Ligar equipamento UniFi ao Cloud Controller através da Sophos Firewall
Quando um Access Point ou Switch UniFi está atrás de uma Sophos Firewall e a UniFi Network Application se encontra noutra localização, o equipamento precisa de um caminho Inform alcançável até ao controlador. Os elementos decisivos são uma regra de firewall restrita para TCP 8080 e um Inform URL definido através de DNS, SSH ou DHCP Option 43.
Este guia aplica-se sobretudo a Official UniFi Hosting, CloudKeys e servidores UniFi Network com alojamento próprio fora da VLAN dos equipamentos. Os UniFi Cloud Gateways conseguem detetar parcialmente os equipamentos diretamente no seu próprio ambiente encaminhado. Para escolher o modelo de operação, consulte UniFi Controller – gestão de Access Points e Switches.
Os clientes com uma subscrição Sophos Firewall podem utilizar gratuitamente o Avanet Cloud Controller para até cinco equipamentos UniFi.
Requisitos e escolha do método adequado
Antes da adoção, devem estar reunidas as seguintes condições:
- O equipamento UniFi recebe por DHCP um endereço IP, um gateway e um servidor DNS funcional.
- O FQDN ou endereço IP do controlador e o Inform URL correto são conhecidos. No Official UniFi Hosting deve utilizar-se a função Copy Inform URL.
- A rede dos equipamentos tem um caminho permitido até à UniFi Network Application através de TCP
8080. - Para o método SSH, TCP
22só é necessário entre o computador do administrador e o equipamento UniFi.
O método adequado depende do ambiente:
- Entrada DNS
unifi: útil quando vários equipamentos novos na mesma rede devem encontrar automaticamente o controlador correto. - SSH com
set-inform: método manual direcionado para um único equipamento com endereço IP conhecido. - DHCP Option 43: adequada quando o âmbito DHCP deve distribuir centralmente o endereço do controlador a vários equipamentos.
- UniFi Mobile App: alternativa quando o smartphone se encontra na mesma VLAN dos equipamentos.
- Zero-Touch Provisioning: para equipamentos e modelos de operação suportados; a compatibilidade atual consta na documentação ZTP da Ubiquiti.
Se a Sophos Firewall e os Switches UniFi disponibilizarem VLANs em conjunto, deve começar-se por verificar a atribuição descrita em Configurar VLAN na Sophos Firewall e no Switch UniFi.
Regra da Sophos Firewall para a adoção
Para um controlador externo, a regra da rede dos equipamentos UniFi para o controlador deve ser tão restrita quanto possível. Exemplo concreto:
- Em
Hosts and services > FQDN host, criar um objeto comoUniFi_Controllercom o FQDNcontroller.example.com. O artigo Utilizar corretamente FQDN hosts na Sophos Firewall explica o funcionamento da resolução DNS. - Em
Rules and policies > Firewall rules, criar uma regra chamadaUniFi devices to controller. - Em Source zones, selecionar a zona real da VLAN dos equipamentos e, em Source networks and devices, por exemplo o objeto
UniFi_Devicespara192.168.10.0/24. - Para um Cloud Controller, selecionar
WANem Destination zone eUniFi_Controllerem Destination networks. Para um controlador local noutra VLAN, deve utilizar-se a respetiva zona interna. - Em Services, permitir TCP
8080e ativar Log firewall traffic. - Permitir adicionalmente UDP
3478se o ambiente UniFi utilizado necessitar de STUN para a adoção e comunicação com os equipamentos.
TCP 8080 é o caminho decisivo para os equipamentos e para Inform. TCP 443 ou, num UniFi Network Server com alojamento próprio, TCP 8443 destinam-se ao acesso administrativo e não devem ser incluídos indiscriminadamente na regra da VLAN dos equipamentos para o controlador. UDP 10001 serve para a descoberta L2 local e não precisa de ser aberto para a WAN numa adoção L3 entre localizações.
O equipamento também precisa de alcançar DNS e NTP, mas nos servidores DNS e de tempo previstos para esse fim, não automaticamente através da regra do controlador. Se um controlador com alojamento próprio estiver atrás de um gateway remoto, TCP 8080 tem de ser encaminhado até ao controlador ou estar acessível por VPN. Double NAT sem um caminho alcançável não funciona.
Adoção através do nome DNS unifi
Para a adoção L3, os UniFi Network Devices tentam resolver o nome unifi. Se a Sophos Firewall funcionar como servidor DNS na rede dos equipamentos, a entrada é criada da seguinte forma:
- Abrir
Network > DNS. - Deslocar-se até à secção DNS host entry e selecionar Add.
- Introduzir
unifiem Host/Domain name. - Introduzir o endereço IP alcançável do controlador em IP address e guardar.
- Em
Administration > Device access, confirmar que DNS só está permitido para a zona de equipamentos necessária. O artigo Configurar Device Access na Sophos Firewall explica como restringir este acesso em segurança.

Um cliente de teste na mesma VLAN deve devolver o endereço IP esperado do controlador. No exemplo, 192.168.10.1 é a Sophos Firewall:
nslookup unifi 192.168.10.1
Em seguida, reiniciar o equipamento UniFi ou renovar a concessão DHCP. O equipamento deve aparecer na UniFi Network como disponível para adoção. Se continuar invisível, verificar no Log Viewer da Sophos Firewall se a ligação da rede dos equipamentos ao controlador através de TCP 8080 é permitida.
Se as respostas forem fornecidas por um servidor DNS interno em vez da Sophos Firewall, a entrada unifi tem de ser criada nesse servidor. Uma entrada na firewall não ajuda quando os equipamentos utilizam outro servidor DNS.
Adoção por SSH e set-inform
O SSH é adequado quando se pretende atribuir especificamente um único equipamento a um controlador. O equipamento já deve ter um endereço IP e estar acessível a partir do computador do administrador.
Os UniFi Network Devices atuais que ainda não foram adotados utilizam por predefinição ui como nome de utilizador e palavra-passe. Em equipamentos mais antigos ainda pode aplicar-se ubnt/ubnt. Se o equipamento já tiver sido adotado, aplicam-se exclusivamente as credenciais guardadas em Device SSH Authentication na UniFi Network.
Com o endereço de exemplo 192.168.10.20, o início de sessão é:
ssh ui@192.168.10.20
Após o início de sessão, define-se o Inform URL:
set-inform http://controller.example.com:8080/inform
O equipamento deve então aparecer na UniFi Network e pode ser adotado. Se a adoção não for concluída ou se o equipamento voltar a apresentar o estado Disconnected, deve executar-se novamente o mesmo comando set-inform. A Ubiquiti documenta que esta repetição pode ser necessária; não é motivo para alargar a regra de firewall.
Se o método DNS utilizar o nome curto unifi, o comando concreto também pode ser:
set-inform http://unifi:8080/inform
Nos Access Points e Switches UniFi clássicos, o comando seguinte apresenta frequentemente o Inform URL atual e o estado da ligação:
info
Este comando de diagnóstico depende do modelo e da versão de firmware. Por isso, deve começar-se por utilizar help para confirmar se está disponível no equipamento. Caso não esteja, o estado do equipamento na UniFi Network e os registos da firewall são os controlos mais fiáveis.
DHCP Option 43 como alternativa
A DHCP Option 43 é útil quando vários equipamentos no mesmo âmbito devem receber o endereço do controlador e o nome DNS unifi não é utilizado. Se a Sophos Firewall atribuir as concessões, deve editar-se o servidor DHCPv4 correspondente em Network > DHCP e criar uma opção personalizada na secção DHCP options:
- Code:
43 - Type:
string - Value: valor hexadecimal do endereço IP do controlador
Para o endereço do controlador 192.168.3.10, o valor utilizado pela Ubiquiti é:
0104c0a8030a
Depois de guardar, o equipamento de teste tem de renovar a sua concessão. No caso de DHCP Relay, a opção deve ser configurada no servidor que efetivamente atribui a concessão. Um Inform URL baseado em FQDN utiliza outro formato com o prefixo 02, um byte de comprimento e o URL codificado em hexadecimal; um hostname em texto simples no campo não é equivalente.
O artigo Configurar DHCP Options na Sophos Firewall explica a utilização geral, os tipos de dados e as alternativas através da CLI.
Quando a adoção não funciona
A resolução do problema deve começar no primeiro estado que difere do esperado:
- Sem endereço IP: verificar o âmbito DHCP, a atribuição da VLAN e a porta do Switch.
unifinão é resolvido: verificar qual servidor DNS é distribuído por DHCP e se DNS está permitido para a zona dos equipamentos emAdministration > Device access.- Sem ligação a TCP 8080: verificar Source Zone, rede de origem, FQDN de destino, ordem das regras, NAT e, se aplicável, SD-WAN ou Policy Routing.
- O equipamento aparece, mas a adoção fica pendente: executar novamente o mesmo comando
set-informe garantir que TCP8080permanece continuamente acessível. Server RejectouManaged by Other: o equipamento ainda pode estar atribuído a outro UniFi Host. Se possível, restaurar o controlador anterior ou remover corretamente o equipamento nesse controlador.- Controlador atrás de um gateway remoto: verificar o encaminhamento de porta para TCP
8080, o caminho VPN e Double NAT.
O Log Viewer e o Packet Capture mostram a Rule ID, o endereço IP de destino e o Service efetivamente utilizados. O procedimento é explicado em Testar uma regra da Sophos Firewall com Log Viewer e Packet Capture.
Reset apenas como última opção
Se ainda existir acesso à aplicação UniFi anterior, Manage > Forget é o método mais limpo: o equipamento é removido da aplicação e reposto nas definições de fábrica. Um reset físico, por si só, não elimina a entrada antiga dessa aplicação.
Sem acesso ao host anterior, pode ser necessário um Factory Reset. O equipamento deve permanecer ligado. Consoante o modelo, manter o botão Reset premido durante cerca de 5 a 10 segundos ou até o LED confirmar o restauro. Uma pressão demasiado curta pode apenas reiniciar o equipamento; manter o botão premido durante demasiado tempo pode iniciar o TFTP Recovery Mode.
Runbooks antigos indicam o comando SSH set-default para este fim. Este comando não está documentado nas instruções gerais de reset atuais como padrão aplicável a todos os equipamentos e, por isso, não é recomendado aqui como comando universal seguro.
Após o reset, a adoção recomeça com DHCP, DNS e TCP 8080. Se estes requisitos estiverem incorretos, um Factory Reset também não resolve o verdadeiro problema de rede.