2022年无线局域网控制器最优配置方法推荐 .pdf
《2022年无线局域网控制器最优配置方法推荐 .pdf》由会员分享,可在线阅读,更多相关《2022年无线局域网控制器最优配置方法推荐 .pdf(22页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、无线局域网控制器 (WLC)最优配置方法目录介绍 .2 先决条件 .2 要求.2 使用组件 .2 公约.3 最佳做法 .3 无线/射频 .3 网络连接 .4 网络设计 .8 移动性 .8 安全.13 总结.16 如何把 WLC 崩溃文件从WLC 传输到 TFTP 服务器 . 21 名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 22 页 - - - - - - - - - 介绍本文档提供了WLC 的简短配置窍门,包括在TAC 中心常见的几个有关无线统一基础设施问题。该文档
2、适用于大多数网络实现环境,以便最大限度减少可能发生的问题。注意: 并不是所有的网络都是等同的,因此,一些建议可能并不适用于您的网络安装环境。总是需要核实,然后再进行一些更改。先决条件要求思科建议您了解这些议题: ?了解如何配置无线局域网控制器( WLC )和轻量级接入点(LAP )的基本操作 ?轻量级接入点协议( LWAPP )和无线安全的基本知识 使用组件此文档中的信息是基于这些软件和硬件版本:?思科 2000/2100/4400 系列 WLC ,运行软件版本在4.2 或 5.0 ?LWAPP 的接入点, 1230 ,1240,1130,10 x0和 1510 系列 本文件中所涉及的设备均在
3、特定的实验室环境。本文件中使用所有设备开始为默认配置,在配置网络之前,要确保了解潜在影响的任何命令。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,共 22 页 - - - - - - - - - 公约在文件公约中,如了解更多信息请参考 Cisco Technical Tips Conventions连接。 最佳做法无线 / 射频对于无线 / 射频( RF )最佳做法如下 : ?对于任何无线部署,前期必须要进行一个适当的实地勘察,以确保为无线用户提供适当的服务质量。对于部署语
4、音或定位业务要比单纯的提供数据服务更为严格。自动射频功能可有助于对频道和发射功率的设置管理,但不能纠正一个糟糕的射频设计。 ?在做前期站点勘查时所用设备必须与实际网络中选择的设备一致。 例如,如果最后的网络使用1240 系列双频 802.11A/G 时,不要使用350 的802.11b 无线 AP去进行勘查。 ?建议在控制器上限制服务设置标识符( SSIDs )的配置数量。 根据您的接入点模式,您可以同时配置8 个或 16 个 SSIDs ,但由于每个WLAN/SSID 的需要单独的探针和信标响应,因此使用更多的SSIDs数量,会增加射频的污染。结果会导致一些规模较小的无线终端,像PDA 、
5、WiFi电话和条码扫描器无法应付大量的BSSID 信息。 这会导致终端设备被锁定、重新加载或关联失败,因此减少射频空间的污染有利于实时数据传输。 ?射频环境在空旷空间环境,如AP在一个比较空旷环境中,调整发射功率阈值从默认的 -65 dBm,调整至较低的价 -76 dBm是有必要的。这样就可以降低同信道间的相互干扰(在某一特定时刻,无线客户端听到的BSSID数量) 。 设定合适的功率阈值主要还是依赖于每个站点的环境特性,因此前期应该仔细进行实地的站点勘察。 名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - -
6、 - - - - 第 3 页,共 22 页 - - - - - - - - - 发射功率阈值- 这个值用 dBm表示,是由发射功率控制( TPC)算法调整功率级别下降的信号级别分界点,这个值是AP听到的邻居三个最强信号AP的强度值。 ?有些 802.11 客户端软件听到超过一定数量的BSSIDs(例如, 24或 32 BSSIDs )可能会遇到问题,你可以通过降低AP发射功率的阀值来缩减覆盖范围,从而可以减少客户端听到BSSIDs的数量。 ?不要启用负载均衡功能,除非在该区域部署了高密度的AP数量,如果有语音业务应用也尽量不要启用负载均衡功能。如果您启用此功能,并且部署AP的间距相距很远,对一
7、些无线客户端可能会导致混淆漫游,在某些情况下也会引起覆盖漏洞。在最新的软件版本中,此功能默认为关闭。 请记住,不要将该功能用于语音网络,以及一些较旧的客户端。 网络连接下面是对于网络连接的最佳做法: ?在控制器上不要使用生成树。 对于大多数拓扑,在控制器上是不需要运行生成树协议的 ,STP默认是关闭的。 对于非思科交换机,也建议您在每个端口上关闭STP 。 使用此命令来验证: Cisco Controller) show spanningtree switchSTP Specification. IEEE 802.1D STP Base MAC Address. 00:18:B9:EA:5E:
8、60 Spanning Tree Algorithm. DisableSTP Bridge Priority. 32768 STP Bridge Max. Age (seconds). 20 名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 4 页,共 22 页 - - - - - - - - - STP Bridge Hello Time (seconds). 2 STP Bridge Forward Delay (seconds). 15 ?您在控制器上作出的配置大部分是即时生效的
9、,但建议您更改以下配置并保存后,重新加载控制器: o管理地址 o SNMP配置,这一点非常重要,如果您使用的旧软件。 ?对于所有连接到控制器的交换机中继端口,将不需要的VLAN筛选掉。 例如,在思科IOS ?交换机,如果管理接口是VLAN 20 ,无线客户端VLAN是 40 和 50,使用此配置命令在交换机上: switchport trunk allowed vlans 20,40,50 ?不要配置一个地址为0.0.0.0的接口,例如一个未配置的服务端口(service port),这可能会影响控制器上对DHCP 的处理。 验证命令如下: (Cisco Controller) show in
10、terface summaryInterface Name Port Vlan Id IP Address Type Ap Mgr - - - - - - ap-manager LAG 15 192.168.15.66 Static Yes example LAG 30 0.0.0.0 Dynamic Nomanagement LAG 15 192.168.15.65 Static No service-port N/A N/A 10.48.76.65 Static No test LAG 50 192.168.50.65 Dynamic No virtual N/A N/A 1.1.1.1
11、Static No ?除非在交换机上所连接控制器的端口的二层配置相同,否则不要使用LAG 。 例如,在一个端口上过滤了一些VLAN ,而另一个端口没有配置。 ?当您使用 LAG时,控制器是依赖于交换机实现网络流量负载均衡的,到同一个 AP或者是无线客户端的流量总是使用相同的端口。在交换机以太网通道名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 5 页,共 22 页 - - - - - - - - - 配置中,使用ip-src 或 ip-src ip-dst的配置可选项。一些交换机默认
12、情况下可能不支持以上的负载均衡机制,因此需要确认。 下面是如何验证以太通道负载均衡机制: switch# show etherchannel load-balanceEtherChannel Load-Balancing Configuration: src-dst-ip EtherChannel Load-Balancing Addresses Used Per-Protocol: Non-IP: Source XOR Destination MAC address IPv4: Source XOR Destination IP address IPv6: Source XOR Destin
13、ation IP address 下面是如何更改交换机配置(IOS) : switch(config)#port-channel load-balance src-dst-ip?当控制器与交换机之间连接跨越多个交换机时,请不要配置LAG 。当您使用LAG后,必须确保属于同一个以太通道的所有端口要在一台物理交换机上。 ?如果你想把WLC 连接到多个交换机时,你必须为每个物理端口创建一个AP-manager ,以提供冗余和可扩展性。 注: 在思科 4400-100 型号 WLCs 上 ,你需要至少使用三个物理端口,为100 个 AP提供接入容量。 在思科4400-50 型号 WLCs 上 ,你需要
14、使用两个物理端口,为50 个 AP提供接入容量。 ?只要有可能,对于一个AP-manager 接口不要建立一个备份端口,即使在旧版本的软件中是允许的。 有关多个AP-manager 接口提供冗余方式,在本文档的前面已经叙述过了。 ?对于组播转发,最好的性能和较少的带宽利用率是通过多播模式来完成。 下面是在控制器上验证多播模式: (WiSM-slot1-1) show network summary 名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 6 页,共 22 页 - - - -
15、- - - - - RF-Network Name. 705 Web Mode. Enable Secure Web Mode. Enable Secure Web Mode Cipher-Option High. Disable Secure Shell (ssh). Enable Telnet. Enable Ethernet Multicast Mode. Enable Mode: Mcast 239.0.1.1Ethernet Broadcast Mode. Disable IGMP snooping. Disabled IGMP timeout. 60 seconds User Id
16、le Timeout. 300 seconds ARP Idle Timeout. 300 seconds ARP Unicast Mode. Disabled Cisco AP Default Master. Disable Mgmt Via Wireless Interface. Disable Mgmt Via Dynamic Interface. Disable Bridge MAC filter Config. Enable Bridge Security Mode. EAP Over The Air Provisioning of APs. Enable Apple Talk .
17、Disable AP Fallback . Enable 这是如何更改交换机配置(IOS) : config network multicast mode multicast 239.0.1.1 config network multicast global enable ?控制器使用组播地址是为了转发组播流量给AP 。 重要的是在您的网络上它不匹配其他地址。 例如,如果您使用224.0.0.251 ,它将和一些第三方基于 mDNS 的应用程序产生冲突。 建议的地址是在私有范围( 239.0.0.0-239.255.255.255 ,其中不包括239.0.0.x和 239.128.0.x. )
18、 ?如果 AP使用的地址与控制器管理接口地址在不同子网,您的网络基础设施必须为管理接口子网和AP子网提供多播路由。 名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 7 页,共 22 页 - - - - - - - - - 网络设计下面是对于网络设计的最佳做法: ?基于每个 VLAN的 AP数量限制。 如果您使用最新版本,每个VLAN的 AP数量最好在 60 到 100 个。 在网络故障情况下,这将有助于最大限度地减少重关联问题。 基于思科IOS AP 可以部署在高密度子网,但务必确保
19、Layer 2和 Layer 3拓扑的正确配置(生成树,负载均衡等) 。 ?连接 AP的交换机端口模式配置为portfast。 为了做到这一点,设置端口连接作为一个“主机”端口( switchport host命令) ,或直接配置portfast命令。 这使得 AP加快加入控制器的进程并没有任何循环的风险,因为 LWAPP AP 从不做两个 VLAN之间的桥梁。 ?关于第一个提示,与控制器管理接口在同一个VLAN的 AP数量不要超过20个,除非您使用的是4.2.112.0或更新版本。 由于 AP会产生大量的广播信息,当其中一些发现信息被抛弃时,这会导致AP加入控制器的进程较慢。 ?在控制器上,
20、大部分的CPU 发送流量都是由管理地址作为源地址发出的。 例如, SNMP traps , RADIUS 身份验证请求,组播转发,等等。 DHCP 相关流量除外,对于控制器的软件版本在4.0 或更高版本,它是从设置相关的 WLAN 接口转发的。 例如,如果一个WLAN 采用了动态接口, DHCP请求将使用动态接口的3 层地址转发。 当您设定防火墙策略或设计网络拓扑结构时,有一些因素是必需考虑的。避免配置一个动态接口和某些需要控制器CPU流量可达的服务器在同一子网内,例如 RADIUS服务器,因为它可能导致非对称路由的问题。 移动性下面是对于移动性的最佳做法: 名师资料总结 - - -精品资料欢
21、迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 8 页,共 22 页 - - - - - - - - - ?在一个移动组中的所有控制器应具有一个相同的虚拟的接口IP 地址,例如1.1.1.1 。 这是为漫游提供的非常重要的服务。 如果在一个移动组中的所有控制器没有使用相同的虚拟接口,跨控制器漫游看起来好像可以工作,但是切换是不完整的,客户端将在一段时间内失去连接。 这是如何验证: (Cisco Controller) show interface summaryInterface Name Port Vlan Id
22、IP Address Type Ap Mgr - - - - - - ap-manager LAG 15 192.168.15.66 Static Yes management LAG 15 192.168.15.65 Static No service-port N/A N/A 10.48.76.65 Static No test LAG 50 192.168.50.65 Dynamic No virtual N/A N/A 1.1.1.1 Static No ?在您的网络架构中,虚拟网关地址必须是不可被路由的 。 其目的只为可以让一个无线客户端连接到一个控制器,而不是通过有线连接。 ?所有
23、控制器都必须配置为相同的LWAPP 传送模式(第2 层或第 3 层) 。 ?所有控制器之间的管理接口必须IP 可达。 ?在大多数情况下,所有的控制器都必须配置相同的移动组名称。 例如,在思科 WiSM ,两个控制器必须配置相同的移动组名,为300 个 AP提供无缝漫游。 对于访客功能将不使用此规则进行部署,它是通过DMZ 方式部署。 ?所有控制器必须运行同一软件版本。对于访客应用,部署在DMZ 区域的控制器软件版本可以与其他控制器软件版本不同,部署在DMZ区域的控制器软件版本需要运行在4.2.112.0版本,内部网络的控制器至少运行在4.1.185.0版本。 ?您必须收集包含在移动组中的每个控
24、制器的MAC 地址和 IP 地址,以便于在同一个移动组中的控制器上指定其他控制器的MAC 地址和 IP 地址。你可以在每个控制器上通过Controller Mobility Groups GUI页面找到控制器的 MAC 和 IP 地址。 名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 9 页,共 22 页 - - - - - - - - - ?不要建立一个较大的移动组。一个移动组应该是无线客户端在物理上可以实现漫游的区域,例如控制器所管理的AP在同一个建筑物内。 如果您有几座建筑物是
25、分开的,他们应该分为几个移动组群。 这样可以节省内存和CPU ,作为控制器不需要维护较大的在线用户数和非法AP信息,不会造成相互之间的影响。 请记住, WLC 冗余是通过创建移动组来完成的。 所以,可能有必要在某些情况下,增加移动组的规模,其中包括额外的控制器冗余(例如 N+1拓扑)。 ?大多数情况下,在一个移动组中会有多个控制器。在控制器重新加载之后,可能会在网络中看到我们自己AP被看成非法AP ,这是因为它在组成员之间更新 AP ,客户端和非法AP的信息。 ?在 WLAN 设置中, DHCP 有个可选项是允许您强制客户端必须通过DHCP 自动获取地址方式连入到无线网络。从安全观点看来,这样
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年无线局域网控制器最优配置方法推荐 2022 无线 局域网 控制器 最优 配置 方法 推荐
限制150内