Zum Inhalt springen
Avanet

Sophos Switch in Sophos Fusion registrieren

Ein Sophos Switch kann lokal über Webinterface und CLI oder zentral über Sophos Fusion verwaltet werden. Für die Registrierung braucht er eine funktionierende IPv4-Konfiguration, DNS, Internetzugriff und Zugriff auf die erforderlichen Ziel-Domains. Registrierung und Lizenzierung sind technisch getrennt: Der Switch lässt sich ohne gültige Subscription registrieren, für Verwaltung und Änderungen über Sophos Fusion ist jedoch eine Sophos Switch Support and Services Subscription erforderlich.

Nach dem Einschalten oder Neustart bleiben 15 Minuten, um den Switch in Sophos Fusion zu registrieren. Bereite Netzwerk, Tenant und Zuordnung deshalb vor, bevor du dieses Fenster startest.

Ziel und Stopppunkte

Am Ende erscheint der Switch unter My Products > Switches > Switches mit der richtigen Seriennummer und dem vorgesehenen Site- oder Stack-Bezug. Der technische Zielzustand ist Synchronized; für die betriebliche Abnahme muss ausserdem die Support Subscription gültig sein. DHCP-Lease beziehungsweise statische Managementadresse, DNS-Auflösung und ausgehende Verbindungen müssen weiterhin funktionieren.

Beginne nicht mit der technischen Registrierung, solange einer dieser Punkte offen ist:

  • Seriennummer, Ziel-Tenant oder vorgesehene Site beziehungsweise Stack sind unklar.
  • Der Switch erhält keine passende Managementadresse oder erreicht sein Default Gateway nicht.
  • IPv4-DNS-Anfragen funktionieren nicht.
  • Eine Firewall, ein Proxy oder eine SSL/TLS Inspection blockiert notwendige Ziele.
  • Die Auswirkungen des Default Templates auf den Pilot-Switch sind nicht geklärt.

Subscription vorab klären

Der Hardwarekauf umfasst das lokale Webinterface und die CLI. Eine Sophos Switch Support and Services Subscription pro eingesetztem und über Sophos Fusion verwaltetem Switch schaltet zusätzlich folgende Leistungen frei:

  • Verwaltung über Sophos Fusion, unter anderem Ports, VLANs, Konfiguration und Status,
  • Firmwareupdates,
  • 24/7-Multichannel-Support,
  • Advanced RMA.

Ohne gültige Subscription funktioniert der Switch weiter und bleibt lokal verwaltbar, Änderungen über Sophos Fusion sind dann aber nicht möglich. Bei zu wenigen Subscriptions zeigt Sophos Fusion Oversubscribed; die fehlende Menge muss beschafft werden. No subscription, Expired subscription und Suspended sind ebenfalls keine gültigen Abnahmezustände. Aktiviere und verwalte die Lizenz über Profile icon > Licensing.

Halte diese Themen bei der Diagnose auseinander: Ein lokal erreichbarer Switch, der Datenverkehr weiterleitet, beweist nicht, dass das Fusion-Management lizenziert ist. Eine Lizenz behebt umgekehrt weder DHCP- oder DNS-Probleme noch blockierte Ziele.

Vorbereitung

Halte vor der Verkabelung Modell, Seriennummer und Standort sowie den vorgesehenen Tenant, die Site oder den Stack im Change fest. Ergänze:

  • bisherige Management-IP-Konfiguration, falls der Switch nicht fabrikneu ist,
  • Management-VLAN, DHCP-Scope oder statische Adresse, Subnetzmaske, Default Gateway und DNS-Server,
  • vorgeschaltete Firewall-, Proxy- und SSL/TLS-Inspection-Regeln,
  • bestehende lokale Konfiguration und erreichbarer lokaler Administratorzugang,
  • Wartungsfenster, Abbruchzeit und verantwortliche Person.

Beginne mit einem Pilot-Switch. Beschränke temporäre Freigaben auf die dokumentierten Ziele, statt eine unbeschränkte Internetregel anzulegen. Falls du eine Proxy- oder Inspection-Ausnahme brauchst, notiere den vorherigen und den späteren Sollzustand.

Erforderliche Domains

Der Switch muss die folgenden FQDNs auflösen und erreichen können. Ein statischer IP-Eintrag ersetzt DNS nicht.

Verwaltung und Registrierung

ZweckZu erlaubendes ZielAuswirkung bei Blockierung
Sophos-Fusion-Verwaltungfusion.sophos.comKeine verlässliche Verbindung zur zentralen Verwaltung
Sophos-Dienste*.apu.sophos.comErforderliche Sophos-Dienste sind nicht erreichbar
Erstregistrierungsophos.jfrog.ioDer Switch kann nicht in Sophos Fusion registriert werden
Prüfung der aktuellen Firmwarejfrog-prod-use1-shared-virginia-main.s3.amazonaws.comDer Switch kann die aktuelle Firmwareversion nicht verifizieren

Regionsspezifische Konfigurations-Backups

Je nach Datenregion muss das passende Ziel erreichbar sein:

tf-cswitch-backup-config-dump-eu-west-1-prod-bucket.s3.eu-west-1.amazonaws.com
tf-cswitch-backup-config-dump-eu-central-1-prod-bucket.s3.eu-central-1.amazonaws.com
tf-cswitch-backup-config-dump-us-east-2-prod-bucket.s3.us-east-2.amazonaws.com
tf-cswitch-backup-config-dump-us-west-2-prod-bucket.s3.us-west-2.amazonaws.com
tf-cswitch-backup-config-dump-ap-south-1-prod-bucket.s3.ap-south-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-northeast-1-prod-bucket.s3.ap-northeast-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-southeast-2-prod-bucket.s3.ap-southeast-2.amazonaws.com
tf-cswitch-backup-config-dump-sa-east-1-prod-bucket.s3.sa-east-1.amazonaws.com
tf-cswitch-backup-config-dump-ca-central-1-prod-bucket.s3.ca-central-1.amazonaws.com

Wo die Sicherheitsrichtlinie es zulässt, kann der Präfix tf-cswitch-backup-config-dump zusammen mit der Domain amazonaws.com per Wildcard oder regulärem Ausdruck freigegeben werden. Eine pauschale Freigabe von *.amazonaws.com ist dafür nicht erforderlich.

Die Herstelleranforderungen nennen FQDNs, aber keine abweichenden Ports. Öffne deshalb keine beliebigen zusätzlichen Ports. Werte bei einem Filterproblem die DNS-, Proxy-, Inspection- und Firewall-Logs aus, statt die Egress-Policy unkontrolliert zu erweitern.

Lokaler Bootstrap

Alle Sophos-Switch-Modelle verwenden im Ausgangszustand die Managementadresse 172.16.16.239. Für den ersten lokalen Zugriff:

  1. Stromkabel anschliessen, den Switch einschalten und die leuchtende Power-LED kontrollieren.
  2. Den vollständigen Start abwarten; er kann einige Minuten dauern.
  3. Einen Computer direkt mit einem Ethernet-Port des Switches verbinden.
  4. Dem Computer vorübergehend eine freie statische Adresse im Netz 172.16.16.0/24 geben, beispielsweise:
    • IP-Adresse: 172.16.16.200
    • Subnetzmaske: 255.255.255.0
  5. Im Browser die Adresse 172.16.16.239 eingeben. Daraufhin erscheint die Anmeldeseite.
  6. Mit Benutzername admin und dem aktuellen Gerätepasswort anmelden. Das werkseitige Passwort steht auf dem Aufkleber an der Rückseite.
  7. Das Standardpasswort kontrolliert ändern oder einen eigenen Admin-Benutzer anlegen. Den neuen Zugang sicher dokumentieren.
  8. Zu Configure > System settings > IP address settings wechseln und IPv4 management öffnen.

Variante A: DHCP

  1. Unter Configuration die Option DHCP wählen.
  2. Mit Apply speichern.
  3. Den Switch mit dem vorgesehenen Managementnetz verbinden.
  4. Im DHCP-Server anhand der MAC-Adresse beziehungsweise des neuen Leases die zugewiesene IP-Adresse ermitteln und dokumentieren.
  5. Prüfen, dass Lease, Subnetz, Default Gateway und DNS-Server dem geplanten Managementnetz entsprechen.
  6. Das lokale Webinterface über die zugewiesene Adresse erneut öffnen.

DHCP allein genügt nicht: Der zugewiesene DNS-Resolver muss die benötigten öffentlichen FQDNs über IPv4 beantworten können, und das Default Gateway muss den ausgehenden Verkehr weiterleiten.

Variante B: Statische IPv4-Adresse

  1. Unter Configuration die Option Static wählen.
  2. Folgende Felder vollständig ausfüllen:
    • Address: reservierte Management-IP des Switches,
    • Subnet mask: Maske des Managementnetzes,
    • Default gateway: Routeradresse des Managementnetzes,
    • DNS server 1: primärer DNS-Resolver,
    • DNS server 2: optionaler sekundärer DNS-Resolver.
  3. Mit Apply speichern.
  4. Den Switch mit dem vorgesehenen Managementnetz verbinden.
  5. Den Admin-Computer wieder auf seine ursprüngliche Netzwerkkonfiguration zurückstellen.
  6. Das lokale Webinterface über die neue statische Adresse erneut öffnen.

Vor Apply muss ausgeschlossen sein, dass die statische Adresse bereits verwendet wird. Bleibt das Interface danach unerreichbar, zuerst Admin-Computer, VLAN, Subnetz, Gateway und die dokumentierte Adresse prüfen; nicht sofort einen Factory Reset auslösen.

Netzwerk vor dem 15-Minuten-Fenster prüfen

Erledige die folgenden Punkte vor dem geplanten Neustart:

  1. Im DHCP- beziehungsweise IP-Adressmanagement prüfen, dass die Managementadresse stabil ist.
  2. Auf dem verwendeten DNS-Resolver die Auflösung aller für die Region benötigten FQDNs testen.
  3. In Firewall- und Proxy-Logs nach der Switch-IP suchen und sicherstellen, dass keine der erforderlichen Domains blockiert oder durch eine ungeeignete SSL/TLS Inspection verändert wird.
  4. Unter Profile icon > Licensing prüfen, ob die Support-and-Services-Menge für die bereits registrierten und die neu hinzukommenden Switches ausreicht.
  5. In Sophos Fusion die vorgesehene Site oder den Stack bereithalten. Wird nichts gewählt, wendet Sophos Fusion das default template an.
  6. Seriennummer kopierbereit halten. Bei mehreren Switches wird genau eine Seriennummer pro Zeile erfasst.

Bei 2.5-, 5- oder 10-Gbps-Ports zusätzlich sicherstellen, dass bestehende Kabel und Netzwerkkomponenten die vorgesehene Geschwindigkeit unterstützen. Das beeinflusst nicht die Seriennummernregistrierung, verhindert aber eine falsche Fehlerzuordnung bei instabiler Anbindung.

Registrierung in Sophos Fusion

Der exakte Pfad lautet My Products > Switches > Switches > Add switches.

  1. Add switches öffnen, bevor das Zeitfenster gestartet wird.
  2. Den Switch mit dem Managementnetz und damit mit dem Internet verbinden.
  3. Den Switch einschalten. Ist er bereits eingeschaltet oder ist das 15-Minuten-Fenster unklar, genau einen geplanten Neustart durchführen.
  4. Ab diesem Start bleiben 15 Minuten für die Registrierung.
  5. In Step 3 die Seriennummer eingeben. Für eine kontrollierte Pilotierung nur den vorbereiteten Switch registrieren; bei einer freigegebenen Sammelregistrierung eine Seriennummer pro Zeile verwenden.
  6. Die vorbereitete Site aus dem Drop-down-Menü wählen. Über den Pfeil neben einer Site kann ein Stack dieser Site ausgewählt werden.
  7. Auswahl, Seriennummer und Tenant nochmals kontrollieren.
  8. Register anklicken.

Wird keine Site und kein Stack ausgewählt, erhält der Switch das Default Template. Das ist kein neutraler Zustand: Die dort definierten Einstellungen können nach der Registrierung auf den Switch wirken.

Registrierung und Synchronisation prüfen

Kontrolliere das Ergebnis unter My Products > Switches > Switches. Seriennummer, Modell, Standort und Site beziehungsweise Stack müssen zum Change passen. Prüfe dort auch die Firmwareversion, den lokalen Managementzugang über die dokumentierte IP-Adresse und die beiden entscheidenden Statuswerte:

  • Der Supportstatus zeigt eine gültige Subscription.
  • Der Verbindungs- und Konfigurationsstatus erreicht Synchronized.

Im Switch-Log darf kein neuer Fehler HTTP: 000 erscheinen; Firewall- und Proxy-Logs dürfen keine blockierten Verbindungen zu den erforderlichen FQDNs zeigen.

Während der Synchronisation können diese Zustände erscheinen:

StatusBedeutung und Reaktion
Waiting for syncFusion-Änderungen warten auf die Übertragung; Konnektivität weiter beobachten.
PendingEinstellungen wurden gesendet, Fusion wartet auf Bestätigung.
SyncingSynchronisation läuft; nicht durch Neustarts unterbrechen.
Out of syncAuf dem Switch bestehen nicht synchronisierte Einstellungen; keine weiteren Änderungen stapeln, Ursache klären.
Manual synchronization neededAutomatische Synchronisation ist fehlgeschlagen; Details in der Task Queue prüfen.
Firmware too oldEine neuere Firmware ist seit mehr als 180 Tagen verfügbar. Fusion blockiert Policy-Pushes, bis die Firmware aktualisiert wurde.

Lokale Änderungen werden nicht automatisch in Sophos Fusion zurückgespiegelt. Nach erfolgreichem Onboarding deshalb nicht parallel lokal und in Fusion konfigurieren. Synchronized bestätigt die Cloud-Verbindung und den Konfigurationsabgleich; erst ein separater, freigegebener Funktionstest bestätigt die gewünschte Datenpfad-Konfiguration.

Fehler DOWNLOADER error Failed to download the package. HTTP: 000

Der Eintrag

DOWNLOADER    error    Failed to download the package. HTTP: 000

weist in diesem Ablauf darauf hin, dass der Switch eines der Registrierungsziele nicht erreichen konnte. 000 ist dabei kein regulärer HTTP-Status eines Webservers. Den Fehler nicht mit wiederholten Registrierungsversuchen überdecken.

In dieser Reihenfolge prüfen:

  1. Zeitpunkt und Quell-IP: Den genauen Fehlerzeitpunkt und die aktuelle Management-IP des Switches notieren.
  2. Adressierung: DHCP-Lease oder statische Adresse, Subnetzmaske und Default Gateway kontrollieren.
  3. DNS: sophos.jfrog.io und jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com über genau die dem Switch zugewiesenen DNS-Server auflösen lassen.
  4. Firewall und Proxy: Logs nach Quell-IP und beiden FQDNs filtern. Ein Block von sophos.jfrog.io verhindert die Registrierung; ein Block des S3-Ziels verhindert die Prüfung der aktuellen Firmwareversion.
  5. SSL/TLS Inspection: Prüfen, ob Inspection, Zertifikatsersetzung oder Authentisierung den maschinellen Zugriff abweist. Nur die notwendige, dokumentierte Ausnahme einrichten.
  6. Weitere Sophos-Ziele: Auch fusion.sophos.com und *.apu.sophos.com auf Auflösung und zulässigen ausgehenden Zugriff prüfen.
  7. Regionale Backup-Domain: Für vollständige Fusion-Funktionalität das zur Datenregion passende Backup-Ziel prüfen. Eine erfolgreiche Registrierung allein beweist dessen Erreichbarkeit nicht.
  8. Erst nach der Korrektur einen neuen Registrierungszyklus starten.

Ein breiter «Allow any»-Test ist nur dann vertretbar, wenn er zeitlich eng begrenzt, auf die einzelne Switch-IP beschränkt und im Change protokolliert ist. Nach dem Test wird er sofort durch die oben aufgeführten FQDN-Freigaben ersetzt. Bleibt HTTP: 000, werden DNS-Antworten, Firewall-/Proxy-Entscheid, Switch-Log, Zeitstempel, Modell, Seriennummer und Firmwarestand für die Eskalation gesichert.

Wiederholungen, Neustart und Reset klar begrenzen

Sophos nennt keine numerische Höchstzahl von Registrierungsversuchen. Pro Startvorgang gilt aber eine harte Grenze:

  • Jeder Einschalt- oder Neustart eröffnet ein Registrierungsfenster von 15 Minuten.
  • Ist der Switch nach 15 Minuten nicht registriert, muss er neu gestartet und der Registrierungsablauf erneut begonnen werden.
  • Ein Klick auf Register ausserhalb des Fensters ersetzt den Neustart nicht.
  • Für einen erneuten Registrierungsversuch ist nur ein Neustart erforderlich, kein Factory Reset.

Führe deshalb höchstens einen Wiederholungsversuch durch, nachdem du die Ursache nachweislich behoben hast. Schlägt auch dieser Versuch fehl, fahre nicht in einer Neustart- oder Reset-Schleife fort. Werte die Logs und den Netzwerkpfad erneut aus und eskaliere den Fall gegebenenfalls.

Auch bei Pending, Syncing oder einer laufenden Firmwareaktivität nicht neu starten. Diese Zustände sind keine Aufforderung, das 15-Minuten-Fenster neu zu eröffnen.

Rückweg

Gehe abhängig vom erreichten Stand zurück.

Vor erfolgreicher Registrierung

  1. Weitere Versuche stoppen und den Switch bei Bedarf vom Produktions-Uplink trennen, ohne die Stromversorgung während eines erkennbaren Schreib- oder Updatevorgangs zu unterbrechen.
  2. Dem Admin-Computer seine ursprüngliche DHCP- oder statische Konfiguration zurückgeben.
  3. Wurde nur die Managementadressierung geändert, über die zuletzt dokumentierte Adresse lokal anmelden und die vorherige DHCP- beziehungsweise Static-Konfiguration wiederherstellen.
  4. Temporäre breite Firewall-, Proxy- oder Inspection-Ausnahmen entfernen; bestehende Regeln auf ihren dokumentierten Ausgangszustand zurücksetzen.
  5. Fehlerbild, Logs und vorgenommenen Rückbau dokumentieren. Für Neustart und Reset gilt die Grenze aus dem vorherigen Abschnitt.

Nach erfolgreicher Registrierung

Eine erfolgreiche Registrierung nicht durch spontanes Zurücksetzen «rückgängig» machen. Fusion kann bereits das Default Template oder die gewählte Site-/Stack-Konfiguration übertragen haben. Deshalb:

  1. Keine weiteren Fusion-Änderungen senden und keine manuelle Synchronisation erzwingen.
  2. Switch, Seriennummer, Tenant, Site/Stack, Status und angewendetes Template dokumentieren.
  3. Bei möglicher Auswirkung auf den Datenpfad den Pilot-Switch kontrolliert aus dem Produktionspfad nehmen oder auf den vorab vorgesehenen Pilotanschluss zurückverkabeln.
  4. Erforderliche Domains nicht entfernen, solange der Switch weiterhin durch Fusion verwaltet werden soll. Eine zu breite temporäre Regel aber durch die exakte Allowlist ersetzen.
  5. Falls eine Deregistrierung, ein Tenant-Wechsel oder ein Factory Reset erforderlich erscheint, stoppe hier und verwende dafür einen separat geprüften Ablauf.

Nutze den lokalen Verwaltungsweg bei Bedarf zur Diagnose und Stabilisierung. Lokal vorgenommene Änderungen werden nicht in Sophos Fusion synchronisiert.

Dokumentation zum Abschluss

Lege diese Angaben im Change ab:

  • Seriennummer, Modell, Management-IP und DHCP-Lease oder statische Parameter,
  • verwendete DNS-Server und erfolgreiche Auflösung der benötigten Ziele,
  • freigegebene Domains inklusive Datenregion,
  • Registrierungszeitpunkt innerhalb des 15-Minuten-Fensters,
  • Tenant sowie ausgewählte Site oder Stack,
  • Screenshot oder Export der finalen Statusübersicht,
  • Firmwareversion und allfällige Warnung Firmware too old,
  • Ergebnis des lokalen Zugrifftests,
  • entfernte temporäre Regeln beziehungsweise verbleibende exakte Allowlist,
  • bei einem Fehlschlag: HTTP: 000-Log, Firewall-/Proxy-Entscheid und Zahl der kontrollierten Neustarts.

So lässt sich ein späteres Problem der lokalen Adressierung, DNS, Domainfilterung, Registrierung, Lizenzierung oder nachgelagerten Synchronisation zuordnen.