Aller au contenu
Avanet

Diagnostiquer un Sophos Switch : préserver les journaux et données de support

Un bon diagnostic ne commence ni par un redémarrage ni par une journalisation maximale. Cette procédure part du symptôme, applique le plus petit test utile et produit des preuves. Elle ne remplace pas une refonte des VLAN, du routage ou de l’architecture.

Procédure rapide

  1. Définissez le symptôme et le critère de réussite à l’aide du tableau ci-dessous.
  2. Relevez l’identité et l’état initial du switch.
  3. Sauvegardez les compteurs liés au symptôme avant toute modification.
  4. Exécutez le plus petit test de diagnostic approprié.
  5. Téléchargez les journaux RAM et flash ; n’augmentez leur niveau que temporairement et si nécessaire.
  6. Comparez le résultat au critère de réussite ou à un port dont le bon fonctionnement est connu.
  7. Annulez la journalisation temporaire et Remote Assistance, puis vérifiez l’état attendu.
  8. Si le problème persiste, ouvrez un dossier de support ou joignez le paquet expurgé au dossier existant.

Préciser d’abord le symptôme

Avant toute intervention, consignez une seule fois :

  • Chronologie : première et dernière observation avec date et fuseau ; panne permanente ou intermittente.
  • Impact : indisponibilité totale, perte de paquets, faible débit, absence de PoE, défaut de synchronisation Fusion ou simple avertissement.
  • Périmètre : numéro de série, site, port, VLAN, appareil raccordé et utilisateurs ou services touchés.
  • Changement préalable : configuration, câblage, firmware, alimentation ou topologie, avec son heure.
  • Reproduction : source et cible exactes, résultat attendu et réel, et fréquence.
  • Contournement : fonctionnement éventuel d’un autre port, chemin ou mode d’alimentation.
  • Impact métier : sites et services touchés, ainsi que la redondance disponible.

Ne reconstituez pas ensuite des heures arrondies de mémoire : les heures exactes relient observations, compteurs, événements, communication Fusion et données de support.

Associer le symptôme au premier contrôle

SymptômePremier contrôleVue/fonction
Switch/clients injoignablesFusion, dernier contact, alimentation, chemin de gestionSystem details, alertes
Perte sur un portRX/TX, erreurs, pair, câblePort Statistics, Cable Diagnostics
Appareil/VLAN incorrectMAC, port, VLANMAC Address Table
PoE absentbudget, courant, tension, puissancePoE Power Usage
Réseau cible inaccessiblesource, chemin L3, retourNetwork Diagnostics
SFP suspectmodule et capacitésSFP Module Info
Tâche Fusion en échecalerte, contact, tâche, heure, agentSystem details, System time, Task queue, Sophos error reporting
CPU/mémoire suspectecharge pendant le symptômeResource Usage

Une mesure isolée ne prouve aucune cause ; comparez une fenêtre définie ou un port sain.

Vérifier accès et droits

Le compte Fusion doit accéder au bon Tenant puis à My Products > Switches. La lecture suffit pour constater ; Log settings, Remote assistance et les autres changements exigent l’écriture. Si un bouton manque, vérifiez tenant, affectation et rôle. Les rapports Diagnostics ouvrent la console locale : le client doit être dans le même sous-réseau et utiliser un compte local distinct de la Sophos ID.

Vérifier l’état initial dans Sophos Fusion

Dans My Products > Switches > Switches, relevez Serial no., Model, Name, MAC Address, firmware, State, dernier événement, communications, Alerts, Task queue, ainsi que SNTP status, serveurs/ports NTP, Timezone, heure d’été et Configuration source. Selon le symptôme seulement : Powered on, Connection usage, site/tags, Parent Site/Stack et budget PoE.

Ne corrélez les horodatages qu’avec fuseau, règle d’heure d’été et décalage connus. System time ne prouve pas qu’une horloge courante est affichée. Prenez l’heure d’un journal/événement horodaté ou d’une vue locale vérifiée pour le modèle et le firmware ; corrigez seulement après la première collecte et selon la gestion des changements.

Interpréter les états Fusion

Waiting for sync : contrôler connexion et Task queue, sans empiler de changements. Pending : contrôler tâche et antécédents. Syncing : attendre, sans écriture locale parallèle. Out of sync : relever source, écarts et erreurs. Suspended : traiter le firmware par maintenance contrôlée. Manual synchronization needed : conserver cause et file ; ne pas commencer par Reapply all settings. Une vue centrale normale n’exclut pas un écart local : consignez page, champ, valeur et Configuration source.

Utiliser les vues de diagnostic de façon ciblée

Les liens Diagnostics ouvrent des rapports locaux. Si seule l’ouverture échoue, vérifiez le même sous-réseau avant de conclure à une panne. Open local switch management suit le même chemin.

Ressources, ports et table d’adresses

Resource Usage ouvre Monitor > Realtime Meters ; MAC Address Table, Monitor > Dynamic MAC Address et Monitor > Static MAC Address ; Port Statistics, Monitor > Statistics > Ports avec paquets entrants/sortants et erreurs TX/RX. Comparez port touché et port sain. Dans la vue centrale Statistics > Port, relevez aussi RX discard et TX discard ; une vue locale n’est valable que si elle a été vérifiée pour le modèle et le firmware. Répétez après un intervalle identique et comparez les deltas, jamais un cumul présenté comme débit. Les vues centrales de Statistics —L2, L3, 802.1X security, Port et RMON— aident à poursuivre sans conclure trop vite à un port défectueux.

PoE, câble et SFP

PoE Power Usage ouvre Monitor > Dashboard > PoE Power Settings ; Cable Diagnostics, Analyze > Diag Tools ; SFP Module Info, Monitor > SFP Module Information. Avant Test, sauvegardez compteurs/état et vérifiez le risque pour la production et le chemin de gestion. Consignez port, pair, câble, heure et résultat ; n’extrapolez pas aux autres ports.

Ping et traceroute

Network Diagnostics ouvre Analyze > Ping Test et Analyze > Trace Route. Notez cible, chemin/joignabilité attendus, début et résultat complet. Testez d’abord une cible connue sur le même chemin. Si elle échoue, examinez le chemin commun ; sinon poursuivez à la divergence. Une cible Internet quelconque ne prouve pas une panne VLAN/routage interne.

Préserver événements et journaux

Event Logging ouvre Monitor > Local Logging et Monitor > Log Table. Dans Diagnostics > RAM logs et Diagnostics > Flash logs, utilisez Download pour conserver les deux jeux. Les RAM logs disparaissent à l’arrêt ou au redémarrage ; les Flash logs persistent, mais une journalisation détaillée augmente les écritures. Lorsqu’ils sont pleins, les journaux écrasent les entrées les plus anciennes.

Modifier les niveaux de façon contrôlée

Dans Diagnostics > Log settings, Not set reprend le réglage local. Ordre : Emergency (0), Alert (1), Critical (2), Error (3), Warning (4), Notice (5), Info (6) et Debug (7) ; le niveau choisi inclut tous les niveaux plus graves et le flash est par défaut Critical. Seulement si nécessaire : relever custom Log settings, RAM log level, Flash log level et télécharger ; fixer fenêtre, arrêt et responsable ; appliquer le strict niveau avec Update ; reproduire une fois ; retélécharger ; restaurer immédiatement, recharger et vérifier On/Off/Not-set. Arrêtez si l’impact croît ou si la gestion tombe. Limitez Debug, surtout pour le flash, à la durée la plus courte possible.

Fonctions de support avec effets secondaires

Sophos error reporting et Remote Assistance

Sophos error reporting, actif par défaut, transmet des journaux d’agent lors d’échecs de firmware/sauvegarde/synchronisation ou de reconnexions ; selon sa description, pas de configuration ni données réseau. N’activez Remote assistance que pour un dossier existant : consignez numéro, but, accord, contact, durée minimale, Activate, début et expiration, puis Deactivate et vérifiez l’état.

Uniquement sur instruction du support

Take a switch snapshot exécute des commandes et place le résultat dans Task queue ; Restart Sophos Fusion agent redémarre les processus de l’agent ; Clear core files supprime les fichiers core créés lorsqu’un processus ne répond plus afin de libérer de l’espace. Consignez dossier, instruction, heure, état initial et résultat attendu ; confirmez avant suppression que le support Sophos n’a plus besoin de ces preuves.

Constituer et expurger les preuves

Conservez les originaux inchangés dans un dossier à accès restreint ; partagez une copie et consignez chaque modification. Le paquet complet contient :

  1. Vue du dossier : panne, impact actuel, début et fuseau, reproduction, résultat attendu et réel, contournement et impact métier.
  2. Identité de l’équipement : modèle, numéro de série, firmware, version de l’agent Fusion, site, parent, état de gestion et disponibilité.
  3. Base de temps : SNTP, serveurs et ports NTP, fuseau, heure d’été, source de configuration et décalage connu ; heure courante du switch uniquement depuis un journal ou événement horodaté, ou une vue locale vérifiée.
  4. État : alertes, dernier contact, tâches, ports, VLAN et source de configuration.
  5. Tests et mesures : cible, heure, résultat complet, compteurs avant/après et données de ping, traceroute, câble, PoE, SFP ou ressources selon le symptôme.
  6. Journaux : téléchargements RAM et flash avant/après la reproduction, avec nom de fichier et heure de collecte.
  7. Modifications : chaque changement de diagnostic, début, fin, résultat et annulation vérifiée ; signalez tout accès actif comme Remote Assistance et son expiration.
  8. Analyse : séparez les faits observés des interprétations et identifiez le contenu expurgé ou pseudonymisé.

Retirez mots de passe, jetons de session/API, clés privées, communautés SNMP et secrets inutiles ; révoquez toute valeur compromise et minimisez les données personnelles. Pour la corrélation, conservez relations, heures, fuseau, codes et compteurs ; utilisez partout des pseudonymes stables comme CLIENT-A et SWITCH-UPLINK-1, tout en gardant l’original interne.

Escalader vers le support Sophos

Le support personnel et Advanced RMA exigent une souscription Switch Support and Services par switch ; voir Comment Sophos Fusion est-il licencié ?. Une Sophos ID ayant accès au client/Tenant est requise. Le support couvre installation, administration, exploitation, comportement contraire à la documentation et questions générales, pas une nouvelle implémentation.

Avec Sophos Support Assistant : connectez-vous, décrivez et répondez ; demandez un dossier ; vérifiez et envoyez ; le dossier n’existe qu’après affichage d’un numéro ; rattachez-y toutes les preuves. Évaluez chaque suggestion selon fenêtre, impact et retour arrière. N’ouvrez pas de dossiers parallèles ; ajoutez les évolutions horodatées au dossier existant. Portail, chat et téléphone restent possibles selon la région.

Limite entre dossier et RMA

Injoignabilité, port fautif ou redémarrages ne prouvent pas une panne matérielle. Documentez alimentation, câblage, pair, firmware, synchronisation et journaux ; Sophos décide du remplacement. Ne réinitialisez, ouvrez, jetez ou expédiez rien sans instruction. Factory Reset et Clear core files peuvent détruire les preuves. Après confirmation, transférez série, modèle, couverture, adresse, risque de confidentialité et consignes dans Préparer une panne matérielle Sophos et un RMA.

Contrôle final et retour arrière sûr

Vérifiez que niveaux RAM/flash et custom Log settings sont restaurés ; Remote assistance est désactivé ou son expiration approuvée, Sophos error reporting comparé à l’état initial ; gestion, ports, PoE et uplinks sont normaux ; Task queue n’a pas d’erreur non traitée et la source n’a pas changé ; le critère est retesté côté utilisateur et réseau ; si le défaut reste ouvert, fenêtre d’observation et prochaine escalade sont fixées.

« Non reproductible » n’est pas une correction réussie. Si un changement temporaire ne peut être annulé, documentez l’impact, prévenez le responsable et suivez le chemin de gestion indépendant ou la procédure de reprise convenue.