阿里云改版后,AccessKey的管理已經移到賬號的“權限和安全”中,如下圖:
阿里云改版后,AccessKey的管理已經移到賬號的“權限和安全”中,如下圖:
為了網絡安全的需要,很多企事業單位都在局域網內部署了上網認證系統。但是怎樣來選擇一套適合自己的上網認證系統呢?我建議從以下方面來考慮:
可選擇的多種認證手段。需要和對內部員工、來訪人員提供不同的認證手段。
認證方式的選擇。如果是企業內部員工認證,建議用戶名密碼認證。如果是流動人員或者訪客,建議使用短信認證(記錄手機號)
可以和認證集成的上網審計系統。做了認證但是不記錄上網日志是沒有意義的。必須要部署和認證系統集成的上網審計系統,能把上網記錄和認證的用戶名關聯到一起,做到有據可查。這才是認證的意義所在。
上網認證是網絡安全的基礎,只有認證后的終端才允許接入。對于企事業的局域網來說,比較常見的網絡認證方案包括802.1X、Web Portal認證,還有基于企業微信、釘釘等第三方的app認證。由于802.1X的認證方式需要支持802.1X的交換機設備,且配置比較復雜,對于大部分用戶來說并不適用。本文中,我將介紹利用WSG上網行為管理網關的Web Portal認證、第三方認證、訪客認證等功能。
WSG的訪客認證主要包括三種認證方式:
短信認證;通過短信平臺發送短信來驗證用戶手機號,從而實現實名認證的需要。
微信小程序認證;終端需要在微信小程序中授權獲取手機號,從而記錄手機號實名上網。
二維碼認證;終端需要把二維碼提供給審核人員,審核人員人工審核后上網。
WSG的短信認證可以對網絡內部終端進行實名上網認證,短信認證的配置截圖如下:
企業在規劃網絡架構時,一般都會區分員工網絡和訪客網絡,并且實現不同的上網認證方式,比如員工采用用戶名密碼認證,訪客采用短信實名認證。但是有些網絡由于設計缺陷,不區分內部員工和訪客,為了實現上網認證,需要對同一個網段同時啟用短信認證和用戶名認證。本文中,我將介紹如何同時啟用短信認證和用戶名認證。
WSG上網行為管理的“IP-MAC綁定”功能非常強大,可以實現IP-MAC綁定、ARP綁定、分配靜態IP等功能。但是配置IP-MAC綁定需要預先收集mac地址并且分配IP,還是有一定的工作量的。在本文中,我將介紹基于用戶認證的IP-MAC綁定功能,其實現原理是:“用戶一旦認證成功就會自動配置IP-MAC綁定”,這樣不但實現了用戶認證,而且固定了IP和mac地址;可以說是IP-MAC綁定的一個有效功能補充。具體的步驟如下:
根據《中華人民共和國網絡安全法》(第十條、第二十一條、第二十四條)、《中華人民共和國反恐怖主義法》(第十九條、第二十一條)、《計算機信息網絡國際聯網安全保護管理辦法》(第十條、第十一條、第十二條、第十七條)、《互聯網安全保護技術措施規定》(第七條、第八條、第十一條)等相關法律規定:
1. 提供WiFi上網服務的公共場所,必須落實上網實名認證。
2. 提供上網服務的公共場所,必須至少保存六十天的上網記錄備份。
短信實名認證是目前最穩定、最普遍的實名認證方案。對于絕大部分WiFi網絡而言,只需要在網絡出口處部署一臺WSG上網行為管理設備,就可以同時實現短信認證和上網記錄的功能,滿足網絡安全法的安全要求。WSG上網行為管理的WiFi短信認證方案,具備如下優勢:
一臺設備就可以滿足認證+審計+安全的功能需求。
對內網的網絡設備沒有要求,不需要更改現有的無線方案。
透明部署、即插即用。
網絡拓撲圖如下:
采用釘釘做上網實名認證存在很多優勢,比如:
可以直接利用釘釘中現有的組織架構,不需要另行創建認證的賬號。
和短信認證相比,不會產生費用。
電腦和手機都可以支持。
可以自動獲取并記錄釘釘的員工姓名。
可以基于釘釘員工姓名配置上網策略和統計。
在“域賬號”中,我們介紹了在server 2003/2008下如何設置adclient登錄注銷腳本。如果您用的是server 2016之后的windows系統,配置步驟略有差異。本文將介紹如何在server 2016下配置登錄注銷腳本。具體步驟如下:
右鍵點擊“組策略管理”中域的“組策略對象”下面的“Default Domain Policy”。
本文將介紹如何用阿里云的短信服務來實現WiFi上網實名認證。
首先你要申請一個阿里云賬號,因為短信服務是需要審核的,所以賬號最好要用企業為主體并且完成實名認證。如果是個人賬號,那么申請短信簽名和模板時,流程會復雜一些。企業主體完成實名認證后,界面是這樣的:
然后在“產品和服務”中選擇“短信服務”,并且購買適合的套餐。
采用企業微信做上網實名認證存在很多優勢,比如:
可以直接利用企業微信中現有的組織架構,不需要另行創建認證的賬號。
和短信認證相比,不會產生費用。
電腦和手機都可以支持。
可以自動獲取并記錄企業微信的員工姓名。
可以基于企業微信員工姓名配置上網策略和統計。
WSG上網行為管理網關的“短信認證”功能,可以對網內的終端進行短信實名認證,記錄手機號以及對應的上網內容。在有些情況下,用戶需要指定短信認證的手機號,未授權的手機號不允許做短信認證。在本文中,我將結合WSG的短信認證功能,來介紹如何限制認證的手機號碼。
在“web認證”-“第三方認證”的短信認證中,點擊“編輯認證頁面”,可以看到認證頁面信息。如下圖:
企業的網絡環境有很多重要信息,不能被未授權的用戶訪問到,也不能泄露到外網。所以,很多企業對公司的WiFi使用,都要求手機進行實名認證,只有認證過的手機才可以接入。并且記錄上網內容和上網策略。本文中,我將介紹如何用WSG上網行為管理網關來實現內部手機的實名上網。
出于安全目的和相關政策要求,大部分WiFi都需要對WiFi終端進行上網實名認證,并且保留一定時間內終端的上網記錄。實名認證目前主要都是通過短信認證來實現。在本文中,我將介紹如何用微信小程序來實現WiFi上網實名認證。微信小程序做上網實名認證具備如下優勢:
配置簡單快捷。
無需依賴其他平臺。
不產生任何費用。
相關的配置步驟如下:
酒店和賓館WiFi出于安全目的和政策要求,需要對WiFi終端進行上網實名認證,并且保留終端上網的上網記錄。WSG上網行為管理網關,既可以滿足上網日志的記錄,又可以實現上網實名認證,是公共WiFi上網行為管理的首選產品。在本文中,我將介紹如何結合客戶實際的網絡環境來部署WSG上網行為管理網關。主要包括如下步驟:
WSG上網行為管理的部署
上網日志的保留天數
開啟實名認證
制作實名認證的二維碼
局域網內部有一些查詢資料的公共電腦,一般是多人使用。出于安全考慮,需要記錄每個人的上網記錄。WFilter NGF(WSG網關)默認配置就可以記錄上網內容,但是因為公共電腦人員不固定,所以需要配合Web認證。本文中,我將介紹如何用Web認證來對內網公共電腦進行實名上網記錄。
內部的實名認證,主要有如下方式:
用戶名密碼認證。可以在“賬號管理”里面添加賬號;如果公司有現成的AD域、企業郵箱、Radius等;也可以配置WSG到域/radius/郵箱認證。
釘釘認證、企業微信認證。可以直接用手機釘釘app或者手機微信app掃碼認證。
在企事業的WiFi環境中,需要對手機的上網進行實名管理,記錄上網內容并且設置一定的管理策略。本文中,我將介紹如何用WSG上網行為管理網關來對WiFi手機上網進行實名管理。
手機的上網實名認證,主要包括如下方法:
MAC綁定;把手機的MAC地址綁定到姓名。
短信認證;通過短信認證來獲取手機號,基于手機號進行實名。
用戶名密碼認證;手機上網時需要輸入用戶名密碼,從而認證到每個人。
二維碼認證;由審核員掃描二維碼進行審核并且錄入姓名。
釘釘、企業微信認證;用釘釘app和企業微信app掃碼認證上網。
微信小程序認證;通過微信小程序獲取手機號碼,從而實現實名上網。
每個方法各有優缺點,用戶可以基于實際情況選擇合適的認證方式。
企業的無線網絡經常會迎來一些訪客,如果對訪客不進行用戶實名認證和上網記錄,則會給企業的網絡帶來一定的風險。WSG的WiFi上網實名認證,可以支持“用戶名密碼認證”“短信認證”、“釘釘認證”、“企業微信認證”。
WFilter NGF(WSG硬件網關)的“Web認證”模塊中,我們新增了“重定向HTTPS”的功能。對于未經認證的HTTPS訪問,一樣可以重定向到認證地址。具體配置如下圖:
之前我們介紹過如何用釘釘認證和企業微信認證來實現企業內部的實名上網認證。此外郵箱認證也是企業進行wifi實名認證的一個有效手段。因為很多企業都給員工開通了企業郵箱,直接讓員工輸入郵箱賬號和密碼進行認證上網。配置、使用和維護都相對比較簡單。
本文我將介紹企業郵箱進行wifi實名認證的具體步驟。本例中用的是163的企業郵箱。
在本文中,我將介紹如何用WSG上網行為管理網關結合中國移動的10086云MAS平臺,來實現局域網WiFi實名認證。
“MAC地址認證”通過客戶機的MAC地址來對客戶端進行身份認證,只有通過認證的客戶端設備才可以訪問網絡以及服務器資源。網絡結構圖如下:
由于政策要求和網絡安全的需要,現在絕大部分的酒店無線WiFi都要求實名認證。只有實名認證過的設備才允許連接酒店的WiFi網絡,并且記錄和留存該終端的上網內容。
一般來說實名認證都采用短信認證的方式,由于手機號是已經經過實名認證的,記錄手機號就等于是實現了實名認證上網。網絡結構可以采用如下的部署方式,用一臺WSG上網行為管理做主路由(也可以做透明網橋部署)。
不管是企業內網的私有WiFi,還是公共WiFi網絡;出于安全性需要以及相關政策法規的要求,都要對WiFi無線上網的用戶進行實名認證。本文中,我將結合WSG上網行為管理網關介紹如何實現無線WiFi的實名認證。
騰訊從2014年推出的微信WiFi服務,可以用微信掃碼進行認證,從而記錄微信的openid。不過由于apple公司的接口調整,微信WiFi已經暫停服務。所以通過微信來進行實名認證已經不可行了。