NatShell 蓝海卓越 返回首页
马上咨询

行业动态与技术知识

网络Portal认证系统怎么接待企业访客:扫码授权和邮件认证的设计思路

企业无线网络里最难管的一群用户是访客。员工有域账号、有企业微信可以认证,访客什么都没有,可上网需求是刚性的。放开了不安全,管死了又影响业务接待。访客认证的几种做法——短信认证、扫码授权、邮件认证——各自适合什么情况、怎么组合,这篇把设计思路讲清楚。

先说最基础的短信认证。访客连上访客SSID,弹出Portal页面,输入手机号收验证码完成认证。这个方式的好处是天然实名,手机号可溯源,配合认证系统里的用户记录,谁在什么时间通过哪个AP上网都有据可查,满足公安审计对实名的要求。对访客量不大、以国内客户为主的企业,短信认证是最省心的方案。

安全性要求再高一点的企业,用扫码授权。访客扫码授权是被访人和访客一对一的认证方式:访客连接WiFi后弹出Portal页面,页面上生成二维码,被访的员工用自己的终端扫这个码完成授权,访客才能上网。这种方式的价值在于入网访客有迹可循——授权人是谁、授权了谁、授权时长多少,全部留痕,而且访客只能在规定的授权时间内使用网络,到期自动失效。它把网络准入的责任链建立起来了:出问题能追溯到对应的被访人。适合研发型、涉密型企业对外来人员管控严格的场景。使用它有个组织前提:员工要配合扫码动作,接待流程要把这一步纳入。

访客里有外国客户,或者访客量特别大的企业,可以考虑邮件认证。它的完整流程是这样:访客连接WiFi弹出Portal页面,在页面上填写姓名、单位和自己的邮箱地址,申请获取验证;系统把申请信息通过微信服务号推送给管理员,管理员在手机微信端审核;审核通过后系统自动开户,把账号密码和使用时长发邮件给访客;访客按邮件里的信息重新登录上网。邮件认证配合微信审核的前提是企业开通了微信服务号,管理员在微信端点一下就能完成审批,不用守在管理后台前面。系统可以设置默认套餐有效期,也可以由管理员审核时单独指定。这个方式适合两个场景:一是外国访客不方便用国内手机号收短信;二是访客数量大,短信成本明显偏高。

邮件认证还有一层管理价值:审核环节本身就是一道人工过滤。所有申请都经过管理员过目再放行,配合到期失效机制,访客账号不会无节制地累积。对比短信认证的全自动放行,邮件认证牺牲了一点访客的等待时间,换来的是管控力,两种方式的取舍要看企业的安全偏好。

访客认证的细节配置里,有几个容易被忽视的选项。密码强度是可以自定义的:大小写字母、数字、特殊符号的组合要求、最小密码长度都能设置,临时账号虽然生命周期短,密码规则松了照样会被撞库尝试。临时上网用户还支持管理员审核机制——注册后不是立即放行,而是进入审核队列,管理员确认后生效,相当于给自助开户加了一道闸。访客密码授权、动态码这类轻量方式,则适合前台代发场景:访客到前台登记,工作人员发一个授权码或临时账号,用完即弃,流程比邮件认证轻,管控比纯短信紧。

访客网络要不要收费也是设计时要想的问题。多数企业访客网是免费的,但公寓、园区、会场这类对外运营的网络,访客可能是付费用户。认证系统在这类场景下提供完整的运营能力:自助注册、套餐购买、续费、流量查询、自助下线,支付走微信、支付宝或充值卡。访客准入从"放人进来"升级成"运营起来",靠的就是认证页面入口加上背后的计费策略,这套能力在同一条Portal链路上就能完成,不需要另建一套收费系统。

网络结构上,访客网络要和办公内网做隔离,理想的做法是物理隔离——相当于在原有网络之外新建一张独立的访客网络,员工办公和访客访问互不接触。SSID划分上,企业内部SSID可以隐藏,员工用域账号认证接入;访客SSID开放广播,走短信或一键登录。不同的SSID推送不同的Portal认证页面,认证策略、限速策略、在线时长策略分开配置,访客网络的带宽和权限都控制在自己的范围内。

策略配置上给访客网络几条实用建议:一是限速,访客网络的上下行速率要有明确限制,避免个别访客的大流量挤占办公带宽;二是在线时长控制,按天或按次设定有效期,短时访客当天失效,长期驻场访客由管理员单独续期;三是保留管理通道,访客的临时授权码、临时账号要能随时停用,接待关系结束或访客行为异常时能立即断网。

访客准入的设计思路,归拢一下:以短信认证为基础保障实名合规,安全要求高的场景叠加扫码授权建立责任链,外宾多或访客量大的场景用邮件认证加人工审核控制成本和风险,网络层面用SSID隔离加策略分级把访客圈在独立的区域内。访客网络的目标不是把人挡在外面,而是让每一个进来的人都有记录、有时限、有边界。

在线咨询 电话咨询
在线咨询 电话咨询