之前设置port-isolate disable,就可以让AP的第二个口接入的其他设备也能进互联网。但是vAC1000接管配置后,咋样都不通了。
无线功能正常,IP地址和网络都正常,就是接在AP第二个口上的设备无法获取IP地址,也无法通信。
配置如下:
#
version 7.1.064, ESS 5489P02
#
sysname VAC
#
wlan global-configuration
region-code US
statistics-interval 50
radio 2.4g
radio 5g
radio 6g
calibrate-channel self-decisive enable all
#
telnet server enable
#
password-recovery enable
#
vlan 1
#
wlan service-template wifi01
ssid 某某某
client forwarding-location ap
akm mode psk
preshared-key pass-phrase cipher $c$3$3D++r+0o6yYr2jtB8F8f2GS+dhcDQMDIOlXWoPs=
cipher-suite ccmp
security-ie rsn
pmf mandatory
ft enable
ft reassociation-timeout 2
bss transition-management enable
bss transition-management disassociation recommended timer 4
service-template enable
#
wlan service-template wifi02
ssid 某某某
client forwarding-location ap
akm mode psk
preshared-key pass-phrase cipher $c$3$ZaZeGTHzwJfxhhONc8d2BuK4xNdeqnu/qI5s
cipher-suite ccmp
security-ie rsn
pmf optional
ft enable
ft reassociation-timeout 2
bss transition-management enable
bss transition-management disassociation recommended timer 4
service-template enable
#
interface NULL0
#
interface GigabitEthernet1/0
port link-mode route
mtu 1492
ip address dhcp-alloc
ipv6 mtu 1492
#
scheduler logfile size 16
#
line class aux
user-role network-operator
#
line class console
user-role network-admin
#
line class vty
user-role network-operator
#
line aux 0
authentication-mode none
user-role network-admin
user-role network-operator
idle-timeout 0 0
#
line con 0
user-role network-admin
#
line vty 0 63
user-role network-operator
#
info-center source STAMGR console deny
info-center source STAMGR logbuffer deny
#
ssh server enable
#
ntp-service refclock-master
#
domain system
#
aaa session-limit ftp 16
aaa session-limit telnet 16
aaa session-limit ssh 16
domain default enable system
#
role name level-0
description Predefined level-0 role
#
role name level-1
description Predefined level-1 role
#
role name level-2
description Predefined level-2 role
#
role name level-3
description Predefined level-3 role
#
role name level-4
description Predefined level-4 role
#
role name level-5
description Predefined level-5 role
#
role name level-6
description Predefined level-6 role
#
role name level-7
description Predefined level-7 role
#
role name level-8
description Predefined level-8 role
#
role name level-9
description Predefined level-9 role
#
role name level-10
description Predefined level-10 role
#
role name level-11
description Predefined level-11 role
#
role name level-12
description Predefined level-12 role
#
role name level-13
description Predefined level-13 role
#
role name level-14
description Predefined level-14 role
#
user-group system
#
local-user admin class manage
password hash $h$6$kl5MyczMKETBp5Kc$YzsucwYw/WAX57HjBmK3E1AWgQqC7dMHCs7NZc3nYt2PryFVQCNrviTd3bXFjX84pts03RCT7Oh1G/p81TEtJw==
service-type ssh telnet http https
authorization-attribute user-role network-admin
#
netconf ssh server enable
#
ip http enable
ip https enable
#
wlan auto-ap enable
wlan auto-persistent enable
wlan tcp mss 1360
#
wlan ap-group default-group
vlan 1
radio 2.4g
radio 5g
radio 6g
#
wlan virtual-ap-group default-virtualapgroup
#
wlan ap 00be-d570-b040 model WA5320-C-EI
serial-id 219801A18R8206E002FQ
vlan 1
radio 1
channel 52
max-power 23
radio enable
service-template wifi01
resource-measure enable
spectrum-management enable
measure spectrum enable
measure tpc enable
measure link enable
measure neighbor enable
measure radio enable
sacp roam-optimize bss-candidate-list enable
rrm
calibrate-channel self-decisive disable
radio 2
max-power 25
radio enable
channel band-width 40
service-template wifi02
resource-measure enable
measure link enable
measure neighbor enable
measure radio enable
sacp roam-optimize bss-candidate-list enable
rrm
calibrate-channel self-decisive disable
gigabitethernet 1
gigabitethernet 2
port-isolate disable
#
wlan ap 00be-d577-1180 model WA5320-C-EI
serial-id 219801A18R8207E00209
vlan 1
radio 1
channel 36
max-power 23
radio enable
service-template wifi01
resource-measure enable
spectrum-management enable
measure spectrum enable
measure tpc enable
measure link enable
measure neighbor enable
measure radio enable
sacp roam-optimize bss-candidate-list enable
rrm
calibrate-channel self-decisive enable
radio 2
max-power 25
radio enable
channel band-width 40
service-template wifi02
resource-measure enable
measure link enable
measure neighbor enable
measure radio enable
sacp roam-optimize bss-candidate-list enable
rrm
calibrate-channel self-decisive disable
gigabitethernet 1
gigabitethernet 2
port-isolate disable
#
cloud-management serial-number type license
#
return
故障根本原因
你只配置了 port-isolate disable 解除端口隔离,但 没有给 AP 的 GE2 有线口配置二层桥接模式、绑定业务 VLAN。
FIT AP 由 vAC 统一管控时,AP 有线口默认路由模式 / 隔离模式,仅 GE1 上联 PoE 交换机用于 AP 注册,GE2 必须在 AC 里手动配置二层 bridge + 划入对应业务 VLAN,有线接入设备才能正常转发 DHCP 报文、获取 IP 上网。
另外你的 SSID 配置了 client forwarding-location ap(本地转发),有线口和无线同属 VLAN1,只要把 GE2 改成二层接入 VLAN1 即可互通。
一、完整修正配置(替换你两台 AP 的配置)
1)第一台 AP:00be-d570-b040
plaintext
wlan ap 00be-d570-b040 model WA5320-C-EI
serial-id 219801A18R8206E002FQ
vlan 1
radio 1
channel 52
max-power 23
radio enable
service-template wifi01
resource-measure enable
spectrum-management enable
measure spectrum enable
measure tpc enable
measure link enable
measure neighbor enable
measure radio enable
sacp roam-optimize bss-candidate-list enable
rrm
calibrate-channel self-decisive disable
radio 2
max-power 25
radio enable
channel band-width 40
service-template wifi02
resource-measure enable
measure link enable
measure neighbor enable
measure radio enable
sacp roam-optimize bss-candidate-list enable
rrm
calibrate-channel self-decisive disable
# ==========重点修改GE1、GE2端口配置==========
gigabitethernet 1
port link-mode bridge # 上联口改为二层桥接
port access vlan 1 # 划入业务VLAN1
gigabitethernet 2
port link-mode bridge # 有线口切换为二层交换机模式
port access vlan 1 # 和WiFi同VLAN1
port-isolate disable # 关闭端口隔离,允许有线和无线互通
# ==========================================
2)第二台 AP:00be-d577-1180
plaintext
wlan ap 00be-d577-1180 model WA5320-C-EI
serial-id 219801A18R8207E00209
vlan 1
radio 1
channel 36
max-power 23
radio enable
service-template wifi01
resource-measure enable
spectrum-management enable
measure spectrum enable
measure tpc enable
measure link enable
measure neighbor enable
measure radio enable
sacp roam-optimize bss-candidate-list enable
rrm
calibrate-channel self-decisive enable
radio 2
max-power 25
radio enable
channel band-width 40
service-template wifi02
resource-measure enable
measure link enable
measure neighbor enable
measure radio enable
sacp roam-optimize bss-candidate-list enable
rrm
calibrate-channel self-decisive disable
# ==========重点修改GE1、GE2端口配置==========
gigabitethernet 1
port link-mode bridge
port access vlan 1
gigabitethernet 2
port link-mode bridge
port access vlan 1
port-isolate disable
# ==========================================
二、关键配置说明
port link-mode bridge
AP 的 GE 端口默认是 route 三层模式,必须改成 bridge 二层交换机模式,才能像普通交换机端口转发终端流量,这是你之前不通的核心缺失配置。
port access vlan 1
有线口划入 VLAN1,和无线 WiFi 业务 VLAN 保持一致,有线设备接入后和 WiFi 终端同网段互通、正常获取 DHCP 地址。
保留 port-isolate disable
关闭 AP 内部端口隔离,实现:GE2 有线设备 ↔ WiFi 无线终端 互相通信。
三、如果想要「有线口单独一个网段、和 WiFi 隔离」
举例:有线设备用 VLAN10,WiFi 依旧 VLAN1,修改 AP 内 GE2 配置即可:
plaintext
gigabitethernet 2
port link-mode bridge
port access vlan 10
port-isolate disable
需要在上游交换机放行 VLAN10、配置 Vlanif10 网关 + DHCP 地址池。
四、配置下发后验证步骤
在 vAC 保存配置 save,AP 会自动重新加载配置;
把电脑接 AP 的 GE2 口,刷新网卡重新获取 IP,正常拿到地址即可上网;
查看 AP 端口配置确认生效:
plaintext
display wlan ap name 00be-d570-b040 interface GigabitEthernet 2
查看输出中 Link-mode: Bridge、Access VLAN: 1 即为配置成功。
五、额外排查点(依旧无法获取 IP 时检查)
上联 PoE 交换机对接 AP 的端口:必须配置为 access vlan 1,且配置 dhcp snooping trust,避免交换机拦截 DHCP Offer 报文;
plaintext
interface GigabitEthernet 1/0/X
port access vlan 1
dhcp snooping trust
全网 DHCP 服务器正常在线,VLAN1 网关、地址池配置无误;
AP 固件版本老旧 BUG:升级 vAC 与 AP 配套固件至正式稳定版本。
六、补充:本地转发环境完整逻辑
你无线开启 client forwarding-location ap(AP 本地转发),AP 本身充当微型交换机,GE2 改为 bridge 模式后,有线、无线流量全部在 AP 本地二层转发,不需要经过 vAC,完全符合你的使用场景。
你遇到的问题根源在于,WA5320-C-EI 作为瘦AP(FIT AP),其配置完全由无线控制器(vAC1000)统一下发,你在AP本地执行的 port-isolate disable 命令无法生效。要让AP的第二个网口(GE2)正常工作,必须通过AC进行配置。
以下是两种在vAC1000上正确配置的方法:
这是最规范的方式,配置保存在AC上,AP上线时会自动应用。
创建Map配置文件:在AC上创建一个文本格式的配置文件(例如 apmap.txt),内容为AP GE2口的配置命令。核心是将GE2口划入正确的业务VLAN,这样下接的设备才能获取到IP并上网。
在AC上关联Map文件:在AC的AP配置视图下,使用 map-configuration 命令将刚才创建的配置文件与AP关联。
配置完成后,AC会将此配置下发给AP,AP的GE2口就会生效。配置文件中无需再包含 port-isolate disable 命令。
此方法直接在AP上进行配置,但重启后配置可能丢失。
登录AP:通过Telnet或SSH登录到WA5320-C-EI的IP地址。AP的管理IP通常由AC分配,可从AC上通过 display wlan ap all 命令查看。
进入系统视图并配置接口:
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
AP用WX2540X管理就是正常的,GE2能通。vAC1000换上就不行。