两台AC各管一片跨过边界就掉线?华为漫游组AC间二层漫游无缝续上

网络规模一大,一台 AC 就不够用了——或者两个厂房、两栋楼各放一台 AC 分着管。这时漫游就出了新问题:单 AC 内 VLAN 内漫游之前写过,AP1 到 AP2 的交接 AC 自己全包了;可终端从 AC_1 管的片区走到 AC_2 管的片区,两台设备之间谁来传递终端的信息?答案是漫游组。把两台 AC 拉进同一个漫游组,AC 之间建立隧道同步用户数据,终端跨 AC 移动时照样平滑切换。这篇按华为官方示例配的是 AC 间二层漫游:两台 AC 二层互通、业务 VLAN 相同,是最常见的双 AC 漫游形态。

官方组网需求如下:企业用户通过 WLAN 接入网络,满足移动办公的最基本需求,且在覆盖区域内移动发生漫游时,不影响用户的业务使用。AC_1 和 AC_2 属于同一个漫游组;AC_1 作为 DHCP 服务器为 AP 和 STA 分配 IP 地址;业务数据转发方式为隧道转发。地址规划上,AP 地址池 10.23.100.2~10.23.100.254,STA 地址池 10.23.101.3~10.23.101.254,AC_1 的源接口是 VLANIF100(10.23.100.1/24),AC_2 的源接口也是 VLANIF100,地址 10.23.100.2——两台 AC 在同一个管理 VLAN 里。

配置步骤

第一步,配周边设备和两台 AC 互通。接入交换机 Switch_1、Switch_2 各自两个口放通 VLAN100,连 AP 的口配 PVID,照标准 trunk 配置。两台 AC 各起 VLANIF100 和 VLANIF101,AC_2 上:

<HUAWEI> system-view
[HUAWEI] sysname AC_2
[AC_2] vlan batch 100 101
[AC_2] interface gigabitethernet 0/0/1
[AC_2-GigabitEthernet0/0/1] port link-type trunk
[AC_2-GigabitEthernet0/0/1] port trunk allow-pass vlan 100
[AC_2-GigabitEthernet0/0/1] quit
[AC_2] interface gigabitethernet 0/0/2
[AC_2-GigabitEthernet0/0/2] port link-type trunk
[AC_2-GigabitEthernet0/0/2] port trunk allow-pass vlan 100 101
[AC_2-GigabitEthernet0/0/2] quit
[AC_2] interface vlanif 100
[AC_2-Vlanif100] ip address 10.23.100.2 255.255.255.0
[AC_2-Vlanif100] quit
[AC_2] interface vlanif 101
[AC_2-Vlanif101] ip address 10.23.101.2 255.255.255.0
[AC_2-Vlanif101] quit

AC_1 的接口配置同理,VLANIF100 配 10.23.100.1、VLANIF101 配 10.23.101.1。

第二步,在 AC_1 上集中配 DHCP。这里有个容易漏的细节——两台 AC 的源接口都在 VLAN100 的 10.23.100.0 网段里,AC_2 的地址 10.23.100.2 是自己手工配的静态地址,必须从地址池里排除掉,否则会被分给 AP 造成冲突:

[AC_1] dhcp enable
[AC_1] interface vlanif 100
[AC_1-Vlanif100] dhcp select interface
[AC_1-Vlanif100] dhcp server excluded-ip-address 10.23.100.2
[AC_1-Vlanif100] quit
[AC_1] interface vlanif 101
[AC_1-Vlanif101] dhcp select interface
[AC_1-Vlanif101] dhcp server excluded-ip-address 10.23.101.2
[AC_1-Vlanif101] quit

第三步,AC_1 上配 AP 上线和业务。创建 AP 组 ap-group1、域管理模板国家码 cn、源接口 capwap source interface vlanif 100,离线导入 AP_1(00e0-fc76-e360,命名 area_1)。业务参数三件套:安全模板 WPA-WPA2+PSK+AES、SSID 模板 wlan-net、VAP 模板隧道转发业务 VLAN101:

[AC_1-wlan-view] vap-profile name wlan-net
[AC_1-wlan-vap-prof-wlan-net] forward-mode tunnel
[AC_1-wlan-vap-prof-wlan-net] service-vlan vlan-id 101
[AC_1-wlan-vap-prof-wlan-net] security-profile wlan-net
[AC_1-wlan-vap-prof-wlan-net] ssid-profile wlan-net
[AC_1-wlan-vap-prof-wlan-net] quit
[AC_1-wlan-view] ap-group name ap-group1
[AC_1-wlan-ap-group-ap-group1] vap-profile wlan-net wlan 1 radio 0
[AC_1-wlan-ap-group-ap-group1] vap-profile wlan-net wlan 1 radio 1
[AC_1-wlan-ap-group-ap-group1] quit

AC_2 上的 AP 上线、WLAN 业务参数和射频调优功能,官方注明参考 AC_1 的配置过程,差异项就一条:AC_2 上添加 MAC 地址为 00e0-fc04-b500 的 AP,AP 名称配置为 area_2。两台 AC 放的是同一个 SSID、同一个业务 VLAN——这是二层漫游能成立的前提。中间那段射频调优(信道功率自动选择、空口扫描模板、手动触发改定时)与单 AC 配置完全相同,此处不重复。

第四步,配漫游组,这是本篇的主菜。AC_1 上创建漫游组并把两台 AC 都加为成员:

[AC_1-wlan-view] mobility-group name mobility
[AC_1-mc-mg-mobility] member ip-address 10.23.100.1
[AC_1-mc-mg-mobility] member ip-address 10.23.100.2
[AC_1-mc-mg-mobility] quit

AC_2 上原样再来一遍,漫游组同名、成员相同:

[AC_2-wlan-view] mobility-group name mobility
[AC_2-mc-mg-mobility] member ip-address 10.23.100.1
[AC_2-mc-mg-mobility] member ip-address 10.23.100.2
[AC_2-mc-mg-mobility] quit

注意是两边都要配,只配一台组不成漫游组。

第五步,配 AC 间控制隧道 DTLS 加密。漫游信息走 AC 间的 CAPWAP 隧道传递,官方示例里给隧道加了 DTLS 加密,两台 AC 依次执行:

[AC_1] capwap dtls inter-controller psk YsHsjx_202206
[AC_1] capwap dtls inter-controller control-link encrypt on 
Warning: This operation may cause devices using CAPWAP connections to reset or go offline. Continue? [Y/N]:y
[AC_2] capwap dtls inter-controller psk YsHsjx_202206
[AC_2] capwap dtls inter-controller control-link encrypt on 
Warning: This operation may cause devices using CAPWAP connections to reset or go offline. Continue? [Y/N]:y

验证

先看漫游组本身的状态,AC_1 上执行 display mobility-group name mobility:

[AC_1-wlan-view] display mobility-group name mobility
--------------------------------------------------------------------------------
State        IP address                       Description                       
--------------------------------------------------------------------------------
normal       10.23.100.1                      -                            
normal       10.23.100.2                      -                            
--------------------------------------------------------------------------------
Total: 2

两个成员的 State 都是 normal,说明 AC 间隧道已建好。两台 AC 上再各自 display vap ssid wlan-net 确认 VAP 状态 ON(回显略,形态与单 AC 一致,各看各的 AP)。然后是真人走位验证:STA 在 AP_1 覆盖范围内接入,AC_1 上 display station ssid wlan-net 看到关联 area_1;移动到 AP_2 覆盖范围后,到 AC_2 上执行同一条命令:

[AC_2-wlan-view] display station ssid wlan-net
Rf/WLAN: Radio ID/WLAN ID
Rx/Tx: link receive rate/link transmit rate(Mbps)
------------------------------------------------------------------------------------
STA MAC          AP ID Ap name   Rf/WLAN  Band  Type  Rx/Tx      RSSI  VLAN  IP address
------------------------------------------------------------------------------------
00e0-fcc7-1e08   1     area_2    1/1      5G    11n   46/59      -58   101   10.23.101.254
------------------------------------------------------------------------------------
Total: 1 2.4G: 0 5G: 1

注意这条是在 AC_2 上执行的——STA 已经漂到了第二台 AC 上,VLAN101 和 IP 10.23.101.254 都没变。最后看漫游轨迹:

[AC_2-wlan-view] display station roam-track sta-mac 00e0-fcc7-1e08
Access SSID:wlan-net
Rx/Tx: link receive rate/link transmit rate(Mbps)   
c:PMK Cache Roam r:802.11r Roam s:Same Frequency Network
------------------------------------------------------------------------------  
L2/L3           AC IP                  AP name              Radio ID
BSSID           TIME                   In/Out RSSI          Out Rx/Tx
------------------------------------------------------------------------------  
--              10.23.100.1            area_1               1             
00e0-fc76-e360  2015/02/09 16:11:51    -57/-57              22/3
L2              10.23.100.2            area_2               1             
00e0-fc04-b500  2015/02/09 16:13:53    -58/-                -/-
------------------------------------------------------------------------------  
Number: 1

对比单 AC 漫游的轨迹,区别就在 AC IP 一列:area_1 那行是 10.23.100.1,area_2 那行是 10.23.100.2——终端跨着两台 AC 完成了 L2 交接。双 AC 网络排障时先查这条:漫游组 State 不是 normal,多半是成员地址配错或 AC 间链路不通,终端跨边界必掉线。贵州诚鑫致达科技在双 AC 项目验收时,display mobility-group 的 normal 状态和跨 AC 轨迹两样都要截图留档。你的网络里有几台 AC,组漫游组了吗?评论区聊聊。