Vai al contenuto
Avanet

Sophos AP6: pianificare canali RF, band steering e roaming

Una buona rete AP6 non nasce dalla potenza massima o dal canale più largo. Le celle vicine devono sovrapporsi abbastanza per il roaming, ma non inutilmente né sugli stessi canali o su canali adiacenti. Band steering e funzioni di roaming supportano un buon design RF, ma non lo sostituiscono.

Piano rapido: misurare l’ambiente con un site survey, definire canale, larghezza e potenza per banda, verificare SSID e sicurezza identici sugli AP6 coinvolti e modificare solo un piccolo pilota. Percorrere poi lo stesso tragitto con più tipi di client. Procedere con l’ondata successiva solo con misure e applicazioni stabili.

Separare gestione, RF e percorso dati

Un AP6 può essere gestito localmente o con Sophos Fusion (in precedenza Sophos Central). Il piano di gestione trasporta configurazione e stato. Il percorso RF e dati va dal client all’AP6, allo switch o VLAN e al gateway. Uno stato Central verde non dimostra copertura, DHCP, DNS o routing corretti.

Il roaming è guidato dal client: il dispositivo decide quando lasciare l’AP corrente e quale candidato scegliere. Sophos indica circa -70 dBm come punto comune, precisando però che la soglia dipende dal client. Central non è quindi un requisito universale. Anche AP6 locali configurati in modo identico possono formare un design roaming; Central facilita coerenza, assegnazioni e visibilità.

SSID, cifratura, autenticazione e rete client devono corrispondere. La guida SSID e VLAN AP6 spiega il percorso dati. Il cambio di AP radio non deve cambiare inaspettatamente VLAN, gateway o profilo di sicurezza.

Rilevare una baseline prima delle modifiche

  1. Mappare aree, voce, video, scanner, IoT e spostamenti previsti.
  2. Inventariare bande, larghezze e supporto 802.11k/802.11r dei client critici. Il 6 GHz richiede modello AP6, regione e client compatibili.
  3. Annotare per AP e banda canale, larghezza, TX Power, Autochannel, SSID, band steering, fast roaming, 802.11k e soglia Smart Handover.
  4. Misurare occupazione, interferenze, RSSI e SNR nei punti e percorsi rappresentativi. Sophos raccomanda almeno 25 dB di SNR sopra il rumore: è un riferimento, non una garanzia.
  5. Definire criteri per latenza, perdita, interruzione dell’applicazione reale, DHCP/DNS e destinazioni consentite.

Il survey pre-installazione stima posizioni e canali; solo quello post-installazione misura RSSI e SNR reali. Va ripetuto perché reti vicine e interferenze cambiano.

Pianificare insieme canale, larghezza e potenza

Mantenere stretto il 2,4 GHz

Sophos raccomanda 20 MHz e i tre canali non sovrapposti 1, 6, 11. Pur supportando 40 MHz, lo sconsiglia perché l’intera banda è larga solo 72 MHz. In un design di capacità può convenire disattivare 2,4 GHz su alcuni AP6 anziché trasmettere ogni banda in ogni cella. Farlo solo dopo aver misurato la copertura e provato i client solo 2,4 GHz.

Adattare 5 GHz e DFS all’ambiente

5 GHz offre più canali e un buon equilibrio tra portata e throughput. Sophos suggerisce 40 o 80 MHz, ma 20 MHz in ambienti congestionati o con AP6 vicini. Una larghezza maggiore aumenta il potenziale di un client ma riduce i canali non sovrapposti. In alta densità, riutilizzare canali più piccoli è spesso più utile.

I canali DFS 52–144 condividono lo spettro con radar. Un rilevamento può cambiare canale e scollegare client; disattivare DFS riduce però il pool disponibile. Nel pilota misurare disponibilità regionale, eventi radar, compatibilità e riuso richiesto, senza regole assolute.

Non usare 6 GHz come sostituto della portata

6 GHz offre molti canali non sovrapposti e non richiede DFS, ma ha portata minore. Sophos suggerisce 80 o 160 MHz per applicazioni ad alte prestazioni. Non è un valore universale per reti dense: decidono modello, regione, client, distanza e occupazione misurata. Gli altri client richiedono ancora copertura 5 o 2,4 GHz.

TX Power modella la cella

100 % è il valore Central predefinito documentato, non automaticamente quello corretto. Ridurre TX Power accorcia la distanza e può ridurre interferenze. Regolare per banda e posizione affinché al bordo il client veda un AP successivo utilizzabile. Aumentare solo la potenza AP non corregge il ritorno di un client meno potente.

Sophos fornisce -67 dBm per voce, -72 dBm per dati, circa 15–20 % di sovrapposizione e 10–15 dB di vantaggio dell’AP successivo. Sono punti di misura, non garanzie: pareti, antenne, driver e applicazioni cambiano il risultato.

Scegliere Autochannel o un piano fisso

Autochannel valuta RSSI totale, rumore, carico, limiti di potenza e numero di BSS. In Central, AP6 esegue la scansione all’avvio e ogni 30 minuti per impostazione predefinita. Con client connessi non passa a un canale migliore, salvo attivare Shift to a better channel even if clients are connected.

Per un sito misurato preferiamo un piano fisso documentato. Anche la guida Sophos consiglia di evitare la selezione automatica per ridurre possibili conflitti. Autochannel può servire in siti piccoli o variabili se l’intervallo è limitato consapevolmente e monitorato.

⚠️ Prevedere un’interruzione: un cambio forzato con client connessi può scollegarli. Provarlo solo in manutenzione. Save nella pagina AP di Central applica subito e può causare una breve interruzione.

Non mescolare GUI locale e Central

AP6 gestito localmente

Nella GUI locale, i valori base sono in Wireless > Wireless settings > 2.4 GHz, 5 GHz o 6 GHz > Basic settings. Ogni banda supporta fino a 16 SSID, i cui nomi possono contenere fino a 32 lettere o cifre. Le pagine includono Wireless, Band, campi SSID/VLAN, Auto channel, secondo la banda Auto channel range, Auto channel interval, cambio con client connessi, Channel e Channel Bandwidth. Le opzioni disponibili per canale e larghezza dipendono dalla banda.

La pagina Advanced settings di ogni banda include Tx power, Guard Interval, DTIM, RTS, Beacon Interval, Idle timeout, Beamforming/MU-MIMO e Airtime Fairness. Solo per 2,4 GHz sono disponibili anche Contention, Preamble e 802.11g Protection. Sophos li indica per utenti esperti e avverte del possibile impatto. Gli intervalli e i valori predefiniti documentati dipendono dalla banda: prima di modificare, salvare separatamente la baseline di ogni banda e non trasferire i valori alla cieca tra bande. Iniziare con canale, larghezza e TX power; lasciare i timer alla baseline senza un problema misurato.

Bandsteering è un’impostazione Wireless separata: Off, 6G first, 5G first, Balanced, User-defined. Quest’ultima imposta soglie di carico per banda, con valore predefinito documentato 70, e Min RSSI; i client 5/6 GHz idonei sotto il valore RSSI vengono indirizzati a 2,4 GHz. Bandsteering e filtro MAC non possono essere attivi insieme.

Smart handover si configura localmente per banda; il default documentato è -80 dBm. Sotto la soglia l’AP scollega il client perché cerchi un altro AP. Attivarlo solo dopo un survey: una soglia troppo alta scollega prima che sia disponibile un candidato adatto.

AP6 gestito in Central

In Central: My Products > Wireless > Access Points, aprire l’AP pilota e ogni banda sotto Settings > Radio configuration. I campi documentati sono TX Power, Channel width, Autochannel, Range, Auto channel scan interval e Shift to a better channel even if clients are connected. Con Autochannel disattivato scegliere il canale manualmente.

Le funzioni roaming dell’SSID non sono su quella pagina. Aprire My Products > Wireless > SSIDs, l’SSID e Advanced Settings > Quality of service: Fast roaming, Band steering e, per AP6, 802.11k. La guida Central dice che band steering opera per AP e influenza tutti i suoi SSID.

802.11k fornisce informazioni sui vicini ed è attivo per default su tutti gli SSID secondo Sophos; non tutti i client lo supportano. Fast roaming usa 802.11r nelle configurazioni adatte, richiede supporto client e non è disponibile per una rete guest in modalità NAT. Attivare Fast Transition solo quando tutti gli access point che distribuiscono l’SSID nell’installazione sono AP6. Senza autenticazione enterprise il vantaggio è minimo. Se l’SSID si estende oltre un’area controllata, Fast Transition può creare un’esposizione di sicurezza; valutare il rischio prima di attivarlo. Queste funzioni aiutano la decisione del client, senza imporre l’AP di destinazione.

Eseguire pilota e walk test

  1. Limitare il pilota a due AP6 vicini e un SSID; salvare valori e assegnazioni.
  2. Modificare una classe: canali, poi larghezza, potenza e separatamente band steering, fast roaming o Smart Handover.
  3. Attendere lo stato applicato; in Central controllare anche Task queue.
  4. Confrontare negli stessi punti RSSI, SNR, banda, canale, data rate, latenza e perdita.
  5. Percorrere lo stesso tragitto con ping continuo e applicazione voce/video reale. Annotare ora, AP origine/destinazione, punto e interruzione.
  6. Provare almeno due tipi di client, incluso un caso 802.11r problematico se previsto.
  7. Dopo il passaggio verificare IP, gateway, DNS e destinazioni; un rinnovo DHCP può sembrare un guasto RF.
  8. Ripetere sotto carico rappresentativo; un sito vuoto non prova stabilità.
  9. Distribuire a piccole ondate solo dopo i criteri e ripetere il test breve.

Risolvere per sintomo

Il client resta sull’AP lontano: verificare AP successivo visibile, SSID, sicurezza e rete identici; misurare entrambi gli RSSI. Possibili sovrapposizione eccessiva, TX Power alto o logica client. Non rendere subito Smart Handover più aggressivo.

Si scollega senza sostituto: copertura insufficiente o soglia Smart Handover alta. Ripristinare la soglia, misurare il bordo, poi correggere posizione o potenza.

Segnale forte, throughput basso: controllare banda, larghezza, occupazione, SNR e interferenza co-canale/adiacente. Un canale largo o troppe celle 2,4 GHz possono ridurre l’airtime utile.

Interruzioni periodiche: confrontare orari con intervallo Autochannel, task ed eventi DFS. Disattivare nel pilota il cambio forzato con client e ripetere.

Falliscono solo client vecchi: verificare 802.11r, 802.11k, cifratura e bande del dispositivo. Rimuovere prima fast roaming dal pilota; potrebbe servire un SSID separato.

Il roaming riesce ma l’applicazione cade: seguire IP, VLAN, gateway, DNS, stato firewall e sessione. Dimostrare separatamente gestione, transizione RF e dati.

Rollback sicuro

Il rollback non è un reset di fabbrica. Fermare il rollout e ripristinare sul pilota canale/Autochannel, larghezza, TX Power e opzioni roaming documentati. Annullare solo l’ultima classe, attendere lo stato e ripetere test fissi e in movimento.

In Central, Save può causare un’altra breve interruzione. Localmente verificare ogni AP per evitare divergenze residue. Il rollback termina quando SSID, DHCP, DNS, applicazioni e percorso riproducono la baseline. Se RF e dati non spiegano il problema, conservare valori, orari, modello client e firmware ed escalare con le prove.