- Purple
- Enterprise WiFi security and authentication: a complete guide
- Ubiquiti UniFi 上的 802.11k 與 802.11r:快速漫遊設定與部署檢查清單
Ubiquiti UniFi 上的 802.11k 與 802.11r:快速漫遊設定與部署檢查清單
您將能夠決定在每個 SSID 上啟用哪些 UniFi 漫遊設定、其順序,以及如何證明其運作正常。本指南將 Fast Roaming、BSS Transition 和 802.11k 對應到其 IEEE 標準,標記舊版裝置被鎖定無法連線的風險,並提供六步驟檢查表以及針對黏著用戶端的用戶端歷程記錄檢查。
核心系列的一部分:Enterprise WiFi security guide →
- 802.11k、802.11r 與 802.11v 在 UniFi 上究竟有什麼作用?
- UniFi 支援 802.11k 嗎?
- 快速漫遊在 UniFi 中有什麼作用?
- BSS transition 在 UniFi 中有什麼作用?
- UniFi 設定與標準的對應關係
- 在開始為多 AP UniFi 站點進行設定之前,您需要準備什麼?
- 調查與覆蓋目標
- 裝置清單
- 明確的驗證方式
- 測試窗口與復原計劃
- 如何在 UniFi 上設定快速漫遊?
- 步驟 1:調整合適的傳輸功率
- 步驟 2:確定頻道與頻道寬度
- 步驟 3:設定頻段導引
- 步驟 4:啟用 BSS Transition
- 步驟 5:在 802.1X 員工 SSID 上啟用 Fast Roaming
- 步驟 6:最後設定最小 RSSI,且力求溫和
- 決策矩陣:視情況啟用的功能
- 如何在 UniFi 用戶端歷程記錄中檢查漫遊?
- 進行即時通話的漫遊測試
- 讀取用戶端歷程記錄
- 確認空中傳輸標準
- 為什麼裝置會黏在單一 UniFi 存取點上,該如何解決?
- 傳輸功率過高
- 用戶端未收到提示
- 覆蓋範圍缺口隱藏在粘性行為背後
- 啟用 Fast Roaming 後舊版裝置掉線
- 這需要花費多少,您能得到什麼回報?
- 實際案例:一間擁有 200 間客房的飯店
- 實際案例:擁有 40 間門市的零售連鎖店
- Purple 的適用之處
- 常見問題
- UniFi 是否支援 802.11k?
- 我是否應該在 UniFi 上為員工語音與視訊啟用 fast roaming?
- 802.11r 會在 UniFi 上將哪些裝置拒之門外?
- 我需要新的存取點才能在 UniFi 上獲得快速漫遊嗎?
- Purple 員工 WiFi 可以在 Ubiquiti UniFi 存取點上運作嗎?
- 在擁有複數 AP 的 UniFi 站點上,微調漫遊需要多長時間?
- 在繁忙的場地中,UniFi 上的最小 RSSI 安全嗎?
是的,UniFi 支援快速漫遊。在 UniFi Network 中,快速漫遊(Fast Roaming)選項可啟用 802.11r,而 BSS Transition 則可啟用 802.11v。UniFi 基地台在無需專用切換開關的情況下即可處理 802.11k 鄰近報告。建議在使用 802.1X 的語音與視訊員工網路中啟用這三項設定。請先測試舊型裝置,並將這些標準與合理的傳輸功率和最小 RSSI 進行配對。
802.11k、802.11r 與 802.11v 在 UniFi 上究竟有什麼作用?
漫遊是由用戶端決定的。手機、掃描儀或筆記型電腦會自行選擇何時離開一個基地台(AP)並加入另一個基地台。AP 無法強制進行適時的漫遊,只能為用戶端提供更完善的資訊、更快速的交接或強力的推動。這三個 IEEE 修正案各自負責其中一項工作。
UniFi 支援 802.11k 嗎?
是的。802.11k(無線電資源管理)允許 AP 向用戶端發送鄰近報告。該報告列出了附近的 AP 及其頻道。有了這個列表,用戶端只需掃描幾個已知頻道,而不需要掃描兩個頻段中的每個頻道。較短的掃描時間意味著更快的漫遊決策,並減少通話期間偏離頻道的次數。
在 UniFi Network 中,802.11k 並未像 Fast Roaming 和 BSS Transition 那樣呈現為獨立的切換開關。其運作行為可能會因韌體而異。請透過本指南後續的驗證步驟在您自己的場域進行確認,而非盲目假設。
快速漫遊在 UniFi 中有什麼作用?
UniFi Fast Roaming 設定可啟用 802.11r,IEEE 稱之為快速 BSS 轉換(FT)。當用戶端在同一網路上的 AP 之間移動時,它會縮短安全交握時間。
這在採用 IEEE 802.1X 的網路上最為重要。這是一種基於連接埠的存取控制標準,其中每個裝置都會使用 EAP(可延伸驗證協定)向 RADIUS 伺服器(檢查認證憑證的服務)證明其身分。在沒有 FT 的情況下,每次漫遊都會觸發與該伺服器的完整 EAP 交換。如果伺服器位於雲端,來回傳輸會在最糟糕的時刻(通話中)增加延遲。
有了 FT,下一個 AP 所需的金鑰會提前推導出來。用戶端只需透過少數幾個訊框即可完成轉移。在 WPA2-Personal 或 WPA3-Personal 網路上,由於預共用金鑰交握本來就很短,因此提升幅度較小。
BSS transition 在 UniFi 中有什麼作用?
UniFi BSS Transition 設定可啟用 802.11v BSS Transition Management。AP 可以向用戶端發送請求,其含意實質上是「有更好的 AP 可用,這是列表」。用戶端可以接受或忽略它。這使得 802.11v 成為一種禮貌的提醒,而非強制驅逐。這也是讓頻段導引(band steering)和負載平衡與用戶端協同工作而非相互衝突的機制。
UniFi 設定與標準的對應關係
| UniFi Network 設定 | IEEE 標準 | 作用 | 語音與視訊是否啟用? | 舊型裝置無法連線風險 |
|---|---|---|---|---|
| 快速漫遊 | 802.11r (快速 BSS 轉換) | 預先推導金鑰,使客戶端在漫遊時僅需數個訊框即可重新驗證 | 是,在 802.1X 員工網路啟用 | 高:部分舊版驅動程式無法加入宣告 FT 的 SSID |
| BSS 轉換 | 802.11v (BSS 轉換管理) | AP 建議更好的 AP;由客戶端決定 | 是,在每個員工網路啟用 | 低:不支援的客戶端會忽略此訊息 |
| 無專用切換開關 | 802.11k (鄰近報告) | 提供客戶端鄰近 AP 的簡短列表以供掃描 | 是,確認已啟用 | 低:不支援的客戶端照常掃描 |
| 最小 RSSI | 廠商功能,非 IEEE 標準 | AP 會斷開訊號低於閾值的客戶端連線 | 僅在證實有蜂巢覆蓋重疊處使用 | 中:處於覆蓋邊緣的裝置可能會不斷重複連線與斷開 |
| 頻段導引 | 廠商功能,非 IEEE 標準 | 引導雙頻客戶端使用 5 GHz | 是,採用「偏好」而非「強制」模式 | 中:部分單頻或較舊的客戶端連線速度較慢 |
| WPA3 搭配強制 PMF | WPA3 中的 IEEE 802.11w | 保護管理訊框;WPA3 強制要求 | 是,在所有裝置皆支援的情況下 | 高:不支援 WPA3 的裝置無法加入 |
在開始為多 AP UniFi 站點進行設定之前,您需要準備什麼?
快速漫遊設定的更改非常迅速。準備工作才是決定這些設定會帶來幫助還是造成傷害的關鍵。
調查與覆蓋目標
您需要證明蜂巢覆蓋範圍有重疊。漫遊標準無法解決覆蓋空隙的問題。Cisco 的 WLAN 語音設計指南針對語音服務,將蜂巢邊緣的目標設為 -67 dBm 或更好。許多企業設計都採用該數值。如果沒有進行預測性或實地走訪調查,您就只能盲目設定閾值。
裝置清單
列出每個 SSID 上的所有裝置類別:手機、VoIP 手持裝置、條碼掃描器、付款終端機、印表機、智慧電視和建築感測器。盡可能記錄作業系統以及驅動程式或韌體版本。舊型印表機、嵌入式掃描器和建築管理感測器通常是 802.11r 的受害者。您會希望在變更前就知道是哪些裝置,而不是事後從客服工單隊列中得知。
明確的驗證方式
了解每個 SSID 是使用 WPA2/WPA3-Personal,還是搭配 802.1X 的 WPA2/WPA3-Enterprise。快速漫遊在 Enterprise 網路中能發揮其真正的價值。如果您正準備將員工從共享密碼遷移至個人身分識別,請先確定該設計。我們關於 如何啟用單一登入 的指南涵蓋了身分識別方面的內容。
測試窗口與復原計劃
在非工作時間內,一次僅變更一個 SSID,並準備好指定的裝置集進行測試。記錄當前設定,以便您能在幾分鐘內還原。
如何在 UniFi 上設定快速漫遊?
順序非常重要。先修正無線電層,然後再加入漫遊標準。在調校不良的 RF 設計上啟用 802.11r,只會加速漫遊至錯誤的 AP。Ubiquiti 自家的 UniFi 說明文件保有每個設定的最新選單位置。此檢核表涵蓋了各項決策。
步驟 1:調整合適的傳輸功率
AP 傳輸功率過高是造成用戶端黏著(sticky clients)最常見的原因。滿載功率的遠處 AP 對用戶端來說看起來訊號依然強勁,因此用戶端會保持連接。然而,用戶端本身的無線電通常比 AP 弱。AP 接收用戶端的訊號很差,而用戶端接收 AP 的訊號卻很好。這種不對稱的連結會導致重試和語音斷斷續續。
- 在密集的配置中,避免讓每個 AP 都以最大功率運作。
- 將 2.4 GHz 設定得比 5 GHz 低,因為 2.4 GHz 穿透牆壁的距離更遠。在企業級設計中,兩者相差 3 到 6 dB 很常見。
- 每次變更後,請對照 -67 dBm 的語音目標,重新檢查蜂巢邊緣的覆蓋範圍。
步驟 2:確定頻道與頻道寬度
在密集的場域中,於 5 GHz 上使用較窄的頻道。20 MHz 或 40 MHz 比 80 MHz 提供更多不重疊的頻道。如果您使用 DFS 頻道,雷達偵測可能會強制 AP 變更頻道,並在輪班期間丟棄用戶端。我們的 DFS 雷達事件診斷檢核表 解釋了這種模式。相同的邏輯也適用於 UniFi。
步驟 3:設定頻段導引
使用偏好 5 GHz 的模式,而不是強制使用的模式。強制可能會導致僅支援 2.4 GHz 的裝置難以加入。在為舊型設備提供服務的 SSID 上保持 2.4 GHz 可用。
步驟 4:啟用 BSS Transition
在每個員工 SSID 上開啟 BSS Transition。這是一項低風險的設定,因為不支援 802.11v 的用戶端會直接忽略這些請求。它還能讓頻段導引和最小 RSSI 的運作更為順暢。
步驟 5:在 802.1X 員工 SSID 上啟用 Fast Roaming
為傳輸語音和視訊的 SSID 開啟 Fast Roaming,採用 WPA2/WPA3-Enterprise 安全協定。然後,在變更正式上線之前,測試您清單中的每一種裝置類型。
如果有任何裝置無法建立關聯,請勿為所有人關閉 Fast Roaming。將這些裝置移動到不含 FT 的獨立 SSID。更好的是,為它們分配專屬的 VLAN(虛擬網路區段),這樣舊型 SSID 就無法存取員工系統。
步驟 6:最後設定最小 RSSI,且力求溫和
最小 RSSI 會在用戶端的訊號低於閾值時,指示 AP 中斷其連線。這是一種粗暴的做法。用戶端是被踢除,而不是被引導過去。請僅在您的量測證明有重疊覆蓋的區域進行設定。從低於您蜂巢邊緣設計數值幾個 dB 開始設定,而不是直接設在該數值上。在建築物邊緣、電梯和樓梯間以及停車場門口進行測試。
決策矩陣:視情況啟用的功能
| 您的情況 | Fast Roaming (802.11r) | BSS Transition (802.11v) | 最小 RSSI | 頻段導引 |
|---|---|---|---|---|
| 使用 WPA2/WPA3-Enterprise 的員工語音手持裝置 | 開啟 | 開啟 | 開啟,低於蜂巢邊緣幾個 dB | 偏好 5 GHz |
| 共用密碼的員工網路、混合裝置 | 關閉,直到裝置測試完成 | 開啟 | 關閉 | 優先使用 5 GHz |
| 舊型掃描器、印表機與感測器 | 關閉,置於獨立 SSID | 開啟 | 關閉 | 關閉,保持 2.4 GHz |
| 帶有 Captive Portal(網頁登入頁面)的訪客網路 | 關閉 | 開啟 | 關閉 | 優先使用 5 GHz |
| AP 覆蓋範圍稀疏的開放式場地 | 若為 Enterprise 則開啟 | 開啟 | 關閉,直到覆蓋範圍修正完成 | 優先使用 5 GHz |
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
如何在 UniFi 用戶端歷程記錄中檢查漫遊?
在您親眼看到漫遊發生之前,任何設定都毫無意義。請使用以下三種檢查方法,從最快速到最詳細。
進行即時通話的漫遊測試
手持代表性的行動裝置進行語音或視訊通話。沿著跨越多個 AP 賽區的固定路線步行。傾聽是否有斷音並記錄每次發生的時間。對所有重要的裝置類別重複此測試:房務人員的手持裝置、倉庫掃描器、主管的筆記型電腦。
讀取用戶端歷程記錄
UniFi 網路會保留每個用戶端的連線歷程記錄。針對您的測試裝置,它會顯示其加入的 AP、移動的時間以及訊號強度。請尋找以下三種模式:
- 在正確的位置漫遊。 AP 之間的每次行動都應該發生在訊號邊界附近,而不是超過邊界 30 公尺後。
- 是漫遊,而非斷線。 斷線後重新連線意味著用戶端失去了網路連線,而不是進行漫遊。這指出有訊號覆蓋空隙,或是最小 RSSI 閾值設定得太高。
- 乒乓效應(Ping-pong)。 在兩個 AP 之間快速來回移動,表示訊號覆蓋範圍重疊且功率相近。請降低其中一個 AP 的功率,或放寬最小 RSSI。
比較同一路線在修改前與修改後的歷程記錄。該比較結果就是您的實證。
確認空中傳輸標準
若要證明 802.11r 和 802.11k 正在運作,請在 AP 附近的筆記型電腦上進行封包擷取。在 IEEE 802.11 標準中,FT 漫遊使用的是認證演算法編號 2(快速 BSS 轉換,Fast BSS Transition),而不是開放系統(Open System)。芳鄰報告(Neighbour report)請求與回應會以無線電量測動作訊框(radio measurement action frames)的形式出現。如果您在每次漫遊時都看到完整的 EAP 交換,代表該用戶端未使用 FT。
對於身分識別與速度同樣重要的員工網路,我們的 解決企業 WLAN 中的漫遊問題 指南深入探討了用戶端診斷。
為什麼裝置會黏在單一 UniFi 存取點上,該如何解決?
黏性用戶端(Sticky clients)很少是由單一故障引起的。請依此順序排查原因。
傳輸功率過高
用戶端仍會從其最先加入的 AP 接收到強訊號,因此它絕不會尋找另一個 AP。請降低功率,使訊號範圍是相互重疊,而不是完全覆蓋整個場所。
用戶端未收到提示
如果沒有 802.11k 芳鄰報告與 802.11v 轉換請求,用戶端就只能依賴自身的掃描。許多裝置只有在訊號變差時才會進行掃描。請啟用 BSS Transition 並確認芳鄰報告有傳送到用戶端。### 用戶端廠商設定了低漫遊閾值
每個作業系統都會選擇自己的漫遊觸發值。Apple 在其平台部署文件中發布了適用於 iOS 和 iPadOS 的漫遊行為。許多 Android 和嵌入式裝置則未發布。在裝置不會移動的情況下,溫和的最小 RSSI 設定可為您提供最後的保障。
覆蓋範圍缺口隱藏在粘性行為背後
如果用戶端歷程顯示的是斷開連接而不是漫遊,說明用戶端無處可去。請透過移動 AP 或增加額外的 AP 來解決缺口問題。請勿收緊最小 RSSI。
啟用 Fast Roaming 後舊版裝置掉線
這是鎖定,而不是粘性。某些較舊的驅動程式無法解析 AP 播送的 FT 資訊,因此完全無法加入。請將其移至非 FT SSID。這同樣適用於無法使用 WPA3 所需 PMF(受保護的管理框架)的裝置。
這需要花費多少,您能得到什麼回報?
這些漫遊設定隨附於 UniFi Network。Ubiquiti 並未將其作為單獨的授權販售。真正的成本是工程時間:進行調查、裝置清單整理、測試時間窗口和重新測試。在具有數十個 AP 的單一站點上,請規劃一天的準備時間和一個晚上的變更時間窗口。然後編列後續步行測試的預算。
回報體現為更少的斷線通話、更少的「WiFi 故障」工單,以及員工不再需要避開訊號死角。以下案例僅供說明,是根據常見的 UniFi 部署模式建構的。請在調整前後測量您自己的基準。
實際案例:一間擁有 200 間客房的飯店
狀況。 房務和維護團隊在橫跨 10 個樓層的 UniFi AP 上,於 WPA2-Enterprise 員工網路中使用 VoIP 手持裝置。通話在電梯大廳和走廊盡頭中斷。每個 AP 都以高功率運作,且 2.4 GHz 訊號單元各自覆蓋了多間客房。
採取的行動。 團隊將 2.4 GHz 功率降低至 5 GHz 以下,並降低了走廊的 5 GHz 功率。他們在所有員工 SSID 上啟用了 BSS Transition,並僅在手持裝置 SSID 上啟用 Fast Roaming。有兩款客房感應器型號在啟用 FT 後無法加入,因此團隊將它們移至其專屬 VLAN 上的獨立 SSID。最後啟用了最小 RSSI,設定在低於 -67 dBm 設計邊緣幾個 dB 的位置。
結果。 在相同的步行路線上,手持裝置的用戶端歷程從 10 分鐘內斷開連接 6 次降至零次,每次跨樓層移動都記錄為漫遊。主管回報的手持裝置斷線次數在頭兩週內便停止了。如需深入瞭解此行業中的員工連線能力,請參閱我們的 飯店 頁面。
實際案例:擁有 40 間門市的零售連鎖店
狀況。 每家門市運行 4 到 6 個 UniFi AP。員工平板電腦用於處理庫存檢查和影片培訓。在總部變更並在每個 SSID 上啟用 Fast Roaming 後,使用舊韌體的掌上型條碼掃描器在 9 家門市中停止了連接。 採取的行動。 該團隊在一小時內還原了共享 SSID 上的 Fast Roaming 設定。接著,他們建立了一個未啟用 FT 的掃描器 SSID,並在採用 802.1X 的平板電腦 SSID 上保留 Fast Roaming。現在,每個新裝置型號在全連鎖店部署之前,都必須先在一間門市進行試點。
結果。 掃描器連線失敗率恢復為零。平板電腦用戶端歷程記錄顯示,在賣場與庫房的 AP(即先前視訊通話會凍結的區域)之間切換時,漫遊運作正常。請參閱我們的 零售 頁面,瞭解員工與顧客網路如何並行運作。
Purple 的適用之處
快速漫遊的品質取決於其背後的身分識別。Purple Staff WiFi 採用基於身分識別的網路。每位員工只需使用 Microsoft Entra ID、Okta 或 Google Workspace 登入一次,而無需共享在有人離職時會洩漏的密碼。Purple 與硬體無關,並可作為雲端重疊層運作。它可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 與 Fortinet 上執行。
入職、異動與離職人員均透過身分識別提供者進行管理。當有人離職時,Purple 會撤銷其存取權限,而無需為其他所有人變更密碼。Purple 在 80,000 多個實體場域運作(此為 Purple 的自有數據)。
為了實現基於設定檔的自動連線,SecurePass 採用了 WPA2/WPA3-Enterprise 與 Passpoint。Passpoint(也稱為 Hotspot 2.0)可讓裝置自動加入受信任的網路。在啟用此功能之前,請先在我們的 安全性與硬體相容性文章 中確認您的 AP 是否符合需求。SecurePass FAQ 涵蓋了註冊流程以及 SecurePass 如何與現有的 Captive Portal 並行運作。
相同的漫遊原則也適用於 醫療照護 領域(臨床人員攜帶手持裝置在病房之間移動),以及 火車 上(AP 在車廂內不斷進行切換)。
常見問題
UniFi 是否支援 802.11k?
是的。UniFi 存取點支援 802.11k 鄰近報告,可在用戶端漫遊前為其提供鄰近 AP 的簡短列表以供掃描。UniFi Network 並未像提供 Fast Roaming (802.11r) 與 BSS Transition (802.11v) 那樣,將 802.11k 設為獨立的切換開關。請透過封包擷取確認其在您的韌體上已啟用。請尋找測試用戶端與 AP 之間包含鄰近報告請求與回應的無線電測量動作框架。
我是否應該在 UniFi 上為員工語音與視訊啟用 fast roaming?
可以,在採用 WPA2/WPA3-Enterprise 搭配 802.1X 的員工 SSID 上。如果沒有 802.11r,每次漫遊都可能觸發與 RADIUS 伺服器的完整交換,這會在通話中途增加延遲。ITU-T G.114 建議將單向語音延遲保持在 150 毫秒以下,因此該額外延遲至關重要。請先測試每一種裝置類別。某些較舊的驅動程式無法加入宣告快速 BSS 切換(Fast BSS Transition)的 SSID,因此請將這些裝置保留在獨立的 SSID 上。
802.11r 會在 UniFi 上將哪些裝置拒之門外?
驅動程式無法處理快速 BSS 切換資訊的較舊裝置,可能會完全無法加入該 SSID。常見的對象包括較舊的印表機、嵌入式條碼掃描器、付款終端機、建築物感測器以及某些較舊的筆記型電腦驅動程式。解決方法是使用一個不含快速漫遊(Fast Roaming)的獨立 SSID(最好在專屬的 VLAN 上),而不是為所有裝置停用此功能。在將新裝置型號推廣到整個場地之前,請先在單一站點進行試點測試。
我需要新的存取點才能在 UniFi 上獲得快速漫遊嗎?
不需要,目前的 UniFi AP 不需要。快速漫遊和 BSS 切換是 UniFi Network 中的設定,而不是獨立的授權。您可能需要做的是射頻(RF)調整:降低發射功率、縮窄頻道,有時還需要額外的 AP 來填補訊號覆蓋漏洞。較舊或已停產的型號其功能支援可能有限。在規劃變更窗口之前,請先針對您的特定 AP 型號查閱 Ubiquiti 的說明文件。
Purple 員工 WiFi 可以在 Ubiquiti UniFi 存取點上運作嗎?
可以。Purple 與硬體無關,可作為雲端重疊層在 Ubiquiti UniFi,以及 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Cambium、Extreme 和 Fortinet 上運作。員工可透過基於身分識別的網路,使用 Microsoft Entra ID、Okta 或 Google Workspace 進行身分驗證。您現有的 UniFi 漫遊設定將保持不變。若要使用 SecurePass,請在啟用前先閱讀我們安全與硬體相容性文章中的 Passpoint 需求。
在擁有複數 AP 的 UniFi 站點上,微調漫遊需要多長時間?
對於擁有數十個 AP 的單一站點,請規劃一天的準備工作和一個晚上的變更窗口。準備工作包括現場勘測審查和裝置清單盤點。變更窗口涵蓋發射功率、頻段導引、BSS 切換、快速漫遊和最小 RSSI。一週後進行步行測試並比較用戶端歷史記錄以進行追蹤。一旦某個站點成為您測試過的範本,多站點場地的進度就會加快。
在繁忙的場地中,UniFi 上的最小 RSSI 安全嗎?
安全,但前提是您的現場勘測證實有重疊的覆蓋範圍。最小 RSSI 會在低於設定的訊號強度時中斷用戶端連線,而不是引導其進行漫遊。如果範圍內沒有其他 AP,用戶端就會直接斷線。請最後再設定此項(比您的資料格邊緣設計值低幾個 dB),然後在建築物邊緣進行步行測試。如果用戶端歷史記錄顯示重複斷開連線而非漫遊,請放寬閾值或填補覆蓋漏洞。
關鍵定義
802.11k (鄰近報告)
IEEE 802.11k 無線電資源量測修正案,現已成為 IEEE 802.11 基礎標準的一部分。它規範了無線電量測動作訊框,包括列出鄰近 AP 及其頻道的鄰近報告請求與回應。
UniFi Network 沒有專門的 802.11k 開關,因此您需要透過封包擷取在韌體上確認其運作。它能縮短用戶端掃描時間,並在通話中加速漫遊決策。
802.11r (Fast BSS Transition)
定義 Fast BSS Transition (FT) 的 IEEE 802.11r 修正案。目標 AP 的金鑰會提前產生,且 FT 漫遊使用驗證演算法編號 2,而非開放系統 (Open System)。
在 UniFi 中顯示為 Fast Roaming 設定。它對 802.1X 網路帶來最大的效益,但具有較高的舊版裝置鎖定風險,因此請務必先測試每一種裝置類型。
802.11v (BSS 轉換管理)
IEEE 802.11v 無線網路管理修正案。BSS 轉換管理允許 AP 向用戶端發送一個包含較佳 AP 清單的請求,用戶端可以選擇接受或忽略該請求。
在 UniFi 中顯示為 BSS Transition。此功能風險較低,有助於頻段導向 (band steering) 與最小 RSSI 協同用戶端運作,而非與之衝突。
IEEE 802.1X
基於連接埠之網路存取控制的 IEEE 標準。每個裝置在獲得網路存取權限之前,會使用 EAP 向驗證伺服器(通常為 RADIUS)證明其身分。
使用 WPA2/WPA3-Enterprise 的員工網路會使用 802.1X。若未啟用 Fast Roaming,每次漫遊都可能觸發與驗證伺服器的完整交互,從而增加通話中的延遲。
RADIUS
遠端驗證撥號用戶服務,於 IETF RFC 2865 中規範。此服務用於為 802.1X 網路檢查憑證並授權存取。
如果您的 RADIUS 伺服器位於雲端,則在漫遊期間每次完整的重新驗證都會增加一次來回時間。802.11r 則在大多數漫遊中省去了該來回時間。
EAP (Extensible Authentication Protocol)
於 IETF RFC 3748 中規範的驗證框架,在用戶端與 RADIUS 伺服器之間透過 802.1X 進行傳輸。
在封包擷取中,若每次漫遊都看到完整的 EAP 交換,表示該用戶端未使用 Fast BSS Transition。
PMF (protected management frames)
由 IEEE 802.11w 定義的管理訊框保護,在 WPA3 下為強制性。它能保護管理訊框免受偽造和篡改。
無法使用 PMF 的裝置將無法加入需要 PMF 的 WPA3 SSID。請將其視為 802.11r 鎖定案例,並將其移至獨立的 SSID。
最小 RSSI
此為廠商專屬功能,而非 IEEE 標準。當 AP 接收到的訊號低於設定的閾值時,會主動中斷與該用戶端的連線。
它會直接將用戶端踢出,而不是引導它們過渡。僅在量測證實有重疊覆蓋,或邊緣裝置不斷反覆連線與中斷時使用。
頻段導引 (Band steering)
此為廠商專屬功能,而非 IEEE 標準,旨在引導雙頻用戶端連線至 5 GHz 頻段,而非 2.4 GHz 頻段。
建議選擇「偏好模式」而非「強制模式」,並在服務舊型掃描器、印表機和感測器的 SSID 上保持 2.4 GHz 可用。
DFS (dynamic frequency selection)
在特定 5 GHz 頻道上規定的雷達偵測行為。當 AP 偵測到雷達時,必須立即離開該頻道。
DFS 事件可能會強制 UniFi AP 變更頻道並在中途斷開用戶端連線,因此在調整漫遊之前,請將其納入您的頻道規劃中。
VLAN
虛擬區域網路,由 IEEE 802.1Q 定義的邏輯網路區段,用於在共享基礎架構上隔離流量。
將因快速漫遊 (Fast Roaming) 而連線失敗的舊型裝置放置在專屬的 SSID 和 VLAN 上,使非 FT 網路無法接觸到員工系統。
Passpoint (Hotspot 2.0)
WiFi 聯盟認證計劃,也稱為 Hotspot 2.0,允許裝置使用已安裝的設定檔自動探索並加入信任的網路。
Purple SecurePass 使用 WPA2/WPA3-Enterprise 和 Passpoint 進行員工自動連線。在啟用此功能之前,請根據硬體相容性要求檢查您的 AP。
範例
一間擁有 200 間客房的酒店,在 10 個樓層的 UniFi AP 上為員工網路(WPA2-Enterprise)運行內勤與維護用的 VoIP 手持裝置。在電梯大廳和走廊盡頭時常會斷線,且每個 AP 都以高功率運行,2.4 GHz 的訊號範圍甚至各自覆蓋了數間客房。團隊應該做出哪些調整?
團隊首先修正了無線電物理層。他們將 2.4 GHz 功率調至低於 5 GHz,並降低了走廊的 5 GHz 功率,使訊號範圍適度重疊,而不是鋪天蓋地覆蓋整個場地。他們在所有員工 SSID 上啟用了 BSS Transition,並僅在手持裝置 SSID 上啟用 Fast Roaming,以限制舊版裝置無法連線的風險。有兩款客房感測器因啟用 FT 而無法加入網路,因此團隊將它們移至獨立 VLAN 上的專屬 SSID。最後設定了最小 RSSI,比設計邊緣的 -67 dBm 低了幾個 dB。在相同的步行路線上,用戶端歷程記錄從 10 分鐘內斷線 6 次降至 0 次,每一次的樓層轉換都被記錄為漫遊。在此說明性情境中,主管收到的斷線報告在最初兩週內便已停止。
一家擁有 40 家分店的零售連鎖店,每家分店部署了 4 到 6 台 UniFi AP。總部在每個 SSID 上都啟用了 Fast Roaming,結果導致 9 家分店中的舊型手持式條碼掃描器停止連線。團隊應該如何在不失去平板電腦快速漫遊功能的情況下進行復原?
團隊在一小時內還原了共享 SSID 上的 Fast Roaming 設定,以恢復掃描器的連線。隨後,他們根據裝置類型進行了分流。掃描器被移至一個未啟用 FT 的專屬 SSID,因為它們較舊的驅動程式無法解析 AP 所宣告的 Fast BSS Transition 資訊。用於庫存盤點和影片培訓的平板電腦則保留在另一個使用 802.1X 並啟用 Fast Roaming 的專屬 SSID 上。現在,每個新裝置型號在全連鎖店部署之前,都必須先在單一分店進行試點。在此說明性情境中,掃描器連線失敗次數降回零,而平板電腦的用戶端歷程記錄則顯示,在先前影片通話會卡住的賣場與倉庫 AP 之間,現在能進行順暢的漫遊。
常見問題
UniFi 是否支援 802.11k?
是的。UniFi 存取點支援 802.11k 鄰近報告 (neighbour reports),這能為用戶端提供鄰近 AP 的簡短列表,供其在漫遊前進行掃描。UniFi Network 並未像快速漫遊 (Fast Roaming, 802.11r) 和 BSS Transition (802.11v) 那樣,將 802.11k 作為獨立的開關呈現。您可以使用封包擷取來確認它在您的韌體上是否已啟用。請在測試用戶端與 AP 之間尋找包含鄰近報告請求和回應的無線電測量動作訊框。
我應該在 UniFi 上為員工的語音和視訊啟用快速漫遊嗎?
是的,在採用 WPA2/WPA3-Enterprise 搭配 802.1X 的員工 SSID 上建議啟用。若不啟用 802.11r,每次漫遊都會觸發與 RADIUS 伺服器的完整交互,這會在通話中增加延遲。ITU-T G.114 建議將單向語音延遲控制在 150 毫秒以內,因此該額外延遲至關重要。請務必先測試各種類型的裝置。某些較舊的驅動程式會無法加入宣告快速 BSS 切換(Fast BSS Transition)的 SSID,因此請將這些裝置保留在獨立的 SSID 上。
802.11r 在 UniFi 上會將哪些裝置拒之門外?
驅動程式無法處理快速 BSS 切換(Fast BSS Transition)資訊的舊型裝置可能會完全無法加入該 SSID。常見的受影響裝置包括舊型印表機、嵌入式條碼掃描器、刷卡機、建築感測器以及某些舊型筆記型電腦的驅動程式。解決方案是為其配置一個不啟用快速漫遊的獨立 SSID,且最好劃分在專屬的 VLAN,而不是為了這些裝置而關閉所有裝置的此功能。在將新裝置型號推廣到全公司之前,請先在單一據點進行試點測試。
我需要購買新的無線存取點才能在 UniFi 上使用快速漫遊嗎?
不需要,對於目前的 UniFi AP 來說不用。快速漫遊和 BSS 切換是 UniFi Network 中的設定,而非獨立的授權。您可能需要做的是射頻(RF)調整:降低發射功率、縮小頻道寬度,偶爾需要增加一個 AP 來填補訊號覆蓋漏洞。較舊或已停產的型號其功能支援可能有限。在規劃變更期之前,請先查閱 Ubiquiti 針對您特定 AP 型號的官方文件。
Purple 員工 WiFi 可以在 Ubiquiti UniFi 無線存取點上運作嗎?
是的。Purple 與硬體無關,可作為雲端重疊網路運作於 Ubiquiti UniFi 以及 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Cambium、Extreme 和 Fortinet。員工可透過基於身分識別的網路,使用 Microsoft Entra ID、Okta 或 Google Workspace 進行身分驗證。您現有的 UniFi 漫遊設定將維持不變。若要使用 SecurePass,請在啟用前先閱讀我們安全與硬體相容性文章中的 Passpoint 需求說明。
在擁有多台 AP 的 UniFi 據點上,調整漫遊需要花費多少時間?
對於擁有數十台 AP 的單一據點,請規劃一天的準備時間和一個晚上的變更作業窗口。準備工作包括檢視勘測報告與裝置清冊。變更作業窗口則用於調整發射功率、頻段導引(band steering)、BSS 切換、快速漫遊及最小 RSSI。變更後一週,請進行現場走測並比對用戶端歷程記錄。一旦將某個據點作為測試成功的範本,多據點的部署速度就會加快。
在繁忙的場域中,使用 UniFi 的最小 RSSI 安全嗎?
可以,但僅限於您的勘測證實有訊號重疊覆蓋的區域。最小 RSSI 會在用戶端低於設定的訊號強度時強制其中斷連線,而不是引導其漫遊。如果範圍內沒有其他 AP,用戶端就會直接斷線。請將此項放在最後設定,數值設為比您設計的蜂巢邊緣(cell-edge)訊號強度低幾個 dB,然後在建築物邊緣進行走測。如果用戶端歷程記錄顯示的是重複斷線而非漫遊,請放寬臨界值或填補訊號覆蓋漏洞。
參考來源
- IEEE 802.11 Working Group
- ITU-T Recommendation G.114: one-way transmission time
- Ubiquiti UniFi Help Center
- Apple Platform Deployment documentation
- IETF RFC 3748: Extensible Authentication Protocol (EAP)
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- Purple support: Security and Hardware Compatibility
- Purple support: SecurePass FAQ
繼續閱讀本系列
iOS 與 macOS 802.1X 疑難排解:Intune、Jamf 與 Microsoft Entra ID 的部署檢查清單
使用此檢查清單診斷 iPhone、iPad 與 Mac 在 Intune 或 Jamf Pro 上無法通過 802.1X 驗證的原因。每種失敗皆對應到四種原因之一:伺服器信任、身分識別憑證、macOS 模式或 Microsoft Entra ID 群組範圍。您將透過 eapolclient 和 RADIUS 紀錄確認原因,套用修正程式,並為未來的憑證輪替做好準備。
Intune WiFi 設定檔伺服器信任:Entra ID 憑證伺服器名稱與根 CA 檢查清單
您將能夠設定 Intune WiFi 設定檔的伺服器驗證端,讓 EAP-TLS 與 PEAP 在 Windows、Apple 和 Android 上順利連線。您將學會如何將憑證伺服器名稱與 RADIUS 憑證進行比對、部署正確的根 CA、調整 Entra ID 群組指派,並在憑證更新前進行預排,以免其在背後無預警中斷連線。
Android 802.1X and EAP-TLS 疑難排解:Intune 與 Microsoft Entra ID 的部署檢核清單
您將能夠精確找出託管的 Android 手機在員工 SSID 上無法通過 EAP-TLS 驗證的原因,並在 Intune 中進行修正。將每個症狀與四個常見原因進行比對:遺失憑證授權單位 (CA) 或網域、用戶端憑證位於錯誤的設定檔中、RADIUS 伺服器名稱值不符,或是未遞送受信任的根憑證。然後套用可防止重複斷線的推出檢核清單。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。