Sophos Fusion Wireless: planear sites, plantas e regiões AP6
Um site associa Access Points AP6 no Sophos Fusion (anteriormente Sophos Central) a uma localização geográfica real. É mais do que uma etiqueta: o Sophos Fusion limita as bandas disponíveis conforme o país do site e um AP6 só pode ser atribuído a um site na região do respetivo SKU. Um floorplan acrescenta ao site uma planta à escala e as posições dos AP. A cobertura apresentada continua a ser uma estimativa que tem de ser medida no local.
Procedimento rápido: verificar a região do SKU e o endereço real, criar um site piloto em My Products > Wireless > Sites, atribuir inicialmente poucos AP6, carregar e dimensionar a planta, posicionar os AP e guardar. Depois, verificar o estado do Sophos Fusion e o percurso de dados Wi-Fi real com um cliente de teste. Recomenda-se um site survey profissional antes de avançar para outros AP ou pisos.
⚠️ Não adivinhar a localização: o endereço tem de estar correto antes de selecionar
Accept & continue. Uma localização errada pode impedir o funcionamento de 5 e 6 GHz e a adição de AP ao site.
Separar os metadados do Sophos Fusion do percurso de dados Wi-Fi
Nome, endereço e país do site, atribuição dos AP, planta, escala e símbolos de AP são geridos no Sophos Fusion. Servem para inventário, atribuição regulamentar e visualização. O tráfego do cliente passa, contudo, do endpoint pelo AP6, porta de switch ou VLAN e gateway. Uma planta com aspeto correto não comprova receção, DHCP, DNS, routing ou acesso à Internet.
O gráfico de cobertura também não é uma medição. Paredes, tetos, estantes, orientação das antenas, interferências, planeamento de canais e capacidades dos clientes alteram a célula real. A cobertura da planta é, por isso, apenas uma estimativa; recomenda-se um site survey profissional. Para largura de canal, potência e roaming, consultar depois o guia de RF e roaming AP6.
Verificar região e SKU antes da atribuição
O SKU do AP6 define uma região. Por exemplo, um AP6 da região US não pode ser atribuído a um site da região EU. Antes da encomenda e novamente antes da atribuição ao site, comparar o SKU exato da variante do modelo com o país real de instalação no guia de seleção de modelos AP6. Este reúne modelos, bandas de rádio e as seis regiões de compra AU, CA, EU, IN, ROW e US num único percurso de decisão; o nome do produto, a descrição da loja e o destino do envio não são suficientes.
Registar primeiro:
- endereço real completo e país esperado;
- modelo, número de série e SKU de cada AP6;
- atribuição anterior e bandas atualmente utilizáveis;
- SSIDs e portas de switch afetados e um cliente piloto adequado;
- um AP6 piloto, em vez de alterar todo o local de uma vez.
Um site pode gerir vários AP, mas um Access Point só pode pertencer a um site de cada vez. O guia de seleção de modelos AP6 explica modelos, bandas e limites regionais antes da encomenda.
Criar o site e atribuir AP6 de forma controlada
- No Sophos Fusion, abrir
My Products > Wireless > Sitese selecionarCreate. - Introduzir um nome claro, por exemplo
ZRH-HQ. O nome é livre; endereço e país têm de corresponder ao local real de instalação. - Introduzir o endereço real em
Location. O Sophos Fusion utiliza Google Maps e aplica automaticamente o país com base na localização. - Ler a User Acceptance Notice, voltar a verificar o país e a posição no mapa e só então selecionar
Accept & continue. - Selecionar inicialmente apenas o AP6 piloto. Se a respetiva região SKU não corresponder ao site, não contornar a verificação com outro endereço; verificar o SKU e a atribuição do país no guia de seleção de modelos AP6.
- Selecionar
Save. Para alterações posteriores, editar o site, selecionarNextna janelaCreate or update a sitepara chegar à seleção de AP e guardar novamente.
O registo do dispositivo continua em My Products > Wireless > Access Points. O guia de onboarding AP6 cobre registo, licença e estado de configuração.
Carregar e dimensionar uma planta e colocar os AP
Para carregar uma planta, a conta Sophos Fusion precisa da função Admin ou Super Admin. Os formatos suportados são PNG, JPEG, BMP, GIF, WBMP e PDF. Utilizar um plano atual e legível, sem informações confidenciais desnecessárias.
- Abrir o site em
My Products > Wireless > Sitese selecionarCreate a floor. - Selecionar a planta com
Choose a filee depoisUpload. - Ajustar os limites e selecionar
Crop image, ou continuar sem alterações comProceed without changes. - Selecionar
Edit, colocar dois pinos em pontos cuja distância seja conhecida, introduzir a distância em metros e confirmar com a marca de verificação. Sem dimensões medidas, o Sophos Fusion não consegue apresentar corretamente o alcance dos AP. - Arrastar um AP6 do separador available para a posição real. Para simples planeamento, Simulated AP pode mostrar cobertura estimada quando ainda não existe um AP disponível.
- Selecionar
Save. Para alterar a escala posteriormente, utilizarEdit > Change scale; os símbolos AP podem ser removidos da planta no separador placed.
Colocar um símbolo documenta o ponto de montagem; não move o AP físico nem corrige uma lacuna de cobertura. Documentar também fora do Sophos Fusion os nomes das salas, piso, revisão do plano e os dois pontos de referência.
Detetar e classificar redes vizinhas
O separador Neighborhood networks do site mostra as redes Wi-Fi detetadas ao alcance dos respetivos AP6, incluindo redes que esta conta Sophos Fusion não gere. A lista é telemetria de monitorização RF e classificação: inclui SSID, BSSID, canal, banda, RSSI, First seen e Last seen. Não redireciona tráfego de clientes e uma classificação não bloqueia nem isola outra rede sem fios. O percurso de dados do cliente permanece separado.
Um AP6 procura uma vez os SSID vizinhos ao arrancar, por exemplo depois de reiniciar ou atualizar o firmware. Com a seleção dinâmica de canais em segundo plano ativa, fá-lo regularmente. Para atualizar os resultados manualmente:
- No Sophos Fusion, abrir
My Products > Wireless > Sites, selecionar o site e abrir o separadorNeighborhood networks. - Registar primeiro timestamps e entradas relevantes e escolher uma janela de manutenção.
⚠️ Planear uma interrupção dos clientes: selecionar manualmente
Scaninterrompe a ligação de rede dos dispositivos ligados durante três a cinco minutos. Avisar os utilizadores afetados e não iniciar o scan durante uma sessão crítica.
- Selecionar
Scan. O scan e a classificação automática decorrem em cada AP6; o Sophos Fusion mostra depois o estado do scan mais recente de cada um. - Verificar SSID ou BSSID, canal, banda, RSSI,
First seeneLast seen. Os filtros incluemAll,Rogue,Trusted,Untrusted,Advanced Impersonate,Evil Twin,BSSID Impersonate,SSID ImpersonateeAdhoc. - Antes de decidir, validar uma entrada com o inventário, cablagem e dados de localização próprios. Depois, selecioná-la, escolher
Select classificatione aplicar uma classificação personalizada se necessário. - Para reverter uma escolha manual, selecionar a entrada e escolher
Clear Custom Classification. Isto remove apenas a classificação personalizada, não a rede detetada.
As classificações são sinais para investigação. Trusted tem de ser definido manualmente para uma rede validada que pertença à conta Sophos Fusion. Untrusted identifica uma rede externa que normalmente não é maliciosa, mas pode causar interferência. Rogue identifica uma rede não fidedigna ligada à rede AP com fios protegida. SSID Impersonate e BSSID Impersonate indicam, respetivamente, um SSID e um endereço de hardware do AP copiados. Evil Twin indica um nome de rede e um endereço de hardware copiados; Advanced Impersonate indica um nome de rede e um código de proteção único copiados. Adhoc identifica uma rede peer-to-peer.
A classificação automática exige contexto: dois AP6 no mesmo site que difundem o mesmo SSID podem identificar-se mutuamente como SSID Impersonate, embora os clientes continuem a ligar-se e a fazer roaming. Depois de comparar BSSID, inventário dos AP e localização, marcar manualmente essas entradas internas validadas como Trusted. Uma classe de aviso isolada não prova um ataque nem constitui uma ação de contenção.
Validação e paragem segura: depois de um scan manual, deixar passar os três a cinco minutos e verificar se Last seen e os resultados AP6 esperados estão atualizados. Testar depois associação do cliente, configuração IP, DNS e destinos permitidos. Se não surgirem novos valores, verificar primeiro o estado online dos AP6, o site selecionado e a hora do último scan; não provocar mais interrupções repetindo scans. Se o comportamento dos clientes for inesperado, não efetuar outra alteração RF ou do site: parar o rollout e verificar separadamente o percurso de dados. Reverter uma etiqueta manual errada com Clear Custom Classification. Iniciar um scan apenas quando toda a janela de interrupção estiver aprovada.
Validar site, planta e percurso de dados
Depois de guardar, verificar por esta ordem:
- Região: endereço, país aplicado automaticamente e região do SKU correspondem ao local real.
- Atribuição: o AP6 piloto aparece apenas no site pretendido. O separador Access points do site mostra, entre outros, nome, dispositivos ligados, carga e
Config status. - Planta: estão visíveis o piso e revisão corretos, uma escala plausível e a posição real do AP.
- Gestão: o AP6 permanece online e
Config statusnão apresenta erros inesperados após um período razoável. - Rádio: um walk test regista pelo menos RSSI/SNR, banda, canal e transições em pontos documentados. Não tratar a estimativa colorida como medição.
- Percurso de dados: o cliente liga-se ao SSID pretendido, recebe a configuração IP esperada e alcança DNS e destinos internos e externos permitidos.
Só atribuir o grupo seguinte de AP quando o estado de gestão, as medições e o teste do cliente coincidirem.
Resolver problemas por sintoma
Não é possível adicionar o AP6 ao site
Verificar primeiro o endereço real e o país determinado automaticamente e depois comparar SKU e país com o guia de seleção de modelos AP6. Verificar também se o AP já está atribuído a outro site, porque só pode pertencer a um. Nunca utilizar um endereço fictício para contornar a verificação regional.
Falta 5 ou 6 GHz depois de escolher a localização
Isto pode corresponder a uma localização incorreta ou a requisitos regionais. Verificar separadamente país do site, SKU do AP6, modelo e capacidade do cliente. Não alterar amplamente parâmetros de rádio antes de esclarecer a atribuição regulamentar.
O carregamento ou edição da planta falha
Verificar função Admin ou Super Admin, formato suportado e legibilidade do ficheiro e tentar novamente. Se o alcance parecer errado, corrigir primeiro escala e distância de referência; adicionar AP simulados não corrige um erro de escala.
O Sophos Fusion está verde, mas a ligação do cliente é fraca
Não há contradição: o Sophos Fusion confirma o estado de gestão, não a qualidade de todo o percurso de dados. Verificar, por ordem, posição física, medições do survey, ocupação dos canais, switch/VLAN, DHCP, DNS e gateway. A estimativa da planta continua a ser apenas orientação.
Reverter de forma conservadora
Antes de qualquer alteração, registar atribuição, endereço/país, ficheiro da planta, escala, posições AP e baseline do cliente. Em caso de problema, parar o rollout e reverter apenas a última camada alterada:
- Só a visualização está errada: corrigir a escala documentada ou a posição do símbolo e guardar. Isto não é uma correção de RF.
- Atribuição do AP errada: numa janela de manutenção, voltar a atribuir o piloto ao site geograficamente correto anteriormente documentado, guardar e repetir os testes de gestão e cliente.
- Dados de localização errados: corrigi-los para o endereço real. Não restaurar uma localização anterior comprovadamente errada apenas para disponibilizar uma banda.
Não eliminar um site ou planta como suposto rollback rápido: os efeitos nas atribuições e nos dados guardados não são suficientemente previsíveis para esse procedimento. Se o estado anterior não foi claramente registado, pausar as alterações, recolher capturas, timestamps, SKU, país do site e Config status e escalar para o Suporte Sophos com estas evidências.