Konfigurera och testa Wi-Fi direkt på Sophos Firewall
Ett trådlöst nätverk som hanteras direkt på Sophos Firewall skapas under Wireless > Wireless networks. Men enbart SSID räcker inte: det valda trafikläget avgör om klienterna får ett eget nät, hamnar i AP:ns LAN eller bryggas till ett VLAN. Därefter måste DHCP, brandväggsregler, NAT och tilldelningen till en accesspunkt passa ihop.
⚠️ Viktigt: Den här guiden gäller bara Wi-Fi-maskinvara som hanteras direkt av Sophos Firewall. AP6-accesspunkter kan inte hanteras via SFOS. För flera AP6 är Sophos Central den avsedda och rekommenderade hanteringsplattformen; en enskild AP6 kan alternativt konfigureras via sitt lokala gränssnitt. Firewall-managed Wireless är därför i dag främst relevant för befintliga APX-installationer, integrerat
LocalWiFii W-modellerna för skrivbord och Wi-Fi-moduler som stöds i Sophos Firewall eller SD-RED.
Den här guiden använder ett trådlöst gästnätverk med Separate zone. Det är ett tydligt exempel eftersom klientnätet, reglerna och de tillåtna målen kan separeras klart från det interna LAN-nätet.
Kort arbetsgång:
- Förbered Wireless Protection och AP-zonen under Wireless > Wireless settings.
- Godkänn accesspunkten under Wireless > Access points.
- Skapa SSID, säkerhet och klientnät under Wireless > Wireless networks.
- Lägg till DHCP, brandväggsregel och NAT under Network > DHCP och Rules and policies.
- Tilldela Wireless Network till AP:n och använd en testklient för att kontrollera IP-adress, DNS, Rule ID och oönskad intern åtkomst.
Gäller den här guiden för accesspunkten?
SFOS 22 kan hantera accesspunkter för inomhusbruk i APX-serien, integrerat Wi-Fi i en kompatibel XGS-brandvägg och kompatibla Wi-Fi-expansionsmoduler i Sophos Firewall eller SD-RED. För externa APX-enheter omfattar detta APX 120, APX 320, APX 530 och APX 740. Utomhusmodellen APX 320X och den gamla AP-serien hanteras inte direkt av en aktuell Sophos Firewall.
AP6 ingår inte i det här arbetsflödet. AP6 konfigureras via Sophos Central eller, för en enskild enhet, via dess lokala gränssnitt. För Central-varianten gäller kraven för Sophos Central Wireless.
Den lokala Wireless-funktionen ingår i Sophos Firewall Base License. En kompatibel accesspunkt behövs separat. APX är dock redan End-of-Sale och når End-of-Life den 31 december 2027. Den här guiden är därför främst avsedd att hjälpa till med säker drift av befintliga APX-installationer. För en ny Wi-Fi-plattform bör man överväga APX End-of-Life och AP6 som efterföljare eller andra aktuella Wi-Fi-system.
Välj rätt Client traffic-läge
Valet under Client traffic är viktigare än SSID-namnet. Det avgör om klienterna befinner sig i samma lokala nätsegment på lager 2, vem som delar ut IP-adresser och vilken trafik som över huvud taget passerar brandväggen.
Separate zone
Separate zone skapar ett eget Wireless-gränssnitt med en egen IP-adress och en VXLAN-tunnel mellan accesspunkten och brandväggen. Klienterna får ett eget subnät. Därmed kan åtkomst för varje trådlöst nätverk styras med riktade WiFi-till-WAN- eller WiFi-till-LAN-regler. Zoner och gränssnitt i Sophos Firewall förklarar hur zon, gränssnitt och nätverksobjekt samverkar.
Det här läget passar bra för gäster, IoT eller andra nät som ska separeras från det interna LAN-nätet. En hotspot med Captive Portal, dagslösenord eller voucher kräver också Separate zone.
VXLAN minskar den användbara MTU-storleken. Stora paket kan därför orsaka fragmentering eller prestandaförluster. MTU bör inte ändras i förebyggande syfte till ett generellt värde. Kontrollera först om bara stora överföringar misslyckas eller om TCP-paket skickas om upprepade gånger, så kallade Retransmits. Kontrollera MTU och MSS på Sophos Firewall beskriver det kontrollerade förfarandet.
Bridge to AP LAN
Bridge to AP LAN placerar de trådlösa klienterna i samma nät som accesspunkten. En befintlig DHCP-server i detta LAN delar ut klientadresserna. Det är bekvämt, men ger ingen separat nätverksgräns för gäster eller osäkra enheter.
Datavägen är avgörande: kommunikation inom samma subnät kan gå direkt mellan klient, AP och switch och helt kringgå Sophos Firewall. En brandväggsregel i SFOS kan bara kontrollera trafik som faktiskt dirigeras genom brandväggen.
Med integrerat LocalWiFi krävs beroende på XGS-generation dessutom ett brygggränssnitt eller Bridge to Ethernet. Den här varianten bör därför bara väljas om Wi-Fi och det kabelanslutna LAN-nätet avsiktligt ska utgöra samma säkerhetsområde.
Bridge to VLAN
Bridge to VLAN separerar accesspunktens hanteringsnät från klient-VLAN:et. Switchporten till AP:n måste transportera båda näten som en trunk. I Wi-Fi-profilen anger Bridge to VLAN ID klient-VLAN:et. Med Enterprise-autentisering kan detta klient-VLAN-ID anges statiskt eller via RADIUS med statisk reservinställning.
AP:n bör först vara ansluten till brandväggen i minst en minut via det otaggade standard-LAN-nätet så att den får sin konfiguration. Aktivera därefter VLAN tagging under Wireless > Access points > AP > Advanced settings och ange AP VLAN ID för hanteringsnätet. Först därefter ändras switchporten till en trunk. AP-hanterings-VLAN och klient-VLAN kan använda olika ID:n. Sophos rekommenderar att Separate zone och trådlösa VLAN-nät inte blandas på samma AP. AP-baserad VLAN-taggning är inte tillgänglig för integrerat LocalWiFi0.
Bridge to VLAN undviker VXLAN-datavägen och är ofta bättre lämpat för större, redan välsegmenterade Wi-Fi-miljöer. Även här gäller följande: trafik inom klient-VLAN:et inspekteras inte automatiskt av SFOS.
Förbered exempelnätet
Exemplet använder följande värden:
- Namn i SFOS:
Guest WiFi - oföränderligt Hardware name:
GuestWiFi - synligt SSID:
Company Guest - Security mode:
WPA2 Personal - Client traffic:
Separate zone - Zone:
WiFi - Klientnät:
10.30.40.0/24 - Gränssnitt och gateway:
10.30.40.1 - DHCP-intervall:
10.30.40.100till10.30.40.220 - Brandväggsregel:
WiFi_Guest_to_WAN
10.30.40.0/24 är ett exempel från det privata adressutrymmet. Innan det används måste man välja ett ledigt subnät som inte överlappar med LAN, VPN, RED, VLAN eller en fjärrplats. Den första användbara adressen, 10.30.40.1, tillhör i exemplet brandväggens Wireless-gränssnitt och delas ut som gateway.
För befintliga APX-enheter är WPA2 Personal med AES den säkra och kompatibla grunden. En lång och unik lösenfras hör hemma i lösenordshanteraren, inte i ärenden eller skärmbilder. Sophos dokumenterar WPA3-lägen i SFOS 22 endast för integrerat Wi-Fi i modellerna XGS 88w, 108w, 118w och 128w. WPA3 bör därför inte planeras för APX.
Konfigurera Wi-Fi som hanteras av SFOS
1. Tillåt accesspunktens anslutning
För en extern APX är hanteringsnätet och det trådlösa klientnätet två olika saker. AP:n får sin egen hanteringsadress via DHCP från det anslutna nätet. De efterföljande Wi-Fi-klienterna får däremot adresser från det ovan planerade nätet 10.30.40.0/24.
- Öppna Wireless > Wireless settings.
- Aktivera Enable wireless protection.
- Under Allowed zone väljer du den zon genom vilken AP:n når brandväggen, till exempel
LAN. - Kontrollera att AP:n får en adress, gateway och DNS via DHCP.
- Kontrollera att port
2712mellan AP:n och brandväggen inte blockeras av en switch, en ACL eller en mellanliggande enhet. - Öppna Wireless > Access points och godkänn en pending AP med Accept.
- Ange korrekt Country på den aktiva AP:n. Detta avgör vilka kanaler som är tillåtna enligt lag. Om Country ändras på en APX ska inställningen sparas och accesspunkten därefter startas om kontrollerat så att den nya kanallistan tillämpas.
Valet under Allowed zone gäller accesspunktens hanteringsväg, inte Wi-Fi-klienternas senare zon. Om AP:n fortfarande är registrerad på en annan Sophos Firewall eller i Sophos Central måste den först tas bort där. Om det inte är möjligt måste den återställas till fabriksinställningarna.
2. Skapa Wireless Network
Ange exempelvärdena under Wireless > Wireless networks > Add:
- Name:
Guest WiFi - Hardware name:
GuestWiFi - SSID:
Company Guest - Security mode:
WPA2 Personal - Passphrase: en lång och unik lösenfras
- Client traffic:
Separate zone - Zone:
WiFi - IP address:
10.30.40.1 - Netmask:
/24
Hardware name får innehålla högst tio tecken bestående av bokstäver, siffror och understreck och kan inte ändras senare. Name och SSID kan däremot anpassas till den egna namnstandarden.
Under Advanced settings är följande val lämpliga för gästexemplet:
- Encryption:
AES - Frequency band: endast de band som stöds av den använda modellen och dess radiomoduler
- Client isolation: aktivera om direktanslutningar mellan gäster inte är önskvärda
- Hide SSID: lämna inaktiverat
- Fast transition: stöds inte av APX
- Time-based access: använd endast med ett medvetet underhållsfönster
Client isolation blockerar endast direkt kommunikation mellan klienter med samma SSID på samma radio. Det ersätter inte separering med zoner, VLAN och brandväggsregler över flera AP:er eller radiomoduler. Ett dolt SSID är inte heller en säkerhetskontroll. Det döljer bara den synliga visningen av nätverksnamnet.
Vid integrerat Wi-Fi beror samtidig dubbelbandsdrift på maskinvaran. XGS 87w och 107w sänder endast på 2.4 GHz eller 5 GHz. XGS 116w, 126w och 136w behöver en andra radiomodul för att använda båda banden. XGS 88w, 108w, 118w och 128w kan använda båda banden samtidigt utan en extra modul.
När ett Wireless-schema aktiveras startar SFOS om hostapd. Det innebär att alla Wi-Fi-klienter på den berörda accesspunkten kopplas från en kort stund, inte bara klienterna på detta SSID. Enheterna bör återansluta automatiskt.
3. Lägg till DHCP för klientnätet
För Separate zone skapas inte automatiskt en fullständig DHCP-server för klienterna. Under Network > DHCP > Server > Add skapar man därför exempelvis följande konfiguration:
- Name:
dhcp-wifi-guest - Interface:
Guest WiFi - Dynamic IP lease:
10.30.40.100till10.30.40.220 - Subnet mask:
/24 - Gateway:
Use interface IP as gateway - DNS server: anpassad till den egna DNS-arkitekturen
- Conflict detection: aktiverat
Intervallet börjar avsiktligt ovanför gränssnittets IP-adress och lämnar utrymme för reserverade adresser. I ett trådlöst gästnätverk med stor omsättning kan en kortare lånetid än i ett stabilt kontorsnät vara lämplig. Extremt korta lånetider orsakar däremot onödigt många förnyelser.
Vilka DNS-servrar som delas ut är ett säkerhets- och driftbeslut. Interna AD-DNS-servrar bör inte göras tillgängliga för gäster enbart av bekvämlighet. Konfigurera Sophos Firewall som DHCP-server förklarar hela planeringen och kontrollen av tilldelade adresser.
4. Kontrollera brandväggsregel, NAT och lokala tjänster
Under Rules and policies > Firewall rules > Add firewall rule > New firewall rule skapas en regel för önskad internetåtkomst. Det fullständiga formuläret, regelordningen och Security Features beskrivs i artikeln om regler i Sophos Firewall.
- Rule name:
WiFi_Guest_to_WAN - Action:
Accept - Log firewall traffic: aktiverat
- Source zones:
WiFi - Source networks and devices: nätverksobjekt för
10.30.40.0/24 - Destination zones:
WAN - Destination networks:
Any - Services: endast de tjänster som behövs för det trådlösa gästnätverket
- Security features: lämpliga Web-, Application- och IPS-policyer beroende på licens och användningsområde
Ett beskrivande nätverksobjekt som net_WiFi_Guest gör regeln snävare och tydligare än Source networks: Any. Valet av tjänster beror på om DNS och NTP används lokalt på brandväggen eller direkt externt. Ett generellt tillstånd med Any är bekvämt men gör senare kontroller svårare.
Dessutom måste en NAT-regel översätta utgående trafik till WAN-adressen. Den befintliga SNAT-standardregeln med MASQ omfattar ofta redan nya interna nät, men detta bör kontrolleras i det konkreta regelverket i stället för att en andra NAT-regel skapas för säkerhets skull. Förstå NAT på Sophos Firewall förklarar sambandet.
En WiFi-till-WAN-regel förhindrar inte automatiskt åtkomst via befintliga breda WiFi-till-LAN- eller Any-regler. Därför måste hela regelordningen kontrolleras med avseende på interna tillstånd. Om klienter i samma Separate Zone-nät ska kommunicera med varandra via flera AP:er krävs dessutom en WiFi-till-WiFi-regel. I ett trådlöst gästnätverk bör sådan kommunikation endast tillåtas avsiktligt.
Åtkomst till själva brandväggen styrs inte av den vanliga brandväggsregeln. SFOS tillåter som standard HTTPS och SSH från WiFi-zonen. Under Administration > Device access tar man därför bort WiFi-markeringarna för HTTPS, SSH och alla andra lokala tjänster som inte behövs för ett trådlöst gästnätverk. Låt DNS vara tillåtet endast om klienterna faktiskt använder brandväggen som resolver. Device Access och Local Service ACL förklarar bakgrunden.
5. Tilldela det trådlösa nätverket till en accesspunkt
Ett sparat Wireless Network sänds ännu inte ut av någon accesspunkt:
- Öppna Wireless > Access points.
- Öppna den aktiva accesspunkten via dess namn eller Edit.
- Kontrollera korrekt Country.
- Klicka på Add new item under Wireless networks.
- Välj
Guest WiFi, bekräfta med Apply och klicka på Save.
För flera accesspunkter är en grupp under Wireless > Access point groups tydligare. På så sätt tilldelas SSID:n konsekvent och hanteras inte olika för varje AP. Upp till åtta Wireless Networks kan tilldelas en AP.
Testa Wi-Fi kontrollerat
Verifieringen bör inte sluta med ”SSID är synligt”. Använd en testklient för att kontrollera att det planerade nätet och de planerade reglerna faktiskt används:
- AP:n måste vara aktiv under Wireless > Access points. Wireless-gränssnittet förblir
Unpluggedunder Network > Interfaces så länge ingen AP med detta Wireless Network är ansluten. - Anslut till
Company Guestoch kontrollera AP, SSID, frekvens och signal under Wireless > Wireless client list. - Kontrollera under Network > DHCP > IPv4 lease att klienten har fått en adress från
10.30.40.100till10.30.40.220. - Kontrollera IP-adress, gateway och DNS på klienten. I Windows är följande kommandon användbara:
ipconfig /all
nslookup example.com
- Testa en tillåten internetanslutning och avsiktligt ett internt mål som inte ska vara tillåtet.
- Filtrera efter klientens IP-adress i Log Viewer och kontrollera att Firewall Rule ID och NAT Rule ID har de förväntade värdena.
Framgång innebär inte bara internetåtkomst. Klienten måste använda rätt gateway och avsedda DNS-servrar, vara separerad från otillåtna interna mål och gå igenom exakt de förväntade brandväggs- och NAT-reglerna. Testa brandväggsregler korrekt visar den allmänna verifieringsprocessen.
Avgränsa vanliga fel
SSID visas inte
Kontrollera först att Wireless Protection är aktivt, att AP-hanteringszonen finns under Allowed zone och att accesspunkten är active i stället för pending eller inactive under Wireless > Access points. Kontrollera därefter Country, tilldelat Wireless Network, Frequency band och ett eventuellt schema.
Ett sparat nät utan AP-tilldelning sänds inte ut. För integrerat Wi-Fi kan även modellbegränsningar för frekvensband eller ett äldre krypteringsläge som inte stöds förhindra att profilen kopplas till LocalWiFi0.
Separate zone-gränssnittet förblir Unplugged
Statusen Unplugged är normal så länge ingen accesspunkt är ansluten eller Wireless Network inte har tilldelats en AP. Om statusen kvarstår trots en aktiv APX och korrekt tilldelning ska accesspunktens hanteringsväg kontrolleras.
På SFOS 21.5 MR1 Build 261 kan detta inträffa när brandväggens IP-adress för APX-hanteringsnätet har konfigurerats som ett alias i stället för direkt på det överordnade gränssnittet (NC-175920). SFOS kan då inte skapa VXLAN-tunneln för Separate zone. Lösningen är att flytta APX-enheten till ett hanteringsnät där brandväggens IP-adress är konfigurerad direkt på det överordnade gränssnittet. Aliasadressen ska inte tas bort utan att orsaken först har bekräftats.
Ändringen avbryter de Wi-Fi-nät som accesspunkten sänder ut. Kontrollera därför först DHCP, gateway, Allowed zone och port 2712 i målnätet och genomför ändringen under ett underhållsfönster. Kontrollera därefter AP-status, Wi-Fi-tilldelning, gränssnittsstatus och anslutningen för en testklient. Sophos anger ingen korrigerad version, så statusen Unplugged bevisar inte ensam detta problem på andra SFOS-versioner.
Klienten får ingen IP-adress
Med Separate zone måste DHCP-servern finnas på det skapade Wireless-gränssnittet och intervallet måste stämma överens med gränssnittets nät. Med Bridge to AP LAN svarar i stället DHCP-servern i AP-LAN. Med Bridge to VLAN kontrolleras switchens trunk, VLAN-ID och DHCP-servern som kan nås i klient-VLAN tillsammans.
DHCP för AP-hantering och DHCP för klienter får inte förväxlas. AP:n kan vara online trots att det ännu inte finns någon fungerande DHCP-server för Wi-Fi-klienterna.
Klienten har en IP-adress men saknar internet
I så fall fungerar DHCP och Wi-Fi-anslutningen redan, och nästa kontroll gäller själva policyn. Kontrollera därefter gateway och DNS, WiFi-till-WAN-regeln, regelordningen, loggningen och lämplig MASQ-/SNAT-regel. Log Viewer visar om trafiken matchade det förväntade värdet för Firewall Rule ID eller om den implicita regeln #0 kasserade trafiken.
Om klienten når internet men samtidigt kan nå interna system är det inte ett lyckat resultat för ett trådlöst gästnätverk. I detta fall tillämpas sannolikt befintliga WiFi-till-LAN-, Any- eller alltför breda nätverksregler.
AP-anslutningen eller klientkommunikationen är fortfarande oklar
Brandväggstrafik visas endast tillförlitligt i Log Viewer om Log firewall traffic är aktiverat i regeln och loggtypen Firewall är aktiv under System services > Log settings > Local reporting. Wireless-händelser är inte tillgängliga där som en vanlig lokal Wireless-loggtyp. Under System services > Log settings kan de skickas till Sophos Central eller en syslog-server.
För djupare diagnostik dokumenterar Sophos awed.log för kommunikationen mellan brandväggen och APX, wc_remote.log för Wireless-klienter och hostapd.log för LocalWiFi. Kontrollera Sophos Firewall-tjänster och loggar via CLI förklarar hur sådana loggar kan läsas utan en okontrollerad omstart av tjänster.
Stora överföringar är långsamma eller avbryts
Om endast större paket eller längre överföringar påverkas kan VXLAN-inkapslingen i Separate zone spela en roll. Det finns inget allmängiltigt MTU-värde. Dokumentera först Rule ID, dataväg, Retransmits och ett reproducerbart applikationstest. Gör en kontrollerad ändring först när ett MTU-/MSS-problem har bevisats och upprepa sedan samma test.