Training reference · 26 ส.ค. 2569

Aruba Campus Network Training
Network Diagram & Lab Topology

แผนผังสำหรับใช้อ้างอิงระหว่างอบรม — ภาพรวมสถาปัตยกรรมของ Campus network, ผัง Lab ที่แบ่งตาม Pod และแผน VLAN/IP ที่ใช้จริงในห้องแลบ เปิดจากมือถือได้ระหว่างทำแลบ

หลักสูตร Aruba Campus Network
จัดโดย Commserv Siam
ผู้เข้าอบรม คณะวิศวกรรมศาสตร์ RMUTT
สถานที่ Royal Hills Golf Resort & Spa
01

ภาพรวมสถาปัตยกรรม

ใช้คู่กับหัวข้อ Overview Aruba Solution — อธิบายบทบาทของอุปกรณ์แต่ละชั้น และเส้นทางเดินของ traffic ทั้งฝั่ง wired และ wireless

FIG.01 — CAMPUS ARCHITECTURE
Aruba Campus Architecture — Overview Switch + Controller + AP · Device roles & traffic flow — RMUTT / Commserv Siam · 26 ส.ค. 2569 Internet WAN / ISP Firewall / Edge NAT · Security policy CORE / DISTRIBUTION LAYER Aruba CX 8325 / CX 6300M บทบาท: Inter-VLAN routing (SVI) · Static route DHCP relay (ip helper) · Default route ออก Internet 10/25GbE uplink · LAG · QoS WLAN CONTROL PLANE + DATA PLANE Mobility Controller (VM) · AOS 8.7.1.2 บทบาท: AP termination (GRE tunnel) · SSID/WLAN & VLAN User Role & Policy (Firewall/AppRF) · Captive portal Centralized management + Dashboard · MGMT 192.168.10.0/24 LAG 2x10G ClearPass Policy Manager (RADIUS) 802.1X (wired + wireless) · MAC Authentication Guest / Captive portal · Role assignment (VLAN, ACL) RADIUS Core Services DHCP · DNS · NTP · CA (Certificate) · Syslog ACCESS LAYER Aruba CX 6300F (Stack) PoE+ · 10GbE uplink · VSF Stacking VLAN · LAG · 802.1X port-based Aruba CX 6200F PoE+ · Edge port สำหรับ user VLAN · 802.1X / MAC Auth Uplink 10G / LAG AP-515 PoE+ · Wi-Fi 6 AP-505 PoE+ · Wi-Fi 6 PoE+ Wireless Clients Notebook / Smartphone / IoT Wired Client / PC 802.1X supplicant, DHCP 1 Wired flow: PC » Access SW (VLAN/802.1X) » Core (routing, DHCP relay) » Firewall » Internet 2 Wireless flow (Tunnel mode): Client » AP » GRE tunnel ผ่าน Switch/Core » Mobility Controller » ปล่อยลง VLAN » Internet GRE Tunnel: AP » Mobility Controller Copper 1G 10G / LAG (Fiber) GRE Tunnel (AP — MC) RADIUS (802.1X / MAC Auth) Wireless (SSID) หัวข้อ: Campus architecture · Traffic flow & device roles (10:30 น.)

เลื่อนซ้าย–ขวาเพื่อดูทั้งผัง · แตะที่ผังเพื่อขยาย

① Wired flow

PC » Access switch (VLAN / 802.1X) » Core (routing, DHCP relay) » Firewall » Internet

② Wireless flow — Tunnel mode

Client » AP » GRE tunnel ผ่าน switch/core » Mobility Controller » ปล่อยลง VLAN » Internet

Device roles

Switch = ต่อ/จ่ายไฟ · Core = routing + DHCP relay · Controller = SSID, role, policy · ClearPass = ตัดสินใจตัวตน

02

Lab topology (แบ่งตาม Pod)

Controller 1 ตัวต่อ 1 ชุด — นักศึกษา Pod 1–7 ใช้ 192.168.10.221–227 กับ AP VLAN 2601–2607 · ชุดผู้สอน 192.168.10.133 กับ AP VLAN 2608

FIG.02 — LAB TOPOLOGY
Aruba Campus Network Training — Lab Topology RMUTT × Commserv Siam · 26 ส.ค. 2569 · RAP จบที่ Aruba 9004-LTE · Campus AP จบที่ Controller VM ของชุดตัวเอง · 7 ชุดนักศึกษา + 1 ชุดผู้สอน HCI Server — รัน VM ทั้งหมด Mobility Controller (VM) — 1 ตัวต่อ 1 ชุด ชุดCONTROLLER IPAP VLAN POD 1192.168.10.221VLAN 2601 POD 2192.168.10.222VLAN 2602 POD 3192.168.10.223VLAN 2603 POD 4192.168.10.224VLAN 2604 POD 5192.168.10.225VLAN 2605 POD 6192.168.10.226VLAN 2606 POD 7192.168.10.227VLAN 2607 TEACHER192.168.10.133VLAN 2608 แต่ละตัวเป็น DHCP + NAT ของ AP VLAN ตัวเอง (10.26.n.0/24) · ผู้สอนเตรียมไว้ให้แล้ว เป็นปลายทาง GRE ของ Campus AP ในชุดนั้น PNETLAB — Switch simulator • VM สวิตช์จำลอง 1 ตัวต่อนักศึกษา 1 คน • เข้าผ่านเบราว์เซอร์ ไม่ต้องต่อสายอะไร • ใช้ทำ Module 1 ทั้งหมด — VLAN, Trunk, LAG, SVI, routing • พังได้ไม่กลัว reset แล้วเริ่มใหม่ได้ ทำไมไม่ฝึกบนสวิตช์จริง Aruba CX 6100 มี 12 พอร์ตและเป็นทางผ่านของทุกชุด ถ้าใครพิมพ์ผิดจะล้มทั้งห้อง จึงแยกที่ฝึกไปไว้บน simulator CONTROLLER — หัวสาย RAP Aruba 9004-LTE ตัวจริง · จบ IPsec tunnel ของ AP-515 ดึงไซต์ปลายทางกลับเข้าวงของแลบ มีตัวเดียวใช้ร่วมทุกชุด — ผู้สอนคุม สายจริง อุปกรณ์จริงที่หน้างาน REMOTE AP AP-515 (RAP) มีตัวเดียวใช้ร่วมทั้งห้อง จบ IPsec ที่ Aruba 9004-LTE มีพอร์ต wired ให้ต่อสวิตช์ด้านล่าง SWITCH — ผู้สอนคุม Aruba CX 6100 · 12 พอร์ต uplink 1/1/12 ขึ้น RAP พอร์ต 1–8 = Campus AP ชุดละพอร์ต access VLAN 260n · trunk 2601–2608 CAMPUS AP Access Point — ชุดละ 1 ตัว เสียบ Aruba CX 6100 · รับ PoE และ IP ทำ GRE กลับ Controller VM ของชุด Wireless clients โน้ตบุ๊ก / มือถือ ของผู้เข้าอบรม IPsec GRE — Campus AP » Controller VM ของชุดตัวเอง Legend สายจริง IPsec (AP-515 RAP — Aruba 9004-LTE) GRE (Campus AP — Controller VM) Wireless (SSID broadcast) แดง = Aruba 9004-LTE (ตัวจริง) · ส้ม = Controller VM · น้ำเงิน = สวิตช์ แผน VLAN / IP ที่ใช้จริง รายการค่าที่ใช้ Management network192.168.10.0/24 Controller VM นักศึกษา / ผู้สอน.221 – .227 / .133 AP VLAN — Pod 1–7 / ผู้สอน2601 – 2607 / 2608 Subnet ของ AP VLAN (DHCP)10.26.n.0/24 Gateway / SVI บน Controller VM10.26.n.1 หัวข้อในหลักสูตร » ทำที่ไหน M1 VLAN / Trunk / LAG / SVI » PNETLAB ของตัวเอง M1 PoE / พอร์ต AP » Aruba CX 6100 (ผู้สอนสาธิต) M2 Remote AP » AP-515 จบ IPsec ที่ Aruba 9004-LTE M2 AP onboarding » Campus AP » Controller VM ของชุด M2 PSK / Portal / 802.1X / MAC » SSID ของชุด M2 Role & Policy + Dashboard » บน Controller VM

เลื่อนซ้าย–ขวาเพื่อดูทั้งผัง · แตะที่ผังเพื่อขยาย

Module 1 — ทำบน PNETLAB

VLAN, Trunk, LAG, SVI, routing, checkpoint — สวิตช์จำลองคนละตัว พังได้ไม่กระทบใคร

Module 2 — ทำบน Controller VM ของชุด

AP onboarding, สร้าง SSID (PSK / Captive portal / 802.1X / MAC auth), User role + AppRF, Dashboard

ที่ผู้สอนคุมไว้

Aruba 9004-LTE (หัวสาย RAP), AP-515 และ Aruba CX 6100 — เป็นทางผ่านของทุกชุด ถ้าล้มคือล้มทั้งห้อง

03

แผน VLAN / IP

นักศึกษา 7 ชุด + ผู้สอน 1 ชุด — แต่ละชุดมี Mobility Controller (VM) เป็นของตัวเอง ทำ DHCP และ NAT ให้ AP VLAN ของตัวเอง

VLANชื่อ / การใช้งานSubnetหมายเหตุ
2601–2607AP VLAN ของ POD 1–7 (นักศึกษา)10.26.n.0/24n = หมายเลข Pod · gateway 10.26.n.1 บน controller
2608AP VLAN ของชุดผู้สอน10.26.8.0/24ใช้สาธิตก่อนให้นักศึกษาทำตาม
MGMTController นักศึกษา Pod 1–7192.168.10.221–227Pod n » 192.168.10.(220+n)
MGMTController ชุดผู้สอน192.168.10.133อยู่ management network เดียวกัน
DHCPช่วงที่แจกจริง10.26.n.11–240exclude .1–.10 และ .241–.254 · lease 8 ชม.
NATip nat inside บน VLAN 260nNAT ออก uplink ของ controller แต่ละตัว

Gateway ของ AP VLAN อยู่บน controller ของชุดนั้นเอง (interface vlan 260n · ip address 10.26.n.1) โดย controller ทำหน้าที่ DHCP server เอง (service dhcp) จึงไม่ต้องใช้ DHCP relay · subnet 10.26.n.0/24 เป็นตัวอย่าง ปรับตามของจริงได้

04

Golden config รายชุด

แทนค่าจริงของแต่ละชุดไว้แล้ว — เลือกชุดของตัวเอง กดคัดลอก แล้ววางลง CLI ของ controller ตัวเองได้เลย

Controller MGMT192.168.10.221AP VLAN2601Subnet10.26.1.0/24Gateway / SVI10.26.1.1ช่วงที่แจก.11 – .240
! POD 1 · Mobility Controller (VM) · ArubaOS 8.7.1.2
! Controller MGMT : 192.168.10.221      AP VLAN : 2601      Subnet : 10.26.1.0/24

configure terminal

vlan 2601
!
interface vlan 2601
 description "POD 1 - Student AP VLAN"
 ip address 10.26.1.1 255.255.255.0
 ip nat inside
 operstate up
!
ip dhcp excluded-address 10.26.1.1 10.26.1.10
ip dhcp excluded-address 10.26.1.241 10.26.1.254
!
ip dhcp pool POOL-VLAN2601
 network 10.26.1.0 255.255.255.0
 default-router 10.26.1.1
 dns-server 8.8.8.8 1.1.1.1
 domain-name lab.local
 lease 0 8 0
!
service dhcp
write memory
Controller MGMT192.168.10.222AP VLAN2602Subnet10.26.2.0/24Gateway / SVI10.26.2.1ช่วงที่แจก.11 – .240
! POD 2 · Mobility Controller (VM) · ArubaOS 8.7.1.2
! Controller MGMT : 192.168.10.222      AP VLAN : 2602      Subnet : 10.26.2.0/24

configure terminal

vlan 2602
!
interface vlan 2602
 description "POD 2 - Student AP VLAN"
 ip address 10.26.2.1 255.255.255.0
 ip nat inside
 operstate up
!
ip dhcp excluded-address 10.26.2.1 10.26.2.10
ip dhcp excluded-address 10.26.2.241 10.26.2.254
!
ip dhcp pool POOL-VLAN2602
 network 10.26.2.0 255.255.255.0
 default-router 10.26.2.1
 dns-server 8.8.8.8 1.1.1.1
 domain-name lab.local
 lease 0 8 0
!
service dhcp
write memory
Controller MGMT192.168.10.223AP VLAN2603Subnet10.26.3.0/24Gateway / SVI10.26.3.1ช่วงที่แจก.11 – .240
! POD 3 · Mobility Controller (VM) · ArubaOS 8.7.1.2
! Controller MGMT : 192.168.10.223      AP VLAN : 2603      Subnet : 10.26.3.0/24

configure terminal

vlan 2603
!
interface vlan 2603
 description "POD 3 - Student AP VLAN"
 ip address 10.26.3.1 255.255.255.0
 ip nat inside
 operstate up
!
ip dhcp excluded-address 10.26.3.1 10.26.3.10
ip dhcp excluded-address 10.26.3.241 10.26.3.254
!
ip dhcp pool POOL-VLAN2603
 network 10.26.3.0 255.255.255.0
 default-router 10.26.3.1
 dns-server 8.8.8.8 1.1.1.1
 domain-name lab.local
 lease 0 8 0
!
service dhcp
write memory
Controller MGMT192.168.10.224AP VLAN2604Subnet10.26.4.0/24Gateway / SVI10.26.4.1ช่วงที่แจก.11 – .240
! POD 4 · Mobility Controller (VM) · ArubaOS 8.7.1.2
! Controller MGMT : 192.168.10.224      AP VLAN : 2604      Subnet : 10.26.4.0/24

configure terminal

vlan 2604
!
interface vlan 2604
 description "POD 4 - Student AP VLAN"
 ip address 10.26.4.1 255.255.255.0
 ip nat inside
 operstate up
!
ip dhcp excluded-address 10.26.4.1 10.26.4.10
ip dhcp excluded-address 10.26.4.241 10.26.4.254
!
ip dhcp pool POOL-VLAN2604
 network 10.26.4.0 255.255.255.0
 default-router 10.26.4.1
 dns-server 8.8.8.8 1.1.1.1
 domain-name lab.local
 lease 0 8 0
!
service dhcp
write memory
Controller MGMT192.168.10.225AP VLAN2605Subnet10.26.5.0/24Gateway / SVI10.26.5.1ช่วงที่แจก.11 – .240
! POD 5 · Mobility Controller (VM) · ArubaOS 8.7.1.2
! Controller MGMT : 192.168.10.225      AP VLAN : 2605      Subnet : 10.26.5.0/24

configure terminal

vlan 2605
!
interface vlan 2605
 description "POD 5 - Student AP VLAN"
 ip address 10.26.5.1 255.255.255.0
 ip nat inside
 operstate up
!
ip dhcp excluded-address 10.26.5.1 10.26.5.10
ip dhcp excluded-address 10.26.5.241 10.26.5.254
!
ip dhcp pool POOL-VLAN2605
 network 10.26.5.0 255.255.255.0
 default-router 10.26.5.1
 dns-server 8.8.8.8 1.1.1.1
 domain-name lab.local
 lease 0 8 0
!
service dhcp
write memory
Controller MGMT192.168.10.226AP VLAN2606Subnet10.26.6.0/24Gateway / SVI10.26.6.1ช่วงที่แจก.11 – .240
! POD 6 · Mobility Controller (VM) · ArubaOS 8.7.1.2
! Controller MGMT : 192.168.10.226      AP VLAN : 2606      Subnet : 10.26.6.0/24

configure terminal

vlan 2606
!
interface vlan 2606
 description "POD 6 - Student AP VLAN"
 ip address 10.26.6.1 255.255.255.0
 ip nat inside
 operstate up
!
ip dhcp excluded-address 10.26.6.1 10.26.6.10
ip dhcp excluded-address 10.26.6.241 10.26.6.254
!
ip dhcp pool POOL-VLAN2606
 network 10.26.6.0 255.255.255.0
 default-router 10.26.6.1
 dns-server 8.8.8.8 1.1.1.1
 domain-name lab.local
 lease 0 8 0
!
service dhcp
write memory
Controller MGMT192.168.10.227AP VLAN2607Subnet10.26.7.0/24Gateway / SVI10.26.7.1ช่วงที่แจก.11 – .240
! POD 7 · Mobility Controller (VM) · ArubaOS 8.7.1.2
! Controller MGMT : 192.168.10.227      AP VLAN : 2607      Subnet : 10.26.7.0/24

configure terminal

vlan 2607
!
interface vlan 2607
 description "POD 7 - Student AP VLAN"
 ip address 10.26.7.1 255.255.255.0
 ip nat inside
 operstate up
!
ip dhcp excluded-address 10.26.7.1 10.26.7.10
ip dhcp excluded-address 10.26.7.241 10.26.7.254
!
ip dhcp pool POOL-VLAN2607
 network 10.26.7.0 255.255.255.0
 default-router 10.26.7.1
 dns-server 8.8.8.8 1.1.1.1
 domain-name lab.local
 lease 0 8 0
!
service dhcp
write memory
Controller MGMT192.168.10.133AP VLAN2608Subnet10.26.8.0/24Gateway / SVI10.26.8.1ช่วงที่แจก.11 – .240
! TEACHER · Mobility Controller (VM) · ArubaOS 8.7.1.2
! Controller MGMT : 192.168.10.133      AP VLAN : 2608      Subnet : 10.26.8.0/24

configure terminal

vlan 2608
!
interface vlan 2608
 description "TEACHER - Instructor / Demo AP VLAN"
 ip address 10.26.8.1 255.255.255.0
 ip nat inside
 operstate up
!
ip dhcp excluded-address 10.26.8.1 10.26.8.10
ip dhcp excluded-address 10.26.8.241 10.26.8.254
!
ip dhcp pool POOL-VLAN2608
 network 10.26.8.0 255.255.255.0
 default-router 10.26.8.1
 dns-server 8.8.8.8 1.1.1.1
 domain-name lab.local
 lease 0 8 0
!
service dhcp
write memory

ก่อนวาง config

เช็คว่าต่อ console/SSH ถูก controller ของชุดตัวเอง ด้วย show running-config | include vlan ก่อนเสมอ

เช็คหลังวาง

show ip dhcp binding ต้องมี AP ขึ้น · show ap active ต้องเห็น AP ของชุดตัวเอง · ping ออกเน็ตจาก client ต้องผ่าน

ถ้า config ผิดชุด

ลบ VLAN ที่สร้างผิดด้วย no interface vlan <id> และ no ip dhcp pool <name> แล้วค่อยวางชุดที่ถูกใหม่

05

Lab ทีละขั้น

7 ชุดทำพร้อมกันได้ — Module 1 บน PNETLAB ของตัวเอง Module 2 บน Controller VM ของชุดตัวเอง

FIG.03 — PNETLAB SWITCH LAB
Switch Lab บน PNETLAB RMUTT × Commserv Siam · 26 ส.ค. 2569 · VSX pair + Active Gateway · PC คนละ VLAN เพื่อทดสอบ inter-VLAN routing Inter-VLAN routing — SVI + Active Gateway VLAN 11 / 12 / 21 · gateway .1 ของแต่ละวง CX-CORE-1/1192.168.0.2/24 CX-CORE-1/2192.168.0.3/24 1/1/51/1/5 KA 1/1/61/1/6 VSX PC11VLAN 11 · .11 1/1/3 PC12VLAN 12 · .12 1/1/1 CX-CORE-2192.168.0.4/24 1/1/11/1/1 1/1/21/1/2 PC21VLAN 21 · .21 1/1/3 เข้าใช้งาน PNETLAB URLhttp://10.69.11.10/ ผู้ใช้pod1 – pod7 (ตามชุดตัวเอง) รหัสผ่านP@ssw0rd ทุกคนในชุดใช้ล็อกอินเดียวกัน — ตกลงกันก่อนว่าใครกดอะไร ค่าที่ใช้ในผังนี้ รายการค่า CX-CORE-1/1 · CX-CORE-1/2192.168.0.2 · 192.168.0.3 CX-CORE-2192.168.0.4 PC11 — VLAN 11192.168.11.11 · gw .1 PC12 — VLAN 12192.168.12.12 · gw .1 PC21 — VLAN 21192.168.21.21 · gw .1 VSX ISL / Keepalive1/1/6 / 1/1/5 LAG ลง CX-CORE-21/1/1 และ 1/1/2 อ่านผังนี้อย่างไร • สวิตช์สามตัวเป็น VM คนละชุดกับเพื่อน — พังได้ reset ใหม่ได้ • CX-CORE-1/1 กับ CX-CORE-1/2 จับคู่เป็น VSX • SVI ของทั้งสาม VLAN อยู่บนคู่ VSX · CX-CORE-2 เป็น L2 อย่างเดียว • PC อยู่คนละ VLAN — ping หากันได้ต้องผ่าน inter-VLAN routing Keepalive (1/1/5) VSX ISL (1/1/6) สายปกติ

เลื่อนซ้าย–ขวาเพื่อดูทั้งผัง · แตะที่ผังเพื่อขยาย

Module 1 ฝึกบน PNETLAB — ห้องแลบของชุดตัวเองมีสวิตช์จำลอง 3 ตัวและ PC 3 เครื่อง ทำ VSX ได้จริง พังได้ reset ใหม่ได้ · Module 2 ทำบน Controller VM ของชุดตัวเอง ค่าที่ต้องแทนอยู่ในหัวข้อ Config ด้านบน (n = หมายเลข Pod)

อุปกรณ์จริงที่ใช้ร่วมกัน — Aruba 9004-LTE (หัวสาย RAP), AP-515 และ Aruba CX 6100 — ผู้สอนเป็นคนคุม เพราะเป็นทางผ่านของทุกชุด · งานนี้ไม่มี ClearPass จึงทำ 802.1X เฉพาะฝั่ง WLAN และไม่มี VSF stacking เพราะสวิตช์จริงมีตัวเดียว

LAB 0

เข้า PNETLAB และเปิดเครื่องมือให้ครบ

ที่โต๊ะ

เข้าห้องแลบของชุดตัวเองได้ เห็นสวิตช์ครบสามตัว และเข้า Controller VM ของชุดได้

  1. เปิด http://10.69.11.10/ แล้วล็อกอินด้วยผู้ใช้ของชุดตัวเอง — POD 1 ใช้ pod1 รหัส P@ssw0rd
  2. เปิด lab ของชุดตัวเอง กด START แล้วรอให้ทั้งสามสวิตช์ขึ้น
  3. คลิกที่สวิตช์เพื่อเปิด console — เริ่มที่ CX-CORE-1/1
  4. เปิดอีกแท็บ เข้าเว็บ Controller VM ของชุดตัวเอง เช่น POD 1 » https://192.168.10.221:4343
  5. จดไว้: สวิตช์ 192.168.0.2 / .3 / .4 · VLAN 11 / 12 / 21 (gateway .1 ของแต่ละวง) · Controller 192.168.10.22n
ตรวจผลshow versionshow interface brief

ทุกคนในชุดใช้ล็อกอิน PNETLAB เดียวกัน — ถ้าสองคนกดพร้อมกันจะแย่ง console ตกลงกันก่อนว่าใครทำตัวไหน

LAB 1

ตั้งชื่อและ IP ให้สวิตช์ทั้งสามตัว

PNETLAB (สวิตช์จำลอง)

แยกออกว่ากำลังพิมพ์อยู่ที่สวิตช์ตัวไหน และ ping ถึงกันได้ทั้งสามตัว

  1. ที่ CX-CORE-1/1 ตั้งชื่อและ IP บนพอร์ตที่ต่อหากัน (1/1/5 คือเส้น keepalive)
    configure terminal
    hostname CX-CORE-1-1
    interface 1/1/5
        no shutdown
        ip address 192.168.0.2/24
  2. ที่ CX-CORE-1/2 ทำแบบเดียวกันแต่เปลี่ยนเลข
    hostname CX-CORE-1-2
    interface 1/1/5
        no shutdown
        ip address 192.168.0.3/24
  3. ที่ CX-CORE-2 ตั้งชื่อไว้ก่อน ส่วน IP 192.168.0.4 ใช้ตอนทำ LAB 4
    hostname CX-CORE-2
  4. ทดสอบว่าคู่ VSX คุยกันได้
    ping 192.168.0.3
  5. บันทึกทุกตัว
    write memory
ตรวจผลshow interface briefshow ip interface briefping 192.168.0.3

ping ไม่ผ่านให้ดูก่อนว่าใส่ IP ผิดตัวหรือเปล่า — console ทั้งสามหน้าตาเหมือนกันหมดจนกว่าจะตั้ง hostname

LAB 2

VLAN ของแต่ละ PC

PNETLAB (สวิตช์จำลอง)

ให้ PC ทั้งสามเครื่องอยู่คนละ VLAN คนละวง — ขั้นแรกของการทดสอบ inter-VLAN routing

  1. สร้าง VLAN ทั้งสามวงบนคู่ VSX — ทำเหมือนกันทั้ง CX-CORE-1/1 และ CX-CORE-1/2
    configure terminal
    vlan 11
        name PC11
    vlan 12
        name PC12
    vlan 21
        name PC21
  2. ที่ CX-CORE-1/1 ตั้งพอร์ตที่ PC11 เสียบให้เป็น VLAN 11
    interface 1/1/3
        no shutdown
        no routing
        vlan access 11
  3. ที่ CX-CORE-1/2 ตั้งพอร์ตที่ PC12 เสียบให้เป็น VLAN 12
    interface 1/1/1
        no shutdown
        no routing
        vlan access 12
  4. ที่ CX-CORE-2 สร้าง VLAN 21 แล้วตั้งพอร์ตที่ PC21 เสียบ
    configure terminal
    vlan 21
        name PC21
    interface 1/1/3
        no shutdown
        no routing
        vlan access 21
  5. ตั้ง IP ให้ PC — PC11 192.168.11.11 · PC12 192.168.12.12 · PC21 192.168.21.21 gateway ของแต่ละเครื่องคือ .1 ของวงตัวเอง แล้วบันทึก config สวิตช์
    write memory
ตรวจผลshow vlanshow interface briefshow mac-address-table

ตอนนี้ PC ยังคุยข้ามกันไม่ได้เลย เพราะยังไม่มี SVI ให้ routing และยังไม่มี LAG เป็นเรื่องปกติ — จะได้เห็นความต่างชัดหลังทำ LAB 4

LAB 3

จับคู่ VSX

PNETLAB (สวิตช์จำลอง)

ทำให้ CX-CORE-1/1 กับ CX-CORE-1/2 เป็นคู่ VSX ที่มองจากข้างล่างเหมือนสวิตช์ตัวเดียว

  1. สร้าง ISL เป็น LAG บนพอร์ต 1/1/6 — ทำเหมือนกันทั้งสองตัว
    configure terminal
    interface lag 256
        no shutdown
        description VSX-ISL
        no routing
        vlan trunk native 1
        vlan trunk allowed all
        lacp mode active
    interface 1/1/6
        no shutdown
        lag 256
  2. ที่ CX-CORE-1/1 ตั้งเป็น primary — keepalive วิ่งบน 1/1/5 ที่ใส่ IP ไว้ใน LAB 1
    vsx
        system-mac 02:00:00:00:01:00
        inter-switch-link lag 256
        role primary
        keepalive peer 192.168.0.3 source 192.168.0.2
  3. ที่ CX-CORE-1/2 ตั้งเป็น secondary — system-mac ต้องตรงกัน
    vsx
        system-mac 02:00:00:00:01:00
        inter-switch-link lag 256
        role secondary
        keepalive peer 192.168.0.2 source 192.168.0.3
  4. บันทึกทั้งสองตัว
    write memory
ตรวจผลshow vsx statusshow vsx briefshow lacp interfaces

system-mac ต้องเป็นค่าเดียวกันทั้งคู่ ถ้าใส่ไม่ตรงกัน VSX จะไม่ขึ้น · ISL ใช้ 1/1/6 ส่วน keepalive ใช้ 1/1/5 อย่าสลับกัน

LAB 4

Active Gateway, LAG และ Inter-VLAN routing

PNETLAB (สวิตช์จำลอง)

ให้แต่ละ VLAN มี gateway อยู่บนคู่ VSX แล้วทำให้ PC ทั้งสามเครื่อง ping ข้าม VLAN หากันได้

  1. ที่ CX-CORE-1/1 สร้าง SVI ของทั้งสาม VLAN พร้อม active gateway — ตัวนี้ใช้เลขลงท้าย .2
    configure terminal
    interface vlan 11
        ip address 192.168.11.2/24
        active-gateway ip 192.168.11.1 mac 02:00:00:00:00:11
    interface vlan 12
        ip address 192.168.12.2/24
        active-gateway ip 192.168.12.1 mac 02:00:00:00:00:12
    interface vlan 21
        ip address 192.168.21.2/24
        active-gateway ip 192.168.21.1 mac 02:00:00:00:00:21
  2. ที่ CX-CORE-1/2 ทำ SVI ทั้งสามวงแบบเดียวกัน เปลี่ยนเฉพาะเลขลงท้ายเป็น .3 — ส่วน active-gateway ทั้ง ip และ mac ต้องเหมือนกับ CX-CORE-1/1 ทุกตัว ไม่งั้น gateway จะย้ายข้างไม่ได้ตอน failover
  3. ที่คู่ VSX สร้าง multi-chassis LAG ลง CX-CORE-2 ให้ VLAN 21 ผ่านได้ — CX-CORE-1/1 ใช้พอร์ต 1/1/1 · CX-CORE-1/2 ใช้ 1/1/2
    interface lag 1 multi-chassis
        no shutdown
        no routing
        vlan trunk native 1
        vlan trunk allowed 11,12,21
        lacp mode active
    interface 1/1/1
        no shutdown
        lag 1
  4. ที่ CX-CORE-2 สร้าง LAG ธรรมดาแล้วใส่ทั้งสองพอร์ตเข้าไป
    interface lag 1
        no shutdown
        no routing
        vlan trunk native 1
        vlan trunk allowed 11,12,21
        lacp mode active
    interface 1/1/1-1/1/2
        no shutdown
        lag 1
    write memory
  5. ทดสอบ inter-VLAN routing: ping จาก PC21 (VLAN 21) ไป PC11 (VLAN 11) และ PC12 (VLAN 12) ต้องผ่าน และ ping gateway ของตัวเองต้องผ่านก่อนเสมอ
  6. ทดสอบ failover: shutdown พอร์ต 1/1/1 ที่ CX-CORE-1/1 แล้ว ping ต้องยังผ่าน — gateway ย้ายไปอยู่อีกตัวโดยที่ PC ไม่รู้ตัว
    interface 1/1/1
        shutdown
        no shutdown
ตรวจผลshow ip routeshow ip interface briefshow vsx statusshow lacp interfaces

ping ข้าม VLAN ไม่ผ่านให้ไล่ตามลำดับ — PC ping gateway ตัวเองได้ไหม → show ip route เห็นวงปลายทางไหม → VLAN นั้นอยู่ใน vlan trunk allowed ของ LAG หรือยัง

LAB 5

เข้า Controller VM และอ่านค่าที่เตรียมไว้

Controller VM ของชุดตัวเอง

เข้าใช้ controller ของชุดตัวเองได้ และรู้ว่าอะไรถูกตั้งไว้ให้แล้วบ้าง

  1. เข้าเว็บ controller ของชุดตัวเอง (POD 1 = https://192.168.10.221:4343) ผู้ใช้ admin
  2. ดู license AP และ PEF ที่ Configuration → License — ผู้สอนใส่ไว้แล้ว
  3. ดูเวลาและ timezone ที่ Configuration → System → General ต้องเป็น Asia/Bangkok
  4. ดู country code ต้องเป็น TH ไม่งั้น AP จะไม่ยอมกระจายสัญญาณ
ตรวจผลshow switchinfoshow licenseshow clock

เวลาผิดทำให้ certificate ของ AP ไม่ผ่านแล้ว AP จะไม่ขึ้น — ถ้าเจอ AP ไม่ขึ้นทั้งชุด ให้ดูเวลาก่อน

LAB 6

VLAN, SVI, DHCP และ NAT บน Controller

Controller VM ของชุดตัวเอง

ทำให้ controller เป็น gateway และ DHCP server ของ AP VLAN ของตัวเอง แล้ว NAT ออกเน็ต

  1. เปิดหัวข้อ Config ด้านบน เลือกแท็บชุดตัวเอง กดคัดลอก แล้ววางลง CLI ของ controller
  2. อ่านทีละท่อนว่าแต่ละบล็อกทำอะไร — VLAN กับ SVI ที่มี ip nat inside → ช่วง IP ที่กันไม่ให้แจก → DHCP pool → service dhcp
  3. บันทึก
    write memory
ตรวจผลshow ip interface briefshow ip dhcp bindingshow ip dhcp statistics

service dhcp ไม่เปิด pool จะไม่ทำงานแม้ config ถูกหมด · เผลอวางของชุดอื่นให้ลบด้วย no interface vlan และ no ip dhcp pool ก่อนวางใหม่

LAB 7

Campus AP onboarding

Controller VM ของชุดตัวเอง + AP

เอา Campus AP ของชุดตัวเอง (1 ตัว) ขึ้นมาอยู่กับ controller ของชุด และแยกเป็น AP group

  1. AP ของชุดตัวเองเสียบอยู่ที่ CX 6100 พอร์ตของชุดนั้นแล้ว (POD 1 = 1/1/1) — รับ PoE และ IP จาก DHCP บน controller
  2. ถ้า AP เคยใช้ที่อื่นมาก่อน ให้ reset โดยกดปุ่ม reset ค้างเกิน 10 วินาทีตอนเปิดเครื่อง
  3. ชี้ AP มาที่ controller ของชุดตัวเอง (convert to campus mode)
  4. อนุมัติ AP ที่ Configuration → Access Points → Allowlist → Approve
  5. สร้าง AP group ของชุดตัวเอง แล้วย้าย AP เข้ากลุ่ม
ตรวจผลshow ap databaseshow ap activeshow ip dhcp binding

AP ไม่ขึ้นให้ไล่จากล่างขึ้นบน — พอร์ตบน CX 6100 ใช่ของชุดเราไหม → ได้ IP ไหม → เห็นใน show ap database ไหม

LAB 8

WLAN — PSK และ MAC Authentication

Controller VM ของชุดตัวเอง

สร้าง SSID แรกด้วย PSK แล้วเพิ่มการตรวจ MAC จากฐานข้อมูลในตัว controller

  1. สร้าง WLAN ที่ Configuration → WLANs → + ตั้งชื่อ SSID เป็นของชุดตัวเอง เช่น POD1-IOT
  2. เลือก AP group ของตัวเอง · VLAN 2601 · Forwarding mode Tunnel
  3. ตั้ง security เป็น Personal (PSK) แล้วทดสอบต่อด้วยโน้ตบุ๊ก
  4. เพิ่ม MAC ของเครื่องทดสอบเป็น local user ที่ Configuration → Authentication → Internal Server → Users โดยใช้ MAC เป็นทั้ง username และ password
  5. เปิด MAC authentication บน WLAN เดิม แล้วทดสอบใหม่
ตรวจผลshow user-tableshow ap association

ใส่ MAC ผิดฟอร์แมตคือปัญหาที่เจอบ่อย — ดู MAC จริงจาก show user-table ของเครื่องที่เพิ่งต่อ แล้วคัดลอกไปใส่

LAB 9

WLAN — Captive portal สำหรับ Guest

Controller VM ของชุดตัวเอง

สร้าง SSID สำหรับผู้มาเยือน ที่ต้องล็อกอินผ่านหน้าเว็บก่อนใช้งาน

  1. สร้าง WLAN ใหม่ ชื่อ POD1-GUEST · VLAN 2601 · AP group ของตัวเอง
  2. เลือก security เป็น Captive portal (Guest)
  3. สร้าง guest user ใน Internal Server
  4. ต่อด้วยมือถือ — ต้องเด้งหน้า login ก่อนถึงจะออกเน็ตได้
ตรวจผลshow user-tableshow rights

ไม่เด้งหน้า login ให้ดูว่าเครื่องได้ IP กับ DNS จริงหรือยัง — captive portal ต้องให้ DNS ผ่านก่อน

LAB 10

WLAN — 802.1X ด้วย Internal Server

Controller VM ของชุดตัวเอง

สร้าง SSID ที่ผู้ใช้ต้องใส่ username และ password ของตัวเอง โดยตรวจกับฐานข้อมูลในตัว controller

  1. สร้าง WLAN ใหม่ ชื่อ POD1-EMP · VLAN 2601 · AP group ของตัวเอง
  2. เลือก security เป็น Enterprise (802.1X) แล้วเลือก auth server เป็น Internal
  3. สร้าง user ที่ Configuration → Authentication → Internal Server → Users
  4. ต่อด้วยโน้ตบุ๊ก ใส่ username และ password ที่สร้างไว้
ตรวจผลshow user-tableshow aaa authentication-server internal

งานนี้ไม่มี ClearPass — 802.1X ทำได้เฉพาะฝั่ง WLAN ที่ controller ตรวจเอง ฝั่ง wired ไม่มี RADIUS ให้ชี้

LAB 11

Role, Policy และ Dashboard

Controller VM ของชุดตัวเอง

จำกัดสิทธิ์ผู้ใช้ด้วย role แล้วดูผลบน dashboard

  1. สร้าง network alias ของวงที่จะห้าม ที่ Configuration → Roles & Policies → Aliases
  2. สร้าง policy ที่ deny ปลายทางเป็น alias นั้น แล้ว permit ที่เหลือ
  3. สร้าง role ใหม่ แล้วผูก policy เข้าไป
  4. ผูก role ให้ user ที่สร้างไว้ใน LAB 10 แล้วต่อใหม่
  5. ดูผลที่ Dashboard → Clients และดู AppRF ว่าเห็น traffic อะไรบ้าง
ตรวจผลshow user-tableshow rightsshow datapath session table

role ที่ผูกกับ user มีผลตอนต่อใหม่เท่านั้น — ตัดการเชื่อมต่อแล้วต่อใหม่ก่อนสรุปว่า policy ไม่ทำงาน

06

กำหนดการอบรม

พุธที่ 26 สิงหาคม 2569 — ช่วงที่มี LAB ให้เปิดหน้า Lab topology คู่กัน

  1. 10:30

    Overview Aruba Solution

    Campus architecture: Switch + Controller + AP · Traffic flow & device roles

  2. 10:30

    Module 1 : Aruba Switch (1/2)

    Switch series · Stacking, 10GbE uplink · PoE/PoE+ budget, Redundant PSU · Device & stack config · LAG · VLAN + LAB

  3. 12:00

    Lunch

  4. 13:00

    Module 1 : Aruba Switch (2/2)

    Routing · DHCP relay · 802.1X Authentication + LAB

  5. 13:00

    Module 2 : Controller + AP (1/2)

    Controller overview & AP onboarding · Configure WLANs · Authentication: PSK, Captive portal + LAB

  6. 15:00

    Break

  7. 15:15

    Module 2 : Controller + AP (2/2)

    Authentication: 802.1X, MAC Address · Application Control (Policy) · Dashboard overview + LAB

  8. 16:00

    Q & A

  9. 16:30

    เสร็จสิ้นการอบรม