Este documento descreve a configuração de clientes com fio por trás da Network Access Translation para acessar a rede através da ligação de grupo de trabalho.
A Cisco recomenda que você conheça estes tópicos:
As informações neste documento são baseadas nestas versões de software e hardware:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Há implementações de WGB que exigem que os clientes com fio por trás do WGB estejam em uma vLAN diferente da WGB e, ao mesmo tempo, que a vLAN não exista na WGB, na WLC ou nos dispositivos de rede por trás da WLC.
Neste cenário, o uso do NAT fornece a configuração e a flexibilidade necessárias para fazer com que os clientes com fio se comuniquem com a rede (aplicativos, internet, servidores e assim por diante) por trás da WLC.
Topologia
Esta seção explica a configuração básica da WLAN, Perfil de política de WLAN e Tag de política para transmitir o Identificador do conjunto de serviços (SSID) ao qual o WGB se conecta.
Caution: Qualquer alteração de configuração nesses parâmetros na produção pode causar uma desconexão do cliente sem fio.
Etapa 1. Configurar o SSID.
Etapa 1.1. Navegue até Configuration > Tags & Profiles > WLANs. Clique em Add. Insira o nome Profile e SSID. Clique em Apply.
GUI:
Configuração De Wlan
CLI:
config t
wlan WGB 6 WGB
radio policy dot11 5ghz
no shutdown
Etapa 1.2. Configurar os parâmetros de segurança do SSID. Escolha PSK, insira a senha PSK e clique em Aplicar.
GUI:
Segurança De Wlan
CLI:
config t
wlan WGB 6 WGB
shutdown
no security ft adaptive
security wpa psk set-key ascii 0 12345678
no security wpa akm dot1x
security wpa akm psk
no shutdown
Etapa 1.3. Configurar AironetIE no SSID. Navegue até a guia Advanced, ative o CCX Aironet IE e clique em Apply.
GUI:
Aironet IE
CLI:
config t
wlan WGB 6 WGB
shutdown
ccx aironet-iesupport
no shutdown
Etapa 2. Configurar o Perfil de Política de WLAN.
Etapa 2.1. Navegue até Configuration > Tags & Profiles > WLANs. Clique em Add. Insira um Nome. Configure como Enable the Status e como Passive Client. Em seguida, clique em Apply.
GUI:
Política de WLAN
CLI:
config t
wireless profile policy PolicyWGB
passive-client
no shutdown
Etapa 2.2. Navegue até Access Policies. Clique em VLAN/VLAN Group e escolha a vLAN WGB.
GUI:
Configuração De Vlan
CLI:
conf t
wireless profile policy PolicyWGB
shutdown
vlan VLAN3246
no shutdown
Etapa 3. Configure a etiqueta de política e aplique-a aos pontos de acesso (AP) aos quais o WGB se conecta.
Etapa 3.1. Navegue até Configuration > Tags & Profiles > Tags. Clique em Policy e, em seguida, em Add. Insira um Nome e clique em Adicionar. Escolha o SSID e o Perfil de política. Clique em Apply.
GUI:
Marca
CLI:
config t
wireless tag policy WGBTag
wlan WGB policy PolicyWGB
Note: Lembre-se de aplicar a Policy Tag a todos os Access Points que transmitem o SSID.
Esta seção explica a configuração no WGB. A configuração permite que o WGB se conecte à rede e obtenha conectividade através da vLAN3246.
CLI:
configure ap hostname WGB1
configure ap address ipv4 static 10.10.246.4 255.255.255.0 10.10.246.1
configure ap management add username admin password P0ssw0rd123! secret P0ssw0rd123!
configure ssid-profile WGB ssid WGB authentication psk 12345678 key-management wpa2
configure dot11Radio 1 mode wgb ssid-profile WGB
configure dot11Radio 1 enable
Esta seção explica como configurar o NAT para permitir a conectividade entre os clientes com fio em vLAN3248 para o vLAN3246.
O vLAN3248 reside apenas no roteador e não tem nenhuma conectividade com o lado da rede que está por trás do WLC.
O roteador faz NAT para transportar o tráfego dos clientes com fio em vLAN3248 para o lado da rede atrás do WLC em vLAN3246 através do WGB.
Note: Para os clientes com fio conectados ao roteador atrás do WGB, para ter conectividade fora de sua vLAN, a única configuração suportada é a NAT. Não há suporte para roteamento entre VLANs.
Etapa 1. Configure a vLAN 3246 e a vLAN 3248 em um nível de camada dois.
conf t
vlan 3246
exit
vlan 3248
end
Etapa 2. Configurar a porta do WGB a partir do roteador.
conf t
interface Wlan-GigabitEthernet 0/1/4
switchport trunk native vlan 3246
switchport trunk allowed vlan 3246
switchport mode trunk
Etapa 3. Configurar a interface virtual comutada (SVI) do WGB vLAN e o cliente com fio vLAN.
Etapa 3.1. Configuração do WGB SVI. O endereço IP 10.10.246.1 é o gateway para vLAN 3246 configurado no switch de Camada 3 atrás da WLC. Esta SVI no roteador está usando o próximo endereço IP utilizável.
config t
interface Vlan3246
ip address 10.10.246.2 255.255.255.0
Etapa 3.2. Clientes com fio fazem interface com a configuração da vLAN. Os clientes com fio no roteador usam vLAN 3248. Esta SVI é o gateway dos clientes com fio, já que esses clientes existem apenas neste roteador. Configure um endereço MAC exclusivo para este SVI.
config t
interface Vlan3248
mac-address 6c13.d53f.aabb
ip address 10.10.248.1 255.255.255.0
Caution: Configure um endereço MAC exclusivo por SVI. O roteador usa o mesmo endereço MAC para todos os SVIs por padrão e isso pode criar conflito nessa implementação.
Etapa 4. Configurar uma lista de acesso (ACL) e permitir a rede dos clientes com fio.
config t
ip access-list extended NATACL
10 permit ip 10.10.248.0 0.0.0.255 any
Etapa 5. Configure um mapa de rota que corresponda à ACL e à interface WGB.
conf t
route-map WGBACL permit 10
match ip address NATACL
match interface Vlan3246
Etapa 6. Configurar o NAT.
Etapa 6.1. Configurar o NAT nas SVIs. O SVI 3248 é o NAT interno e o 3246 o NAT externo.
config t
interface Vlan3248
ip nat inside
exit
interface Vlan3246
ip nat outside
Etapa 6.2. Configurar o NAT no roteador. Use o mapa de rota como origem. Essa configuração permite que os clientes com fio em vLAN3248 tenham conectividade com a rede em vLAN3246 atrás da WLC.
config t
ip nat inside source route-map WGBACL interface Vlan3246 overload
Etapa 6.3 Esta etapa é opcional; se houver necessidade de acessar os dispositivos atrás do WGB em vLAN3248 a partir dos dispositivos atrás do WLC em vLAN3246, ele pode ser configurado via NAT.
Como um exemplo, a configuração mostrada demonstra como configurar o acesso para um dispositivo atrás do roteador e WGB com o endereço IP 10.10.248.10 via Remote Desktop Protocol (RDP) a partir de dispositivos atrás da WLC em vLAN3246.
Qualquer porta pode ser usada, dependendo do que precisa ser acessado (SSH, Telenet, RDP, HTTP e assim por diante) no dispositivo atrás do roteador na vLAN 3248.
Para acessar o dispositivo 10.10.248.10 via RDP a partir de um dispositivo em vLAN3246, a conexão RDP é feita ao SVI da vLAN 3246 no roteador (10.10.246.2), verifique a seção Verificar deste documento.
config t
ip nat inside source static tcp 10.10.248.10 3389 interface Vlan3246 3389
Etapa 7. Configurar a porta do cliente com fio na vLAN 3248 no roteador.
config t
interface GigabitEthernet0/1/0
switchport mode access
switchport access vlan 3248
Note: Essa configuração usa clientes com fio na vLAN 3248 com endereços IP estáticos. Se o DHCP for necessário, ele poderá ser configurado no roteador.
Verifique a conexão do WGB e do SVI do vLAN 3246 listado como um cliente com fio. Além disso, confirme a conectividade dos clientes com fio na vLAN 3248 com a rede, envie um ping ao gateway da vLAN 3246 que existe atrás da WLC.
Verifique pela WLC se a WGB e a SVI da vLAN 3246 configurada no roteador são mostradas na lista de clientes sem fio.
GUI:
Cliente WGB e WGB
CLI:
9800L#show wireless client summary
Number of Clients: 2
MAC Address AP Name Type ID State Protocol Method Role
------------------------------------------------------------------------
6c13.d53f.f8f4 C9124AXI-B WLAN 6 Run 11ac None Local
e462.c49f.790f C9124AXI-B WLAN 6 Run 11ac None Local
9800L#show wireless client summary detail
Number of Clients: 2
MAC Address SSID AP Name State IP Address VLAN BSSID Auth Method Protocol Channel Width
---------------------------------------------------------------------------------------------------------------------
6c13.d53f.f8f4 WGB C9124AXI-B Run 10.10.246.2 3246 5c64.f171.6eae [PSK] 11ac 36 20/20
e462.c49f.790f WGB C9124AXI-B Run 10.10.246.4 3246 5c64.f171.6eae [PSK] 11ac 36 20/160
9800L#show wireless wgb summary
Number of WGBs: 1
MAC Address AP Name WLAN State Clients
-------------------------------------------------------
e462.c49f.790f C9124AXI-B 6 Run 1
Confirme se o WGB é exibido como conectado ao SSID.
WGB#show wgb dot11 associations
Uplink Radio ID : 1
Uplink Radio MAC : E4:62:C4:9F:79:0F
SSID Name : WGB
Connected Duration : 0 hours, 7 minutes, 9 seconds
Parent AP Name : C9124AXI-B
Parent AP MAC : 5C:64:F1:71:6E:AE
Uplink State : CONNECTED
Auth Type : PSK
Key management Type : WPA2
Dot11 type : 11ac
Channel : 36
Bandwidth : 20 MHz
Current Datarate : 104 Mbps
Max Datarate : 286 Mbps
RSSI : 41
IP : 10.10.246.4/24
Default Gateway : 10.10.246.1
IPV6 : ::/128
Assoc timeout : 5000 Msec
Auth timeout : 5000 Msec
Dhcp timeout : 60 Sec
Country-code : US
Confirme se a SVI do vLAN 3246 é exibida na tabela de ponte WGB.
WGB#show wgb bridge
***Client ip table entries***
mac vap port vlan_id seen_ip confirm_ago fast_brg
6C:13:D5:3F:F8:F4 0 wired0 0 10.10.246.2 28.112000 true
5C:64:F1:71:6E:AF 0 wbridge1 0 0.0.0.0 1064.320000 true
A partir do roteador, confirme se ele pode ser acessado de vLAN3248 para a rede atrás da WLC em vLAN3246 e se é bem-sucedido.
Router#ping 10.10.246.1 source vlan 3248
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 10.10.246.1, timeout is 2 seconds:
Packet sent with a source address of 10.10.248.1
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 4/7/8 ms
Confirme se as conversões de NAT são exibidas corretamente.
Router#show ip nat translations
Pro Inside global Inside local Outside local Outside global
icmp 10.10.246.2:12 10.10.248.1:12 10.10.246.1:12 10.10.246.1:12
Total number of translations: 1
Se a etapa de configuração opcional de NAT for usada, confirme se a conectividade RDP de vLAN3246 para um dispositivo em vLAN3248 foi bem-sucedida.
O RDP é usado no exemplo deste documento, no entanto, qualquer outro protocolo pode ser usado.
Use o SVI do vLAN3246 configurado no roteador que é 10.10.246.2 para executar RDP no dispositivo 10.10.248.10 atrás do roteador em vLAN3248.
Dispositivo Remoto RDP
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
08-Sep-2026
|
Versão inicial |