Exigences de Sophos Wireless dans Sophos Fusion
De nombreux échecs d’enregistrement surviennent avant même la configuration du profil Wireless : le point d’accès n’est pas suffisamment alimenté, se trouve sur le mauvais réseau de gestion ou ne parvient pas à joindre Sophos Fusion (anciennement Sophos Central). Cette liste de contrôle commence donc par distinguer le matériel, le port du commutateur et la connexion initiale. Les SSID et les VLAN clients ne viennent qu’ensuite.
Contrôle rapide avant le branchement
- Vérifiez le modèle AP6 exact à l’aide du comparatif des modèles AP6 actuels. L’ancienne gamme AP ne sert qu’à situer le cycle de vie et ne doit pas servir de base à une nouvelle installation.
- Dimensionnez la norme PoE, la puissance par port et le budget PoE total à partir du tableau modèle ci-dessous. Les injecteurs PoE passifs ne sont pas pris en charge.
- Configurez le VLAN de gestion comme non tagué sur le port du commutateur. Les futurs VLAN clients doivent être autorisés comme VLAN tagués sur le trunk.
- Fournissez un DHCP IPv4, un DNS et une passerelle par défaut fonctionnelle dans le réseau de gestion non tagué.
- Autorisez les destinations Sophos Fusion actuelles, assurez-vous que les noms NTP sont résolus et que les serveurs sont joignables, puis retirez tout proxy HTTPS du chemin de communication.
- Pour un AP6, démarrez l’appareil, attendez la fin d’une éventuelle mise à jour initiale et ne l’enregistrez que lorsque son voyant reste vert fixe. Pour l’AP6, la fenêtre d’enregistrement dure 24 heures après la mise sous tension.
Ce contrôle ne prouve pas que la conception ultérieure des SSID ou des VLAN est correcte. Il établit uniquement le chemin de gestion fiable dont Sophos Fusion a besoin pour joindre l’appareil la première fois.
Avant d’autoriser une intégration de sécurité à isoler automatiquement des appareils, validez la procédure Active Threat Response pour AP6 avec un appareil pilote contrôlé.
Modèles AP6 actuels
Sophos Wireless géré depuis Sophos Fusion prend en charge les modèles dédiés suivants pour un déploiement AP6 actuel :
Les AP6 420, AP6 840 et AP6 420X sont des modèles bibandes à deux radios ; les AP6 420E et AP6 840E sont des modèles tribandes à trois radios.
| Modèle | Norme et bandes | Clients max. par radio | Canaux FCC | Canaux ETSI |
|---|---|---|---|---|
| AP6 420 | 802.11ax, 2,4/5 GHz | 128 | 2,4 GHz : 1–11 ; 5 GHz : 36–64, 100–144, 149–165 | 2,4 GHz : 1–13 ; 5 GHz : 36–64, 100–140 |
| AP6 420E | 802.11ax, 2,4/5/6 GHz | 128 | comme AP6 420 ; 6 GHz : 1–233 | comme AP6 420 ; 6 GHz : 1–93 |
| AP6 840 | 802.11ax, 2,4/5 GHz | 512 | 2,4 GHz : 1–11 ; 5 GHz : 36–64, 100–144, 149–165 | 2,4 GHz : 1–13 ; 5 GHz : 36–64, 100–140 |
| AP6 840E | 802.11ax, 2,4/5/6 GHz | 512 | comme AP6 840 ; 6 GHz : 1–233 | comme AP6 840 ; 6 GHz : 1–93 |
| AP6 420X (extérieur) | 802.11ax, 2,4/5 GHz | 128 | 2,4 GHz : 1–11 ; 5 GHz : 36–64, 100–144, 149–165 | 2,4 GHz : 1–13 ; 5 GHz : 36–64, 100–140 |
La bande des réseaux mesh est encore indiquée comme TBD pour les cinq modèles AP6 ; ne la considérez donc pas comme une capacité garantie. Le nombre de clients est un maximum documenté par radio, et non un objectif de conception. Le pays, le domaine réglementaire, l’usage intérieur ou extérieur, la largeur de canal et la configuration dans Sophos Fusion déterminent les canaux réellement sélectionnables. En extérieur notamment, ce tableau ne vaut pas autorisation d’utiliser tous les canaux indiqués.
L’ancienne série Sophos AP — AP15/AP15c, AP55/AP55c et AP100/AP100c/AP100x — ne figure pas dans la matrice de support actuelle. Pour les appareils existants, consultez à la fois la matrice actuelle et leur état interne dans le cycle de vie.
Un AP6 peut être géré localement ou depuis Sophos Fusion. L’article Gérer un AP6 localement ou avec Sophos Fusion explique ce choix et les autres limites de gestion. Pour la gestion dans Sophos Fusion, le chemin dans l’interface est My Products > Wireless. Le présent article se limite volontairement aux vérifications préalables du réseau et du matériel.
Délimiter précisément les exigences de licence
Chaque AP6 géré depuis Sophos Fusion requiert une unité de Sophos AP6 Support and Services. Si le nombre de licences est insuffisant, Sophos Fusion affiche un avertissement dans la section Wireless ; sans licence valide, les AP ne peuvent pas être modifiés depuis Sophos Fusion. Sophos n’exige pas cette licence pour les AP6 qui ne sont pas gérés depuis Sophos Fusion.
Il n’est pas garanti qu’un AP6 géré depuis Sophos Fusion passe automatiquement en mode autonome à l’expiration de la licence, qu’il continue nécessairement à acheminer le trafic ou que sa configuration dans Sophos Fusion soit reprise par l’interface locale. Ne fondez donc pas votre planification sur ces éventualités. Le mode de gestion doit être choisi avant la mise en service.
Planifier le PoE pour chaque modèle AP6
| Modèle | Charge AP documentée | Norme AP minimale |
|---|---|---|
| AP6 420 | 17 W | 802.3at |
| AP6 420E | 21 W | 802.3at |
| AP6 420X | 21 W | 802.3at |
| AP6 840 | 25.5 W | 802.3at |
| AP6 840E | 40 W | 802.3bt |
Pour l’AP6 840E, la charge de 40 W peut sembler contredire à première vue la source PoE++ de 60 W exigée. En réalité, 40 W correspondent à la consommation documentée de l’AP, tandis que 60 W désignent la classe de puissance de la source 802.3bt. Prévoyez donc un port ou un injecteur PoE++ capable de fournir 60 W, et non une source limitée à 40 W.
L’AP6 négocie sa puissance avec l’équipement d’alimentation électrique (PSE) au moyen de LLDP-MED. Le PoE passif n’est pas pris en charge. Si la puissance est insuffisante, l’AP désactive toutes ses radios et affiche un avertissement dans l’interface. La présence du lien ou l’accès à la gestion ne prouvent donc pas à eux seuls que la partie radio est opérationnelle. Si vous modifiez la configuration du PSE après le démarrage de l’AP, redémarrez l’AP afin que le nouveau réglage de puissance soit appliqué.
Le budget total du commutateur doit en outre couvrir l’ensemble des appareils connectés. Un port dont la puissance nominale convient ne suffit pas si le budget global du commutateur est épuisé.
Préparez le port du commutateur et le réseau d’amorçage
Pour communiquer avec Sophos Fusion, l’AP utilise toujours un VLAN non tagué. Sur le commutateur filaire, le VLAN natif ou de gestion doit donc être non tagué. Les VLAN destinés aux futurs clients Wi-Fi sont en revanche autorisés comme VLAN tagués sur le trunk. Si le chemin de gestion n’est proposé qu’en mode tagué, un AP qui n’est pas encore configuré ne peut pas joindre Sophos Fusion pour la première fois.
L’AP a besoin de DHCP et de DNS pour IPv4 sur le réseau de gestion. Une fois son bail DHCP obtenu, il tente de joindre Sophos Fusion par sa passerelle par défaut. L’adresse par défaut d’un AP6 est 192.168.2.2. Cette adresse constitue un indice de diagnostic, pas une solution de remplacement en production pour DHCP, DNS et la passerelle.
Destinations Sophos Fusion, NTP et proxy
Si le pare-feu ou le proxy prend en charge les caractères génériques, utilisez la liste d’autorisation actuelle suivante :
central.sophos.comfusion.sophos.com*.sophos.pool.ntp.orgsophos.jfrog.iojfrog-prod-use1-shared-virginia-main.s3.amazonaws.comwifix-*.cloudstation.*.sophos.com
Sans caractères génériques, commencez par déterminer la région dans Sophos Fusion : ouvrez le nom du compte, puis Support settings, et consultez la ligne This account is located in. La valeur <MCS_URL> correspondante est :
| Région Sophos Fusion | <MCS_URL> |
|---|---|
| United States (Oregon) | us-west-2.prod.hydra.sophos.com |
| United States (Ohio) | us-east-2.prod.hydra.sophos.com |
| Ireland | eu-west-1.prod.hydra.sophos.com |
| Germany | eu-central-1.prod.hydra.sophos.com |
| Canada | stn100yul.ctr.sophos.com |
| Australia | stn100syd.ctr.sophos.com |
| Asia Pacific (Tokyo) | stn100hnd.ctr.sophos.com |
| South America (Sao Paulo) | stn100gru.ctr.sophos.com |
| India | stn100bom.ctr.sophos.com |
Autorisez ensuite exactement les destinations suivantes en remplaçant le paramètre par la valeur du tableau :
central.sophos.comfusion.sophos.com0.sophos.pool.ntp.orgjfrog-prod-use1-shared-virginia-main.s3.amazonaws.comsophos.jfrog.iowifix-proxy.cloudstation.<MCS_URL>wifix-push-ws.cloudstation.<MCS_URL>
Ensemble, elles assurent la communication avec Sophos Fusion, la synchronisation de l’heure, la récupération du firmware ou des artefacts et la journalisation des événements sans fil. Autoriser uniquement central.sophos.com ne suffit pas : fusion.sophos.com doit être joignable dans les deux variantes. Le DNS doit résoudre chaque nom et NTP doit être accessible pour que l’AP mette son horloge à jour. Validez les règles par des tests DNS et les journaux de connexions et de blocages du pare-feu, en incluant explicitement fusion.sophos.com. Si celui-ci ne peut représenter de manière sûre ni caractères génériques ni destinations FQDN régionales, convenez du mécanisme d’autorisation avec l’équipe réseau avant la mise en service. Revérifiez l’association et les règles si la région du compte change.
Aucun proxy HTTPS ne doit se trouver sur le chemin de communication. 22/TCP n’est pas une autorisation générale nécessaire à l’enregistrement : Sophos ne demande une connexion SSH sortante sur ce port que pour Remote Support. N’ouvrez donc ce port que pour ce cas d’assistance précis et après validation selon vos propres règles de sécurité.
Reconnaître le démarrage et l’enregistrement réussis
Après sa mise sous tension, l’AP obtient une adresse et établit la connexion réseau. Sur un AP6, un voyant vert fixe confirme que la connectivité réseau est établie et que l’appareil est prêt à être géré. Le premier contact avec Sophos Fusion peut déclencher une mise à jour du firmware qui dure jusqu’à 15 minutes. Tant que les voyants clignotent rapidement, ne coupez pas l’alimentation et ne redémarrez ni ne réinitialisez l’appareil.
Enregistrez l’AP6 dans les 24 heures suivant sa mise sous tension. Si ce délai est dépassé, Sophos demande un redémarrage électrique ou un redémarrage depuis l’interface web locale avant toute nouvelle tentative d’enregistrement. Une réinitialisation aux paramètres d’usine n’est pas la première mesure à prendre.
Avant l’enregistrement, notez le numéro de série et comparez-le à celui de l’appareil ou du carton. L’assistant d’intégration des points d’accès Sophos décrit la procédure d’enregistrement qui suit.
Dépanner par symptôme
AP6 à l’adresse par défaut 192.168.2.2
Vérifiez d’abord le VLAN de gestion non tagué, la plage DHCP et le port physique du commutateur. Contrôlez ensuite que le bail, le serveur DNS et la passerelle par défaut sont fournis sur le bon réseau. À ce stade, les VLAN clients ou l’enregistrement dans Sophos Fusion ne sont pas encore en cause.
AP accessible, mais les radios sont éteintes ou un avertissement d’alimentation apparaît
Comparez la norme PoE ainsi que la puissance disponible sur le port et dans le budget global avec le tableau des modèles. Remplacez toute alimentation PoE passive. Après une modification du PSE, redémarrez l’AP, puis vérifiez que l’avertissement a disparu et que les radios sont de nouveau actives.
Si une sous-alimentation est suspectée et que l’interface n’est pas disponible, reliez un câble console à l’AP6 et exécutez la commande en lecture seule poestat dans la console locale de l’AP6. Une alimentation suffisante affiche une classe PoE appropriée et la puissance disponible, par exemple PoE state = IEEE802.3bt Type 3: Power Class Level 1~6 51W available. En cas de sous-alimentation, la sortie se termine par WARNING: Insufficient power. Le modèle, la classe négociée et la puissance peuvent varier ; l’essentiel est que l’avertissement soit absent et que la classe corresponde au minimum du tableau.
AP démarre mais ne s’enregistre pas dans Sophos Fusion
Testez la résolution DNS et l’accès à chacune des destinations de la liste d’autorisation, écartez la présence d’un proxy HTTPS et vérifiez la région Sophos Fusion. Si le voyant de l’AP reste vert fixe mais que le contact avec Sophos Fusion échoue toujours, examinez en priorité le chemin Internet plutôt que l’alimentation. Pour un AP6, après plus de 24 heures, effectuez d’abord le redémarrage indiqué, puis relancez l’enregistrement.
La LED clignote rapidement
Il s’agit d’une mise à jour du firmware de l’AP6. Attendez jusqu’à 15 minutes sans interrompre l’alimentation. Si le voyant ne passe toujours pas au vert fixe, consignez l’heure, le modèle, le port du commutateur, le bail DHCP et les destinations autorisées en vue de transmettre le dossier au support. N’ouvrez 22/TCP que si une intervention de Remote Support a effectivement été convenue.