Subnet Academy
CCNA v2.0
CCNA v2.0/Módulo 9 · Redes inalámbricas

0% del curso completado

Lectura

Lab WLAN y troubleshooting de clientes (1.6)

📋 En esta lección

Cierre del módulo: montas en Packet Tracer una WLAN corporativa completa — WLC, AP ligero, dos SSIDs sobre dos VLANs, seguridad WPA2/WPA3 — con checkpoints de verificación, y después la rompes cinco veces con las averías que integran todo el módulo. El patrón es el del lab del Módulo 5: construir, verificar, romper, diagnosticar.

La topología

En Packet Tracer (los modelos WLC 3504 y AP ligero de PT sirven; la mecánica es la que importa):

[PC-Admin]──┐
            ├──[SW1 (L3)]──────[WLC 3504]
[Servidor]──┘      │
                   └──────[AP ligero]  ~~~  [Portátil]  [Smartphone]

Plan de VLANs y subredes (el esquema del curso — lección 4.4):

VLANUsoSubredGateway (SVI en SW1)
250Gestión (WLC, AP)10.9.250.0/2410.9.250.1
10SSID "Corp"10.9.10.0/2410.9.10.1
50SSID "Invitados"10.9.50.0/2410.9.50.1

Fase 1 — La base cableada

En SW1 (todo es Módulo 5 — hazlo de memoria):

SW1(config)# vlan 10
SW1(config-vlan)# name CORP-WIFI
SW1(config-vlan)# vlan 50
SW1(config-vlan)# name INVITADOS
SW1(config-vlan)# vlan 250
SW1(config-vlan)# name GESTION
! SVIs con ip routing, pools DHCP de las tres VLANs (con exclusiones), y:

! La boca del AP LIGERO: acceso en gestión (lecciones 5.10/9.2):
SW1(config)# interface GigabitEthernet1/0/5
SW1(config-if)# switchport mode access
SW1(config-if)# switchport access vlan 250
SW1(config-if)# spanning-tree portfast

! La boca del WLC: trunk (aquí SÍ aterrizan las VLANs de los SSIDs):
SW1(config)# interface GigabitEthernet1/0/1
SW1(config-if)# switchport mode trunk
SW1(config-if)# switchport trunk allowed vlan 10,50,250

✅ Checkpoint 1: el AP obtiene IP de la VLAN 250 por DHCP y el WLC responde al ping en 10.9.250.10 desde PC-Admin. (En PT, el AP descubre al WLC estando en la misma subred de gestión; en redes reales hay más métodos — opción DHCP 43, DNS.)

Fase 2 — El WLC: interfaces y WLANs

En la GUI del WLC (PT la ofrece simplificada; el flujo conceptual es el real):

  1. Interfaces dinámicas — el equivalente WLC de las subinterfaces: una para la VLAN 10 (IP 10.9.10.10) y otra para la 50 (10.9.50.10), cada una etiquetada con su VLAN sobre el trunk.
  2. WLAN "Corp" → interfaz dinámica VLAN 10 → seguridad WPA2/WPA3-PSK (PT no ofrece el catálogo completo de la lección 9.3 — en el mundo real, aquí iría Enterprise+RADIUS).
  3. WLAN "Invitados" → interfaz VLAN 50 → su propia clave.
  4. Ambas WLANs habilitadas y asignadas al AP.

✅ Checkpoint 2: el AP aparece registrado en el WLC (túnel CAPWAP arriba) y emite los dos SSIDs — visibles desde el portátil.

Fase 3 — Clientes y verificación integral

Conecta el portátil a "Corp" y el smartphone a "Invitados":

✅ Checkpoint 3:
- Portátil: IP 10.9.10.x, gateway 10.9.10.1 → ping al Servidor: OK
- Smartphone: IP 10.9.50.x → ping al gateway: OK
- Entre ellos: según las ACLs que decidas (invitados aislados = deny hacia 10.9.10.0/24 — lección 10.5 en cuanto la tengas)

Sigue en modo Simulation el camino de un ping del portátil: portátil → AP → túnel CAPWAP → WLC → trunk (etiquetado VLAN 10) → SVI → destino. Ver el paquete entrar al túnel en el AP y salir etiquetado en el WLC es la lección 9.2 materializada — y la respuesta definitiva a "¿por qué la boca del AP es access?".

Fase 4 — Las cinco averías

Rompe, observa, diagnostica, arregla. Cada una integra una lección:

1. La VLAN que no cruza (Módulo 5): quita la VLAN 50 del trunk del WLC (switchport trunk allowed vlan 10,250). Síntoma: los invitados se asocian, autentican… y quedan en APIPA. La seguridad completa (fases 1-4 de la lección 9.4) porque eso es radio+WLC; muere el DHCP porque su VLAN ya no llega al switch. Delata la frontera exacta entre "problema WiFi" y "problema de red".

2. La boca del AP como trunk (lección 5.10): cambia el puerto del AP a trunk. Síntoma en PT/realidad: el AP pierde o no establece el registro CAPWAP (según cómo obtenga IP) — el AP ligero espera acceso en gestión. Compara con qué pasaría con un AP autónomo (que espera exactamente lo contrario).

3. Clave cambiada solo en un lado (lecciones 9.3/9.4): cambia la PSK de "Corp" en el WLC. Síntoma: los clientes ya conectados sobreviven un rato (claves de sesión vigentes), los nuevos —o tras reconexión— fallan en fase de seguridad pidiendo clave. El gesto sanador del lado cliente: olvidar red y reconectar con la nueva.

4. Los dos SSIDs a la misma VLAN (diseño): apunta "Invitados" a la interfaz dinámica de la VLAN 10. Síntoma: todo "funciona" — y los invitados reciben IPs corporativas, gateway corporativo y acceso a todo. La avería silenciosa: sin fallo visible, con la segmentación rota. La detección no es un error en pantalla sino leer las IPs que reciben los clientes — el recordatorio de que verificar es comparar contra el diseño, no contra "funciona".

5. Radio: el cliente lejano (lecciones 9.1/9.4): aleja el portátil hasta el borde de cobertura de PT. Síntoma: conexión intermitente o imposible; en un cliente real, RSSI hundido y velocidad negociada mínima. El checklist de la 9.4 (AP/banda → señal → velocidad) lo clasifica como RF en tres pasos.

La tabla de decisión WiFi (el módulo, resumido)

SíntomaFase rotaPrimeros comandos/gestos
No ve el SSIDRadio/anuncio¿AP registrado en WLC? ¿WLAN habilitada? ¿banda del cliente?
Lo ve, no conecta (pide clave)Seguridad¿PSK/método correcto? ¿RADIUS vivo? olvidar red
Conecta, APIPADHCP/VLAN¿VLAN del SSID en el trunk? ¿pool? ¿helper?
Conecta, IP "rara"Mapeo SSID→VLAN¿interfaz dinámica correcta?
Todo OK pero lentoRF o canalRSSI/SNR, velocidad negociada, utilización, sticky
Caídas periódicasDFS/interferenciacanal del AP, historial de saltos

Relación con otros conceptos

  • El lab reutiliza los Módulos 4 (subredes), 5 (VLANs/trunks/plantillas), 8 (DHCP) y las cuatro lecciones previas de este módulo — es el examen integrador del bloque.
  • El aislamiento real de invitados llegará con las ACLs (10.4-10.5); la versión Enterprise del SSID Corp, con RADIUS (10.3).
  • El patrón construir-romper-diagnosticar es el del lab 5.5 y el del capstone (12.2) — la topología de este lab reaparecerá allí.

Resumen

Una WLAN corporativa mínima: VLANs de gestión + una por SSID, AP ligero en boca de acceso (gestión) y WLC en trunk con las VLANs de los SSIDs, interfaces dinámicas mapeando cada WLAN a su VLAN, DHCP por SVI. Checkpoints: AP con IP y registrado (CAPWAP) → SSIDs emitiendo → clientes con IP de SU VLAN y conectividad conforme al diseño. Y las averías-tipo: VLAN fuera del trunk (asocia pero APIPA), boca del AP mal tipada (CAPWAP roto), clave desincronizada (falla la fase de seguridad), SSID a VLAN equivocada (funciona… rompiendo la segmentación — verificar es comparar contra el diseño) y RF puro (señal/velocidad negociada). Con la tabla de decisión del módulo, cada síntoma tiene su primera pregunta.

Fuentes oficiales

Quiz

Comprueba lo que has aprendido

1.¿Por qué la boca del AP va en access (VLAN 250) y la del WLC en trunk (10, 50, 250)?

2.Los invitados se autentican bien pero quedan en 169.254.x.x, y Corp funciona. ¿Primera comprobación?

3.Tras cambiar la PSK de "Corp" en el WLC, algunos siguen navegando y los nuevos no entran. ¿Por qué?

4.Apuntas "Invitados" a la interfaz dinámica de la VLAN 10 por error y nada falla. ¿Por qué es de las averías más peligrosas?

5.¿Qué secuencia sigue un ping del portátil de "Corp" hasta el servidor cableado?

← Anterior
Conectividad de clientes en Windows, macOS y Linux (1.6)