Sophos Wireless: konfigurera ett AP6-SSID med VLAN
Ett AP6-SSID för produktionsbruk kräver mer än ett namn på det trådlösa nätverket: switchen måste transportera klient-VLAN:et hela vägen till accesspunkten, gateway, DHCP, DNS och regler måste fungera i detta VLAN och Sophos Fusion måste tilldela SSID:t till rätt AP. AP6-enhetens anslutning till managementnätet är en separat kommunikationsväg.
Kort arbetsgång: Logga in på fusion.sophos.com, förbered klient-VLAN:et i nätverket, tillåt det som ett taggat VLAN på AP-enhetens uplink, skapa ett nätverk under My Products > Wireless > SSIDs > Create AP6 > SSID, välj läget VLAN och önskat VLAN-ID under Advanced settings > Client connection och använd till en början Add access points later. Tilldela sedan SSID:t enbart till en pilot-AP, aktivera det och testa hela klientens kommunikationsväg.
Separera managementnät, klient-VLAN och gateway
En AP6 använder managementnätet för IP-adress, DNS, tid och anslutningen till Sophos Fusion. Klient-VLAN:et transporterar däremot data från de enheter som ansluter till SSID:t. Grön AP-status i Sophos Fusion innebär därför inte att en trådlös klient får en adress, DNS-upplösning eller internetåtkomst.
I exemplet använder vi:
- SSID:
Office-Clients - Klient-VLAN:
110 - Klientnät:
10.110.0.0/24 - Gateway:
10.110.0.1 - DHCP-intervall:
10.110.0.50–10.110.0.199 - AP-enhetens managementnät: redan konfigurerat och oförändrat
110 och 10.110.0.0/24 är exempelvärden som kan anpassas. Ersätt dem med ett ledigt VLAN och nät i den egna miljön. VLAN-ID:t måste vara detsamma på AP-enhetens uplink, på alla berörda switchar och på gatewayen. Kraven för Sophos Wireless förklarar managementvägen, PoE, DHCP, DNS och de destinationer som krävs för Sophos Fusion.
Förbered klient-VLAN:et utanför Sophos Fusion
Sophos Fusion konfigurerar SSID:t och får AP-enheten att tagga klienttrafiken med valt VLAN-ID. Sophos Fusion skapar däremot inte VLAN:et på en switch och inte heller någon gateway, något DHCP-intervall eller någon brandväggsregel. Dessa funktioner måste redan finnas i det lokala nätverket.
- Skapa en gateway: Konfigurera adressen
10.110.0.1/24för VLAN110på routern eller brandväggen. - Tillhandahåll DHCP: Distribuera ett intervall som
10.110.0.50–10.110.0.199, gatewayen10.110.0.1och lämpliga DNS-servrar. - Fastställ regler: Tillåt endast de destinationer som faktiskt behövs. Ett klient-VLAN utgör ingen säkerhetsgräns så länge routing och regler är obegränsade.
- Förbered vägen genom switcharna: Tillåt VLAN
110på varje trunk hela vägen till AP-enheten. Den befintliga hanteringen av managementnätet på AP-porten ska förbli oförändrad; VLAN110läggs till som taggat. - Testa före det trådlösa nätverket: Testa om möjligt först VLAN, DHCP, DNS och regler via en kabelansluten testport i VLAN
110. Det gör att eventuella senare fel kan avgränsas till SSID:t, AP-tilldelningen eller AP-enhetens uplink.
Om en Sophos Firewall fungerar som gateway beskriver Konfigurera och testa VLAN i Sophos Firewall hur du konfigurerar VLAN-gränssnitt, DHCP och regler samt testar datavägen. Med en annan gateway är uppgiften densamma; endast gränssnittet skiljer sig.
Skapa ett AP6-SSID i Sophos Fusion
Öppna My Products > Wireless > SSIDs, klicka på Create AP6 och välj SSID.
- Ange exempelvis
Office-Clientssom SSID under Settings. SSID:n är skiftlägeskänsliga, får innehålla 1 till 32 utskrivbara tecken och bör bestå av utskrivbara ASCII-tecken för bred klientkompatibilitet. - Välj en personlig krypteringsmetod som passar klientbeståndet. Ange 8 till 63 utskrivbara ASCII-tecken under Shared secret. Generera en stark nyckel som bara används för detta SSID och kopiera inte något exempelvärde. För 6 GHz kräver Sophos Fusion WPA2/WPA3 eller WPA3; AP6 stöder endast AES. Företagsautentisering och dynamisk VLAN-tilldelning hanteras i det separata RADIUS- och WPA3 Enterprise-arbetsflödet.
- Aktivera endast de band som behövs under Frequency band. Att ett band visas innebär inte att alla klienter stöder det.
- Välj till en början Add access points later under Assign network. Då kan du spara konfigurationen utan att omedelbart uppdatera alla tilldelade AP-enheter.
- Öppna Advanced settings och välj läget VLAN under Client connection. Ange
110som VLAN-ID. - Börja med att spara konfigurationen under kontrollerade former. Aktivera inte Enable SSID förrän gateway, DHCP, regler och switchens trunk är klara.
LAN vidarebefordrar klienttrafiken otaggad i samma lokala nätverk. VLAN taggar den för ett statiskt valt klient-VLAN. RADIUS VLAN assignment kan vid företagsautentisering tillhandahålla VLAN-information per användare, men har egna förutsättningar och begränsningar. Bridge mode och NAT mode är driftlägen för ett aktiverat gästnätverk i Sophos Fusion, inte benämningar på ett normalt VLAN-SSID för produktionsbruk.
Tilldela först SSID:t till en pilot-AP
Redigera det sparade SSID:t, öppna Assign network och tilldela till en början endast en registrerad AP6 på testplatsen. Aktivera därefter Enable SSID och spara konfigurationen. AP-enhetens uplink måste transportera VLAN 110 som taggad trafik. Om vägen går via flera switchar måste VLAN:et vara tillåtet längs hela sträckan.
⚠️ Planera för ett kort avbrott: När du sparar uppdaterar Sophos Fusion alla AP-enheter som har tilldelats SSID:t. Anslutna trådlösa klienter kan då kopplas från en kort stund. För ett nytt SSID på AP-enheter som redan används i produktion rekommenderar Sophos därför att du till en början väljer Add access points later.
Kontrollera därefter under My Products > Wireless > SSIDs att SSID:t är aktiverat och tilldelat till exakt en accesspunkt. Under My Products > Wireless > Access Points ska pilot-AP:n vara online och ha tillämpat den nya konfigurationen. Registrering och platstilldelning beskrivs i guiden för AP-registrering. Status och Task Queue förklaras i Hantera AP6 lokalt eller med Sophos Fusion.
Verifiera hela datavägen
Testa med en klient som inte tidigare har varit ansluten till detta SSID:
- Anslut till
Office-Clientsoch kontrollera att kryptering och frekvensband förhandlas fram enligt plan. - Kontrollera att klienten får en adress i intervallet
10.110.0.50–10.110.0.199, gatewayen10.110.0.1och avsedda DNS-servrar. - Kontrollera åtkomsten till gatewayen och en tillåten intern tjänst. En blockerad intern destination ska i enlighet med den planerade regeln förbli spärrad.
- Slå upp ett DNS-namn och öppna en tillåten extern destination. En lyckad anslutning till SSID:t bevisar inte i sig att datavägen fungerar.
- Kontrollera på gatewayen eller brandväggen att testklienten visas i VLAN
110och använder den förväntade regeln. - Upprepa testet efter att klienten har anslutit på nytt och med minst ytterligare en klienttyp. Tilldela först därefter fler AP-enheter, i en liten omgång.
Dokumentera SSID-typ, kryptering, frekvensband, VLAN-ID, pilot-AP, switchport, gateway, DHCP-intervall och observerade kriterier för ett lyckat test. Dessa värden utgör samtidigt underlag för en säker återställning.
Avgränsa fel utifrån symtom
SSID:t visas inte: Kontrollera Enable SSID, AP-tilldelningen, konfigurationsstatusen för pilot-AP:n och de aktiverade frekvensbanden. Kontrollera också att klienten stöder valt band och vald kryptering.
Klienten ansluter men får ingen IP-adress: Kontrollera först att VLAN 110 är tillåtet som taggat VLAN på AP-porten och varje uplink. Kontrollera därefter DHCP-intervallet, DHCP-reläet eller den lokala DHCP-serverns nåbarhet samt gatewaygränssnittet. AP-enhetens managementadress ersätter inte en klientadress.
Klienten får en adress, men DNS eller internet fungerar inte: Kontrollera gateway, DNS-värden, rutt, brandväggsregel och eventuellt utgående NAT längs klientens kommunikationsväg. Statusen i Sophos Fusion visar inte vilken regel som matchades på gatewayen.
Endast vissa AP-enheter fungerar: Jämför SSID-tilldelning och konfigurationsstatus per AP-enhet och kontrollera sedan switchportprofilen och tillåtna VLAN längs den berörda sträckan. Ändra inte SSID, VLAN, radioparametrar och brandväggsregler samtidigt.
Ändringen stör produktionsklienter: Tilldela först och främst inte fler AP-enheter. Om du inaktiverar Enable SSID påverkar det alla AP-enheter som har tilldelats detta SSID. För en AP-specifik återställning tar du i stället endast bort tilldelningen av pilot-AP:n under Assign network och tillämpar de senast dokumenterade inställningarna igen. Kontrollera därefter AP-status och kända SSID:n som används i produktion. Tilldela inte det nya SSID:t igen förrän det kabelanslutna VLAN-testet fungerar efter korrigering; SSID:t behöver inte tas bort för återställningen.