- Purple
- Enterprise WiFi security and authentication: a complete guide
- Ubiquiti UniFi 上的 802.11k 和 802.11r:快速漫游设置与部署清单
Ubiquiti UniFi 上的 802.11k 和 802.11r:快速漫游设置与部署清单
您将能够决定在每个 SSID 上启用哪些 UniFi 漫游设置、启用顺序以及如何证明其有效。本指南将快速漫游、BSS Transition 和 802.11k 映射到其 IEEE 标准,标记了旧版设备锁死风险,并提供了六步清单以及针对粘性客户端的客户端历史记录检查。
核心系列的一部分:Enterprise WiFi 安全指南 →
- 在 UniFi 上,802.11k、802.11r 和 802.11v 实际上有什么作用?
- UniFi 支持 802.11k 吗?
- UniFi 中的快速漫游有什么作用?
- UniFi 中的 BSS transition 有什么作用?
- UniFi 设置与标准的映射关系
- 在多 AP UniFi 站点开始前,您需要准备什么?
- 勘测与覆盖目标
- 设备清单
- 明确身份验证方式
- 测试窗口与回滚计划
- 如何在 UniFi 上设置 Fast Roaming?
- 第 1 步:合理调整发射功率
- 第 2 步:确定信道和信道宽度
- 第 3 步:设置频段导航(Band Steering)
- 第 4 步:启用 BSS Transition
- 第 5 步:在 802.1X 员工 SSID 上启用 Fast Roaming
- 第 6 步:最后设置最小 RSSI,且要温和
- 决策矩阵:根据场景启用哪些功能
- 如何在 UniFi 客户端历史记录中检查漫游?
- 进行实时通话步行测试
- 查看客户端历史记录
- 在空中确认标准
- 为什么设备会粘连在单个 UniFi 接入点上,以及如何解决?
- 发射功率过高
- 客户端没有提示信息
- 客户端厂商设置了较低的的漫游阈值
- 粘性行为背后隐藏着覆盖盲区
- 启用快速漫游后老旧设备掉线
- 成本是多少,能获得什么回报?
- 案例分析:拥有 200 间客房的酒店
- 案例分析:拥有 40 家门店的零售连锁店
- Purple 适用场景
- 常见问题解答
- UniFi 是否支持 802.11k?
- 我应该在 UniFi 上为员工语音和视频启用快速漫游吗?
- 802.11r在UniFi上会导致哪些设备无法接入?
- 我需要购买新的接入点才能在UniFi上实现快速漫游吗?
- Purple Staff WiFi可以在Ubiquiti UniFi接入点上运行吗?
- 在拥有多个AP的UniFi站点上调试漫游需要多长时间?
- 在繁忙的场馆中使用UniFi的最小RSSI设置安全吗?
是的,UniFi 支持快速漫游。在 UniFi Network 中,“快速漫游”选项启用 802.11r,而“BSS Transition”启用 802.11v。UniFi 接入点无需专用开关即可处理 802.11k 邻居报告。对于使用 802.1X 的语音和视频员工网络,请同时启用这三个选项。请先测试旧版设备,并将这些标准与合理的发射功率和最小 RSSI 结合使用。
在 UniFi 上,802.11k、802.11r 和 802.11v 实际上有什么作用?
漫游是客户端的决定。手机、扫描枪或笔记本电脑自行选择何时离开一个接入点(AP)并加入另一个。AP 无法强制执行定时恰当的漫游,它只能为客户端提供更优的信息、更快的切换或强力的推送。这三个 IEEE 修正案各自承担其中一项工作。
UniFi 支持 802.11k 吗?
支持。802.11k(无线电资源管理)允许 AP 向客户端发送邻居报告。该报告列出了附近的 AP 及其信道。有了该列表,客户端只需扫描几个已知信道,而无需扫频两个频段中的所有信道。更短的扫描意味着更快的漫游决策,并减少通话期间偏离信道的时间。
在 UniFi Network 中,802.11k 并不像“快速漫游”和“BSS Transition”那样作为独立开关呈现。其行为可能因固件而异。请根据本指南后文中的验证步骤在您自己的站点上进行确认,而不要凭空假设。
UniFi 中的快速漫游有什么作用?
UniFi 的“快速漫游”设置启用 802.11r,IEEE 称之为快速 BSS 切换(FT)。当客户端在同一网络的 AP 之间移动时,它会缩短安全握手时间。
这在采用 IEEE 802.1X 的网络上最为重要。802.1X 是一种基于端口的访问控制标准,其中每个设备都使用 EAP(可扩展身份验证协议)向 RADIUS 服务器(验证凭据的服务)证明其身份。如果没有 FT,每次漫游都会触发与该服务器的完整 EAP 交互。如果服务器部署在云端,往返过程会在最糟糕的时刻(通话中途)增加延迟。
启用 FT 后,下一个 AP 所需的密钥会提前派生。客户端只需几个帧即可完成切换。在 WPA2-Personal 或 WPA3-Personal 网络上,由于预共享密钥握手本身就很短,因此其带来的提升较小。
UniFi 中的 BSS transition 有什么作用?
UniFi 的“BSS Transition”设置启用 802.11v BSS 切换管理。AP 可以向客户端发送请求,其实质意思是“有更好的 AP 可用,这是列表”。客户端可以接受也可以忽略。这使得 802.11v 成为一种礼貌的提醒,而不是强行驱逐。它也是使频段导航和负载均衡能够协同客户端工作而非对抗客户端的机制。
UniFi 设置与标准的映射关系
| UniFi Network 设置 | IEEE 标准 | 作用 | 是否为语音和视频启用? | 旧版设备锁定风险 |
|---|---|---|---|---|
| Fast Roaming | 802.11r (快速 BSS 切换) | 预先推导密钥,使客户端在漫游时通过少数几个帧即可重新进行身份验证 | 是,在 802.1X 员工网络上 | 高:某些较旧的驱动程序无法加入播发 FT 的 SSID |
| BSS Transition | 802.11v (BSS 切换管理) | AP 建议更好的 AP;由客户端决定 | 是,在每个员工网络上 | 低:不支持该协议的客户端会忽略它 |
| 无专用开关 | 802.11k (邻近报告) | 向客户端提供附近 AP 的简短列表以进行扫描 | 是,验证其处于活动状态 | 低:不支持的客户端照常进行扫描 |
| 最小 RSSI | 厂商功能,非 IEEE 标准 | AP 断开信号低于阈值的客户端的连接 | 仅在证实存在小区重叠的地方 | 中:处于覆盖边缘的设备可能会循环连接和断开 |
| 频段引导 | 厂商功能,非 IEEE 标准 | 引导双频客户端连接 5 GHz | 是,采用“首选”而非“强制”风格的模式 | 中:某些单频或较旧的客户端接入较慢 |
| WPA3 (需启用 PMF) | WPA3 中的 IEEE 802.11w | 保护管理帧;WPA3 强制要求 | 是,在所有设备都支持的地方 | 高:WPA3 之前的设备无法加入 |
在多 AP UniFi 站点开始前,您需要准备什么?
Fast Roaming 设置很容易更改。而准备工作才是决定这些设置起到正面还是负面作用的关键。
勘测与覆盖目标
您需要证明小区存在重叠。漫游标准无法解决信号覆盖盲区的问题。Cisco 的 WLAN 语音设计指南针对语音业务,将小区边缘的目标定为 -67 dBm 或更佳。许多企业设计都采用这一数值。如果没有进行预测性勘测或实地勘测,您就是在盲目设置阈值。
设备清单
列出每个 SSID 上的所有设备类别:手机、VoIP 手持设备、条形码扫描枪、支付终端、打印机、智能电视和建筑传感器。尽可能记录操作系统和驱动程序或固件版本。较旧的打印机、嵌入式扫描枪和楼宇管理传感器通常是 802.11r 影响的受害者。您希望在更改之前就知道哪些设备会受到影响,而不是事后从技术支持队列中获知。
明确身份验证方式
了解每个 SSID 使用的是 WPA2/WPA3-Personal 还是带有 802.1X 的 WPA2/WPA3-Enterprise。Fast Roaming 在 Enterprise 网络上才能发挥其真正价值。如果您正准备将员工从共享密码迁移到个人身份验证,请先确定该设计。我们关于 如何启用单点登录 的指南涵盖了身份识别方面的内容。
测试窗口与回滚计划
在非工作时间,每次仅更改一个 SSID,并准备好一组指定的设备进行测试。记录当前设置,以便您可以在几分钟内恢复原状。
如何在 UniFi 上设置 Fast Roaming?
顺序至关重要。请先修复射频层,然后添加漫游标准。在调整欠佳的射频设计上开启 802.11r,只会加速漫游到错误的 AP。Ubiquiti 自家的 UniFi 文档中保留了每个设置的当前菜单位置。本清单涵盖了这些决策步骤。
第 1 步:合理调整发射功率
AP 发射功率过高是导致客户端“粘滞”(sticky clients)的最常见原因。满功率运行的远处 AP 在客户端看来信号依然很强,因此客户端会保持连接。然而,客户端自身的射频功率通常弱于 AP。这导致 AP 接收客户端信号较差,而客户端接收 AP 信号良好。这种不对称的链路会导致重试和音频断续。
- 在密集布局中,避免让每个 AP 都以最大功率运行。
- 将 2.4 GHz 的功率设置得比 5 GHz 更低,因为 2.4 GHz 穿墙能力更强。在企业级设计中,通常保持 3 到 6 dB 的差距。
- 每次更改后,根据 -67 dBm 的语音目标重新检查小区边缘的覆盖情况。
第 2 步:确定信道和信道宽度
在密集场所的 5 GHz 频段上使用更窄的信道。20 MHz 或 40 MHz 比 80 MHz 提供了更多互不重叠的信道。如果您使用 DFS 信道,雷达检测可能会迫使 AP 更改信道并在轮班途中掉线。我们的 DFS 雷达事件诊断清单 解释了这一机制。同样的逻辑也适用于 UniFi。
第 3 步:设置频段导航(Band Steering)
使用偏好 5 GHz 的模式,而不是强推 5 GHz 的模式。强推可能会导致仅支持 2.4 GHz 的设备难以接入。在为老旧设备提供服务的 SSID 上保持 2.4 GHz 可用。
第 4 步:启用 BSS Transition
在每个员工 SSID 上开启 BSS Transition。这一操作风险极低,因为不支持 802.11v 的客户端会直接忽略这些请求。它还能让频段导航和最小 RSSI 的运行表现得更加平滑。
第 5 步:在 802.1X 员工 SSID 上启用 Fast Roaming
为通过 WPA2/WPA3-Enterprise 传输语音和视频的 SSID 开启 Fast Roaming。然后,在更改正式生效前,测试设备清单中的每种设备类型。
如果有任何设备无法关联,请不要为所有用户关闭 Fast Roaming。将这些设备移动到不含 FT 的独立 SSID 中。更好的做法是,为它们分配专属的 VLAN(虚拟网络分段),以便老旧 SSID 无法访问员工系统。
第 6 步:最后设置最小 RSSI,且要温和
最小 RSSI 会告知 AP 在客户端信号降至阈值以下时断开其连接。这是一种粗暴的方式 - 客户端是被踢开的,而不是被引导过渡的。仅在您的勘测证实有重叠覆盖的区域设置此项。起步设置应比您的小区边缘设计数值低几个 dB,而不是恰好等于该数值。在建筑物边缘、电梯和楼梯间以及停车场门口进行测试。
决策矩阵:根据场景启用哪些功能
| 您的场景 | Fast Roaming (802.11r) | BSS Transition (802.11v) | 最小 RSSI | 频段导航 |
|---|---|---|---|---|
| 使用 WPA2/WPA3-Enterprise 的员工语音手持设备 | 开启 | 开启 | 开启,比小区边缘低几个 dB | 偏好 5 GHz |
| 共享密码的员工网络、混合设备 | 关闭,直到设备经过测试 | 开启 | 关闭 | 优先 5 GHz |
| 传统扫描枪、打印机和传感器 | 关闭,在独立的 SSID 上 | 开启 | 关闭 | 关闭,保持 2.4 GHz |
| 带有 Captive Portal(网页登录页面)的访客网络 | 关闭 | 开启 | 关闭 | 优先 5 GHz |
| AP 覆盖稀疏的开阔式场馆 | 开启(如果是 Enterprise) | 开启 | 关闭,直到覆盖问题解决 | 优先 5 GHz |
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。
如何在 UniFi 客户端历史记录中检查漫游?
在您亲眼看到漫游发生之前,设置没有任何意义。请使用以下三种检查方法,从最快速的到最详细的。
进行实时通话步行测试
携带一部代表性的手持设备进行语音或视频通话。沿着一条跨越多个 AP 蜂窝单元的固定路线行走。倾听是否有通话中断并记录每次中断的时间。对所有重要的设备类别重复此操作:客房部的手持设备、仓库扫描枪、经理的笔记本电脑。
查看客户端历史记录
UniFi 网络会保留每个客户端的连接历史记录。对于您的测试设备,它会显示该设备加入了哪个 AP、何时移动以及信号强度。请寻找以下三种模式:
- 在正确的位置漫游。 AP 之间的每次切换都应发生在蜂窝边界附近,而不是超出边界 30 米后。
- 是漫游,而不是断开连接。 断开连接后再重新连接意味着客户端丢失了网络,而不是进行漫游。这指向覆盖盲区或设置过高的最小 RSSI 阈值。
- 乒乓效应。 在两个 AP 之间频繁来回切换表明蜂窝单元在相似的功率下重叠。降低其中一个 AP 的功率,或放宽最小 RSSI。
对比在同一路线上进行更改前后的历史记录。这种对比就是您的证据。
在空中确认标准
为了证明 802.11r 和 802.11k 正在运行,请在 AP 附近的笔记本电脑上进行抓包。在 IEEE 802.11 标准中,FT 漫游使用验证算法编号 2 (Fast BSS Transition),而不是 Open System。邻近报告请求和响应表现为无线电测量动作帧。如果您在每次漫游时都看到完整的 EAP 交互,说明该客户端未使用 FT。
对于身份识别与速度同样重要的员工网络,我们关于 解决企业无线局域网中漫游问题的指南 深入探讨了客户端诊断。
为什么设备会粘连在单个 UniFi 接入点上,以及如何解决?
粘性客户端很少是由单一故障引起的。请按以下顺序排查原因。
发射功率过高
客户端仍然能从它最先加入的 AP 接收到强信号,因此它从不寻找另一个 AP。请降低功率,使蜂窝单元重叠而不是覆盖整个区域。
客户端没有提示信息
在没有 802.11k 邻近报告和 802.11v 转换请求的情况下,客户端只能依赖自己的扫描。许多设备只有在信号变差时才会进行扫描。请启用 BSS Transition 并确认邻近报告已送达客户端。
客户端厂商设置了较低的的漫游阈值
每个操作系统都有自己的漫游触发机制。苹果在其平台部署文档中公布了 iOS 和 iPadOS 的漫游行为。许多 Android 和嵌入式设备则没有公布。在设备不会移动的情况下,设置温和的最小 RSSI 是您的最后手段。
粘性行为背后隐藏着覆盖盲区
如果客户端历史记录显示的是断开连接而不是漫游,说明客户端无处可去。请通过移动 AP 或增加 AP 来解决盲区问题。不要收紧最小 RSSI。
启用快速漫游后老旧设备掉线
这是锁定,而不是粘性。一些较旧的驱动程序无法解析 AP 广播的 FT 信息,因此它们完全无法加入网络。请将它们移至非 FT SSID。这同样适用于无法使用 WPA3 所需 PMF(受保护的管理帧)的设备。
成本是多少,能获得什么回报?
这些漫游设置随 UniFi Network 一起提供。Ubiquiti 并不将其作为单独的许可证销售。真正的成本是工程时间:调查、设备盘点、测试窗口和重新测试。在拥有几十个 AP 的单个站点上,计划一天的准备工作和一个晚上的变更窗口。然后预算一次后续的步行测试。
回报体现在更少的掉线电话、更少的“WiFi 断开”工单,以及员工不再需要绕开信号死角工作。以下场景具有说明性,基于常见的 UniFi 部署模式构建。在调整前后请测量您自己的基线。
案例分析:拥有 200 间客房的酒店
现状。 客房部和维护团队在跨越 10 个楼层的 UniFi AP 覆盖的 WPA2-Enterprise 员工网络上使用 VoIP 手持设备。通话在电梯大堂和走廊尽头常常中断。每个 AP 都以高功率运行,2.4 GHz 蜂窝覆盖了数间客房。
采取的措施。 团队将 2.4 GHz 功率降低到 5 GHz 以下,并降低了走廊内的 5 GHz 功率。他们在所有员工 SSID 上启用了 BSS Transition,并仅在手持设备 SSID 上启用了快速漫游。由于启用 FT 后两款客房传感器模型无法加入网络,团队将它们移至其自身 VLAN 上的独立 SSID 中。最小 RSSI 最后才启用,设置在比 -67 dBm 设计边缘低几个 dB 的位置。
结果。 在相同的步行路线上,手持设备的客户端历史记录从 10 分钟内断开 6 次降为零,每次楼层转换都被记录为漫游。主管提交的手持设备掉线报告在最初的两周内完全停止。有关该行业员工连接的更多信息,请参阅我们的 hotels 页面。
案例分析:拥有 40 家门店的零售连锁店
现状。 每家门店运行 4 到 6 个 UniFi AP。员工平板电脑负责处理库存盘点和视频培训。在总部进行变更并在每个 SSID 上启用快速漫游后,运行较旧固件的手持式条形码扫描仪在 9 家门店中停止了连接。
处理过程: 团队在一小时内回滚了共享 SSID 上的快速漫游。随后,他们创建了一个未启用 FT 的扫描器 SSID,并在使用 802.1X 的平板电脑 SSID 上保留了快速漫游。现在,每个新设备型号在全连锁推广前都必须经过单店试点。
结果: 扫描器连接故障恢复为零。平板电脑客户端历史记录显示,在店面和库房 AP(此前视频通话经常卡顿的区域)之间实现了无缝漫游。请访问我们的 零售 页面,了解员工和顾客网络如何并存运行。
Purple 适用场景
快速漫游的体验取决于其背后的身份验证。Purple 员工 WiFi 采用基于身份的网络。每位员工只需使用 Microsoft Entra ID、Okta 或 Google Workspace 登录一次,而无需共享在有人离职时容易泄露的密码。Purple 独立于硬件并作为云端覆盖层运行,支持 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet。
入职、调岗和离职人员均通过身份提供商进行管理。当有人离职时,Purple 会撤销其访问权限,而无需为其他所有人更改密码。Purple 在全球 80,000 多个活跃场所运行(数据源自 Purple 自身数据)。
为了实现基于配置文件的自动连接,SecurePass 使用 WPA2/WPA3-Enterprise 和 Passpoint。Passpoint(也称为 Hotspot 2.0)允许设备自动加入信任的网络。在启用前,请先在我们的 安全与硬件兼容性文章 中确认您的 AP 是否满足要求。SecurePass FAQ 介绍了注册流程以及 SecurePass 如何与现有的 Captive Portal 并存运行。
相同的漫游原则也适用于 医疗保健 领域(临床工作人员携带手持设备在病房之间移动),以及 列车 环境(AP 在车厢内不断进行切换)。
常见问题解答
UniFi 是否支持 802.11k?
是的。UniFi 接入点支持 802.11k 邻近报告,这会在客户端漫游前向其提供一个可扫描的附近 AP 的简短列表。UniFi Network 并不像提供快速漫游 (802.11r) 和 BSS Transition (802.11v) 那样,将 802.11k 作为一个独立的开关提供。请通过数据包捕获来确认其在您的固件上已启用。检查测试客户端与 AP 之间是否包含邻近报告请求和响应的无线电测量操作帧。
我应该在 UniFi 上为员工语音和视频启用快速漫游吗?
是的,在采用WPA2/WPA3-Enterprise和802.1X的企业员工SSID上确实如此。如果不启用802.11r,每次漫游都可能触发与RADIUS服务器的完整交互过程,从而在通话中途增加延迟。ITU-T G.114建议将单向语音延迟控制在150毫秒以内,因此这种额外的延迟至关重要。请务必先测试每一类设备。某些使用较旧驱动程序的设备可能会由于SSID广播了快速BSS过渡(Fast BSS Transition)而导致无法加入该SSID,因此建议将这些设备保留在独立的SSID上。
802.11r在UniFi上会导致哪些设备无法接入?
其驱动程序无法处理快速BSS过渡信息的旧设备可能会完全无法加入该SSID。常见的受影响设备包括旧款打印机、嵌入式条码扫描枪、支付终端、楼宇传感器以及某些安装了旧版驱动程序的笔记本电脑。解决方法是创建一个不启用快速漫游(Fast Roaming)的独立SSID,并最好将其分配在独立的VLAN上,而不是为所有设备禁用该功能。在将新设备型号推广到整个园区之前,请先在单个站点进行试点测试。
我需要购买新的接入点才能在UniFi上实现快速漫游吗?
不需要,对于目前的UniFi AP而言无需更换。快速漫游和BSS Transition是UniFi Network中的内置设置,不需要额外的许可证。您可能需要做的是射频(RF)优化工作:降低发射功率、缩窄信道,以及偶尔增加一个AP来填补信号覆盖盲区。较旧或已停产的型号可能会受到功能支持的限制。在规划变更时间窗口之前,请先查阅Ubiquiti官方针对您具体AP型号的技术文档。
Purple Staff WiFi可以在Ubiquiti UniFi接入点上运行吗?
是的。Purple不依赖特定硬件,作为云端覆盖层运行于Ubiquiti UniFi以及Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Cambium、Extreme和Fortinet之上。员工可以通过基于身份的网络(Identity-Based Networks),使用Microsoft Entra ID、Okta或Google Workspace进行身份验证。您现有的UniFi漫游设置将保持不变。如需使用SecurePass,请在启用前先阅读我们关于安全和硬件兼容性文章中的Passpoint要求。
在拥有多个AP的UniFi站点上调试漫游需要多长时间?
对于拥有几十个AP的单个站点,建议规划一天的准备时间和一晚的变更时间窗口。准备工作包括评估勘测报告和盘点设备清单。变更窗口期间将调整发射功率、频段引导(Band Steering)、BSS Transition、快速漫游和最小RSSI。之后需进行走动测试,并在两周后对比客户端历史记录。一旦首个站点成为您经过验证的模板,多站点园区的部署速度将会大大加快。
在繁忙的场馆中使用UniFi的最小RSSI设置安全吗?
安全,但前提是您的勘测已证实覆盖范围存在重叠。最小RSSI是在客户端信号低于设定电平时强制断开连接,而不是引导其平滑过渡。如果此时范围内没有其他AP,客户端将直接掉线。请将其作为最后一步进行配置,设置在低于您蜂窝边缘设计值几个dB的位置,然后绕着建筑物的边缘进行走动测试。如果客户端历史记录显示的是反复断开连接而不是成功漫游,请调低阈值或填补信号覆盖盲区。
关键定义
802.11k(邻近报告)
IEEE 802.11k 无线射频资源管理修正案,现已属于 IEEE 802.11 基础标准的一部分。它指定了射频测量操作帧,包括邻近报告请求和响应,列出了附近的 AP 及其信道。
UniFi Network 没有专门的 802.11k 开关,因此您需要通过数据包捕获来确认其在固件上的启用情况。它能缩短客户端扫描时间并在通话中加速漫游决策。
802.11r(Fast BSS Transition)
定义 Fast BSS Transition (FT) 的 IEEE 802.11r 修正案。目标 AP 的密钥会被提前推导,且 FT 漫游使用的是验证算法编号 2,而不是开放系统(Open System)。
在 UniFi 中体现为 Fast Roaming 设置。它在 802.1X 网络上带来的提升最大,但由于存在较高的旧设备锁死风险,请务必先测试各类设备。
802.11v(BSS Transition Management)
IEEE 802.11v 无线网络管理修正案。BSS Transition Management 允许 AP 向客户端发送包含更优 AP 列表的请求,客户端可以接受或忽略该请求。
在 UniFi 中体现为 BSS Transition。此功能风险较低,有助于信道引导和最小 RSSI 与客户端协同工作,而不是产生冲突。
IEEE 802.1X
基于端口的网络访问控制的 IEEE 标准。每个设备在获得网络访问权限之前,需要使用 EAP 向认证服务器(通常为 RADIUS)证明其身份。
使用 WPA2/WPA3-Enterprise 的员工网络使用 802.1X。如果未启用 Fast Roaming,每次漫游都会触发与认证服务器的完整交互,从而增加通话过程中的延迟。
RADIUS
远程认证拨号用户服务,在 IETF RFC 2865 中定义。它是为 802.1X 网络检查凭据并授权访问的服务。
如果您的 RADIUS 服务器位于云端,每次完整的重新认证都会在漫游期间增加一次往返。802.11r 可以从大多数漫游中省去这一往返过程。
EAP (可扩展身份验证协议)
在 IETF RFC 3748 中定义的身份验证框架,在客户端和 RADIUS 服务器之间通过 802.1X 承载。
在数据包捕获中看到每次漫游时完整的 EAP 交互,说明该客户端没有使用快速 BSS 过渡。
PMF (受保护的管理帧)
由 IEEE 802.11w 定义并在 WPA3 下强制执行的管理帧保护。它保护管理帧免受欺骗和篡改。
无法使用 PMF 的设备无法加入要求启用 PMF 的 WPA3 SSID。请将它们视为 802.11r 锁定情况,并将它们移至独立的 SSID。
最小 RSSI
厂商功能,非 IEEE 标准。当接收到的信号低于配置的阈值时,AP 会断开与该客户端的连接。
它会直接强制断开客户端,而不是引导它们进行过渡。仅在勘测证实存在重叠覆盖,或者边缘设备不断循环上线和离线的情况下使用它。
频段引导
厂商功能,非 IEEE 标准,旨在引导双频客户端连接 5 GHz 频段,而不是 2.4 GHz 频段。
选择偏好模式而非强制模式,并在为传统扫描枪、打印机和传感器提供服务的 SSID 上保持 2.4 GHz 可用。
DFS (动态频率选择)
在某些 5 GHz 信道上要求的雷达检测行为。当 AP 检测到雷达时,它必须避开该信道。
DFS 事件可能会强制 UniFi AP 更改信道并在轮班期间中断客户端连接,因此在优化漫游之前,请将其纳入您的信道规划中。
VLAN
虚拟局域网,由 IEEE 802.1Q 定义的逻辑网络分段,用于隔离共享基础设施上的流量。
将因快速漫游而连接失败的传统设备放置在它们自己的 SSID 和 VLAN 中,这样非 FT 网络就无法访问员工系统。
Passpoint (Hotspot 2.0)
WiFi 联盟认证计划,也称为 Hotspot 2.0,允许设备使用已安装的配置文件自动发现并加入可信网络。
Purple SecurePass 使用 WPA2/WPA3-Enterprise 和 Passpoint 进行员工自动连接。在启用前,请根据硬件兼容性要求检查您的 AP。
应用实例
一家拥有 200 间客房的酒店在分布于 10 个楼层的 UniFi AP 上运行着一个 WPA2-Enterprise 员工网络,供客房部和维护人员的 VoIP 手持设备使用。通话在电梯厅和走廊尽头经常中断,每个 AP 都以高功率运行,2.4 GHz 小区覆盖了数个房间。团队应该做出哪些调整?
团队首先优化了射频层。他们将 2.4 GHz 功率降低到 5 GHz 以下,并降低了走廊内的 5 GHz 功率,使小区形成合理的重叠,而不是盲目覆盖整个场地。他们在所有员工 SSID 上启用了 BSS Transition,并仅在手持设备 SSID 上启用 Fast Roaming,以限制旧设备锁死风险。有两种型号的房间传感器在启用 FT 后无法连接,因此团队将它们移至单独 VLAN 上的独立 SSID。最后设置了最小 RSSI,比 -67 dBm 的设计边缘低几个 dB。在相同的步行路线上,客户端历史记录从 10 分钟内断开 6 次降至 0 次,每次楼层切换都被记录为漫游。在这一模拟场景中,主管报告的通话中断在两周内完全停止。
一个拥有 40 家门店的零售连锁品牌在每家门店运行 4 到 6 个 UniFi AP。总部在每个 SSID 上都启用了 Fast Roaming,导致 9 家门店中的旧款手持条码扫描枪停止连接。在不损失平板电脑快速漫游功能的情况下,团队该如何恢复?
团队在一小时内回滚了共享 SSID 上的 Fast Roaming,以恢复扫描枪的连接。然后,他们按设备类型对网络进行了划分。扫描枪被迁移到没有启用 FT 的专用 SSID,因为它们的旧版驱动程序无法解析 AP 广播的 Fast BSS Transition 信息。用于库存盘点和视频培训的平板电脑则保留在启用了 Fast Roaming 的 802.1X 独立 SSID 上。现在,每个新设备型号在全连锁推广前都必须经过单店试点。在这一模拟场景中,扫描枪连接失败率降至零,平板电脑的客户端历史记录显示在卖场与仓库 AP 之间实现了平滑漫游,而此前视频通话在这些区域经常冻结。
常见问题
UniFi 支持 802.11k 吗?
是的。UniFi 接入点支持 802.11k 邻居报告,这会为客户端提供一个要在漫游前扫描的临近 AP 的简短列表。UniFi Network 并不像提供快速漫游 (802.11r) 和 BSS 过渡 (802.11v) 那样,将 802.11k 作为一个独立的开关呈现。您可以通过数据包捕获来确认它在您的固件上是否处于活动状态。查找测试客户端与 AP 之间包含邻居报告请求和响应的无线电测量操作帧。
我应该在 UniFi 上为员工语音和视频启用快速漫游吗?
是的,在使用带有 802.1X 的 WPA2/WPA3-Enterprise 的员工 SSID 上。如果没有 802.11r,每次漫游都会触发与 RADIUS 服务器的完整交互,从而在通话中增加延迟。ITU-T G.114 建议将单向语音延迟控制在 150 毫秒以内,因此额外的延迟至关重要。请先测试每类设备。一些较旧的驱动程序无法加入播发快速 BSS 过渡的 SSID,因此请将这些设备保留在单独的 SSID 上。
哪些设备会被 UniFi 上的 802.11r 排除在外?
驱动程序无法处理快速 BSS 过渡信息的较旧设备可能会完全无法加入该 SSID。常见的故障设备包括旧款打印机、嵌入式条形码扫描枪、支付终端、建筑传感器以及一些较旧的笔记本电脑驱动程序。解决办法是使用一个没有快速漫游的独立 SSID(最好在自己的 VLAN 上),而不是为每个设备都禁用该功能。在全网部署之前,先在一个站点对每个新设备型号进行试点测试。
我需要新的接入点才能在 UniFi 上获得快速漫游吗?
不,对于当前的 UniFi AP 不需要。快速漫游和 BSS 过渡是 UniFi Network 中的设置,而不是单独的许可证。您可能需要做的是 RF 优化工作:降低发射功率、缩窄信道,以及偶尔增加一个 AP 来填补覆盖空白。旧款或已停产的型号其功能支持可能有限。在规划变更窗口之前,请先针对您的具体 AP 型号查阅 Ubiquiti 的文档。
Purple 员工 WiFi 可以在 Ubiquiti UniFi 接入点上工作吗?
是的。Purple 兼容各种硬件,可作为云覆盖运行在 Ubiquiti UniFi,以及 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Cambium、Extreme Networks 和 Fortinet 上。员工通过基于身份的网络使用 Microsoft Entra ID、Okta 或 Google Workspace 进行认证。您现有的 UniFi 漫游设置将保持不变。对于 SecurePass,在启用前请先查看我们安全与硬件兼容性文章中的 Passpoint 要求。
在拥有多个 AP 的 UniFi 站点上优化漫游需要多长时间?
对于拥有几十个 AP 的单站点,建议规划一天的准备工作和一个晚上的变更窗口。准备阶段包括工勘审查和设备清点。变更窗口包括发射功率、频段引导、BSS 过渡、快速漫游以及最小 RSSI 的调整。随后在一周后进行步行测试并对比客户端历史记录。一旦某个站点成为您经过验证的模板,多站点区域的部署就会更快。
在繁忙的场馆中使用 UniFi 的最小 RSSI 安全吗?
是的,但前提是您的工勘证明存在重叠覆盖。最小 RSSI 会在信号低于设定水平时断开客户端连接,而不是引导其进行漫游。如果范围内没有其他 AP,客户端就会直接掉线。最后设置该参数,将其设在比您设计的蜂窝边缘数值低几个 dB 处,然后绕着建筑边缘步行测试。如果客户端历史记录显示的是重复断开连接而不是漫游,请放宽该阈值或填补覆盖空白。
来源
- IEEE 802.11 Working Group
- ITU-T Recommendation G.114: one-way transmission time
- Ubiquiti UniFi Help Center
- Apple Platform Deployment documentation
- IETF RFC 3748: Extensible Authentication Protocol (EAP)
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- Purple support: Security and Hardware Compatibility
- Purple support: SecurePass FAQ
继续阅读本系列
iOS 和 macOS 802.1X 故障排查:Intune、Jamf 和 Microsoft Entra ID 部署清单
使用此清单诊断 iPhone、iPad 和 Mac 在 Intune 或 Jamf Pro 上无法通过 802.1X 验证的原因。每次失败都可归结为以下四个原因之一:服务器信任、身份证书、macOS 模式或 Microsoft Entra ID 组范围。您将通过 eapolclient 和 RADIUS 日志确认原因,应用修复程序并安排未来的证书轮换。
Intune WiFi 配置文件服务器信任:Entra ID 的证书服务器名称和根 CA 清单
您将能够配置 Intune WiFi 配置文件的服务器验证部分,从而使 EAP-TLS 和 PEAP 在 Windows、Apple 和 Android 上正常连接。您将使证书服务器名称与 RADIUS 证书相匹配、部署正确的根 CA、协调 Entra ID 组分配,并在证书到期静默中断连接之前对其进行阶段性更新。
Android 802.1X 和 EAP-TLS 故障排查:Intune 与 Microsoft Entra ID 部署清单
您将能够精准定位托管的 Android 手机在员工 SSID 上无法通过 EAP-TLS 认证的原因,并在 Intune 中进行修复。将每个症状与四个常见原因进行匹配:缺少 CA 或域名、客户端证书处于错误的文件配置文件中、RADIUS 服务器名称值不匹配或未送达受信任的根证书。然后应用防止重复停机的推广清单。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。