Ir al contenido
Avanet

Registrar un Sophos Switch en Sophos Fusion

Un interruptor Sophos puede gestionarse localmente a través de la interfaz web y CLI o centralmente a través de Sophos Fusion. El registro requiere una configuración IPv4 de trabajo, DNS, acceso a Internet y acceso a los dominios de destino requeridos. El registro y licencias son técnicamente separados: el Switch puede registrarse sin una suscripción válida, pero la gestión y los cambios a través de Sophos Fusion requieren una suscripción Sophos Switch Support and Services.

Después de encender o reiniciar, 15 minutos permanecer para registrar el interruptor en Sophos Fusion, así que preparar la red, el arrendatario y la asignación antes de comenzar esta ventana.

Condiciones de cumplimiento y de cesación

Al final, el conmutador aparece bajo My Products > Switches > Switches con el número de serie correcto y la referencia de sitio o pila previsto. El estado objetivo técnico es Synchronized; la suscripción de soporte también debe ser válida para la aceptación operacional. DHCP dirección de arrendamiento o gestión estática, resolución DNS y conexiones salientes deben seguir funcionando.

No comience el registro técnico mientras que ninguno de los siguientes puntos no se resuelven:

  • Número de serie, inquilino de destino o sitio o pila de destino no están claros.
  • El interruptor no recibe una dirección de gestión adecuada o no alcanza su puerta de entrada predeterminada.
  • Las solicitudes de DNS IPv4 no funcionan.
  • Un cortafuegos, proxy o SSL/TLS bloquea los objetivos necesarios.
  • Los efectos de la plantilla predeterminada en el interruptor piloto no se aclaran.

Confirme la suscripción por adelantado

La compra de hardware incluye la interfaz web local y el CLI. A Sophos Switch Support and Services suscripción para cada conmutador utilizado y gestionado a través de Sophos Fusion desbloquea adicionalmente los siguientes servicios:

  • Gestión a través de Sophos Fusion, incluyendo puertos, VLANs, configuración y estado,
  • actualizaciones de firmware,
  • Soporte multicanal 24/7,
  • Avanzado RMA.

Sin una suscripción válida, el interruptor sigue funcionando y sigue siendo manejable localmente, pero no es posible cambiar a través de Sophos Fusion. Si hay pocas suscripciones disponibles, Sophos Fusion muestra Oversubscribed; debe comprar el déficit. No subscription, Expired subscription, y Suspended también son estados de aceptación inválidos.

Mantener estos problemas separados durante el diagnóstico: un interruptor de acceso local que avanza el tráfico no prueba que la gestión de Fusion está licenciada. Por el contrario, una licencia no resuelve problemas de DHCP o DNS o desbloquea los destinos.

Preparación

Antes de enchufar el interruptor, grabe su modelo, número de serie y ubicación, así como el inquilino previsto, sitio o pila, en el registro de cambio.

  • la configuración IP de gestión anterior si el interruptor no es nuevo en fábrica,
  • gestión VLAN, DHCP alcance o dirección estática, máscara de subnet, pasarela predeterminada y servidor DNS,
  • reglas de inspección de firewall, proxy y SSL/TLS,
  • configuración local existente y acceso a los administradores locales accesibles,
  • la ventana de mantenimiento, el tiempo de aborto y la persona responsable.

Comience con un interruptor piloto. Limite temporalmente permitir reglas a los destinos documentados en lugar de crear acceso a Internet sin restricciones. Si necesita una excepción proxy o inspección, registre tanto el estado anterior como el estado final requerido.

Dominios requeridos

El interruptor debe ser capaz de resolver y alcanzar los siguientes FQDNs. Un registro IP estático no reemplaza DNS.

Gestión y registro

PropósitoDestino para permitirEfecto si bloqueado
Sophos Gestión de fusionesfusion.sophos.comNo hay conexión confiable con la gestión central
Servicios de sofos*.apu.sophos.comLos servicios requeridos de Sophos no son accesibles
Inscripción inicialsophos.jfrog.ioEl interruptor no puede registrarse en Sophos Fusion
Comprobando el firmware actualjfrog-prod-use1-shared-virginia-main.s3.amazonaws.comEl interruptor no puede verificar la versión actual del firmware

Respaldos de configuración específicos de la región

Es necesario llegar al destino adecuado para la región de datos:

tf-cswitch-backup-config-dump-eu-west-1-prod-bucket.s3.eu-west-1.amazonaws.com
tf-cswitch-backup-config-dump-eu-central-1-prod-bucket.s3.eu-central-1.amazonaws.com
tf-cswitch-backup-config-dump-us-east-2-prod-bucket.s3.us-east-2.amazonaws.com
tf-cswitch-backup-config-dump-us-west-2-prod-bucket.s3.us-west-2.amazonaws.com
tf-cswitch-backup-config-dump-ap-south-1-prod-bucket.s3.ap-south-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-northeast-1-prod-bucket.s3.ap-northeast-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-southeast-2-prod-bucket.s3.ap-southeast-2.amazonaws.com
tf-cswitch-backup-config-dump-sa-east-1-prod-bucket.s3.sa-east-1.amazonaws.com
tf-cswitch-backup-config-dump-ca-central-1-prod-bucket.s3.ca-central-1.amazonaws.com

Cuando la política de seguridad lo permita, puede permitir el prefijo tf-cswitch-backup-config-dump junto con el dominio amazonaws.com utilizando un comodín o expresión regular. No se requiere una regla general para *.amazonaws.com.

Los requisitos del fabricante especifican FQDNs pero no puertos estándar. No abra puertos adicionales arbitrarios. Si el filtrado causa un problema, revise los registros DNS, proxy, inspection, y firewall en lugar de relajar ampliamente la política de egress.

Botas locales

Todos los modelos Sophos Switch utilizan la dirección 172.16.16.239 en su estado inicial. Para el acceso local por primera vez:

  1. Conecta el cable de alimentación, enciende el interruptor y verifique que el LED de potencia está encendido.
  2. Espera el comienzo completo; puede tardar unos minutos.
  3. Conectar un ordenador directamente a un puerto Ethernet del interruptor.
  4. Temporariamente, dar a la computadora una dirección estática gratuita en la red 172.16.16.0/24, por ejemplo:
    • Dirección IP: 172.16.16.200
    • Máscara de subnet: 255.255.255.0
  5. Ingrese 172.16.16.239 en un navegador. La página de inicio de sesión aparece.
  6. Inicie sesión con el nombre de usuario admin y la contraseña del dispositivo actual. La contraseña de fábrica está en la pegatina en la parte posterior.
  7. Cambie la contraseña predeterminada de una manera controlada o cree una cuenta de administrador dedicada. Almacene las nuevas credenciales de forma segura.
  8. Ingrese a Configure > System settings > IP address settings y abra IPv4 management.

Variante A: DHCP

  1. En Configuration, seleccione la opción DHCP.
  2. Guardar con Apply.
  3. Conectar el interruptor a la red de gestión prevista.
  4. En el servidor DHCP, determinar y documentar la dirección IP asignada sobre la base de la dirección MAC o el nuevo contrato de arrendamiento.
  5. Compruebe que el contrato de arrendamiento, subnet, gateway predeterminado y servidor DNS corresponden a la red de gestión planeada.
  6. Reabrir la interfaz web local a través de la dirección asignada.

DHCP por sí solo no es suficiente: el resolución DNS asignado debe ser capaz de responder a los FQDNs públicos requeridos a través de IPv4, y la puerta de entrada predeterminada debe enrutar el tráfico de salida.

Variante B: Dirección IPv4 estatica

  1. En Configuration, seleccione la opción Static.
  2. Completar los siguientes campos:
    • Address: administración reservada IP del interruptor,
    • Subnet mask: máscara de la red de gestión,
    • Default gateway: dirección del router de la red de gestión,
    • DNS server 1: servidor DNS principal,
    • DNS server 2: servidor DNS secundario opcional.
  3. Guardar con Apply.
  4. Conectar el interruptor a la red de gestión prevista.
  5. Reiniciar el ordenador de administración a su configuración de red original.
  6. Reabrir la interfaz web local a través de la nueva dirección estática.

Antes de seleccionar Apply, asegúrese de que la dirección estática no está en uso. Si la interfaz es entonces inalcanzable, primero compruebe el ordenador administrador, VLAN, subnet, gateway y dirección documentada; no realice inmediatamente un reset de fábrica.

Verifique la red antes de la ventana de 15 minutos

Completar los siguientes puntos antes del reinicio previsto:

  1. En DHCP o dirección IP, compruebe que la dirección de gestión es estable.
  2. En el resolución DNS utilizado, prueba la resolución de todos los FQDN requeridos para la región.
  3. Busque el Switch IP en firewall y registros proxy y asegure que ninguno de los dominios requeridos sean bloqueados o modificados por una inspección SSL/TLS inapropiada.
  4. En Profile icon > Licensing comprobar si la cantidad de apoyo y servicios es suficiente para los ya registrados y los conmutadores recién añadidos.
  5. Tenga el sitio o pila previsto listo en Sophos Fusion. Si usted no selecciona ninguno, Sophos Fusion aplica el default template.
  6. Tener el número de serie listo para pegar. Al agregar varios interruptores, introduzca exactamente un número de serie por línea.

Para puertos 2.5, 5 o 10 Gbps, también verifique que los cables y componentes de red existentes soportan la velocidad prevista. Esto no afecta el registro número de serie, pero impide que un enlace inestable se confunda por un error de registro.

Registro en Sophos Fusion

El camino exacto es My Products > Switches > Switches > Add switches.

  1. Abrir Add switches antes de que se inicie la ventana de tiempo.
  2. Conectar el interruptor a la red de gestión y así a Internet.
  3. Enciende el interruptor. Si ya está encendido o la ventana de 15 minutos no está clara, haga exactamente un reinicio planeado.
  4. Desde este arranque dispone de 15 minutos para completar el registro.
  5. Introduzca el número de serie en Step 3. Para un piloto controlado, regístrese únicamente el interruptor preparado; para un registro de vracs aprobado, introduzca un número de serie por línea.
  6. Seleccione el sitio preparado del menú desplegable. Utilice la flecha junto a un sitio para seleccionar una de las pilas de ese sitio.
  7. Revise la selección, número de serie y arrendatario de nuevo.
  8. Haga clic en Register.

Si no selecciona ni un sitio ni una pila, el interruptor recibe la plantilla predeterminada. Esto no es un estado neutral: sus ajustes se pueden aplicar al interruptor después de la inscripción.

Registro de cheques y sincronización

Compruebe el resultado en My Products > Switches > Switches. El número de serie, modelo, ubicación y sitio o pila debe coincidir con el cambio. Compruebe también la versión de firmware, el acceso de la administración local a través de la dirección IP documentada y los dos valores de estado cruciales:

  • El estado de soporte muestra una suscripción válida.
  • El estado de conexión y configuración llega a Synchronized.

No hay nuevo error HTTP: 000 puede aparecer en el registro de conmutación; firewall y proxy logs pueden no mostrar conexiones bloqueadas a los FQDNs requeridos.

Durante la sincronización, estos estados pueden aparecer:

SituaciónSignificado y respuesta
Waiting for syncLos cambios de fusión están esperando la transmisión; la conectividad sigue siendo observada.
PendingSe han enviado opciones, Fusion espera confirmación.
SyncingLa sincronización está en progreso; no la interrumpa reinicializando el interruptor.
Out of syncEl interruptor tiene ajustes sin sincronización; no colar cambios adicionales hasta que identifique la causa.
Manual synchronization neededFalló la sincronización automática; verifique los detalles en la cola de tarea.
Firmware too oldUn firmware más nuevo ha estado disponible durante más de 180 días. La fusión bloquea las políticas empuja hasta que el firmware ha sido actualizado.

Los cambios locales no se reflejan automáticamente en Sophos Fusion. Después de haber sido a bordo, no configure el interruptor localmente y en Fusion en paralelo. Synchronized confirma la conexión de la nube y la sincronización de configuración; sólo un test funcional independiente y aprobado confirma la configuración de data-path prevista.

Error DOWNLOADER error Failed to download the package. HTTP: 000

La entrada

DOWNLOADER    error    Failed to download the package. HTTP: 000

En este flujo de trabajo, la entrada indica que el interruptor no pudo llegar a uno de los destinos de registro. 000 no es un estado regular de HTTP devuelto por un servidor web. No ocultar el error con repetidos intentos de registro.

Echa un vistazo a este orden:

  1. Tiempo y Fuente IP: Grabar el tiempo exacto de error y la IP de gestión actual del interruptor.
  2. Agregar: Revisar el contrato de arrendamiento DHCP o dirección estática, máscara de subred y pasarela por defecto.
  3. DNS: Resolve sophos.jfrog.io y jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com a través de los servidores DNS exactos asignados al interruptor.
  4. Firewall y proxy: Filtrar los registros por fuente IP y ambos FQDNs. Bloquear sophos.jfrog.io evita el registro; bloquear el destino S3 impide que se revise la versión actual del firmware.
  5. Inspección SSL/TLS: Compruebe si la inspección, sustitución de certificados o autenticación rechaza el acceso del dispositivo. Configure sólo la excepción necesaria y documentada.
  6. Otros objetivos de Sophos: También consultar fusion.sophos.com y *.apu.sophos.com para la resolución y permitir el acceso a distancia.
  7. Material de copia de seguridad regional: Para la funcionalidad completa de Fusion, compruebe el destino de copia de seguridad para la región de datos. El registro exitoso por sí solo no demuestra que este destino sea accesible.
  8. Sólo después de corregir el problema, comience un nuevo ciclo de registro.

Una prueba amplia con «allow any» solo es aceptable si está estrictamente limitada en el tiempo, restringida a la IP de ese único switch y documentada en el cambio. Tras la prueba, sustitúyala de inmediato por las reglas para los FQDN indicados arriba. Si persiste HTTP: 000, conserve para la escalación las respuestas DNS, la decisión del firewall o proxy, el registro del switch, la marca de tiempo, el modelo, el número de serie y la versión de firmware.

Limitar claramente las repeticiones, reiniciar y restablecer

Sophos no especifica ningún máximo numérico de intentos de registro. Sin embargo, cada arranque tiene un límite estricto:

  • Cada bota o reinicio abre una ventana de registro de 15 minutos.
  • Si el interruptor no está registrado después de 15 minutos, debe ser reiniciado y el proceso de registro se reinicia.
  • Al hacer clic en Register fuera de la ventana no se reemplaza el reinicio.
  • Un intento de reinscripción requiere sólo un reinicio, no un reajuste de fábrica.

Por lo tanto, no haga más de un intento de repetición después de haber corregido de forma demostrada la causa. Si ese intento también falla, no continúe en un nuevo o reajuste bucle. Reevaluar los registros y la ruta de red y escalar el caso si es necesario.

Además, no reinicien con Pending, Syncing o una actividad de firmware en ejecución, estos estados no son una solicitud de reabrir la ventana de 15 minutos.

Regresa

Regrese dependiendo del estado alcanzado.

Antes de la inscripción con éxito

  1. Deje de intentar más y desconecte el interruptor de la producción de enlace ascendente si es necesario sin interrumpir el suministro de energía durante un proceso de escritura o actualización reconocible.
  2. Devuelve el ordenador de administración a su configuración original DHCP o estática.
  3. Sólo se cambió el tratamiento de la gestión, se inicia localmente a través de la última dirección documentada y se restableció la configuración anterior DHCP o estática.
  4. Eliminar temporalmente el cortafuegos anchos, las excepciones proxy o inspección; restablecer las reglas existentes en su estado de referencia documentado.
  5. Documenta el patrón de error, registros y desmantelamiento llevado a cabo. El límite de la sección anterior se aplica para reiniciar y restablecer.

Después de haber tenido éxito en la inscripción

No trate de “deshacer” un registro exitoso con un reinicio no planeado. Fusion puede ya haber transferido la plantilla predeterminada o el sitio seleccionado o la configuración de la pila. Por lo tanto:

  1. No envíe ningún cambio de fusión más y no obligue a sincronización manual.
  2. Documente el interruptor, número de serie, inquilino, sitio o pila, estado y plantilla aplicada.
  3. Si el efecto en la ruta de datos es posible, tome el interruptor piloto desde la ruta de producción de una manera controlada o arréglalo de nuevo a la conexión piloto proporcionada de antemano.
  4. No eliminar dominios mientras el interruptor siga siendo gestionado por Fusion, sino sustituir una regla temporal que es demasiado amplia con el perímetro exacto.
  5. Si una desregistración, un cambio de inquilino o un reajuste de fábrica parece necesario, deténgase aquí y use un proceso de prueba por separado.

Utilice la ruta de administración local para el diagnóstico y la estabilización según sea necesario. Los cambios realizados localmente no se sincronizan en Sophos Fusion.

Documentación final

Ponga esta información en el cambio:

  • Número de serie, modelo, gestión IP y DHCP arrendamiento o parámetros estáticos,
  • Los servidores DNS utilizaron y lograron la resolución de los objetivos requeridos,
  • dominios permitidos, incluyendo la región de datos,
  • tiempo de inscripción dentro de la ventana de 15 minutos,
  • Lugar o pila de inquilino y seleccionado,
  • Captura de Pantalla o exportación de la vista general del estado final,
  • Firmware versión y cualquier advertencia Firmware too old,
  • el resultado de la prueba de acceso local,
  • elimina reglas temporales o sigue siendo el permisible exacto,
  • Si se produce un fallo: HTTP: 000 log, firewall/proxy decision y número de reinsertantes controlados.

Esto permite asignar un problema posterior a la dirección local, DNS, filtración de dominios, registro, licencias o sincronización de aguas abajo.