行业动态与技术知识
企业WiFi认证系统和现有防火墙行为管理怎么配合不冲突
企业上WiFi认证系统之前,网络里通常已经有防火墙和上网行为管理设备。这三台设备职责不同,但用户流量都要经过,配不好就出问题:认证成功了却上不了网、行为管理识别不到用户身份、防火墙策略和认证放行冲突、日志各记各的对不上人。搞清楚三者的边界,是企业WiFi认证系统上线前必须做的事。
一、三台设备各自管什么
防火墙管的是网络层和传输层的访问控制,哪些IP能访问哪些端口、哪些应用能出公网,是边界安全设备。上网行为管理管的是应用层的内容识别和管控,谁在看视频、谁在下载、谁在发邮件,能识别到应用和内容级别。WiFi认证系统管的是"谁在上网",把账号、人员、终端、IP、MAC关联起来,做准入控制和身份认证。
三者的关系是:认证系统先确认身份,防火墙再根据身份或IP做访问控制,行为管理在流量通过后做内容识别和审计。如果顺序搞反了,比如防火墙在认证之前就拦截了Portal重定向流量,用户连认证页面都弹不出来。
二、最常见的冲突:Portal重定向被拦截
Portal认证的原理是未认证用户访问任意网站时,AC或认证网关把HTTP请求重定向到认证页面。这个重定向动作如果被防火墙拦截,用户就看不到认证页面,表现为能连WiFi但上不了网,浏览器一直转圈。排查时先看防火墙策略:未认证用户的IP段是否允许访问Portal服务器的80和443端口、是否允许DNS解析、是否允许AC和Radius服务器之间的1812和1813端口通信。
很多企业防火墙默认只放行已认证网段的流量,未认证网段全部拒绝,这就把Portal重定向流量也拦了。正确的做法是在防火墙上为未认证用户开一条临时策略:只允许访问Portal服务器、DNS、DHCP,其他全部拒绝。认证成功后用户IP进入已认证网段,防火墙策略自动切换到正常访问控制。
三、身份信息怎么同步给行为管理
上网行为管理设备只能看到IP和MAC,不知道这个IP背后是哪个员工。如果认证系统和行为管理不联动,行为管理的日志里只有IP没有人名,审计时无法追溯到具体用户。解决方式有两种:第一种是行为管理设备主动查询认证系统的用户在线表,通过API或Radius计费报文获取IP和账号的对应关系;第二种是认证系统通过Syslog或Webhook把用户上下线事件推送给行为管理设备。
蓝海卓越V7系统支持Radius计费报文,用户上线和下线时发送Accounting-Request报文,行为管理设备监听这个报文就能实时获取IP和账号的映射。配置时要确认行为管理设备支持Radius Accounting监听,并且共享密钥和V7侧一致。如果行为管理不支持,就用Syslog方式,V7把上下线日志推送到行为管理的日志接收端口。
四、防火墙策略和认证放行的配合
认证系统的放行控制和防火墙的访问控制是两层独立的策略,不要重复也不要冲突。认证系统负责"能不能上网",防火墙负责"能上网后能访问什么"。比如认证系统放行后,防火墙可以限制研发部不能访问财务服务器、访客只能访问80和443端口、所有用户不能访问境外赌博网站。
常见的错误是在认证系统和防火墙上都做了带宽限制,导致实际带宽是两个限制的最小值,用户抱怨网速慢。正确的做法是带宽控制在一台设备上做,推荐在认证网关或行为管理上做,防火墙只做访问控制不做流量整形。另一个错误是防火墙做了基于IP的策略,但用户IP是DHCP动态分配的,IP变了策略就失效。应该基于身份或用户组做策略,通过认证系统传递身份标签给防火墙。
五、日志关联:三台设备的日志要能对上
出了安全事件要溯源,需要把认证日志、防火墙日志、行为管理日志按时间和IP关联起来。认证日志记录"谁在什么时间用什么IP上线",防火墙日志记录"这个IP在什么时间访问了什么目的地址",行为管理日志记录"这个IP访问了什么应用、什么内容"。三者用IP和时间戳做关联,就能还原完整的用户行为轨迹。
关键是三台设备的时间要同步,都用同一个NTP服务器,时间差不能超过1秒,否则关联时对不上。日志格式要统一,至少包含时间、源IP、目的IP、端口、协议、用户账号这几个字段。建议把三台设备的日志都汇总到统一的日志服务器或SIEM平台,集中存储和检索,不要各查各的。
六、部署位置的建议
推荐的部署顺序是:互联网出口→防火墙→上网行为管理→认证网关→核心交换机→AC/AP。流量先过防火墙做边界安全,再过行为管理做内容识别,再过认证网关做准入控制,最后到核心交换机分发。认证网关串接在行为管理和核心交换机之间,这样未认证用户的流量在认证网关就被重定向,不会到达行为管理和防火墙,减少不必要的流量处理。
如果企业不想串接设备,也可以用旁路模式:认证网关旁路在核心交换机,只做Portal和Radius,放行控制靠AC的External Portal。但旁路模式下行为管理和防火墙的身份联动要单独配置,复杂度更高。串接模式部署简单、控制点集中,推荐新项目优先选择。
企业WiFi认证系统和现有设备的配合,核心是明确边界:认证管身份、防火墙管边界、行为管理管内容。Portal重定向流量要在防火墙提前放行、身份信息要同步给行为管理、带宽控制不要重复做、日志时间要同步、部署位置要按流量顺序排。这五件事做到位,三台设备就能协同工作,不会互相打架。