无线AC+AP组网基础

导语:企业无线不是"买几个路由器"那么简单,AC+AP 架构才能撑住漫游、隔离与统一管理——本文讲清怎么布、怎么分。

一、为什么要关注(背景与痛点)

某企业用一堆家用级无线路由器凑无线覆盖,结果员工走动时频繁掉线、不同 AP 信道互相打架、访客和办公挤在同一个网络里能互访。园区无线正确的打开方式是 AC(无线控制器)+ FIT AP(瘦接入点)集中架构:AP 只负责收发信号,所有配置、漫游、策略由 AC 统一下发。

二、核心原理 / 关键概念

  • AC(Access Controller):无线大脑,管理所有 AP、下发配置、做用户认证与漫游决策。
  • FIT AP(瘦 AP):只做射频收发,零配置上线,从 AC 获取参数,便于大规模部署。
  • CAPWAP 隧道:AP 与 AC 之间的管理/数据隧道,AP 注册、配置同步都走它。
  • SSID 与 VLAN 绑定:不同无线信号(员工、访客、物联网)映射到不同 VLAN,实现逻辑隔离。

要点:无线用户认证常结合 802.1X、Portal 或 PSK;漫游靠 AC 统一调度,用户在 AP 间移动 IP 不变、业务不中断。

三、落地做法 / 操作步骤

部署通用思路(各厂商命令语法略有差异):

  1. 规划 SSID:员工无线 → VLAN 10(办公)、访客无线 → VLAN 99(隔离)、物联网 → 独立 VLAN。
  2. AC 上创建 VLAN 接口与 DHCP,AP 管理 VLAN 单独(如 VLAN 100)。
  3. 配置 CAPWAP:AC 指定 AP 管理 VLAN/地址池,AP 上电后通过 DHCP Option 43 或二层发现找到 AC 并注册。
  4. 绑定 SSID 与业务 VLAN,下发认证方式。
    • 华为:wlanssid-profile / vap-profile → 绑定 service-vlan
    • 新华三:wlan ap / wlan service-template → 绑定 VLAN
    • 锐捷/信创国产:概念一致,模板命名略有差异
  5. 访客 SSID 在 AC 或上层防火墙做限速、隔离(用户间互访禁止)并限制只能上互联网。

四、网络如何为数据存储/备份提供安全底座

企业无线大多不直接碰存储,但若园区有移动办公终端需要访问信创云盘或备份客户端,关键在隔离:员工无线走受控 VLAN,经认证后可访问内网资源;访客无线严格隔离,禁止访问存储/服务器区(用 ACL 兜底)。这样即使访客网络被蹭,也触不到备份与存储。AC 上开启"用户隔离"可防止无线终端间横向探测,进一步压缩攻击面。

五、常见误区 / 避坑提醒

  • AP 信道不规划:相邻 AP 同信道重叠,干扰严重、速率掉半。
  • 访客与办公同 VLAN:访客能扫描内网,等于开门揖盗。
  • AC 单点:核心 AC 故障全园无线瘫痪,关键场景建议双 AC 或堆叠。
  • 只用 PSK 不设账号:员工离职密码难回收,建议 802.1X/Portal 按人授权。

六、小结与行动建议

AC+AP 是企业无线可管理、可隔离、可漫游的基石。部署时先画"无线—VLAN—认证"对应表,按员工/访客/物联网分 SSID 分 VLAN,访客严格隔离并限速,核心 AC 做冗余。把无线纳入整体网络安全体系,移动办公才既方便又安心。

更多企业 IT 实战经验,请浏览本站技术博客,或联系我们获取方案支持。