Połączenie urządzenia UniFi z Cloud Controller przez Sophos Firewall
Jeśli punkt dostępowy lub switch UniFi znajduje się za Sophos Firewall, a UniFi Network Application działa w innej lokalizacji, urządzenie potrzebuje osiągalnej ścieżki Inform do kontrolera. Kluczowe są wąska reguła firewalla dla TCP 8080 oraz Inform URL ustawiany przez DNS, SSH lub DHCP Option 43.
Ta instrukcja dotyczy przede wszystkim Official UniFi Hosting, CloudKeys oraz samodzielnie hostowanych serwerów UniFi Network poza VLAN-em urządzeń. UniFi Cloud Gateways mogą częściowo wykrywać urządzenia bezpośrednio we własnym środowisku routowanym. W wyborze modelu działania pomaga artykuł UniFi Controller – zarządzanie punktami dostępowymi i switchami.
Klienci z subskrypcją Sophos Firewall mogą bezpłatnie korzystać z Avanet Cloud Controller dla maksymalnie pięciu urządzeń UniFi.
Wymagania i wybór odpowiedniej metody
Przed adopcją muszą być spełnione następujące warunki:
- Urządzenie UniFi otrzymuje przez DHCP adres IP, bramę i działający serwer DNS.
- Znane są FQDN lub adres IP kontrolera oraz poprawny Inform URL. W Official UniFi Hosting należy użyć funkcji Copy Inform URL.
- Z sieci urządzeń istnieje dozwolona ścieżka do UniFi Network Application przez TCP
8080. - W metodzie SSH port TCP
22jest potrzebny tylko między komputerem administratora a urządzeniem UniFi. - Zapisano istniejące wartości DNS, DHCP i firewalla oraz bieżący Inform URL. Do testu należy tworzyć osobne obiekty zamiast nadpisywać istniejące wpisy.
Wybór metody zależy od środowiska:
- Wpis DNS
unifi: przydatny, gdy wiele nowych urządzeń w tej samej sieci ma automatycznie znaleźć właściwy kontroler. - SSH z
set-inform: ukierunkowana metoda ręczna dla pojedynczego urządzenia o znanym adresie IP. - DHCP Option 43: odpowiednia, gdy zakres DHCP ma centralnie przekazywać adres kontrolera wielu urządzeniom.
- UniFi Mobile App: alternatywa, gdy smartfon znajduje się w tym samym VLAN-ie urządzeń.
- Zero-Touch Provisioning: dla obsługiwanych urządzeń i modeli działania; aktualną zgodność opisuje dokumentacja Ubiquiti dotycząca ZTP.
Jeśli Sophos Firewall i switche UniFi wspólnie obsługują VLAN-y, należy najpierw sprawdzić przypisanie opisane w artykule Konfiguracja VLAN na Sophos Firewall i switchu UniFi.
Reguła Sophos Firewall dla adopcji
W przypadku zewnętrznego kontrolera reguła z sieci urządzeń UniFi do kontrolera powinna być możliwie wąska. Konkretny przykład:
- W
Hosts and services > FQDN hostutworzyć obiekt, na przykładUniFi_Controller, z FQDNcontroller.example.com. Zasady rozwiązywania nazw opisuje artykuł Prawidłowe używanie hostów FQDN na Sophos Firewall. - Jeśli nie istnieje odpowiedni obiekt usługi, w
Hosts and services > ServicesutworzyćUniFi-Informz ustawieniami ProtocolTCP, Source port1:65535i Destination port8080. - W
Rules and policies > Firewall rulesutworzyć regułęUniFi devices to controllerz ustawieniem ActionAccept. - Jako Source zones wybrać rzeczywistą strefę VLAN-u urządzeń, a jako Source networks and devices na przykład obiekt
UniFi_Devicesdla192.168.10.0/24. Obiekt hosta lub grupy urządzeń jest węższy niż cała przykładowa sieć/24i należy go preferować, gdy urządzenia mają stałe adresy. - Dla kontrolera w chmurze ustawić Destination zones na
WAN, a Destination networks naUniFi_Controller. W przypadku lokalnego kontrolera w innym VLAN-ie obowiązuje jego strefa wewnętrzna. - W Services wybrać
UniFi-Inform, włączyć Log firewall traffic i umieścić regułę nad ogólnymi regułami blokującymi. Następnie sprawdzić jej pozycję, ponieważ SFOS ocenia reguły od góry do dołu. - Jeśli środowisko UniFi używa STUN do adopcji i komunikacji z urządzeniami, utworzyć drugi obiekt usługi
UniFi-STUNz ustawieniami ProtocolUDP, Source port1:65535i Destination port3478, a następnie dodać go do tej samej wąskiej reguły.
TCP 8080 jest kluczową ścieżką dla urządzeń i Inform: Ubiquiti określa ten ruch jako przychodzący z perspektywy Application Host, więc w Sophos Firewall nowa sesja przebiega od urządzenia do kontrolera. Ubiquiti podaje UDP 3478 dla STUN w obu kierunkach; firewall stanowy już zezwala na odpowiedzi w sesji zainicjowanej przez urządzenie. Oznaczenie Both nie jest powodem do publikowania sieci urządzeń od strony WAN. Ścieżka zwrotna inicjowana przez kontroler wymaga osobno zaplanowanego routingu lub VPN, którego wyraźnie wymaga dany model operacyjny.
TCP 443 lub, w przypadku samodzielnie hostowanego UniFi Network Server, TCP 8443 służą do dostępu administracyjnego i nie powinny być automatycznie dodawane do reguły z VLAN-u urządzeń do kontrolera. UDP 10001 służy do lokalnego wykrywania L2 i nie musi być otwierany do WAN na potrzeby adopcji L3 między lokalizacjami.
Urządzenie musi również mieć dostęp do DNS i NTP, ale do właściwych serwerów DNS i czasu, a nie automatycznie w ramach reguły do kontrolera. Jeśli samodzielnie hostowany kontroler znajduje się za zdalną bramą, TCP 8080 musi być do niego przekierowany lub osiągalny przez VPN. Double NAT bez osiągalnej ścieżki nie zadziała.
Adopcja za pomocą nazwy DNS unifi
Na potrzeby adopcji L3 urządzenia UniFi Network próbują rozwiązać nazwę unifi. Jeśli Sophos Firewall pełni funkcję serwera DNS w sieci urządzeń, wpis tworzy się następująco:
- Otworzyć
Network > DNS. - Przewinąć do sekcji DNS host entry i wybrać Add.
- W polu Host/Domain name wpisać
unifi. - Ustawić Entry type na
IP address, w polu IP address wpisać osiągalny adres IP kontrolera i zapisać. Publish on WAN pozostawić wyłączone; wewnętrzna krótka nazwa nie powinna być rozwiązywana od strony WAN. - W
Administration > Device accesssprawdzić, czy DNS jest dozwolony tylko dla wymaganej strefy urządzeń. Bezpieczne ograniczenie dostępu opisuje artykuł Konfiguracja Device Access na Sophos Firewall.
Konfiguracja i testowanie DNS Host Entries na Sophos Firewall opisuje sposób tworzenia statycznego wpisu z TTL, testem klienta i wyraźną granicą względem DNS Request Routes.

Klient testowy w tym samym VLAN-ie powinien następnie zwrócić oczekiwany adres IP kontrolera. W przykładzie 192.168.10.1 jest adresem Sophos Firewall:
nslookup unifi 192.168.10.1
Następnie zrestartować urządzenie UniFi lub odnowić jego dzierżawę DHCP. Urządzenie powinno pojawić się w UniFi Network jako dostępne do adopcji. Jeśli pozostaje niewidoczne, w Log Viewer na Sophos Firewall sprawdzić, czy połączenie z sieci urządzeń do kontrolera przez TCP 8080 jest dozwolone.
Jeśli odpowiedzi DNS dostarcza serwer wewnętrzny, a nie Sophos Firewall, wpis unifi musi zostać utworzony na tym serwerze. Wpis na firewallu nie pomoże, gdy urządzenia korzystają z innego serwera DNS.
Adopcja przez SSH i set-inform
SSH jest odpowiednie, gdy pojedyncze urządzenie ma zostać celowo przypisane do kontrolera. Urządzenie musi już mieć adres IP i być osiągalne z komputera administratora w wewnętrznej sieci zarządzającej lub sieci urządzeń. Nie należy publikować TCP 22 z Internetu do urządzenia.
Aktualne, jeszcze nieadoptowane urządzenia UniFi Network używają domyślnie nazwy użytkownika i hasła ui. W starszych urządzeniach może nadal obowiązywać ubnt/ubnt. Jeśli urządzenie było już adoptowane, obowiązują wyłącznie dane zapisane w UniFi Network w sekcji Device SSH Authentication.
Dla przykładowego adresu 192.168.10.20 logowanie wygląda następująco:
ssh ui@192.168.10.20
Po zalogowaniu ustawia się Inform URL:
set-inform http://controller.example.com:8080/inform
Urządzenie powinno następnie pojawić się w UniFi Network i być gotowe do adopcji. Jeśli adopcja nie zostanie zakończona lub urządzenie później ponownie wyświetli status Disconnected, należy ponownie wykonać to samo polecenie set-inform. Ubiquiti dokumentuje, że takie powtórzenie może być konieczne; nie jest to powód do rozszerzania reguły firewalla.
Jeśli metoda DNS wykorzystuje krótką nazwę unifi, konkretny przykład polecenia wygląda tak:
set-inform http://unifi:8080/inform
Na klasycznych punktach dostępowych i switchach UniFi poniższe polecenie często pokazuje aktualny Inform URL i stan połączenia:
info
To polecenie diagnostyczne zależy od modelu i wersji firmware. Najpierw należy więc użyć help, aby sprawdzić, czy urządzenie je udostępnia. Jeśli nie, bardziej wiarygodnymi punktami kontroli są stan urządzenia w UniFi Network i logi firewalla.
DHCP Option 43 jako alternatywa
DHCP Option 43 jest przydatna, gdy wiele urządzeń w tym samym zakresie ma otrzymać adres kontrolera, a nazwa DNS unifi nie jest używana. Jeśli Sophos Firewall samodzielnie przydziela dzierżawy, należy edytować odpowiedni serwer DHCPv4 w Network > DHCP i utworzyć opcję niestandardową w sekcji DHCP options:
- Code:
43 - Type:
string - Value: wartość szesnastkowa adresu IP kontrolera
Dla adresu kontrolera 192.168.3.10 wartość używana przez Ubiquiti wygląda następująco:
0104c0a8030a
Wartość szesnastkową wpisać bez spacji. Po zapisaniu urządzenie testowe musi odnowić dzierżawę. W przypadku DHCP Relay opcję konfiguruje się na serwerze, który rzeczywiście przydziela dzierżawę. Inform URL oparty na FQDN używa innego formatu z prefiksem 02, bajtem długości i adresem URL zakodowanym szesnastkowo; nazwa hosta wpisana zwykłym tekstem nie jest równoważna. Jeśli urządzenie ignoruje opcję, najpierw sprawdzić w pakiecie DHCP Offer lub ACK, czy opcja 43 zawiera oczekiwaną wartość.
Ogólną obsługę, typy danych i rozwiązania awaryjne CLI opisuje artykuł Konfiguracja DHCP Options na Sophos Firewall.
Wycofanie zmian bez resetu do ustawień fabrycznych
Przed zmianą należy zapisać dotychczasowy Inform URL, istniejący wpis DNS unifi, DHCP Option 43 oraz wartości objętych zmianą obiektów i reguł Sophos. Nie należy nadpisywać istniejących obiektów; do testu trzeba użyć osobnych nazw podanych powyżej. Pozwala to zachować drogę powrotu bez resetowania urządzenia.
- Jeśli adopcja nie została jeszcze potwierdzona, najpierw wycofać zmiany sieciowe zgodnie z poniższymi krokami; urządzenie zachowa dotychczasowy stan. Po zakończeniu adopcji kolejne
set-informmoże zmienić adres docelowy, ale nie przywróci niezawodnie konfiguracji ani danych dostępowych starego kontrolera. Jeśli wymagany jest powrót z zachowaniem stanu, należy użyć wyłącznie wcześniej zweryfikowanej kopii zapasowej kontrolera lub metody migracji wspieranej przez producenta. Nie rozpoczynać adopcji bez takiej drogi powrotu. - Dokładnie przywrócić poprzedni wpis DNS
unifii starą wartość DHCP Option43. Jeśli oba elementy utworzono tylko na potrzeby testu, zamiast tego je usunąć. Następnie odnowić dzierżawę i sprawdzić odpowiedź DNS. - Najpierw wyłączyć nową regułę firewalla
UniFi devices to controller. Gdy stara ścieżka zarządzania i oczekiwane rozwiązywanie nazw znów działają, usunąć regułę. - Obiekty
UniFi-Inform,UniFi-STUNiUniFi_Controllerusunąć tylko wtedy, gdy utworzono je na potrzeby tej instrukcji i SFOS nie pokazuje innych odwołań. Obiekty współdzielone lub istniejące wcześniej pozostawić bez zmian.
Kopia zapasowa konfiguracji Sophos Firewall stanowi dodatkowe zabezpieczenie, ale nie zastępuje tej inwentaryzacji: przywrócenie pełnej kopii może nadpisać inne zmiany wprowadzone w międzyczasie.
Gdy adopcja nie działa
Rozwiązywanie problemów należy rozpocząć od pierwszego stanu odbiegającego od oczekiwań:
- Brak adresu IP: sprawdzić zakres DHCP, przypisanie VLAN-u i port switcha.
- Nazwa
unifinie jest rozwiązywana: sprawdzić, jaki serwer DNS jest przekazywany przez DHCP i czy DNS jest dozwolony dla strefy urządzeń wAdministration > Device access. - Brak połączenia z TCP 8080: sprawdzić Source Zone, sieć źródłową, docelowy FQDN, kolejność reguł, NAT oraz ewentualnie SD-WAN lub Policy Routing.
- Urządzenie pojawia się, ale adopcja nie zostaje zakończona: ponownie wykonać to samo polecenie
set-informi upewnić się, że TCP8080pozostaje stale osiągalny. Server RejectlubManaged by Other: urządzenie może być nadal przypisane do innego hosta UniFi. Jeśli to możliwe, przywrócić poprzedni kontroler lub prawidłowo usunąć z niego urządzenie.- Kontroler za zdalną bramą: sprawdzić przekierowanie portu TCP
8080, ścieżkę VPN i Double NAT.
Log Viewer i Packet Capture pokazują faktycznie używane Rule ID, docelowy adres IP i Service. Procedurę opisuje artykuł Testowanie reguły Sophos Firewall za pomocą Log Viewer i Packet Capture.
Reset tylko w ostateczności
Jeśli dostęp do poprzedniej aplikacji UniFi nadal istnieje, najczystszą metodą jest Manage > Forget: urządzenie zostaje usunięte z aplikacji i przywrócone do ustawień fabrycznych. Sam fizyczny reset nie usuwa starego wpisu z tej aplikacji.
Bez dostępu do poprzedniego hosta może być konieczny Factory Reset. Urządzenie musi pozostać włączone. Przycisk Reset należy przytrzymać, zależnie od modelu, przez około 5 do 10 sekund lub do momentu, gdy dioda LED potwierdzi przywracanie. Zbyt krótkie naciśnięcie może tylko zrestartować urządzenie; zbyt długie przytrzymanie może uruchomić TFTP Recovery Mode.
Starsze runbooki podają w tym celu polecenie SSH set-default. Nie jest ono udokumentowane w aktualnych ogólnych instrukcjach resetowania jako standard dla wszystkich urządzeń, dlatego nie jest tutaj zalecane jako bezpieczne polecenie uniwersalne.
Po resecie adopcja zaczyna się ponownie od DHCP, DNS i TCP 8080. Jeśli te wymagania nie są spełnione, Factory Reset nie rozwiąże właściwego problemu sieciowego.