☰
华为AC6005配置实例:直接转发与隧道转发eNSP组网
2026/10/2 15:14:00 网站建设 项目流程

简介:这份文档面向华为无线网络方向的初学者与运维工程师,聚焦华为AC6005无线控制器的实际配置流程,帮助读者理解直连转发与隧道转发两种典型组网场景下的设备协同配置方法。资源为单个docx文档,压缩包约26KB,内容以命令行配置片段与注释说明为主体,便于随时查阅和复制参考。文档完整给出Switch、Router与AC三端的配置文件,涵盖VLAN批量创建、Trunk链路类型与放行列表、端口隔离、Vlanif接口IP地址、DHCP服务器启用、CAPWAP源接口指定等关键环节;WLAN部分则细化到安全模板、SSID模板、VAP模板的命名与绑定,以及WPA2-PSK加密、业务VLAN、射频信道与功率等参数设置。已有398人学习该资源,适合作为实验环境搭建、配置对照和排错定位的参考资料,也可用于备考华为无线相关认证时梳理配置逻辑。

1. 华为 AC6005 配置实例:先分清直接转发与隧道转发,再动 eNSP

很多人第一次拿到华为 AC6005 配置实例,直接把三份配置刷进 eNSP,结果 AP 能上线但用户拿不到 IP,或者用户能上网但一换位置就掉线。问题往往不在 AC 的 WLAN 模板,而在转发模式和 Trunk 放通列表没对齐。这份文档把直接转发、隧道转发、旁挂二层直接转发、旁挂二层隧道转发四种组网拆成 Switch、Router、AC 三侧配置,核心是 VLAN 100 走管理/CAPWAP,VLAN 101 走业务。适合正在做华为模拟器 AC+AP 本地转发配置实例的初学者,也适合需要核对现网配置的中级工程师。下面按数据路径从简到繁推一遍。

2. 直接转发组网:Switch、Router、AC 三份配置怎么串起来

直接转发也叫本地转发,业务数据从 AP 进入接入交换机后,不再封装进 CAPWAP 隧道,直接按 VLAN 101 转发到网关。管理流量仍然走 CAPWAP 到 AC,所以 VLAN 100 必须在 AP、Switch、AC 之间全程放通。选直接转发通常是因为 AC 旁挂或性能有限,不想让所有用户流量都绕到 AC;但代价是业务 VLAN 要在接入层和汇聚层提前规划好。

2.1 直接转发的数据路径与适用场景

在直接转发模式下,AP 给无线用户打上业务 VLAN 101 的标签,数据帧从 AP 上行口进入 Switch。如果 Switch 的接入口是 Trunk 且 PVID 为 100,AP 的 CAPWAP 管理报文不带标签进入 VLAN 100,业务报文带 VLAN 101 标签上行。Switch 需要允许 VLAN 100 到 101 通过,把管理流量送到 AC,把业务流量送到 Router 或三层网关。这条路径决定了 Switch 的上行口不能只放通 VLAN 100,否则用户能连 SSID 但无法获取地址。

适用场景:AC 旁挂在汇聚层、业务网关在核心或路由器、接入交换机支持 VLAN 101 的二层转发。华为三层交换机和普通二层交换机都可以做接入,关键看 Trunk 放通列表。常见做法是把 AC 的 CAPWAP 源接口设为 Vlanif100,业务网关单独放在 Router 的 Vlanif101 或 AC 的 Vlanif101 上。

2.2 Switch 侧 VLAN 与中继口配置

先看 Switch 的完整配置。这里把接 AP 的口设为 Trunk,PVID 为 100,允许 VLAN 100 到 101 通过,并启用端口隔离组 1;接 AC 的口只做 Trunk,允许 VLAN 100 到 101 通过。

sysname Switch # vlan batch 100 to 101 # 创建管理VLAN100和业务VLAN101 # interface GigabitEthernet0/0/1 port link-type trunk port trunk pvid vlan 100 # AP无标签管理报文进入VLAN100 port trunk allow-pass vlan 100 to 101 port-isolate enable group 1 # 接AP口启用端口隔离 # interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 100 to 101 # return

这段配置的逻辑:vlan batch 100 to 101一次创建管理 VLAN 和业务 VLAN;port trunk pvid vlan 100让 AP 发来的无标签管理帧进入 VLAN 100;port trunk allow-pass vlan 100 to 101同时放通管理和业务;port-isolate enable group 1只建议加在接 AP 的端口,防止同一交换机下无线用户二层互访。参数上,PVID 必须和管理 VLAN 一致,否则 CAPWAP 报文会被打上业务标签;allow-pass 少了 101,直接转发就会断在接入交换机。

2.3 Router 与 AC 的 VLANIF、DHCP 配置

Router 侧负责业务 VLAN 101 的三层接口。配置很短,但 IP 地址要和 AC 的 DHCP 地址池网关对齐,否则用户拿到地址却出不了网。

sysname Router # vlan batch 101 # interface Vlanif101 ip address 10.23.101.2 255.255.255.0 # 业务网关地址 # interface GigabitEthernet1/0/0 port link-type trunk port trunk allow-pass vlan 101 # return

interface Vlanif101是业务网关,ip address 10.23.101.2 255.255.255.0给出网关地址;GigabitEthernet1/0/0作为 Trunk 只允许 VLAN 101,连接 Switch 的上行口。参数上要注意:如果 AC 的 Vlanif101 也配置了 10.23.101.1,那么 DHCP 下发的网关到底是哪一个,取决于 AC 的dhcp select interface行为。多数实验里把 AC 的 Vlanif101 作为 DHCP 服务器接口,Router 的 Vlanif101 作为出口网关,两者不能配成同一个 IP。

AC 侧直接转发配置分两块:基础网络和 WLAN。基础网络里 VLAN 100 给 CAPWAP,VLAN 101 给业务 DHCP,两个 Vlanif 都启用接口地址池。

sysname AC # vlan batch 100 to 101 # dhcp enable # interface Vlanif100 ip address 10.23.100.1 255.255.255.0 dhcp select interface # 给AP分配管理地址 # interface Vlanif101 ip address 10.23.101.1 255.255.255.0 dhcp select interface # 给无线用户分配业务地址 # interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 100 to 101 # interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 101 # capwap source interface vlanif100 # CAPWAP源接口 # return

dhcp enable打开 DHCP 服务;Vlanif100的dhcp select interface让 AC 给 AP 分配管理地址;Vlanif101的dhcp select interface给无线用户分配业务地址;capwap source interface vlanif100指定 CAPWAP 源接口,AP 才能找到 AC。注意GigabitEthernet0/0/2允许 VLAN 101,是接 Router 或上行三层设备的接口。如果这里只放通 VLAN 100,业务 VLAN 101 在 AC 侧就断了。

2.4 WLAN 模板与 AP 上线参数

WLAN 配置在 AC 上完成。直接转发模式不需要在 vap-profile 里写forward-mode tunnel,默认就是直接转发。安全模板用 WPA-WPA2 PSK,SSID 为 wlan-net,业务 VLAN 101。

wlan security-profile name wlan-net security wpa-wpa2 psk pass-phrase %^%#m"tz0f>~7.[`^6RWdzwCy16hJj/Mc!,}s`X*B]}A%^%# aes ssid-profile name wlan-net ssid wlan-net vap-profile name wlan-net service-vlan vlan-id 101 # 业务VLAN ssid-profile wlan-net security-profile wlan-net regulatory-domain-profile name default rrm-profile name default calibrate auto-channel-select disable calibrate auto-txpower-select disable ap-group name ap-group1 radio 0 vap-profile wlan-net wlan 1 radio 1 vap-profile wlan-net wlan 1 ap-id 0 type-id 35 ap-mac 60de-4476-e360 ap-sn 0CB000042 ap-name area_1 ap-group ap-group1 radio 0 channel 20mhz 6 eirp 127 radio 1 channel 20mhz 149 eirp 127 # return

这段模板的逻辑:security-profile定义加密方式,ssid-profile定义 SSID,vap-profile把业务 VLAN、SSID、安全模板绑在一起,ap-group再把 VAP 绑定到 radio 0 和 radio 1。参数上,service-vlan vlan-id 101是业务 VLAN;channel 20mhz 6和channel 20mhz 149分别指定 2.4G 和 5G 信道;eirp 127是最大发射功率的索引值,不是 dBm 绝对值。ap-mac和ap-sn必须和实际 AP 一致,否则 AP 无法绑定到 ap-id 0。如果 AP 型号不支持 5G,radio 1 的配置不会生效。

3. 隧道转发组网:把业务 VLAN 收回 AC 的关键命令

隧道转发下,业务数据从 AP 进入 CAPWAP 隧道,一直送到 AC 解封装,再由 AC 进入业务 VLAN。管理 VLAN 100 仍然负责 AP 上线,业务 VLAN 101 只在 AC 和上层网络之间放通。这样做的价值是 AC 能统一控制业务流,适合集中式安全策略;代价是 AC 带宽压力大,接入交换机到 AC 的链路要承载所有用户流量。

3.1 隧道转发与直接转发的选型对比

对比项直接转发隧道转发
业务数据终点接入交换机/本地网关AC 解封装后转发
接入 Switch 放通 VLAN100 到 101只放通 100
AC 与 Switch 之间管理 VLAN 100管理 VLAN 100,业务 VLAN 101 在 AC 上行
AC 带宽压力小大
适用场景用户流量本地卸载集中控制、跨地域统一策略

选型时先看业务网关位置:如果业务网关在接入或汇聚,直接转发更自然;如果要求所有无线流量经过 AC 审计或统一出口,就选隧道转发。华为 AC6005 的 vap-profile 默认是直接转发,隧道转发必须显式写forward-mode tunnel。

3.2 接入 Switch 只放通管理 VLAN 的改法

隧道转发时,Switch 配置比直接转发少一个 VLAN 101。接 AP 的口仍然 PVID 100,但 allow-pass 只放 100;接 AC 的口也只放 100。这样业务 VLAN 不会泄漏到接入交换机。

sysname Switch # vlan batch 100 # 只保留管理VLAN # interface GigabitEthernet0/0/1 port link-type trunk port trunk pvid vlan 100 port trunk allow-pass vlan 100 port-isolate enable group 1 # interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 100 # return

vlan batch 100只创建管理 VLAN;两个 Trunk 口都只允许 VLAN 100。参数上,port trunk pvid vlan 100保持不变,因为 AP 的管理报文仍然无标签进入 VLAN 100。如果这里多放通了 VLAN 101,业务报文可能在接入交换机就被转发,导致流量路径和设计不一致,排查时会出现“有的用户走 AC、有的用户不走 AC”的玄学现象。

3.3 AC 上 forward-mode tunnel 与 VAP 模板

AC 侧的基础网络和直接转发类似,但要点在 vap-profile 里加forward-mode tunnel,同时 AC 的上行接口要放通业务 VLAN 101。

vlan batch 100 to 101 # dhcp enable # interface Vlanif100 ip address 10.23.100.1 255.255.255.0 dhcp select interface # interface Vlanif101 ip address 10.23.101.1 255.255.255.0 dhcp select interface # interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 100 # interface GigabitEthernet0/0/2 port link-type trunk port trunk allow-pass vlan 101 # capwap source interface vlanif100 # wlan security-profile name wlan-net security wpa-wpa2 psk pass-phrase %^%#m"tz0f>~7.[`^6RWdzwCy16hJj/Mc!,}s`X*B]}A <p> <a href="https://download.csdn.net/download/dchw66/28470982" style="color:#ec7500;font-size:14px;"> 本文还有配套的精品资源,点击获取 </a> <img alt="menu-r.4af5f7ec.gif" src="https://csdnimg.cn/release/wenkucmsfe/public/img/menu-r.4af5f7ec.gif" style="width:16px;margin-left:4px;vertical-align:text-bottom;cursor:text;"> </p>

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询