一、传统极简/极简X方案中的无线相关的优化配置如下,要求必做
    1、无线用户的转发模式推荐是集中转发

    2、无线用户的web认证在核心上开启,1x认证在AC上开启;

    3、arp-guard优化配置,需要将所有STA网段的网关ARP表项加入到arp-guard的信任列表中,原因和配置方法如下:
    集中转发模式下,STA网关不在AC上的情况下,由于网关发送或响应的ARP报文的源MAC地址都是STA网关的地址,且报文都需要经过AC,所以在AC上很容易达到NFPP的限定阀值,从而导致网关发送或响应的ARP报文被丢弃,STA学习网关ARP表项慢甚至学习不到。建议将所有STA网段的网关ARP表项加入到arp-guard的信任列表中。
    集中转发arp-guard优化配置命令如下:
      nfpp
      arp-guard trusted-host 网关IP 网关MAC

    4、dhcp-gurad优化配置,需要将所有dhcp server的mac地址加入信任表项,原因和配置方法如下:
    集中转发,sta的dhcp server在核心上的模型中。由于dhcp server响应的dhcp报文源mac地址都是核心设备的mac地址,且报文都需要经过AC,所以在AC上很容易就会达到nfpp限制的阀值。而导致sta获取IP地址慢。为避免出现这种情况,需要将所有dhcp server的mac地址加入信任表项。
    集中转发dhp-guard优化配置命令如下:
      nfpp
      dhcp-guard trusted-host dhcp服务器mac地址

    5、AC全局上不要关闭arp代理功能(no proxy_arp enable),保持默认配置即可。
原传统极简要求关闭AC的ARP代理功能,这一限制已经在无线新版本中得到解决,并且机制存在差异,反而要求保持默认的arp代理开启状态。
1)AC版本AC_RGOS11.1(5)B9P5之前版本(2017年8月发布)+极简方案,要求AC版本升级到最新,同时开启arp代理(默认开启,如果原先关闭需要重新CLI开启)
2) AC版本 AC_RGOS11.1(5)B9P5之后版本(含)+极简方案,要求不要关闭ARP代理,保持默认配置即可。


    6、部署隔离配置:
      wids
        user-isolation ap enable
        user-isolation ac enable

     7、无线部署为本地转发模式时,请开启无线三层漫游功能(默认开启)+AP管理VLAN开启arp代理:
          AP vlan要求是常规普通vlan,且接入和汇聚交换机一般都开启了端口保护,而极简场景无线用户一般是属于不同的subvlan,一个supervlan。当用户在不同的 subvlan下接入的时候,就会发生三层漫游。
          本地转发情况下,漫出ap会跟漫入ap建立漫游通道,由于交换机开启了端口保护,ap间无法通信会导致漫游通道无法建议,导致上网异常,此时需要在N18K上面针对有三层漫游需求的AP管理vlan开启ARP代理
            如果不开代理,会造成用户在同一个管理vlan下的AP间进行三层漫游后断流,且AP在升级的时候也无法进行分布式升级,严重影响升级效率 。
N18007(config)#int vlan 40
N18007(config-if-VLAN 40)#local-proxy-arp 
N18007(config-if-VLAN 40)#show this

Building configuration...
!
 local-proxy-arp
 ip address 10.1.0.254 255.255.255.0


二、注意事项如下:
    1、极简方案场景中,本地转发场景中,AC上配置的无线用户的隔离(基于AC的用户隔离和基于AC-SSID的用户隔离)不生效,需要在18K上另外部署隔离方案;

    2、supper vlan场景中,ap-group组下关联的无线用户vlan是对应的sub vlan id;

    3、极简方案中ipv6不支持直接认证,但能够通过配置IPV6认证模式为兼容模式,来实现IPV4认证通过后IPV6可以访问网络;

    4、AC和核心互联口必须vlan裁剪,不需要使用的vlan进行裁剪操作,特别是有线vlan;

    5、 vlan范围规划不可过大:
           a、 对于AP vlan和无线用户vlan,每个vlan建议ip数量在500以内 (一个子网不要超过2个c类网段);
          b、 对于同一个无线用户vlan关联的ap数量,建议在100个以内;
          c、智分加主机一个ap-group(注:不同ap-group对应的用户vlan映射不同)不超过10台;
          d、放装AP一个ap-group(注:不同ap-group对应的用户vlan映射不同)下不超过100台AP。
           e、满足上面条件下,建议一栋楼一个ap-group来规划
      原因: 从AC有 线口收到的未知广播会往相同无线用户vlan所属ap的cti复制广播,如果同一个无线用户vlan关联的ap数量太多,当广播报文过多时会导致AC设备no buffer,影响业

    极简方案中涉及无线的故障类问题,除极简的认证之外,其他的无线终端关联的故障类问题,和常规方案中的无线故障定位方式相同,无特殊情况,具体操作参见无线WLAN产品一本通 相关章节。