ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Ruckus AP跨三层组网注册与802.1x认证配置实战

Ruckus AP跨三层组网注册与802.1x认证配置实战 简介这份PDF汇编面向企业IT运维与无线网络工程师系统整理了Ruckus无线设备的常用配置方法适合具备一定网络基础、需要搭建或维护Ruckus网络的技术人员参考。内容涵盖AP与AC跨三层组网、控制器AP组与WLAN组配置、Radius认证与802.1x、大量视频流环境下的组播转单播、CLI命令行升级AP固件以及通过bss-minrate、ofdm-only改善漫游效果和白名单黑名单ACL等模块目录结构清晰便于按需检索。资源包共1个PDF文件约5.62MB以图文步骤形式呈现配置要点可直接对照设备界面操作。目前已有179人学习下载适合需要快速查阅Ruckus配置细节、排查组网与认证问题的读者收藏备用。1. 跨三层组网下 AP 找不到 AC这份汇编把 Option 43 和手工指定都写透了手里拿到一台 Ruckus AP插上交换机发现它死活不跟 AC 注册SSH 进去看日志全是「找不到控制器」——这种场景我一年能碰上七八回。问题多半出在 AP 和 AC 不在同一个 VLAN也就是跨三层组网。这份《ruckus常用配置方法[汇编].pdf》把跨三层组网的两种解法、AP 组与 WLAN 组的绑定逻辑、802.1x 对接 IAS 的完整流程、视频流环境下的组播转单播、CLI 升级固件、bss-minrate 调优、ACL 白名单黑名单一共七块内容压在一个文档里。适合谁手上有 Ruckus 设备、需要做多 VLAN 多 SSID 隔离、或者正准备把仓库和办公楼的无线网络拆开管理的网络运维。不是给纯新手看的入门读物是给已经能登进 AC 界面、但卡在跨三层注册或认证对接环节的人用的。2. 跨三层组网Option 43 与手工指定 AC 地址的实操路径AP 和 AC 跨 VLAN 三层组网时AP 广播的发现报文到不了 AC 所在的网段必须通过某种方式把 AC 的 IP 地址「喂」给 AP。这份汇编给了两条路DHCP Server 的 Option 43或者 AP 的 CLI 手工指定。两条路各有适用场景选错了就是反复重启的命。2.1 DHCP Option 43 的配置逻辑与 Windows Server 实操Option 43 的本质是在 DHCP 响应里塞一个厂商自定义字段AP 拿到 IP 的同时也拿到 AC 的地址。Ruckus 的 Option 43 值是十六进制字符串格式是01加 AC 地址的十六进制长度和内容。以 Windows Server 为例配置入口在 DHCP 管理器的「服务器选项」或「作用域选项」里。具体操作打开 DHCP 管理器右键「IPv4」下的「服务器选项」选「配置选项」在「常规」标签页勾选「043 供应商特定信息」然后在「字符串值」里填入十六进制串。假设 AC 的 IP 是10.0.36.154转换过程是10→0A0→0036→24154→9A所以 AC 地址的十六进制是0A00249A。前面加01表示子选项类型是 AC 地址再加一个字节的长度04最终填01040A00249A。# 验证 Option 43 是否生效在 AP 的 CLI 里查看获取到的 AC 地址 # SSH 登录 AP 后执行 get director # 输出应显示 AC 的 IP如果为空说明 Option 43 没下发成功逻辑说明01是 Ruckus 定义的子选项代码04是后续 IP 地址的字节数0A00249A是 AC 的 IP 十六进制。参数上唯一容易翻车的是长度字节——如果 AC 地址是10.0.36.154四个字节长度就是04如果写成010A0A00249A就多了一个字节AP 解析会失败。Windows Server 的字符串值输入框不校验格式填错了 DHCP 照样发但 AP 不认。注意Option 43 是作用域级别还是服务器级别取决于你的网络设计。如果所有 VLAN 的 AP 都指向同一台 AC配在服务器选项更省事如果不同 VLAN 的 AP 要注册到不同的 AC必须配在各自的作用域选项里。2.2 手工指定 AC 地址SSH 进 AP 的三条命令没有 DHCP Server或者 DHCP Server 不归你管改不了 Option 43那就走手工指定。前提是你能通过 SSH 连上 AP。Ruckus AP 默认 Telnet 是关的也不建议开用 SecureCRT 走 SSH 就行。连上 AP 后先确认 AP 自己的 IP 配置。如果 AP 还没 IP或者 IP 不对用set ipaddr wan命令# 设置 AP 的 WAN 口 IP、掩码、网关 set ipaddr wan 10.0.21.21 255.255.255.0 10.0.21.1 # 执行后 SSH 会断因为 IP 变了改完 IP 后 SSH 会话必然中断这是血泪经验——别以为是 AP 挂了。把 PC 网卡改到同网段重新 SSH 连新 IP然后指定 AC 地址# 指定主 AC 和备 AC 的 IP set director ip 10.0.36.154 10.0.36.155 # 如果只有一个 AC第二个参数可以省略 set director ip 10.0.36.154 # 指定后必须重启才生效 reboot逻辑说明set director ip的第一个参数是主 AC第二个是备用 AC。如果只写一个AP 只认这一台。reboot是必须的不重启配置不加载。参数上要注意AP 的 IP 和 AC 的 IP 如果不在同一网段网关必须配对否则 AP 路由不到 AC。常见翻车是网关写成了 AC 的 IP但 AC 和 AP 不同网段网关应该是 AP 所在网段的出口路由器地址。2.3 简单操作法先同 VLAN 同步再挪走汇编里还提了一个「简单操作方法」适合网内有 DHCP 但不想配 Option 43 的场景。做法是先把所有 AP 和 AC 放在同一个 VLAN 里让 AP 完成注册和固件同步然后把 AP 拔下来插到目标 VLAN。AP 在新 VLAN 里通过 DHCP 拿到新 IP 后会自动跨三层去找之前注册过的 AC。这个方法的边界在于AP 必须记得 AC 的地址。Ruckus AP 在第一次注册成功后会缓存 AC 信息挪到新 VLAN 后如果缓存还在就能自动重连。但如果 AP 被恢复出厂设置缓存清空这招就失效了。另外如果 AC 的 IP 变了AP 也找不到。所以这招适合临时部署或测试环境生产环境还是 Option 43 或手工指定更稳。3. AP 组与 WLAN 组多 SSID 多 VLAN 的隔离配置办公楼和仓库要广播不同的 SSID走不同的 VLAN互不干扰。Ruckus 的做法是建 AP 组和 WLAN 组然后把 AP 和 WLAN 绑到组里。默认所有 AP 和 WLAN 都在默认组只需要为办公楼建新组就行。3.1 建 AP 组命名规则先定好在 AC 界面里找到 AP 组配置新建一个组指定组名其他选项默认。然后把办公楼的 AP 加进去。加之前建议先改 AP 的设备名称按命名规则来比如OFFICE-AP-01、OFFICE-AP-02这样在组里一眼能认出哪台是哪台。# 如果 AP 已经在线可以在 AC 的 CLI 里批量改 AP 名称 # 进入 AP 配置模式 ap-config OFFICE-AP-01 # 改名称 name OFFICE-AP-01 # 退出 exit逻辑说明AP 组的作用是批量下发配置。同一个组里的 AP 共享一套 WLAN 绑定关系、射频参数、固件版本。参数上要注意AP 组名不要用中文或空格CLI 里不好敲。另外AP 从默认组移到新组后会重新同步配置短暂断线是正常的。3.2 建 WLAN 与 VLAN 绑定高级选项里的 VID建 WLAN 就是建 SSID。指定 SSID 名称和加密方式后点「高级选项」勾选 VLAN 复选框输入 VID。如果需要跟 AAA 配合做动态 VLAN 切换勾选 Dynamic VLAN。# 在 AC 的 CLI 里查看 WLAN 与 VLAN 的绑定关系 show wlan all # 输出会列出每个 WLAN 的 SSID、VLAN ID、认证方式逻辑说明VLAN ID 决定了无线客户端拿到哪个网段的 IP。如果 WLAN 不绑 VLAN客户端会走 AP 管理 VLAN这在多 SSID 场景下会乱。参数上VID 的范围是 1 到 4094但实际可用范围取决于交换机 Trunk 口允许的 VLAN。常见翻车是 WLAN 绑了 VLAN 20但交换机连 AP 的端口没放行 VLAN 20客户端连上 SSID 后拿不到 IP。3.3 多 SSID 多 VLAN 下交换机端口配置AP 管理 VLAN 和业务 VLAN 不同或者 AP 广播多个 SSID 绑多个 VLAN交换机连 AP 的端口必须设成 Trunk并且 AP 的管理 VLAN 不能打 802.1q tag。汇编里给了 Cisco、H3C、HP 三种交换机的配法。Cisco 交换机interface GigabitEthernet0/1 switchport mode trunk switchport trunk native vlan 10 switchport trunk allowed vlan 10,20,30H3C 交换机interface GigabitEthernet1/0/1 port link-type trunk port trunk permit vlan 10 20 30 port trunk pvid vlan 10HP 交换机vlan 10 untag 1 vlan 20 tag 1 vlan 30 tag 1逻辑说明Cisco 的native vlan对应 H3C 的pvid都是指不打标签的 VLAN也就是 AP 的管理 VLAN。业务 VLAN 打标签通过 Trunk 口传给 APAP 再根据 SSID 绑定的 VLAN 把流量分到不同 VLAN。参数上allowed vlan或permit vlan必须包含所有业务 VLAN漏一个那个 SSID 就不通。HP 的配法用tag和untag区分untag是管理 VLANtag是业务 VLAN。3.4 WLAN 组与 AP 绑定9.3 版本只能逐台操作建 WLAN 组把办公楼的 SSID 加进去然后把 AP 组和 WLAN 组绑定。这样办公楼的 SSID 不会广播到仓库仓库的 SSID 也不会广播到办公楼。汇编里特别提到在 9.3 版本必须分别为每个 AP 建立 WLAN 绑定关系不能批量操作。# 在 AC 的 CLI 里为单个 AP 绑定 WLAN 组 ap-config OFFICE-AP-01 wlan-group OFFICE-WLAN-GROUP exit # 每台 AP 都要执行一遍逻辑说明WLAN 组是 SSID 的集合AP 组是 AP 的集合两者绑定后AP 组里的 AP 只广播 WLAN 组里的 SSID。参数上如果 AC 版本高于 9.3可能支持批量绑定但汇编里明确写了 9.3 只能逐台。常见翻车是绑了 WLAN 组但忘了把 SSID 加进组里AP 广播不出来。4. Radius 认证与 802.1x从 IAS 配置到笔记本网卡设置企业无线网络要对接 AD 域账号认证走 802.1x Radius。汇编里以 Windows Server 的 IAS 为例把 Radius 客户端指定、用户属性设置、远程访问策略配置、AC 对接、WLAN 认证配置、笔记本网卡设置全串了一遍。4.1 IAS 配置指定 Radius 客户端与远程访问策略IAS 是 Windows Server 上的 Radius 服务。第一步是指定 Radius 客户端也就是 AC 的 IP 地址。在 IAS 管理界面里右键「Radius 客户端」新建输入 AC 的 IP 和共享密钥。共享密钥要和 AC 上配的一致否则认证请求会被拒。# 在 AC 上配置 Radius 服务器地址和共享密钥 radius-server primary 10.0.36.200 radius-server key Ruckus2024 # 查看 Radius 配置 show radius逻辑说明radius-server primary指定主 Radius 服务器key是共享密钥。参数上共享密钥区分大小写IAS 和 AC 必须完全一致。常见翻车是密钥里有特殊字符CLI 里需要转义或者 IAS 里配了但 AC 上没配。第二步是设置用户属性。在 IAS 的「远程访问策略」里配置条件比如 Windows 组和权限授予访问。如果需要下发 VLAN在「拨入配置文件」的「高级」里加Tunnel-Type、Tunnel-Medium-Type、Tunnel-Pvt-Group-ID三个属性。4.2 AC 与 Radius 对接及 WLAN 的 802.1x 配置AC 上配好 Radius 服务器后在 WLAN 配置里把认证方式改成 802.1x。在 AC 界面里找到对应 WLAN认证方式选802.1xRadius 服务器选之前配的那台。# 在 AC 的 CLI 里配置 WLAN 的 802.1x 认证 wlan OFFICE-SSID auth 802.1x radius-server 10.0.36.200 exit逻辑说明auth 802.1x启用 802.1x 认证radius-server指定认证服务器。参数上如果 WLAN 同时绑了 VLAN 和 802.1x客户端认证通过后才会拿到 VLAN IP。常见翻车是 WLAN 的认证方式没改还是open或psk客户端连上后不弹认证框。4.3 笔记本网卡设置别漏了「验证服务器证书」客户端侧Windows 笔记本的无线网卡要配 802.1x。在「网络和共享中心」里找到无线网络属性「安全」标签页选Microsoft: 受保护的 EAP (PEAP)点「设置」取消勾选「验证服务器证书」——如果 IAS 用的是自签名证书勾了会认证失败。# 如果笔记本是域内机器可以用组策略批量下发 802.1x 配置 # 组策略路径计算机配置 - 策略 - Windows 设置 - 安全设置 - 无线网络策略逻辑说明取消「验证服务器证书」是测试环境的常见做法生产环境建议导入 CA 证书后勾选。参数上PEAP 的属性里要选「启用快速重新连接」否则每次漫游都要重新认证。常见翻车是笔记本网卡驱动不支持 802.1x或者 Windows 的 WLAN 服务没启动。5. 避坑与排查跨三层注册、VLAN 绑定、认证失败的常见翻车这一章把前面几块内容里最容易翻车的地方集中列一下每条按「现象 → 原因 → 解决」写。现象AP 在 AC 界面里一直显示「未注册」或「发现中」。原因AP 和 AC 跨三层AP 没拿到 AC 地址。可能是 Option 43 没配、十六进制串写错、或者手工指定的 AC 地址不对。 解决SSH 进 AP执行get director看有没有 AC 地址。没有就检查 DHCP 的 Option 43 字符串或者重新set director ip后reboot。现象客户端连上 SSID 后拿不到 IP或者 IP 是 AP 管理网段的。原因WLAN 没绑 VLAN或者交换机 Trunk 口没放行对应 VLAN。 解决在 AC 里检查 WLAN 的高级选项确认 VID 填了。在交换机上show vlan或display vlan确认 Trunk 口允许了该 VLAN。现象802.1x 认证一直失败客户端弹认证框但输密码后没反应。原因共享密钥不一致、IAS 远程访问策略没配、或者笔记本没取消「验证服务器证书」。 解决在 AC 上show radius确认密钥在 IAS 里看事件查看器的日志客户端侧取消证书验证再试。现象AP 从默认组移到新组后SSID 广播不出来。原因WLAN 组没绑到 AP 组或者 SSID 没加进 WLAN 组。 解决在 AC 界面里检查 AP 组的 WLAN 组绑定关系确认 WLAN 组里包含了目标 SSID。现象CLI 升级固件时 AP 重启后版本没变。原因固件文件没传对或者 AP 的固件分区没切换。 解决确认固件文件放在 AC 的 correct 目录升级命令执行后等 AP 完全重启用show version确认。6. 视频流环境下的组播转单播与 bss-minrate 调优大量视频流场景下AP 如果直接转发组播每个客户端都收一份空口带宽很快打满。汇编里给的方案是组播转单播AC 把组播流转成单播只发给订阅了的客户端。配置入口在 AC 的组播配置里开启multicast-to-unicast就行。# 在 AC 的 CLI 里开启组播转单播 multicast-to-unicast enable # 查看状态 show multicast-to-unicast逻辑说明组播转单播的核心是 AC 维护一个订阅表客户端通过 IGMP 加入组播组AC 把组播流复制成单播发给每个订阅者。参数上如果视频源本身是单播这功能没用。常见翻车是开了转单播但客户端不支持 IGMP或者 AC 的 CPU 扛不住大量单播复制。另一个调优是bss-minrate和ofdm-only。bss-minrate设置 AP 广播的最低速率低于这个速率的客户端不让连。ofdm-only禁用 802.11b 速率只允许 OFDM 速率。这两个参数改善漫游效果因为低速客户端会拖慢整个 AP 的空口效率。# 在 AP 的 CLI 里设置 bss-minrate ap-config OFFICE-AP-01 bss-minrate 12 exit # 设置 ofdm-only ap-config OFFICE-AP-01 ofdm-only enable exit逻辑说明bss-minrate 12表示最低速率 12Mbps低于这个速率的客户端连不上。ofdm-only enable禁用 802.11b 的 DSSS 速率。参数上bss-minrate的值要根据环境调设太高老设备连不上设太低没效果。常见翻车是设了ofdm-only但环境里还有 802.11b 的老终端那些终端直接失联。从那以后我每次调无线参数都强制走一遍「先看客户端类型再定 minrate最后开 ofdm-only」的流程不拍脑袋。希望帮到你。本文还有配套的精品资源点击获取
返回列表