小商场场景:有线 + 无线防非法设备接入方案
场景概况:小商场,教室、会议室、食堂咖啡厅;设备:路由 AP 一体机 + 交换机;无线 3 个 SSID:内网、客户、公共;学员、外来人员多,要防止私接设备接入内网。
不建议全用
端口 MAC 绑定:学员终端多、设备频繁更换,MAC 绑定维护量爆炸,改一个终端就要改交换机配置,完全不适合教室这种人员流动大场景。
端口 MAC 认证(MAC‑Auth) + 802.1X + SSID 隔离,分有线、无线分别做方案。
一、有线侧(交换机有线口:教室、会议室、食堂网口)
方案选型
- ✅教室 / 会议室(人员流动大,学员、外来人会插网线):MAC 地址认证(MAC‑Auth)
设备拿到终端 MAC,把 MAC 当用户名密码去认证;终端不需要装客户端,插网线就自动认证,不需要用户手动输账号密码。
只有预登记过的合法终端 MAC,才允许上网;外来电脑插网口直接拒绝接入内网。
-
✅
固定办公工位(人员固定):端口安全 + sticky mac(粘滞 MAC)
端口学习合法 MAC,最多允许 1‑2 个设备;非法设备插入直接 shutdown 端口。适合固定工位,
不适合教室。
-
❌不要在教室接口做静态 mac‑address 绑定,学员终端经常换,运维压力巨大。
交换机 MAC‑Auth 关键逻辑
- 交换机开启 MAC 地址认证,对接认证服务器(iMC EIA;如果没有服务器,部分一体机支持本地 MAC 账号列表)
- 将学员、办公电脑的 MAC 录入认证列表;外来设备插有线,MAC 不在列表,直接阻断网络。
- 教室接口不要配置静态绑定,端口允许多 MAC 接入,满足学员多终端。
如果没有 iMC 服务器,部分 H3C / 华为交换机支持本地 MAC 认证,交换机本地维护允许的 MAC 地址表,不用额外服务器。
二、无线 3 个 SSID 规划(内网、客户、公共)
| SSID | 使用人群 | 推荐认证方式 | 说明 |
|---|
| 内网 SSID | 公司办公人员,禁止学员 / 客户接入 | 802.1X 账号密码认证 | 凭账号密码接入,不是靠 MAC 绑定;人员变动只需要管理账号,不用改 AP 配置;手机电脑都支持。 |
| 客户 SSID | 商场商户、食堂咖啡厅工作人员 | 密码 PSK 预共享密钥 | 固定密码,商户使用;定期改密码。 |
| 公共 SSID | 访客、学员上网 | Portal 网页认证(微信 / 手机号) | 只能访问互联网,隔离内网网段,禁止访问内网资源。 |
⚠️
内网 SSID 千万不要用 MAC 白名单:办公终端多,换电脑就要维护 MAC,维护成本高。
内网 SSID 用账号 802.1X,账号管控权限;公共 SSID 做完全隔离,即使访客连上,也碰不到内网。
重点安全关键点
- 公共 SSID 一定要做 VLAN 隔离:公共 SSID 划独立 VLAN,在路由器 / 防火墙上配置 ACL,该 VLAN只能访问互联网,禁止访问内网服务器、办公网段。哪怕 portal 被绕过,也无法访问内网。
- 内网 SSID 和公共 SSID 二层完全隔离,不要同 VLAN。
三、两套落地版本,看你现场有没有认证服务器
版本 A:有 iMC EIA 认证服务器(最优,推荐)
- 有线教室接口:MAC 地址认证,交换机对接 iMC,合法 MAC 录入 iMC;外来设备插网线直接拒绝。
- 无线内网 SSID:802.1X 认证,iMC 维护账号;办公人员账号登录。
- 客户 SSID:PSK 密码;公共 SSID:iMC Portal 网页认证,放到访客隔离 VLAN。
优势:所有账号 / MAC 统一在 IMC 管理;学员新增设备,只需要在 IMC 录入 MAC,不用登录每台交换机改配置。
版本 B:没有 iMC,只用路由 AP 一体机 + 交换机(小预算,无服务器)
- 有线教室:交换机开启本地 MAC 地址认证,交换机本地录入允许的 MAC;缺点:多台交换机需要每台上面维护 MAC 列表。
如果交换机不支持本地 MAC‑Auth,退而求其次:教室接口开启端口安全,最大学习 MAC 数量开大一点,但是缺点:新设备接入需要先插一次学习,非法设备接入会直接关闭端口,体验差。
- 无线内网 SSID:WPA2‑PSK 强密码,强复杂密码,只给内部人员;缺点密码泄露就会被蹭网。
- 公共 SSID:开启 AP 一体机的访客隔离,开启 AP 内部的 “用户隔离”,访客之间互相隔离,ACL 禁止访问内网网段。
无服务器场景,无法做到真正的 MAC 认证,只能做静态白名单,维护量大。
四、容易踩坑的点
- ❌教室有线口不要静态绑定 MAC 地址,学员设备频繁更换,运维爆炸。优先 MAC‑Auth。
- ❌公共 SSID 只靠密码防护,一定要做三层 ACL 隔离,访客 VLAN 不能访问内网,这是最重要的防线。
- ❌内网 SSID 不要依赖 MAC 绑定,人员流动场景账号密码(802.1X)更合适。
- 交换机端口:教室接口开启端口安全攻击动作,非法设备建议直接丢弃,不要直接 shutdown 端口,否则学员一插非法设备端口就 down 掉,现场投诉多。
简短总结
- 有线(教室 / 会议室):优先 MAC 地址认证 (MAC‑Auth),外来终端插网线直接拒绝;固定工位再用端口安全 sticky mac。
- 无线内网 SSID:802.1X 账号密码认证,不建议 MAC 绑定;
- 公共访客 SSID:Portal 网页认证,强制 VLAN 隔离,禁止访问内网,这是核心;
- 有 iMC 服务器就集中管理 MAC / 账号;无服务器只能交换机本地维护 MAC 白名单,维护成本高。
暂无评论