Hoppa till innehållet
Avanet

Anslut en UniFi-enhet till Cloud Controller via Sophos Firewall

Om en UniFi Access Point eller Switch finns bakom en Sophos Firewall och UniFi Network Application körs på en annan plats behöver enheten en nåbar kommunikationsväg för Inform till controllern. Avgörande är en snäv brandväggsregel för TCP 8080 och en Inform URL som anges via DNS, SSH eller DHCP Option 43.

Guiden gäller framför allt Official UniFi Hosting, CloudKeys och egenhostade UniFi Network Servers utanför enheternas VLAN. UniFi Cloud Gateways kan delvis identifiera enheter direkt i sin egen routade miljö. Artikeln UniFi Controller – hantering av Access Points och Switchar hjälper till vid valet av driftmodell.

Kunder med en Sophos Firewall-prenumeration kan använda Avanet Cloud Controller kostnadsfritt för upp till fem UniFi-enheter.

Förutsättningar och val av rätt metod

Följande måste fungera före adoptionen:

  • UniFi-enheten får en IP-adress, en gateway och en fungerande DNS-server via DHCP.
  • Controllerns FQDN eller IP-adress och rätt Inform URL är kända. För Official UniFi Hosting bör funktionen Copy Inform URL användas.
  • Det finns en tillåten väg från enhetsnätet till UniFi Network Application via TCP 8080.
  • För SSH-metoden behövs TCP 22 endast från administratörens dator till UniFi-enheten.

Vilken metod som passar beror på miljön:

  • DNS-posten unifi: lämplig när flera nya enheter i samma nät automatiskt ska hitta rätt controller.
  • SSH med set-inform: en riktad manuell metod för en enskild enhet med känd IP-adress.
  • DHCP Option 43: lämplig när DHCP-scope centralt ska distribuera controlleradressen till flera enheter.
  • UniFi Mobile App: ett alternativ när telefonen finns i samma enhets-VLAN.
  • Zero-Touch Provisioning: för enheter och driftmodeller som stöds; aktuell kompatibilitet finns i Ubiquitis ZTP-dokumentation.

Om Sophos Firewall och UniFi Switchar tillsammans tillhandahåller VLAN bör tilldelningen i Konfigurera VLAN på Sophos Firewall och UniFi Switch kontrolleras först.

Sophos Firewall-regel för adoptionen

För en extern controller bör regeln från UniFi-enhetsnätet till controllern vara så snäv som möjligt. Ett konkret exempel:

  1. Skapa ett objekt som UniFi_Controller med FQDN controller.example.com under Hosts and services > FQDN host. Bakgrunden till DNS-upplösningen förklaras i Använd FQDN hosts korrekt på Sophos Firewall.
  2. Skapa regeln UniFi devices to controller under Rules and policies > Firewall rules.
  3. Välj enhets-VLAN:ets faktiska zon under Source zones och exempelvis objektet UniFi_Devices för 192.168.10.0/24 under Source networks and devices.
  4. För en Cloud Controller väljs WAN som Destination zone och UniFi_Controller som Destination networks. För en lokal controller i ett annat VLAN gäller dess interna zon.
  5. Tillåt TCP 8080 under Services och aktivera Log firewall traffic.
  6. Tillåt även UDP 3478 om den använda UniFi-miljön behöver STUN för adoption och enhetskommunikation.

TCP 8080 är den avgörande enhets- och Inform-vägen. TCP 443 eller, för en egenhostad UniFi Network Server, TCP 8443 används för administratörsåtkomst och ska inte generellt läggas till i regeln från enhets-VLAN:et till controllern. UDP 10001 används för lokal L2-discovery och behöver inte öppnas mot WAN för L3-adoption mellan olika platser.

Enheten måste också nå DNS och NTP, men via avsedda DNS- respektive tidsservrar och inte automatiskt genom controllerregeln. Om en egenhostad controller finns bakom en fjärrgateway måste TCP 8080 vidarebefordras dit eller vara åtkomligt via VPN. Double NAT utan en nåbar väg fungerar inte.

Adoption via DNS-namnet unifi

För L3-adoption försöker UniFi Network Devices slå upp namnet unifi. Om Sophos Firewall används som DNS-server i enhetsnätet skapas posten så här:

  1. Öppna Network > DNS.
  2. Bläddra till avsnittet DNS host entry och välj Add.
  3. Ange unifi under Host/Domain name.
  4. Ange controllerns nåbara IP-adress under IP address och spara.
  5. Kontrollera under Administration > Device access att DNS endast tillåts för den enhetszon som behöver åtkomsten. En säker avgränsning beskrivs i Konfigurera Device Access på Sophos Firewall.

Konfigurera och testa DNS Host Entries på Sophos Firewall förklarar hur en statisk post byggs upp med TTL, klienttest och en tydlig gräns mot DNS Request Routes.

Sophos Firewall Network > DNS med DNS host entry unifi
DNS host entry unifi pekar på den externa UniFi-controllerns IP-adress och möjliggör L3-adoption.

En testklient i samma VLAN bör därefter returnera controllerns förväntade IP-adress. I exemplet är 192.168.10.1 Sophos Firewall:

nslookup unifi 192.168.10.1

Starta därefter om UniFi-enheten eller förnya dess DHCP-lease. Den bör visas som tillgänglig för adoption i UniFi Network. Om den förblir osynlig kontrolleras i Sophos Firewall Log Viewer om anslutningen från enhetsnätet till controllern via TCP 8080 tillåts.

Om en intern DNS-server i stället för Sophos Firewall levererar svaren måste posten unifi skapas där. En post på brandväggen hjälper inte om enheterna använder en annan DNS-server.

Adoption via SSH och set-inform

SSH passar när en enskild enhet uttryckligen ska tilldelas en controller. Enheten måste redan ha en IP-adress och vara åtkomlig från administratörens dator.

Aktuella UniFi Network Devices som ännu inte har adopterats använder som standard ui som användarnamn och lösenord. För äldre enheter kan ubnt/ubnt fortfarande gälla. Om enheten redan har adopterats gäller endast autentiseringsuppgifterna som lagrats under Device SSH Authentication i UniFi Network.

Med exempeladressen 192.168.10.20 ser inloggningen ut så här:

ssh ui@192.168.10.20

Efter inloggningen anges Inform URL:

set-inform http://controller.example.com:8080/inform

Enheten bör därefter visas i UniFi Network och kan adopteras. Om adoptionen inte slutförs eller enheten senare återigen visas som Disconnected körs samma set-inform-kommando en gång till. Ubiquiti dokumenterar att upprepningen kan behövas; det är inte ett skäl att utöka brandväggsregeln.

Om DNS-metoden använder kortnamnet unifi kan det konkreta kommandot även se ut så här:

set-inform http://unifi:8080/inform

På klassiska UniFi Access Points och Switchar visar följande kommando ofta aktuell Inform URL och anslutningsstatus:

info

Diagnoskommandot beror på modell och firmware. Kontrollera därför först med help om det erbjuds på enheten. Om inte är enhetsstatusen i UniFi Network och brandväggsloggarna de tillförlitligare kontrollerna.

DHCP Option 43 som alternativ

DHCP Option 43 är användbar när flera enheter i samma scope ska få controlleradressen och DNS-namnet unifi inte används. Om Sophos Firewall själv delar ut leases redigeras den aktuella DHCPv4-servern under Network > DHCP, och en anpassad option skapas i avsnittet DHCP options:

  • Code: 43
  • Type: string
  • Value: controller-IP-adressens hexvärde

För controlleradressen 192.168.3.10 använder Ubiquiti följande värde:

0104c0a8030a

Efter att inställningen har sparats måste testenheten förnya sin lease. Vid DHCP Relay hör optionen hemma på den server som faktiskt delar ut leasen. En FQDN-baserad Inform URL använder ett annat format med prefixet 02, en längdbyte och en hexkodad URL; ett värdnamn i klartext i fältet är inte likvärdigt.

Den allmänna hanteringen, datatyperna och CLI-alternativen beskrivs i Konfigurera DHCP Options på Sophos Firewall.

När adoptionen inte fungerar

Felsökningen bör börja vid det första tillstånd som avviker från det förväntade:

  • Ingen IP-adress: kontrollera DHCP-scope, VLAN-tilldelning och Switch-port.
  • unifi kan inte slås upp: kontrollera vilken DNS-server som distribueras via DHCP och om DNS tillåts för enhetszonen under Administration > Device access.
  • Ingen anslutning till TCP 8080: kontrollera Source Zone, källnät, mål-FQDN, regelordning, NAT och vid behov SD-WAN eller Policy Routing.
  • Enheten visas men adoptionen fastnar: kör samma set-inform-kommando en gång till och säkerställ att TCP 8080 förblir kontinuerligt åtkomligt.
  • Server Reject eller Managed by Other: enheten kan fortfarande vara tilldelad en annan UniFi Host. Återställ om möjligt den tidigare controllern eller ta bort enheten korrekt där.
  • Controller bakom en fjärrgateway: kontrollera portvidarebefordran för TCP 8080, VPN-vägen och Double NAT.

Log Viewer och Packet Capture visar vilken Rule ID, mål-IP-adress och Service som faktiskt används. Arbetsgången beskrivs i Testa en Sophos Firewall-regel med Log Viewer och Packet Capture.

Reset endast som sista utväg

Om den tidigare UniFi-applikationen fortfarande är åtkomlig är Manage > Forget den renaste vägen: enheten tas bort från applikationen och återställs till fabriksinställningarna. En fysisk reset tar inte på egen hand bort den gamla posten ur applikationen.

Utan åtkomst till den tidigare hosten kan en Factory Reset behövas. Enheten måste vara påslagen. Håll Reset-knappen intryckt i cirka 5 till 10 sekunder beroende på modell, eller tills LED-indikeringen bekräftar återställningen. En för kort tryckning kanske bara startar om enheten; om knappen hålls intryckt för länge kan TFTP Recovery Mode aktiveras.

Äldre runbooks anger SSH-kommandot set-default för detta. Det dokumenteras inte i aktuella allmänna återställningsinstruktioner som en standard för alla enheter och rekommenderas därför inte här som ett säkert universalkommando.

Efter återställningen börjar adoptionen om med DHCP, DNS och TCP 8080. Om dessa förutsättningar är fel löser inte heller en Factory Reset det egentliga nätverksproblemet.