最佳答案
# WX2510H 旁挂 + S5024 + ER3200 组网 AP 不上线、终端无法外网
## 组网梳理
- ER3200:做出口网关,**DHCP 给无线终端(VLAN10)**
- WX2510H 旁挂 S5024,管理 VLAN:VLAN20,AC 本身关闭 DHCP,AP 地址由 AC 本地指派(静态地址池给 AP)
- S5024:三层交换机,做 DHCP 中继,放行 VLAN10、VLAN20
>
> 现象:AP 无法注册 AC;就算 AP 上线,VLAN10 无线终端上不了外网
>
> 关键风险点:你描述 “2510 指派 ap 地址,路由器指派无线终端地址”,这种架构极易踩坑:**AP 管理 VLAN20 地址由 AC 本地地址池分配,终端 VLAN10 由 ER3200 分配,中间 S5024 做中继透传**
---
## 一、AP 不上线排查(VLAN20 AP 管理)
### 1、S5024 基础配置核查
1. 上联 AC(WX2510H)接口:配置为 trunk,**允许 VLAN20、VLAN10 通过,PVID=1**
```
interface GigabitEthernet 1/0/1
port link-type trunk
port trunk permit vlan 10 20
```
2. S5024 下联 AP 接口:access VLAN20(AP 管理 VLAN)
```
interface GigabitEthernet 1/0/2
port link-type access
port access vlan 20
```
>
> ⚠️FIT AP 拿到的是 VLAN20 网段地址,AP 需要获取 AC 的 IP,两种方式:Option43 / 静态指定 AC IP
### 2、WX2510H 配置(旁挂,V7 版本)
1. AC 管理 VLAN20 接口 IP,这个 IP 是 AP 要发现注册的地址
```
interface Vlan‑interface 20
ip address 192.168.20.1 255.255.255.0
```
2. AC 本地为 AP 分配地址池(你说 2510 指派 AP 地址)
```
dhcp server ip‑pool ap‑pool
network 192.168.20.0 mask 255.255.255.0
gateway‑list 192.168.20.1
option 43 hex 8007000001c0a81401 //重点!Option43填写AC的Vlan20接口IP,192.168.20.1
dns‑list 223.5.5.5
```
>
> 注意:**这个地址池只给 AP 用,不能给业务终端**;全局开启 dhcp enable。
> 如果你把 Option43 漏配,AP 拿不到 AC 地址,就不会注册。
3. AC 注册基础
```
wlan
auto‑ap enable
```
### 3、S5024 中继注意点
>
> VLAN20 是 AP 管理网段,地址池跑在 AC 本机,**S5024 不需要给 VLAN20 做 DHCP 中继!!**
> 很多人踩坑:S5024 给 VLAN20 配置 dhcp select relay,AP 报文被转发去 ER3200,AP 拿不到 AC 分配的地址池,直接 AP 不启动。
✅规则:
- VLAN20(AP 管理):DHCP 服务器 = WX2510H 本机 → S5024**不要中继 VLAN20**,透传二层 DHCP 报文即可
- VLAN10(无线终端业务):DHCP 服务器 = ER3200 → S5024 **只对 VLAN10 做 DHCP 中继**
S5024 VLAN10 三层接口配置示例
```
interface Vlan‑interface 10
ip address 192.168.10.254 255.255.255.0
dhcp select relay
dhcp relay server‑address 192.168.32.1 //填写ER3200的内网接口IP
```
### 4、二层连通性校验
1. AP 接 S5024 access vlan20 口,抓 DHCP 报文:AP 是否获取到 192.168.20.X 地址
2. AP 获取地址后,AP 能否 ping 通 AC Vlan20 地址 192.168.20.1
3. AC 能否 ping 通 AP 地址
>
> 如果 AP 拿到地址,但是不上线:检查防火墙,AC 本地是否放通 capwap(UDP 5246/5247);V7 默认放行,不要配置 ACL 拦截 VLAN20 之间流量。
---
## 二、AP 上线后,无线终端 VLAN10 无法访问外网
业务 SSID 配置两种模式:**本地转发 / 集中转发,旁挂组网推荐本地转发**
### 模式 A:本地转发(推荐,旁挂首选)
WX2510H wlan‑service 模板
```
wlan service‑template 1
ssid test
vlan 10
client forwarding‑mode local
service‑template enable
```
>
> AP 业务报文直接打 VLAN10 标签回传给 S5024 交换机,交换机 VLAN10 三层网关,中继 DHCP 请求转发 ER3200 获取地址。
故障点:
1. S5024 连接 AP 的端口:access vlan20,**trunk 允许 VLAN10 通过**
```
interface GigabitEthernet 1/0/2
port link‑type access
port access vlan 20
port trunk permit vlan 10
port link‑type hybrid
port hybrid vlan 20 untagged
port hybrid vlan 10 tagged
```
>
> ❗非常高频坑:下联 AP 口只用 access vlan20,不允许带 tag VLAN10;本地转发 AP 回传带 VLAN10 标签流量被端口丢弃 → 终端拿到 IP 也不通。下联 AP 必须使用**hybrid 接口**。
### 模式 B:集中转发(不推荐旁挂)
所有业务流量隧道回 AC,AC 需要做 VLAN10 接口,AC 再回传流量给 S5024;此时 AC 的 VLAN10 接口必须和 ER3200 路由可达,否则终端无法上网。
## 三、ER3200 侧配置
1. ER3200 内网接口:与 S5024 互通,写回程路由
>
> ER3200 必须配置静态路由:去往 192.168.10.0/24,下一跳指向 S5024 的 Vlan‑interface10 地址 (192.168.10.254)
> 没有回程路由:终端获取 IP 成功,但是回包丢包,无法访问外网。
2. ER3200 开启 VLAN10 网段 DHCP 地址池,网关指向 ER3200 自己 LAN 口 IP。
## 四、高频踩坑清单(对照自查)
1. ❌S5024 给 VLAN20 配置 DHCP 中继,AP 请求被扔给 ER3200,AP 拿不到 AC 地址池,AP 无法启动
2. ❌下联 AP 端口用 access 模式,没有配置 hybrid,本地转发 VLAN10 带 tag 流量丢弃
3. ❌AC 地址池没有 Option43,AP 获取地址不知道 AC 在哪里,无法注册
4. ❌ER3200 缺少回指 VLAN10 网段静态路由,终端有 IP 不能上外网
5. ❌S5024 trunk 接口没有放行 VLAN10/VLAN20
6. ❌集中转发场景下 AC 没有到出口路由,流量隧道回来之后无法转发外网
## 快速排障顺序
1. AP 接电,看 AP 能否拿到 VLAN20 网段地址 → 拿不到,排查 VLAN20 二层透传、AC DHCP 地址池
2. AP 拿到地址,检查 Option43,AP 能否 ping AC 管理地址;不通排查 ACL、VLAN 放行
3. AP 上线成功后,无线终端连接 SSID,看是否拿到 VLAN10 网段地址;拿不到,检查 S5024 VLAN10 中继配置
4. 终端拿到地址,内网是否通网关,再测试外网;外网不通优先检查 ER3200 回程路由。
根据你的描述,问题很可能出在VLAN配置、DHCP服务或路由上。网络访问和AP上线是两个相关但独立的过程,可以按以下思路分步排查。
1. 检查AP的物理状态与IP地址获取
IP地址:在AC上通过display wlan ap all查看AP状态。如果状态是Idle,说明AP未连接,需要确认AP是否从DHCP服务器获取到了IP地址。如果无法获取,请检查3200上的DHCP配置及交换机的中继设置。
2. 检查AC与AP的连通性
二层/三层注册:确认AP与AC是二层还是三层注册。
3. 检查AC配置与授权
1. 确认业务VLAN配置
交换机Trunk放行:检查从AC到AP路径上所有交换机(如5024)的Trunk端口,确保已放行业务VLAN(VLAN 10)。
2. 检查DHCP服务与网关
DHCP服务器:确认3200上为VLAN 10配置了正确的DHCP地址池,且2510H上对应VLAN的DHCP中继配置正确。
网关:确认无线终端获取到的网关地址是否正确,并且该网关设备(很可能是3200)配置了指向外网的路由。
3. 检查NAT与路由
NAT配置:如果3200作为出口路由器,需确认其是否配置了源地址转换(NAT),将内网(VLAN 10)的IP转换为公网IP。
路由可达:在AC(2510H)上ping外网地址(如8.8.8.8),确认AC本身能上网。如果不能,检查AC的默认网关和DNS设置。
| 问题现象 | 优先检查点 |
|---|---|
| AP无法上线 | 1. AP的物理连接与PoE供电 2. AP是否获取到正确IP 3. AC与AP的连通性及Option 43(三层注册) |
| 终端无法上网 | 1. 交换机Trunk是否放行业务VLAN 2. 业务VLAN的DHCP地址池及中继 3. 出口路由器(3200)的NAT与路由 |
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论