Por que dois APs com o mesmo SSID não garantem que um cliente faça roaming de forma limpa entre eles: do que realmente dependem o roaming de camada 2 e de camada 3, o padrão de encaminhamento em túnel e gateway do usuário que mantém estável o endereço IP de um cliente através dos limites da camada de acesso, o gatilho de roaming rápido smart-roam, os motivos pelos quais o roaming falha mesmo quando tudo parece idêntico, e os comandos que confirmam que está funcionando.
By Yuwen Zhang (Atlas), founder of AtlasCommTech — 13 years of carrier & enterprise network deployments · Updated July 2026
Dois APs, um SSID, cobertura sobreposta — nada disso garante que um cliente mantenha sua sessão ao se mover entre eles.
Se o roaming é invisível para o usuário ou aparece como uma sessão de VPN encerrada e um pedido de reautenticação depende de uma decisão de design tomada lá na construção da WLAN: o tráfego de um AP é encaminhado diretamente na camada de acesso à qual ele está conectado (encaminhamento direto), ou tunelado de volta para um único ponto (encaminhamento em túnel)? Essa decisão é o que determina se o endereço IP de um cliente — e cada sessão construída sobre ele — realmente sobrevive ao se mover de um AP para outro.
Abaixo está a configuração na qual este texto se baseia — o padrão de encaminhamento em túnel e gateway do usuário para um AC posicionado ao lado de um switch de agregação, que é o que permite a um cliente manter o mesmo endereço IP e o mesmo gateway padrão ao fazer roaming para um AP cujo uplink chega a outro dispositivo — além do gatilho smart-roam que empurra um cliente a realmente deixar um AP com sinal enfraquecendo, em vez de se agarrar a ele e prejudicar o desempenho de todos por perto.
Não se trata de quão distantes fisicamente os APs estão — trata-se de saber se o endereço IP do cliente tem garantia de sobreviver ao movimento.
Os rótulos do diagrama permanecem em inglês para clareza técnica.
O roaming de camada 2 é o caso simples: todo AP para o qual o cliente possa fazer roaming compartilha a mesma VLAN e o mesmo ponto de encaminhamento, então o endereço IP que o DHCP atribuiu permanece válido não importa em qual AP o cliente realmente esteja. Aqui o roaming é apenas uma reassociação — invisível na camada IP porque nada na camada IP do cliente jamais precisou mudar.
O roaming de camada 3 é o que acontece quando as VLANs de gerenciamento e de serviço de um AP realmente terminam em um dispositivo de camada 3 diferente do de outro AP — um switch de agregação diferente, um segmento diferente. Sem intervenção, um cliente que fizesse roaming para esse AP precisaria de um novo endereço IP, interrompendo qualquer sessão já em andamento. O padrão que a configuração de origem usa para evitar isso — seu próprio cenário especial de "gateway do usuário" — é o forward-mode tunnel no perfil VAP combinado com manter o gateway padrão real do serviço sem fio a montante, no switch de agregação, em vez de no próprio AC. O tráfego do cliente é tunelado de volta via CAPWAP para o AC, não importa de qual AP físico ou switch de agregação ele realmente esteja perto, então seu endereço IP e gateway nunca mudam.
Endereçamento
| Item | Valor (este exemplo) |
|---|---|
| VLAN de gerenciamento de AP 2 — gateway no switch de agregação | 192.168.2.0/24 · Vlanif2 = 192.168.2.1 |
| Endereço próprio do AC dentro dessa mesma VLAN | 192.168.2.2 (excluded from the AP DHCP pool) |
| VLAN de serviço sem fio 3 — SSID employee, gateway no switch de agregação | 192.168.3.0/24 · Vlanif3 = 192.168.3.1 |
| Interface de origem do túnel CAPWAP no AC | Vlanif2 |
| Modo de encaminhamento no perfil VAP | forward-mode tunnel |
Cinco movimentos: criar as VLANs onde o gateway real fica, fazer o trunk delas até o AC, provisionar a ativação do AP, definir explicitamente o encaminhamento em túnel, e rotear o AC de volta por esse mesmo gateway.
<L3> system-view
// aggregation switch — this is the device that owns the real default gateway
[L3] vlan batch 2 3
[L3] interface ge 0/0/2
[L3-GE0/0/2] port link-type trunk
[L3-GE0/0/2] port trunk pvid vlan 2
[L3-GE0/0/2] port trunk allow-pass vlan 2
[L3-GE0/0/2] quit
[L3] interface ge 0/0/24
[L3-GE0/0/24] port link-type trunk
[L3-GE0/0/24] port trunk allow-pass vlan 2 3
[L3-GE0/0/24] quit
[L3] dhcp enable
[L3] interface vlanif 2
[L3-Vlanif2] ip address 192.168.2.1 255.255.255.0
[L3-Vlanif2] dhcp select interface
[L3-Vlanif2] dhcp server excluded-ip-address 192.168.2.2
// excludes the AC's own interconnect address so it's never handed to an AP
[L3-Vlanif2] quit
[L3] interface vlanif 3
[L3-Vlanif3] ip address 192.168.3.1 255.255.255.0
[L3-Vlanif3] dhcp select interface
[L3-Vlanif3] dhcp server dns-list 114.114.114.114
[L3-Vlanif3] quit
[L3] return
<WAC> system-view
// AC — tunnels client traffic back instead of switching it locally
[WAC] vlan batch 2 3
[WAC] interface ge 0/0/1
[WAC-GE0/0/1] port link-type trunk
[WAC-GE0/0/1] port trunk allow-pass vlan 2 3
[WAC-GE0/0/1] quit
[WAC] interface vlanif 2
[WAC-Vlanif2] ip address 192.168.2.2 255.255.255.0
[WAC-Vlanif2] quit
[WAC] capwap source interface vlanif 2
// same DTLS PSK / FIT AP credential prompts as a standard bring-up — see our
// WLAN deployment note for that walkthrough in full
[WAC] capwap dtls no-auth enable
[WAC] wlan
[WAC-wlan] ap auth-mode no-auth
[WAC-wlan] display ap all
// State = nor confirms the AP joined before testing any roam
Total AP information:
nor : normal [1]
----------------------------------------------------------------------------------------------------
ID MAC Name Group IP Type State STA Uptime ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------
[WAC-wlan] security-profile name employee
[WAC-wlan-sec-prof-employee] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
[WAC-wlan-sec-prof-employee] quit
[WAC-wlan] ssid-profile name employee
[WAC-wlan-ssid-prof-employee] ssid employee
[WAC-wlan-ssid-prof-employee] quit
[WAC-wlan] vap-profile name employee
[WAC-wlan-vap-prof-employee] security-profile employee
[WAC-wlan-vap-prof-employee] ssid-profile employee
[WAC-wlan-vap-prof-employee] service-vlan vlan-id 3
[WAC-wlan-vap-prof-employee] forward-mode tunnel
// this is what keeps the client's IP and gateway unchanged as it roams
[WAC-wlan-vap-prof-employee] quit
[WAC-wlan] ap-group name default
[WAC-wlan-ap-group-default] vap-profile employee wlan 1 radio all
[WAC-wlan-ap-group-default] quit
[WAC-wlan] quit
[WAC] ip route-static 0.0.0.0 0.0.0.0 192.168.2.1
// default route back out through the aggregation switch — the real gateway
[WAC] return
Os prompts de PSK do DTLS, usuário/senha do FIT AP e PSK do VAP de gerenciamento offline acionados por capwap source interface são o mesmo fluxo interativo coberto passo a passo em nossa nota de implantação de WLAN — abreviados aqui para manter o foco no que realmente é diferente: forward-mode tunnel e onde o gateway padrão fica.
O encaminhamento em túnel decide se um cliente mantém seu IP ao fazer roaming — o smart-roam decide quando um cliente realmente começa a procurar um AP melhor.
[WAC1-wlan] rrm-profile name wlan-rrm
[WAC1-wlan-rrm-prof-wlan-rrm] undo smart-roam disable
[WAC1-wlan-rrm-prof-wlan-rrm] smart-roam roam-threshold snr 15
// clients below 15dB SNR at their current AP are pushed to roam
[WAC1-wlan-rrm-prof-wlan-rrm] dynamic-edca enable
[WAC1-wlan-rrm-prof-wlan-rrm] quit
[WAC1-wlan] radio-2g-profile name wlan-radio2g
[WAC1-wlan-radio-2g-prof-wlan-radio2g] rrm-profile wlan-rrm
Warning: This action may cause service interruption. Continue?[Y/N]y
[WAC1-wlan-radio-2g-prof-wlan-radio2g] quit
[WAC1-wlan] radio-5g-profile name wlan-radio5g
[WAC1-wlan-radio-5g-prof-wlan-radio5g] rrm-profile wlan-rrm
Warning: This action may cause service interruption. Continue?[Y/N]y
[WAC1-wlan-radio-5g-prof-wlan-radio5g] quit
Este é o recurso smart-roam da Huawei: um cliente é incentivado a procurar um AP mais forte assim que sua relação sinal-ruído no AP atual cai abaixo do limiar configurado — 15dB neste exemplo — em vez de se agarrar a um sinal enfraquecendo até se desconectar de vez.
Aquelas que fazem o roaming parecer quebrado mesmo quando cada peça individual parece configurada corretamente.
SYMPTOMforward-mode tunnel está configurado, mas um cliente ainda recebe um novo endereço IP — e perde sua sessão — ao se mover entre dois APs.
CAUSEO encaminhamento em túnel só muda onde os quadros do cliente são comutados — de volta ao AC via CAPWAP — ele não garante por si só que o gateway padrão do cliente seja o mesmo dispositivo em toda a rede. Se as VLANs de serviço dos dois APs realmente terminarem em dois gateways diferentes, o cliente ainda precisa de um novo IP em um deles.
FIXMantenha o gateway padrão real do serviço sem fio em um único dispositivo de camada 3 consistente — o switch de agregação neste exemplo — para o qual todo AC/AP no domínio de roaming tuneliza de volta, seguindo o próprio padrão de gateway do usuário da configuração de origem, em vez de apenas alternar o modo de encaminhamento.
SYMPTOMHabilitar o smart-roam e definir um limiar de SNR não impede que as sessões caiam quando um cliente faz roaming.
CAUSEsmart-roam roam-threshold snr 15 só controla quando um cliente é incentivado a procurar um AP melhor — não tem nada a ver com se o cliente mantém seu endereço IP depois de chegar lá. Essa é uma questão de modo de encaminhamento e localização do gateway, tratada separadamente.
FIXTrate o smart-roam como um ajuste de sintonia do gatilho, não como um substituto para acertar primeiro o encaminhamento em túnel e o design do gateway.
SYMPTOMClientes de 2,4GHz saem de um AP fraco como esperado; clientes de 5GHz no mesmo AP se agarram a um sinal enfraquecendo.
CAUSEO perfil RRM precisa ser referenciado individualmente tanto no radio-2g-profile quanto no radio-5g-profile — vinculá-lo a apenas um deixa os clientes do outro rádio sem nenhum gatilho smart-roam.
FIXAplique rrm-profile wlan-rrm tanto em radio-2g-profile quanto em radio-5g-profile, confirmando cada aviso de interrupção de serviço conforme avança.
SYMPTOMAplicar um perfil RRM a um perfil de rádio dispara um aviso de interrupção de serviço que é fácil confirmar por reflexo.
CAUSEAlterar os vínculos de perfil no nível do rádio pode afetar momentaneamente os clientes já associados nesse rádio — a configuração de origem sinaliza isso explicitamente todas as vezes.
FIXAplique as alterações de RRM e roaming durante uma janela de manutenção em que uma breve interrupção nesse rádio seja aceitável, não no meio de um dia movimentado em um rádio em produção.
[WAC1-wlan-radio-2g-prof-wlan-radio2g] rrm-profile wlan-rrm
Warning: This action may cause service interruption. Continue?[Y/N]y
SYMPTOMUm AP ocasionalmente não consegue obter um endereço utilizável, ou surge um conflito de endereço no segmento de gerenciamento — em um design que deveria estar pronto para roaming.
CAUSEO próprio endereço do AC dentro da VLAN de gerenciamento (192.168.2.2 neste exemplo) está no mesmo pool que o switch de agregação usa para endereçar os APs. Se não for excluído, pode acabar sendo atribuído a um AP, quebrando o próprio túnel do qual o design de roaming depende.
FIXExclua-o explicitamente no switch de agregação, exatamente como faz a configuração de origem: dhcp server excluded-ip-address 192.168.2.2.
O estado nor confirma que o AP entrou — confirmar que um roaming realmente permanece contínuo exige observar um cliente real se movendo.
[WAC-wlan] display ap all
Total AP information:
nor : normal [1]
ExtraInfo : Extra information
P : insufficient power supply
Total: 1
----------------------------------------------------------------------------------------------------
ID MAC Name Group IP Type State STA Uptime ExtraInfo
----------------------------------------------------------------------------------------------------
0 00e0-fc11-1111 area_1 default 192.168.2.208 AirEnginexxxx nor 0 4H:49M:11S -
----------------------------------------------------------------------------------------------------
Esta nota se baseia em uma única configuração testada: um AC posicionado ao lado de um switch de agregação, encaminhando em túnel um único serviço sem fio de volta a um gateway padrão que fica nesse switch, além do gatilho smart-roam/RRM tirado de um caso de cobertura de alta densidade separado. Ela não cobre roaming de transição rápida 802.11r/802.11k, roaming em mesh ou distribuído ágil (RU + AP central), nem roaming entre vários ACs independentes sem nenhum gateway upstream compartilhado. Também presume que a inicialização do AC e a ativação do AP, já cobertas em nossa nota de implantação de WLAN, estejam feitas — comece por lá primeiro se você ainda não ativou um AP.
Extraídas dos mesmos casos de configuração nos quais esta nota se baseia.
O roaming de camada 2 significa que todo AP para o qual um cliente possa fazer roaming compartilha a mesma VLAN e ponto de encaminhamento, então o endereço IP do cliente permanece válido não importa em qual AP ele esteja — o roaming é invisível na camada IP. O roaming de camada 3 significa que as VLANs de serviço dos APs realmente terminam em dispositivos de camada 3 diferentes; sem encaminhamento em túnel e uma localização de gateway consistente, o cliente precisaria de um novo endereço IP em cada um.
Não. Ele muda onde o tráfego do cliente é comutado, não automaticamente onde seu gateway padrão fica. O roaming contínuo através de um limite de camada 3 precisa do encaminhamento em túnel combinado com manter esse gateway em um único dispositivo consistente para o qual todo AC/AP no domínio de roaming tuneliza de volta — o padrão de gateway do usuário no qual esta nota se baseia.
Ele define a relação sinal-ruído abaixo da qual um cliente é incentivado a procurar um AP mais forte em vez de permanecer associado a um que está enfraquecendo. 15dB é o valor usado no próprio caso de cobertura de alta densidade da configuração de origem — o limiar correto para um determinado site depende da densidade de APs e de quão tolerantes as aplicações em uso são a um breve roaming.
Não nesta arquitetura. Como o encaminhamento é centralizado de volta no AC e no dispositivo de gateway via tunelamento CAPWAP e o design de gateway do usuário, não existe um conceito separado de grupo de mobilidade para configurar como alguns outros fornecedores exigem — os vínculos de ap-group, perfil VAP e rrm-profile descritos acima cumprem esse papel.
A consistência do modo de encaminhamento em cada AP no domínio de roaming, se o gateway padrão real está em um único dispositivo consistente, se o rrm-profile está vinculado tanto ao perfil de rádio de 2,4GHz quanto ao de 5GHz, e se o SSID e o perfil de segurança estão configurados de forma idêntica em cada AP dentro do alcance.
Conte-nos seu layout de AC/AP e se a camada de acesso entre eles é roteada, e ajudaremos a acertar o modo de encaminhamento e o gatilho de roaming.