华为 AC+AP 无线配置与 AP 上线故障处理(CAPWAP) - 夜莺博客

华为 AC+AP 无线配置与 AP 上线故障处理(CAPWAP)

华为 AC(无线接入控制器)与 FIT AP 之间通过 CAPWAP 协议建立隧道,AP 上线的过程本质上是
"AP 找到 AC、拿到 IP、建立控制隧道与数据隧道"三步。实际部署中 AP 上不了线的绝大多数原因都能归到
这几步中的某一环:DHCP 没有下发 Option 43、AC 的源接口没有配置、国家码缺失、AC 与 AP 之间路由不通,
或者 AP 的版本与 AC 不匹配。这篇文章按上线流程逐步梳理配置,并给出对应的排障命令。

AP 上线的基本流程

AP 加电后按以下顺序工作:先通过 DHCP 获取管理 IP;然后通过 Option 43(或 DNS、二层广播)
发现 AC 的 IP 地址;接着与 AC 建立 CAPWAP 控制隧道,进行版本校验与固件升级;最后建立 CAPWAP
数据隧道,AP 开始正常转发业务数据。任何一步失败,AP 都会停留在"未上线"状态并不断重试。

第一步:配置 DHCP 服务器

DHCP 服务器(可以是 AC 自带的 DHCP,也可以是独立服务器或核心交换机)必须为 AP 下发管理地址,
并同时下发 Option 43 指向 AC 的 IP。注意 Option 43 的格式依厂商与设备型号而定,
华为 AC 通常使用 IP 地址列表格式。

# 在 AC 上配置 DHCP(示例)
dhcp enable
ip pool ap-pool
 gateway-list 10.10.20.1
 network 10.10.20.0 mask 255.255.255.0
 option 43 sub-option 3 ascii 10.10.10.10
 dns-list 8.8.8.8
interface Vlanif20
 ip address 10.10.20.1 255.255.255.0
 dhcp select global

如果 Option 43 配置错误,AP 拿得到地址但找不到 AC,这是最常见的"AP 显示获取 IP 成功却
一直不上线"的原因。

第二步:配置网络互通与 AC 源接口

AC 必须指定用于 CAPWAP 隧道的源接口,通常是管理网段的 Vlanif。未配置源接口时,
AC 无法确定隧道本地地址,AP 也就无法建立隧道。

# AC 侧
wlan
 capwap source interface vlanif 10

# 确保 AC 到 AP 网段路由可达
display ip routing-table 10.10.20.0
ping -a 10.10.10.10 10.10.20.100

第三步:配置国家码与 CAPWAP 协商参数

国家码是强制项。未配置国家码时 AC 会拒绝 AP 上线,或 AP 上线后射频无法正常工作。
生产环境中还要按需调整 CAPWAP 控制隧道的超时与加密参数。

wlan
 regulatory-domain-profile name CN
  country-code cn
 ap-group name default
  regulatory-domain-profile CN
 capwap dtls control-link encrypt            # 按安全要求启用控制隧道加密

第四步:配置 AP 上线与自动升级

如果 AC 与 AP 固件版本不一致,建议开启自动升级,让 AP 在建立控制隧道后自动下载匹配版本。
否则会出现"隧道建立成功但 AP 反复重启"的现象。

wlan
 ap auth-mode mac-auth
 ap-id 1
  ap-mac 00e0-fc00-0001
  ap-name AP-Floor3-01
  ap-group default
 wlan ac
  ap upgrade auto                  # 开启 AP 自动升级
  display ap all                   # 查看所有 AP 的状态

第五步:下发 WLAN 业务

wlan
 security-profile name WPA2-ENT
  security wpa2 dot1x aes
  dot1x authentication-method eap
 ssid-profile name CORP-WIFI
  ssid CORP-WIFI
 vap-profile name CORP-VAP
  service-vlan vlan-id 100
  ssid-profile CORP-WIFI
  security-profile WPA2-ENT
 ap-group name default
  vap-profile CORP-VAP wlan 1 radio all

企业网络一般搭配 RADIUS 做 802.1X 认证,AC 侧需要配置指向 RADIUS 服务器的模板,
相关思路可参考站内 WPA3 企业级 802.1X 与 RADIUS 配置。

AP 无法上线的排障顺序

1. AP 没有拿到 IP

在 AC 上查看 AP 的状态,如果长期停留在未获取地址,问题在 DHCP:检查 IP 池地址是否耗尽、
VLAN 是否在接入交换机上放通、DHCP 中继是否配置正确。
类似的有线侧问题可参考 DHCP Option 82 与 IP Source Guard 配置。

2. 拿到 IP 但找不到 AC

display ap all
display capwap configuration
display dhcp server ip-in-use pool ap-pool

重点核对 Option 43 中的 AC 地址是否与实际 CAPWAP 源接口地址一致。存在多台 AC 时,
Option 43 可配置地址列表实现冗余。

3. 隧道建立失败

如果 AP 已经找到 AC 但隧道建不起来,检查:AC 与 AP 之间是否有防火墙拦截 UDP 5246/5247;
AC 的 capwap source interface 是否指向了正确的接口;中间设备 MTU 是否过小导致分片丢弃。
华为有专门文档说明 AP 上线流程与故障处理,遇到疑难问题建议按官方文档逐步比对。

4. AP 反复重启

典型原因是 AC 与 AP 固件版本不匹配且未开启自动升级。开启 ap upgrade auto
后让 AP 完成一次版本同步即可。

5. AP 上线但终端连不上

回到业务配置本身:VAP 模板是否绑定到 AP 组、射频是否启用、业务 VLAN 是否在接入交换机
和上行链路放通、安全模板与终端的认证方式是否匹配。

运维建议

  • 把国家码、源接口、Option 43 三项写进新站点上线的检查清单。
  • 为 AP 管理网段单独划 VLAN,不要与用户业务网段混用。
  • 开启 AP 自动升级,避免版本漂移在未来某次扩容时集中爆发。
  • 监控 CAPWAP 隧道状态与 AP 在线率,把无线侧告警并入统一的日志平台。

原文链接:https://support.huawei.com/enterprise/zh/doc/EDOC1100155254