Przejdz do tresci
Avanet

Sophos Wireless: konfiguracja SSID AP6 z siecią VLAN

Produkcyjne wdrożenie SSID AP6 wymaga czegoś więcej niż samej nazwy sieci bezprzewodowej: przełącznik musi przenosić sieć VLAN klientów aż do punktu dostępowego, a w tej sieci VLAN muszą działać brama, DHCP, DNS i reguły. Ponadto w Sophos Fusion (dawniej Sophos Central) trzeba przypisać SSID do właściwego punktu dostępowego. Połączenie AP6 z siecią zarządzającą pozostaje przy tym osobną ścieżką.

W skrócie: zaloguj się na stronie fusion.sophos.com, przygotuj sieć VLAN klientów, zezwól na nią jako tagowaną sieć VLAN na łączu do punktu dostępowego, a następnie utwórz sieć w My Products > Wireless > SSIDs > Create AP6 > SSID. W sekcji Advanced settings > Client connection wybierz tryb VLAN, wprowadź identyfikator VLAN i początkowo użyj opcji Add access points later. Następnie przypisz tylko jeden pilotażowy punkt dostępowy, włącz SSID i przetestuj całą ścieżkę ruchu klienta.

Rozdzielenie sieci zarządzającej, sieci VLAN klientów i bramy

AP6 korzysta z sieci zarządzającej w celu uzyskania adresu IP, obsługi DNS i synchronizacji czasu oraz komunikacji z Sophos Fusion. Sieć VLAN klientów przenosi natomiast dane urządzeń łączących się z SSID. Zielony status punktu dostępowego w Sophos Fusion nie potwierdza zatem, że klient WLAN otrzyma adres IP, będzie mógł rozwiązywać nazwy DNS lub uzyska dostęp do Internetu.

W tym przykładzie używamy następujących wartości:

  • SSID: Office-Clients
  • Sieć VLAN klientów: 110
  • Sieć klientów: 10.110.0.0/24
  • Brama: 10.110.0.1
  • Zakres DHCP: 10.110.0.50–10.110.0.199
  • Sieć zarządzająca AP: już skonfigurowana i pozostawiona bez zmian

110 i 10.110.0.0/24 to przykładowe wartości, które można dostosować. Należy je zastąpić wolnym identyfikatorem VLAN i wolną podsiecią z własnego środowiska. Identyfikator VLAN musi być taki sam na łączu do punktu dostępowego, na wszystkich przełącznikach znajdujących się na trasie oraz na bramie. W artykule Wymagania dotyczące Sophos Wireless opisano ścieżkę zarządzającą, PoE, DHCP, DNS oraz adresy docelowe Sophos Fusion.

Przygotowanie sieci VLAN klientów poza Sophos Fusion

Sophos Fusion konfiguruje SSID i powoduje, że punkt dostępowy taguje ruch klientów wybranym identyfikatorem VLAN. Sophos Fusion nie tworzy jednak sieci VLAN na przełączniku ani bramy, zakresu DHCP czy reguły zapory. Te elementy muszą już istnieć w sieci LAN.

  1. Utwórz bramę: dla sieci VLAN 110 skonfiguruj adres 10.110.0.1/24 na routerze lub zaporze.
  2. Skonfiguruj DHCP: udostępnij zakres, na przykład 10.110.0.50–10.110.0.199, bramę 10.110.0.1 oraz odpowiednie serwery DNS.
  3. Zdefiniuj reguły: zezwól wyłącznie na dostęp do rzeczywiście potrzebnych miejsc docelowych. Sama sieć VLAN klientów nie stanowi jeszcze granicy bezpieczeństwa, jeśli routing i reguły nie nakładają żadnych ograniczeń.
  4. Przygotuj ścieżkę przez przełączniki: zezwól na sieć VLAN 110 na każdym łączu trunk prowadzącym do punktu dostępowego. Dotychczasowa obsługa sieci zarządzającej na porcie AP pozostaje bez zmian; sieć VLAN 110 zostaje dodana jako tagowana.
  5. Przetestuj przed uruchomieniem WLAN: jeśli to możliwe, najpierw sprawdź sieć VLAN, DHCP, DNS i reguły za pomocą przewodowego portu testowego w sieci VLAN 110. Dzięki temu ewentualny późniejszy problem będzie można zawęzić do SSID, przypisania punktu dostępowego lub łącza do AP.

Jeśli funkcję bramy pełni Sophos Firewall, artykuł Konfigurowanie i testowanie sieci VLAN na Sophos Firewall przeprowadzi Cię przez konfigurację interfejsu VLAN i DHCP, tworzenie reguł oraz sprawdzanie ścieżki danych. W przypadku innej bramy zadanie pozostaje takie samo — zmienia się jedynie interfejs użytkownika.

Tworzenie SSID AP6 w Sophos Fusion

Otwórz My Products > Wireless > SSIDs, kliknij Create AP6 i wybierz SSID.

  1. W sekcji Settings wprowadź jako SSID na przykład Office-Clients. W identyfikatorach SSID rozróżniana jest wielkość liter. Mogą one zawierać od 1 do 32 drukowalnych znaków, a w celu zapewnienia szerokiej zgodności z urządzeniami klienckimi najlepiej używać drukowalnych znaków ASCII.
  2. Wybierz szyfrowanie osobiste odpowiednie dla używanych urządzeń klienckich. W polu Shared secret wprowadź od 8 do 63 drukowalnych znaków ASCII. Wygeneruj w tym celu silny klucz używany wyłącznie przez tę sieć SSID i nie kopiuj żadnej wartości przykładowej. Dla pasma 6 GHz Sophos Fusion wymaga WPA2/WPA3 lub WPA3; AP6 obsługuje wyłącznie AES. Uwierzytelnianie korporacyjne i dynamiczne przypisywanie sieci VLAN opisano w osobnej procedurze RADIUS i WPA3 Enterprise dla AP6.
  3. W sekcji Frequency band włącz tylko potrzebne pasma. Sam fakt, że dane pasmo jest widoczne, nie oznacza, że obsługuje je każde urządzenie klienckie.
  4. W sekcji Assign network wybierz początkowo Add access points later. Pozwala to zapisać konfigurację bez natychmiastowego aktualizowania wszystkich przypisanych punktów dostępowych.
  5. Otwórz Advanced settings i w sekcji Client connection wybierz tryb VLAN. Jako identyfikator VLAN wprowadź 110.
  6. Najpierw zapisz konfigurację w kontrolowany sposób. Opcję Enable SSID włącz dopiero wtedy, gdy brama, DHCP, reguły oraz łącze trunk na przełączniku będą gotowe.

Tryb LAN przekazuje ruch klientów bez tagowania do tej samej sieci LAN. Tryb VLAN taguje go dla wybranej statycznie sieci VLAN klientów. Opcja RADIUS VLAN assignment może podczas uwierzytelniania korporacyjnego przekazywać informacje o sieci VLAN osobno dla każdego użytkownika, ale wiąże się z dodatkowymi wymaganiami i ograniczeniami. Bridge mode i NAT mode to w Sophos Fusion tryby działania włączonej sieci gościnnej, a nie określenia zwykłego produkcyjnego SSID korzystającego z sieci VLAN.

Przypisanie najpierw do pilotażowego punktu dostępowego

Edytuj zapisany SSID, otwórz Assign network i początkowo przypisz tylko jeden zarejestrowany AP6 w lokalizacji testowej. Następnie włącz opcję Enable SSID i zapisz konfigurację. Łącze do punktu dostępowego musi przenosić tagowaną sieć VLAN 110; jeśli na trasie znajduje się kilka przełączników, trzeba zezwolić na tę sieć na całej jej długości.

⚠️ Zaplanuj krótką przerwę: podczas zapisywania Sophos Fusion aktualizuje wszystkie punkty dostępowe, do których przypisano SSID. Połączeni klienci WLAN mogą zostać na krótko rozłączeni. Dlatego w przypadku nowego SSID na już działających produkcyjnie punktach dostępowych Sophos zaleca początkowo wybrać Add access points later.

Następnie w obszarze My Products > Wireless > SSIDs sprawdź, czy SSID jest włączony i przypisany dokładnie do jednego punktu dostępowego. W obszarze My Products > Wireless > Access Points pilotażowy AP musi być dostępny online i mieć zastosowaną nową konfigurację. Rejestrację i przypisywanie lokalizacji opisano w Kreatorze wdrażania punktu dostępowego, natomiast status oraz kolejkę zadań omówiono w artykule Zarządzanie AP6 lokalnie lub za pomocą Sophos Fusion.

Pełna weryfikacja ścieżki danych

Przeprowadź test za pomocą urządzenia klienckiego, które nie łączyło się wcześniej z tym SSID:

  1. Połącz się z Office-Clients i sprawdź, czy szyfrowanie oraz pasmo zostały wynegocjowane zgodnie z planem.
  2. Sprawdź, czy klient otrzymał adres z zakresu 10.110.0.50–10.110.0.199, bramę 10.110.0.1 oraz przewidziane serwery DNS.
  3. Sprawdź dostęp do bramy i dozwolonej usługi wewnętrznej. Wewnętrzny adres docelowy, który ma być blokowany, musi rzeczywiście pozostać niedostępny zgodnie z planowaną regułą.
  4. Rozwiąż nazwę DNS i otwórz dozwolony adres zewnętrzny. Samo pomyślne połączenie z SSID nie dowodzi jeszcze, że ścieżka danych działa prawidłowo.
  5. Na bramie lub zaporze sprawdź, czy klient testowy jest widoczny w sieci VLAN 110 i korzysta z oczekiwanej reguły.
  6. Powtórz test po ponownym nawiązaniu połączenia oraz na co najmniej jednym urządzeniu klienckim innego typu. Dopiero później przypisuj kolejne punkty dostępowe, robiąc to małymi partiami.

Udokumentuj typ SSID, szyfrowanie, pasma, identyfikator VLAN, pilotażowy punkt dostępowy, port przełącznika, bramę, zakres DHCP oraz zaobserwowane kryteria powodzenia. Te informacje pozwolą również bezpiecznie wycofać zmiany.

Zawężanie przyczyn problemów na podstawie objawów

SSID nie jest widoczny: sprawdź opcję Enable SSID, przypisanie punktu dostępowego, stan konfiguracji pilotażowego AP oraz włączone pasma. Upewnij się również, że urządzenie końcowe obsługuje wybrane pasmo i szyfrowanie.

Klient łączy się, ale nie otrzymuje adresu IP: najpierw sprawdź, czy tagowana sieć VLAN 110 jest dozwolona na porcie AP i na każdym łączu uplink. Następnie sprawdź zakres DHCP, przekaźnik DHCP lub dostępność lokalnego serwera DHCP oraz interfejs bramy. Adres AP w sieci zarządzającej nie zastępuje adresu klienta.

Klient otrzymuje adres, ale DNS lub Internet nie działa: sprawdź bramę, wartości DNS, trasę, regułę zapory i — w razie potrzeby — wychodzący NAT na całej ścieżce klienta. Status w Sophos Fusion nie pokazuje, która reguła została dopasowana na bramie.

Działają tylko niektóre punkty dostępowe: porównaj przypisanie SSID i stan konfiguracji poszczególnych punktów dostępowych, a następnie profile portów przełączników oraz dozwolone sieci VLAN na danej trasie. Nie zmieniaj jednocześnie SSID, sieci VLAN, parametrów radiowych i reguł zapory.

Zmiana zakłóca działanie klientów produkcyjnych: przede wszystkim nie przypisuj kolejnych punktów dostępowych. Wyłączenie opcji Enable SSID dotyczy wszystkich punktów dostępowych, do których przypisano tę sieć SSID. Aby wycofać zmianę tylko na konkretnym punkcie dostępowym, usuń zamiast tego w sekcji Assign network wyłącznie przypisanie pilotażowego AP i przywróć ostatnie udokumentowane ustawienia. Następnie sprawdź stan AP oraz znanych, produkcyjnych SSID. Przypisz nowy SSID ponownie dopiero po skorygowaniu konfiguracji i pomyślnym przewodowym teście sieci VLAN; w celu wycofania zmian nie trzeba go usuwać.