技术文章 / 排查笔记

企业 Wi-Fi 漫游总掉线?先分清覆盖、认证还是客户端黏着

企业员工走过会议室、走廊或楼层时 Wi-Fi 反复掉线,先用同一条证据链区分信号覆盖、802.1X 认证和客户端黏着,再决定改 AP、认证还是漫游策略。

企业 Wi-Fi 漫游总掉线?先分清覆盖、认证还是客户端黏着技术文章配图

先给答案

员工从会议室走到走廊时 Wi-Fi 掉线,不要第一步就加 AP。先让同一台设备沿固定路线记录:信号与丢包、AP 切换时间、认证事件、以及切换后是否拿到正确网关。信号一直很弱,查覆盖和射频;信号正常但切换时重新认证失败,查 802.1X/RADIUS;设备一直赖在远处 AP,查客户端漫游决策和控制器策略。三类现象的修复动作完全不同。

本文只处理“企业 Wi-Fi 漫游时掉线或卡顿如何定位”。以下设备名、时间、地址和日志均为教学示意,不是煜企客户现场或本机实测。

企业 Wi-Fi 漫游掉线排查路径:覆盖、认证、客户端与回程网络

先固定路线和验收指标

选一条员工真实会走的路线,例如“工位 → 会议室 → 走廊”,固定一台客户端、一个业务动作和一个时间窗。不要同时换 AP、SSID 和认证策略,否则无法知道哪一项改变了结果。

观察项采集证据能回答什么
覆盖RSSI、SNR、丢包、信道与频段设备是否在切换前已经掉出可用覆盖
漫游客户端连接的 BSSID、切换时间、旧/新 AP是否真的发生了切换,是否黏在旧 AP
认证802.1X/EAP、RADIUS accept/reject、会话耗时切换时是否重新认证失败或超时
网络连续性DHCP、网关、业务 TCP 测试切换后地址、VLAN 和回程是否仍正确

Microsoft 的无线排障文档把 unreliable roaming 列为常见场景,并建议先识别场景、收集基线,再用连接状态和 ETW 等证据定位阶段。Cisco 的企业 WLAN 资料则把漫游、控制器、VLAN 和移动性设计分开讨论。资料说明了排查框架,但不代表本文环境使用某一厂商设备。

第一步:信号弱,先查覆盖和射频

沿固定路线每 2—3 秒记录一次 RSSI、SNR、丢包和当前 BSSID。示意记录如下:

10:14:20  BSSID=AP-A  RSSI=-58  SNR=31  loss=0%
10:14:35  BSSID=AP-A  RSSI=-79  SNR=12  loss=18%
10:14:42  BSSID=AP-B  RSSI=-61  SNR=28  loss=0%

如果掉线前 RSSI/SNR 已明显变差,优先核对 AP 位置、墙体衰减、信道利用率、发射功率和 2.4/5 GHz 规划。不要只看“现场能搜到 SSID”;能看到网络不等于业务覆盖稳定。覆盖证据没有问题时,再进入认证和客户端判断。

从覆盖到漫游的三层证据:信号、客户端 BSSID、认证事件

第二步:信号正常但切换卡住,查客户端黏着

若 RSSI 仍可用,但客户端长时间保持旧 BSSID,或走到新 AP 附近仍不切换,重点看客户端是否支持并启用 802.11k/v/r、控制器是否对该 SSID 开启对应能力,以及终端驱动是否把漫游阈值设得过于保守。

不要把“支持 802.11k/v/r”当成保证。最终切换仍由客户端、AP、控制器和安全认证共同决定。测试时只改变一个变量:例如保留同一 SSID 与 VLAN,仅比较漫游辅助策略开启前后的 BSSID 切换时间。若开启策略后切换更快但业务仍断,继续查认证或回程,不要继续堆 AP。

第三步:BSSID 已切换但业务中断,查 802.1X 和回程

切换发生并不代表会话已恢复。把客户端的切换时间与 RADIUS、无线控制器、DHCP 和防火墙日志按同一时区对齐:

10:14:42  client roamed AP-A -> AP-B
10:14:43  RADIUS Access-Reject reason=timeout
10:14:47  client received no DHCP response

这段是格式示意,不是现场日志。若切换后 RADIUS reject/timeout,检查证书、EAP 方法、漫游密钥缓存、RADIUS 可达性与时钟;若认证成功但 DHCP 或业务 TCP 失败,检查新 AP 所在 VLAN、网关、ACL 和回程路径。不要通过关闭 802.1X 或放宽 ACL 来“证明漫游正常”。

Wikimedia Commons 无线接入点实拍,用于说明 AP 外观与设备位置

这是一张公开授权的无线接入点实拍图,用于说明 AP 设备外观与部署对象;它不是本文示例网络或煜企客户现场。摄影:Pjpearce / Wikimedia Commons,作者声明 CC0 1.0。本地文件由公开原图缩放为 1200×900,未添加文字或伪装成现场照片。

一张可交接的漫游排查清单

  • 固定路线、客户端型号/驱动版本、SSID、VLAN 和测试时间(按隐私规范脱敏);
  • 每个采样点的 RSSI、SNR、丢包、信道、频段和 BSSID;
  • 旧 AP → 新 AP 的切换时间,是否发生重新认证;
  • 802.1X/RADIUS 的 Accept、Reject、Timeout 和证书/EAP 错误;
  • 切换后 DHCP、默认网关、DNS 和目标业务 TCP 测试;
  • 控制器/AP 的漫游辅助策略、功率/信道调整和变更时间;
  • 只改变一个变量后的前后对照,不用“感觉更稳”作为结论。

常见误判与边界

“加 AP”只能解决一部分覆盖问题,解决不了 RADIUS 超时、VLAN 错配或终端黏着。本文没有读取企业控制器、客户端 ETW 或 RADIUS 数据,示例不能证明任何厂商参数在现场应取何值。真实网络还可能有 IPv6、隧道、语音漫游、访客隔离和多控制器移动性,需按实际拓扑调整证据链。

FAQ

Wi-Fi 信号满格,为什么走动时还是掉线?

满格只说明当前 AP 的信号指标,不能证明客户端已经切到合适的 AP,也不能证明切换后的认证、DHCP 和业务 TCP 正常。记录 BSSID 和认证事件才能区分原因。

是否必须开启 802.11r?

不能一概而论。先确认终端、认证方式和控制器兼容性,用固定路线做单变量测试;开启后仍要观察 RADIUS、DHCP 和业务连续性。

漫游失败应该先换 AP 还是先查认证?

先看掉线前 RSSI/SNR 和 BSSID 是否变化。信号差查覆盖;BSSID 变化而 RADIUS 拒绝或超时查认证;认证成功但业务不通查 VLAN、网关与回程。

相关解决方案

如果证据跨越 AP 布局、无线控制器、认证和交换路由,下一步应整理无线勘测、VLAN、认证和变更记录,再评估企业无线网络规划与实施。

相关阅读

需要把无线故障与有线链路、路由和策略一起排查时,可阅读网络设备与交换路由服务。

下一步

如果你已整理好脱敏后的漫游时间线和日志,可通过联系煜企说明网络范围;本文不承诺特定修复时长或结果。

来源与说明:本文排查框架依据 Microsoft Learn 与 Cisco 官方资料;地址、时间、日志和设备关系均为教学示意,实拍图为 Wikimedia Commons CC0 无线接入点素材,不代表客户现场。

相关解决方案

把技术主题连接到可实施的方案

网络设备 & 交换路由

适合从交换机、路由、VLAN、PoE 或网络改造文章进入企业网络设备建设方案。

查看方案 →

容灾备份解决方案

适合从备份、误删、勒索、恢复或业务连续性文章进入数据保护方案。

查看方案 →

信息化建设与咨询

适合从数字化、系统选型、数据或 IT 治理文章进入企业信息化规划。

查看方案 →

相关文章

阅读相关内容

返回文章列表