NatShell 蓝海卓越 返回首页
马上咨询

行业动态与技术知识

园区WiFi认证计费系统日志审计和公安对接:合规要求怎么满足

园区WiFi认证计费系统的日志审计经常被当成"以后再说"的事,直到公安检查或者出了安全事件才发现日志不够、查不到人、留存期不够,轻则罚款重则停业整改。日志审计不是可选项,是《网络安全法》第二十一条和公安部32号令的硬性要求。园区作为提供公共上网服务的场所,必须落实实名认证和日志留存,出了问题能追溯到具体的人。

一、法律法规的具体要求

《网络安全法》第二十一条要求网络经营者采取监测、记录网络运行状态、网络安全事件的技术措施,网络日志留存不少于六个月。公安部《互联网安全保护技术措施规定》(32号令)要求提供互联网接入服务的单位记录并留存用户登录和退出时间、主叫号码、账号、互联网地址或域名、系统维护日志等信息,留存期限不少于60天(实际执行中很多地方要求6个月)。

对园区WiFi来说,核心要求有三条:第一,实名认证,上网用户必须能用手机号或身份证号追溯到真实身份。第二,日志留存,认证日志和上网行为日志留存不少于6个月。第三,日志可查询,给定时间和IP能查到对应的用户身份。这三条做不到,检查时就是不合规。

二、需要记录哪些日志

认证日志是基础,必须记录:用户名/手机号、MAC地址、IP地址、上线时间、下线时间、在线时长、认证方式(Portal/PPPoE/短信)、认证结果(成功/失败)、接入位置(哪个AC/AP/交换机端口)。认证日志由V7系统记录,每条认证事件都有完整记录。

上网行为日志是关键,光有认证日志不够,还要知道用户上网干了什么。上网行为日志包括:访问时间、源IP、目的IP、目的端口、协议类型、URL(HTTP网站)、应用类型(视频/下载/聊天等)。上网行为日志需要独立的日志审计系统采集,因为认证系统不做深度包检测。蓝海卓越有独立的日志审计系统,支持全流量7层应用识别,能记录用户访问的具体应用和URL。

管理员操作日志也不能少:谁在什么时间登录了管理后台、做了什么操作(创建用户、修改策略、删除日志)、操作结果。操作日志用于内部审计,防止管理员滥用权限。

三、认证日志和上网日志的关联

日志审计的难点不是记录,是关联。认证日志里有"用户A在10点用IP 192.168.1.100上线",上网日志里有"IP 192.168.1.100在10点05分访问了某个网站",要把这两条关联起来,才能说"用户A在10点05分访问了某个网站"。

关联的关键是IP和时间。用户上线时分配IP,下线时释放IP,同一个IP在不同时间可能分配给不同用户。关联时要按时间范围匹配:某个IP在某个时间段对应哪个用户。V7系统的认证日志和独立日志系统可以联动,日志系统通过API查询V7的用户在线表,自动把IP映射到用户名,实现按人查询上网行为。

如果用NAT,用户访问外网的IP是公网IP,多个用户共享一个公网IP,这时候需要NAT日志记录私网IP到公网IP和端口的映射关系,才能精确追溯。NE-80网关支持NAT日志输出,可以把NAT映射关系推送到日志系统。

四、公安平台对接

很多地方的公安部门要求提供公共上网服务的场所把日志推送到公安的审计平台。对接方式通常是Syslog或专用API,日志系统按公安要求的格式把认证日志和上网日志实时推送到公安平台。

对接前要确认:第一,当地公安要求推送哪些字段,不同地方的要求可能不同。第二,推送方式是Syslog还是API,端口和协议是什么。第三,是否需要安装公安提供的客户端软件。第四,测试环境有没有,先在测试环境验证格式正确再切生产。V7系统和独立日志系统支持标准Syslog输出,可以按公安要求的格式定制字段。对接完成后要做测试:创建一个测试用户上网,在公安平台上查能不能查到对应的日志。

五、日志存储和性能

日志量的估算很重要,存不下就谈不上留存。按每用户每天产生1000条上网行为日志、每条日志500字节估算,1000用户每天约500MB,每月15GB,6个月90GB。加上认证日志和NAT日志,1000用户的园区6个月日志大约需要100到200GB存储。用户量越大,存储需求线性增长。

日志存储建议用独立的日志服务器,不要和认证系统共用存储,避免日志写满影响认证服务。存储用RAID5或RAID6保证可靠性,定期备份到异地。日志查询性能也要考虑,100万条日志中按条件查询要在20秒内返回结果,用索引优化查询。超过6个月的日志归档到冷存储,需要时再恢复查询。

六、常见合规失分点

失分点一:没有实名认证,访客用通用账号上网,查不到真实身份。必须要求所有用户用手机号短信认证或前台实名登记。

失分点二:日志留存不够6个月,存储满了自动覆盖旧日志。定期检查存储使用率,超过70%就扩容。

失分点三:日志查不到人,只有IP没有用户映射。确保认证日志和上网日志能关联,NAT环境有NAT日志。

失分点四:管理员能删除日志,没有操作审计。日志系统设置为只追加,普通管理员不能删除,删除操作需要审批并记录。

失分点五:时间不同步,各设备时间差几分钟,关联日志时对不上。所有设备统一用NTP服务器同步时间,误差不超过1秒。

七、合规检查的准备

公安检查通常会看:能不能查到某个时间段某个IP对应的用户、能不能查到某个用户的上网记录、日志留存是否够6个月、有没有实名认证。平时要做好准备:定期测试日志查询功能、确保存储充足、实名认证流程到位、时间同步正常。检查前做一次内部自查,模拟公安的查询场景,发现问题提前整改。

园区WiFi认证计费系统的日志审计和公安对接,核心是实名认证加日志留存加可关联查询。认证日志和上网行为日志都要有,留存6个月以上,通过IP和时间关联到具体用户,按当地公安要求推送日志。存储按用户量估算,用独立日志服务器,常见失分点提前排查。合规不是检查前临时抱佛脚,是日常运营中持续落实的基本要求。

在线咨询 电话咨询
在线咨询 电话咨询