При обработке пользовательских подключений WNAM проводит два типа операций:
- идентификация/аутентификация, т.е. привязка МАС адреса клиентского устройства к номеру телефона (ваучеру, учётке в Госуслугах)
- авторизация доступа: после идентификации, и при каждом последующем подключении
Оба типа событий случаются так часто в зависимости от того, как вы настроили систему.
А) Идентификация/аутентификация, т.е. связка "МАС-телефон" производится в следующих случаях (ИЛИ):
- Подключается устройство с МАС адресом, ранее не известным системе (не важно, на какой площадке возможно были ранние подключения; таблица МАС адресов пользователей глобальна). При этом не сработал наш механизм наследования авторизации старого (ранее авторизованного устройства), основанный на Cookie, призванный привязать номер телефона от старого МАС к новому.
- Подключается ранее аутентифицированное устройство, время действия аутентификации которого истекло. Это вычисляется по следующим признакам (ИЛИ):
- СМС-код был сброшен администратором
- Самая последняя аутентификация была пройдена в момент времени Х (lastValidateDate, UNIX timestamp). В настройках текущей площадки, где идет подключение, выставлена длительность авторизации "Х часов/дней", и простое математическое сравнение с текущим временем показывает, что она истекла
Если алгоритм WNAM понимает, что необходима новая/повторная идентификация и аутентификация, сессия пользователя перенаправляется на пользовательский портал WNAM, на страницу, которую вы определили для площадки (подразделения, клиента) либо в общих настройках.
По завершении идентификации система производит действия, настроенные в разделе "Приветствие" площадки (подразделения, клиента) либо в общих настройках. Исключение: включена опция "авторизация включает доступ".
Б) Авторизация доступа производится при каждой новой сессии подключения устройства пользователя. Фактически, это запуск сессии доступа (RADIUS Accounting) на оборудовании хотспота.
Такая авторизация может проводиться в двух режимах: портальном и прозрачном.
- Первый режим, портальный, работает по умолчанию и связан с демонстрацией настроенной в разделе "приветствие" страницы пользовательского портала. Обычно там размещают приветственный текст, логотип, и кнопку "войти в интернет". Нажатие на кнопку инициирует взаимодействие "WNAM-хотспот" для открытия доступа клиенту в сеть. Оно производится напрямую, либо с участием captive-браузера пользователя. Всё зависит от типа хотспота.
- Второй режим предполагает фоновую механику взаимодействия "WNAM-хотспот" на основе протокола RADIUS и авторизации по МАС адресу (MAB, MAC Address Bypass). Этот режим должен поддерживаться вашим производителем хотспота.
Прозрачный режим позволяет при повторном подключении клиентского устройства автоматически, без всплывающих окон в браузере, допустить устройство в сеть. Чтобы его включить, необходимо сделать три настройки:
1. Включить МАС авторизацию в настройках сервера доступа (контроллера, хотспота), вторая вкладка:
2. В настройках площадки (подразделения, клиента) либо в общих настройках в окне "Ограничения" внизу настроить параметр "прозрачные повторные сессии":
Здесь следует указать таймер пере-повтора, т.е. допустимое время между последней работавшей сессией, и текущим запросом. Это позволяет например показывать страницу приветствия (с рекламой) один раз в сути, а повторные подключения в течение дня пропускать автоматически.
3. Настроить ваш сервер доступа на МАС авторизацию. Это например для микротика:
или контроллера Huawei:
authentication-profile name web1758390436165
mac-access-profile web1758390436165
mac-access-profile name web1758390436165


