Zum Inhalt springen
Avanet

Sophos Switch: Flotte, Synchronisierung, Sites und Stacks betreiben

Unter My Products > Switches > Switches verwaltet Sophos Fusion einzelne Switches, Sites und Stacks. Die Übersichtsseite zeigt den Flottenzustand; die Task queue zeigt dagegen den Zustand einzelner Konfigurationsaufträge. Sites bündeln Switches eines Standorts mit teilweise gemeinsamen Einstellungen. Ein Stack behandelt physisch verbundene oder identisch zu konfigurierende Switches als logische Einheit.

Dieses Runbook führt durch den sicheren Tagesbetrieb. Firmware-Updates, Geräteersatz, Zurücksetzen und das Entfernen aus Sophos Fusion gehören in eigene Wartungsabläufe. Hier werden solche Massnahmen nur als Übergabepunkt genannt, wenn ein Status die weitere Synchronisierung blockiert.

Betriebsmodell und Vererbung verstehen

Die Default site und benutzerdefinierte Sites sind alternative Site-Zuordnungen; die Default Site ist keine übergeordnete Ebene für andere Sites, sondern selbst eine Site und das Rückfallziel. Innerhalb jeder Site sind zwei Zuordnungen möglich:

  • Default site oder benutzerdefinierte Site
    • direkt zugeordneter Switch
    • Stack
      • dem Stack zugeordneter Switch

Ein Stack liegt damit innerhalb seiner Parent-Site. Ein Switch kann entweder direkt einer Site oder einem Stack innerhalb einer Site angehören.

Der Wert Parent auf dem Switch zeigt die Site oder den Stack, von dem das Gerät seine Konfigurationsvorlage erhalten hat. Ein Stack zeigt seinerseits unter Parent die zugehörige Site.

Daraus folgt für jede Änderung: zuerst effektive Quelle und Zielvorlage dokumentieren, dann einen Pilot-Switch verschieben, dessen Aufträge vollständig synchronisieren und erst danach die nächste Gruppe bearbeiten.

Sophos Fusion zeigt lokal am Switch vorgenommene Einstellungen nur, wenn sie mit Fusion synchronisiert oder dort repliziert wurden. Über Run commands ausgeführte CLI-Änderungen erscheinen ebenfalls nicht als Konfiguration in Sophos Fusion. Eine unauffällige Fusion-Ansicht beweist deshalb nicht, dass lokal keine Abweichung vorhanden ist.

Flotte zuerst einordnen

  1. My Products > Switches > Switches öffnen.
  2. Für die Hierarchie Tree view, für einen seriennummernbasierten Gesamtvergleich Flat view verwenden.
  3. Bei mehr als zehn Einträgen alle Seiten einbeziehen; die Seitengrösse lässt sich auf 10, 25 oder 50 setzen.
  4. Pro betroffenem Switch mindestens Name, Serial number, Status, Alerts, Version, Location, Model, VLANs, Tags und Parent-Zuordnung erfassen.
  5. Bei einem Alarm auf die Zahl unter Alerts klicken. Für den letzten Kontakt den Switch öffnen und unter System details über den Zeitpunkt des letzten Events fahren; dort erscheinen die letzten Kommunikationsereignisse.
  6. Vor einer Massenaktion die Auswahl nach Seriennummern gegen die Change-Liste prüfen. Eine markierte Site oder ein markierter Stack erweitert den Wirkungsbereich auf alle darunter ausgewählten Switches.

Status in der Übersicht korrekt lesen

StatusBedeutungNächster sicherer Schritt
SynchronizedSwitch ist verbunden und alle Einstellungen sind synchronisiert.Stichprobe am Gerät und Datenpfad prüfen; der Status allein beweist nicht die fachliche Richtigkeit.
Waiting for syncÄnderungen in Sophos Fusion warten auf Synchronisierung.Betroffenen Switch und Task queue öffnen, dann kontrolliert synchronisieren.
PendingÄnderungen wurden an den Switch gesendet; Fusion wartet auf Bestätigung.Verbindung und Queue beobachten, nicht sofort dieselbe Änderung erneut erzeugen.
SyncingEinstellungen werden synchronisiert.Lauf beenden lassen und Auto refresh beziehungsweise Aktualisierung nutzen.
Out of syncFusion hat nicht synchronisierte Einstellungen am Switch erkannt.Konfigurationsquelle, lokale Änderungen und betroffene Queue-Entität untersuchen. Nicht blind überschreiben.
Manual synchronization neededAutomatische Synchronisierung ist fehlgeschlagen.Task queue und Details prüfen; erst nach Ursachenprüfung Reapply all settings einsetzen.
Firmware too oldDie veröffentlichte Firmware ist seit mehr als 180 Tagen verfügbar; Policy-Pushes sind blockiert.An den separaten Firmware-Wartungsablauf übergeben. Dieses Runbook aktualisiert keine Firmware.

Die Übersicht kann zusätzlich Zustände der Support-Subscription anzeigen:

  • Suspended: Die Flottenverwaltung ist bis zur Zuweisung einer gültigen Support-Subscription ausgesetzt.
  • No subscription: Dem Switch ist keine Support-Subscription zugewiesen.
  • Oversubscribed: Es sind mehr Switches registriert als Support-Subscriptions vorhanden.
  • Expired subscription: Die Subscription ist abgelaufen.

Ohne gültige Sophos-Switch-Supportlizenz sind Änderungen am Switch nicht möglich. Lizenz- und Firmwareblockaden deshalb nicht durch wiederholtes Synchronisieren umgehen.

Task queue als Auftragsprotokoll verwenden

Den Switch, die Site oder den Stack öffnen und Task queue wählen. Auto refresh einschalten, wenn während der Änderung neue Aufträge erwartet werden. Die Tabelle zeigt Status, Switch, Configuration source, Entity, Action, Created by und Created at. Bei mehr als zehn Aufgaben auch hier alle Seiten beziehungsweise 10, 25 oder 50 Zeilen berücksichtigen.

  • Switch ist die Seriennummer des Zielgeräts.
  • Configuration source zeigt den Ursprung der Aufgabe.
  • Entity bezeichnet das betroffene Switch-Modul. Den Eintrag anklicken, um die Auftragsdetails zu öffnen.
  • Action beschreibt die Operation, beispielsweise Create für eine neue oder Update für eine geänderte Konfiguration.
  • Created by und Created at ordnen die Änderung einem Fusion-Konto und Zeitpunkt zu.

Task-Status und zulässige Eingriffe

Task-StatusBedeutungBedienung
SuccessAufgabe erfolgreich abgeschlossen.Wirkung fachlich validieren.
WaitingAufgabe ist in Sophos Fusion konfiguriert und wartet auf Versand zum Switch.Verbindung und Reihenfolge prüfen; bei freigegebener Änderung Synchronize verwenden.
PendingAufgabe ist in Sophos Fusion ausstehend.Details und vorausgehende Aufgaben prüfen; abwarten oder bewusst Skip wählen.
SyncingAufgabe wurde gesendet; Fusion wartet auf Bestätigung.Kommunikation beobachten, keinen parallelen Gegenschreibvorgang starten.
FailedAufgabe ist fehlgeschlagen.Fehlerdetails und Abhängigkeit beheben; danach Retry oder bewusst Skip.
SkippedAufgabe wurde übersprungen und nicht angewendet.Nur wenn sie weiterhin gelten soll, mit Retry erneut synchronisieren.
SuspendedAufgabe ist wegen veralteter Firmware ausgesetzt.An den Firmware-Wartungsablauf übergeben.

Die Sophos-Dokumentation nennt created, Pending und Failed als Auswahlbedingung für Skip. created gibt hier nur den Wortlaut dieser von der Quelle benannten Bedingung wieder und ergänzt nicht die dokumentierte Liste der Task-Status. Insbesondere darf created weder mit Waiting noch mit der Zeitangabe Created at gleichgesetzt werden. Retry steht für Failed und Skipped zur Verfügung.

Skip ist keine Reparatur. Es lässt eine gewünschte Änderung unappliziert und kann nachfolgende Aufgaben fachlich entkoppeln. Vorher Entity, Action, Quelle, Ersteller, Zeitpunkt und betroffenen Switch dokumentieren. Retry erst nach Behebung der Ursache auslösen; sonst entsteht nur ein weiterer erfolgloser Versuch.

Kontrolliert synchronisieren

Einzelnen Switch behandeln

  1. In der Übersicht den Switch über Name öffnen.
  2. Unter Basic details State, Parent, Serial no., Model und MAC Address gegen Inventar und Change prüfen.
  3. Unter System details letzten Event-Zeitpunkt, Alerts, Portübersicht, Connection usage und bei PoE-Modellen PoE prüfen.
  4. Task queue öffnen, nach Created at und Abhängigkeiten ordnen und über Entity die Detailansicht prüfen.
  5. Nur wenn Ziel, Quelle und Wirkungsbereich stimmen, Synchronize wählen. In der Flottenübersicht wird nach der Auswahl der Zielgeräte nochmals Synchronize geklickt, um wartende Fusion-Einstellungen zu senden.
  6. Den Auftrag über seine dokumentierten Statuswerte bis Success beobachten. Nicht aus Waiting, Pending oder Syncing auf Erfolg schliessen.
  7. Bei Manual synchronization needed zuerst die Ursache und die Queue sichern. Reapply all settings spielt die Switch-Einstellungen erneut ein und ist deshalb keine harmlose Aktualisierung.
  8. Abschliessend Flottenstatus, Queue und reale Netzfunktion prüfen.

Konfigurationskonflikte entscheiden

Ein Konflikt ist eine Richtungsentscheidung, nicht nur ein Synchronisierungsfehler. Vor dem Eingriff klären:

  1. Welche Ebene soll autoritativ sein: Site, Stack, Switch oder bewusst lokale CLI-Konfiguration?
  2. Was zeigt Configuration source für die betroffene Entität?
  3. Wurde lokal, über Fusion-UI oder über Run commands geändert?
  4. Ist Out of sync entstanden, weil Fusion eine lokale Abweichung erkannt hat, oder ist eine Fusion-Aufgabe fehlgeschlagen?
  5. Welche abhängigen Einstellungen, Uplinks, VLANs, Managementpfade oder Sicherheitskontrollen wären betroffen?

Lokale Werte nur in Fusion übernehmen, wenn sie geprüft und als Sollzustand freigegeben sind. Fusion-Werte nur erneut anwenden, wenn klar ist, dass die Parent- beziehungsweise Switch-Konfiguration autoritativ ist. Bei unklarer Herkunft weder überspringen noch pauschal Reapply all settings auslösen. Zuerst Screenshots oder Export der sichtbaren Werte, Seriennummer, Parent, Configuration source, Task-Details und Zeitstempel sichern.

Sites planen und betreiben

Eine Site ist für Switches am gleichen geografischen Standort gedacht, die einige Einstellungen gemeinsam nutzen. Für physisch verbundene oder vollständig identisch zu konfigurierende Geräte ist ein Stack geeigneter. Sites und Stacks werden unter My Products > Switches > Switches mit Create site/stack angelegt; dafür zuerst die vorgesehenen Switches auswählen und danach Site beziehungsweise Stack wählen.

Für eine Site werden Name, optional eine reale Location über Google Maps und optional eine Description gespeichert. Eine klare Benennung sollte Standort und Betriebszweck erkennen lassen.

Die Seite Site management zeigt Site, Switches, Sync pending und Sync failed. Mit Edit Site lassen sich Name, Location, Description sowie zugeordnete Switches und Stacks prüfen. Der Tab System Details zeigt für jeden Switch Name, Serial no., Model, State, MAC address, IP address und Firmware version; die Darstellung lässt sich per Drag-and-drop ordnen.

Ports über eine Site konfigurieren

Bei vielen Einstellungen bestehen zwei Auswahlmodelle:

  • Select the same ports on all switches wendet dieselben logischen Portnummern auf alle Switches an.
  • Select individual ports on each switch erlaubt eine unterschiedliche physische Portauswahl pro Gerät.

Die gemeinsame Liste enthält 48 Kupferports sowie vier SFP-Ports 49(F1) bis 52(F4), weil eine Site 8-, 24- und 48-Port-Modelle enthalten kann. Ein Switch nimmt nur Einstellungen für tatsächlich vorhandene Ports an. Port 7 trifft daher alle Grössen; Port 37 nur 48-Port-Modelle. 49(F1) wird auf einem 8-Port-Switch zu 9(F1), auf einem 24-Port-Switch zu 25(F1) und auf einem 48-Port-Switch zu 49(F1).

Auf Site-Ebene sind unter anderem Basic details, VLANs, Port settings, Discovery, Networks, Routes, L3 protocols, QoS, SNMP, Security, Task queue und Diagnostics erreichbar. Site management zeigt die zuletzt in Sophos Fusion vorgenommene Änderung; die Site-Konfiguration wird anders als ein Backup nicht regelmässig aktualisiert. Sie ist daher kein Wiederherstellungspunkt.

Stacks planen, Topologie und Gesundheit prüfen

Ein Stack gehört zu einer Parent-Site. Er ist nur sinnvoll, wenn die Mitglieder physisch miteinander verbunden sind oder identische Konfigurationen erhalten sollen. Beim Anlegen unter Create site/stack > Stack Parent-Site, Name, optional reale Location und Description festlegen.

Um Verbindungen darzustellen, muss beim Erstellen Turn on LLDP and STP to see switch connections in stack management aktiviert sein. Danach den Stacknamen unter My Products > Switches > Switches öffnen. Stack management zeigt Stack, Parent, Switches, Sync pending und Sync failed. Unter Edit Stack lassen sich Parent-Site, Name, Location, Description und Mitglieder kontrollieren.

System Details und Resiliency auswerten

Der Tab System Details zeigt Portkonfiguration, Verbindungen und Overall Stack Resiliency. Der Gesamtwert berücksichtigt:

  • Geschwindigkeit der Stack-Verbindungen und Verwendung von LAG-Interfaces;
  • Verbindungstopologie einschliesslich Loops und WAN-Erreichbarkeit;
  • den niedrigsten Resiliency-Wert der Stack-Mitglieder.

Die Darstellung basiert auf dem letzten bekannten Status und aktualisiert sich ungefähr alle 90 Sekunden. Ist ein Switch ausgeschaltet oder kann Fusion nicht erreichen, bleibt eine physische Topologieänderung unsichtbar, bis das Gerät wieder kommuniziert. Drag-and-drop verändert nur die Visualisierung, nicht die Verkabelung.

Für jede Verbindung berechnet Fusion anhand von Linkgeschwindigkeit, Rx Rate, Tx Rate und Portauslastung einen Wert:

  • Green: unter 75 Prozent der maximalen Kapazität;
  • Orange: zwischen 75 und 90 Prozent;
  • Red: über 90 Prozent.

Über das Symbol auf der Verbindungslinie fahren, um Link speed (Gbps), Rx Rate (Kbps) und Tx Rate (Kbps) zu sehen. Red ist ein Kapazitätssignal, kein automatischer Beweis für einen defekten Link. Als separate Netzänderung kommen nach Analyse beispielsweise LAG, ein SFP-Port oder ein Port mit höherem Durchsatz infrage.

Pro Mitglied werden Name, Serial no., Model, Resiliency und State angezeigt. Show more ergänzt MAC address, IP address, Firmware version, Tags, Powered on und Location. Der Mitgliederwert berücksichtigt die Verbindung zu Fusion und den Firmware-Verfügbarkeitsstatus. Deshalb immer Topologie, Linkdaten, Mitgliedszustand und Queue zusammen bewerten.

Für Stack-Ports gelten dieselben Risiken gemischter 8-, 24- und 48-Port-Modelle wie bei Sites. Select the same ports on all switches nur bei nachweislich einheitlicher Verkabelung einsetzen, sonst Select individual ports on each switch.

Verschieben und Massenaktionen sicher ausführen

Switch oder Stack verschieben

  1. Soll-Parent und dessen effektive Konfiguration dokumentieren.
  2. Am Quellobjekt Switch-Level-Ausnahmen, lokale CLI-Abweichungen, offene Queue-Aufträge und Management-Uplinks erfassen.
  3. Nur einen Pilot-Switch markieren. Für einzelne Geräte nach Auswahl von Sites und Stacks Move > Select switches verwenden, Ziel-Site oder Ziel-Stack wählen und Save klicken. Ein kompletter Stack kann nach seiner Auswahl mit Move einer neuen Site zugeordnet werden.
  4. Beachten, dass Fusion Switch-Level-Einstellungen löscht und die Zielvererbung anwendet; die beschriebene Not set-Ausnahme separat kontrollieren.
  5. Task queue bis zum Endzustand beobachten und Management- sowie Datenpfad testen.
  6. Erst danach die nächste klar begrenzte Gruppe verschieben.

Synchronize und Run commands im Bulk-Modus

Bei der Auswahl einer Site, eines Stacks oder mehrerer Switches richtet sich die Aktion an alle ausgewählten Geräte. Vor dem zweiten Klick auf Synchronize beziehungsweise vor Execute daher:

  • Auswahl aufklappen und Seriennummern zählen;
  • Offline-Geräte, Uplinks und kritische Standorte aus der Welle entfernen;
  • Change-Fenster, Pilot, Abbruchkriterium und Verantwortliche festhalten;
  • bei CLI genau einen Befehl pro Zeile prüfen;
  • Reihenfolge beachten: Fusion führt die Befehle pro Gerät einzeln in der eingegebenen Reihenfolge aus;
  • berücksichtigen, dass CLI-Änderungen nicht in Fusion dargestellt werden;
  • nach Start nicht parallel dieselbe Entität über UI, CLI oder lokale Weboberfläche ändern.

End-to-End validieren

Eine Änderung ist erst abgeschlossen, wenn Steuerungsebene und reale Netzfunktion übereinstimmen:

  1. Zuordnung: Tree view zeigt Site, Stack und Switch unter dem vorgesehenen Parent; Seriennummer und Standort stimmen.
  2. Flottenstatus: Kein unerwartetes Out of sync, Manual synchronization needed, Lizenz- oder Firmware-Blocker.
  3. Queue: Alle zum Change gehörenden Aufgaben anhand Entity, Action, Created by und Created at identifiziert; erwartete Aufgaben stehen auf Success. Bewusst Skipped gebliebene Aufgaben sind als Abweichung dokumentiert.
  4. Konfiguration: Configuration source entspricht dem vorgesehenen Owner. Kritische Ports, VLANs, Uplinks, Routen und Sicherheitswerte stichprobenweise am richtigen Modell prüfen.
  5. Kommunikation: Letztes Event ist aktuell; keine neue Warnung; Managementzugriff bleibt erhalten.
  6. Stack-Gesundheit: Mitglieder und LLDP/STP-Verbindungen sichtbar, keine unerklärte Topologieänderung, Overall Stack Resiliency und Linkfarben plausibel. Nach Offline-Phasen mindestens den nächsten Kommunikationszyklus abwarten.
  7. Datenpfad: Ein Testclient erhält am betroffenen Access-Port die erwartete IP-Konfiguration und erreicht DNS, Gateway sowie freigegebene interne und externe Ziele. Uplinks und Redundanzpfade separat testen.
  8. Beobachtung: Queue und Alerts während des vereinbarten Nachbeobachtungsfensters erneut prüfen, bevor die nächste Welle beginnt.

Fehler gezielt eingrenzen

Waiting oder Pending bleibt stehen

  • Seriennummer, letzten Event-Zeitpunkt und Erreichbarkeit des Switches prüfen.
  • In Task queue die älteste nicht erfolgreiche Aufgabe und deren Entity öffnen.
  • Vorausgehende Failed, Skipped oder Suspended Aufgaben berücksichtigen.
  • Nicht mehrere identische Änderungen erzeugen. Erst Kommunikation oder Abhängigkeit beheben, dann gezielt synchronisieren beziehungsweise Retry verwenden.

Out of sync

  • Configuration source, Parent und letzte lokale beziehungsweise CLI-Änderung vergleichen.
  • Beachten, dass lokale und über CLI ausgeführte Änderungen in Fusion fehlen können.
  • Fachlichen Sollzustand festlegen, bevor eine Seite gewinnt.
  • Belege sichern; bei unklarer Auswirkung nicht pauschal Reapply all settings verwenden.

Manual synchronization needed oder Failed

  • Fehlgeschlagene Queue-Zeile über Entity öffnen und exakten Fehler, Zeitpunkt, Ersteller und Seriennummer protokollieren.
  • Lizenzstatus, Firmwareblockade, letzte Kommunikation und vorausgehende Aufgaben prüfen.
  • Ursache beheben und nur die betroffene Aufgabe mit Retry wiederholen. Skip nur mit dokumentierter Entscheidung, dass die Änderung entfallen darf.
  • Reapply all settings erst einsetzen, wenn das vollständige erneute Anwenden freigegeben und der Managementpfad abgesichert ist.

Suspended

  • Steht Suspended in der Flottenübersicht beim Subscription-Zustand, Lizenzzuweisung beziehungsweise Kapazität klären.
  • Steht es in Task queue oder als gerätespezifischer State, ist veraltete Firmware der Blocker. An den separaten Firmware-Update- und Recovery-Ablauf übergeben; nicht hier improvisieren.

Stack-Topologie fehlt oder wirkt veraltet

  • Prüfen, ob Turn on LLDP and STP to see switch connections in stack management beim Stack aktiviert wurde.
  • State, letzten Event-Zeitpunkt und Fusion-Erreichbarkeit jedes Mitglieds prüfen.
  • Bei einem ausgeschalteten oder getrennten Switch ist der letzte bekannte Stand erwartbar; nach Wiederverbindung mindestens die Aktualisierung im ungefähr 90-sekündigen Zyklus abwarten.
  • LLDP/STP-Erkennung, physische Verkabelung und Portzustände getrennt untersuchen. Drag-and-drop in der Ansicht repariert keine Verbindung.

Sync pending oder Sync failed auf Site beziehungsweise Stack steigt

  • Nicht die gesamte Gruppe nochmals synchronisieren.
  • Betroffene Mitglieder anhand Seriennummer und Queue isolieren.
  • Gemeinsame Parent-Änderung von gerätespezifischem Kommunikations- oder Modellproblem trennen.
  • Bei gemischten Modellen prüfen, ob eine gemeinsame Portauswahl auf nicht vorhandene beziehungsweise anders nummerierte Ports zielte.

Nach Move ist die Konfiguration unerwartet

  • Ziel-Parent, gelöschte Switch-Level-Einstellungen und Not set-Ausnahme gegen die Vorher-Dokumentation prüfen.
  • Keine weitere Welle verschieben.
  • Management- und Datenpfad sichern, danach den autoritativen Sollzustand auf Parent- oder Switch-Ebene kontrolliert wiederherstellen und die Queue vollständig validieren.

Übergaben ausserhalb dieses Runbooks

  • Firmware too old oder firmwarebedingtes Suspended: an den separaten Firmware-Update- und Recovery-Prozess mit Wartungsfenster, Kompatibilitäts- und Rückfallprüfung übergeben.
  • Entfernung eines Switches aus Sophos Fusion, Löschen einer Site oder eines Stacks, Geräteersatz oder Factory Reset: an den kontrollierten Offboarding-/Ersatzprozess übergeben. Diese Eingriffe verändern Verwaltung, Mitgliedschaft und gegebenenfalls lokale Einstellungen.
  • Muss organisatorisch eine Site oder ein Stack aufgelöst werden, vor der Übergabe die Zielzuordnung und den Zustand der Option Clear the Sophos Fusion configuration … festhalten.
  • Beim Löschen einer Site werden ihre Mitglieder immer in die Default site verschoben.
  • Beim Löschen eines Stacks werden seine Mitglieder immer in dessen Parent-Site verschoben.
  • Ist Clear the Sophos Fusion configuration … aktiviert, löscht Fusion die lokalen Switch-Einstellungen. Die Switches erben anschliessend die Konfiguration der jeweiligen Ziel-Site.
  • Die Clear-Option bezeichnet das Löschen der lokalen Switch-Einstellungen, nicht das Löschen «lokaler Fusion-Einstellungen».
  • Ohne aktivierte Clear-Option muss im konkreten Change geprüft werden, welche Konfiguration wirksam bleibt. Dies darf nicht allein aus der Verschiebung zur Ziel-Site abgeleitet werden.