• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

AC AP

5天前提问
  • 0关注
  • 0收藏,122浏览
粉丝:0人 关注:0人

问题描述:

一台AC,一台AP,一台POE交换机,如果做到AP有两个SSID,然后一个作为内网使用不可以连接外网,一个可以连接外网

组网及组网描述:

最佳答案

粉丝:0人 关注:0人

1

5 个回答
粉丝:44人 关注:0人

简单。

两个vlan 对应好两个ssid模板,

其中一个,在防火墙或者出口路由器上面不要nat这个网段即可。

粉丝:90人 关注:11人

可以的,acl限制下就行

在交换机上操作吗,有没有步骤

zhiliao_Fm3Ljw 发表时间:5天前 更多>>

在交换机上操作吗,有没有步骤

zhiliao_Fm3Ljw 发表时间:5天前
粉丝:31人 关注:1人

要实现两个 SSID 分别连接内网和外网,核心思路是:为每个 SSID 绑定不同的 VLAN,然后通过 ACL 控制 VLAN 间的访问权限

简单来说,就是让两个 Wi-Fi 信号处于不同的“虚拟网络”中,再设置规则,让其中一个(访客网)不能访问另一个(内网)。

方案规划(假设场景)

  • 内网 SSIDOffice,绑定 VLAN 10,网段 192.168.10.0/24。连接此网络的设备可以访问全部内网和外网。

  • 访客 SSIDGuest,绑定 VLAN 20,网段 192.168.20.0/24。连接此网络的设备仅能访问外网,不能访问内网。

配置步骤

以下步骤假设你的 AC 是旁挂在核心交换机上,且网关(如核心交换机)具备 ACL 功能

1. 全网 VLAN 规划与配置

首先,需要规划并创建相关 VLAN。

  • 管理 VLAN:AP 与 AC 通信使用(例如 VLAN 100)。

  • 业务 VLAN:分别为两个 SSID 创建 VLAN 10(办公)和 VLAN 20(访客)

  • 配置交换机和 AC:在核心交换机上创建这些 VLAN 的三层接口(SVI),作为各自网段的网关。并在连接 AC 和 AP 的接口上配置为 Trunk 模式,允许这些 VLAN 通过。

2. 配置 AC(以命令行方式为例)

登录 AC 进行配置。

2.1 创建无线服务模板

分别为两个 SSID 创建服务模板,并绑定不同的 VLAN

bash
# 进入系统视图 <AC> system-view # 创建办公网 SSID 的服务模板 [AC] wlan service-template 1 [AC-wlan-st-1] ssid Office # 关键:绑定 VLAN 10 [AC-wlan-st-1] vlan 10 [AC-wlan-st-1] service-template enable [AC-wlan-st-1] quit # 创建访客网 SSID 的服务模板 [AC] wlan service-template 2 [AC-wlan-st-2] ssid Guest # 关键:绑定 VLAN 20 [AC-wlan-st-2] vlan 20 [AC-wlan-st-2] service-template enable [AC-wlan-st-2] quit

2.2 将服务模板绑定到 AP 射频

将上面创建的服务模板,绑定到 AP 的 2.4G 或 5G 射频上。

bash
# 进入 AP 视图(假设 AP 名为 ap1) [AC] wlan ap ap1 # 进入 2.4G 射频接口 [AC-wlan-ap-ap1] radio 1 # 绑定两个服务模板 [AC-wlan-ap-ap1-radio-1] service-template 1 [AC-wlan-ap-ap1-radio-1] service-template 2 [AC-wlan-ap-ap1-radio-1] radio enable [AC-wlan-ap-ap1-radio-1] quit # 保存配置 [AC] save force

3. 配置 ACL 进行访问控制

这是实现“访客只能上外网”的关键步骤。ACL 通常在网络的网关设备(核心交换机或防火墙)上配置

3.1 在核心交换机(网关)上配置 ACL

bash
# 进入系统视图 <Core-Switch> system-view # 创建一个高级 ACL(编号 3000),用于限制访客网段 [Core-Switch] acl advanced 3000 # 规则 10:允许访客网段访问自己的网关(DHCP等基础通信) [Core-Switch-acl-ipv4-adv-3000] rule 10 permit ip source 192.168.20.0 0.0.0.255 destination 192.168.20.1 0 # 规则 20:拒绝访客网段访问内网网段(办公网) [Core-Switch-acl-ipv4-adv-3000] rule 20 deny ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 # 规则 30:允许访客网段访问其他所有流量(即外网) [Core-Switch-acl-ipv4-adv-3000] rule 30 permit ip source 192.168.20.0 0.0.0.255 [Core-Switch-acl-ipv4-adv-3000] quit

3.2 应用 ACL 到 VLAN 接口

bash
# 进入 VLAN 20 的接口视图(访客网关) [Core-Switch] interface vlan-interface 20 # 在入方向应用 ACL 3000 进行过滤 [Core-Switch-Vlan-interface20] packet-filter 3000 inbound [Core-Switch-Vlan-interface20] quit # 保存配置 [Core-Switch] save force


 验证与测试

配置完成后,可以进行以下验证:

  • 使用手机或电脑连接 Office SSID,应该可以获取 192.168.10.x 的 IP,并能正常访问内网服务器和外网。

  • 连接 Guest SSID,应该获取 192.168.20.x 的 IP。尝试 ping 内网服务器(如 192.168.10.x)的 IP,应该不通;但访问百度等外网网站应该正常

zhl188 七段
粉丝:2人 关注:3人

AC上做2个无线服务模板,一个不想连接外网,呢就用ACL配置这个地址,禁止nat

粉丝:34人 关注:2人

问题:一台 AC、一台 AP、一台 POE 交换机,AP 两个 SSID;SSID‑A 内网(不能访问外网),SSID‑B 可以访问外网

组网说明

  • AP 通过 POE 交换机供电、注册到 AC(FIT AP 模式)
  • 两个 SSID 分别绑定不同 VLAN
    • SSID‑内网:VLAN 10,仅内网互通,禁止访问外网
    • SSID‑外网:VLAN 20,可以访问外网
  • POE 交换机做 AP 接入,AC 完成无线 VLAN 下发;三层网关放在 AC 或者上层网关设备,通过 ACL 实现 VLAN10 禁止访问互联网

关键点:限制内网 SSID 不能上网,不要在 AC 无线模板里做,靠三层 ACL 过滤 VLAN10 流量。

整体逻辑

  1. POE 交换机配置:AP 管理 VLAN,业务 VLAN10、VLAN20 透传;AP 接入口为 trunk。
  2. AC 上配置两个 SSID 服务模板,分别绑定 VLAN10、VLAN20。
  3. AP 注册成功,两个 SSID 广播出来。
  4. 三层网关设备(AC / 核心交换机)配置 VLANIF10、VLANIF20 接口、DHCP 地址池。
  5. ACL 策略:拒绝 VLAN10 去往互联网网段,允许 VLAN10 访问内网资源;VLAN20 全部放行

一、POE 交换机配置示例

vlan 10 vlan 20 # AP接在G1/0/1口,POE给AP供电 interface GigabitEthernet 1/0/1 port link‑type trunk port trunk permit vlan 1 10 20 port trunk pvid vlan 1 # AP管理VLAN poe enable

上联到 AC / 核心的口同样 trunk 放行 vlan10、20。

二、AC 配置(V7 FIT AC)

1、两个服务模板

# 模板1:内网SSID,不能上外网 wlan service‑template name SSID‑IN ssid Internal‑Net vlan 10 service‑template enable # 模板2:外网SSID,可以访问互联网 wlan service‑template name SSID‑OUT ssid Internet‑Net vlan 20 service‑template enable # 把模板绑定AP射频 wlan ap ap‑test model WAxxxx radio 1 service‑template SSID‑IN service‑template SSID‑OUT radio 2 service‑template SSID‑IN service‑template SSID‑OUT

三、网关配置(网关如果在 AC 上)

VLANIF10:内网网段 192.168.10.0/24;VLANIF20:上网网段 192.168.20.0/24

vlan 10 vlan 20 interface Vlan‑interface 10 ip address 192.168.10.1 255.255.255.0 interface Vlan‑interface 20 ip address 192.168.20.1 255.255.255.0 # DHCP地址池 dhcp server ip‑pool vlan10 network 192.168.10.0 mask 255.255.255.0 gateway‑list 192.168.10.1 dns‑list 192.168.10.1 dhcp server ip‑pool vlan20 network 192.168.20.0 mask 255.255.255.0 gateway‑list 192.168.20.1 dns‑list 223.5.5.5

ACL:实现 VLAN10 禁止访问外网,但允许访问内网

假设内网网段:192.168.0.0/16;外网 = 非 192.168.0.0/16

acl advanced 3000 rule permit ip source 192.168.10.0 0.0.0.255 destination 192.168.0.0 0.0.255.255 rule deny ip source 192.168.10.0 0.0.0.255 # 将ACL应用在Vlan‑interface 10 inbound方向 interface Vlan‑interface 10 packet‑filter 3000 inbound

逻辑:允许 VLAN10 访问所有内网;剩下全部拒绝,所以无法访问互联网。VLAN20 不受 ACL 限制,正常 NAT 上网。

如果网关不在 AC,网关在防火墙 / 核心交换机:ACL、DHCP、NAT 全部移到网关设备,AC 只负责无线 SSID 与 VLAN 下发。

四、验证命令

display wlan service‑template brief display wlan ap all display packet‑filter interface Vlan‑interface 10 display acl 3000

常见踩坑

  1. POE 交换机接口配置成 access 口:会导致两个 SSID 全部获取同一个 VLAN 地址,业务异常,AP 接入口必须 trunk 透传业务 VLAN。
  2. ACL 方向搞反:VLANIF10 下 inbound,是过滤终端进来的流量;不要配置 outbound。
  3. ACL 顺序错误:先允许内网,再拒绝其余全部;顺序写反会把内网访问也阻断。
  4. 内网 SSID 用户需要访问打印机 / 服务器:确保对应服务器网段在 ACL permit 内网网段范围内。

可选变种需求

  • 如果希望内网 SSID只能访问部分指定服务器 IP,不允许访问其余内网 + 外网:修改 ACL,只 permit 指定目的 IP,其余 deny。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明