eNSP 实战:小型企业无线覆盖部署(AC 旁挂 + 双 SSID 办公 / 访客)
·
一、实验目标
在 eNSP 中搭建一个小型企业无线网络,实现:
- 办公区与访客区双 SSID 隔离(Office / Guest)
- AC 旁挂三层交换机,AP 自动上线
- 无线终端自动获取 IP,可 ping 通网关
- 拓扑预留扩展口,后期可直接加防火墙、服务器
二、实验环境
表格
| 项目 | 说明 |
|---|---|
| 模拟器 | 华为 eNSP |
| AC | AC6005(旁挂) |
| 核心交换机 | S5700(三层,做网关 + DHCP) |
| AP | AP2050DN ×2(AP1 = 办公,AP2 = 访客) |
| 出口路由器 | AR1 |
| 无线终端 | STA / Cellphone |
三、网络拓扑
连线对应表:
表格
| 设备 A | 端口 | 设备 B | 端口 |
|---|---|---|---|
| AR1 | GE0/0/1 | SW1 | GE0/0/19 |
| AC1 | GE0/0/1 | SW1 | GE0/0/20 |
| AP1 | GE0/0/1 | SW1 | GE0/0/1 |
| AP2 | GE0/0/1 | SW1 | GE0/0/2 |
拓扑中 AC1 侧标注 GE0/0/23,若 eNSP 中 AC6005 无此口,改用 GE0/0/1 即可,不影响逻辑。
四、网络规划
表格
| VLAN | 用途 | 网段 | 网关 | 备注 |
|---|---|---|---|---|
| 10 | 管理 VLAN(AP+AC) | 192.168.10.0/24 | SW1 .1 / AC .2 | AP 与 AC 同段,广播发现,无需 option43 |
| 20 | Office 办公无线 | 192.168.20.0/24 | SW1 .1 | 办公终端 |
| 30 | Guest 访客无线 | 192.168.30.0/24 | SW1 .1 | 访客终端,与办公隔离 |
| 100 | SW1↔AR1 互联 | 10.0.0.0/30 | SW1 .1 / AR1 .2 | 出口链路 |
SSID 规划:
表格
| SSID | 密码 | 业务 VLAN | 所属 AP 组 |
|---|---|---|---|
| Office | Office@123 | 20 | Office-group(AP1) |
| Guest | Guest@123 | 30 | Guest-group(AP2) |
五、配置步骤
5.1 SW1 三层核心交换机(网关 + DHCP)
system-view
sysname SW1
# 创建所需VLAN:10管理、20办公、30访客、100互联
vlan batch 10 20 30 100
# 全局开启DHCP
dhcp enable
# ===== 管理VLAN:AP和AC的网关,AP从此获取管理IP =====
interface Vlanif10
ip address 192.168.10.1 255.255.255.0
dhcp select interface # 接口地址池分配IP
dhcp server excluded-ip-address 192.168.10.2 # 排除AC静态地址,防冲突
# ===== office办公无线VLAN =====
interface Vlanif20
ip address 192.168.20.1 255.255.255.0
dhcp select interface
# ===== guest访客无线VLAN =====
interface Vlanif30
ip address 192.168.30.1 255.255.255.0
dhcp select interface
# ===== 与AR1互联VLAN =====
interface Vlanif100
ip address 10.0.0.1 255.255.255.252
# 默认路由指向出口AR1
ip route-static 0.0.0.0 0.0.0.0 10.0.0.2
# ===== 接AP1(office):Trunk,PVID必须是管理VLAN10 =====
# AP管理帧不打tag,走PVID=10;业务数据打VLAN20标签
interface GigabitEthernet0/0/1
port link-type trunk
port trunk pvid vlan 10
port trunk allow-pass vlan 10 20
# ===== 接AP2(访客):同理,业务VLAN为30 =====
interface GigabitEthernet0/0/2
port link-type trunk
port trunk pvid vlan 10
port trunk allow-pass vlan 10 30
# ===== 接AR1:Access口划入互联VLAN100 =====
interface GigabitEthernet0/0/19
port link-type access
port default vlan 100
# ===== 接AC1(旁挂):只放通管理VLAN10,CAPWAP控制隧道走此 =====
interface GigabitEthernet0/0/20
port link-type trunk
port trunk allow-pass vlan 10
5.2 AC1 无线控制器(旁挂模式)
system-view
sysname AC1
vlan batch 10
# AC管理地址,与AP同属VLAN10
interface Vlanif10
ip address 192.168.10.2 255.255.255.0
# 默认路由指向管理网关(SW1)
ip route-static 0.0.0.0 0.0.0.0 192.168.10.1
# 上联SW1,放通管理VLAN
interface GigabitEthernet0/0/23
port link-type trunk
port trunk allow-pass vlan 10
# 指定CAPWAP源接口,AP通过该地址注册上线
capwap source interface vlanif 10
# ==================== WLAN业务配置 ====================
wlan
# AP免认证自动上线(实验环境最简方式,生产建议mac-auth)
ap auth-mode no-auth
# 国家码域(必须配置,否则射频不工作)
regulatory-domain-profile name default
country-code CN
quit
# ========== office 办公SSID ==========
ssid-profile name office-ssid
ssid office
quit
security-profile name office-sec
security wpa2 psk pass-phrase Office@123 aes # WPA2-PSK加密
quit
vap-profile name office-vap
forward-mode direct-forward # 直接转发:业务数据不绕AC,性能好
service-vlan vlan-id 20 # 办公业务VLAN
ssid-profile office-ssid # 绑定SSID模板
security-profile office-sec # 绑定安全模板
quit
# ========== guest 访客SSID ==========
ssid-profile name guest-ssid
ssid guest
quit
security-profile name guest-sec
security wpa2 psk pass-phrase Guest@123 aes
quit
vap-profile name guest-vap
forward-mode direct-forward
service-vlan vlan-id 30 # 访客业务VLAN
ssid-profile guest-ssid
security-profile guest-sec
quit
# ========== AP组:AP1进办公组,AP2进访客组 ==========
ap-group name office-group
vap-profile office-vap wlan 1 radio 0 # 2.4G射频
vap-profile office-vap wlan 1 radio 1 # 5G射频
quit
ap-group name guest-group
vap-profile guest-vap wlan 1 radio 0
vap-profile guest-vap wlan 1 radio 1
quit
5.3 AR1 出口路由器
system-view
sysname AR1
interface GigabitEthernet0/0/1
ip address 10.0.0.2 255.255.255.252
# 回指内网三条路由(也可汇总为192.168.0.0/16)
ip route-static 192.168.10.0 255.255.255.0 10.0.0.1
ip route-static 192.168.20.0 255.255.255.0 10.0.0.1
ip route-static 192.168.30.0 255.255.255.0 10.0.0.1
5.4 AP 上线后手动分组(关键步骤)
AP 用 no-auth 自动上线后默认进入 default 组,需要手动分到对应组,否则两个 AP 都不会广播指定 SSID。
# 先查看已上线AP,记下ap-id(通常0=先启动的AP1,1=AP2)
display ap all
wlan
ap-id 0
ap-group office-group # AP1划入办公组
quit
ap-id 1
ap-group guest-group # AP2划入访客组
quit
分组后 AP 会重新加载配置,约 30 秒后 SSID 正常广播。
六、结果验证
# 1. AP上线状态:State列为nor即正常
display ap all
# 2. SSID下发状态:Status为ON即VAP创建成功
display vap ssid office
display vap ssid guest
# 3. 查看已连接的无线终端
display station ssid office
display station ssid guest

终端侧验证:
- 连接
office→ 自动获取192.168.20.x,ping192.168.20.1通 - 连接
guest→ 自动获取192.168.30.x,ping192.168.30.1通 - office 与 guest 网段不同,默认三层隔离
七、常见问题排错
表格
| 现象 | 排查方向 |
|---|---|
| AP 一直不上线 | ① 交换机接 AP 口 PVID 是否为管理 VLAN ② AP 是否获取到 192.168.10.x 地址 ③ AC 的 capwap source 是否配置 ④ 管理 VLAN 是否互通 |
| AP 上线但搜不到 SSID | ① 是否做了 AP 分组(5.4 步骤) ② vap-profile 是否绑定到对应 AP 组 ③ country-code 是否配置 |
| 终端连不上 SSID | ① 密码是否正确 ② 业务 VLAN DHCP 是否正常 ③ 交换机接 AP 口是否 allow 业务 VLAN |
| 终端获取不到 IP | ① SW1 的 dhcp enable 是否开启 ② 对应 VLANIF 是否 dhcp select interface ③ 业务 VLAN 网关是否 UP |
八、扩展说明
- 加防火墙:挂在 SW1 与 AR1 之间,做安全域策略和 NAT
- 加服务器:接 SW1 空余口,划入业务 VLAN 或新建服务器 VLAN
- 生产环境建议:AP 认证改为
mac-auth手动绑定,AC 做双机热备,核心交换机堆叠 - 访客隔离增强:可在 guest VLAN 下配置端口隔离或 ACL,禁止访客访问办公网段
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐

所有评论(0)