网络Portal认证、802.1X和MAC无感知到底差在哪,什么时候该选哪种
本地无线AC控制器,支持管理本地AP,支持对接云平台实现本地AP信息上报及远程管理。
做网络准入方案时,网络Portal认证经常会被拿来和802.1X、MAC无感知放在一起比。三者都能「确认你是谁再放你上网」,但落地的位置、体验和适用人群完全不同。选错了,要么用户天天投诉登录麻烦,要么安全要求没达标。下面直接按知识库里的认证方式全景图来拆解。
网络Portal认证和802.1X的根本差异:一层在网络层,一层在端口
网络Portal认证是Web层的认证,用户连上WiFi后弹页面输凭证,体验直观,什么终端都能用。802.1X则是基于端口的认证,通常和交换机或NAC联动,认证不通过端口直接关闭,安全等级最高,适合企业、政企、政府和校园有线网络。知识库里给的安全等级:802.1X是最高级,网络Portal认证本身属于中等级(配合短信实名可提升到高)。一句话区别:要最高安全、有线和无线都卡死,选802.1X;要用户无门槛地上网,选网络Portal认证。
把三种方式的安全等级拉成一条线会更直观:账号密码最低,MAC无感知和二次无感知居中(因为有MAC绑定的前提),短信和APP认证较高,802.1X、PEAP、双因子最高。网络Portal认证本身居中,但一旦叠加短信实名,就够大多数场所的合规门槛。所以选型不是看「哪个最先进」,而是看用户群体和安全要求落在哪一段。
MAC无感知不是另一种认证,是网络Portal认证的后续免登录
很多人把MAC无感知当成和网络Portal认证并列的第三种方式,其实它是无感知认证的一种:用户首次通过网络Portal认证成功后,系统记录他的MAC地址和有效期,之后再次接入,AC自动发起无感知请求,系统判断MAC在有效期内就直接放行,用户完全没有感觉。所以它不是替代网络Portal认证,而是网络Portal认证之上的一层体验优化,适合办公室、宿舍这类固定用户场景,不适合公共热点。
按场景怎么选:对照知识库的场景映射表
知识库的场景-认证方式映射表给得很清楚:校园WiFi推荐微信、短信、APP认证;企业办公推荐LDAP、802.1X、APP;酒店推荐微信、短信、护照认证;银行网点因为安全等级最高,推荐双因子加802.1X,且明确禁用纯账号密码。也就是说,网络Portal认证是大多数场景的「基础入口」,但安全等级要求最高的地方,要在网络Portal认证之外叠加802.1X或双因子。公共开放区域则可以只用网络Portal认证配短信实名,不必上802.1X。
还有一点:知识库特别提醒「认证方式不是越多越好」。中小项目硬塞一堆方式,用户反而不知道点哪个,运维也乱。V7支持10+种是「能混用」的意思,不是「都要开」。真实做法是根据场景挑2到3种,把体验和安全各留一头就行。
能不能把三种混着用
可以,而且中大型项目通常就是混合认证。比如校园里,学生用网络Portal认证配微信,机房有线用802.1X,宿舍固定终端开MAC无感知。V7支持10+种认证方式混合接入,关键是按用户群体和安全要求分层,而不是一股脑全开。选型的判断句很简单:安全优先选802.1X或双因子,体验优先选微信或网络Portal认证或端无感知,固定用户再加MAC无感知。
所以回到问题:网络Portal认证、802.1X、MAC无感知不是三选一,而是「基础入口加端口级安全加免登录体验」的三层组合。把每一层的职责搞清楚,方案就不会乱。
知识库还纠正过一个常见误区:认为802.1X只能用于有线网络。事实上802.1X既可用于有线,也可用于无线(通过无线控制器联动)。所以校园里机房有线用802.1X、无线覆盖用网络Portal认证,并不是两套割裂的世界观,而是同一套端口级安全在有线和无线两侧的延伸。选型时把「安全等级落在哪一段」想清楚,方式自然就定了。