一张图看懂WAPI网络核心设备——AS、AC、AP之间是什么关系?
这篇文章用一张图说清楚WAPI网络核心设备之间的关系。先说清WAPI安全协议本身的组成,再说清瘦AP架构下多了一个什么。
第一次接触WAPI网络的人,往往会被AS、AC、AP这三个缩写搞晕。加上网上很多资料把瘦AP架构下的AC也当成WAPI的必需组件来介绍,导致越看越乱。
这篇文章用一张图说清楚WAPI网络核心设备之间的关系。先说清WAPI安全协议本身的组成,再说清瘦AP架构下多了一个什么。
WAPI核心安全协议:三元结构(STA-AP-AS)
WAPI(无线局域网鉴别与保密基础架构)是一个安全协议标准,定义了一套无线网络的安全机制。它的核心是三元对等鉴别架构,由三个角色组成:
STA(终端)
指需要接入无线网络的设备——手持机、笔记本电脑、AGV、传感器等。STA是“需要被认证”的一方,同时也是“需要验证网络是否可信”的一方。
AP(无线接入点)
负责发射无线信号、让终端连上来。但在WAPI体系里,AP不只是一个“信号转发器”——它同时是鉴别器的承载者,负责执行WAPI协议中的鉴别和保密功能。终端和AP互相验证对方的证书,任何一方验证不通过,链路就建立不了。
AS(鉴别服务器)
证书的“签发和管理中心”。所有终端和AP的证书都由AS统一签发、管理和吊销。当终端和AP互相验证证书时,需要向AS查询证书的有效性。AS相当于整个WAPI网络的信任根。
重点: 这三元结构(STA-AP-AS)是WAPI安全协议的完整组成。也就是说,只要有STA、AP、AS这三个角色,就可以构成一个WAPI网络——终端通过AP接入,AP和终端互相做证书鉴别,AS负责证书管理和验证。
瘦AP架构:多了AC这个“管理员”
在实际项目中,尤其是某部仓库、电力变电站等需要管理大量AP的场景,客户不仅需要“能通”,还需要“好管”——AP的配置要能统一下发、所有AP的运行状态要能集中监控、终端在不同AP之间的漫游要由系统协调。
这就引入了瘦AP(Fit AP)架构,以及架构中的第四个角色:
AC(无线接入控制器)
AC是“管AP的”。它不参与WAPI的证书鉴别和加密过程,而是负责:统一配置和下发所有AP的参数;监控所有AP的运行状态和负载;协调终端在不同AP之间的漫游切换;管理和调度AP的射频信道、功率等。
说直白一点:AS解决的是“你能不能接入”的安全问题,AC解决的是“这么多AP怎么统一管起来”的管理问题。两者是不同层面的东西。
一张图看懂协同工作流程
当一台手持终端要通过WAPI网络上网时,整个流程是这样的:
第一步,终端(STA)扫描到AP的信号,发起连接请求。
第二步,AP向AS发起证书鉴别流程,验证终端的证书是否合法、有效;同时终端也通过AP获取AS的响应,验证AP证书是否合法——这就是WAPI的双向鉴别,任何一方不合法,链路立即中断。
第三步,AS返回验证结果,双方确认彼此身份合法。
第四步,终端和AP协商会话密钥,后续所有数据用国密SM4算法加密传输。到这里,安全链路建立完成。
在整个过程中,AC不参与上述任何一步安全协议的交互。AC的职责此时表现为:提前把AP的配置参数下发好了、终端漫游时负责调度它切换到信号更好的AP上去。
WAPI安全协议的三元结构是STA-AP-AS,不包含AC。AC是在“瘦AP架构”下新增的管理网元,它解决的是集中管理问题,不是安全问题。
所以在描述WAPI网络时,正确的说法是“WAPI网络由终端、AP、AS构成安全三角,在需要集中管理大量AP的场景中,可配置AC实现统一管控”,而不是“WAPI需要AS、AC、AP三大设备”。
实际项目中的配置建议
理解了上述逻辑后,设备选型就清晰了:
小型场景(覆盖面积小、AP数量少,如小型办公室):配置AS(可软件部署在服务器上)+ 若干AP即可,无需AC,由AP各自独立工作(胖AP模式)。
中型场景(仓库、变电站、园区等):配置AS + AC + 若干AP。AC集中管理所有AP,实现统一配置、负载均衡和快速漫游。AC容量根据AP数量和终端数量选型。
大型/高可靠场景(大型某部仓库、电力枢纽站等):配置AS集群 + 主备AC(1:1热备份)+ 大规模AP集群,确保单点故障不影响整网运行。
本文作者:广州一芯未来科技有限公司,提供全套国产化WAPI设备,涵盖AS鉴别服务器、AC控制器、室内/室外/防爆AP、CPE终端及手持终端,支持从方案设计到部署交付的全流程服务。