Accueil / Notes techniques / Configuration de déploiement WLAN

Déploiement WLAN à partir de zéro : configuration de l'AC, mise en service des AP et activation du SSID

Une mise en service WLAN Huawei à partir de zéro sur un AC et un AP FIT : initialisation des services de gestion et DHCP de l'AC, mise en ligne de l'AP via la découverte de couche 2 ou le relais DHCP avec l'option 43 à travers une couche d'accès routée, choix entre transfert direct ou par tunnel, création du SSID et du profil de sécurité, et la commande qui confirme que l'AP a bien rejoint avant de considérer le travail terminé.

By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026

De zéro au premier client : pourquoi l'ordre compte

Cinq étapes, dans un ordre qui n'a rien d'arbitraire — si la mise en service de l'AP échoue, rien en aval ne fonctionne.

Un déploiement WLAN basé sur un AC Huawei (WAC) et des AP FIT n'est pas une seule étape de configuration, mais une séquence où chaque étape dépend de la précédente. L'AC a besoin de son VLAN de gestion, de son service DHCP et de son interface source CAPWAP en place avant même qu'un AP puisse le découvrir — et tant qu'un AP n'apparaît pas à l'état normal (nor), aucun SSID, VLAN ou profil de sécurité qui lui est lié ne fait quoi que ce soit. Si vous vous trompez de méthode de mise en service pour la topologie en face de vous — la découverte par diffusion de couche 2 alors que la couche d'accès est en réalité routée, par exemple — l'AP n'apparaît tout simplement jamais.

Voici la configuration sur laquelle ce billet s'appuie — un AC Huawei (WAC) avec un AP FIT directement connecté derrière un commutateur d'accès PoE, mis en service via la découverte de couche 2, ainsi que la variante relais DHCP avec l'option 43 pour le cas où les AP se trouveraient derrière une couche d'accès routée (couche 3) — jusqu'au SSID, au profil de sécurité et à la commande de vérification qui confirme qu'un AP a bien rejoint avant de faire confiance à quoi que ce soit d'autre.

Topologie et adressage

Un AC, un commutateur d'accès PoE, un AP FIT — le trafic de gestion et de service est réparti sur des VLAN distincts dès le premier port trunk.

STA AP (FIT) SSID employee trunk VLAN 2,3 Access Switch PoE · PVID 2 trunk VLAN 2,3 AC (WAC) CAPWAP + DHCP + SSID / security VLAN 10 Egress Router (AR) Internet

Les légendes du schéma restent en anglais pour la clarté technique.

Adressage

ÉlémentValeur (cet exemple)
VLAN de gestion des AP 2 — passerelle sur l'AC192.168.2.0/24 · Vlanif2 = 192.168.2.1
VLAN de service sans fil 3 — SSID employee192.168.3.0/24 · Vlanif3 = 192.168.3.1
Interface source du tunnel CAPWAP sur l'ACVlanif2
Interconnexion AC ↔ routeur de sortie — VLAN 10AC 192.168.10.2 · router 192.168.10.1
Port du commutateur d'accès face à l'APTrunk, PVID 2, allow VLAN 2 & 3

Découverte de l'AP — deux façons d'atteindre le même AC

MéthodeQuand c'est le bon choix
Découverte en connexion directe de couche 2L'AP diffuse pour trouver l'AC sur son propre VLAN de gestion — pas de relais DHCP, pas d'option 43. Fonctionne lorsque l'AP se trouve directement derrière l'AC ou un simple commutateur d'accès de couche 2 dans le même domaine de diffusion.
Relais DHCP + option 43Un commutateur d'agrégation relaie la requête DHCP de l'AP vers le pool d'adresses propre de l'AC, où la sous-option 3 de l'option 43 transporte l'adresse source CAPWAP de l'AC en ASCII. Nécessaire dès que l'AP et l'AC se trouvent dans des segments de couche 3 différents.

Configuration étape par étape

Cinq étapes : VLAN et trunking, DHCP et interface source CAPWAP, authentification de l'AP, profil SSID/sécurité/VAP avec son mode de transfert, et route de sortie.

  1. Configurez les VLAN de gestion et de service de l'AC, faites-les transiter en trunk vers le port du commutateur d'accès derrière lequel se trouve l'AP, et réglez le PVID de ce port sur le VLAN de gestion.
  2. Activez le DHCP sur l'AC, adressez les interfaces des VLAN de gestion et de service, et définissez l'interface source CAPWAP — c'est aussi à ce moment que la PSK DTLS et les identifiants FIT AP sont provisionnés pour la première fois.
  3. Définissez le mode d'authentification de l'AP — no-auth pour une mise en service rapide, authentification MAC ou SN une fois le site en production — et confirmez que l'AP atteint l'état normal (nor) avant toute autre chose.
  4. Construisez le profil de sécurité, le profil SSID et le profil VAP pour le service sans fil, en décidant si le trafic est transféré directement au niveau de la couche d'accès (par défaut) ou tunnelisé vers l'AC.
  5. Liez le profil VAP au groupe d'AP et aux radios, puis routez la liaison montante de l'AC vers la passerelle de sortie.
<WAC> system-view
// switch from user view to system view
[WAC] vlan batch 2 3
// create the planned management VLAN and service VLAN
[WAC] interface ge 0/0/2
// enter the physical interface facing the AP
[WAC-GE0/0/2] port link-type trunk
[WAC-GE0/0/2] port trunk pvid vlan 2
// set the port's default VLAN to the AP management VLAN
[WAC-GE0/0/2] port trunk allow-pass vlan 2 3
// allow both the management and service VLANs through
[WAC-GE0/0/2] quit
[WAC] dhcp enable
[WAC] interface vlanif 2
[WAC-Vlanif2] ip address 192.168.2.1 255.255.255.0
[WAC-Vlanif2] dhcp select interface
// enable interface-based DHCP for the AP management segment
[WAC-Vlanif2] quit
[WAC] interface vlanif 3
[WAC-Vlanif3] ip address 192.168.3.1 255.255.255.0
[WAC-Vlanif3] dhcp select interface
[WAC-Vlanif3] dhcp server dns-list 114.114.114.114
[WAC-Vlanif3] quit
[WAC] capwap source interface vlanif 2
// this triggers a one-time prompt for the DTLS PSK, the FIT AP username/password,
// and the offline-management VAP PSK — all required before the source interface is accepted
Set the DTLS PSK(contains 8-32 plain-text characters...):
Confirm PSK:
Set the user name for FIT APs(...):admin
Set the password for FIT APs(...):
Confirm password:
Set the PSK of the global offline management VAP(...):
Confirm PSK:
Warning: Ensure that the management VLAN and service VLAN are different. Otherwise, services may
be interrupted.
Warning: Before an added device goes online for the first time, enable DTLS no-auth if it runs a
version earlier than V200R021C00 or enable DTLS certificate-mandatory-match if it runs
V200R021C00 or later.
[WAC] capwap dtls no-auth enable
// lets a brand-new AP join before it has DTLS credentials — disable this again once confirmed
Warning: This operation allows for device access in non-DTLS encryption mode even when DTLS is
enabled and brings security risks. Continue? [Y/N]:y
[WAC] wlan
[WAC-wlan] ap auth-mode no-auth
// simplest bring-up mode: any AP reaching the AC on this VLAN joins automatically
[WAC-wlan] display ap all
// State = nor confirms the AP joined normally
Total AP information:
nor : normal           [1]
----------------------------------------------------------------------------------------------------
ID MAC              Name Group           IP           Type               State STA Uptime  ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx     nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------
[WAC-wlan] security-profile name employee
[WAC-wlan-sec-prof-employee] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
[WAC-wlan-sec-prof-employee] quit
[WAC-wlan] ssid-profile name employee
[WAC-wlan-ssid-prof-employee] ssid employee
[WAC-wlan-ssid-prof-employee] quit
[WAC-wlan] vap-profile name employee
[WAC-wlan-vap-prof-employee] security-profile employee
[WAC-wlan-vap-prof-employee] ssid-profile employee
[WAC-wlan-vap-prof-employee] service-vlan vlan-id 3
// no forward-mode line here means direct forwarding — the default
[WAC-wlan-vap-prof-employee] quit
[WAC-wlan] ap-group name default
[WAC-wlan-ap-group-default] vap-profile employee wlan 1 radio all
[WAC-wlan-ap-group-default] quit
[WAC-wlan] quit
[WAC] vlan batch 10
[WAC] interface ge 0/0/1
// port facing the egress router
[WAC-GE0/0/1] port link-type access
[WAC-GE0/0/1] port default vlan 10
[WAC-GE0/0/1] quit
[WAC] interface vlanif 10
[WAC-Vlanif10] ip address 192.168.10.2 255.255.255.0
[WAC-Vlanif10] quit
[WAC] ip route-static 0.0.0.0 0.0.0.0 192.168.10.1
[WAC] return

Mise en service des AP à travers une couche d'accès routée : relais DHCP et option 43

Lorsqu'un commutateur d'agrégation se trouve entre l'AP et l'AC, la simple découverte par diffusion de couche 2 ne peut pas atteindre l'AC — c'est l'option 43 qui indique à l'AP où chercher à la place.

  1. Configurez le commutateur d'agrégation comme relais DHCP pour la requête d'adresse de l'AP, en le pointant vers le service DHCP propre de l'AC.
  2. Sur l'AC, créez un pool d'adresses IP global pour les AP et ajoutez une entrée de sous-option 3 de l'option 43 transportant l'adresse source CAPWAP de l'AC en ASCII — c'est ce qui remplace la découverte par diffusion de couche 2.
  3. Excluez l'adresse d'interconnexion propre de l'AC de ce même pool, afin qu'elle ne soit jamais attribuée par erreur à un AP.
<L3> system-view
// aggregation switch, relaying AP DHCP requests toward the AC
[L3] interface vlanif 2
[L3-Vlanif2] dhcp select relay
[L3-Vlanif2] dhcp relay server-ip 192.168.20.2
// 192.168.20.2 is the AC's own interconnect address
[L3-Vlanif2] quit

<WAC> system-view
[WAC] dhcp enable
[WAC] ip pool ap
// global address pool serving AP requests relayed from the aggregation switch
[WAC-ip-pool-ap] network 192.168.2.0 mask 255.255.255.0
[WAC-ip-pool-ap] gateway-list 192.168.2.1
[WAC-ip-pool-ap] option 43 sub-option 3 ascii 192.168.20.2
// sub-option 3, ASCII — this is the AC's CAPWAP source address, in place of Layer 2 discovery
[WAC-ip-pool-ap] quit
[WAC] capwap source interface vlanif 20

La variante avec relais DHCP utilise les mêmes étapes d'authentification de l'AP, de SSID et de profil VAP présentées ci-dessus — l'option 43 change uniquement la façon dont l'AP trouve l'AC au départ.

5 pièges de configuration

Ceux qui transforment une mise en service WLAN d'une journée en une demi-journée passée à fixer un AP qui n'atteint jamais l'état nor.

1. Le mode no-auth DTLS est une béquille pour la mise en service, pas un réglage permanent

SYMPTOMLa configuration de l'interface source CAPWAP vous guide immédiatement à travers une PSK DTLS, un nom d'utilisateur et un mot de passe FIT AP, et une PSK de VAP de gestion hors ligne — sautez l'une de ces étapes et l'AC ne terminera pas la commande.

CAUSEL'AC active par défaut le chiffrement DTLS sur le tunnel de contrôle CAPWAP. Un AP tout neuf n'a pas encore d'identifiants de sécurité, il ne peut donc pas terminer seul une négociation chiffrée en DTLS — il a besoin d'une fenêtre non authentifiée juste assez longue pour les recevoir.

FIXActivez capwap dtls no-auth enable pour laisser le premier AP rejoindre, confirmez qu'il atteint l'état nor, puis exécutez undo capwap dtls no-auth enable — le laisser activé après la mise en production accepte n'importe quel AP en mode non-DTLS, exactement le risque que signale l'avertissement de la configuration source elle-même.

[WAC] capwap dtls no-auth enable
Warning: This operation allows for device access in non-DTLS encryption mode even when DTLS is
enabled and brings security risks. Continue? [Y/N]:y

2. ap auth-mode no-auth vous met en ligne rapidement — et laisse la porte ouverte

SYMPTOMLe premier AP rejoint et affiche l'état nor quelques instants après avoir été connecté — pas de liste MAC, pas de liste SN, rien de configuré par appareil.

CAUSELe mode no-auth permet à tout AP capable d'atteindre l'AC via le VLAN de gestion de rejoindre automatiquement. Il n'y a aucune vérification sur l'identité physique réelle de l'AP.

FIXUtilisez no-auth pour la mise en service initiale dans un environnement contrôlé, puis passez à l'authentification par adresse MAC ou par SN avant que le réseau ne soit mis en production dans un endroit que vous ne contrôlez pas physiquement.

3. Le VLAN de gestion et le VLAN de service ne peuvent pas être identiques

SYMPTOMLe service sans fil s'interrompt ou la gestion de l'AP devient instable par intermittence après l'ajout du VLAN d'un nouveau SSID sur le même trunk.

CAUSEL'étape de configuration de la source CAPWAP de l'AC lui-même avertit directement à ce sujet : le VLAN de gestion et le VLAN de service doivent être différents, sinon les services peuvent être interrompus. Mélanger les trames de contrôle CAPWAP avec les données normales des clients sans fil sur un seul VLAN en est exactement la cause.

FIXGardez la gestion des AP sur son propre VLAN (VLAN 2 dans cet exemple) et donnez à chaque service sans fil son propre VLAN distinct.

4. L'option 43 doit être exactement la bonne sous-option, en ASCII

SYMPTOMUn AP situé derrière une couche d'accès routée obtient une adresse IP via DHCP mais ne découvre jamais l'AC — il reste simplement là, sans jamais atteindre l'état nor.

CAUSELe relais DHCP seul ne fait qu'attribuer une adresse à l'AP ; il n'indique pas à l'AP où se trouve l'adresse source CAPWAP de l'AC. Cela doit transiter à l'intérieur de l'option 43, précisément la sous-option 3, sous forme de chaîne ASCII de l'IP source de l'AC. Si le numéro de sous-option ou l'encodage est erroné, l'AP n'en tire rien d'exploitable.

FIXConfigurez-le exactement sous la forme option 43 sub-option 3 ascii dans le pool IP de l'AP sur l'AC, en correspondance avec le server-ip du relais DHCP pointant vers ce même AC.

5. Oublier d'exclure l'adresse d'interconnexion du pool DHCP de l'AP

SYMPTOMDans la variante avec relais DHCP, un AP échoue occasionnellement à obtenir une adresse utilisable, ou un conflit d'adresse apparaît sur le segment de gestion.

CAUSEL'interface d'interconnexion entre le commutateur d'agrégation et l'AC se trouve dans le même VLAN de gestion que les AP. Si cette adresse n'est pas exclue du pool servant les AP, elle peut finir par être attribuée à l'un d'eux.

FIXExcluez-la explicitement, exactement comme le fait la configuration source : dhcp server excluded-ip-address .

Conceptions de solutions connexes

Comment confirmer que ça fonctionne réellement

L'état nor dans display ap all est nécessaire mais pas suffisant — confirmez également qu'un vrai client peut réellement obtenir une IP et accéder au réseau.

  1. Exécutez display ap all sur l'AC. La colonne State doit indiquer nor pour l'AP configuré ci-dessus — cela confirme qu'il a rejoint et que CAPWAP est actif, quelle que soit la méthode de découverte utilisée.
  2. Vérifiez la colonne IP dans cette même sortie — elle doit afficher une adresse issue du pool du VLAN de gestion (ou du pool global d'AP de l'AC, dans la variante avec relais DHCP), confirmant que l'AP a bien atteint le bon service DHCP.
  3. Connectez un appareil client au SSID configuré et confirmez qu'il reçoit une adresse issue du VLAN de service sans fil et peut accéder au réseau — display ap all confirme l'AP, pas le SSID réellement expérimenté par une personne.
[WAC-wlan] display ap all
Total AP information:
nor : normal           [1]
ExtraInfo : Extra information
P : insufficient power supply
Total: 1
----------------------------------------------------------------------------------------------------
ID MAC              Name Group           IP           Type               State STA Uptime  ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx     nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------

Limites honnêtes de cette note

Limites honnêtes de cette note

Cette note s'appuie sur un déploiement AC + AP FIT directement connecté via découverte de couche 2 avec transfert direct, ainsi que sur la variante relais DHCP avec option 43 pour une couche d'accès routée. Elle ne couvre pas l'architecture distribuée agile (RU + AP central), les pools de VLAN, les VLAN de gestion multiples, ni ce qui se passe une fois que les clients doivent itinérer de façon transparente entre plusieurs AP — c'est couvert dans notre note sur la configuration de l'itinérance WLAN. Si vous déployez seulement un ou deux points d'accès sans contrôleur AC dédié du tout, consultez plutôt notre note sur la mise en place d'un réseau de petit bureau.

Cinq questions qui méritent une réponse

Tirées des mêmes cas de configuration sur lesquels s'appuie cette note.

Quelle est la différence réelle entre la découverte de couche 2 et le relais DHCP avec l'option 43 ?

La découverte de couche 2 est une diffusion au sein du VLAN de gestion propre de l'AP — aucune configuration supplémentaire n'est nécessaire tant que l'AP et l'AC partagent ce domaine de diffusion. Le relais DHCP avec l'option 43 remplace cette diffusion une fois qu'un commutateur d'agrégation s'intercale : le relais fournit une adresse à l'AP, et la sous-option 3 de l'option 43 (en ASCII) lui indique où se trouve réellement l'adresse source CAPWAP de l'AC.

Est-il sûr de laisser ap auth-mode no-auth activé une fois le réseau en production ?

Non. Il est destiné à simplifier la mise en service initiale, pas à rester l'état permanent — les indications de la configuration source elle-même précisent explicitement que cela comporte un risque de sécurité dès que le réseau est accessible par quoi que ce soit hors de votre contrôle, et recommandent plutôt l'authentification par adresse MAC ou par SN une fois la mise en service passée.

Dois-je utiliser le transfert direct ou le transfert par tunnel pour un nouveau WLAN ?

Le transfert direct est le choix par défaut et le plus simple lorsque le trafic d'un AP peut être commuté localement là où il arrive. Le transfert par tunnel (forward-mode tunnel sous le profil VAP) envoie plutôt ce trafic vers l'AC — ce qui importe le plus lorsque l'adresse IP et la session d'un client doivent survivre au déplacement entre des AP situés sur des segments de couche d'accès différents, sujet couvert dans notre note sur la configuration de l'itinérance WLAN.

L'AP n'atteint jamais l'état nor — que faut-il vérifier en premier ?

Dans l'ordre : que l'interface source CAPWAP est effectivement configurée et joignable, que la fenêtre no-auth DTLS est ouverte s'il s'agit d'un AP tout neuf, que le VLAN de gestion est bien en trunk jusqu'à l'AP avec le bon PVID, et — si la couche d'accès est routée — que le relais DHCP et la valeur de la sous-option 3 de l'option 43 sont tous deux corrects.

Un seul AC peut-il servir plusieurs SSID avec des VLAN différents ?

Oui. Chaque SSID dispose de son propre security-profile, ssid-profile et vap-profile, chacun avec son propre service-vlan, tous liés au même ap-group — ou à des groupes différents, si des AP différents doivent proposer des SSID différents.

Vous mettez en service un nouveau WLAN à partir d'un AC et de quelques AP ?

Indiquez-nous votre nombre d'AP, si la couche d'accès entre eux est routée, et combien de SSID il vous faut, et nous vous aiderons à dimensionner correctement les VLAN et les profils.

Contacter un ingénieur sur WhatsApp →

Lecture connexe

Nous n'utilisons des cookies que pour des statistiques anonymes — pas de publicité, pas de suivi intersites.Politique de confidentialité