Naar de inhoud
Avanet

Sophos Wireless: RADIUS en WPA3 Enterprise voor AP6

Een Enterprise-SSID regelt de wifi-toegang per identiteit in plaats van met een gedeelde sleutel. Daarvoor moeten de bereikbaarheid van RADIUS, het vertrouwen in certificaten, de gekozen EAP-methode en het achterliggende VLAN-datapad echter allemaal kloppen. Deze handleiding configureert een externe RADIUS-server voor een via Central beheerde AP6 en voert de wijziging eerst op een pilot-AP door.

Kort stappenplan: maak onder My Products > Wireless > SSIDs > RADIUS via Add > Add external RADIUS server de primaire en optioneel de secundaire server aan. Maak of bewerk daarna een AP6-SSID, kies WPA2 Enterprise, WPA3 Enterprise of WPA2/WPA3 Enterprise en wijs de opgeslagen RADIUS-configuratie toe. Wijs de SSID eerst alleen aan een pilot-AP toe. Activeer eventueel onder Advanced settings > Client connection de RADIUS VLAN assignment, maar controleer vooraf de uitsluitingen en het getagde VLAN-pad.

Beslissen in 30 seconden: WPA3 Enterprise is alleen geschikt als alle beoogde clients en de gekozen authenticatie dit ondersteunen. WPA2/WPA3 Enterprise is de voorzichtigere overgang voor een gemengd apparaatbestand; WPA2 Enterprise blijft een bewuste compatibiliteitskeuze. Voor 6 GHz vereist AP6 WPA2/WPA3 of WPA3. Plan uit voorzorg per frequentieband slechts één primair/secundair RADIUS-configuratiepaar: een extra Enterprise-SSID met een andere server overschrijft op dezelfde band de bestaande RADIUS-configuratie, waarna de nieuwe primaire server voor beide SSID’s geldt.

Beslissingen vóór de wijziging

Voor het aanpasbare voorbeeld gebruiken we:

DoelVoorbeeldwaarde
Naam RADIUS-configuratieHQ-RADIUS
Primaire server10.20.30.15, poort 1812
Secundaire server10.20.30.16, poort 1812
AP6-SSIDCompany-Enterprise
Pilot-APAP6-HQ-Test-01
Frequentiebanden5 GHz, na controle van de clients ook 6 GHz
Versleuteling tijdens de overgangWPA2/WPA3 Enterprise
Voorbeeld van een toegewezen client-VLAN210

De IP-adressen, namen en VLAN-ID zijn voorbeelden en moeten bij uw eigen omgeving passen. Het Password in Central is het geheim dat met de RADIUS-server is overeengekomen; genereer hiervoor een eigen sterke waarde en neem geen voorbeeldtekst over. De standaardpoort voor de externe authenticatieserver is 1812.

Vóór de wijziging in Central moeten vijf punten duidelijk zijn:

  1. Serverpad: de pilot-AP moet beide RADIUS-servers via routing en regels kunnen bereiken. De primaire en secundaire server moeten de betreffende AP’s of hun netwerk aan de serverzijde als toegestane RADIUS-clients behandelen.
  2. Identiteit en certificaten: bereid gebruikers, beleid, EAP-methode en het vertrouwen in de servercertificaatketen aan de RADIUS- en clientzijde voor. De EAP-methode, certificaatdistributie en RADIUS-attributen zijn afhankelijk van uw eigen omgeving.
  3. Banden en versleuteling: inventariseer de werkelijk gebruikte clienttypen en controleer hun ondersteuning in plaats van zonder meer van WPA3 uit te gaan. AP6 biedt WPA2 Enterprise, WPA3 Enterprise en de gemengde modus; voor 6 GHz is alleen WPA2 niet mogelijk.
  4. RADIUS-paar per band: vergelijk vóór het toevoegen van een tweede Enterprise-SSID de RADIUS-selectie en frequentiebanden. Sophos documenteert voor AP6 één RADIUS-configuratie per frequentieband en waarschuwt dat een andere RADIUS-server voor een extra Enterprise-SSID op dezelfde band de bestaande serverconfiguratie overschrijft. Het in Central opgeslagen primaire/secundaire paar geldt hier als één RADIUS-configuratie. Enterprise-SSID’s op dezelfde band moeten daarom hetzelfde paar gebruiken.
  5. Clientnetwerk: volg bij een statisch VLAN-ontwerp eerst de workflow voor AP6-SSID’s en VLAN’s. Bij dynamische toewijzing moeten de switch, gateway, DHCP, DNS en regels elk daadwerkelijk gebruikt VLAN al transporteren en ondersteunen.

Een externe RADIUS-server in Sophos Fusion (voorheen Sophos Central) aanmaken

Het huidige pad in Central is My Products > Wireless > SSIDs > RADIUS. Klik op Add en vervolgens op Add external RADIUS server.

  1. Voer onder Name bijvoorbeeld HQ-RADIUS in.
  2. Voer onder Server address het adres van de primaire server in, in het voorbeeld 10.20.30.15.
  3. Laat onder Port 1812 staan, tenzij uw RADIUS-service bewust een andere authenticatiepoort gebruikt.
  4. Voer onder Password het eerder aan beide zijden overeengekomen geheim in.
  5. Activeer voor redundantie Enable secondary RADIUS server en vul de bijbehorende velden Server address, Port en Password in: in het voorbeeld 10.20.30.16, 1812 en een veilig opgeslagen waarde.
  6. Sla de configuratie op met Save.

Een secundaire server beschermt tegen uitval van de primaire service, niet tegen een gezamenlijke fout in routing, firewall, certificaten of beleid. Deze server moet daarom via een daadwerkelijk bruikbaar netwerkpad bereikbaar zijn en met hetzelfde beoogde toegangsbeleid zijn voorbereid.

De Help van Central vermeldt in deze workflow geen algemene knop Test connection. Gebruik voor de acceptatietest daarom een echte aanmelding met een pilotaccount, de RADIUS-logboeken en de Wireless-gebeurtenissen, in plaats van een niet-bestaande voorafgaande controle in te plannen.

Een AP6-SSID met Enterprise-versleuteling configureren

Maak een nieuwe AP6-SSID aan via My Products > Wireless > SSIDs > Create AP6 > SSID. Open om een bestaande AP6-SSID te bewerken onder My Products > Wireless > SSIDs de naam ervan. Stel in Settings de naam in, selecteer de benodigde opties bij Frequency band en kies voor de Enterprise-versleuteling WPA2 Enterprise, WPA3 Enterprise of WPA2/WPA3 Enterprise. Selecteer vervolgens de opgeslagen RADIUS-configuratie HQ-RADIUS.

  • WPA3 Enterprise: voor een afgebakende groep waarvan de daadwerkelijke apparaten, besturingssystemen en EAP-configuratie zijn gecontroleerd.
  • WPA2/WPA3 Enterprise: voor een gecontroleerde migratie wanneer WPA3-compatibele en oudere clients dezelfde SSID moeten gebruiken. Dit vervangt het testen met clients niet.
  • WPA2 Enterprise: als een aangetoonde compatibiliteitseis de gemengde modus of de zuivere WPA3-modus voorlopig nog verhindert; documenteer deze beslissing en de datum waarop deze keuze wordt uitgefaseerd.

Voor 6 GHz moet u WPA2/WPA3 of WPA3 kiezen. Als een client alleen met uitsluitend WPA2 werkt, kunt u deze dus niet simpelweg aan dezelfde 6 GHz-pilot toevoegen door 6 GHz te activeren.

Kies onder Assign network de optie Multiple Access points en wijs de nieuwe SSID eerst alleen aan AP6-HQ-Test-01 toe. Gebruik Add Access points later als u de SSID eerst zonder AP-toewijzing wilt opslaan. Controleer vóór Save de banden en RADIUS-selectie nogmaals aan de hand van alle Enterprise-SSID’s die al op deze AP actief zijn. Met Save worden alle toegewezen AP’s direct bijgewerkt; dit kan korte downtime en tijdelijke verbrekingen van clientverbindingen veroorzaken. De basisbeginselen van registratie, configuratiestatus en Task Queue staan in AP6 lokaal of met Central beheren.

⚠️ Risico op overschrijven vóór Save: als u aan een AP6 een extra Enterprise-SSID met een andere RADIUS-server op dezelfde frequentieband toewijst, overschrijft deze toewijzing de bestaande RADIUS-serverconfiguratie van de band. De nieuwe primaire server geldt daarna voor beide SSID’s. Stop de uitrol als de bestaande SSID’s niet hetzelfde geplande primaire/secundaire paar gebruiken of als niet eenduidig is gedocumenteerd welke banden ze gebruiken.

RADIUS VLAN assignment optioneel activeren

Als de RADIUS-server na elke geslaagde aanmelding VLAN-informatie moet terugsturen, opent u in de AP6-SSID Advanced settings > Client connection en selecteert u RADIUS VLAN assignment. De AP tagt het gebruikersverkeer vervolgens op basis van de aangeleverde VLAN-informatie. Als de server geen VLAN-informatie aanlevert, blijft dit verkeer ongetagd; het aangesloten netwerk moet VLAN-pakketten kunnen accepteren.

De functie is alleen bedoeld voor Enterprise en is niet compatibel met:

  • IPv6,
  • persoonlijke versleuteling,
  • andere authenticatieservers dan RADIUS,
  • NAT mode van een gastnetwerk.

Voor een gastnetwerk met RADIUS-VLAN-toewijzing is VLAN mode in plaats van NAT mode vereist. Deze beperkingen zijn stopvoorwaarden: activeer de functie pas wanneer duidelijk is waar ongetagd verkeer terechtkomt en alle teruggestuurde VLAN’s op de AP-uplink, de switches en de gateway, en in DHCP en de regels zijn voorbereid. Stem de gebruikte RADIUS-attributen en VLAN-waarden af op uw eigen RADIUS- en netwerkconfiguratie.

Microsoft Entra ID is een alternatief, geen extra stap

Onder My Products > Wireless > SSIDs > RADIUS kunt u via Add > Add external identity provider Microsoft Entra ID als alternatieve identiteitsprovider toevoegen. Dit is een afzonderlijke IdP-workflow en niet de registratie van een externe RADIUS-server. Entra ondersteunt in deze Wireless-workflow alleen EAP-TTLS/PAP en ondersteunt geen door RADIUS toegewezen VLAN’s, accounting of gebruik als backend voor een captive portal.

Windows en Android ondersteunen EAP-TTLS/PAP met WPA3 Enterprise niet in deze Central-/Entra-workflow. Voor deze clients moet de SSID WPA2/WPA3 Enterprise gebruiken. Volg voor registratie, Graph-machtigingen, certificaatstopvoorwaarden, de tenantbeleidsmatrix en clientonboarding AP6-gebruikers authenticeren met Microsoft Entra ID.

Bereik: via Central beheerde AP6

Deze workflow geldt uitsluitend voor een AP6-SSID in Sophos Fusion. De RADIUS-definitie, Enterprise-versleuteling, AP-toewijzing en diagnose vinden allemaal plaats in Central; in de SSID-Settings selecteert u de eerder centraal opgeslagen RADIUS-configuratie. Controleer daarom vóór het opslaan of Central de beoogde AP6 beheert en gebruik alleen de Central-velden en -waarden die in deze procedure worden beschreven.

Acceptatietest met de pilot vóór de uitrol

De volgende controles vormen een operationeel plan; de resultaten moeten in uw eigen omgeving worden verzameld en vastgelegd.

  1. Bestaande situatie vastleggen: documenteer de SSID-naam, actieve banden, Enterprise-modus, bestaande RADIUS-selectie, AP-toewijzingen en, indien van toepassing, de bestaande clientverbinding. Leg ook de configuratie van bestaande Enterprise-SSID’s op de pilot-AP vast.
  2. Wijziging beperken: wijs de nieuwe SSID alleen aan AP6-HQ-Test-01 toe. Wijzig niet tegelijkertijd een bestaande SSID of een tweede locatie.
  3. Geldige aanmelding: maak verbinding met een geautoriseerd pilotaccount. De test is geslaagd als de Enterprise-authenticatie herhaaldelijk lukt, de client de beoogde IP-configuratie ontvangt, DNS-namen kan omzetten en precies de vrijgegeven bestemmingen kan bereiken.
  4. Afwijzing controleren: controleer met een speciaal aangemaakt testaccount dat geen toestemming voor het wifibeleid heeft, of geen toegang tot wifi ontstaat. Vergrendel geen productieaccounts en voer niet opzettelijk meerdere keren een onjuist wachtwoord in.
  5. VLAN controleren: controleer bij RADIUS VLAN assignment op de client en de gateway of het voor de test verwachte netwerk wordt gebruikt. Test het geval zonder VLAN-informatie alleen met een specifieke testidentiteit of een gecontroleerd testbeleid. Als dit niet veilig mogelijk is, controleert u de fallback aan de hand van het beleid en het RADIUS-logboek. Activeer de functie pas in productie als het ongetagde pad is gepland en veilig is.
  6. Redundantie controleren: stel in een goedgekeurd onderhoudsvenster het primaire pad gecontroleerd buiten gebruik. Het logboek van de RADIUS-server moet de geslaagde aanmelding via de secundaire service aantonen; de gebeurtenissen in Central tonen alleen de bereikbaarheid of het herstel. Herstel daarna het primaire pad en controleer de status opnieuw. Sla deze uitvaltest over als deze niet veilig door het RADIUS-beheer kan worden uitgevoerd.
  7. Gebeurtenissen controleren: zoek onder My Products > Wireless > Diagnostics > Events naar RADIUS server is unreachable respectievelijk RADIUS server is reachable en naar Wireless-gebeurtenissen uit hetzelfde tijdvak.
  8. Acceptatie vastleggen: de pilottest is pas geslaagd als geldige toegang en de beoogde afwijzing werken, DHCP, DNS en regels correct functioneren, eventuele VLAN-toewijzing en heraanmelding slagen, alle beoogde clienttypen met succes zijn getest en de bestaande SSID’s ongewijzigd blijven functioneren. Voeg pas daarna AP’s in kleine groepen toe.

Problemen aan de hand van symptomen afbakenen

Central slaat de server op, maar geen enkele client kan zich aanmelden: let onder My Products > Wireless > Diagnostics > Events op RADIUS server is unreachable. Controleer daarna het serveradres, de authenticatiepoort, routing en regels van het AP-netwerk naar beide servers en de RADIUS-clientdefinitie aan de serverzijde. Controleer het Password opnieuw aan beide zijden zonder het in tickets of schermafbeeldingen prijs te geven.

RADIUS is bereikbaar, maar de aanmelding wordt toch afgewezen: vergelijk de tijdstempel in het RADIUS-logboek met de daadwerkelijke poging van de pilot. Controleer afzonderlijk de gebruikersstatus, beleidstoewijzing, EAP-methode en het vertrouwen in het certificaat. De gebeurtenis RADIUS server is reachable bevestigt de bereikbaarheid, niet dat een gebruiker wordt geaccepteerd.

Alleen WPA3 werkt niet: vergelijk dit met het gedocumenteerde clientbestand en de geconfigureerde EAP-methode. In het Entra-TTLS/PAP-scenario met Windows of Android moet de SSID WPA2/WPA3 Enterprise gebruiken. Controleer bij een externe RADIUS-server de daadwerkelijke ondersteuning door clients en EAP.

Een bestaande Enterprise-SSID werkt niet meer na de nieuwe toewijzing: stop de uitrol onmiddellijk en vergelijk de frequentiebanden en RADIUS-selectie van beide SSID’s. Bij verschillende servers op dezelfde band heeft de nieuwe toewijzing de bestaande RADIUS-configuratie overschreven. Draai de laatst toegevoegde toewijzing aan de pilot terug. Hoe de oorspronkelijke configuratie opnieuw wordt toegepast, hangt af van de betreffende SSID-toewijzingen; sla geen verdere wijzigingen op zolang er geen bevestigde terugvalprocedure in Central is.

De authenticatie lukt, maar de client krijgt geen adres: controleer bij RADIUS VLAN assignment of de server voor deze situatie VLAN-informatie aanlevert. Als deze ontbreekt, is het verkeer ongetagd. Als de server de verwachte toewijzing terugstuurt, controleert u of het VLAN is toegestaan op de AP-poort en elke uplink, en controleert u de gateway, DHCP en regels; een geslaagde RADIUS-aanmelding bewijst niet dat dit datapad werkt.

De primaire server valt uit, maar de secundaire server neemt het niet over: controleer Enable secondary RADIUS server en alle drie secundaire velden. Controleer vervolgens de bereikbaarheid, de RADIUS-clientdefinitie aan de serverzijde, het gezamenlijke beleidsdoel en de logboeken van de secundaire server. Laat de primaire server niet langdurig uitgeschakeld terwijl u meerdere andere variabelen wijzigt.

Veilig terugdraaien

Wijs de nieuwe SSID bij een fout in de pilottest aan geen andere AP’s toe. Verwijder onder Assign network alleen AP6-HQ-Test-01 van de nieuwe SSID. Save kan de toegewezen AP opnieuw kort onderbreken. Wacht daarna totdat de configuratiestatus is bijgewerkt en controleer de bestaande Enterprise-SSID’s met een bekende client.

Als een andere Enterprise-SSID door de RADIUS-configuratie op dezelfde band is beïnvloed, is het verwijderen van de conflicterende toewijzing mogelijk niet voldoende: Sophos documenteert niet dat de vorige RADIUS-configuratie hierdoor automatisch terugkeert. Vergelijk elke betreffende SSID met de documentatie van de bestaande situatie en sla pas daarna de eerder gebruikte RADIUS-selectie, oorspronkelijke banden en AP-toewijzingen op. Stop en open een supportcase bij Sophos als deze procedure in de tenant niet eenduidig is, in plaats van nog meer productie-SSID’s te wijzigen. Verwijder de RADIUS-definitie zelf pas als geen enkele SSID deze nog nodig heeft. Wijzig niet als eerste terugvalstap een serverbeleid, certificaat of switch-VLAN in productie.

Controleer tot slot de configuratiestatus van de AP, My Products > Wireless > Diagnostics > Events, de aanmelding bij de bekende bestaande SSID’s en hun pad voor DHCP, DNS en regels. Start pas na het vaststellen van de oorzaak een nieuwe pilot met precies één wijziging.