Un déploiement concret pour le réseau d'un petit magasin — environ 200 appareils Wi-Fi client au pic et une vingtaine d'employés en filaire et Wi-Fi — utilisant un routeur Huawei AR6300 comme passerelle Internet, un switch S5731-S pour les VLAN, le DHCP et le contrôle d'accès, et un contrôleur sans fil AC6605 pour le Wi-Fi visiteurs et employés, mis en service dans l'ordre qui évite vraiment de refaire le travail : VLAN d'abord, puis la passerelle, puis le DHCP, puis le Wi-Fi.
Par Yuwen Zhang (Atlas), fondateur d'AtlasCommTech — 13 ans de déploiements de réseaux opérateurs et d'entreprise · Mis à jour en juillet 2026
Se tromper dans cet ordre oblige généralement à retoucher chaque appareil de la chaîne au moins une fois.
Il s'agit d'un déploiement de petit magasin à trois appareils : un routeur Huawei AR6300 comme passerelle Internet, un switch S5731-S assurant le VLAN, le DHCP et le contrôle d'accès, et un contrôleur sans fil AC6605 exécutant deux SSID distincts — un pour les clients, un pour le personnel — sur un ensemble de points d'accès AP6050DN. Il est dimensionné pour un magasin avec un pic Wi-Fi client d'environ 200 appareils et une vingtaine d'employés en filaire et Wi-Fi combinés — une échelle suffisante pour que « brancher et configurer au fil de l'eau » produise fiablement du retravail.
Voici la configuration dans l'ordre qui évite ce retravail — VLAN, puis passerelle, puis DHCP, puis Wi-Fi — avec la CLI tirée directement des fichiers de configuration sous-jacents, cinq pièges dont dépend discrètement cette configuration exacte, et comment confirmer réellement que chaque élément fonctionne plutôt que de le supposer.
Une passerelle, un switch, un contrôleur sans fil — six VLAN entre eux.
Les légendes du schéma restent en anglais pour la clarté technique.
Plan des VLAN
| VLAN | Rôle | Remarques |
|---|---|---|
| VLAN100 | Liaison AC / gestion | Le VLAN de gestion sans fil de l'AC — aussi celui utilisé par le switch pour dialoguer avec l'AC. |
| VLAN102 | VLAN des points d'accès | Le VLAN où se trouvent les AP6050DN ; l'option DHCP 43 y indique l'AC à chaque AP. |
| VLAN103 | Liaison montante switch-routeur | Transporte le trafic entre le switch S5731-S et la passerelle AR6300. |
| VLAN2000 | Accès sans fil invités | Wi-Fi client, authentifié par portail, débit limité par client. |
| VLAN2100 | Accès sans fil employés | Wi-Fi employés, authentifié WPA-WPA2, sans limite de débit. |
| VLAN2200 | Accès filaire employés | Le poste de travail filaire de cet exemple. |
Adressage
| Interface | Adresse | Rôle |
|---|---|---|
| AR6300 Dialer1 (WAN) | Négociée par PPPoE | Interface côté Internet ; l'adresse provient du FAI. |
| AR6300 Vlanif1 | 10.103.1.2/24 | Passerelle côté LAN face au switch. |
| S5731-S Vlanif100 | 10.100.1.1/24 | Passerelle du VLAN AC / gestion. |
| S5731-S Vlanif102 | 10.102.1.1/24 | Passerelle + DHCP du VLAN des AP. |
| S5731-S Vlanif103 | 10.103.1.1/24 | Liaison montante vers la passerelle AR6300. |
| S5731-S Vlanif2000 | 192.168.200.1/24 | Passerelle + DHCP du Wi-Fi invités. |
| S5731-S Vlanif2100 | 192.168.210.1/24 | Passerelle + DHCP du Wi-Fi employés. |
| S5731-S Vlanif2200 | 192.168.220.1/24 | Passerelle + DHCP du poste filaire. |
| AC6605 Vlanif100 | 10.100.1.2/24 | L'adresse de gestion / source propre de l'AC. |
Appareils et versions logicielles de cet exemple
| Appareil | Rôle | Version logicielle |
|---|---|---|
| AR6300 | Passerelle Internet | V300R019C10 |
| S5731-S | Switch d'accès / d'agrégation | V200R019C10 |
| AC6605 | Contrôleur sans fil | V200R019C10 |
| AP6050DN | Point d'accès (×9) | V200R019C00 |
Chaque étape ci-dessous ne fonctionne que parce que la précédente est déjà en place — voilà pourquoi l'ordre compte.
Chaque VLAN de ce déploiement est créé et reçoit son adresse VLANIF sur le switch S5731-S avant tout raccordement en trunk vers l'AC ou routage vers la passerelle AR6300.
[S5731-S] vlan batch 100 102 to 103 2000 2100 2200
#
interface Vlanif100
ip address 10.100.1.1 255.255.255.0
#
interface Vlanif102
ip address 10.102.1.1 255.255.255.0
#
interface Vlanif103
ip address 10.103.1.1 255.255.255.0
AR6300 est le seul appareil de cette conception à dialoguer directement avec Internet. Il se connecte par PPPoE, applique la NAT sortante pour que chaque VLAN privé partage cette adresse publique unique, et porte une route statique vers chaque VLAN situé derrière le switch.
#
acl name GigabitEthernet0/0/0 2999
rule 5 permit
#
interface Dialer1
link-protocol ppp
ppp chap user admin
ppp ipcp dns admit-any
ppp ipcp dns request
ip address ppp-negotiate
dialer user arweb
dialer bundle 1
dialer number 1 autodial
dialer-group 1
nat outbound 2999
#
interface Vlanif1
ip address 10.103.1.2 255.255.255.0
#
interface GigabitEthernet0/0/0
pppoe-client dial-bundle-number 1
#
interface GigabitEthernet0/0/2
portswitch
#
ip route-static 0.0.0.0 0.0.0.0 Dialer1
ip route-static 10.102.1.0 255.255.255.0 10.103.1.1
ip route-static 192.168.200.0 255.255.255.0 10.103.1.1
ip route-static 192.168.210.0 255.255.255.0 10.103.1.1
ip route-static 192.168.220.0 255.255.255.0 10.103.1.1
Les lignes de mot de passe chiffré CHAP/PAP PPP et le bloc dialer-rule sont omis de cet extrait — définissez vos propres identifiants PPPoE et dialer-rule 1 ip permit comme d'habitude.
C'est le switch, pas le routeur, qui distribue les adresses sur chaque VLAN où un client peut réellement se trouver : le VLAN des AP, les deux VLAN sans fil, et le VLAN filaire.
[S5731-S] dhcp enable
#
interface Vlanif102
dhcp select interface
dhcp server dns-list 114.114.114.114
dhcp server option 43 sub-option 3 ascii 10.100.1.2
#
interface Vlanif2000
ip address 192.168.200.1 255.255.255.0
dhcp select interface
dhcp server dns-list 114.114.114.114
#
interface Vlanif2100
ip address 192.168.210.1 255.255.255.0
dhcp select interface
dhcp server dns-list 114.114.114.114
#
interface Vlanif2200
ip address 192.168.220.1 255.255.255.0
dhcp select interface
dhcp server dns-list 114.114.114.114
AC6605 exécute deux SSID sur le même ensemble de points d'accès : guest, authentifié par portail et à débit limité, et employee, authentifié WPA-WPA2 sans limite de débit.
[AC6605] portal local-server ip 10.100.1.3
[AC6605] portal local-server url 10.100.1.3
[AC6605] portal local-server https ssl-policy default_policy port 20000
#
[AC6605] authentication-profile name guest
[AC6605-authentication-profile-guest] portal-access-profile guest
[AC6605-authentication-profile-guest] authentication-scheme guest
#
[AC6605] portal-access-profile name guest
[AC6605-portal-access-profile-guest] portal local-server enable
#
wlan
traffic-profile name guest
rate-limit client up 1000
rate-limit client down 2000
security-profile name guest
security-profile name employee
security wpa-wpa2 psk pass-phrase Example@123 aes-tkip
ssid-profile name guest
ssid guest
ssid-profile name employee
ssid employee
vap-profile name guest
service-vlan vlan-id 2000
ssid-profile guest
security-profile guest
traffic-profile guest
authentication-profile guest
vap-profile name employee
service-vlan vlan-id 2100
ssid-profile employee
security-profile employee
La phrase de passe WPA-WPA2 affichée est celle utilisée par l'exemple source lui-même — définissez toujours votre propre phrase de passe unique.
Chacun de ces pièges tient dans une seule ligne de la configuration ci-dessus — facile à manquer, coûteux à déboguer à l'aveugle.
SYMPTÔMELes clients sans fil s'associent normalement, mais les appareils atterrissent sur des VLAN inattendus, ou un AP ne se stabilise pas sur le VLAN prévu.
CAUSEPar défaut, un port trunk de switch Huawei autorise le VLAN 1 et le traite comme VLAN natif. Laissé par défaut, le trafic non balisé — et tout ce qui correspond au VLAN 1 — transite sur chaque trunk face à un AP ou à l'AC, juste à côté des VLAN que vous avez délibérément isolés.
CORRECTIFChaque trunk face à un AP ou à l'AC dans ce déploiement retire explicitement le VLAN 1 et définit à la fois un PVID et une liste explicite de VLAN autorisés.
[S5731-S-GigabitEthernet0/0/1] port link-type trunk
[S5731-S-GigabitEthernet0/0/1] port trunk pvid vlan 102
[S5731-S-GigabitEthernet0/0/1] undo port trunk allow-pass vlan 1
[S5731-S-GigabitEthernet0/0/1] port trunk allow-pass vlan 102 2000
SYMPTÔMEUn AP démarre sur le VLAN des AP, obtient une adresse IP, mais ne s'enregistre jamais auprès de l'AC — il reste simplement là.
CAUSEL'AP et l'AC (Vlanif100, 10.100.1.2) se trouvent sur des VLAN et sous-réseaux différents, donc l'AP n'a aucun moyen de découvrir l'adresse de l'AC par simple diffusion — cette adresse doit lui être transmise dans la réponse DHCP.
CORRECTIFLe pool DHCP desservant le VLAN des AP porte l'adresse de l'AC dans l'option DHCP 43, sous-option 3, afin que chaque AP la reçoive automatiquement dès qu'il obtient une adresse IP.
[S5731-S-Vlanif102] dhcp select interface
[S5731-S-Vlanif102] dhcp server dns-list 114.114.114.114
[S5731-S-Vlanif102] dhcp server option 43 sub-option 3 ascii 10.100.1.2
SYMPTÔMEUne ACL est ajoutée au port trunk transportant le trafic invités, en espérant bloquer le trafic invités-employés — et elle ne se comporte pas comme le ferait normalement une ACL d'interface.
CAUSEDans cette conception, l'isolation des invités est appliquée en liant l'ACL au VLAN 2000 lui-même, pas à une interface physique — elle doit intercepter le trafic invités quel que soit le port physique par lequel l'appareil invité s'est associé.
CORRECTIFDéfinissez les règles deny dans une ACL nommée, puis liez-la avec traffic-filter vlan 2000 inbound — pas sur une seule interface GigabitEthernet.
[S5731-S] acl name vlan2000 3999
[S5731-S-acl4-advance-vlan2000] rule 5 deny ip source 192.168.200.0 0.0.0.255 destination 192.168.220.0 0.0.0.255
[S5731-S-acl4-advance-vlan2000] rule 10 deny ip source 192.168.200.0 0.0.0.255 destination 192.168.210.0 0.0.0.255
[S5731-S] traffic-filter vlan 2000 inbound acl name vlan2000
SYMPTÔMELes appareils invités s'associent au SSID guest et obtiennent une adresse IP, mais la page de connexion du portail n'apparaît jamais — la connexion semble bloquée avant l'authentification.
CAUSEUn appareil invité non authentifié doit toujours résoudre le DNS avant de pouvoir être redirigé vers la page du portail, donc le modèle free-rule autorise explicitement l'accès à l'adresse du serveur DNS avant authentification. Si l'adresse DNS du pool DHCP est modifiée sans mettre à jour cette règle, les deux se désynchronisent et la redirection échoue silencieusement.
CORRECTIFVeillez à ce que l'adresse de destination free-rule et l'adresse du serveur DNS attribuée par DHCP restent la même IP — 114.114.114.114 dans cet exemple — chaque fois que l'une des deux change.
[AC6605] free-rule-template name default_free_rule
[AC6605-free-rule-default_free_rule] free-rule 1 destination ip 114.114.114.114 mask 255.255.255.255
SYMPTÔMEEn lisant pour la première fois le schéma AAA du profil d'authentification invités, on croirait que le Wi-Fi invités n'a aucune authentification — pourtant les utilisateurs voient toujours une page de connexion/avis.
CAUSEauthentication-mode none indique au schéma AAA de ne pas superposer une authentification 802.1X ou par adresse MAC à ce qui se passe déjà — cela ne signifie pas non authentifié. Le véritable défi d'authentification du trafic invités est entièrement géré par le profil Portal référencé dans le même authentication-profile.
CORRECTIFLisez authentication-scheme et portal-access-profile ensemble, pas authentication-scheme isolément, avant de conclure qu'un SSID est ou non authentifié.
[AC6605] aaa
[AC6605-aaa] authentication-scheme guest
[AC6605-aaa-authen-guest] authentication-mode none
« Connecté » sur l'icône Wi-Fi d'un téléphone n'est pas la même chose que « sur le bon VLAN, derrière la bonne ACL ».
Si un AP n'apparaît jamais du tout sur l'AC, les deux premières choses à vérifier sont toujours les mêmes : la route AP-vers-AC est-elle réellement joignable à travers VLAN100/VLAN102, et le bail DHCP de l'AP porte-t-il réellement l'option 43 avec la véritable adresse de l'AC.
Les questions qui reviennent le plus une fois que les ingénieurs essaient réellement de reproduire ce déploiement.
Cette conception place un AC6605 dédié dans la pile précisément parce que ses 9 unités AP6050DN se trouvent sur le VLAN102 tandis que l'AC se trouve sur le VLAN100 — une frontière L3 routée entre eux. Dès que les AP dépassent une poignée et s'enregistrent sur un réseau routé plutôt qu'un seul VLAN plat, un contrôleur se justifie ; une installation Wi-Fi plus petite sur un seul VLAN pourrait ne pas en avoir besoin.
Dans cette conception, le switch S5731-S est le serveur DHCP pour Vlanif102 (AP), Vlanif2000 (invités), Vlanif2100 (Wi-Fi employés) et Vlanif2200 (filaire employés) — le routeur AR6300 ne gère que la NAT et le PPPoE et transmet une route par défaut. Centraliser le DHCP sur le switch garde chaque pool d'adresses juste à côté de la passerelle de couche 3 qui le sert réellement.
L'ACL nommée vlan2000 (règles 5 et 10, toutes deux deny) est liée en entrée sur le VLAN 2000, bloquant le trafic invités vers Wi-Fi employés et invités vers filaire employés, tandis que la route par défaut via AR6300 laisse toujours le trafic invités atteindre Internet.
VLAN2200, avec sa propre passerelle VLANIF dédiée et sa portée DHCP, sur un simple port d'accès (pas un trunk) face au poste de travail — gardé séparé de tous les VLAN sans fil de la conception.
Ce déploiement exact est dimensionné pour environ 200 appareils Wi-Fi invités au pic, une vingtaine d'employés, et 9 points d'accès sur un seul AC. Un site nettement plus grand — plus d'AP, plus de switches, contrôleurs redondants — commence à ressembler à une conception de campus complète plutôt qu'à une variante de ce déploiement de magasin ; voir les conceptions de solutions associées ci-dessous.
Cette note s'appuie sur un exemple validé : une seule passerelle AR6300, un seul switch S5731-S et un seul contrôleur AC6605 desservant neuf points d'accès AP6050DN, dimensionné pour un magasin avec un pic Wi-Fi client d'environ 200 appareils et une vingtaine d'employés. Un magasin plus grand, plusieurs switches d'agrégation, un contrôleur redondant, du 802.1X à la place d'une phrase de passe WPA-WPA2 partagée, ou une liaison WAN filaire à la place du PPPoE changent chacun suffisamment de détails pour mériter leur propre configuration, pas une variante greffée sur celle-ci.
Routeur, switch ou contrôleur sans fil — dites-nous quel appareil et ce que vous observez, et nous vous aiderons à avancer.