第134篇:访客网络与员工网络隔离方案
关键词
访客网络、员工网络、网络隔离、Portal 认证、Guest VLAN、ACL、SSID 隔离
一、为什么需要隔离?
1.1 安全需求
在企业园区网中,员工和访客共享同一物理网络,但安全需求完全不同:
| 维度 | 员工网络 | 访客网络 |
|---|---|---|
| 访问权限 | 内网资源 + 互联网 | 仅互联网 |
| 认证方式 | 802.1X / MAC 认证 | Portal / 短信 / 微信 |
| 安全策略 | 强(ACL + IPSG + DAI) | 弱(仅限制访问范围) |
| 带宽限制 | 高优先级 | 低优先级 |
| 审计要求 | 全量日志 | 留存上网记录 |
1.2 核心隔离原则
员工:可以访问 ────► 内网 + 互联网
访客:可以访问 ────► 仅互联网(不能访问内网)
恶意用户: ──► 完全隔离(Guest VLAN / 受限 VLAN)
二、隔离方案设计
2.1 VLAN 隔离(最基本)
最基础的隔离——在二层划分不同 VLAN:
VLAN 10:员工网络(192.168.10.0/24)
VLAN 20:访客网络(192.168.20.0/24)
VLAN 999:Guest VLAN(未经认证)
路由策略:VLAN 20 只能访问互联网,不能访问 VLAN 10
# 在汇聚/核心交换机上配置 ACL 隔离
acl number 3000
rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
rule 10 permit ip source 192.168.20.0 0.0.0.255 any
# 应用到 VLANIF
traffic-filter vlan 20 inbound acl 3000
2.2 基于 SSID 隔离(无线)
无线网络中,不同 SSID 对应不同 VLAN:
| SSID | VLAN | 用途 | 认证方式 |
|---|---|---|---|
| Enterprise-WiFi | 10 | 员工 | 802.1X (PEAP) |
| Guest-WiFi | 20 | 访客 | Portal (短信验证) |
| IoT-WiFi | 30 | 打印机/摄像头 | MAC 认证 |
# AC 配置示例
wlan
ssid-profile EMPLOYEE
ssid Enterprise-WiFi
security-profile EMPLOYEE_SEC
vap-profile EMPLOYEE_VAP
forward-mode direct-forward
service-vlan vlan-id 10
authentication-profile EMPLOYEE_AUTH
ssid-profile GUEST
ssid Guest-WiFi
security-profile GUEST_SEC
vap-profile GUEST_VAP
service-vlan vlan-id 20
authentication-profile GUEST_PORTAL
2.3 基于端口隔离
同一 VLAN 内的端口间也可以隔离:
# 端口隔离(Port Isolation)
interface GigabitEthernet0/0/1
port-isolate enable group 1 # 同一隔离组的端口不能互通
interface GigabitEthernet0/0/2
port-isolate enable group 1 # 不能与 GE0/0/1 互通
# 适用于:酒店客房之间的隔离
三、Portal 认证(访客方案)
3.1 Portal 认证流程
访客连接 Guest-WiFi 后,打开浏览器会被重定向到认证页面:
访客连接 Guest-WiFi ──► DHCP 获取 IP
│
└──► 打开浏览器 ──► DNS 查询被重定向到 Portal 服务器
│
Portal 认证页面
(输入手机号/短信验证码/微信登录)
│
Portal 服务器 + RADIUS 认证
│
认证通过 ──► 正常上网
3.2 Portal 配置
# Portal 服务器模板
portal server GUEST_SERVER
ip 10.254.100.100
key cipher Portal@2024
url http://portal.example.com
url-parameter
# 接口启用 Portal
interface Vlanif20
ip address 192.168.20.1 255.255.255.0
portal enable method direct
portal server GUEST_SERVER
四、员工网络 vs 访客网络的完整方案
4.1 整体架构
┌──────────────────┐
│ 核心交换机 │
│ (三层网关+ACL) │
└──┬───────────────┘
│
| 汇聚交换机 汇聚交换机 | ||
| ┌────┴────┐ ┌────┴────┐ | ||
| 员工 802.1X VLAN 10 | 访客 Portal VLAN 20 |
4.2 策略配置
# ===== 核心交换机 ACL =====
acl number 3000
# 禁止访客访问员工内网
rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
rule 10 deny ip source 192.168.20.0 0.0.0.255 destination 10.0.0.0 0.255.255.255
# 允许访客访问互联网
rule 15 permit ip source 192.168.20.0 0.0.0.255 any
traffic-filter vlan 20 inbound acl 3000
# ===== 带宽限制(保证员工带宽)=====
traffic behavior EMPLOYEE
queue af bandwidth 50000 # 员工 50 Mbps
traffic behavior GUEST
car cir 10240 cbs 640000 # 访客 10 Mbps
queue be bandwidth 10000
# ===== 会话限制 =====
# 每个访客最多 100 个会话
firewall session limit per-session 100
4.3 DHCP 差异
# 员工 DHCP:分配内网 DNS
interface Vlanif10
dhcp select interface
dhcp server dns-list 10.254.1.100 223.5.5.5
# 访客 DHCP:只分配公网 DNS
interface Vlanif20
dhcp select interface
dhcp server dns-list 223.5.5.5 114.114.114.114
五、实际部署建议
| 项目 | 员工网络 | 访客网络 |
|---|---|---|
| VLAN | 独立 | 独立 |
| SSID | Enterprise-WiFi | Guest-WiFi |
| 认证 | 802.1X PEAP | Portal(短信) |
| 加密 | WPA2-Enterprise | WPA2-PSK + Portal |
| VLAN 间访问 | 完全互通 | 只能上互联网 |
| 带宽 | 高(保证带宽) | 低(限速 10M) |
| 会话数 | 无限制 | 100/用户 |
| DNS | 内网 DNS | 公网 DNS |
| 审计 | 全量 | 留存上网记录 |
六、总结
| 知识点 | 核心要点 |
|---|---|
| VLAN 隔离 | 不同网络划分不同 VLAN |
| ACL 隔离 | 在核心层限制访客访问内网 |
| SSID 隔离 | 不同 SSID 对应不同 VLAN |
| Portal 认证 | 访客通过浏览器认证 |
| 策略差异 | 员工与访客的带宽/ACL/认证不同 |
七、思考
- 为什么要将员工网络和访客网络进行隔离?隔离的维度有哪些?
- 基于 VLAN 的隔离和基于 ACL 的隔离有什么区别?
- Portal 认证的流程是怎样的?
- 访客网络的带宽限制一般设置为多少?为什么?
- 如果访客通过 VPN 连接内网,应该如何防范?
下篇预告:第135篇《无线 LAN 基础——AP、AC、CAPWAP 隧道》——讲解无线局域网的基本组件,AP 与 AC 的交互流程以及 CAPWAP 隧道的工作原理。