行业动态与技术知识
校园网认证系统的多认证方式并存:Portal、802.1X、PPPoE与MAC无感知如何协同
高校校园网很少只用一种认证方式。宿舍区习惯PPPoE拨号,无线区域常用Portal跳转,一些不支持Web界面的终端会用802.1X,固定设备又希望免输入密码。一套像样的校园网认证系统,要能把这些方式放在同一个平台上并存,而不是每种方式各上一套系统。能不能并存,直接决定了师生换场景时还要不要反复输账号。
Portal认证是最通用的一种,本质是用浏览器作为认证信息交互的窗口,适用性广,几乎什么终端都能弹出页面。它在校园里常用来做无线区域的准入,学生连上信号后跳转到认证页,输入账号密码就能上。Portal页面还能按规则推送不同内容,比如教学区和访客区可以推不一样的页面,把通知和套餐选择嵌进去。
802.1X是基于端口的网络接入控制协议,常用于网络设备的准入,也适合那些没有浏览器或者不适合用Web界面的终端。它在校园里更多出现在对控制粒度要求更高的场景,比如和交换机配合做端口级准入。和Portal相比,802.1X的配置更靠近网络侧,实施时要确认AC、交换机是否支持对应的EAP方式。
PPPoE是宽带运营和远程接入里很传统的认证方式,在校园网里主要用在宿舍区和运营商代拨场景。学生用账号密码发起PPPoE连接,背后再由代拨网关去和运营商侧对接。它和Portal、802.1X不是互斥的,一套认证系统可以同时支撑多种接入方式并存,根据不同区域、不同终端配置不同的上网策略。
MAC无感知认证,解决的是"人不想每次都输密码"的问题。用户首次认证之后,无线控制器可以自动用MAC发起认证,终端换场景也不需要重复操作。这个能力对手机这类移动终端尤其重要,否则学生每次进教学楼、回宿舍都要重新登录,投诉会很多。无感知不是不要认证,而是把认证从"人手动做"变成"设备自动做",前提是首次认证时已经把账号和终端绑定结实。
这几种方式并存时,真正考验系统的是策略一致性。同一个学生,在宿舍用PPPoE、在教室用Portal、在实验室走802.1X,他的账号、套餐、时长余额应该是同一套,不能每种方式各算各的。认证系统要做的是把"人"放在中心,接入方式只是入口,账务和权限跟人走,不跟入口走。这一点如果做不到,并存就变成了混乱。
运营层面,有线无线一体化也是并存的延伸。校园网里不少场景是PPPoE和无线Portal、802.1X同时存在的,认证系统要能根据接入方式灵活控制策略,比如限制某些接入方式下的最大在线数,区分PC和手机。控制粒度越清晰,运营越省心,也越不容易出现一种方式被绕过、另一种方式被挤爆的情况。
需要提醒的是,多种认证方式并存不等于随便开。每种方式背后都对应着网络侧的配置和终端侧的适配,开得越多,联调面越大。学校在建系统的时候,应当先按区域和人群把"哪些地方用哪种方式"定清楚,再谈并存,而不是一上来把所有方式全开。否则出了问题,很难判断是哪一层的认证在掉链子。
把多认证方式并存讲透,是想说明:校园网认证系统好不好用,一半在"能不能连上",另一半在"换场景要不要重新来一遍"。Portal、802.1X、PPPoE、MAC无感知这几种方式,各自有合适的位置,让它们在同一套账号和策略下协同,才是高校真正需要的"多合一",而不是每种方式各自为政。
几种方式并存的技术前提,不能想当然。Portal和MAC无感知对控制器和页面的依赖较强,802.1X要看交换机和终端是否支持对应的端口准入,PPPoE则要确认代拨网关和运营商侧的配合。学校在规划"哪些区域用哪种方式"之前,应当先把现有设备的品牌型号和支持能力摸一遍,而不是只看方案图上画得漂亮。控制点不在自己手里,再好的并存设计也只是纸面。
无感知认证的有效期设置,是典型的"安全和体验平衡"题。有效期太短,学生频繁重新登录,体验回到原点;有效期太长,设备丢了或者被冒用,风险窗口就放大。常见的做法是给固定终端设一个合理的缓存期,配合终端变更时的重新绑定,而不是一刀切。这个阈值没有标准答案,要看学校的终端流动性和安全要求,实施时和运维一起定。
从运维视角,多认证并存还会带来一个好处:排障时更有线索。某类终端上不了网,如果是Portal区域,先查页面推送和重定向;如果是PPPoE,先查代拨网关和运营商侧;如果是无感知失效,先查MAC绑定和缓存。接入方式分得清,故障定位就快,不至于在"网络不通"这种笼统描述里瞎猜。这也是并存的价值之一,只是平时不太被提起。
落地阶段还有一点容易被忽略:多认证并存对账号体系的一致性要求很高。学生在宿舍用拨号、在教室用门户、在实验室用端口准入,这三处的套餐、时长、余额必须是同一套数据,否则就会出现同一个人换了个入口就变成另一个计费口径的怪事。系统在规划时就要把账号主数据当作中枢,接入方式只负责把人接进来,账务和权限跟着人走。这一点在招标和方案评审时最该被追问,因为它直接决定并存是真协同还是假并存。