• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

WX3510X如何下发多个vlan给终端

19小时前提问
  • 0关注
  • 0收藏,72浏览
粉丝:0人 关注:0人

问题描述:

WX3510X同一个SSID如何配置多个vlan地址给终端

组网及组网描述:

5 个回答
粉丝:0人 关注:0人

配置vlan-group

暂无评论

粉丝:9人 关注:47人

给AP做分组。再绑定不同的业务VLAN

暂无评论

粉丝:166人 关注:11人

建议vlan-group的方式

暂无评论

粉丝:14人 关注:9人

配置思路
WX3510X同SSID下发多VLAN,核心是通过动态VLAN(AAA授权)或VLAN池实现,终端按规则获取不同VLAN。
方法1:VLAN池(静态轮询/哈希分配)
适用于无认证、按终端数自动划分VLAN的场景
1. 创建VLAN池,加入需要的VLAN
vlan pool vlan_pool1
vlan 10 20 30 # 可写范围或离散VLAN
2. 进入服务模板(SSID)绑定VLAN池
wlan service-template 1
ssid test-ssid
vlan pool vlan_pool1 # 替换原vlan x命令
service-template enable
分配方式默认轮询,可通过vlan-assignment-method { hash | round-robin }调整。
方法2:AAA动态VLAN(按用户/终端授权)
适用于802.1X/MAC认证,根据账号/终端下发对应VLAN
1. 服务模板绑定认证、开启动态VLAN
wlan service-template 1
ssid test-ssid
client-security authentication-mode dot1x # 或mac-authentication
client-security authentication-method 802.1x
vlan dynamic permit 10 20 30 # 允许下发的VLAN范围(必须配置)
service-template enable
2. AAA域下配置授权(本地认证示例)
domain test
authentication lan-access local
authorization lan-access local
本地用户/用户组绑定VLAN
local-user test class network
password simple xxx
service-type lan-access
authorization-attribute vlan 20
认证通过后,AAA将VLAN属性下发给AP,终端划入对应VLAN。
验证命令
display wlan service-template 1 # 查看服务模板VLAN配置
display wlan client verbose # 查看终端所属VLAN
display vlan pool # 查看VLAN池配置

暂无评论

粉丝:28人 关注:2人

WX3510X(Comware V7)同一个 SSID 给终端下发多个 VLAN
4 种实现方案,按需选用;不要用有线vlan‑group,无线必须使用wlan vlan‑pool无线 VLAN 池。
集中转发、本地转发两种转发模式全部支持。
方案 1:无线 VLAN‑Pool(访客大并发,终端随机分配不同 VLAN,最常用)
适用:同一个 SSID,大量终端接入,自动循环分配 VLAN,拆分广播域,不需要认证,PSK 密码接入。
重点:普通vlan‑group有线 VLAN 组不能用于无线 service‑template,必须用wlan vlan‑pool。
前置条件:
AC / 核心交换机提前创建业务 VLAN;三层网关配置Vlan‑interface,每个 VLAN 独立 DHCP 地址池。
CAPWAP 隧道 VLAN、上行 Trunk 接口,放行 VLAN‑Pool 里面全部业务 VLAN;本地转发场景下,AP 上行交换机 Trunk 也必须放行全部业务 VLAN。
完整配置示例(VLAN 10、11、12 做池)
shell
system‑view
#1、创建无线VLAN池
wlan vlan‑pool wifi‑pool1
vlan 10 11 12
quit

#2、无线服务模板,绑定VLAN‑Pool(不再写vlan-id x)
wlan service‑template name Wifi‑Guest clear
ssid MultiVlan‑Wifi
security‑ie rsn
encryption‑method ccmp
preshared‑key pass‑phrase simple Wifi@123456
#绑定无线VLAN池
service‑vlan vlan‑pool wifi‑pool1
quit

#3、射频下绑定服务模板
wlan ap‑group default‑group
radio 1
service‑template Wifi‑Guest
radio 2
service‑template Wifi‑Guest
quit
分配算法:默认 Hash 基于终端 MAC 哈希分配;同一个 MAC 终端每次上线分到同一个 VLAN;池内 VLAN 满了拒绝终端接入。
验证命令:
shell
display wlan vlan‑pool wifi‑pool1
display wlan client verbose #查看每个STA分配的VLAN
方案 2:MAC‑VLAN(根据终端 MAC 静态指定 VLAN,同一个 SSID)
适用:同一个 SSID,特定终端 MAC 强制划入指定 VLAN,其余终端走默认 VLAN/VLAN‑Pool,不需要账号认证。
shell
system‑view
wlan
mac‑vlan enable #全局开启无线MAC‑VLAN
#MAC地址绑定VLAN,示例:此MAC终端接入直接划入VLAN20
mac‑vlan mac-address aabb‑ccdd‑eeff vlan 20
quit

#SSID模板内开启mac‑vlan
wlan service‑template name Wifi‑Guest clear
mac‑vlan enable
#其余未匹配MAC终端,使用VLAN‑Pool或者默认vlan‑id
service‑vlan vlan‑pool wifi‑pool1
quit
效果:该 MAC 设备连上 SSID 强制进入 VLAN20;其他设备继续从 VLAN 池随机分配 VLAN。
方案 3:802.1X / Portal 认证,RADIUS 服务器下发授权 VLAN
适用:账号登录,不同账号接入同一个 SSID,RADIUS(IMC)下发不同 VLAN。
IMC RADIUS 属性下发Tunnel‑Group‑Id,把用户划分对应 VLAN;本地 AAA 也支持授权 VLAN。
服务模板下开启 dot1x:
shell
wlan service‑template name Wifi‑Staff clear
ssid Wifi‑Staff
security‑ie rsn
dot1x authentication‑method eap
#认证成功后,优先使用RADIUS下发VLAN;没有下发VLAN时,使用service‑vlan作为兜底
service‑vlan vlan‑pool wifi‑pool1
quit
优先级:RADIUS 下发 VLAN > MAC‑VLAN > VLAN‑Pool > service‑vlan 默认 VLAN。
方案 4:User‑Profile 本地授权 VLAN(AC 本地配置账号,下发 VLAN,不依赖外部 RADIUS)
AC 本地创建本地用户,绑定 User‑profile,profile 里面指定 vlan,账号登录后自动划入对应 VLAN。
关键踩坑点
❌错误:service‑template 下绑定有线vlan‑group,无线不识别,终端无法获取 IP。
✅正确:无线场景只能wlan vlan‑pool。
本地转发模式:AP 上行交换机 Trunk 接口,必须放行 VLAN‑Pool 内全部 VLAN,只放管理 VLAN 会导致终端拿不到 IP。
VLAN‑Pool 所有 VLAN 都必须三层可达,配置网关 + DHCP 地址池;不能只有一个 DHCP 池。
漫游:VLAN‑Pool 场景,同一个终端 MAC 哈希固定分配同一个 VLAN,跨 AP 漫游 VLAN 不变,三层漫游正常。
优先级顺序:RADIUS下发VLAN > MAC‑VLAN > wlan vlan‑pool > service‑vlan vlan‑id。
排错查看命令
shell
display wlan vlan‑pool
display wlan service‑template name xxx
display wlan client verbose #看每个终端实际分配VLAN
display wlan ap name xxx verbose
怎么选方案
访客 PSK、大量用户,分摊广播域 → VLAN‑Pool(方案 1)
少量固定设备 MAC 强制指定 VLAN,密码接入 → MAC‑VLAN(方案 2)
账号登录,不同人员不同 VLAN → RADIUS 下发授权 VLAN(方案 3)

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明