Aller au contenu principal

WLC (Catalyst 9800 / IOS-XE) — Cheat Sheet

Configuration d'un contrôleur WiFi unifié Cisco Catalyst 9800 (IOS-XE). Le modèle de configuration diffère nettement de l'ancien AireOS (config wlan create ...) : IOS-XE repose sur des profils réutilisables (WLAN, policy, site, RF) assemblés via des tags appliqués à chaque AP. Pour la sécurité Wi-Fi (WPA2/WPA3) et la configuration d'un AP autonome (sans WLC), voir Sécurité Wi-Fi et configuration WLC.

Modèle de configuration en un schéma

WLAN profile (SSID, sécurité)
+
Policy profile (VLAN, QoS, ACL client)
=
Policy Tag ────┐
├──► appliqué à l'AP, avec :
Site Tag ─────┤ - Site Tag (join/CAPWAP)
│ - RF Tag (paramètres radio)
RF Tag ─────┘

Un même WLAN/policy profile peut être réutilisé dans plusieurs policy tags, appliqués à des groupes d'AP différents — c'est ce qui rend le modèle « profils + tags » plus scalable que l'ancienne approche AireOS (une config quasi unique par WLC).

1. WLAN profile — le SSID et sa sécurité

wlan HOMELAB-WLAN 1 HOMELAB-SSID
security wpa wpa2 psk set-key ascii 0 <MotDePasseSolide>
no shutdown
  • Le 1 est l'ID interne du WLAN profile (unique sur le contrôleur), HOMELAB-SSID est le nom réellement diffusé.
  • Pour WPA3 : security wpa wpa3 (nécessite des clients compatibles ; peut être combiné en mode transitionnel avec WPA2 pour la compatibilité descendante).

2. Policy profile — où va le trafic client

wireless profile policy HOMELAB-POLICY
vlan 10
no shutdown

Le VLAN défini ici est celui dans lequel le trafic des clients associés à ce policy profile est placé côté filaire — équivalent du « dynamic interface » en terminologie AireOS.

3. Policy Tag — assemble WLAN + Policy profile

wireless tag policy HOMELAB-POLICY-TAG
wlan HOMELAB-WLAN policy HOMELAB-POLICY

4. Site Tag et RF Tag (souvent les tags par défaut suffisent en petit déploiement)

wireless tag site HOMELAB-SITE-TAG
no local-site ! AP distant (FlexConnect) — omettre pour un AP local classique

wireless tag rf HOMELAB-RF-TAG
  • Le Site Tag contrôle le mode de jointure CAPWAP de l'AP (local vs FlexConnect pour un AP distant qui garde le trafic local même si le WLC est injoignable).
  • Le RF Tag regroupe les profils radio (canaux, puissance) — les profils par défaut suffisent tant qu'aucun réglage RRM fin n'est nécessaire.

5. Appliquer les tags à un AP

ap F4CF.E2XX.XXXX
policy-tag HOMELAB-POLICY-TAG
site-tag HOMELAB-SITE-TAG
rf-tag HOMELAB-RF-TAG

L'AP est identifié par son adresse MAC Ethernet. Les tags ne prennent effet qu'après un rejoin de l'AP (automatique après application, ou forcé).

Jointure des AP (CAPWAP) — le point de blocage le plus fréquent

Un AP en mode « lightweight » doit découvrir l'IP du WLC avant de pouvoir joindre :

! Option DHCP 43 (la plus courante) : configurée côté serveur DHCP,
! encode l'IP de management du WLC en hexadécimal
ip dhcp pool AP-POOL
option 43 hex f108c0a80101 ! exemple : encode 192.168.1.1

! Alternative : résolution DNS du nom fixe attendu par l'AP
! (l'AP interroge automatiquement ce nom s'il n'a pas d'autre méthode)
ip host CISCO-CAPWAP-CONTROLLER 192.168.1.1

Vérification

show wlan summary ! WLAN profiles configurés, état
show wireless tag policy summary ! policy tags et leur contenu
show ap summary ! AP joints, IP, état, tags appliqués
show ap tag summary ! AP par tag (policy/site/RF)
show wireless client summary ! clients associés, SSID, AP, ancienneté
show ap name <AP-NAME> config general ! détail complet d'un AP (join, tags, radio)

:::tip Diagnostiquer un AP qui ne rejoint jamais le WLC

  1. Vérifier la connectivité IP de base (l'AP doit atteindre l'IP de management du WLC).
  2. Vérifier la découverte CAPWAP : option 43 DHCP correctement encodée, ou résolution DNS de CISCO-CAPWAP-CONTROLLER.
  3. Vérifier l'horloge du WLC (show clock) : un décalage important peut faire échouer la validation de certificat CAPWAP entre l'AP et le contrôleur — voir la fiche NTP. :::

:::warning Pièges fréquents

  • Policy profile oublié en shutdown : par défaut un nouveau policy profile est administrativement down — no shutdown est indispensable, sinon aucun client ne peut s'associer malgré une config apparemment correcte.
  • VLAN du policy profile absent du trunk vers l'AP/le switch d'accès : les clients s'associent au WLAN mais n'obtiennent jamais d'IP (DHCP ne traverse pas).
  • Confusion AireOS / IOS-XE : la documentation ou les scripts trouvés en ligne pour un ancien WLC AireOS (config wlan create, config wlan security wpa wpa2 enable) ne s'appliquent pas tels quels sur un Catalyst 9800 — les deux systèmes ont une syntaxe totalement différente malgré des concepts proches. :::

📝 Tester ses connaissances

1. Sur un Catalyst 9800 (IOS-XE), quel est le modèle de configuration utilisé pour appliquer des paramètres à un AP ?

2. Que définit le VLAN configuré dans un Policy profile ?

3. Que se passe-t-il si un nouveau policy profile reste en `shutdown` (état par défaut) ?

4. Quelle est l'option DHCP la plus courante utilisée par un AP lightweight pour découvrir l'IP du WLC ?