Ir al contenido
Avanet

Sophos Fusion Wireless: planificar sitios, planos y regiones de AP6

Un site asigna Access Points AP6 en Sophos Fusion a una ubicación geográfica real. No es solo una etiqueta: Sophos Fusion limita las bandas disponibles según el país del sitio y un AP6 solo puede asignarse a un sitio dentro de la región de su SKU. Un floorplan añade al sitio un plano a escala y las posiciones de los AP. La cobertura mostrada sigue siendo una estimación que debe medirse in situ.

Procedimiento rápido: comprobar la región SKU y la dirección real, crear un sitio piloto en My Products > Wireless > Sites, asignar al principio pocos AP6, cargar y escalar el plano, colocar los AP y guardar. Después, comprobar tanto el estado de Sophos Fusion como la ruta de datos Wi-Fi real con un cliente de prueba. Se recomienda un site survey profesional antes de continuar con otros AP o plantas.

⚠️ No adivinar la ubicación: la dirección debe ser correcta antes de elegir Accept & continue. Una ubicación incorrecta puede impedir el funcionamiento de 5 y 6 GHz y la incorporación de AP al sitio.

Separar los metadatos de Sophos Fusion de la ruta de datos Wi-Fi

El nombre, la dirección y el país del sitio, la asignación de AP, el plano, la escala y los símbolos de AP se gestionan en Sophos Fusion. Sirven para inventario, asignación normativa y visualización. El tráfico del cliente, en cambio, pasa del endpoint por el AP6, el puerto de switch o VLAN y el gateway. Por eso un plano que parece correcto no demuestra recepción, DHCP, DNS, routing ni acceso a Internet.

El gráfico de cobertura tampoco es una medición. Paredes, techos, estanterías, orientación de antenas, interferencias, planificación de canales y capacidades del cliente cambian la celda real. Por tanto, la cobertura del plano es solo una estimación; se recomienda un site survey profesional. Para ancho de canal, potencia y roaming, consultar después la guía de RF y roaming de AP6.

Comprobar región y SKU antes de asignar el sitio

El SKU del AP6 define una región. Por ejemplo, un AP6 de la región US no puede asignarse a un sitio de la región EU. Antes del pedido y de nuevo antes de asignarlo al sitio, comparar el SKU exacto de la variante del modelo con el país real de instalación en la guía de selección de modelos AP6. Reúne modelos, bandas de radio y las seis regiones de compra AU, CA, EU, IN, ROW y US en una única ruta de decisión; el nombre del producto, la ficha de la tienda y el destino del envío no bastan.

Anotar previamente:

  • dirección real completa y país esperado;
  • modelo, número de serie y SKU de cada AP6;
  • asignación anterior y bandas que se pueden utilizar actualmente;
  • SSID y puertos de switch afectados y un cliente piloto adecuado;
  • un AP6 piloto, en vez de cambiar toda la sede a la vez.

Un sitio puede gestionar varios AP, pero un Access Point solo puede pertenecer a un sitio cada vez. La guía de selección de modelos AP6 explica modelos, bandas y límites regionales antes del pedido.

Crear el sitio y asignar AP6 de forma controlada

  1. En Sophos Fusion, abrir My Products > Wireless > Sites y elegir Create.
  2. Introducir un nombre claro, por ejemplo ZRH-HQ. El nombre es libre; dirección y país deben coincidir con la ubicación real de instalación.
  3. Introducir la dirección real en Location. Sophos Fusion utiliza Google Maps y aplica automáticamente el país de la ubicación.
  4. Leer la User Acceptance Notice, volver a comprobar país y posición en el mapa y solo entonces elegir Accept & continue.
  5. Seleccionar inicialmente solo el AP6 piloto. Si su región SKU no coincide con el sitio, no eludir la comprobación con otra dirección; verificar el SKU y la asignación del país en la guía de selección de modelos AP6.
  6. Guardar con Save. Para cambios posteriores, editar el sitio, elegir Next en la ventana Create or update a site para llegar a la selección de AP y volver a guardar.

El registro del dispositivo sigue realizándose en My Products > Wireless > Access Points. La guía de onboarding de AP6 explica registro, licencia y estado de configuración.

Cargar y escalar un plano y colocar los AP

La cuenta de Sophos Fusion necesita el rol Admin o Super Admin para cargar un plano. Se admiten PNG, JPEG, BMP, GIF, WBMP y PDF. Utilizar un plano actual y legible, sin información confidencial innecesaria.

  1. Abrir el sitio en My Products > Wireless > Sites y elegir Create a floor.
  2. Seleccionar el plano con Choose a file y después Upload.
  3. Ajustar los límites y elegir Crop image, o continuar sin cambios con Proceed without changes.
  4. Elegir Edit, colocar dos marcadores en puntos con una distancia conocida, introducir la distancia en metros y confirmar con la marca. Sin dimensiones medidas, Sophos Fusion no puede mostrar correctamente el alcance de los AP.
  5. Arrastrar un AP6 desde la pestaña available hasta su posición real. Para planificar sin un AP disponible, Simulated AP puede mostrar una cobertura estimada.
  6. Elegir Save. Para cambiar la escala después, usar Edit > Change scale; los símbolos AP pueden retirarse del plano en la pestaña placed.

Colocar un símbolo documenta el punto de montaje; no desplaza el AP físico ni repara un hueco de cobertura. Documentar también fuera de Sophos Fusion las salas, planta, revisión del plano y los dos puntos de referencia.

Detectar y clasificar redes vecinas

La pestaña Neighborhood networks del sitio muestra las redes Wi-Fi detectadas al alcance de sus AP6, incluidas las que esta cuenta de Sophos Fusion no gestiona. La lista es telemetría de monitorización RF y clasificación: incluye SSID, BSSID, canal, banda, RSSI, First seen y Last seen. No redirige el tráfico de clientes y una clasificación no bloquea ni aísla otra red inalámbrica. La ruta de datos del cliente sigue separada.

Un AP6 busca una vez los SSID vecinos al arrancar, por ejemplo tras un reinicio o una actualización de firmware. Lo hace regularmente cuando está activa la selección dinámica de canales en segundo plano. Para actualizar los resultados bajo demanda:

  1. En Sophos Fusion, abrir My Products > Wireless > Sites, seleccionar el sitio y abrir la pestaña Neighborhood networks.
  2. Registrar primero marcas de tiempo y entradas destacadas, y elegir una ventana de mantenimiento.

⚠️ Prever una interrupción de clientes: seleccionar manualmente Scan interrumpe la conexión de red de los dispositivos conectados durante tres a cinco minutos. Avisar a los usuarios afectados y no iniciar el análisis durante una sesión crítica.

  1. Seleccionar Scan. El análisis y la clasificación automática se ejecutan en cada AP6; Sophos Fusion muestra después el estado de su análisis más reciente.
  2. Revisar SSID o BSSID, canal, banda, RSSI, First seen y Last seen. Los filtros incluyen All, Rogue, Trusted, Untrusted, Advanced Impersonate, Evil Twin, BSSID Impersonate, SSID Impersonate y Adhoc.
  3. Verificar una entrada con el inventario, cableado y datos de ubicación propios antes de decidir. Seleccionarla, elegir Select classification y aplicar una clasificación personalizada si es necesario.
  4. Para deshacer una elección manual, seleccionar la entrada y elegir Clear Custom Classification. Solo se elimina la clasificación personalizada, no la red detectada.

Las clasificaciones son señales para investigar. Trusted debe establecerse manualmente para una red verificada que pertenezca a la cuenta de Sophos Fusion. Untrusted identifica una red externa que normalmente no es maliciosa, aunque puede provocar interferencias. Rogue identifica una red no fiable conectada a la red cableada protegida de los AP. SSID Impersonate y BSSID Impersonate indican respectivamente un SSID y una dirección física del AP copiados. Evil Twin indica un nombre de red y una dirección física copiados; Advanced Impersonate indica un nombre de red y un código de protección único copiados. Adhoc identifica una red peer-to-peer.

La clasificación automática necesita contexto: dos AP6 del mismo sitio que emiten el mismo SSID pueden identificarse entre sí como SSID Impersonate, aunque los clientes sigan conectándose y haciendo roaming. Tras cotejar BSSID, inventario de AP y ubicación, marcar manualmente esas entradas internas verificadas como Trusted. Una clase de aviso por sí sola no demuestra un ataque ni constituye una acción de contención.

Validación y parada segura: después de un análisis manual, dejar pasar los tres a cinco minutos y comprobar que Last seen y los resultados AP6 esperados están actualizados. Probar después asociación del cliente, configuración IP, DNS y destinos permitidos. Si no aparecen valores nuevos, comprobar primero el estado online de los AP6, el sitio seleccionado y la hora del último análisis; no provocar más interrupciones repitiéndolo. Si el comportamiento del cliente es inesperado, no aplicar más cambios RF o del sitio: detener el despliegue y comprobar por separado la ruta de datos. Deshacer una etiqueta manual errónea con Clear Custom Classification. Iniciar un análisis solo cuando se haya aprobado toda la ventana de interrupción.

Validar el sitio, el plano y la ruta de datos

Después de guardar, comprobar por este orden:

  1. Región: dirección, país aplicado automáticamente y región SKU coinciden con la instalación real.
  2. Asignación: el AP6 piloto aparece solo en el sitio previsto. La pestaña Access points del sitio muestra, entre otros datos, nombre, dispositivos conectados, carga y Config status.
  3. Plano: se ven la planta y revisión correctas, una escala plausible y la posición real del AP.
  4. Gestión: el AP6 sigue online y Config status no muestra errores inesperados tras una espera razonable.
  5. Radio: un walk test registra como mínimo RSSI/SNR, banda, canal y transiciones en puntos documentados. No considerar la estimación coloreada una medición.
  6. Ruta de datos: el cliente se conecta al SSID previsto, recibe la configuración IP esperada y alcanza DNS y los destinos internos y externos permitidos.

Asignar el siguiente grupo de AP solo cuando coincidan estado de gestión, mediciones y prueba del cliente.

Resolver problemas por síntoma

No se puede añadir el AP6 al sitio

Comprobar primero la dirección real y el país determinado automáticamente; después comparar SKU y país con la guía de selección de modelos AP6. Comprobar también si el AP ya está asignado a otro sitio, porque solo puede pertenecer a uno. No utilizar una dirección ficticia para eludir la comprobación regional.

Falta 5 o 6 GHz después de elegir la ubicación

Puede corresponder a una ubicación incorrecta o a requisitos regionales. Comprobar por separado país del sitio, SKU de AP6, modelo y capacidad del cliente. No cambiar indiscriminadamente parámetros de radio antes de aclarar la asignación normativa.

Fallan la carga o la edición del plano

Comprobar rol Admin o Super Admin, formato compatible y legibilidad del archivo y volver a cargarlo. Si el alcance parece incorrecto, corregir primero escala y distancia de referencia; añadir AP simulados no corrige un error de escala.

Sophos Fusion está en verde pero la conexión del cliente es mala

No hay contradicción: Sophos Fusion confirma el estado de gestión, no la calidad de toda la ruta de datos. Comprobar por orden posición física, mediciones del survey, ocupación de canales, switch/VLAN, DHCP, DNS y gateway. La estimación del plano solo sirve de orientación.

Revertir con prudencia

Antes de cambiar nada, registrar asignación, dirección/país, archivo del plano, escala, posiciones AP y referencia del cliente. Si hay problemas, detener el despliegue y revertir solo la última capa modificada:

  • Solo la visualización es incorrecta: corregir la escala documentada o la posición del símbolo y guardar. No es una reparación RF.
  • Asignación de AP incorrecta: en una ventana de mantenimiento, reasignar el piloto al sitio geográficamente correcto documentado antes, guardar y repetir las pruebas de gestión y cliente.
  • Datos de ubicación incorrectos: corregirlos con la dirección real. No restaurar una ubicación anterior conocida como falsa solo para habilitar una banda.

No eliminar un sitio o plano como supuesto rollback rápido: los efectos sobre las asignaciones y los datos guardados no son suficientemente predecibles para ello. Si el estado previo no quedó claramente registrado, pausar los cambios, capturar pantallas, marcas de tiempo, SKU, país del sitio y Config status, y escalar a Sophos Support con estas evidencias.