Ejemplo práctico de WLAN con cifrado PSK en controlador H3C

Este documento muestra la puesta en marcha de una red inalámbrica corporativa donde el tráfico entre estaciones y puntos de acceso se protege mediante WPA2-PSK (CCMP). El controlador centraliza la gestión y el conmutador actúa como servidor DHCP para ambos segmentos: gestión (AP) y datos (clientes).

Requisitos de la topología

  • El conmutador entrega direcciones IP a AP y clientes.
  • El controlador habilita cifrado PSK; la autenticación en capa 2 es "open system" y la de usuario se omite (Bypass).
  • Se emplea CCMP como suite de cifrado y RSN como elemento de seguridad.

Consideraciones previas

  • El número de serie del AP debe coincidir exactamente con el indicado en la etiqueta del equipo.
  • Siempre que se seleccione PSK como método de gestión de claves, es obligatorio definir la contraseña.

Configuración del controlador inalámbrico

Interfaces del controlador

  1. Crear VLAN 100 y su interfaz SVI para la gestión de AP:
    vlan 100<br></br>interface Vlan-interface100<br></br> ip address 192.1.1.2 255.255.0.0
  2. Crear VLAN 200 y su interfaz SVI para los clientes:
    vlan 200<br></br>interface Vlan-interface200<br></br> ip address 192.2.1.2 255.255.255.0
  3. Configurar el puerto hacia el conmutador:
    interface GigabitEthernet1/0/1<br></br> port link-type trunk<br></br> port trunk pvid vlan 100<br></br> undo port trunk permit vlan 1<br></br> port trunk permit vlan 100 200

Perfil de servicio WLAN


wlan service-template 10
 ssid EmpresaWiFi
 vlan 200
 akm mode psk
 preshared-key pass-phrase simple MiClaveSegura2024
 cipher-suite ccmp
 security-ie rsn
 service-template enable

Registro del AP


wlan ap salaReuniones model WA4320i-ACN
 serial-id 210235A1GQC152001076
 radio 2
  service-template 10
  radio enable

Configuración del conmutador L3

VLAN y puertos

  1. Crear VLAN 100 y 200:
    vlan 100<br></br>vlan 200
  2. Asignar direccoines:
    interface Vlan-interface100<br></br> ip address 192.1.1.1 255.255.0.0<br></br>interface Vlan-interface200<br></br> ip address 192.2.1.1 255.255.255.0
  3. Puerto hacia el controlador:
    interface GigabitEthernet1/0/1<br></br> port link-type trunk<br></br> port trunk pvid vlan 100<br></br> undo port trunk permit vlan 1<br></br> port trunk permit vlan 100 200
  4. Puerto hacia el AP (con PoE):
    interface GigabitEthernet1/0/2<br></br> port link-type trunk<br></br> port trunk pvid vlan 100<br></br> undo port trunk permit vlan 1<br></br> port trunk permit vlan 100<br></br> poe enable

Servidor DHCP


dhcp server ip-pool vlan100
 network 192.1.0.0 mask 255.255.0.0
 gateway-list 192.1.1.2
 forbidden-ip 192.1.1.1

dhcp server ip-pool vlan200
 network 192.2.1.0 mask 255.255.255.0
 gateway-list 192.2.1.2
 dns-list 192.2.1.2
 forbidden-ip 192.2.1.1

Con estos pasos, los puntos de acceso se registrarán automáticamente ante el controlador y los clientes podrán conectarse al SSID EmpresaWiFi introduciendo la contraseña MiClaveSegura2024.

Etiquetas: H3C WLAN WPA2-PSK CCMP RSN

Publicado el 9-10 08:18