工位网口不够拉线又麻烦?华为面板AP有线口直连电脑打印机整套配置

办公室无线覆盖建好了,偏偏 PC 电脑、打印机这类设备还是要走有线:墙插网口不够、明线难看、补一次线动静不小。华为官方文档给了一个现成解法——面板 AP(官方示例用 AirEngine 5760-22W):一台设备既做无线覆盖,下行口又能直接接有线终端。官方业务需求原文:办公区内的笔记本、手机终端等移动设备可以通过无线方式接入网络,而PC电脑、打印机等设备通常通过有线方式接入网络,通过配置有线用户从AP有线口接入可使上述终端接入网络。

官方组网与数据规划(原文转述)

AC 下行通过接入交换机 Switch 连接和管理 AP,AP 为面板 AP,可同时提供有线接入和无线接入。AC 作为 DHCP 服务器为 AP 和有线用户分配地址:AP 走 VLAN100(网关 VLANIF100,10.23.100.1/24),有线用户走 VLAN201(网关 VLANIF201,10.23.201.1/24)。官方配置思路三步:配置各网络设备互通→AC 做 DHCP 服务器→配置 AP 有线口。

怎么配(命令照官方原文)

第1步,接入交换机:上联口与直连 AP 口都放通 VLAN100 和 VLAN201,直连 AP 口配 PVID 并开端口隔离:

[HUAWEI] sysname Switch
[Switch] vlan batch 100 201
[Switch] interface gigabitethernet 0/0/1
[Switch-GigabitEthernet0/0/1] port link-type trunk
[Switch-GigabitEthernet0/0/1] port trunk allow-pass vlan 100 201
[Switch-GigabitEthernet0/0/1] quit
[Switch] interface gigabitethernet 0/0/2
[Switch-GigabitEthernet0/0/2] port link-type trunk
[Switch-GigabitEthernet0/0/2] port trunk allow-pass vlan 100 201
[Switch-GigabitEthernet0/0/2] port trunk pvid vlan 100   //直连AP的接口需要配置PVID
[Switch-GigabitEthernet0/0/2] port-isolate enable   //配置端口隔离以减少广播报文
[Switch-GigabitEthernet0/0/2] quit

第2步,AC 侧接口与 DHCP(接口地址池分别为 AP 和有线用户发地址):

[HUAWEI] sysname AC
[AC] vlan batch 100 201
[AC] interface gigabitethernet 0/0/1
[AC-GigabitEthernet0/0/1] port link-type trunk
[AC-GigabitEthernet0/0/1] port trunk allow-pass vlan 100 201
[AC-GigabitEthernet0/0/1] quit
[AC] dhcp enable
[AC] interface vlanif 100  //配置接口地址池为AP分配IP地址
[AC-Vlanif100] description manage_ap
[AC-Vlanif100] ip address 10.23.100.1 24
[AC-Vlanif100] dhcp select interface
[AC-Vlanif100] quit
[AC] interface vlanif 201  //配置接口地址池为有线用户分配IP地址
[AC-Vlanif201] description manage_pc
[AC-Vlanif201] ip address 10.23.201.1 24
[AC-Vlanif201] dhcp select interface
[AC-Vlanif201] quit

第3步,AP 上线:AP 组、域管理模板、CAPWAP 源接口、离线导入 AP:

[AC] wlan
[AC-wlan-view] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] quit
[AC-wlan-view] regulatory-domain-profile name domain1
[AC-wlan-regulate-domain-domain1] country-code cn  //配置AC的国家码,使AC管理的AP的射频特性符合不同国家或区域的法律法规要求,国家码缺省值为CN
[AC-wlan-regulate-domain-domain1] quit
[AC-wlan-view] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] regulatory-domain-profile domain1
[AC-wlan-ap-group-ap-group1] quit
[AC] capwap source interface vlanif 100
[AC-wlan-view] ap auth-mode mac-auth
[AC-wlan-view] ap-id 101 ap-mac 00e0-fc76-e360
[AC-wlan-ap-101] ap-name AP
[AC-wlan-ap-101] ap-group ap-group1  //将AP都加入到AP组ap-group1
[AC-wlan-ap-101] quit

第4步,本篇核心——AP 有线口模板 wired1,把面板 AP 下行口配成有线用户接入口并在 AP 上引用:

[AC-wlan-view] wired-port-profile name wired1
[AC-wlan-wired-port-wired1] mode endpoint  //AP下行接口用于连接PC等有线用户终端,需要配置AP有线口模式为endpoint,面板AP下行口缺省为endpoint且无法修改,此步骤可以跳过。
[AC-wlan-wired-port-wired1] vlan pvid 201  //AP下行接口用于连接PC等有线用户终端,需要配置PVID,VLAN201用于传输有线业务报文
[AC-wlan-wired-port-wired1] vlan untagged 201  //AP下行接口用于连接PC等有线用户终端,需要配置untagged
[AC-wlan-wired-port-wired1] user-isolate l2  //配置端口隔离以减少广播报文
[AC-wlan-wired-port-wired1] quit
[AC-wlan-view] ap-id 101
[AC-wlan-ap-101] wired-port-profile wired1 gigabitethernet 0
[AC-wlan-ap-101] quit

配完怎么验证(官方验证原文)

AP 上线情况看 display ap all 的 “State” 字段为 “nor” 即正常(官方回显):

[AC-wlan-view] display ap all
Total AP information:
nor  : normal          [6]
-------------------------------------------------------------------------------------------------
ID   MAC            Name   Group     IP            Type                     State STA Uptime
-------------------------------------------------------------------------------------------------
101  00e0-fc76-e360 AP     ap-group1 10.23.100.254 AirEngine5760-22W        nor   0   10S
-------------------------------------------------------------------------------------------------
Total: 1

官方验证标准原文:有线用户能够分配到IP地址,正常连接网络。电脑插上 AP 下行口、自动拿到 10.23.201.x 的地址,这条链路就算通了。

几个容易踩的坑(官方注意事项原文转述)

  • 面板 AP 下行口缺省就是 endpoint 模式且无法修改,官方注明 mode endpoint 一步可跳过;非面板 AP 改有线口工作模式后需重启 AP 才能生效(ap-reset ap-id 101),面板 AP 此步同样可跳过。
  • 官方建议直连 AP 的接口配置端口隔离,不配的话,直接转发方式下可能在 VLAN 内形成大量不必要的广播报文,导致网络阻塞、影响体验。
  • 大量异常组播流量会以低速报文冲击无线空口造成拥堵,官方建议配置组播报文抑制:直接转发在直连 AP 的交换机接口上配,隧道转发在 AC 的流量模板下配。
  • V200R021C00 版本起 AC 默认开启 CAPWAP 控制隧道 DTLS 加密,添加 AP 时会上线失败:需先执行 capwap dtls no-auth enable 让 AP 上线获取安全凭证,AP 上线后应及时关闭该功能,避免未授权 AP 上线。

办公室组网、无线覆盖连同有线扩口一次规划到位,能省去后期反复补线的折腾。贵州的企业做办公室网络改造、无线覆盖项目,可以找诚鑫致达科技聊聊。各厂商设备的命令与默认参数存在差异,本文步骤与命令均出自华为官方文档,操作前请核对你的设备型号与软件版本。

源:华为官方文档 WLAN-AC无线/dc/dc_wlan_example_ap-management_0001.md《配置有线用户从AP有线口接入示例(命令行)》