Vai al contenuto
Avanet

Sophos Wireless: RADIUS e WPA3 Enterprise per AP6

Un SSID Enterprise separa l’accesso WLAN in base all’identità anziché utilizzare una chiave condivisa. A tale scopo, tuttavia, occorre che la raggiungibilità RADIUS, l’attendibilità dei certificati, il metodo EAP selezionato e il percorso dati VLAN a valle siano coerenti tra loro. Questa guida configura un server RADIUS esterno per un AP6 gestito da Central e applica inizialmente la modifica a un AP pilota.

Procedura in breve: in My Products > Wireless > SSIDs > RADIUS, utilizzare Add > Add external RADIUS server per configurare il server primario e, facoltativamente, quello secondario. Creare o modificare quindi un SSID AP6, selezionare WPA2 Enterprise, WPA3 Enterprise o WPA2/WPA3 Enterprise e associarvi la configurazione RADIUS salvata. Inizialmente, assegnare l’SSID a un solo AP pilota. Se necessario, attivare RADIUS VLAN assignment in Advanced settings > Client connection, ma prima verificarne le incompatibilità e il percorso delle VLAN con tag.

Decisione in 30 secondi: WPA3 Enterprise è adatto soltanto se tutti i client previsti e l’autenticazione scelta lo supportano. WPA2/WPA3 Enterprise rappresenta la transizione più prudente per un parco dispositivi misto; WPA2 Enterprise resta una scelta consapevole dettata dalla compatibilità. Per i 6 GHz, AP6 richiede WPA2/WPA3 o WPA3. Per prudenza, pianificare una sola configurazione RADIUS con una coppia di server primario/secondario per banda di frequenza: un ulteriore SSID Enterprise con un server diverso sovrascrive la configurazione RADIUS esistente sulla stessa banda, per cui il nuovo server primario viene poi utilizzato per entrambi gli SSID.

Decisioni da prendere prima della modifica

Per questo esempio personalizzabile utilizziamo:

ScopoValore di esempio
Nome della configurazione RADIUSHQ-RADIUS
Server primario10.20.30.15, porta 1812
Server secondario10.20.30.16, porta 1812
SSID AP6Company-Enterprise
AP pilotaAP6-HQ-Test-01
Bande di frequenza5 GHz e, dopo la verifica dei client, anche 6 GHz
Cifratura di transizioneWPA2/WPA3 Enterprise
Esempio di VLAN assegnata a un client210

Gli indirizzi IP, i nomi e l’ID VLAN sono esempi e devono essere adattati al proprio ambiente. Il campo Password in Central contiene il segreto concordato con il server RADIUS; generare un valore specifico e robusto, senza utilizzare alcun testo di esempio. La porta predefinita del server di autenticazione esterno è 1812.

Prima della modifica in Central, chiarire cinque aspetti:

  1. Percorso verso i server: l’AP pilota deve poter raggiungere entrambi i server RADIUS tramite il routing e le regole. Sul lato server, il server primario e quello secondario devono considerare gli AP interessati, o la relativa rete, come client RADIUS autorizzati.
  2. Identità e certificati: predisporre utenti, criteri, metodo EAP e attendibilità della catena di certificati del server sia sul lato RADIUS sia sui client. Il metodo EAP, la distribuzione dei certificati e gli attributi RADIUS dipendono dal proprio ambiente.
  3. Bande e cifratura: censire i tipi di client realmente presenti e verificarne il supporto, anziché dare per scontato che siano tutti compatibili con WPA3. AP6 offre WPA2 Enterprise, WPA3 Enterprise e la modalità mista; i 6 GHz escludono WPA2 puro.
  4. Coppia RADIUS per banda: prima di creare un secondo SSID Enterprise, confrontare la selezione RADIUS e le bande di frequenza. Per AP6, Sophos documenta una configurazione RADIUS per banda di frequenza e avverte che un server RADIUS diverso su un ulteriore SSID Enterprise nella stessa banda sovrascrive la configurazione server esistente. In questo contesto, la coppia primaria/secondaria salvata in Central costituisce una singola configurazione RADIUS. Gli SSID Enterprise sulla stessa banda dovrebbero quindi utilizzare la medesima coppia.
  5. Rete client: per una progettazione con VLAN statica, seguire innanzitutto la procedura per SSID AP6 e VLAN. In caso di assegnazione dinamica, switch, gateway, DHCP, DNS e regole devono già trasportare e gestire ogni VLAN effettivamente utilizzata.

Configurare un server RADIUS esterno in Sophos Fusion (in precedenza Sophos Central)

Il percorso attuale in Central è My Products > Wireless > SSIDs > RADIUS. Fare clic su Add, quindi su Add external RADIUS server.

  1. In Name, inserire ad esempio HQ-RADIUS.
  2. In Server address, inserire l’indirizzo del server primario, nell’esempio 10.20.30.15.
  3. In Port, lasciare 1812, a meno che il proprio servizio RADIUS non utilizzi intenzionalmente una porta di autenticazione diversa.
  4. In Password, inserire il segreto precedentemente concordato su entrambi i lati.
  5. Per garantire la ridondanza, attivare Enable secondary RADIUS server e compilare i relativi campi Server address, Port e Password: nell’esempio, 10.20.30.16, 1812 e un valore archiviato in modo sicuro.
  6. Salvare la configurazione con Save.

Un server secondario protegge dall’indisponibilità del servizio primario, non da un errore comune di routing, firewall, certificati o criteri. Deve quindi essere raggiungibile tramite un percorso di rete realmente utilizzabile ed essere predisposto con gli stessi criteri di accesso previsti.

La guida di Central non documenta un pulsante generale Test connection per questa procedura. Per il collaudo, utilizzare quindi un accesso pilota reale, i log RADIUS e gli eventi Wireless, anziché prevedere una verifica preliminare inesistente.

Configurare l’SSID AP6 con cifratura Enterprise

Per creare un nuovo SSID AP6, accedere a My Products > Wireless > SSIDs > Create AP6 > SSID. Per modificarne uno esistente, aprire il nome dell’SSID AP6 in My Products > Wireless > SSIDs. In Settings, impostare il nome, selezionare le opzioni Frequency band necessarie e scegliere, per la cifratura Enterprise, WPA2 Enterprise, WPA3 Enterprise o WPA2/WPA3 Enterprise. Selezionare quindi la configurazione RADIUS HQ-RADIUS salvata in precedenza.

  • WPA3 Enterprise: per un parco dispositivi circoscritto, dopo aver verificato i dispositivi, i sistemi operativi e la configurazione EAP effettivi.
  • WPA2/WPA3 Enterprise: per una migrazione controllata, quando client compatibili con WPA3 e client meno recenti devono utilizzare lo stesso SSID. Non sostituisce i test sui client.
  • WPA2 Enterprise: quando un requisito di compatibilità comprovato impedisce ancora di usare la modalità mista o WPA3 puro; documentare la decisione e la data prevista per la sua dismissione.

Per i 6 GHz occorre selezionare WPA2/WPA3 o WPA3. Un client che funziona soltanto con WPA2 puro non può pertanto essere incluso nello stesso test pilota sui 6 GHz semplicemente attivando tale banda.

In Assign network, selezionare Multiple Access points e assegnare inizialmente il nuovo SSID soltanto a AP6-HQ-Test-01. Per salvare dapprima l’SSID senza assegnarlo ad alcun AP, utilizzare Add Access points later. Prima di selezionare Save, confrontare nuovamente le bande e la selezione RADIUS con tutti gli SSID Enterprise già attivi sull’AP. Save aggiorna immediatamente tutti gli AP assegnati; ciò può causare una breve interruzione e disconnessioni temporanee dei client. Le nozioni fondamentali sulla registrazione, sullo stato della configurazione e sulla Task Queue sono illustrate in Gestire AP6 localmente o con Central.

⚠️ Rischio di sovrascrittura prima di Save: se a un AP6 si assegna un ulteriore SSID Enterprise con un server RADIUS diverso sulla stessa banda di frequenza, l’assegnazione sovrascrive la configurazione del server RADIUS della banda. Il nuovo server primario viene quindi utilizzato per entrambi gli SSID. Interrompere il rollout se gli SSID esistenti non utilizzano la stessa coppia primaria/secondaria prevista o se l’impiego delle bande non è documentato in modo univoco.

Attivare facoltativamente RADIUS VLAN assignment

Se il server RADIUS deve restituire informazioni sulla VLAN per ogni autenticazione riuscita, aprire Advanced settings > Client connection nell’SSID AP6 e selezionare RADIUS VLAN assignment. L’AP contrassegna quindi il traffico dell’utente in base alle informazioni VLAN ricevute. Se il server non fornisce informazioni sulla VLAN, il traffico resta privo di tag; la rete collegata deve essere in grado di accettare pacchetti VLAN.

La funzione è prevista soltanto per Enterprise e non è compatibile con:

  • IPv6,
  • cifratura personale,
  • server di autenticazione diversi da RADIUS,
  • NAT mode di una rete guest.

Per una rete guest con assegnazione VLAN tramite RADIUS è necessaria VLAN mode anziché NAT mode. Queste limitazioni sono condizioni di arresto: non attivare la funzione finché non sia chiaro dove confluisca il traffico senza tag e non sia stato verificato che tutte le VLAN restituite siano predisposte sull’uplink dell’AP, sugli switch, sul gateway, nel DHCP e nelle regole. Gli attributi RADIUS e i valori VLAN utilizzati devono essere verificati rispetto alla propria configurazione RADIUS e di rete.

Microsoft Entra ID è un’alternativa, non un passaggio aggiuntivo

In My Products > Wireless > SSIDs > RADIUS, è possibile utilizzare Add > Add external identity provider per aggiungere in alternativa Microsoft Entra ID come provider di identità. Si tratta di un flusso IdP distinto e non della registrazione di un server RADIUS esterno. In questo flusso di lavoro Wireless, Entra supporta soltanto EAP-TTLS/PAP e non supporta le VLAN assegnate da RADIUS, l’accounting o l’impiego come backend di un captive portal.

Windows e Android non supportano EAP-TTLS/PAP con WPA3 Enterprise in questo flusso Central/Entra. Per questi client, l’SSID deve utilizzare WPA2/WPA3 Enterprise. Per registrazione, autorizzazioni Graph, condizioni sui certificati, matrice dei criteri e onboarding dei client, consultare Autenticare gli utenti AP6 con Microsoft Entra ID.

Ambito: AP6 gestiti da Central

Questo flusso di lavoro si applica esclusivamente a un SSID AP6 in Sophos Fusion. La definizione RADIUS, la crittografia Enterprise, l’assegnazione degli AP e la diagnostica vengono gestite in Central; nelle Settings dell’SSID si seleziona la configurazione RADIUS salvata in precedenza a livello centrale. Prima di salvare, verificare quindi che l’AP6 previsto sia gestito da Central e utilizzare solo i campi e i valori Central descritti in questa procedura.

Collaudo pilota prima del rollout

I controlli seguenti costituiscono un piano operativo; i risultati devono essere rilevati e registrati nel proprio ambiente.

  1. Salvare lo stato esistente: documentare il nome dell’SSID, le bande attivate, la modalità Enterprise, la selezione RADIUS attuale, le assegnazioni agli AP e, se necessario, la connessione client esistente. Annotare anche la configurazione degli SSID Enterprise già presenti sull’AP pilota.
  2. Limitare la modifica: assegnare il nuovo SSID soltanto a AP6-HQ-Test-01. Non modificare contemporaneamente alcun SSID esistente né una seconda sede.
  3. Autenticazione valida: connettersi con un account pilota autorizzato. Il test ha esito positivo se l’autenticazione Enterprise riesce in modo ripetibile, il client riceve la configurazione IP prevista, risolve il DNS e raggiunge esattamente le destinazioni consentite.
  4. Verificare il rifiuto: utilizzare un account di test creato appositamente e privo dell’autorizzazione per i criteri WLAN per verificare che non ottenga l’accesso Wi-Fi. Non bloccare account di produzione e non inserire intenzionalmente più volte password errate.
  5. Verificare la VLAN: se si utilizza RADIUS VLAN assignment, controllare sul client e sul gateway che venga usata la rete prevista per il caso di test. Verificare il caso senza informazioni VLAN soltanto con un’identità di test dedicata o con criteri di test controllati. Se non è possibile farlo senza rischi, verificare il fallback tramite i criteri e il log RADIUS, quindi attivare la funzione in produzione soltanto dopo aver pianificato e messo in sicurezza il percorso senza tag.
  6. Verificare la ridondanza: durante una finestra di manutenzione approvata, disattivare in modo controllato il percorso primario. Il log del server RADIUS deve attestare l’autenticazione riuscita tramite il servizio secondario; gli eventi di Central indicano soltanto la raggiungibilità o il ripristino. Ripristinare quindi il percorso primario e controllare nuovamente lo stato. Omettere questa prova di indisponibilità se la gestione del servizio RADIUS non consente di eseguirla in sicurezza.
  7. Verificare gli eventi: in My Products > Wireless > Diagnostics > Events, cercare RADIUS server is unreachable o RADIUS server is reachable, oltre agli eventi Wireless temporalmente corrispondenti.
  8. Registrare l’accettazione: il test pilota è superato soltanto se l’accesso valido, il rifiuto previsto, il DHCP, il DNS, le regole, l’eventuale assegnazione VLAN, una nuova autenticazione e i tipi di client previsti funzionano correttamente e gli SSID esistenti restano invariati. Soltanto allora aggiungere gli AP in piccoli gruppi.

Circoscrivere gli errori in base ai sintomi

Central salva il server, ma nessun client riesce ad autenticarsi: in My Products > Wireless > Diagnostics > Events, cercare RADIUS server is unreachable. Controllare quindi l’indirizzo del server, la porta di autenticazione, il routing e le regole dalla rete degli AP verso entrambi i server, nonché la definizione dei client RADIUS sul lato server. Verificare nuovamente la Password su entrambi i lati, senza divulgarla nei ticket o negli screenshot.

RADIUS è raggiungibile, ma l’autenticazione viene comunque rifiutata: confrontare le indicazioni temporali nel log RADIUS con il tentativo pilota effettivo. Verificare separatamente lo stato dell’utente, l’assegnazione dei criteri, il metodo EAP e l’attendibilità dei certificati. L’evento RADIUS server is reachable conferma la raggiungibilità, non l’accettazione di un utente.

Soltanto WPA3 non funziona: confrontare il problema con il parco client documentato e il metodo EAP configurato. Nel caso Entra con TTLS/PAP e Windows o Android, l’SSID deve utilizzare WPA2/WPA3 Enterprise. Con un server RADIUS esterno, verificare il supporto effettivo dei client e di EAP.

Un SSID Enterprise esistente smette di funzionare dopo la nuova assegnazione: interrompere immediatamente il rollout e confrontare le bande di frequenza e la selezione RADIUS dei due SSID. Se vengono utilizzati server diversi sulla stessa banda, la nuova assegnazione ha sovrascritto la configurazione RADIUS esistente. Annullare l’ultima assegnazione al dispositivo pilota. Il modo in cui si riapplica la configurazione originale dipende dalle assegnazioni degli SSID interessati; non salvare altre modifiche finché non è stato confermato il percorso di ripristino in Central.

L’autenticazione riesce, ma il client non riceve alcun indirizzo: se si utilizza RADIUS VLAN assignment, controllare se il server fornisce informazioni VLAN per questo caso. Se mancano, il traffico è privo di tag. Se il server restituisce l’assegnazione prevista, verificare che la VLAN sia consentita sulla porta dell’AP e su ogni uplink, oltre a gateway, DHCP e regole; un’autenticazione RADIUS riuscita non dimostra che questo percorso dati funzioni.

Il server primario non è disponibile, ma quello secondario non subentra: controllare Enable secondary RADIUS server e tutti e tre i campi relativi al server secondario. Verificare quindi la raggiungibilità, la definizione dei client RADIUS sul lato server, che entrambi i server applichino i criteri di accesso previsti e i log del server secondario. Non lasciare il server primario disattivato a lungo mentre si modificano diverse altre variabili.

Eseguire un ripristino sicuro

Se il test pilota non riesce, non assegnare il nuovo SSID ad altri AP. In Assign network, rimuovere soltanto AP6-HQ-Test-01 dal nuovo SSID. Save può causare un’altra breve interruzione dell’AP assegnato. Attendere quindi lo stato della configurazione e controllare gli SSID Enterprise esistenti con un client noto.

Se un altro SSID Enterprise è stato interessato dalla configurazione RADIUS della stessa banda, la rimozione dell’assegnazione in conflitto potrebbe non essere sufficiente: Sophos non documenta che questa operazione ripristini automaticamente la configurazione RADIUS precedente. Confrontare ogni SSID interessato con la documentazione dello stato iniziale e soltanto in seguito salvare la selezione RADIUS utilizzata in precedenza, le bande originali e le assegnazioni agli AP. Se la procedura non è univoca nel tenant, fermarsi e aprire un caso presso il supporto Sophos anziché modificare altri SSID di produzione. Eliminare la definizione RADIUS stessa soltanto quando nessun SSID ne ha più bisogno. Non modificare come prima azione di ripristino criteri server di produzione, certificati o VLAN degli switch.

Infine, verificare lo stato della configurazione dell’AP, My Products > Wireless > Diagnostics > Events, l’autenticazione agli SSID esistenti noti e i relativi percorsi DHCP, DNS e delle regole. Avviare un nuovo test pilota con una sola modifica soltanto dopo aver chiarito la causa.