WiFi认证系统不是孤立运行的,它需要和网络中的接入设备协同工作,才能完成"识别用户、控制接入"的任务。在企业、酒店、校园等场景中,无线控制器(AC)和宽带远程接入服务器(BRAS)是最常见的接入设备,WiFi认证系统与它们的对接方式,直接决定了认证能否正常工作、策略能否准确下发。下面看看WiFi认证系统与AC/BRAS设备的对接方式,以及实施中需要注意的问题。
为什么需要对接AC/BRAS
WiFi认证系统本身不直接控制网络流量,它负责身份认证和策略计算,而真正执行"放行"或"拒绝"的是接入设备——AC或BRAS。用户连上WiFi后,AC/BRAS把未认证流量重定向到认证门户;用户认证通过后,WiFi认证系统通知AC/BRAS放行该用户,并下发带宽、时长等策略;用户下线时,AC/BRAS回收网络资源。因此,WiFi认证系统和AC/BRAS之间必须有可靠的通信机制,两者协同才能完成完整的认证流程。对接是否顺畅,直接影响用户的上网体验和系统的稳定性。
RADIUS标准协议是对接的基础
WiFi认证系统与AC/BRAS的对接,最常用的是RADIUS(远程认证拨号用户服务)协议。RADIUS是业界标准的认证、授权、计费协议,绝大多数AC和BRAS都支持。通过RADIUS,AC/BRAS把用户的认证信息(用户名、密码等)发送给WiFi认证系统,系统校验后返回认证结果和授权策略(带宽、时长、VLAN等),同时开始计费。RADIUS协议的标准化,使得WiFi认证系统可以对接不同厂商的设备,而不需要为每种设备单独开发接口。需要注意的是,不同厂商对RADIUS属性的支持程度和私有扩展不同,联调时需要确认关键属性是否互通。
Portal重定向与联动
除了RADIUS认证,Portal认证场景下还需要AC/BRAS支持Portal重定向和Portal协议。用户连上WiFi后,AC/BRAS把用户的HTTP/HTTPS请求重定向到WiFi认证系统的Portal页面;用户在Portal页面完成认证后,系统通过Portal协议通知AC/BRAS放行用户。Portal重定向的配置是部署中最容易出问题的环节:重定向地址配置错误、HTTPS重定向被浏览器拦截、Portal协议版本不兼容,都会导致认证页面弹不出来或认证后无法上网。HTTPS场景下的重定向还涉及证书和浏览器策略,需要特别处理。联调时应当按链路逐步验证:先测重定向是否正常,再测认证是否通过,最后测放行是否生效。
多厂商设备兼容性
实际网络中往往存在多厂商设备混用的情况,例如AC是一个品牌、BRAS是另一个品牌、交换机又是第三个品牌。WiFi认证系统需要能够对接不同厂商的设备,这依赖于对标准协议的良好支持和对各厂商私有特性的适配。主流厂商(华为、中兴、H3C、锐捷、思科等)的设备通常都能较好地对接,但一些小众厂商或老旧设备可能存在兼容性问题。选型时应当确认系统是否支持现网设备的品牌和型号,必要时要求厂商提供兼容性证明或现场测试。不能默认"支持RADIUS就一定能对接",实际联调才是检验兼容性的唯一标准。
联调要点与常见坑
WiFi认证系统与AC/BRAS的联调,有几个常见的坑需要特别注意:一是RADIUS密钥不一致,AC/BRAS和认证系统配置的共享密钥必须完全一致,否则认证会失败;二是IP地址配置错误,AC/BRAS上配置的RADIUS服务器地址必须是认证系统的实际地址;三是Portal重定向地址错误,导致页面弹不出来;四是属性映射不匹配,例如带宽属性的单位不一致(Kbps vs Mbps),导致策略下发错误;五是防火墙拦截,AC/BRAS和认证系统之间的RADIUS端口(1812/1813)和Portal端口必须放通。联调时建议先做基础连通性测试(ping、端口检测),再逐步验证认证、授权、计费各环节。
旁路部署不影响现网
部署方式上,WiFi认证系统通常采用旁路部署,即系统挂接在网络的旁路,不串接在数据通路上。用户的上网流量不经过认证系统,只在认证时与系统交互,认证通过后由AC/BRAS直接放行。旁路部署的好处是:不影响现有网络架构,认证系统故障时不会导致全网断网(可以配置逃生策略),部署和维护都比较简单。对于老旧网络改造,旁路部署尤其有价值,不需要大改现有网络就能引入认证能力。需要注意的是,旁路部署下,AC/BRAS必须支持标准的Portal和RADIUS协议,这是旁路部署的前提。
接口开放与扩展性
从长期看,WiFi认证系统还应当具备良好的接口开放性和扩展性。除了与AC/BRAS对接,系统可能还需要与AD域、OA系统、PMS、一卡通、第三方审计平台等对接。选择协议标准、接口清晰、架构开放的系统,能显著降低长期维护成本和后续对接的难度。系统的升级换代应当支持平滑迁移,避免升级过程中影响正常认证。接口文档的完整性和厂商的技术支持能力,也是选型时应当考察的重要因素。
WiFi认证系统与AC/BRAS设备的对接,是整个认证系统能否正常工作的关键。通过RADIUS标准协议实现认证授权计费,通过Portal协议实现重定向和放行,通过旁路部署减少对现网的影响。对接的核心在于标准协议的支持和细致的联调验证。对实施者来说,部署前确认设备兼容性、联调时按链路逐步验证、上线后持续监控对接状态,是保障系统稳定运行的必要步骤。选一套对接能力强、接口开放的WiFi认证系统,是网络长期稳定运营的重要保障。