802.1X und Port Security auf Sophos Switch sicher konfigurieren
802.1X kontrolliert den Netzwerkzugang an einem Switch-Port, bevor ein Benutzer oder Gerät zugelassen wird. Sophos Switch bietet dafür Local user, RADIUS oder TACACS+ als globale Authentifizierungsmethode an. MAC Authentication Bypass (MAB) hat jedoch eine engere Voraussetzung: Für MAB und Hybrid ist ein RADIUS-Server erforderlich; Local user und TACACS+ sind dafür keine dokumentierten Backends. Port security begrenzt unabhängig davon, wie viele MAC-Adressen ein Port dynamisch lernen darf. Der DoS-Schalter verwirft bestimmte auffällige Paketmuster.
Diese Funktionen werden nicht in einem einzigen Schritt auf alle Ports eingeschaltet. Ein falsches AAA-Secret, ein nicht erreichbarer Server, eine ungeeignete Port-Betriebsart oder ein zu kleines MAC-Limit kann berechtigte Geräte aussperren. Deshalb wird zuerst die AAA-Erreichbarkeit hergestellt, danach genau ein unkritischer Access-Port getestet und erst nach erfolgreicher Abnahme erweitert.
⚠️ Management schützen: Den aktuellen Management-Uplink, den Port zum AAA-Server sowie Infrastrukturports nicht als erste Testports verwenden. Vor dem Change einen unabhängigen lokalen oder Out-of-Band-Zugang und einen dokumentierten Rückbau sicherstellen. Ohne solchen Rückweg keine Änderung am einzigen Managementpfad aus der Ferne durchführen.
Umfang und Einstieg
In Sophos Fusion zuerst den einzelnen Switch öffnen:
My Products > Switches > Switches > [Switch] > Security
Die für diesen Ablauf relevanten Bereiche sind:
- DoS
- 802.1X mit Global settings, Port settings und Authenticated host
- Port security
- RADIUS server
- TACACS+ server
Die Mechanismen bleiben bewusst getrennt: AAA bestimmt, welche Identität das Backend akzeptiert. 802.1X beziehungsweise MAB entscheidet dynamisch über den Zugang am Port; Force authorized und Force unauthorized erzwingen dagegen einen festen Portzustand. Port security zählt gelernte MAC-Adressen, authentifiziert aber keine Identität. DoS untersucht Paketmuster und ersetzt weder Zugangskontrolle noch ein MAC-Limit.
ACLs und ACEs sind nicht Teil dieses Runbooks. Sie benötigen ein eigenes Regel-, Reihenfolge- und Port-Binding-Konzept. Ebenso müssen VLANs bereits angelegt sein; die sichere Planung von Tagged/Untagged-Mitgliedschaft und PVID beschreibt Sophos Switch VLANs sicher konfigurieren. Diese Anleitung erstellt weder das Daten- noch das Guest VLAN.
Voraussetzungen und Changeplan
Für Änderungen in Sophos Fusion benötigt der Switch eine gültige Sophos Switch Support and Services Subscription. Ohne diese Subscription bleibt die lokale Verwaltung verfügbar, Änderungen über Sophos Fusion sind jedoch nicht möglich. Prüfen Sie vor dem Wartungsfenster mit einem kontrollierten Schreibzugriff, ob das verwendete Fusion-Konto den ausgewählten Switch konfigurieren darf. Setzen Sie dabei keinen bestimmten Namen für die Tenant- oder Custom-Role voraus. Bei lokaler Verwaltung benötigt man ein lokales Konto mit Privilege type: Admin; User ist nur lesend. Lokale Konten und Fusion-Rollen sind voneinander unabhängig. Die Abgrenzung der Verwaltungsmodelle erklärt Sophos Switch Modelle und Management auswählen.
Der Switch muss bereits registriert, erreichbar und synchronisiert sein. Registrierung, Subscription-Status und Managementpfad lassen sich mit dem Ablauf Sophos Switch in Sophos Fusion registrieren prüfen. Für einen bewusst lokal verwalteten Switch gelten dieselben fachlichen Sicherheitsregeln; die folgenden Menüpfade und Configuration source-Hinweise beziehen sich aber auf Sophos Fusion.
Vor der Konfiguration werden folgende Informationen festgehalten:
- Switch, Testport, angeschlossenes Testgerät und dessen 802.1X-Fähigkeit
- aktueller Managementpfad und unabhängiger Rückweg
- produktive Access-, Uplink-, Server-, Telefon-, Drucker- und weitere Infrastrukturports
- gewünschte 802.1X-Methode: Local user, RADIUS oder TACACS+; bei geplantem MAB oder Hybrid zwingend RADIUS
- IP-Adresse, Authentifizierungsport, Shared Secret, Timeout und allfällige Serverreihenfolge
- Netzpfad vom Switch zum AAA-Server einschliesslich VLAN, Routing und Filterregeln
- vorgesehene 802.1X-, MAB- und Guest-VLAN-Verwendung je Porttyp
- erwartete Zahl gleichzeitig sichtbarer Hosts je Port, beispielsweise bei Telefon mit nachgeschaltetem PC
- Ausgangswerte von Configuration source, Authorized status und Port Security
- Wartungsfenster, Erfolgskriterien, Beobachtungszeit und Rückbauverantwortung
Der AAA-Server muss den Switch als anfragendes Gerät mit exakt passendem Shared Secret kennen. Legen Sie eine Testidentität fest und prüfen Sie, ob der Server deren Anfrage erwartungsgemäss akzeptiert oder ablehnt. Bei RADIUS VLAN assignment müssen die zurückgegebenen VLANs bereits auf dem Switch und im gesamten Übertragungspfad korrekt vorhanden sein. Ein Guest VLAN wird ebenfalls vorab angelegt und bis zu Gateway, DHCP und den erlaubten Zielen getestet.
MAB erfordert RADIUS: Vor jeder Konfiguration von MAB oder Hybrid muss der RADIUS-Server für jedes zugelassene MAB-Gerät einen eigenen Eintrag enthalten. Benutzername und Passwort sind beide die MAC-Adresse des Geräts in Kleinbuchstaben und ohne Satz- oder Trennzeichen, beispielsweise
fd6238bb0414. Ein Eintrag wieFD:62:38:BB:04:14erfüllt dieses Format nicht. Diese RADIUS-Zugangsdaten werden vor dem Port-Rollout bereitgestellt; Local user oder TACACS+ ersetzen diese Voraussetzung nicht.
Konfigurationsquelle beachten: Not set übernimmt jeweils die lokal am Switch konfigurierte Einstellung. Configuration source zeigt deren Ursprung. Vor dem Rollout wird entschieden, ob Sophos Fusion oder die lokale Oberfläche führend ist; ein sichtbarer Wert wird nicht allein aufgrund einer vermuteten Voreinstellung überschrieben.
Rollout im Überblick
Zuerst das Portprofil wählen: Für reine 802.1X-Ports kommt eine nachgewiesene Local user-, RADIUS- oder TACACS+-Konfiguration infrage. Für MAB oder Hybrid gilt dagegen zwingend die RADIUS-Voraussetzung aus der Warnbox oben. Port based schützt einzelne Endgeräte; Host based ist nur für eine ausdrücklich genehmigte Vertrauenszone hinter der ersten Authentifizierung vorgesehen. Port Security und DoS bleiben nachgelagerte, getrennte Changes.
- Vorzustand, Management-Rückweg, Portgruppen und Erfolgskriterien dokumentieren.
- Reines 802.1X, MAB oder Hybrid als Profil festlegen und das dafür zulässige Backend wählen.
- Falls ein externes Backend verwendet wird, den AAA-Server konfigurieren und seine Erreichbarkeit mit A0 prüfen. Für MAB/Hybrid zusätzlich die zentrale RADIUS-Voraussetzung oben erfüllen.
- Guest VLAN und mögliche dynamische RADIUS-VLANs ohne 802.1X durchgängig testen.
- Einen unkritischen Access-Port sowie positive und negative Testgeräte bestimmen. Uplinks, Management- und AAA-Server-Ports unverändert lassen.
- Unter Global settings die Authentifizierungsmethode und den geplanten Guest-VLAN-Status vorbereiten.
- Den Pilotport mit Mode: Auto, passendem Authentication mode, zunächst MAB mode: Disabled und unveränderten Standardtimern konfigurieren.
- Status: On kontrolliert aktivieren und mit Update übertragen. Falls erforderlich, den Testclient erst jetzt verbinden.
- Die 802.1X-Tests A1 und A2 ausführen.
- Falls vorgesehen, MAB oder Hybrid separat aktivieren und die Tests A3 bis A5 ausführen.
- Das Verhalten eines zweiten Geräts gemäss A6 prüfen. Eine nicht genehmigte Freigabe durch Host based mit einem Wechsel des Modus oder der Topologie beseitigen.
- Guest VLAN und RADIUS VLAN assignment mit A7 separat abnehmen. Danach Port Security mit einem zur Topologie passenden Max number of MAC addresses aktivieren und A8 ausführen.
- DoS als separaten Change aktivieren und A9 ausführen.
- Nach stabiler Beobachtung gleichartige Ports in kleinen Gruppen migrieren und jede Gruppe gemäss A10 prüfen.
Abnahmetests
| ID | Test und Sollresultat |
|---|---|
| A0 – Backend | Der vorgesehene AAA-Server beantwortet die definierte Testanfrage erwartungsgemäss. Bei mehreren Servern wird der Ausfall des bevorzugten Servers kontrolliert geprüft. Configuration source entspricht global und am Pilotport dem Plan. |
| A1 – 802.1X positiv | Ein gültiger Supplicant wird zugelassen und erscheint unter Authenticated host. Authorized status, VLAN-Zuordnung und realer Datenpfad entsprechen dem Plan. Eine allfällige Reauthentication funktioniert nach dem geplanten Zeitraum. |
| A2 – 802.1X negativ | Falsche Zugangsdaten erhalten nicht denselben produktiven Zugriff. Verfügbare Authentifizierungsprotokolle, Authorized status, Authenticated host und Datentest bestätigen die Ablehnung. |
| A3 – MAB positiv | Ein inventarisiertes und gemäss zentraler RADIUS-Voraussetzung provisioniertes Testgerät wird über MAB zugelassen. Status, Hostanzeige, VLAN und Datenpfad stimmen. |
| A4 – MAB unbekannte MAC | In einer frischen, noch nicht durch Host based freigegebenen Sitzung ein Gerät mit unbekannter, nicht provisionierter MAC anschliessen. Das RADIUS-Protokoll zeigt Reject wegen des fehlenden Eintrags. Authorized status und Authenticated host zeigen keine unerwartete Freigabe; produktiver Traffic wird im Datentest tatsächlich verweigert oder verworfen. |
| A5 – Hybrid unbekannte MAC | Den Test A4 in einer neuen Sitzung mit Hybrid wiederholen. Vor dem MAB-Versuch müssen drei fehlgeschlagene 802.1X-Versuche sichtbar sein; danach gelten dieselben Sollresultate wie in A4. |
| A6 – zweites Gerät | Nach erfolgreicher Authentifizierung ein zweites, nicht provisioniertes Gerät verbinden. Port based verwirft dessen Traffic. Bei Host based ist Zugriff ohne eigene Authentifizierung die dokumentierte Wirkung und nur bei ausdrücklich genehmigtem Vertrauen akzeptabel. Für Host based müssen zudem Mode: Auto, Maximum hosts von 1 bis 10, Guest VLAN: Off und RADIUS VLAN assignment: Off dem Plan entsprechen. |
| A7 – VLAN | Guest VLAN beziehungsweise dynamisch zugewiesenes RADIUS-VLAN ist korrekt und bietet nur den vorgesehenen Zugriff. Beide Funktionen werden einzeln geprüft. |
| A8 – Port Security | Der Port funktioniert mit der vorgesehenen Zahl legitimer MAC-Adressen. Das Verhalten bei einer zusätzlichen MAC-Adresse wird isoliert geprüft und dokumentiert; keine nicht dokumentierte Violation Action voraussetzen. |
| A9 – DoS | NTP, DNS, DHCP, Ping in zulässiger Grösse und geschäftskritische Anwendungen funktionieren mit DoS: On. Die Management-, Uplink- und AAA-Pfade bleiben verfügbar. |
| A10 – Gruppe | Nach jeder migrierten Portgruppe funktionieren Management, AAA sowie repräsentative positive und negative Clients weiterhin. Configuration source entspricht global und je Port dem Plan. |
Eine erfolgreiche Synchronisierung mit Sophos Fusion allein ist keine Abnahme. Entscheidend sind die tatsächliche Authentifizierung, die korrekte VLAN-Zuordnung und der erwartete Datenverkehr.
Die folgenden Abschnitte erklären die Felder und Sicherheitsgrenzen, die für diese Schritte benötigt werden.
Externen AAA-Server zuerst konfigurieren
RADIUS-Server erfassen
Unter:
Security > RADIUS server
mit Add einen Eintrag anlegen und diese Felder setzen:
| Feld | Bedeutung |
|---|---|
| Server ID | ID des RADIUS-Servers |
| Server IP | IP-Adresse des Servers |
| Authorized port | Authentifizierungsport; Standard ist 1812 |
| Shared secret | gemeinsamer Schlüssel für die Kommunikation zwischen Switch und RADIUS-Server |
| Timeout | Wartezeit auf eine Antwort, bevor der nächste Server versucht wird; Standard ist 3 |
| Retry | Anzahl gesendeter Anfragen vor einem Fehler; Standard ist 3 |
| Configuration source | Herkunft der Einstellung |
Das Shared secret muss auf beiden Seiten exakt übereinstimmen. Legen Sie Timeout und Retry so fest, dass ein Serverausfall keine unvertretbar lange Anmeldeverzögerung verursacht. Einen Server erst mit Delete entfernen, wenn kein geplanter Authentifizierungspfad mehr davon abhängt.
TACACS+-Server erfassen
Unter:
Security > TACACS+ server
mit Add einen Eintrag anlegen:
| Feld | Bedeutung |
|---|---|
| Server IP | IP-Adresse des Servers |
| Priority | Reihenfolge bei mehreren Servern; bestimmt, welcher zuerst kontaktiert wird |
| Authorized port | Authentifizierungsport; Standard ist 49 |
| Shared secret | Schlüssel, der exakt mit dem TACACS+-Server übereinstimmen muss |
| Timeout | Wartezeit bis zum nächsten Server; Standard ist 5 Sekunden |
| Configuration source | Herkunft der Einstellung |
TACACS+ wird primär für die Administration von Netzwerkgeräten verwendet, steht auf Sophos Switch aber auch als Authentication method für 802.1X zur Auswahl. Prüfen Sie vor dieser Wahl, ob der konkrete TACACS+-Dienst die 802.1X-Testanfrage erwartungsgemäss verarbeitet. Eine funktionierende Geräteadministration belegt noch keinen funktionierenden 802.1X-Workflow.
802.1X global vorbereiten
Unter:
Security > 802.1X > Global settings
stehen diese Felder zur Verfügung:
- Status: On, Off oder Not set
- Guest VLAN: On, Off oder Not set
- Guest VLAN ID: Auswahl aus den bereits definierten VLANs; erst nach Guest VLAN: On einstellbar
- Authentication method: Local user, RADIUS oder TACACS+
- Configuration source: Ursprung der Einstellungen
Für einen reinen 802.1X-Test die geplante Authentication method wählen; Local user und TACACS+ dürfen nur für den jeweils nachgewiesenen 802.1X-Anwendungsfall verwendet werden. Für MAB oder Hybrid gilt die RADIUS-Voraussetzung aus der zentralen Warnbox. Das Guest VLAN nur aktivieren, wenn sein Zugriff bewusst eingeschränkt und seine Funktion bereits geprüft ist. Update speichert die Änderungen; Clear verwirft noch nicht gespeicherte Änderungen.
Global Status: On allein definiert noch nicht das gewünschte Verhalten jedes Ports. Deshalb die Portparameter vor der Aktivierung kontrolliert vorbereiten. Lassen sich globale und portbezogene Änderungen nicht gemeinsam ausrollen, den Testport bis zur vollständigen Portkonfiguration physisch trennen. Alternativ Status: On erst unmittelbar nach den Portwerten im kontrollierten Wartungsfenster setzen.
Einen Testport konfigurieren
Unter:
Security > 802.1X > Port settings
nur den vorgesehenen Testport markieren und Edit wählen.
Dynamische und feste Portzustände mit Mode trennen
Mode bietet folgende Werte:
- Not set: lokale Switch-Einstellung verwenden
- Auto: 802.1X auf dem Interface einschalten; bei Authentication mode: Host based ist Auto zwingend
- Force authorized
- Force unauthorized
Die Sophos-Oberflächendokumentation beschreibt die letzten beiden Bezeichnungen überraschend: Force authorized soll allen nicht authentifizierten Traffic blockieren, Force unauthorized soll allen nicht authentifizierten Traffic erlauben. Weil diese beschriebene Wirkung den üblichen Erwartungen an die Namen widerspricht, werden beide Werte nicht ungetestet produktiv eingesetzt. Für den eigentlichen 802.1X-Test wird Auto verwendet; erzwungene Zustände werden, falls überhaupt benötigt, zuerst auf einem isolierten Port mit positivem und negativem Zugriffstest verifiziert.
Damit ist Auto der dynamische 802.1X-Zustand dieses Runbooks. Die beiden Force-Werte sind statische Portkontrollen und kein Ersatz für eine erfolgreiche AAA-Anmeldung. Ein erzwungener Zustand darf deshalb nicht als positiver 802.1X-Test gewertet werden.
MAB und Authentifizierungsmodus festlegen
MAB mode hat vier Werte:
- Not set: lokale Einstellung verwenden
- MAB: nur MAB verwenden
- Hybrid: zuerst 802.1X versuchen; nach drei fehlgeschlagenen Versuchen auf MAB wechseln
- Disabled: MAB nicht verwenden
MAB wird nur für bewusst inventarisierte Geräte eingesetzt, die kein 802.1X können. Für MAB und Hybrid gilt die RADIUS-Voraussetzung aus der Warnbox oben. Hybrid ist keine Garantie, dass ein unbekanntes Gerät Zugang erhält: Nach drei fehlgeschlagenen 802.1X-Versuchen muss RADIUS auch die daraus gebildete MAB-Identität akzeptieren. Für einen reinen 802.1X-Test bleibt MAB Disabled; MAB-fähige Gerätegruppen werden danach separat getestet.
Unter Authentication mode stehen zur Verfügung:
- Not set: lokale Einstellung verwenden
- Port based: genau einen Host an jedem Port authentifizieren; wird ein weiteres Gerät verbunden, wird dessen Traffic verworfen. Sophos empfiehlt diesen Modus für Switch-Ports, die Endgeräte anbinden.
- Host based: den Port einmal für Traffic authentifizieren; danach können weitere Geräte an diesem Port Traffic ohne eigene Authentifizierung senden. Sophos empfiehlt diesen Modus für Verbindungen zwischen Switches und dokumentiert maximal zehn Geräte.
Bei Host based gilt zusätzlich:
- Mode muss Auto sein.
- Maximum hosts erlaubt Werte von
1bis10. - Guest VLAN muss ausgeschaltet sein.
- RADIUS VLAN assignment muss ausgeschaltet sein.
Maximum hosts bedeutet bei Host based nicht, dass jeder gezählte Host eine eigene Identitätsentscheidung erhält. Den Modus daher nicht allein wegen mehrerer sichtbarer MAC-Adressen wählen, etwa bei einem Telefon mit PC-Passthrough, einem Hypervisor oder einem nachgeschalteten Gerät. Host based ist nur zulässig, wenn alle Geräte und der gesamte Traffic hinter der ersten erfolgreichen Authentifizierung ausdrücklich als vertrauenswürdig akzeptiert werden. Wo jedes Endgerät separat durchgesetzt werden muss, bleibt Port based vorgesehen. Mehrere Endgeräte benötigen dann eine passende physische oder logische Gestaltung statt einer blossen Erhöhung von Maximum hosts.
VLANs und Timer setzen
Je Port sind ausserdem verfügbar:
- Guest VLAN: pro Port ein- oder ausschalten
- RADIUS VLAN assignment: vom RADIUS-Server gelieferte VLAN-Zuordnung ein- oder ausschalten
- Reauthentication: periodische Neuauthentifizierung ein- oder ausschalten
- Reauthentication period:
30bis65535Sekunden, Standard3600 - Quiet period: Wartezeit nach einer fehlgeschlagenen Authentifizierung,
0bis65535Sekunden, Standard60 - Supplicant period: Intervall für EAP-Anfragen,
0bis65535Sekunden, Standard30; der Switch sendet drei Anfragen in diesem Intervall, bevor er bei entsprechender Konfiguration zu MAB wechselt - Authorized status: aktueller Authentifizierungsstatus des Ports
- Configuration source: Herkunft der Portwerte
Für den ersten Test die Standardtimer beibehalten, sofern der AAA- und Client-Plan keine anderen Werte verlangt. Mehrere Timer gleichzeitig zu verkürzen erschwert die Fehlersuche. RADIUS VLAN assignment erst aktivieren, nachdem eine Testantwort mit dem erwarteten VLAN und der vollständige VLAN-Pfad verifiziert wurden.
Mit Update speichern. Clear verwenden, wenn die noch nicht gespeicherten Werte verworfen werden sollen.
Port Security ergänzend einsetzen
Unter:
Security > Port security
lässt sich pro Port begrenzen, wie viele MAC-Adressen der Switch lernt:
- Port: betroffener physischer Port
- Status: Enabled oder Disabled
- Max number of MAC addresses:
1bis256 - Configuration source: Herkunft der Einstellung
Port Security ersetzt 802.1X nicht. Es begrenzt die Anzahl gelernter MAC-Adressen, identifiziert aber in dieser Konfiguration keine Benutzer. Umgekehrt muss Maximum hosts bei Authentication mode: Host based im Bereich 1 bis 10 separat geplant werden. Beide Grenzwerte müssen zur realen Portnutzung passen.
Port Security erst nach erfolgreicher 802.1X-Abnahme auf dem Testport mit einem realistischen Limit aktivieren und Update klicken. Danach alle vorgesehenen Geräte am Port nacheinander verbinden. Die dokumentierte Oberfläche bietet hier weder eine statische MAC-Allowlist noch einen separaten Violation-Action-Wert. Deshalb keine bestimmte Reaktion wie Shutdown, Restrict oder Sticky Learning voraussetzen, sondern das effektive Verhalten am Testport beobachten. Eine statische Freigabe bestimmter MAC-Adressen wäre eine andere Kontrolle und wird durch Max number of MAC addresses nicht eingerichtet.
DoS-Schutz separat testen
Unter:
Security > DoS
On, Off oder Not set wählen und mit Update speichern. Not set verwendet die lokale Switch-Einstellung. Bei On verwirft der Switch unter anderem folgende Muster:
- identische Quell- und Ziel-MAC-Adresse
- identische Quell- und Ziel-IP-Adresse bei IPv4 oder IPv6 (LAND Attacks)
- identischer TCP- beziehungsweise UDP-Quell- und Zielport (TCP Blat, UDP Blat)
- fragmentierte Pakete über 64 KB (Ping of Death)
- IPv6-Fragmente kleiner als
1240Byte - fragmentierte ICMP-Pakete
- IPv4- und IPv6-Ping-Pakete über
512Byte - Broadcast-ICMP im Rahmen der Smurf-Attack-Prüfung; die Netzmaskenlänge ist dabei auf
24(x.x.x.255) begrenzt - TCP-Header kleiner als
20Byte - TCP-SYN mit gesetztem SYN-, nicht gesetztem ACK-Flag und Quellport kleiner als
1024 - Null Scan ohne gesetzte TCP-Flags und mit Sequenznummer
0 - Xmas mit Sequenznummer
0sowie gesetzten FIN-, URG- und PSH-Flags - TCP SYN-FIN mit gleichzeitig gesetzten SYN- und FIN-Flags
- TCP SYN-RST mit gleichzeitig gesetzten SYN- und RST-Flags
Diese Prüfungen sind fest an den globalen Schalter gekoppelt; die genannten Grenzwerte werden in dieser Ansicht nicht einzeln konfiguriert. Sophos weist besonders darauf hin, dass ältere NTP-Clients mit identischem Quell- und Zielport als TCP Blat erkannt und ihre Pakete verworfen werden können. Sind solche Clients im Einsatz, vor der breiten Aktivierung NTP explizit testen; Sophos empfiehlt in diesem Fall, den DoS-Schutz auszuschalten.
DoS-Schutz nicht gleichzeitig mit dem ersten 802.1X- und Port-Security-Test einschalten. Sonst lässt sich ein verworfenes Paket nicht eindeutig der Zugangskontrolle oder dem DoS-Filter zuordnen.
Betrieb und Lebenszyklus
Nach dem Rollout werden Portprofil, AAA-Abhängigkeit und Ausnahmegrund pro Porttyp dokumentiert. Mindestens nach Firmwareänderungen, Änderungen am AAA-Dienst, VLAN-Umbauten oder dem Austausch von Telefonen, Hypervisoren und nachgeschalteten Geräten werden Positiv- und Negativtest erneut ausgeführt. Besonders die widersprüchlich benannten Force-Zustände und das tatsächliche Verhalten bei überschrittenem MAC-Limit werden nicht aus einer früheren Firmware ungeprüft übernommen.
RADIUS- und TACACS+-Shared secret werden nicht isoliert auf nur einer Seite rotiert. Für die Rotation einen zweiten getesteten Serverpfad oder ein Wartungsfenster mit lokalem Rückweg verwenden, beide Seiten koordiniert ändern und danach eine neue Anmeldung sowie den Failover prüfen. Alte Servereinträge erst löschen, wenn kein Port und kein Rückfallpfad mehr davon abhängt.
Regelmässig kontrollieren:
- Subscription- und Synchronisationsstatus bei Fusion-Verwaltung;
- Erreichbarkeit, Zertifikats- beziehungsweise Identitätsrichtlinie und Protokolle des verwendeten AAA-Dienstes;
- nicht mehr benötigte MAB-Ausnahmen und Guest-VLAN-Zugriffe;
- Maximum hosts und Max number of MAC addresses gegen die aktuelle Porttopologie;
- NTP und betriebsrelevante Diagnosepakete bei DoS: On;
- Management- und AAA-Rückweg nach VLAN-, Routing- oder ACL-Änderungen.
Fehlerbehebung nach Symptom
Kein Gerät kann sich authentifizieren
- Prüfen, ob global Status: On und am Testport Mode: Auto aktiv sind.
- Configuration source kontrollieren; Not set kann einen abweichenden lokalen Wert übernehmen.
- Server IP, Authorized port und Shared secret auf Switch und AAA-Server exakt vergleichen.
- Erreichbarkeit und Rückweg zwischen Switch und AAA-Server sowie Filterregeln prüfen.
- AAA-Serverprotokoll auf eingehende Anfrage, unbekanntes anfragendes Gerät oder abgelehnte Identität prüfen.
- Quiet period und Supplicant period abwarten, statt durch schnelle Wiederholungen weitere Fehlversuche zu erzeugen.
- Bei mehreren Servern Timeout, Retry beziehungsweise TACACS+-Priority prüfen.
802.1X funktioniert, MAB aber nicht
- MAB mode prüfen: Disabled versucht kein MAB; Hybrid erst nach drei fehlgeschlagenen 802.1X-Versuchen.
- Prüfen, ob global RADIUS gewählt und der RADIUS-Server erreichbar ist; Local user und TACACS+ sind keine dokumentierten MAB-Backends.
- Auf RADIUS kontrollieren, ob der vorgesehene Geräteeintrag vorhanden ist. Insbesondere Grossbuchstaben, Satz- oder Trennzeichen als Abweichung vom Format in der zentralen Warnbox ausschliessen.
- Supplicant period berücksichtigen; ein Hybrid-Fallback erfolgt nicht sofort.
- Zuerst ohne Guest VLAN und dynamische VLAN-Zuweisung testen, danach Funktionen einzeln ergänzen.
Der Client authentifiziert sich, erreicht aber kein Netz
- Unter Authenticated host und bei Authorized status bestätigen, dass die Anmeldung erfolgreich war.
- Bei RADIUS VLAN assignment das gelieferte VLAN, seine Switch-Mitgliedschaft, den Uplink sowie Gateway und DHCP prüfen.
- Bei Guest-Zugriff Guest VLAN, Guest VLAN ID und den durchgängigen VLAN-Pfad kontrollieren.
- Port Security prüfen: Ein zu kleines MAC-Limit kann bei mehreren Geräten am Port stören.
- DoS-Schutz testweise als letzte, getrennte Änderung zurücknehmen, wenn nur bestimmte Pakettypen ausfallen.
Host based lässt sich nicht wie geplant betreiben
- Mode: Auto setzen.
- Guest VLAN und RADIUS VLAN assignment ausschalten.
- Maximum hosts zwischen
1und10passend zur tatsächlichen Zahl setzen. - Zusätzliches MAC-Limit unter Port security gegen die erwartete Hostzahl prüfen.
NTP oder einzelne Diagnosepakete fallen nach dem Change aus
- Prüfen, ob der Fehler genau mit DoS: On begann.
- Bei älteren NTP-Clients auf identische Quell- und Zielports achten; in diesem dokumentierten Sonderfall DoS: Off setzen und mit Update speichern.
- Bei Ping die festen Maximalwerte von
512Byte und Fragmentierung berücksichtigen. - DoS nicht dauerhaft als Ursache annehmen: Nach dem gezielten Rücktest Routing, VLAN und Endgerät separat prüfen.
Rollback
Der Rückbau erfolgt in umgekehrter Reihenfolge und nur für den zuletzt ausgerollten Umfang:
- Wenn der Fehler nach Aktivierung des DoS-Schutzes begann, unter Security > DoS auf den dokumentierten Vorwert Off oder Not set zurückstellen und Update klicken.
- Wenn Port Security ursächlich ist, am betroffenen Port Status: Disabled setzen oder den dokumentierten vorherigen MAC-Grenzwert wiederherstellen und Update klicken.
- Bei MAB-, Guest- oder VLAN-Problemen zuerst die zuletzt aktivierte Portoption zurücknehmen; den funktionierenden 802.1X-Basistest nicht unnötig gleichzeitig entfernen.
- Für einen betroffenen Testport den dokumentierten vorherigen Mode, MAB mode, Authentication mode, Timer- und VLAN-Status wiederherstellen und Update klicken.
- Wenn mehrere Ports betroffen sind, zuerst die zuletzt migrierte Gruppe zurückbauen. Management-, Uplink- und AAA-Server-Ports bleiben unverändert.
- Erst wenn eine portbezogene Rücknahme den Zugang nicht wiederherstellt, global Status: Off beziehungsweise auf den dokumentierten Vorwert setzen und Update klicken.
- RADIUS- oder TACACS+-Servereinträge erst mit Delete entfernen, wenn keine funktionierende Portkonfiguration mehr davon abhängt.
- Managementzugriff, AAA-Erreichbarkeit, Clientzugriff und Configuration source erneut prüfen und den effektiven Endzustand dokumentieren.
Wenn Sophos Fusion wegen eines Managementverlusts nicht mehr erreichbar ist, den vorbereiteten lokalen oder Out-of-Band-Zugang verwenden und den vorher dokumentierten lokalen Zustand wiederherstellen. Nicht durch weitere ungesicherte Änderungen versuchen, den einzigen Managementpfad aus der Ferne zurückzugewinnen.