Naar de inhoud
Avanet

Vereisten voor Sophos Wireless in Sophos Fusion

Veel registratiefouten ontstaan nog voordat het Wireless-profiel aan bod komt: het access point krijgt te weinig vermogen, bevindt zich in het verkeerde beheernetwerk of kan Sophos Fusion (voorheen Sophos Central) niet bereiken. Deze checklist behandelt daarom eerst afzonderlijk de hardware, de switchpoort en de initiële verbinding. SSID’s en client-VLAN’s komen pas daarna.

Snelle preflight vóór verbinding

  1. Controleer het exacte AP6-model aan de hand van het overzicht van de huidige AP6-modellen. De oude AP-serie biedt alleen context over de productlevenscyclus en vormt geen basis voor een nieuwe installatie.
  2. Dimensioneer de PoE-standaard, het vermogen per poort en het totale PoE-budget aan de hand van de modeltabel hieronder. Passieve PoE-injectoren worden niet ondersteund.
  3. Configureer het management-VLAN untagged op de switchpoort. Latere client-VLAN’s moeten als tagged VLAN’s op de trunk zijn toegestaan.
  4. Zorg in het untagged managementnetwerk voor DHCP voor IPv4, DNS en een werkende standaardgateway.
  5. Sta de actuele Sophos Fusion-bestemmingen toe, zorg dat de NTP-namen kunnen worden omgezet en de servers bereikbaar zijn, en verwijder een eventuele HTTPS-proxy uit het communicatiepad.
  6. Schakel een AP6 in, wacht vóór registratie op een eventuele eerste update en een continu groene status. Voor AP6 geldt een registratievenster van 24 uur na het inschakelen.

Daarmee is niet aangetoond dat het latere SSID- of VLAN-ontwerp correct is. De controle brengt alleen het betrouwbare beheerpad tot stand waarlangs Sophos Fusion het apparaat voor het eerst kan bereiken.

Valideer de AP6-procedure voor Active Threat Response met een gecontroleerd pilotapparaat voordat een beveiligingsintegratie automatisch apparaten mag isoleren.

Huidige AP6-modellen

Sophos Wireless, beheerd via Sophos Fusion, ondersteunt voor een actuele AP6-implementatie deze speciale modellen:

De AP6 420, AP6 840 en AP6 420X zijn dual-bandmodellen met twee radio’s; de AP6 420E en AP6 840E zijn tri-bandmodellen met drie radio’s.

ModelStandaard en bandenMax. clients per radioFCC-kanalenETSI-kanalen
AP6 420802.11ax, 2,4/5 GHz1282,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–1652,4 GHz: 1–13; 5 GHz: 36–64, 100–140
AP6 420E802.11ax, 2,4/5/6 GHz128als AP6 420; 6 GHz: 1–233als AP6 420; 6 GHz: 1–93
AP6 840802.11ax, 2,4/5 GHz5122,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–1652,4 GHz: 1–13; 5 GHz: 36–64, 100–140
AP6 840E802.11ax, 2,4/5/6 GHz512als AP6 840; 6 GHz: 1–233als AP6 840; 6 GHz: 1–93
AP6 420X (outdoor)802.11ax, 2,4/5 GHz1282,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–1652,4 GHz: 1–13; 5 GHz: 36–64, 100–140

De band voor meshnetwerken staat bij alle vijf AP6-modellen nog als TBD vermeld en mag dus niet als gegarandeerde functie worden ingepland. Het aantal clients is een gedocumenteerd maximum per radio, geen ontwerpdoel. Land, regelgevingsdomein, binnen- of buitengebruik, kanaalbreedte en Sophos Fusion-configuratie bepalen welke kanalen werkelijk selecteerbaar zijn. Vooral buiten geldt de tabel niet als toestemming om elk genoemd kanaal te gebruiken.

De voormalige Sophos AP-serie – AP15/AP15c, AP55/AP55c en AP100/AP100c/AP100x – staat niet in de actuele ondersteuningsmatrix. Raadpleeg voor bestaande apparaten zowel de actuele matrix als de interne levenscyclusstatus.

AP6 kan lokaal of via Sophos Fusion worden beheerd. AP6 lokaal of met Sophos Fusion beheren licht deze keuze en de overige beheergrenzen toe. Voor Sophos Fusion-beheer is het UI-pad My Products > Wireless. Dit artikel beperkt zich bewust tot de voorafgaande netwerk- en hardwarecontroles.

Houd de licentiegrens nauwkeurig

Voor elke AP6 die via Sophos Fusion wordt beheerd, is één Sophos AP6 Support and Services-licentie vereist. Bij ontbrekende of onvoldoende licenties toont Sophos Fusion een waarschuwing in het onderdeel Wireless; zonder geldige licentie kunnen AP’s niet via Sophos Fusion worden gewijzigd. Sophos stelt deze licentie niet verplicht voor AP6-apparaten die niet via Sophos Fusion worden beheerd.

Het is niet gegarandeerd dat een via Sophos Fusion beheerde AP6 na het verlopen van de licentie automatisch naar standalone overschakelt, gegarandeerd verkeer blijft doorgeven of de Sophos Fusion-configuratie naar de lokale interface overneemt. Ga bij de planning dus niet van deze gevolgen uit. Bepaal vóór de ingebruikname welke beheervorm u gebruikt.

Plan PoE per AP6-model

ModelGedocumenteerde AP-belastingMinimale AP-standaard
AP6 42017 W802.3at
AP6 420E21 W802.3at
AP6 420X21 W802.3at
AP6 84025.5 W802.3at
AP6 840E40 W802.3bt

Bij de AP6 840E lijken de AP-belasting van 40 W en de vereiste PoE++-bron van 60 W op het eerste gezicht tegenstrijdig. De waarden beschrijven echter verschillende zaken: 40 W is de gedocumenteerde belasting van de AP, terwijl 60 W de vermogensklasse van de 802.3bt-bron aangeeft. Plan daarom een PoE++-poort of -injector die 60 W kan leveren, en geen bron die tot 40 W is beperkt.

AP6 onderhandelt via LLDP-MED met de Power Sourcing Equipment (PSE) over het vermogen. Passieve PoE wordt niet ondersteund. Bij onvoldoende vermogen schakelt de AP alle radio’s uit en verschijnt er een waarschuwing in de interface. Alleen een werkende link of beheerverbinding bewijst dus niet dat de draadloze functies bedrijfsklaar zijn. Als u de PSE-configuratie na het starten van de AP wijzigt, moet u de AP opnieuw starten om de nieuwe vermogensinstelling toe te passen.

Daarnaast moet het totale PoE-budget van de switch voldoende zijn voor alle aangesloten apparaten. Een afzonderlijke poort met een geschikte nominale capaciteit helpt niet als het totale budget van de switch is opgebruikt.

Bereid de switchpoort en het bootstrapnetwerk voor

De AP communiceert met Sophos Fusion altijd via een untagged VLAN. Op de bekabelde switch moet het native VLAN, oftewel het management-VLAN, daarom untagged zijn. VLAN’s voor latere wifi-clients worden daarentegen als tagged VLAN’s op de trunk toegestaan. Als het beheerpad uitsluitend tagged wordt aangeboden, kan een nog niet geconfigureerde AP Sophos Fusion niet voor het eerst bereiken.

De AP heeft in het managementnetwerk DHCP en DNS voor IPv4 nodig. Na een geslaagde DHCP-toewijzing probeert de AP Sophos Fusion via de standaardgateway te bereiken. Het standaardadres van een AP6 is 192.168.2.2. Dit adres is een aanwijzing voor de diagnose, geen vervanging voor een productiepad met DHCP, DNS en een gateway.

Sophos Fusion-bestemmingen, NTP en proxy

Als de firewall of proxy jokertekens ondersteunt, gebruikt u de volgende actuele allowlist:

  • central.sophos.com
  • fusion.sophos.com
  • *.sophos.pool.ntp.org
  • sophos.jfrog.io
  • jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com
  • wifix-*.cloudstation.*.sophos.com

Als jokertekens niet beschikbaar zijn, bepaalt u de regio in Sophos Fusion: open de accountnaam en Support settings en lees This account is located in. De bijbehorende waarde voor <MCS_URL> is:

Sophos Fusion-regio<MCS_URL>
United States (Oregon)us-west-2.prod.hydra.sophos.com
United States (Ohio)us-east-2.prod.hydra.sophos.com
Irelandeu-west-1.prod.hydra.sophos.com
Germanyeu-central-1.prod.hydra.sophos.com
Canadastn100yul.ctr.sophos.com
Australiastn100syd.ctr.sophos.com
Asia Pacific (Tokyo)stn100hnd.ctr.sophos.com
South America (Sao Paulo)stn100gru.ctr.sophos.com
Indiastn100bom.ctr.sophos.com

Sta vervolgens precies deze bestemmingen toe en vervang de placeholder door de tabelwaarde:

  • central.sophos.com
  • fusion.sophos.com
  • 0.sophos.pool.ntp.org
  • jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com
  • sophos.jfrog.io
  • wifix-proxy.cloudstation.<MCS_URL>
  • wifix-push-ws.cloudstation.<MCS_URL>

Samen verzorgen deze bestemmingen Sophos Fusion-communicatie, tijdsynchronisatie, firmware- of artifactlevering en registratie van wifi-events. Alleen central.sophos.com toestaan is niet voldoende: fusion.sophos.com moet in beide varianten bereikbaar zijn. DNS moet elke naam oplossen en NTP moet bereikbaar zijn. Valideer de regels met DNS-tests en de verbindings- en blokkeringslogs van de firewall, met expliciete controle van fusion.sophos.com. Als de firewall jokertekens noch regionale FQDN’s veilig kan verwerken, stemt u het mechanisme vóór ingebruikname af met het netwerkteam. Controleer de koppeling en regels opnieuw als de accountregio verandert.

Er mag geen HTTPS-proxy in het communicatiepad staan. 22/TCP is geen algemene vrijgave voor onboarding: Sophos vereist uitgaand SSH-verkeer via deze poort uitsluitend voor Remote Support. Open de poort alleen voor dit specifieke supportgeval en na goedkeuring volgens uw eigen beveiligingsbeleid.

Een geslaagde start en registratie herkennen

Na het inschakelen ontvangt de AP een adres en brengt deze de netwerkverbinding tot stand. Bij AP6 is een continu groene status het criterium voor een geslaagde netwerkverbinding en beheerbeschikbaarheid. Het eerste contact met Sophos Fusion kan een firmware-update starten die maximaal 15 minuten duurt. Koppel de voeding niet los en start of reset het apparaat niet zolang de leds snel knipperen.

Registreer de AP6 binnen 24 uur na het inschakelen. Als dit venster is verlopen, schrijft Sophos voor dat u de voeding onderbreekt en weer inschakelt, of het apparaat via de lokale webinterface opnieuw start, voordat u een nieuwe registratiepoging doet. Een fabrieksreset is hiervoor niet de eerste maatregel.

Noteer vóór de registratie het serienummer en vergelijk het met het apparaat of de doos. De onboardingwizard voor Sophos-access points beschrijft de daaropvolgende registratieprocedure.

Problemen oplossen op basis van symptomen

AP6 op het standaardadres 192.168.2.2

Controleer eerst het untagged management-VLAN, het DHCP-bereik en de fysieke switchpoort. Controleer daarna of de lease, DNS-server en standaardgateway in het juiste netwerk worden verstrekt. Client-VLAN’s of de Sophos Fusion-registratie zijn in deze fase nog niet de oorzaak.

AP bereikbaar, maar radio’s uitgeschakeld of er verschijnt een stroomwaarschuwing

Vergelijk de PoE-standaard en het beschikbare poort- en totaalbudget met de modeltabel. Vervang passieve PoE. Start de AP na een wijziging aan de PSE opnieuw en controleer vervolgens of de waarschuwing is verdwenen en de radio’s weer actief zijn.

Als ondervoeding wordt vermoed en de interface niet beschikbaar is, sluit u een consolekabel aan op de AP6 en voert u in de lokale AP6-console de alleen-lezen opdracht poestat uit. Voldoende voeding toont een passende PoE-klasse en beschikbaar vermogen, bijvoorbeeld PoE state = IEEE802.3bt Type 3: Power Class Level 1~6 51W available. Bij onvoldoende vermogen eindigt de uitvoer met WARNING: Insufficient power. Model, onderhandelde klasse en wattage kunnen afwijken; van belang is dat de waarschuwing ontbreekt en de klasse aan de modeltabel voldoet.

AP start maar registreert zich niet in Sophos Fusion

Test de DNS-omzetting en de toegang tot elke bestemming op de allowlist, sluit een HTTPS-proxy uit en controleer de juiste Sophos Fusion-regio. Als de AP continu groen brandt maar contact met Sophos Fusion blijft mislukken, onderzoek dan gericht het internetpad in plaats van de voeding. Voer bij een AP6 na meer dan 24 uur eerst de gedocumenteerde herstart uit en registreer de AP opnieuw.

LED knippert snel

Dit is bij AP6 een firmware-update. Wacht maximaal 15 minuten zonder de voeding te onderbreken. Als de status daarna niet continu groen wordt, noteert u het tijdstip, het model, de switchpoort, de DHCP-lease en de toegestane bestemmingen voor escalatie naar support. Open 22/TCP alleen als Remote Support daadwerkelijk is afgesproken.