NatShell 蓝海卓越 返回首页
马上咨询

行业动态与技术知识

企业WiFi认证系统多分支集中认证:Radius代理转发怎么搭

有多个分支机构的企业,WiFi认证最常见的做法是每个分支各建一套账号系统,结果是总部员工到分公司连不上WiFi、访客账号在A分支开了到B分支不能用、IT要在10个地方分别维护账号。集中认证的思路是把所有分支的认证请求转发到总部的Radius服务器,统一账号、统一策略、统一日志。但集中认证不是把Radius地址指到总部就完事,链路时延、断网容错、本地缓存、分支权限差异都是要解决的实际问题。

一、Radius代理转发的基本架构

Radius代理转发的架构是:分支的AC或认证网关作为Radius客户端,把认证请求转发到总部的Radius代理服务器,Radius代理再转发到总部的V7认证系统做认证,认证结果原路返回。整个过程对用户透明,用户在分支连WiFi输入账号密码,请求经过分支AC→总部Radius代理→V7认证系统,结果返回分支AC放行用户。

为什么要加一层Radius代理,不直接让分支AC连总部V7?因为Radius代理可以做负载均衡、故障转移、请求缓存、属性修改。多个分支的认证请求先到代理,代理根据负载分配到后端的V7服务器,某台V7故障时自动切到备用机。代理还可以修改Radius属性,比如给不同分支的用户加上分支标识,方便日志区分。

二、链路时延对认证体验的影响

集中认证最大的问题是链路时延。分支到总部如果走互联网VPN,认证请求往返可能要100到300毫秒,加上Radius处理时间,用户从输入密码到认证通过可能要1到2秒。这个延迟在Portal认证时用户能感觉到,但还能接受。如果是802.1X认证,终端 supplicant 的超时时间可能只有30秒,链路抖动导致重传,用户可能等很久才认证成功甚至超时失败。

解决方式:第一,分支到总部用专线或SD-WAN,时延控制在50毫秒以内。第二,在分支AC上开启MAC无感知,用户首次认证后后续连接自动放行,不需要每次都走总部认证。第三,Radius代理做认证结果缓存,同一个用户短时间内重复认证时直接返回缓存结果,不转发到总部。缓存时间设5到15分钟,平衡体验和安全性。

三、断网时分支怎么办

集中认证最怕的是分支到总部的链路断了,所有用户都无法认证,已经在线的用户也可能因为Radius保活报文超时被踢下线。这个问题必须有预案。第一种方案是分支认证网关做本地Radius缓存,把常用用户的认证结果缓存在本地,链路中断时用缓存结果认证,缓存有效期设24到72小时。第二种方案是分支部署本地Radius服务器做备用,主用走总部,链路中断时自动切到本地Radius,本地Radius同步总部的账号数据库。

蓝海卓越NE-80流控网关支持本地WEB认证和外置Portal认证,链路中断时可以切到本地认证模式,用本地账号数据库放行用户。但本地认证的账号数量有限,适合缓存常用用户,不适合全量用户。关键是要在方案设计时就明确断网降级策略,不要等链路断了才想办法。

四、分支权限差异怎么处理

集中认证不代表所有分支的权限都一样。总部员工和分公司员工的网络访问权限可能不同,A分支的访客只能上互联网,B分支的访客可能需要访问本地服务器。统一账号源和差异化权限并不矛盾,V7可以根据用户所属分支(通过NAS-ID或AC IP识别)返回不同的VLAN和ACL策略。

配置方式:在V7上为每个分支创建独立的用户组或策略组,用户认证时V7根据AC上报的NAS-ID判断用户在哪个分支,返回对应分支的VLAN ID和带宽策略。同一个员工在总部认证返回总部VLAN,到分公司出差认证返回分公司VLAN,权限自动适配。这个功能要求AC在Radius请求中携带NAS-ID或Called-Station-ID,大部分企业级AC都支持。

五、日志和审计的集中化

集中认证的一个直接好处是日志集中。所有分支的认证请求都经过总部V7,日志统一存储在总部,包含用户名、MAC、IP、分支标识、认证时间、认证结果、上下线时间。IT不需要登录每个分支的设备查日志,在总部就能查到全公司的WiFi认证记录。

但要注意日志量。10个分支每个分支500用户,每天认证日志可能有几万条,要规划好存储容量。日志留存不少于6个月,按每天5万条估算,6个月约900万条,需要独立的日志服务器。如果需要全流量上网行为审计,还要叠加独立的日志系统做7层应用识别,V7内置的认证日志只记录认证事件,不记录具体上网内容。

六、部署顺序和验证要点

多分支集中认证不要一次性全切换,按分支分批推进。先在总部部署V7和Radius代理,配置好账号同步和策略。然后选一个分支做试点,把AC的Radius地址指向总部代理,测试认证时延、成功率、断网降级、权限差异。试点通过后再逐步推广到其他分支,每个分支切换后观察一周,确认稳定再切下一个。

验证要点:认证成功率不低于99%、平均认证时延不超过2秒、断网时本地缓存能正常认证、不同分支用户获得对应权限、日志能按分支筛选查询。这五项全过才算集中认证部署完成。

企业WiFi认证系统的多分支集中认证,核心是Radius代理转发加本地缓存容错。架构上分支AC→总部Radius代理→V7认证系统,链路上用专线或SD-WAN控制时延,断网时用本地缓存或本地Radius降级,权限上按分支差异化返回策略,日志上集中存储统一审计。先试点再推广,每个分支验证五项指标,集中认证就能稳定运行。

在线咨询 电话咨询
在线咨询 电话咨询