AC一宕机全公司WiFi就断?华为双链路冷备份让AP自动切到备用AC
无线网络做故障演练时有个环节最扎心:把管理 AP 的那台 AC 一关,全公司 WiFi 瞬间集体掉线。AP 本身还亮着灯,但它上面承载 SSID 的 VAP 已经随着 AC 失联被删除,终端连不上也搜不到,直到 AC 恢复才重新放号。单 AC 管理就是这样,设备再稳定也架不住一次断电、一次升级、一次主控故障——管理的桶掉了,满桶的 AP 跟着一起洒。
华为官方给这套场景的标准答案是双链路冷备份:给主 WAC 配一台备 WAC,两台的地址都写到 AP 的系统模板里下发下去。平时 AP 只跟主 WAC 建链路干活,备 WAC 在旁边待命;主 WAC 一断,AP 与主 WAC 的链路中断后切换到备 WAC 重新上线,业务恢复由备 WAC 接管。主 WAC 修好之后触发主备回切,AP 又会自动回到主 WAC 正常上线。整个过程不需要人守在现场换配置,两台 WAC 上的参数一致,切的只是链路。
冷备份的"冷"字说的是备 WAC 的工作状态:平时不参与业务,主 WAC 故障后靠 AP 重新上线接管,切换瞬间无线业务会有短暂中断——这是它跟热备份方案的本质区别,换来的则是组网与配置的简单直接。后面验证回显里 Protect fast switch 一栏显示 disable、Protect restore 显示 enable,对应的就是这套常规切换加自动回切的冷备份形态。
组网与配置
官方示例采用旁挂二层组网:AP 接 SwitchA,经 SwitchB 上联两台 WAC,Router 作为 DHCP 服务器为 AP 和 STA 分配地址。规划要点——AP 管理 VLAN 100,STA 业务 VLAN 101;AP 地址池 10.23.100.4~10.23.100.254/24(网关 10.23.100.1,10.23.100.2 与 10.23.100.3 两址保留给两台 WAC);WAC1 管理 IP 10.23.100.2 为主,WAC2 管理 IP 10.23.100.3 为备;AP 系统模板里写明主备两个地址。
第一步,打通网络互通。SwitchA 连 AP 的口 PVID 设为 VLAN 100 并放通 100、101,其余互联口按 trunk 放通对应 VLAN,以汇聚交换机 SwitchB 为例:
<HUAWEI> system-view
[HUAWEI] sysname SwitchB
[SwitchB] vlan batch 100
[SwitchB] interface 10ge 0/0/1
[SwitchB-10GE0/0/1] portswitch
[SwitchB-10GE0/0/1] port link-type trunk
[SwitchB-10GE0/0/1] port trunk allow-pass vlan 100 101
[SwitchB-10GE0/0/1] quit
[SwitchB] interface 10ge 0/0/2
[SwitchB-10GE0/0/2] portswitch
[SwitchB-10GE0/0/2] port link-type trunk
[SwitchB-10GE0/0/2] port trunk allow-pass vlan 100
[SwitchB-10GE0/0/2] quit
[SwitchB] interface 10ge 0/0/3
[SwitchB-10GE0/0/3] portswitch
[SwitchB-10GE0/0/3] port link-type trunk
[SwitchB-10GE0/0/3] port trunk allow-pass vlan 100
[SwitchB-10GE0/0/3] quit
其中 0/0/1 连 SwitchA 放通管理加业务两个 VLAN,0/0/2、0/0/3 分别连 WAC1、WAC2 只放通管理 VLAN 100。WAC1、WAC2 各自把互联口加入 VLAN 100 并配 VLANIF100 地址(10.23.100.2、10.23.100.3)。
第二步,Router 上开 DHCP,建 ap 与 sta 两个全局地址池,并把 WAC 的两个地址从 AP 地址池里排除掉:
[Router] vlan batch 100 101
[Router] dhcp enable
[Router] ip pool sta
[Router-ip-pool-sta] network 10.23.101.0 mask 24
[Router-ip-pool-sta] gateway-list 10.23.101.1
[Router-ip-pool-sta] quit
[Router] ip pool ap
[Router-ip-pool-ap] network 10.23.100.0 mask 24
[Router-ip-pool-ap] excluded-ip-address 10.23.100.2
[Router-ip-pool-ap] excluded-ip-address 10.23.100.3
[Router-ip-pool-ap] gateway-list 10.23.100.1
[Router-ip-pool-ap] quit
第三步,在 WAC1 上把 WLAN 基础业务配齐,WAC2 的配置参数跟 WAC1 保持一致(源文原话:仅给出 WAC1 的配置过程,WAC2 的配置参数跟 WAC1 保持一致)。先配系统参数——建 AP 组 ap-group1、域管理模板国家码 cn 并挂到 AP 组、CAPWAP 源接口指向 VLANIF100:
[WAC1] wlan
[WAC1-wlan] ap-group name ap-group1
[WAC1-wlan-ap-group-ap-group1] quit
[WAC1-wlan] regulatory-domain-profile name default
[WAC1-wlan-regulate-domain-default] country-code cn
[WAC1-wlan-regulate-domain-default] quit
[WAC1-wlan] ap-group name ap-group1
[WAC1-wlan-ap-group-ap-group1] regulatory-domain-profile default
Warning: This configuration change will clear the channel and power configurations of radios, and may restart APs. Continue?[Y/N]:y
[WAC1-wlan-ap-group-ap-group1] quit
[WAC1-wlan] quit
[WAC1] capwap source interface vlanif 100
[WAC1] wlan
再把 AP 纳入管理——AP 认证模式为 MAC 认证,按 MAC 登记 AP 并归入 AP 组,display ap all 看到 AP 状态为 nor 即上线正常:
[WAC1-wlan] ap auth-mode mac-auth
[WAC1-wlan] ap-id 0 ap-mac 00e0-fc76-e360
[WAC1-wlan-ap-0] ap-name area_1
[WAC1-wlan-ap-0] ap-group ap-group1
Warning: This configuration change will clear the channel and power configurations of radios, and may restart APs. Continue?[Y/N]:y
[WAC1-wlan-ap-0] quit
然后依次建安全模板(安全策略 WPA-WPA2+PSK+AES,示例密码 YsHsjx_202206,实际配置中按需替换)、SSID 模板(SSID 名 wlan-net)、VAP 模板(直接转发、业务 VLAN 101)并挂到 AP 组双射频:
[WAC1-wlan] security-profile name wlan-net
[WAC1-wlan-sec-prof-wlan-net] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
[WAC1-wlan-sec-prof-wlan-net] quit
[WAC1-wlan] ssid-profile name wlan-net
[WAC1-wlan-ssid-prof-wlan-net] ssid wlan-net
[WAC1-wlan-ssid-prof-wlan-net] quit
[WAC1-wlan] vap-profile name wlan-net
[WAC1-wlan-vap-prof-wlan-net] service-vlan vlan-id 101
[WAC1-wlan-vap-prof-wlan-net] security-profile wlan-net
[WAC1-wlan-vap-prof-wlan-net] ssid-profile wlan-net
[WAC1-wlan-vap-prof-wlan-net] quit
[WAC1-wlan] ap-group name ap-group1
[WAC1-wlan-ap-group-ap-group1] vap-profile wlan-net wlan 1 radio 0
[WAC1-wlan-ap-group-ap-group1] vap-profile wlan-net wlan 1 radio 1
[WAC1-wlan-ap-group-ap-group1] quit
这一步在 WAC2 上原样再来一遍——两台设备的业务参数完全一致,是后面主备切换后用户无感知重新上线的基础。
第四步是本篇的核心,配置双链路备份。在 WAC1 上创建 AP 系统模板,写明主备 WAC 的 IP 地址,并在全局使能备份功能:
[WAC1-wlan] ap-system-profile name wlan-net
[WAC1-wlan-ap-system-prof-wlan-net] primary-access ip-address 10.23.100.2
[WAC1-wlan-ap-system-prof-wlan-net] backup-access ip-address 10.23.100.3
[WAC1-wlan-ap-system-prof-wlan-net] quit
[WAC1-wlan] ap-group name ap-group1
[WAC1-wlan-ap-group-ap-group1] ap-system-profile wlan-net
[WAC1-wlan-ap-group-ap-group1] quit
[WAC1-wlan] ac protect enable
Warning: This operation may cause APs to go offline and then online. Continue? [Y/N]:y
WAC2 上做完全相同的配置——主备地址两台写的是同一对,不分你我:
[WAC2-wlan] ap-system-profile name wlan-net
[WAC2-wlan-ap-system-prof-wlan-net] primary-access ip-address 10.23.100.2
[WAC2-wlan-ap-system-prof-wlan-net] backup-access ip-address 10.23.100.3
[WAC2-wlan-ap-system-prof-wlan-net] quit
[WAC2-wlan] ap-group name ap-group1
[WAC2-wlan-ap-group-ap-group1] ap-system-profile wlan-net
[WAC2-wlan-ap-group-ap-group1] quit
[WAC2-wlan] ac protect enable
Warning: This operation may cause APs to go offline and then online. Continue? [Y/N]:y
最后在两台 WAC 上分别重启 AP,把双链路备份的配置信息下发至 AP:
[WAC1-wlan] ap-reset all
Warning: Reset AP(s), continue?[Y/N]:y
验证
在两台 WAC 上分别执行 display ac protect 与 display ap-system-profile name wlan-net:
[WAC1] display ac protect
------------------------------------------------------------
Protect state : enable
Protect fast switch : disable
Protect restore : enable
Coldbackup kickoff station: disable
Alarm restrain : disable
------------------------------------------------------------
[WAC1] display ap-system-profile name wlan-net
------------------------------------------------------------
Primary AC : 10.23.100.2
Backup AC : 10.23.100.3
...
Protect state 已 enable,主备地址与规划一致。接下来做实弹检验:重启前先 save 保存两台 WAC 的配置,然后重启 WAC1 模拟故障。AP 与 WAC1 的链路中断后切换到 WAC2 上线,在 WAC2 上执行 display ap all,可以看到 AP 的状态由 fault 变为 normal;WAC1 恢复后触发主备回切,AP 自动重新到 WAC1 正常上线。一次演练跑通,这套保险就算真正落地了。
顺带提醒两个官方注意事项:直接转发模式下建议在直连 AP 的设备接口上配置组播报文抑制与端口隔离,避免 VLAN 内广播报文冲击空口;重启 WAC 前务必 save,否则配置丢失就得重配一遍。贵州诚鑫致达科技在给客户做无线网络高可用改造时,双链路备份是性价比最高的一档投入——多一台设备换全网不掉线。你们单位的 WiFi 做过 AC 冗余吗,欢迎留言聊聊。