瘦AP技术与WAPI瘦AP产品
瘦AP在工业无线网络中重要性日益增强,主要优势包括集中管理、灵活部署和高性价比。与胖AP相比,瘦AP通过将管理面与数据面分离,实现更高效的网络管理和灵活的网络扩展,满足企业办公、移动作业、工业物联网(IIoT)和智能电网等场景需求。WAPI瘦AP产品支持无线局域网鉴别和保密基础结构(WAPI)安全协议,满足工业控制系统(ICS)和IIoT对安全性、可靠性及运营管理的严苛要求。
AP/AC 间通信协议特点
常见的AP/AC间通信协议包括:
- LWAPP:思科公司开发的私有协议,将大部分网络处理任务交给AC,自身只负责基本的无线接入功能,主要应用于思科自家的无线网络产品。
- CAPWAP:由互联网工程任务组(IETF)制定的标准协议,定义了AP和AC之间的通信规范,支持设备发现、配置下发、状态监控等功能,有集中转发和本地转发两种工作模式。
- MQTT:轻量级的基于发布/订阅模式的消息传输协议,专为低带宽、不稳定网络环境以及资源受限的设备设计,广泛应用于基于云技术的瘦AP架构。
- WebSocket:在单个TCP连接上进行全双工通信的协议,适用于AP与AC之间需要实时双向通信的场景。
WAPI瘦AP应用领域和发展趋势
WAPI瘦AP在工业领域广泛应用,以电力行业为例,预计到2026年规模达到十亿元以上。未来,WAPI瘦AP将朝着可以被云平台管理的“云AP”方向发展,实现即插即用、简单部署、不受部署空间限制、扩展灵活、管理监控和调优更集中,提升网络运行效率和安全稳定性能。
WAPI瘦AP产品工程化实现及部署中的若干问题及分析
电力等工业领域的无线网络应用对网络的性能、安全性、部署环境和功能要求更高,因此电信运营商时代的瘦AP产品和解决方案无法满足当下工业领域的应用需求,须根据应用需求予以优化。
鉴别器实体(AE)“拆分”实现,引入了安全风险
在“瘦AP”架构下,WAPI协议中定义的鉴别器实体(AE)应该驻留在AP中,但产品实现上并未达成统一,厂商往往会按电信运营商时代的理解和惯性去设计实现产品。如果采用把AE的鉴别功能在AC上实现,把AE的保密功能在AP上实现(即“拆分”实现),就意味着要在AC与AP之间传输加解密密钥,因此引入了安全风险。
工业场景以本地转发业务为主,CAPWAP不具优势
在电力等工业场景中,瘦AP通常不需要集中转发,主要是因为工业现场对实时性和本地化处理的要求较高。集中转发会将所有数据流量汇聚至AC进行处理,可能增加网络延迟并影响实时系统的性能。工业场景中的数据传输通常需要在本地快速处理,因此瘦AP在工业网络中更侧重于采用本地转发模式,即直接将数据发送到本地服务器或边缘计算设备,以确保低延迟和高可靠性。工业场景中追求AC大型化、集中化、远端部署,并不符合实际应用需求。结合诸多应用实践发现,工业场景中的瘦AP,AP/AC间通信采用CAPWAP协议并不能发挥其在集中转发方面的优势,反而会导致系统复杂度和异品牌互联互通技术难度大大高于采用MQTT或WebSocket等协议的瘦AP。
工程技术评估和结论
鉴别器实体(AE)驻留位置问题
WAPI在瘦AP架构下,AC负责集中控制AP,AP和AC协同实现STA的接入和管理。理论上AE既可以完全驻留在AP中,也可以完全驻留在AC中,两种方式均能实现WAPI鉴别和保密的完整过程。但在产品工程化实现层面,AP芯片通常具有性能强劲的处理器内核,芯片厂商技术上也越来越倾向于将802.11无线数据帧转换802.3以太网数据帧固化在AP芯片内部完成,出于保障加解密性能等目的,加解密过程必须在AP上实现。因此,将AE完全驻留在AC中的设想(WAPI鉴别和保密的完整过程都在AC上实现),在工程化实现层面是无法达成的。结论:在瘦AP模式下,AE应完全驻留在AP中,以确保设备提供最佳的WAPI安全服务和体验。
AC部署位置问题
在WAPI瘦AP应用场景中,AC的部署位置(本地部署或远端部署)主要取决于管理和业务的需求。如果网络对实时性、低延迟和本地化控制要求较高,AC应当选择本地部署,以减少网络延迟并确保业务连续性。例如在需要快速响应的关键设备监控场景中,或在大型变电站/换流站、大型仓库等业务相对独立,且本地具备运维人员的场景中,AC也应当选择本地部署。但如果在需要集中管理多个分散站点的场景中,远端部署AC则更为适合,可通过云端或数据中心实现统一管理和运维。结论:应结合业务和管理需求,灵活决定AC部署位置,采取本地部署或远端部署,而不应一味追求大型化、集中化。例如业务相对独立的大型变电站/换流站、大型仓库之类的应用场景,建议采用小型化本地部署的AC产品(甚至是AC、AS一体化的产品)。本地部署的AC,因管理AP区域集中、数量有限,暂不必过度关注与异品牌AP的互联互通。