技術文章 · 網路與網通建置

TP-Link Omada EAP Adopt 失敗怎麼查?跨網段、VLAN 與漫遊排錯

Omada EAP 卡在 Adopt、跨 VLAN 找不到控制器或漫遊不順?依 Controller/韌體版本核對 Port Matrix、VLAN、供電與 802.11r 相容性。

作者 Steve Chen · 發布  · 更新  · 約 10 分鐘閱讀

網路與網通建置 — 廷皓技術專欄插圖

Omada EAP 顯示 Adopt Failed 或 Managed by Others,先確認它是否仍綁在舊 Controller、管理 VLAN 是否正確,以及目前 Controller/韌體版本需要哪些連接埠。不要停用整套防毒,也不要把舊版 29810–29816 當成所有版本的永久規則。

adopt 進不來:先搞懂這支 EAP 的「身世」

納管失敗最核心的一件事,是控制器得拿「對的帳密」去接管這支 EAP,而什麼叫對的帳密,完全取決於它之前是什麼狀態。這裡有個關鍵零件叫 Device Account,很多人根本不知道它存在。控制器第一次建站的時候,Device Account 會自動被初始化成跟管理者帳號一樣;而一旦某支 EAP 被這台控制器 adopt 進去,控制器就會把這組 Device Account 推下去,覆蓋掉 EAP 原本的登入帳密。換句話說,EAP 被管過之後,它身上的帳密就不再是你網頁介面看到的那組,而是前一台控制器的 Device Account。把這個機制想通,三種狀態就一目了然:

  • 從沒被管過、一直單機模式:用它網頁管理介面的登入帳密去 adopt。
  • 顯示 Managed by Others:得用「原本那台控制器」Settings 裡 Site 底下 Device Account 設定的那組帳密,不是出廠 admin/admin。這就是為什麼一堆人照預設帳密一直被拒:前手早就改掉了。
  • 身世不明、問不到前手:別再猜了,直接回復出廠最乾脆。

回復出廠有兩條路:機身有 reset 鈕的,通電狀態長按到 LED 開始閃、放手讓它重開就好;沒有 reset 鈕的型號,得接 console 線進 BootUtil 下重置指令。回到出廠後帳密就回到乾淨狀態,再走一次 adopt 通常就進來了。這一步看起來土,但比你在那邊試十組帳密快得多。

帳密對了還是不行?那就是「訊息根本不通」

另一種 adopt 失敗跟帳密無關,是控制器跟 EAP 之間的封包根本沒對上。Omada 控制器跟裝置溝通,走的是一段固定的埠,而且不同動作走不同埠,這點很多人沒概念:

  • Discovery:舊版常見 UDP 29810,但新版 Controller 的用途與方向可能不同;先確認控制器與裝置版本。
  • Adoption/管理/升級:29811、29812、29813、29814 等埠的使用範圍會隨 Controller 世代改變,不能把 29810–29816 當成所有版本都要永久全開的固定表。

不要為了測納管就停用整套防毒,也不要把 29810–29816 對所有來源永久放行。先看 Windows Firewall/EDR 的阻擋紀錄,再依目前 Controller 與裝置版本的官方 port matrix,只允許控制器程序、受信任管理網段與必要方向;臨時規則測完就移除。若規則正確仍 Adopt 失敗,再查管理 VLAN、L2/L3 可達性、控制器位址和裝置舊有綁定。跑軟體控制器的主機也應使用穩定有線網路,避免納管途中斷線。

跨網段找嘸控制器:L2 廣播過不了路由器

很多人裝的時候一切正常,一旦把 AP 搬到別的 VLAN 或別的網段,控制器上就再也看不到它,直覺以為設備壞了。這其實一點都不奇怪,得先搞懂 Omada 同網段為什麼會自己冒出來:它靠的是 Layer 2 廣播,控制器跟 EAP 在同一個廣播域裡互相喊一聲就找到了。可是廣播封包過不了路由器、跨不了 VLAN,一旦兩邊被三層網路隔開,這套自動探索就失效了。這時候不是設備問題,是你得改用「明講」的方式,主動告訴 EAP 控制器住在哪個 IP。Omada 給了三條路:

  • DHCP Option 138:在 DHCP 伺服器把這個選項的值填成控制器 IP。EAP 開機拿位址的同時,順便就把控制器位置一起拿到手。特別提醒,Omada 用的是 Option 138,不是另一套知名無線網管系統用的 Option 43,別填錯欄位。這條最適合規模大、AP 多的場,設一次全網受用。
  • Discovery Utility 工具:在看得到 EAP 的那段網路上跑官方的探索工具,手動把控制器的 Inform URL 指過去。臨時、少量、懶得動 DHCP 伺服器的時候好用。
  • 逐台填 Controller Inform URL:一支一支登入 EAP 網頁介面,把控制器 URL 手動填進去。最笨但最直接,幾支 AP 的小案子夠用。

三條擇一就好,骨子裡都是同一件事:在三層網路底下,讓 EAP 知道要去哪裡報到。選哪條看規模,幾支就手動、一整棟就 Option 138。當然,前提是這兩個網段之間路由本來就通、防火牆有放行那段管理埠,不然指了 URL 也是空喊。

VLAN 切不乾淨:問題多數在交換器那一段

Omada 一支 EAP 可以開到相當多組 SSID(通常每個頻段最多 8 個,雙頻加起來上看 16 個),每一組 SSID 都能各自綁一個 VLAN ID,把訪客、員工、監視器、IoT 分流到不同網段。這件事聽起來在控制器裡點一點就好,但現場十次有九次卡在同一個地方:SSID 那邊 VLAN ID 有填,交換器這邊卻沒配合。關鍵在 802.1Q。EAP 接的那個交換器埠,必須設成 trunk(以 Omada 的講法就是把該埠對相關 VLAN 設成 tagged),而且要把管理 VLAN 跟每一個業務 VLAN 都放行進去,EAP 才扛得動多個帶標籤的網段。少放一個 VLAN,那個 SSID 的客戶端就拿不到 IP,連上了卻上不了網。正確的設定順序是這樣:

  • 先在交換器把 AP 那個埠設成 trunk,放行管理 VLAN 加上各業務 VLAN,並確認 PVID(未帶標籤流量的預設 VLAN)設對。
  • 再回控制器的 SSID 設定,把對應的 VLAN ID 填進去。
  • 兩邊的 VLAN 編號對上,客戶端才會落到正確網段、拿到正確的 IP。

這裡還有一個很容易自己絆倒的地方:EAP 本身的管理流量走哪個 VLAN。如果你把管理 VLAN 從預設的改掉,卻沒讓 EAP 接的埠正確帶上那個標籤,等於自己把 EAP 跟控制器之間的管理通道切斷,AP 就會掉線。Guest Network 也是同一套道理。很多人只在無線端勾了「用戶端隔離」,以為訪客就關進小房間了,卻忘了交換器那一段的 VLAN 沒切,結果訪客流量還是跟內網攪在一起。無線端的隔離管的是同一支 AP 底下用戶互相看不到,真正把訪客網段跟公司內網分開的,是交換器上的 VLAN。這兩件事要一起做才算數。

漫遊黏著:別罵設備,先看它是怎麼決定要不要換手的

「我人都走到另一頭了,手機還死抓著門口那支 AP 不放,訊號剩兩格卻不換」:這是漫遊黏著(sticky client),抱怨度最高,也最容易被誤會成 AP 壞掉。要講清楚得先知道一個殘酷事實:換不換 AP,決定權在客戶端裝置手上,不在 AP。AP 只能「幫忙」跟「引導」,不能硬把它踢過去(硬踢反而會斷線)。Omada 的 Fast Roaming 就是把三個標準協定整合起來,幫客戶端做出更好的決定:

  • 802.11k(鄰居報告):AP 主動給客戶端一份鄰近 AP 的清單,附上 BSSID 跟頻道,還能帶上各 AP 目前的負載。客戶端不用自己盲掃全頻道,省下大把掃描時間,一眼就知道旁邊有哪些可以跳。
  • 802.11v(BSS 轉移管理):讓網路端可以「建議」客戶端往哪支比較好的 AP 移動。注意是建議,不是命令,客戶端可以不理:但這比直接把它斷線踢走安全得多,不會掉封包。
  • 802.11r(快速 BSS 轉移):這是真正砍延遲的一支。它用一組金鑰階層,把最上層的 R0 金鑰綁在整個行動網域,再往下派生出對應各 AP 的 R1 金鑰,讓客戶端換手時不必重跑一整套認證。正常一次完整認證動輒要幾百毫秒,11r 可以把換手壓到大約 10 到 50 毫秒:講電話、視訊會議走到哪都不斷線,靠的就是這個。

但 11r 不是開了就一定爽,兩個坑一定要知道:

  • 相容性:部分較舊的 Android 手機跟某些 IoT 裝置對 11r 的支援不完整,開了之後反而連不上、一直重連。遇到這種狀況,先單獨把 11r 關掉、留著 11k 跟 11v 測一輪,通常就穩了。
  • 加密與版本:802.11r 能否搭 WPA3-Enterprise,取決於 Controller、EAP 型號與韌體。Omada Controller 6.1 已在支援韌體上加入 WPA3-Enterprise 的 802.11r;舊 EAP 或舊版仍可能不支援。上線前查當版 compatibility/release notes,先用測試 SSID 驗證舊手機與 IoT,再分批套到正式網路。

還有一個大前提常被忽略:快速漫遊要順,這幾支 AP 必須是同一組 SSID、同一個 VLAN、同一個行動網域。跨 VLAN 的移動那是換網段,不是漫遊,兩回事,別搞混。

漫遊順不順,根子其實在佈點

這句話得講白:漫遊協定只是催化劑,真正決定漫遊順不順的,是你 AP 擺得好不好。協定再強,佈點爛掉照樣黏。工程上有幾條可以直接拿去驗收的準則:

  • 訊號邊界抓 -67 dBm:每支 AP 的有效覆蓋邊界設計在 -67 dBm 左右,相鄰兩支之間在這個強度下要有大約 15% 到 30% 的重疊。重疊低於 10%,人一走到接縫處就會又弱又斷。
  • 下一支要夠強才會跳:客戶端通常要等現在這支掉到某個門檻,而且旁邊有一支明顯更強(建議差個 10 到 15 dB)才會下決心換手。所以覆蓋不是「有訊號就好」,是要讓下一支在邊界處就已經夠強。
  • Min-RSSI 逼走死賴的:對那種訊號都剩一格還死抓不放的裝置,可以設一個最低訊號門檻,低於就主動請它離開,逼它去找更強的 AP。但門檻別設太兇,設過頭老裝置會被誤踢。
  • Band Steering 往 5 GHz 推:雙頻裝置盡量引導到比較不擁擠的 5 GHz,2.4 GHz 留給穿牆跟老設備。
  • 頻道規劃別偷懶:尤其 2.4 GHz 只有 1、6、11 三個互不重疊的頻道,相鄰 AP 硬排同頻道就是自己人打自己人(同頻干擾),客戶端更難判斷該黏哪支。

把佈點跟頻道這一層做扎實,漫遊協定才有舞台。反過來,佈點做爛,你把 11k、11v、11r 全開也救不回來。這也是為什麼認真的案子一定要先做現場勘查、量測訊號,而不是憑感覺一支一支往牆上鎖。

韌體升級:控制器跟 EAP 要「彼此認得」

Omada 的韌體是由控制器集中推送的,方便,但有兩個相容性陷阱:一是控制器版本太舊,可能根本不認得新型號 EAP 或新版韌體,推不動;二是新買的 EAP 出廠韌體較新,反而要先讓控制器自己升上去、能認得它了,才 adopt 得進來。所以升級前先確認控制器版本跟 EAP 韌體的相容關係,別埋頭硬推。還有一條血淚守則:一次升一台,別整批同時按。整批同升,萬一升到一半出狀況,全公司的無線會一起躺平,那個場面沒人想面對。一台升完、確認回來正常了,再升下一台,慢是慢,但穩。

對照指令

聯絡廷皓討論 看更多文章