Ligar equipamento UniFi ao Cloud Controller através da Sophos Firewall
Quando um Access Point ou Switch UniFi está atrás de uma Sophos Firewall e a UniFi Network Application se encontra noutra localização, o equipamento precisa de um caminho Inform alcançável até ao controlador. Os elementos decisivos são uma regra de firewall restrita para TCP 8080 e um Inform URL definido através de DNS, SSH ou DHCP Option 43.
Este guia aplica-se sobretudo a Official UniFi Hosting, CloudKeys e servidores UniFi Network com alojamento próprio fora da VLAN dos equipamentos. Os UniFi Cloud Gateways conseguem detetar parcialmente os equipamentos diretamente no seu próprio ambiente encaminhado. Para escolher o modelo de operação, consulte UniFi Controller – gestão de Access Points e Switches.
Os clientes com uma subscrição Sophos Firewall podem utilizar gratuitamente o Avanet Cloud Controller para até cinco equipamentos UniFi.
Requisitos e escolha do método adequado
Antes da adoção, devem estar reunidas as seguintes condições:
- O equipamento UniFi recebe por DHCP um endereço IP, um gateway e um servidor DNS funcional.
- O FQDN ou endereço IP do controlador e o Inform URL correto são conhecidos. No Official UniFi Hosting deve utilizar-se a função Copy Inform URL.
- A rede dos equipamentos tem um caminho permitido até à UniFi Network Application através de TCP
8080. - Para o método SSH, TCP
22só é necessário entre o computador do administrador e o equipamento UniFi. - Foram registados os valores existentes de DNS, DHCP e firewall, bem como o Inform URL atual. Para o teste, devem criar-se objetos próprios em vez de substituir entradas existentes.
O método adequado depende do ambiente:
- Entrada DNS
unifi: útil quando vários equipamentos novos na mesma rede devem encontrar automaticamente o controlador correto. - SSH com
set-inform: método manual direcionado para um único equipamento com endereço IP conhecido. - DHCP Option 43: adequada quando o âmbito DHCP deve distribuir centralmente o endereço do controlador a vários equipamentos.
- UniFi Mobile App: alternativa quando o smartphone se encontra na mesma VLAN dos equipamentos.
- Zero-Touch Provisioning: para equipamentos e modelos de operação suportados; a compatibilidade atual consta na documentação ZTP da Ubiquiti.
Se a Sophos Firewall e os Switches UniFi disponibilizarem VLANs em conjunto, deve começar-se por verificar a atribuição descrita em Configurar VLAN na Sophos Firewall e no Switch UniFi.
Regra da Sophos Firewall para a adoção
Para um controlador externo, a regra da rede dos equipamentos UniFi para o controlador deve ser tão restrita quanto possível. Exemplo concreto:
- Em
Hosts and services > FQDN host, criar um objeto comoUniFi_Controllercom o FQDNcontroller.example.com. O artigo Utilizar corretamente FQDN hosts na Sophos Firewall explica o funcionamento da resolução DNS. - Se ainda não existir um objeto de serviço adequado, criar
UniFi-InformemHosts and services > Servicescom ProtocolTCP, Source port1:65535e Destination port8080. - Em
Rules and policies > Firewall rules, criar uma regra chamadaUniFi devices to controllercom Action definida comoAccept. - Em Source zones, selecionar a zona real da VLAN dos equipamentos e, em Source networks and devices, por exemplo o objeto
UniFi_Devicespara192.168.10.0/24. Um objeto de host ou grupo de equipamentos é mais restrito do que toda a rede de exemplo/24e deve ser preferido quando os equipamentos têm endereços fixos. - Para um Cloud Controller, selecionar
WANem Destination zones eUniFi_Controllerem Destination networks. Para um controlador local noutra VLAN, deve utilizar-se a respetiva zona interna. - Em Services, selecionar
UniFi-Inform, ativar Log firewall traffic e colocar a regra acima das regras gerais de bloqueio. Confirmar depois a sua posição, porque a SFOS avalia as regras de cima para baixo. - Se o ambiente UniFi utilizar STUN para a adoção e comunicação com os equipamentos, criar um segundo objeto de serviço
UniFi-STUNcom ProtocolUDP, Source port1:65535e Destination port3478, e adicioná-lo à mesma regra restritiva.
TCP 8080 é o caminho decisivo para os equipamentos e para Inform: a Ubiquiti indica-o como tráfego de entrada na perspetiva do Application Host, pelo que, na Sophos Firewall, a nova sessão vai do equipamento para o controlador. A Ubiquiti indica UDP 3478 para STUN em ambos os sentidos; a firewall stateful já permite as respostas a uma sessão iniciada pelo equipamento. A indicação Both não justifica publicar a rede dos equipamentos a partir da WAN. Um caminho inverso iniciado pelo controlador exige um desenho de routing ou VPN planeado separadamente e expressamente necessário para o modelo operacional em causa.
TCP 443 ou, num UniFi Network Server com alojamento próprio, TCP 8443 destinam-se ao acesso administrativo e não devem ser incluídos indiscriminadamente na regra da VLAN dos equipamentos para o controlador. UDP 10001 serve para a descoberta L2 local e não precisa de ser aberto para a WAN numa adoção L3 entre localizações.
O equipamento também precisa de alcançar DNS e NTP, mas nos servidores DNS e de tempo previstos para esse fim, não automaticamente através da regra do controlador. Se um controlador com alojamento próprio estiver atrás de um gateway remoto, TCP 8080 tem de ser encaminhado até ao controlador ou estar acessível por VPN. Double NAT sem um caminho alcançável não funciona.
Adoção através do nome DNS unifi
Para a adoção L3, os UniFi Network Devices tentam resolver o nome unifi. Se a Sophos Firewall funcionar como servidor DNS na rede dos equipamentos, a entrada é criada da seguinte forma:
- Abrir
Network > DNS. - Deslocar-se até à secção DNS host entry e selecionar Add.
- Introduzir
unifiem Host/Domain name. - Definir Entry type como
IP address, introduzir o endereço IP alcançável do controlador em IP address e guardar. Manter Publish on WAN desativado; o nome curto interno não deve ser respondido na WAN. - Em
Administration > Device access, confirmar que DNS só está permitido para a zona de equipamentos necessária. O artigo Configurar Device Access na Sophos Firewall explica como restringir este acesso em segurança.
Configurar e testar DNS Host Entries na Sophos Firewall explica como criar uma entrada estática com TTL, um teste do cliente e um limite claro relativamente às DNS Request Routes.

Um cliente de teste na mesma VLAN deve devolver o endereço IP esperado do controlador. No exemplo, 192.168.10.1 é a Sophos Firewall:
nslookup unifi 192.168.10.1
Em seguida, reiniciar o equipamento UniFi ou renovar a concessão DHCP. O equipamento deve aparecer na UniFi Network como disponível para adoção. Se continuar invisível, verificar no Log Viewer da Sophos Firewall se a ligação da rede dos equipamentos ao controlador através de TCP 8080 é permitida.
Se as respostas forem fornecidas por um servidor DNS interno em vez da Sophos Firewall, a entrada unifi tem de ser criada nesse servidor. Uma entrada na firewall não ajuda quando os equipamentos utilizam outro servidor DNS.
Adoção por SSH e set-inform
O SSH é adequado quando se pretende atribuir especificamente um único equipamento a um controlador. O equipamento já deve ter um endereço IP e estar acessível a partir do computador do administrador na rede interna de gestão ou dos equipamentos. Não publicar TCP 22 da Internet para o equipamento.
Os UniFi Network Devices atuais que ainda não foram adotados utilizam por predefinição ui como nome de utilizador e palavra-passe. Em equipamentos mais antigos ainda pode aplicar-se ubnt/ubnt. Se o equipamento já tiver sido adotado, aplicam-se exclusivamente as credenciais guardadas em Device SSH Authentication na UniFi Network.
Com o endereço de exemplo 192.168.10.20, o início de sessão é:
ssh ui@192.168.10.20
Após o início de sessão, define-se o Inform URL:
set-inform http://controller.example.com:8080/inform
O equipamento deve então aparecer na UniFi Network e pode ser adotado. Se a adoção não for concluída ou se o equipamento voltar a apresentar o estado Disconnected, deve executar-se novamente o mesmo comando set-inform. A Ubiquiti documenta que esta repetição pode ser necessária; não é motivo para alargar a regra de firewall.
Se o método DNS utilizar o nome curto unifi, o comando concreto também pode ser:
set-inform http://unifi:8080/inform
Nos Access Points e Switches UniFi clássicos, o comando seguinte apresenta frequentemente o Inform URL atual e o estado da ligação:
info
Este comando de diagnóstico depende do modelo e da versão de firmware. Por isso, deve começar-se por utilizar help para confirmar se está disponível no equipamento. Caso não esteja, o estado do equipamento na UniFi Network e os registos da firewall são os controlos mais fiáveis.
DHCP Option 43 como alternativa
A DHCP Option 43 é útil quando vários equipamentos no mesmo âmbito devem receber o endereço do controlador e o nome DNS unifi não é utilizado. Se a Sophos Firewall atribuir as concessões, deve editar-se o servidor DHCPv4 correspondente em Network > DHCP e criar uma opção personalizada na secção DHCP options:
- Code:
43 - Type:
string - Value: valor hexadecimal do endereço IP do controlador
Para o endereço do controlador 192.168.3.10, o valor utilizado pela Ubiquiti é:
0104c0a8030a
Introduzir o valor hexadecimal sem espaços. Depois de guardar, o equipamento de teste tem de renovar a sua concessão. No caso de DHCP Relay, a opção deve ser configurada no servidor que efetivamente atribui a concessão. Um Inform URL baseado em FQDN utiliza outro formato com o prefixo 02, um byte de comprimento e o URL codificado em hexadecimal; um hostname em texto simples no campo não é equivalente. Se o equipamento ignorar a opção, verificar primeiro num DHCP Offer ou ACK se a opção 43 contém o valor esperado.
O artigo Configurar DHCP Options na Sophos Firewall explica a utilização geral, os tipos de dados e as alternativas através da CLI.
Reverter as alterações sem reposição de fábrica
Antes da alteração, registar o Inform URL atual, qualquer entrada DNS unifi existente, a DHCP Option 43 e os valores dos objetos e regras Sophos afetados. Não substituir objetos existentes; utilizar no teste os nomes próprios indicados acima. Desta forma, mantém-se um caminho de retorno sem repor o equipamento.
- Se a adoção ainda não tiver sido confirmada, reverter primeiro as alterações de rede através dos passos seguintes; o equipamento mantém assim o estado anterior. Depois de concluída a adoção, outro
set-informpode alterar o endereço de destino, mas não restaura de forma fiável a configuração nem as credenciais do controlador anterior. Se for necessário regressar preservando o estado, utilizar apenas uma cópia de segurança do controlador previamente verificada ou o método de migração suportado pelo fabricante. Não iniciar a adoção sem esse caminho de retorno. - Restaurar exatamente a entrada DNS
unifianterior e o valor antigo da DHCP Option43. Se ambos tiverem sido criados apenas para este teste, removê-los em alternativa. Depois, renovar uma concessão e verificar a resposta DNS. - Desativar primeiro a nova regra de firewall
UniFi devices to controller. Quando o caminho de gestão anterior e a resolução de nomes pretendida voltarem a funcionar, eliminar a regra. - Eliminar
UniFi-Inform,UniFi-STUNeUniFi_Controllerapenas se tiverem sido criados para este guia e o SFOS não mostrar outras referências. Manter os objetos partilhados ou preexistentes.
Uma cópia de segurança da configuração da Sophos Firewall oferece proteção adicional, mas não substitui este inventário: a reposição de uma cópia completa pode substituir outras alterações realizadas entretanto.
Quando a adoção não funciona
A resolução do problema deve começar no primeiro estado que difere do esperado:
- Sem endereço IP: verificar o âmbito DHCP, a atribuição da VLAN e a porta do Switch.
unifinão é resolvido: verificar qual servidor DNS é distribuído por DHCP e se DNS está permitido para a zona dos equipamentos emAdministration > Device access.- Sem ligação a TCP 8080: verificar Source Zone, rede de origem, FQDN de destino, ordem das regras, NAT e, se aplicável, SD-WAN ou Policy Routing.
- O equipamento aparece, mas a adoção fica pendente: executar novamente o mesmo comando
set-informe garantir que TCP8080permanece continuamente acessível. Server RejectouManaged by Other: o equipamento ainda pode estar atribuído a outro UniFi Host. Se possível, restaurar o controlador anterior ou remover corretamente o equipamento nesse controlador.- Controlador atrás de um gateway remoto: verificar o encaminhamento de porta para TCP
8080, o caminho VPN e Double NAT.
O Log Viewer e o Packet Capture mostram a Rule ID, o endereço IP de destino e o Service efetivamente utilizados. O procedimento é explicado em Testar uma regra da Sophos Firewall com Log Viewer e Packet Capture.
Reset apenas como última opção
Se ainda existir acesso à aplicação UniFi anterior, Manage > Forget é o método mais limpo: o equipamento é removido da aplicação e reposto nas definições de fábrica. Um reset físico, por si só, não elimina a entrada antiga dessa aplicação.
Sem acesso ao host anterior, pode ser necessário um Factory Reset. O equipamento deve permanecer ligado. Consoante o modelo, manter o botão Reset premido durante cerca de 5 a 10 segundos ou até o LED confirmar o restauro. Uma pressão demasiado curta pode apenas reiniciar o equipamento; manter o botão premido durante demasiado tempo pode iniciar o TFTP Recovery Mode.
Runbooks antigos indicam o comando SSH set-default para este fim. Este comando não está documentado nas instruções gerais de reset atuais como padrão aplicável a todos os equipamentos e, por isso, não é recomendado aqui como comando universal seguro.
Após o reset, a adoção recomeça com DHCP, DNS e TCP 8080. Se estes requisitos estiverem incorretos, um Factory Reset também não resolve o verdadeiro problema de rede.