程 .6 6.4 WLAN 用户下线流程 .8 6.4.1 WLA
3、N 用户正常下线 .8 6.4.2 WLAN 用户异常下线 .9 7 AP 通过专线接入业务流程 .10 7.1 WLAN 用户关联过程 .10 7.2 WLAN 用户 IP 地址分配 .11 7.3 WLAN 用户上线流程 .11 7.4 WLAN 用户下线流程 .13 7.4.1 WLAN 用户正常下线 .13 7.4.2 WLAN 用户异常下线 .13 附录 A (资料性性附录) AC 负责重定向的认证流程图 .15 YD/T XXXXXXXX II 前 言 本标准 按照 GB/T 1.1-2009 给出的规则起草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利
4、的责任。 本标准由中国通信标准化协会提出并归口。 本标准起草单位 : 中国电信集团有限公司、中国移动通信集团有限公司、中国联合网络通信集团有 限公司、中国信息通信研究院、新华三技术有限公司。 本标准主要起草人:高波、王波、于鸿洲、邱勇、夏骆辉、傅嘉嘉、万晓兰。 YD/T XXXXXXXX 1 公众无线局域网用户集中认证和数据本地转发技术要求 1 范围 本标准规定了接入控制器与“瘦”接入点(以下均简称“接入点 ”)组网模式下 用户集中认证、用 户业务数据本地转发的技术要求, 包括组网架构、功能要求和接入业务流程等 。 本标准适用于接入点通过因特网接入部署于公网的接入控制器和接入点通过专线和因特网
5、接入接 入控制器的组网场景。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的 。 凡是注日期的引用文件 , 仅注日期的版本适用于本文件 。 凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 IETF RFC 5176 远程身份验证拨入用户服务( RADIUS)的动态授权扩展( Dynamic Authorization Extensions to Remote Authentication Dial In User Service (RADIUS) ) IETF RFC 5415 无线接入点控制与配置协议规范( Control And Provisioning o
6、f Wireless Access Points (CAPWAP) Protocol Specification) IETF RFC 5416 IEEE 802.11无线接入点的控制和配置协议绑定( Control and Provisioning of Wireless Access Points (CAPWAP) Protocol Binding for IEEE 802.11) 3 术语、定义和缩略语 3.1 术语和定义 下列术语和定义适用于本文件。 3.1.1 宽带网络接入服务器 broadband remote access server 位于骨干网的边缘层、可以完成用户宽带网络的数
7、据接入的面向宽带网络应用的新型接入网关。 3.1.2 域名解析服务器 DHCP Server 动态主机配置。 3.1.3 门户 portal 运营商的 WLAN门户业务。 3.1.4 YD/T XXXXXXXX 2 远程认证拨号用户服务 remote authentication dial in user service 认证、授权及计费三种服务的网络传输协议。 3.1.5 网页认证 web authentication 通过 Web方式进行用户认证,又称为 Portal认证。 3.1.6 用户数据集中转发 centralized forwarding of user data 用户数据经过
8、AP-AC隧道、由 AC集中进行转发的方式。 3.1.7 用户数据本地转发 local forwarding of user data 用户数据不经过 AP-AC隧道、而是由 AP直接转发到上联交换机的方式。 3.2 缩略语 下列缩略语适用于本文件。 AAA 认证,授权,计帐 Authentication Authorization Accounting AC 接入控制器 Access Controller AP 接入点 Access Point BRAS 宽带远程接入服务器 Broadband Remote Access Server CAPWAP 无线接入点的控制和配置 协议 Contro
9、l And Provisioning of Wireless Access Points Protocol Specification CHAP 挑战握手认证协议 Challenge Handshake Authentication Protocol DHCP Server DHCP服务器 DHCP Server DNS Server 动态域名解析服务器 DNS Server HTTP 超文本传输协议 Hypertext Transfer Protocol NAT 网络地址转换 Network Address Translation PAP 口今认证协议 Password Authentica
10、tion Protocol PORTAL 门户 Portal STA 站点 Station 4 组网架构 4.1 概述 在 AP+AC组网架构下,通过 AC集中转发用户业务数据,其转发性能会受限于 AC设备的性能。 在 AC部署于云端或公网等应用场景时,采用用户经 AC集中认证、用户业务数据由 AP本地转发模 式 , 既满足用户集中认证和集中管理的运营级要求 , 又能提高用户接入的转发性能 。 AP与 AC之间通信 均遵循 IETF RFC 5415和 IETF RFC 5416。 4.2 组网场景 YD/T XXXXXXXX 3 4.2.1 AP 通过因特网接入组网 AP通过内置 NAT功能
11、的网关设备接入因特网( Internet) ,其中 AP预配置 AC的域名,其组网如图 1 所示。 AP的工作流程如下: a) 网关设备通过 PPPoE拨号或其它方法接入 Internet, 网关设备启用 DHCPServer负责为 AP分配私 网 IP地址; b) AP发送 AC的 DNS域名到 DNS服务器解析获得 AC的 IP地址; c) AP根据 AC地址与 AC通信、注册,使 AP与 AC建立隧道, AP正常工作。 图 1 AP通过因特网接入组网拓扑示意图 4.2.2 AP 通过专线接入组网 4.2.2.1 模式一组网 模式一组网为 AC部署于 BRAS之上,一台 AC可以管理多个场
12、点的 AP,如图 2所示。预先为每个 AP分配 指定的管理 VLAN, 管理 VLAN由 AP发起 , 终结于 BRAS。 BRAS根据预先配置的 AP管理 VLAN, 将 AP的报文转发 给 AP。 WLAN用户 IP地址分配、认证、管理均由 AC负责。 AP的工作流程如下: a) AP发起 DHCP请求报文; BRAS将 DHCP请求报文转发给 AC(内置 DHCP Server); b) AC判别 AP为合法的 AP后,为 AP下发 IP地址,并且在 Option43报文中携带 AC地址反馈给 AP; c) AP根据 AC地址与 AC通信、注册,使 AP与 AC建立隧道, AP正常工作。
13、 如果为 AP分配 IP地址的是专用 DHCP Server, AC将 DHCP请求报文转发给专用 DHCP Server, 由专用 DHCP Server为合法的 AP分配 IP地址和下发 AC的地址。 因特网 接入控制器 ( AC ) 接入点 ( AP ) 站点 ( STA ) 门户服务器 认证 、 授 权 、 计帐 服务器 域名解析服务器 网关设备 1 2 3 YD/T XXXXXXXX 4 图 2 AP通过专线接入组网模式一组网示意图 4.2.2.2 模式二组网 模式二组网为 AC部署于场点,一台 AC只管理本场点的 AP,如图 3所示。预先为每个 AP分配指定的管 理 VLAN, 管
14、理 VLAN由 AP发起 , 终结于 AC; AP与 AC是二层通信 , AP通过 DHCP广播发现 AC。 AC上联端口预配 置业务 VLAN,终结于 BRAS。 WLAN用户地址分配、认证、管理均由 AC负责。 AP的工作流程如下: a) AP发起 DHCP请求报文, AC将 DHCP请求报文转发给 AC(内置 DHCP Server); b) AC判别 AP后,为 AP下发 IP地址,并且在 Option43报文中携带 AC地址反馈给 AP; c) AP根据 AC地址与 AC通信、注册,使 AP与 AC建立隧道, AP正常工作。 因特网 接入控制器 ( AC ) 接入点 ( AP ) 站
15、点 ( STA ) 门户服务器 认证 、 授 权 、 计费 服务器 交换机 宽带远程接 入服务器 动态主机配置 协议服务器 本地网 因特网 接入控制器 ( AC ) 接入点 ( AP ) 站点 ( STA ) 门户服务器 认证 、 授 权 、 计费 服务器 交换机 宽带远程接 入服务器 本地网 YD/T XXXXXXXX 5 图 3 AP通过专线接入模式二组网示意图 5 功能要求 WLAN用户获取由网关或由 AC分配的 IP地址,通过 AC实现 Portal集中认证,用户数据本地接入 Internet。对于 AP通过 Internet接入组网, WLAN用户通过 AP-AC隧道自动获取由网关或
16、由 AC分配的 IP地 址;对于专线接入组网, WLAN用户自动获取 AC分配的 IP地址。 用户数据转发模式由 AP根据 SSID确定是经 AC集中转发还是由 AP本地转发 。 对于需要集中转发的用户 数据 , 经由 AC-AP隧道封装后 , 发送给 AC进行处理 。 对于本地转发数据 , 要求用户数据由 AP经本地转发 。 对于未认证或认证未通过的用户报文, AP应将此报文重定向到 Portal Server; 当 WLAN用户认证通过后 , AC将用户的业务规则下发到 AP,后续报文由 AP按业务规则进行正常的转发。 业务流程包括以下部分: a) WLAN用户关联过程; b) 用户 IP
17、地址分配; c) 用户上线流程; d) 用户下线流程: 1) 用户正常下线; 2) 用户异常下线。 6 AP 通过 Internet 接入业务流程 6.1 WLAN 用户关联过程 WLAN用户 ( STA) 关联过程如图 4所示 , WLAN用户通过主动扫描或被动扫描方式发现 AP。 WLAN用户关 联 AP时,由 AP将 WLAN用户发送的 802.11协议规定的链路层认证报文和关联报文通过 AP-AC隧道分别转发 给 AC, 由 AC集中处理和反馈 。 WLAN用户关联成功后 , 由 AC通知 AP添加用户 , 用户可以接收或发送数据报 文。 YD/T XXXXXXXX 6 图 4 WLA
18、N用户关联流程图 6.2 WLAN 用户 IP 地址分配 有两种 WLAN用户 IP地址分配方法: a) 由 AC直接为 WLAN用户分配 IP地址 : 当 AP收到 WLAN用户发送的 DHCP报文时, AP将该用户的 DHCP报 文经 AP-AC隧道上传给 AC,由 AC统一为各用户分配 IP地址,应由 AC进行全网 IP地址统一规划, 确保各用户分配的 IP地址不重复; b) 由网关直接为 WLAN用户分配 IP地址 : 当 AP收到 WLAN用户发送的 DHCP报文时,直接走本地转发流 程 , AP将用户的 DHCP报文送到网关设备 , 网关直接为用户分配私网 IP地址 。 由网关设备
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YD 3921-2021 公众无线局域网用户集中认证和数据本地转发技术要求 3921 2021 公众 无线 局域网 用户 集中 认证 数据 本地 转发 技术 要求
