Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

HotSpot Oplossing voor Cisco Wireless omgeving

Pagina: 1
Acties:

Vraag


  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 28-11 22:32

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
Voor mijn werk ben ik op zoek naar een degelijke oplossing voor de WiFi omgevingen op onze schepen.
Aan boord werken een kleine 2 tot 4 honderd mensen die in hun "vrije tijd" (dus na hun shift) gebruik moeten kunnen maken van Internet via het aanwezige Cisco Wireless lan.

We hebben op alle schepen inmiddels een vrijwel dekkende Cisco WiFi omgeving beschikbaar welke voor vele doeleinden gebruikt wordt. En het Crew Internet is daar 1 van.
Deze omgevingen bestaan uit minimaal 2 Cisco 5500 WLC's in HA en variërend van het formaat van het schip tussen de 50 tot 250 access points.

Het Internet wat beschikbaar wordt gesteld voor de Crew wordt geleverd via een satelliet verbinding en we zijn dus ENORM beperkt in de bandbreedte (max 2Mbit) en het is dus een hele uitdaging om dit "eerlijk" te verdelen over zoveel mensen.

Op dit moment hebben we een oplossing van Zyxel in combinatie met een Barracuda webfilter.
De Zyxel voorziet in authenticatie met behulp van een WiFi voucher printer, de Barracuda is het webfilter.

Behalve dat deze oplossing verre van stabiel is (en dus de nodige irritaties oplevert voor zowel de gebruikers als de beheerders) is de hardware nu aan vervanging toe.

Kortom ik ben nu op zoek naar een oplossing waarmee we het volgende kunnen :

* Wifi account & vouchers aanmaken en printen met 1 druk op de voucher printer (dat kan de Zyxel oplossing op dit moment ook en is zeer gebruiksvriendelijk.
* Een gateway die samenwerkt met bovengenoemde printer en die per account het aantal connected devices kan limiteren, bandbreedte per account kan limiteren, per account een maximale hoeveelheid data per dag kan limiteren. En nice to have ook ingesteld kan worden op alleen te gebruiken tijdens de vrije uren (dus b.v. iemand werkt van 06.00 tot 18.00 en mag dus alleen het Crew Internet tussen 18.00 en 06.00 gebruiken).

Webfilter / firewall functionaliteit willen we hoogst waarschijnlijk met een Fortigate gaan oplossen maar die stuurt iedere request richting de cloud om zo de categorie van een website te bepalen. U snapt dat op een satelliet verbinding met een latency van + 600ms dat niet heel wenselijk is en we liever werken met een webfilter oplossing die een lokale database met websites heeft en deze dagelijks 1 of 2 keer update ( dit deed barracuda dan weer wel ok).

Iemand een idee / ervaring met een soort gelijke omgeving (of delen hiervan) die mij kan helpen bij het maken van de juiste keuze.
Op Google kom ik veel nomadix tegen (maar die leveren volgens mij geen printer meer) of cloud diensten (hetgeen niet werkbaar is met deze hoge latency & lage beschikbare bandbreedte)

[ Voor 3% gewijzigd door cyclone op 09-09-2016 20:13 ]

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...

Alle reacties


  • Bl@ckbird
  • Registratie: November 2000
  • Niet online
Gezien de latency wil je eigenlijk alles lokaal op de schepen zelf draaien. Wat betreft Cisco zelf, kan je eens kijken naar Cisco ISE. Alternatief voor Cisco ISE is Ucopia.

Wat betreft Web filtering kan je naar de Web Security Appliance (WSA) kijken. Web Security Appliance is feitelijk een proxy en doet ook caching. (Wat fijn is op high latency lijnen.)

URL filtering zou je ook op de ASA firewall kunnen doen, maar de kleinere modellen ASA kunnen maar een beperkte onbox URL database draaien. Dus daar ben ik geen fan van. Bovendien heeft het geen lokale cache. ( Wel voor de URL database, maar niet voor de webpagina's zelf.)

Zowel Cisco ISE, Cisco WSA, als Ucopia kan je op hardware van de fabrikant zelf draaien, of als virtual appliance. Voor dat laatste heb je VMware / ESXi nodig. Per schip kan je dan een servertje regelen waar je Cisco ISE / Ucopia en WSA op kan draaien. ( Naast eventueel andere virtual appliances.)

Er zijn ook oplossingen zoals Purple. Maar zij richten zich meer op Wifi als marketing tool en draaien vanuit de cloud en niet lokaal. Kijk dus goed hoe een hotspot oplossing zichzelf positioneert.

[ Voor 8% gewijzigd door Bl@ckbird op 04-09-2016 15:52 ]

~ Voordelig Zelf Vliegen? ~ Sent using RFC 1149. Note: No animals were harmed during this data transfer. ~


  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 28-11 22:32

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
Even wat zaken duidelijk maken want ik heb me gezien het antwoord niet heel erg goed uitgelegd geloof ik.

* Een Wifi Voucher printer is een must
* We bouwen de oplossing het liefste zelf.

[ Voor 67% gewijzigd door cyclone op 10-09-2016 00:41 ]

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Ik zou in ieder geval zoals BL@ckbird ook aangeeft zeker ook met een proxy gaan werken. Voor wat betreft URL filtering kan je natuurlijk met lijsten werken werkt prima (is altijd betaald want moeten bijgehouden worden). Als je phrase filtering wilt doen komt daar tegenwoordig met al het HTTPS verkeer veel meer bij kijken. Waarom wil je met een Wifi voucher systeem werken als het om vast personeel gaat? Ik zou voor een Radius oplossing gaan waardoor je ook het gebruik per user kan volgen. Gewoon koppelen aan een openldap!

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 28-11 22:32

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
@frogmen
Proxy heeft absoluut geen nut meer nu bijna al het verkeer over HTTPS gaat, filtering moet botweg omdat 2Mbit verdeeld over 200 man niet echt ideaal is, neem aan dat ik dat toch niet verder hoef uit te leggen.
Voor onze andere (23) kantoren gebruiken we daar nu Fortigates voor maar zoals gezegd gaan die voor iedere request richting de cloud.
Geen issue als je een low latency verbinding hebt maar via satelliet is dat niet wenselijk ivm latency en beperkte bandbreedte.

Vouchers zijn een must zoals gezegd werken we daar nu ook mee. En kan nu tot in detail uitleggen waarom dat nodig is maar dat boeit toch niet zo heel erg ?
Het is gewoon een must, als ik dat niet nodig zou hebben had ik uberhaupt de vraag niet gesteld.

Maar voor de beeldvorming, Aan boord van onze schepen hebben we vaste crew Nederlands, Onderaannemers (met wie weer andere afspraken zijn gemaakt) Klanten (ook weer met eigen afspraken) buitenlandse crew (ook weer andere afspraken).
Offshore personeel draait per functie zijn eigen rotatie schema, het bijhouden van persoonlijke accounts is sowieso 1 logistieke nachtmerrie.
Kortom als men aan boord komt krijg men een hut, en kan de persoon die dat regelt zonder enige kennis met 1 druk op de knop de het juiste wifi voucher uitdraaien.

Voordeel ook is dat als iemand mallware heeft b.v. je dit heel snel in de kiem kunt smoren door zijn account te disablen. Dan meldt die persoon zich vanzelf weer wel bij de persoon die de Wifi vouchers uitdeelt et voilla heb je de juiste persoon te pakken.
En zodra zijn account disabled is komt hij niet meer op het WiFi en is zo geen risico meer en consumeert geen bandbreedte.

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • knutsel smurf
  • Registratie: Januari 2000
  • Laatst online: 03-11 12:34

knutsel smurf

Grote Smurf zijn we er bijna ?

Gelukkig heeft Cisco meer partners of integrators dan de gene die al genoemd is. Cisco ISE doet wat je wilt echter is een dure oplossing. met ISE kan je policy's aan users geven en die in detail specificeren. Ook kan je vouchers maken etc, voordeel is dat je dit ook met self registration kan doen waardoor je van papiertjes af bent.

Tot wanneer staat je satteliet contract vast? Want 2Mbit kan je tegenwordig zo opschroeven naar meer.
Sprak laatst met een cruise line en die hebben 6 verbindingnen met een snelheid van 20Mbit per stuk.
Nu hoef je natuurlijk geen 6 verbindingen te nemen maar 1x 20Mbit is al meer dan nu.

  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 28-11 22:32

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
@knutselsmurf, ook gevraagd wat dat kost ? 20mbit satelliet en dan wel met globale dekking want wij opereren op een hoop plekken waar geen cruiseboten komen.

[ Voor 13% gewijzigd door cyclone op 09-09-2016 20:16 ]

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • knutsel smurf
  • Registratie: Januari 2000
  • Laatst online: 03-11 12:34

knutsel smurf

Grote Smurf zijn we er bijna ?

Goed punt ik snap je. Het zal een lieve duit kosten en op een cruiseschip heb je veel mensen die betalen voor degelijk internet. Dus het is makkelijker je investeringen terug verdienen. Maar die vlieger gaat bij jouw dus niet op.

Nu zal je met ISE ook geen goedkope oplossing hebben. Gaat je zeker 20k kosten per schip. Er zijn andere leveranciers van eenzelfde product als ISE maar vrees dat je ook daarvoor bijna gelijke bedragen moet neerleggen.

Je zyxell oplossing is eigenlijk zo slecht nog niet!
En filtering is dat niet mogelijk met de wlc?
(Ken de Cisco controller niet zo goed) met de Aruba controller kan je heel veel dingen instellen om het verkeer te filteren etcetera.

  • roelke
  • Registratie: Juli 2005
  • Laatst online: 28-11 12:54
Heb je al gekeken naar Sophos UTM ?
Deze kan op een hele makkelijke manier tickets uitdelen, met een portal voor degene die deze wil uitgeven.

Daarnaast kun je ook de webfilter database lokaal laten cachen ( http://techbast.com/2015/...g-databasesophos-utm.html )
Ook kun je met Sophos aan Content en DNS caching doen, wat bij een internetverbinding met veel latency ook wat snelheid kan opleveren.

I've GoT a solution


  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 28-11 22:32

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
@knutselsmurf, geloof me management technisch is die Zyxel echt niet te doen, vergeet niet dat ik hem dus remote over een latency van 600ms moet beheren.
Tevens heeft het ding niet eens een management poort en moet ik (gezien dit een geïsoleerd netwerk is) hem via een VM machine via de console benaderen op de meest waardeloze web interface die er maar bestaat, en CLI ? Dat kent men niet.

Nee dank je maar voor mij geen zyxel meer, is echt geen serieus professioneel product.

@roelke,
Nee en dank je voor de tip !
Ga ik even bekijken.

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • Bl@ckbird
  • Registratie: November 2000
  • Niet online
cyclone schreef op zaterdag 03 september 2016 @ 12:23:
Maar voor de beeldvorming, Aan boord van onze schepen hebben we vaste crew Nederlands, Onderaannemers (met wie weer andere afspraken zijn gemaakt) Klanten (ook weer met eigen afspraken) buitenlandse crew (ook weer andere afspraken).
Offshore personeel draait per functie zijn eigen rotatie schema, het bijhouden van persoonlijke accounts is sowieso 1 logistieke nachtmerrie.
Kortom als men aan boord komt krijg men een hut, en kan de persoon die dat regelt zonder enige kennis met 1 druk op de knop de het juiste wifi voucher uitdraaien.

Voordeel ook is dat als iemand mallware heeft b.v. je dit heel snel in de kiem kunt smoren door zijn account te disablen. Dan meldt die persoon zich vanzelf weer wel bij de persoon die de Wifi vouchers uitdeelt et voilla heb je de juiste persoon te pakken.
En zodra zijn account disabled is komt hij niet meer op het WiFi en is zo geen risico meer en consumeert geen bandbreedte.
20k per schip voor Cisco ISE is misschien als je full blown ISE neemt. (Inclusief posture assessment, etc.) ISE is ook beschikbaar als een basic licentie, wat o.a. Guest Management doet.

Veel fabrikanten werken via partners / resellers, dus daar ontkom je niet aan. ISE Mobility (Wireless) licenties mag iedere Cisco partner leveren. ( Maar die licenties zijn prijziger.) Cisco ISE Base licentie kost tussen de 3,5-4k voor 250 - 500 users als je het in VMware draait of 8-9k als je er een hardware appliance bij neemt. Overigens is ook ISE grotendeels WebGUI. Basic configuratie interface kan je wel doen via CLI. ISE Express is nog goedkoper, maar dit kan niet onderdeel zijn van een groter geheel en doet geen high-availability.

Je kan op de WLC ook URL filtering doen. (Zie Configuring URL Filtering) Dit is echter wel white- of black-listing die je dus handmatig bij moet houden. Als je met catagorien wil werken, kan je kijken naar Cisco OpenDNS Umbrella. Dit gebruikt anycast om DNS requests naar het dichtsbijzijnde van 25 datacenters te sturen. Als je hier de latency van wil testen, gebruik dan 208.67.222.222 / 208.67.220.220 als DNS server. Naast URL filtering, ben je ook meteen beschermd tegen malware, botnets, etc.

Je kan ook naar Application Visibility and Control (AVC) kijken. Hiermee kan je applicaties op het WLAN herkennen en rate-limiten. (Zoals Youtube, Skype, Bittorrent, etc.) Rule updates voor AVC is gratis als je een support contract hebt op de WLAN controller.

[ Voor 21% gewijzigd door Bl@ckbird op 08-09-2016 13:26 ]

~ Voordelig Zelf Vliegen? ~ Sent using RFC 1149. Note: No animals were harmed during this data transfer. ~


  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 28-11 22:32

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
Thanks allen, aantal nuttige tips tussen die ik nader ga bekijken !

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • Bl@ckbird
  • Registratie: November 2000
  • Niet online
Overigens kan je security ver uit automatiseren. De firewall kan dan detecteren dat er malware op je netwerk zit of een host onderdeel is van een botnet. De firewall communiceert dit naar ISE die de besmette host direct in een quarantine VLAN zet. Maar hiervoor betaal je wel de hoofdprijs: Je hebt full blown ISE nodig en ASA firewalls met Firepower IPS en AMP / Anti-malware licenties. Kwestie van kosten / baten hoeveel tijd je kwijt bent met het opschonen van geïnfecteerde hosts.

Met AMP for Endpoints heb je ook toegang op hosts zelf en kan je malware eenvoudig opschonen. Maar dit is een cloud oplossing waarbij hashes van bestanden vergeleken worden met een database in de cloud. Ik weet niet hoe dat performed op high latency links. Kwestie van testen. Voor gasten is het natuurlijk geen optie, want je moet wat installeren op hosts van derden.

Met AVC kan je op een WLAN controller applicaties dus rate-limiten en dit kan je natuurlijk zo ver limiteren dat dingen als Youtube of Dropbox praktisch onbruikbaar worden voor eindgebruikers.

[ Voor 4% gewijzigd door Bl@ckbird op 07-09-2016 12:35 ]

~ Voordelig Zelf Vliegen? ~ Sent using RFC 1149. Note: No animals were harmed during this data transfer. ~

Pagina: 1