行业动态与技术知识
校园WiFi认证计费系统升级改造:Radius Proxy平滑过渡怎么做
很多高校的校园WiFi认证计费系统不是从零新建的,学校早就有了一套认证计费平台,可能是城市热点系统,也可能是其他厂商的AAA系统,用了好几年,功能跟不上新的运营需求。直接换掉旧系统,师生账号、历史账单、和运营商的对接关系全部要重来,风险大成本也高。更稳妥的做法是升级改造,让新系统以Radius Proxy的方式和旧系统协同,平滑过渡。
升级改造的核心思路是兼容延续加开放融合。兼容延续是指不破坏现有系统的账号体系和历史数据,新老用户都能正常认证;开放融合是指新系统把套餐管理、账务统计、日志审计这些新能力补进来,同时通过标准接口和旧系统、运营商系统互通。目标不是用新系统替代旧系统,而是让旧系统的资产继续发挥价值,新系统的能力补上短板。
架构上通常分三层。核心认证层还是原来的认证计费系统,承担主要认证请求处理;新业务管理层增加蓝海卓越统一认证计费平台,负责新用户的套餐管理、账务统计、日志审计等核心功能,同时对接旧系统完成老用户的统一认证;对接适配层内置运营商对接模块和校园系统对接模块,通过标准接口实现跨系统数据流转。各层解耦但协同,升级过程中师生基本无感知。
Radius Proxy是这套架构里的关键技术。新系统作为Radius Proxy服务器,原系统作为后端AAA服务器。师生终端通过无线AP发起认证请求,接入交换机把请求转到新系统;新系统收到请求后,按预配置的Proxy规则判断哪些请求要转发给原系统,符合条件的封装成标准Radius协议包转过去;原系统验证账号、密码、套餐权限后返回结果;新系统再把结果转成终端能识别的格式反馈给用户,完成认证。
Proxy规则怎么配,是升级方案里最需要花心思的部分。规则要能区分走原系统认证的用户和走新系统认证的用户,支持多条件组合。常见的有三种:用户范围规则,比如老用户账号按前缀区分、特定院系账号按标识区分;接入区域规则,比如还没完成新系统覆盖的区域按VLAN ID区分;终端类型规则,比如绑定原系统的固定终端按MAC地址白名单区分。规则越精细,分流越准确。
认证通过后的计费数据也要协同。新系统按RADIUS计费协议向原系统发送计费开始报文,用户下线时发送计费结束报文,包含在线时长和流量消耗,确保原系统的历史账单完整。新系统本地同步存储计费数据,即使原系统临时故障,计费记录也不丢。升级期间,两边账单以原系统响应结果为准,新系统记录数据差异日志,每天生成一致性报告。
高可用设计是升级改造里不能省的一环。新系统要定时向原系统发送心跳包,检测认证端口和计费端口是否存活,连续多次检测失败时自动触发兜底策略,把请求切换到新系统本地认证,同时向运维平台告警。如果原系统是集群部署,新系统的Proxy要支持多后端IP列表,按轮询或权重分配请求。新系统自身也建议做双机热备,主节点故障时备节点及时接管转发任务。
数据冲突要提前想清楚处理原则。原系统和新系统用户数据不一致,比如密码修改没同步,新系统优先以原系统响应结果为准。针对原系统临时故障导致认证失败的场景,新系统可以配置缓存有效期,有效期内允许用户基于本地缓存临时认证,保障师生上网体验,等原系统恢复后再回到正常流程。缓存策略要设有效期上限,不能无限期兜底。
部署过渡建议分三个阶段。第一阶段新系统旁挂部署,和现有系统并行运行,只接入测试用户验证功能;第二阶段按区域分批切换认证流量,优先覆盖宿舍区等高密度场景,保留回切机制,出问题能退回;第三阶段全面接管认证业务,原系统转为历史数据查询节点。每阶段都要有明确的验收指标,比如认证成功率、系统响应时间达标后,再进入下一阶段。
和运营商的对接在升级方案里也要一并考虑。学校现有认证系统通常已经和运营商建立了对接关系,升级时要么延续原有对接模式,要么按运营商设备类型选PPPoE代拨、COA代拨或Radius标准对接。过渡期间要保证运营商侧账号体系不受影响,学生套餐继续有效。对接模式的调整建议放在试运行阶段完成,避免和认证流量切换挤在一起。
升级期间,师生体验的保障机制要提前设计。试运行阶段要在试点宿舍楼安排现场值守,认证成功率、响应时间、故障恢复速度这些指标每天盯,发现异常及时处理。分批切换时要保留回切能力,某栋楼切过去后问题频发,可以切回旧系统,等修复后再试。切换窗口选在低峰期,比如凌晨或假期,减少对师生正常用网的影响。升级完成后要留出观察期,连续稳定运行一段时间再全面接管。
人员和文档的准备也不能落下。升级涉及学校网络运维团队、厂商工程师、运营商技术人员的多方配合,职责分工要提前明确,谁负责平台侧、谁负责网络侧、谁负责和运营商协调,都要落到人。操作手册、故障处理流程、回切预案这些文档要提前写好,不能等出问题再临时翻。培训工作安排在新系统试运行阶段完成,让学校运维人员熟悉新平台的操作,避免厂商撤离后学校自己不会用。
升级改造的成败,很大程度取决于对旧系统的摸底程度。学校现有认证平台的版本、账号规模、套餐类型、和运营商对接现状、历史数据量,每一项都要在准备阶段普查清楚。旧系统接口是否开放、数据能否迁移、厂商是否配合,直接决定方案能不能落地。这些确认工作做扎实了,校园WiFi认证计费系统的升级改造才能平稳完成,不会出现上线即翻车的局面。