手机连上 Wi-Fi 却显示“无网络”,但 AC 能 ping 通外网,这说明 AC 到互联网的通道是通的,但手机侧的流量没有被正确路由出去。问题很可能出在 DHCP 分配、VLAN 或 NAT 的配置上。
可以按照下面的思路,一步步来排查。
操作方法:在手机的 WLAN 设置里,点开已连接的 Wi-Fi 网络,查看“IP地址”一栏。
判断标准:
如果 IP 是 169.254.x.x:说明 DHCP 过程失败,手机没有拿到地址。
如果拿到了一个 IP:记下这个地址和网关,下一步会用到。
如果手机拿到了 IP,需要确认 DHCP 下发的信息是否正确,以及流量走的 VLAN 是否被允许。
确认 DHCP 地址池配置:登录 AC 的命令行,检查 DHCP 服务是否正常工作。
检查 WLAN 服务模板绑定的 VLAN:确认你创建的无线服务,绑定到了正确的业务 VLAN。
确认 VLAN 已创建且接口状态正常:
AC 能上网,不代表手机能上网。手机流量要想出去,必须经过 NAT 转换。
检查 AC 上的路由表:确认去往手机网段的回程路由是存在的。
确保手机 IP 所在的网段,能够通过路由到达 AC 或你的出口路由器。
检查 NAT 是否配置:这是最关键的一步。如果你的 AC 就是出口网关,需要在 AC 上为手机所在的网段开启 NAT。
如果没有 NAT 会话,需要配置 NAT。一个标准的配置示例如下(假设手机网段是 192.168.10.0/24):
如果你的 AC 不是出口网关,则需要在上联的路由器上做类似配置,确保路由器对手机网段做了 NAT。
在 AC 上做一些连通性测试,可以缩小问题范围。
从 AC ping 手机 IP:确认 AC 到终端的数据链路是通的。
如果不通,可能是 VLAN 透传或交换机端口配置有问题。
从 AC 上 tracert 外网:追踪从 AC 到外网的路径,进一步定位路由问题。
如果以上配置都正确,可以再试试手机端的操作:
暂无评论
核心故障结论
AC 自身可以 ping 通外网,但手机连上 WiFi 拿到 IP 却无网络,90% 是缺少【上游路由器回程路由】+ NAT 配置不全两大问题,其次存在 VLAN 放行、DNS、无线转发模式问题,结合你的组网(AC G1/0/6 直连 AP、G1/0/8 路由模式对接路由器)分层排查。
组网现状复盘
AC 外网口 G1/0/8:路由模式、DHCP 获取路由器地址、配置nat outbound做上网;
AP 直连 AC G1/0/6,无线业务 VLAN 174(172.16.0.0/22);
AC 有默认路由 0.0.0.0 0 192.168.10.1,AC 本身能上网;
AP 在线、DHCP 地址池配置完毕、SSID 绑定 VLAN174。
故障 TOP3 根因(按概率排序)
原因 1:上游路由器没有无线网段回程路由(最高概率)
无线手机网段:172.16.0.0/22,数据包流程:
手机→AC→路由器→外网;外网回程报文抵达路由器后,路由器不知道 172.16.0.0 网段要发给谁,直接丢弃回程数据包。
解决(登录上层路由器配置)
plaintext
ip route-static 172.16.0.0 255.255.252.0 192.168.10.254
192.168.10.254 = AC Vlanif10 的 IP,路由器把外网回来的无线流量转发给 AC。
原因 2:AC NAT 仅匹配了管理网段 192.168.10.0,未包含无线 172.16.0.0 网段
你外网口nat outbound绑定的 ACL 只放行管理网段,无线用户流量无法被 NAT 转换成公网地址上网。
AC 修正 NAT 配置
plaintext
system-view
acl advanced 3100
rule 5 permit ip source 172.16.0.0 0.0.3.255 // 新增无线业务网段允许NAT
rule 10 permit ip source 192.168.10.0 0.0.0.255 // 原有管理网段
rule 0 deny ip source 172.34.1.0 0.0.0.255 destination 172.16.4.0 0.0.0.255
外网接口 G1/0/8 的nat outbound 3100会同时对管理、无线两个网段做地址转换。
原因 3:AC 连接 AP 的接口 G1/0/6 没有放行业务 VLAN174
AP 和 AC 直连在 G1/0/6,接口是 bridge 模式,但未配置 Trunk 放行 VLAN174:
无线终端的 VLAN174 流量无法进入 AC 三层网关,拿到 IP 也无法转发外网。
AC 补齐接口配置
plaintext
interface GigabitEthernet 1/0/6
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 10 174
stp edged-port enable
分步完整排查流程(从上到下执行)
步骤 1:手机侧基础校验(快速区分内网 / 外网故障)
连上 WiFi → 查看手机详情:IP 是否为172.16.0.x、网关是否是172.16.1.254
手机 ping 网关 172.16.1.254
能通:内网链路正常,问题在路由 / NAT / 上游路由器;
不通:VLAN 没放行、CAPWAP 转发异常。
手机 ping 公网 IP 223.5.5.5
IP 能通、打不开网页:纯 DNS 故障;
IP 完全不通:路由 / 回程 / NAT 问题。
步骤 2:确认 AC 无线转发模式(集中转发必须打通 VLAN)
默认 H3C AC 瘦 AP 是集中转发,无线流量全部通过 CAPWAP 隧道传回 AC 处理,必须保证:
服务模板绑定 VLAN174:
plaintext
wlan service-template bangong
display this
# 必须看到 vlan 174
Vlanif174 状态 UP:
plaintext
display interface Vlan-interface 174
# 手机连上WiFi产生流量后,状态必须变为Up
步骤 3:DNS 异常修复(能 ping IP 打不开网页)
进入 AC DHCP 地址池,更换公共 DNS:
plaintext
dhcp server ip-pool WLAN-VLAN174
dns-list 223.5.5.5 114.114.114.114
步骤 4:排查无线隔离功能(误开启导致手机判定无网络)
如果开启用户隔离,手机可以上网,但手机系统会误判 “无互联网”:
plaintext
wlan service-template bangong
undo user-isolation enable
步骤 5:排查 ACL / 安全策略拦截流量
查看 NAT 命中计数:
plaintext
display nat session table source 172.16.0.0 0.0.3.255
# 有会话表代表NAT正常转发,无会话表说明流量被拦截
AC 如果开启安全区域策略,放行 trust(内网无线)→untrust(外网)流量:
plaintext
security-policy ip
rule permit source-zone trust destination-zone untrust
步骤 6:特殊补充:MTU 问题(微信能发文字、打不开图片网页)
CAPWAP 隧道封装增加报文长度,大包容易被丢弃,AC 外网口修改 MTU:
plaintext
interface GigabitEthernet 1/0/8
mtu 1480
最简修复脚本(直接粘贴运行,一次性补齐缺失配置)
plaintext
system-view
# 1、AP上联口放行业务VLAN
interface GigabitEthernet 1/0/6
port link-type trunk
undo port trunk permit vlan 1
port trunk permit vlan 10 174
stp edged-port enable
quit
# 2、ACL加入无线网段允许NAT
acl advanced 3100
undo rule 5
rule 5 permit ip source 172.16.0.0 0.0.3.255
rule 6 permit ip source 192.168.10.0 0.0.0.255
quit
# 3、关闭无线用户隔离
wlan service-template bangong
undo user-isolation enable
service-template enable
quit
# 4、DHCP补充正确DNS
dhcp server ip-pool WLAN-VLAN174
dns-list 223.5.5.5 114.114.114.114
quit
save
执行完成后,务必在上游路由器添加回程路由 172.16.0.0/22 下一跳192.168.10.254,手机即可正常上网。
排查结果判定
配置回程路由 + 修改 ACL NAT 后恢复上网 → 经典回程路由缺失故障;
仅手机打不开网页、能 ping 公网 IP → DNS 配置错误;
手机 ping 不通 172.16.1.254 网关 → AC 对接 AP 的接口未放行 VLAN174。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论