【青山区】访客来投屏连不上Wi-Fi?企业无线Portal认证与访客隔离改造

【项目背景】

青山区某设计院的行政主管愁了一季度:客户来访要连Wi-Fi投屏汇报,全院就一个共享密码,密码复杂了客人连不上,简单了谁都能进内网看图纸。员工手机连访客网、客人蹭员工网,账都算不清。很多单位觉得Wi-Fi密码越复杂越安全,实际上共享密码才是最大的洞——密码一旦泄露,你连谁进来的都不知道。

【咨询设计】

方案分两张网:员工侧上802.1X认证,华为AC6005做控制器,RADIUS对接AD域,员工账号一人一号,离职停号即断网;访客侧Portal短信认证,访客自助输入手机号获取验证码,行政前台可一键审批,默认授权8小时、限速10Mbps,只能访问互联网和投屏服务器,内网一个包都进不去。设计院的图纸文件库单独划VLAN,就算访客网被打穿,核心资产也在墙外。

【施工规划】

全院23台AP重新规划SSID和VLAN映射,配线间逐台核对配置;投屏服务器放DMZ区,办公网和访客网都能单向到达。施工全部在下班后进行,设计院加班多,我们凌晨两点割接完、五点自测完毕,没耽误第二天早上一场百人评审会——割接窗口期选错,方案再好也挨骂。

【安全补丁】

顺手清了三个雷:一是所有AP管理面禁外网访问,配置变更必须经跳板机审计;二是查出一台员工私接的随身Wi-Fi路由器,直接清退;三是给全员做了半小时防钓鱼培训——无线认证再严,挡不住有人把办公电脑密码借给"来送材料的陌生访客"。安全是张网,不是一道锁。

【验收交付】

验收场景直接模拟真实接待:访客从扫码到投屏成功,实测3分钟内完成,全程不需要前台输入任何密码。1X认证并发200人压力测试无掉线。行政主管的评价很实在:以前客人来了手心冒汗,现在递个二维码就完事。交付认证流程手册和访客管理规范,前台文员培训到能独立操作。

访客网络还有几个细节值得记:Portal页面做了企业品牌化,客人扫码第一眼看到的是设计院的标识和 Welcome 提示,技术改造顺手把门面也升级了;访客MAC地址留存30天,二次来访免认证直连,老客户体验好;RADIUS日志保留六个月,出了网络安全事件能追溯到具体访客的手机号——访客网不是法外之地,能追溯才有真正的安全。

【售后承诺】

2小时上门,大年三十 17704868686 随叫随到,终身咨询。网络的第一道门,要开得体面,关得严实。

【不舍昼夜技术 · 包头IT全生命周期服务】
业务全闭环:咨询规划、方案设计、工程实施、竣工验收、维保售后。
咱能干的:包头修电脑/装监控/拉网线/做系统/救数据/办软件/卖耗材。
技术范畴:5G通信、大数据服务、信息系统集成、网络安全、商用密码、平面设计。
服务区域:昆区、青山区、九原区、东河区、高新区等包头全境,随叫随到。
技术热线:17704868686(本地专业团队,不舍昼夜为您守候!)

上一篇 【包百商圈】写字楼里走着走着视频就卡?AC+AP无线漫游与信道调优实录
下一篇 【东河区】养老院老人走丢过一次?定位手环与智慧养老平台部署实录