Przejdz do tresci
Avanet

Sophos Wireless: RADIUS i WPA3 Enterprise dla AP6

Korporacyjne SSID rozdziela dostęp do sieci WLAN według tożsamości zamiast przy użyciu wspólnego klucza. Warunkiem działania jest jednak osiągalność serwera RADIUS oraz właściwe dopasowanie zaufania do certyfikatów, wybranej metody EAP i dalszej ścieżki danych VLAN. Ten przewodnik opisuje konfigurację zewnętrznego serwera RADIUS dla punktu AP6 zarządzanego w Central i wdrożenie zmiany najpierw na pilotażowym punkcie dostępowym.

W skrócie: w obszarze My Products > Wireless > SSIDs > RADIUS utwórz serwer główny i opcjonalnie zapasowy za pomocą opcji Add > Add external RADIUS server. Następnie utwórz lub edytuj SSID AP6, wybierz WPA2 Enterprise, WPA3 Enterprise albo WPA2/WPA3 Enterprise i przypisz zapisaną konfigurację RADIUS. Początkowo przypisz SSID tylko do pilotażowego punktu dostępowego. Opcjonalnie włącz RADIUS VLAN assignment w obszarze Advanced settings > Client connection, ale najpierw sprawdź wykluczenia tej funkcji i ścieżkę tagowanej sieci VLAN.

Decyzja w 30 sekund: WPA3 Enterprise jest odpowiednim wyborem tylko wtedy, gdy obsługują go wszystkie przewidziane urządzenia klienckie i wybrany sposób uwierzytelniania. WPA2/WPA3 Enterprise to ostrożniejszy wariant przejściowy dla zróżnicowanej floty, natomiast WPA2 Enterprise pozostaje świadomą decyzją podyktowaną zgodnością. W paśmie 6 GHz AP6 wymaga WPA2/WPA3 lub WPA3. Dla bezpieczeństwa zaplanuj tylko jedną konfigurację RADIUS obejmującą parę serwera głównego i zapasowego na każde pasmo częstotliwości. Kolejne korporacyjne SSID z innym serwerem nadpisuje na tym samym paśmie dotychczasową konfigurację RADIUS, przez co nowy serwer główny zaczyna obowiązywać dla obu SSID.

Decyzje przed wprowadzeniem zmian

W przykładzie, który można dostosować, używamy następujących wartości:

PrzeznaczenieWartość przykładowa
Nazwa konfiguracji RADIUSHQ-RADIUS
Serwer główny10.20.30.15, port 1812
Serwer zapasowy10.20.30.16, port 1812
SSID AP6Company-Enterprise
Pilotażowy punkt dostępowyAP6-HQ-Test-01
Pasma częstotliwości5 GHz, a po sprawdzeniu urządzeń klienckich także 6 GHz
Szyfrowanie przejścioweWPA2/WPA3 Enterprise
Przykład przypisanej sieci VLAN klienta210

Adresy IP, nazwy i identyfikator VLAN są przykładami i trzeba je dostosować do własnego środowiska. Wartość Password w Central to sekret uzgodniony z serwerem RADIUS. Wygeneruj dla niego odrębną, silną wartość i nie używaj tekstu przykładowego. Domyślnym portem zewnętrznego serwera uwierzytelniania jest 1812.

Przed wprowadzeniem zmiany w Central wyjaśnij pięć kwestii:

  1. Ścieżka do serwerów: pilotażowy punkt dostępowy musi mieć dostęp do obu serwerów RADIUS przez odpowiedni routing i reguły. Po stronie serwerów zarówno serwer główny, jak i zapasowy muszą traktować odpowiednie punkty dostępowe lub ich sieć jako dozwolonych klientów RADIUS.
  2. Tożsamość i certyfikaty: po stronie RADIUS i urządzeń klienckich przygotuj użytkowników, zasady, metodę EAP oraz zaufanie do łańcucha certyfikatu serwera. Metoda EAP, dystrybucja certyfikatów i atrybuty RADIUS zależą od własnego środowiska.
  3. Pasma i szyfrowanie: sporządź wykaz rzeczywistych typów urządzeń klienckich i sprawdź ich zgodność, zamiast z góry zakładać obsługę WPA3. AP6 oferuje WPA2 Enterprise, WPA3 Enterprise i tryb mieszany, natomiast pasmo 6 GHz wyklucza samo WPA2.
  4. Para RADIUS na pasmo: przed utworzeniem drugiego korporacyjnego SSID porównaj wybór konfiguracji RADIUS i pasma częstotliwości. Według dokumentacji Sophos punkt AP6 obsługuje jedną konfigurację RADIUS na każde pasmo częstotliwości, a inny serwer RADIUS w kolejnym korporacyjnym SSID działającym w tym samym paśmie nadpisuje dotychczasową konfigurację serwera. Zapisana w Central para serwera głównego i zapasowego jest tutaj traktowana jako jedna konfiguracja RADIUS. Korporacyjne SSID w tym samym paśmie powinny zatem korzystać z tej samej pary.
  5. Sieć klientów: w przypadku projektu ze statycznymi sieciami VLAN zacznij od procedury konfiguracji SSID AP6 z siecią VLAN. W przypadku przypisywania dynamicznego przełączniki, brama, DHCP, DNS i reguły muszą już przenosić i obsługiwać każdą faktycznie używaną sieć VLAN.

Konfiguracja zewnętrznego serwera RADIUS w Sophos Fusion (dawniej Sophos Central)

Aktualna ścieżka w Central to My Products > Wireless > SSIDs > RADIUS. Kliknij Add, a następnie Add external RADIUS server.

  1. W polu Name wpisz na przykład HQ-RADIUS.
  2. W polu Server address wpisz adres serwera głównego, w przykładzie 10.20.30.15.
  3. W polu Port pozostaw 1812, chyba że własna usługa RADIUS świadomie korzysta z innego portu uwierzytelniania.
  4. W polu Password wpisz sekret uzgodniony wcześniej po obu stronach.
  5. Aby zapewnić nadmiarowość, włącz Enable secondary RADIUS server i uzupełnij jego pola Server address, Port oraz Password — w przykładzie odpowiednio 10.20.30.16, 1812 i bezpiecznie przechowywana wartość.
  6. Zapisz konfigurację za pomocą Save.

Serwer zapasowy zabezpiecza przed awarią usługi głównej, ale nie przed wspólnym błędem routingu, zapory, certyfikatów lub zasad. Powinien więc być osiągalny przez rzeczywiście działającą ścieżkę sieciową i skonfigurowany zgodnie z tą samą planowaną zasadą dostępu.

Pomoc Central nie opisuje w tym procesie ogólnego przycisku Test connection. Dlatego podczas odbioru użyj rzeczywistego logowania kontem pilotażowym, dzienników RADIUS i zdarzeń Wireless, zamiast planować niedostępny test wstępny.

Konfiguracja SSID AP6 z szyfrowaniem korporacyjnym

Nowe SSID AP6 utwórz w obszarze My Products > Wireless > SSIDs > Create AP6 > SSID. Aby edytować istniejące SSID AP6, otwórz jego nazwę w obszarze My Products > Wireless > SSIDs. W sekcji Settings ustaw nazwę, wybierz potrzebne opcje Frequency band, a jako szyfrowanie korporacyjne wskaż WPA2 Enterprise, WPA3 Enterprise lub WPA2/WPA3 Enterprise. Następnie wybierz zapisaną konfigurację RADIUS HQ-RADIUS.

  • WPA3 Enterprise: dla wydzielonej grupy, w której sprawdzono rzeczywiste urządzenia, systemy operacyjne i konfiguracje EAP.
  • WPA2/WPA3 Enterprise: na potrzeby kontrolowanej migracji, jeśli urządzenia obsługujące WPA3 i starsze urządzenia muszą korzystać z tego samego SSID. Nie zastępuje to testów urządzeń klienckich.
  • WPA2 Enterprise: jeśli potwierdzony wymóg zgodności nadal uniemożliwia użycie trybu mieszanego lub wyłącznie WPA3; udokumentuj tę decyzję i datę jej wycofania.

Dla pasma 6 GHz trzeba wybrać WPA2/WPA3 lub WPA3. Urządzenia działającego wyłącznie z samym WPA2 nie można więc włączyć do tego samego pilotażu 6 GHz przez samo aktywowanie tego pasma.

W obszarze Assign network wybierz Multiple Access points i początkowo przypisz nowe SSID tylko do punktu AP6-HQ-Test-01. Jeśli chcesz najpierw zapisać SSID bez przypisywania punktu dostępowego, użyj opcji Add Access points later. Przed kliknięciem Save ponownie porównaj pasma i wybór konfiguracji RADIUS ze wszystkimi korporacyjnymi SSID, które są już aktywne na tym punkcie dostępowym. Save natychmiast aktualizuje wszystkie przypisane punkty dostępowe, co może spowodować krótką przerwę w działaniu i tymczasowe rozłączenie klientów. Podstawy rejestracji, stanu konfiguracji i kolejki Task Queue opisano w artykule Zarządzanie AP6 lokalnie lub za pomocą Central.

⚠️ Ryzyko nadpisania przed kliknięciem Save: przypisanie do punktu AP6 kolejnego korporacyjnego SSID z innym serwerem RADIUS w tym samym paśmie częstotliwości nadpisuje istniejącą konfigurację serwera RADIUS dla tego pasma. Nowy serwer główny zaczyna wówczas obowiązywać dla obu SSID. Zatrzymaj wdrożenie, jeśli istniejące SSID nie używają tej samej zaplanowanej pary serwera głównego i zapasowego albo ich wykorzystanie pasm nie jest jednoznacznie udokumentowane.

Opcjonalne włączenie RADIUS VLAN assignment

Jeśli serwer RADIUS ma po każdym udanym logowaniu zwracać informacje o sieci VLAN, otwórz w SSID AP6 obszar Advanced settings > Client connection i wybierz RADIUS VLAN assignment. Punkt dostępowy taguje wtedy ruch użytkownika na podstawie otrzymanych informacji o sieci VLAN. Jeśli serwer nie zwróci informacji o sieci VLAN, ruch pozostanie nietagowany; podłączona sieć musi obsługiwać pakiety VLAN.

Funkcja jest przeznaczona wyłącznie dla trybu Enterprise i nie jest zgodna z:

  • IPv6,
  • szyfrowaniem typu Personal,
  • serwerami uwierzytelniania innymi niż RADIUS,
  • trybem NAT mode sieci gościnnej.

Sieć gościnna z przypisywaniem sieci VLAN przez RADIUS wymaga użycia VLAN mode zamiast NAT mode. Ograniczenia te są warunkami wstrzymania wdrożenia: nie włączaj funkcji, dopóki nie będzie wiadomo, dokąd trafia ruch nietagowany i czy wszystkie zwracane sieci VLAN są przygotowane na łączu punktu dostępowego, przełącznikach i bramie, a także w usługach DHCP i regułach. Używane atrybuty RADIUS i wartości VLAN trzeba uzgodnić z własną konfiguracją RADIUS i sieci.

Microsoft Entra ID to alternatywa, a nie dodatkowy krok

W obszarze My Products > Wireless > SSIDs > RADIUS można alternatywnie dodać Microsoft Entra ID jako dostawcę tożsamości za pomocą opcji Add > Add external identity provider. Jest to odrębny proces IdP, a nie rejestracja zewnętrznego serwera RADIUS. W tym procesie Wireless usługa Entra obsługuje wyłącznie EAP-TTLS/PAP i nie obsługuje ani sieci VLAN przypisywanych przez RADIUS, ani rozliczania, ani zastosowania jako zaplecze portalu przechwytującego.

Systemy Windows i Android nie obsługują w tym procesie Central/Entra protokołu EAP-TTLS/PAP z WPA3 Enterprise. W przypadku tych urządzeń klienckich SSID musi korzystać z WPA2/WPA3 Enterprise. Informacje o rejestracji, uprawnieniach Graph, warunkach certyfikatów, macierzy zasad i wdrażaniu klientów zawiera Uwierzytelnianie użytkowników AP6 za pomocą Microsoft Entra ID.

Zakres: AP6 zarządzane przez Central

Ten proces dotyczy wyłącznie SSID AP6 w Sophos Fusion. Definicja RADIUS, szyfrowanie Enterprise, przypisanie punktów dostępowych i diagnostyka odbywają się w Central; w sekcji Settings SSID wybiera się zapisaną wcześniej w Central konfigurację RADIUS. Przed zapisaniem należy więc sprawdzić, czy planowany AP6 jest zarządzany przez Central, i używać wyłącznie pól oraz wartości Central opisanych w tej procedurze.

Odbiór pilotażu przed wdrożeniem

Poniższe kontrole stanowią plan operacyjny; wyniki trzeba uzyskać i zaprotokołować we własnym środowisku.

  1. Zabezpiecz stan wyjściowy: udokumentuj nazwę SSID, włączone pasma, tryb Enterprise, dotychczasowy wybór konfiguracji RADIUS, przypisania punktów dostępowych i ewentualnie dotychczasowe połączenie klienta. Zapisz także konfigurację istniejących korporacyjnych SSID na pilotażowym punkcie dostępowym.
  2. Ogranicz zmianę: przypisz nowe SSID tylko do AP6-HQ-Test-01. Nie zmieniaj jednocześnie żadnego istniejącego SSID ani drugiej lokalizacji.
  3. Prawidłowe logowanie: połącz się przy użyciu autoryzowanego konta pilotażowego. Powodzenie oznacza, że uwierzytelnianie korporacyjne działa powtarzalnie, klient otrzymuje przewidzianą konfigurację IP, rozwiązuje nazwy DNS i ma dostęp dokładnie do dozwolonych miejsc docelowych.
  4. Sprawdź odrzucenie: użyj specjalnie utworzonego konta testowego, które zgodnie z zasadą WLAN nie ma uprawnienia do dostępu, aby potwierdzić brak dostępu do sieci bezprzewodowej. Nie blokuj kont produkcyjnych ani nie wpisuj na nich celowo wielokrotnie błędnych haseł.
  5. Sprawdź sieć VLAN: przy włączonej opcji RADIUS VLAN assignment sprawdź na kliencie i bramie, czy w danym przypadku testowym używana jest oczekiwana sieć. Przypadek bez informacji o sieci VLAN testuj wyłącznie przy użyciu dedykowanej tożsamości testowej lub kontrolowanej zasady testowej. Jeśli nie można zrobić tego bezpiecznie, sprawdź zachowanie awaryjne na podstawie zasad i dziennika RADIUS, a funkcję włącz w środowisku produkcyjnym dopiero po bezpiecznym zaplanowaniu ścieżki ruchu nietagowanego.
  6. Sprawdź nadmiarowość: w zatwierdzonym oknie serwisowym w kontrolowany sposób wyłącz ścieżkę do serwera głównego. Dziennik serwera RADIUS musi potwierdzić udane logowanie za pośrednictwem usługi zapasowej; zdarzenia Central pokazują tylko osiągalność serwera lub jej przywrócenie. Następnie przywróć ścieżkę główną i ponownie sprawdź stan. Pomiń ten test awarii, jeśli administratorzy RADIUS nie mogą bezpiecznie na niego zezwolić.
  7. Sprawdź zdarzenia: w obszarze My Products > Wireless > Diagnostics > Events wyszukaj RADIUS server is unreachable lub RADIUS server is reachable oraz powiązane czasowo zdarzenia Wireless.
  8. Udokumentuj odbiór: test pilotażowy można uznać za zaliczony tylko wtedy, gdy działają: prawidłowy dostęp, przewidziane odrzucenie, DHCP, DNS, reguły, ewentualne przypisywanie sieci VLAN, ponowne logowanie i przewidziane typy klientów, a istniejące SSID działają bez zmian. Dopiero wtedy dodawaj punkty dostępowe małymi partiami.

Zawężanie problemu według objawu

Central zapisuje serwer, ale żaden klient nie może się zalogować: w obszarze My Products > Wireless > Diagnostics > Events poszukaj komunikatu RADIUS server is unreachable. Następnie sprawdź adres serwera, port uwierzytelniania, routing i reguły prowadzące z sieci punktów dostępowych do obu serwerów, a także definicję klienta RADIUS po stronie serwera. Ponownie porównaj wartość Password po obu stronach, nie ujawniając jej w zgłoszeniach ani na zrzutach ekranu.

Serwer RADIUS jest osiągalny, ale logowanie zostaje odrzucone: porównaj znaczniki czasu w dzienniku RADIUS z rzeczywistą próbą pilotażową. Osobno sprawdź stan użytkownika, przypisanie zasad, metodę EAP oraz zaufanie do certyfikatów. Zdarzenie RADIUS server is reachable potwierdza dostępność, a nie zaakceptowanie użytkownika.

Nie działa tylko WPA3: porównaj wynik z udokumentowaną flotą urządzeń klienckich i skonfigurowaną metodą EAP. W przypadku Entra z TTLS/PAP oraz systemem Windows lub Android SSID musi używać WPA2/WPA3 Enterprise. W przypadku zewnętrznego serwera RADIUS sprawdź rzeczywistą obsługę po stronie klientów oraz zgodność z wybraną metodą EAP.

Istniejące korporacyjne SSID przestaje działać po nowym przypisaniu: natychmiast zatrzymaj wdrożenie i porównaj pasma częstotliwości oraz wybór konfiguracji RADIUS w obu SSID. Jeśli na tym samym paśmie użyto różnych serwerów, nowe przypisanie nadpisało dotychczasową konfigurację RADIUS. Wycofaj ostatnio dodane przypisanie pilotażowe. Sposób ponownego zastosowania pierwotnej konfiguracji zależy od przypisań odpowiednich SSID; bez potwierdzonej ścieżki wycofania w Central nie zapisuj kolejnych zmian.

Uwierzytelnianie działa, ale klient nie otrzymuje adresu: jeśli włączono RADIUS VLAN assignment, sprawdź, czy serwer zwraca w tym przypadku informacje o sieci VLAN. W przeciwnym razie ruch jest nietagowany. Jeśli serwer zwraca oczekiwane przypisanie, sprawdź zezwolenie na daną sieć VLAN na porcie punktu dostępowego i każdym łączu nadrzędnym, a także bramę, DHCP i reguły. Udane logowanie RADIUS nie potwierdza działania tej ścieżki danych.

Serwer główny ulega awarii, a zapasowy nie przejmuje obsługi: sprawdź opcję Enable secondary RADIUS server i wszystkie trzy pola serwera zapasowego. Następnie sprawdź jego osiągalność, definicję klienta RADIUS po stronie serwera, zgodność z planowaną zasadą dostępu oraz dzienniki serwera zapasowego. Nie pozostawiaj serwera głównego trwale wyłączonego podczas zmieniania kilku innych zmiennych.

Bezpieczne wycofanie zmian

Jeśli test pilotażowy się nie powiedzie, nie przypisuj nowego SSID do kolejnych punktów dostępowych. W obszarze Assign network usuń z nowego SSID tylko punkt AP6-HQ-Test-01. Użycie Save może ponownie spowodować krótką przerwę w działaniu przypisanego punktu dostępowego. Następnie zaczekaj na aktualizację stanu konfiguracji i sprawdź istniejące korporacyjne SSID przy użyciu znanego urządzenia klienckiego.

Jeśli inne korporacyjne SSID zostało naruszone przez konfigurację RADIUS dla tego samego pasma, samo usunięcie kolidującego przypisania może nie wystarczyć: Sophos nie dokumentuje automatycznego przywrócenia poprzedniej konfiguracji RADIUS. Porównaj każde SSID, którego dotyczy problem, z dokumentacją stanu wyjściowego i dopiero potem zapisz poprzednio używaną konfigurację RADIUS, pierwotne pasma i przypisania punktów dostępowych. Jeśli ścieżka ta nie jest jednoznaczna w danym tenancie, zatrzymaj działania i otwórz zgłoszenie do pomocy technicznej Sophos, zamiast zmieniać kolejne produkcyjne SSID. Samą definicję RADIUS usuń dopiero wtedy, gdy nie potrzebuje jej już żadne SSID. Jako pierwszego sposobu wycofania nie zmieniaj produkcyjnej zasady serwera, certyfikatu ani sieci VLAN na przełączniku.

Na koniec sprawdź stan konfiguracji punktu dostępowego, obszar My Products > Wireless > Diagnostics > Events, logowanie do znanych istniejących SSID oraz ich ścieżki DHCP, DNS i reguł. Nowy pilotaż z dokładnie jedną zmianą rozpocznij dopiero po ustaleniu przyczyny.