Vai al contenuto
Avanet

Requisiti di Sophos Central Wireless

Molti errori di registrazione si verificano prima ancora di configurare il profilo Wireless: l’access point riceve una potenza insufficiente, si trova nella rete di gestione sbagliata oppure non riesce a raggiungere Sophos Central. Questa checklist separa quindi fin dall’inizio le verifiche dell’hardware, della porta dello switch e della connessione iniziale. Gli SSID e le VLAN client vengono solo in seguito.

Verifica rapida prima del collegamento

  1. Verificare il modello AP6 esatto nella panoramica dei modelli AP6 attuali. La precedente serie AP è riportata solo come riferimento per il ciclo di vita e non costituisce una base per una nuova installazione.
  2. Dimensionare lo standard PoE, l’alimentazione per porta e il budget PoE totale dalla tabella dei modelli di seguito. Gli iniettori PoE passivi non sono supportati.
  3. Configurare la VLAN di gestione come untagged sulla porta dello switch. Le future VLAN client devono invece essere consentite come VLAN tagged sul trunk.
  4. Fornire DHCP IPv4, DNS e un gateway predefinito funzionante nella rete di gestione senza tag.
  5. Consentire le destinazioni Sophos Central correnti, verificare che i nomi NTP vengano risolti e che i server siano raggiungibili, quindi rimuovere qualsiasi proxy HTTPS dal percorso di comunicazione.
  6. Per un AP6, accendere il dispositivo, attendere l’eventuale aggiornamento iniziale e registrarlo solo quando lo stato rimane verde fisso. Per AP6 la finestra di registrazione dura 24 ore dall’accensione.

Il superamento di questi controlli non dimostra che la successiva progettazione degli SSID o delle VLAN sia corretta. Conferma soltanto il percorso di gestione affidabile che permette a Central di raggiungere inizialmente il dispositivo.

Prima di consentire a un’integrazione di sicurezza di isolare automaticamente i dispositivi, convalidare la procedura Active Threat Response per AP6 con un dispositivo pilota controllato.

Modelli AP6 attuali

Central Wireless supporta questi modelli dedicati per un’implementazione AP6 attuale:

AP6 420, AP6 840 e AP6 420X sono modelli dual-band con due radio; AP6 420E e AP6 840E sono modelli tri-band con tre radio.

ModelloStandard e bandeClient max per radioCanali FCCCanali ETSI
AP6 420802.11ax, 2,4/5 GHz1282,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–1652,4 GHz: 1–13; 5 GHz: 36–64, 100–140
AP6 420E802.11ax, 2,4/5/6 GHz128come AP6 420; 6 GHz: 1–233come AP6 420; 6 GHz: 1–93
AP6 840802.11ax, 2,4/5 GHz5122,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–1652,4 GHz: 1–13; 5 GHz: 36–64, 100–140
AP6 840E802.11ax, 2,4/5/6 GHz512come AP6 840; 6 GHz: 1–233come AP6 840; 6 GHz: 1–93
AP6 420X (outdoor)802.11ax, 2,4/5 GHz1282,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–1652,4 GHz: 1–13; 5 GHz: 36–64, 100–140

La banda per le reti mesh è ancora indicata come TBD per tutti e cinque i modelli AP6 e non va quindi pianificata come funzionalità garantita. Il numero di client è un massimo documentato per radio, non un obiettivo di progetto. Paese, dominio normativo, uso indoor o outdoor, ampiezza del canale e configurazione Central determinano i canali effettivamente selezionabili. Soprattutto all’aperto, la tabella non autorizza l’uso di tutti i canali elencati.

La precedente serie Sophos AP — AP15/AP15c, AP55/AP55c e AP100/AP100c/AP100x — non compare nell’attuale matrice di supporto. Per i dispositivi già installati, consultare sia la matrice aggiornata sia lo stato interno del ciclo di vita.

AP6 può essere gestito localmente o tramite Sophos Central. L’articolo Gestire AP6 localmente o con Sophos Central illustra questa scelta e gli altri limiti di gestione. Per la gestione Central, il percorso nell’interfaccia è My Products > Wireless. Il presente articolo si limita volutamente alle verifiche preliminari della rete e dell’hardware.

Definire con precisione i requisiti di licenza

Per ogni AP6 gestito tramite Central è necessaria un’unità di Sophos AP6 Support and Services. Se il numero di licenze manca o è insufficiente, Central mostra un avviso nell’area Wireless; senza una licenza valida non è possibile modificare gli AP da Central. Sophos non richiede questa licenza per gli AP6 non gestiti da Central.

Non è garantito che alla scadenza un AP6 gestito da Central passi automaticamente alla modalità standalone, continui necessariamente a inoltrare il traffico o trasferisca la configurazione Central all’interfaccia locale. Non basare la pianificazione su questi possibili esiti. La modalità di gestione va scelta prima della messa in servizio.

Pianifica PoE per modello AP6

ModelloCarico AP documentatoStandard AP minimo
AP6 42017 W802.3at
AP6 420E21 W802.3at
AP6 420X21 W802.3at
AP6 84025.5 W802.3at
AP6 840E40 W802.3bt

Per l’AP6 840E, il carico di 40 W può sembrare a prima vista in contrasto con la sorgente PoE++ da 60 W richiesta. I due valori indicano aspetti diversi: 40 W è il carico documentato dell’AP, mentre 60 W è la classe di potenza della sorgente 802.3bt. Occorre quindi prevedere una porta o un iniettore PoE++ in grado di erogare 60 W, non una sorgente limitata a 40 W.

AP6 negozia la potenza con il Power Sourcing Equipment (PSE) tramite LLDP-MED. Il PoE passivo non è supportato. Se la potenza è insufficiente, l’AP disattiva tutte le radio e mostra un avviso nell’interfaccia. La presenza del link o l’accesso alla gestione non dimostrano quindi, da soli, che la parte radio sia operativa. Se la configurazione del PSE viene modificata dopo l’avvio dell’AP, riavviare l’AP affinché la nuova impostazione di potenza diventi effettiva.

Il budget complessivo dello switch deve inoltre coprire la somma di tutti i dispositivi collegati. Una singola porta nominalmente adeguata non è sufficiente se il budget totale dello switch è esaurito.

Preparare la porta dello switch e la rete di bootstrap

Per comunicare con Central, l’AP utilizza sempre una VLAN untagged. Sullo switch cablato la VLAN nativa, ossia quella di gestione, deve quindi essere untagged; le VLAN dei futuri client Wi-Fi vengono invece consentite come tagged sul trunk. Se il percorso di gestione è disponibile solo in modalità tagged, un AP non ancora configurato non può effettuare il primo collegamento a Central.

Nella rete di gestione l’AP richiede DHCP e DNS per IPv4. Dopo aver ottenuto un lease DHCP, tenta di raggiungere Sophos Central tramite il gateway predefinito. L’indirizzo predefinito di un AP6 è 192.168.2.2. Si tratta di un’indicazione diagnostica, non di un’alternativa al percorso DHCP, DNS e gateway necessario in produzione.

Destinazioni centrali, NTP e proxy

Se il firewall o il proxy supporta i caratteri jolly, usare la seguente allowlist aggiornata:

  • central.sophos.com
  • *.sophos.pool.ntp.org
  • sophos.jfrog.io
  • jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com
  • wifix-*.cloudstation.*.sophos.com

Se non è possibile usare i caratteri jolly, individuare la regione in Sophos Central: aprire il nome dell’account, selezionare Support settings e leggere This account is located in. Il valore <MCS_URL> associato è:

Regione Central<MCS_URL>
United States (Oregon)us-west-2.prod.hydra.sophos.com
United States (Ohio)us-east-2.prod.hydra.sophos.com
Irelandeu-west-1.prod.hydra.sophos.com
Germanyeu-central-1.prod.hydra.sophos.com
Canadastn100yul.ctr.sophos.com
Australiastn100syd.ctr.sophos.com
Asia Pacific (Tokyo)stn100hnd.ctr.sophos.com
South America (Sao Paulo)stn100gru.ctr.sophos.com
Indiastn100bom.ctr.sophos.com

Consentire quindi esattamente queste destinazioni, sostituendo il segnaposto con il valore della tabella:

  • central.sophos.com
  • 0.sophos.pool.ntp.org
  • jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com
  • sophos.jfrog.io
  • wifix-proxy.cloudstation.<MCS_URL>
  • wifix-push-ws.cloudstation.<MCS_URL>

Nel complesso coprono comunicazione Central, sincronizzazione dell’ora, distribuzione di firmware o artefatti e registrazione degli eventi wireless. Consentire solo central.sophos.com non basta. Il DNS deve risolvere ogni nome e NTP deve essere raggiungibile. Convalidare le regole con test DNS e i log delle connessioni e dei blocchi del firewall. Se il firewall non gestisce in sicurezza né caratteri jolly né FQDN regionali, concordare il meccanismo con il team di rete prima della messa in servizio. Ricontrollare associazione e regole se cambia la regione dell’account.

Nel percorso di comunicazione non deve essere presente alcun proxy HTTPS. 22/TCP non è un requisito generale per l’onboarding: Sophos richiede SSH in uscita su questa porta soltanto per Remote Support. Aprirla esclusivamente per questo specifico caso di assistenza e previa approvazione secondo i propri criteri di sicurezza.

Riconoscere l’avvio e la registrazione riusciti

Dopo l’accensione, l’AP ottiene un indirizzo e stabilisce la connessione di rete. Su AP6, lo stato verde fisso conferma che la connettività di rete è attiva e che il dispositivo è pronto per la gestione. Il primo contatto con Sophos Central può avviare un aggiornamento del firmware della durata massima di 15 minuti. Quando i LED lampeggiano rapidamente, non scollegare l’alimentazione e non riavviare né ripristinare il dispositivo.

Registrare l’AP6 entro 24 ore dall’accensione. Se la finestra è scaduta, Sophos richiede uno spegnimento e una riaccensione (hard reboot) oppure un riavvio dall’interfaccia web locale prima di un nuovo tentativo di registrazione. Il ripristino delle impostazioni di fabbrica non è la prima misura da adottare.

Prima della registrazione, annotare il numero di serie e confrontarlo con quello sul dispositivo o sulla confezione. La procedura guidata di onboarding degli access point Sophos descrive la successiva procedura di registrazione.

Risoluzione dei problemi in base al sintomo

AP6 all’indirizzo predefinito 192.168.2.2

Controllare prima la VLAN di gestione untagged, l’ambito DHCP e la porta fisica dello switch. Verificare quindi che il lease, il server DNS e il gateway predefinito siano forniti nella rete corretta. In questa fase, le VLAN client e la registrazione in Central non sono ancora la causa.

AP raggiungibile, ma le radio sono spente o viene visualizzato un avviso di alimentazione

Confrontare lo standard PoE e la potenza disponibile sulla porta e nel budget complessivo con la tabella dei modelli. Sostituire qualsiasi alimentazione PoE passiva. Dopo una modifica del PSE, riavviare l’AP e verificare che l’avviso sia scomparso e che le radio siano di nuovo attive.

Se si sospetta una potenza insufficiente e l’interfaccia non è disponibile, collegare un cavo console all’AP6 ed eseguire il comando di sola lettura poestat nella console locale dell’AP6. Una potenza sufficiente mostra una classe PoE adeguata e la potenza disponibile, ad esempio PoE state = IEEE802.3bt Type 3: Power Class Level 1~6 51W available. In caso di potenza insufficiente, l’output termina con WARNING: Insufficient power. Modello, classe negoziata e watt possono variare; conta che l’avviso non compaia e che la classe soddisfi la tabella del modello.

AP si avvia ma non si registra in Central

Verificare la risoluzione DNS e l’accesso a ogni destinazione dell’allowlist, escludere la presenza di un proxy HTTPS e controllare che la regione Central sia corretta. Se l’AP rimane verde fisso ma il contatto con Central continua a non riuscire, analizzare il percorso Internet anziché l’alimentazione. Per un AP6, trascorse più di 24 ore, eseguire prima il riavvio documentato e poi ripetere la registrazione.

Il LED lampeggia rapidamente

Si tratta di un aggiornamento del firmware dell’AP6. Attendere fino a 15 minuti senza interrompere l’alimentazione. Se al termine lo stato non diventa verde fisso, annotare l’ora, il modello, la porta dello switch, il lease DHCP e le destinazioni consentite per l’eventuale escalation al supporto. Aprire 22/TCP soltanto quando è stato effettivamente concordato un intervento di Remote Support.