Sophos Wireless: AP6-SSID met VLAN configureren
Voor een AP6-SSID in een productieomgeving is meer nodig dan alleen een wifinaam: de switch moet het client-VLAN tot aan het accesspoint transporteren, in dit VLAN moeten de gateway, DHCP, DNS en regels correct werken en Sophos Fusion (voorheen Sophos Central) moet de SSID aan het juiste AP toewijzen. De beheerverbinding van de AP6 blijft daarbij een afzonderlijk pad.
Kort stappenplan: meld u aan op fusion.sophos.com, bereid het client-VLAN in het netwerk voor, sta het als getagd VLAN toe op de AP-uplink, maak onder My Products > Wireless > SSIDs > Create AP6 > SSID een netwerk aan, selecteer onder Advanced settings > Client connection de modus VLAN en de VLAN-ID en kies in eerste instantie Add access points later. Wijs daarna slechts één pilot-AP toe, activeer de SSID en test het volledige clientpad.
Beheernetwerk, client-VLAN en gateway van elkaar scheiden
Een AP6 gebruikt zijn beheernetwerk voor zijn IP-adres, DNS, tijdsynchronisatie en de verbinding met Sophos Fusion. Het client-VLAN transporteert daarentegen de gegevens van de apparaten die verbinding maken met de SSID. Een groene AP-status in Sophos Fusion bevestigt daarom niet dat een wifi-client een adres krijgt, DNS-namen kan omzetten of toegang tot internet heeft.
Voor het voorbeeld gebruiken we:
- SSID:
Office-Clients - Client-VLAN:
110 - Clientnetwerk:
10.110.0.0/24 - Gateway:
10.110.0.1 - DHCP-bereik:
10.110.0.50–10.110.0.199 - Beheernetwerk van het AP: al geconfigureerd en ongewijzigd
110 en 10.110.0.0/24 zijn aanpasbare voorbeeldwaarden. Vervang ze door een beschikbaar VLAN en netwerk uit uw eigen omgeving. De VLAN-ID moet op de AP-uplink, op alle betrokken switches en op de gateway overeenkomen. De vereisten voor Sophos Wireless lichten het beheerpad, PoE, DHCP, DNS en de Sophos Fusion-bestemmingen toe.
Het client-VLAN buiten Sophos Fusion voorbereiden
Sophos Fusion configureert de SSID en laat het AP het clientverkeer van de gekozen VLAN-ID voorzien. Sophos Fusion maakt echter geen VLAN op een switch aan en configureert evenmin een gateway, DHCP-bereik of firewallregel. Deze voorzieningen moeten al in het LAN aanwezig zijn.
- Gateway configureren: configureer voor VLAN
110het adres10.110.0.1/24op de router of firewall. - DHCP beschikbaar stellen: verstrek een bereik zoals
10.110.0.50–10.110.0.199, de gateway10.110.0.1en de juiste DNS-servers. - Regels vastleggen: sta alleen de daadwerkelijk benodigde bestemmingen toe. Een client-VLAN vormt nog geen beveiligingsgrens zolang routing en regels onbeperkt zijn.
- Switchpad voorbereiden: sta VLAN
110toe op elke trunkverbinding tot aan het AP. Laat de bestaande configuratie van het beheernetwerk op de AP-poort ongewijzigd en voeg VLAN110getagd toe. - Vóór de wifi-configuratie testen: test indien mogelijk eerst het VLAN, DHCP, DNS en de regels via een bekabelde testpoort in VLAN
110. Zo kunt u een latere fout herleiden tot de SSID, de AP-toewijzing of de AP-uplink.
Als een Sophos Firewall als gateway fungeert, doorloopt Een VLAN op Sophos Firewall configureren en testen de configuratie van de VLAN-interface, DHCP en regels, plus de controle van het datapad. Bij een andere gateway blijft de taak hetzelfde; alleen de gebruikersinterface verschilt.
Een AP6-SSID aanmaken in Sophos Fusion
Open My Products > Wireless > SSIDs, klik op Create AP6 en selecteer SSID.
- Voer onder Settings bij SSID bijvoorbeeld
Office-Clientsin. SSID’s zijn hoofdlettergevoelig, mogen 1 tot 32 afdrukbare tekens bevatten en kunnen voor brede clientcompatibiliteit het best uit afdrukbare ASCII-tekens bestaan. - Kies persoonlijke versleuteling die bij de clientapparaten past. Voer onder Shared secret 8 tot 63 afdrukbare ASCII-tekens in. Genereer hiervoor een sterke sleutel die alleen voor deze SSID wordt gebruikt en neem geen voorbeeldwaarde over. Voor 6 GHz vereist Sophos Fusion WPA2/WPA3 of WPA3; AP6 ondersteunt alleen AES. Enterprise-authenticatie en dynamische VLAN-toewijzing worden behandeld in de afzonderlijke RADIUS- en WPA3 Enterprise-workflow.
- Activeer onder Frequency band alleen de benodigde banden. Dat een band zichtbaar is, betekent niet dat elke client deze ondersteunt.
- Kies bij Assign network in eerste instantie Add access points later. Zo kunt u de configuratie opslaan zonder meteen alle toegewezen AP’s bij te werken.
- Open Advanced settings, kies onder Client connection de modus VLAN en voer
110in als VLAN-ID. - Sla de configuratie eerst gecontroleerd op. Activeer Enable SSID pas wanneer de gateway, DHCP, regels en switchtrunk gereed zijn.
LAN geeft clientverkeer ongetagd door aan hetzelfde LAN. VLAN tagt dit verkeer voor een statisch gekozen client-VLAN. RADIUS VLAN assignment kan bij Enterprise-authenticatie VLAN-informatie per gebruiker aanleveren, maar kent eigen vereisten en beperkingen. Bridge mode en NAT mode zijn in Sophos Fusion werkingsmodi van een geactiveerd gastnetwerk en geen benamingen voor een reguliere VLAN-SSID in een productieomgeving.
Eerst aan één pilot-AP toewijzen
Bewerk de opgeslagen SSID, open Assign network en wijs deze eerst aan slechts één geregistreerde AP6 op de testlocatie toe. Activeer vervolgens Enable SSID en sla de configuratie op. De AP-uplink moet VLAN 110 getagd transporteren; als het pad meerdere switches omvat, moet het VLAN over het hele traject zijn toegestaan.
⚠️ Houd rekening met een korte onderbreking: bij het opslaan werkt Sophos Fusion alle AP’s bij waaraan de SSID is toegewezen. Verbonden wifi-clients kunnen daarbij kortstondig de verbinding verliezen. Daarom adviseert Sophos om voor een nieuwe SSID op AP’s die al in productie zijn eerst Add access points later te kiezen.
Controleer vervolgens onder My Products > Wireless > SSIDs of de SSID is geactiveerd en aan precies één accesspoint is toegewezen. Onder My Products > Wireless > Access Points moet de pilot-AP online zijn en de nieuwe configuratie hebben overgenomen. De wizard voor AP-onboarding beschrijft de registratie en toewijzing aan een site; AP6 lokaal of met Sophos Fusion beheren licht de status en Task Queue toe.
Het volledige datapad valideren
Test met een client die nog niet eerder met deze SSID verbonden is geweest:
- Maak verbinding met
Office-Clientsen controleer of de client volgens plan de gekozen versleuteling en frequentieband gebruikt. - Controleer of de client een adres uit
10.110.0.50–10.110.0.199, de gateway10.110.0.1en de beoogde DNS-servers ontvangt. - Controleer of de gateway en een toegestane interne dienst bereikbaar zijn. Een geblokkeerde interne bestemming moet overeenkomstig de geplande regel daadwerkelijk geblokkeerd blijven.
- Los een DNS-naam op en open een toegestane externe bestemming. Alleen een geslaagde verbinding met de SSID bewijst nog niet dat het datapad werkt.
- Controleer op de gateway of firewall of de testclient in VLAN
110verschijnt en de verwachte regel gebruikt. - Herhaal de test nadat u opnieuw verbinding hebt gemaakt en met ten minste een tweede type client. Wijs pas daarna in een kleine uitrolronde meer AP’s toe.
Documenteer het SSID-type, de versleuteling, frequentiebanden, VLAN-ID, pilot-AP, switchpoort, gateway, het DHCP-bereik en de waargenomen succescriteria. Deze gegevens vormen tegelijkertijd de basis voor een veilige terugvalprocedure.
Problemen aan de hand van symptomen afbakenen
SSID is niet zichtbaar: controleer Enable SSID, de AP-toewijzing, de configuratiestatus van de pilot-AP en de geactiveerde frequentiebanden. Controleer ook of het eindapparaat de gekozen band en versleuteling ondersteunt.
Client maakt verbinding, maar krijgt geen IP-adres: controleer eerst of VLAN 110 op de AP-poort en elke uplink getagd is toegestaan. Controleer daarna de DHCP-scope, DHCP-relay of de lokale bereikbaarheid van DHCP en de gateway-interface. Het beheeradres van het AP is geen vervanging voor een clientadres.
Client krijgt een adres, maar DNS of internet werkt niet: controleer de gateway, DNS-instellingen, route, firewallregel en zo nodig uitgaande NAT over het hele clientpad. De status in Sophos Fusion laat niet zien welke regel op de gateway is toegepast.
Slechts enkele AP’s werken: vergelijk per AP de SSID-toewijzing en configuratiestatus. Controleer vervolgens het switchpoortprofiel en de toegestane VLAN’s op het betreffende traject. Wijzig niet tegelijkertijd de SSID, het VLAN, de radio-instellingen en de firewallregels.
Wijziging verstoort clients in de productieomgeving: wijs om te beginnen geen verdere AP’s toe. Als u Enable SSID deactiveert, heeft dit gevolgen voor alle AP’s waaraan deze SSID is toegewezen. Voor een AP-specifieke terugval verwijdert u in plaats daarvan onder Assign network alleen de toewijzing van de pilot-AP en past u de laatst gedocumenteerde instellingen opnieuw toe. Controleer daarna de AP-status en de bekende productie-SSID’s. Wijs de nieuwe SSID pas opnieuw toe nadat de bekabelde VLAN-test met de gecorrigeerde configuratie is geslaagd; voor de terugvalprocedure hoeft u de SSID niet te verwijderen.