一.项目背景
组网需求:企业已经部署了员工网络,希望增加SSID(使用不同的业务VLAN),为访客提供
无线上网服务。
AC组网方式:旁挂三层组网。
业务数据转发方式:直接转发(缺省方式)。
DHCP部署方式:汇聚交换机作为DHCP服务器为AP和STA分配IP地址,并且在AP的地
址池中配置Option43字段指定AC源接口地址。
AP管理:VLAN2,网段为192.168.2.0/24。网关为汇聚交换机上的VLANIF2接口IP
无线业务1:VLAN3,SSID为employee,密码为YsHsjx_202206,网段为
192.168.3.0/24。网关为汇聚交换机上的VLANIF3接口IP。
无线业务2:VLAN4,SSID为guest,密码为YsHsjx_202206,网段为
192.168.4.0/24。网关为汇聚交换机上的VLANIF4接口IP。
AC与AP建立管理隧道的源接口:AC上的VLANIF20
AC与汇聚交换机三层互联的接口:VLANIF20。
汇聚交换机与出口网关三层互联的接口:VLANIF10。
Ip地址规划表
设备 | 端口号 | 端口类型 | 所属VLAN | Ip地址 |
R1 | G0/0/1 | access | vlan 10 | 192.168.10.1 |
SW1 | G0/0/1 | access | vlan 10 | 192.168.10.2 |
SW1 | G0/0/24 | trunk | vlan 20 | 192.168.20.1 |
AC1 | G0/0/1 | trunk | Vlan 20 | 192.168.20.2 |
SW1 | G0/0/2 | trunk | vlan 2 | 192.168.2.1 |
SW1 | G0/0/2 | trunk | vlan 3 | 192.168.3.1 |
SW1 | G0/0/2 | trunk | vlan 4 | 192.168.4.1 |
Ensp模拟器实验配置如下:
一)、配置接入交换机
1. 指定管理VLAN并透传业务VLAN(AP方向)
<Huawei>sys // 从用户视图进入系统视图,可进行全局配置
[Huawei] un in en // 关闭信息中心功能,减少系统信息输出干扰
[Huawei] sys sw2 // 将设备名称修改为 sw2
[sw2] vlan ba 2 3 4 // 批量创建 VLAN 2、3、4
[sw2] inte g0/0/1 // 进入 GigabitEthernet 0/0/1 接口视图,对该接口进行配置
[sw2-GigabitEthernet0/0/1] p l t // 设置 GigabitEthernet 0/0/1 接口的链路类型为 trunk
[sw2-GigabitEthernet0/0/1] p t p v 2 // 设置 GigabitEthernet 0/0/1 这个 trunk 接口的默认 VLAN 为 2
[sw2-GigabitEthernet0/0/1] p t a v 2 3 4 // 允许 GigabitEthernet 0/0/1 这个 trunk 接口通过 VLAN 2、3、4 的数据
[sw2-GigabitEthernet0/0/1] inte g0/0/2 // 进入 GigabitEthernet 0/0/2 接口视图,对该接口进行配置
[sw2-GigabitEthernet0/0/2] p l t // 设置 GigabitEthernet 0/0/2 接口的链路类型为 trunk
[sw2-GigabitEthernet0/0/2] p t a v 2 3 4 // 允许 GigabitEthernet 0/0/2 这个 trunk 接口通过 VLAN 2、3、4 的数据
二)、配置汇聚交换机
1、配置汇聚交换机二层接口及vlan配置
[Huawei]sys sw1
[sw1]vlan ba 2 3 4 10 20
[sw1]inte g0/0/2
[sw1-GigabitEthernet0/0/2]p l t
[sw1-GigabitEthernet0/0/2]p t a v 2 3 4
[sw1-GigabitEthernet0/0/2]inte g0/0/1
[sw1-GigabitEthernet0/0/1]p l a
[sw1-GigabitEthernet0/0/1]p d v 10
[sw1-GigabitEthernet0/0/1]inte g0/0/24
[sw1-GigabitEthernet0/0/24]p l t
[sw1-GigabitEthernet0/0/24]p t p v 20
[sw1-GigabitEthernet0/0/24]p t a v 20
[sw1-GigabitEthernet0/0/24]qu
2、配置汇聚交换机三层vlan配置
[sw1-Vlanif3]inte vlan 4
[sw1-Vlanif4]ip ad 192.168.4.1 24
[sw1-Vlanif4]dhcp se inte
[sw1-Vlanif4]inte vlan 10
[sw1-Vlanif10]ip ad 192.168.10.2 24
[sw1-Vlanif10]inte vlan 20
[sw1-Vlanif20]ip ad 192.168.20.1 24
3.配置汇聚交换机DHCP服务器(为AP和STA分配IP)
[sw1] ip po ap // 创建一个名为 ap 的 IP 地址池
[sw1-ip-pool-ap] net 192.168.2.0 ma 24 // 指定 IP 地址池的网段为 192.168.2.0,子网掩码为 255.255.255.0
[sw1-ip-pool-ap] ga 192.168.2.1 // 设置该 IP 地址池分配 IP 地址时使用的网关地址为 192.168.2.1
[sw1-ip-pool-ap] option 43 sub-option 3 ascii 192.168.20.2 // 在 DHCP 分配中,为客户端配置选项 43 的子选项 3,其值为 ASCII 编码的 192.168.20.2
[sw1-ip-pool-ap]qu
[sw1] dhcp en // 开启 DHCP 服务功能
[sw1] inte vlan 2 // 进入 VLAN 2 的虚拟接口视图
[sw1-Vlanif2] ip add 192.168.2.1 24 // 为 VLAN 2 的虚拟接口配置 IP 地址 192.168.2.1,子网掩码为 255.255.255.0(“24” 表示子网掩码中前 24 位为 1)
[sw1-Vlanif2] dhcp se gl // 配置该接口为全局模式下的 DHCP 服务,也就是使用全局地址池来分配 IP 地址
[sw1-Vlanif2]qu
[sw1] inte vlan 3 // 进入 VLAN 3 的虚拟接口视图
[sw1-Vlanif3] ip ad 192.168.3.1 24 // 为 VLAN 3 的虚拟接口配置第二个 IP 地址 192.168.3.1,子网掩码同样为 255.255.255.0
[sw1-Vlanif3] dhcp se inte // 在 VLAN 3 的虚拟接口上开启接口模式的 DHCP 服务,该接口会使用自己的地址池为连接到这个 VLAN 的设备分配 IP 地址
[sw1-Vlanif3] inte vlan 4 // 进入 VLAN 4 的虚拟接口视图
[sw1-Vlanif4] ip ad 192.168.4.1 24 // 为 VLAN 4 的虚拟接口配置 IP 地址 192.168.4.1,子网掩码为 255.255.255.0
[sw1-Vlanif4] dhcp se inte // 在 VLAN 4 的虚拟接口上开启接口模式的 DHCP 服务,该接口会使用自己的地址池为连接到这个 VLAN 的设备分配 IP 地址
三).配置无线AC配置
1. 配置AP上线
(1)透传管理VLAN
[AC6005]un in en
[AC6005]sys AC
[AC]vlan 20
[AC-vlan20]inte g0/0/1
[AC-GigabitEthernet0/0/1]p l t
[AC-GigabitEthernet0/0/1]p t p v 20
[AC-GigabitEthernet0/0/1]p t a v 20
[AC-GigabitEthernet0/0/1]qu
(2)配置AC与汇聚交换机互联接口
[AC]inte vlan 20
[AC-Vlanif20]ip ad 192.168.20.2 24
[AC-Vlanif20]qu
(3)配置AP建立CAPWAP隧道的源接口及去往AP管控地址段静态路由
[AC]capwap source interface vlanif 20
[AC]ip route-sta 192.168.2.0 24 192.168.20.1
(4)配置AP认证模式
[AC] wlan //进入WLAN视图
[AC-wlan-view] ap auth-mode no-auth //配置AP认证模式为不认证
说明: 将AP上电后,当执行命令display ap all查看到AP的“State”字段为“nor”时,表示AP正常上线,示例如下。
[AC] display ap all
2. 配置WLAN业务
(1)配置安全模板(employee和guest)
[AC] vlan ba 3 4 // 批量创建 VLAN 3 和 VLAN 4
[AC] wlan // 进入 WLAN 视图,用于对无线局域网进行配置
[AC-wlan-view] security-profile name employee // 创建一个名为 employee 的安全配置文件
[AC-wlan-sec-prof-employee] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes // 为名为 employee 的安全配置文件配置安全策略,采用 WPA - WPA2 混合模式的预共享密钥(PSK)认证方式,预共享密钥为 YsHsjx_202206,加密算法使用 AES
[AC-wlan-sec-prof-employee]qu
[AC-wlan-view] security-profile name guest// 创建一个名为 employee 的安全配置文件
[AC-wlan-sec-prof-guest] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes // 为名为 guest的安全配置文件配置安全策略,采用 WPA - WPA2 混合模式的预共享密钥(PSK)认证方式,预共享密钥为 YsHsjx_202206,加密算法使用 AES
(2)配置ssid模板(employee和guest)
[AC-wlan-view] ssid-profile name employee // 创建一个名为 employee 的 SSID(服务集标识符)配置文件
[AC-wlan-ssid-prof-employee] ssid employee // 在名为 employee 的 SSID 配置文件中,将无线接入点广播的 SSID 设置为 employee,即无线信号的名称为 employee
[AC-wlan-view]ssid-profile name guest
[AC-wlan-ssid-prof-guest]ssid guest
(3)配置VAP模板(employee和guest)
[AC-wlan-view]vap-profile name employee //创建vap模板名位employee
[AC-wlan-vap-prof-employee] service-vlan vlan-id 3 //绑定业务vlan
[AC-wlan-vap-prof-employee] ssid-profile employee //绑定ssid模板
[AC-wlan-vap-prof-employee] security-profile employee //绑定安全模板
[AC-wlan-vap-prof-employee] q
[AC-wlan-view] vap-profile name guest //创建vap模板名位employee
[AC-wlan-vap-prof-guest] service-vlan vlan-id 4 //绑定业务vlan
[AC-wlan-vap-prof-guest] ssid-profile guest //绑定ssid模板
[AC-wlan-vap-prof-guest] security-profile guest //绑定安全模板
[AC-wlan-vap-prof-guest]q
(4)配置AP组(引用VAP模板)
说明:前面没有配置AP加入单独的AP组,AP会自动加入到名为“default”的AP组中,因此配置默认的AP组“default”引用VAP模板即可。
[AC-wlan-view] ap-group na default // 创建一个名为 default 的 AP 组,AP 组用于对一组接入点进行统一配置和管理。
[AC-wlan-ap-group-default] vap-profile employee wlan 1 radio all // 将名为 employee 的 VAP 配置文件应用到 AP 组中所有无线接入点(AP)的 WLAN 1 的所有射频接口上
[AC-wlan-ap-group-default] vap-profile guest wlan 2 radio all // 将名为 guest 的 VAP 配置文件应用到 AP 组中所有无线接入点(AP)的 WLAN 2 的所有射频接口上。
四).配置出口网关
1. 配置AR的LAN侧
(1)配置互联接口二层vlan配置
· 如果使用的是二层接口与汇聚交换机连接,需要为其创建接口所属VLAN对应的VLANIF接口再配置IP。
<Huawei>sys
[Huawei]un in en
[Huawei]sys R1
[R1]inte g0/0/0
[R1-GigabitEthernet0/0/0]portswitch
[R1-GigabitEthernet0/0/0]q
[R1]vlan 10
[R1-vlan10]inte g0/0/0
[R1-GigabitEthernet0/0/0]p l a
[R1-GigabitEthernet0/0/0]p d v 10
[R1-GigabitEthernet0/0/0]q
(2)配置与汇聚交换机三层互联接口IP
[R1]inte vlan 10
[R1-Vlanif10]ip ad 192.168.10.1 24
[R1-Vlanif10]qu
(3)配置互联接口IP
配置回城静态路由
[R1]ip route-sta 192.168.3.0 24 192.168.10.2
[R1]ip route-sta 192.168.4.0 24 192.168.10.2
四)、验证配置结果
WLAN 业务配置完成会自动下发给AP,配置完成后,通过执行命令display vap ssid employee 查 看如下信息,当“Status”项显示为“ON”时,表示AP 对应的射频上的VAP 已创建成功。
[AC]display vap ssid employee
[AC-wlan-view]display vap ssid guest
STA1 搜索到名为“employee”的无线网络,采用wpa/wpa2-psk 认证,用户需要输入密码。用户关联到无线网络上后,无线PC 能够被分配相应的IP 地址。在AC 上执行display station ssid employee 命令,可以查看到用户已经接入到无线网络“employee”中。
STA2 搜索到名为“guest”的无线网络,采用wpa/wpa2-psk 认证,用户需要输入密码。用户关联到无线网络上后,无线PC 能够被分配相应的IP 地址。在AC 上执行display station ssid guest命令,可以查看到用户已经接入到无线网络“guest”中。
无线终端1 连接employee信号,密码YsHsjx_202206,连接成功后,ipconfig查看ip
无线终端2 连接guest信号,密码YsHsjx_202206,连接成功后,ipconfig查看ip
连通性测试,无线终端ping出口路由器
五、实验总结