尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

Web认证网络下如何正确配置路由器?路由模式与AP模式详解

Web认证网络下如何正确配置路由器?路由模式与AP模式详解 1. 有Web认证的网络里接路由器到底难在哪1.1 Web认证不是普通密码认证先说个最常见的误区。很多人看到“Web认证”这四个字第一反应是“这不就是连上WiFi输个密码吗”。还真不是。WiFi的WiFi密码管的是“你能不能连上这个无线网络”Web认证管的是“你连上之后能不能把数据发到互联网”。两者是完全不同的两层。Web认证在行业内一般叫Portal认证也可以理解成“网页强制推送认证”。它的工作方式是当一个终端接入到网络后只要尝试打开网页网络设备就会把所有HTTP流量劫持到一个认证页面上。你在那个页面上输入账号密码认证服务器校验通过后再下发一条“放行”指令给网关这时候才能真正访问外网。整个过程里手机或电脑的WiFi状态一直是“已连接”但断断续续上不了网打开浏览器却会跳出一个登录页就是这个原因。理解这个机制很关键因为接下来说的路由器设置所有的坑都出在这里。1.2 路由器接上去之后为什么经常失败这个场景太常见了公司办公室里网口不够用或者酒店房间里只有一个网口自己带了一台路由器想扩展一下插上之后发现要么连不上要么即使连上了也弹不出认证页面甚至出现了“电脑直连网线能上网、经过路由器就不行”的诡异现象。我刚开始接触这个场景时也被绕晕过后来把逻辑捋清楚才发现问题核心出在三个地方。第一个是路由器WAN口本身的身份问题。Web认证系统在放行流量时记住的是终端网卡的MAC地址和获取到的IP地址。当你把路由器接到有Web认证的上游网络时路由器WAN口是一台“全新设备”它的MAC地址没有经过认证上游自然不允许它出网。结果就是路由器自己也上不了网更别提给下面的设备提供网络了。第二个是多级NAT和设备数量检测问题。就算你通过某种方式让路由器WAN口通过了认证路由器下挂的所有设备对外都共享WAN口的这一个IP这在一些严格的上层认证系统看来属于“非法共享上网”。上游并不希望一个认证账号被十几个人同时用所以会通过TTL值、TCP连接特征等方式来探测多级路由的存在一旦发现就直接限制或者踢下线。第三个是IP网段冲突。绝大多数普通路由器出厂LAN口默认是192.168.1.1而上游网络中如果正好也是这个网段那就热闹了。接上去会有两个设备抢同一个IP整体网络稳定性急剧下降表现出来就是“有时能上、有时断线、偶尔还打不开管理页面”。这三个问题不解决后面一切设置都是白搭。所以有Web认证场景下的路由器设置绝对不是把WAN口插线就能完事的必须分场景选方案。2. 动手前先认清现状三种典型的Web认证场景2.1 酒店/公寓/会展中心的临时认证这是最常见的一种一般用的是即连即认证的方式终端连上网络后打开浏览器会跳转到酒店定制的认证页面输入房间号、手机验证码或者前台给的临时密码才能上网。这类场景的特点是账号CPE数量限制比较宽松有的允许一个账号同时2到3台设备有的管得严格一点只允许1台。认证有效期一般是几小时到一天过期后需要重新认证。如果你只是想在房间里多接一两台设备在允许数量范围内最简单的方案其实是直接加一台小交换机而不是接路由器。但如果确实需要用路由器比如要隔离自带的智能设备就要按下面第四章的方式设置。2.2 公司/园区/学校的常驻认证这类场景就比较严格了一般会配合行为管理设备、上网行为审计、ACL策略等一起用。账号往往绑定部门、权限和终端数量管理员可以在后台看到每个账号的登录记录、在线设备、流量使用情况。在这种网络里接路由器需要注意的就不只是“能不能通”的问题还牵扯到合规性。正规的做法是先跟网络管理员确认你接这台路由器是用来做什么是否允许在该交换机端口下继续做NAT如果管理员同意通常会给你划分一个新网段或者放行你的MAC地址这时候设置起来反而很简单如果管理员不同意那就真的不建议硬接因为上面做行为审计的一眼就能看到异常流量特征。2.3 运营商级Web认证宽带还有一类容易被忽略一些运营商宽带拨号之后首次上网也会弹出一个“宽带认证/欠费提醒/套餐到期通知”类的网页这种也算广义的Web认证。住户自己接路由器时遇到这种情况通常是运营商侧为账号状态临时做了限制路由器本身没有配置问题多拨几次或者去营业厅处理一下就好。这里必须多说一句后面讲到的方案和步骤适用前提都是“你已经被授权使用这个网络并完成认证”。不要拿这些技术去绕过认证限制、多人共享一个账号或者做任何未经许可的操作。这是技术底线出了问题不光是断网还可能涉及违约和责任问题。3. 根据需求选择方案路由模式还是AP模式上面说了失败原因接下来就进入正题到底怎么配置。在“有Web认证的网络环境下加装路由器”核心决策只有一条——这台新的路由器是当“路由”来用还是当“无线AP交换机”来用。3.1 路由模式适合需要隔离和统一管理的场景路由模式就是传统家用路由器的默认工作模式。它的特点是WAN口连接上游网络LAN口和无线是自己管理的独立内网所有下挂设备通过NAT共享WAN口的IP上网。这种模式的好处是设备管理方便所有终端都在自己的局域网里相互之间访问速度快也方便做访客网络、限速等策略。但它的问题也很明显上游Web认证会把你当作一台未经认证的新终端需要先解决WAN口认证的问题——具体方法就是MAC地址克隆把路由器WAN口的MAC改成某台已通过认证设备的MAC让上游认为“还是那台设备”。这种方式早年很流行但现在很多严格的环境已经加了更复杂的检测不一定都能成功。我对这种模式的定位是适合那些“只能接入少量终端但确实需要一台上网设备”的场景。典型例子是工地上的一台工业路由器它本身就是一个接入终端通过Web认证后为底下传感器提供网络这种情况用路由模式是完全合理的。3.2 AP模式最稳妥的兼容方案AP模式也有的路由器叫“接入点模式”、“无线交换机模式”或“有线桥接模式”。这个模式下路由器不再做NAT而是把自己变成一台“无线交换机”所有接在它LAN口和无线下的设备都直接由上游网络分配IP地址路由器本身只负责把数据在无线和有线之间转发。为什么会更稳妥因为在这种模式下路由器对上游来说是“透明”的。上游网络看到的客户端是每一台实际接入的设备每一台设备都需要单独通过Web认证只要账号支持多台设备上线。这样一来认证系统以为你在同一网络里增加了几个终端而不是“一拖多”的共享上网被误判的概率大大降低。所以我的建议很直接只要你的使用场景没有强隔离需求优先选AP模式。它是最少折腾、兼容性最好的方案。3.3 两种模式的优劣对比对比项路由模式AP模式是否做NAT是否下级设备IP来源路由器自己分配上游网络直接分配是否需要处理Web认证需要通过MAC克隆等方式每台设备独立认证下级设备互相访问分隔或允许取决于设置同网段可直接互访上游网络的可见性只见路由器一台设备可见所有接入设备适合场景需要隔离、有专业需求扩展网络范围、增加设备坑的程度较多较少从这张表就能看出来如果你只是想多扩展几个网口、让房间里的无线信号好一点AP模式是更合适的。只有在你不希望上游看到内部设备、需要自建网段做测试或者跑一些特殊服务时才需要使用路由模式。4. 四信路由器设置教程两种模式下的完整配置步骤4.1 准备工作清单不管用什么模式动手之前先把下面这些信息准备好。别小看这几步能省下后面大量排查时间。第一条确认上游网络的认证方式。是打开网页自动弹窗还是需要手动输入一个网址拿到认证页面后看清楚认证方式是需要账号密码还是短信验证码还是扫码。第二条记录上游网段的IP信息。在电脑直连认证成功后打开命令行输入ipconfig /all记下自动获取到的IPv4地址、子网掩码、默认网关、DNS服务器。这组数据在后面配置AP模式时非常关键。第三条确认认证账号允许同时几台设备在线。这一步直接决定了你能不能同时接手机、电脑、电视等多台设备。如果只能一台那AP模式下其他设备就会上不了网。第四条准备一台可以配置路由器的电脑或手机。建议用电脑加网线连接路由器的LAN口这样做最稳定不会因为无线断开导致配置中断。如果是四信路由器首次登录后台通常是通过浏览器访问管理地址。出厂默认一般是192.168.1.1或192.168.0.1默认用户名和密码在机身标签上能看到不同型号会有差异。登录进去之后先别急着改设置建议先到“系统状态”或“网络状态”页面看一眼当前固件版本和WAN口状态确认设备本身工作正常。注意四信路由器覆盖工业级和商业级多个系列菜单叫法会有差异。比如有的叫“广域网”有的叫“WAN口”有的支持“工作模式”快速切换有的需要手动关闭DHCP。以下步骤基于常见型号的通用操作逻辑实际界面以你自己手上的型号为准。4.2 路由模式配置步骤含MAC地址克隆先说路由模式怎么配。这里的核心思路是让路由器WAN口在完成Web认证的同时还要保证它能稳定拿到IP地址。第一步给路由器通电电脑用网线连接到路由器的LAN口进入管理后台。第二步将WAN口的上网方式设置为“动态IP”有的叫DHCP。不要选成PPPoE拨号也不要随手填静态IP除非你确认上游分配的是一个固定的IP否则动态获取是最符合Web认证场景的选择。第三步找到“MAC地址克隆”或者“高级设置”里的MAC地址相关选项。在这里填一个已通过认证设备的MAC。怎么获取这个MAC找一台已经通过Web认证的电脑在命令行输入ipconfig /all把“物理地址”那一行记下来形如A1-B2-C3-D4-E5-F6填进去。填完记得点“保存”或“应用”。MAC地址保存后路由器WAN口的身份就被“伪装”成了这台已认证设备上游网络会认为还是同一台设备在线上从而放行。第四步确认DNS设置。很多Web认证页面是依赖DNS重定向的如果路由器里手动填了某个外部DNS可能会导致你在浏览器里输入网址时无法被重定向到认证页面。建议在WAN口设置里选择“自动获取DNS”不要手动指定。第五步检查NAT模式和防火墙。路由模式默认开启NAT保持开启即可。防火墙如果有“过滤异常IP”、“拒绝DHCP广域网”这类安全选项在Web认证环境下容易误伤建议先临时关闭等确认网络正常后再逐个开启测试。第六步保存设置重启路由器WAN口。重启后在“系统状态”里看WAN口是否拿到了IP地址。如果拿到了用电脑浏览器打开一个不常用的HTTP网址看是否弹出认证页面弹出后正常认证。认证通过后再用电脑ping一下外网域名比如ping 223.5.5.5和ping www.baidu.com都能通就说明成功了。注意MAC地址克隆这种方式确实能解决一部分Web认证问题但它不是万能的。如果上游认证系统做了TTL检测、UA特征识别或者强制要求终端必须安装客户端克隆MAC也无济于事。遇到这种情况就直接切AP模式吧别再硬磕路由模式了。4.3 AP模式配置步骤推荐方案AP模式是我在实际项目中最常用、也是成功率最高的方案。四信路由器有些型号在系统初始化引导里就有工作模式切换选项可以直接选“AP模式”。如果没有就按下面的步骤手动设置效果一样。第一步登录路由器管理后台找到LAN口相关的设置一般在“网络设置”或“局域网设置”里。第二步把LAN口的IP地址改成和上游网络同一网段的空闲地址。举例来说上游网络获取到的IP是192.168.10.35网关是192.168.10.1那我建议把路由器的LAN口IP改成192.168.10.250子网掩码255.255.255.0。为什么是.250因为这个地址在大多数DHCP地址池范围之外可以避免和其他设备冲突。前提是你确认地址池没有覆盖到这个数值如果不确定可以选一个比较保守的地址比如.200或.250然后在电脑上ping一下确认没人用。第三步关闭路由器自己的DHCP服务器。这一步非常关键如果不关接入路由器LAN口或无线下的设备会拿到两个DHCP服务器的响应网络会乱成一锅粥。在“DHCP服务”设置里把“启用DHCP”或“DHCP服务器”的勾选取消应用保存。第四步把WAN口“废掉”。AP模式下不需要使用WAN口网线要接到路由器的LAN口上。道理很简单此时路由器只做二层转发所有流量都从LAN口进、从LAN口出不需要经过WAN口。不过有些路由器如果WAN口和LAN口不是桥接关系WAN口会闲置。为了避免WAN口还去抢IP影响转发有条件的话可以在WAN口设置里保持默认不用管它因为网线没插不会对转发造成实际影响。第五步设置无线SSID和密码。注意在AP模式下无线和有线在同一个二层网段里所以无线接入的设备可以直接访问有线设备比如打印机、NAS这一点比路由模式方便很多。SSID建议不要和上游已有的无线名称一模一样否则设备漫游时可能会被“踢来踢去”。第六步接线上网。把从上游认证通过的网线直插墙上的网口或者上游路由器LAN口插到四信路由器的LAN口上。此时你用手机连上该路由器发射的WiFi会从上层的DHCP服务器直接拿到一个IP地址。接着打开浏览器就会弹出Web认证页面。按页面提示完成认证后设备就能正常上网了。在这个模式下每一台接入的终端都需要独立完成认证。如果认证账号允许同时在线两台设备那你就可以让手机和电脑同时上网如果只允许一台那后认证的设备会把先认证的设备挤下线。4.4 配置完成后的验证方法设置完成不代表就结束了一定要做几个基本验证。终端能不能拿到正确网段的IP以AP模式为例手机连上无线后在设置里看IP地址应该显示192.168.10.x这样的地址而不是192.168.1.x。如果还是192.168.1.x说明路由器DHCP没有彻底关闭回去再检查一遍。认证页面能不能正常弹出打开浏览器访问一个普通的HTTP网站注意不是HTTPS因为有些系统对HTTPS不重定向看是否弹出认证页面。认证通过后能不能正常上网认证成功后再访问几个网站同时ping一下DNS服务器双管齐下确认网络通畅。长稳测试不要只看刚认证完那几分钟。我建议至少在线挂15分钟看会不会出现“用了一会儿就断”的情况。很多Web认证网络每隔一段时间会做一次在线探测如果终端长时间没有流量或者流量特征异常会被判定离线或挤下线。5. 常见问题与排查技巧实录5.1 认证页面打不开怎么办这是出现频率最高的问题。首先要区分你是“根本弹不出页面”还是“弹出了页面但认证失败”。如果是弹不出页面最常见的原因是HTTPS问题。很多Web认证系统只劫持HTTP流量对HTTPS流量直接放行或无视。你如果直接在浏览器地址栏输入https://www.xxx.com会发现页面白白转圈但认证页面就是不出来。解决办法是手动输入一个http://开头的网址比如http://example.com给认证系统一个劫持机会。另外一个常见原因是DNS缓存问题。路由器或终端里可能缓存了之前访问过的DNS解析记录导致认证页面的重定向地址无法加载。清理终端DNS缓存Windows是ipconfig /flushdns然后再试。还有就是终端上装了广告拦截插件或者防跟踪功能这类工具会把重定向请求拦掉导致认证页面根本加载不出来。临时关掉广告拦截再刷新试试。5.2 电脑直连网线能上网接路由器后就不行这个现象很典型基本可以断定是路由器WAN口没有正确连接到上游网络。先查WAN口状态在路由器后台的系统状态里看WAN口有没有获取到IP。如果WAN口显示“未连接”或者IP是0.0.0.0大概率是网线接触不良或者WAN口没有启用DHCP。把WAN口的上网方式确认一遍改为“自动获取IP”。如果WAN口有IP但还是上不了网那就要查DNS。在WAN口设置里把DNS改成自动获取或者手动填223.5.5.5和114.114.114.114这两个公共DNS再试。这两个是阿里和114的DNS在国内使用兼容性很好。如果这些都正常那就是MAC克隆的问题。参考第四章操作克隆一台已认证设备的MAC地址再重启路由器试试。5.3 认证通过一会儿就掉线或者被提示“账号已在别处登录”这一条往往最让人崩溃前面配置都没问题但就是不稳。原因基本是认证账号的“并发终端数”被限制了。比如运营商或者管理员设置一个账号最多同时在线一台设备而你在认证的时候后台检测到同一个账号在其他设备还有在线记录刚认证的设备就会被判定为“异地上线”并挤掉。处理办法有两条路。一是把之前所有关联该账号的设备全部断开包括手机、平板、电脑等几分钟让后台会话超时再只接一台终端试。二是联系管理员确认账号的并发数上限看是否需要调高或清理在线终端。还有一种比较隐蔽的情况路由器WAN口的MAC和某台已认证设备的MAC一样两边同时在线就会互相踢。如果你前面克隆了MAC一定确认原设备已经离线否则一山不容二虎。5.4 我想访问上层局域网里的打印机、NAS怎么做这个问题在路由模式下特别常见。因为路由器做了NAT天然把下层设备和上层隔离了所以下层设备访问不到上层局域网内的共享资源、打印机、NAS等。最直接的解决办法是改用AP模式。在这个模式下所有设备都在同网段互通完全没问题。但如果你的场景确实必须用路由模式比如你有多个设备要隔离或者要连接某个专用服务器那就需要在路由器上配置“静态路由”让它把目的地址为上层内网的报文转发到上游网关。这个配置相对进阶一般家用路由器不一定有这项功能四信这类偏工业的路由器通常都有。在“路由设置”里添加一条目标网段为上游内网网段比如192.168.30.0/24、下一跳为上游网关地址比如192.168.10.1的静态路由同时关闭或按需配置路由器防火墙策略基本就能通了。5.5 快速排查速查表现象可能原因优先排查项认证页面弹不出打开的是HTTPS换HTTP网址访问认证页面弹不出DNS缓存异常刷新DNS缓存认证页面弹不出广告插件拦截关闭拦截插件直连能上、过路由器不能上WAN口未获取IP检查WAN口DHCP状态直连能上、过路由器不能上DNS配置问题WAN口DNS设为自动获取认证后频繁掉线账号并发数超限断开其他关联设备认证后频繁掉线MAC地址冲突确认原设备已离线无法访问上层打印机NAT隔离改用AP模式或配置静态路由设备获取的IP网段异常DHCP未关闭关闭路由器DHCP服务6. 最后再聊几句实在话做了这么多年的网络设备安装调试我最大的感受是Web认证这个机制本身不复杂但因为它和路由器的工作模式、DNS、DHCP、MAC地址、会话并发数这些环节都有耦合导致任何一个环节不对都可能翻车。而很多人一遇到问题就怀疑设备质量其实九成以上都是“模式没选对”或者“DHCP没关干净”这种小细节。我自己在帮别人解决这类问题时的习惯是先用最少的变量验证网络通不通。比如先用电脑直连网线完成认证确认上游网络本身没有问题再换路由器接一次只改一个配置项观察变化。这样调试看起来慢实际上是最快的——因为你永远不会被多个改动叠加到一起产生的怪问题搞晕。另外不管你是用四信、华为、TP-LINK还是其他品牌的路由器思路都是一样的。Web认证下加装路由器的本质就是在“让每台设备独立认证”和“让一台设备代表全部设备认证”这两条路里做选择。前者的实现方式是AP模式后者的实现方式是MAC克隆加路由模式。没有哪个绝对更好只有哪个更适合你当下的场景。留一个问题给大家思考如果你所在环境的账号只允许一台设备在线但你确实有四五台设备要同时联网在不增加成本的情况下有什么合规的办法我的建议是大多数企业路由器都支持“访客网络”和“认证白名单”找管理员把设备MAC加到白名单里即可很多情况下这比用户自己折腾路由器省事多了。切记先去沟通别自己乱试。
返回列表