跳到主要内容

新闻资讯 · 行业动态

02_WiFi网络计费系统和已有的上网行为管理防火墙怎么分工不打架

很多客户在咨询WiFi网络计费系统的时候,第一句话是:"我们已经有上网行为管理了,有防火墙了,还有AC控制器,还需要再上一套认证计费系统...

您的位置:首页 > 内容中心 > 行业动态 > > 正文

很多客户在咨询WiFi网络计费系统的时候,第一句话是:"我们已经有上网行为管理了,有防火墙了,还有AC控制器,还需要再上一套认证计费系统吗?"这个问题问得很实在,也最容易被销售一句"我们能融合"带过去。真到了方案阶段,三件设备到底谁管什么、谁留谁换、谁旁路谁串接,不掰扯清楚,上线一定打架。

先说结论:这三类设备解决的根本不是同一个问题。防火墙管的是"哪些包能进、哪些包能出",它看的是五元组和已知威胁特征;上网行为管理管的是"谁在什么时候用了什么应用、上了什么网站",它的核心是识别和审计;AC控制器管的是"无线AP怎么瘦 AP 转发、怎么漫游、功率怎么调",它管的是无线本身。而WiFi网络计费系统管的是"谁在用、用了多久、用了多少流量、该收多少钱、谁被欠费停掉"。这四件事在技术栈上有重叠,但在运营责任上是分开的。

为什么需要单独一套计费系统?举个最常见的场景:学校已经有一台不错的上网行为管理设备,能审计学生上了哪些网站、能不能看到每个学生的流量。但它解决不了"这个学生本月套餐剩多少流量、他欠费了要不要断网、他充值后怎么自动恢复上网"这一串业务问题。上网行为管理看到的是"流量发生了",计费系统要做的是"流量发生之前先验身份、发生之后记账、没钱了触发动作"。这是个闭环,不是审计报表能替代的。

反过来也一样。计费系统不是万能安全设备。V7统一认证计费系统有Portal、有RADIUS、有策略下发、有DPI识别私接代理,但它的定位是认证与计费运营平台,不是替代下一代防火墙的入侵防御,也不是替代专业上网行为管理的全流量审计。role-5的技术答疑规则里反复强调:客户已有上网行为管理、防火墙、AC、交换机时,不能写"替代""全部接管",要先判断现有设备补齐什么能力。这个口径在销售沟通里必须守住,否则后期客户发现审计深度不够,回过头来就是信任问题。

那具体部署上怎么配合?最常见的是旁路认证加串联网关的组合。计费系统作为Portal服务器和RADIUS认证源,放在旁路位置,不串在主流量路径上,这样即使认证系统本身重启,也不会把整个网络打断。真正执行限速、断网、代拨这些动作的,是串在出口位置的网关或BRAS。用户认证通过后,计费系统把策略(带宽上限、套餐状态、允许时长)下发给网关;网关按策略执行,把使用数据回传给计费系统记账。防火墙仍然在最外层做边界防护,上网行为管理仍然做流量审计,各管一段。

这里有个常见的误区:"既然已经有上网行为管理了,为什么不让它顺便做认证计费?"答案是商业模型和数据闭环不对。上网行为管理厂商的产品逻辑是卖设备 license,它的收费模式是按带宽或用户数收硬件费,不会帮你做套餐、充值、退费、营业报表、代理商分账这些运营功能。这些恰恰是WiFi运营方要天天用的东西。指望在一台审计设备上长出收费系统,就像指望考勤机顺便帮你算工资——它能看到打卡数据,但发工资的规则、审批、报表它做不了。

AC控制器和计费系统的关系更顺一些。V7支持对接华为、中兴、H3C、锐捷、ARUBA、Ruckus等主流厂商的AC和BRAS,走标准RADIUS和Portal协议。AC不需要换,它继续管AP;计费系统作为外置的Portal服务器和认证源,告诉AC"这个用户认证通过了、给他开多大带宽"。这种对接方式的好处是现网不用推倒重来,AC的投资不浪费,计费能力是外挂上去的。但对接前要确认AC支持的Portal协议版本、RADIUS属性是否能被正确映射——这一点知识库明确写了边界:跨系统对接可行性需要现场确认接口、字段、联调条件,不能默认"支持标准协议就一定能打通"。

实际项目里最常见的冲突点有三个。第一,两台设备都想做Portal重定向,结果用户连上WiFi被弹了两次页面,第一次是上网行为管理推的实名页,第二次是计费系统推的套餐页。这种情况要在方案阶段就定好谁来做重定向入口,不能两个设备都开。第二,两台设备都记日志,最后排障时不知道该查哪一边。要提前划界:认证日志、计费日志、上下线记录归计费系统;应用审计、URL访问记录归上网行为管理,两边日志格式都保留,互相不覆盖。第三,带宽策略两边都配,结果计费系统说给用户10M,行为管理又限到2M,用户投诉带宽不够。这种情况必须在策略设计时指定唯一执行点,通常是出口网关或BRAS,计费系统只负责告诉它"应该给多少",不重复配。

还有一个边界要划清:合规审计深度和基础日志不是一回事。计费系统内置认证记录、上网时长、流量记录,并能对接第三方审计平台满足公安留存要求;但如果客户要做全流量七层应用内容审计、按人按连接追溯到具体每条访问,那是独立日志审计系统的活。已经有成熟审计平台的单位,让计费系统把认证记录推过去就好,不要让计费系统去硬扛全量存储查询的压力。

说到底,WiFi网络计费系统在现网里不是来替换谁的,是来补"认证—套餐—收费—断复网"这一段运营闭环的。防火墙继续守门,行为管理继续审计,AC继续管无线,计费系统补上谁在用、收多少钱、欠费怎么办这一整层。四件设备各就各位,网络才不会既重复建设又责任不清。方案设计阶段把每台设备的责任写清楚,比上线后互相甩锅强得多。

获取方案 马上咨询 电话咨询