Sophos Switch Layer-3-Interfaces und statische Routen konfigurieren
Ein Interface-Netzwerk und ein Routeneintrag sind zwei notwendige, aber nicht abschliessende Bausteine der Layer-3-Konnektivität auf einem Sophos Switch: Unter Switch > Networks > IPv4 beziehungsweise Switch > Networks > IPv6 erhält der Switch eine Adresse auf einem VLAN-Interface. Unter Switch > Routes > IPv4 beziehungsweise Switch > Routes > IPv6 wird festgelegt, über welches Gateway nicht direkt angeschlossene Zielnetze erreichbar sind. Der Switch fügt Routen für neue VLANs automatisch hinzu; zusätzliche Pfade werden als statische Routen erfasst. Damit Transitverkehr tatsächlich funktioniert, müssen ausserdem der Next Hop über das vorgesehene Interface erreichbar sein, ein Rückweg bestehen und die geltende Forwarding-/ACL-Policy den geplanten Verkehr zulassen.
Der sichere Ablauf lautet deshalb: Ist-Zustand dokumentieren, VLAN, Next-Hop-Erreichbarkeit, Rückweg und geltende Forwarding-/ACL-Policy prüfen, zuerst das Interface-Netzwerk einrichten, die automatisch hinzugefügte Route kontrollieren und erst danach nötige statische Routen ergänzen. Änderungen an dem Interface oder an einer Policy, über die die Administration läuft, benötigen ein Wartungsfenster und einen unabhängigen Managementpfad; der administrative Verkehr muss vor und nach der Änderung ausdrücklich erlaubt bleiben.
Voraussetzungen und Änderungsplan
Vor der Konfiguration werden pro IP-Familie folgende Werte festgehalten:
| Bereich | Zu dokumentieren |
|---|---|
| VLAN-Interface | VLAN-ID, bisherige und neue Switch-IP-Adresse |
| IPv4 | Subnetzmaske, Gateway, primärer und sekundärer DNS-Server |
| IPv6 | Präfixlänge, Gateway, primärer und sekundärer DNS-Server |
| Statische Route | Zieladresse, Subnetzmaske beziehungsweise Präfixlänge, Gateway und vorgesehenes Interface/VLAN |
| Rückweg | Route vom Zielnetz zurück zum Quellnetz des Tests |
| Weiterleitung | Geltende Forwarding-/ACL-Policy und Freigabe des geplanten Transitverkehrs |
| Betrieb | Managementpfad, Wartungsfenster, Testquellen und Rollback-Werte |
Zusätzlich ist zu prüfen:
- Das VLAN existiert und wird auf dem Uplink korrekt getaggt oder ungetaggt transportiert.
- Die geplante Switch-Adresse ist frei und liegt im vorgesehenen Subnetz beziehungsweise Präfix.
- Das Gateway ist aus dem zugehörigen Interface-Netz erreichbar. Ein Gateway in einem anderen, nicht erreichbaren Netz kann den Traffic nicht weiterleiten.
- Zielnetz und Präfix überschneiden sich nicht unbeabsichtigt mit bestehenden Netzen.
- Die Gegenstelle kennt den Rückweg. Eine vorhandene Hinroute allein beweist keine Ende-zu-Ende-Konnektivität.
- Die geltende Forwarding-/ACL-Policy erlaubt den geplanten Transitverkehr zwischen den betroffenen Quell- und Zielnetzen. Wird diese Policy separat verwaltet, ist ihre Freigabe vor dem Anlegen der Route zu bestätigen; eine sichtbare Route und ein erreichbarer Next Hop allein beweisen keine Weiterleitung.
- Bestehender und vorgesehener Managementverkehr wird durch keine Forwarding-/ACL-Änderung gesperrt. Ein unabhängiger Managementpfad bleibt verfügbar, bis Verwaltung und Datenverkehr nach der Änderung bestätigt sind.
- Eine zweite Administrationsverbindung, ein lokaler Zugriff oder eine Person vor Ort steht bereit, falls die Management-IP geändert wird.
Dokumentierte Grenze: Maximal vier VLAN-Interfaces einschliesslich des Default-VLANs können eine statische IP-Adresse erhalten. Diese Grenze gilt über die statisch adressierten VLAN-Interfaces hinweg und muss vor einer weiteren Zuweisung geprüft werden.
Bestehende Netzwerke und Routen aufnehmen
- In Sophos Fusion den gewünschten Switch öffnen.
- Zuerst Switch > Networks > IPv4, danach Switch > Networks > IPv6 öffnen.
- Für jeden relevanten Eintrag VLAN, IP address, Subnet, Network details und Configuration source dokumentieren.
- Unter Network details insbesondere Gateway, primären und sekundären DNS-Server sowie vorhandene Tags erfassen.
- Switch > Routes > IPv4 und Switch > Routes > IPv6 getrennt prüfen.
- Für die betroffenen Routen Destination, Subnet, Gateway, Interface, Protocol und Configuration source notieren.
In den Netzwerkansichten können sowohl dynamisch über DHCP erkannte als auch manuell hinzugefügte Netzwerke erscheinen. Configuration source zeigt ihre jeweilige Herkunft. Vor edit oder Delete muss deshalb geprüft werden, ob der ausgewählte Netzwerkeintrag DHCP-entdeckt oder manuell konfiguriert wurde; seine blosse Anzeige in der Tabelle belegt keine manuelle Konfiguration.
Auch in den Routenansichten ist die Herkunft entscheidend: Die Routentabelle enthält sowohl vom Switch für neue VLANs automatisch erstellte als auch manuell hinzugefügte Einträge. Ein angezeigter Eintrag darf deshalb nicht allein aufgrund seiner Präsenz als manuell konfigurierte statische Route behandelt werden. Vor jeder Änderung oder Löschung werden die Details und Configuration source geprüft.
Die Bestandsaufnahme ist zugleich die Rollback-Vorlage. Screenshots allein reichen bei ähnlichen Präfixen nicht aus; Adressen, Masken beziehungsweise Präfixlängen und Gateways werden zusätzlich als Text im Change-Ticket festgehalten.
IPv4-Interface-Netzwerk hinzufügen
- Switch > Networks > IPv4 öffnen.
- Add network wählen.
- Das vorgesehene VLAN und die IPv4-Adresse des Switches eintragen.
- Unter Subnet die korrekte IPv4-Subnetzmaske erfassen.
- Gateway sowie primären und, falls vorgesehen, sekundären DNS-Server gemäss Änderungsplan eintragen. Tags dienen der Information und sollten den Standort oder Zweck eindeutig benennen.
- Vor dem Speichern nochmals prüfen, ob mit diesem Eintrag die Grenze von vier statisch adressierten VLAN-Interfaces einschliesslich Default-VLAN eingehalten wird.
- Änderung speichern und die Verarbeitung abwarten.
- Den Eintrag erneut unter Switch > Networks > IPv4 öffnen und VLAN, IP address, Subnet, Network details sowie Configuration source mit dem Plan vergleichen.
- Unter Switch > Routes > IPv4 kontrollieren, ob die vom Switch für das neue VLAN automatisch erstellte Route mit erwartetem Ziel, Subnetz und Interface angezeigt wird.
Wird die aktuelle Management-Adresse ersetzt, darf die alte Konfiguration nicht vorschnell gelöscht werden. Zuerst muss der neue Managementpfad von einem System im passenden Netz funktionieren. Ist aufgrund der Vier-Interface-Grenze kein paralleler Eintrag möglich, erfolgt die Änderung nur im Wartungsfenster mit lokalem oder anderweitig unabhängigem Zugriff.
IPv6-Interface-Netzwerk hinzufügen
IPv6 wird separat verwaltet; eine funktionierende IPv4-Konfiguration bestätigt daher noch keine IPv6-Erreichbarkeit.
- Switch > Networks > IPv6 öffnen.
- Add network wählen.
- VLAN und IPv6-Adresse des Switches eintragen.
- Unter Subnet die vorgesehene IPv6-Präfixlänge erfassen.
- IPv6-Gateway sowie primären und optional sekundären DNS-Server gemäss Plan eintragen.
- Die Grenze von vier VLAN-Interfaces mit statischer IP-Adresse einschliesslich Default-VLAN prüfen.
- Speichern und den resultierenden Eintrag unter Switch > Networks > IPv6 vollständig kontrollieren.
- Unter Switch > Routes > IPv6 prüfen, ob für das neue VLAN die erwartete automatische Route mit passendem Präfix und Interface vorhanden ist.
- Die Validierung mit IPv6-fähigen Quell- und Zielsystemen durchführen. Hostnamen sind dafür nur ergänzend geeignet, weil ein DNS-Fehler und ein Routingfehler unterschiedliche Ursachen haben.
Bei Dual Stack werden IPv4 und IPv6 als zwei eigene Testfälle behandelt. Gateway- und DNS-Adressen müssen jeweils zur gewählten IP-Familie passen.
Bestehendes Interface-Netzwerk ändern
- Je nach IP-Familie Switch > Networks > IPv4 oder Switch > Networks > IPv6 öffnen.
- Den betroffenen Eintrag anhand von VLAN und Adresse eindeutig identifizieren.
- Über edit öffnen.
- Nur die im Change freigegebenen Werte ändern.
- Vor dem Speichern Auswirkungen auf Managementzugriff, Gateway-Erreichbarkeit, DNS und vorhandene statische Routen prüfen.
- Speichern und danach Netzwerk- sowie Routentabelle erneut kontrollieren.
Ändern sich Adresse, Subnetzmaske oder Präfixlänge, können ein bisher erreichbares Gateway und darauf verweisende statische Routen ungültig werden. Solche abhängigen Routen werden vorab inventarisiert und nach bestätigter Verarbeitung der Interface-Änderung geprüft.
Vor jeder statischen IPv4- oder IPv6-Route müssen das vorgesehene Interface, die Erreichbarkeit des Next Hops, der Rückweg und die Freigabe des Transitverkehrs durch die geltende Forwarding-/ACL-Policy bestätigt sein. Die Policy-Prüfung umfasst auch den Schutz des aktuellen und des vorgesehenen Managementpfads.
Statische IPv4-Route hinzufügen
Eine statische Route wird erst angelegt, wenn das dafür vorgesehene VLAN-Interface vorhanden und sein Gateway erreichbar ist.
- Switch > Routes > IPv4 öffnen.
- Prüfen, ob das Ziel bereits durch einen vorhandenen Eintrag abgedeckt ist.
- Add route wählen.
- Die in Add route angezeigten Pflichtfelder gemäss freigegebenem IPv4-Routingplan ausfüllen.
- Eingaben speichern.
- In der Routentabelle Destination, Subnet, Gateway, Interface, Protocol und Configuration source prüfen.
- Erreichbarkeit aus mindestens einem relevanten Quellnetz testen und den Rückweg verifizieren.
Statische IPv6-Route hinzufügen
- Switch > Routes > IPv6 öffnen.
- Prüfen, ob das Zielpräfix bereits durch einen vorhandenen Eintrag abgedeckt ist.
- Add route wählen.
- Die in Add route angezeigten Pflichtfelder gemäss freigegebenem IPv6-Routingplan ausfüllen.
- Speichern.
- Destination, Subnet, Gateway, Interface, Protocol und Configuration source in der Tabelle kontrollieren.
- Einen IPv6-Test ohne DNS und danach optional einen Test über einen auflösbaren Hostnamen durchführen.
Das Gateway muss über die dafür vorgesehene IPv6-Verbindung erreichbar sein. Ein syntaktisch gültiger, aber nicht erreichbarer Next Hop stellt keine funktionierende Route her.
Bestehende statische Route ändern
- Je nach IP-Familie Switch > Routes > IPv4 oder Switch > Routes > IPv6 öffnen.
- Die Route anhand von Destination, Subnet, Gateway, Interface und Configuration source eindeutig identifizieren und mit dem Change-Ticket abgleichen.
- Den vorgesehenen Eintrag über edit öffnen.
- Nur die in der Maske angezeigten und im Change freigegebenen Werte ändern.
- Speichern und die Verarbeitung der Änderung abwarten.
- Die Routentabelle erneut abrufen und Destination, Subnet, Gateway, Interface, Protocol sowie Configuration source mit dem freigegebenen Routingplan vergleichen.
- Das betroffene Zielnetz, seinen Rückweg und mindestens ein ausdrücklich nicht betroffenes Ziel prüfen.
Vor einer Änderung an Ziel, Subnetz beziehungsweise Präfix oder Gateway werden Überschneidungen und die Erreichbarkeit des neuen Next Hops geprüft. Die vorherigen Werte bleiben für den Rollback dokumentiert.
Route oder Netzwerk sicher löschen
Statische Route löschen
- Je nach IP-Familie Switch > Routes > IPv4 oder Switch > Routes > IPv6 öffnen.
- Ziel, Subnetz beziehungsweise Präfix, Gateway, Interface und Configuration source gegen das Change-Ticket prüfen.
- Den exakten Eintrag auswählen und Delete anklicken.
- Die Verarbeitung abwarten, die Routentabelle erneut abrufen und sicherstellen, dass nur der vorgesehene Pfad entfernt wurde.
- Erst nach dieser Bestätigung betroffene und ausdrücklich nicht betroffene Ziele testen.
Vor dem Löschen müssen alternative Erreichbarkeit und Rückweg geklärt sein. Automatisch für ein VLAN erstellte und manuell konfigurierte Einträge werden nicht anhand einer Vermutung gelöscht; massgebend sind die angezeigten Details und Configuration source. Ob die Änderung verarbeitet wurde, wird durch den erneuten Abruf der Routentabelle bestätigt.
Interface-Netzwerk löschen
- Zuerst alle statischen Routen erfassen, die das betroffene VLAN-Interface oder dessen Gateway verwenden.
- Managementzugriff und alternative Pfade prüfen.
- Je nach IP-Familie Switch > Networks > IPv4 oder Switch > Networks > IPv6 öffnen.
- Den vorgesehenen Eintrag auswählen und Delete anklicken.
- Danach in der entsprechenden Netzwerk- und Routenansicht kontrollieren, welche Einträge entfernt wurden.
- Erreichbarkeit über die verbleibenden Interfaces testen.
Durch das Löschen eines Netzwerks werden dessen verwaltete Interface-Einstellungen entfernt. Ein Management-VLAN wird deshalb niemals ohne bestätigten Ersatzpfad gelöscht.
Erreichbarkeit validieren
Nach jeder einzelnen Änderung wird geprüft, bevor der nächste Schritt folgt:
- Konfigurationskontrolle: Stimmen VLAN, IP-Adresse, Maske beziehungsweise Präfixlänge, Gateway, DNS und Configuration source unter Switch > Networks > IPv4 beziehungsweise Switch > Networks > IPv6?
- Routenkontrolle: Stimmen Ziel, Subnetz beziehungsweise Präfix, Gateway, Interface, Protokoll und Configuration source unter Switch > Routes > IPv4 beziehungsweise Switch > Routes > IPv6?
- Lokaler Test: Ist die neue Switch-Adresse aus demselben VLAN erreichbar?
- Gateway-Test: Ist der konfigurierte Next Hop über das vorgesehene Interface erreichbar?
- Routingtest: Ist eine IP-Adresse im Zielnetz aus einem relevanten Quellnetz erreichbar?
- Rückwegtest: Erreicht die Antwort das Quellnetz? Bei asymmetrischem oder fehlendem Rückweg kann der Hinpfad korrekt aussehen, obwohl der Ende-zu-Ende-Test scheitert.
- Policy-Test: Lässt die geltende Forwarding-/ACL-Policy den geplanten Transitverkehr zu, ohne den aktuellen oder vorgesehenen Managementpfad zu sperren?
- DNS-Test: Lösen die konfigurierten DNS-Server benötigte Namen auf? Zuvor wird derselbe Pfad mit einer IP-Adresse getestet, damit DNS und Routing getrennt beurteilt werden können.
- Dual-Stack-Test: IPv4 und IPv6 unabhängig prüfen; ein Erfolg der einen Familie sagt nichts über die andere aus.
- Managementtest: Die Verwaltung über Sophos Fusion und der vorgesehene administrative Zugriff bleiben verfügbar.
Bei mehreren statischen Routen werden die spezifisch betroffenen Zielnetze einzeln getestet. Eine erfolgreiche Verbindung zu einem beliebigen anderen Netz bestätigt nicht, dass die neue Route verwendet werden kann.
Rollback
Ein Rollback wird ausgelöst, wenn der Managementzugriff instabil wird, Gateway oder Zielnetz nicht erreichbar sind oder die Tabellenwerte vom freigegebenen Plan abweichen.
Nach dem Hinzufügen einer Route
- Die neu angelegte Route unter Switch > Routes > IPv4 oder Switch > Routes > IPv6 anhand aller angezeigten Felder identifizieren.
- Eintrag auswählen und Delete anklicken.
- Kontrollieren, dass der vorherige Tabellenstand wiederhergestellt ist.
- Ursprüngliche Erreichbarkeit erneut testen.
Nach dem Ändern einer Route oder eines Netzwerks
- Den betroffenen Eintrag über edit öffnen.
- Die zuvor dokumentierten Werte vollständig wieder eintragen.
- Speichern und die entsprechende Netzwerk- sowie Routenansicht kontrollieren.
- Management-, Gateway-, Zielnetz- und DNS-Tests wiederholen.
Nach dem Hinzufügen eines Interface-Netzwerks
- Zuerst alle zusätzlich angelegten statischen Routen entfernen, die von diesem Interface oder Gateway abhängen.
- Danach das neu hinzugefügte Netzwerk unter Switch > Networks > IPv4 oder Switch > Networks > IPv6 auswählen und Delete anklicken.
- Netzwerk- und Routentabelle gegen den Ausgangszustand vergleichen.
War die entfernte oder geänderte Adresse der einzige Managementpfad, erfolgt die Wiederherstellung über den vorbereiteten unabhängigen Zugang. Ohne diesen Zugang wird keine weitere Remote-Änderung versucht.
Troubleshooting
Das Netzwerk lässt sich nicht hinzufügen
- Anzahl statisch adressierter VLAN-Interfaces zählen; das Default-VLAN zählt zur Grenze von vier.
- Prüfen, ob VLAN und Adresse bereits vorhanden sind.
- Bei IPv4 Subnetzmaske, bei IPv6 Präfixlänge kontrollieren.
- Configuration source eines bestehenden Eintrags prüfen, bevor er geändert oder gelöscht wird.
Die automatische VLAN-Route fehlt oder ist unerwartet
- Unter Switch > Networks > IPv4 oder Switch > Networks > IPv6 kontrollieren, ob das Interface-Netzwerk tatsächlich gespeichert wurde.
- Richtige IP-Familie und richtiges VLAN prüfen.
- Unter Switch > Routes > IPv4 oder Switch > Routes > IPv6 Ziel, Subnet, Interface, Protocol und Configuration source vergleichen.
- Nicht vorschnell einen doppelten manuellen Eintrag erstellen. Zuerst die Interface-Konfiguration korrigieren oder die Verarbeitung der Änderung abwarten und erneut prüfen.
Die statische Route ist sichtbar, das Ziel aber nicht erreichbar
- Zieladresse und Subnetzmaske beziehungsweise Präfixlänge auf Tippfehler prüfen.
- Sicherstellen, dass das angezeigte Interface zum Gateway führt.
- Gateway zuerst aus dem direkt angeschlossenen Netz prüfen. Ein ungültiger oder nicht erreichbarer Next Hop verhindert die geroutete Verbindung.
- VLAN-Transport auf Uplink und Gegenstelle kontrollieren.
- Prüfen, ob die geltende Forwarding-/ACL-Policy den Transitverkehr für die betroffenen Quell- und Zielnetze zulässt.
- Rückroute, Filter und Host-Firewall am Ziel prüfen.
- IPv4- und IPv6-Fehlerbilder getrennt untersuchen.
IP-Verbindung funktioniert, Namen aber nicht
- Im Eintrag unter Switch > Networks > IPv4 oder Switch > Networks > IPv6 in Network details den primären und sekundären DNS-Server kontrollieren.
- DNS-Server zunächst direkt per IP testen.
- Prüfen, ob für das Netz des DNS-Servers eine passende Route und ein Rückweg bestehen.
- Namensauflösung separat testen. Die statische Route selbst basiert auf Zieladressen und wird nicht durch einen erfolgreichen DNS-Test bestätigt.
Zugriff ging nach einer Interface-Änderung verloren
- Keine weiteren Änderungen über denselben unterbrochenen Pfad durchführen.
- Unabhängigen Managementzugang oder lokale Unterstützung verwenden.
- Vorherige IP-Adresse, Maske beziehungsweise Präfixlänge, Gateway und DNS-Werte aus der Rollback-Vorlage wiederherstellen.
- Danach prüfen, ob abhängige statische Routen wieder auf ein erreichbares Gateway zeigen.
Nach dem Löschen ist ein weiteres Netz nicht mehr erreichbar
- Prüfen, ob die gelöschte Route auch als Pfad für dieses Netz benötigt wurde oder ob ein zusammenfassendes Präfix betroffen war.
- Den protokollierten Ausgangszustand mit Destination, Subnet, Gateway, Interface, Protocol und Configuration source vergleichen.
- Den Eintrag nur mit den exakt dokumentierten Werten wieder anlegen und keine nicht belegte Einstellung ergänzen.
Der Change ist erst abgeschlossen, wenn Tabellenstand, Managementzugriff, Forwarding-/ACL-Policy, beide verwendeten IP-Familien, Zielnetze, Rückwege und DNS gemäss Änderungsplan validiert und im Ticket dokumentiert sind.