Cisco Aironet ap3g1/ap3g2 8.5版本胖AP固件网页配置教程

最近不少朋友上了淘宝AIR-CAP3502I/3602I/3702I这几个AP的灵车这几代AP确实性能不错又便宜特别适合买一两个来家用但是企业级设备配置相对复杂因此写个教程

说明

  • 这里写的教程只适用于胖Autonomous版本的固件AP固件需要配合AC使用配置方法可以参见我之前写的年轻人的第一个无线网络——Cisco vWLC基础配置教程
  • 根据用户需求本文写的方法尽量贴近家用高级功能全都不配置了但是既然上了贼船小折腾一下总是难免的
  • 企业级设备的快速设置功能都是不能用的所以本文将不会使用Easy Setup功能
  • 因为淘宝卖的工程垃圾很多Console口是坏的本文将不涉及Console口的使用

部署硬件

这系列AP有一个支持802.11af PoE48V的千兆有线网口如果你的AP没有随附电源或者部署的位置不便安放电源可以考虑使用支持802.11af的交换机或者购买PoE Injector我们部署了一些TP-Link TL-POE150S工作非常稳定

3xxx系列AP都是设计为挂在天花板上的天线具有方向性平放倒着挂天花板上或者正着平放都行速率最快竖立放置可能导致无线速率显著降低另外请不要用导热不良的物体覆盖AP或者将AP放在易燃物附近因为AP工作时温度较高3xxx系列AP正面有一定防泼溅能力但是请不要在室外或潮湿环境使用也不要让反面的端口接触到水

连接电源LED灯将会按顺序变化绿色闪烁正在加载系统->黄绿色常亮正在开机->绿色常亮开机完成等待设备连入整个过程大概三四分钟的样子一个配置为空的AP在绿色灯常亮后就会尝试DHCP获取IP默认主机名为ap很好辨认

在绿色灯常亮后打开浏览器输入APIP地址http://192.168.1.x使用默认用户名Cisco和密码Cisco首字母均大写登录就可以访问AP的管理面板了

如果一切正常的话你将看到以下页面

关于管理面板的注意事项

  • 访问管理面板时请各位事先禁用广告屏蔽插件加白名单也行并且允许弹出窗口以免功能不正常
  • 管理面板如果弹出ERROR: Error occured while clearing Browser credentials.的提示可以直接忽略不影响正常使用
  • 管理面板响应慢个别图片加载不出来短暂无法访问都是正常的请不要同时打开多个页面不要高速点击不同的一级导航不要快速频繁刷新
  • 管理面板右上角有一个Save Configuration按钮你对AP做的所有配置都会实时生效但是只有点击了这个按钮这些配置才会在下次开机的时候应用这是一个安全机制当你做了错误的配置导致你也无法连接上AP你肯定是无法保存配置的这时直接重启就会还原你刚才所做的更改
  • 本文中的配置在Apply时可能会弹出各种提示对话框文中不再一一详述点击确定即可
  • 下文把网页的顶部横向导航栏称为一级导航左侧的导航栏称为二级导航标注操作流程时会用一级导航菜单项->二级导航菜单项的写法每个一级导航都有对应的一个默认信息页面如果只写了一级导航菜单项那么就是需要进入这个信息页面无需点击任何二级导航菜单项

更新固件

点击一级导航上的SOFTWARE可以查看AP的当前固件版本本文全部按照ap3g1的最新固件15.3(3)JF9版本来作演示如果你手上的AP固件版本低于这一版本建议更新到最新版

更新固件非常简单打开SOFTWARE->Software upgradeHTTP UPGRADE选项卡上点击Choose File选择固件文件再点击Upgrade即可过程中会弹出三个网页对话框如果你没有允许网页弹出对话框更新会失败关闭已经弹出来的框在浏览器选项中手工允许所有弹框然后重复这一过程即可如果一切正常你会看到如下图所示的三个对话框

更新完后AP会自动重启

启用TelnetSSH

网页版有一些bug会导致一些功能无法正确设置后面会讲到因此我们需要事先启用Telnet或者SSHAP默认会启用Telnet

前往SERVICES->Telnet/SSH启用其中至少一个在管理面板启用的SSHSSHv1已经不被大多数现代的SSH客户端所支持连接比较麻烦为了方便教学下文会使用Telnet但是Telnet是不安全的明文协议建议不要在非可信网络环境中使用文末会附上启用相对安全的SSHv2协议的方法

你需要下载一个TelnetSSH客户端大多数操作系统都自带一个Telnet客户端或者你可以使用PuTTY之类的第三方软件

无线网络配置

每个无线网络均需要按顺序在VLANEncryptionSSID三处创建对应的设置严格按照此步骤配置就不会出错

VLAN

每个无线网络设置都从一个新VLAN开始前往SERVICES->VLAN创建一个VLAN如果你不知道VLAN是什么意思那么请按照下图所示填写然后点击Apply

如果你需要将无线终端设备置入特定的VLAN在这个页面左侧点击<NEW>填写正确的VLAN ID不要勾选Native VLAN勾选上两个Radio点击Apply即可注意即使无线客户端不需要连入你的native VLAN你也需要事先创建native VLAN因为AP的网络初始化和DHCP会在native VLAN上进行如果你的管理网VLAN不是native VLAN那么你还需要再创建一个管理VLAN勾选上Management VLAN选项

Encryption

我们要设置的第二项内容是这个VLAN对应的安全等级前往SECURITY->Encryption Manager
Set Encryption Mode and Keys for VLAN一项中选择刚刚创建的VLAN在下面选择你想要的加密等级如果你对此页面中的术语一无所知并且希望在保证主流设备兼容性这迫使我们关闭一些安全特性的前提下使用较为现代的加密方式的话可以按照下图的设置

  • Encryption Modes选择Cipher并在后面的下拉选单中选择AES CCMP
  • Encryption Keys请保持默认不需要填写
  • Global Properties请不要开启其中任何功能

完成后点击右下角的Apply

SSID

这个页面很长主要分为两个模块SSID PropertiesGuest Mode/Infrastructure SSID Settings前者需要在每次创建SSID的时候都设置一遍后者只需要在创建完第一个SSID以后设置一次即可

SSID Properties模块

这里总共有四部分需要手工配置

第一部分SSID名称和VLAN左边列表选择<NEW>填写你想要的SSID选择对应的VLAN勾选全部Interface即可填好以后向下滚动

第二部分WEP设置WEP是一个过时了的加密技术我们一般用的WPA2加密要求禁用WEP因此在这里我们选择Open Authentication不加密后面的附加认证选项选择<NO ADDITION>其它选项保持默认即可如下图所示

如果你想做MAC白名单可以在这里的附加认证方式中配置with MAC Authentication不详述

第三部分WPA设置一般我们会使用WPA2那么如下图所示设置

  • Key ManagementMandatory
  • Enable WPA勾选然后在后面的下拉选单中选择WPAv2
  • WPA Pre-shared Key输入一般意义上的Wi-Fi密码并且在后面的单选按钮组中选择ASCII
  • 11w Configuration建议选择Optional这样同样支持此功能的客户端就会开启Management Frame保护功能避免被deauth攻击
  • 下面的IDS Client MFPCisco的私有协议功能和802.11w基本相同一般用不到建议关闭

第三部分往后有一大块完全不需要配置的功能请直接跳过

第四部分SSID广播如果你需要广播SSID则勾选Set SSID as Guest Mode反之隐藏SSID则不勾选

所有配置完成后点击本模块的Apply按钮不是页面最下方的Apply按钮

Guest Mode/Infrastructure SSID Settings模块

在第一个SSID创建完成以后需要配置一次本模块以后不需要更改配置

这部分的配置很简单上下均选择Multiple BSSID即可然后点击本模块的Apply按钮

无线物理设置

这里我们将会启用无线网卡配置频段和速率

2.4G无线网卡设置

前往NETWORK->NETWORK INTERFACE->Radio0-802.11N 2.4GHz在右边选择SETTINGS选项卡这里需要设置的内容有

  • Enable RadioEnable
  • World Mode Multi-Domain Operation: Dot11d
  • Country Code选择你所在的国家右边根据你的部署位置选择Indoor和/或Outdoor

如果你需要配置AP工作在特定频率上DefaultRadio Channel选项处配置

配置完成后点击页面右下角的Apply按钮

5G无线网卡设置

前往NETWORK->NETWORK INTERFACE->Radio1-802.11N 5GHz由于bug这里可能会弹出一个新网页在新网页上操作操作完关闭即可

5G无线网卡的大部分设置和上一节2.4G无线网卡完全相同唯一一点需要注意的是由于bugMCS Rates可能会被意外关闭而导致5G速率极低在保存完配置后请检查MCS Rates部分如果你看到的状态和下图类似那么无需进行任何操作

如果所有MCS Rate均被设为Disable我们需要手工修改一下设置打开Telnet客户端输入APIP地址进行连接使用和网页相同的用户名和密码登录输入命令enable再输入一次密码接下来粘贴以下命令

如果操作无误的话屏幕将会有类似下图的显示

此时关闭Telnet客户端即可

无线扩展模块

如果你的3602i选装了802.11ac无线扩展模块第三个无线网卡是不会出现在NETWORK->NETWORK INTERFACE列表里的网页管理面板也无法对其做任何有效配置

无线安全模块则对胖AP固件完全不兼容想要玩的话还是老老实实搞个WLC

修改管理员密码

前往SECURITY->Admin Access

首先创建一个新用户Local User List里左边列表点击<NEW>右边填写用户名和密码Capability Settings选择Read-Write点击右下角Apply按钮

然后删掉系统默认用户Local User List里左边列表点击Cisco用户点边上Delete按钮

最后配置系统登录认证方式为本地用户在页面上方的Administrator Authenticated by处选择Local User List Only (Individual Passwords)点击该模块的Apply按钮

验证配置

如果你的配置正确现在无线客户端已经可以搜索到你刚刚创建的SSID尝试连接一下看是否能够正常连接如果AP连接了至少一个客户端LED指示灯会变成蓝色

保存设置

还记得吗你在任何地方更改的设置都仅对本次开机生效除非你点击了Save Configuration按钮现在立即去保存一次设置吧保存设置有时候需要一些时间不要着急弹出下图所示的窗口才算成功哦

进阶折腾

开启SSH2

SNTP网络自动对时

日志啊之类的时间不准可以配置一下SNTP参考下图配置即可

关闭LED

LED灯半夜会闪瞎眼如果有需求的话可以关掉它

Band Select

Band Select功能可以让有5G能力但是连着2.4G网络的无线客户端自动连到5G上去这是一个非常实用的功能

首先去SERVICES->Band Select打开全局开关然后去SECURITY->SSID Manager对每个需要此功能的SSID勾选Band Select即可

无线网桥

两个Cisco AP是可以当无线网桥使用的工作模式选择Bridge即可双频AP还支持用一个频段做无线网桥另一个频段还能当普通AP允许普通无线客户端连入不详述

需要注意的是管理面板上的WDS功能并不是无线网桥虽然有一些别的厂商把无线网桥功能也称为WDS

在命令行下保存设置

在退出configure模式以后可以使用write memory命令保存设置功能和网页版的Save Configuration相同

新手折腾常见错误

  • 开了group key update可能导致无线客户端不断反复连接/掉线尤以Windows为多
  • 开了ARP caching会有鬼故事
  • 开了WDS你的AP会卡爆

Cisco Aironet ap3g1/ap3g2 8.5版本胖AP固件网页配置教程21个想法

  1. Ning Li

    无线扩展模块
    如果你的3602i选装了802.11ac无线扩展模块第三个无线网卡是不会出现在NETWORK->NETWORK INTERFACE列表里的网页管理面板也无法对其做任何有效配置

    ap能用这个ac扩展模块吗买它就为了ac扩展 无缝漫游我买了2台但是现在无论如何也开不了ac
    外接电源power部分没有问题

    回复
    1. James Swineson 文章作者

      文档上说这个模块是胖模式不支持的

      另外在胖模式配置802.11r本来就很奇怪我试过不仅会导致AP变很卡而且好像也没什么用瘦模式下体验会好很多

      当然不要对802.11r有什么幻想你会发现每个厂商的client实现或多或少有一些坑

      回复
  2. Ning Li

    瘦模式 需要ac支持
    我安装了vWLC
    但是要60天试用如何破解呢
    只想2ap放家里无缝漫游千兆网络

    回复
    1. James Swineson 文章作者

      我觉得您自己研究吧我还不想被Cisco法务部门打死

      顺便说一句您在您的个人网站上转载我的文章能不能至少写个来源呢

      回复
    1. James Swineson 文章作者

      我倒不反感转载不过至少写一下作者和原文链接吧不然看起来很像是恶意扒人文章的DMCA都差点发出去了一看这网站注册人名字有点眼熟……

      回复
      1. Ning Li

        sorry
        我的网站没有流量 就是我自己记录一下
        不知道怎么没有写原文出处一般情况我都会写
        转只是防止原文被删存本地有时候分享给朋友不方便索性建了个博客存
        带来不便深表歉意

        回复
  3. 小黑的牛牛

    两台3602,DOT11R一直开不起来SSID配置里只要选了WPA2 DOT11R就连不上了
    客户端是IPHONE 8

    回复
    1. James Swineson 文章作者

      iOS/macOS 的 11r 实现比较特殊需要同时开 11k 和 11v 才可以而且需要 AP 代码上做一些兼容我不知道胖版本的系统支不支持这俩特性

      回复
  4. sharin

    知不知道2702胖模式如何开启 组播支持

    极域电子教室需要组播很奇怪默认配置下 2.4G可以用5G卡爆

    回复
    1. James Swineson 文章作者

      同一个二层的组播不用配置也能用呀不过你在Wi-Fi上组播AP配置会出现两种情况

      • AP自动把组播转成单播那么一旦数据量大了以后你的信道带宽会严重不足
      • AP以类似广播包的形式发组播那么首先AP可能会以所有客户端支持的最低速率发包带宽不足其次丢包可能会比较严重

      简而言之就是体验总会很差我的建议是跑这种视频组播你就老老实实用有线网一定要用无线的话你是胖AP的话好像没有严格对应的设置你可以尝试启动或者关闭icmp snooping看一下

      回复
  5. Hyi

    设置两个Vlan其中只能一个选择Native VLAN对应着两个SSID现在问题是其实一个SSID对应的没有选择Native VLAN无法DHCP分配到地址

    回复
    1. James Swineson 文章作者

      你需要AP上游的交换机/路由器交换接口支持VLAN功能然后给那个VLAN配置DHCP服务器才行如果你一定想要把两个SSID配置到一个二层里面呢需要你AP上游的交换机支持strip VLAN tag

      回复
  6. Yi huang

    你好这台APROS路由器和隔着两台交换机按你设置方法ROS可以实现吗谢谢

    回复
    1. James Swineson 文章作者

      你接下来是不是要问中间隔着一百台交换机能不能实现了 🙂

      如果你只要网能通当然是能实现的只要在路由器上把 VLAN 给终结掉就好了但是这对于你的使用场景来说不一定是个好选择具体怎么样还得根据场景来看

      回复

回复 James Swineson 取消回复

您的邮箱地址不会被公开 必填项已用 * 标注

这个站点使用 Akismet 来减少垃圾评论了解你的评论数据如何被处理