Ir al contenido
Avanet

Seleccionar modelos y gestión de Sophos Switch

Un switch de Sophos no se selecciona únicamente por el número de sus puertos RJ45. Lo decisivo son las velocidades de los dispositivos finales, los uplinks necesarios, el estándar PoE de cada consumidor, el presupuesto total de PoE, así como el espacio, la refrigeración y el ruido en el lugar de instalación. Igualmente importante es la decisión operativa: los cambios se realizan fundamentalmente en Sophos Fusion o directamente en el switch. Para la gestión local están disponibles la Web-GUI, la CLI y la API REST específica del dispositivo; SNMP es una vía adicional de supervisión local.

Este artículo distingue entre los once modelos documentados y lleva hasta una selección verificable. La visión general del modelo describe la familia de hardware, pero no es una promesa sobre la disponibilidad actual de un modelo específico.

Decisión rápida

  • Pequeño, silencioso acceso de 1 Gbit/s sin PoE: CS101-8.
  • Pequeño y silencioso acceso de 1 Gbit/s con PoE+: CS101-8FP.
  • 24 o 48 puertos con 1 Gbit/s y enlaces ascendentes de 10 Gbit/s: variante CS110 adecuada; P y FP difieren en el presupuesto de PoE, no en el número de puertos compatibles con PoE.
  • Puntos de acceso Wi-Fi 6/6E u otros dispositivos finales de 2,5 Gbit/s: CS210; dependiendo del modelo, 8 o 16 puertos de cobre son compatibles con multigigabit.
  • Hasta 10 Gbit/s en los ocho puertos de cobre y alimentación 802.3bt documentada hasta la clase de 60 W: CS1010-8FP.
  • Administración central, varias ubicaciones o funciones a través de Sophos: Realizar cambios en Sophos Fusion.
  • Operación autónoma aislada o administración local deliberada: Realizar cambios directamente en el switch a través de Web-GUI, CLI o REST API; SNMP complementa la supervisión.
  • Límite de licencia y rendimiento: Para la gestión de switches con Sophos Fusion se requiere una suscripción Switch Support and Services correspondiente por cada switch utilizado. Esto también incluye actualizaciones de firmware, asistencia ininterrumpida a través de múltiples canales y Advanced RMA. El soporte y RMA son servicios y no canales de gestión ‘a través de’ Sophos Fusion. Sin la gestión mediante Sophos Fusion, no se requiere dicha licencia para la operación local.

Requisitos y datos de planificación

Antes de realizar el pedido se recopilan como mínimo los siguientes datos:

  1. Número de puertos de cobre necesarios hoy y reserva para el período de uso planificado.
  2. Velocidad de cada dispositivo final: 100 Mbit/s, 1, 2,5, 5 o 10 Gbit/s.
  3. Número y velocidad de los enlaces ascendentes, así como las conexiones SFP, SFP+ o DAC necesarias.
  4. Requisito PoE de cada dispositivo según 802.3af, 802.3at o 802.3bt, en 802.3bt además tipo o clase de potencia, y su consumo máximo de energía.
  5. Suma de la potencia PoE con reserva de funcionamiento; el número de puertos compatibles con PoE no es lo mismo que el número de dispositivos que se pueden alimentar simultáneamente.
  6. Categoría de cable existente, longitud, blindaje, panel de parche y tomas por tramo.
  7. Lugar de instalación, espacio en el rack, suministro eléctrico, puesta a tierra, refrigeración y nivel de ruido permitido.
  8. Número de ubicaciones y switches, administradores, vista central deseada, así como las funciones de Sophos Fusion necesarias.

Para la GUI local se necesita un dispositivo con Windows, macOS o Linux, una conexión por cable o inalámbrica a la misma red que el switch y la contraseña estándar individual que se encuentra en la etiqueta en la parte trasera. Todos los modelos tienen una GUI local.

Los once modelos documentados en comparación

FP señala aquí un modelo con PoE y un mayor presupuesto de potencia; P ofrece en CS110-48P también PoE, pero un presupuesto menor que CS110-48FP. Todos los puertos de un modelo PoE son compatibles con PoE. Sin embargo, el presupuesto total limita cuántos dispositivos pueden ser alimentados simultáneamente con la energía solicitada.

Puertos y enlaces ascendentes

  • CS101-8 y CS101-8FP: 8 puertos de cobre con 10/100/1000 Mbit/s; 2 uplinks con SFP de 1 Gbit/s.
  • CS110-24 y CS110-24FP: 24 puertos de cobre con 10/100/1000 Mbit/s; 4 uplinks con SFP+ de 1/10 Gbit/s.
  • CS110-48, CS110-48P y CS110-48FP: 48 puertos de cobre con 10/100/1000 Mbit/s; 4 enlaces ascendentes con SFP+ de 1/10 Gbit/s.
  • CS210-8FP: 8 puertos de cobre con 100/1000/2500 Mbit/s; 4 enlaces ascendentes con SFP+ de 1/10 Gbit/s.
  • CS210-24FP: 16 puertos de cobre con 10/100/1000 Mbit/s y 8 puertos de cobre con 100/1000/2500 Mbit/s en los puertos 17–24; 4 uplinks con SFP+ de 1/10 Gbit/s.
  • CS210-48FP: 32 puertos de cobre con 10/100/1000 Mbit/s y 16 puertos de cobre con 100/1000/2500 Mbit/s en los puertos 33–48; 4 uplinks con 1/10-Gbit/s SFP+.
  • CS1010-8FP: 8 puertos de cobre con 100/1000/2500/5000/10000 Mbit/s; 4 uplinks con SFP+ de 1/10 Gbit/s.

PoE

La siguiente información indica primero el estándar y el presupuesto total, luego el número máximo documentado de dispositivos por clase de rendimiento:

  • CS101-8: sin PoE.
  • CS101-8FP: 802.3af/at, 110 W; 7 × 15,4 W o 3 × 30 W.
  • CS110-24: sin PoE.
  • CS110-24FP: 802.3af/at, 410 W; 24 × 15,4 W o 13 × 30 W.
  • CS110-48: sin PoE.
  • CS110-48P: 802.3af/at, 410 W; 26 × 15,4 W o 13 × 30 W.
  • CS110-48FP: 802.3af/at, 740 W; 48 × 15,4 W o 24 × 30 W.
  • CS210-8FP: 802.3af/at/bt, 240 W; 8 × 15,4 W, 8 × 30 W o 4 × 60 W.
  • CS210-24FP: 802.3af/at, 410 W; 24 × 15,4 W o 13 × 30 W.
  • CS210-48FP: 802.3af/at, 740 W; 48 × 15,4 W o 24 × 30 W.
  • CS1010-8FP: 802.3af/at/bt, 410 W; 8 × 15,4 W, 8 × 30 W o 6 × 60 W.

Diseño y refrigeración

  • CS101-8: Montaje de escritorio o en la pared, sin ventilador.
  • CS101-8FP: Montaje de escritorio o en pared, sin ventilador, fuente de alimentación externa.
  • CS110-24: 1U-Rack, sin ventilador.
  • CS110-24FP: 1U-rack, 2 ventiladores.
  • CS110-48: 1U-rack, 1 ventilador.
  • CS110-48P y CS110-48FP: rack de 1U, 3 ventiladores.
  • CS210-8FP y CS210-24FP: Rack de 1U, 2 ventiladores inteligentes con control de temperatura (Smart Fans).
  • CS210-48FP: 1U-Rack, 3 ventiladores inteligentes con control de temperatura (Smart Fans).
  • CS1010-8FP: 1U-Rack, 3 ventiladores.

Límites de las series

  • CS101: ocho puertos de cobre de 1 Gbit/s y dos puertos SFP puros de 1 Gbit/s. Estos dos modelos no tienen puerto de consola RJ45. Son los únicos modelos de escritorio/pared sin ventilador de la descripción general.
  • CS110: puertos de cobre puros de 1 Gbit/s, pero cuatro puertos SFP+ para 1 o 10 Gbit/s. Solo CS110-24 es sin ventilador. 802.3bt no pertenece a esta serie.
  • CS210: Puertos de cobre de 2,5 Gbit/s y cuatro uplinks SFP+. Solo CS210-8FP soporta además 802.3bt; los modelos de 24 y 48 puertos proporcionan 802.3af/at.
  • CS1010: ocho puertos de cobre de hasta 10 Gbit/s, cuatro puertos SFP+ y 802.3bt. No es un reemplazo de escritorio para CS101, sino un modelo de rack 1U con ventiladores.

Los modelos de rack poseen un puerto de consola RJ45. Para la conexión serial se aplican 115200 bits/s, 8 bits de datos, sin paridad, 1 bit de parada y sin control de flujo. La CLI puede mostrar y configurar la configuración del switch, siendo así una vía de administración local.

Dimensionar correctamente los puertos, enlaces ascendentes y cables

Tramos de cobre

La velocidad negociada solo se puede alcanzar si el puerto, el dispositivo final, todo el tramo fijo instalado y los cables de parche coinciden.

  • 100 Mbit/s, 100BASE-T: CAT5e/Clase D o mejor, 100 m.
  • 1 Gbit/s, 1000BASE-T: CAT5e/Clase D o mejor, 100 m.
  • 2,5 Gbit/s, NBASE-T según 802.3bz: CAT5e/Clase D o mejor, 100 m.
  • 5 Gbit/s, NBASE-T según 802.3bz: CAT5e/Clase D hasta 55 m con alta y hasta 100 m con baja diafonía. Con CAT5e/Clase D o CAT6/Clase E apantallados y mejores, son posibles 100 m.
  • 10 Gbit/s, 10GBASE-T: CAT6/Clase E hasta 50 m. CAT6A/Clase EA con S/FTP o de mejor calidad permite 100 m.

Para las trayectorias multigigabit se deben evitar haces de cables apretados, una fuerte carga mecánica en los puertos RJ45 y calidades de trayectorias mixtas. Una pantalla adecuada, tomas y paneles de parcheo apantallados reducen la diafonía. Sophos recomienda cables con un ancho de banda Ethernet de hasta 500 MHz. Antes de elegir un modelo, no solo se revisa la categoría de cable impresa, sino toda la trayectoria instalada.

SFP y SFP+

CS101 ofrece dos puertos SFP de 1 Gbit/s. Todos los demás modelos ofrecen cuatro puertos SFP+ para 1 o 10 Gbit/s. Los transceptores o cables DAC necesarios no están incluidos con el switch y deben seleccionarse de acuerdo con el puerto correspondiente, el medio, el tipo de conector, la longitud de onda y la distancia.

Un puerto SFP+ no hace que un transceptor inapropiado o un enlace de fibra óptica defectuoso sea compatible. Por lo tanto, antes de la adquisición, se documentan ambos lados de la conexión y la velocidad permitida. Nunca mirar directamente un puerto de transmisión óptico encendido.

Planificar PoE sin sorpresas

Para cada dispositivo alimentado (Powered Device) se registran el estándar y el consumo máximo indicados en su hoja de datos. Después de eso, se aplican dos límites independientes:

  1. Límite de puerto: El puerto del switch debe soportar el estándar requerido, el tipo 802.3bt y la clase de potencia necesaria. Solo CS210-8FP y CS1010-8FP están documentados con 802.3bt; sin embargo, las especificaciones del modelo solo indican dispositivos de hasta 60 W. Por lo tanto, una indicación 802.3bt por sí sola no es una garantía de compatibilidad. Los dispositivos con requerimiento de 90 W no están cubiertos por los valores documentados.
  2. Presupuesto total: La suma de todos los consumidores posibles simultáneamente debe caber en el presupuesto PoE del conmutador. Por ejemplo, 48 puertos compatibles con PoE en el CS110-48P no significan 48 suministros de 30 W disponibles simultáneamente.

Los datos PoE de la visión general del modelo son los límites superiores de la clase. Para los equipos mixtos se calcula con su demanda máxima real y se reserva espacio para picos de arranque, equipos de reemplazo y crecimiento. Los puntos de acceso, cámaras y teléfonos no se tratan de manera general como consumidores del mismo tamaño.

Si se ilumina PoE Max de manera permanente en color ámbar, la potencia solicitada supera el límite total y no se pueden alimentar más dispositivos. En los modelos PoE, el botón LED Mode cambia el LED del puerto izquierdo entre la indicación de velocidad y la de PoE. Una indicación verde de PoE significa que el puerto está suministrando potencia; una indicación en ámbar en los modelos PoE CS110/CS210 indica un error.

La interpretación profunda de las cargas PoE mixtas y la búsqueda sistemática de errores se describen en Planificar PoE para el switch Sophos y solucionar problemas.

¿Administración local o Sophos Fusion?

Ambos caminos son posibles. Antes de la operación se determina si los cambios se realizan en Sophos Fusion o directamente en el switch.

Administración local

  • Ámbito de aplicación: un solo switch.
  • Acceso: Web-GUI a través de la IP del switch, CLI a través de la consola o servicios de gestión como SSH y REST API directamente en el dispositivo.
  • Cambios: directamente en el switch a través de Web-GUI, CLI o REST API.
  • Usuario: Admin con acceso completo o User con acceso de solo lectura.
  • Apto para: operación deliberadamente autónoma y administración específica del dispositivo; SNMP complementa la supervisión local.

Sophos Fusion

  • Ámbito de aplicación: vista central y administración de varios dispositivos y ubicaciones.
  • Acceso: gestión basada en la nube después del registro.
  • Cambios: central en Sophos Fusion.
  • Usuario: Las cuentas y permisos en Sophos Fusion son válidos independientemente de las cuentas locales.
  • Apto para: mismas configuraciones en varios switches, pilas virtuales y funciones entre Sophos.

⚠️ Importante: Los cambios realizados a través de Web-GUI, CLI o REST API no se sincronizarán con Sophos Fusion. Si se administra un switch en Sophos Fusion, los cambios productivos deben realizarse allí. Los cambios de emergencia locales se documentan y posteriormente se replican en Sophos Fusion o se revierten en el switch. De lo contrario, el switch y Sophos Fusion mostrarán configuraciones diferentes.

Sophos Fusion ofrece, además de la gestión central de switches, pilas virtuales. Los switches se gestionan como un grupo; las conexiones físicas continúan utilizando puertos normales de Ethernet, SFP o SFP+, y pueden configurarse con LAG para ser redundantes o más potentes. Active Threat Response también es una función de Sophos Fusion. Para un Sophos Switch, no se requiere un firewall de Sophos para ello.

¿Cuándo gestionar localmente?

La administración local es adecuada cuando un solo switch se opera intencionalmente sin administración en la nube, un entorno aislado no permite el registro o se requiere acceso de mantenimiento local. Entonces, las copias de seguridad, las actualizaciones de firmware, las cuentas de usuario y los cambios deben mantenerse y documentarse individualmente para este switch. Los modelos Web-GUI, CLI y REST API pueden mostrar y configurar ajustes; SNMP se utiliza adicionalmente para la supervisión local.

La GUI local se abre a través de la dirección IP del switch. La dirección estándar es 172.16.16.239, el nombre de usuario admin, y la contraseña estándar individual se encuentra en la etiqueta ubicada en la parte posterior. Al iniciar sesión por primera vez, la GUI solicita un cambio de contraseña. La nueva contraseña debe tener entre 10 y 32 caracteres, incluir al menos una letra, al menos un número y al menos uno de estos caracteres especiales: @ ~ % * # + - =.

Bajo People se pueden crear cuentas locales adicionales:

  • Admin: puede ver y modificar todas las funciones del switch.
  • User: solo puede ver la configuración.

Una cuenta de administrador local puede cambiar la contraseña de otras cuentas, pero no la contraseña de la cuenta predeterminada admin. Esta contraseña solo puede ser cambiada por admin o Sophos Fusion. Las cuentas locales no deben equipararse con las identidades de administrador en Sophos Fusion.

La API REST se comunica directamente con el switch individual y utiliza un Bearer-Token generado por sesión. Según Sophos, solo puede ser utilizada por personas capacitadas para la configuración o administración. La guía Administrar switch Sophos a través de CLI y REST API trata la autenticación, el ciclo de vida del token, la verificación de API relacionada con el dispositivo y la automatización segura.

¿Cuándo usar Sophos Fusion?

Sophos Fusion es adecuado cuando se deben gestionar de manera centralizada varios switches, sucursales, clientes MSP u otros componentes de Sophos. El número de serie por sí solo no reemplaza la planificación de la red ni una prueba de funcionamiento posterior. La guía Conectar switch de Sophos y registrar en Sophos Fusion guía a través de la conexión, el primer inicio de sesión, el registro y la validación.

Después de la decisión, se establece expresamente en el manual de operaciones:

  • Lugar para los cambios de configuración: Sophos Fusion o lokale Verwaltung,
  • en la administración local, las rutas de configuración permitidas: Web-GUI, CLI y/o REST API, así como, en su caso, SNMP para la supervisión,
  • grupo de administradores responsables,
  • Red de gestión y rutas de acceso permitidas,
  • Proceso de copias de seguridad y firmware,
  • Procedimiento de excepción para cambios de emergencia locales,
  • Procedimiento para reproducir cambios de emergencia locales en Sophos Fusion o revertirlos en el conmutador.

Límites prácticos antes de la orden

  • Instalación: Solo los modelos CS101-8 y CS101-8FP son modelos de escritorio/de pared. Todos los demás modelos están diseñados para rack. Su instalación debe ser realizada por personal cualificado y exclusivamente en un área de acceso restringido, como una sala técnica dedicada o un armario de distribución. Además, se requieren un flujo de aire adecuado, un montaje estable, un rack conectado a tierra, la puesta a tierra del chasis del switch según lo prescrito y una fuente de alimentación adecuada a la carga máxima. Los modelos con ventiladores no deben colocarse sin comprobarlos en una sala de trabajo silenciosa.
  • Temperatura: La temperatura de funcionamiento documentada de los once modelos es de 0 a 40 °C. En el rack cerrado, cuenta la temperatura ambiental que realmente se genera allí.
  • Reset: Mantener pulsado durante siete segundos Reset restablece el switch, incluida la contraseña de inicio de sesión, a los valores de fábrica. Esto no es una solución normal de problemas y borra la configuración.

Validar la selección y la puesta en marcha

Antes de la compra

  • Cada puerto de terminal está asignado a un puerto de modelo concreto y a su velocidad.
  • Se han establecido los enlaces ascendentes, los puntos finales, los transceptores o cables DAC y la redundancia deseada.
  • Todos los consumidores de PoE están registrados con la potencia estándar, máxima y, en el caso de 802.3bt, con el tipo y la clase de potencia, y verificados contra los límites de modelo documentados.
  • Los límites del puerto y el presupuesto total coinciden con la reserva documentada.
  • Tipo de cable, longitud, apantallamiento, tomas y panel de parcheo soportan la velocidad objetivo.
  • En los modelos de bastidor se asegura personal de instalación calificado, un área con acceso restringido, montaje estable, flujo de aire, bastidor conectado a tierra, puesta a tierra del chasis y circuito eléctrico adecuado; la profundidad del bastidor y el ruido se ajustan al lugar.
  • Se establece si los cambios se realizan en Sophos Fusion o localmente; se documentan las intervenciones permitidas localmente en la GUI, CLI y API, así como la supervisión de SNMP.
  • La disponibilidad, el estado de soporte y el ciclo de vida del producto fueron verificados para el número de artículo concreto.

Después de la instalación

  1. Comparar el modelo y el número de serie con el pedido y la documentación.
  2. Power debe estar encendido en verde; Fault debe estar apagado.
  3. En cada puerto ocupado, comprobar el estado de la conexión, la velocidad negociada y la asignación de VLAN prevista.
  4. En los dispositivos PoE, controlar la alimentación, la clase negociada y el presupuesto total restante; PoE Max no debe iluminarse por sobrecarga.
  5. Verificar cada enlace ascendente bajo carga en ambas direcciones, no solo el LED de conexión.
  6. Registrarse a través del procedimiento administrativo establecido y controlar el modelo, firmware, dirección de gestión y acceso de administrador.
  7. En la administración local, probar una cuenta User con solo acceso de lectura y una cuenta personal Admin con los derechos previstos.
  8. Realizar un pequeño cambio reversible en la administración de Sophos Fusion y comprobar si el switch adopta el estado esperado. No configurar localmente en paralelo.
  9. Realizar un reinicio planificado durante la ventana de mantenimiento y luego revisar nuevamente la gestión, los enlaces ascendentes, los dispositivos PoE y los dispositivos finales.

Comprobar el ciclo de vida del producto antes de la adquisición y la renovación del contrato

Esta visión general del modelo deliberadamente no menciona fechas de fin de venta o fin de vida útil. Las especificaciones de hardware, el alcance funcional documentado, la disponibilidad comercial y el ciclo de vida del producto son afirmaciones distintas. Por lo tanto, antes de la nueva adquisición, ampliación o renovación de contrato, se verifican la designación concreta del modelo y el número de artículo en el Calendario del Ciclo de Vida del Producto de Sophos. Un plan de proyecto antiguo o la mera existencia de un modelo en la documentación técnica no son suficientes.

Restringir errores típicos

La GUI local no está accesible

Primero, compruebe si el cliente y el switch utilizan la misma red accesible y si se conoce la IP actual del switch. Para un switch en estado de entrega, configure la dirección temporal del cliente para el primer inicio de sesión; la dirección estándar del switch es 172.16.16.239. Luego, verifique el LED de conexión, el cable, el firewall local del cliente y un posible conflicto de direcciones IP. Restablecer a la configuración de fábrica solo es justificable después de una copia de seguridad y una autorización consciente, ya que borra toda la configuración y la contraseña de inicio de sesión.

La contraseña estándar no funciona

La contraseña es individual para cada switch y se encuentra en la etiqueta en la parte posterior. No se debe usar la contraseña de otro dispositivo. Si ya se ha cambiado, utilizar el acceso documentado. Para un switch gestionado por Sophos Fusion, la contraseña se puede restablecer a través de Sophos Fusion. Restablecer a la configuración de fábrica no es un procedimiento equivalente para cambiar la contraseña.

La configuración difiere entre la administración local y Sophos Fusion

Detener más cambios y comparar la configuración local con la configuración en Sophos Fusion. Luego determinar qué versión debe prevalecer y aplicarla completamente en un solo lugar. No corregir alternativamente localmente y en Sophos Fusion.

Una conexión de cobre solo alcanza una velocidad inferior

Revisar el límite de puerto de ambos dispositivos, la negociación automática y toda la longitud del cable. Para 2,5, 5 o 10 Gbit/s, prestar especial atención a la longitud del cable, la categoría, el apantallamiento, el panel de parcheo, los enchufes, los haces apretados y la diafonía externa. Conectar el dispositivo final a modo de prueba directamente con un cable de parche corto y adecuado conocido. Si alcanza la velocidad objetivo allí, la sospecha recae en la ruta instalada y no en la designación del modelo del switch.

Un enlace ascendente SFP o SFP+ no se conecta

Verificar si ambos lados soportan la misma velocidad, si se ha utilizado el transceptor o DAC correcto y si las fibras de transmisión y recepción están correctamente cruzadas. En CS101, los puertos SFP están limitados a 1 Gbit/s. En los demás modelos, SFP+ soporta 1 o 10 Gbit/s, pero la contraparte y el módulo deben ser compatibles.

Un dispositivo PoE no arranca o se reinicia

Primero comparar el estándar PoE requerido, en 802.3bt también el tipo y la clase de potencia, con los límites de modelo documentados arriba. Luego revisar el estado del puerto, LED Mode, PoE Max y el presupuesto total restante. No desconectar otros consumidores al azar: registrar su consumo y recalcular la suma. Si la avería solo existe a través del cableado del edificio, probar por separado el tramo de cable, el panel de conexión y los contactos.

El switch es demasiado ruidoso en el lugar de trabajo

Comparar el modelo con la descripción de hardware. Solo CS101-8, CS101-8FP y CS110-24 son sin ventilador. En un modelo con ventilador, revisar el flujo de aire, la temperatura y las aberturas bloqueadas; no desactivar ni cubrir el ventilador. Si la ubicación es generalmente sensible al ruido, debe corregirse el lugar de instalación o la elección del modelo.