工厂宿舍无线覆盖方案:802.11AC高密组网与认证限速实战
简介这份《工厂宿舍无线网络覆盖解决方案》文档面向工厂行政、IT运维及弱电工程人员针对员工宿舍、食堂等生活区上网难、外出上网安全隐患大等痛点给出从需求分析到技术落地的完整思路。资源为1个doc文件压缩包约22KB内容涵盖项目概述、员工宿舍网络现状、移动互联网增长与员工生活工作双重需求分析以及无线覆盖、安全性、扩展性、高性能、可管理五大设计原则并配有网络拓扑图与802.11AC/11n协议下不低于600Mbps单AP带宽的部署要点。文档还从企业招人留人、低成本福利、规范作息管理等角度阐述建设价值适合作为方案汇报、招标参考或宿舍WiFi项目立项的模板。目前已有162人学习可帮助读者快速理清工厂宿舍无线覆盖的规划逻辑与落地框架。1. 工厂宿舍无线覆盖一份 802.11AC 方案文档能落地到什么程度工厂宿舍的网络和写字楼、商场完全不是一回事。一栋楼里塞几百号人晚上八点到十一点是流量洪峰短视频、语音、游戏同时在线AP 挂掉一个半层楼的人第二天就在车间里骂。我见过太多厂区拉了几条家宽、塞几个家用路由器结果一到晚上集体卡死运维被叫去宿舍楼排查查到最后发现是某台路由器被刷了固件当下载机。这份《工厂宿舍无线网络覆盖解决方案.doc》就是冲着这个场景来的。它把需求分析、设计原则、拓扑规划串成了一条线核心是 802.11AC/802.11n 双频 AP、单 AP 不低于 600Mbps 接入能力、覆盖宿舍 90% 以上区域并且强调认证、行为记录、上网时间管控。适合谁看一是工厂 IT 或行政要自己招标、自己验收的二是集成商拿它当方案底稿改的三是运维想搞清楚宿舍 WiFi 到底该怎么规划、怎么排障的。它不是配置手册但把它当骨架配上具体设备参数和命令能直接落成一个可交付的项目。2. 从需求到选型802.11AC AP 与拓扑怎么定2.1 为什么宿舍场景必须走 AC 双频而不是 2.4G 单频宿舍楼最大的特点是高密。一栋 6 层、每层 20 间、每间 6 人的楼满打满算 720 个终端。2.4G 只有 1、6、11 三个不重叠信道单频 AP 在这种密度下就是灾难同频干扰会让空口效率掉到 20% 以下。方案里写 802.11AC本质是让你用 5G 频段做主力承载2.4G 只留给老终端和 IoT 设备。802.11AC 的 5G 频段可用信道多80MHz 频宽下国内可用的非重叠信道有 5 个左右配合 2x2 MIMO单 AP 理论 867Mbps实际空口吞吐在 400-500Mbps 是正常水平。方案里说的“不低于 600Mbps 单个 AP 接入能力”指的是射频速率不是用户实际下载速度这点验收时一定要跟甲方讲清楚否则测速一跑 200Mbps 就被判定不合格。选型上宿舍走廊部署用吸顶 AP房间内信号靠穿墙。常见做法是每层 4-6 个 AP走廊两端和中间各一个交错布放。如果房间是实心承重墙穿墙衰减能到 20dB 以上那就得考虑入室面板 AP 或者每间一个成本会翻倍但这是物理规律没有玄学可绕。2.2 拓扑结构三层架构与 PoE 供电的取舍方案文档里给了网络拓扑图但没展开。落地时我一般按三层来搭核心层放一台三层交换机做网关和 DHCP汇聚层按楼栋或楼层放二层交换机接入层就是 PoE 交换机接 AP。宿舍楼栋多的话汇聚到核心走光纤单模千兆足够除非你要跑万兆上行。PoE 供电是宿舍场景的刚需。AP 吸顶装在走廊附近不一定有插座用 PoE 交换机一根网线搞定供电和数据。注意 802.3af 只能给 15.4W802.11AC 双频 AP 满载可能到 20W 以上要选 802.3at 的 PoE 交换机。我踩过的坑买了 af 的交换机AP 能亮但 5G 射频起不来排查半天以为是 AP 坏了。下面是一个典型的接入交换机配置片段以华为 S5700 为例划 VLAN、开 DHCP、配 PoE# 创建宿舍业务 VLAN 和 AP 管理 VLAN vlan batch 100 200 # 配置 DHCP 地址池给员工终端分配地址 dhcp enable ip pool dorm_users network 192.168.100.0 mask 255.255.255.0 gateway-list 192.168.100.1 dns-list 223.5.5.5 114.114.114.114 lease day 1 # 配置 AP 管理地址池 ip pool ap_mgmt network 192.168.200.0 mask 255.255.255.0 gateway-list 192.168.200.1 # 上行口放行两个 VLAN interface GigabitEthernet0/0/1 port link-type trunk port trunk allow-pass vlan 100 200 # 接 AP 的端口PVID 设为管理 VLANAP 上线后业务 VLAN 由 AC 下发 interface GigabitEthernet0/0/2 port link-type trunk port trunk pvid vlan 200 port trunk allow-pass vlan 100 200 poe enable这段配置的逻辑员工终端拿 100 网段的地址AP 自己拿 200 网段的管理地址。AP 的 SSID 绑定业务 VLAN 100这样无线用户和 AP 管理流量隔离避免员工扫到 AP 管理口。lease day 1是租期一天宿舍场景够用太短会增加 DHCP 广播太长会导致 IP 回收慢。poe enable必须显式打开有些交换机默认关闭。2.3 覆盖仿真与 AP 点位估算没有仿真软件怎么办用最土的办法拿一台测试 AP在目标楼层按预估点位放用手机装 WiFi 分析仪走一圈看 RSSI。目标值是房间内 -65dBm 以上走廊 -55dBm 以上。如果低于 -70dBm视频就会转圈。AP 数量估算公式单 AP 并发承载建议不超过 50 个终端实际体验阈值720 人按 70% 在线率算约 500 终端至少 10 个 AP。但这是理论值还要看墙体。我一般按每层 5 个 AP 先布验收时用 iperf3 打流每个 AP 下挂 30 个终端同时跑看丢包和延迟。丢包超过 1% 就加 AP 或调功率。功率调整有个原则2.4G 功率调低5G 功率调高。2.4G 穿墙强调低可以减少跨层干扰5G 穿墙弱调高保证覆盖。很多默认配置是 2.4G 满功率结果整栋楼 2.4G 互相干扰5G 反而没人用。3. 认证、限速与行为管理把“免费 WiFi”管起来3.1 Portal 认证与 RADIUS 对接方案里强调“对上网员工进行认证记录上网行为”。宿舍场景最常见的做法是 Portal 认证员工连上 SSID 后弹出页面输入工号或手机号验证。后台对接 RADIUS 服务器做账号校验同时记录上下线日志。开源方案里常见组合是 AC 做 Portal 重定向RADIUS 用 FreeRADIUSPortal 页面自己写或者用现成的。AC 上要配 Portal 服务器地址和共享密钥# 在 AC 上配置 Portal 认证 web-auth-server portal_server server-ip 192.168.200.10 port 50100 shared-key cipher Factory2024 url http://192.168.200.10:8080/portal # 绑定到 SSID 的 VAP 模板 vap-profile dorm_wifi service-vlan vlan-id 100 ssid-profile dorm_ssid security-profile dorm_sec web-auth-server portal_servershared-key是 AC 和 Portal 服务器之间的通信密钥必须两边一致否则认证请求会被拒。url是重定向地址员工连上后自动跳转。这里有个坑如果 DNS 没配好员工手机可能弹不出页面因为重定向依赖 DNS 解析。我一般会在 DHCP 里把 DNS 指向内网 Portal 服务器的地址确保解析可控。RADIUS 侧用 FreeRADIUS 的话clients.conf里要加 AC 的地址和密钥users文件里放账号。生产环境一般对接 AD 或 LDAP员工工号就是账号离职自动失效。3.2 限速与上网时间管控宿舍 WiFi 不限速几个下载狂就能把整栋楼的上行占满。方案里提到“统一管控员工的上网时间规范作息时间”落地就是 AC 上的时间策略和限速模板。限速分两种基于 SSID 的总体限速和基于用户的每用户限速。宿舍场景建议每用户下行 10Mbps、上行 2Mbps够看 1080P 视频又不会一个人拖垮整层。AC 上配置# 配置每用户限速模板 traffic-profile user_limit rate-limit client downstream 10240 rate-limit client upstream 2048 # 绑定到 VAP vap-profile dorm_wifi traffic-profile user_limitdownstream 10240单位是 kbps即 10Mbps。这个值要根据出口带宽反推如果整栋楼出口 1Gbps500 个在线用户平均每人 2Mbps峰值给到 10Mbps 是合理的因为不是所有人同时满速。上网时间管控用 ACL 时间范围实现。比如凌晨 1 点到 5 点断网或者只允许访问学习类网站。AC 上配时间段和 ACL 规则# 定义时间范围 time-range dorm_curfew 01:00 to 05:00 daily # 定义 ACL在宵禁时间拒绝所有流量 acl number 3000 rule 5 deny ip source 192.168.100.0 0.0.0.255 destination any time-range dorm_curfew rule 10 permit ip source 192.168.100.0 0.0.0.255 destination any注意 ACL 的匹配顺序rule 5先匹配宵禁拒绝rule 10放行其他时间。如果顺序反了宵禁就失效。这个策略要提前跟行政确认否则员工投诉到劳动部门会很麻烦。3.3 行为记录与日志留存方案里说“记录上网行为为管理提供便利的工具”。合规的做法是记录 NAT 日志和认证日志不记录具体内容。AC 和出口路由器上开 session 日志送到 syslog 服务器。留存时间按当地要求一般 6 个月。日志量很大宿舍 500 人每天可能产生几 GB。我一般用 rsyslog 集中收集按天切割压缩存储。查询时按 IP时间戳反查用户所以 NAT 日志的时间同步必须做所有设备接同一个 NTP 服务器。4. 避坑与排查宿舍 WiFi 翻车实录4.1 AP 频繁掉线PoE 供电不足是元凶现象AP 上线后几小时掉一次重启又恢复反复循环。 原因PoE 交换机端口供电功率不够802.11AC 双频 AP 满载超过 af 标准的 15.4W交换机触发过流保护。 解决换 802.3at PoE 交换机或者用本地电源适配器。验收前用display poe interface看每个端口的实际功率留 20% 余量。4.2 5G 信号满格但网速慢信道规划没做现象员工反馈 5G 信号满格但刷视频卡2.4G 反而正常。 原因5G 信道默认自动选择多个 AP 挤在同一信道同频干扰严重。 解决手动规划 5G 信道相邻 AP 错开80MHz 频宽下可用信道少改成 40MHz 增加非重叠信道数。用 WiFi 分析仪确认信道占用别信 AC 的自动调优它经常调了个寂寞。4.3 Portal 页面弹不出来DNS 和 HTTPS 重定向的坑现象员工连上 WiFi 后浏览器不弹认证页面手动输网址也打不开。 原因手机自带 captive portal 检测走的是 HTTPSAC 的 Portal 重定向只支持 HTTP检测失败就不弹窗。 解决AC 上开启 HTTPS 重定向或者放行 captive portal 检测域名。安卓和 iOS 的检测地址不同最稳的办法是让 Portal 服务器同时监听 80 和 443用证书做 HTTPS 重定向。4.4 夜间断网策略误伤加班员工现象设定凌晨 1 点断网结果夜班员工下班后连不上投诉到行政。 原因时间策略一刀切没考虑倒班制。 解决按 SSID 或用户组区分策略白名单组不受宵禁限制。或者把断网时间改成 2 点到 5 点覆盖大部分作息。这个坑本质是需求没对齐技术实现前一定要跟 HR 和产线确认排班。4.5 终端数量超预期DHCP 地址池耗尽现象新员工连不上 WiFi获取 IP 失败老员工正常。 原因DHCP 地址池按 500 人规划实际在线终端 800因为一人多设备手机平板笔记本。 解决地址池按人数 2 倍规划租期缩短到 4 小时加速 IP 回收。同时开 DHCP snooping 防止私接路由器发地址。5. 验收与优化用 iperf3 和 WiFi 分析仪把方案钉死方案文档写得再漂亮验收不过就是废纸。我一般带两样东西去现场一台装 iperf3 的笔记本一部装 WiFi 分析仪的手机。验收分三步走。第一步覆盖测试。每层随机抽 10 个房间关门测 RSSI5G 不低于 -65dBm2.4G 不低于 -60dBm。低于这个值要么加 AP要么调功率。注意测的时候要模拟真实场景人站在房间中间手机握在手里别把手机贴在 AP 上测那是自欺欺人。第二步吞吐测试。笔记本接有线到核心交换机跑 iperf3 服务端手机连 WiFi 跑客户端。单用户 5G 下行至少 200Mbps上行 100Mbps。多用户并发用 iperf3 的-P参数开多线程模拟 30 个终端同时打流看总吞吐和延迟抖动。延迟超过 50ms 就要查空口利用率。# 服务端 iperf3 -s # 客户端单线程下行 iperf3 -c 192.168.100.10 -t 30 -R # 客户端多线程上行模拟并发 iperf3 -c 192.168.100.10 -t 30 -P 10-R是反向测试测下行-P 10是开 10 个并发流。宿舍场景重点看下行因为员工主要是看视频。如果多线程总吞吐上不去但单线程正常说明空口调度有问题检查 AP 的 A-MPDU 聚合和信道利用率。第三步漫游测试。员工从走廊这头走到那头视频不能断。用 WiFi 分析仪看漫游切换时间目标小于 100ms。AC 上要开 802.11k/v/r这三个协议是快速漫游的关键。k 是邻居报告v 是漫游建议r 是快速 BSS 切换。不开的话手机往往要等到信号掉到 -75dBm 才切换中间卡顿好几秒。优化是个持续活。上线后第一周每天看 AC 的射频监控重点关注信道利用率、干扰率、终端在线数。信道利用率超过 60% 就要考虑加 AP 或分流。我习惯在核心交换机上开 NetFlow看哪些 IP 流量最大如果是下载狂就单独限速。从那以后我每次做宿舍 WiFi 项目验收前都强制走一遍覆盖、吞吐、漫游三步缺一步都不签字。这套流程帮我挡掉过好几次返工也让我在甲方那里攒了点信任。希望帮到你。本文还有配套的精品资源点击获取