Aller au contenu
Avanet

Configurer les ACL et ACE en toute sécurité sur Sophos Switch

Une Access Control List (ACL) est un conteneur de règles. Ses Access Control Entries (ACE) utilisent des critères MAC, IPv4 ou IPv6 pour transmettre le trafic correspondant avec Permit ou le rejeter avec Deny. Elle ne devient active qu’après son affectation sous Port range & binding > Port binding.

Sur un port auquel une ACL est liée, tout trafic ne correspondant à aucune règle est rejeté. Une liste incomplète peut donc couper le trafic utile et l’administration. Préparez et contrôlez séparément ACL, ACE et liaison avant une activation progressive.

⚠️ Protection contre le verrouillage : ne commencez pas sur l’unique liaison montante, port administrateur ou chemin d’administration. Prévoyez un accès indépendant et un port de test non critique, et autorisez les flux d’administration. Pour MAC plus IP, suivez aussi le test de combinaison ci-dessous.

Procédure rapide :

  1. Recenser les chemins de données et d’administration sous forme de flux.
  2. Créer les plages de ports, ACL et ACE nécessaires.
  3. Contrôler la stratégie non liée par rapport au modèle de flux.
  4. Lier et tester d’abord une seule famille sur le port de test, puis la combinaison MAC plus IP prévue.
  5. Déployer uniquement l’état validé, port par port.
  6. En cas d’écart, restaurer l’instantané de liaison précédant l’étape.

Distinguer ACL, ACE, plage de ports et liaison

  • ACL : conteneur nommé d’une famille MAC, IPv4 ou IPv6 ; seule, elle ne filtre aucun port. Le nom contient 4 à 30 lettres ou chiffres.
  • ACE : règle avec Sequence, Action et critères. Sequence fixe l’ordre ; 1 passe en premier. Maximum : 128 ACE par ACL MAC/IPv4, 64 par ACL IPv6.
  • Port range : plage nommée de Minimum port à Maximum port pour les ACE IPv4/IPv6. Le sélecteur ne montre que le nom : rendez-le explicite.
  • Port binding : affectation des ACL préparées à un port physique.

Une liaison rejette le trafic sans correspondance. Une ACL IPv4 et une ACL IPv6 ne peuvent pas être liées simultanément au même port. Une ACL MAC peut accompagner une ACL IP, mais Sophos ne documente pas leur évaluation conjointe.

Les familles examinent :

  • MAC ACL : MAC source/destination et masques, VLAN ID, 802.1p et EtherType des paquets Ethernet II.
  • IPv4 ACL : IP/masques, protocole, plages source/destination, DSCP via Service type, type/code ICMP et indicateurs TCP.
  • IPv6 ACL : IP/longueurs de préfixe, protocole, plages source/destination, DSCP, type/code ICMPv6 et indicateurs TCP.

Une ACL MAC ne remplace pas une stratégie IP et inversement ; aucune ne prouve à elle seule l’identité d’un appareil. Choisissez la famille selon le critère réellement nécessaire.

Prérequis et modèle de flux

Dans Sophos Fusion, ouvrez :

My Products > Switches > Switches > [Switch] > Security

Accès, rôle et licence

La configuration centrale exige un switch géré dans Sophos Fusion et un abonnement Sophos Switch Support and Services par switch ; aucune licence ACL distincte n’est indiquée. La gestion locale n’en a pas besoin, mais cette procédure et ses libellés concernent Sophos Fusion.

Le compte doit pouvoir écrire la configuration. La documentation ne nomme aucun rôle précis : ne supposez pas Super Admin. Avant la maintenance, vérifiez Add, Edit, Delete, Save et Update dans toutes les zones requises ; un accès en lecture seule ne suffit pas.

Consignez les tables et Configuration source actuelles pour ACL, ACE, plages et liaisons, ainsi que : switch et ports exacts ; direction et systèmes traversant chaque port ; VLAN, MAC et réseaux IP ; protocoles, plages TCP/UDP, fonctions ICMP/ICMPv6, DSCP et indicateurs TCP ; chemin d’administration, adresse, VLAN, liaisons montantes et famille IP ; DNS, temps, DHCP, authentification, supervision et connexion Fusion ; port et systèmes de test, fenêtre de maintenance et accès indépendant ; anciennes valeurs MAC ACL, IPv4 ACL et IPv6 ACL de chaque port.

Sophos ne documente pas le sens de traitement. N’en déduisez pas ingress/egress des libellés source/destination : testez requête et réponse sur le port de test. Gardez des preuves MAC et IP distinctes, même si une seule famille sera liée.

Flux 1 : Administration

  • Priorité et but : 1, préserver l’administration
  • Source et destination : source administrateur autorisée → adresse d’administration du switch
  • Famille/protocole et service : famille et protocole réels ; service d’administration
  • Résultat attendu : transmis (Permit)
  • Preuve ACL MAC / ACL IPv4 ou IPv6 : ACE Permit correspondante ou famille non liée

Flux 2 : Services d’exploitation

  • Priorité et but : 2, préserver le fonctionnement requis
  • Source et destination : systèmes d’exploitation → infrastructure nécessaire
  • Famille/protocole et service : relevé réel ; DNS, NTP, DHCP, AAA, supervision, uniquement s’ils traversent le port
  • Résultat attendu : transmis (Permit)
  • Preuve MAC et IP : ACE Permit correspondante ou famille non liée

Flux 3 : Trafic métier autorisé

  • Priorité et but : 3, autoriser le flux approuvé
  • Source et destination : source approuvée → destination approuvée
  • Famille/protocole et service : MAC, IPv4 ou IPv6 ; service approuvé
  • Résultat attendu : transmis (Permit)
  • Preuve MAC et IP : ACE/Sequence ou famille non liée

Flux 4 : Trafic de test indésirable

  • Priorité et but : 4, vérifier le blocage
  • Source et destination : flux indésirable défini → cible de test
  • Famille/protocole et service : famille choisie ; service bloqué
  • Résultat attendu : rejeté
  • Motif : ACE Deny correspondante ou absence de correspondance
  • Preuve MAC et IP : ACE/absence de correspondance ou famille non liée

Ce modèle n’est pas une liste de ports universelle : votre topologie détermine les flux traversants. Autoriser un port web ne couvre pas automatiquement toutes les connexions Fusion ou d’exploitation.

Ne lier ensemble les ACL MAC et IP qu’après un test combiné

Sophos ne documente aucune sémantique ET, OU, ordre ou pipeline pour une ACL MAC et une ACL IPv4/IPv6 liées ensemble : n’en supposez aucune. Testez d’abord une famille sur un port non critique. Avant d’ajouter la seconde, chaque flux autorisé doit avoir une ACE Permit correspondante dans les deux ACL. Testez ensuite la combinaison finale exacte ; n’extrapolez pas les tests séparés. Sans couverture complète et test réussi, ne liez qu’une famille.

Décider du double stack à l’avance

IPv4 et IPv6 ne peuvent pas être liés simultanément. Avant le déploiement, choisissez et démontrez sur le port de test la famille IP et l’effet sur l’autre famille, que la documentation ne précise pas. Ne contournez pas ce point par des basculements rapides en production.

Pour IPv6, incluez explicitement les fonctions ICMPv6 nécessaires : Destination Unreachable, Packet Too Big, Time Exceeded, Parameter Problem, Echo Request, Echo Reply, Router Solicitation, Router Advertisement, Nd Ns, Nd Na. N’autorisez que les types requis sans casser Neighbor Discovery ni le path MTU.

Exemples sûrs de conception

Les adresses suivantes sont documentaires et doivent être remplacées par les valeurs approuvées ; elles ne constituent pas une ACL d’administration universelle.

Lire clairement les masques MAC

Dans un masque MAC, f exige une correspondance exacte et 0 accepte n’importe quel bit. a1:b2:c3:d4:e5:66 avec ff:ff:ff:ff:ff:ff ne correspond qu’à cette adresse ; avec ff:ff:ff:00:00:00, à toute adresse commençant par a1:b2:c3. Une règle couvrant un OUI est bien plus large qu’une règle hôte.

Stratégie de test IPv4 sans verrouillage immédiat

Pour la source 192.0.2.10, la cible 198.51.100.20 et TCP destination 443 :

  1. Créez une plage explicite avec Minimum port et Maximum port à 443.
  2. Créez une ACL IPv4 telle que IPV4TEST01.
  3. Ajoutez une ACE de faible Sequence, Action: Permit, adresses et masques hôtes corrects, Protocol: TCP et cette Destination port range.
  4. Ajoutez toutes les autres règles Permit du modèle ; ne laissez pas un champ vide et ne présumez pas Any sans contrôler l’entrée enregistrée sur le firmware utilisé.
  5. Avant la liaison, couvrez le trafic résiduel voulu par une Permit temporaire délibérément large, ou acceptez sa panne contrôlée.
  6. Après le test positif seulement, resserrez cette règle dans une modification distincte et répétez les tests d’administration, positifs et négatifs.

Le rejet implicite rend inutile un Deny final global. Une ACE Deny explicite peut classifier un flux précis, mais ne remplace pas un modèle Permit complet. Sequence indique l’ordre, pas la résolution documentée des conflits entre ACE qui se chevauchent : évitez-les ou testez-les avant production.

Créer des plages de ports

Security > Port range & binding > Port range
  1. Choisissez Add ; sous Name, donnez un nom indiquant service et plage.
  2. Saisissez le premier et le dernier port dans Minimum port et Maximum port ; ils sont identiques pour un port unique.
  3. Enregistrez et contrôlez Configuration source.

Le sélecteur ACE n’affichant que le nom, consignez nom, minimum et maximum dans le ticket. Ne réutilisez pas une plage uniquement parce que son nom ressemble.

Créer les ACL et ACE

Pour chaque famille : ouvrez Security > MAC ACL & ACE, Security > IPv4 ACL & ACE ou Security > IPv6 ACL & ACE ; dans ACL, Add, un Name de 4 à 30 lettres/chiffres, puis Save ; contrôlez Profile name et Configuration source ; dans ACE, Add, renseignez le modèle, Save, puis contrôlez ACL name, Sequence, Action, critères et source.

Utilisez Edit ou Delete pour l’existant. Sequence accepte 1 à 2147483647 ; 1 passe d’abord. Des écarts 10, 20, 30 facilitent l’insertion. Permit transmet, Deny rejette.

Champs MAC

ACL name ; VLAN ID 1–4094 (vide pour tous) ; Source MAC address et masque ; Destination MAC address et masque ; 802.1p value 0–7 (0 minimum) ; EtherType value hexadécimal, uniquement Ethernet II. Maximum 128 ACE.

Champs IPv4

ACL name, Sequence, Action ; Service type DSCP 0–63 ; IP source/destination et Source netmask/Destination netmask ; Source port range/Destination port range ; Protocol: Any, Select from a List ou Select from ID, Protocol ID 0–255. La liste comprend IPv4:ICMP, IPinIP, TCP, EGP, IGP, UDP, HMP, RDP, IPv6:Rout, IPv6:Frag, RSVP, IPv6:ICMP, OSPF, PIM, L2TP. Pour ICMP : Any, Select from List ou Select from ID, ID et ICMP code 0–255. TCP Flags Urg, Ack, Psh, Rst, Syn, Fin : Set, Unset ou Don’t care. Maximum 128 ACE ; plages et indicateurs seulement s’ils conviennent et sont testables.

Champs IPv6

Mêmes champs généraux, avec Source IPv6 prefix length et Destination IPv6 prefix length. Protocol propose Any, Select from a List avec TCP, UDP, IPv6:ICMP, ou Select from ID (0–255). Pour ICMP, utilisez un type ICMPv6 proposé ou une ID, plus ICMP code. Maximum 64 ACE. Revérifiez préfixes, ICMPv6 et Neighbor Discovery.

Contrôler la stratégie avant la liaison

  1. Comparez nombre, famille, ACL name, Action et Sequence croissante au plan ; corrigez les critères trop larges ou contradictoires.
  2. Contrôlez masques MAC caractère par caractère, masques IPv4 et préfixes IPv6.
  3. Comparez nom et Minimum port/Maximum port documentés.
  4. Vérifiez chaque flux autorisé : une famille exige sa preuve ; MAC plus IP exige une ACE Permit dans chacune.
  5. Pour chaque test négatif et famille, documentez l’ACE Deny ou l’absence de correspondance attendue.
  6. Contrôlez Configuration source et prenez l’instantané MAC ACL, IPv4 ACL, IPv6 ACL de chaque port.
  7. Testez l’accès indépendant et confirmez que ports test et production doivent recevoir les mêmes ACL.

Lier les ACL aux ports de manière contrôlée

Security > Port range & binding > Port binding

La table affiche Port, MAC ACL, IPv4 ACL, IPv6 ACL, Configuration source.

  1. Identifiez le port non critique par numéro et câblage ; consignez les trois colonnes et la source.
  2. À la première étape, sélectionnez une seule famille et laissez les autres aux valeurs sûres relevées. Ne remplacez pas une liaison active sans test d’impact ; ne sélectionnez jamais IPv4 et IPv6 ensemble.
  3. Choisissez Update, revérifiez la table, puis testez immédiatement administration, flux positif/négatif et requête/réponse en surveillant l’accès dans une autre session.
  4. Sans combinaison MAC-IP, poursuivez port par port après réussite.
  5. Avec combinaison, confirmez les ACE Permit dans les deux listes pour chaque flux, ajoutez la seconde ACL au même port, puis Update.
  6. Répétez tous les tests d’administration, métier, négatifs, d’exploitation et requête/réponse avec la combinaison exacte ; les tests séparés ne suffisent pas.
  7. Ne transférez que la combinaison prouvée, un port et une vérification à la fois.

Si une étape échoue, ne liez rien de plus. Par l’accès indépendant, restaurez immédiatement les trois colonnes au dernier instantané, choisissez Update et retestez administration et exploitation. À l’étape deux, retirez notamment la famille ajoutée ou restaurez sa valeur ; n’expérimentez pas sur les ACE d’une combinaison active.

None n’affecte aucune ACL ; Not set reprend les paramètres locaux du switch. Ces valeurs diffèrent : restaurez la valeur documentée. Modifiez la liaison montante en dernier ; si sa couverture reste incertaine, n’y liez pas l’ACL.

Valider l’effet après la liaison

Flux autorisés

Établissez une nouvelle connexion d’administration sur le chemin et la famille IP prévus ; testez chaque flux du modèle, le service exact et non la seule joignabilité ; testez DHCP, DNS, temps, authentification et supervision traversants ; pour IPv6, Neighbor Discovery, fonctions routeur et path MTU ; contrôlez un flux inchangé ; pour MAC plus IP, consignez les résultats de la combinaison exacte.

Tests négatifs

Depuis une source isolée, générez le flux bloqué et prouvez qu’il n’atteint pas sa cible tandis qu’un flux témoin autorisé fonctionne. Un timeout seul ne prouve pas l’ACL : contrôlez source, cible, VLAN, routage et service. Avec Deny, vérifiez qu’aucun usage autorisé plus large n’a été interrompu.

Le déploiement n’est achevé qu’après contrôle de l’affichage et documentation d’une nouvelle connexion d’administration, de tous les flux autorisés et d’au moins un test négatif défini.

Problèmes courants

L’accès d’administration tombe juste après la liaison

N’utilisez plus le chemin coupé. Passez par l’accès indépendant, restaurez l’instantané avant l’étape et choisissez Update. Recherchez le flux manquant ou l’adresse, masque, préfixe, VLAN ID, plage ou protocole incorrect, puis retestez uniquement sur le port de test.

Un service autorisé ne fonctionne pas

Vérifiez port et liaison, ACL name, Sequence, sens source/destination, masque/préfixe, distinction Source port range/Destination port range, minimum/maximum consignés, protocole, ICMP, TCP Flags et, pour MAC, VLAN ID, EtherType et masque joker. Tout trafic sans correspondance est rejeté. Avec MAC plus IP, revenez à la dernière liaison fonctionnelle puis retestez la combinaison corrigée sur le port de test.

Le trafic indésirable reste possible

Vérifiez que le test traverse le port et la famille liés ; recherchez des Permit trop larges ou superposés et leur Sequence ; les zéros d’un masque MAC élargissent la correspondance ; contrôlez Protocol: Any, réseaux et plages larges ; distinguez Not set de None ; répétez avec une source, une cible et un service non ambigus.

IPv6 tombe ou reste incontrôlé après une modification IPv4

Inspectez Port binding, puis restaurez le design double stack défini ; ne sélectionnez pas les deux familles IP. Pour IPv6, contrôlez ICMPv6 et Neighbor Discovery.

Une ACL ne peut pas être supprimée

Si elle contient des ACE, Fusion avertit. Déplacez-les avec Edit, ou utilisez Fix conflicts, marquez les entrées puis Delete dependants. Vérifiez d’abord que l’ACL n’est plus requise sur aucun port : cette suppression enlève des règles et n’est pas un simple nettoyage.

L’affichage Central/Fusion ne correspond pas à l’effet attendu

Contrôlez Configuration source de chaque objet ; Not set hérite de la liaison locale ; comparez switch, port et câblage ; rechargez après Save/Update ; clarifiez la source avant de retester, car enregistrer à répétition ne corrige pas une mauvaise stratégie.

Retour arrière

Retirez d’abord l’effet au port et laissez provisoirement les objets ACL en place.

Réinitialiser la liaison

  1. Par l’accès fonctionnel ou indépendant, ouvrez Security > Port range & binding > Port binding et sélectionnez le dernier port modifié.
  2. Restaurez exactement MAC ACL, IPv4 ACL, IPv6 ACL : None seulement si aucune ACL n’était affectée, Not set seulement si la configuration locale était maîtresse. Après l’échec de l’étape deux, retirez/restaurez la famille ajoutée.
  3. Choisissez Update, contrôlez table et Configuration source, puis retestez administration, trafic utile et services d’exploitation.
  4. Restaurez les autres ports dans l’ordre inverse du déploiement.

Annuler une modification d’ACE

Si une seule règle est erronée et l’administration stable, utilisez Edit dans MAC ACE, IPv4 ACE ou IPv6 ACE pour toutes les anciennes valeurs ; sélectionnez puis Delete une nouvelle ACE clairement identifiée. Répétez ensuite les contrôles de séquence, effet, tests positifs et négatifs. En cas de risque de verrouillage, restaurez d’abord la liaison connue puis corrigez l’ACL devenue inactive.

Supprimer les nouveaux objets

  1. Vérifiez que l’ACL n’est liée à aucun port.
  2. Sélectionnez les nouvelles ACE puis Delete, puis l’ACL vide et Delete.
  3. Supprimez les nouvelles plages inutilisées.
  4. Face aux dépendances, ne choisissez pas aveuglément Delete dependants : contrôlez dépendances et ACL cible.
  5. Comparez tables et Configuration source au relevé initial.

Après le retour arrière, vérifiez une nouvelle connexion d’administration, les chemins autorisés d’origine et la liaison de chaque port traité. Consignez cause, autorisations manquantes ou trop larges, ports, source de configuration et résultats avant tout nouveau déploiement.