Sophos Switch: CDP, LLDP und Adresstabellen sicher verwalten
Unter Discovery bündelt Sophos Switch zwei unterschiedliche Aufgaben: CDP und LLDP beschreiben den Switch und direkt angeschlossene Nachbarn, während ARP, MAC und NDP Adresszuordnungen enthalten. Die MAC filtering-Liste wiederum setzt eine VLAN-Zulassung für bestimmte MAC-Adressen um. Diese Bereiche werden getrennt behandelt: Ein korrekter LLDP-Nachbareintrag bestätigt keine ARP-Zuordnung, und ein statischer MAC-Eintrag aktiviert kein Erkennungsprotokoll.
Wichtig: Änderungen an ARP-, MAC-, NDP- und insbesondere MAC-Filter-Einträgen können den Datenverkehr eines Geräts unterbrechen oder in ein falsches VLAN lenken. Vor jeder Änderung werden Ausgangseintrag, Port, VLAN, Managementpfad und Rückweg dokumentiert. Der Managementzugang des bearbeiteten Switches wird nicht als erstes Testobjekt verwendet.
Voraussetzungen und Änderungsvorbereitung
Benötigt werden:
- Administratorzugriff auf den richtigen Tenant, Standort und Switch in Sophos Fusion;
- ein erreichbarer Switch mit synchronem, bekanntem Konfigurationsstand;
- die erwartete physische Topologie mit lokalen und entfernten Ports;
- VLAN-Plan, Voice-VLAN, native VLANs, Duplex- und LAG-Zuordnung;
- für statische Einträge die bestätigte IP-/MAC-Zuordnung, das VLAN und bei MAC-Einträgen der physische Port;
- ein zweiter Managementweg oder eine lokale Rückfallmöglichkeit;
- bei produktiven Änderungen ein Wartungsfenster und ein dokumentierter Ausgangszustand.
Der Arbeitsbereich wird am ausgewählten Switch geöffnet:
switch > Discovery
Vor dem Speichern wird für jeden betroffenen Wert Configuration source notiert. Der Wert Not set bedeutet: Sophos Fusion konfiguriert die betreffende Einstellung nicht, und der Switch verwendet seine lokale Konfiguration. Not set ist deshalb weder gleichbedeutend mit Disabled noch ein Beweis für einen Produktstandard. Wer Not set durch einen expliziten Wert ersetzt, übernimmt die Steuerung dieser Einstellung in Sophos Fusion und muss den vorherigen lokalen Wert für den Rückweg kennen.
Für eine sichere Änderung werden ausserdem Screenshots oder Exporte der betroffenen Tabellen, die Uhrzeit und die erwartete Wirkung festgehalten. Pro Testschritt wird nur eine logisch zusammengehörige Änderung gespeichert. Update speichert Konfigurationsänderungen; Clear verwirft nur noch nicht gespeicherte Änderungen.
Teil 1: Topologieerkennung mit CDP und LLDP
CDP und LLDP werden für die Bestandsaufnahme direkt angeschlossener Geräte eingesetzt. CDP ist Cisco-proprietär; LLDP ist der Standard IEEE 802.1AB. Die Erkennungsinformationen können Gerätenamen, Managementadressen, VLANs, Plattform, Softwarestand, Fähigkeiten und PoE-Daten offenlegen. Die Protokolle werden daher nur auf Ports aktiviert, auf denen diese Sichtbarkeit fachlich vorgesehen ist.
Globale CDP-Einstellungen konfigurieren
Menüpfad:
switch > Discovery > Settings > CDP settings
Die Schalter akzeptieren Enabled, Disabled oder gegebenenfalls Not set:
- Status: Schaltet CDP global ein oder aus.
- Voice VLAN advertisement: Bewirbt das Voice-VLAN auf allen CDP-fähigen Ports, die Mitglied dieses Voice-VLANs sind.
- Mandatory TLV validation: Verwirft eingehende CDP-Pakete ohne die obligatorischen TLVs.
- Notify voice VLAN mismatch: Erzeugt eine Syslog-Meldung, wenn Voice-VLAN im eingehenden Frame und lokale Konfiguration nicht übereinstimmen.
- Notify VLAN mismatch: Erzeugt eine Syslog-Meldung bei abweichendem Native VLAN.
- Notify duplex mismatch: Erzeugt eine Syslog-Meldung bei abweichender Duplexinformation.
Weitere Felder:
| Feld | Zulässiger Wert | Bedeutung |
|---|---|---|
| Device ID format | MAC address oder Serial number | Format der angekündigten Geräte-ID |
| Version | v1 oder v2 | Verwendete CDP-Version |
| Hold time | 10 bis 255 Sekunden | Vom Switch angegebene TTL: So lange dürfen Gegenstellen seine CDP-Informationen ohne eine neue CDP-Nachricht behalten |
| Transmission interval | 5 bis 254 Sekunden | Abstand zwischen gesendeten CDP-Nachrichten |
| Configuration source | Anzeige | Ursprung der aktiven Einstellung |
Sicheres Vorgehen:
- Vorhandene globale Werte und Configuration source erfassen.
- Prüfen, welche Ports tatsächlich CDP benötigen und ob die preisgegebenen Informationen dort akzeptabel sind.
- Version passend zu den direkt angeschlossenen Gegenstellen wählen. Nicht vorsorglich die ganze Umgebung umstellen.
- Voice VLAN advertisement nur aktivieren, wenn das Voice-VLAN korrekt definiert und die vorgesehenen Ports Mitglied dieses VLANs sind.
- Meldungen über abweichende Einstellungen gezielt aktivieren und sicherstellen, dass Syslog überwacht wird.
- Mandatory TLV validation erst aktivieren, nachdem bekannte Nachbarn mit vollständigen CDP-Informationen sichtbar sind. Andernfalls können unvollständige Frames verworfen werden und Nachbarn scheinbar verschwinden.
- Mit Update speichern und danach die globale sowie die Portwirkung prüfen.
Kürzere Intervalle erhöhen den Datenverkehr der Erkennungsprotokolle, aktualisieren die Informationen dieses Switches auf den Gegenstellen aber schneller. Eine längere lokale Hold time lässt Gegenstellen seine veralteten Informationen länger behalten. Wie lange ein empfangener Nachbareintrag auf diesem Switch sichtbar bleibt, bestimmt dagegen die vom Nachbarn angegebene TTL. Extremwerte sind nur sinnvoll, wenn es dafür ein messbares Ziel gibt.
Globale LLDP-Einstellungen konfigurieren
Menüpfad:
switch > Discovery > Settings > LLDP settings
| Feld | Standard laut Oberfläche | Zulässiger Wert | Bedeutung |
|---|---|---|---|
| Status | nicht angegeben | Enabled, Disabled oder gegebenenfalls Not set | Schaltet LLDP ein oder aus |
| Transmission interval | 30 Sekunden | 5 bis 32768 | Abstand zwischen gesendeten LLDP-Nachrichten |
| Holdtime multiplier | 4 | 2 bis 10 | Multiplikator für die Gültigkeitsdauer |
| Reinitialization delay | 2 Sekunden | 1 bis 10 | Wartezeit vor der LLDP-Neuinitialisierung |
| Transmit delay | 2 Sekunden | 1 bis 8191 | Abstand zwischen aufeinanderfolgenden LLDP-Frames |
| Configuration source | – | Anzeige | Ursprung der aktiven Einstellung |
Aus Transmission interval × Holdtime multiplier ergibt sich die vom Switch angegebene LLDP-TTL. Bei 30 Sekunden und dem Multiplikator 4 dürfen Gegenstellen seine LLDP-Informationen ohne eine neue LLDP-Nachricht bis zu 120 Sekunden behalten. Dieser lokale Wert bestimmt nicht die Alterung empfangener Nachbareinträge; dafür gilt die TTL des jeweiligen Nachbarn. Der Zusammenhang wird vor einer Änderung berechnet, damit die erwartete Wirkung auf den Gegenstellen klar ist.
Vorgehen:
- Ausgangswerte und Configuration source dokumentieren.
- Status nur für den vorgesehenen Erkennungsbetrieb ändern.
- Intervall, Multiplikator und Verzögerungen innerhalb der dokumentierten Bereiche setzen.
- Mit Update speichern.
- Nach mindestens einem vollständigen Sendeintervall die Angaben unter Self prüfen. Anschliessend auf einer kontrollierten Gegenstelle feststellen, ob die LLDP-Nachricht und die angegebene TTL wie erwartet ankommen. Empfangene Nachbareinträge unter Neighbours anhand ihrer eigenen TTL beurteilen.
Die LLDP-Einstellungen in diesem Bereich gelten global. Unter Ports stehen dagegen nur CDP-bezogene Einstellungen zur Verfügung; eine LLDP-Steuerung pro Port ist hier nicht beschrieben.
CDP pro Port steuern
Menüpfad:
switch > Discovery > Ports
Pro Port stehen Dropdown-Listen für diese Felder zur Verfügung:
- CDP Status: CDP auf diesem Port ein- oder ausschalten.
- Notify VLAN mismatch: Syslog bei abweichendem Native VLAN.
- Notify voice VLAN mismatch: Syslog bei abweichendem Voice-VLAN.
- Notify duplex mismatch: Syslog bei abweichender Duplexinformation.
- Configuration source: Ursprung der Portkonfiguration.
Ein global aktiviertes CDP muss nicht auf jedem Port eingeschaltet sein. Uplinks zu verwalteten Netzwerkgeräten oder freigegebene Voice-Ports werden gezielt einbezogen; nicht vertrauenswürdige Zugangsports bleiben entsprechend dem Sicherheitskonzept deaktiviert. Bei Trunks werden Native VLAN und Voice-VLAN auf beiden Enden geprüft, bevor eine Benachrichtigung als Hinweis auf eine Fehlkonfiguration gilt.
Nach der Auswahl speichert Update die Änderungen. Clear wird verwendet, wenn die noch nicht gespeicherte Auswahl verworfen werden soll.
Eigene Ankündigungen unter Self prüfen
Menüpfad:
switch > Discovery > Self
Self zeigt die Informationen, die der Switch seinen Nachbarn ankündigt. Dieser Bereich ist die erste Kontrolle nach einer Änderung: Er zeigt den lokalen Sendezustand, bestätigt aber nicht den Empfang auf der Gegenstelle.
Device details
Die CDP-Anzeige enthält:
- System name: Hardware-Name des Switches
- Capabilites: Netzwerkfähigkeiten des Switches; die Oberfläche kann diese abweichende Schreibweise anzeigen
- CDP version: verwendete CDP-Version
- Platform: Hersteller und Modell
- Software: Firmwareversion
Die LLDP-Anzeige enthält:
- System name: Name des Switches
- System description: Hardware-Name
- Chassis ID subtype: Typ der Chassis-ID
- Chassis ID: Chassis-ID des Switches
- Port ID subtype: Typ der Port-ID
- Supported capabilities: unterstützte Netzwerkfähigkeiten
- Capabilities turned on: aktivierte Netzwerkfähigkeiten
Ports information
Die Tabelle enthält pro Port:
- Port, CDP status, Device ID, Address, VLAN, Voice VLAN und Duplex;
- Extended trust für das Vertrauen in QoS-Markierungen des Nachbargeräts;
- CoS for untrusted ports für die CoS-Priorität auf Ports, die als nicht vertrauenswürdig eingestuft sind;
- Power consumption, Power request ID, Power management ID und Available power für PoE;
- Neighbour als Anzeige, ob auf dem Port ein Nachbar erkannt wird.
Für die Abnahme werden mindestens Switchname, Firmware, erwartete Geräte-ID, VLAN/Voice-VLAN und der betroffene Port verglichen. PoE-Felder sind nur dort ein sinnvoller Nachweis, wo ein PoE-Gerät angeschlossen ist.
Direkt angeschlossene Nachbarn prüfen
Menüpfad:
switch > Discovery > Neighbours
Die Tabellen zeigen direkt angeschlossene, CDP- oder LLDP-fähige Geräte. Sie bilden weder die vollständige Topologie noch den Routingzustand ab. Insbesondere lässt sich aus den Nachbartabellen keine OSPF-Funktion ableiten; Erkennungs- und Routingzustand werden getrennt beurteilt.
Felder der CDP-Tabelle
- Port: lokaler Port mit dem Nachbarn
- Device ID: Geräte-ID des Nachbarn
- System name: Name des Nachbarn
- Self interface: lokale Schnittstelle zum Nachbarn
- Version: CDP-Version des Nachbarn
- TTL: verbleibende Gültigkeitsdauer der Nachbarinformation
- Neighbour interface: entfernte Schnittstelle zum Switch
- Address: IP-Adresse des Nachbarn
- Capabilites: Netzwerkfähigkeiten; die Oberfläche kann diese Schreibweise verwenden
- Software: Softwareversion des Nachbarn
- Platform: Hersteller und Modell
- Self VLAN: lokale VLAN-ID
- Voice VLAN: Voice-VLAN-ID
- Duplex: Duplexeinstellung des Nachbarn
- Extended trust: Vertrauen des Nachbarn in QoS-Markierungen des Switches
- CoS for untrusted ports: CoS-Priorität für Ports, die als nicht vertrauenswürdig eingestuft sind
- Management address: Management-IP-Adresse des Nachbarn
- Power consumption, Power request ID, Power management ID, Available power: PoE-Aushandlung und Leistungsdaten
Felder der LLDP-Tabelle
- Port: lokaler Port mit dem Nachbarn
- Chassis ID subtype und Chassis ID: Typ und Wert der Chassis-ID
- Port ID subtype: Typ der entfernten Port-ID
- Neighbour ID: entfernte Port-ID; den Wert gemäss Port ID subtype interpretieren, beispielsweise als MAC-Adresse, Schnittstellenname oder lokal vergebenen Wert
- Neighbour IP: IP-Adresse des Nachbarn
- System name und System description: konfigurierter Name und Hardwarebeschreibung
- Supported capabilities und Capabilities turned on: unterstützte und aktivierte Fähigkeiten
- TTL: verbleibende Gültigkeitsdauer
- Auto-negotiation: Auto-Negotiation-Fähigkeiten
- Operation type: vom Nachbarn ausgeführter LLDP-Betriebstyp
- Max frame size: maximale Frame-Grösse des Nachbarn
- LAG: zeigt, ob der entfernte Port Mitglied einer Link Aggregation Group ist
Ein belastbarer Nachweis vergleicht lokalen Port und Self interface mit der dokumentierten Verkabelung sowie Neighbour interface beziehungsweise LLDP-Port-ID mit der Gegenstelle. Die LLDP-Port-ID wird dabei entsprechend ihrem Port ID subtype und nicht zwingend als MAC-Adresse verglichen. IP- oder Managementadresse allein genügt nicht, weil sie fehlen, veraltet oder nicht über den Datenpfad erreichbar sein kann.
Teil 2: ARP-, MAC- und NDP-Tabellen sowie MAC-Filter
Adress- und Filtertabellen werden erst bearbeitet, nachdem VLAN, Port und Eigentümer der Adresse bestätigt sind. Dynamische Einträge sind Beobachtungen des Switches; statische Einträge sind administrative Vorgaben und altern nicht wie dynamisch gelernte Zuordnungen. Ein Wechsel zu statisch ist deshalb eine dauerhafte Betriebsverantwortung.
Hinweis zur Spalte Mapping: Mapping unterscheidet
dynamicundstatic. Bei MAC- und NDP-Einträgen lässt sich daraus jedoch nicht ablesen, über welches Protokoll der Switch die Zuordnung gelernt hat.
ARP-Tabelle prüfen und verwalten
Menüpfad:
switch > Discovery > ARP
Die Tabelle zeigt:
- IP address: durch ARP gelernte IPv4-Adresse
- MAC address: zugeordnete MAC-Adresse
- VLAN: zugehörige VLAN-ID oder VLAN-IDs
- Mapping: dynamischer oder statischer Eintrag
- Configuration source: Ursprung der ARP-Information
Statischen ARP-Eintrag hinzufügen
- Vorhandene ARP- und MAC-Zuordnung für das Gerät prüfen.
- Add wählen.
- IP address und MAC address exakt eintragen.
- Das bestätigte VLAN aus der Dropdown-Liste wählen.
- Mit Save speichern.
- Den neuen Eintrag, die Erreichbarkeit und den Rückweg im selben VLAN prüfen.
Für diese Eingabefelder sind keine zusätzlichen Format- oder Wertebereiche angegeben. Massgeblich sind die Validierung der aktuellen Oberfläche und der lokale Adressplan. Lehnt die Oberfläche einen Wert ab, werden nicht versuchsweise andere Schreibweisen oder VLANs verwendet.
Einträge löschen oder statisch machen
- Zum Löschen die vorgesehenen Einträge markieren und Delete wählen.
- Für eine dauerhafte Zuordnung einen bestätigten dynamischen Eintrag markieren und Move to static wählen.
Vor Move to static wird ausgeschlossen, dass die Adresse zu DHCP, Failover, Cluster, VRRP oder einem mobilen Endgerät gehört. Laut Oberfläche bleiben statische MAC-Adressen in der MAC-Tabelle, bis sie manuell entfernt werden. Der Änderungsplan muss deshalb auch die MAC-Tabelle und den späteren Rückbau berücksichtigen.
ARP statistics öffnet detaillierte Statistiken zum ARP-Datenverkehr. Sie helfen bei der Unterscheidung zwischen fehlenden Anfragen, ausbleibenden Antworten und einer falschen statischen Zuordnung.
Globale ARP-Einstellungen
Über ARP global settings sind verfügbar:
- Maximum number of retries: maximale Anzahl Versuche, mit denen der Switch nach einer fehlgeschlagenen ARP-Anfrage die Anwesenheit eines Geräts bestätigt;
- Timeout (seconds): Aufbewahrungsdauer von ARP-Einträgen vor dem Entfernen.
Zulässige Bereiche und Standardwerte sind in diesem Bereich nicht angegeben. Deshalb werden die angezeigten Ausgangswerte dokumentiert, nur Werte akzeptiert, die die Oberfläche validiert, und Änderungen mit Update gespeichert. Die Anzahl der Versuche und der Timeout werden getrennt geändert, damit ihre Wirkung einzeln messbar bleibt.
MAC-Adresstabelle prüfen und verwalten
Menüpfad:
switch > Discovery > MAC
Die Tabelle zeigt:
- MAC address: bekannte MAC-Adresse
- Port: Port, über den das Gerät erreicht wird
- VLAN: zugehörige VLAN-ID oder VLAN-IDs
- Mapping: dynamischer oder statischer Eintrag
- Configuration source: Ursprung der MAC-Information
Der Switch sendet Daten zu einer bekannten MAC-Adresse über den zugeordneten Port. Ein falscher statischer Port kann den Datenverkehr deshalb fehlleiten oder vollständig unterbrechen.
Statischen MAC-Eintrag hinzufügen
- Aktuellen dynamischen Eintrag, VLAN und physischen Anschluss verifizieren.
- Bei LAGs oder Uplinks prüfen, ob die Oberfläche einen logischen oder physischen Port erwartet; ohne eindeutige Anzeige wird nicht gespeichert.
- Add wählen.
- MAC address eintragen.
- VLAN aus der Dropdown-Liste wählen.
- Den bestätigten Port wählen.
- Mit Save speichern.
- Danach Hin- und Rückverkehr sowie die Tabellenzuordnung prüfen.
Weitere Aktionen:
- Delete: markierte MAC-Einträge entfernen.
- Move to static: bestätigte dynamische Einträge in statische Einträge umwandeln.
- Move to filters: ausgewählte MAC-Adresse in die MAC-Filtertabelle verschieben.
Move to filters ist keine harmlose Kennzeichnung und keine globale Sperrliste. Vor dieser Aktion muss der im Abschnitt MAC filtering beschriebene VLAN-Effekt freigegeben sein.
Über MAC global settings wird MAC aging time gesetzt und mit Update gespeichert. Einheit, Bereich und Standardwert werden direkt aus der aktuellen Eingabemaske übernommen. Ein zu kurzer Wert kann häufiges Neulernen und unnötiges Fluten unbekannter Zieladressen verursachen; ein zu langer Wert hält veraltete Portzuordnungen länger fest. Nach einer Änderung werden Lernverhalten und Portwechsel gezielt beobachtet.
NDP-Tabelle für IPv6 prüfen und verwalten
Menüpfad:
switch > Discovery > Neighbour discovery
Die NDP-Tabelle zeigt:
- IP address: durch NDP gelernte IPv6-Adresse
- MAC address: zugeordnete MAC-Adresse
- VLAN: zugehörige VLAN-ID oder VLAN-IDs
- Mapping: dynamischer oder statischer Eintrag
- Configuration source: Ursprung der NDP-Information
Statischen NDP-Eintrag anlegen:
- IPv6-Adresse, MAC-Adresse und VLAN am Endgerät beziehungsweise Router bestätigen.
- Add wählen.
- IP address und MAC address eintragen.
- VLAN aus der Dropdown-Liste wählen.
- Save wählen.
- IPv6-Erreichbarkeit, Nachbarauflösung und Tabellenwert prüfen.
Mit Move to static wird ein ausgewählter dynamischer Eintrag statisch. Nach dem Verschieben werden sowohl die NDP- als auch die MAC-Tabelle geprüft, weil statische MAC-Adressen dauerhaft in der MAC-Tabelle verbleiben können. Für NDP ist hier kein eigener Delete-Ablauf beschrieben. Bietet die aktuelle Oberfläche keine eindeutige Löschaktion mit Bestätigung an, wird der Eintrag nicht versuchsweise verändert; stattdessen ist der Sophos Support beizuziehen.
MAC-Filtereinträge sicher verwalten
Menüpfad:
switch > Discovery > MAC filtering
Die Tabelle zeigt:
- MAC address;
- das zugehörige VLAN;
- Configuration source als Ursprung der Filterinformation.
Ein Eintrag dient als VLAN-Zulassungsliste: Die MAC-Adresse darf sich nur mit den angegebenen VLANs verbinden und wird in allen anderen VLANs blockiert. MAC filtering ist somit keine Sperrliste. Fehlt ein benötigtes VLAN, kann das Gerät den Zugriff auf dieses Netz sofort verlieren.
Sicherheitsgrenze: Eine MAC-Adresse lässt sich vortäuschen. Der Filter setzt nur eine zusätzliche VLAN-Zulassung für die angegebene Adresse um; er authentisiert weder Gerät noch Benutzer und ersetzt keine portbasierte Zugangskontrolle wie 802.1X oder andere geeignete NAC-Massnahmen.
Filtereintrag hinzufügen
- Alle VLANs erfassen, die das Gerät tatsächlich benötigt, einschliesslich Voice-, Management- oder Übergangs-VLANs.
- Aktuelle MAC-, ARP- und gegebenenfalls NDP-Einträge dokumentieren.
- Sicherstellen, dass weder Switchmanagement noch der einzige Rückweg betroffen ist.
- Add wählen.
- MAC address eintragen.
- Das freigegebene VLAN aus der Dropdown-Liste wählen.
- Mit Save speichern.
- Erlaubtes VLAN positiv und mindestens ein nicht erlaubtes VLAN negativ testen.
Benötigt dieselbe MAC-Adresse mehrere VLANs, wird vorab geprüft, wie die aktuelle Tabelle diese Zuordnung darstellt. Solange die Oberfläche die Wirkung zusätzlicher Einträge nicht eindeutig zeigt, werden keine weiteren Einträge angelegt.
Zum Entfernen den vorgesehenen MAC-Filtereintrag markieren und Delete wählen. Anschliessend wird geprüft, ob die normale dynamische MAC-Lernfunktion und der Datenverkehr wieder wie erwartet funktionieren. Das Löschen eines Filtereintrags ist nicht dasselbe wie das Löschen der MAC-Adresse aus der MAC-Tabelle.
Validierung nach Änderungen
Topologieerkennung
- Unter Settings gespeicherte Werte und Configuration source erneut lesen.
- Unter Ports den CDP-Status und die drei Mismatch-Schalter der geänderten Ports prüfen.
- Unter Self kontrollieren, ob eigene Geräte-, Port-, VLAN-, Voice-VLAN-, Duplex- und PoE-Informationen stimmen.
- Unter Neighbours lokalen Port, entfernte Schnittstelle oder Port-ID, Chassis-/Device-ID und TTL vergleichen.
- Auf der Gegenstelle unabhängig prüfen, ob der Sophos Switch mit den erwarteten Daten sichtbar ist.
- Geplante Syslog-Meldungen für VLAN-, Voice-VLAN- oder Duplex-Mismatch kontrollieren; ein Negativtest darf keinen produktiven Port stören.
- Für einen Alterungstest die CDP- beziehungsweise LLDP-Nachrichten auf einer kontrollierten Gegenstelle stoppen oder den Testlink trennen. Solange die Gegenstelle weiter Nachrichten sendet, beginnt die erwartete Alterung nicht.
- Unter Neighbours beobachten, ob die dort angezeigte TTL der Gegenstelle abläuft und ihr Eintrag verschwindet.
- Die Nachrichten beziehungsweise die Verbindung wieder aktivieren und prüfen, ob der Nachbar erneut erkannt wird.
- Die lokal gesetzte CDP-Hold time beziehungsweise LLDP-TTL getrennt auf der Gegenstelle validieren.
Adresstabellen und Filter
- Betroffenen Eintrag neu laden und Mapping sowie Configuration source prüfen.
- ARP: IPv4-, MAC- und VLAN-Zuordnung in ARP- und MAC-Tabelle vergleichen.
- MAC: Port und VLAN mit dem realen Anschluss vergleichen; bei einem geplanten Portwechsel darf kein veralteter statischer Eintrag zurückbleiben.
- NDP: IPv6-, MAC- und VLAN-Zuordnung sowie echte IPv6-Erreichbarkeit prüfen.
- MAC filtering: Zugriff im erlaubten VLAN positiv und in einem nicht erlaubten VLAN negativ testen.
- Neue und bestehende Verbindungen in beide Richtungen prüfen. Ein einzelner Ping ist kein vollständiger Nachweis.
- Nach einem geplanten Neustart des Endgeräts oder einer kurzen Linkunterbrechung Tabellen und Datenverkehr erneut kontrollieren.
Eine Änderung gilt erst als erfolgreich, wenn Konfigurationsanzeige und tatsächlicher Datenpfad übereinstimmen. Wenn nur die Tabelle korrekt aussieht, der Datenverkehr aber ausfällt, wird auf den dokumentierten Ausgangszustand zurückgesetzt.
Troubleshooting nach Symptom
Unter Neighbours erscheint kein CDP-Gerät
Globalen Status, CDP Status des Ports und Configuration source prüfen. Danach Verkabelung, Verbindung, CDP-Unterstützung und CDP-Status der Gegenstelle kontrollieren. Wenn Mandatory TLV validation aktiv ist, kann ein Paket ohne obligatorische TLVs verworfen werden; der Schalter wird nur im Wartungsfenster auf den dokumentierten Vorzustand zurückgesetzt, nicht dauerhaft als Schnelllösung deaktiviert.
LLDP-Nachbar fehlt oder verschwindet zu früh
LLDP-Status und LLDP-Status der Gegenstelle prüfen. Für ausgehende Informationen die lokalen Werte Transmission interval und Holdtime multiplier mit der auf der Gegenstelle beobachteten TTL vergleichen. Für einen auf dem Sophos Switch empfangenen Nachbareintrag ist dagegen die von diesem Nachbarn angegebene TTL massgeblich. Die Prüfung erfolgt erst nach einem vollständigen Sendeintervall. Reinitialization delay und Transmit delay werden nicht gleichzeitig geändert, um ein Verkabelungs- oder Gegenstellenproblem zu kaschieren.
Falsche VLAN-, Voice-VLAN- oder Duplex-Warnung
Lokalen Port, Native VLAN, Voice-VLAN und Duplex an beiden Enden der Verbindung vergleichen. Bei Trunks auch die Portidentität und die VLAN-Zuordnung prüfen. Die Benachrichtigung wird nicht einfach abgeschaltet, bevor ausgeschlossen ist, dass tatsächlich unterschiedliche Konfigurationen vorliegen.
Self ist korrekt, aber die Gegenstelle sieht andere Daten
Prüfen, ob der erwartete physische Port betrachtet wird, ob CDP beziehungsweise LLDP auf der Gegenstelle aktiv ist und ob alte Informationen erst nach ihrer TTL auslaufen. Self zeigt nur den Inhalt der lokal gesendeten Nachricht. Ein Fehler im Paketpfad, im LAG oder am Port wird dadurch nicht ausgeschlossen.
ARP-Eintrag zeigt die falsche MAC-Adresse
Zuerst nach doppelter IPv4-Adresse, falschem VLAN, einem HA-/Cluster-Wechsel oder einem veralteten statischen Eintrag suchen. ARP statistics, MAC-Tabelle und Endgerät zeitlich vergleichen. Keinen neuen statischen Eintrag darüberlegen, solange der Adresskonflikt nicht geklärt ist.
MAC-Adresse erscheint am falschen Port
Prüfen, ob das Gerät umgesteckt wurde, hinter einem Telefon, Access Point, Hypervisor, Uplink oder LAG liegt oder ob ein statischer Eintrag den alten Port festhält. MAC aging time nicht vorschnell verkürzen. Bei häufigen Wechseln zuerst Loop, LAG-Zustand und echte Topologie klären.
IPv6 funktioniert trotz sichtbarem NDP-Eintrag nicht
IPv6-Adresse, Präfix, VLAN, MAC-Adresse und Gegenstelle prüfen. Danach feststellen, ob der Eintrag statisch und veraltet ist. Ein sichtbarer NDP-Eintrag beweist weder korrektes Routing noch einen vollständigen IPv6-Datenpfad. ARP-Einstellungen sind für dieses IPv6-Problem nicht der passende Hebel.
Gerät ist nach Move to filters nicht mehr erreichbar
In MAC filtering prüfen, welche VLAN-Zulassung tatsächlich gespeichert wurde. Den Filtereintrag auf den dokumentierten Vorzustand zurücksetzen oder mit Delete entfernen, danach MAC-Lernfunktion und Datenverkehr erneut prüfen. Zusätzliche statische ARP-, MAC- oder NDP-Einträge helfen hier nicht, da sie die VLAN-Filterwirkung nicht aufheben.
Änderung scheint nicht übernommen zu werden
Prüfen, ob Update beziehungsweise Save ausgeführt wurde, ob die Seite noch ungespeicherte Werte zeigt und welchen Ursprung Configuration source meldet. Bei Not set bleibt die lokale Konfiguration massgebend. Eine lokale und eine von Sophos Fusion gesetzte Konfiguration dürfen nicht abwechselnd als Fehlerbehebung überschrieben werden; zuerst wird der gewünschte Steuerungspunkt festgelegt.
Rollback und Abschluss
Beim Rückbau wird der dokumentierte Ausgangszustand wiederhergestellt:
- Zuletzt geänderten statischen oder Filtereintrag entfernen beziehungsweise den vorherigen Eintrag wiederherstellen.
- Globale CDP-/LLDP-Werte und Portwerte auf die notierten Werte zurücksetzen.
- Falls vorher
Not setgalt, nur dann zuNot setzurückkehren, wenn der lokale Ausgangswert bekannt und weiterhin korrekt ist. - Mit Update, Save oder der eindeutig angebotenen Löschaktion abschliessen.
- Self, Neighbours, ARP-, MAC- und NDP-Tabelle sowie den echten Datenpfad erneut prüfen.
- Syslog, Zeitpunkt, betroffene Adressen, VLANs und das Ergebnis im Änderungsprotokoll dokumentieren.
Abschlusscheck:
- Topologieerkennung und Adresstabellen wurden als getrennte Aufgaben geprüft.
- Configuration source und alle Ausgangswerte sind dokumentiert.
- CDP-/LLDP-Intervalle und Holdtimes liegen in den zulässigen Bereichen.
- Eigene Ankündigungen und Nachbarsicht stimmen mit der Verkabelung überein.
- Statische IP-/MAC-/VLAN-/Port-Zuordnungen sind fachlich bestätigt.
- Mapping wurde nicht als unzuverlässiger Protokollnachweis interpretiert.
- MAC-Filter wurden als umgehbare, zusätzliche VLAN-Zulassungsliste und weder als Sperrliste noch als Geräteauthentisierung behandelt.
- Positiv-, Negativ- und Rückwegtests waren erfolgreich.
- Es sind keine unbeabsichtigten statischen Einträge oder Filter zurückgeblieben.