Início / Notas técnicas / Configuração de rede para pequeno escritório

Como montar do zero a rede de uma loja pequena: roteador, switch e Wi-Fi em uma única etapa

Uma implantação real para a rede de uma loja pequena — um pico de cerca de 200 dispositivos Wi-Fi de clientes e cerca de 20 funcionários com fio e sem fio — usando um roteador Huawei AR6300 como gateway de Internet, um switch S5731-S para VLANs, DHCP e controle de acesso, e um controlador sem fio AC6605 para o Wi-Fi de visitantes e funcionários, colocado em operação na ordem que realmente evita retrabalho: primeiro as VLANs, depois o gateway, depois o DHCP e por fim o Wi-Fi.

Por Yuwen Zhang (Atlas), fundador da AtlasCommTech — 13 anos de implantações de redes de operadoras e empresariais · Atualizado em julho de 2026

Por que a ordem das operações importa

Errar essa sequência costuma obrigar a mexer de novo em cada equipamento da cadeia pelo menos uma vez.

Trata-se de uma implantação de loja pequena com três equipamentos: um roteador Huawei AR6300 como gateway de Internet, um switch S5731-S cuidando de VLAN, DHCP e controle de acesso, e um controlador sem fio AC6605 executando dois SSIDs separados — um para clientes, outro para funcionários — sobre um conjunto de pontos de acesso AP6050DN. É dimensionado para uma loja com um pico de Wi-Fi de clientes de cerca de 200 dispositivos e cerca de 20 funcionários somando cabo e sem fio — uma escala já suficiente para que "ligar tudo e configurar conforme aparece" gere retrabalho de forma confiável.

A seguir está a configuração na ordem que evita esse retrabalho — VLANs, depois o gateway, depois o DHCP, depois o Wi-Fi — com a CLI tirada diretamente dos arquivos de configuração subjacentes, cinco armadilhas das quais essa configuração exata depende silenciosamente, e como realmente confirmar que cada parte está funcionando, em vez de simplesmente supor que está.

Topologia e plano de dados

Um gateway, um switch, um controlador sem fio — seis VLANs entre eles.

Internet AR6300Gateway · NAT + PPPoE S5731-SSwitch · VLANs + DHCP + ACL VLAN103 · 10.103.1.0/24 AC6605Wireless controller VLAN100 9× AP6050DNSSID guest (Portal) · SSID employee (WPA2) Staff wired PCVLAN2200 · 192.168.220.0/24 VLAN2200 Guest: VLAN2000 Staff Wi-Fi: VLAN2100

Os rótulos do diagrama permanecem em inglês para clareza técnica.

Plano de VLANs

VLANFunçãoNotas
VLAN100Link AC / gerênciaO VLAN de gerência sem fio do AC — também o que o switch usa para falar com o AC.
VLAN102VLAN dos pontos de acessoO VLAN onde ficam os AP6050DN; a opção DHCP 43 aqui aponta cada AP para o AC.
VLAN103Uplink switch-roteadorTransporta o tráfego entre o switch S5731-S e o gateway AR6300.
VLAN2000Acesso sem fio de visitantesWi-Fi de clientes, autenticado por Portal, com limite de velocidade por cliente.
VLAN2100Acesso sem fio dos funcionáriosWi-Fi de funcionários, autenticado com WPA-WPA2, sem limite de velocidade.
VLAN2200Acesso cabeado dos funcionáriosO desktop cabeado deste exemplo.

Endereçamento

InterfaceEndereçoFunção
AR6300 Dialer1 (WAN)Negociado por PPPoEInterface voltada para a Internet; o endereço vem da operadora.
AR6300 Vlanif110.103.1.2/24Gateway do lado da LAN voltado para o switch.
S5731-S Vlanif10010.100.1.1/24Gateway do VLAN de AC / gerência.
S5731-S Vlanif10210.102.1.1/24Gateway + DHCP do VLAN dos APs.
S5731-S Vlanif10310.103.1.1/24Uplink em direção ao gateway AR6300.
S5731-S Vlanif2000192.168.200.1/24Gateway + DHCP do Wi-Fi de visitantes.
S5731-S Vlanif2100192.168.210.1/24Gateway + DHCP do Wi-Fi dos funcionários.
S5731-S Vlanif2200192.168.220.1/24Gateway + DHCP do desktop cabeado.
AC6605 Vlanif10010.100.1.2/24O próprio endereço de gerência / origem do AC.

Equipamentos e versões de software deste exemplo

EquipamentoFunçãoVersão de software
AR6300Gateway de InternetV300R019C10
S5731-SSwitch de acesso / agregaçãoV200R019C10
AC6605Controlador sem fioV200R019C10
AP6050DNPonto de acesso (×9)V200R019C00

Ordem de configuração: VLANs, gateway, DHCP, Wi-Fi

Cada etapa abaixo só funciona porque a anterior já está pronta — por isso a ordem importa.

  1. Crie primeiro cada VLAN e seu endereço VLANIF no switch, antes de qualquer trunk voltado para o AC ou rota voltada para o gateway.
  2. Ative o gateway: discagem PPPoE, NAT de saída e uma rota estática de volta para cada VLAN atrás do switch.
  3. Ative o DHCP no switch para cada VLAN em que realmente há clientes — o VLAN dos APs, os dois VLANs sem fio e o VLAN cabeado.
  4. Configure o controlador sem fio por último: dois SSIDs, dois métodos de autenticação, um mesmo conjunto de pontos de acesso.
  5. Verifique se o tráfego de visitantes e funcionários se comporta como pretendido pelo desenho de ACL e autenticação, não apenas se o Wi-Fi "mostra conectado".

1. Primeiro as VLANs

Cada VLAN desta implantação é criada e recebe seu endereço VLANIF no switch S5731-S antes de qualquer trunk voltado para o AC ou rota voltada para o gateway AR6300.

[S5731-S] vlan batch 100 102 to 103 2000 2100 2200
#
interface Vlanif100
 ip address 10.100.1.1 255.255.255.0
#
interface Vlanif102
 ip address 10.102.1.1 255.255.255.0
#
interface Vlanif103
 ip address 10.103.1.1 255.255.255.0

2. O gateway — PPPoE, NAT e as rotas de volta para cada VLAN

O AR6300 é o único equipamento deste projeto que fala diretamente com a Internet. Ele disca via PPPoE, aplica NAT de saída para que cada VLAN privada compartilhe esse único endereço público, e carrega uma rota estática de volta para cada VLAN atrás do switch.

#
acl name GigabitEthernet0/0/0 2999
 rule 5 permit
#
interface Dialer1
 link-protocol ppp
 ppp chap user admin
 ppp ipcp dns admit-any
 ppp ipcp dns request
 ip address ppp-negotiate
 dialer user arweb
 dialer bundle 1
 dialer number 1 autodial
 dialer-group 1
 nat outbound 2999
#
interface Vlanif1
 ip address 10.103.1.2 255.255.255.0
#
interface GigabitEthernet0/0/0
 pppoe-client dial-bundle-number 1
#
interface GigabitEthernet0/0/2
 portswitch
#
ip route-static 0.0.0.0 0.0.0.0 Dialer1
ip route-static 10.102.1.0 255.255.255.0 10.103.1.1
ip route-static 192.168.200.0 255.255.255.0 10.103.1.1
ip route-static 192.168.210.0 255.255.255.0 10.103.1.1
ip route-static 192.168.220.0 255.255.255.0 10.103.1.1

As linhas de senha cifrada CHAP/PAP do PPP e o bloco dialer-rule foram omitidos deste trecho — defina suas próprias credenciais PPPoE e o dialer-rule 1 ip permit normalmente.

3. DHCP — Quatro pools, um único switch

É o switch, não o roteador, que distribui endereços em cada VLAN onde realmente há um cliente: o VLAN dos APs, os dois VLANs sem fio e o VLAN cabeado.

[S5731-S] dhcp enable
#
interface Vlanif102
 dhcp select interface
 dhcp server dns-list 114.114.114.114
 dhcp server option 43 sub-option 3 ascii 10.100.1.2
#
interface Vlanif2000
 ip address 192.168.200.1 255.255.255.0
 dhcp select interface
 dhcp server dns-list 114.114.114.114
#
interface Vlanif2100
 ip address 192.168.210.1 255.255.255.0
 dhcp select interface
 dhcp server dns-list 114.114.114.114
#
interface Vlanif2200
 ip address 192.168.220.1 255.255.255.0
 dhcp select interface
 dhcp server dns-list 114.114.114.114

4. Wi-Fi — Dois SSIDs, dois métodos de autenticação

O AC6605 executa dois SSIDs no mesmo conjunto de pontos de acesso: guest, autenticado por Portal e com limite de velocidade, e employee, autenticado com WPA-WPA2 sem limite de velocidade.

[AC6605] portal local-server ip 10.100.1.3
[AC6605] portal local-server url 10.100.1.3
[AC6605] portal local-server https ssl-policy default_policy port 20000
#
[AC6605] authentication-profile name guest
[AC6605-authentication-profile-guest] portal-access-profile guest
[AC6605-authentication-profile-guest] authentication-scheme guest
#
[AC6605] portal-access-profile name guest
[AC6605-portal-access-profile-guest] portal local-server enable
#
wlan
 traffic-profile name guest
  rate-limit client up 1000
  rate-limit client down 2000
 security-profile name guest
 security-profile name employee
  security wpa-wpa2 psk pass-phrase Example@123 aes-tkip
 ssid-profile name guest
  ssid guest
 ssid-profile name employee
  ssid employee
 vap-profile name guest
  service-vlan vlan-id 2000
  ssid-profile guest
  security-profile guest
  traffic-profile guest
  authentication-profile guest
 vap-profile name employee
  service-vlan vlan-id 2100
  ssid-profile employee
  security-profile employee

A frase-senha WPA-WPA2 mostrada é o próprio placeholder do exemplo de origem — sempre defina sua própria frase-senha exclusiva.

5 armadilhas que esta configuração realmente esconde

Cada uma dessas armadilhas mora em uma única linha da configuração acima — fácil de passar despercebida, cara de depurar às cegas.

1. Deixar o VLAN 1 permitido em um trunk faz cada porta de AP fazer bridge nele

SINTOMAOs clientes sem fio se associam normalmente, mas os dispositivos caem em VLANs inesperados, ou um AP não se estabelece no VLAN planejado.

CAUSAPor padrão, uma porta trunk de switch Huawei permite o VLAN 1 e o trata como VLAN nativa. Deixada no padrão, o tráfego sem tag — e qualquer coisa que coincida com o VLAN 1 — segue junto em cada trunk voltado para o AP ou para o AC, bem ao lado dos VLANs que você isolou intencionalmente.

CORREÇÃOCada trunk voltado para o AP ou para o AC nesta implantação remove explicitamente o VLAN 1 e define tanto um PVID quanto uma lista explícita de VLANs permitidos.

[S5731-S-GigabitEthernet0/0/1] port link-type trunk
[S5731-S-GigabitEthernet0/0/1] port trunk pvid vlan 102
[S5731-S-GigabitEthernet0/0/1] undo port trunk allow-pass vlan 1
[S5731-S-GigabitEthernet0/0/1] port trunk allow-pass vlan 102 2000

2. Esquecer a opção DHCP 43 e o AP nunca encontra o controlador

SINTOMAUm AP liga no VLAN dos APs, obtém um endereço IP, mas nunca se registra no AC — simplesmente fica ali parado.

CAUSAO AP e o AC (Vlanif100, 10.100.1.2) estão em VLANs e sub-redes diferentes, então o AP não tem como descobrir o endereço do AC apenas por broadcast — esse endereço precisa ser entregue dentro da resposta DHCP.

CORREÇÃOO pool DHCP que atende o VLAN dos APs carrega o endereço do AC na opção DHCP 43, sub-opção 3, para que cada AP o receba automaticamente assim que obtém um endereço IP.

[S5731-S-Vlanif102] dhcp select interface
[S5731-S-Vlanif102] dhcp server dns-list 114.114.114.114
[S5731-S-Vlanif102] dhcp server option 43 sub-option 3 ascii 10.100.1.2

3. O isolamento de convidados mora em uma ACL de VLAN, não em uma ACL de interface

SINTOMAUma ACL é adicionada à porta trunk que carrega o tráfego de convidados, esperando que bloqueie o tráfego de convidados para funcionários — e ela não se comporta como uma ACL de interface normalmente se comportaria.

CAUSANeste projeto, o isolamento de convidados é aplicado vinculando a ACL ao próprio VLAN 2000, não a uma interface física — ela precisa capturar o tráfego de convidados não importa por qual porta física o dispositivo convidado esteja associado.

CORREÇÃODefina as regras deny em uma ACL nomeada e depois vincule-a com traffic-filter vlan 2000 inbound — não em uma única interface GigabitEthernet.

[S5731-S] acl name vlan2000 3999
[S5731-S-acl4-advance-vlan2000] rule 5 deny ip source 192.168.200.0 0.0.0.255 destination 192.168.220.0 0.0.0.255
[S5731-S-acl4-advance-vlan2000] rule 10 deny ip source 192.168.200.0 0.0.0.255 destination 192.168.210.0 0.0.0.255
[S5731-S] traffic-filter vlan 2000 inbound acl name vlan2000

4. O redirecionamento do portal de convidados depende de uma linha fácil de esquecer de atualizar

SINTOMADispositivos convidados se associam ao SSID guest e obtêm um endereço IP, mas a página de login do Portal nunca aparece — a conexão simplesmente parece travada antes da autenticação.

CAUSAUm dispositivo convidado não autenticado ainda precisa resolver DNS antes de poder ser redirecionado para a página do Portal, então o modelo free-rule permite explicitamente alcançar o endereço do servidor DNS antes da autenticação. Se o endereço DNS no pool DHCP for alterado sem atualizar essa regra, os dois ficam dessincronizados e o redirecionamento falha silenciosamente.

CORREÇÃOMantenha o endereço de destino do free-rule e o endereço do servidor DNS atribuído pelo DHCP como o mesmo IP — 114.114.114.114 neste exemplo — sempre que qualquer um dos dois mudar.

[AC6605] free-rule-template name default_free_rule
[AC6605-free-rule-default_free_rule] free-rule 1 destination ip 114.114.114.114 mask 255.255.255.255

5. "authentication-mode none" não significa acesso aberto

SINTOMAAo ler pela primeira vez o esquema AAA do perfil de autenticação de convidados, parece que o Wi-Fi de convidados não tem autenticação alguma — mas os usuários ainda veem uma página de login/aviso.

CAUSAauthentication-mode none diz ao esquema AAA para não sobrepor autenticação 802.1X ou por endereço MAC ao que já está acontecendo — não significa não autenticado. O verdadeiro desafio de autenticação do tráfego de convidados é tratado inteiramente pelo perfil Portal referenciado no mesmo authentication-profile.

CORREÇÃOLeia authentication-scheme e portal-access-profile juntos, não authentication-scheme isoladamente, antes de concluir se um SSID está ou não autenticado.

[AC6605] aaa
[AC6605-aaa] authentication-scheme guest
[AC6605-aaa-authen-guest] authentication-mode none

Como confirmar que está realmente funcionando

"Conectado" no ícone de Wi-Fi de um telefone não é o mesmo que "no VLAN certo, atrás da ACL certa".

  1. Wi-Fi de visitantes: um dispositivo de cliente deve encontrar um SSID chamado guest, se associar, e passar pelo fluxo de login do Portal antes que o acesso à Internet se abra.
  2. Endereçamento de convidados: uma vez associado ao guest, o endereço atribuído por DHCP ao dispositivo deve cair dentro de 192.168.200.0/24 — e um ping desse dispositivo para o gateway Wi-Fi dos funcionários (192.168.210.1) deve falhar, confirmando que a ACL de VLAN realmente está bloqueando.
  3. Wi-Fi de funcionários: um dispositivo deve encontrar o SSID employee, se associar usando a frase-senha WPA-WPA2, obter um endereço dentro de 192.168.210.0/24, e acessar a Internet normalmente — sem etapa de Portal.
  4. Cabeado dos funcionários: o único desktop cabeado deve obter um endereço dentro de 192.168.220.0/24 e, ao contrário da rede de convidados, deve conseguir dar ping no gateway Wi-Fi dos funcionários (192.168.210.1) — confirmando que o cabeado e o Wi-Fi dos funcionários compartilham alcançabilidade enquanto os convidados permanecem isolados.

Se um AP nunca aparecer no AC, as duas primeiras coisas a verificar são sempre as mesmas: se a rota do AP até o AC é realmente alcançável através de VLAN100/VLAN102, e se o lease DHCP do AP realmente carrega a opção 43 com o endereço real do AC.

Projetos de soluções relacionadas

Perguntas frequentes

As perguntas que mais surgem quando os engenheiros realmente tentam reproduzir esta implantação.

Eu realmente preciso de um controlador sem fio dedicado para uma loja desse tamanho?

Este projeto coloca um AC6605 dedicado precisamente porque suas 9 unidades AP6050DN ficam no VLAN102 enquanto o AC fica no VLAN100 — uma fronteira L3 roteada entre eles. Assim que os APs passam de um punhado e se registram por uma rede roteada em vez de um único VLAN plano, um controlador se justifica; uma instalação Wi-Fi menor em um único VLAN pode não precisar de um.

Por que o switch, e não o roteador, executa o DHCP para cada VLAN?

Neste projeto, o switch S5731-S é o servidor DHCP para Vlanif102 (APs), Vlanif2000 (convidados), Vlanif2100 (Wi-Fi dos funcionários) e Vlanif2200 (cabeado dos funcionários) — o roteador AR6300 só cuida de NAT e PPPoE e encaminha uma rota padrão. Centralizar o DHCP no switch mantém cada pool de endereços bem ao lado do gateway de camada 3 que realmente o atende.

O que impede um notebook de convidado de alcançar o desktop dos funcionários?

A ACL nomeada vlan2000 (regras 5 e 10, ambas deny) é vinculada de entrada no VLAN 2000, bloqueando o tráfego de convidados para o Wi-Fi dos funcionários e para o cabeado dos funcionários, enquanto a rota padrão via AR6300 ainda deixa o tráfego de convidados alcançar a Internet.

A loja também tem um PC cabeado — em qual VLAN ele fica?

VLAN2200, com seu próprio gateway VLANIF dedicado e escopo DHCP, em uma porta de acesso simples (não um trunk) voltada para o desktop — mantido separado de todos os VLANs sem fio do projeto.

Esse mesmo padrão de três equipamentos pode escalar para uma loja maior com mais APs?

Esta implantação exata é dimensionada para um pico de cerca de 200 dispositivos Wi-Fi de convidados, cerca de 20 funcionários, e 9 pontos de acesso em um único AC. Um site significativamente maior — mais APs, mais switches, controladores redundantes — passa a se parecer com um projeto de campus completo em vez de uma variação desta implantação de loja; veja os projetos de soluções relacionadas abaixo.

Limites honestos desta nota

Esta nota se baseia em um exemplo validado: um único gateway AR6300, um único switch S5731-S e um único controlador AC6605 atendendo nove pontos de acesso AP6050DN, dimensionado para uma loja com um pico de Wi-Fi de clientes de cerca de 200 dispositivos e cerca de 20 funcionários. Uma loja maior, vários switches de agregação, um controlador redundante, 802.1X em vez de uma frase-senha WPA-WPA2 compartilhada, ou um uplink WAN cabeado em vez de PPPoE mudam detalhes o suficiente para merecer sua própria configuração, não uma variação enxertada nesta.

Está construindo algo parecido e travou em um equipamento?

Roteador, switch ou controlador sem fio — conte-nos qual peça e o que você está vendo, e ajudaremos você a resolver.

WhatsApp com um engenheiro →
Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade