WLC (Catalyst 9800 / IOS-XE) — Cheat Sheet
Configuration d'un contrôleur WiFi unifié Cisco Catalyst 9800 (IOS-XE). Le modèle de configuration diffère nettement de l'ancien AireOS (
config wlan create ...) : IOS-XE repose sur des profils réutilisables (WLAN, policy, site, RF) assemblés via des tags appliqués à chaque AP. Pour la sécurité Wi-Fi (WPA2/WPA3) et la configuration d'un AP autonome (sans WLC), voir Sécurité Wi-Fi et configuration WLC.
Modèle de configuration en un schéma
WLAN profile (SSID, sécurité)
+
Policy profile (VLAN, QoS, ACL client)
=
Policy Tag ────┐
├──► appliqué à l'AP, avec :
Site Tag ─────┤ - Site Tag (join/CAPWAP)
│ - RF Tag (paramètres radio)
RF Tag ─────┘
Un même WLAN/policy profile peut être réutilisé dans plusieurs policy tags, appliqués à des groupes d'AP différents — c'est ce qui rend le modèle « profils + tags » plus scalable que l'ancienne approche AireOS (une config quasi unique par WLC).
1. WLAN profile — le SSID et sa sécurité
wlan HOMELAB-WLAN 1 HOMELAB-SSID
security wpa wpa2 psk set-key ascii 0 <MotDePasseSolide>
no shutdown
- Le
1est l'ID interne du WLAN profile (unique sur le contrôleur),HOMELAB-SSIDest le nom réellement diffusé. - Pour WPA3 :
security wpa wpa3(nécessite des clients compatibles ; peut être combiné en mode transitionnel avec WPA2 pour la compatibilité descendante).
2. Policy profile — où va le trafic client
wireless profile policy HOMELAB-POLICY
vlan 10
no shutdown
Le VLAN défini ici est celui dans lequel le trafic des clients associés à ce policy profile est placé côté filaire — équivalent du « dynamic interface » en terminologie AireOS.
3. Policy Tag — assemble WLAN + Policy profile
wireless tag policy HOMELAB-POLICY-TAG
wlan HOMELAB-WLAN policy HOMELAB-POLICY
4. Site Tag et RF Tag (souvent les tags par défaut suffisent en petit déploiement)
wireless tag site HOMELAB-SITE-TAG
no local-site ! AP distant (FlexConnect) — omettre pour un AP local classique
wireless tag rf HOMELAB-RF-TAG
- Le Site Tag contrôle le mode de jointure CAPWAP de l'AP (local vs FlexConnect pour un AP distant qui garde le trafic local même si le WLC est injoignable).
- Le RF Tag regroupe les profils radio (canaux, puissance) — les profils par défaut suffisent tant qu'aucun réglage RRM fin n'est nécessaire.
5. Appliquer les tags à un AP
ap F4CF.E2XX.XXXX
policy-tag HOMELAB-POLICY-TAG
site-tag HOMELAB-SITE-TAG
rf-tag HOMELAB-RF-TAG
L'AP est identifié par son adresse MAC Ethernet. Les tags ne prennent effet qu'après un rejoin de l'AP (automatique après application, ou forcé).
Jointure des AP (CAPWAP) — le point de blocage le plus fréquent
Un AP en mode « lightweight » doit découvrir l'IP du WLC avant de pouvoir joindre :
! Option DHCP 43 (la plus courante) : configurée côté serveur DHCP,
! encode l'IP de management du WLC en hexadécimal
ip dhcp pool AP-POOL
option 43 hex f108c0a80101 ! exemple : encode 192.168.1.1
! Alternative : résolution DNS du nom fixe attendu par l'AP
! (l'AP interroge automatiquement ce nom s'il n'a pas d'autre méthode)
ip host CISCO-CAPWAP-CONTROLLER 192.168.1.1
Vérification
show wlan summary ! WLAN profiles configurés, état
show wireless tag policy summary ! policy tags et leur contenu
show ap summary ! AP joints, IP, état, tags appliqués
show ap tag summary ! AP par tag (policy/site/RF)
show wireless client summary ! clients associés, SSID, AP, ancienneté
show ap name <AP-NAME> config general ! détail complet d'un AP (join, tags, radio)
:::tip Diagnostiquer un AP qui ne rejoint jamais le WLC
- Vérifier la connectivité IP de base (l'AP doit atteindre l'IP de management du WLC).
- Vérifier la découverte CAPWAP : option 43 DHCP correctement encodée, ou résolution DNS de
CISCO-CAPWAP-CONTROLLER. - Vérifier l'horloge du WLC (
show clock) : un décalage important peut faire échouer la validation de certificat CAPWAP entre l'AP et le contrôleur — voir la fiche NTP. :::
:::warning Pièges fréquents
- Policy profile oublié en
shutdown: par défaut un nouveau policy profile est administrativement down —no shutdownest indispensable, sinon aucun client ne peut s'associer malgré une config apparemment correcte. - VLAN du policy profile absent du trunk vers l'AP/le switch d'accès : les clients s'associent au WLAN mais n'obtiennent jamais d'IP (DHCP ne traverse pas).
- Confusion AireOS / IOS-XE : la documentation ou les scripts trouvés en ligne pour un ancien WLC AireOS (
config wlan create,config wlan security wpa wpa2 enable) ne s'appliquent pas tels quels sur un Catalyst 9800 — les deux systèmes ont une syntaxe totalement différente malgré des concepts proches. :::
📝 Tester ses connaissances
1. Sur un Catalyst 9800 (IOS-XE), quel est le modèle de configuration utilisé pour appliquer des paramètres à un AP ?
2. Que définit le VLAN configuré dans un Policy profile ?
3. Que se passe-t-il si un nouveau policy profile reste en `shutdown` (état par défaut) ?
4. Quelle est l'option DHCP la plus courante utilisée par un AP lightweight pour découvrir l'IP du WLC ?