Roaming Wi-Fi no UniFi: 802.11r e 802.11v sem quedas
|

Roaming Wi-Fi no UniFi: 802.11r e 802.11v sem quedas

Em uma rede Wi-Fi corporativa com vários access points, o cliente que troca de AP no meio de uma chamada refaz a autenticação do zero — em uma rede WPA2/WPA3-Enterprise isso custa entre 300ms e 800ms de handshake, tempo suficiente para derrubar uma chamada VoIP ou travar uma videoconferência. O conjunto 802.11r/k/v resolve isso reduzindo essa reautenticação para menos de 50ms. Este guia mostra como ativar Fast Roaming (802.11r) e BSS Transition (802.11v) no UniFi Network, os dois toggles que existem de fato na interface.

O que cada protocolo faz

Os três trabalham em conjunto, mas com papéis diferentes:

  • 802.11k (Radio Resource Management) — o AP entrega ao cliente uma lista de vizinhos próximos com a força de sinal de cada um, para ele não precisar escanear todos os canais na hora de decidir para onde migrar. No UniFi isso é automático nos APs compatíveis; não existe um toggle dedicado na interface.
  • 802.11v (BSS Transition Management) — o AP sugere ativamente que um cliente migre para outro AP, por sinal fraco ou por balanceamento de carga. É o toggle BSS Transition no UniFi.
  • 802.11r (Fast BSS Transition) — encurta o handshake de segurança ao migrar de AP: a chave mestra é negociada uma vez e compartilhada entre todos os APs do mesmo domínio de mobilidade, então a troca vira um handshake abreviado de 4 passos. É o toggle Fast Roaming (802.11r) no UniFi.

Na prática: o 802.11k mostra pro cliente onde ir, o 802.11v empurra ele pra lá, e o 802.11r faz a troca ser rápida o bastante para não interromper uma chamada.

Pré-requisitos

  1. Um UniFi Network Controller (self-hosted, Cloud Key ou Cloud Gateway) gerenciando dois ou mais APs.
  2. Os APs precisam estar na mesma rede/VLAN e transmitir o mesmo SSID com as mesmas configurações de segurança — 802.11r não funciona entre SSIDs diferentes ou VLANs distintas.
  3. Segurança WPA2/WPA3 ou WPA2/WPA3-Enterprise (RADIUS). Fast Roaming é mais relevante ainda quando a rede usa 802.1X, porque é justamente a autenticação RADIUS completa que fica mais cara de refazer a cada troca de AP.
  4. Clientes que suportem 802.11r. A maioria dos smartphones e notebooks a partir de 2018 suporta; IoT e alguns Android mais antigos não — fique atento a isso no passo de teste.

Passo a passo no UniFi Network

  1. Acesse Settings > WiFi no UniFi Network e selecione a rede sem fio que vai receber o roaming rápido.
  2. Mude a opção Advanced de Auto para Manual — os toggles de roaming só aparecem no modo manual.
  3. Na seção de segurança, confirme o protocolo: WPA2/WPA3 para compatibilidade ampla, ou Enterprise se a rede usa RADIUS. Deixe Protected Management Frames (PMF) em Optional — PMF é obrigatório para Fast Roaming funcionar com clientes WPA3, mas Required derruba dispositivos antigos que não suportam PMF.
  4. Na seção Roaming & Transition, ative Fast Roaming (802.11r).
  5. Na mesma seção, ative BSS Transition (o toggle do 802.11v).
  6. Confirme que Band Steering está ativado — ele usa os mesmos frames de BSS transition para empurrar clientes de 2,4GHz para 5GHz, e a Ubiquiti recomenda deixá-lo sempre ligado.
  7. Nas configurações individuais de cada AP (Devices > AP > WiFi), configure o Roaming Assistant com um valor de referência abaixo de -70dBm. Isso ativa o “soft kick”: o AP avisa o cliente via BSS transition frame antes de derrubá-lo, em vez do “hard kick” abrupto do Minimum RSSI.
  8. Clique em Apply Changes. A alteração reinicia rapidamente o rádio da SSID em todos os APs — usuários conectados terão uma reconexão de poucos segundos.

Um ponto que a documentação da Ubiquiti destaca e que passa despercebido: Fast Roaming pode conflitar com Switch Port Isolation. Se os seus APs estão atrás de portas com isolamento de porta no switch, mantenha só um dos dois recursos ativo por vez.

Como testar se o roaming ficou rápido

O teste mais simples é um walk test: conecte um notebook Linux, ande entre duas áreas de cobertura de APs diferentes e observe a troca de BSSID.

iw dev wlan0 link

Rode o comando antes e depois de atravessar a área de sobreposição dos APs — o campo Connected to deve trocar de BSSID sem que a conexão caia. Para confirmar que o cliente negociou Fast Transition (e não uma reautenticação completa), verifique o tipo de key management ativo:

wpa_cli status | grep key_mgmt

Um valor como FT-EAP ou FT-PSK confirma que a troca usou 802.11r. Se aparecer só WPA2-PSK ou WPA2-EAP sem o prefixo FT-, o cliente não negociou fast transition — geralmente porque ele não suporta o protocolo, não porque a configuração do UniFi está errada.

Para tráfego real, abra uma chamada de vídeo e cronometre o congelamento de áudio durante a troca de AP: com 802.11r funcionando, o corte deve ser imperceptível (abaixo de 50ms); sem ele, é comum notar de meio a um segundo de silêncio.

Problemas comuns

  • Dispositivos que desconectam sozinhos depois de ativar 802.11r — normalmente são clientes legados (Android antigo, IoT, impressoras Wi-Fi) que interpretam mal os information elements do Fast Transition. Solução: crie uma SSID separada sem Fast Roaming para esse grupo de dispositivos, em vez de desativar o recurso para a rede inteira.
  • Roaming continua lento mesmo com tudo ativado — verifique se o Minimum RSSI está desativado ou mal configurado; ele pode brigar com o soft kick do Roaming Assistant. Verifique também se todos os APs realmente compartilham o mesmo domínio de mobilidade (mesma SSID, mesma VLAN, mesmas configurações de segurança).
  • Cliente troca de AP mas a chamada ainda cai — o gargalo pode não ser o handshake, e sim potência de transmissão desbalanceada entre APs criando um “buraco” de sinal. Ajuste a TX Power dos APs para gerar 15–20% de sobreposição de célula antes de mexer mais no roaming.

Perguntas frequentes

802.11r funciona em WPA2 pessoal (PSK) ou só em redes Enterprise com RADIUS?
Funciona nos dois modos — FT-PSK para WPA2/WPA3 pessoal e FT-EAP para Enterprise. O ganho é mais perceptível em Enterprise, porque a autenticação RADIUS completa é mais lenta que a autenticação PSK.

Preciso do mesmo SSID em todos os APs para o roaming rápido funcionar?
Sim. 802.11r exige que os APs estejam no mesmo domínio de mobilidade: mesmo SSID, mesma VLAN e mesma configuração de segurança. SSIDs diferentes ou VLANs distintas quebram a negociação da chave compartilhada.

Preciso de um Cloud Key ou UDM, ou o Fast Roaming funciona com um AP standalone?
Fast Roaming só faz sentido com dois ou mais APs gerenciados pelo mesmo UniFi Network Controller — self-hosted, Cloud Key ou Cloud Gateway. Com um único AP não há para onde migrar.

Ativar Fast Roaming piora a segurança da rede?
Não, desde que o PMF esteja em Optional ou Required. A chave mestra do Fast Transition é derivada com o mesmo nível de criptografia da autenticação original; o que muda é só a forma como ela é redistribuída entre APs.

Por que meu celular Android continua lento para trocar de AP mesmo com tudo ativado?
Muitos Androids priorizam permanecer conectados ao AP atual até o sinal cair muito (o efeito “sticky client”), independente de 802.11k/v estarem disponíveis. Nesse caso, ajustar o Minimum RSSI ou o Roaming Assistant do AP tem mais efeito do que qualquer configuração do lado do cliente.

Conclusão

Fast Roaming (802.11r) e BSS Transition (802.11v) resolvem um problema específico — cortar o tempo de reautenticação ao trocar de AP — e o ganho só aparece em redes com múltiplos APs e tráfego sensível a latência, como VoIP e videochamada. Ative os dois, mantenha o PMF em Optional para não excluir dispositivos legados, e separe uma SSID à parte para os clientes que não suportam o protocolo em vez de desistir do recurso para toda a rede.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *