Zum Inhalt springen
Avanet

Sophos AP6 lokal oder mit Sophos Fusion verwalten

Ein Sophos AP6 lässt sich lokal über seine eigene Weboberfläche oder zentral über Sophos Fusion (ehemals Sophos Central) verwalten. Für einen einzelnen, bewusst eigenständig betriebenen AP6 kann die lokale Oberfläche genügen. Bei mehreren AP6 empfehlen wir Sophos Fusion, weil Inventar, Status, Firmware-Aufgaben, Profile und SSID-Zuweisungen an einer Stelle liegen. Sophos Firewall ist dagegen kein AP6-Controller.

Kurzentscheidung: Lokal passt für einen einzelnen AP6 mit klar dokumentierter Konfiguration. Sophos Fusion passt für mehrere AP6, mehrere Standorte oder einen Betrieb, der Änderungen und Zustände gemeinsam überblicken muss. Vor der Registrierung in Sophos Fusion zuerst die Netzwerkvoraussetzungen prüfen.

Verwaltungsebene und Datenpfad auseinanderhalten

Die Verwaltungsebene überträgt Konfiguration, Status und Aufgaben. Lokal verbindet sich der Browser direkt mit der IP-Adresse des AP6. In Sophos Fusion baut der AP6 seine Verwaltungsverbindung über das Netzwerk und Internet auf.

Der Datenpfad ist der Weg des Clientverkehrs: WLAN-Client, AP6, Switch beziehungsweise VLAN und anschliessend Gateway oder Firewall. Die Wahl der Verwaltung verschiebt diesen Verkehr nicht automatisch durch Sophos Fusion. Deshalb kann ein AP6 in Sophos Fusion online sein, während ein Client wegen DHCP, VLAN, DNS oder Firewall-Regeln dennoch keine Verbindung erhält.

Dasselbe gilt hinter einer SD-RED: Ein separates AP6-Gerät bleibt ein AP6 mit lokaler Verwaltung oder Verwaltung in Sophos Fusion; es wird nicht zum Wi-Fi-Modul der SD-RED. Sein Clientverkehr kann über den RED-Datenpfad laufen, während seine Verwaltung dem gewählten AP6-Verwaltungsmodus folgt. Ob Sophos Fusion vom konkreten entfernten Netz aus erreichbar ist, muss man prüfen; eine allgemeine Erreichbarkeitsgarantie gibt es dafür nicht. Die Einrichtung des RED-Tunnels ist ein eigener Ablauf; siehe Sophos RED einrichten.

Welche Hardware wird wo verwaltet?

Hardware/TypVerwaltungLokale GUISophos FusionSFOSLizenz erforderlich?Mehrere APRoaming/Koordination
AP6lokal oder Sophos Fusionjajaneinnur bei Sophos Fusion: ja, pro AP6Sophos Fusion empfohlenAP6-Funktionen; Client entscheidet
XGS Appliance W-ModellSFOS LocalWiFiSFOS-GUInur via Firewall-Verwaltungjaneinbegrenztlokales Funkmodul
Wi-Fi-Modul in FirewallSFOSSFOS-GUInicht als APjaneinbegrenztSFOS-Funktionen
Wi-Fi-Modul in SD-REDSophos FirewallneinneinjaneinbegrenztSFOS-Funktionen

Integriertes WLAN eines W-Modells heisst LocalWiFi und bleibt Teil der Firewall. Ein kompatibles Wi-Fi-Erweiterungsmodul in einer Firewall oder SD-RED gehört ebenfalls zum SFOS-Wireless-Controller. Für diese SFOS-Bereitstellungen gelten die Schritte unter WLAN direkt auf Sophos Firewall einrichten.

AP6 lokal verwalten

Die lokale AP6-Oberfläche erreicht man über die IP-Adresse des Geräts. Im Auslieferungszustand nennt Sophos 192.168.2.2; Benutzername ist admin, das individuelle Standardpasswort steht auf dem Gerät und in der Verpackung. Bei der ersten Anmeldung müssen Passwort und Ländercode gesetzt werden. Die tatsächliche IP kann nach einer DHCP-Zuweisung abweichen.

Diese Variante vermeidet eine Cloud-Verwaltungslizenz, verlangt aber konsequente Handarbeit: Konfiguration, Sicherung, Firmwarestand und Änderungen werden pro Gerät gepflegt. Bei mehreren Geräten steigt damit das Risiko unterschiedlicher SSIDs, Sicherheitswerte oder Funkparameter. Vor einer lokalen Änderung sollte man daher aktuelle Werte sichern und einen Rückweg dokumentieren.

Mehrere AP6 in Sophos Fusion betreiben

Der aktuelle Pfad zur Übersicht lautet My Products > Wireless > Access Points. Dort zeigt Sophos Fusion unter anderem Name, IP, Modell, Konfigurationsstatus, Auslastung, Kanal, Profil, Firmware, Uptime und letzte Aktivität. Neue AP6 lassen sich einzeln über Register oder gesammelt per Register > Bulk Provisioning mit einer CSV-Datei registrieren. Der Onboarding Wizard erklärt die Erstregistrierung.

Ein Klick auf einen AP öffnet dessen Detailseite. Unter Settings liegen Gerätekonfiguration, Funkparameter und zugewiesene SSIDs; Task queue zeigt AP6-Aufgaben als Created, Pending, In progress, Failed, Success, Skipped oder Invalid license. Profile unter My Products > Wireless > Access Points > Profile management verteilen ausgewählte Management- und erweiterte Funkeinstellungen auf mehrere AP6, statt sie einzeln zu pflegen.

⚠️ Betriebswirkung: Save auf der AP-Detailseite aktualisiert den AP sofort. Dabei kann es zu einer kurzen Unterbrechung kommen und WLAN-Clients können vorübergehend getrennt werden. Gruppen- oder Profiländerungen deshalb zuerst an einem Pilot-AP anwenden, nicht gleichzeitig an allen Standorten.

AP6 Support and Services: Lizenz und Ablauf

Für jeden AP6, der in Sophos Fusion verwaltet wird, ist eine AP6-Support-and-Services-Lizenz erforderlich; die Menge muss zur Zahl der verwalteten AP6 passen. Sie umfasst die AP6-Verwaltungsfunktionen in Sophos Fusion, Firmwareupdates, 24/7-Support und Advanced RMA. Bei lokaler AP6-Verwaltung sowie für WLAN, das von Sophos Firewall verwaltet wird, ist diese AP6-Lizenz nicht erforderlich. Das allgemeine Tenant- und Lizenzmodell erklärt Wie wird Sophos Fusion lizenziert?.

Ohne gültige Lizenz oder bei zu kleiner Lizenzmenge warnt Sophos Fusion im Wireless-Bereich. Sophos belegt als Ablaufgrenze ausdrücklich: Änderungen an AP6 über Sophos Fusion sind ohne gültige Lizenz gesperrt. Daraus folgt weder, dass der AP sofort keinen Clientverkehr mehr weiterleitet, noch dass jede bisherige Konfiguration verschwindet; solche Wirkungen sind von Sophos an dieser Stelle nicht dokumentiert. Für persönliche Unterstützung per Telefon, Chat oder Supportfall ist ebenfalls ein gültiger Supportvertrag nötig.

Für Budgets sind drei Positionen getrennt zu betrachten: Hardware, AP6 Support and Services und die gewählte Verwaltung. Laut der Preiseinordnung vom September 2026 steigt die AP6-Hardware am 1. November 2026 um 10 %; ein Jahr AP6 Support kostet ab diesem Datum 10 % statt 5 % des Hardwarepreises. Das ist keine belegte pauschale Preiserhöhung eines Sophos-Wireless-Abonnements, sondern eine Hardware- und AP6-Support-Änderung.

Roaming realistisch einordnen

Roaming wird letztlich vom Client ausgelöst. Gleiches SSID- und Sicherheitsprofil sowie überlappende Funkzellen ermöglichen deshalb grundsätzlich auch ohne die Aussage «Sophos Fusion ist für Roaming Pflicht» einen Wechsel zwischen Access Points. Sophos Fusion erleichtert konsistente Konfiguration und Sichtbarkeit, ersetzt aber keine Funkplanung.

Sophos nennt für AP6 als Planungswerte mindestens -67 dBm für Sprache und -72 dBm für Daten sowie ungefähr 15–20 % Zellüberlappung. Das sind Ausgangswerte für Site Survey und Messung, keine Garantie für jedes Endgerät. AP6 unterstützt 802.11k, 802.11r und Smart Handover; nicht jeder Client unterstützt diese Funktionen. Smart Handover trennt Geräte unter dem gewählten RSSI-Schwellwert und sollte erst nach einem Site Survey aktiviert werden.

Kontrolliert mit einem Pilot-AP einführen

  1. Inventar und Ziel festlegen: AP6-Modell, Seriennummer, Standort, Switchport, PoE, Managementnetz, gewünschte Verwaltung sowie bisheriges Profil und bisherige SSID-, Funk- und Managementwerte dokumentieren.
  2. Netzwerk vorprüfen: DHCP, DNS, NTP, Internetzugang, VLAN-Trunk und Gateway getrennt für AP-Management und WLAN-Clients prüfen.
  3. Pilot registrieren: Einen zurückgesetzten AP6 unter My Products > Wireless > Access Points > Register anmelden und warten, bis der Konfigurationsstatus aktuell ist.
  4. Kleines Testprofil zuweisen: Eine Test-SSID nur dem Pilot-AP zuordnen. Produktive SSIDs, VLANs oder Funkwerte nicht gleichzeitig flächendeckend ändern.
  5. Abnahme durchführen: Mit mindestens zwei unterschiedlichen Clients Verbindung, DHCP, DNS, erlaubte Ziele, gesperrte interne Ziele und einen Wechsel zwischen zwei APs testen, sofern Roaming zum Scope gehört.
  6. Aufgaben prüfen: AP-Detailseite und Task queue auf Failed oder Invalid license kontrollieren. Erst nach dokumentiertem Erfolg die nächste AP-Gruppe ausrollen.
  7. Rückweg ausführen: Bei Fehlern die bekannte vorherige Zuweisung und die dokumentierten Profil-, SSID-, Funk- und Managementwerte erneut anwenden. Danach Aufgabe, AP-Status und Clienttests erneut prüfen. Neustart, Reset oder Management-VLAN-Wechsel nicht als ersten Diagnoseversuch verwenden.

Validierung und Fehlersuche

Eine symptomorientierte Reihenfolge für Offline, blockierte Bereitstellung, Clientverbindung, Diagnose, VoIP, Leistung und Roaming finden Sie in der AP6-Anleitung zur Fehlersuche.

AP fehlt oder bleibt offline: Unter My Products > Wireless > Access Points Registrierung, Config status, interne IP und Last activity prüfen. Danach PoE, Switchport, DHCP-Lease, DNS, NTP und den ausgehenden Pfad zu Sophos Fusion kontrollieren. Ein fehlgeschlagenes Onboarding ist nicht automatisch ein Funkproblem.

Änderung kommt nicht an: Auf der AP-Detailseite Task queue öffnen. Retry nur für Failed, Skipped oder Invalid license verwenden, nachdem die jeweilige Ursache behoben wurde. Pending prüfen und nur falls passend Skip wählen. Keine unbekannte Aufgabe blind überspringen.

SSID sichtbar, aber kein Datenverkehr: Management ist dann zumindest teilweise funktionsfähig. Am Client IP-Adresse, Gateway und DNS prüfen; anschliessend Switch-VLAN, DHCP und Firewall-Regeln entlang des Datenpfads kontrollieren. Ein grüner Status in Sophos Fusion beweist nicht, dass das Clientnetz korrekt ist.

Roaming oder Sprache bricht ab: SSID, Verschlüsselung und Bänder auf beiden APs vergleichen, RSSI und Überlappung vor Ort messen und Client-Unterstützung für 802.11k/r prüfen. Änderungen an Sendeleistung, Kanal oder Smart Handover nur einzeln durchführen und denselben Laufweg erneut testen.