• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

wx3520h-f wa6520h 关于map配置问题

13小时前提问
  • 0关注
  • 0收藏,63浏览
粉丝:0人 关注:0人

问题描述:

 

wa6520h 通过有线网络连接wx3520h的网口,网口配置为 vlan30 放通所有的内容,

wx上一个口连接核心交换机,网口配置为 vlan30 放通所有的内容,核心交换机也是这样配置

wx配置了dhcp 分配192.168.30.100-192.168.30.200,

在wx上为wa6520h配置了map 内容如下:

--------------------------------------

system-view 

vlan 30 

quit 

vlan 25

quit 

interface GigabitEthernet 1/0/1 

port link-type trunk

port default vlan 30

port trunk permit vlan all

undo port-iso enable

quit 

interface GigabitEthernet 1/0/2

port link-type access

port access vlan 25

undo port-iso enable

quit 

interface GigabitEthernet 1/0/3

port link-type access

port access vlan 25

undo port-iso enable

quit 

interface GigabitEthernet 1/0/4

port link-type access

port access vlan 25

undo port-iso enable

quit 

interface GigabitEthernet 1/0/5

port link-type access

port access vlan 25

undo port-iso enable

quit 

--------------------------------------------

目的是让无线端设备通过wa6520h的无线接入,走 vlan30能够访问外网,
wa上的有线端口连接的pc设备,走vlan25访问内网

现在发现,无线是正常的,就是有线连接的pc设备无法访问192.168.25.1,更不要说其它内网设备了

wx上无线网络服务中使用的是集中式转发,开启了二层隔离

有没有哪位能知道,问题出现在哪个地方?

 

 

上述map在4320h上面,是可行的,为什么同样的配置在6520h上不对

5 个回答
粉丝:2人 关注:0人

控制器有创建vlan25 吗?

暂无评论

粉丝:0人 关注:0人

控制器上创建了vlan25 vlan30


暂无评论

粉丝:63人 关注:2人

下发map 了,你要使用本地转发

interface GigabitEthernet 1/0/1 

port link-type trunk

port default vlan 30

这个不用写port default vlan 30 直接trunk all 得了

暂无评论

粉丝:17人 关注:2人

问题根因分析与完整修复方案
一、核心故障点(WA6520H 与 WA4320H 差异关键)
1. 你当前配置的致命错误:AP 本地有线口仅划 Access VLAN25,但没有 VLAN 映射(MAP)配置
WA4320H 老款瘦 AP,不区分本地有线口与无线业务 VLAN;但WA6520H 是新一代小贝 AP,本地以太网端口(LAN 口)必须通过 port-map 映射才能将有线端口流量转发到 AC 侧对应 VLAN。
你现在只在 AC 上配置了 AP 的有线口本地 Access VLAN25,缺少 port-map 下发给 AP,AP 本地 VLAN25 流量无法通过 Trunk(VLAN30 管理通道)透传到 AC 核心的 VLAN25 网段。
2. 二层隔离冲突
AC 开启了 port-isolate enable(二层端口隔离),AP 有线口 VLAN25 流量在 AC 侧被隔离,无法和 VLAN25 网关 192.168.25.1 通信。
3. 管理 VLAN 与业务 VLAN 透传逻辑混淆
AC 上联核心、AC 下联 AP 的 Trunk 只放通 VLAN30 做管理,未手动允许 VLAN25 通过 Trunk,VLAN25 的业务流量无法跨设备转发到核心网关。
二、分步修复配置(WX3520H-F 完整配置)
步骤 1:修改上下联 Trunk,允许 VLAN25 透传
1)AC 上联核心的接口(假设 G1/0/0)
plaintext
interface GigabitEthernet 1/0/0
port link-type trunk
port trunk permit vlan 30 25 # 放行管理VLAN30 + 有线业务VLAN25
undo port-isolate enable
2)AC 下联 WA6520H AP 的接口 G1/0/1
plaintext
interface GigabitEthernet 1/0/1
port link-type trunk
port trunk permit vlan 30 25 # 关键:必须放通VLAN25,否则AP有线流量传不上AC
port default vlan 30
undo port-isolate enable
步骤 2:删除 AP 有线口全局二层隔离(或配置隔离组排除网关)
你所有 AP 有线口配置了 undo port-iso enable 但全局 wlan 视图下的隔离仍会阻断跨 VLAN 访问,两种方案选其一:
方案 A(推荐,彻底解决):关闭无线服务二层隔离
plaintext
wlan service-template 1
undo port-isolate enable
方案 B(保留隔离,仅同 VLAN 隔离):配置隔离组放行网关,不推荐,有线 PC 和网关不通。
步骤 3:添加 AP 端口 MAP 映射(WA6520H 必须配置,WA4320 无需)
MAP 作用:把 AP 本地 LAN 口的 VLAN25 流量,封装在 AC-AP 之间的 Trunk 链路上透传到 AC 侧 VLAN25。
在 AC 全局视图下发 AP 端口映射模板:
plaintext
# 1. 创建端口映射模板
wlan port-map map-vlan25
port 1 to 5 access-vlan 25 # AP的1-5口本地vlan25,映射到网络侧vlan25

# 2. 将模板绑定到WA6520H AP(通过AP序列号/AP组绑定)
# 方式1:单AP绑定(推荐)
wlan ap WA6520H model WA6520H
port-map map-vlan25

# 方式2:AP组批量绑定
wlan ap-group ap-group-all
port-map map-vlan25
步骤 4:检查核心交换机 Trunk 配置
核心连接 AC 的接口 Trunk 必须同时放行 VLAN30、VLAN25:
plaintext
interface GigabitEthernet 1/0/X
port link-type trunk
port trunk permit vlan 25 30
步骤 5:确认 VLANIF 三层接口(核心交换机)
核心交换机必须存在 VLAN25 三层接口(网关 192.168.25.1),且 IP 正常:
plaintext
display ip interface brief | include Vlan25
三、WA4320H 可用、WA6520H 失效的本质区别
WA4320H(老款)
瘦 AP 本地 LAN 口 Access VLAN 配置下发后,流量自动透传 AC 侧同号 VLAN,不需要 port-map 映射,所以你旧配置能跑通。
WA6520H/WA6638H 等新一代小贝 AP
架构改为分离管理 VLAN(VLAN30)与业务 VLAN,本地有线端口流量必须通过 wlan port-map 显式映射,否则 AP 不会把本地 VLAN25 流量打上 VLAN25 标签送上 Trunk 链路,只会走管理 VLAN30,网段不通。
四、排错验证命令(配置完成后依次执行)
AC 查看 AP 端口映射是否下发成功
plaintext
display wlan ap name WA6520H port-map
查看 Trunk 允许 VLAN
plaintext
display interface GigabitEthernet 1/0/1 | include permit
测试 VLAN25 连通性
PC 接 AP 有线口,配置 192.168.25.0/24 网段静态 IP,ping 192.168.25.1
查看 AP 有线口流量标签
plaintext
display packet-filter interface GigabitEthernet 1/0/1
五、补充额外坑点
不要用 port trunk permit vlan all 生产环境,会透传大量无用 VLAN,建议只放行业务 + 管理 VLAN(25、30)。
二层隔离 port-isolate enable 开启后,同 VLAN 内终端互访阻断,同时会阻断终端与网关通信,有线 PC 必然无法访问 192.168.25.1。
若 AC 上没有 VLAN25,需要先创建 vlan 25,否则映射无法生效。

暂无评论

粉丝:0人 关注:15人

  • WX 本机也要创建 VLAN25

    MAP 里的 vlan 25 是下发给 AP 的,不等于 WX 自己已经有 VLAN25。
    WX 连接 AP 的口、WX 连接核心的口,都要允许 VLAN25 通过。

    vlan 25 vlan 30 interface 接AP的口 port link-type trunk port trunk pvid vlan 30 port trunk permit vlan 25 30 interface 接核心的口 port link-type trunk port trunk pvid vlan 30 port trunk permit vlan 25 30
  • AP 上联口建议不要用 port default vlan 30,改成 trunk PVID 写法

    在 trunk 口上更规范的是:

    interface GigabitEthernet 1/0/1 port link-type trunk port trunk pvid vlan 30 port trunk permit vlan 25 30

    不建议笼统 permit vlan all,先明确只放 25 30,方便排错。

  • 确认 WA6520H 的物理口编号和 WA4320H 是否一致

    这是“4320H 可行、6520H 不行”的常见原因。
    你假设 GigabitEthernet1/0/1 是上联口,1/0/2-1/0/5 是下联口,但 WA6520H 的实际端口编号可能和 WA4320H 不完全一致。

    在 WX 上查看 AP 实际接口状态/LLDP,确认哪个口是真正连 WX 的上联口,哪个口是 PC 插的口。否则可能把 PC 口配成 trunk,把上联口配成 access VLAN25。

  • PC 侧要有 192.168.25.0/24 地址

  • 暂无评论

    编辑答案

    你正在编辑答案

    如果你要对问题或其他回答进行点评或询问,请使用评论功能。

    分享扩散:

    提出建议

      +

    亲~登录后才可以操作哦!

    确定

    亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

    注册后可访问此模块

    跳转hclhub

    你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

    举报

    ×

    侵犯我的权益 >
    对根叔社区有害的内容 >
    辱骂、歧视、挑衅等(不友善)

    侵犯我的权益

    ×

    泄露了我的隐私 >
    侵犯了我企业的权益 >
    抄袭了我的内容 >
    诽谤我 >
    辱骂、歧视、挑衅等(不友善)
    骚扰我

    泄露了我的隐私

    ×

    您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
    • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

    侵犯了我企业的权益

    ×

    您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
    • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
    • 3. 是哪家企业?(营业执照,单位登记证明等证件)
    • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
    我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

    抄袭了我的内容

    ×

    原文链接或出处

    诽谤我

    ×

    您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
    • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
    我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

    对根叔社区有害的内容

    ×

    垃圾广告信息
    色情、暴力、血腥等违反法律法规的内容
    政治敏感
    不规范转载 >
    辱骂、歧视、挑衅等(不友善)
    骚扰我
    诱导投票

    不规范转载

    ×

    举报说明