一、業(yè)務(wù)需求
企業(yè)有出口網(wǎng)關(guān)【USG】、接入交換機(jī)(POE1-3)、AC和AP設(shè)備,希望能夠部署內(nèi)外無(wú)線網(wǎng)絡(luò),為員工提供無(wú)線上網(wǎng)服務(wù)。
二、組網(wǎng)規(guī)劃
AC組網(wǎng)方式:旁掛二層組網(wǎng)。
業(yè)務(wù)數(shù)據(jù)轉(zhuǎn)發(fā)方式:直接轉(zhuǎn)發(fā)(缺省方式)。
DHCP部署方式:USG作為DHCP服務(wù)器為STA分配IP地址。
AP管理:VLAN?100,網(wǎng)段為10.1.1.0/24。網(wǎng)關(guān)為AC上的VLANIF100接口IP。
無(wú)線業(yè)務(wù):外網(wǎng)VLAN?200,內(nèi)網(wǎng)VLAN2000,SSID為XXXX,密碼為XXXX,網(wǎng)段為192.168.188.0/23和192.168.100.0/24。網(wǎng)關(guān)為USG上的VLANIF200和VLANIF2000接口IP。
AC與AP建立管理隧道的源接口:AC上的VLANIF100。
三、網(wǎng)絡(luò)拓?fù)?/h2>
?
四、操作步驟
一、配置接入交換機(jī)(POE1-3配置一樣)
vlan batch 100 200 2000? ? ? ? ? ? ? ? ? ? ? ? ? ? //創(chuàng)建規(guī)劃好的管理VLAN和業(yè)務(wù)VLAN
interface GigabitEthernet0/0/1? ? ? ? ? ? ? ? ? ? //進(jìn)入連接AC的物理接口
?port link-type trunk? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//將接口的鏈路類型設(shè)置為trunk
?port trunk allow-pass vlan 100 200 2000? ?//允許管理VLAN和業(yè)務(wù)VLAN通過(guò)
interface GigabitEthernet0/0/2? ? ? ? ? ? ? ? ? ? //進(jìn)入連接AP的物理接口??
?port link-type trunk? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//將接口的鏈路類型設(shè)置為trunk
?port trunk pvid vlan 100? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//指定接口的缺省VLAN為AP的管理VLAN?
?port trunk allow-pass vlan 100 200 2000? ?//允許管理VLAN和業(yè)務(wù)VLAN通過(guò)
二、配置AC(9700)
1.?透?jìng)鞴芾鞻LAN和業(yè)務(wù)VLAN(AP方向)
vlan batch 100 200 2000? ? ? ? ? ? ? ? ? ? ? ? ? ? //創(chuàng)建規(guī)劃好的管理VLAN和業(yè)務(wù)VLAN
interface GigabitEthernet0/0/1? ? ? ? ? ? ? ? ? ?//進(jìn)入連接接入交換機(jī)的物理接口
?port link-type trunk? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? //將接口的鏈路類型設(shè)置為trunk
?port trunk allow-pass vlan 100 200 2000? //允許管理VLAN和業(yè)務(wù)VLAN通過(guò)
#
interface GigabitEthernet0/0/2? ? ? ? ? ? ? ? ? ? //進(jìn)入連接接入交換機(jī)的物理接口
?port link-type trunk? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//將接口的鏈路類型設(shè)置為trunk
?port trunk allow-pass vlan 100 200 2000? //允許管理VLAN和業(yè)務(wù)VLAN通過(guò)
#
interface GigabitEthernet0/0/3? ? ? ? ? ? ? ? ? ? //進(jìn)入連接接入交換機(jī)的物理接口
?port link-type trunk
?port trunk allow-pass vlan 100 200 2000? //允許管理VLAN和業(yè)務(wù)VLAN通過(guò)
2. 配置DHCP服務(wù)器(為AP管理)
dhcp enable? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ??//打開(kāi)DHCP總開(kāi)關(guān)
interface Vlanif100? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//創(chuàng)建管理VLAN的接口
?ip address 10.1.1.2 255.255.255.0? ? ? ? ? ?//配置規(guī)劃好的IP
?dhcp select interface? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? //啟用接口地址池方式的DHCP服務(wù)器功能
?dhcp server excluded-ip-address 10.1.1.1//將互聯(lián)的AC地址在DHCP地址池中排除?
3. 配置與出口網(wǎng)關(guān)二層互聯(lián)
interface GigabitEthernet0/0/9? ? ? ? ? ? ? ? ? ? //進(jìn)入連接USG的物理接口
?port link-type trunk? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//將接口的鏈路類型設(shè)置為trunk
?port trunk allow-pass vlan 100 200 2000? ?//允許管理VLAN和業(yè)務(wù)VLAN通過(guò)
1. 配置AP上線
(1)指定與AP建立CAPWAP隧道的源接口
interface?vlanif 100? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//創(chuàng)建管理VLAN的接口
?ip address 10.1.1.2 255.255.255.0? ? ? ? ? ? //配置規(guī)劃好的IP
?capwap source interface?vlanif 2? ? ? ? ? ? ? ?//指定源接口為管理VLAN的接口
(3)配置AP認(rèn)證模式
wlan? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?? //進(jìn)入WLAN視圖
ap auth-mode no-auth? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//配置AP認(rèn)證模式為不認(rèn)證
說(shuō)明:?將AP上電后,當(dāng)執(zhí)行命令display ap all查看到AP的“State”字段為“nor”時(shí),表示AP正常上線,示例如下。
2. 配置WLAN業(yè)務(wù)
(1)配置VAP模板(default)
[AC]?vlan batch?200 2000? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//創(chuàng)建規(guī)劃好的業(yè)務(wù)VLAN
[AC]?wlan? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ??//進(jìn)入WLAN視圖
[AC-wlan-view]?security-profile name?default? ? ? ? ? ? ? ? ?? ?//創(chuàng)建名為“default?”的安全模板
[AC-wlan-sec-prof-default?]?security wpa-wpa2 psk pass-phrase XX aes??????? //設(shè)置無(wú)線密碼????
[AC-wlan-sec-prof-default?]?quit
[AC-wlan-view]?ssid-profile name?default?? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?? //創(chuàng)建名為“default?”的SSID模板
[AC-wlan-ssid-prof-default?]?ssid?default?? ? ? ? ? ? ? ? ? ? ? ? ? ?//指定SSID為“default?”
[AC-wlan-ssid-prof-default?]?quit
[AC-wlan-view]?vap-profile name?default?? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ???//創(chuàng)建名為“default?”的VAP模板
[AC-wlan-vap-prof-default?]?security-profile?default? ? ? ? ? ? ? ? ??//引用安全模板
[AC-wlan-vap-prof-default??ssid-profile?default?? ? ? ? ? ? ? ? ? ? ? ? ??//引用SSID模板
[AC-wlan-vap-prof-default?]?service-vlan vlan-id?200 2000? ? ? ? ? ? ? ? ?//指定VAP的業(yè)務(wù)VLAN
[AC-wlan-vap-prof-default?]?quit
(2)配置VAP(引用VAP模板)
說(shuō)明:前面沒(méi)有配置AP加入單獨(dú)的AP組,AP會(huì)自動(dòng)加入到名為“default”的AP組中,因此配置默認(rèn)的AP組“default”引用VAP模板即可。
[AC-wlan-view]?ap-group name default
[AC-wlan-ap-group-default]?vap-profile?default wlan 1 radio all
[AC-wlan-ap-group-default]?quit
[AC-wlan-view]?quit
四、配置出口網(wǎng)關(guān)【USG】
1.?配置USG的LAN側(cè)(與AC二層層互聯(lián))
配置互聯(lián)接口VLANIF IP
vlan batch 100 200 2000
interface Vlanif100? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? //創(chuàng)建規(guī)劃好的互聯(lián)VLAN
?ip address 10.1.1.1 255.255.255.0? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? //配置規(guī)劃好的IP?
interface Vlanif200? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? //創(chuàng)建規(guī)劃好的互聯(lián)VLAN
?ip address 192.168.188.254 255.255.254.0? ? ? ? ? ? ? ? ? //配置規(guī)劃好的IP
interface Vlanif2000? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? //創(chuàng)建規(guī)劃好的互聯(lián)VLAN ? ?
?ip address 192.168.100.254 255.255.255.0? ? ? ? ? ? ? ? ? //配置規(guī)劃好的IP? ? ? ?
??interface GigabitEthernet0/0/0? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? //進(jìn)入AC的物理接口 ? ? ? ? ? ? ??
?portswitch? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//配置二層接口
?port link-type trunk? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//將接口的鏈路類型設(shè)置為trunk
?port trunk allow-pass vlan 100 200 2000? ? ? ? ? ? ? ? ? ? ? ?//允許管理VLAN和業(yè)務(wù)VLAN通過(guò)
2. 配置DHCP服務(wù)器(為AP業(yè)務(wù))
interface Vlanif200? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?? //創(chuàng)建規(guī)劃好的互聯(lián)VLAN ? ? ?
?ip address 192.168.188.254 255.255.254.0? ? ? ? ? ? ? ? ?//配置規(guī)劃好的IP? ? ??
?dhcp server mask 255.255.254.0? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? //配置掩碼
?dhcp server ip-range 192.168.188.1 192.168.189.253 //地址池范圍
?dhcp select interface? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//啟用接口地址池方式的DHCP服務(wù)器功能
?dhcp server gateway-list 192.168.188.254? ? ? ? ? ? ? ? ? ?//地址池網(wǎng)關(guān)
?dhcp server dns-list 60.191.244.5 8.8.8.8? ? ? ? ? ? ? ? ? ? ?//配置DNS服務(wù)器 主備
#
interface Vlanif2000? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//創(chuàng)建規(guī)劃好的互聯(lián)VLAN
?ip address 192.168.100.254 255.255.255.0? ? ? ? ? ? ? ? ?//配置規(guī)劃好的IP?
?dhcp server ip-range 192.168.100.1 192.168.100.253?//地址池范圍
?dhcp select interface? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//啟用接口地址池方式的DHCP服務(wù)器功能
?dhcp server gateway-list 192.168.100.254? ? ? ? ? ? ? ? ? ?//地址池網(wǎng)關(guān)
?dhcp server dns-list 60.191.244.5 8.8.8.8? ? ? ? ? ? ? ? ? ? ?//配置DNS服務(wù)器 主備
3 配置上外網(wǎng)
1 .防火墻區(qū)域的劃分
firewall zone trust? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? //安全區(qū)域
?set priority 85? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? //級(jí)別85
?add interface GigabitEthernet0/0/0? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//把內(nèi)網(wǎng)接口加到信任域
?add interface Vlanif100? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//把VLAN加到信任域
?add interface Vlanif200? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//把VLAN加到信任域
?add interface Vlanif2000? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//把VLAN加到信任域
firewall zone untrust? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//不信任區(qū)域
?set priority 5? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? //級(jí)別5
?add interface Dialer0? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? //把外網(wǎng)接口加到不信任區(qū)域
?add interface WAN0/0/0? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//把外網(wǎng)接口加到不信任區(qū)域
2.安全策略
security-policy? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//新建安全策略
?default action permit? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? //默認(rèn)放行全部
?rule name shangwang? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//規(guī)則名字
? action permit? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ??//默認(rèn)放行全部
3.NAT轉(zhuǎn)換
nat-policy? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? //新建NAT策略
?rule name shangwang? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//NAT規(guī)則名字
? source-zone trust? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ??//轉(zhuǎn)換的源區(qū)域
? destination-zone untrust? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?//轉(zhuǎn)換的目的區(qū)域
? action source-nat easy-ip? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ??//應(yīng)用于easy ip
ip route-static 0.0.0.0 0 Dialer 0 //配置默認(rèn)路由,PPPOE撥號(hào)的,沒(méi)有固定的下一跳地址文章來(lái)源:http://www.zghlxwxcb.cn/news/detail-743000.html
測(cè)試可以正常上網(wǎng)。文章來(lái)源地址http://www.zghlxwxcb.cn/news/detail-743000.html
到了這里,關(guān)于防火墻串聯(lián)AC內(nèi)外網(wǎng)無(wú)線部署記錄(旁掛二層組網(wǎng)直接轉(zhuǎn)發(fā))的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!