Sophos AP6 : planifier les canaux RF, le band steering et le roaming
Un bon réseau AP6 ne s’obtient ni avec la puissance maximale ni avec le canal le plus large. Les cellules voisines doivent se recouvrir assez pour le roaming, sans se chevaucher inutilement ni utiliser des canaux identiques ou adjacents. Le band steering et les aides au roaming complètent un bon design RF, mais ne le remplacent pas.
Plan rapide : mesurer le site, définir canaux, largeur et puissance par bande, vérifier que les AP6 concernés ont le même SSID et la même sécurité, puis ne modifier qu’un petit pilote. Parcourir ensuite le même trajet avec plusieurs types de clients. Ne déployer la vague suivante que si mesures et applications restent stables.
Séparer le plan de gestion des chemins RF et de données
Un AP6 peut être administré localement ou avec Sophos Fusion (anciennement Sophos Central). Le plan de gestion transporte configuration et état. Le chemin RF et de données relie le client à l’AP6, au switch ou VLAN, puis à la passerelle. Un état Central vert ne prouve ni la couverture radio ni le fonctionnement de DHCP, DNS ou du routage.
Le roaming est décidé par le client : le terminal choisit quand quitter l’AP actuel et quel candidat rejoindre. Sophos indique environ -70 dBm comme point de départ courant, mais précise que le seuil dépend du client. Central n’est donc pas une condition universelle du roaming. Des AP6 locaux configurés de manière identique peuvent aussi former un réseau itinérant ; Central facilite surtout la cohérence, les affectations et la visibilité.
SSID, chiffrement, authentification et réseau client doivent correspondre sur tous les AP6 concernés. Le guide SSID et VLAN AP6 explique le chemin de données. Un changement d’AP radio ne doit pas entraîner un changement inattendu de VLAN, passerelle ou profil de sécurité.
Relever une référence avant toute modification
- Cartographier zones, voix, vidéo, scanners, IoT et déplacements prévus.
- Inventorier bandes, largeurs et prise en charge de
802.11k/802.11rpar les clients critiques. Le 6 GHz exige un modèle AP6, une région et des clients compatibles. - Noter, par AP et bande, canal, largeur, TX Power, Autochannel, SSID, band steering, fast roaming,
802.11ket seuil Smart Handover. - Mesurer occupation, interférences, RSSI et SNR aux points et parcours représentatifs. Sophos recommande un SNR d’au moins
25 dBau-dessus du bruit ; c’est une valeur de planification, pas une garantie. - Définir les seuils d’acceptation : latence, perte, interruption de l’application réelle, DHCP/DNS et accès attendus.
Une étude avant installation estime emplacements et canaux. Seule l’étude après installation mesure réellement RSSI et SNR. La répéter ensuite, car réseaux voisins et interférences évoluent.
Planifier ensemble canaux, largeur et puissance
Limiter volontairement le 2,4 GHz
Sophos recommande 20 MHz et les trois canaux non chevauchants 1, 6, 11. Bien que 40 MHz soit disponible, Sophos le déconseille car toute la bande ne fait que 72 MHz. Dans un design de capacité, désactiver le 2,4 GHz sur certains AP6 peut être préférable à l’émission de toutes les bandes dans chaque cellule. Le faire seulement après mesure de couverture et test des clients exclusivement 2,4 GHz.
Adapter le 5 GHz et DFS au site
Le 5 GHz offre davantage de canaux et un bon compromis portée/débit. Sophos propose 40 ou 80 MHz, mais 20 MHz dans les environnements très chargés ou avec des AP6 proches. Une largeur supérieure augmente le débit potentiel d’un client, mais réduit le nombre de canaux non chevauchants. En forte densité, la réutilisation de petits canaux est souvent plus utile qu’une grande largeur nominale.
Les canaux DFS 52 à 144 partagent le spectre avec des radars. Une détection peut provoquer un changement de canal et des déconnexions. Désactiver DFS réduit cependant le pool disponible. Tester disponibilité régionale, événements radar, compatibilité client et réutilisation nécessaire plutôt que d’appliquer une règle universelle.
Ne pas considérer le 6 GHz comme un remplacement de portée
Le 6 GHz fournit de nombreux canaux non chevauchants, sans DFS, mais sa portée est plus courte. Sophos propose 80 ou 160 MHz pour les applications hautes performances. Ce n’est pas une valeur universelle en forte densité : modèle, région, clients, espacement et occupation mesurée décident. Les autres clients nécessitent toujours une couverture 5 ou 2,4 GHz.
TX Power façonne la cellule
100 % est la valeur Central documentée par défaut, pas nécessairement la bonne valeur de production. Réduire TX Power raccourcit la portée et peut réduire les interférences. Régler par bande et emplacement afin qu’au bord de cellule le client voie un prochain AP exploitable. Augmenter seulement la puissance AP ne corrige pas le retour radio plus faible d’un client.
Sophos donne comme repères -67 dBm pour la voix, -72 dBm pour les données, environ 15–20 % de recouvrement et 10–15 dB d’avantage pour l’AP suivant. Ce sont des points de mesure, pas des garanties ; murs, antennes, pilotes et applications modifient le résultat.
Choisir Autochannel ou un plan fixe
Autochannel évalue notamment RSSI total, bruit, charge du canal, limites de puissance et nombre de BSS. Dans Central, AP6 analyse au démarrage puis toutes les 30 minutes par défaut. Avec des clients connectés, il ne passe pas à un meilleur canal sauf si Shift to a better channel even if clients are connected est activé.
Pour un site mesuré et contrôlé, nous préférons un plan fixe documenté. Le guide Sophos recommande aussi d’éviter la sélection automatique afin de limiter les conflits possibles. Autochannel peut convenir à un petit site changeant si sa plage est limitée consciemment et son comportement surveillé.
⚠️ Prévoir une interruption : un changement forcé avec des clients connectés peut les déconnecter. Ne tester cette option qu’en maintenance. Save sur la fiche AP Central applique aussi immédiatement la configuration et peut causer une brève interruption.
Ne pas mélanger l’interface locale et Central
AP6 administré localement
Dans l’interface locale, les réglages radio de base sont sous Wireless > Wireless settings > 2.4 GHz, 5 GHz ou 6 GHz > Basic settings. Chaque bande accepte jusqu’à 16 SSID, dont le nom peut contenir jusqu’à 32 lettres ou chiffres. Ces pages proposent Wireless, Band, les champs SSID/VLAN, Auto channel, selon la bande Auto channel range, Auto channel interval, l’option de changement avec clients connectés, Channel et Channel Bandwidth. Les choix de canal et de largeur de canal disponibles dépendent de la bande.
La page Advanced settings de chaque bande contient notamment Tx power, Guard Interval, DTIM, RTS, Beacon Interval, Idle timeout, Beamforming/MU-MIMO et Airtime Fairness. Seule la bande 2,4 GHz propose aussi Contention, Preamble et 802.11g Protection. Sophos réserve ces valeurs aux utilisateurs expérimentés et avertit d’un impact possible. Les plages et valeurs par défaut documentées dépendent de la bande : sauvegarder donc séparément les valeurs initiales de chaque bande avant toute modification et ne pas les reporter aveuglément d’une bande à l’autre. Commencer par canal, largeur et TX power ; conserver les temporisations initiales sans problème mesuré précis.
Bandsteering est un réglage Wireless séparé. Les modes sont Off, 6G first, 5G first, Balanced et User-defined. Ce dernier définit des seuils de charge par bande, dont la valeur par défaut documentée est 70, ainsi que Min RSSI ; les clients 5/6 GHz compatibles sous la valeur RSSI sont orientés vers 2,4 GHz. Bandsteering et filtrage MAC ne peuvent pas être actifs ensemble.
Smart handover se configure localement par bande. Sa valeur par défaut documentée est -80 dBm. Sous le seuil, l’AP déconnecte le client afin qu’il cherche un autre AP. Ne l’activer qu’après étude : un seuil trop élevé coupe le client avant qu’un candidat convenable soit disponible.
AP6 administré dans Central
Dans Central : My Products > Wireless > Access Points, cliquer sur l’AP pilote, puis modifier chaque bande sous Settings > Radio configuration. Les champs documentés sont TX Power, Channel width, Autochannel, Range, Auto channel scan interval et Shift to a better channel even if clients are connected. Autochannel désactivé, choisir le canal manuellement.
Les aides au roaming liées au SSID ne sont pas sur cette page radio. Ouvrir My Products > Wireless > SSIDs, le SSID, puis Advanced Settings > Quality of service : Fast roaming, Band steering et, pour AP6, 802.11k. Selon l’aide Central, le band steering agit par AP et affecte tous ses SSID.
Sophos indique que 802.11k fournit les informations de voisinage, est actif par défaut sur tous les SSID, mais n’est pas pris en charge par tous les clients. Fast roaming utilise 802.11r dans les configurations adaptées, exige le support client et n’est pas disponible pour un réseau invité en mode NAT. N’activer Fast Transition que si tous les points d’accès diffusant le SSID dans le déploiement sont des AP6. Son intérêt est minime sans authentification d’entreprise. Si le SSID s’étend hors d’une zone contrôlée, Fast Transition peut créer un risque d’exposition ; évaluer ce risque avant de l’activer. Ces fonctions aident la décision du client sans imposer l’AP cible.
Piloter puis valider en déplacement
- Limiter le pilote à deux AP6 voisins et un SSID représentatif ; sauvegarder valeurs et affectations.
- Modifier une classe à la fois : canaux, largeur, puissance, puis séparément band steering, fast roaming ou Smart Handover.
- Attendre l’état de configuration ; dans Central contrôler aussi la Task queue.
- Aux mêmes points, comparer RSSI, SNR, bande, canal, débit, latence et perte.
- Parcourir le même trajet avec un ping continu et surtout l’application voix/vidéo réelle. Noter heure, AP source/cible, point de transition et interruption.
- Tester au moins deux types de clients, dont un cas
802.11rdifficile si fast roaming est prévu. - Après chaque transition vérifier IP, passerelle, DNS et destinations. Un renouvellement DHCP peut ressembler à un défaut RF.
- Répéter sous charge représentative ; un site vide ne prouve pas la stabilité.
- Déployer par petites vagues seulement après satisfaction des critères, puis répéter le test court.
Dépanner par symptôme
Le client reste sur l’AP lointain : vérifier visibilité du prochain AP, SSID, sécurité et réseau identiques, puis mesurer les deux RSSI. Recouvrement excessif, TX Power trop élevé ou logique client sont possibles. Ne pas rendre immédiatement Smart Handover plus agressif.
Le client est coupé sans remplacement : recouvrement trop faible ou seuil Smart Handover trop élevé. Restaurer le seuil enregistré, mesurer la bordure, puis corriger emplacement ou puissance.
Signal fort, débit faible : contrôler bande, largeur, occupation, SNR et interférences co-canal/adjacentes. Un canal large ou trop de cellules 2,4 GHz peut réduire l’airtime utile.
Coupures périodiques : rapprocher les heures d’Autochannel, des tâches de configuration et des événements DFS. Désactiver dans le pilote le changement forcé avec clients, puis refaire le trajet.
Seuls les anciens clients échouent : vérifier précisément 802.11r, 802.11k, chiffrement et bandes. Retirer d’abord fast roaming du pilote ; une SSID distincte peut être préférable à un affaiblissement global.
Le roaming réussit, mais l’application tombe : suivre IP, VLAN, passerelle, DNS, état firewall et session applicative. Prouver séparément gestion, transition RF et données.
Revenir en arrière en sécurité
Le retour arrière n’est pas une réinitialisation usine. Arrêter le déploiement et restaurer sur les AP pilotes les valeurs consignées de canal/Autochannel, largeur, TX Power et options de roaming SSID. Annuler uniquement la dernière classe modifiée, attendre l’état de configuration, puis refaire les mêmes tests fixes et en déplacement.
Dans Central, Save peut provoquer une nouvelle brève coupure. En local, vérifier chaque AP pour éviter une divergence résiduelle. Le retour est terminé lorsque SSID existant, DHCP, DNS, applications et trajet initial reproduisent la référence. Sinon, conserver valeurs, heures, modèle client et firmwares, puis escalader avec ces preuves.