跳到主要内容

新闻资讯 · 行业动态

网络准入认证系统的带宽控制与配额管理

企业网络的带宽资源是有限的,如果不加控制,少数用户的大流量下载、视频观看、文件传输可能占用大量带宽,影响其他用户的正常办公。网络准...

您的位置:首页 > 内容中心 > 行业动态 > > 正文

企业网络的带宽资源是有限的,如果不加控制,少数用户的大流量下载、视频观看、文件传输可能占用大量带宽,影响其他用户的正常办公。网络准入认证系统不仅能够控制"谁能接入网络",还能够根据用户身份、终端类型、接入位置等因素,对用户的带宽和网络资源进行精细化控制和配额管理。下面看看网络准入认证系统在带宽控制与配额管理方面的能力和实践。

为什么需要带宽控制与配额管理

企业网络的带宽资源是有限的,尤其是互联网出口带宽,往往是企业网络成本的重要组成部分。如果不对带宽进行控制,可能出现以下问题:一是少数用户占用大量带宽,例如个别员工长时间观看在线视频、下载大型文件、使用P2P下载工具,导致其他用户的网络访问变慢,影响正常办公;二是关键业务的带宽无法保障,例如视频会议、云桌面、ERP系统等对网络质量敏感的业务,可能因为带宽被占用而出现卡顿、延迟,影响工作效率;三是网络成本浪费,部分用户的非业务流量占用了大量带宽,企业不得不扩容出口带宽,增加了网络运营成本;四是安全风险,大流量的异常传输可能是数据泄露或恶意软件通信的迹象,需要及时发现和控制。带宽控制与配额管理的目的,就是在有限的带宽资源下,保障关键业务的网络质量,限制非业务流量的滥用,提升整体网络使用效率,降低网络运营成本。对企业来说,带宽控制不是"限制员工",而是"合理分配资源",让有限的带宽用在刀刃上。

基于身份的差异化带宽控制

网络准入认证系统的带宽控制能力,核心是基于用户身份的差异化控制。系统在用户认证通过后,根据用户的部门、角色、职位等身份信息,为其分配不同的带宽上限和优先级。例如:高管和核心业务部门的员工获得较高的带宽上限和优先级(如100Mbps,高优先级),普通员工获得标准带宽(如20Mbps,中优先级),访客和临时用户获得较低带宽(如5Mbps,低优先级)。这样既能保证关键人员和关键业务的网络质量,又能避免普通用户和访客占用过多带宽。基于身份的带宽控制通常通过RADIUS协议的带宽属性(如Filter-Id、Bandwidth-Limit等)下发给交换机或无线控制器,由网络设备执行带宽限制。部分系统还支持基于应用的带宽控制:通过深度包检测(DPI)识别应用类型(如视频、下载、网页、邮件等),对不同应用分配不同的带宽比例,例如限制视频和P2P下载的带宽,保障网页和邮件的带宽。基于身份和应用的组合带宽控制,能够实现更精细化的资源分配。需要注意的是,带宽控制的策略应当根据企业的实际情况合理配置:带宽上限设置过高起不到控制作用,设置过低则影响用户体验,需要根据出口带宽、用户数量、业务需求等因素综合评估。

流量配额与用量管理

除了带宽控制,网络准入认证系统还支持流量配额管理:为每个用户或用户组设置每月/每周/每天的流量配额,用户在配额内可以正常使用网络,超过配额后系统采取相应的措施(降速、断网、额外收费等)。流量配额管理适合需要严格控制网络资源使用的场景,例如访客网络、公共WiFi、按流量计费的网络等。系统能够实时统计每个用户的流量使用情况(上行流量、下行流量、总流量),当用户的流量接近配额时,通过Portal页面、短信、邮件等方式提醒用户;当用户的流量超过配额时,根据预设的策略进行处理:降速(将带宽降低到一个较低的水平,保证基本的网页浏览和邮件收发)、断网(禁止访问互联网,只能访问内部资源)、额外收费(超过配额后按使用量收费,适合运营性网络)。流量配额管理的优势是能够有效控制整体网络流量,避免少数用户消耗过多资源;缺点是可能影响用户的正常使用,需要合理设置配额阈值和超额处理策略。对于企业办公网络,通常不建议采用严格的流量配额(可能影响员工的正常工作),而是采用带宽控制+应用识别的方式,在保障业务的前提下限制非业务流量。对于访客网络和公共WiFi,流量配额管理是一种有效的资源控制手段。

基于时间和位置的动态策略

网络准入认证系统的带宽控制和配额管理,还支持基于时间和位置的动态策略。基于时间的策略:在不同的时间段设置不同的带宽控制策略,例如工作时间(9:00-18:00)严格限制视频和P2P下载的带宽,保障办公业务;非工作时间(18:00-次日9:00)和周末放宽限制,允许员工使用更多带宽。基于位置的策略:在不同的接入位置设置不同的带宽控制策略,例如办公区的员工获得标准带宽,会议室和培训室获得较高带宽(保障视频会议和培训),访客区获得较低带宽,生产区和机房获得高优先级和高带宽(保障生产业务)。基于时间和位置的动态策略,能够让带宽控制更加灵活和贴合实际需求,避免"一刀切"的策略影响正常业务。系统还支持基于终端类型的策略:PC和笔记本获得标准带宽,手机和平板获得较低带宽(移动设备通常流量需求较小),物联网设备获得最低带宽且限制访问范围(物联网设备通常只需要少量流量与服务器通信)。动态策略的配置需要充分了解企业的业务需求和网络使用习惯,建议先进行一段时间的网络流量分析,了解不同时间段、不同区域、不同用户的流量使用情况,然后基于分析结果制定合理的带宽控制策略。

关键业务的带宽保障

带宽控制的另一个重要方面是关键业务的带宽保障。企业的关键业务(如视频会议、云桌面、ERP、CRM、语音电话等)对网络的带宽、延迟、丢包率有较高的要求,如果这些业务的带宽被其他流量占用,可能导致业务卡顿、延迟甚至中断,严重影响工作效率。网络准入认证系统可以与网络设备的QoS(服务质量)功能联动,为关键业务提供带宽保障:一是优先级标记,系统识别关键业务的流量(如视频会议、语音电话),为其标记高优先级(如DSCP EF或AF41),网络设备根据优先级优先转发这些流量;二是带宽预留,为关键业务预留一定比例的出口带宽(如预留30%的带宽给视频会议和语音业务),即使其他流量很大,关键业务的带宽也能得到保障;三是应用识别,通过DPI深度包检测识别关键业务的流量,对其进行优先调度和带宽保障,对非关键业务(如视频、下载)进行限制。关键业务的带宽保障需要网络准入系统与交换机、路由器、防火墙等网络设备的QoS功能配合,系统负责识别用户和业务、下发QoS策略,网络设备负责执行QoS调度。需要注意的是,QoS策略的配置比较复杂,需要对网络设备的QoS功能有深入的了解,建议由专业的网络工程师进行配置和调优。同时,QoS只能在带宽不足时保障关键业务的优先级,如果出口带宽严重不足,即使有QoS也无法完全解决问题,必要时需要扩容出口带宽。

带宽使用的监控与分析

带宽控制和配额管理的效果,需要通过持续的监控和分析来评估和优化。网络准入认证系统通常提供带宽使用的监控和分析功能:一是实时监控,实时显示每个用户、每个部门、每个区域的带宽使用情况和流量排名,管理员可以随时了解网络的整体状况;二是历史统计,记录和统计每个用户、每个部门、每个区域的历史带宽使用情况和流量使用趋势,支持按日、周、月、年等维度查询和对比;三是应用分析,通过DPI识别不同应用的流量占比,了解企业网络中哪些应用占用了最多的带宽(如视频、下载、网页、社交软件等),为带宽控制策略的制定提供依据;四是异常检测,自动发现带宽使用异常的用户或终端(如某用户突然产生大流量、某终端在非正常时段大量传输数据),及时告警,可能是数据泄露或恶意软件通信的迹象;五是报表生成,定期生成带宽使用报表和流量分析报告,支持导出和分享,为网络规划和决策提供数据支持。带宽使用的监控和分析,不仅是评估带宽控制效果的手段,也是网络规划和优化的重要依据。通过分析带宽使用趋势,企业可以了解带宽需求的增长情况,合理规划出口带宽的扩容;通过分析应用流量占比,企业可以了解员工的网络使用习惯,制定更有针对性的带宽控制策略。建议企业定期(如每季度)对带宽使用情况进行分析和评估,根据分析结果优化带宽控制策略和配额管理。

带宽控制与配额管理是网络准入认证系统的重要功能,它让企业能够在有限的带宽资源下,基于用户身份、终端类型、接入位置、时间等因素,进行差异化的带宽控制和流量配额管理,保障关键业务的网络质量,限制非业务流量的滥用,提升整体网络使用效率,降低网络运营成本。通过基于身份的差异化带宽控制、流量配额与用量管理、基于时间和位置的动态策略、关键业务的带宽保障、带宽使用的监控与分析,企业可以实现网络带宽的精细化管理和合理分配。对企业来说,选一套带宽控制能力强大、策略灵活、监控分析完善的网络准入认证系统,是提升网络使用效率、保障业务质量、降低运营成本的重要手段。

获取方案 马上咨询 电话咨询