Sophos Fusion Wireless: pianificare siti, planimetrie e regioni AP6
Un site associa in Sophos Fusion gli Access Point AP6 a una posizione geografica reale. Non è una semplice etichetta: Sophos Fusion limita le bande disponibili in base al paese del sito e un AP6 può essere assegnato solo a un sito nella regione del proprio SKU. Un floorplan aggiunge al sito una planimetria in scala e le posizioni degli AP. La copertura visualizzata resta una stima da misurare sul posto.
Procedura rapida: verificare regione SKU e indirizzo reale, creare un sito pilota in My Products > Wireless > Sites, assegnare inizialmente pochi AP6, caricare e scalare la planimetria, posizionare gli AP e salvare. Verificare poi sia lo stato Sophos Fusion sia il percorso dati Wi-Fi reale con un client di prova. Prima di procedere con altri AP o piani, è consigliato un site survey professionale.
⚠️ Non indovinare la posizione: l’indirizzo deve essere corretto prima di
Accept & continue. Una posizione errata può impedire il funzionamento delle bande a 5 e 6 GHz e l’aggiunta degli AP al sito.
Separare i metadati Sophos Fusion dal percorso dati Wi-Fi
Nome, indirizzo e paese del sito, assegnazione degli AP, planimetria, scala e simboli AP sono gestiti in Sophos Fusion. Servono per inventario, assegnazione normativa e visualizzazione. Il traffico client passa invece dall’endpoint attraverso AP6, porta switch o VLAN e gateway. Una planimetria corretta non dimostra quindi ricezione, DHCP, DNS, routing o accesso Internet.
Anche il grafico di copertura non è una misurazione. Pareti, soffitti, scaffalature, orientamento delle antenne, interferenze, piano canali e capacità dei client cambiano la cella reale. La copertura della planimetria è quindi solo una stima; è consigliato un site survey professionale. Per larghezza di canale, potenza e roaming, proseguire con la guida RF e roaming AP6.
Verificare regione e SKU prima dell’assegnazione
Lo SKU AP6 definisce una regione. Ad esempio, un AP6 della regione US non può essere assegnato a un sito nella regione EU. Prima dell’ordine e di nuovo prima dell’assegnazione al sito, confrontare lo SKU esatto della variante del modello con il paese effettivo di installazione nella guida alla scelta dei modelli AP6. Riunisce modelli, bande radio e le sei regioni di acquisto AU, CA, EU, IN, ROW e US in un unico percorso decisionale; nome del prodotto, scheda del rivenditore e luogo di consegna non bastano.
Annotare prima:
- indirizzo reale completo e paese previsto;
- modello, numero di serie e SKU di ogni AP6;
- assegnazione precedente e bande attualmente utilizzabili;
- SSID e porte switch interessati e un client pilota adeguato;
- un AP6 pilota, invece di modificare l’intera sede insieme.
Un sito può gestire più AP, ma un Access Point può appartenere a un solo sito alla volta. La guida alla scelta dei modelli AP6 illustra modelli, bande e limiti regionali prima dell’ordine.
Creare il sito e assegnare gli AP6 con prudenza
- In Sophos Fusion aprire
My Products > Wireless > Sitese selezionareCreate. - Inserire un nome chiaro, ad esempio
ZRH-HQ. Il nome è libero; indirizzo e paese devono corrispondere al luogo reale d’installazione. - Inserire l’indirizzo reale in
Location. Sophos Fusion usa Google Maps e applica automaticamente il paese in base alla posizione. - Leggere la User Acceptance Notice, ricontrollare paese e posizione sulla mappa, quindi selezionare
Accept & continue. - Selezionare inizialmente solo l’AP6 pilota. Se la sua regione SKU non corrisponde al sito, non aggirare il controllo con un altro indirizzo: verificare SKU e associazione del paese nella guida alla scelta dei modelli AP6.
- Selezionare
Save. Per modifiche successive, modificare il sito, scegliereNextnella finestraCreate or update a siteper raggiungere la selezione AP e salvare di nuovo.
La registrazione del dispositivo avviene comunque in My Products > Wireless > Access Points. La guida all’onboarding AP6 tratta registrazione, licenza e stato di configurazione.
Caricare e scalare una planimetria, poi posizionare gli AP
Per caricare una planimetria l’account Sophos Fusion deve avere il ruolo Admin o Super Admin. I formati supportati sono PNG, JPEG, BMP, GIF, WBMP e PDF. Usare un piano aggiornato e leggibile, senza informazioni riservate non necessarie.
- Aprire il sito in
My Products > Wireless > Sitese selezionareCreate a floor. - Scegliere il file con
Choose a file, poi selezionareUpload. - Regolare i bordi e selezionare
Crop image, oppure proseguire invariato conProceed without changes. - Selezionare
Edit, collocare due punti a distanza nota, inserire la distanza in metri e confermare con il segno di spunta. Senza dimensioni misurate, Sophos Fusion non può rappresentare correttamente la portata degli AP. - Trascinare un AP6 dalla scheda available nella posizione reale. Per la sola pianificazione, Simulated AP può mostrare una copertura stimata quando non è ancora disponibile alcun AP.
- Selezionare
Save. Per cambiare scala in seguito usareEdit > Change scale; i simboli AP si possono rimuovere dalla planimetria nella scheda placed.
Il simbolo documenta il punto di montaggio; non sposta l’AP fisico e non corregge una lacuna di copertura. Documentare anche esternamente nomi dei locali, piano, revisione del disegno e i due punti di riferimento.
Rilevare e classificare le reti vicine
La scheda Neighborhood networks del sito mostra le reti Wi-Fi rilevate nel raggio degli AP6, comprese quelle non gestite da questo account Sophos Fusion. L’elenco è telemetria di monitoraggio RF e classificazione: include SSID, BSSID, canale, banda, RSSI, First seen e Last seen. Non reindirizza il traffico client e una classificazione non blocca né isola un’altra rete wireless. Il percorso dati client resta separato.
Un AP6 cerca una volta gli SSID vicini all’avvio, per esempio dopo un riavvio o un aggiornamento firmware. La scansione avviene regolarmente quando è attiva la selezione dinamica dei canali in background. Per aggiornare i risultati su richiesta:
- In Sophos Fusion aprire
My Products > Wireless > Sites, selezionare il sito e aprire la schedaNeighborhood networks. - Annotare prima timestamp e voci rilevanti, quindi scegliere una finestra di manutenzione.
⚠️ Prevedere un’interruzione dei client: selezionare manualmente
Scaninterrompe la connessione di rete dei dispositivi connessi per tre-cinque minuti. Avvisare gli utenti interessati e non avviare la scansione durante una sessione critica.
- Selezionare
Scan. Scansione e classificazione automatica vengono eseguite sui singoli AP6; Sophos Fusion mostra poi lo stato dell’ultima scansione di ciascuno. - Esaminare SSID o BSSID, canale, banda, RSSI,
First seeneLast seen. I filtri includonoAll,Rogue,Trusted,Untrusted,Advanced Impersonate,Evil Twin,BSSID Impersonate,SSID ImpersonateeAdhoc. - Prima di decidere, verificare la voce con inventario, cablaggio e dati di posizione propri. Selezionarla, scegliere
Select classificatione, se necessario, applicare una classificazione personalizzata. - Per annullare una scelta manuale, selezionare la voce e scegliere
Clear Custom Classification. Viene rimossa solo la classificazione personalizzata, non la rete rilevata.
Le classificazioni sono segnali per l’indagine. Trusted deve essere impostato manualmente per una rete verificata appartenente all’account Sophos Fusion. Untrusted identifica una rete esterna, di solito non dannosa ma potenzialmente causa di interferenze. Rogue identifica una rete non attendibile collegata alla rete cablata protetta degli AP. SSID Impersonate e BSSID Impersonate indicano rispettivamente la copia dell’SSID e dell’indirizzo hardware dell’AP. Evil Twin indica la copia del nome di rete e dell’indirizzo hardware; Advanced Impersonate indica la copia del nome di rete e del codice di protezione univoco. Adhoc identifica una rete peer-to-peer.
La classificazione automatica richiede contesto: due AP6 dello stesso sito che trasmettono lo stesso SSID possono identificarsi a vicenda come SSID Impersonate, anche se i client possono continuare a connettersi e fare roaming. Dopo aver confrontato BSSID, inventario AP e posizione, contrassegnare manualmente tali voci interne verificate come Trusted. Una classe di avviso da sola non dimostra un attacco e non è un’azione di contenimento.
Convalida e arresto sicuro: dopo una scansione manuale, attendere che trascorrano i tre-cinque minuti, quindi controllare che Last seen e i risultati AP6 attesi siano aggiornati. Provare poi associazione del client, configurazione IP, DNS e destinazioni consentite. Se non compaiono nuovi valori, controllare prima stato online degli AP6, sito selezionato e ora dell’ultima scansione; non creare altre interruzioni ripetendo la scansione. Se il comportamento dei client è inatteso, non apportare altre modifiche RF o al sito: fermare il rollout e controllare separatamente il percorso dati. Annullare un’etichetta manuale errata con Clear Custom Classification. Avviare una scansione solo quando l’intera finestra di interruzione è stata approvata.
Convalidare sito, planimetria e percorso dati
Dopo il salvataggio verificare nell’ordine:
- Regione: indirizzo, paese applicato automaticamente e regione SKU corrispondono al luogo reale.
- Assegnazione: l’AP6 pilota appare solo nel sito previsto. La scheda Access points del sito mostra fra l’altro nome, dispositivi connessi, carico e
Config status. - Planimetria: sono visibili piano e revisione corretti, una scala plausibile e la posizione reale dell’AP.
- Gestione: l’AP6 resta online e
Config statusnon mostra errori inattesi dopo un’attesa ragionevole. - Radio: un walk test registra almeno RSSI/SNR, banda, canale e transizioni in punti documentati. Non considerare la stima colorata un dato misurato.
- Percorso dati: il client si collega all’SSID previsto, riceve la configurazione IP attesa e raggiunge DNS e destinazioni interne ed esterne consentite.
Assegnare il gruppo AP successivo solo quando stato di gestione, misure e test client concordano.
Risolvere i problemi per sintomo
Non è possibile aggiungere l’AP6 al sito
Verificare prima indirizzo reale e paese determinato automaticamente, poi confrontare SKU e paese con la guida alla scelta dei modelli AP6. Controllare anche se l’AP è già assegnato a un altro sito, perché può appartenere a un solo sito. Non usare mai un indirizzo fittizio per aggirare il controllo regionale.
Dopo la scelta della posizione manca 5 o 6 GHz
Può dipendere da una posizione errata o dai requisiti regionali. Controllare separatamente paese del sito, SKU AP6, modello e capacità del client. Non cambiare indiscriminatamente i parametri radio prima di chiarire l’assegnazione normativa.
Il caricamento o la modifica della planimetria non riesce
Controllare ruolo Admin o Super Admin, formato supportato e leggibilità del file, quindi riprovare. Se la portata appare errata, correggere prima scala e distanza di riferimento; aggiungere AP simulati non corregge un errore di scala.
Sophos Fusion è verde, ma la connessione client è scarsa
Non è una contraddizione: Sophos Fusion conferma lo stato di gestione, non la qualità dell’intero percorso dati. Controllare in sequenza posizione fisica, misure del survey, utilizzo canali, switch/VLAN, DHCP, DNS e gateway. La stima della planimetria resta solo orientativa.
Eseguire un rollback prudente
Prima di ogni modifica annotare assegnazione, indirizzo/paese, file della planimetria, scala, posizioni AP e baseline del client. In caso di problemi fermare il rollout e ripristinare solo l’ultimo livello modificato:
- È errata solo la visualizzazione: correggere scala documentata o posizione del simbolo e salvare. Non è una correzione RF.
- Assegnazione AP errata: in una finestra di manutenzione riassegnare il pilota al sito geograficamente corretto documentato in precedenza, salvare e ripetere test di gestione e client.
- Dati di posizione errati: correggerli con l’indirizzo reale. Non ripristinare una posizione precedente notoriamente errata solo per rendere disponibile una banda.
Non eliminare un sito o una planimetria come presunto rollback rapido: gli effetti su assegnazioni e dati salvati non sono abbastanza prevedibili per questa procedura. Se lo stato precedente non è chiaramente documentato, sospendere le modifiche, acquisire schermate, timestamp, SKU, paese del sito e Config status e fornire queste evidenze al Supporto Sophos.