Configurar interfaces de capa 3 y rutas estáticas de Sophos Switch
Una red de interfaz y una entrada de ruta son dos componentes necesarios, pero no definitivos, de la conectividad de Capa 3 en un conmutador de Sophos: en Switch > Networks > IPv4 o Switch > Networks > IPv6 el conmutador recibe una dirección en una interfaz VLAN. En Switch > Routes > IPv4 o Switch > Routes > IPv6 se determina a través de qué puerta de enlace se puede acceder a las redes de destino que no están conectadas directamente. El conmutador agrega automáticamente rutas para nuevas VLAN; las rutas adicionales se registran como rutas estáticas. Para que el tráfico de tránsito realmente funcione, el siguiente salto también debe ser accesible a través de la interfaz deseada, debe haber una ruta de retorno y la política de reenvío/ACL aplicable debe permitir el tráfico planificado.
Por lo tanto, el proceso seguro es: documentar el estado actual, verificar la VLAN, la accesibilidad del próximo salto, la ruta de regreso y la política de reenvío/ACL aplicable, primero configurar la red de interfaz, verificar la ruta agregada automáticamente y solo después agregar las rutas estáticas necesarias. Los cambios en la interfaz o política a través de la cual se ejecuta la administración requieren una ventana de mantenimiento y una ruta de administración independiente; el tráfico administrativo debe permanecer expresamente permitido antes y después del cambio.
Requisitos y plan de cambio
Antes de la configuración, se registran los siguientes valores para cada familia de IP:
| Área | A documentar |
|---|---|
| Interfaz VLAN | ID de VLAN, dirección IP del conmutador anterior y nueva |
| IPv4 | Máscara de subred, puerta de enlace, servidor DNS primario y secundario |
| IPv6 | Longitud del prefijo, puerta de enlace, servidor DNS primario y secundario |
| Ruta estática | Dirección de destino, máscara de subred o longitud de prefijo, puerta de enlace e interfaz/VLAN prevista |
| Camino de regreso | Ruta desde la red de destino de regreso a la red de origen de la prueba |
| Reenvío | Política de reenvío/ACL aplicable y autorización del tráfico de tránsito planificado |
| Operación | Ruta de administración, ventana de mantenimiento, fuentes de prueba y valores de reversión |
Además, se debe verificar:
- La VLAN existe y se transporta correctamente etiquetada o sin etiquetar en el enlace ascendente.
- La dirección del switch planificada está libre y está en la subred o prefijo deseado.
- Se puede acceder a la puerta de enlace desde la red de interfaz asociada. Una puerta de enlace en otra red inalcanzable no puede reenviar el tráfico.
- La red de destino y el prefijo no se superponen involuntariamente con las redes existentes.
- La estación remota conoce el camino de regreso. Una ruta de salida existente por sí sola no prueba la conectividad de extremo a extremo.
- La política de reenvío/ACL aplicable permite el tráfico de tránsito planificado entre las redes de origen y destino afectadas. Si esta política se gestiona por separado, se debe confirmar su liberación antes de crear la ruta; una ruta visible y un siguiente salto accesible por sí solos no prueban el reenvío.
- El tráfico de administración existente y previsto no está bloqueado por ningún cambio de reenvío/ACL. Una ruta de administración independiente permanece disponible hasta que se confirme la administración y el tráfico después del cambio.
- Una segunda conexión de administración, acceso local o persona en el sitio está disponible en caso de que se cambie la IP de administración.
Límite documentado: Un máximo de cuatro interfaces VLAN, incluida la VLAN predeterminada, pueden recibir una dirección IP estática. Este límite se aplica a todas las interfaces VLAN con direcciones estáticas y debe verificarse antes de realizar más asignaciones.
Registrar las redes y rutas existentes
- Abra el conmutador deseado en Sophos Fusion.
- Primero abra Switch > Networks > IPv4, luego Switch > Networks > IPv6.
- Para cada entrada relevante, documente VLAN, IP address, Subnet, Network details y Configuration source.
- En Network details, registre en particular la puerta de enlace, los servidores DNS primarios y secundarios y las etiquetas existentes.
- Verifique Switch > Routes > IPv4 y Switch > Routes > IPv6 por separado.
- Para las rutas afectadas, tenga en cuenta Destination, Subnet, Gateway, Interface, Protocol y Configuration source.
En las vistas de red pueden aparecer tanto redes detectadas dinámicamente mediante DHCP como redes agregadas manualmente. Configuration source muestra sus respectivos orígenes. Por lo tanto, antes de edit o Delete se debe comprobar si la entrada de red seleccionada fue detectada por DHCP o configurada manualmente; su mera visualización en la tabla no constituye una configuración manual.
El origen también es crucial en las vistas de ruta: la tabla de rutas contiene entradas creadas automáticamente por el conmutador para nuevas VLAN y entradas agregadas manualmente. Por lo tanto, una entrada mostrada no debe tratarse como una ruta estática configurada manualmente simplemente por su presencia. Antes de cada cambio o eliminación, se verifican los detalles y Configuration source.
El inventario también es la plantilla de reversión. Las capturas de pantalla por sí solas no son suficientes para prefijos similares; las direcciones, máscaras o longitudes de prefijo y puertas de enlace también se registran como texto en el ticket de cambio.
Agregar red de interfaz IPv4
- Abra Switch > Networks > IPv4.
- Seleccione Add network.
- Ingrese la VLAN deseada y la dirección IPv4 del conmutador.
- Ingrese la máscara de subred IPv4 correcta en Subnet.
- Ingrese la puerta de enlace y el servidor DNS primario y, si se proporciona, secundario de acuerdo con el plan de cambios. Las etiquetas son informativas y deben identificar claramente la ubicación o el propósito.
- Antes de guardar, verifique nuevamente si esta entrada cumple con el límite de cuatro interfaces VLAN con direcciones estáticas, incluida la VLAN predeterminada.
- Guarde el cambio y espere a que se procese.
- Abra la entrada nuevamente en Switch > Networks > IPv4 y compare VLAN, IP address, Subnet, Network details y Configuration source con el plan.
- En Switch > Routes > IPv4 compruebe si la ruta creada automáticamente por el conmutador para la nueva VLAN se muestra con el destino, la subred y la interfaz esperados.
Si se reemplaza la dirección de administración actual, la configuración anterior no debe eliminarse prematuramente. En primer lugar, la nueva ruta de gestión debe funcionar desde un sistema en la red adecuada. Si la entrada paralela no es posible debido al límite de cuatro interfaces, el cambio solo se realiza en la ventana de mantenimiento con acceso local o independiente.
Agregar red de interfaz IPv6
IPv6 se administra por separado; por lo tanto, una configuración IPv4 que funcione no confirma la accesibilidad IPv6.
- Abra Switch > Networks > IPv6.
- Seleccione Add network.
- Ingrese la VLAN y la dirección IPv6 del conmutador.
- Ingrese la longitud del prefijo IPv6 deseada en Subnet.
- Ingrese la puerta de enlace IPv6 y el servidor DNS primario y opcionalmente secundario según el plan.
- Verifique el límite de cuatro interfaces VLAN con direcciones IP estáticas, incluida la VLAN predeterminada.
- Guarde y verifique completamente la entrada resultante en Switch > Networks > IPv6.
- Compruebe en Switch > Routes > IPv6 si existe la ruta automática esperada con el prefijo y la interfaz adecuados para la nueva VLAN.
- Realice la validación con sistemas de origen y de destino compatibles con IPv6. Los nombres de host son solo una prueba complementaria, porque un error de DNS y un error de enrutamiento tienen causas diferentes.
Con doble pila, IPv4 e IPv6 se tratan como dos casos de prueba separados. Las direcciones de puerta de enlace y DNS deben coincidir con la familia de IP seleccionada.
Cambiar la red de interfaz existente
- Dependiendo de la familia de IP, abra Switch > Networks > IPv4 o Switch > Networks > IPv6.
- Identifique claramente la entrada afectada según la VLAN y la dirección.
- Abra a través de edit.
- Cambie únicamente los valores aprobados en la solicitud de cambio.
- Antes de guardar, verifique el impacto en el acceso a la administración, la accesibilidad de la puerta de enlace, el DNS y las rutas estáticas existentes.
- Guarde y luego verifique la red y la tabla de rutas nuevamente.
Si la dirección, la máscara de subred o la longitud del prefijo cambian, una puerta de enlace previamente accesible y las rutas estáticas que apuntan a ella pueden dejar de ser válidas. Dichas rutas dependientes se inventarian con anticipación y se verifican después de que se haya confirmado el cambio de interfaz.
Antes de cada ruta IPv4 o IPv6 estática, la interfaz prevista, la accesibilidad del siguiente salto, la ruta de regreso y la liberación del tráfico de tránsito deben ser confirmadas por la política de reenvío/ACL aplicable. La verificación de políticas también incluye la protección de la ruta de administración actual y prevista.
Agregar ruta IPv4 estática
Una ruta estática solo se crea cuando existe la interfaz VLAN deseada y se puede acceder a su puerta de enlace.
- Abra Switch > Routes > IPv4.
- Compruebe si el destino ya está cubierto por una entrada existente.
- Seleccione Add route.
- Complete los campos obligatorios que se muestran en Add route según el plan de enrutamiento IPv4 aprobado.
- Guarde la ruta.
- Verifique Destination, Subnet, Gateway, Interface, Protocol y Configuration source en la tabla de rutas.
- Pruebe la accesibilidad desde al menos una red de origen relevante y verifique la ruta de regreso.
Agregar ruta IPv6 estática
- Abra Switch > Routes > IPv6.
- Compruebe si el prefijo de destino ya está cubierto por una entrada existente.
- Seleccione Add route.
- Complete los campos obligatorios que se muestran en Add route según el plan de enrutamiento IPv6 aprobado.
- Guarde la ruta.
- Marque Destination, Subnet, Gateway, Interface, Protocol y Configuration source en la tabla.
- Lleve a cabo una prueba de IPv6 sin DNS y luego, opcionalmente, una prueba utilizando un nombre de host que se pueda resolver.
Se debe poder acceder a la puerta de enlace a través de la conexión IPv6 prevista. Un siguiente salto sintácticamente válido pero inalcanzable no crea una ruta que funcione.
Cambiar la ruta estática existente
- Dependiendo de la familia de IP, abra Switch > Routes > IPv4 o Switch > Routes > IPv6.
- Identifica claramente la ruta utilizando Destination, Subnet, Gateway, Interface y Configuration source y compárala con el ticket de cambio.
- Abra la entrada deseada a través de edit.
- Cambie únicamente los valores mostrados en el formulario y aprobados en la solicitud de cambio.
- Guarde y espere a que se procese el cambio.
- Recupere la tabla de rutas nuevamente y compare Destination, Subnet, Gateway, Interface, Protocol y Configuration source con el plan de enrutamiento publicado.
- Verifique la red de destino afectada, su ruta de retorno y al menos un destino explícitamente no afectado.
Antes de un cambio en el destino, subred o prefijo o puerta de enlace, se verifican las superposiciones y la accesibilidad del nuevo siguiente salto. Los valores anteriores permanecen documentados para la reversión.
Eliminar ruta o red de forma segura
Eliminar ruta estática
- Dependiendo de la familia de IP, abra Switch > Routes > IPv4 o Switch > Routes > IPv6.
- Verifique el destino, subred o prefijo, puerta de enlace, interfaz y Configuration source con el ticket de cambio.
- Seleccione la entrada exacta y haga clic en Delete.
- Espere el procesamiento, recupere la tabla de rutas nuevamente y asegúrese de que solo se haya eliminado la ruta deseada.
- Solo pruebe los destinos afectados y expresamente no afectados después de esta confirmación.
Antes de la eliminación, se deben aclarar la accesibilidad alternativa y las rutas de regreso. Las entradas creadas automáticamente y configuradas manualmente para una VLAN no se eliminan basándose en conjeturas; los detalles mostrados y Configuration source son decisivos. Si el cambio se ha procesado se confirma recuperando la tabla de rutas.
Eliminar red de interfaz
- Primero capture todas las rutas estáticas que utilizan la interfaz VLAN afectada o su puerta de enlace.
- Verifique el acceso de administración y las rutas alternativas.
- Dependiendo de la familia de IP, abra Switch > Networks > IPv4 o Switch > Networks > IPv6.
- Seleccione la entrada deseada y haga clic en Delete.
- Luego verifique en la vista de red y ruta correspondiente qué entradas se han eliminado.
- Pruebe la accesibilidad a través de las interfaces restantes.
Al eliminar una red, se elimina la configuración de la interfaz administrada. Por lo tanto, una VLAN de administración nunca se elimina sin una ruta de reemplazo confirmada.
Validar la accesibilidad
Después de cada cambio individual, se lleva a cabo una verificación antes del siguiente paso:
- Verificación de configuración: ¿La VLAN, la dirección IP, la máscara o la longitud del prefijo, la puerta de enlace, el DNS y Configuration source son correctos en Switch > Networks > IPv4 o Switch > Networks > IPv6?
- Control de ruta: ¿El destino, subred o prefijo, puerta de enlace, interfaz, protocolo y Configuration source son correctos en Switch > Routes > IPv4 o Switch > Routes > IPv6?
- Prueba local: ¿Se puede acceder a la nueva dirección del conmutador desde la misma VLAN?
- Prueba de puerta de enlace: ¿Se puede acceder al siguiente salto configurado a través de la interfaz prevista?
- Prueba de enrutamiento: ¿Se puede acceder a una dirección IP en la red de destino desde una red de origen relevante?
- Prueba de ruta de retorno: ¿La respuesta llega a la red de origen? Si la ruta de retorno es asimétrica o falta, la ruta de salida puede parecer correcta aunque la prueba de un extremo a otro falle.
- Prueba de política: ¿La política de reenvío/ACL aplicable permite el tráfico de tránsito programado sin bloquear la ruta de administración actual o prevista?
- Prueba de DNS: ¿Los servidores DNS configurados resuelven los nombres requeridos? De antemano, se prueba la misma ruta con una dirección IP para que el DNS y el enrutamiento se puedan evaluar por separado.
- Prueba de pila dual: Pruebe IPv4 e IPv6 de forma independiente; el éxito de una familia no dice nada sobre la otra.
- Pruebas de gestión: La gestión a través de Sophos Fusion y el acceso administrativo previsto siguen estando disponibles.
Cuando hay varias rutas estáticas, las redes de destino específicas afectadas se prueban individualmente. Una conexión exitosa a cualquier otra red no confirma que se pueda usar la nueva ruta.
Rollback
Se activa una reversión cuando el acceso de administración se vuelve inestable, la puerta de enlace o la red de destino no son accesibles o los valores de la tabla difieren del plan publicado.
Después de agregar una ruta
- Identifique la ruta recién creada en Switch > Routes > IPv4 o Switch > Routes > IPv6 utilizando todos los campos mostrados.
- Seleccione la entrada y haga clic en Delete.
- Compruebe que se haya restaurado el estado anterior de la tabla.
- Vuelva a probar la accesibilidad original.
Después de cambiar una ruta o red
- Abra la entrada afectada a través de edit.
- Ingrese nuevamente completamente los valores previamente documentados.
- Guarde y verifique la red correspondiente y la vista de ruta.
- Repita las pruebas de administración, puerta de enlace, red de destino y DNS.
Después de agregar una red de interfaz
- Primero elimine todas las rutas estáticas creadas adicionalmente que dependan de esta interfaz o puerta de enlace.
- Luego seleccione la red recién agregada en Switch > Networks > IPv4 o Switch > Networks > IPv6 y haga clic en Delete.
- Compare la red y la tabla de rutas con el estado inicial.
Si la dirección eliminada o modificada era la única ruta de administración, la recuperación se produce a través del acceso independiente preparado. Sin este acceso, no se intentarán más cambios remotos.
Solución de problemas
No se puede agregar la red
- Cuente el número de interfaces VLAN con direcciones estáticas; la VLAN predeterminada cuenta para el límite de cuatro.
- Verifique si la VLAN y la dirección ya existen.
- Para IPv4, verifique la máscara de subred, para IPv6 verifique la longitud del prefijo.
- Verifique la Configuration source de una entrada existente antes de cambiarla o eliminarla.
La ruta VLAN automática falta o es inesperada
- Verifique en Switch > Networks > IPv4 o Switch > Networks > IPv6 si la red de interfaz se guardó realmente.
- Verifique que la familia de IP y la VLAN sean correctas.
- Compare en Switch > Routes > IPv4 o Switch > Routes > IPv6 objetivo, Subnet, Interface, Protocol y Configuration source.
- No se apresure a crear una entrada manual duplicada. Primero corrija la configuración de la interfaz o espere a que se procese el cambio y verifique nuevamente.
La ruta estática es visible, pero no se puede llegar al destino
- Verifique la dirección de destino y la máscara de subred o la longitud del prefijo para detectar errores tipográficos.
- Asegúrese de que el Interface mostrado conduzca a la puerta de enlace.
- Primero verifique la puerta de enlace desde la red conectada directamente. Un próximo salto no válido o inalcanzable impide la conexión enrutada.
- Verifique el transporte VLAN en el enlace ascendente y la estación remota.
- Verifique si la política de reenvío/ACL aplicable permite tránsito de tráfico para las redes de origen y destino afectadas.
- Verifique la ruta de regreso, los filtros y el firewall del host de destino.
- Examine los patrones de error de IPv4 e IPv6 por separado.
La conexión IP funciona, pero el nombre no
- En la entrada bajo Switch > Networks > IPv4 o Switch > Networks > IPv6 en Network details verifique los servidores DNS primario y secundario.
- Primero pruebe el servidor DNS directamente a través de IP.
- Compruebe si hay una ruta adecuada y una ruta de retorno para la red del servidor DNS.
- Pruebe la resolución de nombres por separado. La ruta estática en sí se basa en direcciones de destino y no se confirma mediante una prueba de DNS exitosa.
Acceso perdido después de un cambio de interfaz
- No realice más cambios en la misma ruta rota.
- Utilice acceso de administración independiente o soporte local.
- Restaure desde la plantilla de reversión la dirección IP anterior, la máscara o longitud de prefijo, la puerta de enlace y los valores DNS.
- Luego verifique si las rutas estáticas dependientes apuntan nuevamente a una puerta de enlace accesible.
Después de la eliminación, ya no se puede acceder a otra red
- Verifique si la ruta eliminada también era necesaria como ruta para esta red o si un prefijo de resumen se vio afectado.
- Compare el estado inicial registrado con Destination, Subnet, Gateway, Interface, Protocol y Configuration source.
- Solo vuelva a crear la entrada con los valores exactamente documentados y no agregue ninguna configuración no documentada.
El cambio solo se completa cuando el estado de la tabla, el acceso de administración, la política de reenvío/ACL, ambas familias de IP utilizadas, las redes de destino, las rutas de retorno y el DNS se hayan validado de acuerdo con el plan de cambio y se hayan documentado en el ticket.