在企业无线网络部署中,AC+AP架构是最主流的组网方案,其中二层直连组网+直接转发凭借配置简单、转发效率高的特点,广泛应用于中小型企业、办公园区等场景。本文基于华为AC6005控制器与AP2050DN接入点,从基础组网到进阶场景,完整讲解二层组网下直接转发的配置方法,附带核心命令原理解释与常见问题排错,适合网络运维人员与数通学习者参考。

一、组网基础概念

1.1 核心术语说明

  • 二层组网:AC与AP处于同一二层广播域,AP可通过二层广播报文发现AC并建立CAPWAP隧道,无需三层路由转发,配置门槛低,适合扁平化小型网络。
  • 直接转发(本地转发):无线终端的业务数据无需通过CAPWAP隧道封装回AC,由AP本地直接转发至对应业务VLAN,大幅降低AC的性能压力,是华为WLAN的缺省转发模式。
  • CAPWAP隧道:AC与AP之间的管理隧道,用于AP注册上线、配置下发、状态监控等控制报文传输,是AC管理AP的核心通道。
  • 管理VLAN / 业务VLAN:管理VLAN承载AC与AP的CAPWAP管理流量;业务VLAN承载无线终端的上网数据,二者分离可提升网络安全性与可维护性。

1.2 实验环境与基础规划

  • 设备:AC6005无线控制器、AP2050DN无线接入点、二层交换机、出口网关AR
  • 软件环境:eNSP模拟器(真机配置逻辑完全一致)
  • 标准场景基础规划:
    • 管理VLAN:VLAN 2,网段192.168.2.0/24,网关为AC的Vlanif2(192.168.2.1
    • 员工业务VLAN:VLAN 3,网段192.168.3.0/24,网关为AC的Vlanif3(192.168.3.1
    • AC与出口网关互联VLAN:VLAN 10
    • SSID:employee,WiFi密码:YsHsjx_202206
    • DHCP:AC作为DHCP服务器,为AP和无线终端分配IP地址

二、场景一:标准二层直连 单SSID直接转发

这是最基础的组网形态,也是所有进阶场景的基础。AC通过二层交换机连接AP,管理与业务VLAN分离,业务数据本地直接转发。

2.1 配置思路

  1. 完成AC基础配置:创建VLAN、配置接口模式与VLAN透传、配置Vlanif接口IP
  2. 开启DHCP服务,为AP(管理VLAN)和终端(业务VLAN)分配IP
  3. 指定CAPWAP隧道源接口,建立AC与AP的管理通道
  4. 配置WLAN业务模板:安全模板、SSID模板、VAP模板
  5. 创建AP组,绑定业务模板,将AP加入组中完成配置下发
  6. 配置接入交换机(新手极易遗漏,是AP上线的关键)

2.2 详细配置步骤

2.2.1 AC端VLAN与接口配置
# 批量创建管理VLAN2、业务VLAN3、出口互联VLAN10
[AC6005]vlan batch 2 3 10

# 配置连接出口网关的接口G0/0/2,Access模式划入VLAN10
[AC6005]interface GigabitEthernet 0/0/2
[AC6005-GigabitEthernet0/0/2]port link-type access
[AC6005-GigabitEthernet0/0/2]port default vlan 10
[AC6005-GigabitEthernet0/0/2]quit

# 配置连接下层交换机的接口G0/0/1,Trunk模式透传管理与业务VLAN
[AC6005]interface GigabitEthernet 0/0/1
[AC6005-GigabitEthernet0/0/1]port link-type trunk
[AC6005-GigabitEthernet0/0/1]port trunk pvid vlan 2
[AC6005-GigabitEthernet0/0/1]port trunk allow-pass vlan 2 3
[AC6005-GigabitEthernet0/0/1]quit

命令详解

  • vlan batch:批量创建VLAN,替代逐条创建,提升配置效率。
  • port link-type access:Access接口只能属于1个VLAN,用于连接终端或三层设备,收发无标签帧。
  • port link-type trunk:Trunk接口允许多个VLAN带标签帧通过,用于网络设备互联。
  • port trunk pvid vlan 2:设置Trunk接口的默认VLAN,收到无标签帧时会打上VLAN 2标签;AP上电后默认发送无标签管理报文,因此需将互联接口PVID设为管理VLAN。
2.2.2 接入交换机配套配置

AC与AP之间的交换机必须正确配置VLAN透传,否则AP无法发现AC。

[Switch]vlan batch 2 3

# 连接AC的上行接口,Trunk模式透传管理与业务VLAN
[Switch]interface GigabitEthernet 0/0/1
[Switch-GigabitEthernet0/0/1]port link-type trunk
[Switch-GigabitEthernet0/0/1]port trunk allow-pass vlan 2 3
[Switch-GigabitEthernet0/0/1]quit

# 连接AP的下行接口,Trunk模式,PVID设为管理VLAN2
[Switch]interface GigabitEthernet 0/0/2
[Switch-GigabitEthernet0/0/2]port link-type trunk
[Switch-GigabitEthernet0/0/2]port trunk pvid vlan 2
[Switch-GigabitEthernet0/0/2]port trunk allow-pass vlan 2 3
[Switch-GigabitEthernet0/0/2]quit
2.2.3 DHCP服务配置

AC作为DHCP服务器,为管理网段的AP和业务网段的无线终端分配IP。

# 全局开启DHCP服务
[AC6005]dhcp enable

# 配置管理VLAN2的Vlanif接口,启用接口地址池DHCP
[AC6005]interface Vlanif 2
[AC6005-Vlanif2]ip address 192.168.2.1 255.255.255.0
[AC6005-Vlanif2]dhcp select interface
[AC6005-Vlanif2]quit

# 配置业务VLAN3的Vlanif接口,启用DHCP并配置DNS
[AC6005]interface Vlanif 3
[AC6005-Vlanif3]ip address 192.168.3.1 255.255.255.0
[AC6005-Vlanif3]dhcp select interface
[AC6005-Vlanif3]dhcp server dns-list 114.114.114.114
[AC6005-Vlanif3]quit

命令详解

  • dhcp select interface:开启接口模式DHCP,直接使用该Vlanif接口所在网段作为地址池,无需单独配置全局地址池,配置更简洁。
2.2.4 CAPWAP源接口配置

这是AC最核心的配置之一,指定AC建立CAPWAP管理隧道的源接口,AP通过该接口IP与AC建立连接。

[AC6005]capwap source interface Vlanif 2

注意:二层组网下,源接口IP必须与AP的管理IP同网段,否则AP无法发现AC。

2.2.5 WLAN业务模板配置

华为WLAN采用模板化架构,将不同功能拆分到独立模板中,通过组合实现业务配置,便于批量管理与复用。

# 进入WLAN配置视图
[AC6005]wlan

# 1. 配置AP认证模式为免认证(实验环境使用,生产环境推荐MAC认证)
[AC6005-wlan-view]ap auth-mode no-auth

# 2. 创建安全模板,配置WiFi加密方式与密码
[AC6005-wlan-view]security-profile name employee_sec
[AC6005-wlan-sec-prof-employee_sec]security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
[AC6005-wlan-sec-prof-employee_sec]quit

# 3. 创建SSID模板,配置WiFi名称
[AC6005-wlan-view]ssid-profile name employee_ssid
[AC6005-wlan-ssid-prof-employee_ssid]ssid employee
[AC6005-wlan-ssid-prof-employee_ssid]quit

# 4. 创建VAP模板,绑定安全、SSID模板,指定业务VLAN
[AC6005-wlan-view]vap-profile name employee_vap
[AC6005-wlan-vap-prof-employee_vap]security-profile employee_sec
[AC6005-wlan-vap-prof-employee_vap]ssid-profile employee_ssid
[AC6005-wlan-vap-prof-employee_vap]service-vlan vlan-id 3
[AC6005-wlan-vap-prof-employee_vap]quit

模板作用说明

  • 安全模板:定义WiFi的认证加密方式,本文采用WPA/WPA2混合预共享密钥加密,是兼容性与安全性均衡的主流方案。
  • SSID模板:定义无线网络名称,即终端搜索到的WiFi信号名。
  • VAP模板(虚拟AP模板):业务配置的核心载体,整合安全、SSID、业务VLAN等参数,可直接应用到AP射频上。
2.2.6 AP组配置与AP绑定

通过AP组批量下发配置,将VAP模板应用到AP的射频上。

# 创建AP组
[AC6005-wlan-view]ap-group name employee_group

# 将VAP模板绑定到AP组的所有射频,wlan 1表示第一个虚拟AP编号
[AC6005-wlan-ap-group-employee_group]vap-profile employee_vap wlan 1 radio all

# 将AP加入AP组(AP-ID根据实际发现情况填写)
[AC6005-wlan-view]ap-id 0
[AC6005-wlan-ap-0]ap-name AP-01
[AC6005-wlan-ap-0]ap-group employee_group
[AC6005-wlan-ap-0]quit

[AC6005-wlan-view]ap-id 1
[AC6005-wlan-ap-1]ap-name AP-02
[AC6005-wlan-ap-1]ap-group employee_group
[AC6005-wlan-ap-1]quit

说明:radio all表示配置同时应用到2.4G和5G射频;双频AP的两个射频会同时发布该SSID。

2.3 结果验证

  1. 查看AP上线状态
[AC6005-wlan-view]display ap all

当AP的State字段显示为nor(normal)时,表示AP已正常上线,配置下发成功。正常输出示例:

Total AP information:
nor  : normal          [2]
------------------------------------------------------------------------------
ID   MAC            Name   Group        IP            Type      State STA Uptime
------------------------------------------------------------------------------
0    00e0-fcd2-7e20 AP-01  employee_group 192.168.2.111 AP2050DN  nor   0   2M:6S
1    00e0-fc51-6db0 AP-02  employee_group 192.168.2.97  AP2050DN  nor   0   1M:40S
------------------------------------------------------------------------------
Total: 2
  1. 终端连通性测试
    用终端搜索SSID employee,输入密码连接,查看是否获取到192.168.3.0/24网段的IP,并能ping通网关192.168.3.1

三、场景二:同一交换机下多AP发布不同SSID

3.1 场景说明

适用于同一楼层/交换机下,不同区域的AP发布不同WiFi信号(如办公区AP发员工SSID,访客区AP发访客SSID),不同SSID对应不同业务VLAN,实现权限隔离。
本场景新增VLAN 4作为访客业务网段,对应SSID为guest,网段192.168.4.0/24

3.2 AC端配置调整

# 1. 新增业务VLAN 4
[AC6005]vlan batch 4

# 2. 下行Trunk接口新增透传VLAN 4
[AC6005]interface GigabitEthernet 0/0/1
[AC6005-GigabitEthernet0/0/1]port trunk allow-pass vlan 4
[AC6005-GigabitEthernet0/0/1]quit

# 3. 配置VLAN4的Vlanif接口与DHCP
[AC6005]interface Vlanif 4
[AC6005-Vlanif4]ip address 192.168.4.1 255.255.255.0
[AC6005-Vlanif4]dhcp select interface
[AC6005-Vlanif4]dhcp server dns-list 114.114.114.114
[AC6005-Vlanif4]quit

# 4. 新增访客SSID对应的模板
[AC6005]wlan
[AC6005-wlan-view]ssid-profile name guest_ssid
[AC6005-wlan-ssid-prof-guest_ssid]ssid guest
[AC6005-wlan-ssid-prof-guest_ssid]quit

# 新增VAP模板(安全模板可复用之前的配置)
[AC6005-wlan-view]vap-profile name guest_vap
[AC6005-wlan-vap-prof-guest_vap]security-profile employee_sec
[AC6005-wlan-vap-prof-guest_vap]ssid-profile guest_ssid
[AC6005-wlan-vap-prof-guest_vap]service-vlan vlan-id 4
[AC6005-wlan-vap-prof-guest_vap]quit

# 5. 创建独立的访客AP组,绑定访客VAP模板
[AC6005-wlan-view]ap-group name guest_group
[AC6005-wlan-ap-group-guest_group]vap-profile guest_vap wlan 1 radio all

# 6. 将不同AP加入不同AP组
[AC6005-wlan-view]ap-id 0
[AC6005-wlan-ap-0]ap-group employee_group
[AC6005-wlan-ap-0]quit

[AC6005-wlan-view]ap-id 1
[AC6005-wlan-ap-1]ap-group guest_group
[AC6005-wlan-ap-1]quit

3.3 中间交换机配置调整

接入交换机需根据AP的业务VLAN,对应调整下行接口的VLAN透传规则。

[Switch]vlan batch 4

# 连接员工AP的接口,仅透传VLAN2、3
[Switch]interface Ethernet 0/0/2
[Switch-Ethernet0/0/2]port link-type trunk
[Switch-Ethernet0/0/2]port trunk pvid vlan 2
[Switch-Ethernet0/0/2]port trunk allow-pass vlan 2 3

# 连接访客AP的接口,仅透传VLAN2、4
[Switch]interface Ethernet 0/0/3
[Switch-Ethernet0/0/3]port link-type trunk
[Switch-Ethernet0/0/3]port trunk pvid vlan 2
[Switch-Ethernet0/0/3]port trunk allow-pass vlan 2 4

3.4 验证

两台AP分别发布employeeguest两个SSID,终端连接对应WiFi后获取对应网段IP,两个VLAN终端默认二层隔离。

[AC6005-wlan-ap-1]dis ap all
Info: This operation may take a few seconds. Please wait for a moment.done.
Total AP information:
nor  : normal          [2]
--------------------------------------------------------------------------------
--------
ID   MAC            Name Group IP            Type            State STA Uptime
--------------------------------------------------------------------------------[[]]
--------
0    00e0-fc7d-1a40 3-1  003   192.168.2.19  AP2050DN        nor   0   5M:14S
1    00e0-fc84-5ef0 4-1  004   192.168.2.100 AP2050DN        nor   0   4M:11S
--------------------------------------------------------------------------------
-------

四、场景三:单个AP同时发布多个SSID

4.1 场景说明

适用于单个AP需要同时提供多套无线网络(如员工WiFi+访客WiFi),不同SSID映射不同业务VLAN,无需额外部署AP,是企业最常用的部署方式之一。
原理:在同一个AP的射频上绑定多个VAP模板,每个VAP模板对应一个SSID和一个业务VLAN。

4.2 配置步骤

基础VLAN、DHCP、CAPWAP配置同前,核心操作是在同一个AP组内绑定多个VAP模板,通过不同wlan编号区分。

[AC6005]wlan
# 进入AP组视图
[AC6005-wlan-view]ap-group name test_group

# 绑定第一个VAP(员工SSID,wlan编号1)
[AC6005-wlan-ap-group-test_group]vap-profile employee_vap wlan 1 radio all

# 绑定第二个VAP(访客SSID,wlan编号2)
[AC6005-wlan-ap-group-test_group]vap-profile guest_vap wlan 2 radio all

关键说明

  • 同一个射频上可绑定多个VAP模板,通过wlan 序号区分,序号范围通常为1~16,不同型号AP支持数量不同。
  • 多个SSID共享同一射频带宽,SSID数量过多会加剧信道竞争,建议单AP SSID数量不超过4个。

4.3 验证

终端搜索WiFi时,可在同一个AP信号下看到employeeguest两个SSID,连接不同SSID会获取对应VLAN的IP地址。

五、场景四:管理VLAN与业务VLAN共用网段

5.1 场景说明与注意事项

适用于超小型网络或测试环境,简化配置,管理流量与业务流量共用同一个VLAN和网段,无需划分多VLAN。

注意:该方案管理与业务不隔离,安全性较低,仅适合微型办公、测试环境使用,生产环境不推荐。

5.2 配置步骤

# 1. 仅创建VLAN 2,作为管理+业务共用VLAN
[AC6005]vlan batch 2

# 2. 配置互联接口,Trunk模式透传VLAN2
[AC6005]interface GigabitEthernet 0/0/1
[AC6005-GigabitEthernet0/0/1]port link-type trunk
[AC6005-GigabitEthernet0/0/1]port trunk pvid vlan 2
[AC6005-GigabitEthernet0/0/1]port trunk allow-pass vlan 2
[AC6005-GigabitEthernet0/0/1]quit

# 3. 配置Vlanif2 IP与DHCP,同时为AP和终端分配地址
[AC6005]dhcp enable
[AC6005]interface Vlanif 2
[AC6005-Vlanif2]ip address 192.168.2.1 255.255.255.0
[AC6005-Vlanif2]dhcp select interface
[AC6005-Vlanif2]dhcp server dns-list 114.114.114.114
[AC6005-Vlanif2]quit

# 4. 配置CAPWAP源接口
[AC6005]capwap source interface Vlanif 2

# 5. WLAN模板配置,业务VLAN指定为VLAN2
[AC6005]wlan
[AC6005-wlan-view]ap auth-mode no-auth

[AC6005-wlan-view]security-profile name common_sec
[AC6005-wlan-sec-prof-common_sec]security wpa-wpa2 psk pass-phrase 12345678 aes
[AC6005-wlan-sec-prof-common_sec]quit

[AC6005-wlan-view]ssid-profile name common_ssid
[AC6005-wlan-ssid-prof-common_ssid]ssid common_wifi
[AC6005-wlan-ssid-prof-common_ssid]quit

[AC6005-wlan-view]vap-profile name common_vap
[AC6005-wlan-vap-prof-common_vap]security-profile common_sec
[AC6005-wlan-vap-prof-common_vap]ssid-profile common_ssid
[AC6005-wlan-vap-prof-common_vap]service-vlan vlan-id 2
[AC6005-wlan-vap-prof-common_vap]quit

# 6. 绑定到AP组
[AC6005-wlan-view]ap-group name test_group
[AC6005-wlan-ap-group-test_group]vap-profile common_vap wlan 1 radio all

六、常见问题与排错思路

  1. AP始终无法上线(State不为nor)

    • 检查链路VLAN透传:从AC到AP的所有中间交换机,管理VLAN是否全程允许通过
    • 检查DHCP:在AC上查看地址池分配记录,确认AP能获取到管理网段IP
    • 检查CAPWAP配置:确认capwap source interface配置正确,源接口IP与AP同网段
    • 检查认证模式:AC认证模式与AP匹配,排障时可先设为no-auth排除认证问题
  2. 终端能搜到WiFi但连接失败/获取不到IP

    • 检查业务VLAN透传:AC到AP的所有Trunk接口是否都放通了业务VLAN
    • 检查DHCP:业务VLAN的Vlanif接口是否开启dhcp select interface,地址池是否有可用地址
    • 检查VAP绑定:确认VAP模板已正确绑定到AP组,且应用到了对应射频
  3. 终端能连WiFi但无法访问互联网

    • 检查网关可达性:终端ping业务VLAN网关是否通,排除二层连通问题
    • 检查出口路由:AC是否配置默认路由指向出口网关,出口网关是否有回程路由
    • 检查NAT与DNS:出口网关是否配置了业务网段的NAT转换,终端是否获取到正确DNS

七、总结

AC+AP二层直接转发组网的核心逻辑是:管理VLAN负责CAPWAP隧道建立与配置下发,业务VLAN负责终端数据本地转发,模板化的配置方式让批量部署更加灵活。本文覆盖了从基础到进阶的四种常用场景,实际部署中可根据网络规模与隔离需求选择对应方案,生产环境建议管理与业务VLAN分离,保障网络安全性与稳定性。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐