# Wlan Ac Config

> This skill should be used when the user asks to configure or troubleshoot Huawei AirEngine series APs and AC (Access Controller) WLAN networks. Covers AP onboarding (FIT/FAT/CAPWAP tunnel), SSID/VAP, security (WPA2/WPA3, 802.1X, ACL), roaming (intra-AC/inter-AC), RF management (SmartRadio auto channel/power), spectrum analysis, Mesh, and IoT extension (electronic shelf label / indoor navigation / people asset). Applicable platforms AirEngine 9700S-S / 9700S / 8760 / 6760 / 5760 series APs and AC V200R024C00+. Note the difference between V200R022C00 and later versions on CAPWAP DTLS authentication (closed by default in V200R021C00+).

- Skill: `nanxiaoyao/wlan-ac-config` (Agent Skill, multi-file: 3 files)
- Install (CLI): `npx skillmds@latest add nanxiaoyao/wlan-ac-config`
- Raw SKILL.md: https://api.skillmd.com/api/skills/nanxiaoyao/wlan-ac-config/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: nanxiaoyao (https://skillmd.com/u/nanxiaoyao)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/nanxiaoyao/wlan-ac-config

---


# 华为 WLAN AC 配置技能 (wlan-ac-config)

> **适用平台**：AirEngine 9700S-S / 9700S / 8760 / 6760 / 5760 系列 AP + AC
> **适用版本**：V200R024C00（V200R022C00+ 大部分命令兼容）
> **文档来源**：华为《WLAN 典型配置案例集（V200）》（CHM，2024-06-30）+《无线接入控制器(AC和FIT AP) V200R024C00 配置指南(命令行)》
> **案例库**：CHM 案例 24 basic + 20 web_basic + 8 auth + 6 roam + 8 qos + 4 sec + 7 reliab + 5 rrm 等 200+ 个

---

## 一、触发场景

**召唤关键词**：无线 / WLAN / Wi-Fi / AC / FIT AP / FAT AP / AirEngine / SSID / VAP / 漫游 / 信道 / 频谱 / 802.1X / WPA3 / Mesh / 物联网 / 电子价签 / 客流分析 / SmartRadio / CAPWAP

**典型问题**：
- "AC 上加一台 AP 怎么配？"
- "SSID 怎么发？加密选 WPA2 还是 WPA3？"
- "STA 在 AP 之间漫游掉线 / 业务中断"
- "信道冲突 / 同频干扰"
- "Mesh 组网怎么做？"
- "电子价签 / 客流分析 IoT 怎么接？"
- "FIT AP 转 FAT AP 模式怎么切？"
- "AP 上线失败 / 反复重启 / 离线"

---

## 二、AC WLAN 配置六步走

### 第 1 步：网络层准备（交换机 / 路由器配置）

> AC 跟普通交换机一样跑在网络层，**WLAN 配置之前**先把网络打通。

**1.1 VLAN 规划（最少 2 个）**
| VLAN | 用途 | IP 段示例 |
|---|---|---|
| VLAN 100 | CAPWAP 管理（AC ↔ AP）| 10.23.100.0/24 |
| VLAN 101 | 业务 VLAN（STA）| 10.23.101.0/24 |

**1.2 交换机配置（接入 AP 的 SwitchA）**
```bash
<HUAWEI> system-view
[SwitchA] vlan batch 100
[SwitchA] interface gigabitethernet 0/0/1     # 接 AP 的口
[SwitchA-GigabitEthernet0/0/1] port link-type trunk
[SwitchA-GigabitEthernet0/0/1] port trunk pvid vlan 100
[SwitchA-GigabitEthernet0/0/1] port trunk allow-pass vlan 100
[SwitchA-GigabitEthernet0/0/1] port-isolate enable    # AP 间二层隔离（防环路）
[SwitchA-GigabitEthernet0/0/1] quit
```

**1.3 AC 配置（核心步骤）**
```bash
<HUAWEI> system-view
[AC] sysname AC
[AC] vlan batch 100 101
[AC] interface gigabitethernet 0/0/1              # 接上行交换机口
[AC-GigabitEthernet0/0/1] port link-type trunk
[AC-GigabitEthernet0/0/1] port trunk allow-pass vlan 100 101
[AC-GigabitEthernet0/0/1] quit

# CAPWAP 管理 VLANIF
[AC] dhcp enable
[AC] interface vlanif 100
[AC-Vlanif100] ip address 10.23.100.1 24
[AC-Vlanif100] dhcp select interface              # AP 通过 DHCP 拿 IP
[AC-Vlanif100] quit

# 业务 VLAN 网关（在 AC 上终结）
[AC] interface vlanif 101
[AC-Vlanif101] ip address 10.23.101.1 24
[AC-Vlanif101] dhcp select interface
[AC-Vlanif101] quit

# CAPWAP 隧道源接口（关键：AC 用此接口 IP 与 AP 建隧道）
[AC] capwap source interface vlanif 100
```

---

### 第 2 步：进入 wlan 视图 + 建 AP 组 + 域管理模板

```bash
[AC] wlan
[AC-wlan-view] ap-group name ap-group1           # AP 组（一组 AP 共用配置）
[AC-wlan-ap-group-ap-group1] quit

# 域管理模板：国家码（决定可用信道和功率）
[AC-wlan-view] regulatory-domain-profile name default
[AC-wlan-regulate-domain-default] country-code cn
[AC-wlan-regulate-domain-default] quit

# AP 组引用域管理模板
[AC-wlan-view] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] regulatory-domain-profile default
# ⚠️ 警告：此操作会清空 radio 信道/功率配置，可能重启 AP
[AC-wlan-ap-group-ap-group1] quit
```

---

### 第 3 步：AP 上线（认证 + 注册）

**两种 AP 认证模式**（按场景选）：
| 模式 | 适用 | 安全性 |
|---|---|---|
| `mac-auth`（默认）| 小型网络 | 中（MAC 可伪造）|
| `sn-auth`（序列号）| 大型网络 | 高 |

```bash
[AC-wlan-view] ap auth-mode mac-auth             # 或 sn-auth

# 按 MAC 注册 AP（从 AP 设备贴纸查 MAC）
[AC-wlan-view] ap-id 0 ap-mac 00e0-fc76-e360
[AC-wlan-ap-0] ap-name area_1                    # AP 改名（建议带位置）
[AC-wlan-ap-0] ap-group ap-group1
[AC-wlan-ap-0] quit
```

**验证上线**（关键命令）：
```bash
[AC-wlan-view] display ap all
# 看 State 字段：nor = normal（正常上线）
# Total AP information: nor : normal [1]
```

**上线失败常见原因**（详见 troubleshooting）：
- VLAN 不通 / DHCP 没下发
- CAPWAP 源接口配错
- AP 认证模式不匹配
- AP 固件版本 AC 不识别（需 `ap-type-switch`）

---

### 第 4 步：SSID + 安全 + VAP 三模板（业务下发）

> **三模板关系**：SSID 模板（名字）+ 安全模板（加密）+ VAP 模板（业务绑定）

```bash
# 4.1 安全模板
[AC-wlan-view] security-profile name wlan-net
[AC-wlan-sec-prof-wlan-net] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
#                                                              ↑ 密码 ≥ 8 位
[AC-wlan-sec-prof-wlan-net] quit

# 4.2 SSID 模板
[AC-wlan-view] ssid-profile name wlan-net
[AC-wlan-ssid-prof-wlan-net] ssid wlan-net
[AC-wlan-ssid-prof-wlan-net] quit

# 4.3 VAP 模板（绑定 SSID + 安全 + 业务 VLAN）
[AC-wlan-view] vap-profile name wlan-net
[AC-wlan-vap-prof-wlan-net] forward-mode tunnel             # tunnel=集中转发 / direct=本地转发
[AC-wlan-vap-prof-wlan-net] service-vlan vlan-id 101        # 业务 VLAN
[AC-wlan-vap-prof-wlan-net] security-profile wlan-net
[AC-wlan-vap-prof-wlan-net] ssid-profile wlan-net
[AC-wlan-vap-prof-wlan-net] quit

# 4.4 在 AP 组下引用 VAP（绑定到 radio 0=2.4G / radio 1=5G）
[AC-wlan-view] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] vap-profile wlan-net wlan 1 radio 0
[AC-wlan-ap-group-ap-group1] vap-profile wlan-net wlan 1 radio 1
[AC-wlan-ap-group-ap-group1] quit
```

**验证 STA 连接**：
```bash
[AC-wlan-view] display vap ssid wlan-net        # 看 VAP 是否下发到 AP
[AC-wlan-view] display station ssid wlan-net    # 看 STA 是否关联
```

---

### 第 5 步：射频管理（SmartRadio）

> **核心原则**：让 AP **自动选信道 + 自动调功率**，避免手工配置的滞后。

```bash
[AC-wlan-view] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] radio 0
[AC-wlan-group-radio-ap-group1/0] calibrate auto-channel-select enable
[AC-wlan-group-radio-ap-group1/0] calibrate auto-txpower-select enable
[AC-wlan-group-radio-ap-group1/0] quit

[AC-wlan-ap-group-ap-group1] radio 1
[AC-wlan-group-radio-ap-group1/1] calibrate auto-channel-select enable
[AC-wlan-group-radio-ap-group1/1] calibrate auto-txpower-select enable
[AC-wlan-group-radio-ap-group1/1] quit
[AC-wlan-ap-group-ap-group1] quit

# 全局定时校准（每天凌晨 3 点）
[AC-wlan-view] calibrate enable schedule time 03:00:00
```

**射频模板**（如果需要更精细控制）：
```bash
# 2G 射频模板（信道 1-13）
[AC-wlan-view] radio-2g-profile name wlan-radio2g
[AC-wlan-radio-2g-prof-wlan-radio2g] channel-set 1,6,11    # 互不干扰信道
[AC-wlan-radio-2g-prof-wlan-radio2g] quit

# 5G 射频模板（信道 36-165）
[AC-wlan-view] radio-5g-profile name wlan-radio5g
[AC-wlan-radio-5g-prof-wlan-radio5g] channel-set 149,153,157,161
[AC-wlan-radio-5g-prof-wlan-radio5g] quit

# AP 组引用射频模板
[AC-wlan-view] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] radio-5g-profile wlan-radio5g radio 1
[AC-wlan-ap-group-ap-group1] radio-2g-profile wlan-radio2g radio 0
[AC-wlan-ap-group-ap-group1] quit
```

---

### 第 6 步：保存配置（必须！）

> ⚠️ **CE 系列教训同源**：V200R022+ 起所有改动必须 commit 才生效。AC WLAN 配置同样不例外。

```bash
[AC] save
The current configuration will be written to the device.
Are you sure to continue?[Y/N]y
Now saving the current configuration to the slot 0.
Save successfully
```

---

## 三、命令体系（六大类视图）

### 视图层级
```
[AC]                          # 系统视图
└── [AC-wlan-view]            # wlan 视图（wlan 命令进入）
    ├── [AC-wlan-ap-group-X]  # AP 组视图
    │   ├── [AC-wlan-ap-X]    # 单 AP 视图（ap-id 命令）
    │   └── [AC-wlan-ap-group-X/Y]  # AP 组下 radio Y 视图
    └── [AC-wlan-sec-prof-X]  # 各 profile 视图（安全/SSID/VAP/射频/域）
```

### 6 大模板速记
| 模板类型 | 视图前缀 | 关键命令 | 引用方式 |
|---|---|---|---|
| 安全模板 | `wlan-sec-prof-X` | `security wpa-wpa2 psk ...` | VAP 引用 |
| SSID 模板 | `wlan-ssid-prof-X` | `ssid X` | VAP 引用 |
| VAP 模板 | `wlan-vap-prof-X` | `service-vlan vlan-id X` | AP 组引用 |
| 域管理模板 | `wlan-regulate-domain-X` | `country-code cn` | AP 组引用 |
| 射频模板 | `wlan-radio-2g-prof-X` / `wlan-radio-5g-prof-X` | `channel-set X` | AP 组引用 |
| 空口扫描模板 | `wlan-air-scan-X` | `scan-channel-set dca-channel` | 射频模板引用 |

### 关键监控命令
```bash
display ap all                      # 全部 AP 状态（State 字段）
display vap ssid <SSID>             # VAP 下发情况
display station ssid <SSID>         # STA 关联情况
display radio all                   # 射频状态
display ap radio <ap-id>            # 单 AP 射频详情
display ap run-info <ap-id>         # AP 运行时信息
display station roam-track <MAC>    # STA 漫游轨迹
display ap firmware version          # AP 固件版本
```

---

## 四、平台差异

### V200R024C00 vs V200R022C00 差异
| 项 | V200R022C00 | V200R024C00 |
|---|---|---|
| 默认 CAPWAP DTLS | 开启（不加密告警） | **关闭**（强制加密） |
| Wi-Fi 6E (6GHz) | 不支持 | 支持（AirEngine 9700S-S 用） |
| WPA3 | 实验特性 | 默认支持 |
| IoT 扩展协议 | 基础 | 新增电子价签 ESL / 客流分析 |

### CAPWAP DTLS 认证（V200R021C00+ 改动）
```bash
# V200R021C00+ 默认要求关闭 DTLS 不认证模式
[AC-wlan-view] quit
[AC] capwap dtls authentication-mode certificate     # 证书认证
# 或
[AC] capwap dtls authentication-mode psk             # 预共享密钥
```
> **老胡命令复习**：V200R024C00 起**必须配** DTLS 认证，否则 AP 上线失败告警。

### AirEngine 9700S-S 专属
- Wi-Fi 6E 三频（2.4G + 5G + 6GHz）
- 6GHz 信道需在国家码 cn + `dca-channel 6g channel-set` 单独配置
- 室内放装，PoE 供电（802.3at）

---

## 五、常见安全配置

### WPA2 个人版（最常用）
```bash
[AC-wlan-view] security-profile name sec-wpa2
[AC-wlan-sec-prof-sec-wpa2] security wpa-wpa2 psk pass-phrase <密码> aes
[AC-wlan-sec-prof-sec-wpa2] quit
```

### WPA3 个人版（推荐新网络）
```bash
[AC-wlan-view] security-profile name sec-wpa3
[AC-wlan-sec-prof-sec-wpa3] security wpa3 psk pass-phrase <密码> aes
[AC-wlan-sec-prof-sec-wpa3] quit
```

### 802.1X 企业版（需 RADIUS 服务器）
```bash
[AC] radius-server template radius1
[AC-radius-radius1] radius-server authentication 10.23.100.200 1812
[AC-radius-radius1] radius-server shared-key cipher <密钥>
[AC-radius-radius1] quit

[AC] aaa
[AC-aaa] authentication-scheme auth1
[AC-aaa-authen-auth1] authentication-mode radius
[AC-aaa-authen-auth1] quit

[AC-wlan-view] security-profile name sec-dot1x
[AC-wlan-sec-prof-sec-dot1x] security wpa2 dot1x aes
[AC-wlan-sec-prof-sec-dot1x] quit
```

---

## 六、漫游配置（要点）

> 详见 AC 配置指南 第 13 章。

**3 类漫游**：
- **intra-AC**：STA 在同一 AC 下的不同 AP 间漫游（默认支持，无需配置）
- **inter-AC（同 AC 集群）**：通过 AC 间 CAPWAP 隧道，需配 `mobility-group`
- **inter-AC（跨集群）**：通过 AC 间 Mobility Controller (MC)，企业级场景

**同 AC 集群配置**：
```bash
[AC-wlan-view] mobility-group name mgl
[AC-wlan-mobility-group-mgl] member ip 10.23.100.2            # 对端 AC IP
[AC-wlan-mobility-group-mgl] member ip 10.23.100.3
[AC-wlan-mobility-group-mgl] quit
```

---

## 七、Mesh 组网（AP 间无线回传）

**适用场景**：AP 间无有线连接，靠 AP 之间无线互联组网（仓库 / 室外）。

```bash
# AP 1（root AP）：连 AC
[AC-wlan-ap-0] radio 1
[AC-wlan-ap-0/1] mesh-profile name mesh-1
[AC-wlan-mesh-prof-mesh-1] mesh-id 1
[AC-wlan-mesh-prof-mesh-1] mesh-pass-phrase <密码>
[AC-wlan-mesh-prof-mesh-1] quit

# AP 2（leaf AP）：无线连 AP 1
[AC-wlan-ap-1] radio 1
[AC-wlan-ap-1/1] mesh-role leaf
[AC-wlan-ap-1/1] mesh-profile mesh-1
```

> 详细案例见 CHM `dc_wlan_example_mesh_*.html`（3 个案例）

---

## 八、IoT 扩展（V200R024C00 增强）

### 电子价签（ESL）
- **协议**：私有 RF（433MHz）
- **配置模板**：`esl-profile`，AP 组引用
- **场景**：商超 / 零售

### 客流分析（Hotspot Service）
- **协议**：Wi-Fi 探针 + 蓝牙 Beacon
- **配置**：`hotspot2-profile`
- **场景**：商超 / 商场 / 展馆

### 医疗物联网 / 资产管理
- **配置**：`iot-profile`
- **场景**：医院 / 仓库

> 详细案例见 CHM `dc_wlan_example_hs2_*.html` / `dc_wlan_example_web_netmgt_*.html`

---

## 九、巡检 / 排错基础命令

### 设备信息
```bash
display version                              # AC 软硬件版本
display ap firmware version                  # 全部 AP 固件版本
display ap type all                          # 全部 AP 型号
```

### 状态类
```bash
display ap all                               # AP 在线状态
display ap offline-record                    # AP 离线历史
display ap run-info <ap-id>                  # AP 运行时信息
display station all                          # 全部 STA
display station abnormal                     # 异常 STA
```

### 故障定位
```bash
display ap alarm active                      # AP 当前告警
display station roam-track <MAC>             # STA 漫游轨迹
display logbuffer | include AP                # AP 相关日志
```

---

## 十、不适用

- **路由器（AR/NE）→ 用 `ospf-config` / `static-route`**
- **交换机 / 防火墙 → 用 `vlan-config` / `interface-config` / `security-policy` 等**
- **网管平台（iMaster NCE-Campus）→ 暂无 skill，本地命令行配置可覆盖 80%**
- **AP 二层漫游组网（FIT AP 模式）→ 本 skill 覆盖**

---

## 十一、版本与文档

| 项 | 值 |
|---|---|
| 适用版本 | AC V200R024C00+ / AP AirEngine 系列 |
| 主文档 | 《无线接入控制器(AC和FIT AP) V200R024C00 配置指南(命令行)》（60MB PDF）|
| 案例库 | 《WLAN 典型配置案例集（V200）》（24MB CHM）|
| 适配 AP 型号 | AirEngine 9700S-S / 9700S / 8760 / 6760 / 5760 |
| CHM 解压路径 | `/tmp/wlan-skill-workspace/chm_extracted/dc/` |
| 案例 PDF | `/mnt/d/daima/agent_ops/huawei/AirEngine9700S-S/无线接入控制器(AC和FIT AP) V200R024C00 配置指南(命令行)(pdf)/` |

---

## 十二、待补充（Q4 候选）

- ⏳ **FAT AP 模式配置**：AP 独立组网，无 AC（家用 / 小型办公室）
- ⏳ **双频负载均衡**（band steering）：5G 优先接入
- ⏳ **用户 CAC 限速**（per-user bandwidth）
- ⏳ **AP 上线策略**（按 MAC/序列号白名单）
- ⏳ **AP 故障逃生**（AP 跟 AC 断链后本地转发）

---

> **版权**：本 skill 基于华为公开技术文档整理，所有命令引用均标注案例来源（CHM 案例编号 / 指南章节号）。
