Hinzufügen eines Bonjour-Gateways zu einem WLAN
Damit sich Apple-Geräte und -Dienste gegenseitig erkennen können, fügen Sie Ihrem WLAN ein Bonjour-Gateway hinzu.
Bonjour ist ein standardbasiertes Protokoll von Apple, das es Geräten und Diensten im selben Netzwerk ermöglicht, sich gegenseitig zu erkennen. Dazu werden Multicast-mDNS-Frames (Domain Name System) an Clients im LAN weitergeleitet, damit diese automatisch den angekündigten Dienst (z. B. einen Drucker oder ein AirPlay-Gerät) erkennen und eine Verbindung herstellen können.
In drahtlosen Netzwerken ist es jedoch üblich, dass sich Clients und die verschiedenen Dienste von unterschiedlichen VLANs aus mit demselben WLAN verbinden. Um die Bonjour-Services nutzen zu können, ist es daher erforderlich, mDNS-Frames, die von einem VLAN ausgehen, mit drahtlosen Clients zu verbinden, die in einem anderen VLAN verbunden sind. Sie tun dies, indem Sie ein Bonjour-Gateway im WLAN einrichten. Das Gateway kann lokale VLANs im WLAN überbrücken (dies kann auch durch Tunneling durch einen Juniper Mist Edge erfolgen, wofür Sie sich an den technischen Support von Juniper wenden sollten).
Im Mist empfängt das Bonjour-Gateway Erkennungsanfragen von berechtigten Clients im WLAN-Netzwerk und leitet sie an VLANs weiter, die im Feld Ermittlungs-VLANs der Gateway-Konfiguration aufgeführt sind. Diese VLANs können Teil des WLANs oder Teil der kabelgebundenen Infrastruktur sein. Antworten von jedem Bonjour-Gerät im Netzwerk werden an den anfordernden Client weitergeleitet und dem lokalen Cache hinzugefügt. Auf diese Weise lernt das Gateway und erstellt eine Liste aller Benutzer und Geräte, die sich gegenseitig erkennen müssen. Das Netzwerk kann hier das WLAN, ein drahtloses VLAN oder ein kabelgebundenes VLAN sein.
Zugriffskontrolle
Wenn Sie ein Bonjour-Gateway einrichten, können Sie es auch verwenden, um eine passive Zugriffssteuerung zu erreichen, indem Sie einen bestimmten Bonjour-Dienst nur für bestimmte Benutzerrollen oder einen bestimmten Standort auffindbar machen. In einem Klassenzimmer können Sie beispielsweise vorhandene RADIUS-Rollen für Schüler und Lehrer nutzen, um die Übertragung von Apple AirPlay-Bildschirmen auf Lehrkräfte zu beschränken. Die Schüler würden den Dienst nicht sehen. Wenn Sie den drahtlosen Druckdienst einrichten, können Sie das Bonjour-Gateway nutzen, sodass drahtlose Drucker nur von Benutzern erkannt werden können, die sich auf derselben Etage wie der Drucker befinden.
Kundenspezifische Bonjour-Services
Bonjour-Dienstbezeichnungen verwenden eine Syntax, die Folgendes umfasst: airplay._tcp._local. Wenn Sie einen Dienst hinzufügen müssen, der noch nicht in der Liste enthalten ist, fügen Sie Ihren eigenen benutzerdefinierten Dienst hinzu, indem Sie den Dienstnamenteil der Bezeichnung angeben, homeconnect z. B. in der Option Benutzerdefinierten Dienst hinzufügen . Der Rest der Beschriftung (das ._tcp._local Teil) wird automatisch an diesen Namen angehängt.
Rollenbasierte Bonjour-Erkennung
Mit dem rollenbasierten Zugriff können Sie die Bonjour-Serviceerkennung innerhalb eines WLANs auf bestimmte Benutzerrollen beschränken. Es erfordert einen RADIUS-Server für die Bereitstellung des AAA-Profils (Authentifizierung, Autorisierung und Abrechnung) des Benutzers sowie Mist Benutzerbezeichnungen, um diese Attribute so zuzuordnen, dass sie im Mist Richtlinienrahmen verwendet werden können. Das Ergebnis ist, dass Sie Labels verwenden können, um nicht übereinstimmende Benutzer herauszufiltern, damit sie den ausgewählten Bonjour-Dienst nicht finden können, während er gleichzeitig für autorisierte Benutzer verfügbar ist. Siehe Beispiel: Erstellen und Anwenden von Beschriftungen für die Bonjour-Filterung.
Optimale Vorgehensweisen
Juniper empfiehlt, die meisten Broadcast- und Multicast-Frames im drahtlosen Netzwerk zu filtern (d. h. zu löschen), damit APs keine Sendezeit verschwenden. Standardmäßig umfasst diese Filterung mDNS-Frames, wenn Bonjour aktiviert ist.
Planen Sie Ihr WLAN so, dass Protokoll-Chats auf ein Minimum reduziert werden. Sowohl SSDP (für Plug-and-Play-Geräte) als auch mDNS können sehr gesprächige Protokolle sein. Daher können sie die WLAN-Leistung schnell beeinträchtigen, indem sie den Kanal überfluten und Sendezeit verbrauchen. Die folgenden Designprinzipien können helfen, das Lachen zu reduzieren:
-
Definieren Sie eine Flood-Grenze für das Bonjour-Gateway.
-
Legen Sie einen Pool für Bonjour-Geräte zusammen, um die minimale Anzahl von Erkennungs-VLANs zu nutzen.
-
Verwenden Sie standort- oder rollenbasierte Serviceermittlung.
-
Testen Sie vor der Bereitstellung im Netzwerk in kleinem Maßstab, insbesondere vor der Verwendung von benutzerdefinierten Bonjour-Anwendungen.
-
Aktivieren Sie Broadcast- und Multicast-Filterung im drahtlosen Netzwerk.
So fügen Sie ein Bonjour-Gateway zu einem WLAN hinzu:
