• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

旁挂2510H+5024+3200组网AP不上线及无法进入外网

  • 0关注
  • 0收藏,103浏览
粉丝:0人 关注:0人

问题描述:

3200DHCP开启,VLAN10无线终端业务开启,VLAN20AC业务DHCP关闭,交换机中继VLAN10 20放行!,2510指派ap地址,路由器指派无线终端地址

最佳答案

粉丝:34人 关注:2人

# WX2510H 旁挂 + S5024 + ER3200 组网 AP 不上线、终端无法外网

## 组网梳理

- ER3200:做出口网关,**DHCP 给无线终端(VLAN10)**
- WX2510H 旁挂 S5024,管理 VLAN:VLAN20,AC 本身关闭 DHCP,AP 地址由 AC 本地指派(静态地址池给 AP)
- S5024:三层交换机,做 DHCP 中继,放行 VLAN10、VLAN20

>
> 现象:AP 无法注册 AC;就算 AP 上线,VLAN10 无线终端上不了外网

>
> 关键风险点:你描述 “2510 指派 ap 地址,路由器指派无线终端地址”,这种架构极易踩坑:**AP 管理 VLAN20 地址由 AC 本地地址池分配,终端 VLAN10 由 ER3200 分配,中间 S5024 做中继透传**

---

## 一、AP 不上线排查(VLAN20 AP 管理)

### 1、S5024 基础配置核查

1. 上联 AC(WX2510H)接口:配置为 trunk,**允许 VLAN20、VLAN10 通过,PVID=1**

```
interface GigabitEthernet 1/0/1
port link-type trunk
port trunk permit vlan 10 20
```

2. S5024 下联 AP 接口:access VLAN20(AP 管理 VLAN)

```
interface GigabitEthernet 1/0/2
port link-type access
port access vlan 20
```

>
> ⚠️FIT AP 拿到的是 VLAN20 网段地址,AP 需要获取 AC 的 IP,两种方式:Option43 / 静态指定 AC IP

### 2、WX2510H 配置(旁挂,V7 版本)

1. AC 管理 VLAN20 接口 IP,这个 IP 是 AP 要发现注册的地址

```
interface Vlan‑interface 20
ip address 192.168.20.1 255.255.255.0
```

2. AC 本地为 AP 分配地址池(你说 2510 指派 AP 地址)

```
dhcp server ip‑pool ap‑pool
network 192.168.20.0 mask 255.255.255.0
gateway‑list 192.168.20.1
option 43 hex 8007000001c0a81401 //重点!Option43填写AC的Vlan20接口IP,192.168.20.1
dns‑list 223.5.5.5
```

>
> 注意:**这个地址池只给 AP 用,不能给业务终端**;全局开启 dhcp enable。
> 如果你把 Option43 漏配,AP 拿不到 AC 地址,就不会注册。

3. AC 注册基础

```
wlan
auto‑ap enable
```

### 3、S5024 中继注意点

>
> VLAN20 是 AP 管理网段,地址池跑在 AC 本机,**S5024 不需要给 VLAN20 做 DHCP 中继!!**
> 很多人踩坑:S5024 给 VLAN20 配置 dhcp select relay,AP 报文被转发去 ER3200,AP 拿不到 AC 分配的地址池,直接 AP 不启动。

✅规则:

- VLAN20(AP 管理):DHCP 服务器 = WX2510H 本机 → S5024**不要中继 VLAN20**,透传二层 DHCP 报文即可
- VLAN10(无线终端业务):DHCP 服务器 = ER3200 → S5024 **只对 VLAN10 做 DHCP 中继**

S5024 VLAN10 三层接口配置示例

```
interface Vlan‑interface 10
ip address 192.168.10.254 255.255.255.0
dhcp select relay
dhcp relay server‑address 192.168.32.1 //填写ER3200的内网接口IP
```

### 4、二层连通性校验

1. AP 接 S5024 access vlan20 口,抓 DHCP 报文:AP 是否获取到 192.168.20.X 地址
2. AP 获取地址后,AP 能否 ping 通 AC Vlan20 地址 192.168.20.1
3. AC 能否 ping 通 AP 地址

>
> 如果 AP 拿到地址,但是不上线:检查防火墙,AC 本地是否放通 capwap(UDP 5246/5247);V7 默认放行,不要配置 ACL 拦截 VLAN20 之间流量。

---

## 二、AP 上线后,无线终端 VLAN10 无法访问外网

业务 SSID 配置两种模式:**本地转发 / 集中转发,旁挂组网推荐本地转发**

### 模式 A:本地转发(推荐,旁挂首选)

WX2510H wlan‑service 模板

```
wlan service‑template 1
ssid test
vlan 10
client forwarding‑mode local
service‑template enable
```

>
> AP 业务报文直接打 VLAN10 标签回传给 S5024 交换机,交换机 VLAN10 三层网关,中继 DHCP 请求转发 ER3200 获取地址。

故障点:

1. S5024 连接 AP 的端口:access vlan20,**trunk 允许 VLAN10 通过**

```
interface GigabitEthernet 1/0/2
port link‑type access
port access vlan 20
port trunk permit vlan 10
port link‑type hybrid
port hybrid vlan 20 untagged
port hybrid vlan 10 tagged
```

>
> ❗非常高频坑:下联 AP 口只用 access vlan20,不允许带 tag VLAN10;本地转发 AP 回传带 VLAN10 标签流量被端口丢弃 → 终端拿到 IP 也不通。下联 AP 必须使用**hybrid 接口**。

### 模式 B:集中转发(不推荐旁挂)

所有业务流量隧道回 AC,AC 需要做 VLAN10 接口,AC 再回传流量给 S5024;此时 AC 的 VLAN10 接口必须和 ER3200 路由可达,否则终端无法上网。

## 三、ER3200 侧配置

1. ER3200 内网接口:与 S5024 互通,写回程路由

>
> ER3200 必须配置静态路由:去往 192.168.10.0/24,下一跳指向 S5024 的 Vlan‑interface10 地址 (192.168.10.254)
> 没有回程路由:终端获取 IP 成功,但是回包丢包,无法访问外网。

2. ER3200 开启 VLAN10 网段 DHCP 地址池,网关指向 ER3200 自己 LAN 口 IP。

## 四、高频踩坑清单(对照自查)

1. ❌S5024 给 VLAN20 配置 DHCP 中继,AP 请求被扔给 ER3200,AP 拿不到 AC 地址池,AP 无法启动
2. ❌下联 AP 端口用 access 模式,没有配置 hybrid,本地转发 VLAN10 带 tag 流量丢弃
3. ❌AC 地址池没有 Option43,AP 获取地址不知道 AC 在哪里,无法注册
4. ❌ER3200 缺少回指 VLAN10 网段静态路由,终端有 IP 不能上外网
5. ❌S5024 trunk 接口没有放行 VLAN10/VLAN20
6. ❌集中转发场景下 AC 没有到出口路由,流量隧道回来之后无法转发外网

## 快速排障顺序

1. AP 接电,看 AP 能否拿到 VLAN20 网段地址 → 拿不到,排查 VLAN20 二层透传、AC DHCP 地址池
2. AP 拿到地址,检查 Option43,AP 能否 ping AC 管理地址;不通排查 ACL、VLAN 放行
3. AP 上线成功后,无线终端连接 SSID,看是否拿到 VLAN10 网段地址;拿不到,检查 S5024 VLAN10 中继配置
4. 终端拿到地址,内网是否通网关,再测试外网;外网不通优先检查 ER3200 回程路由。

暂无评论

2 个回答
粉丝:0人 关注:0人

查看AP是否获取地址以及当前版本是否支持管理AP

暂无评论

粉丝:31人 关注:1人

根据你的描述,问题很可能出在VLAN配置、DHCP服务或路由上。网络访问和AP上线是两个相关但独立的过程,可以按以下思路分步排查。


一、AP无法上线(AC管理问题)

1. 检查AP的物理状态与IP地址获取

  • 物理层:确认AP是否正常上电。可以检查连接AP的交换机端口是否UP,以及PoE供电是否正常

  • IP地址:在AC上通过display wlan ap all查看AP状态。如果状态是Idle,说明AP未连接,需要确认AP是否从DHCP服务器获取到了IP地址。如果无法获取,请检查3200上的DHCP配置及交换机的中继设置。

2. 检查AC与AP的连通性

  • 二层/三层注册:确认AP与AC是二层还是三层注册。

    • 二层注册:确保AP和AC(2510H)处于同一VLAN(如VLAN 20)且能互通。

    • 三层注册:需在AP的DHCP地址池中配置Option 43Option 138,指定AC的IP地址

3. 检查AC配置与授权

  • 版本与授权:确认AC(2510H)的软件版本与AP型号匹配,并检查AC的License是否足够管理当前AP数量

  • 自动上线:确认AC是否开启了wlan auto-ap enable等自动上线功能


二、无线终端能连上Wi-Fi但无法上网(业务VLAN与路由问题)

1. 确认业务VLAN配置

  • 服务模板绑定:检查AC上的无线服务模板,确保SSID绑定的业务VLAN是正确的(如VLAN 10)

  • 交换机Trunk放行:检查从AC到AP路径上所有交换机(如5024)的Trunk端口,确保已放行业务VLAN(VLAN 10)

2. 检查DHCP服务与网关

  • DHCP服务器:确认3200上为VLAN 10配置了正确的DHCP地址池,且2510H上对应VLAN的DHCP中继配置正确。

  • 网关:确认无线终端获取到的网关地址是否正确,并且该网关设备(很可能是3200)配置了指向外网的路由。

3. 检查NAT与路由

  • NAT配置:如果3200作为出口路由器,需确认其是否配置了源地址转换(NAT),将内网(VLAN 10)的IP转换为公网IP

  • 路由可达:在AC(2510H)上ping外网地址(如8.8.8.8),确认AC本身能上网。如果不能,检查AC的默认网关和DNS设置


三、快速验证与总结

问题现象优先检查点
AP无法上线1. AP的物理连接与PoE供电
2. AP是否获取到正确IP
3. AC与AP的连通性及Option 43(三层注册)
终端无法上网1. 交换机Trunk是否放行业务VLAN
2. 业务VLAN的DHCP地址池及中继
3. 出口路由器(3200)的NAT与路由

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明