跳到主要内容

新闻资讯 · 行业动态

企业WiFi认证系统多SSID策略:员工访客物联网怎么分网隔离

企业WiFi认证系统最容易被低估的设计是多SSID和VLAN隔离。很多企业图省事,全公司一个SSID一套认证,员工、访客、打印机、摄像头全挤在一起...

您的位置:首页 > 内容中心 > 行业动态 > > 正文

企业WiFi认证系统最容易被低估的设计是多SSID和VLAN隔离。很多企业图省事,全公司一个SSID一套认证,员工、访客、打印机、摄像头全挤在一起,上线后要么访客能访问内网资源,要么物联网终端被认证流程卡住。多SSID不是多建几个WiFi名字那么简单,是把不同身份的流量从无线层面就分开,配合VLAN隔离和不同的认证策略,做到谁的流量走谁的通道。

为什么不能一个SSID走天下

一个SSID意味着所有用户连的是同一个无线网络,认证方式相同、网络权限相同、VLAN相同。员工需要访问内网文件服务器,访客只需要上互联网,物联网终端只需要和特定服务器通信,三种需求的安全等级完全不同。混在一个SSID里,要么给员工开了访客不该有的权限,要么给访客加了员工才需要的认证流程,体验和安全两头不讨好。多SSID的本质是按身份分网络,不是按WiFi信号分。

企业典型的三类SSID设计

第一类是员工SSID,走LDAP或AD域认证,对接人事系统自动同步账号,认证后划入员工VLAN,可以访问内网资源。第二类是访客SSID,走短信认证或接待人担保的临时账号,认证后划入访客VLAN,只能上互联网,不能访问内网。第三类是物联网SSID,走MAC无感知认证或预共享密钥,认证后划入物联网VLAN,只能访问指定的服务器端口,不能出公网也不能访问员工网。三类SSID对应三个VLAN,VLAN之间通过ACL或防火墙做隔离,这是企业WiFi的标准分法。

SSID和VLAN的绑定方式

SSID和VLAN的绑定在AC上配置,每个SSID指定一个默认VLAN。更灵活的做法是通过Radius动态VLAN下发:用户认证时,V7的Radius服务器根据用户角色返回一个VLAN ID,AC把用户划入对应的VLAN。这样同一个SSID下,员工认证后进员工VLAN,访客认证后进访客VLAN,不需要建多个SSID。但动态VLAN要求AC支持Radius的Tunnel-Private-Group-ID属性,不是所有AC都支持,前期要确认。动态VLAN的好处是SSID数量少、用户体验统一,缺点是排障复杂,用户进错VLAN要查Radius返回属性。

员工SSID的认证策略

员工SSID建议用802.1X认证配合LDAP或AD域,安全性最高。802.1X在无线连接阶段就完成认证,不通过的用户连IP都拿不到,比Portal认证更安全。但802.1X需要终端配置 supplicant,Windows和macOS自带,手机也支持,但配置过程对非技术员工不友好。折中方案是员工SSID用Portal加LDAP认证,首次认证后开启MAC无感知,后续连接自动放行,安全性比纯密码高,体验比802.1X好。高安全区域比如研发部和财务区,必须用802.1X加证书认证。

访客SSID的认证策略

访客SSID用短信认证最常见,手机号就是实名依据,符合公安审计要求。但企业场景下纯短信认证有个问题:访客不知道要连哪个SSID,前台要口头说明。更规范的做法是访客SSID开放广播,连接后自动弹出短信认证页,输入手机号获取验证码即可上网。访客账号要有有效期,比如4小时或24小时自动过期,过期后需要重新认证。不要给访客发永久账号,永久账号是后门,离职的访客或外包人员拿着账号随时能连企业WiFi。

物联网SSID的特殊处理

摄像头、门禁、传感器这类物联网终端大多不支持Portal认证,也没有浏览器输入账号密码。物联网SSID要用MAC无感知认证,把终端MAC地址提前录入V7系统,连接时自动认证放行。或者用预共享密钥(PSK),但PSK不能区分终端,一个密钥泄露所有设备都受影响。更安全的做法是每个物联网终端分配独立的PSK,AC上做MAC和PSK绑定。物联网VLAN的ACL要严格限制:只允许终端访问指定服务器的指定端口,禁止访问互联网,禁止访问员工VLAN,一个摄像头被攻破也不能横向移动。

VLAN间隔离的配置要点

VLAN隔离在核心交换机或防火墙上配置。员工VLAN可以访问访客VLAN吗?一般不允许,员工不需要访问访客的设备。访客VLAN可以访问员工VLAN吗?绝对不允许。物联网VLAN可以被员工VLAN访问吗?可以,员工需要查看摄像头画面、管理门禁系统,但只能访问管理端口,不能访问其他端口。VLAN间的访问控制要写明确的ACL规则,不要用"默认拒绝所有"然后逐条放通的方式,容易漏配导致业务不通,也不要用"默认允许所有"然后逐条拒绝,安全风险大。最佳实践是最小权限原则,只放通业务必需的端口和协议。

多SSID的Portal推送策略

V7系统支持按AC NAME、USERIP、SSID、ACIP、时间等参数组合推送不同的Portal页面,这就是4W+B推送策略。多SSID场景下,不同SSID推送不同认证页面:员工SSID推企业风格的LDAP登录页,访客SSID推简洁的短信认证页,页面上可以放企业宣传内容。推送策略在V7后台配置,根据AC上报的SSID字段匹配对应的页面模板,不需要在AC上单独配置。

企业WiFi认证系统的多SSID和VLAN隔离是安全架构的基础。员工、访客、物联网三类身份分三个SSID、三个VLAN、三套认证策略,VLAN间按最小权限做ACL隔离,这是标准做法。不要为了省事用一个SSID,也不要建了多个SSID却不做VLAN隔离,SSID分开了VLAN没分开等于没分。多SSID设计要在方案阶段定好,上线后再改要动AC配置和网络拓扑,代价大得多。

获取方案 马上咨询 电话咨询