Sophos Wireless: configurar um SSID AP6 com VLAN
Um SSID AP6 destinado a produção exige mais do que um nome de rede Wi-Fi: o switch tem de transportar a VLAN de clientes até ao ponto de acesso; nessa VLAN, o gateway, o DHCP, o DNS e as regras têm de estar operacionais; e o Sophos Fusion (anteriormente Sophos Central) tem de atribuir o SSID ao AP correto. A ligação de gestão do AP6 mantém-se num caminho distinto.
Resumo do procedimento: inicie sessão em fusion.sophos.com, prepare a VLAN de clientes na rede, permita-a como VLAN com tag no uplink do AP, crie uma rede em My Products > Wireless > SSIDs > Create AP6 > SSID, selecione o modo VLAN e o ID da VLAN em Advanced settings > Client connection e, inicialmente, utilize Add access points later. Em seguida, atribua-o apenas a um AP piloto, ative o SSID e teste todo o caminho do cliente.
Separar a rede de gestão, a VLAN de clientes e o gateway
Um AP6 utiliza a respetiva rede de gestão para obter o endereço IP, o DNS e a hora, bem como para estabelecer ligação ao Sophos Fusion. A VLAN de clientes, por sua vez, transporta os dados dos dispositivos que se ligam ao SSID. Por conseguinte, o estado verde de um AP no Sophos Fusion não confirma que um cliente Wi-Fi obtém um endereço, consegue resolver nomes DNS ou aceder à Internet.
Neste exemplo, utilizamos:
- SSID:
Office-Clients - VLAN de clientes:
110 - Rede de clientes:
10.110.0.0/24 - Gateway:
10.110.0.1 - Intervalo DHCP:
10.110.0.50–10.110.0.199 - Rede de gestão do AP: já configurada e sem alterações
110 e 10.110.0.0/24 são valores de exemplo que podem ser adaptados. Devem ser substituídos por uma VLAN e uma rede disponíveis no seu próprio ambiente. O ID da VLAN tem de ser o mesmo no uplink do AP, em todos os switches envolvidos e no gateway. Os requisitos do Sophos Wireless explicam o caminho de gestão, o PoE, o DHCP, o DNS e os destinos do Sophos Fusion.
Preparar a VLAN de clientes fora do Sophos Fusion
O Sophos Fusion configura o SSID e faz com que o AP marque o tráfego dos clientes com o ID de VLAN selecionado. No entanto, o Sophos Fusion não cria a VLAN num switch, nem cria um gateway, um intervalo DHCP ou uma regra de firewall. Estas funções já têm de existir na LAN.
- Criar o gateway: configure o endereço
10.110.0.1/24para a VLAN110no router ou na firewall. - Disponibilizar DHCP: forneça um intervalo como
10.110.0.50–10.110.0.199, o gateway10.110.0.1e os servidores DNS adequados. - Definir as regras: permita apenas os destinos efetivamente necessários. Uma VLAN de clientes não constitui, por si só, uma fronteira de segurança enquanto o encaminhamento e as regras não impuserem restrições.
- Preparar o caminho nos switches: permita a VLAN
110em todos os trunks até ao AP. Na porta do AP, o tratamento existente da rede de gestão mantém-se inalterado; a VLAN110é adicionada com tag. - Testar antes da rede Wi-Fi: se possível, teste primeiro a VLAN, o DHCP, o DNS e as regras através de uma porta de teste com fios na VLAN
110. Desta forma, qualquer problema posterior pode ser circunscrito ao SSID, à atribuição do AP ou ao uplink do AP.
Se o gateway for fornecido por uma Sophos Firewall, o guia Configurar e testar uma VLAN na Sophos Firewall explica como configurar a interface VLAN, o DHCP e as regras, bem como verificar o caminho dos dados. Com outro gateway, a tarefa é a mesma; apenas a interface de configuração é diferente.
Criar o SSID AP6 no Sophos Fusion
Abra My Products > Wireless > SSIDs, clique em Create AP6 e selecione SSID.
- Em Settings, introduza, por exemplo,
Office-Clientsno campo SSID. Os SSID são sensíveis a maiúsculas e minúsculas, podem conter entre 1 e 32 carateres imprimíveis e, para garantir uma ampla compatibilidade com os clientes, devem ser constituídos por carateres ASCII imprimíveis. - Selecione um método de encriptação pessoal adequado aos dispositivos cliente. Em Shared secret, introduza entre 8 e 63 carateres ASCII imprimíveis. Gere uma chave forte, utilizada exclusivamente para este SSID, e não copie qualquer valor de exemplo. Para 6 GHz, o Sophos Fusion exige WPA2/WPA3 ou WPA3; o AP6 suporta apenas AES. A autenticação empresarial e a atribuição dinâmica de VLAN fazem parte de um processo RADIUS distinto.
- Em Frequency band, ative apenas as bandas necessárias. O facto de uma banda estar visível não garante que todos os clientes a suportem.
- Em Assign network, selecione inicialmente Add access points later. Desta forma, pode guardar a configuração sem atualizar de imediato todos os AP atribuídos.
- Abra Advanced settings e, em Client connection, selecione o modo VLAN. Introduza
110como ID da VLAN. - Comece por guardar a configuração de forma controlada. Ative Enable SSID apenas quando o gateway, o DHCP, as regras e o trunk do switch estiverem prontos.
O modo LAN entrega o tráfego dos clientes sem tag na mesma LAN. O modo VLAN marca-o para uma VLAN de clientes selecionada estaticamente. Com autenticação empresarial, a opção RADIUS VLAN assignment pode fornecer informações de VLAN por utilizador, mas tem requisitos e limitações próprios. Bridge mode e NAT mode são modos de funcionamento de uma rede de convidados ativada no Sophos Fusion; não são designações para um SSID VLAN normal destinado a produção.
Atribuir primeiro a um AP piloto
Edite o SSID guardado, abra Assign network e atribua-o inicialmente a apenas um AP6 registado no local de teste. Em seguida, ative Enable SSID e guarde a configuração. O uplink do AP tem de transportar a VLAN 110 com tag; se existirem vários switches, a VLAN tem de ser permitida em todo o percurso.
⚠️ Preveja uma breve interrupção: ao guardar, o Sophos Fusion atualiza todos os AP aos quais o SSID está atribuído. Os clientes Wi-Fi ligados podem perder a ligação por breves instantes. Por este motivo, para um SSID novo em AP que já se encontrem em produção, a Sophos recomenda que selecione primeiro Add access points later.
Em seguida, verifique em My Products > Wireless > SSIDs se o SSID está ativo e atribuído exatamente a um ponto de acesso. Em My Products > Wireless > Access Points, o AP piloto deve estar online e ter aplicado a nova configuração. O assistente de integração de AP descreve o registo e a atribuição a um site; o guia Gerir o AP6 localmente ou com o Sophos Fusion explica o estado e a fila de tarefas.
Validar todo o caminho dos dados
Efetue o teste com um cliente que nunca tenha estado ligado a este SSID:
- Ligue-se à rede
Office-Clientse confirme se a encriptação e a banda são negociadas conforme previsto. - Verifique se o cliente recebe um endereço do intervalo
10.110.0.50–10.110.0.199, o gateway10.110.0.1e os servidores DNS previstos. - Verifique se consegue aceder ao gateway e a um serviço interno autorizado. Um destino interno bloqueado tem de permanecer efetivamente inacessível, de acordo com a regra prevista.
- Resolva um nome DNS e abra um destino externo permitido. A simples ligação bem-sucedida ao SSID não comprova que o caminho dos dados está operacional.
- No gateway ou na firewall, confirme se o cliente de teste aparece na VLAN
110e utiliza a regra esperada. - Repita o teste depois de restabelecer a ligação e com, pelo menos, um segundo tipo de cliente. Só depois deve atribuir outros AP, num pequeno grupo de cada vez.
Documente o tipo de SSID, a encriptação, as bandas, o ID da VLAN, o AP piloto, a porta do switch, o gateway, o intervalo DHCP e os critérios de sucesso observados. Estes valores constituem também a base para uma reversão segura.
Isolar problemas com base nos sintomas
O SSID não está visível: verifique Enable SSID, a atribuição do AP, o estado da configuração do AP piloto e as bandas ativas. Confirme também se o dispositivo suporta a banda e a encriptação selecionadas.
O cliente estabelece ligação, mas não recebe um endereço IP: comece por confirmar se a VLAN 110 está permitida com tag na porta do AP e em todos os uplinks. Em seguida, verifique o âmbito DHCP, o relay ou a acessibilidade do servidor DHCP local e a interface do gateway. O endereço de gestão do AP não substitui um endereço de cliente.
O cliente recebe um endereço, mas o DNS ou a Internet não funciona: verifique o gateway, os valores de DNS, a rota, a regra de firewall e, se aplicável, o NAT de saída ao longo do caminho do cliente. O estado apresentado no Sophos Fusion não indica que regra foi acionada no gateway.
Apenas alguns AP funcionam: compare a atribuição do SSID e o estado da configuração em cada AP; em seguida, verifique o perfil da porta do switch e as VLAN permitidas no percurso afetado. Não altere simultaneamente o SSID, a VLAN, os parâmetros de rádio e as regras de firewall.
A alteração afeta os clientes em produção: antes de mais, não atribua o SSID a outros AP. Desativar Enable SSID afeta todos os AP aos quais este SSID está atribuído. Para uma reversão específica de um AP, remova antes apenas a atribuição do AP piloto em Assign network e volte a aplicar as últimas definições documentadas. Em seguida, verifique o estado do AP e os SSID de produção conhecidos. Volte a atribuir o novo SSID apenas depois de corrigir e repetir o teste da VLAN com fios; não é necessário eliminá-lo para efetuar a reversão.