• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

AC上的CAPWAP 指定的是哪个VLAN作为管理VLAN

2天前提问
  • 0关注
  • 0收藏,71浏览
粉丝:0人 关注:0人

问题描述:

VLAN67是SSID VLAN

VLAN69是实际的管理VLAN

VLAN71是整个网络设备管理VLAN

但配置里面没指定CAPWAP的VLAN 实际69 71都会发出CAPWAP报文?

组网及组网描述:

#

 version 7.1.064, ESS 5795P01

#

 sysname HZ-AC-WX2510X

#

 clock timezone Beijing add 08:00:00

 clock protocol ntp

#

wlan global-configuration

 calibrate-channel self-decisive enable all

 calibrate-power self-decisive enable all

#

 dns proxy enable

 dns fast-reply enable

#

 lldp global enable

#

 password-recovery enable

#

vlan 1

#

vlan 67

 name Wifi

#

vlan 69

 name WLAN-AP-Manager

#

vlan 71

 name Manager-Net

#

wlan service-template vlan69

 ssid ZLJS

 vlan 67

 akm mode psk

 preshared-key pass-phrase cipher $c$3$CpnipsuhyMcTfHKK+X0a6cv94W42cLkUwZcF

 cipher-suite ccmp

 security-ie rsn

 service-template enable

#

interface NULL0

#

interface Vlan-interface1

 ip address dhcp-alloc

#

interface Vlan-interface69

 ip address 192.168.69.1 255.255.255.0

#

interface Vlan-interface71

 description Manager-Net

 ip address 192.168.71.6 255.255.255.0

2 个回答
已采纳
粉丝:18人 关注:2人

一、CAPWAP 管理 VLAN 判定规则(H3C 小贝 AC V7)
1. CAPWAP 隧道默认承载逻辑
没有手动指定wlan ap capwap vlan X时,CAPWAP 报文从 AC 的三层接口原生 VLAN 发出
AC 与 AP 建立 CAPWAP 隧道,用AC 和 AP 互通的三层接口所属 VLAN作为 CAPWAP 管理 VLAN;
你的设备存在两个三层 VLANIF:
Vlan-interface69:192.168.69.1(AP 专用管理网段)
Vlan-interface71:192.168.71.6(全网设备管理网段)
2. 为什么 VLAN69、VLAN71 都会发 CAPWAP 报文?
场景 1:AP 地址在 VLAN69(正常 AP 管理网段)
AP 获取 192.168.69.0/24 地址,和 AC 的 Vlan69 三层接口互通,CAPWAP 报文走 VLAN69,这是标准 AP 管理 VLAN。
AC 回复 CAPWAP 响应、隧道报文均从 Vlan-interface69(VLAN69)转发。
场景 2:终端 / 设备在 VLAN71 主动发起 CAPWAP 探测、或 AC 全局广播 CAPWAP 发现报文
AC 默认会在所有三层 VLANIF 接口发送 CAPWAP 发现广播报文(DHCP Option43、CAPWAP Discovery 广播);
VLAN71 是三层管理口,AC 也会在 VLAN71 内发送 CAPWAP 发现包,所以抓包能在 VLAN71 看到 CAPWAP 报文;
但AP 真正建立 CAPWAP 数据隧道只会走 VLAN69,VLAN71 仅存在广播发现报文,不会承载 AP 长连接隧道。
3. 关键区分:「CAPWAP 发现广播」vs「CAPWAP 业务隧道」
VLAN71:只有CAPWAP Discovery 广播报文(AC 主动发的探测包),不会建立 AP 管理隧道;
VLAN69:承载完整 CAPWAP 控制 / 数据隧道、AP 心跳、版本下发、射频配置,这才是真正的 AP 管理 VLAN。
二、如何手动锁定 CAPWAP 仅使用 VLAN69(杜绝 VLAN71 出现 CAPWAP 包)
方法 1:全局指定 CAPWAP 管理 VLAN(推荐,全局生效)
plaintext
system-view
wlan global-configuration
capwap vlan 69
作用:强制 AC 所有 CAPWAP 隧道、发现报文仅从 VLAN69 转发,VLAN71 不再产生任何 CAPWAP 报文。
方法 2:单 AP/AP 组指定 CAPWAP VLAN(精细化控制)
plaintext
# 对所有AP组统一配置
wlan ap-group all
capwap vlan 69
三、配套验证命令
查看全局 CAPWAP 指定 VLAN
plaintext
display wlan global-configuration | include capwap
查看在线 AP 当前 CAPWAP 隧道 VLAN
plaintext
display wlan ap all verbose
输出中CAPWAP VLAN字段会显示 69,证明隧道承载在 VLAN69。
3. 抓包验证
配置capwap vlan 69后,VLAN71 内不再出现 CAPWAP UDP 5246/5247 报文。
四、补充说明
SSID 绑定 VLAN67 只是无线用户业务 VLAN,和 CAPWAP 管理 VLAN 完全无关;
不配置capwap vlan X时,AC 会在所有三层 VLANIF泛洪 CAPWAP 发现包,所以多三层口环境下多个 VLAN 都会抓到 CAPWAP 报文;
AP 上线的核心管理网段永远是和 APIP 同网段的 VLANIF(你的 VLAN69),VLAN71 仅为 AC 自身管理网段,不承载 AP 隧道。

暂无评论

默认是vlan1

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明