无线组网拓扑 实验规划: 根据现有场景,Agg1、Agg2和SW4是PoE交换机,CoreSW作为核心交换机,AR1是出口路由器设备,连接另一个园区网络。 AP3、AP4和AP5形成Mesh组网,PC2能够通过AP5访问其他园区网络。 AP6远程被WAC1纳管,为了保证网络的安全性,AR2与WAC1建立IPSec隧道。 VLAN端口类型及参数设计 IP地址规划 配置思路: 1。配置基础网络互通,保证设备间的二层、三层互通。 2。配置总部AP上线。 3。配置总部Mesh网络上线。 4。配置WLAN业务参数。 5。测试总部WLAN业务。 6。配置分支机构与总部互通。 7。配置分支AP在总部WAC上线。 8。测试分支WLAN业务。 具体配置步骤: 步骤1:配置二层网络 核心交换机配置: sys sysnameCoreSW vlanbatch10to1499 配置CoreSW端口类型及所属VLAN。 〔CoreSW〕interfaceGigabitEthernet001 portlinktypetrunk porttrunkallowpassvlan10to14 quit interfaceGigabitEthernet002 portlinktypetrunk porttrunkallowpassvlan10to14 quit interfaceGigabitEthernet003 portlinktypetrunk porttrunkallowpassvlan10to14 quit interfaceGigabitEthernet007 portlinktypeaccess portdefaultvlan99 quit Agg1配置: sysnameAgg1 vlanbatch10to14 interfaceGigabitEthernet001 portlinktypetrunk porttrunkallowpassvlan10to14 quit interfaceGigabitEthernet002 portlinktypetrunk porttrunkpvidvlan10 porttrunkallowpassvlan10to14 quit interfaceGigabitEthernet003 portlinktypetrunk porttrunkpvidvlan10 porttrunkallowpassvlan10to14 quit Agg2配置: sys sysnameAgg2 vlanbatch10to14 interfaceGigabitEthernet001 portlinktypetrunk porttrunkallowpassvlan10to14 quit interfaceGigabitEthernet002 portlinktypetrunk porttrunkpvidvlan10 porttrunkallowpassvlan10to14 quit SW4配置: sys sysnameSW4 vlanbatch100110120130140200 interfaceGigabitEthernet001 portlinktypeaccess portdefaultvlan200 quit interfaceGigabitEthernet002 portlinktypetrunk porttrunkpvidvlan100 porttrunkallowpassvlan10to14 quit WAC1配置: sys sysnameWAC1 vlan10 interfaceGigabitEthernet001 portlinktypetrunk porttrunkallowpassvlan10 quit 步骤2:配置接口IP地址 在CoreSW上配置IP地址 interfaceVlanif10 ipaddress10。1。10。124 quit interfaceVlanif11 ipaddress10。1。11。124 quit interfaceVlanif12 ipaddress10。1。12。124 quit interfaceVlanif13 ipaddress10。1。13。124 quit interfaceVlanif14 ipaddress10。1。14。124 quit interfaceVlanif99 ipaddress10。1。99。130 quit 查看coresw上的IP地址displayipinterfacebrief WAC1上配置IP地址 interfaceVlanif10 ipaddress10。1。10。25424 quit interfaceLoopBack0 ipaddress10。10。10。1032 quit AR1上配置IP地址: interfaceGigabitEthernet001 ipaddress10。1。99。224 quit interfaceGigabitEthernet002 ipaddress20。1。1。130 quit AR2的配置: sys sysAR2 interfaceGigabitEthernet001 undoportswitch ipaddress20。1。1。230 quit interfaceGigabitEthernet002 undoportswitch ipaddress10。1。200。130 quit SW4的配置: interfaceVlanif10 ipaddress10。1。10。10024 interfaceVlanif130 ipaddress10。1。130。25424 interfaceVlanif140 ipaddress10。1。140。25424 interfaceVlanif200 ipaddress10。1。200。230 quit 步骤3:配置路由 在CoreSW上配置OSPF,宣告本地各网段。 〔CoreSW〕ospf1 area0 network10。1。10。10。0。0。0 network10。1。11。10。0。0。0 network10。1。12。10。0。0。0 network10。1。13。10。0。0。0 network10。1。14。10。0。0。0 return 在WAC1上配置OSPF,宣告本地各网段。 〔WAC1〕ospf1 area0 network10。10。10。100。0。0。0 network10。1。10。2540。0。0。0 AR1上配置OSPF ospf1 area0 network10。1。99。20。0。0。0 defaultrouteadvertisealways quit 步骤4:查看WAC1和CoreSW的路由表 步骤5:配置AP上线 在CoreSW上创建AP的DHCP地址池。 〔CoreSW〕dhcpenable ippoolAP network10。1。10。0mask24 gatewaylist10。1。10。1 excludedipaddress10。1。10。254 option43suboption3ascii10。10。10。10 quit 在CoreSW上创建HCIELab的DHCP地址池。 ippoollab1 network10。1。11。0mask24 gatewaylist10。1。11。1 quit ippoollab2 network10。1。12。0mask24 gatewaylist10。1。12。1 quit 在CoreSW上创建HCIEInterview的DHCP地址池。 ippoolinterview1 network10。1。13。0mask24 gatewaylist10。1。13。1 quit ippoolinterview2 network10。1。14。0mask24 gatewaylist10。1。14。1 quit 在CoreSW接口下使能DHCP全局功能。 interfaceVlanif11 dhcpselectglobal interfaceVlanif12 dhcpselectglobal interfaceVlanif13 dhcpselectglobal interfaceVlanif14 dhcpselectglobal quit 查看DHCP地址池 配置VLANPool。 在WAC1上创建HCIELab的VLANPool。 〔WAC1〕vlanpoollab vlan1112 quit 在WAC上创建HCIEInterview的VLANPool。 〔WAC1〕vlanpoolinterview vlan1314 quit 配置AP上线模板及参数。 在WAC1上配置CAPWAP源地址:capwapsourceinterfaceLoopBack0 在WAC1上创建域管理模板,默认国家代码是中国 wlan regulatorydomainprofilenameHCIE countrycodeCN quit 在WAC1上创建AP组,并绑定域管理模板。 wlan apgroupnameHCIE regulatorydomainprofileHCIE quit 在WAC1上添加AP的MAC地址(MAC地址请使用实际环境中的APMAC地址)。 apmac30fd65f8fd40 apnameap1 apgroupHCIE Warning:ThisoperationmaycauseAPreset。Ifthecountrycodechanges,itwillclearchannel, powerandantennagainconfigurationsoftheradio,whethertocontinue?〔YN〕:y Info:Thisoperationmaytakeafewseconds。Pleasewaitforamoment。。。Done。 〔WAC1wlanap0〕quit 〔WAC1wlanview〕apmacf4deaf36b300 〔WAC1wlanap1〕apnameap2 〔WAC1wlanap1〕apgroupHCIE Warning:ThisoperationmaycauseAPreset。Ifthecountrycodechanges,itwillclearchannel, powerandantennagainconfigurationsoftheradio,whethertocontinue?〔YN〕:y Info:Thisoperationmaytakeafewseconds。Pleasewaitforamoment。。。Done。 〔WAC1wlanap1〕quit 〔WAC1wlanview〕apmacf02fa75e5740 〔WAC1wlanap2〕apnameap3 〔WAC1wlanap2〕apgroupHCIE Warning:ThisoperationmaycauseAPreset。Ifthecountrycodechanges,itwillclearchannel, powerandantennagainconfigurationsoftheradio,whethertocontinue?〔YN〕:y Info:Thisoperationmaytakeafewseconds。Pleasewaitforamoment。。。Done。 〔WAC1wlanap2〕quit 查看AP状态displayapall 步骤6配置总部AP业务参数。 创建安全模板,HCIELab和HCIEInterview分别使用不同的密码。 在WAC1上创建HCIELab安全模板。 securityprofilenameHCIELab securitywpa2pskpassphraseHCIELabaes 在WAC1上创建HCIEInterview安全模板。 securityprofilenameHCIEInterview securitywpa2pskpassphraseHCIEInterviewaes 创建SSID模板,HCIELab和HCIEInterview。 在WAC1上创建HCIELab的SSID模板。 ssidprofilenameHCIELab ssidHCIELab 在WAC1上创建HCIEInterview的SSID模板。 ssidprofilenameHCIEInterview ssidHCIEInterview 创建VAP模板,HCIELab和HCIEInterview。 在WAC1上创建HCIELab的VAP模板。 vapprofilenameHCIELab forwardmodedirectforward servicevlanvlanpoollab securityprofileHCIELab ssidprofileHCIELab quit 在WAC1上创建HCIEInterview的VAP模板。 vapprofilenameHCIEInterview forwardmodedirectforward servicevlanvlanpoolinterview securityprofileHCIEInterview ssidprofileHCIEInterview 将VAP模板应用到AP组下。 在WAC1上应用HCIELab和HCIEInterview的VAP模板。 apgroupnameHCIE vapprofileHCIELabwlan1radioall vapprofileHCIEInterviewwlan2radioall quit 查看VAP射频情况。 在WAC1上查看VAP射频情况。 〔WAC1wlanview〕displayvapall 步骤7:配置Mesh网络上线。 创建Mesh网络AP组。 在WAC1上创建Mesh网络的AP组。 wlan apgroupnameHCIEMesh Info:Thisoperationmaytakeafewseconds。Pleasewaitforamoment。done。 regulatorydomainprofileHCIE Warning:Modifyingthecountrycodewillclearchannel,powerandantennagainconfigurationsof theradioandresettheAP。Continue?〔YN〕:Y quit 将AP4、AP5加入Mesh网络AP组。 apmac28a6dbe1c300 apnameap4 apgroupHCIEMesh Warning:ThisoperationmaycauseAPreset。Ifthecountrycodechanges,itwillclearchannel, powerandantennagainconfigurationsoftheradio,whethertocontinue?〔YN〕:Y Info:Thisoperationmaytakeafewseconds。Pleasewaitforamoment。。。done。 quit apmacf02fa75e5dc0 apnameap5 apgroupHCIEMesh Warning:ThisoperationmaycauseAPreset。Ifthecountrycodechanges,itwillclearchannel, powerandantennagainconfigurationsoftheradio,whethertocontinue?〔YN〕:Y 配置Mesh业务参数。 配置Mesh节点使用的主要射频参数,coveragedistance参数为射频覆盖距离,缺省情况下是3,单位是100m。 wlan apgroupnameHCIE radio1 channel40mhzplus149 Warning:Thisactionmaycauseserviceinterruption。Continue?〔YN〕y coveragedistance1 quit 〔WAC1wlanview〕apgroupnameHCIEMesh radio1 channel40mhzplus157 Warning:Thisactionmaycauseserviceinterruption。Continue?〔YN〕y coveragedistance1 return 配置Mesh白名单。 meshwhitelistprofilenameHCIEMesh peerapmacf02fa75e5740 peerapmac28a6dbe1c300 peerapmacf02fa75e5dc0 配置在AP射频下引用Mesh白名单模板。 apgroupnameHCIE radio1 meshwhitelistprofileHCIEMesh return apgroupnameHCIEMesh radio1 meshwhitelistprofileHCIEMesh 配置Mesh链路使用的安全模板。 securityprofilenameHCIEMesh securitywpa2pskpassphraseHCIEMeshaes 配置Mesh模板。配置Mesh网络的ID为HCIEMesh,Mesh链路老化时间为30秒, 并引用安全模板和Mesh白名单。 meshprofilenameHCIEMesh meshidHCIEMesh linkagingtime30 securityprofileHCIEMesh 配置Mesh角色。配置AP3的Mesh角色为Meshportal,缺省情况下Mesh角色为 Meshnode,AP4、AP5的角色为Meshnode,可以使用默认配置。Mesh角色是通过 AP系统模板配置的。 apsystemprofilenameHCIEMesh meshrolemeshportal 在AP组引用相关模板,使Mesh业务生效。 配置AP组HCIE引用AP系统模板HCIEMesh。 apgroupnameHCIE apsystemprofileHCIEMesh Warning:Thisactionmaycauseserviceinterruption。Continue?〔YN〕Y 配置AP组HCIE引用Mesh模板,使Mesh业务生效。 〔WAC1wlanapgroupHCIE〕meshprofileHCIEMeshradio1 〔WAC1wlanview〕apgroupnameHCIEMesh 〔WAC1wlanapgroupHCIEMesh〕meshprofileHCIEMeshradio1 Info:Thisoperationmaytakeafewseconds,pleasewait。done。 〔WAC1wlanapgroupHCIEMesh〕quit 验证Mesh业务配置结果 Mesh业务生效后,执行命令displaymeshvapall,查看所有Mesh型VAP的信息。 执行命令displaywlanmeshlinkall,查看Mesh链路相关信息。 步骤8:配置分支机构与总部通过GREOverIPSec隧道互通 配置WAC1与AR2路由互通。 在AR1上配置静态路由:〔AR1〕iproutestatic0。0。0。00。0。0。020。1。1。2 在AR2上配置静态路由:〔AR2〕iproutestatic10。1。10。0255。255。255。020。1。1。1 验证WAC1和AR2路由互通。 ping10。1。200。1 PING10。1。200。1:56databytes,pressCTRLCtobreak Replyfrom10。1。200。1:bytes56Sequence1ttl253time2ms Replyfrom10。1。200。1:bytes56Sequence2ttl253time1ms Replyfrom10。1。200。1:bytes56Sequence3ttl253time5ms Replyfrom10。1。200。1:bytes56Sequence4ttl253time1ms Replyfrom10。1。200。1:bytes56Sequence5ttl253time2ms 〔AR2〕ping10。1。10。254 PING10。1。10。254:56databytes,pressCTRLCtobreak Replyfrom10。1。10。254:bytes56Sequence1ttl253time1ms Replyfrom10。1。10。254:bytes56Sequence2ttl253time1ms Replyfrom10。1。10。254:bytes56Sequence3ttl253time1ms Replyfrom10。1。10。254:bytes56Sequence4ttl253time1ms Replyfrom10。1。10。254:bytes56Sequence5ttl253time1ms 配置GRETunnel接口 在WAC1上配置Tunnel接口。 interfaceTunnel000 ipaddress192。168。2。1255。255。255。0 tunnelprotocolgre source10。1。10。254 destination10。1。200。1 在AR2上配置Tunnel接口。 interfaceTunnel000 ipaddress192。168。2。2255。255。255。0 tunnelprotocolgre source10。1。200。1 destination10。1。10。254 验证GRE隧道成功建立。 在查看Tunnel000口的状态,且隧道两端可以互通,说明GRE隧道建立成功。 displayipinterfacebrief down:administrativelydown down:standby (l):loopback (s):spoofing (E):ETrunkdown InterfaceIPAddressMaskPhysicalProtocol LoopBack010。10。10。1032upup(s) Tunnel000192。168。2。124upup Vlanif1010。1。10。25424upup ping192。168。2。2 PING192。168。2。2:56databytes,pressCTRLCtobreak Replyfrom192。168。2。2:bytes56Sequence1ttl255time4ms Replyfrom192。168。2。2:bytes56Sequence2ttl255time1ms Replyfrom192。168。2。2:bytes56Sequence3ttl255time2ms Replyfrom192。168。2。2:bytes56Sequence4ttl255time5ms Replyfrom192。168。2。2:bytes56Sequence5ttl255time5ms 创建IPSec安全提议。 在WAC1上配置IPSec安全提议。 ipsecproposalHCIE espauthenticationalgorithmsha2256 espencryptionalgorithmaes128 在AR2上配置IPSec安全提议。 ipsecproposalHCIE espauthenticationalgorithmsha2256 espencryptionalgorithmaes128 配置IKE对等体。 在WAC1上配置IKE安全提议。 ikeproposal1 authenticationalgorithmsha2256 encryptionalgorithmaes128 dhgroup14 quit 在WAC1上配置IKE对等体。 ikepeerHCIE undoversion2 presharedkeycipherHuawei123 ikeproposal1 quit 在AR2上配置IKE安全提议。 ikeproposal1 authenticationalgorithmsha2256 encryptionalgorithmaes128 dhgroup14 quit 在AR2上配置IKE对等体。 ikepeerHCIE undoversion2 presharedkeycipherHuawei123 ikeproposal1 quit 创建安全框架。 在WAC1上配置安全框架。 ipsecprofileHCIE ikepeerHCIE proposalHCIE quit 在AR2上配置安全框架。 ipsecprofileHCIE ikepeerHCIE proposalHCIE quit 在Tunnel000口上应用各自的安全框架,使接口具有IPSec的保护功能。 在WAC1的接口上引用安全框架。 interfacetunnel000 ipsecprofileHCIE quit 在AR2的接口上引用安全框架。 interfacetunnel000 ipsecprofileHCIE quit 配置ACL,定义需要IPSec隧道保护的数据流。 在WAC1上配置Tunnel接口的转发路由: iproutestatic10。1。200。0255。255。255。0tunnel000 在AR2上配置Tunnel接口的转发路由。 iproutestatic10。1。10。0255。255。255。0tunnel000 配置成功后,分别在WAC1和AR2上执行displayikesa会显示所配置的信息 步骤9:配置分支AP在总部AC上线。 在SW4上创建DHCP地址池。 在SW4上创建分支AP和业务的DHCP地址池。 ippoolap gatewaylist192。168。100。1 network192。168。100。0mask255。255。255。0 option43suboption3ascii10。10。10。10 quit ippoolHCIELab gatewaylist192。168。110。1 network192。168。110。0mask255。255。255。0 quit ippoolHCIEInterview gatewaylist192。168。110。1 network192。168。110。0mask255。255。255。0 quit interfaceVlanif100 dhcpselectglobal quit interfaceVlanif110 dhcpselectglobal quit interfaceVlanif120 dhcpselectglobal quit 确认AP是否正常获取到IP地址。 在SW4上查看DHCP地址池分配情况,发现AP6已经获取到IP地址。 〔SW4〕displayippoolnameapused 在WAC1创建AP组HCIEBran,并将AP6绑定到该组。 〔WAC1wlanview〕apgroupnameHCIEBran 〔WAC1wlanapgroupHCIEBran〕regulatorydomainprofileHCIE Warning:Modifyingthecountrycodewillclearchannel,powerandantennagainconfigurationsoftheradioandresettheAP。Continue?〔YN〕:Y 〔WAC1wlanapgroupHCIEBran〕quit 〔WAC1wlanview〕apmacf4deaf36ace0 〔WAC1wlanap5〕apnameap6 〔WAC1wlanap5〕apgroupHCIEBran 查看AP状态,AP已正常上线。 〔WAC1〕displayapall TotalAPinformation: Idle:idle〔1〕 Nor:normal〔5〕 ExtraInfo:Extrainformation P:insufficientpowersupply IDMACNameGroupIPTypeStateSTAUptime ExtraInfo 030fd65f8fd40ap1HCIE10。1。10。62AP7060DNnor019M:24S P 1f4deaf36b300ap2HCIE10。1。10。114AirEngine5760nor015H:22M:42S 2f02fa75e5740ap3HCIE10。1。10。196AP4030DNnor015H:22M:33S 328a6dbe1c300ap4HCIEMesh10。1。10。240AP4030DNnor015H:20M:17S 4f02fa75e5dc0ap5HCIEMesh10。1。10。198AP4030DNnor015H:19M:54S 5f4deaf36ace0ap6HCIEBran192。168。100。72AirEngine5760nor000H:01M:51S Total:6