最佳答案
要实现两个 SSID 分别连接内网和外网,核心思路是:为每个 SSID 绑定不同的 VLAN,然后通过 ACL 控制 VLAN 间的访问权限。
简单来说,就是让两个 Wi-Fi 信号处于不同的“虚拟网络”中,再设置规则,让其中一个(访客网)不能访问另一个(内网)。
内网 SSID:Office,绑定 VLAN 10,网段 192.168.10.0/24。连接此网络的设备可以访问全部内网和外网。
访客 SSID:Guest,绑定 VLAN 20,网段 192.168.20.0/24。连接此网络的设备仅能访问外网,不能访问内网。
以下步骤假设你的 AC 是旁挂在核心交换机上,且网关(如核心交换机)具备 ACL 功能。
首先,需要规划并创建相关 VLAN。
管理 VLAN:AP 与 AC 通信使用(例如 VLAN 100)。
配置交换机和 AC:在核心交换机上创建这些 VLAN 的三层接口(SVI),作为各自网段的网关。并在连接 AC 和 AP 的接口上配置为 Trunk 模式,允许这些 VLAN 通过。
登录 AC 进行配置。
2.1 创建无线服务模板
分别为两个 SSID 创建服务模板,并绑定不同的 VLAN。
2.2 将服务模板绑定到 AP 射频
将上面创建的服务模板,绑定到 AP 的 2.4G 或 5G 射频上。
这是实现“访客只能上外网”的关键步骤。ACL 通常在网络的网关设备(核心交换机或防火墙)上配置。
3.1 在核心交换机(网关)上配置 ACL
3.2 应用 ACL 到 VLAN 接口
配置完成后,可以进行以下验证:
使用手机或电脑连接 Office SSID,应该可以获取 192.168.10.x 的 IP,并能正常访问内网服务器和外网。
连接 Guest SSID,应该获取 192.168.20.x 的 IP。尝试 ping 内网服务器(如 192.168.10.x)的 IP,应该不通;但访问百度等外网网站应该正常。
关键点:限制内网 SSID 不能上网,不要在 AC 无线模板里做,靠三层 ACL 过滤 VLAN10 流量。
vlan 10
vlan 20
# AP接在G1/0/1口,POE给AP供电
interface GigabitEthernet 1/0/1
port link‑type trunk
port trunk permit vlan 1 10 20
port trunk pvid vlan 1 # AP管理VLAN
poe enable
上联到 AC / 核心的口同样 trunk 放行 vlan10、20。
# 模板1:内网SSID,不能上外网
wlan service‑template name SSID‑IN
ssid Internal‑Net
vlan 10
service‑template enable
# 模板2:外网SSID,可以访问互联网
wlan service‑template name SSID‑OUT
ssid Internet‑Net
vlan 20
service‑template enable
# 把模板绑定AP射频
wlan ap ap‑test model WAxxxx
radio 1
service‑template SSID‑IN
service‑template SSID‑OUT
radio 2
service‑template SSID‑IN
service‑template SSID‑OUT
VLANIF10:内网网段 192.168.10.0/24;VLANIF20:上网网段 192.168.20.0/24
vlan 10
vlan 20
interface Vlan‑interface 10
ip address 192.168.10.1 255.255.255.0
interface Vlan‑interface 20
ip address 192.168.20.1 255.255.255.0
# DHCP地址池
dhcp server ip‑pool vlan10
network 192.168.10.0 mask 255.255.255.0
gateway‑list 192.168.10.1
dns‑list 192.168.10.1
dhcp server ip‑pool vlan20
network 192.168.20.0 mask 255.255.255.0
gateway‑list 192.168.20.1
dns‑list 223.5.5.5
假设内网网段:192.168.0.0/16;外网 = 非 192.168.0.0/16
acl advanced 3000
rule permit ip source 192.168.10.0 0.0.0.255 destination 192.168.0.0 0.0.255.255
rule deny ip source 192.168.10.0 0.0.0.255
# 将ACL应用在Vlan‑interface 10 inbound方向
interface Vlan‑interface 10
packet‑filter 3000 inbound
逻辑:允许 VLAN10 访问所有内网;剩下全部拒绝,所以无法访问互联网。VLAN20 不受 ACL 限制,正常 NAT 上网。
如果网关不在 AC,网关在防火墙 / 核心交换机:ACL、DHCP、NAT 全部移到网关设备,AC 只负责无线 SSID 与 VLAN 下发。
display wlan service‑template brief
display wlan ap all
display packet‑filter interface Vlan‑interface 10
display acl 3000
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明