• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C vAC1000 无法让AP的两个口做成交换机模式,不知道咋弄了

  • 0关注
  • 0收藏,137浏览
粉丝:1人 关注:0人

问题描述:

之前设置port-isolate disable,就可以让AP的第二个口接入的其他设备也能进互联网。但是vAC1000接管配置后,咋样都不通了。

无线功能正常,IP地址和网络都正常,就是接在AP第二个口上的设备无法获取IP地址,也无法通信。

 

组网及组网描述:

配置如下:

#

 version 7.1.064, ESS 5489P02

#

 sysname VAC

#

wlan global-configuration

 region-code US

 statistics-interval 50

 radio 2.4g

 radio 5g

 radio 6g

 calibrate-channel self-decisive enable all

#

 telnet server enable

#

 password-recovery enable

#

vlan 1

#

wlan service-template wifi01

 ssid 某某某

 client forwarding-location ap

 akm mode psk

 preshared-key pass-phrase cipher $c$3$3D++r+0o6yYr2jtB8F8f2GS+dhcDQMDIOlXWoPs=

 cipher-suite ccmp

 security-ie rsn

 pmf mandatory

 ft enable

 ft reassociation-timeout 2

 bss transition-management enable

 bss transition-management disassociation recommended timer 4

 service-template enable

#

wlan service-template wifi02

 ssid 某某某

 client forwarding-location ap

 akm mode psk

 preshared-key pass-phrase cipher $c$3$ZaZeGTHzwJfxhhONc8d2BuK4xNdeqnu/qI5s

 cipher-suite ccmp

 security-ie rsn

 pmf optional

 ft enable

 ft reassociation-timeout 2

 bss transition-management enable

 bss transition-management disassociation recommended timer 4

 service-template enable

#

interface NULL0

#

interface GigabitEthernet1/0

 port link-mode route

 mtu 1492

 ip address dhcp-alloc

 ipv6 mtu 1492

#

 scheduler logfile size 16

#

line class aux

 user-role network-operator

#

line class console

 user-role network-admin

#

line class vty

 user-role network-operator

#

line aux 0

 authentication-mode none

 user-role network-admin

 user-role network-operator

 idle-timeout 0 0

#

line con 0

 user-role network-admin

#

line vty 0 63

 user-role network-operator

#

 info-center source STAMGR console deny

 info-center source STAMGR logbuffer deny

#

 ssh server enable

#

 ntp-service refclock-master

#

domain system

#

 aaa session-limit ftp 16

 aaa session-limit telnet 16

 aaa session-limit ssh 16

 domain default enable system

#

role name level-0

 description Predefined level-0 role

#

role name level-1

 description Predefined level-1 role

#

role name level-2

 description Predefined level-2 role

#

role name level-3

 description Predefined level-3 role

#

role name level-4

 description Predefined level-4 role

#

role name level-5

 description Predefined level-5 role

#

role name level-6

 description Predefined level-6 role

#

role name level-7

 description Predefined level-7 role

#

role name level-8

 description Predefined level-8 role

#

role name level-9

 description Predefined level-9 role

#

role name level-10

 description Predefined level-10 role

#

role name level-11

 description Predefined level-11 role

#

role name level-12

 description Predefined level-12 role

#

role name level-13

 description Predefined level-13 role

#

role name level-14

 description Predefined level-14 role

#

user-group system

#

local-user admin class manage

 password hash $h$6$kl5MyczMKETBp5Kc$YzsucwYw/WAX57HjBmK3E1AWgQqC7dMHCs7NZc3nYt2PryFVQCNrviTd3bXFjX84pts03RCT7Oh1G/p81TEtJw==

 service-type ssh telnet http https

 authorization-attribute user-role network-admin

#

 netconf ssh server enable

#

 ip http enable

 ip https enable

#

 wlan auto-ap enable

 wlan auto-persistent enable

 wlan tcp mss 1360

#

wlan ap-group default-group

 vlan 1

 radio 2.4g

 radio 5g

 radio 6g

#

wlan virtual-ap-group default-virtualapgroup

#

wlan ap 00be-d570-b040 model WA5320-C-EI 

 serial-id 219801A18R8206E002FQ

 vlan 1

 radio 1

  channel 52

  max-power 23

  radio enable

  service-template wifi01

  resource-measure enable

  spectrum-management enable

  measure spectrum enable

  measure tpc enable

  measure link enable

  measure neighbor enable

  measure radio enable

  sacp roam-optimize bss-candidate-list enable

  rrm

   calibrate-channel self-decisive disable

 radio 2

  max-power 25

  radio enable

  channel band-width 40 

  service-template wifi02

  resource-measure enable

  measure link enable

  measure neighbor enable

  measure radio enable

  sacp roam-optimize bss-candidate-list enable

  rrm

   calibrate-channel self-decisive disable

 gigabitethernet 1

 gigabitethernet 2

  port-isolate disable

#

wlan ap 00be-d577-1180 model WA5320-C-EI 

 serial-id 219801A18R8207E00209

 vlan 1

 radio 1

  channel 36

  max-power 23

  radio enable

  service-template wifi01

  resource-measure enable

  spectrum-management enable

  measure spectrum enable

  measure tpc enable

  measure link enable

  measure neighbor enable

  measure radio enable

  sacp roam-optimize bss-candidate-list enable

  rrm

   calibrate-channel self-decisive enable

 radio 2

  max-power 25

  radio enable

  channel band-width 40 

  service-template wifi02

  resource-measure enable

  measure link enable

  measure neighbor enable

  measure radio enable

  sacp roam-optimize bss-candidate-list enable

  rrm

   calibrate-channel self-decisive disable

 gigabitethernet 1

 gigabitethernet 2

  port-isolate disable

#

 cloud-management serial-number type license

#

return

 

4 个回答
粉丝:1人 关注:8人

接口亮了吗 听着像接口故障了

AP用WX2540X管理就是正常的,GE2能通。vAC1000换上就不行。

Slymitec 发表时间:3天前 更多>>

AP用WX2540X管理就是正常的,GE2能通。vAC1000换上就不行。

Slymitec 发表时间:3天前
粉丝:13人 关注:9人

排查配置步骤
1. 确认AP型号支持下行口扩展,进入AP对应的ap-group或AP视图,开启下行口本地转发并放通VLAN:
wlan ap-group default-group
ap model
serial-id 1 //对应AP第二个物理口
port link-type trunk //或access,根据业务VLAN调整
port trunk permit vlan all //放通业务VLAN
port-isolate disable
client forwarding-mode local //关键:本地转发才允许下行口数据本地交换
2. 检查AC上是否配置了端口隔离全局阻断,若有需放通:
undo port-isolate group 1 //若全局默认隔离,需移除下行口所属VLAN的隔离
3. 确认AP上行口(GE0)放通对应业务VLAN,且AC侧对应VLAN的DHCP服务器/网关正常:
wlan ap-group default-group
ap model
serial-id 0
port trunk permit vlan <业务VLAN>
4. 保存配置后重启AP验证:
save
wlan ap reset
若仍不通,收集AP诊断信息display wlan ap name verbose和下行口状态display interface GigabitEthernet 1/0/2(AP视图下)反馈400排查。

粉丝:26人 关注:2人

故障根本原因
你只配置了 port-isolate disable 解除端口隔离,但 没有给 AP 的 GE2 有线口配置二层桥接模式、绑定业务 VLAN。
FIT AP 由 vAC 统一管控时,AP 有线口默认路由模式 / 隔离模式,仅 GE1 上联 PoE 交换机用于 AP 注册,GE2 必须在 AC 里手动配置二层 bridge + 划入对应业务 VLAN,有线接入设备才能正常转发 DHCP 报文、获取 IP 上网。
另外你的 SSID 配置了 client forwarding-location ap(本地转发),有线口和无线同属 VLAN1,只要把 GE2 改成二层接入 VLAN1 即可互通。
一、完整修正配置(替换你两台 AP 的配置)
1)第一台 AP:00be-d570-b040
plaintext
wlan ap 00be-d570-b040 model WA5320-C-EI
serial-id 219801A18R8206E002FQ
vlan 1
radio 1
channel 52
max-power 23
radio enable
service-template wifi01
resource-measure enable
spectrum-management enable
measure spectrum enable
measure tpc enable
measure link enable
measure neighbor enable
measure radio enable
sacp roam-optimize bss-candidate-list enable
rrm
calibrate-channel self-decisive disable
radio 2
max-power 25
radio enable
channel band-width 40
service-template wifi02
resource-measure enable
measure link enable
measure neighbor enable
measure radio enable
sacp roam-optimize bss-candidate-list enable
rrm
calibrate-channel self-decisive disable
# ==========重点修改GE1、GE2端口配置==========
gigabitethernet 1
port link-mode bridge # 上联口改为二层桥接
port access vlan 1 # 划入业务VLAN1
gigabitethernet 2
port link-mode bridge # 有线口切换为二层交换机模式
port access vlan 1 # 和WiFi同VLAN1
port-isolate disable # 关闭端口隔离,允许有线和无线互通
# ==========================================
2)第二台 AP:00be-d577-1180
plaintext
wlan ap 00be-d577-1180 model WA5320-C-EI
serial-id 219801A18R8207E00209
vlan 1
radio 1
channel 36
max-power 23
radio enable
service-template wifi01
resource-measure enable
spectrum-management enable
measure spectrum enable
measure tpc enable
measure link enable
measure neighbor enable
measure radio enable
sacp roam-optimize bss-candidate-list enable
rrm
calibrate-channel self-decisive enable
radio 2
max-power 25
radio enable
channel band-width 40
service-template wifi02
resource-measure enable
measure link enable
measure neighbor enable
measure radio enable
sacp roam-optimize bss-candidate-list enable
rrm
calibrate-channel self-decisive disable
# ==========重点修改GE1、GE2端口配置==========
gigabitethernet 1
port link-mode bridge
port access vlan 1
gigabitethernet 2
port link-mode bridge
port access vlan 1
port-isolate disable
# ==========================================
二、关键配置说明
port link-mode bridge
AP 的 GE 端口默认是 route 三层模式,必须改成 bridge 二层交换机模式,才能像普通交换机端口转发终端流量,这是你之前不通的核心缺失配置。
port access vlan 1
有线口划入 VLAN1,和无线 WiFi 业务 VLAN 保持一致,有线设备接入后和 WiFi 终端同网段互通、正常获取 DHCP 地址。
保留 port-isolate disable
关闭 AP 内部端口隔离,实现:GE2 有线设备 ↔ WiFi 无线终端 互相通信。
三、如果想要「有线口单独一个网段、和 WiFi 隔离」
举例:有线设备用 VLAN10,WiFi 依旧 VLAN1,修改 AP 内 GE2 配置即可:
plaintext
gigabitethernet 2
port link-mode bridge
port access vlan 10
port-isolate disable
需要在上游交换机放行 VLAN10、配置 Vlanif10 网关 + DHCP 地址池。
四、配置下发后验证步骤
在 vAC 保存配置 save,AP 会自动重新加载配置;
把电脑接 AP 的 GE2 口,刷新网卡重新获取 IP,正常拿到地址即可上网;
查看 AP 端口配置确认生效:
plaintext
display wlan ap name 00be-d570-b040 interface GigabitEthernet 2
查看输出中 Link-mode: Bridge、Access VLAN: 1 即为配置成功。
五、额外排查点(依旧无法获取 IP 时检查)
上联 PoE 交换机对接 AP 的端口:必须配置为 access vlan 1,且配置 dhcp snooping trust,避免交换机拦截 DHCP Offer 报文;
plaintext
interface GigabitEthernet 1/0/X
port access vlan 1
dhcp snooping trust
全网 DHCP 服务器正常在线,VLAN1 网关、地址池配置无误;
AP 固件版本老旧 BUG:升级 vAC 与 AP 配套固件至正式稳定版本。
六、补充:本地转发环境完整逻辑
你无线开启 client forwarding-location ap(AP 本地转发),AP 本身充当微型交换机,GE2 改为 bridge 模式后,有线、无线流量全部在 AP 本地二层转发,不需要经过 vAC,完全符合你的使用场景。

粉丝:27人 关注:1人

你遇到的问题根源在于,WA5320-C-EI 作为瘦AP(FIT AP),其配置完全由无线控制器(vAC1000)统一下发,你在AP本地执行的 port-isolate disable 命令无法生效。要让AP的第二个网口(GE2)正常工作,必须通过AC进行配置。

以下是两种在vAC1000上正确配置的方法:

方案一:通过AC下发Map文件(官方推荐,适用于批量AP)

这是最规范的方式,配置保存在AC上,AP上线时会自动应用。

  1. 创建Map配置文件:在AC上创建一个文本格式的配置文件(例如 apmap.txt),内容为AP GE2口的配置命令。核心是将GE2口划入正确的业务VLAN,这样下接的设备才能获取到IP并上网

    bash
    # 文件内容示例:apmap.txt system-view interface gigabitethernet 1/0/2 port link-type access # 或 trunk,根据上联交换机端口模式决定 port access vlan 10 # 将此处的10替换为你的业务VLAN ID quit
    • 关键点:请确认上联交换机连接AP的端口模式。如果上联口是 Access 模式,AP的GE2口配置为 Access 即可;如果是 Trunk 模式,则GE2口也需配置为 Trunk 并放通相应VLAN。

  2. 在AC上关联Map文件:在AC的AP配置视图下,使用 map-configuration 命令将刚才创建的配置文件与AP关联。

    bash
    <VAC> system-view [VAC] wlan ap 00be-d570-b040 model WA5320-C-EI [VAC-wlan-ap-00be-d570-b040] map-configuration apmap.txt [VAC-wlan-ap-00be-d570-b040] quit

    配置完成后,AC会将此配置下发给AP,AP的GE2口就会生效。配置文件中无需再包含 port-isolate disable 命令。

方案二:临时登录AP手动配置(适用于少量AP或临时测试)

此方法直接在AP上进行配置,但重启后配置可能丢失

  1. 登录AP:通过Telnet或SSH登录到WA5320-C-EI的IP地址。AP的管理IP通常由AC分配,可从AC上通过 display wlan ap all 命令查看。

  2. 进入系统视图并配置接口

    bash
    <AP> system-view [AP] interface gigabitethernet 1/0/2 [AP-GigabitEthernet1/0/2] port link-type access [AP-GigabitEthernet1/0/2] port access vlan 10 # 替换为你的业务VLAN [AP-GigabitEthernet1/0/2] quit [AP] save force # 保存配置,但如前所述,重启后可能失效
    • 重要提示:手动配置后,请务必通过 save 命令保存。但由于AC的集中管理机制,AP在重启或重新上线后,配置仍可能被AC覆盖。因此,此方法仅建议用于临时测试

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明