Krav för Sophos Wireless i Sophos Fusion
Många registreringsfel uppstår innan Wireless-profilen ens blir aktuell: accesspunkten får för lite effekt, hamnar i fel managementnät eller kan inte nå Sophos Fusion. Därför skiljer den här checklistan först på kontrollerna av hårdvara, switchport och den inledande anslutningen. SSID:n och klient-VLAN kommer först därefter.
Snabb förkontroll före anslutning
- Kontrollera den exakta AP6-modellen i översikten över aktuella AP6-modeller. Den gamla AP-serien ger endast livscykelkontext och ska inte ligga till grund för en ny installation.
- Dimensionera PoE-standard, effekt per port och total PoE-budget enligt modelltabellen nedan. Passiva PoE-injektorer stöds inte.
- Konfigurera management-VLAN som otaggat på switchporten. Senare klient-VLAN måste tillåtas som taggade VLAN på trunken.
- Tillhandahåll IPv4 DHCP, DNS och en fungerande standardgateway i det otaggade hanteringsnätverket.
- Tillåt de aktuella Sophos Fusion-destinationerna, säkerställ att NTP-namnen kan lösas och servrarna nås samt ta bort eventuella HTTPS-proxyer från kommunikationsvägen.
- För en AP6: starta enheten, vänta tills en eventuell första uppdatering är klar och registrera den först när statusen lyser med fast grönt sken. För AP6 är registreringsfönstret 24 timmar efter starten.
Godkända kontroller bevisar inte att den efterföljande SSID- eller VLAN-designen är korrekt. De upprättar bara den tillförlitliga managementväg som Sophos Fusion behöver för att nå enheten första gången.
Innan en säkerhetsintegration tillåts isolera enheter automatiskt ska AP6-rutinen för Active Threat Response valideras med en kontrollerad pilotenhet.
Nuvarande AP6-modeller
Sophos Wireless som hanteras via Sophos Fusion stöder följande dedikerade modeller för en aktuell AP6-installation:
AP6 420, AP6 840 och AP6 420X är modeller med dubbla band och två radioenheter; AP6 420E och AP6 840E är modeller med tre band och tre radioenheter.
| Modell | Standard och band | Max. klienter per radio | FCC-kanaler | ETSI-kanaler |
|---|---|---|---|---|
| AP6 420 | 802.11ax, 2,4/5 GHz | 128 | 2,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–165 | 2,4 GHz: 1–13; 5 GHz: 36–64, 100–140 |
| AP6 420E | 802.11ax, 2,4/5/6 GHz | 128 | som AP6 420; 6 GHz: 1–233 | som AP6 420; 6 GHz: 1–93 |
| AP6 840 | 802.11ax, 2,4/5 GHz | 512 | 2,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–165 | 2,4 GHz: 1–13; 5 GHz: 36–64, 100–140 |
| AP6 840E | 802.11ax, 2,4/5/6 GHz | 512 | som AP6 840; 6 GHz: 1–233 | som AP6 840; 6 GHz: 1–93 |
| AP6 420X (utomhus) | 802.11ax, 2,4/5 GHz | 128 | 2,4 GHz: 1–11; 5 GHz: 36–64, 100–144, 149–165 | 2,4 GHz: 1–13; 5 GHz: 36–64, 100–140 |
Bandet för mesh-nätverk anges fortfarande som TBD för samtliga fem AP6-modeller och ska därför inte planeras som en garanterad funktion. Klientantalet är ett dokumenterat maximum per radio, inte ett dimensioneringsmål. Land, regelverksdomän, inom- eller utomhusbruk, kanalbredd och Sophos Fusion-konfiguration avgör vilka kanaler som faktiskt kan väljas. Särskilt utomhus innebär tabellen inte tillstånd att använda alla angivna kanaler.
Den tidigare Sophos AP-serien—AP15/AP15c, AP55/AP55c och AP100/AP100c/AP100x—finns inte i den aktuella supportmatrisen. För befintliga enheter ska både den aktuella matrisen och den interna livscykelstatusen kontrolleras.
AP6 kan hanteras lokalt eller via Sophos Fusion. Hantera AP6 lokalt eller med Sophos Fusion förklarar valet och de övriga managementgränserna. För Sophos Fusion-hantering är sökvägen i gränssnittet My Products > Wireless. Den här artikeln är medvetet begränsad till förkontrollen av nätverk och hårdvara.
Håll licensgränsen exakt
För varje AP6 som hanteras via Sophos Fusion krävs en licens för Sophos AP6 Support and Services. Om licenser saknas eller antalet är otillräckligt visar Sophos Fusion en varning i Wireless-delen. Utan en giltig licens går det inte att ändra AP:er via Sophos Fusion. Sophos kräver inte licensen för AP6-enheter som inte hanteras via Sophos Fusion.
Det finns ingen garanti för att en AP6 som hanteras via Sophos Fusion automatiskt växlar till fristående läge när licensen löper ut, garanterat fortsätter att förmedla trafik eller överför Sophos Fusion-konfigurationen till det lokala gränssnittet. Utgå inte från något av detta i planeringen. Managementmetoden ska väljas före driftsättningen.
Planera PoE per AP6-modell
| Modell | Dokumenterad AP-belastning | Minsta AP-standard |
|---|---|---|
| AP6 420 | 17 W | 802.3at |
| AP6 420E | 21 W | 802.3at |
| AP6 420X | 21 W | 802.3at |
| AP6 840 | 25.5 W | 802.3at |
| AP6 840E | 40 W | 802.3bt |
För AP6 840E kan AP-belastningen på 40 W vid första anblicken verka stå i konflikt med den PoE++-källa på 60 W som krävs. Värdena beskriver dock olika saker: 40 W är AP:ns dokumenterade belastning, medan 60 W anger effektklassen för 802.3bt-källan. Planera därför för en PoE++-port eller injektor som kan leverera 60 W, inte en källa som är begränsad till 40 W.
AP6 förhandlar om effekten med Power Sourcing Equipment (PSE) via LLDP-MED. Passiv PoE stöds inte. Vid otillräcklig effekt stänger AP:n av alla radioenheter och visar en varning i gränssnittet. En fungerande länk eller managementåtkomst bevisar därför inte i sig att den trådlösa tjänsten är driftklar. Om PSE-konfigurationen ändras efter att AP:n har startats måste AP:n startas om för att den nya effektinställningen ska börja gälla.
Switchens totala PoE-budget måste dessutom räcka till samtliga anslutna enheter. En enskild port med rätt nominell kapacitet hjälper inte om switchens totala budget är förbrukad.
Förbered switchporten och bootstrap-nätverket
AP:n kommunicerar alltid med Sophos Fusion via ett otaggat VLAN. På den trådbundna switchen måste därför native-VLAN, det vill säga management-VLAN, vara otaggat. VLAN för senare Wi-Fi-klienter tillåts däremot som taggade VLAN på trunken. Om managementvägen endast tillhandahålls taggad kan en ännu inte konfigurerad AP inte ansluta till Sophos Fusion första gången.
AP:n behöver DHCP och DNS för IPv4 i managementnätet. När DHCP har lyckats försöker AP:n nå Sophos Fusion via sin default gateway. Den standardadressen för en AP6 är 192.168.2.2. Adressen är en diagnostisk ledtråd, inte en ersättning för en produktionsväg med DHCP, DNS och gateway.
Sophos Fusion-destinationer, NTP och proxy
Om brandväggen eller proxyn stöder jokertecken använder du följande aktuella tillåtelselista:
central.sophos.comfusion.sophos.com*.sophos.pool.ntp.orgsophos.jfrog.iojfrog-prod-use1-shared-virginia-main.s3.amazonaws.comwifix-*.cloudstation.*.sophos.com
Om jokertecken inte kan användas fastställer du regionen i Sophos Fusion: öppna kontonamnet och Support settings och läs This account is located in. Motsvarande värde för <MCS_URL> är:
| Sophos Fusion-region | <MCS_URL> |
|---|---|
| United States (Oregon) | us-west-2.prod.hydra.sophos.com |
| United States (Ohio) | us-east-2.prod.hydra.sophos.com |
| Ireland | eu-west-1.prod.hydra.sophos.com |
| Germany | eu-central-1.prod.hydra.sophos.com |
| Canada | stn100yul.ctr.sophos.com |
| Australia | stn100syd.ctr.sophos.com |
| Asia Pacific (Tokyo) | stn100hnd.ctr.sophos.com |
| South America (Sao Paulo) | stn100gru.ctr.sophos.com |
| India | stn100bom.ctr.sophos.com |
Tillåt sedan exakt dessa destinationer och ersätt platshållaren med tabellvärdet:
central.sophos.comfusion.sophos.com0.sophos.pool.ntp.orgjfrog-prod-use1-shared-virginia-main.s3.amazonaws.comsophos.jfrog.iowifix-proxy.cloudstation.<MCS_URL>wifix-push-ws.cloudstation.<MCS_URL>
Tillsammans hanterar destinationerna Sophos Fusion-kommunikation, tidssynkronisering, leverans av firmware eller artefakter och loggning av trådlösa händelser. Det räcker inte att endast tillåta central.sophos.com: fusion.sophos.com måste vara nåbart i båda varianterna. DNS måste lösa varje namn och NTP måste vara nåbart. Validera reglerna med DNS-tester och brandväggens anslutnings- och blockeringsloggar, uttryckligen även för fusion.sophos.com. Om brandväggen inte säkert hanterar vare sig jokertecken eller regionala FQDN:er ska metoden avtalas med nätverksteamet före driftsättning. Kontrollera mappning och regler igen om kontoregionen ändras.
Det får inte finnas någon HTTPS-proxy i kommunikationsvägen. 22/TCP är inte ett allmänt krav för onboarding: Sophos kräver endast utgående SSH på den här porten för Remote Support. Öppna porten enbart för just detta supportfall och efter godkännande enligt den egna säkerhetspolicyn.
Identifiera en lyckad start och registrering
Efter start hämtar AP:n en adress och upprättar nätverksanslutningen. På AP6 är fast grönt sken kriteriet för att nätverksanslutningen har upprättats och enheten är klar för management. Den första kontakten med Sophos Fusion kan starta en firmwareuppdatering som tar upp till 15 minuter. Koppla inte bort strömmen och starta inte om eller återställ enheten medan lysdioderna blinkar snabbt.
Registrera AP6 inom 24 timmar efter start. Om fönstret har löpt ut kräver Sophos att strömmen bryts och slås på igen, eller att enheten startas om från det lokala webbgränssnittet, innan ett nytt registreringsförsök. En fabriksåterställning är inte den första åtgärden.
Anteckna serienumret före registreringen och jämför det med enheten eller kartongen. Onboardingguiden för Sophos-accesspunkter beskriver den efterföljande registreringen.
Felsök efter symptom
AP6 på standardadressen 192.168.2.2
Kontrollera först otaggat management-VLAN, DHCP-scope och den fysiska switchporten. Verifiera sedan att lease, DNS-server och default gateway tillhandahålls i rätt nätverk. Klient-VLAN eller Sophos Fusion-registreringen är ännu inte orsaken i det här läget.
AP nåbar, men radioenheter avstängda eller effektvarning visas
Jämför PoE-standarden och den tillgängliga port- och totalbudgeten med modelltabellen. Ersätt passiv PoE. Starta om AP:n efter en ändring av PSE och kontrollera sedan att varningen har försvunnit och radioenheterna är aktiva igen.
Om otillräcklig effekt misstänks och gränssnittet inte är tillgängligt ansluter du en konsolkabel till AP6 och kör det skrivskyddade kommandot poestat i den lokala AP6-konsolen. Tillräcklig effekt visar en passande PoE-klass och tillgänglig effekt, till exempel PoE state = IEEE802.3bt Type 3: Power Class Level 1~6 51W available. Vid otillräcklig effekt slutar utdata med WARNING: Insufficient power. Modell, förhandlad klass och wattal kan variera; det viktiga är att varningen saknas och att klassen uppfyller modelltabellen.
AP startar men registreras inte i Sophos Fusion
Testa DNS-upplösningen och åtkomsten till varje destination i tillåtelselistan, uteslut en HTTPS-proxy och kontrollera att Sophos Fusion-regionen är korrekt. Om AP:n lyser fast grönt men kontakten med Sophos Fusion fortfarande misslyckas ska internetvägen undersökas i stället för strömförsörjningen. För en AP6 ska den dokumenterade omstarten göras först när mer än 24 timmar har gått, och registreringen sedan upprepas.
LED blinkar snabbt
På AP6 innebär detta att en firmwareuppdatering pågår. Vänta i upp till 15 minuter utan att bryta strömmen. Om statusen därefter inte lyser med fast grönt sken ska du dokumentera tidpunkt, modell, switchport, DHCP-lease och tillåtna destinationer inför eskalering till supporten. Öppna 22/TCP endast när Remote Support faktiskt har avtalats.