Planifier et dépanner le Sophos Switch PoE
Power over Ethernet (PoE) alimente les points d’accès, les caméras ou les téléphones via le même câble Ethernet que la connexion de données. Cependant, trois limites doivent être correctes en même temps : le switch doit prendre en charge la norme PoE de l’appareil alimenté (PD), le budget global doit être suffisant pour tous les ports et chaque port doit être capable de fournir une alimentation suffisante.
Ce runbook sépare la planification, la configuration et la récupération. Il s’applique aux modèles de commutateurs Sophos compatibles PoE documentés et utilise l’interface de commutateur local, les désignations Sophos Fusion et CLI. Les spécifications du modèle décrivent les capacités techniques ; ils ne disent rien sur la disponibilité, l’état de livraison ou le portefeuille de ventes actuel.
Important : L’arrêt ou la réinitialisation du PoE interrompra immédiatement un appareil connecté. Pour les points d’accès, les caméras, les téléphones ou un appareil dans le chemin de gestion, une fenêtre de maintenance, un accès alternatif et un chemin de retour doivent donc être disponibles à l’avance. Ne réinitialisez jamais plusieurs ports inconnus en même temps.
Procédure rapide
- Déterminez le budget du modèle, la norme de port et la demande maximale de chaque PD. Maintenez la charge réservée, y compris la réserve de fonctionnement, en dessous du budget du modèle.
- Vérifiez d’abord le cheminement du câble et le PD. Consignez ensuite l’état initial et effectuez les modifications soit dans Sophos Fusion, soit localement, sans alterner entre les deux interfaces.
- Changez d’abord un seul port non critique. Vérifiez l’alimentation, la connexion de données et le service de l’appareil.
- Présentez d’abord keepalive avec Syslog. Autorisez Reboot with Syslog uniquement après un test d’erreur contrôlé et limitez les redémarrages.
- Utilisez une réinitialisation PoE uniquement pour un port de destination confirmé, exactement une fois et avec un chemin de retour préparé.
Modèles, normes et budgets de performance
La matrice suivante répertorie les valeurs indiquées dans la documentation Sophos. Le budget de puissance PoE est la limite supérieure du commutateur pour l’ensemble des ports PoE, et non la puissance garantie par port.
| Modèle | Ports activés PoE | norme documentée | Budget de puissance PoE |
|---|---|---|---|
| CS101-8FP | 8 | IEEE 802.3af/at | 110 W |
| CS110-24FP | 24 | IEEE 802.3af/at | 410 W |
| CS110-48P | 48 | IEEE 802.3af/at | 410 W |
| CS110-48FP | 48 | IEEE 802.3af/at | 740 W |
| CS210-8FP | 8 | IEEE 802.3af/at/bt | 240 W |
| CS210-24FP | 24 | IEEE 802.3af/at | 410 W |
| CS210-48FP | 48 | IEEE 802.3af/at | 740 W |
| CS1010-8FP | 8 | IEEE 802.3af/at/bt | 410 W |
Sophos documente la fourniture d’appareils compatibles IEEE-802.3af/at/bt. Un appareil qui nécessite un PoE propriétaire ou non standard peut ne pas être considéré comme compatible uniquement sur la base d’un connecteur approprié. Le CLI dispose d’un Legacy PoE mode pour certains anciens appareils ; il s’agit d’une exception ciblée et non d’une garantie générale de compatibilité.
Dimensionnez correctement votre budget
Pour chaque PD, enregistrez au moins le fabricant, le modèle, la norme IEEE requise, la puissance maximale requise, la consommation typique attendue, le port et la criticité. Ne vous contentez pas de réserver la consommation actuellement mesurée : un point d’accès peut nécessiter plus au démarrage, avec des modules radio actifs ou des appareils USB connectés qu’au repos.
La règle de planification est la suivante :
geplante PoE-Last = Summe der reservierten maximalen Portleistungen
freie Reserve = Modellbudget - geplante PoE-Last
Réglez la réserve en fonction de l’emplacement. Il doit couvrir les expansions prévues, les pics de lancement et l’échec des autres voies d’approvisionnement. Même une réserve généreuse ne permet pas de dépasser le budget modèle documenté.
Exemple de calcul : Un CS110-24FP avec un budget 410 W doit exécuter huit appareils de classe 4 et huit appareils de classe 3. Réservez avec les maximums de classe documentés : 8 × 30,0 W + 8 × 15,4 W = 363,2 W. Cela laisse 410 W - 363,2 W = 46,8 W en réserve. Une valeur inférieure lue en parallèle pour Consumed power n’est que la mesure momentanée. 363,2 W reste réservé à la planification ; la mesure ne justifie pas de consommateurs supplémentaires.
Les classes de ports indiquent la puissance maximale que l’équipement d’alimentation électrique (PSE) peut fournir au périphérique détecté :
| Classe | puissance PSE maximale documentée |
|---|---|
| Classe 0 | 15,4 W |
| Classe 1 | 4,0 W |
| Classe 2 | 7,0 W |
| Classe 3 | 15,4 W |
| Classe 4 | 30,0 W |
| Classe 5 | 45,0 W |
La classe n’indique pas la consommation actuelle. Pour ce faire, lisez Mode-A/Mode-B power (W) ou Total power output (W) localement ou Output power (W) dans Fusion.
Vérifiez les chemins de câbles avant les problèmes PoE
PoE et le débit de données partagent le chemin physique. En plus de l’alimentation électrique, la catégorie du câble, le blindage, le panneau de brassage, le connecteur et la longueur totale du canal doivent correspondre à la vitesse de port négociée. Sophos recommande un blindage approprié contre la diaphonie exogène, des prises et des panneaux de brassage blindés, aucun faisceau de câbles mélangés serrés et aucune contrainte mécanique sur les ports RJ45.
| Vitesse portuaire | Par défaut | Câble | longueur maximale documentée |
|---|---|---|---|
| 100 Mbit/s | 100BASE-T | CAT5e, classe D ou supérieure | 100 m |
| 1 Gbit/s | 1000BASE-T | CAT5e, classe D ou supérieure | 100 m |
| 2,5 Gbit/s | NBASE-T / 802.3bz | CAT5e, classe D ou supérieure | 100 m |
| 5 Gbit/s | NBASE-T / 802.3bz | CAT5e, classe D, environnement à forte diaphonie exogène | 55 m |
| 5 Gbit/s | NBASE-T / 802.3bz | CAT5e, classe D, environnement à faible diaphonie exogène | 100 m |
| 5 Gbit/s | NBASE-T / 802.3bz | blindé CAT5e, classe D | 100 m |
| 5 Gbit/s | NBASE-T / 802.3bz | CAT6, classe E ou supérieure | 100 m |
| 10 Gbit/s | 10GBASE-T | CAT6, classe E | 50 m |
| 10 Gbit/s | 10GBASE-T | CAT6A, S/FTP ou meilleure qualité | 100 m |
En cas de pannes sporadiques du PoE, testez l’ensemble du parcours avec un câble de brassage court, en bon état et connu. Une liaison ou un débit de données négocié inférieur ne prouve pas que le câble est sain sous pleine charge PoE. Incluez également des panneaux de brassage et des raccords, en particulier pour les câbles longs ou densément regroupés.
Avant le changement
Avant d’effectuer une modification en production, consignez les valeurs et dépendances nécessaires à la comparaison et au retour arrière :
- Modèle de commutateur, version du firmware et port concerné
- Total power budget actuel et consommation totale actuelle
- Configuration source des paramètres globaux et liés au port
- État du port, priorité, type de limite, limite configurée, classe et puissance de sortie
- MAC et adresse de gestion IP du PD, si visible
- Mode Keepalive, cible IP, minuterie, Restart count et dernier Action taken
- VLAN, état du lien et chemin de gestion accessible vers PD
- Fenêtre de maintenance, personne responsable et durée d’interruption autorisée
- chemin de gestion alternatif et, pour un appareil critique, une alimentation alternative ou un accès local
Les modifications locales sur le commutateur ne sont pas synchronisées avec Sophos Fusion. Par conséquent, effectuez dans Sophos Fusion les modifications d’un commutateur géré de manière centralisée. Si Configuration source présente une source ou un conflit inattendu, clarifiez d’abord la cause ; n’écrasez pas alternativement les valeurs locales et centrales.
Dans Sophos Fusion, PoE est inférieur à Port settings > PoE sur le commutateur sélectionné. Localement, il se trouve sous Configure > Power Supply. Les masques utilisent parfois des noms différents : Fusion, par exemple, affiche Enable/Disable, Auto/Manual et User power limit (W) ; On/Off, Autoclass/User defined et User Power Limit (W) apparaissent localement.
Configurer le budget et les ports PoE
Budget total
Dans Sophos Fusion sous Port settings > PoE > Power budget :
- Notez la valeur existante et le Configuration source.
- Saisissez la valeur totale planifiée sous Total power budget et sélectionnez Update.
- Vérifiez la synchronisation et la nouvelle valeur sur le switch.
Vérifiez localement le Total power budget et le Consumed power sous Configure > Power Supply > PoE. Un seuil configuré ne crée pas de capacité supplémentaire au-delà de la limite matérielle documentée.
Limite et priorité du port
Dans Fusion, modifiez le port sous PoE port settings, puis sélectionnez Update. Marquez-le localement sous PoE port settings, sélectionnez Edit et enregistrez avec Apply.
- Enabled: Enable ou localement Status: On active le LLDP et l’alimentation au niveau du port.
- Power limit type: Auto ou Autoclass permet à la classe reconnue de déterminer le maximum.
- Power limit type: Manual ou User defined utilise l’ensemble User power limit (W).
- Une limite manuelle doit protéger le port occupé de la surcharge, mais ne doit pas tomber en dessous de l’exigence maximale documentée du PD légitime.
- Priority décide quels ports sont désactivés en premier lorsque le budget global est serré ; cela n’augmente pas le budget global ni la limite du port.
L’ordre de priorité est le suivant :
- Low : sera éteint en premier en cas de pénurie.
- Medium : par défaut ; suit après tous les ports bas.
- High : suit Low et Medium.
- Critical : reste aussi fourni que possible au détriment de toutes les priorités inférieures.
Attribuez Critical uniquement aux appareils qui sont réellement nécessaires au fonctionnement. Si trop de ports sont critiques, la priorisation perd son objectif. Après avoir enregistré, testez le vrai PD ; une valeur stockée ne prouve pas encore un approvisionnement suffisant.
Lire correctement l’état du PoE
| Statut | Signification | prochaine étape |
|---|---|---|
| Searching | état par défaut ; le commutateur recherche un PD. | Vérifiez l’activation de l’appareil, du câble, de la norme et du port. |
| Delivering | Le port fournit de l’énergie. | Vérifiez la puissance de sortie et le fonctionnement de l’appareil ; une erreur d’application peut encore exister. |
| Disabled | PoE est désactivé pour le port. | Vérifiez la source de configuration et l’état prévu, n’activez pas aveuglément. |
| Testing | Le commutateur teste le PD. | Observez et mettez à jour rapidement ; Si la condition est permanente, isolez le câble et le PD. |
| Test Fail | Le PD a échoué au test ; Le PoE ne peut pas être allumé ou livré. | Retirez le PD, vérifiez le câble, vérifiez la norme et la limite de port. |
| Fault | Le commutateur détecte une erreur lors du forçage de l’alimentation, telle qu’une tension hors plage, un court-circuit ou une erreur de communication. | Ne forcez pas le port à plusieurs reprises ; Isolez d’abord le PD et le câblage. |
De plus, Signature (Single ou Dual), Mode-A/Mode-B class, la tension de sortie, le courant de sortie et la puissance aident à affiner les résultats. Un état d’alimentation étonnamment faible d’un Delivering peut être un état d’inactivité normal ; Les données de l’appareil et les tests fonctionnels sont déterminants. Fault ou Test Fail ne constitue pas une raison pour une boucle de réinitialisation.
Continuous PoE Power lors du redémarrage du commutateur
La fonction locale Continuous PoE Power redémarre le commutateur tout en maintenant l’alimentation PoE aux PD. Cependant, il n’empêche pas l’interruption de la transmission des données lors du redémarrage du commutateur et ne remplace pas l’onduleur ou l’alimentation redondante.
Procédure dans l’interface locale :
- Vérifiez si le modèle prend en charge la fonction et si tous les appareils disposent d’une alimentation stable.
- Chemin de gestion des documents et perturbation des données attendue.
- Cliquez sur l’icône de profil et sélectionnez Continuous PoE Power.
- Sélectionnez Apply ; le commutateur redémarre.
- Après le retour, vérifiez l’état du port, le budget, le lien, le VLAN et l’accessibilité de tous les PD.
Le CS101-8FP ne prend pas en charge Continuous PoE Power. Pour ce modèle, prévoyez une coupure d’alimentation lors du redémarrage ou alimentez le PD par un autre moyen.
Introduire PoE Keepalive en toute sécurité
PoE Keepalive surveille un PD et peut éteindre et rallumer son port. Cela ne remplace pas une surveillance correcte : un ping peut échouer en raison du routage, du filtrage VLAN, ACL, ICMP, du temps de démarrage ou d’un IP incorrect même si le périphérique est sain.
Dans Sophos Fusion, la fonction se trouve sous Port settings > PoE keepalive, localement sous Configure > Power Supply > PoE keepalive. Commencez par commuter keepalive globalement avec On/Off ou localement avec Turned on/Turned off. Modifiez ensuite les ports sélectionnés sous Advanced configuration avec Edit et enregistrez avec Apply.
Modes et champs
- Mode: Auto vérifie d’abord via LLDP et passe en mode ping si le PD ne peut pas être atteint via LLDP.
- Mode: Force Ping envoie une requête ping au périphérique spécifié.
- IP address ou localement Specified IP address doit clairement appartenir au PD sur le port.
- Ping interval: 1 à 3600 secondes.
- Tentatives consécutives infructueuses de Ping: Maximum number: 1 à 255 avant l’action.
- Action type: Syslog enregistre l’échec mais ne redémarre pas le PD.
- Action type: Reboot with Syslog éteint et rallume le PoE et génère un message Syslog.
- Power recovery interval: 1 à 600 secondes, pendant lesquelles le PoE reste désactivé lors d’un redémarrage keepalive.
- Maximum number of restarts: limite les tentatives de redémarrage. Si l’option est désélectionnée, le commutateur est autorisé à redémarrer en continu un PD qui ne répond pas.
- PoE startup time: 50 à 1200 secondes d’attente après le redémarrage avant le début du contrôle.
- LLDP retention time: 30 à 600 secondes de conservation des paquets LLDP.
Réglez toujours Maximum number of restarts dans le pilote. Un cycle de redémarrage indéfini peut rendre définitivement inutilisable un point de terminaison en panne ou à démarrage lent et en masquer la cause.
Procédure pilote recommandée
- Sélectionnez un port non critique et confirmez son mappage IP/MAC et le chemin ping du commutateur vers le PD.
- Commencez par Syslog, pas par un redémarrage automatique. Faites correspondre Ping interval, les tentatives infructueuses et PoE startup time aux pertes de paquets normales et au temps de démarrage réel.
- Créez une panne contrôlée. Sous Status of supplying port, vérifiez les valeurs Polling method, Management IP address et Action taken.
- Seulement après une détection correcte, passez à Reboot with Syslog et réglez Maximum number of restarts sur une valeur limitée.
- Après exactement un redémarrage test, vérifiez le service, Syslog, Restart count et la dernière action.
Localement, Refresh met à jour la table Status of supplying port. Dans Advanced configuration, Refresh peut réinitialiser le Restart count affiché. Par conséquent, documentez au préalable le compteur comme preuve de fonctionnement.
Vérifications précises du CLI et réinitialisation contrôlée
N’utilisez les commandes CLI que si le chemin de gestion, le port cible et l’impact sont clairs. Les commandes de test documentées s’exécutent dans le Privileged EXEC Mode :
show power detail
show power inline
show power inline gigabitethernet 0/1
show power detailaffiche, entre autres, l’état d’administration global du PoE, l’état opérationnel du PSE et l’alimentation électrique maximale.show power inlineaffiche l’état PoE de chaque PSE.show power inline gigabitethernet 0/1limite la sortie à l’exemple d’interface0/1. Remplacez le type et l’ID de l’interface par le port cible réel. Les types documentés sontgigabitethernetetport-channel; l’ID combine l’emplacement et le port avec une barre oblique.
Mise hors tension ciblée d’un port
Les commandes de réinitialisation documentées s’exécutent dans le Interface Configuration Mode du port sélectionné :
power reset interval 10
power reset
Dans l’exemple, la première ligne fixe la durée de coupure à 10 secondes. Cette commande CLI accepte 1-300 secondes :
power reset interval <1-300>
power reset
power reset coupe l’alimentation du PoE pendant l’intervalle défini avec power reset interval, puis la rallume. Avant l’exécution, vérifiez que le CLI est en mode de configuration d’interface exactement sur le port cible confirmé. Ne réinitialisez pas un canal de port ou plusieurs ports en cas de suspicion.
Processus sécurisé :
- Consignez l’état global avec
show power detail, ainsi que l’état et la puissance du port cible avec la requête cibléeshow power inline. - Correspond à MAC/IP, étiquetage physique et personne responsable. Réexaminer la voie alternative de gestion.
- Définissez l’intervalle dans le mode de configuration de l’interface du port confirmé et exécutez
power resetexactement une fois. - Attendez le temps de démarrage documenté du PD ; ne réinitialisez pas immédiatement.
- Répétez les deux vérifications
showet testez le service en externe. Si l’erreur persiste, arrêtez les tentatives ultérieures et isolez le PD, le câble et le port.
Autres commandes PoE documentées
Les syntaxes suivantes sont documentées, mais elles ne sont pas toutes nécessaires au dépannage :
set poe global power threshold <value>
power inline { enable | disable }
power inline limit { auto | <value> }
power inline priority { critical | high | medium | low }
power legacy mode {enable | disable}
set poe global power threshold <value> s’exécute dans Global Configuration Mode et modifie le budget global. Les autres commandes s’exécutent dans Interface Configuration Mode. Avant d’effectuer une modification, conservez l’ancienne valeur et la source de configuration correcte.
Legacy PoE mode est uniquement disponible sur CS110-24FP, CS110-48P, CS110-48FP, CS210-8FP, CS210-24FP, CS210-48FP et CS1010-8FP selon la documentation CLI. Activez-le uniquement pour un appareil existant identifié qui n’est pas conforme au IEEE 802.3af/at et nécessite spécifiquement un PoE non standard. Clarifiez au préalable les exigences de tension/PoE, l’approbation du fabricant et l’impact. Le mode reste désactivé pour les appareils inconnus.
Limiter systématiquement les erreurs
Pas d’alimentation, recherche d’état
- Vérifiez si le port dans Fusion est Enable ou On local et vérifiez Configuration source pour les divergences centrales/locales.
- Comparez les exigences du PD à la norme IEEE du modèle de commutateur. Vérifiez le budget total disponible et la limite manuelle du port.
- Remplacez le chemin de câble par un câble court et en bon état.
- Testez le même PD sur un port PoE confirmé et approprié, puis un appareil de test compatible sur le port d’origine.
Vous distinguez ainsi les défaillances du PD, du câble et du port du commutateur. Ne modifiez la configuration qu’après cette isolation.
Échec ou erreur du test
- Documentez l’état du port, la tension, le courant, la classe et la signature.
- Désactivez le PoE sur le port ou déconnectez physiquement le PD ; ne forcez pas l’alimentation de manière répétée.
- Vérifiez la ligne pour détecter les courts-circuits, les connecteurs endommagés, les panneaux de brassage défectueux et l’humidité.
- Testez le PD avec une alimentation externe appropriée ou sur un port en bon état. Testez le port d’origine avec un câble en bon état et un appareil de test compatible.
- Si Fault persiste sans l’itinéraire problématique, arrêtez d’utiliser le port et démarrez le processus matériel/support.
L’appareil redémarre à plusieurs reprises
- Vérifiez si Consumed power est proche du budget total et si des ports de faible priorité sont désactivés.
- Comparez la limite de port avec l’exigence maximale PD ; corriger un User power limit (W) trop bas.
- Vérifiez les journaux keepalive, Restart count, Action taken, la destination IP, VLAN, le chemin ICMP, LLDP et l’heure de démarrage.
- Réglez temporairement Reboot with Syslog sur Syslog en cas de fausses alarmes suspectées. Désactivez les redémarrages illimités et définissez un plafond.
- Testez le câble et le PD en charge.
Livraison mais l’appareil ou le service réseau n’est pas accessible
PoE peut fonctionner correctement dans ce cas. Vérifiez séparément la liaison, la vitesse/duplex, l’association VLAN, DHCP, la passerelle, ACL et le service de PD. Une réinitialisation du PoE n’est justifiée que si un cycle d’alimentation contrôlé est convenu comme récupération ; il ne répare pas la configuration incorrecte VLAN ou IP.
Le budget total n’est pas suffisant
- Documentez la puissance actuelle des ports et les limites configurées. Rapprochez les équipements alimentés du plan de réserve au lieu de désactiver aveuglément les ports inutilisés.
- Donnez la priorité aux périphériques critiques sans définir tous les ports sur Critical. Corrigez les réservations manuelles excessives en utilisant uniquement la spécification PD.
- Si la charge et la réserve maximales prévues dépassent le budget du modèle, répartissez les consommateurs vers des PSE appropriés ou modifiez l’architecture électrique. Un seuil plus élevé ne produit pas de performances matérielles supplémentaires.
Retour et récupération
Si un changement arrête les appareils de manière inattendue ou compromet l’accès à la gestion :
- Arrêtez les changements de port ultérieurs et les redémarrages automatiques de keepalive. Confirmez le dernier port modifié par l’étiquette, MAC et IP.
- Restaurez la valeur précédente documentée pour le budget, la limite de port, la priorité ou le keepalive à partir de la source de configuration d’origine. Pour une gestion centralisée, utilisez Sophos Fusion et attendez la synchronisation ; éviter les contre-échanges locaux.
- Pour le Fault, débranchez d’abord le PD ou le câble. S’il n’y a pas de défaut électrique, vous ne pouvez réinitialiser le port confirmé qu’une seule fois de manière contrôlée.
- Si l’accès à distance est perdu, utilisez le chemin de gestion local ou alternatif préparé.
- Vérifiez à nouveau l’alimentation, le chemin des données et le service. Enregistrez ensuite la cause, l’heure, le port, l’état et l’action.
Un redémarrage du Switch n’est pas la première étape de dépannage. Si cela est encore nécessaire une fois la configuration sécurisée, vérifiez la prise en charge de Continuous PoE Power. Même avec cette fonction, la connexion de données échoue lors du redémarrage.
Inspection finale
Ne terminez pas le travail tant que ces résultats ne sont pas prouvés :
- Total power budget, charge maximale réservée et réserve libre correspondent au plan ; le budget modèle reste respecté.
- Les ports en production affichent le type de limite planifié et la priorité correcte. Les PD sont stables sur Delivering ; La classe, la signature, la tension, le courant et la puissance sont plausibles. Test Fail et Fault ne se produisent pas.
- La liaison de données, l’accessibilité VLAN, IP et le service d’application fonctionnent.
- Keepalive utilise la méthode d’allocation et d’interrogation confirmée IP/MAC. Le pilote produit le message Syslog attendu et ne dépasse jamais la limite de redémarrage définie ; Restart count et Action taken sont documentés.
show power detailet la requêteshow power inlineciblée confirment l’état stable après un changement de CLI.- Configuration source est conforme au modèle de gestion prévu, sans écarts locaux involontaires.
- Mettre à jour le chemin de retour documenté avant de fermer le chemin de gestion alternatif.