NatShell 蓝海卓越 返回首页
马上咨询

行业动态与技术知识

网络Portal认证系统部署模式怎么选:旁路、桥接、NAT和云端的差别

选型定了,部署模式是下一个绕不开的决定。Portal认证系统常见的部署模式有旁路、桥接、NAT、云端这几种,选哪种,直接决定了改造范围、对现网的影响和后期扩容的路径。每种模式的特点和适用场景,放在下面挨个讲。

旁路部署是最常用的模式。认证系统旁挂在现有网络边上,不改变原有网络结构,用户的流量不需要穿过认证设备。它的最大好处是对现网零侵入:原有出口、防火墙、核心交换机都不用动,认证的触发和放行通过和现有设备的协议交互完成。对不想大动现网的项目,旁路部署应该是首选方案。老酒店改造、政务大厅这类不能承受网络中断风险的场景,旁路几乎是唯一现实的选择。它的前提是现网设备支持相应的对接能力,部署前要先确认控制点是否可用。

桥接模式下,认证网关串接在网络链路里,像一根网线一样透明地架在两台设备之间。这种模式不需要改造IP规划,部署上比较直接,但网关成了链路上的一个物理节点,它的性能和稳定性直接决定整条链路的质量,做冗余设计的必要性也更高。适合新建网络或者本来就计划在网络里增加准入节点的项目。

NAT模式由认证网关承担地址转换,用户的私网地址经过网关转换后上网。这种模式下网关对流量有完整的控制力,认证、限速、策略执行都在网关上闭环,管理颗粒度细。代价是所有流量都要经过网关,网关的吞吐能力就是整个网络的带宽上限,出口流量大的项目要重点核算设备性能。

云端部署是这几年多项目客户用得越来越多的模式。认证平台部署在云主机上,各个项目的用户统一认证。它的特点是云端公网地址部署时,支持任意IP地址的NAS设备接入,也就是说各项目的网络设备不需要固定公网IP,只要能访问云端平台就能完成对接,这大大降低了分支机构、连锁门店这类分散场景的部署门槛。云主机场景下,如果平台还需要访问客户内网的NAS设备,可以通过VPN服务打通,这也是开局时需要规划的一项。本地部署则相反,平台放在客户自己的机房里,数据不出内网,适合数据管理要求严格的单位。

部署模式定了,配套的运维设计要跟上。数据备份是第一件事:认证计费系统的所有用户数据都保存在本地服务器上,自动备份之外,下载备份、邮件备份、云主机备份、双机热备都是可选项,组合的原则是至少有一条备份不依赖本机硬件——服务器硬盘损坏时本机自动备份是救不回来的。备份策略要从运营第一天就配好,而不是出过一次事故再补。云端部署的项目还要注意服务端口的规划,平台的服务端口、Portal页面的访问端口、和NAS对接的端口各有各的用途,云主机的安全组规则要逐项放行,漏放一个端口,对应的功能就无声无息地失联。

多项目集中管理的客户还要想清楚权限怎么分。分级分权管理让总部管理员、项目收费员、驻场维护人员各看各的界面,代理商还能有独立操作界面和管理员互不干扰。权限层级跟着部署架构走:本地部署权限收在本地,云端集中部署权限按项目划分,分布式部署按节点划分。架构选型时把权限模型一起设计,后期运营的边界才清晰。

还有一个不少客户问过的问题:云端部署的合规性。认证页面如果对公网用户提供服务,界面上可以配置ICP备案号,这是工信部的要求,云主机部署时提前把备案办好,别等页面上线被投诉才补。数据层面的顾虑则要分开看:认证账号数据存在哪里、日志留存满足什么期限、和公安审计平台怎么对接,这些是方案里逐项写清楚的内容,云端和本地部署在这些问题上的差别,本质上是数据存放位置的差别,合规要求本身不打折。

单机和分布式的选择也要想清楚。单项目单平台,本地部署一台就够。多个项目要统一管理,比如连锁企业多个门店、集团多个园区,用云端集中管理或者分布式部署:各节点本地认证,数据向上汇聚,单节点故障不影响其他节点。规模到了这一步,分布式不是可选项而是必选项,单点集中管理在节点数量上来之后会成为稳定性的隐患。

部署模式怎么定?三句话:一看改造承受度——不能动现网的选旁路,新建网络按架构需要选桥接或NAT;二看项目分布——单项目本地部署,多项目云端集中或分布式;三看数据管理要求——数据必须留在内网的选本地,接受云端管理的用云端换部署效率。

还有个务实建议:部署模式的选型和设备选型,最好放在一起做,别拆开。旁路部署依赖现网设备的对接能力,桥接和NAT依赖网关本身的性能规格,云端部署要评估各节点到云端的网络质量。模式定了再找设备,和设备定了再套模式,项目的顺畅程度完全不同。方案阶段把部署模式、设备规格、对接条件三件事一起确认,实施阶段才不会返工。

在线咨询 电话咨询
在线咨询 电话咨询