根据你的描述,AC能Ping通外网但AP无法上线,且企业微信显示AC离线,这说明问题很可能出在AC与H3C云简平台(企业微信云端管理平台)的通信上。
对于H3C AC1108这款企业微信定制设备,AP上线不仅依赖本地网络,更依赖与云端的成功连接。下面是一套分级排查思路,可以对照操作。
这是最关键的排查方向,因为AC需要与云端通信来完成认证和配置下发。
检查AC的DNS设置:确保AC配置了正确的DNS服务器,能够解析H3C云简平台的域名。
检查防火墙/ACL策略:确认网络中没有任何防火墙、ACL或安全策略,阻止了AC与云简平台特定IP和端口(主要是TCP 443端口)的通信。
AC侧连通性测试:登录AC的Web界面或命令行,执行 ping 和 telnet 测试,验证到云简平台域名的连通性。
如果云端通信正常,问题可能出在本地网络。
AP的IP地址与连通性:
确认AP是否成功获取了IP地址。
测试从AP到AC管理IP的网络连通性(ping通)。
DHCP服务器与Option 43:
物理链路与PoE供电:
VLAN与二层互通:
确保AP所在的VLAN能与AC的管理VLAN正常通信。
检查交换机上联AC的端口是否配置为Trunk模式并放行了相关VLAN。
CAPWAP协议与隧道:
确认AC上已开启CAPWAP服务。
检查中间网络是否放行了CAPWAP协议所需的 UDP 5246(控制隧道) 和 UDP 5247(数据隧道) 端口。
AP注册方式:在AC上确认是开启了“自动AP上线”功能,还是需要手动添加AP的MAC地址。
检查AP数量上限:确认当前在线的AP数量是否已达到AC的最大支持数。
如果以上所有步骤都无效,可以尝试:
暂无评论
AC1108 是企业微信云简定制版 AC,现象:AC 能 ping 通外网、但企业微信端显示 AC 离线 + AP 全部无法上线。
根本逻辑:AC 外网通,但无法和云简(企业微信云端管理平台)建立 HTTPS 心跳隧道 → 云端判定 AC 离线;云端配置无法下发到 AC、CAPWAP 注册流程中断 → AP 全体无法上线。
排查分为两大模块:①先修好「AC 与企业微信云端连通」,②再排查 AP 本地无法上线问题。
模块一:修复 AC 离线(企业微信显示 AC 离线,优先处理)
1. 测试 AC 能否正常解析并连通云简服务器(最常见故障:DNS 异常、443 端口被防火墙拦截)
登录 AC 命令行执行连通测试:
bash
# 测试解析云简域名
ping cloud.h3c.com
# 测试443端口连通(云简心跳依赖TCP 443)
telnet cloud.h3c.com 443
场景 A:ping 域名不通、能 ping 公网 IP(如 114.114.114.114)
AC DNS 配置错误,修改 AC 全局 DNS:
bash
system-view
dns server 223.5.5.5
dns server 114.114.114.114
场景 B:域名能 ping 通,但 telnet 443 失败
内网防火墙 / 出口路由器 / AC 自身 ACL 拦截了 AC 向外发起的 443 出站流量:
在出口防火墙放行 AC 管理 IP 访问互联网 TCP 443;
AC 上放行本地出站流量:
bash
acl number 3999
rule permit ip source 【AC管理网段】 any
security-zone trust
interzone trust untrust permit acl 3999
2. 重启 AC 云简注册进程,重建云端隧道
bash
system-view
undo cloud enable
cloud enable
display cloud status
正常状态输出:Cloud connection status: Connected。
如果依旧断开,进入企业微信 → 工作台「云简网络」,解绑 AC 序列号,重新扫码绑定,重新完成云端注册。
3. 容易忽略的诱因
AC 出口做了 NAT,多台设备共用公网 IP,云端判定 IP 冲突踢下线 AC;
出口开启了会话老化限制、防火墙拦截长连接 HTTPS 心跳;
AC 系统时间错误,证书校验失败导致云端断开,同步 AC 系统时间:
bash
clock datetime 10:00:00 2026-08-05
ntp enable
ntp server ***.***
模块二:AP 无法上线排查(云端恢复在线后仍不上线,依次排查)
前提原理
三层跨 VLAN 组网必须配置 DHCP Option43,AP 拿到 IP 后通过 Option43 获取 AC 管理 IP,发起 CAPWAP 注册(UDP 5246/5247);二层同网段 AP 靠广播发现 AC。
步骤 1:确认 AP 能否拿到 IP
在核心 DHCP 设备查看地址分配:
bash
display dhcp server ip-in-use
无 AP 网段 IP 分配:DHCP 地址池耗尽、AP 管理 VLAN 不通、PoE 交换机没供电。
释放僵死地址:reset dhcp server ip-in-use all。
AP 拿到 IP 但 AC ping 不通 AP:中间交换机 VLAN 未透传、端口隔离、ACL 拦截。
步骤 2:三层组网必查:DHCP 地址池配置 Option43(90% AP 不上线根源)
DHCP 服务器(AC / 核心交换机)AP 地址池增加配置:
bash
dhcp server ip-pool AP_POOL
option 43 sub-option 2 ip-address 【AC管理IP】
作用:AP 获取 IP 时携带 AC 地址,主动去找 AC 建立隧道,没有这条 AP 永远找不到 AC。
步骤 3:放行 CAPWAP 端口,避免隧道被拦截
AP 和 AC 之间所有交换机、防火墙放行 UDP 5246、5247(CAPWAP 控制 / 数据通道):
bash
acl advanced 3001
rule permit udp destination-port eq 5246
rule permit udp destination-port eq 5247
步骤 4:AC 侧 AP 准入配置
开启自动发现 AP:
bash
system-view
wlan auto-ap enable
wlan auto-ap authorize enable
检查 AC AP 授权 License:
bash
display wlan license
若已达到最大 AP 授权数量,扩容授权即可。
3. 查看 AP 上线失败日志,精准定位原因:
bash
display ap online-fail-record all
常见失败原因:AP 被拉黑、版本不匹配、MAC 未授权、AP 为 FAT 胖 AP 模式。
步骤 5:物理与 AP 模式排查
AP 必须拨至 FIT 瘦 AP 模式,FAT 模式无法被 AC 纳管;
PoE 交换机供电不足、网线非 8 芯千兆网线,AP 反复重启无法完成注册;
AP 曾经被其他 AC 绑定,存在 CAPWAP 残留绑定,长按 AP 复位键重置 AP。
模块三:完整快速自检顺序(现场直接照着执行)
AC 执行 display cloud status,必须显示 Connected,离线先解决云端连通;
确认 DHCP 地址池存在、配置 Option43 指向 AC 管理 IP;
中间网络放行 UDP 5246/5247;
AC 开启自动授权 AP;
复位一台 AP 单独测试是否上线,区分全网故障还是单 AP 硬件故障。
模块四:高频踩坑总结
AC 可以上网 ≠ 可以连上企业微信云端,云端只依赖 TCP443 长连接,很容易被防火墙单独拦截;
云端 AC 离线后,企业微信上配置无法下发至 AC,即便本地 AC 配置正确,AP 依旧无法上线;
二层组网无需 Option43,三层组网缺失 Option43 是 AP 搜不到 AC 最常见原因;
AC 系统时间错乱会导致云端证书校验失败,表现为外网正常、云端持续断开。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论