# 组网:移动光猫‑深信服网关‑S5500 核心‑WX3024 AC‑二层交换机‑AP
>
> 更换网关后,**内网 AC、AP 之间二层本身没有变,故障根源是路由、回程路由、防火墙策略,不是无线配置本身**。
> ⚠️平台不支持远程协助,下面按顺序执行排查,把命令输出贴出来即可定位。
## 一、先确认核心 S5500 路由(最重要)
1. 查看核心默认路由,下一跳必须指向**新深信服网关 LAN 口 IP**
```
display ip routing-table 0.0.0.0
```
- 如果没有默认路由,添加:
```
ip route-static 0.0.0.0 0 新网关LAN‑IP
```
2. 测试:核心 ping 新网关 LAN 口 IP,必须通。
>
> 不通:检查核心与网关互联端口 VLAN、IP 地址、网线。
## 二、深信服网关侧必须做两件事(极易漏掉)
1. **回程路由**:深信服里面添加静态路由:
>
> 目标:内网所有业务网段、AP 管理 VLAN 网段;下一跳:S5500 核心互联 IP。
> 如果不配置回程路由:AP 获取 IP,但是 CAPWAP 报文回不来,AP 无法上线。
2. **防火墙放行 CAPWAP 协议 UDP 5246、5247**
>
> 深信服防火墙入站策略,放行内网 VLAN 之间 UDP 5246/5247,不要拦截 AC‑AP 的隧道报文。
## 三、AC WX3024 检查
登录 WX3024,执行:
```
display wlan ap all
display capwap configuration
display ip routing-table
```
1. AC 要有**默认路由指向 S5500 核心**;AC 管理 VLAN 网关是 S5500 的 VLAN‑interface 地址。
2. 确认 CAPWAP 服务已经开启;AP 管理 VLAN 和 AC 管理 VLAN 二层互通。
>
> 重点:**AP 和 AC 是二层组网,不需要 Option43**,只要 AP 能拿到管理 VLAN 的 IP,广播发现 AC 即可上线。
### 现象区分
1. AP 完全拿不到 IP:DHCP 故障(DHCP 服务器在核心 / AC,检查地址池、网关、VLAN 接口)
2. AP 拿到 IP,但是 AC 上看不到 AP:大概率**深信服拦截 CAPWAP,或者缺少回程路由**。
3. AP 能上线,但无线终端上不了外网:核心默认路由、深信服 NAT、内网回程路由问题。
## 四、排障检查清单(按顺序)
1. ✅ S5500:默认路由下一跳 = 新深信服网关 LAN‑IP
2. ✅ 深信服:添加内网所有网段回程路由指向 S5500 互联 IP
3. ✅ 深信服防火墙放行 UDP 5246/5247(AC‑AP 隧道)
4. ✅ AC WX3024 默认路由指向 S5500 核心
5. ✅ AP 管理 VLAN 的 DHCP 正常分配 IP,网关正确(核心 VLAN‑interface)
6. ✅ 接入交换机 Trunk 允许 AP 管理 VLAN 通过,PVID 配置正确
## 五、常见踩坑点
1. 旧网关坏掉,**只改了核心默认路由,忘记深信服添加回程路由**,内网 AP 可以获取 IP,但 CAPWAP 报文无法返回,AP 无法注册 AC。
2. 深信服防火墙默认策略拦截内网 UDP 5246/5247,导致 AC‑AP 隧道建立失败。
3. 核心交换机 VLAN‑interface 网关地址没有变化,但是 AC 的静态路由没有更新,AC 无法访问外网,不影响 AP 上线,只影响无线终端上网。
## 建议操作顺序
1. 先在 S5500 确认默认路由;
2. 去深信服配置回程路由 + 放行 CAPWAP 端口;
3. 重启 AP,AC 查看`display wlan ap all`观察 AP 状态。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论