Enregistrer un commutateur Sophos dans Sophos Fusion
Un commutateur Sophos peut être géré localement via l’interface web et CLI ou centralement via Sophos Fusion. L’enregistrement nécessite une configuration IPv4 opérationnelle, un DNS, un accès Internet et un accès aux domaines cibles requis. L’enregistrement et la licence sont techniquement séparés: le commutateur peut être enregistré sans abonnement valide, mais la gestion et les modifications via Sophos Fusion nécessitent un abonnement Sophos Switch Support and Services.
Après avoir allumé ou redémarré, 15 minutes restent pour enregistrer le commutateur dans Sophos Fusion, alors préparez le réseau, le locataire et l’affectation avant de commencer cette fenêtre.
Conditions objectives et d’arrêt
À la fin, le commutateur apparaît sous My Products > Switches > Switches avec le numéro de série correct et la référence de site ou de pile prévue. L’état cible technique est Synchronized; l’abonnement de support doit également être valide pour l’acceptation opérationnelle.
Ne pas commencer l’enregistrement technique alors que l’un des points suivants reste en suspens:
- Le numéro de série, le locataire cible ou le site ou la pile prévu sont peu clairs.
- Le commutateur ne reçoit pas une adresse de gestion appropriée ou n’atteint pas sa passerelle par défaut.
- Les requêtes DNS IPv4 ne fonctionnent pas.
- Un pare-feu, un proxy ou un SSL/TLS bloque les cibles nécessaires.
- Les effets du modèle par défaut sur le commutateur pilote ne sont pas précisés.
Confirmez l’abonnement à l’avance
L’achat de matériel comprend l’interface web locale et le CLI. Un abonnement Sophos Switch Support and Services pour chaque commutateur utilisé et géré via Sophos Fusion débloque en outre les services suivants:
- Gestion via Sophos Fusion, y compris les ports, les VLAN, la configuration et l’état,
- mises à jour du firmware,
- support multicanal 24/7,
- AGR avancé.
Sans abonnement valide, le commutateur continue à fonctionner et reste localement gérable, mais les modifications par Sophos Fusion ne sont pas possibles. Si trop peu d’abonnements sont disponibles, Sophos Fusion affiche Oversubscribed; vous devez acheter le déficit. No subscription, Expired subscription et Suspended sont également des états d’acceptation invalides. Activer et gérer la licence sous Profile icon > Licensing.
Garder ces problèmes séparés pendant le diagnostic : un commutateur accessible localement qui fait avancer le trafic ne prouve pas que la gestion de Fusion est autorisée. Inversement, une licence ne résout pas les problèmes DHCP ou DNS ou débloquer les destinations.
Préparation
Avant de faire le câblage, inscrire son modèle, son numéro de série et son emplacement, ainsi que le locataire, le site ou la pile prévu, dans le dossier de changement.
- la configuration IP de gestion précédente si le commutateur n’est pas neuf en usine,
- gestion VLAN, portée DHCP ou adresse statique, masque sous-net, passerelle par défaut et serveur DNS,
- règles d’inspection SSL/TLS, pare-feu en amont, par procuration et par défaut,
- configuration locale existante et accès accessible à l’administrateur local,
- la fenêtre de maintenance, l’arrêt du temps et la personne responsable.
Limitez les règles temporaires de permis aux destinations documentées au lieu de créer un accès illimité à Internet. Si vous avez besoin d’une exception de procuration ou d’inspection, enregistrez à la fois l’état précédent et l’état final requis.
Domaines requis
Le commutateur doit pouvoir résoudre et atteindre les FQDN suivants. Un enregistrement IP statique ne remplace pas le DNS.
Gestion et enregistrement
| Objet | Destination pour autoriser | Effet en cas de blocage |
|---|---|---|
| Sophos Gestion de la fusion | fusion.sophos.com | Aucune connexion fiable avec la gestion centrale |
| Services de Sophos | *.apu.sophos.com | Les services Sophos requis ne sont pas accessibles |
| Enregistrement initial | sophos.jfrog.io | Switch ne peut pas être enregistré dans Sophos Fusion |
| Vérification du firmware actuel | jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com | Switch ne peut pas vérifier la version actuelle du firmware |
Sauvegardes de configuration spécifiques à la région
La destination appropriée pour la région de données doit être accessible:
tf-cswitch-backup-config-dump-eu-west-1-prod-bucket.s3.eu-west-1.amazonaws.com
tf-cswitch-backup-config-dump-eu-central-1-prod-bucket.s3.eu-central-1.amazonaws.com
tf-cswitch-backup-config-dump-us-east-2-prod-bucket.s3.us-east-2.amazonaws.com
tf-cswitch-backup-config-dump-us-west-2-prod-bucket.s3.us-west-2.amazonaws.com
tf-cswitch-backup-config-dump-ap-south-1-prod-bucket.s3.ap-south-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-northeast-1-prod-bucket.s3.ap-northeast-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-southeast-2-prod-bucket.s3.ap-southeast-2.amazonaws.com
tf-cswitch-backup-config-dump-sa-east-1-prod-bucket.s3.sa-east-1.amazonaws.com
tf-cswitch-backup-config-dump-ca-central-1-prod-bucket.s3.ca-central-1.amazonaws.com
Lorsque la politique de sécurité le permet, vous pouvez autoriser le préfixe tf-cswitch-backup-config-dump ainsi que le domaine amazonaws.com en utilisant une expression joker ou une expression régulière. Une règle générale pour *.amazonaws.com n’est pas requise.
Les exigences du fabricant spécifient les FQDN mais pas de ports non standard. N’ouvrez pas les ports supplémentaires arbitraires. Si le filtrage cause un problème, examinez les registres DNS, proxy, inspection et pare-feu au lieu de relâcher la politique d’évacuation.
Bootstrap local
Tous les modèles de Switch Sophos utilisent l’adresse de gestion 172.16.16.239 dans leur état initial. Pour un premier accès local :
- Connectez le câble d’alimentation, allumez l’interrupteur et vérifiez que la LED d’alimentation est allumée.
- Attendez le départ complet; cela peut prendre quelques minutes.
- Connectez un ordinateur directement à un port Ethernet de l’interrupteur.
- Donner temporairement à l’ordinateur une adresse statique gratuite dans le réseau
172.16.16.0/24, par exemple:- Adresse IP:
172.16.16.200 - Masque subnet:
255.255.255.0
- Adresse IP:
- Entrez
172.16.16.239dans un navigateur. La page d’ouverture de session apparaît. - Connectez-vous avec le nom d’utilisateur
adminet le mot de passe actuel de l’appareil. Le mot de passe de l’usine est sur l’autocollant au dos. - Changez le mot de passe par défaut de manière contrôlée ou créez un compte administrateur dédié. Conservez les nouvelles identifiants en toute sécurité.
- Passez à Configure > System settings > IP address settings et ouvrez IPv4 management.
Variante A: DHCP
- Sous Configuration, sélectionnez l’option DHCP.
- Enregistrer avec Apply.
- Connectez le commutateur au réseau de gestion prévu.
- Dans le serveur DHCP, déterminer et documenter l’adresse IP attribuée en fonction de l’adresse MAC ou du nouveau bail.
- Vérifiez que le bail, le sous-net, la passerelle par défaut et le serveur DNS correspondent au réseau de gestion prévu.
- Réouvrir l’interface web locale via l’adresse assignée.
Le DHCP seul ne suffit pas : le résolveur DNS assigné doit pouvoir répondre aux FQDN publics requis via IPv4, et la passerelle par défaut doit acheminer le trafic sortant.
Variante B: Adresse IPv4 statique
- Sous Configuration, sélectionnez l’option Static.
- Remplissez les champs suivants :
- Address: IP réservé de gestion du commutateur,
- Subnet mask: masque du réseau de gestion,
- Default gateway: adresse du routeur du réseau de gestion,
- DNS server 1: résolveur primaire DNS,
- DNS server 2: option de résolveur DNS secondaire.
- Enregistrer avec Apply.
- Connectez le commutateur au réseau de gestion prévu.
- Réinitialisez l’ordinateur administrateur à sa configuration réseau originale.
- Réouvrir l’interface web locale via la nouvelle adresse statique.
Avant de sélectionner Apply, assurez-vous que l’adresse statique n’est pas déjà utilisée. Si l’interface est alors inaccessible, vérifiez d’abord l’ordinateur administrateur, VLAN, sous-net, passerelle et adresse documentée; ne effectuez pas immédiatement une réinitialisation en usine.
Vérifiez le réseau avant la fenêtre de 15 minutes
Remplissez les points suivants avant le redémarrage prévu:
- Dans la gestion des adresses DHCP ou IP, vérifiez que l’adresse de gestion est stable.
- Sur le résolveur DNS utilisé, vérifier la résolution de tous les RQF requis pour la région.
- Rechercher l’IP de commutateur dans les journaux pare-feu et les journaux de proxy et s’assurer qu’aucun des domaines requis ne sont bloqués ou modifiés par une inspection SSL/TLS inappropriée.
- Dans le cadre de Profile icon > Licensing, vérifier si la quantité de support et de services est suffisante pour les commutateurs déjà enregistrés et les nouveaux commutateurs ajoutés.
- Faites en sorte que le site ou la pile prévu soit prêt dans Sophos Fusion. Si vous ne sélectionnez aucun des deux, Sophos Fusion applique le default template.
- Faites coller le numéro de série. Lorsque vous ajoutez plusieurs commutateurs, entrez exactement un numéro de série par ligne.
Pour les ports de 2,5, 5, ou 10 Gbps, vérifiez également que les câbles et composants réseau existants supportent la vitesse prévue. Cela n’affecte pas l’enregistrement de numéro de série, mais empêche qu’un lien instable soit confondu avec une défaillance d’enregistrement.
Enregistrement dans Sophos Fusion
Le chemin exact est My Products > Switches > Switches > Add switches.
- Ouvrir Add switches avant le début de la fenêtre de temps.
- Connectez le commutateur au réseau de gestion et donc à Internet.
- Allumez l’interrupteur. Si la fenêtre est déjà allumée ou si la fenêtre de 15 minutes n’est pas claire, faites exactement un redémarrage prévu.
- À compter de ce démarrage, vous disposez de 15 minutes pour terminer l’enregistrement.
- Inscrivez le numéro de série dans Step 3. Pour un pilote contrôlé, inscrivez seulement l’interrupteur préparé; pour un enregistrement en vrac approuvé, inscrivez un numéro de série par ligne.
- Sélectionnez le site préparé dans le menu déroulant. Utilisez la flèche à côté d’un site pour sélectionner une des piles de ce site.
- Vérifiez la sélection, le numéro de série et le locataire à nouveau.
- Cliquez sur Register.
Si vous ne sélectionnez ni site ni pile, le commutateur reçoit le modèle par défaut. Ce n’est pas un état neutre : ses paramètres peuvent être appliqués au commutateur après l’enregistrement.
Vérifier l’enregistrement et la synchronisation
Vérifiez le résultat sous My Products > Switches > Switches. Numéro de série, modèle, emplacement et site ou pile doivent correspondre au changement. Vérifiez également la version du firmware, l’accès de la gestion locale via l’adresse IP documentée et les deux valeurs d’état cruciales:
- Le statut de support affiche un abonnement valide.
- Le statut de connexion et de configuration atteint Synchronized.
Aucune nouvelle erreur HTTP: 000 ne peut apparaître dans le journal des commutateurs; les journaux pare-feu et les journaux proxy ne peuvent pas afficher les connexions bloquées aux FQDN requis.
Pendant la synchronisation, ces états peuvent apparaître :
| État | Signification et réponse |
|---|---|
| Waiting for sync | Les changements de fusion attendent la transmission; la connectivité continue d’être observée. |
| Pending | Les paramètres ont été envoyés, Fusion attend une confirmation. |
| Syncing | La synchronisation est en cours; ne l’interrompez pas en redémarrant le commutateur. |
| Out of sync | Le commutateur a des paramètres non synchronisés; ne faites pas de nouvelles modifications en file d’attente avant d’identifier la cause. |
| Manual synchronization needed | La synchronisation automatique a échoué; vérifiez les détails dans la file d’attente des tâches. |
| Firmware too old | Un nouveau firmware est disponible depuis plus de 180 jours. La politique de fusion bloque jusqu’à ce que le firmware soit mis à jour. |
Les modifications locales ne sont pas automatiquement reflétées dans Sophos Fusion. Après avoir réussi à monter à bord, ne pas configurer le commutateur localement et dans Fusion en parallèle. Synchronized confirme la connexion au cloud et la synchronisation de configuration ; seul un test fonctionnel séparé et approuvé confirme la configuration de la voie de données prévue.
Erreur DOWNLOADER error Failed to download the package. HTTP: 000
L’entrée
DOWNLOADER error Failed to download the package. HTTP: 000
Dans ce workflow, l’entrée indique que le commutateur n’a pas pu atteindre l’une des destinations d’enregistrement. 000 n’est pas un statut HTTP renvoyé régulièrement par un serveur web. Ne cachez pas l’erreur avec des tentatives d’enregistrement répétées.
Vérifiez dans cet ordre:
- Horaires et IP source: Enregistrez le temps d’erreur exact et l’IP de gestion courante du commutateur.
- Adresse : Vérifiez l’adresse de location ou statique, le masque sous-net et la passerelle par défaut.
- DNS: Résoudre
sophos.jfrog.ioetjfrog-prod-use1-shared-virginia-main.s3.amazonaws.compar l’intermédiaire des serveurs DNS exacts assignés au commutateur. - Firewall et proxy: Filtrer les journaux par IP source et les deux FQDN. Bloquer
sophos.jfrog.ioempêche l’enregistrement; bloquer la destination S3 empêche la version firmware actuelle d’être cochée. - Inspection SSL/TLS : Vérifier si l’inspection, la substitution de certificat ou l’authentification rejette l’accès de l’appareil. Configurez seulement l’exception nécessaire et documentée.
- Autres cibles Sophos: Vérifiez également
fusion.sophos.comet*.apu.sophos.compour la résolution et l’accès à l’extérieur autorisé. - Domaine de sauvegarde régional: Pour une fonctionnalité complète de Fusion, vérifiez la destination de sauvegarde de la région de données. L’enregistrement réussi ne prouve pas que cette destination est accessible.
- C’est seulement après avoir corrigé le problème que vous commencez un nouveau cycle d’enregistrement.
Un test général -l’autorisation n’est acceptable que s’il est strictement chronométré, limité à l’IP de commutation individuelle et connecté au changement. Après le test, il est immédiatement remplacé par les parts FQDN susmentionnées. Si HTTP: 000 reste, les réponses DNS, la décision par pare-feu/proxy, le journal de commutation, l’horodatage, le modèle, le numéro de série et le firmware sont enregistrés pour l’escalade.
Limiter clairement les répétitions, redémarrer et réinitialiser
Sophos spécifie pas de maximum numérique pour les tentatives d’enregistrement. Cependant, chaque démarrage a une limite stricte:
- Chaque démarrage ou redémarrage ouvre une fenêtre d’enregistrement de 15 minutes.
- Si le commutateur n’est pas enregistré après 15 minutes, il doit être redémarré et le processus d’enregistrement redémarré.
- En cliquant sur Register à l’extérieur de la fenêtre, le redémarrage ne se remplace pas.
- Une tentative de réenregistrement ne nécessite qu’un redémarrage, et non une remise à zéro d’usine.
Par conséquent, ne faites pas plus d’une tentative de répétition après que vous avez manifestement corrigé la cause. Si cette tentative échoue également, ne continuez pas dans une boucle de redémarrage ou de remise à zéro. Réévaluer les journaux et le chemin réseau et augmenter le cas si nécessaire.
De plus, ne redémarrez pas avec Pending, Syncing ou une activité de firmware en cours d’exécution, ces états ne sont pas une demande de réouverture de la fenêtre de 15 minutes.
Retour
Retournez en fonction de l’état atteint.
Avant l’enregistrement réussi
- Arrêtez les tentatives supplémentaires et déconnectez le commutateur de la liaison ascendante de production si nécessaire sans interrompre l’alimentation électrique pendant un processus d’écriture ou de mise à jour reconnaissable.
- Retourner l’ordinateur d’administration à sa configuration DHCP ou statique originale.
- Seule l’adresse de gestion a été changée, se connecter localement via la dernière adresse documentée et restaurer la configuration DHCP ou statique précédente.
- Supprimer les exceptions temporaires à l’égard du pare-feu, du proxy ou de l’inspection; réinitialiser les règles existantes à leur état de référence documenté.
- Documenter le motif d’erreur, les journaux et le démontage effectués. La limite de la section précédente s’applique au redémarrage et à la remise à zéro.
Après l’enregistrement réussi
N’essayez pas d’« annuler » un enregistrement réussi au moyen d’une réinitialisation non planifiée. Fusion peut déjà avoir transféré le modèle par défaut ou la configuration du site ou de la pile sélectionnée. Par conséquent :
- Ne pas envoyer d’autres modifications de fusion et ne pas forcer la synchronisation manuelle.
- Documenter le commutateur, le numéro de série, le locataire, le site ou la pile, l’état et le modèle appliqué.
- Si l’effet sur la trajectoire de données est possible, prendre le pilote qui passe de la trajectoire de production de façon contrôlée ou le rediriger vers la connexion du pilote prévue à l’avance.
- Ne supprimez pas les domaines tant que le commutateur reste géré par Fusion, mais remplacez toute règle temporaire trop large par la liste d’autorisation exacte.
- Si une radiation, un changement de locataire ou une remise à zéro d’usine semble nécessaire, arrêtez-vous ici et utilisez un processus testé séparément.
Utilisez la voie d’administration locale pour le diagnostic et la stabilisation au besoin. Les changements effectués localement ne sont pas synchronisés dans Sophos Fusion.
Documentation finale
Mettez cette information dans le changement :
- numéro de série, modèle, IP de gestion et paramètres de location ou statiques DHCP,
- Serveurs DNS utilisés et résolution réussie des objectifs requis,
- domaines autorisés, y compris la région de données,
- temps d’inscription dans la fenêtre de 15 minutes,
- locataire et site ou pile sélectionné,
- Capture d’écran ou exportation de l’aperçu final de l’état,
- version du firmware et tout avertissement Firmware too old,
- le résultat du test d’accès local,
- supprimé les règles temporaires ou la liste d’autorisations exacte restante,
- Si une défaillance survient :
HTTP: 000log, décision de pare-feu/proxy et nombre de redémarrages contrôlés.
Cela permet d’attribuer un problème ultérieur à l’adressage local, au DNS, au filtrage de domaine, à l’enregistrement, à la licence ou à la synchronisation en aval.