校园WiFi的用户分三类:学生、教师、访客。三类人的认证需求完全不一样。学生要方便,天天上下线,输密码输烦了就会投诉;教师要有稳定的身份标识,最好和学校账号体系打通;访客是临时的,要快、要能追溯、要有时效。一套认证方式打天下,在校园场景里行不通。认证方式怎么选、怎么组合,是校园WiFi认证计费系统设计的第一道选择题。
蓝海卓越V7统一认证计费系统支持10种以上的认证方式,覆盖账号密码、一键登录、短信、微信、APP(企业微信、钉钉、飞书及自定义APP)、身份证刷卡、无感知、LDAP、802.1X、PEAP、EAP-SIM以及第三方数据源认证(一卡通、OA、任意第三方数据库)。校园WiFi场景里,认证方式全景图给出的推荐组合是:微信认证、短信认证、APP认证为主,账号密码和无感知作为备选。
学生群体:体验优先,组合使用
学生是校园WiFi的主力用户,对认证体验最敏感。微信认证扫码即连,APP认证与学校App联动,都是体验好的选择;短信认证能同时满足实名要求,适合开户环节;日常反复接入的场景,配合MAC无感知认证,学生首次认证后再次接入无需重复输入。需要提醒的是,无感知认证基于MAC地址和有效期判断,有效期设置过长有安全风险、过短体验差,需要运营方在安全和体验之间找平衡。
如果校园是收费运营,学生认证通常绑定账号体系:校方自建模式下,学号就是上网账号,和一卡通、教务系统打通;运营商代拨模式下,手机号就是上网账号,与运营商套餐绑定。账号怎么设计,直接影响后续的开户、缴费、审计整个链条。
教师群体:统一身份,稳定可靠
教师和教职工的账号要稳定、要可管理。V7支持LDAP认证,与Windows域认证结合,实现统一身份认证和权限下发;支持第三方数据源认证,对接学校现有的教师管理系统,教师账号与学校人事账号体系一致,不用额外注册。对办公区域要求更高安全等级的场景,可以启用802.1X认证,与交换机或NAC联动,基于端口控制接入,认证不通过则端口关闭。
教师群体还可以按院系、按部门划分用户组。V7支持多级用户组,不同用户组可关联不同套餐策略,可按用户IP、ACIP、ACNAME等字段定义分组。教务处、图书馆、行政楼不同区域的教师,可以有不同的访问权限和带宽策略。比如科研实验室区域要求高带宽,普通办公区域常规带宽,通过用户组策略就能区分。
访客群体:临时、快速、可追溯
访客是校园WiFi里最需要规则的人群。学术会议、招生开放日、家长来访,访客量不大但认证需求明确:要快(不能让学生教半天)、要有时效(会议结束就不能再用)、要能追溯(出了问题能找到是谁)。短信认证是访客场景的常用方式,手机号验证码即开即用;也可以由管理员生成临时账号或访客密码授权,设定有效时长,到期自动失效。
访客认证还可以配合认证页面定制。V7支持基于IP、SSID、网关名称、ACIP等字段匹配不同的认证页面,移动终端和PC模板分别配置,认证前广告页、认证后跳转页面可自定义。访客和学生的认证入口分开,页面体验各自优化,访客连上WiFi看到的是会议或活动页面,而不是学生登录页。
认证方式的组合与落地
认证方式不是越多越好。选择过多会增加系统复杂度和用户困扰,关键是根据用户群体、安全等级和运营目标做组合:学生用微信/APP加无感知,教师用统一身份,访客用短信加临时授权。V7支持多种认证方式混合接入,同一套系统里不同用户组走不同认证,这是校园场景最实用的能力。
安全等级和体验的权衡也要在设计时想清楚:最高安全等级(如双因子认证、802.1X)适合财务、机房等高敏区域;高安全等级(短信认证、LDAP)适合一般办公;中安全等级(微信、APP、短信组合)适合学生宿舍和公共区域。逐区域定等级,再定认证方式,比一刀切合理。
落地时还要确认几个前提:微信认证需要公众号和商户配置,短信认证需要短信通道,APP认证需要学校App配合,LDAP和第三方数据源认证需要对方系统接口开放。认证方式能否启用,取决于这些外部条件是否具备,选型时逐项确认,比上线后补配置省事。
选型时可以用一组判断问题来对照:项目场景是校园还是其他行业,场景决定认证方式推荐方向;安全等级要求是低、中、高还是最高,等级决定是否需要双因子、802.1X这类强认证;用户群体是否广泛使用微信,决定微信认证的优先级;学校有没有AD域或统一身份系统,决定LDAP和第三方数据源认证是否必要;项目是否要求实名认证和溯源,要求则短信认证不可跳过;是否与运营商AAA对接,对接则要评估PPPoE、代拨、AAA转发。这组问题过一遍,认证方式的组合方案基本就出来了。
说到底,认证方式的设计是对校园用户结构的一次梳理。三类人群、各自需求、对应认证方式、配套账号体系,这些理清楚,认证计费系统的地基才算打牢。