1. 项目背景与核心诉求为什么要在瘦AP模式下做限速最近在帮一个朋友的公司调整无线网络他们用的是锐捷的无线控制器加瘦AP的架构。网络刚部署时用户不多大家用着都挺快。但随着公司规模扩大特别是市场部搞直播、设计部传大文件问题就来了一到下午整个无线网就卡得不行刷个网页都费劲。一查后台好家伙几个“大户”把带宽全占了。朋友问我这瘦AP模式下能不能像管理有线网络一样给不同的用户或者不同的应用限个速答案是肯定的而且这几乎是中大型无线网络运维的必修课。所谓“瘦AP模式”指的是无线接入点AP本身只负责射频信号的收发和基础的加密所有复杂的控制、管理、策略配置包括我们今天要说的限速都集中在上层的无线控制器AC上完成。这种架构的优势在于管理集中、策略统一下发。而“限速”在这里绝不仅仅是简单粗暴地给每个用户一个固定的低速它更是一种精细化的带宽管理策略。其核心诉求通常包括以下几点保障基础体验防止个别用户或应用如P2P下载、大文件传输耗尽空口资源确保所有接入用户都能进行网页浏览、即时通讯等基础办公避免“一人下载全员卡顿”。区分服务等级对不同部门、不同用户角色或不同SSID实施差异化的带宽策略。例如访客SSID限速较低内部员工SSID限速较高高管或重要会议室可以享有更高的带宽保障。应对突发流量在会议室培训、活动直播等场景提前对相关AP或SSID进行临时性的限速策略调整避免局部网络拥塞。满足合规与审计要求某些行业对网络带宽使用有明确要求限速策略的部署记录可以作为合规性证据。所以在锐捷的瘦AP架构下做限速本质上是在无线控制器上针对不同的“维度”如AP、SSID、用户VLAN、甚至具体用户配置带宽策略然后由AC统一推送到下属的所有或指定瘦AP上执行。接下来我们就深入聊聊具体怎么实现。2. 限速策略的四个核心维度与选型逻辑在锐捷无线控制器的配置体系里限速不是一个单一的开关而是一个可以多层级、多维度应用的策略集。理解这几个维度及其适用场景是正确配置的前提。我通常将其归纳为四个主要层面从上到下控制粒度越来越细。2.1 基于AP射频的限速控制物理端口总流量这是最粗粒度的限速方式。它的策略对象是AP的某个射频口例如2.4G射频0或5G射频1。配置后该射频模块下所有用户、所有SSID的流量总和不能超过设定值。什么时候用场景一保障关键AP的稳定性。比如覆盖总经理办公室的单个AP虽然用户不多但需要绝对稳定。可以对其5G射频设置一个合理的总带宽上限如100Mbps防止该AP因意外流量过载。场景二应对特殊环境干扰。某个AP部署在开放办公区边缘信号覆盖范围可能意外延伸到外部引来非授权用户大量下载。对其射频进行总限速可以作为一道安全屏障。场景三简易部署。在网络建设初期没有复杂的分组需求只希望快速约束每个AP的带宽消耗避免单个AP拖累整网。操作逻辑与注意事项在AC的Web界面上通常在AP配置或射频管理部分找到具体AP的射频设置会有“带宽限制”或“速率限制”选项。这里配置的是出方向从AP到终端和入方向从终端到AP的总带宽上限。注意这个限速是物理射频口的硬性顶棚。如果设置过低即使该射频下只有一个用户也无法突破此限。因此设置值需要略大于该射频下所有用户正常业务的理论峰值需求之和并留有一定余量。2.2 基于SSID服务集的限速实现服务差异化这是最常用、也最直观的限速维度。每个无线网络SSID都可以独立配置带宽策略。所有连接到此SSID的用户共享这个策略池。什么时候用区分内外网Staff内部SSID限速100MbpsGuest访客SSID限速20Mbps。区分业务Office办公SSID保障带宽IoT物联网SSID进行严格限速。临时活动为某个会议临时开启的MeetingSSID设置单独的限速策略。配置要点在无线服务或SSID配置页面为每个SSID配置“带宽限制”。这里的限速模式通常有两种共享模式所有连接该SSID的用户共享这个总带宽池。例如SSID总限速100Mbps有10个用户在线他们共同竞争这100Mbps。这是默认且最常用的模式。每用户模式为每个连接该SSID的用户分配固定的上下行带宽。例如设置每用户下行50Mbps上行10Mbps。无论在线用户多少每个用户都能保证不超过这个速率但实际能获得的带宽也受AP射频总带宽和空口质量制约。实操心得对于访客网络强烈建议使用“每用户模式”的限速。这能有效防止个别访客用下载工具占满整个访客SSID的带宽影响其他访客体验。对于内部办公SSID如果用户行为相对可控使用“共享模式”并设置一个较高的总带宽上限效率更高。2.3 基于用户VLAN的限速对接有线网络策略在瘦AP架构中用户流量通常会被AC通过隧道封装后转发到核心交换机并根据策略分配不同的VLAN。因此在AC上基于用户所属的VLAN进行限速可以与有线网络的QoS策略完美对接。什么时候用统一有线无线策略公司规定VLAN 10研发部的带宽优先级最高VLAN 20行政部次之。那么无论研发部的用户是通过有线接入还是无线接入只要其流量被打上VLAN 10的标签就可以在AC上应用同样的带宽保障或限制策略。精细化部门管理已经通过DHCP或认证系统为不同部门划分了不同VLAN直接在AC上针对这些VLAN ID配置限速管理起来非常清晰。配置路径这通常不在基础的SSID配置里而需要在安全策略、QoS或带宽管理等高级功能模块中创建基于VLAN的带宽策略然后将其绑定到对应的SSID或者AP组上。这种方式比SSID限速更底层也更灵活。2.4 基于用户角色的限速最精细的个体控制这是控制粒度最细的方式需要与认证系统如本地用户数据库、Radius服务器等联动。在用户认证时Radius服务器不仅返回认证成功的消息还可以通过属性如RADIUS的Filter-Id或Class属性给用户下发一个“角色”。AC接收到这个角色后再调用预先为该角色配置的带宽策略。什么时候用同一SSID不同权限所有员工都连接Company这个SSID但普通员工限速50Mbps部门经理限速100Mbps总监不限速。临时权限提升某个员工因特殊任务需要临时加大带宽管理员无需修改其VLAN或SSID只需在认证服务器上修改其账号属性动态下发新的带宽角色即可。对接复杂认证体系公司已有成熟的AD域或Radius服务器希望将有线网络的用户权限体系平移到无线网络。实现流程在AC上预先定义多个“用户角色”或“带宽策略”例如Role-Employee、Role-Manager。为每个角色配置具体的限速参数上下行速率、优先级等。在认证服务器如Radius上为用户账号配置相应的属性使其认证时能将角色信息传递给AC。AC根据接收到的角色应用对应的带宽策略。踩坑记录基于角色的限速功能强大但依赖认证服务器的正确配置。最常见的坑是Radius服务器下发的属性值与AC上定义的角色名称不匹配注意大小写、空格。务必在AC上开启详细的RADIUS调试日志确认认证过程中下发的属性值能被AC正确识别和匹配。3. 实战配置从Web界面到命令行CLI的完整过程理论清楚了我们上手配置。锐捷设备通常提供Web界面和命令行两种方式。Web界面直观适合大多数场景命令行CLI效率高适合批量操作和复杂策略。这里我以最常用的基于SSID的每用户限速为例演示两种方式。3.1 Web界面配置流程以常见界面为例假设我们要为Guest这个SSID配置每用户下行不超过10Mbps上行不超过2Mbps的限速。登录AC通过浏览器登录无线控制器的管理IP地址。定位无线服务导航到无线配置-无线服务或SSID配置。找到名为Guest的SSID配置条目。进入高级设置点击GuestSSID的编辑或高级配置。在众多选项卡中寻找QoS、带宽控制或速率限制。配置限速参数限速模式选择每用户。下行速率输入10240单位通常是Kbps10Mbps * 1024 10240 Kbps。上行速率输入20482Mbps * 1024 2048 Kbps。突发尺寸这是一个关键参数。它允许用户在短时间内突破平均速率限制以应对突发的小流量如点击网页的瞬间请求。设置过小会影响体验设置过大则限速效果不灵敏。一般建议设置为限速值 * 0.5秒对应的字节数。例如下行10Mbps按0.5秒算突发尺寸约为(10 * 1024 * 1024 / 8) * 0.5 ≈ 655360字节。界面可能直接提供“高/中/低”选项选择“中”即可。应用与验证保存配置。AC会将该策略下发到所有发布GuestSSID的瘦AP上。找一个终端连接Guest网络使用在线测速工具或大文件下载观察速率是否被限制在10/2Mbps左右。3.2 命令行CLI配置详解对于网络工程师CLI往往更快捷。以下是一组典型的配置命令我们同样以实现上述GuestSSID的每用户限速为目标并加入详细注释。! 进入系统视图 Ruijie enable Ruijie# configure terminal ! 进入无线配置视图 Ruijie(config)# wireless ! 创建一个名为“GUEST-LIMIT”的带宽策略模板 ! ‘cir’表示承诺信息速率即保证的平均速率‘cbs’是承诺突发尺寸对应Web的突发尺寸。 ! 这里我们只做限速所以将‘cir’设为限制值。‘pir’峰值信息速率可以略大于或等于‘cir’。 Ruijie(config-wireless)# wlan bandwidth-policy GUEST-LIMIT Ruijie(config-wlan-bandwidth-policy)# client downlink cir 10240 cbs 655360 ! 下行10Mbps Ruijie(config-wlan-bandwidth-policy)# client uplink cir 2048 cbs 131072 ! 上行2Mbps Ruijie(config-wlan-bandwidth-policy)# exit ! 进入WLAN即SSID配置视图找到ID为1的WLAN假设Guest SSID的WLAN-ID是1 Ruijie(config)# wlan-config 1 Ruijie(config-wlan)# bandwidth-policy GUEST-LIMIT ! 将带宽策略模板应用到该SSID Ruijie(config-wlan)# end ! 保存配置 Ruijie# write memory命令解析与避坑点client downlink/uplink明确是针对每个客户端的上下行限速实现了“每用户”模式。cir与cbscir是核心限制值单位Kbps。cbs的单位是字节Byte。cbs的设置需要经验如果用户反馈打开网页“一顿一顿”的可能是cbs设太小适当调大例如增加到cir*1秒对应的字节数可以改善体验。策略生效范围通过wlan-config应用策略该策略会对所有关联到此WLANSSID的客户端生效。如果你想对特定AP或AP组下的该SSID应用不同策略则需要使用ap-config或ap-group命令进入AP或AP组视图再应用带宽策略其优先级会高于WLAN全局配置。3.3 配置验证与诊断命令配完了怎么知道生效了没有CLI提供了强大的查看和诊断工具。! 查看所有带宽策略模板的定义 Ruijie# show wlan bandwidth-policy all ! 查看特定SSIDWLAN 1应用的带宽策略 Ruijie# show wlan-config 1 | include bandwidth ! 或更详细地查看 Ruijie# show running-config | section wlan-config 1 ! 查看在线客户端的限速状态这是最直接的验证 Ruijie# show wireless client statistics detail 客户端的MAC地址 ! 在输出信息中寻找如“QoS Profile”、“Downlink CIR”、“Uplink CIR”等字段会显示该客户端实际应用的带宽策略值。 ! 实时监控某个AP的射频口流量观察是否触达限速阈值 Ruijie# show ap config running AP的名称 | include radio ! 先查看AP的射频接口名称如radio 0/0 Ruijie# clear counters interface radio 0/0 ! 清除该接口计数器可选 ! 等待一段时间后查看流量统计 Ruijie# show interface radio 0/0 counters rate4. 高级场景与疑难问题排查掌握了基础配置我们来看几个更复杂的场景和那些让人头疼的“坑”。4.1 场景会议室高密度接入的限速优化问题一个大型会议室单个AP连接了80个用户即使对SSID做了每用户限速如下行5Mbps在会议开始所有人同时刷手机时网络依然很卡。分析与解决这里的问题超出了简单的限速范畴涉及高密度场景的空口资源竞争。每用户限速保证了公平但无法防止“信令风暴”。解决方案是组合策略空口时间公平在AP的射频配置或WMM无线多媒体配置中启用“空口时间公平”功能。这能确保每个客户端获得平等的无线信道占用时间防止少数信号强的客户端霸占信道。降低最低速率将SSID的最低连接速率从默认的1Mbps适当提高如6Mbps或12Mbps。这能迫使信号很差的终端断开或寻找更好的AP减少对整体空口效率的拖累。应用流量识别与限制结合AC的应用识别功能如果支持对视频流、文件传输等大流量应用进行更严格的二级限速为HTTP、DNS等关键小流量应用保留资源。物理调整考虑增加该区域的AP数量减少单个AP的负载从根本上缓解竞争。4.2 常见故障排查限速策略为何不生效这是运维中最常遇到的问题。你可以按照以下链路逐步排查策略未正确绑定使用show running-config | include wlan-config和show ap-group config 组名命令反复确认你配置的带宽策略模板如GUEST-LIMIT是否已经正确绑定到了目标WLAN、AP或AP-Group上。Web界面有时会因浏览器缓存显示绑定成功但实际未下发CLI查看最可靠。客户端未重新关联带宽策略在客户端新关联到无线网络时生效。如果策略是在客户端已经在线时修改的该客户端可能仍在使用旧的策略。让客户端断开Wi-Fi重连是验证策略生效的第一步。VLAN或角色优先级冲突如果同时配置了基于SSID、VLAN和角色的限速AC会遵循一个优先级顺序通常是 用户角色 VLAN SSID AP射频。你需要确认最终生效的是哪一个策略。使用show wireless client statistics detail MAC命令查看客户端的详细状态里面会标明生效的QoS策略。认证服务器下发了冲突属性如果使用了802.1X或Portal认证并且启用了基于角色的限速务必检查Radius服务器下发的属性。使用debug radius或查看AC的RADIUS认证日志确认服务器下发的Filter-Id等属性值是否与AC上定义的策略名完全一致包括大小写。硬件或版本限制老旧型号的AP或低版本的AC/AP软件可能不支持某些高级限速特性如精确的每用户限速。查阅对应型号和软件版本的官方配置指南确认功能支持情况。有时升级AP的固件可以解决问题。测速方式有误内网测速使用内网测速服务器如搭建的iPerf服务器进行测试排除互联网出口带宽瓶颈的干扰。单用户测试确保测试时受限的SSID下只有你一个测试终端在线避免其他用户流量影响你的测试结果。协议影响某些测速软件或网站可能使用多线程连接而限速策略可能是基于单线程或会话的。尝试用单线程下载一个大文件来观察平均速率。限速配置从来不是一劳永逸的它需要根据网络的实际使用情况、业务的发展和用户反馈进行持续的观察和调优。最好的策略是开始时设置得相对宽松通过监控观察流量热点和瓶颈再逐步收紧和细化策略在用户体验和管理目标之间找到一个最佳的平衡点。