Configurer les interfaces et les routes statiques du Sophos Switch Layer 3
Un réseau d’interface et une entrée de route sont deux éléments constitutifs nécessaires, mais non définitifs, de la connectivité de couche 3 sur un commutateur Sophos : sous Switch > Networks > IPv4 ou Switch > Networks > IPv6, le commutateur reçoit une adresse sur une interface VLAN. Sous Switch > Routes > IPv4 ou Switch > Routes > IPv6, il est déterminé via quelle passerelle les réseaux cibles qui ne sont pas directement connectés peuvent être atteints. Le commutateur ajoute automatiquement des routes pour les nouveaux VLAN ; les chemins supplémentaires sont enregistrés en tant que routes statiques. Pour que le trafic de transit fonctionne réellement, le prochain saut doit également être accessible via l’interface prévue, il doit y avoir un chemin de retour et la politique de transfert/ACL applicable doit autoriser le trafic planifié.
Le processus sûr est donc : documenter l’état actuel, vérifier le VLAN, l’accessibilité du prochain saut, le chemin de retour et la politique de transfert/ACL applicable, configurer d’abord le réseau d’interface, vérifier la route ajoutée automatiquement et ensuite seulement, ajouter les routes statiques nécessaires. Les modifications apportées à l’interface ou à la politique via laquelle l’administration s’exécute nécessitent une fenêtre de maintenance et un chemin de gestion indépendant ; le trafic administratif doit rester expressément autorisé avant et après le changement.
Exigences et plan de changement
Avant la configuration, les valeurs suivantes sont enregistrées pour chaque famille IP :
| Zone | À documenter |
|---|---|
| Interface VLAN | ID VLAN, adresse IP précédente et nouvelle du commutateur |
| IPv4 | Masque de sous-réseau, passerelle, serveur DNS principal et secondaire |
| IPv6 | Longueur du préfixe, passerelle, serveur DNS principal et secondaire |
| Route statique | Adresse de destination, masque de sous-réseau ou longueur de préfixe, passerelle et interface/VLAN prévu |
| Chemin de retour | Route du réseau cible vers le réseau source du test |
| Transfert | Politique de transfert/ACL applicable et autorisation du trafic de transit prévu |
| Exploitation | Chemin de gestion, fenêtre de maintenance, sources de test et valeurs de restauration |
De plus, il doit être vérifié :
- Le VLAN existe et est transporté correctement balisé ou non balisé sur la liaison montante.
- L’adresse du commutateur prévue est libre et se trouve dans le sous-réseau ou le préfixe prévu.
- La passerelle est accessible depuis le réseau d’interface associé. Une passerelle dans un autre réseau inaccessible ne peut pas transférer le trafic.
- Le réseau de destination et le préfixe ne chevauchent pas involontairement les réseaux existants.
- La station distante connaît le chemin du retour. Une route aller existante ne prouve pas à elle seule une connectivité de bout en bout.
- La politique de transfert/ACL applicable autorise le trafic de transit planifié entre les réseaux source et de destination concernés. Si cette politique est gérée séparément, sa libération doit être confirmée avant la création de la route ; une route visible et un prochain saut accessible ne prouvent pas à eux seuls le transfert.
- Le trafic de gestion existant et prévu n’est bloqué par aucun changement de transfert/ACL. Un chemin de gestion indépendant reste disponible jusqu’à ce que la gestion et le trafic soient confirmés après le changement.
- Une deuxième connexion d’administration, un accès local ou une personne sur site est disponible en cas de modification de l’adresse IP de gestion.
Limite documentée : Un maximum de quatre interfaces VLAN, y compris le VLAN par défaut, peuvent recevoir une adresse IP statique. Cette limite s’applique à toutes les interfaces VLAN adressées statiquement et doit être vérifiée avant toute affectation ultérieure.
Recenser les réseaux et routes existants
- Ouvrez le commutateur souhaité dans Sophos Fusion.
- Ouvrez d’abord Switch > Networks > IPv4, puis Switch > Networks > IPv6.
- Pour chaque entrée pertinente, documentez VLAN, IP address, Subnet, Network details et Configuration source.
- Sous Network details enregistrez notamment la passerelle, les serveurs DNS primaires et secondaires et les balises existantes.
- Vérifiez Switch > Routes > IPv4 et Switch > Routes > IPv6 séparément.
- Pour les routes concernées, notez Destination, Subnet, Gateway, Interface, Protocol et Configuration source.
Les vues réseau peuvent afficher aussi bien les réseaux détectés dynamiquement via DHCP que les réseaux ajoutés manuellement. Configuration source montre leurs origines respectives. Avant edit ou Delete il faut donc vérifier si l’entrée réseau sélectionnée a été découverte par DHCP ou configurée manuellement ; son simple affichage dans le tableau ne constitue pas une configuration manuelle.
L’origine est également cruciale dans les vues de routage : la table de routage contient à la fois des entrées créées automatiquement par le commutateur pour les nouveaux VLAN et des entrées ajoutées manuellement. Une entrée affichée ne doit donc pas être traitée comme une route statique configurée manuellement simplement en raison de sa présence. Avant chaque modification ou suppression, les détails et Configuration source sont vérifiés.
L’inventaire est également le modèle de restauration. Les captures d’écran seules ne suffisent pas pour des préfixes similaires ; les adresses, les masques ou les longueurs de préfixe et les passerelles sont également enregistrés sous forme de texte dans le ticket de modification.
Ajouter un réseau d’interface IPv4
- Ouvrez Switch > Networks > IPv4.
- Sélectionnez Add network.
- Entrez le VLAN prévu et l’adresse IPv4 du commutateur.
- Saisissez le masque de sous-réseau IPv4 correct sous Subnet.
- Saisissez la passerelle et le serveur DNS principal et, le cas échéant, secondaire, conformément au plan de modification. Les balises sont informatives et doivent clairement identifier l’emplacement ou le but.
- Avant d’enregistrer, vérifiez à nouveau si cette entrée est conforme à la limite de quatre interfaces VLAN adressées statiquement, y compris le VLAN par défaut.
- Enregistrez la modification et attendez le traitement.
- Ouvrez à nouveau l’entrée sous Switch > Networks > IPv4 et comparez VLAN, IP address, Subnet, Network details et Configuration source avec le plan.
- Sous Switch > Routes > IPv4 vérifiez si la route créée automatiquement par le commutateur pour le nouveau VLAN est affichée avec la destination, le sous-réseau et l’interface attendus.
Si l’adresse de gestion actuelle est remplacée, l’ancienne configuration ne doit pas être supprimée prématurément. Le nouveau chemin de gestion doit d’abord fonctionner à partir d’un système dans le réseau approprié. Si l’entrée parallèle n’est pas possible en raison de la limite de quatre interfaces, la modification est effectuée uniquement dans la fenêtre de maintenance avec un accès local ou indépendant.
Ajouter un réseau d’interface IPv6
IPv6 est géré séparément ; une configuration IPv4 fonctionnelle ne confirme donc pas l’accessibilité IPv6.
- Ouvrez Switch > Networks > IPv6.
- Sélectionnez Add network.
- Entrez le VLAN et l’adresse IPv6 du commutateur.
- Saisissez la longueur du préfixe IPv6 prévue sous Subnet.
- Saisissez la passerelle IPv6 et le serveur DNS principal et éventuellement secondaire selon le plan.
- Vérifiez la limite de quatre interfaces VLAN avec des adresses IP statiques, y compris le VLAN par défaut.
- Enregistrez et vérifiez complètement l’entrée résultante sous Switch > Networks > IPv6.
- Vérifiez sous Switch > Routes > IPv6 si la route automatique attendue avec le préfixe et l’interface appropriés existe pour le nouveau VLAN.
- Effectuez la validation avec des systèmes source et cible compatibles IPv6. Les noms d’hôte ne constituent qu’un test complémentaire, car une erreur DNS et une erreur de routage ont des causes différentes.
Avec la double pile, IPv4 et IPv6 sont traités comme deux scénarios de test distincts. Les adresses de passerelle et DNS doivent correspondre à la famille IP sélectionnée.
Modifier le réseau d’interface existant
- Selon la famille IP, ouvrez Switch > Networks > IPv4 ou Switch > Networks > IPv6.
- Identifiez clairement l’entrée concernée en fonction du VLAN et de l’adresse.
- Ouvrir via edit.
- Modifiez uniquement les valeurs approuvées dans la demande de changement.
- Avant d’enregistrer, vérifiez l’impact sur l’accès à la gestion, l’accessibilité de la passerelle, le DNS et les routes statiques existantes.
- Enregistrez, puis vérifiez à nouveau le réseau et la table de routage.
Si l’adresse, le masque de sous-réseau ou la longueur du préfixe changent, une passerelle précédemment accessible et les routes statiques pointant vers elle peuvent devenir invalides. Ces routes dépendantes sont inventoriées à l’avance et vérifiées après confirmation du changement d’interface.
Avant chaque route IPv4 ou IPv6 statique, l’interface prévue, l’accessibilité du saut suivant, le chemin de retour et l’autorisation du trafic de transit doivent être confirmés par la politique de transfert/ACL applicable. La vérification de la politique inclut également la protection du chemin de gestion actuel et prévu.
Ajouter une route IPv4 statique
Une route statique n’est créée que lorsque l’interface VLAN prévue existe et que sa passerelle est accessible.
- Ouvrez Switch > Routes > IPv4.
- Vérifiez si la destination est déjà couverte par une entrée existante.
- Sélectionnez Add route.
- Remplissez les champs obligatoires affichés dans Add route conformément au plan de routage IPv4 approuvé.
- Enregistrez la route.
- Vérifiez Destination, Subnet, Gateway, Interface, Protocol et Configuration source dans la table de routage.
- Testez l’accessibilité à partir d’au moins un réseau source pertinent et vérifiez la route de retour.
Ajouter une route IPv6 statique
- Ouvrez Switch > Routes > IPv6.
- Vérifiez si le préfixe cible est déjà couvert par une entrée existante.
- Sélectionnez Add route.
- Remplissez les champs obligatoires affichés dans Add route conformément au plan de routage IPv6 approuvé.
- Enregistrez la route.
- Vérifiez Destination, Subnet, Gateway, Interface, Protocol et Configuration source dans le tableau.
- Effectuez un test IPv6 sans DNS puis éventuellement un test avec un nom d’hôte résoluble.
La passerelle doit être accessible via la connexion IPv6 prévue. Un prochain saut syntaxiquement valide mais inaccessible ne crée pas une route fonctionnelle.
Modifier la route statique existante
- Selon la famille IP, ouvrez Switch > Routes > IPv4 ou Switch > Routes > IPv6.
- Identifiez clairement la route à l’aide de Destination, Subnet, Gateway, Interface et Configuration source et comparez-le avec le ticket de changement.
- Ouvrez l’entrée souhaitée via edit.
- Modifiez uniquement les valeurs affichées dans le formulaire et approuvées dans la demande de changement.
- Enregistrez et attendez que la modification soit traitée.
- Récupérez à nouveau la table de routage et comparez Destination, Subnet, Gateway, Interface, Protocol et Configuration source avec le plan de routage publié.
- Vérifiez le réseau cible affecté, son chemin de retour et au moins une cible explicitement non affectée.
Avant une modification de la cible, du sous-réseau, du préfixe ou de la passerelle, les chevauchements et l’accessibilité du nouveau saut suivant sont vérifiés. Les valeurs précédentes restent documentées pour la restauration.
Supprimer en toute sécurité la route ou le réseau
Supprimer la route statique
- Selon la famille IP, ouvrez Switch > Routes > IPv4 ou Switch > Routes > IPv6.
- Vérifiez la destination, le sous-réseau ou le préfixe, la passerelle, l’interface et Configuration source par rapport au ticket de modification.
- Sélectionnez l’entrée exacte et cliquez sur Delete.
- Attendez le traitement, récupérez à nouveau la table de routage et assurez-vous que seul le chemin prévu a été supprimé.
- Ce n’est qu’après cette confirmation que vous testez les destinations concernées et celles expressément non concernées.
Avant la suppression, les itinéraires alternatifs d’accessibilité et de retour doivent être clarifiés. Les entrées créées automatiquement et configurées manuellement pour un VLAN ne sont pas supprimées sur la base de conjectures ; les détails affichés et Configuration source sont déterminants. Le fait que la modification ait été traitée est confirmé en récupérant la table de routage.
Supprimer le réseau d’interface
- Capturez d’abord toutes les routes statiques qui utilisent l’interface VLAN concernée ou sa passerelle.
- Vérifiez l’accès à la gestion et les chemins alternatifs.
- Selon la famille IP, ouvrez Switch > Networks > IPv4 ou Switch > Networks > IPv6.
- Sélectionnez l’entrée souhaitée et cliquez sur Delete.
- Vérifiez ensuite dans la vue de réseau et d’itinéraire correspondante quelles entrées ont été supprimées.
- Testez l’accessibilité via les interfaces restantes.
La suppression d’un réseau supprime ses paramètres d’interface gérés. Un VLAN de gestion n’est donc jamais supprimé sans un chemin de remplacement confirmé.
Valider l’accessibilité
Après chaque modification individuelle, une vérification est effectuée avant l’étape suivante :
- Vérification de la configuration : Le VLAN, l’adresse IP, la longueur du masque ou du préfixe, la passerelle, le DNS et Configuration source sont-ils corrects sous Switch > Networks > IPv4 ou Switch > Networks > IPv6 ?
- Contrôle d’itinéraire : La destination, le sous-réseau ou le préfixe, la passerelle, l’interface, le protocole et Configuration source sont-ils corrects sous Switch > Routes > IPv4 ou Switch > Routes > IPv6 ?
- Test local : La nouvelle adresse du commutateur est-elle accessible à partir du même VLAN ?
- Test de passerelle : Le saut suivant configuré est-il accessible via l’interface prévue ?
- Test de routage : Une adresse IP du réseau cible est-elle accessible à partir d’un réseau source pertinent ?
- Test du chemin de retour : La réponse atteint-elle le réseau source ? Si le chemin de retour est asymétrique ou manquant, le chemin aller peut sembler correct même si le test de bout en bout échoue.
- Test de politique : La politique de transfert/ACL applicable autorise-t-elle le trafic de transit planifié sans bloquer le chemin de gestion actuel ou prévu ?
- Test DNS : Les serveurs DNS configurés résolvent-ils les noms requis ? Au préalable, le même chemin est testé avec une adresse IP afin que le DNS et le routage puissent être évalués séparément.
- Test double pile : Testez IPv4 et IPv6 indépendamment ; le succès d’une famille ne dit rien de l’autre.
- Tests de gestion : La gestion via Sophos Fusion et l’accès administratif prévu restent disponibles.
Lorsqu’il existe plusieurs routes statiques, les réseaux cibles spécifiques affectés sont testés individuellement. Une connexion réussie à un autre réseau ne confirme pas que la nouvelle route peut être utilisée.
Rollback
Une restauration est déclenchée lorsque l’accès de gestion devient instable, que la passerelle ou le réseau de destination n’est pas accessible, ou que les valeurs du tableau diffèrent du plan publié.
Après l’ajout d’une route
- Identifiez la route nouvellement créée sous Switch > Routes > IPv4 ou Switch > Routes > IPv6 en utilisant tous les champs affichés.
- Sélectionnez l’entrée et cliquez sur Delete.
- Vérifiez que l’état précédent de la table a été restauré.
- Testez à nouveau l’accessibilité d’origine.
Après avoir modifié une route ou un réseau
- Ouvrez l’entrée concernée via edit.
- Saisissez à nouveau complètement les valeurs précédemment documentées.
- Enregistrez et vérifiez les vues correspondantes du réseau et des routes.
- Répétez les tests de gestion, de passerelle, de réseau cible et DNS.
Après avoir ajouté un réseau d’interface
- Supprimez d’abord toutes les routes statiques créées en plus qui dépendent de cette interface ou passerelle.
- Sélectionnez ensuite le réseau nouvellement ajouté sous Switch > Networks > IPv4 ou Switch > Networks > IPv6 et cliquez sur Delete.
- Comparez le réseau et la table de routage à l’état initial.
Si l’adresse supprimée ou modifiée était le seul chemin de gestion, la récupération s’effectue via l’accès indépendant préparé. Sans cet accès, aucune autre modification à distance ne sera tentée.
Dépannage
Le réseau ne peut pas être ajouté
- Comptez le nombre d’interfaces VLAN adressées statiquement ; le VLAN par défaut compte dans la limite de quatre.
- Vérifiez si le VLAN et l’adresse existent déjà.
- Pour IPv4, vérifiez le masque de sous-réseau, pour IPv6, vérifiez la longueur du préfixe.
- Vérifiez la Configuration source d’une entrée existante avant de la modifier ou de la supprimer.
La route automatique VLAN est manquante ou inattendue
- Vérifiez sous Switch > Networks > IPv4 ou Switch > Networks > IPv6 si le réseau d’interface a été réellement enregistré.
- Vérifiez que la famille IP et le VLAN sont corrects.
- Sous Switch > Routes > IPv4 ou Switch > Routes > IPv6, comparez la destination, Subnet, Interface, Protocol et Configuration source.
- Ne vous précipitez pas pour créer une entrée manuelle en double. Corrigez d’abord la configuration de l’interface ou attendez que la modification soit traitée et vérifiez à nouveau.
La route statique est visible, mais la destination ne peut pas être atteinte
- Vérifiez l’adresse de destination et le masque de sous-réseau ou la longueur du préfixe pour les fautes de frappe.
- Assurez-vous que l’Interface affichée mène à la passerelle.
- Vérifiez d’abord la passerelle à partir du réseau directement connecté. Un prochain saut invalide ou inaccessible empêche la connexion acheminée.
- Vérifiez le transport VLAN sur la liaison montante et la station distante.
- Vérifiez si la politique de transfert/ACL applicable autorise le trafic de transit pour les réseaux source et de destination concernés.
- Vérifiez la route de retour, les filtres et le pare-feu de l’hôte de destination.
- Examinez les modèles d’erreur IPv4 et IPv6 séparément.
La connexion IP fonctionne, mais pas le nom
- Dans l’entrée sous Switch > Networks > IPv4 ou Switch > Networks > IPv6 dans Network details, vérifiez les serveurs DNS principal et secondaire.
- Testez d’abord le serveur DNS directement via IP.
- Vérifiez s’il existe une route appropriée et un chemin de retour pour le réseau du serveur DNS.
- Testez la résolution de nom séparément. La route statique elle-même est basée sur les adresses de destination et n’est pas confirmée par un test DNS réussi.
Accès perdu après un changement d’interface
- N’apportez aucune autre modification sur le même chemin interrompu.
- Utilisez un accès de gestion indépendant ou une assistance locale.
- Restaurez l’adresse IP précédente, longueur du masque ou du préfixe, valeurs de passerelle et DNS du modèle de restauration.
- Vérifiez ensuite si les routes statiques dépendantes pointent à nouveau vers une passerelle accessible.
Après la suppression, un autre réseau n’est plus accessible
- Vérifiez si la route supprimée était également requise comme chemin pour ce réseau ou si un préfixe récapitulatif a été affecté.
- Comparez l’état initial enregistré avec Destination, Subnet, Gateway, Interface, Protocol et Configuration source.
- Recréez l’entrée uniquement avec les valeurs exactement documentées et n’ajoutez aucun paramètre non documenté.
Le changement n’est terminé que lorsque l’état de la table, l’accès à la gestion, la politique de transfert/ACL, les deux familles IP utilisées, les réseaux cibles, les routes de retour et le DNS ont été validés conformément au plan de modification et documentés dans le ticket.