Configurare in sicurezza le VLAN su Sophos Switch
Una progettazione VLAN funziona soltanto se appartenenza alle VLAN, tagging e PVID corrispondono alle due estremità di ogni collegamento. Su Sophos Switch queste impostazioni possono essere gestite centralmente in Sophos Fusion oppure localmente sullo switch. Questo runbook tratta esclusivamente le VLAN di livello 2: porte Tagged e Untagged, PVID, GVRP, Voice VLAN e Ingress Filtering.
Il routing tra VLAN, le interfacce switch di livello 3, DHCP Snooping, PoE, LAG e STP sono argomenti distinti. L’esempio DHCP mostra pertanto soltanto il passaggio necessario di una VLAN a un Sophos Firewall e l’ordine di configurazione dell’interfaccia VLAN e del server DHCP.
⚠️ Le modifiche all’uplink o alla VLAN di gestione possono rendere lo switch irraggiungibile dal sistema di gestione. Prima del cutover è necessario predisporre un percorso di ripristino documentato, ad esempio una console locale o un accesso di gestione separato. Modificare prima una porta di test e soltanto dopo migrare le altre porte.
Concetti: Tagged, Untagged e PVID
Le tre impostazioni svolgono funzioni diverse:
| Impostazione | Effetto durante l’invio o la ricezione | Utilizzo tipico |
|---|---|---|
| Tagged | La porta appartiene alla VLAN. I frame in uscita conservano il tag 802.1Q di questa VLAN. I frame in ingresso con questo tag possono essere assegnati a questa VLAN. | Uplink verso il firewall, un access point o un altro switch |
| Untagged | La porta appartiene alla VLAN. I frame di questa VLAN escono dalla porta senza tag 802.1Q. Per ogni porta è possibile configurare una sola VLAN Untagged. | Dispositivo finale privo di supporto VLAN |
| PVID | Lo switch assegna a questo ID VLAN i frame privi di tag che arrivano sulla porta. | Porta access: normalmente lo stesso ID VLAN della VLAN Untagged |
Una porta access per la VLAN 100 è quindi normalmente membro Untagged della VLAN 100 e ha il PVID 100. Un normale client invia frame senza tag; lo switch classifica internamente il frame come appartenente alla VLAN 100 e rimuove il tag quando lo invia nuovamente al client.
Una porta trunk è membro Tagged di tutte le VLAN che devono essere trasportate sul collegamento. Se il collegamento consente anche traffico privo di tag, il relativo PVID ne determina l’assegnazione interna. Una VLAN Tagged e il PVID non sono la stessa cosa: il PVID associa un frame in ingresso privo di tag a una VLAN specifica, ma non autorizza automaticamente tutte le VLAN Tagged desiderate.
Nel caso di un telefono con un PC collegato a valle, ad esempio, la porta può trasportare la VLAN dati come Untagged e assegnare la Voice VLAN come Tagged o in modo dinamico. Anche in questo caso una sola VLAN può essere Untagged.
Creare un piano delle VLAN e delle porte
Prima della configurazione, per ogni collegamento occorre definire:
- ID VLAN, nome e scopo;
- gateway e sistema DHCP responsabili, senza duplicarli sullo switch;
- VLAN Tagged per ogni uplink;
- esattamente una VLAN Untagged e un PVID per ogni porta access;
- VLAN di gestione e percorso di ripristino raggiungibile;
- ID della Voice VLAN, metodo di rilevamento e porte interessate;
- appartenenza statica alle VLAN oppure uso intenzionale di GVRP;
- Accept type desiderato e stato di Ingress filtering;
- autorità di configurazione: Sophos Fusion o interfaccia locale dello switch.
Esempio per la VLAN 100:
| Collegamento | Tagged | Untagged | PVID | Scopo |
|---|---|---|---|---|
| Porta 8 dello switch verso Sophos Firewall | 100 | in base alla progettazione Native/di gestione | in base al traffico privo di tag | Trunk |
| Porta 2 dello switch verso il client | – | 100 | 100 | Porta access |
L’ID VLAN deve essere identico su tutti i dispositivi coinvolti. Il nome di una VLAN è soltanto una denominazione locale e non crea alcun collegamento tra i dispositivi. La VLAN 1 è la VLAN predefinita di fabbrica; in assenza di una configurazione VLAN specifica, tutte le porte sono assegnate a questa VLAN. Non rimuovere incautamente la VLAN 1 da un percorso di gestione.
Chiarire l’autorità di configurazione e i conflitti
Le modifiche locali allo switch non vengono sincronizzate automaticamente con Sophos Fusion. Per evitare nel tempo configurazioni contraddittorie, prima della prima modifica occorre stabilire quale interfaccia sia quella autoritativa.
In Sophos Fusion, il percorso per raggiungere il dispositivo è:
My Products > Switches > Switches > [Switch]
In VLANs > VLANs, Configuration source, Ports configuration source e Conflicts indicano l’origine delle impostazioni e l’eventuale presenza di differenze. In Port settings > Basic settings sono visibili Untagged VLAN, Tagged VLAN, Configuration source e Conflicts.
Alla prima registrazione o dopo un Factory Reset, tutte le porte e i LAG possono presentare conflitti. In questo caso, i valori predefiniti locali differiscono da Not set in Sophos Fusion. Valgono le seguenti regole:
Not setsignifica che Sophos Fusion non imposta il valore; lo switch utilizza la propria configurazione locale.- Resolve all conflicts, nelle impostazioni delle porte, acquisisce in Sophos Fusion i valori correnti dello switch per tutti i conflitti.
- Resolve conflicts gestisce una singola porta o una singola VLAN.
- Import to Sophos Fusion importa la configurazione VLAN locale nella gestione centralizzata.
- Un’impostazione modificata a livello di switch da
Not seta un valore specifico non torna automaticamente aNot setper effetto dell’ereditarietà di una configurazione di sito o stack.
⚠️ Non selezionare indiscriminatamente Resolve all conflicts. Confrontare prima la matrice VLAN locale con quella centralizzata e stabilire quale stato sia corretto. Dopo un’importazione, Tagged, Untagged e PVID devono comunque essere verificati rispetto al piano delle porte documentato.
Configurare una VLAN in Sophos Fusion
1. Creare una VLAN
Aprire il seguente percorso per lo switch selezionato:
VLANs > VLANs
- Fare clic su Add VLAN.
- Impostare VLAN ID, Name, facoltativamente Description, e un colore. Il colore è soltanto un ausilio visivo.
- Selezionare le porte in Tagged ports e Untagged ports in base al piano delle porte.
- Salvare con Save.
Per le VLAN diverse da quella predefinita, gli uplink che le trasportano devono essere selezionati in Tagged ports. A ogni porta può essere assegnata una sola VLAN Untagged. Con Edit si modifica una VLAN esistente; per rimuovere le VLAN, selezionarle e scegliere Delete.
2. Verificare la vista delle porte
In:
Port settings > Basic settings
Untagged VLAN e Tagged VLAN devono indicare lo stesso ruolo della porta mostrato nella vista VLAN. Questa verifica incrociata consente di individuare errori tipici, ad esempio una VLAN presente sul firewall ma non autorizzata come Tagged sull’uplink.
3. Impostare le regole di ingresso e verificare il PVID
Aprire il seguente percorso:
VLANs > Ingress filtering
Per ogni porta, in questa vista di Fusion vengono configurati Accept type, Ingress filtering e Priority ingress filtering. Sulle porte access il PVID deve corrispondere alla VLAN Untagged. Il percorso locale documentato per modificare il PVID è:
Configure > VLAN settings > PVID and ingress filter
Modificare il PVID direttamente in Sophos Fusion soltanto se la versione dell’interfaccia Fusion in uso offre effettivamente un campo modificabile. In caso contrario, impostarlo localmente tramite il percorso indicato. Questa impostazione locale deve essere considerata durante la risoluzione dei conflitti tra le fonti di configurazione e, se dovrà essere gestita centralmente, deve essere importata in modo mirato con Import to Sophos Fusion.
Salvare le modifiche in Sophos Fusion con Update. Clear annulla le modifiche non ancora salvate.
Configurare una VLAN localmente sullo switch
Per i dispositivi gestiti centralmente, Sophos consiglia di eseguire la configurazione tramite Sophos Fusion. Se si è scelto consapevolmente di rendere autoritativa l’interfaccia locale, il percorso è:
Configure > VLAN settings > 802.1Q
- Selezionare Add.
- Inserire VID e Name.
- Creare la VLAN con Apply.
- Selezionare la VLAN e aprire Edit.
- Impostare le porte come Tagged, Untagged o Forbidden.
- Impostare consapevolmente GVRP advertisement su
Turned onoppureTurned off. - Confermare con il segno di spunta, quindi selezionare Apply.
I nomi delle VLAN locali sono facoltativi, possono contenere al massimo 32 caratteri e non possono includere i caratteri ", \, %, &, ?, ', !, ;, | e +.
Aprire quindi:
Configure > VLAN settings > PVID and ingress filter
Selezionare le porte interessate, scegliere Edit, impostare PVID, Accept type, Ingress filtering e Priority ingress filtering, quindi salvare con Apply.
La VLAN table locale mostra lo stato effettivo delle porte:
F: ForbiddenT: TaggedU: UntaggedV: Voice VLANGu: Guest VLANGv: GVRPR: RADIUS
Dopo modifiche locali, non considerare la configurazione come automaticamente salvata in Sophos Fusion. Importare i valori in modo mirato con Import to Sophos Fusion, oppure mantenere la configurazione centralizzata in uno stato che non sovrascriva quella locale.
Utilizzare correttamente Ingress Filtering
Accept type e Ingress filtering sono controlli distinti:
All: accetta frame Tagged e Untagged.Tagged: accetta soltanto frame Tagged e scarta i frame Untagged.Untagged: accetta soltanto frame Untagged e scarta i frame Tagged.- Ingress filtering: On: secondo quanto indicato da Sophos, scarta i frame Tagged il cui VID non corrisponde al PVID della porta.
- Ingress filtering: Off: inoltra i frame in base alla configurazione VLAN dello switch.
- Priority ingress filtering: On: scarta i frame con ID VLAN
0, ovvero con soli tag di priorità 802.1p.
Si applica inoltre l’appartenenza 802.1Q: se una porta riceve un frame Tagged per una VLAN alla quale non appartiene, il frame viene scartato.
Per una porta esclusivamente access, Untagged con un PVID corrispondente è la scelta più restrittiva. Su un uplink esclusivamente Tagged, Tagged è la scelta più naturale. Su un trunk con più VLAN Tagged, Ingress filtering deve essere testato con particolare attenzione: il controllo PVID documentato scarterebbe i frame Tagged con un VID diverso dal PVID. Non abilitarlo quindi in modo generalizzato, ma verificarlo prima con ciascuna VLAN consentita su un collegamento di test.
⚠️ Configurare prima correttamente l’appartenenza alle VLAN e i PVID, quindi rendere più restrittivo Ingress Filtering. In caso contrario, un trunk funzionante o l’accesso di gestione potrebbero interrompersi immediatamente.
Configurare GVRP in modo consapevole
GARP VLAN Registration Protocol (GVRP) gestisce dinamicamente l’appartenenza alle VLAN tramite messaggi Join e Leave. Per reti piccole e stabili, le appartenenze statiche Tagged sono più semplici da controllare. GVRP è appropriato quando la registrazione dinamica è una parte esplicita della progettazione e tutti i dispositivi coinvolti sono sotto controllo.
In:
VLANs > GVRP
- Abilitare GVRP con Turn on e selezionare Update.
- Abilitare in Status soltanto le porte previste.
- Abilitare Restricted VLAN sugli uplink che devono poter apprendere soltanto VLAN già configurate sullo switch. I messaggi Join relativi ad altre VLAN verranno quindi ignorati.
- Modificare Join time(ms), Leave time(ms) e Leave-all time(ms) soltanto se i timer sono coordinati in tutta la rete.
- Salvare con Update; Clear annulla le modifiche non salvate.
Per poter essere annunciata, una VLAN deve avere GVRP advertisement abilitato localmente. Dopo la convergenza, verificare nella VLAN table locale quali appartenenze siano state apprese con Gv. GVRP non sostituisce né un elenco documentato dei trunk né una decisione di sicurezza. La presenza di VLAN apprese inaspettatamente richiede di controllare Restricted VLAN, lo stato della porta e il dispositivo all’altra estremità.
Configurare la Voice VLAN
Uno switch Sophos supporta esattamente una Voice VLAN. Questa assegna priorità al traffico VoIP, ma non sostituisce una configurazione QoS end-to-end su firewall, WAN e dispositivi remoti.
Aprire il seguente percorso:
VLANs > Voice VLANs
Global settings
In Voice VLAN status sono disponibili le seguenti opzioni:
Not set: utilizza la configurazione locale della Voice VLAN;Disabled: disabilita la Voice VLAN;Auto: rileva e assegna automaticamente i dispositivi VoIP;OUI: rileva i dispositivi in base all’Organizationally Unique Identifier del relativo indirizzo MAC.
Configurare quindi:
- Impostare Voice VLAN ID sull’ID VLAN già pianificato.
- Scegliere VLAN priority tag in base alla progettazione QoS.
- Impostare DSCP tra
0e63soltanto su un valore adottato nell’intera rete. - Se necessario, abilitare 802.1p CoS status e specificare CoS priority.
5è la priorità comunemente usata per i flussi multimediali voce, mentre6viene normalmente usata per la segnalazione voce e video. - Impostare Aging time in modo che le assegnazioni dinamiche delle porte vengano rimosse al termine del traffico voce. La presenza di nuovo traffico voce durante questo intervallo riavvia il timer.
Port settings
Abilitare la Voice VLAN soltanto sulle porte alle quali si prevede di collegare telefoni. CoS mode determina la marcatura:
Source: applica gli attributi QoS ai pacchetti il cui MAC sorgente contiene un OUI riconosciuto;All: applica gli attributi QoS a tutto il traffico assegnato alla Voice VLAN.
Salvare con Update e controllare Operation status. Per un telefono dotato di funzione PC passthrough, verificare inoltre che la VLAN dati sia Untagged e che la Voice VLAN venga trasportata separatamente.
OUI settings
Con Voice VLAN status: OUI, in OUI settings selezionare Add, inserire OUI address e Description del produttore del telefono e salvare con Save. Selezionare le voci obsolete o troppo generiche e rimuoverle con Delete. Un dispositivo viene assegnato correttamente soltanto se il suo MAC sorgente corrisponde a una voce e la Voice VLAN è abilitata sulla porta.
Esempio DHCP con Sophos Firewall
L’esempio seguente utilizza i valori della procedura ufficiale Sophos:
- La porta
Port6di Sophos Firewall è collegata alla porta8dello switch. - La porta
8dello switch trasporta la VLAN100come Tagged. - Un client è collegato alla porta
2dello switch; questa porta trasporta la VLAN100come Untagged e utilizza il PVID100. - Interfaccia VLAN del firewall:
VLAN_100suPort6con172.16.100.1/24. - Intervallo DHCP: da
172.16.100.2a172.16.100.254.
La dipendenza tecnica, e quindi l’ordine obbligatorio sul firewall, è: prima l’interfaccia VLAN, poi il server DHCP. Il menu DHCP può selezionare la VLAN soltanto se l’interfaccia esiste. La procedura ufficiale descrive fedelmente la configurazione complessiva nel seguente ordine:
- Creare la VLAN
100sullo switch. - Assegnare la porta
8dello switch come Tagged e la porta2dello switch come Untagged; controllare il PVID100della porta access. - Creare l’interfaccia VLAN su Sophos Firewall.
- Associare il server DHCP a questa interfaccia VLAN.
- Soltanto a questo punto collegare il client o mettere in produzione la relativa porta.
Per una modifica in produzione, la seguente sequenza graduale riduce i rischi, poiché la rete di destinazione è già disponibile prima di migrare la prima porta access:
- Creare in anticipo l’interfaccia VLAN su Sophos Firewall.
- Associarvi il server DHCP e controllarne le impostazioni.
- Creare la VLAN
100sullo switch, aggiungere la porta uplink8come Tagged e verificare il percorso Tagged fino al firewall. - Soltanto dopo, configurare una porta di test come membro Untagged della VLAN
100, impostarne il PVID su100e migrare un client di test. - Verificare DHCP, gateway e le destinazioni espressamente consentite prima di migrare altre porte access.
Prima di modificare l’uplink o la VLAN di gestione, predisporre un accesso di gestione o di rollback indipendente. Rimuovere la precedente VLAN di gestione soltanto dopo aver dimostrato la raggiungibilità tramite il percorso previsto.
Switch
Nell’interfaccia locale, in Configure > VLAN settings > 802.1Q:
- Creare VID
100e NameVLAN100. - Selezionare la porta
8in Tagged e la porta2in Untagged. - Abilitare GVRP advertisement soltanto se GVRP è previsto dalla progettazione.
- In PVID and ingress filter, impostare per la porta
2il PVID100e configurare i valori desiderati per Accept type e Ingress filtering.
Nell’esempio ufficiale, per la porta 8 vengono impostati il PVID 100, Ingress filtering: On e Accept type: All. Questa configurazione è appropriata soltanto se il traffico privo di tag su questo collegamento deve essere assegnato alla VLAN 100. Per un trunk esclusivamente Tagged o un trunk con più VLAN, PVID, Accept type e Ingress filtering devono invece essere configurati in base al proprio piano delle porte e verificati per ciascuna VLAN.
Sophos Firewall
Nell’interfaccia WebAdmin:
Network > Interfaces > Add Interface > Add VLAN
- Name:
VLAN_100 - Interface:
Port6 - VLAN ID:
100 - IP assignment:
Static - IPv4/netmask:
172.16.100.1/24
Salvare. Soltanto dopo:
Network > DHCP > Add
- Name:
VLAN_100_DHCP - Interface:
VLAN 100-172.16.100.1 - Start IP:
172.16.100.2 - End IP:
172.16.100.254
Salvare. Questo esempio dimostra soltanto il trasporto della VLAN e l’assegnazione DHCP. La raggiungibilità di altre reti o di Internet dipende inoltre dalle zone, dalle regole firewall, dal routing ed eventualmente dal NAT sul firewall.
Verifica dopo ogni modifica
Non limitarsi a controllare la schermata di configurazione, ma verificare il percorso dati effettivo:
- In Sophos Fusion, attendere che lo switch sia sincronizzato. Controllare Configuration source, Ports configuration source e Conflicts.
- Aprire la VLAN in VLANs > VLANs e confrontare le appartenenze Tagged/Untagged con il piano delle porte.
- In Port settings > Basic settings, verificare gli stessi valori dal punto di vista della porta.
- Nella VLAN table locale, controllare i codici
T,U,VoGve chiarire eventuali vociFinattese. - Controllare il PVID e Accept type di ogni porta modificata.
- Ricollegare un client di test oppure rinnovarne il lease DHCP. Deve ricevere un indirizzo dall’intervallo corretto, la maschera di rete prevista e
172.16.100.1come gateway. - Eseguire il ping del gateway, quindi verificare soltanto le destinazioni espressamente consentite.
- Eseguire un test negativo: un frame Tagged con un ID VLAN non consentito non deve poter raggiungere una VLAN estranea; un frame Untagged non deve essere accettato su una porta configurata esclusivamente come
Tagged. - Per la Voice VLAN, controllare Operation status, il MAC/OUI rilevato, l’assegnazione VLAN e la qualità della voce.
- Per GVRP, osservare le appartenenze
Gvpreviste e la relativa rimozione dopo una modifica controllata del collegamento.
Risoluzione dei problemi
Il client non riceve un indirizzo DHCP
- La porta del client nella VLAN
100risulta effettivamenteUe il relativo PVID è100? - Per la VLAN
100, l’uplink verso il firewall risultaTsullo switch? - L’interfaccia VLAN del firewall utilizza la stessa interfaccia fisica principale e lo stesso ID VLAN?
- Il server DHCP è stato creato dopo l’interfaccia VLAN ed è associato a
VLAN 100-172.16.100.1? - Accept type sta scartando il tipo di frame in ingresso?
- Ingress filtering sta scartando l’ID VLAN a causa di un PVID diverso?
- È ancora presente un conflitto tra la configurazione locale e quella di Sophos Fusion?
Un indirizzo appartenente a un’altra sottorete indica generalmente una VLAN Untagged o un PVID errato. Un indirizzo autoassegnato indica più probabilmente un’interruzione del percorso VLAN oppure un server DHCP non raggiungibile.
La VLAN Tagged non raggiunge il firewall o lo switch a valle
- Controllare l’appartenenza alla VLAN a entrambe le estremità del collegamento; l’ID VLAN deve essere consentito su entrambi i lati.
- Assicurarsi che la porta non sia stata configurata accidentalmente come Untagged o
FanzichéT. - Con Accept type: Tagged, il dispositivo all’altra estremità non deve inviare frame privi di tag.
- In presenza di più VLAN Tagged, verificare separatamente Ingress filtering e il controllo PVID.
- Non confondere un’appartenenza appresa tramite GVRP (
Gv) con un’appartenenza statica Tagged (T).
Lo switch non è più raggiungibile dopo la modifica
- Annullare l’ultima modifica alla VLAN di gestione, all’appartenenza Untagged, al PVID e all’uplink.
- Utilizzare l’accesso locale o di gestione separato predisposto in precedenza.
- Verificare se la VLAN
1o la precedente VLAN di gestione sia stata rimossa troppo presto dalla porta. - Soltanto dopo aver ripristinato l’accesso, decidere se importare la configurazione locale con Import to Sophos Fusion oppure correggere la configurazione centralizzata desiderata.
Il dispositivo voce non viene assegnato alla Voice VLAN
- Voice VLAN status non deve essere
Disabledo, involontariamente,Not set. - Controllare Voice VLAN ID e Status della porta.
- Se si utilizza il rilevamento OUI, confrontare i primi tre byte del MAC del dispositivo con OUI address.
- Controllare Operation status e verificare la presenza di
Vnella tabella VLAN locale. - Per i telefoni con PC passthrough, controllare separatamente VLAN dati, Voice VLAN e PVID.
- Se l’assegnazione scompare al termine della chiamata, tenere conto di Aging time e dell’aging dei MAC.
GVRP non apprende alcuna VLAN o apprende VLAN errate
- Controllare lo stato globale, lo Status della porta e GVRP advertisement della VLAN.
- Verificare se Restricted VLAN stia rifiutando intenzionalmente una VLAN non ancora configurata localmente.
- Non modificare Join time(ms), Leave time(ms) e Leave-all time(ms) in modo isolato su un solo dispositivo.
- Sostituire le VLAN dinamiche inattese con una configurazione statica oppure disabilitare GVRP sulla porta interessata.
Sophos Fusion continua a mostrare conflitti
- Documentare prima Configuration source e la tabella VLAN locale.
- Se lo stato dello switch è corretto, utilizzare in modo mirato Import to Sophos Fusion oppure Resolve conflicts.
- Se la configurazione centralizzata desiderata è corretta, impostare esplicitamente e sincronizzare in tale sede i valori di VLAN e porte.
- Dopo un Factory Reset con conflitti generalizzati, non presumere che
Not setequivalga al valore predefinito locale. - Infine, verificare nuovamente Tagged, Untagged, PVID e raggiungibilità della gestione.