Aller au contenu
Avanet

Planifier et configurer un maillage AP6 dans Sophos Wireless

Un maillage AP6 relie les points d’accès par un SSID de backhaul privé. Les clients Wi-Fi ne le voient pas : ils utilisent un SSID fronthaul distinct, distribué aux nœuds par la racine. Le maillage est utile lorsque l’alimentation est disponible, mais pas un uplink LAN câblé à chaque emplacement. Lorsqu’un câble est possible, le backhaul câblé est généralement plus fiable et réserve les radios aux clients.

Procédure rapide : connecter d’abord tous les AP6 au LAN et les enregistrer dans Fusion, préparer le SSID client et le plan radio, puis créer le backhaul sous My Products > Wireless > SSIDs > Create AP6 > Mesh. Affecter la racine et les nœuds et attendre Config Status: up to date partout. Ensuite seulement, éteindre les nœuds sans fil, retirer leur liaison de données LAN, les alimenter à leur emplacement final et les redémarrer. Contrôler Mesh status, la vue maillée locale et tout le chemin de données client.

Comprendre la topologie et les chemins de données

La racine exige une connexion Ethernet physique au LAN. Les nœuds la rejoignent par un backhaul sans fil, câblé ou mixte. Plusieurs racines sont possibles, mais Sophos ne documente pas de basculement automatique. La connexion maillée se forme au démarrage et les AP6 démarrent avec leur rôle prédéfini.

Sophos Fusion (anciennement Sophos Central) est le plan de gestion : on y crée le maillage, les rôles et les affectations, puis on y consulte les états. Les paquets clients passent par le fronthaul, l’AP6, le backhaul et la racine vers le LAN, jamais par Fusion. Up to date confirme donc la réception de la configuration, pas la formation du maillage ni le fonctionnement de DHCP, DNS, VLAN et passerelle. Sophos précise que Fusion ne débogue pas le maillage ; la vue locale AP6 apporte le contrôle topologique complémentaire.

Un AP6 peut répéter le SSID client, relier un segment Ethernet raccordé à un nœud au LAN de la racine, ou assurer les deux fonctions. Un pont impose de planifier VLAN, protection contre les boucles et STP. Le maillage ne remplace ni passerelle, ni DHCP, ni règles de pare-feu.

Planifier avant la création

  1. Préférer le câble : choisir le backhaul câblé si chaque emplacement est raccordable. Pour le sans-fil, rechercher un trajet dégagé et une étoile avec peu de sauts.
  2. Choisir la bande : 6 GHz offre une forte bande passante sans canaux DFS, mais une portée courte ; Sophos la recommande pour AP6 420E et 840E. 5 GHz équilibre portée et débit ; 2,4 GHz porte plus loin avec moins de débit.
  3. Fixer le canal : tous les AP6 du maillage doivent partager le canal de backhaul. Sophos recommande de désactiver Autochannel après l’étude et de choisir le canal manuellement. Les AP extérieurs au maillage devraient l’éviter.
  4. Dimensionner prudemment : la FAQ Sophos indique au maximum cinq AP6 en backhaul sans fil et huit en câblé. La page d’ensemble parle différemment de cinq ou huit nœuds. Nous n’en déduisons aucune capacité supplémentaire et retenons la limite stricte de la FAQ, racine comprise, jusqu’à clarification.
  5. Compter le coût des sauts : Sophos annonce environ 50 % de bande passante maximale en moins, 1 à 5 ms de latence supplémentaire et plus de gigue par saut. Ce sont des repères, pas des garanties.
  6. Conserver l’état initial : noter noms, modèles, adresses MAC, ports de commutateur, bande/canal, racine, SSID client, VLAN et affectations. Un AP n’accepte qu’un SSID de backhaul ; AP6 prend en charge un SSID mesh par domaine de broadcast.

Le filtrage MAC et Band Steering ne sont pas disponibles sur un AP6 maillé. Fusion n’est pas une obligation générale pour le roaming hors maillage : le client décide du changement d’AP. Ici, Mesh décrit le backhaul, pas une condition universelle du roaming. Voir le guide RF et roaming AP6.

Créer le maillage AP6 dans Sophos Fusion

Au moins deux AP6 doivent être enregistrés dans Fusion et initialement reliés physiquement au même LAN. La racine doit avoir un SSID client affecté avec au moins deux bandes actives, dont la bande du maillage. Les futurs nœuds ne doivent avoir aucun SSID propre : la racine les synchronisera.

  1. Ouvrir My Products > Wireless > SSIDs, cliquer sur Create AP6, puis choisir Mesh.
  2. Choisir le Encryption mode compatible le plus robuste et la Frequency band planifiée. Un nom tel que Mesh-HQ-5G peut identifier le backhaul ; les clients ont toujours besoin d’un fronthaul distinct.
  3. Déplacer les AP6 de Available access points vers Assigned access points.
  4. Choisir la racine. Fusion ne propose que les AP6 éligibles ayant le plus de radios et la bande passante la plus élevée ; un AP déjà maillé n’apparaît pas.
  5. Retirer uniquement les affectations que Fusion signale comme incompatibles. Conserver le fronthaul prévu sur la racine et retirer tous les SSID propres aux nœuds.
  6. Sélectionner Enable SSID, enregistrer et confirmer que tous les AP6 sont reliés en Ethernet.
  7. Sous My Products > Wireless > Access Points, attendre Config Status: up to date pour chaque AP6. Ne rien débrancher ni déplacer avant.
  8. Pour les nœuds sans fil, éteindre, retirer la liaison de données LAN et rallumer à l’emplacement prévu. Garder la racine câblée. En backhaul câblé, conserver les liaisons LAN prévues.

Recetter le maillage et le chemin client

Ouvrir le maillage sous My Products > Wireless > SSIDs, puis Mesh status. La vue donne nom, adresses MAC/IP, Type, Hop et Signal. Un RSSI plus proche de zéro indique un signal plus fort.

L’état Fusion ne suffit pas. Dans l’interface locale AP6, ouvrir Wireless Settings > Mesh ou la vue Mesh locale, vérifier tous les équipements et rôles, puis utiliser Refresh. Avec un client, tester à la racine et à chaque nœud :

  • fronthaul visible et authentification réussie ;
  • adresse IP, passerelle et DNS attendus reçus ;
  • destinations autorisées accessibles et destinations bloquées toujours inaccessibles ;
  • sauts, signal, latence, gigue et débit applicatif consignés ;
  • pour un pont, fonctionnement d’un équipement sur le segment Ethernet du nœud sans créer de boucle LAN.

N’ajouter d’autres nœuds ou clients de production qu’après cette recette.

Dépanner par symptôme

Le maillage n’apparaît pas : attendre jusqu’à cinq minutes, puis vérifier Config Status, affectation, canal commun et STP. Une racine et un nœud au minimum sont nécessaires ; la racine reste au LAN.

Un nœud manque : confirmer qu’il est resté au LAN jusqu’à la fin de la configuration et qu’il a redémarré. Pour un backhaul sans fil, retirer ensuite sa liaison de données LAN. Vérifier fronthaul de la racine, deux bandes actives et bande Mesh correspondante.

Fusion affiche les rôles, mais rien ne fonctionne : cet affichage ne garantit pas la formation du maillage. Contrôler la vue locale, les sauts et le signal, rapprocher le nœud et essayer une bande de plus grande portée si le design le permet.

Débit ou voix médiocre : contrôler sauts, RSSI, visibilité directe, interférences co-canal et AP externes sur le canal de backhaul. Améliorer d’abord l’étoile ou l’emplacement, sans changer plusieurs paramètres radio ensemble.

SSID non modifiable sur un nœud : c’est normal. Affecter les SSID clients à la racine, qui les synchronise.

Modifier ou revenir en arrière sans risque

Il est possible d’affecter ou de retirer des nœuds sans recréer le maillage, mais une racine et un nœud au minimum doivent rester affectés. Les détails d’un maillage AP6 ne se modifient pas directement : pour les changer, reconnecter tous les AP6 au LAN, supprimer le maillage et le recréer.

Si le pilote échoue, arrêter le déploiement. Éteindre les nœuds sans fil, les reconnecter au LAN documenté et les démarrer. Une fois en ligne et à jour, supprimer ou désactiver le maillage pour un retour en arrière complet ; ne pas tenter de dissoudre la dernière paire racine-nœud en retirant ses affectations. Recréer ensuite l’ancien maillage documenté ou restaurer les affectations SSID autonomes précédentes. Ne pas commencer par un retour usine. Retester enfin l’état des AP, les SSID de production connus et le chemin client. Aucun remplacement automatique de la racine n’étant documenté, surveiller sa liaison câblée.