要实现两个 SSID 分别连接内网和外网,核心思路是:为每个 SSID 绑定不同的 VLAN,然后通过 ACL 控制 VLAN 间的访问权限。
简单来说,就是让两个 Wi-Fi 信号处于不同的“虚拟网络”中,再设置规则,让其中一个(访客网)不能访问另一个(内网)。
方案规划(假设场景)
配置步骤
以下步骤假设你的 AC 是旁挂在核心交换机上,且网关(如核心交换机)具备 ACL 功能。
1. 全网 VLAN 规划与配置
首先,需要规划并创建相关 VLAN。
管理 VLAN:AP 与 AC 通信使用(例如 VLAN 100)。
业务 VLAN:分别为两个 SSID 创建 VLAN 10(办公)和 VLAN 20(访客)。
配置交换机和 AC:在核心交换机上创建这些 VLAN 的三层接口(SVI),作为各自网段的网关。并在连接 AC 和 AP 的接口上配置为 Trunk 模式,允许这些 VLAN 通过。
2. 配置 AC(以命令行方式为例)
登录 AC 进行配置。
2.1 创建无线服务模板
分别为两个 SSID 创建服务模板,并绑定不同的 VLAN。
# 进入系统视图
<AC> system-view
# 创建办公网 SSID 的服务模板
[AC] wlan service-template 1
[AC-wlan-st-1] ssid Office
# 关键:绑定 VLAN 10
[AC-wlan-st-1] vlan 10
[AC-wlan-st-1] service-template enable
[AC-wlan-st-1] quit
# 创建访客网 SSID 的服务模板
[AC] wlan service-template 2
[AC-wlan-st-2] ssid Guest
# 关键:绑定 VLAN 20
[AC-wlan-st-2] vlan 20
[AC-wlan-st-2] service-template enable
[AC-wlan-st-2] quit
2.2 将服务模板绑定到 AP 射频
将上面创建的服务模板,绑定到 AP 的 2.4G 或 5G 射频上。
# 进入 AP 视图(假设 AP 名为 ap1)
[AC] wlan ap ap1
# 进入 2.4G 射频接口
[AC-wlan-ap-ap1] radio 1
# 绑定两个服务模板
[AC-wlan-ap-ap1-radio-1] service-template 1
[AC-wlan-ap-ap1-radio-1] service-template 2
[AC-wlan-ap-ap1-radio-1] radio enable
[AC-wlan-ap-ap1-radio-1] quit
# 保存配置
[AC] save force
3. 配置 ACL 进行访问控制
这是实现“访客只能上外网”的关键步骤。ACL 通常在网络的网关设备(核心交换机或防火墙)上配置。
3.1 在核心交换机(网关)上配置 ACL
# 进入系统视图
<Core-Switch> system-view
# 创建一个高级 ACL(编号 3000),用于限制访客网段
[Core-Switch] acl advanced 3000
# 规则 10:允许访客网段访问自己的网关(DHCP等基础通信)
[Core-Switch-acl-ipv4-adv-3000] rule 10 permit ip source 192.168.20.0 0.0.0.255 destination 192.168.20.1 0
# 规则 20:拒绝访客网段访问内网网段(办公网)
[Core-Switch-acl-ipv4-adv-3000] rule 20 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
# 规则 30:允许访客网段访问其他所有流量(即外网)
[Core-Switch-acl-ipv4-adv-3000] rule 30 permit ip source 192.168.20.0 0.0.0.255
[Core-Switch-acl-ipv4-adv-3000] quit
3.2 应用 ACL 到 VLAN 接口
# 进入 VLAN 20 的接口视图(访客网关)
[Core-Switch] interface vlan-interface 20
# 在入方向应用 ACL 3000 进行过滤
[Core-Switch-Vlan-interface20] packet-filter 3000 inbound
[Core-Switch-Vlan-interface20] quit
# 保存配置
[Core-Switch] save force
验证与测试
配置完成后,可以进行以下验证: