Ir al contenido
Avanet

Sophos Switch: administre de forma segura CDP, LLDP y tablas de direcciones

Bajo Discovery, Sophos Switch agrupa dos tareas diferentes: CDP y LLDP describen el conmutador y los vecinos conectados directamente, mientras que ARP, MAC y NDP contienen asignaciones de direcciones. La lista MAC filtering, a su vez, implementa la aprobación de VLAN para direcciones MAC específicas. Estas áreas se tratan por separado: una entrada de vecino LLDP correcta no confirma una asociación ARP y una entrada MAC estática no activa un protocolo de descubrimiento.

Importante: Los cambios en las entradas ARP, MAC, NDP y, especialmente, en los filtros MAC pueden interrumpir el tráfico de un dispositivo o dirigirlo a una VLAN incorrecta. Antes de cada cambio, documente la entrada original, el puerto, la VLAN, la ruta de administración y la ruta de retorno. No utilice como primer objeto de prueba el acceso de administración del conmutador que está modificando.

Requisitos previos y preparación para los cambios

Requerido:

  • Acceso de administrador al inquilino, ubicación y conmutador correctos en Sophos Fusion;
  • un conmutador accesible con un estado de configuración síncrono y conocido;
  • la topología física esperada con puertos locales y remotos;
  • Plan VLAN, VLAN de voz, VLAN nativas, mapeo dúplex y LAG;
  • para entradas estáticas la asignación IP/MAC confirmada, la VLAN y para entradas MAC el puerto físico;
  • una segunda vía de gestión o una opción alternativa local;
  • Para cambios productivos, una ventana de mantenimiento y un estado inicial documentado.

El espacio de trabajo se abre en el interruptor seleccionado:

switch > Discovery

Antes de guardar, se anota Configuration source para cada valor afectado. El valor Not set significa: Sophos Fusion no configura el parámetro en cuestión y el conmutador utiliza su configuración local. Por lo tanto, Not set no es sinónimo de Disabled ni evidencia de un estándar de producto. Reemplazar Not set con un valor explícito toma el control de esta configuración en Sophos Fusion y debe conocer el valor local anterior para la ruta de retorno.

Para garantizar cambios seguros, capturas de pantalla o exportaciones de las tablas afectadas, también se registra el tiempo y el efecto esperado. Sólo se guarda un cambio relacionado lógicamente por cada paso de prueba. Update guarda los cambios de configuración; Clear solo descarta cambios no guardados.

Parte 1: Descubrimiento de topología con CDP y LLDP

CDP y LLDP se utilizan para el inventario de dispositivos conectados directamente. CDP es propiedad de Cisco; LLDP es el estándar IEEE 802.1AB. La información de descubrimiento puede revelar nombres de dispositivos, direcciones de administración, VLAN, plataforma, nivel de software, capacidades y datos de PoE. Por lo tanto, los protocolos sólo se activan en los puertos en los que técnicamente está prevista esta visibilidad.

Configurar los ajustes globales de CDP

Ruta del menú:

switch > Discovery > Settings > CDP settings

Los interruptores aceptan Enabled, Disabled o, si corresponde, Not set:

  • Status: Activa o desactiva CDP globalmente.
  • Voice VLAN advertisement: Anuncia la VLAN de voz en todos los puertos habilitados para CDP que son miembros de esta VLAN de voz.
  • Mandatory TLV validation: Elimina los paquetes CDP entrantes sin los TLV obligatorios.
  • Notify voice VLAN mismatch: Genera un mensaje syslog cuando la VLAN de voz en la trama entrante y la configuración local no coinciden.
  • Notify VLAN mismatch: Genera un mensaje syslog si la VLAN nativa es diferente.
  • Notify duplex mismatch: Genera un mensaje syslog si la información dúplex difiere.

Otros campos:

campoValor permitidoSignificado
Device ID formatMAC address o Serial numberFormato de identificación del dispositivo anunciado
Versionv1 o v2Versión CDP utilizada
Hold time10 a 255 segundosTTL especificado por el conmutador: este es el tiempo que las estaciones remotas pueden conservar su información CDP sin un nuevo mensaje CDP
Transmission interval5 a 254 segundosDistancia entre mensajes CDP enviados
Configuration sourceVisualizaciónOrigen de la configuración activa

Procedimiento seguro:

  1. Capture los valores globales existentes y Configuration source.
  2. Verifique qué puertos realmente requieren CDP y si la información divulgada allí es aceptable.
  3. Seleccione Version para que coincida con las estaciones remotas conectadas directamente. No reorganice toda el área como medida de precaución.
  4. Active Voice VLAN advertisement solo si la VLAN de voz está definida correctamente y los puertos previstos son miembros de esta VLAN.
  5. Active las notificaciones sobre diferentes configuraciones y asegúrese de que syslog esté monitoreado.
  6. Active Mandatory TLV validation solo después de que los vecinos conocidos con información CDP completa sean visibles. De lo contrario, es posible que se descarten fotogramas incompletos y que los vecinos parezcan desaparecer.
  7. Guarde con Update y luego verifique el efecto global y del puerto.

Intervalos más cortos aumentan el tráfico de datos de los protocolos de descubrimiento, pero actualizan más rápidamente la información de este conmutador en los sitios remotos. Un Hold time local más largo permite a las partes remotas conservar su información obsoleta por más tiempo. Sin embargo, el tiempo que una entrada de vecino recibida permanece visible en este conmutador está determinado por el TTL especificado por el vecino. Los valores extremos sólo tienen sentido si existe un objetivo mensurable para ellos.

Configurar los ajustes globales de LLDP

Ruta del menú:

switch > Discovery > Settings > LLDP settings
CampoValor predeterminado según la interfazValor permitidoSignificado
Statusno especificadoEnabled, Disabled o, en su caso, Not setActiva o desactiva LLDP
Transmission interval30 segundos5 a 32768Distancia entre mensajes LLDP enviados
Holdtime multiplier42 a 10Multiplicador de validez
Reinitialization delay2 segundos1 a 10Tiempo de espera antes de la reinicialización de LLDP
Transmit delay2 segundos1 a 8191Distancia entre tramas LLDP consecutivas
Configuration source–VisualizaciónOrigen de la configuración activa

El producto Transmission interval × Holdtime multiplier determina el TTL de LLDP anunciado por el conmutador. Con un intervalo de 30 segundos y un multiplicador de 4, los dispositivos vecinos pueden conservar su información LLDP durante un máximo de 120 segundos sin recibir otro mensaje. Este valor local no determina la caducidad de las entradas de vecinos recibidas: se aplica el TTL anunciado por cada vecino. Calcule esta relación antes de realizar un cambio para conocer con claridad el efecto previsto en los dispositivos vecinos.

Proceder:

  1. Documentar los valores iniciales y Configuration source.
  2. Cambie Status solo para la operación de detección prevista.
  3. Establezca el intervalo, el multiplicador y los retrasos dentro de los rangos documentados.
  4. Guardar con Update.
  5. Después de al menos un intervalo de transmisión completo, compruebe la información de Self. A continuación, verifique en un vecino controlado que el mensaje LLDP y el TTL anunciado lleguen según lo previsto. Evalúe las entradas recibidas en Neighbours según el TTL de cada vecino.

La configuración de LLDP en esta área se aplica globalmente. Por otro lado, en Ports sólo están disponibles las configuraciones relacionadas con CDP; El control LLDP por puerto no se describe aquí.

Controlar CDP por puerto

Ruta del menú:

switch > Discovery > Ports

Las listas desplegables para estos campos están disponibles por puerto:

  • CDP Status: Habilite o deshabilite CDP en este puerto.
  • Notify VLAN mismatch: Syslog con diferente VLAN nativa.
  • Notify voice VLAN mismatch: Syslog con VLAN de voz diferente.
  • Notify duplex mismatch: Syslog si la información dúplex difiere.
  • Configuration source: Origen de la configuración del puerto.

No es necesario habilitar un CDP habilitado globalmente en todos los puertos. Se incluyen específicamente los enlaces ascendentes a dispositivos de red administrados o puertos de voz compartidos; Los puertos de acceso no fiables permanecen desactivados según el concepto de seguridad. Con las troncales, la VLAN nativa y la VLAN de voz se verifican en ambos extremos antes de que se considere que una notificación indica una configuración incorrecta.

Una vez seleccionado, Update guarda los cambios. Clear se utiliza cuando se debe descartar la selección no guardada.

Consulte sus propios anuncios en Self

Ruta del menú:

switch > Discovery > Self

Self muestra la información que el switch anuncia a sus vecinos. Esta área es la primera verificación después de un cambio: muestra el estado de la transmisión local, pero no confirma la recepción en la estación remota.

Detalles del dispositivo

La pantalla CDP contiene:

  • System name: Nombre de hardware del conmutador
  • Capabilites: capacidades de red del conmutador; la interfaz puede mostrar esta ortografía diferente
  • CDP version: Versión CDP utilizada
  • Platform: Fabricante y modelo
  • Software: Versión de firmware

La pantalla LLDP contiene:

  • System name: Nombre del interruptor
  • System description: Nombre del equipo
  • Chassis ID subtype: Tipo de identificación del chasis
  • Chassis ID: ID del chasis del interruptor
  • Port ID subtype: Tipo de ID de puerto
  • Supported capabilities: capacidades de red soportadas
  • Capabilities turned on: capacidades de red habilitadas

Información de puertos

La tabla contiene por puerto:

  • Port , CDP status, Device ID, Address, VLAN, Voice VLAN y Duplex;
  • Extended trust para confiar en las marcas de QoS del dispositivo vecino;
  • CoS for untrusted ports para prioridad CoS en puertos clasificados como no confiables;
  • Power consumption , Power request ID, Power management ID y Available power para PoE;
  • Neighbour como indicación de si se reconoce a un vecino en el puerto.

Para la aceptación, se comparan al menos el nombre del conmutador, el firmware, la ID esperada del dispositivo, la VLAN/VLAN de voz y el puerto afectado. Los campos PoE solo son evidencia útil cuando hay un dispositivo PoE conectado.

Verificar vecinos conectados directamente

Ruta del menú:

switch > Discovery > Neighbours

Las tablas muestran dispositivos compatibles con CDP o LLDP conectados directamente. No representan la topología completa ni el estado de enrutamiento. En particular, no se puede derivar ninguna función OSPF de las tablas vecinas; El estado de detección y enrutamiento se evalúa por separado.

campos de la tabla CDP

  • Port: puerto local con el vecino
  • Device ID: ID del dispositivo vecino
  • System name: nombre del vecino
  • Self interface: interfaz local con el vecino
  • Version: Versión CDP del vecino.
  • TTL: Período restante de validez de la información vecina
  • Neighbour interface: interfaz remota al interruptor
  • Address: Dirección IP del vecino
  • Capabilites: capacidades de creación de redes; la interfaz puede usar esta notación
  • Software: Versión de software del vecino
  • Platform: Fabricante y modelo
  • Self VLAN: ID de VLAN local
  • Voice VLAN: ID de VLAN de voz
  • Duplex: Configuración dúplex vecino
  • Extended trust: Confianza del vecino en las marcas de QoS del switch
  • CoS for untrusted ports: Prioridad CoS para puertos clasificados como no confiables
  • Management address: Dirección IP de gestión de vecinos
  • Power consumption , Power request ID, Power management ID, Available power: Datos de rendimiento y negociación PoE

campos de la tabla LLDP

  • Port: puerto local con el vecino
  • Chassis ID subtype y tipo y valor de identificación del chasis Chassis ID:
  • Port ID subtype: tipo del ID de puerto remoto
  • Neighbour ID: ID de puerto remoto; Interprete el valor según Port ID subtype, por ejemplo como una dirección MAC, nombre de interfaz o valor asignado localmente
  • Neighbour IP: Dirección IP del vecino
  • System name y nombre configurado System description: y descripción del hardware
  • Supported capabilities y capacidades compatibles y habilitadas Capabilities turned on:
  • TTL: período de validez restante
  • Auto-negotiation: Habilidades de autonegociación
  • Operation type: Tipo de operación LLDP ejecutada por el vecino
  • Max frame size: tamaño máximo de marco del vecino
  • LAG: muestra si el puerto remoto es miembro de un grupo de agregación de enlaces

La evidencia confiable compara los Port y Self interface locales con el cableado documentado, así como el ID del puerto Neighbour interface o LLDP con la estación remota. El ID del puerto LLDP se compara según su Port ID subtype y no necesariamente como una dirección MAC. Una dirección IP o de administración por sí sola no es suficiente porque puede faltar, estar desactualizada o no ser accesible a través de la ruta de datos.

Parte 2: Tablas ARP, MAC y NDP y filtros MAC

Las tablas de direcciones y filtros solo se procesan después de confirmar la VLAN, el puerto y el propietario de la dirección. Las entradas dinámicas son observaciones del cambio; Las entradas estáticas son valores administrativos predeterminados y no envejecen como las tareas aprendidas dinámicamente. Por lo tanto, un cambio a estático es una responsabilidad operativa permanente.

Nota sobre la columna Mapping: Mapping distingue dynamic y static. Sin embargo, con las entradas MAC y NDP, no es posible determinar qué protocolo utilizó el conmutador para aprender la asignación.

Verificar y administrar la tabla ARP

Ruta del menú:

switch > Discovery > ARP

La tabla muestra:

  • IP address: Dirección IPv4 aprendida a través de ARP
  • MAC address: dirección MAC asignada
  • VLAN: ID de VLAN asociada o ID de VLAN
  • Mapping: entrada dinámica o estática
  • Configuration source: Origen de la información ARP

Agregar entrada ARP estática

  1. Verifique la asignación ARP y MAC existente para el dispositivo.
  2. Seleccione Add.
  3. Ingrese IP address y MAC address exactamente.
  4. Seleccione el VLAN confirmado de la lista desplegable.
  5. Guardar con Save.
  6. Verifique la nueva entrada, la accesibilidad y la ruta de regreso en la misma VLAN.

No se especifica ningún formato adicional ni rangos de valores para estos campos de entrada. La validación de la interfaz actual y el plan de direcciones local son cruciales. Si la interfaz rechaza un valor, no se intentan notaciones o VLAN alternativas.

Eliminar entradas o hacerlas estáticas

  • Para eliminar, marque las entradas deseadas y seleccione Delete.
  • Para una asignación permanente, resalte una entrada dinámica confirmada y seleccione Move to static.

Antes de Move to static, se excluye que la dirección pertenezca a DHCP, conmutación por error, clúster, VRRP o un dispositivo móvil. Según la interfaz, las direcciones MAC estáticas permanecen en la tabla MAC hasta que se eliminan manualmente. Por lo tanto, el plan de cambio también debe tener en cuenta la tabla MAC y el posterior desmontaje.

ARP statistics abre estadísticas detalladas sobre el tráfico ARP. Ayudan a distinguir entre solicitudes faltantes, falta de respuesta y mapeo estático incorrecto.

Configuración global de ARP

Acerca de ARP global settings están disponibles:

  • Maximum number of retries: número máximo de intentos que realizará el conmutador para confirmar la presencia de un dispositivo después de una solicitud ARP fallida;
  • Timeout (seconds): Cuánto tiempo se conservan las entradas ARP antes de eliminarlas.

Los rangos aceptables y los valores predeterminados no se especifican en este rango. Por lo tanto, los valores iniciales mostrados están documentados, solo se aceptan los valores que valida la interfaz y los cambios se guardan con Update. El número de intentos y el tiempo de espera se modifican por separado para que su efecto siga siendo medible individualmente.

Verificar y administrar la tabla de direcciones MAC

Ruta del menú:

switch > Discovery > MAC

La tabla muestra:

  • MAC address: dirección MAC conocida
  • Port: Puerto a través del cual se llega al dispositivo
  • VLAN: ID de VLAN asociada o ID de VLAN
  • Mapping: entrada dinámica o estática
  • Configuration source: Origen de la información MAC

El conmutador envía datos a una dirección MAC conocida a través del puerto asignado. Por lo tanto, un puerto estático incorrecto puede desviar o interrumpir por completo el tráfico de datos.

Agregar entrada MAC estática

  1. Verifique la entrada dinámica actual, la VLAN y el puerto físico.
  2. Para LAG o enlaces ascendentes, compruebe si la interfaz espera un puerto lógico o físico; no guarde la entrada si no está claramente indicado.
  3. Seleccione Add.
  4. Ingrese MAC address.
  5. Seleccione VLAN de la lista desplegable.
  6. Seleccione el Port confirmado.
  7. Guardar con Save.
  8. A continuación, compruebe el tráfico en ambos sentidos y la asignación de la tabla.

Otras acciones:

  • Delete: Elimine las entradas MAC marcadas.
  • Move to static: convertir entradas dinámicas confirmadas en entradas estáticas.
  • Move to filters: Mueva la dirección MAC seleccionada a la tabla de filtro MAC.

Move to filters no es una etiqueta inofensiva ni una lista negra global. Antes de esta acción, se debe habilitar el efecto VLAN descrito en la sección MAC filtering.

MAC aging time se configura a través de MAC global settings y se guarda con Update. La unidad, el rango y el valor estándar se toman directamente de la máscara de entrada actual. Un valor demasiado corto puede provocar un reaprendizaje frecuente y una inundación innecesaria de direcciones de destino desconocidas; un valor demasiado largo retendrá las asignaciones de puertos obsoletas durante más tiempo. Después de un cambio, se observan específicamente el comportamiento de aprendizaje y los cambios de puerto.

Verificar y administrar la tabla NDP para IPv6

Ruta del menú:

switch > Discovery > Neighbour discovery

La tabla del PND muestra:

  • IP address: Dirección IPv6 aprendida por NDP
  • MAC address: dirección MAC asignada
  • VLAN: ID de VLAN asociada o ID de VLAN
  • Mapping: entrada dinámica o estática
  • Configuration source: Origen de la información del PND

Cree una entrada NDP estática:

  1. Confirme la dirección IPv6, la dirección MAC y la VLAN en el dispositivo final o enrutador.
  2. Seleccione Add.
  3. Ingrese IP address y MAC address.
  4. Seleccione VLAN de la lista desplegable.
  5. Seleccione Save.
  6. Verifique la accesibilidad de IPv6, la resolución de vecinos y el valor de la tabla.

Con Move to static, una entrada dinámica seleccionada se vuelve estática. Después del movimiento, se verifican las tablas NDP y MAC porque las direcciones MAC estáticas pueden permanecer permanentemente en la tabla MAC. No se describe aquí ningún proceso Delete separado para NDP. Si la interfaz actual no ofrece una acción de eliminación clara con confirmación, la entrada no se modificará tentativamente; En su lugar, se debe llamar al soporte de Sophos.

Administre de forma segura las entradas del filtro MAC

Ruta del menú:

switch > Discovery > MAC filtering

La tabla muestra:

  • MAC address ;
  • el VLAN asociado;
  • Configuration source como origen de la información del filtro.

Una entrada sirve como lista de VLAN permitidas: la dirección MAC solo puede conectarse a las VLAN especificadas y está bloqueada en todas las demás VLAN. Por lo tanto, MAC filtering no es una lista negra. Si falta una VLAN requerida, el dispositivo puede perder inmediatamente el acceso a esta red.

Límite de seguridad: Una dirección MAC puede ser falsificada. El filtro solo implementa una admisión de VLAN adicional para la dirección especificada; no autentica el dispositivo ni el usuario y no reemplaza el control de acceso basado en puertos como 802.1X u otras medidas NAC apropiadas.

Agregar entrada de filtro

  1. Capture todas las VLAN que el dispositivo realmente necesita, incluidas las VLAN de voz, administración o transición.
  2. Documente las entradas MAC, ARP y, si es necesario, NDP actuales.
  3. Asegúrese de que ni la gestión de conmutadores ni la única ruta de retorno se vean afectadas.
  4. Seleccione Add.
  5. Ingrese MAC address.
  6. Seleccione la VLAN autorizada de la lista desplegable.
  7. Guardar con Save.
  8. Prueba de VLAN permitida positiva y al menos una VLAN prohibida negativa.

Si la misma dirección MAC requiere varias VLAN, se realiza una verificación previa para ver cómo la tabla actual representa esta asignación. Mientras la interfaz no muestre claramente el efecto de entradas adicionales, no se crearán más entradas.

Para eliminarlo, resalte la entrada del filtro MAC deseada y seleccione Delete. A continuación se comprueba si la función normal de aprendizaje dinámico de MAC y el tráfico de datos vuelven a funcionar como se esperaba. Eliminar una entrada de filtro no es lo mismo que eliminar la dirección MAC de la tabla MAC.

Validación después de cambios

Descubrimiento de topología

  1. Vuelva a leer los valores almacenados en Settings y Configuration source.
  2. En Ports, verifique el estado del CDP y los tres conmutadores que no coinciden de los puertos modificados.
  3. En Self, verifique si la información de su propio dispositivo, puerto, VLAN, VLAN de voz, dúplex y PoE es correcta.
  4. En Neighbours compare el puerto local, la interfaz remota o ID de puerto, ID de chasis/dispositivo y TTL.
  5. Compruebe de forma independiente en el sitio remoto si el conmutador de Sophos es visible con los datos esperados.
  6. Controlar los mensajes de syslog programados para VLAN, VLAN de voz o discrepancias dúplex; una prueba negativa no debe perturbar ningún puerto productivo.
  7. Para una prueba de antigüedad, detenga los mensajes CDP o LLDP en un sitio remoto controlado o desconecte el enlace de prueba. Mientras la estación remota continúe enviando mensajes, no comienza el envejecimiento esperado.
  8. En Neighbours, observe si el TTL de la estación remota que se muestra allí caduca y su entrada desaparece.
  9. Reactive los mensajes o la conexión y compruebe si se vuelve a reconocer al vecino.
  10. Valide el CDP-Hold time o LLDP-TTL configurado localmente por separado en la estación remota.

Tablas de direcciones y filtros

  1. Vuelva a cargar la entrada afectada y verifique Mapping y Configuration source.
  2. ARP: compare el mapeo de IPv4, MAC y VLAN en la tabla ARP y MAC.
  3. MAC: compare el puerto y la VLAN con la conexión real; Cuando se planifica un cambio de puerto, no se puede dejar atrás ninguna entrada estática obsoleta.
  4. NDP: Verifique el mapeo de IPv6, MAC y VLAN, así como la accesibilidad real de IPv6.
  5. Filtrado MAC: Pruebe el acceso positivamente en una VLAN permitida y negativamente en una VLAN no permitida.
  6. Verifique las conexiones nuevas y existentes en ambas direcciones. Un solo ping no es una prueba completa.
  7. Después de un reinicio planificado del dispositivo o una breve interrupción del enlace, verifique las tablas y el tráfico de datos nuevamente.

Un cambio solo se considera exitoso si la pantalla de configuración y la ruta de datos real coinciden. Si solo la tabla parece correcta, pero el tráfico de datos falla, se restablece el estado inicial documentado.

Solucionar problemas por síntoma

No aparece ningún dispositivo CDP en Vecinos

Verifique el puerto global Status, CDP Status y Configuration source. Luego verifique el cableado, la conexión, el soporte de CDP y el estado de CDP de la estación remota. Cuando Mandatory TLV validation está activo, se puede descartar un paquete sin TLV obligatorios; El interruptor solo se restablece al estado anterior documentado en la ventana de mantenimiento y no se desactiva permanentemente como una solución rápida.

Vecino de LLDP desaparecido o desaparecido demasiado pronto

Verifique LLDP-Status y el estado de LLDP de la estación remota. Para obtener información saliente, compare los valores locales Transmission interval y Holdtime multiplier con el TTL observado en el sitio remoto. Sin embargo, para una entrada de vecino recibida en Sophos Switch, el TTL especificado por este vecino es decisivo. La comprobación sólo se realiza después de un intervalo de transmisión completo. Reinitialization delay y Transmit delay no se cambian al mismo tiempo para ocultar un problema de cableado o de estación remota.

Advertencia de VLAN, VLAN de voz o dúplex incorrecta

Compare el puerto local, VLAN nativa, VLAN de voz y dúplex en ambos extremos de la conexión. Para troncales, verifique también la identidad del puerto y la asignación de VLAN. La notificación no se desactiva simplemente hasta que se descarta que realmente existan configuraciones diferentes.

Uno mismo tiene razón, pero el sitio remoto ve datos diferentes

Compruebe si se está considerando el puerto físico esperado, si CDP o LLDP está activo en la estación remota y si la información antigua sólo caduca después de su TTL. Self solo muestra el contenido del mensaje enviado localmente. Esto no descarta un error en la ruta del paquete, LAG o puerto.

La entrada ARP muestra una dirección MAC incorrecta

Primero verifique si hay una dirección IPv4 duplicada, una VLAN incorrecta, un cambio de HA/clúster o una entrada estática desactualizada. ARP statistics, compare la tabla MAC y el dispositivo final a lo largo del tiempo. No agregue una nueva entrada estática hasta que se haya resuelto el conflicto de direcciones.

La dirección MAC aparece en el puerto incorrecto

Verifique si el dispositivo se ha vuelto a enchufar, está detrás de un teléfono, punto de acceso, hipervisor, enlace ascendente o LAG o si una entrada estática registra el puerto anterior. No acorte el MAC aging time demasiado rápido. Si hay cambios frecuentes, primero aclare el bucle, el estado del LAG y la topología real.

IPv6 no funciona a pesar de la entrada NDP visible

Verifique la dirección IPv6, el prefijo, la VLAN, la dirección MAC y la estación remota. Luego determine si la entrada es estática y está desactualizada. Una entrada NDP visible no demuestra un enrutamiento correcto ni una ruta de datos IPv6 completa. La configuración de ARP no es la palanca adecuada para este problema de IPv6.

Ya no se puede acceder al dispositivo después de Mover a los filtros

En MAC filtering, verifique qué autorización de VLAN se guardó realmente. Restablezca la entrada del filtro al estado anterior documentado o elimínela con Delete, luego verifique la función de aprendizaje de MAC y el tráfico de datos nuevamente. Las entradas estáticas adicionales de ARP, MAC o NDP no ayudan en este caso, ya que no eliminan el efecto de filtrado de VLAN.

El cambio no parece aplicarse

Verifique si se ejecutó Update o Save, si la página aún muestra valores no guardados y qué origen informa Configuration source. Con Not set, la configuración local sigue siendo decisiva. Una configuración local y una configuración del conjunto de Sophos Fusion no se deben sobrescribir alternativamente como solución; Primero se establece el punto de control deseado.

Reversión y finalización

Durante el desmontaje se restablece el estado inicial documentado:

  1. Elimine la última entrada estática o de filtro modificada o restaure la entrada anterior.
  2. Restablezca los valores CDP/LLDP globales y los valores de puerto a los valores anotados.
  3. Si Not set era válido anteriormente, solo regrese a Not set si se conoce el valor inicial local y continúa siendo correcto.
  4. Complete con Update, Save o la acción de eliminación claramente ofrecida.
  5. Vuelva a verificar las tablas Self, Neighbours, ARP, MAC y NDP y la ruta de datos real.
  6. Documente el syslog, la hora, las direcciones afectadas, las VLAN y el resultado en el registro de cambios.

Verificación final:

  • El descubrimiento de topología y las tablas de direcciones se verificaron como tareas separadas.
  • Configuration source y todos los valores iniciales están documentados.
  • Los intervalos CDP/LLDP y los tiempos de espera están dentro de los rangos permitidos.
  • Sus propios anuncios y vistas de los vecinos coinciden con el cableado.
  • Las asignaciones estáticas de IP/MAC/VLAN/puerto están técnicamente confirmadas.
  • Mapping no se interpretó como evidencia protocolo poco confiable.
  • Los filtros MAC se trataron como una lista permitida de VLAN adicional que se puede omitir, en lugar de una lista de bloqueo o autenticación de dispositivo.
  • Las pruebas positivas, negativas y de retorno fueron exitosas.
  • No se dejaron entradas estáticas ni filtros involuntarios.