Backup e ripristino di Sophos Switch
Un backup affidabile deve contenere la configurazione desiderata, essere disponibile fuori dallo switch e risultare ripristinabile in una finestra di manutenzione. Esistono due percorsi separati:
- Sophos Fusion: lo switch invia a Fusion backup manuali o pianificati. È possibile scaricare il più recente e ripristinare quello più recente o uno specifico già presente in Fusion.
- Interfaccia web locale: la configurazione
.cfgviene scaricata via HTTPS o trasferita a un server TFTP; entrambi i metodi sono disponibili anche per il ripristino.
Procedura rapida
- Documentare switch di destinazione, accesso di gestione, firmware e servizi critici.
- Verificare che tutte le modifiche desiderate siano attive sullo switch.
- Richiedere un backup Fusion manuale con tag univoco oppure esportare un
.cfglocale. - Configurare in Fusion frequenza, ora, numero di copie e almeno un tag.
- Scaricare l’ultimo backup Fusion e conservare tutti i file in modo protetto.
- Prima del ripristino, ricontrollare backup, switch e stato atteso.
- Ripristinare, convalidare raggiungibilità e configurazione e tornare a uno stato noto in caso di scostamenti.
Ambito e limiti
I backup Fusion pianificati includono le impostazioni configurate sullo switch dall’ultimo backup pianificato o manuale, qualunque ne sia l’origine: Fusion, configurazione locale, CLI o API. Fusion non distingue l’origine nel backup.
Conta lo stato effettivo dello switch. Una configurazione Fusion non ancora sincronizzata non è inclusa. Le modifiche locali, pur incluse nel backup del dispositivo, non diventano configurazione gestita centralmente da Fusion.
Ulteriori limiti:
- Fusion scarica esplicitamente il backup più recente.
- Per ripristinare uno stato precedente, esso deve essere ancora nella cronologia Fusion.
- Keep maximum of [number] backups per switch limita le copie conservate e non sostituisce un archivio offline gestito.
- Il percorso locale usa un
.cfgvia HTTPS o TFTP e non è documentato come import di un backup Fusion scaricato. - La presenza di un backup non garantisce gestione, VLAN, uplink e client dopo il ripristino: occorre verificarli.
Prerequisiti, autorizzazioni e piano
Per il cloud, lo switch deve essere registrato, connesso e visibile nell’organizzazione Fusion corretta. La registrazione è possibile senza abbonamento valido, ma la gestione Fusion richiede Sophos Switch Support and Services. Vedere Registrare Sophos Switch in Sophos Fusion.
Le pagine di backup richiedono l’accesso a Fusion, ma non indicano un ruolo amministrativo specifico né una licenza separata. Non assegnare preventivamente il ruolo di amministratore completo. Verificare con l’account previsto la visibilità di Backup, Request a backup, Schedule, Download latest backup e delle azioni di ripristino; usare il privilegio minimo necessario.
Il percorso locale richiede l’interfaccia web e un account locale Admin; User può solo visualizzare. Ruoli locali e Fusion sono distinti. Servono inoltre un download via browser o un server TFTP raggiungibile.
Prima dell’operazione annotare:
- numero di serie, modello, sede e nome univoco dello switch;
- IP e VLAN di gestione, gateway e accesso locale o indipendente;
- firmware corrente e configurazione attesa;
- ultima configurazione Fusion sincronizzata e modifiche locali, CLI o API note;
- uplink, LAG, VLAN, interfacce Layer 3, ruolo STP, dispositivi PoE e porte di gestione critici;
- finestra, interruzione prevista, ora di arresto e responsabile;
- backup iniziale e backup di fallback.
Lo switch deve ricevere i task Fusion e restituire il backup. In My Products > Switches > Switches verificare dispositivo, connessione e assenza di sincronizzazioni pendenti. Vedere Gestire flotta, sincronizzazione, siti e stack Sophos Switch. Prima del ripristino deve esistere almeno una copia nota e leggibile fuori dallo switch.
Usare tag significativi senza password o segreti. Queste pagine non documentano cifratura né elenco completo dei contenuti. Conservare quindi i file in un archivio ad accesso limitato, stabilire conservazione e cancellazione e registrare un hash. Isolare TFTP; quando possibile, HTTPS evita il servizio aggiuntivo.
Richiedere un backup manuale in Sophos Fusion
Il percorso è My Products > Switches > Backup.
- Accedere a Fusion e aprire My Products > Switches > Backup.
- Selezionare il nome dello switch.
- Selezionare Request a backup.
- Inserire un valore univoco in Tag.
- Selezionare nuovamente Request a backup.
- Attendere che il task creato da Fusion termini e che il backup venga trasferito.
Il clic non è una prova: servono task completato e backup disponibile. Prima di una modifica rischiosa crearne uno nuovo, senza affidarsi solo alla pianificazione.
Configurare i backup Fusion pianificati
- Aprire My Products > Switches > Backup.
- Selezionare Schedule.
- Selezionare Scheduled backups.
- In Schedule settings impostare:
- Frequency:
Daily,WeeklyoMonthly; - At: ora del backup;
- Keep maximum of [number] backups per switch: numero massimo per switch;
- Tags that get attached to each backup: almeno un tag.
- Frequency:
- Selezionare Save.
Adeguare frequenza e conservazione al ritmo delle modifiche, evitando che più stati errati sostituiscano tutti quelli validi. Dopo la scadenza successiva verificare che sia comparso un nuovo backup con tag plausibile.
Sospendere la pianificazione di uno switch
- In My Products > Switches > Backup, fare clic sulla riga dello switch.
- Selezionare Actions > Pause schedules.
- Verificare destinazione e dettagli.
- Confermare Pause schedules.
Documentare la pausa e fissare la riattivazione. Non elimina backup, ma impedisce quelli futuri e può creare una lacuna di ripristino.
Scaricare l’ultimo backup Fusion
- Aprire My Products > Switches > Backup.
- Fare clic sulla riga dello switch.
- Selezionare Actions > Download latest backup.
- Verificare switch e dettagli.
- Selezionare Confirm.
Spostare il file dalla cartella Download all’archivio protetto, documentare numero di serie, ora e tag e registrare l’hash. Non modificarlo. Il download non prova l’idoneità al ripristino e non crea un percorso di caricamento in Fusion.
Creare un backup .cfg locale
Aprire Configure > Firmware > Backup and restore nell’interfaccia locale.
- Nel primo selettore scegliere Backup.
- Scegliere il metodo:
- HTTPS: download tramite browser sul dispositivo amministrativo.
- TFTP: inserire l’indirizzo IP del TFTP Server.
- Selezionare Apply.
- Avviare il backup selezionando ancora Apply.
- Verificare che il
.cfgsia arrivato alla destinazione prevista.
Per TFTP verificare raggiungibilità, directory e scrittura su rete amministrativa isolata, poi spostare il file nell’archivio. Con HTTPS non ignorare gli avvisi: controllare certificato e indirizzo.
Preparare il ripristino in sicurezza
Non presumere la compatibilità
La guida locale non offre una matrice per modelli o firmware diversi; Fusion ripristina dalla cronologia dello switch selezionato, non su un dispositivo qualsiasi. Non è quindi documentata una migrazione cross-model o cross-version.
Per il ripristino normale usare stesso switch e firmware documentato. Per sostituti, altri modelli o firmware, chiedere conferma a Sophos o provare fuori produzione. Senza conferma non usare il ripristino come migrazione.
Subito prima:
- Ricontrollare numero di serie, switch e backup; in Fusion il numero apre anche la cronologia.
- Controllare ora, tag e modifiche attese. Non scegliere automaticamente l’ultimo se può contenere l’errore.
- Salvare anche lo stato corrente, se raggiungibile.
- Per il locale controllare nome e hash; per Fusion ora e tag. Non esiste confronto documentato con il file scaricato.
- Preparare console o gestione locale: possono tornare vecchi IP, VLAN, uplink, LAG o route.
- Avvisare gli utenti e gestire il monitoraggio.
- Tenere pronti un backup alternativo valido e i precedenti parametri di gestione.
Ripristinare tramite Sophos Fusion
Backup più recente
- Aprire My Products > Switches > Backup.
- Fare clic sulla riga dello switch.
- Selezionare Actions > Restore latest backup.
- Selezionare la casella che conferma il riavvio.
- Selezionare Restore backup.
- Attendere riavvio e caricamento; prevedere il disservizio e non sovrapporre altre modifiche.
Backup esistente specifico
Per scegliere uno stato diverso dall’ultimo:
- In My Products > Switches > Backup, fare clic sul numero di serie.
- Scegliere nella cronologia in base a ora e tag.
- Selezionare Actions > Restore backup.
- Continuare solo se selezione e destinazione corrispondono al change.
L’interfaccia usa un backup già presente in Fusion. Non presumere che una copia scaricata possa essere ricaricata.
Ripristinare un file .cfg locale
Aprire Configure > Firmware > Backup and restore.
- Nel primo selettore scegliere Restore.
- Scegliere il metodo:
- HTTPS: Select file, scegliere il
.cfge confermare con OK. - TFTP: inserire IP del server e nome del file di backup.
- HTTPS: Select file, scegliere il
- Selezionare Apply.
- Avviare con un secondo Apply.
- Non apportare modifiche finché l’operazione non termina e lo switch risponde ai parametri attesi.
La guida non indica un riavvio universale né un avanzamento. Non forzare il riavvio e non togliere alimentazione. Se la sessione cade, provare prima indirizzo e VLAN di gestione ripristinati.
Convalida dopo il ripristino
L’interfaccia raggiungibile non basta. Confrontare con la documentazione:
- Gestione: IP, gateway, DNS e, in Fusion, connessione e sincronizzazione.
- Identità e stato: seriale, nome, sede, firmware, ora e tag.
- Uplink: link, velocità, LAG/LACP e STP; rilevare loop e percorsi bloccati.
- VLAN e Layer 3: tagged/untagged, PVID, VLAN di gestione, interfacce, route e DHCP.
- Accesso e PoE: endpoint, autenticazione e dispositivi PoE critici.
- Operatività: allarmi, log, monitoraggio e servizi centrali.
- Persistenza: rileggere la configurazione; riavviare ancora solo se pianificato e approvato.
- Nuova baseline: creare un backup manuale con tag post-restore univoco e aggiornare la copia offline.
Registrare inizio/fine interruzione, backup, test e anomalie. Chiudere il change solo dopo test positivi di dati e gestione.
Risoluzione dei problemi
Il backup Fusion non viene creato
- Verificare switch e seconda conferma Request a backup.
- Attendere il task; aperto o fallito non equivale a backup.
- Verificare connessione a Fusion e ricezione dei task.
- Verificare che le modifiche Fusion fossero sincronizzate.
- Se il cloud fallisce ma l’accesso locale esiste, creare subito un
.cfglocale.
Manca il backup pianificato
- Controllare Scheduled backups, Frequency, At, conservazione e tag.
- Verificare che Pause schedules non sia attivo.
- Controllare la connessione nell’orario previsto.
- Nel frattempo richiedere e scaricare un backup manuale.
Il download non contiene lo stato desiderato
Download latest backup scarica solo l’ultimo. Per uno precedente aprire la cronologia tramite seriale. Se è stato eliminato dalla conservazione, Fusion non può recuperarlo da un file offline arbitrario: archiviare separatamente gli stati approvati.
Backup o ripristino TFTP non riuscito
- Controllare IP TFTP e, per il ripristino, nome esatto.
- Controllare rete, servizio, percorso e permessi.
- Cercare blocchi firewall o ACL sul percorso isolato.
- Se il browser locale funziona, usare HTTPS.
Switch irraggiungibile dopo il ripristino
- Usare IP, VLAN, gateway e uplink dello stato ripristinato.
- Controllare link, LAG e STP sul peer.
- Usare console/accesso locale e acquisire lo stato reale.
- Per Fusion attendere tutto il riavvio e controllare il task.
- Non riapplicare alla cieca lo stesso stato; usare il fallback noto se la configurazione è la causa.
Fallback e interruzione controllata
Se gestione o percorsi produttivi non funzionano entro il limite:
- Acquisire stato, LED, peer, raggiungibilità e log senza modifiche scoordinate.
- Accedere dal percorso indipendente.
- In Fusion selezionare tramite seriale un backup specifico, precedente e valido, quindi Actions > Restore backup; oppure usare il
.cfgvalido via HTTPS/TFTP. - Prevedere una nuova interruzione e ripetere la convalida.
- Se fallisce anche lo stato noto, fermarsi, verificare topologia e parametri di gestione del backup ed eseguire escalation con dati di task ed errori.
Il factory reset non è un normale fallback. Neppure una configurazione presente solo sullo switch è sufficiente. La chiusura richiede stato validato, nuovo backup e almeno una copia offline protetta.