企业WiFi认证系统上线不是结束,是运维的开始。很多项目交付时一切正常,运行三个月后开始出问题:离职员工的账号还在、异常掉线没人管、地址池满了用户上不了网、证书过期了才发现。运维台账不是可有可无的文档,是把认证系统从"能跑"变成"稳跑"的核心工具。台账建好了,问题在用户投诉前就发现了;台账没建,出了问题临时翻日志,手忙脚乱。
孤儿账号清理
孤儿账号是指认证系统里存在但人事系统里已经不存在的账号,最常见的来源是离职员工。认证系统如果和AD域同步,域账号禁用后Radius认证会失败,但MAC无感知的本地绑定还在,设备在有效期内还能自动连。每月做一次孤儿账号清理:导出认证系统的所有账号列表,和人事系统的在职员工列表比对,不在职的账号标记出来,确认后禁用并清除MAC绑定。还要清理长期未使用的账号,超过90天未上线的账号标记为休眠,发邮件提醒用户,180天未使用的自动禁用。孤儿账号是内部安全最大的隐患,必须定期清。
异常掉线监控
用户异常掉线的原因很多:AP故障、AC会话表溢出、Radius响应超时、地址池耗尽、终端驱动问题。运维台账要记录每次掉线事件:时间、用户、MAC、AP位置、掉线原因、处理结果。每周统计掉线率,掉线率超过1%的区域要重点排查。掉线率高的区域通常是AP覆盖问题或容量不足,不是认证系统的问题,但认证日志能提供线索:用户在哪个AP掉线、掉线前的认证状态、Radius是否有超时记录。把掉线事件和AC日志、AP日志关联分析,才能定位根因。
地址池容量预警
DHCP地址池满了是企业WiFi常见故障,表现为用户能连接WiFi但拿不到IP,认证页面弹不出来,用户以为是网络坏了。运维台账要记录每个VLAN的地址池大小、当前使用率、增长趋势。使用率超过80%时预警,超过90%时紧急扩容。地址池扩容不是改个配置就行,要考虑VLAN规划、路由配置、AC配置的联动。提前预警有充足时间规划,等到满了再扩,用户已经投诉了。还要检查地址池的租期设置,租期太长会导致地址被不在线的设备占用,租期太短会增加DHCP请求量,企业WiFi一般设8到24小时。
证书和域名到期提醒
Portal HTTPS证书过期、认证域名过期,都会导致用户无法认证。这类问题完全可以预防,但最容易被遗忘,因为证书有效期一年,运维人员换了几轮就没人记得了。运维台账里要建一个到期提醒表:证书名称、签发机构、有效期、到期时间、续期负责人、续期流程。到期前30天发提醒,到期前7天确认续期进度,到期当天验证新证书生效。域名到期也要记录,有些企业的认证域名是单独注册的,和主域名不在同一个账号下,更容易忘。
Radius认证成功率监控
Radius认证成功率是认证系统健康度的核心指标。正常情况下成功率应该在99%以上,如果突然降到95%以下,说明有问题:可能是AD域控宕机、短信通道故障、AC配置错误、网络中断。运维台账要每天记录认证成功率、认证总次数、失败原因分布(密码错误、账号过期、Radius超时、其他)。失败原因分布能帮助定位问题:密码错误多是用户问题,账号过期多是人事同步问题,Radius超时多是服务器或网络问题。认证成功率监控要自动化,阈值告警,不要等用户投诉了才去查。
并发在线数趋势
记录每天的最高在线用户数、平均在线用户数、高峰时段。趋势分析能发现容量瓶颈:在线数持续增长,半年后可能达到AC或Radius的容量上限,提前规划扩容。还要记录各区域的在线分布,哪个区域AP负载高、哪个区域空闲,为AP扩容和优化提供数据。并发在线数和企业人数、办公模式有关,远程办公多了在线数会下降,全员到岗时会上升,要结合业务变化分析,不能只看数字。
变更管理记录
认证系统的任何配置变更都要记录:变更时间、变更内容、变更原因、操作人、回滚方案、验证结果。AC配置调整、Radius策略修改、Portal页面更新、证书续期、地址池扩容,都属于变更。变更管理的目的是出问题时能快速回滚,能追溯是谁改的、改了什么。很多故障是变更引起的,没有变更记录就只能猜。变更要走审批流程,重大变更(AC固件升级、Radius版本升级)要在维护窗口操作,提前通知用户。
月度运维报告
每月出一份运维报告,内容包括:本月认证总次数、平均成功率、最高在线数、掉线事件统计、孤儿账号清理数量、地址池使用率、证书到期提醒、变更记录、问题和改进措施。报告给IT负责人和业务部门看,让管理层知道认证系统的运行状态和投入产出。运维报告不是走过场,是争取运维资源和预算的依据,数据说话比口头说"系统很稳定"有说服力。
企业WiFi认证系统的运维台账要覆盖:孤儿账号每月清理、异常掉线记录和趋势分析、地址池容量预警、证书和域名到期提醒、Radius认证成功率监控、并发在线数趋势、变更管理记录、月度运维报告。台账不是给审计看的摆设,是运维人员每天要用的工具。把台账建起来、坚持更新,认证系统的运行质量会明显提升,用户投诉会持续下降。