
wa6520h 通过有线网络连接wx3520h的网口,网口配置为 vlan30 放通所有的内容,
wx上一个口连接核心交换机,网口配置为 vlan30 放通所有的内容,核心交换机也是这样配置
wx配置了dhcp 分配192.168.30.100-192.168.30.200,
在wx上为wa6520h配置了map 内容如下:
--------------------------------------
system-view
vlan 30
quit
vlan 25
quit
interface GigabitEthernet 1/0/1
port link-type trunk
port default vlan 30
port trunk permit vlan all
undo port-iso enable
quit
interface GigabitEthernet 1/0/2
port link-type access
port access vlan 25
undo port-iso enable
quit
interface GigabitEthernet 1/0/3
port link-type access
port access vlan 25
undo port-iso enable
quit
interface GigabitEthernet 1/0/4
port link-type access
port access vlan 25
undo port-iso enable
quit
interface GigabitEthernet 1/0/5
port link-type access
port access vlan 25
undo port-iso enable
quit
--------------------------------------------
目的是让无线端设备通过wa6520h的无线接入,走 vlan30能够访问外网,
wa上的有线端口连接的pc设备,走vlan25访问内网
现在发现,无线是正常的,就是有线连接的pc设备无法访问192.168.25.1,更不要说其它内网设备了
wx上无线网络服务中使用的是集中式转发,开启了二层隔离
有没有哪位能知道,问题出现在哪个地方?
上述map在4320h上面,是可行的,为什么同样的配置在6520h上不对
问题根因分析与完整修复方案
一、核心故障点(WA6520H 与 WA4320H 差异关键)
1. 你当前配置的致命错误:AP 本地有线口仅划 Access VLAN25,但没有 VLAN 映射(MAP)配置
WA4320H 老款瘦 AP,不区分本地有线口与无线业务 VLAN;但WA6520H 是新一代小贝 AP,本地以太网端口(LAN 口)必须通过 port-map 映射才能将有线端口流量转发到 AC 侧对应 VLAN。
你现在只在 AC 上配置了 AP 的有线口本地 Access VLAN25,缺少 port-map 下发给 AP,AP 本地 VLAN25 流量无法通过 Trunk(VLAN30 管理通道)透传到 AC 核心的 VLAN25 网段。
2. 二层隔离冲突
AC 开启了 port-isolate enable(二层端口隔离),AP 有线口 VLAN25 流量在 AC 侧被隔离,无法和 VLAN25 网关 192.168.25.1 通信。
3. 管理 VLAN 与业务 VLAN 透传逻辑混淆
AC 上联核心、AC 下联 AP 的 Trunk 只放通 VLAN30 做管理,未手动允许 VLAN25 通过 Trunk,VLAN25 的业务流量无法跨设备转发到核心网关。
二、分步修复配置(WX3520H-F 完整配置)
步骤 1:修改上下联 Trunk,允许 VLAN25 透传
1)AC 上联核心的接口(假设 G1/0/0)
plaintext
interface GigabitEthernet 1/0/0
port link-type trunk
port trunk permit vlan 30 25 # 放行管理VLAN30 + 有线业务VLAN25
undo port-isolate enable
2)AC 下联 WA6520H AP 的接口 G1/0/1
plaintext
interface GigabitEthernet 1/0/1
port link-type trunk
port trunk permit vlan 30 25 # 关键:必须放通VLAN25,否则AP有线流量传不上AC
port default vlan 30
undo port-isolate enable
步骤 2:删除 AP 有线口全局二层隔离(或配置隔离组排除网关)
你所有 AP 有线口配置了 undo port-iso enable 但全局 wlan 视图下的隔离仍会阻断跨 VLAN 访问,两种方案选其一:
方案 A(推荐,彻底解决):关闭无线服务二层隔离
plaintext
wlan service-template 1
undo port-isolate enable
方案 B(保留隔离,仅同 VLAN 隔离):配置隔离组放行网关,不推荐,有线 PC 和网关不通。
步骤 3:添加 AP 端口 MAP 映射(WA6520H 必须配置,WA4320 无需)
MAP 作用:把 AP 本地 LAN 口的 VLAN25 流量,封装在 AC-AP 之间的 Trunk 链路上透传到 AC 侧 VLAN25。
在 AC 全局视图下发 AP 端口映射模板:
plaintext
# 1. 创建端口映射模板
wlan port-map map-vlan25
port 1 to 5 access-vlan 25 # AP的1-5口本地vlan25,映射到网络侧vlan25
# 2. 将模板绑定到WA6520H AP(通过AP序列号/AP组绑定)
# 方式1:单AP绑定(推荐)
wlan ap WA6520H model WA6520H
port-map map-vlan25
# 方式2:AP组批量绑定
wlan ap-group ap-group-all
port-map map-vlan25
步骤 4:检查核心交换机 Trunk 配置
核心连接 AC 的接口 Trunk 必须同时放行 VLAN30、VLAN25:
plaintext
interface GigabitEthernet 1/0/X
port link-type trunk
port trunk permit vlan 25 30
步骤 5:确认 VLANIF 三层接口(核心交换机)
核心交换机必须存在 VLAN25 三层接口(网关 192.168.25.1),且 IP 正常:
plaintext
display ip interface brief | include Vlan25
三、WA4320H 可用、WA6520H 失效的本质区别
WA4320H(老款)
瘦 AP 本地 LAN 口 Access VLAN 配置下发后,流量自动透传 AC 侧同号 VLAN,不需要 port-map 映射,所以你旧配置能跑通。
WA6520H/WA6638H 等新一代小贝 AP
架构改为分离管理 VLAN(VLAN30)与业务 VLAN,本地有线端口流量必须通过 wlan port-map 显式映射,否则 AP 不会把本地 VLAN25 流量打上 VLAN25 标签送上 Trunk 链路,只会走管理 VLAN30,网段不通。
四、排错验证命令(配置完成后依次执行)
AC 查看 AP 端口映射是否下发成功
plaintext
display wlan ap name WA6520H port-map
查看 Trunk 允许 VLAN
plaintext
display interface GigabitEthernet 1/0/1 | include permit
测试 VLAN25 连通性
PC 接 AP 有线口,配置 192.168.25.0/24 网段静态 IP,ping 192.168.25.1
查看 AP 有线口流量标签
plaintext
display packet-filter interface GigabitEthernet 1/0/1
五、补充额外坑点
不要用 port trunk permit vlan all 生产环境,会透传大量无用 VLAN,建议只放行业务 + 管理 VLAN(25、30)。
二层隔离 port-isolate enable 开启后,同 VLAN 内终端互访阻断,同时会阻断终端与网关通信,有线 PC 必然无法访问 192.168.25.1。
若 AC 上没有 VLAN25,需要先创建 vlan 25,否则映射无法生效。
暂无评论
WX 本机也要创建 VLAN25
MAP 里的 vlan 25 是下发给 AP 的,不等于 WX 自己已经有 VLAN25。
WX 连接 AP 的口、WX 连接核心的口,都要允许 VLAN25 通过。
vlan 25
vlan 30
interface 接AP的口
port link-type trunk
port trunk pvid vlan 30
port trunk permit vlan 25 30
interface 接核心的口
port link-type trunk
port trunk pvid vlan 30
port trunk permit vlan 25 30AP 上联口建议不要用 port default vlan 30,改成 trunk PVID 写法
在 trunk 口上更规范的是:
interface GigabitEthernet 1/0/1
port link-type trunk
port trunk pvid vlan 30
port trunk permit vlan 25 30不建议笼统 permit vlan all,先明确只放 25 30,方便排错。
确认 WA6520H 的物理口编号和 WA4320H 是否一致
这是“4320H 可行、6520H 不行”的常见原因。
你假设 GigabitEthernet1/0/1 是上联口,1/0/2-1/0/5 是下联口,但 WA6520H 的实际端口编号可能和 WA4320H 不完全一致。
在 WX 上查看 AP 实际接口状态/LLDP,确认哪个口是真正连 WX 的上联口,哪个口是 PC 插的口。否则可能把 PC 口配成 trunk,把上联口配成 access VLAN25。
PC 侧要有 192.168.25.0/24 地址
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论