Configurar de forma segura 802.1X y la seguridad de puertos en Sophos Switch
802.1X controla el acceso a la red en un puerto antes de admitir un usuario o dispositivo. Sophos Switch ofrece Local user, RADIUS o TACACS+ como método global. MAC Authentication Bypass (MAB) tiene un requisito más estricto: MAB y Hybrid necesitan un RADIUS server; Local user y TACACS+ no son backends documentados. Port security limita por separado las MAC aprendidas y DoS descarta determinados patrones sospechosos.
No active todo en todos los puertos a la vez. Un secreto AAA incorrecto, un servidor inaccesible, un modo inadecuado o un límite MAC bajo puede bloquear dispositivos legítimos. Primero establezca la conectividad AAA, pruebe un solo puerto no crítico y amplíe tras validarlo.
⚠️ Proteger la administración: no use primero el uplink de administración, el puerto del servidor AAA ni puertos de infraestructura. Prepare acceso local u out-of-band independiente y un rollback documentado. Sin esa vía, no cambie remotamente el único camino de administración.
Alcance y punto de partida
En Sophos Fusion, abra el switch:
My Products > Switches > Switches > [Switch] > Security
Áreas relevantes: DoS; 802.1X con Global settings, Port settings y Authenticated host; Port security; RADIUS server; TACACS+ server.
Mantenga separados los mecanismos. AAA decide qué identidad acepta el backend. 802.1X o MAB decide dinámicamente el acceso; Force authorized y Force unauthorized imponen un estado fijo. Port security cuenta MAC, pero no autentica identidades. DoS examina paquetes y no sustituye el control de acceso ni el límite MAC.
ACL y ACE quedan fuera y necesitan su propio diseño de reglas, orden y Port Binding. Los VLAN deben existir; Configurar de forma segura los VLAN de Sophos Switch explica Tagged/Untagged y PVID. Esta guía no crea el VLAN de datos ni el Guest VLAN.
Requisitos previos y plan de cambio
Los cambios mediante Fusion requieren una suscripción Sophos Switch Support and Services válida. Sin ella queda la gestión local, no los cambios Fusion. Antes del mantenimiento, verifique con una escritura controlada que la cuenta puede configurar el switch, sin presuponer nombres de rol. Localmente se requiere Privilege type: Admin; User es solo lectura. Cuentas locales y roles Fusion son independientes. Consulte Elegir modelos y administración de Sophos Switch.
El switch debe estar registrado, accesible y sincronizado. Compruebe registro, suscripción y camino de administración con Registrar Sophos Switch en Sophos Fusion. Las reglas también se aplican a gestión local, pero los menús y Configuration source siguientes se refieren a Fusion.
Documente switch, puerto y dispositivo de prueba y capacidad 802.1X; camino de administración y retorno independiente; puertos de acceso, uplink, servidor, teléfono, impresora e infraestructura; método Local user, RADIUS o TACACS+ (MAB/Hybrid siempre requiere RADIUS); IP, puerto, Shared Secret, Timeout y orden; VLAN/routing/filtros hasta AAA; uso de 802.1X/MAB/Guest VLAN; hosts simultáneos previstos; valores iniciales Configuration source, Authorized status y Port Security; ventana, criterios, observación y responsable del rollback.
AAA debe conocer el switch como cliente con el mismo Shared Secret. Defina una identidad y verifique aceptación y rechazo. Con RADIUS VLAN assignment, los VLAN devueltos deben existir en todo el camino. Cree también Guest VLAN y pruebe gateway, DHCP y destinos permitidos.
MAB requiere RADIUS: antes de MAB o Hybrid, RADIUS debe contener una entrada por dispositivo permitido. El nombre de usuario y la contraseña son ambos la MAC en minúsculas, sin signos ni separadores, por ejemplo
fd6238bb0414.FD:62:38:BB:04:14no cumple el formato. Aprovisione estas credenciales antes; Local user/TACACS+ no reemplaza el requisito.
Respetar el origen: Not set usa el ajuste local. Configuration source muestra su origen. Decida si manda Fusion o la interfaz local; no sobrescriba un valor visible suponiendo un predeterminado.
Resumen del despliegue
Elija el perfil. Para 802.1X puro sirve una configuración probada de Local user, RADIUS o TACACS+; MAB/Hybrid exige RADIUS. Port based protege cada endpoint; Host based solo sirve para una zona de confianza explícita tras la primera autenticación. Port Security y DoS son cambios posteriores y separados.
- Documentar estado, retorno, grupos y criterios.
- Elegir 802.1X, MAB o Hybrid y un backend permitido.
- Configurar backend externo y verificar A0; para MAB/Hybrid, cumplir el requisito RADIUS central.
- Probar Guest VLAN y VLAN RADIUS dinámicos extremo a extremo sin 802.1X.
- Elegir puerto no crítico y clientes positivo/negativo; no tocar uplinks, administración y puerto AAA.
- Preparar método y Guest VLAN en Global settings.
- Configurar piloto con Mode: Auto, Authentication mode adecuado, inicialmente MAB mode: Disabled y temporizadores estándar.
- Activar controladamente Status: On y Update; conectar después el cliente si procede.
- Ejecutar A1 y A2.
- Activar por separado MAB o Hybrid y ejecutar A3–A5.
- Probar segundo dispositivo con A6; corregir acceso indebido de Host based cambiando modo o topología.
- Validar Guest VLAN y RADIUS VLAN assignment por separado con A7; activar Port Security con Max number of MAC addresses adecuado y ejecutar A8.
- Activar DoS por separado y ejecutar A9.
- Tras observación estable, migrar grupos pequeños y comprobar A10.
Pruebas de aceptación
| ID | Prueba y resultado esperado |
|---|---|
| A0 – Backend | AAA responde como se espera; con varios servidores se prueba controladamente el fallo del preferido. Configuration source global y del piloto coincide con el plan. |
| A1 – 802.1X positivo | Supplicant válido admitido y visible en Authenticated host; Authorized status, VLAN, datos y Reauthentication correctos. |
| A2 – 802.1X negativo | Credenciales incorrectas no obtienen acceso productivo; logs, estados y prueba de datos confirman rechazo. |
| A3 – MAB positivo | Dispositivo inventariado y aprovisionado según RADIUS admitido; estado, host, VLAN y datos correctos. |
| A4 – MAB MAC desconocida | En sesión nueva no abierta por Host based, conectar una MAC no aprovisionada. RADIUS muestra Reject; Authorized status, Authenticated host y datos confirman que no se admite. |
| A5 – Hybrid MAC desconocida | Repetir A4 en nueva sesión Hybrid; deben verse antes tres fallos 802.1X y luego aplican los resultados de A4. |
| A6 – Segundo dispositivo | Tras autenticar, conectar otro no aprovisionado. Port based descarta su tráfico. Con Host based, el acceso sin autenticación propia es el efecto documentado y exige confianza aprobada; Mode: Auto, Maximum hosts 1–10, Guest VLAN: Off y RADIUS VLAN assignment: Off deben coincidir con el plan. |
| A7 – VLAN | Guest VLAN o VLAN RADIUS dinámico es correcto y solo permite el acceso previsto; probar cada función por separado. |
| A8 – Port Security | Funciona la cantidad prevista de MAC legítimas; probar una MAC adicional aisladamente, sin suponer una Violation Action no documentada. |
| A9 – DoS | NTP, DNS, DHCP, ping permitido y aplicaciones críticas funcionan con DoS: On; administración, uplink y AAA siguen disponibles. |
| A10 – Grupo | Tras cada grupo funcionan administración, AAA y clientes positivos/negativos; Configuration source coincide con el plan. |
La sincronización con Fusion no basta: importan autenticación real, VLAN correcto y tráfico esperado.
Las secciones siguientes explican campos y límites.
Configurar primero el servidor AAA externo
Añadir un servidor RADIUS
En:
Security > RADIUS server
seleccione Add:
| Campo | Significado |
|---|---|
| Server ID | ID RADIUS |
| Server IP | Dirección IP |
| Authorized port | Puerto de autenticación, predeterminado 1812 |
| Shared secret | Clave compartida switch/RADIUS |
| Timeout | Espera antes del siguiente servidor, predeterminado 3 |
| Retry | Solicitudes antes del error, predeterminado 3 |
| Configuration source | Origen |
El Shared secret debe coincidir exactamente. Ajuste Timeout/Retry para evitar retrasos excesivos. Use Delete solo cuando ningún camino dependa del servidor.
Añadir un servidor TACACS+
En:
Security > TACACS+ server
seleccione Add: Server IP; Priority (orden); Authorized port (predeterminado 49); Shared secret idéntico; Timeout (predeterminado 5 segundos); Configuration source.
TACACS+ se usa sobre todo para administrar equipos, pero Sophos Switch lo ofrece como Authentication method 802.1X. Verifique que el servicio procese la solicitud 802.1X; una administración operativa no lo demuestra.
Preparar 802.1X globalmente
En:
Security > 802.1X > Global settings
- Status: On, Off, Not set
- Guest VLAN: On, Off, Not set
- Guest VLAN ID: VLAN existente, tras Guest VLAN: On
- Authentication method: Local user, RADIUS, TACACS+
- Configuration source: origen
Para 802.1X puro, elija el método planificado; Local user/TACACS+ solo en casos probados. Para MAB/Hybrid, aplique el aviso RADIUS. Active Guest VLAN solo tras restringirlo y probarlo. Update guarda y Clear descarta cambios sin guardar.
Status: On global no define cada puerto. Prepare sus parámetros primero. Si no se pueden aplicar juntos, desconecte físicamente el piloto hasta completarlo o active justo después de sus valores durante la ventana controlada.
Configurar un puerto de prueba
En:
Security > 802.1X > Port settings
marque solo el piloto y Edit.
Separar estados dinámicos y fijos con Mode
Mode: Not set (local), Auto (activa 802.1X y es obligatorio con Authentication mode: Host based), Force authorized, Force unauthorized.
La documentación UI describe sorprendentemente Force authorized como bloqueo de todo tráfico no autenticado y Force unauthorized como permiso. Como contradice los nombres, no los use sin pruebas positiva/negativa en puerto aislado. Use Auto para 802.1X. Los estados Force son estáticos, no reemplazan AAA ni cuentan como prueba positiva.
Establecer MAB y el modo de autenticación
MAB mode: Not set, MAB solo, Hybrid (802.1X y MAB tras tres fallos), Disabled. Use MAB solo para equipos inventariados sin 802.1X y con RADIUS. Hybrid no garantiza acceso: RADIUS debe aceptar la identidad. Para 802.1X puro, mantenga Disabled y pruebe MAB después.
Authentication mode:
- Not set: ajuste local
- Port based: autentica exactamente un host y descarta tráfico adicional; Sophos lo recomienda para endpoints.
- Host based: autentica el puerto una vez y otros dispositivos pueden enviar tráfico sin autenticación propia; recomendado para enlaces entre switches, máximo diez.
Con Host based, Mode: Auto, Maximum hosts 1–10, Guest VLAN y RADIUS VLAN assignment desactivados. Maximum hosts no evalúa por separado cada identidad. No lo elija solo por teléfono con PC, hipervisor o dispositivo posterior: todo equipo y tráfico tras la primera autenticación debe ser explícitamente fiable. En otro caso, conserve Port based y adapte el diseño físico/lógico.
Establecer VLAN y temporizadores
Por puerto: Guest VLAN; RADIUS VLAN assignment; Reauthentication; Reauthentication period 30–65535 s, predeterminado 3600; Quiet period 0–65535, predeterminado 60; Supplicant period 0–65535, predeterminado 30, tres solicitudes antes de MAB; Authorized status; Configuration source.
Conserve los temporizadores estándar en la primera prueba salvo necesidad. Acortar varios dificulta el diagnóstico. Active la asignación RADIUS solo tras verificar respuesta y camino VLAN. Update guarda; Clear descarta.
Añadir Port Security
En:
Security > Port security
campos disponibles: Port; Status: Enabled o Disabled; Max number of MAC addresses: de 1 a 256; Configuration source.
Port Security limita MAC aprendidas, no identifica usuarios ni sustituye 802.1X. Planifique aparte Maximum hosts 1–10 con Host based; ambos límites deben ajustarse a la topología.
Solo tras aceptar 802.1X, active límite realista y Update, luego conecte todos los dispositivos. La interfaz documentada no ofrece allowlist MAC estática ni Violation Action separada: no suponga Shutdown, Restrict o Sticky Learning; observe el piloto. El límite no crea autorización MAC estática.
Probar por separado la protección DoS
En:
Security > DoS
elija On, Off o Not set y Update. Not set usa el valor local. Con On se descartan, entre otros: MAC origen/destino iguales; IP IPv4/IPv6 iguales (LAND Attacks); puertos TCP/UDP iguales (TCP Blat, UDP Blat); fragmentos >64 KB (Ping of Death); fragmentos IPv6 <1240 bytes; ICMP fragmentado; ping >512 bytes; broadcast ICMP Smurf Attack con máscara limitada a 24 (x.x.x.255); cabecera TCP <20 bytes; TCP-SYN con SYN, sin ACK y puerto origen <1024; Null Scan sin flags y secuencia 0; Xmas secuencia 0 con FIN/URG/PSH; TCP SYN-FIN; TCP SYN-RST.
Los controles y umbrales son fijos bajo el interruptor global. Clientes NTP antiguos con puerto origen y destino idéntico pueden detectarse como TCP Blat y descartarse. Pruebe NTP antes de ampliar; Sophos recomienda desactivar DoS en ese caso. No combine la primera prueba DoS con 802.1X/Port Security o no podrá atribuir el descarte.
Operación y ciclo de vida
Documente perfil, dependencia AAA y motivo de excepción por tipo de puerto. Repita pruebas positivas/negativas tras cambios de firmware, AAA, VLAN o sustitución de teléfonos, hipervisores y equipos posteriores. No herede sin probar el comportamiento Force contradictorio ni el exceso de MAC.
No rote un Shared secret RADIUS/TACACS+ en un solo lado. Use un segundo camino probado o mantenimiento con retorno local, coordine ambos lados y pruebe nuevo login y failover. Elimine servidores antiguos solo sin dependencias.
Revise suscripción/sincronización Fusion; alcance, política de certificado/identidad y logs AAA; excepciones MAB y accesos Guest VLAN obsoletos; Maximum hosts y Max number of MAC addresses; NTP y diagnóstico con DoS: On; retorno de administración/AAA tras VLAN, routing o ACL.
Solución de problemas por síntoma
Ningún dispositivo puede autenticarse
- Verificar Status: On global y Mode: Auto en el piloto.
- Revisar Configuration source; Not set puede heredar otro valor local.
- Comparar exactamente Server IP, Authorized port, Shared secret.
- Revisar conectividad, retorno y filtros switch–AAA.
- Revisar logs AAA: solicitud, cliente desconocido o identidad rechazada.
- Esperar Quiet period y Supplicant period sin generar más fallos.
- Con varios servidores, revisar Timeout, Retry o Priority TACACS+.
802.1X funciona, pero MAB no
Revise MAB mode: Disabled no prueba y Hybrid espera tres fallos. Confirme RADIUS global y conectividad; Local user/TACACS+ no son backends MAB documentados. Verifique la entrada sin mayúsculas, signos ni separadores. Considere Supplicant period. Pruebe primero sin Guest VLAN ni asignación dinámica y añádalos por separado.
El cliente se autentica, pero no accede a la red
Confirme Authenticated host y Authorized status. Para RADIUS VLAN assignment, revise VLAN, pertenencia, uplink, gateway y DHCP. Para invitado, Guest VLAN, Guest VLAN ID y camino completo. Revise límite Port Security. Si fallan ciertos paquetes, revierta DoS como último cambio separado.
Host based no funciona según lo previsto
Configure Mode: Auto; desactive Guest VLAN y RADIUS VLAN assignment; ajuste Maximum hosts entre 1 y 10; compare el límite Port security con los hosts previstos.
NTP o algunos paquetes de diagnóstico fallan tras el cambio
Compruebe si empezó con DoS: On. En clientes NTP antiguos, revise puertos iguales; en este caso documentado ponga DoS: Off y Update. Para ping, considere 512 bytes y fragmentación. Después pruebe también routing, VLAN y endpoint.
Rollback
Revierta solo el último alcance en orden inverso:
- Si DoS causa el fallo, restaure Off o Not set en Security > DoS y Update.
- Si Port Security es la causa, ponga Status: Disabled o restaure límite anterior y Update.
- Para MAB, Guest o VLAN, revierta primero la última opción sin eliminar la base 802.1X funcional.
- Restaure Mode, MAB mode, Authentication mode, temporizadores y VLAN anteriores del piloto y Update.
- Si afecta a varios puertos, revierta primero el último grupo; no cambie administración, uplink ni puerto AAA.
- Solo si el rollback del puerto no recupera acceso, restaure globalmente Status: Off o valor anterior y Update.
- Use Delete para RADIUS/TACACS+ solo sin configuraciones dependientes.
- Verifique administración, AAA, cliente y Configuration source y documente el estado final.
Si Fusion queda inaccesible por pérdida de administración, use el acceso local/out-of-band preparado y restaure el estado local documentado. No intente recuperar el único camino remoto con más cambios inseguros.