- Purple
- Enterprise WiFi security and authentication: a complete guide
- 802.11k y 802.11r en Ubiquiti UniFi: ajustes de itinerancia rápida y lista de comprobación de despliegue
802.11k y 802.11r en Ubiquiti UniFi: ajustes de itinerancia rápida y lista de comprobación de despliegue
Podrá decidir qué ajustes de itinerancia de UniFi habilitar en cada SSID, en qué orden y cómo demostrar que funcionan. La guía asocia Fast Roaming, BSS Transition y 802.11k con sus estándares IEEE, advierte sobre el riesgo de bloqueo de dispositivos antiguos y ofrece una lista de comprobación de seis pasos además de comprobaciones del historial del cliente para dispositivos conflictivos.
Parte de nuestra serie principal: Guía de seguridad de WiFi empresarial →
- ¿Qué hacen realmente 802.11k, 802.11r y 802.11v en UniFi?
- ¿Es compatible UniFi con 802.11k?
- ¿Qué hace el fast roaming en UniFi?
- ¿Qué hace BSS transition en UniFi?
- Cómo se asocian las configuraciones de UniFi con los estándares
- ¿Qué necesita antes de comenzar en un sitio UniFi con múltiples AP?
- Un estudio de cobertura y un objetivo de cobertura
- Un inventario de dispositivos
- Claridad en la autenticación
- Una ventana de pruebas y un plan de contingencia
- ¿Cómo se configura el fast roaming en UniFi?
- Paso 1: dimensionar correctamente la potencia de transmisión
- Paso 2: establecer los canales y el ancho de canal
- Paso 3: configurar el band steering
- Paso 4: habilitar BSS Transition
- Paso 5: habilitar Fast Roaming en SSID de personal con 802.1X
- Paso 6: establecer el RSSI mínimo al final y con suavidad
- Matriz de decisión: qué activar según la situación
- ¿Cómo se comprueban las itinerancias en el historial de clientes de UniFi?
- Prueba de desplazamiento con una llamada activa
- Consulte el historial de clientes
- Confirme los estándares en el aire
- ¿Por qué los dispositivos se quedan conectados a un único punto de acceso UniFi y cómo se soluciona?
- La potencia de transmisión es demasiado alta
- El cliente no tiene indicaciones
- El proveedor del cliente establece un umbral de roaming bajo
- Los vacíos de cobertura se esconden detrás del comportamiento persistente
- Dispositivos antiguos desconectados tras activar Fast Roaming
- ¿Cuánto cuesta y qué se obtiene a cambio?
- Escenario práctico: un hotel de 200 habitaciones
- Escenario práctico: una cadena minorista de 40 tiendas
- Dónde encaja Purple
- Preguntas frecuentes
- ¿Admite UniFi el protocolo 802.11k?
- ¿Debería habilitar fast roaming en UniFi para voz y vídeo del personal?
- ¿Qué dispositivos bloquea 802.11r en UniFi?
- ¿Necesito nuevos puntos de acceso para disfrutar de roaming rápido en UniFi?
- ¿Funciona Purple Staff WiFi en los puntos de acceso de Ubiquiti UniFi?
- ¿Cuánto tiempo se tarda en ajustar la itinerancia en un centro UniFi con varios AP?
- ¿Es seguro utilizar el RSSI mínimo en UniFi en un recinto con mucha actividad?
Sí, UniFi admite el roaming rápido. En UniFi Network, la opción de Fast Roaming activa 802.11r, y BSS Transition activa 802.11v. Los puntos de acceso UniFi gestionan los informes de vecinos de 802.11k sin necesidad de un interruptor específico. Active los tres en las redes de personal de voz y vídeo que utilicen 802.1X. Pruebe primero los dispositivos antiguos y combine los estándares con una potencia de transmisión sensata y un RSSI mínimo.
¿Qué hacen realmente 802.11k, 802.11r y 802.11v en UniFi?
El roaming es una decisión del cliente. El teléfono, escáner o portátil elige cuándo abandonar un punto de acceso (AP) y unirse a otro. El AP no puede forzar un roaming en el momento preciso. Solo puede proporcionar al cliente mejor información, un traspaso más rápido o un empujón firme. Cada una de las tres enmiendas de la IEEE cubre una de esas funciones.
¿Es compatible UniFi con 802.11k?
Sí. 802.11k (gestión de recursos de radio) permite que un AP envíe un informe de vecinos a un cliente. El informe enumera los AP cercanos y sus canales. Con esa lista, el cliente escanea unos pocos canales conocidos en lugar de recorrer todos los canales en ambas bandas. Un escaneo más corto significa una decisión de roaming más rápida y menos tiempo fuera del canal durante una llamada.
En UniFi Network, 802.11k no se muestra como un interruptor independiente de la forma en que lo hacen Fast Roaming y BSS Transition. El comportamiento puede variar según el firmware. Confírmelo en su propio sitio con los pasos de verificación que se detallan más adelante en esta guía, en lugar de asumirlo.
¿Qué hace el fast roaming en UniFi?
El ajuste de Fast Roaming de UniFi habilita 802.11r, que la IEEE denomina Fast BSS Transition (FT). Acorta el saludo de seguridad (handshake) cuando un cliente se mueve entre AP en la misma red.
Esto es muy importante en las redes que utilizan el estándar IEEE 802.1X. Se trata del estándar de control de acceso basado en puertos en el que cada dispositivo demuestra su identidad a un servidor RADIUS, el servicio que comprueba las credenciales, utilizando EAP (Protocolo de Autenticación Extensible). Sin FT, cada roaming puede desencadenar un intercambio EAP completo con ese servidor. Si el servidor está en la nube, el viaje de ida y vuelta añade retraso en el peor momento, a mitad de la llamada.
Con FT, las claves necesarias para el siguiente AP se derivan de antemano. El cliente completa el traslado en un puñado de tramas. En una red WPA2-Personal o WPA3-Personal la ganancia es menor, porque el saludo de clave precompartida ya es corto.
¿Qué hace BSS transition en UniFi?
La configuración de BSS Transition de UniFi habilita la gestión de transición de BSS de 802.11v. El AP puede enviar al cliente una solicitud que dice, en efecto, "hay un AP mejor disponible, aquí está la lista". El cliente puede aceptarla o ignorarla. Esto hace que 802.11v sea un empujón educado, no una expulsión. También es el mecanismo que permite que la dirección de banda (band steering) y el equilibrio de carga funcionen con el cliente en lugar de contra él.
Cómo se asocian las configuraciones de UniFi con los estándares
| Configuración de UniFi Network | Estándar IEEE | Qué hace | ¿Activar para voz y vídeo? | Riesgo de bloqueo de dispositivos antiguos |
|---|---|---|---|---|
| Fast Roaming | 802.11r (Fast BSS Transition) | Prederiva las claves para que el cliente se vuelva a autenticar en unos pocos tramas cuando realiza roaming | Sí, en redes de personal 802.1X | Alto: algunos controladores más antiguos no logran unirse a un SSID que anuncia FT |
| BSS Transition | 802.11v (BSS Transition Management) | El AP sugiere un AP mejor; el cliente decide | Sí, en todas las redes de personal | Bajo: los clientes que no lo entienden lo ignoran |
| Sin alternador dedicado | 802.11k (informes de vecinos) | Proporciona al cliente una lista corta de AP cercanos para escanear | Sí, verificar que está activo | Bajo: los clientes no compatibles escanean con normalidad |
| RSSI mínimo | Función del proveedor, no un estándar IEEE | El AP desconecta a los clientes cuya señal cae por debajo de un umbral | Solo donde se demuestre la superposición de celdas | Medio: los dispositivos en el límite de cobertura pueden entrar en un bucle de conexión y desconexión |
| Band Steering | Función del proveedor, no un estándar IEEE | Atrae a los clientes de doble banda hacia los 5 GHz | Sí, en modos de estilo "preferir" en lugar de "forzar" | Medio: algunos clientes de banda única o más antiguos se conectan lentamente |
| WPA3 con PMF requerido | IEEE 802.11w dentro de WPA3 | Protege las tramas de gestión; obligatorio para WPA3 | Sí, donde todos los dispositivos lo admitan | Alto: los dispositivos anteriores a WPA3 no pueden unirse |
¿Qué necesita antes de comenzar en un sitio UniFi con múltiples AP?
Los ajustes de fast roaming se cambian rápidamente. La preparación es lo que decide si ayudan o perjudican.
Un estudio de cobertura y un objetivo de cobertura
Necesita pruebas de que las celdas se superponen. Los estándares de roaming no pueden solucionar una brecha de cobertura. Las directrices de diseño de voz sobre WLAN de Cisco apuntan a -67 dBm o mejor en el límite de la celda para la voz. Muchos diseños empresariales utilizan esa cifra. Sin un estudio predictivo o presencial, estará configurando los umbrales a ciegas.
Un inventario de dispositivos
Registre cada clase de dispositivo en cada SSID: teléfonos, terminales VoIP, escáneres de códigos de barras, terminales de pago, impresoras, televisores inteligentes y sensores de edificios. Anote el sistema operativo y la versión del controlador o firmware siempre que pueda. Las impresoras más antiguas, los escáneres integrados y los sensores de gestión de edificios suelen ser las víctimas habituales de 802.11r. Es mejor saber cuáles son antes del cambio, y no a través de las quejas en el soporte técnico después.
Claridad en la autenticación
Sepa si cada SSID utiliza WPA2/WPA3-Personal o WPA2/WPA3-Enterprise con 802.1X. El Fast Roaming demuestra su valor en redes Enterprise. Si está migrando al personal de una contraseña compartida a una identidad por persona, defina ese diseño primero. Nuestra guía sobre cómo habilitar el inicio de sesión único cubre la parte de la identidad.
Una ventana de pruebas y un plan de contingencia
Cambie un SSID a la vez, fuera del horario laboral, con un conjunto de dispositivos designado listo para realizar pruebas. Registre la configuración actual para poder revertirla en cuestión de minutos.
¿Cómo se configura el fast roaming en UniFi?
El orden importa. Primero corrija la capa de radio y luego añada los estándares de roaming. Activar 802.11r sobre un diseño de RF mal sintonizado solo acelera el roaming hacia el AP incorrecto. La propia documentación de UniFi de Ubiquiti contiene las ubicaciones actuales de los menús para cada ajuste. Esta lista de verificación cubre las decisiones.
Paso 1: dimensionar correctamente la potencia de transmisión
Una potencia de transmisión elevada en el AP es la causa más común de los clientes persistentes o "sticky". Un AP lejano a máxima potencia sigue pareciendo fuerte para el cliente, por lo que este se queda. Sin embargo, la propia radio del cliente suele ser más débil que la del AP. El AP escucha mal al cliente mientras que el cliente escucha bien al AP. Ese enlace asimétrico provoca reintentos y un audio entrecortado.
- Evite ejecutar todos los AP a la máxima potencia en diseños densos.
- Ajuste la frecuencia de 2.4 GHz más baja que la de 5 GHz, ya que la de 2.4 GHz atraviesa mejor las paredes. Una diferencia de 3 a 6 dB es habitual en los diseños empresariales.
- Vuelva a comprobar la cobertura en el límite de la celda con respecto a su objetivo de voz de -67 dBm después de cada cambio.
Paso 2: establecer los canales y el ancho de canal
Utilice canales más estrechos en 5 GHz en ubicaciones densas. 20 MHz o 40 MHz ofrecen más canales que no se solapan que 80 MHz. Si utiliza canales DFS, la detección de radar puede obligar a un AP a cambiar de canal y desconectar a los clientes a mitad del turno. Nuestra lista de verificación para el diagnóstico de eventos de radar DFS explica el patrón. La misma lógica se aplica en UniFi.
Paso 3: configurar el band steering
Utilice un modo que prefiera 5 GHz en lugar de uno que lo fuerce. Forzarlo puede hacer que los dispositivos que solo admiten 2.4 GHz tengan dificultades para conectarse. Mantenga disponible la banda de 2.4 GHz en los SSID que den servicio a equipos heredados.
Paso 4: habilitar BSS Transition
Active BSS Transition en todos los SSID del personal. Es de bajo riesgo, ya que los clientes que no son compatibles con 802.11v ignoran las solicitudes. También hace que el band steering y el RSSI mínimo se comporten de manera más fluida.
Paso 5: habilitar Fast Roaming en SSID de personal con 802.1X
Active Fast Roaming para los SSID que transportan voz y vídeo sobre WPA2/WPA3-Enterprise. A continuación, pruebe cada clase de dispositivo de su inventario antes de que el cambio se aplique en producción.
Si algún dispositivo no se asocia, no desactive Fast Roaming para todos. Traslade esos dispositivos a un SSID independiente sin FT. Mejor aún, asígneles su propia VLAN, un segmento de red virtual, para que el SSID heredado no pueda acceder a los sistemas del personal.
Paso 6: establecer el RSSI mínimo al final y con suavidad
El RSSI mínimo indica al AP que desconecte a un cliente una vez que su señal cae por debajo de un umbral. Es una medida drástica. El cliente es expulsado, no guiado. Configúrelo solo donde su estudio de cobertura demuestre que existe solapamiento. Empiece unos dB por debajo de la cifra de diseño del límite de la celda, no en ella. Realice pruebas en el límite del edificio, en ascensores y huecos de escalera, y en la puerta del aparcamiento.
Matriz de decisión: qué activar según la situación
| Su situación | Fast Roaming (802.11r) | BSS Transition (802.11v) | RSSI mínimo | Band steering |
|---|---|---|---|---|
| Terminales de voz del personal en WPA2/WPA3-Enterprise | Activado | Activado | Activado, unos dB por debajo del límite de la celda | Preferir 5 GHz |
| Portátiles y tablets del personal, videollamadas, Enterprise | Activado | Activado | Activado, conservador | Preferir 5 GHz |
| Red de personal con contraseña compartida, dispositivos mixtos | Desactivado hasta probar dispositivos | Activado | Desactivado | Preferir 5 GHz |
| Escáneres, impresoras y sensores heredados | Desactivado, en un SSID separado | Activado | Desactivado | Desactivado, mantener 2.4 GHz |
| Red de visitas con un Captive Portal (página de inicio de sesión web) | Desactivado | Activado | Desactivado | Preferir 5 GHz |
| Espacio abierto con cobertura de AP dispersa | Activado si es Enterprise | Activado | Desactivado hasta corregir cobertura | Preferir 5 GHz |
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
¿Cómo se comprueban las itinerancias en el historial de clientes de UniFi?
La configuración no sirve de nada hasta que se comprueba que las itinerancias se realizan correctamente. Utilice tres comprobaciones, de la más rápida a la más detallada.
Prueba de desplazamiento con una llamada activa
Realice una llamada de voz o vídeo con un terminal representativo. Camine por una ruta fija que cruce varias celdas de AP. Preste atención a los cortes y anote la hora de cada uno. Repita el proceso con cada clase de dispositivo importante: el terminal del personal de limpieza, el escáner del almacén, el portátil del gerente.
Consulte el historial de clientes
UniFi Network mantiene un historial de conexión para cada cliente. Para su dispositivo de prueba, muestra a qué AP se unió y cuándo se desplazó, junto con la intensidad de la señal. Busque tres patrones:
- Itinerancias en el lugar correcto. Cada movimiento entre AP debe ocurrir cerca del límite de la celda, no a 30 metros de distancia.
- Itinerancias, no desconexiones. Una desconexión seguida de una reconexión significa que el cliente perdió la red en lugar de realizar una itinerancia. Esto indica un fallo de cobertura o un umbral de RSSI mínimo configurado demasiado alto.
- Efecto ping-pong. Los movimientos rápidos de ida y vuelta entre dos AP sugieren celdas superpuestas con una potencia similar. Reduzca la potencia en uno de ellos o flexibilice el RSSI mínimo.
Compare el historial de antes y después del cambio en la misma ruta. Esa comparación es su prueba.
Confirme los estándares en el aire
Para demostrar que 802.11r y 802.11k funcionan, realice una captura de paquetes en un portátil cerca de los AP. En el estándar IEEE 802.11, una itinerancia FT utiliza el algoritmo de autenticación número 2 (Fast BSS Transition) en lugar de Open System. Las solicitudes y respuestas de informes de vecinos aparecen como tramas de acción de medición de radio. Si ve intercambios EAP completos en cada itinerancia, FT no se está utilizando para ese cliente.
Para redes de personal donde la identidad importa tanto como la velocidad, nuestra guía sobre resolución de problemas de roaming en WLAN corporativas profundiza en los diagnósticos del lado del cliente.
¿Por qué los dispositivos se quedan conectados a un único punto de acceso UniFi y cómo se soluciona?
Los clientes "adheridos" rara vez se deben a un único fallo. Aborde las causas en este orden.
La potencia de transmisión es demasiado alta
El cliente sigue viendo una señal fuerte del AP al que se unió primero, por lo que nunca busca otro. Reduzca la potencia para que las celdas se superpongan en lugar de saturar el espacio.
El cliente no tiene indicaciones
Sin los informes de vecinos de 802.11k y las solicitudes de transición de 802.11v, el cliente depende de su propia exploración. Muchos dispositivos solo realizan exploraciones cuando la señal es débil. Active BSS Transition y confirme que los informes de vecinos están llegando al cliente.
El proveedor del cliente establece un umbral de roaming bajo
Cada sistema operativo elige su propio activador de itinerancia. Apple publica su comportamiento de roaming para iOS y iPadOS en su documentación de despliegue de plataforma. Muchos dispositivos Android y empotrados no publican el suyo. Cuando un dispositivo no se va a mover, un ajuste suave de RSSI mínimo le ofrece un último recurso.
Los vacíos de cobertura se esconden detrás del comportamiento persistente
Si el historial del cliente muestra una desconexión en lugar de un roaming, el cliente no tenía a dónde ir. Corrija el vacío con un movimiento de AP o un AP adicional. No aumente la exigencia del RSSI mínimo.
Dispositivos antiguos desconectados tras activar Fast Roaming
Esto es un bloqueo, no persistencia. Algunos controladores antiguos no pueden procesar la información de FT que anuncia el AP, por lo que no logran conectarse en absoluto. Muévalos a un SSID sin FT. Lo mismo se aplica a los dispositivos que no pueden utilizar las PMF (tramas de gestión protegidas) que requiere WPA3.
¿Cuánto cuesta y qué se obtiene a cambio?
Estos ajustes de roaming vienen con UniFi Network. Ubiquiti no los vende como una licencia independiente. El coste real es el tiempo de ingeniería: un estudio, un inventario de dispositivos, una ventana de pruebas y una repetición de las pruebas. En un único centro con unas pocas docenas de AP, planifique un día de preparación y una ventana de cambio por la noche. A continuación, reserve presupuesto para una prueba de cobertura posterior.
El retorno se refleja en menos llamadas caídas, menos incidencias de "el WiFi no funciona" y un personal que deja de buscar alternativas para sortear las zonas sin cobertura. Los escenarios siguientes son ilustrativos, creados a partir de patrones comunes de despliegue de UniFi. Mida su propia línea de base antes y después.
Escenario práctico: un hotel de 200 habitaciones
Situación. Los equipos de limpieza y mantenimiento utilizaban terminales VoIP en una red para el personal con WPA2-Enterprise a lo largo de 10 plantas de AP de UniFi. Las llamadas se cortaban en los vestíbulos de los ascensores y al final de los pasillos. Todos los AP funcionaban a alta potencia, y las celdas de 2.4 GHz cubrían varias habitaciones cada una.
Qué se hizo. El equipo redujo la potencia de 2.4 GHz por debajo de la de 5 GHz y bajó la potencia de 5 GHz en los pasillos. Activaron BSS Transition en todos los SSID del personal y Fast Roaming únicamente en el SSID de los terminales. Dos modelos de sensores de habitaciones no pudieron conectarse con FT activado, por lo que el equipo los trasladó a un SSID independiente en su propia VLAN. El RSSI mínimo se aplicó al final, unos pocos dB por debajo del límite de diseño de -67 dBm.
Resultado. En la misma ruta a pie, el historial de clientes del terminal pasó de 6 desconexiones en 10 minutos a cero, y cada transición de planta se registró como un roaming. Los informes de caídas de terminales por parte de los supervisores cesaron en la primera quincena. Para obtener más información sobre la conectividad del personal en este sector, visite nuestra página de hoteles.
Escenario práctico: una cadena minorista de 40 tiendas
Situación. Cada tienda funcionaba con 4 a 6 AP de UniFi. Las tabletas del personal gestionaban el control de existencias y la formación en vídeo. Después de que un cambio en la oficina central activara Fast Roaming en todos los SSID, los escáneres de códigos de barras portátiles con firmware más antiguo dejaron de conectarse en 9 tiendas. Qué se hizo. El equipo revirtió Fast Roaming en el SSID compartido en menos de una hora. Luego crearon un SSID para lectores de códigos sin FT y mantuvieron Fast Roaming en un SSID para tablets mediante 802.1X. Ahora, cada nuevo modelo de dispositivo pasa por una prueba piloto en una sola tienda antes de su despliegue en toda la cadena.
Resultado. Los fallos de conexión de los lectores de códigos volvieron a cero. El historial de los clientes en las tablets mostró transiciones limpias entre la tienda y los AP del almacén, la zona donde las videollamadas se habían congelado anteriormente. Consulte nuestra página de retail para ver cómo conviven las redes de empleados y clientes.
Dónde encaja Purple
El roaming rápido es tan bueno como la identidad que hay detrás de él. Purple Staff WiFi utiliza redes basadas en la identidad. Cada empleado inicia sesión una vez con Microsoft Entra ID, Okta o Google Workspace, en lugar de compartir una contraseña que se filtra cuando alguien se va de la empresa. Purple es agnóstico del hardware y funciona como una capa en la nube. Se ejecuta en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet.
Las altas, bajas y cambios de empleados se gestionan a través del proveedor de identidad. Cuando alguien se marcha, Purple revoca su acceso sin necesidad de cambiar la contraseña de todos los demás. Purple funciona en más de 80.000 sedes activas (datos propios de Purple).
Para una conexión automática basada en perfiles, SecurePass utiliza WPA2/WPA3-Enterprise y Passpoint. Passpoint, también conocido como Hotspot 2.0, permite que un dispositivo se conecte a una red de confianza automáticamente. Compruebe que sus AP cumplan con los requisitos en nuestro artículo sobre compatibilidad de hardware y seguridad antes de habilitarlo. Las preguntas frecuentes de SecurePass cubren el registro y cómo se ejecuta SecurePass junto con un Captive Portal existente.
Los mismos principios de roaming se aplican en el sector de la salud, donde el personal clínico lleva terminales de una sala a otra. También se aplican en los trenes, donde los AP realizan transiciones constantes a lo largo de un vagón.
Preguntas frecuentes
¿Admite UniFi el protocolo 802.11k?
Sí. Los puntos de acceso UniFi admiten los informes de vecinos de 802.11k, que proporcionan al cliente una lista corta de AP cercanos para escanear antes de realizar la transición. UniFi Network no presenta 802.11k como un interruptor independiente de la forma en que presenta Fast Roaming (802.11r) y BSS Transition (802.11v). Confirme que está activo en su firmware con una captura de paquetes. Busque tramas de acción de medición de radio que contengan solicitudes y respuestas de informes de vecinos entre su cliente de prueba y el AP.
¿Debería habilitar fast roaming en UniFi para voz y vídeo del personal?
Sí, en SSIDs de personal que utilizan WPA2/WPA3-Enterprise con 802.1X. Sin 802.11r, cada itinerancia puede provocar un intercambio completo con el servidor RADIUS, lo que añade retraso a mitad de la llamada. La norma ITU-T G.114 recomienda mantener el retraso de voz unidireccional por debajo de 150 ms, por lo que ese retraso adicional es importante. Pruebe primero cada clase de dispositivo. Algunos controladores antiguos no logran unirse a un SSID que anuncie Fast BSS Transition, así que mantenga esos dispositivos en un SSID independiente.
¿Qué dispositivos bloquea 802.11r en UniFi?
Es posible que los dispositivos más antiguos cuyos controladores no admitan la información de Fast BSS Transition no consigan unirse al SSID en absoluto. Los culpables habituales son las impresoras antiguas, los escáneres de códigos de barras integrados, los terminales de pago, los sensores de edificios y algunos controladores de portátiles antiguos. La solución es un SSID independiente sin Fast Roaming, idealmente en su propia VLAN, en lugar de desactivar la función para todos los dispositivos. Realice una prueba piloto de cada nuevo modelo de dispositivo en un centro antes de implantarlo en toda la red.
¿Necesito nuevos puntos de acceso para disfrutar de roaming rápido en UniFi?
No, no para los AP de UniFi actuales. Fast Roaming y BSS Transition son ajustes en UniFi Network, no licencias independientes. Lo que puede necesitar es trabajo de RF: menor potencia de transmisión, canales más estrechos y, de forma ocasional, un AP adicional para cerrar una brecha de cobertura. Los modelos antiguos o descatalogados pueden tener un soporte de funciones limitado. Consulte la documentación de Ubiquiti para sus modelos de AP específicos antes de planificar la ventana de cambio.
¿Funciona Purple Staff WiFi en los puntos de acceso de Ubiquiti UniFi?
Sí. Purple es independiente del hardware y funciona como una superposición en la nube en Ubiquiti UniFi, así como en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Cambium, Extreme y Fortinet. El personal se autentica con Microsoft Entra ID, Okta o Google Workspace a través de redes basadas en la identidad (Identity-Based Networks). Sus ajustes de itinerancia de UniFi existentes se mantienen. Para SecurePass, consulte los requisitos de Passpoint en nuestro artículo de compatibilidad de seguridad y hardware antes de activarlo.
¿Cuánto tiempo se tarda en ajustar la itinerancia en un centro UniFi con varios AP?
Para un solo centro con unas pocas docenas de AP, planifique un día de preparación y una ventana de cambio por la noche. La preparación abarca la revisión del estudio y el inventario de dispositivos. La ventana de cambio cubre la potencia de transmisión, band steering, BSS Transition, Fast Roaming y el RSSI mínimo. Realice un seguimiento con una prueba de cobertura a pie y una comparación de los historiales de los clientes una semana después. Los proyectos multicentro se realizan más rápido una vez que un centro se convierte en su plantilla de prueba.
¿Es seguro utilizar el RSSI mínimo en UniFi en un recinto con mucha actividad?
Sí, pero solo si su estudio demuestra que existe una cobertura superpuesta. El RSSI mínimo desconecta a un cliente por debajo de un nivel de señal establecido en lugar de guiarlo a través de la cobertura. Si no hay ningún otro AP al alcance, el cliente simplemente se desconecta. Configúrelo en último lugar, unos dB por debajo de su cifra de diseño de borde de celda, y luego recorra los límites del edificio. Si el historial del cliente muestra desconexiones repetidas en lugar de itinerancias, suavice el umbral o cierre la brecha de cobertura.
Definiciones clave
802.11k (informes de vecinos)
Enmienda de medición de recursos de radio IEEE 802.11k, que ahora forma parte del estándar base IEEE 802.11. Especifica las tramas de acción de medición de radio, incluidas las solicitudes y respuestas de informes de vecinos que enumeran los AP cercanos y sus canales.
UniFi Network no tiene un interruptor dedicado para 802.11k, por lo que se debe confirmar en su firmware mediante una captura de paquetes. Acorta el escaneo del cliente y acelera las decisiones de itinerancia a mitad de una llamada.
802.11r (Fast BSS Transition)
Enmienda IEEE 802.11r que define Fast BSS Transition (FT). Las claves para el AP de destino se derivan de forma anticipada, y una itinerancia FT utiliza el número de algoritmo de autenticación 2 en lugar de Open System.
Se presenta en UniFi como el ajuste Fast Roaming. Ofrece la mayor mejora en redes 802.1X, pero conlleva un alto riesgo de bloqueo para dispositivos antiguos, por lo que se debe probar primero cada clase de dispositivo.
802.11v (gestión de transición de BSS)
Enmienda de gestión de redes inalámbricas IEEE 802.11v. La gestión de transición de BSS permite que un AP envíe a un cliente una solicitud con una lista de mejores AP, que el cliente puede aceptar o ignorar.
Se presenta en UniFi como BSS Transition. Presenta un riesgo bajo y ayuda a que el direccionamiento de banda (band steering) y el RSSI mínimo funcionen a favor del cliente en lugar de en su contra.
IEEE 802.1X
Estándar IEEE para el control de acceso a la red basado en puertos. Cada dispositivo demuestra su identidad ante un servidor de autenticación, normalmente RADIUS, utilizando EAP antes de obtener acceso a la red.
Las redes de personal en WPA2/WPA3-Enterprise utilizan 802.1X. Sin Fast Roaming, cada itinerancia puede desencadenar un intercambio completo con el servidor de autenticación, lo que añade retrasos a mitad de la llamada.
RADIUS
Remote Authentication Dial-In User Service, especificado en IETF RFC 2865. Es el servicio que comprueba las credenciales y autoriza el acceso para redes 802.1X.
Si su servidor RADIUS está en la nube, cada reautenticación completa añade un viaje de ida y vuelta durante una itinerancia. 802.11r elimina ese viaje de ida y vuelta en la mayoría de las itinerancias.
EAP (Extensible Authentication Protocol)
Marco de autenticación especificado en IETF RFC 3748, transportado sobre 802.1X entre el cliente y el servidor RADIUS.
Ver intercambios EAP completos en cada itinerancia en una captura de paquetes indica que Fast BSS Transition no está en uso para ese cliente.
PMF (tramas de gestión protegidas)
Protección de tramas de gestión definida por IEEE 802.11w y obligatoria bajo WPA3. Protege las tramas de gestión contra la suplantación de identidad y la manipulación.
Los dispositivos que no pueden usar PMF no pueden unirse a un SSID WPA3 con PMF requerido. Trátelos como casos de bloqueo de 802.11r y muévalos a un SSID independiente.
RSSI mínimo
Una función del fabricante, no un estándar IEEE. El AP desconecta a cualquier cliente cuya señal recibida caiga por debajo de un umbral configurado.
Expulsa a los clientes en lugar de guiarlos en la transición. Úselo solo cuando un estudio de cobertura demuestre que existe superposición, o cuando los dispositivos en el límite se conecten y desconecten en bucle.
Band steering
Una función del fabricante, no un estándar IEEE, que orienta a los clientes de doble banda hacia la frecuencia de 5 GHz en lugar de la de 2.4 GHz.
Elija un modo de estilo preferente en lugar de un modo de estilo forzado, y mantenga disponible la banda de 2.4 GHz en los SSID que den servicio a escáneres, impresoras y sensores heredados.
DFS (selección dinámica de frecuencia)
Comportamiento de detección de radar requerido en ciertos canales de 5 GHz. Cuando un AP detecta un radar, debe abandonar el canal.
Un evento DFS puede forzar a un AP de UniFi a cambiar de canal y desconectar a los clientes a mitad de turno, así que téngalo en cuenta en su plan de canales antes de ajustar la itinerancia.
VLAN
Una LAN virtual, un segmento de red lógico definido por IEEE 802.1Q que aísla el tráfico en una infraestructura compartida.
Ubique los dispositivos heredados que fallan con la itinerancia rápida en su propio SSID y VLAN, de modo que la red que no es FT no pueda alcanzar los sistemas del personal.
Passpoint (Hotspot 2.0)
Programa de certificación de Wi-Fi Alliance, también llamado Hotspot 2.0, que permite a un dispositivo descubrir y unirse a una red de confianza automáticamente utilizando un perfil instalado.
Purple SecurePass utiliza WPA2/WPA3-Enterprise y Passpoint para la conexión automática del personal. Verifique la compatibilidad de hardware de sus AP antes de habilitarlo.
Ejemplos prácticos
Un hotel de 200 habitaciones utiliza terminales VoIP para el personal de limpieza y mantenimiento en una red para empleados con WPA2-Enterprise a lo largo de 10 plantas con AP de UniFi. Las llamadas se cortan en los vestíbulos de los ascensores y al final de los pasillos, todos los AP funcionan a alta potencia y las celdas de 2.4 GHz cubren varias habitaciones cada una. ¿Qué debería cambiar el equipo?
El equipo solucionó primero la capa de radio. Redujeron la potencia de 2.4 GHz por debajo de la de 5 GHz y bajaron la potencia de 5 GHz en los pasillos, de modo que las celdas se solaparan en lugar de saturar el espacio. Habilitaron BSS Transition en todos los SSID del personal y Fast Roaming únicamente en el SSID de los terminales para limitar el riesgo de bloqueo de dispositivos antiguos. Dos modelos de sensores de habitación no consiguieron conectarse con FT habilitado, por lo que el equipo los trasladó a un SSID independiente en su propia VLAN. El RSSI mínimo se configuró al final, unos pocos dB por debajo del límite de diseño de -67 dBm. En la misma ruta a pie, el historial del cliente pasó de seis desconexiones en 10 minutos a cero, registrándose cada transición de planta como una itinerancia. En este escenario ilustrativo, los informes de cortes de los supervisores cesaron en las primeras dos semanas.
Una cadena de tiendas de 40 locales cuenta con entre cuatro y seis AP de UniFi por establecimiento. La oficina central habilitó Fast Roaming en todos los SSID y los escáneres de códigos de barras portátiles más antiguos dejaron de conectarse en nueve tiendas. ¿Cómo debería proceder el equipo para recuperarse sin perder la itinerancia rápida para las tabletas?
El equipo revirtió Fast Roaming en el SSID compartido en menos de una hora para restaurar el acceso de los escáneres. A continuación, dividieron el parque de dispositivos por clases. Los escáneres se trasladaron a un SSID dedicado sin FT, ya que sus controladores antiguos no podían procesar la información de Fast BSS Transition que anunciaba el AP. Las tabletas utilizadas para el control de stock y la formación en vídeo permanecieron en un SSID independiente que utilizaba 802.1X con Fast Roaming habilitado. Ahora, cada nuevo modelo de dispositivo pasa por un piloto en una sola tienda antes de su despliegue en toda la cadena. En este escenario ilustrativo, los fallos de conexión de los escáneres volvieron a cero y los historiales de los clientes de las tabletas mostraron transiciones limpias entre los AP de la tienda y del almacén, donde antes se congelaban las videollamadas.
Preguntas frecuentes
¿Admite UniFi el estándar 802.11k?
Sí. Los puntos de acceso UniFi admiten informes de vecinos de 802.11k, que proporcionan al cliente una lista corta de AP cercanos para escanear antes de realizar la itinerancia. UniFi Network no presenta 802.11k como un interruptor independiente de la misma manera que presenta la itinerancia rápida (802.11r) y BSS Transition (802.11v). Confirme que está activo en su firmware mediante una captura de paquetes. Busque tramas de acción de medición de radio que contengan solicitudes y respuestas de informes de vecinos entre su cliente de prueba y el AP.
¿Debería activar el roaming rápido en UniFi para la voz y el vídeo del personal?
Sí, en los SSID de personal que utilizan WPA2/WPA3-Enterprise con 802.1X. Sin 802.11r, cada itinerancia puede provocar un intercambio completo con el servidor RADIUS, lo que añade retraso en mitad de la llamada. La norma ITU-T G.114 recomienda mantener el retraso de voz unidireccional por debajo de 150 ms, por lo que ese retraso adicional es importante. Pruebe primero cada clase de dispositivo. Algunos controladores antiguos no consiguen unirse a un SSID que anuncia Fast BSS Transition, por lo que debe mantener esos dispositivos en un SSID independiente.
¿A qué dispositivos bloquea el acceso 802.11r en UniFi?
Los dispositivos más antiguos cuyos controladores no pueden gestionar la información de Fast BSS Transition pueden no conseguir unirse al SSID en absoluto. Los culpables habituales son las impresoras antiguas, los escáneres de códigos de barras integrados, los terminales de pago, los sensores de edificios y algunos controladores de portátiles antiguos. La solución es un SSID independiente sin Fast Roaming, idealmente en su propia VLAN, en lugar de desactivar la función para todos los dispositivos. Realice una prueba piloto de cada nuevo modelo de dispositivo en un centro antes de implantarlo en todo el parque.
¿Necesito nuevos puntos de acceso para tener roaming rápido en UniFi?
No, no para los AP de UniFi actuales. Fast Roaming y BSS Transition son ajustes de UniFi Network, no licencias independientes. Lo que puede necesitar es un trabajo de RF: menor potencia de transmisión, canales más estrechos y, en ocasiones, un AP adicional para cerrar una brecha de cobertura. Los modelos antiguos o descatalogados pueden tener un soporte de funciones limitado. Consulte la documentación de Ubiquiti para sus modelos de AP específicos antes de planificar la ventana de cambio.
¿Funciona Purple Staff WiFi en los puntos de acceso Ubiquiti UniFi?
Sí. Purple es agnóstico respecto al hardware y funciona como una superposición en la nube en Ubiquiti UniFi, así como en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Cambium, Extreme y Fortinet. El personal se autentica con Microsoft Entra ID, Okta o Google Workspace a través de redes basadas en la identidad. Sus ajustes de roaming de UniFi existentes se mantienen. Para SecurePass, consulte los requisitos de Passpoint en nuestro artículo sobre compatibilidad de seguridad y hardware antes de activarlo.
¿Cuánto tiempo se tarda en ajustar el roaming en un centro UniFi con varios AP?
Para un solo centro con unas pocas docenas de AP, planifique un día de preparación y una ventana de cambio por la noche. La preparación cubre la revisión del estudio de cobertura y el inventario de dispositivos. La ventana de cambio cubre la potencia de transmisión, el direccionamiento de banda, BSS Transition, Fast Roaming y el RSSI mínimo. Realice un seguimiento con una prueba de cobertura a pie y una comparación de los historiales de los clientes una semana después. Las fincas con varios centros avanzan más rápido una vez que un centro se convierte en su plantilla probada.
¿Es seguro utilizar el RSSI mínimo en UniFi en un recinto con mucha afluencia?
Sí, pero solo donde su estudio de cobertura demuestre que existe cobertura superpuesta. El RSSI mínimo desconecta a un cliente por debajo de un nivel de señal establecido en lugar de guiarlo de una zona a otra. Si no hay otro AP dentro del alcance, el cliente simplemente pierde la conexión. Configúrelo al final, unos dB por debajo de su cifra de diseño de borde de celda, y luego recorra los límites del edificio. Si el historial del cliente muestra desconexiones repetidas en lugar de itinerancias, flexibilice el umbral o cierre la brecha de cobertura.
Fuentes
- IEEE 802.11 Working Group
- ITU-T Recommendation G.114: one-way transmission time
- Ubiquiti UniFi Help Center
- Apple Platform Deployment documentation
- IETF RFC 3748: Extensible Authentication Protocol (EAP)
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- Purple support: Security and Hardware Compatibility
- Purple support: SecurePass FAQ
Continúe leyendo esta serie
Resolución de problemas de 802.1X en iOS y macOS: una lista de verificación de despliegue para Intune, Jamf y Microsoft Entra ID
Utilice esta lista de verificación para diagnosticar por qué los iPhones, iPads y Macs fallan al conectar con 802.1X en Intune o Jamf Pro. Cada fallo se asocia a una de estas cuatro causas: confianza en el servidor, certificado de identidad, modo macOS o ámbito de grupo de Microsoft Entra ID. Confirmará la causa mediante los registros de eapolclient y RADIUS, aplicará la solución y organizará las futuras rotaciones de certificados.
Confianza en el servidor del perfil de WiFi de Intune: nombres de servidor de certificados y lista de verificación de CA raíz para Microsoft Entra ID
Podrá configurar la mitad de la validación del servidor de un perfil de WiFi de Intune para que EAP-TLS y PEAP se conecten en Windows, Apple y Android. Hará coincidir los nombres de los servidores de certificados con el certificado de RADIUS, implementará la CA raíz correcta, alineará las asignaciones de grupos de Microsoft Entra ID y preparará las renovaciones de certificados antes de que interrumpan silenciosamente las conexiones.
Resolución de problemas de 802.1X y EAP-TLS en Android: lista de comprobación de despliegue para Intune y Microsoft Entra ID
Podrá identificar exactamente por qué los teléfonos Android gestionados fallan al usar EAP-TLS en el SSID de su personal y solucionarlo en Intune. Asocie cada síntoma con las cuatro causas habituales: falta de CA o dominio, certificado de cliente en el perfil incorrecto, valor de nombres de servidor RADIUS no coincidente o raíz de confianza no entregada. A continuación, aplique una lista de comprobación de despliegue que evite interrupciones repetidas.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.