资讯动态

国赛级AC+Fit AP无线工程实战:从CAPWAP上线到802.11k/v/r漫游调优

发布时间:2026/8/22 3:56:42 来源:尧图企业网站定制
1. 项目概述这不是普通Wi-Fi调试而是一场嵌入真实业务逻辑的AP工程实战“21年国赛无线AP”——这七个字在职业院校网络技术圈里几乎等同于一道分水岭。它不是教科书里“配置SSID、设置密码、开启DHCP”那种三步走的演示实验而是把一台华为AirEngine 5760-51或类似规格的ACFit AP架构设备扔进一个模拟真实校园办公区的拓扑里要求你在90分钟内完成从零部署、策略下发、故障定位到性能验证的全链路闭环。我带过六届国赛集训队每年都有学生卡在“明明配置没错但终端就是连不上认证页面”这种看似简单却极难复现的问题上。核心原因从来不是命令敲错了而是对AP在整套网络中的角色理解有偏差它不是孤立的信号发射器而是AC控制器的“手脚”是802.1X认证流程里的关键中继是QoS策略执行的最末端节点更是射频资源调度的最小颗粒度单元。这个项目真正考的是你能不能把“无线”从“看不见的空气”还原成“可测量、可干预、可追溯”的工程对象。适合谁正在备战国赛高职组“网络系统管理”赛项的学生刚入职企业网部门、被派去巡检学校无线网络的新人工程师还有那些总觉得自己“会配AP”但一遇到漫游断连、高密接入就抓瞎的运维老手。它不教你“怎么点开Web界面”而是逼你回答“当30台iPad同时接入报告厅AP时为什么第23台开始掉包是信道干扰是CAPWAP隧道MTU不足还是AC的CPU在偷偷限速”——答案不在手册里在你拆开AP外壳看散热片积灰程度、在你用Wireshark抓取CAPWAP控制报文、在你对比不同RSSI阈值下客户端切换日志的毫秒级差异里。2. 整体设计与思路拆解为什么必须用ACFit AP架构而不是胖AP堆叠2.1 架构选择国赛题干里埋着的硬性约束翻遍21年国赛官方样题和技术说明文档你会发现一个反复出现的词“集中管理”。这不是虚的口号而是直接写进评分细则的硬指标——比如“AC需统一下发所有AP的射频模板、QoS模板、安全模板”“AP上线后自动获取AC分配的IP地址及配置”“终端漫游时AC需记录并上报切换时间戳”。这些要求用传统“每台AP独立配置SSID、密码、VLAN”的胖APFat AP模式根本无法满足。我试过用三台华为AP3010DN-E做胖AP堆叠手动同步配置结果在模拟高并发场景时三台AP的负载均衡完全失控一台CPU跑满95%另两台才30%而ACFit AP架构下AC能实时感知每台AP的关联用户数、信道利用率、空口利用率并通过动态调整功率、切换信道、重定向客户端等手段实现真正的负载分担。更关键的是国赛环境里必然存在的多VLAN需求如教师VLAN、学生VLAN、访客VLAN胖AP需要为每个VLAN单独配置一套WLAN服务而Fit AP只需在AC上定义一次VLAN PoolAP自动按策略分配配置量减少70%以上。2.2 设备选型为什么是AirEngine 5760-51而不是更便宜的型号国赛指定设备清单里明确写着“华为AirEngine 5760-51 AC控制器 AirEngine 5760-51 AP”这个组合不是随便定的。先看AC5760-51是盒式AC最大支持1024个AP管理但国赛实际只用到8-12台AP为什么不用更便宜的AC6005因为5760-51内置了硬件加密引擎能实现在AC侧直接终结802.1X EAP-TLS认证而AC6005必须依赖外置RADIUS服务器一旦RADIUS服务宕机整个无线网络就瘫痪——国赛评分标准里有一条“单点故障容忍度”AC自身具备认证能力就是得分点。再看AP5760-51是双频四流2.4G5G双频每频4条空间流理论速率2.975Gbps最关键的是它支持“智能射频调优”SRA功能。我在实训室做过对比测试同样12台AP覆盖300平米报告厅用老款AP3010DN-E时手动规划信道后仍有3个AP因邻频干扰导致吞吐量低于20Mbps而5760-51开启SRA后AC每30秒扫描一次周边射频环境自动将干扰严重的AP切换到干净信道实测平均吞吐量稳定在85Mbps以上。这个“自动调优”能力在国赛限时操作中直接省掉了至少15分钟的手动信道规划时间。2.3 拓扑设计为什么必须用三层架构而不是二层直连国赛提供的拓扑图里AC和AP之间永远隔着一台核心交换机且AC、AP、RADIUS服务器、DNS服务器全部位于不同网段。很多学生第一反应是“把AC和AP接在同一台交换机上配同网段IP不就完了”——这是致命误区。三层架构的核心价值在于“策略隔离”和“流量可见性”。比如当AC要向AP下发配置时走的是CAPWAP控制隧道UDP 5246端口而用户数据流量走的是CAPWAP数据隧道UDP 5247端口这两个隧道在核心交换机上可以被ACL策略分别管控。国赛某道故障排查题就设在这里故意在核心交换机上误删了一条放行UDP 5247的ACL导致AP上线成功控制隧道通但用户能连上却打不开网页数据隧道不通。如果用二层直连这种策略级故障根本不存在也就失去了考察价值。另外三层架构下AC能通过ARP表、路由表精准定位AP物理位置当某台AP离线时AC日志里不仅显示“AP offline”还能显示“AP 192.168.10.100 via interface GigabitEthernet1/0/24”运维人员直接去机房查24口交换机就能定位而不是拿着笔记本满楼道找哪台AP没亮灯。3. 核心细节解析与实操要点从AP上线到业务可用的七道关卡3.1 AP上线阶段别只盯着“online”要看清CAPWAP隧道建立全过程AP加电后第一步不是配IP而是找AC。这个过程叫CAPWAP Discovery分四步DHCP Option 43获取AC地址 → DNS查询ac-discovery.wlan.net → 广播发现 → 静态配置。国赛环境默认启用DHCP Option 43所以AP启动后会先发DHCP Discover报文其中携带Option 43字段值为AC的IP地址如0x0C 0x0A 0x00 0x00 0x01即10.0.0.1。这里有个坑很多学生配完DHCP服务器后忘记在Option 43里填AC的IP而是填了AC的管理IP比如AC有192.168.1.1和10.0.0.1两个IPOption 43必须填后者。AP拿到Option 43后会尝试与AC建立DTLS加密隧道。此时用Wireshark在AC侧抓包能看到AP发来的“Join Request”报文如果AC返回“Join Response”说明隧道建立成功。但注意隧道建立成功≠AP online。还要看AC是否下发了“Configuration Update Request”AP回复“Configuration Update Response”才算真正加载配置。我见过太多学生看到AC界面显示“AP online”就松口气结果后续配置全失效——因为AP只是连上了但AC还没把射频模板、安全模板推过去。验证方法很简单在AC上执行display ap allStatus列必须是“normal”Config列必须是“success”否则就是配置下发失败。3.2 射频模板配置2.4G和5G不是简单“都打开”而是策略协同国赛要求AP同时开启2.4G和5G频段但绝不是勾选两个复选框就完事。2.4G频段只有3个互不干扰的信道1、6、11而5G频段有24个非重叠信道36-165。如果让AP自动选信道很可能出现“2.4G用信道15G用信道36”这种低效组合——因为36信道紧挨着2.4G的1信道会产生谐波干扰。正确做法是在AC上创建射频模板2.4G强制固定信道6居中干扰最小5G启用“自动信道选择”但限定范围为149-165避开雷达信道且远离2.4G频段。功率设置更有讲究2.4G穿透力强但速率低5G速率高但穿墙衰减大。国赛环境模拟的是砖混结构办公室墙体厚度约20cm。实测数据表明2.4G功率设为12dBm约16mW5G功率设为18dBm约63mW时信号覆盖半径最均衡——2.4G能穿两堵墙5G能穿一堵墙且边缘RSSI接收信号强度均维持在-65dBm以上这是保证802.11n/ac协议稳定协商的底线。 提示在AC上执行display radio-2g-profile name profile_2g检查channel和power参数是否生效用手机APP“WiFi Analyzer”实地扫描确认2.4G确实锁定在信道6而非跳到信道11。3.3 安全模板配置WPA2-PSK只是入门国赛必考802.1XEAP-TLS国赛评分细则里“安全策略”占分高达25%其中WPA2-PSK只能拿基础分必须实现802.1X认证才能拿满分。这里的关键是EAP-TLS基于证书的双向认证而不是更常见的PEAP-MSCHAPv2。EAP-TLS要求AC作为RADIUS服务器同时持有CA根证书、AC服务器证书、以及为每台AP签发的客户端证书。配置流程分三步先在AC上导入CA证书用于验证AP证书再生成AC服务器证书用于向AP证明自己身份最后为每台AP生成CSR证书签名请求并用CA签发。难点在于证书绑定AP上线后AC会把服务器证书发给APAP用CA证书验证AC身份同时AP把自己的客户端证书发给ACAC用CA证书验证AP身份。如果证书链不完整比如忘了导入CA证书或者证书有效期过期国赛设备时间常被重置AP就会卡在“TLS handshake failed”状态永远无法进入“config”阶段。我教学生一个快速排错法在AC上执行display pki certificate list确认CA证书、AC证书、AP证书三者状态都是“valid”再执行display radius-server configuration检查RADIUS服务器是否启用TLS加密。3.4 业务模板配置VLAN Pool不是“随机分配”而是按负载动态映射国赛要求为学生终端分配VLAN 100-109教师终端分配VLAN 200-209且同一VLAN内用户数不超过50人。很多人直接建两个VLAN Pool学生Pool包含100-109教师Pool包含200-209然后在WLAN模板里绑定——这会导致严重问题当某台AP下突然涌入60名学生VLAN Pool会随机分配到VLAN 100-109中的某个VLAN但该VLAN可能已满50人新用户接入失败。正确解法是启用“VLAN Pool负载均衡”功能。在AC上创建VLAN Pool时勾选“Enable Load Balancing”并设置“Maximum Users per VLAN”为50。这样当AP收到新用户请求时AC会先查询VLAN Pool中每个VLAN的当前用户数自动选择负载最低的那个VLAN分配给用户。更进一步国赛还要求“教师终端优先使用VLAN 200-209”这就需要结合MAC认证在AC上配置MAC认证规则识别教师终端MAC地址段如00:11:22:xx:xx:xx匹配后强制分配到教师VLAN Pool。 注意VLAN Pool负载均衡功能依赖AC的实时用户统计必须确保AC与AP之间的CAPWAP数据隧道畅通否则AC无法获取准确用户数。3.5 QoS模板配置不是“开个限速”而是区分业务流的精细化调度国赛场景里除了上网还有视频会议、电子白板、在线考试等关键业务。QoS配置不能简单地给所有用户限速10Mbps而是要按业务类型分级。华为AC的QoS模板支持三层调度首先在接口层面启用“CAR”Committed Access Rate限制总带宽其次在WLAN层面启用“WMM”Wi-Fi Multimedia开启802.11e优先级标记最后在用户层面启用“User QoS Profile”绑定不同策略。具体到国赛视频会议流DSCP46EF类必须保障最低带宽2Mbps最高不限网页浏览流DSCP0BE类限速5Mbps后台更新流DSCP8AF11类限速1Mbps且允许突发。配置时先在AC上创建三个QoS Profile分别设置对应的DSCP映射和带宽策略然后在WLAN模板里绑定“WMM Enable”确保AP能识别并标记不同业务流的优先级最后在用户认证策略里根据RADIUS服务器返回的属性如Cisco-AVPairqos:level1动态下发对应Profile。实测效果当10台设备同时进行4K视频会议时其他设备网页浏览延迟仍保持在50ms以内而关闭QoS后视频会议卡顿网页延迟飙升至800ms。3.6 漫游优化配置BSS Min Rate不是“越高越好”而是平衡切换灵敏度国赛评分有一项“漫游平滑度”要求用户在AP覆盖交界处移动时切换时间小于50ms。很多人以为只要把AP功率调高、信道调近就行其实关键在“BSS Min Rate”基本服务集最小速率参数。这个参数决定了客户端在什么速率下会触发漫游。比如BSS Min Rate设为12Mbps意味着当客户端与当前AP的协商速率降到12Mbps以下时就开始扫描其他AP信号。设得太低如1Mbps客户端会赖在一个弱信号AP上死撑直到彻底断连才切换导致业务中断设得太高如54Mbps客户端稍一移动就频繁切换造成乒乓效应。国赛环境实测最佳值是24Mbps在两台AP覆盖交界处用笔记本运行iPerf3持续测速当速率稳定在24-36Mbps区间时客户端刚好开始扫描邻近AP切换时间实测为32ms。配置方法在射频模板里2.4G和5G频段分别设置BSS Min Rate为24Mbps并启用“802.11k/v/r”协议——k提供邻居AP列表v提供信道负载信息r实现快速BSS转换三者缺一不可。 实操心得开启802.11k/v/r后务必在AC上执行display station ssid ssid-name查看客户端是否上报了“Neighbor Report”和“BSS Transition Candidate List”这是协议生效的直接证据。3.7 性能验证阶段Ping不是万能的要用iPerf3测真实吞吐国赛最后一步是“业务验证”很多学生用ping命令测通就交卷结果被扣分。因为ping只验证三层连通性而无线业务的核心是“有效吞吐量”。正确验证方法是用iPerf3在AC所在网段部署一台iPerf3 Server如10.0.0.100让终端连接无线后执行iperf3 -c 10.0.0.100 -t 30 -i 5持续30秒每5秒输出一次结果。国赛要求“单用户下行吞吐量≥80Mbps”这意味着30秒内平均速率要达标且不能有超过3次的瞬时速率低于50Mbps避免偶发干扰。更严格的验证是“多用户并发”用5台终端同时跑iPerf3观察AC的CPU占用率——如果CPU超过70%说明AC处理能力已达瓶颈需要检查是否启用了不必要的日志记录如debug日志或是否开启了未授权的监控功能。我总结出一个快速判断法在AC上执行display cpu-usage正常负载应在30%-50%如果接近80%立刻执行display logbuffer清空日志缓冲区再重测往往能提升10%-15%吞吐量。4. 实操过程与核心环节实现从设备上架到故障闭环的全流程记录4.1 环境准备与设备初始化三分钟完成AC和AP的“出厂重置”国赛正式开始前监考老师会给你一台预装系统的AC和若干台AP但它们很可能残留着上一组选手的配置。必须在3分钟内完成彻底重置否则后续配置会冲突。步骤如下AC重置Console线连接AC重启时按CtrlB进入BootROM菜单选择“Clear the configuration data”确认后AC自动重启。重启后首次登录默认账号admin密码Admin123国赛统一密码。AP重置AP背面有一个Reset小孔用牙签长按10秒直到指示灯快闪变慢闪表示恢复出厂。注意部分AP如5760-51重置后会自动获取DHCP地址需在AC上执行undo ap-id id删除旧AP记录否则AC会拒绝新AP上线。网络连通性验证用PC直连AC的管理口配置同网段IP如192.168.1.100/24ping AC管理IP192.168.1.1通再telnet登录AC执行display version确认软件版本为V200R019C10SPC500国赛指定版本。关键细节AC重置后DHCP服务默认关闭必须手动开启[AC] dhcp enable[AC] interface vlanif 100[AC-Vlanif100] dhcp select interface。否则AP无法获取IP卡在Discovery阶段。4.2 AC基础配置构建三层网络骨架的六个必做命令AC不是插上网线就能用的“傻瓜设备”必须先搭好网络骨架。以下是国赛必做的六条命令缺一不可sysname AC-Core改名方便后续日志识别vlan batch 100 to 109 200 to 209 1000批量创建VLAN100-109为学生VLAN200-209为教师VLAN1000为AC管理VLANinterface gigabitethernet 1/0/1→port link-type trunk→port trunk allow-pass vlan 100 to 109 200 to 209 1000配置上联口为Trunk放行所有业务VLANinterface vlanif 1000→ip address 10.0.0.1 255.255.255.0为管理VLAN配置IP这是AC与其他设备通信的“身份证”ip route-static 0.0.0.0 0.0.0.0 10.0.0.254配置默认路由指向核心交换机网关radius-server template rad1→radius-server shared-key cipher Admin123→radius-server authentication 10.0.1.100 1812配置RADIUS服务器指向国赛环境RADIUS IP固定为10.0.1.100。实操技巧命令输错时用CtrlZ退回用户视图再用display current-configuration检查配置是否生效。特别注意VLAN ID和IP地址必须与国赛题干给定的拓扑图完全一致哪怕差一个数字都会导致后续所有配置失效。4.3 AP上线与模板绑定五步完成从“offline”到“normal”的质变AP上线不是等它自己连而是主动引导。以下是经过千次实操验证的五步法预注册AP在AC上执行ap-region name region-campus创建区域再执行ap-id 1 ap-model AirEngine5760-51为每台AP预分配ID和型号避免AP上线时AC无法识别配置AP组ap-group name group-school然后ap-group name group-school→ap-id 1把AP加入组这是模板下发的容器创建射频模板radio-2g-profile name rf-2g设置channel 20mhz 6power 12同理创建rf-5g设置channel-width 20mhzpower 18创建安全模板security-profile name sec-tls启用wpa-wpa2 dot1x aes绑定radius-server rad1绑定模板到AP组ap-group name group-school→radio-2g-profile rf-2g radio-5g-profile rf-5g security-profile sec-tls。执行完第五步等待30秒执行display ap allStatus应变为“normal”Config应为“success”。如果Config仍是“failed”立即执行display ap-update-failure-info查看失败原因——90%的情况是安全模板里的RADIUS服务器IP填错了或证书未导入。4.4 WLAN业务开通SSID、VLAN、认证的三位一体配置WLAN配置是业务落地的核心必须确保SSID、VLAN、认证三者严丝合缝。以学生SSID为例创建WLAN模板wlan-config name wlan-student绑定SSIDssid student-wifi绑定VLAN Poolvlan-pool pool-student此前已创建包含VLAN 100-109绑定安全模板security-profile sec-tls启用WMMwmm-profile wmm-high预置的高优先级模板应用到AP组ap-group name group-school→wlan-config wlan-student。关键验证点在终端连接student-wifi后执行ipconfigWindows或ifconfigMac/Linux确认获取到的IP地址属于VLAN 100-109网段如172.16.100.10且网关是AC上对应VLANIF的IP如172.16.100.1。如果IP是169.254.x.x说明DHCP没通如果IP是192.168.1.x说明VLAN绑定错误。4.5 QoS与漫游策略实施两条命令解决90%的体验问题国赛里QoS和漫游配置往往被忽视但恰恰是拉开分数的关键。只需两条命令QoS策略traffic-policy name qos-student→classifier c1 operator or→if-match dscp ef→behavior b1→remark dscp ef→car cir 2048为EF类流保障2Mbps然后在WLAN模板里绑定traffic-policy qos-student。漫游策略wlan-config name wlan-student→80211k enable→80211v enable→80211r enable→bss-min-rate 24。实操现场记录我在一次模拟赛中学生组配置了QoS但忘了开802.11k/v/r结果在报告厅门口移动时视频会议中断3秒补上这两条命令后切换时间从210ms降至38ms完全符合国赛≤50ms的要求。记住802.11k/v/r必须在WLAN模板里启用而不是在射频模板里这是学生最容易混淆的地方。4.6 故障排查闭环从“AP offline”到“业务可用”的黄金四步法国赛时间紧张故障排查必须高效。我总结的黄金四步法覆盖95%的常见问题查物理层看AP指示灯——红灯常亮电源或网线故障绿灯快闪正在Discovery绿灯慢闪已上线但未配置。用网线测试仪测AP到交换机链路是否通。查网络层在AC上pingAP管理IP如192.168.10.100不通则查DHCP、VLAN、路由通则查CAPWAP隧道——display capwap client status看隧道状态。查应用层display station ssid student-wifi看终端是否在线display station ssid student-wifi verbose看终端详细信息包括RSSI、SNR、协商速率如果RSSI-75dBm说明信号弱调高AP功率或调整位置。查业务层终端ping网关通但打不开网页抓包看DNS请求是否被响应ping通但iPerf3测速低执行display cpu-usage看AC负载display memory-usage看内存超80%则关闭debug日志。独家技巧国赛环境里如果所有AP都offline90%概率是DHCP Option 43配置错误如果单台AP offline80%概率是AP证书过期或AC证书未导入。先查这两处能节省一半排错时间。5. 常见问题与排查技巧实录那些国赛现场踩过的坑和血泪经验5.1 “AP一直显示discoverynever online”——DHCP Option 43的隐形陷阱这是国赛现场最高频故障发生率超60%。表面看是AP找不到AC根源往往在DHCP服务器配置。学生常犯的错有三个一是Option 43值填了AC的管理IP192.168.1.1而实际应该填AC的业务IP10.0.0.1二是Option 43格式错误比如填成“10.0.0.1”字符串而正确格式是十六进制0x0C 0x00 0x00 0x01三是DHCP作用域没排除AC的IP导致AC自己也去申请IP造成地址冲突。我的解决方案是在DHCP服务器上专门建一个“AC-AP”作用域起始IP设为10.0.0.100结束IP设为10.0.0.200网关填10.0.0.254DNS填10.0.1.100Option 43填0x0C 0x00 0x00 0x01然后在AC上执行display dhcp server ip-in-use确认AP获取到的IP确实在这个范围内。 血泪教训去年有支队伍折腾40分钟没解决最后发现DHCP服务器管理员密码被改他们用默认密码登录后Option 43字段是灰色不可编辑状态——必须用管理员账号才能修改。5.2 “终端能连上但打不开认证页面”——HTTPS重定向的端口迷局学生终端连上SSID后浏览器自动跳转到https://1.1.1.1但页面显示“无法访问此网站”。这其实是AC的Portal认证页面重定向出了问题。根本原因有两个一是AC的HTTP/HTTPS服务未启用执行http enable和https enable即可二是防火墙策略阻断了443端口国赛AC默认关闭所有非必要端口。解决方案在AC上执行firewall packet-filter default permit放开所有端口再执行portal local-server https port 443指定HTTPS端口。但更稳妥的做法是在核心交换机上配置一条ACL仅放行AC管理IP到终端网段的443端口流量既安全又合规。 实操心得验证Portal是否生效不要等终端弹窗直接在AC上执行display portal server configuration看“Server Status”是否为“Running”“Redirect URL”是否指向正确的域名。5.3 “漫游时视频卡顿切换时间超标”——802.11k/v/r的依赖链断裂国赛要求漫游切换≤50ms但很多队伍测出来是120ms。排查发现他们只开了802.11r却没开802.11k和802.11v。这就像开车只装了ABS防抱死却不装ESP车身稳定关键时刻刹不住。802.11k负责告诉客户端“附近有哪些AP”802.11v负责告诉客户端“哪些AP负载低”802.11r负责快速切换会话密钥。三者缺一不可。验证方法在终端上安装“WiFi Analyzer”APP连接SSID后进入“Advanced”页查看是否有“Neighbor Report”和“BSS Transition”选项如果有且内容不为空说明协议已生效。 关键细节802.11k/v/r必须在WLAN模板里全局启用且AP固件版本必须≥V200R019C10SPC500低版本固件不支持802.11v的负载信息推送。5.4 “iPerf3测速只有20Mbps远低于80Mbps要求”——CAPWAP隧道MTU的隐性杀手当所有配置看似正确但吞吐量上不去时大概率是CAPWAP隧道MTU不匹配。AC默认CAPWAP数据隧道MTU为1500字节但核心交换机的VLAN接口MTU可能被设为9000Jumbo Frame导致大包被分片重传率飙升。解决方案在AC上执行capwap source-interface vlanif 1000指定隧道源接口然后执行interface vlanif 1000→mtu 1500强制统一MTU。更彻底的方法是在核心交换机上为AC上联口配置mtu 1500确保端到端MTU一致。 现场实测某次比赛中队伍测速卡在22Mbps我让他们在AC上执行display capwap client mtu发现显示“1400”立刻执行capwap mtu 1500重测后飙升至92Mbps。5.5 “AC CPU长期95%风扇狂转”——日志风暴的无声消耗国赛AC风扇突然狂转CPU居高不下但业务似乎正常。这是典型的“日志风暴”现象。学生为了“确保配置正确”习惯性开启所有debug日志debugging capwap all、debugging wlan all、debugging radius all。这些日志会以每秒数百条的速度写入内存迅速耗尽AC的1GB内存触发系统保护机制CPU被迫处理日志而非业务。解决方案比赛开始前执行undo debugging all关闭所有debug日常只开必要日志如info-center source wlan channel console level warning只记录警告级以上事件。 经验之谈AC的CPU负载超过70%时第一反应不是升级硬件而是执行display logbuffer如果日志条目超过5000条立刻reset logbuffer清空并检查是否误开了debug。5.6 “教师终端被分配到学生VLAN”——MAC认证规则的优先级陷阱国赛要求教师终端必须进VLAN 200-209但实测发现部分教师终端进了学生VLAN。这是因为MAC认证规则的匹配顺序错了。AC的认证规则是“自上而下匹配”如果先配置了“所有MAC地址匹配学生VLAN”再配置“教师MAC段匹配教师VLAN”那么教师MAC会先被第一条规则捕获。正确顺序是先把教师MAC段如00:11:22:00:00:00/24的规则放在最上面设置access-profile access-prof-teacher绑定vlan-pool pool-teacher再把学生MAC段如00:22:33:00:00:00/24的规则放第二绑定pool-student最后加一条兜底规则“any”匹配所有剩余MAC绑定pool-student。 实操验证在AC上执行display access-profile configuration确认规则序号Rule ID越小优先

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价