1.1.1 配置无线控制器和访问点以增强网络安全(已改)
·
文章目录
一、试题拓扑图及考试说明

随着业务扩展,信息安全成为公司管理层的重点关注对象。为了实施集中管理公司的无线网络环境,如图1所示,现在需要对无线控制器AC进行配置,打开考题1.1.1.paper,完成以下任务:
- 设定无线控制器名称与VLAN划分:
配置无线控制器(AC,无线控制器)的名称为AC,在无线控制器AC上创建VLAN100到VLAN101,将接口G0/0/1配置为Trunk模式,配置接口G0/0/1的PVID为100,配置接口G0/0/1允许所有VLAN通过。 - 配置DHCP服务:
在AC上启动DHCP服务,配置VLANIF100接口的IP地址为192.168.100.1/24,采用接口的DHCP功能,供AP(访问点)使用,配置VLANIF101接口的IP地址为192.168.101.1/24,采用接口的DHCP功能,供STA使用。 - 配置AC的AP组并导入AP:
配置建立CAPWAP隧道的源接口为VLANIF100,创建名为“ap-group1”的AP组,在 AC上使用MAC认证离线导入 AP(AP的MAC地址为00e0-fc46-1aa0);将图中AP命名为“AP1”,将 AP 加入AP组 “ap-group1” 中。 - 配置无线业务参数:创建并配置以下模板:
创建安全模板“WLAN-SEC”,配置WPA2+PSK+AES的安全策略,密钥使用字符串形式,设置密码为“WLAN@123”。
创建SSID模板“WLAN-SSID”,配置SSID名称设为“WLAN-INSPC”。
创建VAP模板“WLAN-VAP”,配置业务数据转发模式为隧道转发,配置业务VLAN为101,并引用前述安全模板“WLAN-SEC”和SSID模板“WLAN-SSID”。 - 配置AP组引用VAP模板:
AP组上射频0和射频1都使用VAP模板“WLAN-VAP”的配置。 - 保存所有设备的配置,点击paper里的“交卷”,输入考生ID为“准考证号”,保存路径为“D:\kaoshi_3”,并生成答案文件。
二、操作步骤
1. 设定无线控制器名称与VLAN划分
sys
sysname AC // 配置无线控制器(AC,无线控制器)的名称为AC
vlan batch 100 101 // 创建VLAN100到VLAN101
int g0/0/1 // 进入g0/0/1接口
port link-type trunk // 将接口连接类型配置为trunk模式
port trunk pvid vlan 100 // 配置接口g0/0/1的pvid为100,接口默认vlan为100
port trunk allow-pass vlan all // 配置接口g0/0/1允许所有vlan数据通过
quit
2. 配置DHCP服务
dhcp enable // 在AC上启动DHCP服务
int vlan 100 // 进入vlanif100接口
ip address 192.168.100.1 24 // 配置VLANIF100接口的IP地址为192.168.100.1/24
dhcp select interface // 开启vlanif100接口,采用接口DHCP功能(DHCP自动分配的地址池为接口的192.168.100.0/24网段)
quit
int vlan 101 // 进入vlanif101接口
ip address 192.168.101.1 24 // 配置VLANIF101接口的IP地址为192.168.101.1/24
dhcp select interface // 开启vlanif101接口,采用接口DHCP功能(DHCP自动分配的地址池为接口的192.168.101.0/24网段)
quit
3. 配置AC的AP组并导入AP
capwap source interface vlanif 100 // 配置AC建立CAPWAP隧道,将vlanif100作为隧道的源接口
wlan // 系统视图进入WLAN视图
ap-group name ap-group1 // 创建AP组并进入改组视图,AP组名字为“ap-group1”
quit
ap auth-mode mac-auth // 配置AP认证模式为MAC地址认证模式
ap-id 0 ap-mac 00e0-fc46-1aa0 // 手工添加AP,进入AP视图,配置AP的MAC地址(ap数量从0开始计算)
ap-name AP1 // 将添加的AP命名为AP1
ap-group ap-group1 // 将AP1加入到AP组“ap-group1”
quit
4. 配置无线业务参数,创建并配置以下模板:
wlan // 系统视图进入WLAN视图
security-profile name WLAN-SEC // 创建安全模板,名字为WLAN-SEC,同时进入安全模板视图
security wpa2 psk pass-phrase WLAN@123 aes // 在安全模板上配置WPA2+PSK+AES的安全策略,密码为WLAN@123
quit
ssid-profile name WLAN-SSID // 创建SSID模板,名字为“WLAN-SSID”,同时进入SSID模板视图
ssid WLAN-INSPC // 设置SSID模板的ssid名称为“WLAN-INSPC”
quit
vap-profile name WLAN-VAP // 创建VAP模板,名字为“WLAN-VAP”,同时进入VAP模板视图
forward-mode tunnel // 配置VAP模板下的数据转发模式为隧道
service-vlan vlan-id 101 // 配置VAP模板下的业务VLAN为vlan101
security-profile WLAN-SEC // 在VAP模板下引用安全模板“WLAN-SEC”
ssid-profile WLAN-SSID // 在VAP模板下引用SSID模板“WLAN-SSID”
quit
5. 配置AP组引用VAP模板
wlan // 系统视图进入WLAN视图
ap-group name ap-group1 // 进入AP组“ap-group1”
radio 0 // 在AP组“ap-group1”视图下,再次进入射频视图“0”
vap-profile WLAN-VAP wlan 1 // 在射频0下,使用指定的VAP模板“WLAN-VAP”的配置
quit // 退出射频视图“0”
radio 1 // 在AP组“ap-group1”视图下,再次进入射频视图“1”
vap-profile WLAN-VAP wlan 1 // 在射频1下,使用指定的VAP模板“WLAN-VAP”的配置
quit
6. 保存所有设备的配置
save //在用户试图下输入save命令保存配置
三、完成后的情况验证
1. 拓扑

2. STA验证

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐



所有评论(0)