Uma implantação de WLAN Huawei do zero com um AC e um AP FIT: inicialização dos serviços de gerenciamento e DHCP do AC, colocação do AP online via descoberta de camada 2 ou relay DHCP com Option 43 numa camada de acesso roteada, escolha entre encaminhamento direto ou em túnel, criação do SSID e do perfil de segurança, e o comando que confirma que o AP realmente entrou antes de considerar o trabalho concluído.
By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026
Cinco movimentos, numa ordem que não é arbitrária — se a ativação do AP falhar, nada depois dela funciona.
Uma implantação de WLAN construída sobre um AC Huawei (WAC) e APs FIT não é uma única etapa de configuração, e sim uma sequência em que cada etapa depende da anterior. O AC precisa ter sua VLAN de gerenciamento, serviço DHCP e interface de origem CAPWAP prontos antes mesmo que um AP possa descobri-lo — e até que um AP apareça em estado normal (nor), nenhum SSID, VLAN ou perfil de segurança vinculado a ele faz absolutamente nada. Se o método de ativação do AP for escolhido errado para a topologia à sua frente — descoberta por broadcast de camada 2 quando a camada de acesso na verdade é roteada, por exemplo — o AP simplesmente nunca aparece.
Abaixo está a configuração na qual este texto se baseia — um AC Huawei (WAC) com um AP FIT conectado diretamente atrás de um switch de acesso PoE, ativado via descoberta de camada 2, além da variante de relay DHCP com Option 43 para quando os APs ficam atrás de uma camada de acesso roteada (camada 3) — até chegar ao SSID, ao perfil de segurança e ao comando de verificação que confirma que um AP realmente entrou antes de confiar em qualquer outra coisa.
Um AC, um switch de acesso PoE, um AP FIT — o tráfego de gerenciamento e de serviço é separado em VLANs distintas já a partir da primeira porta trunk.
Os rótulos do diagrama permanecem em inglês para clareza técnica.
Endereçamento
| Item | Valor (este exemplo) |
|---|---|
| VLAN de gerenciamento de AP 2 — gateway no AC | 192.168.2.0/24 · Vlanif2 = 192.168.2.1 |
| VLAN de serviço sem fio 3 — SSID employee | 192.168.3.0/24 · Vlanif3 = 192.168.3.1 |
| Interface de origem do túnel CAPWAP no AC | Vlanif2 |
| Interconexão AC ↔ roteador de saída — VLAN 10 | AC 192.168.10.2 · router 192.168.10.1 |
| Porta do switch de acesso voltada para o AP | Trunk, PVID 2, allow VLAN 2 & 3 |
Descoberta do AP — duas formas de alcançar o mesmo AC
| Método | Quando é a escolha certa |
|---|---|
| Descoberta de conexão direta de camada 2 | O AP transmite em broadcast à procura do AC na própria VLAN de gerenciamento — sem relay DHCP, sem Option 43. Funciona quando o AP está diretamente atrás do AC ou de um switch de acesso de camada 2 simples no mesmo domínio de broadcast. |
| Relay DHCP + Option 43 | Um switch de agregação retransmite a solicitação DHCP do AP para o próprio pool de endereços do AC, onde a sub-option 3 da Option 43 transporta o endereço de origem CAPWAP do AC em ASCII. Necessário sempre que o AP e o AC estiverem em segmentos de camada 3 diferentes. |
Cinco movimentos: VLANs e trunking, DHCP e interface de origem CAPWAP, autenticação do AP, o perfil SSID/segurança/VAP com seu modo de encaminhamento, e a rota de saída.
<WAC> system-view
// switch from user view to system view
[WAC] vlan batch 2 3
// create the planned management VLAN and service VLAN
[WAC] interface ge 0/0/2
// enter the physical interface facing the AP
[WAC-GE0/0/2] port link-type trunk
[WAC-GE0/0/2] port trunk pvid vlan 2
// set the port's default VLAN to the AP management VLAN
[WAC-GE0/0/2] port trunk allow-pass vlan 2 3
// allow both the management and service VLANs through
[WAC-GE0/0/2] quit
[WAC] dhcp enable
[WAC] interface vlanif 2
[WAC-Vlanif2] ip address 192.168.2.1 255.255.255.0
[WAC-Vlanif2] dhcp select interface
// enable interface-based DHCP for the AP management segment
[WAC-Vlanif2] quit
[WAC] interface vlanif 3
[WAC-Vlanif3] ip address 192.168.3.1 255.255.255.0
[WAC-Vlanif3] dhcp select interface
[WAC-Vlanif3] dhcp server dns-list 114.114.114.114
[WAC-Vlanif3] quit
[WAC] capwap source interface vlanif 2
// this triggers a one-time prompt for the DTLS PSK, the FIT AP username/password,
// and the offline-management VAP PSK — all required before the source interface is accepted
Set the DTLS PSK(contains 8-32 plain-text characters...):
Confirm PSK:
Set the user name for FIT APs(...):admin
Set the password for FIT APs(...):
Confirm password:
Set the PSK of the global offline management VAP(...):
Confirm PSK:
Warning: Ensure that the management VLAN and service VLAN are different. Otherwise, services may
be interrupted.
Warning: Before an added device goes online for the first time, enable DTLS no-auth if it runs a
version earlier than V200R021C00 or enable DTLS certificate-mandatory-match if it runs
V200R021C00 or later.
[WAC] capwap dtls no-auth enable
// lets a brand-new AP join before it has DTLS credentials — disable this again once confirmed
Warning: This operation allows for device access in non-DTLS encryption mode even when DTLS is
enabled and brings security risks. Continue? [Y/N]:y
[WAC] wlan
[WAC-wlan] ap auth-mode no-auth
// simplest bring-up mode: any AP reaching the AC on this VLAN joins automatically
[WAC-wlan] display ap all
// State = nor confirms the AP joined normally
Total AP information:
nor : normal [1]
----------------------------------------------------------------------------------------------------
ID MAC Name Group IP Type State STA Uptime ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------
[WAC-wlan] security-profile name employee
[WAC-wlan-sec-prof-employee] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
[WAC-wlan-sec-prof-employee] quit
[WAC-wlan] ssid-profile name employee
[WAC-wlan-ssid-prof-employee] ssid employee
[WAC-wlan-ssid-prof-employee] quit
[WAC-wlan] vap-profile name employee
[WAC-wlan-vap-prof-employee] security-profile employee
[WAC-wlan-vap-prof-employee] ssid-profile employee
[WAC-wlan-vap-prof-employee] service-vlan vlan-id 3
// no forward-mode line here means direct forwarding — the default
[WAC-wlan-vap-prof-employee] quit
[WAC-wlan] ap-group name default
[WAC-wlan-ap-group-default] vap-profile employee wlan 1 radio all
[WAC-wlan-ap-group-default] quit
[WAC-wlan] quit
[WAC] vlan batch 10
[WAC] interface ge 0/0/1
// port facing the egress router
[WAC-GE0/0/1] port link-type access
[WAC-GE0/0/1] port default vlan 10
[WAC-GE0/0/1] quit
[WAC] interface vlanif 10
[WAC-Vlanif10] ip address 192.168.10.2 255.255.255.0
[WAC-Vlanif10] quit
[WAC] ip route-static 0.0.0.0 0.0.0.0 192.168.10.1
[WAC] return
Quando um switch de agregação fica entre o AP e o AC, a simples descoberta por broadcast de camada 2 não consegue alcançar o AC — a Option 43 é o que diz ao AP onde procurar em vez disso.
<L3> system-view
// aggregation switch, relaying AP DHCP requests toward the AC
[L3] interface vlanif 2
[L3-Vlanif2] dhcp select relay
[L3-Vlanif2] dhcp relay server-ip 192.168.20.2
// 192.168.20.2 is the AC's own interconnect address
[L3-Vlanif2] quit
<WAC> system-view
[WAC] dhcp enable
[WAC] ip pool ap
// global address pool serving AP requests relayed from the aggregation switch
[WAC-ip-pool-ap] network 192.168.2.0 mask 255.255.255.0
[WAC-ip-pool-ap] gateway-list 192.168.2.1
[WAC-ip-pool-ap] option 43 sub-option 3 ascii 192.168.20.2
// sub-option 3, ASCII — this is the AC's CAPWAP source address, in place of Layer 2 discovery
[WAC-ip-pool-ap] quit
[WAC] capwap source interface vlanif 20
A variante com relay DHCP usa as mesmas etapas de autenticação do AP, SSID e perfil VAP mostradas acima — a Option 43 só muda a forma como o AP encontra o AC em primeiro lugar.
Aquelas que transformam uma ativação de WLAN de um dia em meio dia encarando um AP que nunca chega ao estado nor.
SYMPTOMConfigurar a interface de origem CAPWAP conduz você imediatamente por uma PSK do DTLS, um nome de usuário e senha do FIT AP, e uma PSK do VAP de gerenciamento offline — pule qualquer uma delas e o AC não concluirá o comando.
CAUSEO AC habilita a criptografia DTLS no túnel de controle CAPWAP por padrão. Um AP totalmente novo ainda não tem credenciais de segurança, então não consegue concluir sozinho um handshake criptografado por DTLS — ele precisa de uma janela sem autenticação, só o suficiente para recebê-las.
FIXHabilite capwap dtls no-auth enable para permitir que o primeiro AP entre, confirme que ele atinge nor, e então execute undo capwap dtls no-auth enable — deixá-lo habilitado após a entrada em produção aceita qualquer AP em modo não DTLS, exatamente o risco que o próprio aviso da configuração de origem aponta.
[WAC] capwap dtls no-auth enable
Warning: This operation allows for device access in non-DTLS encryption mode even when DTLS is
enabled and brings security risks. Continue? [Y/N]:y
SYMPTOMO primeiro AP entra e mostra State nor poucos instantes após ser conectado — sem lista de MAC, sem lista de SN, nada configurado por dispositivo.
CAUSEO modo no-auth permite que qualquer AP capaz de alcançar o AC pela VLAN de gerenciamento entre automaticamente. Não há nenhuma verificação de qual AP físico realmente é.
FIXUse no-auth para a ativação inicial em um ambiente controlado, e depois passe para autenticação por endereço MAC ou por SN antes que a rede entre em produção em um local que você não controla fisicamente por completo.
SYMPTOMO serviço sem fio é interrompido ou o gerenciamento do AP oscila intermitentemente depois que a VLAN de um novo SSID é adicionada ao mesmo trunk.
CAUSEA própria etapa de configuração da origem CAPWAP do AC avisa diretamente sobre isso: a VLAN de gerenciamento e a VLAN de serviço precisam ser diferentes, ou os serviços podem ser interrompidos. Misturar quadros de controle CAPWAP com dados normais de clientes sem fio em uma única VLAN é exatamente a causa disso.
FIXMantenha o gerenciamento de AP em sua própria VLAN (VLAN 2 neste exemplo) e dê a cada serviço sem fio sua própria VLAN separada.
SYMPTOMUm AP atrás de uma camada de acesso roteada recebe um endereço IP via DHCP, mas nunca descobre o AC — ele simplesmente fica ali, sem nunca chegar a nor.
CAUSEO relay DHCP sozinho apenas dá um endereço ao AP; ele não informa ao AP onde está o endereço de origem CAPWAP do AC. Isso precisa viajar dentro da Option 43, especificamente na sub-option 3, como uma string ASCII do IP de origem do AC. Se o número da sub-option ou a codificação estiverem errados, o AP não lê nada útil dali.
FIXConfigure exatamente como option 43 sub-option 3 ascii
SYMPTOMNa variante com relay DHCP, um AP ocasionalmente não consegue obter um endereço utilizável, ou surge um conflito de endereço no segmento de gerenciamento.
CAUSEA interface de interconexão entre o switch de agregação e o AC fica na mesma VLAN de gerenciamento dos APs. Se esse endereço não for excluído do pool que atende os APs, ele pode acabar sendo atribuído a um deles.
FIXExclua-o explicitamente, exatamente como faz a configuração de origem: dhcp server excluded-ip-address
O estado nor em display ap all é necessário, mas não suficiente — confirme também que um cliente real consegue obter um IP e acessar a rede.
[WAC-wlan] display ap all
Total AP information:
nor : normal [1]
ExtraInfo : Extra information
P : insufficient power supply
Total: 1
----------------------------------------------------------------------------------------------------
ID MAC Name Group IP Type State STA Uptime ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------
Esta nota se baseia em uma implantação de AC + AP FIT conectada diretamente via descoberta de camada 2 com encaminhamento direto, mais a variante de relay DHCP com Option 43 para uma camada de acesso roteada. Ela não cobre a arquitetura distribuída ágil (RU + AP central), pools de VLAN, múltiplas VLANs de gerenciamento, nem o que acontece quando os clientes precisam fazer roaming contínuo entre vários APs — isso é abordado em nossa nota de configuração de roaming WLAN. Se você está implantando apenas um ou dois pontos de acesso sem nenhum controlador AC dedicado, veja em vez disso nossa nota de configuração de rede para pequenos escritórios.
Extraídas dos mesmos casos de configuração nos quais esta nota se baseia.
A descoberta de camada 2 é um broadcast dentro da própria VLAN de gerenciamento do AP — nenhuma configuração extra é necessária enquanto o AP e o AC compartilharem esse domínio de broadcast. O relay DHCP com Option 43 é o que substitui esse broadcast quando um switch de agregação se interpõe: o relay dá um endereço ao AP, e a sub-option 3 da Option 43 (em ASCII) diz a ele onde realmente está o endereço de origem CAPWAP do AC.
Não. Ele serve para simplificar a ativação inicial, não para ser o estado permanente — a própria orientação da configuração de origem é explícita ao afirmar que isso traz um risco de segurança assim que a rede fica alcançável por algo fora do seu controle, e recomenda autenticação por endereço MAC ou por SN em vez disso, depois de concluída a ativação.
O encaminhamento direto é a opção padrão e mais simples quando o tráfego de um AP pode ser comutado localmente onde chega. O encaminhamento em túnel (forward-mode tunnel no perfil VAP) envia esse tráfego de volta ao AC — o que importa mais quando o endereço IP e a sessão de um cliente precisam sobreviver ao se mover entre APs em segmentos de camada de acesso diferentes, assunto coberto em nossa nota de configuração de roaming WLAN.
Em ordem: se a interface de origem CAPWAP está realmente configurada e alcançável, se a janela no-auth do DTLS está aberta caso seja um AP totalmente novo, se a VLAN de gerenciamento está em trunk até o AP com o PVID correto, e — se a camada de acesso for roteada — se o relay DHCP e o valor da sub-option 3 da Option 43 estão corretos.
Sim. Cada SSID tem seu próprio security-profile, ssid-profile e vap-profile, cada um com seu próprio service-vlan, todos vinculados ao mesmo ap-group — ou a grupos diferentes, se APs diferentes precisarem oferecer SSIDs diferentes.
Conte-nos quantos APs você tem, se a camada de acesso entre eles é roteada, e quantos SSIDs você precisa, e ajudaremos a dimensionar corretamente as VLANs e os perfis.