eNSP 实战:小型企业无线覆盖部署(AC 旁挂 + 双 SSID 办公 / 访客)
2026/8/31 5:01:12 网站建设 项目流程

一、实验目标

在 eNSP 中搭建一个小型企业无线网络,实现:

  • 办公区与访客区双 SSID 隔离(Office / Guest)
  • AC 旁挂三层交换机,AP 自动上线
  • 无线终端自动获取 IP,可 ping 通网关
  • 拓扑预留扩展口,后期可直接加防火墙、服务器

二、实验环境

表格

项目说明
模拟器华为 eNSP
ACAC6005(旁挂)
核心交换机S5700(三层,做网关 + DHCP)
APAP2050DN ×2(AP1 = 办公,AP2 = 访客)
出口路由器AR1
无线终端STA / Cellphone

三、网络拓扑

连线对应表:

表格

设备 A端口设备 B端口
AR1GE0/0/1SW1GE0/0/19
AC1GE0/0/1SW1GE0/0/20
AP1GE0/0/1SW1GE0/0/1
AP2GE0/0/1SW1GE0/0/2

拓扑中 AC1 侧标注 GE0/0/23,若 eNSP 中 AC6005 无此口,改用 GE0/0/1 即可,不影响逻辑。

四、网络规划

表格

VLAN用途网段网关备注
10管理 VLAN(AP+AC)192.168.10.0/24SW1 .1 / AC .2AP 与 AC 同段,广播发现,无需 option43
20Office 办公无线192.168.20.0/24SW1 .1办公终端
30Guest 访客无线192.168.30.0/24SW1 .1访客终端,与办公隔离
100SW1↔AR1 互联10.0.0.0/30SW1 .1 / AR1 .2出口链路

SSID 规划:

表格

SSID密码业务 VLAN所属 AP 组
OfficeOffice@12320Office-group(AP1)
GuestGuest@12330Guest-group(AP2)

五、配置步骤

5.1 SW1 三层核心交换机(网关 + DHCP)

system-view sysname SW1 # 创建所需VLAN:10管理、20办公、30访客、100互联 vlan batch 10 20 30 100 # 全局开启DHCP dhcp enable # ===== 管理VLAN:AP和AC的网关,AP从此获取管理IP ===== interface Vlanif10 ip address 192.168.10.1 255.255.255.0 dhcp select interface # 接口地址池分配IP dhcp server excluded-ip-address 192.168.10.2 # 排除AC静态地址,防冲突 # ===== office办公无线VLAN ===== interface Vlanif20 ip address 192.168.20.1 255.255.255.0 dhcp select interface # ===== guest访客无线VLAN ===== interface Vlanif30 ip address 192.168.30.1 255.255.255.0 dhcp select interface # ===== 与AR1互联VLAN ===== interface Vlanif100 ip address 10.0.0.1 255.255.255.252 # 默认路由指向出口AR1 ip route-static 0.0.0.0 0.0.0.0 10.0.0.2 # ===== 接AP1(office):Trunk,PVID必须是管理VLAN10 ===== # AP管理帧不打tag,走PVID=10;业务数据打VLAN20标签 interface GigabitEthernet0/0/1 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 20 # ===== 接AP2(访客):同理,业务VLAN为30 ===== interface GigabitEthernet0/0/2 port link-type trunk port trunk pvid vlan 10 port trunk allow-pass vlan 10 30 # ===== 接AR1:Access口划入互联VLAN100 ===== interface GigabitEthernet0/0/19 port link-type access port default vlan 100 # ===== 接AC1(旁挂):只放通管理VLAN10,CAPWAP控制隧道走此 ===== interface GigabitEthernet0/0/20 port link-type trunk port trunk allow-pass vlan 10

5.2 AC1 无线控制器(旁挂模式)

system-view sysname AC1 vlan batch 10 # AC管理地址,与AP同属VLAN10 interface Vlanif10 ip address 192.168.10.2 255.255.255.0 # 默认路由指向管理网关(SW1) ip route-static 0.0.0.0 0.0.0.0 192.168.10.1 # 上联SW1,放通管理VLAN interface GigabitEthernet0/0/23 port link-type trunk port trunk allow-pass vlan 10 # 指定CAPWAP源接口,AP通过该地址注册上线 capwap source interface vlanif 10 # ==================== WLAN业务配置 ==================== wlan # AP免认证自动上线(实验环境最简方式,生产建议mac-auth) ap auth-mode no-auth # 国家码域(必须配置,否则射频不工作) regulatory-domain-profile name default country-code CN quit # ========== office 办公SSID ========== ssid-profile name office-ssid ssid office quit security-profile name office-sec security wpa2 psk pass-phrase Office@123 aes # WPA2-PSK加密 quit vap-profile name office-vap forward-mode direct-forward # 直接转发:业务数据不绕AC,性能好 service-vlan vlan-id 20 # 办公业务VLAN ssid-profile office-ssid # 绑定SSID模板 security-profile office-sec # 绑定安全模板 quit # ========== guest 访客SSID ========== ssid-profile name guest-ssid ssid guest quit security-profile name guest-sec security wpa2 psk pass-phrase Guest@123 aes quit vap-profile name guest-vap forward-mode direct-forward service-vlan vlan-id 30 # 访客业务VLAN ssid-profile guest-ssid security-profile guest-sec quit # ========== AP组:AP1进办公组,AP2进访客组 ========== ap-group name office-group vap-profile office-vap wlan 1 radio 0 # 2.4G射频 vap-profile office-vap wlan 1 radio 1 # 5G射频 quit ap-group name guest-group vap-profile guest-vap wlan 1 radio 0 vap-profile guest-vap wlan 1 radio 1 quit

5.3 AR1 出口路由器

system-view sysname AR1 interface GigabitEthernet0/0/1 ip address 10.0.0.2 255.255.255.252 # 回指内网三条路由(也可汇总为192.168.0.0/16) ip route-static 192.168.10.0 255.255.255.0 10.0.0.1 ip route-static 192.168.20.0 255.255.255.0 10.0.0.1 ip route-static 192.168.30.0 255.255.255.0 10.0.0.1

5.4 AP 上线后手动分组(关键步骤)

AP 用no-auth自动上线后默认进入default组,需要手动分到对应组,否则两个 AP 都不会广播指定 SSID。

# 先查看已上线AP,记下ap-id(通常0=先启动的AP1,1=AP2) display ap all wlan ap-id 0 ap-group office-group # AP1划入办公组 quit ap-id 1 ap-group guest-group # AP2划入访客组 quit

分组后 AP 会重新加载配置,约 30 秒后 SSID 正常广播。

六、结果验证

# 1. AP上线状态:State列为nor即正常 display ap all # 2. SSID下发状态:Status为ON即VAP创建成功 display vap ssid office display vap ssid guest # 3. 查看已连接的无线终端 display station ssid office display station ssid guest

终端侧验证:

  • 连接office→ 自动获取192.168.20.x,ping192.168.20.1
  • 连接guest→ 自动获取192.168.30.x,ping192.168.30.1
  • office 与 guest 网段不同,默认三层隔离

七、常见问题排错

表格

现象排查方向
AP 一直不上线① 交换机接 AP 口 PVID 是否为管理 VLAN ② AP 是否获取到 192.168.10.x 地址 ③ AC 的 capwap source 是否配置 ④ 管理 VLAN 是否互通
AP 上线但搜不到 SSID① 是否做了 AP 分组(5.4 步骤) ② vap-profile 是否绑定到对应 AP 组 ③ country-code 是否配置
终端连不上 SSID① 密码是否正确 ② 业务 VLAN DHCP 是否正常 ③ 交换机接 AP 口是否 allow 业务 VLAN
终端获取不到 IP① SW1 的 dhcp enable 是否开启 ② 对应 VLANIF 是否 dhcp select interface ③ 业务 VLAN 网关是否 UP

八、扩展说明

  • 加防火墙:挂在 SW1 与 AR1 之间,做安全域策略和 NAT
  • 加服务器:接 SW1 空余口,划入业务 VLAN 或新建服务器 VLAN
  • 生产环境建议:AP 认证改为mac-auth手动绑定,AC 做双机热备,核心交换机堆叠
  • 访客隔离增强:可在 guest VLAN 下配置端口隔离或 ACL,禁止访客访问办公网段

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询