Wi-Fi в бизнес-центре: как убрать разрывы связи в офисе
АйТи Фреш
Сети и VPN

Wi-Fi в бизнес-центре: почему сеть рвётся и как сделать её стабильной

Автор: , директор ООО «АйТи-Фреш» · · ~19 мин чтения
Хаотичные Wi-Fi сети соседей в бизнес-центре против упорядоченной сети точек доступа под одним контроллером
Wi-Fi в бизнес-центре ломает не оборудование, а чужой эфир вокруг него — лечится это не роутером подороже, а архитектурой сети.

Wi-Fi в бизнес-центре рвётся не из-за слабого роутера, а из-за десятка соседских сетей на тех же трёх каналах и бетонных стен с арматурой между ними. В статье — как выбрать контроллерную систему точек доступа, развести гостевой и корпоративный Wi-Fi по закону и подключить сотрудников через RADIUS без общего пароля, на примере трикотажного производства на 43 рабочих места.

Почему Wi-Fi в бизнес-центре работает хуже, чем в отдельном офисе

Сеть в бизнес-центре ловит хуже не потому, что у вас плохой роутер, а потому что рядом стоят ещё пятнадцать таких же роутеров соседей, и все они дерутся за одни и те же три канала 2,4 ГГц. Я захожу в такие офисы регулярно: на этаже пять-шесть арендаторов, у каждого своя точка доступа с заводскими настройками, и почти все вещают на одном и том же канале просто потому, что это канал по умолчанию у большинства бытовых роутеров. Прежде чем менять оборудование, я всегда разбираюсь, с чем оно конкурирует за эфир — иначе новый роутер за 15 000 ₽ повторит судьбу старого. Если нужна перестройка сети под такие условия, это классический ИТ-аутсорсинг для офиса: сначала диагностика эфира, а не покупка коробки.

По данным, которые публикует Роскомнадзор, в России без регистрации и разрешения ГКРЧ можно использовать Wi-Fi-устройства в диапазоне 2400–2483,5 МГц (это привычный 2,4 ГГц) и в двух участках 5 ГГц — 5150–5350 МГц (этот участок — только внутри закрытых помещений, что для офиса как раз норма) и 5650–6425 МГц, с мощностью передатчика не более 100 мВт. Участок между ними, примерно 5350–5650 МГц, под лицензионно-свободное использование не попадает, и обычная офисная точка доступа там работать не должна, даже если контроллер сам предложит такой канал в автовыборе. Для бизнес-центра это значит: реальный ресурс — это три непересекающихся канала 2,4 ГГц (1, 6, 11) и два разрешённых куска 5 ГГц, и их делят между собой все арендаторы этажа одновременно, а не только вы.

На практике к чужому эфиру добавляется ещё и физика самого здания. Я обычно выписываю клиенту три-четыре типовые причины разрывов, прежде чем что-то менять.

Схема причин разрывов Wi-Fi в бизнес-центре: соседские сети, бетонные стены, металл и DFS-радар против решения через контроллер
Разрывы связи почти всегда складываются из нескольких причин сразу — искать одну виновную не стоит.

Контроллер вместо отдельных роутеров: как выбрать систему точек доступа

Первая ошибка, которую я вижу почти в каждом офисе бизнес-центра, — набор бытовых роутеров, воткнутых по одному на комнату, у каждого своё имя сети или одинаковое имя, но без единого управления. Ноутбук на видеозвонке переходит из переговорной в опенспейс, сигнал от старой точки падает, а новая точка не подхватывает клиента, пока он сам не отключится и не переподключится вручную — звонок обрывается. Это не поломка, это архитектура: без единого контроллера устройства не координируют, кто и когда отдаёт клиента соседней точке.

Решение — контроллерная система, где несколько точек доступа работают как одна логическая сеть под одним SSID и одной политикой каналов и мощности. У TP-Link это Omada SDN Controller — по официальному руководству, он централизованно настраивает шлюз, коммутаторы и точки доступа одной площадки (site) и распространяет на них общие параметры сети из единого интерфейса. У MikroTik похожую роль играет CAPsMAN (Controlled Access Point system Manager): точки доступа переходят в роль CAP и получают от центрального CAPsMAN почти всю конфигурацию — включая шифрование, каналы и мощность, — а трафик клиентов по умолчанию обрабатывается локально на каждой точке (local forwarding, traffic-processing=on-cap). Тут есть подвох, который я встречаю у тех, кто настраивает по старым инструкциям: в новом пакете wifi для RouterOS 7 режим заворачивания трафика через менеджер (traffic-processing=on-capsman) появился только начиная с 7.21beta2, а драйвер wifi-qcom-ac его не поддерживает вовсе — так прямо написано в документации MikroTik. Поэтому гостевую и корпоративную VLAN я всегда довожу транком до каждой точки, а не рассчитываю на центральный туннель. У Ubiquiti аналогичную функцию выполняет UniFi Network — облачный ключ или локальный сервер, который управляет точками доступа так же централизованно, из одного места.

Для офиса на 40–50 рабочих мест разница между этими системами реже в возможностях, а чаще — в том, что уже стоит у клиента и что умеет обслуживающий администратор. Сравниваю то, на что я обычно смотрю в первую очередь:

ПараметрTP-Link OmadaMikroTik CAPsMANUbiquiti UniFi
Контроллерсофт (Omada Software Controller) или отдельный хардварный контроллерроль CAPsMAN на любом устройстве RouterOS, даже без своего радиооблачный ключ, UniFi OS Console или ПО на своём сервере
Управление трафикомцентрализованно через сайт (site)в пакете wifi по умолчанию локально на CAP; через менеджер — с 7.21beta2, не на wifi-qcom-acцентрализованно через приложение UniFi Network
Типичный сценарийофис + гостевая сеть на готовых точках Omadaсмешанная инфраструктура, где уже есть MikroTik-роутерофис, где важен единый и наглядный веб-интерфейс
Порог входанизкий, конфигурация через сайты и шаблонывыше — требует знакомства с RouterOSнизкий, много готовых сценариев

Я не привязываюсь к одному производителю: если у клиента уже есть MikroTik-роутер на границе сети, добавляю CAPsMAN и его же точки доступа — не нужно тащить в инфраструктуру ещё одну экосистему. Если инфраструктуры пока нет вообще, для 43 рабочих мест обычно достаточно софтового контроллера и восьми-десяти точек доступа без отдельного сервера под управление.

Автовыбор канала в контроллере не гарантирует, что канал разрешён в России без индивидуального решения ГКРЧ — регуляторный домен (страну) в прошивке точки доступа стоит проверять отдельно, а не доверять заводским настройкам.

Гостевой и корпоративный Wi-Fi: сегментация и закон об идентификации

Первое, что я делаю на объекте после контроллера, — развожу гостевой и корпоративный Wi-Fi по разным VLAN на уровне коммутатора и контроллера, а не просто по разным SSID на одной точке доступа. Разные имена сети без VLAN — это красивая витрина поверх одной и той же сети: гость, подключившись к гостевому SSID, физически попадает в ту же подсеть, что и бухгалтерия, если администратор не позаботился об изоляции трафика на уровне VLAN и правил на шлюзе. В контроллерных системах — что в Omada, что в CAPsMAN, что в UniFi — гостевая сеть настраивается как отдельная VLAN с блокировкой доступа к внутренним подсетям и с изоляцией клиентов друг от друга (client isolation), чтобы один гость не видел трафик другого в общей переговорной.

У гостевого Wi-Fi в бизнес-центре есть ещё и юридическая сторона, про которую часто забывают. Постановление Правительства РФ от 31.07.2014 № 758 обязывает организацию, которая предоставляет публичный доступ к Wi-Fi, идентифицировать пользователя — по разъяснениям Роскомнадзора, это делается через установление фамилии, имени и отчества по документу, удостоверяющему личность, либо через подтверждённый номер телефона или учётную запись на Госуслугах. Подробно, кто именно подпадает под требование и какие способы идентификации допустимы, я разбирал в материале про идентификацию в публичном Wi-Fi по закону. На практике для небольшого офиса это чаще всего captive-портал с подтверждением по SMS на гостевой сети: прямая раздача пароля от Wi-Fi на ресепшене без какой-либо идентификации формально не закрывает это требование, если сеть считается точкой публичного доступа.

Отдельно советую заводить третью, техническую VLAN — для самих точек доступа, коммутаторов управления и контроллера, без доступа с рабочих станций сотрудников или гостей. Это не про закон, а про здравый смысл: веб-интерфейс контроллера, доступный из гостевой сети, — частая находка при аудите, и её проще не допустить, чем потом объяснять, почему пароль администратора точки доступа теоретически виден любому гостю с ноутбуком.

WPA2/WPA3-Enterprise и RADIUS: как подключить сотрудников без общего пароля

Общий пароль Wi-Fi (WPA2-Personal, он же PSK) — это по сути отмычка от всей сети, которую рано или поздно узнают все: уволенные сотрудники, подрядчики, гости, которым продиктовали пароль один раз и попросили не передавать дальше. Менять его после каждого увольнения — это ещё и звонки или сообщения всем сотрудникам с новым паролем, что для 43 рабочих мест быстро превращается в отдельную повторяющуюся задачу службы поддержки.

Правильное решение для офиса с доменом — WPA2-Enterprise (или WPA3-Enterprise) поверх 802.1X: точка доступа не проверяет пароль сама, а передаёт запрос RADIUS-серверу, а тот сверяет учётные данные с Active Directory. В инфраструктуре на Windows Server для этого поднимают Network Policy Server (NPS) в роли RADIUS: по официальному руководству Microsoft, NPS обрабатывает запросы от точек доступа как от RADIUS-клиентов, аутентифицирует пользователя по учётным данным в AD DS и затем проверяет разрешение на подключение через сетевые политики — вплоть до атрибута Network Access Permission в свойствах учётной записи. Из двух протоколов EAP, которые поддерживает NPS, документация называет PEAP-MS-CHAPv2 более простым в развёртывании — он использует обычные логин и пароль пользователя, но требует сертификата на самом сервере NPS; EAP-TLS сложнее в настройке, зато требует сертификат уже на клиенте, что защищает даже при утечке пароля. Пошагово настройку роли я разбирал в отдельной статье про NPS как RADIUS для Wi-Fi, здесь — только то, что важно для бизнес-центра. И одно предупреждение, на котором спотыкаются чаще всего: начиная с Windows 11 22H2 на редакциях Enterprise и Education Credential Guard включён по умолчанию, а с ним PEAP-MS-CHAPv2 теряет единый вход — Windows перестаёт подставлять сохранённые учётные данные, и пользователь вынужден вводить пароль заново. Microsoft в документации по Credential Guard прямо рекомендует переходить на сертификатные методы (EAP-TLS или PEAP-TLS), поэтому на свежем парке ноутбуков я сразу закладываю EAP-TLS с автовыпуском сертификатов.

Сертификат для NPS выпускает служба сертификации домена — как правило это Active Directory Certificate Services, и я обычно поднимаю собственный удостоверяющий центр на базе AD CS именно под эту задачу, а не покупаю сертификат у публичного CA: для внутреннего RADIUS-сервера свой УЦ дешевле и проще автоматизировать через групповые политики, которые сами раздают корневой сертификат на все доменные компьютеры.

Если RADIUS поднимают не на Windows, а на Linux — например, FreeRADIUS, — проверка учётных данных всё равно чаще всего идёт в тот же каталог: либо напрямую по LDAP в Active Directory, либо через связку pam_ldap/sssd, которую я разворачивал по той же схеме, что и для Linux-клиента LDAP через SSSD на рабочих станциях — только здесь в роли клиента LDAP выступает не рабочая станция, а сам RADIUS-сервер. Для 43 рабочих мест с доменом на Windows Server я в девяти случаях из десяти всё же выбираю NPS: он уже входит в состав Windows Server, отдельный дистрибутив ставить не нужно.

WPA3-Enterprise — не то же самое, что WPA2-Enterprise с более длинным ключом. По данным Wi-Fi Alliance, с 1 июля 2020 года поддержка WPA3 обязательна для сертификации новых устройств Wi-Fi CERTIFIED, а WPA3-Enterprise дополнительно предлагает опциональный 192-битный режим для сетей с особо чувствительными данными — но старое оборудование, выпущенное до этой даты, WPA3 может не знать вовсе. На практике для офиса до 50 рабочих мест я включаю WPA3-Enterprise, только когда весь парк оборудования — ноутбуки, принтеры, IP-телефоны — подтверждённо его поддерживает; если в сети остаются устройства со старыми Wi-Fi-модулями (например, встроенный модуль передачи данных у части производственного оборудования), спокойнее оставить WPA2-Enterprise, который эти устройства понимают гарантированно.

Сравнение общего пароля Wi-Fi (PSK) и подключения через WPA2/3-Enterprise с RADIUS и Active Directory
Общий пароль на 43 рабочих места — это постоянная ручная работа; RADIUS с Active Directory снимает её полностью.

Радиопланирование: сколько точек доступа и какие каналы выбрать

Число точек доступа считается не от площади в квадратных метрах, а от того, что стоит между точкой и клиентом. Бетон с арматурой — стандартная стена делового центра, а не гипсокартон частного офиса — съедает сигнал 5 ГГц заметно сильнее, чем межкомнатную перегородку; в цеху с металлическими стеллажами или рядами станков зона уверенного приёма может закончиться в паре метров от точки доступа. Поэтому я всегда начинаю с обхода объекта с ноутбуком и утилитой анализа эфира, а не с расчёта по площади на бумаге — там всё выглядит достаточно, а по факту в дальнем углу цеха точка не пробивает через ряд металлических станков.

На 5 ГГц для офисных точек доступа я стараюсь по возможности брать каналы вне DFS — то есть без автоматического радиолокационного детектора (Dynamic Frequency Selection), который обязывает точку временно уходить с канала и заново сканировать эфир при обнаружении сигнала, похожего на метеорологический или авиационный радар. В бизнес-центре рядом с аэропортом — а в Москве и области таких хватает — ложные срабатывания на DFS-каналах случаются заметно чаще, и клиенты в этот момент теряют связь на несколько секунд. Из разрешённых в России участков 5150–5350 МГц и 5650–6425 МГц под non-DFS обычно попадают нижние каналы первого участка и верхние каналы второго, но какие именно каналы конкретный контроллер считает DFS, я всегда проверяю в его интерфейсе перед тем, как закрепить план каналов — регуляторный домен в прошивке иногда выставлен некорректно.

Отдельно закладываю разный подход для офиса и производства: в кабинетах и опенспейсе приоритет — 5 ГГц, там выше скорость и меньше соседских помех; в цеху с металлом и большими расстояниями между рабочими местами часть точек оставляю преимущественно на 2,4 ГГц — у него хуже пропускная способность, зато заметно лучше дальность и меньше проблем с проникновением сквозь препятствия.

Мониторинг и журналирование точек доступа и RADIUS

Контроллер точек доступа и RADIUS-сервер генерируют события, по которым видно происходящее в сети раньше, чем об этом напишут в заявке в поддержку: массовый рост отказов в аутентификации может значить, что кто-то подбирает пароль, а не что у пользователя опечатка; точка доступа, которая перезагружается по расписанию раз в час, обычно перегрета или недополучает питание по PoE. По одной точке эти события смотреть можно вручную, но по десятку точек на два этажа — уже неудобно: события тонут в собственном журнале каждого устройства.

Поэтому и точки доступа, и NPS (события аутентификации там тоже можно писать в журнал безопасности Windows и выгружать наружу), и FreeRADIUS я завожу на единый syslog-сервер — у меня для этого чаще всего стоит централизованный сбор логов через rsyslog и Graylog, туда же уходят события с коммутаторов и шлюза. На одном экране становится видно: вот точка доступа в цеху перезагружается каждый час, а вот отказы аутентификации у одной и той же учётной записи растут третий день подряд — это два разных инцидента, которые без общего журнала выглядели бы просто как случайные помехи.

Кейс: «Вязаная нить», 43 рабочих места в бизнес-центре

«Вязаная нить» — трикотажное производство на 43 рабочих места, которое занимает около 620 м² на двух этажах делового центра: первый этаж — цех с 18 вязальными машинами и складом пряжи, второй — офис (бухгалтерия, отдел продаж, дизайнеры, руководство). До меня в офисе стояло три бытовых роутера с одним и тем же именем сети, купленных в разное время разными людьми: сеть работала, пока не начинался видеозвонок — ноутбук переходил между кабинетами, связь обрывалась на 10–15 секунд, а в дальнем углу цеха рядом со станками Wi-Fi не ловил вовсе.

Я начал с обхода объекта — и увидел на этаже 19 чужих сетей от соседних арендаторов, большинство на 2,4 ГГц и одном и том же канале. Поставил контроллерную систему на 9 точек доступа: пять на втором этаже, четыре в цеху с размещением между рядами станков, все — под единым SSID и единой политикой роуминга. Разбил сеть на три VLAN: корпоративная (Wi-Fi для сотрудников), гостевая (для клиентов и подрядчиков, с captive-порталом и подтверждением по SMS согласно постановлению № 758) и техническая (для самих точек доступа и коммутаторов управления, без доступа с рабочих станций). Корпоративный доступ перевёл на WPA2-Enterprise: поднял NPS на контроллере домена, выпустил через AD CS сертификат сервера и настроил автовыпуск компьютерных сертификатов, а клиентским компьютерам раздал профиль EAP-TLS через групповую политику — половина ноутбуков была на Windows 11 Enterprise с включённым Credential Guard, и PEAP-MS-CHAPv2 там требовал бы вводить пароль при каждом входе. Сотруднику для входа в Wi-Fi больше не нужно ничего вводить, кроме логина в Windows. На 5 ГГц закрепил non-DFS каналы после проверки регуляторного домена в прошивке контроллера, а точки в цеху рядом со станками оставил преимущественно на 2,4 ГГц — там дальность важнее скорости.

Развёртывание — обход объекта, монтаж точек, настройка VLAN и NPS — заняло шесть рабочих дней, ещё два дня ушло на перевод сотрудников со старого общего пароля на доменную аутентификацию без остановки работы офиса. Обрывы связи при переходе между кабинетами и цехом исчезли — точки доступа под одним контроллером передают клиента друг другу без разрыва сессии. Время на подключение нового сотрудника к Wi-Fi сократилось с обычных 10–15 минут (найти актуальный пароль, продиктовать, помочь подключиться) до нуля — доступ появляется автоматически при входе в домен на корпоративном ноутбуке. А гостевая сеть с момента внедрения формально соответствует требованиям постановления № 758 — раньше пароль от гостевого Wi-Fi просто писали на доске в переговорной, и при проверке это легко трактовалось бы как публичный доступ без идентификации — риск, о котором в компании даже не подозревали.

Итоги внедрения контроллерной сети Wi-Fi в бизнес-центре для трикотажного производства на 43 рабочих места
Девять точек доступа под одним контроллером и RADIUS через Active Directory убрали и разрывы связи, и ручную раздачу паролей.

Частые вопросы

Почему Wi-Fi в бизнес-центре ловит хуже, чем дома или в отдельном офисном здании?

Основных причины две: десятки соседских сетей на тех же трёх непересекающихся каналах 2,4 ГГц и физика самого здания — бетонные стены с арматурой и металлические конструкции сильно гасят сигнал. В отличие от частного дома, где вы один в эфире, на этаже делового центра этот же эфир делят с вами все соседи одновременно.

Нужно ли регистрировать точки доступа Wi-Fi в бизнес-центре в Роскомнадзоре?

Нет, если устройство работает в лицензионно-свободных диапазонах: 2400–2483,5 МГц и два участка 5 ГГц — 5150–5350 МГц (только внутри помещений) и 5650–6425 МГц, при мощности передатчика не более 100 мВт. Для остальных частот, включая участок между этими диапазонами 5 ГГц, требуется решение ГКРЧ.

Как правильно разделить гостевой и корпоративный Wi-Fi?

Не просто разными именами сети на одной точке, а разными VLAN на уровне коммутатора и контроллера, с блокировкой доступа гостевой VLAN к внутренним подсетям и с изоляцией клиентов друг от друга (client isolation). Отдельно стоит завести третью, техническую VLAN для самих точек доступа и коммутаторов управления.

Обязательно ли идентифицировать пользователей гостевого Wi-Fi по закону?

Да. Постановление Правительства РФ от 31.07.2014 № 758 обязывает организацию, предоставляющую публичный доступ к Wi-Fi, идентифицировать пользователя — по ФИО и документу, удостоверяющему личность, либо через подтверждённый номер телефона или учётную запись на Госуслугах. На практике это чаще всего captive-портал с подтверждением по SMS.

WPA2-Enterprise или WPA3-Enterprise — что выбрать для офиса?

WPA3-Enterprise стоит включать, только если весь парк устройств — ноутбуки, принтеры, IP-телефоны, производственное оборудование с Wi-Fi — подтверждённо его поддерживает. Если в сети остаются устройства со старыми Wi-Fi-модулями, надёжнее WPA2-Enterprise поверх 802.1X и RADIUS: он тоже не даёт общего пароля и понятен практически любому оборудованию.

Сколько точек доступа нужно на офис на 40–50 рабочих мест?

Однозначного числа нет — оно зависит не от площади, а от материала стен и того, что стоит между точками и клиентами: бетон с арматурой и металлические конструкции сокращают зону покрытия сильнее, чем гипсокартон. В кейсе из статьи на 620 м² с цехом и офисом хватило девяти точек доступа под одним контроллером, но перед закупкой я всегда обхожу объект и смотрю реальную картину эфира.

Столкнулись с похожей задачей? Обращайтесь — решим

Если у вас происходит что-то из описанного в этой статье — или любая другая проблема с ИТ-инфраструктурой, — обращайтесь в любое время. Мои специалисты и я лично разберём ситуацию, найдём настоящую причину и доведём до решения.

Возьмёмся и за разовую задачу, и за постоянное обслуживание. Первичная консультация — бесплатно и без обязательств.

📞 +7 903 729-62-41 ✈ Telegram @ITfresh_Boss

С уважением, Семёнов Евгений Сергеевич, директор «АйТи Фреш» — IT-аутсорсинг для компаний до 50 рабочих мест, 15+ лет практики

Источники

© ООО «АйТи-Фреш» · Москва · Все статьи