UniFi Gerät mit Cloud Controller über Sophos Firewall verbinden
Steht ein UniFi Access Point oder Switch hinter einer Sophos Firewall und die UniFi Network Application an einem anderen Standort, braucht das Gerät einen erreichbaren Inform-Pfad zum Controller. Entscheidend sind eine enge Firewall-Regel für TCP 8080 und eine Inform URL, die per DNS, SSH oder DHCP Option 43 gesetzt wird.
Diese Anleitung gilt vor allem für Official UniFi Hosting, CloudKeys und selbst gehostete UniFi Network Server ausserhalb des Geräte-VLANs. UniFi Cloud Gateways können Geräte in ihrem eigenen gerouteten Umfeld teilweise direkt erkennen. Für die Wahl des Betriebsmodells hilft UniFi Controller – Verwaltung von Access Points und Switches.
Kunden mit einem Sophos-Firewall-Abonnement können den Avanet Cloud Controller für bis zu fünf UniFi Geräte kostenlos verwenden.
Voraussetzungen und passenden Weg wählen
Vor der Adoption müssen folgende Punkte stimmen:
- Das UniFi Gerät erhält per DHCP eine IP-Adresse, ein Gateway und einen funktionierenden DNS-Server.
- Controller-FQDN oder Controller-IP und die richtige Inform URL sind bekannt. Bei Official UniFi Hosting sollte man die Funktion Copy Inform URL verwenden.
- Vom Geräte-Netz besteht ein erlaubter Pfad zur UniFi Network Application über TCP
8080. - Für die SSH-Methode ist TCP
22nur vom Admin-Client zum UniFi Gerät erforderlich.
Welcher Weg passt, hängt von der Umgebung ab:
- DNS-Eintrag
unifi: sinnvoll, wenn mehrere neue Geräte im gleichen Netz automatisch den richtigen Controller finden sollen. - SSH mit
set-inform: ein gezielter manueller Weg für ein einzelnes Gerät mit bekannter IP-Adresse. - DHCP Option 43: geeignet, wenn der DHCP-Scope die Controller-Adresse zentral an mehrere Geräte verteilen soll.
- UniFi Mobile App: eine Alternative, wenn sich das Smartphone im gleichen Geräte-VLAN befindet.
- Zero-Touch Provisioning: für unterstützte Geräte und Betriebsmodelle; die aktuelle Kompatibilität steht in der Ubiquiti ZTP-Dokumentation.
Wenn Sophos Firewall und UniFi Switches gemeinsam VLANs bereitstellen, sollte zuerst die Zuordnung aus VLAN auf Sophos Firewall und UniFi Switch konfigurieren geprüft werden.
Sophos-Firewall-Regel für die Adoption
Für einen externen Controller sollte die Regel vom UniFi-Geräte-Netz zum Controller so eng wie möglich sein. Ein konkretes Beispiel:
- Unter
Hosts and services > FQDN hostein Objekt wieUniFi_Controllermit dem FQDNcontroller.example.comanlegen. Die Hintergründe zur DNS-Auflösung stehen in FQDN-Hosts auf Sophos Firewall richtig verwenden. - Unter
Rules and policies > Firewall ruleseine RegelUniFi devices to controllererstellen. - Als Source zones die tatsächliche Zone des Geräte-VLANs und als Source networks and devices beispielsweise das Objekt
UniFi_Devicesfür192.168.10.0/24wählen. - Für einen Cloud Controller als Destination zone
WANund als Destination networksUniFi_Controllerwählen. Bei einem lokalen Controller in einem anderen VLAN gilt dessen interne Zone. - Unter Services TCP
8080erlauben und Log firewall traffic aktivieren. - UDP
3478zusätzlich erlauben, wenn die verwendete UniFi-Umgebung STUN für Adoption und Gerätekommunikation benötigt.
TCP 8080 ist der entscheidende Geräte- und Inform-Pfad. TCP 443 oder bei einem selbst gehosteten UniFi Network Server TCP 8443 dienen dem Adminzugriff und gehören nicht pauschal in die Regel vom Geräte-VLAN zum Controller. UDP 10001 dient der lokalen L2-Discovery und muss für eine standortübergreifende L3-Adoption nicht ins WAN geöffnet werden.
DNS und NTP müssen das Gerät ebenfalls erreichen, gehören aber zu den dafür vorgesehenen DNS- beziehungsweise Zeitservern und nicht automatisch in die Controller-Regel. Liegt ein selbst gehosteter Controller hinter einem entfernten Gateway, muss TCP 8080 dorthin weitergeleitet oder über ein VPN erreichbar sein. Double NAT ohne erreichbaren Pfad funktioniert nicht.
Adoption über den DNS-Namen unifi
UniFi Network Devices versuchen für die L3-Adoption den Namen unifi aufzulösen. Wenn die Sophos Firewall im Geräte-Netz als DNS-Server dient, wird der Eintrag so angelegt:
Network > DNSöffnen.- Zum Abschnitt DNS host entry scrollen und Add wählen.
- Als Host/Domain name
unifieintragen. - Als IP address die erreichbare Controller-IP eintragen und speichern.
- Unter
Administration > Device accessprüfen, ob DNS nur für die benötigte Gerätezone erlaubt ist. Die sichere Eingrenzung erklärt Device Access auf Sophos Firewall konfigurieren.
Wie ein statischer Eintrag mit TTL, Clienttest und klarer Grenze zu DNS Request Routes aufgebaut wird, zeigt DNS Host Entries auf Sophos Firewall einrichten.

Ein Testclient im gleichen VLAN sollte anschliessend die erwartete Controller-IP zurückgeben. Im Beispiel ist 192.168.10.1 die Sophos Firewall:
nslookup unifi 192.168.10.1
Danach das UniFi Gerät neu starten oder den DHCP-Lease erneuern. Es sollte in UniFi Network als adoptierbar erscheinen. Bleibt es unsichtbar, im Sophos Firewall Log Viewer prüfen, ob die Verbindung vom Geräte-Netz zum Controller über TCP 8080 erlaubt wird.
Verteilt ein interner DNS-Server statt der Sophos Firewall die Antworten, muss der Eintrag unifi dort angelegt werden. Ein Eintrag auf der Firewall hilft nicht, wenn die Geräte einen anderen DNS-Server verwenden.
Adoption per SSH und set-inform
SSH eignet sich, wenn ein einzelnes Gerät gezielt einem Controller zugewiesen werden soll. Das Gerät muss bereits eine IP-Adresse haben und vom Admin-Client erreichbar sein.
Aktuelle, noch nicht adoptierte UniFi Network Devices verwenden standardmässig ui als Benutzername und Passwort. Bei älteren Geräten kann noch ubnt/ubnt gelten. War das Gerät bereits adoptiert, gelten ausschliesslich die in UniFi Network unter Device SSH Authentication hinterlegten Zugangsdaten.
Mit der Beispieladresse 192.168.10.20 lautet der Login:
ssh ui@192.168.10.20
Nach dem Login wird die Inform URL gesetzt:
set-inform http://controller.example.com:8080/inform
Das Gerät sollte danach in UniFi Network erscheinen und kann adoptiert werden. Falls die Adoption nicht abgeschlossen wird oder das Gerät danach wieder Disconnected zeigt, denselben set-inform-Befehl nochmals ausführen. Ubiquiti dokumentiert, dass diese Wiederholung nötig sein kann; sie ist kein Grund, die Firewall-Regel zu erweitern.
Wenn die DNS-Methode mit dem Kurznamen unifi verwendet wird, kann der konkrete Befehl auch so aussehen:
set-inform http://unifi:8080/inform
Auf klassischen UniFi Access Points und Switches zeigt der folgende Befehl häufig die aktuelle Inform URL und den Verbindungsstatus:
info
Dieser Diagnosebefehl ist modell- und firmwareabhängig. Deshalb zuerst mit help prüfen, ob er auf dem Gerät angeboten wird. Ist das nicht der Fall, sind der Gerätestatus in UniFi Network und die Firewall-Logs die verlässlicheren Kontrollen.
DHCP Option 43 als Alternative
DHCP Option 43 ist hilfreich, wenn mehrere Geräte im gleichen Scope die Controller-Adresse erhalten sollen und der DNS-Name unifi nicht verwendet wird. Stellt die Sophos Firewall die Leases selbst aus, wird der betroffene DHCPv4-Server unter Network > DHCP bearbeitet und im Abschnitt DHCP options eine Custom-Option angelegt:
- Code:
43 - Type:
string - Value: Hexwert der Controller-IP
Für die Controller-IP 192.168.3.10 lautet der von Ubiquiti verwendete Wert:
0104c0a8030a
Nach dem Speichern muss das Testgerät seinen Lease erneuern. Bei DHCP Relay gehört die Option auf den Server, der die Lease tatsächlich ausstellt. Eine FQDN-basierte Inform URL verwendet ein anderes Format mit Präfix 02, Längenbyte und hexkodierter URL; ein Klartext-Hostname im Feld ist nicht gleichwertig.
Die allgemeine Bedienung, Datentypen und CLI-Fallbacks erklärt DHCP Options auf Sophos Firewall konfigurieren.
Wenn die Adoption nicht funktioniert
Die Fehlersuche sollte beim ersten abweichenden Zustand beginnen:
- Keine IP-Adresse: DHCP-Scope, VLAN-Zuordnung und Switch-Port prüfen.
unifilöst nicht auf: kontrollieren, welchen DNS-Server DHCP verteilt und ob DNS unterAdministration > Device accessfür die Gerätezone erlaubt ist.- Keine Verbindung zu TCP 8080: Source Zone, Source-Netz, Ziel-FQDN, Regelreihenfolge, NAT und gegebenenfalls SD-WAN oder Policy Routing prüfen.
- Gerät erscheint, Adoption bleibt hängen: den gleichen
set-inform-Befehl nochmals ausführen und sicherstellen, dass TCP8080dauerhaft erreichbar bleibt. Server RejectoderManaged by Other: das Gerät kann noch einem anderen UniFi Host zugeordnet sein. Wenn möglich, den bisherigen Controller wiederherstellen oder das Gerät dort sauber entfernen.- Controller hinter einem entfernten Gateway: Portweiterleitung für TCP
8080, VPN-Pfad und Double NAT prüfen.
Log Viewer und Packet Capture zeigen, welche Rule ID, Ziel-IP und welcher Service tatsächlich verwendet werden. Der Ablauf ist in Sophos Firewall Regel testen mit Log Viewer und Packet Capture beschrieben.
Reset nur als letzte Option
Besteht Zugriff auf die bisherige UniFi-Anwendung, ist Manage > Forget der sauberste Weg: Das Gerät wird aus der Anwendung entfernt und auf Werkseinstellungen zurückgesetzt. Ein physischer Reset allein entfernt den alten Eintrag nicht aus dieser Anwendung.
Ohne Zugriff auf den bisherigen Host kann ein Factory Reset nötig sein. Das Gerät muss eingeschaltet bleiben. Die Reset-Taste je nach Modell ungefähr 5 bis 10 Sekunden halten beziehungsweise bis die LED den Restore bestätigt. Zu kurzes Drücken startet das Gerät möglicherweise nur neu; zu langes Halten kann den TFTP Recovery Mode auslösen.
Ältere Runbooks nennen dafür den SSH-Befehl set-default. Dieser ist in den aktuellen allgemeinen Reset-Anleitungen nicht als geräteübergreifender Standard dokumentiert und wird deshalb hier nicht als sicherer Universalbefehl empfohlen.
Nach dem Reset beginnt die Adoption wieder bei DHCP, DNS und TCP 8080. Sind diese Voraussetzungen falsch, löst auch ein Factory Reset das eigentliche Netzwerkproblem nicht.