Remplacer ou réinitialiser un switch Sophos
Un remplacement ou une réinitialisation ne se limite pas au câblage : le switch peut porter l’administration, les VLAN, uplinks, LAG/STP, routage, protections DHCP, 802.1X, PoE et Sophos Fusion. Remove from Sophos Fusion efface aussi ses sauvegardes cloud. Il faut inventorier, conserver le .cfg hors de Fusion, préparer, basculer progressivement, restaurer localement, résoudre les conflits, puis seulement réinitialiser l’ancien appareil. Pour un RMA, les instructions et le délai propres au dossier priment sur la réussite du reset.
⚠️ Prévoir une interruption : reset, arrêt et déplacement des uplinks interrompent les services et l’alimentation PoE. Une sauvegarde ne garantit pas un chemin de données continu. Prévoir fenêtre, accès sur site et retour arrière documenté.
Quel déroulement choisir ?
| Projet | Étape Fusion | Cible | Suite |
|---|---|---|---|
| Remplacer un switch défectueux | Ne pas retirer l’ancien uniquement pour cela ; enregistrer le nouveau dans le même compte | Nouveau numéro de série | 1–4, 6, 7 et 12 si RMA |
| Réinitialiser | Après sauvegarde externe vérifiée, retirer puis réenregistrer | Même appareil | 1, 2, 5–9 |
| Changer de compte | Retirer de la source après sauvegarde, enregistrer dans la cible | Même appareil | 1, 2, 5–9 |
| Arrêter le cloud | Retirer après sauvegarde, sans Factory Reset | Exploitation locale | 1, 2, 5.1 puis 7 |
| Réformer/retourner | Retirer si le dossier RMA l’autorise | Aucune cible | 1, 2, 10 et 12 |
| Aucune partition ne démarre | Runbook de récupération séparé | Même appareil | Arrêter ici, section 11 |
1. Inventorier les dépendances et l’état initial
Consigner série, modèle, MAC, nom, site/stack, compte, IP, firmware/agent ; ports, brassage, uplinks, optiques, LAG/LACP ; VLAN, PVID, STP, protection de boucle ; interfaces, routes, DHCP Relay/Snooping, IGMP/MLD, ACL, QoS ; 802.1X/RADIUS, Port Security, SNMP, Syslog, RMON ; charges/budget PoE ; alertes, dernier événement, accès local, tests et responsables. Dans My Products > Switches > Switches, relever Serial no., Model, State, Parent. Les états sont Waiting for sync, Pending, Syncing, Out of sync, Suspended, Manual synchronization needed ; ce dernier demande Reapply all settings. Comparer Fusion à l’interface locale.
Définir critères de recette et points d’arrêt
Pour la matrice de la section 7, fixer valeur attendue, responsable, preuve, interruption maximale et décideur. Arrêter sans chemin d’administration indépendant, sauvegarde lisible, modèle/capacité adéquats ou délai de recette suffisant.
2. Sauvegarder hors de Fusion avant retrait ou reset
- Ouvrir My Products > Switches > Backup.
- Ouvrir le numéro de série.
- Choisir la sauvegarde.
- Sélectionner Actions > Download backup.
- Noter fichier, série, emplacement et date.
Limite irréversible : le retrait supprime toutes les sauvegardes Fusion de ce switch. Continuer seulement si le
.cfgest externe et lisible sur le poste de restauration.
En local : Firmware > Backup and restore, Backup, HTTPS ou TFTP, Apply, puis confirmer par Apply. Vérifier le fichier. La synchronisation va uniquement de Fusion vers le switch ; une restauration peut créer Out of sync, Manual synchronization needed et des Conflicts de ports/VLAN.
3. Préparer le remplacement et la fenêtre
Vérifier modèle, révision, ports, uplinks, PoE, série/compte, réseau d’administration, Internet et identifiants ; étiqueter câbles/LAG ; disposer du .cfg, plan de test et délai. Sites/stacks peuvent appliquer un modèle automatiquement : ne jamais combiner modèle et backup sans contrôle. Voir Exploiter une flotte, des sites et des stacks Sophos Switch.
Séparer rôles, abonnement et support
L’utilisateur Fusion autorisé sauvegarde, retire, enregistre et affecte le site ; l’administrateur local exécute Reset et Firmware > Backup and restore ; les exploitants valident réseau et services. Vérifier Sophos Switch Support and Services sous icône de profil > Licensing. Le Support gère le défaut et le matériel, le client la configuration et la recette. Enregistrer le remplacement RMA dans le même compte.
4. Basculer de façon contrôlée
- Noter l’état Fusion et le dernier test.
- Arrêter proprement les équipements PoE critiques si requis.
- Débrancher ports edge, liens redondants selon le design, puis dernier uplink, sans boucle LAG/STP.
- Éteindre l’ancien sans reset ; le garder comme repli, sans retarder le RMA.
- My Products > Switches > Switches > Add switches.
- Saisir série, site, puis Register.
- Brancher administration et alimentation.
- N’établir que le chemin prévu et attendre état/firmware.
- Restaurer selon 6 si nécessaire.
- Rebrancher par groupes : infrastructure/test, accès, PoE critique.
- Tester lien, VLAN, STP/LAG, adressage et application après chaque groupe.
Les prérequis et la fenêtre de 15 minutes figurent dans Enregistrer un Sophos Switch dans Sophos Fusion.
5. Réinitialiser ou migrer dans le bon ordre
5.1 Retirer l’ancien appareil de Sophos Fusion
⚠️ Stop avant retrait : le
.cfgdoit être externe et lisible. Remove from Sophos Fusion efface tous les backups Fusion.
- Ouvrir My Products > Switches > Switches.
- Cliquer la série.
- Choisir Remove from Sophos Fusion.
- Cocher puis Confirm.
Le retrait n’efface pas automatiquement la configuration locale.
5.2 Enregistrer et réinitialiser le même appareil
- Dans le futur compte, ouvrir My Products > Switches > Switches.
- Add switches.
- Série, site, Register.
- Se connecter localement.
⚠️ Stop avant reset : interruption approuvée et décision de repli de la section 8 obligatoires. Après reset, l’ancienne configuration n’est plus active.
- Icône de profil, Reset.
- Confirmer par Apply. Pour une migration, exécuter Reset switch dans le compte cible, jamais tant que la source détient l’unique backup.
5.3 Si Fusion est indisponible
Pour un mot de passe perdu : System details > Recover password. Sans communication Fusion, utiliser le bouton physique puis le mot de passe usine de l’étiquette/emballage. Suivre la notice du modèle ; ne pas inventer de durée.
6. Restaurer localement le .cfg
- Se connecter localement.
- Firmware > Backup and restore.
- Choisir Restore.
- Choisir HTTPS.
- Select file, choisir
.cfg, puis OK. - Apply, puis confirmer par Apply.
Alternative : Restore > TFTP, IP serveur, nom du fichier, Apply. Ne jamais couper l’alimentation pendant restauration, reboot ou synchronisation ; vérifier localement avant de recâbler.
7. Résoudre les conflits et valider le service
Out of sync, Manual synchronization needed et Conflicts sous Port settings/VLANs imposent une comparaison entre valeurs locales, modèle Fusion et inventaire. N’utiliser Reapply all settings que si Fusion est confirmé comme référence.
Recette technique
- Identité, série, modèle, nom, site/stack, firmware.
- Interface locale/Fusion et dernier événement.
- Aucun état de synchronisation inexpliqué.
- Uplinks, LAG, vitesse, STP, erreurs.
- Tagged/Untagged, PVID, VLAN d’administration et conflits.
- IP, routes, relay/snooping ; client dans le bon VLAN vers gateway, DNS et cibles.
- 802.1X, RADIUS, ACL, Port Security, cas autorisé/refusé.
- Budget PoE et réenregistrement téléphones/AP/caméras.
- Nouvelles données SNMP, Syslog, RMON, alertes.
- Validation applicative par les responsables, pas seulement LED/ping.
8. Retour arrière et limites
Avant le Factory Reset de l’ancien appareil
Si la bascule échoue : isoler le nouveau, éviter les chemins parallèles, remettre les câbles étiquetés en ordre inverse sur l’ancien éteint, le rallumer, retester administration/uplinks/LAG/STP/VLAN/DHCP/services et conserver logs/états Fusion.
Après reset, retrait cloud ou retour matériel
Le retour immédiat n’est plus garanti : backups cloud supprimés, configuration active effacée, conflits possibles, matériel expédié ou défectueux indisponible. Une image de recovery ne fournit d’abord qu’un démarrage minimal. Il faut alors reconstruire depuis .cfg, inventaire et valeurs validées. Décider avant le reset.
9. Diagnostiquer méthodiquement
Le remplacement n’apparaît pas ou ne se connecte pas
Vérifier série, compte/site, IP, DHCP/statique, DNS, gateway et sorties. Après fenêtre manquée, redémarrage planifié et nouvel essai, pas reset précipité. Conserver logs switch/firewall/proxy horodatés.
Le .cfg ne se restaure pas
Vérifier Restore, HTTPS, suffixe .cfg, Select file, OK, série source, modèle cible, firmware et erreur. Ne pas essayer des fichiers au hasard ni couper pendant écriture ; escalader au Support.
Des conflits apparaissent ou la synchronisation bloque
Ne pas masquer par Apply, Synchronize ou Reapply all settings répétés. Comparer Parent, local, Fusion, inventaire et choisir la référence avant d’activer d’autres ports.
L’administration fonctionne, pas les clients/PoE
Isoler le dernier groupe ; contrôler lien/vitesse, tagging, PVID, LAG/LACP, STP, trust DHCP Snooping, 802.1X, budget PoE. Un Fusion vert ne prouve pas le trafic. À l’heure d’arrêt, appliquer 8 si l’ancien est intact.
Impossible de vérifier reset ou effacement
Consigner non vérifiable, joindre série/preuves et impliquer la sécurité. Ni retrait cloud ni expédition ne prouvent l’effacement. Ne pas retarder le RMA ; récupération firmware, panne et purge restent des décisions distinctes.
10. Mise hors service sûre
En RMA, ne réinitialiser que si techniquement possible et autorisé par étiquette, lettre ou Support. Sinon ne pas modifier, noter non vérifiable, suivre sécurité/RMA interne et le délai de 15 jours.
- Confirmer qu’aucun lien, PoE, monitoring ou administration ne dépend du switch.
- Archiver
.cfg, plans, logs et preuves selon politique. - Retirer du chemin de données et confirmer service/remplacement.
⚠️ Stop avant retrait :
.cfgexterne lisible obligatoire ; Remove from Sophos Fusion supprime tous les backups.
- Exécuter le retrait et vérifier la liste.
⚠️ Stop avant reset : seulement si autorisé ; sinon résultat non vérifiable.
- icône de profil > Reset > Apply, ou bouton physique selon la notice.
- Vérifier après reboot que l’ancienne IP, les identifiants et la configuration ne fonctionnent plus.
- Noter série, date, opérateur et résultat. Un clic n’est pas une preuve d’effacement.
11. Un firmware corrompu est un cas de récupération distinct
Si aucune partition ne démarre, un restore .cfg normal est impossible. Cet article de cycle de vie n’est pas un runbook de récupération exécutable. Modèle, préfixe de série à trois caractères et ID matériel déterminent le .bix; DHCP/TFTP et bootloader varient. Ne rien déduire par analogie.
Utiliser exclusivement Mettre à jour, rétrograder et récupérer le firmware Sophos Switch. Pendant le flash, ne couper ni alimentation ni TFTP. Installer ensuite le firmware courant sur Partition 1 (Active), redémarrer, retirer/réenregistrer dans Fusion, puis restaurer et contrôler les conflits.
12. Finaliser le transfert RMA
Documenter défaut, modèle, révision, firmware, série ; sans alimentation, date d’achat, LED et tests câble/prise, photo/vidéo si utile. Vérifier le remplacement et l’enregistrer dans le même compte. Suivre étiquette, lettre et dossier ; reset seulement si autorisé. Retirer optiques, modules Connectivity/Flexi-Port, kits rack, alimentations et câbles. Retourner sous 15 jours après réception du remplacement, indépendamment du reset/effacement.
Si impossible/non autorisé/non vérifiable, noter non vérifiable, appliquer la procédure sécurité/RMA et saisir immédiatement Support en cas de conflit. Le formulaire contient description, produit, révision, firmware, série, DOA/HA, expédition et contacts. Voir Ouvrir un ticket auprès de Sophos. Un retard/manque peut être facturé ou bloquer le transfert d’abonnement.
13. Procès-verbal de clôture
Clore seulement avec .cfg externe lié à l’ancien switch ; matrice 7 signée (attendu, résultat, preuve, horodatage, responsable) ; inventaires avant/après et écarts approuvés ; état Fusion et décisions de conflit ; décision/date de fin du repli ; reset vérifié ou mention non vérifiable ; pour RMA, numéro, preuve d’envoi, contrôle accessoires et échéance.