你这种场景,B地的无线客户端可以正常获取IP地址并上网。业务VLAN完全可以从AC的无线服务模板下发,但这个VLAN需要在AC、B地交换机以及A/B两地间的三层链路上逐层放行并配置好。
核心配置关键在于两点:
AP管理:通过DHCP Option 43告诉B地的AP,A地AC的IP地址在哪里。
业务数据:根据你的转发模式,确保无线客户端的数据能回到正确的网关。
你需要根据你的业务需求,决定选择集中转发还是本地转发。
这是你整个配置方案的基础,两种模式对网络规划影响很大:
集中转发(推荐):无线客户端的所有数据流量都会通过CAPWAP隧道先送到A地的AC,再由AC转发出去。
优点:策略控制统一,B地只需放通AP管理VLAN,AC可以集中进行安全审计。
缺点:所有流量都经过A地AC,会占用A-B间的带宽,且AC转发压力较大。
本地转发:无线客户端的数据流量不经过AC,直接由B地的AP本地转发至交换机。
无论选择哪种模式,前两步是通用的。
创建VLAN:在AC和沿途所有三层设备上创建VLAN,并配置好VLAN接口IP。至少需要:
DHCP服务器配置:在B地负责给AP分配IP的DHCP服务器上(可能是B地路由器或核心交换机),必须配置Option 43字段,指定A地AC的管理IP地址。
检查上线:完成配置后,B地AP应能自动从A地AC获取配置并上线。
这是最关键的区分步骤。
👑 方案A:集中转发模式(推荐)
在AC上:
在B地交换机上:
在A-B间三层链路上:
必须放行并路由VLAN 200,确保AC能将无线客户端的流量转发至其网关(可能也在A地)。
🚀 方案B:本地转发模式
AP 依靠 B 地 DHCP 下发 Option43、三层路由可达,完全可以注册上线 A 地总部 AC,你这个纳管思路没问题。
如果 AC 服务模板默认「隧道转发(集中转发)」,B 地无线终端一定拿不到 IP、无法上网:
终端流量会被 AP 封装进 CAPWAP 隧道传回总部 AC,业务 VLAN 只在总部 AC 存在,B 地本地没有该 VLAN 网关与 DHCP,终端无法获取地址。
分支 B 场景推荐 本地转发(直接转发) 方案(主流工程方案),也可以用集中隧道转发(小众、占用专线带宽),两套方案下文分别给出部署方式。
组网现状梳理
A:总部,部署 AC
B:分支,仅 POE 交换机 + 瘦 AP、出口路由器和总部三层互通
B 交换机创建 AP 管理 VLAN,DHCP 配置 Option43 指向 AC 管理 IP,用来让 AP 注册 AC。
方案一:本地转发(推荐,90% 分支场景用这个)
核心原理
AP 只把管理报文(CAPWAP 控制隧道 UDP5246) 发给总部 AC 做配置下发、纳管;
无线用户业务流量不回总部 AC,AP 剥离无线封装后直接打上业务 VLAN 标签,从本地 POE 交换机转发至 B 本地网关 / DHCP 获取 IP 上网。
优点:专线只走 AP 管理流量,带宽占用极小;断专线后 AP 依然可以正常发 WiFi、终端正常上网。
分步配置(H3C AC + 分支交换机 / 路由器)
1)总部 AC 配置(关键:开启本地转发)
plaintext
# 1. 创建业务VLAN(仅做配置下发标记,AC无需创建该VLAN三层接口)
wlan service-template WiFi-Branch
ssid Branch-WiFi
# 核心配置:本地转发(直接转发)
client forwarding-location ap
# 指定分支用户所属业务VLAN(B本地提前建好这个VLAN)
vlan 200
security wpa2
security pre-shared-key simple Wifi@123456
service-template enable
# 2)AP分组绑定服务模板,所有B地AP划入分支AP组
wlan ap-group Branch_AP
ap-model WA系列型号
wlan service-template WiFi-Branch enable
2)分支 B 侧配置(解决终端获取 IP 的关键)
B 的 POE 交换机:
AP 接入端口配置 Trunk,放行 AP 管理 VLAN + 业务 VLAN200
plaintext
interface GigabitEthernet 1/0/1 (接AP)
port link-type trunk
port trunk permit vlan 100 200 # 100=AP管理VLAN,200=无线业务VLAN
port trunk native vlan 100 # AP管理VLAN作为原生VLAN
B 三层网关(分支路由器 / 三层交换机):
创建业务 VLANIF 200,配置网关 IP,并部署 DHCP 地址池给无线终端分配 IP
plaintext
vlan 200
interface Vlan-interface 200
ip address 192.168.200.1 255.255.255.0
dhcp server ip-pool WIFI200
network 192.168.200.0 mask 255.255.255.0
gateway-list 192.168.200.1
dns-list 223.5.5.5
dhcp enable
AP 管理 VLAN(VLAN100)DHCP 配置,带上 Option43 实现 AP 自动发现 AC:
plaintext
dhcp server ip-pool AP_MGMT
network 192.168.100.0 mask 255.255.255.0
gateway-list 192.168.100.254
# Option43写法:十六进制 0304 + AC管理IP四段十六进制
# 例AC管理IP 10.1.1.1 → 0304 0A010101
option 43 hex 03040A010101
3)互通保障
总部 AC 与分支路由互通、放行 CAPWAP 端口 UDP 5246、5247,防火墙不要拦截这两个端口即可完成 AP 上线。
方案二:隧道转发(集中转发,不推荐专线小带宽场景)
原理
用户所有流量全部封装 CAPWAP 隧道穿过专线传回总部 AC,由 AC 完成业务 VLAN 三层转发、DHCP 分配地址。
缺点:分支所有人上网流量都走总部专线,带宽压力巨大;一旦总部 AC 掉线 / 专线断开,分支 WiFi 直接断网。
部署要点
AC 服务模板改为隧道转发:
plaintext
wlan service-template WiFi-Central
ssid Central-WiFi
client forwarding-location ac # 流量回AC
vlan 300 # 业务VLAN300在总部AC上创建三层接口
service-template enable
总部 AC 必须创建业务 VLANIF 300 并配置 DHCP 地址池,给分支无线终端分配 IP。
两端路由互通,分支 AP 上行 Trunk 只放行 AP 管理 VLAN 即可(业务流量靠隧道带回 AC)。
分支终端拿到总部网段 IP,上网流量全部经由总部 AC 转发。
你疑问的核心解答
在 ACserver 服务模板下的 vlan 业务网段还能发下去吗?B 地的客户端连无线应该获取不到 ip 吧?
本地转发模式:AC 只会把「业务 VLAN 编号 200」下发给 AP,不会下发网段网关 / DHCP;终端拿到业务 VLAN 标签后在分支本地获取 IP,完全正常上网。
隧道转发模式:AC 会下发完整业务 VLAN,终端流量回总部 AC 拿 IP,但分支断网 WiFi 就瘫痪。
如果你不改转发模式、默认隧道转发,但分支本地没有对应业务 VLAN 网关 → 终端必然无法获取 IP,WiFi 连上无网。
两种方案选型对照表
表格
模式 流量走向 专线占用 断专线表现 适用场景
本地转发 (推荐) AP 本地转发业务流量,仅管理回 AC 极小,只有 AP 上线报文 AP 仍正常提供 WiFi 上网 绝大多数分支门店、异地办公室
隧道集中转发 用户全部流量回总部 AC 大,占用上网带宽 断专线 WiFi 彻底断网 需要总部统一防火墙策略、全局上网管控的场景
补充排坑注意事项
本地转发场景下,如果需要总部 Portal/802.1X 认证:AC 开启 wlan local-forward authentication-tunnel enable,认证报文单独隧道回总部,业务流量本地转发。
分支路由器、总部防火墙务必放行 CAPWAP 端口:UDP 5246(控制隧道)、UDP 5247(数据隧道),否则 AP 无法注册上线。
Option43 格式切勿写错:固定格式0304+ACIP十六进制,写错 AP 无法发现 AC。
本地转发时,AP 上行交换机 Trunk 必须同时放行管理 VLAN + 业务 VLAN,缺一个都会出现能连上 WiFi 但拿不到 IP。
最简落地建议
直接用 本地转发方案:
AC 服务模板配置 client forwarding-location ap;
B 交换机 trunk 放行管理 VLAN + 业务 VLAN;
B 路由器在业务 VLANIF 配置网关 + DHCP;
B 管理 VLAN 的 DHCP 带上 Option43 指向 AC。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
AC在其他地方啊,poe跟AC中间跨了好多设备,都是三层的呀