Przejdz do tresci
Avanet

Połączenie urządzenia UniFi z Cloud Controller przez Sophos Firewall

Jeśli punkt dostępowy lub switch UniFi znajduje się za Sophos Firewall, a UniFi Network Application działa w innej lokalizacji, urządzenie potrzebuje osiągalnej ścieżki Inform do kontrolera. Kluczowe są wąska reguła firewalla dla TCP 8080 oraz Inform URL ustawiany przez DNS, SSH lub DHCP Option 43.

Ta instrukcja dotyczy przede wszystkim Official UniFi Hosting, CloudKeys oraz samodzielnie hostowanych serwerów UniFi Network poza VLAN-em urządzeń. UniFi Cloud Gateways mogą częściowo wykrywać urządzenia bezpośrednio we własnym środowisku routowanym. W wyborze modelu działania pomaga artykuł UniFi Controller – zarządzanie punktami dostępowymi i switchami.

Klienci z subskrypcją Sophos Firewall mogą bezpłatnie korzystać z Avanet Cloud Controller dla maksymalnie pięciu urządzeń UniFi.

Wymagania i wybór odpowiedniej metody

Przed adopcją muszą być spełnione następujące warunki:

  • Urządzenie UniFi otrzymuje przez DHCP adres IP, bramę i działający serwer DNS.
  • Znane są FQDN lub adres IP kontrolera oraz poprawny Inform URL. W Official UniFi Hosting należy użyć funkcji Copy Inform URL.
  • Z sieci urządzeń istnieje dozwolona ścieżka do UniFi Network Application przez TCP 8080.
  • W metodzie SSH port TCP 22 jest potrzebny tylko między komputerem administratora a urządzeniem UniFi.

Wybór metody zależy od środowiska:

  • Wpis DNS unifi: przydatny, gdy wiele nowych urządzeń w tej samej sieci ma automatycznie znaleźć właściwy kontroler.
  • SSH z set-inform: ukierunkowana metoda ręczna dla pojedynczego urządzenia o znanym adresie IP.
  • DHCP Option 43: odpowiednia, gdy zakres DHCP ma centralnie przekazywać adres kontrolera wielu urządzeniom.
  • UniFi Mobile App: alternatywa, gdy smartfon znajduje się w tym samym VLAN-ie urządzeń.
  • Zero-Touch Provisioning: dla obsługiwanych urządzeń i modeli działania; aktualną zgodność opisuje dokumentacja Ubiquiti dotycząca ZTP.

Jeśli Sophos Firewall i switche UniFi wspólnie obsługują VLAN-y, należy najpierw sprawdzić przypisanie opisane w artykule Konfiguracja VLAN na Sophos Firewall i switchu UniFi.

Reguła Sophos Firewall dla adopcji

W przypadku zewnętrznego kontrolera reguła z sieci urządzeń UniFi do kontrolera powinna być możliwie wąska. Konkretny przykład:

  1. W Hosts and services > FQDN host utworzyć obiekt, na przykład UniFi_Controller, z FQDN controller.example.com. Zasady rozwiązywania nazw opisuje artykuł Prawidłowe używanie hostów FQDN na Sophos Firewall.
  2. W Rules and policies > Firewall rules utworzyć regułę UniFi devices to controller.
  3. Jako Source zones wybrać rzeczywistą strefę VLAN-u urządzeń, a jako Source networks and devices na przykład obiekt UniFi_Devices dla 192.168.10.0/24.
  4. Dla kontrolera w chmurze ustawić Destination zone na WAN, a Destination networks na UniFi_Controller. W przypadku lokalnego kontrolera w innym VLAN-ie obowiązuje jego strefa wewnętrzna.
  5. W Services zezwolić na TCP 8080 i włączyć Log firewall traffic.
  6. Dodatkowo zezwolić na UDP 3478, jeśli używane środowisko UniFi potrzebuje STUN do adopcji i komunikacji z urządzeniami.

TCP 8080 jest kluczową ścieżką dla urządzeń i Inform. TCP 443 lub, w przypadku samodzielnie hostowanego UniFi Network Server, TCP 8443 służą do dostępu administracyjnego i nie powinny być automatycznie dodawane do reguły z VLAN-u urządzeń do kontrolera. UDP 10001 służy do lokalnego wykrywania L2 i nie musi być otwierany do WAN na potrzeby adopcji L3 między lokalizacjami.

Urządzenie musi również mieć dostęp do DNS i NTP, ale do właściwych serwerów DNS i czasu, a nie automatycznie w ramach reguły do kontrolera. Jeśli samodzielnie hostowany kontroler znajduje się za zdalną bramą, TCP 8080 musi być do niego przekierowany lub osiągalny przez VPN. Double NAT bez osiągalnej ścieżki nie zadziała.

Adopcja za pomocą nazwy DNS unifi

Na potrzeby adopcji L3 urządzenia UniFi Network próbują rozwiązać nazwę unifi. Jeśli Sophos Firewall pełni funkcję serwera DNS w sieci urządzeń, wpis tworzy się następująco:

  1. Otworzyć Network > DNS.
  2. Przewinąć do sekcji DNS host entry i wybrać Add.
  3. W polu Host/Domain name wpisać unifi.
  4. W polu IP address wpisać osiągalny adres IP kontrolera i zapisać.
  5. W Administration > Device access sprawdzić, czy DNS jest dozwolony tylko dla wymaganej strefy urządzeń. Bezpieczne ograniczenie dostępu opisuje artykuł Konfiguracja Device Access na Sophos Firewall.

Konfiguracja i testowanie DNS Host Entries na Sophos Firewall opisuje sposób tworzenia statycznego wpisu z TTL, testem klienta i wyraźną granicą względem DNS Request Routes.

Sophos Firewall Network > DNS z wpisem DNS host entry unifi
Wpis DNS host entry unifi wskazuje adres IP zewnętrznego kontrolera UniFi i umożliwia adopcję L3.

Klient testowy w tym samym VLAN-ie powinien następnie zwrócić oczekiwany adres IP kontrolera. W przykładzie 192.168.10.1 jest adresem Sophos Firewall:

nslookup unifi 192.168.10.1

Następnie zrestartować urządzenie UniFi lub odnowić jego dzierżawę DHCP. Urządzenie powinno pojawić się w UniFi Network jako dostępne do adopcji. Jeśli pozostaje niewidoczne, w Log Viewer na Sophos Firewall sprawdzić, czy połączenie z sieci urządzeń do kontrolera przez TCP 8080 jest dozwolone.

Jeśli odpowiedzi DNS dostarcza serwer wewnętrzny, a nie Sophos Firewall, wpis unifi musi zostać utworzony na tym serwerze. Wpis na firewallu nie pomoże, gdy urządzenia korzystają z innego serwera DNS.

Adopcja przez SSH i set-inform

SSH jest odpowiednie, gdy pojedyncze urządzenie ma zostać celowo przypisane do kontrolera. Urządzenie musi już mieć adres IP i być osiągalne z komputera administratora.

Aktualne, jeszcze nieadoptowane urządzenia UniFi Network używają domyślnie nazwy użytkownika i hasła ui. W starszych urządzeniach może nadal obowiązywać ubnt/ubnt. Jeśli urządzenie było już adoptowane, obowiązują wyłącznie dane zapisane w UniFi Network w sekcji Device SSH Authentication.

Dla przykładowego adresu 192.168.10.20 logowanie wygląda następująco:

ssh ui@192.168.10.20

Po zalogowaniu ustawia się Inform URL:

set-inform http://controller.example.com:8080/inform

Urządzenie powinno następnie pojawić się w UniFi Network i być gotowe do adopcji. Jeśli adopcja nie zostanie zakończona lub urządzenie później ponownie wyświetli status Disconnected, należy ponownie wykonać to samo polecenie set-inform. Ubiquiti dokumentuje, że takie powtórzenie może być konieczne; nie jest to powód do rozszerzania reguły firewalla.

Jeśli metoda DNS wykorzystuje krótką nazwę unifi, konkretny przykład polecenia wygląda tak:

set-inform http://unifi:8080/inform

Na klasycznych punktach dostępowych i switchach UniFi poniższe polecenie często pokazuje aktualny Inform URL i stan połączenia:

info

To polecenie diagnostyczne zależy od modelu i wersji firmware. Najpierw należy więc użyć help, aby sprawdzić, czy urządzenie je udostępnia. Jeśli nie, bardziej wiarygodnymi punktami kontroli są stan urządzenia w UniFi Network i logi firewalla.

DHCP Option 43 jako alternatywa

DHCP Option 43 jest przydatna, gdy wiele urządzeń w tym samym zakresie ma otrzymać adres kontrolera, a nazwa DNS unifi nie jest używana. Jeśli Sophos Firewall samodzielnie przydziela dzierżawy, należy edytować odpowiedni serwer DHCPv4 w Network > DHCP i utworzyć opcję niestandardową w sekcji DHCP options:

  • Code: 43
  • Type: string
  • Value: wartość szesnastkowa adresu IP kontrolera

Dla adresu kontrolera 192.168.3.10 wartość używana przez Ubiquiti wygląda następująco:

0104c0a8030a

Po zapisaniu urządzenie testowe musi odnowić dzierżawę. W przypadku DHCP Relay opcję konfiguruje się na serwerze, który rzeczywiście przydziela dzierżawę. Inform URL oparty na FQDN używa innego formatu z prefiksem 02, bajtem długości i adresem URL zakodowanym szesnastkowo; nazwa hosta wpisana zwykłym tekstem nie jest równoważna.

Ogólną obsługę, typy danych i rozwiązania awaryjne CLI opisuje artykuł Konfiguracja DHCP Options na Sophos Firewall.

Gdy adopcja nie działa

Rozwiązywanie problemów należy rozpocząć od pierwszego stanu odbiegającego od oczekiwań:

  • Brak adresu IP: sprawdzić zakres DHCP, przypisanie VLAN-u i port switcha.
  • Nazwa unifi nie jest rozwiązywana: sprawdzić, jaki serwer DNS jest przekazywany przez DHCP i czy DNS jest dozwolony dla strefy urządzeń w Administration > Device access.
  • Brak połączenia z TCP 8080: sprawdzić Source Zone, sieć źródłową, docelowy FQDN, kolejność reguł, NAT oraz ewentualnie SD-WAN lub Policy Routing.
  • Urządzenie pojawia się, ale adopcja nie zostaje zakończona: ponownie wykonać to samo polecenie set-inform i upewnić się, że TCP 8080 pozostaje stale osiągalny.
  • Server Reject lub Managed by Other: urządzenie może być nadal przypisane do innego hosta UniFi. Jeśli to możliwe, przywrócić poprzedni kontroler lub prawidłowo usunąć z niego urządzenie.
  • Kontroler za zdalną bramą: sprawdzić przekierowanie portu TCP 8080, ścieżkę VPN i Double NAT.

Log Viewer i Packet Capture pokazują faktycznie używane Rule ID, docelowy adres IP i Service. Procedurę opisuje artykuł Testowanie reguły Sophos Firewall za pomocą Log Viewer i Packet Capture.

Reset tylko w ostateczności

Jeśli dostęp do poprzedniej aplikacji UniFi nadal istnieje, najczystszą metodą jest Manage > Forget: urządzenie zostaje usunięte z aplikacji i przywrócone do ustawień fabrycznych. Sam fizyczny reset nie usuwa starego wpisu z tej aplikacji.

Bez dostępu do poprzedniego hosta może być konieczny Factory Reset. Urządzenie musi pozostać włączone. Przycisk Reset należy przytrzymać, zależnie od modelu, przez około 5 do 10 sekund lub do momentu, gdy dioda LED potwierdzi przywracanie. Zbyt krótkie naciśnięcie może tylko zrestartować urządzenie; zbyt długie przytrzymanie może uruchomić TFTP Recovery Mode.

Starsze runbooki podają w tym celu polecenie SSH set-default. Nie jest ono udokumentowane w aktualnych ogólnych instrukcjach resetowania jako standard dla wszystkich urządzeń, dlatego nie jest tutaj zalecane jako bezpieczne polecenie uniwersalne.

Po resecie adopcja zaczyna się ponownie od DHCP, DNS i TCP 8080. Jeśli te wymagania nie są spełnione, Factory Reset nie rozwiąże właściwego problemu sieciowego.