一、实验目标

在 eNSP 中搭建一个小型企业无线网络,实现:

  • 办公区与访客区双 SSID 隔离(Office / Guest)
  • AC 旁挂三层交换机,AP 自动上线
  • 无线终端自动获取 IP,可 ping 通网关
  • 拓扑预留扩展口,后期可直接加防火墙、服务器

二、实验环境

表格

项目 说明
模拟器 华为 eNSP
AC AC6005(旁挂)
核心交换机 S5700(三层,做网关 + DHCP)
AP AP2050DN ×2(AP1 = 办公,AP2 = 访客)
出口路由器 AR1
无线终端 STA / Cellphone

三、网络拓扑

连线对应表:

表格

设备 A 端口 设备 B 端口
AR1 GE0/0/1 SW1 GE0/0/19
AC1 GE0/0/1 SW1 GE0/0/20
AP1 GE0/0/1 SW1 GE0/0/1
AP2 GE0/0/1 SW1 GE0/0/2

拓扑中 AC1 侧标注 GE0/0/23,若 eNSP 中 AC6005 无此口,改用 GE0/0/1 即可,不影响逻辑。

四、网络规划

表格

VLAN 用途 网段 网关 备注
10 管理 VLAN(AP+AC) 192.168.10.0/24 SW1 .1 / AC .2 AP 与 AC 同段,广播发现,无需 option43
20 Office 办公无线 192.168.20.0/24 SW1 .1 办公终端
30 Guest 访客无线 192.168.30.0/24 SW1 .1 访客终端,与办公隔离
100 SW1↔AR1 互联 10.0.0.0/30 SW1 .1 / AR1 .2 出口链路

SSID 规划:

表格

SSID 密码 业务 VLAN 所属 AP 组
Office  Office@123 20 Office-group(AP1)
Guest Guest@123 30 Guest-group(AP2)

五、配置步骤

5.1 SW1 三层核心交换机(网关 + DHCP)

system-view
sysname SW1
# 创建所需VLAN:10管理、20办公、30访客、100互联
vlan batch 10 20 30 100
# 全局开启DHCP
dhcp enable

# ===== 管理VLAN:AP和AC的网关,AP从此获取管理IP =====
interface Vlanif10
 ip address 192.168.10.1 255.255.255.0
 dhcp select interface                # 接口地址池分配IP
 dhcp server excluded-ip-address 192.168.10.2   # 排除AC静态地址,防冲突

# ===== office办公无线VLAN =====
interface Vlanif20
 ip address 192.168.20.1 255.255.255.0
 dhcp select interface

# ===== guest访客无线VLAN =====
interface Vlanif30
 ip address 192.168.30.1 255.255.255.0
 dhcp select interface

# ===== 与AR1互联VLAN =====
interface Vlanif100
 ip address 10.0.0.1 255.255.255.252

# 默认路由指向出口AR1
ip route-static 0.0.0.0 0.0.0.0 10.0.0.2

# ===== 接AP1(office):Trunk,PVID必须是管理VLAN10 =====
# AP管理帧不打tag,走PVID=10;业务数据打VLAN20标签
interface GigabitEthernet0/0/1
 port link-type trunk
 port trunk pvid vlan 10
 port trunk allow-pass vlan 10 20

# ===== 接AP2(访客):同理,业务VLAN为30 =====
interface GigabitEthernet0/0/2
 port link-type trunk
 port trunk pvid vlan 10
 port trunk allow-pass vlan 10 30

# ===== 接AR1:Access口划入互联VLAN100 =====
interface GigabitEthernet0/0/19
 port link-type access
 port default vlan 100

# ===== 接AC1(旁挂):只放通管理VLAN10,CAPWAP控制隧道走此 =====
interface GigabitEthernet0/0/20
 port link-type trunk
 port trunk allow-pass vlan 10

5.2 AC1 无线控制器(旁挂模式)

system-view
sysname AC1
vlan batch 10

# AC管理地址,与AP同属VLAN10
interface Vlanif10
 ip address 192.168.10.2 255.255.255.0

# 默认路由指向管理网关(SW1)
ip route-static 0.0.0.0 0.0.0.0 192.168.10.1

# 上联SW1,放通管理VLAN
interface GigabitEthernet0/0/23
 port link-type trunk
 port trunk allow-pass vlan 10

# 指定CAPWAP源接口,AP通过该地址注册上线
capwap source interface vlanif 10

# ==================== WLAN业务配置 ====================
wlan
 # AP免认证自动上线(实验环境最简方式,生产建议mac-auth)
 ap auth-mode no-auth

 # 国家码域(必须配置,否则射频不工作)
 regulatory-domain-profile name default
  country-code CN
  quit

 # ========== office 办公SSID ==========
 ssid-profile name office-ssid
  ssid office
  quit
 security-profile name office-sec
  security wpa2 psk pass-phrase Office@123 aes   # WPA2-PSK加密
  quit
 vap-profile name office-vap
  forward-mode direct-forward        # 直接转发:业务数据不绕AC,性能好
  service-vlan vlan-id 20            # 办公业务VLAN
  ssid-profile office-ssid            # 绑定SSID模板
  security-profile office-sec         # 绑定安全模板
  quit

 # ========== guest 访客SSID ==========
 ssid-profile name guest-ssid
  ssid guest
  quit
 security-profile name guest-sec
  security wpa2 psk pass-phrase Guest@123 aes
  quit
 vap-profile name guest-vap
  forward-mode direct-forward
  service-vlan vlan-id 30            # 访客业务VLAN
  ssid-profile guest-ssid
  security-profile guest-sec
  quit

 # ========== AP组:AP1进办公组,AP2进访客组 ==========
 ap-group name office-group
  vap-profile office-vap wlan 1 radio 0    # 2.4G射频
  vap-profile office-vap wlan 1 radio 1    # 5G射频
  quit
 ap-group name guest-group
  vap-profile guest-vap wlan 1 radio 0
  vap-profile guest-vap wlan 1 radio 1
  quit

5.3 AR1 出口路由器

system-view
sysname AR1
interface GigabitEthernet0/0/1
 ip address 10.0.0.2 255.255.255.252
# 回指内网三条路由(也可汇总为192.168.0.0/16)
ip route-static 192.168.10.0 255.255.255.0 10.0.0.1
ip route-static 192.168.20.0 255.255.255.0 10.0.0.1
ip route-static 192.168.30.0 255.255.255.0 10.0.0.1

5.4 AP 上线后手动分组(关键步骤)

AP 用 no-auth 自动上线后默认进入 default 组,需要手动分到对应组,否则两个 AP 都不会广播指定 SSID。

# 先查看已上线AP,记下ap-id(通常0=先启动的AP1,1=AP2)
display ap all

wlan
 ap-id 0
  ap-group office-group     # AP1划入办公组
  quit
 ap-id 1
  ap-group guest-group      # AP2划入访客组
  quit

分组后 AP 会重新加载配置,约 30 秒后 SSID 正常广播。

六、结果验证

# 1. AP上线状态:State列为nor即正常
display ap all

# 2. SSID下发状态:Status为ON即VAP创建成功
display vap ssid office
display vap ssid guest

# 3. 查看已连接的无线终端
display station ssid office
display station ssid guest

终端侧验证:

  • 连接 office → 自动获取 192.168.20.x,ping 192.168.20.1
  • 连接 guest → 自动获取 192.168.30.x,ping 192.168.30.1
  • office 与 guest 网段不同,默认三层隔离

七、常见问题排错

表格

现象 排查方向
AP 一直不上线 ① 交换机接 AP 口 PVID 是否为管理 VLAN ② AP 是否获取到 192.168.10.x 地址 ③ AC 的 capwap source 是否配置 ④ 管理 VLAN 是否互通
AP 上线但搜不到 SSID ① 是否做了 AP 分组(5.4 步骤) ② vap-profile 是否绑定到对应 AP 组 ③ country-code 是否配置
终端连不上 SSID ① 密码是否正确 ② 业务 VLAN DHCP 是否正常 ③ 交换机接 AP 口是否 allow 业务 VLAN
终端获取不到 IP ① SW1 的 dhcp enable 是否开启 ② 对应 VLANIF 是否 dhcp select interface ③ 业务 VLAN 网关是否 UP

八、扩展说明

  • 加防火墙:挂在 SW1 与 AR1 之间,做安全域策略和 NAT
  • 加服务器:接 SW1 空余口,划入业务 VLAN 或新建服务器 VLAN
  • 生产环境建议:AP 认证改为 mac-auth 手动绑定,AC 做双机热备,核心交换机堆叠
  • 访客隔离增强:可在 guest VLAN 下配置端口隔离或 ACL,禁止访客访问办公网段
Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐