Zum Inhalt springen
Avanet

Sophos Switch ersetzen oder zurücksetzen

Beim Ersetzen oder Zurücksetzen eines Switches reicht es nicht, Kabel umzustecken und irgendein Backup einzuspielen. Der Switch kann gleichzeitig Managementzugang, VLANs, Uplinks, LAGs, Spanning Tree, Layer-3-Routing, DHCP-Schutz, 802.1X, PoE und die Verbindung zu Sophos Fusion tragen. Ausserdem löscht Remove from Sophos Fusion die dort gespeicherten Backups des Geräts. Der sichere Ablauf lautet daher: Abhängigkeiten aufnehmen, Backup ausserhalb von Sophos Fusion sichern, Ziel vorbereiten, kontrolliert umschalten, lokal wiederherstellen, Konflikte auflösen und das Altgerät erst nach vollständiger Validierung zurücksetzen. Für eine RMA-Rückgabe gelten stattdessen die fallspezifischen Sophos-Anweisungen und deren Frist; sie ist nicht vom Reset-Erfolg abhängig.

⚠️ Ausfall einplanen: Ein Factory Reset, das Ausschalten des Altgeräts und das Umstecken von Uplinks unterbrechen die über den Switch laufenden Dienste. Bei PoE-Geräten fallen zusätzlich Stromversorgung und Netzwerk aus. Ein Backup stellt Konfiguration wieder her, aber keinen unterbrechungsfreien Datenpfad. Für kritische Anschlüsse sind Wartungsfenster, Vor-Ort-Zugriff und ein dokumentierter Rückweg erforderlich.

Welcher Ablauf passt zum Vorhaben?

VorhabenFusion-SchrittZielgerätWeiter mit
Defekten Switch ersetzenAltgerät nicht allein wegen des Ersatzes entfernen; Ersatz im selben Sophos-Fusion-Konto registrierenErsatzgerät mit eigener SeriennummerAbschnitte 1 bis 4, 6 und 7; bei RMA zusätzlich Abschnitt 12
Funktionsfähigen Switch zurücksetzenNach geprüftem externem Backup entfernen und dasselbe Gerät erneut registrierenDasselbe GerätAbschnitte 1, 2 und 5 bis 9
Switch in ein anderes Sophos-Fusion-Konto migrierenNach geprüftem externem Backup im Quellkonto entfernen und im Zielkonto registrierenDasselbe GerätAbschnitte 1, 2 und 5 bis 9
Nur Cloud-Verwaltung beendenNach geprüftem externem Backup entfernen; keinen Factory Reset auslösenGerät bleibt lokal in BetriebAbschnitte 1, 2 und 5.1; danach lokalen Betrieb gemäss Abschnitt 7 prüfen
Endgültig ausmustern oder zurückgebenNach geprüftem externem Backup entfernen, sofern die fallspezifischen RMA-Anweisungen dies erlaubenKein produktives ZielAbschnitte 1, 2 und 10; bei RMA zusätzlich Abschnitt 12
Firmware startet weder von aktiver noch von Backup-PartitionRecovery gemäss separatem Runbook; Fusion-Eintrag erst in der dort festgelegten Reihenfolge entfernenDasselbe GerätNicht hier fortfahren, sondern Abschnitt 11 folgen

1. Abhängigkeiten und Ausgangszustand inventarisieren

Vor dem Change werden mindestens folgende Punkte einem Port- und Serviceplan zugeordnet:

  • Identität und Verwaltung: Seriennummer, Modell, MAC-Adresse, Gerätename, Standort, Tags, Sophos-Fusion-Konto, Site oder Stack, lokale Management-IP, Firmware- und Fusion-Agent-Version;
  • physische Pfade: Portnummern, Patchfeld und Gegenstelle, Uplinks, SFP- beziehungsweise Transceiver-Typen, LAG-/LACP-Mitgliedschaft und gegebenenfalls Stack-Verkabelung;
  • Layer 2: VLAN-IDs, Tagged/Untagged-Zuordnung, PVID, Management-VLAN, STP-Rolle und erwarteter Root-Pfad, Loop-Protection und Voice-VLAN;
  • Layer 3 und Dienste: Switch-Interfaces, statische Routen, DHCP Relay, DHCP Snooping samt Trust-Ports, IGMP/MLD-Snooping, ACLs, QoS und Storm Control;
  • Zugriff und Überwachung: 802.1X/RADIUS, Port Security, lokale Administratorkonten, SNMP, Syslog, RMON sowie Monitoring-Abhängigkeiten;
  • PoE: versorgte Endgeräte, deren Ports, Prioritäten und Gesamtbudget; Geräte markieren, deren Neustart betrieblich kritisch ist;
  • Betrieb: aktueller Zustand in Fusion, offene Alerts, Zeitpunkt des letzten Events, erreichbarer lokaler Zugriff, Testgeräte und Verantwortliche für die Abnahme.

In Sophos Fusion den Switch unter My Products > Switches > Switches öffnen. Auf System details insbesondere Serial no., Model, State, Parent und den Zeitpunkt des letzten Events erfassen. Die dokumentierten Zustände sind:

  • Waiting for sync: Änderungen in Sophos Fusion warten auf Synchronisierung.
  • Pending: Aufgaben warten darauf, an den Switch gesendet zu werden.
  • Syncing: Einstellungen werden synchronisiert.
  • Out of sync: Ein Fehler benötigt Aufmerksamkeit.
  • Suspended: Die Firmware ist veraltet und muss aktualisiert werden.
  • Manual synchronization needed: Fusion konnte Einstellungen nicht synchronisieren; Reapply all settings ist erforderlich.

Nicht mit einem Change beginnen, solange der relevante Ausgangszustand unklar ist. Sophos Fusion zeigt lokale Einstellungen nur, soweit sie synchronisiert oder dort nachgebildet wurden. Deshalb zentrale Anzeige und lokale Switch-Oberfläche vergleichen. Screenshots werden durch einen textuellen Port-/VLAN-Plan ergänzt.

Abnahmekriterien und Abbruchpunkte festlegen

Vorab für jeden Prüfbereich der verbindlichen Abnahmematrix in Abschnitt 7 einen Sollwert, einen verantwortlichen Abnehmer und den erforderlichen Nachweis festlegen. Zusätzlich sind die maximal zulässige Ausfallzeit, der späteste Abbruchzeitpunkt und die entscheidungsberechtigte Person im Change zu benennen.

Der Cutover wird abgebrochen, wenn der unabhängige Managementpfad fehlt, das Backup nicht lesbar bereitliegt, Zielmodell oder Portkapazität nicht passen oder die Abnahme nicht innerhalb des vereinbarten Fensters abgeschlossen werden kann.

2. Backup vor Entfernung oder Reset extern sichern

Für den dokumentierten Restore eines zurückgesetzten, ersetzten oder in ein anderes Konto migrierten Switches wird zuerst die gewünschte .cfg-Datei aus Sophos Fusion heruntergeladen:

  1. In Sophos Fusion zu My Products > Switches > Backup wechseln.
  2. Die Seriennummer des bisherigen Switches öffnen.
  3. Das gewünschte Backup auswählen.
  4. Actions > Download backup wählen.
  5. Speicherort, Dateiname, zugehörige Seriennummer und Erstellungszeit im Change-Ticket notieren.

Irreversible Grenze: Beim Entfernen des Switches aus Sophos Fusion werden alle dortigen Backups dieses Switches gelöscht. Erst weiterarbeiten, wenn die benötigte .cfg-Datei ausserhalb von Fusion gesichert und am vorgesehenen Restore-System verfügbar ist.

Wenn die Cloud-Sicherung nicht aktuell oder der Switch nur lokal verwaltet ist, kann die Konfiguration in der lokalen Oberfläche unter Firmware > Backup and restore exportiert werden: Backup, dann HTTPS für einen Browser-Download oder TFTP mit IP-Adresse des TFTP-Servers wählen, Apply wählen und die Sicherung nochmals mit Apply bestätigen. Das Ergebnis ist ebenfalls eine .cfg-Datei. Vor dem Entfernen aus Sophos Fusion prüfen, dass die Datei am vorgesehenen Ablageort vorhanden und lesbar ist.

Ein Backup ersetzt die Inventur nicht. Nach lokaler Wiederherstellung synchronisiert die Konfiguration nur von Sophos Fusion zum Switch, nicht in Gegenrichtung. Ein Restore kann daher Out of sync, Manual synchronization needed sowie Conflicts bei Ports oder VLANs verursachen.

3. Ersatzgerät und Wartungsfenster vorbereiten

Vor dem Abschalten des Altgeräts:

  1. Modell, Revision, Portanzahl, Uplink-Typen und PoE-Budget des Zielgeräts mit der Inventur vergleichen.
  2. Die Seriennummer des Ersatzgeräts und das vorgesehene Sophos-Fusion-Konto erfassen.
  3. Managementnetz, Internetzugang und lokale Zugangsdaten bereithalten.
  4. Patchkabel eindeutig an beiden Enden beschriften; LAG-Mitglieder und Uplinks gesondert kennzeichnen.
  5. Das .cfg-Backup lokal auf dem Administrationsgerät bereithalten.
  6. Testplan, Kommunikationsweg und maximal zulässige Ausfallzeit bestätigen.
  7. Wenn ein RMA-Fall vorliegt, Ersatzmodell und Revision nach Erhalt kontrollieren.

Sites und Stacks können einem neu hinzugefügten Switch automatisch ihre Einstellungen zuweisen. Wo dieses Betriebsmodell bewusst verwendet wird, ist es dem Restore einzelner Backups vorzuziehen. Trotzdem muss vor dem Hinzufügen geklärt sein, welche Site-/Stack-Vorlage gilt; ein Ziel darf nicht gleichzeitig unkontrolliert aus Vorlage und Backup konfiguriert werden. Die Vererbung und den Wert Parent erklärt der Leitfaden Sophos-Switch-Flotte, Sites und Stacks betreiben.

Rollen, Subscription und Support abgrenzen

Für den Change sind drei Zugriffs- und Verantwortungsbereiche getrennt zu planen:

  • Sophos Fusion: Eine für das betroffene Konto autorisierte Person lädt das Backup herunter, entfernt oder registriert das Gerät und ordnet die richtige Site zu. Dafür gelten die Berechtigungen des Fusion-Kontos; lokale Switch-Konten verleihen keine Fusion-Rechte.
  • Lokaler Switch: Reset und der Restore unter Firmware > Backup and restore werden in der lokalen Oberfläche ausgeführt. Dafür braucht die ausführende Person lokalen administrativen Zugriff und einen erreichbaren Managementpfad. Ein Fusion-Zugang ersetzt diesen lokalen Zugang nicht.
  • Netz- und Serviceabnahme: Die verantwortlichen Betreiber geben Verkabelung, VLANs, Uplinks, Sicherheit, PoE und Anwendungen frei. Ein erfolgreicher Fusion-Status ersetzt diese Abnahme nicht.

Für die Verwaltung über Sophos Fusion und die darin enthaltenen Support-, Firmware- und Advanced-RMA-Leistungen wird eine gültige Sophos Switch Support and Services Subscription benötigt. Den Status vor dem Cutover unter Profilsymbol > Licensing prüfen. Ein RMA-Fall überträgt weder die Konfiguration noch die Patchung: Sophos Support validiert den Defekt und steuert den Hardwareersatz, während Backup, Cutover, Restore und technische Abnahme beim Kunden beziehungsweise dessen Betriebspartner bleiben. Beim RMA wird das Ersatzgerät im selben Fusion-Konto registriert, weil die Support-Subscription über das Kundenkonto und nicht über eine einzelne Hardwareeinheit verwaltet wird.

4. Kontrollierter Cutover auf einen Ersatz-Switch

  1. Vor Beginn den aktuellen Fusion-Zustand und einen letzten Funktionstest protokollieren.
  2. Kritische PoE-Endgeräte kontrolliert herunterfahren, sofern der Hersteller dies verlangt.
  3. Zuerst Edge-Ports, dann redundante Verbindungen gemäss Netzdesign und zuletzt den verbleibenden Uplink trennen. Eine LAG- oder STP-Verbindung nie so parallel stecken, dass eine unkontrollierte Schleife entsteht.
  4. Altgerät ausschalten, aber nicht zurücksetzen. Es bleibt bis zur Abnahme als begrenzte Rückfalloption erhalten. Bei einer RMA sind Verpackung und Versand parallel gemäss Fallanweisung so zu planen, dass die Rückgabefrist unabhängig von der Abnahme eingehalten wird.
  5. In Sophos Fusion zu My Products > Switches > Switches wechseln und Add switches wählen.
  6. Seriennummer des Ersatzgeräts eingeben, die vorgesehene Site auswählen und Register anklicken.
  7. Ersatzgerät mit dem Managementnetz verbinden und einschalten. Nach dem Start verbindet es sich mit Sophos Fusion.
  8. Nur den vorgesehenen Management-/Uplink-Pfad herstellen und Registrierung, Firmwarestand sowie Zustandswechsel abwarten.
  9. Falls ein individuelles Backup benötigt wird, den lokalen Restore aus Abschnitt 6 durchführen.
  10. Ports gruppenweise gemäss Plan anschliessen: zuerst Infrastruktur und ein Testsegment, danach weitere Accessports und zuletzt kritische PoE-Lasten.
  11. Nach jeder Gruppe Link, VLAN, STP/LAG, Adressbezug und die zugehörige Anwendung testen.

Die Netzwerk- und Domainvoraussetzungen sowie das 15-Minuten-Fenster sind im Leitfaden Sophos Switch in Sophos Fusion registrieren beschrieben. Bei einem RMA-Ersatz bleibt zusätzlich die oben genannte Konto-Vorgabe verbindlich.

5. Reset oder Kontomigration in der richtigen Reihenfolge

5.1 Altgerät aus Sophos Fusion entfernen

Dieser Schritt ist beim Reset des vorhandenen Switches erforderlich. Bei einer Kontomigration erfolgt er nach dem gesicherten Download im Quellkonto.

⚠️ Stopp vor der Entfernung: Nur fortfahren, wenn die benötigte .cfg ausserhalb von Sophos Fusion vorhanden und lesbar geprüft ist. Remove from Sophos Fusion löscht alle dortigen Backups dieses Switches.

  1. My Products > Switches > Switches öffnen.
  2. Die Seriennummer des zurückzusetzenden Switches anklicken.
  3. Remove from Sophos Fusion wählen.
  4. Kontrollkästchen aktivieren und mit Confirm bestätigen.

Die Entfernung beendet die Fusion-Verwaltung, setzt aber nicht automatisch die lokale Konfiguration des Geräts auf Werkseinstellungen zurück.

5.2 Dasselbe Gerät registrieren und zurücksetzen

  1. Im Konto, das den Switch künftig verwalten soll, My Products > Switches > Switches öffnen.
  2. Add switches wählen.
  3. Seriennummer eingeben, Site auswählen und Register anklicken.
  4. An der lokalen Switch-Oberfläche anmelden.

⚠️ Stopp vor dem Reset: Der Dienstausfall muss freigegeben und die Rückfallentscheidung aus Abschnitt 8 getroffen sein. Nach dem Factory Reset steht die bisherige lokale Konfiguration nicht mehr als Laufzustand bereit.

  1. Profilsymbol öffnen und Reset wählen.
  2. Mit Apply bestätigen. Nach dem Reset verbindet sich der Switch wieder mit Sophos Fusion.

Bei der Migration von einem Sophos-Fusion-Konto in ein anderes werden diese Reset switch-Schritte im Zielkonto ausgeführt. Vorher sicherstellen, dass das Quellkonto die Sicherung nicht mehr als einzige Kopie hält.

5.3 Wenn Fusion nicht erreichbar ist

Ist der Switch zwar in Sophos Fusion registriert, aber nur das lokale Administratorkennwort verloren, unter System details > Recover password ein neues Kennwort setzen. Kann das Gerät nicht mit Sophos Fusion kommunizieren, verweist Sophos auf den physischen Reset-Taster am Gerät und anschliessend auf das ab Werk auf dem Aufkleber beziehungsweise in der Verpackung angegebene Kennwort. Modellabhängige Taster- und Zeitangaben werden nicht geraten; dafür gelten die Betriebsanweisungen des konkreten Geräts.

6. .cfg lokal wiederherstellen

Sobald der zurückgesetzte oder ersetzte Switch in Sophos Fusion registriert ist:

  1. An der lokalen Switch-Oberfläche anmelden.
  2. Firmware > Backup and restore öffnen.
  3. Im Auswahlfeld Backup and restore den Wert Restore wählen.
  4. Für den dokumentierten Browser-Workflow HTTPS wählen.
  5. Select file anklicken, die zuvor heruntergeladene .cfg-Datei auswählen und mit OK bestätigen.
  6. Apply wählen und die Wiederherstellung nochmals mit Apply bestätigen.

Alternativ unterstützt die lokale Oberfläche TFTP: Restore und TFTP wählen, IP-Adresse des TFTP-Servers sowie Namen der Backup-Datei eingeben und mit Apply bestätigen.

Während Restore, Neustart und anschliessender Synchronisierung keine Stromversorgung trennen. Erst weiterverkabeln, wenn die lokale Oberfläche wieder erreichbar ist und das Ergebnis gegen den Plan geprüft wurde.

7. Konflikte auflösen und Service validieren

Nach einem Restore sind die folgenden Anzeigen erwartbare Hinweise auf eine noch nicht abgeschlossene Migration, kein Grund für blindes Überschreiben:

  • Out of sync auf System details;
  • Manual synchronization needed auf System details;
  • Conflicts unter Port settings;
  • Conflicts unter VLANs.

Die Ursache ist die einseitige Synchronisationsrichtung von Sophos Fusion zum Switch. Deshalb lokale Werte und Fusion-Vorlage zunächst mit der gesicherten Inventur vergleichen. Erst dann bewusst entscheiden, welcher Stand führend ist. Bei Manual synchronization needed Reapply all settings nur verwenden, wenn der Fusion-Stand als Sollzustand bestätigt ist.

Technische Abnahme

  1. Identität: Seriennummer, Modell, Name, Site/Stack und Firmware stimmen.
  2. Management: lokale Oberfläche und Sophos Fusion sind erreichbar; der Zeitpunkt des letzten Events ist aktuell.
  3. Synchronisierung: Keine ungeklärten Zustände Waiting for sync, Pending, Syncing, Out of sync oder Manual synchronization needed verbleiben.
  4. Ports und Schleifenschutz: Uplinks, LAG-Mitglieder, Geschwindigkeit, STP-Rolle und Portfehler entsprechen dem Plan.
  5. VLANs: Tagged/Untagged, PVID und Management-VLAN werden pro repräsentativem Port geprüft; Port- und VLAN-Konflikte sind entschieden.
  6. Layer 3 und DHCP: Switch-IP, Routen, DHCP Relay, Snooping-Trust und Bindings stimmen. Ein Testclient erhält im richtigen VLAN eine Adresse und erreicht Gateway, DNS und freigegebene Ziele.
  7. Sicherheit: 802.1X, RADIUS, ACLs und Port Security werden mit einem erlaubten und, wo vertretbar, einem abzuweisenden Testfall geprüft.
  8. PoE: Leistungsaufnahme und kritische Endgeräte kontrollieren; Telefone, Access Points oder Kameras müssen vollständig neu registriert sein.
  9. Überwachung: SNMP, Syslog, RMON und Alerts liefern neue Zeitstempel beziehungsweise Messwerte.
  10. Anwendung: Verantwortliche bestätigen die tatsächlich betroffenen Dienste, nicht nur Link-LEDs oder Ping.

8. Rollback und seine Grenzen

Vor dem Factory Reset des Altgeräts

Scheitert der Ersatz-Cutover und ist das Altgerät unverändert:

  1. Ersatzgerät isolieren und unerwünschte Parallelpfade verhindern.
  2. Verkabelung anhand der Beschriftung in umgekehrter Reihenfolge auf das ausgeschaltete Altgerät zurückführen.
  3. Altgerät einschalten und Management, Uplinks, LAG/STP, VLANs, DHCP und kritische Dienste erneut testen.
  4. Den fehlgeschlagenen Zielzustand sowie Logs und Fusion-Zustände sichern.

Nach Reset, Cloud-Entfernung oder Hardware-Rückgabe

Ein vollständiger Sofort-Rollback ist nicht mehr garantiert:

  • Nach Remove from Sophos Fusion sind die dortigen Backups gelöscht.
  • Nach Factory Reset ist die frühere lokale Konfiguration nicht mehr als Laufzustand vorhanden.
  • Nach Restore können Fusion-Konflikte manuell aufzulösen sein.
  • Nach Versand oder physischem Defekt steht das Altgerät nicht mehr als Rückfallplattform bereit.
  • Ein Recovery-Image stellt bei beschädigter Firmware zunächst nur minimale Start- und Netzwerkfunktion bereit; danach sind Firmwareupdate und erneute Registrierung erforderlich.

Ab diesem Punkt bedeutet «Rollback» daher Wiederaufbau aus der extern gesicherten .cfg, der Inventur und den freigegebenen Vorwerten. Die Rückfallentscheidung muss vor dem Reset getroffen werden, nicht danach.

9. Fehler systematisch eingrenzen

Der Ersatz-Switch erscheint nicht oder verbindet sich nicht

Seriennummer, Zielkonto und Site zuerst gegen den Change prüfen. Danach Management-IP, DHCP beziehungsweise statische Adressierung, DNS, Default Gateway und die notwendigen ausgehenden Verbindungen kontrollieren. Ein verpasstes Registrierungsfenster wird durch einen geplanten Neustart und einen neuen Registrierungsversuch behandelt, nicht durch einen vorschnellen Factory Reset. Bleibt die Registrierung erfolglos, Switch-Log sowie Firewall- und Proxy-Entscheide mit Zeitstempel sichern und den Fehler vor dem weiteren Cutover beheben.

Die .cfg-Datei lässt sich nicht wiederherstellen

Prüfen, ob unter Firmware > Backup and restore tatsächlich Restore und bei einem lokalen Upload HTTPS gewählt wurden, die Datei auf .cfg endet, über Select file ausgewählt und mit OK bestätigt wurde. Datei, Quell-Seriennummer, Zielmodell, Firmwarestand und die genaue Fehlermeldung dokumentieren. Nicht nacheinander verschiedene Backups ausprobieren und das Gerät nicht während eines laufenden Uploads oder Schreibvorgangs ausschalten. Bei unklarer Modell- oder Versionskompatibilität den Restore stoppen und mit diesen Nachweisen an Sophos Support eskalieren.

Nach dem Restore erscheinen Konflikte oder der Switch bleibt unsynchronisiert

Out of sync, Manual synchronization needed, Port- oder VLAN-Conflicts werden nicht durch wiederholtes Apply, Synchronize oder Reapply all settings überdeckt. Zuerst Parent, lokale Werte, Fusion-Werte und die externe Inventur vergleichen. Danach pro betroffener Entität entscheiden, welche Konfiguration autoritativ ist. Solange diese Entscheidung fehlt, keine weiteren Port- oder VLAN-Gruppen aufschalten.

Management funktioniert, aber Clients oder PoE-Geräte nicht

Die zuletzt zugeschaltete Portgruppe wieder isolieren. Für den betroffenen Port Link und Geschwindigkeit, Tagged/Untagged-Mitgliedschaft, PVID, LAG/LACP, STP, DHCP-Snooping-Trust, 802.1X und PoE-Budget gegen den Plan prüfen. Ein grüner Fusion-Status beweist weder korrekten Datenpfad noch ausreichende PoE-Leistung. Wenn die Abbruchzeit erreicht ist und das Altgerät noch unverändert bereitsteht, den dokumentierten Rollback aus Abschnitt 8 ausführen.

Reset oder Löschung kann bei einem Defekt nicht verifiziert werden

Den Zustand als nicht verifizierbar dokumentieren, Seriennummer und Defektbelege dem Supportfall zuordnen und die interne Sicherheitsstelle einbeziehen. Weder Cloud-Entfernung noch Versand gelten als Nachweis, dass die lokale Konfiguration gelöscht wurde. Starten aktive und Backup-Firmware nicht, gilt der Recovery-Hinweis aus Abschnitt 11; Hardwarefehler und Datenbereinigung bleiben trotzdem getrennte Entscheidungen. Bei einer RMA die Rücksendung dadurch nicht verzögern, sondern die fallspezifischen Sophos-Anweisungen und Fristen einhalten.

10. Sichere Ausserbetriebnahme

Für einen Switch, der den Betrieb dauerhaft verlässt:

Bei einer RMA ist dieser Ausserbetriebnahme-Ablauf kein eigenmächtiger Auftrag zum Reset. Ein Reset erfolgt nur, wenn er technisch möglich und durch Rücksendeetikett, Anweisungsschreiben oder Sophos Support für den konkreten RMA-Fall erlaubt ist. Verlangt der Fall die Rückgabe im bestehenden Zustand oder ist keine Freigabe vorhanden, das Gerät nicht verändern, den Löschstatus als nicht verifizierbar festhalten und die interne Sicherheits-/RMA-Disposition befolgen. Die 15-Tage-Rückgabefrist aus Abschnitt 12 gilt unabhängig davon, ob ein Reset möglich oder verifiziert ist.

  1. Abhängigkeiten prüfen und bestätigen, dass kein produktiver Link, PoE-Endpunkt, Monitoringziel oder Managementpfad mehr auf das Gerät verweist.
  2. Benötigte .cfg, Portpläne, Logs und Supportnachweise nach Aufbewahrungsrichtlinie extern sichern.
  3. Gerät aus dem Datenpfad nehmen und den Dienstausfall beziehungsweise erfolgreichen Ersatz bestätigen.

⚠️ Stopp vor der Entfernung: Die benötigte .cfg muss extern vorhanden und lesbar geprüft sein. Remove from Sophos Fusion löscht alle dortigen Backups dieses Switches.

  1. Remove from Sophos Fusion ausführen und die Entfernung in der Geräteliste kontrollieren.

⚠️ Stopp vor dem Reset: Nur fortfahren, wenn der Reset für diesen Ausserbetriebnahme- oder RMA-Fall erlaubt ist. Kann der Reset anschliessend nicht geprüft werden, muss das Ergebnis ausdrücklich als nicht verifizierbar dokumentiert werden.

  1. Factory Reset lokal über Profilsymbol > Reset > Apply oder – wenn keine Fusion-Kommunikation möglich ist – gemäss modellspezifischer Betriebsanweisung über den physischen Reset-Taster durchführen.
  2. Nach dem Neustart prüfen, dass frühere Management-IP, individuelle Zugangsdaten und produktive Konfiguration nicht mehr funktionieren und der erwartete Werkszustand angezeigt wird.
  3. Seriennummer, Datum, ausführende Person und Prüfergebnis dokumentieren. Gesicherte Backups gemäss Schutz- und Löschfristen behandeln.

Ein ausgeführter Klick ist kein Nachweis einer erfolgreichen Datenbereinigung. Es darf nicht behauptet werden, das Gerät sei gelöscht, wenn dies technisch nicht geprüft werden konnte.

11. Beschädigte Firmware ist ein eigener Recovery-Fall

Starten weder aktive noch Backup-Partition, ist ein normaler .cfg-Restore nicht möglich. Dieser Lifecycle-Artikel ist kein ausführbares Firmware-Recovery-Runbook. Modell, dreistelliges Seriennummernpräfix und Hardware-ID bestimmen das exakte .bix-Image; zudem unterscheiden sich DHCP-/TFTP-Parameter und Bootloader-Schritte je nach Baureihe. Keinesfalls ein Image oder einzelne Parameter nach Ähnlichkeit auswählen oder den Recovery-Vorgang aus den Kurzangaben dieses Artikels ableiten.

Für die vollständige Zuordnung und alle sicherheitskritischen Schritte ausschliesslich das geprüfte Runbook Sophos Switch Firmware aktualisieren, zurückrollen und wiederherstellen verwenden. Während des dort beschriebenen Flashens weder Stromversorgung noch TFTP-Verbindung trennen. Das Recovery-Image enthält nur minimale Software: Nach erfolgreichem Recovery zuerst die aktuelle, zur Modellfamilie passende Firmware auf Partition 1 (Active) installieren und neu starten, danach den bisherigen Geräteeintrag aus Sophos Fusion entfernen und den Switch erneut registrieren. Erst anschliessend die extern gesicherte Konfiguration kontrolliert wiederherstellen und Konflikte prüfen. Bei vermutetem Hardwaredefekt gehört der Eingriff in den mit Sophos Support abgestimmten Change.

12. RMA-Übergabe abschliessen

Für einen Hardwareaustausch umfasst der dokumentierte RMA-Ablauf Fehlernachweis, Supportfall, Versand, Registrierung des Ersatzgeräts und gegebenenfalls Rücksendung. Für die Betriebsübergabe sind besonders wichtig:

  • Fehlerbild, Modell, Revision, Firmwarestand und Seriennummer des defekten Geräts im Supportfall angeben;
  • bei einem vollständigen Stromausfall unter anderem Kaufdatum, LED-Zustand sowie Tests mit anderem Stromkabel und anderer Steckdose festhalten; Foto oder Video kann die Freigabe beschleunigen;
  • Ersatzmodell und Revision nach Erhalt prüfen;
  • Ersatz-Switch im gleichen Sophos-Fusion-Konto wie die defekte Hardware registrieren;
  • Rücksendung anhand des Rücksendeetiketts, des Anweisungsschreibens und des konkreten Sophos-Support-/RMA-Falls vorbereiten; einen Reset nur durchführen, wenn er technisch möglich und durch diese Anweisungen erlaubt ist;
  • Transceiver, Connectivity-/Flexi-Port-Module, Rack-Kits, Netzteile und Netzkabel aus dem defekten Gerät entfernen: Das Ersatzgerät wird ohne Zubehör geliefert, und dieses Zubehör gehört nicht in die Rücksendung;
  • Rücksendeetikett und Anweisungen verwenden und das defekte Gerät innerhalb von 15 Tagen nach Erhalt des Ersatzgeräts zurücksenden. Diese Frist gilt unabhängig von Reset-Erfolg oder verifiziertem Löschstatus.

Ist ein Reset nicht möglich, nicht erlaubt oder nicht verifizierbar, den Löschstatus ausdrücklich als nicht verifizierbar dokumentieren und die interne Sicherheits-/RMA-Disposition befolgen. Die Rücksendung nicht auf eigene Initiative verändern oder über die Fallfrist hinaus aufschieben; bei einem Konflikt zwischen Sicherheitsvorgabe und RMA-Anweisung sofort Sophos Support und die interne Sicherheitsstelle einbeziehen.

Im RMA-Formular mindestens Fehlerbeschreibung, Modell/Produkt, Revision, Firmwareversion, Seriennummer des defekten Geräts, DOA- und HA-Angabe sowie vollständige Versand- und Kontaktinformationen erfassen. Der Supportfall wird erst nach dieser Beweissicherung eröffnet; eine Anleitung dazu bietet Supportticket bei Sophos eröffnen.

Sophos kann bei verspäteter Rückgabe oder fehlenden Teilen den Listenpreis des Ersatzgeräts beziehungsweise fehlende Komponenten berechnen oder die Subscription-Übertragung aussetzen. Der RMA-Fall gilt als abgeschlossen, wenn das defekte Gerät eingegangen und validiert ist oder Sophos die Entsorgung angewiesen und bestätigt hat.

13. Abschlussprotokoll

Der Change wird erst geschlossen, wenn folgende Nachweise vorhanden sind:

  • extern gesicherte .cfg-Datei mit Zuordnung zum Altgerät;
  • freigegebene Abnahmematrix aus Abschnitt 7 mit Sollwert, Ergebnis, Nachweis, Zeitstempel und verantwortlicher Person je Prüfpunkt;
  • Vorher-/Nachher-Inventur mit dokumentierten Abweichungen und deren Freigabe;
  • dokumentierter Fusion-Zustand sowie Entscheide zu Synchronisations- oder Konfigurationskonflikten;
  • dokumentierte Rollback-Entscheidung und Zeitpunkt, ab dem das Altgerät nicht mehr als Rückfalloption verfügbar war;
  • bei Ausserbetriebnahme verifizierter Reset oder klarer Vermerk, dass dieser wegen des Defekts nicht verifizierbar war;
  • bei RMA Support-/RMA-Nummer, Versandnachweis, Zubehörkontrolle und Rückgabefrist.