UniFi Gerät mit Cloud Controller über Sophos Firewall verbinden
Steht ein UniFi Access Point oder Switch hinter einer Sophos Firewall und die UniFi Network Application an einem anderen Standort, braucht das Gerät einen erreichbaren Inform-Pfad zum Controller. Entscheidend sind eine enge Firewall-Regel für TCP 8080 und eine Inform URL, die per DNS, SSH oder DHCP Option 43 gesetzt wird.
Diese Anleitung gilt vor allem für Official UniFi Hosting, CloudKeys und selbst gehostete UniFi Network Server ausserhalb des Geräte-VLANs. UniFi Cloud Gateways können Geräte in ihrem eigenen gerouteten Umfeld teilweise direkt erkennen. Für die Wahl des Betriebsmodells hilft UniFi Controller – Verwaltung von Access Points und Switches.
Kunden mit einem Sophos-Firewall-Abonnement können den Avanet Cloud Controller für bis zu fünf UniFi Geräte kostenlos verwenden.
Voraussetzungen und passenden Weg wählen
Vor der Adoption müssen folgende Punkte stimmen:
- Das UniFi Gerät erhält per DHCP eine IP-Adresse, ein Gateway und einen funktionierenden DNS-Server.
- Controller-FQDN oder Controller-IP und die richtige Inform URL sind bekannt. Bei Official UniFi Hosting sollte man die Funktion Copy Inform URL verwenden.
- Vom Geräte-Netz besteht ein erlaubter Pfad zur UniFi Network Application über TCP
8080. - Für die SSH-Methode ist TCP
22nur vom Admin-Client zum UniFi Gerät erforderlich. - Vorhandene DNS-, DHCP- und Firewall-Werte sowie die bisherige Inform URL sind dokumentiert. Für den Test werden eigene Objekte angelegt statt bestehende Einträge zu überschreiben.
Welcher Weg passt, hängt von der Umgebung ab:
- DNS-Eintrag
unifi: sinnvoll, wenn mehrere neue Geräte im gleichen Netz automatisch den richtigen Controller finden sollen. - SSH mit
set-inform: ein gezielter manueller Weg für ein einzelnes Gerät mit bekannter IP-Adresse. - DHCP Option 43: geeignet, wenn der DHCP-Scope die Controller-Adresse zentral an mehrere Geräte verteilen soll.
- UniFi Mobile App: eine Alternative, wenn sich das Smartphone im gleichen Geräte-VLAN befindet.
- Zero-Touch Provisioning: für unterstützte Geräte und Betriebsmodelle; die aktuelle Kompatibilität steht in der Ubiquiti ZTP-Dokumentation.
Wenn Sophos Firewall und UniFi Switches gemeinsam VLANs bereitstellen, sollte zuerst die Zuordnung aus VLAN auf Sophos Firewall und UniFi Switch konfigurieren geprüft werden.
Sophos-Firewall-Regel für die Adoption
Für einen externen Controller sollte die Regel vom UniFi-Geräte-Netz zum Controller so eng wie möglich sein. Ein konkretes Beispiel:
- Unter
Hosts and services > FQDN hostein Objekt wieUniFi_Controllermit dem FQDNcontroller.example.comanlegen. Die Hintergründe zur DNS-Auflösung stehen in FQDN-Hosts auf Sophos Firewall richtig verwenden. - Falls noch kein passendes Service-Objekt existiert, unter
Hosts and services > Servicesden ServiceUniFi-Informmit ProtocolTCP, Source port1:65535und Destination port8080anlegen. - Unter
Rules and policies > Firewall ruleseine RegelUniFi devices to controllermit ActionAccepterstellen. - Als Source zones die tatsächliche Zone des Geräte-VLANs und als Source networks and devices beispielsweise das Objekt
UniFi_Devicesfür192.168.10.0/24wählen. Ein Host- oder Gerätegruppenobjekt ist enger als das ganze/24-Beispielnetz und deshalb vorzuziehen, sobald die Geräte feste Adressen haben. - Für einen Cloud Controller als Destination zones
WANund als Destination networksUniFi_Controllerwählen. Bei einem lokalen Controller in einem anderen VLAN gilt dessen interne Zone. - Unter Services
UniFi-Informwählen, Log firewall traffic aktivieren und die Regel oberhalb allgemeiner Blockregeln platzieren. Die Reihenfolge anschliessend kontrollieren, weil SFOS Regeln von oben nach unten auswertet. - Wenn die verwendete UniFi-Umgebung STUN für Adoption und Gerätekommunikation benötigt, ein zweites Service-Objekt
UniFi-STUNmit ProtocolUDP, Source port1:65535und Destination port3478anlegen und in derselben engen Regel ergänzen.
TCP 8080 ist der entscheidende Geräte- und Inform-Pfad: Ubiquiti führt ihn aus Sicht des Application Hosts als eingehend, auf der Sophos Firewall verläuft die neue Sitzung also vom Gerät zum Controller. UDP 3478 führt Ubiquiti für STUN in beide Richtungen; Antworten auf eine vom Gerät gestartete Sitzung lässt die Stateful Firewall bereits zu. Die Angabe Both ist kein Grund, das Geräte-Netz aus dem WAN zu veröffentlichen. Eine vom Controller initiierte Gegenrichtung setzt ein vom konkreten Betriebsmodell ausdrücklich gefordertes und separat geplantes Routing- oder VPN-Konzept voraus.
TCP 443 oder bei einem selbst gehosteten UniFi Network Server TCP 8443 dienen dem Adminzugriff und gehören nicht pauschal in die Regel vom Geräte-VLAN zum Controller. UDP 10001 dient der lokalen L2-Discovery und muss für eine standortübergreifende L3-Adoption nicht ins WAN geöffnet werden.
DNS und NTP müssen das Gerät ebenfalls erreichen, gehören aber zu den dafür vorgesehenen DNS- beziehungsweise Zeitservern und nicht automatisch in die Controller-Regel. Liegt ein selbst gehosteter Controller hinter einem entfernten Gateway, muss TCP 8080 dorthin weitergeleitet oder über ein VPN erreichbar sein. Double NAT ohne erreichbaren Pfad funktioniert nicht.
Adoption über den DNS-Namen unifi
UniFi Network Devices versuchen für die L3-Adoption den Namen unifi aufzulösen. Wenn die Sophos Firewall im Geräte-Netz als DNS-Server dient, wird der Eintrag so angelegt:
Network > DNSöffnen.- Zum Abschnitt DNS host entry scrollen und Add wählen.
- Als Host/Domain name
unifieintragen. - Entry type auf
IP addresssetzen, als IP address die erreichbare Controller-IP eintragen und speichern. Publish on WAN bleibt deaktiviert; der interne Kurzname soll nicht über WAN beantwortet werden. - Unter
Administration > Device accessprüfen, ob DNS nur für die benötigte Gerätezone erlaubt ist. Die sichere Eingrenzung erklärt Device Access auf Sophos Firewall konfigurieren.
Wie ein statischer Eintrag mit TTL, Clienttest und klarer Grenze zu DNS Request Routes aufgebaut wird, zeigt DNS Host Entries auf Sophos Firewall einrichten.

Ein Testclient im gleichen VLAN sollte anschliessend die erwartete Controller-IP zurückgeben. Im Beispiel ist 192.168.10.1 die Sophos Firewall:
nslookup unifi 192.168.10.1
Danach das UniFi Gerät neu starten oder den DHCP-Lease erneuern. Es sollte in UniFi Network als adoptierbar erscheinen. Bleibt es unsichtbar, im Sophos Firewall Log Viewer prüfen, ob die Verbindung vom Geräte-Netz zum Controller über TCP 8080 erlaubt wird.
Verteilt ein interner DNS-Server statt der Sophos Firewall die Antworten, muss der Eintrag unifi dort angelegt werden. Ein Eintrag auf der Firewall hilft nicht, wenn die Geräte einen anderen DNS-Server verwenden.
Adoption per SSH und set-inform
SSH eignet sich, wenn ein einzelnes Gerät gezielt einem Controller zugewiesen werden soll. Das Gerät muss bereits eine IP-Adresse haben und vom Admin-Client im internen Management- oder Geräte-Netz erreichbar sein. TCP 22 dafür nicht aus dem Internet zum Gerät veröffentlichen.
Aktuelle, noch nicht adoptierte UniFi Network Devices verwenden standardmässig ui als Benutzername und Passwort. Bei älteren Geräten kann noch ubnt/ubnt gelten. War das Gerät bereits adoptiert, gelten ausschliesslich die in UniFi Network unter Device SSH Authentication hinterlegten Zugangsdaten.
Mit der Beispieladresse 192.168.10.20 lautet der Login:
ssh ui@192.168.10.20
Nach dem Login wird die Inform URL gesetzt:
set-inform http://controller.example.com:8080/inform
Das Gerät sollte danach in UniFi Network erscheinen und kann adoptiert werden. Falls die Adoption nicht abgeschlossen wird oder das Gerät danach wieder Disconnected zeigt, denselben set-inform-Befehl nochmals ausführen. Ubiquiti dokumentiert, dass diese Wiederholung nötig sein kann; sie ist kein Grund, die Firewall-Regel zu erweitern.
Wenn die DNS-Methode mit dem Kurznamen unifi verwendet wird, kann der konkrete Befehl auch so aussehen:
set-inform http://unifi:8080/inform
Auf klassischen UniFi Access Points und Switches zeigt der folgende Befehl häufig die aktuelle Inform URL und den Verbindungsstatus:
info
Dieser Diagnosebefehl ist modell- und firmwareabhängig. Deshalb zuerst mit help prüfen, ob er auf dem Gerät angeboten wird. Ist das nicht der Fall, sind der Gerätestatus in UniFi Network und die Firewall-Logs die verlässlicheren Kontrollen.
DHCP Option 43 als Alternative
DHCP Option 43 ist hilfreich, wenn mehrere Geräte im gleichen Scope die Controller-Adresse erhalten sollen und der DNS-Name unifi nicht verwendet wird. Stellt die Sophos Firewall die Leases selbst aus, wird der betroffene DHCPv4-Server unter Network > DHCP bearbeitet und im Abschnitt DHCP options eine Custom-Option angelegt:
- Code:
43 - Type:
string - Value: Hexwert der Controller-IP
Für die Controller-IP 192.168.3.10 lautet der von Ubiquiti verwendete Wert:
0104c0a8030a
Den Hexwert ohne Leerzeichen eintragen. Nach dem Speichern muss das Testgerät seinen Lease erneuern. Bei DHCP Relay gehört die Option auf den Server, der die Lease tatsächlich ausstellt. Eine FQDN-basierte Inform URL verwendet ein anderes Format mit Präfix 02, Längenbyte und hexkodierter URL; ein Klartext-Hostname im Feld ist nicht gleichwertig. Wenn das Gerät die Option ignoriert, zuerst in einem DHCP Offer oder ACK prüfen, ob Option 43 tatsächlich mit dem erwarteten Wert ausgeliefert wird.
Die allgemeine Bedienung, Datentypen und CLI-Fallbacks erklärt DHCP Options auf Sophos Firewall konfigurieren.
Änderungen ohne Factory Reset zurücknehmen
Vor der Umstellung die bisherige Inform URL, einen vorhandenen DNS-Eintrag unifi, DHCP Option 43 und die betroffenen Sophos-Objekte und Regeln mit ihren Werten dokumentieren. Vorhandene Objekte nicht überschreiben, sondern für den Test die oben genannten eigenen Namen verwenden. So bleibt ein Rückweg ohne Zurücksetzen des Geräts erhalten.
- Wurde die Adoption noch nicht bestätigt, zuerst die Netzwerkänderungen mit den folgenden Schritten zurücknehmen; das Gerät bleibt dabei im bisherigen Zustand. Nach einer abgeschlossenen Adoption kann ein erneutes
set-informzwar die Zieladresse ändern, stellt aber die Konfiguration und Zugangsdaten des alten Controllers nicht zuverlässig wieder her. Ist eine zustandserhaltende Rückkehr gefordert, nur das vorher gesicherte Controller-Backup beziehungsweise den vom Controller-Hersteller vorgesehenen Migrationsweg verwenden. Ohne diesen Rückweg die Adoption nicht starten. - Den früheren DNS-Eintrag
unifiund den alten Wert der DHCP Option43exakt wiederherstellen. Wurden beide nur für diesen Test neu angelegt, können sie stattdessen entfernt werden. Danach einen Lease erneuern und die DNS-Antwort kontrollieren. - Die neue Firewall-Regel
UniFi devices to controllerzunächst deaktivieren. Funktionieren der alte Managementpfad und die gewünschte Namensauflösung wieder, die Regel löschen. UniFi-Inform,UniFi-STUNundUniFi_Controllernur löschen, wenn sie für diese Anleitung neu angelegt wurden und SFOS keine weitere Verwendung anzeigt. Gemeinsam genutzte oder vorher vorhandene Objekte bleiben bestehen.
Ein Konfigurationsbackup der Sophos Firewall ist eine zusätzliche Absicherung, ersetzt diese Bestandsaufnahme aber nicht: Das Einspielen eines vollständigen Backups kann andere zwischenzeitliche Änderungen überschreiben.
Wenn die Adoption nicht funktioniert
Die Fehlersuche sollte beim ersten abweichenden Zustand beginnen:
- Keine IP-Adresse: DHCP-Scope, VLAN-Zuordnung und Switch-Port prüfen.
unifilöst nicht auf: kontrollieren, welchen DNS-Server DHCP verteilt und ob DNS unterAdministration > Device accessfür die Gerätezone erlaubt ist.- Keine Verbindung zu TCP 8080: Source Zone, Source-Netz, Ziel-FQDN, Regelreihenfolge, NAT und gegebenenfalls SD-WAN oder Policy Routing prüfen.
- Gerät erscheint, Adoption bleibt hängen: den gleichen
set-inform-Befehl nochmals ausführen und sicherstellen, dass TCP8080dauerhaft erreichbar bleibt. Server RejectoderManaged by Other: das Gerät kann noch einem anderen UniFi Host zugeordnet sein. Wenn möglich, den bisherigen Controller wiederherstellen oder das Gerät dort sauber entfernen.- Controller hinter einem entfernten Gateway: Portweiterleitung für TCP
8080, VPN-Pfad und Double NAT prüfen.
Log Viewer und Packet Capture zeigen, welche Rule ID, Ziel-IP und welcher Service tatsächlich verwendet werden. Der Ablauf ist in Sophos Firewall Regel testen mit Log Viewer und Packet Capture beschrieben.
Reset nur als letzte Option
Besteht Zugriff auf die bisherige UniFi-Anwendung, ist Manage > Forget der sauberste Weg: Das Gerät wird aus der Anwendung entfernt und auf Werkseinstellungen zurückgesetzt. Ein physischer Reset allein entfernt den alten Eintrag nicht aus dieser Anwendung.
Ohne Zugriff auf den bisherigen Host kann ein Factory Reset nötig sein. Das Gerät muss eingeschaltet bleiben. Die Reset-Taste je nach Modell ungefähr 5 bis 10 Sekunden halten beziehungsweise bis die LED den Restore bestätigt. Zu kurzes Drücken startet das Gerät möglicherweise nur neu; zu langes Halten kann den TFTP Recovery Mode auslösen.
Ältere Runbooks nennen dafür den SSH-Befehl set-default. Dieser ist in den aktuellen allgemeinen Reset-Anleitungen nicht als geräteübergreifender Standard dokumentiert und wird deshalb hier nicht als sicherer Universalbefehl empfohlen.
Nach dem Reset beginnt die Adoption wieder bei DHCP, DNS und TCP 8080. Sind diese Voraussetzungen falsch, löst auch ein Factory Reset das eigentliche Netzwerkproblem nicht.