行业动态与技术知识
企业WiFi认证系统多出口选路:员工走专线访客走普通宽带怎么分
有多个互联网出口的企业,WiFi认证后还有一个容易被忽视的问题:用户流量走哪条出口。很多企业有专线和普通宽带两条出口,专线贵但稳定,普通宽带便宜但高峰期拥塞。如果不做出口选路,员工的VPN会议和访客的视频下载抢同一条专线,关键业务卡顿;或者所有流量都走专线,专线带宽被占满,普通宽带闲置浪费。基于身份的出口选路就是解决这个问题:员工业务走专线,访客上网走普通宽带,关键应用保障质量。
一、多出口场景的典型架构
企业多出口通常有几种组合。第一种是专线加普通宽带:专线用于业务系统访问、VPN、视频会议,普通宽带用于日常上网和访客。第二种是多运营商出口:电信加联通,解决跨运营商访问慢的问题。第三种是主备出口:主出口故障时自动切到备用出口,保障网络不中断。三种场景可能同时存在,比如企业有电信专线、联通普通宽带、备用移动4G三条出口。
蓝海卓越NE-80流控网关支持多出口部署,有路由模式和网桥模式。路由模式下NE-80作为出口路由器,配置多个WAN口,每个WAN口接不同运营商线路,支持NAT、负载均衡、应用路由、策略路由。NE-80支持四大运营商链路负载均衡,能根据应用类型、用户身份、时间选择不同出口。
二、基于身份的出口选路
基于身份的出口选路是指用户认证后,系统根据用户身份(员工/访客/部门)把流量引导到不同出口。这个功能在认证网关或流量网关上实现,V7通过Radius属性把用户组信息下发给网关,网关根据用户组匹配出口策略。
配置逻辑:员工用户组的流量走专线出口,访客用户组的流量走普通宽带出口,外包用户组的流量走普通宽带但限制带宽。员工内部又可以细分:研发部走专线(需要访问代码仓库和云服务),市场部走普通宽带(主要是网页和视频),财务部走专线且限制访问范围。这样关键业务流量和非关键流量物理分离,互不影响。
实现方式有两种。第一种是VLAN分离:员工和访客在不同VLAN,NE-80根据源VLAN做策略路由,员工VLAN走专线,访客VLAN走普通宽带。这种方式简单可靠,不需要认证系统和网关联动。第二种是基于用户的策略路由:NE-80通过Radius计费报文获取用户IP和用户组的对应关系,根据用户组做出口选路。这种方式更灵活,同一个VLAN里不同用户可以走不同出口,但需要网关支持用户识别。
三、基于应用的出口选路
除了按身份选路,还要按应用选路。同一个员工,访问公司ERP和看视频应该走不同出口:ERP走专线保障稳定,视频走普通宽带不占用专线资源。NE-80的应用路由功能可以识别3600多种应用,根据应用类型选择出口。
推荐的应用路由策略:企业业务应用(ERP、OA、邮件、代码仓库、VPN、视频会议)走专线;网页浏览、社交媒体走普通宽带;P2P下载、网络电视走普通宽带且限制总带宽;跨运营商访问时自动选择对应运营商出口,电信网站走电信出口,联通网站走联通出口。应用路由和基于身份的选路配合使用,先按身份选大方向,再按应用做精细调整。
四、运营商负载均衡
多运营商出口的场景下,负载均衡是基础功能。NE-80支持按应用、按用户、按流量比例做负载均衡。最简单的是按流量比例分配,比如电信出口占60%、联通出口占40%,根据两条线路的带宽比例分配。更智能的是按应用选路,电信的应用走电信、联通的应用走联通,减少跨网延迟。
还要考虑出口故障切换。某条出口线路故障时,NE-80自动把流量切到其他出口,切换时间在秒级。切换后要注意NAT会话的问题,TCP连接可能中断,需要重新建立。对实时性要求高的应用(视频会议、VoIP),建议用双出口绑定或SD-WAN技术,实现毫秒级切换不中断会话。NE-80支持SD-WAN组网和快速隧道协议XWAN技术,可以做隧道加密和智能选路。
五、NAT和地址规划
多出口场景下NAT配置要注意。每个出口有不同的公网IP地址,用户流量从哪个出口出去就用哪个出口的公网IP做NAT。如果用户在访问过程中出口切换了,公网IP会变,TCP连接会中断。所以出口切换只对新连接生效,已有连接保持原出口直到结束。
NE-80的NAT模式下单WAN IP并发会话数可达90万,对大多数企业足够。如果企业用户量大,单出口的NAT会话数可能成为瓶颈,可以配置多公网IP做NAT地址池,或者用不同VLAN走不同出口分散NAT压力。还要注意内网IP段规划,员工、访客、物联网用不同的私网IP段,方便做策略路由和日志审计。
六、配置验证和排障
多出口选路配置完成后要验证。验证方法:用员工账号认证,traceroute访问一个外网地址,看第一跳之后走的是专线还是普通宽带的网关。再用访客账号认证,同样traceroute确认走的是另一个出口。然后测试应用路由:员工访问公司ERP走专线,看视频走普通宽带,可以在NE-80的流量监控里查看每个应用的出口分布。
常见故障:第一,选路不生效,原因通常是策略路由的优先级配置错误,或者用户组信息没有正确下发到网关。第二,出口切换后部分应用无法访问,原因是NAT会话没有正确切换,或者对端服务器有IP白名单限制,切换公网IP后被拒绝。第三,专线带宽被占满,原因是应用路由没配好,非关键应用也走了专线,需要在NE-80上检查应用路由规则。
企业WiFi认证系统的多出口选路,核心是让合适的流量走合适的线路。基于身份的选路把员工和访客分开,基于应用的选路把业务和娱乐分开,运营商负载均衡解决跨网问题,故障切换保障可用性。NE-80网关同时支持这几种功能,配置时先按VLAN或用户组做基础选路,再叠加应用路由做精细控制,最后验证每个出口的流量分布是否符合预期。多出口用好了,专线不浪费、普通宽带不闲置、关键业务有保障。