Saltar para o conteudo
Avanet

Sophos Wireless: RADIUS e WPA3 Enterprise para AP6

Um SSID Enterprise separa o acesso WLAN por identidade, em vez de utilizar uma chave partilhada. No entanto, para tal, a acessibilidade RADIUS, a confiança nos certificados, o método EAP escolhido e o caminho de dados VLAN a jusante têm de estar alinhados. Este guia configura um servidor RADIUS externo para um AP6 gerido pelo Central e aplica primeiro a alteração a um AP piloto.

Via rápida: Em My Products > Wireless > SSIDs > RADIUS, utilize Add > Add external RADIUS server para adicionar o servidor principal e, opcionalmente, o secundário. Em seguida, crie ou edite um SSID AP6, selecione WPA2 Enterprise, WPA3 Enterprise ou WPA2/WPA3 Enterprise e associe-lhe a configuração RADIUS guardada. Comece por atribuir o SSID apenas a um AP piloto. Opcionalmente, ative RADIUS VLAN assignment em Advanced settings > Client connection, mas verifique primeiro as respetivas incompatibilidades e o caminho VLAN com tags.

Decisão em 30 segundos: WPA3 Enterprise só é adequado se todos os clientes previstos e a autenticação escolhida o suportarem. WPA2/WPA3 Enterprise é a transição mais prudente para uma frota mista; WPA2 Enterprise continua a ser uma decisão consciente de compatibilidade. Para 6 GHz, o AP6 exige WPA2/WPA3 ou WPA3. Por precaução, planeie apenas um par de configuração RADIUS principal/secundário por banda de frequência: outro SSID Enterprise com um servidor diferente substitui, na mesma banda, a configuração RADIUS existente, pelo que o novo servidor principal passa depois a aplicar-se a ambos os SSID.

Decisões antes da alteração

Para este exemplo adaptável, utilizamos:

FinalidadeValor de exemplo
Nome da configuração RADIUSHQ-RADIUS
Servidor principal10.20.30.15, porta 1812
Servidor secundário10.20.30.16, porta 1812
SSID AP6Company-Enterprise
AP pilotoAP6-HQ-Test-01
Bandas de frequência5 GHz e, após verificar os clientes, também 6 GHz
Encriptação de transiçãoWPA2/WPA3 Enterprise
Exemplo de VLAN atribuída a um cliente210

Os endereços IP, os nomes e o ID da VLAN são exemplos e têm de ser adaptados ao seu ambiente. O Password no Central é o segredo acordado com o servidor RADIUS; gere um valor forte específico para esse fim e não reutilize texto de exemplo. A porta predefinida do servidor de autenticação externo é a 1812.

Antes da alteração no Central, esclareça cinco pontos:

  1. Caminho para os servidores: O AP piloto tem de conseguir aceder a ambos os servidores RADIUS através do encaminhamento e das regras. No lado dos servidores, tanto o principal como o secundário têm de considerar os AP em causa, ou a respetiva rede, como clientes RADIUS autorizados.
  2. Identidade e certificados: Prepare o utilizador, a política, o método EAP e a confiança na cadeia de certificados do servidor, tanto no RADIUS como no cliente. O método EAP, a distribuição dos certificados e os atributos RADIUS dependem do seu ambiente.
  3. Bandas e encriptação: Faça um inventário dos tipos de cliente reais e verifique o respetivo suporte, em vez de partir do princípio de que todos suportam WPA3. O AP6 disponibiliza WPA2 Enterprise, WPA3 Enterprise e o modo misto; a banda de 6 GHz exclui WPA2 isolado.
  4. Par RADIUS por banda: Antes de criar um segundo SSID Enterprise, compare a seleção RADIUS e as bandas de frequência. A Sophos documenta uma configuração RADIUS por banda de frequência no AP6 e alerta que um servidor RADIUS diferente noutro SSID Enterprise na mesma banda substitui a configuração dos servidores existente. Neste contexto, o par principal/secundário guardado no Central constitui uma única configuração RADIUS. Por conseguinte, os SSID Enterprise na mesma banda devem utilizar o mesmo par.
  5. Rede dos clientes: Para uma conceção com VLAN estática, siga primeiro o procedimento de SSID e VLAN do AP6. Para uma atribuição dinâmica, o switch, o gateway, o DHCP, o DNS e as regras têm de estar previamente preparados para transportar e servir todas as VLAN efetivamente utilizadas.

Configurar um servidor RADIUS externo no Sophos Fusion (anteriormente Sophos Central)

O caminho atual no Central é My Products > Wireless > SSIDs > RADIUS. Clique em Add e depois em Add external RADIUS server.

  1. Em Name, introduza, por exemplo, HQ-RADIUS.
  2. Em Server address, introduza o endereço do servidor principal, neste exemplo 10.20.30.15.
  3. Em Port, mantenha 1812, a menos que o seu serviço RADIUS utilize deliberadamente outra porta de autenticação.
  4. Em Password, introduza o segredo previamente acordado em ambos os lados.
  5. Para obter redundância, ative Enable secondary RADIUS server e preencha os respetivos campos Server address, Port e Password: neste exemplo, 10.20.30.16, 1812 e um valor guardado em segurança.
  6. Guarde a configuração com Save.

Um servidor secundário protege contra a indisponibilidade do serviço principal, mas não contra uma falha comum de encaminhamento, firewall, certificados ou políticas. Por isso, deve estar acessível através de um caminho de rede realmente utilizável e preparado com a mesma política de acesso pretendida.

A ajuda do Central não documenta um botão geral Test connection neste procedimento. Para a validação, utilize um início de sessão piloto real, os registos RADIUS e os eventos Wireless, em vez de planear um teste prévio que não existe.

Configurar o SSID AP6 com encriptação Enterprise

Crie um novo SSID AP6 em My Products > Wireless > SSIDs > Create AP6 > SSID. Para editar um SSID AP6 existente, abra o respetivo nome em My Products > Wireless > SSIDs. Em Settings, defina o nome, selecione as opções de Frequency band necessárias e escolha WPA2 Enterprise, WPA3 Enterprise ou WPA2/WPA3 Enterprise como encriptação Enterprise. Em seguida, selecione a configuração RADIUS HQ-RADIUS guardada.

  • WPA3 Enterprise: para um conjunto delimitado cujos dispositivos, sistemas operativos e configurações EAP reais tenham sido verificados.
  • WPA2/WPA3 Enterprise: para uma migração controlada quando clientes compatíveis com WPA3 e clientes mais antigos têm de utilizar o mesmo SSID. Não substitui os testes dos clientes.
  • WPA2 Enterprise: quando um requisito de compatibilidade comprovado ainda impede o modo misto ou WPA3 isolado; documente a decisão e a data prevista para a sua eliminação.

Para 6 GHz, tem de selecionar WPA2/WPA3 ou WPA3. Assim, um cliente que apenas funcione com WPA2 isolado não pode ser incluído no mesmo piloto de 6 GHz simplesmente ativando essa banda.

Em Assign network, selecione Multiple Access points e comece por atribuir o novo SSID apenas a AP6-HQ-Test-01. Se pretender guardar primeiro o SSID sem o atribuir a um AP, utilize Add Access points later. Antes de clicar em Save, volte a comparar as bandas e a seleção RADIUS com todos os SSID Enterprise já ativos neste AP. Save atualiza imediatamente todos os AP atribuídos, o que pode causar uma breve indisponibilidade e desligar temporariamente os clientes. Os princípios básicos do registo, do estado da configuração e da Task Queue encontram-se em Gerir o AP6 localmente ou com o Central.

⚠️ Risco de substituição antes de clicar em Save: Se atribuir a um AP6 outro SSID Enterprise com um servidor RADIUS diferente na mesma banda de frequência, essa atribuição substitui a configuração do servidor RADIUS existente na banda. O novo servidor principal passa depois a aplicar-se a ambos os SSID. Interrompa a implementação se os SSID existentes não utilizarem o mesmo par principal/secundário planeado ou se a utilização das bandas não estiver claramente documentada.

Ativar opcionalmente a RADIUS VLAN assignment

Se pretender que o servidor RADIUS devolva informações de VLAN após cada autenticação bem-sucedida, abra Advanced settings > Client connection no SSID AP6 e selecione RADIUS VLAN assignment. O AP passa então a marcar o tráfego do utilizador com base nas informações de VLAN fornecidas. Se o servidor não fornecer informações de VLAN, esse tráfego permanece sem tag; a rede ligada tem de conseguir aceitar pacotes VLAN.

A funcionalidade destina-se apenas a Enterprise e não é compatível com:

  • IPv6;
  • encriptação pessoal;
  • servidores de autenticação que não sejam RADIUS;
  • NAT mode de uma rede de convidados.

Uma rede de convidados com atribuição de VLAN RADIUS exige VLAN mode em vez de NAT mode. Estas limitações são condições impeditivas: não ative a funcionalidade enquanto não estiver claro para onde é encaminhado o tráfego sem tag nem se todas as VLAN devolvidas estão preparadas no uplink do AP, nos switches, no gateway, bem como no DHCP e nas regras. Os atributos RADIUS e os valores de VLAN utilizados têm de ser validados com a sua configuração RADIUS e de rede.

Microsoft Entra ID é uma alternativa, não um passo adicional

Em My Products > Wireless > SSIDs > RADIUS, também pode utilizar Add > Add external identity provider para adicionar o Microsoft Entra ID como fornecedor de identidade. Este é um procedimento IdP próprio, não o registo de um servidor RADIUS externo. Neste procedimento Wireless, o Entra suporta apenas EAP-TTLS/PAP e não suporta VLAN atribuídas por RADIUS, Accounting nem a utilização como backend de um Captive Portal.

O Windows e o Android não suportam EAP-TTLS/PAP com WPA3 Enterprise neste procedimento Central/Entra. Para estes clientes, o SSID tem de utilizar WPA2/WPA3 Enterprise. Para o registo, permissões Graph, condições dos certificados, matriz de políticas e integração dos clientes, consulte Autenticar utilizadores AP6 com o Microsoft Entra ID.

Âmbito: AP6 geridos no Central

Este procedimento aplica-se exclusivamente a um SSID AP6 no Sophos Fusion. A definição RADIUS, a encriptação Enterprise, a atribuição de AP e o diagnóstico são efetuados no Central; em Settings do SSID, selecione a configuração RADIUS anteriormente guardada de forma centralizada. Antes de guardar, confirme portanto que o AP6 pretendido é gerido no Central e utilize apenas os campos e valores do Central descritos neste procedimento.

Validação do piloto antes da implementação

As verificações seguintes constituem um plano operacional; os resultados têm de ser obtidos e registados no seu próprio ambiente.

  1. Registar o estado atual: Documente o nome do SSID, as bandas ativas, o modo Enterprise, a seleção RADIUS atual, as atribuições aos AP e, se aplicável, a ligação existente do cliente. Registe também a configuração dos SSID Enterprise existentes no AP piloto.
  2. Limitar a alteração: Atribua o novo SSID apenas a AP6-HQ-Test-01. Não altere simultaneamente um SSID existente nem uma segunda localização.
  3. Autenticação válida: Estabeleça ligação com uma conta piloto autorizada. O teste é bem-sucedido se a autenticação Enterprise funcionar repetidamente, o cliente receber a configuração IP prevista, resolver DNS e conseguir aceder exatamente aos destinos permitidos.
  4. Testar a rejeição: Utilize uma conta de teste criada especificamente sem autorização para a política WLAN e confirme que não obtém acesso WLAN. Não bloqueie contas de produção nem introduza deliberadamente palavras-passe erradas várias vezes.
  5. Verificar a VLAN: Se utilizar RADIUS VLAN assignment, verifique no cliente e no gateway se está a ser utilizada a rede esperada para o caso de teste. Teste a ausência de informações de VLAN apenas com uma identidade de teste dedicada ou uma política de teste controlada. Se tal não puder ser feito em segurança, valide o fallback através da política e do registo RADIUS e só ative a funcionalidade em produção quando o caminho sem tag estiver planeado e for seguro.
  6. Verificar a redundância: Numa janela de manutenção aprovada, coloque o caminho principal fora de serviço de forma controlada. O registo do servidor RADIUS tem de comprovar uma autenticação bem-sucedida através do serviço secundário; os eventos do Central apenas mostram a acessibilidade ou a sua reposição. Em seguida, restaure o caminho principal e volte a verificar o estado. Omita este teste de indisponibilidade se a operação do RADIUS não permitir realizá-lo em segurança.
  7. Verificar os eventos: Em My Products > Wireless > Diagnostics > Events, procure RADIUS server is unreachable ou RADIUS server is reachable, bem como eventos Wireless correspondentes no tempo.
  8. Registar a aceitação: O teste piloto só é aprovado se o acesso válido, a rejeição prevista, o DHCP, o DNS, as regras, a eventual atribuição de VLAN, a nova autenticação e os tipos de cliente previstos funcionarem corretamente, sem alterar o funcionamento dos SSID existentes. Só depois deve adicionar AP em pequenos grupos.

Diagnosticar erros por sintoma

O Central guarda o servidor, mas nenhum cliente consegue autenticar-se: Em My Products > Wireless > Diagnostics > Events, procure RADIUS server is unreachable. Em seguida, verifique o endereço do servidor, a porta de autenticação, o encaminhamento e as regras entre a rede do AP e ambos os servidores, bem como a definição dos clientes RADIUS no lado dos servidores. Volte a confirmar o Password em ambos os lados, sem o revelar em pedidos de suporte ou capturas de ecrã.

O RADIUS está acessível, mas a autenticação é rejeitada: Compare o carimbo de data/hora no registo RADIUS com a tentativa piloto real. Verifique separadamente o estado do utilizador, a atribuição da política, o método EAP e a confiança nos certificados. Um evento RADIUS server is reachable confirma a acessibilidade, não a aceitação de um utilizador.

Apenas WPA3 falha: Compare com o inventário de clientes documentado e o método EAP configurado. No caso Entra-TTLS/PAP com Windows ou Android, o SSID tem de utilizar WPA2/WPA3 Enterprise. Com um RADIUS externo, verifique o suporte efetivo do cliente e do EAP.

Um SSID Enterprise existente deixa de funcionar após a nova atribuição: Interrompa imediatamente a implementação e compare as bandas de frequência e a seleção RADIUS de ambos os SSID. Se existirem servidores diferentes na mesma banda, a nova atribuição substituiu a configuração RADIUS existente. Remova a última atribuição piloto adicionada. A forma de reaplicar a configuração original depende das atribuições dos SSID afetados; não guarde mais alterações sem um procedimento de reversão confirmado no Central.

A autenticação é bem-sucedida, mas o cliente não recebe um endereço: Se utilizar RADIUS VLAN assignment, verifique se o servidor fornece informações de VLAN neste caso. Na ausência dessas informações, o tráfego fica sem tag. Se o servidor fornecer a atribuição esperada, verifique a permissão da VLAN na porta do AP e em todos os uplinks, assim como o gateway, o DHCP e as regras; uma autenticação RADIUS bem-sucedida não comprova este caminho de dados.

O servidor principal falha e o secundário não assume o serviço: Verifique Enable secondary RADIUS server e os três campos do servidor secundário. Em seguida, verifique a acessibilidade, a definição dos clientes RADIUS no servidor, se o servidor secundário aplica a mesma política de acesso pretendida e os respetivos registos. Não mantenha o servidor principal desligado enquanto altera várias outras variáveis.

Reverter em segurança

Se o teste piloto falhar, não atribua o novo SSID a mais AP. Em Assign network, remova apenas AP6-HQ-Test-01 do novo SSID. Save pode voltar a interromper brevemente o AP atribuído. Em seguida, aguarde pelo estado da configuração e verifique os SSID Enterprise existentes com um cliente conhecido.

Se outro SSID Enterprise tiver sido afetado pela configuração RADIUS da mesma banda, remover a atribuição em conflito pode não ser suficiente: a Sophos não documenta que a configuração RADIUS anterior seja automaticamente reposta. Compare cada SSID afetado com a documentação do estado inicial e só depois guarde a seleção RADIUS anteriormente utilizada, as bandas originais e as atribuições aos AP. Se este procedimento não for inequívoco no seu tenant, pare e abra um pedido de suporte à Sophos, em vez de alterar outros SSID de produção. Elimine a própria definição RADIUS apenas quando nenhum SSID precisar dela. Não altere uma política de servidor de produção, um certificado ou uma VLAN do switch como primeira medida de reversão.

Por fim, verifique o estado da configuração do AP, My Products > Wireless > Diagnostics > Events, a autenticação nos SSID existentes conhecidos, bem como os respetivos caminhos de DHCP, DNS e regras. Só depois de esclarecer a causa deve iniciar um novo piloto com exatamente uma alteração.