两个部门分属不同网段跨AC移动就断?华为AC间三层漫游跨子网IP不变

双 AC 漫游再往上走一个台阶,就到了 AC 间三层漫游。之前两篇分别写过单 AC 的 VLAN 内二层漫游、双 AC 同 VLAN 的二层漫游,它们都有一个共同前提:两边的 AP 出口在同一个业务 VLAN 里。可现实中更常见的分法是按部门划网段——财务一个子网、生产一个子网,各配一台 AC、各自起 DHCP,AC 之间还是三层互通的。这种组网里终端跨片区移动,就要靠 AC 间三层漫游:人从 AC_1 的片区走到 AC_2 的片区,关联的 AP 换了、所属的 AC 换了、连业务 VLAN 都从 101 换成了 102,但终端的 IP 地址不变、业务不断。这篇按华为官方示例把这套配置走一遍。

先看官方组网:企业用户通过 WLAN 接入网络,为了区分部门进行管理,不同部门的员工在不同的子网,且在覆盖区域内移动发生漫游时,不影响用户的业务使用。AC_1 和 AC_2 属于同一个漫游组;DHCP 分开部署——AC_1 作为 DHCP 服务器为关联 AC_1 的 AP 和 STA 分配 IP 地址,AC_2 作为 DHCP 服务器为关联 AC_2 的 AP 和 STA 分配 IP 地址;业务数据转发方式为直接转发。地址规划:AC_1 管 AP 池 10.23.100.0/24 和 STA 池 10.23.101.0/24,AC_2 管 AP 池 10.23.200.0/24 和 STA 池 10.23.102.0/24;两台 AC 各用各的源接口,AC_1 是 VLANIF100(10.23.100.1),AC_2 是 VLANIF200(10.23.200.1)。SSID 只有一个 wlan-net,但两台 AC 各建一套 VAP 模板——wlan-net1(业务 VLAN101)和 wlan-net2(业务 VLAN102),引用同一个 SSID 模板。SSID 相同、业务 VLAN 不同,这就是三层漫游的标志。

配置步骤

第一步,配周边设备和两台 AC 的接入侧。接入交换机 Switch_1 放通 VLAN100 和 VLAN101,Switch_2 放通 VLAN200 和 VLAN102,连 AP 的口都配管理 VLAN 作 PVID。Router 用两个三层口把两边串起来:

<HUAWEI> system-view
[HUAWEI] sysname Router
[Router] interface gigabitethernet 0/0/1
[Router-GigabitEthernet0/0/1] ip address 10.23.100.2 255.255.255.0
[Router-GigabitEthernet0/0/1] quit
[Router] interface gigabitethernet 0/0/2
[Router-GigabitEthernet0/0/2] ip address 10.23.200.2 255.255.255.0
[Router-GigabitEthernet0/0/2] quit

两台 AC 各自的 GE0/0/1 放通本侧管理 VLAN 和业务 VLAN(AC_1 放通 100 101,AC_2 放通 200 102)。

第二步,配 AC 间网络互通——这是本篇与二层漫游差异最大的地方,两台 AC 已经不在同一个二层域,要专门拉一条互联并配静态路由。AC_1 的 GE0/0/2 加入 VLAN100 并配作本 AC 到对侧的出口,再指一条到 AC_2 的路由:

[AC_1] interface gigabitethernet 0/0/2
[AC_1-GigabitEthernet0/0/2] port link-type trunk
[AC_1-GigabitEthernet0/0/2] port trunk allow-pass vlan 100
[AC_1-GigabitEthernet0/0/2] port trunk pvid vlan 100
[AC_1-GigabitEthernet0/0/2] quit
[AC_1] ip route-static 10.23.200.0 24 10.23.100.2

AC_2 对称配置,GE0/0/2 加入 VLAN200,路由反向指回来:

[AC_2] ip route-static 10.23.100.0 24 10.23.200.2

第三步,两边各自配 DHCP。AC_1 上 VLANIF100 给 AP 发地址、VLANIF101 给 STA 发地址:

[AC_1] dhcp enable
[AC_1] interface vlanif 100
[AC_1-Vlanif100] ip address 10.23.100.1 255.255.255.0
[AC_1-Vlanif100] dhcp select interface
[AC_1-Vlanif100] dhcp server excluded-ip-address 10.23.100.2
[AC_1-Vlanif100] quit
[AC_1] interface vlanif 101
[AC_1-Vlanif101] ip address 10.23.101.1 255.255.255.0
[AC_1-Vlanif101] dhcp select interface
[AC_1-Vlanif101] quit

AC_2 上对称,VLANIF200 给 AP 发地址(排除 10.23.200.2)、VLANIF102 给 STA 发地址。

第四步,AC_1 上配 AP 上线和业务。AP 组 ap-group1、域管理模板国家码 cn、源接口 capwap source interface vlanif 100、离线导入 area_1。安全模板和 SSID 模板各一套,VAP 模板按直接转发、业务 VLAN101:

[AC_1-wlan-view] vap-profile name wlan-net1
[AC_1-wlan-vap-prof-wlan-net1] forward-mode direct-forward
[AC_1-wlan-vap-prof-wlan-net1] service-vlan vlan-id 101
[AC_1-wlan-vap-prof-wlan-net1] security-profile wlan-net
[AC_1-wlan-vap-prof-wlan-net1] ssid-profile wlan-net
[AC_1-wlan-vap-prof-wlan-net1] quit

AC_2 的配置参考 AC_1,官方列了三条差异项:源接口为 VLANIF200;添加 MAC 地址为 00e0-fc04-b500 的 AP,命名 area_2;VAP 模板中业务 VLAN 配为 VLAN102(模板名 wlan-net2)。两边的射频调优配置相同,不再重复。

第五步,配漫游组和 AC 间隧道加密。AC_1 上:

[AC_1-wlan-view] mobility-group name mobility
[AC_1-mc-mg-mobility] member ip-address 10.23.100.1
[AC_1-mc-mg-mobility] member ip-address 10.23.200.1
[AC_1-mc-mg-mobility] quit

AC_2 上原样再配一遍。然后两台 AC 依次配 AC 间控制隧道 DTLS 加密:

[AC_1] capwap dtls inter-controller psk YsHsjx_202206
[AC_1] capwap dtls inter-controller control-link encrypt on 
Warning: This operation may cause devices using CAPWAP connections to reset or go offline. Continue? [Y/N]:y

验证

先确认漫游组状态:

[AC_1-wlan-view] display mobility-group name mobility
--------------------------------------------------------------------------------
State        IP address                       Description                       
--------------------------------------------------------------------------------
normal       10.23.100.1                      -                            
normal       10.23.200.1                      -                            
--------------------------------------------------------------------------------
Total: 2

走位验证。STA 在 AP_1 覆盖范围内接入,AC_1 上 display station ssid wlan-net 看到关联 area_1,VLAN101、IP 10.23.101.254。移动到 AP_2 覆盖范围,到 AC_2 上看:

[AC_2-wlan-view] display station ssid wlan-net
Rf/WLAN: Radio ID/WLAN ID
Rx/Tx: link receive rate/link transmit rate(Mbps)
------------------------------------------------------------------------------------
STA MAC          AP ID Ap name   Rf/WLAN  Band  Type  Rx/Tx      RSSI  VLAN  IP address
------------------------------------------------------------------------------------
00e0-fcc7-1e08   1     area_2    1/1      5G    11n   46/59      -58   101   10.23.101.254
------------------------------------------------------------------------------------
Total: 1 2.4G: 0 5G: 1

有意思的地方来了:area_2 是 AC_2 侧的 AP、业务 VLAN 是 102,可这条 STA 的 VLAN 显示 101、IP 还是 10.23.101.254——它漫游过来时 AC_2 侧有本网段的 VLAN101,三层漫游让终端带着原 IP 落地,这就是"跨子网 IP 不变"的实现方式。漫游轨迹把这一层交代得更清楚:

[AC_2-wlan-view] display station roam-track sta-mac 00e0-fcc7-1e08
Access SSID:wlan-net
Rx/Tx: link receive rate/link transmit rate(Mbps)   
c:PMK Cache Roam r:802.11r Roam s:Same Frequency Network
------------------------------------------------------------------------------  
L2/L3           AC IP                  AP name              Radio ID
BSSID           TIME                   In/Out RSSI          Out Rx/Tx
------------------------------------------------------------------------------  
--              10.23.100.1            area_1               1             
00e0-fc76-e360  2015/02/09 16:11:51    -57/-57              22/3
L3              10.23.200.1            area_2               1             
00e0-fc04-b500  2015/02/09 16:13:53    -58/-                -/-
------------------------------------------------------------------------------  
Number: 1

轨迹行首是 L3(三层漫游标记),AC IP 从 10.23.100.1 换到 10.23.200.1,跨 AC 跨子网一次完成。到这里漫游族四个形态就齐了:单 AC 同 VLAN 是 L2、单 AC 跨 VLAN 是 L3、双 AC 同 VLAN 是跨 AC 的 L2、双 AC 各自网段就是本篇的跨 AC 的 L3——排障时先看 roam-track 的行首标记和 AC IP 列,就能立刻定位是哪一层的漫游出了问题。贵州诚鑫致达科技做按部门划网段的无线项目时,验收清单里这四类轨迹各留一条。你们的 AC 是怎么按部门分的?评论区说说你的网段规划。