AP与AC不在同一个网段DHCP中继加Option43让AP跨三层找到AC

无线控制器旁挂组网时有个高频疑问:AC 和 AP 明明不在同一个网段,中间还隔着三层交换机,AP 拿到地址后是怎么知道 AC 在哪的?答案就藏在 DHCP 报文的 Option 43 字段里——AP 的 DHCP 服务器在分配地址时顺手把 AC 的地址也下发下去,AP 靠它发起 CAPWAP 隧道。这套「DHCP 中继加 Option43」的做法整理自华为WLAN官方发布的典型配置案例(旁挂三层组网、直接转发)。

组网角色分工:出口网关(AR)负责上网,汇聚交换机(L3)做全网的 三层网关,AC 旁挂在汇聚交换机旁边只管 AP。AP 管理 VLAN 2(192.168.2.0/24,网关在汇聚交换机 VLANIF2);无线业务 VLAN 3(192.168.3.0/24,网关在汇聚交换机 VLANIF3);AC 与汇聚交换机之间走互联 VLAN 20,AC 的 VLANIF20(192.168.20.2)就是与 AP 建隧道的源接口。DHCP 部署是本例的灵魂:AC 做 AP 的 DHCP 服务器并在地址池里配 Option 43,汇聚交换机做 AP 的 DHCP 中继,同时汇聚交换机自己给手机电脑分业务地址。

汇聚交换机侧三步。第一步 AP 方向接口放行管理 VLAN 和业务 VLAN,并把缺省 VLAN 指成管理 VLAN:

[L3] vlan batch 2 3
[L3] interface gigabitethernet 0/0/2
[L3-GigabitEthernet0/0/2] port link-type trunk
[L3-GigabitEthernet0/0/2] port trunk pvid vlan 2
[L3-GigabitEthernet0/0/2] port trunk allow-pass vlan  2 3
[L3-GigabitEthernet0/0/2] quit

第二步管理 VLAN 的网关接口启用 DHCP 中继,指向 AC;业务 VLAN 的网关接口则直接用接口地址池给终端发地址:

[L3] dhcp enable
[L3] interface vlanif 2
[L3-Vlanif2] ip address 192.168.2.1 255.255.255.0
[L3-Vlanif2] dhcp select relay
[L3-Vlanif2] dhcp relay server-ip 192.168.20.2
[L3-Vlanif2] quit
[L3] interface vlanif 3
[L3-Vlanif3] ip address 192.168.3.1 255.255.255.0
[L3-Vlanif3] dhcp select interface
[L3-Vlanif3] dhcp server dns-list 114.114.114.114
[L3-Vlanif3] quit

第三步与 AC 三层互联(VLAN 20、VLANIF20 取 192.168.20.1),并与出口网关互联后配默认路由指向上层。

AC 侧四步。先与汇聚交换机三层互联并配默认路由;然后建给 AP 用的全局地址池,option 43 一行就是跨网上线的钥匙——把 AC 的隧道源地址告诉 AP:

[AC] dhcp enable
[AC] ip pool ap
[AC-ip-pool-ap] network 192.168.2.0 mask 255.255.255.0
[AC-ip-pool-ap] gateway-list 192.168.2.1
[AC-ip-pool-ap] option 43 sub-option 3 ascii 192.168.20.2
[AC-ip-pool-ap] quit
[AC] interface vlanif 20
[AC-Vlanif20] dhcp select global
[AC-Vlanif20] quit

再指定与 AP 建隧道的源接口:[AC] capwap source interface vlanif 20。新版软件默认开启 CAPWAP 控制隧道 DTLS 加密,首次添加 AP 需要先执行 capwap dtls no-auth enable 让 AP 取到安全凭证上线,上线后要立即 undo 掉这条命令,防止未授权 AP 混入——先开后关的次序,官方注意事项里有明确交代。AP 认证模式若选不认证,AP 通了网络即可自动上线,但官方同时提醒:需确保网络内无规划外的 AP,否则建议改用更安全的 MAC 地址认证或 SN 认证。业务模板三件套照常配:安全模板定密码、SSID 模板定网络名、VAP 模板指定业务 VLAN 3 并绑到 AP 组全部射频,display ap all 里 State 为 nor 即正常上线。出口网关侧别忘给 192.168.2.0、192.168.3.0、192.168.20.0 三个网段配好指向汇聚交换机的回程静态路由。

直接转发模式下业务数据在 AP 本地就进出网络、不经 AC 中转,AC 只做管理面——管理跨三层、业务走本地,这套分工正是中大型企业无线网络的常规形态。无线组网跨网段上线的方案选型与落地,是贵州诚鑫致达科技企业网络服务里的成熟交付项,Option43 这把钥匙用对地方,AC 放哪个网段都不影响 AP 找过来。


企业存储选型参考|贵州诚鑫致达

做机房存储、虚拟化或监控归档,群晖机型参考:FS6400(全闪存阵列) · SA3610 · SA3410。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。