Este documento muestra la puesta en marcha de una red inalámbrica corporativa donde el tráfico entre estaciones y puntos de acceso se protege mediante WPA2-PSK (CCMP). El controlador centraliza la gestión y el conmutador actúa como servidor DHCP para ambos segmentos: gestión (AP) y datos (clientes).
Requisitos de la topología
- El conmutador entrega direcciones IP a AP y clientes.
- El controlador habilita cifrado PSK; la autenticación en capa 2 es "open system" y la de usuario se omite (Bypass).
- Se emplea CCMP como suite de cifrado y RSN como elemento de seguridad.
Consideraciones previas
- El número de serie del AP debe coincidir exactamente con el indicado en la etiqueta del equipo.
- Siempre que se seleccione PSK como método de gestión de claves, es obligatorio definir la contraseña.
Configuración del controlador inalámbrico
Interfaces del controlador
- Crear VLAN 100 y su interfaz SVI para la gestión de AP:
vlan 100<br></br>interface Vlan-interface100<br></br> ip address 192.1.1.2 255.255.0.0 - Crear VLAN 200 y su interfaz SVI para los clientes:
vlan 200<br></br>interface Vlan-interface200<br></br> ip address 192.2.1.2 255.255.255.0 - Configurar el puerto hacia el conmutador:
interface GigabitEthernet1/0/1<br></br> port link-type trunk<br></br> port trunk pvid vlan 100<br></br> undo port trunk permit vlan 1<br></br> port trunk permit vlan 100 200
Perfil de servicio WLAN
wlan service-template 10
ssid EmpresaWiFi
vlan 200
akm mode psk
preshared-key pass-phrase simple MiClaveSegura2024
cipher-suite ccmp
security-ie rsn
service-template enable
Registro del AP
wlan ap salaReuniones model WA4320i-ACN
serial-id 210235A1GQC152001076
radio 2
service-template 10
radio enable
Configuración del conmutador L3
VLAN y puertos
- Crear VLAN 100 y 200:
vlan 100<br></br>vlan 200 - Asignar direccoines:
interface Vlan-interface100<br></br> ip address 192.1.1.1 255.255.0.0<br></br>interface Vlan-interface200<br></br> ip address 192.2.1.1 255.255.255.0 - Puerto hacia el controlador:
interface GigabitEthernet1/0/1<br></br> port link-type trunk<br></br> port trunk pvid vlan 100<br></br> undo port trunk permit vlan 1<br></br> port trunk permit vlan 100 200 - Puerto hacia el AP (con PoE):
interface GigabitEthernet1/0/2<br></br> port link-type trunk<br></br> port trunk pvid vlan 100<br></br> undo port trunk permit vlan 1<br></br> port trunk permit vlan 100<br></br> poe enable
Servidor DHCP
dhcp server ip-pool vlan100
network 192.1.0.0 mask 255.255.0.0
gateway-list 192.1.1.2
forbidden-ip 192.1.1.1
dhcp server ip-pool vlan200
network 192.2.1.0 mask 255.255.255.0
gateway-list 192.2.1.2
dns-list 192.2.1.2
forbidden-ip 192.2.1.1
Con estos pasos, los puntos de acceso se registrarán automáticamente ante el controlador y los clientes podrán conectarse al SSID EmpresaWiFi introduciendo la contraseña MiClaveSegura2024.