简介:围绕华为AC6005无线控制器,文档完整收录了Switch、Router与AC三侧设备的配置命令,适合网络工程师、运维人员及无线局域网学习者参考。内容覆盖VLAN批量创建、Trunk口允许列表、接口IP、DHCP接口地址池、CAPWAP源接口、WLAN安全与业务VLAN设置,并细化到端口隔离、SSID与VAP Profile绑定、AP分组与射频参数等,同时区分直接转发与隧道转发两种组网模式,便于按实际场景对照使用。预览片段中还包含AP上线参数,如AP编号、MAC地址、序列号、射频信道与发射功率等,用于真实设备开局时的核对与调优。文档由CSDN用户dchw66整理,压缩包内共1个docx文件,约26KB;命令按设备角色分块展示,结构清晰,既能快速查阅,也方便复制关键配置到真机或模拟器验证。目前已有399人浏览学习,可作为AC6005开局配置、无线网络调测及常见排错时的实用参考。
1. 华为AC6005配置实例:一台入门级无线控制器凭什么撑起两百终端
拿到一份《华为AC6005配置实例.docx》,别急着翻命令,先问一句:这台AC6005在我们要交付的网络里,到底演什么角色。AC6005是华为面向中小园区的无线控制器,常见做法是旁挂在核心交换机一侧,通过CAPWAP协议统一纳管几十到两百多个AP,把各自为政的无线接入点收编成一张有统一SSID、统一认证、能漫游的无线网。它治的典型病是:AP一多,SSID各叫各的,信号乱,排障全靠人肉。适合连锁门店、中小办公区、教学楼这类终端规模在几百台以内的场景。下面按组网、上线、业务、排错的顺序,把一台AC6005从头配到尾。
2. 组网规划先行:AC6005旁挂部署、网段划分与AP上线前的三层准备
2.1 先搞懂AC和AP之间靠什么说话:CAPWAP隧道与两种转发模式
AC6005本身不发射无线信号,真正干活的是AP。AC负责下发配置、做认证、管漫游、看状态。两者之间走CAPWAP协议,AP启动后要先用DHCP拿到管理地址,再通过option 43字段知道AC在哪个IP,最后建立CAPWAP控制隧道。隧道一通,AC就把射频、SSID、认证参数下发给AP。理解这条链路,配置实例就可以拆成三件事:让AP找得到AC,让AC认这个AP,让AP把业务SSID发出去。
转发模式必须在规划阶段定死。直接转发又叫本地转发,业务报文由AP直接进业务VLAN,不经AC,适合视频会议、大文件传输这种流量大的场景;隧道转发则是业务报文也走CAPWAP隧道到AC再出去,集中管控强但AC压力大。AC6005的配置实例里,绝大多数中小企业用直接转发,配置上更简洁——AP只管和AC保持管理隧道,用户流量本地就转走了。选型理由也直白:AP数量不大、并发终端几百个,AC6005这种入门控制器绰绰有余;真到几百个AP、跨三层漫游、集中认证的规模,再考虑AC6805那一档。
2.2 可以直接抄的规划表:接口、VLAN、IP与DHCP池
我实际做这类项目,内部网段一般按下面这张表切,AC、AP管理、办公业务、访客业务四段分得清清楚楚:
| 对象 | 网段 | 网关 | 说明 |
|---|---|---|---|
| AC管理地址 | 10.10.10.2/24 | 10.10.10.1(核心交换机VLANIF100) | CAPWAP源接口,AP都找这个地址 |
| AP管理段 | 10.10.10.0/24 | 10.10.10.1 | 核心交换机DHCP下发,带option 43指向10.10.10.2 |
| 办公业务VLAN 101 | 192.168.101.0/24 | 192.168.101.1 | 办公SSID所在网段 |
| 访客VLAN 102 | 192.168.102.0/24 | 192.168.102.1 | 访客SSID所在网段,常做隔离 |
核心交换机要创建VLANIF100并开启DHCP,AC的G0/0/1上联口要放通VLAN 100、101、102,少放一个就出一种故障。AP管理VLAN和业务VLAN必须分开,很多翻车现场就是图省事混在一个VLAN里,结果AP能上线,终端广播域却被ARP和DHCP报文灌满。DHCP服务全部放核心交换机,AC上不开DHCP,保持AC角色单一,后面排错时思路会清楚很多。
2.3 eNSP里搭出同一个拓扑:AC6005、交换机、AP2050DN与STA
想不摸真机就把这份配置实例跑通,常见做法是eNSP。打开eNSP新建拓扑:一台AC6005、一台S5700做核心、一台接入交换机、一台AP2050DN、一个STA无线终端。连线按旁挂布局走:AC的G0/0/1接核心交换机,核心交换机再接接入交换机,AP的G0/0/1接接入交换机,STA通过无线关联AP。拓扑搭好后先别急着开全部设备,等AC6005完全启动、命令行能敲进去,再启动AP,否则AP起来后找不到AC,会一直停在下载状态。
核心交换机上提前配好VLANIF100和DHCP,option 43指向10.10.10.2,这样AP一上线就能找到AC。eNSP里AC6005用AP2050DN配对是稳定的组合,不要混拖其它系列AP,否则AC里会报版本不匹配,配置根本下不去。模拟器跑配置的意义在于把命令流程练熟,别用模拟器的信号表现衡量真实AP,那是两回事。
3. 命令行开局:从零把AC6005配置成能纳管AP的控制器
3.1 开局基础:Console登录、版本确认与网管可达
AC6005到货后默认只有console口能进,管理地址是空的,所以先拿console线连上,波特率9600,这是华为设备的默认参数。登录后第一件事不是敲无线命令,而是确认版本:display version。WLAN命令在不同VRP版本里差异很大,我见过不少照着老教程敲命令报错的,所以先看版本再动手。
注意:V200R007之后的版本普遍采用ssid-profile、security-profile、vap-profile模板化写法;更早的版本用service-set,命令结构完全不同。敲
wlan后没有对应视图,马上回来display version查版本。
基础配置如下,把AC先变成一台能远程管、能保有配置的设备:
system-view sysname AC6005-01 vlan batch 100 101 102 interface Vlanif100 ip address 10.10.10.2 255.255.255.0 quit capwap source interface vlanif 100 interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 100 101 102 quitvlan batch一次性建三个VLAN;Vlanif100是AC自己的管理地址,随后capwap source interface vlanif 100把CAPWAP源接口指到它,这决定了AP应该通过10.10.10.2来找AC。G0/0/1是AC接核心交换机的唯一物理口,旁挂场景下管理流量和业务流量都从这个口走,所以trunk要放通全部三个VLAN。我习惯配完立刻save保存,不然重启全部丢光。
接着关掉Telnet,开SSH,避免AC管理面在弱电机房裸奔:
user-interface vty 0 4 authentication-mode aaa protocol inbound ssh quit aaa local-user admin password irreversible-cipher Admin@123 local-user admin privilege level 15 local-user admin service-type ssh quitVTY下只允许SSH进入,认证交给AAA;irreversible-cipher以不可逆密文保存密码,即使配置文件泄露也很难还原明文。实际项目里我还会加ACL限制SSH源地址,只允许运维网段访问,这一步对AC6005这种容易被忽略的设备尤其值得做。
3.2 让AC认识AP:AP认证方式与手动纳管
很多人在这一步卡住:AP插上网线半天,AC上什么都看不到。原因九成是AP认证方式没配对。AC默认采用mac-auth,也就是说AP的MAC必须在白名单里才允许注册,新AP不在列表里就永远停在未认证状态。配置实例里的标准做法是先把AP加进白名单:
wlan ap auth-mode mac-auth ap-id 1 type-id 19 mac 00e0-fc12-3456 quit进入wlan视图后,ap auth-mode mac-auth表示只认MAC白名单;ap-id 1是AC内部的AP编号,type-id 19对应AP2050DN这个型号,mac填AP铭牌上的MAC地址。type-id一定要按型号表填,填错AP会反复重启。实验环境想快速跑通可以先改成ap auth-mode no-auth,让所有AP直接放进来,但生产环境别这么做,邻接的陌生AP会被你一并纳管。
如果不想手工一条条加,可以让AP先以未认证状态上线,AC这时候往往有自动发现功能,会把它列出来,确认MAC后再补白名单。需要注意的是,AC发现AP后,如果AP版本和AC不配套,AC会先给AP下发版本文件并触发升级,这个过程中AP会重启一两次,属于正常现象,别急着判故障。
3.3 AP上了没:一条命令看状态,三种常见状态要背下来
判断AP是否上线,在系统视图直接敲:
display wlan ap all老版本用display ap all,敲下去没输出就换另一个。重点看State列:IDLE是AP还在找AC,STANDBY是隧道已建立但配置没下发完,NORMAL才算真正上线。AP版本升级期间会看到AP在STANDBY和NORMAL之间切换,等一两分钟稳定下来就行。
如果AP一直停在IDLE或FAIL,先ping AP的管理地址,不通就查AP上行链路、DHCP和option 43。注意排查顺序:AP有没有拿到地址,拿到的是不是规划段的地址,option 43指的不是AC的Vlanif100,最后才怀疑AC配置。我见过太多人一上来就改AC,结果问题出在交换机trunk没放通管理VLAN,白折腾一小时。
4. 无线业务下发:SSID、认证、VAP模板与漫游参数一次配到位
4.1 先建模板再绑定:四个模板之间的关系
AP上线后不会自动发WiFi,AC要把「发什么SSID、用什么加密、业务走哪个VLAN」打包成一份配置,再挂到AP的射频上。华为的模板化配置有四层:SSID模板管WiFi名字,安全模板管加密,流量模板管限速和优先级,VAP模板把前三者加业务VLAN绑成一份完整业务。理解方式很简单:VAP模板是订单,SSID和安全模板是配件,AP组是装配线。先建配件再下订单,最后把订单甩给装配线。
这种设计的好处是,一套SSID模板和安全模板可以被多个VAP复用。比如办公区不同楼层要两个SSID,安全要求一样,那就建两个VAP模板,共用同一个安全模板,省得改密码时逐台改错漏。配置实例里最忌讳的是每个AP单独配一遍,AC的价值就在集中模板化管理,别把它当一堆独立AP的控制开关。
4.2 一个办公SSID的完整配置过程(可抄)
办公SSID用WPA2-PSK加AES,业务走VLAN 101,完整命令如下:
wlan ssid-profile name office ssid office security-profile name office-sec security wpa2 psk pass-phrase OfficePass@2024 aes traffic-profile name office-traffic vap-profile name office-vap ssid-profile office security-profile office-sec traffic-profile office-traffic service-vlan vlan-id 101 ap-group name office-ap vap-profile office-vap wlan 1 radio 0 vap-profile office-vap wlan 1 radio 1 quitssid office定义了终端看到的WiFi名;security wpa2 psk pass-phrase后面是密码,aes指定加密套件,不要用tkip,兼容性和安全性都差;service-vlan vlan-id 101决定终端上线后拿哪个网段的地址,这里和核心交换机的业务DHCP池必须对应。最后两行是关键:radio 0是2.4G射频,radio 1是5G射频,双频AP两个都要挂,漏挂一个就会出现「只有2.4G或只有5G」的报障。AP组和VAP模板都建好后,AP会自动被下发配置,SSID广播出去的时间通常在几十秒内。
访客SSID可以照抄一套,业务VLAN改成102,安全模板建议用portal或者独立的弱密码WPA2。AC6005自带内置portal能力,如果不想让访客密码长期挂在墙上,可以做简单portal认证页面,配置块单独建guest的ssid-profile、security-profile和vap-profile,再绑定到AP组的wlan 2上,避免和办公业务互相覆盖。
4.3 漫游与负载均衡参数:先把覆盖做对,再微调阈值
SSID建完无线网能用了,但体验好不好看漫游。AC6005支持802.11k/v/r快速漫游和频段导航,但调这些参数之前,我会先查覆盖规划:相邻AP的2.4G信道必须错开,只用1、6、11三个非重叠信道;5G优先用36、40、44、48低频段,穿墙略好。信道规划错了,开满漫游特性也救不回来,终端会在重叠区反复重关联。
覆盖对了再动AC参数。负载均衡阈值控制AP接入用户不均时引导终端去邻站,频段导航让双频终端优先挂5G。实际配置里我通常只调两处:2.4G功率下调到60%左右,因为2.4G穿墙强、干扰多,功率全开会互相压制;5G保持满功率,因为5G衰减快,覆盖率往往才是瓶颈。注意AC6005作为入门控制器,漫游叠加特性不要全开,小规模场景开太多反而让终端频繁掉线重连,得不偿失。
5. 排错避坑:AP掉线、终端拿不到IP与eNSP复现的四个典型问题
5.1 AP反复上线又掉线:先查CAPWAP源地址与二层放通
现象:display wlan ap all里AP状态在NORMAL和IDLE之间来回跳,AP指示灯异常闪烁。原因一般是三种:AC的CAPWAP源接口和AP侧option 43下发的地址不一致;AP上联口没放通管理VLAN;AC与AP之间的设备把UDP 5246、5247给丢了。解决:先在AC上用display current-configuration | include capwap确认源接口是不是Vlanif100,再去核心交换机核对option 43指向10.10.10.2,最后检查路径上的ACL和防火墙策略。记住CAPWAP控制端口是UDP 5246,数据端口是UDP 5247,这两个端口不通,AP就永远在找AC。
5.2 终端连上SSID但拿不到IP:直接转发模式下看业务VLAN
现象:手机连上SSID,显示已连接但上不了网,IP是169.254.x.x或一直在获取中。原因:直接转发模式下,终端的DHCP请求由AP从业务VLAN发出去,核心交换机上VLAN 101没配DHCP,或AP上联口没放通VLAN 101,请求就半路丢了。解决:先在核心交换机上给VLAN 101配地址池,再检查AP到交换机的trunkallow-pass vlan是否包含101。注意AC只管CAPWAP,不管DHCP报文的业务走向,所以DHCP问题不要盯着AC查,重点在交换机的VLAN和DHCP配置。
5.3 下行速率低:先看信道、功率和协商速率
现象:5G信号满格但测速只有几十兆,甚至不如隔壁2.4G。原因多数是2.4G同频干扰严重,或者AP功率开太高、相邻AP互相压制,也可能终端实际关联在2.4G频段。解决:用display wlan radio all看每个AP的信道和功率,2.4G只允许用1、6、11且相邻AP不重复,5G用36到64的低频段。功率不是越大越好,把2.4G功率调低,速率反而可能涨上来——这是无线排障里最常见的玄学,先信数据,别信直觉。如果网线协商到百兆,也会限死速率,顺手看一眼AP上联口的协商速率。
5.4 eNSP里AC6005不纳管AP:镜像、型号与启动顺序
现象:eNSP拓扑里AC和AP都启动了,AP状态一直IDLE,AC上查不到AP。原因多半是AP型号与AC镜像不配套,或者AP比AC先启动,AP找不到控制器。解决:先关掉AP,等AC6005完全加载完、能敲命令后再启动AP;AP型号固定用AP2050DN,不要混其它系列;再看AC报错是不是version mismatch,是的话换回配套型号。eNSP模拟无线本身有局限,跑通这份配置实例的目标是练熟命令流,不要纠结模拟信号指标到底准不准。
5.5 密码忘了、配置被改坏:恢复出厂与留后悔药
现象:console能进但密码忘了,或者全局模板改崩导致一批AP闪断。原因:改配置前没备份,AC的启动配置被错误覆盖。解决:带console线到现场,重启AC,在启动阶段按Ctrl+B进BootROM菜单,选恢复出厂或清除Console密码,不同VRP版本的菜单名略有差异,但路径都在这。日常防护只有一个习惯:任何变更前先save保存当前配置,改完观察正常再保存一次。AC6005没有思科那种强大的rollback机制,配置回滚全靠你手里的文本备份,所以备份文件别只存在设备上,下载到本地留档。
6. 把配置实例变成运维习惯:验证命令、变更流程与回滚保命
配置做完不是结束,验证通过才算交付。我现在每次上完一台AC,固定用三条命令确认无线网健康度:
display wlan ap all display wlan client display ap run-info第一条看AP在线数和状态,第二条看终端关联的SSID、信号和所连AP,第三条看AP运行信息,重点关注CPU占用和射频状态。三条都正常,再让现场拿手机连一下、走动测一次漫游,才算收工。
变更流程上我吃过亏。有一次只是改一个SSID模板的密码,因为全局模板被多个AP组引用,保存瞬间所有AP重新下发配置,整片办公网断了三分钟,电话被打爆。从那以后我养成两个习惯:改任何全局模板前一定先save留一份后悔药,改完观察十五分钟再离开;涉及全局模板的操作全部放维护窗口。如果后续网络要升级双AC热备,网关用VRRP漂移、AC之间做主备同步,那也是单台AC6005配置实例跑稳之后的事,先把眼前的无线网做干净,比追一堆高级特性实在得多。希望帮到你。
本文还有配套的精品资源,点击获取