1.组网需求
Switch作为DHCP服务器为AP和Client分配IP地址。现要求:
- 在AC上配置PSK加密方式,使客户端通过该加密方式接入无线网络。
- 客户端链路层认证使用开放式系统认证,用户接入认证使用Bypass认证的方式实现客户端可以不需要认证直接接入WLAN网络的目的。
- 通过配置客户端和AP之间的数据报文采用PSK身份认证与密钥管理模式来确保用户数据的传输安全。
- 加密套件采用CCMP。
- 安全信息元素采用RSN。
2.配置注意事项
- 配置AP的序列号时请确保该序列号与AP唯一对应,AP的序列号可以通过AP设备背面的标签获取。
- 配置身份认证与密钥管理模式为PSK模式时,必须配置PSK密钥。
3.AC配置
1)配置AC的接口
# 创建VLAN 100及其对应的VLAN接口,并为该接口配置IP地址。AP将获取该IP地址与AC建立CAPWAP隧道。
# 创建VLAN 200及其对应的VLAN接口,并为该接口配置IP地址。Client使用该VLAN接入无线网络。
# 配置AC和Switch相连的接口GigabitEthernet1/0/1为Trunk类型,禁止VLAN 1报文通过,允许VLAN 100和VLAN 200通过,当前Trunk口的PVID为100。
2)配置无线服务
wlan service-template cdg # 创建无线服务模板,并进入无线服务模板视图。 ssid CDG # 配置SSID为service。 vlan 200 # 配置无线客户端上线后将被加入到VLAN 200。 akm mode psk # 配置身份认证与密钥管理模式为PSK模式。 preshared-key pass-phrase simple 12345678 # 配置PSK密钥为明文字符串12345678。 cipher-suite ccmp # 配置加密套件为CCMP。 security-ie rsn # 配置安全信息元素为RSN。 service-template enable # 使能无线服务模板
3)配置AP
wlan ap officeap model WA4320i-ACN # 创建手工AP,名称为officeap,型号名称为WA4320i-ACN。 [AC-wlan-ap-officeap] serial-id 210235A1GQC152001076 # 设置AP序列号为210235A1GQC152001076。 [AC-wlan-ap-officeap] radio 2 [AC-wlan-ap-officeap-radio-2] service-template 1 # 进入AP的Radio 2视图,并将无线服务模板1绑定到Radio 2上。 [AC-wlan-ap-officeap-radio-2] radio enable # 开启Radio 2的射频功能。
4.配置switch
1)配置Switch的接口
# 创建VLAN 100和VLAN 200及其对应接口,并为该接口配置IP地址,其中VLAN 100用于转发AC和AP间CAPWAP隧道内的流量,VLAN 200用于转发Client无线报文。
# 配置Switch和AC相连的接口GigabitEthernet1/0/1为Trunk类型,禁止VLAN 1报文通过,允许VLAN 100和VLAN 200通过,当前Trunk口的PVID为100。
# 配置Switch和AP相连的接口GigabitEthernet1/0/2为Trunk类型,禁止VLAN 1报文通过,允许VLAN 100通过,当前Trunk口的PVID为100。
# 开启Switch和AP相连的接口GigabitEthernet1/0/2的PoE供电功能。
2)配置DHCP服务
# 创建名为vlan100的DHCP地址池,为AP分配IP地址,配置地址池动态分配的网段为192.1.0.0/16,地址池中不参与自动分配的IP地址为192.1.1.1,网关地址为192.1.1.2。
# 创建名为vlan200的DHCP地址池,为Client分配IP地址,配置地址池动态分配的网段为192.2.1.0/24,为Client分配的DNS服务器地址为网关地址(实际使用过程中请根据实际网络规划配置无线客户端的DNS服务器地址),
地址池中不参与自动分配的IP地址为192.2.1.1,网关地址为192.2.1.2。