很多单位在规划WiFi认证系统时,会下意识把它理解成"给无线网络加一道登录页"。但真正把有线网络和无线网络放在一起看,问题就复杂了:无线可以弹Portal页,有线的工位网口怎么办?打印机、摄像头、考勤机这些没有浏览器的设备怎么管?会议室临时接入的笔记本走什么流程?如果把有线网络完全排除在认证之外,就等于在院子里装了门禁,却给侧门留了条不设防的路。
这时候要谈的是802.1X认证。蓝海卓越V7统一认证计费系统的认证方式里,802.1X是和交换机或NAC联动的端口级认证:终端接入交换机的端口时,端口先不给流量,等终端完成身份认证通过后,端口才打开。认证不通过,端口就是关闭的。它和Portal最大的区别在于,Portal认证的是"人弹了页面、输了账号"这个动作,802.1X认证的是"这个端口接进来的这台终端是不是授权设备"这件事本身。
为什么说802.1X是有线无线一体准入的底座?因为无线侧可以通过AC把802.1X带到无线终端上,有线侧交换机直接支持802.1X,这样无论终端从网口接入还是从WiFi接入,走的是同一套身份校验。员工在工位插网线,在会议室连WiFi,在楼下连访客SSID,认证源都是同一个账号体系,权限策略也由同一套系统统一下发。对IT来说,最直接的收益是维护一套身份源,而不是无线一套、有线一套、访客再一套。
这里要强调一个边界:802.1X的落地高度依赖交换机或NAC的能力。V7作为认证服务器提供802.1X认证能力,但具体到每台交换机,需要确认它是否支持802.1X协议、支持哪种EAP类型(PEAP、EAP-TLS等)、端口配置是否能和认证系统联调。知识库里的规则写得很明确:跨系统对接的可行性,取决于接口是否开放、字段是否可映射、联调条件是否具备,不能因为"交换机支持802.1X"就默认"一定能和V7对接成功"。
实施中最大的坑是"一刀切"。有的单位一听说802.1X安全等级高,就把所有端口都开了严格认证,结果第二天打印机集体失联、会议室设备全部掉线、访客完全没法上网。802.1X应该分端口、分场景来配:员工工位端口做严格认证,访客区域端口放开走Portal或访客网络,哑终端端口做MAC白名单或直接划到隔离VLAN。V7的能力是支持按端口、按用户组做差异化策略,但哪些端口严、哪些端口松,必须由单位根据实际场景自己定,这是策略设计问题,不是产品问题。
还有一个现实问题:老设备的兼容性。单位现有的交换机如果是好几年前采购的,部分低端型号可能不支持802.1X,或者支持的EAP类型有限。这种情况下要么只对有能力的楼层启用严格认证,要么在老旧区域用替代方案。不能假设"买了认证系统就能管住所有网口",要把现有交换机型号摸底一遍,再决定802.1X的覆盖范围。
另外要说清楚802.1X和无感知认证的区别。有人觉得802.1X体验差、每次都要输账号,其实802.1X配合EAP-PEAP或证书后,终端第一次认证完就记住了身份,后续接入基本无感。它的"麻烦"集中在首次配置:Windows电脑需要配置受信任的根证书或802.1X设置,手机需要安装描述文件。所以802.1X更适合企业、政企、银行这类终端可控、IT能统一推送配置的环境,不适合酒店、商场这类终端完全不可控的公共场景。
把802.1X、Portal、访客网络放在一起看,一个单位完整的上网准入应该是分层的:核心办公区有线无线走802.1X,普通办公区走Portal加账号密码,访客走独立的访客SSID加短信或临时授权码,哑终端走MAC白名单。每一层对应不同的安全等级和管理成本,V7统一认证计费系统在同一套平台上把这些认证方式组合起来,按用户、按区域、按网络下发不同策略。这才是有线无线一体准入的完整形态,而不是只在一个地方加个登录页。
最后提醒一点:802.1X上线前一定要做灰度。先在试点楼层跑两周,确认员工终端配置、打印机哑终端、会议室设备都没问题,再逐步扩大到全部办公区。直接全量上线,一旦出现大量终端无法认证的情况,IT会被求助电话淹没,而且很难快速定位是交换机配置、认证服务器还是终端侧的问题。
还有个经常被问到的细节:802.1X和无感知认证能不能一起用。答案是可以,而且不少项目就是这么配的。员工办公终端走802.1X,认证通过后在交换机或AC上记录身份,配合无感知机制,员工后续切换AP或者隔天再接入,不需要重复输账号。这里的配合关系是,802.1X解决"这台终端是不是合法设备",无感知解决"合法设备每次接入还要不要重新认证",两个机制管的是不同环节。但要注意,无感知的放行要绑定有效期和终端特征,否则别人拿着这台设备的特征也能混进来,安全等级就降下来了。
落地802.1X还有一个容易被忽视的环节:证书。PEAP这类EAP方法要求终端校验服务器证书,单位要准备好证书体系,终端侧要安装或信任对应的根证书。证书过期、证书不匹配,终端就会认证失败,而且失败现象往往很迷惑——看起来是"连上了WiFi但没网"。所以上线前要把证书的部署、更新、过期提醒都写进运维流程,别等用户批量反馈才去查证书。