Configurare in sicurezza 802.1X e Port Security su Sophos Switch
802.1X controlla l’accesso alla rete su una porta prima di ammettere un utente o dispositivo. Sophos Switch offre Local user, RADIUS o TACACS+ come metodo globale. MAC Authentication Bypass (MAB) ha un requisito più stretto: MAB e Hybrid richiedono un RADIUS server; Local user e TACACS+ non sono backend documentati. Port security limita separatamente le MAC apprese dinamicamente, mentre DoS scarta determinati pattern sospetti.
Non attivare tutte le funzioni su tutte le porte in un solo passaggio. Secret errato, server irraggiungibile, modalità inadatta o limite MAC insufficiente possono escludere dispositivi legittimi. Prima stabilire la raggiungibilità AAA, poi provare una sola porta non critica ed estendere solo dopo il collaudo.
⚠️ Proteggere la gestione: non usare per primo l’uplink di gestione, la porta del server AAA o porte infrastrutturali. Predisporre accesso locale o out-of-band indipendente e rollback documentato. Senza tale via di recupero, non modificare da remoto l’unico percorso di gestione.
Ambito e punto di partenza
In Sophos Fusion aprire il singolo switch:
My Products > Switches > Switches > [Switch] > Security
Le aree pertinenti sono DoS, 802.1X con Global settings, Port settings e Authenticated host, Port security, RADIUS server e TACACS+ server.
Tenere separati i meccanismi. AAA stabilisce l’identità accettata dal backend. 802.1X o MAB decide dinamicamente l’accesso; Force authorized e Force unauthorized impongono uno stato fisso. Port security conta MAC ma non autentica identità. DoS analizza pattern e non sostituisce controllo accessi o limite MAC.
ACL e ACE non rientrano nel runbook e richiedono regole, ordine e Port Binding dedicati. I VLAN devono già esistere; Configurare in sicurezza i VLAN di Sophos Switch tratta Tagged/Untagged e PVID. Qui non si crea né il VLAN dati né il Guest VLAN.
Prerequisiti e piano della modifica
Le modifiche Fusion richiedono una sottoscrizione Sophos Switch Support and Services valida. Senza, resta la gestione locale ma non le modifiche Fusion. Prima della manutenzione verificare con una scrittura controllata che l’account possa configurare lo switch, senza presumere nomi di ruolo tenant/custom. In locale serve Privilege type: Admin; User è sola lettura. Account locali e ruoli Fusion sono indipendenti. Vedere Scegliere modelli e gestione di Sophos Switch.
Lo switch deve essere registrato, raggiungibile e sincronizzato. Verificare registrazione, sottoscrizione e percorso con Registrare Sophos Switch in Sophos Fusion. Le regole valgono anche in gestione locale, ma menu e Configuration source seguenti si riferiscono a Fusion.
Annotare: switch, porta e dispositivo di prova con capacità 802.1X; percorso di gestione e recupero indipendente; porte access, uplink, server, telefoni, stampanti e infrastruttura; metodo Local user, RADIUS o TACACS+ (MAB/Hybrid richiede sempre RADIUS); IP, porta, Shared Secret, Timeout e ordine; percorso VLAN/routing/filtri verso AAA; uso previsto di 802.1X/MAB/Guest VLAN; host simultanei previsti, per esempio telefono più PC; valori iniziali di Configuration source, Authorized status e Port Security; finestra, criteri, osservazione e responsabile rollback.
Il server AAA deve conoscere lo switch come client con Shared Secret identico. Definire un’identità di prova e verificare accept/reject. Con RADIUS VLAN assignment, i VLAN restituiti devono esistere su tutto il percorso. Creare prima anche il Guest VLAN e provarne gateway, DHCP e destinazioni consentite.
MAB richiede RADIUS: prima di MAB o Hybrid, RADIUS deve contenere una voce per ogni dispositivo ammesso. Nome utente e password sono entrambi il MAC in minuscolo senza punteggiatura o separatori, per esempio
fd6238bb0414.FD:62:38:BB:04:14non è valido. Provisionare le credenziali prima del rollout; Local user/TACACS+ non sostituisce il requisito.
Rispettare l’origine: Not set usa l’impostazione locale. Configuration source ne mostra l’origine. Decidere se sia autorevole Fusion o l’interfaccia locale; non sovrascrivere valori visibili supponendo un default.
Panoramica del rollout
Scegliere il profilo. Per solo 802.1X vale una configurazione comprovata Local user, RADIUS o TACACS+; MAB/Hybrid richiede RADIUS. Port based protegge i singoli endpoint; Host based solo una zona esplicitamente fidata dietro la prima autenticazione. Port Security e DoS restano modifiche successive separate.
- Documentare stato, recupero, gruppi e criteri.
- Scegliere solo 802.1X, MAB o Hybrid e il backend ammesso.
- Configurare il backend esterno e verificare A0; per MAB/Hybrid soddisfare il requisito RADIUS centrale.
- Provare Guest VLAN e VLAN RADIUS dinamici end-to-end senza 802.1X.
- Scegliere porta non critica e dispositivi positivi/negativi; lasciare invariati uplink, gestione e porta AAA.
- Preparare metodo e Guest VLAN in Global settings.
- Impostare il pilota su Mode: Auto, corretto Authentication mode, inizialmente MAB mode: Disabled, timer predefiniti.
- Attivare controllatamente Status: On e Update, quindi collegare il client se necessario.
- Eseguire A1 e A2.
- Attivare separatamente MAB o Hybrid ed eseguire A3–A5.
- Provare il secondo dispositivo con A6; eliminare accessi indebiti di Host based cambiando modalità o topologia.
- Collaudare Guest VLAN e RADIUS VLAN assignment separatamente con A7, quindi Port Security con Max number of MAC addresses adatto e A8.
- Attivare DoS separatamente ed eseguire A9.
- Dopo osservazione stabile, migrare piccoli gruppi e verificare A10.
Test di accettazione
| ID | Test e risultato atteso |
|---|---|
| A0 – Backend | AAA risponde come previsto; con più server provare controllatamente il guasto del preferito. Configuration source globale e del pilota coincide col piano. |
| A1 – 802.1X positivo | Supplicant valido ammesso e visibile in Authenticated host; Authorized status, VLAN, dati e Reauthentication sono corretti. |
| A2 – 802.1X negativo | Credenziali errate non ottengono lo stesso accesso; log, stati e test dati confermano il rifiuto. |
| A3 – MAB positivo | Dispositivo inventariato e provisionato secondo il requisito RADIUS ammesso; stato, host, VLAN e dati corretti. |
| A4 – MAB MAC ignoto | In sessione nuova non già aperta da Host based, collegare MAC non provisionato. RADIUS mostra Reject; Authorized status, Authenticated host e dati confermano nessun accesso. |
| A5 – Hybrid MAC ignoto | Ripetere A4 in nuova sessione Hybrid: prima devono vedersi tre tentativi 802.1X falliti; poi valgono i risultati di A4. |
| A6 – Secondo dispositivo | Dopo autenticazione collegare un secondo dispositivo non provisionato. Port based scarta il traffico. Con Host based, l’accesso senza autenticazione propria è l’effetto documentato e richiede fiducia approvata; Mode: Auto, Maximum hosts 1–10, Guest VLAN: Off, RADIUS VLAN assignment: Off devono coincidere col piano. |
| A7 – VLAN | Guest VLAN o VLAN RADIUS dinamico è corretto e offre solo l’accesso previsto; provare separatamente. |
| A8 – Port Security | Funziona il numero previsto di MAC legittimi; provare una MAC extra isolatamente senza presumere una Violation Action non documentata. |
| A9 – DoS | NTP, DNS, DHCP, ping ammesso e applicazioni critiche funzionano con DoS: On; gestione, uplink e AAA restano disponibili. |
| A10 – Gruppo | Dopo ogni gruppo, gestione, AAA e client positivi/negativi funzionano; Configuration source coincide col piano. |
La sola sincronizzazione Fusion non è collaudo: contano autenticazione reale, VLAN corretto e traffico atteso.
Le sezioni seguenti descrivono campi e limiti di sicurezza.
Configurare prima il server AAA esterno
Aggiungere un server RADIUS
In:
Security > RADIUS server
scegliere Add:
| Campo | Significato |
|---|---|
| Server ID | ID RADIUS |
| Server IP | Indirizzo IP |
| Authorized port | Porta di autenticazione, default 1812 |
| Shared secret | Chiave condivisa switch/RADIUS |
| Timeout | Attesa prima del server successivo, default 3 |
| Retry | Richieste prima dell’errore, default 3 |
| Configuration source | Origine |
Il Shared secret deve coincidere esattamente. Dimensionare Timeout/Retry per evitare ritardi inaccettabili. Usare Delete solo quando nessun percorso dipende più dal server.
Aggiungere un server TACACS+
In:
Security > TACACS+ server
scegliere Add: Server IP; Priority (ordine); Authorized port (default 49); Shared secret identico; Timeout (default 5 secondi); Configuration source.
TACACS+ serve soprattutto alla gestione apparati, ma Sophos Switch lo offre come Authentication method 802.1X. Verificare che il servizio elabori la richiesta 802.1X: l’amministrazione funzionante non lo dimostra.
Preparare 802.1X globalmente
In:
Security > 802.1X > Global settings
- Status: On, Off, Not set
- Guest VLAN: On, Off, Not set
- Guest VLAN ID: VLAN esistente, disponibile dopo Guest VLAN: On
- Authentication method: Local user, RADIUS, TACACS+
- Configuration source: origine
Per solo 802.1X scegliere il metodo previsto; Local user/TACACS+ solo per casi comprovati. Per MAB/Hybrid vale l’avviso RADIUS. Attivare Guest VLAN solo dopo restrizione e prova. Update salva, Clear scarta modifiche non salvate.
Status: On globale non definisce ogni porta. Preparare prima i parametri. Se modifiche globali e di porta non sono simultanee, scollegare fisicamente il pilota finché completo oppure attivare subito dopo i valori porta nella finestra controllata.
Configurare una porta di prova
In:
Security > 802.1X > Port settings
selezionare solo il pilota e Edit.
Separare gli stati dinamici e fissi con Mode
Mode: Not set (locale), Auto (abilita 802.1X, obbligatorio con Authentication mode: Host based), Force authorized, Force unauthorized.
La documentazione UI descrive sorprendentemente Force authorized come blocco di tutto il traffico non autenticato e Force unauthorized come permesso. Poiché contraddice i nomi, non usarli senza test positivo/negativo su porta isolata. Per 802.1X usare Auto. I valori Force sono statici, non sostituiscono AAA e non valgono come test positivo.
Impostare MAB e modalità di autenticazione
MAB mode: Not set, MAB solo, Hybrid (802.1X e dopo tre errori MAB), Disabled. Usare MAB solo per dispositivi inventariati senza 802.1X e con RADIUS. Hybrid non garantisce accesso: RADIUS deve accettare l’identità. Per solo 802.1X lasciare Disabled, poi provare MAB separatamente.
Authentication mode:
- Not set: locale
- Port based: autentica esattamente un host e scarta il traffico di un altro; Sophos lo raccomanda per endpoint.
- Host based: autentica la porta una volta, poi altri dispositivi comunicano senza autenticazione propria; raccomandato per link tra switch, massimo dieci.
Con Host based, Mode: Auto, Maximum hosts 1–10, Guest VLAN e RADIUS VLAN assignment disattivati. Maximum hosts non decide separatamente ogni identità. Non scegliere il modo solo per telefono con PC, hypervisor o dispositivo a valle: tutto ciò che è dietro la prima autenticazione deve essere esplicitamente fidato. Altrimenti usare Port based e una topologia adeguata.
Impostare VLAN e timer
Per porta: Guest VLAN; RADIUS VLAN assignment; Reauthentication; Reauthentication period 30–65535 secondi, default 3600; Quiet period 0–65535, default 60; Supplicant period 0–65535, default 30, tre richieste prima di MAB; Authorized status; Configuration source.
Nel primo test mantenere i default salvo necessità. Accorciare più timer complica la diagnosi. Abilitare l’assegnazione RADIUS solo dopo aver verificato risposta e intero percorso VLAN. Update salva, Clear annulla.
Aggiungere Port Security
In:
Security > Port security
campi disponibili: Port; Status: Enabled o Disabled; Max number of MAC addresses: da 1 a 256; Configuration source.
Port Security limita MAC apprese, non identifica utenti e non sostituisce 802.1X. Pianificare separatamente Maximum hosts 1–10 con Host based; entrambi i limiti devono seguire l’uso reale.
Solo dopo il collaudo 802.1X, attivare un limite realistico e Update, quindi collegare ogni dispositivo. L’interfaccia documentata non offre allowlist MAC statica o Violation Action separata: non presumere Shutdown, Restrict o Sticky Learning; osservare il pilota. Il limite non crea autorizzazioni statiche.
Provare separatamente la protezione DoS
In:
Security > DoS
scegliere On, Off o Not set, quindi Update. Not set usa il valore locale. Con On vengono scartati, tra gli altri: MAC sorgente/destinazione identici; IP IPv4/IPv6 identici (LAND Attacks); porte TCP/UDP identiche (TCP Blat, UDP Blat); frammenti oltre 64 KB (Ping of Death); frammenti IPv6 sotto 1240 byte; ICMP frammentato; ping oltre 512 byte; broadcast ICMP Smurf Attack, netmask limitata a 24 (x.x.x.255); header TCP sotto 20 byte; TCP-SYN SYN impostato, ACK non impostato e porta sorgente < 1024; Null Scan senza flag e sequenza 0; Xmas sequenza 0 con FIN/URG/PSH; TCP SYN-FIN; TCP SYN-RST.
Controlli e soglie sono fissi dietro l’interruttore globale. Vecchi client NTP con porta sorgente e destinazione uguale possono essere rilevati come TCP Blat e scartati. Provare NTP prima dell’estensione; Sophos raccomanda di disattivare DoS in questo caso. Non attivare DoS insieme al primo test 802.1X/Port Security, altrimenti non si identifica la causa dello scarto.
Esercizio e ciclo di vita
Documentare profilo, dipendenza AAA e motivo eccezione per tipo di porta. Ripetere test positivi/negativi dopo modifiche firmware, AAA, VLAN o sostituzione di telefoni, hypervisor e dispositivi a valle. Non ereditare senza test il comportamento Force contraddittorio o quello oltre il limite MAC.
Non ruotare un Shared secret RADIUS/TACACS+ su un solo lato. Usare secondo percorso provato o manutenzione con recupero locale, coordinare entrambi e poi provare nuovo login e failover. Eliminare vecchi server solo senza dipendenze.
Controllare regolarmente sottoscrizione/sincronizzazione Fusion; raggiungibilità, policy certificato/identità e log AAA; eccezioni MAB e accessi Guest VLAN obsoleti; Maximum hosts e Max number of MAC addresses; NTP e diagnostica con DoS: On; recupero gestione/AAA dopo VLAN, routing o ACL.
Risoluzione dei problemi per sintomo
Nessun dispositivo riesce ad autenticarsi
- Verificare Status: On globale e Mode: Auto sul pilota.
- Verificare Configuration source; Not set può ereditare altro valore locale.
- Confrontare esattamente Server IP, Authorized port, Shared secret.
- Verificare raggiungibilità, ritorno e filtri switch–AAA.
- Controllare log AAA per richiesta, client ignoto o identità rifiutata.
- Attendere Quiet period e Supplicant period senza generare altri errori.
- Con più server controllare Timeout, Retry o Priority TACACS+.
802.1X funziona, ma MAB no
Controllare MAB mode: Disabled non prova, Hybrid aspetta tre errori. Verificare RADIUS globale e raggiungibilità; Local user/TACACS+ non sono backend MAB documentati. Verificare la voce senza maiuscole, punteggiatura o separatori. Considerare Supplicant period. Provare prima senza Guest VLAN e assegnazione dinamica, poi aggiungerli separatamente.
Il client si autentica ma non raggiunge la rete
Confermare Authenticated host e Authorized status. Per RADIUS VLAN assignment, verificare VLAN, membership, uplink, gateway e DHCP. Per guest, Guest VLAN, Guest VLAN ID e percorso. Controllare il limite Port Security. Se falliscono solo certi pacchetti, annullare DoS come ultima modifica separata.
Host based non funziona come previsto
Impostare Mode: Auto; disattivare Guest VLAN e RADIUS VLAN assignment; porre Maximum hosts tra 1 e 10; confrontare il limite Port security con gli host previsti.
NTP o singoli pacchetti diagnostici falliscono dopo la modifica
Verificare se inizia con DoS: On. Per client NTP vecchi controllare porte identiche; nel caso documentato impostare DoS: Off e Update. Per ping considerare 512 byte e frammentazione. Dopo il controtest controllare anche routing, VLAN ed endpoint.
Rollback
Invertire solo l’ultimo ambito, in ordine inverso:
- Se DoS è responsabile, ripristinare Off o Not set in Security > DoS, poi Update.
- Se Port Security è responsabile, Status: Disabled o vecchio limite, poi Update.
- Per MAB, Guest o VLAN, annullare prima l’ultima opzione; non rimuovere la base 802.1X funzionante.
- Ripristinare sul pilota precedenti Mode, MAB mode, Authentication mode, timer e VLAN, poi Update.
- Se più porte sono coinvolte, prima l’ultimo gruppo; non cambiare gestione, uplink e porta AAA.
- Solo se il rollback di porta non basta, ripristinare globalmente Status: Off o valore precedente e Update.
- Usare Delete per RADIUS/TACACS+ solo senza configurazioni dipendenti.
- Ricontrollare gestione, AAA, client e Configuration source e documentare lo stato finale.
Se Fusion non è raggiungibile per perdita della gestione, usare l’accesso locale/out-of-band predisposto e ripristinare lo stato locale documentato. Non tentare di recuperare l’unico percorso remoto con ulteriori modifiche non protette.