Naar de inhoud
Avanet

802.1X en poortbeveiliging veilig configureren op Sophos Switch

802.1X controleert netwerktoegang op een switchpoort voordat een gebruiker of apparaat wordt toegelaten. Sophos Switch biedt globaal Local user, RADIUS of TACACS+. MAC Authentication Bypass (MAB) heeft een strengere voorwaarde: MAB en Hybrid vereisen een RADIUS server; Local user en TACACS+ zijn hiervoor geen gedocumenteerde backends. Port security beperkt afzonderlijk het aantal dynamisch geleerde MAC-adressen. DoS verwijdert bepaalde verdachte pakketpatronen.

Schakel dit niet ineens op alle poorten in. Een verkeerd AAA-secret, onbereikbare server, ongeschikte modus of te lage MAC-limiet kan legitieme apparaten uitsluiten. Maak AAA eerst bereikbaar, test precies één niet-kritieke accesspoort en breid pas na acceptatie uit.

⚠️ Bescherm beheer: gebruik de beheeruplink, AAA-serverpoort en infrastructuurpoorten niet als eerste testpoort. Zorg vooraf voor onafhankelijke lokale of out-of-band-toegang en een gedocumenteerde rollback. Wijzig zonder die terugweg niet op afstand het enige beheerpad.

Reikwijdte en startpunt

Open in Sophos Fusion de switch:

My Products > Switches > Switches > [Switch] > Security

Relevant zijn DoS, 802.1X met Global settings, Port settings en Authenticated host, Port security, RADIUS server en TACACS+ server.

Houd mechanismen gescheiden. AAA bepaalt welke identiteit de backend accepteert. 802.1X of MAB beslist dynamisch over toegang; Force authorized en Force unauthorized dwingen een vaste status af. Port security telt MAC-adressen, maar authenticeert geen identiteit. DoS onderzoekt pakketten en vervangt toegangscontrole of een MAC-limiet niet.

ACL’s en ACE’s vallen buiten dit draaiboek en vereisen eigen regels, volgorde en Port Binding. VLAN’s moeten al bestaan; Sophos Switch-VLAN’s veilig configureren behandelt Tagged/Untagged en PVID. Deze handleiding maakt het data- of Guest VLAN niet aan.

Vereisten en wijzigingsplan

Fusion-wijzigingen vereisen een geldige Sophos Switch Support and Services-subscription. Zonder blijft lokaal beheer beschikbaar, maar Fusion-wijzigingen niet. Controleer vóór onderhoud met een beheerste schrijfactie dat het account de switch kan configureren; ga niet uit van een bepaalde rolnaam. Lokaal is Privilege type: Admin vereist; User is alleen-lezen. Lokale accounts en Fusion-rollen zijn onafhankelijk. Zie Sophos Switch-modellen en beheer kiezen.

De switch moet geregistreerd, bereikbaar en gesynchroniseerd zijn. Controleer registratie, subscription en beheerpad met Sophos Switch in Sophos Fusion registreren. De regels gelden ook bij lokaal beheer, maar menu’s en Configuration source hieronder horen bij Fusion.

Leg vast: switch, testpoort, testapparaat en 802.1X-geschiktheid; beheerpad en onafhankelijke terugweg; access-, uplink-, server-, telefoon-, printer- en infrastructuurpoorten; methode Local user, RADIUS of TACACS+ (MAB/Hybrid vereist altijd RADIUS); IP, poort, Shared Secret, Timeout en volgorde; VLAN/routing/filters naar AAA; gepland 802.1X/MAB/Guest VLAN-gebruik; verwacht aantal hosts, bijvoorbeeld telefoon plus pc; beginwaarden Configuration source, Authorized status en Port Security; onderhoudsvenster, criteria, observatietijd en rollback-eigenaar.

De AAA-server moet de switch kennen als client met exact hetzelfde Shared Secret. Definieer een testidentiteit en controleer acceptatie en afwijzing. Bij RADIUS VLAN assignment moeten teruggegeven VLAN’s overal bestaan. Maak ook het Guest VLAN vooraf aan en test gateway, DHCP en toegestane bestemmingen.

MAB vereist RADIUS: maak vóór MAB of Hybrid in RADIUS voor elk toegestaan apparaat een eigen vermelding. Gebruikersnaam en wachtwoord zijn beide het MAC-adres in kleine letters zonder leestekens of scheidingstekens, bijvoorbeeld fd6238bb0414. FD:62:38:BB:04:14 is ongeldig. Provision deze gegevens vóór uitrol; Local user/TACACS+ vervangt deze eis niet.

Let op de bron: Not set neemt de lokale instelling over. Configuration source toont de herkomst. Beslis of Fusion of lokaal leidend is; overschrijf een zichtbare waarde niet op basis van een veronderstelde standaard.

Overzicht van de uitrol

Kies eerst het profiel. Voor alleen 802.1X kan bewezen Local user, RADIUS of TACACS+ worden gebruikt; MAB/Hybrid vereist RADIUS. Port based beschermt afzonderlijke endpoints; Host based is alleen voor een expliciet goedgekeurde vertrouwenszone achter de eerste authenticatie. Port Security en DoS blijven latere, aparte wijzigingen.

  1. Documenteer uitgangssituatie, terugweg, poortgroepen en criteria.
  2. Kies 802.1X, MAB of Hybrid en een toegestane backend.
  3. Configureer externe backend en test A0; voldoe voor MAB/Hybrid ook aan de centrale RADIUS-eis.
  4. Test Guest VLAN en dynamische RADIUS-VLAN’s end-to-end zonder 802.1X.
  5. Kies een niet-kritieke poort en positieve/negatieve apparaten; laat uplinks, beheer en AAA-poort intact.
  6. Bereid methode en Guest VLAN voor onder Global settings.
  7. Stel pilot in op Mode: Auto, passende Authentication mode, eerst MAB mode: Disabled, standaardtimers.
  8. Activeer gecontroleerd Status: On en Update; sluit zo nodig daarna de client aan.
  9. Voer A1 en A2 uit.
  10. Activeer MAB of Hybrid apart en voer A3–A5 uit.
  11. Test tweede apparaat met A6; herstel ongewenste toegang door Host based via modus of topologie.
  12. Accepteer Guest VLAN en RADIUS VLAN assignment apart met A7; activeer Port Security met passende Max number of MAC addresses en voer A8 uit.
  13. Activeer DoS apart en voer A9 uit.
  14. Migreer na stabiele observatie kleine groepen en controleer A10.

Acceptatietests

IDTest en verwacht resultaat
A0 – BackendAAA antwoordt zoals verwacht; bij meerdere servers wordt uitval van de voorkeurserver beheerst getest. Configuration source globaal en op pilot klopt.
A1 – 802.1X positiefGeldige supplicant toegelaten en zichtbaar in Authenticated host; Authorized status, VLAN, dataverkeer en Reauthentication kloppen.
A2 – 802.1X negatiefVerkeerde gegevens krijgen geen productietoegang; logs, statussen en datatest bevestigen afwijzing.
A3 – MAB positiefGeïnventariseerd, volgens RADIUS-eis ingericht apparaat toegelaten; status, host, VLAN en data kloppen.
A4 – MAB onbekende MACSluit in een nieuwe, niet door Host based geopende sessie een onbekende MAC aan. RADIUS toont Reject; Authorized status, Authenticated host en datatest bevestigen geen toegang.
A5 – Hybrid onbekende MACHerhaal A4 in nieuwe Hybrid-sessie. Eerst moeten drie mislukte 802.1X-pogingen zichtbaar zijn; daarna gelden de resultaten van A4.
A6 – Tweede apparaatSluit na authenticatie een tweede niet-geprovisioned apparaat aan. Port based verwijdert het verkeer. Bij Host based is toegang zonder eigen authenticatie het gedocumenteerde effect en alleen met goedgekeurd vertrouwen aanvaardbaar; Mode: Auto, Maximum hosts 1–10, Guest VLAN: Off, RADIUS VLAN assignment: Off moeten kloppen.
A7 – VLANGuest VLAN of dynamisch RADIUS-VLAN klopt en biedt alleen bedoelde toegang; test afzonderlijk.
A8 – Port SecurityHet bedoelde aantal legitieme MAC’s werkt; test één extra MAC geïsoleerd zonder ongedocumenteerde Violation Action aan te nemen.
A9 – DoSNTP, DNS, DHCP, toegestane ping en kritieke apps werken met DoS: On; beheer, uplink en AAA blijven beschikbaar.
A10 – GroepNa elke groep werken beheer, AAA en positieve/negatieve clients; Configuration source klopt.

Alleen Fusion-synchronisatie is geen acceptatie; echte authenticatie, juiste VLAN-toewijzing en verwacht verkeer zijn bepalend.

Hierna volgen de benodigde velden en veiligheidsgrenzen.

Configureer eerst de externe AAA-server

Een RADIUS-server toevoegen

Kies onder:

Security > RADIUS server

Add:

VeldBetekenis
Server IDRADIUS-ID
Server IPIP-adres
Authorized portAuthenticatiepoort, standaard 1812
Shared secretGedeelde switch/RADIUS-sleutel
TimeoutWachttijd voor volgende server, standaard 3
RetryVerzoeken vóór fout, standaard 3
Configuration sourceHerkomst

Het Shared secret moet exact overeenkomen. Kies Timeout/Retry zonder onaanvaardbare vertraging bij uitval. Gebruik Delete pas als geen pad nog afhankelijk is.

Een TACACS+-server toevoegen

Kies onder:

Security > TACACS+ server

Add: Server IP; Priority (volgorde); Authorized port (standaard 49); identiek Shared secret; Timeout (standaard 5 seconden); Configuration source.

TACACS+ wordt vooral voor apparaatbeheer gebruikt, maar Sophos Switch biedt het als 802.1X Authentication method. Controleer of de dienst het 802.1X-testverzoek verwerkt; werkend apparaatbeheer bewijst dit niet.

802.1X globaal voorbereiden

Onder:

Security > 802.1X > Global settings
  • Status: On, Off, Not set
  • Guest VLAN: On, Off, Not set
  • Guest VLAN ID: bestaand VLAN, na Guest VLAN: On
  • Authentication method: Local user, RADIUS, TACACS+
  • Configuration source: herkomst

Kies voor alleen 802.1X de geplande methode; Local user/TACACS+ alleen voor bewezen gevallen. Voor MAB/Hybrid geldt de RADIUS-waarschuwing. Activeer Guest VLAN pas na beperking en test. Update bewaart, Clear verwijdert niet-opgeslagen wijzigingen.

Globaal Status: On bepaalt niet elke poort. Bereid poortwaarden eerst voor. Kunnen globaal en poort niet samen worden uitgerold, ontkoppel de pilot fysiek tot alles compleet is of activeer direct na de poortwaarden in het onderhoudsvenster.

Een testpoort configureren

Selecteer onder:

Security > 802.1X > Port settings

alleen de pilot en Edit.

Dynamische en vaste poortstatus met Mode scheiden

Mode: Not set (lokaal), Auto (activeert 802.1X, verplicht bij Authentication mode: Host based), Force authorized, Force unauthorized.

De UI-documentatie beschrijft Force authorized onverwacht als blokkeren van al het niet-geauthenticeerde verkeer en Force unauthorized als toestaan daarvan. Dit spreekt de namen tegen: gebruik ze niet zonder positieve/negatieve test op een geïsoleerde poort. Gebruik Auto voor 802.1X. Force-waarden zijn statisch, vervangen AAA niet en tellen niet als positieve test.

MAB en authenticatiemodus instellen

MAB mode: Not set, alleen MAB, Hybrid (802.1X en na drie fouten MAB), Disabled. Gebruik MAB alleen voor geïnventariseerde apparaten zonder 802.1X en met RADIUS. Hybrid garandeert geen toegang: RADIUS moet de identiteit accepteren. Houd bij pure 802.1X Disabled en test MAB daarna apart.

Authentication mode:

  • Not set: lokale waarde
  • Port based: authenticeert precies één host en verwijdert verkeer van een extra apparaat; aanbevolen voor endpoints.
  • Host based: authenticeert de poort eenmaal; verdere apparaten kunnen zonder eigen authenticatie verzenden; aanbevolen tussen switches, maximaal tien.

Bij Host based: Mode: Auto, Maximum hosts 1–10, Guest VLAN en RADIUS VLAN assignment uit. Maximum hosts beslist niet per host over identiteit. Kies dit niet alleen vanwege telefoon met pc, hypervisor of downstream apparaat: alle apparaten en verkeer na de eerste authenticatie moeten expliciet vertrouwd zijn. Gebruik anders Port based met passend fysiek/logisch ontwerp.

VLAN’s en timers instellen

Per poort: Guest VLAN; RADIUS VLAN assignment; Reauthentication; Reauthentication period 30–65535 s, standaard 3600; Quiet period 0–65535, standaard 60; Supplicant period 0–65535, standaard 30, drie verzoeken vóór MAB; Authorized status; Configuration source.

Behoud bij eerste test de standaardtimers tenzij nodig. Meerdere verkorten bemoeilijkt diagnose. Activeer RADIUS-toewijzing pas na verificatie van antwoord en volledig VLAN-pad. Update bewaart, Clear annuleert.

Port Security toevoegen

Onder:

Security > Port security

zijn beschikbaar: Port; Status: Enabled of Disabled; Max number of MAC addresses: 1 tot 256; Configuration source.

Port Security beperkt geleerde MAC’s, identificeert geen gebruikers en vervangt 802.1X niet. Plan Maximum hosts 1–10 voor Host based apart; beide limieten moeten bij werkelijk gebruik passen.

Activeer pas na 802.1X-acceptatie een realistische limiet en Update, en sluit alle apparaten aan. De gedocumenteerde interface heeft geen statische MAC-allowlist of aparte Violation Action. Neem Shutdown, Restrict of Sticky Learning niet aan; observeer de pilot. De limiet maakt geen statische toestemming.

DoS-beveiliging afzonderlijk testen

Kies onder:

Security > DoS

On, Off of Not set, daarna Update. Not set gebruikt lokaal. Met On worden onder andere verwijderd: gelijke bron/doel-MAC; gelijke IPv4/IPv6-bron/doel-IP (LAND Attacks); gelijke TCP/UDP-bron/doelpoort (TCP Blat, UDP Blat); fragmenten >64 KB (Ping of Death); IPv6-fragmenten <1240 bytes; gefragmenteerde ICMP; ping >512 bytes; broadcast-ICMP Smurf Attack met netmasker beperkt tot 24 (x.x.x.255); TCP-header <20 bytes; TCP-SYN met SYN aan, ACK uit, bronpoort <1024; Null Scan zonder flags en volgnummer 0; Xmas volgnummer 0 met FIN/URG/PSH; TCP SYN-FIN; TCP SYN-RST.

Controles en grenzen zijn vast gekoppeld aan de globale schakelaar. Oude NTP-clients met gelijke bron- en doelpoort kunnen als TCP Blat worden verwijderd. Test NTP vóór brede activering; Sophos adviseert DoS in dat geval uit te schakelen. Combineer de eerste DoS-test niet met 802.1X/Port Security, anders is de oorzaak niet duidelijk.

Beheer en levenscyclus

Documenteer profiel, AAA-afhankelijkheid en uitzonderingsreden per poorttype. Herhaal positieve/negatieve tests na firmware-, AAA- of VLAN-wijzigingen of vervanging van telefoons, hypervisors en downstream apparaten. Neem tegenstrijdig Force-gedrag of MAC-overschrijding nooit ongetest over.

Roteer een RADIUS/TACACS+ Shared secret niet aan één zijde. Gebruik een tweede getest pad of onderhoud met lokale terugweg, wijzig beide gecoördineerd en test login en failover. Verwijder oude servers alleen zonder afhankelijkheden.

Controleer regelmatig Fusion-subscription/synchronisatie; bereikbaarheid, certificaat-/identiteitsbeleid en AAA-logs; verouderde MAB-uitzonderingen en Guest VLAN-toegang; Maximum hosts en Max number of MAC addresses; NTP en diagnose met DoS: On; beheer- en AAA-terugweg na VLAN, routing of ACL.

Problemen per symptoom oplossen

Geen apparaat kan authenticeren

  1. Controleer globaal Status: On en op pilot Mode: Auto.
  2. Controleer Configuration source; Not set kan een andere lokale waarde erven.
  3. Vergelijk Server IP, Authorized port, Shared secret exact.
  4. Controleer bereikbaarheid, retourpad en filters switch–AAA.
  5. Controleer AAA-log op verzoek, onbekende client of geweigerde identiteit.
  6. Wacht Quiet period en Supplicant period af in plaats van extra fouten te veroorzaken.
  7. Controleer bij meerdere servers Timeout, Retry of TACACS+ Priority.

802.1X werkt, maar MAB niet

Controleer MAB mode: Disabled probeert niets; Hybrid wacht op drie fouten. Controleer globaal RADIUS en bereikbaarheid; Local user/TACACS+ zijn geen gedocumenteerde MAB-backends. Controleer de vermelding zonder hoofdletters, leestekens of scheiders. Houd rekening met Supplicant period. Test eerst zonder Guest VLAN/dynamische toewijzing en voeg apart toe.

De client authenticeert maar bereikt het netwerk niet

Bevestig Authenticated host en Authorized status. Controleer bij RADIUS VLAN assignment VLAN, lidmaatschap, uplink, gateway en DHCP. Controleer bij gast Guest VLAN, Guest VLAN ID en het pad. Controleer Port Security-limiet. Draai DoS als laatste aparte wijziging terug als alleen bepaalde pakketten falen.

Host based werkt niet zoals gepland

Stel Mode: Auto in; schakel Guest VLAN en RADIUS VLAN assignment uit; zet Maximum hosts tussen 1 en 10; vergelijk Port security-limiet met verwachte hosts.

NTP of diagnosepakketten vallen na de wijziging uit

Controleer of het exact met DoS: On begon. Let bij oude NTP-clients op gelijke poorten; zet in dit gedocumenteerde geval DoS: Off en Update. Houd bij ping rekening met 512 bytes en fragmentatie. Test daarna ook routing, VLAN en endpoint.

Rollback

Draai alleen de laatst uitgerolde scope in omgekeerde volgorde terug:

  1. Begon het met DoS, herstel Off of Not set onder Security > DoS en Update.
  2. Is Port Security de oorzaak, stel Status: Disabled in of herstel vorige limiet en Update.
  3. Draai bij MAB, Guest of VLAN eerst de laatste optie terug; behoud de werkende 802.1X-basis.
  4. Herstel op pilot vorige Mode, MAB mode, Authentication mode, timers en VLAN en Update.
  5. Bij meerdere poorten eerst de laatste groep; wijzig beheer-, uplink- en AAA-poort niet.
  6. Alleen als poortrollback toegang niet herstelt, herstel globaal Status: Off of vorige waarde en Update.
  7. Gebruik Delete voor RADIUS/TACACS+ alleen zonder afhankelijke configuratie.
  8. Controleer beheer, AAA, client en Configuration source en documenteer eindstatus.

Is Fusion door verlies van beheer onbereikbaar, gebruik dan voorbereide lokale/out-of-band-toegang en herstel de gedocumenteerde lokale toestand. Probeer het enige externe beheerpad niet met verdere onbeveiligde wijzigingen terug te krijgen.