一个校园不是一套话,分区是基本功
宿舍、教学、办公、访客这些区域,用户类型、终端、管控要求完全不同。宿舍高密度、终端多、要防共享;教学区公共无线、学生老师访客混用;办公区重安全、要对接统一身份;访客临时、要实名短时。校园网认证系统做分区,本质是按区域把认证方式、权限、页面、策略拆开,而不是全校一个模板套到底。分区域做对了,体验和安全才能同时站住。
宿舍区:防共享加无感知
宿舍每间布ONU带WiFi,用PPPOE或者Portal认证,强制绑账号和MAC防一号多终端。学生手机第一次认证后MAC无感知,换宿舍楼内AP不用重登,体验好也不容易被共享钻空。代拨网关在这里做运营商拨号和防代理,私接路由器能被多维检测识别。宿舍区是认证压力最大的地方,并发高、终端杂,容量评估和限流预案要提前做,高峰才不会变成投诉高峰。
教学区:按SSID推不同页面
教学区AC推两个SSID,比如教师SSID和访客学生SSID,Portal服务器按SSID推不同页面:教师页带教学通知,访客页带套餐。学生用学号或者微信短信认证,老师用802.1X或者统一身份,权限天然分开。上课时段、地点、用户组、终端、SSID这几维组合成推送策略,页面不是千篇一律,而是和场景对上。教学区公共性最强,实名和溯源不能松,短信认证的底线要守住。
办公区和科研区:重安全和身份对接
办公区、科研区对安全等级要求高,优先802.1X基于端口控制,认证不过端口关闭;配合LDAP对接学校域,教职工用工号统一登录。科研内网要限制访问的,走双资源访问控制,免费用户只进内网、收费用户出互联网,权限靠RADIUS属性下发。这些区域终端相对固定、用户明确,适合严一点。认证系统和现有行为管理、防火墙配合,身份维度喂给它们,安全策略才闭环。
访客区:实名加短时授权
临时访客用短信认证,输入手机号拿验证码,系统生成临时账号,有效期二十四小时或者管理员自定义,日志同步审计。访客不该拿到师生权限,页面和权限都要隔离。访客认证是最容易被忽略的一块,但它恰恰是公安审计盯得紧的:外来人员上网必须实名可溯。把访客当成一类独立用户设计,而不是随手给个开放WiFi,合规才站得住。
分区策略落地靠规则不是靠手改
分区不是运维每天手动切,而是用认证系统的区域规则、SSID策略、用户组、RADIUS属性这些配置固化下来。新增一栋楼、一个新SSID,按规则加,不破全局。分区域管好了,学校管理自主性保留在认证策略、用户管理、日志审计上,后面网络升级也不被动。把分区当成配置资产而不是一次性工程,校园网才经得起规模扩张。
高峰预案和权限分级
宿舍晚高峰、教学上课铃后集中认证,是并发最猛的时刻。容量评估和限流预案提前写,关键业务优先保障,免费用户和收费用户权限分级清晰,才不至于高峰变投诉高峰。权限分级靠基于角色的访问控制,学生老师管理员不同角色不同网段和限速,代理商也能细分管理。分区加分级,校园网既分得开又管得细,两种手段叠起来才扛得住规模。
账号生命周期要管起来
分区认证不只是登录那一下,账号从开户、改密、续费、停用到毕业清理都要管。学生用学号统一身份,首次强制改密复杂度大小写加数字;教职工工号对接LDAP;访客临时账号到期自动失效。账号生命周期和区域策略绑定,离职毕业及时关权限清日志边界,安全才闭环。很多项目只管认证不管生命周期,后面账号堆积、权限漂移,反而成风险点。
分区规则要能版本化和回滚
分区域管理的可持续性,在于把规则固化成配置资产:区域规则、SSID策略、用户组、RADIUS属性这些写进系统,新增楼栋新SSID按规则加,不破全局。更进一步,这些配置要能版本化和回滚,改错了一键退回上一版,比运维手动切区域稳得多。配置资产化后,学校管理自主性保留在认证策略、用户管理和日志审计上,网络升级时也不被动,校园网才经得起楼栋和人数的扩张。
访客临时授权的细节
访客除了短信验证码,还可以结合前台登记生成临时账号或者票据二维码,有效期管理员自定义,最短可按小时。重要场合访客多,页面要支持多语言提示和清晰入口,避免外来人员卡在认证页。访客日志必须同步审计,外来人员上网实名可溯是公安盯紧的点。把访客当独立一类设计,页面、权限、日志三样隔离,公共区域合规才站得住,也避免访客误用师生资源。
分区策略要写进配置不是写进PPT
分区做得好不好,看它能不能沉淀成配置资产。区域规则、SSID策略、用户组、RADIUS属性这些写进系统,新增楼栋新SSID按规则加,不破全局。最怕的是运维每天手动切区域、手改权限,那样规模一大必然出错。把分区当长期资产设计,学校管理自主性保留在认证策略、用户管理、日志审计上,后面网络升级也不被动,校园网才经得起人数和楼栋的扩张。