目录
3.3 分支和总部之间通路的部署
部署完分支和总部之间的通路之后,分支AC和总部AC之间就可以互访了。 分支和总部之前的通路,如果是普教,一般以教育城域网(相当于专线)为主,VPN为辅; 如果是企业,一般以VPN为主,专线为辅。分支和总部之间通路的部署,和分级AC关系不大,按照传统方式部署即可,只不过分级AC的部署需要建立在分支和总部之间通路部署的基础上。
3.3.1总部和分支通过专线互通
如果是通过专线,等价于总部和分支在一个局域网。部署/配置相对简单,这里就不举例说明了。
3.3.2总部和分支建立VPN通路
组网拓扑:
组网需求:
总部和分支之前建立ipsec VPN,分支的10.10.0.0/16网段和总部的10.100.0.0/16网段可双向互访。
配置步骤:
■ 配置总部出口EG:
■ 配置分支出口EG:
配置验证:
登陆分支
3.3.3将内网地址映射外网,实现互通
通过NAT将部分内网地址映射至外网,安全性相对较差,办公网场景一般是不允许使用,且目前所有的出口设备基本都支持Ipsec VPN,因此,不建议使用NAT将内网地址暴露在公网上。
3.4 部署中心和分支间的分级关系
3.4.1建立分级关系
组网需求:
在中心AC和分支AC之间建立分级关系。
配置步骤:
■ 分级AC采用了热备技术来实现分支和中心的备份,以此实现故障时的切换和接管。因此,部署的时候,需要和部署热备一样,在总部配置和分支一样的无线网络,以便当分支AC故障时,中心AC可以以相同的配置实现接管。因此,需要在中心AC执行如下操作:
以上的Eweb配置操作对应的CLI命令如下:
wlan-config 2 wifi_test
ssid-code utf-8
tunnel local
!
ap-group 分支
interface-mapping 2 4 ap-wlan-id 1
!
vlan 4
!
Ruijie#show ap-config running
Building configuration...
Current configuration: 89 bytes
!!!!!
ap-config 分支ap
ap-mac 00d0.f822.3320
ap-group 分支
location 分支
!
end
Ruijie#
■ 配置分支AC,以便分支AC和中心AC之间建立分级关系:
以上的Eweb配置操作对应的CLI命令如下:
wlan hot-backup branch //表明本机是分支ac,这是分级AC和普通无线热备的主要区别。
!
wlan hot-backup 10.100.0.1 //总部ac的capwap隧道ip。需要ping该ip能通,才可能正常建立分级关系。
description 总部
!
context 10
priority level 7 //优先级为7,以便支持故障恢复时的回切
ap-group 分支
!
wlan hot-backup enable
■ 配置中心AC,以便中心AC和分支AC之间建立分级关系:
以上的Eweb配置操作对应的CLI命令如下:
wlan hot-backup center //表明本机是中心ac,这是分级AC和普通无线热备的主要区别。
!
wlan hot-backup 10.10.0.1 //分支ac的capwap隧道ip。需要ping该ip能通,才可能正常建立分级关系。
description 分支 //用于描述不同分支,以便更直观地区分出不同分支
!
context 10
ap-group 分支
!
wlan hot-backup enable
■ 在中心AC上查看,分支AC的状态为“在线”:
■ 在中心AC上查看,分支ap和总部ap都“在线”:
■ 手机不论是在总部,还是在分支关联ssid wifi_test,均可正常上网。
■ 若分支AC故障,手机可正常上网; 手机解关联,然后再重新关联,仍可正常上网。
3.4.2统一监控分级网络
■ 支持通过中心AC上查看哪些分支AC在网, 以及各分支AC的名称、IP、设备型号、运行状态、软件版本、CPU利用率、内存利用率、AP数、用户数:
■ 支持通过中心AC上查看有哪些AP在网, 以及各AP归属哪个分支:
■ 支持通过中心AC上查看有哪些终端在网,以及各终端归属哪个分支:
3.4.3统一升级分级网络
注意: 目前支持将版本文件上传到Flash或通过U盘进行升级。对于没U盘的AC(WS6812和WS6816支持插U盘,M8600E-WS-ED和M18000-WS-ED不支持插U盘),如果分支有多种型号的AC和AP,Flash空间有可能不足以容纳所有AC及AP的bin,需分批升级。
如果出现Flash空间不足,可以在Eweb上删除部分当前已不用的bin,以便腾出空间上传新的bin。
也可以在CLI下,通过敲tree命令,找出设备上都有哪些bin文件,从而删除部分当前已不用的bin,以便腾出空间上传新的bin:
3.5 部署认证
3.5.1总部集中式认证
组网拓扑:
组网需求:
■ 认证服务器连在总部核心交换机上,其IP为10.100.2.2。
■ 下面以dot1x为例进行说明。用户名:test;密码:test。
配置步骤:
■ 通过以下方式,将分支AC和总部AC各wlan的认证方式修改为dot1x认证。
■ 在radius服务器上添加设备(分支AC和中心AC都要添加,以下添加的是中心AC。用一样的方式添加分支AC即可)与开户。然后,手机关联wifi_test,输入开户的用户名/密码,就可以上网了。
配置验证:
终端关联wifi_test,为dot1x认证方式,输入用户名/密码,可正常上网。
3.5.2总部分布式认证
分布式认证的部署方式和集中式认证没差异,只不过ac设备上配置的认证服务器的地址改用本地认证服务器的地址。分级AC下分布式认证的部署方式和现有方式并无差异,详细请参考ESS/IPC配置指导。