Konfiguracja i test Wireless Mesh na Sophos Firewall
Wireless Mesh na Sophos Firewall łączy bezprzewodowo jeden lub kilka Access Pointów APX z przewodowym root AP. Wypełnia lukę zasięgu tam, gdzie brakuje Ethernetu. Backhaul mesh nie jest widocznym SSID WLAN: SFOS tworzy ukrytą sieć WPA2-Personal z losową passphrase. Klienci nadal używają osobno skonfigurowanego Wireless Network.
⚠️ Ważne: Instrukcja dotyczy istniejących instalacji APX zarządzanych bezpośrednio przez SFOS. APX tworzy mesh tylko z APX. AP6, zintegrowane
LocalWiFi, moduły Wi-Fi SD-RED i mieszane serie AP Sophos nie należą do tego procesu. Mesh nie zastępuje też redundancji przewodowej: co najmniej jeden AP pozostaje w LAN, a SFOS nie zmienia automatycznie root po awarii root AP.
Skrócona procedura:
- Najpierw podłączyć oba APX do LAN, zaakceptować w Wireless > Access points i sprawdzić firmware, Country oraz plan radiowy.
- Ustawić ten sam stały kanał pasma mesh na wszystkich AP i wyłączyć Dyn chan.
- W Wireless > Mesh networks > Add skonfigurować Mesh-ID, Frequency band i APX.
- Osobno przypisać widoczne SSID klientów do obu APX.
- Zapisać, zrestartować APX, pozostawić przewodowo tylko root AP i odczekać do pięciu minut.
- Kontrolowanie sprawdzić status AP, klienta, DHCP, Rule ID, Internet i awarię ścieżki root.
Kiedy mesh APX ma sens
Mesh pasuje do istniejącej instalacji APX, gdy pojedynczy zdalny AP nie ma Ethernetu, a połączenie radiowe z root AP jest stabilne. Przykładem jest mały magazyn, sala spotkań lub strefa tymczasowa, która później zostanie okablowana.
Ethernet pozostaje lepszy dla stałej wysokiej przepustowości, stabilnych opóźnień i przewidywalnego failover. Backhaul mesh dzieli czas radiowy z innymi transmisjami. Rzeczywistą wydajność należy zmierzyć z docelowymi klientami i aplikacjami, a nie wnioskować z samego statusu linku.
Istotna jest też granica produktu: APX jest End-of-Sale i osiągnie End-of-Life 31 grudnia 2027 r. Dlatego cykl życia APX i AP6 jako następca powinny znaleźć się w planie. AP6 nie jest zarządzany przez SFOS.
Backhaul mesh, SSID klientów i role
Elementy mają różne zadania:
- Mesh network: ukryty backhaul radiowy między APX. Mesh-ID identyfikuje grupę, a SFOS zarządza losową passphrase WPA2.
- Root AP: APX z Ethernetem do firewalla. W APX rola wynika automatycznie z okablowania.
- Mesh AP: APX bez uplinku Ethernet, który dociera radiowo do root AP.
- Wireless Network: widoczne SSID z Security mode, Client traffic, DHCP i regułami. Podstawy opisuje Konfiguracja WLAN bezpośrednio na Sophos Firewall.
W starszych seriach Sophos AP role root i mesh wybiera się jawnie. Artykuł używa tylko APX i nie przenosi starego ekranu ról do przykładu.
Repeater lub wireless bridge
W trybie repeater mesh AP nadaje przypisane SSID klientów w zdalnej lokalizacji. Endpointy łączą się przez Wi-Fi, a AP przesyła ruch backhaulem do root AP.
W wireless bridge do portu mesh AP podłącza się dodatkowo segment Ethernet. Rozszerza to Layer 2 i przy drugim łączu może tworzyć pętle. Zmiana wymaga okna serwisowego i drogi powrotnej. STP musi pasować do całego projektu switchy i bridge; nie wyłącza się go tylko dlatego, że blokuje ścieżkę.
Dla małych rozszerzeń repeater jest prostszy. Bridge stosuje się tylko, gdy zdalny Ethernet jest potrzebny i znane są konsekwencje broadcast, VLAN i pętli.
Granice przed konfiguracją
- Wszystkie AP należą do serii APX.
- Na AP działa tylko jedna sieć mesh.
- Co najmniej jeden APX pozostaje połączony z firewallem przez LAN.
- Wszystkie mesh AP używają tego samego kanału pasma mesh.
- Dynamic Channel Selection lub Dyn chan musi być wyłączony, inaczej po restarcie kanały mogą się różnić.
- Przy mesh oba radia APX nie mogą jednocześnie używać 5 GHz.
- AP z VLAN mogą tworzyć mesh tylko, gdy VLAN nie używa Client traffic
Bridge to VLAN. - Drugi mesh na tym samym AP nie działa.
- Inny mesh AP nie przejmuje awarii root AP automatycznie i bez przerwy.
Pomoc Sophos podaje 2.4 GHz dla backhaulu i 5 GHz dla SSID klientów jako punkt startowy, nie uniwersalną best practice. Projekt zależy od odległości, ścian, zakłóceń, kanałów, Country i wymaganej przepustowości.
Topologia przykładowa
- Firewall:
fw01 - przewodowy APX:
ap-office-root - bezprzewodowy APX:
ap-warehouse-mesh - Mesh-ID:
OfficeMesh - widoczny Wireless Network:
Company WiFi - Pasmo mesh:
2.4 GHz - Kanał mesh: stały kanał sprawdzony lokalnie
OfficeMesh jest przykładem i wymaga krótkiej, unikalnej nazwy lokalnej. Mesh-ID nie jest widocznym SSID. Company WiFi ma już właściwe Client traffic, DHCP, reguły i NAT.
Przed zmianą przygotować backup, przewodowe zarządzanie i rollback. Oba APX otrzymują PoE i są testowane w zasięgu docelowych miejsc. Root AP musi pozostać osiągalny przez Ethernet.
Przygotowanie AP i kanału
Najpierw provisioning obu APX przez LAN
- Podłączyć
ap-office-rootiap-warehouse-meshdo sieci zarządzającej. - W Wireless > Wireless settings sprawdzić Wireless Protection i Allowed zone.
- W Wireless > Access points zaakceptować oba pending APX przez Accept.
- Ustawić prawidłowy Country; po zmianie zapisać i kontrolowanie zrestartować, aby odświeżyć kanały.
- Potwierdzić aktywny status i odebranie konfiguracji.
Pierwsze okablowanie jest obowiązkowe. APX bez konfiguracji mesh nie dołączy później wyłącznie radiowo.
Zaplanować również firmware przez Pattern Updates Sophos Firewall. Nie łączyć bez kontroli aktualizacji z przełączeniem mesh.
Wspólny stały kanał
- Otworzyć pierwszy APX w Wireless > Access points.
- W Advanced settings ustawić lokalnie sprawdzony kanał pasma mesh.
- Wyłączyć Dyn chan.
- Powtórzyć na drugim APX.
- Sąsiednie AP spoza mesh umieścić, jeśli możliwe, na innym mało zakłóconym kanale.
Kanał wybiera się na podstawie skanu, Country i otoczenia. Po każdej zmianie oba mesh AP muszą pokazywać tę samą wartość.
Tworzenie Wireless Mesh w SFOS
Utworzenie sieci mesh
- Otworzyć Wireless > Mesh networks.
- Wybrać Add.
- Wpisać
OfficeMeshjako Mesh-ID. - W Frequency band wybrać wspólne pasmo, w przykładzie
2.4 GHz. - Dodać
ap-office-rootiap-warehouse-mesh. - Zapisać.
W APX nie przypisuje się roli ręcznie. Gdy oba są przewodowe, odbierają konfigurację. Po odłączeniu ap-warehouse-mesh, ap-office-root pozostaje root dzięki Ethernetowi.
Przypisanie widocznego SSID klientów
Mesh nie jest widoczny dla endpointów. W Wireless > Access points lub Access Point Group przypisać Company WiFi do obu APX.
SSID zachowuje własne Security mode i Client traffic. Dla Separate zone muszą działać Wireless interface, DHCP, reguła, NAT i Device Access. Mesh nie naprawia brakującej reguły ani DHCP.
Przeniesienie mesh AP
- Potwierdzić konfigurację i SSID na obu APX.
- Kontrolowanie zrestartować oba.
- Odłączyć Ethernet tylko od
ap-warehouse-mesh. - Pozostawić
ap-office-rootprzewodowo. - Umieścić i uruchomić mesh AP.
- Czekać do pięciu minut.
Normalnie tylko jeden APX pozostaje w LAN. Jeśli drugi przypadkiem trafi do tego samego Layer 2, sprawdzić pętle i STP.
Kontrolowana walidacja
- W Wireless > Access points oba APX są aktywne; root ma kabel, mesh działa bez Ethernetu.
- Sprawdzić mesh i identyczny kanał.
- Połączyć klienta przy
ap-warehouse-meshzCompany WiFi. - W Wireless > Wireless client list potwierdzić właściwy AP.
- Sprawdzić IP, gateway i DNS.
- Przetestować cel dozwolony i blokowany.
- W Log Viewer sprawdzić Firewall Rule ID i NAT Rule ID.
- Porównać throughput i latency z klientem przy root AP.
Zielony status nie dowodzi całej ścieżki. Klient musi używać właściwego AP, adresacji i reguł z odpowiednią wydajnością. Zobacz Testowanie reguł firewalla.
Świadomy test granicy awarii
Root AP jest zależnością. W oknie serwisowym krótko odłączyć uplink i udokumentować przerwę. SFOS nie gwarantuje automatycznej zmiany root. Mesh AP może wymagać restartu i kabla.
Nie wyłączać nieplanowanie produkcyjnego root. Dla stref krytycznych użyć uplinku przewodowego lub innej architektury.
Diagnostyka według objawu
Mesh AP nie pojawia się lub jest offline
Odczekać pięć minut. Sprawdzić, czy podczas provisioning LAN był aktywny i odebrał konfigurację. Potem serię APX, przypisanie, pasmo, kanał, Dyn chan, Country i zasilanie.
Root pozostaje przewodowy. Jeśli oba są bezprzewodowe lub odłączono zły AP, brakuje ścieżki do firewalla. Poprawić, zrestartować i czekać.
SSID klientów nie jest widoczne
Mesh-ID nie jest SSID klientów. W Wireless > Access points przypisać dodatkowy widoczny Wireless Network. Sam OfficeMesh nie jest widoczny.
Sprawdzić Frequency band, harmonogram, Security mode i AP. Drugi mesh nie pomoże, ponieważ dozwolony jest jeden.
Klient łączy się bez adresu IP
Radio działa częściowo. Sprawdzić Client traffic, Wireless interface, DHCP lub relay i VLAN. Przy Bridge to VLAN AP z VLAN mogą meshować tylko bez tego trybu Client traffic.
Restart wireless service nie jest standardem. Najpierw ustalić AP klienta i ścieżkę DHCP.
Klient ma IP bez Internetu
W Log Viewer znaleźć Firewall Rule ID i NAT Rule ID. Jeśli brak, sprawdzić strefę, obiekt, kolejność i ścieżkę; potem DNS, gateway i WAN.
Szeroka reguła Any nie diagnozuje mesh. Porównać klienta przy root i mesh. Tylko root wskazuje backhaul; awaria obu wskazuje wspólną konfigurację.
Połączenie jest niestabilne lub wolne
Sprawdzić kanał, wyłączony Dyn chan, sygnał, zakłócenia, odległość i ściany. AP spoza mesh nie powinny niepotrzebnie zajmować kanału. Musi zostać pojemność dla backhaulu i klientów.
Porównać tę samą aplikację i klienta w podobnych warunkach przy root i mesh, aby oddzielić problem WAN, DNS lub klienta.
Status kontrolera lub klienta jest niejasny
Logi usług Sophos Firewall pomagają lokalnie. W Advanced Shell użyć odczytu:
tail -n 200 /log/awed.log
tail -n 200 /log/wc_remote.log
awed.log pokazuje kontroler/APX, wc_remote.log klientów. Jeden wpis nie dowodzi ścieżki. Skorelować czas, status, listę, logi i test. Diody i kody AP Sophos pomagają rozpoznać start, aktualizację i mesh.
Bezpieczny rollback
- Udokumentować root i mesh APX.
- Podłączyć mesh AP przez LAN i czekać na aktywność.
- W razie potrzeby przenieść SSID na przewodowy AP.
- Usunąć mesh z APX lub w Wireless > Mesh networks.
- Kanał i Dyn chan przywrócić świadomie.
- Zrestartować oba APX.
- Ponownie sprawdzić IP, DNS, reguły i Internet.
Reset fabryczny ma sens dopiero, gdy APX mimo poprawnego kabla, zasilania i kontrolera nie przyjmuje konfiguracji. Nie zastępuje rollbacku.
Checklista operacyjna
- Wszystkie urządzenia to kompatybilne APX, najpierw provisionowane przez LAN.
- Na AP przypisano dokładnie jeden mesh.
- Jeden APX pozostaje przewodowym root.
- Pasmo i kanał są identyczne.
- Dyn chan jest wyłączony.
- Widoczne SSID przypisano osobno.
- Sprawdzono DHCP, Firewall Rule ID, NAT Rule ID i blokowany cel.
- Porównano wydajność i stabilność.
- Udokumentowano awarię root, brak takeover i rollback.
- Zaplanowano End-of-Life APX i zmianę platformy.