Ir al contenido
Avanet

Planificar Sophos Switch como capa de acceso para XGS HA

Los switches Sophos pueden formar la capa de acceso delante de un par HA de Sophos Firewall. El principio seguro es sencillo: Dedicated HA Link conecta directamente los dos firewalls XGS y permanece separado de todas las rutas de conmutación de producción. LAN, DMZ y, si procede, WAN se distribuyen entre dos switches para que el fallo de uno no desconecte al mismo tiempo ambos nodos de firewall de la misma red.

Este runbook cubre el lado del conmutador y el cableado. La elección real entre Active-Passive y Active-Active, así como la configuración completa del firewall, explica Configurar la alta disponibilidad de Sophos Firewall.

Importante: Dos firewalls por sí solos no eliminan un conmutador común, una fuente de alimentación común o una ruta de proveedor común como causa de fallo. Un estado HA Active-Passive o Active-Active solo confirma el clúster de firewall, no la redundancia de toda la capa de acceso.

Imagen de destino y límites de seguridad

Un diseño robusto separa tres tipos de tráfico:

  1. Dedicated HA Link: conexión física directa entre Primary y Auxiliary. Además, se ejecutan Heartbeat y la sincronización de la configuración, el estado y las sesiones. En Active-Active, el enlace también se utiliza para la distribución de tráfico interno HA entre Primary y Auxiliary. Sin embargo, no es una interfaz LAN, DMZ o WAN ordinaria y no está integrada en ninguna de estas redes de producción.
  2. Rutas de producción: Conexiones desde cada nodo de firewall a LAN, DMZ y WAN. Ambos nodos deben poder llegar a las mismas redes de producción después de un cambio de rol.
  3. Rutas de gestión: Acceso a firewalls y conmutadores para su aceptación, resolución de problemas y reversión. Al menos un acceso independiente no debe depender del enlace exacto que se está modificando o probando actualmente.

La referencia documentada por Sophos utiliza dos CS210-48FP para LAN y DMZ. Cada nodo de firewall está conectado a uno de los dos conmutadores; Un puerto directo transporta los LAN y DMZ-VLANs Tagged entre los conmutadores. Un CS110-24FP independiente ejecuta el lado WAN de ambos firewalls y la conexión a Internet en un Untagged VLAN. El Dedicated HA Link de los cortafuegos también está conectado directamente en este ejemplo.

Este ejemplo no es un plan general de puertos general. Sus números de puerto y sus ID VLAN son solo para comprender las funciones:

PropósitoValor de referenciaSignificado
LANVLAN 100Firewall, LAN y puertos de interconexión de conmutadores
DMZVLAN 200Firewall, DMZ y puertos de interconexión de conmutadores
WANVLAN 300Ambos puertos de firewall WAN y transferencia de Internet
Interconexión de switchesPuerto 52VLAN 100 y 200 Tagged
Dedicated HA LinkPuerto de cortafuegos 7Conexión directa, no a través de switches

Los propios ID, puertos y nombres de interfaz VLAN se toman del plan de red existente. No se copian los valores de referencia en una red productiva en la que ya tienen un significado diferente.

Lo cual no hace que el diseño de referencia sea automáticamente redundante

El interruptor único de referencia WAN sigue siendo una zona de fallo común. Si fallo, ambos nodos del firewall pierden esta ruta WAN. Si la capa de conmutación WAN también va a sobrevivir a una fallo de un solo dispositivo, necesita un diseño de proveedor y conmutador dual probado por separado; XGS HA no crea esta redundancia por sí solo.

Incluso dos switches montados uno al lado del otro no son zonas de fallo separadas. Para garantizar una separación fiable, compruebe al menos:

  • fuente de alimentación separada o vías de corriente separadas con fusibles;
  • hardware de conmutación separado y, cuando sea posible, rutas de conexión o bastidor separadas;
  • un nodo de firewall por conmutador en lugar de ambos nodos en el mismo conmutador de acceso;
  • Rutas de cable separadas sin riesgo de parche o transceptor compartido;
  • Accesibilidad de las redes de producción a través de cada switch individualmente;
  • Monitoreo de ambos conmutadores y ambas rutas de firewall;
  • responsabilidad documentada por errores de conmutador, firewall y proveedor.

Esta asignación no sólo se registra en el plano de la red, sino que también forma parte de la matriz de objetivos hasta las pruebas y el reversión. Esto significa que sigue siendo visible qué dependencias de alimentación, bastidor, parche, conmutador y proveedor tiene realmente una ruta específica.

VLAN, LAG y STP diseñan juntos

La topología de Capa 2 está completamente definida antes del cableado. Para cada red, el plan incluye el ID de VLAN, la función Tagged/Untagged, PVID, los puertos de firewall involucrados, los puertos de switch y la ruta esperada después de una fallo. La implementación de Tagged, Untagged y PVID se encuentra en Configurar Sophos Switch VLAN de forma segura.

Mantenga los VLAN consistentes en ambos conmutadores

En la configuración de referencia de Sophos, el firewall y los puertos de red para LAN y DMZ son miembros de sus respectivos VLAN. El enlace entre los dos conmutadores CS210 lleva VLAN 100 y 200 Tagged. El PVID de los puertos Untagged corresponde al respectivo VLAN; Sophos configura Ingress filtering: On y Accept type: All en el ejemplo.

Las siguientes reglas de prueba se aplican a su propio diseño:

  • Un VLAN debe tener el mismo ID de VLAN en cada extremo del enlace involucrado.
  • Sólo se permiten en el enlace los VLANs Tagged que realmente tienen que llegar a ambos conmutadores.
  • Untagged VLAN y PVID de un puerto de acceso deben coincidir.
  • El Dedicated HA Link no está incluido en ninguno de estos VLAN de producción.
  • La gestión VLAN y la ruta de regreso permanecen accesibles durante el cambio.
  • El filtrado de ingreso solo se reforzará después de que se demuestre la membresía de VLAN y PVID.

La referencia está basada en puertos y Untagged en las interfaces del firewall. Si su propio firewall utiliza subinterfaces o troncales VLAN, no debe adoptar los valores Untagged/PVID del ejemplo. Luego, la ruta Tagged en el firewall, el conmutador y el enlace deben coincidir consistentemente con su propio diseño de interfaz.

No confunda LAG con redundancia de chasis

Un LAG agrupa varios enlaces a una estación remota lógica. Dependiendo de la distribución del tráfico, aumenta la capacidad y puede absorber la fallo de un miembro. Pero esto no prueba que un cambio completo pueda fallor.

Las dos fuentes compartidas de Sophos no documentan un LAG multichasis sobre dos conmutadores Sophos independientes para este ejemplo XGS-HA. Por lo tanto, un firewall LAG no se distribuye simplemente al Switch A y al Switch B con un miembro cada uno. Dicha estructura solo se permite si toda la solución de conmutación funciona explícitamente como una contraparte lógica compatible con el firewall y el diseño específico se documenta y prueba por separado.

Sin esta prueba, las interfaces de firewall separadas para conmutadores separados son el límite de planificación segura. LACP, LAG estáticos, activación y reversión de miembros cubiertos Configuración segura de puertos de conmutador de Sophos, LAG y árbol de expansión.

Planifique STP frente a una ruta redundante de Capa 2

Tan pronto como se pueda crear más de una ruta de Capa 2 entre dos conmutadores o a través de la infraestructura LAN/DMZ descendente, se debe establecer la topología sin bucles antes de enchufar el cable adicional. RSTP es adecuado para una topología compartida simple; MSTP solo para diseño de instancias y regiones deliberadamente consistentes.

Antes del cambio, se incluyen en la matriz de destino las prioridades Root Bridge y de puente deseadas, los puertos de reenvío o bloqueo esperado y el comportamiento en caso de fallo y recuperación del interenlace. Con MSTP, también se incluye la asignación de VLAN a la instancia respectiva. Los puertos perimetrales están reservados para dispositivos finales reales, no para firewalls, conmutadores o conexiones de puentes desconocidos. En caso de falta de convergencia, se establece un enfoque de gestión independiente.

Loopback Detection puede ayudar además, pero no reemplaza a STP. Un puerto STP bloqueado no es automáticamente una fallo en una ruta redundante planificada.

Prepárate para el cambio

Antes del primer cambio, se crea una matriz de destino para ambos nodos de firewall y ambos conmutadores. Es el documento de trabajo vinculante para la construcción, prueba, aceptación y desmontaje. El siguiente ejemplo compacto muestra la estructura. XGS-A, SW-A, los números de puerto y VLAN son valores de ejemplo realistas, no especificaciones del producto; Los valores diferentes se toman de su propia red y plan de parcheo. La información entre corchetes aún debe completarse y debe reemplazarse con valores ambientales específicos antes de su publicación.

Matriz de destino CHG-[número]: ejemplo de estado antes del cambio
HA: Active-Passive | XGS-A = Primary/Active | XGS-B = Auxiliary/Passive | sincrónicamente
HA dedicado: XGS-A Puerto 7 <-> XGS-B Puerto 7 | directamente | no forma parte de la prueba de fallo
Ruta de gestión/regreso: [ruta de administración separada] | Responsable: [Nombre]
STP: RSTP | Raíz: SW-A [Prioridad] | Secundario: SW-B [Prioridad]
Copias de seguridad/estado anterior: [Almacenamiento del conmutador/firewall] | Calendario de parches: [versión] | Autorización de reversión: [Nombre]

P1 LAN: XGS-A Puerto1 <-> SW-A 1/0/47 | VLAN 100 Untagged/PVID 100
sin LAG | RSTP Forwarding, no borde | Monitored Port: sí | Ruta actual A
P2 LAN: XGS-B Puerto1 <-> SW-B 1/0/47 | VLAN 100 Untagged/PVID 100
sin LAG | RSTP Forwarding, no borde | Monitored Port: sí | Ruta actual B
Enlace P3: SW-A 1/0/52 <-> SW-B 1/0/52 | VLAN 100,200 Tagged
PVID [según el concepto nativo local VLAN] | sin LAG | RSTP Forwarding
[Complete las rutas DMZ, WAN y LAG en el mismo patrón; para estación remota lógica LAG
y nombrar a todos los miembros. Marque explícitamente las zonas de fallo compartidas WAN/proveedor.]

Conmutación por error del puerto monitoreado T1: requisito previo XGS-A Primary/Active, XGS-B Auxiliary/Passive,
ambos sincrónicos; Separe exactamente XGS-A Port1/P1.
Expectativa/Ruta: XGS-A ya no procesa tráfico; XGS-B se convierte en Active;
El tráfico LAN pasa por P2 y SW-B.
Validación: estado de ambos nodos, sincronización después del retorno, puertos del switch/ruta VLAN,
Puerta de enlace + [destino interno] + [ruta externa] + [aplicación crítica], marca de tiempo.
Abortar: ambos nodos Active, pérdida de gestión o fallo de tráfico > [duración de liberación].
Camino de regreso: vuelva a conectar P1, espere la sincronización, verifique la ruta de datos nuevamente;
Sólo entonces restaure los roles preferidos de forma controlada, sin recuperación incontrolada.
Fallo del interruptor T2: [Aislar SW-A] | Expectativa/Ruta: Servicio a través de XGS-B/SW-B y P2
Validación: [mismas pruebas técnicas] | Terminación: [criterio]
Retorno: cree SW-A/enlaces individualmente, espere a que STP sea estable y HA sea sincrónico.

Las líneas P se copian para otras redes y se copia una línea T independiente para cada caso de error aprobado. Esto significa que la estación remota física, la zona, el rol VLAN/PVID, Tagged/Untagged, el estado de LAG y STP, el rol de Monitored Port, HA y el estado actual no están en listas de verificación separadas. La ruta de fallo esperada, la validación técnica, el aborto y la ruta de retorno permanecen directamente vinculados a la interfaz probada.

Antes de la ventana de mantenimiento, las configuraciones de conmutador y firewall a las que se hace referencia en el encabezado, el puerto efectivo, el estado previo VLAN, LAG y STP, así como el plan de cables y parches, deben estar protegidos y ser accesibles a través de la ruta de administración independiente especificada. No basta con introducir una ubicación de almacenamiento.

Una copia de seguridad del conmutador no reemplaza la documentación del estado efectivo de la Capa 2. La diferencia entre Fusion y la copia de seguridad local se explica en Sophos Switch Backup and Restore.

Construir capa de acceso de forma controlada

1. Prepare switches sin bucle paralelo

  1. Procese las líneas P de la matriz de destino una tras otra: primero configure VLANs, PVIDs y el enlace de conmutador planificado y confirme el estado real directamente en la misma línea.
  2. Antes de habilitar una ruta redundante de Capa 2, encienda STP y verifique Root Bridge y las funciones del puerto.
  3. Deje los cables adicionales desconectados o mantenga sus puertos desactivados.
  4. Aclare el origen de la configuración y los conflictos entre Sophos Fusion y la configuración del conmutador local.
  5. Vuelva a probar el acceso a la administración después de cada cambio.

En la interfaz web local de Switch, la referencia de Sophos para VLAN utiliza:

Configure > VLAN settings > 802.1Q

PVID, Ingress filtering y Accept type se editan allí en PVID and ingress filter. Otros pasos de la interfaz de usuario y sus límites de seguridad permanecen en el runbook VLAN vinculado, por lo que no se mantienen dos instrucciones diferentes.

2. Activar exactamente una ruta de producción por red

En primer lugar, para LAN, DMZ y WAN sólo se activa la ruta individual claramente planificada. Luego verificas:

  • Estado del enlace y velocidad acordada;
  • membresía efectiva VLAN y PVID;
  • Acceso de gestión al conmutador y al firewall;
  • Accesibilidad de la puerta de entrada prevista;
  • Tráfico de prueba permitido a través del firewall actualmente activo.

Solo cuando este estado sea estable se activará individualmente un enlace de conmutador adicional, un miembro LAG o una segunda ruta de red. Después de cada cable, se verifica nuevamente la función STP, la membresía de LAG y el acceso de administración.

El Dedicated HA Link está conectado directamente entre los mismos puertos designados en ambos firewalls. No se enruta a través del enlace de conmutador productivo, un LAN-/DMZ-/WAN-VLAN o un conmutador de acceso compartido. Esto mantiene una fallo en la topología de Capa 2 de producción separada del latido, la sincronización y la ruta de distribución interna HA. En Active-Active, este enlace directo también puede distribuir tráfico entre nodos para su procesamiento; Esto significa que no se convierte en una conexión de red productiva ordinaria.

La referencia de Sophos configura el firewall en Interactive mode: primero el Auxiliary, luego el Primary. Ambos utilizan el mismo puerto de enlace y frase de contraseña dedicados HA. En Primary, se configuran los valores de ID de clúster, dirección de enlace de pares, Monitored Ports, Peer Administration y Keepalive. Estos campos de firewall no se adoptan ciegamente del ejemplo de referencia; El proceso completo y los requisitos se pueden encontrar en el artículo vinculado Firewall HA.

4. Seleccione Monitored Ports por dominio de error

Un Monitored Port está destinado a detectar una fallo de ruta relevante. El cambio de función o estado resultante depende del modo HA y del nodo o ruta afectado. En el ejemplo de Sophos, el Primary monitorea sus puertos LAN y DMZ. Para su propio entorno sólo se seleccionan interfaces críticas y conectadas permanentemente.

Los puertos no utilizados, activos sólo temporalmente o desconectados intencionalmente no son útiles. Activaría una conmutación por error innecesaria. El Dedicated HA Link y el Monitored Port siguen siendo interfaces diferentes con tareas diferentes.

Pruebas de aceptación y fracaso

Las pruebas se realizan en una ventana de mantenimiento. Antes de cada prueba de fracaso, se detienen los cambios de producción en curso, se anotan los roles actuales y se designa una persona responsable del camino de retorno inmediato. Solo se cambia un dominio de error a la vez.

Cada prueba de puerto monitoreado sigue una línea T aprobada, como T1: el modo HA, el nodo afectado, la función configurada, el estado actual de Active/Passive, la interfaz exacta, la expectativa y la condición de terminación se reconfirman inmediatamente antes de la desconexión. La prueba de conmutación por error normal Active-Passive desconecta específicamente una interfaz monitoreada del nodo de procesamiento de tráfico actualmente activo; el par debe hacerse cargo del tráfico. Para Active-Active o una ruta del nodo Auxiliary, se publica una línea T separada con el comportamiento realmente esperado en lugar de requerir el cambio de rol de T1.

Comprobar el estado inicial

Antes de una conmutación por error, el estado normal debe ser claro:

  • Ambos conmutadores son accesibles y sus puertos esperados son estables.
  • Las membresías VLAN, los intervínculos PVID y Tagged corresponden a la matriz de destino.
  • Los LAG solo contienen los miembros planificados.
  • Las funciones y estados de los puertos Root Bridge, STP son consistentes con el diseño.
  • Ambos firewalls muestran el modo programado HA y un estado sincrónico.
  • Dedicated HA Link y todos los Monitored Ports seleccionados están activos.
  • Los clientes de prueba llegan a la puerta de enlace, los destinos internos permitidos explícitamente y la ruta externa prevista.
  • Administración entre pares o acceso a gestión independiente de obras.

Mantenimiento y prueba de errores en un orden seguro

  1. Desconectar un miembro LAG de manera controlada, si está presente. La ruta lógica debe funcionar sobre el miembro restante; luego agregue al miembro nuevamente y verifique su membresía.
  2. Desconecte Switch Interlink de forma controlada. Haga esto solo si la ruta de datos esperada se describe claramente en el plan sin ella. Verifique los roles, la accesibilidad de VLAN y el estado de STP, luego restaure el enlace y observe la reconvergencia.
  3. Desconecte la ruta del firewall monitoreado especificada en la matriz de destino. En Active-Passive, se utiliza la interfaz monitoreada exacta del nodo de procesamiento de tráfico actualmente activo y se verifica si el par asume el control según lo documentado. Las pruebas de ruta Active-Active y Auxiliary solo siguen su estado esperado documentado por separado. Si hay una discrepancia, cancele la prueba y restaure la ruta. Luego verifique la sincronización, el estado de ambos nodos y el mismo tráfico de prueba; no permita que una recuperación automática se realice sin control.
  4. Desconecte o aísle completamente un interruptor de acceso de manera controlada. El otro conmutador, el nodo de firewall asociado y las redes previstas deben brindar el servicio esperado en el diseño.
  5. Restaurar el estado normal preferido de forma controlada. Las funciones de conmutador, enlaces y firewall solo se pueden devolver después de una sincronización estable y una ruta de datos verificada.

El Dedicated HA Link no se desconecta como prueba de disponibilidad normal en la red productiva en ejecución. Su fallo puede provocar que ambos firewalls ya no vean al par. Una prueba de cerebro dividido de este tipo requiere un procedimiento separado, explícitamente aprobado, con interfaces de producción aisladas. Para una aceptación normal es suficiente verificar el estado del enlace, la sincronización HA y el procedimiento documentado para su fallo.

Una prueba no se considera aprobada simplemente porque continúa el ping. Después de cada paso, también se verifican las funciones, la sincronización, los estados de los puertos del switch, la ruta VLAN y las aplicaciones críticas para el sitio. Las observaciones y las marcas de tiempo se incluyen en el registro operativo; Los tiempos de conmutación garantizados no se pueden reclamar sin medición.

Aislar errores por síntoma

HA está en verde, pero no se puede acceder a una red después del cambio de rol

  • Compare el ID de VLAN y la membresía de Tagged/Untagged en ambos conmutadores.
  • Verifique PVID del puerto Untagged afectado.
  • Verifique si el VLAN está realmente aprobado a través del enlace Tagged.
  • Verifique el puerto del firewall y el cableado físico con la matriz de destino.
  • Para LAG, determine si todos los miembros conducen a la contraparte lógica correcta.
  • STP comprobar el rol del puerto; una ruta inesperadamente bloqueada o deshabilitada puede impedir la accesibilidad.

La conmutación por error se produce inesperadamente

  • Verifique en el firewall qué Monitored Port desencadenó la condición.
  • Examinar las fluctuaciones del enlace, los transceptores, los cables y el ajuste de velocidad/dúplex en el puerto del conmutador asociado.
  • Asegúrese de que no se esté monitoreando ningún puerto opcional o desconectado intencionalmente.
  • Verifique el estado de LBD y STP antes de reactivar un puerto.

Ambos firewalls ya no ven al par

El Dedicated HA Link es el primer límite de prueba. No vuelva a conectar aleatoriamente cables productivos y no reinicie ambos nodos al mismo tiempo. Determine qué nodo debe continuar el tráfico, desconecte o apague el otro de la red de producción de manera controlada y luego verifique los cables, puertos y el estado del enlace directo HA. Sólo después de un contacto estable entre pares y roles claros el segundo nodo volverá a integrarse completamente.

Después de activar la segunda ruta, se produce una pérdida de paquetes o un bucle

  1. Desconectar de forma controlada el último enlace adicional activado.
  2. Vuelva a crear una ruta individual única.
  3. STP Root Bridge, verifique las funciones de los puertos y los estados de los puertos de ambos conmutadores.
  4. Para un tipo LAG y puertos miembros, compare en ambos extremos.
  5. Verifique la lista de interconexiones VLAN y una posible conexión involuntaria de Untagged.
  6. Reactive únicamente exactamente un enlace adicional después de la corrección.

El switch ya no se puede administrar

Utilice el acceso de gestión independiente preparado. Deshaga el último cambio en Management-VLAN, PVID, Uplink, LAG o STP según el estado anterior. No reinicie ambos conmutadores como medida de precaución: esto podría provocar que se pierda la ruta de datos que aún funciona.

Reversión

Un reversión restablece el estado anterior documentado y comienza en la última redundancia agregada:

  1. Detenga el tráfico de prueba y guarde el estado actual del HA, el conmutador y el STP.
  2. Desconecte el último vínculo adicional activado, miembro LAG o intervínculo de manera controlada hasta que vuelva a existir una ruta de producción clara.
  3. Solo devuelva funciones de firewall si la ruta normal prevista es estable.
  4. Deshaga los cambios de LAG, STP y VLAN en ambos extremos del enlace en orden inverso.
  5. Restaure las membresías Tagged/Untagged y PVID anteriores de la matriz de destino.
  6. Repetir acceso de gestión, sincronización HA y misma prueba funcional que antes del cambio.
  7. Deje el Dedicated HA Link conectado directamente como está, a menos que este enlace exacto se repare mediante su propio procedimiento aprobado.

Si el estado anterior solo tenía un conmutador común o un único enlace ascendente, el reversión restablece deliberadamente su menor disponibilidad. Esto se documenta en la conclusión del cambio como un riesgo restante y no se describe como un éxito completamente redundante.

Lista de verificación operativa

  • Cada línea P de la matriz objetivo contiene el estado real confirmado; Las desviaciones se han resuelto o aprobado como riesgo restante.
  • Cada línea T contiene resultado, marca de tiempo y verificador. Las pruebas se realizaron individualmente, no como una fallo combinada.
  • Los roles Dedicated HA Link, HA, sincronización, estado STP y acceso de administración han vuelto al estado normal aprobado.
  • La configuración del conmutador y del firewall, el plan de parches actualizado y el registro de pruebas técnicas se guardan en la ubicación de almacenamiento especificada.
  • La ruta de reversión, las partes responsables y las zonas de fallo del proveedor, parche, bastidor, WAN o de proveedor común restantes se registran en la finalización del cambio.