暂无评论
WX3510X(Comware V7)同一个 SSID 给终端下发多个 VLAN
4 种实现方案,按需选用;不要用有线vlan‑group,无线必须使用wlan vlan‑pool无线 VLAN 池。
集中转发、本地转发两种转发模式全部支持。
方案 1:无线 VLAN‑Pool(访客大并发,终端随机分配不同 VLAN,最常用)
适用:同一个 SSID,大量终端接入,自动循环分配 VLAN,拆分广播域,不需要认证,PSK 密码接入。
重点:普通vlan‑group有线 VLAN 组不能用于无线 service‑template,必须用wlan vlan‑pool。
前置条件:
AC / 核心交换机提前创建业务 VLAN;三层网关配置Vlan‑interface,每个 VLAN 独立 DHCP 地址池。
CAPWAP 隧道 VLAN、上行 Trunk 接口,放行 VLAN‑Pool 里面全部业务 VLAN;本地转发场景下,AP 上行交换机 Trunk 也必须放行全部业务 VLAN。
完整配置示例(VLAN 10、11、12 做池)
shell
system‑view
#1、创建无线VLAN池
wlan vlan‑pool wifi‑pool1
vlan 10 11 12
quit
#2、无线服务模板,绑定VLAN‑Pool(不再写vlan-id x)
wlan service‑template name Wifi‑Guest clear
ssid MultiVlan‑Wifi
security‑ie rsn
encryption‑method ccmp
preshared‑key pass‑phrase simple Wifi@123456
#绑定无线VLAN池
service‑vlan vlan‑pool wifi‑pool1
quit
#3、射频下绑定服务模板
wlan ap‑group default‑group
radio 1
service‑template Wifi‑Guest
radio 2
service‑template Wifi‑Guest
quit
分配算法:默认 Hash 基于终端 MAC 哈希分配;同一个 MAC 终端每次上线分到同一个 VLAN;池内 VLAN 满了拒绝终端接入。
验证命令:
shell
display wlan vlan‑pool wifi‑pool1
display wlan client verbose #查看每个STA分配的VLAN
方案 2:MAC‑VLAN(根据终端 MAC 静态指定 VLAN,同一个 SSID)
适用:同一个 SSID,特定终端 MAC 强制划入指定 VLAN,其余终端走默认 VLAN/VLAN‑Pool,不需要账号认证。
shell
system‑view
wlan
mac‑vlan enable #全局开启无线MAC‑VLAN
#MAC地址绑定VLAN,示例:此MAC终端接入直接划入VLAN20
mac‑vlan mac-address aabb‑ccdd‑eeff vlan 20
quit
#SSID模板内开启mac‑vlan
wlan service‑template name Wifi‑Guest clear
mac‑vlan enable
#其余未匹配MAC终端,使用VLAN‑Pool或者默认vlan‑id
service‑vlan vlan‑pool wifi‑pool1
quit
效果:该 MAC 设备连上 SSID 强制进入 VLAN20;其他设备继续从 VLAN 池随机分配 VLAN。
方案 3:802.1X / Portal 认证,RADIUS 服务器下发授权 VLAN
适用:账号登录,不同账号接入同一个 SSID,RADIUS(IMC)下发不同 VLAN。
IMC RADIUS 属性下发Tunnel‑Group‑Id,把用户划分对应 VLAN;本地 AAA 也支持授权 VLAN。
服务模板下开启 dot1x:
shell
wlan service‑template name Wifi‑Staff clear
ssid Wifi‑Staff
security‑ie rsn
dot1x authentication‑method eap
#认证成功后,优先使用RADIUS下发VLAN;没有下发VLAN时,使用service‑vlan作为兜底
service‑vlan vlan‑pool wifi‑pool1
quit
优先级:RADIUS 下发 VLAN > MAC‑VLAN > VLAN‑Pool > service‑vlan 默认 VLAN。
方案 4:User‑Profile 本地授权 VLAN(AC 本地配置账号,下发 VLAN,不依赖外部 RADIUS)
AC 本地创建本地用户,绑定 User‑profile,profile 里面指定 vlan,账号登录后自动划入对应 VLAN。
关键踩坑点
❌错误:service‑template 下绑定有线vlan‑group,无线不识别,终端无法获取 IP。
✅正确:无线场景只能wlan vlan‑pool。
本地转发模式:AP 上行交换机 Trunk 接口,必须放行 VLAN‑Pool 内全部 VLAN,只放管理 VLAN 会导致终端拿不到 IP。
VLAN‑Pool 所有 VLAN 都必须三层可达,配置网关 + DHCP 地址池;不能只有一个 DHCP 池。
漫游:VLAN‑Pool 场景,同一个终端 MAC 哈希固定分配同一个 VLAN,跨 AP 漫游 VLAN 不变,三层漫游正常。
优先级顺序:RADIUS下发VLAN > MAC‑VLAN > wlan vlan‑pool > service‑vlan vlan‑id。
排错查看命令
shell
display wlan vlan‑pool
display wlan service‑template name xxx
display wlan client verbose #看每个终端实际分配VLAN
display wlan ap name xxx verbose
怎么选方案
访客 PSK、大量用户,分摊广播域 → VLAN‑Pool(方案 1)
少量固定设备 MAC 强制指定 VLAN,密码接入 → MAC‑VLAN(方案 2)
账号登录,不同人员不同 VLAN → RADIUS 下发授权 VLAN(方案 3)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论