- Purple
- Enterprise WiFi security and authentication: a complete guide
- 802.11k et 802.11r sur Ubiquiti UniFi : paramètres de roaming rapide et liste de contrôle de déploiement
802.11k et 802.11r sur Ubiquiti UniFi : paramètres de roaming rapide et liste de contrôle de déploiement
Vous serez en mesure de décider quels paramètres de roaming UniFi activer sur chaque SSID, dans quel ordre, et comment prouver leur efficacité. Ce guide associe le Fast Roaming, la BSS Transition et le 802.11k à leurs normes IEEE, signale les risques de blocage des anciens terminaux et propose une liste de contrôle en six étapes complétée par des vérifications de l'historique des clients collants.
Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise →
- Que font réellement les normes 802.11k, 802.11r et 802.11v sur UniFi ?
- Est-ce que UniFi prend en charge la norme 802.11k ?
- Que fait le Fast Roaming dans UniFi ?
- Que fait la transition BSS dans UniFi ?
- Correspondance des paramètres UniFi avec les normes
- De quoi avez-vous besoin avant de commencer sur un site UniFi multi-AP ?
- Une étude de couverture et un objectif de couverture
- Un inventaire des appareils
- De la clarté sur l'authentification
- Une fenêtre de test et un plan de retour arrière
- Comment configurer l'itinérance rapide sur UniFi ?
- Étape 1 : adapter la puissance de transmission
- Étape 2 : fixer les canaux et la largeur de canal
- Étape 3 : configurer le band steering
- Étape 4 : activer la transition BSS
- Étape 5 : activer le Fast Roaming sur les SSID du personnel en 802.1X
- Étape 6 : régler le RSSI minimal en dernier, et avec modération
- Matrice de décision : que configurer selon la situation
- Comment vérifier les transitions (roams) dans l'historique des clients UniFi ?
- Test de marche avec un appel en direct
- Lire l'historique des clients
- Confirmer les normes sur le réseau sans fil
- Pourquoi les appareils restent-ils connectés à un seul point d'accès UniFi, et comment résoudre ce problème ?
- La puissance de transmission est trop élevée
- Le client ne dispose d'aucune indication
- Le fournisseur du terminal client définit un seuil d'itinérance bas
- Les zones d'ombre de couverture se cachent derrière un comportement persistant
- Appareils existants déconnectés après l'activation du Fast Roaming
- Combien cela coûte-t-il et qu'obtenez-vous en retour ?
- Scénario concret : un hôtel de 200 chambres
- Scénario concret : une chaîne de vente au détail de 40 magasins
- La place de Purple
- Questions fréquentes
- Est-ce que UniFi prend en charge le 802.11k ?
- Dois-je activer le roaming rapide sur UniFi pour les flux voix et vidéo du personnel ?Oui, sur les SSID du personnel qui utilisent WPA2/WPA3-Enterprise avec 802.1X. Sans 802.11r, chaque itinérance peut déclencher un échange complet avec le serveur RADIUS, ce qui ajoute un délai en milieu d'appel. L'ITU-T G.114 recommande de maintenir le délai vocal unidirectionnel sous les 150 ms, ce qui rend ce délai supplémentaire crucial. Testez d'abord chaque classe d'appareil. Certains pilotes plus anciens ne parviennent pas à rejoindre un SSID qui annonce la transition BSS rapide, conservez donc ces appareils sur un SSID distinct.
- Quels appareils sont exclus par le 802.11r sur UniFi ?
- Ai-je besoin de nouveaux points d'accès pour bénéficier du Fast Roaming sur UniFi ?
- Est-ce que le WiFi pour le personnel de Purple fonctionne sur les points d'accès Ubiquiti UniFi ?
- Combien de temps faut-il pour optimiser l'itinérance sur un site UniFi multi-AP ?
- Le RSSI minimum sur UniFi est-il sûr à utiliser dans un lieu à forte affluence ?
Oui, UniFi prend en charge le roaming rapide. Dans UniFi Network, l'option Fast Roaming active la norme 802.11r, et BSS Transition active la norme 802.11v. Les points d'accès UniFi gèrent les rapports de voisinage 802.11k sans interrupteur dédié. Activez ces trois options sur les réseaux professionnels de voix et vidéo qui utilisent l'authentification 802.1X. Testez d'abord les anciens appareils, et associez ces normes à une puissance de transmission raisonnable et un RSSI minimum.
Que font réellement les normes 802.11k, 802.11r et 802.11v sur UniFi ?
Le roaming est une décision qui revient au client. Le téléphone, le scanner ou l'ordinateur portable choisit le moment où il quitte un point d'accès pour en rejoindre un autre. Le point d'accès ne peut pas forcer un roaming au moment opportun. Il peut seulement fournir au client de meilleures informations, un transfert plus rapide ou une incitation ferme. Les trois amendements de l'IEEE couvrent chacun l'une de ces tâches.
Est-ce que UniFi prend en charge la norme 802.11k ?
Oui. La norme 802.11k (gestion des ressources radio) permet à un point d'accès d'envoyer un rapport de voisinage à un client. Ce rapport liste les points d'accès à proximité et leurs canaux. Grâce à cette liste, le client balaie uniquement quelques canaux connus au lieu de scanner tous les canaux des deux bandes. Un balayage plus court permet une décision de roaming plus rapide et moins de temps hors canal pendant un appel.
Dans UniFi Network, la norme 802.11k n'est pas présentée sous la forme d'un bouton d'activation autonome comme le sont Fast Roaming et BSS Transition. Le comportement peut varier selon le micrologiciel. Confirmez-le sur votre propre site à l'aide des étapes de vérification présentées plus loin dans ce guide, plutôt que de faire des suppositions.
Que fait le Fast Roaming dans UniFi ?
Le paramètre Fast Roaming de UniFi active la norme 802.11r, que l'IEEE appelle Fast BSS Transition (FT). Elle raccourcit l'échange de clés de sécurité lorsqu'un client se déplace entre des points d'accès sur le même réseau.
Cela est particulièrement important sur les réseaux qui utilisent la norme IEEE 802.1X. Il s'agit de la norme de contrôle d'accès basé sur les ports dans laquelle chaque appareil prouve son identité à un serveur RADIUS, le service qui vérifie les identifiants, à l'aide du protocole EAP (Extensible Authentication Protocol). Sans FT, chaque roaming peut déclencher un échange EAP complet avec ce serveur. Si le serveur est hébergé dans le cloud, l'aller-retour ajoute un délai au pire moment, en plein appel.
Avec FT, les clés nécessaires pour le prochain point d'accès sont calculées à l'avance. Le client effectue le changement en quelques trames seulement. Sur un réseau WPA2-Personal ou WPA3-Personal, le gain est plus faible, car l'échange de clés pré-partagées est déjà court.
Que fait la transition BSS dans UniFi ?
Le paramètre BSS Transition de UniFi active la gestion de transition BSS 802.11v. Le point d'accès peut envoyer une requête au client indiquant, en substance, "un meilleur point d'accès est disponible, voici la liste". Le client peut l'accepter ou l'ignorer. Cela fait de la norme 802.11v une suggestion courtoise, et non une expulsion. C'est également le mécanisme qui permet au pilotage de bande et à la répartition de charge de fonctionner en collaboration avec le client plutôt que contre lui.
Correspondance des paramètres UniFi avec les normes
| Paramètre UniFi Network | Norme IEEE | Ce qu'il fait | Activer pour la voix et la vidéo ? | Risque d'exclusion des anciens appareils |
|---|---|---|---|---|
| Fast Roaming | 802.11r (Fast BSS Transition) | Pré-dérive les clés pour que le client se réauthentique en quelques trames lorsqu'il se déplace | Oui, sur les réseaux du personnel 802.1X | Élevé : certains pilotes plus anciens ne parviennent pas à rejoindre un SSID qui annonce la FT |
| BSS Transition | 802.11v (BSS Transition Management) | L'AP suggère un meilleur AP ; le client décide | Oui, sur tous les réseaux du personnel | Faible : les clients qui ne le comprennent pas l'ignorent |
| Pas de bascule dédiée | 802.11k (rapports de voisinage) | Fournit au client une liste restreinte d'AP proches à scanner | Oui, vérifier qu'il est actif | Faible : les clients non pris en charge scannent normalement |
| RSSI minimum | Fonctionnalité du fournisseur, pas une norme IEEE | L'AP déconnecte les clients dont le signal descend en dessous d'un seuil | Uniquement là où le chevauchement des cellules est prouvé | Moyen : les appareils en limite de couverture peuvent se connecter et se déconnecter en boucle |
| Band Steering | Fonctionnalité du fournisseur, pas une norme IEEE | Encourage les clients bi-bande vers la bande 5 GHz | Oui, en mode "préférer" plutôt que "forcer" | Moyen : certains clients mono-bande ou plus anciens se connectent lentement |
| WPA3 avec PMF requis | IEEE 802.11w au sein de WPA3 | Protège les trames de gestion ; obligatoire pour le WPA3 | Oui, là où chaque appareil le prend en charge | Élevé : les appareils antérieurs au WPA3 ne peuvent pas se connecter |
De quoi avez-vous besoin avant de commencer sur un site UniFi multi-AP ?
Les paramètres de itinérance rapide sont rapides à modifier. C'est la préparation qui détermine s'ils aident ou s'ils nuisent.
Une étude de couverture et un objectif de couverture
Vous devez prouver que les cellules se chevauchent. Les normes d'itinérance ne peuvent pas corriger un manque de couverture. Le guide de conception voix sur WLAN de Cisco cible -67 dBm ou mieux en limite de cellule pour la voix. De nombreuses conceptions d'entreprise utilisent ce chiffre. Sans étude prédictive ou sur site, vous définissez des seuils à l'aveugle.
Un inventaire des appareils
Listez chaque classe d'appareils sur chaque SSID : téléphones, combinés VoIP, scanners de codes-barres, terminaux de paiement, imprimantes, téléviseurs connectés et capteurs de bâtiment. Notez le système d'exploitation et la version du pilote ou du firmware dans la mesure du possible. Les imprimantes plus anciennes, les scanners intégrés et les capteurs de gestion technique du bâtiment sont les victimes habituelles du 802.11r. Vous voulez savoir de qui il s'agit avant le changement, et non après via la file d'attente du support technique.
De la clarté sur l'authentification
Sachez si chaque SSID utilise WPA2/WPA3-Personal ou WPA2/WPA3-Enterprise avec 802.1X. Le Fast Roaming trouve toute sa place sur les réseaux Enterprise. Si vous passez le personnel d'un mot de passe partagé à une identité individuelle, réglez d'abord cette conception. Notre guide sur comment activer l'authentification unique couvre l'aspect identité.
Une fenêtre de test et un plan de retour arrière
Modifiez un seul SSID à la fois, en dehors des heures de bureau, avec un ensemble d'appareils désignés prêts à être testés. Enregistrez les paramètres actuels afin de pouvoir y revenir en quelques minutes.
Comment configurer l'itinérance rapide sur UniFi ?
L'ordre est crucial. Corrigez d'abord la couche radio, puis ajoutez les normes de roaming. Activer le 802.11r sur une conception RF mal configurée ne fait qu'accélérer les transitions vers le mauvais AP. La propre documentation UniFi d'Ubiquiti contient les emplacements actuels des menus pour chaque paramètre. Cette liste de contrôle détaille les décisions à prendre.
Étape 1 : adapter la puissance de transmission
Une puissance de transmission élevée de l'AP est la cause la plus fréquente des clients dits "sticky" (qui restent connectés à un AP lointain). Un AP éloigné fonctionnant à pleine puissance semble toujours fort pour le client, qui reste donc connecté. Pourtant, la propre radio du client est généralement plus faible que celle de l'AP. L'AP reçoit mal le client tandis que le client reçoit bien l'AP. Cette liaison asymétrique entraîne des tentatives de retransmission et un son haché.
- Évitez de faire fonctionner chaque AP à sa puissance maximale dans les configurations denses.
- Réglez le 2,4 GHz à un niveau inférieur au 5 GHz, car le 2,4 GHz traverse mieux les murs. Un écart de 3 à 6 dB est courant dans les conceptions d'entreprise.
- Recontrôlez la couverture en limite de cellule par rapport à votre objectif de voix de -67 dBm après chaque modification.
Étape 2 : fixer les canaux et la largeur de canal
Utilisez des canaux plus étroits sur le 5 GHz dans les sites denses. Le 20 MHz ou le 40 MHz offre plus de canaux sans chevauchement que le 80 MHz. Si vous utilisez des canaux DFS, la détection des radars peut contraindre un AP à changer de canal et à déconnecter les clients en plein milieu de leur service. Notre liste de contrôle de diagnostic des événements radar DFS explique ce phénomène. La même logique s'applique sur UniFi.
Étape 3 : configurer le band steering
Utilisez un mode qui privilégie le 5 GHz plutôt qu'un mode qui l'impose. L'imposer peut empêcher les appareils fonctionnant uniquement en 2,4 GHz de se connecter. Laissez le 2,4 GHz disponible sur les SSID qui desservent des équipements plus anciens.
Étape 4 : activer la transition BSS
Activez la transition BSS sur chaque SSID du personnel. Le risque est faible, car les clients qui ne prennent pas en charge le 802.11v ignorent ces requêtes. Cela permet également au band steering et au RSSI minimal de se comporter de manière plus fluide.
Étape 5 : activer le Fast Roaming sur les SSID du personnel en 802.1X
Activez le Fast Roaming pour les SSID qui transportent la voix et la vidéo sur WPA2/WPA3-Enterprise. Testez ensuite chaque classe d'appareil de votre parc avant que la modification ne soit déployée en production.
Si un appareil ne parvient pas à s'associer, ne désactivez pas le Fast Roaming pour tout le monde. Déplacez ces appareils vers un SSID distinct sans FT. Mieux encore, attribuez-leur leur propre VLAN, un segment de réseau virtuel, afin que le SSID hérité ne puisse pas accéder aux systèmes du personnel.
Étape 6 : régler le RSSI minimal en dernier, et avec modération
Le RSSI minimal indique à l'AP de déconnecter un client dès que son signal descend en dessous d'un certain seuil. C'est une méthode brutale. Le client est rejeté, et non guidé d'un point à un autre. Ne le configurez que là où votre étude de site prouve une couverture avec chevauchement. Commencez à quelques dB en dessous de la valeur cible de votre limite de cellule, et non directement dessus. Testez en périphérie du bâtiment, dans les ascenseurs, les cages d'escalier et à l'entrée du parking.
Matrice de décision : que configurer selon la situation
| Votre situation | Fast Roaming (802.11r) | Transition BSS (802.11v) | RSSI minimal | Band steering |
|---|---|---|---|---|
| Terminaux voix du personnel sur WPA2/WPA3-Enterprise | Activé | Activé | Activé, à quelques dB sous la limite de cellule | Privilégier le 5 GHz |
| Réseau du personnel à mot de passe partagé, appareils mixtes | Désactivé jusqu'à ce que les appareils soient testés | Activé | Désactivé | Préférer 5 GHz |
| Scanners historiques, imprimantes et capteurs | Désactivé, sur un SSID distinct | Activé | Désactivé | Désactivé, conserver 2.4 GHz |
| Réseau visiteur avec un Captive Portal (page de connexion web) | Désactivé | Activé | Désactivé | Préférer 5 GHz |
| Espace ouvert avec une couverture AP clairsemée | Activé si Enterprise | Activé | Désactivé jusqu'à ce que la couverture soit corrigée | Préférer 5 GHz |
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Comment vérifier les transitions (roams) dans l'historique des clients UniFi ?
Les paramètres ne signifient rien tant que vous ne voyez pas les transitions se produire. Utilisez trois vérifications, de la plus rapide à la plus détaillée.
Test de marche avec un appel en direct
Prenez un appareil représentatif lors d'un appel vocal ou vidéo. Suivez un itinéraire fixe qui traverse plusieurs cellules AP. Écoutez les coupures et notez l'heure de chacune d'elles. Répétez l'opération pour chaque classe d'appareils importante : le terminal du personnel d'entretien, le scanner du magasin, l'ordinateur portable du responsable.
Lire l'historique des clients
Le réseau UniFi conserve un historique de connexion pour chaque client. Pour votre appareil de test, il indique quel AP il a rejoint et quand il s'est déplacé, ainsi que la puissance du signal. Recherchez trois schémas :
- Transitions au bon endroit. Chaque déplacement entre les AP doit se produire près de la limite de la cellule, et non 30 mètres après celle-ci.
- Transitions, pas déconnexions. Une déconnexion suivie d'une reconconnexion signifie que le client a perdu le réseau plutôt que d'effectuer une transition. Cela indique un manque de couverture ou un seuil RSSI minimum défini trop haut.
- Effet ping-pong. Des déplacements rapides d'avant en arrière entre deux AP suggèrent des cellules qui se chevauchent à une puissance similaire. Diminuez la puissance sur l'un d'eux, ou assouplissez le RSSI minimum.
Comparez l'historique avant et après votre modification sur le même itinéraire. Cette comparaison constitue votre preuve.
Confirmer les normes sur le réseau sans fil
Pour prouver que les normes 802.11r et 802.11k fonctionnent, effectuez une capture de paquets sur un ordinateur portable à proximité des AP. Dans la norme IEEE 802.11, une transition FT utilise l'algorithme d'authentification numéro 2 (Fast BSS Transition) plutôt qu'un système ouvert (Open System). Les requêtes et réponses de rapport de voisinage apparaissent comme des trames d'action de mesure radio. Si vous observez des échanges EAP complets à chaque transition, la technologie FT n'est pas utilisée pour ce client.
Pour les réseaux du personnel où l'identité compte autant que la vitesse, notre guide pour résoudre les problèmes de transition dans les WLAN d'entreprise approfondit les diagnostics côté client.
Pourquoi les appareils restent-ils connectés à un seul point d'accès UniFi, et comment résoudre ce problème ?
Les clients dits "collants" (sticky clients) sont rarement le résultat d'une seule faille. Traitez les causes dans cet ordre.
La puissance de transmission est trop élevée
Le client voit toujours un signal fort provenant de l'AP auquel il s'est connecté en premier, il ne cherche donc jamais d'autre alternative. Réduisez la puissance afin que les cellules se chevauchent au lieu de saturer le site.
Le client ne dispose d'aucune indication
Sans les rapports de voisinage 802.11k et les requêtes de transition 802.11v, le client s'en remet à son propre balayage. De nombreux appareils ne lancent un balayage que lorsque le signal est médiocre. Activez BSS Transition et confirmez que les rapports de voisinage parviennent bien au client.
Le fournisseur du terminal client définit un seuil d'itinérance bas
Chaque système d'exploitation choisit son propre déclencheur d'itinérance. Apple publie le comportement d'itinérance pour iOS et iPadOS dans sa documentation de déploiement de plateforme. De nombreux terminaux Android et embarqués ne publient pas le leur. Lorsqu'un terminal ne bouge pas, un réglage modéré du RSSI minimal constitue votre dernier recours.
Les zones d'ombre de couverture se cachent derrière un comportement persistant
Si l'historique du client indique une déconnexion plutôt qu'une itinérance, le client n'avait nulle part où aller. Corrigez cette zone d'ombre en déplaçant une AP ou en ajoutant une AP supplémentaire. Ne resserrez pas le RSSI minimal.
Appareils existants déconnectés après l'activation du Fast Roaming
Il s'agit d'un verrouillage, pas d'une persistance. Certains pilotes plus anciens ne peuvent pas analyser les informations FT annoncées par l'AP, ce qui les empêche complètement de se connecter. Déplacez-les vers un SSID sans FT. Il en va de même pour les terminaux qui ne peuvent pas utiliser les PMF (trames de gestion protégées) requis par le WPA3.
Combien cela coûte-t-il et qu'obtenez-vous en retour ?
Ces paramètres d'itinérance sont inclus avec UniFi Network. Ubiquiti ne les vend pas sous forme de licence distincte. Le coût réel réside dans le temps d'ingénierie : une étude de site, un inventaire des terminaux, une fenêtre de test et un nouveau test. Sur un site unique comptant quelques dizaines d'AP, prévoyez une journée de préparation et une fenêtre de modification en soirée. Budgétisez ensuite un test de couverture de suivi.
Le retour sur investissement se traduit par une baisse des appels interrompus, moins de tickets signalant que "le WiFi ne fonctionne pas" et des collaborateurs qui cessent de contourner les zones mortes. Les scénarios ci-dessous sont illustratifs, basés sur des schémas de déploiement UniFi courants. Mesurez votre propre situation de référence avant et après.
Scénario concret : un hôtel de 200 chambres
Situation. Les équipes de ménage et de maintenance utilisaient des combinés VoIP sur un réseau du personnel WPA2-Enterprise réparti sur 10 étages d'AP UniFi. Les appels coupaient dans les halls d'ascenseurs et aux extrémités des couloirs. Chaque AP fonctionnait à puissance élevée, et les cellules 2.4 GHz couvraient chacune plusieurs chambres.
Mesures prises. L'équipe a réduit la puissance de la bande 2.4 GHz en dessous de celle de 5 GHz et a abaissé la puissance 5 GHz dans les couloirs. Elle a activé la transition BSS sur tous les SSID du personnel et le Fast Roaming uniquement sur le SSID des combinés. Deux modèles de capteurs de chambre n'ont pas réussi à se connecter avec le FT activé, l'équipe les a donc déplacés vers un SSID distinct sur leur propre VLAN. Le RSSI minimal a été configuré en dernier, à quelques dB en dessous de la limite de conception de -67 dBm.
Résultat. Sur le même parcours de test, l'historique client du combiné est passé de 6 déconnexions en 10 minutes à zéro, chaque transition d'étage étant enregistrée comme une itinérance. Les rapports d'appels interrompus des superviseurs ont cessé dès la première quinzaine. Pour en savoir plus sur la connectivité du personnel dans ce secteur, consultez notre page hôtels.
Scénario concret : une chaîne de vente au détail de 40 magasins
Situation. Chaque magasin exploitait 4 à 6 AP UniFi. Les tablettes du personnel géraient les vérifications de stocks et les formations vidéo. Après une modification du siège social activant le Fast Roaming sur tous les SSID, des lecteurs de codes-barres portables équipés de micrologiciels plus anciens ont cessé de se connecter dans 9 magasins. Ce qui a été fait. L'équipe a désactivé le Fast Roaming sur l'SSID partagé en moins d'une heure. Ils ont ensuite créé un SSID pour les scanners sans FT et ont conservé le Fast Roaming sur un SSID pour tablettes utilisant le 802.1X. Chaque nouveau modèle d'appareil passe désormais par un projet pilote dans un seul magasin avant un déploiement à l'échelle de la chaîne.
Résultat. Les échecs de connexion des scanners sont revenus à zéro. L'historique des tablettes clientes a montré des transitions fluides entre la surface de vente et les points d'accès de la réserve, la zone où les appels vidéo se figeaient auparavant. Consultez notre page retail pour découvrir comment les réseaux du personnel et des clients cohabitent.
La place de Purple
Le roaming rapide n'est efficace que si l'identité qui le sous-tend est fiable. Le WiFi pour le personnel de Purple utilise des réseaux basés sur l'identité. Chaque employé se connecte une seule fois avec Microsoft Entra ID, Okta ou Google Workspace, plutôt que de partager un mot de passe qui risque d'être divulgué lors du départ d'un collaborateur. Purple est indépendant du matériel et fonctionne comme une surcouche cloud. Il s'intègre avec Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet.
Les arrivées, les transferts et les départs sont gérés directement via le fournisseur d'identité. Lorsqu'un collaborateur s'en va, Purple révoque son accès sans qu'il soit nécessaire de changer le mot de passe de tous les autres. Purple est déployé sur plus de 80 000 sites actifs (données internes de Purple).
Pour une connexion automatique basée sur des profils, SecurePass utilise le WPA2/WPA3-Enterprise et Passpoint. Passpoint, également appelé Hotspot 2.0, permet à un appareil de rejoindre automatiquement un réseau de confiance. Vérifiez que vos points d'accès répondent aux exigences détaillées dans notre article sur la sécurité et la compatibilité matérielle avant de l'activer. La FAQ SecurePass couvre l'enrôlement et la manière dont SecurePass fonctionne en parallèle d'un Captive Portal existant.
Les mêmes principes de roaming s'appliquent dans le secteur de la santé, où le personnel médical déplace ses terminaux d'un service à l'autre, ainsi que dans les trains, où les points d'accès se relaient en permanence le long des rames.
Questions fréquentes
Est-ce que UniFi prend en charge le 802.11k ?
Oui. Les points d'accès UniFi prennent en charge les rapports de voisinage 802.11k, qui fournissent au client une liste restreinte de points d'accès à proximité à scanner avant sa transition. UniFi Network ne présente pas le 802.11k comme une option autonome de la même manière qu'il présente le Fast Roaming (802.11r) et la transition BSS (802.11v). Confirmez son activation sur votre firmware à l'aide d'une capture de paquets. Recherchez les trames d'action de mesure radio contenant des requêtes et des réponses de rapport de voisinage entre votre client de test et le point d'accès.
Dois-je activer le roaming rapide sur UniFi pour les flux voix et vidéo du personnel ?Oui, sur les SSID du personnel qui utilisent WPA2/WPA3-Enterprise avec 802.1X. Sans 802.11r, chaque itinérance peut déclencher un échange complet avec le serveur RADIUS, ce qui ajoute un délai en milieu d'appel. L'ITU-T G.114 recommande de maintenir le délai vocal unidirectionnel sous les 150 ms, ce qui rend ce délai supplémentaire crucial. Testez d'abord chaque classe d'appareil. Certains pilotes plus anciens ne parviennent pas à rejoindre un SSID qui annonce la transition BSS rapide, conservez donc ces appareils sur un SSID distinct.
Quels appareils sont exclus par le 802.11r sur UniFi ?
Les appareils plus anciens dont les pilotes ne peuvent pas gérer les informations de transition BSS rapide peuvent ne pas parvenir du tout à rejoindre le SSID. Les coupables habituels sont les anciennes imprimantes, les scanners de codes-barres embarqués, les terminaux de paiement, les capteurs de bâtiment et certains anciens pilotes d'ordinateurs portables. La solution consiste à créer un SSID distinct sans Fast Roaming, idéalement sur son propre VLAN, plutôt que de désactiver la fonctionnalité pour tous les appareils. Pilotez chaque nouveau modèle d'appareil sur un site avant de le déployer sur l'ensemble du parc.
Ai-je besoin de nouveaux points d'accès pour bénéficier du Fast Roaming sur UniFi ?
Non, pas pour les AP UniFi actuels. Fast Roaming et BSS Transition sont des paramètres de UniFi Network, et non des licences distinctes. Ce dont vous pourriez avoir besoin, c'est d'un travail sur les radiofréquences : une puissance de transmission plus faible, des canaux plus étroits et occasionnellement un AP supplémentaire pour combler une zone d'ombre. Les modèles plus anciens ou abandonnés peuvent avoir un support de fonctionnalités limité. Vérifiez la documentation de Ubiquiti pour vos modèles d'AP spécifiques avant de planifier la fenêtre de modification.
Est-ce que le WiFi pour le personnel de Purple fonctionne sur les points d'accès Ubiquiti UniFi ?
Oui. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur Ubiquiti UniFi, ainsi que sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Cambium, Extreme et Fortinet. Le personnel s'authentifie avec Microsoft Entra ID, Okta ou Google Workspace via des réseaux basés sur l'identité. Vos paramètres d'itinérance UniFi existants restent en place. Pour SecurePass, vérifiez les exigences Passpoint dans notre article sur la sécurité et la compatibilité matérielle avant de l'activer.
Combien de temps faut-il pour optimiser l'itinérance sur un site UniFi multi-AP ?
Pour un site unique avec quelques dizaines d'AP, prévoyez une journée de préparation et une soirée pour la fenêtre de modification. La préparation couvre l'examen de l'étude de site et l'inventaire des appareils. La fenêtre de modification couvre la puissance de transmission, le band steering, la transition BSS, le Fast Roaming et le RSSI minimum. Poursuivez par un test de couverture physique et une comparaison de l'historique des clients une semaine plus tard. Les parcs multi-sites se déploient plus rapidement dès qu'un site sert de modèle testé.
Le RSSI minimum sur UniFi est-il sûr à utiliser dans un lieu à forte affluence ?
Oui, mais seulement là où votre étude de site prouve une couverture chevauchante. Le RSSI minimum déconnecte un client en dessous d'un niveau de signal défini plutôt que de le guider vers un autre point. Si aucun autre AP n'est à portée, le client se déconnecte tout simplement. Configurez-le en dernier, quelques dB en dessous de votre valeur de conception en limite de cellule, puis parcourez les limites du bâtiment. Si l'historique des clients indique des déconnexions répétées plutôt que des itinérances, assouplissez le seuil ou comblez la zone d'ombre.
Définitions clés
802.11k (rapports de voisinage)
Amendement de mesure des ressources radio IEEE 802.11k, faisant désormais partie de la norme de base IEEE 802.11. Il spécifie les trames d'action de mesure radio, y compris les demandes et réponses de rapports de voisinage qui répertorient les bornes d'accès à proximité et leurs canaux.
UniFi Network ne dispose pas d'un commutateur dédié au 802.11k - vous devez donc confirmer sa présence sur votre micrologiciel à l'aide d'une capture de paquets. Il raccourcit le balayage des clients et accélère les décisions de roaming en cours d'appel.
802.11r (Fast BSS Transition)
Amendement IEEE 802.11r définissant la Fast BSS Transition (FT). Les clés de la borne d'accès cible sont dérivées à l'avance, et un roaming FT utilise le numéro d'algorithme d'authentification 2 plutôt que l'Open System.
Présenté dans UniFi sous le paramètre Fast Roaming. Il apporte le gain le plus important sur les réseaux 802.1X mais comporte un risque élevé de blocage des anciens terminaux - testez donc chaque classe d'appareils en premier.
802.11v (BSS Transition Management)
Amendement de gestion de réseau sans fil IEEE 802.11v. Le BSS Transition Management permet à une borne d'accès d'envoyer au client une requête listant de meilleures bornes d'accès, que le client peut accepter ou ignorer.
Présenté dans UniFi sous le nom de BSS Transition. Il présente un faible risque et aide la répartition de bande (band steering) et le RSSI minimum à fonctionner en synergie avec le client plutôt que contre lui.
IEEE 802.1X
Norme IEEE pour le contrôle d'accès réseau basé sur les ports. Chaque appareil prouve son identité à un serveur d'authentification, généralement RADIUS, en utilisant l'EAP avant d'obtenir l'accès au réseau.
Les réseaux du personnel sous WPA2/WPA3-Enterprise utilisent le 802.1X. Sans Fast Roaming, chaque transition peut déclencher un échange complet avec le serveur d'authentification, ce qui ajoute un délai en plein appel.
RADIUS
Remote Authentication Dial-In User Service, spécifié dans la norme IETF RFC 2865. Il s'agit du service qui vérifie les identifiants et autorise l'accès pour les réseaux 802.1X.
Si votre serveur RADIUS est hébergé dans le cloud, chaque ré-authentification complète ajoute un aller-retour lors d'un roaming. Le 802.11r élimine cet aller-retour pour la plupart des transitions.
EAP (Extensible Authentication Protocol)
Cadre d'authentification spécifié dans la norme IETF RFC 3748, acheminé via 802.1X entre le client et le serveur RADIUS.
La présence d'échanges EAP complets à chaque itinérance dans une capture de paquets indique que Fast BSS Transition n'est pas utilisé pour ce client.
PMF (protected management frames)
Protection des trames d'administration définie par la norme IEEE 802.11w et obligatoire sous WPA3. Elle protège les trames d'administration contre l'usurpation et la falsification.
Les appareils incompatibles avec les PMF ne peuvent pas se connecter à un SSID WPA3 requérant les PMF. Traitez-les comme des cas de blocage 802.11r et déplacez-les vers un SSID distinct.
RSSI minimal
Une fonctionnalité constructeur, et non une norme IEEE. L'AP déconnecte tout client dont le signal reçu descend sous un seuil configuré.
Il déconnecte les clients plutôt que de les guider vers un autre point d'accès. Utilisez-le uniquement lorsqu'une étude de couverture prouve un chevauchement, ou si des appareils en périphérie se connectent et déconnectent en boucle.
Band steering
Une fonctionnalité constructeur, et non une norme IEEE, qui incite les clients double bande à privilégier la bande 5 GHz plutôt que la bande 2,4 GHz.
Privilégiez un mode de type préférence plutôt qu'un mode de type forcé, et maintenez la bande 2,4 GHz disponible sur les SSID qui desservent les anciens scanners, imprimantes et capteurs.
DFS (dynamic frequency selection)
Comportement de détection radar requis sur certains canaux 5 GHz. Lorsqu'un AP détecte un radar, il doit libérer le canal.
Un événement DFS peut contraindre un AP UniFi à changer de canal et déconnecter des clients en plein service, intégrez-le donc à votre plan de fréquences avant d'ajuster l'itinérance.
VLAN
Un réseau local virtuel (LAN), segment de réseau logique défini par la norme IEEE 802.1Q qui isole le trafic sur une infrastructure partagée.
Placez les anciens appareils qui échouent avec le Fast Roaming sur leur propre SSID et VLAN, afin que le réseau non-FT ne puisse pas accéder aux systèmes du personnel.
Passpoint (Hotspot 2.0)
Programme de certification de la Wi-Fi Alliance, également appelé Hotspot 2.0, qui permet à un appareil de découvrir et de rejoindre automatiquement un réseau de confiance à l'aide d'un profil installé.
Purple SecurePass utilise WPA2/WPA3-Enterprise et Passpoint pour la connexion automatique du personnel. Vérifiez la compatibilité matérielle de vos AP avant de l'activer.
Exemples concrets
Un hôtel de 200 chambres utilise des combinés VoIP pour le personnel de ménage et de maintenance sur un réseau WPA2-Enterprise réparti sur 10 étages de bornes d'accès UniFi. Les appels coupent dans les halls d'ascenseur et aux extrémités des couloirs, chaque borne d'accès fonctionne à pleine puissance, et les cellules 2.4 GHz couvrent plusieurs chambres chacune. Que doit modifier l'équipe ?
L'équipe a d'abord corrigé la couche radio. Elle a réduit la puissance du 2.4 GHz en dessous de celle du 5 GHz et a baissé la puissance du 5 GHz dans les couloirs, de sorte que les cellules se chevauchent au lieu de saturer le site. Elle a activé la BSS Transition sur tous les SSID du personnel et le Fast Roaming uniquement sur le SSID des combinés pour limiter le risque de blocage. Deux modèles de capteurs de chambre n'ont pas réussi à se connecter avec le FT activé - l'équipe les a donc déplacés vers un SSID distinct sur leur propre VLAN. Le RSSI minimum a été appliqué en dernier, à quelques dB en dessous de la limite de conception de -67 dBm. Sur le même parcours de test, l'historique des clients est passé de six déconnexions en 10 minutes à zéro, chaque changement d'étage étant enregistré comme un roaming réussi. Dans ce scénario illustratif, les rapports de coupures des superviseurs ont cessé dès la première quinzaine.
Une chaîne de 40 magasins de vente au détail utilise de quatre à s'installer six bornes d'accès UniFi par magasin. Le siège social a activé le Fast Roaming sur chaque SSID, et les anciens scanners de codes-barres portables ont cessé de se connecter dans neuf magasins. Comment l'équipe doit-elle rétablir la situation sans perdre le roaming rapide pour les tablettes ?
L'équipe a désactivé le Fast Roaming sur le SSID partagé dans l'heure pour rétablir l'accès aux scanners. Elle a ensuite segmenté le parc par classe d'appareils. Les scanners ont été déplacés vers un SSID dédié sans FT, car leurs anciens pilotes ne pouvaient pas analyser les informations de Fast BSS Transition diffusées par la borne d'accès. Les tablettes utilisées pour les inventaires et les formations vidéo sont restées sur un SSID distinct utilisant le 802.1X avec le Fast Roaming activé. Chaque nouveau modèle d'appareil fait désormais l'objet d'un projet pilote dans un seul magasin avant un déploiement à l'échelle de la chaîne. Dans ce scénario illustratif, les échecs de connexion des scanners sont revenus à zéro, et les historiques des tablettes ont montré des roams fluides entre la surface de vente et l'arrière-boutique, là où les appels vidéo se figeaient auparavant.
Questions fréquentes
Est-ce que UniFi prend en charge le 802.11k ?
Oui. Les points d'accès UniFi prennent en charge les rapports de voisinage 802.11k, qui fournissent au client une liste restreinte d'AP à proximité à balayer avant de basculer. UniFi Network ne présente pas le 802.11k sous la forme d'un bouton d'activation autonome, contrairement au Fast Roaming (802.11r) et au BSS Transition (802.11v). Confirmez son activation sur votre firmware à l'aide d'une capture de paquets. Recherchez des trames d'action de mesure radio contenant des requêtes et des réponses de rapport de voisinage entre votre client de test et l'AP.
Dois-je activer l'itinérance rapide sur UniFi pour la voix et la vidéo du personnel ?
Oui, sur les SSID du personnel qui utilisent WPA2/WPA3-Enterprise avec 802.1X. Sans 802.11r, chaque itinérance peut déclencher un échange complet avec le serveur RADIUS, ce qui ajoute un délai en cours d'appel. L'UIT-T G.114 recommande de maintenir le délai vocal unidirectionnel sous 150 ms, ce délai supplémentaire a donc son importance. Testez d'abord chaque classe d'appareil. Certains pilotes plus anciens ne parviennent pas à rejoindre un SSID qui annonce la Fast BSS Transition - conservez donc ces appareils sur un SSID distinct.
Quels appareils sont bloqués par le 802.11r sur UniFi ?
Les appareils plus anciens dont les pilotes ne peuvent pas gérer les informations de Fast BSS Transition peuvent ne pas réussir du tout à rejoindre le SSID. Les coupables habituels sont les anciennes imprimantes, les scanners de codes-barres intégrés, les terminaux de paiement, les capteurs de bâtiment et certains pilotes d'ordinateurs portables plus anciens. La solution consiste à créer un SSID distinct sans Fast Roaming, idéalement sur son propre VLAN, plutôt que de désactiver la fonctionnalité pour tous les appareils. Pilotez chaque nouveau modèle d'appareil sur un site avant de le déployer sur l'ensemble du parc.
Ai-je besoin de nouveaux points d'accès pour bénéficier de l'itinérance rapide sur UniFi ?
Non, pas pour les AP UniFi actuels. Fast Roaming et BSS Transition sont des paramètres de UniFi Network, et non des licences distinctes. Ce dont vous pouvez avoir besoin, c'est d'un travail sur la RF : puissance de transmission plus faible, canaux plus étroits et occasionnellement un AP supplémentaire pour combler une lacune de couverture. Les modèles plus anciens ou abandonnés peuvent avoir un support de fonctionnalités limité. Vérifiez la documentation de Ubiquiti pour vos modèles d'AP spécifiques avant de planifier la fenêtre de modification.
Le WiFi Purple pour le personnel fonctionne-t-il sur les points d'accès Ubiquiti UniFi ?
Oui. Purple est indépendant du matériel et fonctionne comme une solution cloud superposée sur Ubiquiti UniFi, ainsi que sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Cambium, Extreme et Fortinet. Le personnel s'authentifie avec Microsoft Entra ID, Okta ou Google Workspace via des réseaux basés sur l'identité. Vos paramètres d'itinérance UniFi existants restent en place. Pour SecurePass, vérifiez les exigences Passpoint dans notre article sur la sécurité et la compatibilité matérielle avant de l'activer.
Combien de temps faut-il pour optimiser l'itinérance sur un site UniFi multi-AP ?
Pour un site unique avec quelques dizaines d'AP, prévoyez une journée de préparation et une fenêtre de modification en soirée. La préparation comprend l'examen de l'étude de site et l'inventaire des appareils. La fenêtre de modification couvre la puissance de transmission, le band steering, la BSS Transition, le Fast Roaming et le RSSI minimum. Poursuivez par un test de couverture physique et une comparaison des historiques clients une semaine plus tard. Les parcs multisites se déploient plus rapidement une fois qu'un site sert de modèle testé.
Le RSSI minimum sur UniFi est-il sûr à utiliser dans un lieu à forte affluence ?
Oui, mais uniquement là où votre étude de site prouve une couverture superposée. Le RSSI minimum déconnecte un client en dessous d'un niveau de signal défini plutôt que de le guider vers un autre point. Si aucun autre AP n'est à portée, le client se déconnecte tout simplement. Configurez-le en dernier, quelques dB en dessous de votre valeur théorique de limite de cellule, puis parcourez les limites du bâtiment. Si l'historique client indique des déconnexions répétées plutôt que des itinérances, assouplissez le seuil ou comblez la lacune de couverture.
Sources
- IEEE 802.11 Working Group
- ITU-T Recommendation G.114: one-way transmission time
- Ubiquiti UniFi Help Center
- Apple Platform Deployment documentation
- IETF RFC 3748: Extensible Authentication Protocol (EAP)
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- Purple support: Security and Hardware Compatibility
- Purple support: SecurePass FAQ
Continuer la lecture de cette série
Dépannage 802.1X sur iOS et macOS : une checklist de déploiement pour Intune, Jamf et Microsoft Entra ID
Utilisez cette checklist pour diagnostiquer pourquoi les iPhones, iPads et Macs échouent à se connecter en 802.1X sur Intune ou Jamf Pro. Chaque échec correspond à l'une des quatre causes suivantes : confiance du serveur, certificat d'identité, mode macOS ou ciblage de groupe Microsoft Entra ID. Vous confirmerez la cause à partir des journaux eapolclient et RADIUS, appliquerez le correctif et planifierez les futures rotations de certificats.
Validation du serveur de profil WiFi Intune : noms de serveurs de certificats et liste de contrôle de l'autorité de certification racine pour Microsoft Entra ID
Vous serez en mesure de configurer la partie validation de serveur d'un profil WiFi Intune afin que les protocoles EAP-TLS et PEAP se connectent sur Windows, Apple et Android. Vous ferez correspondre les noms de serveurs de certificats au certificat RADIUS, déployerez la bonne autorité de certification racine, alignerez les attributions de groupes Microsoft Entra ID et planifierez les renouvellements de certificats avant qu'ils n'interrompent silencieusement les connexions.
Dépannage Android 802.1X et EAP-TLS : une liste de contrôle de déploiement pour Intune et Microsoft Entra ID
Vous serez en mesure de déterminer précisément pourquoi les téléphones Android gérés échouent à l'authentification EAP-TLS sur votre SSID personnel et de corriger ce problème dans Intune. Associez chaque symptôme aux quatre causes habituelles - autorité de certification (CA) ou domaine manquant, certificat client dans le mauvais profil, valeur de nom de serveur RADIUS incorrecte, ou racine de confiance non distribuée. Appliquez ensuite une liste de contrôle de déploiement qui évite les pannes répétées.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.