Hoppa till innehållet
Avanet

Sophos Wireless: konfigurera ett AP6-SSID med VLAN

Ett AP6-SSID för produktionsbruk kräver mer än ett namn på det trådlösa nätverket: switchen måste transportera klient-VLAN:et hela vägen till accesspunkten, gateway, DHCP, DNS och regler måste fungera i detta VLAN och Sophos Fusion måste tilldela SSID:t till rätt AP. AP6-enhetens anslutning till managementnätet är en separat kommunikationsväg.

Kort arbetsgång: Logga in på fusion.sophos.com, förbered klient-VLAN:et i nätverket, tillåt det som ett taggat VLAN på AP-enhetens uplink, skapa ett nätverk under My Products > Wireless > SSIDs > Create AP6 > SSID, välj läget VLAN och önskat VLAN-ID under Advanced settings > Client connection och använd till en början Add access points later. Tilldela sedan SSID:t enbart till en pilot-AP, aktivera det och testa hela klientens kommunikationsväg.

Separera managementnät, klient-VLAN och gateway

En AP6 använder managementnätet för IP-adress, DNS, tid och anslutningen till Sophos Fusion. Klient-VLAN:et transporterar däremot data från de enheter som ansluter till SSID:t. Grön AP-status i Sophos Fusion innebär därför inte att en trådlös klient får en adress, DNS-upplösning eller internetåtkomst.

I exemplet använder vi:

  • SSID: Office-Clients
  • Klient-VLAN: 110
  • Klientnät: 10.110.0.0/24
  • Gateway: 10.110.0.1
  • DHCP-intervall: 10.110.0.50–10.110.0.199
  • AP-enhetens managementnät: redan konfigurerat och oförändrat

110 och 10.110.0.0/24 är exempelvärden som kan anpassas. Ersätt dem med ett ledigt VLAN och nät i den egna miljön. VLAN-ID:t måste vara detsamma på AP-enhetens uplink, på alla berörda switchar och på gatewayen. Kraven för Sophos Wireless förklarar managementvägen, PoE, DHCP, DNS och de destinationer som krävs för Sophos Fusion.

Förbered klient-VLAN:et utanför Sophos Fusion

Sophos Fusion konfigurerar SSID:t och får AP-enheten att tagga klienttrafiken med valt VLAN-ID. Sophos Fusion skapar däremot inte VLAN:et på en switch och inte heller någon gateway, något DHCP-intervall eller någon brandväggsregel. Dessa funktioner måste redan finnas i det lokala nätverket.

  1. Skapa en gateway: Konfigurera adressen 10.110.0.1/24 för VLAN 110 på routern eller brandväggen.
  2. Tillhandahåll DHCP: Distribuera ett intervall som 10.110.0.50–10.110.0.199, gatewayen 10.110.0.1 och lämpliga DNS-servrar.
  3. Fastställ regler: Tillåt endast de destinationer som faktiskt behövs. Ett klient-VLAN utgör ingen säkerhetsgräns så länge routing och regler är obegränsade.
  4. Förbered vägen genom switcharna: Tillåt VLAN 110 på varje trunk hela vägen till AP-enheten. Den befintliga hanteringen av managementnätet på AP-porten ska förbli oförändrad; VLAN 110 läggs till som taggat.
  5. Testa före det trådlösa nätverket: Testa om möjligt först VLAN, DHCP, DNS och regler via en kabelansluten testport i VLAN 110. Det gör att eventuella senare fel kan avgränsas till SSID:t, AP-tilldelningen eller AP-enhetens uplink.

Om en Sophos Firewall fungerar som gateway beskriver Konfigurera och testa VLAN i Sophos Firewall hur du konfigurerar VLAN-gränssnitt, DHCP och regler samt testar datavägen. Med en annan gateway är uppgiften densamma; endast gränssnittet skiljer sig.

Skapa ett AP6-SSID i Sophos Fusion

Öppna My Products > Wireless > SSIDs, klicka på Create AP6 och välj SSID.

  1. Ange exempelvis Office-Clients som SSID under Settings. SSID:n är skiftlägeskänsliga, får innehålla 1 till 32 utskrivbara tecken och bör bestå av utskrivbara ASCII-tecken för bred klientkompatibilitet.
  2. Välj en personlig krypteringsmetod som passar klientbeståndet. Ange 8 till 63 utskrivbara ASCII-tecken under Shared secret. Generera en stark nyckel som bara används för detta SSID och kopiera inte något exempelvärde. För 6 GHz kräver Sophos Fusion WPA2/WPA3 eller WPA3; AP6 stöder endast AES. Företagsautentisering och dynamisk VLAN-tilldelning hanteras i det separata RADIUS- och WPA3 Enterprise-arbetsflödet.
  3. Aktivera endast de band som behövs under Frequency band. Att ett band visas innebär inte att alla klienter stöder det.
  4. Välj till en början Add access points later under Assign network. Då kan du spara konfigurationen utan att omedelbart uppdatera alla tilldelade AP-enheter.
  5. Öppna Advanced settings och välj läget VLAN under Client connection. Ange 110 som VLAN-ID.
  6. Börja med att spara konfigurationen under kontrollerade former. Aktivera inte Enable SSID förrän gateway, DHCP, regler och switchens trunk är klara.

LAN vidarebefordrar klienttrafiken otaggad i samma lokala nätverk. VLAN taggar den för ett statiskt valt klient-VLAN. RADIUS VLAN assignment kan vid företagsautentisering tillhandahålla VLAN-information per användare, men har egna förutsättningar och begränsningar. Bridge mode och NAT mode är driftlägen för ett aktiverat gästnätverk i Sophos Fusion, inte benämningar på ett normalt VLAN-SSID för produktionsbruk.

Tilldela först SSID:t till en pilot-AP

Redigera det sparade SSID:t, öppna Assign network och tilldela till en början endast en registrerad AP6 på testplatsen. Aktivera därefter Enable SSID och spara konfigurationen. AP-enhetens uplink måste transportera VLAN 110 som taggad trafik. Om vägen går via flera switchar måste VLAN:et vara tillåtet längs hela sträckan.

⚠️ Planera för ett kort avbrott: När du sparar uppdaterar Sophos Fusion alla AP-enheter som har tilldelats SSID:t. Anslutna trådlösa klienter kan då kopplas från en kort stund. För ett nytt SSID på AP-enheter som redan används i produktion rekommenderar Sophos därför att du till en början väljer Add access points later.

Kontrollera därefter under My Products > Wireless > SSIDs att SSID:t är aktiverat och tilldelat till exakt en accesspunkt. Under My Products > Wireless > Access Points ska pilot-AP:n vara online och ha tillämpat den nya konfigurationen. Registrering och platstilldelning beskrivs i guiden för AP-registrering. Status och Task Queue förklaras i Hantera AP6 lokalt eller med Sophos Fusion.

Verifiera hela datavägen

Testa med en klient som inte tidigare har varit ansluten till detta SSID:

  1. Anslut till Office-Clients och kontrollera att kryptering och frekvensband förhandlas fram enligt plan.
  2. Kontrollera att klienten får en adress i intervallet 10.110.0.50–10.110.0.199, gatewayen 10.110.0.1 och avsedda DNS-servrar.
  3. Kontrollera åtkomsten till gatewayen och en tillåten intern tjänst. En blockerad intern destination ska i enlighet med den planerade regeln förbli spärrad.
  4. Slå upp ett DNS-namn och öppna en tillåten extern destination. En lyckad anslutning till SSID:t bevisar inte i sig att datavägen fungerar.
  5. Kontrollera på gatewayen eller brandväggen att testklienten visas i VLAN 110 och använder den förväntade regeln.
  6. Upprepa testet efter att klienten har anslutit på nytt och med minst ytterligare en klienttyp. Tilldela först därefter fler AP-enheter, i en liten omgång.

Dokumentera SSID-typ, kryptering, frekvensband, VLAN-ID, pilot-AP, switchport, gateway, DHCP-intervall och observerade kriterier för ett lyckat test. Dessa värden utgör samtidigt underlag för en säker återställning.

Avgränsa fel utifrån symtom

SSID:t visas inte: Kontrollera Enable SSID, AP-tilldelningen, konfigurationsstatusen för pilot-AP:n och de aktiverade frekvensbanden. Kontrollera också att klienten stöder valt band och vald kryptering.

Klienten ansluter men får ingen IP-adress: Kontrollera först att VLAN 110 är tillåtet som taggat VLAN på AP-porten och varje uplink. Kontrollera därefter DHCP-intervallet, DHCP-reläet eller den lokala DHCP-serverns nåbarhet samt gatewaygränssnittet. AP-enhetens managementadress ersätter inte en klientadress.

Klienten får en adress, men DNS eller internet fungerar inte: Kontrollera gateway, DNS-värden, rutt, brandväggsregel och eventuellt utgående NAT längs klientens kommunikationsväg. Statusen i Sophos Fusion visar inte vilken regel som matchades på gatewayen.

Endast vissa AP-enheter fungerar: Jämför SSID-tilldelning och konfigurationsstatus per AP-enhet och kontrollera sedan switchportprofilen och tillåtna VLAN längs den berörda sträckan. Ändra inte SSID, VLAN, radioparametrar och brandväggsregler samtidigt.

Ändringen stör produktionsklienter: Tilldela först och främst inte fler AP-enheter. Om du inaktiverar Enable SSID påverkar det alla AP-enheter som har tilldelats detta SSID. För en AP-specifik återställning tar du i stället endast bort tilldelningen av pilot-AP:n under Assign network och tillämpar de senast dokumenterade inställningarna igen. Kontrollera därefter AP-status och kända SSID:n som används i produktion. Tilldela inte det nya SSID:t igen förrän det kabelanslutna VLAN-testet fungerar efter korrigering; SSID:t behöver inte tas bort för återställningen.