Vai al contenuto
Avanet

Registra un Interruttore Sophos in Fusione Sophos

La registrazione richiede una configurazione IPv4 funzionante, DNS, accesso a Internet e l’accesso ai domini target richiesti. La registrazione e le licenze sono tecnicamente separate: il Switch può essere registrato senza un abbonamento valido, ma la gestione e le modifiche tramite Sophos Fusion richiedono un abbonamento Sophos Switch Support and Services.

Dopo aver acceso o riavviato, 15 minuti rimangono per registrare l’interruttore in Sophos Fusion, quindi preparare la rete, inquilino e assegnazione prima di iniziare questa finestra.

Obiettivo e condizioni di arresto

Alla fine, l’interruttore appare sotto My Products > Switches > Switches con il numero di serie corretto e il sito o il riferimento stack previsto. Lo stato obiettivo tecnico è Synchronized; l’abbonamento di supporto deve essere valido anche per l’accettazione operativa.

Non iniziare la registrazione tecnica mentre uno dei punti seguenti rimane irrisolto:

  • Numero di serie, inquilino di destinazione o sito o stack previsto non sono chiari.
  • L’interruttore non riceve un indirizzo di gestione adatto o non raggiunge il suo gateway predefinito.
  • Le richieste DNS IPv4 non funzionano.
  • Un firewall, un proxy o blocchi di ispezione SSL/TLS obiettivi necessari.
  • Gli effetti del modello predefinito sull’interruttore pilota non sono chiariti.

Confermare l’abbonamento in anticipo

L’acquisto di hardware include l’interfaccia web locale e il CLI. A Sophos Switch Support and Services abbonamento per ogni interruttore utilizzato e gestito tramite Sophos Fusion sblocca inoltre i seguenti servizi:

  • Gestione tramite Sophos Fusion, comprese le porte, VLAN, configurazione e stato,
  • aggiornamenti firmware,
  • Supporto multicanale 24/7,
  • Avanzato RMA.

Senza un abbonamento valido, il commutatore continua a funzionare e rimane gestibile localmente, ma le modifiche attraverso Sophos Fusion non sono possibili. Se sono disponibili troppi pochi abbonamenti, Sophos Fusion visualizza Oversubscribed; è necessario acquistare la caduta. No subscription, Expired subscription, e Suspended sono anche stati di accettazione non validi.

Tenere questi problemi separati durante la diagnosi: un interruttore accessibile a livello locale che inoltra il traffico non dimostra che la gestione di Fusion è autorizzata. Al contrario, una licenza non risolve problemi DHCP o DNS o sblocca le destinazioni.

Preparazione

Prima di cablare l’interruttore, registrare il suo modello, il numero di serie e la posizione, così come l’inquilino, il sito o lo stack previsto, nel record di cambiamento.

  • la configurazione IP di gestione precedente se l’interruttore non è nuovo di fabbrica,
  • gestione VLAN, portata DHCP o indirizzo statico, maschera subnet, gateway predefinito e server DNS,
  • regole di ispezione SSL/TLS, firewall, proxy e firewall a monte
  • configurazione locale esistente e accesso di amministratore locale raggiungibile,
  • la finestra di manutenzione, tempo di interruzione e persona responsabile.

Limitare le regole temporanee di autorizzazione alle destinazioni documentate invece di creare un accesso Internet illimitato. Se avete bisogno di un proxy o di un’eccezione di ispezione, registrate sia lo stato precedente che lo stato finale richiesto.

Domini richiesti

L’interruttore deve essere in grado di risolvere e raggiungere i seguenti FQDN. Un record IP statico non sostituisce il DNS.

Gestione e registrazione

OggettoDestinazione per consentireEffetto se bloccato
Gestione del Fusion Sophosfusion.sophos.comNessun collegamento affidabile alla gestione centrale
Servizi di Sophos*.apu.sophos.comI servizi Sophos richiesti non sono accessibili
Iscrizione inizialesophos.jfrog.ioL’interruttore non può essere registrato in Sophos Fusion
Controllo del firmware correntejfrog-prod-use1-shared-virginia-main.s3.amazonaws.comSwitch non può verificare la versione firmware corrente

Backup di configurazione specifici per regione

La destinazione appropriata per la regione dei dati deve essere raggiungibile:

tf-cswitch-backup-config-dump-eu-west-1-prod-bucket.s3.eu-west-1.amazonaws.com
tf-cswitch-backup-config-dump-eu-central-1-prod-bucket.s3.eu-central-1.amazonaws.com
tf-cswitch-backup-config-dump-us-east-2-prod-bucket.s3.us-east-2.amazonaws.com
tf-cswitch-backup-config-dump-us-west-2-prod-bucket.s3.us-west-2.amazonaws.com
tf-cswitch-backup-config-dump-ap-south-1-prod-bucket.s3.ap-south-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-northeast-1-prod-bucket.s3.ap-northeast-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-southeast-2-prod-bucket.s3.ap-southeast-2.amazonaws.com
tf-cswitch-backup-config-dump-sa-east-1-prod-bucket.s3.sa-east-1.amazonaws.com
tf-cswitch-backup-config-dump-ca-central-1-prod-bucket.s3.ca-central-1.amazonaws.com

Se la politica di sicurezza permette, è possibile consentire il prefisso tf-cswitch-backup-config-dump insieme al dominio amazonaws.com utilizzando una jolly o un’espressione regolare.

I requisiti del produttore specificano FQDN ma non porte non standard. Non aprire porte aggiuntive arbitrarie. Se il filtraggio causa un problema, rivedere i registri DNS, proxy, ispezioni e firewall invece di rilassare in modo ampio la politica di egresso.

Bootstrap locale

Tutti i modelli Sophos Switch utilizzano l’indirizzo di gestione 172.16.16.239 nel loro stato iniziale.

  1. Collegare il cavo di alimentazione, accendere l’interruttore e verificare che il LED di alimentazione sia acceso.
  2. Attendere l’inizio completo; può richiedere alcuni minuti.
  3. Collegare un computer direttamente a una porta Ethernet dell’interruttore.
  4. Temporaneamente dare al computer un indirizzo statico gratuito nella rete 172.16.16.0/24, ad esempio:
    • Indirizzo IP: 172.16.16.200
    • Maschera subnet: 255.255.255.0
  5. Inserisci 172.16.16.239 in un browser. Viene visualizzata la pagina di accesso.
  6. Accedi con il nome utente admin e la password del dispositivo corrente. La password della fabbrica è sull’adesivo sul retro.
  7. Modificare la password predefinita in modo controllato o creare un account amministratore dedicato. Conservare le nuove credenziali in modo sicuro.
  8. Passare a Configure > System settings > IP address settings e aprire IPv4 management.

Variante A: DHCP

  1. In base a Configuration, selezionare l’opzione DHCP.
  2. Risparmia con Apply.
  3. Collegare l’interruttore alla rete di gestione prevista.
  4. Nel server DHCP, determinare e documentare l’indirizzo IP assegnato sulla base dell’indirizzo MAC o del nuovo contratto di locazione.
  5. Controllare che il contratto di locazione, subnet, gateway predefinito e server DNS corrispondano alla rete di gestione pianificata.
  6. Riaprire l’interfaccia web locale tramite l’indirizzo assegnato.

DHCP da solo non è sufficiente: il risolutore DNS assegnato deve essere in grado di rispondere alle FQDN pubbliche richieste tramite IPv4, e il gateway predefinito deve indirizzare il traffico in uscita.

Variante B: indirizzo IPv4 statico

  1. In base a Configuration, selezionare l’opzione Static.
  2. Completa i seguenti campi:
    • Address: gestione riservata IP dell’interruttore,
    • Subnet mask: maschera della rete di gestione,
    • Default gateway: indirizzo router della rete di gestione,
    • DNS server 1: DNS primario risolutore,
    • DNS server 2: opzionale secondario DNS risolutore.
  3. Risparmia con Apply.
  4. Collegare l’interruttore alla rete di gestione prevista.
  5. Reimpostare il computer di amministrazione nella configurazione di rete originale.
  6. Riaprire l’interfaccia web locale tramite il nuovo indirizzo statico.

Prima di selezionare Apply, assicurarsi che l’indirizzo statico non sia già in uso. Se l’interfaccia è quindi inaccessibile, prima controllare il computer amministratore, VLAN, subnet, gateway e indirizzo documentato; non eseguire immediatamente un reset di fabbrica.

Controllare la rete prima della finestra di 15 minuti

Completa i seguenti punti prima del riavvio previsto:

  1. Nella gestione degli indirizzi DHCP o IP, verificare che l’indirizzo di gestione sia stabile.
  2. Sul risolutore DNS utilizzato, testare la risoluzione di tutti i FQDN richiesti per la regione.
  3. Cercare l’IP Switch in firewall e registri proxy e assicurarsi che nessuno dei domini richiesti siano bloccati o modificati da un’ispezione SSL/TLS inappropriata.
  4. In base a Profile icon > Licensing verificare se il numero di supporto e servizi è sufficiente per i commutatori già registrati e i nuovi aggiunti.
  5. Se non si selezionano, Sophos Fusion applica il default template.
  6. Preparare il numero di serie a incollare. Quando si aggiungono più interruttori, inserire esattamente un numero di serie per linea.

Per le porte 2.5, 5 o 10 Gbps, verificare anche che i cavi e i componenti di rete esistenti supportino la velocità prevista. Questo non influisce sulla registrazione di numero seriale, ma impedisce che un collegamento instabile venga scambiato per un difetto di registrazione.

Iscrizione a Sophos Fusion

Il percorso esatto è My Products > Switches > Switches > Add switches.

  1. Aprire Add switches prima dell’avvio della finestra del tempo.
  2. Collegare l’interruttore alla rete di gestione e quindi a Internet.
  3. Accendi l’interruttore, se è già acceso o la finestra di 15 minuti non è chiara, fai esattamente un riavvio pianificato.
  4. Da questo avvio hai 15 minuti per completare la registrazione.
  5. Per un pilota controllato, registrate solo l’interruttore preparato; per una registrazione all’ingrosso approvata, immettete un numero di serie per linea.
  6. Selezionare il sito preparato dal menu a discesa. Utilizzare la freccia accanto a un sito per selezionare uno degli stack di quel sito.
  7. Controllare la selezione, il numero di serie e l’inquilino di nuovo.
  8. Fare clic su Register.

Se non si seleziona un sito o uno stack, l’interruttore riceve il modello predefinito, non è uno stato neutro: le impostazioni possono essere applicate all’interruttore dopo la registrazione.

Controllare la registrazione e la sincronizzazione

Controllare il risultato in My Products > Switches > Switches. Il numero di serie, il modello, la posizione e il sito o lo stack devono corrispondere alla modifica. Verificare anche la versione del firmware, l’accesso alla gestione locale tramite l’indirizzo IP documentato e i due valori di stato cruciali:

  • Lo stato di supporto mostra un abbonamento valido.
  • Lo stato di connessione e configurazione raggiunge Synchronized.

Nessun nuovo errore HTTP: 000 può apparire nel registro degli switch; i log del firewall e del proxy potrebbero non mostrare connessioni bloccate ai FQDN richiesti.

Durante la sincronizzazione, questi stati possono apparire:

StatoSignificato e risposta
Waiting for syncI cambiamenti di fusione sono in attesa di trasmissione; la connettività continua ad essere osservata.
PendingLe impostazioni sono state inviate, Fusion sta aspettando la conferma.
SyncingLa sincronizzazione è in corso; non interromperla riavviando l’interruttore.
Out of syncL’interruttore ha impostazioni non sincronizzate; non in coda ulteriori modifiche fino a quando non si identifica la causa.
Manual synchronization neededSincronizzazione automatica non riuscita; controllare i dettagli nella coda delle attività.
Firmware too oldUn firmware più recente è disponibile da oltre 180 giorni. La politica di blocchi di Fusion spinge fino a quando il firmware non è stato aggiornato.

Le modifiche locali non vengono riportate automaticamente in Sophos Fusion. Dopo il completamento dell’onboarding, non configurare lo switch contemporaneamente in locale e in Fusion. Synchronized conferma la connessione al cloud e la sincronizzazione della configurazione; solo un test funzionale separato e approvato conferma la configurazione prevista del percorso dati.

Errore DOWNLOADER error Failed to download the package. HTTP: 000

La voce

DOWNLOADER    error    Failed to download the package. HTTP: 000

In questo flusso di lavoro, la voce indica che lo switch non è riuscito a raggiungere una delle destinazioni di registrazione. 000 non è un normale stato HTTP restituito da un server web. Non mascherare l’errore con ripetuti tentativi di registrazione.

Controlla in questo ordine:

  1. Tempo e origine IP: Registrare il tempo esatto di errore e l’IP di gestione corrente dell’interruttore.
  2. Indirizzo: Controllare il contratto di locazione DHCP o indirizzo statico, maschera subnet e gateway predefinito.
  3. DNS: Risolvere sophos.jfrog.io e jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com attraverso i server DNS esatti assegnati all’interruttore.
  4. Firewall e proxy: Filtra i log per IP sorgente e per entrambi i FQDN. Bloccare sophos.jfrog.io impedisce la registrazione; bloccando la destinazione S3 impedisce che la versione firmware corrente venga controllata.
  5. ispezione SSL/TLS: Controllare se l’ispezione, la sostituzione del certificato o l’autenticazione rifiuta l’accesso del dispositivo.
  6. Altri obiettivi del Sophos: Verificare anche fusion.sophos.com e *.apu.sophos.com per la risoluzione e l’accesso a uscita consentito.
  7. Dominio di backup regionale: Per la funzionalità completa di Fusion, controlla la destinazione di backup per la regione dei dati.
  8. Solo dopo aver corretto il problema, avviare un nuovo ciclo di registrazione.

Un test esteso con regola “allow any” è accettabile solo se è strettamente limitato nel tempo, circoscritto all’IP del singolo switch e registrato nella modifica. Dopo il test, sostituiscilo immediatamente con le regole per gli FQDN indicate sopra. Se HTTP: 000 persiste, conserva per l’escalation le risposte DNS, la decisione del firewall o proxy, il log dello switch, il timestamp, il modello, il numero di serie e la versione del firmware.

Limitare chiaramente le ripetizioni, riavviare e resettare

Sophos non specifica alcun limite numerico massimo per i tentativi di registrazione. Ogni avvio ha tuttavia un limite rigoroso:

  • Ogni avvio o riavvio apre una finestra di registrazione di 15 minuti.
  • Se l’interruttore non è registrato dopo 15 minuti, deve essere riavviato e il processo di registrazione riavviata.
  • Cliccando su Register fuori dalla finestra non sostituisce il riavvio.
  • Un tentativo di ri-registrazione richiede solo un riavvio, non un reset di fabbrica.

Esegui quindi al massimo un nuovo tentativo dopo aver dimostrato di aver corretto la causa. Se anche questo tentativo fallisce, non continuare in un ciclo di riavvii o reset. Rivaluta i log e il percorso di rete ed esegui l’escalation del caso, se necessario.

Inoltre, non riavviare con Pending, Syncing o un’attività firmware in esecuzione, questi stati non sono una richiesta di riaprire la finestra di 15 minuti.

Ritorno

Torna a seconda dello stato raggiunto.

Prima di registrazione di successo

  1. Smettere ulteriori tentativi e scollegare l’interruttore dal uplink di produzione se necessario senza interrompere l’alimentazione durante un processo di scrittura o aggiornamento riconoscibile.
  2. Restituisce il computer di amministrazione alla sua configurazione originale DHCP o statica.
  3. Solo l’indirizzo di gestione è stato modificato, accedere localmente tramite l’ultimo indirizzo documentato e ripristinare la precedente configurazione DHCP o statica.
  4. Rimuovere le eccezioni di firewall, proxy o ispezione temporanei; ripristinare le regole esistenti al loro stato di base documentato.
  5. Documentare il modello di errore, i registri e lo smantellamento effettuato. Il limite dalla sezione precedente si applica per riavviare e ripristinare.

Dopo la registrazione di successo

Non cercare di “inviare” una registrazione di successo con un reset non pianificato. Fusion potrebbe già aver trasferito il modello predefinito o il sito selezionato o la configurazione stack.

  1. Non inviare ulteriori modifiche di fusione e non forzare la sincronizzazione manuale.
  2. Documentare l’interruttore, il numero di serie, l’inquilino, il sito o lo stack, lo stato e il modello applicato.
  3. Se l’effetto sul percorso dei dati è possibile, prendere il passaggio pilota dal percorso di produzione in modo controllato o collegarlo alla connessione pilota fornita in anticipo.
  4. Non rimuovere i domini finché l’interruttore è ancora gestito da Fusion, ma sostituire una regola temporanea che è troppo ampia con la lista di permessi esatta.
  5. Se una deregistrazione, un cambiamento inquilino o un reset di fabbrica sembra necessario, fermarsi qui e utilizzare un processo testato separatamente.

Utilizzare il percorso di amministrazione locale per la diagnosi e la stabilizzazione secondo le necessità. Le modifiche effettuate localmente non sono sincronizzate in Sophos Fusion.

Documentazione finale

Inserisci queste informazioni nel cambiamento:

  • numero di serie, modello, gestione IP e DHCP leasing o parametri statici,
  • Server DNS utilizzati e risoluzione di successo degli obiettivi richiesti,
  • domini consentiti, compresa la regione dei dati,
  • tempo di registrazione entro la finestra di 15 minuti,
  • Inquilino e sito o stack selezionato,
  • Schermata o esportazione della panoramica dello stato finale,
  • versione firmware e qualsiasi avviso Firmware too old,
  • il risultato del test di accesso locale,
  • rimosso le regole temporanee o rimanente esatte consentlist,
  • Se si verifica un guasto: HTTP: 000 log, firewall/proxy decisione e numero di riavviiimenti controllati.

Questo consente di assegnare un problema successivo all’indirizzo locale, DNS, filtraggio di dominio, registrazione, licenza o sincronizzazione a valle.