面板AP有线口接电脑不想敲命令行?华为Web页面点着配好有线口
办公室里无线覆盖早就普及了,但总有一批设备离不开网线:台式机、打印机、门禁盒子、考勤机。专门为它们从弱电间拉一根线到工位,穿管、打墙、做水晶头,一个工位半天就搭进去了。其实很多办公室墙上已经装了面板AP——这类AP自带下行网口,同一个盒子既能发无线、又能给有线设备插网线用。之前写过一版这个场景的命令行配置,但不少同学反馈现场敲命令容易手抖,好在这个场景华为官方同时给了 Web 网管的操作举例,登录 AC 的 Web 页面,点着就能把面板AP的有线口配通。本篇把官方 Web 版的每一步页面路径和参数原样搬过来,照着点就行。
场景与数据规划(官方组网需求转述)
办公区内的笔记本、手机等移动设备通过无线方式接入网络,而 PC、打印机等设备通过有线方式接入。AC 下行通过接入交换机 Switch 连接和管理 AP,AP 为面板AP(AirEngine 5760-22W),可为用户同时提供有线接入和无线接入。官方示例的数据规划如下:
| 项目 | 数据 |
|---|---|
| AC 的源接口 IP 地址 | 10.23.100.1/24 |
| AP 组 | 名称:ap-group1;引用模板:VAP 模板 wlan-vap1、域管理模板 domain1 |
| AP 有线口模板 | 名称:wired1 |
| DHCP 服务器 | AC 作为 DHCP 服务器,为 AP 和 STA 分配地址 |
| AP 的网关及 IP 地址池 | VLANIF100:10.23.100.1/24;10.23.100.2~10.23.100.254/24 |
| 有线用户的网关及 IP 地址池 | VLANIF201:10.23.201.1/24;10.23.201.2~10.23.201.254/24 |
官方配置思路三步:配置各网络设备实现互通(含 AP 上线)→ 配置 AC 作为 DHCP 服务器为 AP、有线用户分配 IP 地址 → 配置 AP 有线口让有线用户接入。
第 0 步:先把设备互通和 AP 上线配好(官方前置说明)
官方 Web 举例把基础组网(设备互通、DHCP、AP 上线)指向了 WAC+FIT AP 基础组网示例,这里直接引用官方原话的关键注意点:
- 配置交换机 Switch 的接口 GE0/0/1~GE0/0/2 都加入 VLAN100(管理 VLAN)和 VLAN201(有线业务报文所属 VLAN),其中直连 AP 的接口需要配置 PVID,并建议直连 AP 的接口配置端口隔离以减少广播报文。
- 配置 AC 连接交换机 Switch 的接口 GE0/0/1 加入 VLAN100 和 VLAN201。
AP 能正常上线、管理 VLAN 通了,再做下面两段页面操作。
第一段:配 AC 为 DHCP Server,给有线用户分地址(官方页面步骤)
- 依次单击"配置 > 配置向导 > AC",进入"网络互联配置"页面。
- 单击"接口配置"下的"新建"按钮,进入"新建接口配置"页面。选择"接口类型"为"VLANIF",配置"VLAN ID"为有线业务 VLAN"201",配置"IPv4地址/掩码"为"10.23.201.1/24",单击"确定"。
- 展开"DHCPv4地址池列表",单击该页面中的"新建"按钮。配置有线业务 VLAN 的地址池,依次配置各项参数,单击"确定"。选择"地址池类型"为"接口地址池",选择"接口"为"Vlanif201"。
这一段做完,有线用户所在的 VLAN201 有了网关(10.23.201.1/24)和同网段地址池,电脑插上AP网口就能自动拿到地址。
第二段:配 AP 有线口模板(官方页面步骤)
- 选择"配置 > AP配置 > AP组配置 > AP组"或"配置 > AP配置 > AP配置 > AP信息",单击要修改的 AP 组或 AP 名称,进入个性化配置界面。
- 在左侧的目录树中选择"AP > AP有线口配置",进入"AP有线口配置列表"页面。
- 选择"GE0",进入 GE0 配置页面。
- 单击"新建",新建 AP 有线口模板"wired1",单击"确定",返回 GE0 的 AP 有线口模板配置页面。
- 单击"高级配置",选择"端口模式"为"Endpoint",“端口PVID"为"201”,在"加入VLAN ID"中以 Untagged 的方式添加 VLAN 201,“用户隔离方式"为"二层用户隔离”,单击"确定"。
几个参数对着官方口径解释一下:端口模式 Endpoint 是让这个口当"终端口"用,插电脑打印机而不是级联设备;PVID 201 加 Untagged 入 VLAN 201,就是让这个口进来的裸报文直接落进有线业务 VLAN;二层用户隔离则是把不同AP有线口下的用户在二层隔开,减少广播互访。
第三段:重启 AP 让模式生效(官方页面步骤)
官方特别提醒:修改 AP 有线口工作模式后需重启 AP 才能生效,对于面板AP此步骤可以跳过。
- 选择"维护 > AP维护 > AP重启"。
- 重启单个 AP:选择需要重启的 AP,单击 AP 列表上方的"重启"按钮,在弹出的对话框中单击"确定",重启 AP。
- 重启 AP 组:单击 AP 列表上方的"批量重启"按钮,在弹出的对话框中选择需要重启的 AP 组,单击"确定",重启 AP 组。
验证:有线用户拿到地址能上网(官方检查口径)
官方在这个示例族里给的验证口径很直接:有线用户能够分配到 IP 地址,正常连接网络。落到数据规划上判读:电脑插到面板AP的 GE0 口,本地连接自动获取,拿到 10.23.201.2~10.23.201.254 段的地址即说明 VLANIF201 网关与接口地址池都工作正常;再 ping 网关 10.23.201.1 通,有线接入链路就通了。如果拿不到地址,优先回头查三处:交换机直连 AP 的接口是否放通了 VLAN201 并配了 PVID、AC 侧 Vlanif201 接口地址是否配成、DHCP 接口地址池选的接口是不是 Vlanif201。
容易踩的坑(官方配置注意事项转述)
- 纯组播报文在无线空口没有 ACK 机制保障,通常以低速报文形式发送,网络侧有大量异常组播流量涌入会造成无线空口拥堵,建议配置组播报文抑制;配置前请确认是否有组播业务,如果有,请谨慎配置限速值。
- 业务数据转发方式采用直接转发时,建议在直连 AP 的交换机接口上配置组播报文抑制;采用隧道转发时,建议在 AC 的流量模板下配置。
- 建议在与 AP 直连的设备接口上配置端口隔离,尤其直接转发模式下,不配可能在 VLAN 内形成大量不必要的广播报文,导致网络阻塞。
- 隧道转发模式下,管理 VLAN 和业务 VLAN 不能配置为同一 VLAN,且 AP 和 AC 之间只能放通管理 VLAN,不能放通业务 VLAN。
- V200R021C00 版本开始,配置 CAPWAP 源接口或源地址时会检查安全相关配置(DTLS 加密的 PSK、AC 间 DTLS 加密的 PSK、登录 AP 的用户名和密码、全局离线管理 VAP 的登录密码)是否已存在,均已存在才能配置成功。
- V200R021C00 版本开始,AC 默认开启 CAPWAP 控制隧道的 DTLS 加密功能,此时添加 AP 会上线失败,需要先开启 CAPWAP DTLS 不认证方式(capwap dtls no-auth enable)让 AP 上线获取安全凭证,AP 上线后应及时关闭该功能(undo capwap dtls no-auth enable),避免未授权 AP 上线。Web 网管的该功能位于"配置 > AC配置 > 基本配置 > AC基本信息 > 高级 > CAPWAP链路配置 > 允许AP以不认证方式与AC进行DTLS会话"。
用页面点选的方式把面板AP的有线口用起来,是办公室弱电改造里性价比很高的一招——墙上的盒子本来就在那,多插一根网线就是多一个工位网口。想在贵州本地落地这类办公网改造的,可以了解下诚鑫致达科技做过的华为无线项目。各厂商设备的命令与页面参数存在差异,本文步骤均出自华为官方文档,操作前请核对你的设备型号与软件版本。
源:华为官方文档 WLAN-AC无线/dc/dc_wlan_example_ap-management_0001_web.md《配置有线用户从AP有线口接入示例(Web)》