Vai al contenuto
Avanet

Configurare le interfacce Layer 3 e le rotte statiche di Sophos Switch

Una rete di interfaccia e una voce di routing sono due elementi necessari, ma non definitivi, della connettività Layer 3 su uno switch Sophos: sotto Switch > Networks > IPv4 o Switch > Networks > IPv6 lo switch riceve un indirizzo su un’interfaccia VLAN. In Switch > Routes > IPv4 o Switch > Routes > IPv6 viene stabilito tramite quale gateway è possibile raggiungere le reti di destinazione non direttamente collegate. Lo switch aggiunge automaticamente rotte per le nuove VLAN; i percorsi aggiuntivi vengono registrati come rotte statiche. Affinché il traffico di transito funzioni effettivamente, anche l’hop successivo deve essere accessibile tramite l’interfaccia prevista, deve esserci un percorso di ritorno e la politica di inoltro/ACL applicabile deve consentire il traffico pianificato.

Il processo sicuro consiste quindi nel documentare lo stato corrente, controllare la VLAN, la raggiungibilità dell’hop successivo, il percorso di ritorno e la politica di inoltro/ACL applicabile, configurare prima la rete di interfaccia, controllare la rotta aggiunta automaticamente e solo allora aggiungere le rotte statiche necessarie. Le modifiche all’interfaccia o alla policy attraverso la quale viene eseguita l’amministrazione richiedono una finestra di manutenzione e un percorso di gestione indipendente; il traffico amministrativo deve rimanere espressamente consentito prima e dopo la modifica.

Requisiti e piano di modifica

Prima della configurazione, per ciascuna famiglia di IP vengono registrati i seguenti valori:

ZonaDa documentare
Interfaccia VLANID VLAN, indirizzo IP dello switch precedente e nuovo
IPv4Maschera di sottorete, gateway, server DNS primario e secondario
IPv6Lunghezza del prefisso, gateway, server DNS primario e secondario
Rotta staticaIndirizzo di destinazione, maschera di sottorete o lunghezza del prefisso, gateway e interfaccia/VLAN prevista
Percorso di ritornoInstradamento dalla rete di destinazione alla rete di origine del test
InoltroPolitica di inoltro/ACL applicabile e autorizzazione del traffico di transito pianificato
OperazionePercorso di gestione, finestra di manutenzione, origini di test e valori di rollback

Inoltre, è necessario verificare:

  • La VLAN esiste e viene trasportata correttamente contrassegnata o non contrassegnata sull’uplink.
  • L’indirizzo dello switch pianificato è libero e si trova nella sottorete o nel prefisso previsto.
  • Il gateway può essere raggiunto dalla rete dell’interfaccia associata. Un gateway in un’altra rete irraggiungibile non può inoltrare il traffico.
  • La rete di destinazione e il prefisso non si sovrappongono involontariamente alle reti esistenti.
  • La stazione remota conosce la via del ritorno. Un percorso in uscita esistente da solo non dimostra la connettività end-to-end.
  • La policy di inoltro/ACL applicabile consente il traffico di transito pianificato tra le reti di origine e di destinazione interessate. Se questa policy viene gestita separatamente, l’autorizzazione deve essere confermata prima della creazione della rotta; una rotta visibile e un hop successivo accessibile da soli non dimostrano l’inoltro.
  • Il traffico di gestione esistente e previsto non viene bloccato da alcuna modifica di inoltro/ACL. Un percorso di gestione indipendente rimane disponibile finché la gestione e il traffico non vengono confermati dopo la modifica.
  • Una seconda connessione di amministrazione, accesso locale o persona sul posto è disponibile nel caso in cui l’IP di gestione venga modificato.

Limite documentato: un massimo di quattro interfacce VLAN, inclusa la VLAN predefinita, possono ricevere un indirizzo IP statico. Questo limite si applica a tutte le interfacce VLAN indirizzate staticamente e deve essere verificato prima di un’ulteriore assegnazione.

Rilevare le reti e le rotte esistenti

  1. Aprire lo switch desiderato in Sophos Fusion.
  2. Apri prima Switch > Networks > IPv4, quindi Switch > Networks > IPv6.
  3. Per ciascuna voce pertinente, documentare VLAN, IP address, Subnet, Network details e Configuration source.
  4. Sotto Network details registrare in particolare il gateway, i server DNS primari e secondari e i tag esistenti.
  5. Controlla Switch > Routes > IPv4 e Switch > Routes > IPv6 separatamente.
  6. Per le rotte interessate, notare Destination, Subnet, Gateway, Interface, Protocol e Configuration source.

Nelle visualizzazioni di rete possono comparire sia reti rilevate dinamicamente tramite DHCP sia reti aggiunte manualmente. Configuration source mostra le rispettive origini. Prima di edit o Delete occorre quindi verificare se la voce di rete selezionata è stata rilevata tramite DHCP o configurata manualmente; la sua semplice visualizzazione nella tabella non costituisce configurazione manuale.

Anche l’origine è cruciale nelle visualizzazioni delle rotte: la tabella di routing contiene sia le voci create automaticamente dallo switch per le nuove VLAN sia le voci aggiunte manualmente. Una voce visualizzata pertanto non deve essere trattata come una rotta statica configurata manualmente semplicemente a causa della sua presenza. Prima di ogni modifica o eliminazione, vengono controllati i dettagli e Configuration source.

L’inventario è anche il modello di rollback. Gli screenshot da soli non sono sufficienti per prefissi simili; anche indirizzi, maschere o lunghezze di prefissi e gateway vengono registrati come testo nel ticket di modifica.

Aggiungi rete di interfaccia IPv4

  1. Apri Switch > Networks > IPv4.
  2. Seleziona Add network.
  3. Inserisci la VLAN desiderata e l’indirizzo IPv4 dello switch.
  4. Inserisci la maschera di sottorete IPv4 corretta in Subnet.
  5. Inserire il gateway e il server DNS primario e, se previsto, secondario secondo il piano di modifica. I tag sono informativi e devono identificare chiaramente la posizione o lo scopo.
  6. Prima di salvare, controlla nuovamente se questa voce rispetta il limite di quattro interfacce VLAN indirizzate staticamente inclusa la VLAN predefinita.
  7. Salva la modifica e attendi l’elaborazione.
  8. Apri nuovamente la voce sotto Switch > Networks > IPv4 e confronta VLAN, IP address, Subnet, Network details e Configuration source con il piano.
  9. Controllare in Switch > Routes > IPv4 se la rotta creata automaticamente dallo switch per la nuova VLAN viene visualizzata con la destinazione, la sottorete e l’interfaccia previste.

Se l’indirizzo di gestione attuale viene sostituito, la vecchia configurazione non deve essere cancellata prematuramente. Innanzitutto, il nuovo percorso di gestione deve funzionare da un sistema nella rete appropriata. Se l’accesso parallelo non è possibile a causa del limite di quattro interfacce, la modifica viene apportata solo nella finestra di manutenzione con accesso locale o altrimenti indipendente.

Aggiungi rete di interfaccia IPv6

IPv6 viene gestito separatamente; una configurazione IPv4 funzionante pertanto non conferma l’accessibilità IPv6.

  1. Apri Switch > Networks > IPv6.
  2. Seleziona Add network.
  3. Inserisci l’indirizzo VLAN e IPv6 dello switch.
  4. Inserisci la lunghezza del prefisso IPv6 prevista in Subnet.
  5. Inserisci il gateway IPv6 e il server DNS primario e facoltativamente secondario in base al piano.
  6. Controlla il limite di quattro interfacce VLAN con indirizzi IP statici inclusa la VLAN predefinita.
  7. Salva e controlla completamente la voce risultante in Switch > Networks > IPv6.
  8. Verificare in Switch > Routes > IPv6 se esiste il percorso automatico previsto con il prefisso e l’interfaccia appropriati per la nuova VLAN.
  9. Esegui la convalida con sistemi di origine e di destinazione compatibili con IPv6. I nomi host costituiscono solo un test supplementare, perché un errore DNS e un errore di routing hanno cause diverse.

Con il dual stack, IPv4 e IPv6 vengono trattati come due casi di test separati. Gli indirizzi gateway e DNS devono corrispondere alla famiglia IP selezionata.

Modifica la rete di interfaccia esistente

  1. A seconda della famiglia IP, apri Switch > Networks > IPv4 o Switch > Networks > IPv6.
  2. Identificare chiaramente la voce interessata in base alla VLAN e all’indirizzo.
  3. Apri tramite edit.
  4. Modificare solo i valori rilasciati nella modifica.
  5. Prima di salvare, controlla l’impatto sull’accesso alla gestione, sulla raggiungibilità del gateway, sul DNS e sulle rotte statiche esistenti.
  6. Salva e controlla nuovamente la rete e la tabella di routing.

Se l’indirizzo, la maschera di sottorete o la lunghezza del prefisso cambiano, un gateway precedentemente accessibile e le rotte statiche che puntano ad esso potrebbero non essere più valide. Tali rotte dipendenti vengono inventariate in anticipo e controllate dopo la conferma della modifica dell’interfaccia.

Prima di ogni rotta statica IPv4 o IPv6, l’interfaccia prevista, l’accessibilità dell’hop successivo, il percorso di ritorno e l’autorizzazione del traffico di transito devono essere confermati dalla politica di inoltro/ACL applicabile. Il controllo dei criteri include anche la protezione del percorso di gestione corrente e previsto.

Aggiungi rotta statica IPv4

Una rotta statica viene creata solo quando esiste l’interfaccia VLAN prevista e il relativo gateway è raggiungibile.

  1. Apri Switch > Routes > IPv4.
  2. Controlla se la destinazione è già coperta da una voce esistente.
  3. Seleziona Add route.
  4. Compila i campi obbligatori visualizzati in Add route secondo il piano di routing IPv4 approvato.
  5. Salva la rotta.
  6. Controlla Destination, Subnet, Gateway, Interface, Protocol e Configuration source nella tabella di routing.
  7. Testa l’accessibilità da almeno una rete di origine pertinente e verifica la rotta di ritorno.

Aggiungi rotta statica IPv6

  1. Apri Switch > Routes > IPv6.
  2. Controlla se il prefisso di destinazione è già coperto da una voce esistente.
  3. Seleziona Add route.
  4. Compila i campi obbligatori visualizzati in Add route secondo il piano di routing IPv6 approvato.
  5. Salva la rotta.
  6. Controlla Destination, Subnet, Gateway, Interface, Protocol e Configuration source nella tabella.
  7. Esegui un test IPv6 senza DNS e poi, facoltativamente, un test utilizzando un nome host risolvibile.

Il gateway deve essere accessibile tramite la connessione IPv6 prevista. Un hop successivo sintatticamente valido ma irraggiungibile non crea un percorso funzionante.

Modifica la rotta statica esistente

  1. A seconda della famiglia IP, apri Switch > Routes > IPv4 o Switch > Routes > IPv6.
  2. Identificare chiaramente la rotta utilizzando Destination, Subnet, Gateway, Interface e Configuration source e confrontarla con il ticket di modifica.
  3. Apri la voce desiderata tramite edit.
  4. Modificare solo i valori visualizzati nel modulo e approvati nella richiesta di modifica.
  5. Salva e attendi che la modifica venga elaborata.
  6. Recupera nuovamente la tabella di routing e confronta Destination, Subnet, Gateway, Interface, Protocol e Configuration source con il piano di routing rilasciato.
  7. Controlla la rete di destinazione interessata, il suo percorso di ritorno e almeno una destinazione esplicitamente non interessata.

Prima di una modifica alla destinazione, alla sottorete, al prefisso o al gateway, vengono controllate le sovrapposizioni e l’accessibilità del nuovo hop successivo. I valori precedenti rimangono documentati per il rollback.

Elimina in modo sicuro la rotta o la rete

Elimina la rotta statica

  1. A seconda della famiglia IP, apri Switch > Routes > IPv4 o Switch > Routes > IPv6.
  2. Controlla destinazione, sottorete o prefisso, gateway, interfaccia e Configuration source rispetto al ticket di modifica.
  3. Seleziona la voce esatta e fai clic su Delete.
  4. Attendi l’elaborazione, recupera nuovamente la tabella di routing e assicurati che sia stata rimossa solo la rotta prevista.
  5. Testare solo le destinazioni interessate ed espressamente non interessate dopo questa conferma.

Prima della cancellazione, è necessario chiarire l’accessibilità alternativa e i percorsi di ritorno. Le voci create automaticamente e configurate manualmente per una VLAN non vengono eliminate in base a congetture; sono determinanti i dettagli visualizzati e Configuration source. L’elaborazione della modifica viene confermata recuperando la tabella di routing.

Elimina rete di interfaccia

  1. Acquisisci innanzitutto tutte le rotte statiche che utilizzano l’interfaccia VLAN interessata o il relativo gateway.
  2. Controlla l’accesso alla gestione e i percorsi alternativi.
  3. A seconda della famiglia IP, apri Switch > Networks > IPv4 o Switch > Networks > IPv6.
  4. Seleziona la voce desiderata e fai clic su Delete.
  5. Quindi controlla nella visualizzazione della rete e del percorso corrispondente quali voci sono state rimosse.
  6. Testa l’accessibilità tramite le restanti interfacce.

L’eliminazione di una rete rimuove le relative impostazioni dell’interfaccia gestita. Una VLAN di gestione non viene quindi mai eliminata senza un percorso di sostituzione confermato.

Convalida la raggiungibilità

Dopo ogni singola modifica, viene effettuato un controllo prima che segua il passaggio successivo:

  1. Controllo della configurazione: VLAN, indirizzo IP, lunghezza della maschera o del prefisso, gateway, DNS e Configuration source sono corretti in Switch > Networks > IPv4 o Switch > Networks > IPv6?
  2. Controllo della rotta: la destinazione, la sottorete o il prefisso, il gateway, l’interfaccia, il protocollo e Configuration source sono corretti in Switch > Routes > IPv4 o Switch > Routes > IPv6?
  3. Test locale: il nuovo indirizzo dello switch è raggiungibile dalla stessa VLAN?
  4. Test del gateway: l’hop successivo configurato è accessibile tramite l’interfaccia prevista?
  5. Test di routing: un indirizzo IP nella rete di destinazione è raggiungibile da una rete di origine pertinente?
  6. Test del percorso di ritorno: la risposta raggiunge la rete di origine? Se il percorso di ritorno è asimmetrico o mancante, il percorso di andata potrebbe sembrare corretto anche se il test end-to-end fallisce.
  7. Test delle policy: la policy di inoltro/ACL applicabile consente il traffico di transito programmato senza bloccare il percorso di gestione corrente o previsto?
  8. Test DNS: i server DNS configurati risolvono i nomi richiesti? Innanzitutto, lo stesso percorso viene testato con un indirizzo IP in modo che DNS e routing possano essere valutati separatamente.
  9. Test dual stack: testa IPv4 e IPv6 in modo indipendente; il successo di una famiglia non dice nulla dell’altra.
  10. Test di gestione: la gestione tramite Sophos Fusion e l’accesso amministrativo previsto rimangono disponibili.

Quando sono presenti più rotte statiche, le reti di destinazione specifiche interessate vengono testate individualmente. Una connessione riuscita a qualsiasi altra rete non conferma che la nuova rotta possa essere utilizzata.

Rollback

Un rollback viene attivato quando l’accesso alla gestione diventa instabile, il gateway o la rete di destinazione non è raggiungibile oppure i valori della tabella differiscono dal piano rilasciato.

Dopo aver aggiunto una rotta

  1. Identifica la rotta appena creata in Switch > Routes > IPv4 o Switch > Routes > IPv6 utilizzando tutti i campi visualizzati.
  2. Seleziona la voce e fai clic su Delete.
  3. Verifica che lo stato precedente della tabella sia stato ripristinato.
  4. Testa nuovamente la raggiungibilità originale.

Dopo aver modificato una rotta o una rete

  1. Apri la voce interessata tramite edit.
  2. Inserisci nuovamente completamente i valori precedentemente documentati.
  3. Salva e controlla la visualizzazione della rete e del percorso corrispondente.
  4. Ripetere i test di gestione, gateway, rete di destinazione e DNS.

Dopo aver aggiunto una rete di interfaccia

  1. Rimuovere innanzitutto tutte le rotte statiche create in aggiunta che dipendono da questa interfaccia o gateway.
  2. Quindi seleziona la rete appena aggiunta in Switch > Networks > IPv4 o Switch > Networks > IPv6 e fai clic su Delete.
  3. Confronta la rete e la tabella di routing con lo stato iniziale.

Se l’indirizzo rimosso o modificato era l’unico percorso di gestione, il ripristino avviene tramite l’accesso indipendente predisposto. Senza questo accesso, non verranno tentate ulteriori modifiche remote.

Risoluzione dei problemi

Impossibile aggiungere la rete

  • Contare il numero di interfacce VLAN indirizzate staticamente; la VLAN predefinita conta fino al limite di quattro.
  • Controlla se la VLAN e l’indirizzo esistono già.
  • Per IPv4, controlla la maschera di sottorete, per IPv6 controlla la lunghezza del prefisso.
  • Controlla Configuration source di una voce esistente prima che venga modificata o eliminata.

La rotta VLAN automatica è mancante o imprevista

  • Controlla in Switch > Networks > IPv4 o Switch > Networks > IPv6 se la rete di interfaccia è stata effettivamente salvata.
  • Controlla che la famiglia IP e la VLAN siano corrette.
  • In Switch > Routes > IPv4 o Switch > Routes > IPv6, confronta la destinazione, Subnet, Interface, Protocol e Configuration source.
  • Non affrettarti a creare una voce manuale duplicata. Per prima cosa correggi la configurazione dell’interfaccia o attendi che la modifica venga elaborata e ricontrolla.

La rotta statica è visibile, ma la destinazione non può essere raggiunta

  • Controlla l’indirizzo di destinazione e la maschera di sottorete o la lunghezza del prefisso per eventuali errori di battitura.
  • Assicurati che Interface visualizzato porti al gateway.
  • Controllare innanzitutto il gateway dalla rete connessa direttamente. Un hop successivo non valido o irraggiungibile impedisce la connessione instradata.
  • Controlla il trasporto VLAN sull’uplink e sulla stazione remota.
  • Controlla se la politica di inoltro/ACL applicabile consente il traffico di transito per le reti di origine e di destinazione interessate.
  • Controlla il percorso di ritorno, i filtri e il firewall dell’host di destinazione.
  • Esamina separatamente i modelli di errore IPv4 e IPv6.

La connessione IP funziona, ma non il nome

  • Nella voce sotto Switch > Networks > IPv4 o Switch > Networks > IPv6 in Network details controlla i server DNS primari e secondari.
  • Innanzitutto testare il server DNS direttamente tramite IP.
  • Verificare se esiste un percorso adatto e un percorso di ritorno per la rete del server DNS.
  • Testare separatamente la risoluzione dei nomi. La rotta statica stessa si basa sugli indirizzi di destinazione e non è confermata da un test DNS riuscito.

Accesso perso dopo una modifica dell’interfaccia

  • Non apportare ulteriori modifiche sullo stesso percorso interrotto.
  • Utilizzare l’accesso di gestione indipendente o il supporto locale.
  • Ripristina l’indirizzo IP precedente, la lunghezza della maschera o del prefisso e i valori di gateway e DNS dal modello di rollback.
  • Quindi controlla se le rotte statiche dipendenti puntano nuovamente a un gateway accessibile.

Dopo l’eliminazione, un’altra rete non è più accessibile

  • Controlla se la rotta eliminata era necessaria anche come percorso per questa rete o se è stato interessato un prefisso di riepilogo.
  • Confronta lo stato iniziale registrato con Destination, Subnet, Gateway, Interface, Protocol e Configuration source.
  • Ricrea la voce solo con i valori esattamente documentati e non aggiungere impostazioni non documentate.

La modifica è completata solo quando lo stato della tabella, l’accesso alla gestione, i criteri di inoltro/ACL, entrambe le famiglie IP utilizzate, le reti di destinazione, le rotte di ritorno e il DNS sono stati convalidati in base al piano di modifica e documentati nel ticket.