适用场景

校园无线的交付顺序很关键:先把 AC 的管理地址与上行打通,再把服务模板和 AP 管理 VLAN 定下来,最后才是批量上线 AP。顺序错了,就会出现「AP 能发现但拿不到地址」「上线了却不在期望 VLAN」这类返工。本文按真实现场顺序讲一遍。

配置步骤(服务模板与安全参数调优)

# 1) 一套模板服务不同人群:教学区与宿舍区分开
wlan service-template teach
 ssid campus-teach
 vlan 20
 akm mode psk
 cipher-suite ccmp
 security-ie rsn
 service-template enable

wlan service-template dorm
 ssid campus-dorm
 vlan 21
 akm mode dot1x
 service-template enable

# 2) 隐藏 SSID 的取舍:能减少误连,但会给排障与合规带来麻烦
# 3) 终端兼容:老终端不支持 WPA2-CCMP 时才考虑降级,且记录原因
# 4) 限速与接入数:按 AP 能力设置单用户限速与最大接入数
# 5) 变更后实测:教室、办公室、走廊三类点位分别测

关键参数与建议

  • 管理网独立:AC 与 AP 管理划单独 VLAN(如 VLAN 30),不要和业务无线 VLAN 混用
  • 服务模板:SSID 名、业务 VLAN、认证方式(PSK 或 802.1X)、加密套件四项一次定死
  • 加密选择:优先 RSN(WPA2/CCMP),TKD 等旧套件仅为兼容老终端保留
  • AP 管理 VLAN:AP 上线后统一改到管理 VLAN,避免 AP 管理地址落在业务段
  • 批量操作:用脚本批量执行 wlan ap <MAC> / vlan <管理VLAN>,比逐个点界面可靠
  • 上线验证:AC 上查 AP 状态、AP 数、信道与功率;客户端实测关联与上网
  • 记录:AP MAC 与安装位置一一对应,交付时形成点位表
  • 变更窗口:批量改 AP 管理 VLAN 会导致 AP 短暂下线,安排在非教学时段

容易踩的坑

  • 教学与宿舍共用一个 SSID,权限与限速无法区分
  • 为兼容个别老设备全局降级加密,整体安全性下降
  • 隐藏 SSID 后新设备部署困难,现场只能靠猜
  • 没设最大接入数,单个 AP 被上百终端打满
  • 改完模板不做点位复测,出现局部信号好但上不了网
  • 模板参数没有文档,换人后不知道当初为什么这么配

验证与巡检

display wlan service-template all
display wlan ap all | include 'Online'
# 抽查三类点位:关联成功率、协商速率、IP 地址网段
  • 巡检:模板清单、点位抽测记录、限速与接入数上限已配置

小结

校园无线验收:AP 全部 Online、终端能关联对应 SSID 并拿到期望网段地址、漫游区域无明显掉线,点位表与实物一致。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。