Diagnosticare Sophos Switch: conservare log e dati di supporto
Una buona diagnosi non inizia con un riavvio o con il logging massimo. Questa procedura parte dal sintomo, usa il test minimo e produce prove utilizzabili; non riprogetta VLAN, routing o architettura.
Procedura rapida
- Definire il sintomo e il criterio di successo con la tabella seguente.
- Verificare identità e stato iniziale dello switch.
- Salvare i contatori pertinenti prima di qualsiasi modifica.
- Eseguire il test diagnostico minimo adeguato.
- Scaricare i log RAM e flash; aumentare il livello solo temporaneamente e se necessario.
- Confrontare il risultato con il criterio di successo o con una porta sicuramente funzionante.
- Ripristinare logging temporaneo e Remote Assistance, quindi verificare lo stato previsto.
- Se il problema resta aperto, creare un caso di supporto o allegare il pacchetto oscurato al caso esistente.
Precisare prima i sintomi
Prima di intervenire, registrare una sola volta:
- Tempistica: prima e ultima osservazione con data e fuso orario; problema continuo o intermittente.
- Impatto: interruzione totale, perdita di pacchetti, velocità ridotta, PoE assente, mancata sincronizzazione Fusion o solo un avviso.
- Ambito: seriale, sede, porta, VLAN, dispositivo collegato e utenti o servizi interessati.
- Modifica precedente: configurazione, cablaggio, firmware, alimentazione o topologia, con relativo orario.
- Riproduzione: origine e destinazione precise, risultato atteso e reale, frequenza.
- Soluzione temporanea: eventuale funzionamento di un’altra porta, percorso o alimentazione.
- Impatto aziendale: sedi e servizi interessati e ridondanza disponibile.
Non arrotondare poi gli orari a memoria: tempi esatti collegano osservazioni, contatori, eventi, comunicazione Fusion e dati di supporto.
Associare il sintomo al primo controllo
| Sintomo | Primo controllo | Vista/funzione |
|---|---|---|
| Switch/client irraggiungibili | Fusion, ultimo contatto, alimentazione, gestione | System details, allarmi |
| Perdita su una porta | RX/TX, errori, peer, cavo | Port Statistics, Cable Diagnostics |
| Dispositivo/VLAN errato | MAC, porta, VLAN | MAC Address Table |
| PoE assente | budget, corrente, tensione, potenza | PoE Power Usage |
| Rete irraggiungibile | origine, percorso L3, ritorno | Network Diagnostics |
| SFP sospetto | modulo/capacità | SFP Module Info |
| Task Fusion fallito | allarme, contatto, task, ora, agente | System details, System time, Task queue, Sophos error reporting |
| CPU/memoria | carico durante il sintomo | Resource Usage |
Una misura non dimostra la causa: usare una finestra definita o una porta sana.
Chiarire accesso e autorizzazioni
L’account deve accedere al Tenant corretto e a My Products > Switches. La lettura basta per osservare; Log settings, Remote assistance e modifiche richiedono scrittura. Se manca un pulsante, verificare tenant, assegnazione e ruolo. I report Diagnostics aprono la console locale: client nella stessa subnet e account locale distinto dalla Sophos ID.
Controllare lo stato iniziale in Sophos Fusion
In My Products > Switches > Switches, acquisire Serial no., Model, Name, MAC Address, firmware, State, ultimo evento, comunicazioni, Alerts, Task queue, SNTP status, server/porte NTP, Timezone, ora legale e Configuration source. Solo secondo il sintomo: Powered on, Connection usage, sede/tag, Parent Site/Stack e PoE.
Correlare timestamp solo con fuso, ora legale e scostamento noti. System time non prova un orologio corrente visibile: ricavarlo da log/evento con timestamp o vista locale verificata per modello/firmware. Correggere dopo la prima raccolta e secondo change control.
Interpretare gli stati Fusion
Waiting for sync: controllare connessione/Task queue, senza accumulare modifiche. Pending: task e precedenti. Syncing: attendere, senza scritture locali. Out of sync: acquisire fonte, differenze, errori. Suspended: manutenzione firmware controllata. Manual synchronization needed: conservare causa e coda; non iniziare con Reapply all settings. Una vista centrale regolare non esclude divergenze locali: registrare pagina, campo, valore e Configuration source.
Usare selettivamente le viste diagnostiche
I link Diagnostics aprono report locali. Se fallisce solo l’apertura, controllare la stessa subnet prima di dedurre un guasto. Open local switch management usa lo stesso percorso.
Risorse, porte e tabella indirizzi
Resource Usage apre Monitor > Realtime Meters; MAC Address Table, Monitor > Dynamic MAC Address e Monitor > Static MAC Address; Port Statistics, Monitor > Statistics > Ports, con pacchetti ed errori TX/RX. Confrontare porta interessata e sana. Nella vista centrale Statistics > Port salvare RX discard e TX discard; usare dati locali solo se verificati per modello/firmware. Ripetere sullo stesso intervallo e confrontare incrementi, non presentare cumulativi come velocità. Le viste centrali di Statistics —L2, L3, 802.1X security, Port e RMON— consentono di proseguire senza dichiarare prematuramente un guasto della porta.
PoE, cavo e SFP
PoE Power Usage apre Monitor > Dashboard > PoE Power Settings; Cable Diagnostics, Analyze > Diag Tools; SFP Module Info, Monitor > SFP Module Information. Prima di Test, salvare contatori/link e valutare produzione e percorso di gestione. Registrare porta, peer, tratta, ora e risultato; non generalizzare.
Ping e traceroute
Network Diagnostics apre Analyze > Ping Test e Analyze > Trace Route. Registrare target, percorso/raggiungibilità attesi, inizio e risultato completo. Provare prima un target noto sul percorso. Se fallisce, esaminare il tratto comune; altrimenti continuare dalla divergenza. Un host Internet arbitrario non dimostra un guasto VLAN/routing interno.
Conservare eventi e log
Event Logging apre Monitor > Local Logging e Monitor > Log Table. In Diagnostics > RAM logs e Diagnostics > Flash logs, usare Download per conservare entrambi. I RAM logs si perdono allo spegnimento o riavvio; i Flash logs persistono, ma il logging dettagliato aumenta le scritture. Quando sono pieni, i log sovrascrivono le voci meno recenti.
Modificare i livelli in modo controllato
In Diagnostics > Log settings, Not set usa l’impostazione locale. Ordine: Emergency (0), Alert (1), Critical (2), Error (3), Warning (4), Notice (5), Info (6) e Debug (7); il livello scelto include tutti i livelli di gravità superiore e flash usa Critical per impostazione predefinita. Solo se manca l’evento: annotare custom Log settings, RAM log level, Flash log level e scaricare; definire finestra, stop e responsabile; applicare il minimo con Update; riprodurre una volta; scaricare; ripristinare subito, ricaricare e verificare On/Off/Not-set. Fermarsi se cresce l’impatto o si perde la gestione. Mantenere Debug, soprattutto per flash, il meno possibile.
Funzioni di supporto con effetti collaterali
Sophos error reporting e Remote Assistance
Sophos error reporting, attivo per default, invia log agente per errori firmware/backup/sync e riconnessioni; la descrizione esclude configurazione e dati di rete. Attivare Remote assistance solo per un caso esistente: annotare caso, scopo, autorizzazione, contatto, durata minima, Activate, inizio/scadenza; poi Deactivate e verificare.
Solo su istruzione del supporto
Take a switch snapshot esegue comandi e mette l’output in Task queue; Restart Sophos Fusion agent riavvia i processi dell’agente; Clear core files elimina i core file creati quando un processo non risponde per liberare spazio. Annotare caso, istruzione, ora, stato precedente e risultato atteso; prima di cancellarli, confermare che Sophos Support non necessiti più di queste prove.
Creare e oscurare il pacchetto di prove
Conservare gli originali integri in una cartella ad accesso limitato; condividere una copia e registrare ogni modifica. Il pacchetto completo contiene:
- Riepilogo del caso: guasto, impatto attuale, inizio e fuso, riproduzione, risultato atteso e reale, soluzione temporanea e impatto aziendale.
- Identità del dispositivo: modello, seriale, firmware, versione dell’agente Fusion, sede, parent, stato di gestione e uptime.
- Base temporale: SNTP, server e porte NTP, fuso, ora legale, fonte di configurazione e scostamento noto; ora corrente dello switch solo da log o evento con timestamp oppure da una vista locale verificata.
- Stato: allarmi, ultimo contatto, task, porte, VLAN e fonte di configurazione.
- Test e misure: destinazione, ora, risultato completo, contatori prima/dopo e dati ping, traceroute, cavo, PoE, SFP o risorse secondo il sintomo.
- Log: download RAM e flash prima/dopo la riproduzione, con nome file e ora di acquisizione.
- Modifiche: ogni modifica diagnostica, inizio, fine, risultato e rollback verificato; evidenziare accessi attivi come Remote Assistance e relativa scadenza.
- Valutazione: separare fatti osservati e interpretazioni e indicare il contenuto oscurato o pseudonimizzato.
Rimuovere password, token sessione/API, chiavi private, community SNMP e segreti non necessari; revocare valori esposti e minimizzare dati personali. Conservare relazioni, timestamp, fuso, codici e contatori; usare pseudonimi stabili come CLIENT-A e SWITCH-UPLINK-1, mantenendo internamente l’originale.
Escalation a Sophos Support
Supporto personale e Advanced RMA richiedono Switch Support and Services per switch; vedere Come viene concesso in licenza Sophos Fusion?. Serve una Sophos ID con accesso al cliente/Tenant. Il supporto copre installazione, amministrazione, esercizio, comportamento contrario alla documentazione e domande generali, non una nuova implementazione.
Con Sophos Support Assistant: accedere, descrivere e rispondere; chiedere un caso; verificare/inviare; esiste solo quando compare il numero; mantenere lì tutte le prove. Valutare suggerimenti per finestra, impatto e rollback. Non aprire casi paralleli; aggiungere novità con ora esatta. Portale, chat e telefono dipendono dalla regione.
Confine tra supporto e RMA
Irraggiungibilità, porta guasta o riavvii non confermano un difetto hardware. Documentare alimentazione, cavi, peer, firmware/sync e log; Sophos decide la sostituzione. Non resettare, aprire, smaltire o spedire senza istruzioni. Factory Reset e Clear core files distruggono prove. Dopo conferma, trasferire seriale, modello, copertura, indirizzo, privacy e istruzioni in Preparare un guasto hardware Sophos e l’RMA.
Controllo finale e rollback sicuro
Verificare livelli RAM/flash e custom Log settings originali; Remote assistance disattivato o scadenza approvata e Sophos error reporting confrontato; gestione, porte, PoE e uplink normali; Task queue senza errori aperti e fonte invariata; criterio ritestato da utente e rete; se aperto, finestra e prossima escalation definite.
“Non riproducibile” non è una correzione. Se una modifica temporanea non può essere annullata, documentare impatto, avvisare il responsabile e usare il percorso di gestione indipendente o il ripristino concordato.