Sophos Switch VLANs sicher konfigurieren
Ein VLAN-Design funktioniert nur, wenn VLAN-Mitgliedschaft, Tagging und PVID an beiden Enden jedes Links zusammenpassen. Auf einem Sophos Switch lassen sich diese Einstellungen zentral in Sophos Fusion oder lokal am Switch pflegen. Dieses Runbook behandelt ausschliesslich Layer-2-VLANs: Tagged und Untagged Ports, PVID, GVRP, Voice VLAN und Ingress Filtering.
Routing zwischen VLANs, Layer-3-Switch-Interfaces, DHCP Snooping, PoE, LAG und STP sind eigene Themen. Das DHCP-Beispiel zeigt deshalb nur die notwendige Übergabe eines VLANs an eine Sophos Firewall und die Reihenfolge von VLAN-Interface und DHCP-Server.
⚠️ Änderungen am Uplink oder am Management-VLAN können den Switch aus dem Management entfernen. Vor dem Cutover braucht es einen dokumentierten Rückweg, beispielsweise einen lokalen Konsolen- oder separaten Managementzugang. Zuerst einen Testport umstellen und erst danach weitere Ports migrieren.
Begriffe: Tagged, Untagged und PVID
Die drei Einstellungen lösen unterschiedliche Aufgaben:
| Einstellung | Wirkung beim Senden oder Empfangen | Typischer Einsatz |
|---|---|---|
| Tagged | Der Port ist Mitglied des VLANs. Ausgehende Frames behalten den 802.1Q-Tag dieses VLANs. Eingehende Frames mit diesem Tag können diesem VLAN zugeordnet werden. | Uplink zur Firewall, zu einem Access Point oder zu einem weiteren Switch |
| Untagged | Der Port ist Mitglied des VLANs. Frames dieses VLANs verlassen den Port ohne 802.1Q-Tag. Pro Port ist nur ein Untagged VLAN möglich. | Endgerät ohne VLAN-Unterstützung |
| PVID | Der Switch ordnet ungetaggte Frames, die am Port eintreffen, dieser VLAN-ID zu. | Access-Port: normalerweise dieselbe VLAN-ID wie das Untagged VLAN |
Ein Access-Port für VLAN 100 ist deshalb normalerweise Untagged-Mitglied von VLAN 100 und hat PVID 100. Ein gewöhnlicher Client sendet ungetaggt; der Switch klassifiziert den Frame intern als VLAN 100 und entfernt den Tag beim Senden zurück zum Client.
Ein Trunk-Port ist Tagged-Mitglied aller VLANs, die über den Link transportiert werden sollen. Falls der Link zusätzlich ungetaggten Traffic zulässt, bestimmt dessen PVID die interne Zuordnung. Ein Tagged VLAN und die PVID sind nicht dasselbe: Die PVID macht aus einem eingehenden ungetaggten Frame einen Frame eines bestimmten VLANs; sie erlaubt nicht automatisch alle gewünschten Tagged VLANs.
Bei einem Telefon mit nachgeschaltetem PC kann der Port beispielsweise das Daten-VLAN ungetaggt führen und das Voice VLAN getaggt oder dynamisch zuweisen. Auch hier darf nur ein VLAN Untagged sein.
VLAN- und Portplan erstellen
Vor der Konfiguration wird für jeden Link festgelegt:
- VLAN-ID, Name und Zweck;
- zuständiges Gateway und DHCP-System, ohne es auf dem Switch doppelt anzulegen;
- Tagged VLANs pro Uplink;
- genau ein Untagged VLAN und eine PVID pro Access-Port;
- Management-VLAN und erreichbarer Rückweg;
- Voice-VLAN-ID, Erkennungsmethode und betroffene Ports;
- statische VLAN-Mitgliedschaft oder bewusst eingesetztes GVRP;
- gewünschter Accept type und Zustand von Ingress filtering;
- Konfigurationshoheit: Sophos Fusion oder lokale Switch-Oberfläche.
Beispiel für VLAN 100:
| Verbindung | Tagged | Untagged | PVID | Zweck |
|---|---|---|---|---|
| Switch-Port 8 zur Sophos Firewall | 100 | gemäss Native-/Management-Design | gemäss ungetaggtem Traffic | Trunk |
| Switch-Port 2 zum Client | – | 100 | 100 | Access-Port |
Die VLAN-ID muss auf allen beteiligten Geräten identisch sein. Ein VLAN-Name ist nur eine lokale Bezeichnung und stellt keine Verbindung zwischen Geräten her. VLAN 1 ist ab Werk das Default-VLAN; ohne eigene VLAN-Konfiguration sind alle Ports diesem VLAN zugeordnet. VLAN 1 nicht unüberlegt von einem Managementpfad entfernen.
Konfigurationshoheit und Konflikte klären
Lokale Änderungen am Switch werden nicht automatisch mit Sophos Fusion synchronisiert. Um dauerhaft widersprüchliche Zustände zu vermeiden, wird vor der ersten Änderung eine Oberfläche als führend definiert.
In Sophos Fusion führt der Weg zum Gerät über:
My Products > Switches > Switches > [Switch]
Unter VLANs > VLANs zeigen Configuration source, Ports configuration source und Conflicts, woher die Einstellungen stammen und ob sie voneinander abweichen. Unter Port settings > Basic settings sind Untagged VLAN, Tagged VLAN, Configuration source und Conflicts sichtbar.
Beim ersten Registrieren oder nach einem Factory Reset können alle Ports und LAGs Konflikte zeigen. Die lokalen Defaultwerte unterscheiden sich dann von Not set in Sophos Fusion. Dabei gilt:
Not setbedeutet, dass Sophos Fusion diesen Wert nicht setzt; der Switch verwendet seine lokale Konfiguration.- Resolve all conflicts unter den Port-Einstellungen übernimmt die aktuellen Switch-Werte für alle Konflikte in Sophos Fusion.
- Resolve conflicts bearbeitet einen einzelnen Port beziehungsweise ein einzelnes VLAN.
- Import to Sophos Fusion übernimmt die lokale VLAN-Konfiguration in die zentrale Verwaltung.
- Eine Einstellung, die auf Switch-Ebene von
Not setauf einen konkreten Wert geändert wurde, fällt durch Vererbung einer Site- oder Stack-Konfiguration nicht automatisch aufNot setzurück.
⚠️ Nicht blind Resolve all conflicts wählen. Zuerst die lokale und zentrale VLAN-Matrix vergleichen und entscheiden, welcher Zustand korrekt ist. Nach einem Import müssen Tagged, Untagged und PVID weiterhin gegen den dokumentierten Portplan geprüft werden.
VLAN in Sophos Fusion konfigurieren
1. VLAN anlegen
Beim ausgewählten Switch folgenden Pfad öffnen:
VLANs > VLANs
- Auf Add VLAN klicken.
- VLAN ID, Name, optional Description und eine Farbe setzen. Die Farbe ist nur eine visuelle Hilfe.
- Die Ports unter Tagged ports und Untagged ports gemäss Portplan auswählen.
- Mit Save speichern.
Für VLANs ausserhalb des Default-VLANs müssen die transportierenden Uplinks unter Tagged ports ausgewählt sein. Pro Port kann nur ein Untagged VLAN zugewiesen werden. Mit Edit wird ein bestehendes VLAN geändert; zum Entfernen VLANs markieren und Delete wählen.
2. Portansicht gegenprüfen
Unter:
Port settings > Basic settings
müssen Untagged VLAN und Tagged VLAN dieselbe Portrolle zeigen wie die VLAN-Ansicht. Diese Gegenprüfung findet typische Fehler, etwa ein VLAN, das auf der Firewall vorhanden ist, aber auf dem Uplink nicht als Tagged zugelassen wurde.
3. Eingangsregeln setzen und PVID abgleichen
Folgenden Pfad öffnen:
VLANs > Ingress filtering
Für jeden Port werden in dieser Fusion-Ansicht Accept type, Ingress filtering und Priority ingress filtering festgelegt. Bei Access-Ports muss die PVID zum Untagged VLAN passen. Der dokumentierte lokale Pfad zum Bearbeiten der PVID lautet:
Configure > VLAN settings > PVID and ingress filter
Die PVID nur dann direkt in Sophos Fusion bearbeiten, wenn die eingesetzte Fusion-Oberfläche dafür tatsächlich ein editierbares Feld anbietet. Andernfalls wird sie lokal über den genannten Pfad gesetzt. Diese lokale Einstellung muss beim Auflösen von Konfigurationsquellen-Konflikten berücksichtigt und, falls sie zentral weitergeführt werden soll, gezielt mit Import to Sophos Fusion übernommen werden.
Änderungen in Sophos Fusion mit Update speichern. Clear verwirft noch nicht gespeicherte Änderungen.
VLAN lokal am Switch konfigurieren
Sophos empfiehlt für zentral verwaltete Geräte die Konfiguration über Sophos Fusion. Wenn die lokale Oberfläche bewusst führend ist, lautet der Pfad:
Configure > VLAN settings > 802.1Q
- Add wählen.
- VID und Name eintragen.
- Mit Apply anlegen.
- Das VLAN auswählen und Edit öffnen.
- Ports als Tagged, Untagged oder Forbidden festlegen.
- GVRP advertisement bewusst auf
Turned onoderTurned offsetzen. - Mit dem Häkchen bestätigen und anschliessend Apply wählen.
Lokale VLAN-Namen sind optional, maximal 32 Zeichen lang und dürfen die Zeichen ", \, %, &, ?, ', !, ;, | und + nicht enthalten.
Danach öffnen:
Configure > VLAN settings > PVID and ingress filter
Die betroffenen Ports markieren, Edit wählen, PVID, Accept type, Ingress filtering und Priority ingress filtering setzen und mit Apply speichern.
Die lokale VLAN table zeigt den effektiven Portstatus:
F: ForbiddenT: TaggedU: UntaggedV: Voice VLANGu: Guest VLANGv: GVRPR: RADIUS
Nach lokalen Änderungen die Konfiguration nicht als automatisch in Sophos Fusion gesichert betrachten. Entweder die Werte gezielt mit Import to Sophos Fusion übernehmen oder die zentrale Konfiguration so belassen, dass sie den lokalen Zustand nicht überschreibt.
Ingress Filtering richtig einsetzen
Accept type und Ingress filtering sind getrennte Prüfungen:
All: akzeptiert Tagged und Untagged Frames.Tagged: akzeptiert nur Tagged Frames und verwirft Untagged Frames.Untagged: akzeptiert nur Untagged Frames und verwirft Tagged Frames.- Ingress filtering: On: verwirft laut Sophos-Darstellung Tagged Frames, deren VID nicht der PVID des Ports entspricht.
- Ingress filtering: Off: leitet Frames gemäss VLAN-Konfiguration des Switches weiter.
- Priority ingress filtering: On: verwirft Frames mit VLAN-ID
0, also reine 802.1p-Priority-Tags.
Zusätzlich gilt die 802.1Q-Mitgliedschaft: Erhält ein Port einen Tagged Frame für ein VLAN, zu dem er nicht gehört, wird der Frame verworfen.
Für einen reinen Access-Port ist Untagged mit passender PVID die restriktive Wahl. Auf einem reinen Tagged Uplink ist Tagged naheliegend. Bei einem Trunk mit mehreren Tagged VLANs muss Ingress filtering besonders sorgfältig getestet werden: Die dokumentierte PVID-Prüfung würde Tagged Frames mit einer von der PVID abweichenden VID verwerfen. Deshalb nicht pauschal aktivieren, sondern zuerst mit jedem erlaubten VLAN auf einem Testlink verifizieren.
⚠️ Erst die VLAN-Mitgliedschaften und PVID korrekt setzen, dann Ingress Filtering verschärfen. Sonst kann ein funktionierender Trunk oder der Managementzugang sofort ausfallen.
GVRP bewusst konfigurieren
GARP VLAN Registration Protocol (GVRP) verwaltet VLAN-Mitgliedschaften dynamisch über Join- und Leave-Nachrichten. Für kleine, stabile Netze sind statische Tagged-Mitgliedschaften einfacher zu auditieren. GVRP ist sinnvoll, wenn dynamische Registrierung ausdrücklich Teil des Designs ist und alle beteiligten Geräte kontrolliert werden.
Unter:
VLANs > GVRP
- GVRP mit Turn on aktivieren und Update wählen.
- Nur die vorgesehenen Ports unter Status aktivieren.
- Restricted VLAN auf Uplinks aktivieren, die nur bereits auf dem Switch konfigurierte VLANs lernen dürfen. Join-Nachrichten für andere VLANs werden dann ignoriert.
- Join time(ms), Leave time(ms) und Leave-all time(ms) nur ändern, wenn die Timer netzweit abgestimmt sind.
- Mit Update speichern; Clear verwirft ungespeicherte Änderungen.
Ein VLAN muss lokal unter GVRP advertisement zur Ankündigung freigegeben sein. Nach der Konvergenz in der lokalen VLAN table prüfen, welche Mitgliedschaften mit Gv gelernt wurden. GVRP ersetzt weder eine dokumentierte Trunk-Liste noch eine Sicherheitsentscheidung. Unerwartet gelernte VLANs sind ein Grund, Restricted VLAN, Portstatus und Gegenstelle zu prüfen.
Voice VLAN konfigurieren
Ein Sophos Switch unterstützt genau ein Voice VLAN. Es priorisiert VoIP-Traffic, ersetzt aber keine durchgängige QoS-Konfiguration auf Firewall, WAN und Gegenstellen.
Folgenden Pfad öffnen:
VLANs > Voice VLANs
Global settings
Unter Voice VLAN status stehen zur Verfügung:
Not set: lokale Voice-VLAN-Konfiguration verwenden;Disabled: Voice VLAN ausschalten;Auto: VoIP-Geräte automatisch erkennen und zuweisen;OUI: Geräte anhand des Organizationally Unique Identifier ihrer MAC-Adresse erkennen.
Danach konfigurieren:
- Voice VLAN ID auf die bereits geplante VLAN-ID setzen.
- VLAN priority tag gemäss QoS-Design wählen.
- DSCP zwischen
0und63nur auf einen im gesamten Netz verwendeten Wert setzen. - Bei Bedarf 802.1p CoS status aktivieren und CoS priority festlegen.
5ist die übliche Priorität für Voice-Medien,6wird typischerweise für Voice- und Video-Signalisierung verwendet. - Aging time so wählen, dass dynamische Portzuweisungen nach Ende des Voice-Traffics entfernt werden. Neuer Voice-Traffic während dieser Zeit setzt den Timer zurück.
Port settings
Voice VLAN nur auf Ports aktivieren, an denen Telefone erwartet werden. CoS mode bestimmt die Markierung:
Source: QoS-Attribute auf Pakete anwenden, deren Quell-MAC eine erkannte OUI enthält;All: QoS-Attribute auf den gesamten dem Voice VLAN zugewiesenen Traffic anwenden.
Mit Update speichern und Operation status kontrollieren. Bei einem Telefon mit PC-Passthrough zusätzlich prüfen, dass das Daten-VLAN ungetaggt und das Voice VLAN separat geführt wird.
OUI settings
Bei Voice VLAN status: OUI unter OUI settings mit Add die OUI address und Description des Telefonherstellers erfassen und mit Save sichern. Alte oder zu breite Einträge markieren und mit Delete entfernen. Ein Gerät wird nur dann korrekt zugeordnet, wenn seine Quell-MAC zu einem Eintrag passt und Voice VLAN am Port aktiviert ist.
DHCP-Beispiel mit Sophos Firewall
Das folgende Beispiel verwendet die Werte aus dem offiziellen Sophos-Ablauf:
- Sophos Firewall
Port6ist mit Switch-Port8verbunden. - Switch-Port
8transportiert VLAN100Tagged. - Ein Client hängt an Switch-Port
2; dieser Port führt VLAN100Untagged und verwendet PVID100. - Firewall-VLAN-Interface:
VLAN_100aufPort6mit172.16.100.1/24. - DHCP-Bereich:
172.16.100.2bis172.16.100.254.
Die technische Abhängigkeit und damit die zwingende Reihenfolge auf der Firewall lautet: zuerst VLAN-Interface, danach DHCP-Server. Das DHCP-Menü kann das VLAN erst auswählen, wenn das Interface existiert. Der offizielle Ablauf beschreibt den Gesamtaufbau quellgetreu in dieser Reihenfolge:
- VLAN
100auf dem Switch anlegen. - Switch-Port
8als Tagged und Switch-Port2als Untagged zuweisen; PVID100für den Access-Port kontrollieren. - Das VLAN-Interface auf der Sophos Firewall erstellen.
- Den DHCP-Server an dieses VLAN-Interface binden.
- Erst danach den Client anschliessen oder seinen Port produktiv umstellen.
Für eine produktive Änderung ist folgende gestufte Reihenfolge risikoärmer, weil das Zielnetz bereits bereitsteht, bevor der erste Access-Port migriert wird:
- Das VLAN-Interface auf der Sophos Firewall vorab erstellen.
- Den DHCP-Server daran binden und seine Einstellungen kontrollieren.
- VLAN
100auf dem Switch anlegen, den Uplink-Port8als Tagged hinzufügen und den Tagged-Pfad bis zur Firewall verifizieren. - Erst danach einen Testport als Untagged-Mitglied von VLAN
100konfigurieren, seine PVID auf100setzen und einen Testclient umstellen. - DHCP, Gateway und die ausdrücklich erlaubten Ziele testen, bevor weitere Access-Ports migriert werden.
Vor Änderungen am Uplink oder am Management-VLAN einen unabhängigen Management- beziehungsweise Rollback-Zugang sicherstellen. Das bisherige Management-VLAN erst entfernen, wenn die Erreichbarkeit über den vorgesehenen Pfad nachgewiesen ist.
Switch
In der lokalen Oberfläche unter Configure > VLAN settings > 802.1Q:
- VID
100und NameVLAN100anlegen. - Port
8unter Tagged und Port2unter Untagged auswählen. - GVRP advertisement nur aktivieren, wenn GVRP im Design verwendet wird.
- Unter PVID and ingress filter für Port
2PVID100setzen und den gewünschten Accept type sowie Ingress filtering konfigurieren.
Das offizielle Beispiel setzt auf Port 8 PVID 100, Ingress filtering: On und Accept type: All. Das ist nur passend, wenn ungetaggter Traffic auf diesem Link VLAN 100 zugeordnet werden soll. Für einen reinen Tagged Trunk oder einen Trunk mit mehreren VLANs werden PVID, Accept type und Ingress filtering stattdessen nach dem eigenen Portplan gesetzt und für jedes VLAN getestet.
Sophos Firewall
In der WebAdmin-Oberfläche:
Network > Interfaces > Add Interface > Add VLAN
- Name:
VLAN_100 - Interface:
Port6 - VLAN ID:
100 - IP assignment:
Static - IPv4/netmask:
172.16.100.1/24
Speichern. Erst danach:
Network > DHCP > Add
- Name:
VLAN_100_DHCP - Interface:
VLAN 100-172.16.100.1 - Start IP:
172.16.100.2 - End IP:
172.16.100.254
Speichern. Dieses Beispiel belegt nur den VLAN-Transport und die DHCP-Zuweisung. Erreichbarkeit anderer Netze oder des Internets hängt zusätzlich von Zonen, Firewall-Regeln, Routing und gegebenenfalls NAT auf der Firewall ab.
Validierung nach jeder Änderung
Nicht nur die Konfigurationsmaske, sondern den effektiven Datenpfad prüfen:
- In Sophos Fusion warten, bis der Switch synchron ist. Configuration source, Ports configuration source und Conflicts kontrollieren.
- VLAN in VLANs > VLANs öffnen und Tagged-/Untagged-Mitgliedschaften mit dem Portplan vergleichen.
- Unter Port settings > Basic settings dieselben Werte aus Portsicht gegenprüfen.
- Lokal in der VLAN table die Codes
T,U,VoderGvprüfen; unerwarteteF-Einträge klären. - PVID und Accept type jedes geänderten Ports kontrollieren.
- Einen Testclient neu verbinden oder seinen DHCP-Lease erneuern. Er muss eine Adresse aus dem richtigen Bereich, die erwartete Netzmaske und
172.16.100.1als Gateway erhalten. - Gateway anpingen und danach nur die ausdrücklich erlaubten Ziele testen.
- Negativ testen: Ein Tagged Frame mit nicht erlaubter VLAN-ID darf nicht in ein fremdes VLAN gelangen; ein ungetaggter Frame darf auf einem
Tagged-only-Port nicht akzeptiert werden. - Bei Voice VLAN Operation status, erkannte MAC/OUI, VLAN-Zuordnung und Sprachqualität prüfen.
- Bei GVRP die erwarteten
Gv-Mitgliedschaften und deren Entfernung nach einem kontrollierten Linkwechsel beobachten.
Troubleshooting
Client erhält keine DHCP-Adresse
- Ist der Client-Port in VLAN
100wirklichUund seine PVID100? - Ist der Firewall-Uplink für VLAN
100auf dem SwitchT? - Verwendet das Firewall-VLAN-Interface dasselbe physische Parent Interface und dieselbe VLAN-ID?
- Existiert der DHCP-Server erst nach dem VLAN-Interface und ist er an
VLAN 100-172.16.100.1gebunden? - Verwirft Accept type den ankommenden Frame-Typ?
- Verwirft Ingress filtering die VLAN-ID aufgrund einer abweichenden PVID?
- Liegt noch ein Konflikt zwischen lokaler und Sophos-Fusion-Konfiguration vor?
Eine Adresse aus einem anderen Subnetz weist meistens auf ein falsches Untagged VLAN oder eine falsche PVID hin. Eine selbst zugewiesene Adresse weist eher auf einen unterbrochenen VLAN-Pfad oder einen nicht erreichbaren DHCP-Server hin.
Tagged VLAN erreicht Firewall oder Downstream-Switch nicht
- VLAN-Mitgliedschaft an beiden Linkenden prüfen; die VLAN-ID muss auf beiden Seiten erlaubt sein.
- Sicherstellen, dass der Port nicht versehentlich Untagged oder
FstattTist. - Bei Accept type: Tagged darf die Gegenstelle keine ungetaggten Frames senden.
- Bei mehreren Tagged VLANs Ingress filtering und PVID-Prüfung einzeln testen.
- Eine GVRP-gelernte Mitgliedschaft (
Gv) nicht mit einer statischen Tagged-Mitgliedschaft (T) verwechseln.
Switch ist nach der Änderung nicht mehr erreichbar
- Letzte Änderung an Management-VLAN, Untagged-Mitgliedschaft, PVID und Uplink zurücknehmen.
- Den vorbereiteten lokalen oder separaten Managementzugang verwenden.
- Prüfen, ob VLAN
1oder das bisherige Management-VLAN zu früh vom Port entfernt wurde. - Erst nach Wiederherstellung entscheiden, ob die lokale Konfiguration mit Import to Sophos Fusion übernommen oder die zentrale Sollkonfiguration korrigiert wird.
Voice-Gerät landet nicht im Voice VLAN
- Voice VLAN status darf nicht
Disabledoder unbeabsichtigtNot setsein. - Voice VLAN ID und Port-Status prüfen.
- Bei OUI-Erkennung die ersten drei Byte der Geräte-MAC mit OUI address vergleichen.
- Operation status und lokale VLAN-Tabelle auf
Vkontrollieren. - Bei Telefonen mit PC-Passthrough Daten-VLAN, Voice VLAN und PVID getrennt prüfen.
- Wenn die Zuordnung nach Gesprächsende verschwindet, Aging time und MAC-Aging berücksichtigen.
GVRP lernt keine oder falsche VLANs
- Globalen Zustand, Port-Status und GVRP advertisement des VLANs kontrollieren.
- Prüfen, ob Restricted VLAN ein noch nicht lokal konfiguriertes VLAN absichtlich ablehnt.
- Join time(ms), Leave time(ms) und Leave-all time(ms) nicht isoliert auf nur einem Gerät verändern.
- Unerwartete dynamische VLANs durch statische Konfiguration ersetzen oder GVRP am betroffenen Port deaktivieren.
Sophos Fusion zeigt weiterhin Konflikte
- Configuration source und lokale VLAN-Tabelle zuerst dokumentieren.
- Wenn der Switch-Zustand korrekt ist, gezielt Import to Sophos Fusion beziehungsweise Resolve conflicts verwenden.
- Wenn die zentrale Sollkonfiguration korrekt ist, VLAN- und Portwerte dort explizit setzen und synchronisieren.
- Nach einem Factory Reset mit flächendeckenden Konflikten nicht annehmen, dass
Not setdasselbe wie der lokale Defaultwert bedeutet. - Anschliessend Tagged, Untagged, PVID und Management-Erreichbarkeit erneut validieren.