企业WiFi认证系统在高安全区域(研发部、财务室、数据中心入口)不能只用账号密码,必须加第二因子。双因子认证说起来简单,账号密码加短信验证码,但实际落地有不少坑:短信通道不稳定、验证码延迟、用户嫌麻烦、和现有身份系统怎么配合。双因子不是多加一个认证步骤,是要在安全和体验之间找到企业能接受的平衡点。
什么场景必须上双因子
不是所有区域都需要双因子。普通办公区用账号密码加MAC无感知就够了,强制双因子会让员工每天输验证码,体验差投诉多。必须上双因子的场景有三类:第一类是高安全区域,研发部、财务室、数据中心、机房,这些区域的网络访问涉及核心数据,账号密码泄露风险大。第二类是远程接入,VPN或远程办公接入企业内网,必须双因子。第三类是管理员账号,认证系统的后台管理、网络设备的管理接入,必须双因子。普通员工的日常WiFi接入不建议强制双因子,用在刀刃上。
V7双因子的实现方式
蓝海卓越V7系统的双因子认证是用户名密码加手机号及短信获取的6位随机校验码。用户在Portal页面输入用户名和密码,系统验证通过后向用户绑定的手机号发送6位验证码,用户输入验证码完成二次认证。两个因子都通过才放行,任何一个失败都拒绝。验证码有有效期,一般设5分钟,过期失效,防止验证码被截获后长期使用。
短信通道的稳定性问题
双因子最大的单点故障是短信通道。短信网关出问题,验证码发不出去,所有用户都上不了网。企业部署时要选稳定的短信服务商,最好有主备两个通道,主通道失败自动切备用通道。验证码发送要有重试机制,第一次发送失败等30秒重试,最多重试3次。还要设置验证码有效期和发送频率限制,防止恶意刷短信。V7系统支持对接第三方短信平台,配置短信API接口后由系统调用发送,短信条数需要单独采购。
验证码延迟的处理
短信验证码延迟是用户投诉最多的问题。高峰期短信通道拥堵,验证码可能延迟30秒到几分钟才到,用户等不及就反复点发送,导致收到多个验证码不知道用哪个。处理方式:第一,页面上提示"验证码5分钟内有效,请勿重复发送"。第二,设置发送间隔限制,60秒内只能发送一次。第三,提供语音验证码备选,短信收不到可以选择语音电话播报验证码。第四,监控短信通道的送达率和平均延迟,延迟超过10秒自动告警,及时切换备用通道。
和LDAP/AD域的配合
企业员工账号在AD域里,双因子的第一因子(账号密码)走LDAP认证到域控验证,第二因子(短信验证码)由V7本地处理。用户手机号存在哪里?两种方式:一是存在AD域的用户属性里,V7通过LDAP读取手机号字段。二是存在V7本地数据库,用户首次登录时绑定手机号。建议用AD域存储,因为人事系统和AD域同步,员工换号或离职时AD域更新,V7自动获取最新手机号,不需要单独维护。但要确认AD域的手机号字段是否完整,有些企业AD域里手机号字段是空的。
双因子的豁免机制
双因子不能一刀切。高管、VIP用户、特殊岗位可能需要豁免,或者设置记住设备功能:用户在某台设备上双因子认证成功后,该设备在7天内再次登录不需要第二因子,只需要账号密码。记住设备功能基于MAC地址或设备指纹,要注意公共设备不能开启记住设备,否则下一个用户可以直接登录。豁免和记住设备的策略要按用户组配置,普通员工不豁免,高安全区域不开启记住设备。
硬件令牌作为第二因子
对安全性要求极高的场景,短信验证码可能不够,因为短信有被劫持的风险(SIM卡克隆、伪基站)。硬件令牌(动态口令卡)是更安全的第二因子,每30秒生成一个6位动态码,基于时间同步算法,无法被远程窃取。V7系统支持硬件令牌认证,管理员在后台为用户绑定令牌序列号,用户登录时输入令牌上显示的动态码。硬件令牌的缺点是成本高,每个令牌几十到上百元,而且用户可能丢失,需要补发流程。金融、政府、核心企业的管理员账号建议用硬件令牌。
双因子上线的推进策略
不要全公司一次性切换双因子,员工适应不了。先在IT部门试点,收集问题优化流程,再推广到高安全区域,最后根据需要覆盖其他区域。上线前要做用户培训,说明为什么要双因子、怎么操作、收不到验证码怎么办。上线后第一周安排专人值守,处理用户投诉和紧急开通。双因子的目标是提升安全,不是让员工上不了网,推进节奏要稳。
企业WiFi认证系统的双因子认证要用到真正需要的地方,高安全区域、远程接入、管理员账号必须上,普通办公区不建议强制。短信通道要有主备、验证码要有重试和语音备选、手机号要和AD域同步、豁免和记住设备按用户组配置、高安全要求用硬件令牌。双因子不是越严越好,是在安全和体验之间找到适合企业的平衡点。