Ir al contenido
Avanet

Sophos Switch: opere flotas, sincronizaciones, sitios y pilas

En My Products > Switches > Switches, Sophos Fusion gestiona conmutadores individuales, sitios y pilas. La página de resumen muestra el estado de la flota, mientras que Task queue muestra el estado de cada tarea de configuración. Los sitios agrupan conmutadores de una misma ubicación que comparten algunos ajustes. Una pila trata como una unidad lógica los conmutadores conectados físicamente o que deben configurarse de forma idéntica.

Este runbook explica cómo realizar de forma segura las operaciones cotidianas. Las actualizaciones de firmware, las sustituciones de dispositivos, los restablecimientos y las eliminaciones de Sophos Fusion corresponden a procedimientos de mantenimiento independientes. Aquí solo se mencionan como puntos de derivación cuando un estado bloquea la sincronización posterior.

Comprender el modelo operativo y la herencia.

Default site y los sitios personalizados son asignaciones de sitios alternativos; el sitio predeterminado no es un nivel principal para otros sitios, sino un sitio en sí mismo y el destino alternativo. Son posibles dos asignaciones dentro de cada sitio:

  • Default site o personalizado Site
    • asignado directamente Switch
    • Stack
      • Switch asignado a la pila

Por tanto, una pila se encuentra dentro de su sitio principal. Un conmutador puede pertenecer directamente a un sitio o a una pila dentro de un sitio.

El valor Parent en el conmutador indica el sitio o pila desde donde el dispositivo recibió su plantilla de configuración. A su vez, una pila muestra el sitio asociado en Parent.

Por tanto, para cada cambio documente primero el origen efectivo y la plantilla de destino, traslade después un conmutador piloto, sincronice por completo sus tareas y solo entonces procese el siguiente grupo.

Sophos Fusion solo muestra las configuraciones realizadas localmente en el conmutador si se han sincronizado o replicado en Fusion. Los cambios de CLI realizados a través de Run commands tampoco aparecen como una configuración en Sophos Fusion. Por tanto, una vista de Fusion sin anomalías no demuestra que no exista una desviación local.

Organizar la flota primero

  1. Abra My Products > Switches > Switches.
  2. Para la jerarquía, utilice Tree view; para una comparación general basada en el número de serie, utilice Flat view.
  3. Si hay más de diez entradas, incluya todas las páginas; el tamaño de la página se puede configurar en 10, 25 o 50.
  4. Recopile al menos Name, Serial number, Status, Alerts, Version, Location, Model, VLANs, Tags y la asignación principal para cada conmutador afectado.
  5. Si hay una alarma, haga clic en el número debajo de Alerts. Para el último contacto, abra el interruptor y coloque el cursor sobre la hora del último evento en System details; Allí aparecen los últimos eventos de comunicación.
  6. Antes de una acción masiva, verifique la selección por número de serie con la lista de cambios. Un sitio o pila marcado extiende el alcance a todos los conmutadores seleccionados debajo de él.

Leer el estado correctamente en la descripción general

EstadoSignificadoSiguiente paso seguro
SynchronizedEl conmutador está conectado y todos los ajustes están sincronizados.Realice una comprobación puntual en el dispositivo y la ruta de datos; el estado por sí solo no demuestra la corrección funcional.
Waiting for syncLos cambios en Sophos Fusion están esperando ser sincronizados.Abra el interruptor afectado y Task queue, luego sincronice de manera controlada.
PendingSe han enviado cambios al conmutador; Fusion espera confirmación.Observe la conexión y la cola, no vuelva a crear inmediatamente el mismo cambio.
SyncingLos ajustes se están sincronizando.Deje que termine el proceso y use Auto refresh o actualice la vista.
Out of syncFusion detectó configuraciones no sincronizadas en el conmutador.Investigue el origen de la configuración, los cambios locales y la entidad de cola afectada. No sobrescribas a ciegas.
Manual synchronization neededLa sincronización automática ha fallado.Abra Task queue y compruebe los detalles; utilice Reapply all settings solo después de investigar la causa.
Firmware too oldEl firmware publicado lleva disponible más de 180 días; el envío de políticas está bloqueado.Derive el caso al procedimiento independiente de mantenimiento del firmware. Este runbook no actualiza el firmware.

La descripción general también puede mostrar los estados de la suscripción de soporte:

  • Suspended: La gestión de flotas se suspende hasta que se asigne una suscripción de soporte válida.
  • No subscription: El conmutador no tiene una suscripción de soporte asignada.
  • Oversubscribed: Hay más conmutadores registrados que suscripciones de soporte.
  • Expired subscription: La suscripción ha caducado.

No es posible realizar cambios en el conmutador sin una licencia válida de soporte de Sophos Switch. Por lo tanto, no evite los bloqueos de licencias y firmware sincronizando repetidamente.

Utilice Task queue como registro de trabajo

Abra el conmutador, sitio o pila y seleccione Task queue. Habilite Auto refresh si se esperan nuevos pedidos durante el cambio. La tabla muestra Status, Switch, Configuration source, Entity, Action, Created by y Created at. Si tiene más de diez tareas, considere todas las páginas o líneas 10, 25 o 50.

  • Switch es el número de serie del dispositivo de destino.
  • Configuration source muestra el origen de la tarea.
  • Entity indica el módulo de conmutación afectado. Haga clic en la entrada para abrir los detalles del pedido.
  • Action describe la operación, por ejemplo Create para una configuración nueva o Update para una configuración modificada.
  • Created by y Created at asocian el cambio con una cuenta y hora de Fusion.

Estado de la tarea e intervenciones permitidas.

Estado de la tareaSignificadoServicio
SuccessTarea completada correctamente.Valide el resultado funcional esperado.
WaitingLa tarea está configurada en Sophos Fusion y esperando ser enviada al conmutador.Verificar conexión y secuencia; Utilice Synchronize para los cambios publicados.
PendingLa tarea está pendiente en Sophos Fusion.Revisar detalles y tareas anteriores; espere o elija conscientemente Skip.
SyncingLa tarea ha sido enviada; Fusion espera confirmación.Observe la comunicación, no inicie un proceso de contraescritura paralelo.
FailedLa tarea falló.Corregir detalles de error y dependencia; entonces Retry o conscientemente Skip.
SkippedLa tarea se omitió y no se aplicó.Sincronice nuevamente con Retry solo si desea que continúe aplicándose.
SuspendedLa tarea está suspendida debido a firmware desactualizado.Enviado al flujo de mantenimiento del firmware.

La documentación de Sophos enumera created, Pending y Failed como condiciones de selección para Skip. created solo reproduce la redacción de esta condición con nombre de fuente y no agrega nada a la lista documentada de estados de tareas. En particular, created no puede equipararse con Waiting ni con la hora Created at. Retry está disponible para Failed y Skipped.

Skip no es una reparación. Deja un cambio deseado sin aplicar y técnicamente puede desacoplar tareas posteriores. De antemano, documente Entity, Action, fuente, creador, hora y conmutador afectado. Sólo active Retry después de que se haya eliminado la causa; de lo contrario, habrá otro intento fallido.

Sincronizar de forma controlada

Manejar interruptores individuales

  1. Abra el interruptor en la descripción general a través de Name.
  2. Verifique el inventario y cambie en Basic details State, Parent, Serial no., Model y MAC Address.
  3. En System details verifique la hora del último evento, las alertas, la descripción general del puerto, Connection usage y para los modelos PoE PoE.
  4. Abra Task queue, ordene por Created at y dependencias y consulte la vista detallada a través de Entity.
  5. Seleccione Synchronize solo si el objetivo, la fuente y el área de efecto son correctos. En la descripción general de la flota, después de seleccionar los dispositivos de destino, haga clic en Synchronize nuevamente para enviar la configuración de Fusion en espera.
  6. Supervise el pedido a través de sus valores de estado documentados hasta Success. No asuma el éxito de Waiting, Pending o Syncing.
  7. Para Manual synchronization needed, primero guarde la causa y la cola. Reapply all settings reinstala la configuración del conmutador y, por lo tanto, no es una actualización inofensiva.
  8. Finalmente, verifique el estado de la flota, la cola y el funcionamiento real de la red.

Decidir conflictos de configuración

Un conflicto es una decisión direccional, no sólo un error de sincronización. Aclarar antes del procedimiento:

  1. ¿Qué nivel debería tener autoridad: sitio, pila, conmutador o configuración CLI conscientemente local?
  2. ¿Qué muestra Configuration source para la entidad afectada?
  3. ¿Se cambió localmente, mediante Fusion-UI o mediante Run commands?
  4. ¿Surgió Out of sync porque Fusion detectó una desviación local o falló una tarea de Fusion?
  5. ¿Qué configuraciones dependientes, enlaces ascendentes, VLAN, rutas de administración o controles de seguridad se verían afectados?

Incorpore valores locales a Fusion solo si se han comprobado y aprobado como estado objetivo. Vuelva a aplicar valores de Fusion solo si está claro que la configuración del elemento principal o del conmutador es la autoritativa. Si el origen no está claro, no elija Skip ni ejecute Reapply all settings de forma general. Guarde primero capturas de pantalla o una exportación de los valores visibles, el número de serie, el elemento principal, Configuration source, los detalles de la tarea y la marca de tiempo.

Planificar y operar sitios.

Un sitio está destinado a conmutadores en la misma ubicación geográfica que comparten algunas configuraciones. Una pila es más adecuada para dispositivos que están conectados físicamente o tienen una configuración completamente idéntica. Los sitios y las pilas se crean en My Products > Switches > Switches con Create site/stack; Para hacer esto, primero seleccione los interruptores deseados y luego seleccione Site o Stack.

Para un sitio, se almacenan Name, opcionalmente un Location real a través de Google Maps y opcionalmente un Description. Un nombre claro debe indicar la ubicación y el propósito operativo.

La página Site management muestra Site, Switches, Sync pending y Sync failed. Con Edit Site puede verificar el nombre, la ubicación, la descripción y los conmutadores y pilas asignados. La pestaña System Details muestra Name, Serial no., Model, State, MAC address, IP address y Firmware version para cada conmutador; la visualización se puede organizar mediante arrastrar y soltar.

Configurar puertos a través de un sitio

En muchos entornos existen dos modelos de selección:

  • Select the same ports on all switches aplica los mismos números de puerto lógico a todos los conmutadores.
  • Select individual ports on each switch permite una selección de puerto físico diferente por dispositivo.

La lista común incluye 48 puertos de cobre y cuatro puertos SFP, de 49(F1) a 52(F4), porque un sitio puede contener modelos de 8, 24 y 48 puertos. Un conmutador solo acepta ajustes para los puertos que existen físicamente. Por tanto, el puerto 7 afecta a todos los modelos, mientras que el puerto 37 solo afecta a los de 48 puertos. 49(F1) corresponde a 9(F1) en un conmutador de 8 puertos, a 25(F1) en uno de 24 y a 49(F1) en uno de 48.

En el nivel de sitio se puede acceder, entre otras opciones, a Basic details, VLANs, Port settings, Discovery, Networks, Routes, L3 protocols, QoS, SNMP, Security, Task queue y Diagnostics. Site management muestra el último cambio realizado en Sophos Fusion; la configuración del sitio no se actualiza periódicamente, a diferencia de una copia de seguridad. Por tanto, no es un punto de restauración.

Planificar pilas, comprobar topología y estado

Una pila pertenece a un sitio principal. Sólo tiene sentido si los miembros están conectados físicamente entre sí o deben tener configuraciones idénticas. Al crear en Create site/stack > Stack sitio principal, Name, opcionalmente establezca Location y Description reales.

Para mostrar conexiones, Turn on LLDP and STP to see switch connections in stack management debe estar activado al crear. Luego abra el nombre de la pila en My Products > Switches > Switches. Stack management muestra Stack, Parent, Switches, Sync pending y Sync failed. En Edit Stack puede controlar el sitio principal, el nombre, la ubicación, la descripción y los miembros.

Evaluar System Details y la resiliencia

La pestaña System Details muestra la configuración del puerto, las conexiones y Overall Stack Resiliency. El valor total tiene en cuenta:

  • Velocidad de conexiones de pila y uso de interfaces LAG;
  • Topología de conexión que incluye bucles y accesibilidad WAN;
  • el valor de resiliencia más bajo de los miembros de la pila.

La pantalla se basa en el último estado conocido y se actualiza aproximadamente cada 90 segundos. Si un conmutador está apagado o no puede comunicarse con Fusion, un cambio de topología física permanece invisible hasta que el dispositivo se comunica nuevamente. Arrastrar y soltar sólo cambia la visualización, no el cableado.

Para cada conexión, Fusion calcula un valor basado en la velocidad del enlace, Rx Rate, Tx Rate y la utilización del puerto:

  • Green: por debajo del porcentaje 75 de la capacidad máxima;
  • Orange: entre 75 y 90 por ciento;
  • Red: por encima del porcentaje 90.

Pase el cursor sobre el símbolo en la línea de conexión para ver Link speed (Gbps), Rx Rate (Kbps) y Tx Rate (Kbps). Red es una señal de capacidad, no una evidencia automática de un enlace roto. Según el análisis, los posibles cambios de red separados incluyen LAG, un puerto SFP o un puerto con mayor rendimiento.

Name, Serial no., Model, Resiliency y State se muestran por miembro. Show more complementa a MAC address, IP address, Firmware version, Tags, Powered on y Location. El valor de la membresía tiene en cuenta la conexión a Fusion y el estado de disponibilidad del firmware. Por lo tanto, evalúe siempre la topología, los datos de enlace, el estado de los miembros y la cola juntos.

Los puertos de pila están sujetos a los mismos riesgos de los modelos de puertos mixtos 8, 24 y 48 que los sitios. Utilice únicamente Select the same ports on all switches si se demuestra que el cableado es uniforme; de ​​lo contrario, Select individual ports on each switch.

Realizar traslados y acciones masivas de forma segura

Mover interruptor o pila

  1. Documente el padre objetivo y su configuración efectiva.
  2. Capture excepciones a nivel de conmutador, desviaciones de CLI local, solicitudes de cola abierta y enlaces superiores de administración en el objeto de origen.
  3. Marque sólo un interruptor piloto. Para dispositivos individuales, después de seleccionar sitios y pilas, use Move > Select switches, seleccione el sitio de destino o la pila de destino y haga clic en Save. Una vez seleccionado, se puede asignar una pila completa a un nuevo sitio con Move.
  4. Tenga en cuenta que Fusion borra la configuración del nivel de conmutación y aplica la herencia de destino; verifique la excepción Not set descrita por separado.
  5. Observe Task queue hasta el estado final y pruebe la ruta de administración y datos.
  6. Sólo entonces pase al siguiente grupo claramente definido.

Sincronizar y ejecutar comandos en modo masivo

Al seleccionar un sitio, una pila o varios conmutadores, la acción se aplica a todos los dispositivos seleccionados. Antes del segundo clic en Synchronize o antes de Execute por lo tanto:

  • Amplíe la selección y cuente los números de serie;
  • Eliminar de la ola los dispositivos fuera de línea, los enlaces ascendentes y las ubicaciones críticas;
  • Ventana de cambio de registro, piloto, criterios de terminación y personas responsables;
  • con CLI verifique exactamente un comando por línea;
  • Preste atención al orden: Fusion ejecuta los comandos individualmente para cada dispositivo en el orden ingresado;
  • tenga en cuenta que los cambios de CLI no se reflejan en Fusion;
  • No modifique la misma entidad en paralelo a través de la UI, CLI o la interfaz web local después del inicio.

Validar de extremo a extremo

Un cambio sólo se completa cuando el nivel de control y la función real de la red coinciden:

  1. Asignación: Tree view muestra el sitio, la pila y el conmutador bajo el padre previsto; El número de serie y la ubicación son correctos.
  2. Estado de la flota: Sin Out of sync, Manual synchronization needed, bloqueador de licencia o firmware inesperado.
  3. Cola: Todas las tareas asociadas con el cambio identificado mediante Entity, Action, Created by y Created at; Las tareas esperadas están configuradas en Success. Las tareas que se dejaron intencionalmente Skipped se documentan como desviaciones.
  4. Configuración: Configuration source corresponde al propietario previsto. Verifique aleatoriamente puertos críticos, VLAN, enlaces ascendentes, rutas y valores de seguridad en el modelo correcto.
  5. Comunicación: El último evento es actual; ninguna nueva advertencia; Se conserva el acceso de gestión.
  6. Estado del stack: miembros y conexiones LLDP/STP visibles, sin cambios de topología inexplicables, Overall Stack Resiliency y colores de enlace plausibles. Después de las fases fuera de línea, espere al menos el siguiente ciclo de comunicación.
  7. Ruta de datos: Un cliente de prueba recibe la configuración IP esperada en el puerto de acceso afectado y llega al DNS, la puerta de enlace y los destinos internos y externos compartidos. Pruebe los enlaces ascendentes y las rutas de redundancia por separado.
  8. Supervisión: Vuelva a verificar la cola y las alertas durante la ventana de seguimiento acordada antes de que comience la próxima ola.

Limitar los errores específicamente

Paradas en espera o pendientes

  • Verifique el número de serie, la hora del último evento y la accesibilidad del interruptor.
  • En Task queue abra la tarea fallida más antigua y su Entity.
  • Incluya tareas anteriores Failed, Skipped o Suspended.
  • No cree múltiples cambios idénticos. Primero corrija la comunicación o dependencia, luego sincronice específicamente o use Retry.

Out of sync

  • Configuration source, compare el principal y el último cambio local o CLI.
  • Tenga en cuenta que es posible que falten cambios locales y CLI en Fusion.
  • Determine el estado objetivo técnico antes de que un lado gane.
  • Conserve las pruebas; si el impacto no está claro, no utilice Reapply all settings de forma general.

Manual synchronization needed o fallido

  • Abra la línea de cola fallida a través de Entity y registre el error exacto, la hora, el creador y el número de serie.
  • Consulta estado de licencia, bloqueo de firmware, última comunicación y tareas anteriores.
  • Corrija la causa y repita solo la tarea afectada con Retry. Skip solo con una decisión documentada de que se puede omitir el cambio.
  • No utilice Reapply all settings hasta que se habilite la nueva aplicación completa y la ruta de administración esté segura.

Suspendido

  • Si Suspended está en la descripción general de la flota, aclare el estado de la suscripción, la asignación de licencia o la capacidad.
  • Si está en Task queue o como State específico del dispositivo, el firmware desactualizado es el bloqueador. Pasado al flujo de recuperación y actualización de firmware independiente; No improvises aquí.

Falta la topología de la pila o parece obsoleta

  • Compruebe si Turn on LLDP and STP to see switch connections in stack management se ha activado en la pila.
  • State, consulta la hora del último evento y la disponibilidad de Fusion de cada miembro.
  • Si el interruptor está apagado o desconectado, se puede esperar el último estado conocido; Después de la reconexión, espere al menos la actualización en aproximadamente 90-segundo ciclo.
  • Examine la detección LLDP/STP, el cableado físico y los estados de los puertos por separado. Arrastrar y soltar en la vista no repara la conexión.

Sync pending o Sync failed en sitio o aumentos de pila

  • No vuelvas a sincronizar todo el grupo.
  • Aislar a los miembros afectados utilizando el número de serie y la cola.
  • Separe el cambio principal común del problema de comunicación o modelo específico del dispositivo.
  • Para modelos mixtos, verifique si una selección de puerto común apuntó a puertos inexistentes o con números diferentes.

Después de mover la configuración es inesperada

  • Verifique el padre de destino, la configuración de nivel de interruptor eliminada y la excepción Not set con la documentación anterior.
  • No traslade otra oleada.
  • Haga una copia de seguridad de la ruta de administración y de datos, luego restaure el estado de destino autorizado de manera controlada en el nivel principal o de conmutador y valide completamente la cola.

Traspasos fuera de este runbook

  • Firmware too old o Suspended relacionado con el firmware: pasado al proceso independiente de actualización y recuperación del firmware con ventana de mantenimiento, compatibilidad y verificación de respaldo.
  • Eliminación de conmutadores de Sophos Fusion, eliminación de sitio o pila, reemplazo de dispositivo o restablecimiento de fábrica: sometido al proceso controlado de baja/reemplazo. Estas intervenciones cambian la administración, la membresía y, si es necesario, los entornos locales.
  • Si un sitio o una pila deben disolverse organizativamente, registre la asignación de objetivos y el estado de la opción Clear the Sophos Fusion configuration … antes de la entrega.
  • Cuando se elimina un sitio, sus miembros siempre se mueven al Default site.
  • Cuando se elimina una pila, sus miembros siempre se mueven a su sitio principal.
  • Si Clear the Sophos Fusion configuration … está habilitado, Fusion borra la configuración del conmutador local. Luego, los conmutadores heredan la configuración del sitio de destino respectivo.
  • La opción Borrar significa borrar la configuración del interruptor local, no borrar la “configuración local de Fusion”.
  • Sin la opción Borrar activada se debe comprobar en el cambio concreto qué configuración sigue siendo efectiva. Esto no debe deducirse únicamente del traslado al sitio de destino.