这边是AD-compus的VXLAN的网络。
分为三个节点,Spine核心层,两个leaf节点,其他都是接入层
之前采用一款无线瘦AP+AC的模式,AP和AC的管理地址是192.202.64网段的,
PDA设备接入瘦AP基站后首先获取一个DHCP的地址,然后打开PDA(无线手持设备,)通过Byod认证,认证填入用户名密码通过后,
给无线配置一个楼层的IP地址就可以上网了。
每个楼层单独一个静态的IP地址段。
例如本测试楼层为192.202.191.0/24网段。
-----------------------------------------------------------
现在计划把单独一个楼层的AP改成胖AP模式,与其他楼层的AP不沟通。单独管理本层无线网络。
问题是胖AP的接入层access交换机上不知道如何配置。
应该配置什么VLAN
此外,AD-compus上规划192.202.191.1-2给胖AP的管理地址和AP的地址用。
192.202.191.3-10给测试设备用,
192.202.191.1-10均做IP-哑终端免认证设备。
请问接入层应该如何配置接入此胖AP的端口?

在 AD-Campus VXLAN 网络中,将胖 AP 的接入交换机端口配置为 Trunk 模式,并放通所需的业务 VLAN 和管理 VLAN 即可。由于胖 AP 独立工作,它无需像瘦 AP 那样与控制器建立 CAPWAP 隧道,因此配置过程会更简单,本质上相当于配置一台接入交换机。以下是详细步骤和配置示例。
结合你的网络架构和 IP 规划,配置的核心思路是:
管理流量:胖 AP 需要 IP 地址与管理平台通信。在你的规划中,192.202.191.1/24 是 AP 的管理 IP,192.202.191.2/24 是预留地址。因此,需要创建一个专门的管理 VLAN(假设为 VLAN 10),用于承载 AP 的管理流量。
业务流量:无线终端通过认证后,会获得一个 192.202.191.0/24 网段的业务 IP。因此,需要创建一个业务 VLAN(假设为 VLAN 20),用于承载用户的上网流量。
胖 AP 的网络部署通常有两种模式,你可以根据规划选择:
桥接模式(Bridge Mode):AP 仅作为无线信号的收发器,客户端获取的 IP 地址由上层网络(接入交换机)负责分配。
NAT模式(Router Mode):AP 作为一台路由器,客户端连接 AP 后会获取到 AP 分配的私网 IP,再通过 NAT 转换后访问外网。
根据你的描述,用户通过认证后会从楼层 IP 地址段中获取 IP,因此你的网络更符合桥接模式。
这是本次任务的核心。你需要登录胖 AP 所连接的接入交换机,并进入其接口视图进行配置。假设胖 AP 连接在交换机的 GigabitEthernet 1/0/1 端口。
PVID 的设置:这里将 PVID 设置为管理 VLAN(VLAN 10)。这意味着,胖 AP 发出的不带 VLAN 标签的管理报文,将被交换机划入 VLAN 10 中。同时,交换机也会将 VLAN 10 的报文去掉标签后发送给 AP。
VLAN 的放通:port trunk permit vlan all 命令会放通所有 VLAN 的流量。为了网络安全,建议将 all 替换为 vlan 10 20 等具体的 VLAN ID。
交换机上行接口配置:确保交换机的上行接口(连接 Leaf 交换机的端口)也配置为 Trunk,并放通了管理 VLAN 和业务 VLAN,以保证这些 VLAN 的流量能够上行到 AD-Campus 网络。
完成交换机配置后,需要通过 Console 或 SSH 登录到胖 AP 进行配置,确保它能与网络正常通信。
(1)设置管理 IP 地址
胖 AP 的管理 IP 可以在其 VLAN 接口上进行配置,具体方式取决于你的规划:
使用静态 IP:直接为 AP 的 VLAN 接口配置一个你规划的 IP 地址。
(2)配置无线服务
创建无线服务模板,并指定业务 VLAN,这是实现无线终端地址分配的关键。
将上面创建的服务模板绑定到 AP 的射频接口(如 wlan-radio 1/0/1),才能发出 Wi-Fi 信号。
你的规划中,部分 IP(192.202.191.1-10)需要作为“哑终端免认证设备”。这通常可以在 AD-Campus 控制器上,将这些 IP 地址或对应的 MAC 地址加入白名单,并绑定到相应的安全组或策略中,以实现它们免认证接入网络。
完成以上配置后,你可以通过以下方法确认配置是否成功:
检查交换机接口状态:在交换机上执行 display interface gigabitethernet 1/0/1,确认端口 Link 状态为 UP,Speed、Duplex 等信息正确。
检查 VLAN 放通状态:执行 display vlan 10 或 display vlan 20,确认交换机接口 GigabitEthernet1/0/1 已出现在对应 VLAN 的端口列表中。
检查胖 AP 管理地址:在胖 AP 上执行 display ip interface brief,确认其管理 IP 地址已正确获取。
测试无线网络:使用无线终端连接 Wi-Fi,检查是否能正常获取到 192.202.191.0/24 网段的 IP 地址,并能成功访问网络。
暂无评论
192.202.64.0/24,无线业务按楼层划分 VLAN(测试楼层192.202.191.0/24),通过 BYOD 认证后分配对应网段 IP192.202.191.1-2(哑终端免认证)192.202.191.3-10(哑终端免认证)192.202.191.0/24,全段免认证VLAN 191,对应192.202.191.0/24),接入交换机端口配置为Access/Trunk 透传模式,仅允许该 VLAN 通过,实现:192.202.191.1-2的管理 IP192.202.191.3-10的业务 IP192.202.191.0/24在 ADCampus 中配置为哑终端免认证,无需 BYOD 认证# 1. 创建楼层业务VLAN(与原瘦AP楼层VLAN一致,复用原有网段)
vlan 191
name WLAN_17F_192.202.191.0/24
quit
# 2. 配置接入胖AP的端口(假设端口为G1/0/1)
interface GigabitEthernet 1/0/1
# 配置端口为Trunk模式,仅透传VLAN 191
port link-type trunk
port trunk permit vlan 191
# 关闭STP(胖AP环境避免环路,可选)
undo stp enable
# 配置端口为边缘端口(加速UP,可选)
stp edged-port enable
# 配置端口速率/双工(强制千兆全双工,避免协商问题)
speed 1000
duplex full
quit
# 3. (可选)配置VLAN 191的三层接口(若接入交换机做DHCP中继,胖AP用中心DHCP)
# interface Vlan-interface 191
# ip address 192.202.191.254 255.255.255.0
# dhcp server apply ip-pool WLAN_17F
# quit
vlan 191
name WLAN_17F_192.202.191.0/24
quit
interface GigabitEthernet 1/0/1
# 配置为Access口,划入VLAN 191
port link-type access
port access vlan 191
undo stp enable
stp edged-port enable
speed 1000
duplex full
quit
# 1. 配置胖AP管理IP(使用规划的192.202.191.1/24)
interface WLAN-BSS 0
ip address 192.202.191.1 255.255.255.0
# 配置默认网关(指向ADCampus核心/Leaf的三层网关,保证AP能上网/管理)
ip route-static 0.0.0.0 0.0.0.0 192.202.191.254
# 2. 配置无线SSID(17楼专属SSID)
wlan service-template 1
ssid 17F-Test-WLAN
service-template enable
quit
# 3. 绑定无线接口与射频
interface WLAN-Radio 0/0
service-template 1
radio enable
quit
# 4. 配置胖AP内置DHCP服务器(给终端分配192.202.191.3-10)
dhcp server ip-pool WLAN_17F
network 192.202.191.0 mask 255.255.255.0
# 排除AP自身使用的1-2地址
excluded-ip-address 192.202.191.1 192.202.191.2
# 分配终端地址段3-10
dns-list 114.114.114.114 223.5.5.5
gateway-list 192.202.191.254
quit
# 5. 开启DHCP服务
dhcp enable
192.202.191.1-10添加到哑终端免认证 IP 列表,关闭该网段的 BYOD 认证VLAN 191的 VXLAN 实例,仅需保证:VLAN 191已绑定 VXLAN 隧道,透传到 Spine 核心VLAN 191,不允许其他 VLAN 通过,实现楼层隔离VLAN 191,其他楼层瘦 AP 使用各自 VLAN,通过 VLAN 天然隔离192.202.64.0/24完全隔离| 方案 | 配置位置 | 适用场景 |
|---|---|---|
| 胖 AP 做网关 | 胖 AP 上配置192.202.191.254,终端网关指向 AP | 纯独立测试场景,无需 ADCampus 参与 |
| 核心 / Leaf 做网关 | Leaf 交换机配置VLAN 191三层接口192.202.191.254,AP / 终端网关指向核心 | 复用原有 ADCampus 网关,统一管理路由 |
推荐方案:复用原有 Leaf 三层网关,胖 AP / 终端网关指向192.202.191.254,保证 ADCampus 路由、免认证策略统一生效。
VLAN 191VLAN 191的 DHCP 服务 / 地址池是否正常192.202.191.3-10地址192.202.191.0/24是否已加入免认证列表VLAN 191与其他楼层 VLAN 完全独立,无重叠VLAN 191,未透传其他 VLAN# 1. 创建VLAN
vlan 191
name WLAN_17F_192.202.191.0/24
quit
# 2. 配置接入端口(Trunk模式)
interface GigabitEthernet 1/0/1
port link-type trunk
port trunk permit vlan 191
undo stp enable
stp edged-port enable
speed 1000
duplex full
quit
# 1. 基础配置
sysname AP_17F
dhcp enable
vlan 1
quit
# 2. 配置管理IP与网关
interface WLAN-BSS 0
ip address 192.202.191.1 255.255.255.0
quit
ip route-static 0.0.0.0 0.0.0.0 192.202.191.254
# 3. 配置无线SSID
wlan service-template 1
ssid 17F-Test-WLAN
service-template enable
quit
interface WLAN-Radio 0/0
service-template 1
radio enable
quit
# 4. 配置内置DHCP
dhcp server ip-pool WLAN_17F
network 192.202.191.0 mask 255.255.255.0
excluded-ip-address 192.202.191.1 192.202.191.2
dns-list 114.114.114.114 223.5.5.5
gateway-list 192.202.191.254
quit
192.202.191.1-10添加到哑终端免认证 IP 组VLAN 191的 VXLAN 隧道、三层网关配置正常
192.202.191.0/24的访问范围暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论