ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

华为AC6005无线配置实战:直接转发与隧道转发模式解析及VLAN规划

华为AC6005无线配置实战:直接转发与隧道转发模式解析及VLAN规划 简介针对华为AC6005无线控制器的实际部署需求这份docx文档整理了完整的配置实例适合网络运维人员、企业IT及无线网络初学者参考。内容以直接转发与隧道转发两种组网模式为主线分别给出Switch、Router、AC三侧的关键配置命令包括VLAN批量创建、Trunk口放行、接口IP规划、DHCP服务启用以及CAPWAP源接口指定和WPA2-PSK加密等无线安全参数。包内仅1个docx文件大小26KB均为可直接套用的配置片段与参数说明便于对照现网环境修改使用。目前已有398人学习适合需要用华为AC6005搭建无线网络或完成配置调试的读者快速查阅。1. 从AC6005的报文走向看转发模式选型接手华为无线网络项目时AC6005这类老而弥坚的无线控制器依然在大量中小型园区里服役。很多人卡在第一步拿到一份配置实例却搞不清“直接转发”和“隧道转发”到底差在哪旁挂组网里交换机和路由器的VLAN该各管哪一段。这份配置实例的价值在于它把AC、Switch、Router三台设备的完整配置并列铺开对照着看就能明白CAPWAP隧道建立后管理报文与业务报文各自的行走路径——这正是无线组网设计里最容易含糊的地方。无论你是刚接触华为WLAN产品还是已经在维护存量网络都能从这组配置里拆出可复用的思路VLAN如何划分为管理VLAN和业务VLANDHCP在AC上还是在汇聚交换机上AP上线后如何通过AP组批量下发服务以及当终端漫游或信号干扰出现时该优先检查哪一段配置。接下来按“转发模式原理 → 配置实例拆解 → WLAN业务对象 → 排错与调优”这条线展开最后落到射频调优的实际操作上。2. 直接转发与隧道转发CAPWAP报文分离的关键差异2.1 数据面与控制面的划分华为AC6005与AP之间通过CAPWAP协议建立隧道但隧道里跑什么内容取决于VAP模板里的转发模式设置。直接转发Direct Forwarding模式下CAPWAP隧道只承载控制报文比如AP的版本升级、配置下发、射频管理终端的业务数据帧到了AP之后直接打上业务VLAN的Tag从上行Trunk口转发出去不再经过AC。隧道转发Tunnel Forwarding模式下业务数据也要封装进CAPWAP隧道先到AC由AC解封装后再进入业务VLAN网络。这个差异直接决定了DHCP服务器的部署位置。隧道转发时AC是终端流量的汇聚点所以DHCP通常直接在AC的Vlanif接口上开启由AC下发地址直接转发时业务流量根本不经过ACAC即便配置了DHCP也无法为终端服务DHCP必须放在业务VLAN的三层网关所在的设备上——可能是汇聚交换机也可能是独立路由器。2.2 两种模式的配置差异对比从这份配置实例看直接转发和隧道转发在AC上的核心差异只有一处其余VLAN、接口、安全模板几乎完全一样。直接转发时VAP模板里不需要声明forward-mode默认就是direct隧道转发则必须显式指定。# 隧道转发模式业务数据封装进CAPWAP vap-profile name wlan-net forward-mode tunnel service-vlan vlan-id 101 ssid-profile wlan-net security-profile wlan-net # 直接转发模式无需配置forward-mode vap-profile name wlan-net service-vlan vlan-id 101 ssid-profile wlan-net security-profile wlan-netforward-mode tunnel这行命令敲下去AC会为这个VAP创建一条对应的CAPWAP数据隧道。需要说明的是service-vlan vlan-id 101指定的是终端接入业务网段这个VLAN在AC上必须有对应的Vlanif接口或者路由可达否则隧道模式下的流量出不去。直接转发时service-vlan只用于标识终端所属VLANAC不参与数据转发因此AC接口只需要放通管理VLAN 100。2.3 选型什么场景用哪种模式实际项目里直接转发更适合中小型网络尤其是AP与网关之间链路带宽充足、AC转发能力有限的环境。AC6005的转发性能并不算出众隧道模式下所有流量都要过AC当AP数量增多、单AP并发用户上涨时AC的CPU和内存压力会明显上升。直接转发的优势是减少AC瓶颈缺点是终端漫游时如果跨越不同二层域网关需要支持二层漫游协议否则漫游体验会受影响。隧道转发则适合对安全性要求高、或者AP到网关之间需穿越复杂三层网络的场景。比如AP与AC不在同一二层、业务报文需要统一经过AC做策略控制时隧道转发是更稳妥的方案。但要注意隧道转发下AC成为单点一旦AC宕机所有关联终端的业务全部中断这在高可用设计中需要优先评估。3. 旁挂二层组网直接转发配置全拆解3.1 组网拓扑与VLAN规划以实例中的“旁挂二层组网直接转发”为例AC旁挂在SwitchA上AP接入SwitchA业务网关放在SwitchB上。这种形态在现网里最常见AC只管AP上线和策略下发不占业务转发路径。接口与VLAN规划如下设备接口VLAN/地址作用SwitchAGE0/0/1TrunkPVID 100放通100-101接AP打管理VLAN标签SwitchAGE0/0/1port-isolate group 1AP间二层隔离SwitchAGE0/0/2Trunk放通100-101上联SwitchBSwitchBVlanif10110.23.101.1/24DHCP业务VLAN网关SwitchBGE0/0/3Trunk放通101连接RouterRouterVlanif10110.23.101.2/24出口网关ACVlanif10010.23.100.1/24DHCP管理VLAN与AP地址池VLAN 100是管理VLAN承载AP与AC之间的CAPWAP隧道VLAN 101是业务VLAN承载终端上网流量。这个划分是整个配置的骨架。3.2 SwitchA与SwitchB的配置详解先看接入侧SwitchAAP接入后需要确保管理报文能送到AC同时业务报文能沿着Trunk往上层走sysname SwitchA vlan batch 100 to 101 interface GigabitEthernet0/0/1 port link-type trunk port trunk pvid vlan 100 port trunk allow-pass vlan 100 to 101 port-isolate enable group 1 interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 100 to 101 return这里的关键是GE0/0/1的PVID设置为100。AP上电后默认以Untagged报文发送CAPWAP Discovery RequestPVID 100能让这个报文进入VLAN 100AC在Vlanif100上侦听AP才能被发现。port-isolate enable group 1把同一组内的AP端口互相隔离防止无线终端通过AP间的有线侧互相二层访问这是Wi-Fi组网中防ARP欺骗和广播风暴的常规手段。SwitchB承担业务网关和DHCPVlanif101上的配置是直接转发模式能跑通的核心sysname SwitchB vlan batch 100 to 101 dhcp enable interface Vlanif101 ip address 10.23.101.1 255.255.255.0 dhcp select interface dhcp server gateway-list 10.23.101.2 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 100 to 101 interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 100 interface GigabitEthernet0/0/3 port link-type trunk port trunk allow-pass vlan 101 returndhcp server gateway-list 10.23.101.2这条命令容易被忽略它的作用是在DHCP应答报文中填充Option 3默认网关。很多新手在这里栽跟头终端能拿到IP但ping不通外网检查路由和AC都没问题最后发现是网关没下发。因为终端不在三层接口所在的网段广播域内DHCP Offer里的网关字段必须由服务器显式填充。3.3 SwitchB与Router的接口对应关系SwitchB的GE0/0/2连AC只放通VLAN 100这意味着AC与SwitchB之间只有管理VLAN的通信。AC的Vlanif100地址是10.23.100.1AP从DHCP拿到的地址也是10.23.100.x网段CAPWAP隧道建立在这个网段上。如果这条链路上放通了VLAN 101AC上又配了Vlanif101网关就可能出现AC上的静态路由或者网关配置影响了业务转发路径所以配置实例里把管理链路和业务链路在Trunk上做了明确区分。Router侧配置相对简单sysname Router vlan batch 101 interface Vlanif101 ip address 10.23.101.2 255.255.255.0 interface GigabitEthernet1/0/0 port link-type trunk port trunk allow-pass vlan 101 return这里Router的Vlanif101与SwitchB的Vlanif101同网段不同地址形成VRRP或者双网关冗余的形态。如果SwitchB是主网关Router作为上行出口那么SwitchB上需要配置默认路由指向Router否则终端访问外网时SwitchB收到报文后不知道往哪转发。实例中省略了这条默认路由配置实际部署时别忘了补上。3.4 直接转发模式下AC的DHCP职责边界AC的配置里依然有dhcp enable和Vlanif100下的dhcp select interface但这只服务于AP的管理地址分配不服务于终端。Vlanif101在AC上虽然也配置了IP和DHCP但在直接转发模式下终端根本不会向AC发起DHCP请求这里的地址池相当于闲置。要确认这种情况是否符合预期可以在SwitchB上执行display dhcp server statistics看是否有地址分配记录。注意直接转发模式下AC上配置的业务VLAN DHCP若与网关设备冲突可能造成终端获取到错误网段的地址。建议网关设备上配置dhcp server excluded-ip-address排除掉AC的Vlanif101地址避免地址池重叠引发诡异故障。4. WLAN业务配置安全模板、SSID模板与VAP模板的绑定关系4.1 从零到一构建无线业务华为AC的WLAN配置采用分层模板结构security-profile定义加密方式ssid-profile定义无线网络名称vap-profile把SSID、安全和业务VLAN绑定成一个虚拟接入点最后vap-profile挂到AP组的radio下。这套分层设计的优势是模板可复用多个AP组可以共享同一份安全策略调整加密算法时只需改模板。AC上的完整配置如下sysname AC vlan batch 100 to 101 dhcp enable interface Vlanif100 ip address 10.23.100.1 255.255.255.0 dhcp select interface interface Vlanif101 ip address 10.23.101.1 255.255.255.0 dhcp select interface interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 100 to 101 capwap source interface vlanif100 wlan security-profile name wlan-net security wpa-wpa2 psk pass-phrase %^%#mtz0f~7.[^6RWdzwCy16hJj/Mc!,}sX*B]}A%^%# aes ssid-profile name wlan-net ssid wlan-net vap-profile name wlan-net service-vlan vlan-id 101 ssid-profile wlan-net security-profile wlan-net ap-group name ap-group1 radio 0 vap-profile wlan-net wlan 1 radio 1 vap-profile wlan-net wlan 1 ap-id 0 type-id 35 ap-mac 60de-4476-e360 ap-sn 0CB000042 ap-name area_1 ap-group ap-group1 radio 0 channel 20mhz 6 eirp 127 radio 1 channel 20mhz 149 eirp 127 return需要说明的是pass-phrase后面的密文是华为设备自动加密后的显示结果实际配置时输入的是明文密码设备会自动转换为密文存储。如果直接在配置文件中粘贴密文对应关系必须完全一致否则AP下发配置后终端无法关联。4.2 security-profile与ssid-profile的作用边界security-profile决定无线接入的认证和加密方式。实例里用的是wpa-wpa2 psk aes这是当前兼容性与安全性最均衡的组合。wpa-wpa2表示同时支持WPA和WPA2终端aes指定加密套件为AES而非TKIP。若现场有老旧的Wi-Fi 4网卡可能需要临时把加密方式调为tkip但这种情况建议直接淘汰老终端因为TKIP已被证明不安全且AES在吞吐性能上明显优于TKIP。ssid-profile只定义SSID名称不涉及安全和VLAN。它的独立性让同一个SSID可以复制出多份配置文件用于不同AP组下的差异化部署比如访客网络可以单独建一份SSID为wlan-guest的模板安全策略用open方式。4.3 vap-profile如何串联业务VLANvap-profile是理解整条业务链的枢纽vap-profile name wlan-net service-vlan vlan-id 101 ssid-profile wlan-net security-profile wlan-netservice-vlan vlan-id 101告诉AP这个虚拟接入点服务的终端属于VLAN 101。AP在收到终端的DHCP Discover后会打上VLAN 101的Tag向Trunk口外发。在隧道转发模式下AC会把这个报文再封装进CAPWAP隧道。将vap-profile绑定到AP组的radio上时命令是vap-profile wlan-net wlan 1最后的数字1是VAP索引范围是1到16。每个radio可以配置多个VAP每个VAP对应一个不同的SSID或VLAN组合。如果现场需要一AP多SSID比如办公网和访客网并存就需要创建多份vap-profile分别绑定到同一个radio的不同wlan索引上。4.4 AP上线与手工指定射频参数ap-id 0这行命令是手工纳管AP时的固定写法type-id 35代表AP型号ap-mac是AP的物理地址ap-sn是序列号。手工纳管的场景通常是网络中没有DHCP、需要为AP指定静态管理地址或者需要精准控制每台AP的信道和功率。实例中radio 0配置的channel 20mhz 6、eirp 127是2.4G频段的信道6和发射功率127 dBm华为单位实际对应约20dBmradio 1的channel 20mhz 149是5G频段的信道149。这里需要留意radio 0和radio 1的信道带宽都指定为20mhz这其实牺牲了吞吐量。2.4G频段为了抗干扰通常用20MHz带宽可以理解但5G频段完全可以用40MHz甚至80MHz来提升速率。实例中可能为了规避相邻AP干扰故意收窄带宽在信道资源紧张的部署环境里这是合理的取舍。5. AP状态检查与射频干扰调优5.1 快速定位AP上下线故障配置完成后首先要验证AP是否成功上线。在AC上依次执行以下命令display ap all display ap online display ap offlinedisplay ap all能看到每台AP的运行状态、IP地址、版本号和关联的AP组。如果AP状态一直处于fault或idle优先检查AC上的debugging capwap console enable和terminal debugging查看CAPWAP交互日志。常见原因是AC与AP之间的UDP 5246端口被ACL阻断或者AP无法从DHCP获取到10.23.100.x网段的IP。AP反复上下线还有一种隐蔽原因管理VLAN的PVID配置不一致。比如SwitchA的GE0/0/1配置PVID为100但AC的Vlanif100没有开启DHCPAP获取不到地址就会不断重启CAPWAP协商流程。此时在AC上执行display dhcp server statistic如果显示地址池耗尽的计数持续增长基本可以锁定问题。5.2 业务验证与漫游测试终端关联上SSID后先在AC上确认VAP运行状态display vap ssid wlan-net重点关注State字段是否为ON以及BSSID是否与AP的MAC一致。如果State为OFF检查vap-profile绑定的radio是否已使能射频。接着用终端连续ping网关地址10.23.101.2观察丢包率。若丢包严重查看AP与AC之间的链路是否有CRC错误常见于光电转换器不匹配或网线质量差。漫游测试建议在走廊或跨楼层的两个AP之间行走同时用终端ping网关观察是否有超过500ms的延迟抖动。如果漫游时业务中断明显检查两个AP是否在同一个AP组内以及它们的radio参数是否一致。华为AC6005默认支持快速漫游但需要确保所有AP的SSID、安全策略完全一致否则终端会视为两个不同的网络触发重新认证导致漫游断流。5.3 RRM自动调优与手动固定的取舍默认情况下AC会启用RRMRadio Resource Management自动调整AP的信道和功率。但实例的rrm-profile里显式关闭了自动选择rrm-profile name default calibrate auto-channel-select disable calibrate auto-txpower-select disable关闭自动选择意味着信道和功率完全依赖人工规划。在部署初期、AP数量不多时手动指定信道可以保证确定性排障时不用猜AP何时被RRM改了参数。但网络运行一段时间后周围环境的干扰源可能变化手动规划的静态参数就不再最优。实例末尾的增强配置给出了另一种思路rrm-profile name wlan-rrm calibrate enable schedule time 03:00:00 air-scan-profile name wlan-airscan scan-channel-set dca-channel radio-5g-profile name wlan-radio5g rrm-profile wlan-rrm air-scan-profile wlan-airscan这里的差异在于开启了定时校准每天凌晨3点AC自动扫描周围射频环境重新计算最优信道和功率。dca-channel 5g channel-set 149,153,157,161限制了5G可用信道集合把RRM的决策范围收窄到不重叠的四个信道避免RRM在全部信道间频繁跳变。这种做法兼顾了自动优化的便利性和可控性适合AP数量超过10台的园区场景。如果现场需要彻底规避相邻AP同频干扰还要搭配信道规划表。2.4G频段非重叠信道只有1、6、11AP密度高时5G频段的149、153、157、161四个信道也要错开分配。手动配置eirp 127时注意华为的功率单位是dBm乘以100127实际对应20dBm左右调整功率时一次只改2到3个dBm避免相邻AP覆盖出现空洞或过重叠。本文还有配套的精品资源点击获取
返回列表