傅怡琦:最大化全体用户利益值得投入管理成本
清华大学在2003年实施802.1X时进行了反复、全面的研究论证工作。不仅看到了用户实名上网的益处,而且充分看到了系统复杂度和故障率增加、用户易用性下降、服务和管理成本增加等不利的方面。经过反复认真的研究讨论,有时甚至是激烈的争论,最终决定上马802.1X。
在局域网采用802.1X,毫无疑问和用户“更简单、更方便”的使用需求是相悖的。它不仅增加了用户上网的操作步骤,而且降低了用户接入的随意性。从这个角度来说,增加802.1X使得用户体验可能会变差。
另一方面,实施802.1X会增加系统管理工作量,增加故障处理难度和工作量,而这个工作量但从理论上分析可能是很大的。校园网的管理人员有限,你无法想像是否可以承受这么大的工作量。
然而,网络是需要管理的,管理是有成本的。
网络的服务和管理者与网络用户是一对矛盾,然而有一点双方却是完全一致的,那就是网络的安全与稳定。在这点上,双方的利益和追求完全相同。局域网802.1X认证作为一项用户准入控制措施,是网络整体安全与稳定的一项基础性保障措施。它使得相关用户以真实身份上网,网络中的不良和有害行为可以被追溯。这将有效抑制部分用户危害网络、危害他人的冲动,提高他们的违规成本,从而有效地减少网络安全事件的发生概率。同时由于可以有效地追踪网络中的问题计算机,从而可以快速地消除故障源,缩短网络故障时间。这些不仅有益于网络服务和管理方,而且直接惠及全体网络用户。802.1X是一种用户管理机制,但管理的目的不是难为用户,更不是炫耀。管理的目的是提高网络整体的运行稳定性和可靠性,是用户总体利益的最大化。
实施802.1X也要付出成本。第一,设备的成本,第二,工作量的成本。在设备方面,我们当时准备进行认证的紫荆公寓是新建宿舍区,购买的设备完全支持802.1X。在工作量方面,没有实践你无法预测届时的网络运行和用户使用的情况,无法具体说出工作量到底将增加多少。因此,我们当时认为802.1X值得一试。
此外,我们对技术本身也进行了充分考证:802.1X技术是成熟的,而且当时也有其他用户在用。在正式决定实施之前,我们先做了一个3千点的试验以检测802.1X技术和相关设备的可用性。试验结果表明认证过程和端口控制基本正常,技术流程可行。
在1.3万个信息点上实施802.1之后,产生两个显著效果:网络的可追查行良好、网络安全问题明显少。在匿名的状态下与实名的状态下,秩序完全是两重天。值得一提的是,可追查性是评判网络的四大标准之一。
王继龙:网络应实现可追查
2003年清华大学实施802.1X时,我持反对意见。因为在网络上设置关关卡卡,无论对用户使用还是故障诊断,都会有些不便,而且增加了新的故障点。但是另一方面,控制到端口确实是网络管理工作的一项重要需求。例如,在实际工作中我们经常需要及时准确地定位一些问题主机,而线索可能仅仅是时间段和IP地址。在一个开放的网络中,这是一项比较困难的工作,但是如果全面部署了类似80.2.1x的机制,事情会简单很多。
其次,在校园网的管理中,由于对用户缺乏基本的管理,使得网络上的不良行为成本变得很低。解决这一问题可从两方面考虑,一是对用户的宣传和培训,二是基本的控制措施,及时制止类似问题的发生。这可能就需要我们用到诸如802.1X等技术手段。
杨加:解决技术与非技术因素需巨大魄力
部署802.1x需要解决很多问题。从技术上来看,有如下几个方面的问题需要解决:相关的网络设备是否支持802.1X协议?802.1X认证系统如何与已有的认证计费系统结合?客户端如何分发?等等。
从非技术层面上来说,第一,要看需求是否足够?如果我们想推广,但是如果用户没有需求、不支持,那么执行起来是很困难的。 第二,如何控制与平衡工作量的增加?
要解决这些问题,要牵扯到很大的人力、物力以及领导层的支持。
周昌令:代价大于收益
个人一直比较顾忌802.1X的一些负面问题,如给网络故障排查带来的额外的难度,客户端的分发管理维护问题等等,因而认为目前还不是广泛推广它的时机。
应用一门新的技术前往往需要思考它所带来的收益与其付出的代价的比较,现在应用802.1X的“成本”还有些高,其带来的“好处”也还不是很直接。
我认为,如不能很好解决这些负面问题,802.1X的推广尤其是在校园网中的推广是比较困难的。