Ir al contenido
Avanet

Configurar ACL y ACE de forma segura en Sophos Switch

Una Access Control List (ACL) es un contenedor de reglas. Sus Access Control Entries (ACE) usan criterios MAC, IPv4 o IPv6 para reenviar el tráfico coincidente con Permit o descartarlo con Deny. Solo entra en vigor al asignarla en Port range & binding > Port binding.

En un puerto con una ACL asignada, el switch descarta todo tráfico que no coincida con ninguna regla. Una lista incompleta puede cortar el tráfico y la administración. Prepara y revisa ACL, ACE y asignaciones por separado antes de activarlas gradualmente.

⚠️ Protección contra bloqueo: no empieces por el único uplink, puerto de administrador o ruta de gestión. Prepara acceso independiente y un puerto de prueba no crítico, y permite los flujos de gestión. Para MAC más IP, realiza también la prueba combinada descrita abajo.

Procedimiento breve:

  1. Registra como flujos las rutas de datos y gestión.
  2. Crea rangos de puertos, ACL y ACE necesarios.
  3. Contrasta la política aún no asignada con la plantilla.
  4. Asigna y prueba primero una sola familia; después, la combinación MAC más IP prevista.
  5. Despliega únicamente el estado demostrado, puerto por puerto.
  6. Ante una desviación, restaura la instantánea anterior a esa fase.

Distinguir ACL, ACE, rango y asignación de puerto

  • ACL: contenedor nombrado de una familia MAC, IPv4 o IPv6; por sí solo no filtra. El nombre admite de 4 a 30 letras y números.
  • ACE: regla con Sequence, Action y criterios. Sequence determina el orden; 1 va primero. Máximo: 128 ACE por ACL MAC/IPv4 y 64 por ACL IPv6.
  • Port range: rango nombrado entre Minimum port y Maximum port para ACE IPv4/IPv6. El selector solo muestra el nombre, que debe ser inequívoco.
  • Port binding: asignación de ACL preparadas a un puerto físico.

La asignación descarta tráfico sin coincidencia. No se pueden asignar a la vez ACL IPv4 e IPv6 al mismo puerto. Una ACL MAC sí puede combinarse con una IP, pero Sophos no documenta su evaluación conjunta.

Las familias comprueban: MAC ACL, MAC origen/destino, máscaras, VLAN ID, 802.1p y EtherType Ethernet II; IPv4 ACL, IP/máscaras, protocolo, rangos, DSCP mediante Service type, ICMP y flags TCP; IPv6 ACL, IP/prefijos, protocolo, rangos, DSCP, ICMPv6 y flags TCP. Una política MAC no sustituye una IP ni al contrario, y ninguna demuestra por sí sola la identidad del dispositivo. Elige según la coincidencia necesaria.

Requisitos y plantilla de flujos

My Products > Switches > Switches > [Switch] > Security

Acceso, función y licencia

La configuración central requiere gestión en Sophos Fusion y una suscripción Sophos Switch Support and Services por switch; Sophos no indica licencia exclusiva para ACL. La gestión local no requiere esa suscripción, pero este flujo y sus etiquetas se refieren a Fusion.

La cuenta necesita escritura. La documentación no exige un rol concreto: no presupongas Super Admin. Antes del mantenimiento verifica Add, Edit, Delete, Save y Update donde corresponda; la lectura no basta.

Documenta tablas y Configuration source de ACL, ACE, rangos y asignaciones, además de: switch y puertos; dirección y sistemas origen/destino; VLAN, MAC y redes IP; protocolos, rangos TCP/UDP, ICMP/ICMPv6, DSCP y flags; ruta de gestión, dirección, VLAN, uplinks y familia IP; DNS, hora, DHCP, autenticación, monitorización y Fusion; puerto y equipos de prueba, ventana y acceso independiente; valores anteriores de MAC ACL, IPv4 ACL y IPv6 ACL.

Sophos no documenta la dirección de procesamiento. No deduzcas ingreso/egreso solo por las etiquetas: prueba petición y respuesta. Mantén evidencias MAC e IP separadas incluso si solo asignarás una familia.

Flujo 1: Gestión

  • Prioridad/finalidad: 1, conservar la gestión
  • Origen/destino: origen administrativo autorizado → dirección de gestión
  • Familia/protocolo/servicio: los reales; servicio de gestión
  • Resultado: reenviado (Permit)
  • Evidencia MAC e IPv4/IPv6: ACE Permit coincidente o familia no asignada

Flujo 2: Servicios operativos

  • Prioridad/finalidad: 2, conservar la operación
  • Origen/destino: sistemas operativos → infraestructura necesaria
  • Familia/protocolo/servicio: según inventario; DNS, NTP, DHCP, AAA, monitorización solo si atraviesan el puerto
  • Resultado: reenviado (Permit)
  • Evidencia MAC e IP: ACE Permit o no asignada

Flujo 3: Tráfico de negocio permitido

  • Prioridad/finalidad: 3, permitir el flujo aprobado
  • Origen/destino: origen aprobado → destino aprobado
  • Familia/servicio: MAC, IPv4 o IPv6; servicio aprobado
  • Resultado: reenviado (Permit)
  • Evidencia MAC e IP: ACE/Sequence o no asignada

Flujo 4: Tráfico de prueba no deseado

  • Prioridad/finalidad: 4, comprobar el bloqueo
  • Origen/destino: flujo no deseado definido → objetivo de prueba
  • Familia/servicio: familia elegida; servicio bloqueado
  • Resultado: descartado
  • Motivo: ACE Deny coincidente o ausencia de coincidencia
  • Evidencia MAC e IP: ACE/sin coincidencia o no asignada

No es una lista universal: la topología determina qué flujos atraviesan el puerto. Permitir un puerto web no cubre automáticamente todas las conexiones de Fusion u operación.

Asignar juntas ACL MAC e IP solo tras una prueba combinada

Sophos no documenta semántica AND, OR, orden ni pipeline. No presupongas ninguna. Prueba primero una familia en el puerto no crítico. Antes de añadir la segunda, cada flujo permitido debe tener una ACE Permit coincidente en ambas ACL. Prueba la combinación final exacta sin extrapolar pruebas separadas. Sin cobertura completa y prueba satisfactoria, asigna solo una familia.

Decidir dual stack de antemano

IPv4 e IPv6 no pueden asignarse juntas. Antes del despliegue decide y demuestra qué familia IP usar y el efecto sobre la otra, que no está documentado. No lo eludas alternando rápidamente en producción. Para IPv6 incluye Destination Unreachable, Packet Too Big, Time Exceeded, Parameter Problem, Echo Request, Echo Reply, Router Solicitation, Router Advertisement, Nd Ns y Nd Na cuando sean necesarios; no rompas Neighbor Discovery ni path MTU.

Ejemplos seguros de diseño

Sustituye las direcciones de documentación por valores aprobados; no son una ACL universal.

Leer máscaras MAC sin ambigüedad

f exige coincidencia exacta y 0 acepta cualquier bit. a1:b2:c3:d4:e5:66 con ff:ff:ff:ff:ff:ff coincide solo con esa dirección; con ff:ff:ff:00:00:00, con cualquiera que empiece por a1:b2:c3. Una regla de OUI es mucho más amplia que una de host.

Política IPv4 de prueba sin bloqueo inmediato

Para origen 192.0.2.10, destino 198.51.100.20 y TCP destino 443:

  1. Crea un rango claro con Minimum port y Maximum port 443.
  2. Crea una ACL como IPV4TEST01.
  3. Añade una ACE con Sequence baja, Action: Permit, direcciones y máscaras de host correctas, Protocol: TCP y ese Destination port range.
  4. Añade los demás Permit requeridos. No dejes campos vacíos ni presupongas Any sin revisar lo guardado en el firmware instalado.
  5. Antes de asignar, cubre el tráfico residual previsto con un Permit temporal conscientemente amplio o acepta su fallo controlado.
  6. Solo después de la prueba positiva, restríngelo en otro cambio y repite gestión, prueba positiva y negativa.

El descarte implícito hace innecesario un Deny final general. Una ACE Deny explícita puede clasificar un flujo preciso, pero no sustituye una plantilla Permit completa. Sequence documenta el orden, no la resolución de conflictos solapados: evítalos o pruébalos.

Crear rangos de puertos

Security > Port range & binding > Port range

Elige Add; en Name indica servicio y rango; introduce Minimum port y Maximum port (iguales para uno solo); guarda y comprueba Configuration source. Registra nombre, mínimo y máximo en el ticket, ya que la ACE solo muestra el nombre; no reutilices por mera similitud.

Crear ACL y ACE

Abre Security > MAC ACL & ACE, Security > IPv4 ACL & ACE o Security > IPv6 ACL & ACE. En ACL, Add, Name de 4–30 letras/números y Save; revisa Profile name y Configuration source. En ACE, Add, completa según la plantilla, Save y revisa ACL name, Sequence, Action, criterios y fuente. Usa Edit o Delete para reglas existentes. Sequence admite 1–2147483647; deja huecos 10, 20, 30. Permit reenvía y Deny descarta.

Campos MAC

ACL name; VLAN ID 1–4094 (vacío para todos); Source MAC address y máscara; Destination MAC address y máscara; 802.1p value 0–7; EtherType value hexadecimal solo para Ethernet II. Máximo 128 ACE.

Campos IPv4

ACL name, Sequence, Action; Service type DSCP 0–63; IP y Source netmask/Destination netmask; Source port range/Destination port range; Protocol: Any, Select from a List o Select from ID, Protocol ID 0–255. La lista contiene IPv4:ICMP, IPinIP, TCP, EGP, IGP, UDP, HMP, RDP, IPv6:Rout, IPv6:Frag, RSVP, IPv6:ICMP, OSPF, PIM, L2TP. Para ICMP: Any, Select from List o Select from ID, ID y ICMP code 0–255. TCP Flags Urg, Ack, Psh, Rst, Syn, Fin: Set, Unset o Don’t care. Máximo 128; usa rangos y flags solo con protocolo apropiado y cuando sean comprobables.

Campos IPv6

Campos generales con Source IPv6 prefix length y Destination IPv6 prefix length. Protocol: Any, Select from a List con TCP, UDP, IPv6:ICMP, o Select from ID 0–255. Para ICMP selecciona un tipo ICMPv6 o ID y ICMP code. Máximo 64. Revisa prefijos, ICMPv6 y Neighbor Discovery.

Revisar la política antes de asignarla

  1. Compara número, familia, ACL name, Action y Sequence ascendente con el plan; corrige criterios amplios o contradictorios.
  2. Revisa máscaras MAC carácter a carácter, máscaras IPv4 y prefijos IPv6.
  3. Compara nombre y Minimum port/Maximum port documentados.
  4. Para cada flujo permitido, una familia exige su evidencia; MAC más IP exige Permit en ambas.
  5. Para cada prueba negativa y familia, documenta Deny o la ausencia de coincidencia.
  6. Comprueba Configuration source y captura MAC ACL, IPv4 ACL, IPv6 ACL de cada puerto.
  7. Prueba el acceso independiente y confirma que prueba y producción recibirán las mismas ACL.

Asignar ACL a puertos de forma controlada

Security > Port range & binding > Port binding

La tabla muestra Port, MAC ACL, IPv4 ACL, IPv6 ACL, Configuration source.

  1. Identifica el puerto no crítico por número y cableado; registra las tres columnas y la fuente.
  2. En la primera fase selecciona una sola familia y conserva los otros valores seguros. No sobrescribas asignaciones activas sin probar impacto ni selecciones IPv4 e IPv6 juntas.
  3. Pulsa Update, revisa la tabla y ejecuta de inmediato pruebas de gestión, positivas, negativas y petición/respuesta mientras observas otra sesión.
  4. Sin combinación, continúa de uno en uno tras cada éxito.
  5. Con MAC más IP, reconfirma Permit en ambas listas para todo flujo, añade la segunda ACL al mismo puerto y pulsa Update.
  6. Repite con la combinación exacta todas las pruebas de gestión, negocio, negativas, operativas y petición/respuesta; las pruebas separadas no bastan.
  7. Transfiere solo la combinación demostrada, puerto y comprobación por separado.

Si falla una fase, no asignes nada más. Mediante acceso independiente restaura las tres columnas a la instantánea inmediatamente anterior, pulsa Update y repite gestión y operación. En la segunda fase retira/restaura la familia añadida; no experimentes con ACE en una combinación activa.

None no asigna ACL; Not set usa la configuración local. Son distintos: restaura el valor documentado. Cambia el uplink al final; si no está clara la cobertura, no asignes allí la ACL.

Validar el efecto tras la asignación

Flujos permitidos

Abre una conexión de gestión nueva por la ruta y familia reales; prueba cada flujo y el servicio exacto; comprueba DHCP, DNS, hora, autenticación y monitorización atravesados; para IPv6, Neighbor Discovery, router y path MTU; comprueba un flujo no modificado; para MAC más IP registra la combinación exacta.

Pruebas negativas

Desde un origen aislado genera el flujo bloqueado y demuestra que no llega mientras funciona uno permitido de comparación. Un timeout no demuestra por sí solo la ACL: revisa origen, destino, VLAN, routing y servicio. Con Deny, confirma que no se interrumpió un uso permitido más amplio.

Solo concluye tras revisar la pantalla y documentar un nuevo login, todos los flujos permitidos y al menos una prueba negativa.

Problemas habituales

La gestión falla justo después de asignar

No cambies nada por la ruta rota. Usa el acceso independiente, restaura la instantánea previa y Update. Busca el flujo ausente o dirección, máscara, prefijo, VLAN ID, rango o protocolo incorrecto; prueba la corrección solo en el puerto de prueba.

Un servicio permitido no funciona

Revisa puerto y asignación, ACL name, Sequence, origen/destino, máscara/prefijo, Source port range frente a Destination port range, mínimos/máximos, protocolo, ICMP, flags TCP y, en MAC, VLAN ID, EtherType y máscara comodín. Todo lo no coincidente se descarta. Con MAC más IP, vuelve al último estado funcional y prueba la combinación corregida solo en prueba.

El tráfico no deseado sigue pasando

Confirma puerto y familia; busca Permit amplios/solapados y Sequence; los ceros en máscara MAC amplían; revisa Protocol: Any, redes y rangos; distingue Not set de None; repite con origen, destino y servicio inequívocos.

IPv6 falla o queda sin control tras un cambio IPv4

Revisa Port binding y restaura el diseño dual stack previsto; no selecciones ambas familias. Revisa ICMPv6 y Neighbor Discovery.

No se puede eliminar una ACL

Si contiene ACE, Fusion avisa. Muévelas con Edit o usa Fix conflicts, marca entradas y Delete dependants. Antes confirma que ningún puerto la necesita; elimina reglas y no es limpieza rutinaria.

La pantalla Central/Fusion y el efecto difieren

Revisa Configuration source; Not set hereda la asignación local; compara switch, puerto y cableado; recarga tras Save/Update; resuelve la fuente antes de repetir, pues guardar de nuevo no corrige una política equivocada.

Reversión

Retira primero el efecto en el puerto y conserva inicialmente los objetos ACL.

Restablecer la asignación

  1. Por acceso funcional o independiente abre Security > Port range & binding > Port binding y el último puerto modificado.
  2. Restaura exactamente MAC ACL, IPv4 ACL, IPv6 ACL: None solo si no había ACL, Not set solo si mandaba la configuración local. Tras fallar la segunda fase, retira/restaura la familia añadida.
  3. Pulsa Update, comprueba tabla y Configuration source, y repite gestión, tráfico útil y servicios operativos.
  4. Revierte los demás puertos en orden inverso.

Revertir un cambio de ACE

Si solo falló una regla y la gestión es estable, usa Edit en MAC ACE, IPv4 ACE o IPv6 ACE para restaurar todo; selecciona y Delete una ACE nueva inequívoca. Repite secuencia, efecto y pruebas. Si amenaza bloqueo, restaura primero la asignación conocida y corrige después la ACL ya inactiva.

Eliminar objetos nuevos

  1. Confirma que la ACL no está asignada.
  2. Selecciona las ACE nuevas y Delete, luego la ACL vacía y Delete.
  3. Elimina rangos nuevos sin uso.
  4. No pulses Delete dependants a ciegas: revisa dependencias y ACL destino.
  5. Compara tablas y Configuration source con el inventario inicial.

Después verifica un login nuevo, rutas permitidas originales y la asignación de cada puerto. Registra causa, permisos ausentes o amplios, puertos, fuente y resultados antes de otro despliegue.