行业动态与技术知识
网络Portal认证系统开局怎么做:从平台上线到第一批用户认证通过
网络Portal认证系统装好了,距离第一批用户能认证上网,中间还隔着一条完整的开局路径。很多项目的问题不出在产品能力上,而是出在开局顺序乱了:模板没上架就开始导用户,套餐没绑用户组就让人认证,短信通道没配好就放号。下面按实际施工的顺序把开局的事捋一遍,照着走,能省掉大部分开局期的手忙脚乱。
第零件事,改默认密码。平台出厂有默认的管理入口地址和账号密码,登录之后要立即修改。这听起来是常识,但每年都有项目用默认密码上线跑很久,管理后台暴露在内网甚至公网上,等于给全网准入留了一把谁都能用的钥匙。改密码的同时,把界面上的LOGO、文字标识一并换成项目自己的,对外提供服务的页面还要配置ICP备案号,这是合规检查的必过项。
第二步,搭权限。开局就一个admin用到底的项目,后期一定乱。按角色建管理员组:系统管理员、收费员、维护人员,各自分配需要的权限。多校区、多项目的场景,区域管理和项目管理交叉着设置,每个节点的管理人员只看得到自己范围的数据。这一步花不了多少时间,但它决定了后面所有的操作留痕能不能对应到人。
第三步,设备对接,这是开局的重头。NAS对接设置里,每台设备要选对厂商、配好共享密钥和COA密钥——厂商选项选错,限速规则下发和强制下线功能就不生效,这个错后面排查起来最费劲。Portal对接设置里,共享密钥和设备侧保持一致,超时时长设在12到20秒之间,过短会让认证流程走不完就报超时。对接完成后不要只看配置界面显示正常,要用测试账号真实走一遍认证,认证记录里有完整到达记录,才算链路通。
第四步,模板上架。Portal模板有自己的生命周期:标准模板复制到待审核,审核通过后进入用户模板,才能分配使用。模板内容可以在页面设置里调,也可以走源码编辑,或者下载下来改完再传回去。模板策略基于wlanacip、wlanacname这类设备参数匹配,哪台设备弹哪个模板,在策略里指定,并保留一条默认策略兜底——特征匹配不上的用户,靠默认策略保证页面弹得出来。
第五步,用户组和套餐,两者的绑定关系是开局的隐形地雷。套餐必须和用户组绑定,否则开户或续费时页面上根本显示不出这个套餐。先把用户组的层级建好——普通用户、VIP用户、访客,各组绑定对应套餐,套餐里的时长、限速、自助购买开关都配置到位,然后再动用户的事。顺序反了,批量导入用户会直接报错:用户指向的用户组和套餐不存在,整批都进不去。
第六步,用户和短信。用户可以单个添加,也可以批量导入,导入前确认用户组和套餐都已就位。短信服务商的配置在这时候就要完成:服务商参数、短信模板、通知配置,配完先用一个真实手机号收一次验证码,确认通道真的通。开局阶段收不到验证码的投诉,十有八九是短信配置没走完就放号了。
第七步,备份,别等出了问题再想起来。所有用户数据都保存在本地服务器上,自动备份要开,再配上下载备份、邮件备份或云主机备份中的至少一种——本机的自动备份救不了本机的硬件损坏。开局就把备份策略配好——底线动作,别拖。
开局阶段最容易卡住的几个点,提前知道能省不少排查时间。认证超时排第一:Portal对接的超时时长配置过短,用户输完账号密码页面转圈,最后报超时失败——这个参数按12到20秒的区间设置,给认证流程留足走完全程的时间。第二个是COA密钥。Portal对接里除了共享密钥还有COA密钥,强制下线、动态下发限速这类反向操作全依赖它,只配共享密钥不配COA的结果是认证能通、管理动作下不去,现象相当隐蔽。第三个是协议版本,设备侧跑的Portal协议要和平台配置对应,华为的Portal 1.0和2.0、移动的CMCC协议各有适配,版本不匹配会出现部分功能正常、部分功能失效的半通状态,最容易让人误判成别的故障。排查认证问题先看认证记录,记录里有完整的到达信息——请求到没到平台、到了卡在哪一步,一眼可辨,比反复改配置试错快得多。测试账号建议每种状态各备一个:正常、停机、未交费,排障时对照现象,能快速定位是账号问题还是链路问题。
最后,用测试账号把全流程走一遍:弹页、认证、上网、限速生效、下线、再上线。测试账号的状态有明确标识——绿色正常、红色停机、紫色开户未交费,认证不过时先看账号状态再查链路。全流程跑通了,再开放第一批真实用户。开局的顺序说白了是依赖关系:权限、对接、模板、用户组套餐、用户、短信、备份,一层托一层。跳过哪层,那层的问题就会在放号之后集中爆发。