NatShell 蓝海卓越 返回首页
马上咨询

行业动态与技术知识

企业WiFi认证系统选型:小公司和集团企业分别怎么配才不浪费

企业WiFi认证系统选型最容易犯的错是拿同一套方案去套所有规模的公司。50人的创业公司和5000人的集团企业,认证系统的架构、部署方式、高可用要求完全不一样。小公司买了集群版是浪费,集团用了单机版是隐患。选型的核心不是功能越多越好,是和企业规模匹配。

一、先按用户量级分档

企业WiFi认证系统的选型第一看同时在线用户数,不是看员工总数。员工总数和同时在线数之间有个换算关系,一般同时在线数是员工总数的60%到80%,因为有人出差、有人请假、有人用有线。50人公司同时在线大概30到40人,500人公司同时在线300到400人,5000人集团同时在线可能达到3000到4000人。三个量级对应三种完全不同的配置。

蓝海卓越V7统一认证计费系统的Portal每秒认证4000次以上,Radius每秒认证4000次以上,企业级Portal单机最大承载百万用户。这个性能指标对5000人集团来说单台足够,但对50人公司来说性能严重过剩,选型时不要被参数吓住,小公司用入门版就够。

二、50人以下小公司:轻量化部署

50人以下的公司,WiFi认证的核心需求是"能认证、能管访客、能留日志",不需要复杂的计费和多租户。推荐用认证网关一体机,Portal和Radius内置在网关里,单台设备搞定认证、放行、基础日志。部署模式用旁路,挂在核心交换机旁边,不改动现有网络拓扑。

认证方式选两种就够:员工用账号密码或LDAP对接公司域控,访客用短信认证。不要上802.1X,配置复杂,小公司IT没人维护。不要上双因子,员工每天输验证码会抱怨。MAC无感知可以开,员工首次认证后自动放行,体验好。日志留存6个月满足法规要求,小公司日志量小,本地存储就够。

这个规模的预算重点在认证网关硬件,软件功能用基础版。不要为了用不上的功能多花钱,也不要买云认证SaaS,小公司本地部署更简单可靠。

三、50到500人中型企业:标准化部署

50到500人的企业,部门多、有访客、有外包、可能有多个办公区,认证系统要能区分不同人群的权限。推荐Portal服务器和Radius独立部署在虚拟机或物理服务器上,认证网关负责准入控制,三者分离。这样Portal页面挂了不影响已在线用户,Radius挂了才是真正中断。

认证方式要分层:员工用LDAP或AD域认证加MAC无感知,访客用短信或前台临时账号,外包人员用独立用户组限制访问权限,高安全区域(财务、研发)用802.1X。多SSID配合VLAN隔离,员工、访客、物联网各走各的网络。日志要能按人、按时间、按终端查询,中型企业开始有审计需求。

这个规模要考虑高可用,至少Radius服务器做双机热备,认证网关配硬件旁路保护,断电时自动切直通不影响上网。Portal页面可以自定义,放企业logo和通知公告。

四、500人以上集团企业:分布式部署

500人以上的集团,通常有多个办公区、多个楼层、可能跨城市,认证系统不能只在总部放一台设备。推荐集中认证加分布式准入:Portal和Radius服务器集中部署在总部数据中心,各分支部署认证网关做本地准入控制,分支到总部走专线或VPN回源认证。这样账号统一管理、策略统一下发,但分支断网时本地网关能做缓存认证,不至于全网瘫痪。

认证方式要更细:员工走AD域加802.1X,访客走短信或企业微信授权,外包走独立账号体系带有效期,物联网走MAC白名单。支持Radius代理转发,总部Radius作为中心认证节点,分支网关作为Radius客户端转发请求。多运营商出口要做应用路由,员工业务走专线,访客上网走普通宽带。

高可用是硬性要求:Portal双机、Radius双机、认证网关双机热备、数据库主从。日志要独立部署日志系统,全流量7层应用识别,留存6个月以上,支持公安平台对接。管理员分权,IT经理、前台、运维各有不同操作权限。

五、选型时不要忽略的三件事

第一是AC兼容性。认证系统要和现有无线控制器对接,必须确认AC支持External Portal协议,不然后期要换AC或加认证网关串接,成本翻倍。第二是扩展性。企业规模会增长,认证系统要支持平滑扩容,不要选锁定硬件的方案,后期加用户数要加钱的模式要算清楚TCO。第三是运维成本。系统上线不是结束,证书续期、账号清理、日志审计、故障排障都要有人做,选型时要看管理界面是否易用、有没有告警机制、有没有自助服务平台减少IT工单。

企业WiFi认证系统选型没有标准答案,和企业规模匹配就是最好的方案。小公司求简单可靠,中型企业求分层管理,集团企业求分布式高可用。先算清同时在线用户数,再定部署模式,最后选认证方式和高可用配置,按这个顺序选型不会走偏。

在线咨询 电话咨询
在线咨询 电话咨询