)
一、实验目标在 eNSP 中搭建一个小型企业无线网络实现办公区与访客区双 SSID 隔离Office / GuestAC 旁挂三层交换机AP 自动上线无线终端自动获取 IP可 ping 通网关拓扑预留扩展口后期可直接加防火墙、服务器二、实验环境表格项目说明模拟器华为 eNSPACAC6005旁挂核心交换机S5700三层做网关 DHCPAPAP2050DN ×2AP1 办公AP2 访客出口路由器AR1无线终端STA / Cellphone三、网络拓扑连线对应表表格设备 A端口设备 B端口AR1GE0/0/1SW1GE0/0/19AC1GE0/0/1SW1GE0/0/20AP1GE0/0/1SW1GE0/0/1AP2GE0/0/1SW1GE0/0/2拓扑中 AC1 侧标注 GE0/0/23若 eNSP 中 AC6005 无此口改用 GE0/0/1 即可不影响逻辑。四、网络规划表格VLAN用途网段网关备注10管理 VLANAPAC192.168.10.0/24SW1 .1 / AC .2AP 与 AC 同段广播发现无需 option4320Office 办公无线192.168.20.0/24SW1 .1办公终端30Guest 访客无线192.168.30.0/24SW1 .1访客终端与办公隔离100SW1↔AR1 互联10.0.0.0/30SW1 .1 / AR1 .2出口链路SSID 规划表格SSID密码业务 VLAN所属 AP 组OfficeOffice12320Office-groupAP1GuestGuest12330Guest-groupAP2五、配置步骤5.1 SW1 三层核心交换机网关 DHCPsystem-view sysname SW1 # 创建所需VLAN10管理、20办公、30访客、100互联 vlan batch 10 20 30 100 # 全局开启DHCP dhcp enable # 管理VLANAP和AC的网关AP从此获取管理IP interface Vlanif10 ip address 192.168.10.1 255.255.255.0 dhcp select interface # 接口地址池分配IP dhcp server excluded-ip-address 192.168.10.2 # 排除AC静态地址防冲突 # office办公无线VLAN interface Vlanif20 ip address 192.168.20.1 255.255.255.0 dhcp select interface # guest访客无线VLAN interface Vlanif30 ip address 192.168.30.1 255.255.255.0 dhcp select interface # 与AR1互联VLAN interface Vlanif100 ip address 10.0.0.1 255.255.255.252 # 默认路由指向出口AR1 ip route-static 0.0.0.0 0.0.0.0 10.0.0.2 # 接AP1(office)TrunkPVID必须是管理VLAN10 # AP管理帧不打tag走PVID10业务数据打VLAN20标签 interface GigabitEthernet0/0/1 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 20 # 接AP2(访客)同理业务VLAN为30 interface GigabitEthernet0/0/2 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 30 # 接AR1Access口划入互联VLAN100 interface GigabitEthernet0/0/19 port link-type access port default vlan 100 # 接AC1旁挂只放通管理VLAN10CAPWAP控制隧道走此 interface GigabitEthernet0/0/20 port link-type trunk port trunk allow-pass vlan 105.2 AC1 无线控制器旁挂模式system-view sysname AC1 vlan batch 10 # AC管理地址与AP同属VLAN10 interface Vlanif10 ip address 192.168.10.2 255.255.255.0 # 默认路由指向管理网关SW1 ip route-static 0.0.0.0 0.0.0.0 192.168.10.1 # 上联SW1放通管理VLAN interface GigabitEthernet0/0/23 port link-type trunk port trunk allow-pass vlan 10 # 指定CAPWAP源接口AP通过该地址注册上线 capwap source interface vlanif 10 # WLAN业务配置 wlan # AP免认证自动上线实验环境最简方式生产建议mac-auth ap auth-mode no-auth # 国家码域必须配置否则射频不工作 regulatory-domain-profile name default country-code CN quit # office 办公SSID ssid-profile name office-ssid ssid office quit security-profile name office-sec security wpa2 psk pass-phrase Office123 aes # WPA2-PSK加密 quit vap-profile name office-vap forward-mode direct-forward # 直接转发业务数据不绕AC性能好 service-vlan vlan-id 20 # 办公业务VLAN ssid-profile office-ssid # 绑定SSID模板 security-profile office-sec # 绑定安全模板 quit # guest 访客SSID ssid-profile name guest-ssid ssid guest quit security-profile name guest-sec security wpa2 psk pass-phrase Guest123 aes quit vap-profile name guest-vap forward-mode direct-forward service-vlan vlan-id 30 # 访客业务VLAN ssid-profile guest-ssid security-profile guest-sec quit # AP组AP1进办公组AP2进访客组 ap-group name office-group vap-profile office-vap wlan 1 radio 0 # 2.4G射频 vap-profile office-vap wlan 1 radio 1 # 5G射频 quit ap-group name guest-group vap-profile guest-vap wlan 1 radio 0 vap-profile guest-vap wlan 1 radio 1 quit5.3 AR1 出口路由器system-view sysname AR1 interface GigabitEthernet0/0/1 ip address 10.0.0.2 255.255.255.252 # 回指内网三条路由也可汇总为192.168.0.0/16 ip route-static 192.168.10.0 255.255.255.0 10.0.0.1 ip route-static 192.168.20.0 255.255.255.0 10.0.0.1 ip route-static 192.168.30.0 255.255.255.0 10.0.0.15.4 AP 上线后手动分组关键步骤AP 用no-auth自动上线后默认进入default组需要手动分到对应组否则两个 AP 都不会广播指定 SSID。# 先查看已上线AP记下ap-id通常0先启动的AP11AP2 display ap all wlan ap-id 0 ap-group office-group # AP1划入办公组 quit ap-id 1 ap-group guest-group # AP2划入访客组 quit分组后 AP 会重新加载配置约 30 秒后 SSID 正常广播。六、结果验证# 1. AP上线状态State列为nor即正常 display ap all # 2. SSID下发状态Status为ON即VAP创建成功 display vap ssid office display vap ssid guest # 3. 查看已连接的无线终端 display station ssid office display station ssid guest终端侧验证连接office→ 自动获取192.168.20.xping192.168.20.1通连接guest→ 自动获取192.168.30.xping192.168.30.1通office 与 guest 网段不同默认三层隔离七、常见问题排错表格现象排查方向AP 一直不上线① 交换机接 AP 口 PVID 是否为管理 VLAN ② AP 是否获取到 192.168.10.x 地址 ③ AC 的 capwap source 是否配置 ④ 管理 VLAN 是否互通AP 上线但搜不到 SSID① 是否做了 AP 分组5.4 步骤 ② vap-profile 是否绑定到对应 AP 组 ③ country-code 是否配置终端连不上 SSID① 密码是否正确 ② 业务 VLAN DHCP 是否正常 ③ 交换机接 AP 口是否 allow 业务 VLAN终端获取不到 IP① SW1 的 dhcp enable 是否开启 ② 对应 VLANIF 是否 dhcp select interface ③ 业务 VLAN 网关是否 UP八、扩展说明加防火墙挂在 SW1 与 AR1 之间做安全域策略和 NAT加服务器接 SW1 空余口划入业务 VLAN 或新建服务器 VLAN生产环境建议AP 认证改为mac-auth手动绑定AC 做双机热备核心交换机堆叠访客隔离增强可在 guest VLAN 下配置端口隔离或 ACL禁止访客访问办公网段