Configurer 802.1X et la sécurité des ports sur Sophos Switch
802.1X contrôle l’accès réseau sur un port avant d’admettre un utilisateur ou appareil. Sophos Switch propose Local user, RADIUS ou TACACS+ comme méthode globale. MAC Authentication Bypass (MAB) est plus restrictif : MAB et Hybrid exigent un RADIUS server ; Local user et TACACS+ ne sont pas des backends documentés pour eux. Port security limite séparément le nombre d’adresses MAC apprises, tandis que DoS rejette certains motifs de paquets suspects.
N’activez pas tout sur tous les ports à la fois. Un secret AAA erroné, un serveur inaccessible, un mode inadapté ou une limite MAC trop faible peut exclure des appareils légitimes. Rendez d’abord AAA accessible, testez un seul port d’accès non critique, puis étendez après validation.
⚠️ Protéger l’administration : n’utilisez pas d’abord l’uplink d’administration, le port du serveur AAA ni un port d’infrastructure. Prévoyez un accès local ou hors bande indépendant et un retour arrière documenté. Sans ce recours, ne modifiez pas à distance l’unique chemin d’administration.
Périmètre et point de départ
Dans Sophos Fusion, ouvrez le switch concerné :
My Products > Switches > Switches > [Switch] > Security
Zones utiles : DoS, 802.1X avec Global settings, Port settings et Authenticated host, Port security, RADIUS server et TACACS+ server.
Gardez les mécanismes distincts. AAA décide quelle identité le backend accepte. 802.1X ou MAB décide dynamiquement de l’accès ; Force authorized et Force unauthorized imposent un état fixe. Port security compte les MAC sans authentifier d’identité. DoS inspecte des paquets et ne remplace ni le contrôle d’accès ni une limite MAC.
ACL et ACE sont hors périmètre et requièrent leur propre conception de règles, ordre et Port Binding. Les VLAN doivent déjà exister ; Configurer les VLAN Sophos Switch en toute sécurité décrit Tagged/Untagged et PVID. Ce guide ne crée ni le VLAN de données ni le Guest VLAN.
Prérequis et plan de changement
Les changements Fusion exigent une souscription Sophos Switch Support and Services valide. Sans elle, l’administration locale reste disponible, pas les changements Fusion. Avant la maintenance, vérifiez par une écriture contrôlée que le compte peut configurer le switch, sans supposer un nom de rôle tenant ou personnalisé. En local, il faut Privilege type: Admin ; User est en lecture seule. Comptes locaux et rôles Fusion sont indépendants. Voir Choisir les modèles Sophos Switch et leur administration.
Le switch doit être enregistré, accessible et synchronisé. Vérifiez enregistrement, souscription et chemin d’administration avec Enregistrer Sophos Switch dans Sophos Fusion. Les mêmes règles valent en gestion locale, mais les menus et Configuration source ci-dessous concernent Fusion.
Consignez : switch, port et appareil de test et capacité 802.1X ; chemin d’administration et recours indépendant ; ports d’accès, uplink, serveur, téléphone, imprimante et infrastructure ; méthode Local user, RADIUS ou TACACS+ (MAB/Hybrid impose RADIUS) ; IP, port, Shared Secret, Timeout et ordre ; chemin VLAN/routage/filtres vers AAA ; usage 802.1X/MAB/Guest VLAN ; nombre d’hôtes attendu (par exemple téléphone et PC) ; valeurs initiales Configuration source, Authorized status et Port Security ; fenêtre, critères, observation et responsable du rollback.
Le serveur AAA doit connaître le switch comme client avec le même Shared Secret. Définissez une identité de test et vérifiez acceptation et refus. Avec RADIUS VLAN assignment, les VLAN renvoyés doivent exister sur tout le chemin. Créez aussi le Guest VLAN et testez gateway, DHCP et destinations permises.
MAB exige RADIUS : avant MAB ou Hybrid, créez dans RADIUS une entrée par appareil autorisé. Le nom d’utilisateur et le mot de passe sont tous deux l’adresse MAC en minuscules, sans signe ni séparateur, par exemple
fd6238bb0414.FD:62:38:BB:04:14est invalide. Provisionnez-les avant le déploiement ; Local user ou TACACS+ ne remplace pas cette condition.
Respecter la source : Not set reprend le réglage local. Configuration source en indique l’origine. Décidez si Fusion ou l’interface locale fait autorité ; n’écrasez pas une valeur visible sur la seule hypothèse d’un défaut.
Vue d’ensemble du déploiement
Choisissez le profil : pour 802.1X seul, une configuration Local user, RADIUS ou TACACS+ éprouvée convient ; MAB/Hybrid exige RADIUS. Port based protège chaque terminal ; Host based ne convient qu’à une zone de confiance explicitement approuvée derrière la première authentification. Port Security et DoS restent des changements séparés et ultérieurs.
- Documenter état initial, recours, groupes de ports et critères.
- Choisir 802.1X seul, MAB ou Hybrid, puis un backend admissible.
- Configurer le backend externe et tester A0 ; pour MAB/Hybrid, satisfaire aussi la condition RADIUS centrale.
- Tester Guest VLAN et VLAN RADIUS dynamiques de bout en bout sans 802.1X.
- Choisir un port non critique et des appareils positifs/négatifs ; ne pas toucher uplinks, administration et port AAA.
- Préparer méthode et Guest VLAN dans Global settings.
- Régler le pilote sur Mode: Auto, le bon Authentication mode, MAB mode: Disabled et les timers par défaut.
- Activer Status: On, appliquer avec Update, puis connecter le client si nécessaire.
- Exécuter A1 et A2.
- Activer séparément MAB ou Hybrid, puis A3 à A5.
- Tester un deuxième appareil selon A6 ; corriger une ouverture indue par Host based via le mode ou la topologie.
- Valider Guest VLAN et RADIUS VLAN assignment séparément avec A7, puis Port Security avec un Max number of MAC addresses adapté et A8.
- Activer DoS séparément et exécuter A9.
- Après observation stable, migrer par petits groupes et exécuter A10.
Tests de validation
| ID | Test et résultat attendu |
|---|---|
| A0 – Backend | AAA répond comme prévu ; en présence de plusieurs serveurs, tester contrôlé l’échec du préféré. Configuration source globale et du pilote correspond au plan. |
| A1 – 802.1X positif | Un supplicant valide est admis et apparaît dans Authenticated host. Authorized status, VLAN et chemin réel sont corrects ; Reauthentication fonctionne au délai prévu. |
| A2 – 802.1X négatif | Des identifiants erronés n’obtiennent pas l’accès de production ; journaux, états et test de données confirment le refus. |
| A3 – MAB positif | Un appareil inventorié et provisionné selon la règle RADIUS est admis ; état, hôte, VLAN et données concordent. |
| A4 – MAB MAC inconnue | Dans une session neuve non ouverte par Host based, connecter une MAC inconnue. RADIUS affiche Reject; Authorized status, Authenticated host et le test de données confirment l’absence d’accès. |
| A5 – Hybrid MAC inconnue | Refaire A4 dans une nouvelle session Hybrid. Trois échecs 802.1X doivent précéder MAB ; les autres résultats sont ceux de A4. |
| A6 – Deuxième appareil | Après authentification, connecter un appareil non provisionné. Port based rejette son trafic. Avec Host based, l’accès sans authentification propre est l’effet documenté et exige une confiance approuvée ; Mode: Auto, Maximum hosts 1 à 10, Guest VLAN: Off et RADIUS VLAN assignment: Off doivent correspondre au plan. |
| A7 – VLAN | Guest VLAN ou VLAN RADIUS dynamique est correct et limité à l’accès prévu ; tester séparément. |
| A8 – Port Security | Le nombre prévu de MAC légitimes fonctionne ; tester une MAC supplémentaire isolément, sans supposer de Violation Action non documentée. |
| A9 – DoS | NTP, DNS, DHCP, ping de taille permise et applications critiques fonctionnent avec DoS: On ; administration, uplink et AAA restent disponibles. |
| A10 – Groupe | Après chaque groupe, administration, AAA et clients positifs/négatifs fonctionnent ; Configuration source correspond au plan. |
La synchronisation Fusion seule ne valide rien : authentification réelle, VLAN correct et trafic attendu sont déterminants.
Les sections suivantes décrivent les champs et limites nécessaires.
Configurer d’abord le serveur AAA externe
Ajouter un serveur RADIUS
Dans :
Security > RADIUS server
choisissez Add :
| Champ | Signification |
|---|---|
| Server ID | ID du serveur RADIUS |
| Server IP | Adresse IP |
| Authorized port | Port d’authentification, défaut 1812 |
| Shared secret | Clé partagée switch/RADIUS |
| Timeout | Attente avant le serveur suivant, défaut 3 |
| Retry | Requêtes avant échec, défaut 3 |
| Configuration source | Origine du réglage |
Le Shared secret doit être strictement identique. Dimensionnez Timeout et Retry pour éviter un délai excessif en cas de panne. N’utilisez Delete que lorsqu’aucun chemin prévu ne dépend du serveur.
Ajouter un serveur TACACS+
Dans :
Security > TACACS+ server
choisissez Add : Server IP ; Priority (ordre des serveurs) ; Authorized port (défaut 49) ; Shared secret identique ; Timeout (défaut 5 secondes) ; Configuration source.
TACACS+ sert surtout à administrer des équipements, mais Sophos Switch le propose comme Authentication method 802.1X. Vérifiez que le service traite la requête 802.1X attendue ; une administration fonctionnelle ne prouve pas ce workflow.
Préparer 802.1X globalement
Dans :
Security > 802.1X > Global settings
- Status: On, Off ou Not set
- Guest VLAN: On, Off ou Not set
- Guest VLAN ID: VLAN existant, après Guest VLAN: On
- Authentication method: Local user, RADIUS ou TACACS+
- Configuration source: origine
Pour 802.1X seul, choisissez la méthode prévue ; Local user/TACACS+ uniquement si ce cas est prouvé. Pour MAB/Hybrid, appliquez l’avertissement RADIUS. Activez Guest VLAN après restriction et test. Update enregistre, Clear annule les modifications non enregistrées.
Status: On global ne définit pas chaque port. Préparez les paramètres avant activation. Si global et port ne peuvent être appliqués ensemble, débranchez physiquement le pilote jusqu’à sa configuration complète ou activez juste après les valeurs du port pendant la maintenance.
Configurer un port de test
Dans :
Security > 802.1X > Port settings
sélectionnez uniquement le pilote puis Edit.
Séparer les états dynamiques et fixes avec Mode
Mode : Not set (réglage local), Auto (active 802.1X, obligatoire avec Authentication mode: Host based), Force authorized, Force unauthorized.
La documentation UI décrit curieusement Force authorized comme bloquant tout trafic non authentifié et Force unauthorized comme l’autorisant. Cette action contredit les noms : ne les utilisez pas en production sans test isolé positif/négatif. Utilisez Auto pour 802.1X. Les modes Force sont statiques, ne remplacent pas AAA et ne comptent pas comme test 802.1X positif.
Définir MAB et le mode d’authentification
MAB mode : Not set, MAB seul, Hybrid (802.1X puis MAB après trois échecs), Disabled. Réservez MAB aux appareils inventoriés sans 802.1X et appliquez la condition RADIUS. Hybrid ne garantit rien à une MAC inconnue : RADIUS doit accepter l’identité MAB. Pour 802.1X seul, gardez Disabled puis testez MAB séparément.
Authentication mode :
- Not set: réglage local
- Port based: authentifie exactement un hôte ; rejette le trafic d’un appareil supplémentaire. Recommandé par Sophos pour les terminaux.
- Host based: authentifie le port une fois ; d’autres appareils peuvent ensuite communiquer sans authentification propre. Recommandé pour liens inter-switch, au plus dix appareils.
Avec Host based, Mode doit être Auto, Maximum hosts vaut 1 à 10, Guest VLAN et RADIUS VLAN assignment sont désactivés. Maximum hosts ne décide pas l’identité de chaque hôte. Ne choisissez pas ce mode simplement pour un téléphone avec PC, hyperviseur ou appareil en aval : tous les appareils et trafics derrière la première authentification doivent être explicitement fiables. Sinon gardez Port based et adaptez la conception physique/logique.
Définir VLAN et timers
Par port : Guest VLAN ; RADIUS VLAN assignment ; Reauthentication ; Reauthentication period 30–65535 s (défaut 3600) ; Quiet period 0–65535 s (défaut 60) ; Supplicant period 0–65535 s (défaut 30, trois requêtes avant MAB) ; Authorized status ; Configuration source.
Gardez les timers par défaut au premier test, sauf exigence. En réduire plusieurs complique le diagnostic. N’activez l’affectation RADIUS qu’après vérification d’une réponse et du chemin VLAN. Update enregistre, Clear annule.
Ajouter Port Security
Dans :
Security > Port security
champs disponibles : Port ; Status: Enabled ou Disabled ; Max number of MAC addresses: 1 à 256 ; Configuration source.
Port Security limite les MAC apprises mais n’authentifie pas les utilisateurs et ne remplace pas 802.1X. Planifiez séparément Maximum hosts 1 à 10 pour Host based ; les deux limites doivent refléter la topologie.
Après validation 802.1X seulement, activez une limite réaliste et Update, puis connectez tous les appareils prévus. L’interface documentée n’offre ni allowlist MAC statique ni Violation Action séparée : ne supposez ni Shutdown, Restrict, ni Sticky Learning ; observez le pilote. Max number of MAC addresses ne crée pas d’autorisation statique.
Tester séparément la protection DoS
Dans :
Security > DoS
choisissez On, Off ou Not set, puis Update. Not set reprend le réglage local. Avec On, sont notamment rejetés : MAC source/destination identiques ; IP source/destination identiques IPv4/IPv6 (LAND Attacks) ; ports source/destination TCP/UDP identiques (TCP Blat, UDP Blat) ; fragments > 64 KB (Ping of Death) ; fragments IPv6 < 1240 octets ; ICMP fragmenté ; ping IPv4/IPv6 > 512 octets ; broadcast ICMP Smurf Attack avec masque limité à 24 (x.x.x.255) ; en-tête TCP < 20 octets ; TCP-SYN SYN actif/ACK inactif et port source < 1024 ; Null Scan sans flag et séquence 0 ; Xmas séquence 0, FIN/URG/PSH ; TCP SYN-FIN ; TCP SYN-RST.
Ces contrôles et seuils sont fixes derrière le commutateur global. D’anciens clients NTP ayant le même port source et destination peuvent être détectés comme TCP Blat et rejetés. Testez NTP avant généralisation ; Sophos recommande de désactiver DoS dans ce cas. Ne combinez pas le premier test DoS avec 802.1X/Port Security, sinon l’origine d’un rejet reste ambiguë.
Exploitation et cycle de vie
Documentez profil, dépendance AAA et motif d’exception par type de port. Rejouez les tests positifs/négatifs après firmware, AAA, VLAN ou remplacement de téléphone, hyperviseur ou appareil aval. Ne réutilisez pas sans test le comportement Force contradictoire ni celui d’un dépassement MAC.
Ne changez jamais un Shared secret RADIUS/TACACS+ d’un seul côté. Utilisez un second chemin testé ou une maintenance avec recours local, coordonnez les deux côtés, puis testez connexion et failover. Supprimez l’ancien serveur seulement sans dépendance.
Contrôlez régulièrement souscription/synchronisation Fusion ; accessibilité, politique de certificat/identité et journaux AAA ; exceptions MAB et accès Guest VLAN obsolètes ; Maximum hosts et Max number of MAC addresses ; NTP et diagnostics avec DoS: On ; recours administration/AAA après VLAN, routage ou ACL.
Dépannage par symptôme
Aucun appareil ne s’authentifie
- Vérifier Status: On global et Mode: Auto sur le pilote.
- Vérifier Configuration source ; Not set peut reprendre une valeur locale différente.
- Comparer exactement Server IP, Authorized port, Shared secret.
- Vérifier accessibilité, retour et filtres switch–AAA.
- Examiner le journal AAA : requête, client inconnu, identité refusée.
- Attendre Quiet period et Supplicant period plutôt que multiplier les échecs.
- Avec plusieurs serveurs, vérifier Timeout, Retry ou Priority TACACS+.
802.1X fonctionne, mais pas MAB
Vérifier MAB mode ; Disabled ne tente rien, Hybrid attend trois échecs. Vérifier RADIUS global et son accès ; Local user/TACACS+ ne sont pas des backends MAB documentés. Vérifier l’entrée, sans majuscules, ponctuation ni séparateurs. Tenir compte de Supplicant period. Tester d’abord sans Guest VLAN ni affectation dynamique, puis séparément.
Le client s’authentifie, mais n’accède pas au réseau
Confirmer Authenticated host et Authorized status. Pour RADIUS VLAN assignment, vérifier VLAN renvoyé, appartenance, uplink, gateway et DHCP. Pour invité, vérifier Guest VLAN, Guest VLAN ID et tout le chemin. Vérifier la limite Port Security. Si seuls certains paquets échouent, annuler DoS en dernier changement isolé.
Host based ne fonctionne pas comme prévu
Régler Mode: Auto ; désactiver Guest VLAN et RADIUS VLAN assignment ; régler Maximum hosts entre 1 et 10 ; comparer la limite Port security au nombre attendu.
NTP ou certains paquets de diagnostic échouent après le changement
Vérifier si l’échec commence avec DoS: On. Pour anciens clients NTP, rechercher les ports identiques ; dans ce cas documenté, régler DoS: Off et Update. Pour ping, tenir compte de 512 octets et de la fragmentation. Après le contre-test, vérifier aussi routage, VLAN et terminal.
Retour arrière
Procédez en ordre inverse, uniquement pour le dernier périmètre :
- Si DoS est en cause, restaurer Off ou Not set sous Security > DoS, puis Update.
- Si Port Security est en cause, mettre Status: Disabled ou restaurer l’ancienne limite, puis Update.
- Pour MAB, Guest ou VLAN, annuler d’abord la dernière option ; conserver la base 802.1X fonctionnelle.
- Restaurer sur le pilote les anciens Mode, MAB mode, Authentication mode, timers et VLAN, puis Update.
- Si plusieurs ports sont touchés, restaurer d’abord le dernier groupe ; ne pas modifier administration, uplink et port AAA.
- Seulement si le retour par port échoue, restaurer globalement Status: Off ou l’ancienne valeur, puis Update.
- N’utiliser Delete sur RADIUS/TACACS+ que sans configuration dépendante.
- Revérifier administration, AAA, client et Configuration source, puis documenter l’état final.
Si Fusion est inaccessible après perte d’administration, utilisez l’accès local ou hors bande préparé et restaurez l’état local documenté. Ne tentez pas de récupérer l’unique chemin distant par d’autres changements non sécurisés.