行业动态与技术知识
酒店无线认证系统多认证方式组合策略
酒店里的上网人群不是单一的。住客要上网,访客要上网,员工要上网,机顶盒和智能设备也要联网。如果只用一种认证方式,要么体验不好,要么管理不便。成熟的酒店无线认证系统应该支持多种认证方式组合,针对不同人群用不同策略,这就是多认证方式组合的意义。V7系统支持15种以上认证方式,可以根据酒店实际需求灵活搭配,但不是开得越多越好,要克制。
先看住客。住客是酒店网络的最大用户群,认证方式取决于酒店类型。高星级酒店通常用PMS对接认证——客人入住时PMS同步房号和姓氏拼音,客人在Portal页面输入房号加姓氏拼音即可上网,退房自动关停。这种方式体验好、和酒店业务流程绑定紧,但需要PMS开放接口。连锁酒店和经济型酒店常用短信认证,客人输入手机号收验证码,简单直接,不需要对接PMS。微信认证也是常见选项,客人扫码关注公众号后上网,体验好,还能帮酒店涨粉,但要注意微信认证不等于实名认证,需要结合手机号验证才能满足公安要求。
访客是第二类人群。访客不是住客,没有房号,通常用短信认证或前台登记授权。短信认证由访客自助完成,输入手机号收验证码,适合临时来访的客人,比如来开会的、来吃饭的、来探亲的。前台登记授权由工作人员录入访客姓名、手机号、来访事由,生成临时授权码,有效期可以按小时或按天设置,适合需要严格管理访客的场景,比如政务接待、重要会议。两种方式都记录访客身份和上网日志,满足合规要求。访客网络建议和住客网络用不同SSID或VLAN隔离,避免互相影响。
员工是第三类。酒店员工用账号密码认证,账号由IT部门统一分配,长期有效。员工账号可以绑定部门和角色,不同部门的员工有不同的网络权限——比如前台只能访问办公网和PMS,工程部可以访问设备管理网和智能客控系统,财务部只能访问财务系统。V7系统支持基于角色的访问控制(RBAC),按用户组设定不同权限。员工账号也要纳入日志审计,不能因为是内部人员就不留痕,出了安全问题同样要能溯源。员工离职后账号要及时停用,避免成为安全漏洞。
哑终端是第四类,也是最容易被忽略的。酒店里的机顶盒、智能客控面板、IP电话、安防摄像头、智能音箱这些设备没有输入界面,没法输账号密码,通常用MAC白名单免认证。把设备的MAC地址加入白名单,设备连上网络后自动放行。但免认证不等于不管理,白名单设备的上网日志仍然要记录,MAC地址变更要及时更新白名单,防止未授权设备冒充。建议定期清理白名单,把已经下线的设备MAC移出去,避免白名单越来越大、管理混乱。
MAC无感知认证是提升体验的重要手段。客人第一次认证成功后,系统记录设备的MAC地址,在有效期内再次连接时自动放行,不需要重复输入验证码或房号。有效期和入住天数绑定,退房后自动失效。对于长住客或会员,可以设置更长的无感知有效期,比如一个月或三个月。但无感知不是无限期的,有效期过长有安全风险——设备丢失或转让后仍能自动接入,建议根据场景合理设置,普通住客绑定入住天数,会员绑定会员周期。
二次免认证和MAC无感知类似,但粒度更粗。用户首次认证后,在一定时间窗口内从同一地点再次接入,系统自动判断免认证。适合周期性接入的场景,比如客人每天出门回来重新连WiFi,或者员工每天上班连办公网。V7系统同时支持MAC无感知和二次免认证,可以根据酒店需求选择,也可以两种同时开,互为补充。
高安全场景下可以用双因子认证。用户名密码加手机短信验证码,两个因素都验证通过才能上网。这种方式安全性最高,但体验稍差,通常用于酒店办公网络、管理层账号、财务系统接入等对安全要求高的场景,不建议用于住客网络——住客不会愿意为了上网输两遍密码。如果酒店有特定的安全合规要求(比如涉及政务接待、涉密会议),可以在特定区域或特定时间段启用双因子。
认证方式不是越多越好,要根据实际场景选择。一家酒店同时开五六种认证方式,客人在Portal页面看到一堆选项反而困惑,不知道该选哪个。建议住客网络主推一到两种(比如PMS加短信),访客网络用短信,员工用账号密码,哑终端用白名单,清晰明了。V7系统支持15种以上认证方式,可以混合接入,但选型和配置要克制,够用就好。新增认证方式前要评估必要性,不要因为"系统支持"就全开。
最后说一下认证方式和计费的关系。认证解决"能不能上"的问题,计费解决"怎么收费"的问题。酒店住客网络通常是免费的,认证只做身份核验不收费。但有些酒店对高速带宽、长时间上网收费,这时候需要把认证和计费策略结合——免费用户给基础带宽,付费用户给更高带宽,付费方式可以是按时长、按流量或按天。V7系统支持多种计费策略和认证方式灵活组合,但具体费率和套餐由酒店自行定义,系统只提供计费引擎和支付通道对接。