Discovery проходит, но Join обрывается. Причина может находиться не в маршруте, а в проверке времени сертификата.
Сравнивайте часы и validity
Во время DTLS handshake контроллер проверяет доверие и период действия сертификата AP, поэтому неверная дата способна превратить исправный документ в not yet valid или expired. Сначала проверьте время.
Читайте конкретную ошибку
Сообщения certificate validation failed и DTLS handshake error указывают на этап защищенного присоединения, а не на отсутствие CAPWAP Discovery Response. Эти стадии нельзя смешивать.
Исправляйте источник времени
Настройте надежный NTP, часовой пояс для отображения и резервные серверы, затем повторите join и проверьте цепочку trustpoint. Bypass используйте только осознанно.
Зафиксируйте время AP, WLC и NTP-сервера в один момент, затем сопоставьте его с validity сертификата. Простая перезагрузка не исправит систематически неверные часы и лишь повторит тот же отказ при каждом новом DTLS handshake точки с контроллером.
Общая последовательность есть в статье про CAPWAP Discovery и Join. Примеры certificate validation failed приводит официальное руководство Cisco.