Vai al contenuto
Avanet

Sophos Switch: gestione del parco dispositivi, sincronizzazione, siti e stack

In My Products > Switches > Switches, Sophos Fusion gestisce singoli switch, siti e stack. La pagina panoramica mostra lo stato della flotta, mentre Task queue mostra lo stato delle singole attività di configurazione. I siti raggruppano gli switch di una stessa sede che condividono alcune impostazioni. Uno stack tratta gli switch fisicamente connessi o configurati in modo identico come un’unità logica.

Questo runbook ti guida attraverso le operazioni quotidiane sicure. Gli aggiornamenti del firmware, le sostituzioni dei dispositivi, i ripristini e le rimozioni da Sophos Fusion rientrano nei rispettivi processi di manutenzione. Tali misure vengono qui menzionate come punto di trasferimento solo se uno stato blocca un’ulteriore sincronizzazione.

Comprendere il modello operativo e l’ereditarietà

Default site e i siti personalizzati sono mappature di siti alternative; il sito predefinito non è un livello principale per altri siti, ma piuttosto un sito stesso e la destinazione di fallback. All’interno di ciascun sito sono possibili due assegnazioni:

  • Default site o personalizzato Site
    • assegnato direttamente Switch
    • Stack
      • Switch assegnato allo stack

Uno stack si trova quindi all’interno del suo sito genitore. Uno switch può appartenere direttamente a un sito o a uno stack all’interno di un sito.

Il valore Parent sullo switch indica il sito o lo stack da cui il dispositivo ha ricevuto il modello di configurazione. Uno stack mostra a sua volta il sito associato sotto Parent.

Ciò significa che per ogni modifica: documentare prima il modello di origine e di destinazione effettivo, quindi spostare un interruttore pilota, sincronizzare completamente i suoi ordini e solo successivamente elaborare il gruppo successivo.

Sophos Fusion mostra le impostazioni effettuate localmente sullo switch solo se sono state sincronizzate o replicate su Fusion. Inoltre, le modifiche CLI apportate tramite Run commands non vengono visualizzate come configurazione in Sophos Fusion. Pertanto, una vista di Fusion senza anomalie non dimostra che non esistano deviazioni locali.

Organizza prima la flotta

  1. Apri My Products > Switches > Switches.
  2. Per la gerarchia utilizzare Tree view, per un confronto complessivo basato sul numero di serie utilizzare Flat view.
  3. Se sono presenti più di dieci voci, includere tutte le pagine; la dimensione della pagina può essere impostata su 10, 25 o 50.
  4. Raccogli almeno Name, Serial number, Status, Alerts, Version, Location, Model, VLANs, Tags e la mappatura principale per ciascuno switch interessato.
  5. Se è presente un allarme, fare clic sul numero sotto Alerts. Per l’ultimo contatto, apri l’interruttore e passa il mouse sull’ora dell’ultimo evento sotto System details; Qui compaiono gli ultimi eventi di comunicazione.
  6. Prima di un’azione di massa, controlla la selezione tramite numero di serie rispetto all’elenco delle modifiche. Un sito o uno stack contrassegnato estende l’ambito a tutti gli switch selezionati sotto di esso.

Leggere correttamente lo stato nella panoramica

StatoSignificatoIl prossimo passo sicuro
SynchronizedLo switch è connesso e tutte le impostazioni sono sincronizzate.Controllare il campione sul dispositivo e sul percorso dati; lo stato da solo non dimostra la correttezza tecnica.
Waiting for syncLe modifiche in Sophos Fusion sono in attesa di essere sincronizzate.Apri l’interruttore interessato e Task queue, quindi sincronizza in modo controllato.
PendingLe modifiche sono state inviate allo switch; La fusione attende conferma.Guarda la connessione e la coda, non ricreare immediatamente la stessa modifica.
SyncingLe impostazioni sono in fase di sincronizzazione.Attendi il completamento e usa Auto refresh o aggiorna la vista.
Out of syncFusion ha rilevato impostazioni non sincronizzate sullo switch.Esaminare l’origine della configurazione, le modifiche locali e l’entità della coda interessata. Non sovrascrivere alla cieca.
Manual synchronization neededSincronizzazione automatica non riuscita.Task queue e controlla i dettagli; Utilizzare Reapply all settings solo dopo aver verificato la causa.
Firmware too oldIl firmware pubblicato è disponibile da oltre 180 giorni; l’invio dei criteri è bloccato.Passare alla procedura separata di manutenzione del firmware. Questo runbook non aggiorna il firmware.

La panoramica può anche visualizzare gli stati dell’abbonamento al supporto:

  • Suspended: La gestione della flotta è sospesa finché non viene assegnato un abbonamento di supporto valido.
  • No subscription: allo switch non è assegnato un abbonamento di supporto.
  • Oversubscribed: sono presenti più switch registrati che abbonamenti di supporto.
  • Expired subscription: L’abbonamento è scaduto.

Non è possibile apportare modifiche allo switch senza una licenza di supporto Sophos Switch valida. Pertanto, non aggirare i blocchi di licenza e firmware effettuando ripetutamente la sincronizzazione.

Utilizzare Task queue come registro lavori

Apri lo switch, il sito o lo stack e seleziona Task queue. Abilita Auto refresh se sono previsti nuovi ordini durante la modifica. La tabella mostra Status, Switch, Configuration source, Entity, Action, Created by e Created at. Se hai più di dieci attività, considera tutte le pagine o le righe 10, 25 o 50.

  • Switch è il numero di serie del dispositivo di destinazione.
  • Configuration source mostra l’origine dell’attività.
  • Entity indica il modulo interruttore interessato. Fare clic sulla voce per aprire i dettagli dell’ordine.
  • Action descrive l’operazione, ad esempio Create per una nuova configurazione o Update per una configurazione modificata.
  • Created by e Created at associano la modifica a un account e a un’ora Fusion.

Stato dell’attività e interventi consentiti

Stato attivitàSignificatoServizio
SuccessAttività completata con successo.Convalida l’effetto in modo professionale.
WaitingL’attività è configurata in Sophos Fusion ed è in attesa di essere inviata allo switch.Verificare collegamento e sequenza; Utilizzare Synchronize per le modifiche rilasciate.
PendingL’attività è in sospeso in Sophos Fusion.Rivedere i dettagli e le attività precedenti; attendere o scegliere consapevolmente Skip.
SyncingL’attività è stata inviata; La fusione attende conferma.Osservare la comunicazione, non avviare un processo di controscrittura parallelo.
FailedAttività fallita.Correggere i dettagli e la dipendenza dell’errore; quindi Retry o consapevolmente Skip.
SkippedL’attività è stata saltata e non applicata.Sincronizza nuovamente con Retry solo se vuoi che continui ad essere applicato.
SuspendedL’attività è sospesa a causa del firmware obsoleto.Inviato al flusso di manutenzione del firmware.

La documentazione di Sophos elenca created, Pending e Failed come condizioni di selezione per Skip. created riproduce solo la formulazione di questa condizione con nome della fonte e non si aggiunge all’elenco documentato degli stati delle attività. In particolare, created non può essere equiparato a Waiting né all’ora Created at. Retry è disponibile per Failed e Skipped.

Skip non è una riparazione. Lascia una modifica desiderata non applicata e può tecnicamente disaccoppiare le attività successive. Documentare preventivamente Entity, Action, fonte, creatore, ora e interruttore interessato. Attiva Retry solo dopo che la causa è stata eliminata; altrimenti ci sarà semplicemente un altro tentativo fallito.

Sincronizza in modo controllato

Gestire i singoli interruttori

  1. Aprire l’interruttore nella panoramica tramite Name.
  2. Controllare l’inventario e modificare in Basic details State, Parent, Serial no., Model e MAC Address.
  3. In System details controlla l’ora dell’ultimo evento, gli avvisi, la panoramica delle porte, Connection usage e per i modelli PoE PoE.
  4. Apri Task queue, ordina per Created at e dipendenze e controlla la visualizzazione dettagliata tramite Entity.
  5. Seleziona Synchronize solo se il bersaglio, la fonte e l’area d’effetto sono corretti. Nella panoramica della flotta, dopo aver selezionato i dispositivi di destinazione, fare nuovamente clic su Synchronize per inviare le impostazioni Fusion in attesa.
  6. Monitora l’ordine tramite i suoi valori di stato documentati fino al Success. Non dare per scontato il successo di Waiting, Pending o Syncing.
  7. Per Manual synchronization needed, salvare prima la causa e la coda. Reapply all settings reinstalla le impostazioni dello switch e pertanto non è un aggiornamento innocuo.
  8. Infine, controlla lo stato della flotta, la coda e il funzionamento reale della rete.

Decidere i conflitti di configurazione

Un conflitto è una decisione direzionale, non solo un errore di sincronizzazione. Chiarire prima della procedura:

  1. Quale livello dovrebbe essere autorevole: configurazione del sito, dello stack, dello switch o della CLI consapevolmente locale?
  2. Cosa mostra Configuration source per l’entità interessata?
  3. È stato modificato localmente, tramite Fusion-UI o tramite Run commands?
  4. Out of sync si è verificato perché Fusion ha rilevato una deviazione locale o un’attività di Fusion non è riuscita?
  5. Quali impostazioni dipendenti, uplink, VLAN, percorsi di gestione o controlli di sicurezza sarebbero interessati?

Importare i valori locali in Fusion solo se sono stati controllati e approvati come stato di destinazione. Riapplicare i valori di Fusion solo se è chiaro che la configurazione del parent o dello switch è autorevole. Se l’origine non è chiara, non scegliere Skip né attivare indiscriminatamente Reapply all settings. Per prima cosa salva gli screenshot o esporta i valori visibili, il numero di serie, il genitore, Configuration source, i dettagli dell’attività e il timestamp.

Pianificare e gestire i siti

Un sito è destinato agli switch nella stessa posizione geografica che condividono alcune impostazioni. Uno stack è più adatto per dispositivi fisicamente collegati o con configurazione completamente identica. I siti e gli stack vengono creati in My Products > Switches > Switches con Create site/stack; Per fare ciò, seleziona prima gli interruttori desiderati e poi seleziona Site o Stack.

Per un sito, Name, facoltativamente vengono memorizzati un vero Location tramite Google Maps e facoltativamente un Description. Un nome chiaro dovrebbe indicare l’ubicazione e lo scopo operativo.

La pagina Site management mostra Site, Switches, Sync pending e Sync failed. Con Edit Site puoi controllare il nome, la posizione, la descrizione e gli switch e gli stack assegnati. La scheda System Details mostra Name, Serial no., Model, State, MAC address, IP address e Firmware version per ciascun interruttore; la visualizzazione può essere organizzata utilizzando il drag-and-drop.

Configurare le porte tramite un sito

In molti contesti esistono due modelli di selezione:

  • Select the same ports on all switches applica gli stessi numeri di porta logici a tutti gli switch.
  • Select individual ports on each switch consente la selezione di porte fisiche diverse per dispositivo.

L’elenco comune include 48 porte in rame e quattro porte SFP, da 49(F1) a 52(F4), perché un sito può contenere modelli a 8, 24 e 48 porte. Uno switch accetta solo le impostazioni per le porte effettivamente presenti. La porta 7 riguarda quindi tutti i modelli, mentre la porta 37 riguarda solo quelli a 48 porte. 49(F1) diventa 9(F1) su uno switch di porta 8, 25(F1) su uno switch di porta 24 e 49(F1) su uno switch di porta 48.

Il livello del sito include Basic details, VLANs, Port settings, Discovery, Networks, Routes, L3 protocols, QoS, SNMP, Security, Task queue e Diagnostics può essere raggiunto. Site management mostra l’ultima modifica apportata in Sophos Fusion; la configurazione del sito non viene aggiornata regolarmente, a differenza di un backup. Non è quindi un punto di ripristino.

Pianifica gli stack, controlla la topologia e l’integrità

Uno stack appartiene a un sito padre. Ha senso solo se i membri sono fisicamente collegati tra loro o devono avere configurazioni identiche. Quando si crea nel sito padre Create site/stack > Stack, Name, è possibile impostare facoltativamente Location e Description reali.

Per visualizzare le connessioni, Turn on LLDP and STP to see switch connections in stack management deve essere attivato durante la creazione. Quindi aprire il nome dello stack in My Products > Switches > Switches. Stack management mostra Stack, Parent, Switches, Sync pending e Sync failed. Sotto Edit Stack puoi controllare il sito principale, il nome, la posizione, la descrizione e i membri.

Valutare System Details e la resilienza

La scheda System Details mostra la configurazione delle porte, le connessioni e Overall Stack Resiliency. Il valore totale tiene conto:

  • Velocità delle connessioni allo stack e utilizzo delle interfacce LAG;
  • Topologia di connessione inclusi loop e raggiungibilità WAN;
  • il valore di resilienza più basso dei membri dello stack.

La visualizzazione si basa sull’ultimo stato noto e si aggiorna circa ogni 90 secondi. Se uno switch è spento o non riesce a raggiungere Fusion, una modifica della topologia fisica rimane invisibile finché il dispositivo non comunica nuovamente. Il trascinamento modifica solo la visualizzazione, non il cablaggio.

Per ogni connessione, Fusion calcola un valore in base alla velocità del collegamento, Rx Rate, Tx Rate e all’utilizzo della porta:

  • Green: inferiore alla 75 percentuale della capacità massima;
  • Orange: tra 75 e 90 percentuale;
  • Red: superiore al 90 percentuale.

Passa il mouse sopra il simbolo sulla linea di collegamento per vedere Link speed (Gbps), Rx Rate (Kbps) e Tx Rate (Kbps). Red è un segnale di capacità, non una prova automatica di un collegamento interrotto. Secondo l’analisi sono possibili modifiche separate alla rete LAG, una porta SFP o una porta con throughput più elevato.

Name, Serial no., Model, Resiliency e State vengono visualizzati per membro. Show more integra MAC address, IP address, Firmware version, Tags, Powered on e Location. Il valore dell’abbonamento tiene conto della connessione a Fusion e dello stato di disponibilità del firmware. Pertanto, valutare sempre la topologia, collegare i dati, lo stato del membro e la coda insieme.

Le porte dello stack sono soggette agli stessi rischi dei modelli di porte 8, 24 e 48 misti dei siti. Utilizzare Select the same ports on all switches solo se il cablaggio risulta essere uniforme, altrimenti Select individual ports on each switch.

Muoviti ed esegui azioni di massa in sicurezza

Sposta l’interruttore o lo stack

  1. Documentare il genitore di destinazione e la sua configurazione effettiva.
  2. Acquisisci eccezioni a livello di switch, deviazioni CLI locali, richieste di code aperte e uplink di gestione sull’oggetto di origine.
  3. Contrassegnare solo un interruttore pilota. Per i singoli dispositivi, dopo aver selezionato siti e stack, utilizzare Move > Select switches, selezionare il sito di destinazione o lo stack di destinazione e fare clic su Save. Una volta selezionato, è possibile assegnare uno stack completo a un nuovo sito con Move.
  4. Tieni presente che Fusion cancella le impostazioni del livello di commutazione e applica l’ereditarietà della destinazione; controlla separatamente l’eccezione Not set descritta.
  5. Osserva Task queue fino allo stato finale e testa la gestione e il percorso dei dati.
  6. Solo allora passate al gruppo successivo chiaramente definito.

Sincronizza ed esegui comandi in modalità di massa

Quando si seleziona un sito, uno stack o più switch, l’azione si applica a tutti i dispositivi selezionati. Prima del secondo clic su Synchronize oppure prima di Execute quindi:

  • Espandi la selezione e conta i numeri di serie;
  • Rimuovere i dispositivi offline, gli uplink e le posizioni critiche dall’onda;
  • Finestra di modifica del record, progetto pilota, criteri di cessazione e persone responsabili;
  • con la CLI controlla esattamente un comando per riga;
  • Attenzione all’ordine: Fusion esegue i comandi singolarmente per ogni dispositivo nell’ordine inserito;
  • tenere conto del fatto che le modifiche alla CLI non si riflettono in Fusion;
  • Non modificare la stessa entità in parallelo tramite UI, CLI o interfaccia web locale dopo l’avvio.

Convalida end-to-end

Una modifica è completa solo quando il livello di controllo e la reale funzione della rete coincidono:

  1. Assegnazione: Tree view mostra il sito, lo stack e lo switch sotto il parent previsto; numero di serie e posizione sono corretti.
  2. Stato della flotta: nessun Out of sync, Manual synchronization needed o blocco imprevisto di licenza o firmware.
  3. Coda: tutte le attività associate alla modifica sono identificate tramite Entity, Action, Created by e Created at; le attività previste sono in Success. Le attività lasciate intenzionalmente come Skipped sono documentate come deviazioni.
  4. Configurazione: Configuration source corrisponde al proprietario previsto. Verificare a campione porte critiche, VLAN, uplink, route e valori di sicurezza sul modello corretto.
  5. Comunicazione: l’ultimo evento è recente, non vi sono nuovi avvisi e l’accesso di gestione resta disponibile.
  6. Integrità dello stack: membri e connessioni LLDP/STP sono visibili, non vi sono modifiche inspiegabili della topologia e Overall Stack Resiliency e i colori dei collegamenti sono plausibili. Dopo periodi offline attendere almeno il ciclo di comunicazione successivo.
  7. Percorso dati: un client di prova riceve la configurazione IP prevista sulla porta di accesso interessata e raggiunge DNS, gateway e destinazioni interne ed esterne autorizzate. Testare separatamente uplink e percorsi ridondanti.
  8. Osservazione: ricontrollare la coda e gli avvisi durante il periodo di osservazione concordato prima di iniziare l’ondata successiva.

Limitare gli errori in modo specifico

In attesa o in sospeso si interrompe

  • Controllare il numero di serie, l’ora dell’ultimo evento e l’accessibilità dello switch.
  • In Task queue apri l’attività più vecchia non riuscita e la sua Entity.
  • Includi attività Failed, Skipped o Suspended precedenti.
  • Non creare più modifiche identiche. Per prima cosa correggere la comunicazione o la dipendenza, quindi sincronizzare in modo specifico o utilizzare Retry.

Out of sync

  • Configuration source, confronta l’elemento principale e l’ultima modifica locale o CLI.
  • Tieni presente che le modifiche locali e CLI potrebbero non essere presenti in Fusion.
  • Determinare lo stato obiettivo tecnico prima che una delle parti vinca.
  • Conservare le prove; se l’impatto non è chiaro, non utilizzare Reapply all settings in modo indiscriminato.

Manual synchronization needed o non riuscito

  • Apri la coda in coda non riuscita tramite Entity e registra l’errore esatto, l’ora, l’autore e il numero di serie.
  • Controlla lo stato della licenza, il blocco del firmware, l’ultima comunicazione e le attività precedenti.
  • Correggere la causa e ripetere l’attività interessata solo con Retry. Skip solo con decisione documentata che la modifica può essere omessa.
  • Non utilizzare Reapply all settings finché non viene abilitata la riapplicazione completa e il percorso di gestione non viene protetto.

Sospeso

  • Se Suspended è presente nella panoramica della flotta, chiarire lo stato dell’abbonamento, l’assegnazione delle licenze o la capacità.
  • Se compare in Task queue o come State specifico del dispositivo, il firmware obsoleto è il blocco. Passare al processo separato di aggiornamento e ripristino del firmware; non improvvisare in questa sede.

La topologia dello stack è assente o sembra obsoleta

  • Controllare se Turn on LLDP and STP to see switch connections in stack management è stato attivato nello stack.
  • Controllare State, l’orario dell’ultimo evento e la raggiungibilità di Fusion per ciascun membro.
  • Se lo switch è spento o disconnesso, è normale vedere l’ultimo stato noto; dopo la riconnessione, attendere almeno l’aggiornamento del ciclo di circa 90 secondi.
  • Esaminare separatamente il rilevamento LLDP/STP, il cablaggio fisico e gli stati delle porte. Il trascinamento nella vista non ripristina la connessione.

Sync pending o Sync failed aumenta nel sito o nello stack

  • Non sincronizzare nuovamente l’intero gruppo.
  • Isolare i membri interessati utilizzando il numero di serie e la coda.
  • Separare la modifica comune del parent dal problema di comunicazione o di modello specifico del dispositivo.
  • Per i modelli misti, verificare se la selezione comune delle porte ha interessato porte inesistenti o numerate diversamente.

Dopo Move la configurazione è inattesa

  • Controlla il genitore di destinazione, le impostazioni del livello di commutazione cancellate e l’eccezione Not set rispetto alla documentazione precedente.
  • Non spostare un altro gruppo di dispositivi.
  • Eseguire il backup del percorso di gestione e dei dati, quindi ripristinare lo stato di destinazione autorevole in modo controllato a livello principale o di switch e convalidare completamente la coda.

Trasferimenti al di fuori di questo runbook

  • Firmware too old o Suspended relativo al firmware: passato al processo separato di aggiornamento e ripristino del firmware con finestra di manutenzione, compatibilità e controllo di fallback.
  • Rimozione dello switch da Sophos Fusion, eliminazione di siti o stack, sostituzione del dispositivo o ripristino delle impostazioni di fabbrica: sottoposto al processo di offboarding/sostituzione controllato. Questi interventi modificano l’amministrazione, l’appartenenza e, se necessario, le impostazioni locali.
  • Se un sito o uno stack devono essere sciolti a livello organizzativo, registrare l’assegnazione degli obiettivi e lo stato dell’opzione Clear the Sophos Fusion configuration … prima della consegna.
  • Quando un sito viene eliminato, i suoi membri vengono sempre spostati in Default site.
  • Quando uno stack viene eliminato, i suoi membri vengono sempre spostati nel sito padre.
  • Se Clear the Sophos Fusion configuration … è abilitato, Fusion cancella le impostazioni dello switch locale. Gli switch ereditano quindi la configurazione del rispettivo sito di destinazione.
  • L’opzione Cancella significa cancellare le impostazioni dello switch locale, non cancellare le “impostazioni Fusion locali”.
  • Senza l’opzione Cancella attivata, occorre verificare nella modifica specifica quale configurazione rimane efficace. Ciò non dovrebbe essere dedotto solo dallo spostamento nel sito di destinazione.