Une mise en service WLAN Huawei à partir de zéro sur un AC et un AP FIT : initialisation des services de gestion et DHCP de l'AC, mise en ligne de l'AP via la découverte de couche 2 ou le relais DHCP avec l'option 43 à travers une couche d'accès routée, choix entre transfert direct ou par tunnel, création du SSID et du profil de sécurité, et la commande qui confirme que l'AP a bien rejoint avant de considérer le travail terminé.
By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026
Cinq étapes, dans un ordre qui n'a rien d'arbitraire — si la mise en service de l'AP échoue, rien en aval ne fonctionne.
Un déploiement WLAN basé sur un AC Huawei (WAC) et des AP FIT n'est pas une seule étape de configuration, mais une séquence où chaque étape dépend de la précédente. L'AC a besoin de son VLAN de gestion, de son service DHCP et de son interface source CAPWAP en place avant même qu'un AP puisse le découvrir — et tant qu'un AP n'apparaît pas à l'état normal (nor), aucun SSID, VLAN ou profil de sécurité qui lui est lié ne fait quoi que ce soit. Si vous vous trompez de méthode de mise en service pour la topologie en face de vous — la découverte par diffusion de couche 2 alors que la couche d'accès est en réalité routée, par exemple — l'AP n'apparaît tout simplement jamais.
Voici la configuration sur laquelle ce billet s'appuie — un AC Huawei (WAC) avec un AP FIT directement connecté derrière un commutateur d'accès PoE, mis en service via la découverte de couche 2, ainsi que la variante relais DHCP avec l'option 43 pour le cas où les AP se trouveraient derrière une couche d'accès routée (couche 3) — jusqu'au SSID, au profil de sécurité et à la commande de vérification qui confirme qu'un AP a bien rejoint avant de faire confiance à quoi que ce soit d'autre.
Un AC, un commutateur d'accès PoE, un AP FIT — le trafic de gestion et de service est réparti sur des VLAN distincts dès le premier port trunk.
Les légendes du schéma restent en anglais pour la clarté technique.
Adressage
| Élément | Valeur (cet exemple) |
|---|---|
| VLAN de gestion des AP 2 — passerelle sur l'AC | 192.168.2.0/24 · Vlanif2 = 192.168.2.1 |
| VLAN de service sans fil 3 — SSID employee | 192.168.3.0/24 · Vlanif3 = 192.168.3.1 |
| Interface source du tunnel CAPWAP sur l'AC | Vlanif2 |
| Interconnexion AC ↔ routeur de sortie — VLAN 10 | AC 192.168.10.2 · router 192.168.10.1 |
| Port du commutateur d'accès face à l'AP | Trunk, PVID 2, allow VLAN 2 & 3 |
Découverte de l'AP — deux façons d'atteindre le même AC
| Méthode | Quand c'est le bon choix |
|---|---|
| Découverte en connexion directe de couche 2 | L'AP diffuse pour trouver l'AC sur son propre VLAN de gestion — pas de relais DHCP, pas d'option 43. Fonctionne lorsque l'AP se trouve directement derrière l'AC ou un simple commutateur d'accès de couche 2 dans le même domaine de diffusion. |
| Relais DHCP + option 43 | Un commutateur d'agrégation relaie la requête DHCP de l'AP vers le pool d'adresses propre de l'AC, où la sous-option 3 de l'option 43 transporte l'adresse source CAPWAP de l'AC en ASCII. Nécessaire dès que l'AP et l'AC se trouvent dans des segments de couche 3 différents. |
Cinq étapes : VLAN et trunking, DHCP et interface source CAPWAP, authentification de l'AP, profil SSID/sécurité/VAP avec son mode de transfert, et route de sortie.
<WAC> system-view
// switch from user view to system view
[WAC] vlan batch 2 3
// create the planned management VLAN and service VLAN
[WAC] interface ge 0/0/2
// enter the physical interface facing the AP
[WAC-GE0/0/2] port link-type trunk
[WAC-GE0/0/2] port trunk pvid vlan 2
// set the port's default VLAN to the AP management VLAN
[WAC-GE0/0/2] port trunk allow-pass vlan 2 3
// allow both the management and service VLANs through
[WAC-GE0/0/2] quit
[WAC] dhcp enable
[WAC] interface vlanif 2
[WAC-Vlanif2] ip address 192.168.2.1 255.255.255.0
[WAC-Vlanif2] dhcp select interface
// enable interface-based DHCP for the AP management segment
[WAC-Vlanif2] quit
[WAC] interface vlanif 3
[WAC-Vlanif3] ip address 192.168.3.1 255.255.255.0
[WAC-Vlanif3] dhcp select interface
[WAC-Vlanif3] dhcp server dns-list 114.114.114.114
[WAC-Vlanif3] quit
[WAC] capwap source interface vlanif 2
// this triggers a one-time prompt for the DTLS PSK, the FIT AP username/password,
// and the offline-management VAP PSK — all required before the source interface is accepted
Set the DTLS PSK(contains 8-32 plain-text characters...):
Confirm PSK:
Set the user name for FIT APs(...):admin
Set the password for FIT APs(...):
Confirm password:
Set the PSK of the global offline management VAP(...):
Confirm PSK:
Warning: Ensure that the management VLAN and service VLAN are different. Otherwise, services may
be interrupted.
Warning: Before an added device goes online for the first time, enable DTLS no-auth if it runs a
version earlier than V200R021C00 or enable DTLS certificate-mandatory-match if it runs
V200R021C00 or later.
[WAC] capwap dtls no-auth enable
// lets a brand-new AP join before it has DTLS credentials — disable this again once confirmed
Warning: This operation allows for device access in non-DTLS encryption mode even when DTLS is
enabled and brings security risks. Continue? [Y/N]:y
[WAC] wlan
[WAC-wlan] ap auth-mode no-auth
// simplest bring-up mode: any AP reaching the AC on this VLAN joins automatically
[WAC-wlan] display ap all
// State = nor confirms the AP joined normally
Total AP information:
nor : normal [1]
----------------------------------------------------------------------------------------------------
ID MAC Name Group IP Type State STA Uptime ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------
[WAC-wlan] security-profile name employee
[WAC-wlan-sec-prof-employee] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
[WAC-wlan-sec-prof-employee] quit
[WAC-wlan] ssid-profile name employee
[WAC-wlan-ssid-prof-employee] ssid employee
[WAC-wlan-ssid-prof-employee] quit
[WAC-wlan] vap-profile name employee
[WAC-wlan-vap-prof-employee] security-profile employee
[WAC-wlan-vap-prof-employee] ssid-profile employee
[WAC-wlan-vap-prof-employee] service-vlan vlan-id 3
// no forward-mode line here means direct forwarding — the default
[WAC-wlan-vap-prof-employee] quit
[WAC-wlan] ap-group name default
[WAC-wlan-ap-group-default] vap-profile employee wlan 1 radio all
[WAC-wlan-ap-group-default] quit
[WAC-wlan] quit
[WAC] vlan batch 10
[WAC] interface ge 0/0/1
// port facing the egress router
[WAC-GE0/0/1] port link-type access
[WAC-GE0/0/1] port default vlan 10
[WAC-GE0/0/1] quit
[WAC] interface vlanif 10
[WAC-Vlanif10] ip address 192.168.10.2 255.255.255.0
[WAC-Vlanif10] quit
[WAC] ip route-static 0.0.0.0 0.0.0.0 192.168.10.1
[WAC] return
Lorsqu'un commutateur d'agrégation se trouve entre l'AP et l'AC, la simple découverte par diffusion de couche 2 ne peut pas atteindre l'AC — c'est l'option 43 qui indique à l'AP où chercher à la place.
<L3> system-view
// aggregation switch, relaying AP DHCP requests toward the AC
[L3] interface vlanif 2
[L3-Vlanif2] dhcp select relay
[L3-Vlanif2] dhcp relay server-ip 192.168.20.2
// 192.168.20.2 is the AC's own interconnect address
[L3-Vlanif2] quit
<WAC> system-view
[WAC] dhcp enable
[WAC] ip pool ap
// global address pool serving AP requests relayed from the aggregation switch
[WAC-ip-pool-ap] network 192.168.2.0 mask 255.255.255.0
[WAC-ip-pool-ap] gateway-list 192.168.2.1
[WAC-ip-pool-ap] option 43 sub-option 3 ascii 192.168.20.2
// sub-option 3, ASCII — this is the AC's CAPWAP source address, in place of Layer 2 discovery
[WAC-ip-pool-ap] quit
[WAC] capwap source interface vlanif 20
La variante avec relais DHCP utilise les mêmes étapes d'authentification de l'AP, de SSID et de profil VAP présentées ci-dessus — l'option 43 change uniquement la façon dont l'AP trouve l'AC au départ.
Ceux qui transforment une mise en service WLAN d'une journée en une demi-journée passée à fixer un AP qui n'atteint jamais l'état nor.
SYMPTOMLa configuration de l'interface source CAPWAP vous guide immédiatement à travers une PSK DTLS, un nom d'utilisateur et un mot de passe FIT AP, et une PSK de VAP de gestion hors ligne — sautez l'une de ces étapes et l'AC ne terminera pas la commande.
CAUSEL'AC active par défaut le chiffrement DTLS sur le tunnel de contrôle CAPWAP. Un AP tout neuf n'a pas encore d'identifiants de sécurité, il ne peut donc pas terminer seul une négociation chiffrée en DTLS — il a besoin d'une fenêtre non authentifiée juste assez longue pour les recevoir.
FIXActivez capwap dtls no-auth enable pour laisser le premier AP rejoindre, confirmez qu'il atteint l'état nor, puis exécutez undo capwap dtls no-auth enable — le laisser activé après la mise en production accepte n'importe quel AP en mode non-DTLS, exactement le risque que signale l'avertissement de la configuration source elle-même.
[WAC] capwap dtls no-auth enable
Warning: This operation allows for device access in non-DTLS encryption mode even when DTLS is
enabled and brings security risks. Continue? [Y/N]:y
SYMPTOMLe premier AP rejoint et affiche l'état nor quelques instants après avoir été connecté — pas de liste MAC, pas de liste SN, rien de configuré par appareil.
CAUSELe mode no-auth permet à tout AP capable d'atteindre l'AC via le VLAN de gestion de rejoindre automatiquement. Il n'y a aucune vérification sur l'identité physique réelle de l'AP.
FIXUtilisez no-auth pour la mise en service initiale dans un environnement contrôlé, puis passez à l'authentification par adresse MAC ou par SN avant que le réseau ne soit mis en production dans un endroit que vous ne contrôlez pas physiquement.
SYMPTOMLe service sans fil s'interrompt ou la gestion de l'AP devient instable par intermittence après l'ajout du VLAN d'un nouveau SSID sur le même trunk.
CAUSEL'étape de configuration de la source CAPWAP de l'AC lui-même avertit directement à ce sujet : le VLAN de gestion et le VLAN de service doivent être différents, sinon les services peuvent être interrompus. Mélanger les trames de contrôle CAPWAP avec les données normales des clients sans fil sur un seul VLAN en est exactement la cause.
FIXGardez la gestion des AP sur son propre VLAN (VLAN 2 dans cet exemple) et donnez à chaque service sans fil son propre VLAN distinct.
SYMPTOMUn AP situé derrière une couche d'accès routée obtient une adresse IP via DHCP mais ne découvre jamais l'AC — il reste simplement là, sans jamais atteindre l'état nor.
CAUSELe relais DHCP seul ne fait qu'attribuer une adresse à l'AP ; il n'indique pas à l'AP où se trouve l'adresse source CAPWAP de l'AC. Cela doit transiter à l'intérieur de l'option 43, précisément la sous-option 3, sous forme de chaîne ASCII de l'IP source de l'AC. Si le numéro de sous-option ou l'encodage est erroné, l'AP n'en tire rien d'exploitable.
FIXConfigurez-le exactement sous la forme option 43 sub-option 3 ascii
SYMPTOMDans la variante avec relais DHCP, un AP échoue occasionnellement à obtenir une adresse utilisable, ou un conflit d'adresse apparaît sur le segment de gestion.
CAUSEL'interface d'interconnexion entre le commutateur d'agrégation et l'AC se trouve dans le même VLAN de gestion que les AP. Si cette adresse n'est pas exclue du pool servant les AP, elle peut finir par être attribuée à l'un d'eux.
FIXExcluez-la explicitement, exactement comme le fait la configuration source : dhcp server excluded-ip-address
L'état nor dans display ap all est nécessaire mais pas suffisant — confirmez également qu'un vrai client peut réellement obtenir une IP et accéder au réseau.
[WAC-wlan] display ap all
Total AP information:
nor : normal [1]
ExtraInfo : Extra information
P : insufficient power supply
Total: 1
----------------------------------------------------------------------------------------------------
ID MAC Name Group IP Type State STA Uptime ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------
Cette note s'appuie sur un déploiement AC + AP FIT directement connecté via découverte de couche 2 avec transfert direct, ainsi que sur la variante relais DHCP avec option 43 pour une couche d'accès routée. Elle ne couvre pas l'architecture distribuée agile (RU + AP central), les pools de VLAN, les VLAN de gestion multiples, ni ce qui se passe une fois que les clients doivent itinérer de façon transparente entre plusieurs AP — c'est couvert dans notre note sur la configuration de l'itinérance WLAN. Si vous déployez seulement un ou deux points d'accès sans contrôleur AC dédié du tout, consultez plutôt notre note sur la mise en place d'un réseau de petit bureau.
Tirées des mêmes cas de configuration sur lesquels s'appuie cette note.
La découverte de couche 2 est une diffusion au sein du VLAN de gestion propre de l'AP — aucune configuration supplémentaire n'est nécessaire tant que l'AP et l'AC partagent ce domaine de diffusion. Le relais DHCP avec l'option 43 remplace cette diffusion une fois qu'un commutateur d'agrégation s'intercale : le relais fournit une adresse à l'AP, et la sous-option 3 de l'option 43 (en ASCII) lui indique où se trouve réellement l'adresse source CAPWAP de l'AC.
Non. Il est destiné à simplifier la mise en service initiale, pas à rester l'état permanent — les indications de la configuration source elle-même précisent explicitement que cela comporte un risque de sécurité dès que le réseau est accessible par quoi que ce soit hors de votre contrôle, et recommandent plutôt l'authentification par adresse MAC ou par SN une fois la mise en service passée.
Le transfert direct est le choix par défaut et le plus simple lorsque le trafic d'un AP peut être commuté localement là où il arrive. Le transfert par tunnel (forward-mode tunnel sous le profil VAP) envoie plutôt ce trafic vers l'AC — ce qui importe le plus lorsque l'adresse IP et la session d'un client doivent survivre au déplacement entre des AP situés sur des segments de couche d'accès différents, sujet couvert dans notre note sur la configuration de l'itinérance WLAN.
Dans l'ordre : que l'interface source CAPWAP est effectivement configurée et joignable, que la fenêtre no-auth DTLS est ouverte s'il s'agit d'un AP tout neuf, que le VLAN de gestion est bien en trunk jusqu'à l'AP avec le bon PVID, et — si la couche d'accès est routée — que le relais DHCP et la valeur de la sous-option 3 de l'option 43 sont tous deux corrects.
Oui. Chaque SSID dispose de son propre security-profile, ssid-profile et vap-profile, chacun avec son propre service-vlan, tous liés au même ap-group — ou à des groupes différents, si des AP différents doivent proposer des SSID différents.
Indiquez-nous votre nombre d'AP, si la couche d'accès entre eux est routée, et combien de SSID il vous faut, et nous vous aiderons à dimensionner correctement les VLAN et les profils.