Ir al contenido
Avanet

Configurar y probar Wi-Fi directamente en Sophos Firewall

Una red Wi-Fi administrada directamente en Sophos Firewall se crea en Wireless > Wireless networks. Sin embargo, el SSID por sí solo no es suficiente: el modo de tráfico elegido determina si los clientes reciben una red propia, se integran en la LAN del AP o se conectan mediante bridge a una VLAN. Después, DHCP, las reglas de firewall, NAT y la asignación a un punto de acceso deben estar coordinados.

⚠️ Importante: Esta guía solo se aplica al hardware Wi-Fi administrado directamente por Sophos Firewall. Los puntos de acceso AP6 no se pueden administrar mediante SFOS. Para varios AP6, Sophos Central es la opción de administración prevista y recomendada; como alternativa, un único AP6 se puede configurar mediante su interfaz local. Por tanto, Firewall-managed Wireless resulta actualmente relevante sobre todo para instalaciones APX existentes, el LocalWiFi integrado de los modelos de sobremesa W y los módulos Wi-Fi compatibles de Sophos Firewall o SD-RED.

Esta guía utiliza una red Wi-Fi para invitados con Separate zone. Es un ejemplo fácil de entender porque permite separar claramente de la LAN interna la red de clientes, las reglas y los destinos permitidos.

Procedimiento resumido:

  1. Preparar Wireless Protection y la zona del AP en Wireless > Wireless settings.
  2. Aceptar el punto de acceso en Wireless > Access points.
  3. Crear el SSID, la seguridad y la red de clientes en Wireless > Wireless networks.
  4. Añadir DHCP, la regla de firewall y NAT en Network > DHCP y Rules and policies.
  5. Asignar el Wireless Network al AP y comprobar con un cliente de prueba la dirección IP, DNS, Rule ID y los accesos internos no deseados.

¿Esta guía es adecuada para el punto de acceso?

SFOS 22 puede administrar puntos de acceso de interior de la serie APX, el Wi-Fi integrado de un firewall XGS compatible y módulos de expansión Wi-Fi compatibles de Sophos Firewall o SD-RED. En el caso de los APX externos, esto incluye APX 120, APX 320, APX 530 y APX 740. El modelo de exterior APX 320X y la antigua serie AP no se administran directamente desde un Sophos Firewall actual.

AP6 no forma parte de este procedimiento. AP6 se configura mediante Sophos Central o, si se trata de un solo dispositivo, desde su interfaz local. Para la variante de Central, consulte los requisitos de Sophos Central Wireless.

La función Wireless local forma parte de la Sophos Firewall Base License. Se necesita por separado un punto de acceso compatible. Sin embargo, APX ya está en End-of-Sale y alcanza su End-of-Life el 31 de diciembre de 2027. Por tanto, esta guía sirve principalmente para operar de forma segura instalaciones APX existentes. Para una nueva plataforma Wi-Fi, conviene considerar el End-of-Life de APX y AP6 como sucesor u otros sistemas Wi-Fi actuales.

Elegir el modo Client traffic correcto

La decisión en Client traffic es más importante que el nombre del SSID. Determina si los clientes están en el mismo segmento de red local de capa 2, quién asigna las direcciones IP y qué tráfico pasa realmente por el firewall.

Separate zone

Separate zone crea una interfaz Wireless propia con su propia dirección IP y un túnel VXLAN entre el punto de acceso y el firewall. Los clientes reciben una subred propia. Esto permite controlar los accesos de cada red Wi-Fi mediante reglas específicas de WiFi a WAN o de WiFi a LAN. Zonas e interfaces de Sophos Firewall explica cómo interactúan la zona, la interfaz y el objeto de red.

Este modo es adecuado para invitados, IoT u otras redes que deben estar separadas de la LAN interna. Un hotspot con Captive Portal, contraseña diaria o voucher también requiere Separate zone.

VXLAN reduce la MTU utilizable. Los paquetes grandes pueden provocar fragmentación o pérdidas de rendimiento. Por tanto, no se debe cambiar preventivamente la MTU a un valor genérico. Primero hay que comprobar si solo fallan las transferencias grandes o si los paquetes TCP se retransmiten repetidamente, lo que se conoce como Retransmits; Comprobar MTU y MSS en Sophos Firewall explica el procedimiento controlado.

Bridge to AP LAN

Bridge to AP LAN sitúa los clientes Wi-Fi en la misma red que el punto de acceso. Un servidor DHCP existente en esa LAN asigna las direcciones de los clientes. Es cómodo, pero no proporciona un límite de red independiente para invitados o dispositivos no seguros.

La ruta de los datos es decisiva: la comunicación dentro de la misma subred puede pasar directamente entre el cliente, el AP y el switch, evitando por completo Sophos Firewall. Una regla de firewall en SFOS solo puede controlar el tráfico que realmente se enruta a través del firewall.

Con LocalWiFi integrado, según la generación XGS también se necesita una interfaz bridge o Bridge to Ethernet. Por tanto, esta variante solo debe elegirse si la red Wi-Fi y la LAN cableada forman deliberadamente la misma zona de seguridad.

Bridge to VLAN

Bridge to VLAN separa la red de administración del punto de acceso de la VLAN de clientes. El puerto del switch conectado al AP debe transportar ambas redes como trunk. En el perfil Wi-Fi, Bridge to VLAN ID designa la VLAN de clientes; con autenticación Enterprise, esta ID de VLAN de clientes puede definirse de forma estática o mediante RADIUS con un valor estático de respaldo.

El AP debe conectarse primero durante al menos un minuto al firewall a través de la LAN estándar sin etiquetar para que reciba su configuración. Después se activa VLAN tagging en Wireless > Access points > AP > Advanced settings y se introduce la AP VLAN ID para la red de administración. Solo entonces se cambia el puerto del switch a trunk. La VLAN de administración del AP y la VLAN de clientes pueden utilizar ID diferentes. Sophos recomienda no mezclar Separate zone y redes Wi-Fi VLAN en el mismo AP. El etiquetado VLAN en el propio AP no está disponible para el LocalWiFi0 integrado.

Bridge to VLAN evita la ruta VXLAN y suele ser más apropiado para entornos Wi-Fi grandes que ya estén correctamente segmentados. También en este caso se aplica lo siguiente: SFOS no inspecciona automáticamente el tráfico dentro de la VLAN de clientes.

Preparar la red de ejemplo

El ejemplo utiliza estos valores:

  • Nombre en SFOS: Guest WiFi
  • Hardware name inmutable: GuestWiFi
  • SSID visible: Company Guest
  • Security mode: WPA2 Personal
  • Client traffic: Separate zone
  • Zone: WiFi
  • Red de clientes: 10.30.40.0/24
  • Interfaz y gateway: 10.30.40.1
  • Rango DHCP: 10.30.40.100 a 10.30.40.220
  • Regla de firewall: WiFi_Guest_to_WAN

10.30.40.0/24 es un ejemplo del espacio de direcciones privadas. Antes de utilizarlo, hay que elegir una subred libre que no se solape con una LAN, VPN, RED, VLAN ni con una ubicación remota. En el ejemplo, la primera dirección utilizable, 10.30.40.1, pertenece a la interfaz Wireless del firewall y se distribuye como gateway.

Para los dispositivos APX existentes, WPA2 Personal con AES es la base segura y compatible. Una contraseña larga y única debe guardarse en el gestor de contraseñas y no en tickets ni capturas de pantalla. En SFOS 22, Sophos solo documenta los modos WPA3 para el Wi-Fi integrado de los modelos XGS 88w, 108w, 118w y 128w; por tanto, no se debe planificar WPA3 para APX.

Configurar una red Wi-Fi administrada por SFOS

1. Permitir la conexión del punto de acceso

En un APX externo, la red de administración y la red de clientes Wi-Fi son dos cosas distintas. El AP obtiene su propia dirección de administración mediante DHCP de la red conectada. En cambio, los clientes Wi-Fi posteriores reciben direcciones de la red planificada anteriormente, 10.30.40.0/24.

  1. Abrir Wireless > Wireless settings.
  2. Activar Enable wireless protection.
  3. En Allowed zone, seleccionar la zona a través de la cual el AP llega al firewall, por ejemplo LAN.
  4. Asegurarse de que el AP recibe mediante DHCP una dirección, un gateway y DNS.
  5. Comprobar que el puerto 2712 entre el AP y el firewall no esté bloqueado por un switch, una ACL o un dispositivo intermedio.
  6. Abrir Wireless > Access points y aceptar un AP pending con Accept.
  7. Establecer el Country correcto en el AP activo. De ello dependen los canales permitidos legalmente. Si se cambia el Country de un APX, guardar la configuración y reiniciar después el punto de acceso de forma controlada para que se aplique la nueva lista de canales.

La selección en Allowed zone se refiere a la ruta de administración del punto de acceso, no a la zona posterior de los clientes Wi-Fi. Si el AP todavía está registrado en otro Sophos Firewall o en Sophos Central, primero debe eliminarse de allí. Si no es posible, debe restablecerse a la configuración de fábrica.

2. Crear el Wireless Network

En Wireless > Wireless networks > Add se introducen los valores de ejemplo:

  1. Name: Guest WiFi
  2. Hardware name: GuestWiFi
  3. SSID: Company Guest
  4. Security mode: WPA2 Personal
  5. Passphrase: una contraseña larga y única
  6. Client traffic: Separate zone
  7. Zone: WiFi
  8. IP address: 10.30.40.1
  9. Netmask: /24

El Hardware name puede tener como máximo diez caracteres formados por letras, números y guiones bajos, y no puede modificarse posteriormente. En cambio, Name y SSID pueden adaptarse a la convención de nombres propia.

En Advanced settings, estas decisiones son adecuadas para el ejemplo de invitados:

  • Encryption: AES
  • Frequency band: solo las bandas compatibles con el modelo utilizado y sus módulos de radio
  • Client isolation: activar si no se desean conexiones directas entre invitados
  • Hide SSID: dejar desactivado
  • Fast transition: no es compatible con APX
  • Time-based access: utilizar únicamente con una ventana de mantenimiento planificada

Client isolation solo bloquea la comunicación directa entre clientes del mismo SSID y de la misma radio. No sustituye la separación mediante zonas, VLAN y reglas de firewall entre varios AP o módulos de radio. Un SSID oculto tampoco es un control de seguridad; únicamente evita que se muestre de forma visible el nombre de la red.

Con Wi-Fi integrado, el funcionamiento simultáneo en banda dual depende del hardware. XGS 87w y 107w solo transmiten en 2.4 GHz o 5 GHz. XGS 116w, 126w y 136w necesitan un segundo módulo de radio para utilizar ambas bandas. XGS 88w, 108w, 118w y 128w pueden utilizar ambas bandas simultáneamente sin un módulo adicional.

Al activar una programación Wireless, SFOS reinicia hostapd. Esto desconecta brevemente a todos los clientes Wi-Fi del punto de acceso afectado, no solo a los clientes de ese SSID. Los dispositivos deberían volver a conectarse automáticamente.

3. Añadir DHCP para la red de clientes

Para Separate zone no se proporciona automáticamente un servidor DHCP completo para los clientes. Por tanto, en Network > DHCP > Server > Add se crea, por ejemplo, esta configuración:

  • Name: dhcp-wifi-guest
  • Interface: Guest WiFi
  • Dynamic IP lease: 10.30.40.100 a 10.30.40.220
  • Subnet mask: /24
  • Gateway: Use interface IP as gateway
  • DNS server: adecuado para la arquitectura DNS propia
  • Conflict detection: activado

El rango comienza deliberadamente por encima de la IP de la interfaz y deja espacio para direcciones reservadas. En una red Wi-Fi para invitados con mucha rotación puede ser útil una concesión más corta que en una red de oficina estable. Sin embargo, las concesiones extremadamente cortas generan renovaciones innecesarias.

La elección de los servidores DNS que se distribuyen es una decisión de seguridad y de operación. Los servidores DNS internos de AD no deben quedar accesibles para los invitados solo por comodidad. Configurar Sophos Firewall como servidor DHCP explica la planificación completa y el control de las concesiones.

4. Comprobar la regla de firewall, NAT y los servicios locales

En Rules and policies > Firewall rules > Add firewall rule > New firewall rule se crea una regla para el acceso a Internet deseado. El formulario completo, el orden de las reglas y las Security Features se explican en el artículo sobre reglas de Sophos Firewall.

  • Rule name: WiFi_Guest_to_WAN
  • Action: Accept
  • Log firewall traffic: activado
  • Source zones: WiFi
  • Source networks and devices: objeto de red para 10.30.40.0/24
  • Destination zones: WAN
  • Destination networks: Any
  • Services: solo los servicios necesarios para la red Wi-Fi de invitados
  • Security features: políticas Web, Application e IPS adecuadas según la licencia y el uso previsto

Un objeto de red descriptivo como net_WiFi_Guest hace que la regla sea más específica y comprensible que Source networks: Any. La selección de servicios depende de si DNS y NTP se utilizan localmente en el firewall o directamente de forma externa. Una autorización genérica con Any es cómoda, pero dificulta los controles posteriores.

Además, una regla NAT debe traducir el tráfico saliente a la dirección WAN. La regla SNAT predeterminada existente con MASQ suele cubrir ya las nuevas redes internas, pero esto debe comprobarse en el conjunto de reglas concreto en lugar de crear una segunda regla NAT por precaución. Comprender NAT en Sophos Firewall explica esta relación.

Una regla de WiFi a WAN no impide automáticamente los accesos mediante reglas amplias de WiFi a LAN o Any que ya existan. Por tanto, hay que comprobar todo el orden de las reglas para detectar autorizaciones internas. Si los clientes de la misma red Separate Zone deben comunicarse entre sí a través de varios AP, se necesita además una regla de WiFi a WiFi. En una red Wi-Fi de invitados, esta comunicación solo debe permitirse de forma deliberada.

El acceso al propio firewall no se controla mediante la regla de firewall normal. SFOS permite HTTPS y SSH de forma predeterminada desde la zona WiFi. Por tanto, en Administration > Device access se eliminan para una red Wi-Fi de invitados las casillas WiFi de HTTPS, SSH y todos los demás servicios locales que no sean necesarios. DNS solo se deja permitido si los clientes utilizan realmente el firewall como resolver. Device Access y Local Service ACL explica los motivos.

5. Asignar la red Wi-Fi a un punto de acceso

Un Wireless Network guardado todavía no se transmite desde ningún punto de acceso:

  1. Abrir Wireless > Access points.
  2. Abrir el punto de acceso activo mediante su nombre o Edit.
  3. Comprobar el Country correcto.
  4. En Wireless networks, hacer clic en Add new item.
  5. Seleccionar Guest WiFi, confirmar con Apply y hacer clic en Save.

Si hay varios puntos de acceso, resulta más claro utilizar un grupo en Wireless > Access point groups. De este modo, los SSID se asignan de forma coherente y no se administran de manera diferente en cada AP. Se pueden asignar hasta ocho Wireless Networks a un AP.

Probar la red Wi-Fi de forma controlada

La validación no debe terminar con «el SSID es visible». Con un cliente de prueba se comprueba si realmente se utilizan la red y las reglas planificadas:

  1. En Wireless > Access points, el AP debe estar activo. La interfaz Wireless permanece en Unplugged en Network > Interfaces mientras no haya ningún AP conectado con este Wireless Network.
  2. Conectarse a Company Guest y comprobar el AP, SSID, frecuencia y señal en Wireless > Wireless client list.
  3. En Network > DHCP > IPv4 lease, comprobar que el cliente ha recibido una dirección entre 10.30.40.100 y 10.30.40.220.
  4. Comprobar la dirección IP, el gateway y DNS en el cliente. En Windows resultan útiles:
ipconfig /all
nslookup example.com
  1. Probar una conexión a Internet permitida y, de forma intencionada, un destino interno no permitido.
  2. En el Log Viewer, filtrar por la dirección IP del cliente y comprobar la Firewall Rule ID y la NAT Rule ID esperadas.

El éxito no consiste únicamente en tener acceso a Internet. El cliente debe utilizar el gateway correcto y los servidores DNS previstos, estar separado de los destinos internos no autorizados y pasar exactamente por las reglas de firewall y NAT esperadas. Probar correctamente las reglas de firewall muestra el procedimiento de comprobación general.

Delimitar los errores habituales

El SSID no se muestra

Primero hay que comprobar si Wireless Protection está activo, si la zona de administración del AP aparece en Allowed zone y si el punto de acceso figura como active, no como pending o inactive, en Wireless > Access points. Después se comprueban el Country, el Wireless Network asignado, la Frequency band y una posible programación.

Una red guardada sin asignación a un AP no se transmite. En el Wi-Fi integrado, los límites del modelo para las bandas de radio o un modo de cifrado antiguo no compatible también pueden impedir que el perfil se vincule a LocalWiFi0.

La interfaz Separate zone permanece Unplugged

El estado Unplugged es normal mientras no haya ningún punto de acceso conectado o la Wireless Network no esté asignada a un AP. Si permanece así pese a que el APX está activo y la asignación es correcta, hay que comprobar la ruta de administración del punto de acceso.

En SFOS 21.5 MR1 Build 261, esto puede ocurrir cuando la IP del firewall utilizada por la red de administración del APX está configurada como alias en lugar de directamente en la interfaz principal (NC-175920). SFOS no puede crear entonces el túnel VXLAN para Separate zone. La solución consiste en trasladar el APX a una red de administración cuya IP del firewall esté configurada directamente en la interfaz principal. No se debe eliminar la IP alias sin haber confirmado antes la causa.

El cambio interrumpe las redes Wi-Fi emitidas por el AP. Por tanto, primero hay que comprobar DHCP, el gateway, Allowed zone y el puerto 2712 en la red de destino, y efectuar el cambio durante una ventana de mantenimiento. Después se verifican el estado del AP, la asignación de la red Wi-Fi, el estado de la interfaz y la conexión de un cliente de prueba. Sophos no indica una versión corregida; por tanto, en otras versiones de SFOS el estado Unplugged por sí solo no demuestra este problema.

El cliente no recibe una dirección IP

Con Separate zone, el servidor DHCP debe estar en la interfaz Wireless creada y el rango debe coincidir con la red de la interfaz. Con Bridge to AP LAN, responde en cambio el servidor DHCP de la LAN del AP. Con Bridge to VLAN, se comprueban conjuntamente el trunk del switch, la ID de VLAN y el servidor DHCP accesible en la VLAN de clientes.

No deben confundirse el DHCP de administración del AP y el DHCP de clientes: el AP puede estar online aunque todavía no exista un servidor DHCP funcional para los clientes Wi-Fi.

El cliente tiene una dirección IP, pero no acceso a Internet

En ese caso, DHCP y la conexión Wi-Fi ya funcionan y el siguiente punto que se debe comprobar es la política. A continuación se revisan el gateway y DNS, la regla de WiFi a WAN, el orden de las reglas, el logging y la regla MASQ/SNAT adecuada. El Log Viewer muestra si ha coincidido la Firewall Rule ID prevista o si la regla implícita #0 descarta el tráfico.

Si el cliente accede a Internet, pero al mismo tiempo también a sistemas internos, no se puede considerar un resultado correcto para una red Wi-Fi de invitados. En este caso, probablemente se estén aplicando reglas de WiFi a LAN, Any o reglas de red demasiado amplias.

La conexión del AP o la comunicación de los clientes siguen sin estar claras

El tráfico del firewall solo aparece de forma fiable en el Log Viewer si Log firewall traffic está activado en la regla y el tipo de log Firewall está activo en System services > Log settings > Local reporting. Los propios eventos Wireless no están disponibles allí como un tipo de log Wireless local normal; en System services > Log settings pueden enviarse a Sophos Central o a un servidor syslog.

Para un diagnóstico más profundo, Sophos documenta awed.log para la comunicación entre el firewall y APX, wc_remote.log para los clientes Wireless y hostapd.log para LocalWiFi. Comprobar servicios y logs de Sophos Firewall mediante la CLI explica cómo leer estos logs sin reiniciar servicios de forma incontrolada.

Las transferencias grandes son lentas o se interrumpen

Si solo se ven afectados los paquetes grandes o las transferencias largas, la encapsulación VXLAN de Separate zone puede ser una causa. No existe un valor de MTU válido para todos los casos. Primero se documentan la Rule ID, la ruta de datos, los Retransmits y una prueba de aplicación reproducible. Solo se realiza un cambio controlado cuando se ha demostrado un problema de MTU/MSS y, después, se repite la misma prueba.