NatShell 蓝海卓越 返回首页
马上咨询

行业动态与技术知识

企业WiFi认证系统有线无线统一认证:插网线和连WiFi用同一套账号

很多企业的网络是割裂的:办公区插网线用802.1X或域认证,连WiFi用Portal或独立密码,两套账号两套策略,员工每天要记两套密码,IT要维护两套系统。有线无线统一认证不是把两套系统简单合并,是从认证协议、账号源、策略下发三个层面做整合,让员工不管插网线还是连WiFi,用同一个账号、走同一套权限、留同一份日志。

一、为什么有线无线统一认证难

有线网络和无线网络的认证机制天生不同。有线网络的接入设备是交换机,认证通常用802.1X,基于端口控制,认证不通过端口就关闭,用户连IP都拿不到。无线网络的接入设备是AC和AP,认证通常用Portal,基于用户控制,认证不通过可以重定向到认证页面但不直接断网。两种认证协议的控制点、认证流程、策略下发方式都不一样,要统一就要找一个能同时支持两种协议的认证后端。

蓝海卓越V7统一认证计费系统同时支持Portal、RADIUS、802.1X、PPPoE等多种认证协议,可以作为有线无线统一的认证后端。有线侧交换机通过RADIUS协议把802.1X认证请求转发给V7,无线侧AC通过Portal和RADIUS协议把认证请求也转发给V7,两套请求到同一个后端,账号和策略自然就统一了。

二、统一认证的技术架构

有线无线统一认证的架构分三层。第一层是接入层:有线交换机和无线AC/AP,负责识别终端连接、发起认证请求。第二层是认证控制层:V7统一认证系统,同时处理802.1X和Portal认证请求,对接AD域或LDAP作为统一账号源,根据用户身份返回VLAN、ACL、带宽等策略。第三层是策略执行层:交换机和AC根据V7返回的策略,把用户划入对应VLAN、应用访问控制列表、限制带宽速率。

关键是第二层的V7要能同时理解有线侧的802.1X EAP报文和无线侧的Portal协议,并且用同一个用户数据库做认证。用户在有线侧认证时,V7查AD域验证账号密码,返回研发部VLAN和100Mbps带宽;同一个用户在无线侧认证时,V7查同一个AD域,返回同样的VLAN和带宽策略。用户感知不到有线无线的差异。

三、有线侧的部署条件

有线侧要做802.1X认证,交换机必须支持802.1X功能,并且支持RADIUS动态VLAN下发(Tunnel-Private-Group-ID属性)和动态ACL下发。不是所有交换机都支持,有些低端交换机只支持802.1X认证但不支持动态VLAN,这种情况下用户认证后只能进入默认VLAN,无法按身份分网。前期要确认交换机型号和固件版本,华为、H3C、锐捷的企业级交换机基本都支持,一些老旧交换机可能需要升级固件或更换。

有线侧还要考虑IP电话、打印机等不支持802.1X的设备。这些设备无法输入账号密码,需要用MAC旁路认证(MAB):交换机检测到不支持802.1X的设备,把设备MAC地址作为用户名发送给RADIUS服务器,V7查MAC白名单决定是否放行。MAB的安全性比802.1X低,因为MAC可以伪造,但对哑终端来说是唯一可行的方式。

四、无线侧的部署条件

无线侧做统一认证,AC必须支持External Portal和RADIUS协议,并且能把认证请求转发到V7。如果AC只支持内置Portal,不支持外部认证,就无法和有线侧统一账号源,只能在AC本地建账号,和有线侧的AD域脱节。这种情况下要么更换支持External Portal的AC,要么在AC上层加认证网关串接,由网关做Portal重定向和准入控制。

无线侧的认证方式推荐Portal加MAC无感知:员工首次连接WiFi时弹出Portal页面,输入AD域账号密码认证,认证成功后系统记录MAC绑定关系,后续连接自动放行。这样无线侧的体验和有线侧的802.1X类似,都是首次配置后自动认证,不需要每次输密码。高安全区域的无线可以直接用802.1X,和有线侧完全一致。

五、统一策略怎么下发

统一认证的价值不仅是账号统一,更是策略统一。V7根据用户的AD域组(研发部、财务部、市场部、访客)返回对应的策略:VLAN ID、带宽上限、访问时间、并发终端数。有线侧交换机通过RADIUS属性接收策略并应用,无线侧AC通过RADIUS属性接收策略并应用。同一个用户不管从有线还是无线接入,得到的VLAN和带宽是一样的。

策略要在V7上集中配置,不要在交换机和AC上分别配置。交换机和AC上只配基础的RADIUS参数(服务器地址、共享密钥、认证端口),具体的用户策略全部在V7上管理。这样IT修改一个用户的权限,只需要在AD域里调整用户组,V7自动同步,有线无线同时生效,不需要登录每台交换机和AC单独改。

六、常见的坑和排障

第一个坑是有线侧802.1X和无线侧Portal的认证超时时间不一致。有线侧802.1X超时通常设30秒,无线侧Portal超时设5秒,用户在有线侧认证慢但能过,无线侧还没输完密码就超时了。要把两侧超时时间统一调整,无线侧Portal认证超时至少设60秒。

第二个坑是动态VLAN在有线和无线侧的VLAN ID不一致。比如V7返回VLAN 100,交换机上VLAN 100是研发部,AC上VLAN 100可能没配置或者是访客VLAN,导致用户从无线接入后进错网络。部署前要统一规划VLAN ID,交换机和AC上的VLAN定义必须一致。

第三个坑是日志不统一。有线侧802.1X认证日志和无线侧Portal认证日志格式不同,审计时要分别查。V7作为统一认证后端,所有认证请求都经过V7,日志格式统一,包含用户名、MAC、IP、接入方式(有线/无线)、认证时间、认证结果,直接在V7上就能查到完整的有线无线认证日志。

有线无线统一认证的核心是用一个认证后端同时处理802.1X和Portal请求,用AD域做统一账号源,用RADIUS动态属性做统一下发。交换机支持802.1X和动态VLAN、AC支持External Portal、V7同时理解两种协议,这三个条件满足就能落地。统一后员工不用记两套密码,IT不用维护两套系统,审计日志一站式查询,管理效率明显提升。

在线咨询 电话咨询
在线咨询 电话咨询