Przejdz do tresci
Avanet

Wymagania Sophos Wireless w Sophos Fusion

Wiele problemów z rejestracją pojawia się jeszcze przed skonfigurowaniem profilu Wireless: punkt dostępowy otrzymuje zbyt mało mocy, trafia do niewłaściwej sieci zarządzającej albo nie może połączyć się z Sophos Fusion (dawniej Sophos Central). Dlatego ta lista kontrolna rozdziela najpierw weryfikację sprzętu, portu przełącznika i połączenia początkowego. Identyfikatory SSID i klienckie sieci VLAN konfiguruje się dopiero później.

Szybka kontrola przed podłączeniem

  1. Sprawdź dokładny model AP6 w porównaniu aktualnych modeli AP6. Stara seria AP to kontekst cyklu życia, a nie podstawa nowej instalacji.
  2. Dobierz standard PoE, moc na port i całkowity budżet PoE na podstawie poniższej tabeli modeli. Pasywne iniektory PoE nie są obsługiwane.
  3. Skonfiguruj zarządzającą sieć VLAN na porcie przełącznika jako nieoznaczoną. Późniejsze klienckie sieci VLAN muszą być dozwolone na łączu trunk jako oznaczone.
  4. Zapewnij DHCP IPv4, DNS i działającą bramę domyślną w nieoznaczonej sieci zarządzającej.
  5. Zezwól na połączenia z aktualnymi celami Sophos Fusion, zapewnij rozwiązywanie nazw i dostępność serwerów NTP oraz usuń ze ścieżki komunikacyjnej wszelkie serwery proxy HTTPS.
  6. W przypadku AP6 włącz urządzenie, przed rejestracją poczekaj na ewentualną wstępną aktualizację i stałe zielone światło. Dla AP6 okno rejestracji trwa 24 godziny od włączenia zasilania.

Pomyślny wynik tych kontroli nie dowodzi poprawności późniejszego projektu SSID ani sieci VLAN. Potwierdza jedynie niezawodną ścieżkę zarządzania, przez którą Sophos Fusion może po raz pierwszy skontaktować się z urządzeniem.

Zanim integracja zabezpieczeń uzyska możliwość automatycznego izolowania urządzeń, zweryfikuj procedurę Active Threat Response dla AP6 na kontrolowanym urządzeniu pilotażowym.

Aktualne modele AP6

Sophos Wireless zarządzany przez Sophos Fusion obsługuje następujące dedykowane modele w aktualnym wdrożeniu AP6:

AP6 420, AP6 840 i AP6 420X to modele dwupasmowe z dwoma modułami radiowymi; AP6 420E i AP6 840E to modele trzypasmowe z trzema modułami radiowymi.

ModelStandard i pasmaMaks. klientów na moduł radiowyKanały FCCKanały ETSI
AP6 420802.11ax, 2,4/5 GHz1282,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–1652,4 GHz: 1–13; 5 GHz: 36–64, 100–140
AP6 420E802.11ax, 2,4/5/6 GHz128jak AP6 420; 6 GHz: 1–233jak AP6 420; 6 GHz: 1–93
AP6 840802.11ax, 2,4/5 GHz5122,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–1652,4 GHz: 1–13; 5 GHz: 36–64, 100–140
AP6 840E802.11ax, 2,4/5/6 GHz512jak AP6 840; 6 GHz: 1–233jak AP6 840; 6 GHz: 1–93
AP6 420X (zewnętrzny)802.11ax, 2,4/5 GHz1282,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–1652,4 GHz: 1–13; 5 GHz: 36–64, 100–140

Pasmo sieci mesh jest nadal oznaczone jako TBD dla wszystkich pięciu modeli AP6, więc nie należy go planować jako gwarantowanej funkcji. Liczba klientów to udokumentowane maksimum na moduł radiowy, a nie cel projektowy. Kraj, domena regulacyjna, użytkowanie wewnątrz lub na zewnątrz, szerokość kanału i konfiguracja Sophos Fusion decydują o faktycznie dostępnych kanałach. Szczególnie na zewnątrz tabela nie stanowi zgody na użycie każdego wymienionego kanału.

Poprzednia seria Sophos AP — AP15/AP15c, AP55/AP55c i AP100/AP100c/AP100x — nie figuruje w aktualnej matrycy wsparcia. W przypadku już używanych urządzeń należy sprawdzić zarówno oficjalną matrycę, jak i wewnętrzny stan cyklu życia.

AP6 może być zarządzany lokalnie lub przez Sophos Fusion. Artykuł Zarządzanie AP6 lokalnie lub za pomocą Sophos Fusion objaśnia ten wybór i pozostałe granice zarządzania. Ścieżka interfejsu zarządzania w Sophos Fusion to My Products > Wireless. Niniejszy artykuł celowo ogranicza się do wstępnej kontroli sieci i sprzętu.

Zachowaj dokładne granice licencji

Każdy AP6 zarządzany przez Sophos Fusion wymaga jednej licencji Sophos AP6 Support and Services. Jeśli licencji brakuje lub ich liczba jest niewystarczająca, Sophos Fusion wyświetla ostrzeżenie w sekcji Wireless; bez ważnej licencji nie można zmieniać konfiguracji AP za pośrednictwem Sophos Fusion. Sophos nie wymaga tej licencji dla urządzeń AP6, które nie są zarządzane przez Sophos Fusion.

Nie ma gwarancji, że po wygaśnięciu licencji AP6 zarządzany przez Sophos Fusion automatycznie przejdzie do trybu autonomicznego, będzie nadal obsługiwał ruch w sposób gwarantowany albo przejmie konfigurację Sophos Fusion w interfejsie lokalnym. Nie należy zakładać żadnego z tych skutków. Sposób zarządzania trzeba wybrać przed uruchomieniem urządzenia.

Zaplanuj PoE dla modelu AP6

ModelUdokumentowane obciążenie APMinimalny standard AP
AP6 42017 W802.3at
AP6 420E21 W802.3at
AP6 420X21 W802.3at
AP6 84025.5 W802.3at
AP6 840E40 W802.3bt

W przypadku AP6 840E obciążenie 40 W i wymagane źródło PoE++ o mocy 60 W mogą na pierwszy rzut oka wydawać się sprzeczne. Opisują jednak różne parametry: 40 W to udokumentowane obciążenie AP, a 60 W to klasa mocy źródła 802.3bt. Należy więc zaplanować port lub injector PoE++ o wydajności 60 W, a nie źródło ograniczone do 40 W.

AP6 negocjuje moc z urządzeniem Power Sourcing Equipment (PSE) za pomocą LLDP-MED. Pasywne PoE nie jest obsługiwane. Przy niewystarczającej mocy AP wyłącza wszystkie moduły radiowe i wyświetla ostrzeżenie w interfejsie. Samo działanie łącza lub dostęp do zarządzania nie potwierdzają zatem gotowości sieci bezprzewodowej. Jeśli konfigurację PSE zmieniono po uruchomieniu AP, należy ponownie uruchomić AP, aby nowe ustawienie mocy zaczęło obowiązywać.

Łączny budżet PoE przełącznika musi ponadto wystarczyć dla wszystkich podłączonych urządzeń. Odpowiednia moc znamionowa pojedynczego portu nie pomoże, jeśli cały budżet przełącznika jest wyczerpany.

Przygotuj port przełącznika i sieć startową

AP zawsze komunikuje się z Sophos Fusion przez nieoznaczoną sieć VLAN. Na przełączniku przewodowym natywna, czyli zarządzająca sieć VLAN musi być zatem nieoznaczona. Sieci VLAN przeznaczone dla późniejszych klientów Wi-Fi są natomiast dozwolone na łączu trunk jako oznaczone. Jeśli ścieżka zarządzania jest dostępna wyłącznie jako oznaczona, nieskonfigurowany AP nie może po raz pierwszy połączyć się z Sophos Fusion.

AP potrzebuje w sieci zarządzającej usług DHCP i DNS dla IPv4. Po uzyskaniu dzierżawy DHCP próbuje połączyć się z Sophos Fusion przez bramę domyślną. Oficjalny domyślny adres AP6 to 192.168.2.2. Jest to wskazówka diagnostyczna, a nie zamiennik produkcyjnej ścieżki obejmującej DHCP, DNS i bramę.

Cele Sophos Fusion, NTP i serwer proxy

Jeśli firewall lub proxy obsługuje symbole wieloznaczne, użyj następującej aktualnej listy dozwolonych celów:

  • central.sophos.com
  • fusion.sophos.com
  • *.sophos.pool.ntp.org
  • sophos.jfrog.io
  • jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com
  • wifix-*.cloudstation.*.sophos.com

Jeśli nie można używać symboli wieloznacznych, ustal region w Sophos Fusion: otwórz nazwę konta i Support settings, a następnie odczytaj This account is located in. Odpowiadająca wartość <MCS_URL> to:

Region Sophos Fusion<MCS_URL>
United States (Oregon)us-west-2.prod.hydra.sophos.com
United States (Ohio)us-east-2.prod.hydra.sophos.com
Irelandeu-west-1.prod.hydra.sophos.com
Germanyeu-central-1.prod.hydra.sophos.com
Canadastn100yul.ctr.sophos.com
Australiastn100syd.ctr.sophos.com
Asia Pacific (Tokyo)stn100hnd.ctr.sophos.com
South America (Sao Paulo)stn100gru.ctr.sophos.com
Indiastn100bom.ctr.sophos.com

Następnie zezwól dokładnie na te cele, zastępując znacznik wartością z tabeli:

  • central.sophos.com
  • fusion.sophos.com
  • 0.sophos.pool.ntp.org
  • jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com
  • sophos.jfrog.io
  • wifix-proxy.cloudstation.<MCS_URL>
  • wifix-push-ws.cloudstation.<MCS_URL>

Łącznie zapewniają one komunikację z Sophos Fusion, synchronizację czasu, dostarczanie firmware’u lub artefaktów oraz rejestrowanie zdarzeń sieci bezprzewodowej. Samo central.sophos.com nie wystarcza: fusion.sophos.com musi być osiągalny w obu wariantach. DNS musi rozwiązywać każdą nazwę, a NTP musi być osiągalny. Zweryfikuj reguły testami DNS oraz dziennikami połączeń i blokad firewalla, sprawdzając również jawnie fusion.sophos.com. Jeśli firewall nie obsługuje bezpiecznie symboli wieloznacznych ani regionalnych FQDN, uzgodnij mechanizm z zespołem sieciowym przed wdrożeniem. Po zmianie regionu konta sprawdź ponownie mapowanie i reguły.

Na ścieżce komunikacyjnej nie może znajdować się serwer proxy HTTPS. 22/TCP nie jest ogólnym wymaganiem rejestracji: Sophos wymaga wychodzącego SSH na tym porcie wyłącznie na potrzeby Remote Support. Port należy otwierać tylko w tym konkretnym przypadku pomocy technicznej i po zatwierdzeniu zgodnie z własnymi zasadami bezpieczeństwa.

Rozpoznaj pomyślne uruchomienie i rejestrację

Po włączeniu AP pobiera adres i nawiązuje połączenie sieciowe. W przypadku AP6 stałe zielone światło potwierdza działającą łączność sieciową i gotowość do zarządzania. Pierwszy kontakt z Sophos Fusion może uruchomić aktualizację firmware’u trwającą do 15 minut. Gdy diody LED szybko migają, nie wolno odłączać zasilania ani ponownie uruchamiać lub resetować urządzenia.

Zarejestruj AP6 w ciągu 24 godzin od włączenia. Jeśli to okno upłynęło, przed kolejną próbą rejestracji Sophos wymaga odłączenia i ponownego podłączenia zasilania albo ponownego uruchomienia z lokalnego interfejsu WWW. Przywracanie ustawień fabrycznych nie jest pierwszym zalecanym działaniem.

Przed rejestracją zanotuj numer seryjny i porównaj go z numerem na urządzeniu lub pudełku. Kreator onboardingu punktów dostępowych Sophos opisuje dalszy przebieg rejestracji.

Rozwiązywanie problemów według symptomów

AP6 pod domyślnym adresem 192.168.2.2

Najpierw sprawdź nieoznaczoną zarządzającą sieć VLAN, zakres DHCP i fizyczny port przełącznika. Następnie upewnij się, że dzierżawa, serwer DNS i brama domyślna są udostępniane we właściwej sieci. Na tym etapie przyczyną nie są jeszcze klienckie sieci VLAN ani rejestracja w Sophos Fusion.

Punkt dostępowy osiągalny, ale radio wyłączone lub pojawia się ostrzeżenie o zasilaniu

Porównaj standard PoE oraz dostępną moc portu i całkowity budżet z tabelą modeli. Zastąp pasywne zasilanie PoE. Po zmianie konfiguracji PSE ponownie uruchom AP i sprawdź, czy ostrzeżenie zniknęło, a moduły radiowe są znowu aktywne.

Jeśli podejrzewane jest zbyt słabe zasilanie, a interfejs jest niedostępny, podłącz kabel konsolowy do AP6 i wykonaj polecenie tylko do odczytu poestat w lokalnej konsoli AP6. Wystarczające zasilanie pokazuje odpowiednią klasę PoE i dostępną moc, na przykład PoE state = IEEE802.3bt Type 3: Power Class Level 1~6 51W available. Przy zbyt małej mocy wynik kończy się komunikatem WARNING: Insufficient power. Model, wynegocjowana klasa i moc mogą się różnić; ważne jest, aby ostrzeżenie nie wystąpiło, a klasa spełniała wymagania tabeli modeli.

AP uruchamia się, ale nie rejestruje się w Sophos Fusion

Sprawdź rozwiązywanie nazw DNS i dostęp do każdego celu z listy dozwolonych, wyklucz serwer proxy HTTPS i zweryfikuj właściwy region Sophos Fusion. Jeśli AP świeci stale na zielono, ale kontakt z Sophos Fusion nadal się nie udaje, sprawdź dokładnie ścieżkę internetową zamiast zasilania. W przypadku AP6 po upływie ponad 24 godzin najpierw wykonaj udokumentowane ponowne uruchomienie, a następnie ponów rejestrację.

Dioda LED miga szybko

W przypadku AP6 oznacza to aktualizację firmware’u. Odczekaj do 15 minut bez przerywania zasilania. Jeśli później dioda nie zacznie świecić stale na zielono, zapisz czas, model, port przełącznika, dzierżawę DHCP i dozwolone cele, aby przekazać sprawę do pomocy technicznej. Otwórz 22/TCP tylko wtedy, gdy faktycznie uzgodniono sesję Remote Support.