Sophos Switch : gérez en toute sécurité CDP, LLDP et les tables d'adresses
Sous Discovery, Sophos Switch regroupe deux tâches différentes : CDP et LLDP décrivent le commutateur et les voisins directement connectés, tandis que ARP, MAC et NDP contiennent des mappages d’adresses. La liste MAC filtering implémente à son tour l’approbation VLAN pour des adresses MAC spécifiques. Ces zones sont traitées séparément : une entrée de voisin LLDP correcte ne confirme pas une association ARP, et une entrée MAC statique n’active pas de protocole de découverte.
Important : Les modifications des entrées ARP, MAC, NDP et surtout des filtres MAC peuvent interrompre le trafic d’un appareil ou le diriger vers un VLAN incorrect. Avant chaque modification, documentez l’entrée d’origine, le port, le VLAN, le chemin de gestion et le chemin de retour. N’utilisez pas l’accès de gestion du commutateur modifié comme premier objet de test.
Prérequis et préparation aux changements
Requis:
- Accès administrateur au locataire, à l’emplacement et au commutateur corrects dans Sophos Fusion ;
- un switch accessible avec un état de configuration synchrone et connu ;
- la topologie physique attendue avec les ports locaux et distants ;
- Plan VLAN, VLAN voix, VLAN natifs, mappage duplex et LAG ;
- pour les entrées statiques, l’attribution IP/MAC confirmée, le VLAN et pour les entrées MAC, le port physique ;
- une deuxième voie de gestion ou une option de repli local ;
- Pour des changements productifs, une fenêtre de maintenance et un état initial documenté.
L’espace de travail s’ouvre sur le commutateur sélectionné :
switch > Discovery
Avant l’enregistrement, Configuration source est noté pour chaque valeur affectée. La valeur Not set signifie : Sophos Fusion ne configure pas le paramètre en question et le commutateur utilise sa configuration locale. Not set n’est donc ni synonyme de Disabled ni preuve d’une norme de produit. Le remplacement de Not set par une valeur explicite prend le contrôle de ce paramètre dans Sophos Fusion et doit connaître la valeur locale précédente pour le chemin de retour.
Pour garantir des modifications, des captures d’écran ou des exportations en toute sécurité des tables concernées, l’heure et l’effet attendu sont également enregistrés. Une seule modification logiquement liée est enregistrée par étape de test. Update enregistre les modifications de configuration ; Clear ignore uniquement les modifications non enregistrées.
Partie 1 : Découverte de topologie avec CDP et LLDP
CDP et LLDP sont utilisés pour l’inventaire des appareils directement connectés. CDP est la propriété de Cisco ; LLDP est la norme IEEE 802.1AB. Les informations de découverte peuvent révéler les noms des appareils, les adresses de gestion, les VLAN, la plate-forme, le niveau du logiciel, les capacités et les données PoE. Les protocoles ne sont donc activés que sur les ports sur lesquels cette visibilité est techniquement prévue.
Configurer les paramètres CDP globaux
Chemin du menu :
switch > Discovery > Settings > CDP settings
Les commutateurs acceptent Enabled, Disabled ou, le cas échéant, Not set :
- Status: Active ou désactive CDP globalement.
- Voice VLAN advertisement: Annonce le VLAN vocal sur tous les ports compatibles CDP qui sont membres de ce VLAN vocal.
- Mandatory TLV validation: Supprime les paquets CDP entrants sans les TLV obligatoires.
- Notify voice VLAN mismatch: Génère un message Syslog lorsque le VLAN voix dans la trame entrante et la configuration locale ne correspondent pas.
- Notify VLAN mismatch: Génère un message syslog si le VLAN natif est différent.
- Notify duplex mismatch: Génère un message Syslog si les informations duplex diffèrent.
Autres champs :
| champ | Valeur autorisée | Signification |
|---|---|---|
| Device ID format | MAC address ou Serial number | Format d’identification de périphérique annoncé |
| Version | v1 ou v2 | Version CDP utilisée |
| Hold time | 10 à 255 secondes | TTL spécifié par le commutateur : il s’agit de la durée pendant laquelle les stations distantes sont autorisées à conserver leurs informations CDP sans nouveau message CDP |
| Transmission interval | 5 à 254 secondes | Distance entre les messages CDP envoyés |
| Configuration source | Affichage | Origine du paramètre actif |
Procédure sécurisée :
- Capturez les valeurs globales existantes et Configuration source.
- Vérifiez quels ports nécessitent réellement CDP et si les informations qui y sont divulguées sont acceptables.
- Sélectionnez Version pour faire correspondre les stations distantes directement connectées. Ne réaménagez pas toute la zone par mesure de précaution.
- N’activez Voice VLAN advertisement que si le VLAN voix est correctement défini et que les ports prévus sont membres de ce VLAN.
- Activez les notifications sur les différents paramètres et assurez-vous que le syslog est surveillé.
- Activez Mandatory TLV validation uniquement une fois que les voisins connus avec des informations CDP complètes sont visibles. Dans le cas contraire, les trames incomplètes risquent d’être ignorées et les voisins risquent de disparaître.
- Enregistrez avec Update, puis vérifiez l’effet global et de port.
Des intervalles plus courts augmentent le trafic de données des protocoles de découverte, mais mettent à jour plus rapidement les informations de ce commutateur sur les sites distants. Un Hold time local plus long permet aux parties distantes de conserver leurs informations obsolètes plus longtemps. La durée pendant laquelle une entrée de voisin reçue reste visible sur ce commutateur est toutefois déterminée par la durée de vie spécifiée par le voisin. Les valeurs extrêmes n’ont de sens que s’il existe un objectif mesurable pour elles.
Configurer les paramètres LLDP globaux
Chemin du menu :
switch > Discovery > Settings > LLDP settings
| Champ | Valeur par défaut selon l’interface | Valeur autorisée | Signification |
|---|---|---|---|
| Status | non précisé | Enabled, Disabled ou, le cas échéant, Not set | Active ou désactive LLDP |
| Transmission interval | 30 secondes | 5 à 32768 | Distance entre les messages LLDP envoyés |
| Holdtime multiplier | 4 | 2 à 10 | Multiplicateur de validité |
| Reinitialization delay | 2 secondes | 1 à 10 | Temps d’attente avant réinitialisation LLDP |
| Transmit delay | 2 secondes | 1 à 8191 | Distance entre les trames LLDP consécutives |
| Configuration source | – | Affichage | Origine du paramètre actif |
Le produit Transmission interval × Holdtime multiplier donne le TTL LLDP annoncé par le commutateur. Avec un intervalle de 30 secondes et un multiplicateur de 4, les équipements voisins peuvent conserver ses informations LLDP pendant 120 secondes au maximum sans recevoir de nouveau message LLDP. Cette valeur locale ne détermine pas le vieillissement des entrées de voisins reçues : le TTL annoncé par chaque voisin s’applique. Calculez cette relation avant toute modification afin de connaître clairement l’effet attendu sur les équipements voisins.
Procéder:
- Documentez les valeurs initiales et Configuration source.
- Modifiez le Status uniquement pour l’opération de détection prévue.
- Définissez l’intervalle, le multiplicateur et les délais dans les plages documentées.
- Enregistrez avec Update.
- Après au moins un intervalle de transmission complet, vérifiez les informations sous Self. Contrôlez ensuite sur un voisin maîtrisé que le message LLDP et le TTL annoncé arrivent comme prévu. Évaluez les entrées reçues sous Neighbours d’après le TTL de chaque voisin.
Les paramètres LLDP dans cette zone s’appliquent globalement. En revanche, sous Ports, seuls les paramètres liés au CDP sont disponibles ; Le contrôle LLDP par port n’est pas décrit ici.
Contrôler le CDP par port
Chemin du menu :
switch > Discovery > Ports
Des listes déroulantes pour ces champs sont disponibles par port :
- CDP Status: Activez ou désactivez CDP sur ce port.
- Notify VLAN mismatch: Syslog avec différents VLAN natifs.
- Notify voice VLAN mismatch: Syslog avec un VLAN vocal différent.
- Notify duplex mismatch: Syslog si les informations duplex diffèrent.
- Configuration source: Origine de la configuration du port.
Un CDP activé globalement n’a pas besoin d’être activé sur chaque port. Les liaisons montantes vers des périphériques réseau gérés ou des ports vocaux partagés sont spécifiquement incluses ; Les ports d’accès non fiables restent désactivés conformément au concept de sécurité. Avec les lignes réseau, le VLAN natif et le VLAN vocal sont vérifiés aux deux extrémités avant qu’une notification ne soit considérée comme indiquant une mauvaise configuration.
Une fois sélectionné, Update enregistre les modifications. Clear est utilisé lorsque la sélection non enregistrée doit être ignorée.
Vérifiez vos propres annonces sous Auto
Chemin du menu :
switch > Discovery > Self
Self affiche les informations que le commutateur annonce à ses voisins. Cette zone constitue le premier contrôle après un changement : elle indique l’état de la transmission locale, mais ne confirme pas la réception sur la station distante.
Détails de l’appareil
L’affichage CDP contient :
- System name: Nom matériel du commutateur
- Capabilites: capacités réseau du commutateur ; l’interface peut afficher cette orthographe différente
- CDP version: Version CDP utilisée
- Platform: Fabricant et modèle
- Software: Version du micrologiciel
L’affichage LLDP contient :
- System name: Nom du commutateur
- System description: Nom du matériel
- Chassis ID subtype: Type d’identification du châssis
- Chassis ID: ID de châssis du commutateur
- Port ID subtype: Type d’identifiant de port
- Supported capabilities: capacités réseau prises en charge
- Capabilities turned on: capacités réseau activées
Informations sur les ports
Le tableau contient par port :
- Port , CDP status, Device ID, Address, VLAN, Voice VLAN et Duplex ;
- Extended trust pour faire confiance aux marquages QoS du périphérique voisin ;
- CoS for untrusted ports pour la priorité CoS sur les ports classés comme non fiables ;
- Power consumption , Power request ID, Power management ID et Available power pour PoE ;
- Neighbour pour indiquer si un voisin est reconnu sur le port.
Pour l’acceptation, au moins le nom du commutateur, le micrologiciel, l’ID de périphérique attendu, le VLAN/VLAN vocal et le port concerné sont comparés. Les champs PoE ne constituent qu’une preuve utile de l’endroit où un périphérique PoE est connecté.
Vérifiez les voisins directement connectés
Chemin du menu :
switch > Discovery > Neighbours
Les tableaux montrent les appareils compatibles CDP ou LLDP directement connectés. Ils ne représentent pas la topologie complète ni l’état du routage. En particulier, aucune fonction OSPF ne peut être dérivée des tables voisines ; L’état de détection et d’acheminement est évalué séparément.
Champs de la table CDP
- Port: port local avec le voisin
- Device ID: ID de l’appareil voisin
- System name: Nom du voisin
- Self interface: interface locale avec le voisin
- Version: Version CDP du voisin
- TTL: Durée de validité restante des informations voisines
- Neighbour interface: interface à distance avec le commutateur
- Address: Adresse IP du voisin
- Capabilites: capacités de mise en réseau ; l’interface peut utiliser cette notation
- Software: Version du logiciel du voisin
- Platform: Fabricant et modèle
- Self VLAN: ID de VLAN local
- Voice VLAN: ID de VLAN vocal
- Duplex: Paramètres duplex du voisin
- Extended trust: Confiance des voisins dans les marquages QoS des commutateurs
- CoS for untrusted ports: Priorité CoS pour les ports classés comme non fiables
- Management address: Adresse IP de gestion des voisins
- Power consumption , Power request ID, Power management ID, Available power: Données de négociation et de performances PoE
Champs de la table LLDP
- Port: port local avec le voisin
- Chassis ID subtype et type et valeur d’identification du châssis Chassis ID:
- Port ID subtype: type de l’ID du port distant
- Neighbour ID: ID du port distant ; Interprétez la valeur selon Port ID subtype, par exemple en tant qu’adresse MAC, nom d’interface ou valeur attribuée localement
- Neighbour IP: Adresse IP du voisin
- System name et nom configuré System description: et description du matériel
- Supported capabilities et capacités prises en charge et activées du Capabilities turned on:
- TTL: période de validité restante
- Auto-negotiation: Compétences en auto-négociation
- Operation type: Type d’opération LLDP exécutée par le voisin
- Max frame size: taille maximale du cadre du voisin
- LAG: indique si le port distant est membre d’un groupe d’agrégation de liens
Des preuves fiables comparent les Port et Self interface locaux avec le câblage documenté ainsi que l’ID de port Neighbour interface ou LLDP avec la station distante. L’ID du port LLDP est comparé en fonction de son Port ID subtype et pas nécessairement en tant qu’adresse MAC. Une adresse IP ou de gestion seule ne suffit pas car elle peut être manquante, obsolète ou non accessible via le chemin de données.
Partie 2 : Tables ARP, MAC et NDP et filtres MAC
Les tables d’adresses et de filtres ne sont traitées qu’après confirmation du VLAN, du port et du propriétaire de l’adresse. Les entrées dynamiques sont des observations du commutateur ; Les entrées statiques sont des valeurs administratives par défaut et ne vieillissent pas comme les affectations apprises dynamiquement. Le passage au statique est donc une responsabilité opérationnelle permanente.
Remarque concernant la colonne Mapping : Mapping distingue
dynamicetstatic. Cependant, avec les entrées MAC et NDP, il n’est pas possible de déterminer quel protocole le commutateur a utilisé pour apprendre l’affectation.
Vérifier et gérer la table ARP
Chemin du menu :
switch > Discovery > ARP
Le tableau montre :
- IP address: Adresse IPv4 apprise via ARP
- MAC address: adresse MAC attribuée
- VLAN: ID de VLAN associé ou ID de VLAN
- Mapping: saisie dynamique ou statique
- Configuration source: Origine des informations ARP
Ajouter une entrée ARP statique
- Vérifiez le mappage ARP et MAC existant pour le périphérique.
- Sélectionnez Add.
- Saisissez exactement IP address et MAC address.
- Sélectionnez le VLAN confirmé dans la liste déroulante.
- Enregistrez avec Save.
- Vérifiez la nouvelle entrée, l’accessibilité et le chemin de retour dans le même VLAN.
Aucun format ou plage de valeurs supplémentaire n’est spécifié pour ces champs de saisie. La validation de l’interface actuelle et du plan d’adressage local sont cruciales. Si l’interface rejette une valeur, les notations alternatives ou les VLAN ne sont pas tentés.
Supprimer les entrées ou les rendre statiques
- Pour supprimer, marquez les entrées souhaitées et sélectionnez Delete.
- Pour une affectation permanente, mettez en surbrillance une entrée dynamique confirmée et sélectionnez Move to static.
Avant Move to static, il est exclu que l’adresse appartienne à DHCP, failover, cluster, VRRP ou à un appareil mobile. Selon l’interface, les adresses MAC statiques restent dans la table MAC jusqu’à ce qu’elles soient supprimées manuellement. Le plan de changement doit donc également prendre en compte le tableau MAC et le démontage ultérieur.
ARP statistics ouvre des statistiques détaillées sur le trafic ARP. Ils permettent de distinguer les demandes manquantes, les non-réponses et les mappages statiques incorrects.
Paramètres ARP globaux
À propos des ARP global settings disponibles :
- Maximum number of retries: nombre maximum de tentatives que le commutateur effectuera pour confirmer la présence d’un périphérique après l’échec d’une requête ARP ;
- Timeout (seconds): Combien de temps les entrées ARP sont conservées avant leur suppression.
Les plages acceptables et les valeurs par défaut ne sont pas spécifiées dans cette plage. Ainsi, les valeurs initiales affichées sont documentées, seules les valeurs validées par l’interface sont acceptées et les modifications sont enregistrées avec Update. Le nombre de tentatives et le délai d’attente sont modifiés séparément afin que leur effet reste mesurable individuellement.
Vérifier et gérer la table d’adresses MAC
Chemin du menu :
switch > Discovery > MAC
Le tableau montre :
- MAC address: adresse MAC connue
- Port: Port par lequel l’appareil est atteint
- VLAN: ID de VLAN associé ou ID de VLAN
- Mapping: saisie dynamique ou statique
- Configuration source: Origine des informations MAC
Le commutateur envoie des données à une adresse MAC connue via le port attribué. Un port statique incorrect peut donc détourner ou interrompre complètement le trafic de données.
Ajouter une entrée MAC statique
- Vérifiez l’entrée dynamique actuelle, le VLAN et le port physique.
- Pour les LAG ou les liaisons montantes, vérifiez si l’interface attend un port logique ou physique ; n’enregistrez rien en l’absence d’indication claire.
- Sélectionnez Add.
- Saisissez MAC address.
- Sélectionnez VLAN dans la liste déroulante.
- Sélectionnez le Port confirmé.
- Enregistrez avec Save.
- Vérifiez ensuite le trafic aller et retour ainsi que l’affectation des tables.
Autres actions :
- Delete: Supprimez les entrées MAC marquées.
- Move to static: convertir les entrées dynamiques confirmées en entrées statiques.
- Move to filters: Déplacez l’adresse MAC sélectionnée vers la table de filtrage MAC.
Move to filters n’est pas une étiquette inoffensive ni une liste noire mondiale. Avant cette action, l’effet VLAN décrit dans la section MAC filtering doit être activé.
MAC aging time est défini via MAC global settings et enregistré avec Update. L’unité, la plage et la valeur standard sont extraites directement du masque de saisie actuel. Une valeur trop courte peut entraîner un réapprentissage fréquent et une inondation inutile d’adresses de destination inconnues ; une valeur trop longue conservera plus longtemps les mappages de ports obsolètes. Après un changement, le comportement d’apprentissage et les changements de port sont spécifiquement observés.
Vérifier et gérer la table NDP pour IPv6
Chemin du menu :
switch > Discovery > Neighbour discovery
Le tableau du NPD montre :
- IP address: Adresse IPv6 apprise par le NPD
- MAC address: adresse MAC attribuée
- VLAN: ID de VLAN associé ou ID de VLAN
- Mapping: saisie dynamique ou statique
- Configuration source: Origine des informations du NPD
Créez une entrée NDP statique :
- Confirmez l’adresse IPv6, l’adresse MAC et le VLAN sur l’appareil final ou le routeur.
- Sélectionnez Add.
- Saisissez IP address et MAC address.
- Sélectionnez VLAN dans la liste déroulante.
- Sélectionnez Save.
- Vérifiez l’accessibilité IPv6, la résolution du voisin et la valeur du tableau.
Avec Move to static, une entrée dynamique sélectionnée devient statique. Après le déplacement, les tables NDP et MAC sont vérifiées car les adresses MAC statiques peuvent rester en permanence dans la table MAC. Il n’existe aucun processus Delete distinct décrit ici pour NDP. Si l’interface actuelle ne propose pas d’action de suppression claire avec confirmation, l’entrée ne sera pas provisoirement modifiée ; Au lieu de cela, le support Sophos doit être appelé.
Gérez en toute sécurité les entrées du filtre MAC
Chemin du menu :
switch > Discovery > MAC filtering
Le tableau montre :
- MAC address ;
- le VLAN associé ;
- Configuration source comme origine des informations du filtre.
Une entrée sert de liste verte de VLAN : l’adresse MAC est uniquement autorisée à se connecter aux VLAN spécifiés et est bloquée dans tous les autres VLAN. MAC filtering n’est donc pas une liste noire. S’il manque un VLAN requis, l’appareil peut immédiatement perdre l’accès à ce réseau.
Limite de sécurité : Une adresse MAC peut être falsifiée. Le filtre implémente uniquement une admission VLAN supplémentaire pour l’adresse spécifiée ; il n’authentifie pas l’appareil ou l’utilisateur et ne remplace pas le contrôle d’accès basé sur le port tel que 802.1X ou d’autres mesures NAC appropriées.
Ajouter une entrée de filtre
- Capturez tous les VLAN dont l’appareil a réellement besoin, y compris les VLAN de voix, de gestion ou de transition.
- Documentez les entrées MAC, ARP et, si nécessaire, NDP actuelles.
- Assurez-vous que ni la gestion des commutateurs ni le seul chemin de retour ne sont affectés.
- Sélectionnez Add.
- Saisissez MAC address.
- Sélectionnez le VLAN publié dans la liste déroulante.
- Enregistrez avec Save.
- Testez le VLAN autorisé positif et au moins un VLAN interdit négatif.
Si la même adresse MAC nécessite plusieurs VLAN, une vérification est effectuée au préalable pour voir comment la table actuelle représente cette attribution. Tant que l’interface n’indique pas clairement l’effet des entrées supplémentaires, aucune autre entrée ne sera créée.
Pour supprimer, mettez en surbrillance l’entrée de filtre MAC prévue et sélectionnez Delete. Il est ensuite vérifié si la fonction d’apprentissage dynamique MAC normale et le trafic de données fonctionnent à nouveau comme prévu. La suppression d’une entrée de filtre n’équivaut pas à la suppression de l’adresse MAC de la table MAC.
Validation après modifications
Découverte de la topologie
- Relisez les valeurs stockées sous Settings et Configuration source.
- Sous Ports, vérifiez l’état CDP et les trois commutateurs de discordance des ports modifiés.
- Sous Self, vérifiez si les informations de votre propre appareil, port, VLAN, VLAN vocal, duplex et PoE sont correctes.
- Sous Neighbours, comparez le port local, l’interface distante ou l’ID de port, l’ID de châssis/périphérique et le TTL.
- Vérifiez indépendamment sur le site distant si le commutateur Sophos est visible avec les données attendues.
- Contrôlez les messages Syslog programmés pour les VLAN, les VLAN voix ou les incompatibilités duplex ; un test négatif ne doit perturber aucun port productif.
- Pour un test de vieillissement, arrêtez les messages CDP ou LLDP sur un site distant contrôlé ou déconnectez la liaison de test. Tant que la station distante continue d’envoyer des messages, le vieillissement attendu ne commence pas.
- Sous Neighbours, observez si le TTL de la station distante qui y est affichée expire et si son entrée disparaît.
- Réactivez les messages ou la connexion et vérifiez si le voisin est à nouveau reconnu.
- Validez séparément le CDP-Hold time ou LLDP-TTL défini localement sur la station distante.
Tables d’adresses et filtres
- Rechargez l’entrée concernée et vérifiez Mapping et Configuration source.
- ARP : comparez le mappage IPv4, MAC et VLAN dans les tableaux ARP et MAC.
- MAC : comparez le port et le VLAN avec la connexion réelle ; Lorsqu’un changement de port est prévu, aucune entrée statique obsolète ne peut être laissée de côté.
- NDP : vérifiez le mappage IPv6, MAC et VLAN ainsi que l’accessibilité réelle d’IPv6.
- Filtrage MAC : testez l’accès positivement dans un VLAN autorisé et négativement dans un VLAN non autorisé.
- Vérifiez les connexions nouvelles et existantes dans les deux sens. Un seul ping ne constitue pas une preuve complète.
- Après un redémarrage planifié de l’appareil ou une courte interruption de la liaison, vérifiez à nouveau les tables et le trafic de données.
Une modification n’est considérée comme réussie que si l’affichage de la configuration et le chemin de données réel correspondent. Si seul le tableau semble correct, mais que le trafic de données échoue, l’état initial documenté est réinitialisé.
Dépanner par symptôme
Aucun périphérique CDP n’apparaît sous Voisins
Vérifiez les ports globaux Status, CDP Status et Configuration source. Vérifiez ensuite le câblage, la connexion, la prise en charge CDP et l’état CDP de la station distante. Lorsque Mandatory TLV validation est actif, un paquet sans TLV obligatoires peut être abandonné ; Le commutateur est uniquement réinitialisé à l’état précédent documenté dans la fenêtre de maintenance et n’est pas désactivé de manière permanente en guise de solution rapide.
Voisin LLDP manquant ou disparaissant trop tôt
Vérifiez l’état LLDP-Status et LLDP de la station distante. Pour les informations sortantes, comparez les valeurs locales Transmission interval et Holdtime multiplier avec le TTL observé sur le site distant. Cependant, pour une entrée de voisin reçue sur le Sophos Switch, la durée de vie spécifiée par ce voisin est déterminante. Le contrôle n’a lieu qu’après un intervalle de transmission complet. Reinitialization delay et Transmit delay ne sont pas modifiés en même temps pour masquer un problème de câblage ou de poste distant.
Avertissement de VLAN, VLAN voix ou duplex incorrect
Comparez le port local, le VLAN natif, le VLAN voix et le duplex aux deux extrémités de la connexion. Pour les lignes réseau, vérifiez également l’identité du port et l’attribution du VLAN. La notification n’est simplement désactivée que lorsqu’il est exclu qu’il existe réellement des configurations différentes.
Self a raison, mais le site distant voit des données différentes
Vérifiez si le port physique attendu est pris en compte, si CDP ou LLDP est actif sur la station distante et si les anciennes informations n’expirent qu’après leur TTL. Self affiche uniquement le contenu du message envoyé localement. Cela n’exclut pas une erreur dans le chemin du paquet, le LAG ou le port.
L’entrée ARP affiche une adresse MAC incorrecte
Recherchez d’abord une adresse IPv4 en double, un VLAN incorrect, un changement de HA/cluster ou une entrée statique obsolète. ARP statistics, comparez la table MAC et le périphérique final au fil du temps. N’ajoutez pas de nouvelle entrée statique tant que le conflit d’adresse n’a pas été résolu.
L’adresse MAC apparaît sur le mauvais port
Vérifiez si l’appareil a été rebranché, se trouve derrière un téléphone, un point d’accès, un hyperviseur, une liaison montante ou un LAG ou si une entrée statique enregistre l’ancien port. Ne raccourcissez pas le MAC aging time trop rapidement. S’il y a des changements fréquents, clarifiez d’abord la boucle, l’état du LAG et la topologie réelle.
IPv6 ne fonctionne pas malgré une entrée NDP visible
Vérifiez l’adresse IPv6, le préfixe, le VLAN, l’adresse MAC et la station distante. Déterminez ensuite si l’entrée est statique et obsolète. Une entrée NDP visible ne prouve pas un routage correct ou un chemin de données IPv6 complet. Les paramètres ARP ne sont pas le levier approprié pour ce problème IPv6.
L’appareil n’est plus accessible après le déplacement vers les filtres
Dans MAC filtering, vérifiez quelle autorisation VLAN a été réellement enregistrée. Réinitialisez l’entrée du filtre à l’état précédent documenté ou supprimez-la avec Delete, puis vérifiez à nouveau la fonction d’apprentissage MAC et le trafic de données. Des entrées ARP, MAC ou NDP statiques supplémentaires ne sont pas utiles ici car elles ne suppriment pas l’effet de filtrage VLAN.
La modification ne semble pas être appliquée
Vérifiez si Update ou Save a été exécuté, si la page affiche toujours des valeurs non enregistrées et quelle origine Configuration source rapporte. Avec Not set, la configuration locale reste déterminante. Une configuration locale et une configuration d’ensemble Sophos Fusion ne doivent pas être écrasées alternativement en tant que correctif ; le point de contrôle souhaité est d’abord défini.
Restauration et achèvement
Lors du démontage, l’état initial documenté est restauré :
- Supprimez la dernière entrée statique ou de filtre modifiée ou restaurez l’entrée précédente.
- Réinitialisez les valeurs globales CDP/LLDP et les valeurs de port aux valeurs notées.
- Si
Not setétait auparavant valide, revenez àNot setuniquement si la valeur initiale locale est connue et continue d’être correcte. - Complétez avec Update, Save ou l’action de suppression clairement proposée.
- Revérifiez les tables Self, Neighbours, ARP, MAC et NDP et le chemin de données réel.
- Documentez le journal système, l’heure, les adresses concernées, les VLAN et le résultat dans le journal des modifications.
Vérification finale :
- La découverte de topologie et les tables d’adresses ont été vérifiées en tant que tâches distinctes.
- Configuration source et toutes les valeurs initiales sont documentées.
- Les intervalles CDP/LLDP et les temps de maintien se situent dans les plages autorisées.
- Vos propres annonces et vues voisines correspondent au câblage.
- Les attributions statiques IP/MAC/VLAN/port sont techniquement confirmées.
- Mapping n’a pas été interprété comme une preuve de protocole peu fiable.
- Les filtres MAC ont été traités comme une liste autorisée de VLAN supplémentaire contournable, plutôt que comme une liste de blocage ou une authentification de périphérique.
- Les tests positifs, négatifs et de retour ont été réussis.
- Aucune entrée statique ou filtre involontaire n’a été laissé.