软考网络工程师|案例分析:WLAN 无线局域网核心考点总结
一、WLAN 基础概念
1.WLAN 与 Wi‑Fi WLAN 是无线局域网;Wi‑Fi 是基于IEEE 802.11标准的 WLAN 技术。802.11 工作在物理层、数据链路层。
- Wi‑Fi4:802.11n(2.4G/5G)
- Wi‑Fi5:802.11ac(仅 5G)
- Wi‑Fi6:802.11ax(2.4G/5G,高并发低时延)
2.基础名词
- BSS:单 AP 的无线覆盖单元;BSSID=AP 的 MAC 地址;
- SSID:无线网络名称,字符串,给用户识别;
- VAP(虚拟 AP):一台物理 AP 虚拟多个 AP,实现多个 SSID,每个 VAP 对应一个 BSS;
- ESS:多个 BSS 使用相同 SSID组成更大无线网络,支持终端漫游。
3.频段
- 2.4GHz:信道重叠,容易干扰;
- 5GHz:信道资源丰富,干扰少,带宽更高。
4.PoE:以太网供电,给 AP 供电;PoE 交换机同时传数据和供电。
二、两大 AP 组网架构
1 FAT‑AP(胖 AP,家庭小场景)
AP 独立完整工作,不需要 AC 控制器。
缺点:大量 AP 时管理维护困难,企业大规模组网不推荐。
2 AC+FIT‑AP(瘦 AP,企业园区必考)
- AC 接入控制器:集中管理所有 FIT‑AP,下发配置、漫游管理、安全控制。
- FIT‑AP 瘦 AP:只处理空口 802.11 底层信号,配置全部由 AC 下发。
- CAPWAP 协议:AC 与 FIT‑AP 之间隧道协议,分为控制隧道(管理配置)、数据隧道(业务流量)。
AC 与 AP 组网模式
1.按二层 / 三层:
- 二层组网:AC、AP 同一广播域,适合小规模;
- 三层组网:AC、AP 跨网段,大型园区,依靠 DHCP Option43 让 AP 发现 AC。
2.按 AC 部署位置:
- 直连式:所有业务流量必须经过 AC;
- 旁挂式(企业最常用):AC 旁挂核心交换机,管理流量走 CAPWAP,业务流量可绕开 AC。
三、FIT‑AP 完整上线流程(案例故障高频)
1.AP 获取 IP 地址:静态配置 / DHCP 获取(工程用 DHCP)。
2.AP 发现 AC
- 静态指定 AC IP;
- DHCP Option43(三层组网最常考,DHCP 报文携带 AC 地址);
- DNS 方式;二层广播发现。
3.建立 CAPWAP 隧道:控制隧道 +(可选)数据隧道,支持 DTLS 加密。
4.AP 接入认证:MAC 认证 / SN 序列号认证 / 不认证。
5.版本校验,版本不一致自动升级(可选)。
6.隧道保活:Echo、Keepalive 报文维持隧道。
查看 AP 状态命令:
display ap all,State=nor(normal)代表正常上线。
四、STA 无线终端接入完整步骤
1.扫描:Probe 帧,主动扫描(空 SSID 广播 / 指定 SSID),搜索无线网络。
2.链路认证:开放系统认证(常用)、共享密钥认证(老旧 WEP)。
3.关联:STA 和 AP 协商速率、信道等参数。
4.接入安全认证
- PSK:预共享密钥,中小型企业、家庭;
- 802.1X:用户名密码,大型企业。
5.DHCP 获取 IP 地址。
6.用户认证(Portal 网页认证访客网络)。
WLAN 安全策略对比
- WEP:老旧不安全;
- WPA/WPA2‑PSK:预共享密钥,AES 加密;
- WPA/WPA2‑802.1X:企业级认证。
五、两种数据转发模式(大题必区分)
1.隧道转发(集中转发 tunnel) STA 业务报文封装 CAPWAP 隧道送到 AC,AC 完成转发。
特点:全部流量过 AC,AC 压力大;接入交换机只放行管理 VLAN。
2.直接转发(本地转发 direct‑forward) 仅 CAPWAP 管理流量经过 AC;用户业务报文 AP 本地剥离标签直接转发到上层网络。
特点:减轻 AC 负担;接入交换机需要同时放行管理 VLAN + 业务 VLAN。
管理 VLAN:AP 获取管理 IP,建立 CAPWAP 隧道;业务 VLAN:无线用户 STA 所属 VLAN。
六、华为 WLAN 模板体系(配置填空)
模板化配置,模板绑定到 AP 组批量生效:
- 域管理模板 regulatory‑domain‑profile:配置国家码,决定射频信道、功率。
- 射频模板 radio‑2g‑profile /radio‑5g‑profile:信道、带宽、发射功率、天线增益。
- SSID 模板 ssid‑profile:配置 Wi‑Fi 名称 SSID。
- 安全模板 security‑profile:WPA2‑PSK‑AES 等加密认证。
- VAP 模板 vap‑profile:整合 SSID、安全、转发模式、业务 VLAN;绑定到 AP 射频。
- AP‑group AP 组:多个 AP 共用一套模板配置。
关键配置要点
capwap source interface vlanif X:指定 AC 和 AP 建隧道的源接口。- DHCP 服务器配置
option43,给 AP 下发 AC 地址,用于三层组网 AP 发现 AC。 - AP 认证模式:
ap auth‑mode mac‑auth。
七、WLAN 常见故障分析(案例简答)
1.AP 无法上线(display ap all 看不到 nor 状态) 排查清单: ①AP 能否拿到管理 IP; ②路由互通,AP 可达 AC; ③DHCP Option43 配置是否正确(三层组网); ④AC 的 capwap source 源接口配置; ⑤AP 认证模式是否匹配 MAC/SN; ⑥中间交换机 Trunk 放行管理 VLAN。
2.AP 正常上线,但是手机搜不到 SSID
- 检查国家码、射频是否开启;VAP 模板是否正确引用到 AP 组射频。
3.能搜到 Wi‑Fi,连接不上
- 安全模板密码、认证模式;业务 VLAN 配置;交换机 Trunk 是否放行业务 VLAN。
4.连上 Wi‑Fi 拿不到 IP 地址
- DHCP 服务器配置,业务 VLAN 网关、地址池,排除地址。
八、本章重难点速查表
| 知识点 | 正确结论 | 典型易错点 | 星级 |
|---|---|---|---|
| CAPWAP | AC 与 FIT‑AP 之间管理 / 数据隧道 | FAT‑AP 也使用 CAPWAP 隧道 | ★★★★★ |
| Option43 | DHCP 下发 AC 地址,用于三层组网 AP 发现 AC | Option43 给 STA 分配网关 | ★★★★ |
| 隧道转发 | 业务流量全部经过 AC;交换机放行管理 VLAN | 交换机需要放行业务 VLAN | ★★★★ |
| 直接转发 | 业务流量 AP 本地转发;交换机放行管理 + 业务 VLAN | 只放行管理 VLAN | ★★★★ |
| BSS / ESS | BSS 单 AP 覆盖;ESS 多个同 SSID 的 BSS | ESS 使用不同 SSID | ★★★ |
| VAP | 一台物理 AP 虚拟多个 SSID | 一个 AP 只能一个 SSID | ★★★ |
| AP 上线状态 | display ap all,nor 代表正常 | up 代表 AP 上线 | ★★★ |
| 国家码 | 域管理模板,控制信道功率 | 在射频模板配置国家码 | ★★★ |
| FAT‑AP | 独立工作,不需要 AC | 企业大规模优先使用胖 AP | ★★★ |
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)