Configurare ACL e ACE in sicurezza su Sophos Switch
Una Access Control List (ACL) è un contenitore di regole. Le Access Control Entry (ACE) usano criteri MAC, IPv4 o IPv6 per inoltrare il traffico corrispondente con Permit o scartarlo con Deny. La lista diventa attiva solo dopo l’assegnazione in Port range & binding > Port binding.
Su una porta con ACL associata, lo switch scarta tutto il traffico che non corrisponde ad alcuna regola. Una lista incompleta può interrompere traffico utile e gestione. Prepara e verifica separatamente ACL, ACE e binding prima dell’attivazione graduale.
⚠️ Protezione dal lockout: non iniziare dall’unico uplink, dalla porta amministrativa o dal percorso di gestione. Predisponi accesso indipendente e una porta di test non critica e consenti i flussi di gestione. Per MAC più IP esegui anche il test combinato seguente.
Procedura rapida:
- Registra come flussi i percorsi dati e gestione.
- Crea intervalli di porte, ACL e ACE necessari.
- Confronta la policy non associata con il modello dei flussi.
- Associa e testa prima una sola famiglia; poi la combinazione MAC più IP prevista.
- Distribuisci solo lo stato dimostrato, una porta alla volta.
- In caso di scostamento, ripristina lo snapshot precedente alla fase.
Distinguere ACL, ACE, intervallo e binding
- ACL: contenitore con nome per MAC, IPv4 o IPv6; da solo non filtra. Il nome contiene 4–30 lettere o numeri.
- ACE: regola con Sequence, Action e criteri. Sequence definisce l’ordine;
1è la prima. Massimo 128 ACE per ACL MAC/IPv4, 64 per IPv6. - Port range: intervallo con nome da Minimum port a Maximum port per ACE IPv4/IPv6. Il selettore mostra solo il nome: rendilo univoco.
- Port binding: assegnazione delle ACL preparate a una porta fisica.
Il binding scarta il traffico senza corrispondenza. ACL IPv4 e IPv6 non possono essere associate contemporaneamente alla stessa porta. Una ACL MAC può affiancare una ACL IP, ma Sophos non documenta la valutazione congiunta.
Le famiglie verificano: MAC ACL, MAC origine/destinazione e maschere, VLAN ID, 802.1p, EtherType Ethernet II; IPv4 ACL, IP/netmask, protocollo, intervalli, DSCP tramite Service type, ICMP e flag TCP; IPv6 ACL, IP/prefissi, protocollo, intervalli, DSCP, ICMPv6 e flag TCP. MAC non sostituisce IP e viceversa; nessuna prova da sola l’identità del dispositivo. Scegli in base al match richiesto.
Prerequisiti e modello dei flussi
My Products > Switches > Switches > [Switch] > Security
Accesso, ruolo e licenza
La configurazione centrale richiede la gestione in Sophos Fusion e un abbonamento Sophos Switch Support and Services per switch; Sophos non indica una licenza esclusiva per ACL. La gestione locale non lo richiede, ma questa procedura e le etichette UI riguardano Fusion.
L’account deve poter scrivere la configurazione. La documentazione non indica un ruolo specifico: non presumere Super Admin. Prima della manutenzione verifica Add, Edit, Delete, Save e Update dove necessari; la sola lettura non basta.
Documenta tabelle e Configuration source di ACL, ACE, intervalli e binding, più: switch e porte; direzione e sistemi origine/destinazione; VLAN, MAC e reti IP; protocolli, intervalli TCP/UDP, ICMP/ICMPv6, DSCP e flag; percorso di gestione, indirizzo, VLAN, uplink e famiglia IP; DNS, ora, DHCP, autenticazione, monitoraggio e Fusion; porta e sistemi di test, finestra e accesso indipendente; valori precedenti MAC ACL, IPv4 ACL, IPv6 ACL.
Sophos non documenta la direzione di elaborazione. Non dedurre ingress/egress dalle etichette: testa richiesta e risposta. Mantieni prove MAC e IP separate anche se assocerai una sola famiglia.
Flusso 1: Gestione
- Priorità/scopo: 1, preservare la gestione
- Origine/destinazione: origine amministrativa autorizzata → indirizzo di gestione
- Famiglia/protocollo/servizio: quelli effettivi; servizio di gestione
- Risultato: inoltrato (Permit)
- Prova MAC e IPv4/IPv6: ACE Permit corrispondente o famiglia non associata
Flusso 2: Servizi operativi
- Priorità/scopo: 2, preservare il funzionamento
- Origine/destinazione: sistemi operativi → infrastruttura necessaria
- Famiglia/protocollo/servizio: inventario reale; DNS, NTP, DHCP, AAA, monitoraggio solo se attraversano la porta
- Risultato: inoltrato (Permit)
- Prova MAC e IP: ACE Permit o non associata
Flusso 3: Traffico aziendale consentito
- Priorità/scopo: 3, consentire il flusso approvato
- Origine/destinazione: origine approvata → destinazione approvata
- Famiglia/servizio: MAC, IPv4 o IPv6; servizio approvato
- Risultato: inoltrato (Permit)
- Prova MAC e IP: ACE/Sequence o non associata
Flusso 4: Traffico di test indesiderato
- Priorità/scopo: 4, verificare il blocco
- Origine/destinazione: flusso indesiderato definito → destinazione di test
- Famiglia/servizio: famiglia scelta; servizio bloccato
- Risultato: scartato
- Motivo: ACE Deny corrispondente o nessun match
- Prova MAC e IP: ACE/nessun match o non associata
Non è un elenco universale di porte: la topologia determina i flussi. Consentire una porta web non copre automaticamente tutte le connessioni Fusion o operative.
Associare insieme ACL MAC e IP solo dopo un test combinato
Sophos non documenta semantiche AND, OR, ordine o pipeline: non presumerle. Testa prima una famiglia sulla porta non critica. Prima di aggiungere la seconda, ogni flusso consentito deve avere una ACE Permit corrispondente in entrambe le ACL. Testa l’esatta combinazione finale senza estrapolare prove separate. Senza copertura completa e test riuscito, associa una sola famiglia.
Decidere prima il dual stack
IPv4 e IPv6 non possono essere associate insieme. Prima del rollout decidi e dimostra la famiglia IP e l’effetto sul traffico dell’altra, non documentato. Non aggirare il limite alternando rapidamente in produzione. Per IPv6 includi, se necessari, Destination Unreachable, Packet Too Big, Time Exceeded, Parameter Problem, Echo Request, Echo Reply, Router Solicitation, Router Advertisement, Nd Ns, Nd Na; non interrompere Neighbor Discovery o path MTU.
Esempi sicuri di progettazione
Sostituisci gli indirizzi di documentazione con valori approvati; non sono una ACL universale.
Leggere senza ambiguità le maschere MAC
f impone la corrispondenza esatta, 0 accetta qualsiasi bit. a1:b2:c3:d4:e5:66 con ff:ff:ff:ff:ff:ff corrisponde solo a quell’indirizzo; con ff:ff:ff:00:00:00, a ogni indirizzo che inizia con a1:b2:c3. Una regola OUI è molto più ampia di una regola host.
Policy IPv4 di test senza lockout immediato
Per origine 192.0.2.10, destinazione 198.51.100.20 e TCP destinazione 443:
- Crea un intervallo chiaro con Minimum port e Maximum port
443. - Crea una ACL come
IPV4TEST01. - Aggiungi una ACE con Sequence bassa, Action: Permit, indirizzi e netmask host corretti, Protocol: TCP e quel Destination port range.
- Aggiungi gli altri Permit richiesti. Non lasciare campi vuoti né presumere Any senza controllare la voce salvata sul firmware installato.
- Prima del binding, copri il traffico residuo previsto con un Permit temporaneo volutamente ampio o accettane il guasto controllato.
- Solo dopo il test positivo, restringilo in una modifica separata e ripeti test gestione, positivo e negativo.
Lo scarto implicito rende inutile un Deny finale generico. Una ACE Deny esplicita può classificare un flusso preciso ma non sostituisce un modello Permit completo. Sequence documenta l’ordine, non la risoluzione dei conflitti sovrapposti: evitali o testali.
Creare intervalli di porte
Security > Port range & binding > Port range
Scegli Add; in Name indica servizio e intervallo; inserisci Minimum port e Maximum port (uguali per una porta); salva e controlla Configuration source. Registra nome, minimo e massimo nel ticket perché la ACE mostra solo il nome; non riutilizzare in base alla somiglianza.
Creare ACL e ACE
Apri Security > MAC ACL & ACE, Security > IPv4 ACL & ACE o Security > IPv6 ACL & ACE. Nell’ACL scegli Add, un Name di 4–30 lettere/numeri e Save; verifica Profile name e Configuration source. Nell’ACE scegli Add, compila dal modello, Save e verifica ACL name, Sequence, Action, criteri e fonte. Usa Edit o Delete per regole esistenti. Sequence accetta 1–2147483647; lascia spazi 10, 20, 30. Permit inoltra, Deny scarta.
Campi MAC
ACL name; VLAN ID 1–4094 (vuoto per tutti); Source MAC address e maschera; Destination MAC address e maschera; 802.1p value 0–7; EtherType value esadecimale, solo Ethernet II. Massimo 128 ACE.
Campi IPv4
ACL name, Sequence, Action; Service type DSCP 0–63; IP e Source netmask/Destination netmask; Source port range/Destination port range; Protocol: Any, Select from a List o Select from ID, Protocol ID 0–255. La lista comprende IPv4:ICMP, IPinIP, TCP, EGP, IGP, UDP, HMP, RDP, IPv6:Rout, IPv6:Frag, RSVP, IPv6:ICMP, OSPF, PIM, L2TP. Per ICMP: Any, Select from List o Select from ID, ID e ICMP code 0–255. TCP Flags Urg, Ack, Psh, Rst, Syn, Fin: Set, Unset o Don’t care. Massimo 128; usa intervalli e flag solo con protocolli adatti e se testabili.
Campi IPv6
Campi generali con Source IPv6 prefix length e Destination IPv6 prefix length. Protocol: Any, Select from a List con TCP, UDP, IPv6:ICMP, oppure Select from ID 0–255. Per ICMP scegli un tipo ICMPv6 o ID e ICMP code. Massimo 64. Ricontrolla prefissi, ICMPv6 e Neighbor Discovery.
Verificare la policy prima del binding
- Confronta quantità, famiglia, ACL name, Action e Sequence crescente col piano; correggi criteri ampi o contraddittori.
- Controlla maschere MAC carattere per carattere, netmask IPv4 e prefissi IPv6.
- Confronta nome e Minimum port/Maximum port documentati.
- Per ogni flusso consentito, una famiglia richiede la sua prova; MAC più IP richiede Permit in entrambe.
- Per ogni test negativo e famiglia, documenta Deny o nessun match.
- Verifica Configuration source e fotografa MAC ACL, IPv4 ACL, IPv6 ACL di ogni porta.
- Prova l’accesso indipendente e conferma che test e produzione debbano ricevere le stesse ACL.
Associare le ACL alle porte in modo controllato
Security > Port range & binding > Port binding
La tabella mostra Port, MAC ACL, IPv4 ACL, IPv6 ACL, Configuration source.
- Identifica la porta non critica per numero e cablaggio; registra le tre colonne e la fonte.
- Nella prima fase seleziona una sola famiglia e conserva gli altri valori sicuri. Non sovrascrivere binding attivi senza test d’impatto e non scegliere IPv4 e IPv6 insieme.
- Seleziona Update, ricontrolla la tabella e avvia subito test gestione, positivi, negativi e richiesta/risposta, osservando una sessione separata.
- Senza combinazione, procedi una porta alla volta dopo il successo.
- Con MAC più IP, riconferma Permit in entrambe le liste per ogni flusso, aggiungi la seconda ACL alla stessa porta e Update.
- Ripeti con la combinazione esatta tutti i test gestione, aziendali, negativi, operativi e richiesta/risposta; i test separati non bastano.
- Trasferisci solo la combinazione dimostrata, una porta e verifica alla volta.
Se una fase fallisce, non associare altro. Tramite accesso indipendente ripristina tutte e tre le colonne allo snapshot immediatamente precedente, seleziona Update e riprova gestione e operatività. Nella fase due rimuovi/ripristina la famiglia aggiunta; non sperimentare sulle ACE di una combinazione attiva.
None non assegna una ACL; Not set usa la configurazione locale. Sono diversi: ripristina il valore documentato. Modifica l’uplink per ultimo; se la copertura non è chiara, non associarvi l’ACL.
Convalidare l’effetto dopo il binding
Flussi consentiti
Apri una nuova connessione di gestione sul percorso e famiglia reali; testa ogni flusso e il servizio esatto; prova DHCP, DNS, ora, autenticazione e monitoraggio attraversati; per IPv6, Neighbor Discovery, router e path MTU; controlla un flusso invariato; per MAC più IP registra la combinazione esatta.
Test negativi
Da un’origine isolata genera il flusso bloccato e dimostra che non raggiunge la destinazione mentre un flusso consentito di confronto funziona. Un timeout non prova da solo l’ACL: verifica origine, destinazione, VLAN, routing e servizio. Con Deny, accerta che non sia stato interrotto un uso consentito più ampio.
Il rollout termina solo dopo aver controllato la visualizzazione e documentato un nuovo login, tutti i flussi consentiti e almeno un test negativo.
Problemi tipici
La gestione si interrompe subito dopo il binding
Non modificare tramite il percorso interrotto. Usa l’accesso indipendente, ripristina lo snapshot precedente e Update. Cerca il flusso mancante o indirizzo, maschera, prefisso, VLAN ID, intervallo o protocollo errato; ritesta la correzione solo sulla porta di test.
Un servizio consentito non funziona
Controlla porta e binding, ACL name, Sequence, origine/destinazione, netmask/prefisso, Source port range contro Destination port range, minimo/massimo, protocollo, ICMP, flag TCP e, per MAC, VLAN ID, EtherType e wildcard mask. Tutto il traffico senza match viene scartato. Con MAC più IP torna all’ultimo binding funzionante e ritesta la combinazione corretta sulla porta di test.
Il traffico indesiderato resta possibile
Conferma porta e famiglia; cerca Permit ampie/sovrapposte e Sequence; gli zeri nelle maschere MAC ampliano; verifica Protocol: Any, reti e intervalli ampi; distingui Not set da None; ripeti con origine, destinazione e servizio univoci.
IPv6 si interrompe o resta incontrollato dopo una modifica IPv4
Controlla Port binding e ripristina il design dual stack stabilito; non selezionare entrambe le famiglie. Verifica ICMPv6 e Neighbor Discovery.
Impossibile eliminare una ACL
Se contiene ACE, Fusion avvisa. Spostale con Edit oppure usa Fix conflicts, seleziona le voci e Delete dependants. Prima verifica che nessuna porta la richieda; questa operazione elimina regole e non è pulizia ordinaria.
Visualizzazione Central/Fusion ed effetto differiscono
Controlla Configuration source; Not set eredita il binding locale; confronta switch, porta e cablaggio; ricarica dopo Save/Update; chiarisci la fonte prima di riprovare, perché salvataggi ripetuti non correggono una policy errata.
Rollback
Rimuovi prima l’effetto sulla porta e lascia inizialmente gli oggetti ACL.
Ripristinare il binding
- Tramite accesso funzionante o indipendente apri Security > Port range & binding > Port binding e l’ultima porta modificata.
- Ripristina esattamente MAC ACL, IPv4 ACL, IPv6 ACL: None solo se nessuna ACL era assegnata, Not set solo se comandava la configurazione locale. Dopo il fallimento della fase due, rimuovi/ripristina la famiglia aggiunta.
- Seleziona Update, controlla tabella e Configuration source, poi riprova gestione, traffico utile e servizi operativi.
- Ripristina le altre porte in ordine inverso.
Annullare una modifica ACE
Se era errata una sola regola e la gestione è stabile, usa Edit in MAC ACE, IPv4 ACE o IPv6 ACE per ripristinare tutti i valori; seleziona e Delete una nuova ACE chiaramente identificata. Ripeti sequenza, effetto e test. Se incombe il lockout, ripristina prima il binding noto e correggi poi l’ACL ormai inattiva.
Rimuovere i nuovi oggetti
- Assicurati che l’ACL non sia associata.
- Seleziona le nuove ACE e Delete, poi l’ACL vuota e Delete.
- Rimuovi gli intervalli nuovi inutilizzati.
- Non scegliere alla cieca Delete dependants: controlla dipendenze e ACL destinazione.
- Confronta tabelle e Configuration source con il rilevamento iniziale.
Dopo il rollback verifica un nuovo login, i percorsi consentiti originali e il binding di ogni porta. Registra causa, autorizzazioni mancanti o troppo ampie, porte, fonte e risultati prima di un nuovo rollout.