Início / Notas técnicas / Configuração de implantação WLAN

Implantação de WLAN do zero: configuração do AC, ativação dos APs e configuração do SSID

Uma implantação de WLAN Huawei do zero com um AC e um AP FIT: inicialização dos serviços de gerenciamento e DHCP do AC, colocação do AP online via descoberta de camada 2 ou relay DHCP com Option 43 numa camada de acesso roteada, escolha entre encaminhamento direto ou em túnel, criação do SSID e do perfil de segurança, e o comando que confirma que o AP realmente entrou antes de considerar o trabalho concluído.

By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026

Do zero ao primeiro cliente: por que a ordem importa

Cinco movimentos, numa ordem que não é arbitrária — se a ativação do AP falhar, nada depois dela funciona.

Uma implantação de WLAN construída sobre um AC Huawei (WAC) e APs FIT não é uma única etapa de configuração, e sim uma sequência em que cada etapa depende da anterior. O AC precisa ter sua VLAN de gerenciamento, serviço DHCP e interface de origem CAPWAP prontos antes mesmo que um AP possa descobri-lo — e até que um AP apareça em estado normal (nor), nenhum SSID, VLAN ou perfil de segurança vinculado a ele faz absolutamente nada. Se o método de ativação do AP for escolhido errado para a topologia à sua frente — descoberta por broadcast de camada 2 quando a camada de acesso na verdade é roteada, por exemplo — o AP simplesmente nunca aparece.

Abaixo está a configuração na qual este texto se baseia — um AC Huawei (WAC) com um AP FIT conectado diretamente atrás de um switch de acesso PoE, ativado via descoberta de camada 2, além da variante de relay DHCP com Option 43 para quando os APs ficam atrás de uma camada de acesso roteada (camada 3) — até chegar ao SSID, ao perfil de segurança e ao comando de verificação que confirma que um AP realmente entrou antes de confiar em qualquer outra coisa.

Topologia e endereçamento

Um AC, um switch de acesso PoE, um AP FIT — o tráfego de gerenciamento e de serviço é separado em VLANs distintas já a partir da primeira porta trunk.

STA AP (FIT) SSID employee trunk VLAN 2,3 Access Switch PoE · PVID 2 trunk VLAN 2,3 AC (WAC) CAPWAP + DHCP + SSID / security VLAN 10 Egress Router (AR) Internet

Os rótulos do diagrama permanecem em inglês para clareza técnica.

Endereçamento

ItemValor (este exemplo)
VLAN de gerenciamento de AP 2 — gateway no AC192.168.2.0/24 · Vlanif2 = 192.168.2.1
VLAN de serviço sem fio 3 — SSID employee192.168.3.0/24 · Vlanif3 = 192.168.3.1
Interface de origem do túnel CAPWAP no ACVlanif2
Interconexão AC ↔ roteador de saída — VLAN 10AC 192.168.10.2 · router 192.168.10.1
Porta do switch de acesso voltada para o APTrunk, PVID 2, allow VLAN 2 & 3

Descoberta do AP — duas formas de alcançar o mesmo AC

MétodoQuando é a escolha certa
Descoberta de conexão direta de camada 2O AP transmite em broadcast à procura do AC na própria VLAN de gerenciamento — sem relay DHCP, sem Option 43. Funciona quando o AP está diretamente atrás do AC ou de um switch de acesso de camada 2 simples no mesmo domínio de broadcast.
Relay DHCP + Option 43Um switch de agregação retransmite a solicitação DHCP do AP para o próprio pool de endereços do AC, onde a sub-option 3 da Option 43 transporta o endereço de origem CAPWAP do AC em ASCII. Necessário sempre que o AP e o AC estiverem em segmentos de camada 3 diferentes.

Configuração passo a passo

Cinco movimentos: VLANs e trunking, DHCP e interface de origem CAPWAP, autenticação do AP, o perfil SSID/segurança/VAP com seu modo de encaminhamento, e a rota de saída.

  1. Configure as VLANs de gerenciamento e de serviço do AC, faça o trunk delas até a porta do switch de acesso atrás da qual o AP está, e defina o PVID dessa porta como a VLAN de gerenciamento.
  2. Habilite o DHCP no AC, endereçe as interfaces das VLANs de gerenciamento e de serviço, e defina a interface de origem CAPWAP — é também aqui que a PSK do DTLS e as credenciais do FIT AP são provisionadas pela primeira vez.
  3. Defina o modo de autenticação do AP — no-auth para colocar o AP em funcionamento rapidamente, autenticação por MAC ou SN quando o site já estiver em produção — e confirme que o AP atinge o estado normal (nor) antes de qualquer outra coisa.
  4. Crie o perfil de segurança, o perfil de SSID e o perfil VAP para o serviço sem fio, decidindo se o tráfego é encaminhado diretamente na camada de acesso (padrão) ou tunelado de volta para o AC.
  5. Vincule o perfil VAP ao grupo de APs e aos rádios, e depois roteie o próprio uplink do AC até o gateway de saída.
<WAC> system-view
// switch from user view to system view
[WAC] vlan batch 2 3
// create the planned management VLAN and service VLAN
[WAC] interface ge 0/0/2
// enter the physical interface facing the AP
[WAC-GE0/0/2] port link-type trunk
[WAC-GE0/0/2] port trunk pvid vlan 2
// set the port's default VLAN to the AP management VLAN
[WAC-GE0/0/2] port trunk allow-pass vlan 2 3
// allow both the management and service VLANs through
[WAC-GE0/0/2] quit
[WAC] dhcp enable
[WAC] interface vlanif 2
[WAC-Vlanif2] ip address 192.168.2.1 255.255.255.0
[WAC-Vlanif2] dhcp select interface
// enable interface-based DHCP for the AP management segment
[WAC-Vlanif2] quit
[WAC] interface vlanif 3
[WAC-Vlanif3] ip address 192.168.3.1 255.255.255.0
[WAC-Vlanif3] dhcp select interface
[WAC-Vlanif3] dhcp server dns-list 114.114.114.114
[WAC-Vlanif3] quit
[WAC] capwap source interface vlanif 2
// this triggers a one-time prompt for the DTLS PSK, the FIT AP username/password,
// and the offline-management VAP PSK — all required before the source interface is accepted
Set the DTLS PSK(contains 8-32 plain-text characters...):
Confirm PSK:
Set the user name for FIT APs(...):admin
Set the password for FIT APs(...):
Confirm password:
Set the PSK of the global offline management VAP(...):
Confirm PSK:
Warning: Ensure that the management VLAN and service VLAN are different. Otherwise, services may
be interrupted.
Warning: Before an added device goes online for the first time, enable DTLS no-auth if it runs a
version earlier than V200R021C00 or enable DTLS certificate-mandatory-match if it runs
V200R021C00 or later.
[WAC] capwap dtls no-auth enable
// lets a brand-new AP join before it has DTLS credentials — disable this again once confirmed
Warning: This operation allows for device access in non-DTLS encryption mode even when DTLS is
enabled and brings security risks. Continue? [Y/N]:y
[WAC] wlan
[WAC-wlan] ap auth-mode no-auth
// simplest bring-up mode: any AP reaching the AC on this VLAN joins automatically
[WAC-wlan] display ap all
// State = nor confirms the AP joined normally
Total AP information:
nor : normal           [1]
----------------------------------------------------------------------------------------------------
ID MAC              Name Group           IP           Type               State STA Uptime  ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx     nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------
[WAC-wlan] security-profile name employee
[WAC-wlan-sec-prof-employee] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
[WAC-wlan-sec-prof-employee] quit
[WAC-wlan] ssid-profile name employee
[WAC-wlan-ssid-prof-employee] ssid employee
[WAC-wlan-ssid-prof-employee] quit
[WAC-wlan] vap-profile name employee
[WAC-wlan-vap-prof-employee] security-profile employee
[WAC-wlan-vap-prof-employee] ssid-profile employee
[WAC-wlan-vap-prof-employee] service-vlan vlan-id 3
// no forward-mode line here means direct forwarding — the default
[WAC-wlan-vap-prof-employee] quit
[WAC-wlan] ap-group name default
[WAC-wlan-ap-group-default] vap-profile employee wlan 1 radio all
[WAC-wlan-ap-group-default] quit
[WAC-wlan] quit
[WAC] vlan batch 10
[WAC] interface ge 0/0/1
// port facing the egress router
[WAC-GE0/0/1] port link-type access
[WAC-GE0/0/1] port default vlan 10
[WAC-GE0/0/1] quit
[WAC] interface vlanif 10
[WAC-Vlanif10] ip address 192.168.10.2 255.255.255.0
[WAC-Vlanif10] quit
[WAC] ip route-static 0.0.0.0 0.0.0.0 192.168.10.1
[WAC] return

Ativação de APs através de uma camada de acesso roteada: relay DHCP e Option 43

Quando um switch de agregação fica entre o AP e o AC, a simples descoberta por broadcast de camada 2 não consegue alcançar o AC — a Option 43 é o que diz ao AP onde procurar em vez disso.

  1. Configure o switch de agregação como relay DHCP para a solicitação de endereço do AP, apontando-o para o próprio serviço DHCP do AC.
  2. No AC, crie um pool de IP global para os APs e adicione uma entrada de sub-option 3 da Option 43 carregando o endereço de origem CAPWAP do AC em ASCII — isso é o que substitui a descoberta por broadcast de camada 2.
  3. Exclua o próprio endereço de interconexão do AC desse mesmo pool, para que nunca seja atribuído por engano a um AP.
<L3> system-view
// aggregation switch, relaying AP DHCP requests toward the AC
[L3] interface vlanif 2
[L3-Vlanif2] dhcp select relay
[L3-Vlanif2] dhcp relay server-ip 192.168.20.2
// 192.168.20.2 is the AC's own interconnect address
[L3-Vlanif2] quit

<WAC> system-view
[WAC] dhcp enable
[WAC] ip pool ap
// global address pool serving AP requests relayed from the aggregation switch
[WAC-ip-pool-ap] network 192.168.2.0 mask 255.255.255.0
[WAC-ip-pool-ap] gateway-list 192.168.2.1
[WAC-ip-pool-ap] option 43 sub-option 3 ascii 192.168.20.2
// sub-option 3, ASCII — this is the AC's CAPWAP source address, in place of Layer 2 discovery
[WAC-ip-pool-ap] quit
[WAC] capwap source interface vlanif 20

A variante com relay DHCP usa as mesmas etapas de autenticação do AP, SSID e perfil VAP mostradas acima — a Option 43 só muda a forma como o AP encontra o AC em primeiro lugar.

5 armadilhas de configuração

Aquelas que transformam uma ativação de WLAN de um dia em meio dia encarando um AP que nunca chega ao estado nor.

1. O DTLS no-auth é uma muleta para a ativação, não uma configuração permanente

SYMPTOMConfigurar a interface de origem CAPWAP conduz você imediatamente por uma PSK do DTLS, um nome de usuário e senha do FIT AP, e uma PSK do VAP de gerenciamento offline — pule qualquer uma delas e o AC não concluirá o comando.

CAUSEO AC habilita a criptografia DTLS no túnel de controle CAPWAP por padrão. Um AP totalmente novo ainda não tem credenciais de segurança, então não consegue concluir sozinho um handshake criptografado por DTLS — ele precisa de uma janela sem autenticação, só o suficiente para recebê-las.

FIXHabilite capwap dtls no-auth enable para permitir que o primeiro AP entre, confirme que ele atinge nor, e então execute undo capwap dtls no-auth enable — deixá-lo habilitado após a entrada em produção aceita qualquer AP em modo não DTLS, exatamente o risco que o próprio aviso da configuração de origem aponta.

[WAC] capwap dtls no-auth enable
Warning: This operation allows for device access in non-DTLS encryption mode even when DTLS is
enabled and brings security risks. Continue? [Y/N]:y

2. ap auth-mode no-auth coloca você online rápido — e deixa a porta aberta

SYMPTOMO primeiro AP entra e mostra State nor poucos instantes após ser conectado — sem lista de MAC, sem lista de SN, nada configurado por dispositivo.

CAUSEO modo no-auth permite que qualquer AP capaz de alcançar o AC pela VLAN de gerenciamento entre automaticamente. Não há nenhuma verificação de qual AP físico realmente é.

FIXUse no-auth para a ativação inicial em um ambiente controlado, e depois passe para autenticação por endereço MAC ou por SN antes que a rede entre em produção em um local que você não controla fisicamente por completo.

3. A VLAN de gerenciamento e a VLAN de serviço não podem ser a mesma

SYMPTOMO serviço sem fio é interrompido ou o gerenciamento do AP oscila intermitentemente depois que a VLAN de um novo SSID é adicionada ao mesmo trunk.

CAUSEA própria etapa de configuração da origem CAPWAP do AC avisa diretamente sobre isso: a VLAN de gerenciamento e a VLAN de serviço precisam ser diferentes, ou os serviços podem ser interrompidos. Misturar quadros de controle CAPWAP com dados normais de clientes sem fio em uma única VLAN é exatamente a causa disso.

FIXMantenha o gerenciamento de AP em sua própria VLAN (VLAN 2 neste exemplo) e dê a cada serviço sem fio sua própria VLAN separada.

4. A Option 43 precisa ser exatamente a sub-option correta, em ASCII

SYMPTOMUm AP atrás de uma camada de acesso roteada recebe um endereço IP via DHCP, mas nunca descobre o AC — ele simplesmente fica ali, sem nunca chegar a nor.

CAUSEO relay DHCP sozinho apenas dá um endereço ao AP; ele não informa ao AP onde está o endereço de origem CAPWAP do AC. Isso precisa viajar dentro da Option 43, especificamente na sub-option 3, como uma string ASCII do IP de origem do AC. Se o número da sub-option ou a codificação estiverem errados, o AP não lê nada útil dali.

FIXConfigure exatamente como option 43 sub-option 3 ascii no pool de IP do AP no AC, correspondendo ao server-ip do relay DHCP que aponta para esse mesmo AC.

5. Esquecer de excluir o endereço de interconexão do pool DHCP do AP

SYMPTOMNa variante com relay DHCP, um AP ocasionalmente não consegue obter um endereço utilizável, ou surge um conflito de endereço no segmento de gerenciamento.

CAUSEA interface de interconexão entre o switch de agregação e o AC fica na mesma VLAN de gerenciamento dos APs. Se esse endereço não for excluído do pool que atende os APs, ele pode acabar sendo atribuído a um deles.

FIXExclua-o explicitamente, exatamente como faz a configuração de origem: dhcp server excluded-ip-address .

Projetos de solução relacionados

Como confirmar que está realmente funcionando

O estado nor em display ap all é necessário, mas não suficiente — confirme também que um cliente real consegue obter um IP e acessar a rede.

  1. Execute display ap all no AC. A coluna State deve mostrar nor para o AP configurado acima — isso confirma que ele entrou e que o CAPWAP está ativo, qualquer que tenha sido o método de descoberta.
  2. Verifique a coluna IP nessa mesma saída — ela deve mostrar um endereço do pool da VLAN de gerenciamento (ou do pool global de APs do AC, na variante com relay DHCP), confirmando que o AP realmente alcançou o serviço DHCP correto.
  3. Conecte um dispositivo cliente ao SSID configurado e confirme que ele recebe um endereço da VLAN de serviço sem fio e consegue acessar a rede — display ap all confirma o AP, não o SSID que uma pessoa realmente experimenta.
[WAC-wlan] display ap all
Total AP information:
nor : normal           [1]
ExtraInfo : Extra information
P : insufficient power supply
Total: 1
----------------------------------------------------------------------------------------------------
ID MAC              Name Group           IP           Type               State STA Uptime  ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx     nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------

Limites honestos desta nota

Limites honestos desta nota

Esta nota se baseia em uma implantação de AC + AP FIT conectada diretamente via descoberta de camada 2 com encaminhamento direto, mais a variante de relay DHCP com Option 43 para uma camada de acesso roteada. Ela não cobre a arquitetura distribuída ágil (RU + AP central), pools de VLAN, múltiplas VLANs de gerenciamento, nem o que acontece quando os clientes precisam fazer roaming contínuo entre vários APs — isso é abordado em nossa nota de configuração de roaming WLAN. Se você está implantando apenas um ou dois pontos de acesso sem nenhum controlador AC dedicado, veja em vez disso nossa nota de configuração de rede para pequenos escritórios.

Cinco perguntas que merecem uma resposta

Extraídas dos mesmos casos de configuração nos quais esta nota se baseia.

Qual é a diferença real entre a descoberta de camada 2 e o relay DHCP com Option 43?

A descoberta de camada 2 é um broadcast dentro da própria VLAN de gerenciamento do AP — nenhuma configuração extra é necessária enquanto o AP e o AC compartilharem esse domínio de broadcast. O relay DHCP com Option 43 é o que substitui esse broadcast quando um switch de agregação se interpõe: o relay dá um endereço ao AP, e a sub-option 3 da Option 43 (em ASCII) diz a ele onde realmente está o endereço de origem CAPWAP do AC.

É seguro deixar ap auth-mode no-auth ativado depois que a rede está em produção?

Não. Ele serve para simplificar a ativação inicial, não para ser o estado permanente — a própria orientação da configuração de origem é explícita ao afirmar que isso traz um risco de segurança assim que a rede fica alcançável por algo fora do seu controle, e recomenda autenticação por endereço MAC ou por SN em vez disso, depois de concluída a ativação.

Devo usar encaminhamento direto ou encaminhamento em túnel para uma nova WLAN?

O encaminhamento direto é a opção padrão e mais simples quando o tráfego de um AP pode ser comutado localmente onde chega. O encaminhamento em túnel (forward-mode tunnel no perfil VAP) envia esse tráfego de volta ao AC — o que importa mais quando o endereço IP e a sessão de um cliente precisam sobreviver ao se mover entre APs em segmentos de camada de acesso diferentes, assunto coberto em nossa nota de configuração de roaming WLAN.

O AP nunca chega ao State nor — o que devo verificar primeiro?

Em ordem: se a interface de origem CAPWAP está realmente configurada e alcançável, se a janela no-auth do DTLS está aberta caso seja um AP totalmente novo, se a VLAN de gerenciamento está em trunk até o AP com o PVID correto, e — se a camada de acesso for roteada — se o relay DHCP e o valor da sub-option 3 da Option 43 estão corretos.

Um único AC pode atender mais de um SSID com VLANs diferentes?

Sim. Cada SSID tem seu próprio security-profile, ssid-profile e vap-profile, cada um com seu próprio service-vlan, todos vinculados ao mesmo ap-group — ou a grupos diferentes, se APs diferentes precisarem oferecer SSIDs diferentes.

Está ativando uma nova WLAN com um AC e alguns APs?

Conte-nos quantos APs você tem, se a camada de acesso entre eles é roteada, e quantos SSIDs você precisa, e ajudaremos a dimensionar corretamente as VLANs e os perfis.

Falar com um engenheiro no WhatsApp →

Leitura relacionada

Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade