Zum Inhalt springen
Avanet

Sophos Switch sichern und wiederherstellen

Eine belastbare Sicherung eines Sophos Switch besteht nicht nur aus einem aktivierten Zeitplan. Sie muss den gewünschten Konfigurationsstand enthalten, ausserhalb des Switches verfügbar sein und sich in einem geplanten Wartungsfenster wiederherstellen lassen. Dafür gibt es zwei getrennte Wege:

  • Sophos Fusion: Manuelle oder geplante Konfigurationsbackups werden vom Switch an Sophos Fusion gesendet. Das neueste Backup lässt sich herunterladen; in Fusion kann das neueste oder ein bestimmtes vorhandenes Backup wiederhergestellt werden.
  • Lokales Webinterface: Die Konfiguration wird als .cfg-Datei per HTTPS auf ein Administrationsgerät heruntergeladen oder per TFTP an einen Server übertragen. Dieselben beiden Transportarten stehen für den lokalen Restore zur Verfügung.

Kurzablauf

  1. Ziel-Switch, aktuellen Managementweg, Firmwarestand und kritische Dienste dokumentieren.
  2. Prüfen, ob alle gewünschten Änderungen bereits auf dem Switch wirksam sind.
  3. Ein aktuelles manuelles Fusion-Backup mit eindeutigem Tag anfordern oder lokal eine .cfg-Datei exportieren.
  4. In Fusion zusätzlich einen Zeitplan mit Frequenz, Uhrzeit, Aufbewahrungsanzahl und mindestens einem Tag konfigurieren.
  5. Das neueste Fusion-Backup als Offline-Kopie herunterladen und alle Dateien geschützt ablegen.
  6. Vor dem Restore Backup, Ziel-Switch und erwarteten Stand nochmals abgleichen.
  7. Restore ausführen, Erreichbarkeit und Konfiguration validieren und bei Abweichungen auf einen bekannten Stand zurückgehen.

Umfang und Grenzen verstehen

Geplante Fusion-Backups enthalten die Einstellungen, die seit dem letzten geplanten oder manuellen Backup auf dem Switch konfiguriert wurden. Dabei werden die auf dem Gerät vorhandenen Einstellungen aus allen Quellen berücksichtigt: Sophos Fusion, lokale Konfiguration, CLI und APIs. Fusion kann im Backup nicht unterscheiden, aus welcher dieser Quellen eine Einstellung stammt.

Entscheidend ist der tatsächlich auf dem Switch wirksame Stand. Eine in Sophos Fusion vorgenommene, aber noch nicht zum Switch synchronisierte Konfiguration ist nicht im Backup enthalten. Lokale Änderungen werden umgekehrt nicht als zentrale Konfiguration nach Sophos Fusion synchronisiert. Dass sie in einem Gerätebackup erfasst werden können, macht sie also nicht zu einer in Fusion verwalteten Einstellung.

Weitere Grenzen:

  • Der Fusion-Download liefert ausdrücklich das neueste Backup eines Switches.
  • Für einen Restore auf einen älteren Stand muss das gewünschte Backup noch in der Backup-Historie von Fusion vorhanden sein.
  • Die Einstellung Keep maximum of [number] backups per switch begrenzt die in Fusion aufbewahrte Anzahl. Sie ersetzt deshalb keine bewusst verwaltete Offline-Ablage.
  • Der lokale Ablauf arbeitet mit einer .cfg-Datei und bietet HTTPS oder TFTP. Er ist ein eigener Restore-Weg und nicht als Importweg für ein aus Fusion heruntergeladenes Backup dokumentiert.
  • Ein vorhandenes Backup belegt noch nicht, dass Management, VLANs, Uplinks und Endgeräte nach einem Restore funktionieren. Das muss nach der Wiederherstellung geprüft werden.

Voraussetzungen, Berechtigungen und Sicherungsplan

Für den Cloud-Weg muss der Switch in Sophos Fusion registriert, verbunden und in der richtigen Organisation sichtbar sein. Registrierung und Lizenzierung sind getrennt: Die Registrierung ist ohne gültige Subscription möglich, für die Verwaltung über Sophos Fusion wird jedoch eine gültige Sophos Switch Support and Services Subscription benötigt. Der Ablauf dazu ist unter Sophos Switch in Sophos Fusion registrieren beschrieben.

Die Backup-Seiten von Sophos verlangen die Anmeldung bei Sophos Fusion, nennen aber keine konkrete Administratorrolle für die Backup-Aktionen und keine separate Backup-Lizenz. Weise deshalb nicht vorsorglich eine Volladministratorrolle zu. Prüfe mit dem vorgesehenen Konto, ob Backup, Request a backup, Schedule, Download latest backup und die Restore-Aktionen sichtbar sind, und verwende nur eine Rolle, die diese Aufgabe im eigenen Berechtigungsmodell tatsächlich abdeckt.

Für den lokalen Weg braucht man Zugriff auf das Webinterface und ein lokales Admin-Konto; ein lokales User-Konto darf Einstellungen nur anzeigen. Lokale Rollen und Fusion-Rollen sind voneinander getrennt. Ausserdem wird je nach Methode ein Browser-Download beziehungsweise ein vom Switch erreichbarer TFTP-Server benötigt.

Vor der Sicherung beziehungsweise Wiederherstellung festhalten:

  • Seriennummer, Modell, Standort und eindeutiger Name des Ziel-Switches;
  • aktuelle Management-IP, Management-VLAN, Gateway sowie ein lokaler oder anderweitig unabhängiger Zugangsweg;
  • aktueller Firmwarestand und der erwartete Konfigurationsstand;
  • zuletzt erfolgreich synchronisierte Fusion-Konfiguration sowie bekannte lokale, CLI- oder API-Änderungen;
  • kritische Uplinks, LAGs, VLANs, Layer-3-Schnittstellen, STP-Rolle, PoE-Verbraucher und Managementports;
  • Wartungsfenster, erwartete Unterbrechung, Abbruchzeit und verantwortliche Person;
  • welches Backup als Ausgangsstand und welches als Fallback verwendet wird.

Für den Fusion-Weg muss der Switch Aufgaben empfangen und das fertige Backup zurücksenden können. Prüfe vor der Sicherung unter My Products > Switches > Switches, dass das richtige Gerät verbunden ist und keine offene Synchronisierung den erwarteten Stand infrage stellt. Die Status- und Task-Prüfung erklärt Sophos Switch: Flotte, Synchronisierung, Sites und Stacks betreiben. Vor einem Restore muss mindestens eine bekannte, lesbare Sicherung ausserhalb des Ziel-Switches verfügbar sein.

Verwende aussagekräftige Tags, beispielsweise Change-Referenz und Zweck, aber keine Passwörter oder anderen Geheimnisse. Sophos dokumentiert auf diesen Seiten weder eine Verschlüsselung der Backup-Datei noch eine vollständige Liste ihres Inhalts. Verlasse dich deshalb nicht auf einen angenommenen Dateischutz: Lege Downloads nur in einer zugriffsbeschränkten Backup-Ablage ab, regle Aufbewahrung und Löschung und erfasse nach Download oder Kopie einen Hash für spätere Integritätsvergleiche. Für TFTP einen isolierten Administrationspfad verwenden; wenn der Browserzugang verfügbar ist, vermeidet die dokumentierte HTTPS-Variante den zusätzlichen TFTP-Dienst.

Manuelles Backup in Sophos Fusion anfordern

Der dokumentierte UI-Pfad lautet My Products > Switches > Backup.

  1. In Sophos Fusion anmelden und My Products > Switches > Backup öffnen.
  2. Den Namen des zu sichernden Switches wählen.
  3. Request a backup wählen.
  4. Im Feld Tag einen eindeutigen Wert eingeben.
  5. Erneut Request a backup wählen.
  6. Fusion erstellt eine Aufgabe und sendet sie an den Switch. Warten, bis die Aufgabe abgeschlossen und das Konfigurationsbackup an Sophos Fusion übertragen wurde.

Ein Klick auf die Schaltfläche allein ist noch kein Sicherungsnachweis. Erst die abgeschlossene Aufgabe und das in Fusion verfügbare Backup belegen, dass die Übertragung stattgefunden hat. Vor einer risikoreichen Änderung diese Sicherung neu anfordern, statt sich nur auf den regulären Zeitplan zu verlassen.

Geplante Fusion-Backups konfigurieren

  1. My Products > Switches > Backup öffnen.
  2. Schedule wählen.
  3. Scheduled backups auswählen.
  4. Unter Schedule settings folgende Felder setzen:
    • Frequency: Daily, Weekly oder Monthly;
    • At: Zeitpunkt der Sicherung;
    • Keep maximum of [number] backups per switch: maximale Anzahl der je Switch aufzubewahrenden Backups;
    • Tags that get attached to each backup: mindestens ein Tag.
  5. Save wählen.

Die Frequenz muss zur Änderungsrate passen. Die Aufbewahrungszahl so wählen, dass nicht alle bekannten guten Stände durch mehrere fehlerhafte oder unbemerkte Änderungen verdrängt werden. Nach dem Speichern nicht bis zum ersten Notfall warten: Nach dem nächsten Termin kontrollieren, ob tatsächlich ein neues, plausibel gekennzeichnetes Backup entstanden ist.

Zeitplan für einen Switch pausieren

  1. Unter My Products > Switches > Backup in die Zeile des betreffenden Switches klicken.
  2. Actions > Pause schedules wählen.
  3. Ziel und Angaben im Dialog prüfen.
  4. Pause schedules bestätigen.

Eine Pause dokumentieren und mit einem Termin zur Reaktivierung versehen. Sie löscht nach dem beschriebenen Ablauf keine Sicherung, verhindert aber weitere geplante Sicherungen; bei Änderungen entsteht dadurch eine Wiederherstellungslücke.

Neuestes Fusion-Backup herunterladen

  1. My Products > Switches > Backup öffnen.
  2. In die Zeile des gewünschten Switches klicken.
  3. Actions > Download latest backup wählen.
  4. Im Dialog Switch und Angaben prüfen.
  5. Confirm wählen.

Die Datei anschliessend nicht unkontrolliert im Download-Ordner liegen lassen. In die vorgesehene geschützte Ablage verschieben, Dateiname beziehungsweise Begleitdokumentation um Seriennummer, Sicherungszeitpunkt und Tag ergänzen und den Hash für spätere Integritätsvergleiche erfassen. Die Datei nicht bearbeiten. Ein erfolgreicher Download prüft weder die inhaltliche Eignung für den geplanten Restore noch stellt er in Fusion einen dokumentierten Uploadweg bereit.

Lokales .cfg-Backup erstellen

Im lokalen Webinterface zu Configure > Firmware > Backup and restore wechseln.

  1. Im ersten Auswahlfeld Backup wählen.
  2. Die Methode auswählen:
    • HTTPS: Das Backup wird über den Browser auf das Administrationsgerät heruntergeladen.
    • TFTP: Die IP-Adresse des TFTP Server eingeben, an den der Switch die Datei senden soll.
  3. Apply wählen.
  4. Die Sicherung nochmals mit Apply auslösen.
  5. Prüfen, ob die Konfiguration als .cfg-Datei am erwarteten Ziel angekommen ist.

Bei TFTP vorab Erreichbarkeit, Zielverzeichnis und Schreibberechtigung des Servers in einem isolierten Administrationsnetz prüfen. Nach der Übertragung die Datei aus dem TFTP-Verzeichnis in die geschützte Backup-Ablage übernehmen. Bei HTTPS Browserwarnungen nicht umgehen, sondern Zertifikat und Zieladresse des Switches prüfen.

Wiederherstellung sicher vorbereiten

Kompatibilität nicht voraussetzen

Die lokale Sophos-Anleitung beschreibt den Upload einer .cfg-Datei, nennt aber keine Kompatibilitätsmatrix für andere Modelle oder Firmwarestände. Auch die Fusion-Anleitung beschreibt die Wiederherstellung eines Backups aus der Historie des ausgewählten Switches, nicht die Übertragung auf ein beliebiges anderes Gerät. Daraus folgt kein belegter Cross-Model- oder Cross-Version-Migrationsweg.

Für einen normalen Restore deshalb denselben Switch und den dokumentierten Firmwarestand verwenden. Soll eine lokale .cfg-Datei auf ein Ersatzgerät, ein anderes Modell oder einen abweichenden Firmwarestand eingespielt werden, vorab die Kompatibilität für genau diese Kombination durch Sophos bestätigen oder in einer nicht produktiven Umgebung prüfen. Ohne diese Bestätigung den Restore nicht als Migrationsmethode verwenden.

Unmittelbar vor dem Restore:

  1. Nochmals Seriennummer und Ziel-Switch mit dem Backup abgleichen. In Fusion ist die Seriennummer zugleich der Einstieg in die Historie bestimmter Backups.
  2. Sicherungszeitpunkt, Tag und erwartete Änderungen prüfen. Nicht automatisch das neueste Backup verwenden, wenn es bereits die fehlerhafte Konfiguration enthalten könnte.
  3. Den aktuellen Stand zusätzlich sichern, sofern der Switch noch erreichbar ist.
  4. Bei einem lokalen Restore Dateiname und den beim Ablegen erfassten Integritätswert kontrollieren. Bei einem Fusion-Restore Zeitpunkt und Tag des in Fusion gewählten Eintrags prüfen; der dokumentierte Ablauf bietet keinen Abgleich mit einer heruntergeladenen Datei.
  5. Konsolen- oder lokalen Managementzugang bereithalten. Eine alte Konfiguration kann Management-IP, VLAN, Uplink, LAG oder Routing auf frühere Werte zurücksetzen.
  6. Betroffene Nutzer informieren und Monitoring für die Wartung berücksichtigen.
  7. Eine bekannte gute Alternativsicherung und die bisherigen Managementparameter griffbereit halten.

Backup über Sophos Fusion wiederherstellen

Neuestes Backup

  1. My Products > Switches > Backup öffnen.
  2. In die Zeile des Ziel-Switches klicken.
  3. Actions > Restore latest backup wählen.
  4. Im Dialog das Kontrollkästchen aktivieren und damit bestätigen, dass der Switch neu gestartet wird.
  5. Restore backup wählen.
  6. Den Neustart und das Laden der neuesten Backup-Konfiguration abwarten. Währenddessen mit Ausfall rechnen und die Aufgabe nicht durch weitere Konfigurationsänderungen überlagern.

Bestimmtes vorhandenes Backup

Wenn nicht der neueste, sondern ein gezielt ausgewählter Stand benötigt wird:

  1. Unter My Products > Switches > Backup auf die Seriennummer des Switches klicken.
  2. In der angezeigten Historie das gewünschte Backup anhand von Zeitpunkt und Tag wählen.
  3. Actions > Restore backup wählen.
  4. Den Restore nur fortsetzen, wenn Auswahl und Ziel dem Change entsprechen.

Die dokumentierte Oberfläche wählt hier ein bereits in Fusion vorhandenes Backup. Ein zuvor heruntergeladenes Backup nicht als wieder hochladbar voraussetzen.

Lokale .cfg-Datei wiederherstellen

Im lokalen Webinterface Configure > Firmware > Backup and restore öffnen.

  1. Im ersten Auswahlfeld Restore wählen.
  2. Methode auswählen:
    • HTTPS: Select file wählen, die lokale .cfg-Datei auswählen und mit OK bestätigen.
    • TFTP: IP-Adresse des TFTP-Servers und den Namen der Backup-Datei eingeben.
  3. Apply wählen.
  4. Den Restore nochmals mit Apply auslösen.
  5. Keine weiteren Änderungen vornehmen, bis der Vorgang beendet und der Switch unter den durch das Backup erwarteten Managementparametern erreichbar ist.

Die lokale Herstelleranleitung nennt für diesen Ablauf keinen pauschalen Neustartschritt und keine Fortschrittsanzeige. Deshalb keinen Neustart erzwingen und die Stromversorgung nicht unterbrechen. Wenn die Sitzung abbricht, zuerst die Managementadresse und das Management-VLAN aus der wiederhergestellten Konfiguration verwenden, bevor der Restore als fehlgeschlagen bewertet wird.

Validierung nach dem Restore

Ein wieder erreichbares Webinterface genügt nicht. Den wiederhergestellten Zustand systematisch gegen die Sicherungsdokumentation prüfen:

  1. Management: Erreichbarkeit über die erwartete IP, Gateway und DNS; bei Fusion zusätzlich Verbindung und Synchronisationszustand kontrollieren.
  2. Identität und Stand: Seriennummer, Gerätename, Standort, Firmwarestand sowie Zeit und Tag des gewählten Backups abgleichen.
  3. Uplinks: Linkstatus, Geschwindigkeit, LAG/LACP-Mitgliedschaft und STP-Zustand kontrollieren; auf Schleifen oder blockierte Sollpfade achten.
  4. VLAN und Layer 3: Tagged-/Untagged-Zuordnung, PVID, Management-VLAN, VLAN-Interfaces, Routen und DHCP-Funktion stichprobenartig testen.
  5. Access und PoE: Repräsentative Endgeräte, Authentisierung und kritische PoE-Geräte prüfen.
  6. Betrieb: Alarme, Logs, Monitoring und Erreichbarkeit zentraler Dienste kontrollieren.
  7. Persistenz: Nach Stabilisierung die wirksame Konfiguration erneut lesen. Einen weiteren Neustart nur durchführen, wenn er betrieblich vorgesehen und freigegeben ist.
  8. Neue Basis: Nach erfolgreicher Abnahme ein neues manuelles Backup mit eindeutigem Post-Restore-Tag erstellen und gegebenenfalls die Offline-Kopie erneuern.

Dokumentiere Beginn und Ende der Unterbrechung, verwendetes Backup, Ergebnis jedes Tests und Abweichungen. Erst nach erfolgreichem Datenpfad- und Managementtest den Change schliessen.

Fehlerbehebung

Fusion-Backup wird nicht erstellt

  • Prüfen, ob wirklich der richtige Switch gewählt und Request a backup ein zweites Mal bestätigt wurde.
  • Warten, ob die erstellte Aufgabe abgeschlossen wird; ein dauerhaft offener oder fehlgeschlagener Task ist kein Backup.
  • Kontrollieren, ob der Switch mit Fusion verbunden ist und Aufgaben empfangen kann.
  • Prüfen, ob die erwarteten Fusion-Änderungen bereits auf den Switch synchronisiert waren. Unsynchronisierte Änderungen fehlen auch in einem später verfügbaren Backup.
  • Bei weiterhin fehlender Cloud-Sicherung und noch vorhandenem lokalen Zugang sofort ein lokales .cfg-Backup erstellen, statt ohne Sicherung mit der Änderung fortzufahren.

Geplantes Backup fehlt

  • Scheduled backups, Frequency, At, Aufbewahrungsanzahl und mindestens einen Tag prüfen.
  • Sicherstellen, dass der Zeitplan nicht für den Switch über Pause schedules pausiert wurde.
  • Verbindung des Switches zu Fusion rund um den geplanten Zeitpunkt kontrollieren.
  • Bis zur Klärung ein manuelles Backup anfordern und herunterladen.

Download liefert nicht den gewünschten Stand

Download latest backup lädt nur das neueste Backup. Für einen älteren Stand über die Seriennummer die Backup-Historie öffnen und prüfen, ob er noch in Fusion vorhanden ist. Ist er wegen der Aufbewahrungsgrenze nicht mehr vorhanden, kann der Fusion-Ablauf ihn nicht aus einer beliebigen Offline-Datei zurückholen. Deshalb ältere freigegebene Stände rechtzeitig separat aufbewahren.

TFTP-Backup oder -Restore schlägt fehl

  • IP-Adresse des TFTP-Servers und beim Restore zusätzlich den exakten Dateinamen prüfen.
  • Erreichbarkeit vom Managementnetz des Switches sowie Serverdienst, Dateipfad und Berechtigungen kontrollieren.
  • Firewall- oder ACL-Blockierungen im isolierten Transferpfad untersuchen.
  • Wenn der lokale Browserzugang funktioniert, auf die dokumentierte HTTPS-Methode wechseln.

Switch ist nach dem Restore nicht erreichbar

  1. Die Management-IP, VLAN-Zuordnung, Gateway- und Uplinkwerte aus dem wiederhergestellten Stand verwenden; nicht nur die Werte vor dem Restore testen.
  2. Link, LAG und STP an der Gegenstelle prüfen.
  3. Den vorbereiteten lokalen oder Konsolenzugang verwenden und den tatsächlichen Gerätezustand erfassen.
  4. Bei einem Fusion-Restore den Neustart vollständig abwarten und den Aufgabenstatus prüfen.
  5. Nicht blind erneut denselben Stand einspielen. Wenn die Konfiguration ursächlich ist, nach dem Fallback-Ablauf ein älteres, bekannt gutes Backup wählen.

Fallback und kontrollierter Abbruch

Wenn Management oder produktive Pfade nach der Validierungsfrist nicht funktionieren:

  1. Aktuellen Zustand, LEDs, Gegenstellenstatus, Erreichbarkeit und Logs sichern, ohne weitere unkoordinierte Änderungen vorzunehmen.
  2. Über den unabhängigen Managementzugang auf den Switch zugreifen.
  3. In Fusion über die Seriennummer ein bestimmtes, älteres und als funktionierend bekanntes Backup auswählen und über Actions > Restore backup wiederherstellen. Alternativ lokal die bekannte gute .cfg-Datei per HTTPS oder TFTP einspielen.
  4. Erneut mit Unterbrechung rechnen und die vollständige Validierung wiederholen.
  5. Falls auch der bekannte Stand nicht funktioniert, Restore-Versuche stoppen, die physische Topologie und die zum Backup gehörenden Managementparameter überprüfen und mit den gesicherten Aufgaben- und Fehlerdaten eskalieren.

Ein Factory Reset ist kein normaler Backup-Fallback und gehört nicht in diesen Ablauf. Ebenso wenig ist eine noch auf dem Ziel-Switch liegende Konfiguration eine ausreichende Rückfallebene. Der belastbare Abschluss besteht aus einem validierten Gerätezustand, einer neuen Sicherung und mindestens einer geschützt aufbewahrten Offline-Kopie.