Zwei Access Points, zwei Netze: Warum ein PC beim Roaming die Verbindung verlor
Volle Balken, „verbunden“ — und trotzdem alle paar Minuten kein Server. Zwei Ursachen lagen übereinander: eine sichtbare im Funk, eine unsichtbare im VLAN.
Ein CAD/CAM-Rechner in einer Zahnarztpraxis verlor immer wieder die Verbindung zum Server. Das WLAN-Symbol zeigte volle Balken, das Netzwerk war laut Windows „verbunden“, und trotzdem riss der Zugriff auf die Freigaben alle paar Minuten ab. In der Controller-Oberfläche des Netzwerks sah man Verbindungen von drei bis sieben Sekunden Länge und die Meldung „Unable to roam“.
Der Fall ist lehrreich, weil er zwei Ursachen übereinanderlegt: eine sichtbare Funkursache und eine unsichtbare Netzwerkursache. Wer nur die erste behebt, wundert sich, warum das Problem bleibt.
Die offensichtliche Ursache: Funk
Der Rechner ist ein Mini-PC mit eingebauter WLAN-Karte nach WiFi-4-Standard, also nur 2,4 GHz. Er stand an einer Stelle, an der zwei Access Points mit fast gleicher Signalstärke ankamen, beide um −65 dBm. Der 2,4-GHz-Kanal 6 war stark belegt, die Wiederholungsrate der Pakete lag bei rund zehn Prozent.
Das Ergebnis ist klassisches Roaming-Flapping: Der Client springt zwischen den beiden Access Points hin und her, und bei jedem Wechsel gibt es eine kurze Unterbrechung.
Die ersten Maßnahmen waren naheliegend:
- Kanalplan bereinigen. Die beiden Access Points bekamen im 2,4-GHz-Band die nicht überlappenden Kanäle 1 und 11. Kanal 6 blieb frei.
- Auf 5 GHz ausweichen. Ein USB-WLAN-Adapter mit Dualband (AC1300) ersetzte die eingebaute Karte. Das 5-GHz-Band war laut Kanalscan deutlich weniger gestört.
Danach wurde es besser, aber nicht gut. Der Rechner verlor weiterhin gelegentlich die Verbindung, und zwar immer dann, wenn er am zweiten Access Point hing.
Die versteckte Ursache: das VLAN
Der entscheidende Hinweis kam aus der Client-Liste. Ein anderes WLAN-Gerät, ein Streaming-Lautsprecher, hatte am ersten Access Point eine Adresse aus dem Praxisnetz, am zweiten Access Point aber eine Adresse aus einem ganz anderen Adressbereich. Dasselbe WLAN, derselbe Name, zwei verschiedene Netze.
Die Erklärung liegt in einer unscheinbaren Einstellung. Die WLAN-Netze waren im Controller auf „Native Network“ konfiguriert. Das bedeutet: Der Access Point schickt den WLAN-Verkehr ungetaggt auf seinen Uplink. In welchem VLAN er landet, entscheidet also nicht die WLAN-Konfiguration, sondern das Native VLAN des Switchports, an dem der Access Point hängt.
- Access Point 1 hing an einem Port mit Native VLAN „Praxisnetz“.
- Access Point 2 hing an einem Port mit Native VLAN „Default“, dem Management-Netz der Netzwerkgeräte.
Für Geräte mit DHCP war das kaum spürbar: Nach dem Wechsel holen sie sich eine neue Adresse, und Internet geht weiterhin. Der CAD/CAM-Rechner hatte aber eine feste IP-Adresse im Praxisnetz. Sobald er zum zweiten Access Point wechselte, saß er mit dieser Adresse im falschen Netz. Kein Gateway, kein Server, keine Verbindung, bis er wieder zurück roamte.
Die Falle bei der Umstellung
Die Lösung klingt einfach: Das Native VLAN des Switchports von Access Point 2 auf das Praxisnetz umstellen. Genau das haben wir zuerst gemacht, und prompt war der Access Point aus dem Controller verschwunden.
Der Grund: Auch das Management des Access Points läuft über das Native VLAN. Er hatte per DHCP eine Adresse aus dem Default-Netz. Nach der Portumstellung stand er mit dieser Adresse im Praxisnetz und konnte den Controller nicht mehr erreichen. Wir haben die Änderung sofort zurückgenommen.
Die richtige Reihenfolge:
- Zuerst die Management-IP des Access Points ins Zielnetz legen. Im Controller statisch eine Adresse aus dem Praxisnetz vergeben, mit Gateway und DNS des Praxisnetzes, dann übernehmen.
- Danach das Native VLAN des Switchports ändern. Die getaggten VLANs für das Gäste-WLAN bleiben erlaubt.
- Kontrollieren. Access Point online unter der neuen Adresse, alle WLAN-Clients mit Adressen aus dem Praxisnetz.
Der Access Point lief dabei ohne Neustart weiter. Er war nach wenigen Sekunden wieder im Controller.
Ein Detail zur festen Management-Adresse: Sie lag im DHCP-Bereich. Das ist nur dann unkritisch, wenn der DHCP-Server vor der Vergabe prüft, ob die Adresse schon antwortet („Ping Conflict Detection“). In diesem Netz war die Option aktiv. Sonst hätte man den DHCP-Bereich einschränken müssen.
Was man daraus mitnehmen kann
- Gleiche SSID heißt nicht gleiches Netz. Bei „Native Network“ bestimmt der Switchport das VLAN. Wer Access Points umsteckt oder Ports neu konfiguriert, ändert damit das WLAN-Netz.
- Feste IP-Adressen machen Fehlkonfigurationen sichtbar. Geräte mit DHCP verschleiern das Problem, weil sie sich einfach eine neue Adresse holen.
- Die Client-Liste ist das beste Diagnosewerkzeug. Ein Gerät mit zwei verschiedenen Adressbereichen je nach Access Point ist ein eindeutiger Befund.
- Bei VLAN-Änderungen an Netzwerkgeräten erst das Management umziehen, dann den Port.
- Stationäre Arbeitsplätze gehören ans Kabel. WLAN ist für einen CAD/CAM-Rechner mit Serverzugriff die zweitbeste Lösung, auch wenn sie jetzt stabil läuft.