1. 无线网络单点故障的痛:为什么AC也需要VRRP热备份
做企业无线项目的人,大概率都经历过这种场面:某天上午办公室突然炸锅,整层楼的无线终端全部掉线,手机Wi-Fi图标还在,但就是打不开网页、登录不上办公系统。赶到机房一看,那台孤零零的无线控制器(AC)电源灯灭了,或者干脆死机了。这种故障之所以让人头疼,不止是因为网络中断,而是因为整个无线网络的命脉都系在这一台设备上——AP全部通过CAPWAP隧道注册到AC,AC一挂,所有AP的转发面和管理面同时瘫痪,终端即使还连着射频,也没法正常通信。
我做过的几个中型园区无线项目,早期都因为成本原因采用单AC部署。当时觉得一个园区几十台AP,单AC足够用了,直到第一次AC因电源模块损坏宕机,业务中断接近半小时,才意识到无线控制器的可靠性问题必须正视。有线网络里交换机、路由器都有成熟的VRRP、堆叠、链路聚合等冗余技术,无线AC同样需要类似机制。
这里要说清楚一个误区:很多人以为无线热备份就是把两台AC的VRRP配上,让虚拟IP漂移就够了。实际上无线AC的热备份复杂得多,它不仅要解决"网关冗余",还要解决"AP管理关系迁移"和"用户漫游状态同步"的问题。AP上线时是主动去找AC的,AC宕机后,AP要能够感知主AC失效,重新去注册到备份AC,这个过程如果处理不好,会造成AP反复重启、终端关联失败、漫游掉线。华为的无线VRRP热备份方案,核心就是通过VRRP对外提供一个虚拟管理IP,同时通过HSB(Hot Standby Backup)协议在主备AC之间同步AP信息、用户信息和配置状态,让AP和终端在主备切换时几乎无感。
这篇文章就基于华为AC(以AC6605和AC9700系列为参考,eNSP模拟器环境也可验证大部分逻辑)来拆解无线VRRP热备份的完整方案:从工作原理、组网规划、具体配置到切换测试,最后聊一聊生产环境中那些文档里不会写的坑。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. AC热备不能照搬有线VRRP:CAPWAP隧道与状态同步才是核心
2.1 VRRP在AC上解决的三个层面
VRRP的基本原理大家都不陌生:多台路由器组成一个备份组,共享一个虚拟IP地址,Master响应ARP请求和转发流量,Backup实时监听Master的状态,一旦Master故障,Backup提升为Master。落到无线AC上,VRRP并不只是给AC一个虚拟IP那么简单。它至少要解决三个层面的问题:
- 管理面冗余:AP通过CAPWAP协议寻找AC时,通常有两种方式,一种是配置AC的IP地址(静态),另一种是通过DNS或DHCP Option 43获取AC地址。无论哪种方式,这个"AC地址"最好是虚拟IP。这样AC主备切换后,AP不需要改变配置,只需要重新向虚拟IP发起CAPWAP连接。
- 网关冗余:如果AC同时承担无线用户网关的角色(例如AC作为VLANIF接口的网关),VRRP还能保证终端的网关不中断。但在实际组网中,AC大多数情况是旁挂部署,用户的网关在核心交换机上,AC只负责管理AP和转发控制报文,这时VRRP主要服务的是AC自身的管理地址和AP管理通道。
- 业务逃生通道:VRRP配合HSB,才能让AP侧感知到AC故障。AP与主AC之间有心跳检测,一旦AP发现CAPWAP隧道中断,会重新发起Discovery流程。这时备AC已经通过VRRP接管了虚拟IP,AP自然能找到备AC并重新建立隧道。
2.2 HSB:无线热备份的真正灵魂
如果只有VRRP,备AC在接管虚拟IP后,完全不知道原来有哪些AP在线上,也不知道这些AP关联了哪些用户、用户处于什么漫游状态。AP重新注册后,WLAN业务配置是有了,但用户的认证状态、会话信息全丢了,所有终端要重新认证、重新关联一次,体验依然很糟糕。
华为的解决方案是引入HSB(Hot Standby Backup)协议。主备AC之间建立一条HSB备份链路,通过三个核心备份组件实现状态同步:
- AP表项备份:AC上所有AP的MAC、IP、序列号、运行状态、射频信息等,实时同步到备AC。这样主AC宕机后,备AC已经知道这些AP的"底细",AP重新注册时可以直接确认,无需重新下发模板和配置。
- 用户表项备份:无线终端的MAC、IP、关联AP、关联射频、VLAN、认证状态、授权信息等同步到备AC。这是实现用户无感知切换的关键,因为终端不会重新DHCP,也不会重新认证。
- 漫游表项备份:终端在AP之间漫游时的状态也要同步,否则切换AC后漫游信息丢失,可能导致终端无法正常漫游或数据转发异常。
HSB要求主备AC之间必须有专用的备份链路,可以是直连网线,也可以走二层VLAN或三层路由,但要求带宽足够、延迟低。华为AC上HSB通过hsb-service定义备份业务类型,通过hsb-group将多个备份服务绑定到一个组,然后把HSB组绑定到VRRP备份组上。这样VRRP负责主备状态的裁决,HSB负责在VRRP状态稳定后同步数据,二者配合完成无线热备份闭环。
2.3 主备模式与负载分担模式怎么选
华为无线AC热备份支持两种工作模式:主备备份和负载分担。
- 主备备份(Hot Standby):一台AC作为Master处理全部业务,另一台纯备份。配置简单,切换逻辑清晰,但备份AC的资源在正常情况下是闲置的。适合AP数量不多、成本敏感的园区。
- 负载分担(Load Balancing / 双链路):两台AC同时运行,AP可以按组分别注册到不同的AC上,同时互为备份。当某一台故障时,它名下的AP迁移到另一台。这种模式利用率高,但配置复杂,对HSB的要求也更高,需要规划好AP的划分和组网设计。
绝大多数情况下,中小型项目用主备备份就够了。负载分担更适合大园区、AP数量几百上千的场景,需要配套考虑每台AC的容量余量(故障时单台要能扛下所有AP的业务),否则切过去后性能不足,照样出问题。
3. 华为无线VRRP热备份实战配置:从拓扑规划到命令行落地方案
3.1 组网拓扑与设备规划
下面以一个典型的中型园区场景为例:两台AC(AC1、AC2)旁挂部署在核心交换机下,AP通过接入交换机接入网络,管理VLAN为VLAN 100,业务VLAN为VLAN 200。AC1作为主AC,优先级120,AC2作为备AC,优先级100,二者之间用一根直连网线跑HSB备份链路,同时跑VRRP报文。AC的管理地址分别是192.168.100.2和192.168.100.3,VRRP虚拟IP是192.168.100.10,AP和AC在同一二层网络内,AP可以直接通过虚拟IP找到AC。
规划表如下:
| 项目 | 主AC (AC1) | 备AC (AC2) | 说明 |
|---|---|---|---|
| 管理VLAN接口IP | 192.168.100.2/24 | 192.168.100.3/24 | 与VRRP虚拟IP同网段 |
| VRRP虚拟IP | 192.168.100.10/24 | 192.168.100.10/24 | AP的AC地址指向该IP |
| VRRP优先级 | 120 | 100 | 主AC优先级更高 |
| HSB备份链路 | 10.0.0.1/24 | 10.0.0.2/24 | 直连或三层互通 |
| AP管理网关 | 192.168.100.254 | 192.168.100.254 | 部署在核心交换机上 |
如果使用eNSP模拟验证,需要提前把AC的VRRP功能和WLAN功能加载。华为AC在eNSP中通常以AC6605模拟,WLAN业务配置和真实设备基本一致。
3.2 基础网络配置:接口、VLAN、VRRP主备
先配置AC1的管理接口和VRRP。由于华为数据通信设备的接口默认是三层接口,可以直接配置IP地址,也可以把接口加入VLAN后再配置VLANIF接口。推荐使用VLANIF方式,便于后续扩展为三层组网(AC不在同一二层时)。
AC1上的基础配置:
bash复制sysname AC1
# 创建管理VLAN和业务VLAN
vlan batch 100 200
# 与核心交换机相连的接口,Trunk放行VLAN
interface GigabitEthernet0/0/1
port link-type trunk
port trunk allow-pass vlan 100 200
#
# 管理VLANIF,配置VRRP
interface Vlanif100
ip address 192.168.100.2 255.255.255.0
vrrp vrid 1 virtual-ip 192.168.100.10
vrrp vrid 1 priority 120
vrrp vrid 1 preempt-mode timer delay 60
#
# 业务VLANIF,本例AC不承担网关,但也建出来方便后续扩展
interface Vlanif200
ip address 192.168.200.2 255.255.255.0
#
# HSB备份链路接口
interface GigabitEthernet0/0/2
ip address 10.0.0.1 255.255.255.0
#
AC2上的基础配置与AC1类似,IP改成192.168.100.3,VRRP优先级100,抢占延时同样配置。注意抢占模式timer delay这里有个讲究:AC故障恢复后,如果不加延迟就立即抢占,容易导致AP和用户频繁在两个AC之间来回切换,造成额外抖动。一般建议延迟60~120秒,等AC状态和HSB数据都稳定后再抢回主控权。这个参数是我在项目里反复调过的,后面详细说。
bash复制sysname AC2
# 接口、VLAN配置略,与AC1对称
interface Vlanif100
ip address 192.168.100.3 255.255.255.0
vrrp vrid 1 virtual-ip 192.168.100.10
vrrp vrid 1 priority 100
vrrp vrid 1 preempt-mode timer delay 60
#
interface GigabitEthernet0/0/2
ip address 10.0.0.2 255.255.255.0
#
3.3 配置WLAN基本业务:AP上线与SSID
主备AC都必须配置相同的WLAN业务。AP上线时,会通过MAC地址认证或SN认证,所以两台AC上都要提前导入AP白名单,或者使用不认证模式(测试环境可以用,生产不建议)。然后配置SSID模板、安全模板、VAP模板,绑定到AP射频上。
AC1上的WLAN配置:
bash复制# 开启WLAN功能
wlan
ap auth-mode mac-auth
ap-id 0 type-id 19 mac xxxx-xxxx-xxxx
ap-name AP-01
regulatory-domain-profile default
radio 0
vap-profile test wlan 1
radio 1
vap-profile test wlan 1
#
# SSID模板
wlan
ssid-profile name test
ssid Huawei-WLAN
#
# 安全模板
security-profile name test
security wpa2 psk pass-phrase Huawei@123 aes
#
# VAP模板
vap-profile name test
forward-mode direct-forward
service-vlan vlan-id 200
ssid-profile test
security-profile test
#
注意VAP的转发模式这里,如果使用direct-forward(直接转发),业务数据流不经过AC,终端的数据由AP直接转发到上层交换机;如果使用tunnel-forward(隧道转发),业务数据通过CAPWAP隧道集中到AC再转发。两种模式对热备份的影响不同:隧道转发模式下,AC故障时所有业务隧道都会中断,对切换要求更高;直接转发模式下,AC故障时已经转发的数据流可能不会中断,只是新关联和漫游受影响。建议园区场景优先使用直接转发,降低AC负荷,同时减小热备份切换的影响面。
3.4 HSB热备份配置:主备AC之间的状态同步
这是整个配置中最关键的部分。华为AC的HSB配置分三步:配置HSB服务、配置HSB组、在VRRP上绑定HSB组。HSB服务指定了备份通道使用的IP和端口,主备AC需要协商一致。
AC1上的HSB配置:
bash复制# 1. 配置HSB备份服务,使用直连链路
hsb-service type ap
hsb-service-type ap
hsb-service type user
hsb-service-type user
hsb-service type tunnel
hsb-service-type tunnel
#
# 2. 配置HSB组,绑定备份业务和备份通道
hsb-group 0
hsb-service ap
hsb-service user
hsb-service tunnel
remote-ip 10.0.0.2
local-ip 10.0.0.1
#
# 3. 把HSB组绑定到VRRP备份组上
interface Vlanif100
vrrp vrid 1 hsb-group 0
#
AC2上的HSB配置与AC1对称,local-ip和remote-ip互换:
bash复制hsb-group 0
hsb-service ap
hsb-service user
hsb-service tunnel
remote-ip 10.0.0.1
local-ip 10.0.0.2
#
interface Vlanif100
vrrp vrid 1 hsb-group 0
#
这里有几个细节容易配错:
- HSB组中的备份业务必须主备一致,少配一个都会导致对应表项无法同步。
- local-ip和remote-ip是HSB报文的目的地址,不一定要和VRRP虚IP同网段,但两台AC之间必须三层互通。
- HSB服务需要在两台AC上都配置,顺序无所谓,但状态协商是双向的。
3.5 业务联动配置:让AP通过虚拟IP找到AC
为了让AP在主备AC之间平滑切换,需要让AP知道AC虚拟IP。常见的是在DHCP服务器上配置Option 43,或者在AP上静态指定。推荐Option 43方式,AP获取管理IP的同时拿到AC地址。如果AP和AC同二层,也可以配置DHCP Option 43为虚拟IP的十六进制格式,比如192.168.100.10对应c0a8640a。
以华为核心交换机作为AP的DHCP服务器为例:
bash复制dhcp enable
#
ip pool ap-pool
gateway-list 192.168.100.254
network 192.168.100.0 mask 255.255.255.0
option 43 sub-option 3 ip-address 192.168.100.10
#
配置完成后,AP上线流程是:AP获取IP → 从Option 43得到AC虚拟IP 192.168.100.10 → 向该IP发起CAPWAP Discovery → VRRP当前Master(AC1)响应并建立隧道。当AC1故障,VRRP备份组在几秒内完成切换,虚拟IP漂移到AC2上,AP的心跳检测发现隧道中断,重新发起Discovery,此时AC2已经是Master,接受AP注册。同时AC2的HSB组已经同步了AP信息,所以AP不会被当作新接入设备,能快速恢复管理通道。
4. 切换验证与故障排查:真的切过去了,业务还有哪些坑
4.1 配置完成后的状态检查
配置完成后,先别急着拔线测试,按顺序检查几项状态:
VRRP状态,确认AC1是Master,AC2是Backup:
bash复制display vrrp
输出中应该看到Vlanif100上的VRRP状态。如果AC1显示Backup,说明优先级或者链路有问题,先排查VRRP报文是否互通。重点确认两台AC的VLANIF100在同一个二层域内,或者中间没有ACL拦截VRRP组播报文。
HSB状态,确认主备备份通道已建立:
bash复制display hsb-group 0
正常状态下"Service State"为Active或Ready,主备AC都能看到对端信息。如果显示Down,检查HSB的local-ip/remote-ip是否对调正确,以及两台AC之间是否有防火墙策略阻断。我遇到过一种情况:中间有台交换机开启了STP边缘端口没有配置,HSB链路从直连改走汇聚交换机后,端口协商慢导致HSB迟迟不Up,后来把HSB链路接口配置成边缘端口并关闭STP才解决。
AP状态,确认AP已经注册到主AC:
bash复制display wlan ap all
State应为"Run"或"Normal"。此时可以查看AP是上线到哪台AC的,通过display wlan ap ip address能看到AP的管理地址和AC侧连接信息。
4.2 模拟主AC故障:观察切换过程
在生产环境做切换测试前,建议先逐条验证。我通常的做法是逐步增加故障级别:
- 第一步:只断HSB链路(拔掉AC1-AC2的直连/三层链路),观察VRRP是否发生抢占切换。如果VRRP状态正常,AC2会变成Master,但由于AC1还在线,AP的CAPWAP隧道仍然连着AC1,所以无线业务不会中断,但此时已经失去了热备份保护。
- 第二步:断主AC业务链路(断开AC1与核心交换机互联的G0/0/1),让AC1的VLANIF100失联,VRRP检测到下行接口故障(需要配置监视接口,否则VRRP不会感知物理链路故障)后触发切换。
- 第三步:直接宕AC1(模拟断电或重启),这是最彻底的故障场景。
实际测试中,主AC宕机后,AP重新注册到备AC的过程通常需要30~90秒,取决于AP的数量和HSB同步的完整性。华为AC的CAPWAP隧道检测默认有多个超时周期,AP侧会先尝试重传,然后重新Discovery,这个过程不是毫秒级的,所以要说"业务完全无感知"是不现实的。但如果HSB同步正常,终端侧的认证状态和IP地址不会丢失,用户只会感觉网络卡顿几秒到几十秒,不会出现需要重新认证、重新获取IP的情况。
测试命令示例:
bash复制# 在AC2上观察VRRP状态变化
display vrrp brief
# 观察AP迁移到AC2的过程
display wlan ap all
# 查看HSB同步的AP数量
display hsb-group 0
如果发现AP一直处于"Fault"或"Download"状态,大部分情况下是ACS上的AP白名单没有同步,或者AP模板未配置。因为HSB只同步状态表项,不负责同步WLAN业务配置,所以两台AC的配置必须手动保持一致。很多项目踩坑就在这里:主AC配置改动了、备AC忘了同步,故障切换后AP能注册,但SSID、安全模板丢失,终端连不上Wi-Fi。
4.3 常见故障排查链路
整理一下我做华为无线热备份项目时遇到过的典型问题,以及对应的排查思路:
现象1:VRRP始终无法建立
- 检查两台AC的VLANIF100是否在同一广播域,
display vrrp看接口状态是否为Up。 - 在AC上ping对端管理IP,确认三层互通。
- 检查AC的接口是否启用了STP阻塞,VRRP组播报文是否被丢弃。用
display stp brief排查。
现象2:VRRP正常,但AP始终只注册到某一台AC
- 检查AP的AC地址是否配置为虚拟IP。如果AP静态指定了主AC物理IP,或者DHCP Option 43写的是物理IP,AP不会跟着VRRP走。
- 检查两台AC的AP白名单是否一致。如果AP只出现在主AC的
ap-id列表里,备AC会拒绝AP接入。
现象3:主AC故障后,AP能注册到备AC,但终端无法上网
- 检查业务VLAN在备AC上是否配置了正确的VLANIF和路由回程。如果用户网关不在AC上,确认备AC到核心交换机的Trunk放行了业务VLAN。
- 检查VAP模板的转发模式。如果是隧道转发,备AC上必须配置与主AC一致的WLAN业务,同时检查CAPWAP数据隧道是否建立。
- 检查HSB的user备份是否正常。如果用户表项没有同步,终端关联后可能会被要求重新认证,或者DHCP续约失败。
现象4:主AC恢复后业务震荡
- 这是最容易被人忽略的问题。AC1恢复后,VRRP默认立即抢占,导致AP从AC2再切回AC1。如果AP数量多,这个过程会造成大规模断线。
- 解决办法就是前面提到的
preempt-mode timer delay,把抢占延迟调到60秒以上。我在一个100+AP的项目里,一开始延迟设成30秒,结果AC1恢复后抢占,AP刚在AC2上稳定又全切回来,用户投诉网络反复中断。后来把延迟改成120秒,并且等HSB数据完全同步后再允许抢占,问题才解决。
5. 生产环境落地经验:那些配置命令之外要注意的事
5.1 双AC之间的配置一致性管理
前面反复强调两台AC的业务配置要一致,但人工维护两套配置很容易出错。我的做法是把主AC作为配置基线,所有WLAN业务模板(SSID、安全、VAP、AP白名单、射频参数)先在主AC上配置好,然后通过display current-configuration导出配置,再在备AC上执行同样的配置。如果有条件,可以做一个定时脚本,自动对比两台AC上的WLAN配置段,发现差异就告警。对于AC数量较多的环境,可以配合华为的Agile Controller或eSight方案做集中配置下发,但也需要验证备AC上的配置是否完整。
5.2 二层组网还是三层组网:对热备份的影响
本文示例是AC与AP在同一二层网络,配置最简单。但很多园区AP分布在多栋楼,AC旁挂在核心机房,AP的分支在三层网络通过DHCP Relay获取IP地址。这种情况下,VRRP的虚拟IP就必须在三层可达,AP通过Option 43或DNS解析获取虚拟IP后,跨三层与AC建立CAPWAP隧道。华为AC支持capwap source-interface指定源接口,建议主备AC都使用VLANIF100作为CAPWAP源接口,保证虚拟IP和AC物理IP都在同一网段,避免路由不对称。跨三层时,还要确保核心交换机/路由器有到虚拟IP和两个AC物理IP的路由。
另外,如果AP和AC在三层网络中,必须开启AC的CAPWAP发现功能,并且两台AC的源IP不能冲突。VRRP虚拟IP只需要在AP可达的网段即可,不一定要求AC的物理管理IP与虚拟IP同网段。实际上,为了安全和管理方便,很多项目会把AC的管理IP放在独立网段,比如192.168.100.x,而把VRRP虚拟IP放在AP的管理网段,这样AP只需访问虚拟IP,不暴露AC的管理地址。但这种设计下,HSB备份链路也要相应调整,确保两台AC之间可以通信。
5.3 检测上行链路故障:配置监视接口
VRRP默认只检测备份组所在接口的状态,如果AC的上行链路(到核心交换机)断了,但管理VLANIF接口本身还是Up的(因为下行还有AP接入),VRRP不会切换,业务还是中断的。这才是无线热备份方案里最容易被忽视的细节。
解决办法是配置VRRP监视上行接口或BFD联动:
bash复制# 追踪接口状态,比如监视与核心交换机互联的GE0/0/1
interface Vlanif100
vrrp vrid 1 track interface GigabitEthernet0/0/1 reduced 30
当G0/0/1 Down时,AC1的VRRP优先级降低30(从120降到90),低于AC2的100,AC2自动升为Master。如果有多条上行链路,也可以使用track ip route或BFD检测到核心网关的连通性。监控接口的权重扣减值需要根据主备优先级差额来设计,优先级差必须大于扣减值,否则备AC无法升主。
我见过一个案例,主AC上行光模块老化导致丢包严重但链路没有完全断开,VRRP状态仍然正常,但业务已经受到极大影响。这种情况单纯依赖VRRP监控不够,最好在网络上另外部署检测机制(比如NQA探测核心网关),联动VRRP进行切换。华为VRRP支持与NQA联动,配置略复杂,但生产环境可靠性要求高时值得做。
5.4 无线热备份与有线侧网关冗余的配合
很多园区里,AC旁挂核心交换机,无线用户的网关在核心上,核心交换机也部署了VRRP或堆叠。如果只做了AC热备份,核心交换机又是单点,那么AC切换后核心宕机,业务依然中断。所以在无线热备份项目中,一定要整体审视网络的冗余设计:核心交换机建议用堆叠或VRRP,AC先做到双机热备,AP接入交换机至少支持环路保护和冗余上联。只有全链路都考虑冗余,无线网络的高可用才能真正落地。
5.5 备份AC容量的预留评估
主备模式下,备AC平时可能只承载少量管理流量,但故障时要把所有AP全部接管。规划备份AC时,不能只按照AP数量的一半来选型,而要按单台AC需要承载的最大AP数量、最大在线用户数、吞吐量来评估。华为AC的规格表会标明最大管理AP数、最大并发用户数、转发性能,两台AC必须选择相同型号、相同License容量(至少备AC的License不能比主AC小)。License不一致是项目里常见的坑:备AC管理AP数量受License限制,故障切换后超出部分AP无法上线。
此外,如果启用了负载分担模式,要保证每台AC在正常情况下预留50%以上的处理能力,否则单点故障后另一台AC可能过载。
写在最后:一次真实的切换演练给我的教训
最后分享一个实际项目里的小故事。当时某企业园区部署了双AC热备份,配置完成后我做切换演练,把主AC直接断电。结果等了近两分钟,部分AP还是处于Fault状态,无法注册到备AC。查了很久,发现原因有两个:一是备AC的AP白名单里只添加了部分AP的MAC,漏掉了一批后来新增的AP;二是DHCP服务器Option 43配置的AC地址写的是主AC的物理IP,不像虚拟IP,AP在备AC成为Master后,还是固执地往主AC物理IP发Discovery报文,主AC宕机后必然失败。
当时连夜把AP白名单补齐、Option 43改成虚拟IP,再测试切换,AP在60秒内全部注册到备AC上,终端掉线时间从原来的一两分钟缩短到可以接受的范围。这个项目的经验让我后来养成了一个习惯:每次改WLAN配置或增加AP,都会在两台AC上同步更新,并且每隔一段时间做一次主备切换测试,防止时间久了配置漂移,热备份名存实亡。
华为无线VRRP热备份本身并不是一个特别复杂的技术,它难在跨协议栈的配合:VRRP管主备状态,HSB管状态同步,CAPWAP管AP隧道,WLAN业务模板管用户接入。每一个环节都要配置到位、验证到位,才能真正确保AC宕机时无线网络还能稳住。希望这篇基于实际项目经验的拆解,能帮你少踩几个坑。
