CAPWAP control уже защищен через DTLS. Пользовательский data channel может иметь отдельное шифрование в зависимости от конфигурации.
Защищайте центральный data path
При включенном Data DTLS весь трафик между AP и контроллером внутри CAPWAP data plane шифруется, что полезно на недоверенном промежуточном транспорте. Нагрузка при этом растет.
Не путайте две плоскости
Успешная защищенная control session не доказывает включенное data encryption, а отсутствие Data DTLS не означает открытый управляющий канал. Проверяйте AP Join Profile.
Планируйте packet capture
Захват на промежуточном интерфейсе покажет только зашифрованные application data после установления DTLS, поэтому для диагностики клиента может понадобиться capture ближе к endpoints. Выбирайте точку наблюдения.
До включения измерьте throughput и загрузку платформы на реальном профиле трафика. После изменения повторите тест и убедитесь, что диагностические команды по-прежнему дают достаточную видимость для поддержки клиентов.
Роли каналов сравнивает статья про CAPWAP control и data channel. Ограничения и настройку Data DTLS описывает официальный документ Cisco.