适用场景
校园无线的交付顺序很关键:先把 AC 的管理地址与上行打通,再把服务模板和 AP 管理 VLAN 定下来,最后才是批量上线 AP。顺序错了,就会出现「AP 能发现但拿不到地址」「上线了却不在期望 VLAN」这类返工。本文按真实现场顺序讲一遍。
配置步骤(AC 基础配置(服务模板与上行))
# 1) 基础信息与 IRF(示例:单机)
<AC-WX3510H>dis cur
version 7.1.064
sysname AC-WX3510H
# 2) VLAN 规划
vlan 20
name Wireless
vlan 30
name Manage
# 3) 服务模板(SSID + 业务 VLAN + 认证 + 加密)
wlan service-template campus
ssid campus-wifi
vlan 20
akm mode psk
preshared-key pass-phrase cipher <强口令>
cipher-suite ccmp
security-ie rsn
service-template enable
# 4) 管理地址与上行(trunk 放通业务与管理 VLAN)
interface Vlan-interface30
ip address 192.168.10.2 255.255.255.0
interface GigabitEthernet1/0/1
port link-type trunk
port trunk permit vlan 20 to 30
port trunk pvid vlan 30
# 5) 查看 AP
display wlan ap all
display wlan client
关键参数与建议
- 管理网独立:AC 与 AP 管理划单独 VLAN(如 VLAN 30),不要和业务无线 VLAN 混用
- 服务模板:SSID 名、业务 VLAN、认证方式(PSK 或 802.1X)、加密套件四项一次定死
- 加密选择:优先 RSN(WPA2/CCMP),TKD 等旧套件仅为兼容老终端保留
- AP 管理 VLAN:AP 上线后统一改到管理 VLAN,避免 AP 管理地址落在业务段
- 批量操作:用脚本批量执行
wlan ap <MAC> / vlan <管理VLAN>,比逐个点界面可靠 - 上线验证:AC 上查 AP 状态、AP 数、信道与功率;客户端实测关联与上网
- 记录:AP MAC 与安装位置一一对应,交付时形成点位表
- 变更窗口:批量改 AP 管理 VLAN 会导致 AP 短暂下线,安排在非教学时段
容易踩的坑
- 先配服务模板再改管理 VLAN,AP 上线后再改 VLAN 导致大面积掉线
- SSID 用中文名,部分终端与老系统兼容性差
- 加密套件同时开 TKIP,被安全扫描判为弱加密
- 管理 VLAN 与业务 VLAN 混用,AP 管理地址和终端同段,排障时互相干扰
- 上行用 access 口,业务与管理 VLAN 都过不去
- 没有 AP 点位表,后期定位「哪个 AP 掉线」只能靠现场找
验证与巡检
display wlan ap all | include 'Online|Offline'
display wlan service-template campus
# 终端侧实测
# 1) 关联 SSID 后 ip 地址落在业务网段(如 10.20.11.x)
# 2) ping 网关与公网 DNS 正常
# 3) 走动测试漫游区域是否掉线
- 巡检:AP 在线率 100%、服务模板参数与规划一致、终端地址落在期望网段
小结
校园无线验收:AP 全部 Online、终端能关联对应 SSID 并拿到期望网段地址、漫游区域无明显掉线,点位表与实物一致。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。