Naar de inhoud
Avanet

UniFi-apparaat verbinden met Cloud Controller via Sophos Firewall

Als een UniFi Access Point of switch zich achter een Sophos Firewall bevindt en de UniFi Network Application op een andere locatie draait, heeft het apparaat een bereikbaar Inform-pad naar de controller nodig. Doorslaggevend zijn een strakke firewallregel voor TCP 8080 en een Inform URL die via DNS, SSH of DHCP Option 43 wordt ingesteld.

Deze handleiding geldt vooral voor Official UniFi Hosting, CloudKeys en zelfgehoste UniFi Network Servers buiten het apparaat-VLAN. UniFi Cloud Gateways kunnen apparaten in hun eigen gerouteerde omgeving soms rechtstreeks detecteren. Zie UniFi Controller – Beheer van Access Points en switches voor hulp bij de keuze van het beheermodel.

Klanten met een Sophos Firewall-abonnement kunnen Avanet Cloud Controller gratis gebruiken voor maximaal vijf UniFi-apparaten.

De vereisten controleren en de juiste methode kiezen

Vóór de adoptie moet aan de volgende voorwaarden zijn voldaan:

  • Het UniFi-apparaat ontvangt via DHCP een IP-adres, een gateway en een werkende DNS-server.
  • De FQDN of het IP-adres van de controller en de juiste Inform URL zijn bekend. Gebruik bij Official UniFi Hosting Copy Inform URL.
  • Vanuit het apparaatnetwerk bestaat een toegestaan pad naar de UniFi Network Application via TCP 8080.
  • Voor de SSH-methode is TCP 22 alleen nodig van de beheerclient naar het UniFi-apparaat.

Welke methode geschikt is, hangt af van de omgeving:

  • DNS-record unifi: nuttig wanneer meerdere nieuwe apparaten in hetzelfde netwerk automatisch de juiste controller moeten vinden.
  • SSH met set-inform: een gerichte handmatige methode voor één apparaat met een bekend IP-adres.
  • DHCP Option 43: geschikt wanneer de DHCP-scope het controlleradres centraal aan meerdere apparaten moet doorgeven.
  • UniFi Mobile App: een alternatief wanneer de smartphone zich in hetzelfde apparaat-VLAN bevindt.
  • Zero-Touch Provisioning: voor ondersteunde apparaten en implementatiemodellen; de huidige compatibiliteit staat in de Ubiquiti ZTP-documentatie.

Als Sophos Firewall en UniFi-switches samen VLANs aanbieden, controleer dan eerst de toewijzing in Een VLAN op Sophos Firewall en een UniFi-switch configureren.

De Sophos Firewall-regel voor adoptie maken

Voor een externe controller moet de regel van het UniFi-apparaatnetwerk naar de controller zo beperkt mogelijk zijn. Een concreet voorbeeld:

  1. Maak onder Hosts and services > FQDN host een object zoals UniFi_Controller met de FQDN controller.example.com. FQDN-hosts correct gebruiken op Sophos Firewall legt de achtergrond van de DNS-resolutie uit.
  2. Maak onder Rules and policies > Firewall rules een regel met de naam UniFi devices to controller.
  3. Selecteer bij Source zones de werkelijke zone van het apparaat-VLAN en bij Source networks and devices bijvoorbeeld het object UniFi_Devices voor 192.168.10.0/24.
  4. Selecteer voor een cloudcontroller WAN als Destination zone en UniFi_Controller als Destination networks. Voor een lokale controller in een ander VLAN geldt de interne zone daarvan.
  5. Sta onder Services TCP 8080 toe en activeer Log firewall traffic.
  6. Sta daarnaast UDP 3478 toe als de gebruikte UniFi-omgeving STUN nodig heeft voor adoptie en apparaatcommunicatie.

TCP 8080 is het essentiële apparaat- en Inform-pad. TCP 443, of TCP 8443 voor een zelfgehoste UniFi Network Server, dient voor beheerderstoegang en hoort niet zonder meer in de regel van het apparaat-VLAN naar de controller. UDP 10001 dient voor lokale L2-detectie en hoeft voor L3-adoptie tussen locaties niet naar het WAN te worden geopend.

Het apparaat moet ook DNS en NTP kunnen bereiken, maar deze verbindingen horen bij de daarvoor bestemde DNS- en tijdservers en niet automatisch in de controllerregel. Als een zelfgehoste controller zich achter een externe gateway bevindt, moet TCP 8080 daarheen worden doorgestuurd of via een VPN bereikbaar zijn. Double NAT zonder bereikbaar pad werkt niet.

Adopteren via de DNS-naam unifi

UniFi Network Devices proberen voor L3-adoptie de naam unifi op te lossen. Als Sophos Firewall als DNS-server in het apparaatnetwerk fungeert, wordt het record als volgt gemaakt:

  1. Open Network > DNS.
  2. Scrol naar DNS host entry en selecteer Add.
  3. Voer unifi in als Host/Domain name.
  4. Voer het bereikbare controller-IP in als IP address en sla op.
  5. Controleer onder Administration > Device access of DNS alleen voor de vereiste apparaatzone is toegestaan. Device Access configureren op Sophos Firewall legt uit hoe dit veilig wordt beperkt.
Sophos Firewall Network > DNS met DNS Host Entry unifi
DNS Host Entry unifi verwijst naar het IP-adres van de externe UniFi Controller en maakt L3-adoptie mogelijk.

Een testclient in dezelfde VLAN moet vervolgens het verwachte controller-IP teruggeven. In dit voorbeeld is 192.168.10.1 de Sophos Firewall:

nslookup unifi 192.168.10.1

Start daarna het UniFi-apparaat opnieuw of vernieuw de DHCP-lease. Het apparaat moet in UniFi Network als klaar voor adoptie verschijnen. Als het onzichtbaar blijft, controleer dan in Sophos Firewall Log Viewer of de verbinding van het apparaatnetwerk naar de controller via TCP 8080 wordt toegestaan.

Als een interne DNS-server in plaats van Sophos Firewall de antwoorden levert, moet het record unifi daar worden gemaakt. Een record op de firewall helpt niet als de apparaten een andere DNS-server gebruiken.

Adopteren via SSH en set-inform

SSH is geschikt wanneer één apparaat gericht aan een controller moet worden toegewezen. Het apparaat moet al een IP-adres hebben en vanaf de beheerclient bereikbaar zijn.

Huidige UniFi Network Devices die nog niet zijn geadopteerd, gebruiken standaard ui als gebruikersnaam en wachtwoord. Oudere apparaten gebruiken mogelijk nog ubnt/ubnt. Als het apparaat al was geadopteerd, gelden uitsluitend de in UniFi Network onder Device SSH Authentication opgeslagen aanmeldgegevens.

Met het voorbeeldadres 192.168.10.20 luidt het aanmeldcommando:

ssh ui@192.168.10.20

Na het aanmelden wordt de Inform URL ingesteld:

set-inform http://controller.example.com:8080/inform

Het apparaat moet daarna in UniFi Network verschijnen en kan worden geadopteerd. Als de adoptie niet wordt voltooid of het apparaat daarna weer Disconnected toont, voer dan hetzelfde set-inform-commando opnieuw uit. Ubiquiti documenteert dat deze herhaling nodig kan zijn; dit is geen reden om de firewallregel te verruimen.

Bij gebruik van de DNS-methode met de korte naam unifi kan het commando ook zo luiden:

set-inform http://unifi:8080/inform

Op klassieke UniFi Access Points en switches toont het volgende commando vaak de huidige Inform URL en verbindingsstatus:

info

Dit diagnosecommando is afhankelijk van model en firmware. Controleer daarom eerst met help of het op het apparaat beschikbaar is. Zo niet, dan zijn de apparaatstatus in UniFi Network en de firewalllogs betrouwbaardere controles.

DHCP Option 43 als alternatief gebruiken

DHCP Option 43 is nuttig wanneer meerdere apparaten in dezelfde scope het controlleradres moeten ontvangen en de DNS-naam unifi niet wordt gebruikt. Als Sophos Firewall zelf de leases verstrekt, bewerk dan de betreffende DHCPv4-server onder Network > DHCP en maak in DHCP options een aangepaste optie:

  • Code: 43
  • Type: string
  • Value: hexadecimale waarde van het controller-IP

Voor het controller-IP 192.168.3.10 gebruikt Ubiquiti de volgende waarde:

0104c0a8030a

Na het opslaan moet het testapparaat zijn lease vernieuwen. Bij DHCP Relay hoort de optie op de server die de lease daadwerkelijk verstrekt. Een op FQDN gebaseerde Inform URL gebruikt een andere indeling met het voorvoegsel 02, een lengtebyte en de hexadecimaal gecodeerde URL; een hostnaam als platte tekst in het veld is niet gelijkwaardig.

DHCP Options configureren op Sophos Firewall legt de algemene bediening, gegevenstypen en CLI-fallbacks uit.

Problemen met adoptie oplossen

De probleemoplossing moet beginnen bij de eerste status die afwijkt van de verwachting:

  • Geen IP-adres: controleer de DHCP-scope, VLAN-toewijzing en switchpoort.
  • unifi wordt niet opgelost: controleer welke DNS-server via DHCP wordt doorgegeven en of DNS voor de apparaatzone is toegestaan onder Administration > Device access.
  • Geen verbinding met TCP 8080: controleer de bronzone, het bronnetwerk, de doel-FQDN, regelvolgorde, NAT en eventueel SD-WAN of Policy Routing.
  • Het apparaat verschijnt, maar de adoptie blijft hangen: voer hetzelfde set-inform-commando opnieuw uit en zorg dat TCP 8080 bereikbaar blijft.
  • Server Reject of Managed by Other: het apparaat kan nog aan een andere UniFi Host zijn toegewezen. Herstel indien mogelijk de vorige controller of verwijder het apparaat daar correct.
  • Controller achter een externe gateway: controleer port forwarding voor TCP 8080, het VPN-pad en Double NAT.

Log Viewer en Packet Capture tonen welke Rule ID, doel-IP en service werkelijk worden gebruikt. De werkwijze wordt beschreven in Sophos Firewall-regels testen met Log Viewer en Packet Capture.

Alleen als laatste optie resetten

Als de vorige UniFi-toepassing toegankelijk is, is Manage > Forget de schoonste methode: het apparaat wordt uit de toepassing verwijderd en teruggezet naar de fabrieksinstellingen. Alleen een fysieke reset verwijdert de oude vermelding niet uit die toepassing.

Zonder toegang tot de vorige host kan een Factory Reset nodig zijn. Het apparaat moet ingeschakeld blijven. Houd de Reset-knop afhankelijk van het model ongeveer 5 tot 10 seconden ingedrukt, of totdat de LED het herstel bevestigt. Te kort indrukken start het apparaat mogelijk alleen opnieuw; te lang indrukken kan TFTP Recovery Mode activeren.

Oudere runbooks noemen hiervoor het SSH-commando set-default. De huidige algemene resetinstructies documenteren dit niet als een standaard voor alle apparaten. Daarom wordt het hier niet aanbevolen als veilig universeel commando.

Na de reset begint de adoptie opnieuw bij DHCP, DNS en TCP 8080. Als deze vereisten niet kloppen, lost een Factory Reset het onderliggende netwerkprobleem evenmin op.