第134篇:访客网络与员工网络隔离方案

关键词

访客网络、员工网络、网络隔离、Portal 认证、Guest VLAN、ACL、SSID 隔离


一、为什么需要隔离?

1.1 安全需求

在企业园区网中,员工和访客共享同一物理网络,但安全需求完全不同:

维度 员工网络 访客网络
访问权限 内网资源 + 互联网 仅互联网
认证方式 802.1X / MAC 认证 Portal / 短信 / 微信
安全策略 强(ACL + IPSG + DAI) 弱(仅限制访问范围)
带宽限制 高优先级 低优先级
审计要求 全量日志 留存上网记录

1.2 核心隔离原则

员工:可以访问 ────► 内网 + 互联网
访客:可以访问 ────► 仅互联网(不能访问内网)
恶意用户:        ──► 完全隔离(Guest VLAN / 受限 VLAN)

二、隔离方案设计

2.1 VLAN 隔离(最基本)

最基础的隔离——在二层划分不同 VLAN:

VLAN 10:员工网络(192.168.10.0/24)
VLAN 20:访客网络(192.168.20.0/24)
VLAN 999:Guest VLAN(未经认证)

路由策略:VLAN 20 只能访问互联网,不能访问 VLAN 10
# 在汇聚/核心交换机上配置 ACL 隔离
acl number 3000
 rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
 rule 10 permit ip source 192.168.20.0 0.0.0.255 any

# 应用到 VLANIF
traffic-filter vlan 20 inbound acl 3000

2.2 基于 SSID 隔离(无线)

无线网络中,不同 SSID 对应不同 VLAN:

SSID VLAN 用途 认证方式
Enterprise-WiFi 10 员工 802.1X (PEAP)
Guest-WiFi 20 访客 Portal (短信验证)
IoT-WiFi 30 打印机/摄像头 MAC 认证
# AC 配置示例
wlan
 ssid-profile EMPLOYEE
  ssid Enterprise-WiFi
  security-profile EMPLOYEE_SEC
  vap-profile EMPLOYEE_VAP
   forward-mode direct-forward
   service-vlan vlan-id 10
   authentication-profile EMPLOYEE_AUTH

 ssid-profile GUEST
  ssid Guest-WiFi
  security-profile GUEST_SEC
  vap-profile GUEST_VAP
   service-vlan vlan-id 20
   authentication-profile GUEST_PORTAL

2.3 基于端口隔离

同一 VLAN 内的端口间也可以隔离:

# 端口隔离(Port Isolation)
interface GigabitEthernet0/0/1
 port-isolate enable group 1       # 同一隔离组的端口不能互通

interface GigabitEthernet0/0/2
 port-isolate enable group 1       # 不能与 GE0/0/1 互通

# 适用于:酒店客房之间的隔离

三、Portal 认证(访客方案)

3.1 Portal 认证流程

访客连接 Guest-WiFi 后,打开浏览器会被重定向到认证页面:

访客连接 Guest-WiFi ──► DHCP 获取 IP
    │
    └──► 打开浏览器 ──► DNS 查询被重定向到 Portal 服务器
                            │
                      Portal 认证页面
                      (输入手机号/短信验证码/微信登录)
                            │
                      Portal 服务器 + RADIUS 认证
                            │
                      认证通过 ──► 正常上网

3.2 Portal 配置

# Portal 服务器模板
portal server GUEST_SERVER
 ip 10.254.100.100
 key cipher Portal@2024
 url http://portal.example.com
 url-parameter

# 接口启用 Portal
interface Vlanif20
 ip address 192.168.20.1 255.255.255.0
 portal enable method direct
 portal server GUEST_SERVER

四、员工网络 vs 访客网络的完整方案

4.1 整体架构

            ┌──────────────────┐
            │   核心交换机      │
            │  (三层网关+ACL)   │
            └──┬───────────────┘
               │
汇聚交换机 汇聚交换机
┌────┴────┐ ┌────┴────┐
员工 802.1X VLAN 10 访客 Portal VLAN 20

4.2 策略配置

# ===== 核心交换机 ACL =====
acl number 3000
 # 禁止访客访问员工内网
 rule 5 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
 rule 10 deny ip source 192.168.20.0 0.0.0.255 destination 10.0.0.0 0.255.255.255
 # 允许访客访问互联网
 rule 15 permit ip source 192.168.20.0 0.0.0.255 any

traffic-filter vlan 20 inbound acl 3000

# ===== 带宽限制(保证员工带宽)=====
traffic behavior EMPLOYEE
 queue af bandwidth 50000          # 员工 50 Mbps

traffic behavior GUEST
 car cir 10240 cbs 640000          # 访客 10 Mbps
 queue be bandwidth 10000

# ===== 会话限制 =====
# 每个访客最多 100 个会话
firewall session limit per-session 100

4.3 DHCP 差异

# 员工 DHCP:分配内网 DNS
interface Vlanif10
 dhcp select interface
 dhcp server dns-list 10.254.1.100 223.5.5.5

# 访客 DHCP:只分配公网 DNS
interface Vlanif20
 dhcp select interface
 dhcp server dns-list 223.5.5.5 114.114.114.114

五、实际部署建议

项目 员工网络 访客网络
VLAN 独立 独立
SSID Enterprise-WiFi Guest-WiFi
认证 802.1X PEAP Portal(短信)
加密 WPA2-Enterprise WPA2-PSK + Portal
VLAN 间访问 完全互通 只能上互联网
带宽 高(保证带宽) 低(限速 10M)
会话数 无限制 100/用户
DNS 内网 DNS 公网 DNS
审计 全量 留存上网记录

六、总结

知识点 核心要点
VLAN 隔离 不同网络划分不同 VLAN
ACL 隔离 在核心层限制访客访问内网
SSID 隔离 不同 SSID 对应不同 VLAN
Portal 认证 访客通过浏览器认证
策略差异 员工与访客的带宽/ACL/认证不同

七、思考

  1. 为什么要将员工网络和访客网络进行隔离?隔离的维度有哪些?
  2. 基于 VLAN 的隔离和基于 ACL 的隔离有什么区别?
  3. Portal 认证的流程是怎样的?
  4. 访客网络的带宽限制一般设置为多少?为什么?
  5. 如果访客通过 VPN 连接内网,应该如何防范?

下篇预告:第135篇《无线 LAN 基础——AP、AC、CAPWAP 隧道》——讲解无线局域网的基本组件,AP 与 AC 的交互流程以及 CAPWAP 隧道的工作原理。