ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

华为随板AC在线无线用户查询与排障实践指南

华为随板AC在线无线用户查询与排障实践指南 1. 先用一个真实的故障场景说清楚为什么查在线用户是最重要的一步早上刚坐下工作群就弹了好几条消息——销售部反映无线网“连得上但是我这边卡得很”会议室投屏断了好几次还有人说楼下AP明明信号满格扫码枪却一直转圈。作为园区网络的运维我已经形成了条件反射不管用户描述得多玄乎第一步永远是登录无线控制器看一眼当前在线无线用户信息到底正不正常。这不是偷懒而是排障的基本盘——所有无线问题的表象最后都会以某种状态反映在AC的在线用户表里。今天这篇就专门聊聊华为随板AC有些资料里也写作随版AC上怎么查看在线无线用户信息。它会涉及几个层面随板AC和独立AC的架构差异、最核心的查询命令、实际排障时怎么把命令组合起来用以及命令行输出里那些容易误读的字段。写这篇的起因是后台有同行问“为什么我在AC上查不到某个用户”“为什么display出来的在线人数和实际对不上”这些问题的根源往往不是命令不会敲而是对随板AC的运行机制和输出字段理解不够透。这篇文章适合三类人看刚接手华为无线环境的网络运维、从其他厂商AC切换到华为的使用者以及做园区网络方案集成、需要在交付现场快速定位无线接入问题的人。不会从零讲WLAN原理但会把每个命令背后的判断逻辑讲明白保证你看完能直接拿到现场用。2. 随板AC的架构认知先弄清楚设备在哪、用户流量怎么走2.1 随板AC和独立AC到底差在哪里很多刚接触华为无线的人脑子里对AC的印象还停留在“一台独立设备AP都注册到它上面”。确实传统方案里AC是一个独立硬件比如AC6805、AC9700AP通过CAPWAP协议和控制管理平面建立隧道AC负责下发配置、处理认证、集中转发流量。随板AC就不一样了。它没有独立的AC硬件而是把无线控制器功能集成在框式交换机的主控板或无线业务板上典型的就是S12700E系列。AP照常通过CAPWAP隧道注册上来但注册的终点不是某个独立的AC盒子而是这台交换机上的无线控制平面。这样做的好处很直观少一台设备少一条运维链路AP的流量可以直接在交换机内部转发不用绕到外部的AC再绕回来。但这里有个容易忽略的点随板AC的“AC功能”虽然集成在交换机里但它仍然有自己独立的系统视图和命令体系。你登录交换机后既要做有线交换机的配置又要进无线控制平面查AP和用户。实际运维中见过不少人把随板AC当成普通交换机来用敲了一个display current-configuration发现看不到无线配置就开始慌其实是因为还没进入无线业务的查询思维。2.2 从AP注册到用户上线这条链路要理清在随板AC环境下无线用户要真正“用上”网络中间要经历几个阶段AP上线、VAP建立、终端关联、接入认证、地址获取。AP上线是前提AP通过CAPWAP协议找到AC并建立隧道然后AC把配置下发到APAP创建VAP虚拟接入点终端才能扫描到SSID并尝试关联。终端关联之后并不代表能上网还要看接入认证。华为AC的接入认证方式常见的有802.1X、MAC认证、Portal认证也有不认证直接放通的。认证通过之后终端还需要通过DHCP拿到IP地址。在查在线用户的时候如果你看到终端已经出现在display station里但display access-user里没有或者地址是0.0.0.0那问题大概率出在认证或DHCP环节而不是无线信号本身。这个链路认知很重要因为随板AC上的很多查询命令其实是分别对应这几个阶段的。比如display station主要反映无线关联状态display access-user反映接入认证和用户表项状态辅助的ARP、DHCP检测命令则用来确认地址和转发链路。把阶段分清楚排障思路就清楚了。2.3 直接转发和隧道转发直接影响你能查到什么华为随板AC在数据转发上有两种模式直接转发和隧道转发。直接转发下终端用户的数据报文由AP直接转发到上行的有线网络AC只承担管理和控制不处理业务数据隧道转发下AP把用户的数据报文封装在CAPWAP隧道里先送到AC再由AC解封装后转发到有线网络。这个差异对“查在线用户”这件事的影响很实际。隧道转发模式下AC能感知到用户的所有业务流量一些设备侧的统计、会话信息会落在AC上直接转发模式下AC只看得见用户的管理面状态用户的实际流量根本不过AC。所以如果你发现某个用户在AC上状态正常但业务就是不通不要只在AC上报错还要去检查AP上行的有线链路、网关交换机配置。随板AC虽然集成了有线交换和无线控制但直接转发模式下用户的流量走哪条路在排障时要自己先在脑子里画清楚。3. 在线无线用户的核心查询命令从第一眼到精准定位3.1 display station无线维度查用户的第一入口华为随板AC上查看无线用户在线信息最基础也最常用的命令就是display station。这个命令展示的是无线终端当前在AC侧的关联状态。先看一个典型输出不同版本字段排序略有差异但核心信息一致HUAWEI display station STA MAC AP ID RfID VAP ID SSID Signal Rate Status 00E0-FC00-1234 2 1 3 Office-WiFi -52dBm 866M Online 00E0-FC00-5678 5 0 1 Office-WiFi -68dBm 144M Online 00E0-FC00-9ABC 7 1 2 Guest-WiFi -75dBm 54M Online第一列是终端的MAC地址中间是终端当前关联的AP、射频、VAP、SSID信息后面是信号强度和协商速率最后一列是在线状态。平时判断一个用户“在不在线上”第一步就是看这里有没有这条记录。这条命令最实用的地方在于过滤条件丰富。现场排障时你往往不是要把所有用户都拉出来看而是精准定位某一个用户。比如用户报障时告诉你他的IP是192.168.10.25可以直接敲HUAWEI display station ip-address 192.168.10.25如果用户只提供了MAC也可以用MAC过滤。如果是排查某个SSID的整体接入情况可以用SSID过滤而且要注意华为对带特殊字符的SSID通常需要加双引号HUAWEI display station ssid Office-WiFi甚至有同事习惯按AP名称过滤想看某台AP下面到底挂了哪些终端就用display station ap-name。命令的具体参数因版本而异不确定的时候display station ?看帮助是最稳妥的。我要强调一下这个习惯特别重要尤其是在老版本和新版本命令存在细微差异的时候别凭肌肉记忆敲。3.2 display access-user把认证、IP、VLAN一起串起来display station告诉你终端“关联上了”但关联不等于能上网。真正决定用户能不能通业务的是接入层状态也就是认证有没有过、IP有没有拿到、在哪个VLAN里。这时候要看display access-user。HUAWEI display access-user User ID Username IP Address MAC Address VLAN Status 1001 zhangsan 192.168.10.25 00e0-fc00-1234 10 Online 1002 lisi 192.168.10.26 00e0-fc00-5678 10 Online这个命令能看到的维度更贴近接入业务用户名、IP地址、MAC地址、VLAN、在线状态。更关键的是access-user表里既有无线用户也有有线用户所以查无线用户时一定要加过滤条件。我见过不止一次有人在统计无线在线人数时直接display access-user把有线终端也数进去了最后报上去的数据领导一对账就对不上。正确的做法是HUAWEI display access-user access-type wireless只显示无线接入类型的用户。同理如果你想查某个IP对应的是哪个用户可以直接HUAWEI display access-user ip-address 192.168.10.25这里有个要注意的坑有时候终端已经正常关联了但display access-user里就是看不到这个用户或者用户状态是“未认证”。这种情况通常意味着终端的认证流程没有走完。比如Portal认证还没弹出页面、802.1X客户端没响应或者MAC认证因为白名单没匹配上被拒了。这时候要在AC上查认证失败的原因而不是反复去查信号强度。3.3 辅助命令补位ARP、DHCP、MAC表display station和display access-user解决的是“无线侧看用户”但很多实际排障需要把用户的信息放到有线网络环境里去验证。比较常用的辅助命令有几个。一个是display arp用来确认终端的IP和MAC在网关设备上是否正常学习HUAWEI display arp | include 192.168.10.25如果网关设备上没有这条ARP表项说明终端虽然关联上了但数据报文根本没有到达网关问题出在AP上行链路、VLAN配置或中间交换环节。另一个是display dhcp snooping user-binding用于确认DHCP地址分配情况。华为的框式交换机上如果开启了DHCP Snooping用这个命令能查到一个IP地址对应的MAC、VLAN和接口信息。遇到用户拿到了169.254开头的地址Windows下默认的APIPA地址基本就是DHCP环节出问题要么地址池耗尽要么DHCP报文没能到达服务器。还有display mac-address主要用于确认设备侧MAC转发表项。无线用户关联后在AP上也会有对应的MAC表项。如果是直接转发模式AP上行的接入交换机必须能学到终端的MAC否则报文会卡在二层转发。这三个辅助命令的定位是“从无线域跳转到有线域去验证”。很多无线排障卡住不是因为无线侧的查询不会而是没有意识到问题可能出在有线侧。随板AC因为是交换机和无线控制器一体查起来反而方便有线侧的命令在同一台设备上就能完成不用来回跳设备。4. 实战排障三类最常见的“查用户”需求4.1 用户“连上了Wi-Fi却上不了网”这是日常收到最多的无线报障类型。用户说Wi-Fi图标是亮的满格信号但网页打不开、微信收不到消息。遇到这种情况按下面这条链路查基本能锁定问题。先查关联状态确认终端是不是真的稳定在线的HUAWEI display station ip-address 192.168.10.25如果这里能看到记录再查接入认证和用户表项HUAWEI display access-user ip-address 192.168.10.25确认用户名、VLAN、状态都是正常的。接着查DHCP地址分配HUAWEI display dhcp snooping user-binding ip-address 192.168.10.25如果三步都正常那就再ping网关验证转发通路。实际处理中我发现最典型的场景是display station里终端在线display access-user里能看到用户但IP地址是0.0.0.0DHCP绑定表里也没有对应记录。这种组合基本可以判断是DHCP报文没有到服务器。从随板AC的角度看要检查AP所在VLAN是否在接口上放行了、DHCP服务器配置是否正确、地址池是否还有剩余地址。说白了这种场景无线侧只是表象根子往往在二三层网络配置上。还有一种容易被忽略的情况是Portal认证。用户以为连着Wi-Fi就能上网实际上浏览器弹出的Portal认证页面没出现或者用户根本没输账号密码。这时候display access-user里可能压根查不到这个无线用户因为认证没通过设备侧不会建立完整的用户表项。排查时一定要把“关联”和“认证通过”区分开。4.2 终端漫游后业务闪断园区无线里会议室、走廊这些位置经常出现终端在两个AP之间反复横跳的情况。用户的表现是视频会议不断卡顿或者手机明明在移动但信号切换时有明显掉线。这时候查在线用户信息重点就变成了“终端当前到底挂在哪个AP下”。用display station查看终端当前关联的AP ID和射频ID。如果发现终端一会儿在AP 2一会儿在AP 3切换很频繁而且信号强度一直在-70dBm到-75dBm之间摇摆那基本可以判断是覆盖重叠区设计不合理终端在“边缘游走”。这种情况下单纯查在线用户是不够的还要结合AP的射频信息看周围同频干扰。但第一步永远是从在线用户表看出终端当前的锚点和切换轨迹。华为AC在支持漫游查询的版本上可以尝试display station roam-info之类的扩展参数来查看STA的漫游记录如果版本不支持那就通过采集诊断日志来看终端是否发生了快速漫游还是重新关联。这里要提醒一下终端如果发生的是“重新关联”完全断开再重连那实际上会话中断是可以被用户感知到的如果发生的是快速漫游802.11r/OKC业务一般不会断。在随板AC环境下AC内漫游是由AC统一协调的两个AP之间的漫游不需要外部设备参与。但如果部署了多个AC或者AP注册在不同的AC上跨AC漫游就要检查漫游组配置。很多时候你查在线用户发现终端离开了老AP但新AP上怎么也看不到它那就不是无线覆盖问题而是漫游关系没有建立好。4.3 在线人数统计和实际对不上这个场景通常发生在月度汇报、网络容量评估这些需要准确数据的时刻。领导问“我们现在无线在线用户有多少”结果你查出来一个数从网管平台导出来又是另一个数两头对不上。首先要搞清楚不同数据来源的统计口径。display access-user如果不加access-type wireless过滤会把有线接入用户也统计进去。display station统计的是无线关联用户理论上能反映真实在线无线终端数量但如果终端处于半关联状态关联了但认证没通过接不接入也取决于你怎么定义“在线”。实际操作中我习惯把在线用户数分两个口径认证通过的在线用户数用display access-user access-type wireless统计关联状态的用户数用display station统计。统计之前先想清楚要报哪个口径不然必然对不上。另外还有个细节一个双频终端通常在同一时间只会关联一个射频2.4G或5G所以display station里不会出现同一终端两条记录。但如果AP配置了多个SSID终端在SSID之间切换或者开启了快速漫游的粘性配置用户表项可能会有短暂的“双挂”状态。批量统计时如果刚好卡在这个时间点前后数据就可能出现微小出入。遇到这种场景别急着改命令多刷几次取稳定值更靠谱。5. 输出字段、版本差异和那些文档里不会写的坑5.1 display station输出字段逐项拆解很多初学者看到display station的输出只关注“有没有这条记录”却忽略了字段里藏着大量排障线索。我们挑几个重点字段说。Signal字段是终端接收到AP的信号强度单位是dBm数值是负数越接近0说明信号越好。一般-50dBm以上属于优秀-67dBm以内属于正常可用范围超过-75dBm就是边缘信号容易出现速率下降、卡顿、漫游频繁的情况。看到Signal在-75dBm附近徘徊的终端第一反应不应该是怀疑设备而是考虑这个位置是不是覆盖边缘。Rate字段是终端和AP之间的协商速率单位是Mbps。注意协商速率不等于实际吞吐。实际传输中受干扰、距离、空口竞争影响真实吞吐通常只有协商速率的一半甚至更低。比如2.4G下协商到144Mbps实际能稳定跑到40Mbps就算不错了。所以看到协商速率很高但业务卡不能直接判定无线没问题还要看Signal和AP负载。Status字段在不同版本里写法有差异常见有Online、Offline、Idle等。华为设备的无线用户在线状态一般用Online表示。如果状态频繁在Online和Offline之间变换说明终端在反复掉线重连要么是终端省电策略太激进要么是漫游参数设置不合理。5.2 厂商命令习惯容易混淆这个坑在同时维护多厂商设备的网络环境里特别常见。华为AC查看无线用户的核心命令是display station和display access-user但如果是刚从H3C或者其他厂商转过来的工程师很容易习惯性地敲display wlan client在华为设备上会直接报错于是开始怀疑是不是版本不对、权限不够折腾半天才发现是命令压根不对。另一个容易忽略的坑是版本差异。华为WLAN AC在V200R005、V200R010、V200R019等不同版本之间display station的字段布局和过滤关键字会有调整。曾经有次远程协助一个客户查漫游问题我在文档版本上看到支持某个过滤参数让现场同事敲结果现实版本不支持。后来让现场敲display station ?一看帮助才发现参数名不一样。所以我还是那个建议在不确定的时候用问号帮助命令确认这不算丢人反而能少走很多弯路。5.3 堆叠、双主控、N1备份环境下的查询注意点随板AC通常部署在框式交换机上很多生产环境还会做成双主控、堆叠甚至AC N1备份。这些高可用架构对业务是好事但对查用户来说偶尔会造成困惑。在堆叠或者双主控场景下AP上线后会注册到指定的主控板或无线业务处理板上。如果你通过管理IP登录的是另一块主控display station不一定能看到完整的在线用户信息需要确认登录的是不是无线控制平面所在的板卡。更麻烦的是有些命令需要在特定槽位上执行否则返回的数据是空的。遇到这种情况第一反应不要觉得设备出问题了先确认自己登录的会话和槽位。AC双机热备场景也要特别注意。AP同一时间只会和主用AC建立CAPWAP隧道用户表项也只会出现在主用AC上。如果查不到某个用户先确认AP当前是注册在主用还是备用AC上登录错设备自然什么都查不到。曾经有个项目现场反馈“AC上无线用户数量为0”排查了半天其实是AP全部注册到了另一台备AC上用户一直在那台设备上正常在线主AC上当然看不到。5.4 和网管平台联动的批量管理思路命令行查在线用户适合精准定位、临时排障。但如果是整个园区几百个AP、上千个终端的规模每天靠敲命令翻来翻去显然不现实。华为的eSight、iMaster NCE这类网管平台可以直接按SSID、AP、用户名、终端类型等维度聚合统计在线用户数掉线了还能自动产生告警比人肉刷命令高效得多。不过平台数据的底层来源还是AC上的用户表项。网管平台的数据也难免有轮询周期导致的延迟所以如果平台显示数据和现场对不上最终裁定还是以AC命令行的实时查询为准。我的习惯是日常监控看平台精确定位问题就上命令行两边配合着用。随板AC环境还有个优势有线无线在同一个设备上IP、MAC、VLAN这些信息可以直接串联起来排查起来比独立AC加交换机分体架构反而更顺。个人经验里最实用的一条是收到无线报障后先别急着跑现场登录AC默念三连display station看关联、display access-user看认证、ping网关看转发路径。把这三步的结果记下来再去判断是信号问题、认证问题还是网络问题方向对了故障就解决了一大半。这套流程用熟练之后大部分无线接入问题在AC上五分钟内就能判断出大致范围。
返回列表