Přeskočit obsah

Wi-Fi Konfigurace a Best Practices

Aktuální Stav (Auto-Generated): Detailní přehled sítě (switche, AP, SSID, kanály) najdete v wifi_generated.md.

Přehled SSID a VLAN

SSID Name VLAN Pásmo Security Účel
wifi 1 (Native) 2.4/5 GHz WPA2/WPA3 Trusted zařízení (iPhone, Mac, Laptop)
iot 40 2.4 GHz WPA2 Chytrá domácnost (Client Isolation ✅)
wifi guest 30 2.4/5 GHz WPA2 Hosté (Client Isolation ✅)
media 50 2.4/5 GHz WPA2 Apple TV, HomePod

IoT Izolace

Síť iot má zapnutou Client Isolation - zařízení v této síti spolu nemohou přímo komunikovat. Veškerá komunikace probíhá přes Home Assistant (192.168.20.7).

⚙️ Detailní Konfigurace SSID

Tato tabulka ukazuje doporučené nastavení pokročilých funkcí pro každou síť.

Funkce wifi (Main) wifi guest iot media Poznámka
Client Device Isolation ❌ Off ✅ On ✅ On ❌ Off Zařízení na sebe "nevidí". Nutné pro Guest/IoT.
Band Steering (na AP) ✅ On ✅ On ✅ On ✅ On Globálně Prefer 5GHz (postrčení klientů na lepší pásmo).
Multicast and Broadcast Control ❌ Auto (Off) ❌ Auto (Off) ❌ Auto (Off) ❌ Auto (Off) Blokuje mDNS (AirPlay/Cast). Nezapínat.
Multicast Enhancement (IGMP) ✅ On ✅ On ✅ On ✅ On Převádí Multicast na Unicast (šetří "airtime").
Proxy ARP ✅ On ✅ On ✅ On ✅ On AP odpovídá na ARP dotazy za uspané klienty (šetří baterii).
BSS Transition (802.11v) ✅ On ✅ On ✅ On ✅ On Pomáhá klientům s roamingem.
UAPSD (Power Save) ✅ On ✅ On ✅ On ✅ On Úspora baterie.
Fast Roaming (802.11r) ✅ On ✅ On ✅ On ✅ On Zrychluje roaming (<50ms). Zapnuto všude pro stabilitu.
PMF (802.11w) Optional Optional Optional Optional Nutné pro 802.11r. Optional = kompatibilita se staršími zařízeními.

Best Practices pro Apple (iOS/macOS) 🍏

Apple zařízení mají specifickou logiku pro roaming. Pro nejlepší stabilitu je nutné dodržet tato pravidla:

1. Vypnout "Vylepšováky"

UniFi nabízí funkce, které agresivně odpojují klienty. Apple to nesnáší.

  • Fast Roaming (802.11r): Zapnout na všech sítích. Účinné na jednolitém L2 switchi.
  • PMF (802.11w): Nastavit na Optional.
  • 🚫 High Performance Devices: Vypnout (nutí zařízení do 5GHz agresivně).
  • Band Steering: Zapnout (Prefer 5GHz. Pomáhá Apple zařízením držet čistší pásmo).
  • BSS Transition (802.11v): Zapnout (pomáhá klientovi najít lepší AP).
  • Proxy ARP: Zapnout (šetří baterii).

2. Roaming a Signál (Důležité!)

  • 🚫 Minimum RSSI (Roaming Assistant): VYPNOUT! (vypnuto na všech SSID 2026-06-12)
    • Proč: AP klienta pod prahem (-75 dBm) deautentizuje ("kopne") — i když žádné lepší AP v dosahu není. To se týká hlavně venkovní hrany dosahu (zahrada/auto u AP8 carport) a stacionárních zařízení na media (HomePod na kraji buňky nemá kam roamovat → jen AirPlay dropout). Benefit je v hustém pokrytí 7 AP nulový: Apple klienti poslouchají 802.11v a roamují sami dřív, než se k prahu dostanou.
    • Pozn. k historii: dřívější symptom "No Internet po návratu k AP" byl mylně přisuzován Min RSSI — skutečnou příčinou byly out-of-sync MAC tabulky mezi dvěma switchi (viz Známé problémy níže, vyřešeno konsolidací na jeden switch).
    • Správné řešení sticky klientů: Nižší vysílací výkon (Transmit Power) + 802.11v, aby se telefon rozhodl sám.

3. Nastavení DTIM

Apple vyžaduje vyšší hodnoty pro úsporu energie.

  • DTIM 2.4 GHz: 3
  • DTIM 5 GHz: 3

4. Transmit Power (Ladění roamingu)

Místo "kopání" klientů (Min RSSI) snižte výkon rádií, aby se buňky nepřekrývaly příliš.

  • 2.4 GHz: Low (cca 6-12 dBm) - Pro IoT stačí, telefony to nebudou držet.
  • 5 GHz: Medium (cca 18 dBm) - Ideální kompromis. High způsobuje "Sticky Clients" (telefon vidí AP, ale nedosáhne na něj).

Diagnostika

Pokud zařízení hlásí "No Internet" nebo "DNS Error":

  1. Zkontrolujte 'Events' v Controlleru: Hledejte "Association failures" nebo "WPA Auth Timeout".
  2. Syslog: Nastavte Remote Logging na debian-services a sledujte /var/log/syslog.
    • Stažení logů pro analýzu:
      scp root@192.168.20.20:/opt/homelab-stack/logs/messages.log ./wifi_debug.log
      

5. Globální Nastavení (SNMP a Logs)

Pro správný monitoring (Uptime Kuma, Syslog) je nutné nastavit:

  • SNMP: Settings -> System -> Advanced -> SNMP -> Povolit v1/2c, Community: public.
  • Remote Logging: Settings -> System -> Advanced -> Remote Logging -> Enable Syslog, IP: 192.168.20.20, Port: 514.

Nastavení v UniFi OS Serveru (Kde co najít)

Vypnutí Wireless Meshing (Globálně)

  • Settings -> System -> Advanced -> Wireless Meshing -> Odškrtnout.
  • (Nutné pro kabelové připojení všech AP. Zvyšuje stabilitu STP).

Vypnutí Roaming Assistant (Min RSSI)

  • Settings -> WiFi -> [SSID] -> Advanced -> Coverage (nové UI)
  • NEBO Devices -> [AP] -> Settings -> Radios -> Minimum RSSI.

🎯 Cílová Konfigurace (Optimization Plan)

Tato nastavení aplikujte pro zajištění stability a funkčního roamingu.

DŮLEŽITÉ PRO ZIGBEE (Plánovaná migrace na Ch 25): Aktuálně Zigbee běží na kanálu 20 (kolize s WiFi 11). Cílový stav: Zigbee přesuneme na Kanál 25 (2475 MHz), který je zcela mimo WiFi spektrum (nad kanálem 11).

  • Dokud je Zigbee na 20: WiFi 11 se bude trochu rušit.
  • Až bude Zigbee na 25: WiFi 1, 6, 11 je čisté schéma.
  • Stále platí: WiFi musí být 20 MHz (HT20)!

Všech 7 online AP má od 2026-06-12 fixní kanály (auto-RRM způsoboval co-channel kolize sousedních AP, např. AP6+AP7 na 11/48). Aktuální stav vždy v wifi_generated.md.

AP Name 2.4 GHz (20 MHz, Low) 5 GHz (40 MHz, Medium) Poznámka
AP1 np2 chodba 1 36 U6-LR
AP2 np2 šatna U6-LR, odpojen — čeká na přemístění
AP3 np1 bazén 11 44 U6-LR
AP4 np1 spíž 1 48 U6-LR
AP5 np1 obývák 6 36 U6 Pro
AP6 np2 herna 11 48 U6 Pro
AP7 np2 šatna 6 44 U6 Pro
AP8 carport 6 40 U7 Pro Outdoor, venkovní, .18

(Sdílení kanálů je mezi vzdálenými AP / různými patry — se 3 kanály na 2.4 GHz a 4 non-DFS na 5 GHz je reuse nevyhnutelný. Po změnách ověřovat airtime ve wifi_generated.md.)


� Známé Problémy & Řešení

Inter-Switch Roaming Disconnects (2026-02-22)

Symptom: Mac/iPhone se plynule připojí na nové AP. Problém nastává po rychlém návratu na původní AP. Připojení na Wi-Fi se tváří zdravě, ale následuje "100% packet loss" a žádný internet po dobu 5 minut. Žádosti o DHCP mizí.

Root Cause:

  • SOHO L2 Switche (HPE 1830 Instant On) bez protokolů typu stacking cacheují MAC Address Table (FDB).
  • Rozdělení UniFi AP na dva takové switche propojené Trunk (LACP/Uplink) vede k out-of-sync MAC tabulkám.
  • Když zařízení roams na AP za Switchem 2, Switch 2 vidí MAC lokálně na portu. Když se zařízení vrátí těsně nato na AP na Switchi 1, Switch 1 vidí MAC na portu. Ale Switch 2 o změně neví, dál slepě hází přicházející pakety z routeru (např. pfSense) do trunku, protože má MAC adresu zafixovanou na 300 sekund starém (Aging time) L2 záznamu.
  • Pakety neprojdou, dokud 5 minut neuplyne a MAC tabulka se na druhém switchi nepročistí (Dynamic MAC Clear).

Fix:Switch Topology Fix: Všechna těsně sousedící roaming AP musí být zapojena do jednoho a toho samého fyzického switche. Tím se eliminuje Trunk prodleva a FDB přepíná L2 porty v rámci mikrosekundy. Nechat AP rozházená po mnoha low-end switchích způsobí L2 cache smrt.


�📋 IPv6 Deployment Plan

[!NOTE] Apple zařízení silně preferují IPv6 (Happy Eyeballs algoritmus). HomeKit, AirDrop a AirPlay interně používají IPv6 link-local adresy. S rozšířením Apple ekosystému je IPv6 doporučený.

Aktuální stav

  • Síť je IPv4-only
  • Apple zařízení generují IPv6 link-local traffic, který nemá kam jít
  • V logech se objevují blokované IPv6 pakety (zbytečný šum)

Plán nasazení (postupně)

Fáze Krok VLAN Popis
1 ULA prefix na pfSense Všechny Přidělit fd00::/48 pro interní IPv6
2 Router Advertisement VLAN 1 (trusted) SLAAC pro Apple zařízení na hlavní WiFi
3 Firewall rules IPv6 VLAN 1 Povolit lokální IPv6, blokovat WAN
4 Rozšířit na mediální VLAN VLAN 50 AirPlay/HomeKit cross-device
5 Guest + IoT VLAN 30, 40 Až po ověření stability
6 Dual-stack WAN WAN Pokud ISP podporuje (TMCZ ano)

[!WARNING] Nezapínat IPv6 naráz na všech VLANech. Začít s VLAN 1, ověřit stabilitu (1-2 týdny), pak rozšířit.