Zum Inhalt springen
Avanet

Sophos AP6: Funkkanäle, Band Steering und Roaming planen

Ein gutes AP6-WLAN entsteht nicht durch maximale Sendeleistung oder die breiteste Kanaloption. Benachbarte Funkzellen brauchen ausreichend Überlappung für Roaming, sollen sich aber weder unnötig überdecken noch dieselben oder angrenzende Kanäle belegen. Band Steering und Roaming-Hilfen können ein sauberes Funkdesign unterstützen, es jedoch nicht ersetzen.

Schnellplan: Bestand mit einem Site Survey messen, pro Band Kanalplan, Kanalbreite und Sendeleistung festlegen, identische SSID- und Sicherheitswerte auf den beteiligten AP6 sicherstellen und nur einen kleinen AP-Pilot ändern. Danach denselben Laufweg mit mehreren Clienttypen testen. Erst bei stabilen Messwerten und Anwendungen folgt die nächste Welle.

Verwaltungsebene und Funkpfad trennen

Ein AP6 kann lokal oder mit Sophos Fusion (ehemals Sophos Central) verwaltet werden. Die Verwaltungsebene überträgt Einstellungen und Status. Der Funk- und Datenpfad verläuft dagegen vom Client über den AP6, Switch beziehungsweise VLAN und das Gateway. Ein grüner Central-Status belegt weder gute Funkabdeckung noch funktionierendes DHCP, DNS oder Routing.

Roaming ist clientgesteuert: Das Endgerät entscheidet, wann es den bisherigen AP verlässt und welchen Kandidaten es wählt. Sophos nennt ungefähr -70 dBm als typischen Startpunkt, weist aber ausdrücklich auf clientabhängige Schwellen hin. Central ist deshalb keine allgemeine Voraussetzung für Roaming. Gleich konfigurierte lokale AP6 können ebenfalls ein Roaming-Design bilden; Central erleichtert lediglich konsistente Einstellungen, Zuweisungen und Beobachtung.

Für alle beteiligten AP6 müssen SSID, Verschlüsselung, Authentifizierung und Clientnetz zusammenpassen. Das AP6-SSID- und VLAN-Design erklärt den Datenpfad. Ein Wechsel des Funk-AP darf nicht zugleich einen unbemerkten Wechsel von VLAN, Gateway oder Sicherheitsprofil erzwingen.

Vor dem Ändern eine belastbare Baseline aufnehmen

  1. Fläche und Anwendungen erfassen: Arbeitsplätze, Besprechungsräume, Sprache, Scanner, IoT, Aussenbereiche und erwartete Bewegung markieren.
  2. Clientbestand erfassen: Unterstützte Bänder, Kanalbreiten sowie 802.11k- und 802.11r-Fähigkeit von mindestens den geschäftskritischen Gerätetypen prüfen. 6 GHz setzt ein passendes AP6-Modell, eine erlaubte Region und geeignete Clients voraus.
  3. Istzustand sichern: Pro AP und Band Kanal, Breite, TX Power, Autochannel-Einstellungen, SSID-Zuweisungen, Band Steering, Fast Roaming, 802.11k und Smart-Handover-Schwelle dokumentieren.
  4. Messen: Kanalbelegung, Störquellen, RSSI und SNR an repräsentativen Punkten und auf den geplanten Laufwegen aufnehmen. Sophos empfiehlt mindestens 25 dB SNR über dem Rauschpegel; das ist ein Planungswert und keine Leistungsgarantie.
  5. Abnahmekriterien festlegen: Zulässige Latenz, Paketverlust, Unterbrechung der realen Sprach- oder Videoanwendung, DHCP/DNS und erwartete Zielerreichbarkeit definieren.

Ein Vorab-Survey schätzt Platzierung und Kanäle. Erst der Survey nach der Installation misst die wirkliche Signalstärke und den SNR. Die Messung muss später wiederholt werden, weil neue Nachbarnetze und Störquellen den Befund verändern können.

Kanäle, Breite und Sendeleistung gemeinsam planen

2,4 GHz bewusst klein halten

Für 2,4 GHz empfiehlt Sophos 20 MHz und nennt 1, 6 und 11 als die drei nicht überlappenden Kanäle. 40 MHz wird zwar unterstützt, aber wegen der nur 72 MHz breiten Gesamtbelegung und des hohen Überlappungsrisikos nicht empfohlen. In einem kapazitätsorientierten Design kann es sinnvoll sein, 2,4-GHz-Radios auf einzelnen AP6 abzuschalten, statt jede Zelle auf jedem Band auszusenden. Das darf erst nach einer Abdeckungsmessung und einem Test der reinen 2,4-GHz-Clients geschehen.

5 GHz nach Dichte und DFS wählen

5 GHz bietet mehr Kanäle und einen guten Kompromiss zwischen Reichweite und Durchsatz. Sophos empfiehlt als Orientierung 40 oder 80 MHz, in stark belegten Umgebungen oder bei dicht montierten AP6 dagegen 20 MHz. Breitere Kanäle erhöhen die mögliche Datenrate eines einzelnen Clients, verringern aber die Zahl nicht überlappender Kanäle. In dichten Installationen ist mehr Kanalwiederverwendung häufig wertvoller als eine grosse nominelle Breite.

DFS-Kanäle von 52 bis 144 teilen sich das Spektrum mit Radarsystemen. Eine Radarerkennung kann einen Kanalwechsel und Clienttrennungen auslösen. DFS abzuschalten verkleinert jedoch den verfügbaren Kanalpool. Die Entscheidung gehört daher in den Pilot: regionale Zulässigkeit, lokale Radarereignisse, Clientkompatibilität und die benötigte Wiederverwendung messen, nicht pauschal DFS ein- oder ausschalten.

6 GHz nicht als Reichweitenersatz behandeln

6 GHz stellt viele nicht überlappende Kanäle bereit und benötigt kein DFS, hat aber eine kürzere Reichweite. Sophos nennt 80 oder 160 MHz als Orientierung für leistungsintensive Anwendungen. Das ist kein universeller Startwert für dichte Netze: AP-Modell, Region, Clientbestand, Zellabstand und gemessene Kanalbelegung entscheiden. Clients ohne 6-GHz-Unterstützung brauchen weiterhin passende 5- oder 2,4-GHz-Abdeckung.

TX Power formt die Zelle

100 % ist in Central der dokumentierte Standard, aber nicht automatisch der richtige Produktionswert. Weniger TX Power verkleinert die Betriebsdistanz und kann Interferenz reduzieren. Die Sendeleistung wird pro Band und Standort so gewählt, dass der Client am Zellrand noch einen brauchbaren nächsten AP sieht. Nur die AP-Leistung zu erhöhen behebt ausserdem keinen schwachen Rückweg eines leistungsschwächeren Clients.

Sophos nennt -67 dBm für Sprache, -72 dBm für Daten, etwa 15–20 % Zellüberlappung und einen Signalvorsprung des nächsten AP von 10–15 dB als Designorientierung. Diese Werte sind Messpunkte, keine Garantie: Antennen, Wände, Clienttreiber und Anwendungen verändern das Ergebnis.

Autochannel oder festen Kanalplan wählen

Autochannel bewertet unter anderem empfangene Gesamtsignalstärke, Rauschpegel, Kanallast, Leistungsgrenzen und die Zahl sichtbarer BSS. Central scannt bei AP6 standardmässig beim Start und danach alle 30 Minuten. Solange Clients verbunden sind, wechselt der AP nicht zu einem besseren Kanal, ausser Shift to a better channel even if clients are connected ist aktiviert.

Für einen kontrollierten, vermessenen Standort bevorzugen wir einen dokumentierten festen Kanalplan. Sophos empfiehlt im Channel-Guide ebenfalls, automatische Auswahl zur Verringerung möglicher Konflikte zu vermeiden. Autochannel kann dagegen bei kleinen oder wechselnden Standorten sinnvoll sein, wenn der erlaubte Kanalbereich bewusst begrenzt und das Verhalten überwacht wird.

⚠️ Unterbrechung einplanen: Ein erzwungener Kanalwechsel bei verbundenen Clients kann diese trennen. Die Shift-Option nur in einem Wartungsfenster pilotieren. Auch Save auf der Central-AP-Detailseite aktualisiert den AP sofort und kann eine kurze Downtime verursachen.

Lokale AP6-GUI und Central korrekt bedienen

Die Oberflächen gruppieren die Einstellungen unterschiedlich. Feldnamen nicht von einem Pfad auf den anderen übertragen.

Lokal verwalteter AP6

In der lokalen AP6-GUI liegen die Radio-Grundwerte je Band unter Wireless > Wireless settings > 2.4 GHz, 5 GHz beziehungsweise 6 GHz > Basic settings. Jedes Band erlaubt bis zu 16 SSIDs; SSID-Namen dürfen bis zu 32 Buchstaben oder Ziffern enthalten. Dort stehen Wireless, Band, SSID-/VLAN-Felder, Auto channel, je nach Band Auto channel range, Auto channel interval, die Option zum Kanalwechsel trotz verbundener Clients, Channel und Channel Bandwidth. Die verfügbaren Kanal- und Kanalbreitenoptionen sind bandabhängig.

Die jeweilige Seite Advanced settings enthält unter anderem Tx power, Guard Interval, DTIM, RTS, Beacon Interval, Idle timeout, Beamforming/MU-MIMO und Airtime Fairness. Nur 2,4 GHz bietet zusätzlich Contention, Preamble und 802.11g Protection. Sophos kennzeichnet diese Werte als Einstellungen für erfahrene Benutzer und warnt vor Leistungseinbussen. Die dokumentierten Wertebereiche und Standards sind bandabhängig; deshalb vor Änderungen die Ausgangswerte jedes Bands separat sichern und nicht blind auf ein anderes Band übertragen. Für RF-Tuning zunächst nur Kanal, Breite und TX Power ändern; Protokoll-Timer bleiben ohne konkreten, gemessenen Fehler auf dem gesicherten Ausgangswert.

Bandsteering ist in der lokalen GUI eine eigene Wireless-Einstellung. Verfügbar sind Off, 6G first, 5G first, Balanced und User-defined. Benutzerdefiniert setzt Überlastungsschwellen pro Band mit dem dokumentierten Standardwert 70 sowie Min RSSI; unterhalb des RSSI-Werts werden geeignete 5-/6-GHz-Clients Richtung 2,4 GHz gelenkt. Bandsteering und MAC-Adressfilterung können nicht gleichzeitig aktiviert werden.

Smart handover wird lokal pro Frequenzband konfiguriert. Der dokumentierte Standardwert ist -80 dBm. Unterhalb der gesetzten Schwelle trennt der AP den Client, damit dieser einen anderen AP sucht. Die Funktion erst nach einem Survey aktivieren: Eine zu hohe Schwelle trennt Geräte, bevor ein geeigneter Kandidat erreichbar ist.

Central-verwalteter AP6

In Central öffnet man My Products > Wireless > Access Points, klickt den Pilot-AP und bearbeitet unter Settings > Radio configuration jedes verfügbare Band separat. Die dokumentierten Felder sind TX Power, Channel width, Autochannel, Range, Auto channel scan interval und Shift to a better channel even if clients are connected. Bei deaktiviertem Autochannel wird der Kanal manuell gewählt.

SSID-bezogene Roaming-Hilfen liegen nicht auf dieser Radioseite. Man öffnet My Products > Wireless > SSIDs, klickt die SSID und danach Advanced Settings > Quality of service. Dort befinden sich Fast roaming, Band steering und bei AP6 802.11k. Band Steering wirkt laut Central-Hilfe pro Access Point auf alle SSIDs dieses AP. Vor der Aktivierung deshalb alle SSIDs des Pilot-AP berücksichtigen.

802.11k liefert Clients Nachbarinformationen und ist laut Sophos standardmässig auf allen SSIDs aktiviert; nicht jeder Client unterstützt es. Fast roaming nutzt bei passenden Konfigurationen 802.11r, setzt Clientunterstützung voraus und ist für ein Gastnetz im NAT-Modus nicht verfügbar. Fast Transition nur aktivieren, wenn jeder Access Point, der die SSID in der Bereitstellung bereitstellt, ein AP6 ist. Ohne Enterprise-Authentifizierung ist der Nutzen minimal. Wenn die SSID über einen kontrollierten Bereich hinaus reicht, kann Fast Transition ein Sicherheitsrisiko darstellen; dieses Risiko ist vor der Aktivierung zu bewerten. Funktionen unterstützen den Cliententscheid, erzwingen aber keinen bestimmten Ziel-AP.

Stufenweise pilotieren und per Walk-Test abnehmen

  1. Pilot begrenzen: Zwei benachbarte AP6 und eine repräsentative SSID auswählen. Ausgangswerte und zugewiesene APs exportieren oder nachvollziehbar notieren.
  2. Nur eine Variablenklasse ändern: Zuerst Kanalplan, dann Breite, dann Leistung. Band Steering, Fast Roaming oder Smart Handover erst danach jeweils separat testen.
  3. Konfigurationsstatus abwarten: Bei Central den AP-Status und die Task Queue kontrollieren. Ein angenommener Verwaltungsauftrag ist noch kein RF-Erfolg.
  4. Stationäre Messpunkte prüfen: RSSI, SNR, Band, Kanal, Datenrate, Latenz und Paketverlust an denselben Punkten vor und nach der Änderung erfassen.
  5. Denselben Weg laufen: Einen kontinuierlichen Ping und vor allem die geschäftskritische Sprach- oder Videoanwendung verwenden. Zeit, Start-AP, Ziel-AP, Wechselstelle, Unterbrechung und erneute Verbindung protokollieren.
  6. Clientvielfalt testen: Mindestens zwei relevante Clienttypen testen, darunter ein Gerät ohne oder mit problematischer 802.11r-Unterstützung, falls Fast Roaming vorgesehen ist.
  7. Datenpfad bestätigen: Nach jedem Wechsel IP-Adresse, Gateway, DNS und erlaubte Ziele prüfen. Ein erneuter DHCP-Bezug oder Netzwechsel kann als Roamingproblem erscheinen.
  8. Last berücksichtigen: Test zu einer repräsentativen Nutzungszeit wiederholen. Ein leerer Standort belegt keine Stabilität unter Kanalbelegung.
  9. In kleinen Wellen ausrollen: Nur bei erfüllten Abnahmekriterien die nächste AP-Gruppe ändern und nach jeder Welle denselben Kurztest wiederholen.

Fehler nach Symptom eingrenzen

Client bleibt am entfernten AP: Zuerst prüfen, ob ein nächster AP mit derselben SSID, Sicherheit und demselben Clientnetz sichtbar ist. RSSI beider APs und deren Abstand messen. Zu grosse Überlappung, zu hohe TX Power oder die Roaminglogik des Clients können eine Rolle spielen. Nicht sofort Smart Handover aggressiver setzen.

Client trennt, findet aber keinen Ersatz: Die Abdeckung am Wechselpunkt ist wahrscheinlich zu klein oder die Smart-Handover-Schwelle zu hoch. Schwelle auf den gesicherten Wert zurücksetzen, Zellrand messen und erst dann Platzierung oder TX Power korrigieren.

Durchsatz ist schlecht, Signal aber stark: Band, Kanalbreite, Kanalbelegung, SNR und Gleich-/Nachbarkanalstörung prüfen. Ein breiter Kanal oder zu viele 2,4-GHz-Zellen kann trotz starkem RSSI weniger nutzbare Airtime liefern.

Abbrüche treten periodisch auf: Zeitstempel mit Autochannel-Intervall, Konfigurationsaufgaben und DFS-Ereignissen vergleichen. Ist der erzwungene Wechsel bei verbundenen Clients aktiv, diesen im Pilot deaktivieren und denselben Lauf wiederholen.

Nur ältere Clients fallen aus: 802.11r, 802.11k, Verschlüsselung und Bandunterstützung gegen das konkrete Gerät prüfen. Fast Roaming zuerst für den Pilot zurücknehmen; inkompatible Geräte benötigen möglicherweise eine getrennte SSID statt globaler Lockerungen.

WLAN-Wechsel klappt, Anwendung bricht dennoch ab: IP, VLAN, Gateway, DNS, Firewallzustand und Anwendungssitzung verfolgen. Das ist nicht automatisch ein RF-Fehler. Verwaltung, Funkübergang und Datenpfad getrennt belegen.

Sicher zurückrollen

Der Rückweg besteht nicht aus einem Werksreset. Rollout stoppen und auf den Pilot-APs die dokumentierten Werte für Kanal beziehungsweise Autochannel, Kanalbreite, TX Power sowie SSID-Roaming-Optionen wiederherstellen. Nur die zuletzt geänderte Variablenklasse zurücknehmen, Konfigurationsstatus abwarten und den gleichen stationären Test sowie Walk-Test wiederholen.

Bei Central kann Save erneut kurz unterbrechen. Lokal wird jeder AP einzeln geprüft, damit keine abweichende Restkonfiguration bleibt. Erst wenn Bestands-SSID, DHCP, DNS, Anwendungen und der frühere Laufweg wieder das Baseline-Verhalten zeigen, ist der Rückweg abgeschlossen. Wenn weder Funkmessung noch Datenpfad den Fehler erklären, Pilotwerte, Zeitstempel, Clientmodell und Firmwarestände sichern und mit diesen Belegen eskalieren.