1. 为什么选择9117AP跑EWC模式
思科Catalyst 9117AXI这款AP在二手市场上流通量不小,价格也相对亲民,很多做企业网络的朋友会拿它来做Wi-Fi 6覆盖测试或者小型办公场景的部署。但问题在于,官方文档默认你有一台独立的无线控制器(比如9800-L或者3504),而很多人手里只有AP本体,没有控制器。这时候EWC(Embedded Wireless Controller)模式就成了救命稻草——它把控制器功能直接嵌入到AP里面,让一台AP同时承担控制器和接入点的双重角色。
我第一次接触EWC是在一个不到200平米的办公区项目里,客户预算有限,不想单独买控制器,但又要求Wi-Fi 6覆盖。当时手头正好有几台9117AXI,就尝试用EWC模式来搭建。实测下来,单台EWC可以管理最多50台AP(具体数量取决于AP型号和固件版本),对于中小型场景完全够用。而且EWC模式下,AP之间的漫游切换做得相当不错,客户端在不同AP之间移动时,延迟抖动控制在可接受范围内。
EWC模式的核心优势在于三点:第一,省掉了独立控制器的硬件成本;第二,部署简单,不需要复杂的网络架构调整;第三,管理界面和独立控制器基本一致,学习成本低。但它也有局限性——EWC主AP如果宕机,整个无线网络的管理面会暂时失效,虽然已连接的客户端不会立刻断网,但新AP无法上线、配置无法修改。所以生产环境中,建议至少准备一台备用EWC主AP,或者定期备份配置文件。
适合读这篇内容的人,我大致分三类:一是手里有9117AP但没有控制器的网络工程师;二是想学习思科无线配置但不想投入太多硬件成本的学生或爱好者;三是需要快速搭建临时Wi-Fi 6网络的项目实施人员。不管你属于哪一类,下面的内容都会从零开始,把每一步的操作逻辑和避坑点讲清楚。
2. 开箱与初始状态确认
2.1 硬件检查与接口说明
9117AXI的接口布局比较简洁,但第一次上手的人容易在供电方式上踩坑。AP本体上有一个Console口(RJ45转USB)、一个5Gbps的Multi-Gigabit口(支持PoE++)、一个1Gbps的辅助口,还有一个USB 3.0接口(可用于存储或蓝牙信标)。供电方面,9117AXI支持802.3bt PoE++(Type 3或Type 4),如果你用的是普通802.3af/at交换机,AP可能无法正常启动或者射频功率会被限制。
我实测过用802.3at交换机供电,AP能启动,但2.4G和5G射频都只能跑在低功率模式,覆盖范围明显缩水。所以如果你打算跑满Wi-Fi 6的性能,务必确认交换机支持802.3bt,或者直接用电源适配器供电。电源适配器的规格是54V/3.3A,接口是标准的圆口,别买错了。
Console线的接法也有讲究。9117AXI的Console口是RJ45接口,但线序和标准的Cisco Console线不一样。我用的是Cisco原装的USB转RJ45 Console线,如果你手头是第三方线,可能需要确认线序是否匹配。接上Console后,用SecureCRT或者PuTTY连接,波特率设为9600,数据位8,停止位1,无校验。
2.2 初始启动与固件版本确认
第一次上电后,AP会经历一个比较长的启动过程,大概需要3到5分钟。启动过程中,Console会输出大量日志,你可以看到AP的固件版本、硬件型号、MAC地址等信息。这里有个关键点:EWC模式需要AP运行的是CAPWAP或者EWC专用的固件镜像。如果你拿到的是二手AP,很可能里面跑的是轻量级AP镜像(Lightweight AP Image),这种镜像默认会去寻找控制器,无法直接进入EWC模式。
确认固件版本的方法很简单,在Console里看到启动完成后,输入show version命令。如果输出里显示的是Cisco IOS Software或者Cisco Wireless Controller Software,那说明固件是对的。如果显示的是Lightweight Access Point相关的信息,那就需要先刷成EWC镜像。刷镜像的方法后面会详细讲,这里先记下这个关键点。
另外,9117AXI的EWC模式需要至少16.12.1以上的固件版本,我推荐用17.3.1或者17.6.1,这两个版本在EWC模式下的稳定性比较好。17.9以上的版本功能更多,但对硬件资源占用也更大,9117AXI跑起来会有点吃力。我实测过17.12.1,AP的内存占用经常跑到80%以上,偶尔会出现Web界面卡顿的情况。
注意:刷固件前一定要确认AP的电源稳定,断电会导致AP变砖。建议接在UPS上操作。
3. EWC模式配置全流程
3.1 进入EWC模式的前置条件
在开始配置之前,你需要确保几个前置条件都满足。第一,AP的固件必须是EWC镜像,这个前面已经强调过了。第二,AP的配置必须是出厂默认状态,如果之前被配置过,建议先恢复出厂设置。恢复的方法是按住AP面板上的Mode按钮10秒以上,直到LED灯变成琥珀色闪烁,然后松开。或者通过Console输入erase startup-config和reload命令。
第三,你需要规划好网络参数。EWC模式下,AP本身会作为一个无线控制器,同时也会作为一个接入点。它需要一个管理IP地址,这个地址通常通过DHCP获取,也可以手动配置。我建议在DHCP服务器上为EWC主AP保留一个固定的IP地址,方便后续管理。另外,EWC还需要一个Country Code(国家代码),这个必须设置正确,否则射频可能无法正常工作。
第四,确认你的网络环境支持AP上线。EWC主AP和成员AP之间需要通过CAPWAP隧道通信,默认使用UDP端口5246和5247。如果你的网络中有防火墙,需要放行这两个端口。另外,EWC主AP和成员AP必须在同一个二层网络或者三层可达的网络中,跨NAT的场景会比较复杂,不建议新手尝试。
3.2 通过Console完成初始配置
第一次配置EWC,我强烈建议通过Console进行,因为Web界面在初始状态下可能无法访问。接好Console线后,启动AP,等待启动完成。你会看到类似Would you like to terminate auto-provisioning?的提示,输入yes。然后系统会进入一个交互式的配置向导。
第一个关键步骤是设置Country Code。输入config country CN(如果你在中国),然后系统会提示你确认。这个步骤非常重要,因为不同国家的射频法规不同,设置错误会导致AP无法正常发射信号。我遇到过有人设成了US,结果5G频段的部分信道无法使用,客户端连接不稳定。
接下来设置管理IP地址。如果你有DHCP服务器,可以直接输入config interface address dhcp,让AP自动获取地址。如果没有DHCP,就手动配置:config interface address 192.168.1.100 255.255.255.0 192.168.1.1。这里的IP地址、子网掩码和网关要根据你的实际网络来填。
然后设置EWC的虚拟接口地址。这个地址是EWC用来管理成员AP的,通常是一个私有地址,比如config interface vlan 1,然后config interface address 192.168.1.100 255.255.255.0。注意,虚拟接口地址不能和管理接口地址在同一个子网,否则会冲突。我一般用10.0.0.1/24作为虚拟接口地址。
配置完成后,输入save config保存,然后reload重启AP。重启后,AP就会以EWC模式运行。这时候你可以通过浏览器访问管理IP地址,进入Web管理界面。
3.3 Web界面初始化与关键参数设置
Web界面的默认用户名和密码都是admin。第一次登录后,系统会强制你修改密码,这个密码强度要求比较高,至少8位,包含大小写字母、数字和特殊字符。改完密码后,进入Configuration > Wireless > Access Points页面,确认EWC主AP已经上线。
接下来需要配置WLAN。进入Configuration > Wireless > WLANs,点击Create New,创建一个新的WLAN。SSID名称自己定,Profile Name也自己定。在General标签页里,把Status设为Enabled,Security选择WPA2+WPA3或者WPA3。如果你有老设备需要连接,建议选WPA2,因为WPA3对老设备兼容性不好。
在Security标签页里,设置PSK密码。密码长度至少8位,建议12位以上,包含大小写和数字。在Advanced标签页里,把FlexConnect相关的选项关掉,EWC模式下不需要FlexConnect。另外,把Session Timeout设为0,避免客户端频繁重认证。
射频配置方面,进入Configuration > Wireless > RF Profiles,创建一个新的RF Profile。2.4G频段建议只开1、6、11三个信道,避免干扰。5G频段建议开36、40、44、48、149、153、157、161这些信道,带宽设为80MHz。如果你周围5G干扰比较少,可以开160MHz,但9117AXI在160MHz下的稳定性一般,我实测偶尔会出现掉速的情况。
提示:EWC模式下,AP的发射功率默认是自动调整的。如果你发现覆盖范围不够,可以手动把功率调到最大,但要注意不要超过当地法规限制。
4. 成员AP上线与漫游优化
4.1 成员AP的发现与加入流程
EWC主AP配置完成后,成员AP的上线就相对简单了。成员AP需要满足两个条件:第一,固件版本和主AP一致;第二,能够通过CAPWAP发现主AP。发现的方式有三种:DHCP Option 43、DNS解析、广播。我推荐用DHCP Option 43,因为最稳定。
DHCP Option 43的配置方法是在DHCP服务器上添加一个Option 43字段,值为EWC主AP的管理IP地址的十六进制格式。比如主AP的IP是192.168.1.100,那么Option 43的值就是c0a80164。不同DHCP服务器的配置方法不一样,Windows Server和Linux的ISC DHCP配置方式就不同,具体可以查一下你用的DHCP服务器的文档。
如果不想配DHCP Option 43,也可以用DNS方式。在DNS服务器上添加一条A记录,把CISCO-CAPWAP-CONTROLLER或者CISCO-LWAPP-CONTROLLER解析到EWC主AP的IP地址。成员AP启动后会尝试解析这个域名,解析成功就能找到主AP。
成员AP上线后,你会在Configuration > Wireless > Access Points页面看到它。状态会从Registering变成Registered,然后变成Up。这个过程大概需要2到3分钟。如果成员AP一直卡在Registering状态,大概率是CAPWAP隧道没建起来,检查一下网络连通性和防火墙规则。
4.2 漫游参数调优与实测数据
EWC模式下的漫游体验,很大程度上取决于RF Profile的配置。我建议把802.11k、802.11v、802.11r都打开。802.11k让客户端知道周围有哪些AP,802.11v让AP可以引导客户端切换到更好的AP,802.11r则是快速漫游协议,能显著减少漫游切换时间。
实测数据:在开启802.11r的情况下,客户端在AP之间漫游的切换时间大约在50到80毫秒之间。如果不开启802.11r,切换时间会增加到150到200毫秒。对于语音通话和视频会议来说,50到80毫秒的切换时间基本无感,150毫秒以上就会感觉到卡顿。
另外,把Client Load Balancing打开,让AP根据负载情况引导客户端连接。这个功能在客户端密集的场景下很有用,但要注意不要设得太激进,否则客户端可能会被频繁拒绝。我一般把阈值设在30个客户端左右。
还有一个容易被忽略的参数是Data Rate。在2.4G频段,建议把最低数据速率设为12Mbps,这样可以强制客户端使用更高的速率,减少低速率客户端对整体性能的影响。5G频段建议把最低速率设为24Mbps。这个设置会让一些老设备无法连接,但能显著提升整体网络效率。
4.3 常见上线失败原因速查
| 问题现象 | 可能原因 | 排查方法 |
|---|---|---|
| 成员AP卡在Registering | CAPWAP隧道未建立 | 检查UDP 5246/5247端口是否放行 |
| 成员AP显示Up但无SSID | WLAN未下发到该AP | 检查AP Group配置,确认WLAN已绑定 |
| 客户端无法获取IP | DHCP中继未配置 | 检查EWC的DHCP中继设置 |
| 漫游时断流严重 | 802.11r未开启 | 在RF Profile中启用802.11r |
| Web界面无法访问 | 管理IP冲突 | 用Console检查IP配置 |
5. 实操避坑与经验总结
5.1 固件刷写中的那些坑
刷固件是EWC配置中最容易出问题的环节。我踩过的坑包括:刷了不兼容的固件版本导致AP反复重启、刷写过程中断电导致AP变砖、刷完后配置丢失等。这里分享几个关键经验。
第一,刷固件前一定要确认AP的型号和固件版本的兼容性。9117AXI支持的EWC固件版本是有限的,不是所有17.x版本都支持。我推荐用17.3.1或17.6.1,这两个版本我实测最稳定。下载固件时,认准文件名里带EWC字样的,比如C9800-AP-iosxe-wlc.bin这种。
第二,刷写方法有两种:通过TFTP或者通过USB。TFTP方式需要你搭一个TFTP服务器,然后在AP的Console里用archive download-sw命令。USB方式更简单,把固件拷到U盘里,插到AP的USB口,然后在Console里用archive download-sw命令指定USB路径。我推荐USB方式,因为速度更快,而且不容易受网络影响。
第三,刷写过程中千万不要断电。9117AXI刷固件大概需要10到15分钟,期间AP会自动重启几次。如果你看到AP的LED灯在红绿交替闪烁,说明正在刷写,耐心等待就好。刷完后,AP会自动重启,然后你需要重新配置。
注意:刷固件前最好把当前配置备份一下,虽然刷完后配置大概率会丢,但备份一下总没错。
5.2 EWC主AP的冗余与备份策略
EWC主AP的单点故障问题,我在实际项目中遇到过两次。一次是主AP的电源模块坏了,整个无线网络的管理面直接失效,虽然客户端还能上网,但新AP无法上线,配置也无法修改。另一次是主AP的固件出了bug,Web界面完全打不开,只能通过Console恢复。
所以,生产环境中一定要做冗余。EWC支持主备模式,你可以配置一台备用EWC,主AP宕机后,备用AP会自动接管。配置方法是在主AP的Configuration > Wireless > EWC页面里,添加备用AP的MAC地址。备用AP需要和主AP在同一个二层网络里,并且固件版本一致。
另外,定期备份配置文件也很重要。EWC的配置文件可以通过Web界面导出,也可以通过在Console里用show running-config命令查看。我一般每周备份一次,备份文件存在本地和云端各一份。恢复的时候,直接把配置文件导入就行,但要注意导入后需要重启AP。
5.3 性能调优的实战参数
9117AXI在EWC模式下的性能调优,我总结了几组关键参数。第一组是射频参数:2.4G频段建议开1、6、11三个信道,带宽20MHz;5G频段建议开36、40、44、48、149、153、157、161八个信道,带宽80MHz。发射功率方面,2.4G建议设15dBm,5G建议设18dBm,具体要根据现场环境调整。
第二组是WLAN参数:Session Timeout设为0,Client Exclusion超时设为60秒,Max Clients per AP设为50。Band Select功能建议打开,它可以把双频客户端优先引导到5G频段,减少2.4G的拥塞。
第三组是QoS参数:把语音和视频流量标记为高优先级,Platinum队列给语音,Gold队列给视频。EDCA参数用默认值就行,思科的默认值已经调得不错了。如果你有VoIP需求,建议把Call Admission Control打开,避免语音质量下降。
实测下来,这套参数在200平米左右的办公区里,可以稳定支持80到100个客户端同时在线,每个客户端的平均吞吐量在50Mbps左右。如果客户端数量更多,建议增加AP数量,而不是一味调高发射功率。
5.4 常见问题与排查技巧实录
问题一:EWC主AP的Web界面打不开,但Console能连上。这种情况通常是管理IP地址冲突或者HTTP服务挂了。先用Console输入show interface确认IP地址,然后ping一下网关,看网络是否通。如果网络通但Web打不开,试试reload重启AP。如果重启后还是不行,可能是固件bug,建议刷到稳定版本。
问题二:成员AP上线后,SSID广播正常,但客户端连不上。先检查WLAN的Security配置,确认PSK密码正确。然后检查AP Group,确认WLAN已经绑定到该AP。如果都没问题,用debug client <MAC>命令抓一下客户端的连接日志,看看卡在哪一步。常见原因是客户端不支持WPA3,或者AP的Management Frame Protection设置太严格。
问题三:漫游时视频会议卡顿。先确认802.11r是否开启,然后检查AP之间的信号重叠区域是否足够。重叠区域太小会导致客户端来不及切换就断线了。建议把AP的发射功率调低一点,让客户端更早触发漫游。另外,把802.11k和802.11v也打开,让客户端和AP之间的协商更顺畅。
问题四:EWC主AP的内存占用过高。9117AXI的内存是4GB,跑EWC模式加上Wi-Fi 6的射频,内存占用在60%到70%是正常的。如果超过85%,可能是客户端数量太多或者有内存泄漏。建议限制单AP的客户端数量,或者升级到更高端的AP型号。另外,定期重启AP也能释放内存,但这不是长久之计。
问题五:固件刷写后AP无法启动。这种情况大概率是刷了不兼容的固件。用Console连上AP,看看启动日志卡在哪一步。如果卡在Loading阶段,可能是固件文件损坏,重新下载一个再刷。如果卡在Boot阶段,可能需要用ROMMON模式恢复。ROMMON模式的进入方法是启动时按Esc键,然后通过TFTP重新刷固件。这个过程比较复杂,建议查一下思科的官方文档。
5.5 从零搭建的完整时间线
最后,我把整个从零搭建EWC的流程整理成一个时间线,方便你对照操作。
- 第0到10分钟:硬件检查,确认电源、Console线、网线都接好。
- 第10到20分钟:AP上电,等待启动完成,确认固件版本。
- 第20到30分钟:如果固件不对,刷EWC固件,等待刷写完成。
- 第30到40分钟:通过Console配置Country Code、管理IP、虚拟接口IP。
- 第40到50分钟:保存配置,重启AP,通过Web界面登录。
- 第50到70分钟:配置WLAN、RF Profile、QoS参数。
- 第70到90分钟:成员AP上电,配置DHCP Option 43,等待成员AP上线。
- 第90到120分钟:测试漫游、吞吐量、客户端连接稳定性。
- 第120分钟以后:根据测试结果微调参数,备份配置文件。
这个时间线是基于我多次实操的经验,第一次操作可能会慢一些,熟练之后可以压缩到1小时以内。关键是要有耐心,每一步都确认清楚再往下走,不要跳步。
我在实际项目中最深的一个体会是:EWC模式虽然省了控制器的钱,但对AP本身的稳定性要求更高。9117AXI作为EWC主AP,在客户端数量不超过50个的场景下表现很稳,但一旦超过80个,内存和CPU的瓶颈就会显现出来。所以,如果你的场景是小型办公或者临时部署,EWC完全够用;如果是中大型企业,还是建议上独立控制器。另外,固件版本的选择比什么都重要,我踩过的坑里有一半都是固件不兼容导致的。选一个经过验证的稳定版本,能省掉很多麻烦。