Sophos Switch: gestisci in modo sicuro CDP, LLDP e tabelle di indirizzi
Sotto Discovery, Sophos Switch raggruppa due diverse attività: CDP e LLDP descrivono lo switch e i vicini direttamente connessi, mentre ARP, MAC e NDP contengono la mappatura degli indirizzi. L’elenco MAC filtering a sua volta implementa l’approvazione VLAN per indirizzi MAC specifici. Queste aree vengono trattate separatamente: una voce vicina LLDP corretta non conferma un’associazione ARP e una voce MAC statica non attiva un protocollo di rilevamento.
Importante: Le modifiche alle voci ARP, MAC e NDP e, soprattutto, ai filtri MAC possono interrompere il traffico di un dispositivo o indirizzarlo a una VLAN errata. Prima di ogni modifica, documentare la voce originale, la porta, la VLAN, il percorso di gestione e quello di ritorno. Non utilizzare come primo oggetto di prova l’accesso di gestione dello switch che si sta modificando.
Prerequisiti e preparazione ai cambiamenti
Necessario:
- Accesso amministratore al tenant, alla posizione e al passaggio corretti in Sophos Fusion;
- un interruttore accessibile con stato di configurazione sincrono noto;
- la topologia fisica prevista con porte locali e remote;
- Piano VLAN, VLAN voce, VLAN native, mappatura duplex e LAG;
- per le voci statiche l’assegnazione IP/MAC confermata, la VLAN e per le voci MAC la porta fisica;
- un secondo percorso di gestione o un’opzione di fallback locale;
- Per cambiamenti produttivi, una finestra di manutenzione e uno stato iniziale documentato.
L’area di lavoro si apre sullo switch selezionato:
switch > Discovery
Prima del salvataggio, viene annotato Configuration source per ciascun valore interessato. Il valore Not set significa: Sophos Fusion non configura l’impostazione in questione e lo switch utilizza la sua configurazione locale. Not set non è quindi né sinonimo di Disabled né prova di uno standard di prodotto. La sostituzione di Not set con un valore esplicito assume il controllo di questa impostazione in Sophos Fusion e deve conoscere il valore locale precedente per il percorso di ritorno.
Per garantire modifiche sicure, screenshot o esportazioni delle tabelle interessate, vengono registrati anche l’ora e l’effetto previsto. Per ogni fase del test viene salvata solo una modifica logicamente correlata. Update salva le modifiche alla configurazione; Clear scarta solo le modifiche non salvate.
Parte 1: Individuazione della topologia con CDP e LLDP
CDP e LLDP vengono utilizzati per l’inventario dei dispositivi collegati direttamente. CDP è di proprietà di Cisco; LLDP è lo standard IEEE 802.1AB. Le informazioni di rilevamento possono rivelare nomi di dispositivi, indirizzi di gestione, VLAN, piattaforma, livello software, funzionalità e dati PoE. I protocolli vengono quindi attivati solo sulle porte sulle quali tecnicamente è prevista tale visibilità.
Configura le impostazioni CDP globali
Percorso del menù:
switch > Discovery > Settings > CDP settings
Gli interruttori accettano Enabled, Disabled o, se applicabile, Not set:
- Status: Attiva o disattiva CDP a livello globale.
- Voice VLAN advertisement: Annuncia la VLAN vocale su tutte le porte abilitate per CDP che sono membri di questa VLAN vocale.
- Mandatory TLV validation: Elimina i pacchetti CDP in entrata senza i TLV obbligatori.
- Notify voice VLAN mismatch: Genera un messaggio syslog quando la VLAN vocale nel frame in entrata e la configurazione locale non corrispondono.
- Notify VLAN mismatch: Genera un messaggio syslog se la VLAN nativa è diversa.
- Notify duplex mismatch: Genera un messaggio syslog se le informazioni duplex differiscono.
Altri campi:
| campo | Valore consentito | Significato |
|---|---|---|
| Device ID format | MAC address o Serial number | Formato ID dispositivo annunciato |
| Version | v1 o v2 | Versione CDP utilizzata |
| Hold time | Da 10 a 255 secondi | TTL specificato dallo switch: indica per quanto tempo le stazioni remote possono conservare le proprie informazioni CDP senza un nuovo messaggio CDP |
| Transmission interval | Da 5 a 254 secondi | Distanza tra i messaggi CDP inviati |
| Configuration source | Visualizzazione | Origine dell’impostazione attiva |
Procedura sicura:
- Cattura i valori globali esistenti e Configuration source.
- Verificare quali porti effettivamente richiedono la CDP e se le informazioni divulgate sono accettabili.
- Selezionare Version per abbinare le stazioni remote collegate direttamente. Non riorganizzare l’intera area per precauzione.
- Attivare Voice VLAN advertisement solo se la VLAN vocale è definita correttamente e le porte previste sono membri di questa VLAN.
- Attiva le notifiche sulle diverse impostazioni e assicurati che il syslog sia monitorato.
- Attivare Mandatory TLV validation solo dopo che sono visibili i vicini noti con informazioni CDP complete. In caso contrario, i fotogrammi incompleti potrebbero essere scartati e i vicini potrebbero sembrare scomparsi.
- Salvare con Update e poi controllare l’effetto globale e della porta.
Intervalli più brevi aumentano il traffico dati dei protocolli di rilevamento, ma aggiornano più rapidamente le informazioni da questo switch sui siti remoti. Uno Hold time locale più lungo consente alle parti remote di conservare le informazioni obsolete più a lungo. La durata della visibilità della voce del vicino ricevuta su questo switch viene tuttavia determinata dal TTL specificato dal vicino. I valori estremi hanno senso solo se esiste un obiettivo misurabile per loro.
Configura le impostazioni LLDP globali
Percorso del menù:
switch > Discovery > Settings > LLDP settings
| Campo | Valore predefinito indicato nell’interfaccia | Valore consentito | Significato |
|---|---|---|---|
| Status | non specificato | Enabled, Disabled o, se applicabile, Not set | Attiva o disattiva LLDP |
| Transmission interval | 30 secondi | Da 5 a 32768 | Distanza tra i messaggi LLDP inviati |
| Holdtime multiplier | 4 | Da 2 a 10 | Moltiplicatore di validità |
| Reinitialization delay | 2 secondi | Da 1 a 10 | Tempo di attesa prima della reinizializzazione dell’LLDP |
| Transmit delay | 2 secondi | Da 1 a 8191 | Distanza tra frame LLDP consecutivi |
| Configuration source | – | Visualizzazione | Origine dell’impostazione attiva |
Il prodotto Transmission interval × Holdtime multiplier determina il TTL LLDP annunciato dallo switch. Con un intervallo di 30 secondi e un moltiplicatore di 4, i dispositivi adiacenti possono conservare le informazioni LLDP dello switch per un massimo di 120 secondi senza ricevere un nuovo messaggio. Questo valore locale non determina la scadenza delle voci adiacenti ricevute: si applica il TTL annunciato da ciascun dispositivo adiacente. Calcolare questa relazione prima di una modifica, in modo che l’effetto previsto sui dispositivi adiacenti sia chiaro.
Procedere:
- Documentare i valori iniziali e Configuration source.
- Sostituire Status solo per l’operazione di rilevamento prevista.
- Impostare l’intervallo, il moltiplicatore e i ritardi entro gli intervalli documentati.
- Salvare con Update.
- Dopo almeno un intervallo di trasmissione completo, controllare le informazioni in Self. Verificare quindi su un dispositivo adiacente controllato che il messaggio LLDP e il TTL annunciato arrivino come previsto. Valutare le voci ricevute in Neighbours in base al TTL di ciascun dispositivo adiacente.
Le impostazioni LLDP in quest’area si applicano a livello globale. D’altra parte, sotto Ports sono disponibili solo le impostazioni relative al CDP; Il controllo LLDP per porta non è descritto qui.
Controlla il CDP per porta
Percorso del menù:
switch > Discovery > Ports
Sono disponibili elenchi a discesa per questi campi per porta:
- CDP Status: Abilita o disabilita CDP su questa porta.
- Notify VLAN mismatch: Syslog con VLAN nativa diversa.
- Notify voice VLAN mismatch: Syslog con VLAN vocale diversa.
- Notify duplex mismatch: Syslog se le informazioni duplex sono diverse.
- Configuration source: Origine della configurazione della porta.
Non è necessario che un CDP abilitato a livello globale sia abilitato su ogni porta. Sono specificatamente inclusi gli uplink ai dispositivi di rete gestiti o alle porte vocali condivise; Le porte di accesso non affidabili rimangono disattivate secondo il concetto di sicurezza. Con i trunk, la VLAN nativa e la VLAN vocale vengono controllate su entrambe le estremità prima che una notifica venga considerata indicativa di una configurazione errata.
Una volta selezionato, Update salva le modifiche. Clear viene utilizzato quando la selezione non salvata deve essere eliminata.
Controlla i tuoi annunci in Self
Percorso del menù:
switch > Discovery > Self
Self mostra le informazioni che l’interruttore annuncia ai suoi vicini. Quest’area è il primo controllo dopo una modifica: mostra lo stato della trasmissione locale, ma non conferma la ricezione sulla stazione remota.
Dettagli del dispositivo
Il display CDP contiene:
- System name: Nome hardware dello switch
- Capabilites: capacità di rete dello switch; l’interfaccia può visualizzare questa ortografia diversa
- CDP version: Versione CDP utilizzata
- Platform: Produttore e modello
- Software: Versione del firmware
La visualizzazione LLDP contiene:
- System name: Nome dell’interruttore
- System description: Nome dell’hardware
- Chassis ID subtype: Tipo di ID telaio
- Chassis ID: ID chassis dello switch
- Port ID subtype: Tipo di ID porta
- Supported capabilities: funzionalità di rete supportate
- Capabilities turned on: funzionalità di rete abilitate
Informazioni sui porti
La tabella contiene per porta:
- Port , CDP status, Device ID, Address, VLAN, Voice VLAN e Duplex;
- Extended trust per fidarsi dei contrassegni QoS del dispositivo vicino;
- CoS for untrusted ports per la priorità CoS sulle porte classificate come non attendibili;
- Power consumption , Power request ID, Power management ID e Available power per PoE;
- Neighbour come indicazione se un vicino è riconosciuto nel porto.
Per l’accettazione vengono confrontati almeno il nome dello switch, il firmware, l’ID dispositivo previsto, la VLAN/VLAN vocale e la porta interessata. I campi PoE sono solo prove utili del luogo in cui è connesso un dispositivo PoE.
Controlla i vicini collegati direttamente
Percorso del menù:
switch > Discovery > Neighbours
Le tabelle mostrano i dispositivi compatibili con CDP o LLDP collegati direttamente. Non rappresentano la topologia completa o lo stato del routing. In particolare, dalle tabelle vicine non è possibile ricavare alcuna funzione OSPF; Lo stato di rilevamento e instradamento viene valutato separatamente.
Campi della tabella CDP
- Port: porto locale con il vicino
- Device ID: ID del dispositivo vicino
- System name: Il nome del vicino
- Self interface: interfaccia locale con il vicino
- Version: Versione CDP del vicino
- TTL: Periodo di validità residuo delle informazioni vicine
- Neighbour interface: interfaccia remota allo switch
- Address: Indirizzo IP del vicino
- Capabilites: capacità di rete; l’interfaccia può utilizzare questa notazione
- Software: Versione del software del vicino
- Platform: Produttore e modello
- Self VLAN: ID VLAN locale
- Voice VLAN: ID VLAN vocale
- Duplex: Impostazione duplex vicino
- Extended trust: Fiducia dei vicini nei contrassegni QoS degli switch
- CoS for untrusted ports: Priorità CoS per le porte classificate come non attendibili
- Management address: Indirizzo IP di gestione del vicino
- Power consumption , Power request ID, Power management ID, Available power: Negoziazione PoE e dati sulle prestazioni
Campi della tabella LLDP
- Port: porto locale con il vicino
- Chassis ID subtype e Chassis ID: Tipo e valore dell’ID chassis
- Port ID subtype: tipo dell’ID della porta remota
- Neighbour ID: ID della porta remota; Interpretare il valore secondo Port ID subtype, ad esempio come indirizzo MAC, nome dell’interfaccia o valore assegnato localmente
- Neighbour IP: Indirizzo IP del vicino
- System name e nome configurato System description: e descrizione hardware
- Supported capabilities e Capabilities turned on: supportate e abilitate
- TTL: periodo di validità residuo
- Auto-negotiation: Capacità di negoziazione automatica
- Operation type: Tipo di operazione LLDP eseguita dal vicino
- Max frame size: dimensione massima del frame del vicino
- LAG: mostra se la porta remota è membro di un gruppo di aggregazione di collegamenti
Prove attendibili confrontano Port e Self interface locali con il cablaggio documentato nonché Neighbour interface o ID porta LLDP con la stazione remota. L’ID della porta LLDP viene confrontato in base al suo Port ID subtype e non necessariamente come indirizzo MAC. Un indirizzo IP o di gestione da solo non è sufficiente perché potrebbe mancare, essere obsoleto o non accessibile tramite il percorso dati.
Parte 2: Tabelle ARP, MAC e NDP e filtri MAC
Le tabelle degli indirizzi e dei filtri vengono elaborate solo dopo la conferma della VLAN, della porta e del proprietario dell’indirizzo. Le voci dinamiche sono osservazioni del passaggio; Le voci statiche sono impostazioni predefinite amministrative e non invecchiano come i compiti appresi dinamicamente. Il passaggio allo statico è quindi una responsabilità operativa permanente.
Nota sulla colonna Mapping: Mapping distingue
dynamicestatic. Con le voci MAC e NDP non è tuttavia possibile determinare con quale protocollo lo switch ha appreso l’assegnazione.
Controlla e gestisci la tabella ARP
Percorso del menù:
switch > Discovery > ARP
La tabella mostra:
- IP address: Indirizzo IPv4 appreso tramite ARP
- MAC address: indirizzo MAC assegnato
- VLAN: ID VLAN o ID VLAN associati
- Mapping: ingresso dinamico o statico
- Configuration source: Origine delle informazioni ARP
Aggiungi una voce ARP statica
- Controllare la mappatura ARP e MAC esistente per il dispositivo.
- Selezionare Add.
- Immettere esattamente IP address e MAC address.
- Selezionare lo VLAN confermato dall’elenco a discesa.
- Salvare con Save.
- Controllare la nuova voce, l’accessibilità e il percorso di ritorno nella stessa VLAN.
Per questi campi di input non sono specificati formati o intervalli di valori aggiuntivi. La convalida dell’interfaccia attuale e del piano di indirizzo locale sono cruciali. Se l’interfaccia rifiuta un valore, non vengono tentate notazioni o VLAN alternative.
Elimina le voci o rendile statiche
- Per eliminare, contrassegnare le voci desiderate e selezionare Delete.
- Per un incarico permanente, evidenzia una voce dinamica confermata e seleziona Move to static.
Prima di Move to static è escluso che l’indirizzo appartenga a DHCP, failover, cluster, VRRP o un dispositivo mobile. Secondo l’interfaccia, gli indirizzi MAC statici rimangono nella tabella MAC finché non vengono rimossi manualmente. Il piano di modifica deve quindi tenere conto anche della tabella MAC e del successivo smantellamento.
ARP statistics apre statistiche dettagliate sul traffico ARP. Aiutano a distinguere tra richieste mancanti, mancate risposte e mappatura statica errata.
Impostazioni ARP globali
Informazioni su ARP global settings sono disponibili:
- Maximum number of retries: numero massimo di tentativi che lo switch effettuerà per confermare la presenza di un dispositivo dopo una richiesta ARP fallita;
- Timeout (seconds): Per quanto tempo vengono conservate le voci ARP prima della rimozione.
Gli intervalli accettabili e i valori predefiniti non sono specificati in questo intervallo. Pertanto, i valori iniziali visualizzati vengono documentati, vengono accettati solo i valori convalidati dall’interfaccia e le modifiche vengono salvate con Update. Il numero di tentativi e il timeout vengono modificati separatamente in modo che il loro effetto rimanga misurabile individualmente.
Controlla e gestisci la tabella degli indirizzi MAC
Percorso del menù:
switch > Discovery > MAC
La tabella mostra:
- MAC address: indirizzo MAC noto
- Port: Porta attraverso la quale viene raggiunto il dispositivo
- VLAN: ID VLAN o ID VLAN associati
- Mapping: ingresso dinamico o statico
- Configuration source: Origine delle informazioni MAC
Lo switch invia i dati ad un indirizzo MAC noto tramite la porta assegnata. Una porta statica errata può quindi deviare erroneamente o interrompere completamente il traffico dati.
Aggiungi voce MAC statica
- Verificare la voce dinamica corrente, la VLAN e la porta fisica.
- Per i LAG o gli uplink, verificare se l’interfaccia richiede una porta logica o fisica; non salvare in assenza di un’indicazione chiara.
- Selezionare Add.
- Immettere MAC address.
- Selezionare VLAN dall’elenco a discesa.
- Selezionare lo Port confermato.
- Salvare con Save.
- Controllare quindi il traffico in entrambe le direzioni e la mappatura nella tabella.
Ulteriori azioni:
- Delete: Rimuovere le voci MAC contrassegnate.
- Move to static: convertire le voci dinamiche confermate in voci statiche.
- Move to filters: Sposta l’indirizzo MAC selezionato nella tabella dei filtri MAC.
Move to filters non è un’etichetta innocua o una lista nera globale. Prima di questa azione, è necessario abilitare l’effetto VLAN descritto nella sezione MAC filtering.
MAC aging time viene impostato tramite MAC global settings e salvato con Update. Unità, intervallo e valore standard vengono presi direttamente dalla maschera di input corrente. Un valore troppo breve può causare frequenti riapprendimento e inutili inondazioni di indirizzi di destinazione sconosciuti; un valore troppo lungo manterrà le mappature delle porte obsolete più a lungo. Dopo una modifica vengono osservati in modo specifico il comportamento di apprendimento e le modifiche delle porte.
Controlla e gestisci la tabella NDP per IPv6
Percorso del menù:
switch > Discovery > Neighbour discovery
La tabella NDP mostra:
- IP address: Indirizzo IPv6 appreso da NDP
- MAC address: indirizzo MAC assegnato
- VLAN: ID VLAN o ID VLAN associati
- Mapping: ingresso dinamico o statico
- Configuration source: Origine delle informazioni NDP
Crea una voce NDP statica:
- Confermare l’indirizzo IPv6, l’indirizzo MAC e la VLAN sul dispositivo finale o sul router.
- Selezionare Add.
- Immettere IP address e MAC address.
- Selezionare VLAN dall’elenco a discesa.
- Selezionare Save.
- Controllare la raggiungibilità IPv6, la risoluzione dei vicini e il valore della tabella.
Con Move to static una voce dinamica selezionata diventa statica. Dopo lo spostamento, vengono controllate sia la tabella NDP che quella MAC poiché gli indirizzi MAC statici possono rimanere permanentemente nella tabella MAC. Non esiste un processo Delete separato qui descritto per NDP. Se l’interfaccia corrente non offre un’azione di cancellazione chiara con conferma, la voce non verrà modificata provvisoriamente; Occorre invece rivolgersi al supporto Sophos.
Gestisci in modo sicuro le voci del filtro MAC
Percorso del menù:
switch > Discovery > MAC filtering
La tabella mostra:
- MAC address ;
- il relativo VLAN;
- Configuration source come origine delle informazioni del filtro.
Una voce funge da elenco consentito VLAN: l’indirizzo MAC può connettersi solo alle VLAN specificate ed è bloccato in tutte le altre VLAN. MAC filtering non è quindi una lista nera. Se manca una VLAN necessaria, il dispositivo può perdere immediatamente l’accesso a questa rete.
Limite di sicurezza: Un indirizzo MAC può essere falsificato. Il filtro implementa solo un’ulteriore ammissione VLAN per l’indirizzo specificato; non autentica il dispositivo o l’utente e non sostituisce il controllo dell’accesso basato sulla porta come 802.1X o altre misure NAC appropriate.
Aggiungi voce filtro
- Acquisisci tutte le VLAN di cui il dispositivo ha effettivamente bisogno, comprese le VLAN vocali, di gestione o di transizione.
- Documentare le voci correnti MAC, ARP e, se necessario, NDP.
- Assicurarsi che non siano interessati né la gestione dello scambio né l’unico percorso di ritorno.
- Selezionare Add.
- Immettere MAC address.
- Selezionare la VLAN autorizzata dall’elenco a discesa.
- Salvare con Save.
- Test VLAN consentita positivo e almeno una VLAN vietata negativa.
Se lo stesso indirizzo MAC richiede più VLAN, viene preventivamente verificato come la tabella attuale rappresenta questa assegnazione. Finché l’interfaccia non mostra chiaramente l’effetto delle voci aggiuntive, non verranno create altre voci.
Per rimuoverlo, evidenziare la voce del filtro MAC desiderata e selezionare Delete. Successivamente viene verificato se la normale funzione di apprendimento dinamico del MAC e il traffico dati funzionano nuovamente come previsto. Eliminare una voce di filtro non equivale a eliminare l’indirizzo MAC dalla tabella MAC.
Convalida dopo le modifiche
Scoperta della topologia
- Rileggere i valori memorizzati in Settings e Configuration source.
- In Ports, controllare lo stato CDP e i tre interruttori di mancata corrispondenza delle porte modificate.
- In Self, verificare se le informazioni su dispositivo, porta, VLAN, VLAN vocale, duplex e PoE sono corrette.
- In Neighbours confrontare la porta locale, l’interfaccia remota o l’ID porta, l’ID chassis/dispositivo e TTL.
- Verificare in modo indipendente sul sito remoto se lo switch Sophos è visibile con i dati previsti.
- Controllo dei messaggi syslog pianificati per VLAN, VLAN vocale o mancata corrispondenza duplex; un test negativo non deve disturbare nessun porto produttivo.
- Per un test di invecchiamento, interrompere i messaggi CDP o LLDP su un sito remoto controllato o disconnettere il collegamento di test. Finché la stazione remota continua a inviare messaggi, l’invecchiamento previsto non inizia.
- Sotto Neighbours osservare se il TTL della stazione remota lì visualizzato scade e la sua registrazione scompare.
- Riattivare i messaggi o la connessione e verificare se il vicino viene nuovamente riconosciuto.
- Convalidare separatamente sulla stazione remota il CDP-Hold time o LLDP-TTL impostato localmente.
Tabelle di indirizzi e filtri
- Ricaricare la voce interessata e controllare Mapping e Configuration source.
- ARP: confronta la mappatura IPv4, MAC e VLAN nella tabella ARP e MAC.
- MAC: confronta porta e VLAN con la connessione reale; Quando viene pianificato un cambio di porta, nessuna voce statica obsoleta può essere lasciata indietro.
- NDP: controlla la mappatura IPv6, MAC e VLAN nonché la reale raggiungibilità IPv6.
- Filtraggio MAC: testare l’accesso positivamente in una VLAN consentita e negativamente in una VLAN non consentita.
- Controllare le connessioni nuove ed esistenti in entrambe le direzioni. Un singolo ping non è una prova completa.
- Dopo un riavvio pianificato del dispositivo o una breve interruzione del collegamento, controllare nuovamente le tabelle e il traffico dati.
Una modifica viene considerata riuscita solo se la visualizzazione della configurazione e il percorso dati effettivo corrispondono. Se solo la tabella sembra corretta, ma il traffico dati fallisce, lo stato iniziale documentato viene ripristinato.
Risoluzione dei problemi in base al sintomo
Nessun dispositivo CDP appare in Neighbours
Controlla la porta globale Status, CDP Status e Configuration source. Quindi controllare il cablaggio, la connessione, il supporto CDP e lo stato CDP della stazione remota. Quando Mandatory TLV validation è attivo, un pacchetto senza TLV obbligatori può essere scartato; L’interruttore viene ripristinato allo stato precedente documentato solo nella finestra di manutenzione e non viene disattivato in modo permanente come soluzione rapida.
Il vicino LLDP è scomparso o è scomparso troppo presto
Controllare lo stato LLDP-Status e LLDP della stazione remota. Per le informazioni in uscita confrontare i valori locali Transmission interval e Holdtime multiplier con il TTL osservato sul sito remoto. Tuttavia, per la voce di un vicino ricevuta su Sophos Switch, il TTL specificato da questo vicino è decisivo. Il controllo avviene solo dopo un intervallo di trasmissione completo. Reinitialization delay e Transmit delay non vengono modificati contemporaneamente per nascondere un problema di cablaggio o di stazione remota.
Avviso VLAN, VLAN vocale o Duplex errato
Confronta porta locale, VLAN nativa, VLAN vocale e duplex su entrambe le estremità della connessione. Per i trunk verificare anche l’identità della porta e l’assegnazione della VLAN. La notifica non viene semplicemente disattivata finché non viene escluso che esistano effettivamente configurazioni diverse.
Self è corretto, ma il sito remoto vede dati diversi
Verificare se viene presa in considerazione la porta fisica prevista, se sulla stazione remota è attivo CDP o LLDP e se le vecchie informazioni scadono solo dopo il relativo TTL. Self mostra solo il contenuto del messaggio inviato localmente. Ciò non esclude un errore nel percorso del pacchetto, nel LAG o nella porta.
La voce ARP mostra un indirizzo MAC errato
Innanzitutto verificare la presenza di un indirizzo IPv4 duplicato, di una VLAN errata, di una modifica HA/cluster o di una voce statica obsoleta. ARP statistics, confronta la tabella MAC e il dispositivo finale nel tempo. Non aggiungere una nuova voce statica finché il conflitto di indirizzi non è stato risolto.
L’indirizzo MAC appare sulla porta sbagliata
Controllare se il dispositivo è stato ricollegato, si trova dietro un telefono, un punto di accesso, un hypervisor, un uplink o un LAG o se una voce statica registra la vecchia porta. Non accorciare MAC aging time troppo velocemente. Se si verificano cambiamenti frequenti, chiarire innanzitutto il circuito, lo stato del LAG e la topologia reale.
IPv6 non funziona nonostante la voce NDP visibile
Controllare l’indirizzo IPv6, il prefisso, la VLAN, l’indirizzo MAC e la stazione remota. Quindi determinare se la voce è statica e obsoleta. Una voce NDP visibile non dimostra il routing corretto o un percorso dati IPv6 completo. Le impostazioni ARP non sono la leva appropriata per questo problema IPv6.
Il dispositivo non è più raggiungibile dopo lo spostamento nei filtri
In MAC filtering verificare quale autorizzazione VLAN è stata effettivamente salvata. Ripristinare la voce del filtro allo stato precedente documentato o rimuoverla con Delete, quindi controllare nuovamente la funzione di apprendimento MAC e il traffico dati. Ulteriori voci statiche ARP, MAC o NDP non aiutano in questo caso poiché non rimuovono l’effetto di filtro VLAN.
La modifica non sembra essere stata applicata
Controlla se è stato eseguito Update o Save, se la pagina mostra ancora valori non salvati e quale origine riporta Configuration source. Con Not set la configurazione locale rimane decisiva. Una configurazione locale e una configurazione del set di Sophos Fusion non devono essere sovrascritte alternativamente come correzione; per prima cosa viene impostato il punto di controllo desiderato.
Rollback e completamento
Durante lo smantellamento viene ripristinato lo stato iniziale documentato:
- Rimuovere l’ultima voce statica o di filtro modificata oppure ripristinare la voce precedente.
- Reimpostare i valori CDP/LLDP globali e i valori della porta sui valori annotati.
- Se
Not setera precedentemente valido, tornare aNot setsolo se il valore iniziale locale è noto e continua ad essere corretto. - Completare con Update, Save o l’azione di eliminazione chiaramente offerta.
- Ricontrollare la tabella Self, Neighbours, ARP, MAC e NDP e il percorso dati reale.
- Documentare il log di sistema, l’ora, gli indirizzi interessati, le VLAN e il risultato nel registro delle modifiche.
Controllo finale:
- Il rilevamento della topologia e le tabelle degli indirizzi sono stati controllati come attività separate.
- Configuration source e tutti i valori iniziali sono documentati.
- Gli intervalli CDP/LLDP e i tempi di attesa rientrano negli intervalli consentiti.
- I tuoi annunci e le viste vicine corrispondono al cablaggio.
- Le assegnazioni statiche di IP/MAC/VLAN/porta sono tecnicamente confermate.
- Mapping non è stata interpretata come prova di protocollo inaffidabile.
- I filtri MAC sono stati trattati come un elenco consentito VLAN aggiuntivo bypassabile, anziché un elenco di blocchi o un’autenticazione del dispositivo.
- I test positivo, negativo e di ritorno hanno avuto esito positivo.
- Non sono state lasciate voci statiche o filtri involontari.