Zum Inhalt springen
Avanet

Sophos Switch VLANs sicher konfigurieren

Ein VLAN-Design funktioniert nur, wenn VLAN-Mitgliedschaft, Tagging und PVID an beiden Enden jedes Links zusammenpassen. Auf einem Sophos Switch lassen sich diese Einstellungen zentral in Sophos Fusion oder lokal am Switch pflegen. Dieses Runbook behandelt ausschliesslich Layer-2-VLANs: Tagged und Untagged Ports, PVID, GVRP, Voice VLAN und Ingress Filtering.

Routing zwischen VLANs, Layer-3-Switch-Interfaces, DHCP Snooping, PoE, LAG und STP sind eigene Themen. Das DHCP-Beispiel zeigt deshalb nur die notwendige Übergabe eines VLANs an eine Sophos Firewall und die Reihenfolge von VLAN-Interface und DHCP-Server.

⚠️ Änderungen am Uplink oder am Management-VLAN können den Switch aus dem Management entfernen. Vor dem Cutover braucht es einen dokumentierten Rückweg, beispielsweise einen lokalen Konsolen- oder separaten Managementzugang. Zuerst einen Testport umstellen und erst danach weitere Ports migrieren.

Begriffe: Tagged, Untagged und PVID

Die drei Einstellungen lösen unterschiedliche Aufgaben:

EinstellungWirkung beim Senden oder EmpfangenTypischer Einsatz
TaggedDer Port ist Mitglied des VLANs. Ausgehende Frames behalten den 802.1Q-Tag dieses VLANs. Eingehende Frames mit diesem Tag können diesem VLAN zugeordnet werden.Uplink zur Firewall, zu einem Access Point oder zu einem weiteren Switch
UntaggedDer Port ist Mitglied des VLANs. Frames dieses VLANs verlassen den Port ohne 802.1Q-Tag. Pro Port ist nur ein Untagged VLAN möglich.Endgerät ohne VLAN-Unterstützung
PVIDDer Switch ordnet ungetaggte Frames, die am Port eintreffen, dieser VLAN-ID zu.Access-Port: normalerweise dieselbe VLAN-ID wie das Untagged VLAN

Ein Access-Port für VLAN 100 ist deshalb normalerweise Untagged-Mitglied von VLAN 100 und hat PVID 100. Ein gewöhnlicher Client sendet ungetaggt; der Switch klassifiziert den Frame intern als VLAN 100 und entfernt den Tag beim Senden zurück zum Client.

Ein Trunk-Port ist Tagged-Mitglied aller VLANs, die über den Link transportiert werden sollen. Falls der Link zusätzlich ungetaggten Traffic zulässt, bestimmt dessen PVID die interne Zuordnung. Ein Tagged VLAN und die PVID sind nicht dasselbe: Die PVID macht aus einem eingehenden ungetaggten Frame einen Frame eines bestimmten VLANs; sie erlaubt nicht automatisch alle gewünschten Tagged VLANs.

Bei einem Telefon mit nachgeschaltetem PC kann der Port beispielsweise das Daten-VLAN ungetaggt führen und das Voice VLAN getaggt oder dynamisch zuweisen. Auch hier darf nur ein VLAN Untagged sein.

VLAN- und Portplan erstellen

Vor der Konfiguration wird für jeden Link festgelegt:

  • VLAN-ID, Name und Zweck;
  • zuständiges Gateway und DHCP-System, ohne es auf dem Switch doppelt anzulegen;
  • Tagged VLANs pro Uplink;
  • genau ein Untagged VLAN und eine PVID pro Access-Port;
  • Management-VLAN und erreichbarer Rückweg;
  • Voice-VLAN-ID, Erkennungsmethode und betroffene Ports;
  • statische VLAN-Mitgliedschaft oder bewusst eingesetztes GVRP;
  • gewünschter Accept type und Zustand von Ingress filtering;
  • Konfigurationshoheit: Sophos Fusion oder lokale Switch-Oberfläche.

Beispiel für VLAN 100:

VerbindungTaggedUntaggedPVIDZweck
Switch-Port 8 zur Sophos Firewall100gemäss Native-/Management-Designgemäss ungetaggtem TrafficTrunk
Switch-Port 2 zum Client–100100Access-Port

Die VLAN-ID muss auf allen beteiligten Geräten identisch sein. Ein VLAN-Name ist nur eine lokale Bezeichnung und stellt keine Verbindung zwischen Geräten her. VLAN 1 ist ab Werk das Default-VLAN; ohne eigene VLAN-Konfiguration sind alle Ports diesem VLAN zugeordnet. VLAN 1 nicht unüberlegt von einem Managementpfad entfernen.

Konfigurationshoheit und Konflikte klären

Lokale Änderungen am Switch werden nicht automatisch mit Sophos Fusion synchronisiert. Um dauerhaft widersprüchliche Zustände zu vermeiden, wird vor der ersten Änderung eine Oberfläche als führend definiert.

In Sophos Fusion führt der Weg zum Gerät über:

My Products > Switches > Switches > [Switch]

Unter VLANs > VLANs zeigen Configuration source, Ports configuration source und Conflicts, woher die Einstellungen stammen und ob sie voneinander abweichen. Unter Port settings > Basic settings sind Untagged VLAN, Tagged VLAN, Configuration source und Conflicts sichtbar.

Beim ersten Registrieren oder nach einem Factory Reset können alle Ports und LAGs Konflikte zeigen. Die lokalen Defaultwerte unterscheiden sich dann von Not set in Sophos Fusion. Dabei gilt:

  • Not set bedeutet, dass Sophos Fusion diesen Wert nicht setzt; der Switch verwendet seine lokale Konfiguration.
  • Resolve all conflicts unter den Port-Einstellungen übernimmt die aktuellen Switch-Werte für alle Konflikte in Sophos Fusion.
  • Resolve conflicts bearbeitet einen einzelnen Port beziehungsweise ein einzelnes VLAN.
  • Import to Sophos Fusion übernimmt die lokale VLAN-Konfiguration in die zentrale Verwaltung.
  • Eine Einstellung, die auf Switch-Ebene von Not set auf einen konkreten Wert geändert wurde, fällt durch Vererbung einer Site- oder Stack-Konfiguration nicht automatisch auf Not set zurück.

⚠️ Nicht blind Resolve all conflicts wählen. Zuerst die lokale und zentrale VLAN-Matrix vergleichen und entscheiden, welcher Zustand korrekt ist. Nach einem Import müssen Tagged, Untagged und PVID weiterhin gegen den dokumentierten Portplan geprüft werden.

VLAN in Sophos Fusion konfigurieren

1. VLAN anlegen

Beim ausgewählten Switch folgenden Pfad öffnen:

VLANs > VLANs
  1. Auf Add VLAN klicken.
  2. VLAN ID, Name, optional Description und eine Farbe setzen. Die Farbe ist nur eine visuelle Hilfe.
  3. Die Ports unter Tagged ports und Untagged ports gemäss Portplan auswählen.
  4. Mit Save speichern.

Für VLANs ausserhalb des Default-VLANs müssen die transportierenden Uplinks unter Tagged ports ausgewählt sein. Pro Port kann nur ein Untagged VLAN zugewiesen werden. Mit Edit wird ein bestehendes VLAN geändert; zum Entfernen VLANs markieren und Delete wählen.

2. Portansicht gegenprüfen

Unter:

Port settings > Basic settings

müssen Untagged VLAN und Tagged VLAN dieselbe Portrolle zeigen wie die VLAN-Ansicht. Diese Gegenprüfung findet typische Fehler, etwa ein VLAN, das auf der Firewall vorhanden ist, aber auf dem Uplink nicht als Tagged zugelassen wurde.

3. Eingangsregeln setzen und PVID abgleichen

Folgenden Pfad öffnen:

VLANs > Ingress filtering

Für jeden Port werden in dieser Fusion-Ansicht Accept type, Ingress filtering und Priority ingress filtering festgelegt. Bei Access-Ports muss die PVID zum Untagged VLAN passen. Der dokumentierte lokale Pfad zum Bearbeiten der PVID lautet:

Configure > VLAN settings > PVID and ingress filter

Die PVID nur dann direkt in Sophos Fusion bearbeiten, wenn die eingesetzte Fusion-Oberfläche dafür tatsächlich ein editierbares Feld anbietet. Andernfalls wird sie lokal über den genannten Pfad gesetzt. Diese lokale Einstellung muss beim Auflösen von Konfigurationsquellen-Konflikten berücksichtigt und, falls sie zentral weitergeführt werden soll, gezielt mit Import to Sophos Fusion übernommen werden.

Änderungen in Sophos Fusion mit Update speichern. Clear verwirft noch nicht gespeicherte Änderungen.

VLAN lokal am Switch konfigurieren

Sophos empfiehlt für zentral verwaltete Geräte die Konfiguration über Sophos Fusion. Wenn die lokale Oberfläche bewusst führend ist, lautet der Pfad:

Configure > VLAN settings > 802.1Q
  1. Add wählen.
  2. VID und Name eintragen.
  3. Mit Apply anlegen.
  4. Das VLAN auswählen und Edit öffnen.
  5. Ports als Tagged, Untagged oder Forbidden festlegen.
  6. GVRP advertisement bewusst auf Turned on oder Turned off setzen.
  7. Mit dem Häkchen bestätigen und anschliessend Apply wählen.

Lokale VLAN-Namen sind optional, maximal 32 Zeichen lang und dürfen die Zeichen ", \, %, &, ?, ', !, ;, | und + nicht enthalten.

Danach öffnen:

Configure > VLAN settings > PVID and ingress filter

Die betroffenen Ports markieren, Edit wählen, PVID, Accept type, Ingress filtering und Priority ingress filtering setzen und mit Apply speichern.

Die lokale VLAN table zeigt den effektiven Portstatus:

  • F: Forbidden
  • T: Tagged
  • U: Untagged
  • V: Voice VLAN
  • Gu: Guest VLAN
  • Gv: GVRP
  • R: RADIUS

Nach lokalen Änderungen die Konfiguration nicht als automatisch in Sophos Fusion gesichert betrachten. Entweder die Werte gezielt mit Import to Sophos Fusion übernehmen oder die zentrale Konfiguration so belassen, dass sie den lokalen Zustand nicht überschreibt.

Ingress Filtering richtig einsetzen

Accept type und Ingress filtering sind getrennte Prüfungen:

  • All: akzeptiert Tagged und Untagged Frames.
  • Tagged: akzeptiert nur Tagged Frames und verwirft Untagged Frames.
  • Untagged: akzeptiert nur Untagged Frames und verwirft Tagged Frames.
  • Ingress filtering: On: verwirft laut Sophos-Darstellung Tagged Frames, deren VID nicht der PVID des Ports entspricht.
  • Ingress filtering: Off: leitet Frames gemäss VLAN-Konfiguration des Switches weiter.
  • Priority ingress filtering: On: verwirft Frames mit VLAN-ID 0, also reine 802.1p-Priority-Tags.

Zusätzlich gilt die 802.1Q-Mitgliedschaft: Erhält ein Port einen Tagged Frame für ein VLAN, zu dem er nicht gehört, wird der Frame verworfen.

Für einen reinen Access-Port ist Untagged mit passender PVID die restriktive Wahl. Auf einem reinen Tagged Uplink ist Tagged naheliegend. Bei einem Trunk mit mehreren Tagged VLANs muss Ingress filtering besonders sorgfältig getestet werden: Die dokumentierte PVID-Prüfung würde Tagged Frames mit einer von der PVID abweichenden VID verwerfen. Deshalb nicht pauschal aktivieren, sondern zuerst mit jedem erlaubten VLAN auf einem Testlink verifizieren.

⚠️ Erst die VLAN-Mitgliedschaften und PVID korrekt setzen, dann Ingress Filtering verschärfen. Sonst kann ein funktionierender Trunk oder der Managementzugang sofort ausfallen.

GVRP bewusst konfigurieren

GARP VLAN Registration Protocol (GVRP) verwaltet VLAN-Mitgliedschaften dynamisch über Join- und Leave-Nachrichten. Für kleine, stabile Netze sind statische Tagged-Mitgliedschaften einfacher zu auditieren. GVRP ist sinnvoll, wenn dynamische Registrierung ausdrücklich Teil des Designs ist und alle beteiligten Geräte kontrolliert werden.

Unter:

VLANs > GVRP
  1. GVRP mit Turn on aktivieren und Update wählen.
  2. Nur die vorgesehenen Ports unter Status aktivieren.
  3. Restricted VLAN auf Uplinks aktivieren, die nur bereits auf dem Switch konfigurierte VLANs lernen dürfen. Join-Nachrichten für andere VLANs werden dann ignoriert.
  4. Join time(ms), Leave time(ms) und Leave-all time(ms) nur ändern, wenn die Timer netzweit abgestimmt sind.
  5. Mit Update speichern; Clear verwirft ungespeicherte Änderungen.

Ein VLAN muss lokal unter GVRP advertisement zur Ankündigung freigegeben sein. Nach der Konvergenz in der lokalen VLAN table prüfen, welche Mitgliedschaften mit Gv gelernt wurden. GVRP ersetzt weder eine dokumentierte Trunk-Liste noch eine Sicherheitsentscheidung. Unerwartet gelernte VLANs sind ein Grund, Restricted VLAN, Portstatus und Gegenstelle zu prüfen.

Voice VLAN konfigurieren

Ein Sophos Switch unterstützt genau ein Voice VLAN. Es priorisiert VoIP-Traffic, ersetzt aber keine durchgängige QoS-Konfiguration auf Firewall, WAN und Gegenstellen.

Folgenden Pfad öffnen:

VLANs > Voice VLANs

Global settings

Unter Voice VLAN status stehen zur Verfügung:

  • Not set: lokale Voice-VLAN-Konfiguration verwenden;
  • Disabled: Voice VLAN ausschalten;
  • Auto: VoIP-Geräte automatisch erkennen und zuweisen;
  • OUI: Geräte anhand des Organizationally Unique Identifier ihrer MAC-Adresse erkennen.

Danach konfigurieren:

  1. Voice VLAN ID auf die bereits geplante VLAN-ID setzen.
  2. VLAN priority tag gemäss QoS-Design wählen.
  3. DSCP zwischen 0 und 63 nur auf einen im gesamten Netz verwendeten Wert setzen.
  4. Bei Bedarf 802.1p CoS status aktivieren und CoS priority festlegen. 5 ist die übliche Priorität für Voice-Medien, 6 wird typischerweise für Voice- und Video-Signalisierung verwendet.
  5. Aging time so wählen, dass dynamische Portzuweisungen nach Ende des Voice-Traffics entfernt werden. Neuer Voice-Traffic während dieser Zeit setzt den Timer zurück.

Port settings

Voice VLAN nur auf Ports aktivieren, an denen Telefone erwartet werden. CoS mode bestimmt die Markierung:

  • Source: QoS-Attribute auf Pakete anwenden, deren Quell-MAC eine erkannte OUI enthält;
  • All: QoS-Attribute auf den gesamten dem Voice VLAN zugewiesenen Traffic anwenden.

Mit Update speichern und Operation status kontrollieren. Bei einem Telefon mit PC-Passthrough zusätzlich prüfen, dass das Daten-VLAN ungetaggt und das Voice VLAN separat geführt wird.

OUI settings

Bei Voice VLAN status: OUI unter OUI settings mit Add die OUI address und Description des Telefonherstellers erfassen und mit Save sichern. Alte oder zu breite Einträge markieren und mit Delete entfernen. Ein Gerät wird nur dann korrekt zugeordnet, wenn seine Quell-MAC zu einem Eintrag passt und Voice VLAN am Port aktiviert ist.

DHCP-Beispiel mit Sophos Firewall

Das folgende Beispiel verwendet die Werte aus dem offiziellen Sophos-Ablauf:

  • Sophos Firewall Port6 ist mit Switch-Port 8 verbunden.
  • Switch-Port 8 transportiert VLAN 100 Tagged.
  • Ein Client hängt an Switch-Port 2; dieser Port führt VLAN 100 Untagged und verwendet PVID 100.
  • Firewall-VLAN-Interface: VLAN_100 auf Port6 mit 172.16.100.1/24.
  • DHCP-Bereich: 172.16.100.2 bis 172.16.100.254.

Die technische Abhängigkeit und damit die zwingende Reihenfolge auf der Firewall lautet: zuerst VLAN-Interface, danach DHCP-Server. Das DHCP-Menü kann das VLAN erst auswählen, wenn das Interface existiert. Der offizielle Ablauf beschreibt den Gesamtaufbau quellgetreu in dieser Reihenfolge:

  1. VLAN 100 auf dem Switch anlegen.
  2. Switch-Port 8 als Tagged und Switch-Port 2 als Untagged zuweisen; PVID 100 für den Access-Port kontrollieren.
  3. Das VLAN-Interface auf der Sophos Firewall erstellen.
  4. Den DHCP-Server an dieses VLAN-Interface binden.
  5. Erst danach den Client anschliessen oder seinen Port produktiv umstellen.

Für eine produktive Änderung ist folgende gestufte Reihenfolge risikoärmer, weil das Zielnetz bereits bereitsteht, bevor der erste Access-Port migriert wird:

  1. Das VLAN-Interface auf der Sophos Firewall vorab erstellen.
  2. Den DHCP-Server daran binden und seine Einstellungen kontrollieren.
  3. VLAN 100 auf dem Switch anlegen, den Uplink-Port 8 als Tagged hinzufügen und den Tagged-Pfad bis zur Firewall verifizieren.
  4. Erst danach einen Testport als Untagged-Mitglied von VLAN 100 konfigurieren, seine PVID auf 100 setzen und einen Testclient umstellen.
  5. DHCP, Gateway und die ausdrücklich erlaubten Ziele testen, bevor weitere Access-Ports migriert werden.

Vor Änderungen am Uplink oder am Management-VLAN einen unabhängigen Management- beziehungsweise Rollback-Zugang sicherstellen. Das bisherige Management-VLAN erst entfernen, wenn die Erreichbarkeit über den vorgesehenen Pfad nachgewiesen ist.

Switch

In der lokalen Oberfläche unter Configure > VLAN settings > 802.1Q:

  1. VID 100 und Name VLAN100 anlegen.
  2. Port 8 unter Tagged und Port 2 unter Untagged auswählen.
  3. GVRP advertisement nur aktivieren, wenn GVRP im Design verwendet wird.
  4. Unter PVID and ingress filter für Port 2 PVID 100 setzen und den gewünschten Accept type sowie Ingress filtering konfigurieren.

Das offizielle Beispiel setzt auf Port 8 PVID 100, Ingress filtering: On und Accept type: All. Das ist nur passend, wenn ungetaggter Traffic auf diesem Link VLAN 100 zugeordnet werden soll. Für einen reinen Tagged Trunk oder einen Trunk mit mehreren VLANs werden PVID, Accept type und Ingress filtering stattdessen nach dem eigenen Portplan gesetzt und für jedes VLAN getestet.

Sophos Firewall

In der WebAdmin-Oberfläche:

Network > Interfaces > Add Interface > Add VLAN
  • Name: VLAN_100
  • Interface: Port6
  • VLAN ID: 100
  • IP assignment: Static
  • IPv4/netmask: 172.16.100.1/24

Speichern. Erst danach:

Network > DHCP > Add
  • Name: VLAN_100_DHCP
  • Interface: VLAN 100-172.16.100.1
  • Start IP: 172.16.100.2
  • End IP: 172.16.100.254

Speichern. Dieses Beispiel belegt nur den VLAN-Transport und die DHCP-Zuweisung. Erreichbarkeit anderer Netze oder des Internets hängt zusätzlich von Zonen, Firewall-Regeln, Routing und gegebenenfalls NAT auf der Firewall ab.

Validierung nach jeder Änderung

Nicht nur die Konfigurationsmaske, sondern den effektiven Datenpfad prüfen:

  1. In Sophos Fusion warten, bis der Switch synchron ist. Configuration source, Ports configuration source und Conflicts kontrollieren.
  2. VLAN in VLANs > VLANs öffnen und Tagged-/Untagged-Mitgliedschaften mit dem Portplan vergleichen.
  3. Unter Port settings > Basic settings dieselben Werte aus Portsicht gegenprüfen.
  4. Lokal in der VLAN table die Codes T, U, V oder Gv prüfen; unerwartete F-Einträge klären.
  5. PVID und Accept type jedes geänderten Ports kontrollieren.
  6. Einen Testclient neu verbinden oder seinen DHCP-Lease erneuern. Er muss eine Adresse aus dem richtigen Bereich, die erwartete Netzmaske und 172.16.100.1 als Gateway erhalten.
  7. Gateway anpingen und danach nur die ausdrücklich erlaubten Ziele testen.
  8. Negativ testen: Ein Tagged Frame mit nicht erlaubter VLAN-ID darf nicht in ein fremdes VLAN gelangen; ein ungetaggter Frame darf auf einem Tagged-only-Port nicht akzeptiert werden.
  9. Bei Voice VLAN Operation status, erkannte MAC/OUI, VLAN-Zuordnung und Sprachqualität prüfen.
  10. Bei GVRP die erwarteten Gv-Mitgliedschaften und deren Entfernung nach einem kontrollierten Linkwechsel beobachten.

Troubleshooting

Client erhält keine DHCP-Adresse

  • Ist der Client-Port in VLAN 100 wirklich U und seine PVID 100?
  • Ist der Firewall-Uplink für VLAN 100 auf dem Switch T?
  • Verwendet das Firewall-VLAN-Interface dasselbe physische Parent Interface und dieselbe VLAN-ID?
  • Existiert der DHCP-Server erst nach dem VLAN-Interface und ist er an VLAN 100-172.16.100.1 gebunden?
  • Verwirft Accept type den ankommenden Frame-Typ?
  • Verwirft Ingress filtering die VLAN-ID aufgrund einer abweichenden PVID?
  • Liegt noch ein Konflikt zwischen lokaler und Sophos-Fusion-Konfiguration vor?

Eine Adresse aus einem anderen Subnetz weist meistens auf ein falsches Untagged VLAN oder eine falsche PVID hin. Eine selbst zugewiesene Adresse weist eher auf einen unterbrochenen VLAN-Pfad oder einen nicht erreichbaren DHCP-Server hin.

Tagged VLAN erreicht Firewall oder Downstream-Switch nicht

  • VLAN-Mitgliedschaft an beiden Linkenden prüfen; die VLAN-ID muss auf beiden Seiten erlaubt sein.
  • Sicherstellen, dass der Port nicht versehentlich Untagged oder F statt T ist.
  • Bei Accept type: Tagged darf die Gegenstelle keine ungetaggten Frames senden.
  • Bei mehreren Tagged VLANs Ingress filtering und PVID-Prüfung einzeln testen.
  • Eine GVRP-gelernte Mitgliedschaft (Gv) nicht mit einer statischen Tagged-Mitgliedschaft (T) verwechseln.

Switch ist nach der Änderung nicht mehr erreichbar

  • Letzte Änderung an Management-VLAN, Untagged-Mitgliedschaft, PVID und Uplink zurücknehmen.
  • Den vorbereiteten lokalen oder separaten Managementzugang verwenden.
  • Prüfen, ob VLAN 1 oder das bisherige Management-VLAN zu früh vom Port entfernt wurde.
  • Erst nach Wiederherstellung entscheiden, ob die lokale Konfiguration mit Import to Sophos Fusion übernommen oder die zentrale Sollkonfiguration korrigiert wird.

Voice-Gerät landet nicht im Voice VLAN

  • Voice VLAN status darf nicht Disabled oder unbeabsichtigt Not set sein.
  • Voice VLAN ID und Port-Status prüfen.
  • Bei OUI-Erkennung die ersten drei Byte der Geräte-MAC mit OUI address vergleichen.
  • Operation status und lokale VLAN-Tabelle auf V kontrollieren.
  • Bei Telefonen mit PC-Passthrough Daten-VLAN, Voice VLAN und PVID getrennt prüfen.
  • Wenn die Zuordnung nach Gesprächsende verschwindet, Aging time und MAC-Aging berücksichtigen.

GVRP lernt keine oder falsche VLANs

  • Globalen Zustand, Port-Status und GVRP advertisement des VLANs kontrollieren.
  • Prüfen, ob Restricted VLAN ein noch nicht lokal konfiguriertes VLAN absichtlich ablehnt.
  • Join time(ms), Leave time(ms) und Leave-all time(ms) nicht isoliert auf nur einem Gerät verändern.
  • Unerwartete dynamische VLANs durch statische Konfiguration ersetzen oder GVRP am betroffenen Port deaktivieren.

Sophos Fusion zeigt weiterhin Konflikte

  • Configuration source und lokale VLAN-Tabelle zuerst dokumentieren.
  • Wenn der Switch-Zustand korrekt ist, gezielt Import to Sophos Fusion beziehungsweise Resolve conflicts verwenden.
  • Wenn die zentrale Sollkonfiguration korrekt ist, VLAN- und Portwerte dort explizit setzen und synchronisieren.
  • Nach einem Factory Reset mit flächendeckenden Konflikten nicht annehmen, dass Not set dasselbe wie der lokale Defaultwert bedeutet.
  • Anschliessend Tagged, Untagged, PVID und Management-Erreichbarkeit erneut validieren.