Sophos Wireless : configurer un SSID AP6 avec un VLAN
Pour déployer un SSID AP6 en production, un simple nom de réseau Wi-Fi ne suffit pas : le commutateur doit transporter le VLAN client jusqu’au point d’accès, et la passerelle, le DHCP, le DNS ainsi que les règles doivent fonctionner dans ce VLAN. Sophos Fusion (anciennement Sophos Central) doit également attribuer le SSID au bon AP. La connexion de gestion de l’AP6 emprunte quant à elle un chemin distinct.
Procédure résumée : connectez-vous sur fusion.sophos.com, préparez le VLAN client sur le réseau, autorisez-le comme VLAN tagué sur la liaison montante de l’AP, puis créez un réseau sous My Products > Wireless > SSIDs > Create AP6 > SSID. Dans Advanced settings > Client connection, sélectionnez le mode VLAN, indiquez l’ID du VLAN et choisissez dans un premier temps Add access points later. Attribuez ensuite le SSID à un seul AP pilote, activez-le et testez l’intégralité du chemin réseau emprunté par les clients.
Séparer le réseau de gestion, le VLAN client et la passerelle
Un AP6 utilise son réseau de gestion pour obtenir son adresse IP, accéder au DNS et au service de temps, et se connecter à Sophos Fusion. Le VLAN client transporte en revanche les données des appareils connectés au SSID. Un AP affiché en vert dans Sophos Fusion ne garantit donc pas qu’un client Wi-Fi obtiendra une adresse IP, pourra résoudre des noms DNS ou accéder à Internet.
Dans cet exemple, nous utilisons :
- SSID :
Office-Clients - VLAN client :
110 - Réseau client :
10.110.0.0/24 - Passerelle :
10.110.0.1 - Plage DHCP :
10.110.0.50–10.110.0.199 - Réseau de gestion de l’AP : déjà configuré et inchangé
110 et 10.110.0.0/24 sont des exemples à adapter. Remplacez-les par un VLAN disponible et un réseau approprié à votre environnement. L’ID du VLAN doit être identique sur la liaison montante de l’AP, sur tous les commutateurs concernés et sur la passerelle. La page Prérequis de Sophos Wireless décrit le chemin de gestion, le PoE, le DHCP, le DNS et les destinations de Sophos Fusion.
Préparer le VLAN client en dehors de Sophos Fusion
Sophos Fusion configure le SSID et demande à l’AP de marquer le trafic client avec l’ID de VLAN sélectionné. Sophos Fusion ne crée toutefois ni le VLAN sur un commutateur, ni la passerelle, ni la plage DHCP, ni les règles de pare-feu. Ces éléments doivent déjà être opérationnels sur le LAN.
- Créer la passerelle : pour le VLAN
110, configurez l’adresse10.110.0.1/24sur le routeur ou le pare-feu. - Fournir le service DHCP : définissez une plage telle que
10.110.0.50–10.110.0.199et distribuez la passerelle10.110.0.1ainsi que les serveurs DNS appropriés. - Définir les règles : n’autorisez que les destinations réellement nécessaires. Un VLAN client ne constitue pas à lui seul une frontière de sécurité si le routage et les règles restent sans restriction.
- Préparer le chemin de commutation : autorisez le VLAN
110sur chaque trunk jusqu’à l’AP. Sur le port de l’AP, conservez le traitement existant du réseau de gestion et ajoutez le VLAN110en mode tagué. - Effectuer un test avant de configurer le Wi-Fi : si possible, testez d’abord le VLAN, le DHCP, le DNS et les règles au moyen d’un port filaire de test placé dans le VLAN
110. En cas de problème ultérieur, vous pourrez ainsi circonscrire la cause au SSID, à l’attribution de l’AP ou à sa liaison montante.
Si une Sophos Firewall assure la fonction de passerelle, le guide Configurer et tester un VLAN sur Sophos Firewall décrit la création de l’interface VLAN, le DHCP, les règles et la vérification du chemin de données. Avec une autre passerelle, les tâches sont identiques ; seule l’interface d’administration change.
Créer le SSID AP6 dans Sophos Fusion
Ouvrez My Products > Wireless > SSIDs, cliquez sur Create AP6, puis sélectionnez SSID.
- Sous Settings, saisissez par exemple
Office-Clientsdans le champ SSID. Les SSID sont sensibles à la casse et peuvent contenir de 1 à 32 caractères imprimables. Pour assurer une large compatibilité avec les clients, privilégiez les caractères ASCII imprimables. - Sélectionnez un mode de chiffrement personnel adapté à votre parc de clients. Sous Shared secret, saisissez de 8 à 63 caractères ASCII imprimables. Générez un secret robuste réservé à ce SSID et ne recopiez aucune valeur d’exemple. Pour la bande 6 GHz, Sophos Fusion impose WPA2/WPA3 ou WPA3 ; les AP6 prennent uniquement en charge AES. L’authentification d’entreprise et l’attribution dynamique des VLAN font l’objet d’une procédure RADIUS distincte.
- Sous Frequency band, activez uniquement les bandes nécessaires. La présence d’une bande dans la liste ne garantit pas sa prise en charge par tous les clients.
- Sous Assign network, commencez par sélectionner Add access points later. Vous pourrez ainsi enregistrer la configuration sans mettre immédiatement à jour tous les AP attribués.
- Ouvrez Advanced settings, puis sélectionnez le mode VLAN sous Client connection. Saisissez
110comme ID de VLAN. - Enregistrez d’abord la configuration de façon contrôlée. N’activez Enable SSID qu’une fois la passerelle, le DHCP, les règles et le trunk du commutateur prêts.
Le mode LAN transmet le trafic client sans tag dans le même LAN. Le mode VLAN le marque pour l’acheminer vers un VLAN client défini de manière statique. Avec l’authentification d’entreprise, RADIUS VLAN assignment permet de fournir des informations de VLAN propres à chaque utilisateur, mais implique des prérequis et des restrictions spécifiques. Dans Sophos Fusion, Bridge mode et NAT mode sont les modes de fonctionnement d’un réseau invité activé ; ces termes ne désignent pas un SSID VLAN standard destiné à la production.
Commencer par une attribution à un AP pilote
Modifiez le SSID enregistré, ouvrez Assign network, puis attribuez-le dans un premier temps à un seul AP6 enregistré sur le site de test. Activez ensuite Enable SSID et enregistrez la configuration. La liaison montante de l’AP doit transporter le VLAN 110 en mode tagué. Si elle traverse plusieurs commutateurs, ce VLAN doit être autorisé sur l’ensemble du parcours.
⚠️ Prévoyez une brève interruption : lors de l’enregistrement, Sophos Fusion met à jour tous les AP auxquels le SSID est attribué. Les clients Wi-Fi connectés peuvent alors être brièvement déconnectés. Pour créer un SSID sur des AP déjà en production, Sophos recommande donc de commencer par sélectionner Add access points later.
Vérifiez ensuite, dans My Products > Wireless > SSIDs, que le SSID est activé et attribué à exactement un point d’accès. Sous My Products > Wireless > Access Points, l’AP pilote doit être en ligne et avoir appliqué la nouvelle configuration. L’assistant d’intégration des AP décrit l’enregistrement et l’attribution à un site ; le guide Gérer un AP6 localement ou avec Sophos Fusion explique les états et la file d’attente des tâches.
Valider l’intégralité du chemin de données
Effectuez les tests avec un client qui ne s’est encore jamais connecté à ce SSID :
- Connectez-vous à
Office-Clientset vérifiez que le chiffrement et la bande sont négociés comme prévu. - Vérifiez que le client reçoit une adresse appartenant à la plage
10.110.0.50–10.110.0.199, la passerelle10.110.0.1et les serveurs DNS prévus. - Vérifiez l’accès à la passerelle et à un service interne autorisé. Une destination interne interdite doit effectivement rester inaccessible, conformément à la règle prévue.
- Résolvez un nom DNS et ouvrez une destination externe autorisée. La seule réussite de la connexion au SSID ne suffit pas à démontrer que le chemin de données fonctionne.
- Sur la passerelle ou le pare-feu, vérifiez que le client de test apparaît dans le VLAN
110et qu’il utilise la règle attendue. - Répétez le test après une nouvelle connexion et avec au moins un autre type de client. N’attribuez le SSID à d’autres AP, par petits groupes, qu’après ces vérifications.
Consignez le type de SSID, le chiffrement, les bandes, l’ID du VLAN, l’AP pilote, le port du commutateur, la passerelle, la plage DHCP et les critères de réussite observés. Ces valeurs constituent également une référence fiable pour un retour arrière.
Diagnostiquer les erreurs selon les symptômes
Le SSID n’est pas visible : vérifiez Enable SSID, l’attribution à l’AP, l’état de la configuration de l’AP pilote et les bandes activées. Assurez-vous également que le terminal prend en charge la bande et le chiffrement sélectionnés.
Le client se connecte, mais ne reçoit aucune adresse IP : vérifiez d’abord que le VLAN 110 est autorisé en mode tagué sur le port de l’AP et sur chaque liaison montante. Contrôlez ensuite la plage DHCP, le relais DHCP ou l’accessibilité locale du serveur DHCP, ainsi que l’interface de la passerelle. L’adresse de gestion de l’AP ne remplace pas l’adresse d’un client.
Le client reçoit une adresse, mais le DNS ou Internet ne fonctionne pas : vérifiez la passerelle, les paramètres DNS, la route, la règle de pare-feu et, le cas échéant, le NAT sortant tout au long du chemin emprunté par le client. L’état affiché dans Sophos Fusion n’indique pas quelle règle a été appliquée sur la passerelle.
Seuls certains AP fonctionnent : comparez l’attribution du SSID et l’état de la configuration de chaque AP, puis le profil du port de commutateur et les VLAN autorisés sur le parcours concerné. Ne modifiez pas simultanément le SSID, le VLAN, les paramètres radio et les règles de pare-feu.
La modification perturbe les clients en production : n’attribuez d’abord le SSID à aucun AP supplémentaire. La désactivation de Enable SSID concerne tous les AP auxquels ce SSID est attribué. Pour un retour arrière propre à un AP, supprimez plutôt uniquement l’attribution de l’AP pilote sous Assign network, puis rétablissez les derniers paramètres consignés. Vérifiez ensuite l’état de l’AP et les SSID de production connus. Ne réattribuez le nouveau SSID qu’après avoir corrigé et validé le VLAN au moyen d’un test filaire ; sa suppression n’est pas nécessaire pour revenir en arrière.