简介:这是一份围绕华为AC6005无线控制器的配置实例文档,面向网络工程师、无线局域网运维人员及备考华为无线认证的读者。内容同时覆盖直接转发与隧道转发两种典型组网,并分别给出交换机、路由器、AC三台设备的完整配置文件参考。关键配置点包含VLAN批量创建、Trunk接口与PVID、端口隔离、DHCP服务、CAPWAP源接口、WLAN安全模板(WPA2-PSK加密)以及AP注册参数等,每一类命令都有明确用途说明,可直接对应实际项目中的地址规划与业务VLAN划分。压缩包内为1个Word文档(docx),大小仅26KB;目前已有398人学习。读者可将其中完整示例作为配置速查手册,快速替换为自己的VLAN、IP及口令;当遇到AP无法上线、业务VLAN不通、终端获取不到IP等常见故障时,也能对照配置段逐项排查,避免从零开始逐条敲命令。无论用于实验室练习还是真实项目开局,这份简洁文档都能节省大量查阅资料的时间。
1. 一份 AC6005 配置实例,真正难的不是那几十行命令
AC6005 是华为面向中小型园区和分支机构的无线接入控制器,配上若干 FIT AP 就构成了最常见的 AC+AP 组网。很多人手上都有一份「华为AC6005配置实例.docx」,几十行命令照着敲完,结果 AP 卡在 fault 状态不上线,或者终端连上了 SSID 却死活拿不到地址。问题基本不在命令拼写,而在这份实例没写清它假设的前提:AP 管理 VLAN 是二层还是三层、业务流量走隧道转发还是本地转发、国家码有没有配。这篇文章按一份配置实例真正该有的顺序展开——先定组网和转发模式,再打通 VLAN 与 DHCP,然后把 WLAN 模板串起来,最后给出 AP 上不了线、终端拿不到地址的排障路径。照着做,在一台真机或者 eNSP 里都能把 AC+AP 跑通。
2. 先定组网前提:AC6005 摆在哪、用户流量怎么走
AC6005 在拓扑里只有两种常见摆法:一种是 AC 自己就是 AP 管理网段的网关,另一种是 AC 旁挂在核心旁边、只负责控制面。这两种摆法决定了 DHCP 配在哪、Option 43 配在哪、AC 的上行口要不要放通业务 VLAN。很多「配置实例」的通病是只给命令不给拓扑假设,你抄到一半才发现自己的场景和它对不上。所以别急着进 wlan 视图,先把下面三件事定下来。
2.1 直连还是旁挂:先看 AP 管理网段的网关在谁身上
判断标准只有一个:AP 通过 DHCP 拿到的那个网关地址,在 AC 身上还是在三层交换机身上。
直连组网适合单栋楼、中小办公场景。AC6005 的下行口接接入交换机,AP 管理 VLAN 的 VLANIF 建在 AC 上,DHCP 也建在 AC 上,AC 既是 AP 的网关,也是用户的网关。这种组网命令最集中,一份实例就能写完,缺点是所有用户流量默认要回到 AC 转发。
旁挂组网在大型园区里更常见。AC6005 挂在一台华为三层交换机的旁边,AP 管理网段的网关、DHCP 服务器都在交换机上,AC 只通过 CAPWAP 隧道和 AP 建立控制关系。这时候你抄到的那份「AC6005 配置实例」如果只写了 AC 侧的命令,你在 AC 上配 DHCP 是没意义的——地址池得建在那台三层交换机上,Option 43 也得跟着搬过去。华为交换机配置 DHCP 的命令和 AC 上的写法基本一致,搬迁成本不高,但前提是你先知道要搬。
| 组网方式 | AP 管理网段网关 | DHCP / Option 43 位置 | 典型适用 |
|---|---|---|---|
| 直连(AC 做网关) | AC6005 的 VLANIF | AC6005 | 单栋楼、中小办公、分支 |
| 旁挂(核心做网关) | 华为三层交换机的 VLANIF | 三层交换机 | 多栋楼、大型园区 |
注意:AC6005 的实际可管理 AP 数量和 License 有关。动手前先用命令确认规格,别等第 N 个 AP 怎么都注册不上,才发现是授权数量到顶。
2.2 隧道转发与本地转发,选错的代价半年后才出现
WLAN 的转发模式分两种,在 VAP 模板里一个参数就能切。
隧道转发是默认模式。用户报文在 AP 上被封装进 CAPWAP 数据隧道,一路回到 AC 解封装,再由 AC 转发到业务网络。它的好处是接入层交换机不需要感知业务 VLAN,安全策略和网关集中在一台设备上,配置最省事。代价也明确:所有用户流量都压在 AC 上,AC 的上行口带宽和 CPU 转发能力就是整个无线网络的带宽天花板。测试环境里十个终端看不出区别,等一层楼几百个终端同时在线、有人开始传大文件或者看视频会议,卡顿投诉就来了。
本地转发(直接转发)则是把用户报文在 AP 上直接打上业务 VLAN 标签,从 AP 的上行口送进交换机,AC 只保留控制隧道。转发路径短、时延低、AC 压力小,是园区无线规模上去之后的常规选择。代价是业务 VLAN 必须一直延伸到接 AP 的那些交换机端口,接 AP 的端口要从 access 改成 trunk,pvid 设成 AP 管理 VLAN、allow-pass 业务 VLAN。
配置上的区别就是在 VAP 模板里加一行forward-mode direct-forward,但配套的有线侧改动一点都不能省——这是本地转发最常见的翻车点。另外提醒一句,eNSP 里的 AC+AP 本地转发配置实例能跑通,不代表真机交换机端口不用改,模拟器对 VLAN 标签的处理和真实接入交换机不完全一样。
2.3 跨三层时 AP 怎么找到 AC:Option 43 与 capwap source interface
AP 上电后要先找到 AC 才能下载配置和固件。二层组网时 AP 直接广播就能发现 AC,但同一个广播域里塞几百个 AP 显然不现实,所以跨三层的部署方式更常见,靠的就是 DHCP Option 43。
给 AP 分配地址的地址池里,要下发 AC 的 IP。华为 AC 侧常见的写法是:
# 在 AC 上为 AP 管理网段建地址池 [AC] dhcp enable [AC] ip pool ap-pool [AC-ip-pool-ap-pool] network 192.168.100.0 mask 255.255.255.0 [AC-ip-pool-ap-pool] gateway-list 192.168.100.1 [AC-ip-pool-ap-pool] option 43 sub-option 3 ascii 192.168.100.1 [AC-ip-pool-ap-pool] quitnetwork/gateway-list决定 AP 拿到的地址和网关;关键的是option 43,它把 AC 的地址告诉 AP。sub-option 3 是 ASCII 形式的 AC IP,这是比较常见的一种写法;部分较老的 AP 版本按 sub-option 2 的 IP 格式解析,实际下发哪种,用display ap online-fail-record all看 AP 的失败原因最快能定位。
光有 Option 43 还不够。AC 必须知道用哪个接口作为 CAPWAP 隧道的源地址,否则 AP 收到回包时源地址对不上,隧道建不起来:
# 指定 CAPWAP 源接口,必须是 AC 上与 AP 路由可达的接口 [AC] wlan [AC-wlan-view] capwap source interface vlanif 100这里的vlanif 100是 AC 上通向 AP 管理网段的接口。旁挂组网时,这个接口的地址必须是 AP 能路由到的那一个,而不是随便一个管理口。配完用display capwap configuration核对源接口是否符合预期。
3. 开局配置实例:从 Console 登录到 VLAN 与 DHCP 打通
组网前提定下来之后,才轮到敲命令。这一章按真机开局的顺序走:物理登录、改掉默认凭据、划分 VLAN、打通三层、把 DHCP 和 Option 43 配好。做完这一步,AP 至少应该能在display ap all里被看到——哪怕状态还不是 normal。
3.1 从 Console 到 SSH:把管理通道做扎实
新设备到手第一步永远是 Console。终端软件按 9600 波特率、8 数据位、无校验、1 停止位连接,回车就能进用户视图。默认账号密码以设备标签和具体版本为准,第一次登录后立刻改掉,这是没有任何商量余地的习惯。
# Console 登进去之后,改设备名、开 SSH <AC6005> system-view [AC6005] sysname AC [AC] stelnet server enable [AC] aaa [AC-aaa] local-user admin password irreversible-cipher YourStrongPass [AC-aaa] local-user admin privilege level 15 [AC-aaa] local-user admin service-type ssh [AC-aaa] quit [AC] user-interface vty 0 4 [AC-ui-vty0-4] authentication-mode aaa [AC-ui-vty0-4] protocol inbound ssh [AC-ui-vty0-4] quitprivilege level 15给的是最高权限,生产环境里按需分配;protocol inbound ssh把 VTY 限制成只收 SSH,Telnet 就别开了。irreversible-cipher表示密码以不可逆方式保存,比明文存储安全。这几行看起来和业务无关,但真出故障要远程排查时,能不能登进去决定了你是十分钟解决还是开车去机房。
3.2 VLAN 与 VLANIF:管理、业务、AP 管理段三张网分开
VLAN 规划是整份配置实例的骨架。推荐至少分三段:AP 管理 VLAN(放 AP 自己的地址)、业务 VLAN(放用户地址)、以及设备管理 VLAN。三张网混在一个网段里,后面查 ARP 冲突、DHCP 地址池耗尽能查到你怀疑人生。
# 批量建 VLAN:10 员工业务、20 访客业务、100 AP 管理 [AC] vlan batch 10 20 100 # 上行口放通所有需要的 VLAN [AC] interface gigabitethernet 0/0/1 [AC-GigabitEthernet0/0/1] port link-type trunk [AC-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 20 100 # AP 管理网段的网关建在 AC 上(直连组网场景) [AC] interface vlanif 100 [AC-Vlanif100] ip address 192.168.100.1 255.255.255.0port trunk allow-pass里列出的 VLAN 是逐条生效的,少写一个业务 VLAN,本地转发场景下用户就会完全不通。业务网段的 VLANIF 建在 AC 还是建在核心交换机上,取决于第 2 章定的组网方式,别两处都建,不然就是 IP 冲突。
接口的实际编号和数量跟 AC6005 的型号后缀有关,敲之前用display interface brief看一眼面板上真实存在的接口名,比对着文档猜靠谱。
3.3 DHCP 与 Option 43:让 AP 拿到地址并找到 AC
地址池要在 AP 上电之前准备好,否则 AP 会一直处在找不到 IP 的状态,靠display ap all什么都看不见,只能看交换机的 MAC 表。
# 全局使能 DHCP,然后分别为 AP 和业务建池 [AC] dhcp enable [AC] ip pool ap-pool [AC-ip-pool-ap-pool] network 192.168.100.0 mask 255.255.255.0 [AC-ip-pool-ap-pool] gateway-list 192.168.100.1 [AC-ip-pool-ap-pool] option 43 sub-option 3 ascii 192.168.100.1 [AC-ip-pool-ap-pool] excluded-ip-address 192.168.100.1 [AC-ip-pool-ap-pool] quit [AC] ip pool user-pool [AC-ip-pool-user-pool] network 192.168.10.0 mask 255.255.255.0 [AC-ip-pool-user-pool] gateway-list 192.168.10.1 [AC-ip-pool-user-pool] dns-list 223.5.5.5 [AC-ip-pool-user-pool] quitexcluded-ip-address把 AC 自己的网关地址从池子里摘出去,避免分配冲突。dns-list按现场实际填写。每个池配完回到接口视图下调用对应的地址池,直连场景下就是在vlanif 100和vlanif 10上分别dhcp select global。
如果 DHCP 建在华为三层交换机上,命令结构完全一致,只是设备角色不同。地址池建成后用display ip pool name ap-pool used看已分配情况,AP 上电后这里应该很快出现租约记录;一直为空,说明链路或 VLAN 放通有问题,而不是 AC 的问题。
4. WLAN 模板串接:把 SSID、安全模板和 VAP 绑到 AP 组上
有线侧打通之后,才轮到真正属于 WLAN 的部分。这部分命令看着多,但逻辑很清晰:射频相关的配到 AP 组,业务相关的配到 VAP 模板,VAP 里再引用 SSID 模板和安全模板,最后一句话把 VAP 绑到 AP 组的射频上。串不起来的地方,基本都是漏了某一步引用。
4.1 国家码与射频模板:不配它,射频根本不工作
这是新手最容易忽略、也最致命的一步。华为 AP 在没有下发国家码的情况下,射频处于不可用状态,AP 甚至可能显示已上线但完全不发信号。配置实例里如果跳过这一段,你后面所有模板配得再对也没有意义。
[AC] wlan [AC-wlan-view] regulatory-domain-profile name CN [AC-wlan-regulate-domain-CN] country-code cn [AC-wlan-regulate-domain-CN] quit # 建 AP 组,并把射频模板绑到组上 [AC-wlan-view] ap-group name ap-group-1 [AC-wlan-ap-group-ap-group-1] regulatory-domain-profile CNcountry-code cn决定了允许使用的信道集合和最大发射功率,改错国家码可能导致某些信道用不了,或者功率超出当地允许范围。射频信道和功率建议在 AP 组下按 radio 单独调,2.4G 用 1/6/11 这类不重叠信道,5G 打开 80MHz 带宽给高密场景留余量。这些参数没有万能值,现场勘测之后再定。
4.2 SSID、安全、VAP 三个模板的参数怎么填
三个模板各管一件事,很多人会把它们混在一起记不住:SSID 模板管「叫什么名字」,安全模板管「怎么认证加密」,VAP 模板管「这个 SSID 用哪个 VLAN、怎么转发」,最后绑定决定「在哪些 AP 的哪些射频上广播」。
# SSID 模板 [AC-wlan-view] ssid-profile name ssid-office [AC-wlan-ssid-prof-ssid-office] ssid Huawei-Office [AC-wlan-ssid-prof-ssid-office] quit # 安全模板:WPA2-PSK + AES [AC-wlan-view] security-profile name sec-office [AC-wlan-sec-prof-sec-office] security wpa2 psk pass-phrase YourWifiPass aes [AC-wlan-sec-prof-sec-office] quit # VAP 模板:绑业务 VLAN、引用上面两个模板 [AC-wlan-view] vap-profile name vap-office [AC-wlan-vap-prof-vap-office] service-vlan vlan-id 10 [AC-wlan-vap-prof-vap-office] ssid-profile ssid-office [AC-wlan-vap-prof-vap-office] security-profile sec-office [AC-wlan-vap-prof-vap-office] forward-mode tunnelsecurity wpa2 psk pass-phrase ... aes里算法写 aes,别用 tkip,兼容性老旧且安全性差。service-vlan vlan-id 10是用户业务 VLAN,隧道转发时这个值决定 AC 把用户流量送到哪个 VLAN。SSID 名建议不要带中文字符和空格,部分老旧终端对中文 SSID 的兼容性一直不怎么样。
4.3 AP 认证与 VAP 绑定:把整条链路闭合
AP 要能被 AC 管起来,需要认证模式和白名单;VAP 要在射频上生效,需要显式绑定。这一步做完,display ap all里状态变成 normal,终端就能搜到 SSID 了。
# 回到 wlan 视图,配置 AP 认证方式和 AP 条目 [AC-wlan-view] ap auth-mode mac-auth [AC-wlan-view] ap-id 1 ap-mac 00e0-fc12-3456 [AC-wlan-view] ap-id 2 ap-mac 00e0-fc12-7890 # 把 AP 加入 AP 组 [AC-wlan-view] ap-group name ap-group-1 [AC-wlan-ap-group-ap-group-1] ap-id 1 [AC-wlan-ap-group-ap-group-1] ap-id 2 # 在 AP 组的 radio 0(2.4G)和 radio 1(5G)上绑定 VAP [AC-wlan-ap-group-ap-group-1] vap-profile vap-office wlan 1 radio 0 [AC-wlan-ap-group-ap-group-1] vap-profile vap-office wlan 1 radio 1ap-id后面的编号只是 AC 内部的索引,跟 AP 型号无关;ap-mac必须写 AP 标签上的 MAC,写成上行交换机的 MAC 是常见笔误。wlan 1是 VAP 的编号,同一个射频上可以有多个 VAP(比如员工和访客各一个 SSID),编号不冲突即可。
提示:AC6005 默认的 AP 认证方式是 MAC 认证,白名单为空时的行为在不同版本上不完全一致。生产环境建议显式配置认证模式并逐个录入 AP MAC,避免出现「谁的 AP 都能注册」的情况。
4.4 本地转发实例:让业务流量不进 AC 隧道
隧道转发改成本地转发,AC 侧只动一行,但接入交换机的端口必须跟着改,两侧都改完才成立。
# AC 侧:VAP 模板改成直接转发 [AC-wlan-view] vap-profile name vap-office [AC-wlan-vap-prof-vap-office] forward-mode direct-forward [AC-wlan-vap-prof-vap-office] quit # 接入交换机侧:接 AP 的端口改成 trunk [SW] interface gigabitethernet 0/0/1 [SW-GigabitEthernet0/0/1] port link-type trunk [SW-GigabitEthernet0/0/1] port trunk pvid vlan 100 [SW-GigabitEthernet0/0/1] port trunk allow-pass vlan 10 100port trunk pvid vlan 100保证 AP 自己的管理报文不带标签送出时落到正确的 VLAN;allow-pass vlan 10是让打了业务 VLAN 标签的用户报文能穿过去。这两条少一条,表现都是「AP 能上线、终端能连 SSID、但完全上不了网」,而且现象一模一样,所以改完一定要两边都核对。
验证本地转发是否真生效,可以在 AC 上执行display vap ssid Huawei-Office看转发模式字段,再在接入交换机对应的业务 VLAN 下看 MAC 地址表里有没有出现无线终端的 MAC。出现了,说明用户流量确实走了本地转发而不是绕回 AC。
5. 排障与避坑:AP 上不了线、终端拿不到地址的 5 个现场高频原因
WLAN 的故障现象高度相似,但成因可能完全在不同的层次。下面这五条是现场最常碰到的,每条都按「现象 → 原因 → 解决」写,遇到问题时按顺序套。
5.1 AP 状态一直是 fault,或者反复上下线
现象:display ap all里能看到 AP,但 State 字段长时间不是 normal,或者一会儿 normal 一会儿 fault。
原因:三种可能居多。一是 AP 到 AC 的路由或 VLAN 不通,CAPWAP 隧道建不起来;二是 Option 43 下发的 AC 地址不对,或者capwap source interface指到了一个 AP 路由不到的接口;三是 AC 上缺少该 AP 型号对应的固件包,AP 升级失败后反复重试。
解决:先在 AC 上执行display ap online-fail-record all,这个命令会直接给出 AP 上线的失败原因和阶段。如果显示是发现阶段失败,检查 DHCP 和路由;如果是版本阶段失败,把对应型号的 AP 固件包上传到 AC 再让 AP 重新上线。
5.2 AP 上线正常,但终端搜不到 SSID
现象:AP 状态 normal,但手机、笔记本扫描不到任何无线信号。
原因:最常见的是没配国家码,射频处于未配置状态不工作;其次是 VAP 没有绑定到 AP 组对应的 radio 上,或者绑定到了 radio 1 而现场 AP 只有单频;还有一种情况是射频被手动关闭过。
解决:先核对regulatory-domain-profile是否配置并绑定到 AP 组,再执行display vap ssid Huawei-Office确认 VAP 在哪些 AP、哪些射频上生效。如果只在一个 radio 上生效,把另一个 radio 也绑上。射频状态可以用display radio all之类的命令逐个查看。
5.3 终端连上 SSID,但拿不到 IP 地址
现象:无线关联成功,终端显示"正在获取 IP 地址",然后失败,或者拿到 169.254 开头的地址。
原因:分成两类。隧道转发下,多半是 AC 上业务 VLAN 的地址池没配、或者地址池耗尽;本地转发下,多半是接 AP 的交换机端口没放通业务 VLAN,用户报文根本到不了网关。
解决:先在 AC 上display ip pool name user-pool used看池子余量,池子空了就扩网段。本地转发场景下,在业务 VLAN 的网关上查看地址池租约,如果没有来自无线网段的请求,就是二层没通,回头检查交换机端口的 trunk 配置和 pvid。
5.4 本地转发改完之后,终端能连但完全访问不了网络
现象:改成本地转发后,SSID 正常、关联正常、也拿到了 IP,但 ping 不通网关。
原因:AC 侧改了forward-mode direct-forward,接入交换机侧没改,AP 上行口还是 access 模式,打上业务 VLAN 标签的用户报文直接被丢弃。也可能交换机改了但allow-pass里漏了业务 VLAN。
解决:接 AP 的端口必须是 trunk,pvid 是 AP 管理 VLAN,allow-pass 同时包含管理 VLAN 和业务 VLAN。核对命令时用display port vlan看端口的实际生效配置,别只看配置文件里写了什么。
5.5 AP 反复重启,或者只有 2.4G 有信号
现象:AP 每隔几分钟重启一次,或者 5G 射频的 SSID 时有时无。
原因:供电不足是高频原因。AP 需要 802.3at 供电,接入交换机只提供 802.3af 时,AP 可能降功率运行甚至反复重启;双频同时满功率工作时电流需求更高,表现就是某个射频起不来。
解决:先查接入交换机端口的供电协商结果,确认是否达到 802.3at 标准。不满足就换交换机,或者给 AP 单独接电源适配器。另外顺手核对一下 AC 的 License 数量和 AP 型号支持能力,排除规格层面的限制。
6. 把配置实例做成可验收的文档:eNSP 复现与批量生成脚本
真机之前先在模拟器里过一遍,是成本最低的做法。eNSP 里通常用 AC6605 代替 AC6005,配置命令体系基本一致,国家码、AP 组、VAP 绑定这套逻辑都能验证;AP 型号和固件版本在模拟器里选择有限,本地转发在模拟环境下的表现也和真机有出入,所以模拟器用来验证配置结构,真机用来验证转发行为,两者不能互相替代。很多人是在 eNSP 无线网络配置实例或者网络赛道的练习题里第一次接触 AC+AP,这套流程同样适用。
AP 数量一多,手工敲ap-id和ap-mac就容易出错。我一般把 AP 清单写成 CSV,用脚本生成命令再贴进设备:
import csv # AP 清单:csv 每行是 ap_id, ap_mac, ap_name with open("ap_list.csv", newline="", encoding="utf-8") as f, \ open("ap_config.txt", "w", encoding="utf-8") as out: for row in csv.DictReader(f): ap_id = row["ap_id"].strip() mac = row["ap_mac"].strip().lower() # 生成注册命令,MAC 统一小写并保持 xxxx-xxxx-xxxx 格式 out.write(f"ap-id {ap_id} ap-mac {mac}\n") # 组内绑定和 VAP 绑定可以统一追加,避免每个 AP 重复生成 out.write("ap-group name ap-group-1\n") out.write("vap-profile vap-office wlan 1 radio 0\n") out.write("vap-profile vap-office wlan 1 radio 1\n") print("已生成 ap_config.txt")脚本里的ap_id必须唯一且不与现有 AP 冲突,ap_mac保持华为的xxxx-xxxx-xxxx分段格式,大小写不影响匹配但统一小写便于比对。生成的文件不要直接整段粘贴执行,先扫一遍有没有重复 MAC——CSV 里出现重复行是常事,重复 MAC 会让 AP 反复注册失败,排查起来很费时间。
配置做完之后,验收清单比配置文件本身更值得留档。下面这几条命令我一般会全部跑一遍,把输出截图存进交付文档:
| 检查项 | 命令 | 期望结果 |
|---|---|---|
| AP 上线状态 | display ap all | 所有 AP State 为 normal |
| AP 上线失败原因 | display ap online-fail-record all | 无异常记录 |
| VAP 生效范围 | display vap ssid Huawei-Office | 覆盖全部目标 AP 和射频 |
| CAPWAP 源接口 | display capwap configuration | 与规划一致 |
| 在线终端 | display station all | 关联用户数与预期相符 |
| DHCP 地址池占用 | display ip pool name ap-pool used | 租约数与 AP 数量匹配 |
最后说一个自己的习惯:改完无线配置别急着走,拿两三台不同品牌的终端连一次,分别跑一遍网页、视频和一次大文件传输,再拔掉一台 AP 的网线看终端能不能漫游到隔壁。这几分钟能揪出大部分隐藏问题,比事后接到投诉再回机房划算得多。希望帮到你。
本文还有配套的精品资源,点击获取