Zum Inhalt springen
Avanet

Sophos AP6 offline: Provisioning, Leistung und Roaming prüfen

Bei einem AP6 können zwei unabhängige Ebenen gestört sein: Die Management-Ebene verbindet den Access Point mit Sophos Fusion (ehemals Sophos Central) und überträgt Status sowie Konfiguration. Der Client-Datenpfad führt vom WLAN-Client über AP6, Switch und VLAN zu DHCP, DNS, Gateway und freigegebenen Zielen. Ein grüner Central-Status beweist den Datenpfad nicht; ein Clientproblem beweist umgekehrt keinen Ausfall der Cloud-Verbindung.

Schnellweg: Bei Offline zuerst Strom, Link, DHCP, DNS, Uhrzeit und Internet-/Central-Erreichbarkeit prüfen. Bei Pending keine weiteren Änderungen stapeln: AP-Status und Zeitpunkt festhalten, Verbindung stabilisieren und erst dann beobachten, ob der Auftrag fortschreitet. Ist der AP online und die SSID sichtbar, Client-IP, VLAN, DHCP, DNS und Regeln getrennt prüfen. Bei Leistungs- oder Roamingproblemen einen reproduzierbaren Test mit genau einer Änderung durchführen.

Vor dem Start helfen die AP6-Netzwerkvoraussetzungen und der Onboarding-Ablauf. Die Unterschiede zwischen lokaler und zentraler Verwaltung erklärt AP6 lokal oder mit Central verwalten.

Zuerst Belege sichern und Risiko begrenzen

Notieren Sie AP-Name, Seriennummer, Modell, Standort, Switchport, PoE-Quelle, Management-IP, Config status, letzte Aktivität, Firmware, zugewiesenes Profil und SSIDs. Halten Sie ausserdem Symptombeginn, betroffene Clients und die letzte Änderung fest. Passwörter, vollständige Logarchive und Kundendaten gehören nicht in ungeschützte Tickets.

Ändern Sie zunächst weder VLAN, Profil und Funkparameter gleichzeitig noch starten Sie einen Werksreset. Verwenden Sie einen Pilot-AP und einen bekannten Testclient. Ein Reset vernichtet Diagnosekontext und ist kein sinnvoller erster Test.

Symptom 1: AP6 ist in Central Offline

Offline bedeutet bei AP6, dass der Access Point nicht mit Sophos Fusion kommunizieren kann. Prüfen Sie in dieser Reihenfolge:

  1. Strom und Link: Kontrollieren Sie PoE-Klasse, Switchport und Link. Unzureichende Leistung kann die Funkmodule abschalten; Central und die lokale Oberfläche zeigen dazu eine Warnung. Die benötigte PoE-Klasse hängt vom AP6-Modell ab.
  2. Lokale Adressierung: Prüfen Sie Lease, Management-VLAN, Gateway und DNS. Ist auch die lokale Oberfläche nicht erreichbar, nennt Sophos fehlendes DHCP, unzureichende Stromversorgung und aktiviertes STP am Uplink als mögliche Ursachen.
  3. Central-Pfad: Für die Verbindung müssen die Netzwerk- und Domainanforderungen erfüllt sein; Sophos nennt ausgehend die Ports 443 (HTTPS), 80 (HTTP) und 123 (NTP).
  4. Uhrzeit: Öffnen Sie lokal Management > Date and time und korrigieren Sie eine falsche AP-Zeit.
  5. Erneut beobachten: Sobald der AP wieder online erscheint, warten Sie den Konfigurationsstatus ab und testen danach erst den Clientpfad.

Bleibt der AP offline, können Central-Paketmitschnitt, Syslog und neue Systemlogs nicht gestartet werden: Diese Funktionen setzen einen online beziehungsweise grün angezeigten AP voraus. Sichern Sie dann Switch-, DHCP-, DNS- und Gateway-Belege ausserhalb des AP und eskalieren Sie mit Zeitstempel und Seriennummer.

Symptom 2: Registrierung läuft ab oder Provisioning bleibt Pending

Erscheint AP did not connect to cloud within the timeout, hat der AP Central nicht innerhalb des angezeigten Registrierungsfensters erreicht. Prüfen Sie denselben Central-Pfad, die benötigten Ports und die AP-Uhrzeit, bevor Sie erneut registrieren.

Bei Pending trennen Sie Zustand und Wirkung:

  • Ist der AP gleichzeitig offline, beheben Sie zuerst die Management-Verbindung. Ein Auftrag kann ohne erreichbaren AP nicht durch einen Clienttest erklärt werden.
  • Ist der AP online, dokumentieren Sie Auftrag, Zeitpunkt und letzte Konfigurationsänderung. Schieben Sie keine zweite Profil-, SSID- oder Funkänderung nach.
  • Prüfen Sie anschliessend, ob Status und gewünschte Konfiguration fortschreiten. Erst danach verbinden Sie einen Testclient und validieren den Datenpfad.
  • Bleibt der Zustand reproduzierbar stehen, sammeln Sie Systemlogs, solange der AP grün ist, und eröffnen Sie einen Supportfall statt Reset- und Neuregistrierungsversuche zu wiederholen.

Für SSID- und VLAN-Änderungen verwenden Sie den AP6-SSID- und VLAN-Pilotablauf. Dadurch bleibt klar, ob das Provisioning oder das nachgelagerte Clientnetz fehlschlägt.

Symptom 3: AP online, aber Clients haben keine Verbindung

Prüfen Sie den Datenpfad von innen nach aussen:

  1. Ist die erwartete SSID sichtbar und gelingt die WLAN-Anmeldung?
  2. Welche IP-Adresse, Maske, Gateway- und DNS-Werte erhält der Testclient?
  3. Ist das vorgesehene VLAN am AP-Port und auf allen Uplinks erlaubt?
  4. Erreicht der Client DHCP, danach Gateway und DNS und schliesslich genau die erlaubten Ziele?
  5. Funktioniert derselbe Test auf einer unveränderten Referenz-SSID oder an einem zweiten AP?

Ändern Sie nur die erste nachweislich fehlerhafte Stufe. Ein Online-Status in Central bestätigt nur die Management-Erreichbarkeit, nicht DHCP, DNS, VLAN oder Firewall-Regeln im Clientpfad.

Diagnosewerkzeug passend zur Frage wählen

Unter My Products > Wireless > Diagnostics bietet Central Events, Audit logs, Packet capture, Syslog, System logs und Support settings.

  • System logs: Für AP6 kann Central vollständige Gerätelogdaten sammeln und als .GZ bereitstellen. Collect logs ist nur bei grünem Status möglich.
  • Packet capture: Der Central-Mitschnitt eines AP6 erfasst empfangene Pakete an den kabelgebundenen LAN-Ports und steht nur bei grünem Status bereit. Für einen WLAN-Mitschnitt muss man die lokale AP-Oberfläche verwenden. Starten Sie kurz vor dem reproduzierbaren Test, notieren Sie Client und Zeit und stoppen Sie danach.
  • Syslog: Central konfiguriert Syslog nur für online angezeigte APs. Der Server muss erreichbar sein und ICMP beantworten, sonst sendet der AP keine UDP-Pakete. Standard ist UDP 514; Sophos empfiehlt zur einfacheren Trennung höchstens zwei APs pro Syslog-Server.
  • Support settings: Aktivieren Sie Remote Login nur für ein passendes Zeitfenster. Verfügbar sind 5 Stunden, 1, 7, 14 oder 30 Tage; das Ausschalten entzieht Sophos Support den Zugriff sofort.

Dokumentieren Sie Beginn und Ende jeder Erfassung. Die ausführliche Konfiguration, Auswertung und sichere Beendigung beschreibt das AP6-Diagnose-Runbook für Logs und Paketmitschnitt. Mitschnitte und Logs können sensible Netzwerkdaten enthalten und werden nach dem Supportfall gemäss eigener Aufbewahrungsrichtlinie entfernt.

Symptom 4: Leistung, VoIP oder Roaming ist schlecht

Definieren Sie zuerst einen reproduzierbaren Test: Clienttyp, SSID, Start- und Ziel-AP, Weg, Uhrzeit, Anwendung sowie Ergebnis festhalten. Messen Sie an denselben Punkten und ändern Sie jeweils nur einen Parameter. Prüfen Sie parallel, ob das Problem auch im kabelgebundenen Pfad oder nur auf einem bestimmten AP, Band oder Client auftritt.

Für schlechte oder abbrechende VoIP-Verbindungen nennt Sophos drei konkrete AP6-Prüfungen in Central:

  • Im zugewiesenen Access-Point-Profil Guard interval auf Normal GI (0.8 µs) oder länger setzen.
  • Sip station idle timeout auf 300 oder mehr setzen.
  • Airtime fairness für APs mit VoIP-Verkehr ausschalten, da die Funktion Verzögerung, Jitter und Trennungen verursachen kann.

Guard interval und Sip station idle timeout gelten profilweit. Prüfen Sie vor einer Änderung, dass dem zugewiesenen Profil ausschliesslich der Pilot-AP angehört; erstellen Sie andernfalls ein eigenes Profil nur für den Pilot-AP und weisen Sie es ihm zu. Diese drei Änderungen sind VoIP-spezifisch und werden nicht gleichzeitig ausgerollt. Vor jedem Schritt den bisherigen Wert sichern, denselben Anruf- und Laufweg wiederholen und bei Verschlechterung den vorherigen Wert wiederherstellen.

Bei einem Roamingproblem markieren Sie den genauen Ort und Zeitpunkt des Abbruchs und vergleichen die Beobachtung auf mindestens zwei Läufen. Prüfen Sie, ob die Verbindung nur beim Wechsel zwischen APs oder auch im Stillstand ausfällt. Ein reines Central-Offline- oder Pending-Problem bearbeiten Sie auf der Management-Ebene; einen reproduzierbaren Clientabbruch untersuchen Sie mit Clientdaten, AP-Logs und einem zeitlich begrenzten Mitschnitt. So wird nicht ein Funkparameter geändert, während eigentlich DHCP, DNS oder der kabelgebundene Uplink ausfällt.

Validierung und sicherer Rückweg

Eine Korrektur gilt erst als bestätigt, wenn der AP stabil online ist, kein relevanter Auftrag mehr stehen bleibt und ein Testclient WLAN-Anmeldung, passende IP-Konfiguration, Gateway, DNS und erlaubte Ziele wiederholt erreicht. Für Leistung und Roaming muss derselbe Testweg vor und nach genau einer Änderung vergleichbar dokumentiert sein.

Schlägt der Pilot fehl, stellen Sie nur den zuletzt geänderten Profil-, SSID- oder Funkwert auf den dokumentierten Ausgangswert zurück. Warten Sie den Central-Status ab und wiederholen Sie die gleiche Prüfung. Beenden Sie Paketmitschnitt und Syslog-Erfassung; deaktivieren Sie Remote Login sofort, sobald Sophos Support ihn nicht mehr benötigt. Reset, Neuregistrierung und gleichzeitige Netzänderungen bleiben Eskalationsschritte, nicht der erste Rückweg.