Ir al contenido
Avanet

Sophos Wireless: RADIUS y WPA3 Enterprise para AP6

Un SSID Enterprise separa el acceso wifi por identidad en lugar de utilizar una clave compartida. Para ello, no obstante, deben ser coherentes la accesibilidad de RADIUS, la confianza en los certificados, el método EAP elegido y la ruta de datos VLAN descendente. Esta guía configura un servidor RADIUS externo para un AP6 administrado desde Central y aplica el cambio primero a un AP piloto.

Procedimiento resumido: en My Products > Wireless > SSIDs > RADIUS, cree el servidor primario y, opcionalmente, el secundario mediante Add > Add external RADIUS server. Después, cree o edite un SSID AP6, seleccione WPA2 Enterprise, WPA3 Enterprise o WPA2/WPA3 Enterprise y asígnele la configuración RADIUS guardada. Inicialmente, asigne el SSID a un único AP piloto. De forma opcional, active RADIUS VLAN assignment en Advanced settings > Client connection, pero compruebe antes sus incompatibilidades y la ruta de las VLAN etiquetadas.

Decisión en 30 segundos: WPA3 Enterprise solo es adecuado si todos los clientes previstos y la autenticación elegida lo admiten. WPA2/WPA3 Enterprise es la opción de transición más prudente para un parque mixto; WPA2 Enterprise sigue siendo una decisión de compatibilidad deliberada. En 6 GHz, AP6 exige WPA2/WPA3 o WPA3. Como medida de precaución, planifique una única configuración RADIUS con un par de servidores primario/secundario por banda de frecuencia: si se añade otro SSID Enterprise con un servidor distinto en la misma banda, se sobrescribe la configuración RADIUS existente, de modo que el nuevo servidor primario pasa a aplicarse a ambos SSID.

Decisiones previas a los cambios

Para este ejemplo adaptable se utilizan los valores siguientes:

FinalidadValor de ejemplo
Nombre de la configuración RADIUSHQ-RADIUS
Servidor primario10.20.30.15, puerto 1812
Servidor secundario10.20.30.16, puerto 1812
SSID AP6Company-Enterprise
AP pilotoAP6-HQ-Test-01
Bandas de frecuencia5 GHz y, tras comprobar los clientes, también 6 GHz
Cifrado de transiciónWPA2/WPA3 Enterprise
Ejemplo de VLAN asignada a un cliente210

Las direcciones IP, los nombres y el identificador de VLAN son ejemplos y deben adaptarse al entorno correspondiente. El valor de Password en Central es el secreto acordado con el servidor RADIUS; genere un valor seguro específico y no reutilice ningún texto de ejemplo. El puerto predeterminado del servidor de autenticación externo es el 1812.

Antes de modificar Central, aclare estos cinco aspectos:

  1. Ruta al servidor: el AP piloto debe poder acceder a ambos servidores RADIUS a través del enrutamiento y las reglas. Los servidores primario y secundario deben admitir como clientes RADIUS autorizados los AP correspondientes o su red.
  2. Identidad y certificados: prepare en RADIUS y en los clientes los usuarios, la política, el método EAP y la confianza en la cadena de certificados del servidor. El método EAP, la distribución de certificados y los atributos RADIUS dependen del entorno.
  3. Bandas y cifrado: haga un inventario de los tipos de cliente reales y compruebe su compatibilidad en lugar de dar por sentado que todos admiten WPA3. AP6 ofrece WPA2 Enterprise, WPA3 Enterprise y el modo mixto; 6 GHz no permite utilizar únicamente WPA2.
  4. Par RADIUS por banda: antes de añadir un segundo SSID Enterprise, compare la selección de RADIUS y las bandas de frecuencia. Sophos documenta una configuración RADIUS por banda de frecuencia para AP6 y advierte que un servidor RADIUS distinto en otro SSID Enterprise de la misma banda sobrescribe la configuración existente del servidor. En este contexto, el par primario/secundario guardado en Central cuenta como una única configuración RADIUS. Por tanto, los SSID Enterprise de la misma banda deben utilizar el mismo par.
  5. Red de clientes: para un diseño con VLAN estática, siga primero el procedimiento para SSID AP6 y VLAN. Si la asignación es dinámica, el switch, el gateway, DHCP, DNS y las reglas deben transportar y atender previamente todas las VLAN que se utilicen realmente.

Configurar un servidor RADIUS externo en Sophos Fusion (antes Sophos Central)

La ruta actual en Central es My Products > Wireless > SSIDs > RADIUS. Haga clic en Add y, a continuación, en Add external RADIUS server.

  1. En Name, introduzca, por ejemplo, HQ-RADIUS.
  2. En Server address, introduzca la dirección del servidor primario; en este ejemplo, 10.20.30.15.
  3. Mantenga 1812 en Port, salvo que el servicio RADIUS utilice deliberadamente otro puerto de autenticación.
  4. En Password, introduzca el secreto acordado previamente en ambos extremos.
  5. Para disponer de redundancia, active Enable secondary RADIUS server y complete sus campos Server address, Port y Password; en este ejemplo, 10.20.30.16, 1812 y un valor almacenado de forma segura.
  6. Guarde la configuración con Save.

Un servidor secundario protege frente a la caída del servicio primario, pero no frente a un fallo común de enrutamiento, firewall, certificados o políticas. Por ello, debe ser accesible mediante una ruta de red realmente operativa y estar preparado con la misma política de acceso prevista.

La ayuda de Central no documenta ningún botón genérico Test connection en este procedimiento. Por tanto, para la validación debe utilizar un inicio de sesión real de un usuario piloto, los registros de RADIUS y los eventos de Wireless, en lugar de contar con una comprobación previa que no existe.

Configurar un SSID AP6 con cifrado Enterprise

Para crear un SSID AP6, vaya a My Products > Wireless > SSIDs > Create AP6 > SSID. Para editar uno, abra el nombre de un SSID AP6 existente en My Products > Wireless > SSIDs. En Settings, defina el nombre, seleccione las opciones necesarias de Frequency band y elija WPA2 Enterprise, WPA3 Enterprise o WPA2/WPA3 Enterprise como cifrado Enterprise. A continuación, seleccione la configuración RADIUS HQ-RADIUS que ha guardado.

  • WPA3 Enterprise: para un grupo delimitado cuyos dispositivos, sistemas operativos y configuración EAP reales se hayan comprobado.
  • WPA2/WPA3 Enterprise: para una migración controlada cuando los clientes compatibles con WPA3 y los más antiguos deban utilizar el mismo SSID. No sustituye las pruebas con clientes.
  • WPA2 Enterprise: cuando un requisito de compatibilidad demostrado todavía impida utilizar el modo mixto o WPA3 puro; documente la decisión y la fecha prevista para retirarlo.

En 6 GHz debe seleccionar WPA2/WPA3 o WPA3. Por tanto, si un cliente solo funciona con WPA2 puro, no puede incorporarse sin más al mismo piloto de 6 GHz simplemente activando esta banda.

En Assign network, seleccione Multiple Access points y asigne inicialmente el nuevo SSID únicamente a AP6-HQ-Test-01. Si desea guardar primero el SSID sin asignarlo a ningún AP, utilice Add Access points later. Antes de pulsar Save, vuelva a comparar las bandas y la selección de RADIUS con todos los SSID Enterprise que ya estén activos en ese AP. Save actualiza de inmediato todos los AP asignados, lo que puede causar una breve interrupción y desconexiones temporales de los clientes. Los fundamentos del registro, el estado de configuración y Task Queue se explican en Administrar AP6 localmente o con Central.

⚠️ Riesgo de sobrescritura antes de pulsar Save: si asigna a un AP6 otro SSID Enterprise con un servidor RADIUS distinto en la misma banda de frecuencia, esa asignación sobrescribe la configuración del servidor RADIUS de la banda. A partir de ese momento, el nuevo servidor primario se aplica a ambos SSID. Detenga el despliegue si los SSID existentes no utilizan el mismo par primario/secundario previsto o si la asignación de bandas no está documentada con claridad.

Activar opcionalmente RADIUS VLAN assignment

Si el servidor RADIUS debe devolver información de VLAN en cada inicio de sesión correcto, abra Advanced settings > Client connection en el SSID AP6 y seleccione RADIUS VLAN assignment. El AP etiqueta entonces el tráfico del usuario según la información de VLAN recibida. Si el servidor no proporciona información de VLAN, ese tráfico permanece sin etiquetar; la red conectada debe poder aceptar paquetes VLAN.

Esta función está prevista únicamente para Enterprise y no es compatible con:

  • IPv6,
  • cifrado personal,
  • servidores de autenticación que no sean RADIUS,
  • el NAT mode de una red de invitados.

Una red de invitados con asignación de VLAN mediante RADIUS requiere VLAN mode en lugar de NAT mode. Estas limitaciones son condiciones que obligan a detener el proceso: no active la función mientras no esté claro dónde termina el tráfico sin etiquetar ni se haya comprobado que todas las VLAN devueltas están preparadas en el uplink del AP, los switches, el gateway, DHCP y las reglas. Los atributos RADIUS y los valores de VLAN utilizados deben cotejarse con la configuración propia de RADIUS y de la red.

Microsoft Entra ID es una alternativa, no un paso adicional

En My Products > Wireless > SSIDs > RADIUS, también puede utilizar Add > Add external identity provider para añadir Microsoft Entra ID como proveedor de identidades. Se trata de un procedimiento de IdP independiente, no del registro de un servidor RADIUS externo. En este flujo de trabajo de Wireless, Entra solo admite EAP-TTLS/PAP y no permite VLAN asignadas mediante RADIUS, accounting ni su uso como backend de un portal cautivo.

Windows y Android no admiten EAP-TTLS/PAP con WPA3 Enterprise en este flujo de Central y Entra. Para estos clientes, el SSID debe utilizar WPA2/WPA3 Enterprise. Para el registro, los permisos Graph, las condiciones de certificados, la matriz de directivas y la incorporación de clientes, consulte Autenticar usuarios AP6 con Microsoft Entra ID.

Alcance: AP6 administrados desde Central

Este flujo de trabajo se aplica exclusivamente a un SSID AP6 en Sophos Fusion. La definición de RADIUS, el cifrado Enterprise, la asignación de puntos de acceso y el diagnóstico se realizan en Central; en Settings del SSID se selecciona la configuración de RADIUS guardada previamente de forma centralizada. Antes de guardar, compruebe por tanto que Central administra el AP6 previsto y utilice únicamente los campos y valores de Central descritos en este procedimiento.

Validación del piloto antes del despliegue

Las comprobaciones siguientes conforman un plan operativo; los resultados deben obtenerse y registrarse en el entorno propio.

  1. Guardar el estado actual: documente el nombre del SSID, las bandas activadas, el modo Enterprise, la selección de RADIUS actual, las asignaciones de AP y, si procede, la conexión actual del cliente. Registre también la configuración de los SSID Enterprise existentes en el AP piloto.
  2. Limitar el cambio: asigne el nuevo SSID únicamente a AP6-HQ-Test-01. No modifique a la vez ningún SSID existente ni una segunda ubicación.
  3. Inicio de sesión válido: conéctese con una cuenta piloto autorizada. Para considerar correcta la prueba, la autenticación Enterprise debe funcionar de manera repetible, el cliente debe recibir la configuración IP prevista, resolver DNS y acceder exactamente a los destinos permitidos.
  4. Comprobar el rechazo: utilice una cuenta de prueba creada específicamente sin permiso para la política wifi y confirme que no obtiene acceso a la red. No bloquee cuentas de producción ni introduzca deliberadamente varias veces contraseñas incorrectas.
  5. Comprobar la VLAN: si utiliza RADIUS VLAN assignment, compruebe en el cliente y en el gateway si se emplea la red esperada para ese caso de prueba. Pruebe el caso sin información de VLAN únicamente con una identidad de prueba específica o una política de prueba controlada. Si no puede hacerlo sin riesgos, compruebe el comportamiento alternativo mediante la política y el registro de RADIUS, y no active la función en producción hasta que la ruta sin etiquetar esté planificada y sea segura.
  6. Comprobar la redundancia: durante una ventana de mantenimiento autorizada, interrumpa de forma controlada la ruta primaria. El registro del servidor RADIUS debe demostrar que el inicio de sesión se ha realizado correctamente a través del servicio secundario; los eventos de Central solo muestran la accesibilidad o su restablecimiento. Después, restaure la ruta primaria y vuelva a comprobar el estado. Omita esta prueba de caída si el funcionamiento de RADIUS no permite realizarla con seguridad.
  7. Comprobar los eventos: en My Products > Wireless > Diagnostics > Events, busque RADIUS server is unreachable o RADIUS server is reachable, así como eventos de Wireless que coincidan en el tiempo.
  8. Registrar la aceptación: la prueba piloto solo se supera si funcionan el acceso válido, el rechazo previsto, DHCP, DNS, las reglas, la asignación de VLAN cuando corresponda, la reconexión y los tipos de cliente previstos, y si los SSID existentes siguen funcionando sin cambios. Solo entonces debe añadir AP en grupos pequeños.

Acotar los errores según el síntoma

Central guarda el servidor, pero ningún cliente puede iniciar sesión: busque RADIUS server is unreachable en My Products > Wireless > Diagnostics > Events. A continuación, compruebe la dirección del servidor, el puerto de autenticación, el enrutamiento y las reglas desde la red de los AP hasta ambos servidores, así como la definición de los clientes RADIUS en el servidor. Vuelva a cotejar el valor de Password en ambos extremos sin revelarlo en tiques ni capturas de pantalla.

RADIUS está accesible, pero el inicio de sesión se rechaza: coteje la marca de tiempo del registro de RADIUS con el intento piloto real. Compruebe por separado el estado del usuario, la asignación de políticas, el método EAP y la confianza en los certificados. El evento RADIUS server is reachable confirma la accesibilidad, no la aceptación de un usuario.

Solo falla WPA3: compare la configuración con el inventario documentado de clientes y el método EAP configurado. En el caso de Entra con TTLS/PAP y Windows o Android, el SSID debe utilizar WPA2/WPA3 Enterprise. Si utiliza un servidor RADIUS externo, compruebe la compatibilidad real de los clientes y del método EAP.

Un SSID Enterprise existente deja de funcionar tras la nueva asignación: detenga de inmediato el despliegue y compare las bandas de frecuencia y la selección de RADIUS de ambos SSID. Si se utilizan servidores distintos en la misma banda, la nueva asignación habrá sobrescrito la configuración RADIUS existente. Retire la última asignación añadida al piloto. La forma de volver a aplicar la configuración original depende de las asignaciones de SSID afectadas; no guarde más cambios sin haber confirmado el procedimiento de reversión en Central.

La autenticación funciona, pero el cliente no recibe ninguna dirección: si utiliza RADIUS VLAN assignment, compruebe si el servidor proporciona información de VLAN para ese caso. Si no la proporciona, el tráfico queda sin etiquetar. Si el servidor devuelve la asignación prevista, compruebe que la VLAN esté permitida en el puerto del AP y en todos los uplinks, así como el gateway, DHCP y las reglas; un inicio de sesión RADIUS correcto no demuestra que esta ruta de datos funcione.

El servidor primario falla, pero el secundario no asume el servicio: compruebe Enable secondary RADIUS server y los tres campos del servidor secundario. A continuación, revise su accesibilidad, la definición de los clientes RADIUS en el servidor, que ambos servidores apliquen la política de acceso prevista y los registros del servidor secundario. No mantenga desactivado el servidor primario mientras modifica varias variables más.

Revertir los cambios de forma segura

Si se produce un error durante la prueba piloto, no asigne el nuevo SSID a ningún otro AP. En Assign network, retire únicamente AP6-HQ-Test-01 del nuevo SSID. Save puede volver a interrumpir brevemente el AP asignado. Después, espere a que se actualice el estado de configuración y compruebe los SSID Enterprise existentes con un cliente conocido.

Si otro SSID Enterprise se ha visto afectado por la configuración RADIUS de la misma banda, puede que no baste con retirar la asignación que causa el conflicto: Sophos no documenta que esta acción restaure automáticamente la configuración RADIUS anterior. Compare cada SSID afectado con la documentación del estado previo y solo entonces guarde la selección de RADIUS anterior, las bandas originales y las asignaciones de AP. Si el procedimiento no está claro en el tenant, deténgase y abra un caso con el soporte de Sophos en lugar de modificar más SSID de producción. No elimine la definición de RADIUS hasta que ningún SSID la necesite. No modifique como primera medida de reversión una política del servidor en producción, un certificado ni una VLAN del switch.

Para terminar, compruebe el estado de configuración del AP, My Products > Wireless > Diagnostics > Events, el inicio de sesión en los SSID existentes conocidos y sus rutas de DHCP, DNS y reglas. No inicie otro piloto con un único cambio hasta haber aclarado la causa.