Uma implantação real para a rede de uma loja pequena — um pico de cerca de 200 dispositivos Wi-Fi de clientes e cerca de 20 funcionários com fio e sem fio — usando um roteador Huawei AR6300 como gateway de Internet, um switch S5731-S para VLANs, DHCP e controle de acesso, e um controlador sem fio AC6605 para o Wi-Fi de visitantes e funcionários, colocado em operação na ordem que realmente evita retrabalho: primeiro as VLANs, depois o gateway, depois o DHCP e por fim o Wi-Fi.
Por Yuwen Zhang (Atlas), fundador da AtlasCommTech — 13 anos de implantações de redes de operadoras e empresariais · Atualizado em julho de 2026
Errar essa sequência costuma obrigar a mexer de novo em cada equipamento da cadeia pelo menos uma vez.
Trata-se de uma implantação de loja pequena com três equipamentos: um roteador Huawei AR6300 como gateway de Internet, um switch S5731-S cuidando de VLAN, DHCP e controle de acesso, e um controlador sem fio AC6605 executando dois SSIDs separados — um para clientes, outro para funcionários — sobre um conjunto de pontos de acesso AP6050DN. É dimensionado para uma loja com um pico de Wi-Fi de clientes de cerca de 200 dispositivos e cerca de 20 funcionários somando cabo e sem fio — uma escala já suficiente para que "ligar tudo e configurar conforme aparece" gere retrabalho de forma confiável.
A seguir está a configuração na ordem que evita esse retrabalho — VLANs, depois o gateway, depois o DHCP, depois o Wi-Fi — com a CLI tirada diretamente dos arquivos de configuração subjacentes, cinco armadilhas das quais essa configuração exata depende silenciosamente, e como realmente confirmar que cada parte está funcionando, em vez de simplesmente supor que está.
Um gateway, um switch, um controlador sem fio — seis VLANs entre eles.
Os rótulos do diagrama permanecem em inglês para clareza técnica.
Plano de VLANs
| VLAN | Função | Notas |
|---|---|---|
| VLAN100 | Link AC / gerência | O VLAN de gerência sem fio do AC — também o que o switch usa para falar com o AC. |
| VLAN102 | VLAN dos pontos de acesso | O VLAN onde ficam os AP6050DN; a opção DHCP 43 aqui aponta cada AP para o AC. |
| VLAN103 | Uplink switch-roteador | Transporta o tráfego entre o switch S5731-S e o gateway AR6300. |
| VLAN2000 | Acesso sem fio de visitantes | Wi-Fi de clientes, autenticado por Portal, com limite de velocidade por cliente. |
| VLAN2100 | Acesso sem fio dos funcionários | Wi-Fi de funcionários, autenticado com WPA-WPA2, sem limite de velocidade. |
| VLAN2200 | Acesso cabeado dos funcionários | O desktop cabeado deste exemplo. |
Endereçamento
| Interface | Endereço | Função |
|---|---|---|
| AR6300 Dialer1 (WAN) | Negociado por PPPoE | Interface voltada para a Internet; o endereço vem da operadora. |
| AR6300 Vlanif1 | 10.103.1.2/24 | Gateway do lado da LAN voltado para o switch. |
| S5731-S Vlanif100 | 10.100.1.1/24 | Gateway do VLAN de AC / gerência. |
| S5731-S Vlanif102 | 10.102.1.1/24 | Gateway + DHCP do VLAN dos APs. |
| S5731-S Vlanif103 | 10.103.1.1/24 | Uplink em direção ao gateway AR6300. |
| S5731-S Vlanif2000 | 192.168.200.1/24 | Gateway + DHCP do Wi-Fi de visitantes. |
| S5731-S Vlanif2100 | 192.168.210.1/24 | Gateway + DHCP do Wi-Fi dos funcionários. |
| S5731-S Vlanif2200 | 192.168.220.1/24 | Gateway + DHCP do desktop cabeado. |
| AC6605 Vlanif100 | 10.100.1.2/24 | O próprio endereço de gerência / origem do AC. |
Equipamentos e versões de software deste exemplo
| Equipamento | Função | Versão de software |
|---|---|---|
| AR6300 | Gateway de Internet | V300R019C10 |
| S5731-S | Switch de acesso / agregação | V200R019C10 |
| AC6605 | Controlador sem fio | V200R019C10 |
| AP6050DN | Ponto de acesso (×9) | V200R019C00 |
Cada etapa abaixo só funciona porque a anterior já está pronta — por isso a ordem importa.
Cada VLAN desta implantação é criada e recebe seu endereço VLANIF no switch S5731-S antes de qualquer trunk voltado para o AC ou rota voltada para o gateway AR6300.
[S5731-S] vlan batch 100 102 to 103 2000 2100 2200
#
interface Vlanif100
ip address 10.100.1.1 255.255.255.0
#
interface Vlanif102
ip address 10.102.1.1 255.255.255.0
#
interface Vlanif103
ip address 10.103.1.1 255.255.255.0
O AR6300 é o único equipamento deste projeto que fala diretamente com a Internet. Ele disca via PPPoE, aplica NAT de saída para que cada VLAN privada compartilhe esse único endereço público, e carrega uma rota estática de volta para cada VLAN atrás do switch.
#
acl name GigabitEthernet0/0/0 2999
rule 5 permit
#
interface Dialer1
link-protocol ppp
ppp chap user admin
ppp ipcp dns admit-any
ppp ipcp dns request
ip address ppp-negotiate
dialer user arweb
dialer bundle 1
dialer number 1 autodial
dialer-group 1
nat outbound 2999
#
interface Vlanif1
ip address 10.103.1.2 255.255.255.0
#
interface GigabitEthernet0/0/0
pppoe-client dial-bundle-number 1
#
interface GigabitEthernet0/0/2
portswitch
#
ip route-static 0.0.0.0 0.0.0.0 Dialer1
ip route-static 10.102.1.0 255.255.255.0 10.103.1.1
ip route-static 192.168.200.0 255.255.255.0 10.103.1.1
ip route-static 192.168.210.0 255.255.255.0 10.103.1.1
ip route-static 192.168.220.0 255.255.255.0 10.103.1.1
As linhas de senha cifrada CHAP/PAP do PPP e o bloco dialer-rule foram omitidos deste trecho — defina suas próprias credenciais PPPoE e o dialer-rule 1 ip permit normalmente.
É o switch, não o roteador, que distribui endereços em cada VLAN onde realmente há um cliente: o VLAN dos APs, os dois VLANs sem fio e o VLAN cabeado.
[S5731-S] dhcp enable
#
interface Vlanif102
dhcp select interface
dhcp server dns-list 114.114.114.114
dhcp server option 43 sub-option 3 ascii 10.100.1.2
#
interface Vlanif2000
ip address 192.168.200.1 255.255.255.0
dhcp select interface
dhcp server dns-list 114.114.114.114
#
interface Vlanif2100
ip address 192.168.210.1 255.255.255.0
dhcp select interface
dhcp server dns-list 114.114.114.114
#
interface Vlanif2200
ip address 192.168.220.1 255.255.255.0
dhcp select interface
dhcp server dns-list 114.114.114.114
O AC6605 executa dois SSIDs no mesmo conjunto de pontos de acesso: guest, autenticado por Portal e com limite de velocidade, e employee, autenticado com WPA-WPA2 sem limite de velocidade.
[AC6605] portal local-server ip 10.100.1.3
[AC6605] portal local-server url 10.100.1.3
[AC6605] portal local-server https ssl-policy default_policy port 20000
#
[AC6605] authentication-profile name guest
[AC6605-authentication-profile-guest] portal-access-profile guest
[AC6605-authentication-profile-guest] authentication-scheme guest
#
[AC6605] portal-access-profile name guest
[AC6605-portal-access-profile-guest] portal local-server enable
#
wlan
traffic-profile name guest
rate-limit client up 1000
rate-limit client down 2000
security-profile name guest
security-profile name employee
security wpa-wpa2 psk pass-phrase Example@123 aes-tkip
ssid-profile name guest
ssid guest
ssid-profile name employee
ssid employee
vap-profile name guest
service-vlan vlan-id 2000
ssid-profile guest
security-profile guest
traffic-profile guest
authentication-profile guest
vap-profile name employee
service-vlan vlan-id 2100
ssid-profile employee
security-profile employee
A frase-senha WPA-WPA2 mostrada é o próprio placeholder do exemplo de origem — sempre defina sua própria frase-senha exclusiva.
Cada uma dessas armadilhas mora em uma única linha da configuração acima — fácil de passar despercebida, cara de depurar às cegas.
SINTOMAOs clientes sem fio se associam normalmente, mas os dispositivos caem em VLANs inesperados, ou um AP não se estabelece no VLAN planejado.
CAUSAPor padrão, uma porta trunk de switch Huawei permite o VLAN 1 e o trata como VLAN nativa. Deixada no padrão, o tráfego sem tag — e qualquer coisa que coincida com o VLAN 1 — segue junto em cada trunk voltado para o AP ou para o AC, bem ao lado dos VLANs que você isolou intencionalmente.
CORREÇÃOCada trunk voltado para o AP ou para o AC nesta implantação remove explicitamente o VLAN 1 e define tanto um PVID quanto uma lista explícita de VLANs permitidos.
[S5731-S-GigabitEthernet0/0/1] port link-type trunk
[S5731-S-GigabitEthernet0/0/1] port trunk pvid vlan 102
[S5731-S-GigabitEthernet0/0/1] undo port trunk allow-pass vlan 1
[S5731-S-GigabitEthernet0/0/1] port trunk allow-pass vlan 102 2000
SINTOMAUm AP liga no VLAN dos APs, obtém um endereço IP, mas nunca se registra no AC — simplesmente fica ali parado.
CAUSAO AP e o AC (Vlanif100, 10.100.1.2) estão em VLANs e sub-redes diferentes, então o AP não tem como descobrir o endereço do AC apenas por broadcast — esse endereço precisa ser entregue dentro da resposta DHCP.
CORREÇÃOO pool DHCP que atende o VLAN dos APs carrega o endereço do AC na opção DHCP 43, sub-opção 3, para que cada AP o receba automaticamente assim que obtém um endereço IP.
[S5731-S-Vlanif102] dhcp select interface
[S5731-S-Vlanif102] dhcp server dns-list 114.114.114.114
[S5731-S-Vlanif102] dhcp server option 43 sub-option 3 ascii 10.100.1.2
SINTOMAUma ACL é adicionada à porta trunk que carrega o tráfego de convidados, esperando que bloqueie o tráfego de convidados para funcionários — e ela não se comporta como uma ACL de interface normalmente se comportaria.
CAUSANeste projeto, o isolamento de convidados é aplicado vinculando a ACL ao próprio VLAN 2000, não a uma interface física — ela precisa capturar o tráfego de convidados não importa por qual porta física o dispositivo convidado esteja associado.
CORREÇÃODefina as regras deny em uma ACL nomeada e depois vincule-a com traffic-filter vlan 2000 inbound — não em uma única interface GigabitEthernet.
[S5731-S] acl name vlan2000 3999
[S5731-S-acl4-advance-vlan2000] rule 5 deny ip source 192.168.200.0 0.0.0.255 destination 192.168.220.0 0.0.0.255
[S5731-S-acl4-advance-vlan2000] rule 10 deny ip source 192.168.200.0 0.0.0.255 destination 192.168.210.0 0.0.0.255
[S5731-S] traffic-filter vlan 2000 inbound acl name vlan2000
SINTOMADispositivos convidados se associam ao SSID guest e obtêm um endereço IP, mas a página de login do Portal nunca aparece — a conexão simplesmente parece travada antes da autenticação.
CAUSAUm dispositivo convidado não autenticado ainda precisa resolver DNS antes de poder ser redirecionado para a página do Portal, então o modelo free-rule permite explicitamente alcançar o endereço do servidor DNS antes da autenticação. Se o endereço DNS no pool DHCP for alterado sem atualizar essa regra, os dois ficam dessincronizados e o redirecionamento falha silenciosamente.
CORREÇÃOMantenha o endereço de destino do free-rule e o endereço do servidor DNS atribuído pelo DHCP como o mesmo IP — 114.114.114.114 neste exemplo — sempre que qualquer um dos dois mudar.
[AC6605] free-rule-template name default_free_rule
[AC6605-free-rule-default_free_rule] free-rule 1 destination ip 114.114.114.114 mask 255.255.255.255
SINTOMAAo ler pela primeira vez o esquema AAA do perfil de autenticação de convidados, parece que o Wi-Fi de convidados não tem autenticação alguma — mas os usuários ainda veem uma página de login/aviso.
CAUSAauthentication-mode none diz ao esquema AAA para não sobrepor autenticação 802.1X ou por endereço MAC ao que já está acontecendo — não significa não autenticado. O verdadeiro desafio de autenticação do tráfego de convidados é tratado inteiramente pelo perfil Portal referenciado no mesmo authentication-profile.
CORREÇÃOLeia authentication-scheme e portal-access-profile juntos, não authentication-scheme isoladamente, antes de concluir se um SSID está ou não autenticado.
[AC6605] aaa
[AC6605-aaa] authentication-scheme guest
[AC6605-aaa-authen-guest] authentication-mode none
"Conectado" no ícone de Wi-Fi de um telefone não é o mesmo que "no VLAN certo, atrás da ACL certa".
Se um AP nunca aparecer no AC, as duas primeiras coisas a verificar são sempre as mesmas: se a rota do AP até o AC é realmente alcançável através de VLAN100/VLAN102, e se o lease DHCP do AP realmente carrega a opção 43 com o endereço real do AC.
As perguntas que mais surgem quando os engenheiros realmente tentam reproduzir esta implantação.
Este projeto coloca um AC6605 dedicado precisamente porque suas 9 unidades AP6050DN ficam no VLAN102 enquanto o AC fica no VLAN100 — uma fronteira L3 roteada entre eles. Assim que os APs passam de um punhado e se registram por uma rede roteada em vez de um único VLAN plano, um controlador se justifica; uma instalação Wi-Fi menor em um único VLAN pode não precisar de um.
Neste projeto, o switch S5731-S é o servidor DHCP para Vlanif102 (APs), Vlanif2000 (convidados), Vlanif2100 (Wi-Fi dos funcionários) e Vlanif2200 (cabeado dos funcionários) — o roteador AR6300 só cuida de NAT e PPPoE e encaminha uma rota padrão. Centralizar o DHCP no switch mantém cada pool de endereços bem ao lado do gateway de camada 3 que realmente o atende.
A ACL nomeada vlan2000 (regras 5 e 10, ambas deny) é vinculada de entrada no VLAN 2000, bloqueando o tráfego de convidados para o Wi-Fi dos funcionários e para o cabeado dos funcionários, enquanto a rota padrão via AR6300 ainda deixa o tráfego de convidados alcançar a Internet.
VLAN2200, com seu próprio gateway VLANIF dedicado e escopo DHCP, em uma porta de acesso simples (não um trunk) voltada para o desktop — mantido separado de todos os VLANs sem fio do projeto.
Esta implantação exata é dimensionada para um pico de cerca de 200 dispositivos Wi-Fi de convidados, cerca de 20 funcionários, e 9 pontos de acesso em um único AC. Um site significativamente maior — mais APs, mais switches, controladores redundantes — passa a se parecer com um projeto de campus completo em vez de uma variação desta implantação de loja; veja os projetos de soluções relacionadas abaixo.
Esta nota se baseia em um exemplo validado: um único gateway AR6300, um único switch S5731-S e um único controlador AC6605 atendendo nove pontos de acesso AP6050DN, dimensionado para uma loja com um pico de Wi-Fi de clientes de cerca de 200 dispositivos e cerca de 20 funcionários. Uma loja maior, vários switches de agregação, um controlador redundante, 802.1X em vez de uma frase-senha WPA-WPA2 compartilhada, ou um uplink WAN cabeado em vez de PPPoE mudam detalhes o suficiente para merecer sua própria configuração, não uma variação enxertada nesta.
Roteador, switch ou controlador sem fio — conte-nos qual peça e o que você está vendo, e ajudaremos você a resolver.