企业WiFi认证系统上线前,部署架构选错了,后面所有问题都会被放大。旁路和串接不是哪个先进的问题,是控制点在不在你手里的问题。很多企业招标时写"旁路部署不影响现网",实施时发现认证跳转做不出来、用户识别不到位、日志缺字段,根因都在架构这一步没定清楚。
先搞清楚认证流量走哪条路
Portal认证的核心是把未认证用户的HTTP请求重定向到认证页面,这个重定向动作必须发生在用户流量的必经之路上。串接模式下认证网关串在出口和核心交换机之间,所有流量都过设备,重定向、放行、计费、日志采集一个设备全做了,控制点最完整。旁路模式下认证网关挂在核心交换机的镜像口或旁路口,只做认证页面推送和Radius认证,流量本身不经过网关,放行控制要靠AC或交换机配合做VLAN切换或ACL下发。
串接的优势和代价
串接模式认证链路最短,Portal重定向、账号认证、策略放行、流量统计、日志采集全在一台设备上完成,出问题定位也快。蓝海卓越NE-80流控网关串接部署时支持网桥模式和路由模式,网桥模式不改动现有IP规划,路由模式需要调整出口路由。代价是网关成了网络的单点,设备故障全网断,所以串接必须配双机热备或硬件旁路保护,NE-80本身支持双动态OS加双静态OS架构和硬件旁路联动,断电时自动切直通,这是串接模式的底线配置。
旁路的适用场景和限制
旁路模式适合不想改动现有网络拓扑、出口已经有防火墙或行为管理设备的企业。认证网关只负责Portal页面和Radius认证,放行依赖AC的External Portal能力或交换机的Radius动态VLAN。但旁路有个硬限制:如果AC不支持External Portal协议,或者交换机不支持动态VLAN下发,旁路就只能做认证页面展示,做不了真正的准入控制,用户绕过认证页面直接配IP就能上网。所以旁路不是"简单",是把控制压力转移给了AC和交换机。
Portal服务放在哪里
V7统一认证计费系统的Portal服务可以内置在认证网关里,也可以独立部署在服务器上。小型企业单站点用内置Portal就够,管理简单。多分支企业建议Portal服务集中部署在总部数据中心,各分支通过专线或VPN回源认证,这样认证页面统一、账号统一、策略统一,但要注意分支到总部的链路质量,认证超时设多少要按实际链路时延调,不能照搬默认值。
Radius认证的位置
Radius服务和Portal服务可以同机部署也可以分开。企业级部署建议Radius独立,因为Radius是认证的核心后端,Portal只是前端交互,分开部署后Portal挂了不影响已在线用户,Radius挂了才是真正的认证中断。V7的Radius每秒认证4000次以上,企业级Portal单机最大承载百万用户,一般企业规模单台足够,但双机热备是标配。
多出口场景的架构选择
企业有多个运营商出口时,串接网关要放在多出口汇聚之后,否则不同出口的用户认证策略不一致。NE-80支持四大运营商链路负载均衡和应用路由,可以在网关层面按应用选出口,认证和出口策略在同一台设备上联动,避免认证了A出口流量却走了B出口导致计费错乱。旁路模式下多出口的认证归属更复杂,每个出口的AC都要独立配置External Portal,维护量翻倍。
日志采集点不能漏
不管旁路还是串接,日志采集点必须在认证网关上。串接模式天然能采集NAT日志、URL日志、认证日志,旁路模式下如果流量不过网关,上网行为日志要靠AC或行为管理设备输出,再和认证日志做关联。公安合规要求日志留存不少于六个月,企业场景下认证日志和上网日志要能按人、按账号、按终端、按时间关联查询,两个系统对不上时间戳和IP映射,审计时就是一笔糊涂账。
选型决策的实际顺序
先看现网有没有可用的控制点:出口是防火墙还是路由器、AC品牌型号是否支持External Portal、交换机是否支持动态VLAN。控制点完整就选旁路,控制点缺失就选串接。再看规模:单站点五百终端以内内置Portal加串接网关最省事;多分支集中认证加旁路网关在分支、Portal和Radius在总部。最后看合规要求:需要全流量7层审计的必须串接,因为旁路拿不到完整流量。
企业WiFi认证系统的部署架构没有标准答案,旁路和串接各有适用场景。关键是在方案阶段把控制点、认证链路、放行机制、日志采集点四件事讲清楚,不要用"旁路部署不影响现网"一句话带过。架构定对了,后面的认证方式选择、账号管理、运维排障才有稳定的基础。