Przejdz do tresci
Avanet

Połączenie urządzenia UniFi z Cloud Controller przez Sophos Firewall

Jeśli punkt dostępowy lub switch UniFi znajduje się za Sophos Firewall, a UniFi Network Application działa w innej lokalizacji, urządzenie potrzebuje osiągalnej ścieżki Inform do kontrolera. Kluczowe są wąska reguła firewalla dla TCP 8080 oraz Inform URL ustawiany przez DNS, SSH lub DHCP Option 43.

Ta instrukcja dotyczy przede wszystkim Official UniFi Hosting, CloudKeys oraz samodzielnie hostowanych serwerów UniFi Network poza VLAN-em urządzeń. UniFi Cloud Gateways mogą częściowo wykrywać urządzenia bezpośrednio we własnym środowisku routowanym. W wyborze modelu działania pomaga artykuł UniFi Controller – zarządzanie punktami dostępowymi i switchami.

Klienci z subskrypcją Sophos Firewall mogą bezpłatnie korzystać z Avanet Cloud Controller dla maksymalnie pięciu urządzeń UniFi.

Wymagania i wybór odpowiedniej metody

Przed adopcją muszą być spełnione następujące warunki:

  • Urządzenie UniFi otrzymuje przez DHCP adres IP, bramę i działający serwer DNS.
  • Znane są FQDN lub adres IP kontrolera oraz poprawny Inform URL. W Official UniFi Hosting należy użyć funkcji Copy Inform URL.
  • Z sieci urządzeń istnieje dozwolona ścieżka do UniFi Network Application przez TCP 8080.
  • W metodzie SSH port TCP 22 jest potrzebny tylko między komputerem administratora a urządzeniem UniFi.
  • Zapisano istniejące wartości DNS, DHCP i firewalla oraz bieżący Inform URL. Do testu należy tworzyć osobne obiekty zamiast nadpisywać istniejące wpisy.

Wybór metody zależy od środowiska:

  • Wpis DNS unifi: przydatny, gdy wiele nowych urządzeń w tej samej sieci ma automatycznie znaleźć właściwy kontroler.
  • SSH z set-inform: ukierunkowana metoda ręczna dla pojedynczego urządzenia o znanym adresie IP.
  • DHCP Option 43: odpowiednia, gdy zakres DHCP ma centralnie przekazywać adres kontrolera wielu urządzeniom.
  • UniFi Mobile App: alternatywa, gdy smartfon znajduje się w tym samym VLAN-ie urządzeń.
  • Zero-Touch Provisioning: dla obsługiwanych urządzeń i modeli działania; aktualną zgodność opisuje dokumentacja Ubiquiti dotycząca ZTP.

Jeśli Sophos Firewall i switche UniFi wspólnie obsługują VLAN-y, należy najpierw sprawdzić przypisanie opisane w artykule Konfiguracja VLAN na Sophos Firewall i switchu UniFi.

Reguła Sophos Firewall dla adopcji

W przypadku zewnętrznego kontrolera reguła z sieci urządzeń UniFi do kontrolera powinna być możliwie wąska. Konkretny przykład:

  1. W Hosts and services > FQDN host utworzyć obiekt, na przykład UniFi_Controller, z FQDN controller.example.com. Zasady rozwiązywania nazw opisuje artykuł Prawidłowe używanie hostów FQDN na Sophos Firewall.
  2. Jeśli nie istnieje odpowiedni obiekt usługi, w Hosts and services > Services utworzyć UniFi-Inform z ustawieniami Protocol TCP, Source port 1:65535 i Destination port 8080.
  3. W Rules and policies > Firewall rules utworzyć regułę UniFi devices to controller z ustawieniem Action Accept.
  4. Jako Source zones wybrać rzeczywistą strefę VLAN-u urządzeń, a jako Source networks and devices na przykład obiekt UniFi_Devices dla 192.168.10.0/24. Obiekt hosta lub grupy urządzeń jest węższy niż cała przykładowa sieć /24 i należy go preferować, gdy urządzenia mają stałe adresy.
  5. Dla kontrolera w chmurze ustawić Destination zones na WAN, a Destination networks na UniFi_Controller. W przypadku lokalnego kontrolera w innym VLAN-ie obowiązuje jego strefa wewnętrzna.
  6. W Services wybrać UniFi-Inform, włączyć Log firewall traffic i umieścić regułę nad ogólnymi regułami blokującymi. Następnie sprawdzić jej pozycję, ponieważ SFOS ocenia reguły od góry do dołu.
  7. Jeśli środowisko UniFi używa STUN do adopcji i komunikacji z urządzeniami, utworzyć drugi obiekt usługi UniFi-STUN z ustawieniami Protocol UDP, Source port 1:65535 i Destination port 3478, a następnie dodać go do tej samej wąskiej reguły.

TCP 8080 jest kluczową ścieżką dla urządzeń i Inform: Ubiquiti określa ten ruch jako przychodzący z perspektywy Application Host, więc w Sophos Firewall nowa sesja przebiega od urządzenia do kontrolera. Ubiquiti podaje UDP 3478 dla STUN w obu kierunkach; firewall stanowy już zezwala na odpowiedzi w sesji zainicjowanej przez urządzenie. Oznaczenie Both nie jest powodem do publikowania sieci urządzeń od strony WAN. Ścieżka zwrotna inicjowana przez kontroler wymaga osobno zaplanowanego routingu lub VPN, którego wyraźnie wymaga dany model operacyjny.

TCP 443 lub, w przypadku samodzielnie hostowanego UniFi Network Server, TCP 8443 służą do dostępu administracyjnego i nie powinny być automatycznie dodawane do reguły z VLAN-u urządzeń do kontrolera. UDP 10001 służy do lokalnego wykrywania L2 i nie musi być otwierany do WAN na potrzeby adopcji L3 między lokalizacjami.

Urządzenie musi również mieć dostęp do DNS i NTP, ale do właściwych serwerów DNS i czasu, a nie automatycznie w ramach reguły do kontrolera. Jeśli samodzielnie hostowany kontroler znajduje się za zdalną bramą, TCP 8080 musi być do niego przekierowany lub osiągalny przez VPN. Double NAT bez osiągalnej ścieżki nie zadziała.

Adopcja za pomocą nazwy DNS unifi

Na potrzeby adopcji L3 urządzenia UniFi Network próbują rozwiązać nazwę unifi. Jeśli Sophos Firewall pełni funkcję serwera DNS w sieci urządzeń, wpis tworzy się następująco:

  1. Otworzyć Network > DNS.
  2. Przewinąć do sekcji DNS host entry i wybrać Add.
  3. W polu Host/Domain name wpisać unifi.
  4. Ustawić Entry type na IP address, w polu IP address wpisać osiągalny adres IP kontrolera i zapisać. Publish on WAN pozostawić wyłączone; wewnętrzna krótka nazwa nie powinna być rozwiązywana od strony WAN.
  5. W Administration > Device access sprawdzić, czy DNS jest dozwolony tylko dla wymaganej strefy urządzeń. Bezpieczne ograniczenie dostępu opisuje artykuł Konfiguracja Device Access na Sophos Firewall.

Konfiguracja i testowanie DNS Host Entries na Sophos Firewall opisuje sposób tworzenia statycznego wpisu z TTL, testem klienta i wyraźną granicą względem DNS Request Routes.

Sophos Firewall Network > DNS z wpisem DNS host entry unifi
Wpis DNS host entry unifi wskazuje adres IP zewnętrznego kontrolera UniFi i umożliwia adopcję L3.

Klient testowy w tym samym VLAN-ie powinien następnie zwrócić oczekiwany adres IP kontrolera. W przykładzie 192.168.10.1 jest adresem Sophos Firewall:

nslookup unifi 192.168.10.1

Następnie zrestartować urządzenie UniFi lub odnowić jego dzierżawę DHCP. Urządzenie powinno pojawić się w UniFi Network jako dostępne do adopcji. Jeśli pozostaje niewidoczne, w Log Viewer na Sophos Firewall sprawdzić, czy połączenie z sieci urządzeń do kontrolera przez TCP 8080 jest dozwolone.

Jeśli odpowiedzi DNS dostarcza serwer wewnętrzny, a nie Sophos Firewall, wpis unifi musi zostać utworzony na tym serwerze. Wpis na firewallu nie pomoże, gdy urządzenia korzystają z innego serwera DNS.

Adopcja przez SSH i set-inform

SSH jest odpowiednie, gdy pojedyncze urządzenie ma zostać celowo przypisane do kontrolera. Urządzenie musi już mieć adres IP i być osiągalne z komputera administratora w wewnętrznej sieci zarządzającej lub sieci urządzeń. Nie należy publikować TCP 22 z Internetu do urządzenia.

Aktualne, jeszcze nieadoptowane urządzenia UniFi Network używają domyślnie nazwy użytkownika i hasła ui. W starszych urządzeniach może nadal obowiązywać ubnt/ubnt. Jeśli urządzenie było już adoptowane, obowiązują wyłącznie dane zapisane w UniFi Network w sekcji Device SSH Authentication.

Dla przykładowego adresu 192.168.10.20 logowanie wygląda następująco:

ssh ui@192.168.10.20

Po zalogowaniu ustawia się Inform URL:

set-inform http://controller.example.com:8080/inform

Urządzenie powinno następnie pojawić się w UniFi Network i być gotowe do adopcji. Jeśli adopcja nie zostanie zakończona lub urządzenie później ponownie wyświetli status Disconnected, należy ponownie wykonać to samo polecenie set-inform. Ubiquiti dokumentuje, że takie powtórzenie może być konieczne; nie jest to powód do rozszerzania reguły firewalla.

Jeśli metoda DNS wykorzystuje krótką nazwę unifi, konkretny przykład polecenia wygląda tak:

set-inform http://unifi:8080/inform

Na klasycznych punktach dostępowych i switchach UniFi poniższe polecenie często pokazuje aktualny Inform URL i stan połączenia:

info

To polecenie diagnostyczne zależy od modelu i wersji firmware. Najpierw należy więc użyć help, aby sprawdzić, czy urządzenie je udostępnia. Jeśli nie, bardziej wiarygodnymi punktami kontroli są stan urządzenia w UniFi Network i logi firewalla.

DHCP Option 43 jako alternatywa

DHCP Option 43 jest przydatna, gdy wiele urządzeń w tym samym zakresie ma otrzymać adres kontrolera, a nazwa DNS unifi nie jest używana. Jeśli Sophos Firewall samodzielnie przydziela dzierżawy, należy edytować odpowiedni serwer DHCPv4 w Network > DHCP i utworzyć opcję niestandardową w sekcji DHCP options:

  • Code: 43
  • Type: string
  • Value: wartość szesnastkowa adresu IP kontrolera

Dla adresu kontrolera 192.168.3.10 wartość używana przez Ubiquiti wygląda następująco:

0104c0a8030a

Wartość szesnastkową wpisać bez spacji. Po zapisaniu urządzenie testowe musi odnowić dzierżawę. W przypadku DHCP Relay opcję konfiguruje się na serwerze, który rzeczywiście przydziela dzierżawę. Inform URL oparty na FQDN używa innego formatu z prefiksem 02, bajtem długości i adresem URL zakodowanym szesnastkowo; nazwa hosta wpisana zwykłym tekstem nie jest równoważna. Jeśli urządzenie ignoruje opcję, najpierw sprawdzić w pakiecie DHCP Offer lub ACK, czy opcja 43 zawiera oczekiwaną wartość.

Ogólną obsługę, typy danych i rozwiązania awaryjne CLI opisuje artykuł Konfiguracja DHCP Options na Sophos Firewall.

Wycofanie zmian bez resetu do ustawień fabrycznych

Przed zmianą należy zapisać dotychczasowy Inform URL, istniejący wpis DNS unifi, DHCP Option 43 oraz wartości objętych zmianą obiektów i reguł Sophos. Nie należy nadpisywać istniejących obiektów; do testu trzeba użyć osobnych nazw podanych powyżej. Pozwala to zachować drogę powrotu bez resetowania urządzenia.

  1. Jeśli adopcja nie została jeszcze potwierdzona, najpierw wycofać zmiany sieciowe zgodnie z poniższymi krokami; urządzenie zachowa dotychczasowy stan. Po zakończeniu adopcji kolejne set-inform może zmienić adres docelowy, ale nie przywróci niezawodnie konfiguracji ani danych dostępowych starego kontrolera. Jeśli wymagany jest powrót z zachowaniem stanu, należy użyć wyłącznie wcześniej zweryfikowanej kopii zapasowej kontrolera lub metody migracji wspieranej przez producenta. Nie rozpoczynać adopcji bez takiej drogi powrotu.
  2. Dokładnie przywrócić poprzedni wpis DNS unifi i starą wartość DHCP Option 43. Jeśli oba elementy utworzono tylko na potrzeby testu, zamiast tego je usunąć. Następnie odnowić dzierżawę i sprawdzić odpowiedź DNS.
  3. Najpierw wyłączyć nową regułę firewalla UniFi devices to controller. Gdy stara ścieżka zarządzania i oczekiwane rozwiązywanie nazw znów działają, usunąć regułę.
  4. Obiekty UniFi-Inform, UniFi-STUN i UniFi_Controller usunąć tylko wtedy, gdy utworzono je na potrzeby tej instrukcji i SFOS nie pokazuje innych odwołań. Obiekty współdzielone lub istniejące wcześniej pozostawić bez zmian.

Kopia zapasowa konfiguracji Sophos Firewall stanowi dodatkowe zabezpieczenie, ale nie zastępuje tej inwentaryzacji: przywrócenie pełnej kopii może nadpisać inne zmiany wprowadzone w międzyczasie.

Gdy adopcja nie działa

Rozwiązywanie problemów należy rozpocząć od pierwszego stanu odbiegającego od oczekiwań:

  • Brak adresu IP: sprawdzić zakres DHCP, przypisanie VLAN-u i port switcha.
  • Nazwa unifi nie jest rozwiązywana: sprawdzić, jaki serwer DNS jest przekazywany przez DHCP i czy DNS jest dozwolony dla strefy urządzeń w Administration > Device access.
  • Brak połączenia z TCP 8080: sprawdzić Source Zone, sieć źródłową, docelowy FQDN, kolejność reguł, NAT oraz ewentualnie SD-WAN lub Policy Routing.
  • Urządzenie pojawia się, ale adopcja nie zostaje zakończona: ponownie wykonać to samo polecenie set-inform i upewnić się, że TCP 8080 pozostaje stale osiągalny.
  • Server Reject lub Managed by Other: urządzenie może być nadal przypisane do innego hosta UniFi. Jeśli to możliwe, przywrócić poprzedni kontroler lub prawidłowo usunąć z niego urządzenie.
  • Kontroler za zdalną bramą: sprawdzić przekierowanie portu TCP 8080, ścieżkę VPN i Double NAT.

Log Viewer i Packet Capture pokazują faktycznie używane Rule ID, docelowy adres IP i Service. Procedurę opisuje artykuł Testowanie reguły Sophos Firewall za pomocą Log Viewer i Packet Capture.

Reset tylko w ostateczności

Jeśli dostęp do poprzedniej aplikacji UniFi nadal istnieje, najczystszą metodą jest Manage > Forget: urządzenie zostaje usunięte z aplikacji i przywrócone do ustawień fabrycznych. Sam fizyczny reset nie usuwa starego wpisu z tej aplikacji.

Bez dostępu do poprzedniego hosta może być konieczny Factory Reset. Urządzenie musi pozostać włączone. Przycisk Reset należy przytrzymać, zależnie od modelu, przez około 5 do 10 sekund lub do momentu, gdy dioda LED potwierdzi przywracanie. Zbyt krótkie naciśnięcie może tylko zrestartować urządzenie; zbyt długie przytrzymanie może uruchomić TFTP Recovery Mode.

Starsze runbooki podają w tym celu polecenie SSH set-default. Nie jest ono udokumentowane w aktualnych ogólnych instrukcjach resetowania jako standard dla wszystkich urządzeń, dlatego nie jest tutaj zalecane jako bezpieczne polecenie uniwersalne.

Po resecie adopcja zaczyna się ponownie od DHCP, DNS i TCP 8080. Jeśli te wymagania nie są spełnione, Factory Reset nie rozwiąże właściwego problemu sieciowego.