提到 Portal 认证,大多数人想到的是手机连无线信号弹出页面。但不少单位的有线端口同样需要管:办公工位、会议室网口、实验室座位、前台临时接入的电脑。这些终端既可能有固定使用者,也可能谁都能插上就用。认证系统设计上支持有线无线统一接入的方案,也就是有线和无线两侧都走同一套认证,这在管理上省事很多,但实施时和纯无线场景有不少差别。
有线场景要管的其实不一样
无线场景下用户先连信号再认证,接入点天然是一个集中的控制位置。有线场景里,终端插上网口就直接进入了二层网络,控制点通常在接入交换机上,位置更分散,设备也更杂。所以有线侧要先回答一个问题:这些接入交换机能不能配合做拦截和放行。能配合的,认证可以做到端口级;不能配合的,就要考虑在汇聚层做控制,或者把这部分区域单独划出来管理。
Portal在有线侧怎么触发
用户在有线终端上打开浏览器访问任意地址,接入设备把这次访问拦下来并引导到认证页面,用户在页面上完成认证,设备收到结果后放通这个端口或者这个地址。原理和无线侧一致,差别在触发和放行的执行位置。设备能力不足时,也可以采用提交请求的方式:设备把终端信息发给平台,平台判断后返回结果,设备据此放行。这条路对设备要求低,但反向动作同样受限。
有线侧真正难的是终端不统一
无线侧几乎所有终端都带浏览器,有线侧不一定。办公电脑没问题,但有些设备只跑专用程序、没有浏览器,还有些是临时接进来的调试设备。对这些终端,弹页面的方式本身就不成立,需要单独安排:要么给它们划一个不认证但受限制的区域,要么用别的准入方式覆盖。所以有线侧设计前要先盘终端类型,看哪些能走页面认证、哪些不能,不能默认所有插网口的设备都能弹页面。
会议室和临时位置怎么办
会议室网口是最典型的两难位置。它要方便,来访的人插上就能用;又要可控,不能谁都能进内网。常见做法是给这类位置配一个独立的网段,认证方式尽量简单,比如访客扫码或者前台给的临时凭证,同时严格限制它能访问的范围。认证有效期按会议时长来设,到期自动失效。这样既不用给来访者单独开户,也不会留下一个长期开放的口子。
工位固定但人不一定固定
有些单位的工位是共享的,或者人员调整频繁。这种情况下认证不能只认端口,还要认人,否则人换了座位,权限跟着座位走,就会出问题。做法上通常把认证身份和人员绑定,而不是和端口绑定,端口只作为接入位置记录在日志里。这样追溯时能查到是谁在哪个位置、什么时间接入的,人员和位置两层信息都在。
网络位置信息别丢
有线侧排障时最有用的信息往往不是账号,而是位置:这个终端插在哪个交换机的哪个端口。如果认证记录里只有账号和地址,没有端口信息,查一个异常终端就要人工去翻交换机的地址表,很慢。所以对接时要把交换机标识、端口号这些字段一起带上来,存进认证记录里。这个要求在无线侧也有对应项,接入点标识同样要留。
终端数量限制要按场景定
一个人能同时在多少个终端上认证,这个规则在有线无线混合的环境里要单独想。员工可能同时用电脑、手机、平板,工位上还有一台固定的主机,如果限制得太死,正常办公会被打断;限制得太松,账号共享就管不住。合理的做法是先统计实际的终端分布,看中位数和长尾,再定上限,并且给特殊情况留一个临时放宽的通道,用完自动收回。
改造项目要分批来
存量有线网络改造通常比无线更难,因为涉及接入层设备数量多、型号杂、停机影响直接。比较稳的做法是先选一两层楼或者一个部门做试点,把拦截、放行、反向动作、日志字段这几项全部验证一遍,再逐步铺开。一次性全量切换,一旦某个型号的设备表现不一致,影响面会立刻放大,回滚也麻烦。分批的额外好处是能积累出一份设备兼容清单。
验收要覆盖两类终端
验收清单里不能只有手机。至少要有:有线终端插上网口能弹出页面并完成认证;认证通过后访问范围符合策略;管理员执行下线后端口真的断开;拔掉再插上时的行为符合预期;无线和有线用同一账号时的终端计数符合规则。这几项覆盖了有线侧最容易出问题的环节,跑通之后这套统一接入才算真的成立,而不只是无线侧能用。
什么时候有线侧不必上Portal
也要承认有些情况不必做。如果单位的终端全部由内部管理、人员固定、且已经有成熟的端口认证体系,再加一层 Portal 可能只是增加复杂度,收益有限。判断是否要做,还是回到那几个基本问题:这里有没有临时接入的人,有没有人需要被单独追溯,现有体系能不能管住位置信息。答案都是没有,就不必为了统一而统一。