第135篇:无线 LAN 基础——AP、AC、CAPWAP 隧道
关键词
WLAN、AP、AC、CAPWAP、瘦 AP、无线接入、无线控制器
一、WLAN 的核心组件
1.1 三种基本组件
Internet
│
┌────┴────┐
│ AC │ 无线控制器
│ (Controller)│
└────┬────┘
CAPWAP 隧道 │
┌────┴────┐
│ 交换机 │ 有线网络
└────┬────┘
┌────┬────┼────┬────┐
│ │ │ │ │
AP1 AP2 AP3 AP4 AP5 接入点
| 组件 |
全称 |
角色 |
| AP |
Access Point(接入点) |
无线信号的收发,连接终端 |
| AC |
Access Controller(无线控制器) |
集中管理所有 AP |
| STA |
Station(站点) |
终端设备(手机、笔记本) |
二、AP(接入点)
2.1 胖 AP vs 瘦 AP
| 对比项 |
胖 AP(Fat AP) |
瘦 AP(Fit AP) |
| 管理方式 |
独立配置 |
AC 集中管理 |
| 配置 |
每台 AP 单独配置 |
在 AC 上统一配置 |
| 漫游 |
终端需重新关联 |
AC 协助快速漫游 |
| 适用规模 |
家庭/小型办公 |
大中型园区 |
2.2 AP 的功能
| 功能 |
说明 |
| 无线信号发送/接收 |
802.11 a/b/g/n/ac/ax/be |
| 帧转换 |
无线帧 ↔ 以太网帧转换 |
| 加密 |
WPA2/WPA3 加密 |
| 射频管理 |
信道选择、功率控制(RRM) |
| 客户端关联 |
接受/拒绝终端关联请求 |
三、AC(无线控制器)
3.1 AC 的角色
AC 是瘦 AP 架构的核心,负责:
| 功能 |
说明 |
| AP 管理 |
AP 发现、配置下发、固件升级 |
| 用户认证 |
802.1X / MAC / Portal 认证 |
| 漫游管理 |
终端在 AP 间漫游时保持连接 |
| 负载均衡 |
AP 间终端数量均衡 |
| RRM |
射频资源管理(信道/功率自动调优) |
| 安全 |
入侵检测、黑白名单 |
3.2 AC 的部署模式
| 模式 |
说明 |
适用 |
| 直连式 |
AC 串联在 AP 和核心之间 |
中小规模 |
| 旁挂式 |
AC 旁挂在交换机上 |
大规模(最常见) |
| 云 AC |
云端管理 AP |
分布式/连锁场景 |
四、CAPWAP 隧道
4.1 CAPWAP 协议
CAPWAP(Control And Provisioning of Wireless Access Points)是 AC 和 AP 之间的标准通信协议(RFC 5415)。
控制隧道(UDP 5246)
AP ◄══════════════════► AC
数据隧道(UDP 5247)
4.2 两条隧道
| 隧道 |
端口 |
用途 |
加密 |
| 控制隧道 |
UDP 5246 |
AP 管理、配置下发、状态上报 |
DTLS 加密 |
| 数据隧道 |
UDP 5247 |
用户数据转发 |
可选 DTLS |
4.3 AP 发现 AC 的流程
AP 启动 → DHCP 获取 IP → 发现 AC
│
┌────────┴────────┐
│ │
DHCP Option 43 DNS 解析
(AC IP 地址) (CISCO-CAPWAP-CONTROLLER)
│ │
└────────┬────────┘
│
AP 发送 Discovery Request
│
AC 回复 Discovery Response
│
AP 选择 AC → Join Request
│
AC 回复 Join Response
│
CAPWAP 隧道建立
│
AP 下载配置 → 进入 Run 状态
4.4 数据转发模式
| 模式 |
数据路径 |
优点 |
缺点 |
| 集中转发 |
STA→AP→AC→核心 |
安全策略统一 |
AC 压力大 |
| 本地转发 |
STA→AP→交换机→核心 |
高性能 |
策略需下发到 AP |
| 软件转发 |
混合模式 |
灵活 |
配置复杂 |
# AC 上配置转发模式
wlan
ap-id 1
forward-mode direct-forward # 本地转发
# 或
forward-mode tunnel # 集中转发
五、WLAN 配置示例(华为 AC)
5.1 基础配置
# ===== 创建 AP 组 =====
wlan
ap-group CAMPUS
# ===== 创建 SSID =====
ssid-profile EMPLOYEE
ssid Enterprise-WiFi
security-profile EMPLOYEE_SEC
security wpa2 psk pass-phrase cipher WiFi@2024 aes
# ===== 创建 VAP =====
vap-profile EMPLOYEE_VAP
forward-mode direct-forward
service-vlan vlan 10
# ===== 应用到 AP 组 =====
ap-group CAMPUS
vap-profile EMPLOYEE_VAP wlan 1
5.2 AC 发现方式配置
# 方式一:DHCP Option 43(常用)
interface Vlanif100
dhcp server option 43 hex C0A80101 # AC IP = 192.168.1.1 的十六进制
# 方式二:DNS 解析
# AP 配置 DNS 后,解析 CISCO-CAPWAP-CONTROLLER 域名
六、AP 上线排查
# 查看 AP 状态
display ap all
-----------------------------------------------
AP ID Type MAC State
1 AP2050DN xxxx-xxxx-xxxx fault
2 AP4050DN yyyy-yyyy-yyyy normal
# 查看 AP 上线失败原因
display ap failed-record
# 查看 CAPWAP 隧道
display capwap configuration
| AP 状态 |
含义 |
排查方向 |
| normal |
正常运行 |
— |
| fault |
故障 |
检查 AP 是否断电/网络连通性 |
| idle |
未上线 |
AC 未发现 |
| download |
升级中 |
固件升级 |
| config |
配置下发中 |
配置量大 |
七、总结
| 知识点 |
核心要点 |
| AP |
无线接入点,负责信号收发 |
| AC |
无线控制器,集中管理 AP |
| CAPWAP |
AC-AP 通信协议(UDP 5246/5247) |
| 瘦 AP |
需要 AC,集中管理 |
| 胖 AP |
独立配置 |
| 转发模式 |
集中(AC 转发)/ 本地(交换机转发) |
八、思考
- 胖 AP 和瘦 AP 的主要区别是什么?
- CAPWAP 的控制隧道和数据隧道分别使用什么端口?
- AP 如何发现 AC?(至少说出两种方式)
- 集中转发和本地转发各有什么优缺点?
- 如果 AP 状态为 fault,最可能的原因是什么?
下篇预告:第136篇《无线漫游——二层漫游与三层漫游》——讲解终端在 AP 间移动时如何保持网络连接不中断,以及快速漫游机制。