Collegare un dispositivo UniFi al Cloud Controller tramite Sophos Firewall
Se un UniFi Access Point o switch si trova dietro una Sophos Firewall e la UniFi Network Application è in un’altra sede, il dispositivo necessita di un percorso Inform raggiungibile verso il controller. Sono essenziali una regola firewall restrittiva per TCP 8080 e una Inform URL fornita tramite DNS, SSH o DHCP Option 43.
Questa guida si applica soprattutto a Official UniFi Hosting, CloudKey e server UniFi Network in self-hosting al di fuori della VLAN dei dispositivi. Gli UniFi Cloud Gateway possono in alcuni casi rilevare direttamente i dispositivi nel proprio ambiente instradato. Per scegliere il modello operativo, consultare UniFi Controller – Gestione di Access Point e switch.
I clienti con un abbonamento Sophos Firewall possono utilizzare gratuitamente Avanet Cloud Controller per un massimo di cinque dispositivi UniFi.
Verificare i requisiti e scegliere il metodo adatto
Prima dell’adozione devono essere soddisfatti i seguenti requisiti:
- Il dispositivo UniFi riceve tramite DHCP un indirizzo IP, un gateway e un server DNS funzionante.
- Sono noti il FQDN o l’IP del controller e la Inform URL corretta. Con Official UniFi Hosting utilizzare Copy Inform URL.
- Dalla rete dei dispositivi deve esistere un percorso consentito verso la UniFi Network Application tramite TCP
8080. - Per il metodo SSH, TCP
22è necessario solo dal client amministrativo al dispositivo UniFi. - Sono stati annotati i valori DNS, DHCP e firewall esistenti e l’Inform URL attuale. Per il test, creare oggetti dedicati invece di sovrascrivere voci esistenti.
Il metodo adatto dipende dall’ambiente:
- Voce DNS
unifi: utile quando più dispositivi nuovi nella stessa rete devono trovare automaticamente il controller corretto. - SSH con
set-inform: metodo manuale mirato per un singolo dispositivo con indirizzo IP noto. - DHCP Option 43: adatta quando lo scope DHCP deve distribuire centralmente l’indirizzo del controller a più dispositivi.
- UniFi Mobile App: un’alternativa quando lo smartphone si trova nella stessa VLAN dei dispositivi.
- Zero-Touch Provisioning: per dispositivi e modelli operativi supportati; la compatibilità attuale è indicata nella documentazione Ubiquiti ZTP.
Se Sophos Firewall e gli switch UniFi forniscono insieme le VLAN, verificare prima l’assegnazione descritta in Configurare una VLAN su Sophos Firewall e uno switch UniFi.
Creare la regola Sophos Firewall per l’adozione
Per un controller esterno, la regola dalla rete dei dispositivi UniFi al controller deve essere il più restrittiva possibile. Un esempio concreto:
- In
Hosts and services > FQDN host, creare un oggetto comeUniFi_Controllercon il FQDNcontroller.example.com. Utilizzare correttamente gli host FQDN su Sophos Firewall spiega il funzionamento della risoluzione DNS. - Se non esiste già un oggetto servizio adatto, creare
UniFi-InforminHosts and services > Servicescon ProtocolTCP, Source port1:65535e Destination port8080. - In
Rules and policies > Firewall rules, creare una regola denominataUniFi devices to controllercon Action impostata suAccept. - In Source zones, selezionare la zona effettiva della VLAN dei dispositivi e, in Source networks and devices, ad esempio l’oggetto
UniFi_Devicesper192.168.10.0/24. Un oggetto host o gruppo di dispositivi è più restrittivo dell’intera rete di esempio/24ed è quindi preferibile quando i dispositivi hanno indirizzi fissi. - Per un cloud controller, selezionare
WANcome Destination zones eUniFi_Controllercome Destination networks. Per un controller locale in un’altra VLAN, selezionare la relativa zona interna. - In Services, selezionare
UniFi-Inform, attivare Log firewall traffic e posizionare la regola sopra le regole di blocco generali. Controllarne poi la posizione, perché SFOS valuta le regole dall’alto verso il basso. - Se l’ambiente UniFi utilizza STUN per l’adozione e la comunicazione dei dispositivi, creare un secondo oggetto servizio
UniFi-STUNcon ProtocolUDP, Source port1:65535e Destination port3478, quindi aggiungerlo alla stessa regola restrittiva.
TCP 8080 è il percorso essenziale per i dispositivi e Inform: Ubiquiti lo indica come traffico in ingresso dal punto di vista dell’Application Host, quindi sulla Sophos Firewall la nuova sessione va dal dispositivo al controller. Ubiquiti indica UDP 3478 per STUN in entrambe le direzioni; il firewall stateful consente già le risposte a una sessione avviata dal dispositivo. L’indicazione Both non è un motivo per pubblicare la rete dei dispositivi dalla WAN. Un percorso inverso avviato dal controller richiede un’architettura di routing o VPN pianificata separatamente ed espressamente prevista dal modello operativo specifico.
TCP 443, o TCP 8443 per un UniFi Network Server self-hosted, serve per l’accesso amministrativo e non deve essere aggiunto indiscriminatamente alla regola dalla VLAN dei dispositivi al controller. UDP 10001 serve per il rilevamento L2 locale e non deve essere aperto verso la WAN per un’adozione L3 tra sedi.
Il dispositivo deve poter raggiungere anche DNS e NTP, ma queste connessioni appartengono ai server DNS e di riferimento orario previsti e non automaticamente alla regola del controller. Se un controller in self-hosting si trova dietro un gateway remoto, TCP 8080 deve essere inoltrato verso il controller o reso raggiungibile tramite VPN. Double NAT senza un percorso raggiungibile non funziona.
Adottare tramite il nome DNS unifi
Gli UniFi Network Devices tentano di risolvere il nome unifi per l’adozione L3. Se Sophos Firewall funge da server DNS nella rete dei dispositivi, creare la voce come segue:
- Aprire
Network > DNS. - Scorrere fino a DNS host entry e selezionare Add.
- Inserire
unificome Host/Domain name. - Impostare Entry type su
IP address, inserire l’IP raggiungibile del controller come IP address e salvare. Lasciare disattivato Publish on WAN: il nome breve interno non deve ricevere risposta sulla WAN. - In
Administration > Device access, verificare che DNS sia consentito solo per la zona dei dispositivi necessaria. Configurare Device Access su Sophos Firewall spiega come limitarlo in modo sicuro.
Configurare e testare le DNS Host Entry su Sophos Firewall spiega come creare una voce statica con TTL, un test dal client e un limite chiaro rispetto alle DNS Request Route.

Un client di test nella stessa VLAN dovrebbe quindi restituire l’IP previsto del controller. In questo esempio, 192.168.10.1 è la Sophos Firewall:
nslookup unifi 192.168.10.1
Riavviare quindi il dispositivo UniFi o rinnovarne il lease DHCP. Il dispositivo dovrebbe apparire come pronto per l’adozione in UniFi Network. Se rimane invisibile, verificare in Sophos Firewall Log Viewer se la connessione dalla rete dei dispositivi al controller su TCP 8080 è consentita.
Se le risposte vengono fornite da un server DNS interno anziché da Sophos Firewall, la voce unifi deve essere creata su tale server. Una voce sul firewall non è utile se i dispositivi utilizzano un altro server DNS.
Adottare tramite SSH e set-inform
SSH è adatto quando un singolo dispositivo deve essere assegnato a un controller specifico. Il dispositivo deve già disporre di un indirizzo IP ed essere raggiungibile dal client amministrativo sulla rete interna di gestione o dei dispositivi. Non pubblicare TCP 22 da Internet verso il dispositivo.
Gli UniFi Network Devices attuali che non sono ancora stati adottati utilizzano per impostazione predefinita ui come nome utente e password. I dispositivi meno recenti possono ancora utilizzare ubnt/ubnt. Se il dispositivo era già stato adottato, valgono esclusivamente le credenziali memorizzate in UniFi Network in Device SSH Authentication.
Con l’indirizzo di esempio 192.168.10.20, il comando di accesso è:
ssh ui@192.168.10.20
Dopo l’accesso, impostare la Inform URL:
set-inform http://controller.example.com:8080/inform
Il dispositivo dovrebbe quindi apparire in UniFi Network e può essere adottato. Se l’adozione non viene completata o il dispositivo mostra successivamente Disconnected, eseguire nuovamente lo stesso comando set-inform. Ubiquiti documenta che questa ripetizione può essere necessaria; non è un motivo per ampliare la regola firewall.
Se si utilizza il metodo DNS con il nome breve unifi, il comando può anche essere:
set-inform http://unifi:8080/inform
Sui classici UniFi Access Point e switch, il comando seguente mostra spesso la Inform URL attuale e lo stato della connessione:
info
Questo comando diagnostico dipende dal modello e dal firmware. Verificare prima con help se è disponibile sul dispositivo. In caso contrario, lo stato del dispositivo in UniFi Network e i log del firewall sono controlli più affidabili.
Utilizzare DHCP Option 43 come alternativa
DHCP Option 43 è utile quando più dispositivi nello stesso scope devono ricevere l’indirizzo del controller e non si utilizza il nome DNS unifi. Se Sophos Firewall assegna direttamente i lease, modificare il server DHCPv4 interessato in Network > DHCP e creare un’opzione personalizzata in DHCP options:
- Code:
43 - Type:
string - Value: valore esadecimale dell’IP del controller
Per l’IP del controller 192.168.3.10, il valore utilizzato da Ubiquiti è:
0104c0a8030a
Inserire il valore esadecimale senza spazi. Dopo il salvataggio, il dispositivo di test deve rinnovare il proprio lease. Con DHCP Relay, l’opzione deve essere configurata sul server che assegna effettivamente il lease. Una Inform URL basata su FQDN utilizza un formato diverso con il prefisso 02, un byte di lunghezza e l’URL codificato in esadecimale; un nome host in testo semplice nel campo non è equivalente. Se il dispositivo ignora l’opzione, verificare prima in un DHCP Offer o ACK che l’opzione 43 contenga il valore previsto.
Configurare le DHCP Options su Sophos Firewall spiega la procedura generale, i tipi di dati e i fallback CLI.
Annullare le modifiche senza un ripristino di fabbrica
Prima di apportare modifiche, annotare l’Inform URL attuale, qualsiasi voce DNS unifi esistente, la DHCP Option 43 e i valori degli oggetti e delle regole Sophos interessati. Non sovrascrivere gli oggetti esistenti: per il test utilizzare i nomi dedicati indicati sopra. In questo modo resta disponibile un percorso di ritorno senza reimpostare il dispositivo.
- Se l’adozione non è ancora stata confermata, annullare prima le modifiche di rete seguendo i passaggi successivi; il dispositivo mantiene così lo stato precedente. Dopo il completamento dell’adozione, un altro
set-informpuò cambiare l’indirizzo di destinazione, ma non ripristina in modo affidabile la configurazione e le credenziali del vecchio controller. Se è necessario un ritorno che conservi lo stato, utilizzare esclusivamente un backup del controller verificato in precedenza o il metodo di migrazione supportato dal produttore. Non avviare l’adozione senza questo percorso di ritorno. - Ripristinare esattamente la precedente voce DNS
unifie il vecchio valore della DHCP Option43. Se entrambi sono stati creati solo per questo test, rimuoverli invece. Rinnovare quindi un lease e verificare la risposta DNS. - Disattivare prima la nuova regola firewall
UniFi devices to controller. Quando il vecchio percorso di gestione e la risoluzione dei nomi prevista funzionano di nuovo, eliminare la regola. - Eliminare
UniFi-Inform,UniFi-STUNeUniFi_Controllersolo se sono stati creati per questa guida e SFOS non mostra altri riferimenti. Lasciare invariati gli oggetti condivisi o preesistenti.
Un backup della configurazione di Sophos Firewall offre una protezione aggiuntiva, ma non sostituisce questo inventario: il ripristino di un backup completo può sovrascrivere modifiche non correlate effettuate nel frattempo.
Risolvere i problemi di adozione
La risoluzione dei problemi deve iniziare dal primo stato diverso da quello previsto:
- Nessun indirizzo IP: verificare lo scope DHCP, l’assegnazione VLAN e la porta dello switch.
unifinon viene risolto: verificare quale server DNS viene distribuito da DHCP e se DNS è consentito per la zona dei dispositivi inAdministration > Device access.- Nessuna connessione a TCP 8080: verificare la zona di origine, la rete di origine, il FQDN di destinazione, l’ordine delle regole, NAT e, se presenti, SD-WAN o Policy Routing.
- Il dispositivo appare, ma l’adozione si blocca: eseguire nuovamente lo stesso comando
set-informe assicurarsi che TCP8080rimanga raggiungibile. Server RejectoManaged by Other: il dispositivo potrebbe essere ancora assegnato a un altro UniFi Host. Se possibile, ripristinare il controller precedente o rimuovere correttamente il dispositivo da tale controller.- Controller dietro un gateway remoto: verificare il port forwarding di TCP
8080, il percorso VPN e Double NAT.
Log Viewer e Packet Capture mostrano il Rule ID, l’IP di destinazione e il servizio effettivamente utilizzati. La procedura è descritta in Testare le regole Sophos Firewall con Log Viewer e Packet Capture.
Ripristinare solo come ultima opzione
Se la precedente applicazione UniFi è accessibile, Manage > Forget è il metodo più pulito: il dispositivo viene rimosso dall’applicazione e ripristinato alle impostazioni di fabbrica. Un reset fisico da solo non rimuove la vecchia voce da tale applicazione.
Senza accesso all’host precedente, può essere necessario un Factory Reset. Il dispositivo deve rimanere acceso. A seconda del modello, tenere premuto il pulsante Reset per circa 5-10 secondi o finché il LED non conferma il ripristino. Una pressione troppo breve potrebbe soltanto riavviare il dispositivo; una pressione troppo lunga può attivare TFTP Recovery Mode.
I runbook meno recenti citano a questo scopo il comando SSH set-default. Le attuali istruzioni generali di reset non lo documentano come standard valido per tutti i dispositivi, quindi non è consigliato qui come comando universale sicuro.
Dopo il reset, l’adozione riparte da DHCP, DNS e TCP 8080. Se questi prerequisiti sono errati, nemmeno un Factory Reset risolverà il problema di rete sottostante.