Saltar para o conteudo
Avanet

Sophos Fusion Wireless: planear sites, plantas e regiões AP6

Um site associa Access Points AP6 no Sophos Fusion (anteriormente Sophos Central) a uma localização geográfica real. É mais do que uma etiqueta: o Sophos Fusion limita as bandas disponíveis conforme o país do site e um AP6 só pode ser atribuído a um site na região do respetivo SKU. Um floorplan acrescenta ao site uma planta à escala e as posições dos AP. A cobertura apresentada continua a ser uma estimativa que tem de ser medida no local.

Procedimento rápido: verificar a região do SKU e o endereço real, criar um site piloto em My Products > Wireless > Sites, atribuir inicialmente poucos AP6, carregar e dimensionar a planta, posicionar os AP e guardar. Depois, verificar o estado do Sophos Fusion e o percurso de dados Wi-Fi real com um cliente de teste. Recomenda-se um site survey profissional antes de avançar para outros AP ou pisos.

⚠️ Não adivinhar a localização: o endereço tem de estar correto antes de selecionar Accept & continue. Uma localização errada pode impedir o funcionamento de 5 e 6 GHz e a adição de AP ao site.

Separar os metadados do Sophos Fusion do percurso de dados Wi-Fi

Nome, endereço e país do site, atribuição dos AP, planta, escala e símbolos de AP são geridos no Sophos Fusion. Servem para inventário, atribuição regulamentar e visualização. O tráfego do cliente passa, contudo, do endpoint pelo AP6, porta de switch ou VLAN e gateway. Uma planta com aspeto correto não comprova receção, DHCP, DNS, routing ou acesso à Internet.

O gráfico de cobertura também não é uma medição. Paredes, tetos, estantes, orientação das antenas, interferências, planeamento de canais e capacidades dos clientes alteram a célula real. A cobertura da planta é, por isso, apenas uma estimativa; recomenda-se um site survey profissional. Para largura de canal, potência e roaming, consultar depois o guia de RF e roaming AP6.

Verificar região e SKU antes da atribuição

O SKU do AP6 define uma região. Por exemplo, um AP6 da região US não pode ser atribuído a um site da região EU. Antes da encomenda e novamente antes da atribuição ao site, comparar o SKU exato da variante do modelo com o país real de instalação no guia de seleção de modelos AP6. Este reúne modelos, bandas de rádio e as seis regiões de compra AU, CA, EU, IN, ROW e US num único percurso de decisão; o nome do produto, a descrição da loja e o destino do envio não são suficientes.

Registar primeiro:

  • endereço real completo e país esperado;
  • modelo, número de série e SKU de cada AP6;
  • atribuição anterior e bandas atualmente utilizáveis;
  • SSIDs e portas de switch afetados e um cliente piloto adequado;
  • um AP6 piloto, em vez de alterar todo o local de uma vez.

Um site pode gerir vários AP, mas um Access Point só pode pertencer a um site de cada vez. O guia de seleção de modelos AP6 explica modelos, bandas e limites regionais antes da encomenda.

Criar o site e atribuir AP6 de forma controlada

  1. No Sophos Fusion, abrir My Products > Wireless > Sites e selecionar Create.
  2. Introduzir um nome claro, por exemplo ZRH-HQ. O nome é livre; endereço e país têm de corresponder ao local real de instalação.
  3. Introduzir o endereço real em Location. O Sophos Fusion utiliza Google Maps e aplica automaticamente o país com base na localização.
  4. Ler a User Acceptance Notice, voltar a verificar o país e a posição no mapa e só então selecionar Accept & continue.
  5. Selecionar inicialmente apenas o AP6 piloto. Se a respetiva região SKU não corresponder ao site, não contornar a verificação com outro endereço; verificar o SKU e a atribuição do país no guia de seleção de modelos AP6.
  6. Selecionar Save. Para alterações posteriores, editar o site, selecionar Next na janela Create or update a site para chegar à seleção de AP e guardar novamente.

O registo do dispositivo continua em My Products > Wireless > Access Points. O guia de onboarding AP6 cobre registo, licença e estado de configuração.

Carregar e dimensionar uma planta e colocar os AP

Para carregar uma planta, a conta Sophos Fusion precisa da função Admin ou Super Admin. Os formatos suportados são PNG, JPEG, BMP, GIF, WBMP e PDF. Utilizar um plano atual e legível, sem informações confidenciais desnecessárias.

  1. Abrir o site em My Products > Wireless > Sites e selecionar Create a floor.
  2. Selecionar a planta com Choose a file e depois Upload.
  3. Ajustar os limites e selecionar Crop image, ou continuar sem alterações com Proceed without changes.
  4. Selecionar Edit, colocar dois pinos em pontos cuja distância seja conhecida, introduzir a distância em metros e confirmar com a marca de verificação. Sem dimensões medidas, o Sophos Fusion não consegue apresentar corretamente o alcance dos AP.
  5. Arrastar um AP6 do separador available para a posição real. Para simples planeamento, Simulated AP pode mostrar cobertura estimada quando ainda não existe um AP disponível.
  6. Selecionar Save. Para alterar a escala posteriormente, utilizar Edit > Change scale; os símbolos AP podem ser removidos da planta no separador placed.

Colocar um símbolo documenta o ponto de montagem; não move o AP físico nem corrige uma lacuna de cobertura. Documentar também fora do Sophos Fusion os nomes das salas, piso, revisão do plano e os dois pontos de referência.

Detetar e classificar redes vizinhas

O separador Neighborhood networks do site mostra as redes Wi-Fi detetadas ao alcance dos respetivos AP6, incluindo redes que esta conta Sophos Fusion não gere. A lista é telemetria de monitorização RF e classificação: inclui SSID, BSSID, canal, banda, RSSI, First seen e Last seen. Não redireciona tráfego de clientes e uma classificação não bloqueia nem isola outra rede sem fios. O percurso de dados do cliente permanece separado.

Um AP6 procura uma vez os SSID vizinhos ao arrancar, por exemplo depois de reiniciar ou atualizar o firmware. Com a seleção dinâmica de canais em segundo plano ativa, fá-lo regularmente. Para atualizar os resultados manualmente:

  1. No Sophos Fusion, abrir My Products > Wireless > Sites, selecionar o site e abrir o separador Neighborhood networks.
  2. Registar primeiro timestamps e entradas relevantes e escolher uma janela de manutenção.

⚠️ Planear uma interrupção dos clientes: selecionar manualmente Scan interrompe a ligação de rede dos dispositivos ligados durante três a cinco minutos. Avisar os utilizadores afetados e não iniciar o scan durante uma sessão crítica.

  1. Selecionar Scan. O scan e a classificação automática decorrem em cada AP6; o Sophos Fusion mostra depois o estado do scan mais recente de cada um.
  2. Verificar SSID ou BSSID, canal, banda, RSSI, First seen e Last seen. Os filtros incluem All, Rogue, Trusted, Untrusted, Advanced Impersonate, Evil Twin, BSSID Impersonate, SSID Impersonate e Adhoc.
  3. Antes de decidir, validar uma entrada com o inventário, cablagem e dados de localização próprios. Depois, selecioná-la, escolher Select classification e aplicar uma classificação personalizada se necessário.
  4. Para reverter uma escolha manual, selecionar a entrada e escolher Clear Custom Classification. Isto remove apenas a classificação personalizada, não a rede detetada.

As classificações são sinais para investigação. Trusted tem de ser definido manualmente para uma rede validada que pertença à conta Sophos Fusion. Untrusted identifica uma rede externa que normalmente não é maliciosa, mas pode causar interferência. Rogue identifica uma rede não fidedigna ligada à rede AP com fios protegida. SSID Impersonate e BSSID Impersonate indicam, respetivamente, um SSID e um endereço de hardware do AP copiados. Evil Twin indica um nome de rede e um endereço de hardware copiados; Advanced Impersonate indica um nome de rede e um código de proteção único copiados. Adhoc identifica uma rede peer-to-peer.

A classificação automática exige contexto: dois AP6 no mesmo site que difundem o mesmo SSID podem identificar-se mutuamente como SSID Impersonate, embora os clientes continuem a ligar-se e a fazer roaming. Depois de comparar BSSID, inventário dos AP e localização, marcar manualmente essas entradas internas validadas como Trusted. Uma classe de aviso isolada não prova um ataque nem constitui uma ação de contenção.

Validação e paragem segura: depois de um scan manual, deixar passar os três a cinco minutos e verificar se Last seen e os resultados AP6 esperados estão atualizados. Testar depois associação do cliente, configuração IP, DNS e destinos permitidos. Se não surgirem novos valores, verificar primeiro o estado online dos AP6, o site selecionado e a hora do último scan; não provocar mais interrupções repetindo scans. Se o comportamento dos clientes for inesperado, não efetuar outra alteração RF ou do site: parar o rollout e verificar separadamente o percurso de dados. Reverter uma etiqueta manual errada com Clear Custom Classification. Iniciar um scan apenas quando toda a janela de interrupção estiver aprovada.

Validar site, planta e percurso de dados

Depois de guardar, verificar por esta ordem:

  1. Região: endereço, país aplicado automaticamente e região do SKU correspondem ao local real.
  2. Atribuição: o AP6 piloto aparece apenas no site pretendido. O separador Access points do site mostra, entre outros, nome, dispositivos ligados, carga e Config status.
  3. Planta: estão visíveis o piso e revisão corretos, uma escala plausível e a posição real do AP.
  4. Gestão: o AP6 permanece online e Config status não apresenta erros inesperados após um período razoável.
  5. Rádio: um walk test regista pelo menos RSSI/SNR, banda, canal e transições em pontos documentados. Não tratar a estimativa colorida como medição.
  6. Percurso de dados: o cliente liga-se ao SSID pretendido, recebe a configuração IP esperada e alcança DNS e destinos internos e externos permitidos.

Só atribuir o grupo seguinte de AP quando o estado de gestão, as medições e o teste do cliente coincidirem.

Resolver problemas por sintoma

Não é possível adicionar o AP6 ao site

Verificar primeiro o endereço real e o país determinado automaticamente e depois comparar SKU e país com o guia de seleção de modelos AP6. Verificar também se o AP já está atribuído a outro site, porque só pode pertencer a um. Nunca utilizar um endereço fictício para contornar a verificação regional.

Falta 5 ou 6 GHz depois de escolher a localização

Isto pode corresponder a uma localização incorreta ou a requisitos regionais. Verificar separadamente país do site, SKU do AP6, modelo e capacidade do cliente. Não alterar amplamente parâmetros de rádio antes de esclarecer a atribuição regulamentar.

O carregamento ou edição da planta falha

Verificar função Admin ou Super Admin, formato suportado e legibilidade do ficheiro e tentar novamente. Se o alcance parecer errado, corrigir primeiro escala e distância de referência; adicionar AP simulados não corrige um erro de escala.

O Sophos Fusion está verde, mas a ligação do cliente é fraca

Não há contradição: o Sophos Fusion confirma o estado de gestão, não a qualidade de todo o percurso de dados. Verificar, por ordem, posição física, medições do survey, ocupação dos canais, switch/VLAN, DHCP, DNS e gateway. A estimativa da planta continua a ser apenas orientação.

Reverter de forma conservadora

Antes de qualquer alteração, registar atribuição, endereço/país, ficheiro da planta, escala, posições AP e baseline do cliente. Em caso de problema, parar o rollout e reverter apenas a última camada alterada:

  • Só a visualização está errada: corrigir a escala documentada ou a posição do símbolo e guardar. Isto não é uma correção de RF.
  • Atribuição do AP errada: numa janela de manutenção, voltar a atribuir o piloto ao site geograficamente correto anteriormente documentado, guardar e repetir os testes de gestão e cliente.
  • Dados de localização errados: corrigi-los para o endereço real. Não restaurar uma localização anterior comprovadamente errada apenas para disponibilizar uma banda.

Não eliminar um site ou planta como suposto rollback rápido: os efeitos nas atribuições e nos dados guardados não são suficientemente previsíveis para esse procedimento. Se o estado anterior não foi claramente registado, pausar as alterações, recolher capturas, timestamps, SKU, país do site e Config status e escalar para o Suporte Sophos com estas evidências.