Accueil / Notes techniques / Mise en place du réseau d'une petite structure

Construire de zéro le réseau d'un petit magasin : routeur, switch et Wi-Fi en une seule passe

Un déploiement concret pour le réseau d'un petit magasin — environ 200 appareils Wi-Fi client au pic et une vingtaine d'employés en filaire et Wi-Fi — utilisant un routeur Huawei AR6300 comme passerelle Internet, un switch S5731-S pour les VLAN, le DHCP et le contrôle d'accès, et un contrôleur sans fil AC6605 pour le Wi-Fi visiteurs et employés, mis en service dans l'ordre qui évite vraiment de refaire le travail : VLAN d'abord, puis la passerelle, puis le DHCP, puis le Wi-Fi.

Par Yuwen Zhang (Atlas), fondateur d'AtlasCommTech — 13 ans de déploiements de réseaux opérateurs et d'entreprise · Mis à jour en juillet 2026

Pourquoi l'ordre des opérations compte

Se tromper dans cet ordre oblige généralement à retoucher chaque appareil de la chaîne au moins une fois.

Il s'agit d'un déploiement de petit magasin à trois appareils : un routeur Huawei AR6300 comme passerelle Internet, un switch S5731-S assurant le VLAN, le DHCP et le contrôle d'accès, et un contrôleur sans fil AC6605 exécutant deux SSID distincts — un pour les clients, un pour le personnel — sur un ensemble de points d'accès AP6050DN. Il est dimensionné pour un magasin avec un pic Wi-Fi client d'environ 200 appareils et une vingtaine d'employés en filaire et Wi-Fi combinés — une échelle suffisante pour que « brancher et configurer au fil de l'eau » produise fiablement du retravail.

Voici la configuration dans l'ordre qui évite ce retravail — VLAN, puis passerelle, puis DHCP, puis Wi-Fi — avec la CLI tirée directement des fichiers de configuration sous-jacents, cinq pièges dont dépend discrètement cette configuration exacte, et comment confirmer réellement que chaque élément fonctionne plutôt que de le supposer.

Topologie et plan de données

Une passerelle, un switch, un contrôleur sans fil — six VLAN entre eux.

Internet AR6300Gateway · NAT + PPPoE S5731-SSwitch · VLANs + DHCP + ACL VLAN103 · 10.103.1.0/24 AC6605Wireless controller VLAN100 9× AP6050DNSSID guest (Portal) · SSID employee (WPA2) Staff wired PCVLAN2200 · 192.168.220.0/24 VLAN2200 Guest: VLAN2000 Staff Wi-Fi: VLAN2100

Les légendes du schéma restent en anglais pour la clarté technique.

Plan des VLAN

VLANRôleRemarques
VLAN100Liaison AC / gestionLe VLAN de gestion sans fil de l'AC — aussi celui utilisé par le switch pour dialoguer avec l'AC.
VLAN102VLAN des points d'accèsLe VLAN où se trouvent les AP6050DN ; l'option DHCP 43 y indique l'AC à chaque AP.
VLAN103Liaison montante switch-routeurTransporte le trafic entre le switch S5731-S et la passerelle AR6300.
VLAN2000Accès sans fil invitésWi-Fi client, authentifié par portail, débit limité par client.
VLAN2100Accès sans fil employésWi-Fi employés, authentifié WPA-WPA2, sans limite de débit.
VLAN2200Accès filaire employésLe poste de travail filaire de cet exemple.

Adressage

InterfaceAdresseRôle
AR6300 Dialer1 (WAN)Négociée par PPPoEInterface côté Internet ; l'adresse provient du FAI.
AR6300 Vlanif110.103.1.2/24Passerelle côté LAN face au switch.
S5731-S Vlanif10010.100.1.1/24Passerelle du VLAN AC / gestion.
S5731-S Vlanif10210.102.1.1/24Passerelle + DHCP du VLAN des AP.
S5731-S Vlanif10310.103.1.1/24Liaison montante vers la passerelle AR6300.
S5731-S Vlanif2000192.168.200.1/24Passerelle + DHCP du Wi-Fi invités.
S5731-S Vlanif2100192.168.210.1/24Passerelle + DHCP du Wi-Fi employés.
S5731-S Vlanif2200192.168.220.1/24Passerelle + DHCP du poste filaire.
AC6605 Vlanif10010.100.1.2/24L'adresse de gestion / source propre de l'AC.

Appareils et versions logicielles de cet exemple

AppareilRôleVersion logicielle
AR6300Passerelle InternetV300R019C10
S5731-SSwitch d'accès / d'agrégationV200R019C10
AC6605Contrôleur sans filV200R019C10
AP6050DNPoint d'accès (×9)V200R019C00

Ordre de configuration : VLAN, passerelle, DHCP, Wi-Fi

Chaque étape ci-dessous ne fonctionne que parce que la précédente est déjà en place — voilà pourquoi l'ordre compte.

  1. Créez d'abord chaque VLAN et son adresse VLANIF sur le switch, avant de raccorder quoi que ce soit en trunk vers l'AC ou routé vers la passerelle.
  2. Activez la passerelle : numérotation PPPoE, NAT sortant, et une route statique vers chaque VLAN situé derrière le switch.
  3. Activez le DHCP sur le switch pour chaque VLAN où se trouve réellement un client — le VLAN des AP, les deux VLAN sans fil, et le VLAN filaire.
  4. Configurez le contrôleur sans fil en dernier : deux SSID, deux méthodes d'authentification, un même ensemble de points d'accès.
  5. Vérifiez que le trafic invités et employés se comporte comme prévu par la conception ACL et authentification, pas seulement que le Wi-Fi « affiche connecté ».

1. Les VLAN d'abord

Chaque VLAN de ce déploiement est créé et reçoit son adresse VLANIF sur le switch S5731-S avant tout raccordement en trunk vers l'AC ou routage vers la passerelle AR6300.

[S5731-S] vlan batch 100 102 to 103 2000 2100 2200
#
interface Vlanif100
 ip address 10.100.1.1 255.255.255.0
#
interface Vlanif102
 ip address 10.102.1.1 255.255.255.0
#
interface Vlanif103
 ip address 10.103.1.1 255.255.255.0

2. La passerelle — PPPoE, NAT et les routes vers chaque VLAN

AR6300 est le seul appareil de cette conception à dialoguer directement avec Internet. Il se connecte par PPPoE, applique la NAT sortante pour que chaque VLAN privé partage cette adresse publique unique, et porte une route statique vers chaque VLAN situé derrière le switch.

#
acl name GigabitEthernet0/0/0 2999
 rule 5 permit
#
interface Dialer1
 link-protocol ppp
 ppp chap user admin
 ppp ipcp dns admit-any
 ppp ipcp dns request
 ip address ppp-negotiate
 dialer user arweb
 dialer bundle 1
 dialer number 1 autodial
 dialer-group 1
 nat outbound 2999
#
interface Vlanif1
 ip address 10.103.1.2 255.255.255.0
#
interface GigabitEthernet0/0/0
 pppoe-client dial-bundle-number 1
#
interface GigabitEthernet0/0/2
 portswitch
#
ip route-static 0.0.0.0 0.0.0.0 Dialer1
ip route-static 10.102.1.0 255.255.255.0 10.103.1.1
ip route-static 192.168.200.0 255.255.255.0 10.103.1.1
ip route-static 192.168.210.0 255.255.255.0 10.103.1.1
ip route-static 192.168.220.0 255.255.255.0 10.103.1.1

Les lignes de mot de passe chiffré CHAP/PAP PPP et le bloc dialer-rule sont omis de cet extrait — définissez vos propres identifiants PPPoE et dialer-rule 1 ip permit comme d'habitude.

3. DHCP — Quatre pools, un seul switch

C'est le switch, pas le routeur, qui distribue les adresses sur chaque VLAN où un client peut réellement se trouver : le VLAN des AP, les deux VLAN sans fil, et le VLAN filaire.

[S5731-S] dhcp enable
#
interface Vlanif102
 dhcp select interface
 dhcp server dns-list 114.114.114.114
 dhcp server option 43 sub-option 3 ascii 10.100.1.2
#
interface Vlanif2000
 ip address 192.168.200.1 255.255.255.0
 dhcp select interface
 dhcp server dns-list 114.114.114.114
#
interface Vlanif2100
 ip address 192.168.210.1 255.255.255.0
 dhcp select interface
 dhcp server dns-list 114.114.114.114
#
interface Vlanif2200
 ip address 192.168.220.1 255.255.255.0
 dhcp select interface
 dhcp server dns-list 114.114.114.114

4. Wi-Fi — Deux SSID, deux méthodes d'authentification

AC6605 exécute deux SSID sur le même ensemble de points d'accès : guest, authentifié par portail et à débit limité, et employee, authentifié WPA-WPA2 sans limite de débit.

[AC6605] portal local-server ip 10.100.1.3
[AC6605] portal local-server url 10.100.1.3
[AC6605] portal local-server https ssl-policy default_policy port 20000
#
[AC6605] authentication-profile name guest
[AC6605-authentication-profile-guest] portal-access-profile guest
[AC6605-authentication-profile-guest] authentication-scheme guest
#
[AC6605] portal-access-profile name guest
[AC6605-portal-access-profile-guest] portal local-server enable
#
wlan
 traffic-profile name guest
  rate-limit client up 1000
  rate-limit client down 2000
 security-profile name guest
 security-profile name employee
  security wpa-wpa2 psk pass-phrase Example@123 aes-tkip
 ssid-profile name guest
  ssid guest
 ssid-profile name employee
  ssid employee
 vap-profile name guest
  service-vlan vlan-id 2000
  ssid-profile guest
  security-profile guest
  traffic-profile guest
  authentication-profile guest
 vap-profile name employee
  service-vlan vlan-id 2100
  ssid-profile employee
  security-profile employee

La phrase de passe WPA-WPA2 affichée est celle utilisée par l'exemple source lui-même — définissez toujours votre propre phrase de passe unique.

5 pièges que cette configuration dissimule réellement

Chacun de ces pièges tient dans une seule ligne de la configuration ci-dessus — facile à manquer, coûteux à déboguer à l'aveugle.

1. Laisser le VLAN 1 autorisé sur un trunk fait basculer chaque port AP dessus

SYMPTÔMELes clients sans fil s'associent normalement, mais les appareils atterrissent sur des VLAN inattendus, ou un AP ne se stabilise pas sur le VLAN prévu.

CAUSEPar défaut, un port trunk de switch Huawei autorise le VLAN 1 et le traite comme VLAN natif. Laissé par défaut, le trafic non balisé — et tout ce qui correspond au VLAN 1 — transite sur chaque trunk face à un AP ou à l'AC, juste à côté des VLAN que vous avez délibérément isolés.

CORRECTIFChaque trunk face à un AP ou à l'AC dans ce déploiement retire explicitement le VLAN 1 et définit à la fois un PVID et une liste explicite de VLAN autorisés.

[S5731-S-GigabitEthernet0/0/1] port link-type trunk
[S5731-S-GigabitEthernet0/0/1] port trunk pvid vlan 102
[S5731-S-GigabitEthernet0/0/1] undo port trunk allow-pass vlan 1
[S5731-S-GigabitEthernet0/0/1] port trunk allow-pass vlan 102 2000

2. Oublier l'option DHCP 43 et l'AP ne trouve jamais le contrôleur

SYMPTÔMEUn AP démarre sur le VLAN des AP, obtient une adresse IP, mais ne s'enregistre jamais auprès de l'AC — il reste simplement là.

CAUSEL'AP et l'AC (Vlanif100, 10.100.1.2) se trouvent sur des VLAN et sous-réseaux différents, donc l'AP n'a aucun moyen de découvrir l'adresse de l'AC par simple diffusion — cette adresse doit lui être transmise dans la réponse DHCP.

CORRECTIFLe pool DHCP desservant le VLAN des AP porte l'adresse de l'AC dans l'option DHCP 43, sous-option 3, afin que chaque AP la reçoive automatiquement dès qu'il obtient une adresse IP.

[S5731-S-Vlanif102] dhcp select interface
[S5731-S-Vlanif102] dhcp server dns-list 114.114.114.114
[S5731-S-Vlanif102] dhcp server option 43 sub-option 3 ascii 10.100.1.2

3. L'isolation des invités repose sur une ACL de VLAN, pas une ACL d'interface

SYMPTÔMEUne ACL est ajoutée au port trunk transportant le trafic invités, en espérant bloquer le trafic invités-employés — et elle ne se comporte pas comme le ferait normalement une ACL d'interface.

CAUSEDans cette conception, l'isolation des invités est appliquée en liant l'ACL au VLAN 2000 lui-même, pas à une interface physique — elle doit intercepter le trafic invités quel que soit le port physique par lequel l'appareil invité s'est associé.

CORRECTIFDéfinissez les règles deny dans une ACL nommée, puis liez-la avec traffic-filter vlan 2000 inbound — pas sur une seule interface GigabitEthernet.

[S5731-S] acl name vlan2000 3999
[S5731-S-acl4-advance-vlan2000] rule 5 deny ip source 192.168.200.0 0.0.0.255 destination 192.168.220.0 0.0.0.255
[S5731-S-acl4-advance-vlan2000] rule 10 deny ip source 192.168.200.0 0.0.0.255 destination 192.168.210.0 0.0.0.255
[S5731-S] traffic-filter vlan 2000 inbound acl name vlan2000

4. La redirection du portail invités dépend d'une ligne facile à oublier de mettre à jour

SYMPTÔMELes appareils invités s'associent au SSID guest et obtiennent une adresse IP, mais la page de connexion du portail n'apparaît jamais — la connexion semble bloquée avant l'authentification.

CAUSEUn appareil invité non authentifié doit toujours résoudre le DNS avant de pouvoir être redirigé vers la page du portail, donc le modèle free-rule autorise explicitement l'accès à l'adresse du serveur DNS avant authentification. Si l'adresse DNS du pool DHCP est modifiée sans mettre à jour cette règle, les deux se désynchronisent et la redirection échoue silencieusement.

CORRECTIFVeillez à ce que l'adresse de destination free-rule et l'adresse du serveur DNS attribuée par DHCP restent la même IP — 114.114.114.114 dans cet exemple — chaque fois que l'une des deux change.

[AC6605] free-rule-template name default_free_rule
[AC6605-free-rule-default_free_rule] free-rule 1 destination ip 114.114.114.114 mask 255.255.255.255

5. « authentication-mode none » ne signifie pas accès libre

SYMPTÔMEEn lisant pour la première fois le schéma AAA du profil d'authentification invités, on croirait que le Wi-Fi invités n'a aucune authentification — pourtant les utilisateurs voient toujours une page de connexion/avis.

CAUSEauthentication-mode none indique au schéma AAA de ne pas superposer une authentification 802.1X ou par adresse MAC à ce qui se passe déjà — cela ne signifie pas non authentifié. Le véritable défi d'authentification du trafic invités est entièrement géré par le profil Portal référencé dans le même authentication-profile.

CORRECTIFLisez authentication-scheme et portal-access-profile ensemble, pas authentication-scheme isolément, avant de conclure qu'un SSID est ou non authentifié.

[AC6605] aaa
[AC6605-aaa] authentication-scheme guest
[AC6605-aaa-authen-guest] authentication-mode none

Comment confirmer que ça fonctionne vraiment

« Connecté » sur l'icône Wi-Fi d'un téléphone n'est pas la même chose que « sur le bon VLAN, derrière la bonne ACL ».

  1. Wi-Fi invités : un appareil client doit trouver un SSID nommé guest, s'y associer, et être guidé par le flux de connexion du portail avant que l'accès Internet ne s'ouvre.
  2. Adressage invités : une fois associé à guest, l'adresse attribuée par DHCP à l'appareil doit se situer dans 192.168.200.0/24 — et un ping depuis cet appareil vers la passerelle Wi-Fi employés (192.168.210.1) doit échouer, confirmant que l'ACL de VLAN bloque bien le trafic.
  3. Wi-Fi employés : un appareil doit trouver le SSID employee, s'y associer avec la phrase de passe WPA-WPA2, obtenir une adresse dans 192.168.210.0/24, et accéder normalement à Internet — sans étape de portail.
  4. Filaire employés : l'unique poste de travail filaire doit obtenir une adresse dans 192.168.220.0/24 et, contrairement au réseau invités, doit pouvoir pinguer la passerelle Wi-Fi employés (192.168.210.1) — confirmant que le filaire et le Wi-Fi employés partagent l'accessibilité pendant que les invités restent clôturés.

Si un AP n'apparaît jamais du tout sur l'AC, les deux premières choses à vérifier sont toujours les mêmes : la route AP-vers-AC est-elle réellement joignable à travers VLAN100/VLAN102, et le bail DHCP de l'AP porte-t-il réellement l'option 43 avec la véritable adresse de l'AC.

Conceptions de solutions associées

FAQ

Les questions qui reviennent le plus une fois que les ingénieurs essaient réellement de reproduire ce déploiement.

Ai-je vraiment besoin d'un contrôleur sans fil dédié pour un magasin de cette taille ?

Cette conception place un AC6605 dédié dans la pile précisément parce que ses 9 unités AP6050DN se trouvent sur le VLAN102 tandis que l'AC se trouve sur le VLAN100 — une frontière L3 routée entre eux. Dès que les AP dépassent une poignée et s'enregistrent sur un réseau routé plutôt qu'un seul VLAN plat, un contrôleur se justifie ; une installation Wi-Fi plus petite sur un seul VLAN pourrait ne pas en avoir besoin.

Pourquoi le switch, et non le routeur, exécute-t-il le DHCP pour chaque VLAN ?

Dans cette conception, le switch S5731-S est le serveur DHCP pour Vlanif102 (AP), Vlanif2000 (invités), Vlanif2100 (Wi-Fi employés) et Vlanif2200 (filaire employés) — le routeur AR6300 ne gère que la NAT et le PPPoE et transmet une route par défaut. Centraliser le DHCP sur le switch garde chaque pool d'adresses juste à côté de la passerelle de couche 3 qui le sert réellement.

Qu'est-ce qui empêche un ordinateur portable invité d'atteindre le poste de travail employé ?

L'ACL nommée vlan2000 (règles 5 et 10, toutes deux deny) est liée en entrée sur le VLAN 2000, bloquant le trafic invités vers Wi-Fi employés et invités vers filaire employés, tandis que la route par défaut via AR6300 laisse toujours le trafic invités atteindre Internet.

Le magasin possède aussi un PC filaire — sur quel VLAN se trouve-t-il ?

VLAN2200, avec sa propre passerelle VLANIF dédiée et sa portée DHCP, sur un simple port d'accès (pas un trunk) face au poste de travail — gardé séparé de tous les VLAN sans fil de la conception.

Ce même modèle à trois appareils peut-il évoluer vers un magasin plus grand avec plus d'AP ?

Ce déploiement exact est dimensionné pour environ 200 appareils Wi-Fi invités au pic, une vingtaine d'employés, et 9 points d'accès sur un seul AC. Un site nettement plus grand — plus d'AP, plus de switches, contrôleurs redondants — commence à ressembler à une conception de campus complète plutôt qu'à une variante de ce déploiement de magasin ; voir les conceptions de solutions associées ci-dessous.

Limites honnêtes de cette note

Cette note s'appuie sur un exemple validé : une seule passerelle AR6300, un seul switch S5731-S et un seul contrôleur AC6605 desservant neuf points d'accès AP6050DN, dimensionné pour un magasin avec un pic Wi-Fi client d'environ 200 appareils et une vingtaine d'employés. Un magasin plus grand, plusieurs switches d'agrégation, un contrôleur redondant, du 802.1X à la place d'une phrase de passe WPA-WPA2 partagée, ou une liaison WAN filaire à la place du PPPoE changent chacun suffisamment de détails pour mériter leur propre configuration, pas une variante greffée sur celle-ci.

Vous construisez quelque chose de similaire et bloqué sur un appareil ?

Routeur, switch ou contrôleur sans fil — dites-nous quel appareil et ce que vous observez, et nous vous aiderons à avancer.

WhatsApp avec un ingénieur →
Nous n'utilisons des cookies que pour des statistiques anonymes — pas de publicité, pas de suivi intersites.Politique de confidentialité