Sophos Fusion Wireless : planifier les sites, plans d'étage et régions AP6
Un site associe dans Sophos Fusion (anciennement Sophos Central) des points d’accès AP6 à un emplacement géographique réel. Ce n’est pas une simple étiquette : Sophos Fusion limite les bandes disponibles selon le pays du site et un AP6 ne peut être affecté qu’à un site situé dans la région de son SKU. Un floorplan complète le site avec un plan à l’échelle et la position des AP. La couverture affichée reste une estimation à mesurer sur place.
Procédure rapide : vérifier la région du SKU et l’adresse réelle, créer un site pilote sous My Products > Wireless > Sites, n’affecter d’abord que quelques AP6, charger et mettre le plan à l’échelle, positionner les AP et enregistrer. Vérifier ensuite l’état Sophos Fusion et le chemin de données Wi-Fi réel avec un client test. Une étude de site professionnelle est recommandée avant de poursuivre avec les autres AP ou étages.
⚠️ Ne pas deviner l’emplacement : l’adresse doit être correcte avant
Accept & continue. Un emplacement erroné peut empêcher le fonctionnement des bandes 5 et 6 GHz ainsi que l’ajout d’AP au site.
Distinguer les métadonnées Sophos Fusion du chemin de données Wi-Fi
Le nom, l’adresse et le pays du site, l’affectation des AP, le plan, son échelle et les symboles AP sont gérés dans Sophos Fusion. Ils servent à l’inventaire, à l’affectation réglementaire et à la visualisation. Le trafic client passe quant à lui du terminal par l’AP6, le port de switch ou le VLAN, puis la passerelle. Un plan correct ne prouve donc ni la réception, ni DHCP, DNS, le routage ou l’accès Internet.
La représentation de couverture n’est pas une mesure. Murs, plafonds, rayonnages, orientation des antennes, interférences, plan de canaux et capacités des clients modifient la cellule réelle. La couverture du plan reste donc une estimation ; une étude de site professionnelle est recommandée. Pour la largeur de canal, la puissance et le roaming, utiliser ensuite le guide RF et roaming AP6.
Vérifier la région et le SKU avant l’affectation
Le SKU AP6 définit une région. Un AP6 de région US ne peut par exemple pas être affecté à un site de région EU. Avant la commande, puis de nouveau avant l’affectation au site, comparer le SKU exact de la variante du modèle avec le pays réel d’installation dans le guide de sélection des modèles AP6. Il réunit les modèles, les bandes radio et les six régions d’approvisionnement AU, CA, EU, IN, ROW et US en un seul parcours de décision ; le nom du produit, la fiche du vendeur et l’adresse de livraison ne suffisent pas.
Noter au préalable :
- l’adresse réelle complète et le pays attendu ;
- le modèle, le numéro de série et le SKU de chaque AP6 ;
- l’ancien site et les bandes actuellement utilisables ;
- les SSID, ports de switch concernés et un client pilote adapté ;
- un AP6 pilote plutôt que de modifier tout le site en une fois.
Un site peut gérer plusieurs AP, mais un point d’accès ne peut appartenir qu’à un seul site à la fois. Le guide de sélection des modèles AP6 présente modèles, bandes et limites régionales avant la commande.
Créer le site et affecter les AP6 avec prudence
- Dans Sophos Fusion, ouvrir
My Products > Wireless > Siteset choisirCreate. - Saisir un nom clair, par exemple
ZRH-HQ. Le nom est libre, mais l’adresse et le pays doivent correspondre au lieu d’installation réel. - Saisir l’adresse réelle dans
Location. Sophos Fusion utilise Google Maps et applique automatiquement le pays correspondant. - Lire la User Acceptance Notice, revérifier le pays et la position, puis seulement choisir
Accept & continue. - Ne sélectionner d’abord que l’AP6 pilote. Si sa région SKU ne correspond pas au site, ne pas contourner le contrôle avec une autre adresse ; vérifier le SKU et l’association du pays dans le guide de sélection des modèles AP6.
- Enregistrer avec
Save. Pour modifier ensuite l’affectation, éditer le site, choisirNextdans la fenêtreCreate or update a site, puis enregistrer de nouveau.
L’enregistrement de l’appareil reste sous My Products > Wireless > Access Points. Le guide d’onboarding AP6 couvre l’enregistrement, la licence et l’état de configuration.
Charger et mettre le plan à l’échelle, puis placer les AP
Le compte Sophos Fusion doit avoir le rôle Admin ou Super Admin pour charger un plan. Les formats acceptés sont PNG, JPEG, BMP, GIF, WBMP et PDF. Utiliser un plan récent et lisible, sans données confidentielles inutiles.
- Ouvrir le site sous
My Products > Wireless > Sites, puis choisirCreate a floor. - Sélectionner le plan avec
Choose a file, puisUpload. - Ajuster les limites et choisir
Crop image, ou poursuivre sans modification avecProceed without changes. - Choisir
Edit, placer deux repères dont la distance est connue, saisir cette distance en mètres, puis valider par la coche. Sans dimensions mesurées, Sophos Fusion ne peut pas représenter correctement la portée. - Faire glisser un AP6 de l’onglet available vers sa position réelle. Pour une planification pure, Simulated AP peut afficher une couverture estimée si aucun AP n’est encore disponible.
- Choisir
Save. Pour modifier l’échelle ultérieurement, utiliserEdit > Change scale; les symboles AP peuvent être retirés du plan dans l’onglet placed.
Placer un symbole documente le lieu de montage ; cela ne déplace pas l’AP physique et ne répare pas une zone blanche. Documenter aussi hors de Sophos Fusion les noms de pièces, l’étage, la révision du plan et les deux points de référence.
Détecter et classer les réseaux voisins
L’onglet Neighborhood networks du site affiche les réseaux Wi-Fi détectés à portée de ses AP6, y compris ceux que ce compte Sophos Fusion ne gère pas. Cette liste est une télémétrie de surveillance RF et de classification : elle indique notamment SSID, BSSID, canal, bande, RSSI, First seen et Last seen. Elle ne redirige pas le trafic client et une classification ne bloque ni n’isole un autre réseau. Le chemin de données client reste distinct.
Un AP6 recherche une fois les SSID voisins au démarrage, par exemple après un redémarrage ou une mise à jour du firmware. Il le fait régulièrement lorsque la sélection dynamique des canaux en arrière-plan est activée. Pour actualiser les résultats à la demande :
- Dans Sophos Fusion, ouvrir
My Products > Wireless > Sites, choisir le site, puis l’ongletNeighborhood networks. - Consigner d’abord les horodatages et entrées notables, puis choisir une fenêtre de maintenance.
⚠️ Prévoir une interruption client : le choix manuel de
Scaninterrompt la connexion réseau des appareils connectés pendant trois à cinq minutes. Prévenir les utilisateurs concernés et ne pas lancer l’analyse pendant une session critique.
- Choisir
Scan. L’analyse et la classification automatique s’exécutent sur chaque AP6 ; Sophos Fusion affiche ensuite l’état de leur analyse la plus récente. - Examiner SSID ou BSSID, canal, bande, RSSI,
First seenetLast seen. Les filtres comprennentAll,Rogue,Trusted,Untrusted,Advanced Impersonate,Evil Twin,BSSID Impersonate,SSID ImpersonateetAdhoc. - Vérifier une entrée avec l’inventaire, le câblage et les données d’emplacement internes avant de décider. La sélectionner, choisir
Select classification, puis appliquer au besoin une classification personnalisée. - Pour annuler un choix manuel, sélectionner l’entrée et choisir
Clear Custom Classification. Seule la classification personnalisée est retirée, pas le réseau détecté.
Les classifications sont des signaux d’investigation. Il faut définir manuellement Trusted pour un réseau vérifié appartenant au compte Sophos Fusion. Untrusted désigne un réseau externe, généralement non malveillant mais susceptible de provoquer des interférences. Rogue désigne un réseau non fiable relié au réseau AP filaire sécurisé. SSID Impersonate et BSSID Impersonate signalent respectivement la copie du SSID et de l’adresse matérielle de l’AP. Evil Twin signale la copie du nom du réseau et de l’adresse matérielle ; Advanced Impersonate signale la copie du nom du réseau et du code de protection unique. Adhoc désigne un réseau pair à pair.
La classification automatique demande du contexte : deux AP6 du même site diffusant le même SSID peuvent se signaler mutuellement comme SSID Impersonate, alors que les clients continuent à se connecter et à passer de l’un à l’autre. Après rapprochement du BSSID, de l’inventaire AP et de l’emplacement, marquer manuellement ces entrées internes confirmées comme Trusted. Une classe d’alerte ne prouve pas à elle seule une attaque et ne constitue pas une action de confinement.
Validation et arrêt sûr : après une analyse manuelle, laisser passer les trois à cinq minutes, puis vérifier que Last seen et les résultats AP6 attendus sont actuels. Tester ensuite l’association du client, la configuration IP, DNS et les destinations autorisées. Si les nouvelles valeurs n’apparaissent pas, contrôler d’abord l’état en ligne des AP6, le site choisi et l’heure de la dernière analyse ; ne pas multiplier les interruptions par des analyses répétées. Si le comportement client est inattendu, ne pas enchaîner de modification RF ou de site : arrêter le déploiement et contrôler séparément le chemin de données. Annuler une étiquette manuelle erronée avec Clear Custom Classification. Ne lancer une analyse que lorsque toute la fenêtre d’interruption a été approuvée.
Valider le site, le plan et le chemin de données
Après l’enregistrement, vérifier dans cet ordre :
- Région : adresse, pays appliqué automatiquement et région SKU correspondent au lieu réel.
- Affectation : l’AP6 pilote apparaît uniquement dans le site prévu. L’onglet Access points du site affiche notamment le nom, les appareils connectés, la charge et
Config status. - Plan : le bon étage et la bonne révision, une échelle plausible et la position réelle de l’AP sont visibles.
- Gestion : l’AP6 reste en ligne et
Config statusn’affiche pas d’erreur inattendue après un délai raisonnable. - Radio : un walk test relève au minimum RSSI/SNR, bande, canal et transitions à des points documentés. Ne pas traiter l’estimation colorée comme une mesure.
- Chemin de données : le client rejoint le SSID prévu, reçoit la configuration IP attendue et accède au DNS ainsi qu’aux destinations internes et externes autorisées.
N’affecter le groupe d’AP suivant que lorsque l’état de gestion, les mesures et le test client concordent.
Dépanner selon le symptôme
Impossible d’ajouter l’AP6 au site
Vérifier d’abord l’adresse réelle et le pays déterminé automatiquement, puis comparer SKU et pays avec le guide de sélection des modèles AP6. Vérifier aussi si l’AP appartient déjà à un autre site, car il ne peut appartenir qu’à un site. Ne jamais employer d’adresse fictive pour contourner le contrôle régional.
La bande 5 ou 6 GHz manque après le choix du lieu
Cela peut correspondre à un emplacement erroné ou aux règles régionales. Vérifier séparément pays du site, SKU AP6, modèle et capacité du client. Ne pas modifier globalement les paramètres radio avant d’avoir clarifié l’affectation réglementaire.
Le chargement ou la modification du plan échoue
Contrôler le rôle Admin ou Super Admin, le format accepté et la lisibilité du fichier, puis recommencer. Si la portée semble fausse, corriger d’abord l’échelle et la distance de référence ; des AP simulés supplémentaires ne corrigent pas une erreur d’échelle.
Sophos Fusion est vert mais la connexion client est mauvaise
Il n’y a pas contradiction : Sophos Fusion confirme l’état de gestion, pas la qualité de tout le chemin de données. Vérifier successivement position physique, mesures du survey, occupation des canaux, switch/VLAN, DHCP, DNS et passerelle. L’estimation du plan ne reste qu’une aide.
Revenir en arrière avec prudence
Avant toute modification, consigner affectation, adresse/pays, fichier du plan, échelle, positions AP et référence du test client. En cas de problème, arrêter le déploiement et ne restaurer que le dernier niveau modifié :
- Affichage seulement incorrect : corriger l’échelle documentée ou la position du symbole, puis enregistrer. Ce n’est pas une correction RF.
- Mauvaise affectation de l’AP : pendant une fenêtre de maintenance, réaffecter le pilote au site géographiquement correct précédemment documenté, enregistrer et répéter les tests de gestion et client.
- Données de localisation erronées : les corriger avec l’adresse réelle. Ne pas restaurer un ancien lieu notoirement faux uniquement pour rendre une bande disponible.
Ne pas supprimer un site ou un plan comme retour arrière rapide : les effets sur les affectations et les données enregistrées du plan ne sont pas assez prévisibles pour cela. Si l’état antérieur n’a pas été clairement consigné, suspendre les changements, relever captures, horodatages, SKU, pays du site et Config status, puis transmettre ces preuves au Support Sophos.