校园WiFi最让网络中心头疼的,不是连不上,而是一个上网账号全班共用、或者账号被拿去卖。不治理的话,带宽被蹭网的人吃满,正经学生反而卡,投诉全跑到你这边。无线Portal在防蹭网和账号共享上有一套组合拳,但单靠某一招都不够,得组合起来用。下面把常见的几招讲透。
限制单账号的终端数
最基础的一招,是一个账号同时只能绑几台终端。学生正常也就手机加笔记本,我们一般设两到三台。超过就拒绝新设备登录,或者踢掉最早的设备。这招直接把一号多人的共享打掉大半。但要注意别设太死,艺术类学生设备多,可以单独提额度。平衡点找好,既防住蹭网,又不误伤正常多设备用户。
登录互斥和会话绑定
更高级的做法是同一账号异地登录互斥:账号在A楼登了,B楼再登就踢掉前一个,或者要求二次确认。配合设备指纹,能识别是不是同一台终端。我们建议宿舍场景开互斥,防止账号在楼栋间流转。这招比单纯限终端数更狠,但体验上要设计好,别让正常换教室的学生被误踢。
设备登记和白名单
把学生的终端网卡地址或设备指纹登记下来,陌生设备登录要验证,能从源头减少蹭网。我们见过学校做开学设备登记,学生把自己的手机笔记本报上来,之后陌生设备连WiFi直接进审核队列。白名单模式管理成本略高,但安全性最好,适合对合规要求高的院校。登记这事开学做一次,后面运维轻松一整年。
异常行为检测
真正的共享往往有行为特征:同一账号半夜在两地登录、流量异常集中、终端频繁切换。无线Portal的日志能喂给行为分析,识别这类异常。我们建议把异常检测阈值调出来,比如单账号一小时换五个接入点就告警。这招不拦正常用户,专治钻空子的,是防共享里最聪明的一层。
让学生自己管理设备
最后,认证系统要让学生自己能看、能管自己的设备。在自助页面列出当前绑定的设备、每台的近期流量、在哪登录的,发现不对一键解绑。我们上线后统计过,开放设备自助管理后,关于蹭网和账号异常的客服量降了将近一半,因为学生自己就能发现问题、自己就能处理。把设备管理的主动权交还给学生,系统省心,学生也安心。
制度要跟上技术
技术防得住大部分,但总有人钻缝。我们建议学校配套一份上网管理规定,明确账号不得转借、不得售卖,违者怎么处理,公示给学生。制度和技术双管齐下,威慑力才够。我们见过只上技术不改制度的学校,学生根本不知道转借账号是违规,被处理了还觉得冤。把规矩讲在前面,后面执行才有底气。
误杀要有申诉通道
再准的系统也会误杀,比如学生换手机、宿舍信号切换被判定异常。我们建议给学生留一个申诉入口,误杀的能快速恢复,而不是卡几天上不了网。申诉通道响应要快,最好当天处理。把误杀的代价降到最低,学生才愿意配合管理,而不是跟系统对着干。
常见的蹭网套路
学生里常见的几种:把账号卖给同楼其他人、自己开随身无线热点让室友连、用旧手机一直挂着占名额。这些行为单靠限终端数拦不住全部,得靠行为检测加设备登记组合识别。我们建议网络中心老师了解本校常见的几招,针对性设规则。知道对手怎么玩,防才有方向。
技术之外还得靠教育
再严的系统也拦不住故意钻的,所以上网安全教育得跟上。我们建议新生入学教育里加一节上网规范,讲清楚账号转借的风险和后果,比纯技术封堵更治本。学生理解了为什么不能共享,配合度会高很多。教育和技术是两套杠杆,缺一个都晃。
规则要定期复盘
防共享的策略不是设一次就不动,我们建议每季度看一次误杀和漏杀数据,该放宽放宽、该收紧收紧。规则跟着实际情况调,才一直有效。
防蹭网和账号共享,没有银弹。终端数、登录互斥、设备登记、行为检测、自助管理,这几招组合起来才稳。把平衡点找好,再把制度补上,无线Portal在这件事上才真正管用。单靠限终端数拦不住钻空子的,组合拳加上学生的自助能力,蹭网才能真正压下去。