Sélectionner les modèles et la gestion des commutateurs Sophos
Un switch Sophos n’est pas sélectionné uniquement en fonction du nombre de ses ports RJ45. Ce qui compte, ce sont les vitesses des périphériques, les uplinks nécessaires, la norme PoE de chaque consommateur, le budget PoE total ainsi que l’espace, le refroidissement et le bruit sur le site d’installation. La décision opérationnelle est tout aussi importante : les modifications sont effectuées en principe dans Sophos Fusion ou directement sur le switch. Pour la gestion locale, Web-GUI, CLI et le REST API spécifique à l’appareil sont disponibles ; SNMP est une voie de surveillance locale supplémentaire.
Cet article distingue les onze modèles documentés les uns des autres et mène jusqu’à une sélection vérifiable. L’aperçu des modèles décrit la famille de matériel, mais ne constitue pas une garantie de la disponibilité actuelle d’un modèle particulier.
Décision rapide
- Petit accès silencieux de 1 Gbit/s sans PoE :
CS101-8. - Petit accès 1 Gbit/s silencieux avec PoE+ :
CS101-8FP. - 24 ou 48 ports avec uplinks 1 Gbit/s et 10 Gbit/s : variante
CS110appropriée ;PetFPdiffèrent par le budget PoE, pas par le nombre de ports compatibles PoE. - Points d’accès Wi-Fi 6/6E ou autres appareils 2,5 Gbit/s :
CS210; selon le modèle, 8 ou 16 ports cuivre sont compatibles multigigabit. - Jusqu’à 10 Gbit/s sur tous les huit ports cuivre et alimentation 802.3bt documentée jusqu’à la classe 60 W :
CS1010-8FP. - Administration centrale, plusieurs sites ou fonctions transversales Sophos : apporter des modifications dans Sophos Fusion.
- Exploitation autonome isolée ou administration locale délibérée : apporter des modifications directement sur le switch via Web-GUI, CLI ou REST API ; SNMP complète la surveillance.
- Limite de licence et de performances : Pour la gestion du switch avec Sophos Fusion, un abonnement Switch Support and Services approprié est requis pour chaque switch utilisé. Celui-ci comprend également les mises à jour de firmware, une assistance permanente via plusieurs canaux et Advanced RMA. Le support et le RMA sont des services et ne sont pas des canaux de gestion « via » Sophos Fusion. Sans gestion par Sophos Fusion, une telle licence n’est pas nécessaire pour l’exploitation locale.
Prérequis et données de planification
Avant la commande, les informations suivantes sont au minimum collectées :
- Nombre de ports cuivre nécessaires aujourd’hui et réserve pour la durée d’utilisation prévue.
- Vitesse de chaque appareil terminal : 100 Mbit/s, 1, 2,5, 5 ou 10 Gbit/s.
- Nombre et vitesse des uplinks ainsi que les connexions SFP, SFP+ ou DAC nécessaires.
- Exigence PoE de chaque appareil selon
802.3af,802.3atou802.3bt, pour 802.3bt en plus le type ou la classe de puissance, et sa consommation électrique maximale. - Somme de la puissance PoE avec réserve de fonctionnement ; le nombre de ports compatibles PoE n’est pas le même que le nombre d’appareils pouvant être alimentés simultanément.
- Catégorie de câble existante, longueur, blindage, panneau de brassage et prises par tronçon.
- Lieu d’installation, emplacement dans le rack, alimentation électrique, mise à la terre, refroidissement et niveau sonore admissible.
- Nombre de sites et de commutateurs, administrateurs, vue centrale souhaitée ainsi que les fonctionnalités Sophos Fusion nécessaires.
Pour l’interface graphique locale, il faut un appareil Windows, macOS ou Linux, une connexion filaire ou sans fil au même réseau que le switch et le mot de passe standard individuel figurant sur l’autocollant à l’arrière. Tous les modèles disposent d’une interface graphique locale.
Les onze modèles documentés en comparaison
FP désigne ici un modèle avec PoE et un budget de puissance plus élevé ; P offre également PoE avec CS110-48P, mais un budget plus petit que CS110-48FP. Tous les ports d’un modèle PoE sont compatibles PoE. Le budget total limite néanmoins le nombre d’appareils pouvant être alimentés simultanément avec la puissance demandée.
Ports et liaisons montantes
CS101-8etCS101-8FP: 8 ports cuivre avec 10/100/1000 Mbit/s ; 2 uplinks avec SFP 1 Gbit/s.CS110-24etCS110-24FP: 24 ports cuivre avec 10/100/1000 Mbit/s ; 4 uplinks avec 1/10 Gbit/s SFP+.CS110-48,CS110-48PetCS110-48FP: 48 ports cuivre avec 10/100/1000 Mbit/s ; 4 uplinks avec 1/10 Gbit/s SFP+.CS210-8FP: 8 ports cuivre à 100/1000/2500 Mbit/s ; 4 uplinks avec SFP+ 1/10 Gbit/s.CS210-24FP: 16 ports cuivre avec 10/100/1000 Mbit/s ainsi que 8 ports cuivre avec 100/1000/2500 Mbit/s sur les ports 17–24 ; 4 uplinks avec 1/10 Gbit/s SFP+.CS210-48FP: 32 ports cuivre avec 10/100/1000 Mbit/s ainsi que 16 ports cuivre avec 100/1000/2500 Mbit/s sur les ports 33–48 ; 4 uplinks avec 1/10 Gbit/s SFP+.CS1010-8FP: 8 ports cuivre avec 100/1000/2500/5000/10000 Mbit/s ; 4 uplinks avec 1/10 Gbit/s SFP+.
PoE
Les informations suivantes indiquent d’abord le standard et le budget total, puis le nombre maximum documenté d’appareils par classe de puissance :
CS101-8: pas de PoE.CS101-8FP: 802.3af/at, 110 W ; 7 × 15,4 W ou 3 × 30 W.CS110-24: pas de PoE.CS110-24FP: 802.3af/at, 410 W ; 24 × 15,4 W ou 13 × 30 W.CS110-48: pas de PoE.CS110-48P: 802.3af/at, 410 W ; 26 × 15,4 W ou 13 × 30 W.CS110-48FP: 802.3af/at, 740 W ; 48 × 15,4 W ou 24 × 30 W.CS210-8FP: 802.3af/at/bt, 240 W ; 8 × 15,4 W, 8 × 30 W ou 4 × 60 W.CS210-24FP: 802.3af/at, 410 W ; 24 × 15,4 W ou 13 × 30 W.CS210-48FP: 802.3af/at, 740 W ; 48 × 15,4 W ou 24 × 30 W.CS1010-8FP: 802.3af/at/bt, 410 W ; 8 × 15,4 W, 8 × 30 W ou 6 × 60 W.
Conception et refroidissement
CS101-8: Montage sur bureau ou au mur, sans ventilateur.CS101-8FP: Montage sur bureau ou mural, sans ventilateur, alimentation externe.CS110-24: rack 1U, sans ventilateur.CS110-24FP: rack 1U, 2 ventilateurs.CS110-48: rack 1U, 1 ventilateur.CS110-48PetCS110-48FP: Rack 1U, 3 ventilateurs.CS210-8FPetCS210-24FP: 1U-Rack, 2 ventilateurs intelligents régulés en température (Smart Fans).CS210-48FP: rack 1U, 3 ventilateurs intelligents à régulation de température (Smart Fans).CS1010-8FP: rack 1U, 3 ventilateurs.
Limites des séries
- CS101 : huit ports cuivre 1 Gbit/s et deux ports SFP 1 Gbit/s purs. Ces deux modèles ne possèdent pas de port console RJ45. Ce sont les seuls modèles de bureau/mural sans ventilateur de l’aperçu.
- CS110 : ports cuivre purs de 1 Gbit/s, mais quatre ports SFP+ pour 1 ou 10 Gbit/s. Seul
CS110-24est sans ventilateur. 802.3bt ne fait pas partie de cette série. - CS210 : ports cuivre 2,5 Gbit/s et quatre uplinks SFP+. Seul
CS210-8FPprend en charge en plus 802.3bt ; les modèles 24 et 48 ports fournissent 802.3af/at. - CS1010: huit ports cuivre jusqu’à 10 Gbit/s, quatre ports SFP+ et 802.3bt. Ce n’est pas un remplacement de bureau pour
CS101, mais un modèle rack 1U avec ventilateurs.
Les modèles de racks possèdent un port console RJ45. Pour la connexion série, le débit est de 115200 bits/s, 8 bits de données, pas de parité, 1 bit d’arrêt et aucun contrôle de flux. Le CLI peut afficher et configurer les paramètres du switch, constituant ainsi un moyen de gestion local.
Dimensionner correctement les ports, les liaisons montantes et les câbles
Trajets en cuivre
La vitesse négociée n’est atteignable que si le port, l’appareil terminal, l’ensemble du trajet fixe installé et les câbles de raccordement sont adaptés.
- 100 Mbit/s, 100BASE-T : CAT5e/Classe D ou mieux, 100 m.
- 1 Gbit/s, 1000BASE-T : CAT5e/Classe D ou mieux, 100 m.
- 2,5 Gbit/s, NBASE-T selon 802.3bz : CAT5e/Classe D ou mieux, 100 m.
- 5 Gbit/s, NBASE-T selon 802.3bz : CAT5e/Classe D jusqu’à 55 m en présence de diaphonie élevée et jusqu’à 100 m en présence de diaphonie faible. Avec un CAT5e/Classe D ou CAT6/Classe E blindé et mieux, 100 m sont possibles.
- 10 Gbit/s, 10GBASE-T : CAT6/Classe E jusqu’à 50 m. CAT6A/Classe EA avec S/FTP ou qualité supérieure permet 100 m.
Pour les liaisons multigigabits, il faut éviter les faisceaux de câbles serrés, les fortes contraintes mécaniques sur les ports RJ45 et les qualités de liaison mixtes. Un blindage approprié, des prises et des panneaux de brassage blindés réduisent les perturbations externes. Sophos recommande des câbles avec une bande passante Ethernet jusqu’à 500 MHz. Avant de choisir un modèle, non seulement la catégorie de câble imprimée, mais toute la liaison installée est vérifiée.
SFP et SFP+
CS101 offre deux ports SFP de 1 Gbit/s. Tous les autres modèles offrent quatre ports SFP+ pour 1 ou 10 Gbit/s. Les émetteurs-récepteurs ou câbles DAC nécessaires ne sont pas inclus avec le switch et doivent être choisis en fonction du port opposé, du support, du type de connecteur, de la longueur d’onde et de la distance.
Un port SFP+ ne rend pas un transceiver inadapté ou un tronçon de fibre optique défectueux compatible. Avant l’acquisition, les deux côtés de la connexion et la vitesse autorisée sont donc documentés. Ne jamais regarder directement dans un port émetteur optique sous tension.
Planifier PoE sans surprises
Pour chaque appareil alimenté (Powered Device), la norme et la consommation électrique maximale sont relevées dans sa fiche technique. Ensuite, deux limites indépendantes s’appliquent :
- Limite du port : Le port switch doit prendre en charge la norme requise, le type 802.3bt et la classe de puissance nécessaire. Seuls les modèles
CS210-8FPetCS1010-8FPsont documentés avec 802.3bt ; cependant, les spécifications des modèles indiquent pour eux au maximum des appareils de 60 W. Une simple étiquette 802.3bt ne constitue donc pas une garantie de compatibilité. Les appareils nécessitant 90 W ne sont pas couverts par les valeurs documentées. - Budget total : La somme de tous les consommateurs possibles simultanément doit tenir dans le budget PoE du switch. 48 ports PoE sur le
CS110-48Pne signifient pas, par exemple, que 48 alimentations de 30 W soient disponibles en même temps.
Les indications PoE de l’aperçu du modèle sont des limites supérieures de classe. Pour les appareils mixtes, la demande maximale réelle est prise en compte et une réserve est prévue pour les pics de démarrage, les appareils de remplacement et la croissance. Les points d’accès, les caméras et les téléphones ne sont pas considérés de manière générale comme des consommateurs de même taille.
Si PoE Max reste allumé en ambre, la puissance demandée dépasse la limite totale et aucun autre appareil ne peut être alimenté. Sur les modèles PoE, le bouton LED Mode permet de basculer la LED du port gauche entre l’affichage de la vitesse et celui du PoE. Un voyant PoE vert signifie que le port fournit de la puissance ; un voyant ambre indique, sur les modèles PoE CS110/CS210, une erreur.
L’interprétation approfondie des charges PoE mixtes et le dépannage systématique sont décrits dans Planifier le PoE pour les switchs Sophos et résoudre les problèmes.
Administration locale ou Sophos Fusion ?
Les deux voies sont possibles. Avant l’exploitation, il est déterminé si les modifications se font dans Sophos Fusion ou directement sur le switch.
Administration locale
- Champ d’application : un seul commutateur.
- Accès : Web-GUI via l’IP du switch, CLI via la console ou les services de gestion tels que SSH et REST API directement sur l’appareil.
- Modifications : directement sur le switch via Web-GUI, CLI ou REST API.
- Utilisateur :
Adminavec accès complet ouUseravec accès en lecture. - Convient pour : exploitation délibérément autonome et administration propre à l’appareil ; SNMP complète la surveillance locale.
Sophos Fusion
- Champ d’application : vue centrale et gestion de plusieurs appareils et sites.
- Accès : gestion basée sur le cloud après l’inscription.
- Modifications : central dans Sophos Fusion.
- Utilisateur : Les comptes et les autorisations dans Sophos Fusion s’appliquent indépendamment des comptes locaux.
- Convient pour : mêmes paramètres sur plusieurs commutateurs, piles virtuelles et fonctions inter-Sophos.
⚠️ Important : Les modifications via Web-GUI, CLI ou REST API ne sont pas synchronisées avec Sophos Fusion. Si un switch est géré dans Sophos Fusion, les modifications productives doivent donc y être effectuées. Les modifications locales d’urgence sont documentées puis soit reproduites dans Sophos Fusion, soit annulées sur le switch. Sinon, le switch et Sophos Fusion affichent des configurations différentes.
Sophos Fusion offre, en plus de la gestion centrale des switches, des stacks virtuels. Les switches sont ainsi gérés en tant que groupe ; les connexions physiques continuent d’utiliser des ports Ethernet, SFP ou SFP+ normaux et peuvent être configurées de manière redondante ou plus performante avec LAG. Active Threat Response est également une fonction Sophos Fusion. Un pare-feu Sophos n’est pas nécessaire pour cela sur un switch Sophos.
Quand gérer localement ?
La gestion locale convient lorsqu’un seul switch est exploité intentionnellement sans gestion cloud, qu’un environnement isolé ne permet pas l’enregistrement ou qu’un accès de maintenance local est nécessaire. Dans ce cas, les sauvegardes, les mises à jour de firmware, les comptes utilisateurs et les modifications de ce switch doivent être gérés et documentés individuellement. Les Web-GUI, CLI et REST API peuvent afficher et configurer les paramètres ; le SNMP sert en complément à la surveillance locale.
L’interface graphique locale s’ouvre via l’adresse IP du switch. L’adresse par défaut est 172.16.16.239, le nom d’utilisateur admin, et le mot de passe par défaut individuel se trouve sur l’autocollant au dos. Lors de la première connexion, l’interface graphique demande un changement de mot de passe. Le nouveau mot de passe doit contenir de 10 à 32 caractères, au moins une lettre, au moins un chiffre et au moins un de ces caractères spéciaux : @ ~ % * # + - =.
Sous People, des comptes locaux supplémentaires peuvent être créés :
- Admin : peut afficher et modifier toutes les fonctions de commutation.
- User : peut seulement afficher les paramètres.
Un compte administrateur local peut changer le mot de passe des autres comptes, mais pas le mot de passe du compte standard admin. Ce mot de passe ne peut être changé que par admin lui-même ou par Sophos Fusion. Les comptes locaux ne sont pas équivalents aux identités administratives dans Sophos Fusion.
L’API REST communique directement avec le switch concerné et utilise un Bearer-Token généré par session. Selon Sophos, elle ne doit être utilisée pour la configuration ou l’administration que par des personnes formées à cet effet. L’authentification, le cycle de vie des jetons, la vérification de l’API liée aux appareils et l’automatisation sécurisée sont traités dans le guide Gérer le switch Sophos via CLI et REST API.
Quand utiliser Sophos Fusion ?
Sophos Fusion convient si plusieurs switches, filiales, clients MSP ou d’autres composants Sophos doivent être gérés centralement. Le numéro de série à lui seul ne remplace ni la planification du réseau ni un test fonctionnel ultérieur. Le guide Connecter un switch Sophos et l’enregistrer dans Sophos Fusion explique la connexion, la première connexion, l’enregistrement et la validation.
Après la décision, il est expressément indiqué dans le manuel d’exploitation :
- Emplacement des modifications de configuration :
Sophos Fusionoulokale Verwaltung, - dans l’administration locale, les chemins de configuration autorisés : Web-GUI, CLI et/ou REST API ainsi que, le cas échéant, SNMP pour la surveillance,
- groupe d’administrateurs responsables,
- Réseau de gestion et voies d’accès autorisées,
- Processus de sauvegarde et de firmware
- Procédure exceptionnelle pour les modifications d’urgence locales,
- Procédure pour reproduire des modifications d’urgence locales dans Sophos Fusion ou les annuler sur le switch.
Limites pratiques avant la commande
- Installation : Seuls les modèles
CS101-8etCS101-8FPsont des modèles de bureau/mural. Tous les autres modèles sont destinés au rack. Leur installation doit être effectuée par du personnel qualifié et uniquement dans une zone à accès restreint, telle qu’une salle technique dédiée ou un rack de distribution. Sont également nécessaires un flux d’air suffisant, un montage stable, un rack mis à la terre, la mise à la terre du châssis du switch conformément aux prescriptions et une alimentation électrique adaptée à la charge maximale. Les modèles avec ventilateurs ne doivent pas être placés sans contrôle dans une salle de travail calme. - Température : La température de fonctionnement documentée de tous les onze modèles est de 0 à 40 °C. Dans l’armoire fermée, c’est la température ambiante effectivement générée qui compte.
- Reset : Maintenir enfoncé pendant sept secondes Reset réinitialise le switch, y compris le mot de passe de connexion, aux paramètres d’usine. Ce n’est pas un dépannage normal et cela supprime la configuration.
Valider la sélection et la mise en service
Avant l’achat
- Chaque port d’appareil est associé à un port modèle concret et à sa vitesse.
- Les liaisons montantes, les terminaux, les transceivers ou câbles DAC et la redondance souhaitée sont définis.
- Tous les consommateurs PoE sont enregistrés avec la puissance standard, la puissance maximale ainsi qu’avec le type et la classe de puissance pour la norme 802.3bt et vérifiés par rapport aux limites de modèle documentées.
- Les limites de port et le budget total correspondent à la réserve documentée.
- Le type de câble, la longueur, le blindage, les prises et le panneau de brassage supportent la vitesse cible.
- Pour les modèles en rack, le personnel d’installation qualifié, une zone à accès restreint, un montage stable, le flux d’air, le rack mis à la terre, la mise à la terre du châssis et le circuit électrique approprié sont garantis ; la profondeur du rack et le niveau sonore conviennent à l’emplacement.
- Il est établi si les modifications se font dans Sophos Fusion ou localement ; les interventions GUI, CLI et API autorisées localement ainsi que la surveillance SNMP sont documentées.
- La disponibilité, le statut de support et le cycle de vie du produit ont été vérifiés pour le numéro d’article spécifique.
Après l’installation
- Comparer le modèle et le numéro de série avec la commande et la documentation.
- Power doit être allumé en vert ; Fault doit être éteint.
- Vérifier l’état de la connexion, la vitesse négociée et l’attribution VLAN prévue sur chaque port occupé.
- Pour les appareils PoE, vérifier l’alimentation, la classe négociée et le budget total restant ; PoE Max ne doit pas s’allumer à cause d’une surcharge.
- Vérifier chaque liaison montante sous charge dans les deux directions, pas seulement la LED de connexion.
- Se connecter par la voie de gestion définie et contrôler le modèle, le firmware, l’adresse de gestion et l’accès administrateur.
- Tester, avec l’administration locale, un compte
Useren accès lecture seule et un compte personnelAdminavec les droits prévus. - Effectuer une petite modification réversible dans la gestion Sophos Fusion et vérifier si le switch adopte l’état attendu. Ne pas reconfigurer localement en parallèle.
- Effectuer un redémarrage planifié pendant la fenêtre de maintenance, puis vérifier à nouveau la gestion, les liaisons montantes, les appareils PoE et les terminaux.
Vérifier le cycle de vie du produit avant l’approvisionnement et le renouvellement du contrat
Cette vue d’ensemble des modèles ne mentionne délibérément aucune date de fin de vente ni de fin de vie. Les informations matérielles, les fonctionnalités documentées, la disponibilité commerciale et le cycle de vie du produit sont des indications différentes. Avant de procéder à un nouvel achat, à une extension ou à un renouvellement de contrat, le modèle exact et le numéro d’article doivent donc être vérifiés dans le Calendrier du cycle de vie des produits Sophos. Un ancien plan de projet ou la simple existence d’un modèle dans la documentation technique ne suffit pas.
Délimiter les erreurs typiques
L’interface graphique locale n’est pas accessible
D’abord, vérifier si le client et le switch utilisent le même réseau accessible et si l’adresse IP actuelle du switch est connue. Pour un switch dans l’état de livraison, configurer l’adressage temporaire du client pour la première connexion ; l’adresse standard du switch est 172.16.16.239. Ensuite, contrôler la LED de connexion, le câble, le pare-feu local du client et un éventuel conflit d’adresse IP. La réinitialisation aux paramètres d’usine n’est justifiée qu’après une sauvegarde et une autorisation consciente, car elle supprime toute la configuration et le mot de passe de connexion.
Le mot de passe standard ne fonctionne pas
Le mot de passe est individuel pour chaque switch et se trouve sur l’autocollant à l’arrière. Ne pas reprendre le mot de passe d’un autre appareil. S’il a déjà été modifié, utilisez l’accès documenté. Pour un switch géré par Sophos Fusion, le mot de passe peut être réinitialisé via Sophos Fusion. La réinitialisation aux paramètres d’usine n’est pas une procédure équivalente au changement de mot de passe.
Les paramètres diffèrent entre l’administration locale et Sophos Fusion
Arrêter d’autres modifications et comparer la configuration locale avec la configuration dans Sophos Fusion. Ensuite, déterminer quelle version doit prévaloir et l’appliquer complètement en un seul endroit. Ne pas corriger alternativement localement et dans Sophos Fusion.
Une liaison cuivre n’atteint qu’une vitesse inférieure
Vérifier la limite de port des deux appareils, la négociation automatique et l’ensemble du parcours du câble. Pour 2,5, 5 ou 10 Gbit/s, contrôler particulièrement la longueur du câble, la catégorie, le blindage, le panneau de brassage, les prises, les faisceaux serrés et les interférences étrangères. Connecter l’appareil terminal à titre de test directement avec un câble de brassage court et connu approprié. S’il atteint la vitesse cible à cet endroit, le soupçon porte sur le parcours installé et non sur la désignation du modèle du switch.
Un uplink SFP ou SFP+ ne se connecte pas
Vérifier si les deux côtés supportent la même vitesse, si le transceiver ou DAC correct est utilisé et si les fibres d’émission et de réception sont correctement croisées. Sur CS101, les ports SFP sont limités à 1 Gbit/s. Sur les autres modèles, le SFP+ supporte 1 ou 10 Gbit/s, mais le côté opposé et le module doivent correspondre.
Un appareil PoE ne démarre pas ou redémarre
Tout d’abord, comparer la norme PoE requise, et dans le cas de 802.3bt également le type et la classe de puissance, avec les limites de modèle documentées ci-dessus. Ensuite, vérifier l’état du port, LED Mode, PoE Max et le budget total restant. Ne pas déconnecter d’autres consommateurs au hasard : enregistrer leur puissance et recalculer la somme. Si la panne ne concerne que le câblage du bâtiment, tester séparément la section de câble, le panneau de brassage et les contacts.
Le switch est trop bruyant au poste de travail
Comparer le modèle avec l’aperçu matériel. Seuls CS101-8, CS101-8FP et CS110-24 sont sans ventilateur. Pour un modèle avec ventilateur, vérifier le flux d’air, la température et les ouvertures bloquées ; ne pas désactiver ou couvrir le ventilateur. Si le site est généralement sensible au bruit, il faut corriger l’emplacement ou le choix du modèle.