FIT‑AP 本地转发,AP 自身 VLANIF 接口能获取 IP,但无线 SSID 终端拿不到 DHCP 地址
组网:AC 旁挂核心;AP 上行交换机 Trunk,PVID 是 AP 管理 VLAN,允许通过 AP 管理 VLAN + 用户业务 VLAN;AC 下发 map 文件;远程 AP(广域网跨三层 AP);AP 上配置业务 VLANIF 接口可以拿到 IP,无线终端连 SSID 拿不到 DHCP 地址。
关键现象拆解:
AP 的interface Vlan‑interface X(业务 VLAN)能拿到 DHCP 地址 → 有线链路 Trunk、VLAN 透传、DHCP 服务器、路由全部正常。证明业务 VLAN 从 AP 上行→接入交换机→核心→DHCP 服务器整条有线通路没问题。
但是无线 SSID 本地转发,无线终端无法获取 DHCP 地址,问题锁定:CAPWAP 下发配置、本地转发 VLAN 映射、AP 侧 VLAN 资源、SSID 绑定、远程 AP 限制。
⚠️远程 AP(跨三层)本地转发有特殊注意点,很多现场踩坑。
1、检查关键点 1:WLAN MAP 文件配置错误(最高概率)
map 文件作用:告诉 AP,SSID 对应的 VLAN,在 AP 本地创建 VLAN。
map 文件名:ap‑map.cfg,上传 AC flash,wlan ap‑map‑file ap‑map.cfg
错误示例(很多现场写错)
plaintext
#错误写法,只写AP管理VLAN
ap‑model WA6638
vlan‑map 100
✅正确 map 文件格式:
plaintext
ap‑model WA6638
vlan‑map 100,200 #100=AP管理VLAN;200=无线业务VLAN,**两个VLAN都要写进去**
原理:本地转发模式,AP 必须本地创建业务 VLAN;map 里面不包含业务 VLAN,AP 本地不会生成该 VLAN,无线用户流量无法在 AP 二层转发。
你虽然交换机 Trunk 放通业务 VLAN,但 AP 没有 map 下发,AP 本地没有 VLAN,无线终端发出 DHCP 广播报文在 AP 内部直接丢弃。
确认命令,在 AC 查看 map 文件内容:
bash
display ap‑map file
AP 上线之后登录 AP(远程 AP 可通过 AC 登入 AP 控制台)查看 AP 本地 VLAN:
bash
display vlan brief
✅正确:AP 上必须看到业务 VLAN 存在;❌错误:只有管理 VLAN,没有业务 VLAN,就是 map 漏写业务 VLAN。
2、关键点 2:无线服务模板配置,本地转发 + VLAN 绑定
shell
wlan service‑template name LOCAL‑FORWARD
ssid TEST‑LOCAL
#开启本地转发(重点!不要集中转发)
local‑forward enable
#绑定业务VLAN
vlan‑id 200
service‑template enable
常见错误:
忘记local‑forward enable,实际运行集中转发,流量封装进 CAPWAP 隧道回 AC,AP 本地 VLANIF 拿到 IP 没用。
service‑template 里面没有配置vlan‑id 200,map 虽然下发 VLAN,SSID 不绑定 VLAN。
3、关键点 3:远程 AP(Remote‑AP)特殊限制!你的场景是远程 AP
远程 AP 模式下,默认:无线本地转发的广播报文(DHCP 属于广播),AP 不会从 WAN 上行口发出,远程 AP 有隔离机制!
查看 AP 是否工作在 Remote‑AP 模式:
bash
display wlan ap all verbose
如果 AP 的AP mode显示为 Remote‑AP。
Remote‑AP 本地转发 DHCP 广播无法透传解决方案
shell
system‑view
wlan ap ap‑name model WAxxxx
remote‑ap broadcast‑forward enable
这条命令开启远程 AP 模式下,本地转发业务 VLAN 广播报文允许从 AP 上行 WAN 口发出;DHCP Discover 广播才能发送到上行交换机,到达 DHCP 服务器。
这是远程 AP 本地转发拿不到地址的高频坑!AP 自己 VLANIF 接口可以获取 IP,但是无线终端广播报文被 Remote‑AP 隔离。
4、关键点 4:上行交换机 Trunk 配置核对
接入交换机连接 AP 的接口:
shell
interface GigabitEthernet 1/0/1
port link‑type trunk
port trunk pvid vlan 100 #AP管理VLAN
port trunk permit vlan 100 200 #管理VLAN、业务VLAN同时允许通过
确认:业务 VLAN 不做 tagged 剥离,业务 VLAN 带标签上行;PVID 仅用于 AP 管理 VLAN。
你已经确认 AP 的 Vlan‑interface 200 能拿到 IP,交换机侧基本没问题。
5、关键点 5:AP 本地是否开启端口隔离、用户隔离
进入 AP 控制台查看服务模板:
bash
display wlan service‑template name xxx
不要开启用户隔离:
plaintext
undo user‑isolation enable
用户隔离开启,AP 本地丢弃二层广播 DHCP 报文。
6、快速定位调试手段(登录 AP 上操作,非常关键)
从 AC 上远程登入 AP:wlan ap execute name AP‑NAME,直接进入 AP 命令行。
bash
#1.确认AP本地是否生成业务VLAN
display vlan brief
#2.确认服务模板是否本地转发,绑定VLAN正确
display wlan service‑template name xxx
#3.看AP的上行接口,确认属于哪个VLAN
display interface GigabitEthernet 0/0
#4.开启报文调试,看无线终端DHCP报文是否到达AP上行口
debugging l2‑packet ethernet‑type 0800
terminal debugging
terminal monitor
现象判断:
AP 上看不到无线终端发出 DHCP Discover:SSID 没有绑定 VLAN,未开启本地转发,map 没下发 VLAN。
AP 收到终端 DHCP Discover,但是上行口没有发出:Remote‑AP 没有开启remote‑ap broadcast‑forward enable;或者 user‑isolation。
AP 上行发出 DHCP 报文,但是没有收到 DHCP Offer:上行交换机 / 核心过滤广播,DHCP 中继问题。
故障排查顺序(现场执行)
AC 查看 ap‑map 文件,确认业务 VLAN 写进 vlan‑map;AP 登录查看display vlan brief确认业务 VLAN 存在 AP 本地。
确认 wlan service‑template:local‑forward enable、vlan‑id X配置完整。
如果 AP 是 Remote‑AP 模式,必须配置:remote‑ap broadcast‑forward enable。
关闭 service‑template 下 user‑isolation。
登录 AP 调试抓包,确认 DHCP 广播报文是否从 AP 上行发出。
典型故障复盘(匹配你的现象)
AP 上配置 Vlan‑interface 业务 VLAN,可以拿到 IP,说明 AP 上行链路、DHCP 全部正常;但是无线终端拿不到地址。
90% 两种情况:
ap‑map.cfg 漏写业务 VLAN,AP 本地没有创建业务 VLAN。
Remote‑AP 远程 AP,没有开启广播转发,无线侧 DHCP 广播被 AP 阻断。
补充:map 文件修改完成,AP 需要离线重新上线,新 map 配置才会下发生效。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论