GUIA UNIFI

Manual completo UniFi: do zero ao avançado.

Instalação, UniFi OS Server, adoção, VLANs, Wi‑Fi, switches, gateways, segurança, produção e troubleshooting em um único guia técnico — com foco em ambientes reais.

Use este manual como referência prática. Em produção, faça backup, documente VLANs e portas, valide um caminho de retorno e evite mudanças simultâneas em rede, rádio e segurança sem uma janela de manutenção.

1. O que é UniFi e como o ecossistema funciona

UniFi é o ecossistema de redes e aplicações da Ubiquiti. Em uma implantação de rede, o componente central é o UniFi Network, que gerencia access points, switches e gateways compatíveis a partir de uma interface única. O ponto mais importante para quem está começando é entender que o dispositivo não é configurado isoladamente, como um roteador doméstico tradicional: normalmente ele é adotado por um plano de controle e passa a receber dali suas configurações.

Internet / Operadora
→
UniFi Gateway
→
UniFi Switch
→
UniFi AP
→
Clientes Wi‑Fi

O plano de controle pode estar em um Cloud Gateway, em um CloudKey/Console, no novo UniFi OS Server, em hospedagem oficial ou, em ambientes legados, no antigo UniFi Network Server. A Ubiquiti hoje trata o UniFi OS Server como a geração atual de self-hosting e recomenda Cloud Gateways para a experiência mais simples e integrada.

Regra mental útil

Pense em três camadas: controle (onde roda o UniFi), infraestrutura (gateway, switches, APs) e clientes (notebooks, celulares, IoT, impressoras). Quando algo falhar, descubra primeiro em qual camada está o problema.

2. Escolhendo onde o UniFi será gerenciado

Antes de instalar qualquer AP, defina onde o UniFi será hospedado. Essa decisão afeta adoção, backup, acesso remoto, atualizações e recuperação de desastres.

OpçãoQuando faz sentidoPontos de atenção
Cloud GatewayRedes novas, pequenas, médias ou grandes que usarão gateway UniFi.Integra gerenciamento e roteamento. É o caminho mais simples para novos ambientes.
CloudKey / ConsoleAmbiente com gateway de terceiro ou aplicações UniFi adicionais.Planeje energia, backup, IP fixo/reserva e acesso administrativo.
UniFi OS ServerSelf-hosting atual em infraestrutura própria.Exige administração do host, recursos, atualizações, portas e backup.
Official UniFi HostingGerenciamento centralizado sem appliance local.Depende do modelo de arquitetura e conectividade com os dispositivos.
Network Server legadoInstalações existentes que ainda não migraram.Considere plano de migração; não crie um ambiente novo legado sem necessidade.
Standalone APPouquíssimos APs e cenário simples.Perde recursos de gerenciamento central, automação e parte da experiência de roaming.

Recomendação operacional

Em produção, evite instalar a controladora no notebook de um técnico ou em uma máquina que é desligada diariamente. Se optar por self-hosting, use um servidor dedicado ou VM com endereço estável, backup e monitoramento.

3. Planejamento antes da instalação

Uma boa implantação UniFi começa antes de abrir a interface. Documente topologia, sub-redes, VLANs, SSIDs, quantidade de usuários, aplicações críticas, links de internet, switches existentes, PoE disponível e locais previstos para os APs.

Não dimensione Wi‑Fi apenas por “alcance”. Cobertura, capacidade, interferência e perfil dos clientes importam ao mesmo tempo. Um AP com sinal forte pode ter desempenho ruim se o canal estiver congestionado, se o uplink estiver limitado ou se houver clientes demais disputando airtime.

4. Instalação física: cabos, PoE e posicionamento

Conecte APs e switches usando cabeamento adequado à velocidade pretendida e valide o padrão de PoE exigido por cada modelo. A mesma família UniFi possui equipamentos com necessidades diferentes de alimentação, portanto não assuma que qualquer porta PoE atenderá qualquer AP.

  1. Instale o gateway/controlador e garanta conectividade estável.
  2. Conecte o switch principal e valide uplink.
  3. Conecte um AP por vez durante a fase inicial, se possível.
  4. Confirme link Ethernet negociado, PoE e endereço IP antes de adotar.
  5. Depois da configuração-base, instale os demais dispositivos em lote.
Evite “resolver” Wi‑Fi escondendo o AP

Rack metálico, forro com barreiras, armário, canto de corredor e proximidade de estruturas que atenuam RF podem comprometer cobertura. APs devem ser posicionados para o ambiente de rádio, não apenas onde há uma tomada de rede disponível.

5. Primeiro acesso e configuração inicial

Em um UniFi Console ou Cloud Gateway, conecte um computador à mesma rede e acesse o endereço IP do equipamento pelo navegador. Alguns Cloud Gateways também aceitam o endereço local unifi/. Siga o assistente, associe a conta administrativa quando aplicável, configure país/região corretamente e confirme horário.

Configurações iniciais importantes

  • Nome do site e identificação do equipamento.
  • Conta administrativa individual; evite credencial compartilhada.
  • MFA para contas com acesso remoto.
  • Fuso horário e NTP corretos.
  • Backup automático.
  • Política de atualização definida.
  • SSH desabilitado quando não necessário ou protegido com credenciais próprias quando usado.
Não publique a interface de administração diretamente na internet

Para administração remota, prefira Site Manager, VPN ou mecanismos suportados pelo ecossistema. Exposição direta de interfaces administrativas aumenta a superfície de ataque.

6. Instalando UniFi OS Server / self-hosting

O UniFi OS Server é a geração atual para self-hosting. A documentação atual da Ubiquiti lista suporte moderno para Linux, Windows com WSL2 e macOS, com requisitos mínimos de CPU x86-64, 2 GB de RAM, rede cabeada e pelo menos 10 GB livres. Em redes maiores, dimensione acima do mínimo.

Fluxo geral

  1. Prepare host com IP estável e DNS funcional.
  2. Instale a versão atual do UniFi OS Server seguindo o pacote oficial.
  3. Libere as portas necessárias entre o servidor e os dispositivos.
  4. Conclua o assistente e proteja a conta administrativa.
  5. Teste adoção de um equipamento antes de migrar o lote.
  6. Configure backup e monitore espaço em disco.

Instalações legadas do UniFi Network Server

Ambientes antigos podem usar a interface web em https://IP-DO-SERVIDOR:8443 e a porta TCP 8080 para inform/adoption. Não confunda a porta de acesso à GUI com a porta usada pelos dispositivos para falar com a controladora.

7. Portas de rede usadas pelo UniFi

Firewalls locais, ACLs e roteamento entre VLANs são causas frequentes de falha de adoção. Em instalações self-hosted ou com gateway de terceiro, valide as portas conforme a arquitetura e a versão.

PortaProtocoloUso comum
8080TCPComunicação device ↔ UniFi Network / inform em cenários self-hosted e Layer 3.
10001UDPDescoberta de dispositivos em cenários compatíveis.
3478UDPSTUN.
443TCPAcesso e serviços web/remote management em arquiteturas atuais.
8443TCPGUI HTTPS do Network Server legado.
8843TCPPortal HTTPS em determinados cenários legados/self-hosted.

Consulte a referência oficial de portas antes de criar regras permanentes. Abra somente o necessário e, entre redes, restrinja origem e destino em vez de liberar “any/any”.

8. Backup, restauração e plano de retorno

Em Cloud Gateways e Consoles atuais, use Settings → Control Plane → Backups para configurar backups do sistema. Backups de sistema preservam configuração do OS, aplicações e dispositivos. O backup apenas do Network é mais comum em self-hosted e migrações específicas.

Antes de qualquer mudança grande

Faça backup, registre a versão do UniFi Network/UniFi OS, salve credenciais de SSH de dispositivos quando sua política permitir e documente o IP do controlador, VLAN de gerenciamento e rotas necessárias.

Não trate “backup existente” como sinônimo de “backup testado”. Em ambientes críticos, valide periodicamente o processo de restauração em uma janela controlada ou em laboratório.

9. Adoção de APs, switches e gateways

Na mesma VLAN do controlador, dispositivos novos normalmente aparecem automaticamente como Pending Adoption ou equivalente. Em Cloud Gateways, o fluxo plug-and-play é o caminho recomendado.

  1. Confirme energia e link.
  2. Confirme que o dispositivo recebeu IP por DHCP ou configuração válida.
  3. Abra Devices no UniFi Network.
  4. Selecione o equipamento e clique em Adopt.
  5. Aguarde provisionamento e eventual atualização.
  6. Renomeie o equipamento com padrão claro.

Se ele não aparecer, não resete imediatamente. Valide endereço IP, VLAN de gerenciamento, rota até o controlador e firewall. Em self-hosted na mesma VLAN, TCP 8080 e UDP 10001 são verificações importantes.

10. Adoção Layer 3 e set-inform

Quando dispositivo e controlador estão em sub-redes diferentes, a descoberta local pode não funcionar. Nesse caso, use roteamento entre as redes e permita a comunicação necessária. O comando clássico para apontar o dispositivo a um Network Server é:

Comando / exemplo técnico
set-inform http://IP-DA-CONTROLADORA:8080/inform

Em alguns fluxos, o comando precisa ser repetido após o equipamento aparecer para adoção. O endereço informado deve ser alcançável pelo dispositivo e não apenas pelo computador do técnico.

AP recebe IP
→
Roteia até controlador
→
TCP 8080 passa
→
Adota e provisiona
Controladora remota pela internet

Evite expor 8080 para qualquer origem. Quando precisar de gerenciamento remoto entre sites, uma VPN ou arquitetura oficial de hospedagem reduz exposição e simplifica controle.

11. Server Reject, Managed by Another Console e vínculo antigo

Esses estados normalmente aparecem quando o equipamento ainda carrega referência de outro controlador, quando a URL de inform aponta para destino antigo ou quando há inconsistência durante migração.

  1. Descubra o IP atual do dispositivo.
  2. Valide em qual VLAN ele está.
  3. Teste alcance até o controlador correto.
  4. Verifique credenciais SSH definidas pela controladora anterior, se disponíveis.
  5. Reenvie o set-inform quando o cenário for Layer 3/self-hosted.
  6. Se não houver acesso administrativo ao vínculo anterior, avalie factory reset como última etapa.

12. Padrão de nomes, sites e documentação

Padronize nomes para que o mapa lógico faça sentido durante uma falha. Exemplo:

Comando / exemplo técnico
GW-HOTEL-01
SW-CORE-01
SW-3ANDAR-01
AP-301-CORREDOR
AP-LOBBY-01
AP-EVENTOS-01

Registre localização física, porta do switch, endereço IP de gerenciamento, MAC, modelo e função. Em instalações grandes, o nome deve permitir que outra pessoa encontre o equipamento sem depender de memória.

13. Atualizações de UniFi OS, Network e firmware dos dispositivos

Atualizações corrigem bugs, adicionam recursos e tratam vulnerabilidades, mas também mudam menus e comportamento. Em produção, tenha política de atualização em vez de clicar automaticamente em tudo.

  1. Leia release notes.
  2. Faça backup.
  3. Valide compatibilidade de modelos antigos.
  4. Atualize primeiro uma unidade de menor risco quando possível.
  5. Observe estabilidade antes do lote completo.
  6. Evite atualizar todos os APs e switches críticos simultaneamente em horário de pico.

Atualização manual via SSH existe para recuperação e cenários específicos, mas a Ubiquiti recomenda normalmente a atualização pela interface. Use técnicas avançadas somente quando necessário e seguindo documentação da versão/modelo.

14. Criando redes, sub-redes, DHCP e DNS

No UniFi Network atual, redes lógicas ficam em Settings → Networks. Em um gateway UniFi, você pode definir gateway/sub-rede, DHCP, DNS e VLAN ID no mesmo fluxo. Se o roteamento é feito por firewall de terceiro, o UniFi pode conhecer a VLAN sem ser o roteador dela.

Exemplo de plano

RedeVLANSub-redeUso
Management1010.10.10.0/24APs, switches e infraestrutura
Corporativo2010.10.20.0/24Notebooks e desktops
IoT3010.10.30.0/24TVs, automação e dispositivos dedicados
Visitantes4010.10.40.0/23Hóspedes/clientes/visitantes

Use faixas que permitam crescimento. Evite sobrepor redes entre filiais se existe chance de VPN site-to-site; sobreposição complica roteamento e troubleshooting.

15. VLAN no UniFi: Native, Tagged, Access e Trunk

VLAN segmenta domínios de camada 2. Em portas de switch, o UniFi trabalha com dois conceitos centrais: Native VLAN para tráfego sem tag e Tagged VLANs para VLANs permitidas com 802.1Q.

Switch Core
trunk: 10,20,30,40
AP
mgmt 10
SSID Corp → VLAN 20SSID IoT → VLAN 30SSID Guest → VLAN 40
TipoConfiguraçãoUso
AccessNative VLAN definida, sem VLANs tagged necessárias.PC, impressora, equipamento que não entende tags.
TrunkNative VLAN + uma ou várias Tagged VLANs.AP, uplink entre switches, hypervisor, firewall.

16. Configurando VLAN em portas de switch

Abra Ports ou Devices → Switch → Ports → Port Manager, selecione a porta e defina:

  • Native VLAN / Network: onde entrará o tráfego sem tag.
  • Tagged VLAN Management: Allow All, Block All ou Custom, conforme versão/modelo.
  • PoE: habilitado somente quando necessário.
  • Speed/Duplex: normalmente Auto, salvo diagnóstico ou requisito específico.
Cuidado em portas de AP

A VLAN de gerenciamento do AP precisa continuar alcançável e as VLANs usadas pelos SSIDs precisam passar tagged. Uma mudança errada pode deixar o AP “offline” mesmo com clientes ainda funcionando temporariamente.

A documentação atual da Ubiquiti alerta para não usar como Native VLAN do AP a mesma rede que ele transmite tagged, exceto em cenários específicos com VLAN 1.

17. VLAN de gerenciamento para APs e switches

Separar infraestrutura em VLAN de gerenciamento reduz exposição e deixa as políticas mais claras. O importante é fazer a migração sem perder o equipamento.

  1. Crie a VLAN de gerenciamento no roteador/gateway.
  2. Garanta DHCP ou IP estático para essa VLAN.
  3. Permita que a VLAN alcance o controlador nas portas necessárias.
  4. Permita a VLAN tagged nos trunks até os switches/APs.
  5. Altere a Native/Management Network da porta/dispositivo de forma planejada.
  6. Valide IP novo, adoção e gerenciamento antes de remover a rede antiga.

18. Criando o primeiro SSID

Abra Settings → WiFi e crie a rede sem fio. Escolha nome, senha, rede/VLAN associada e bandas. Comece simples; recursos avançados devem ser ativados com objetivo claro.

Exemplo corporativo

SSIDRedeSegurançaObjetivo
EMPRESAVLAN 20WPA2/WPA3 ou EnterpriseUsuários corporativos
EMPRESA-IOTVLAN 30Compatível com legados, isoladaIoT
EMPRESA-GUESTVLAN 40Hotspot/senha + isolamentoVisitantes

Evite criar SSIDs demais. Cada SSID gera beacons e overhead de gerenciamento. Em ambientes densos, menos SSIDs bem planejados costuma ser melhor que uma rede separada para cada departamento.

19. WPA2, WPA3, WPA‑Enterprise e compatibilidade

Use o nível de segurança mais alto compatível com os clientes. Redes corporativas modernas podem usar WPA2/WPA3 ou WPA‑Enterprise com RADIUS. IoT antigo frequentemente exige compatibilidade maior e deve ser compensado com segmentação e políticas.

Não esconda SSID como “medida de segurança”

SSID oculto reduz visibilidade casual, mas não substitui autenticação forte, segmentação, atualização e políticas de acesso.

20. PPSK / senhas privadas por dispositivo ou grupo

Private Pre-Shared Keys permitem usar chaves diferentes no mesmo SSID e, em determinados cenários, associar chaves a VLANs ou grupos. É útil quando você quer reduzir o compartilhamento de uma única senha sem implantar 802.1X em todos os dispositivos.

Planeje processo de criação, revogação e documentação. Uma função de segurança sem ciclo de vida vira uma coleção de chaves esquecidas.

21. RADIUS e Wi‑Fi corporativo 802.1X

WPA‑Enterprise autentica usuários ou dispositivos através de RADIUS. Antes de ativar em produção, prepare servidor, certificados, política de identidade, redundância e método EAP apropriado.

  1. Cadastre o gateway/AP/controlador como cliente RADIUS quando necessário.
  2. Defina shared secret forte.
  3. Configure perfil/servidor RADIUS no UniFi.
  4. Associe ao SSID Enterprise.
  5. Teste com grupo piloto.
  6. Valide renovação de certificado e comportamento de roaming.

22. Guest Wi‑Fi, Hotspot e Captive Portal

Para visitantes, crie VLAN própria e habilite isolamento. O UniFi oferece Hotspot/Captive Portal com opções de senha, voucher, RADIUS, portal externo e, em regiões/arquiteturas suportadas, outros métodos.

  1. Crie a rede/VLAN de convidados.
  2. Crie o SSID em Settings → WiFi.
  3. Habilite Hotspot Portal → Captive Portal quando precisar de portal.
  4. Configure a landing page em Insights → Hotspot.
  5. Impeça acesso à rede corporativa.
  6. Defina limite de banda se fizer sentido.

Em hotéis e eventos, teste portal em iOS, Android e Windows. Captive portal pode comportar-se de forma diferente com DNS privado, VPN do cliente e mecanismos de detecção de conectividade.

23. 2,4 GHz, 5 GHz e 6 GHz: quando usar cada banda

BandaVantagemLimitaçãoUso típico
2,4 GHzMaior alcance e compatibilidade.Poucos canais não sobrepostos, mais interferência.IoT, cobertura de compatibilidade.
5 GHzMais canais e boa capacidade.Menor penetração que 2,4 GHz.Banda principal na maioria dos ambientes corporativos.
6 GHzGrande disponibilidade de espectro e alto desempenho.Exige clientes compatíveis e cobertura mais curta.Wi‑Fi 6E/7, alta capacidade em áreas planejadas.

Não tente “obrigar” todo cliente a 5/6 GHz apenas aumentando potência. O cliente decide roaming e banda em grande parte. O projeto deve criar células de RF coerentes.

24. Planejamento de canais em 2,4 GHz

Em 2,4 GHz, use 20 MHz como padrão em redes corporativas. Evite 40 MHz em locais com múltiplos APs. No plano clássico, canais 1, 6 e 11 minimizam sobreposição em regiões onde esse conjunto se aplica.

AP 1Canal 1
AP 2Canal 6
AP 3Canal 11
AP 4Canal 1

Reutilize canal somente com separação física suficiente. Dois APs no mesmo canal não “somam capacidade”; eles compartilham airtime.

25. Planejamento de canais em 5 GHz e DFS

5 GHz oferece mais canais e permite distribuir melhor os APs. Canais DFS podem ampliar o espectro disponível, mas APs devem abandonar o canal quando detectam radar, o que pode causar troca de canal perceptível. Avalie o ambiente e a criticidade.

Para estabilidade em muitos ambientes corporativos, 40 MHz oferece bom equilíbrio entre capacidade e reutilização. 80 MHz pode ser útil em baixa densidade com necessidade de throughput; em alta densidade, canais largos reduzem a quantidade de canais independentes.

26. Largura de canal: 20, 40, 80, 160 e 320 MHz

Largura maior pode aumentar throughput de um único cliente, mas ocupa mais espectro. A escolha correta depende de densidade e quantidade de APs, não apenas da velocidade máxima no datasheet.

CenárioPonto de partida
2,4 GHz corporativo20 MHz
5 GHz corporativo equilibrado40 MHz
5 GHz baixa densidade / alto throughput80 MHz após análise
6 GHz80/160 MHz; 320 MHz somente com Wi‑Fi 7 e espectro/cliente adequados

A documentação atual da Ubiquiti recomenda 20 MHz em 2,4 GHz e 40 MHz em 5 GHz como ponto de estabilidade, e larguras maiores em 6 GHz quando suportadas.

27. Potência de transmissão: por que “High” nem sempre é melhor

Aumentar potência do AP não aumenta a potência do celular. Se o AP “grita” muito, o cliente pode ouvir o AP enquanto o AP recebe mal o cliente. Isso cria associação com baixa qualidade, retransmissões e sticky clients.

  • Comece com potência coerente com o tamanho das células.
  • Em múltiplos APs, reduza sobreposição excessiva.
  • 2,4 GHz frequentemente precisa de potência menor que 5 GHz.
  • Meça RSSI e SNR no cliente real.
  • Prefira adicionar AP corretamente posicionado a tentar cobrir tudo com potência máxima.

28. RSSI, SNR e leitura de sinal

RSSI é uma medida de potência recebida e normalmente aparece em dBm. Quanto mais próximo de zero, mais forte o sinal: -50 dBm é mais forte que -70 dBm. A Ubiquiti usa aproximadamente -70 dBm ou melhor como referência para conexão estável e indica cerca de -60 dBm ou melhor para alto desempenho.

Faixa aproximadaInterpretação prática
-50 a -60 dBmMuito bom para aplicações exigentes.
-60 a -67 dBmBom em muitos cenários corporativos.
-67 a -70 dBmUtilizável; observe roaming e throughput.
Abaixo de -70 dBmMaior chance de baixa modulação, latência e roaming tardio.

RSSI não é tudo. Interferência e ruído podem tornar um sinal “forte” ruim. Observe também SNR, retries e airtime.

29. Roaming, BSS Transition, Fast Roaming e Band Steering

Roaming é decidido principalmente pelo cliente. O UniFi pode oferecer mecanismos para ajudar:

  • BSS Transition (802.11v): sugere ao cliente APs melhores.
  • Fast Roaming (802.11r): acelera transição entre APs compatíveis.
  • Band Steering: incentiva cliente a usar 5 GHz quando apropriado.
  • Roaming Assistant: nas versões atuais, pode avisar o cliente antes de dissociá-lo ao cair abaixo de determinado sinal.

A documentação atual da Ubiquiti recomenda BSS Transition e Fast Roaming em muitos ambientes modernos, mas clientes legados podem exigir exceções. Teste telefones, coletores, impressoras Wi‑Fi, dispositivos de voz e IoT antes de padronizar.

30. Minimum RSSI: quando usar e quando evitar

Minimum RSSI desconecta clientes abaixo de um limiar. Pode ajudar em alta densidade, mas um valor agressivo transforma uma rede com cobertura ruim em uma rede que expulsa usuários.

Não use Minimum RSSI como primeira correção de roaming

Corrija posicionamento, canais, potência e cobertura antes. A própria Ubiquiti alerta que Minimum RSSI mal ajustado pode gerar instabilidade. Em versões atuais, o Roaming Assistant é uma opção mais suave para clientes modernos.

31. Wireless Meshing: uso correto e limitações

Mesh permite que um AP use outro AP como uplink sem fio. É útil quando cabeamento é temporariamente impossível, mas consome capacidade de rádio e aumenta dependência de RF.

  • Prefira cabeamento para APs de produção.
  • Evite múltiplos saltos mesh.
  • Mantenha sinal forte entre AP uplink e downlink.
  • Documente qual AP depende de qual uplink.
  • Em troubleshooting, diferencie perda do uplink mesh de problema no cliente.

32. Airtime, interferência, retries e AirView

Wi‑Fi é um meio compartilhado. O indicador crítico não é apenas Mbps, mas quanto tempo o rádio fica ocupado. Clientes lentos, multicast, interferência e retransmissões podem consumir airtime e derrubar a experiência de todos.

  1. Abra Radios e observe utilização.
  2. Use AirView / Environment / Airtime Scan quando disponível.
  3. Compare canal, interferência e vizinhos.
  4. Veja retries e taxa de dados dos clientes.
  5. Teste cabeado no mesmo switch para separar Wi‑Fi de WAN/LAN.

33. Multicast, broadcast e Multicast to Unicast

Broadcast e multicast ocupam airtime e podem afetar redes densas. O UniFi oferece opções como Multicast to Unicast, controles de broadcast/multicast e Proxy ARP em cenários específicos.

Multicast to Unicast costuma ajudar redes pequenas e médias com descoberta/streaming, mas pode aumentar airtime se muitos clientes receberem o mesmo fluxo. Em redes grandes, meça antes de habilitar indiscriminadamente.

Cuidado com Broadcast Control

Se você bloquear broadcast/multicast sem liberar serviços essenciais, clientes podem perder DHCP ou descoberta de dispositivos. Toda otimização precisa ser validada funcionalmente.

34. IoT, mDNS, AirPlay, Chromecast e impressoras entre VLANs

Separar IoT em VLAN própria melhora segurança, mas quebra descoberta automática entre redes. Em UniFi Gateway, o mDNS Proxy pode retransmitir serviços entre VLANs.

  1. Separe IoT em VLAN dedicada.
  2. Bloqueie acesso desnecessário à rede corporativa.
  3. Habilite mDNS apenas entre as redes que realmente precisam descobrir serviços.
  4. Use modo Custom quando quiser limitar serviços.
  5. Teste AirPlay, Chromecast, AirPrint e apps específicos.

Não use mDNS como substituto de regras de firewall. Descobrir um dispositivo e ter permissão para acessá-lo são coisas diferentes.

35. Client Isolation, Network Isolation e ACLs

Client Device Isolation impede comunicação direta entre clientes do mesmo AP/SSID. É útil em guest Wi‑Fi. Network/Device Isolation e ACLs atuam em outras camadas e podem restringir comunicação entre redes ou dispositivos.

Planeje exceções para impressoras, controladores, casting e serviços internos. A melhor segmentação é a que bloqueia o que não precisa e documenta explicitamente o que precisa passar.

36. PoE: orçamento de potência, falhas e reinicializações

Dispositivos que reiniciam “sem motivo” podem estar sofrendo queda de PoE. No switch UniFi, abra a visão do equipamento e verifique Power Utilization, consumo por porta e orçamento total.

  1. Confirme padrão exigido pelo dispositivo: PoE/PoE+/PoE++ conforme modelo.
  2. Confirme potência total disponível no switch.
  3. Teste outro cabo.
  4. Teste outra porta.
  5. Procure eventos de link flap e reinício.
  6. Evite operar permanentemente no limite do orçamento.

37. Switch Port Manager: recursos importantes

O Port Manager concentra configurações que afetam diretamente conectividade:

OpçãoUso
StateAtivar, desativar ou restringir porta conforme modelo.
Native VLANVLAN para tráfego untagged.
Tagged VLAN ManagementVLANs permitidas tagged.
PoEControle de alimentação.
Port MirroringEspelhar tráfego para captura/análise.
AggregationLACP em equipamentos compatíveis.
STPProteção e controle de loops.

38. RSTP/STP e prevenção de loops

Loops de camada 2 podem derrubar toda a rede, causar broadcast storm, flaps, adoção falhando e switches inacessíveis. Em UniFi Switches, RSTP normalmente vem habilitado.

Hierarquia de prioridade

A Ubiquiti orienta definir o switch core como root com prioridade baixa e aumentar a prioridade em saltos de 4096 nas camadas seguintes. Isso torna a topologia previsível em vez de deixar o root ser eleito por acaso.

CORE
prioridade 0
DIST-A
4096
DIST-B
4096
ACCESS
8192
ACCESS
8192

Use BPDU Guard/Edge em portas de usuário quando o projeto e o modelo suportarem. Nunca “corrija” loop desativando STP de forma geral.

39. LACP e agregação de links

Agregação de portas pode somar capacidade entre múltiplos fluxos e oferecer redundância de link. Uma única sessão geralmente não dobra a velocidade simplesmente porque há duas portas agregadas.

  1. Confirme suporte nos dois lados.
  2. Configure primeiro o lado downstream quando a documentação do cenário recomendar.
  3. Use LACP em ambos os lados.
  4. Garanta mesma velocidade e mídia coerente.
  5. Valide estado do bundle antes de colocar tráfego crítico.

Suporte e restrições variam por modelo e geração. Consulte a página específica do switch antes de planejar LAG como requisito de projeto.

40. Gateway UniFi: WAN por DHCP, IP estático e PPPoE

Em gateways UniFi, configure o link em Settings → Internet. O fluxo varia conforme o provedor:

  • DHCP: gateway recebe IP automaticamente.
  • Static IP: informe IP, máscara/prefixo, gateway e DNS fornecidos pela operadora.
  • PPPoE: informe usuário e senha; verifique VLAN da operadora quando exigida.

Depois de ativar, teste em camadas: gateway alcança IP público? resolve DNS? clientes recebem gateway/DNS? navegação funciona?

41. Multi‑WAN, failover e distribuição de tráfego

Gateways UniFi compatíveis permitem múltiplas WANs, failover e políticas de roteamento. Planeje o comportamento de sessões, serviços publicados e VPNs quando o link muda.

Teste o failover de verdade: desligue o link primário em janela controlada, cronometre convergência, valide DNS, sistemas, telefonia e retorno ao link principal. “WAN2 Online” na interface não substitui teste de aplicação.

42. Firewall por zonas no UniFi Network atual

Nas versões atuais do UniFi Network, o firewall por zonas agrupa redes/interfaces em zonas como External, Internal, Gateway, VPN, Hotspot e DMZ. Em Network 9.4, políticas podem ser criadas em Settings → Zones ou pela Policy Table, conforme a interface instalada.

Modelo seguro de segmentação

  • Guest → Internet: permitir.
  • Guest → Internal: bloquear.
  • IoT → Internet: permitir conforme necessidade.
  • IoT → Internal: bloquear por padrão e liberar somente serviços necessários.
  • Internal → Management: permitir apenas para administradores/estações autorizadas.
Faça mudanças remotas com rota de retorno

Uma regra entre zonas pode cortar seu próprio acesso. Garanta console/local, VPN alternativa ou janela com contingência antes de alterar políticas críticas.

43. Policy Engine, QoS, rotas por política e limites de banda

O Policy Engine centraliza políticas de firewall, roteamento e QoS em versões atuais. Você pode encaminhar tráfego por WAN específica/VPN, limitar banda de clientes/SSID, bloquear aplicações e criar exceções por rede, dispositivo ou destino.

Evite regras amplas baseadas apenas em “achismo”. Documente objetivo, origem, destino, ação e como testar. Quando uma aplicação para de funcionar, saber qual política deveria afetá-la reduz muito o tempo de diagnóstico.

44. Port Forwarding e exposição de serviços

Quando realmente for necessário publicar um serviço interno, use o recurso de port forwarding do gateway e restrinja ao máximo origem, porta e destino. Prefira VPN para administração remota.

Não publique RDP, SSH, controladoras ou painéis administrativos de forma ampla

Expor serviços de administração na internet aumenta risco de varredura e ataque. Se um fornecedor exigir publicação, documente a justificativa, limite origens e monitore.

45. VPN: Teleport, WireGuard, Site-to-Site e acesso remoto

Gateways UniFi atuais oferecem diferentes opções de VPN. Para acesso de usuários, Teleport e WireGuard são opções modernas. O WireGuard Server pode gerar configuração/QR code e normalmente usa UDP 51820 por padrão.

Checklist WireGuard

  1. Habilite servidor VPN.
  2. Defina rede de clientes e porta.
  3. Adicione cliente.
  4. Importe arquivo ou QR code.
  5. Defina quais redes internas o usuário pode acessar.
  6. Teste de uma conexão externa real, não do próprio Wi‑Fi.

Para filiais, use Site-to-Site compatível com a arquitetura, cuide de sub-redes sem sobreposição e documente rotas.

46. IDS/IPS, Content Filtering e recursos de segurança

Gateways UniFi compatíveis oferecem Intrusion Detection/Prevention, filtros de conteúdo e outros controles. IDS/IPS analisa tráfego por assinaturas e DPI. Em versões atuais, a área pode aparecer como Settings → CyberSecure → Protection.

Ative recursos de segurança considerando capacidade do gateway e requisitos do ambiente. Depois de ativar, acompanhe eventos e falsos positivos; segurança sem revisão de alertas vira ruído.

47. Monitoramento: o que olhar diariamente

IndicadorO que pode revelar
Devices Offline/IsolatedPoE, cabo, VLAN, rota, controller ou mesh.
WAN latency/lossProblema de operadora ou upstream.
AP channel utilizationCongestionamento/interferência.
Client RSSI/SNRCobertura, roaming, posicionamento.
RetriesRF ruim, interferência, distância, cliente problemático.
Switch port errors/linkCabo, transceiver, negociação, loop.
PoE utilizationOrçamento insuficiente.
DHCP leasesEndereçamento e clientes fora da rede esperada.

48. Logs, suporte, SSH e captura de pacotes

Antes de resetar um equipamento que apresenta falha intermitente, colete evidências. Use eventos do UniFi, logs do gateway/switch, support file e, quando necessário, port mirroring para capturar tráfego.

SSH é ferramenta de suporte, não o método principal de administração. Use somente quando a interface não oferece o diagnóstico necessário ou quando o procedimento oficial orientar. Credenciais de dispositivo devem ser protegidas e alteradas quando houver mudança de responsável.

49. Troubleshooting: dispositivo não aparece para adoção

1. Tem energia?LED/LCD, PoE, cabo e porta.
2. Recebeu IP?DHCP lease; fallback 192.168.1.20 indica problema de endereçamento em muitos modelos.
3. Está na VLAN certa?Native/tagged e management network.
4. Alcança o controlador?Rota e firewall.
5. TCP 8080 passa?Essencial em self-hosted/Layer 3 clássico.
6. Pertence a outro console?Inform URL, credenciais antigas, reset por último.

Se o dispositivo não tem IP, corrija rede primeiro. Se tem IP esperado mas não aparece, teste comunicação com o controlador. Se aparece mas falha na adoção, verifique vínculo anterior e compatibilidade de firmware.

50. Troubleshooting: AP ou switch Offline / Isolated

Offline pode ser camada física; Isolated em AP geralmente significa que ele perdeu comunicação de gerenciamento, embora ainda possa ser detectado por outro AP online e continue usando sua última configuração.

  1. Verifique alimentação.
  2. Troque cabo e porta.
  3. Confirme IP esperado.
  4. Procure 192.168.1.20 ou 169.254.x.x como pista de DHCP/VLAN.
  5. Reverta mudanças recentes em trunk/native VLAN/firewall.
  6. Teste TCP 8080 até o controlador quando aplicável.
  7. Para mesh, valide qualidade do uplink.
  8. Somente depois considere factory reset e re-adoção.

51. Troubleshooting: conecta ao Wi‑Fi, mas sem internet

Se o cliente associou ao SSID, o rádio já cumpriu parte do trabalho. Siga a pilha:

  1. Cliente recebeu IP correto?
  2. Máscara/prefixo correto?
  3. Gateway correto?
  4. Pinga gateway?
  5. Resolve DNS?
  6. Pinga IP público?
  7. VLAN do SSID está passando no switch?
  8. Firewall permite saída?
  9. Gateway tem rota default/WAN?

Teste um endereço IP público e depois um nome DNS. Se IP funciona e nome não, concentre no DNS. Se nem o gateway responde, volte para VLAN/DHCP.

52. Troubleshooting: Wi‑Fi lento

Faça comparação controlada:

  1. Teste cabeado no mesmo switch.
  2. Teste um cliente moderno próximo ao AP.
  3. Confirme velocidade do uplink Ethernet do AP.
  4. Veja RSSI/SNR.
  5. Observe channel utilization e retries.
  6. Confirme largura de canal.
  7. Verifique se cliente está em 2,4, 5 ou 6 GHz.
  8. Compare horários e quantidade de clientes.
  9. Faça AirView/Airtime Scan quando apropriado.

Se o cabeado também está lento, não culpe o Wi‑Fi. Se apenas um cliente está lento, investigue driver, capacidade MIMO, banda e roaming desse cliente.

53. Troubleshooting: VLAN não funciona

VLAN quebrada costuma ser uma inconsistência de tagging em algum ponto do caminho. Desenhe o trajeto:

Comando / exemplo técnico
Gateway → Core Switch → Access Switch → AP → SSID → Cliente

Em cada link, pergunte: essa VLAN precisa passar tagged? Qual é a native VLAN? O DHCP dessa VLAN está ativo? O gateway existe? O firewall permite o tráfego?

Não altere vários trunks ao mesmo tempo

Faça uma mudança por vez e confirme conectividade. Alterações em lote tornam difícil saber qual porta cortou o gerenciamento.

54. Troubleshooting: cliente não recebe IP / DHCP Timeout

  1. Confirme que o SSID aponta para a rede correta.
  2. Confirme que a VLAN está tagged até o gateway/DHCP.
  3. Veja se o escopo DHCP tem endereços livres.
  4. Procure servidor DHCP indevido.
  5. Verifique ACL/firewall que bloqueie DHCP relay ou tráfego necessário.
  6. Teste uma porta access na mesma VLAN.

Quando um cliente recebe IP de uma faixa inesperada, suspeite de native VLAN errada ou rogue DHCP. Quando não recebe IP algum, confirme se a VLAN chega ao servidor DHCP.

55. Factory Reset, Recovery Mode e firmware problemático

Factory reset apaga vínculo e configuração local do equipamento. Use quando credenciais são desconhecidas, migração não consegue reassociar o dispositivo ou o estado está inconsistente depois de validar rede.

Para muitos dispositivos, o procedimento físico envolve manter o botão de reset pressionado por cerca de 10 segundos até o LED indicar redefinição, mas confirme o procedimento do modelo. Recovery Mode e update por SSH devem ser usados conforme documentação específica e preferencialmente após coletar support files.

56. Migração de controladora / Network Server para UniFi OS

Uma migração segura preserva backup, credenciais de dispositivos e caminho de inform.

  1. Atualize origem e destino para versões compatíveis.
  2. Baixe backup do Network.
  3. Anote Device SSH Settings.
  4. Prepare o novo host com endereço alcançável.
  5. Restaure o backup.
  6. Em Layer 3, ajuste Override Inform Host ou mecanismo equivalente para o novo endereço.
  7. Aguarde dispositivos ficarem online.
  8. Somente depois desligue/retire a instância antiga.

Se um dispositivo ficar “Managed by Another Console”, volte à etapa de inform/migração antes de resetar.

57. Multi-site, Site Manager e padronização

Em empresas com várias unidades, padronize nomes de sites, sub-redes, VLANs e políticas. O Site Manager facilita visão central, mas não corrige uma arquitetura inconsistente.

ItemPadrão sugerido
SiteCIDADE-UNIDADE
Management VLANMesmo ID quando possível, sub-rede diferente por site
SSID corporativoNome consistente se políticas e autenticação permitirem
GuestIsolado e com regras equivalentes
IP planSem sobreposição entre filiais

58. Exemplo de arquitetura UniFi para hotel

Hotéis têm alta densidade, quartos com paredes atenuantes, hóspedes móveis e necessidade de separar operação administrativa da rede de visitantes. Um desenho conceitual pode ser:

Gateway/Firewall
Core Switch
Andar 1 → APs / VLAN GuestAndar 2 → APs / VLAN GuestRecepção → VLAN ADMIoT/TV → VLAN IoT
  • VLAN de gestão para infraestrutura.
  • VLAN administrativa separada.
  • Guest isolado da administração.
  • IoT/TV separado quando arquitetura exigir.
  • APs cabeados sempre que possível.
  • Canais e potência planejados por andar, evitando simplesmente repetir tudo em Auto/High.
  • Monitoramento de uplink, PoE, airtime e reclamações por área.

59. Baseline de produção: configuração que vale documentar

60. Checklist para colocar um ambiente UniFi em produção

  1. Backup realizado e recuperação documentada.
  2. Control plane em equipamento/servidor estável.
  3. MFA e contas individuais.
  4. Firmware testado e suportado.
  5. VLANs e DHCP validados.
  6. Trunks/access ports conferidos.
  7. STP e topologia sem loops.
  8. PoE com margem.
  9. SSIDs reduzidos ao necessário.
  10. 2,4 GHz em 20 MHz.
  11. 5 GHz planejado conforme densidade.
  12. Potência coerente, não simplesmente máxima.
  13. RSSI de áreas críticas medido.
  14. Roaming validado caminhando pelo ambiente.
  15. Guest/IoT isolados.
  16. VPN e políticas testadas externamente.
  17. Failover de WAN testado, se usado.
  18. Monitoramento e alertas configurados.
  19. Documentação entregue/atualizada.

61. Perguntas frequentes sobre UniFi

Preciso de uma controladora UniFi ligada o tempo todo?

Os APs e switches continuam operando com a última configuração quando o controlador fica indisponível, mas você perde gerenciamento, eventos, alterações e alguns recursos dependentes do plano de controle. Em produção, mantenha o controlador estável e disponível.

Posso usar AP UniFi com roteador MikroTik, FortiGate ou outro firewall?

Sim. UniFi APs e switches podem operar com gateway de terceiro. Nesse caso, VLANs, DHCP e firewall podem ficar no equipamento de borda e o UniFi gerencia a camada de switching/wireless.

Qual porta o set-inform usa?

No fluxo clássico de UniFi Network self-hosted/Layer 3, o inform usa TCP 8080 no endereço do controlador.

Por que o AP aparece com 192.168.1.20?

É um endereço de fallback encontrado em diversos dispositivos quando o equipamento não consegue obter IP normalmente. Investigue DHCP, VLAN e cabo antes de tentar adotar.

Mais potência melhora o Wi‑Fi?

Nem sempre. Potência excessiva pode aumentar células e sticky clients sem melhorar o retorno do celular para o AP. O objetivo é equilíbrio de cobertura, capacidade e roaming.

Devo usar 80 MHz em todos os APs?

Não. Em ambientes com vários APs, 40 MHz em 5 GHz costuma oferecer melhor reutilização de canais. 80 MHz faz mais sentido quando há espectro e baixa densidade.

Minimum RSSI resolve roaming?

É uma ferramenta avançada, não uma correção universal. Ajuste primeiro cobertura, potência e canais. Valores agressivos podem causar desconexões repetidas.

Por que o cliente conecta no SSID e não recebe internet?

Associação Wi‑Fi pode estar correta enquanto VLAN, DHCP, gateway, DNS ou firewall estão errados. Teste a pilha em ordem.

AP em mesh é tão bom quanto cabeado?

Mesh é útil onde não há cabo, mas compartilha capacidade de rádio e depende da qualidade do uplink sem fio. Para produção, cabeamento é preferível.

Posso publicar a controladora na internet?

É tecnicamente possível em alguns modelos de self-hosting, mas a abordagem mais segura é usar acesso remoto oficial ou VPN e restringir portas de gerenciamento.

62. Fontes técnicas oficiais e atualização deste manual

Este manual foi estruturado com base na documentação atual do Ubiquiti Help Center e em práticas operacionais de redes corporativas. A interface do UniFi muda com frequência; nomes e caminhos podem variar entre versões. Para confirmar detalhes do seu release e do seu hardware, consulte as fontes oficiais abaixo.

AINDA COM DÚVIDA OU DIFICULDADE?

Precisa de ajuda com seu UniFi?

Se o procedimento não resolveu ou você prefere apoio técnico especializado, fale com a Infranexus. Podemos ajudar no diagnóstico, configuração, adoção, VLANs, Wi‑Fi, switches, gateways e organização do ambiente.