Aller au contenu
Avanet

Connecter un appareil UniFi à un contrôleur Cloud via Sophos Firewall

Lorsqu’un UniFi Access Point ou switch se trouve derrière une Sophos Firewall et que la UniFi Network Application est sur un autre site, l’appareil a besoin d’un chemin Inform accessible vers le contrôleur. Les éléments déterminants sont une règle de pare-feu restrictive pour TCP 8080 et une Inform URL fournie par DNS, SSH ou DHCP Option 43.

Ce guide concerne principalement Official UniFi Hosting, les CloudKeys et les serveurs UniFi Network auto-hébergés en dehors du VLAN des appareils. Les UniFi Cloud Gateways peuvent parfois détecter directement les appareils dans leur propre environnement routé. Pour choisir le modèle d’exploitation, consulter UniFi Controller – Gestion des Access Points et switches.

Les clients disposant d’un abonnement Sophos Firewall peuvent utiliser gratuitement Avanet Cloud Controller pour un maximum de cinq appareils UniFi.

Vérifier les prérequis et choisir la méthode adaptée

Avant l’adoption, les conditions suivantes doivent être remplies :

  • L’appareil UniFi reçoit par DHCP une adresse IP, une passerelle et un serveur DNS fonctionnel.
  • Le FQDN ou l’IP du contrôleur ainsi que la bonne Inform URL sont connus. Avec Official UniFi Hosting, utiliser Copy Inform URL.
  • Le réseau des appareils dispose d’un chemin autorisé vers la UniFi Network Application sur TCP 8080.
  • Pour la méthode SSH, TCP 22 est uniquement nécessaire entre le client d’administration et l’appareil UniFi.

La méthode adaptée dépend de l’environnement :

  • Entrée DNS unifi : utile lorsque plusieurs nouveaux appareils du même réseau doivent trouver automatiquement le bon contrôleur.
  • SSH avec set-inform : méthode manuelle ciblée pour un seul appareil dont l’adresse IP est connue.
  • DHCP Option 43 : adaptée lorsque le scope DHCP doit distribuer de manière centralisée l’adresse du contrôleur à plusieurs appareils.
  • UniFi Mobile App : une alternative lorsque le smartphone se trouve dans le même VLAN que les appareils.
  • Zero-Touch Provisioning : pour les appareils et modèles d’exploitation pris en charge ; la compatibilité actuelle figure dans la documentation Ubiquiti ZTP.

Si Sophos Firewall et les switches UniFi fournissent ensemble des VLAN, commencer par vérifier l’affectation décrite dans Configurer un VLAN sur Sophos Firewall et un switch UniFi.

Créer la règle Sophos Firewall pour l’adoption

Pour un contrôleur externe, la règle allant du réseau des appareils UniFi au contrôleur doit être aussi restrictive que possible. Exemple concret :

  1. Sous Hosts and services > FQDN host, créer un objet tel que UniFi_Controller avec le FQDN controller.example.com. Utiliser correctement les hôtes FQDN sur Sophos Firewall explique le fonctionnement de la résolution DNS.
  2. Sous Rules and policies > Firewall rules, créer une règle nommée UniFi devices to controller.
  3. Pour Source zones, sélectionner la zone réelle du VLAN des appareils et, pour Source networks and devices, par exemple l’objet UniFi_Devices correspondant à 192.168.10.0/24.
  4. Pour un contrôleur cloud, sélectionner WAN comme Destination zone et UniFi_Controller comme Destination networks. Pour un contrôleur local situé dans un autre VLAN, sélectionner sa zone interne.
  5. Sous Services, autoriser TCP 8080 et activer Log firewall traffic.
  6. Autoriser également UDP 3478 si l’environnement UniFi utilise STUN pour l’adoption et la communication avec les appareils.

TCP 8080 est le chemin essentiel pour les appareils et Inform. TCP 443, ou TCP 8443 pour un UniFi Network Server auto-hébergé, sert à l’accès administrateur et ne doit pas être ajouté sans distinction à la règle allant du VLAN des appareils au contrôleur. UDP 10001 sert à la découverte L2 locale et ne doit pas être ouvert vers le WAN pour une adoption L3 entre sites.

L’appareil doit également pouvoir accéder à DNS et NTP, mais ces connexions concernent les serveurs DNS et de temps prévus et ne doivent pas être ajoutées automatiquement à la règle du contrôleur. Si un contrôleur auto-hébergé se trouve derrière une passerelle distante, TCP 8080 doit être redirigé vers celui-ci ou être accessible par VPN. Double NAT sans chemin accessible ne fonctionne pas.

Adopter avec le nom DNS unifi

Les UniFi Network Devices tentent de résoudre le nom unifi pour l’adoption L3. Si Sophos Firewall sert de serveur DNS sur le réseau des appareils, créer l’entrée comme suit :

  1. Ouvrir Network > DNS.
  2. Faire défiler jusqu’à DNS host entry et sélectionner Add.
  3. Saisir unifi comme Host/Domain name.
  4. Saisir l’IP accessible du contrôleur comme IP address et enregistrer.
  5. Sous Administration > Device access, vérifier que DNS est uniquement autorisé pour la zone d’appareils requise. Configurer Device Access sur Sophos Firewall explique comment limiter cet accès de manière sûre.
Sophos Firewall Network > DNS avec DNS Host Entry unifi
DNS Host Entry unifi pointe vers l’adresse IP du contrôleur UniFi externe et permet l’adoption L3.

Un client de test dans le même VLAN doit ensuite renvoyer l’IP attendue du contrôleur. Dans cet exemple, 192.168.10.1 est la Sophos Firewall :

nslookup unifi 192.168.10.1

Redémarrer ensuite l’appareil UniFi ou renouveler son bail DHCP. Il doit apparaître comme prêt à être adopté dans UniFi Network. S’il reste invisible, vérifier dans Sophos Firewall Log Viewer si la connexion du réseau des appareils au contrôleur sur TCP 8080 est autorisée.

Si un serveur DNS interne, plutôt que Sophos Firewall, fournit les réponses, l’entrée unifi doit y être créée. Une entrée sur le pare-feu ne sert à rien si les appareils utilisent un autre serveur DNS.

Adopter avec SSH et set-inform

SSH convient lorsqu’un appareil individuel doit être affecté à un contrôleur précis. L’appareil doit déjà disposer d’une adresse IP et être accessible depuis le client d’administration.

Les UniFi Network Devices actuels qui n’ont pas encore été adoptés utilisent par défaut ui comme nom d’utilisateur et mot de passe. Les appareils plus anciens peuvent encore utiliser ubnt/ubnt. Si l’appareil a déjà été adopté, seuls les identifiants enregistrés dans UniFi Network sous Device SSH Authentication s’appliquent.

Avec l’adresse d’exemple 192.168.10.20, la commande de connexion est :

ssh ui@192.168.10.20

Après la connexion, définir la Inform URL :

set-inform http://controller.example.com:8080/inform

L’appareil doit ensuite apparaître dans UniFi Network et peut être adopté. Si l’adoption ne se termine pas ou si l’appareil affiche ensuite Disconnected, exécuter une nouvelle fois la même commande set-inform. Ubiquiti indique que cette répétition peut être nécessaire ; elle ne justifie pas d’élargir la règle de pare-feu.

Si la méthode DNS utilise le nom court unifi, la commande peut également être :

set-inform http://unifi:8080/inform

Sur les Access Points et switches UniFi classiques, la commande suivante affiche souvent la Inform URL actuelle et l’état de la connexion :

info

Cette commande de diagnostic dépend du modèle et du firmware. Vérifier d’abord avec help si elle est proposée sur l’appareil. Dans le cas contraire, l’état de l’appareil dans UniFi Network et les logs du pare-feu constituent des contrôles plus fiables.

Utiliser DHCP Option 43 comme alternative

DHCP Option 43 est utile lorsque plusieurs appareils du même scope doivent recevoir l’adresse du contrôleur et que le nom DNS unifi n’est pas utilisé. Si Sophos Firewall attribue elle-même les baux, modifier le serveur DHCPv4 concerné sous Network > DHCP et créer une option personnalisée dans DHCP options :

  • Code : 43
  • Type : string
  • Value : valeur hexadécimale de l’IP du contrôleur

Pour l’IP du contrôleur 192.168.3.10, la valeur utilisée par Ubiquiti est :

0104c0a8030a

Après l’enregistrement, l’appareil de test doit renouveler son bail. Avec DHCP Relay, l’option doit être configurée sur le serveur qui attribue réellement le bail. Une Inform URL basée sur un FQDN utilise un autre format avec le préfixe 02, un octet de longueur et l’URL codée en hexadécimal ; un nom d’hôte en texte clair dans le champ n’est pas équivalent.

Configurer DHCP Options sur Sophos Firewall explique le fonctionnement général, les types de données et les alternatives CLI.

Résoudre les échecs d’adoption

Le dépannage doit commencer au premier état qui diffère du résultat attendu :

  • Aucune adresse IP : vérifier le scope DHCP, l’affectation du VLAN et le port du switch.
  • unifi ne se résout pas : vérifier quel serveur DNS est distribué par DHCP et si DNS est autorisé pour la zone des appareils sous Administration > Device access.
  • Aucune connexion à TCP 8080 : vérifier la zone source, le réseau source, le FQDN de destination, l’ordre des règles, NAT et, le cas échéant, SD-WAN ou Policy Routing.
  • L’appareil apparaît, mais l’adoption reste bloquée : exécuter une nouvelle fois la même commande set-inform et s’assurer que TCP 8080 reste accessible.
  • Server Reject ou Managed by Other : l’appareil peut encore être affecté à un autre UniFi Host. Si possible, restaurer l’ancien contrôleur ou y supprimer proprement l’appareil.
  • Contrôleur derrière une passerelle distante : vérifier la redirection de TCP 8080, le chemin VPN et Double NAT.

Log Viewer et Packet Capture indiquent le Rule ID, l’IP de destination et le service réellement utilisés. La procédure est décrite dans Tester les règles Sophos Firewall avec Log Viewer et Packet Capture.

Réinitialiser uniquement en dernier recours

Si l’ancienne application UniFi est accessible, Manage > Forget est la méthode la plus propre : l’appareil est supprimé de l’application et réinitialisé aux paramètres d’usine. Une réinitialisation physique seule ne supprime pas l’ancienne entrée de cette application.

Sans accès à l’ancien hôte, un Factory Reset peut être nécessaire. L’appareil doit rester sous tension. Selon le modèle, maintenir le bouton Reset enfoncé pendant environ 5 à 10 secondes ou jusqu’à ce que la LED confirme la restauration. Une pression trop courte peut uniquement redémarrer l’appareil ; une pression trop longue peut déclencher TFTP Recovery Mode.

Les anciens runbooks mentionnent à cet effet la commande SSH set-default. Les instructions générales actuelles de réinitialisation ne la documentent pas comme une norme commune à tous les appareils ; elle n’est donc pas recommandée ici comme commande universelle sûre.

Après la réinitialisation, l’adoption recommence avec DHCP, DNS et TCP 8080. Si ces prérequis sont incorrects, un Factory Reset ne résout pas le problème réseau sous-jacent.