Aller au contenu
Avanet

Sophos Switch : exploiter la flotte, synchroniser, sites et piles

Sous My Products > Switches > Switches, Sophos Fusion gère les commutateurs individuels, les sites et les piles. La page d’aperçu affiche l’état de la flotte, tandis que Task queue affiche l’état des différentes tâches de configuration. Les sites regroupent les commutateurs d’un même emplacement qui partagent certains paramètres. Une pile traite comme une unité logique les commutateurs physiquement connectés ou à configurer de manière identique.

Ce runbook décrit les opérations quotidiennes à effectuer en toute sécurité. Les mises à jour du micrologiciel, les remplacements d’appareils, les réinitialisations et les suppressions de Sophos Fusion relèvent de procédures de maintenance distinctes. Ces mesures ne sont mentionnées ici que comme points de transfert lorsqu’un état bloque la poursuite de la synchronisation.

Comprendre le modèle opérationnel et l’héritage

Le Default site et les sites personnalisés constituent des affectations alternatives : le site par défaut n’est pas un niveau parent des autres sites, mais un site à part entière et la destination de repli. Deux types d’affectation sont possibles au sein de chaque site :

  • Default site ou Site personnalisé
    • Switch affecté directement
    • Stack
      • Switch affecté à la pile

Une pile se trouve donc au sein de son site parent. Un commutateur peut appartenir directement à un site ou à une pile au sein d’un site.

La valeur Parent sur le commutateur indique le site ou la pile à partir duquel l’appareil a reçu son modèle de configuration. Une pile affiche à son tour le site associé sous Parent.

Cela signifie que pour chaque changement : documentez d’abord le modèle source et cible effectif, puis déplacez un commutateur pilote, synchronisez entièrement ses commandes et ensuite seulement traitez le groupe suivant.

Sophos Fusion n’affiche les paramètres définis localement sur le commutateur que s’ils ont été synchronisés avec Fusion ou reproduits dans l’interface. Les modifications CLI effectuées via Run commands n’y apparaissent pas non plus comme configuration. Une vue Fusion sans anomalie ne prouve donc pas l’absence d’écart local.

Organisez d’abord la flotte

  1. Ouvrez My Products > Switches > Switches.
  2. Pour la hiérarchie, utilisez Tree view, pour une comparaison globale basée sur le numéro de série, utilisez Flat view.
  3. S’il y a plus de dix entrées, incluez toutes les pages ; la taille de la page peut être définie sur 10, 25 ou 50.
  4. Collectez au moins Name, Serial number, Status, Alerts, Version, Location, Model, VLANs, Tags et le mappage parent pour chaque commutateur concerné.
  5. En présence d’une alerte, cliquez sur le nombre sous Alerts. Pour vérifier le dernier contact, ouvrez le commutateur et survolez l’heure du dernier événement sous System details ; les derniers événements de communication s’affichent alors.
  6. Avant une action de masse, vérifiez la sélection par numéro de série par rapport à la liste des modifications. Un site ou une pile marqué étend la portée à tous les commutateurs sélectionnés en dessous.

Lire correctement l’état dans l’aperçu

StatutSignificationProchaine étape sûre
SynchronizedLe commutateur est connecté et tous les paramètres sont synchronisés.Effectuez un contrôle ponctuel sur l’appareil et le chemin de données ; l’état seul ne garantit pas la conformité fonctionnelle.
Waiting for syncLes modifications dans Sophos Fusion attendent d’être synchronisées.Ouvrez le commutateur concerné et Task queue, puis synchronisez de manière contrôlée.
PendingLes modifications ont été envoyées au commutateur ; Fusion attend confirmation.Surveillez la connexion et la file d’attente, ne recréez pas immédiatement le même changement.
SyncingLes paramètres sont en cours de synchronisation.Laissez l’opération se terminer et utilisez Auto refresh ou actualisez la vue.
Out of syncFusion a détecté des paramètres désynchronisés sur le commutateur.Examinez la source de configuration, les modifications locales et l’entité de file d’attente affectée. N’écrasez pas aveuglément.
Manual synchronization neededLa synchronisation automatique a échoué.Ouvrez Task queue et vérifiez les détails ; n’utilisez Reapply all settings qu’après avoir recherché la cause.
Firmware too oldLe micrologiciel publié est disponible depuis plus de 180 jours ; l’envoi de stratégies est bloqué.Transférez le cas vers la procédure distincte de maintenance du micrologiciel. Ce runbook ne met pas le micrologiciel à jour.

L’aperçu peut également afficher les états de l’abonnement au support :

  • Suspended : la gestion de la flotte est suspendue jusqu’à ce qu’un abonnement d’assistance valide soit attribué.
  • No subscription : aucun abonnement de support n’est attribué au commutateur.
  • Oversubscribed : il y a plus de commutateurs enregistrés que d’abonnements au support.
  • Expired subscription : L’abonnement a expiré.

Les modifications apportées au commutateur ne sont pas possibles sans une licence de support Sophos Switch valide. Par conséquent, ne contournez pas les blocages de licence et de micrologiciel en effectuant des synchronisations répétées.

Utiliser Task queue comme journal de travail

Ouvrez le commutateur, le site ou la pile et sélectionnez Task queue. Activez Auto refresh si de nouvelles commandes sont attendues pendant le changement. Le tableau indique Status, Switch, Configuration source, Entity, Action, Created by et Created at. Si vous avez plus de dix tâches, considérez toutes les pages ou lignes 10, 25 ou 50.

  • Switch est le numéro de série de l’appareil cible.
  • Configuration source affiche l’origine de la tâche.
  • Entity indique le module de commutation concerné. Cliquez sur l’entrée pour ouvrir les détails de la commande.
  • Action décrit l’opération, par exemple Create pour une nouvelle configuration ou Update pour une configuration modifiée.
  • Created by et Created at associent la modification à un compte et une heure Fusion.

Statut de la tâche et interventions autorisées

Statut de la tâcheSignificationServices
SuccessTâche terminée avec succès.Validez le résultat fonctionnel attendu.
WaitingLa tâche est configurée dans Sophos Fusion et attend d’être envoyée au commutateur.Vérifiez la connexion et la séquence ; Utilisez Synchronize pour les modifications publiées.
PendingLa tâche est en attente dans Sophos Fusion.Examiner les détails et les tâches précédentes ; attendez ou choisissez consciemment Skip.
SyncingLa tâche a été envoyée ; Fusion attend confirmation.Observez la communication, ne démarrez pas un processus de contre-écriture parallèle.
FailedLa tâche a échoué.Corrigez les détails de l’erreur et la dépendance ; puis Retry ou consciemment Skip.
SkippedLa tâche a été ignorée et n’a pas été appliquée.Synchronisez-vous à nouveau avec Retry si vous souhaitez que cela continue à s’appliquer.
SuspendedLa tâche est suspendue en raison d’un micrologiciel obsolète.Soumis au flux de maintenance du micrologiciel.

La documentation Sophos répertorie created, Pending et Failed comme conditions de sélection pour Skip. created reproduit uniquement le libellé de cette condition nommée source et ne s’ajoute pas à la liste documentée des statuts de tâches. En particulier, created ne peut pas être assimilé à Waiting ni à l’heure Created at. Retry est disponible pour Failed et Skipped.

Skip n’est pas une réparation. Cela laisse un changement souhaité non appliqué et peut techniquement dissocier les tâches ultérieures. Au préalable, documentez Entity, Action, la source, le créateur, l’heure et le commutateur concerné. Déclenchez Retry uniquement une fois la cause éliminée ; sinon, il y aura simplement une autre tentative infructueuse.

Synchronisez de manière contrôlée

Gérer les commutateurs individuels

  1. Ouvrez le commutateur dans l’aperçu via Name.
  2. Vérifiez l’inventaire et les modifications sous Basic details State, Parent, Serial no., Model et MAC Address.
  3. Sous System details, vérifiez l’heure du dernier événement, les alertes, l’aperçu des ports, Connection usage et pour les modèles PoE PoE.
  4. Ouvrez Task queue, triez par Created at et dépendances et vérifiez la vue détaillée via Entity.
  5. Sélectionnez Synchronize uniquement si la cible, la source et la zone d’effet sont correctes. Dans l’aperçu du parc, après avoir sélectionné les appareils cibles, cliquez à nouveau sur Synchronize pour envoyer les paramètres Fusion en attente.
  6. Surveillez la commande via ses valeurs de statut documentées jusqu’à Success. Ne présumez pas du succès de Waiting, Pending ou Syncing.
  7. Pour Manual synchronization needed, enregistrez d’abord la cause et la file d’attente. Reapply all settings réinstalle les paramètres du commutateur et ne constitue donc pas une mise à jour inoffensive.
  8. Enfin, vérifiez l’état de la flotte, la file d’attente et le fonctionnement réel du réseau.

Décider des conflits de configuration

Un conflit est une décision directionnelle, pas seulement une erreur de synchronisation. Clarifier avant la procédure :

  1. Quel niveau doit faire autorité : site, pile, commutateur ou configuration CLI consciemment locale ?
  2. Que montre Configuration source pour l’entité concernée ?
  3. A-t-il été modifié localement, via Fusion-UI ou via Run commands ?
  4. Out of sync s’est-il produit parce que Fusion a détecté un écart local ou une tâche Fusion a-t-elle échoué ?
  5. Quels paramètres dépendants, liaisons montantes, VLAN, chemins de gestion ou contrôles de sécurité seraient affectés ?

N’intégrez les valeurs locales dans Fusion que si elles ont été vérifiées et approuvées comme état cible. Ne réappliquez les valeurs Fusion que s’il est établi que la configuration du parent ou du commutateur fait autorité. Si l’origine est incertaine, ne choisissez ni Skip ni une réapplication globale via Reapply all settings. Enregistrez d’abord des captures d’écran ou un export des valeurs visibles, le numéro de série, le parent, Configuration source, les détails de la tâche et l’horodatage.

Planifier et exploiter les sites

Un site est destiné aux commutateurs d’une même localisation géographique qui partagent certains paramètres. Une pile est plus adaptée aux appareils physiquement connectés ou ayant une configuration complètement identique. Les sites et les piles sont créés sous My Products > Switches > Switches avec Create site/stack ; Pour ce faire, sélectionnez d’abord les commutateurs souhaités, puis sélectionnez Site ou Stack.

Pour un site, Name, éventuellement un vrai Location via Google Maps et éventuellement un Description sont stockés. Un nom clair doit indiquer l’emplacement et le but opérationnel.

La page Site management affiche Site, Switches, Sync pending et Sync failed. Avec Edit Site, vous pouvez vérifier le nom, l’emplacement, la description ainsi que les commutateurs et piles attribués. L’onglet System Details affiche Name, Serial no., Model, State, MAC address, IP address et Firmware version pour chaque commutateur ; l’affichage peut être organisé par glisser-déposer.

Configurer les ports via un site

Dans de nombreux contextes, il existe deux modèles de sélection :

  • Select the same ports on all switches applique les mêmes numéros de port logique à tous les commutateurs.
  • Select individual ports on each switch permet une sélection de port physique différente par appareil.

La liste commune comprend 48 ports cuivre et quatre ports SFP, de 49(F1) à 52(F4), car un site peut contenir des modèles à 8, 24 ou 48 ports. Un commutateur n’accepte que les paramètres visant des ports réellement présents. Le port 7 concerne donc tous les modèles, tandis que le port 37 ne concerne que les modèles à 48 ports. 49(F1) correspond à 9(F1) sur un modèle à 8 ports, à 25(F1) sur un modèle à 24 ports et à 49(F1) sur un modèle à 48 ports.

Au niveau du site, vous pouvez notamment accéder à Basic details, VLANs, Port settings, Discovery, Networks, Routes, L3 protocols, QoS, SNMP, Security, Task queue et Diagnostics. Site management affiche la dernière modification effectuée dans Sophos Fusion ; contrairement à une sauvegarde, la configuration du site n’est pas mise à jour régulièrement. Elle ne constitue donc pas un point de restauration.

Planifier les piles, vérifier la topologie et l’état de santé

Une pile appartient à un site parent. Cela n’a de sens que si les membres sont physiquement connectés les uns aux autres ou doivent avoir des configurations identiques. Lors de la création sous le site parent Create site/stack > Stack, Name, définissez éventuellement Location et Description réels.

Pour afficher les connexions, Turn on LLDP and STP to see switch connections in stack management doit être activé lors de la création. Ouvrez ensuite le nom de la pile sous My Products > Switches > Switches. Stack management affiche Stack, Parent, Switches, Sync pending et Sync failed. Sous Edit Stack, vous pouvez contrôler le site parent, le nom, l’emplacement, la description et les membres.

Évaluer System Details et la résilience

L’onglet System Details affiche la configuration des ports, les connexions et Overall Stack Resiliency. La valeur totale prend en compte :

  • Vitesse des connexions de pile et utilisation des interfaces LAG ;
  • Topologie de connexion incluant les boucles et l’accessibilité WAN ;
  • la valeur de résilience la plus basse des membres de la pile.

L’affichage est basé sur le dernier état connu et se met à jour environ toutes les 90 secondes. Si un commutateur est éteint ou ne peut pas atteindre Fusion, un changement de topologie physique reste invisible jusqu’à ce que l’appareil communique à nouveau. Le glisser-déposer ne modifie que la visualisation, pas le câblage.

Pour chaque connexion, Fusion calcule une valeur basée sur la vitesse de la liaison, Rx Rate, Tx Rate et l’utilisation du port :

  • Green : inférieur à 75 pour cent de la capacité maximale ;
  • Orange : entre 75 et 90 pour cent ;
  • Red : plus de 90 %.

Passez la souris sur le symbole sur la ligne de connexion pour voir Link speed (Gbps), Rx Rate (Kbps) et Tx Rate (Kbps). Red est un signal de capacité et non une preuve automatique d’un lien rompu. Selon l’analyse, les modifications distinctes possibles du réseau incluent LAG, un port SFP ou un port avec un débit plus élevé.

Name, Serial no., Model, Resiliency et State sont affichés par membre. Show more complète MAC address, IP address, Firmware version, Tags, Powered on et Location. La valeur de chaque membre tient compte de sa connexion à Fusion et de l’état de disponibilité du micrologiciel. Évaluez donc toujours ensemble la topologie, les données des liaisons, l’état des membres et la file d’attente.

Les ports de pile sont soumis aux mêmes risques liés aux modèles de ports mixtes 8, 24 et 48 que les sites. N’utilisez Select the same ports on all switches que s’il est prouvé que le câblage est uniforme, sinon Select individual ports on each switch.

Effectuer les déplacements et les actions groupées en toute sécurité

Déplacer le commutateur ou la pile

  1. Documentez le parent cible et sa configuration effective.
  2. Capturez les exceptions au niveau du commutateur, les écarts CLI locaux, les demandes de file d’attente ouverte et les liaisons montantes de gestion sur l’objet source.
  3. Sélectionnez un seul commutateur pilote. Pour des appareils individuels, après avoir sélectionné des sites et des piles, utilisez Move > Select switches, choisissez le site ou la pile cible, puis cliquez sur Save. Une pile complète peut être affectée à un nouveau site en la sélectionnant puis en utilisant Move.
  4. Notez que Fusion efface les paramètres au niveau du commutateur et applique l’héritage cible ; vérifiez séparément l’exception Not set décrite.
  5. Observez Task queue jusqu’à l’état final et testez la gestion et le chemin des données.
  6. Ensuite seulement, passez au groupe suivant clairement défini.

Synchroniser et exécuter des commandes en mode groupé

Lorsque vous sélectionnez un site, une pile ou plusieurs commutateurs, l’action s’applique à tous les appareils sélectionnés. Avant le second clic sur Synchronize ou avant Execute :

  • Élargissez la sélection et comptez les numéros de série ;
  • Supprimez les appareils hors ligne, les liaisons montantes et les emplacements critiques de la vague ;
  • consignez la fenêtre de changement, le pilote, le critère d’arrêt et les responsables ;
  • avec CLI, vérifiez exactement une commande par ligne ;
  • Faites attention à l’ordre : Fusion exécute les commandes individuellement pour chaque appareil dans l’ordre saisi ;
  • tenez compte du fait que les modifications CLI ne sont pas reflétées dans Fusion ;
  • Ne modifiez pas la même entité en parallèle via l’interface utilisateur, la CLI ou l’interface Web locale après le démarrage.

Valider de bout en bout

Un changement n’est complet que lorsque le niveau de contrôle et la fonction réelle du réseau correspondent :

  1. Affectation : Tree view affiche le site, la pile et le commutateur sous le parent prévu ; Le numéro de série et l’emplacement sont corrects.
  2. État de la flotte : Aucun Out of sync, Manual synchronization needed inattendu, bloqueur de licence ou de micrologiciel.
  3. File d’attente : Toutes les tâches associées au changement identifiées à l’aide de Entity, Action, Created by et Created at ; les tâches attendues sont définies sur Success. Les tâches qui ont été intentionnellement laissées Skipped sont documentées comme des écarts.
  4. Configuration : Configuration source correspond au propriétaire prévu. Vérifiez aléatoirement les ports critiques, les VLAN, les liaisons montantes, les routes et les valeurs de sécurité sur le bon modèle.
  5. Communication : Le dernier événement est en cours ; pas de nouvel avertissement ; L’accès à la gestion est conservé.
  6. État de la pile : membres et connexions LLDP/STP visibles, aucune modification inexpliquée de la topologie, valeur Overall Stack Resiliency et couleurs de liaison plausibles. Après une période hors ligne, attendez au moins le cycle de communication suivant.
  7. Chemin de données : Un client de test reçoit la configuration IP attendue sur le port d’accès concerné et atteint le DNS, la passerelle et les destinations internes et externes partagées. Testez les liaisons montantes et les chemins de redondance séparément.
  8. Surveillance : Revérifiez la file d’attente et les alertes pendant la fenêtre de suivi convenue avant le début de la vague suivante.

Limiter spécifiquement les erreurs

Waiting ou Pending reste bloqué

  • Vérifiez le numéro de série, l’heure du dernier événement et l’accessibilité du commutateur.
  • Dans Task queue, ouvrez la tâche ayant échoué la plus ancienne et son Entity.
  • Inclut les tâches Failed, Skipped ou Suspended précédentes.
  • Ne créez pas plusieurs modifications identiques. Corrigez d’abord la communication ou la dépendance, puis synchronisez spécifiquement ou utilisez Retry.

Out of sync

  • Configuration source, comparez le parent et la dernière modification locale ou CLI.
  • Notez que les modifications locales et CLI peuvent manquer dans Fusion.
  • Déterminez l’état technique cible avant qu’un camp ne gagne.
  • Conservez les preuves ; si l’impact n’est pas clair, n’utilisez pas Reapply all settings de manière globale.

Manual synchronization needed ou Échec

  • Ouvrez la ligne de file d’attente ayant échoué via Entity et enregistrez l’erreur exacte, l’heure, le créateur et le numéro de série.
  • Vérifiez l’état de la licence, le blocage du micrologiciel, la dernière communication et les tâches précédentes.
  • Corrigez la cause et répétez uniquement la tâche concernée avec Retry. Skip uniquement avec une décision documentée selon laquelle la modification peut être omise.
  • N’utilisez pas Reapply all settings tant que la réapplication complète n’est pas activée et que le chemin de gestion n’est pas sécurisé.

Suspendu

  • Si Suspended figure dans l’aperçu de la flotte, clarifiez l’état de l’abonnement, l’attribution de licence ou la capacité.
  • S’il se trouve dans Task queue ou en tant que State spécifique à l’appareil, un micrologiciel obsolète est le bloqueur. Transmis au flux distinct de mise à jour et de récupération du micrologiciel ; n’improvisez pas ici.

La topologie de la pile est manquante ou semble obsolète

  • Vérifiez si Turn on LLDP and STP to see switch connections in stack management a été activé sur la pile.
  • State, vérifiez l’heure du dernier événement et la disponibilité Fusion de chaque membre.
  • Si l’interrupteur est éteint ou déconnecté, le dernier état connu peut être attendu ; Après la reconnexion, attendez au moins la mise à jour dans un cycle d’environ 90 secondes.
  • Examinez séparément la détection LLDP/STP, le câblage physique et les états des ports. Le glisser-déposer dans la vue ne répare pas la connexion.

Sync pending ou Sync failed augmente sur un site ou une pile

  • Ne synchronisez plus l’ensemble du groupe.
  • Isolez les membres concernés à l’aide du numéro de série et de la file d’attente.
  • Séparez le changement de parent commun du problème de communication ou de modèle spécifique à l’appareil.
  • Pour les modèles mixtes, vérifiez si une sélection de ports communs ciblait des ports inexistants ou numérotés différemment.

Après le déplacement, la configuration est inattendue

  • Vérifiez le parent cible, les paramètres de niveau de commutateur supprimés et l’exception Not set par rapport à la documentation précédente.
  • Ne déplacez pas une nouvelle vague.
  • Sauvegardez le chemin de gestion et de données, puis restaurez l’état cible faisant autorité de manière contrôlée au niveau du parent ou du commutateur et validez entièrement la file d’attente.

Transferts en dehors de ce runbook

  • Firmware too old ou Suspended lié au micrologiciel : transmis au processus distinct de mise à jour et de récupération du micrologiciel avec fenêtre de maintenance, compatibilité et vérification de secours.
  • Suppression du commutateur de Sophos Fusion, suppression de site ou de pile, remplacement d’appareil ou réinitialisation d’usine : soumis au processus de désintégration/remplacement contrôlé. Ces interventions modifient l’administration, les membres et, si nécessaire, les paramètres locaux.
  • Si un site ou une pile doit être dissous sur le plan organisationnel, enregistrez l’affectation cible et le statut de l’option Clear the Sophos Fusion configuration … avant le transfert.
  • Lorsqu’un site est supprimé, ses membres sont toujours déplacés vers le Default site.
  • Lorsqu’une pile est supprimée, ses membres sont toujours déplacés vers son site parent.
  • Si Clear the Sophos Fusion configuration … est activé, Fusion efface les paramètres du commutateur local. Les commutateurs héritent alors de la configuration du site cible respectif.
  • L’option Effacer signifie effacer les paramètres du commutateur local, et non effacer les « paramètres locaux de Fusion ».
  • Sans l’option Effacer activée, il faut vérifier dans la modification spécifique quelle configuration reste effective. Cela ne doit pas être déduit du seul déplacement vers le site cible.