• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

AC纳管问题

2天前提问
  • 0关注
  • 0收藏,90浏览
粉丝:2人 关注:0人

问题描述:

现在是这个么情况,

A地部署有AC设备。

B地只有poe交换机跟AP。

B地出口是路由器,跟A地那边三层互联。

在B地poe上创建AP的管理vlan,在配置opt43字段,AP应该可以跟A地的AC通信,进行纳管应该是没有问题的。

那么:业务网段改如何整通? 在ACserver服务模板下的vlan业务网段还能发下去吗?B地的客户端连无线应该获取不到ip吧?

这种怎么搞?

5 个回答

你在B地的POE上创建业务vlan20,然后无线服务里面业务vlan选择vlan20不就可以了

AC在其他地方啊,poe跟AC中间跨了好多设备,都是三层的呀

执笔画卿颜1 发表时间:2天前 更多>>

AC在其他地方啊,poe跟AC中间跨了好多设备,都是三层的呀

执笔画卿颜1 发表时间:2天前

本地创建vlan,就行了

粉丝:27人 关注:1人

你这种场景,B地的无线客户端可以正常获取IP地址并上网。业务VLAN完全可以从AC的无线服务模板下发,但这个VLAN需要在AC、B地交换机以及A/B两地间的三层链路上逐层放行并配置好。

核心配置关键在于两点:

  1. AP管理:通过DHCP Option 43告诉B地的AP,A地AC的IP地址在哪里。

  2. 业务数据:根据你的转发模式,确保无线客户端的数据能回到正确的网关。

你需要根据你的业务需求,决定选择集中转发还是本地转发

⚙️ 数据转发模式:集中转发 vs. 本地转发

这是你整个配置方案的基础,两种模式对网络规划影响很大:

  • 集中转发(推荐):无线客户端的所有数据流量都会通过CAPWAP隧道先送到A地的AC,再由AC转发出去。

    • 优点:策略控制统一,B地只需放通AP管理VLAN,AC可以集中进行安全审计。

    • 缺点:所有流量都经过A地AC,会占用A-B间的带宽,且AC转发压力较大。

  • 本地转发:无线客户端的数据流量不经过AC,直接由B地的AP本地转发至交换机。

    • 优点:节省A-B间的链路带宽,数据转发延迟低。

    • 缺点:需要在B地的交换机上配置业务VLAN,管理相对分散


📝 分步配置指南

无论选择哪种模式,前两步是通用的。

第一步:打通底层网络(通用)

  1. 创建VLAN:在AC和沿途所有三层设备上创建VLAN,并配置好VLAN接口IP。至少需要:

    • AP管理VLAN(例如VLAN 100):给B地的AP分配IP地址,实现与A地AC三层互通。

    • 无线业务VLAN(例如VLAN 200):给B地的无线客户端分配IP地址

  2. 配置路由:确保A地的AC、B地的AP及无线客户端的网关之间路由可达

第二步:让AP上线(通用)

  1. DHCP服务器配置:在B地负责给AP分配IP的DHCP服务器上(可能是B地路由器或核心交换机),必须配置Option 43字段,指定A地AC的管理IP地址。

    • 十六进制格式示例:假设AC IP是192.168.10.1,Option 43应配置为 80 07 00 00 01 C0 A8 0A 01

    • ASCII格式示例:部分设备也支持直接填写 192.168.10.1

  2. 检查上线:完成配置后,B地AP应能自动从A地AC获取配置并上线。

第三步:配置业务VLAN(根据转发模式选择)

这是最关键的区分步骤。

👑 方案A:集中转发模式(推荐)

此模式下,所有业务配置都在A地AC上完成

  • 在AC上

    1. 创建业务VLAN:在AC上创建无线业务VLAN(例如VLAN 200)

    2. 配置无线服务模板:在服务模板中,指定业务VLAN为 200

    3. 配置DHCP服务强烈建议在A地AC或A地DHCP服务器上,为VLAN 200配置DHCP地址池。因为客户端的DHCP请求会通过CAPWAP隧道到达AC,AC需要能够响应或中继这些请求

  • 在B地交换机上

    • 连接AP的交换机端口只需放行AP管理VLAN(如VLAN 100)即可,无需放行业务VLAN 200。因为业务数据被封装在CAPWAP隧道中,对B地交换机不可见。

  • 在A-B间三层链路上

    • 必须放行并路由VLAN 200,确保AC能将无线客户端的流量转发至其网关(可能也在A地)。

🚀 方案B:本地转发模式

此模式下,业务数据在B地本地处理,配置稍复杂

  • 在AC上

    1. 创建业务VLAN:仍需在AC上创建VLAN 200,以便管理。

    2. 配置无线服务模板:在服务模板中,必须开启本地转发功能forward-mode local),并指定业务VLAN为 200

    3. 配置MAP文件:AC需要下发一个MAP文件给AP,将AP的上联口配置为Trunk模式,并允许VLAN 200通过

  • 在B地交换机上

    • 连接AP的端口必须配置为Trunk模式,并放行AP管理VLAN(100)和无线业务VLAN(200)

    • 必须在B地交换机上为VLAN 200配置网关IP和DHCP服务(或配置DHCP中继指向A地的DHCP服务器),因为客户端流量直接由AP在本地转发。

粉丝:25人 关注:2人

AP 依靠 B 地 DHCP 下发 Option43、三层路由可达,完全可以注册上线 A 地总部 AC,你这个纳管思路没问题。
如果 AC 服务模板默认「隧道转发(集中转发)」,B 地无线终端一定拿不到 IP、无法上网:
终端流量会被 AP 封装进 CAPWAP 隧道传回总部 AC,业务 VLAN 只在总部 AC 存在,B 地本地没有该 VLAN 网关与 DHCP,终端无法获取地址。
分支 B 场景推荐 本地转发(直接转发) 方案(主流工程方案),也可以用集中隧道转发(小众、占用专线带宽),两套方案下文分别给出部署方式。
组网现状梳理
A:总部,部署 AC
B:分支,仅 POE 交换机 + 瘦 AP、出口路由器和总部三层互通
B 交换机创建 AP 管理 VLAN,DHCP 配置 Option43 指向 AC 管理 IP,用来让 AP 注册 AC。
方案一:本地转发(推荐,90% 分支场景用这个)
核心原理
AP 只把管理报文(CAPWAP 控制隧道 UDP5246) 发给总部 AC 做配置下发、纳管;
无线用户业务流量不回总部 AC,AP 剥离无线封装后直接打上业务 VLAN 标签,从本地 POE 交换机转发至 B 本地网关 / DHCP 获取 IP 上网。
优点:专线只走 AP 管理流量,带宽占用极小;断专线后 AP 依然可以正常发 WiFi、终端正常上网。
分步配置(H3C AC + 分支交换机 / 路由器)
1)总部 AC 配置(关键:开启本地转发)
plaintext
# 1. 创建业务VLAN(仅做配置下发标记,AC无需创建该VLAN三层接口)
wlan service-template WiFi-Branch
ssid Branch-WiFi
# 核心配置:本地转发(直接转发)
client forwarding-location ap
# 指定分支用户所属业务VLAN(B本地提前建好这个VLAN)
vlan 200
security wpa2
security pre-shared-key simple Wifi@123456
service-template enable

# 2)AP分组绑定服务模板,所有B地AP划入分支AP组
wlan ap-group Branch_AP
ap-model WA系列型号
wlan service-template WiFi-Branch enable
2)分支 B 侧配置(解决终端获取 IP 的关键)
B 的 POE 交换机:
AP 接入端口配置 Trunk,放行 AP 管理 VLAN + 业务 VLAN200
plaintext
interface GigabitEthernet 1/0/1 (接AP)
port link-type trunk
port trunk permit vlan 100 200 # 100=AP管理VLAN,200=无线业务VLAN
port trunk native vlan 100 # AP管理VLAN作为原生VLAN
B 三层网关(分支路由器 / 三层交换机):
创建业务 VLANIF 200,配置网关 IP,并部署 DHCP 地址池给无线终端分配 IP
plaintext
vlan 200
interface Vlan-interface 200
ip address 192.168.200.1 255.255.255.0
dhcp server ip-pool WIFI200
network 192.168.200.0 mask 255.255.255.0
gateway-list 192.168.200.1
dns-list 223.5.5.5
dhcp enable
AP 管理 VLAN(VLAN100)DHCP 配置,带上 Option43 实现 AP 自动发现 AC:
plaintext
dhcp server ip-pool AP_MGMT
network 192.168.100.0 mask 255.255.255.0
gateway-list 192.168.100.254
# Option43写法:十六进制 0304 + AC管理IP四段十六进制
# 例AC管理IP 10.1.1.1 → 0304 0A010101
option 43 hex 03040A010101
3)互通保障
总部 AC 与分支路由互通、放行 CAPWAP 端口 UDP 5246、5247,防火墙不要拦截这两个端口即可完成 AP 上线。
方案二:隧道转发(集中转发,不推荐专线小带宽场景)
原理
用户所有流量全部封装 CAPWAP 隧道穿过专线传回总部 AC,由 AC 完成业务 VLAN 三层转发、DHCP 分配地址。
缺点:分支所有人上网流量都走总部专线,带宽压力巨大;一旦总部 AC 掉线 / 专线断开,分支 WiFi 直接断网。
部署要点
AC 服务模板改为隧道转发:
plaintext
wlan service-template WiFi-Central
ssid Central-WiFi
client forwarding-location ac # 流量回AC
vlan 300 # 业务VLAN300在总部AC上创建三层接口
service-template enable
总部 AC 必须创建业务 VLANIF 300 并配置 DHCP 地址池,给分支无线终端分配 IP。
两端路由互通,分支 AP 上行 Trunk 只放行 AP 管理 VLAN 即可(业务流量靠隧道带回 AC)。
分支终端拿到总部网段 IP,上网流量全部经由总部 AC 转发。
你疑问的核心解答
在 ACserver 服务模板下的 vlan 业务网段还能发下去吗?B 地的客户端连无线应该获取不到 ip 吧?
本地转发模式:AC 只会把「业务 VLAN 编号 200」下发给 AP,不会下发网段网关 / DHCP;终端拿到业务 VLAN 标签后在分支本地获取 IP,完全正常上网。
隧道转发模式:AC 会下发完整业务 VLAN,终端流量回总部 AC 拿 IP,但分支断网 WiFi 就瘫痪。
如果你不改转发模式、默认隧道转发,但分支本地没有对应业务 VLAN 网关 → 终端必然无法获取 IP,WiFi 连上无网。
两种方案选型对照表
表格
模式 流量走向 专线占用 断专线表现 适用场景
本地转发 (推荐) AP 本地转发业务流量,仅管理回 AC 极小,只有 AP 上线报文 AP 仍正常提供 WiFi 上网 绝大多数分支门店、异地办公室
隧道集中转发 用户全部流量回总部 AC 大,占用上网带宽 断专线 WiFi 彻底断网 需要总部统一防火墙策略、全局上网管控的场景
补充排坑注意事项
本地转发场景下,如果需要总部 Portal/802.1X 认证:AC 开启 wlan local-forward authentication-tunnel enable,认证报文单独隧道回总部,业务流量本地转发。
分支路由器、总部防火墙务必放行 CAPWAP 端口:UDP 5246(控制隧道)、UDP 5247(数据隧道),否则 AP 无法注册上线。
Option43 格式切勿写错:固定格式0304+ACIP十六进制,写错 AP 无法发现 AC。
本地转发时,AP 上行交换机 Trunk 必须同时放行管理 VLAN + 业务 VLAN,缺一个都会出现能连上 WiFi 但拿不到 IP。
最简落地建议
直接用 本地转发方案:
AC 服务模板配置 client forwarding-location ap;
B 交换机 trunk 放行管理 VLAN + 业务 VLAN;
B 路由器在业务 VLANIF 配置网关 + DHCP;
B 管理 VLAN 的 DHCP 带上 Option43 指向 AC。

粉丝:0人 关注:0人

本地转发的,ac只是控制。流量还是走b地出去的。配置模板只写b地相关vlan就行


你如果想业务也走a地出去那就是dhcp中继从那边获取ip。或者在这边创建dhcp然后路由器路由指向a地出去就行

鸭鸭同学 发表时间:1天前 更多>>

你如果想业务也走a地出去那就是dhcp中继从那边获取ip。或者在这边创建dhcp然后路由器路由指向a地出去就行

鸭鸭同学 发表时间:1天前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明