Sophos Wireless: RADIUS och WPA3 Enterprise för AP6
Ett Enterprise-SSID separerar åtkomsten till det trådlösa nätverket efter identitet i stället för att använda en gemensam nyckel. Det kräver dock att RADIUS-nåbarheten, certifikatförtroendet, den valda EAP-metoden och den efterföljande VLAN-datavägen fungerar tillsammans. Den här guiden konfigurerar en extern RADIUS-server för en AP6 som hanteras i Central och inför ändringen på en pilot-AP först.
Kort arbetsgång: Under My Products > Wireless > SSIDs > RADIUS lägger du till den primära och, om så önskas, den sekundära servern via Add > Add external RADIUS server. Skapa eller redigera sedan ett AP6-SSID, välj WPA2 Enterprise, WPA3 Enterprise eller WPA2/WPA3 Enterprise och koppla det till den sparade RADIUS-konfigurationen. Tilldela till en början endast SSID:t till en pilot-AP. Om det behövs aktiverar du RADIUS VLAN assignment under Advanced settings > Client connection, men kontrollera först funktionens begränsningar och den taggade VLAN-vägen.
Beslut på 30 sekunder: WPA3 Enterprise passar endast om alla avsedda klienter och den valda autentiseringsmetoden stöder det. WPA2/WPA3 Enterprise är den försiktigare övergångslösningen för en blandad klientpark. WPA2 Enterprise är fortfarande ett medvetet kompatibilitetsval. För 6 GHz kräver AP6 WPA2/WPA3 eller WPA3. Planera för säkerhets skull endast ett primärt/sekundärt RADIUS-konfigurationspar per frekvensband: Ett ytterligare Enterprise-SSID med en annan server skriver över den befintliga RADIUS-konfigurationen på samma band, vilket innebär att den nya primära servern därefter gäller för båda SSID:na.
Besluta detta före ändringen
I exemplet, som kan anpassas, använder vi:
| Syfte | Exempelvärde |
|---|---|
| Namn på RADIUS-konfiguration | HQ-RADIUS |
| Primär server | 10.20.30.15, port 1812 |
| Sekundär server | 10.20.30.16, port 1812 |
| AP6-SSID | Company-Enterprise |
| Pilot-AP | AP6-HQ-Test-01 |
| Frekvensband | 5 GHz, och efter klienttest även 6 GHz |
| Kryptering under övergången | WPA2/WPA3 Enterprise |
| Exempel på ett tilldelat klient-VLAN | 210 |
IP-adresserna, namnen och VLAN-ID:t är exempel och måste anpassas till den egna miljön. Password i Central är den delade hemlighet som har avtalats med RADIUS-servern. Generera ett eget starkt värde för den och använd inte någon exempeltext. Standardporten för den externa autentiseringsservern är 1812.
Red ut följande fem punkter innan du gör ändringen i Central:
- Väg till servern: Pilot-AP:n måste kunna nå båda RADIUS-servrarna via routing och regler. På serversidan måste de primära och sekundära servrarna behandla de berörda AP-enheterna, eller deras nät, som tillåtna RADIUS-klienter.
- Identitet och certifikat: Förbered användare, policy, EAP-metod och förtroende för servercertifikatkedjan på RADIUS- och klientsidan. EAP-metod, certifikatdistribution och RADIUS-attribut beror på den egna miljön.
- Band och kryptering: Inventera de faktiska klienttyperna och kontrollera deras stöd i stället för att utgå från att de stöder WPA3. AP6 har stöd för WPA2 Enterprise, WPA3 Enterprise och det blandade läget. För 6 GHz går det inte att använda enbart WPA2.
- RADIUS-par per band: Jämför RADIUS-val och frekvensband innan du skapar ett andra Enterprise-SSID. Sophos dokumenterar en RADIUS-konfiguration per frekvensband för AP6 och varnar för att en annan RADIUS-server på ytterligare ett Enterprise-SSID på samma band skriver över den befintliga serverkonfigurationen. Det primära/sekundära par som har sparats i Central räknas här som en RADIUS-konfiguration. Enterprise-SSID:n på samma band bör därför använda samma par.
- Klientnät: Vid en statisk VLAN-design följer du först arbetsflödet för AP6-SSID och VLAN. Vid dynamisk tilldelning måste switch, gateway, DHCP, DNS och regler redan transportera och betjäna varje VLAN som faktiskt används.
Lägg till en extern RADIUS-server i Sophos Fusion (tidigare Sophos Central)
Den aktuella sökvägen i Central är My Products > Wireless > SSIDs > RADIUS. Klicka på Add och sedan på Add external RADIUS server.
- Under Name anger du exempelvis
HQ-RADIUS. - Under Server address anger du den primära serverns adress, i exemplet
10.20.30.15. - Under Port låter du
1812stå kvar, såvida inte den egna RADIUS-tjänsten avsiktligt använder en annan autentiseringsport. - Under Password anger du den delade hemlighet som tidigare har avtalats på båda sidor.
- För redundans aktiverar du Enable secondary RADIUS server och fyller i dess Server address, Port och Password. I exemplet är det
10.20.30.16,1812och ett säkert lagrat värde. - Spara konfigurationen med Save.
En sekundär server skyddar mot avbrott i den primära tjänsten, men inte mot ett gemensamt fel i routing, brandvägg, certifikat eller policy. Den bör därför kunna nås via en nätverksväg som verkligen fungerar och vara förberedd med samma avsedda åtkomstpolicy.
I det här arbetsflödet dokumenterar hjälpen för Central ingen allmän knapp med namnet Test connection. Använd därför en verklig pilotinloggning, RADIUS-loggarna och Wireless-händelserna vid godkännandet, i stället för att planera in ett förtest som inte finns.
Konfigurera ett AP6-SSID med Enterprise-kryptering
Du skapar ett nytt AP6-SSID under My Products > Wireless > SSIDs > Create AP6 > SSID. Om du vill redigera ett befintligt AP6-SSID öppnar du dess namn under My Products > Wireless > SSIDs. Ange namnet under Settings, välj de alternativ som behövs under Frequency band och välj WPA2 Enterprise, WPA3 Enterprise eller WPA2/WPA3 Enterprise som Enterprise-kryptering. Välj därefter den sparade RADIUS-konfigurationen HQ-RADIUS.
- WPA3 Enterprise: för en avgränsad klientpark där de faktiska enheterna, operativsystemen och EAP-konfigurationerna har verifierats.
- WPA2/WPA3 Enterprise: för en kontrollerad migrering när WPA3-kompatibla och äldre klienter måste använda samma SSID. Detta ersätter inte klienttester.
- WPA2 Enterprise: när ett dokumenterat kompatibilitetskrav fortfarande förhindrar blandat eller renodlat WPA3-läge. Dokumentera beslutet och datumet då det ska fasas ut.
För 6 GHz måste du välja WPA2/WPA3 eller WPA3. En klient som endast fungerar med renodlat WPA2 kan därför inte inkluderas i samma 6 GHz-pilot genom att du helt enkelt aktiverar 6 GHz.
Under Assign network väljer du Multiple Access points och tilldelar till en början endast det nya SSID:t till AP6-HQ-Test-01. Om SSID:t först ska sparas utan AP-tilldelning använder du Add Access points later. Kontrollera ännu en gång band och RADIUS-val mot alla Enterprise-SSID:n som redan är aktiva på denna AP innan du klickar på Save. Save uppdaterar omedelbart alla tilldelade AP-enheter. Det kan orsaka ett kort avbrott och tillfälligt koppla från klienter. Grunderna för registrering, konfigurationsstatus och Task Queue finns i Hantera AP6 lokalt eller med Central.
⚠️ Risk för överskrivning före Save: Om du tilldelar en AP6 ytterligare ett Enterprise-SSID med en annan RADIUS-server på samma frekvensband skriver tilldelningen över bandets befintliga RADIUS-serverkonfiguration. Den nya primära servern gäller därefter för båda SSID:na. Stoppa utrullningen om de befintliga SSID:na inte använder samma planerade primära/sekundära par eller om deras bandanvändning inte är tydligt dokumenterad.
Aktivera RADIUS VLAN assignment om det behövs
Om RADIUS-servern ska returnera VLAN-information vid varje lyckad inloggning öppnar du Advanced settings > Client connection i AP6-SSID:t och väljer RADIUS VLAN assignment. AP:n taggar då användartrafiken enligt den returnerade VLAN-informationen. Om servern inte returnerar någon VLAN-information förblir trafiken otaggad. Det anslutna nätverket måste kunna ta emot VLAN-paket.
Funktionen är endast avsedd för Enterprise och är inte kompatibel med:
- IPv6,
- personlig kryptering,
- andra autentiseringsservrar än RADIUS,
- NAT mode i ett gästnätverk.
Ett gästnätverk med RADIUS-VLAN-tilldelning måste använda VLAN mode i stället för NAT mode. Dessa begränsningar är stoppvillkor: Aktivera inte funktionen så länge det är oklart vart otaggad trafik går eller om alla returnerade VLAN är förberedda på AP-enhetens uplink, switcharna och gatewayen samt i DHCP och regler. De RADIUS-attribut och VLAN-värden som används måste stämmas av mot den egna RADIUS- och nätverkskonfigurationen.
Microsoft Entra ID är ett alternativ, inte ett extra steg
Under My Products > Wireless > SSIDs > RADIUS kan du alternativt lägga till Microsoft Entra ID som identitetsleverantör via Add > Add external identity provider. Det är ett separat arbetsflöde för en IdP och inte registrering av en extern RADIUS-server. I det här Wireless-arbetsflödet har Entra endast stöd för EAP-TTLS/PAP och saknar stöd för RADIUS-tilldelade VLAN, accounting och användning som backend för captive portal.
Windows och Android har inte stöd för EAP-TTLS/PAP med WPA3 Enterprise i det här arbetsflödet för Central/Entra. För dessa klienter måste SSID:t använda WPA2/WPA3 Enterprise. För registrering, Graph-behörigheter, stoppvillkor för certifikat, tenantens policymatris och klientintroduktion, följ Autentisera AP6-användare med Microsoft Entra ID.
Omfattning: AP6 som hanteras i Central
Det här arbetsflödet gäller uteslutande ett AP6-SSID i Sophos Fusion. RADIUS-definition, Enterprise-kryptering, AP-tilldelning och diagnostik hanteras i Central; under SSID:ts Settings väljer du den tidigare centralt sparade RADIUS-konfigurationen. Kontrollera därför före lagring att avsedd AP6 hanteras i Central och använd endast de Central-fält och värden som beskrivs i det här arbetsflödet.
Godkänn piloten före utrullningen
Följande kontroller utgör en driftplan. Resultaten måste samlas in och dokumenteras i den egna miljön.
- Dokumentera nuläget: Dokumentera SSID-namn, aktiverade band, Enterprise-läge, befintligt RADIUS-val, AP-tilldelningar och eventuell befintlig klientanslutning. Dokumentera även konfigurationen för befintliga Enterprise-SSID:n på pilot-AP:n.
- Begränsa ändringen: Tilldela endast det nya SSID:t till
AP6-HQ-Test-01. Ändra inte samtidigt något befintligt SSID eller någon annan plats. - Giltig inloggning: Anslut med ett behörigt pilotkonto. Ett lyckat resultat innebär att Enterprise-autentiseringen fungerar vid upprepade försök, att klienten får den avsedda IP-konfigurationen, kan slå upp DNS-namn och når exakt de mål som har tillåtits.
- Kontrollera nekad åtkomst: Använd ett särskilt skapat testkonto utan behörighet till policyn för det trådlösa nätverket och kontrollera att det inte får åtkomst. Lås inte produktionskonton och ange inte avsiktligt fel lösenord flera gånger.
- Kontrollera VLAN: Vid RADIUS VLAN assignment kontrollerar du på klienten och gatewayen att det nät som förväntas i testfallet används. Testa endast fallet utan VLAN-information med en särskild testidentitet eller en kontrollerad testpolicy. Om det inte kan göras utan risk kontrollerar du fallback-beteendet med hjälp av policyn och RADIUS-loggen. Aktivera inte funktionen i produktion förrän den otaggade vägen har planerats och är säker.
- Kontrollera redundans: Ta under ett godkänt underhållsfönster kontrollerat den primära vägen ur drift. RADIUS-serverloggen måste visa en lyckad inloggning via den sekundära tjänsten. Händelserna i Central visar endast nåbarhet eller återställning. Återställ sedan den primära vägen och kontrollera statusen igen. Hoppa över avbrottstestet om RADIUS-driften inte medger att det utförs säkert.
- Kontrollera händelser: Under My Products > Wireless > Diagnostics > Events söker du efter RADIUS server is unreachable respektive RADIUS server is reachable och efter Wireless-händelser vid motsvarande tidpunkt.
- Dokumentera godkännandet: Pilottestet är endast godkänt om giltig åtkomst, avsedd nekad åtkomst, DHCP, DNS, regler, eventuell VLAN-tilldelning, återinloggning och avsedda klienttyper fungerar samt om befintliga SSID:n fungerar oförändrat. Först därefter lägger du till AP-enheter i små omgångar.
Avgränsa fel utifrån symtom
Central sparar servern, men ingen klient kan logga in: Leta efter RADIUS server is unreachable under My Products > Wireless > Diagnostics > Events. Kontrollera sedan serveradress, autentiseringsport, routing och regler från AP-nätet till båda servrarna samt RADIUS-klientdefinitionen på serversidan. Stäm av Password på båda sidor igen utan att visa det i supportärenden eller skärmbilder.
RADIUS kan nås, men inloggningen nekas ändå: Jämför tidsstämpeln i RADIUS-loggen med det verkliga pilotförsöket. Kontrollera användarstatus, policytilldelning, EAP-metod och certifikatförtroende var för sig. Händelsen RADIUS server is reachable bekräftar nåbarhet, inte att en användare har godkänts.
Endast WPA3 misslyckas: Jämför med det dokumenterade klientbeståndet och den konfigurerade EAP-metoden. I Entra-fallet med TTLS/PAP och Windows eller Android måste SSID:t använda WPA2/WPA3 Enterprise. Med en extern RADIUS-server kontrollerar du det faktiska klient- och EAP-stödet.
Ett befintligt Enterprise-SSID slutar fungera efter den nya tilldelningen: Stoppa omedelbart utrullningen och jämför frekvensband och RADIUS-val för de båda SSID:na. Om de använder olika servrar på samma band har den nya tilldelningen skrivit över den befintliga RADIUS-konfigurationen. Ta bort den senast tillagda pilottilldelningen. Hur den ursprungliga konfigurationen återställs beror på tilldelningarna för de berörda SSID:na. Spara inga ytterligare ändringar utan en bekräftad återställningsväg i Central.
Autentiseringen lyckas, men klienten får ingen adress: Kontrollera vid RADIUS VLAN assignment om servern returnerar VLAN-information för det aktuella fallet. Om den saknas är trafiken otaggad. Om servern returnerar den förväntade tilldelningen kontrollerar du att VLAN:et är tillåtet på AP-porten och varje uplink samt kontrollerar gateway, DHCP och regler. En lyckad RADIUS-inloggning bevisar inte att denna dataväg fungerar.
Den primära servern slutar fungera, men den sekundära tar inte över: Kontrollera Enable secondary RADIUS server och alla tre fälten för den sekundära servern. Kontrollera därefter nåbarheten, RADIUS-klientdefinitionen på serversidan, att den sekundära servern tillämpar samma avsedda åtkomstpolicy samt serverns loggar. Låt inte den primära servern förbli avstängd medan du ändrar flera andra variabler.
Återställ på ett säkert sätt
Om pilottestet misslyckas tilldelar du inga ytterligare AP-enheter till det nya SSID:t. Under Assign network tar du endast bort AP6-HQ-Test-01 från det nya SSID:t. Save kan återigen orsaka ett kort avbrott på den tilldelade AP-enheten. Vänta sedan tills konfigurationsstatusen är klar och kontrollera befintliga Enterprise-SSID:n med en känd klient.
Om ett annat Enterprise-SSID har påverkats av RADIUS-konfigurationen på samma band är det möjligt att det inte räcker att ta bort den tilldelning som orsakade konflikten: Sophos dokumenterar inte att den föregående RADIUS-konfigurationen då återställs automatiskt. Jämför varje berört SSID med dokumentationen av nuläget och spara först därefter tidigare RADIUS-val, ursprungliga band och AP-tilldelningar. Om denna väg inte är entydig i klientorganisationen ska du stoppa och öppna ett supportärende hos Sophos i stället för att ändra fler SSID:n i produktion. Ta inte bort själva RADIUS-definitionen förrän inget SSID längre behöver den. Ändra inte en serverpolicy i produktion, ett certifikat eller ett switch-VLAN som första återställningsåtgärd.
Avsluta med att kontrollera AP-konfigurationsstatus, My Products > Wireless > Diagnostics > Events, inloggning till kända befintliga SSID:n samt deras DHCP-, DNS- och regelväg. Starta först en ny pilot med exakt en ändring när orsaken har klarlagts.