银行网点可能是WiFi认证系统里最"拧巴"的场景。一方面,银行对网络安全的要求在所有行业里几乎是最高的,内网、办公网、体验区网络要严格隔离,终端和设备的安全等级要求极高;另一方面,网点又要给客户提供WiFi上网服务,要方便、要快,不能让客户连个网还要跑柜台办手续。在这两种需求之间做平衡,认证方式的选择就成了关键。
蓝海卓越V7统一认证计费系统的场景映射里,对银行网点的推荐认证方式是双因子认证和802.1X认证,备选是短信和APP,而账号密码是被明确建议禁用的。这个映射本身已经把银行场景的特殊性说清楚了:银行网点不能像酒店一样图省事用账号密码,因为网点内部的办公终端、自助设备一旦被随意接入,风险太高。
先说客户WiFi这一层。来网点的客户连WiFi,诉求很简单:验证一下身份、能上外网就行。这里适合的认证方式是短信认证加访客策略:客户输手机号收验证码,认证通过后进入访客网络,只能访问外网,访问不到银行的内网和办公网。客户体验顺,银行也留了实名记录。对经常来的VIP客户,可以考虑二次免认证提升体验,但免认证的有效期和适用范围要按网点的安全规范来控制,不能无限期免认证。
再说员工和办公设备这一层。网点员工的办公电脑、打印机、叫号设备,走的是另一条路:802.1X认证加严格准入。终端接入网点交换机端口时先验证身份,验证通过才放行,这样即使有人把笔记本插到网点的网口上,没有合法身份也进不了网络。V7支持802.1X认证与交换机或NAC联动,对银行这类对端口安全要求高的场景是匹配的。
双因子认证适合网点里的高敏感区域。比如理财室、机房、运营后台这些地方的无线接入,账号密码加短信验证码的双因子比单因子可靠得多。全景图里双因子认证的定位是最高安全等级,适用于金融、政府、核心企业。银行网点里并不是所有区域都需要双因子,要按区域分级:客户区访客短信,办公区802.1X,核心区域双因子,层层递进。
这里必须强调一个边界:银行网点方案里,网络隔离比认证方式本身更重要。认证系统解决的是"谁进来了、怎么验证",VLAN和防火墙解决的是"进来之后能访问什么"。客户WiFi、办公网、内网设备之间必须做物理或逻辑隔离,客户网络即使认证通过也只能到外网,访问不到银行核心系统。这个隔离是在网络架构层面实现的,不是认证系统一个产品能包办的。方案里如果只谈认证不谈隔离,是不完整的。
银行项目还要特别注意合规和审计。客户上网的实名记录、认证日志要留存,涉及监管要求的部分要能配合审计。V7支持与第三方审计系统对接,认证记录、上网记录可以按要求推送,但具体留存时长、对接哪个审计平台、数据格式是什么,需要按银行和当地监管要求确认,不能一概而论。
最后建议:银行网点上WiFi认证系统,别按酒店或企业模板照搬。先把网点里的网络角色列清楚——客户、员工、设备、核心区域——然后给每个角色配对应的认证方式和网络权限。客户短信访客、员工802.1X、核心双因子,配合VLAN隔离和审计对接,这样一个"分级认证加分级隔离"的方案,才真正符合银行网点的安全预期。
银行网点还有一个特有的需求容易被方案漏掉:设备的独立认证。网点的自助柜员机、叫号机、广告屏、视频监控这类设备,它们不是人,弹不出Portal,也输入不了验证码。这些设备要么走MAC白名单或802.1X的机器认证,要么划到独立的设备VLAN里单独管理。设备认证和人员认证分开设计的好处是,设备始终以固定身份接入,不会被误判成访客,也不会占用客户认证的资源。方案里给设备单列一类角色,实施时会少很多麻烦。
运维层面也要说一句:网点数量多、位置分散,认证系统的集中管理和远程排障能力很重要。几十个网点如果都要跑现场才能处理认证问题,运维成本会很高。V7支持云端部署和集中管理,总部可以统一看各网点的在线用户、认证成功率、设备状态,出问题先远程定位,再决定要不要派人。方案阶段把运维模式确认清楚,比上线后再补一套运维体系省事得多。
银行项目还有一个容易被低估的环节:上线前的联调测试。网点环境的认证链路长,涉及客户WiFi、办公网、体验区多个网络,还有审计对接、短信通道等外部依赖。正式上线前要在试点网点把各条链路完整走一遍——客户短信认证、员工802.1X、设备白名单、审计日志推送——每条链路都要有验收标准。银行对网络变更的管控严格,测试不充分就推广,出了问题很难临时补救。试点网点跑顺了,再逐步铺开,是银行项目最稳妥的节奏。