Objetivo: Subir uma WLC virtual C9800-CL em VMware com configuração espelhada da WLC de produção, atendendo um único AP CW9176I em IOS-XE 17.18.x para fins de homologação. O ambiente de lab deve ser 100% isolado da produção durante a fase inicial.
| Item | Requisito |
|---|---|
| Plataforma | VMware ESXi 6.5 ou superior |
| OVA | C9800-CL para VMware (download via CCO/software.cisco.com) |
| IOS-XE alvo | 17.18.x |
Confirme acesso ao CCO com contrato ativo antes de iniciar. O OVA da C9800-CL e a imagem do AP precisam ser baixados diretamente da Cisco.
Adequado para homologação com até 100 APs e 2.000 clientes.
| Recurso | Valor |
|---|---|
| vCPUs | 4 |
| RAM | 8 GB |
| Disco | 16 GB |
| Interfaces de rede | 3 vNICs |
Mapeamento de interfaces:
| vNIC | Função |
|---|---|
| NIC 1 | Management (acesso SSH/GUI, CAPWAP) |
| NIC 2 | Service Port (opcional em lab) |
| NIC 3 | Wireless Management Interface (WMI) |
Em ambientes de lab simples, NIC 1 e NIC 3 podem compartilhar o mesmo IP, mas recomenda-se IPs distintos para fidelidade com produção.
Endereçamento:
Serviços:
Switching:
Firewall / ACLs:
| Protocolo | Porta | Função |
|---|---|---|
| UDP | 5246 | CAPWAP control |
| UDP | 5247 | CAPWAP data |
| TCP | 443 | GUI HTTPS |
| TCP | 22 | SSH |
| UDP | 1812/1813 | RADIUS Auth/Accounting |
Acesse via console da VM no vCenter ou aguarde o IP ser atribuído via DHCP para acessar por SSH.
Na primeira inicialização, a C9800-CL apresenta um wizard interativo. Configure:
Hostname: <nome-da-wlc-lab>
Username: admin
Password: <senha>
Enable password: <senha>
Management IP: <IP definido>
Subnet mask: <mascara>
Default gateway: <gateway>
NTP server: <IP do servidor NTP>
Timezone: America/Sao_Paulo
! Verificar sincronização NTP (obrigatorio antes do join do AP)
show ntp status
! Resultado esperado: Clock is synchronized
! Verificar interfaces
show ip interface brief
! Habilitar acesso HTTPS a GUI
ip http secure-server
ip http authentication local
A C9800-CL requer licença ativa. Para homologação, use o modo Evaluation (90 dias):
show license summary
! Para registrar com token Smart Licensing:
license smart register idtoken <TOKEN_DO_CSSM>
! Verificar após registro:
show license status
show license all
Consulte a página WLC 9800 Smart Licensing (/en/wireless/wlc-9800/smart-licensing) para o procedimento completo de ativação.
Como o AP já está provisionado em outra WLC, é necessário redirecioná-lo via DHCP ou DNS.
No servidor DHCP da VLAN onde o AP está conectado, configure a Option 43 com o IP da WLC de lab em hexadecimal:
Exemplo: IP 192.168.10.50
Hex: C0 A8 0A 32
Option 43 value: f1:04:c0:a8:0a:32
Após a configuração, renove o DHCP do AP (ou aguarde a expiração do lease) para que ele descubra o novo WLC.
Crie um registro A no DNS da VLAN do AP:
CISCO-CAPWAP-CONTROLLER.<dominio-local> -> <IP da WLC de lab>
show ap summary
! AP deve aparecer como: Registered
show ap name <nome-do-ap> config general
! Verificar IP, modelo, versão de imagem
Se a versão de imagem do AP for diferente de 17.18.x, a WLC fará download automático e o AP reiniciará. Esse comportamento é esperado - aguarde entre 5 e 40 minutos dependendo da velocidade do link.
! No switch que alimenta o AP:
show power inline <interface>
! Esperado: Class 8, aprox. 90W (802.3bt)
! Na WLC:
show ap name <nome-do-ap> dot11 config
show ap dot11 24ghz summary
show ap dot11 5ghz summary
show ap dot11 6ghz summary
! Os 3 radios devem aparecer como UP
Se o switch não suportar 802.3bt, o rádio de 6 GHz será desativado automaticamente pelo AP. Verifique a classe de PoE antes de concluir que há problema de software.
A configuração não é um export/import direto. Os elementos abaixo devem ser recriados manualmente no ambiente de lab.
No ambiente de lab, o AP precisará de tags novas associadas ao site de lab.
! Site Tag
wireless tag site <NOME-SITE-LAB>
ap-profile <NOME-AP-PROFILE>
! Policy Tag
wireless tag policy <NOME-POLICY-TAG>
wlan <NOME-WLAN> policy <NOME-POLICY-PROFILE>
! RF Tag
wireless tag rf <NOME-RF-TAG>
! Associar tags ao AP
ap <MAC-DO-AP>
site-tag <NOME-SITE-LAB>
policy-tag <NOME-POLICY-TAG>
rf-tag <NOME-RF-TAG>
wireless profile join default-ap-join-profile
ntp-server <IP-NTP>
syslog host <IP-SYSLOG>
ap dot11 24ghz rf-profile <NOME-RF-24>
ap dot11 5ghz rf-profile <NOME-RF-5>
ap dot11 6ghz rf-profile <NOME-RF-6>
Etapa 1 - Validação rápida com PSK (sem dependência de RADIUS):
wlan <NOME-WLAN> <ID> <SSID>
security wpa psk set-key ascii 0 <SENHA-TEMPORARIA>
no security wpa akm dot1x
security wpa akm psk
no shutdown
Etapa 2 - Integrar RADIUS (espelhar produção):
aaa new-model
aaa group server radius <NOME-GRUPO-RADIUS>
server-private <IP-RADIUS> auth-port 1812 acct-port 1813 key <SHARED-SECRET>
aaa authentication dot1x default group <NOME-GRUPO-RADIUS>
aaa authorization network default group <NOME-GRUPO-RADIUS>
wlan <NOME-WLAN> <ID> <SSID>
security wpa akm dot1x
security dot1x authentication-list default
no shutdown
Lembre de adicionar o IP da WLC de lab como NAS no servidor RADIUS/ISE antes de testar autenticação 802.1X.
wireless profile policy <NOME-POLICY-PROFILE>
vlan <NOME-OU-ID-DA-VLAN>
no shutdown
show ap name <NOME-AP> dot11 config
Esperado:
O rádio de 6 GHz exige WPA3 + PMF Required no SSID. Qualquer SSID copiado de produção sem essa configuração não irá operar em 6 GHz.
wlan <NOME-WLAN-6GHz> <ID> <SSID>
security wpa wpa3
security wpa akm sae
security pmf mandatory
no shutdown
Utilize iPerf3 conectando clientes em cada banda:
# No servidor
iperf3 -s
# No cliente wireless
iperf3 -c <IP-SERVIDOR> -t 30
Verificação na WLC:
show wireless client summary
show wireless client detail mac <MAC-DO-CLIENTE>
show ap dot11 5ghz summary
show ap dot11 6ghz summary
show wireless client detail mac <MAC-DO-CLIENTE> | include MLO|Link|Band
Esperado em cliente Wi-Fi 7 com MLO ativo: múltiplos links ativos simultaneamente (ex: 5 GHz + 6 GHz).
| Elemento | Motivo |
|---|---|
| Certificados SSL | C9800-CL de lab usa self-signed - não importar certs de produção |
| Configuração de HA/SSO | Não aplicável em lab - remover ou não configurar |
| Mobility Domain | Não conectar ao domínio de mobilidade de produção na fase inicial |
| IP de Management igual ao de produção | Conflito de endereços na rede |