Sophos Wireless: AP6-Mesh planen und einrichten
Ein AP6-Mesh verbindet Access Points über eine private Backhaul-SSID. WLAN-Clients sehen dieses Netz nicht; sie verbinden sich mit einer separaten Fronthaul-SSID, die der Root an seine Nodes verteilt. Mesh ist sinnvoll, wenn an einem Standort Strom, aber nicht an jedem AP-Platz ein kabelgebundener LAN-Uplink verfügbar ist. Wo ein Kabel möglich ist, bleibt ein kabelgebundener Backhaul meist stabiler und lässt den Funk vollständig für Clients frei.
Kurzablauf: Alle AP6 zunächst per LAN anschliessen und in Fusion registrieren, Client-SSID und Funkplanung vorbereiten, unter My Products > Wireless > SSIDs > Create AP6 > Mesh ein neues Backhaul anlegen, Root und Nodes zuweisen und warten, bis Config Status überall up to date zeigt. Erst danach die für den drahtlosen Backhaul vorgesehenen Nodes ausschalten, deren LAN-Datenverbindung entfernen, am Zielort mit Strom versorgen und neu starten. Anschliessend Mesh status, die lokale Mesh-Anzeige und den vollständigen Client-Datenpfad prüfen.
Topologie und Datenwege richtig verstehen
Der Root benötigt eine physische Ethernet-Verbindung zum LAN. Nodes erreichen den Root über drahtlosen, kabelgebundenen oder gemischten Backhaul. Mehrere Roots sind möglich; einen automatischen Root-Failover dokumentiert Sophos jedoch nicht. Die Mesh-Verbindung entsteht beim Start, und AP6 starten mit ihren vorgegebenen Rollen.
Sophos Fusion (ehemals Sophos Central) ist die Management-Ebene: Dort erstellt man Mesh, Rollen und Zuweisungen und sieht Konfigurations- sowie Mesh-Status. Die eigentlichen Pakete eines Clients laufen vom Client über Fronthaul, AP6, Backhaul und Root ins LAN. Sie werden nicht durch Fusion transportiert. Deshalb beweist up to date, dass die Konfiguration angekommen ist, aber nicht, dass sich das Mesh gebildet hat oder DHCP, DNS, VLAN und Gateway funktionieren. Fusion kann Mesh-Probleme laut Sophos nicht debuggen; die lokale AP6-Anzeige liefert die zusätzliche Topologiesicht.
Ein AP6-Mesh kann als Repeater die Client-SSID räumlich erweitern, als Bridge ein Ethernetsegment am Node drahtlos mit dem Root-LAN verbinden oder beides zugleich tun. Bei einer Bridge müssen VLANs, Schleifenschutz und STP im kabelgebundenen Netz bewusst geplant werden. Mesh ersetzt weder Gateway noch DHCP oder Firewall-Regeln.
Vor dem Erstellen planen
- Kabel vor Funk bevorzugen: Wenn jeder Platz verkabelt werden kann, den kabelgebundenen Backhaul wählen. Für drahtloses Mesh eine möglichst direkte Sichtverbindung und eine Stern-Topologie mit wenigen Hops planen.
- Band wählen: 6 GHz bietet hohe Bandbreite und keine DFS-Kanäle, aber kurze Reichweite; Sophos empfiehlt es für AP6 420E und 840E. 5 GHz ist der Kompromiss aus Reichweite und Bandbreite, 2,4 GHz reicht weiter, bietet aber weniger Bandbreite.
- Kanal festlegen: Alle Mesh-AP6 müssen auf dem Backhaul-Band denselben Kanal verwenden. Sophos empfiehlt, nach der Planung Autochannel auszuschalten und den Kanal manuell zu setzen. Andere, nicht zum Mesh gehörende APs sollten diesen Kanal nicht verwenden.
- Kapazität konservativ dimensionieren: Die Sophos-FAQ nennt maximal fünf AP6 bei drahtlosem und acht AP6 bei kabelgebundenem Backhaul. Die Übersichtsseite formuliert dies abweichend als fünf beziehungsweise acht Nodes. Wir leiten daraus keine höhere Grenze ab und planen bis zur Klärung mit der strengeren FAQ-Grenze inklusive Root.
- Hop-Kosten berücksichtigen: Sophos nennt pro Hop zum Root etwa 50 Prozent weniger maximale Bandbreite sowie zusätzlich 1–5 ms Latenz und mehr Jitter. Das ist ein Planungswert, keine Durchsatzgarantie.
- Ausgangsstand sichern: AP-Namen, Modelle, MAC-Adressen, Switchports, Mesh-Band und -Kanal, Root, Client-SSID, VLANs sowie aktuelle Zuweisungen notieren. Jeder AP6 kann nur eine Mesh-Backhaul-SSID haben; AP6 unterstützt eine Mesh-SSID pro Broadcast-Domain.
MAC Filtering und Band Steering sind auf AP6 in einem Mesh nicht verfügbar. Für normales Roaming ausserhalb eines Mesh ist Fusion keine generelle Voraussetzung: Der Client entscheidet über den AP-Wechsel. Mesh beschreibt hier den Backhaul, nicht eine allgemeine Roamingpflicht. Funkplanung und Roaming werden im AP6-RF- und Roaming-Leitfaden behandelt.
AP6-Mesh in Sophos Fusion erstellen
Vorher müssen mindestens zwei AP6 in Fusion registriert und alle beteiligten Geräte physisch mit demselben LAN verbunden sein. Der Root braucht mindestens eine zugewiesene Client-SSID mit mindestens zwei aktiven Funkbändern; eines davon muss dem Mesh-Band entsprechen. Die zukünftigen Nodes dürfen vor der Zuweisung keine SSIDs tragen, weil der Root sie später synchronisiert.
- My Products > Wireless > SSIDs öffnen, Create AP6 anklicken und Mesh wählen.
- Den stärksten mit der Umgebung kompatiblen Encryption mode und das geplante Frequency band wählen. Optional einen eindeutigen Backhaul-Namen wie
Mesh-HQ-5Geintragen; Clients benötigen weiterhin eine separate Fronthaul-SSID. - Unter Available access points die vorbereiteten AP6 nach Assigned access points verschieben.
- Den Root wählen. Fusion zeigt dafür nur geeignete AP6 mit den meisten Radios und der höchsten Bandbreite; bereits einem Mesh zugewiesene Geräte erscheinen nicht.
- Falls Fusion inkompatible SSID-Zuweisungen meldet, diese gezielt entfernen. Am Root das vorgesehene Fronthaul behalten; von den Nodes alle eigenen SSIDs entfernen.
- Enable SSID wählen, speichern und bestätigen, dass alle AP6 per Ethernet angeschlossen sind.
- Unter My Products > Wireless > Access Points warten, bis für jeden beteiligten AP6 Config Status: up to date angezeigt wird. Die Geräte bis dahin weder trennen noch verschieben.
- Für drahtlose Nodes: ausschalten, LAN-Datenverbindung entfernen, am geplanten Ort mit passender Stromversorgung starten. Der Root bleibt verkabelt. Für kabelgebundenen Backhaul bleiben die vorgesehenen LAN-Verbindungen bestehen.
Mesh und Clientpfad abnehmen
Unter My Products > Wireless > SSIDs das Mesh öffnen und Mesh status wählen. Für Root und Nodes werden Name, MAC- und IP-Adresse, Type, Hop und Signal angezeigt. Bei RSSI bedeutet ein Wert näher an null ein stärkeres Signal.
Fusion-Status allein genügt nicht. In der lokalen AP6-Oberfläche unter Wireless Settings > Mesh beziehungsweise in der lokalen Mesh-Ansicht prüfen, ob alle erwarteten Geräte und Rollen erscheinen; Refresh aktualisiert die Anzeige. Danach mit einem Testclient am Root und an jedem Node prüfen:
- Fronthaul-SSID sichtbar und Anmeldung erfolgreich;
- erwartete Client-IP, Gateway und DNS erhalten;
- erlaubte interne und externe Ziele erreichbar, gesperrte Ziele weiterhin gesperrt;
- Hop, Signal, Latenz, Jitter und Anwendungsdurchsatz dokumentiert;
- bei einer Bridge ein Testgerät am Ethernetsegment des Nodes erreichbar, ohne Schleife im LAN.
Erst nach dieser Abnahme weitere Nodes oder produktive Clients übernehmen.
Fehler nach Symptom eingrenzen
Mesh erscheint nicht: Bis zu fünf Minuten warten. Danach Config Status, Mesh-Zuweisung, gleichen Backhaul-Kanal und STP prüfen. Mindestens Root und ein Node müssen zugewiesen sein, der Root muss am LAN bleiben.
Ein Node fehlt: Prüfen, ob er bis zum Abschluss der Erstkonfiguration am LAN blieb und neu gestartet wurde. Bei vorgesehenem drahtlosem Backhaul darf seine LAN-Datenverbindung danach nicht bestehen bleiben. Root-Fronthaul, zwei aktive Root-Bänder und das passende Mesh-Band kontrollieren.
Fusion zeigt Rollen, das Mesh funktioniert aber nicht: Das ist möglich, weil Fusion die Mesh-Bildung nicht garantiert. Lokale Mesh-Ansicht öffnen, Hop und Signal prüfen, Node näher zum Root bringen und ein Frequenzband mit grösserer Reichweite testen, wenn das Design dies zulässt.
Durchsatz oder Sprache ist schlecht: Anzahl Hops, RSSI, Sichtverbindung, Gleichkanalstörungen und Fremd-APs auf dem Backhaul-Kanal prüfen. Zuerst Stern-Topologie oder Standort verbessern, statt mehrere Funkwerte gleichzeitig zu ändern.
SSID lässt sich am Node nicht bearbeiten: Das ist erwartetes Verhalten. Client-SSIDs am Root zuweisen; er synchronisiert sie zu den Nodes.
Sicher ändern oder zurückrollen
Nodes lassen sich ohne Neuerstellung zuweisen oder entfernen, solange mindestens ein Root und ein Node zugewiesen bleiben. Details eines bestehenden AP6-Mesh werden dagegen nicht direkt editiert: Dafür alle AP6 wieder am LAN anschliessen, das Mesh löschen und neu erstellen.
Bei einem fehlgeschlagenen Pilot den Rollout stoppen. Drahtlose Nodes ausschalten, wieder mit dem dokumentierten LAN verbinden und starten. Sobald sie online und aktuell sind, für ein vollständiges Zurückrollen das Mesh löschen oder deaktivieren; nicht versuchen, die letzte Root-Node-Kombination durch Entfernen ihrer Zuweisungen aufzulösen. Danach entweder das vorherige, dokumentierte Mesh neu anlegen oder die früheren eigenständigen SSID-Zuweisungen wiederherstellen. Nicht mit Werksreset beginnen. Abschliessend AP-Status, bekannte produktive SSIDs und den Clientpfad erneut testen. Ein Root-Ausfall hat keinen dokumentierten automatischen Ersatz; deshalb ist die verkabelte Root-Verbindung Teil der Betriebsüberwachung.