阿里云改版后,AccessKey的管理已經(jīng)移到賬號的“權(quán)限和安全”中,如下圖:
阿里云改版后,AccessKey的管理已經(jīng)移到賬號的“權(quán)限和安全”中,如下圖:
為了網(wǎng)絡(luò)安全的需要,很多企事業(yè)單位都在局域網(wǎng)內(nèi)部署了上網(wǎng)認(rèn)證系統(tǒng)。但是怎樣來選擇一套適合自己的上網(wǎng)認(rèn)證系統(tǒng)呢?我建議從以下方面來考慮:
可選擇的多種認(rèn)證手段。需要和對內(nèi)部員工、來訪人員提供不同的認(rèn)證手段。
認(rèn)證方式的選擇。如果是企業(yè)內(nèi)部員工認(rèn)證,建議用戶名密碼認(rèn)證。如果是流動人員或者訪客,建議使用短信認(rèn)證(記錄手機號)
可以和認(rèn)證集成的上網(wǎng)審計系統(tǒng)。做了認(rèn)證但是不記錄上網(wǎng)日志是沒有意義的。必須要部署和認(rèn)證系統(tǒng)集成的上網(wǎng)審計系統(tǒng),能把上網(wǎng)記錄和認(rèn)證的用戶名關(guān)聯(lián)到一起,做到有據(jù)可查。這才是認(rèn)證的意義所在。
上網(wǎng)認(rèn)證是網(wǎng)絡(luò)安全的基礎(chǔ),只有認(rèn)證后的終端才允許接入。對于企事業(yè)的局域網(wǎng)來說,比較常見的網(wǎng)絡(luò)認(rèn)證方案包括802.1X、Web Portal認(rèn)證,還有基于企業(yè)微信、釘釘?shù)鹊谌降腶pp認(rèn)證。由于802.1X的認(rèn)證方式需要支持802.1X的交換機設(shè)備,且配置比較復(fù)雜,對于大部分用戶來說并不適用。本文中,我將介紹利用WSG上網(wǎng)行為管理網(wǎng)關(guān)的Web Portal認(rèn)證、第三方認(rèn)證、訪客認(rèn)證等功能。
WSG的訪客認(rèn)證主要包括三種認(rèn)證方式:
短信認(rèn)證;通過短信平臺發(fā)送短信來驗證用戶手機號,從而實現(xiàn)實名認(rèn)證的需要。
微信小程序認(rèn)證;終端需要在微信小程序中授權(quán)獲取手機號,從而記錄手機號實名上網(wǎng)。
二維碼認(rèn)證;終端需要把二維碼提供給審核人員,審核人員人工審核后上網(wǎng)。
WSG的短信認(rèn)證可以對網(wǎng)絡(luò)內(nèi)部終端進(jìn)行實名上網(wǎng)認(rèn)證,短信認(rèn)證的配置截圖如下:
企業(yè)在規(guī)劃網(wǎng)絡(luò)架構(gòu)時,一般都會區(qū)分員工網(wǎng)絡(luò)和訪客網(wǎng)絡(luò),并且實現(xiàn)不同的上網(wǎng)認(rèn)證方式,比如員工采用用戶名密碼認(rèn)證,訪客采用短信實名認(rèn)證。但是有些網(wǎng)絡(luò)由于設(shè)計缺陷,不區(qū)分內(nèi)部員工和訪客,為了實現(xiàn)上網(wǎng)認(rèn)證,需要對同一個網(wǎng)段同時啟用短信認(rèn)證和用戶名認(rèn)證。本文中,我將介紹如何同時啟用短信認(rèn)證和用戶名認(rèn)證。
WSG上網(wǎng)行為管理的“IP-MAC綁定”功能非常強大,可以實現(xiàn)IP-MAC綁定、ARP綁定、分配靜態(tài)IP等功能。但是配置IP-MAC綁定需要預(yù)先收集mac地址并且分配IP,還是有一定的工作量的。在本文中,我將介紹基于用戶認(rèn)證的IP-MAC綁定功能,其實現(xiàn)原理是:“用戶一旦認(rèn)證成功就會自動配置IP-MAC綁定”,這樣不但實現(xiàn)了用戶認(rèn)證,而且固定了IP和mac地址;可以說是IP-MAC綁定的一個有效功能補充。具體的步驟如下:
根據(jù)《中華人民共和國網(wǎng)絡(luò)安全法》(第十條、第二十一條、第二十四條)、《中華人民共和國反恐怖主義法》(第十九條、第二十一條)、《計算機信息網(wǎng)絡(luò)國際聯(lián)網(wǎng)安全保護(hù)管理辦法》(第十條、第十一條、第十二條、第十七條)、《互聯(lián)網(wǎng)安全保護(hù)技術(shù)措施規(guī)定》(第七條、第八條、第十一條)等相關(guān)法律規(guī)定:
1. 提供WiFi上網(wǎng)服務(wù)的公共場所,必須落實上網(wǎng)實名認(rèn)證。
2. 提供上網(wǎng)服務(wù)的公共場所,必須至少保存六十天的上網(wǎng)記錄備份。
短信實名認(rèn)證是目前最穩(wěn)定、最普遍的實名認(rèn)證方案。對于絕大部分WiFi網(wǎng)絡(luò)而言,只需要在網(wǎng)絡(luò)出口處部署一臺WSG上網(wǎng)行為管理設(shè)備,就可以同時實現(xiàn)短信認(rèn)證和上網(wǎng)記錄的功能,滿足網(wǎng)絡(luò)安全法的安全要求。WSG上網(wǎng)行為管理的WiFi短信認(rèn)證方案,具備如下優(yōu)勢:
一臺設(shè)備就可以滿足認(rèn)證+審計+安全的功能需求。
對內(nèi)網(wǎng)的網(wǎng)絡(luò)設(shè)備沒有要求,不需要更改現(xiàn)有的無線方案。
透明部署、即插即用。
網(wǎng)絡(luò)拓?fù)鋱D如下:
采用釘釘做上網(wǎng)實名認(rèn)證存在很多優(yōu)勢,比如:
可以直接利用釘釘中現(xiàn)有的組織架構(gòu),不需要另行創(chuàng)建認(rèn)證的賬號。
和短信認(rèn)證相比,不會產(chǎn)生費用。
電腦和手機都可以支持。
可以自動獲取并記錄釘釘?shù)膯T工姓名。
可以基于釘釘員工姓名配置上網(wǎng)策略和統(tǒng)計。
在“域賬號”中,我們介紹了在server 2003/2008下如何設(shè)置adclient登錄注銷腳本。如果您用的是server 2016之后的windows系統(tǒng),配置步驟略有差異。本文將介紹如何在server 2016下配置登錄注銷腳本。具體步驟如下:
右鍵點擊“組策略管理”中域的“組策略對象”下面的“Default Domain Policy”。
本文將介紹如何用阿里云的短信服務(wù)來實現(xiàn)WiFi上網(wǎng)實名認(rèn)證。
首先你要申請一個阿里云賬號,因為短信服務(wù)是需要審核的,所以賬號最好要用企業(yè)為主體并且完成實名認(rèn)證。如果是個人賬號,那么申請短信簽名和模板時,流程會復(fù)雜一些。企業(yè)主體完成實名認(rèn)證后,界面是這樣的:
然后在“產(chǎn)品和服務(wù)”中選擇“短信服務(wù)”,并且購買適合的套餐。
采用企業(yè)微信做上網(wǎng)實名認(rèn)證存在很多優(yōu)勢,比如:
可以直接利用企業(yè)微信中現(xiàn)有的組織架構(gòu),不需要另行創(chuàng)建認(rèn)證的賬號。
和短信認(rèn)證相比,不會產(chǎn)生費用。
電腦和手機都可以支持。
可以自動獲取并記錄企業(yè)微信的員工姓名。
可以基于企業(yè)微信員工姓名配置上網(wǎng)策略和統(tǒng)計。
WSG上網(wǎng)行為管理網(wǎng)關(guān)的“短信認(rèn)證”功能,可以對網(wǎng)內(nèi)的終端進(jìn)行短信實名認(rèn)證,記錄手機號以及對應(yīng)的上網(wǎng)內(nèi)容。在有些情況下,用戶需要指定短信認(rèn)證的手機號,未授權(quán)的手機號不允許做短信認(rèn)證。在本文中,我將結(jié)合WSG的短信認(rèn)證功能,來介紹如何限制認(rèn)證的手機號碼。
在“web認(rèn)證”-“第三方認(rèn)證”的短信認(rèn)證中,點擊“編輯認(rèn)證頁面”,可以看到認(rèn)證頁面信息。如下圖:
企業(yè)的網(wǎng)絡(luò)環(huán)境有很多重要信息,不能被未授權(quán)的用戶訪問到,也不能泄露到外網(wǎng)。所以,很多企業(yè)對公司的WiFi使用,都要求手機進(jìn)行實名認(rèn)證,只有認(rèn)證過的手機才可以接入。并且記錄上網(wǎng)內(nèi)容和上網(wǎng)策略。本文中,我將介紹如何用WSG上網(wǎng)行為管理網(wǎng)關(guān)來實現(xiàn)內(nèi)部手機的實名上網(wǎng)。
出于安全目的和相關(guān)政策要求,大部分WiFi都需要對WiFi終端進(jìn)行上網(wǎng)實名認(rèn)證,并且保留一定時間內(nèi)終端的上網(wǎng)記錄。實名認(rèn)證目前主要都是通過短信認(rèn)證來實現(xiàn)。在本文中,我將介紹如何用微信小程序來實現(xiàn)WiFi上網(wǎng)實名認(rèn)證。微信小程序做上網(wǎng)實名認(rèn)證具備如下優(yōu)勢:
配置簡單快捷。
無需依賴其他平臺。
不產(chǎn)生任何費用。
相關(guān)的配置步驟如下:
酒店和賓館WiFi出于安全目的和政策要求,需要對WiFi終端進(jìn)行上網(wǎng)實名認(rèn)證,并且保留終端上網(wǎng)的上網(wǎng)記錄。WSG上網(wǎng)行為管理網(wǎng)關(guān),既可以滿足上網(wǎng)日志的記錄,又可以實現(xiàn)上網(wǎng)實名認(rèn)證,是公共WiFi上網(wǎng)行為管理的首選產(chǎn)品。在本文中,我將介紹如何結(jié)合客戶實際的網(wǎng)絡(luò)環(huán)境來部署WSG上網(wǎng)行為管理網(wǎng)關(guān)。主要包括如下步驟:
WSG上網(wǎng)行為管理的部署
上網(wǎng)日志的保留天數(shù)
開啟實名認(rèn)證
制作實名認(rèn)證的二維碼
局域網(wǎng)內(nèi)部有一些查詢資料的公共電腦,一般是多人使用。出于安全考慮,需要記錄每個人的上網(wǎng)記錄。WFilter NGF(WSG網(wǎng)關(guān))默認(rèn)配置就可以記錄上網(wǎng)內(nèi)容,但是因為公共電腦人員不固定,所以需要配合Web認(rèn)證。本文中,我將介紹如何用Web認(rèn)證來對內(nèi)網(wǎng)公共電腦進(jìn)行實名上網(wǎng)記錄。
內(nèi)部的實名認(rèn)證,主要有如下方式:
用戶名密碼認(rèn)證。可以在“賬號管理”里面添加賬號;如果公司有現(xiàn)成的AD域、企業(yè)郵箱、Radius等;也可以配置WSG到域/radius/郵箱認(rèn)證。
釘釘認(rèn)證、企業(yè)微信認(rèn)證。可以直接用手機釘釘app或者手機微信app掃碼認(rèn)證。
在企事業(yè)的WiFi環(huán)境中,需要對手機的上網(wǎng)進(jìn)行實名管理,記錄上網(wǎng)內(nèi)容并且設(shè)置一定的管理策略。本文中,我將介紹如何用WSG上網(wǎng)行為管理網(wǎng)關(guān)來對WiFi手機上網(wǎng)進(jìn)行實名管理。
手機的上網(wǎng)實名認(rèn)證,主要包括如下方法:
MAC綁定;把手機的MAC地址綁定到姓名。
短信認(rèn)證;通過短信認(rèn)證來獲取手機號,基于手機號進(jìn)行實名。
用戶名密碼認(rèn)證;手機上網(wǎng)時需要輸入用戶名密碼,從而認(rèn)證到每個人。
二維碼認(rèn)證;由審核員掃描二維碼進(jìn)行審核并且錄入姓名。
釘釘、企業(yè)微信認(rèn)證;用釘釘app和企業(yè)微信app掃碼認(rèn)證上網(wǎng)。
微信小程序認(rèn)證;通過微信小程序獲取手機號碼,從而實現(xiàn)實名上網(wǎng)。
每個方法各有優(yōu)缺點,用戶可以基于實際情況選擇合適的認(rèn)證方式。
企業(yè)的無線網(wǎng)絡(luò)經(jīng)常會迎來一些訪客,如果對訪客不進(jìn)行用戶實名認(rèn)證和上網(wǎng)記錄,則會給企業(yè)的網(wǎng)絡(luò)帶來一定的風(fēng)險。WSG的WiFi上網(wǎng)實名認(rèn)證,可以支持“用戶名密碼認(rèn)證”“短信認(rèn)證”、“釘釘認(rèn)證”、“企業(yè)微信認(rèn)證”。
WFilter NGF(WSG硬件網(wǎng)關(guān))的“Web認(rèn)證”模塊中,我們新增了“重定向HTTPS”的功能。對于未經(jīng)認(rèn)證的HTTPS訪問,一樣可以重定向到認(rèn)證地址。具體配置如下圖:
之前我們介紹過如何用釘釘認(rèn)證和企業(yè)微信認(rèn)證來實現(xiàn)企業(yè)內(nèi)部的實名上網(wǎng)認(rèn)證。此外郵箱認(rèn)證也是企業(yè)進(jìn)行wifi實名認(rèn)證的一個有效手段。因為很多企業(yè)都給員工開通了企業(yè)郵箱,直接讓員工輸入郵箱賬號和密碼進(jìn)行認(rèn)證上網(wǎng)。配置、使用和維護(hù)都相對比較簡單。
本文我將介紹企業(yè)郵箱進(jìn)行wifi實名認(rèn)證的具體步驟。本例中用的是163的企業(yè)郵箱。
在本文中,我將介紹如何用WSG上網(wǎng)行為管理網(wǎng)關(guān)結(jié)合中國移動的10086云MAS平臺,來實現(xiàn)局域網(wǎng)WiFi實名認(rèn)證。
“MAC地址認(rèn)證”通過客戶機的MAC地址來對客戶端進(jìn)行身份認(rèn)證,只有通過認(rèn)證的客戶端設(shè)備才可以訪問網(wǎng)絡(luò)以及服務(wù)器資源。網(wǎng)絡(luò)結(jié)構(gòu)圖如下:
由于政策要求和網(wǎng)絡(luò)安全的需要,現(xiàn)在絕大部分的酒店無線WiFi都要求實名認(rèn)證。只有實名認(rèn)證過的設(shè)備才允許連接酒店的WiFi網(wǎng)絡(luò),并且記錄和留存該終端的上網(wǎng)內(nèi)容。
一般來說實名認(rèn)證都采用短信認(rèn)證的方式,由于手機號是已經(jīng)經(jīng)過實名認(rèn)證的,記錄手機號就等于是實現(xiàn)了實名認(rèn)證上網(wǎng)。網(wǎng)絡(luò)結(jié)構(gòu)可以采用如下的部署方式,用一臺WSG上網(wǎng)行為管理做主路由(也可以做透明網(wǎng)橋部署)。
不管是企業(yè)內(nèi)網(wǎng)的私有WiFi,還是公共WiFi網(wǎng)絡(luò);出于安全性需要以及相關(guān)政策法規(guī)的要求,都要對WiFi無線上網(wǎng)的用戶進(jìn)行實名認(rèn)證。本文中,我將結(jié)合WSG上網(wǎng)行為管理網(wǎng)關(guān)介紹如何實現(xiàn)無線WiFi的實名認(rèn)證。
騰訊從2014年推出的微信WiFi服務(wù),可以用微信掃碼進(jìn)行認(rèn)證,從而記錄微信的openid。不過由于apple公司的接口調(diào)整,微信WiFi已經(jīng)暫停服務(wù)。所以通過微信來進(jìn)行實名認(rèn)證已經(jīng)不可行了。