IGMP und MLD Snooping auf Sophos Switch konfigurieren
IGMP und MLD Snooping verhindern, dass ein Sophos Switch Multicast-Daten unnötig an alle Ports eines VLANs weiterleitet. IGMP Snooping beobachtet IPv4-Gruppenmitgliedschaften, MLD Snooping erfüllt dieselbe Aufgabe für IPv6. Der Switch erstellt daraus eine Liste der Ports, die Multicast-Daten erhalten sollen, und leitet den Stream nur dorthin weiter.
Snooping ist eine Layer-2-Funktion. Es erzeugt weder einen Multicast-Stream noch ersetzt es Multicast Routing zwischen VLANs. Muss ein Stream eine Subnetzgrenze passieren, braucht es zusätzlich ein passendes Routingdesign, beispielsweise eine statische Multicast-Route auf der Sophos Firewall oder PIM-SM.
⚠️ Wichtig: Eine unpassende IGMP-/MLD-Version, ein fehlender oder falsch geplanter Querier oder vorschnell aktiviertes Fast leave kann den Empfang unterbrechen. Der allgemeine Status kann switch- beziehungsweise siteweit wirken; da Sophos keine Vorrangregel gegenüber dem VLAN-Status dokumentiert, ist das Bearbeiten nur einer VLAN-Zeile nicht automatisch ein isolierter Pilot. Vor dem Aktivieren müssen deshalb der mögliche Geltungsbereich und regelmässige Queries geprüft werden.
Kurzablauf:
- Pro VLAN IP-Familie, Sender, Gruppe, Empfänger, Multicast-Router und bestehenden Querier dokumentieren.
- In Sophos Fusion den Switch öffnen und unter L3 protocols IGMP und MLD getrennt behandeln; für IGMP kann laut Sophos auch eine Site gewählt werden.
- Gesamtstatus und Report suppression festlegen; die angezeigte Configuration source prüfen.
- Pro VLAN Status, Version, Querier, Timer, Fast leave und Static ports setzen.
- Den effektiven Querier und regelmässige allgemeine Abfragen (General Queries) beobachten; anschliessend Gruppenbeitritt, Group list und Nutzdaten über das wirksame Membership-Aging-Intervall prüfen.
- Bei Auswirkungen auf unbeteiligte VLANs zuerst den allgemeinen Status zurücksetzen; sonst nur die letzte Änderung auf die dokumentierten Ausgangswerte zurücksetzen.
IGMP für IPv4, MLD für IPv6
| Datenverkehr | Mitgliedschaftsprotokoll | Sophos-Funktion |
|---|---|---|
| IPv4 Multicast | IGMP | IGMP snooping |
| IPv6 Multicast | MLD | MLD snooping |
Die Funktionen werden separat konfiguriert. Ein funktionierender IPv4-Empfang beweist deshalb nichts über IPv6 und umgekehrt. In einem Dual-Stack-VLAN werden IGMP und MLD als zwei eigene Testfälle abgenommen.
Der Snooping Querier sendet Abfragen, auf welche die interessierten Endgeräte mit Membership Reports antworten. Diese Reports liefern dem Switch die Information für seine Weiterleitungsliste. Vor dem Aktivieren des Queriers muss daher bekannt sein, ob im VLAN bereits eine andere Komponente diese Aufgabe übernimmt. Die Sophos-Oberfläche erlaubt das Ein- und Ausschalten des Queriers pro VLAN; sie ersetzt aber nicht die Bestandsaufnahme des vorhandenen Multicast-Designs.
Static ports sind laut Sophos die Ports, die mit multicastfähigen Routern verbunden sind. Hier werden nicht pauschal Empfängerports, alle Uplinks oder die Ports des Senders eingetragen. Der tatsächliche Routerpfad ist für jedes VLAN aus der Topologie abzuleiten.
Voraussetzungen und Änderungsplan
Die Konfiguration in diesem Artikel erfolgt über Sophos Fusion. Dafür muss der Switch registriert und synchronisiert sein. Pro über Sophos Fusion verwaltetem Switch ist eine gültige Sophos Switch Support and Services Subscription erforderlich; ohne gültige Subscription funktioniert der Switch weiter und bleibt lokal verwaltbar, Änderungen über Sophos Fusion sind jedoch nicht möglich. Das verwendete Fusion-Konto benötigt die Berechtigung, die Switch-Konfiguration des betreffenden Geräts oder der betreffenden Site zu ändern. Lokale Switch-Konten und Fusion-Berechtigungen sind voneinander getrennt.
Vor der Änderung wird ausserdem festgelegt, ob Sophos Fusion oder die lokale Oberfläche die Konfigurationshoheit besitzt. Not set delegiert den betreffenden Wert an die lokale Konfiguration und eignet sich deshalb nicht als Abkürzung für einen unbekannten Sollzustand. Falls die Subscription oder die Fusion-Verbindung während einer Störung nicht verfügbar ist, muss ein getesteter lokaler Managementzugang für Diagnose und Rückbau bereitstehen.
Vor der Änderung werden pro betroffenem VLAN folgende Angaben festgehalten:
- VLAN-ID und betroffener Switch beziehungsweise betroffene Site;
- IPv4, IPv6 oder Dual Stack;
- Multicast-Sender, Gruppenadresse und Anwendungsport des Teststreams;
- mindestens ein kontrollierbarer Empfänger und dessen physischer Switchport;
- Port zum multicastfähigen Router;
- vorhandener IGMP- beziehungsweise MLD-Querier und dessen Einstellungen;
- beobachteter effektiver Querier je IP-Familie mit Quelladresse, Protokollversion und wiederkehrenden General Queries;
- benötigte IGMP- oder MLD-Version der beteiligten Geräte;
- aktueller Gesamtstatus und aktueller VLAN-Status;
- Report suppression, Querier-Timer, Fast leave, Static ports und die Configuration source der allgemeinen Einstellungen;
- erwarteter Eintrag in der Group list, Wartungsfenster und Rollback-Werte.
Soll der allgemeine Status von Disabled oder Not set auf Enabled wechseln, umfasst die Vorprüfung jedes VLAN, das dadurch auf dem gewählten Switch wirksam werden könnte. Für jedes dieser VLANs werden effektiver Status, Querier, Version und Verhalten der Ports zu multicastfähigen Routern ermittelt. Bei einer Änderung auf Site-Ebene gilt diese Prüfung für jeden enthaltenen Switch. Ist nicht nachgewiesen, welche VLANs durch den allgemeinen Status wirksam werden, ist die Änderung zu stoppen.
Ein wirklich auf ein VLAN begrenzter Pilot ist nur auf einem dedizierten Test-/Lab-Switch, bei einer für die Ziel-Firmware vom Hersteller bestätigten Vorrangregel oder nach einer Messung auf genau dieser Firmware zulässig, die belegt, dass alle Nicht-Pilot-VLANs unbeeinflusst bleiben. Andernfalls wird die Aktivierung als switch- beziehungsweise siteweite Änderung geplant, überwacht und rückbaubar gemacht, auch wenn nur eine VLAN-Zeile bearbeitet wird.
Das VLAN und seine Portmitgliedschaften müssen bereits korrekt funktionieren. Snooping repariert kein falsches Tagging. Den Layer-2-Aufbau behandelt die Anleitung Sophos Switch VLANs sicher konfigurieren.
Für die Abnahme muss die Empfängeranwendung einer bekannten Gruppe tatsächlich beitreten können. Ein Ping zu einer Unicast-Adresse ist kein Multicast-Test. Ebenso genügt eine gespeicherte Konfiguration nicht: Entscheidend sind die gelernte Gruppe und der echte Stream am vorgesehenen Empfänger.
Kompaktes Testbeispiel
Das folgende Beispiel zeigt nur die Zuordnung; die Werte werden durch die eigene Topologie ersetzt. In VLAN 30 sendet 192.0.2.10 an die administrativ verwendete Multicast-Gruppe 239.1.1.10 auf UDP-Port 5000. Ein einzelnes Testgerät hängt an Switchport 7. Der Multicast-Router und bestehende Querier 192.0.2.1 ist über Port 24 erreichbar.
Für diesen Test wird IGMP konfiguriert, nicht MLD. Port 24 gehört als Routerverbindung unter Static ports; der Senderport und Port 7 nicht. Fast leave kommt für Port 7 nur infrage, wenn dort tatsächlich genau dieses eine Endgerät direkt angeschlossen ist. Version und Timer werden nicht aus dem Beispiel übernommen, sondern aus den beteiligten Geräten und dem beobachteten Querier abgeleitet.
Bei der Abnahme muss 239.1.1.10 nach dem Beitritt in der Group list erscheinen, der Stream an Port 7 stabil bleiben und an einem kontrollierten Port ohne Empfänger nicht unnötig ankommen. Die periodische Querier-Prüfung und das Membership-Aging-Intervall richten sich nach dem Abschnitt Validierung.
Not set ist kein eigener Betriebswert
Bei Status, Version, Querier status und Fast leave bedeutet Not set, dass die lokal auf dem Switch konfigurierte Einstellung verwendet wird. Bei Statusfeldern kann der geerbte lokale Wert aktiviert oder deaktiviert sein; bei Version gilt die lokal gewählte Protokollversion. Configuration source zeigt die Herkunft der allgemeinen Snooping-Einstellungen. Für einen durch Sophos Fusion definierten Sollzustand werden deshalb explizite Werte gesetzt und nach dem Speichern wird ihre Herkunft kontrolliert.
Kontrollierter Rollout
So bleibt die Aktivierung kontrollierbar:
- Ausgangszustand beider Einstellungsstufen und die Configuration source der allgemeinen Einstellungen sichern.
- Falls der allgemeine Status aktiviert werden soll, jedes möglicherweise wirksam werdende VLAN auf jedem einbezogenen Switch inventarisieren. Ohne geklärten Geltungsbereich nicht fortfahren.
- Einen Sender, eine bekannte Gruppe und einen kontrollierbaren Empfänger für das Test-VLAN festlegen.
- Mit Paketmitschnitt oder gleichwertiger Switch-/Router-Telemetrie pro IP-Familie den vorhandenen effektiven Querier, dessen Quelladresse und Protokollversion sowie wiederkehrende General Queries beobachten. Ein konfigurierter Querier status allein genügt nicht. Fehlt dieser Nachweis, Snooping nicht aktivieren und den Rollout nicht erweitern. Die einzige Ausnahme ist der geplante erstmalige Einsatz des Sophos Switch als Querier; dann gilt die unten beschriebene Prüfung unmittelbar nach Save als Abbruchkriterium.
- Nur die benötigte IP-Familie konfigurieren; bei Dual Stack nacheinander IGMP und MLD bearbeiten.
- Den allgemeinen Status nur nach bestandener Geltungsbereichsprüfung aktivieren und das Test-VLAN mit passender Version konfigurieren.
- Querier nur gemäss Rollenplan einschalten. Es können mehrere querierfähige Geräte konfiguriert sein; entscheidend ist ein beobachtbarer gewählter beziehungsweise effektiver Querier. Soll der Sophos Switch diese Rolle übernehmen, nach Save seine tatsächliche Query-Quelladresse und Version im VLAN beobachten. Timer zunächst auf den dokumentierten Ausgangswerten belassen.
- Fast leave im ersten Test ausgeschaltet lassen, sofern nicht sicher genau ein Endgerät am Port hängt.
- Ausschliesslich die Routerverbindung unter Static ports auswählen.
- Speichern, die angezeigten Werte erneut kontrollieren und bei den allgemeinen Einstellungen die Configuration source prüfen.
- Empfänger beitreten lassen und die vollständige periodische Prüfung im Abschnitt Validierung durchführen.
- Empfänger kontrolliert austreten lassen und das Verhalten beobachten.
- Erst nach erfolgreicher Abnahme einschliesslich Membership-Aging-Intervall weitere VLANs einzeln übernehmen.
IGMP Snooping für IPv4 konfigurieren
In Sophos Fusion folgenden Einstieg öffnen:
My Products > Switches > Switches > [Switch oder Site] > L3 protocols > IGMP snooping
Die folgenden Felder werden in der Reihenfolge des kontrollierten Rollouts gesetzt.
1. Allgemeine Settings setzen
Unter IGMP snooping > Settings stehen zur Verfügung:
- Status
- Enabled: IGMP Snooping einschalten.
- Disabled: IGMP Snooping ausschalten.
- Not set: lokal konfigurierten Status verwenden.
- Report suppression: Anzahl der Membership Reports begrenzen, welche der Member an multicastfähige Router sendet. Zulässig sind Werte von
1bis25. - Configuration source: angezeigte Herkunft der allgemeinen IGMP-Snooping-Einstellungen.
Soll IGMP Snooping aktiviert werden, Status: Enabled setzen. Bei Report suppression den dokumentierten Ausgangswert beibehalten, sofern keine begründete Änderung geplant und testbar ist.
⚠️ Vor dem allgemeinen Save: Diese Änderung kann den ganzen ausgewählten Switch betreffen. Auf Site-Ebene kann sie jeden enthaltenen Switch betreffen. Save erst wählen, wenn für jeden betroffenen Switch alle VLANs erfasst sind, die durch den allgemeinen Status wirksam werden könnten, und deren effektiver Status, Querier, Version und Routerport-Verhalten geprüft sowie der allgemeine Rückbauwert festgehalten wurden. Ohne diesen Nachweis die Änderung abbrechen.
Danach Save wählen, die gespeicherten Werte erneut öffnen und die Configuration source kontrollieren.
2. VLAN-Einstellungen bearbeiten
In der VLAN-Tabelle das geplante VLAN über edit öffnen und folgende Felder setzen:
- Status: Enabled, Disabled oder Not set;
- Version: v1, v2, v3 oder Not set;
- Querier status: Enabled, Disabled oder Not set;
- Fast leave: Enabled, Disabled oder Not set;
- Querier interval (seconds):
60bis600; - Response interval (seconds):
0bis25; - Startup query counter:
2bis5; - Startup query interval (seconds):
15bis150; - Static ports: Ports zu multicastfähigen Routern.
Die Version muss zu den tatsächlich eingesetzten Empfängern und dem Multicast-Router passen. Nicht allein wegen der höheren Versionsnummer wechseln. Not set übernimmt die lokale Version und ist deshalb nur dann bewusst gewählt, wenn dieser lokale Wert bekannt ist.
Querier status: Enabled wird nur gesetzt, wenn der Sophos Switch in diesem VLAN die dokumentierte Querier-Rolle übernehmen soll. Die Timer werden nicht auf Verdacht optimiert: Querier interval legt den Abstand allgemeiner Queries fest, Response interval die Antwortfrist der Hosts. Startup query counter und Startup query interval steuern Anzahl und Takt der IGMP-Abfragen nach dem Start.
Fast leave nur aktivieren, wenn am jeweiligen Port tatsächlich nur ein Endgerät hängt. Der Switch behandelt den Port dann als Verbindung zu genau diesem Endgerät. Hinter einem weiteren Switch oder einer anderen gemeinsam genutzten Layer-2-Verbindung können mehrere Empfänger sitzen; dort bleibt Fast leave aus, solange dieser Aufbau nicht ausdrücklich getestet ist.
Unter Static ports ausschliesslich die dokumentierten Ports zum multicastfähigen Router auswählen. Abschliessend Save wählen.
MLD Snooping für IPv6 konfigurieren
Für IPv6 den separaten Pfad öffnen:
My Products > Switches > Switches > [Switch] > L3 protocols > MLD snooping
Die folgenden Felder werden in der Reihenfolge des kontrollierten Rollouts gesetzt.
1. Allgemeine Settings setzen
Unter MLD snooping > Settings stehen diese Felder zur Verfügung:
- Status: Enabled, Disabled oder Not set;
- Report suppression: Wert von
1bis25; - Configuration source: angezeigte Herkunft der allgemeinen MLD-Snooping-Einstellungen.
Soll MLD Snooping aktiviert werden, den Status ausdrücklich auf Enabled setzen. Bei Report suppression den dokumentierten Ausgangswert beibehalten, sofern keine begründete Änderung geplant und testbar ist.
⚠️ Vor dem allgemeinen Save: Diese Änderung kann den ganzen ausgewählten Switch betreffen. Falls der gewählte Verwaltungsumfang mehrere Switches umfasst, ist dieselbe Prüfung auf jedem enthaltenen Switch erforderlich. Save erst wählen, wenn alle VLANs erfasst sind, die durch den allgemeinen Status wirksam werden könnten, und deren effektiver Status, Querier, Version und Routerport-Verhalten geprüft sowie der allgemeine Rückbauwert festgehalten wurden. Ohne diesen Nachweis die Änderung abbrechen.
Mit Save speichern und danach die angezeigte Configuration source kontrollieren.
2. VLAN-Einstellungen bearbeiten
Das vorgesehene VLAN über edit öffnen. Konfigurierbar sind:
- Status: Enabled, Disabled oder Not set;
- Querier status: Enabled, Disabled oder Not set;
- Querier interval (seconds):
60bis600; - Version: v1, v2 oder Not set;
- Fast leave: Enabled, Disabled oder Not set;
- Static ports: Ports zu multicastfähigen Routern.
Sophos ordnet MLDv1 funktional IGMPv2 und MLDv2 funktional IGMPv3 für IPv4 zu. Diese Zuordnung hilft beim Design, macht die Protokolle aber nicht austauschbar: Im IPv6-VLAN muss weiterhin MLD verwendet und separat geprüft werden.
Für Querier, Version, Fast leave und Static ports gelten dieselben Entscheidungskriterien wie bei IGMP: vorhandene Querier-Rolle zuerst klären, Version nach den beteiligten Geräten wählen, Fast leave nur für einen Port mit einem einzelnen Endgerät verwenden und nur echte Routerports statisch auswählen. Anschliessend Save wählen.
Validierung
Effektiven Querier und periodischen Zustand nachweisen
Die Abnahme erfolgt für jedes getestete VLAN und jede IP-Familie separat. Der konfigurierte Querier status oder ein einmaliger Join ist kein Nachweis für einen dauerhaft wirksamen Querier. Vor der Freigabe müssen ein Paketmitschnitt an einem geeigneten Messpunkt oder gleichwertige Telemetriedaten des Switches beziehungsweise Routers Folgendes zeigen:
- General Queries des für dieses VLAN gewählten beziehungsweise effektiven Queriers mit dessen Quelladresse und tatsächlich verwendeter IGMP- oder MLD-Version;
- mindestens eine weitere General Query im beobachteten regulären Takt, nicht nur Startup Queries unmittelbar nach dem Speichern;
- einen Membership Report des Testempfängers als Antwort auf eine spätere General Query;
- den fortbestehenden Eintrag in der Group list und einen unterbrechungsfreien Teststream über das anwendbare Membership-Aging-Intervall.
Die Beobachtungsdauer ist kein pauschaler Festwert. Für IGMPv3 und MLDv2 wird sie aus den vom effektiven Querier tatsächlich angekündigten Robustness-, Query-Interval- und Query-Response-Werten abgeleitet. Das Membership-Aging-Intervall ergibt sich aus Robustness Value × Query Interval + Query Response Interval. Für ältere Versionen werden die tatsächlich wirksamen Werte des Queriers und der Ziel-Firmware verwendet. Lassen sich die dafür erforderlichen Parameter oder das wirksame Intervall nicht belastbar ermitteln, darf der Test nicht als bestanden gelten.
Ist bereits vor der Änderung ein externer Querier vorgesehen, müssen seine periodischen Queries vor der Snooping-Aktivierung nachgewiesen sein. Soll stattdessen der Sophos Switch erstmals die Querier-Rolle übernehmen, ist dies im Änderungs- und Rückbauplan festzuhalten; unmittelbar nach Save werden Quelladresse, Version und wiederkehrende General Queries geprüft. Bleiben sie aus oder sind sie inkompatibel, wird nicht weiter ausgerollt und gemäss Rückbauplan zurückgesetzt. Mehrere querierfähige Geräte dürfen konfiguriert sein; gefordert ist nicht genau ein konfiguriertes Gerät, sondern ein beobachtbarer effektiver Querier je VLAN und IP-Familie.
Gruppenmitgliedschaft und Nutzdaten prüfen
Die Group list unter IGMP beziehungsweise MLD zeigt die erkannten Multicast-Gruppen. Eine erfolgreiche Abnahme umfasst mehr als einen sichtbaren Eintrag:
- Vor dem Join den Ausgangszustand der Group list dokumentieren.
- Empfängeranwendung starten und der geplanten IPv4- oder IPv6-Gruppe beitreten.
- Group list neu laden. Die erwartete Gruppe muss nach dem Join erscheinen.
- Den Teststream starten und am vorgesehenen Empfänger Inhalt, Stabilität und Anwendungsfunktion prüfen.
- Kontrollieren, dass ein Port ohne interessierten Empfänger den Stream nicht unnötig erhält. Diesen Negativtest nur mit geeigneter Messung oder einem kontrollierten Testgerät durchführen.
- Während des oben bestimmten Membership-Aging-Intervalls eine spätere General Query und die Antwort des Empfängers beobachten; danach erneut Group list und Stream prüfen.
- Empfänger austreten lassen. Bei aktiviertem Fast leave besonders prüfen, ob nur der dafür vorgesehene Port mit einem einzelnen Endgerät betroffen ist.
- Test nach einem geplanten Neustart oder einer erneuten Synchronisation wiederholen, wenn genau dieses Verhalten Bestandteil der Änderung ist.
Die Group list bestätigt die erkannte Mitgliedschaft, aber nicht allein den Ende-zu-Ende-Datenpfad. Umgekehrt kann ein kurz sichtbarer Stream ohne korrekt gelernte Gruppe auf eine noch nicht stabile oder zu breite Weiterleitung hindeuten. Beide Beobachtungen gehören zusammen.
Konfigurationskontrolle
Für die Freigabe werden zwei Dinge zusammen dokumentiert: erstens der wirksame Konfigurationsstand mit Gesamt- und VLAN-Status, Version, Querier und Timern, Fast leave, Static ports, Report suppression und Configuration source; zweitens der Betriebsnachweis mit Query-Quelle und -Version, regulärem Query-Takt, späterem Membership Report, Group list sowie stabilem Join, Stream und Leave über das ermittelte Membership-Aging-Intervall.
Nach Firmware- und Topologieänderungen erneut prüfen
Die Group list zeigt einen dynamischen Betriebszustand, keine dauerhafte Freigabeliste. Nach Änderungen an Empfänger, Multicast-Router, VLAN-Pfad oder Protokollversion sowie nach einem Firmwareupdate werden Join, Group list, Nutzdaten und Leave deshalb erneut geprüft. Dasselbe gilt, wenn die Konfigurationshoheit zwischen lokaler Verwaltung und Sophos Fusion wechselt; für Not set wird dabei der aktuell wirksame lokale Wert neu ermittelt.
Snooping bleibt auf die selektive Layer-2-Weiterleitung im VLAN begrenzt. Es ersetzt weder Multicast Routing noch die Erzeugung oder Verfügbarkeit des Streams und auch keine Kapazitätsplanung auf Sender-, Router-, Uplink- und Empfängerpfad.
Fehler nach Symptom eingrenzen
Die Group list bleibt leer
- Prüfen, ob die Empfängeranwendung der richtigen Gruppe in der richtigen IP-Familie tatsächlich beigetreten ist.
- Gesamtstatus und VLAN-Status kontrollieren. Not set kann einen unerwarteten lokalen Wert übernehmen.
- Configuration source der allgemeinen Einstellungen prüfen und kontrollieren, ob die gespeicherten Werte nach erneutem Öffnen angezeigt werden.
- IGMP- oder MLD-Version mit Empfänger und Router abgleichen.
- Klären, ob im VLAN ein funktionierender Querier vorhanden ist. Wurde der Switch als Querier geplant, dessen Querier status und Intervall prüfen.
- VLAN-Mitgliedschaft, Tagging und den physischen Empfängerport kontrollieren.
Join funktioniert zunächst, später verschwindet die Gruppe oder der Stream stoppt
- Mit Paketmitschnitt oder gleichwertiger Telemetrie prüfen, ob weiterhin General Queries des erwarteten effektiven Queriers eintreffen.
- Quelladresse und IGMP-/MLD-Version der beobachteten Queries mit dem dokumentierten Rollen- und Versionsplan vergleichen. Ein aktivierter Querier status allein ist kein Betriebsnachweis.
- Prüfen, ob der Empfänger auf eine spätere General Query mit einem Membership Report antwortet.
- Das aus den tatsächlich wirksamen Querier-Parametern bestimmte Membership-Aging-Intervall mit dem Zeitpunkt des Gruppen- oder Streamverlusts vergleichen.
- Bei fehlenden oder inkompatiblen Queries den Rollout stoppen und die letzte Änderung zurücksetzen; Timer nicht versuchsweise verändern.
Gruppe ist sichtbar, aber der Empfänger erhält keinen Stream
- Sicherstellen, dass Multicast-Sender, Gruppe und Anwendungsport den Testwerten entsprechen.
- Prüfen, ob der Stream am Switch ankommt und ob der Empfänger auf derselben Gruppe und dem richtigen Anwendungsport lauscht.
- Bei Verkehr über VLAN-Grenzen das Multicast Routing getrennt prüfen. Snooping erstellt keine Route.
- Static ports gegen den tatsächlichen Port zum multicastfähigen Router vergleichen.
- IGMP und MLD nicht verwechseln; eine IPv6-Gruppe erscheint nicht aufgrund einer IGMP-Konfiguration.
- Host-Firewall und Empfängeranwendung kontrollieren, bevor Snooping-Timer verändert werden.
Der Stream wird weiterhin an zu viele Ports verteilt
- Prüfen, ob Snooping insgesamt und für das betroffene VLAN wirksam Enabled ist.
- Configuration source der allgemeinen Einstellungen kontrollieren; ein sichtbares Not set belegt keine aktive lokale Funktion.
- Verifizieren, dass die erwartete Gruppe in der Group list erscheint und der vorgesehene Empfänger den Teststream erhält.
- Static ports auf pauschal ausgewählte Uplinks oder Empfängerports prüfen und nur die dokumentierten Routerverbindungen belassen.
- Report suppression und Timer nicht als ersten Reparaturversuch verändern. Zuerst Gruppenlernen, VLAN und Querier prüfen.
Empfang bricht beim Leave eines anderen Geräts ab
- Fast leave am gemeinsam genutzten Port deaktivieren beziehungsweise auf den dokumentierten vorherigen Wert zurücksetzen.
- Prüfen, ob hinter dem Port ein weiterer Switch oder mehrere Empfänger angeschlossen sind.
- Gruppe erneut mit beiden Empfängern aufbauen, danach nur einen Empfänger austreten lassen und den verbleibenden Stream prüfen.
- Version und Querier-Zustand kontrollieren, falls das Verhalten auch bei deaktiviertem Fast leave bestehen bleibt.
IPv4 funktioniert, IPv6 aber nicht
- Für IPv6 ausdrücklich MLD snooping und dessen VLAN-Tabelle prüfen; IGMP ist nur für IPv4 zuständig.
- MLD-Version und Querier separat kontrollieren.
- IPv6-Gruppe in der MLD-Group list suchen, nicht in der IGMP-Liste.
- IPv6-Multicast-Routing und die Empfängeranwendung getrennt vom funktionierenden IPv4-Pfad testen.
Nach Save verhält sich der Switch anders als erwartet
- Kontrollieren, ob der richtige Switch oder die richtige Site bearbeitet wurde.
- Configuration source der allgemeinen Einstellungen lesen und allgemeine sowie VLAN-spezifische Werte mit dem Ausgangszustand vergleichen.
- Bei Not set den lokalen Wert ermitteln, statt denselben Fusion-Wert wiederholt zu speichern.
- Nur die letzte abgegrenzte Änderung zurücknehmen und danach Join, Group list und Stream erneut testen.
Rollback
Der Rückbau stellt die dokumentierten Ausgangswerte wieder her. Not set wird nur verwendet, wenn bewusst wieder die lokale Konfiguration gelten soll; es ist kein allgemeiner Ersatz für Disabled.
Wirkt sich die Änderung des allgemeinen Status auf ein unbeteiligtes VLAN aus, hat der switch- beziehungsweise siteweite Rückweg Vorrang: Den allgemeinen Status sofort auf seinen dokumentierten Ausgangswert zurücksetzen und Save wählen. Bei einer Änderung auf Site-Ebene gilt dies für den betroffenen Verwaltungsumfang. Danach die betroffenen produktiven VLANs mit beobachteten Queries, Group list und echtem Stream validieren. Erst wenn dieser Zustand stabil ist, werden einzelne VLAN-Optionen untersucht oder zurückgesetzt.
Falls keine Auswirkungen auf unbeteiligte VLANs vorliegen, erfolgt der normale Rückbau schrittweise:
- Den Teststream beenden und letzte Group list, betroffene VLANs und Fehlerbild dokumentieren.
- Im betroffenen IGMP- oder MLD-VLAN zuerst die zuletzt geänderte Option zurücksetzen, beispielsweise Fast leave, Querier status, Version, Timer oder Static ports.
- VLAN-Status auf den dokumentierten Ausgangswert Enabled, Disabled oder Not set stellen.
- Falls der Gesamtstatus Teil der Änderung war, auch diesen auf seinen vorherigen Wert zurücksetzen. Keine andere IP-Familie oder unbeteiligten VLANs verändern.
- Report suppression auf den Vorwert stellen und Save wählen.
- Gespeicherte Werte erneut öffnen und die Configuration source der allgemeinen Einstellungen prüfen.
- Den vorherigen produktiven Empfänger erneut beitreten lassen und General Queries, die Antwort des Empfängers, Gruppenliste sowie Stream mindestens über das zuvor bestimmte wirksame Membership-Aging-Intervall kontrollieren.
Wird Snooping vollständig deaktiviert, entfällt die hier konfigurierte selektive Weiterleitung anhand der gelernten Portliste. Das kann den Multicast-Verkehr wieder auf mehr Ports verteilen und ist deshalb nur ein kontrollierter temporärer Rückweg, kein Ersatz für die Ursachenanalyse. Die Änderung ist erst abgeschlossen, wenn der vorherige Empfang dauerhaft funktioniert, periodische Queries und Reports im erwarteten Zustand beobachtet wurden und der wirksame Konfigurationsursprung dokumentiert ist.