一半AP在IPv4一半在IPv6?华为AC双栈CAPWAP一台通管两代地址
企业网 IPv6 改造很少一步到位,常见的过渡态是:老园区还是 IPv4,新建的厂房、宿舍或者分校直接按 IPv6 规划。麻烦落在无线管理上——AC 管理 AP 靠 CAPWAP 隧道,一条隧道一个源地址,IPv4 的 AP 和 IPv6 的 AP 分属两个地址世界,难道要买两台 AC 各管一摊?
不用。华为 AC 支持 CAPWAP 双协议栈:AC 和 AP 之间同时配置 IPv4 和 IPv6 的 CAPWAP,一台 AC 可以同时管理 IPv4 和 IPv6 的 AP。区域 1 是 IPv4 网络、区域 2 是 IPv6 网络的组网里,两边 AP 都注册到同一台 AC 上,SSID、安全策略、转发模式统一模板下发,管理面完全不分裂。
配置步骤
官方示例的组网:直连二层组网,AC 作为 DHCP 服务器同时为 AP 和 STA 分配 IPv4 与 IPv6 地址,业务数据隧道转发。接入交换机 SwitchA 下挂两台 AP:AP1 在 IPv4 区域(VLAN100),AP2 在 IPv6 区域(VLAN200)。AC 的 IPv4 源接口是 VLANIF100(10.23.100.1/24),IPv6 源接口是 VLANIF200(FC01::1/64),AP 的 IPv6 地址池 FC01::/64,STA 双栈地址池 IPv4 10.23.101.0/24 与 IPv6 FC02::/64。
配置思路官方分了六步:先让 AP、AC 和周边网络设备之间网络互通;再在 AC 上配置 DHCPv4 和 DHCPv6 服务器,为 AP 分配 IP 地址,为 STA 也备好两代地址池;然后创建 AP 组,按照区域划分,将同一区域的 AP 加入同一 AP 组并限制 AP 上线的 IP 版本号;接着配 AC 的系统参数,包括国家码、AC 与 AP 之间通信的源接口;配 AP 上线的认证方式并离线导入 AP,实现 AP 正常上线;最后配置 WLAN 业务参数,实现 STA 访问 WLAN 网络的功能。
第一步,配周边设备。SwitchA 上 GE0/0/1 连 AP1 进 VLAN100、GE0/0/2 连 AP2 进 VLAN200,都开端口隔离防止终端互窜广播,GE0/0/3 上联 AC 放行两个 VLAN:
[SwitchA] vlan batch 100 200
[SwitchA] interface gigabitethernet 0/0/1
[SwitchA-GigabitEthernet0/0/1] port link-type trunk
[SwitchA-GigabitEthernet0/0/1] port trunk pvid vlan 100
[SwitchA-GigabitEthernet0/0/1] port trunk allow-pass vlan 100
[SwitchA-GigabitEthernet0/0/1] port-isolate enable
[SwitchA-GigabitEthernet0/0/1] quit
[SwitchA] interface gigabitethernet 0/0/2
[SwitchA-GigabitEthernet0/0/2] port link-type trunk
[SwitchA-GigabitEthernet0/0/2] port trunk pvid vlan 200
[SwitchA-GigabitEthernet0/0/2] port trunk allow-pass vlan 200
[SwitchA-GigabitEthernet0/0/2] port-isolate enable
[SwitchA-GigabitEthernet0/0/2] quit
[SwitchA] interface gigabitethernet 0/0/3
[SwitchA-GigabitEthernet0/0/3] port link-type trunk
[SwitchA-GigabitEthernet0/0/3] port trunk allow-pass vlan 100 200
[SwitchA-GigabitEthernet0/0/3] quit
上联网关路由器也开双栈,接口下 IPv4 和 IPv6 地址并存:
[Router] ipv6
[Router] vlan batch 101
[Router] interface gigabitethernet 1/0/0
[Router-GigabitEthernet1/0/0] port link-type trunk
[Router-GigabitEthernet1/0/0] port trunk allow-pass vlan 101
[Router-GigabitEthernet1/0/0] quit
[Router] interface vlanif 101
[Router-Vlanif101] ip address 10.23.101.2 24
[Router-Vlanif101] ipv6 enable
[Router-Vlanif101] ipv6 address fc02::2/64
[Router-Vlanif101] quit
第二步,AC 上配两套地址服务。VLANIF100 走传统 DHCPv4 接口地址池给 AP1 发地址;VLANIF200 走 DHCPv6 全局地址池给 AP2 发地址——IPv6 侧有几条专属命令:undo ipv6 nd ra halt 放开路由通告、managed-address-flag 和 other-flag 标记地址通过 DHCPv6 获取:
[AC] dhcp enable
[AC] interface vlanif 100
[AC-Vlanif100] ip address 10.23.100.1 24
[AC-Vlanif100] dhcp select interface
[AC-Vlanif100] quit
[AC] ipv6
[AC] dhcp enable
[AC] dhcpv6 pool ap_pool
[AC-dhcpv6-pool-ap_pool] address prefix fc01::/64
[AC-dhcpv6-pool-ap_pool] quit
[AC] interface vlanif 200
[AC-Vlanif200] ipv6 enable
[AC-Vlanif200] ipv6 address fc01::1/64
[AC-Vlanif200] undo ipv6 nd ra halt
[AC-Vlanif200] ipv6 nd autoconfig managed-address-flag
[AC-Vlanif200] ipv6 nd autoconfig other-flag
[AC-Vlanif200] dhcpv6 server ap_pool
[AC-Vlanif200] quit
给 STA 发地址的 VLANIF101 同理,IPv4 用接口地址池、IPv6 建 sta_pool 地址池 FC02::/64,两条命令骨架与上面一致。
第三步,按区域建 AP 组并限定 IP 版本。这是双栈管理的点睛之笔——IPv4 区域的 AP 组只许 IPv4 的 AP 上线,IPv6 区域同理,防止 AP 走错隧道:
[AC-wlan-view] ap-group name ap-group_ipv4
[AC-wlan-ap-group-ap-group_ipv4] ap ip version ipv4
Warning: This operation may cause AP offline, Whether to continue? [Y/N]:y
[AC-wlan-ap-group-ap-group_ipv4] quit
[AC-wlan-view] ap-group name ap-group_ipv6
[AC-wlan-ap-group-ap-group_ipv6] ap ip version ipv6
Warning: This operation may cause AP offline, Whether to continue? [Y/N]:y
[AC-wlan-ap-group-ap-group_ipv6] quit
域管理模板里配好国家码 cn 并在两个 AP 组下引用。
第四步,配 AC 的双栈源接口,先开双栈开关再挂两个源接口:
[AC] capwap double-stack enable
[AC] capwap source interface vlanif 100
[AC] capwap source interface vlanif 200
第五步,离线导入 AP 并分组,AP1 按 MAC 加入 IPv4 组、AP2 加入 IPv6 组:
[AC-wlan-view] ap auth-mode mac-auth
[AC-wlan-view] ap-id 0 ap-mac 00e0-fcf6-76a0
[AC-wlan-ap-0] ap-name ap1
Warning: This operation may cause AP to go offline and then online. Continue? [Y/N]:y
[AC-wlan-ap-0] ap-group ap-group_ipv4
Warning: This operation may cause AP to go offline and then online. If the country code changes, it will clear channel, power and antenna gain configurations of the radio, Whether to continue? [Y/N]:y
[AC-wlan-ap-0] quit
[AC-wlan-view] ap-id 1 ap-mac 00e0-fc76-e360
[AC-wlan-ap-1] ap-name ap2
Warning: This operation may cause AP to go offline and then online. Continue? [Y/N]:y
[AC-wlan-ap-1] ap-group ap-group_ipv6
Warning: This operation may cause AP to go offline and then online. If the country code changes, it will clear channel, power and antenna gain configurations of the radio, Whether to continue? [Y/N]:y
[AC-wlan-ap-1] quit
第六步,配 WLAN 业务参数。先开设备处理 STA IPv6 业务的功能,再建安全、SSID、VAP 三件套模板——WPA-WPA2+PSK+AES 策略、隧道转发、业务 VLAN101,两个 AP 组的射频都引用同一个 VAP 模板,一台 AC 两代地址共用一套业务配置:
[AC-wlan-view] sta-ipv6-service enable
[AC-wlan-view] security-profile name wlan-net
[AC-wlan-sec-prof-wlan-net] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
[AC-wlan-sec-prof-wlan-net] quit
[AC-wlan-view] ssid-profile name wlan-net
[AC-wlan-ssid-prof-wlan-net] ssid wlan-net
[AC-wlan-ssid-prof-wlan-net] quit
[AC-wlan-view] vap-profile name wlan-net
[AC-wlan-vap-prof-wlan-net] forward-mode tunnel
[AC-wlan-vap-prof-wlan-net] service-vlan vlan-id 101
[AC-wlan-vap-prof-wlan-net] security-profile wlan-net
[AC-wlan-vap-prof-wlan-net] ssid-profile wlan-net
[AC-wlan-vap-prof-wlan-net] quit
验证
AP 上电后看 display ap all,State 列为 nor 即正常上线——注意 IP 列一个拿着 IPv4 地址 10.23.100.138,一个拿着 IPv6 地址 FC01::9,同一张表里双栈并存:
[AC-wlan-view] display ap all
Total AP information:
nor : normal [2]
---------------------------------------------------------------------------------------------------------------
ID MAC Name Group IP Type State STA Uptime ExtraInfo
---------------------------------------------------------------------------------------------------------------
0 00e0-fcf6-76a0 ap1 ap-group_ipv4 10.23.100.138 AirEngine8760-X1-PRO nor 0 4H:49M:11S P
1 00e0-fc76-e360 ap2 ap-group_ipv6 FC01::9 AirEngine8760-X1-PRO nor 0 6H:3M:40S -
---------------------------------------------------------------------------------------------------------------
Total: 2
display vap ssid wlan-net 里四个射频的 VAP 全部 ON;display station ssid wlan-net 里两台关联的终端各自同时持有 IPv4 和 IPv6 地址,双栈业务打通。贵州诚鑫致达科技在分期 IPv6 改造项目里就是靠这套配置把两代 AP 收进同一管理面,避免了重复投资。
版本与前置条件要盯紧:云 AP 和 WAC 需 V200R022C00 及以后版本;V200R021C00 起配置 CAPWAP 源接口或源地址时会检查 DTLS 加密 PSK、AC 间 DTLS PSK、登录 AP 的用户名密码、全局离线管理 VAP 登录密码四项安全配置,均已存在才能配置成功;该版本起 AC 默认开启 CAPWAP 控制隧道 DTLS 加密,添加 AP 会失败,需先开启 capwap dtls no-auth enable 让 AP 上线取得安全凭证,上线后及时关闭。