Sauvegarder et restaurer un Sophos Switch
Une sauvegarde fiable ne se résume pas à un planning activé : elle doit contenir la configuration voulue, rester disponible hors du switch et pouvoir être restaurée pendant une maintenance planifiée. Deux méthodes distinctes existent :
- Sophos Fusion : le switch envoie les sauvegardes manuelles ou planifiées à Sophos Fusion. La plus récente peut être téléchargée ; Fusion permet de restaurer la plus récente ou une sauvegarde précise déjà présente.
- Interface Web locale : la configuration est téléchargée en fichier
.cfgpar HTTPS ou transférée vers un serveur TFTP. Les deux transports servent aussi à la restauration locale.
Procédure rapide
- Documentez le switch cible, l’accès de management, le firmware et les services critiques.
- Vérifiez que toutes les modifications voulues sont actives sur le switch.
- Demandez une sauvegarde Fusion manuelle avec un tag unique ou exportez un fichier
.cfglocal. - Dans Fusion, configurez aussi la fréquence, l’heure, le nombre conservé et au moins un tag.
- Téléchargez la dernière sauvegarde Fusion comme copie hors ligne et protégez tous les fichiers.
- Avant la restauration, revérifiez la sauvegarde, la cible et l’état attendu.
- Restaurez, validez l’accès et la configuration, puis revenez à un état connu en cas d’écart.
Comprendre la portée et les limites
Les sauvegardes Fusion planifiées incluent les paramètres présents sur le switch depuis la dernière sauvegarde planifiée ou manuelle, quelle qu’en soit la source : Sophos Fusion, configuration locale, CLI ou API. Fusion ne peut pas identifier leur source dans la sauvegarde.
L’état réellement actif sur le switch fait foi. Une configuration créée dans Fusion mais non synchronisée n’est pas incluse. Inversement, les modifications locales ne deviennent pas une configuration centrale Fusion parce qu’une sauvegarde de l’équipement les contient.
Autres limites :
- Le téléchargement Fusion fournit explicitement la sauvegarde la plus récente.
- Pour revenir à un état ancien, sa sauvegarde doit encore figurer dans l’historique Fusion.
- Keep maximum of [number] backups per switch limite le nombre conservé et ne remplace pas un dépôt hors ligne géré.
- Le processus local utilise un fichier
.cfgpar HTTPS ou TFTP ; ce n’est pas une méthode documentée d’import d’une sauvegarde Fusion téléchargée. - L’existence d’une sauvegarde ne garantit pas le fonctionnement du management, des VLAN, des uplinks et des terminaux après restauration : testez-les.
Prérequis, autorisations et plan de sauvegarde
Pour le cloud, le switch doit être enregistré, connecté et visible dans la bonne organisation Sophos Fusion. L’enregistrement est possible sans abonnement valide, mais la gestion Fusion exige un abonnement Sophos Switch Support and Services valide. Consultez Enregistrer Sophos Switch dans Sophos Fusion.
Les pages Sophos exigent une connexion à Fusion, sans préciser de rôle administrateur ni de licence de sauvegarde distincte. N’accordez pas d’emblée le rôle d’administrateur complet. Avec le compte prévu, vérifiez la présence de Backup, Request a backup, Schedule, Download latest backup et des actions de restauration ; utilisez le rôle minimal couvrant réellement la tâche.
La méthode locale exige l’interface Web et un compte local Admin ; User ne peut que consulter. Les rôles locaux et Fusion sont distincts. Il faut aussi, selon la méthode, un téléchargement navigateur ou un serveur TFTP joignable par le switch.
Avant la sauvegarde ou la restauration, notez :
- numéro de série, modèle, emplacement et nom unique du switch cible ;
- IP et VLAN de management, passerelle et accès local ou indépendant ;
- firmware actuel et configuration attendue ;
- dernière configuration Fusion synchronisée et changements locaux, CLI ou API connus ;
- uplinks, LAG, VLAN, interfaces couche 3, rôle STP, équipements PoE et ports de management critiques ;
- fenêtre, interruption attendue, heure d’abandon et responsable ;
- sauvegarde de départ et sauvegarde de repli.
Le switch doit recevoir les tâches Fusion et renvoyer la sauvegarde. Dans My Products > Switches > Switches, vérifiez le bon équipement, sa connexion et l’absence de synchronisation en attente. Consultez Exploiter la flotte, la synchronisation, les sites et les stacks Sophos Switch. Avant toute restauration, conservez hors du switch cible au moins une sauvegarde connue et lisible.
Utilisez des tags explicites, sans mot de passe ni secret. Sophos ne documente ici ni chiffrement du fichier ni inventaire complet de son contenu. Stockez donc les téléchargements dans un dépôt à accès restreint, définissez conservation et suppression, et consignez un hash pour les contrôles d’intégrité. Isolez le chemin TFTP ; si le navigateur est disponible, HTTPS évite ce service supplémentaire.
Demander une sauvegarde manuelle dans Sophos Fusion
Le chemin documenté est My Products > Switches > Backup.
- Connectez-vous à Fusion et ouvrez My Products > Switches > Backup.
- Sélectionnez le nom du switch.
- Sélectionnez Request a backup.
- Saisissez une valeur unique dans Tag.
- Sélectionnez encore Request a backup.
- Fusion crée une tâche et l’envoie au switch. Attendez son achèvement et le transfert de la sauvegarde vers Fusion.
Le clic seul ne prouve rien : il faut une tâche terminée et une sauvegarde disponible dans Fusion. Avant un changement risqué, demandez-en une nouvelle plutôt que de dépendre uniquement du planning.
Configurer les sauvegardes Fusion planifiées
- Ouvrez My Products > Switches > Backup.
- Sélectionnez Schedule.
- Sélectionnez Scheduled backups.
- Sous Schedule settings, configurez :
- Frequency :
Daily,WeeklyouMonthly; - At : heure de sauvegarde ;
- Keep maximum of [number] backups per switch : nombre maximal conservé par switch ;
- Tags that get attached to each backup : au moins un tag.
- Frequency :
- Sélectionnez Save.
Adaptez la fréquence au rythme des changements et conservez assez d’états pour que plusieurs erreurs ne remplacent pas tous les états fiables. Après l’échéance suivante, vérifiez qu’une nouvelle sauvegarde correctement identifiée existe.
Suspendre le planning d’un switch
- Sous My Products > Switches > Backup, cliquez sur la ligne du switch.
- Sélectionnez Actions > Pause schedules.
- Vérifiez la cible et les informations de la boîte de dialogue.
- Confirmez Pause schedules.
Documentez la suspension et sa date de réactivation. Elle ne supprime aucune sauvegarde selon la procédure, mais empêche les suivantes et crée une lacune si la configuration change.
Télécharger la dernière sauvegarde Fusion
- Ouvrez My Products > Switches > Backup.
- Cliquez sur la ligne du switch voulu.
- Sélectionnez Actions > Download latest backup.
- Vérifiez le switch et les informations.
- Sélectionnez Confirm.
Déplacez le fichier du dossier de téléchargement vers le dépôt protégé. Ajoutez numéro de série, date et tag au nom ou à la documentation et consignez son hash. Ne le modifiez pas. Un téléchargement réussi ne prouve ni son adéquation à la restauration ni l’existence d’un téléversement documenté dans Fusion.
Créer une sauvegarde .cfg locale
Dans l’interface locale, ouvrez Configure > Firmware > Backup and restore.
- Dans le premier sélecteur, choisissez Backup.
- Choisissez la méthode :
- HTTPS : téléchargement par navigateur sur l’équipement d’administration.
- TFTP : saisissez l’adresse IP du TFTP Server destinataire.
- Sélectionnez Apply.
- Déclenchez la sauvegarde avec Apply une seconde fois.
- Vérifiez l’arrivée du fichier
.cfgà l’emplacement prévu.
Pour TFTP, testez joignabilité, répertoire cible et droits d’écriture sur un réseau d’administration isolé, puis déplacez le fichier vers le dépôt protégé. En HTTPS, ne contournez pas les alertes du navigateur : vérifiez le certificat et l’adresse du switch.
Préparer la restauration en sécurité
Ne pas présumer de la compatibilité
Le guide local décrit le téléversement d’un .cfg, sans matrice pour d’autres modèles ou firmwares. Le guide Fusion restaure depuis l’historique du switch sélectionné, et non vers un appareil quelconque. Cela ne constitue pas une procédure de migration intermodèle ou interversion.
Utilisez donc le même switch et le firmware documenté. Pour un appareil de remplacement, un autre modèle ou un autre firmware, faites confirmer la combinaison exacte par Sophos ou testez-la hors production. Sans confirmation, n’utilisez pas la restauration comme migration.
Juste avant la restauration :
- Comparez encore numéro de série, cible et sauvegarde ; dans Fusion, le numéro ouvre aussi l’historique.
- Vérifiez heure, tag et changements attendus. N’utilisez pas automatiquement la plus récente si elle peut contenir l’erreur.
- Sauvegardez aussi l’état actuel si le switch reste accessible.
- Localement, contrôlez nom et valeur d’intégrité ; dans Fusion, heure et tag de l’entrée choisie. Aucun rapprochement avec un fichier téléchargé n’est prévu.
- Préparez console ou accès local : une ancienne configuration peut rétablir d’anciennes IP, VLAN, uplink, LAG ou routes.
- Informez les utilisateurs et tenez compte du monitoring.
- Gardez une autre sauvegarde fiable et les anciens paramètres de management disponibles.
Restaurer via Sophos Fusion
Sauvegarde la plus récente
- Ouvrez My Products > Switches > Backup.
- Cliquez sur la ligne du switch cible.
- Sélectionnez Actions > Restore latest backup.
- Cochez la case confirmant le redémarrage.
- Sélectionnez Restore backup.
- Attendez le redémarrage et le chargement. Prévoyez l’interruption et n’ajoutez aucune modification concurrente.
Sauvegarde existante précise
Pour sélectionner un état autre que le plus récent :
- Sous My Products > Switches > Backup, cliquez sur le numéro de série.
- Dans l’historique, choisissez la sauvegarde par heure et tag.
- Sélectionnez Actions > Restore backup.
- Continuez uniquement si la sélection et la cible correspondent au changement.
L’interface sélectionne une sauvegarde déjà présente dans Fusion. Ne supposez pas qu’une copie téléchargée peut être renvoyée.
Restaurer un fichier .cfg local
Ouvrez Configure > Firmware > Backup and restore dans l’interface locale.
- Dans le premier sélecteur, choisissez Restore.
- Choisissez la méthode :
- HTTPS : Select file, choisissez le
.cfg, puis confirmez avec OK. - TFTP : saisissez l’IP du serveur et le nom du fichier de sauvegarde.
- HTTPS : Select file, choisissez le
- Sélectionnez Apply.
- Déclenchez la restauration avec Apply une seconde fois.
- Ne modifiez plus rien avant la fin et l’accès au switch avec les paramètres attendus de la sauvegarde.
Le guide ne mentionne ni redémarrage systématique ni indicateur de progression. Ne forcez pas de redémarrage et ne coupez pas l’alimentation. Si la session tombe, essayez d’abord l’adresse et le VLAN de management restaurés.
Validation après la restauration
Une interface Web accessible ne suffit pas. Comparez systématiquement l’état restauré à la documentation :
- Management : IP, passerelle et DNS attendus ; dans Fusion, connexion et synchronisation.
- Identité et état : numéro de série, nom, emplacement, firmware, heure et tag choisis.
- Uplinks : lien, débit, appartenance LAG/LACP et état STP ; recherchez boucles et chemins bloqués.
- VLAN et couche 3 : affectations tagged/untagged, PVID, VLAN de management, interfaces, routes et DHCP.
- Accès et PoE : terminaux représentatifs, authentification et appareils PoE critiques.
- Exploitation : alertes, journaux, monitoring et services centraux.
- Persistance : relisez la configuration active après stabilisation ; ne redémarrez que si planifié et approuvé.
- Nouvelle référence : créez une sauvegarde manuelle avec un tag post-restauration unique et renouvelez la copie hors ligne si nécessaire.
Consignez début et fin de l’interruption, sauvegarde utilisée, résultats et écarts. Ne clôturez le changement qu’après les tests des flux et du management.
Dépannage
La sauvegarde Fusion n’est pas créée
- Vérifiez le switch et la seconde confirmation Request a backup.
- Attendez la fin de la tâche ; une tâche ouverte ou échouée n’est pas une sauvegarde.
- Vérifiez la connexion à Fusion et la réception des tâches.
- Vérifiez que les changements Fusion attendus étaient synchronisés ; sinon ils manquent.
- Si le cloud échoue mais que l’accès local demeure, créez immédiatement un
.cfglocal.
La sauvegarde planifiée manque
- Vérifiez Scheduled backups, Frequency, At, la rétention et au moins un tag.
- Vérifiez que Pause schedules n’a pas suspendu le switch.
- Contrôlez la connexion à Fusion autour de l’heure prévue.
- Demandez et téléchargez une sauvegarde manuelle en attendant.
Le téléchargement ne contient pas l’état voulu
Download latest backup ne télécharge que la plus récente. Pour une ancienne, ouvrez l’historique par le numéro de série. Si la rétention l’a supprimée, Fusion ne peut pas la récupérer depuis un fichier hors ligne arbitraire. Conservez séparément les anciens états approuvés.
Échec de sauvegarde ou restauration TFTP
- Vérifiez l’IP TFTP et, pour restaurer, le nom exact du fichier.
- Vérifiez réseau de management, service, chemin et droits.
- Recherchez un blocage firewall ou ACL sur le chemin isolé.
- Si le navigateur local fonctionne, utilisez la méthode HTTPS documentée.
Switch inaccessible après restauration
- Utilisez IP, VLAN, passerelle et uplink de l’état restauré, pas seulement les anciennes valeurs.
- Vérifiez lien, LAG et STP sur le voisin.
- Utilisez l’accès local ou console préparé et relevez l’état réel.
- Après une restauration Fusion, attendez tout le redémarrage et contrôlez la tâche.
- Ne réappliquez pas aveuglément le même état ; si la configuration est en cause, utilisez une sauvegarde fiable plus ancienne.
Repli et abandon contrôlé
Si le management ou les flux de production échouent à l’échéance de validation :
- Relevez état, LED, voisin, joignabilité et journaux sans changement non coordonné.
- Accédez au switch par le chemin indépendant.
- Dans Fusion, sélectionnez par numéro de série une sauvegarde précise, plus ancienne et fiable, puis Actions > Restore backup. Sinon, appliquez le
.cfgfiable par HTTPS ou TFTP. - Prévoyez une nouvelle interruption et répétez toute la validation.
- Si l’état fiable échoue aussi, arrêtez les essais, vérifiez topologie physique et paramètres de management associés, puis escaladez avec les données de tâche et d’erreur.
Un factory reset n’est pas un repli normal. Une configuration présente uniquement sur le switch cible ne suffit pas non plus. La clôture fiable exige un état validé, une nouvelle sauvegarde et au moins une copie hors ligne protégée.