Ir al contenido
Avanet

Requisitos de Sophos Wireless en Sophos Fusion

Muchos errores de registro se producen antes incluso de configurar el perfil Wireless: el punto de acceso recibe poca potencia, está conectado a la red de administración equivocada o no puede comunicarse con Sophos Fusion. Por eso, esta lista separa primero las comprobaciones de hardware, del puerto del switch y de la conexión inicial. Los SSID y las VLAN de clientes se configuran después.

Verificación previa rápida antes de la conexión

  1. Compruebe el modelo AP6 exacto con la comparativa de los modelos AP6 actuales. La antigua serie AP solo aporta contexto sobre el ciclo de vida y no debe servir como base para una instalación nueva.
  2. Calcule el estándar PoE, la potencia por puerto y el presupuesto total de PoE a partir de la siguiente tabla de modelos. No se admiten inyectores PoE pasivos.
  3. Configure la VLAN de administración sin etiqueta en el puerto del switch. Las futuras VLAN de clientes deben permitirse como VLAN etiquetadas en el enlace troncal.
  4. Proporcione DHCP IPv4, DNS y una puerta de enlace predeterminada que funcione en la red de administración sin etiquetar.
  5. Permita los destinos actuales de Sophos Fusion, asegúrese de que los nombres NTP se resuelvan y los servidores sean accesibles, y retire cualquier proxy HTTPS de la ruta de comunicación.
  6. Para un AP6, encienda el dispositivo, espere a que finalice cualquier actualización inicial y no lo registre hasta que su estado permanezca en verde fijo. Para AP6, la ventana de registro dura 24 horas tras el encendido.

Superar estas comprobaciones no demuestra que el diseño posterior de los SSID o las VLAN sea correcto. Solo establece una ruta de administración fiable para que Sophos Fusion pueda comunicarse inicialmente con el dispositivo.

Antes de permitir que una integración de seguridad aísle dispositivos automáticamente, valide el procedimiento de Active Threat Response para AP6 con un dispositivo piloto controlado.

Modelos AP6 actuales

Sophos Wireless administrado mediante Sophos Fusion admite estos modelos dedicados para una implementación AP6 actual:

Los AP6 420, AP6 840 y AP6 420X son modelos de doble banda con dos radios; los AP6 420E y AP6 840E son modelos de triple banda con tres radios.

ModeloEstándar y bandasClientes máx. por radioCanales FCCCanales ETSI
AP6 420802.11ax, 2,4/5 GHz1282,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–1652,4 GHz: 1–13; 5 GHz: 36–64, 100–140
AP6 420E802.11ax, 2,4/5/6 GHz128como AP6 420; 6 GHz: 1–233como AP6 420; 6 GHz: 1–93
AP6 840802.11ax, 2,4/5 GHz5122,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–1652,4 GHz: 1–13; 5 GHz: 36–64, 100–140
AP6 840E802.11ax, 2,4/5/6 GHz512como AP6 840; 6 GHz: 1–233como AP6 840; 6 GHz: 1–93
AP6 420X (exterior)802.11ax, 2,4/5 GHz1282,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–1652,4 GHz: 1–13; 5 GHz: 36–64, 100–140

La banda para redes mesh aún figura como TBD en los cinco modelos AP6, por lo que no debe planificarse como una capacidad garantizada. El número de clientes es un máximo documentado por radio, no un objetivo de diseño. El país, el dominio normativo, el uso interior o exterior, el ancho de canal y la configuración de Sophos Fusion determinan los canales realmente seleccionables. En exteriores, en particular, la tabla no autoriza el uso de todos los canales indicados.

La antigua serie AP de Sophos —AP15/AP15c, AP55/AP55c y AP100/AP100c/AP100x— no aparece en la matriz de soporte actual. Para los dispositivos ya instalados, consulte tanto la matriz actual como el estado interno de su ciclo de vida.

AP6 se puede administrar localmente o mediante Sophos Fusion. Administrar AP6 localmente o con Sophos Fusion explica esta decisión y los demás límites de administración. Para la gestión en Sophos Fusion, la ruta de la interfaz es My Products > Wireless. Este artículo se limita deliberadamente a la comprobación previa de la red y el hardware.

Mantenga precisos los límites de la licencia

Cada AP6 administrado mediante Sophos Fusion requiere una unidad de Sophos AP6 Support and Services. Si faltan licencias o su número es insuficiente, Sophos Fusion muestra una advertencia en el área Wireless; sin una licencia válida, los AP no se pueden modificar desde Sophos Fusion. Sophos no exige esta licencia para AP6 no administrados mediante Sophos Fusion.

No se garantiza que al caducar la licencia, un AP6 administrado desde Sophos Fusion cambie automáticamente al modo independiente, siga cursando tráfico de forma garantizada o transfiera su configuración de Sophos Fusion a la interfaz local. No base la planificación en ninguno de estos supuestos. El método de administración debe decidirse antes de poner el AP en servicio.

Planificar PoE por modelo AP6

ModeloCarga AP documentadaEstándar mínimo de AP
AP6 42017 W802.3at
AP6 420E21 W802.3at
AP6 420X21 W802.3at
AP6 84025.5 W802.3at
AP6 840E40 W802.3bt

En el AP6 840E, la carga de 40 W puede parecer contradictoria a primera vista con la fuente PoE++ de 60 W requerida. Son magnitudes distintas: 40 W es la carga documentada del AP, mientras que 60 W designa la clase de potencia de la fuente 802.3bt. Por tanto, debe preverse un puerto o inyector PoE++ capaz de suministrar 60 W, no una fuente limitada a 40 W.

AP6 negocia la potencia con el equipo de suministro eléctrico (PSE) mediante LLDP-MED. No se admite PoE pasivo. Si la potencia es insuficiente, el AP desactiva todas las radios y muestra una advertencia en la interfaz. Por tanto, disponer de enlace o acceso de administración no demuestra por sí solo que el servicio inalámbrico esté operativo. Si cambia la configuración del PSE después de iniciar el AP, reinicie el AP para que se aplique el nuevo ajuste de potencia.

Además, el presupuesto total del switch debe cubrir la suma de todos los dispositivos conectados. De nada sirve que un puerto individual tenga la capacidad nominal adecuada si se ha agotado el presupuesto global del switch.

Prepare el puerto del switch y la red de arranque

El AP siempre se comunica con Sophos Fusion mediante una VLAN sin etiqueta. En el switch cableado, la VLAN nativa o de administración debe configurarse sin etiqueta; las VLAN de los futuros clientes Wi-Fi se permiten, en cambio, como VLAN etiquetadas en el enlace troncal. Si la ruta de administración solo se ofrece con etiqueta, un AP aún sin configurar no puede establecer su primera conexión con Sophos Fusion.

El AP necesita DHCP y DNS para IPv4 en la red de administración. Después de obtener una concesión DHCP, intenta comunicarse con Sophos Fusion mediante su puerta de enlace predeterminada. La dirección predeterminada de un AP6 es 192.168.2.2. Es una pista para el diagnóstico, no un sustituto de una ruta DHCP, DNS y de puerta de enlace apta para producción.

Destinos centrales, NTP y proxy

Si el firewall o el proxy admite comodines, use la siguiente lista de permitidos actual:

  • central.sophos.com
  • fusion.sophos.com
  • *.sophos.pool.ntp.org
  • sophos.jfrog.io
  • jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com
  • wifix-*.cloudstation.*.sophos.com

Si no puede usar comodines, determine la región en Sophos Fusion: abra el nombre de la cuenta y Support settings, y consulte This account is located in. El valor <MCS_URL> correspondiente es:

Región de Sophos Fusion<MCS_URL>
United States (Oregon)us-west-2.prod.hydra.sophos.com
United States (Ohio)us-east-2.prod.hydra.sophos.com
Irelandeu-west-1.prod.hydra.sophos.com
Germanyeu-central-1.prod.hydra.sophos.com
Canadastn100yul.ctr.sophos.com
Australiastn100syd.ctr.sophos.com
Asia Pacific (Tokyo)stn100hnd.ctr.sophos.com
South America (Sao Paulo)stn100gru.ctr.sophos.com
Indiastn100bom.ctr.sophos.com

Permita después exactamente estos destinos, sustituyendo el marcador por el valor de la tabla:

  • central.sophos.com
  • fusion.sophos.com
  • 0.sophos.pool.ntp.org
  • jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com
  • sophos.jfrog.io
  • wifix-proxy.cloudstation.<MCS_URL>
  • wifix-push-ws.cloudstation.<MCS_URL>

En conjunto cubren la comunicación con Sophos Fusion, la sincronización horaria, la entrega de firmware o artefactos y el registro de eventos inalámbricos. Permitir solo central.sophos.com no basta: fusion.sophos.com debe ser accesible en ambas variantes. DNS debe resolver cada nombre y NTP debe ser accesible. Valide las reglas con pruebas DNS y los registros de conexiones y bloqueos del firewall, incluyendo expresamente fusion.sophos.com. Si este no puede gestionar con seguridad comodines ni FQDN regionales, acuerde el mecanismo con el equipo de red antes de la puesta en servicio. Revise la asignación y las reglas si cambia la región de la cuenta.

No debe haber ningún proxy HTTPS en la ruta de comunicación. 22/TCP no es un permiso general para el registro: Sophos solo exige SSH saliente en este puerto para Remote Support. Ábralo únicamente para ese caso de soporte concreto y después de aprobarlo conforme a sus propias políticas de seguridad.

Reconocer el inicio y el registro exitosos

Tras el encendido, el AP obtiene una dirección y establece la conexión de red. En AP6, el estado verde fijo confirma que existe conectividad de red y que el dispositivo está listo para administrarse. El primer contacto con Sophos Fusion puede iniciar una actualización de firmware que tarde hasta 15 minutos. Mientras los LED parpadeen rápidamente, no desconecte la alimentación ni reinicie o restablezca el dispositivo.

Registre el AP6 durante las 24 horas posteriores al encendido. Si la ventana ha caducado, Sophos exige apagar y encender el equipo, o reiniciarlo desde la interfaz web local, antes de intentar registrarlo de nuevo. El restablecimiento de fábrica no es la primera medida que debe adoptar.

Antes del registro, anote el número de serie y compárelo con el dispositivo o la caja. El asistente de incorporación de puntos de acceso Sophos explica el procedimiento de registro posterior.

Solucionar problemas por síntoma

AP6 en la dirección predeterminada 192.168.2.2

Compruebe primero la VLAN de administración sin etiqueta, el ámbito DHCP y el puerto físico del switch. Después, verifique que la concesión, el servidor DNS y la puerta de enlace predeterminada se proporcionen en la red correcta. En este punto, las VLAN de clientes y el registro en Sophos Fusion todavía no son la causa.

AP accesible, pero las radios están apagadas o aparece una advertencia de energía

Compare el estándar PoE y la potencia disponible tanto en el puerto como en el presupuesto total con la tabla de modelos. Sustituya cualquier fuente PoE pasiva. Después de modificar el PSE, reinicie el AP y compruebe que la advertencia haya desaparecido y las radios vuelvan a estar activas.

Si se sospecha una alimentación insuficiente y la interfaz no está disponible, conecte un cable de consola al AP6 y ejecute el comando de solo lectura poestat en la consola local del AP6. Una alimentación suficiente muestra una clase PoE adecuada y la potencia disponible, por ejemplo PoE state = IEEE802.3bt Type 3: Power Class Level 1~6 51W available. Un resultado con potencia insuficiente termina en WARNING: Insufficient power. El modelo, la clase negociada y los vatios pueden variar; lo importante es que no aparezca la advertencia y que la clase cumpla la tabla del modelo.

AP inicia pero no se registra en Sophos Fusion

Compruebe la resolución DNS y el acceso a todos los destinos de la lista de permitidos, descarte la presencia de un proxy HTTPS y verifique que la región de Sophos Fusion sea correcta. Si el AP permanece en verde fijo pero sigue sin contactar con Sophos Fusion, investigue la ruta a Internet en lugar de la alimentación. Para un AP6, si han transcurrido más de 24 horas, realice primero el reinicio documentado y vuelva a registrar el AP.

El LED parpadea rápidamente

Se trata de una actualización del firmware del AP6. Espere hasta 15 minutos sin interrumpir la alimentación. Si después el estado no cambia a verde fijo, anote la hora, el modelo, el puerto del switch, la concesión DHCP y los destinos permitidos para escalar el caso al soporte. Abra 22/TCP únicamente cuando se haya acordado realmente una intervención de Remote Support.