Inicio / Notas técnicas / Configuración de red para oficina pequeña

Cómo construir desde cero la red de una tienda pequeña: router, switch y Wi-Fi en una sola pasada

Un despliegue real para la red de una tienda pequeña — un pico de unos 200 dispositivos Wi-Fi de clientes y alrededor de 20 empleados por cable e inalámbrico — usando un router Huawei AR6300 como puerta de enlace a Internet, un switch S5731-S para VLAN, DHCP y control de acceso, y un controlador inalámbrico AC6605 para el Wi-Fi de invitados y empleados, puesto en marcha en el orden que realmente evita rehacer el trabajo: primero las VLAN, luego la puerta de enlace, luego el DHCP y por último el Wi-Fi.

Por Yuwen Zhang (Atlas), fundador de AtlasCommTech — 13 años de despliegues de redes de operadores y empresariales · Actualizado en julio de 2026

Por qué importa el orden de las operaciones

Si se equivoca el orden, casi siempre hay que volver a tocar cada equipo de la cadena al menos una vez.

Se trata de un despliegue de tienda pequeña con tres equipos: un router Huawei AR6300 como puerta de enlace a Internet, un switch S5731-S que se encarga de VLAN, DHCP y control de acceso, y un controlador inalámbrico AC6605 que ejecuta dos SSID independientes — uno para clientes, otro para el personal — sobre un conjunto de puntos de acceso AP6050DN. Está dimensionado para una tienda con un pico Wi-Fi de clientes de unos 200 dispositivos y unos 20 empleados entre cable e inalámbrico — una escala suficiente para que "enchufar todo y configurar sobre la marcha" produzca de forma fiable retrabajo.

A continuación, la configuración en el orden que evita ese retrabajo — VLAN, luego puerta de enlace, luego DHCP, luego Wi-Fi — con la CLI tomada directamente de los archivos de configuración subyacentes, cinco trampas de las que depende silenciosamente esta configuración exacta, y cómo confirmar realmente que cada parte funciona en lugar de simplemente asumirlo.

Topología y plan de datos

Una puerta de enlace, un switch, un controlador inalámbrico — seis VLAN entre ellos.

Internet AR6300Gateway · NAT + PPPoE S5731-SSwitch · VLANs + DHCP + ACL VLAN103 · 10.103.1.0/24 AC6605Wireless controller VLAN100 9× AP6050DNSSID guest (Portal) · SSID employee (WPA2) Staff wired PCVLAN2200 · 192.168.220.0/24 VLAN2200 Guest: VLAN2000 Staff Wi-Fi: VLAN2100

Las etiquetas del diagrama se mantienen en inglés por claridad técnica.

Plan de VLAN

VLANFunciónNotas
VLAN100Enlace AC / gestiónEl VLAN de gestión inalámbrica del AC — también el que usa el switch para comunicarse con el AC.
VLAN102VLAN de puntos de accesoEl VLAN donde están los AP6050DN; la opción DHCP 43 aquí indica a cada AP dónde está el AC.
VLAN103Enlace ascendente switch-routerTransporta el tráfico entre el switch S5731-S y la puerta de enlace AR6300.
VLAN2000Acceso inalámbrico de invitadosWi-Fi de clientes, autenticado por Portal, con límite de velocidad por cliente.
VLAN2100Acceso inalámbrico del personalWi-Fi de empleados, autenticado con WPA-WPA2, sin límite de velocidad.
VLAN2200Acceso cableado del personalEl equipo de escritorio cableado de este ejemplo.

Direccionamiento

InterfazDirecciónFunción
AR6300 Dialer1 (WAN)Negociada por PPPoEInterfaz hacia Internet; la dirección la asigna el ISP.
AR6300 Vlanif110.103.1.2/24Puerta de enlace del lado LAN hacia el switch.
S5731-S Vlanif10010.100.1.1/24Puerta de enlace del VLAN de AC / gestión.
S5731-S Vlanif10210.102.1.1/24Puerta de enlace + DHCP del VLAN de los AP.
S5731-S Vlanif10310.103.1.1/24Enlace ascendente hacia la puerta de enlace AR6300.
S5731-S Vlanif2000192.168.200.1/24Puerta de enlace + DHCP del Wi-Fi de invitados.
S5731-S Vlanif2100192.168.210.1/24Puerta de enlace + DHCP del Wi-Fi del personal.
S5731-S Vlanif2200192.168.220.1/24Puerta de enlace + DHCP del equipo cableado.
AC6605 Vlanif10010.100.1.2/24La propia dirección de gestión / origen del AC.

Equipos y versiones de software de este ejemplo

EquipoFunciónVersión de software
AR6300Puerta de enlace a InternetV300R019C10
S5731-SSwitch de acceso / agregaciónV200R019C10
AC6605Controlador inalámbricoV200R019C10
AP6050DNPunto de acceso (×9)V200R019C00

Orden de configuración: VLAN, puerta de enlace, DHCP, Wi-Fi

Cada etapa a continuación solo funciona porque la anterior ya está en su lugar — por eso importa el orden.

  1. Cree primero cada VLAN y su dirección VLANIF en el switch, antes de configurar cualquier trunk hacia el AC o ruta hacia la puerta de enlace.
  2. Active la puerta de enlace: marcado PPPoE, NAT de salida y una ruta estática de vuelta a cada VLAN detrás del switch.
  3. Active el DHCP en el switch para cada VLAN donde realmente hay clientes — el VLAN de los AP, los dos VLAN inalámbricos y el VLAN cableado.
  4. Configure el controlador inalámbrico al final: dos SSID, dos métodos de autenticación, un mismo conjunto de puntos de acceso.
  5. Verifique que el tráfico de invitados y personal se comporte como pretende el diseño de ACL y autenticación, no solo que el Wi-Fi "muestre conectado".

1. Primero las VLAN

Cada VLAN de este despliegue se crea y recibe su dirección VLANIF en el switch S5731-S antes de configurar cualquier trunk hacia el AC o ruta hacia la puerta de enlace AR6300.

[S5731-S] vlan batch 100 102 to 103 2000 2100 2200
#
interface Vlanif100
 ip address 10.100.1.1 255.255.255.0
#
interface Vlanif102
 ip address 10.102.1.1 255.255.255.0
#
interface Vlanif103
 ip address 10.103.1.1 255.255.255.0

2. La puerta de enlace — PPPoE, NAT y las rutas de vuelta a cada VLAN

AR6300 es el único equipo de este diseño que se comunica directamente con Internet. Se conecta por PPPoE, aplica NAT de salida para que cada VLAN privado comparta esa única dirección pública, y lleva una ruta estática de vuelta a cada VLAN detrás del switch.

#
acl name GigabitEthernet0/0/0 2999
 rule 5 permit
#
interface Dialer1
 link-protocol ppp
 ppp chap user admin
 ppp ipcp dns admit-any
 ppp ipcp dns request
 ip address ppp-negotiate
 dialer user arweb
 dialer bundle 1
 dialer number 1 autodial
 dialer-group 1
 nat outbound 2999
#
interface Vlanif1
 ip address 10.103.1.2 255.255.255.0
#
interface GigabitEthernet0/0/0
 pppoe-client dial-bundle-number 1
#
interface GigabitEthernet0/0/2
 portswitch
#
ip route-static 0.0.0.0 0.0.0.0 Dialer1
ip route-static 10.102.1.0 255.255.255.0 10.103.1.1
ip route-static 192.168.200.0 255.255.255.0 10.103.1.1
ip route-static 192.168.210.0 255.255.255.0 10.103.1.1
ip route-static 192.168.220.0 255.255.255.0 10.103.1.1

Las líneas de contraseña cifrada CHAP/PAP de PPP y el bloque dialer-rule se omiten en este extracto — configure sus propias credenciales PPPoE y dialer-rule 1 ip permit como de costumbre.

3. DHCP — Cuatro pools, un solo switch

Es el switch, no el router, el que reparte direcciones en cada VLAN donde realmente puede haber un cliente: el VLAN de los AP, los dos VLAN inalámbricos y el VLAN cableado.

[S5731-S] dhcp enable
#
interface Vlanif102
 dhcp select interface
 dhcp server dns-list 114.114.114.114
 dhcp server option 43 sub-option 3 ascii 10.100.1.2
#
interface Vlanif2000
 ip address 192.168.200.1 255.255.255.0
 dhcp select interface
 dhcp server dns-list 114.114.114.114
#
interface Vlanif2100
 ip address 192.168.210.1 255.255.255.0
 dhcp select interface
 dhcp server dns-list 114.114.114.114
#
interface Vlanif2200
 ip address 192.168.220.1 255.255.255.0
 dhcp select interface
 dhcp server dns-list 114.114.114.114

4. Wi-Fi — Dos SSID, dos métodos de autenticación

AC6605 ejecuta dos SSID en el mismo conjunto de puntos de acceso: guest, autenticado por Portal y con límite de velocidad, y employee, autenticado con WPA-WPA2 sin límite de velocidad.

[AC6605] portal local-server ip 10.100.1.3
[AC6605] portal local-server url 10.100.1.3
[AC6605] portal local-server https ssl-policy default_policy port 20000
#
[AC6605] authentication-profile name guest
[AC6605-authentication-profile-guest] portal-access-profile guest
[AC6605-authentication-profile-guest] authentication-scheme guest
#
[AC6605] portal-access-profile name guest
[AC6605-portal-access-profile-guest] portal local-server enable
#
wlan
 traffic-profile name guest
  rate-limit client up 1000
  rate-limit client down 2000
 security-profile name guest
 security-profile name employee
  security wpa-wpa2 psk pass-phrase Example@123 aes-tkip
 ssid-profile name guest
  ssid guest
 ssid-profile name employee
  ssid employee
 vap-profile name guest
  service-vlan vlan-id 2000
  ssid-profile guest
  security-profile guest
  traffic-profile guest
  authentication-profile guest
 vap-profile name employee
  service-vlan vlan-id 2100
  ssid-profile employee
  security-profile employee

La frase de contraseña WPA-WPA2 mostrada es el propio marcador de posición del ejemplo original — establezca siempre una frase de contraseña única propia.

5 trampas que esta configuración realmente esconde

Cada una de estas trampas vive en una sola línea de la configuración anterior — fácil de pasar por alto, costosa de depurar a ciegas.

1. Dejar el VLAN 1 permitido en un trunk hace que cada puerto de AP se puentee en él

SÍNTOMALos clientes inalámbricos se asocian bien, pero los dispositivos caen en VLAN que no esperaba, o un AP no se asienta en el VLAN previsto.

CAUSAPor defecto, un puerto trunk de switch Huawei permite el VLAN 1 y lo trata como VLAN nativo. Si se deja en su configuración predeterminada, el tráfico sin etiquetar — y cualquier cosa que coincida con el VLAN 1 — viaja por cada trunk hacia el AP o el AC, justo junto a los VLAN que aisló intencionalmente.

SOLUCIÓNCada trunk hacia un AP o hacia el AC en este despliegue elimina explícitamente el VLAN 1 y define tanto un PVID como una lista explícita de VLAN permitidos.

[S5731-S-GigabitEthernet0/0/1] port link-type trunk
[S5731-S-GigabitEthernet0/0/1] port trunk pvid vlan 102
[S5731-S-GigabitEthernet0/0/1] undo port trunk allow-pass vlan 1
[S5731-S-GigabitEthernet0/0/1] port trunk allow-pass vlan 102 2000

2. Olvidar la opción DHCP 43 y el AP nunca encuentra el controlador

SÍNTOMAUn AP arranca en el VLAN de los AP, obtiene una dirección IP, pero nunca se registra en el AC — simplemente se queda ahí.

CAUSAEl AP y el AC (Vlanif100, 10.100.1.2) están en VLAN y subredes distintas, por lo que el AP no tiene forma de descubrir la dirección del AC solo por difusión — esa dirección debe entregarse dentro de la respuesta DHCP.

SOLUCIÓNEl pool DHCP que sirve al VLAN de los AP lleva la dirección del AC como opción DHCP 43, subopción 3, de modo que cada AP la recibe automáticamente en el momento en que obtiene una dirección IP.

[S5731-S-Vlanif102] dhcp select interface
[S5731-S-Vlanif102] dhcp server dns-list 114.114.114.114
[S5731-S-Vlanif102] dhcp server option 43 sub-option 3 ascii 10.100.1.2

3. El aislamiento de invitados vive en una ACL de VLAN, no en una ACL de interfaz

SÍNTOMASe agrega una ACL al puerto trunk que lleva el tráfico de invitados, esperando que bloquee el tráfico de invitados hacia el personal — y no se comporta como normalmente lo haría una ACL de interfaz.

CAUSAEn este diseño, el aislamiento de invitados se aplica vinculando la ACL al propio VLAN 2000, no a una interfaz física — debe capturar el tráfico de invitados sin importar por qué puerto físico se haya asociado el dispositivo invitado.

SOLUCIÓNDefina las reglas deny en una ACL con nombre, y luego vincúlela con traffic-filter vlan 2000 inbound — no en una sola interfaz GigabitEthernet.

[S5731-S] acl name vlan2000 3999
[S5731-S-acl4-advance-vlan2000] rule 5 deny ip source 192.168.200.0 0.0.0.255 destination 192.168.220.0 0.0.0.255
[S5731-S-acl4-advance-vlan2000] rule 10 deny ip source 192.168.200.0 0.0.0.255 destination 192.168.210.0 0.0.0.255
[S5731-S] traffic-filter vlan 2000 inbound acl name vlan2000

4. La redirección del portal de invitados depende de una línea fácil de olvidar actualizar

SÍNTOMALos dispositivos invitados se asocian al SSID guest y obtienen una dirección IP, pero la página de inicio de sesión del Portal nunca aparece — la conexión simplemente parece atascada antes de la autenticación.

CAUSAUn dispositivo invitado no autenticado todavía necesita resolver DNS antes de poder ser redirigido a la página del Portal, por lo que la plantilla free-rule permite explícitamente llegar a la dirección del servidor DNS antes de la autenticación. Si la dirección DNS del pool DHCP se cambia alguna vez sin actualizar esta regla, ambas quedan desincronizadas y la redirección falla silenciosamente.

SOLUCIÓNMantenga la dirección de destino de free-rule y la dirección del servidor DNS asignada por DHCP como la misma IP — 114.114.114.114 en este ejemplo — cada vez que cualquiera de las dos cambie.

[AC6605] free-rule-template name default_free_rule
[AC6605-free-rule-default_free_rule] free-rule 1 destination ip 114.114.114.114 mask 255.255.255.255

5. "authentication-mode none" no significa acceso abierto

SÍNTOMAAl leer por primera vez el esquema AAA del perfil de autenticación de invitados, parece que el Wi-Fi de invitados no tiene ninguna autenticación — pero los usuarios igual ven una página de inicio de sesión/aviso.

CAUSAauthentication-mode none le indica al esquema AAA que no superponga autenticación 802.1X o por dirección MAC sobre lo que ya está ocurriendo — no significa sin autenticar. El verdadero desafío de autenticación del tráfico de invitados lo gestiona por completo el perfil Portal referenciado en el mismo authentication-profile.

SOLUCIÓNLea authentication-scheme y portal-access-profile juntos, no authentication-scheme de forma aislada, antes de concluir si un SSID está o no autenticado.

[AC6605] aaa
[AC6605-aaa] authentication-scheme guest
[AC6605-aaa-authen-guest] authentication-mode none

Cómo confirmar que realmente está funcionando

"Conectado" en el icono Wi-Fi de un teléfono no es lo mismo que "en el VLAN correcto, detrás de la ACL correcta".

  1. Wi-Fi de invitados: un dispositivo de cliente debe encontrar un SSID llamado guest, asociarse, y pasar por el flujo de inicio de sesión del Portal antes de que se abra el acceso a Internet.
  2. Direccionamiento de invitados: una vez asociado a guest, la dirección asignada por DHCP al dispositivo debe caer dentro de 192.168.200.0/24 — y un ping desde ese dispositivo a la puerta de enlace Wi-Fi del personal (192.168.210.1) debe fallar, confirmando que la ACL de VLAN realmente lo está bloqueando.
  3. Wi-Fi del personal: un dispositivo debe encontrar el SSID employee, asociarse usando la frase de contraseña WPA-WPA2, obtener una dirección dentro de 192.168.210.0/24, y llegar a Internet con normalidad — sin paso de Portal.
  4. Cableado del personal: el único equipo de escritorio cableado debe obtener una dirección dentro de 192.168.220.0/24 y, a diferencia de la red de invitados, debe poder hacer ping a la puerta de enlace Wi-Fi del personal (192.168.210.1) — confirmando que el cableado y el Wi-Fi del personal comparten accesibilidad mientras los invitados permanecen aislados.

Si un AP nunca aparece en el AC, las dos primeras cosas que hay que revisar son siempre las mismas: si la ruta del AP al AC es realmente alcanzable a través de VLAN100/VLAN102, y si el arrendamiento DHCP del AP realmente lleva la opción 43 con la dirección real del AC.

Diseños de soluciones relacionadas

Preguntas frecuentes

Las preguntas que más surgen cuando los ingenieros realmente intentan reproducir este despliegue.

¿De verdad necesito un controlador inalámbrico dedicado para una tienda de este tamaño?

Este diseño coloca un AC6605 dedicado precisamente porque sus 9 unidades AP6050DN están en el VLAN102 mientras que el AC está en el VLAN100 — un límite L3 enrutado entre ellos. Una vez que los AP superan un puñado y se registran a través de una red enrutada en lugar de un solo VLAN plano, un controlador se justifica; una instalación Wi-Fi más pequeña de un solo VLAN podría no necesitar uno.

¿Por qué es el switch, y no el router, el que ejecuta el DHCP para cada VLAN?

En este diseño, el switch S5731-S es el servidor DHCP para Vlanif102 (APs), Vlanif2000 (invitados), Vlanif2100 (Wi-Fi del personal) y Vlanif2200 (cableado del personal) — el router AR6300 solo maneja NAT y PPPoE y reenvía una ruta predeterminada. Centralizar el DHCP en el switch mantiene cada pool de direcciones justo junto a la puerta de enlace de capa 3 que realmente lo sirve.

¿Qué impide que un portátil de invitado llegue al escritorio del personal?

La ACL con nombre vlan2000 (reglas 5 y 10, ambas deny) está vinculada de entrada en el VLAN 2000, bloqueando el tráfico de invitados hacia el Wi-Fi del personal y hacia el cableado del personal, mientras que la ruta predeterminada a través de AR6300 sigue dejando que el tráfico de invitados llegue a Internet.

La tienda también tiene una PC cableada — ¿en qué VLAN está?

VLAN2200, con su propia puerta de enlace VLANIF dedicada y su ámbito DHCP, en un puerto de acceso simple (no un trunk) hacia el equipo de escritorio — mantenido separado de todos los VLAN inalámbricos del diseño.

¿Puede este mismo patrón de tres equipos escalar a una tienda más grande con más AP?

Este despliegue exacto está dimensionado para un pico de unos 200 dispositivos Wi-Fi de invitados, unos 20 empleados, y 9 puntos de acceso en un solo AC. Un sitio considerablemente más grande — más AP, más switches, controladores redundantes — empieza a parecerse a un diseño de campus completo en lugar de una variante de este despliegue de tienda; vea los diseños de soluciones relacionadas abajo.

Límites honestos de esta nota

Esta nota se basa en un ejemplo verificado: una sola puerta de enlace AR6300, un solo switch S5731-S y un solo controlador AC6605 sirviendo a nueve puntos de acceso AP6050DN, dimensionado para una tienda con un pico Wi-Fi de clientes de unos 200 dispositivos y unos 20 empleados. Una tienda más grande, varios switches de agregación, un controlador redundante, 802.1X en lugar de una frase de contraseña WPA-WPA2 compartida, o un enlace WAN cableado en lugar de PPPoE cambian suficientes detalles como para merecer su propia configuración, no una variante añadida a esta.

¿Está construyendo algo similar y atascado en un equipo?

Router, switch o controlador inalámbrico — cuéntenos qué pieza y qué está viendo, y le ayudaremos a resolverlo.

WhatsApp con un ingeniero →
Solo usamos cookies para analítica anónima — sin publicidad ni rastreo entre sitios.Política de privacidad