行业动态与技术知识
和校园认证怎么融:宿舍WiFi计费系统对接802.1X与Portal的坑
宿舍网如果单独搞一套认证,学生要记两套密码、登两个页面,体验割裂还容易忘。很多学校早就有统一身份认证,宿舍WiFi计费系统若能接进去,学生用学号一次登录全场通行,计费在后台默默跑。但对接不是点个开关那么简单,802.1X和Portal各有各的坑,接不好反而比不接更乱。认证融合,想清楚再动手。
统一身份源
计费系统的账号要认学校的统一身份源,学号是主键,别自己再建一套。我们在方案里把身份源接进来,计费只消费不生产。宿舍WiFi计费系统的身份,两套账号体系并存是最乱的开始,学生搞不清用哪个。统一身份,一户到底。身份要统一。
802.1X对接
802.1X做入网认证稳,但和计费联动要在认证成功事件里埋计费钩子,否则认证过了不计费。我们在部署里把认证成功事件接计费。宿舍WiFi计费系统的对接,认证和计费断层的项目很多,学生能上网却不扣费,财务事后才发现漏收一片。认证通计费也要通。
Portal融合
用Portal做落地页,可以把计费余额、到期日直接展示,学生打开网页就看见。我们在设计里把Portal页和计费数据打通。宿舍WiFi计费系统的融合,Portal是触达学生的天然入口,余额不足提示放这里最及时。Portal页不用白不用。落地页即触达。
漫游与切换
学生在宿舍、教室、图书馆之间走,认证要能无缝漫游,别每换一层重登一次。我们在架构上做同一身份跨域放行。宿舍WiFi计费系统的漫游,频繁重登最败好感,也增加忘记密码的工单。漫游顺了,网络才像一张网。漫游要无缝。
密码策略
统一身份后,密码过期、改密、找回都要和校方策略一致,计费系统别自作主张。我们在方案里把密码策略交给身份源。宿舍WiFi计费系统的策略,计费侧另搞一套规则,学生改了密码这边没同步最懵。密码归一,各系统同源。策略要归一。
多终端绑定
一个学号下手机电脑平板都要能上,绑定上限和计费归属要定清楚。我们在系统里做终端绑定上限加超额提醒。宿舍WiFi计费系统的绑定,不限终端一人开全屋蹭,限太死自己设备也上不了。上限要合理。绑定设上限。
计费钩子可靠
认证事件到计费系统的链路要可靠,丢了事件就漏计,多了事件就重复扣。我们在部署里做事件确认和幂等。宿舍WiFi计费系统的钩子,链路不稳比不接还糟,学生投诉扣了没上网或没扣却用了。幂等比实时重要。钩子要幂等。
故障降级
身份源或认证服务器挂了,宿舍网不能全场断,要有本地缓存兜底放行。我们在架构上做认证降级,缓存期内先放后补。宿舍WiFi计费系统的降级,核心认证一挂全场断网是最坏结果,降级让故障可控。降级保基本。
对接成本
对接统一身份要开发、联调、压测,工期和人力要算进项目,别当零成本。我们在评估里把对接拆成可报价项。宿舍WiFi计费系统的成本,以为接个接口就完事的项目,联调阶段普遍超预期。对接要算工。成本要算进。
上线顺序
先打通认证再开计费,学生先能上网再谈扣费,过渡最顺。我们在交付里把顺序写死。宿舍WiFi计费系统的顺序,没网先扣费最招怨,很多纠纷就出在这。先通后收最稳。先通后收。
访客网络隔离
对接统一身份后,访客仍要走独立隔离网,别混进学生认证体系。我们在架构上把访客单独划。宿舍WiFi计费系统的访客,混进认证体系最易乱权限,隔离才安全。访客独立隔。
物联网终端接入
宿舍里的智能水电表、门磁也要联网,接入要走设备专网而非学生认证。我们在部署里做终端分类。宿舍WiFi计费系统的终端,设备走人证最乱,分类才清。终端要分类。
证书与无感
支持证书登录的终端可做到无感入网,学生开机即连。我们在方案里做证书下发。宿舍WiFi计费系统的证书,无感体验最省心,也少忘记密码的工单。证书换无感。
计费对账幂等细节
认证事件重复到达时,计费要能去重,同一事件只计一次。我们在部署里做事件唯一键。宿舍WiFi计费系统的幂等,重复计是高频事故,唯一键兜住。幂等靠唯一键。
灰度切换
对接上线要灰度,先一栋楼跑通再推广,别全校一刀切。我们在交付里把灰度写成步骤。宿舍WiFi计费系统的灰度,全校直接切风险高,一栋先验证最稳。灰度先一栋。
弱密码治理
统一身份下弱密码泛滥,计费系统要能配合强制改密,别留后门。我们在方案里做弱密码提示。宿舍WiFi计费系统的治理,弱密码是账户被蹭的根,强制才安全。弱密要治理。
注销与数据
学生离校注销,身份和用量数据要按规留存或销毁,别无限堆。我们在系统里做留存期限。宿舍WiFi计费系统的留存,留太久是负担也是风险,期限锁死。期限要锁死。
第三方应用
接了查成绩、报修的第三方,数据边界要画死,别越权取计费信息。我们在选型时压接触面。宿舍WiFi计费系统的边界,第三方不是自己人,接口即缺口。边界画死。