Zum Inhalt springen
Avanet

UniFi Gerät mit Cloud Controller über Sophos Firewall verbinden

Steht ein UniFi Access Point oder Switch hinter einer Sophos Firewall und die UniFi Network Application an einem anderen Standort, braucht das Gerät einen erreichbaren Inform-Pfad zum Controller. Entscheidend sind eine enge Firewall-Regel für TCP 8080 und eine Inform URL, die per DNS, SSH oder DHCP Option 43 gesetzt wird.

Diese Anleitung gilt vor allem für Official UniFi Hosting, CloudKeys und selbst gehostete UniFi Network Server ausserhalb des Geräte-VLANs. UniFi Cloud Gateways können Geräte in ihrem eigenen gerouteten Umfeld teilweise direkt erkennen. Für die Wahl des Betriebsmodells hilft UniFi Controller – Verwaltung von Access Points und Switches.

Kunden mit einem Sophos-Firewall-Abonnement können den Avanet Cloud Controller für bis zu fünf UniFi Geräte kostenlos verwenden.

Voraussetzungen und passenden Weg wählen

Vor der Adoption müssen folgende Punkte stimmen:

  • Das UniFi Gerät erhält per DHCP eine IP-Adresse, ein Gateway und einen funktionierenden DNS-Server.
  • Controller-FQDN oder Controller-IP und die richtige Inform URL sind bekannt. Bei Official UniFi Hosting sollte man die Funktion Copy Inform URL verwenden.
  • Vom Geräte-Netz besteht ein erlaubter Pfad zur UniFi Network Application über TCP 8080.
  • Für die SSH-Methode ist TCP 22 nur vom Admin-Client zum UniFi Gerät erforderlich.
  • Vorhandene DNS-, DHCP- und Firewall-Werte sowie die bisherige Inform URL sind dokumentiert. Für den Test werden eigene Objekte angelegt statt bestehende Einträge zu überschreiben.

Welcher Weg passt, hängt von der Umgebung ab:

  • DNS-Eintrag unifi: sinnvoll, wenn mehrere neue Geräte im gleichen Netz automatisch den richtigen Controller finden sollen.
  • SSH mit set-inform: ein gezielter manueller Weg für ein einzelnes Gerät mit bekannter IP-Adresse.
  • DHCP Option 43: geeignet, wenn der DHCP-Scope die Controller-Adresse zentral an mehrere Geräte verteilen soll.
  • UniFi Mobile App: eine Alternative, wenn sich das Smartphone im gleichen Geräte-VLAN befindet.
  • Zero-Touch Provisioning: für unterstützte Geräte und Betriebsmodelle; die aktuelle Kompatibilität steht in der Ubiquiti ZTP-Dokumentation.

Wenn Sophos Firewall und UniFi Switches gemeinsam VLANs bereitstellen, sollte zuerst die Zuordnung aus VLAN auf Sophos Firewall und UniFi Switch konfigurieren geprüft werden.

Sophos-Firewall-Regel für die Adoption

Für einen externen Controller sollte die Regel vom UniFi-Geräte-Netz zum Controller so eng wie möglich sein. Ein konkretes Beispiel:

  1. Unter Hosts and services > FQDN host ein Objekt wie UniFi_Controller mit dem FQDN controller.example.com anlegen. Die Hintergründe zur DNS-Auflösung stehen in FQDN-Hosts auf Sophos Firewall richtig verwenden.
  2. Falls noch kein passendes Service-Objekt existiert, unter Hosts and services > Services den Service UniFi-Inform mit Protocol TCP, Source port 1:65535 und Destination port 8080 anlegen.
  3. Unter Rules and policies > Firewall rules eine Regel UniFi devices to controller mit Action Accept erstellen.
  4. Als Source zones die tatsächliche Zone des Geräte-VLANs und als Source networks and devices beispielsweise das Objekt UniFi_Devices für 192.168.10.0/24 wählen. Ein Host- oder Gerätegruppenobjekt ist enger als das ganze /24-Beispielnetz und deshalb vorzuziehen, sobald die Geräte feste Adressen haben.
  5. Für einen Cloud Controller als Destination zones WAN und als Destination networks UniFi_Controller wählen. Bei einem lokalen Controller in einem anderen VLAN gilt dessen interne Zone.
  6. Unter Services UniFi-Inform wählen, Log firewall traffic aktivieren und die Regel oberhalb allgemeiner Blockregeln platzieren. Die Reihenfolge anschliessend kontrollieren, weil SFOS Regeln von oben nach unten auswertet.
  7. Wenn die verwendete UniFi-Umgebung STUN für Adoption und Gerätekommunikation benötigt, ein zweites Service-Objekt UniFi-STUN mit Protocol UDP, Source port 1:65535 und Destination port 3478 anlegen und in derselben engen Regel ergänzen.

TCP 8080 ist der entscheidende Geräte- und Inform-Pfad: Ubiquiti führt ihn aus Sicht des Application Hosts als eingehend, auf der Sophos Firewall verläuft die neue Sitzung also vom Gerät zum Controller. UDP 3478 führt Ubiquiti für STUN in beide Richtungen; Antworten auf eine vom Gerät gestartete Sitzung lässt die Stateful Firewall bereits zu. Die Angabe Both ist kein Grund, das Geräte-Netz aus dem WAN zu veröffentlichen. Eine vom Controller initiierte Gegenrichtung setzt ein vom konkreten Betriebsmodell ausdrücklich gefordertes und separat geplantes Routing- oder VPN-Konzept voraus.

TCP 443 oder bei einem selbst gehosteten UniFi Network Server TCP 8443 dienen dem Adminzugriff und gehören nicht pauschal in die Regel vom Geräte-VLAN zum Controller. UDP 10001 dient der lokalen L2-Discovery und muss für eine standortübergreifende L3-Adoption nicht ins WAN geöffnet werden.

DNS und NTP müssen das Gerät ebenfalls erreichen, gehören aber zu den dafür vorgesehenen DNS- beziehungsweise Zeitservern und nicht automatisch in die Controller-Regel. Liegt ein selbst gehosteter Controller hinter einem entfernten Gateway, muss TCP 8080 dorthin weitergeleitet oder über ein VPN erreichbar sein. Double NAT ohne erreichbaren Pfad funktioniert nicht.

Adoption über den DNS-Namen unifi

UniFi Network Devices versuchen für die L3-Adoption den Namen unifi aufzulösen. Wenn die Sophos Firewall im Geräte-Netz als DNS-Server dient, wird der Eintrag so angelegt:

  1. Network > DNS öffnen.
  2. Zum Abschnitt DNS host entry scrollen und Add wählen.
  3. Als Host/Domain name unifi eintragen.
  4. Entry type auf IP address setzen, als IP address die erreichbare Controller-IP eintragen und speichern. Publish on WAN bleibt deaktiviert; der interne Kurzname soll nicht über WAN beantwortet werden.
  5. Unter Administration > Device access prüfen, ob DNS nur für die benötigte Gerätezone erlaubt ist. Die sichere Eingrenzung erklärt Device Access auf Sophos Firewall konfigurieren.

Wie ein statischer Eintrag mit TTL, Clienttest und klarer Grenze zu DNS Request Routes aufgebaut wird, zeigt DNS Host Entries auf Sophos Firewall einrichten.

Sophos Firewall Network > DNS mit DNS Host Entry unifi
Der DNS Host Entry unifi zeigt auf die IP-Adresse des externen UniFi Controllers und ermöglicht die L3-Adoption.

Ein Testclient im gleichen VLAN sollte anschliessend die erwartete Controller-IP zurückgeben. Im Beispiel ist 192.168.10.1 die Sophos Firewall:

nslookup unifi 192.168.10.1

Danach das UniFi Gerät neu starten oder den DHCP-Lease erneuern. Es sollte in UniFi Network als adoptierbar erscheinen. Bleibt es unsichtbar, im Sophos Firewall Log Viewer prüfen, ob die Verbindung vom Geräte-Netz zum Controller über TCP 8080 erlaubt wird.

Verteilt ein interner DNS-Server statt der Sophos Firewall die Antworten, muss der Eintrag unifi dort angelegt werden. Ein Eintrag auf der Firewall hilft nicht, wenn die Geräte einen anderen DNS-Server verwenden.

Adoption per SSH und set-inform

SSH eignet sich, wenn ein einzelnes Gerät gezielt einem Controller zugewiesen werden soll. Das Gerät muss bereits eine IP-Adresse haben und vom Admin-Client im internen Management- oder Geräte-Netz erreichbar sein. TCP 22 dafür nicht aus dem Internet zum Gerät veröffentlichen.

Aktuelle, noch nicht adoptierte UniFi Network Devices verwenden standardmässig ui als Benutzername und Passwort. Bei älteren Geräten kann noch ubnt/ubnt gelten. War das Gerät bereits adoptiert, gelten ausschliesslich die in UniFi Network unter Device SSH Authentication hinterlegten Zugangsdaten.

Mit der Beispieladresse 192.168.10.20 lautet der Login:

ssh ui@192.168.10.20

Nach dem Login wird die Inform URL gesetzt:

set-inform http://controller.example.com:8080/inform

Das Gerät sollte danach in UniFi Network erscheinen und kann adoptiert werden. Falls die Adoption nicht abgeschlossen wird oder das Gerät danach wieder Disconnected zeigt, denselben set-inform-Befehl nochmals ausführen. Ubiquiti dokumentiert, dass diese Wiederholung nötig sein kann; sie ist kein Grund, die Firewall-Regel zu erweitern.

Wenn die DNS-Methode mit dem Kurznamen unifi verwendet wird, kann der konkrete Befehl auch so aussehen:

set-inform http://unifi:8080/inform

Auf klassischen UniFi Access Points und Switches zeigt der folgende Befehl häufig die aktuelle Inform URL und den Verbindungsstatus:

info

Dieser Diagnosebefehl ist modell- und firmwareabhängig. Deshalb zuerst mit help prüfen, ob er auf dem Gerät angeboten wird. Ist das nicht der Fall, sind der Gerätestatus in UniFi Network und die Firewall-Logs die verlässlicheren Kontrollen.

DHCP Option 43 als Alternative

DHCP Option 43 ist hilfreich, wenn mehrere Geräte im gleichen Scope die Controller-Adresse erhalten sollen und der DNS-Name unifi nicht verwendet wird. Stellt die Sophos Firewall die Leases selbst aus, wird der betroffene DHCPv4-Server unter Network > DHCP bearbeitet und im Abschnitt DHCP options eine Custom-Option angelegt:

  • Code: 43
  • Type: string
  • Value: Hexwert der Controller-IP

Für die Controller-IP 192.168.3.10 lautet der von Ubiquiti verwendete Wert:

0104c0a8030a

Den Hexwert ohne Leerzeichen eintragen. Nach dem Speichern muss das Testgerät seinen Lease erneuern. Bei DHCP Relay gehört die Option auf den Server, der die Lease tatsächlich ausstellt. Eine FQDN-basierte Inform URL verwendet ein anderes Format mit Präfix 02, Längenbyte und hexkodierter URL; ein Klartext-Hostname im Feld ist nicht gleichwertig. Wenn das Gerät die Option ignoriert, zuerst in einem DHCP Offer oder ACK prüfen, ob Option 43 tatsächlich mit dem erwarteten Wert ausgeliefert wird.

Die allgemeine Bedienung, Datentypen und CLI-Fallbacks erklärt DHCP Options auf Sophos Firewall konfigurieren.

Änderungen ohne Factory Reset zurücknehmen

Vor der Umstellung die bisherige Inform URL, einen vorhandenen DNS-Eintrag unifi, DHCP Option 43 und die betroffenen Sophos-Objekte und Regeln mit ihren Werten dokumentieren. Vorhandene Objekte nicht überschreiben, sondern für den Test die oben genannten eigenen Namen verwenden. So bleibt ein Rückweg ohne Zurücksetzen des Geräts erhalten.

  1. Wurde die Adoption noch nicht bestätigt, zuerst die Netzwerkänderungen mit den folgenden Schritten zurücknehmen; das Gerät bleibt dabei im bisherigen Zustand. Nach einer abgeschlossenen Adoption kann ein erneutes set-inform zwar die Zieladresse ändern, stellt aber die Konfiguration und Zugangsdaten des alten Controllers nicht zuverlässig wieder her. Ist eine zustandserhaltende Rückkehr gefordert, nur das vorher gesicherte Controller-Backup beziehungsweise den vom Controller-Hersteller vorgesehenen Migrationsweg verwenden. Ohne diesen Rückweg die Adoption nicht starten.
  2. Den früheren DNS-Eintrag unifi und den alten Wert der DHCP Option 43 exakt wiederherstellen. Wurden beide nur für diesen Test neu angelegt, können sie stattdessen entfernt werden. Danach einen Lease erneuern und die DNS-Antwort kontrollieren.
  3. Die neue Firewall-Regel UniFi devices to controller zunächst deaktivieren. Funktionieren der alte Managementpfad und die gewünschte Namensauflösung wieder, die Regel löschen.
  4. UniFi-Inform, UniFi-STUN und UniFi_Controller nur löschen, wenn sie für diese Anleitung neu angelegt wurden und SFOS keine weitere Verwendung anzeigt. Gemeinsam genutzte oder vorher vorhandene Objekte bleiben bestehen.

Ein Konfigurationsbackup der Sophos Firewall ist eine zusätzliche Absicherung, ersetzt diese Bestandsaufnahme aber nicht: Das Einspielen eines vollständigen Backups kann andere zwischenzeitliche Änderungen überschreiben.

Wenn die Adoption nicht funktioniert

Die Fehlersuche sollte beim ersten abweichenden Zustand beginnen:

  • Keine IP-Adresse: DHCP-Scope, VLAN-Zuordnung und Switch-Port prüfen.
  • unifi löst nicht auf: kontrollieren, welchen DNS-Server DHCP verteilt und ob DNS unter Administration > Device access für die Gerätezone erlaubt ist.
  • Keine Verbindung zu TCP 8080: Source Zone, Source-Netz, Ziel-FQDN, Regelreihenfolge, NAT und gegebenenfalls SD-WAN oder Policy Routing prüfen.
  • Gerät erscheint, Adoption bleibt hängen: den gleichen set-inform-Befehl nochmals ausführen und sicherstellen, dass TCP 8080 dauerhaft erreichbar bleibt.
  • Server Reject oder Managed by Other: das Gerät kann noch einem anderen UniFi Host zugeordnet sein. Wenn möglich, den bisherigen Controller wiederherstellen oder das Gerät dort sauber entfernen.
  • Controller hinter einem entfernten Gateway: Portweiterleitung für TCP 8080, VPN-Pfad und Double NAT prüfen.

Log Viewer und Packet Capture zeigen, welche Rule ID, Ziel-IP und welcher Service tatsächlich verwendet werden. Der Ablauf ist in Sophos Firewall Regel testen mit Log Viewer und Packet Capture beschrieben.

Reset nur als letzte Option

Besteht Zugriff auf die bisherige UniFi-Anwendung, ist Manage > Forget der sauberste Weg: Das Gerät wird aus der Anwendung entfernt und auf Werkseinstellungen zurückgesetzt. Ein physischer Reset allein entfernt den alten Eintrag nicht aus dieser Anwendung.

Ohne Zugriff auf den bisherigen Host kann ein Factory Reset nötig sein. Das Gerät muss eingeschaltet bleiben. Die Reset-Taste je nach Modell ungefähr 5 bis 10 Sekunden halten beziehungsweise bis die LED den Restore bestätigt. Zu kurzes Drücken startet das Gerät möglicherweise nur neu; zu langes Halten kann den TFTP Recovery Mode auslösen.

Ältere Runbooks nennen dafür den SSH-Befehl set-default. Dieser ist in den aktuellen allgemeinen Reset-Anleitungen nicht als geräteübergreifender Standard dokumentiert und wird deshalb hier nicht als sicherer Universalbefehl empfohlen.

Nach dem Reset beginnt die Adoption wieder bei DHCP, DNS und TCP 8080. Sind diese Voraussetzungen falsch, löst auch ein Factory Reset das eigentliche Netzwerkproblem nicht.