企业WiFi认证系统上线后,用户投诉"走着走着网断了",十有八九是无线漫游和认证会话的问题。用户从一个AP走到另一个AP覆盖区域,手机切换AP时如果触发了重新认证,就会出现短暂断网甚至需要重新输入账号密码。漫游不是AC的事吗?和认证系统有什么关系?关系很大,因为认证状态绑定在AC的会话表里,AP切换时会话能不能延续,决定了用户体验是无感还是断网。
漫游的基本过程
无线终端在移动过程中,当检测到当前连接的AP信号变弱、附近有更强的AP信号时,会主动断开当前AP连接,切换到信号更强的AP。这个切换过程叫漫游。切换时终端要重新和新AP关联,关联完成后如果是802.1X认证,需要重新走EAP认证流程;如果是Portal认证,取决于AC是否把用户的认证会话从旧AP同步到新AP。同步了就无感,没同步就重新认证。
二层漫游和三层漫游的区别
二层漫游是指用户在同一个VLAN内的AP之间切换,IP地址不变,AC只需要把会话表项从旧AP移到新AP,认证状态可以延续,用户无感。三层漫游是指用户切换到不同VLAN的AP,这时候IP地址可能变化,认证会话需要重新建立。企业部署时尽量让同一类用户的AP在同一个VLAN内,减少三层漫游。多楼层部署时,每层的AP如果划在不同VLAN,用户上下楼就会触发三层漫游,体验差。正确的做法是按用户类型划VLAN,不是按楼层划VLAN,员工SSID所有楼层都在员工VLAN。
Portal认证的漫游会话保持
Portal认证的用户信息存在AC的会话表里,包括用户IP、MAC、认证状态、上线时间、配额等。AP切换时,如果AC支持会话保持,旧AP的会话表项会同步到新AP,用户不需要重新认证。但不是所有AC都支持Portal会话保持,有些AC在AP切换时会清除旧会话,用户要重新走Portal认证。前期选型时要确认AC的Portal漫游能力,特别是跨AP板卡或跨AC的漫游,有些AC只支持同板卡内的会话保持,跨板卡就不行。
802.1X认证的快速漫游
802.1X认证的完整EAP流程需要几百毫秒到一秒,漫游时每次都走完整流程用户会明显感到断网。快速漫游机制(OKC和PMKID缓存)可以让终端在切换到之前关联过的AP时,跳过完整的EAP认证,直接用缓存的密钥建立连接,漫游时间降到几十毫秒。但OKC要求终端和AC都支持,苹果手机支持较好,部分安卓手机支持不完整。企业部署802.1X时要在AC上开启OKC,同时在测试环境用不同品牌手机验证漫游效果,不能只看AC规格表上写了"支持快速漫游"就认为没问题。
MAC无感知和漫游的配合
开启MAC无感知后,用户首次Portal认证成功,系统记录MAC地址,后续连接时自动认证放行。漫游时AP切换,如果AC清除了会话,MAC无感知会自动重新认证,用户不需要输入账号密码,但仍然有一个重新认证的延迟,一般在1秒以内。MAC无感知的有效期要设置合理,太短的话用户每天都要重新认证,太长的话离职员工的设备还能自动连。企业场景建议设置7到30天,到期后重新走一次完整认证。
跨AC漫游的特殊问题
大型企业多个AC时,用户在不同AC覆盖区域之间移动,属于跨AC漫游。跨AC漫游要求AC之间支持漫游协议(如H3C的IRF、华为的漫游组),认证会话在AC之间同步。如果AC不支持跨AC漫游,用户切换AC时必须重新认证。V7系统侧通过Radius CoA可以主动踢用户下线触发重新认证,但这是补救措施不是正常流程。跨AC漫游能力要在网络设计阶段就考虑,AC选型时确认漫游组规模,不要等上线后发现跨AC要重新认证才想办法。
漫游掉线的排查思路
用户投诉漫游掉线,先查AC日志:AP切换时是否触发了重新认证、Radius是否收到了新的认证请求、认证结果是成功还是失败。如果Radius收到了请求但返回失败,查用户账号状态是否过期、并发数是否超限。如果AC没有触发重新认证但用户断网了,查AP切换时的信号强度,可能是AP覆盖有盲区,终端在两个AP之间反复切换(乒乓效应)。乒乓效应要调整AP功率或信道,让AP覆盖边界清晰,不要重叠太多。
漫游优化的实际措施
第一,AP部署时信号重叠区域控制在15%到20%,重叠太多容易乒乓,重叠太少有盲区。第二,AC上开启快速漫游(OKC)和Portal会话保持。第三,按用户类型划VLAN,避免三层漫游。第四,MAC无感知有效期设7到30天,平衡安全和体验。第五,高密区域(会议室、食堂)用高密AP,调整终端漫游阈值,让终端更早切换到信号更好的AP。第六,定期用勘测工具做信号热力图,发现盲区及时补点。
企业WiFi认证系统的漫游体验不是认证系统单独能决定的,和AC能力、AP部署、VLAN规划、终端兼容性都有关系。方案阶段确认AC的Portal会话保持和802.1X快速漫游能力,部署阶段按用户类型划VLAN减少三层漫游,运维阶段监测漫游掉线率并优化AP覆盖,这三步做到位,用户在办公区走动时不会感受到网络中断。