0% del curso completado
Lab WLAN y troubleshooting de clientes (1.6)
📋 En esta lección
Cierre del módulo: montas en Packet Tracer una WLAN corporativa completa — WLC, AP ligero, dos SSIDs sobre dos VLANs, seguridad WPA2/WPA3 — con checkpoints de verificación, y después la rompes cinco veces con las averías que integran todo el módulo. El patrón es el del lab del Módulo 5: construir, verificar, romper, diagnosticar.
La topología
En Packet Tracer (los modelos WLC 3504 y AP ligero de PT sirven; la mecánica es la que importa):
[PC-Admin]──┐
├──[SW1 (L3)]──────[WLC 3504]
[Servidor]──┘ │
└──────[AP ligero] ~~~ [Portátil] [Smartphone]
Plan de VLANs y subredes (el esquema del curso — lección 4.4):
| VLAN | Uso | Subred | Gateway (SVI en SW1) |
|---|---|---|---|
| 250 | Gestión (WLC, AP) | 10.9.250.0/24 | 10.9.250.1 |
| 10 | SSID "Corp" | 10.9.10.0/24 | 10.9.10.1 |
| 50 | SSID "Invitados" | 10.9.50.0/24 | 10.9.50.1 |
Fase 1 — La base cableada
En SW1 (todo es Módulo 5 — hazlo de memoria):
SW1(config)# vlan 10
SW1(config-vlan)# name CORP-WIFI
SW1(config-vlan)# vlan 50
SW1(config-vlan)# name INVITADOS
SW1(config-vlan)# vlan 250
SW1(config-vlan)# name GESTION
! SVIs con ip routing, pools DHCP de las tres VLANs (con exclusiones), y:
! La boca del AP LIGERO: acceso en gestión (lecciones 5.10/9.2):
SW1(config)# interface GigabitEthernet1/0/5
SW1(config-if)# switchport mode access
SW1(config-if)# switchport access vlan 250
SW1(config-if)# spanning-tree portfast
! La boca del WLC: trunk (aquí SÍ aterrizan las VLANs de los SSIDs):
SW1(config)# interface GigabitEthernet1/0/1
SW1(config-if)# switchport mode trunk
SW1(config-if)# switchport trunk allowed vlan 10,50,250
✅ Checkpoint 1: el AP obtiene IP de la VLAN 250 por DHCP y el WLC responde al ping en 10.9.250.10 desde PC-Admin. (En PT, el AP descubre al WLC estando en la misma subred de gestión; en redes reales hay más métodos — opción DHCP 43, DNS.)
Fase 2 — El WLC: interfaces y WLANs
En la GUI del WLC (PT la ofrece simplificada; el flujo conceptual es el real):
- Interfaces dinámicas — el equivalente WLC de las subinterfaces: una para la VLAN 10 (IP 10.9.10.10) y otra para la 50 (10.9.50.10), cada una etiquetada con su VLAN sobre el trunk.
- WLAN "Corp" → interfaz dinámica VLAN 10 → seguridad WPA2/WPA3-PSK (PT no ofrece el catálogo completo de la lección 9.3 — en el mundo real, aquí iría Enterprise+RADIUS).
- WLAN "Invitados" → interfaz VLAN 50 → su propia clave.
- Ambas WLANs habilitadas y asignadas al AP.
✅ Checkpoint 2: el AP aparece registrado en el WLC (túnel CAPWAP arriba) y emite los dos SSIDs — visibles desde el portátil.
Fase 3 — Clientes y verificación integral
Conecta el portátil a "Corp" y el smartphone a "Invitados":
✅ Checkpoint 3:
- Portátil: IP 10.9.10.x, gateway 10.9.10.1 → ping al Servidor: OK
- Smartphone: IP 10.9.50.x → ping al gateway: OK
- Entre ellos: según las ACLs que decidas (invitados aislados = deny hacia 10.9.10.0/24 — lección 10.5 en cuanto la tengas)
Sigue en modo Simulation el camino de un ping del portátil: portátil → AP → túnel CAPWAP → WLC → trunk (etiquetado VLAN 10) → SVI → destino. Ver el paquete entrar al túnel en el AP y salir etiquetado en el WLC es la lección 9.2 materializada — y la respuesta definitiva a "¿por qué la boca del AP es access?".
Fase 4 — Las cinco averías
Rompe, observa, diagnostica, arregla. Cada una integra una lección:
1. La VLAN que no cruza (Módulo 5): quita la VLAN 50 del trunk del WLC (switchport trunk allowed vlan 10,250). Síntoma: los invitados se asocian, autentican… y quedan en APIPA. La seguridad completa (fases 1-4 de la lección 9.4) porque eso es radio+WLC; muere el DHCP porque su VLAN ya no llega al switch. Delata la frontera exacta entre "problema WiFi" y "problema de red".
2. La boca del AP como trunk (lección 5.10): cambia el puerto del AP a trunk. Síntoma en PT/realidad: el AP pierde o no establece el registro CAPWAP (según cómo obtenga IP) — el AP ligero espera acceso en gestión. Compara con qué pasaría con un AP autónomo (que espera exactamente lo contrario).
3. Clave cambiada solo en un lado (lecciones 9.3/9.4): cambia la PSK de "Corp" en el WLC. Síntoma: los clientes ya conectados sobreviven un rato (claves de sesión vigentes), los nuevos —o tras reconexión— fallan en fase de seguridad pidiendo clave. El gesto sanador del lado cliente: olvidar red y reconectar con la nueva.
4. Los dos SSIDs a la misma VLAN (diseño): apunta "Invitados" a la interfaz dinámica de la VLAN 10. Síntoma: todo "funciona" — y los invitados reciben IPs corporativas, gateway corporativo y acceso a todo. La avería silenciosa: sin fallo visible, con la segmentación rota. La detección no es un error en pantalla sino leer las IPs que reciben los clientes — el recordatorio de que verificar es comparar contra el diseño, no contra "funciona".
5. Radio: el cliente lejano (lecciones 9.1/9.4): aleja el portátil hasta el borde de cobertura de PT. Síntoma: conexión intermitente o imposible; en un cliente real, RSSI hundido y velocidad negociada mínima. El checklist de la 9.4 (AP/banda → señal → velocidad) lo clasifica como RF en tres pasos.
La tabla de decisión WiFi (el módulo, resumido)
| Síntoma | Fase rota | Primeros comandos/gestos |
|---|---|---|
| No ve el SSID | Radio/anuncio | ¿AP registrado en WLC? ¿WLAN habilitada? ¿banda del cliente? |
| Lo ve, no conecta (pide clave) | Seguridad | ¿PSK/método correcto? ¿RADIUS vivo? olvidar red |
| Conecta, APIPA | DHCP/VLAN | ¿VLAN del SSID en el trunk? ¿pool? ¿helper? |
| Conecta, IP "rara" | Mapeo SSID→VLAN | ¿interfaz dinámica correcta? |
| Todo OK pero lento | RF o canal | RSSI/SNR, velocidad negociada, utilización, sticky |
| Caídas periódicas | DFS/interferencia | canal del AP, historial de saltos |
Relación con otros conceptos
- El lab reutiliza los Módulos 4 (subredes), 5 (VLANs/trunks/plantillas), 8 (DHCP) y las cuatro lecciones previas de este módulo — es el examen integrador del bloque.
- El aislamiento real de invitados llegará con las ACLs (10.4-10.5); la versión Enterprise del SSID Corp, con RADIUS (10.3).
- El patrón construir-romper-diagnosticar es el del lab 5.5 y el del capstone (12.2) — la topología de este lab reaparecerá allí.
Resumen
Una WLAN corporativa mínima: VLANs de gestión + una por SSID, AP ligero en boca de acceso (gestión) y WLC en trunk con las VLANs de los SSIDs, interfaces dinámicas mapeando cada WLAN a su VLAN, DHCP por SVI. Checkpoints: AP con IP y registrado (CAPWAP) → SSIDs emitiendo → clientes con IP de SU VLAN y conectividad conforme al diseño. Y las averías-tipo: VLAN fuera del trunk (asocia pero APIPA), boca del AP mal tipada (CAPWAP roto), clave desincronizada (falla la fase de seguridad), SSID a VLAN equivocada (funciona… rompiendo la segmentación — verificar es comparar contra el diseño) y RF puro (señal/velocidad negociada). Con la tabla de decisión del módulo, cada síntoma tiene su primera pregunta.