Saltar para o conteudo
Avanet

Sophos Wireless: configurar um SSID AP6 com VLAN

Um SSID AP6 destinado a produção exige mais do que um nome de rede Wi-Fi: o switch tem de transportar a VLAN de clientes até ao ponto de acesso; nessa VLAN, o gateway, o DHCP, o DNS e as regras têm de estar operacionais; e o Sophos Fusion (anteriormente Sophos Central) tem de atribuir o SSID ao AP correto. A ligação de gestão do AP6 mantém-se num caminho distinto.

Resumo do procedimento: inicie sessão em fusion.sophos.com, prepare a VLAN de clientes na rede, permita-a como VLAN com tag no uplink do AP, crie uma rede em My Products > Wireless > SSIDs > Create AP6 > SSID, selecione o modo VLAN e o ID da VLAN em Advanced settings > Client connection e, inicialmente, utilize Add access points later. Em seguida, atribua-o apenas a um AP piloto, ative o SSID e teste todo o caminho do cliente.

Separar a rede de gestão, a VLAN de clientes e o gateway

Um AP6 utiliza a respetiva rede de gestão para obter o endereço IP, o DNS e a hora, bem como para estabelecer ligação ao Sophos Fusion. A VLAN de clientes, por sua vez, transporta os dados dos dispositivos que se ligam ao SSID. Por conseguinte, o estado verde de um AP no Sophos Fusion não confirma que um cliente Wi-Fi obtém um endereço, consegue resolver nomes DNS ou aceder à Internet.

Neste exemplo, utilizamos:

  • SSID: Office-Clients
  • VLAN de clientes: 110
  • Rede de clientes: 10.110.0.0/24
  • Gateway: 10.110.0.1
  • Intervalo DHCP: 10.110.0.50–10.110.0.199
  • Rede de gestão do AP: já configurada e sem alterações

110 e 10.110.0.0/24 são valores de exemplo que podem ser adaptados. Devem ser substituídos por uma VLAN e uma rede disponíveis no seu próprio ambiente. O ID da VLAN tem de ser o mesmo no uplink do AP, em todos os switches envolvidos e no gateway. Os requisitos do Sophos Wireless explicam o caminho de gestão, o PoE, o DHCP, o DNS e os destinos do Sophos Fusion.

Preparar a VLAN de clientes fora do Sophos Fusion

O Sophos Fusion configura o SSID e faz com que o AP marque o tráfego dos clientes com o ID de VLAN selecionado. No entanto, o Sophos Fusion não cria a VLAN num switch, nem cria um gateway, um intervalo DHCP ou uma regra de firewall. Estas funções já têm de existir na LAN.

  1. Criar o gateway: configure o endereço 10.110.0.1/24 para a VLAN 110 no router ou na firewall.
  2. Disponibilizar DHCP: forneça um intervalo como 10.110.0.50–10.110.0.199, o gateway 10.110.0.1 e os servidores DNS adequados.
  3. Definir as regras: permita apenas os destinos efetivamente necessários. Uma VLAN de clientes não constitui, por si só, uma fronteira de segurança enquanto o encaminhamento e as regras não impuserem restrições.
  4. Preparar o caminho nos switches: permita a VLAN 110 em todos os trunks até ao AP. Na porta do AP, o tratamento existente da rede de gestão mantém-se inalterado; a VLAN 110 é adicionada com tag.
  5. Testar antes da rede Wi-Fi: se possível, teste primeiro a VLAN, o DHCP, o DNS e as regras através de uma porta de teste com fios na VLAN 110. Desta forma, qualquer problema posterior pode ser circunscrito ao SSID, à atribuição do AP ou ao uplink do AP.

Se o gateway for fornecido por uma Sophos Firewall, o guia Configurar e testar uma VLAN na Sophos Firewall explica como configurar a interface VLAN, o DHCP e as regras, bem como verificar o caminho dos dados. Com outro gateway, a tarefa é a mesma; apenas a interface de configuração é diferente.

Criar o SSID AP6 no Sophos Fusion

Abra My Products > Wireless > SSIDs, clique em Create AP6 e selecione SSID.

  1. Em Settings, introduza, por exemplo, Office-Clients no campo SSID. Os SSID são sensíveis a maiúsculas e minúsculas, podem conter entre 1 e 32 carateres imprimíveis e, para garantir uma ampla compatibilidade com os clientes, devem ser constituídos por carateres ASCII imprimíveis.
  2. Selecione um método de encriptação pessoal adequado aos dispositivos cliente. Em Shared secret, introduza entre 8 e 63 carateres ASCII imprimíveis. Gere uma chave forte, utilizada exclusivamente para este SSID, e não copie qualquer valor de exemplo. Para 6 GHz, o Sophos Fusion exige WPA2/WPA3 ou WPA3; o AP6 suporta apenas AES. A autenticação empresarial e a atribuição dinâmica de VLAN fazem parte de um processo RADIUS distinto.
  3. Em Frequency band, ative apenas as bandas necessárias. O facto de uma banda estar visível não garante que todos os clientes a suportem.
  4. Em Assign network, selecione inicialmente Add access points later. Desta forma, pode guardar a configuração sem atualizar de imediato todos os AP atribuídos.
  5. Abra Advanced settings e, em Client connection, selecione o modo VLAN. Introduza 110 como ID da VLAN.
  6. Comece por guardar a configuração de forma controlada. Ative Enable SSID apenas quando o gateway, o DHCP, as regras e o trunk do switch estiverem prontos.

O modo LAN entrega o tráfego dos clientes sem tag na mesma LAN. O modo VLAN marca-o para uma VLAN de clientes selecionada estaticamente. Com autenticação empresarial, a opção RADIUS VLAN assignment pode fornecer informações de VLAN por utilizador, mas tem requisitos e limitações próprios. Bridge mode e NAT mode são modos de funcionamento de uma rede de convidados ativada no Sophos Fusion; não são designações para um SSID VLAN normal destinado a produção.

Atribuir primeiro a um AP piloto

Edite o SSID guardado, abra Assign network e atribua-o inicialmente a apenas um AP6 registado no local de teste. Em seguida, ative Enable SSID e guarde a configuração. O uplink do AP tem de transportar a VLAN 110 com tag; se existirem vários switches, a VLAN tem de ser permitida em todo o percurso.

⚠️ Preveja uma breve interrupção: ao guardar, o Sophos Fusion atualiza todos os AP aos quais o SSID está atribuído. Os clientes Wi-Fi ligados podem perder a ligação por breves instantes. Por este motivo, para um SSID novo em AP que já se encontrem em produção, a Sophos recomenda que selecione primeiro Add access points later.

Em seguida, verifique em My Products > Wireless > SSIDs se o SSID está ativo e atribuído exatamente a um ponto de acesso. Em My Products > Wireless > Access Points, o AP piloto deve estar online e ter aplicado a nova configuração. O assistente de integração de AP descreve o registo e a atribuição a um site; o guia Gerir o AP6 localmente ou com o Sophos Fusion explica o estado e a fila de tarefas.

Validar todo o caminho dos dados

Efetue o teste com um cliente que nunca tenha estado ligado a este SSID:

  1. Ligue-se à rede Office-Clients e confirme se a encriptação e a banda são negociadas conforme previsto.
  2. Verifique se o cliente recebe um endereço do intervalo 10.110.0.50–10.110.0.199, o gateway 10.110.0.1 e os servidores DNS previstos.
  3. Verifique se consegue aceder ao gateway e a um serviço interno autorizado. Um destino interno bloqueado tem de permanecer efetivamente inacessível, de acordo com a regra prevista.
  4. Resolva um nome DNS e abra um destino externo permitido. A simples ligação bem-sucedida ao SSID não comprova que o caminho dos dados está operacional.
  5. No gateway ou na firewall, confirme se o cliente de teste aparece na VLAN 110 e utiliza a regra esperada.
  6. Repita o teste depois de restabelecer a ligação e com, pelo menos, um segundo tipo de cliente. Só depois deve atribuir outros AP, num pequeno grupo de cada vez.

Documente o tipo de SSID, a encriptação, as bandas, o ID da VLAN, o AP piloto, a porta do switch, o gateway, o intervalo DHCP e os critérios de sucesso observados. Estes valores constituem também a base para uma reversão segura.

Isolar problemas com base nos sintomas

O SSID não está visível: verifique Enable SSID, a atribuição do AP, o estado da configuração do AP piloto e as bandas ativas. Confirme também se o dispositivo suporta a banda e a encriptação selecionadas.

O cliente estabelece ligação, mas não recebe um endereço IP: comece por confirmar se a VLAN 110 está permitida com tag na porta do AP e em todos os uplinks. Em seguida, verifique o âmbito DHCP, o relay ou a acessibilidade do servidor DHCP local e a interface do gateway. O endereço de gestão do AP não substitui um endereço de cliente.

O cliente recebe um endereço, mas o DNS ou a Internet não funciona: verifique o gateway, os valores de DNS, a rota, a regra de firewall e, se aplicável, o NAT de saída ao longo do caminho do cliente. O estado apresentado no Sophos Fusion não indica que regra foi acionada no gateway.

Apenas alguns AP funcionam: compare a atribuição do SSID e o estado da configuração em cada AP; em seguida, verifique o perfil da porta do switch e as VLAN permitidas no percurso afetado. Não altere simultaneamente o SSID, a VLAN, os parâmetros de rádio e as regras de firewall.

A alteração afeta os clientes em produção: antes de mais, não atribua o SSID a outros AP. Desativar Enable SSID afeta todos os AP aos quais este SSID está atribuído. Para uma reversão específica de um AP, remova antes apenas a atribuição do AP piloto em Assign network e volte a aplicar as últimas definições documentadas. Em seguida, verifique o estado do AP e os SSID de produção conhecidos. Volte a atribuir o novo SSID apenas depois de corrigir e repetir o teste da VLAN com fios; não é necessário eliminá-lo para efetuar a reversão.