Una puesta en marcha de WLAN Huawei desde cero con un AC y un AP FIT: inicialización de los servicios de gestión y DHCP del AC, puesta en línea del AP mediante descubrimiento de capa 2 o retransmisión DHCP con la opción 43 a través de una capa de acceso enrutada, elección entre reenvío directo o por túnel, creación del SSID y el perfil de seguridad, y el comando que confirma que el AP realmente se unió antes de dar el trabajo por terminado.
By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026
Cinco pasos, en un orden que no es arbitrario — si la puesta en servicio del AP falla, nada de lo que viene después funciona.
Un despliegue de WLAN basado en un AC Huawei (WAC) y AP FIT no es un solo paso de configuración, sino una secuencia en la que cada paso depende del anterior. El AC necesita tener listos su VLAN de gestión, su servicio DHCP y su interfaz de origen CAPWAP antes de que un AP pueda siquiera descubrirlo — y hasta que un AP no aparezca en estado normal (nor), ningún SSID, VLAN o perfil de seguridad vinculado a él hace absolutamente nada. Si se elige el método de puesta en servicio equivocado para la topología que se tiene delante —descubrimiento por difusión de capa 2 cuando la capa de acceso en realidad está enrutada, por ejemplo— el AP sencillamente nunca aparece.
A continuación, la configuración en la que se basa este artículo — un AC Huawei (WAC) con un AP FIT conectado directamente detrás de un switch de acceso PoE, puesto en servicio mediante descubrimiento de capa 2, más la variante de retransmisión DHCP con la opción 43 para cuando los AP se encuentran detrás de una capa de acceso enrutada (capa 3) — hasta llegar al SSID, el perfil de seguridad y el comando de verificación que confirma que un AP realmente se unió antes de confiar en cualquier otra cosa.
Un AC, un switch de acceso PoE, un AP FIT — el tráfico de gestión y de servicio se separa en VLAN distintas desde el primer puerto trunk.
Las etiquetas del diagrama se mantienen en inglés por claridad técnica.
Direccionamiento
| Elemento | Valor (este ejemplo) |
|---|---|
| VLAN de gestión de AP 2 — puerta de enlace en el AC | 192.168.2.0/24 · Vlanif2 = 192.168.2.1 |
| VLAN de servicio inalámbrico 3 — SSID employee | 192.168.3.0/24 · Vlanif3 = 192.168.3.1 |
| Interfaz de origen del túnel CAPWAP en el AC | Vlanif2 |
| Interconexión AC ↔ router de salida — VLAN 10 | AC 192.168.10.2 · router 192.168.10.1 |
| Puerto del switch de acceso hacia el AP | Trunk, PVID 2, allow VLAN 2 & 3 |
Descubrimiento del AP — dos formas de llegar al mismo AC
| Método | Cuándo es la opción correcta |
|---|---|
| Descubrimiento de conexión directa de capa 2 | El AP difunde en busca del AC dentro de su propia VLAN de gestión — sin retransmisión DHCP, sin opción 43. Funciona cuando el AP está directamente detrás del AC o de un simple switch de acceso de capa 2 en el mismo dominio de difusión. |
| Retransmisión DHCP + opción 43 | Un switch de agregación retransmite la solicitud DHCP del AP hacia el propio pool de direcciones del AC, donde la subopción 3 de la opción 43 transporta la dirección de origen CAPWAP del AC en ASCII. Necesario siempre que el AP y el AC estén en segmentos de capa 3 diferentes. |
Cinco pasos: VLAN y trunking, DHCP e interfaz de origen CAPWAP, autenticación del AP, el perfil SSID/seguridad/VAP con su modo de reenvío, y la ruta de salida.
<WAC> system-view
// switch from user view to system view
[WAC] vlan batch 2 3
// create the planned management VLAN and service VLAN
[WAC] interface ge 0/0/2
// enter the physical interface facing the AP
[WAC-GE0/0/2] port link-type trunk
[WAC-GE0/0/2] port trunk pvid vlan 2
// set the port's default VLAN to the AP management VLAN
[WAC-GE0/0/2] port trunk allow-pass vlan 2 3
// allow both the management and service VLANs through
[WAC-GE0/0/2] quit
[WAC] dhcp enable
[WAC] interface vlanif 2
[WAC-Vlanif2] ip address 192.168.2.1 255.255.255.0
[WAC-Vlanif2] dhcp select interface
// enable interface-based DHCP for the AP management segment
[WAC-Vlanif2] quit
[WAC] interface vlanif 3
[WAC-Vlanif3] ip address 192.168.3.1 255.255.255.0
[WAC-Vlanif3] dhcp select interface
[WAC-Vlanif3] dhcp server dns-list 114.114.114.114
[WAC-Vlanif3] quit
[WAC] capwap source interface vlanif 2
// this triggers a one-time prompt for the DTLS PSK, the FIT AP username/password,
// and the offline-management VAP PSK — all required before the source interface is accepted
Set the DTLS PSK(contains 8-32 plain-text characters...):
Confirm PSK:
Set the user name for FIT APs(...):admin
Set the password for FIT APs(...):
Confirm password:
Set the PSK of the global offline management VAP(...):
Confirm PSK:
Warning: Ensure that the management VLAN and service VLAN are different. Otherwise, services may
be interrupted.
Warning: Before an added device goes online for the first time, enable DTLS no-auth if it runs a
version earlier than V200R021C00 or enable DTLS certificate-mandatory-match if it runs
V200R021C00 or later.
[WAC] capwap dtls no-auth enable
// lets a brand-new AP join before it has DTLS credentials — disable this again once confirmed
Warning: This operation allows for device access in non-DTLS encryption mode even when DTLS is
enabled and brings security risks. Continue? [Y/N]:y
[WAC] wlan
[WAC-wlan] ap auth-mode no-auth
// simplest bring-up mode: any AP reaching the AC on this VLAN joins automatically
[WAC-wlan] display ap all
// State = nor confirms the AP joined normally
Total AP information:
nor : normal [1]
----------------------------------------------------------------------------------------------------
ID MAC Name Group IP Type State STA Uptime ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------
[WAC-wlan] security-profile name employee
[WAC-wlan-sec-prof-employee] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
[WAC-wlan-sec-prof-employee] quit
[WAC-wlan] ssid-profile name employee
[WAC-wlan-ssid-prof-employee] ssid employee
[WAC-wlan-ssid-prof-employee] quit
[WAC-wlan] vap-profile name employee
[WAC-wlan-vap-prof-employee] security-profile employee
[WAC-wlan-vap-prof-employee] ssid-profile employee
[WAC-wlan-vap-prof-employee] service-vlan vlan-id 3
// no forward-mode line here means direct forwarding — the default
[WAC-wlan-vap-prof-employee] quit
[WAC-wlan] ap-group name default
[WAC-wlan-ap-group-default] vap-profile employee wlan 1 radio all
[WAC-wlan-ap-group-default] quit
[WAC-wlan] quit
[WAC] vlan batch 10
[WAC] interface ge 0/0/1
// port facing the egress router
[WAC-GE0/0/1] port link-type access
[WAC-GE0/0/1] port default vlan 10
[WAC-GE0/0/1] quit
[WAC] interface vlanif 10
[WAC-Vlanif10] ip address 192.168.10.2 255.255.255.0
[WAC-Vlanif10] quit
[WAC] ip route-static 0.0.0.0 0.0.0.0 192.168.10.1
[WAC] return
Cuando un switch de agregación se encuentra entre el AP y el AC, el simple descubrimiento por difusión de capa 2 no puede llegar al AC — la opción 43 es lo que le indica al AP dónde buscar en su lugar.
<L3> system-view
// aggregation switch, relaying AP DHCP requests toward the AC
[L3] interface vlanif 2
[L3-Vlanif2] dhcp select relay
[L3-Vlanif2] dhcp relay server-ip 192.168.20.2
// 192.168.20.2 is the AC's own interconnect address
[L3-Vlanif2] quit
<WAC> system-view
[WAC] dhcp enable
[WAC] ip pool ap
// global address pool serving AP requests relayed from the aggregation switch
[WAC-ip-pool-ap] network 192.168.2.0 mask 255.255.255.0
[WAC-ip-pool-ap] gateway-list 192.168.2.1
[WAC-ip-pool-ap] option 43 sub-option 3 ascii 192.168.20.2
// sub-option 3, ASCII — this is the AC's CAPWAP source address, in place of Layer 2 discovery
[WAC-ip-pool-ap] quit
[WAC] capwap source interface vlanif 20
La variante con retransmisión DHCP utiliza los mismos pasos de autenticación del AP, SSID y perfil VAP mostrados arriba — la opción 43 solo cambia la forma en que el AP encuentra al AC en primer lugar.
Los que convierten una puesta en marcha de WLAN de un día en media jornada mirando fijamente un AP que nunca llega a nor.
SYMPTOMConfigurar la interfaz de origen CAPWAP le guía de inmediato a través de una PSK de DTLS, un nombre de usuario y contraseña de FIT AP, y una PSK de VAP de gestión sin conexión — omita cualquiera de ellos y el AC no completará el comando.
CAUSEEl AC habilita el cifrado DTLS en el túnel de control CAPWAP de forma predeterminada. Un AP totalmente nuevo aún no tiene credenciales de seguridad, por lo que no puede completar por sí solo un enlace cifrado con DTLS — necesita una ventana sin autenticación lo bastante larga para recibirlas.
FIXHabilite capwap dtls no-auth enable para permitir que el primer AP se una, confirme que llega a nor, y luego ejecute undo capwap dtls no-auth enable — dejarlo habilitado tras la puesta en producción acepta cualquier AP en modo no DTLS, exactamente el riesgo que señala la propia advertencia de la configuración de origen.
[WAC] capwap dtls no-auth enable
Warning: This operation allows for device access in non-DTLS encryption mode even when DTLS is
enabled and brings security risks. Continue? [Y/N]:y
SYMPTOMEl primer AP se une y muestra State nor pocos instantes después de conectarse — sin lista de MAC, sin lista de SN, nada configurado por dispositivo.
CAUSEEl modo no-auth permite que cualquier AP capaz de alcanzar al AC a través de la VLAN de gestión se una automáticamente. No hay ninguna verificación de qué AP físico es en realidad.
FIXUse no-auth para la puesta en marcha inicial en un entorno controlado, y luego pase a la autenticación por dirección MAC o por SN antes de que la red entre en producción en un lugar que no controla físicamente por completo.
SYMPTOMEl servicio inalámbrico se interrumpe o la gestión del AP falla de forma intermitente después de añadir la VLAN de un nuevo SSID al mismo trunk.
CAUSEEl propio paso de configuración de la fuente CAPWAP del AC advierte directamente sobre esto: la VLAN de gestión y la VLAN de servicio deben ser diferentes, o los servicios pueden interrumpirse. Mezclar tramas de control CAPWAP con datos normales de clientes inalámbricos en una sola VLAN es exactamente la causa.
FIXMantenga la gestión de AP en su propia VLAN (VLAN 2 en este ejemplo) y asigne a cada servicio inalámbrico su propia VLAN independiente.
SYMPTOMUn AP detrás de una capa de acceso enrutada obtiene una dirección IP por DHCP pero nunca descubre al AC — simplemente se queda ahí, sin llegar nunca a nor.
CAUSELa retransmisión DHCP por sí sola solo le proporciona una dirección al AP; no le indica dónde está la dirección de origen CAPWAP del AC. Eso debe viajar dentro de la opción 43, específicamente en la subopción 3, como una cadena ASCII de la IP de origen del AC. Si se equivoca el número de subopción o la codificación, el AP no obtiene nada utilizable de ella.
FIXConfigúrelo exactamente como option 43 sub-option 3 ascii
SYMPTOMEn la variante de retransmisión DHCP, un AP ocasionalmente no consigue una dirección utilizable, o aparece un conflicto de direcciones en el segmento de gestión.
CAUSELa interfaz de interconexión entre el switch de agregación y el AC se encuentra en la misma VLAN de gestión que los AP. Si esa dirección no se excluye del pool que sirve a los AP, puede acabar asignándose a uno de ellos.
FIXExcluya esa dirección de forma explícita, tal como lo hace la configuración de origen: dhcp server excluded-ip-address
El estado nor en display ap all es necesario pero no suficiente — confirme también que un cliente real puede obtener una IP y acceder a la red.
[WAC-wlan] display ap all
Total AP information:
nor : normal [1]
ExtraInfo : Extra information
P : insufficient power supply
Total: 1
----------------------------------------------------------------------------------------------------
ID MAC Name Group IP Type State STA Uptime ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------
Esta nota se basa en un despliegue de AC + AP FIT conectado directamente mediante descubrimiento de capa 2 con reenvío directo, más la variante de retransmisión DHCP con la opción 43 para una capa de acceso enrutada. No cubre la arquitectura distribuida ágil (RU + AP central), los pools de VLAN, múltiples VLAN de gestión, ni lo que ocurre una vez que los clientes necesitan itinerar sin interrupciones entre varios AP — eso se cubre en nuestra nota de configuración de itinerancia WLAN. Si está desplegando solo uno o dos puntos de acceso sin ningún controlador AC dedicado, consulte en su lugar nuestra nota de configuración de red de oficina pequeña.
Extraídas de los mismos casos de configuración en los que se basa esta nota.
El descubrimiento de capa 2 es una difusión dentro de la propia VLAN de gestión del AP — no se necesita configuración adicional mientras el AP y el AC compartan ese dominio de difusión. La retransmisión DHCP con la opción 43 es lo que reemplaza esa difusión una vez que un switch de agregación se interpone: la retransmisión le da una dirección al AP, y la subopción 3 de la opción 43 (en ASCII) le indica dónde está realmente la dirección de origen CAPWAP del AC.
No. Está pensado para simplificar la puesta en marcha inicial, no para ser el estado permanente — la propia guía de la configuración de origen indica explícitamente que conlleva un riesgo de seguridad una vez que la red es alcanzable por algo fuera de su control, y recomienda en su lugar la autenticación por dirección MAC o por SN una vez superada la puesta en marcha.
El reenvío directo es la opción predeterminada y más sencilla cuando el tráfico de un AP puede conmutarse localmente donde llega. El reenvío por túnel (forward-mode tunnel bajo el perfil VAP) envía en cambio ese tráfico de vuelta al AC — algo que importa sobre todo cuando la dirección IP y la sesión de un cliente deben sobrevivir al moverse entre AP en distintos segmentos de la capa de acceso, tema cubierto en nuestra nota de configuración de itinerancia WLAN.
En orden: que la interfaz de origen CAPWAP esté realmente configurada y sea alcanzable, que la ventana no-auth de DTLS esté abierta si se trata de un AP totalmente nuevo, que la VLAN de gestión esté en trunk hasta el AP con el PVID correcto, y —si la capa de acceso está enrutada— que la retransmisión DHCP y el valor de la subopción 3 de la opción 43 sean correctos.
Sí. Cada SSID tiene su propio security-profile, ssid-profile y vap-profile, cada uno con su propio service-vlan, todos vinculados al mismo ap-group — o a otros distintos, si diferentes AP deben ofrecer distintos SSID.
Cuéntenos su número de AP, si la capa de acceso entre ellos está enrutada, y cuántos SSID necesita, y le ayudaremos a dimensionar correctamente las VLAN y los perfiles.