第一原则:补齐能力,不是替换设备
学校机房里防火墙、上网行为管理、AC、交换机往往都在跑。面对一套新认证系统,第一反应不该是把它当成来替换谁的。正确思路是判断现有设备缺哪块能力:是缺身份绑定、账号管理、日志关联,还是缺按人下发的策略。认证系统补的是这几块,行为分析还归行为管理,无线控制还归AC。把关系讲反了,方案就会写成替代,现场实施必然撞墙。旁路部署优先,能不动现网就不动现网。
认证网关和AC、BRAS怎么分工
认证网关承接认证跳转、用户识别、策略放行、流量归属,和认证平台联动。AC负责无线控制和策略下发,BRAS在运营商对接里做拨号和二次认证转发。三者是配合不是上下级。比如Portal认证,AC检测到未认证终端,通过Portal协议把请求重定向到认证服务器,认证服务器推页面、验身份,成功后向AC下发权限、向代拨网关下发运营商账号。链路清楚,职责不抢,现网设备各司其职。
对接统一身份系统,少一套账号
学校一般已有教务、一卡通或者LDAP域。认证系统支持第三方数据源认证,把学号、工号作为统一上网账号,首次登录强制改密,不用学生再注册。对接前提是接口开放、字段可映射,这块属于需要现场确认后才能承诺的能力,不能拍胸脯说任意系统都能直连。字段对不上就要定制开发,成本和周期单独评估。把这部分讲在前面,比上线时扯皮强。LDAP对接适合办公区,和域控天然合。
多厂商设备对接是基本功
校园网设备品牌杂,华为、中兴、H3C、锐捷、Ruckus、Aruba、思科这些都可能混用。认证系统要能和主流厂商的AC、BRAS、网关、路由器、交换机对接,这是校园项目的硬要求。但对接深度取决于对端是否支持标准协议、External Portal、Radius这些能力,信息不全时不能下结论说一定接得动。先确认品牌型号和External Portal能力,再判断是加认证网关还是换设备,这个顺序不能反。
不替代行为管理和防火墙
有学校已有上网行为管理和防火墙,认证系统不抢它们的职能。行为管理做七层应用识别和行为管控,防火墙做边界安全,认证系统做的是把身份喂给它们,让行为日志和防火墙日志带上账号和人的维度。这样溯源时才查得动:一条行为记录能对应到谁、用什么终端、什么时间。把认证系统说成替代行为管理,既不符合事实,也给自己埋合规坑。各管一段,日志关联起来,才是完整闭环。
配合关系的方案表达
给学校写方案,配合关系要讲在前面:认证系统旁路补身份和日志,AC管无线、BRAS管拨号、行为管理管应用、防火墙管边界,统一身份做账号源。影响现网吗、要不要大改、出问题谁负责,这三个领导关心的问题,答案都在配合关系里:基本旁路、分区域分批、身份维度补进去。把设备关系画对,方案才可信,实施才不撞墙。
高并发和对接广度是校园硬要求
校园网认证系统要扛得住规模:Portal和Radius每秒认证能力按资料可达较高水平,企业级Portal单机最大承载可按资料到百万用户级,多厂商AC、BRAS、网关、路由器、交换机都要能对接。但对接深度取决于对端是否支持标准协议、External Portal、Radius,信息不全不能下结论说一定接得动。先确认品牌型号和External Portal能力,再判断加网关还是换设备。高并发和广对接是校园项目的门槛,也是方案要正面回答的。
日志对接让各系统带上身份维度
认证系统对接日志审计系统,把认证身份喂给行为管理和防火墙,让它们的日志带上账号和人的维度。这样溯源时一条行为记录能对应到谁、什么终端、什么时间,NAT日志把内外网地址桥起来,三类日志合起来才构成完整证据链。认证系统不抢行为管理和防火墙的职能,而是给它们补身份维度。配合关系讲清,合规闭环才完整,也避免把认证系统说成替代谁。
灰度切入,不一次性全校
和现有设备配合的落地,建议灰度:先选一栋楼或一个区域旁路接入,验证Portal推送、Radius对接、统一身份同步、日志推送每条链路,再分批扩展。灰度能早发现设备兼容和字段映射问题,不把风险攒到全校切换。现网设备各司其职,认证系统补身份和日志,影响现网小、回退容易。把灰度写进实施计划,学校才放心,现场也不撞墙。
多终端同时在线和有线无线统一
现在师生一人多终端,手机电脑平板同时在线是常态。认证系统支持有线和无线终端、多终端同时在线,适应这个趋势。统一身份下,一个学号在有线无线侧体验一致,换地点不用重登。但多终端也带来账号共享风险,宿舍绑MAC、防代理这些手段要配齐。认证系统承持有线无线统一,不等于放任共享,身份维度和管控手段一起上,校园网才既方便又可控。