企业Wi-Fi从AC旁挂组网到AP上线隧道转发整套配置走一遍

给办公室上企业级 Wi-Fi,最省心的架构是 AC 旁挂:无线控制器不串在数据路径上,只挂在汇聚交换机旁边管 AP,业务数据该怎么走还怎么走。整件事的顺序感很强——网络互通、DHCP、AP 上线、业务模板、射频调优,一步卡住后面全乱。下面按华为 WLAN 官方典型配置案例(旁挂二层组网、隧道转发)把整套流程走一遍。

先看数据规划:AP 管理 VLAN 100,STA 业务 VLAN 101;AC 自己做 DHCP 服务器给 AP 分地址(地址池 10.23.100.0/24),汇聚交换机 SwitchB 给手机电脑分地址(网关 10.23.101.2);AC 与 AP 通信的源接口为 VLANIF100(10.23.100.1/24)。接入交换机 SwitchA 两个口放行 VLAN100,上连口不用动业务 VLAN——隧道转发模式下管理 VLAN 和业务 VLAN 不能是同一个,且 AP 到 AC 之间只放管理 VLAN。周边交换机的接口配置照官方脚本敲即可,核心在 AC 侧。

第一步,AC 接口放行两个 VLAN,并开启给 AP 供地址的 DHCP:

[AC] vlan batch 100 101
[AC] interface gigabitethernet 0/0/1
[AC-GigabitEthernet0/0/1] port link-type trunk
[AC-GigabitEthernet0/0/1] port trunk allow-pass vlan 100 101
[AC-GigabitEthernet0/0/1] quit
[AC] dhcp enable
[AC] interface vlanif 100
[AC-Vlanif100] ip address 10.23.100.1 24
[AC-Vlanif100] dhcp select interface
[AC-Vlanif100] quit

第二步,AP 上线三件事:建 AP 组、配国家码、指定 CAPWAP 源接口,再把 AP 离线导入进组:

[AC] wlan
[AC-wlan-view] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] quit
[AC-wlan-view] regulatory-domain-profile name default
[AC-wlan-regulate-domain-default] country-code cn
[AC-wlan-regulate-domain-default] quit
[AC-wlan-view] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] regulatory-domain-profile default
[AC-wlan-ap-group-ap-group1] quit
[AC-wlan-view] quit
[AC] capwap source interface vlanif 100
[AC] wlan
[AC-wlan-view] ap auth-mode mac-auth
[AC-wlan-view] ap-id 0 ap-mac 00e0-fc76-e360
[AC-wlan-ap-0] ap-name area_1
[AC-wlan-ap-0] ap-group ap-group1
[AC-wlan-ap-0] quit

AP 命名建议按部署位置来(如 area_1),以后 AP 多了一眼就能认出谁在哪个区。新版软件默认开启 CAPWAP 控制隧道 DTLS 加密,首次添加 AP 需要先执行 capwap dtls no-auth enable 让 AP 取到安全凭证上线,上线后要立即 undo 掉,防止未授权 AP 混入——这对开与关的时序,官方注意事项写得明明白白。

第三步,业务模板三件套:安全模板定密码策略,SSID 模板定网络名,VAP 模板把两者攒起来并指定隧道转发和业务 VLAN,最后绑到 AP 组的两个射频上:

[AC-wlan-view] security-profile name wlan-net
[AC-wlan-sec-prof-wlan-net] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
[AC-wlan-sec-prof-wlan-net] quit
[AC-wlan-view] ssid-profile name wlan-net
[AC-wlan-ssid-prof-wlan-net] ssid wlan-net
[AC-wlan-ssid-prof-wlan-net] quit
[AC-wlan-view] vap-profile name wlan-net
[AC-wlan-vap-prof-wlan-net] forward-mode tunnel
[AC-wlan-vap-prof-wlan-net] service-vlan vlan-id 101
[AC-wlan-vap-prof-wlan-net] security-profile wlan-net
[AC-wlan-vap-prof-wlan-net] ssid-profile wlan-net
[AC-wlan-vap-prof-wlan-net] quit
[AC-wlan-view] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] vap-profile wlan-net wlan 1 radio 0
[AC-wlan-ap-group-ap-group1] vap-profile wlan-net wlan 1 radio 1
[AC-wlan-ap-group-ap-group1] quit

第四步开射频调优,让 AC 自动给每个 AP 选信道和功率,并在域管理模板里定好 2.4G 用 1/6/11、5G 用 149/153/157/161 的调优信道集合;初次手动触发一次调优,之后改成定时调优,安排在业务空闲的凌晨自动执行:

[AC-wlan-view] calibrate enable manual
[AC-wlan-view] calibrate manual startup
[AC-wlan-view] calibrate enable schedule time 03:00:00

验证两条命令收尾:display ap all 里 AP 的 State 显示 nor 表示正常上线;display vap ssid wlan-net 里 Status 为 ON 表示 VAP 创建成功。手机搜到 wlan-net 输入密码关联后,display station ssid wlan-net 能看到终端的信号强度、频段和 IP,整套企业 Wi-Fi 就算交付了。

无线网络交付正是贵州诚鑫致达科技的企业服务项目之一,按这套旁挂加隧道转发的标准流程落地,后期再加 AP 只需往 AP 组里添一行。


企业存储选型参考|贵州诚鑫致达

做分支办公与入门升级,群晖机型参考:DS725+ · DS423+ · DS220+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。