Ir al contenido
Avanet

Conectar un dispositivo UniFi al Cloud Controller a través de Sophos Firewall

Si un UniFi Access Point o switch está detrás de una Sophos Firewall y la UniFi Network Application se encuentra en otra ubicación, el dispositivo necesita una ruta Inform accesible hasta el controlador. Lo esencial es una regla de firewall restrictiva para TCP 8080 y una Inform URL proporcionada mediante DNS, SSH o DHCP Option 43.

Esta guía se aplica principalmente a Official UniFi Hosting, CloudKeys y servidores UniFi Network autoalojados fuera de la VLAN de los dispositivos. UniFi Cloud Gateways pueden detectar en algunos casos dispositivos directamente dentro de su propio entorno enrutado. Para elegir el modelo operativo, consulte UniFi Controller – Gestión de Access Points y switches.

Los clientes con una suscripción de Sophos Firewall pueden utilizar gratuitamente Avanet Cloud Controller para un máximo de cinco dispositivos UniFi.

Comprobar los requisitos y elegir el método adecuado

Antes de la adopción deben cumplirse los siguientes requisitos:

  • El dispositivo UniFi recibe mediante DHCP una dirección IP, un gateway y un servidor DNS operativo.
  • Se conocen el FQDN o la IP del controlador y la Inform URL correcta. Con Official UniFi Hosting se debe utilizar Copy Inform URL.
  • La red de dispositivos dispone de una ruta permitida a la UniFi Network Application mediante TCP 8080.
  • Para el método SSH, TCP 22 solo es necesario desde el cliente de administración hasta el dispositivo UniFi.

El método adecuado depende del entorno:

  • Entrada DNS unifi: resulta útil cuando varios dispositivos nuevos de la misma red deben encontrar automáticamente el controlador correcto.
  • SSH con set-inform: un método manual específico para un único dispositivo con una dirección IP conocida.
  • DHCP Option 43: adecuada cuando el ámbito DHCP debe distribuir de forma centralizada la dirección del controlador a varios dispositivos.
  • UniFi Mobile App: una alternativa cuando el smartphone se encuentra en la misma VLAN que los dispositivos.
  • Zero-Touch Provisioning: para dispositivos y modelos operativos compatibles; la compatibilidad actual figura en la documentación de Ubiquiti ZTP.

Si Sophos Firewall y los switches UniFi proporcionan conjuntamente las VLAN, primero se debe comprobar la asignación descrita en Configurar una VLAN en Sophos Firewall y un switch UniFi.

Crear la regla de Sophos Firewall para la adopción

Para un controlador externo, la regla desde la red de dispositivos UniFi hasta el controlador debe ser lo más restrictiva posible. Un ejemplo concreto:

  1. En Hosts and services > FQDN host, crear un objeto como UniFi_Controller con el FQDN controller.example.com. Utilizar correctamente hosts FQDN en Sophos Firewall explica los detalles de la resolución DNS.
  2. En Rules and policies > Firewall rules, crear una regla denominada UniFi devices to controller.
  3. En Source zones, seleccionar la zona real de la VLAN de dispositivos y, en Source networks and devices, por ejemplo el objeto UniFi_Devices para 192.168.10.0/24.
  4. Para un controlador cloud, seleccionar WAN como Destination zone y UniFi_Controller como Destination networks. Para un controlador local en otra VLAN se utiliza su zona interna.
  5. En Services, permitir TCP 8080 y activar Log firewall traffic.
  6. Permitir también UDP 3478 si el entorno UniFi utiliza STUN para la adopción y la comunicación con los dispositivos.

TCP 8080 es la ruta esencial para los dispositivos e Inform. TCP 443, o TCP 8443 en un UniFi Network Server autoalojado, sirve para el acceso administrativo y no debe añadirse indiscriminadamente a la regla desde la VLAN de dispositivos hasta el controlador. UDP 10001 sirve para el descubrimiento L2 local y no es necesario abrirlo hacia la WAN para una adopción L3 entre ubicaciones.

El dispositivo también debe poder acceder a DNS y NTP, pero estas conexiones corresponden a los servidores DNS y de hora previstos y no se incluyen automáticamente en la regla del controlador. Si un controlador autoalojado está detrás de un gateway remoto, TCP 8080 debe redirigirse hasta él o ser accesible mediante una VPN. Double NAT sin una ruta accesible no funciona.

Adoptar mediante el nombre DNS unifi

UniFi Network Devices intentan resolver el nombre unifi para la adopción L3. Si Sophos Firewall actúa como servidor DNS en la red de dispositivos, la entrada se crea de la siguiente forma:

  1. Abrir Network > DNS.
  2. Desplazarse hasta DNS host entry y seleccionar Add.
  3. Introducir unifi como Host/Domain name.
  4. Introducir la IP accesible del controlador como IP address y guardar.
  5. En Administration > Device access, comprobar que DNS solo esté permitido para la zona de dispositivos necesaria. Configurar Device Access en Sophos Firewall explica cómo limitarlo de forma segura.
Sophos Firewall Network > DNS con DNS Host Entry unifi
DNS Host Entry unifi apunta a la dirección IP del controlador UniFi externo y permite la adopción L3.

A continuación, un cliente de prueba en la misma VLAN debe devolver la IP esperada del controlador. En este ejemplo, 192.168.10.1 es la Sophos Firewall:

nslookup unifi 192.168.10.1

Después, reiniciar el dispositivo UniFi o renovar su concesión DHCP. Debe aparecer como disponible para adopción en UniFi Network. Si sigue sin aparecer, comprobar en Sophos Firewall Log Viewer si se permite la conexión desde la red de dispositivos hasta el controlador mediante TCP 8080.

Si un servidor DNS interno, en lugar de Sophos Firewall, proporciona las respuestas, la entrada unifi debe crearse allí. Una entrada en el firewall no sirve si los dispositivos utilizan otro servidor DNS.

Adoptar mediante SSH y set-inform

SSH resulta adecuado cuando se debe asignar un único dispositivo a un controlador específico. El dispositivo ya debe disponer de una dirección IP y ser accesible desde el cliente de administración.

Los UniFi Network Devices actuales que todavía no se han adoptado utilizan de forma predeterminada ui como nombre de usuario y contraseña. Los dispositivos más antiguos pueden seguir utilizando ubnt/ubnt. Si el dispositivo ya estaba adoptado, solo se aplican las credenciales almacenadas en UniFi Network bajo Device SSH Authentication.

Con la dirección de ejemplo 192.168.10.20, el comando de inicio de sesión es:

ssh ui@192.168.10.20

Después de iniciar sesión, se define la Inform URL:

set-inform http://controller.example.com:8080/inform

El dispositivo debe aparecer entonces en UniFi Network y puede adoptarse. Si la adopción no se completa o el dispositivo muestra después Disconnected, ejecutar de nuevo el mismo comando set-inform. Ubiquiti documenta que esta repetición puede ser necesaria; no es motivo para ampliar la regla de firewall.

Cuando se utiliza el método DNS con el nombre corto unifi, el comando también puede ser:

set-inform http://unifi:8080/inform

En Access Points y switches UniFi clásicos, el siguiente comando muestra a menudo la Inform URL actual y el estado de la conexión:

info

Este comando de diagnóstico depende del modelo y del firmware. Primero se debe comprobar con help si el dispositivo lo ofrece. En caso contrario, el estado del dispositivo en UniFi Network y los logs del firewall son comprobaciones más fiables.

Utilizar DHCP Option 43 como alternativa

DHCP Option 43 resulta útil cuando varios dispositivos del mismo ámbito deben recibir la dirección del controlador y no se utiliza el nombre DNS unifi. Si Sophos Firewall proporciona directamente las concesiones, se edita el servidor DHCPv4 correspondiente en Network > DHCP y se crea una opción personalizada en DHCP options:

  • Code: 43
  • Type: string
  • Value: Valor hexadecimal de la IP del controlador

Para la IP del controlador 192.168.3.10, el valor utilizado por Ubiquiti es:

0104c0a8030a

Después de guardar, el dispositivo de prueba debe renovar su concesión. Con DHCP Relay, la opción se configura en el servidor que realmente proporciona la concesión. Una Inform URL basada en FQDN utiliza otro formato con el prefijo 02, un byte de longitud y la URL codificada en hexadecimal; un nombre de host en texto sin formato en el campo no es equivalente.

Configurar DHCP Options en Sophos Firewall explica el procedimiento general, los tipos de datos y las alternativas mediante CLI.

Solucionar una adopción fallida

La búsqueda de errores debe comenzar por el primer estado que difiera de lo esperado:

  • Sin dirección IP: comprobar el ámbito DHCP, la asignación de VLAN y el puerto del switch.
  • unifi no se resuelve: comprobar qué servidor DNS distribuye DHCP y si DNS está permitido para la zona de dispositivos en Administration > Device access.
  • Sin conexión a TCP 8080: comprobar la zona de origen, la red de origen, el FQDN de destino, el orden de las reglas, NAT y, si procede, SD-WAN o Policy Routing.
  • El dispositivo aparece, pero la adopción se detiene: ejecutar de nuevo el mismo comando set-inform y asegurarse de que TCP 8080 permanezca accesible.
  • Server Reject o Managed by Other: el dispositivo puede seguir asignado a otro UniFi Host. Si es posible, restaurar el controlador anterior o retirar correctamente el dispositivo desde allí.
  • Controlador detrás de un gateway remoto: comprobar la redirección de TCP 8080, la ruta VPN y Double NAT.

Log Viewer y Packet Capture muestran qué Rule ID, IP de destino y servicio se utilizan realmente. El procedimiento se describe en Probar reglas de Sophos Firewall con Log Viewer y Packet Capture.

Restablecer solo como última opción

Si la aplicación UniFi anterior es accesible, Manage > Forget es el método más limpio: el dispositivo se elimina de la aplicación y se restablece a los valores de fábrica. Un restablecimiento físico por sí solo no elimina la entrada antigua de esa aplicación.

Sin acceso al host anterior, puede ser necesario un Factory Reset. El dispositivo debe permanecer encendido. Según el modelo, mantener pulsado el botón Reset durante aproximadamente 5 a 10 segundos o hasta que el LED confirme el restablecimiento. Una pulsación demasiado breve puede limitarse a reiniciar el dispositivo; mantenerlo pulsado demasiado tiempo puede activar TFTP Recovery Mode.

Los runbooks antiguos mencionan para ello el comando SSH set-default. Las instrucciones generales actuales de restablecimiento no lo documentan como estándar para todos los dispositivos, por lo que aquí no se recomienda como comando universal seguro.

Después del restablecimiento, la adopción comienza de nuevo con DHCP, DNS y TCP 8080. Si estos requisitos son incorrectos, un Factory Reset tampoco resolverá el problema de red subyacente.