При обработке пользовательских подключений WNAM проводит два типа операций:

  • идентификация/аутентификация, т.е. привязка МАС адреса клиентского устройства к номеру телефона (ваучеру, учётке в Госуслугах)
  • авторизация доступа: после идентификации, и при каждом последующем подключении

Оба типа событий случаются так часто в зависимости от того, как вы настроили систему.

А) Идентификация/аутентификация, т.е. связка "МАС-телефон" производится в следующих случаях (ИЛИ):

  • Подключается устройство с МАС адресом, ранее не известным системе (не важно, на какой площадке возможно были ранние подключения; таблица МАС адресов пользователей глобальна). При этом не сработал наш механизм наследования авторизации старого (ранее авторизованного устройства), основанный на Cookie, призванный привязать номер телефона от старого МАС к новому.
  • Подключается ранее аутентифицированное устройство, время действия аутентификации которого истекло. Это вычисляется по следующим признакам (ИЛИ):
    • СМС-код был сброшен администратором
    • Самая последняя аутентификация была пройдена в момент времени Х (lastValidateDate, UNIX timestamp). В настройках текущей площадки, где идет подключение, выставлена длительность авторизации "Х часов/дней", и простое математическое сравнение с текущим временем показывает, что она истекла  

Если алгоритм WNAM понимает, что необходима новая/повторная идентификация и аутентификация, сессия пользователя перенаправляется на пользовательский портал WNAM, на страницу, которую вы определили для площадки (подразделения, клиента) либо в общих настройках.

По завершении идентификации система производит действия, настроенные в разделе "Приветствие" площадки (подразделения, клиента) либо в общих настройках. Исключение: включена опция "авторизация включает доступ".

Б) Авторизация доступа производится при каждой новой сессии подключения устройства пользователя. Фактически, это запуск сессии доступа (RADIUS Accounting) на оборудовании хотспота.

Такая авторизация может проводиться в двух режимах: портальном и прозрачном.

  • Первый режим, портальный, работает по умолчанию и связан с демонстрацией настроенной в разделе "приветствие" страницы пользовательского портала. Обычно там размещают приветственный текст, логотип, и кнопку "войти в интернет". Нажатие на кнопку инициирует взаимодействие "WNAM-хотспот" для открытия доступа клиенту в сеть. Оно производится напрямую, либо с участием captive-браузера пользователя. Всё зависит от типа хотспота.
  • Второй режим предполагает фоновую механику взаимодействия "WNAM-хотспот" на основе протокола RADIUS и авторизации по МАС адресу (MAB, MAC Address Bypass). Этот режим должен поддерживаться вашим производителем хотспота.

Прозрачный режим позволяет при повторном подключении клиентского устройства автоматически, без всплывающих окон в браузере, допустить устройство в сеть. Чтобы его включить, необходимо сделать три настройки:

1. Включить МАС авторизацию в настройках сервера доступа (контроллера, хотспота), вторая вкладка:

2. В настройках площадки (подразделения, клиента) либо в общих настройках в окне "Ограничения" внизу настроить параметр "прозрачные повторные сессии":

Здесь следует указать таймер пере-повтора, т.е. допустимое время между последней работавшей сессией, и текущим запросом. Это позволяет например показывать страницу приветствия (с рекламой) один раз в сути, а повторные подключения в течение дня пропускать автоматически. 

3. Настроить ваш сервер доступа на МАС авторизацию. Это например для микротика:

или контроллера Huawei:

authentication-profile name web1758390436165 
  mac-access-profile web1758390436165
mac-access-profile name web1758390436165



  • No labels