板块12 · WLAN 基础与锐捷无线组网
板块12 · WLAN 基础与锐捷无线组网
本板块解决什么问题:把有线网络延伸成无线覆盖,讲清楚 802.11 的核心机制、胖瘦 AP 两种架构的配置,以及信道规划与网优的实操方法。
对应 RGSA 考纲:无线基础、胖瘦 AP 组网(WLAN 占 RGSA 权重最高,约 14%);RGSP 考纲:WLAN 原理与部署、WLAN 安全技术、典型组网和无线网优。
12_1 为什么 WLAN 在 RGSA 中权重最高
很多人备考只练路由交换,结果在 WLAN 上丢分最多。RGSA 考纲中 WLAN 占 14%,高于静态路由(12%)、VLAN(10%)、OSPF(10%)。
RGSA 权重分布(部分)
WLAN ██████████████ 14% ← 最高,却最容易被忽略
静态路由 ████████████ 12%
VLAN ██████████ 10%
OSPF ██████████ 10%
网络分层模型 ████████ 8%
NAT ████████ 8%
而且从工程角度看:没有无线的园区网交付是不完整的。客户验收时第一个问的往往是"WiFi 怎么连",而不是"OSPF 几个区域"。
结论:板块12 必须完整过一遍,这是整个 RGSA 备考中性价比最高的一块。
12_2 WLAN 基础概念与 802.11 标准演进
核心术语
| 术语 | 英文 | 说明 |
|---|---|---|
| AP | Access Point | 无线接入点,把有线信号转成无线 |
| AC | Access Controller | 无线控制器,集中管理大量 AP |
| STA | Station | 无线终端(手机、笔记本) |
| SSID | Service Set Identifier | 无线网络名称(手机搜到的 WiFi 名) |
| BSSID | Basic SSID | AP 的 MAC 地址,标识一个 BSS |
| BSS | Basic Service Set | 一个 AP 覆盖的范围 |
| ESS | Extended Service Set | 多个 BSS 用同一 SSID 组成的扩展网络(漫游基础) |
| 信道 | Channel | 2.4G 有 1-13(互不重叠只有 1/6/11) |
802.11 协议标准演进
| 标准 | 频段 | 最大速率 | 特点 |
|---|---|---|---|
| 802.11a | 5G | 54 Mbps | 早期,已淘汰 |
| 802.11b | 2.4G | 11 Mbps | 早期 |
| 802.11g | 2.4G | 54 Mbps | 兼容 b |
| 802.11n | 2.4G/5G | 600 Mbps | 引入 MIMO、40MHz 信道绑定 |
| 802.11ac | 5G | 6.9 Gbps | Wave1/Wave2,MU-MIMO |
| 802.11ax(Wi-Fi 6) | 2.4G/5G | 9.6 Gbps | OFDMA,高密度场景 |
关键概念关系图
一个 AP 的覆盖范围 = 一个 BSS(用 BSSID = AP 的 MAC 标识)
│
│ 多个 AP 使用同一个 SSID
▼
组成 ESS → 终端在 ESS 内移动 = 漫游
12_3 2.4G/5G 对比与 CSMA/CA
2.4G 与 5G 对比
| 对比项 | 2.4G | 5G |
|---|---|---|
| 频率范围 | 2.4-2.4835 GHz | 5.15-5.85 GHz |
| 可用非重叠信道 | 仅 3 个(1/6/11) | 20+ 个 |
| 穿墙能力 | 强(波长长) | 弱 |
| 干扰 | 严重(蓝牙、微波炉、邻居 WiFi) | 少 |
| 速率 | 低 | 高 |
| 适用 | 远距离、低速率 | 高密度、高速率 |
★ 必考点:2.4G 互不重叠信道只有 1、6、11(每信道 20MHz,中心频率间隔 25MHz)。信道规划是无线网优的第一件事。
2.4G 信道分布(每信道 20MHz 宽,中心间隔 5MHz)
信道 1 ──── 2412MHz
信道 6 ──── 2437MHz ← 与 1 相隔 25MHz,互不重叠
信道 11 ──── 2462MHz ← 与 6 相隔 25MHz,互不重叠
CSMA/CA(无线为什么不能像有线那样"先听后说")
| 对比 | CSMA/CD(有线) | CSMA/CA(无线) |
|---|---|---|
| 冲突处理 | 边发边检测,冲突后重发 | 无法检测冲突(收发不能同时),只能提前避免 |
| 机制 | 直接发送,冲突检测 | 先发 RTS/CTS 预约信道,再发送数据 |
| 原因 | 有线可以边发边收 | 无线收发同频,发送时听不到别人 |
简单理解:无线环境下"自己说话时听不见别人",所以只能在说话前先"举手申请"(RTS/CTS),得到允许再发。
CSMA/CA 流程:
发送方 ──RTS(Request To Send)──▶ 接收方
发送方 ◀──CTS(Clear To Send)──── 接收方
发送方 ──────数据──────────────▶ 接收方
发送方 ◀─────ACK─────────────── 接收方
隐藏节点问题
AP
↑ ↑
STA-A STA-B (A 和 B 距离远,互相听不到,但都能连 AP)
A 在发数据时听不到 B,B 也听不到 A → 两者同时发 → 在 AP 处冲突
解决:RTS/CTS 预约机制,让 AP 统一协调
12_4 胖 AP(FAT AP)配置实战
场景
一台胖 AP,SSID 为 Ruijie-Office,密码 Office@123,AP 自身做 DHCP 给终端。
┌──────────────┐
│ 互联网/上级 │
└──────┬───────┘
│ 网线
┌──────┴───────┐
│ FAT AP │ 192.168.1.1/24(自身 LAN 口)
│ SSID: Office│ 自带 DHCP:192.168.1.100-200
└──────┬───────┘
│ 无线
手机/笔记本
基础配置
Ruijie> enable
Ruijie# configure terminal
Ruijie(config)# hostname FAT-AP-01
! 配置 WLAN(无线服务集)
FAT-AP-01(config)# dot11 wlan 1
FAT-AP-01(dot11-wlan-config)# ssid Ruijie-Office
FAT-AP-01(dot11-wlan-config)# vlan 10
FAT-AP-01(dot11-wlan-config)# exit
! 配置射频口(2.4G 通常为 dot11radio 1/0,5G 为 2/0,以实际型号为准)
FAT-AP-01(config)# interface dot11radio 1/0
FAT-AP-01(config-if)# channel 6 ! 指定信道(1/6/11 选一)
FAT-AP-01(config-if)# power local 100 ! 发射功率百分比
FAT-AP-01(config-if)# wlan-id 1 ! 绑定 wlan 1
FAT-AP-01(config-if)# no shutdown
FAT-AP-01(config-if)# exit
! 安全:WPA2-PSK
FAT-AP-01(config)# wlansec 1
FAT-AP-01(wlansec)# security rsn enable
FAT-AP-01(wlansec)# security rsn ciphers aes enable
FAT-AP-01(wlansec)# security rsn akm psk enable
FAT-AP-01(wlansec)# security rsn akm psk set-key ascii Office@123
FAT-AP-01(wlansec)# exit
! DHCP 服务
FAT-AP-01(config)# ip dhcp excluded-address 192.168.1.1 192.168.1.99
FAT-AP-01(config)# ip dhcp pool STA
FAT-AP-01(dhcp-config)# network 192.168.1.0 255.255.255.0
FAT-AP-01(dhcp-config)# default-router 192.168.1.1
FAT-AP-01(dhcp-config)# dns-server 114.114.114.114
FAT-AP-01(dhcp-config)# exit
! 管理地址
FAT-AP-01(config)# interface bvi 1
FAT-AP-01(config-if)# ip address 192.168.1.1 255.255.255.0
FAT-AP-01(config-if)# exit
FAT-AP-01(config)# end
FAT-AP-01# write
验证
FAT-AP-01# show dot11 wlan 1 ! 查看 WLAN 配置
FAT-AP-01# show dot11 radio 1/0 ! 查看射频状态
FAT-AP-01# show dot11 associations all-client ! 查看已关联的终端
FAT-AP-01# show ip dhcp binding ! 查看终端获取的 IP
12_5 瘦 AP + AC 组网与 CAPWAP(RGSP 核心)
两种组网架构
【胖 AP(FAT AP)】 【瘦 AP(FIT AP)+ AC】
┌─────────┐ ┌──────────┐
│ FAT AP │ 独立工作 │ AC │ 集中控制
│ 自带配置│ ← 逐台配置 └────┬─────┘
│ 自带转发│ │ CAPWAP 隧道
└────┬────┘ ┌─────┼─────┐
│ 直接转有线 ┌──┴──┐ ┌──┴──┐ ┌──┴──┐
▼ │FIT AP│ │FIT AP│ │FIT AP│
└──────┘ └──────┘ └──────┘
小型(几台 AP) 中大型(几十到上千台)
| 对比项 | 胖 AP(FAT) | 瘦 AP(FIT)+ AC |
|---|---|---|
| 管理方式 | 逐台独立配置 | AC 集中管理,配置自动下发 |
| 漫游 | 支持差 | 支持,无缝漫游 |
| 规模 | 几台(家庭/小门店) | 几十到上千台 |
| 成本 | AP 单价低 | AC 有额外成本 |
| 功能 | 自带路由/NAT/DHCP | 纯接入,功能由 AC 提供 |
| 典型场景 | 家庭、SOHO、小型分支 | 企业园区、高校、医院(主流) |
★ RGSA 要求两种都会配;RGSP 重点考瘦 AP + AC 架构。
CAPWAP 协议
AC 与 AP 之间通过 CAPWAP(Control And Provisioning of Wireless Access Points)隧道通信:
| 端口 | 用途 |
|---|---|
| UDP 5246 | 控制隧道(管理报文,AC 下发配置给 AP) |
| UDP 5247 | 数据隧道(用户数据,取决于转发模式) |
两种数据转发方式
【集中转发(隧道转发)】 【本地转发(直接转发)】
STA → AP →[CAPWAP 隧道]→ AC → 网络 STA → AP → 交换机 → 网络
(AP 直接把数据丢到有线)
数据要经过 AC 数据不过 AC
| 对比项 | 集中转发 | 本地转发 |
|---|---|---|
| 数据路径 | 经 AC 转发 | AP 本地直接转发 |
| AC 压力 | 大(所有流量都过 AC) | 小 |
| 策略控制 | 集中,易管控 | 需交换机配合 |
| 适用 | 小中型、需要集中安全策略 | 大型园区(推荐) |
! 在 wlan-config 下配置本地转发
Ruijie(config)# wlan-config 1 RuiYi-1
Ruijie(config-wlan)# tunnel local ! 配置转发方式为本地转发
Ruijie(config-wlan)# exit
AP 上线流程
1. AP 加电,通过 DHCP 获取 IP(需在 DHCP 中下发 option 138 告知 AC 地址)
↓
2. AP 发 Discovery 请求,寻找 AC
↓
3. AC 回应 Discovery Response
↓
4. 建立 CAPWAP 控制隧道(UDP 5246)
↓
5. AP 从 AC 下载配置(版本、SSID、信道、功率)
↓
6. AP 进入 Run 状态,开始提供服务
DHCP Option 138(AP 发现 AC 的关键)
! 在 DHCP 服务器(通常是核心交换机)上配置
CORE(config)# ip dhcp pool AP-POOL
CORE(dhcp-config)# network 192.168.200.0 255.255.255.0
CORE(dhcp-config)# default-router 192.168.200.1
CORE(dhcp-config)# option 138 ip 192.168.100.10 ! AC 的管理 IP
CORE(dhcp-config)# exit
★ 排障要点:AP 拿不到地址或找不到 AC,八成是 option 138 没配或配错。这是瘦 AP 上线失败最常见的原因。
AC 完整配置(多 SSID 二层组网)
Ruijie> enable
Ruijie# configure terminal
Ruijie(config)# hostname AC
! ========== 1. 创建 WLAN(SSID)==========
! ★ 注意:wlan-config 语法直接带 SSID 名,不需要再单独写 ssid 命令
AC(config)# wlan-config 1 RuiYi-Office
AC(config-wlan)# exit
AC(config)# wlan-config 2 RuiYi-Guest
AC(config-wlan)# exit
! ========== 2. 创建 AP 组并绑定 WLAN ==========
AC(config)# ap-group default
AC(config-ap-group)# interface-mapping 1 10 ! wlan 1 映射到 VLAN 10
AC(config-ap-group)# interface-mapping 2 40 ! wlan 2 映射到 VLAN 40
AC(config-ap-group)# exit
! interface-mapping 完整语法(含 ap-wlan-id):
! interface-mapping {wlan-id} {vlan-id} [ap-wlan-id {id}]
! ========== 3. 配置安全策略 ==========
AC(config)# wlansec 1
AC(config-wlansec)# security rsn enable
AC(config-wlansec)# security rsn ciphers aes enable
AC(config-wlansec)# security rsn akm psk enable
AC(config-wlansec)# security rsn akm psk set-key ascii Office@123
AC(config-wlansec)# exit
AC(config)# wlansec 2
AC(config-wlansec)# security rsn enable
AC(config-wlansec)# security rsn ciphers aes enable
AC(config-wlansec)# security rsn akm psk enable
AC(config-wlansec)# security rsn akm psk set-key ascii Guest@123
AC(config-wlansec)# exit
! ========== 4. 关联 AP ==========
AC(config)# ap-config all ! 对所有 AP 生效
AC(config-ap)# ap-group default ! 默认关联规则
AC(config-ap)# exit
! 也可按单台 AP 配置(用 AP 名称或 MAC)
AC(config)# ap-config AP-3F-01
AC(config-ap)# ap-group default
AC(config-ap)# exit
! ========== 5. AC 管理地址与路由 ==========
AC(config)# interface vlan 100
AC(config-if-VLAN 100)# ip address 192.168.100.10 255.255.255.0
AC(config-if-VLAN 100)# exit
AC(config)# ip route 0.0.0.0 0.0.0.0 192.168.100.1
AC(config)# end
AC# write
无线验证命令
AC# show ap-config summary ! 查看 AP 上线情况(★ 第一查)
AC# show ap-config detail ! AP 详细信息(版本、IP、状态)
AC# show wlan-config ! 查看已配置的 SSID
AC# show station summary ! 查看在线终端
AC# show ac-config ! 查看 AC 配置
AC# show capwap state ! 查看 CAPWAP 隧道状态
AP 上线失败排查清单
| 现象 | 排查方向 |
|---|---|
| AP 拿不到 IP | DHCP 地址池是否够;AP 所在 VLAN 是否放通 |
| AP 有 IP 但找不到 AC | option 138 是否配置;AC 地址是否正确 |
| 控制隧道建不起来 | UDP 5246 是否被 ACL 阻断;AC 与 AP 之间路由是否可达 |
| AP 反复重启 | AC 与 AP 版本不匹配;供电不足(PoE 功率) |
| AP 上线但无信号 | 是否绑定了 wlan-config;射频口是否 no shutdown |
12_6 WLAN 安全:认证与加密
承上启下:到 12_5 为止,AP 能上线、SSID 能搜到、终端能拿到地址——无线网络「能用了」。但无线信号是开放介质,任何人在覆盖范围内都能收到数据帧,因此「谁能连、连上来之后数据有没有被加密」必须单独解决。
安全协议演进
| 协议 | 加密 | 认证 | 安全性 | 现状 |
|---|---|---|---|---|
| WEP | RC4 | 共享密钥 | 极低,几分钟可破解 | 已淘汰,禁止使用 |
| WPA | TKIP | PSK / 802.1X | 中(TKIP 已被攻破) | 兼容老设备时用 |
| WPA2 | AES-CCMP | PSK / 802.1X | 高(当前主流) | 推荐 |
| WPA3 | AES-GCMP | SAE | 最高 | 新设备逐步支持 |
两种认证方式
| 方式 | 说明 | 适用 |
|---|---|---|
| PSK(预共享密钥) | 所有人共用一个密码 | 家庭、小办公、访客网络 |
| 802.1X(企业级) | 每人独立账号,需 RADIUS 服务器 | 企业办公网(推荐) |
WPA2-PSK 配置(个人级)
AC(config)# wlansec 1
AC(config-wlansec)# security rsn enable
AC(config-wlansec)# security rsn ciphers aes enable
AC(config-wlansec)# security rsn akm psk enable
AC(config-wlansec)# security rsn akm psk set-key ascii Office@123
AC(config-wlansec)# exit
WPA2-802.1X 配置(企业级)
! 1. 配置 RADIUS 服务器
AC(config)# radius-server host 192.168.100.20 key ruijie123
! 2. 配置 WLAN 使用 802.1X
AC(config)# wlansec 1
AC(config-wlansec)# security rsn enable
AC(config-wlansec)# security rsn ciphers aes enable
AC(config-wlansec)# security rsn akm 802.1x enable
AC(config-wlansec)# exit
其他安全措施
! 隐藏 SSID(不广播)
AC(config-wlan)# ssid-hide
! 终端隔离(同一 AP 下终端不能互访,常用于访客网络)
AC(config-wlan)# user-isolation
! 限制单 AP 接入终端数
AC(config-wlan)# sta-limit 30
! 启用无线入侵检测(WIDS),检测非法 AP
AC(config)# wids enable
访客网络设计建议
访客 SSID 设计要点:
✓ 独立 VLAN(如 VLAN 40),与内网隔离
✓ 独立网段与 DHCP 池
✓ 开启 user-isolation(终端隔离)
✓ 在核心/出口用 ACL 限制只能访问外网
✓ 可考虑限速(QoS)
12_7 无线网优:信道、功率与漫游
网优三步法
第一步:信道规划 相邻 AP 用非重叠信道(2.4G 只用 1/6/11)
↓
第二步:功率调整 降低功率,缩小蜂窝,减少同频干扰
↓
第三步:漫游优化 调整漫游阈值,保证移动中业务不中断
信道规划(最重要的一步)
2.4G 蜂窝式覆盖(三信道复用)
[AP1] [AP2] [AP3]
ch1 ch6 ch11
│ │ │
┌────┴────┐ ┌────┴────┐ ┌────┴────┐
│ 覆盖区 │ │ 覆盖区 │ │ 覆盖区 │
└────┬────┘ └────┬────┘ └────┬────┘
[AP4] [AP5] [AP6]
ch1 ch6 ch11
★ 关键原则:相邻且信号有重叠的 AP 必须使用不同信道;同一信道之间要有足够的物理隔离(或降低功率)。
! 手工指定信道(网优常用)
AC(config)# ap-config AP-3F-01
AC(config-ap)# radio 1
AC(config-ap-radio)# channel 6
AC(config-ap-radio)# power local 50 ! 功率降到 50%
AC(config-ap-radio)# exit
! 自动信道与功率(小中型网络可用)
AC(config)# ap-config all
AC(config-ap)# radio 1
AC(config-ap-radio)# channel auto
AC(config-ap-radio)# power auto
功率调整的原则
| 场景 | 功率策略 |
|---|---|
| 高密度部署(会议室、教室) | 降低功率,缩小蜂窝,提高信道复用率 |
| 大范围覆盖(仓库、厂房) | 提高功率,保证边缘信号强度 |
| 多层楼 | 降低功率,减少楼层间干扰 |
反直觉但重要:AP 功率不是越大越好。 功率过大导致蜂窝覆盖重叠严重、同频干扰加剧,反而降低整体容量。高密度场景下"小功率多 AP"优于"大功率少 AP"。
漫游优化
漫游阈值建议:
信号强度低于 -70dBm 时触发漫游(太晚会导致卡顿)
邻 AP 信号强于当前 AP 5-10dB 时切换(避免频繁切换/乒乓漫游)
! 配置漫游相关参数(不同版本命令略有差异)
AC(config)# ap-config all
AC(config-ap)# radio 1
AC(config-ap-radio)# rssi-threshold 25
AC(config-ap-radio)# exit
常见无线问题排查
| 现象 | 可能原因 | 排查方向 |
|---|---|---|
| 信号满格但网速慢 | 同频干扰、终端过多 | 查信道规划、查单 AP 终端数 |
| 某些位置信号差 | 覆盖盲区、功率不足 | 现场勘测,补 AP 或调功率 |
| 移动中掉线 | 漫游阈值不合理 | 调低 rssi-threshold |
| 能连上但拿不到 IP | DHCP 池耗尽、VLAN 错 | 查地址池、查 interface-mapping |
| 频繁掉线重连 | 信道干扰、供电不稳 | 查 PoE 供电、换信道 |
| 2.4G 慢但 5G 快 | 2.4G 干扰严重 | 引导终端使用 5G(可开双频合一) |
现场故事 · 会议室里的"满格却很卡"
客户反映大会议室无线"信号满格但视频会议卡顿"。工程师现场测速,确实只有几百 Kbps。
排查发现:这层楼有 8 个 AP,全部使用信道 6,而且功率都是 100%。开会时几十人同时连入,8 个 AP 互相干扰,谁都发不出去。
整改:改为 1/6/11 三信道错开,功率统一降到 40%,蜂窝缩小、干扰隔离。整改后实测单终端速率提升近 5 倍。
复盘:无线网优第一件事永远是信道规划,第二件是降功率。 "信号满格"只代表收到了强信号,不代表信道干净——这是无线与有线最不同的地方。
12_8 速记卡 · 板块12
| 编号 | 一句话结论 | 关键词 |
|---|---|---|
| ★1 | WLAN 占 RGSA 权重 14%,最高且最容易丢分 | 性价比之王 |
| ★2 | 2.4G 非重叠信道只有 1、6、11 | 必考点 |
| ★3 | 5G 信道多、速率高但穿墙弱;2.4G 反之 | 频段对比 |
| ★4 | CSMA/CA 用 RTS/CTS 预约,因为无线收发不能同时 | 与 CSMA/CD 区分 |
| ★5 | 胖 AP 独立配置;瘦 AP + AC 集中管理、支持漫游 | 架构对比 |
| ★6 | CAPWAP:UDP 5246 控制隧道、5247 数据隧道 | 端口号 |
| ★7 | AP 发现 AC 靠 DHCP option 138 | 上线失败首查 |
| ★8 | wlan-config 1 名称 直接带 SSID 名 |
语法易错 |
| ★9 | 本地转发 tunnel local(大型园区推荐),集中转发数据过 AC |
转发模式 |
| ★10 | 安全用 WPA2-AES,禁用 WEP | 安全底线 |
| ★11 | 网优三步:信道规划 → 降功率 → 漫游调优 | 实操顺序 |
| ★12 | 功率不是越大越好,高密度要"小功率多 AP" | 反直觉要点 |
浙公网安备 33010602011771号