【環(huán)境信息】
某咖啡廳內(nèi)需要實(shí)現(xiàn)無(wú)線覆蓋,使得客人在咖啡廳內(nèi)包間及大廳都可以通過(guò)有線網(wǎng)絡(luò)或無(wú)線網(wǎng)絡(luò)訪問(wèn)互聯(lián)網(wǎng)。內(nèi)部員工可以通過(guò)無(wú)線或有線連接公司內(nèi)網(wǎng)絡(luò)辦公,咖啡廳高級(jí)別管理人員既可以訪問(wèn)公司內(nèi)網(wǎng)也可以上互聯(lián)網(wǎng)。
【需求分析】
1. 咖啡廳的客人只可以訪問(wèn)互聯(lián)網(wǎng),不能訪問(wèn)其公司內(nèi)網(wǎng);
2. 餐廳一般工作人員上班時(shí)間只能訪問(wèn)公司內(nèi)網(wǎng),不可以訪問(wèn)互聯(lián)網(wǎng);
3. 餐廳高級(jí)別管理人員可以既可以訪問(wèn)公司內(nèi)網(wǎng)也可以上互聯(lián)網(wǎng);
4. 高級(jí)管理人員、客人與員工連接不同的無(wú)線SSID,并且高級(jí)管理人員、客人和員工之間的電腦不能互訪。
【設(shè)備推薦】
路由器TL-ER6120、交換機(jī)TL-SL2428WEB、無(wú)線AP TL-WA801N
【方案設(shè)計(jì)】
1. TL-ER6120作為公司上網(wǎng)網(wǎng)關(guān),所有內(nèi)部電腦共享上網(wǎng)。
2. TL-SL2428WEB作為公司核心交換機(jī),劃分802.1Q VLAN,對(duì)高級(jí)管理人員、一般工作人員及客人進(jìn)行隔離。
3. TL-WA801N中采用Multi-SSID模式,配合開(kāi)啟VLAN。并與TL-SL2428WEB 的VLAN實(shí)現(xiàn)對(duì)接。
4. 每個(gè)SSID可以單獨(dú)設(shè)置無(wú)線加密,不同的人員分配不同的SSID,不同VLAN ID的SSID之間不能互訪。
5. 由于只有三個(gè)無(wú)線接入群體,而TL-WA801N默認(rèn)劃分四個(gè)SSID,所以必然有一個(gè)SSID是無(wú)需使用的。有兩種處理方式:
◆ 設(shè)置為無(wú)線接入較多群體使用的SSID,與其中一個(gè)SSID相同,加密也相同。
◆ 單獨(dú)設(shè)置一個(gè)SSID,但是沒(méi)有任何權(quán)限,同時(shí)進(jìn)行無(wú)線加密,該SSID留作備用。這是此案例選擇的處理方式。
【拓?fù)浣Y(jié)構(gòu)】
根據(jù)用戶的需求,設(shè)計(jì)的網(wǎng)路拓?fù)浣Y(jié)構(gòu)如下圖所示:
【詳細(xì)配置方法】
1. 交換機(jī)TL-SL2428WEB端口分配
端口用途 |
端口編號(hào) |
PVID |
Untag幀處理 |
高級(jí)管理人員 |
1、2、3、4、5 |
2 |
通過(guò) |
一般工作人員 |
6、7、8、9、10 |
3 |
通過(guò) |
客人 |
11、12、13、14、15 |
4 |
通過(guò) |
TL-WA801N級(jí)聯(lián)端口 |
21 |
5 |
通過(guò) |
內(nèi)部服務(wù)器 |
22、23 |
1 |
通過(guò) |
TL-SL2428WEB級(jí)聯(lián)端口 |
24 |
1 |
通過(guò) |
備用端口 |
16、17、18、19、20 |
1 |
通過(guò) |
2. TL-SL2428WEB VLAN劃分
VLAN號(hào) |
成員端口 |
出口規(guī)則 |
1 |
1--5、6--10、11--15、16--20、21、22--23、24 |
去tag |
2 |
1---5、21、22---23、24 |
去tag |
3 |
6---10、21、22---23 |
去tag |
4 |
11---15、21、24 |
去tag |
◆ TL-SL2428WEB VLAN模式配置截圖如下:
◆ TL-SL2428WEB Tag VLAN全局配置截圖如下:
3. TL-WA801N SSID分配及VLAN劃分
無(wú)線用戶群 |
SSID分配 |
VLAN劃分 |
高級(jí)管理人員 |
SSID-2 |
VLAN2 |
一般工作人員 |
SSID-3 |
VLAN3 |
客人 |
SSID-4 |
VLAN4 |
暫未使用 |
SSID-1 |
VLAN1 |
TL-WA801N SSID及VLAN配置截圖如下:
備注:TL-WA801N有線接口默認(rèn)VLAN1,可以與所有無(wú)線VLAN通信。SSID可以根據(jù)客戶需求自定義。SSID-1由于屬于VLAN1,數(shù)據(jù)包經(jīng)過(guò)有線口發(fā)出是不帶Tag的,所以與交換機(jī)所有端口都不能通信,并且禁止使用,同時(shí)可以留作備用。
TL-WA801N各個(gè)SSID無(wú)線加密配置截圖如下:
至此整個(gè)網(wǎng)絡(luò)的配置完成,實(shí)現(xiàn)需求如下:
◆ 高級(jí)管理人員使用SSID-2無(wú)線或指定有線端口連接網(wǎng)絡(luò),可以同時(shí)訪問(wèn)外網(wǎng)和內(nèi)部服務(wù)器;
◆ 一般工作人員使用SSID-3無(wú)線或指定有線端口連接網(wǎng)絡(luò),只能訪問(wèn)內(nèi)部服務(wù)器;
◆ 外來(lái)客人使用SSID-4無(wú)線或指定有線端口連接網(wǎng)絡(luò),只能訪問(wèn)外網(wǎng)。