Inicio / Notas técnicas / Configuración de despliegue WLAN

Despliegue de WLAN desde cero: configuración del AC, puesta en servicio de los AP y activación del SSID

Una puesta en marcha de WLAN Huawei desde cero con un AC y un AP FIT: inicialización de los servicios de gestión y DHCP del AC, puesta en línea del AP mediante descubrimiento de capa 2 o retransmisión DHCP con la opción 43 a través de una capa de acceso enrutada, elección entre reenvío directo o por túnel, creación del SSID y el perfil de seguridad, y el comando que confirma que el AP realmente se unió antes de dar el trabajo por terminado.

By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026

De cero al primer cliente: por qué el orden importa

Cinco pasos, en un orden que no es arbitrario — si la puesta en servicio del AP falla, nada de lo que viene después funciona.

Un despliegue de WLAN basado en un AC Huawei (WAC) y AP FIT no es un solo paso de configuración, sino una secuencia en la que cada paso depende del anterior. El AC necesita tener listos su VLAN de gestión, su servicio DHCP y su interfaz de origen CAPWAP antes de que un AP pueda siquiera descubrirlo — y hasta que un AP no aparezca en estado normal (nor), ningún SSID, VLAN o perfil de seguridad vinculado a él hace absolutamente nada. Si se elige el método de puesta en servicio equivocado para la topología que se tiene delante —descubrimiento por difusión de capa 2 cuando la capa de acceso en realidad está enrutada, por ejemplo— el AP sencillamente nunca aparece.

A continuación, la configuración en la que se basa este artículo — un AC Huawei (WAC) con un AP FIT conectado directamente detrás de un switch de acceso PoE, puesto en servicio mediante descubrimiento de capa 2, más la variante de retransmisión DHCP con la opción 43 para cuando los AP se encuentran detrás de una capa de acceso enrutada (capa 3) — hasta llegar al SSID, el perfil de seguridad y el comando de verificación que confirma que un AP realmente se unió antes de confiar en cualquier otra cosa.

Topología y direccionamiento

Un AC, un switch de acceso PoE, un AP FIT — el tráfico de gestión y de servicio se separa en VLAN distintas desde el primer puerto trunk.

STA AP (FIT) SSID employee trunk VLAN 2,3 Access Switch PoE · PVID 2 trunk VLAN 2,3 AC (WAC) CAPWAP + DHCP + SSID / security VLAN 10 Egress Router (AR) Internet

Las etiquetas del diagrama se mantienen en inglés por claridad técnica.

Direccionamiento

ElementoValor (este ejemplo)
VLAN de gestión de AP 2 — puerta de enlace en el AC192.168.2.0/24 · Vlanif2 = 192.168.2.1
VLAN de servicio inalámbrico 3 — SSID employee192.168.3.0/24 · Vlanif3 = 192.168.3.1
Interfaz de origen del túnel CAPWAP en el ACVlanif2
Interconexión AC ↔ router de salida — VLAN 10AC 192.168.10.2 · router 192.168.10.1
Puerto del switch de acceso hacia el APTrunk, PVID 2, allow VLAN 2 & 3

Descubrimiento del AP — dos formas de llegar al mismo AC

MétodoCuándo es la opción correcta
Descubrimiento de conexión directa de capa 2El AP difunde en busca del AC dentro de su propia VLAN de gestión — sin retransmisión DHCP, sin opción 43. Funciona cuando el AP está directamente detrás del AC o de un simple switch de acceso de capa 2 en el mismo dominio de difusión.
Retransmisión DHCP + opción 43Un switch de agregación retransmite la solicitud DHCP del AP hacia el propio pool de direcciones del AC, donde la subopción 3 de la opción 43 transporta la dirección de origen CAPWAP del AC en ASCII. Necesario siempre que el AP y el AC estén en segmentos de capa 3 diferentes.

Configuración paso a paso

Cinco pasos: VLAN y trunking, DHCP e interfaz de origen CAPWAP, autenticación del AP, el perfil SSID/seguridad/VAP con su modo de reenvío, y la ruta de salida.

  1. Configure las VLAN de gestión y de servicio del AC, hágalas trunk hacia el puerto del switch de acceso detrás del cual está el AP, y ajuste el PVID de ese puerto a la VLAN de gestión.
  2. Habilite DHCP en el AC, asigne direcciones a las interfaces de las VLAN de gestión y de servicio, y configure la interfaz de origen CAPWAP — este es también el momento en que se aprovisionan por primera vez la PSK de DTLS y las credenciales del FIT AP.
  3. Configure el modo de autenticación del AP — no-auth para poner en marcha el AP rápidamente, autenticación por MAC o SN una vez que el sitio esté en producción — y confirme que el AP llega al estado normal (nor) antes de hacer cualquier otra cosa.
  4. Cree el perfil de seguridad, el perfil de SSID y el perfil VAP para el servicio inalámbrico, decidiendo si el tráfico se reenvía directamente en la capa de acceso (opción predeterminada) o se tuneliza de vuelta al AC.
  5. Vincule el perfil VAP al grupo de AP y a las radios, y luego enrute el propio enlace ascendente del AC hacia la puerta de enlace de salida.
<WAC> system-view
// switch from user view to system view
[WAC] vlan batch 2 3
// create the planned management VLAN and service VLAN
[WAC] interface ge 0/0/2
// enter the physical interface facing the AP
[WAC-GE0/0/2] port link-type trunk
[WAC-GE0/0/2] port trunk pvid vlan 2
// set the port's default VLAN to the AP management VLAN
[WAC-GE0/0/2] port trunk allow-pass vlan 2 3
// allow both the management and service VLANs through
[WAC-GE0/0/2] quit
[WAC] dhcp enable
[WAC] interface vlanif 2
[WAC-Vlanif2] ip address 192.168.2.1 255.255.255.0
[WAC-Vlanif2] dhcp select interface
// enable interface-based DHCP for the AP management segment
[WAC-Vlanif2] quit
[WAC] interface vlanif 3
[WAC-Vlanif3] ip address 192.168.3.1 255.255.255.0
[WAC-Vlanif3] dhcp select interface
[WAC-Vlanif3] dhcp server dns-list 114.114.114.114
[WAC-Vlanif3] quit
[WAC] capwap source interface vlanif 2
// this triggers a one-time prompt for the DTLS PSK, the FIT AP username/password,
// and the offline-management VAP PSK — all required before the source interface is accepted
Set the DTLS PSK(contains 8-32 plain-text characters...):
Confirm PSK:
Set the user name for FIT APs(...):admin
Set the password for FIT APs(...):
Confirm password:
Set the PSK of the global offline management VAP(...):
Confirm PSK:
Warning: Ensure that the management VLAN and service VLAN are different. Otherwise, services may
be interrupted.
Warning: Before an added device goes online for the first time, enable DTLS no-auth if it runs a
version earlier than V200R021C00 or enable DTLS certificate-mandatory-match if it runs
V200R021C00 or later.
[WAC] capwap dtls no-auth enable
// lets a brand-new AP join before it has DTLS credentials — disable this again once confirmed
Warning: This operation allows for device access in non-DTLS encryption mode even when DTLS is
enabled and brings security risks. Continue? [Y/N]:y
[WAC] wlan
[WAC-wlan] ap auth-mode no-auth
// simplest bring-up mode: any AP reaching the AC on this VLAN joins automatically
[WAC-wlan] display ap all
// State = nor confirms the AP joined normally
Total AP information:
nor : normal           [1]
----------------------------------------------------------------------------------------------------
ID MAC              Name Group           IP           Type               State STA Uptime  ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx     nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------
[WAC-wlan] security-profile name employee
[WAC-wlan-sec-prof-employee] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
[WAC-wlan-sec-prof-employee] quit
[WAC-wlan] ssid-profile name employee
[WAC-wlan-ssid-prof-employee] ssid employee
[WAC-wlan-ssid-prof-employee] quit
[WAC-wlan] vap-profile name employee
[WAC-wlan-vap-prof-employee] security-profile employee
[WAC-wlan-vap-prof-employee] ssid-profile employee
[WAC-wlan-vap-prof-employee] service-vlan vlan-id 3
// no forward-mode line here means direct forwarding — the default
[WAC-wlan-vap-prof-employee] quit
[WAC-wlan] ap-group name default
[WAC-wlan-ap-group-default] vap-profile employee wlan 1 radio all
[WAC-wlan-ap-group-default] quit
[WAC-wlan] quit
[WAC] vlan batch 10
[WAC] interface ge 0/0/1
// port facing the egress router
[WAC-GE0/0/1] port link-type access
[WAC-GE0/0/1] port default vlan 10
[WAC-GE0/0/1] quit
[WAC] interface vlanif 10
[WAC-Vlanif10] ip address 192.168.10.2 255.255.255.0
[WAC-Vlanif10] quit
[WAC] ip route-static 0.0.0.0 0.0.0.0 192.168.10.1
[WAC] return

Puesta en servicio de AP a través de una capa de acceso enrutada: retransmisión DHCP y opción 43

Cuando un switch de agregación se encuentra entre el AP y el AC, el simple descubrimiento por difusión de capa 2 no puede llegar al AC — la opción 43 es lo que le indica al AP dónde buscar en su lugar.

  1. Configure el switch de agregación como retransmisor DHCP para la solicitud de dirección del AP, apuntándolo al propio servicio DHCP del AC.
  2. En el AC, cree un pool de IP global para los AP y añada una entrada de subopción 3 de la opción 43 que transporte la dirección de origen CAPWAP del AC en ASCII — esto es lo que reemplaza al descubrimiento por difusión de capa 2.
  3. Excluya la propia dirección de interconexión del AC de ese mismo pool, para que nunca se asigne por error a un AP.
<L3> system-view
// aggregation switch, relaying AP DHCP requests toward the AC
[L3] interface vlanif 2
[L3-Vlanif2] dhcp select relay
[L3-Vlanif2] dhcp relay server-ip 192.168.20.2
// 192.168.20.2 is the AC's own interconnect address
[L3-Vlanif2] quit

<WAC> system-view
[WAC] dhcp enable
[WAC] ip pool ap
// global address pool serving AP requests relayed from the aggregation switch
[WAC-ip-pool-ap] network 192.168.2.0 mask 255.255.255.0
[WAC-ip-pool-ap] gateway-list 192.168.2.1
[WAC-ip-pool-ap] option 43 sub-option 3 ascii 192.168.20.2
// sub-option 3, ASCII — this is the AC's CAPWAP source address, in place of Layer 2 discovery
[WAC-ip-pool-ap] quit
[WAC] capwap source interface vlanif 20

La variante con retransmisión DHCP utiliza los mismos pasos de autenticación del AP, SSID y perfil VAP mostrados arriba — la opción 43 solo cambia la forma en que el AP encuentra al AC en primer lugar.

5 trampas de configuración

Los que convierten una puesta en marcha de WLAN de un día en media jornada mirando fijamente un AP que nunca llega a nor.

1. DTLS no-auth es una muleta para la puesta en marcha, no una configuración permanente

SYMPTOMConfigurar la interfaz de origen CAPWAP le guía de inmediato a través de una PSK de DTLS, un nombre de usuario y contraseña de FIT AP, y una PSK de VAP de gestión sin conexión — omita cualquiera de ellos y el AC no completará el comando.

CAUSEEl AC habilita el cifrado DTLS en el túnel de control CAPWAP de forma predeterminada. Un AP totalmente nuevo aún no tiene credenciales de seguridad, por lo que no puede completar por sí solo un enlace cifrado con DTLS — necesita una ventana sin autenticación lo bastante larga para recibirlas.

FIXHabilite capwap dtls no-auth enable para permitir que el primer AP se una, confirme que llega a nor, y luego ejecute undo capwap dtls no-auth enable — dejarlo habilitado tras la puesta en producción acepta cualquier AP en modo no DTLS, exactamente el riesgo que señala la propia advertencia de la configuración de origen.

[WAC] capwap dtls no-auth enable
Warning: This operation allows for device access in non-DTLS encryption mode even when DTLS is
enabled and brings security risks. Continue? [Y/N]:y

2. ap auth-mode no-auth le pone en línea rápido — y deja la puerta abierta

SYMPTOMEl primer AP se une y muestra State nor pocos instantes después de conectarse — sin lista de MAC, sin lista de SN, nada configurado por dispositivo.

CAUSEEl modo no-auth permite que cualquier AP capaz de alcanzar al AC a través de la VLAN de gestión se una automáticamente. No hay ninguna verificación de qué AP físico es en realidad.

FIXUse no-auth para la puesta en marcha inicial en un entorno controlado, y luego pase a la autenticación por dirección MAC o por SN antes de que la red entre en producción en un lugar que no controla físicamente por completo.

3. La VLAN de gestión y la VLAN de servicio no pueden ser la misma

SYMPTOMEl servicio inalámbrico se interrumpe o la gestión del AP falla de forma intermitente después de añadir la VLAN de un nuevo SSID al mismo trunk.

CAUSEEl propio paso de configuración de la fuente CAPWAP del AC advierte directamente sobre esto: la VLAN de gestión y la VLAN de servicio deben ser diferentes, o los servicios pueden interrumpirse. Mezclar tramas de control CAPWAP con datos normales de clientes inalámbricos en una sola VLAN es exactamente la causa.

FIXMantenga la gestión de AP en su propia VLAN (VLAN 2 en este ejemplo) y asigne a cada servicio inalámbrico su propia VLAN independiente.

4. La opción 43 debe ser exactamente la subopción correcta, en ASCII

SYMPTOMUn AP detrás de una capa de acceso enrutada obtiene una dirección IP por DHCP pero nunca descubre al AC — simplemente se queda ahí, sin llegar nunca a nor.

CAUSELa retransmisión DHCP por sí sola solo le proporciona una dirección al AP; no le indica dónde está la dirección de origen CAPWAP del AC. Eso debe viajar dentro de la opción 43, específicamente en la subopción 3, como una cadena ASCII de la IP de origen del AC. Si se equivoca el número de subopción o la codificación, el AP no obtiene nada utilizable de ella.

FIXConfigúrelo exactamente como option 43 sub-option 3 ascii en el pool de IP del AP en el AC, coincidiendo con el server-ip de la retransmisión DHCP que apunta a ese mismo AC.

5. Olvidar excluir la dirección de interconexión del pool DHCP del AP

SYMPTOMEn la variante de retransmisión DHCP, un AP ocasionalmente no consigue una dirección utilizable, o aparece un conflicto de direcciones en el segmento de gestión.

CAUSELa interfaz de interconexión entre el switch de agregación y el AC se encuentra en la misma VLAN de gestión que los AP. Si esa dirección no se excluye del pool que sirve a los AP, puede acabar asignándose a uno de ellos.

FIXExcluya esa dirección de forma explícita, tal como lo hace la configuración de origen: dhcp server excluded-ip-address .

Diseños de soluciones relacionadas

Cómo confirmar que realmente funciona

El estado nor en display ap all es necesario pero no suficiente — confirme también que un cliente real puede obtener una IP y acceder a la red.

  1. Ejecute display ap all en el AC. La columna State debe mostrar nor para el AP configurado arriba — esto confirma que se unió y que CAPWAP está activo, sea cual sea el método de descubrimiento utilizado.
  2. Revise la columna IP en esa misma salida — debe mostrar una dirección del pool de la VLAN de gestión (o del pool global de AP del AC, en la variante de retransmisión DHCP), confirmando que el AP realmente llegó al servicio DHCP correcto.
  3. Conecte un dispositivo cliente al SSID configurado y confirme que recibe una dirección de la VLAN de servicio inalámbrico y puede acceder a la red — display ap all confirma el AP, no el SSID que realmente experimenta una persona.
[WAC-wlan] display ap all
Total AP information:
nor : normal           [1]
ExtraInfo : Extra information
P : insufficient power supply
Total: 1
----------------------------------------------------------------------------------------------------
ID MAC              Name Group           IP           Type               State STA Uptime  ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx     nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------

Límites honestos de esta nota

Límites honestos de esta nota

Esta nota se basa en un despliegue de AC + AP FIT conectado directamente mediante descubrimiento de capa 2 con reenvío directo, más la variante de retransmisión DHCP con la opción 43 para una capa de acceso enrutada. No cubre la arquitectura distribuida ágil (RU + AP central), los pools de VLAN, múltiples VLAN de gestión, ni lo que ocurre una vez que los clientes necesitan itinerar sin interrupciones entre varios AP — eso se cubre en nuestra nota de configuración de itinerancia WLAN. Si está desplegando solo uno o dos puntos de acceso sin ningún controlador AC dedicado, consulte en su lugar nuestra nota de configuración de red de oficina pequeña.

Cinco preguntas que merecen una respuesta

Extraídas de los mismos casos de configuración en los que se basa esta nota.

¿Qué diferencia real hay entre el descubrimiento de capa 2 y la retransmisión DHCP con la opción 43?

El descubrimiento de capa 2 es una difusión dentro de la propia VLAN de gestión del AP — no se necesita configuración adicional mientras el AP y el AC compartan ese dominio de difusión. La retransmisión DHCP con la opción 43 es lo que reemplaza esa difusión una vez que un switch de agregación se interpone: la retransmisión le da una dirección al AP, y la subopción 3 de la opción 43 (en ASCII) le indica dónde está realmente la dirección de origen CAPWAP del AC.

¿Es seguro dejar ap auth-mode no-auth activado una vez que la red está en producción?

No. Está pensado para simplificar la puesta en marcha inicial, no para ser el estado permanente — la propia guía de la configuración de origen indica explícitamente que conlleva un riesgo de seguridad una vez que la red es alcanzable por algo fuera de su control, y recomienda en su lugar la autenticación por dirección MAC o por SN una vez superada la puesta en marcha.

¿Debo usar reenvío directo o reenvío por túnel para una nueva WLAN?

El reenvío directo es la opción predeterminada y más sencilla cuando el tráfico de un AP puede conmutarse localmente donde llega. El reenvío por túnel (forward-mode tunnel bajo el perfil VAP) envía en cambio ese tráfico de vuelta al AC — algo que importa sobre todo cuando la dirección IP y la sesión de un cliente deben sobrevivir al moverse entre AP en distintos segmentos de la capa de acceso, tema cubierto en nuestra nota de configuración de itinerancia WLAN.

El AP nunca llega a State nor — ¿qué debo revisar primero?

En orden: que la interfaz de origen CAPWAP esté realmente configurada y sea alcanzable, que la ventana no-auth de DTLS esté abierta si se trata de un AP totalmente nuevo, que la VLAN de gestión esté en trunk hasta el AP con el PVID correcto, y —si la capa de acceso está enrutada— que la retransmisión DHCP y el valor de la subopción 3 de la opción 43 sean correctos.

¿Puede un solo AC servir más de un SSID con VLAN diferentes?

Sí. Cada SSID tiene su propio security-profile, ssid-profile y vap-profile, cada uno con su propio service-vlan, todos vinculados al mismo ap-group — o a otros distintos, si diferentes AP deben ofrecer distintos SSID.

¿Está poniendo en marcha una nueva WLAN con un AC y algunos AP?

Cuéntenos su número de AP, si la capa de acceso entre ellos está enrutada, y cuántos SSID necesita, y le ayudaremos a dimensionar correctamente las VLAN y los perfiles.

Contactar a un ingeniero por WhatsApp →

Lectura relacionada

Solo usamos cookies para analítica anónima — sin publicidad ni rastreo entre sitios.Política de privacidad