Zum Inhalt springen
Avanet

Sophos Wireless: AP6-SSID mit VLAN einrichten

Für eine produktive AP6-SSID braucht es mehr als einen WLAN-Namen: Der Switch muss das Client-VLAN bis zum Access Point transportieren, in diesem VLAN müssen Gateway, DHCP, DNS und Regeln funktionieren, und Sophos Fusion (ehemals Sophos Central) muss die SSID dem richtigen AP zuweisen. Die Managementverbindung des AP6 bleibt dabei ein eigener Pfad.

Kurzablauf: Unter fusion.sophos.com anmelden, das Client-VLAN im Netzwerk vorbereiten, am AP-Uplink als getaggtes VLAN zulassen, unter My Products > Wireless > SSIDs > Create AP6 > SSID ein Netzwerk anlegen, unter Advanced settings > Client connection den Modus VLAN und die VLAN-ID wählen und zunächst Add access points later verwenden. Danach nur einen Pilot-AP zuweisen, die SSID aktivieren und den vollständigen Clientpfad testen.

Managementnetz, Client-VLAN und Gateway trennen

Ein AP6 verwendet sein Managementnetz für IP-Adresse, DNS, Zeit und die Verbindung zu Sophos Fusion. Das Client-VLAN transportiert dagegen die Daten der Geräte, die sich mit der SSID verbinden. Ein grüner AP-Status in Sophos Fusion bestätigt deshalb nicht, dass ein WLAN-Client eine Adresse, DNS-Auflösung oder Internetzugang erhält.

Für das Beispiel verwenden wir:

  • SSID: Office-Clients
  • Client-VLAN: 110
  • Clientnetz: 10.110.0.0/24
  • Gateway: 10.110.0.1
  • DHCP-Bereich: 10.110.0.50–10.110.0.199
  • Managementnetz des AP: bereits eingerichtet und unverändert

110 und 10.110.0.0/24 sind anpassbare Beispielwerte. Man muss sie durch ein freies VLAN und Netz der eigenen Umgebung ersetzen. Die VLAN-ID muss am AP-Uplink, auf allen beteiligten Switches sowie am Gateway übereinstimmen. Die Sophos-Wireless-Anforderungen erklären den Managementpfad, PoE, DHCP, DNS und die Ziele von Sophos Fusion.

Das Client-VLAN ausserhalb von Sophos Fusion vorbereiten

Sophos Fusion konfiguriert die SSID und lässt den AP den Clientverkehr mit der gewählten VLAN-ID markieren. Sophos Fusion erstellt dadurch aber weder das VLAN auf einem Switch noch ein Gateway, einen DHCP-Bereich oder eine Firewall-Regel. Diese Funktionen müssen im LAN bereits vorhanden sein.

  1. Gateway anlegen: Für VLAN 110 die Adresse 10.110.0.1/24 auf dem Router oder der Firewall konfigurieren.
  2. DHCP bereitstellen: Einen Bereich wie 10.110.0.50–10.110.0.199, das Gateway 10.110.0.1 und passende DNS-Server ausliefern.
  3. Regeln festlegen: Nur die tatsächlich benötigten Ziele erlauben. Ein Client-VLAN ist noch keine Sicherheitsgrenze, solange Routing und Regeln uneingeschränkt sind.
  4. Switchpfad vorbereiten: VLAN 110 auf jedem Trunk bis zum AP zulassen. Am AP-Port bleibt die bestehende Behandlung des Managementnetzes unverändert; VLAN 110 kommt getaggt hinzu.
  5. Vor dem WLAN testen: Wenn möglich, VLAN, DHCP, DNS und Regeln zuerst mit einem kabelgebundenen Testport in VLAN 110 prüfen. So bleibt ein späterer Fehler auf SSID, AP-Zuweisung oder AP-Uplink eingrenzbar.

Wenn eine Sophos Firewall das Gateway stellt, führt Sophos Firewall VLAN einrichten und testen durch VLAN-Interface, DHCP, Regeln und Datenpfadprüfung. Bei einem anderen Gateway bleibt die Aufgabe dieselbe, nur die Oberfläche ändert sich.

AP6-SSID in Sophos Fusion erstellen

Man öffnet My Products > Wireless > SSIDs, klickt auf Create AP6 und wählt SSID.

  1. Unter Settings trägt man als SSID beispielsweise Office-Clients ein. SSIDs unterscheiden Gross- und Kleinschreibung, dürfen 1 bis 32 druckbare Zeichen enthalten und sollten für breite Clientkompatibilität aus druckbaren ASCII-Zeichen bestehen.
  2. Man wählt eine zur Clientflotte passende persönliche Verschlüsselung. Unter Shared secret trägt man 8 bis 63 druckbare ASCII-Zeichen ein. Dafür generiert man einen starken, nur für diese SSID verwendeten Schlüssel und kopiert keinen Beispielwert. Für 6 GHz verlangt Sophos Fusion WPA2/WPA3 oder WPA3; AP6 unterstützt nur AES. Enterprise-Authentifizierung und dynamische VLAN-Zuweisung werden im separaten Ablauf RADIUS und WPA3 Enterprise für AP6 behandelt.
  3. Unter Frequency band aktiviert man nur die benötigten Bänder. Ein sichtbares Band ist keine Garantie, dass jeder Client es unterstützt.
  4. Bei Assign network wählt man zunächst Add access points later. So lässt sich die Konfiguration speichern, ohne sofort alle zugewiesenen APs zu aktualisieren.
  5. Man öffnet Advanced settings und wählt unter Client connection den Modus VLAN. Als VLAN-ID trägt man 110 ein.
  6. Man speichert die Konfiguration zunächst kontrolliert. Enable SSID aktiviert man erst, wenn Gateway, DHCP, Regeln und Switch-Trunk bereit sind.

LAN übergibt Clientverkehr ungetaggt in dasselbe LAN. VLAN markiert ihn für ein statisch gewähltes Client-VLAN. RADIUS VLAN assignment kann bei Enterprise-Authentifizierung VLAN-Informationen pro Benutzer liefern, hat aber eigene Voraussetzungen und Einschränkungen. Bridge mode und NAT mode sind in Sophos Fusion Betriebsarten eines aktivierten Gastnetzes und nicht die Bezeichnungen für eine normale produktive VLAN-SSID.

Erst einem Pilot-AP zuweisen

Man bearbeitet die gespeicherte SSID, öffnet Assign network und weist zunächst nur einen registrierten AP6 am Teststandort zu. Anschliessend aktiviert man Enable SSID und speichert die Konfiguration. Der AP-Uplink muss VLAN 110 getaggt transportieren; bei mehreren Switches muss es auf der gesamten Strecke erlaubt sein.

⚠️ Kurze Unterbrechung einplanen: Beim Speichern aktualisiert Sophos Fusion alle APs, denen die SSID zugewiesen ist. Verbundene WLAN-Clients können dabei kurz getrennt werden. Sophos empfiehlt deshalb für eine neue SSID auf bereits produktiven APs zunächst Add access points later.

Danach prüft man in My Products > Wireless > SSIDs, ob die SSID aktiviert ist und genau einem Access Point zugewiesen wurde. Unter My Products > Wireless > Access Points muss der Pilot-AP online sein und die neue Konfiguration übernommen haben. Registrierung und Site-Zuweisung beschreibt der AP-Onboarding-Wizard; Status und Task Queue erklärt AP6 lokal oder mit Sophos Fusion verwalten.

Datenpfad vollständig abnehmen

Man testet mit einem Client, der vorher nicht mit dieser SSID verbunden war:

  1. Mit Office-Clients verbinden und kontrollieren, ob Verschlüsselung und Band wie geplant ausgehandelt werden.
  2. Prüfen, ob der Client eine Adresse aus 10.110.0.50–10.110.0.199, das Gateway 10.110.0.1 und die vorgesehenen DNS-Server erhält.
  3. Das Gateway und einen freigegebenen internen Dienst erreichen. Ein blockiertes internes Ziel muss entsprechend der geplanten Regel tatsächlich gesperrt bleiben.
  4. Einen DNS-Namen auflösen und ein erlaubtes externes Ziel öffnen. Nur eine erfolgreiche Verbindung zur SSID beweist noch keinen funktionierenden Datenpfad.
  5. Auf Gateway oder Firewall kontrollieren, ob der Testclient in VLAN 110 erscheint und die erwartete Regel verwendet.
  6. Den Test nach einer erneuten Verbindung und mit mindestens einem zweiten Clienttyp wiederholen. Erst danach weitere APs in einer kleinen Welle zuweisen.

Man dokumentiert SSID-Typ, Verschlüsselung, Bänder, VLAN-ID, Pilot-AP, Switchport, Gateway, DHCP-Bereich und die beobachteten Erfolgskriterien. Diese Werte bilden zugleich den sicheren Rückweg.

Fehler nach Symptom eingrenzen

SSID ist nicht sichtbar: Man prüft Enable SSID, die AP-Zuweisung, den Konfigurationsstatus des Pilot-AP und die aktivierten Bänder. Ausserdem kontrolliert man, ob das Endgerät das gewählte Band und die Verschlüsselung unterstützt.

Client verbindet sich, erhält aber keine IP-Adresse: Man prüft zuerst, ob VLAN 110 am AP-Port und auf jedem Uplink getaggt zugelassen ist. Danach kontrolliert man DHCP-Scope, Relay beziehungsweise lokale DHCP-Erreichbarkeit und Gateway-Interface. Die AP-Managementadresse ist kein Ersatz für eine Clientadresse.

Client erhält eine Adresse, aber DNS oder Internet funktioniert nicht: Gateway, DNS-Werte, Route, Firewall-Regel und gegebenenfalls ausgehendes NAT entlang des Clientpfads prüfen. Der Sophos-Fusion-Status zeigt nicht, welche Regel am Gateway getroffen wurde.

Nur einzelne APs funktionieren: SSID-Zuweisung und Konfigurationsstatus pro AP vergleichen, anschliessend Switchportprofil und erlaubte VLANs der betroffenen Strecke. Nicht gleichzeitig SSID, VLAN, Funkparameter und Firewall-Regeln ändern.

Änderung stört produktive Clients: Zuerst weist man keine weiteren APs zu. Das Deaktivieren von Enable SSID betrifft alle APs, denen diese SSID zugewiesen ist. Für einen AP-spezifischen Rückweg entfernt man stattdessen unter Assign network nur die Zuweisung des Pilot-AP und wendet die zuletzt dokumentierten Einstellungen wieder an. Danach prüft man AP-Status und bekannte produktive SSIDs. Die neue SSID weist man erst nach korrigiertem kabelgebundenem VLAN-Test erneut zu; Löschen ist für den Rückweg nicht erforderlich.