Hoppa till innehållet
Avanet

Konfigurera och testa Wireless Mesh på Sophos Firewall

Wireless Mesh på Sophos Firewall ansluter en eller flera APX Access Points trådlöst till en kabelansluten root-AP. Det kan täcka en lucka där Ethernet saknas. Mesh-backhaul är inte det synliga wifi-SSID:t: SFOS skapar ett dolt WPA2-Personal-nät med slumpmässig passphrase. Klienterna använder ett separat konfigurerat Wireless Network.

⚠️ Viktigt: Guiden gäller befintliga APX-installationer som hanteras direkt av SFOS. APX kan bara bilda mesh med APX. AP6, inbyggt LocalWiFi, SD-RED Wi-Fi-moduler och blandade Sophos AP-serier ingår inte. Mesh ersätter inte kabelredundans: minst en AP förblir LAN-ansluten och SFOS byter inte automatiskt root om root-AP:n fallerar.

Kort arbetsgång:

  1. Anslut först båda APX via LAN, godkänn dem under Wireless > Access points och kontrollera firmware, Country och radioplan.
  2. Ange samma fasta kanal på alla deltagande AP för mesh-bandet och stäng av Dyn chan.
  3. Konfigurera Mesh-ID, Frequency band och APX under Wireless > Mesh networks > Add.
  4. Tilldela det synliga klient-SSID:t separat till båda APX.
  5. Spara, starta om APX, lämna endast root-AP kabelansluten och vänta upp till fem minuter.
  6. Kontrollera AP-status, klient, DHCP, Rule ID, internet och bortfall av root-vägen.

När APX-mesh passar

Mesh passar när en fjärr-AP saknar Ethernet och radiolänken till root-AP är stabil. Exempel är ett litet lager, mötesrum eller tillfälligt område som senare ska kabelanslutas.

Ethernet är fortfarande bättre för varaktig kapacitet, stabil latency och förutsägbar failover. Mesh-backhaul delar radiotid med annan trafik. Mät därför verklig prestanda med avsedda klienter och applikationer.

Produktgränsen är också viktig: APX är End-of-Sale och når End-of-Life 31 december 2027. Ta med APX-livscykeln och AP6 som efterföljare i planeringen. AP6 hanteras inte via SFOS.

Förstå mesh-backhaul, klient-SSID och roller

  • Mesh network: dold radiobackhaul mellan APX. Mesh-ID identifierar gruppen och SFOS hanterar WPA2-passphrase.
  • Root-AP: APX med Ethernet till brandväggen. För APX följer rollen automatiskt av kabeln.
  • Mesh-AP: APX utan Ethernet-uplink som når root-AP via radio.
  • Wireless Network: synligt klient-SSID med Security mode, Client traffic, DHCP och regler. Se Konfigurera wifi direkt på Sophos Firewall.

På äldre Sophos AP-serier tilldelas root- och meshroller uttryckligen. Artikeln använder bara APX och tar därför inte över den äldre rollvyn.

Repeater eller wireless bridge

Som repeater sänder mesh-AP det tilldelade klient-SSID:t på fjärrplatsen. Klienterna ansluter via wifi och trafiken går över backhaul till root-AP.

Med wireless bridge ansluts även ett Ethernetsegment till mesh-AP. Det utökar Layer 2 och kan skapa loopar om en andra kabelväg finns. Använd underhållsfönster och dokumenterad återställning. STP måste passa hela switch-/bridgedesignen och stängs inte av enbart för att en väg blockeras.

Repeater är tydligare för små utökningar. Bridge används bara när Ethernetsegmentet behövs och broadcast-, VLAN- och loopbeteendet förstås.

Kontrollera gränserna

  • Alla AP tillhör APX-serien.
  • Endast ett mesh-nät per AP.
  • Minst en APX förblir LAN-ansluten.
  • Alla mesh-AP använder samma kanal.
  • Dynamic Channel Selection eller Dyn chan måste vara av, annars kan kanaler skilja sig efter omstart.
  • Båda APX-radioenheterna får inte samtidigt använda 5 GHz med mesh.
  • AP med VLAN kan bara mesha om VLAN inte använder Client traffic Bridge to VLAN.
  • Ett andra mesh på samma AP fungerar inte.
  • En annan mesh-AP tar inte automatiskt och avbrottsfritt över root-fel.

Sophos anger 2.4 GHz för backhaul och 5 GHz för klient-SSID som en möjlig start, inte universell best practice. Avstånd, väggar, störning, kanaler, Country och kapacitetskrav styr.

Planera exempeltopologin

  • Firewall: fw01
  • kabelansluten APX: ap-office-root
  • trådlös APX: ap-warehouse-mesh
  • Mesh-ID: OfficeMesh
  • synligt Wireless Network: Company WiFi
  • Mesh-band: 2.4 GHz
  • Mesh-kanal: en fast, lokalt testad kanal

OfficeMesh ersätts med ett kort unikt lokalt namn. Mesh-ID är inte det synliga SSID:t. Company WiFi har redan rätt Client traffic, DHCP, regler och NAT.

Förbered aktuell backup, kabelansluten hantering och rollback. Båda APX får PoE och testas inom räckhåll för slutplatserna. Root-AP måste kunna nås via Ethernet.

Förbered AP och radiokanal

Provisionera först båda APX via LAN

  1. Anslut ap-office-root och ap-warehouse-mesh till hanteringsnätet.
  2. Kontrollera Wireless Protection och Allowed zone under Wireless > Wireless settings.
  3. Godkänn båda pending APX med Accept under Wireless > Access points.
  4. Ange rätt Country. Spara och starta om kontrollerat efter ändring för att uppdatera kanaler.
  5. Kontrollera aktiv status och mottagen konfiguration.

Den första kabelanslutningen är obligatorisk. En APX utan mesh-konfiguration kan inte anslutas enbart via radio senare.

Planera även firmware via Sophos Firewall Pattern Updates. Kombinera inte firmwareuppdatering och mesh-övergång okontrollerat.

Ange en gemensam fast kanal

  1. Öppna första APX under Wireless > Access points.
  2. Ange en lokalt testad kanal under Advanced settings.
  3. Stäng av Dyn chan.
  4. Gör samma på den andra APX.
  5. Placera närliggande AP utanför mesh på annan störningsfri kanal om möjligt.

Välj kanal efter lokal scan, Country och grannkanaler, inte exemplet. Båda mesh-AP måste visa samma värde efter ändringar.

Skapa Wireless Mesh i SFOS

Skapa mesh-nätet

  1. Öppna Wireless > Mesh networks.
  2. Välj Add.
  3. Ange OfficeMesh som Mesh-ID.
  4. Välj gemensamt band under Frequency band, här 2.4 GHz.
  5. Lägg till ap-office-root och ap-warehouse-mesh.
  6. Spara.

På APX tilldelas ingen roll manuellt. Med båda kabelanslutna får de konfigurationen. När ap-warehouse-mesh kopplas bort förblir ap-office-root root tack vare Ethernet.

Tilldela synligt klient-SSID

Mesh-nätet är osynligt för klienter. Tilldela därför också Company WiFi till båda APX under Wireless > Access points eller via en Access Point Group.

SSID:t behåller Security mode och Client traffic. Vid Separate zone måste Wireless interface, DHCP, regel, NAT och Device Access fungera. Mesh rättar inte en saknad regel eller fel DHCP-väg.

Flytta mesh-AP till målplatsen

  1. Kontrollera konfiguration och SSID på båda APX.
  2. Starta om båda kontrollerat.
  3. Ta bara bort Ethernet från ap-warehouse-mesh.
  4. Lämna ap-office-root kabelansluten.
  5. Placera och starta mesh-AP.
  6. Vänta upp till fem minuter.

Normalt förblir bara en APX LAN-ansluten. Om den andra ansluts till samma Layer 2, kontrollera loopar och STP.

Validera Wireless Mesh kontrollerat

  1. Under Wireless > Access points är båda aktiva; root har kabel och mesh nås utan Ethernet.
  2. Kontrollera mesh-tilldelning och samma kanal.
  3. Anslut en klient nära ap-warehouse-mesh till Company WiFi.
  4. Kontrollera rätt AP under Wireless > Wireless client list.
  5. Kontrollera IP, gateway och DNS.
  6. Testa ett tillåtet och ett blockerat mål.
  7. Kontrollera Firewall Rule ID och NAT Rule ID i Log Viewer.
  8. Jämför realistisk throughput och latency med root-AP.

Grön status bevisar inte hela vägen. Klienten måste använda rätt AP, adress och regler med tillräcklig prestanda. Se Testa brandväggsregler korrekt.

Testa felgränsen medvetet

Root-AP är ett beroende. Koppla kort bort uplink i underhållsfönster och dokumentera avbrottet. SFOS lovar inget automatiskt rootbyte. Mesh-AP kan behöva startas om och kabelanslutas.

Stäng inte av produktions-root oplanerat. Använd kabeluplink eller annan arkitektur för kritiska områden.

Felsök efter symptom

Mesh-AP syns inte eller är offline

Vänta fem minuter. Kontrollera att AP:n var aktiv vid LAN-provisionering och fick mesh-konfiguration. Kontrollera sedan APX-serie, tilldelning, band, kanal, Dyn chan, Country och ström.

Root-AP förblir kabelansluten. Om båda är trådlösa eller fel AP kopplats bort saknas vägen till brandväggen. Korrigera, starta om och vänta.

Klient-SSID syns inte

Mesh-ID sänds inte som klient-SSID. Tilldela ett synligt Wireless Network under Wireless > Access points. Enbart OfficeMesh syns inte.

Kontrollera Frequency band, schema, Security mode och tilldelning. Ett andra mesh hjälper inte eftersom bara ett stöds.

Klient ansluter utan IP-adress

Radio fungerar delvis. Kontrollera Client traffic, Wireless interface, DHCP/relay och VLAN. Vid Bridge to VLAN kan AP med VLAN bara mesha om VLAN inte använder detta Client traffic.

Omstart av wireless service är inte standard. Fastställ först klientens AP och DHCP-väg.

Klient har IP men inget Internet

Sök Firewall Rule ID och NAT Rule ID i Log Viewer. Om de saknas, kontrollera zon, objekt, ordning och väg; därefter DNS, gateway och WAN.

En bred Any-regel diagnostiserar inte mesh. Jämför samma klient på root och mesh. Bara root pekar på backhaul; fel på båda pekar på gemensam konfiguration.

Anslutningen är instabil eller långsam

Kontrollera samma kanal, avstängd Dyn chan, signal, störning, avstånd och väggar. AP utanför mesh bör inte belasta kanalen i onödan. Kapacitet måste finnas för backhaul och klienter.

Jämför samma applikation och klient under liknande förhållanden på root och mesh för att skilja från WAN-, DNS- eller klientfel.

Controller- eller klientstatus är oklar

Sophos Firewall-serviceloggar hjälper lokalt. Använd läsande kontroller i Advanced Shell:

tail -n 200 /log/awed.log
tail -n 200 /log/wc_remote.log

awed.log visar controller/APX och wc_remote.log klienter. En rad bevisar inte vägen. Korrelera tid, status, klientlista, loggar och test. LED- och blinkkoder för Sophos AP hjälper vid start, uppdatering och mesh.

Rulla tillbaka mesh säkert

  1. Dokumentera root och mesh APX.
  2. Återanslut mesh-AP via LAN och invänta aktiv status.
  3. Flytta vid behov SSID till en kabelansluten AP.
  4. Ta bort mesh från APX eller under Wireless > Mesh networks.
  5. Återställ kanal och Dyn chan medvetet.
  6. Starta om båda kontrollerat.
  7. Testa IP, DNS, regler och Internet igen.

Fabriksåterställning är först relevant om APX trots korrekt kabel, ström och controller inte tar konfiguration. Den ersätter inte rollback.

Driftchecklista

  • Alla enheter är kompatibla APX och provisionerades först via LAN.
  • Exakt ett mesh är tilldelat per AP.
  • En APX förblir kabelansluten root.
  • Mesh-band och kanal är identiska.
  • Dyn chan är avstängd.
  • Synligt klient-SSID är separat tilldelat.
  • DHCP, Firewall Rule ID, NAT Rule ID och blockerat mål har testats.
  • Prestanda och stabilitet har jämförts.
  • Root-fel, utebliven automatisk takeover och rollback är dokumenterade.
  • APX End-of-Life och framtida plattformsbyte är planerade.

FAQ

Är Mesh-ID det synliga wifi-SSID:t?

Nej. Mesh-ID hör till den dolda backhaul-länken. Klienter behöver också ett Wireless Network med synligt SSID, säkerhet, Client traffic och regler.

Kan en andra APX automatiskt ta över root-AP?

Nej. Sophos dokumenterar ingen automatisk takeover. Minst en AP förblir kabelansluten och återställning kan kräva omstart eller kabel.

Varför måste alla APX först anslutas via LAN?

Varje APX måste accepteras av brandväggen och få mesh-konfigurationen. Först därefter kopplas mesh-AP bort, startas på målplatsen och ansluts via root-AP.