尧图精选

华为AC6005配置实例:从AP上线到无线业务下发全解析

🕒 发布时间:2026/10/2 15:13:48 📁 来源:尧图网络
简介面向华为无线网络工程师与备考HCIA/HCIP WLAN方向的学习者这份文档整理了华为AC6005无线控制器的完整配置实例可用于实验搭建、配置对照与排错参考。资源以「直接转发」和「隧道转发」两种典型组网为主线分别给出Switch、Router与AC三端的配置命令Switch侧涉及VLAN批量创建、Trunk口放行与端口隔离Router侧涉及Vlanif接口地址与Trunk配置AC侧覆盖DHCP地址池、capwap源接口、安全模板与WLAN模板并包含WPA2-PSK加密、AP上线与射频信道、功率等参数设置可直接对照内容预览逐段核验。压缩包共1个文件为docx格式体积约26KB便于随身携带与快速检索适合作为实验课笔记或工程配置模板使用。目前已有398人浏览学习适合需要从零梳理AC6005配置脉络、补齐无线侧知识盲区的读者参考。1. 华为AC6005配置实例先看它管什么再谈命令拿到《华为AC6005配置实例.docx》这类资料多数人是想找一套能直接抄的无线网络配置。AC6005是华为面向中小园区和分支场景的盒式无线控制器它自己不发射信号真正干活的是底下那些APAC负责把AP管起来、把SSID和安全策略下发出去。配置实例的核心就三件事让AP上线、下发无线业务、把流量路径理顺。适合正在搭办公Wi-Fi、酒店或分支网络的从业者。下面按常见开局方式拆开讲命令可以直接进真机或eNSP验证。2. 先规划后动手AC6005开局前必须定下的 VLAN、DHCP 与流量路径2.1 AC6005 在组网里到底管什么很多第一次碰AC的人会把无线控制器当成一个大号AP接上电源就想搜到SSID这是最常见的误解。AC6005处于网络二层或三层它的职责是管AP不是收无线终端。AP和AC之间通过CAPWAP隧道通信AP上线后从AC拉取配置用户终端看到的SSID、加密方式、限速策略全部由AC统一下发。这样几十个AP不需要一台台登录去改密码改一处模板整个AP组同步生效。在典型组网里AP接POE交换机POE交换机再上联到AC6005。AC可以同时承担管理VLAN的网关和DHCP服务也可以只做纯控制器把网关和DHCP都放在上层核心交换机上。这两种做法的差别直接决定了后面的命令怎么写。我一般建议小规模网络让AC管AP地址池业务地址池交给核心或汇聚设备这样AC的CPU压力小业务流量也不会在AC上形成瓶颈。开局前还要确认AC6005的软件版本和AP型号是否配套。老版本AC配新型号AP经常出现AP一直“未认证”或“未连接”反过来新版AC配老AP也可能因为协议不兼容而上不了线。华为官方的版本配套表建议先查一次再动手配VLAN。2.2 VLAN 与 DHCP 归属先画一张三行表ACAP组网里最忌讳“边配边想”。我见过太多配置实例文档写得很详细但读者拿着文档配完AP就是不上线最后发现是管理VLAN没放行。开始敲命令前至少要把下面这张表填完。对象VLAN ID网段网关位置DHCP位置AC管理地址 / AP管理1010.1.10.0/24AC的Vlanif10AC接口地址池无线用户业务2010.1.20.0/24核心交换机Vlanif20核心交换机地址池上行互联3010.1.30.0/30AC与核心互联接口不分配这张表里最关键的一行是“AP管理”。AP只有拿到管理IP并且能和AC通信才会进入后续的注册流程。很多配置实例翻车问题不在AC而在AP接入交换机上AP上联口如果做成access且PVID是1AP拿到了一个莫名其别的地址自然找不到AC。业务VLAN的网关尽量别放在AC6005上。AC6005定位是入门级控制器转发能力有限本地转发模式下业务报文本身不走AC你把网关放AC等于把所有用户流量强行拽回AC性能直接打折。配置实例文档里如果出现“业务网关也在AC”那通常是给极小型网络用的超过几十个终端就要改。2.3 三种流量路径的取舍隧道转发、本地转发、混合转发AC和AP之间的CAPWAP隧道只负责管理业务流量走不走AC由VAP模板里的转发模式决定。华为AC6005支持三种常见做法隧道转发tunnel-forward是默认模式无线用户的所有业务报文被CAPWAP封装送回AC再由AC转发到上层网络。优点是控制力强漫游时集中处理方便AC能直接看到用户流量缺点是所有流量都压到ACAC6005这种小盒子的吞吐和并发能力会先扛不住。适合AP点位数少、对安全性要求高的小场景。本地转发direct-forward是我在办公网里最常用的模式。AP只通过CAPWAP隧道和AC通信用户业务报文由AP直接转发到上行交换机AC只做管理和配置下发。好处是业务流量不经过AC带宽不再受AC性能限制坏处是漫游和策略控制能力变弱业务VLAN必须在AP上联的交换机上做好放行。热词里反复出现的“本地转发 配置实例”对应的就是这套做法。混合转发是前两者的组合比如访客SSID走隧道转发到AC统一管控办公SSID走本地转发。AC6005配置实例里用不用混合转发取决于你是否需要一个集中出口做审计。如果只是普通办公本地转发够用如果上面有上网行为管理访客信号走隧道转发会更省事。3. 命令行开局到 AP 上线接口、DHCP 与 CAPWAP 的完整命令3.1 Console 第一次登录与基础缩句新AC6005第一次开机直接用Console线连设备默认没有密码或使用恢复出厂后的默认账号具体以设备标签和版本为准。登录后第一件事不是急着配WLAN而是把设备名、时钟、接口状态这些基础项收拾利索否则后面排错时满屏都是“Huawei”很难区分设备。Huawei system-view [Huawei] sysname OFFICE-AC [OFFICE-AC] undo info-center enable [OFFICE-AC] clock timezone CST add 08:00:00 [OFFICE-AC] quit OFFICE-AC save配置说明sysname把设备名改成OFFICE-AC多设备管理时至少能分清哪台是AC。undo info-center enable是关掉系统日志的终端实时打印不然配置过程中持续刷日志命令敲起来很痛苦。clock timezone只是校准时区真正对时间还要NTP开局阶段先把这个基础项放好。最后save是必须的AC6005不像PC那样自动保存配置不save的话重启一切归零。如果你拿到的是二手设备里面可能残留上一家单位的配置。稳妥做法是先reset saved-configuration再reboot让设备恢复出厂。注意这台AC一旦reset之前纳管的AP也要重新注册。3.2 创建管理VLAN让AP能找到ACAP要上线第一步是拿到管理IP并能访问AC。常见做法是把AP和AC放在同一个管理VLAN内由AC的Vlanif10接口地址做网关同时用接口地址池给AP发IP。AC6005的上联口接核心AP接入交换机上联AC这些物理链路先确认连通再敲下面的配置。[OFFICE-AC] dhcp enable [OFFICE-AC] vlan batch 10 20 [OFFICE-AC] interface GigabitEthernet0/0/1 [OFFICE-AC-GigabitEthernet0/0/1] port link-type trunk [OFFICE-AC-GigabitEthernet0/0/1] port trunk pvid vlan 10 [OFFICE-AC-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 [OFFICE-AC-GigabitEthernet0/0/1] quit [OFFICE-AC] interface Vlanif10 [OFFICE-AC-Vlanif10] ip address 10.1.10.1 255.255.255.0 [OFFICE-AC-Vlanif10] dhcp select interface [OFFICE-AC-Vlanif10] dhcp server excluded-ip-address 10.1.10.1 [OFFICE-AC-Vlanif10] dhcp server option 43 sub-option 2 ip-address 10.1.10.1 [OFFICE-AC-Vlanif10] quit参数说明vlan batch 10 20一次性创建管理VLAN和业务VLAN。GigabitEthernet0/0/1这里接的是AP下行的交换机pvid设成10保证AP接入交换机后有个可用的管理VLAN。Vlanif10是AC面向AP的网关接口地址是10.1.10.1。dhcp select interface表示用接口地址池给AP分地址excluded-ip-address把AC自己的地址排除避免把10.1.10.1分给AP。最容易被忽略的是option 43。AP不在AC旁边时二层广播能找到AC跨三层就必须靠DHCP告诉它“AC在10.1.10.1”。option 43 sub-option 2后面跟着的ip-address只能是AC的管理地址写错一个数字AP就永远在找一台不存在的AC。如果你不想让AC做DHCP也可以把管理地址池放在核心交换机上这时option 43要配在核心的地址池里AC这边只需要有Vlanif10地址即可。很多配置实例里AP不上线就是因为DHCP在核心、option43忘加了。3.3 CAPWAP 源与 AP 注册排除 AP 上线的黑匣子AP拿到IP后要通过CAPWAP协议找到AC并注册。AC侧要先声明自己的源地址默认可能取接口地址但为了明确我会手动指定。[OFFICE-AC] capwap source ip-address 10.1.10.1 [OFFICE-AC] wlan [OFFICE-AC-wlan-view] ap auth-mode mac-auth [OFFICE-AC-wlan-view] ap-id 0 type AP4050DN mac 00e0-fc12-3456 [OFFICE-AC-wlan-view] quit参数说明capwap source ip-address固定了AC和AP建立CAPWAP隧道时的源地址必须和DHCP option43里的地址一致否则AP即使收到option43也连不上。ap auth-mode mac-auth表示AP上线采用MAC地址认证这是默认也是最常见的方式未登记的AP会先出现在未认证列表里不会直接被拒绝方便后续手动确认。ap-id 0 type AP4050DN mac后面的MAC地址是AP的物理MAC可以从AP机身标签或display ap unauthorized-list看到。不同版本AC的AP类型命名不一样老版本用type-id新版本直接用产品型号配之前先看设备支持的写法。这步执行完等一到两分钟再用display ap all确认状态。[OFFICE-AC] display ap all正常情况下这条命令能看到AP的ID、MAC、状态。状态字段如果是“Unauthorized”说明AP已经被AC发现但还没被批准如果是“Normal”说明AP已经成功上线。如果一直在“Not connected”和“Unauthorized”之间反复跳多半是管理VLAN、option43和CAPWAP源地址三者之间还有一项没对好。4. 下发无线业务SSID 模板、安全模板与 VAP 模板怎么绑4.1 剥开 AC6005 的模板层次四类模板一次说清华为AC6005的WLAN配置不是直接写一条“SSIDOffice密码123456”就完事的。它把无线参数拆成四层模板新手第一次看配置实例最容易晕的就是这些模板之间的引用关系。SSID模板负责无线网络的名字以及是否隐藏SSID、最大关联用户数。安全模板负责加密方式和密码WPA2、WPA3都在这里定义。VAP模板是粘合层把SSID模板、安全模板、业务VLAN、转发模式打包成一个完整的虚拟AP配置。AP组是最终落点把VAP模板绑定到AP组的对应射频上。这个分层设计的好处是复用。一个安全模板可以被访客SSID和办公SSID共用前提是你希望它们用同一套加密策略一个SSID模板也可以被多个AP组共享这样不同楼层的AP发出同一个名字的Wi-Fi。配置实例里的命令顺序我习惯从里往外写先建底层模板再建VAP最后绑AP组。4.2 配置 SSID 与安全模板推荐参数与两个容易错的地方办公网络我一般推荐WPA2-PSK AES不接受TKIP因为TKIP是老协议速度慢且安全性差。如果终端里有大量老设备可以考虑WPA2/WPA3混合模式但AC6005的版本要够新否则混合模式反而让AP的CPU升高。中文SSID可以做但部分笔记本和手机在中文SSID下显示乱码或搜不到开局阶段先用纯英文比较稳。[OFFICE-AC] wlan [OFFICE-AC-wlan-view] ssid-profile name office-ssid [OFFICE-AC-wlan-ssid-prof-office-ssid] ssid Office [OFFICE-AC-wlan-ssid-prof-office-ssid] quit [OFFICE-AC-wlan-view] security-profile name office-security [OFFICE-AC-wlan-sec-prof-office-security] security wpa2 psk pass-phrase simple Office123 aes [OFFICE-AC-wlan-sec-prof-office-security] quit [OFFICE-AC-wlan-view] quit参数说明ssid-profile里只有一个关键参数ssid后面跟的名字就是终端搜到的网络名。security-profile里security wpa2 psk pass-phrase simple表示用WPA2预共享密钥方式密码是Office123加密算法指定aes。simplex是明文显示密码适合开局调试生产环境可以用ciphertext配置里只显示密文。密码长度要在8到63位之间并且别用纯数字。很多配置实例写到这里就停了实际上还差两步给这个安全模板配一个隐藏开关以及决定是否限制单用户速率。隐藏SSID的开关在SSID模板里默认不隐藏限速在VAP模板里做这里先不展开。安全模板里还有一个容易被忽略的点如果密码含特殊字符比如、#、空格命令行里最好用双引号包住整段密码否则会被设备当作分隔符截断。4.3 VAP 模板里的关键参数转发模式与业务VLANVAP模板是整个配置实例的核心因为它把SSID、安全、业务VLAN和转发模式绑在一起。这里的forward-mode一旦选错前面所有模板都白搭。[OFFICE-AC] wlan [OFFICE-AC-wlan-view] vap-profile name office-vap [OFFICE-AC-wlan-vap-prof-office-vap] forward-mode direct-forward [OFFICE-AC-wlan-vap-prof-office-vap] service-vlan vlan-id 20 [OFFICE-AC-wlan-vap-prof-office-vap] ssid-profile office-ssid [OFFICE-AC-wlan-vap-prof-office-vap] security-profile office-security [OFFICE-AC-wlan-vap-prof-office-vap] quit [OFFICE-AC-wlan-view] quit参数说明forward-mode direct-forward是本地转发模式业务流量不经过AC由AP直接转发。如果写tunnel-forward业务流量会被CAPWAP隧道封装回ACAC6005的转发压力立刻上来。service-vlan vlan-id 20指定业务VLAN终端拿到IP后所在的广播域就是VLAN20。ssid-profile和security-profile把前面建的两个模板引用进来。本地转发模式有个连带要求AP上联交换机的端口必须放行VLAN20。如果交换机上只放行了管理VLAN10用户即使连上SSID也拿不到IP。配置实例文档里如果只写了AC侧命令没写交换机侧命令那这个实例是不完整的你照抄完大概率要回头补交换机配置。对比之下隧道转发模式把业务VLAN终结在ACAP上联交换机只需要放行管理VLAN配置会简单一些代价是性能。4.4 绑到 AP 组并对在线 AP 生效模板建完不绑到AP组AP永远不会发出这个SSID。AC6005默认有一个default AP组如果只有一种SSID可以直接绑到default组如果有访客信号和办公信号建议先按区域或按SSID类型拆成多个AP组防止后续改模板时影响全楼。[OFFICE-AC] wlan [OFFICE-AC-wlan-view] ap-group name office-group [OFFICE-AC-wlan-ap-group-office-group] vap-profile office-vap wlan 1 radio 0 [OFFICE-AC-wlan-ap-group-office-group] vap-profile office-vap wlan 1 radio 1 [OFFICE-AC-wlan-ap-group-office-group] quit [OFFICE-AC-wlan-view] ap-id 0 [OFFICE-AC-wlan-ap-0] ap-group office-group [OFFICE-AC-wlan-ap-0] quit [OFFICE-AC-wlan-view] quit参数说明ap-group创建了一个叫office-group的AP组。vap-profile office-vap wlan 1 radio 0表示把office-vap这个VAP模板绑定到该AP组里所有AP的2.4G射频上radio 1对应5G射频。如果你的AP只有单频或者只想开一个频段可以只绑radio 0。wlan 1是VAP编号表示这是该射频上的第一个VAP同一射频最多可以建多个VAP比如办公一个、访客一个编号依次递增。最后ap-id 0下面重新指定ap-group相当于把上面这台AP从默认组挪到office-group。AP是跟着MAC/ID走的只要它在线这条命令执行完几秒内就会重新拉取模板配置。如果AP已经上线但SSID没出现先检查这个AP到底属于哪个组再检查VAP绑定命令里的radio编号是否对应AP实际开启的射频。验证命令如下配置实例最后一定离不开这三条[OFFICE-AC] display vap ssid Office [OFFICE-AC] display station ssid Office [OFFICE-AC] display ap-group office-groupdisplay vap ssid能看到哪个AP的哪个radio上已经生成了名为Office的VAPdisplay station能看到当前连接的用户数display ap-group则确认AP组内的VAP绑定情况。5. AC6005 配置实例里的 5 个翻车现场现象、原因与处理5.1 AP 在 AC 上反复注册又掉线现象display ap all看到AP状态在“Unauthorized”和“Not connected”之间来回跳AC日志里持续刷CAPWAP握手失败的信息AP那边指示灯也在周期性地闪。原因最常见的是option 43里的AC地址写错AP能找到AC却连不上管理地址其次是管理VLAN没有在AP接入交换机的链路上正确放行AP拿到的IP根本不是VLAN10的地址还有一个容易被忽略的坑是AC上配置了capwap source ip-address但和Vlanif10的地址不一致AP被引导到一个“不存在的源地址”。跨三层组网里还有一种情况是中间防火墙把CAPWAP的UDP端口过滤了AC和AP之间只能单向通信。解决先在AC上用display ap all确认AP的IP和状态再用ping从AC侧ping一下AP的管理IP。如果通检查capwap source ip-address和Vlanif10地址是否一致如果不通回头查交换机trunk和DHCP池。option43的命令逐字符核对很多翻车都是把10.1.10.1写成了10.1.10.2AP其实拿到了AC网关地址但AC自己用不了。5.2 无线已连接但终端拿不到IP现象手机能连上Office这个SSID信号满格但一直显示“正在获取IP地址”打不开任何页面。AC上display station能看到用户关联成功但用户侧就是没有地址。原因本地转发模式下业务VLAN20的DHCP服务不在AC上而核心交换机没有配VLAN20的地址池或相关VLANIF接口。另一个典型原因是AP上联交换机的端口虽然放行了VLAN20但PVID配成了VLAN10AP发出的用户业务报文到了交换机后被重新打上VLAN10的标签永远进不了VLAN20的地址池。解决先确认业务网关在哪台设备上。如果网关在核心交换机核心上必须存在Vlanif20接口和对应DHCP池如果网关在AC那AC的Vlanif20就要配上地址并开DHCP。AP上联交换机端口确认是trunkpvid保持管理VLAN10allow-pass里同时放行10和20。这个坑十次有八次是交换机配置不完整不是AC的问题。5.3 SSID 搜不到或只有部分 AP 出信号现象配置全部下发成功AP也处于Norml状态但终端就是搜不到Office这个SSID或者只有某个区域能搜到其他区域没有。原因VAP模板绑到了AP组但AP组里只绑了radio 0而某个AP的5G射频实际在radio 1上2.4G和5G的射频编号在不同AP型号上有差异。另一个常见原因是射频默认信道或功率有问题AP启动后射频没有真正起来display radio all会显示radio状态为Down。中文SSID也会导致部分终端列表里不显示但这种情况会集中在旧手机上新手机一般能看到。解决先display ap all确认AP在线再display vap ssid Office确认VAP到底在哪台AP的哪个radio上生成了。如果VAP没生成查AP组的绑定命令如果VAP生成了但搜不到把射频模板里的信道改成自动开启动态功率调整最后把SSID临时改成纯英文排查。我一般开局阶段不会开hide-ssid隐藏SSID除了防小白对排错毫无帮助。5.4 本地转发后上网慢且漫游掉线现象配置改成direct-forward之后用户能上网但视频会议经常卡顿在楼层间走动时Wi-Fi信号满格却瞬间断流几秒重新连接后又要转圈认证。原因本地转发模式下业务流量不走AC但AP上联的POE交换机如果只有百兆上联或者trunk端口PVID配置导致业务报文在交换机上被打错标签就会造成带宽瓶颈。漫游掉线通常是因为两个AP的SSID名称、加密方式和密码不一致终端从一个AP漫游到另一个AP时被当成新用户重新认证AC上没开快速漫游功能时这个重认证过程会被明显感知。解决先查AP上联交换机端口的速率协商结果确认没有降级到百兆。再对比所有AP组的SSID模板和安全模板是否完全一致密码哪怕多一个空格漫游都会失败。漫游体验要求高的话在AC的SSID模板或VAP模板里开启快速漫游相关功能并保证所有AP的射频模板里信道规划不重叠。记住一个原则本地转发解决的是AC压力问题不是漫游问题漫游参数必须单独调。5.5 升级 AC 后 AP 全部离线现象AC6005升级重启后display ap all里所有AP都变成“Not connected”但AP侧看网线连接正常指示灯也在正常工作。原因AC版本升级后AC内置的AP配套软件版本和AP当前固件不匹配。AP发现AC版本变了会用自己固件里支持的协议尝试握手如果两边差异过大AP直接拒绝上线或反复请求老版本。真机上常见于跨大版本升级AC从V200R007升到V200R019AP还是两年前的固件。解决升级AC前先到华为技术支持页面确认目标AC版本对应的AP配套版本列表把需要的AP加载版本文件传到AC上然后执行AP的升级操作。如果AP已经离线可以在AC上导入AP版本文件后对离线AP执行批量升级命令AP会在CAPWAP发现阶段获取新版本。以后升级AC养成习惯先备份当前配置再导出AP版本与AC版本对应关系最后才动手升级。没有后悔药的升级不是好升级。6. 把 docx 变成自己的核对表eNSP 复现与三张必留表6.1 在 eNSP 里把 ACAP 本地转发跑一遍拿到任何配置实例我最先做的不是对着真机敲而是在eNSP里把拓扑搭出来。AC6005在eNSP里有现成型号选一台AC6005、一台S5700交换机、一台AP4050DN再加一台STA模拟终端。连线时注意AP要接交换机的GE口交换机和AC之间用GE口互联全部启动后给设备一两分钟初始化AP节点在eNSP里启动比较慢经常被误认为故障。eNSP里的命令和真机基本一致上面配置里的VLAN、DHCP、VAP模板可以直接粘贴。有一个eNSP特有的坑AP启动后不会主动出现在AC上如果你刚开机就执行display ap all什么都看不到。正确做法是先等两分钟再刷新如果AP还不上线重启AP节点但要保持AC不重启。模拟器里没有真实的射频环境验证SSID是否生效就靠display vap ssid和display ap allSTA模拟器连上后可以在STA节点上ipconfig查看IP地址确认整条DHCP链路通畅。6.2 三张配置表与我的收尾习惯配置实例文档里最值钱的不是命令而是命令背后的规划逻辑。我建议每做完一个AC6005项目都留下面三张表第一张是VLAN与DHCP归属表标明管理VLAN、业务VLAN、网关位置和DHCP位置第二张是AP上线表记录每一台AP的MAC、SN、所属AP组和安装位置第三张是模板绑定表写清AP组、radio编号、VAP模板、SSID模板和安全模板的对应关系。真机开局收尾时我习惯先save配置再执行display current-configuration导出备份最后把AP的注册信息和版本信息截图存档。下次再有人拿着类似的配置实例来问为什么照抄不生效我会先问他要这三张表——没有表的配置实例只能算是给懂行的人看的草稿。这套配置从开局到AP上线再到无线业务下发本身不复杂真正吃时间的是排错和对细节的确认。希望帮到你。本文还有配套的精品资源点击获取
上一篇/下一篇内容由系统自动关联 返回资讯列表 →