Un despliegue real para la red de una tienda pequeña — un pico de unos 200 dispositivos Wi-Fi de clientes y alrededor de 20 empleados por cable e inalámbrico — usando un router Huawei AR6300 como puerta de enlace a Internet, un switch S5731-S para VLAN, DHCP y control de acceso, y un controlador inalámbrico AC6605 para el Wi-Fi de invitados y empleados, puesto en marcha en el orden que realmente evita rehacer el trabajo: primero las VLAN, luego la puerta de enlace, luego el DHCP y por último el Wi-Fi.
Por Yuwen Zhang (Atlas), fundador de AtlasCommTech — 13 años de despliegues de redes de operadores y empresariales · Actualizado en julio de 2026
Si se equivoca el orden, casi siempre hay que volver a tocar cada equipo de la cadena al menos una vez.
Se trata de un despliegue de tienda pequeña con tres equipos: un router Huawei AR6300 como puerta de enlace a Internet, un switch S5731-S que se encarga de VLAN, DHCP y control de acceso, y un controlador inalámbrico AC6605 que ejecuta dos SSID independientes — uno para clientes, otro para el personal — sobre un conjunto de puntos de acceso AP6050DN. Está dimensionado para una tienda con un pico Wi-Fi de clientes de unos 200 dispositivos y unos 20 empleados entre cable e inalámbrico — una escala suficiente para que "enchufar todo y configurar sobre la marcha" produzca de forma fiable retrabajo.
A continuación, la configuración en el orden que evita ese retrabajo — VLAN, luego puerta de enlace, luego DHCP, luego Wi-Fi — con la CLI tomada directamente de los archivos de configuración subyacentes, cinco trampas de las que depende silenciosamente esta configuración exacta, y cómo confirmar realmente que cada parte funciona en lugar de simplemente asumirlo.
Una puerta de enlace, un switch, un controlador inalámbrico — seis VLAN entre ellos.
Las etiquetas del diagrama se mantienen en inglés por claridad técnica.
Plan de VLAN
| VLAN | Función | Notas |
|---|---|---|
| VLAN100 | Enlace AC / gestión | El VLAN de gestión inalámbrica del AC — también el que usa el switch para comunicarse con el AC. |
| VLAN102 | VLAN de puntos de acceso | El VLAN donde están los AP6050DN; la opción DHCP 43 aquí indica a cada AP dónde está el AC. |
| VLAN103 | Enlace ascendente switch-router | Transporta el tráfico entre el switch S5731-S y la puerta de enlace AR6300. |
| VLAN2000 | Acceso inalámbrico de invitados | Wi-Fi de clientes, autenticado por Portal, con límite de velocidad por cliente. |
| VLAN2100 | Acceso inalámbrico del personal | Wi-Fi de empleados, autenticado con WPA-WPA2, sin límite de velocidad. |
| VLAN2200 | Acceso cableado del personal | El equipo de escritorio cableado de este ejemplo. |
Direccionamiento
| Interfaz | Dirección | Función |
|---|---|---|
| AR6300 Dialer1 (WAN) | Negociada por PPPoE | Interfaz hacia Internet; la dirección la asigna el ISP. |
| AR6300 Vlanif1 | 10.103.1.2/24 | Puerta de enlace del lado LAN hacia el switch. |
| S5731-S Vlanif100 | 10.100.1.1/24 | Puerta de enlace del VLAN de AC / gestión. |
| S5731-S Vlanif102 | 10.102.1.1/24 | Puerta de enlace + DHCP del VLAN de los AP. |
| S5731-S Vlanif103 | 10.103.1.1/24 | Enlace ascendente hacia la puerta de enlace AR6300. |
| S5731-S Vlanif2000 | 192.168.200.1/24 | Puerta de enlace + DHCP del Wi-Fi de invitados. |
| S5731-S Vlanif2100 | 192.168.210.1/24 | Puerta de enlace + DHCP del Wi-Fi del personal. |
| S5731-S Vlanif2200 | 192.168.220.1/24 | Puerta de enlace + DHCP del equipo cableado. |
| AC6605 Vlanif100 | 10.100.1.2/24 | La propia dirección de gestión / origen del AC. |
Equipos y versiones de software de este ejemplo
| Equipo | Función | Versión de software |
|---|---|---|
| AR6300 | Puerta de enlace a Internet | V300R019C10 |
| S5731-S | Switch de acceso / agregación | V200R019C10 |
| AC6605 | Controlador inalámbrico | V200R019C10 |
| AP6050DN | Punto de acceso (×9) | V200R019C00 |
Cada etapa a continuación solo funciona porque la anterior ya está en su lugar — por eso importa el orden.
Cada VLAN de este despliegue se crea y recibe su dirección VLANIF en el switch S5731-S antes de configurar cualquier trunk hacia el AC o ruta hacia la puerta de enlace AR6300.
[S5731-S] vlan batch 100 102 to 103 2000 2100 2200
#
interface Vlanif100
ip address 10.100.1.1 255.255.255.0
#
interface Vlanif102
ip address 10.102.1.1 255.255.255.0
#
interface Vlanif103
ip address 10.103.1.1 255.255.255.0
AR6300 es el único equipo de este diseño que se comunica directamente con Internet. Se conecta por PPPoE, aplica NAT de salida para que cada VLAN privado comparta esa única dirección pública, y lleva una ruta estática de vuelta a cada VLAN detrás del switch.
#
acl name GigabitEthernet0/0/0 2999
rule 5 permit
#
interface Dialer1
link-protocol ppp
ppp chap user admin
ppp ipcp dns admit-any
ppp ipcp dns request
ip address ppp-negotiate
dialer user arweb
dialer bundle 1
dialer number 1 autodial
dialer-group 1
nat outbound 2999
#
interface Vlanif1
ip address 10.103.1.2 255.255.255.0
#
interface GigabitEthernet0/0/0
pppoe-client dial-bundle-number 1
#
interface GigabitEthernet0/0/2
portswitch
#
ip route-static 0.0.0.0 0.0.0.0 Dialer1
ip route-static 10.102.1.0 255.255.255.0 10.103.1.1
ip route-static 192.168.200.0 255.255.255.0 10.103.1.1
ip route-static 192.168.210.0 255.255.255.0 10.103.1.1
ip route-static 192.168.220.0 255.255.255.0 10.103.1.1
Las líneas de contraseña cifrada CHAP/PAP de PPP y el bloque dialer-rule se omiten en este extracto — configure sus propias credenciales PPPoE y dialer-rule 1 ip permit como de costumbre.
Es el switch, no el router, el que reparte direcciones en cada VLAN donde realmente puede haber un cliente: el VLAN de los AP, los dos VLAN inalámbricos y el VLAN cableado.
[S5731-S] dhcp enable
#
interface Vlanif102
dhcp select interface
dhcp server dns-list 114.114.114.114
dhcp server option 43 sub-option 3 ascii 10.100.1.2
#
interface Vlanif2000
ip address 192.168.200.1 255.255.255.0
dhcp select interface
dhcp server dns-list 114.114.114.114
#
interface Vlanif2100
ip address 192.168.210.1 255.255.255.0
dhcp select interface
dhcp server dns-list 114.114.114.114
#
interface Vlanif2200
ip address 192.168.220.1 255.255.255.0
dhcp select interface
dhcp server dns-list 114.114.114.114
AC6605 ejecuta dos SSID en el mismo conjunto de puntos de acceso: guest, autenticado por Portal y con límite de velocidad, y employee, autenticado con WPA-WPA2 sin límite de velocidad.
[AC6605] portal local-server ip 10.100.1.3
[AC6605] portal local-server url 10.100.1.3
[AC6605] portal local-server https ssl-policy default_policy port 20000
#
[AC6605] authentication-profile name guest
[AC6605-authentication-profile-guest] portal-access-profile guest
[AC6605-authentication-profile-guest] authentication-scheme guest
#
[AC6605] portal-access-profile name guest
[AC6605-portal-access-profile-guest] portal local-server enable
#
wlan
traffic-profile name guest
rate-limit client up 1000
rate-limit client down 2000
security-profile name guest
security-profile name employee
security wpa-wpa2 psk pass-phrase Example@123 aes-tkip
ssid-profile name guest
ssid guest
ssid-profile name employee
ssid employee
vap-profile name guest
service-vlan vlan-id 2000
ssid-profile guest
security-profile guest
traffic-profile guest
authentication-profile guest
vap-profile name employee
service-vlan vlan-id 2100
ssid-profile employee
security-profile employee
La frase de contraseña WPA-WPA2 mostrada es el propio marcador de posición del ejemplo original — establezca siempre una frase de contraseña única propia.
Cada una de estas trampas vive en una sola línea de la configuración anterior — fácil de pasar por alto, costosa de depurar a ciegas.
SÍNTOMALos clientes inalámbricos se asocian bien, pero los dispositivos caen en VLAN que no esperaba, o un AP no se asienta en el VLAN previsto.
CAUSAPor defecto, un puerto trunk de switch Huawei permite el VLAN 1 y lo trata como VLAN nativo. Si se deja en su configuración predeterminada, el tráfico sin etiquetar — y cualquier cosa que coincida con el VLAN 1 — viaja por cada trunk hacia el AP o el AC, justo junto a los VLAN que aisló intencionalmente.
SOLUCIÓNCada trunk hacia un AP o hacia el AC en este despliegue elimina explícitamente el VLAN 1 y define tanto un PVID como una lista explícita de VLAN permitidos.
[S5731-S-GigabitEthernet0/0/1] port link-type trunk
[S5731-S-GigabitEthernet0/0/1] port trunk pvid vlan 102
[S5731-S-GigabitEthernet0/0/1] undo port trunk allow-pass vlan 1
[S5731-S-GigabitEthernet0/0/1] port trunk allow-pass vlan 102 2000
SÍNTOMAUn AP arranca en el VLAN de los AP, obtiene una dirección IP, pero nunca se registra en el AC — simplemente se queda ahí.
CAUSAEl AP y el AC (Vlanif100, 10.100.1.2) están en VLAN y subredes distintas, por lo que el AP no tiene forma de descubrir la dirección del AC solo por difusión — esa dirección debe entregarse dentro de la respuesta DHCP.
SOLUCIÓNEl pool DHCP que sirve al VLAN de los AP lleva la dirección del AC como opción DHCP 43, subopción 3, de modo que cada AP la recibe automáticamente en el momento en que obtiene una dirección IP.
[S5731-S-Vlanif102] dhcp select interface
[S5731-S-Vlanif102] dhcp server dns-list 114.114.114.114
[S5731-S-Vlanif102] dhcp server option 43 sub-option 3 ascii 10.100.1.2
SÍNTOMASe agrega una ACL al puerto trunk que lleva el tráfico de invitados, esperando que bloquee el tráfico de invitados hacia el personal — y no se comporta como normalmente lo haría una ACL de interfaz.
CAUSAEn este diseño, el aislamiento de invitados se aplica vinculando la ACL al propio VLAN 2000, no a una interfaz física — debe capturar el tráfico de invitados sin importar por qué puerto físico se haya asociado el dispositivo invitado.
SOLUCIÓNDefina las reglas deny en una ACL con nombre, y luego vincúlela con traffic-filter vlan 2000 inbound — no en una sola interfaz GigabitEthernet.
[S5731-S] acl name vlan2000 3999
[S5731-S-acl4-advance-vlan2000] rule 5 deny ip source 192.168.200.0 0.0.0.255 destination 192.168.220.0 0.0.0.255
[S5731-S-acl4-advance-vlan2000] rule 10 deny ip source 192.168.200.0 0.0.0.255 destination 192.168.210.0 0.0.0.255
[S5731-S] traffic-filter vlan 2000 inbound acl name vlan2000
SÍNTOMALos dispositivos invitados se asocian al SSID guest y obtienen una dirección IP, pero la página de inicio de sesión del Portal nunca aparece — la conexión simplemente parece atascada antes de la autenticación.
CAUSAUn dispositivo invitado no autenticado todavía necesita resolver DNS antes de poder ser redirigido a la página del Portal, por lo que la plantilla free-rule permite explícitamente llegar a la dirección del servidor DNS antes de la autenticación. Si la dirección DNS del pool DHCP se cambia alguna vez sin actualizar esta regla, ambas quedan desincronizadas y la redirección falla silenciosamente.
SOLUCIÓNMantenga la dirección de destino de free-rule y la dirección del servidor DNS asignada por DHCP como la misma IP — 114.114.114.114 en este ejemplo — cada vez que cualquiera de las dos cambie.
[AC6605] free-rule-template name default_free_rule
[AC6605-free-rule-default_free_rule] free-rule 1 destination ip 114.114.114.114 mask 255.255.255.255
SÍNTOMAAl leer por primera vez el esquema AAA del perfil de autenticación de invitados, parece que el Wi-Fi de invitados no tiene ninguna autenticación — pero los usuarios igual ven una página de inicio de sesión/aviso.
CAUSAauthentication-mode none le indica al esquema AAA que no superponga autenticación 802.1X o por dirección MAC sobre lo que ya está ocurriendo — no significa sin autenticar. El verdadero desafío de autenticación del tráfico de invitados lo gestiona por completo el perfil Portal referenciado en el mismo authentication-profile.
SOLUCIÓNLea authentication-scheme y portal-access-profile juntos, no authentication-scheme de forma aislada, antes de concluir si un SSID está o no autenticado.
[AC6605] aaa
[AC6605-aaa] authentication-scheme guest
[AC6605-aaa-authen-guest] authentication-mode none
"Conectado" en el icono Wi-Fi de un teléfono no es lo mismo que "en el VLAN correcto, detrás de la ACL correcta".
Si un AP nunca aparece en el AC, las dos primeras cosas que hay que revisar son siempre las mismas: si la ruta del AP al AC es realmente alcanzable a través de VLAN100/VLAN102, y si el arrendamiento DHCP del AP realmente lleva la opción 43 con la dirección real del AC.
Las preguntas que más surgen cuando los ingenieros realmente intentan reproducir este despliegue.
Este diseño coloca un AC6605 dedicado precisamente porque sus 9 unidades AP6050DN están en el VLAN102 mientras que el AC está en el VLAN100 — un límite L3 enrutado entre ellos. Una vez que los AP superan un puñado y se registran a través de una red enrutada en lugar de un solo VLAN plano, un controlador se justifica; una instalación Wi-Fi más pequeña de un solo VLAN podría no necesitar uno.
En este diseño, el switch S5731-S es el servidor DHCP para Vlanif102 (APs), Vlanif2000 (invitados), Vlanif2100 (Wi-Fi del personal) y Vlanif2200 (cableado del personal) — el router AR6300 solo maneja NAT y PPPoE y reenvía una ruta predeterminada. Centralizar el DHCP en el switch mantiene cada pool de direcciones justo junto a la puerta de enlace de capa 3 que realmente lo sirve.
La ACL con nombre vlan2000 (reglas 5 y 10, ambas deny) está vinculada de entrada en el VLAN 2000, bloqueando el tráfico de invitados hacia el Wi-Fi del personal y hacia el cableado del personal, mientras que la ruta predeterminada a través de AR6300 sigue dejando que el tráfico de invitados llegue a Internet.
VLAN2200, con su propia puerta de enlace VLANIF dedicada y su ámbito DHCP, en un puerto de acceso simple (no un trunk) hacia el equipo de escritorio — mantenido separado de todos los VLAN inalámbricos del diseño.
Este despliegue exacto está dimensionado para un pico de unos 200 dispositivos Wi-Fi de invitados, unos 20 empleados, y 9 puntos de acceso en un solo AC. Un sitio considerablemente más grande — más AP, más switches, controladores redundantes — empieza a parecerse a un diseño de campus completo en lugar de una variante de este despliegue de tienda; vea los diseños de soluciones relacionadas abajo.
Esta nota se basa en un ejemplo verificado: una sola puerta de enlace AR6300, un solo switch S5731-S y un solo controlador AC6605 sirviendo a nueve puntos de acceso AP6050DN, dimensionado para una tienda con un pico Wi-Fi de clientes de unos 200 dispositivos y unos 20 empleados. Una tienda más grande, varios switches de agregación, un controlador redundante, 802.1X en lugar de una frase de contraseña WPA-WPA2 compartida, o un enlace WAN cableado en lugar de PPPoE cambian suficientes detalles como para merecer su propia configuración, no una variante añadida a esta.
Router, switch o controlador inalámbrico — cuéntenos qué pieza y qué está viendo, y le ayudaremos a resolverlo.