NatShell 蓝海卓越 返回首页
马上咨询

行业动态与技术知识

WiFi认证系统的SSID规划:员工访客IoT怎么切

很多单位上 WiFi认证系统 的时候,注意力全放在认证流程上,却忘了 SSID 这一层。SSID 就是用户手机里看到的那个 WiFi 名字,看起来只是个标签,实际上它决定了用户连上的是哪一套网络、走哪套认证、进哪个 VLAN。SSID 规划得乱,后面认证系统配得再精细,用户也会因为连错 SSID 而反复出问题。

先想清楚一个单位通常需要几个 SSID。最常见的分法是三类用户:内部员工、外部访客、IoT 设备。这三类用户的网络需求、安全要求、认证方式完全不同,放在同一个 SSID 下,靠 VLAN 动态划分,技术上能做,但用户体验和管理复杂度都会出问题。分别起三个 SSID,让不同的人连不同的名字,是最直白也最好维护的做法。

员工 SSID 面向单位自己的人。这个 SSID 应该承担单位最完整的网络访问权限,连上之后通过认证系统拿到身份,再访问内部系统、文件服务器、打印机这些资源。认证方式根据单位规模选:小公司用账号密码或者微信认证就行,中大型企业有 AD 域的直接对接 LDAP,安全等级高的场景上 802.1X。员工 SSID 要不要广播?通常建议广播,因为员工每天都要连,隐藏 SSID 只会增加他们的连接麻烦。

访客 SSID 面向外来人员。这个 SSID 的策略和员工 SSID 完全不同:连上之后只能访问互联网,进不了任何内部资源;认证方式简单通用,短信验证码或者临时账号;有效期按访客身份控制;带宽适当限制。访客 SSID 一定要广播,因为访客不会知道单位内部 SSID 叫什么,让他们能在 WiFi 列表里直接看到、直接连上,是好体验的第一步。访客 SSID 和员工 SSID 即使在同一个 AP 上发出,背后的 VLAN、防火墙策略、认证后端都应该是分开的,不能共用一套放行规则。

IoT 设备 SSID 经常被漏掉。打印机、监控摄像头、智能门禁、会议平板、环境传感器,这些设备和人的手机不一样:它们大多跑不动复杂的认证流程,没有键盘也没有屏幕去输入验证码;但它们又必须连网。这些设备通常走专门的 SSID,用 MAC 地址白名单或者预共享密钥接入,认证系统把它们和人使用的网络彻底分开。这样做有两个好处:一是 IoT 设备不会因为复杂认证流程反复掉线;二是即使某个 IoT 设备被入侵,它所在的网段也碰不到员工和访客的流量。

SSID 命名是个小事但很影响体验。员工 SSID 直接用单位简称就行,比如"XX-Office",访客 SSID 可以叫"XX-Guest"或者干脆叫单位名让访客一眼能认出来。不要用一串无意义的字符,也不要在 SSID 里写敏感信息。有个常见错误是为了安全把员工 SSID 隐藏起来不广播,然后让员工手动输入名字连接——这种做法对防蹭网作用很有限,因为 SSID 在无线信号里本来就会被探测到,却让员工每次换个新手机都要手动输一遍名字,体验很差。真正的安全靠认证和加密,不靠隐藏名字。

加密方式要和 SSID 对应好。员工 SSID 如果走 802.1X,本身就带认证加密,不需要再设一个所有人共用的预共享密码;如果走 Portal 网页认证,底层要用 WPA2 或 WPA3 的加密,不能开放无加密的 SSID。访客 SSID 走 Portal 认证是常见做法,用户连上之后先跳转认证页面,认证通过才能上网。这里要注意:开放 SSID 不代表不加密,很多单位的访客网络看起来是开放的,但底层无线仍然是加密的,只是认证在 Portal 层完成,这和完全裸奔的开放网络是两回事。

不同 SSID 之间的漫游要考虑到。员工拿着手机从会议室走到工位,AP 切换的时候应该是无缝的,不需要重新认证。如果 SSID 规划和 AC 配置没协调好,员工走到另一个 AP 覆盖区就被踢回认证页面,一天认证好几次,体验会非常差。这部分在部署阶段要做漫游测试:拿着手机在楼层里走一圈,看认证会话是不是保持住了,IP 是不是稳定。认证系统和 AC 之间的配合直接决定这个体验。

有些单位还会分出专门的业务 SSID。比如会议室里的投屏设备、需要大带宽的视频会议终端,走一个 SSID;访客临时上网走另一个;员工日常走第三个。分得多的好处是策略清晰,坏处是 SSID 列表太长,员工自己都不知道该连哪个。建议控制在三到五个以内,再多就要重新想是不是有合并空间。每个 SSID 存在的理由要能一句话说清楚,说不清楚的就考虑砍掉。

SSID 规划和认证系统是配套的。认证系统里配置的每一个认证模板、每一套策略,都应该对应到具体某个 SSID 上。不能让所有 SSID 共用一套 Portal 页面和一套策略,否则访客认证页和员工认证页长得一样,用户自己都分不清连的是哪个网。配置时把 SSID、VLAN、认证方式、权限策略四样东西对应清楚,后面排查问题才顺:一看用户连的 SSID,就知道他应该走哪套认证、进哪个网段、被什么策略约束。

SSID 这件事看起来是无线部署的细节,实际上是 WiFi认证系统 落地时第一块要理清的骨架。骨架没搭好——员工访客 IoT 混在一个 SSID 里,命名混乱,加密方式含糊,后面认证功能再强也会乱。花一点时间把 SSID 按用户类型拆清楚、命名好、和后面的 VLAN、认证、策略对应起来,后面整网运行起来才是清爽的。

在线咨询 电话咨询
在线咨询 电话咨询