Início / Notas técnicas / Configuração de roaming WLAN

Roaming Wi-Fi contínuo: uma configuração de roaming de camada 2/3 que realmente funciona

Por que dois APs com o mesmo SSID não garantem que um cliente faça roaming de forma limpa entre eles: do que realmente dependem o roaming de camada 2 e de camada 3, o padrão de encaminhamento em túnel e gateway do usuário que mantém estável o endereço IP de um cliente através dos limites da camada de acesso, o gatilho de roaming rápido smart-roam, os motivos pelos quais o roaming falha mesmo quando tudo parece idêntico, e os comandos que confirmam que está funcionando.

By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026

Por que o roaming falha mesmo quando a cobertura parece boa

Dois APs, um SSID, cobertura sobreposta — nada disso garante que um cliente mantenha sua sessão ao se mover entre eles.

Se o roaming é invisível para o usuário ou aparece como uma sessão de VPN encerrada e um pedido de reautenticação depende de uma decisão de design tomada lá na construção da WLAN: o tráfego de um AP é encaminhado diretamente na camada de acesso à qual ele está conectado (encaminhamento direto), ou tunelado de volta para um único ponto (encaminhamento em túnel)? Essa decisão é o que determina se o endereço IP de um cliente — e cada sessão construída sobre ele — realmente sobrevive ao se mover de um AP para outro.

Abaixo está a configuração na qual este texto se baseia — o padrão de encaminhamento em túnel e gateway do usuário para um AC posicionado ao lado de um switch de agregação, que é o que permite a um cliente manter o mesmo endereço IP e o mesmo gateway padrão ao fazer roaming para um AP cujo uplink chega a outro dispositivo — além do gatilho smart-roam que empurra um cliente a realmente deixar um AP com sinal enfraquecendo, em vez de se agarrar a ele e prejudicar o desempenho de todos por perto.

Princípios de roaming: o que realmente significam aqui o roaming de camada 2 e de camada 3

Não se trata de quão distantes fisicamente os APs estão — trata-se de saber se o endereço IP do cliente tem garantia de sobreviver ao movimento.

Aggregation Switch (L3) Vlanif2/3 — actual gateway AC (WAC) CAPWAP + forward-mode tunnel CAPWAP tunnel CAPWAP tunnel AP1 AP2 STA roams — same IP and gateway throughout

Os rótulos do diagrama permanecem em inglês para clareza técnica.

O roaming de camada 2 é o caso simples: todo AP para o qual o cliente possa fazer roaming compartilha a mesma VLAN e o mesmo ponto de encaminhamento, então o endereço IP que o DHCP atribuiu permanece válido não importa em qual AP o cliente realmente esteja. Aqui o roaming é apenas uma reassociação — invisível na camada IP porque nada na camada IP do cliente jamais precisou mudar.

O roaming de camada 3 é o que acontece quando as VLANs de gerenciamento e de serviço de um AP realmente terminam em um dispositivo de camada 3 diferente do de outro AP — um switch de agregação diferente, um segmento diferente. Sem intervenção, um cliente que fizesse roaming para esse AP precisaria de um novo endereço IP, interrompendo qualquer sessão já em andamento. O padrão que a configuração de origem usa para evitar isso — seu próprio cenário especial de "gateway do usuário" — é o forward-mode tunnel no perfil VAP combinado com manter o gateway padrão real do serviço sem fio a montante, no switch de agregação, em vez de no próprio AC. O tráfego do cliente é tunelado de volta via CAPWAP para o AC, não importa de qual AP físico ou switch de agregação ele realmente esteja perto, então seu endereço IP e gateway nunca mudam.

Endereçamento

ItemValor (este exemplo)
VLAN de gerenciamento de AP 2 — gateway no switch de agregação192.168.2.0/24 · Vlanif2 = 192.168.2.1
Endereço próprio do AC dentro dessa mesma VLAN192.168.2.2 (excluded from the AP DHCP pool)
VLAN de serviço sem fio 3 — SSID employee, gateway no switch de agregação192.168.3.0/24 · Vlanif3 = 192.168.3.1
Interface de origem do túnel CAPWAP no ACVlanif2
Modo de encaminhamento no perfil VAPforward-mode tunnel

Configuração passo a passo

Cinco movimentos: criar as VLANs onde o gateway real fica, fazer o trunk delas até o AC, provisionar a ativação do AP, definir explicitamente o encaminhamento em túnel, e rotear o AC de volta por esse mesmo gateway.

  1. Crie as VLANs de gerenciamento de AP e de serviço sem fio no switch de agregação que realmente possui o gateway padrão de ambas — este é o dispositivo ao qual o endereço IP de um cliente em roaming fica ancorado, não o AC.
  2. Faça o trunk dessas mesmas VLANs até o AC, e aponte a interface de origem CAPWAP do AC para o próprio endereço dele dentro da VLAN de gerenciamento.
  3. Provisione as credenciais DTLS e a autenticação do AP como de costume, excluindo o próprio endereço de interconexão do AC do pool DHCP que distribui os endereços dos APs.
  4. Crie o SSID, o perfil de segurança e o perfil VAP como de costume, mas defina explicitamente o perfil VAP como forward-mode tunnel em vez de deixá-lo no encaminhamento direto padrão.
  5. Roteie o próprio tráfego do AC de volta através do switch de agregação, e confirme que o AP atinge o estado normal (nor) antes de testar um roaming real.
<L3> system-view
// aggregation switch — this is the device that owns the real default gateway
[L3] vlan batch 2 3
[L3] interface ge 0/0/2
[L3-GE0/0/2] port link-type trunk
[L3-GE0/0/2] port trunk pvid vlan 2
[L3-GE0/0/2] port trunk allow-pass vlan 2
[L3-GE0/0/2] quit
[L3] interface ge 0/0/24
[L3-GE0/0/24] port link-type trunk
[L3-GE0/0/24] port trunk allow-pass vlan 2 3
[L3-GE0/0/24] quit
[L3] dhcp enable
[L3] interface vlanif 2
[L3-Vlanif2] ip address 192.168.2.1 255.255.255.0
[L3-Vlanif2] dhcp select interface
[L3-Vlanif2] dhcp server excluded-ip-address 192.168.2.2
// excludes the AC's own interconnect address so it's never handed to an AP
[L3-Vlanif2] quit
[L3] interface vlanif 3
[L3-Vlanif3] ip address 192.168.3.1 255.255.255.0
[L3-Vlanif3] dhcp select interface
[L3-Vlanif3] dhcp server dns-list 114.114.114.114
[L3-Vlanif3] quit
[L3] return

<WAC> system-view
// AC — tunnels client traffic back instead of switching it locally
[WAC] vlan batch 2 3
[WAC] interface ge 0/0/1
[WAC-GE0/0/1] port link-type trunk
[WAC-GE0/0/1] port trunk allow-pass vlan 2 3
[WAC-GE0/0/1] quit
[WAC] interface vlanif 2
[WAC-Vlanif2] ip address 192.168.2.2 255.255.255.0
[WAC-Vlanif2] quit
[WAC] capwap source interface vlanif 2
// same DTLS PSK / FIT AP credential prompts as a standard bring-up — see our
// WLAN deployment note for that walkthrough in full
[WAC] capwap dtls no-auth enable
[WAC] wlan
[WAC-wlan] ap auth-mode no-auth
[WAC-wlan] display ap all
// State = nor confirms the AP joined before testing any roam
Total AP information:
nor : normal           [1]
----------------------------------------------------------------------------------------------------
ID MAC              Name Group           IP           Type               State STA Uptime  ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx     nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------
[WAC-wlan] security-profile name employee
[WAC-wlan-sec-prof-employee] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
[WAC-wlan-sec-prof-employee] quit
[WAC-wlan] ssid-profile name employee
[WAC-wlan-ssid-prof-employee] ssid employee
[WAC-wlan-ssid-prof-employee] quit
[WAC-wlan] vap-profile name employee
[WAC-wlan-vap-prof-employee] security-profile employee
[WAC-wlan-vap-prof-employee] ssid-profile employee
[WAC-wlan-vap-prof-employee] service-vlan vlan-id 3
[WAC-wlan-vap-prof-employee] forward-mode tunnel
// this is what keeps the client's IP and gateway unchanged as it roams
[WAC-wlan-vap-prof-employee] quit
[WAC-wlan] ap-group name default
[WAC-wlan-ap-group-default] vap-profile employee wlan 1 radio all
[WAC-wlan-ap-group-default] quit
[WAC-wlan] quit
[WAC] ip route-static 0.0.0.0 0.0.0.0 192.168.2.1
// default route back out through the aggregation switch — the real gateway
[WAC] return

Os prompts de PSK do DTLS, usuário/senha do FIT AP e PSK do VAP de gerenciamento offline acionados por capwap source interface são o mesmo fluxo interativo coberto passo a passo em nossa nota de implantação de WLAN — abreviados aqui para manter o foco no que realmente é diferente: forward-mode tunnel e onde o gateway padrão fica.

Roaming rápido: o gatilho smart-roam

O encaminhamento em túnel decide se um cliente mantém seu IP ao fazer roaming — o smart-roam decide quando um cliente realmente começa a procurar um AP melhor.

  1. Crie um perfil RRM e habilite o smart-roam, definindo o limiar de relação sinal-ruído que aciona um cliente a procurar um AP mais forte em vez de se agarrar a um que está enfraquecendo.
  2. Referencie esse perfil RRM tanto no perfil de rádio de 2,4GHz quanto no de 5GHz — vinculá-lo a apenas um deixa os clientes do outro rádio sem nenhum gatilho de roaming.
[WAC1-wlan] rrm-profile name wlan-rrm
[WAC1-wlan-rrm-prof-wlan-rrm] undo smart-roam disable
[WAC1-wlan-rrm-prof-wlan-rrm] smart-roam roam-threshold snr 15
// clients below 15dB SNR at their current AP are pushed to roam
[WAC1-wlan-rrm-prof-wlan-rrm] dynamic-edca enable
[WAC1-wlan-rrm-prof-wlan-rrm] quit
[WAC1-wlan] radio-2g-profile name wlan-radio2g
[WAC1-wlan-radio-2g-prof-wlan-radio2g] rrm-profile wlan-rrm
Warning: This action may cause service interruption. Continue?[Y/N]y
[WAC1-wlan-radio-2g-prof-wlan-radio2g] quit
[WAC1-wlan] radio-5g-profile name wlan-radio5g
[WAC1-wlan-radio-5g-prof-wlan-radio5g] rrm-profile wlan-rrm
Warning: This action may cause service interruption. Continue?[Y/N]y
[WAC1-wlan-radio-5g-prof-wlan-radio5g] quit

Este é o recurso smart-roam da Huawei: um cliente é incentivado a procurar um AP mais forte assim que sua relação sinal-ruído no AP atual cai abaixo do limiar configurado — 15dB neste exemplo — em vez de se agarrar a um sinal enfraquecendo até se desconectar de vez.

5 armadilhas de configuração

Aquelas que fazem o roaming parecer quebrado mesmo quando cada peça individual parece configurada corretamente.

1. O encaminhamento em túnel sozinho não cria roaming — a localização do gateway é que cria

SYMPTOMforward-mode tunnel está configurado, mas um cliente ainda recebe um novo endereço IP — e perde sua sessão — ao se mover entre dois APs.

CAUSEO encaminhamento em túnel só muda onde os quadros do cliente são comutados — de volta ao AC via CAPWAP — ele não garante por si só que o gateway padrão do cliente seja o mesmo dispositivo em toda a rede. Se as VLANs de serviço dos dois APs realmente terminarem em dois gateways diferentes, o cliente ainda precisa de um novo IP em um deles.

FIXMantenha o gateway padrão real do serviço sem fio em um único dispositivo de camada 3 consistente — o switch de agregação neste exemplo — para o qual todo AC/AP no domínio de roaming tuneliza de volta, seguindo o próprio padrão de gateway do usuário da configuração de origem, em vez de apenas alternar o modo de encaminhamento.

2. O smart-roam não corrige um design de encaminhamento ruim — ele só decide quando fazer roaming

SYMPTOMHabilitar o smart-roam e definir um limiar de SNR não impede que as sessões caiam quando um cliente faz roaming.

CAUSEsmart-roam roam-threshold snr 15 só controla quando um cliente é incentivado a procurar um AP melhor — não tem nada a ver com se o cliente mantém seu endereço IP depois de chegar lá. Essa é uma questão de modo de encaminhamento e localização do gateway, tratada separadamente.

FIXTrate o smart-roam como um ajuste de sintonia do gatilho, não como um substituto para acertar primeiro o encaminhamento em túnel e o design do gateway.

3. Esquecer o perfil de rádio de 5GHz deixa metade dos seus clientes sem o gatilho

SYMPTOMClientes de 2,4GHz saem de um AP fraco como esperado; clientes de 5GHz no mesmo AP se agarram a um sinal enfraquecendo.

CAUSEO perfil RRM precisa ser referenciado individualmente tanto no radio-2g-profile quanto no radio-5g-profile — vinculá-lo a apenas um deixa os clientes do outro rádio sem nenhum gatilho smart-roam.

FIXAplique rrm-profile wlan-rrm tanto em radio-2g-profile quanto em radio-5g-profile, confirmando cada aviso de interrupção de serviço conforme avança.

4. Referenciar um perfil RRM avisa que pode interromper o serviço — leia isso

SYMPTOMAplicar um perfil RRM a um perfil de rádio dispara um aviso de interrupção de serviço que é fácil confirmar por reflexo.

CAUSEAlterar os vínculos de perfil no nível do rádio pode afetar momentaneamente os clientes já associados nesse rádio — a configuração de origem sinaliza isso explicitamente todas as vezes.

FIXAplique as alterações de RRM e roaming durante uma janela de manutenção em que uma breve interrupção nesse rádio seja aceitável, não no meio de um dia movimentado em um rádio em produção.

[WAC1-wlan-radio-2g-prof-wlan-radio2g] rrm-profile wlan-rrm
Warning: This action may cause service interruption. Continue?[Y/N]y

5. O próprio endereço de interconexão do AC ainda precisa ser excluído aqui

SYMPTOMUm AP ocasionalmente não consegue obter um endereço utilizável, ou surge um conflito de endereço no segmento de gerenciamento — em um design que deveria estar pronto para roaming.

CAUSEO próprio endereço do AC dentro da VLAN de gerenciamento (192.168.2.2 neste exemplo) está no mesmo pool que o switch de agregação usa para endereçar os APs. Se não for excluído, pode acabar sendo atribuído a um AP, quebrando o próprio túnel do qual o design de roaming depende.

FIXExclua-o explicitamente no switch de agregação, exatamente como faz a configuração de origem: dhcp server excluded-ip-address 192.168.2.2.

Projetos de solução relacionados

Como confirmar que está realmente funcionando

O estado nor confirma que o AP entrou — confirmar que um roaming realmente permanece contínuo exige observar um cliente real se movendo.

  1. Execute display ap all no AC e confirme que todo AP no domínio de roaming mostra State nor antes de testar qualquer coisa.
  2. Confirme que o perfil VAP realmente mostra forward-mode tunnel, não o encaminhamento direto padrão — um design de roaming que voltou silenciosamente ao encaminhamento direto é de longe a falha autoinfligida mais comum aqui.
  3. Mova fisicamente um cliente entre dois APs enquanto ele está em uma sessão (um ping em execução, uma chamada em andamento) e confirme que seu endereço IP não muda e a sessão não cai — este é o único teste que realmente comprova o roaming, não apenas o status do AP.
[WAC-wlan] display ap all
Total AP information:
nor : normal           [1]
ExtraInfo : Extra information
P : insufficient power supply
Total: 1
----------------------------------------------------------------------------------------------------
ID MAC              Name Group           IP           Type               State STA Uptime  ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx     nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------

Limites honestos desta nota

Limites honestos desta nota

Esta nota se baseia em uma única configuração testada: um AC posicionado ao lado de um switch de agregação, encaminhando em túnel um único serviço sem fio de volta a um gateway padrão que fica nesse switch, além do gatilho smart-roam/RRM tirado de um caso de cobertura de alta densidade separado. Ela não cobre roaming de transição rápida 802.11r/802.11k, roaming em mesh ou distribuído ágil (RU + AP central), nem roaming entre vários ACs independentes sem nenhum gateway upstream compartilhado. Também presume que a inicialização do AC e a ativação do AP, já cobertas em nossa nota de implantação de WLAN, estejam feitas — comece por lá primeiro se você ainda não ativou um AP.

Cinco perguntas que merecem uma resposta

Extraídas dos mesmos casos de configuração nos quais esta nota se baseia.

Qual é a diferença real entre roaming de camada 2 e de camada 3 neste design?

O roaming de camada 2 significa que todo AP para o qual um cliente possa fazer roaming compartilha a mesma VLAN e ponto de encaminhamento, então o endereço IP do cliente permanece válido não importa em qual AP ele esteja — o roaming é invisível na camada IP. O roaming de camada 3 significa que as VLANs de serviço dos APs realmente terminam em dispositivos de camada 3 diferentes; sem encaminhamento em túnel e uma localização de gateway consistente, o cliente precisaria de um novo endereço IP em cada um.

O forward-mode tunnel sozinho torna o roaming contínuo?

Não. Ele muda onde o tráfego do cliente é comutado, não automaticamente onde seu gateway padrão fica. O roaming contínuo através de um limite de camada 3 precisa do encaminhamento em túnel combinado com manter esse gateway em um único dispositivo consistente para o qual todo AC/AP no domínio de roaming tuneliza de volta — o padrão de gateway do usuário no qual esta nota se baseia.

O que o smart-roam roam-threshold snr realmente controla, e por que 15dB?

Ele define a relação sinal-ruído abaixo da qual um cliente é incentivado a procurar um AP mais forte em vez de permanecer associado a um que está enfraquecendo. 15dB é o valor usado no próprio caso de cobertura de alta densidade da configuração de origem — o limiar correto para um determinado site depende da densidade de APs e de quão tolerantes as aplicações em uso são a um breve roaming.

Eu preciso de um grupo de mobilidade ou algo semelhante aos designs de roaming de outros fornecedores?

Não nesta arquitetura. Como o encaminhamento é centralizado de volta no AC e no dispositivo de gateway via tunelamento CAPWAP e o design de gateway do usuário, não existe um conceito separado de grupo de mobilidade para configurar como alguns outros fornecedores exigem — os vínculos de ap-group, perfil VAP e rrm-profile descritos acima cumprem esse papel.

Meu cliente desconecta e reconecta em vez de fazer roaming contínuo — o que devo verificar primeiro?

A consistência do modo de encaminhamento em cada AP no domínio de roaming, se o gateway padrão real está em um único dispositivo consistente, se o rrm-profile está vinculado tanto ao perfil de rádio de 2,4GHz quanto ao de 5GHz, e se o SSID e o perfil de segurança estão configurados de forma idêntica em cada AP dentro do alcance.

Seus clientes perdem a sessão ao fazer roaming entre APs?

Conte-nos seu layout de AC/AP e se a camada de acesso entre eles é roteada, e ajudaremos a acertar o modo de encaminhamento e o gatilho de roaming.

Falar com um engenheiro no WhatsApp →

Leitura relacionada

Usamos cookies apenas para análises anônimas — sem anúncios, sem rastreamento entre sites.Política de privacidade