Zum Inhalt springen
Avanet

Sophos Fusion Wireless: AP6-Sites, Grundrisse und Regionen planen

Eine Site ordnet AP6 Access Points in Sophos Fusion (ehemals Sophos Central) einem realen geografischen Standort zu. Das ist mehr als eine Beschriftung: Sophos Fusion begrenzt anhand des Site-Lands die verfügbaren Frequenzbänder, und ein AP6 lässt sich nur einer Site innerhalb der Region seiner SKU zuweisen. Ein Floorplan ergänzt diese Site um einen skalierten Grundriss und die Positionen der APs. Die angezeigte Funkabdeckung bleibt jedoch eine Schätzung und muss vor Ort gemessen werden.

Schnellablauf: SKU-Region und echte Adresse prüfen, unter My Products > Wireless > Sites eine Pilot-Site erstellen, zunächst wenige AP6 zuweisen, Grundriss hochladen und skalieren, AP-Positionen setzen und speichern. Danach Sophos Fusion-Status und den realen WLAN-Datenpfad mit einem Testclient prüfen. Vor der Übernahme weiterer APs oder Etagen wird ein professioneller Site Survey empfohlen.

⚠️ Standort nicht erraten: Vor Accept & continue muss die Adresse stimmen. Ein falscher Standort kann den 5- und 6-GHz-Betrieb verhindern und die Zuweisung von APs zur Site blockieren.

Sophos Fusion-Metadaten und WLAN-Datenpfad trennen

Site-Name, Adresse, Land, AP-Zuweisung, Grundriss, Massstab und AP-Symbole werden in Sophos Fusion verwaltet. Diese Daten helfen bei Inventar, regulatorischer Zuordnung und Visualisierung. Der Clientverkehr läuft dagegen vom Endgerät über den AP6, Switchport beziehungsweise VLAN und das Gateway. Ein korrekt aussehender Grundriss beweist deshalb weder Empfang noch DHCP, DNS, Routing oder Internetzugriff.

Auch die Abdeckungsgrafik ist kein Messergebnis. Wände, Decken, Regale, Antennenausrichtung, Störungen, Kanalplanung und Clientfähigkeiten verändern die reale Funkzelle. Die Floorplan-Abdeckung ist deshalb nur eine Schätzung; ein professioneller Site Survey wird empfohlen. Für Kanalbreite, Sendeleistung und Roaming folgt danach die separate AP6-RF- und Roaming-Planung.

Region und SKU vor der Site-Zuweisung prüfen

Die AP6-SKU legt eine Region fest. Ein AP6 aus der US-Region kann beispielsweise keiner Site in einer EU-Region zugewiesen werden. Vor der Bestellung und erneut vor der Site-Zuweisung die exakte SKU der Modellvariante mit dem tatsächlichen Installationsland in der AP6-Modellauswahl abgleichen. Dort sind Modelle, Funkbänder und die sechs Beschaffungsregionen AU, CA, EU, IN, ROW und US als Entscheidungspfad zusammengeführt; Produktname, Shopangabe und Versandort allein reichen nicht.

Vor dem Anlegen notieren:

  • vollständige reale Adresse und daraus erwartetes Land;
  • Modell, Seriennummer und SKU jedes AP6;
  • bisherige Site-Zuweisung und aktuell nutzbare Funkbänder;
  • betroffene SSIDs, Switchports und ein geeigneter Pilotclient;
  • einen AP6 als Pilot, statt den ganzen Standort auf einmal zu ändern.

Eine Site kann mehrere APs verwalten, während ein Access Point jeweils nur einer Site angehören kann. Die AP6-Modellauswahl ordnet Modelle, Funkbänder und regionale Grenzen vor der Bestellung ein.

Site erstellen und AP6 kontrolliert zuweisen

  1. In Sophos Fusion My Products > Wireless > Sites öffnen und Create wählen.
  2. Einen eindeutigen Namen eingeben, etwa ZRH-HQ. Der Name ist frei wählbar; Adresse und Land müssen dagegen dem echten Installationsort entsprechen.
  3. Die reale Adresse unter Location eingeben. Sophos Fusion verwendet Google Maps und übernimmt das Land automatisch aus dem Standort.
  4. User Acceptance Notice lesen, Land und Kartenposition nochmals kontrollieren und erst dann Accept & continue wählen.
  5. Zunächst nur den AP6-Piloten auswählen. Passt dessen SKU-Region nicht zur Site, nicht mit einer anderen Adresse umgehen, sondern SKU und Länderzuordnung anhand der AP6-Modellauswahl klären.
  6. Mit Save speichern. Für spätere Zuweisungsänderungen die Site bearbeiten, im Fenster Create or update a site mit Next zur AP-Auswahl gehen und wieder speichern.

Die Registrierung selbst erfolgt weiterhin unter My Products > Wireless > Access Points. Der AP6-Onboarding-Leitfaden behandelt Registrierung, Lizenz und Config-Status.

Floorplan hochladen, skalieren und APs platzieren

Für den Upload benötigt das Sophos Fusion-Konto die Rolle Admin oder Super Admin. Zulässig sind PNG, JPEG, BMP, GIF, WBMP und PDF. Verwenden Sie einen aktuellen, gut lesbaren Plan ohne unnötige vertrauliche Angaben.

  1. Unter My Products > Wireless > Sites die Site öffnen und Create a floor wählen.
  2. Mit Choose a file den Plan auswählen und Upload starten.
  3. Bildgrenzen anpassen und Crop image wählen oder mit Proceed without changes unverändert fortfahren.
  4. Edit wählen, zwei Punkte mit bekanntem Abstand setzen, den Abstand in Metern eintragen und mit dem Häkchen bestätigen. Ohne gemessenen Massstab kann Sophos Fusion die Reichweite nicht sinnvoll darstellen.
  5. Einen verfügbaren AP6 aus dem Tab available an seine reale Position ziehen. Für eine reine Vorplanung kann Simulated AP eine geschätzte Zelle darstellen, wenn noch kein AP verfügbar ist.
  6. Mit Save speichern. Spätere Massstabsänderungen erfolgen über Edit > Change scale; AP-Symbole lassen sich im Tab placed vom Grundriss entfernen.

Die Platzierung eines Symbols dokumentiert den Montageort; sie versetzt keinen physischen AP und repariert keine Funklücke. Raumbezeichnungen, Etage, Planrevision und die beiden Referenzpunkte sollten ausserhalb von Sophos Fusion ebenfalls dokumentiert werden, damit eine spätere Planänderung nachvollziehbar bleibt.

Nachbarnetze erfassen und einordnen

Der Tab Neighborhood networks der Site zeigt WLANs, die deren AP6 in Reichweite erkannt haben – auch solche, die dieses Sophos Fusion-Konto nicht verwaltet. Die Liste ist RF-Monitoring- und Klassifizierungs-Telemetrie: Sie zeigt unter anderem SSID, BSSID, Kanal, Band, RSSI sowie First seen und Last seen. Sie leitet keinen Clientverkehr um, und eine Klassifizierung blockiert oder isoliert kein fremdes WLAN. Der Client-Datenpfad bleibt davon getrennt.

AP6 scannt beim Start, beispielsweise nach Neustart oder Firmware-Update, einmal nach benachbarten SSIDs. Bei aktivierter dynamischer Hintergrundkanalwahl erfolgt dies regelmässig. Für eine gezielte Aktualisierung:

  1. In Sophos Fusion My Products > Wireless > Sites öffnen, die gewünschte Site wählen und den Tab Neighborhood networks öffnen.
  2. Vorher Zeitstempel und auffällige Einträge sichern und einen Wartungszeitpunkt wählen.

⚠️ Clientunterbruch einplanen: Ein manueller Klick auf Scan unterbricht die Netzwerkverbindung verbundener Geräte während drei bis fünf Minuten. Betroffene Benutzer informieren und den Scan nicht während einer kritischen Sitzung starten.

  1. Scan wählen. Scan und automatische Klassifizierung laufen auf den einzelnen AP6; Sophos Fusion zeigt danach den Stand des jeweils letzten Scans.
  2. Nach SSID oder BSSID, Kanal, Band, RSSI sowie First seen und Last seen prüfen. Die Filter umfassen All, Rogue, Trusted, Untrusted, Advanced Impersonate, Evil Twin, BSSID Impersonate, SSID Impersonate und Adhoc.
  3. Einen Eintrag erst anhand eigener Inventar-, Verkabelungs- und Standortdaten verifizieren. Dann den Eintrag markieren, Select classification wählen und bei Bedarf eine eigene Klassifizierung setzen.
  4. Eine manuell gesetzte Einstufung wird durch Markieren des Eintrags und Clear Custom Classification rückgängig gemacht. Das entfernt nur die eigene Klassifizierung, nicht das erkannte WLAN.

Die Einstufungen sind Hinweise für die Untersuchung: Trusted muss für ein zum eigenen Sophos Fusion-Konto gehörendes und verifiziertes WLAN manuell gesetzt werden. Untrusted bezeichnet ein fremdes WLAN, das meist nicht bösartig ist, aber stören kann. Rogue bezeichnet ein nicht vertrauenswürdiges WLAN mit Verbindung zum geschützten kabelgebundenen AP-Netz. SSID Impersonate beziehungsweise BSSID Impersonate meldet eine nachgeahmte SSID beziehungsweise AP-Hardwareadresse. Evil Twin bezeichnet eine kopierte SSID und AP-Hardwareadresse; Advanced Impersonate bezeichnet eine kopierte SSID und den eindeutigen Schutzcode. Adhoc bezeichnet ein Peer-to-Peer-Netz.

Die automatische Einstufung braucht Kontext: Zwei eigene AP6 derselben Site mit derselben SSID können einander als SSID Impersonate erkennen, obwohl sich Clients weiterhin verbinden können und Roaming möglich bleibt. Nach Abgleich von BSSID, AP-Inventar und Standort solche bestätigten eigenen Einträge manuell als Trusted markieren. Eine Warnklasse allein ist weder ein Angriffsbeweis noch eine Containment-Massnahme.

Validierung und sicherer Stopp: Nach einem manuellen Scan warten, bis die drei bis fünf Minuten vorüber sind, dann Aktualität von Last seen und die erwarteten AP6-Ergebnisse prüfen. Mit einem Testclient anschliessend Verbindung, IP-Konfiguration, DNS und erlaubte Ziele testen. Fehlen neue Werte, zuerst Online-Status der AP6, gewählte Site und Zeitpunkt des letzten Scans prüfen; nicht durch wiederholte Scans zusätzliche Unterbrüche erzeugen. Bei unerwarteter Clientwirkung keine weitere RF- oder Site-Änderung anschliessen, sondern den Rollout stoppen und den Datenpfad separat prüfen. Eine falsche manuelle Einstufung mit Clear Custom Classification zurücknehmen. Einen Scan deshalb erst starten, wenn das gesamte Unterbrechungsfenster freigegeben ist.

Site, Floorplan und Datenpfad validieren

Nach dem Speichern in dieser Reihenfolge prüfen:

  1. Region: Site-Adresse, automatisch gesetztes Land und SKU-Region stimmen mit dem realen Installationsort überein.
  2. Zuweisung: Der Pilot-AP6 erscheint genau in der vorgesehenen Site. Unter der Site zeigt der Tab Access points unter anderem Name, verbundene Geräte, Workload und Config status.
  3. Grundriss: Richtige Etage und Planrevision, plausibler Massstab und reale AP-Position sind sichtbar.
  4. Management: AP6 bleibt online; Config status zeigt nach angemessener Wartezeit keinen unerwarteten Fehler.
  5. Funk: Ein Walk-Test misst an dokumentierten Punkten mindestens RSSI/SNR, Band, Kanal und Übergänge. Die farbige Schätzung nicht als Messwert übernehmen.
  6. Datenpfad: Testclient verbindet sich mit der vorgesehenen SSID, erhält die erwartete IP-Konfiguration und erreicht DNS sowie erlaubte interne und externe Ziele.

Nur wenn Managementstatus, Messung und Clienttest zusammenpassen, wird die nächste AP-Gruppe zugewiesen.

Fehler gezielt eingrenzen

AP6 lässt sich nicht zur Site hinzufügen

Zuerst echte Site-Adresse und automatisch ermitteltes Land prüfen, danach SKU und Land mit der AP6-Modellauswahl vergleichen. Ausserdem kontrollieren, ob der AP bereits einer anderen Site zugewiesen ist, denn ein AP kann nur einer Site angehören. Keine fiktive Adresse verwenden, um die Regionsprüfung zu umgehen.

5 oder 6 GHz fehlt nach der Standortwahl

Das kann zu einer falschen Site-Location oder zu regionalen Vorgaben passen. Site-Land, AP6-SKU, Modell und Clientfähigkeit getrennt prüfen. Nicht pauschal Funkparameter ändern, bevor die regulatorische Zuordnung geklärt ist.

Upload oder Floorplan-Bearbeitung scheitert

Rolle Admin oder Super Admin, unterstütztes Dateiformat und eine lesbare Quelldatei prüfen. Danach erneut hochladen. Bei falscher Reichweitendarstellung zuerst Massstab und Referenzdistanz korrigieren; zusätzliche simulierte APs lösen einen Skalierungsfehler nicht.

Sophos Fusion ist grün, der Client hat aber schlechte Verbindung

Das ist kein Widerspruch: Sophos Fusion bestätigt den Verwaltungszustand, nicht die Qualität des gesamten Datenpfads. Reale AP-Position, Survey-Messwerte, Kanalbelegung, Switch/VLAN, DHCP, DNS und Gateway nacheinander prüfen. Die Floorplan-Schätzung bleibt nur Orientierung.

Konservativ zurückgehen

Vor jeder Änderung Site-Zuweisung, Adresse/Land, Floorplan-Datei, Massstab, AP-Positionen und Client-Baseline sichern. Bei Problemen den Rollout stoppen und nur die zuletzt geänderte Ebene zurücknehmen:

  • Nur Darstellung falsch: dokumentierten Massstab oder AP-Symbolposition korrigieren und neu speichern. Das ist keine RF-Reparatur.
  • Falsche AP-Zuweisung: den Piloten in einem Wartungsfenster wieder der zuvor dokumentierten, geografisch korrekten Site zuweisen, speichern und Management- sowie Clienttest wiederholen.
  • Standortdaten falsch: auf die echte Adresse korrigieren. Einen nachweislich falschen früheren Standort nicht nur deshalb wiederherstellen, um ein Band freizuschalten.

Keine Site und keinen Grundriss als vermeintlichen Schnell-Rollback löschen: Die Folgen für Zuweisungen und gespeicherte Floorplan-Daten sind dafür nicht ausreichend vorhersehbar. Wenn der frühere Zustand nicht eindeutig dokumentiert ist, Änderungen pausieren, Screenshots, Zeitstempel, SKU, Site-Land und Config status sichern und mit diesen Belegen an Sophos Support eskalieren.