Sophos Wireless: RADIUS und WPA3 Enterprise für AP6
Eine Enterprise-SSID trennt den WLAN-Zugang pro Identität statt über einen gemeinsamen Schlüssel. Dafür müssen jedoch RADIUS-Erreichbarkeit, Zertifikatsvertrauen, gewählte EAP-Methode und der nachgelagerte VLAN-Datenpfad zusammenpassen. Diese Anleitung richtet einen externen RADIUS-Server für einen Central-verwalteten AP6 ein und führt die Änderung zuerst an einem Pilot-AP durch.
Schnellweg: Unter My Products > Wireless > SSIDs > RADIUS legt man mit Add > Add external RADIUS server den primären und optional den sekundären Server an. Danach erstellt oder bearbeitet man eine AP6-SSID, wählt WPA2 Enterprise, WPA3 Enterprise oder WPA2/WPA3 Enterprise und ordnet die gespeicherte RADIUS-Konfiguration zu. Die SSID wird zunächst nur einem Pilot-AP zugewiesen. Optional aktiviert man unter Advanced settings > Client connection die RADIUS VLAN assignment, prüft vorher aber deren Ausschlüsse und den getaggten VLAN-Pfad.
Entscheidung in 30 Sekunden: WPA3 Enterprise passt nur, wenn alle vorgesehenen Clients und die gewählte Authentifizierung es tragen. WPA2/WPA3 Enterprise ist der vorsichtigere Übergang für eine gemischte Flotte; WPA2 Enterprise bleibt eine bewusste Kompatibilitätsentscheidung. Für 6 GHz verlangt AP6 WPA2/WPA3 oder WPA3. Pro Frequenzband plant man sicherheitshalber nur ein primäres/sekundäres RADIUS-Konfigurationspaar: Eine weitere Enterprise-SSID mit einem anderen Server überschreibt auf demselben Band die vorhandene RADIUS-Konfiguration, sodass der neue primäre Server anschliessend für beide SSIDs gilt.
Vor dem Ändern entscheiden
Für das anpassbare Beispiel verwenden wir:
| Zweck | Beispielwert |
|---|---|
| RADIUS-Konfigurationsname | HQ-RADIUS |
| Primärer Server | 10.20.30.15, Port 1812 |
| Sekundärer Server | 10.20.30.16, Port 1812 |
| AP6-SSID | Company-Enterprise |
| Pilot-AP | AP6-HQ-Test-01 |
| Frequenzbänder | 5 GHz, nach Clientprüfung zusätzlich 6 GHz |
| Übergangsverschlüsselung | WPA2/WPA3 Enterprise |
| Beispiel für ein zugewiesenes Client-VLAN | 210 |
Die IP-Adressen, Namen und VLAN-ID sind Beispiele und müssen zur eigenen Umgebung passen. Das Password in Central ist das mit dem RADIUS-Server abgestimmte Geheimnis; man generiert dafür einen eigenen starken Wert und übernimmt keinen Beispieltext. Der Standardport für den externen Authentifizierungsserver ist 1812.
Vor der Central-Änderung klärt man fünf Punkte:
- Serverpfad: Der Pilot-AP muss beide RADIUS-Server über Routing und Regeln erreichen können. Primär- und Sekundärserver müssen die betreffenden APs beziehungsweise deren Netz auf der Serverseite als zulässige RADIUS-Clients behandeln.
- Identität und Zertifikate: Benutzer, Richtlinie, EAP-Methode und Vertrauen in die Serverzertifikatskette werden auf RADIUS- und Clientseite vorbereitet. EAP-Methode, Zertifikatsverteilung und RADIUS-Attribute hängen von der eigenen Umgebung ab.
- Bänder und Verschlüsselung: Man inventarisiert reale Clienttypen und prüft deren Unterstützung, statt WPA3 pauschal vorauszusetzen. AP6 bietet WPA2 Enterprise, WPA3 Enterprise und den gemischten Modus; 6 GHz schliesst reines WPA2 aus.
- RADIUS-Paar pro Band: Vor einer zweiten Enterprise-SSID vergleicht man RADIUS-Auswahl und Frequenzbänder. Sophos dokumentiert für AP6 eine RADIUS-Konfiguration pro Frequenzband und warnt, dass ein anderer RADIUS-Server auf einer weiteren Enterprise-SSID im selben Band die bestehende Serverkonfiguration überschreibt. Das in Central gespeicherte Primär-/Sekundärpaar gilt hier als eine RADIUS-Konfiguration. Enterprise-SSIDs im selben Band sollten deshalb dasselbe Paar verwenden.
- Clientnetz: Bei statischem VLAN-Design folgt man zuerst dem AP6-SSID- und VLAN-Ablauf. Bei dynamischer Zuweisung müssen Switch, Gateway, DHCP, DNS und Regeln jedes tatsächlich verwendete VLAN bereits transportieren und bedienen.
Externen RADIUS-Server in Sophos Fusion (ehemals Sophos Central) anlegen
Der aktuelle Central-Pfad lautet My Products > Wireless > SSIDs > RADIUS. Man klickt auf Add und danach auf Add external RADIUS server.
- Unter Name trägt man beispielsweise
HQ-RADIUSein. - Unter Server address trägt man die Adresse des primären Servers ein, im Beispiel
10.20.30.15. - Unter Port bleibt
1812, sofern der eigene RADIUS-Dienst nicht bewusst einen anderen Authentifizierungsport verwendet. - Unter Password trägt man das zuvor auf beiden Seiten vereinbarte Geheimnis ein.
- Für Redundanz aktiviert man Enable secondary RADIUS server und füllt dessen Server address, Port und Password aus, im Beispiel
10.20.30.16,1812und ein sicher hinterlegter Wert. - Mit Save speichert man die Konfiguration.
Ein sekundärer Server schützt gegen den Ausfall des primären Dienstes, nicht gegen einen gemeinsamen Routing-, Firewall-, Zertifikats- oder Richtlinienfehler. Er sollte deshalb über einen wirklich nutzbaren Netzwerkpfad erreichbar und mit derselben beabsichtigten Zugangsrichtlinie vorbereitet sein.
Die Central-Hilfe dokumentiert in diesem Ablauf keinen allgemeinen Button Test connection. Für die Abnahme verwendet man deshalb einen echten Pilot-Login, die RADIUS-Protokolle und die Wireless-Ereignisse, statt eine nicht vorhandene Vorabprüfung einzuplanen.
AP6-SSID mit Enterprise-Verschlüsselung konfigurieren
Eine neue AP6-SSID erstellt man unter My Products > Wireless > SSIDs > Create AP6 > SSID. Zum Bearbeiten öffnet man unter My Products > Wireless > SSIDs den Namen einer bestehenden AP6-SSID. In Settings setzt man den Namen, wählt die benötigten Frequency band-Optionen und entscheidet sich bei der Enterprise-Verschlüsselung für WPA2 Enterprise, WPA3 Enterprise oder WPA2/WPA3 Enterprise. Anschliessend wählt man die gespeicherte RADIUS-Konfiguration HQ-RADIUS aus.
- WPA3 Enterprise: für einen abgegrenzten Bestand, dessen reale Geräte, Betriebssysteme und EAP-Konfiguration geprüft sind.
- WPA2/WPA3 Enterprise: für eine kontrollierte Migration, wenn WPA3-fähige und ältere Clients dieselbe SSID verwenden müssen. Das ist kein Ersatz für Clienttests.
- WPA2 Enterprise: wenn eine belegte Kompatibilitätsanforderung den gemischten oder reinen WPA3-Modus noch verhindert; die Entscheidung und ihr Ablösedatum werden dokumentiert.
Für 6 GHz muss man WPA2/WPA3 oder WPA3 wählen. Wenn ein Client nur unter reinem WPA2 funktioniert, kann er daher nicht einfach durch Aktivieren von 6 GHz in denselben 6-GHz-Pilot aufgenommen werden.
Unter Assign network wählt man Multiple Access points und weist die neue SSID zunächst nur AP6-HQ-Test-01 zu. Soll die SSID zuerst ohne AP-Zuweisung gespeichert werden, verwendet man Add Access points later. Vor Save kontrolliert man nochmals Bänder und RADIUS-Auswahl gegen alle bereits auf diesem AP aktiven Enterprise-SSIDs. Save aktualisiert alle zugewiesenen APs sofort; dabei kann es zu kurzer Downtime und vorübergehenden Clienttrennungen kommen. Die Grundlagen für Registrierung, Konfigurationsstatus und Task Queue stehen unter AP6 lokal oder mit Central verwalten.
⚠️ Überschreibungsrisiko vor Save: Weist man einem AP6 eine weitere Enterprise-SSID mit einem anderen RADIUS-Server auf demselben Frequenzband zu, überschreibt diese Zuweisung die bestehende RADIUS-Serverkonfiguration des Bands. Der neue primäre Server gilt anschliessend für beide SSIDs. Den Rollout stoppen, wenn die Bestands-SSIDs nicht dasselbe geplante Primär-/Sekundärpaar verwenden oder ihre Bandbelegung nicht eindeutig dokumentiert ist.
RADIUS VLAN assignment optional aktivieren
Wenn der RADIUS-Server pro erfolgreicher Anmeldung VLAN-Informationen zurückgeben soll, öffnet man in der AP6-SSID Advanced settings > Client connection und wählt RADIUS VLAN assignment. Der AP markiert dann den Benutzerverkehr anhand der gelieferten VLAN-Informationen. Liefert der Server keine VLAN-Information, bleibt dieser Verkehr ungetaggt; das angeschlossene Netzwerk muss VLAN-Pakete annehmen können.
Die Funktion ist nur für Enterprise vorgesehen und ist nicht kompatibel mit:
- IPv6,
- persönlicher Verschlüsselung,
- Authentifizierungsservern, die nicht RADIUS sind,
- NAT mode eines Gastnetzes.
Für ein Gastnetz mit RADIUS-VLAN-Zuweisung ist VLAN mode statt NAT mode erforderlich. Diese Einschränkungen sind Stop-Bedingungen: Man schaltet die Funktion nicht ein, solange unklar ist, wohin ungetaggter Verkehr fällt oder ob alle zurückgegebenen VLANs am AP-Uplink, auf den Switches, am Gateway sowie in DHCP und Regeln vorbereitet sind. Welche RADIUS-Attribute und VLAN-Werte verwendet werden, muss man mit der eigenen RADIUS- und Netzwerkkonfiguration abgleichen.
Microsoft Entra ID ist eine Alternative, kein Zusatzschritt
Unter My Products > Wireless > SSIDs > RADIUS kann man mit Add > Add external identity provider alternativ Microsoft Entra ID als Identitätsanbieter hinzufügen. Das ist ein eigener IdP-Ablauf und nicht die Registrierung eines externen RADIUS-Servers. Entra unterstützt in diesem Wireless-Workflow nur EAP-TTLS/PAP und unterstützt weder RADIUS-zugewiesene VLANs noch Accounting oder die Verwendung als Captive-Portal-Backend.
Windows und Android unterstützen EAP-TTLS/PAP mit WPA3 Enterprise in diesem Central-/Entra-Ablauf nicht; für diese Clients verwendet man WPA2/WPA3 Enterprise. Für die bisher ausgeklammerte Registrierung, Graph-Berechtigungen, Stop-Bedingungen der Zertifikatsprüfung, Tenant-Richtlinienmatrix und das Client-Onboarding folgt man AP6 mit Microsoft Entra ID authentifizieren.
Geltungsbereich: Central-verwaltete AP6
Dieser Workflow gilt ausschliesslich für eine AP6-SSID in Sophos Fusion. RADIUS-Definition, Enterprise-Verschlüsselung, AP-Zuweisung und Diagnose erfolgen in Central; in den SSID-Settings wählt man die zuvor zentral gespeicherte RADIUS-Konfiguration. Vor dem Speichern kontrolliert man deshalb, dass der vorgesehene AP6 in Central verwaltet wird, und verwendet nur die in diesem Ablauf beschriebenen Central-Felder und -Werte.
Pilot-Abnahme vor dem Rollout
Die folgenden Prüfungen sind ein Betriebsplan; die Resultate müssen in der eigenen Umgebung erhoben und protokolliert werden.
- Bestand sichern: SSID-Name, aktivierte Bänder, Enterprise-Modus, bisherige RADIUS-Auswahl, AP-Zuweisungen und gegebenenfalls bisherige Clientverbindung dokumentieren. Die Konfiguration der bestehenden Enterprise-SSIDs auf dem Pilot-AP ebenfalls festhalten.
- Änderung begrenzen: Die neue SSID nur
AP6-HQ-Test-01zuweisen. Keine bestehende SSID und keinen zweiten Standort gleichzeitig ändern. - Gültige Anmeldung: Mit einem autorisierten Pilotkonto verbinden. Erfolg bedeutet: Enterprise-Authentifizierung gelingt wiederholbar, der Client erhält die vorgesehene IP-Konfiguration, löst DNS auf und erreicht genau die freigegebenen Ziele.
- Ablehnung prüfen: Mit einem eigens angelegten Testkonto ohne Berechtigung für die WLAN-Richtlinie kontrollieren, dass kein WLAN-Zugang entsteht. Keine produktiven Konten sperren oder Passwörter absichtlich mehrfach falsch eingeben.
- VLAN prüfen: Bei RADIUS VLAN assignment kontrolliert man am Client und am Gateway, ob das für den Testfall erwartete Netz verwendet wird. Den Fall ohne VLAN-Information testet man nur mit einer dedizierten Testidentität oder einer kontrollierten Testpolicy. Ist das nicht gefahrlos möglich, prüft man den Fallback anhand von Policy und RADIUS-Protokoll und aktiviert die Funktion erst produktiv, wenn der ungetaggte Pfad geplant und sicher ist.
- Redundanz prüfen: In einem freigegebenen Wartungsfenster den primären Pfad kontrolliert ausser Betrieb nehmen. Der RADIUS-Server-Log muss die erfolgreiche Anmeldung über den sekundären Dienst belegen; die Central-Ereignisse zeigen nur Erreichbarkeit oder Wiederherstellung. Danach den primären Pfad wiederherstellen und den Status erneut prüfen. Diesen Ausfalltest auslassen, wenn der RADIUS-Betrieb ihn nicht sicher erlaubt.
- Ereignisse prüfen: Unter My Products > Wireless > Diagnostics > Events nach RADIUS server is unreachable beziehungsweise RADIUS server is reachable und zeitlich passenden Wireless-Ereignissen suchen.
- Akzeptanz festhalten: Der Pilottest ist nur bestanden, wenn gültiger Zugang, vorgesehene Ablehnung, DHCP, DNS, Regeln, gegebenenfalls VLAN-Zuweisung, Wiederanmeldung und vorgesehene Clienttypen erfolgreich sind und bestehende SSIDs unverändert funktionieren. Erst danach APs in kleinen Wellen hinzufügen.
Fehler nach Symptom eingrenzen
Central speichert den Server, aber kein Client kann sich anmelden: Unter My Products > Wireless > Diagnostics > Events auf RADIUS server is unreachable achten. Danach Serveradresse, Authentifizierungsport, Routing und Regeln vom AP-Netz zu beiden Servern sowie die serverseitige RADIUS-Clientdefinition prüfen. Das Password auf beiden Seiten neu abgleichen, ohne es in Tickets oder Screenshots offenzulegen.
RADIUS ist erreichbar, die Anmeldung wird dennoch abgelehnt: Zeitstempel im RADIUS-Protokoll mit dem echten Pilotversuch abgleichen. Benutzerstatus, Richtlinienzuordnung, EAP-Methode und Zertifikatsvertrauen getrennt prüfen. Ein Ereignis RADIUS server is reachable bestätigt Erreichbarkeit, nicht die Annahme eines Benutzers.
Nur WPA3 schlägt fehl: Mit dem dokumentierten Clientbestand und der konfigurierten EAP-Methode vergleichen. Für den Entra-TTLS/PAP-Fall mit Windows oder Android muss die SSID WPA2/WPA3 Enterprise verwenden. Bei externem RADIUS prüft man die reale Client- und EAP-Unterstützung.
Eine bestehende Enterprise-SSID fällt nach der neuen Zuweisung aus: Rollout sofort stoppen und Frequenzbänder sowie RADIUS-Auswahl beider SSIDs vergleichen. Bei unterschiedlichen Servern im selben Band hat die neue Zuweisung die bestehende RADIUS-Konfiguration überschrieben. Die zuletzt hinzugefügte Pilot-Zuweisung zurücknehmen. Wie die ursprüngliche Konfiguration wieder angewendet wird, hängt von den betroffenen SSID-Zuweisungen ab; ohne bestätigten Central-Rückweg keine weiteren Änderungen speichern.
Authentifizierung gelingt, aber der Client erhält keine Adresse: Bei RADIUS VLAN assignment prüfen, ob der Server für diesen Fall VLAN-Informationen liefert. Fehlen sie, ist der Verkehr ungetaggt. Liefert der Server die erwartete Zuordnung, prüft man VLAN-Zulassung am AP-Port und auf jedem Uplink, Gateway, DHCP und Regeln; ein erfolgreicher RADIUS-Login beweist diesen Datenpfad nicht.
Primärserver fällt aus, der Sekundärserver übernimmt nicht: Enable secondary RADIUS server und alle drei Sekundärfelder kontrollieren. Anschliessend Erreichbarkeit, serverseitige RADIUS-Clientdefinition, gemeinsames Richtlinienziel und Protokolle des Sekundärservers prüfen. Den Primärserver nicht dauerhaft abgeschaltet lassen, während mehrere andere Variablen geändert werden.
Sicher zurückrollen
Bei einem Fehler im Pilottest weist man die neue SSID keinen weiteren APs zu. Unter Assign network entfernt man nur AP6-HQ-Test-01 von der neuen SSID. Save kann den zugewiesenen AP erneut kurz unterbrechen. Danach wartet man den Konfigurationsstatus ab und kontrolliert die bestehenden Enterprise-SSIDs mit einem bekannten Client.
Wenn eine andere Enterprise-SSID durch die RADIUS-Konfiguration desselben Bands beeinträchtigt wurde, reicht das Entfernen der kollidierenden Zuweisung möglicherweise nicht aus: Sophos dokumentiert nicht, dass dadurch automatisch die vorherige RADIUS-Konfiguration zurückkehrt. Man vergleicht jede betroffene SSID mit der Bestandsdokumentation und speichert erst dann die zuvor verwendete RADIUS-Auswahl, ursprünglichen Bänder und AP-Zuweisungen. Ist dieser Weg im Tenant nicht eindeutig, stoppt man und öffnet einen Sophos-Supportfall, statt weitere Produktions-SSIDs zu verändern. Die RADIUS-Definition selbst löscht man erst, wenn keine SSID sie mehr benötigt. Eine produktive Serverrichtlinie, ein Zertifikat oder ein Switch-VLAN wird nicht als erster Rückweg verändert.
Zum Abschluss prüft man AP-Konfigurationsstatus, My Products > Wireless > Diagnostics > Events, die Anmeldung an den bekannten Bestands-SSIDs sowie deren DHCP-, DNS- und Regelpfad. Erst nach geklärter Ursache beginnt ein neuer Pilot mit genau einer Änderung.