一、WLAN 基础概念

1.WLAN 与 Wi‑Fi WLAN 是无线局域网;Wi‑Fi 是基于IEEE 802.11标准的 WLAN 技术。802.11 工作在物理层、数据链路层

  • Wi‑Fi4:802.11n(2.4G/5G)
  • Wi‑Fi5:802.11ac(仅 5G)
  • Wi‑Fi6:802.11ax(2.4G/5G,高并发低时延)

2.基础名词

  • BSS:单 AP 的无线覆盖单元;BSSID=AP 的 MAC 地址;
  • SSID:无线网络名称,字符串,给用户识别;
  • VAP(虚拟 AP):一台物理 AP 虚拟多个 AP,实现多个 SSID,每个 VAP 对应一个 BSS;
  • ESS:多个 BSS 使用相同 SSID组成更大无线网络,支持终端漫游。

3.频段

  • 2.4GHz:信道重叠,容易干扰;
  • 5GHz:信道资源丰富,干扰少,带宽更高。

4.PoE:以太网供电,给 AP 供电;PoE 交换机同时传数据和供电。

二、两大 AP 组网架构

1 FAT‑AP(胖 AP,家庭小场景)

AP 独立完整工作,不需要 AC 控制器。

缺点:大量 AP 时管理维护困难,企业大规模组网不推荐

2 AC+FIT‑AP(瘦 AP,企业园区必考)

  • AC 接入控制器:集中管理所有 FIT‑AP,下发配置、漫游管理、安全控制。
  • FIT‑AP 瘦 AP:只处理空口 802.11 底层信号,配置全部由 AC 下发。
  • CAPWAP 协议:AC 与 FIT‑AP 之间隧道协议,分为控制隧道(管理配置)、数据隧道(业务流量)

AC 与 AP 组网模式

1.按二层 / 三层:

  • 二层组网:AC、AP 同一广播域,适合小规模;
  • 三层组网:AC、AP 跨网段,大型园区,依靠 DHCP Option43 让 AP 发现 AC。

2.按 AC 部署位置:

  • 直连式:所有业务流量必须经过 AC;
  • 旁挂式(企业最常用):AC 旁挂核心交换机,管理流量走 CAPWAP,业务流量可绕开 AC。

三、FIT‑AP 完整上线流程(案例故障高频)

1.AP 获取 IP 地址:静态配置 / DHCP 获取(工程用 DHCP)。

2.AP 发现 AC

  • 静态指定 AC IP;
  • DHCP Option43(三层组网最常考,DHCP 报文携带 AC 地址);
  • DNS 方式;二层广播发现。

3.建立 CAPWAP 隧道:控制隧道 +(可选)数据隧道,支持 DTLS 加密。

4.AP 接入认证:MAC 认证 / SN 序列号认证 / 不认证。

5.版本校验,版本不一致自动升级(可选)。

6.隧道保活:Echo、Keepalive 报文维持隧道。

查看 AP 状态命令:display ap allState=nor(normal)代表正常上线。

四、STA 无线终端接入完整步骤

1.扫描:Probe 帧,主动扫描(空 SSID 广播 / 指定 SSID),搜索无线网络。

2.链路认证:开放系统认证(常用)、共享密钥认证(老旧 WEP)。

3.关联:STA 和 AP 协商速率、信道等参数。

4.接入安全认证

  • PSK:预共享密钥,中小型企业、家庭;
  • 802.1X:用户名密码,大型企业。

5.DHCP 获取 IP 地址。

6.用户认证(Portal 网页认证访客网络)。

WLAN 安全策略对比

  • WEP:老旧不安全;
  • WPA/WPA2‑PSK:预共享密钥,AES 加密;
  • WPA/WPA2‑802.1X:企业级认证。

五、两种数据转发模式(大题必区分)

1.隧道转发(集中转发 tunnel) STA 业务报文封装 CAPWAP 隧道送到 AC,AC 完成转发。

特点:全部流量过 AC,AC 压力大;接入交换机只放行管理 VLAN

2.直接转发(本地转发 direct‑forward) 仅 CAPWAP 管理流量经过 AC;用户业务报文 AP 本地剥离标签直接转发到上层网络。

特点:减轻 AC 负担;接入交换机需要同时放行管理 VLAN + 业务 VLAN

管理 VLAN:AP 获取管理 IP,建立 CAPWAP 隧道;业务 VLAN:无线用户 STA 所属 VLAN。

六、华为 WLAN 模板体系(配置填空)

模板化配置,模板绑定到 AP 组批量生效:

  1. 域管理模板 regulatory‑domain‑profile:配置国家码,决定射频信道、功率。
  2. 射频模板 radio‑2g‑profile /radio‑5g‑profile:信道、带宽、发射功率、天线增益。
  3. SSID 模板 ssid‑profile:配置 Wi‑Fi 名称 SSID。
  4. 安全模板 security‑profile:WPA2‑PSK‑AES 等加密认证。
  5. VAP 模板 vap‑profile:整合 SSID、安全、转发模式、业务 VLAN;绑定到 AP 射频。
  6. AP‑group AP 组:多个 AP 共用一套模板配置。

关键配置要点

  1. capwap source interface vlanif X:指定 AC 和 AP 建隧道的源接口。
  2. DHCP 服务器配置option43,给 AP 下发 AC 地址,用于三层组网 AP 发现 AC。
  3. AP 认证模式:ap auth‑mode mac‑auth

七、WLAN 常见故障分析(案例简答)

1.AP 无法上线(display ap all 看不到 nor 状态) 排查清单: ①AP 能否拿到管理 IP; ②路由互通,AP 可达 AC; ③DHCP Option43 配置是否正确(三层组网); ④AC 的 capwap source 源接口配置; ⑤AP 认证模式是否匹配 MAC/SN; ⑥中间交换机 Trunk 放行管理 VLAN。

2.AP 正常上线,但是手机搜不到 SSID

  • 检查国家码、射频是否开启;VAP 模板是否正确引用到 AP 组射频。

3.能搜到 Wi‑Fi,连接不上

  • 安全模板密码、认证模式;业务 VLAN 配置;交换机 Trunk 是否放行业务 VLAN。

4.连上 Wi‑Fi 拿不到 IP 地址

  • DHCP 服务器配置,业务 VLAN 网关、地址池,排除地址。

八、本章重难点速查表

知识点正确结论典型易错点星级
CAPWAPAC 与 FIT‑AP 之间管理 / 数据隧道FAT‑AP 也使用 CAPWAP 隧道★★★★★
Option43DHCP 下发 AC 地址,用于三层组网 AP 发现 ACOption43 给 STA 分配网关★★★★
隧道转发业务流量全部经过 AC;交换机放行管理 VLAN交换机需要放行业务 VLAN★★★★
直接转发业务流量 AP 本地转发;交换机放行管理 + 业务 VLAN只放行管理 VLAN★★★★
BSS / ESSBSS 单 AP 覆盖;ESS 多个同 SSID 的 BSSESS 使用不同 SSID★★★
VAP一台物理 AP 虚拟多个 SSID一个 AP 只能一个 SSID★★★
AP 上线状态display ap all,nor 代表正常up 代表 AP 上线★★★
国家码域管理模板,控制信道功率在射频模板配置国家码★★★
FAT‑AP独立工作,不需要 AC企业大规模优先使用胖 AP★★★

 

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐