1. 授权切换前,先搞清楚“切换”到底切的是什么
做网络运维的兄弟应该都有这种经历:半夜手机突然响了,楼道里信号满格但办公区Wi-Fi全挂,远程一登AC,AP状态一大片"Version mismatch"或者"License limit exceeded",AP数量明明没变,AC却死活不认。我这次遇到的就是典型的H3C无线控制器AP授权切换问题,一台WX系列AC上的AP管理授权数不够了,需要把临时授权替换成正式授权,同时还要把授权从旧设备平滑挪到新替换的AC上。整个过程看起来就是“装个授权文件”,但实际操作里涉及的细节远比想象中多。
先说清楚一个概念:H3C无线控制器的“AP授权”,指的是AC允许纳管AP数量的许可。每台AC在出厂时可能自带几个AP的管理授权(比如默认8个或16个),超出这个数量就需要单独购买授权并激活。授权不是简单的“一个激活码输进去”就完了,它和设备的序列号(SN)绑定,和授权文件格式有关,还分永久授权和临时授权。这次操作的“切换”,涉及的其实是两个维度:一是授权形态从临时变为永久,二是授权载体从旧AC转移到新AC。
1.1 三种最常见的授权切换场景
实际运维中,“授权切换”这个词在不同人口里有完全不同的含义,我总结了三种最常遇到的场景,这次操作基本把前两种都碰上了。
第一种,临时授权换正式授权。设备刚上线时,厂商可能给了一个90天或180天的临时AP授权,让项目能先跑起来,等采购流程走完再激活正式授权。这种场景的关键点是:临时授权和正式授权能不能叠加?能不能无缝切换?会不会重启之后临时授权就没了?这些问题必须在上手之前就确认清楚。
第二种,扩容授权。项目规模增长,AP数量从80台涨到200台,现有授权不够了,需要购买新的授权扩容。这时候要搞清楚“叠加”和“替换”的区别:H3C的授权体系里,授权文件分为根授权和子授权,新买的授权如果是独立的根授权,安装后会和旧授权共存,可管理AP数会累加;如果是替换式的子授权,安装新的会把旧的顶掉。
第三种,设备更换或返修,授权迁移。旧AC故障或者性能不够要换新设备,原设备上已经激活的授权需要“摘下来”装到新设备上。很多厂商在这方面卡得很严格,H3C的规则是:授权一经激活就与设备SN绑定,如果要迁移,需要先在旧设备上执行卸载(很不巧,很多情况下还需要联系厂商走流程),再拿重新生成的授权文件去新设备上激活。如果旧设备已经彻底开不了机,那只能带着SN找厂商做解绑。这一点在操前一定做好“授权可能救不回来”的心理准备。
1.2 授权文件的三种形态和绑定逻辑
H3C无线控制器的授权,我经手过的主要是这三种形态:激活码(Activation Key)、激活文件(Activation File)、授权信(License Key)。
激活码就是一串很长的字母加数字组合,适合在设备命令行直接敲命令来安装。激活文件则是一个文本文件,后缀通常是.ak或.xml,文件内容本身就包含了设备SN、授权类型、到期时间这些信息,需要先传到设备上再安装。授权信(License Key)一般是纸质的或者PDF形式的授权凭证,上面写着授权码和SN信息,购买后拿到这个凭证,去官网生成激活码或激活文件。
H3C的授权绑定逻辑其实是“三重绑定”:授权码(或授权文件)绑定产品型号、绑定设备SN、绑定AP数量或特性。换句话说,你在大华锐捷或其他品牌上搞过的授权CDKey随便找台机器就能激活,在H3C这里行不通。不同产品系列的AC,用的授权文件格式都可能不一样,下载授权文件时一定要确认自己设备的具体型号和软件版本。如果软件版本太老,可能还在用传统的激活key方式,而新版本已经开始全部采用激活文件方式,两者不能互用。
1.3 切换前必须做的检查清单
动手之前我列了一张清单,强烈建议你也照着走一遍,照着做能省掉后面90%的冤枉路:
- 记录当前设备的SN、产品型号和软件版本,确认授权体系(display version和display license分别可以看这两块信息)
- 备份当前配置文件和已有授权文件,授权文件建议拷贝一份到本地电脑里存好
- 确认目标授权文件是从官网正常下载的,文件长度、命名和设备SN都是匹配的
- 检查设备时间是否准确,时间不同步会导致授权校验失败,这是很多人忽略的坑
- 确认升级窗口期内AP业务的重要性,授权激活一般要求重启AC,重启会导致全无线网络中断,必须提前沟通
- 准备好Console线或者SSH远程权限,保障设备可达
注意:授权切换不是“点一下就好”的事,哪怕一切顺利,也要预留至少30分钟的窗口期。授权安装、重启、校验、AP重新注册,这一整套下来,快的话20分钟,慢的话一小时也很正常。
2. 授权切换的完整操作流程
我的习惯是先备份,再上传,后激活,最后验证,这个顺序不要乱。很多兄弟喜欢先激活再说,结果授权文件一传上去发现型号不匹配,想退回去重新弄,发现旧授权已经被覆盖了,这种尴尬我见过不止一次。
2.1 备份授权与配置,这是你的后悔药
先在AC上执行下面几组命令,把要保留的东西都抓下来:
system-view display current-configuration > config_backup_20240601.cfg display license display license device-id display device manuinfo这几条命令分别干这些事:保存当前配置、查看授权摘要、查设备ID和SN信息、查设备工厂序列号。特别是display license device-id输出里的SN码,这个值是要拿到官网去生成授权文件用的。如果设备里有激活过的授权文件,最好也通过FTP或TFTP把它拉一份到本地存档。
配置备份一般用backup startup-configuration或直接把config_backup_20240601.cfg导出。H3C的AC在切换授权之后有些版本会把AP的注册状态重置,AC上已配置的AP模板、射频参数这些不会丢,但AP需要重新上线注册,如果你的配置里有手动指定的AP序列号,备份配置尤其重要,别等AP起不来了才后悔。
2.2 文件上传:TFTP、FTP、USB三种方式怎么选
授权文件准备好之后,要上传到AC上。常用的有三种方式,我的建议是:能用TFTP就用TFTP,简单直接,一条命令的事。
TFTP方式需要在电脑上装一个TFTP服务器软件(比如tftpd64或3CDaemon),把授权文件放在TFTP服务器的根目录下,然后在AC上执行:
tftp 192.168.1.100 get license_demo.ak其中192.168.1.100是电脑的IP,license_demo.ak是授权文件名,设备会自动从电脑上把文件拉到AC的存储里。这里有个容易出问题的地方:很多TFTP工具默认根目录设置得不对,或者防火墙把69端口拦了,导致设备怎么都拉不过去。我一般建议在电脑上用tftp 192.168.1.100 get xxx这类命令测试一下,确认服务器能对外服务再让设备去拉。
FTP方式比TFTP多了用户名密码认证,更安全,命令略微复杂一点:
ftp 192.168.1.100 login password binary get license_demo.ak quitUSB方式主要用于现场没有电脑直连的情况下,把授权文件拷贝到U盘,插到AC上,用copy usb0:/license_demo.ak flash:/拷到设备存储里。需要注意的是,AC上U盘接口不一定默认启用,有些型号需要先usb enable才能识别。
文件传到设备后,执行dir flash:/确认文件在。文件名别用中文,别带空格,不然在命令行里容易出幺蛾子。
2.3 安装授权与重启验证,关键一役
文件在设备上之后,安装授权就简单了。如果拿到的是激活文件,执行:
license activation-file install flash:/license_demo.ak如果拿到的是激活码,执行:
license activation-key install xxxxx-xxxxx-xxxxx-xxxxx执行完系统会提示License is being installed, please wait.然后会显示安装结果。如果安装成功,会自动刷新当前授权信息。这时候强烈建议马上执行display license看一眼授权状态,确认授权类型、AP数量、到期时间都对得上,再决定要不要重启。
H3C的授权文件安装之后,有些版本不需要重启就能生效,但AP数量的上限更新,需要AC重新加载授权模块,保险起见还是要重启一次。重启前记得执行save保存配置,不然授权装好了,重启后配置回到了切换前,还得再折腾一遍。
save y reboot重启之后,等系统起来,再登进去执行display license和display wlan ap all,一个验证授权,一个验证AP是否全部重新注册上线。到这一步,才算真正完成了切换。
2.4 主备AC场景下的授权切换
如果网络里是主备AC热备架构,授权切换要比单台AC复杂一些。这里有个很容易踩的坑:主AC和备AC使用的是同一个授权文件,还是各自独立的授权?如果两台AC型号和SN不同,那授权文件必须分别生成,各装各的。如果两台AC是同一型号、做了IRF堆叠或者双机热备,那要确认授权文件是绑定主设备SN还是绑定整个堆叠的SN,这个在官网生成授权文件时会有明确提示。
我这次碰到的情况就是双机热备中的一台需要更换,备机接管了业务,但备机上的授权AP数比在线AP数少,导致部分AP无法注册。处理办法是:给备机生成独立的正式授权文件,先在备机上激活,再切换主备角色,让原主AC的授权文件在业务切换回来之前及时补上。整个过程有点像动车组换向,两边都要对上节奏。
提示:双机热备环境里操作授权切换,建议先在备机上完成安装和验证,确认备机授权可用后,再动主设备。任何时候都保证有一台设备授权在线,这是底线。
3. 激活细节与参数解读,别只会看“成功”两个字
很多网工装完授权,看到命令行提示"Success"就觉得万事大吉,其实未必。授权文件能不能生效,要看具体参数,而且授权文件这个东西不是永久不变的。
3.1 display license输出到底怎么看
display license关键要看这几项:
- Feature:授权对应的功能项,比如“WLAN-AP”
- Licensed State:授权状态,Normal表示正常,Expired表示已到期,Trial表示还在临时期内
- Authorized AP Count:可管理AP数量,这个是最核心的数字
- Expired Time:到期时间,永久授权显示"Permanent"
- SN:授权绑定的设备序列号,确认和本机SN一致
举个直观的例子,我操作完后display license输出大致长这样:
Slot 1: Feature: WLAN-AP Licensed State: Normal Authorized AP Count: 256 Expired Time: Permanent SN: 210235A1G7H1234567890这里最关键的是Authorized AP Count和Expired Time。如果Authorized AP Count仍然是原来的数字,说明新授权没有生效;如果Expired Time显示的不是Permanent,说明可能装的是临时授权而不是正式授权。这两种情况我都在不同的机器上遇到过,原因是官网下载授权文件时选错了AP数量或者选错了授权类型。
3.2 授权文件卸载与替换的正确姿势
假如授权装错了,比如AP数量买小了,或者装了一个临时授权想撤掉,怎么办?H3C支持卸载授权:
license activation-file uninstall flash:/license_demo.ak或者更通用的方式:
license revoke执行之后,已安装的授权会被删除,相当于把设备“还原”到没装过这个授权的状态。这个操作在授权切换场景里经常用到,比如旧AC上的授权要先卸载才能迁移到新AC。但注意,卸载授权之后,如果设备上的合法AP数会超过剩余授权数,部分AP可能会被踢下线,操作前要评估影响。
如果是替换授权,通常不需要先卸载再安装,直接安装新授权,系统会提示是否需要覆盖旧授权,按提示操作即可。但是有一个例外:当旧授权是根授权,新授权也是根授权时,两者是否可以共存要看型号和软件版本,有的版本支持多根共存,有的仅支持单根。不能共存的情况下,需要先卸载旧授权再安装新的,顺序错了会导致新授权提示“Insufficient resources for license”。
3.3 临时授权到期前的应急处理
临时授权快到期的前一周,AC上会开始产生日志告警,AP虽然暂时还在线,但随时可能因为授权不足被强制下线。如果正式授权还没到位,可以尝试申请临时授权延期,H3C的临时授权一般是允许延期的,但需要通过渠道或代理走申请流程。
应急情况下,有两个临时的处理手段:一是降低授权AP数,把AC上配置的AP全部下线一批,只保留一部分授权给核心业务区域;二是通过命令行临时调整wlan ap-license相关的策略,有些版本支持按优先级让部分AP进入未授权状态。不过这些都是临时保命的手段,正式授权才是根治方案。
另外要注意一个操作习惯:授权文件和激活码一定要留档。我见过有人把授权码放在邮件里,过了两年翻不出来了,只能拿着设备的SN去找厂商重新查,一来一回拖了一周。正确的做法是建一个excel台账,记录设备SN、型号、授权码、授权文件路径、激活日期、到期日期,每台AC一张表,出了事儿三分钟就能翻到。
4. 切换失败与排错实录,我把能踩的坑基本全踩了一遍
这次操作过程中,我遇到了大概四五个问题,挑典型的几个出来说说,都是命令行报错、AP不上线、授权显示异常之类的老问题,但处理思路值得参考。
4.1 常见报错速查表,建议截图保存
| 报错信息 | 可能原因 | 处理办法 |
|---|---|---|
| License file does not exist | 授权文件没上传成功或路径不对 | 先执行dir flash:/看文件是否在,确认文件名和路径 |
| SN does not match the license | 授权文件与设备SN不匹配 | 用display license device-id查本机SN,回官网核对重新生成 |
| The license has been installed | 授权重复安装 | 先display license确认是否已生效,不需要再装 |
| Invalid license file format | 授权文件格式不对或已损坏 | 重新从官网下载,确认文件后缀和版本匹配 |
| Host ID not found in license | 授权文件不含设备主机ID | 检查官网生成授权时填写的设备信息是否正确 |
| License already expired | 临时授权已到期或系统时间不对 | 校时后重新安装,必要时联系厂商看能否延期 |
| Failed to install license | 系统资源不足或根授权冲突 | 先卸载旧授权再重新安装新授权 |
以上是收集网工社区里常见报错和我的处理经验合成的速查表。大家操作过程中如果遇到别的报错,直接截图搜,现在论坛上这类问题讨论很多,比自己反复试要快得多。
4.2 我踩的一个典型坑:设备时间不同步导致激活失败
这次我最狼狈的一次排错,就是授权文件明明没问题,SN也对得上,但安装时一直提示"License file is invalid"。折腾了半小时,突然想到查一下系统时间——AC上显示的时间比真实时间慢了一年多。授权文件里带有时间戳,系统时间错误,软件在解析文件时判断授权不在有效期内,干脆拒绝安装。
解决方案也很简单,把设备时间校正到当前时间:
clock datetime 15:30:00 2026-05-20或者配置NTP让它自动同步:
ntp-service enable ntp-service unicast-server 192.168.1.2校完时间再装授权,一次通过。这个坑我后来在好几个论坛帖子里都看到过,确实很多人忽略,尤其老旧的AC,板载电池没电会导致时间跑偏,重启后时间回到出厂状态,授权装不上、证书失效、AP起不来,一系列问题都会冒出来。所以我的建议是:不光是改授权,平时巡检时就应该顺手看一眼设备时间,时间不对优先处理。
4.3 重启后AP上线数量不对,先查授权再查链路
授权装好了,重启完,AP数量还是不对,这种情况分两种:一种是授权数量本身不够,另一种是AP的物理链路有问题,根本注册不上来。
先确认授权数够不够,display license看Authorized AP Count。如果授权数明显大于在线AP数,但AP还是“不上线”,那问题大概率在链路或AP本身。排查链路时,先看AP的注册状态:
display wlan ap all dc display wlan ap name AP-01 verbose重点看AP的状态是RUN还是IDLE,如果是IDLE,一般是没有完成注册。顺着AP的接入链路往下查,如果中间经过光口,用命令看一下光模块的光功率:
display transceiver diagnosis interface Ten-GigabitEthernet 1/0/1如果收光功率低于光模块的接收阈值(一般是-27dBm左右,不同模块不同),基本上就是链路质量问题,AP注册自然不稳定。这个命令不只用于排AP故障,日常巡检光纤链路也非常好用,能快速定位是不是光衰过大导致丢包。
4.4 授权切换里容易忽略的“隐藏操作”
最后再提一个冷门但典型的隐藏操作:新AC上需要手工开启Web管理界面才能更方便地核对授权状态。我换完授权之后想用Web看一下AP列表,结果发现浏览器打不开,一查发现新AC的HTTP服务默认没开。启用方法非常简单:
system-view ip http enable ip https enable local-user admin service-type http https然后再通过浏览器登录AC的IP地址,就能访问Web管理页面了。别看这个操作简单,很多人换了设备之后第一反应是“设备坏了”,其实只是服务没开。顺带提一句,如果你习惯用Web管理,授权状态在Web界面也能直接看,路径一般在系统管理→授权信息。
5. 授权切换之后的管理建议与运维习惯
授权切换这件事,表面上是“买授权、装授权”两步,但结合我长期运维的经验来看,背后更考验的是AC设备的生命周期管理和运维流程规范化。有几件事如果做在前面,能少踩很多坑。
第一,建议每半年检查一次AC的授权余量。很多网络出问题都不是一次性的故障,而是AP数量随着业务扩展逐渐增长,某一天悄悄超过了授权数,AC开始随机把部分AP踢下线,表现出来就像“AP掉线”“Wi-Fi时好时坏”,排查起来费劲得很。定期记录在线AP数和授权AP数,在接近上限前就规划扩容,能避免这种慢性病。
第二,建立授权台账,这是我认为所有网工都应该做的最基础也是最有效的事。记录内容包括授权码、授权文件、SN、型号、授权类型、激活日期、到期日期、使用门店或楼宇。不要只在脑子里记,也不要只存在某一个人的邮箱里,用一个共享表格或文档管理起来,至少团队里要有备份。这个习惯让我至少避免了三次“授权找不到”的危机。
第三,关于AC的CPU和vCPU概念,虽然与授权切换关系不直接,但AC纳管AP数量增加后,CPU负载会明显上升,尤其在CAPWAP隧道转发模式下,AC承担所有业务流量,二级认证、QoS策略都会占CPU。所以在扩容授权之前,一定要评估AC的硬件性能是否能支撑新增AP的接入量。判断方式很简单,display cpu-usage看整体CPU占用,display memory看内存余量,如果CPU长期超过70%,扩容授权前先考虑整机替换或加设备分担。
第四,尽量统一授权类型,避免根授权、子授权混着用。我见过一个项目里,每半年度买一次授权,每次都是单独的根授权,几轮下来设备上挂了好几个根授权,AP数确实够了,但一遇到版本升级,授权之间互相冲突,升级后AP全部不可用。这种属于历史包袱,新项目从一开始就直接规划好授权结构,能省掉后续大量维护成本。
6. 挑重点说:这次切换我自己最深的几个体会
授权切换在运维里属于低频操作,但又是个“平时不研究,用的时候必须一次成”的事情。我自己的体会是,这类操作最怕的不是命令行不会敲,而是准备工作没做透。检查清单多花30分钟,比出问题时多花3个小时去盯日志、找厂商、等答复,划算太多。
另外,如果现场条件允许,我建议每次这类操作都拉一个远程桌面或者录屏,把关键的命令行输出截下来留档。一方面是方便自己后续复盘,另一方面是如果真出了什么说不清的授权纠纷,操作记录就是最好的证据。这个习惯我坚持了三年,帮我在厂商那边少费了不少口舌。
授权切换本身不难,难的是在窗口期短、业务不能断、手头工具不全的情况下,还要稳稳地完成切换。希望这篇记录里的检查清单、命令流程和排错思路,能帮到正在或者将要面对同类场景的兄弟。如果在操作中有其他问题,欢迎留言交流。