Selezionare modelli e gestione di Sophos Switch
Un switch Sophos non viene scelto solo in base al numero di porte RJ45. Decisivi sono le velocità dei dispositivi finali, gli uplink necessari, lo standard PoE di ogni consumatore, il budget totale PoE, nonché lo spazio, il raffreddamento e il rumore nel luogo di installazione. Altrettanto importante è la decisione operativa: le modifiche vengono eseguite di norma in Sophos Fusion o direttamente sullo switch. Per la gestione locale sono disponibili Web-GUI, CLI e l’API REST specifica del dispositivo; SNMP è una via aggiuntiva di monitoraggio locale.
Questo articolo distingue tra loro gli undici modelli documentati e porta fino a una selezione verificabile. La panoramica dei modelli descrive la famiglia di hardware, ma non costituisce una promessa di disponibilità attuale di un modello specifico.
Decisione rapida
- Piccolo, silenzioso accesso 1 Gbit/s senza PoE:
CS101-8. - Piccolo, silenzioso accesso da 1 Gbit/s con PoE+:
CS101-8FP. - 24 o 48 porte con 1 Gbit/s e uplink da 10 Gbit/s: variante
CS110appropriata;PeFPdifferiscono per il budget PoE, non per il numero di porte abilitate PoE. - Access point Wi-Fi 6/6E o altri dispositivi finali a 2,5 Gbit/s:
CS210; a seconda del modello, 8 o 16 porte in rame supportano multigigabit. - Fino a 10 Gbit/s su tutte e otto le porte in rame e alimentazione 802.3bt documentata fino alla classe 60 W:
CS1010-8FP. - Amministrazione centrale, più sedi o funzionalità inter-Sophos: apportare modifiche in Sophos Fusion.
- Funzionamento autonomo isolato o amministrazione locale deliberata: Apportare modifiche direttamente allo switch tramite Web-GUI, CLI o REST API; SNMP integra il monitoraggio.
- Limite di licenza e prestazioni: Per la gestione dello switch con Sophos Fusion è necessario un abbonamento Switch Support and Services appropriato per ciascun switch utilizzato. Questo include inoltre aggiornamenti del firmware, assistenza continua tramite più canali e Advanced RMA. Il supporto e la RMA sono servizi e non canali di gestione ‘su’ Sophos Fusion. Senza gestione tramite Sophos Fusion, per il funzionamento locale non è necessaria alcuna licenza di questo tipo.
Requisiti e dati di pianificazione
Prima dell’ordine vengono raccolti almeno i seguenti dati:
- Numero di porte in rame necessarie oggi e riserva per la durata d’uso prevista.
- Velocità di ogni dispositivo finale: 100 Mbit/s, 1, 2,5, 5 o 10 Gbit/s.
- Numero e velocità degli uplink nonché connessioni SFP, SFP+ o DAC necessarie.
- Requisito PoE di ogni dispositivo secondo
802.3af,802.3ato802.3bt, in caso di 802.3bt inoltre tipo o classe di potenza, e il suo consumo massimo di energia. - Somma della potenza PoE con riserva operativa; il numero di porte compatibili PoE non è lo stesso del numero di dispositivi che possono essere alimentati simultaneamente.
- Categoria di cavo esistente, lunghezza, schermatura, patch panel e prese per tratta.
- Luogo di installazione, posizione nel rack, alimentazione elettrica, messa a terra, raffreddamento e livello di rumore consentito.
- Numero di sedi e switch, amministratori, visione centrale desiderata e funzionalità di Sophos Fusion necessarie.
Per l’interfaccia grafica locale sono necessari un dispositivo Windows, macOS o Linux, una connessione cablata o wireless alla stessa rete dello switch e la password standard individuale dall’etichetta sul retro. Tutti i modelli possiedono un’interfaccia grafica locale.
Gli undici modelli documentati a confronto
FP indica qui un modello con PoE e un budget di potenza superiore; anche P, nel modello CS110-48P, offre PoE, ma con un budget inferiore rispetto a CS110-48FP. Tutte le porte di un modello PoE sono compatibili con PoE. Il budget totale limita comunque quanti dispositivi possono essere alimentati contemporaneamente con la potenza richiesta.
Porte e uplink
CS101-8eCS101-8FP: 8 porte in rame con 10/100/1000 Mbit/s; 2 uplink con SFP da 1 Gbit/s.CS110-24eCS110-24FP: 24 porte in rame con 10/100/1000 Mbit/s; 4 uplink con 1/10 Gbit/s SFP+.CS110-48,CS110-48PeCS110-48FP: 48 porte in rame con 10/100/1000 Mbit/s; 4 uplink con SFP+ da 1/10 Gbit/s.CS210-8FP: 8 porte in rame con 100/1000/2500 Mbit/s; 4 uplink con 1/10-Gbit/s SFP+.CS210-24FP: 16 porte in rame con 10/100/1000 Mbit/s e 8 porte in rame con 100/1000/2500 Mbit/s sulle porte 17–24; 4 uplink con SFP+ 1/10 Gbit/s.CS210-48FP: 32 porte in rame con 10/100/1000 Mbit/s e 16 porte in rame con 100/1000/2500 Mbit/s sulle porte 33–48; 4 uplink con SFP+ da 1/10 Gbit/s.CS1010-8FP: 8 porte in rame con 100/1000/2500/5000/10000 Mbit/s; 4 uplink con 1/10 Gbit/s SFP+.
PoE
Le seguenti informazioni indicano prima lo standard e il budget totale, poi il numero massimo documentato di dispositivi per classe di prestazione:
CS101-8: nessun PoE.CS101-8FP: 802.3af/at, 110 W; 7 × 15,4 W o 3 × 30 W.CS110-24: nessun PoE.CS110-24FP: 802.3af/at, 410 W; 24 × 15,4 W o 13 × 30 W.CS110-48: nessun PoE.CS110-48P: 802.3af/at, 410 W; 26 × 15,4 W o 13 × 30 W.CS110-48FP: 802.3af/at, 740 W; 48 × 15,4 W o 24 × 30 W.CS210-8FP: 802.3af/at/bt, 240 W; 8 × 15,4 W, 8 × 30 W oppure 4 × 60 W.CS210-24FP: 802.3af/at, 410 W; 24 × 15,4 W o 13 × 30 W.CS210-48FP: 802.3af/at, 740 W; 48 × 15,4 W o 24 × 30 W.CS1010-8FP: 802.3af/at/bt, 410 W; 8 × 15,4 W, 8 × 30 W oppure 6 × 60 W.
Design e raffreddamento
CS101-8: Montaggio da scrivania o a parete, senza ventola.CS101-8FP: Montaggio da scrivania o a parete, senza ventola, alimentatore esterno.CS110-24: 1U-Rack, senza ventola.CS110-24FP: 1U-rack, 2 ventole.CS110-48: 1U-rack, 1 ventilatore.CS110-48PeCS110-48FP: rack 1U, 3 ventole.CS210-8FPeCS210-24FP: rack 1U, 2 ventole intelligenti a controllo di temperatura (Smart Fans).CS210-48FP: 1U-Rack, 3 ventole intelligenti con regolazione della temperatura (Smart Fans).CS1010-8FP: 1U-rack, 3 ventole.
Confini delle serie
- CS101: otto porte in rame da 1 Gbit/s e due porte SFP pure da 1 Gbit/s. Questi due modelli non hanno una porta console RJ45. Sono gli unici modelli desktop/da parete senza ventola della panoramica.
- CS110: porte in rame pure da 1 Gbit/s, ma quattro porte SFP+ per 1 o 10 Gbit/s. Solo
CS110-24è senza ventola. 802.3bt non fa parte di questa serie. - CS210: Porte in rame da 2,5 Gbit/s e quattro uplink SFP+. Solo
CS210-8FPsupporta inoltre 802.3bt; i modelli a 24 e 48 porte forniscono 802.3af/at. - CS1010: otto porte in rame fino a 10 Gbit/s, quattro porte SFP+ e 802.3bt. Non è un sostituto del desktop per
CS101, ma un modello rack 1U con ventole.
I modelli a rack dispongono di una porta console RJ45. Per la connessione seriale valgono 115200 bit/s, 8 bit di dati, nessuna parità, 1 bit di stop e nessun controllo del flusso. La CLI può visualizzare e configurare le impostazioni dello switch e rappresenta quindi un metodo di gestione locale.
Dimensionare correttamente porte, uplink e cavi
Tratti di rame
La velocità negoziata è raggiungibile solo se la porta, il dispositivo finale, l’intero percorso fisso installato e i cavi patch corrispondono.
- 100 Mbit/s, 100BASE-T: CAT5e/Classe D o superiore, 100 m.
- 1 Gbit/s, 1000BASE-T: CAT5e/Classe D o superiore, 100 m.
- 2,5 Gbit/s, NBASE-T secondo 802.3bz: CAT5e/Class D o superiore, 100 m.
- 5 Gbit/s, NBASE-T secondo 802.3bz: CAT5e/Classe D fino a 55 m con alta e fino a 100 m con bassa diafonia. Con CAT5e/Classe D schermato o CAT6/Classe E e superiore sono possibili 100 m.
- 10 Gbit/s, 10GBASE-T: CAT6/Classe E fino a 50 m. CAT6A/Classe EA con S/FTP o qualità superiore permette 100 m.
Per tratte multigigabit, è necessario evitare fascette di cavi strette, forte stress meccanico sulle porte RJ45 e qualità di tratta miste. Una schermatura adeguata, prese schermate e patch panel riducono l’accoppiamento esterno. Sophos consiglia cavi con larghezza di banda Ethernet fino a 500 MHz. Prima di scegliere un modello, non viene controllata solo la categoria del cavo stampata, ma l’intera tratta installata.
SFP e SFP+
CS101 offre due porte SFP da 1 Gbit/s. Tutti gli altri modelli offrono quattro porte SFP+ per 1 o 10 Gbit/s. I transceiver o i cavi DAC necessari non sono inclusi con lo switch e devono essere selezionati in base alla porta opposta, al mezzo, al tipo di connettore, alla lunghezza d’onda e alla distanza.
Una porta SFP+ non rende compatibile un transceiver inadatto o un collegamento in fibra ottica difettoso. Prima dell’acquisto, entrambe le estremità della connessione e la velocità consentita vengono quindi documentate. Non guardare mai direttamente in una porta ottica attiva.
Pianificare PoE senza sorprese
Per ogni dispositivo alimentato (Powered Device) vengono registrati lo standard e il consumo massimo indicati nella relativa scheda tecnica. Successivamente valgono due limiti indipendenti:
- Limite di porta: La porta switch deve supportare lo standard richiesto, il tipo 802.3bt e la classe di potenza necessaria. Solo
CS210-8FPeCS1010-8FPsono documentati con 802.3bt; tuttavia, le specifiche dei modelli indicano per essi al massimo dispositivi da 60 W. Pertanto, una semplice etichetta 802.3bt non è una garanzia di compatibilità. I dispositivi con richiesta di 90 W non sono coperti dai valori documentati. - Budget totale: La somma di tutti i consumatori simultaneamente possibili deve rientrare nel budget PoE dello switch. 48 porte PoE sul
CS110-48P, ad esempio, non significa 48 alimentazioni da 30 W disponibili contemporaneamente.
Le indicazioni PoE nella panoramica dei modelli sono limiti massimi di classe. Per i dispositivi misti si calcola con la loro reale richiesta massima e si prevede una riserva per picchi di avvio, dispositivi di scambio e crescita. Access point, telecamere e telefoni non vengono trattati genericamente come consumatori della stessa grandezza.
Se PoE Max rimane acceso con luce color ambra, la potenza richiesta supera il limite totale e non possono essere alimentati altri dispositivi. Nei modelli PoE, il pulsante LED Mode commuta il LED della porta sinistra tra indicazione della velocità e indicazione PoE. Un indicatore PoE verde significa che la porta fornisce alimentazione; un indicatore color ambra indica un errore nei modelli PoE CS110/CS210.
L’approfondita interpretazione dei carichi PoE misti e la ricerca sistematica degli errori sono descritte in Pianificare il PoE per gli switch Sophos e risolvere i problemi.
Amministrazione locale o Sophos Fusion?
Entrambe le strade sono possibili. Prima dell’operazione viene stabilito se le modifiche avverranno in Sophos Fusion o direttamente sullo switch.
Amministrazione locale
- Ambito di applicazione: un singolo interruttore.
- Accesso: Web-GUI tramite l’IP dello switch, CLI tramite la console o servizi di gestione come SSH e REST API direttamente sul dispositivo.
- Modifiche: direttamente allo switch tramite Web-GUI, CLI o REST API.
- Utente:
Admincon accesso completo oUsercon accesso in sola lettura. - Adatto per: funzionamento deliberatamente autonomo e amministrazione specifica del dispositivo; SNMP integra il monitoraggio locale.
Sophos Fusion
- Ambito di applicazione: visione centrale e gestione di più dispositivi e sedi.
- Accesso: gestione basata su cloud dopo la registrazione.
- Modifiche: centrali in Sophos Fusion.
- Utente: I conti e le autorizzazioni in Sophos Fusion sono validi indipendentemente dai conti locali.
- Adatto per: le stesse impostazioni su più switch, stack virtuali e funzionalità cross-Sophos.
⚠️ Importante: Le modifiche tramite Web-GUI, CLI o REST API non vengono sincronizzate con Sophos Fusion. Se uno switch è gestito in Sophos Fusion, le modifiche produttive devono pertanto essere effettuate lì. Le modifiche di emergenza locali vengono documentate e successivamente replicate in Sophos Fusion o ripristinate sullo switch. Altrimenti, lo switch e Sophos Fusion mostrano configurazioni diverse.
Sophos Fusion offre, oltre alla gestione centralizzata dello switch, stack virtuali. In questo modo, gli switch vengono gestiti come un gruppo; le connessioni fisiche continuano a utilizzare normali porte Ethernet, SFP o SFP+ e possono essere progettate in modo ridondante o più potente con LAG. Active Threat Response è anch’esso una funzione Sophos Fusion. Una firewall Sophos non è quindi un requisito per un Sophos Switch.
Quando gestire localmente?
La gestione locale è adatta se un singolo switch viene gestito intenzionalmente senza gestione cloud, se un ambiente isolato non consente la registrazione o se è necessario un accesso di manutenzione locale. In tal caso, backup, aggiornamenti del firmware, account utente e modifiche per questo switch devono essere gestiti e documentati individualmente. La Web-GUI, CLI e REST API possono visualizzare e configurare le impostazioni; la SNMP viene utilizzata in aggiunta per il monitoraggio locale.
L’interfaccia grafica locale si apre tramite l’indirizzo IP dello switch. L’indirizzo predefinito è 172.16.16.239, il nome utente admin e la password predefinita individuale è indicata sull’etichetta sul retro. Al primo accesso, l’interfaccia grafica richiede un cambio di password. La nuova password deve contenere da 10 a 32 caratteri, almeno una lettera, almeno un numero e almeno uno di questi caratteri speciali: @ ~ % * # + - =.
Sotto People possono essere creati ulteriori account locali:
- Admin: può visualizzare e modificare tutte le funzioni dello switch.
- User: può solo visualizzare le impostazioni.
Un account amministratore locale può cambiare la password di altri account, ma non la password dell’account predefinito admin. Questa password può essere cambiata solo da admin stesso o da Sophos Fusion. Gli account locali non devono essere equiparati alle identità amministrative in Sophos Fusion.
L’API REST viene utilizzata direttamente sul singolo switch e usa un Bearer-Token generato per ogni sessione. Secondo Sophos, può essere utilizzata solo da persone appositamente addestrate per la configurazione o l’amministrazione. L’autenticazione, il ciclo di vita dei token, la verifica dell’API relativa ai dispositivi e l’automazione sicura sono trattati nel manuale Gestire lo switch Sophos tramite CLI e REST API.
Quando usare Sophos Fusion?
Sophos Fusion è adatto se si desidera gestire centralmente più switch, filiali, clienti MSP o altri componenti Sophos. Il numero di serie da solo non sostituisce la pianificazione della rete né una successiva verifica delle funzionalità. La guida Collegare lo switch Sophos e registrarlo in Sophos Fusion guida attraverso il collegamento, la prima registrazione, la registrazione e la convalida.
Dopo la decisione, nel manuale operativo viene esplicitamente indicato:
- Sede delle modifiche di configurazione:
Sophos Fusionolokale Verwaltung, - nelle amministrazioni locali i percorsi di configurazione consentiti: Web-GUI, CLI e/o REST API e, se del caso, SNMP per il monitoraggio,
- gruppo di amministratori responsabili,
- Rete di gestione e percorsi di accesso consentiti,
- Processo di backup e firmware,
- Procedura eccezionale per modifiche di emergenza locali,
- Procedura per replicare modifiche di emergenza locali in Sophos Fusion o riportarle allo switch.
Limiti pratici prima dell’ordine
- Installazione: Solo
CS101-8eCS101-8FPsono modelli da scrivania/da parete. Tutti gli altri modelli sono destinati al rack. La loro installazione deve essere effettuata da personale qualificato e esclusivamente in un’area ad accesso limitato, come una sala tecnica dedicata o un armadio di distribuzione. Sono inoltre necessari un flusso d’aria sufficiente, un montaggio stabile, un rack messo a terra, la messa a terra del telaio dello switch prescritta e un’alimentazione adeguata al carico massimo. I modelli con ventole non devono essere collocati incontrollati in un ufficio tranquillo. - Temperatura: La temperatura di esercizio documentata di tutti e undici i modelli è compresa tra 0 e 40 °C. Nel rack chiuso conta la temperatura ambiente effettivamente presente lì.
- Reset: Tenere premuto per sette secondi su Reset reimposta lo switch, inclusa la password di accesso, alle impostazioni di fabbrica. Questa non è una normale risoluzione dei problemi e cancella la configurazione.
Convalidare la selezione e la messa in servizio
Prima dell’acquisto
- Ogni porta del dispositivo finale è assegnata a una porta modello concreta e alla sua velocità.
- Uplink, controparti, transceiver o cavi DAC e la ridondanza desiderata sono stabiliti.
- Tutti i dispositivi PoE sono registrati con potenza standard, massima e, nel caso di 802.3bt, con tipo e classe di potenza e verificati rispetto ai limiti di modello documentati.
- I confini del porto e il budget totale corrispondono con la riserva documentata.
- Tipo di cavo, lunghezza, schermatura, prese e pannello patch supportano la velocità target.
- Nei modelli a rack sono garantiti personale di installazione qualificato, un’area con accesso limitato, montaggio stabile, flusso d’aria, rack messo a terra, messa a terra del telaio e circuito elettrico appropriato; la profondità del rack e il rumore sono adatti alla sede.
- È stabilito se le modifiche avvengono in Sophos Fusion o localmente; sono documentati gli interventi consentiti localmente tramite GUI, CLI e API, nonché il monitoraggio di SNMP.
- La disponibilità, lo stato del supporto e il ciclo di vita del prodotto sono stati verificati per il numero di articolo specifico.
Dopo l’installazione
- Confrontare il modello e il numero di serie con l’ordine e la documentazione.
- Power deve essere acceso in verde; Fault deve essere spento.
- Controllare lo stato della connessione, la velocità negoziata e l’assegnazione VLAN prevista su ogni porta occupata.
- Controllare l’alimentazione dei dispositivi PoE, la classe negoziata e il budget totale rimanente; PoE Max non deve accendersi a causa di sovraccarico.
- Verificare ogni uplink sotto carico in entrambe le direzioni, non solo il LED di connessione.
- Registrarsi attraverso la procedura amministrativa stabilita e controllare modello, firmware, indirizzo di gestione e accesso dell’amministratore.
- Testare un account
Usercon accesso in sola lettura e un account personaleAdmincon i diritti previsti nella gestione locale. - Eseguire una piccola modifica reversibile nella gestione Sophos Fusion e verificare se lo switch assume lo stato previsto. Non riconfigurare localmente in parallelo.
- Eseguire un riavvio programmato durante la finestra di manutenzione e successivamente controllare nuovamente il management, gli uplink, i dispositivi PoE e i terminali.
Verificare il ciclo di vita del prodotto prima dell’approvvigionamento e del rinnovo del contratto
Questa panoramica dei modelli non indica volutamente le date di fine vendita o fine vita. Le informazioni sull’hardware, le funzionalità documentate, la disponibilità commerciale e il ciclo di vita del prodotto sono dichiarazioni differenti. Pertanto, prima di un nuovo acquisto, di un’espansione o di un rinnovo contrattuale, il nome esatto del modello e il numero dell’articolo vengono verificati nel Calendario del ciclo di vita del prodotto Sophos. Un piano di progetto più vecchio o la semplice presenza di un modello nella documentazione tecnica non è sufficiente.
Restringere gli errori tipici
L’interfaccia grafica locale non è raggiungibile
Controllare prima se il client e lo switch utilizzano la stessa rete raggiungibile e se l’IP attuale dello switch è noto. Per uno switch nello stato di consegna, impostare l’indirizzamento temporaneo del client per il primo accesso; l’indirizzo standard dello switch è 172.16.16.239. Successivamente, controllare il LED di connessione, i cavi, il firewall locale del client e un possibile conflitto di indirizzo IP. Il ripristino alle impostazioni di fabbrica è giustificabile solo dopo un backup e un’autorizzazione consapevole, perché cancella l’intera configurazione e la password di accesso.
La password predefinita non funziona
La password è individuale per ogni switch e si trova sull’etichetta sul retro. Non utilizzare la password di un altro dispositivo. Se è già stata modificata, utilizzare l’accesso documentato. Per uno switch gestito da Sophos Fusion, la password può essere reimpostata tramite Sophos Fusion. Il ripristino alle impostazioni di fabbrica non è un procedimento equivalente alla modifica della password.
Le impostazioni differiscono tra la gestione locale e Sophos Fusion
Interrompere ulteriori modifiche e confrontare la configurazione locale con la configurazione in Sophos Fusion. Successivamente stabilire quale versione deve prevalere e implementarla completamente in un unico luogo. Non correggere alternativamente localmente e in Sophos Fusion.
Una connessione in rame raggiunge solo una velocità inferiore
Controllare il limite di porta di entrambi i dispositivi, la negoziazione automatica e l’intero percorso del cavo. A 2,5, 5 o 10 Gbit/s controllare in particolare la lunghezza del cavo, la categoria, la schermatura, il patch panel, le prese, i fasci stretti e le interferenze esterne. Collegare il dispositivo finale di prova direttamente con un cavo patch corto e noto come adatto. Se raggiunge lì la velocità target, il sospetto ricade sul percorso installato e non sul modello dello switch.
Un uplink SFP o SFP+ non stabilisce una connessione
Verificare se entrambe le parti supportano la stessa velocità, se il transceiver o il DAC corretto è utilizzato e se la fibra di trasmissione e ricezione è incrociata correttamente. Su CS101 le porte SFP sono limitate a 1 Gbit/s. Nei modelli rimanenti, SFP+ supporta 1 o 10 Gbit/s, ma la controparte e il modulo devono corrispondere.
Un dispositivo PoE non si avvia o si riavvia
Per prima cosa confrontare lo standard PoE richiesto, e in caso di 802.3bt anche tipo e classe di potenza, con i limiti dei modelli documentati sopra. Successivamente verificare lo stato della porta, LED Mode, PoE Max e il budget totale rimanente. Non scollegare gli altri dispositivi a caso: registrarne il consumo e ricalcolare la somma. Se il guasto si verifica solo attraverso l’impianto di cablaggio dell’edificio, testare separatamente il percorso del cavo, il pannello patch e i contatti.
Lo switch è troppo rumoroso sul posto di lavoro
Confrontare il modello con la panoramica dell’hardware. Solo CS101-8, CS101-8FP e CS110-24 sono senza ventola. In un modello dotato di ventola, controllare il flusso d’aria, la temperatura e le aperture bloccate; non disattivare o coprire la ventola. Se il luogo è generalmente sensibile al rumore, è necessario correggere il luogo di installazione o la scelta del modello.