Planifier Sophos Switch comme couche d’accès pour XGS HA
Les switches Sophos peuvent former la couche d’accès devant une paire de pare-feu Sophos en HA. Le principe de sécurité est simple : le Dedicated HA Link relie directement les deux pare-feu XGS et reste séparé de tous les chemins de commutation de production. Le LAN, la DMZ et, le cas échéant, le WAN sont répartis sur deux switches afin que la panne d’un switch ne déconnecte pas simultanément les deux nœuds de pare-feu du même réseau.
Ce runbook couvre le côté commutateur et câblage. Le choix réel entre Active-Passive et Active-Active ainsi que la configuration complète du pare-feu expliquent Configurer la haute disponibilité de Sophos Firewall.
Important : Deux pare-feu à eux seuls n’éliminent pas un commutateur commun, une alimentation électrique commune ou un chemin de fournisseur commun comme cause de panne. Un état HA
Active-PassiveouActive-Activeconfirme uniquement le cluster de pare-feu, et non la redondance de l’ensemble de la couche d’accès.
Architecture cible et limites de sécurité
Une conception robuste sépare trois types de trafic :
- Dedicated HA Link : connexion physique directe entre Primary et Auxiliary. Heartbeat et la synchronisation de la configuration, du statut et des sessions s’exécutent en plus. Dans Active-Active, le lien est également utilisé pour la répartition interne du trafic HA entre Primary et Auxiliary. Cependant, il ne s’agit pas d’une interface LAN, DMZ ou WAN ordinaire et n’est intégrée dans aucun de ces réseaux de production.
- Chemins de production : Connexions de chaque nœud de pare-feu à LAN, DMZ et WAN. Les deux nœuds doivent pouvoir accéder aux mêmes réseaux de production après un changement de rôle.
- Chemins de gestion : Accès aux pare-feu et aux commutateurs pour acceptation, dépannage et retour arrière. Au moins un accès indépendant ne doit pas dépendre du lien exact en cours de modification ou de test.
La référence documentée par Sophos utilise deux CS210-48FP pour LAN et DMZ. Chaque nœud de pare-feu est connecté à l’un des deux commutateurs ; Un port direct transporte les LAN et DMZ-VLAN Tagged entre les commutateurs. Un CS110-24FP distinct exécute le côté WAN des deux pare-feu et la connexion Internet dans un Untagged VLAN. Le Dedicated HA Link des firewalls est également directement connecté dans cet exemple.
Cet exemple n’est pas un plan de ports général général. Ses numéros de port et ses ID VLAN servent uniquement à comprendre les rôles :
| Objectif | Valeur de référence | Signification |
|---|---|---|
| LAN | VLAN 100 | Pare-feu, LAN et ports d’interconnexion de commutateur |
| DMZ | VLAN 200 | Pare-feu, DMZ et ports d’interconnexion de commutateur |
| WAN | VLAN 300 | Ports de pare-feu WAN et transfert Internet |
| Interconnexion de commutateur | Port 52 | VLAN 100 et 200 Tagged |
| Dedicated HA Link | Port pare-feu 7 | Connexion directe, pas via les commutateurs |
Les propres ID VLAN, ports et noms d’interface sont extraits du plan réseau existant. Vous ne copiez pas les valeurs de référence dans un réseau productif dans lequel elles ont déjà une signification différente.
Ce qui ne rend pas automatiquement le design de référence redondant
Le commutateur unique de référence WAN reste une zone de défaillance commune. En cas d’échec, les deux nœuds de pare-feu perdent ce chemin WAN. Si la couche de commutation WAN doit également survivre à une panne d’un seul périphérique, elle a besoin d’une conception à double commutateur et fournisseur testée séparément ; XGS HA ne crée pas cette redondance à lui seul.
Même deux interrupteurs montés l’un à côté de l’autre ne constituent pas des zones de défaillance distinctes. Pour garantir une séparation fiable, vérifiez au moins :
- alimentation électrique séparée ou chemins de courant séparés avec fusible ;
- un matériel de commutation séparé et, si possible, des chemins de rack ou de patch séparés ;
- un nœud de pare-feu par commutateur au lieu des deux nœuds sur le même commutateur d’accès ;
- Chemins de câbles séparés sans risque de patch ou d’émetteur-récepteur partagé ;
- Accessibilité des réseaux de production via chaque switch individuellement ;
- Surveillance des deux commutateurs et des deux chemins de pare-feu ;
- responsabilité documentée pour les erreurs de commutateur, de pare-feu et de fournisseur.
Cette mission n’est pas seulement enregistrée dans le plan de réseau, mais est également poursuivie dans le cadre de la matrice cible jusqu’aux tests et au démontage. Cela signifie qu’il reste visible quelles dépendances d’alimentation, de rack, de patch, de commutateur et de fournisseur un chemin spécifique possède réellement.
VLAN, LAG et STP conçoivent ensemble
La topologie de couche 2 est entièrement définie avant le câblage. Pour chaque réseau, le plan comprend l’ID VLAN, le rôle Tagged/Untagged, PVID, les ports de pare-feu impliqués, les ports de commutateur et le chemin attendu après une panne. L’implémentation de Tagged, Untagged et PVID se trouve dans Configurer les commutateurs Sophos VLAN en toute sécurité.
Gardez les VLAN cohérents sur les deux commutateurs
Dans la configuration de référence Sophos, le pare-feu et les ports réseau de LAN et DMZ sont membres de leurs VLAN respectifs. L’interconnexion entre les deux commutateurs CS210 porte VLAN 100 et 200 Tagged. Le PVID des ports Untagged correspond au VLAN respectif ; Sophos définit Ingress filtering: On et Accept type: All dans l’exemple.
Les règles de test suivantes s’appliquent à votre propre conception :
- Un VLAN doit avoir le même ID VLAN à chaque extrémité de liaison impliquée.
- Seuls les VLAN Tagged qui doivent effectivement atteindre les deux commutateurs sont autorisés sur l’interlink.
- Les Untagged VLAN et PVID d’un port d’accès doivent correspondre.
- Le Dedicated HA Link n’est inclus dans aucun de ces VLAN de production.
- La gestion VLAN et l’itinéraire retour restent accessibles pendant le basculement.
- Le filtrage des entrées ne sera renforcé qu’une fois que l’adhésion à VLAN et à PVID aura été prouvée.
La référence est basée sur le port et Untagged sur les interfaces du pare-feu. Si votre propre pare-feu utilise à la place des sous-interfaces ou des lignes réseau VLAN, vous ne devez pas adopter les valeurs Untagged/PVID de l’exemple. Ensuite, le chemin Tagged sur le pare-feu, le commutateur et l’interconnexion doit correspondre systématiquement à votre propre conception d’interface.
Ne confondez pas LAG avec la redondance du châssis
Un LAG regroupe plusieurs liens vers une station distante logique. En fonction de la répartition du trafic, il augmente la capacité et peut absorber la panne d’un membre. Mais cela ne prouve pas qu’un changement complet puisse échouer.
Les deux sources partagées Sophos ne documentent pas un LAG multi-châssis sur deux commutateurs Sophos indépendants pour cet exemple XGS-HA. Par conséquent, un pare-feu LAG n’est pas simplement distribué au commutateur A et au commutateur B avec un membre chacun. Une telle structure n’est autorisée que si l’ensemble de la solution de commutation fonctionne explicitement comme un homologue logique LAG pris en charge du pare-feu et si la conception spécifique est documentée et testée séparément.
Sans cette preuve, des interfaces de pare-feu distinctes vers des commutateurs distincts constituent la limite de planification sûre. LACP, LAG statiques, activation et mise hors service des membres couverts Configurer en toute sécurité les ports du commutateur Sophos, LAG et Spanning Tree.
Planifiez STP devant un chemin de couche 2 redondant
Dès que plusieurs chemins de couche 2 peuvent être créés entre deux commutateurs ou via l’infrastructure LAN/DMZ en aval, la topologie sans boucle doit être établie avant de brancher le câble supplémentaire. RSTP convient à une topologie partagée simple ; MSTP uniquement pour une conception de région et d’instance déapprouvément cohérente.
Avant le changement, les priorités Root Bridge et pont souhaitées, les ports de transfert ou de blocage attendus et le comportement en cas de panne et de récupération de l’interlink sont inclus dans la matrice cible. Avec MSTP, l’affectation VLAN à l’instance correspondante est également incluse. Les ports Edge sont réservés aux appareils finaux réels, et non aux connexions de pare-feu, de commutateur ou de pont inconnu. Une approche de gestion indépendante est établie en cas de mauvaise convergence.
Loopback Detection peut aider en complément, mais ne remplace pas STP. Un port STP bloquant ne constitue pas automatiquement une défaillance dans un chemin redondant planifié.
Préparez-vous au changement
Avant la première modification, une matrice cible est créée pour les deux nœuds de pare-feu et les deux commutateurs. Il s’agit du document de travail contraignant pour la construction, les essais, la réception et le démontage. L’exemple compact suivant montre la structure. Les XGS-A, SW-A, les numéros de port et les VLAN sont des exemples de valeurs réalistes, et non des spécifications de produit ; Les valeurs différentes proviennent de votre propre réseau et de votre plan de correctifs. Les informations entre crochets doivent encore être complétées et doivent être remplacées par des valeurs environnementales spécifiques avant leur diffusion.
Matrice cible CHG-[numéro] — exemple d'état avant le changement
HA : Active-Passive | XGS-A = Primary/Active | XGS-B = Auxiliary/Passive | de manière synchrone
HA dédié : Port 7 XGS-A <-> Port 7 XGS-B | directement | ne fait pas partie du test de défaillance
Itinéraire de gestion/retour : [chemin d'administration séparé] | Responsable : [Nom]
STP : RSTP | Racine : SW-A [Priorité] | Secondaire : SW-B [Priorité]
Sauvegardes/état précédent : [Stockage du commutateur/pare-feu] | Calendrier des correctifs : [version] | Version de retour arrière : [Nom]
P1 LAN : XGS-A Port1 <-> SW-A 1/0/47 | VLAN 100 Untagged/PVID 100
aucun LAG | RSTP Forwarding, pas Edge | Monitored Port : oui | Chemin actuel A
P2 LAN : XGS-B Port1 <-> SW-B 1/0/47 | VLAN 100 Untagged/PVID 100
aucun LAG | RSTP Forwarding, pas Edge | Monitored Port : oui | Chemin actuel B
Liaison P3 : SW-A 1/0/52 <-> SW-B 1/0/52 | VLAN 100,200 Tagged
PVID [selon le concept local natif VLAN] | aucun LAG | RSTP Forwarding
[Complétez les chemins DMZ, WAN et LAG dans le même modèle ; pour station distante logique LAG
et nommez tous les membres. Marquer explicitement les zones de défaillance partagées WAN/fournisseur.]
Basculement du port surveillé T1 : prérequis XGS-A Primary/Active, XGS-B Auxiliary/Passive,
tous deux synchrones ; Séparez exactement le port 1/P1 du XGS-A.
Attente/Chemin : XGS-A ne traite plus le trafic ; XGS-B devient Active ;
Le trafic LAN passe par P2 et SW-B.
Validation : statut des deux nœuds, synchronisation après retour, ports switch/chemin VLAN,
Passerelle + [destination interne] + [chemin externe] + [application critique], horodatage.
Abandon : les deux nœuds Active, perte de gestion ou panne de trafic > [durée de publication].
Retour en arrière : reconnectez P1, attendez la synchronisation, vérifiez à nouveau le chemin des données ;
Ensuite seulement, restaurez les rôles préférés de manière contrôlée, sans restauration incontrôlée.
Panne du commutateur T2 : [Isoler SW-A] | Attente/Chemin : Service via XGS-B/SW-B et P2
Validation : [mêmes tests techniques] | Résiliation : [critère]
Retour en arrière : créez des SW-A/liens individuellement, attendez que STP soit stable et que HA soit synchrone.
Les lignes P sont copiées pour d’autres réseaux et une ligne T distincte est copiée pour chaque cas d’erreur approuvé. Cela signifie que la station distante physique, la zone, le rôle VLAN/PVID, Tagged/Untagged, l’état LAG et STP, le rôle Monitored Port, HA et l’état actuel ne figurent pas dans des listes de contrôle distinctes. Le chemin de défaillance attendu, la validation technique, l’abandon et le chemin de retour restent directement liés à l’interface testée.
Avant la fenêtre de maintenance, les configurations de commutateur et de pare-feu référencées dans l’en-tête, le port effectif, le pré-état VLAN, LAG et STP ainsi que le plan de câblage et de patch doivent être effectivement sécurisés et accessibles via le chemin d’administration indépendant spécifié. Il ne suffit pas de saisir simplement un emplacement de stockage.
Une sauvegarde du commutateur ne remplace pas la documentation de l’état effectif de la couche 2. La différence entre Fusion et la sauvegarde locale est expliquée dans Sophos Switch Backup and Restore.
Créer une couche d’accès de manière contrôlée
1. Préparez les commutateurs sans boucle parallèle
- Traitez les lignes
Pde la matrice cible les unes après les autres : configurez d’abord les VLAN, les PVID et l’interconnexion de commutateur prévue et confirmez l’état réel directement dans la même ligne. - Avant d’activer un chemin de couche 2 redondant, mettez le STP sous tension et vérifiez le Root Bridge et les rôles des ports.
- Laissez les câbles supplémentaires déconnectés ou laissez leurs ports désactivés.
- Clarifiez la source de configuration et les conflits entre le Sophos Fusion et la configuration du commutateur local.
- Testez à nouveau l’accès à la gestion après chaque modification.
Dans l’interface Web locale du Switch, la référence Sophos pour les VLAN utilise :
Configure > VLAN settings > 802.1Q
PVID, Ingress filtering et Accept type y sont édités sous PVID and ingress filter. Les autres étapes de l’interface utilisateur et leurs limites de sécurité restent dans le runbook VLAN lié, de sorte que deux instructions différentes ne sont pas conservées.
2. Activez exactement un chemin de production par réseau
Premièrement, seul le parcours individuel clairement planifié est activé pour LAN, DMZ et WAN. Ensuite tu vérifies :
- État de la liaison et vitesse convenue ;
- adhésion effective à VLAN et PVID ;
- Accès de gestion au switch et au pare-feu ;
- Accessibilité de la passerelle prévue ;
- Autorisation du trafic de test via le pare-feu actuellement actif.
Ce n’est que lorsque cet état est stable qu’une interconnexion de commutateur supplémentaire, un membre LAG ou un deuxième chemin réseau sera activé individuellement. Après chaque câble, le rôle STP, l’adhésion à LAG et l’accès à la gestion sont à nouveau vérifiés.
3. Connectez directement le Dedicated HA Link
Le Dedicated HA Link est câblé directement entre les mêmes ports désignés sur les deux pare-feu. Il n’est pas acheminé via l’interconnexion du commutateur productif, un LAN-/DMZ-/WAN-VLAN ou un commutateur d’accès partagé. Cela permet de séparer un défaut dans la topologie de couche 2 de production du chemin de pulsation, de synchronisation et de distribution interne HA. Dans Active-Active, ce lien direct peut également distribuer le trafic entre les nœuds pour le traitement ; Cela signifie qu’il ne s’agit pas d’une connexion réseau productive ordinaire.
La référence Sophos configure le pare-feu dans le Interactive mode : d’abord le Auxiliary, puis le Primary. Les deux utilisent le même port de liaison HA dédié et la même phrase secrète. Sur le Primary, l’ID de cluster, l’adresse de lien homologue, les valeurs Monitored Ports, Peer Administration et Keepalive sont définies. Ces champs de pare-feu ne sont pas aveuglément adoptés à partir de l’exemple de référence ; Le processus complet et les exigences peuvent être trouvés dans l’article lié au pare-feu HA.
4. Sélectionnez Monitored Ports par domaine de pannes
Un Monitored Port est destiné à détecter une défaillance de chemin pertinente. Le changement de rôle ou de statut qui en résulte dépend du mode HA et du nœud ou du chemin affecté. Dans l’exemple Sophos, le Primary surveille ses ports LAN et DMZ. Seules les interfaces critiques connectées en permanence sont sélectionnées pour votre propre environnement.
Les ports inutilisés, uniquement temporairement actifs ou intentionnellement déconnectés ne sont pas utiles. Vous déclencheriez un basculement inutile. Le Dedicated HA Link et un Monitored Port restent des interfaces différentes avec des tâches différentes.
Tests d’acceptation et d’échec
Les tests se déroulent dans une fenêtre de maintenance. Avant chaque test d’échec, les changements de production en cours sont arrêtés, les rôles actuels sont notés et une personne responsable du chemin de retour immédiat est désignée. Un seul un domaine de pannes est modifié à la fois.
Chaque test de port surveillé suit une ligne T approuvée telle que T1 : le mode HA, le nœud affecté, le rôle configuré, l’état actuel du Active/Passive, l’interface exacte, les attentes et les conditions de terminaison sont reconfirmés immédiatement avant la déconnexion. Le test de basculement normal Active-Passive déconnecte spécifiquement une interface surveillée du nœud de traitement du trafic actuellement actif ; le pair doit prendre en charge le trafic. Pour Active-Active ou un chemin du nœud Auxiliary, une ligne T distincte avec le comportement réellement attendu est approuvée au lieu de nécessiter le changement de rôle de T1.
Vérifier l’état initial
Avant un basculement, l’état normal doit être clair :
- Les deux commutateurs sont accessibles et leurs ports attendus sont stables.
- Les adhésions VLAN, les interliens PVID et Tagged correspondent à la matrice cible.
- Les LAG contiennent uniquement les membres planifiés.
- Les rôles et états des ports Root Bridge, STP sont cohérents avec la conception.
- Les deux pare-feu affichent le mode planifié HA et un état synchrone.
- Dedicated HA Link et tous les Monitored Ports sélectionnés sont actifs.
- Testez les clients atteignant la passerelle, les destinations internes explicitement autorisées et le chemin externe prévu.
- Travaux d’accès à l’administration par les pairs ou à la gestion indépendante.
Maintenance et tests d’erreurs dans un ordre sûr
- Déconnectez un membre LAG de manière contrôlée, le cas échéant. Le chemin logique doit fonctionner sur le membre restant ; puis ajoutez à nouveau le membre et vérifiez son adhésion.
- Déconnectez Switch Interlink de manière contrôlée. Ne faites cela que si le chemin de données attendu est clairement décrit dans le plan sans celui-ci. Vérifiez les rôles, l’accessibilité du VLAN et l’état du STP, puis restaurez le lien et observez la reconvergence.
- Déconnectez le chemin du pare-feu surveillé spécifié dans la matrice cible. Dans Active-Passive, l’interface surveillée exacte du nœud de traitement du trafic actuellement actif est utilisée et il est vérifié si l’homologue prend le relais comme indiqué. Les tests de chemin Active-Active et Auxiliary suivent uniquement leur état attendu documenté séparément. En cas de divergence, abandonnez le test et restaurez le chemin. Vérifiez ensuite la synchronisation, l’état des deux nœuds et le même trafic de test ; ne laissez pas une restauration automatique se dérouler de manière incontrôlable.
- Déconnectez ou isolez complètement un commutateur d’accès de manière contrôlée. L’autre commutateur, le nœud de pare-feu associé et les réseaux prévus doivent fournir le service attendu dans la conception.
- Restaurez l’état normal préféré de manière contrôlée. Les rôles de commutateur, de liens et de pare-feu ne peuvent être renvoyés qu’après une synchronisation stable et un chemin de données vérifié.
Le Dedicated HA Link n’est pas déconnecté comme lors d’un test de disponibilité normal dans le réseau productif en cours d’exécution. Son échec peut avoir pour conséquence que les deux pare-feu ne voient plus le homologue. Un tel test split-brain nécessite une procédure distincte, explicitement approuvée, avec des interfaces de production isolées. Pour une acceptation normale, il suffit de vérifier l’état de la liaison, la synchronisation HA et la procédure documentée en cas d’échec.
Un test n’est pas considéré comme réussi simplement parce qu’un ping continue. Après chaque étape, les rôles, la synchronisation, les états des ports du commutateur, le chemin VLAN et les applications critiques pour le site sont également vérifiés. Les observations et les horodatages sont consignés dans le journal opérationnel ; Les temps de commutation garantis ne peuvent être revendiqués sans mesure.
Isoler les erreurs par symptôme
HA est vert, mais aucun réseau n’est accessible après le changement de rôle
- Comparez l’ID VLAN et l’adhésion Tagged/Untagged sur les deux commutateurs.
- Vérifiez PVID du port Untagged concerné.
- Vérifiez si le VLAN est effectivement approuvé via l’interlink Tagged.
- Vérifiez le port du pare-feu et le câblage physique par rapport à la matrice cible.
- Pour un LAG, déterminez si tous les membres mènent à la contrepartie logique correcte.
- Vérifiez le rôle du port STP ; un chemin bloqué ou désactivé de manière inattendue peut empêcher l’accessibilité.
Le basculement se produit de manière inattendue
- Vérifiez sur le pare-feu quel Monitored Port a déclenché la condition.
- Examiner les volets de liaison, les émetteurs-récepteurs, les câbles et le réglage de la vitesse/duplex sur le port de commutation associé.
- Assurez-vous qu’aucun port optionnel ou intentionnellement non connecté n’est surveillé.
- Vérifiez l’état du LBD et du STP avant de réactiver un port.
Les deux pare-feu ne voient plus le homologue
Le Dedicated HA Link est la première limite de test. Ne reconnectez pas les câbles productifs au hasard et ne redémarrez pas les deux nœuds en même temps. Déterminez quel nœud doit poursuivre le trafic, déconnecter ou arrêter l’autre du réseau de production de manière contrôlée, puis vérifier les câbles, les ports et l’état de la liaison directe HA. Ce n’est qu’après un contact stable avec les pairs et des rôles clairs que le deuxième nœud sera à nouveau pleinement intégré.
Après avoir activé le deuxième chemin, une perte de paquets ou une boucle se produit
- Déconnectez de manière contrôlée le dernier lien supplémentaire activé.
- Créez à nouveau un chemin individuel unique.
- STP Root Bridge, vérifiez les rôles et les états des ports des deux commutateurs.
- Pour un type LAG et des ports membres, comparez aux deux extrémités.
- Vérifiez la liste des liaisons VLAN et une éventuelle connexion involontaire Untagged.
- Après correction, ne réactivez qu’exactement un lien supplémentaire.
Le switch ne peut plus être administré
Utilisez l’accès de gestion indépendant préparé. Annulez la dernière modification apportée à Management-VLAN, PVID, Uplink, LAG ou STP en fonction de l’état précédent. Ne redémarrez pas les deux commutateurs par précaution : cela pourrait entraîner la perte du chemin de données qui fonctionne encore.
Retour arrière
Un démontage rétablit l’état antérieur documenté et débute à la dernière redondance ajoutée :
- Arrêtez le trafic de test et enregistrez l’état actuel du HA, du commutateur et du STP.
- Déconnectez le dernier lien supplémentaire activé, le membre LAG ou le lien interconnecté de manière contrôlée jusqu’à ce qu’un chemin de production clair existe à nouveau.
- Renvoyez les rôles de pare-feu uniquement si le chemin normal prévu est stable.
- Annulez les modifications LAG, STP et VLAN aux deux extrémités du lien dans l’ordre inverse.
- Restaurez les adhésions Tagged/Untagged et PVID précédentes à partir de la matrice cible.
- Répétez l’accès à la gestion, la synchronisation HA et le même test fonctionnel qu’avant le changement.
- Laissez le Dedicated HA Link directement connecté tel quel, à moins que ce lien précis ne soit réparé en utilisant votre propre procédure approuvée.
Si l’état précédent lui-même ne disposait que d’un switch commun ou d’une seule liaison montante, le retour arrière restaure volontairement sa moindre disponibilité. Ceci est documenté dans la conclusion du changement comme un risque restant et n’est pas décrit comme un succès totalement redondant.
Liste de contrôle opérationnel
- Chaque ligne
Pde la matrice cible contient l’état réel confirmé ; Les écarts ont été résolus ou approuvés en tant que risque restant. - Chaque ligne
Tcontient le résultat, l’horodatage et le vérificateur. Les tests ont été exécutés individuellement et non comme un échec combiné. - Les rôles Dedicated HA Link, HA, la synchronisation, l’état STP et l’accès à la gestion sont revenus à l’état normal approuvé.
- La configuration du commutateur et du pare-feu, le plan de correctifs mis à jour et le journal des tests techniques sont enregistrés à l’emplacement de stockage spécifié.
- Le chemin de démontage, les parties responsables et les zones de panne d’alimentation commune restantes, de correctifs, de rack, WAN ou de fournisseur sont enregistrés lors de l’achèvement des modifications.