Ir al contenido
Avanet

Sophos Wireless: configurar un SSID AP6 con VLAN

Para desplegar un SSID AP6 en producción no basta con asignarle un nombre a la red wifi: el switch debe transportar la VLAN de clientes hasta el punto de acceso; el gateway, DHCP, DNS y las reglas deben funcionar en esa VLAN; y Sophos Fusion debe asignar el SSID al AP correcto. La conexión de gestión del AP6 utiliza una ruta independiente.

Procedimiento resumido: inicie sesión en fusion.sophos.com, prepare la VLAN de clientes en la red, permítala como VLAN etiquetada en el uplink del AP, cree una red en My Products > Wireless > SSIDs > Create AP6 > SSID, seleccione el modo VLAN e introduzca el identificador de VLAN en Advanced settings > Client connection y, en un primer momento, utilice Add access points later. Después, asigne únicamente un AP piloto, active el SSID y pruebe toda la ruta de datos del cliente.

Separar la red de gestión, la VLAN de clientes y el gateway

Un AP6 utiliza su red de gestión para obtener una dirección IP, resolver DNS, sincronizar la hora y conectarse a Sophos Fusion. La VLAN de clientes, en cambio, transporta los datos de los dispositivos que se conectan al SSID. Por tanto, que el AP aparezca en verde en Sophos Fusion no confirma que un cliente wifi obtenga una dirección, pueda resolver nombres DNS o tenga acceso a Internet.

En este ejemplo se utilizan los siguientes valores:

  • SSID: Office-Clients
  • VLAN de clientes: 110
  • Red de clientes: 10.110.0.0/24
  • Gateway: 10.110.0.1
  • Rango DHCP: 10.110.0.50–10.110.0.199
  • Red de gestión del AP: ya configurada y sin cambios

110 y 10.110.0.0/24 son valores de ejemplo que pueden adaptarse. Deben sustituirse por una VLAN y una red disponibles en el entorno correspondiente. El identificador de VLAN debe coincidir en el uplink del AP, en todos los switches implicados y en el gateway. Los requisitos de Sophos Wireless explican la ruta de gestión, PoE, DHCP, DNS y los destinos necesarios para conectarse a Sophos Fusion.

Preparar la VLAN de clientes fuera de Sophos Fusion

Sophos Fusion configura el SSID y hace que el AP etiquete el tráfico de los clientes con el identificador de VLAN seleccionado. Sin embargo, Sophos Fusion no crea la VLAN en un switch ni configura un gateway, un rango DHCP o una regla de firewall. Estas funciones ya deben estar disponibles en la LAN.

  1. Crear el gateway: configure la dirección 10.110.0.1/24 para la VLAN 110 en el router o el firewall.
  2. Proporcionar DHCP: distribuya un rango como 10.110.0.50–10.110.0.199, el gateway 10.110.0.1 y los servidores DNS adecuados.
  3. Definir las reglas: permita únicamente los destinos que sean realmente necesarios. Una VLAN de clientes no constituye por sí sola un límite de seguridad mientras el enrutamiento y las reglas no estén restringidos.
  4. Preparar la ruta a través de los switches: permita la VLAN 110 en todos los enlaces troncales hasta el AP. Mantenga sin cambios el tratamiento actual de la red de gestión en el puerto del AP y añada la VLAN 110 como etiquetada.
  5. Realizar pruebas antes de habilitar la red wifi: si es posible, compruebe primero la VLAN, DHCP, DNS y las reglas mediante un puerto de prueba cableado en la VLAN 110. De este modo, cualquier error posterior podrá acotarse al SSID, la asignación del AP o el uplink del AP.

Si una Sophos Firewall actúa como gateway, Configurar y probar una VLAN en Sophos Firewall explica la configuración de la interfaz VLAN, DHCP y las reglas, además de la comprobación de la ruta de datos. Si se utiliza otro gateway, la tarea es la misma; solo cambia la interfaz de administración.

Crear el SSID AP6 en Sophos Fusion

Abra My Products > Wireless > SSIDs, haga clic en Create AP6 y seleccione SSID.

  1. En Settings, introduzca, por ejemplo, Office-Clients en SSID. Los SSID distinguen entre mayúsculas y minúsculas, pueden contener entre 1 y 32 caracteres imprimibles y, para garantizar una amplia compatibilidad con los clientes, conviene utilizar caracteres ASCII imprimibles.
  2. Seleccione un cifrado personal adecuado para el parque de dispositivos cliente. En Shared secret, introduzca entre 8 y 63 caracteres ASCII imprimibles. Genere una clave segura y exclusiva para este SSID; no copie ningún valor de ejemplo. Para 6 GHz, Sophos Fusion exige WPA2/WPA3 o WPA3; AP6 solo admite AES. La autenticación Enterprise y la asignación dinámica de VLAN con RADIUS requieren un procedimiento específico.
  3. En Frequency band, active únicamente las bandas necesarias. Que una banda aparezca disponible no garantiza que todos los clientes sean compatibles con ella.
  4. En Assign network, seleccione primero Add access points later. Así podrá guardar la configuración sin actualizar de inmediato todos los AP asignados.
  5. Abra Advanced settings y seleccione el modo VLAN en Client connection. Introduzca 110 como identificador de VLAN.
  6. Guarde inicialmente la configuración de forma controlada. No active Enable SSID hasta que estén preparados el gateway, DHCP, las reglas y el enlace troncal del switch.

LAN entrega el tráfico de los clientes sin etiquetar en la misma LAN. VLAN lo etiqueta para una VLAN de clientes seleccionada de forma estática. RADIUS VLAN assignment puede proporcionar información de VLAN por usuario con autenticación empresarial, pero tiene sus propios requisitos y limitaciones. En Sophos Fusion, Bridge mode y NAT mode son modos de funcionamiento de una red de invitados habilitada; no son denominaciones para un SSID VLAN de producción convencional.

Asignar primero el SSID a un AP piloto

Edite el SSID guardado, abra Assign network y asígnelo inicialmente a un único AP6 registrado en la ubicación de prueba. A continuación, active Enable SSID y guarde la configuración. El uplink del AP debe transportar la VLAN 110 etiquetada; si hay varios switches, la VLAN debe estar permitida en todo el trayecto.

⚠️ Prevea una breve interrupción: al guardar, Sophos Fusion actualiza todos los AP a los que está asignado el SSID. Es posible que los clientes wifi conectados se desconecten brevemente. Por este motivo, Sophos recomienda utilizar primero Add access points later al crear un SSID en AP que ya están en producción.

A continuación, compruebe en My Products > Wireless > SSIDs que el SSID esté activado y asignado exactamente a un punto de acceso. En My Products > Wireless > Access Points, el AP piloto debe aparecer en línea y haber aplicado la nueva configuración. El asistente de incorporación de AP describe el registro y la asignación a una ubicación; Gestionar AP6 localmente o con Sophos Fusion explica el estado y la cola de tareas.

Validar toda la ruta de datos

Realice la prueba con un cliente que no se haya conectado previamente a este SSID:

  1. Conéctese a Office-Clients y compruebe que el cifrado y la banda se negocien según lo previsto.
  2. Compruebe que el cliente reciba una dirección del rango 10.110.0.50–10.110.0.199, el gateway 10.110.0.1 y los servidores DNS previstos.
  3. Compruebe que pueda acceder al gateway y a un servicio interno permitido. Un destino interno bloqueado debe permanecer inaccesible conforme a la regla prevista.
  4. Resuelva un nombre DNS y abra un destino externo permitido. Conectarse correctamente al SSID no demuestra por sí solo que la ruta de datos funcione.
  5. Compruebe en el gateway o el firewall que el cliente de prueba aparezca en la VLAN 110 y utilice la regla prevista.
  6. Repita la prueba tras volver a conectarse y con al menos otro tipo de cliente. Solo entonces asigne más AP en un grupo reducido.

Documente el tipo de SSID, el cifrado, las bandas, el identificador de VLAN, el AP piloto, el puerto del switch, el gateway, el rango DHCP y los criterios de éxito observados. Estos valores constituyen también la base para una reversión segura.

Acotar los errores según el síntoma

El SSID no está visible: compruebe Enable SSID, la asignación del AP, el estado de configuración del AP piloto y las bandas habilitadas. Verifique también que el dispositivo final admita la banda y el cifrado seleccionados.

El cliente se conecta, pero no obtiene una dirección IP: compruebe primero que la VLAN 110 esté permitida como etiquetada en el puerto del AP y en todos los uplinks. A continuación, revise el ámbito DHCP, el relay o la conectividad con el servidor DHCP local y la interfaz del gateway. La dirección de gestión del AP no sustituye a una dirección de cliente.

El cliente obtiene una dirección, pero DNS o Internet no funcionan: revise el gateway, los valores DNS, la ruta, la regla de firewall y, si corresponde, el NAT de salida a lo largo de la ruta del cliente. El estado de Sophos Fusion no indica qué regla se ha aplicado en el gateway.

Solo funcionan algunos AP: compare la asignación del SSID y el estado de configuración de cada AP; a continuación, revise el perfil del puerto del switch y las VLAN permitidas en el trayecto afectado. No cambie al mismo tiempo el SSID, la VLAN, los parámetros de radio y las reglas de firewall.

El cambio afecta a los clientes de producción: no asigne más AP. Desactivar Enable SSID afecta a todos los AP a los que está asignado este SSID. Para revertir el cambio únicamente en un AP, elimine en Assign network solo la asignación del AP piloto y vuelva a aplicar los últimos ajustes documentados. A continuación, compruebe el estado del AP y los SSID de producción que ya funcionaban. No vuelva a asignar el nuevo SSID hasta que la prueba cableada de la VLAN se haya completado correctamente; no es necesario eliminarlo para revertir el cambio.