行业动态与技术知识
WiFi认证系统普通用户密码策略该怎么定才平衡
部署一套 WiFi认证系统 时,多数单位把注意力放在认证方式选择上:用短信还是微信,要不要上 802.1X,访客走什么流程。这些当然重要,但有一个基础配置经常被一带而过,就是普通用户的密码策略。密码策略定得太松,账号容易被冒用;定得太严,用户记不住,最后把密码写在便签上贴在显示器边上,安全反而更差。这件事没有标准答案,但有一套可以一步步收敛的思路。
先搞清楚一个前提:WiFi 认证密码和操作系统登录密码、网银密码不是同一回事。用户连接企业或校园 WiFi 时输入的账号密码,主要作用是把"谁在上网"这个身份认出来,然后把对应的权限、带宽、访问范围策略下发下去。它防的是蹭网和越权访问,不是防专业黑客盗刷资金。把这一类密码按网银的强度去要求,对普通用户是过度负担;完全不设要求,又起不到身份识别的作用。
密码复杂度是第一道要定的参数。系统一般支持配置密码最小长度、是否要求大小写、是否要求数字、是否要求特殊字符。对内网办公和校园这类固定用户场景,八位以上、包含字母和数字,通常已经够用;对金融、政府这类安全等级要求高的场景,可以提到十位以上、加上大小写和特殊字符。这里有个常见误区:特殊字符要求越多,用户越倾向于在末尾加一个感叹号,或者用"Password1!"这种看起来复杂实际好猜的组合。复杂度规则只能挡住最随意的弱密码,挡不住用户在规则边缘钻空子,所以不能把它当成唯一防线。
密码有效期要不要设,是第二道要权衡的事。定期改密码这个做法在很多单位是沿袭下来的惯例,但它的实际安全收益在近年已经有不少讨论:用户被强制三个月改一次密码,往往只是在原密码后面加个数字,或者按规律轮换。对内网 WiFi 这种场景,更有效的做法可能是:不强制频繁改密,但开启登录失败次数锁定,开启异常登录提醒,让用户在密码真的被撞库时能感知到。如果单位出于合规要求必须设有效期,建议把周期放长,比如半年一年,而不是一个月一换,后者带来的密码写下来的风险通常大于收益。
登录失败锁定是密码策略里性价比最高的一项。不管密码复杂度怎么定,只要有人拿着一个账号在那里反复试,就有可能撞出来。系统层面通常可以配置:连续失败多少次之后临时锁定这个账号一段时间,比如五分钟、半小时。这个功能不需要用户做任何事,对正常用户几乎无感,但能把暴力破解直接挡在门外。配置时要注意锁定阈值别太低,正常用户输错两三次密码很常见,阈值设在五次到八次比较合适;锁定时间也别太长,否则用户输错一次被锁半小时,就会变成新的工单来源。
初始密码怎么发下去,比密码规则本身还容易出问题。很多系统为了方便,给新用户生成一个统一初始密码,比如账号后六位、或者身份证后六位。这种做法部署快,但风险很大:所有人初始密码一样,或者规则可猜,等于没有认证。正确的做法是让系统为每个新账号生成随机初始密码,通过独立渠道发给用户本人——邮件、短信、或者在报到现场当面交给本人。用户第一次登录时强制要求修改成自己的密码,这个流程多走一步,但把初始密码泄露的风险基本压住了。
找回密码的自助流程必须有。用户忘记密码是常态,不是异常。如果系统没有自助找回,所有忘记密码的用户都会涌到管理员那里,网管一天到晚在后台帮人重置密码,这是非常不经济的。通常的做法是:用户在认证页面点"忘记密码",通过预留手机号收验证码验证身份,然后自己设置新密码。这个流程要求账号体系里本来就绑定了手机号,所以在开通账号的环节就应该把手机号作为必填项采集,否则后面自助找回根本走不通。
管理员账号和普通用户账号的策略要分开定。前面说的这些复杂度、有效期、失败锁定,是针对成千上万个普通用户账号的;管理员账号因为掌握后台权限,策略应该更严:开启双因子认证,也就是账号密码之外再加一层手机验证码或者动态令牌;单独限制登录来源,比如只允许从办公网访问管理后台;操作日志完整记录。把管理员账号和普通用户账号用同一套密码策略管理,是很多单位实际出过事的地方。
访客账号的策略又要单独考虑。访客是临时的、非固定的,给他们的账号不应该长期有效。系统里通常可以配置访客账号自动过期时间,比如一天、三天、一周,到期自动停用;也可以按审批流程设定有效期。这样即使访客账号被转发出去,过了有效期自然失效,不需要管理员手工回收。对访客密码不需要太复杂,因为他们本来就走临时授权,重点是把有效期和访问范围卡死。
密码策略不是一次配完就完事的。上线之后要定期看几个数据:因为密码问题产生的工单发不发,是不是集中在某个部门或某类终端;失败锁定触发得频不频繁,如果某个账号短时间内被锁很多次,可能是这个账号正在被人撞库,要单独查一下;用户改密时是不是大量使用了常见弱密码组合。这些数据反过来可以帮助调整策略参数,让它更贴合实际使用情况。
说到底,WiFi认证系统 的密码策略追求的不是理论上的最高安全等级,而是在安全、体验、运维成本三者之间找一个适合自己单位的平衡点。规则太严,用户绕过规则用不安全的方式记密码;规则太松,认证形同虚设。先把失败锁定、随机初始密码、自助找回这三件基础事做扎实,再根据自己单位的安全要求去调复杂度和有效期,比一上来就套用一套通用模板要靠谱得多。