资讯动态

华为AC6005配置实例:直接转发与隧道转发eNSP组网

发布时间:2026/10/2 15:14:04 来源:尧图企业网站定制
简介这份文档面向华为无线网络方向的初学者与运维工程师聚焦华为AC6005无线控制器的实际配置流程帮助读者理解直连转发与隧道转发两种典型组网场景下的设备协同配置方法。资源为单个docx文档压缩包约26KB内容以命令行配置片段与注释说明为主体便于随时查阅和复制参考。文档完整给出Switch、Router与AC三端的配置文件涵盖VLAN批量创建、Trunk链路类型与放行列表、端口隔离、Vlanif接口IP地址、DHCP服务器启用、CAPWAP源接口指定等关键环节WLAN部分则细化到安全模板、SSID模板、VAP模板的命名与绑定以及WPA2-PSK加密、业务VLAN、射频信道与功率等参数设置。已有398人学习该资源适合作为实验环境搭建、配置对照和排错定位的参考资料也可用于备考华为无线相关认证时梳理配置逻辑。1. 华为 AC6005 配置实例先分清直接转发与隧道转发再动 eNSP很多人第一次拿到华为 AC6005 配置实例直接把三份配置刷进 eNSP结果 AP 能上线但用户拿不到 IP或者用户能上网但一换位置就掉线。问题往往不在 AC 的 WLAN 模板而在转发模式和 Trunk 放通列表没对齐。这份文档把直接转发、隧道转发、旁挂二层直接转发、旁挂二层隧道转发四种组网拆成 Switch、Router、AC 三侧配置核心是 VLAN 100 走管理/CAPWAPVLAN 101 走业务。适合正在做华为模拟器 ACAP 本地转发配置实例的初学者也适合需要核对现网配置的中级工程师。下面按数据路径从简到繁推一遍。2. 直接转发组网Switch、Router、AC 三份配置怎么串起来直接转发也叫本地转发业务数据从 AP 进入接入交换机后不再封装进 CAPWAP 隧道直接按 VLAN 101 转发到网关。管理流量仍然走 CAPWAP 到 AC所以 VLAN 100 必须在 AP、Switch、AC 之间全程放通。选直接转发通常是因为 AC 旁挂或性能有限不想让所有用户流量都绕到 AC但代价是业务 VLAN 要在接入层和汇聚层提前规划好。2.1 直接转发的数据路径与适用场景在直接转发模式下AP 给无线用户打上业务 VLAN 101 的标签数据帧从 AP 上行口进入 Switch。如果 Switch 的接入口是 Trunk 且 PVID 为 100AP 的 CAPWAP 管理报文不带标签进入 VLAN 100业务报文带 VLAN 101 标签上行。Switch 需要允许 VLAN 100 到 101 通过把管理流量送到 AC把业务流量送到 Router 或三层网关。这条路径决定了 Switch 的上行口不能只放通 VLAN 100否则用户能连 SSID 但无法获取地址。适用场景AC 旁挂在汇聚层、业务网关在核心或路由器、接入交换机支持 VLAN 101 的二层转发。华为三层交换机和普通二层交换机都可以做接入关键看 Trunk 放通列表。常见做法是把 AC 的 CAPWAP 源接口设为 Vlanif100业务网关单独放在 Router 的 Vlanif101 或 AC 的 Vlanif101 上。2.2 Switch 侧 VLAN 与中继口配置先看 Switch 的完整配置。这里把接 AP 的口设为 TrunkPVID 为 100允许 VLAN 100 到 101 通过并启用端口隔离组 1接 AC 的口只做 Trunk允许 VLAN 100 到 101 通过。sysname Switch # vlan batch 100 to 101 # 创建管理VLAN100和业务VLAN101 # interface GigabitEthernet0/0/1 port link-type trunk port trunk pvid vlan 100 # AP无标签管理报文进入VLAN100 port trunk allow-pass vlan 100 to 101 port-isolate enable group 1 # 接AP口启用端口隔离 # interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 100 to 101 # return这段配置的逻辑vlan batch 100 to 101一次创建管理 VLAN 和业务 VLANport trunk pvid vlan 100让 AP 发来的无标签管理帧进入 VLAN 100port trunk allow-pass vlan 100 to 101同时放通管理和业务port-isolate enable group 1只建议加在接 AP 的端口防止同一交换机下无线用户二层互访。参数上PVID 必须和管理 VLAN 一致否则 CAPWAP 报文会被打上业务标签allow-pass 少了 101直接转发就会断在接入交换机。2.3 Router 与 AC 的 VLANIF、DHCP 配置Router 侧负责业务 VLAN 101 的三层接口。配置很短但 IP 地址要和 AC 的 DHCP 地址池网关对齐否则用户拿到地址却出不了网。sysname Router # vlan batch 101 # interface Vlanif101 ip address 10.23.101.2 255.255.255.0 # 业务网关地址 # interface GigabitEthernet1/0/0 port link-type trunk port trunk allow-pass vlan 101 # returninterface Vlanif101是业务网关ip address 10.23.101.2 255.255.255.0给出网关地址GigabitEthernet1/0/0作为 Trunk 只允许 VLAN 101连接 Switch 的上行口。参数上要注意如果 AC 的 Vlanif101 也配置了 10.23.101.1那么 DHCP 下发的网关到底是哪一个取决于 AC 的dhcp select interface行为。多数实验里把 AC 的 Vlanif101 作为 DHCP 服务器接口Router 的 Vlanif101 作为出口网关两者不能配成同一个 IP。AC 侧直接转发配置分两块基础网络和 WLAN。基础网络里 VLAN 100 给 CAPWAPVLAN 101 给业务 DHCP两个 Vlanif 都启用接口地址池。sysname AC # vlan batch 100 to 101 # dhcp enable # interface Vlanif100 ip address 10.23.100.1 255.255.255.0 dhcp select interface # 给AP分配管理地址 # interface Vlanif101 ip address 10.23.101.1 255.255.255.0 dhcp select interface # 给无线用户分配业务地址 # interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 100 to 101 # interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 101 # capwap source interface vlanif100 # CAPWAP源接口 # returndhcp enable打开 DHCP 服务Vlanif100的dhcp select interface让 AC 给 AP 分配管理地址Vlanif101的dhcp select interface给无线用户分配业务地址capwap source interface vlanif100指定 CAPWAP 源接口AP 才能找到 AC。注意GigabitEthernet0/0/2允许 VLAN 101是接 Router 或上行三层设备的接口。如果这里只放通 VLAN 100业务 VLAN 101 在 AC 侧就断了。2.4 WLAN 模板与 AP 上线参数WLAN 配置在 AC 上完成。直接转发模式不需要在 vap-profile 里写forward-mode tunnel默认就是直接转发。安全模板用 WPA-WPA2 PSKSSID 为 wlan-net业务 VLAN 101。wlan security-profile name wlan-net security wpa-wpa2 psk pass-phrase %^%#mtz0f~7.[^6RWdzwCy16hJj/Mc!,}sX*B]}A%^%# aes ssid-profile name wlan-net ssid wlan-net vap-profile name wlan-net service-vlan vlan-id 101 # 业务VLAN ssid-profile wlan-net security-profile wlan-net regulatory-domain-profile name default rrm-profile name default calibrate auto-channel-select disable calibrate auto-txpower-select disable ap-group name ap-group1 radio 0 vap-profile wlan-net wlan 1 radio 1 vap-profile wlan-net wlan 1 ap-id 0 type-id 35 ap-mac 60de-4476-e360 ap-sn 0CB000042 ap-name area_1 ap-group ap-group1 radio 0 channel 20mhz 6 eirp 127 radio 1 channel 20mhz 149 eirp 127 # return这段模板的逻辑security-profile定义加密方式ssid-profile定义 SSIDvap-profile把业务 VLAN、SSID、安全模板绑在一起ap-group再把 VAP 绑定到 radio 0 和 radio 1。参数上service-vlan vlan-id 101是业务 VLANchannel 20mhz 6和channel 20mhz 149分别指定 2.4G 和 5G 信道eirp 127是最大发射功率的索引值不是 dBm 绝对值。ap-mac和ap-sn必须和实际 AP 一致否则 AP 无法绑定到 ap-id 0。如果 AP 型号不支持 5Gradio 1 的配置不会生效。3. 隧道转发组网把业务 VLAN 收回 AC 的关键命令隧道转发下业务数据从 AP 进入 CAPWAP 隧道一直送到 AC 解封装再由 AC 进入业务 VLAN。管理 VLAN 100 仍然负责 AP 上线业务 VLAN 101 只在 AC 和上层网络之间放通。这样做的价值是 AC 能统一控制业务流适合集中式安全策略代价是 AC 带宽压力大接入交换机到 AC 的链路要承载所有用户流量。3.1 隧道转发与直接转发的选型对比对比项直接转发隧道转发业务数据终点接入交换机/本地网关AC 解封装后转发接入 Switch 放通 VLAN100 到 101只放通 100AC 与 Switch 之间管理 VLAN 100管理 VLAN 100业务 VLAN 101 在 AC 上行AC 带宽压力小大适用场景用户流量本地卸载集中控制、跨地域统一策略选型时先看业务网关位置如果业务网关在接入或汇聚直接转发更自然如果要求所有无线流量经过 AC 审计或统一出口就选隧道转发。华为 AC6005 的 vap-profile 默认是直接转发隧道转发必须显式写forward-mode tunnel。3.2 接入 Switch 只放通管理 VLAN 的改法隧道转发时Switch 配置比直接转发少一个 VLAN 101。接 AP 的口仍然 PVID 100但 allow-pass 只放 100接 AC 的口也只放 100。这样业务 VLAN 不会泄漏到接入交换机。sysname Switch # vlan batch 100 # 只保留管理VLAN # interface GigabitEthernet0/0/1 port link-type trunk port trunk pvid vlan 100 port trunk allow-pass vlan 100 port-isolate enable group 1 # interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 100 # returnvlan batch 100只创建管理 VLAN两个 Trunk 口都只允许 VLAN 100。参数上port trunk pvid vlan 100保持不变因为 AP 的管理报文仍然无标签进入 VLAN 100。如果这里多放通了 VLAN 101业务报文可能在接入交换机就被转发导致流量路径和设计不一致排查时会出现“有的用户走 AC、有的用户不走 AC”的玄学现象。3.3 AC 上 forward-mode tunnel 与 VAP 模板AC 侧的基础网络和直接转发类似但要点在 vap-profile 里加forward-mode tunnel同时 AC 的上行接口要放通业务 VLAN 101。vlan batch 100 to 101 # dhcp enable # interface Vlanif100 ip address 10.23.100.1 255.255.255.0 dhcp select interface # interface Vlanif101 ip address 10.23.101.1 255.255.255.0 dhcp select interface # interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 100 # interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 101 # capwap source interface vlanif100 # wlan security-profile name wlan-net security wpa-wpa2 psk pass-phrase %^%#mtz0f~7.[^6RWdzwCy16hJj/Mc!,}sX*B]}A p a hrefhttps://download.csdn.net/download/dchw66/28470982 stylecolor:#ec7500;font-size:14px; 本文还有配套的精品资源点击获取 /a img altmenu-r.4af5f7ec.gif srchttps://csdnimg.cn/release/wenkucmsfe/public/img/menu-r.4af5f7ec.gif stylewidth:16px;margin-left:4px;vertical-align:text-bottom;cursor:text; /p

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑