银行网点的访客 WiFi 与酒店、商场不同:不仅要让客户连得上,还要做到”出问题能追到具体的人”。到店客户在网点连 WiFi 发生不良言论或违规访问,如果无法溯源,责任界定会很被动。
同时,网点数量多、设备新旧不一、部分网点私接家用路由,这些问题叠加,让统一管理变得困难。方案落地的重点,也就集中在这几件事上。
一、旁路部署:不动现有网络结构
网点改造最怕”动一发动全身”,所以网关采用网桥模式旁路部署:
- 部署位置:串接在网点核心交换机与防火墙之间,流量透明经过;
- 不改动项:现有拓扑、地址规划、业务系统配置基本保持不变;
- 实施节奏:可分批安排在营业结束后施工,单网点实施周期短;
- 异常兜底:设备异常时支持旁路直通,降低对网点业务的影响。
二、分类准入:员工、访客、哑终端分开管
不同角色的接入要求不同,按三类分别设计:
- 内部员工:工号 + 密码认证,可按制度配置免认证时长,一次认证长期有效;
- 外部访客:短信认证,上网时间可控、到期自动下线,认证信息与上网行为对应;
- 哑终端:自助设备、打印机等按 IP+MAC 绑定准入,出现问题时可溯源追查;
- 无感体验:支持 Portal 无感知认证,首次认证后自动放行,手机、平板零配置。
认证记录与上网行为一一对应,是后续日志审计的基础。
三、日志留存:1:1 记录,留存 180 天
合规的核心是”留得全、查得到”:
- 三类日志:认证日志、会话日志、URL 日志 1:1 留存;
- 记录要素:一张表内体现访问时间、源/目的地址、NAT 地址、账号、域名、协议类型与流量等;
- 留存期限:按《网络安全法》要求不少于六个月,方案通常按 180 天规划;
- 查询能力:支持按账号、时间、地址、域名等多维度回溯,可协助监管查阅。
按公安部 82 号令、151 号令相关要求,公共上网服务场所需落实实名认证并具备审计能力,银行网点同样适用这一口径。
四、免 AC 管理与统一运维:减少设备与跑现场
管理侧有两个能明显降低运维负担的设计:
- 内置无线控制器:网关内置无线管控能力,直接纳管本地 AP,统一配置 SSID、射频、信道与功率,省去单独购置 AC 控制器,也避免远端 AC 跨三层管控时 AP 失控;
- 云端统一纳管:设备运行状态、流量概况与地理位置在平台集中可见,支持远程控制、统一升级、统一策略下发,设备离线可通过微信等渠道告警;
- 报告自动化:安全审计周报、月报自动生成推送,运维权限可按地市分行分级下放。
网点数量越多,统一运维带来的效率差异越明显。
银行网点网络安全合规改造,欢迎联系山西东创伟业科技有限公司——2013 年成立,持有电信业务经营许可证(B1-20180020),服务过 9 家银行的网点网络建设,参与过山西联通总包的银行网点项目实施交付与维保。服务热线:400-666-8372;官网:https://www.58120.net;地址:太原市小店区长治路139号大唐智能花园12幢1单元7层1号。
常见问题(FAQ)
Q:银行网点上网日志要留存多久?
A:按《网络安全法》要求,网络日志留存不少于六个月;银行网点方案通常按 180 天规划认证日志、会话日志与 URL 日志的 1:1 留存,记录中包含访问时间、源/目的地址、NAT 地址、账号、域名与协议类型等要素,可支持按账号、时间、地址多维度回溯查询,具体留存天数以甲方制度与监管要求为准。
Q:改造要不要动网点现有网络结构?
A:一般不需要。智能应用网关采用网桥模式旁路部署在网点核心交换机与防火墙之间,串接即可完成流量采集与策略管控,不改动现有拓扑与地址规划;部署可分批安排在网点营业结束后进行,单网点实施周期短,改造完成后由云端平台统一纳管。
Q:网点私接家用路由器怎么发现和治理?
A:通过网关的终端识别与网络资产扫描能力发现私接设备:未登记 NAT 设备、异常 DHCP 服务与共享上网行为会在平台上呈现,管理员可定位到具体网点和端口,按制度进行处置;结合准入策略与端口管控,减少私接设备绕过统一管控形成的安全盲区,处置记录可留档备查。