跳到主要内容

新闻资讯 · 行业动态

网络Portal认证是怎么把未登录用户拦下来并重定向到登录页的

网络Portal认证的本质,是在用户真正上网之前先插一道「认证闸门」。很多刚接触这套机制的人会以为,Portal页面是手机或电脑自己弹出来的,...

您的位置:首页 > 内容中心 > 行业动态 > > 正文

网络Portal认证的本质,是在用户真正上网之前先插一道「认证闸门」。很多刚接触这套机制的人会以为,Portal页面是手机或电脑自己弹出来的,其实不是。标准的处理链路是:顾客终端连接无线信号后,流量先经过AP,再到认证设备,认证设备把请求转给Portal server,最后由Radius server完成账号校验。蓝海卓越V7统一认证计费系统在整个链条里扮演的,就是那个负责「判断你有没有登录过、没登录就把你拦住」的角色。

网络Portal认证的拦截发生在哪一跳

当一台终端第一次连上校园或酒店的WiFi,它发出的第一个HTTP请求并不会直接到达互联网。认证设备会识别到「这个终端还没有通过认证」,于是把这次访问重定向到Portal登录页。这正是网络Portal认证和直接放行的最大区别:没认证之前,终端只能看到登录页,出不去。等用户在Portal页输入手机号验证码、微信扫码或者账号密码,Radius server校验通过,认证设备才会下发放行策略,终端才真正接入网络。

从协议看,网络Portal认证的拦截和放行靠的是标准RADIUS:认证设备作为NAS把认证请求发给V7(扮演Radius server),校验通过后V7通过CoA或会话策略把放行指令下回设备。这也是为什么V7能对接数十家厂商。大家说的都是RADIUS这同一种语言,差异只在属性字段的映射。理解这一点,后面排查「弹不出页」时就能先区分是重定向没触发,还是登录页本身加载失败。

这里有个容易被忽略的点:网络Portal认证的拦截能力依赖认证设备和V7之间的对接。V7支持对接华为、中兴、H3C、锐捷、思科等数十家厂商的AC和BRAS设备,也支持任意动态IP接入,也就是说云端公网部署时,不同IP的NAS设备都能接进来。如果认证设备没和V7联动,Portal页就弹不出来,或者弹出来也拦不住人。

为什么网络Portal认证要单独做一套Portal服务

V7把Portal认证做成独立的核心功能模块,好处是模板可以PC、手机自适应,可以任意展现方式、自定义模板。网络Portal认证的登录页不是死的,运营方可以换logo、换配色、换文案。更重要的是,Portal服务要扛住高并发。V7企业级Portal单机最大承载百万用户,每秒认证能力在4000次以上。开学季几万人同时连网这种峰值,靠的就是这一层独立的服务能力,而不是把认证逻辑硬塞进网关里。

网络Portal认证重定向之后还会发生什么

Portal server返回登录页的动作,本质是给未认证终端的HTTP请求做一个302重定向,把浏览器引到V7提供的认证URL(带设备标识、回跳参数)。用户输入凭证后,页面把请求POST回V7,V7再和Radius校验,通过才下发放行。理解这个302,排查「页面弹不出来」时就能先区分是重定向没触发,还是登录页本身加载失败。

用户通过认证后,V7会记录这次会话的账号、IP、上下线时间和流量,并可以对接第三方审计系统满足公安要求。也就是说,网络Portal认证不只是「弹个页让用户登录」这么简单,它同时是上网行为留痕的起点。后续如果要查「某个人某天上了多久网、用了多少流量」,源头数据就是这一次Portal认证产生的会话记录。这也是为什么部署Portal认证时,不能只盯着登录体验,还要把日志留存一起规划进去。

部署时还有两个容易忽略的细节:Portal域名要和认证ACL放行列表对齐,否则未认证用户连登录页都访问不了;Radius超时时间和Portal页面超时时间要匹配,否则会出现「用户明明输了正确账号密码,却提示认证超时」的怪故障。这两个点看起来小,却是现场排查频率最高的两类问题。

总结一下:网络Portal认证的拦截和重定向,靠的是AP到认证设备到Portal server到Radius server这条链路,以及V7与厂商设备的对接。理解这一跳发生在哪、由谁负责,后面无论是排查「页面弹不出来」还是规划高并发,都有据可循。

获取方案 马上咨询 电话咨询