Mostrando postagens com marcador IEEE. Mostrar todas as postagens
Mostrando postagens com marcador IEEE. Mostrar todas as postagens

sexta-feira, 20 de outubro de 2017

Padrão IEEE 802.11ax de WiFi de Próxima Geração

Olá Pessoal,

Ao longo dos últimos 20 anos a tecnologia WiFi evoluiu através de diferentes padrões, desde o 802.11-1997 original (1G), passando pelos padrões 802.11b (2G), 802.11a/g (3G) e 802.11n (4G), até chegar ao atual padrão 802.11ac (5G). Em 2013 escrevi um artigo intitulado Padrão IEEE 802.11ac de Redes Wireless a 1Gbps, momento em que a atual tecnologia de WiFi (802.11ac) ainda era um rascunho. Em 2016 escrevi outro artigo sobre novos padrões de WiFi que foram idealizados para aplicações específicas, intitulado Novos Padrões de WiFi: 802.11ad (WiGig) e 802.11ah (HiLow). Pois bem, o objetivo deste artigo é apresentar algumas características do atual rascunho da sexta geração de WiFi que será conhecida como padrão IEEE 802.11ax e que deverá substituir o atual padrão 802.11ac na indústria.




Desde 2013 O IEEE formou um grupo de estudo denominado High Efficiency WLAN (HEW) para  trabalhar na especificação daquele que será o padrão WiFi de próxima geração. A expectativa é que a documentação do novo padrão 802.11ax seja publicada em 2019, oportunidade em que a indústria deve estar em fase inicial de adoção dessa nova tecnologia. O objetivo do grupo de trabalho do IEEE responsável pela especificação do novo padrão é construir uma tecnologia de rede WiFi que seja altamente eficiente por meio de melhor utilização do espectro, permitindo atingir taxas superiores a 10Gbps, o que é particularmente interessante para ambientes com alta densidade de clientes. 

Diferente do atual padrão 802.11ac que foi especificado para operar apenas na frequência de 5GHz em que há maior disponibilidade de banda e menor interferência do que na faixa de 2,4GHz, o novo padrão 802.11ax está sendo projetado para operar em ambas as frequências de 2,4GHz e 5GHz, o que deve garantir sua compatibilidade com todos os demais padrões anteriores. 

Obs.: Apesar do atual padrão 802.11ac ser especificado para operar apenas na frequência de 5GHz, a maioria dos equipamentos AC disponíveis no mercado opera em ambas as frequências de 2,4GHz e 5GHz. No entanto, a operação desses equipamentos na frequência de 2,4GHz é toda baseada no padrão 802.11n, sendo que as melhorias do padrão 802.11ac estão disponíveis apenas para 5GHz.  

O padrão 802.11ax aproveitará um dos avanços da tecnologia celular LTE para aumentar sua eficiência, empregando uma técnica denominada OFDMA. Essa técnica permite dividir cada canal principal em centenas de sub-canais para otimizar a utilização da radiofrequência. O padrão 802.11ac tem suporte a MU-MIMO para atender múltiplos clientes simultaneamente, mas somente no sentido downlink, ou seja, do AP (ou roteador WiFi) para os clientes. O novo padrão 802.11ax deve suportar MU-MIMO em ambos os sentidos downlink e uplink. O novo padrão também deve ficar mais inteligente no sentido de reutilizar frequências e também mais adaptável com capacidade de ajustar automaticamente a potência de transmissão com base na medição do sinal recebido, tudo isso de forma padronizada. 

Obs.: Cabe destacar que esse recurso inteligente já é suportado nas soluções mais tradicionais do mercado, mas cada fabricante possui sua própria tecnologia para fazê-lo. Por exemplo, em outro artigo intitulado Cisco RRM na Otimização da Radiofrequência WiFi, explico a tecnologia RRM (Radio Resource Management) da Cisco e seus componentes TPC, DCA e CHDM. 

O intervalo de guarda (GI) foi estendido para aumentar a proteção do sinal em ambientes ruidosos e com atraso na propagação do sinal, por exemplo em ambientes externos (outdoor). No padrão 802.11ac o intervalo de guarda pode ser curto (0,4 µs) para aumentar a taxa de tramissão ou longo (800 µs) para melhorar a qualidade da transmissão em ambientes ruidosos. O problema é que quanto menor o GI, maior será a taxa de erros de pacotes quando o atraso na propagação do sinal exceder seu valor, o que acaba sendo ruim na prática. No novo padrão 802.11ax o GI pode ser 0,8µs, 1,6µs ou 3,2µs. 

Também está previsto na especificação do padrão 802.11ax um mecanismo para diminuir o consumo de energia e ampliar a vida útil da bateria dos dispositivos móveis, através de um recurso denominado TWT (Target Wake Time). A ideia é que o AP sinalizará aos clientes quando eles podem "dormir" com um agendamento de quando devem "acordar", o que deve impactar positivamente na vida da bateria, mesmo que os períodos de tempo dormir/acordar sejam bastante curtos na prática.

Atualmente a Broadcom, Qualcomm e Qantenna já anunciaram o desenvolvimento de processadores com pré-suporte ao rascunho v1.0 do que será o padrão 802.11ax. O objetivo é que esses chipsets sejam embarcados na próxima geração de roteadores WiFi e APs. A título de curiosidade, em agosto/2017 a Asus anunciou o primeiro roteador WiFi 802.11ax (mercado residencial) e em setembro/2017 a Huawei anunciou o primeiro AP 802.11ax (mercado corporativo), ambos ainda baseados no rascunho do padrão.


Por fim, trago uma síntese das características do futuro padrão 802.11ax:

  • Taxas de Transmissão > 10 Gbps
  • Suporte a Ambientes de Alta Densidade de Clientes
  • Opera em Ambas as Frequências de 2,4 GHz e 5 GHz
  • Suporta Canais de: 20MHz, 40MHz, 80MHz e 160MHz
  • Utilização de OFDMA (c/ Centenas de Sub-Canais)
  • Modulação OFDM/1024-QAM
  • Suporte a MU-MIMO (Donwlink e Uplink)
  • Algoritmo Inteligente e Adaptável de Otimização da RF
  • Menor Consumo de Energia
  • Intervalo de Guarda Estendido

Samuel. 

terça-feira, 14 de fevereiro de 2017

Protocolos CDP e LLDP de Descoberta de Vizinhos

Olá Pessoal,

Os protocolos CDP e LLDP são utilizados para comunicação layer-2 entre dispositivos da infraestrutura de uma rede de computadores com a finalidade de descoberta dos vizinhos diretamente conectados. Como ambos os protocolos operam na camada de enlace, os dispositivos sequer precisam ser configurados com um endereço IP para trocarem quadros com informações que permitam sua descoberta na rede de maneira dinâmica. A boa notícia é que ambos os protocolos são extremamente simples de comprender e ainda mais fáceis de configurar! Se você já sabe operar o CDP, então operar o LLDP será tão simples quanto.

O CDP (Cisco Discovery Protocol) é um protocolo proprietário da Cisco e provavelmente um conhecido há anos daqueles que estudam para o exame de certificação CCNA. Outro protocolo que tem exatamente a mesma finalidade é o LLDP (Link-Layer Discovery Protocol) com a diferença de ser um padrão da indústria (IEEE 802.1AB) que pode ser implementado por qualquer fabricante, o que faz dele uma solução bem mais flexível do que o CDP em ambientes com dispositivos de múltiplos fabricantes.  Aqueles que estão estudando para o exame CCNA já devem saber que recentemente o LLDP passou a integrar o componente curricular do novo exame. 

Para praticar os procedimentos de configuração dos protocolos CDP e LLDP o leitor pode construir qualquer cenário com roteadores e switches no simulador Cisco Packet Tracer. Para exemplificar a configuração, irei me basear na simples topologia apresentada abaixo, em que temos um roteador diretamente conectado a outros dois switches que também estão conectados entre si.


Configuração do Cisco Discovery Protocol (CDP)

O CDP já vem habilitado por padrão nas caixas da Cisco, o que é útil para soluções que integram uma infraestrutura totalmente baseada em dispositivos Cisco, por exemplo entre telefones IP e switches Catalyst que se beneficiam da troca de informações da VLAN auxiliar de voz. No entanto, é importante estar atento que são muitas as situações em que é melhor desativar o CDP nas interfaces em que não desejamos que dispositivos vizinhos possam visualizar informações sobre um determinado equipamento, já que a divulgação pode facilitar o processo de descoberta de informações por pessoas não autorizadas. 

É possível desativar globalmente o CDP através do comando destacado em amarelo:

Router(config)# no cdp run
Router(config)# exit
Router# show cdp
% CDP is not enabled

Outra é possível é desativá-lo apenas em alguma(s) interface(s):

Router(config)# interface g0/0
Router(config-if)# no cdp enable

Como o CDP já vem habilitado por padrão, o comando "show cdp neighbors" pode ser utilizado nas caixas para exibir um resumo dos vizinhos diretamente conectados. Esse comando permite identificar qual(is) dispositivo(s) estão diretamente conectados em qual(is) interface(s) do dispositivo local. Caso o administrador queira obter informações mais detalhadas sobre os vizinhos, a palavra detail pode ser adicionada ao comando (show cdp neighbors detail). 

O CDP pode ser bastante útil em ambientes pequenos e médios que não possuem documentação atualizada da sua infraestrutura de redes. A partir de um dispositivo qualquer na infraestrutura é possível identificar os links para seus vizinhos e através do acesso sucessivo aos vizinhos é possível identificar todos os demais vizinhos sob a referência do dispositivo seguinte, de maneira que ao final o administrador terá em mãos a topologia completa da rede.  A propósito, um bom exercício é o leitor utilizar as informações abaixo para desenhar a topologia da rede. 

Observe que a partir do Router é possível identificar que diretamente conectado nele temos o Switch1 e Switch2. Na sequência, a partir do Switch1 podemos confirmar o link anterior para o Router, além de um link adicional para o Switch2. Continuando, no Switch2 podemos confirmar os links para o Router e Switch1. Ao final vocês serão capazes de chegar exatamente na topologia apresentada na figura anterior. Simples assim e bastante útil, não é mesmo?

Router> show cdp neighbors
Capability Codes: R - Router, T - Trans Bridge, B - Source Route Bridge
                  S - Switch, H - Host, I - IGMP, r - Repeater, P - Phone
Device ID    Local Intrfce   Holdtme    Capability   Platform    Port ID
Switch1      Gig 0/0          166            S       2960        Gig 0/1
Switch2      Gig 0/1          166            S       2960        Gig 0/1


Switch1> show cdp neighbors
Capability Codes: R - Router, T - Trans Bridge, B - Source Route Bridge
                  S - Switch, H - Host, I - IGMP, r - Repeater, P - Phone
Device ID    Local Intrfce   Holdtme    Capability   Platform    Port ID
Switch2      Gig 0/2          153            S       2960        Gig 0/2
Router       Gig 0/1          125            R       C2900       Gig 0/0


Switch2> show cdp neighbors
Capability Codes: R - Router, T - Trans Bridge, B - Source Route Bridge
                  S - Switch, H - Host, I - IGMP, r - Repeater, P - Phone
Device ID    Local Intrfce   Holdtme    Capability   Platform    Port ID
Switch1      Gig 0/2          124            S       2960        Gig 0/2
Router       Gig 0/1          157            R       C2900       Gig 0/1



Configuração do Link-Layer Discovery Protocol (LLDP)

Ao contrário do CDP que vem habilitado por padrão nas caixas da Cisco, o LLDP precisa ser habilitado manualmente pelo administrador antes de interagir com outros equipamentos com o protocolo aberto. Nada de mais nesse ponto, visto que sua ativação global em todas as interfaces é bem simples, conforme pode ser observado no comando destacado em amarelo:

Router# show lldp
% LLDP is not enabled
Router# configure terminal
Router(config)# lldp run
Router(config)# exit
Router# show lldp

Global LLDP Information:
    Status: ACTIVE
    LLDP advertisements are sent every 30 seconds
    LLDP hold time advertised is 120 seconds
    LLDP interface reinitialisation delay is 2 seconds  

Depois de habilitado, o LLDP pode exibir as informações simplificadas dos seus vizinhos exatamente da mesma forma que foi feito anteriormente com o CDP, mudando apenas a palavra CDP por LLDP na linha de comando. A mesma regra vale para exibir informações detalhadas em que basta adicionar a palavra detail no comando de consulta dos vizinhos.  

Router# show lldp neighbors
Capability codes:
    (R) Router, (B) Bridge, (T) Telephone, (C) DOCSIS Cable Device
    (W) WLAN Access Point, (P) Repeater, (S) Station, (O) Other
Device ID           Local Intf     Hold-time  Capability      Port ID
Switch1             Gig0/0         120        B               Gig0/1
Switch2             Gig0/1         120        B               Gig0/1

Total entries displayed: 2

Router# show lldp neighbors detail
(...) Saída Omitida 


Na realidade o LLDP permite que o administrador possa personalizar sua operação com mais opções do que o CDP. Por exemplo, com LLDP é possível definir quais informações um dispositivo deve ou não deve enviar para seus vizinhos através de atributos de controle, tamanho e valor (TLV). 

Router(config)# lldp tlv-select ?
    mac-phy-cfg           IEEE 802.3 MAC/Phy Configuration/status TLV
    management-address    Management Address TLV
    port-description      Port Description TLV
    port-vlan             Port VLAN ID
    power-management      IEEE 802.3 DTE Power via MDI TLV
    system-capbilities    System Capabilities TLV
    system-description    System Description TLV
    system-name           System NAME TLV 
 
Assim como o CDP, também é possível desativar o LLDP apenas em alguma(s) interface(s) em que não desejamos a troca de informações do dispositvo com seus vizinhos diretamente conectados. Para desativar o protocolo em uma interface específica devem ser utilizados os comandos abaixo:

Router(config)# interface g0/0
Router(config-if)# no lldp receive
Router(config-if)# no lldp transmit

Façam seus testes...

Samuel.

quinta-feira, 15 de setembro de 2016

Configuração de Suporte a Multicast em Switches Catalyst

Olá Pessoal,

A maioria das aplicações existentes em uma rede de computadores segue o modelo de comunicação cliente/servidor, ou seja, através de uma comunicação unicast (de um para um) onde os pares envolvidos sempre são uma estação cliente e outra estação servidora. No entanto, também podem existir aplicações de natureza multicast com comunicação de um para muitos, por exemplo quando existe um servidor de origem responsável por gerar conteúdo de interesse de múltiplas estações clientes (não de todas). Alguns exemplos comuns de serviços de natureza multicast são: clusterização de servidores, treinamentos online via telepresença, soluções de vigilância com câmeras IP, ferramentas de monitoramento distribuído, aplicações multimídia (áudio/vídeo), etc...

Quando existe alguma aplicação de natureza multicast na empresa é necessário preparar a infraestutura de switches para lidar de maneira apropriada com esse tipo de tráfego para otimizar sua propagação, caso contrário os switches simplesmente irão encaminhar todo o tráfego de maneira broadcast para todas as suas interfaces, oferecendo desempenho ruim porque gera mais tráfego nos links da infraestrutura. Qualquer endereço desconhecido por um switch em sua tabela MAC que não possa ser propagado para um destinatário de maneira unicast (uma única interface) ou que não tenha sido configurado com o vínculo de portas em grupo para ser propagado de maneira multicast (múltiplas interfaces) faz com que a propagação do tráfego ocorra de maneira broadcast (para todas as interfaces).

Para exemplificar o procedimento de configuração do suporte a multicast nos switches Catalyst da Cisco, a figura abaixo ilustra um cenário com dois switches que fazem parte da infraestrutura de um ambiente qualquer. Nesse ambiente existe uma aplicação multicast originando conteúdo, além de 3 estações diretamente interessadas no consumo do conteúdo da aplicação servidora, ou seja, esse exemplo caracteriza uma comunicação multicast de um para muitos. 


Por padrão os switches Catalyst vem ativados com o recurso IGMP Snooping, o que permite que os grupos multicast sejam automaticamente detectados na rede através do protocolo IGMP, sem nenhuma configuração. No entanto, se não existir um roteador multicast que seja responsável por enviar queries IGMP na rede para indagar quais máquinas conectadas em quais portas dos switches têm interesse em formar um grupo multicast, então não é possível tirar proveito do recurso IGMP de maneira dinâmica sem nenhuma configuração nos switches da infraestrutura.

Obs.: Caso o leitor tenha interesse na configuração de um roteador multicast, recomendo a leitura de outros artigos no blog que abordam os protocolos PIM-DM e PIM-SM de roteamento multicast.

Nesse exemplo em que não existe um roteador multicast, há duas possíveis soluções para configurar os grupos multicast diretamente nos switches: (1) através do recurso IGMP Querier que é suportado apenas em alguns switches mais novos ou (2) através da configuração manual de quais portas representam um grupo para uma determinada aplicação.

A configuração do querier IGMP Querier nos switches é bastante simples:

Switch-A(config)# ip igmp snooping querier

Switch-B(config)# ip igmp snooping querier

Caso os switches não tenham suporte ao recurso anterior, a solução é fazer o mapeamento manual das interfaces que pertencem a um grupo multicast. É importante saber que no IPv4 todo tráfego destinado para o intervalo de endereços que varia de 224.0.0.0 até 239.255.255.255 (Classe D) representa um fluxo multicast, de forma que o endereço lógico da camada de rede é mapeado para um endereço físico da camada de enlace que é pré-definido pelo IEEE e tem o formato 01:00:5E:XX:XX:XX, sendo que o final representa os últimos 23 bits do endereço IPv4 (RFC 1112). Toda máquina que é origem de tráfego multicast encaminha seu conteúdo para um endereço IP multicast da Classe D que representa um grupo.

Obs.: É igualmente importante saber que no IPv6 os endereços iniciados em FF00::/8 representam um fluxo multicast, de forma que o endereço lógico da camada de rede é mapeado para um endereço físico da camada de enlace que é pré-definido pelo IEEE e tem o formato 33:33:XX:XX:XX:XX, sendo que o final representa os últimos 32 bits do endereço IPv6 (RFC 2464).

Essa lógica de agrupamento é implementada através das próprias aplicações servidora e cliente, ou seja, a aplicação servidora utilizará um endereço multicast para alcançar seus receptores, sendo que esse endereço pode estar fixado na lógica da aplicação ou pode ser configurado pelo usuário. Por sua vez, as aplicações clientes ingressam a máquina receptora no respectivo grupo multicast por meio da configuração automática de um endereço IP de multicast sem que o usuário tenha que fazer essa configuração de endereçamento indivualmente em cada máquina receptora. Dessa forma a máquina cliente passa a responder por 2 endereços IP, sendo um endereço unicast configurado pelo administrador (manualmente ou via DHCP) e outro endereço multicast automaticamente configurado pela aplicação cliente.

No exemplo proposto o endereço multicast utilizado pela aplicação servidora para alcançar os receptores é 239.239.239.239, de forma que o respectivo MAC multicast será 01:00:5E:6F:EF:EF. A configuração manual consiste em informar no switch da esquerda que as interfaces f0/1, f0/3 e g0/1, onde estão conectados dois receptores e um switch que possui outro receptor, devem ser associadas com o endereço MAC da aplicação multicast (01:00:5E:6F:EF:EF). Da mesma forma, no switch de direita basta informar que a interface f0/1 possui um receptor conectado e associá-la com o MAC da aplicação multicast. Os comandos necessários para realizar o mapeamento estático são listados abaixo:

Switch-A(config)# mac address-table static 0100.5e6f.efef vlan 1 interface g0/1 f0/1 f0/3

Switch-B(config)# mac address-table static 0100.5e6f.efef vlan 1 interface f0/1

Fica visível que o mapeamento manual das interfaces dos switches que pertencem a um determinado grupo multicast não é muito viável em ambientes grandes que possuem vários grupos multicast, ou seja, não é nada escalável. No entanto, se o ambiente é menor e não possui um roteador multicast ou se os switches não possuem suporte ao recurso querier do IGMP, então o mapeamento manual é a opção remanescente. 

Façam seus testes...

Samuel.

sexta-feira, 1 de abril de 2016

Novos Padrões WiFi: 802.11ad (WiGig) e 802.11ah (HiLow)

Olá Pessoal.

Há alguns anos escrevi um artigo intitulado "Padrão IEEE 802.11ac de Redes Wireless a 1Gbps", oportunidade em que abordei a atual tecnologia Gigabit WiFi (802.11ac) ainda em momento que esse padrão era apenas um rascunho. Desde então novas tecnologias WiFi vem sendo desenvolvidas, motivo pelo qual vou dedicar este artigo a três padrões recentes e interessantes de WLAN: 802.11ad (WiGig), 802.11af (WhiteFi) e 802.11ah (HaLow). Antes de explicar brevemente as particularidades de cada um, é importante esclarecer que nenhum deles é concorrente (ou mesmo uma evolução natural) do atual padrão 802.11ac, mas têm potencial de disseminação comercial para fins específicos. 


Padrão IEEE 802.11ad (WiGig)

A tecnologia WiGig tem por objetivo viabilizar redes multi-gigabit extremamente rápidas por operar em faixas de frequências altas da ordem de 60 GHz. Essa frequência ainda não é muito utilizada e tem uma faixa ampla de banda disponível. Apesar disso ser um grande atrativo, é importante destacar que faixas de frequência mais altas do espectro eletromagnético têm menor alcance e muita dificuldade em penetrar obstáculos, sendo incapazes de atravessar paredes, uma característica fundamental.

É por causa dessa característica que o WiGig é considerado uma tecnologia de redes sem fio de área pessoal (WPAN) que tem por objetivo principal viabilizar aquilo que chamamos de wireless docking para que diferentes dispositivos possam parear em um pequeno espaço, como por exemplo na substituição dos cabos HDMI entre dispositivos audiovisuais em uma sala de estar.

No entanto existe a possibilidade de desenvolvimento de dispositivos WLAN tri-band capazes de operar nas frequências de 2.4 GHz, 5 GHz e também 60 GHz. A idéia seria tirar máximo proveito da faixa de frequência de 60 GHz em comunicações entre dispositivos próximos para atingir velocidades maiores que 7 Gbps, de maneira que as demais comunicações entre dispositivos distantes e/ou separados por paredes ocorram através das frequências mais baixas de 5 GHz e 2.4 GHz, como já acontece atualmente.



Padrão IEEE 802.11af (WhiteFi ou Super WiFi)

É uma tecnologia que se propõe a utilizar os chamados espaços brancos de TV, ou seja, aquelas faixas de frequência do espectro das redes de TV que estão ociosas. Na realidade os espaços brancos de TV são faixas de frequência não utilizadas propositalmente para que haja uma distância natural entre os diferentes transmissores com a finalidade de evitar interferência entre canais próximos. Ocorre que esse espaço foi dimensionado para proteger o sinal de outras interferências terrestres que normalmente não ocorrem em várias regiões, o que implica em pouca eficiência no uso do espectro disponível.

Na prática essa tecnologia é considerada nebulosa porque ainda é difícil o esforço para organizar os rádios dincamicamente na utilização das diferentes frequências sem gerar interferência no serviço primário de televisão. Além disso, a proposta 802.11af em redes locais (WLAN) conflita em vários aspectos com outro grupo de trabalho que estuda os chamados rádios cognitivos (ou software-defined radio) de alcance geográfico da ordem de 100km através do padrão 802.22 de WRAN (Wireless Regional Area Network).



Padrão IEEE 802.11ah (HaLow)

A completa padronização do WiFi HaLow deve ocorrer ainda nesse ano. Trata-se de um padrão ideal para suportar a comunicação entre dispositivos portáteis no contexto da Internet das coisas (IoT). Ele opera em frequências abaixo do GHz, especificamente nas faixas não licenciadas nas proximidades dos 900 MHz, o que implica em maior área de cobertura e melhor penetrabilidade do sinal ao enfrentar obstáculos do que as frequências mais altas. Seu aspecto negativo é que nessa faixa faixa de frequência há pouca banda disponível, por exemplo apenas 26 MHz nos EUA, o que limita a aplicação da tecnologia para comunicações pouco volumosas, principalmente entre sensores telemétricos (machine-to-machine). Outro benefício é o baixo consumo de energia, um grande atrativo para dispositivos portáteis.



Samuel.

domingo, 6 de março de 2016

Novo Padrão NBASE-T de Gigabit Ethernet

Olá Pessoal,

Tradicionalmente a tecnologia Ethernet (IEEE 802.3) em redes cabeadas tem evoluído em saltos múltiplos de dez no que diz respeito à sua taxa de transmissão. O leitor pode observar na tabela abaixo uma síntese dessa evolução ao longo dos anos, considerando seu uso apenas nos cabos do tipo par-trançado. O objetivo deste artigo não é discutir as principais categorias de cabos par-trançado, por isso recomendo que os interessados no assunto cliquem aqui para ler outro artigo no blog. 


Outra tecnologia que evoluiu rapidamente em termos de taxas de transmissão foi o WiFi (IEEE 802.11) em redes sem fio. Atualmente o WiFi é imprescindível  porque permite que os recursos e serviços da rede, principalmente a Internet, possam ser acessados a partir dos dispositivos móveis dos usuários. Ocorre que o número de usuários com dispositivos móveis somente cresce e a qualidade do conteúdo multimídia consome cada vez mais banda, fatores que têm impulsionado a rápida evolução dessa tecnologia. 

A rede cabeada é o mecanismo de "escoamento" de tráfego responsável por prover banda suficiente para que os recursos da infraestrutura possam ser acessados de maneira satisfatória pela grande quantidade de usuários. Isso quer dizer que por trás de toda cobertura wireless, existe uma infraestrutura cabeada capaz de suportar a demanda dos usuários móveis. No entanto, por incrível que possa parecer, o fato é que os padrões WiFi conseguiram acompanhar o ritmo de desenvolvimento dos padrões Ethernet, de forma que agora os enlaces de acesso de apenas 1Gbps (Gigabit-Ethernet) não são mais suficientes para suportar os APs do atual padrão 802.11ac (Gigabit WiFi Wave2) que possuem taxas nominais da ordem de 3 a 6 Gbps. Para saber mais sobre o Gigabit WiFi (802.11ac), clique aqui para ler outro artigo do blog. 

A solução natural seria atualizar a infraestrutura cabeada para o próximo padrão, ou seja, para o 10GbE, mas existem alguns problemas técnicos em fazê-lo, além do alto custo das interfaces. Para manter o limite nominal do comprimento do cabo de par-trançado em 100 metros, a tecnologia 10GbE somente opera com o cabo do tipo Cat6A. A maioria do cabeamento instalado nas empresas para interligar os terminais e APs nos switches é Cat5e e Cat6. Isso quer dizer que além do alto custo de substituição das interfaces de todos os equipamentos da infraestrutura, também seria necessário reinstalar boa parte do cabeamento na empresa, algo totalmente inviável em termos de retorno do investimento, principalmente em projetos de cabeamento implantados/atualizados recentemente. 

Desde março de 2015 a aliança NBASE-T, originalmente fundada pela Cisco em conjunto com outras empresas, vem trabalhando na proposta do rascunho IEEE P802.3bz para amenizar esse impasse. Com perspectiva de aprovação do novo padrão em setembro de 2016, a proposta da aliança é conseguir atingir velocidades intermediárias entre os limiares de 1Gbps (Gigabit-Ethernet) e 10Gbps (10GbE), especificamente 2.5Gbps utilizando o cabeamento Cat5e (2.5GBASE-T) e 5Gbps utilizando o cabeamento Cat6 (5GBASE-T) já instalado nas empresas.


Ainda que a opção de evoluir para o padrão 10GbE seja a melhor solução técnica do ponto de vista de escalabilidade para permitir o crescimento da rede, é inegável que o NBASE-T será muito atrativo como solução de curto e médio prazos para permitir o crescimento da rede sem a necessidade de altos investimentos, o que permitirá que as empresas consigam diluir melhor seus custos e melhorar o retorno dos investimentos recém realizados em cabeamento. Os switches Multi-Gigabit da Cisco já são aderentes ao NBASE-T, sendo que o leitor pode encontrar mais informações sobre esses switches no link abaixo:


Samuel.

domingo, 28 de fevereiro de 2016

Configuração de WLAN ESS no Cisco Aironet via CLI

Olá Pessoal,

Este é mais um artigo sobre a configuração do AP Cisco Aironet através da linha de comando (CLI), dessa vez com o objetivo de listar o processo de configuração de um ambiente ESS de WLAN em que existem múltiplos APs para aumentar a área de cobertura em redes fisicamente maiores. Para demonstrar esse processo, as configurações apresentadas serão baseadas na topologia da figura abaixo. 


Antes de fazer qualquer configuração, um conceito fundamental é a divisão da banda total em canais menores para viabilizar a construção de redes com várias células para disponibilizar seu sinal em grandes áreas de cobertura, de maneira que a configuração de canais não sobrepostos torna-se uma estratégia fundamental para evitar interferência entre células vizinhas. Por exemplo, considerando a banda de 2.4GHz, existem apenas 3 canais sem sobreposição e que utilizamos no planejamento das células providas pelos APs, formando um ambiente maior denominado Extended Service Set (ESS) na arquitetura IEEE 802.11, conforme ilustrado na figura abaixo.



Observem na topologia que existem 3 APs conectados no sistema de distribuição que são os switches responsáveis pela infraestrutura da rede. Embora sejam APs distintos, todos serão configurados como membros do mesmo SSID denominado NOME para que os clientes em movimento possam fazer a transição transparente entre células, sem necessidade de reconfiguração das propriedades da WLAN. Um cuidado importante, seguindo o planejamento anterior, é garantir que os APs adjacentes operem em canais distantes para evitar interferência, motivo pelo qual optamos por colocar os APs para operar nos canais 1, 6 e 11. É óbvio que esse procedimento depende também da realização de um mapeamento dos canais menos poluídos no ambiente (site survey).

A configuração dos APs é praticamente a mesma, visto que compartilham a mesma WLAN e que os mecanismos de autenticação devem ser consistentes ao longo de toda a rede, sendo que a única diferença é a o canal de operação da célula. Não vou detalhar cada configuração específica, visto que o leitor pode encontrar mais informações sobre as configurações básicas de um AP Aironet em outro artigo intitulado "Configuração Básica do AP Cisco Aironet via CLI".

!--- Configuração do AP1
AP1# configure terminal
AP1(config)# dot11 ssid NOME
AP1(config-ssid)# guest-mode
AP1(config-ssid)# authentication open
AP1(config-ssid)# authentication key-management wpa ver 2
AP1(config-ssid)# wpa-psk ascii SENHASENHA
AP1(config-ssid)# exit
AP1(config)# interface dot11radio0
AP1(config-if)# channel 1
AP1(config-if)# encryption mode ciphers aes-ccm
AP1(config-if)# ssid NOME
AP1(config-if)# no shut 
AP1(config-if)# exit

!--- Configuração do AP2
AP2# configure terminal
AP2(config)# dot11 ssid NOME
AP2(config-ssid)# guest-mode
AP2(config-ssid)# authentication open
AP2(config-ssid)# authentication key-management wpa ver 2
AP2(config-ssid)# wpa-psk ascii SENHASENHA
AP2(config-ssid)# exit
AP2(config)# interface dot11radio0
AP2(config-if)# channel 6
AP2(config-if)# encryption mode ciphers aes-ccm
AP2(config-if)# ssid NOME
AP2(config-if)# no shut 
AP2(config-if)# exit

!-- Configuração do AP3
AP3# configure terminal
AP3(config)# dot11 ssid NOME
AP3(config-ssid)# guest-mode
AP3(config-ssid)# authentication open
AP3(config-ssid)# authentication key-management wpa ver 2
AP3(config-ssid)# wpa-psk ascii SENHASENHA
AP3(config-ssid)# exit
AP3(config)# interface dot11radio0
AP3(config-if)# channel 11
AP3(config-if)# encryption mode ciphers aes-ccm
AP3(config-if)# ssid NOME
AP3(config-if)# no shut 
AP3(config-if)# exit

Façam seus testes...

Samuel.

terça-feira, 23 de fevereiro de 2016

Configuração de Multi-SSID no Cisco Aironet via CLI

Olá Pessoal,

Este é mais um artigo sobre a configuração do AP Cisco Aironet através da linha de comando (CLI), dessa vez com o objetivo de listar o processo de configuração de um ambiente de WLAN em que existem múltiplos SSIDs lógicos no(s) mesmo(s) equipamento(s) físico(s). Para demonstrar esse processo, as configurações apresentadas serão baseadas na topologia da figura abaixo. 


Observem que existe um AP fisicamente conectado em modo trunk na interface g0/1 do Switch Catalyst. O AP possui dois SSIDs, cada um associado com sua respectiva VLAN e sub-rede. Um SSID é exclusivo para uso dos funcionários da empresa que têm acesso aos servidores, enquanto que outro é aberto para visitantes terem acesso à Internet. A configuração do switch em que o AP está conectado é simples, sendo necessário apenas setar a interface g0/1 em modo trunk com encapsulamento 802.1q para que seja possível fazer a separação lógica das VLANs 07 (do SSID EMPRESA) e 08 (do SSID VISITANTE).

Switch# configure terminal
Switch(config)# interface g0/1
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk encapsulation dot1q
Switch(config-if)# switchport trunk native vlan 1
Switch(config-if)# switchport trunk allowed vlan 1,7,8
Switch(config-if)# end

A configuração do AP consiste, primeiramente, na criação dos SSIDs e associação de cada um com sua respectiva VLAN. Na sequência informaremos a interface física do rádio 2.4 GHz (interface dot11radio 0) que existem múltiplos SSIDs e definimos o método de autenticação. A configuração é finalizada com a criação de duas sub-interfaces lógicas para cada VLAN. É necessário criar as sub-interfaces lógicas a partir da(s) interface(s) de rádio e também da interface ethernet, já que existe uma função de bridge responsável pela integração das interfaces físicas do AP.

!--- Configuração dos SSIDs e Associação c/ VLANs
ap# configure terminal
ap(config)# dot11 ssid EMPRESA
ap(config-ssid)# vlan 7
ap(config-ssid)# authentication open
ap(config-ssid)# authentication key-management wpa version 2
ap(config-ssid)# wpa-psk ascii PASSWORD1
ap(config-ssid)# mbssid guest-mode
ap(config-ssid)# exit
ap(config)# dot11 ssid VISITANTE
ap(config-ssid)# vlan 8
ap(config-ssid)# authentication open
ap(config-ssid)# authentication key-management wpa version 2
ap(config-ssid)# wpa-psk ascii PASSWORD2
ap(config-ssid)# mbssid guest-mode
ap(config-ssid)# exit

!-- Configuração da Interface do Rádio 2.4 GHz 
ap(config)# interface dot11radio 0
ap(config-if)# mbssid
ap(config-if)# channel 6
ap(config-if)# encryption vlan 7 mode ciphers aes-ccm
ap(config-if)# encryption vlan 8 mode ciphers aes-ccm
ap(config-if)# ssid EMPRESA
ap(config-if)# ssid VISITANTE
ap(config-if)# no shut
ap(config-if)# exit

!-- Configuração das Sub-Interfaces Lógicas dos Múltiplos SSIDs
ap(config)# interface dot11radio0.7
ap(config-subif)# encapsulation dot1q 7
ap(config-subif)# bridge-group 7
ap(config-subif)# exit
ap(config)# interface dot11radio0.8
ap(config-subif)# encapsulation dot1q 8
ap(config-subif)# bridge-group 8
ap(config-subif)# exit

!-- Configuração da Interface Ethernet Conectada no Switch
ap(config)# interface g0
ap(config-if)# no shutdown
ap(config)# interface g0.7
ap(config-subif)# encapsulation dot1q 7
ap(config-subif)# bridge-group 7
ap(config-subif)# exit
ap(config)# interface g0.8
ap(config-subif)# encapsulation dot1q 8
ap(config-subif)# bridge-group 8
ap(config-subif)# exit

!-- Integrating Routing and Bridging
ap(config)# bridge irb
ap(config)# bridge 1 route ip
ap(config)# end

Ao final foi necessário ativar o recurso Integrated Routing and Bridging (IRB) porque as funções de bridge (camada 2) e de roteamento (camada 3) utilizam protocolos diferentes. No caso dos APs que são dispositivos da camada de enlace, todas as interfaces que fazem parte de um mesmo grupo bridge-group possuem um endereço IP coletivo em alguma interface roteável. Por exemplo, ambas as sub-interfaces dot11radio0.7 e fastethernet0.7 fazem parte do mesmo grupo e estão associadas a uma VLAN que, por sua vez, está vinculada a uma interface virtual do switch multi-layer (SVI) que é roteável. No caso desse cenário, trata-se da interface VLAN7 (SVI) que possui um IP na sub-rede 192.168.7.0/24 e que é utilizado pelas demais máquinas como gateway. Um destaque importante é que o acesso de gerência ao AP acontece através da interface BVI1 que faz comunicação com o switch através da VLAN 1 (nativa), sendo possível alterar essa VLAN.

Façam seus testes...

Samuel.

sexta-feira, 19 de fevereiro de 2016

Configuração de Filtro de MAC no Cisco Aironet via CLI

Olá Pessoal,

Há alguns dias escrevi um artigo intitulado "Configuração Básica do AP Cisco Aironet 1600 via CLI", oportunidade em que apresentei um roteiro de como realizar algumas das configurações básicas mais importantes no Aironet através da interface de linha de comando (CLI). Neste artigo vou aproveitar o "gancho" do anterior para mostrar ao leitor como aplicar regras de controle de acesso por MAC (ACL) para filtrar (permitir/negar) o acesso de máquinas na rede sem fio, também através da CLI. 

Às vezes algumas pessoas não entendem o motivo de estudar detalhadamente a linha de comando, já que em primeiro momento a interface gráfica (GUI) parece ser mais intuitiva e simples de aplicar as configurações desejadas. Uma primeira justificativa favorável à linha de comando é que ela é universal em todas as caixas que executam o sistema operacional IOS da Cisco, o que quer dizer que os comandos utilizados para realizar as configurações são sempre os mesmos independente do modelo específico do equipamento. Por outro lado, o mesmo nem sempre é verdade nas interfaces gráficas que frequentemente são próprias de cada modelo específico de equipamento. 

Ainda que essa justificativa tenha um peso relevante, ainda assim há aqueles que achem que o esforço de busca das opções nas diferentes interfaces gráficas compense o tempo maior da curva de aprendizado do modo de operação da linha de comando. Ocorre que é comum as interfaces gráficas não explorarem o potencial de todos os recursos que podem ser configurados nos equipamentos de rede, o que faz com que alguns recursos somente possam ser configurados via linha de comando. 

No caso específico da configuração de listas de controle de acesso (ACL) no AP Cisco Aironet 1600, através da interface gráfica somente é possível filtrar 43 endereços MAC, enquanto que através da linha de comando é possível filtrar 2048 endereços MAC, uma diferença significativa em favor da CLI! Para exemplificar essa configuração, vou utilizar como base um cenário bem simples (figura) em que temos apenas um AP responsável por um único SSID denominado NOME (associado à VLAN 37). 


As ACLs para fins de filtragem de endereços físicos (MAC) são identificadas através do intervalo de números que varia de 700 até 799 ou 1100 até 1199. Ao criar uma ACL com numeração nesse intervalo, o sistema IOS aceitará a inserção de endereços MAC na sua sintaxe (no formato dddd.dddd.dddd). Criaremos a ACL 777 com permissão apenas dos endereços físicos especificados, usando a máscara 0000.0000.0000 que trava todas as posições. No final da ACL é importante negar todos os demais endereços, o que pode ser feito através do endereço 0000.0000.0000 com máscara ffff.ffff.ffff (any). Na sequência a ACL é aplicada para todo o AP de maneira global (destaque em amarelo), de forma que os filtros serão válidos para todos os SSIDs que existam configurados.

ap> enable
ap# configure terminal
ap(config)# access-list 777 permit 0040.96aa.1111 0000.0000.0000
ap(config)# access-list 777 permit 0040.96bb.2222 0000.0000.0000
ap(config)# access-list 777 permit 0040.96cc.3333 0000.0000.0000
ap(config)# access-list 777 deny   0000.0000.0000 ffff.ffff.ffff
ap(config)# dot11 association mac-list 777
ap(config)# end

Caso o leitor queira mais granularidade de maneira que seja possível configurar um determinado filtro para apenas um SSID específico, ao invés de todos os SSIDs do AP de maneira global, é possível setar a aplicação das regras apenas na interface dot11radio (física ou sub-interface) responsável pelo SSID. Nesse caso as configurações seriam realizadas da seguinte maneira:

ap> enable
ap# configure terminal
ap(config)# access-list 777 permit 0040.96aa.1111 0000.0000.0000
ap(config)# access-list 777 permit 0040.96bb.2222 0000.0000.0000
ap(config)# access-list 777 permit 0040.96cc.3333 0000.0000.0000
ap(config)# access-list 777 deny   0000.0000.0000 ffff.ffff.ffff
ap(config)# interface dot11radio0.37
ap(config-subif)# bridge-group 37 input-address-list 777
ap(config-subif)# end

Façam seus testes...

Samuel.

terça-feira, 9 de fevereiro de 2016

Configuração Básica do AP Cisco Aironet 1600 via CLI

Olá Pessoal,

A família Aironet de Access Points (AP) da Cisco provê uma solução de rede sem fio (WLAN) que combina mobilidade e flexibilidade em ambientes corporativos de qualquer porte, permitindo seu gerenciamento através do tradicional sistema operacional IOS amplamente disseminado em switches e roteadores. Além disso, há diversos modelos que possuem diferentes características. Por exemplo, há APs que operam de maneira autônoma (identificados pela palavra SAP no código do produto) ou através de controladoras (indicados pela palavra CAP no código do produto), além de APs que possuem apenas antenas embutidas internamente (identificados pela letra "i" no código do produto) ou que suportam a inserção de antenas externas para ambientes mais ruidosos (identificados pela letra "e" no código do produto).

A figura abaixo traz uma síntese dos modelos 1600/2600/3600 que são bastante comuns no mercado (suportam o padrão 802.11n), lembrando que já existem os modelos 1700/2700/3700 e 1850 que são baseados no recente padrão 802.11ac. Cabe destacar que o Aironet 3600 permite o acoplamento de um módulo compatível com o recente padrão 802.11ac (clique no link para ler mais sobre o padrão ac). 

Fonte: Cisco Systems (www.cisco.com)

A maneira mais simples de configurar um AP Aironet que esteja operando em modo autônomo (standalone) é através da interface web, ilustrada abaixo. No entanto, é importante destacar que o equipamento possui o sistema operacional IOS e pode ser totalmente configurado através da interface de linha de comando (CLI). Não há muito a detalhar em relação à interface web, visto que ela tende a ser bem intuitiva por si só. Basicamente ela é composta de um menu superior com as opções principais, além de um menu lateral (à esquerda) com as sub-opções de cada aba que compõe do menu superior. 

Fonte: Cisco Systems (www.cisco.com)

Quando o AP é conectado na infraestrutura da rede cabeada através da sua interface Ethernet, automaticamente é realizada uma operação de bridge entre as redes LAN (cabeada) e WLAN (wireless) através de uma interface virtual denominada Bridge Virtual Interface (BVI). Dessa forma, ao invés de existirem IPs separados para as interfaces Ethernet e de Rádio (Dot11Radio), o mesmo endereço representa o AP na rede. O procedimento para configurar um IP no AP é listado abaixo, destacando que deve ser realizado na interface virtual BVI para que seja possível acessar o dispositivo remotamente.

ap> enable
ap# configure terminal
ap(config)# hostname AP1600
AP1600(config)# interface BVI1
AP1600(config-if)# ip address 192.168.0.101 255.255.255.0
AP1600(config-if)# ipv6 address 2001:db8:cafe::101/64

Outra aspecto básico das configurações iniciais é a autenticação/autorização (AAA) de usuários que terão acesso ao dispositivo AP. Considerando que estamos configurando um Aironet 1600 em ambiente de pequeno porte que não possui nenhum servidor RADIUS ou TACACS+ especificamente para autenticação centralizada, então podemos habilitar uma base local de usuários através das linhas abaixo, oportunidade em que criaremos o usuário ADMIN com privilégios administrativos (nível 15). Também ativaremos o protocolo SSH no segundo bloco para acesso remoto seguro:

AP1600# configure terminal
AP1600(config)# aaa new-model
AP1600(config)# aaa authentication login default local
AP1600(config)# aaa authorization exec default local
AP1600(config)# aaa authorization network default local
AP1600(config)# aaa authentication enable default none
AP1600(config)# username ADMIN privilege 15 secret SENHA

AP1600(config)# ip domain-name nome.com.br
AP1600(config)# crypto key generate rsa
AP1600(config)# ip ssh version 2
AP1600(config)# no ip ssh version 1
AP1600(config)# ip ssh timie-out 30
AP1600(config)# ip ssh authentication retries 3

Outras configurações básicas que faremos na sequência é ativar o cache de ARP (linha 02) para reduzir o tráfego na WLAN para que o AP evite enviar requisições ARP para os clientes wireless que já estejam associados e, portanto, tenham seus endereços MAC conhecidos pelo AP. Também configuraremos o relógio do AP através do SNTP que possui apenas um cliente NTP, apontando para os servidores NTP públicos do NTP.br (linhas 03 e 04). Por fim, informaremos um servidor DNS público qualquer para resolver nomes na Internet (linha 05). Estou partindo do princípio de que não existem servidores NTP ou DNS próprios na empresa, o que explica o uso dos serviços públicos.

01. AP1600# configure terminal
02. AP1600(config)# dot11 arp-cache
03. AP1600(config)# sntp server 200.160.7.186
04. AP1600(config)# sntp broadcast client
05. AP1600(config)# ip name-server 208.67.222.222 208.67.220.220

Antes de dar continuidade às configurações básicas da WLAN em um AP Aironet, é fundamental compreender conceitualmente e, somente então, defnir o papel que o dispositivo irá desempenhar na rede sem fio. De maneira simplista, um AP Aironet pode ser configurado nos seguintes modos de operação:



Modo: Ponto de Acesso (Access Point)

A maneira mais comum de operação de um AP é conectá-lo diretamente à rede cabeada e prover uma célula denominada BSS (Basic Service Setpara conexão dos usuários de dispositivos sem fio. Também é possível, embora pouco interessante, o AP ser instalado exclusivamente para prover a BSS sem qualquer conexão física com a infraestrutura.

Em ambientes maiores uma WLAN pode ter vários APs conectados através de um sistema de distribuição para aumentar a ára de cobertura. Assim os usuários podem se mover na área de cobertura dos diversos APs sem perder a conexão, através de um processo denominado roaming. ESS (Extended Service Set) é o conjunto de células BSS com áreas de cobertura com alguma sobreposição para evitar pontos cegos de maneira bastante similar o modelo das redes de telefonia celular. Para evitar interferência as células vizinhas que compõem uma ESS não devem operar em canais adjacentes.

Em síntese, as regras para projetar ambientes ESS são:

1) Deve existir algum grau de sobreposição das células para evitar pontos cegos;
2) Não deve existir sobreposição de canais para evitar interferência.

Fonte: Cisco Systems (www.cisco.com)


Modo: Repetidor (Repeater)

É possível ampliar a área de cobertura de um ambiente através da configuração de um repetidor que recebe e amplifica o sinal antes de retransmití-lo para um AP principal (ou outro repetidor). Embora um repetidor tenha aplicações úteis em redes sem fio, por exemplo no encaminhamento do sinal em caso de obstrução, nem sempre essa é a melhor estratégia.

A maior restrição da repetição de sinal é que o AP e seu(s) repetidor(es) continua(m) sendo uma única BSS maior operando no mesmo canal, exatamente o oposto do que acontece quando projetamos uma ESS com células menores para diminuir a quantidade de usuários pendurados na célula e melhorar o desempenho. Outro ponto negativo é que aqueles clientes conectados atrás de um repetidor terão maior latência na comunicação até que seu sinal possa chegar no AP principal conectado à infraestrutura cabeada.

Fonte: Cisco Systems (www.cisco.com)


Modo: Ponte (Bridge)

Os APs também podem ser configurados como ponte, de maneira que dois APs estabelecem um link wireless ponto-a-ponto para passagem de tráfego entre dois sites. Nesse caso, um AP é configurado como raíz (unidade principal) e outro é associado a ele como cliente.

Também é possível criar uma ponte entre múltiplos APs, de maneira que vários APs clientes (non-root) estabelecem um link wireless ponto-multiponto com um AP principal (root). Cabe observar, no entanto, que em topologias ponto-multiponto a vazão é reduzida em função da quantidade de APs clientes associados ao raíz. Por exemplo, em uma WLAN 802.11g que opera nominalmente a 54Mbps, a vazão máxima é cerca de 25Mbps em um link ponto-a-ponto, enquanto que com 3 APs ligados de maneira ponto-multiponto essa vazão é reduzida para cerca de 12,5Mbps.

Fonte: Cisco Systems (www.cisco.com)


Voltando aos procedimentos básicos de configuração de um Aironet, levando em consideração que a segunda geração de APs opera em dualband para suportar o padrão 802.11n, cada antena é identificada através de sua própria interface. O rádio 2.4GHz é configurado através da interface Dot11Radio0, enquanto que o rádio 5GHz é configurado através da interface Dot11Radio1

A configuração abaixo cria um SSID denominado NOME, sendo que haverá anúncio desse SSID (guest-mode). Observem no destaque em amarelo que foi configurado o papel do AP e que, em caso de queda da interface Ethernet, ele irá desfazer as associações ativas, uma estratégia interessante para permitir que as estações clientes façam uma nova associação com outro AP que eventualmente esteja disponível nas proximidades. Será utilizado o WPA2 (AES) como mecanismo segurança para que os clientes possam se associar ao AP através de autenticação local. Cabe destacar que um AP suporta até 50 clientes autenticados localmente, sendo capaz de processar 5 autenticações por segundo. Em ambientes maiores é necessário utilizar algum mecanismo mais sofisticado de autenticação centralizada para não comprometer o desempenho do AP, por exemplo servidores RADIUS ou TACACS+.

!-- Configura um SSID
AP1600# configure terminal
AP1600(config)# dot11 ssid NOME
AP1600(config-ssid)# guest-mode
AP1600(config-ssid)# max-associations 20
AP1600(config-ssid)# authentication open
AP1600(config-ssid)# authentication key-management wpa ver 2
AP1600(config-ssid)# wpa-psk ascii PASSWORD
AP1600(config-ssid)# end

!-- Atribui um SSID ao Rádio 2.4GHz e Configura WPA
AP1600# configure terminal
AP1600(config)# interface dot11radio0
AP1600(config-if)# station-role root access-point fallback shutdown
AP1600(config-if)# channel 11
AP1600(config-if)# encryption mode ciphers aes-ccm
AP1600(config-if)# ssid NOME
AP1600(config-if)# no shut
AP1600(config-if)# end

!-- Atribui um SSID ao Rádio 5GHz e Configura WPA
AP1600# configure terminal
AP1600(config)# interface dot11radio1
AP1600(config-if)# encryption mode ciphers aes-ccm
AP1600(config-if)# ssid NOME
AP1600(config-if)# no shut
AP1600(config-if)# end

Façam seus testes...

Samuel.