Naar de inhoud
Avanet

ACL's en ACE's veilig configureren op Sophos Switch

Een Access Control List (ACL) is een regelcontainer. De Access Control Entries (ACE’s) gebruiken MAC-, IPv4- of IPv6-criteria om overeenkomend verkeer met Permit door te sturen of met Deny te verwerpen. De lijst wordt pas actief na toewijzing onder Port range & binding > Port binding.

Op een poort met een gebonden ACL verwerpt de switch al het verkeer dat met geen enkele regel overeenkomt. Een onvolledige lijst kan gebruikersverkeer en het beheerpad onderbreken. Bereid ACL, ACE en binding afzonderlijk voor en controleer ze vóór gefaseerde activering.

⚠️ Bescherming tegen lock-out: begin niet op de enige uplink, beheerpoort of beheerroute. Zorg voor onafhankelijke beheertoegang en een niet-kritieke testpoort en sta de benodigde beheerstromen toe. Voer voor MAC plus IP ook de hieronder beschreven combinatietest uit.

Korte procedure:

  1. Leg gegevens- en beheerpaden als flows vast.
  2. Maak de benodigde poortbereiken, ACL’s en ACE’s.
  3. Controleer het nog niet gebonden beleid aan de hand van de flowtemplate.
  4. Bind en test eerst één familie en daarna de geplande combinatie van MAC plus IP.
  5. Rol alleen de bewezen toestand uit, poort voor poort.
  6. Herstel bij een afwijking de snapshot van vóór die fase.

ACL, ACE, poortbereik en binding onderscheiden

  • ACL: benoemde container voor MAC, IPv4 of IPv6; filtert op zichzelf geen poort. De naam bevat 4–30 letters en cijfers.
  • ACE: regel met Sequence, Action en criteria. Sequence bepaalt de volgorde; 1 komt eerst. Maximaal 128 ACE’s per MAC-/IPv4-ACL en 64 per IPv6-ACL.
  • Port range: benoemd bereik van Minimum port tot Maximum port voor IPv4-/IPv6-ACE’s. De selector toont alleen de naam; maak die eenduidig.
  • Port binding: toewijzing van voorbereide ACL’s aan een fysieke poort.

Een binding verwerpt verkeer zonder match. IPv4- en IPv6-ACL’s kunnen niet tegelijk aan dezelfde poort worden gebonden. Een MAC-ACL kan met een IP-ACL worden gecombineerd, maar Sophos documenteert de gezamenlijke evaluatie niet.

De families controleren: MAC ACL, bron-/doel-MAC en maskers, VLAN ID, 802.1p en EtherType voor Ethernet II; IPv4 ACL, IP/netmaskers, protocol, poortbereiken, DSCP via Service type, ICMP en TCP-flags; IPv6 ACL, IP/prefixen, protocol, bereiken, DSCP, ICMPv6 en TCP-flags. MAC vervangt IP niet en omgekeerd; geen van beide bewijst op zichzelf de apparaatidentiteit. Kies volgens de benodigde match.

Vereisten en flowtemplate

My Products > Switches > Switches > [Switch] > Security

Toegang, rol en licentie

Centrale configuratie vereist beheer in Sophos Fusion en per switch een abonnement op Sophos Switch Support and Services; Sophos vermeldt geen afzonderlijke ACL-licentie. Lokaal beheer vereist dit abonnement niet, maar deze procedure en UI-labels gelden voor Fusion.

Het account heeft schrijftoegang nodig. De documentatie schrijft geen specifieke rol voor: ga niet automatisch uit van Super Admin. Controleer vóór onderhoud Add, Edit, Delete, Save en Update waar nodig; alleen-lezen is onvoldoende.

Documenteer tabellen en Configuration source voor ACL’s, ACE’s, bereiken en bindings, plus: switch en poorten; richting en bron-/doelsystemen; VLAN’s, MAC’s en IP-netwerken; protocollen, TCP-/UDP-bereiken, ICMP/ICMPv6, DSCP en flags; beheerpad, adres, VLAN, uplinks en IP-familie; DNS, tijd, DHCP, authenticatie, monitoring en Fusion; testpoort en -systemen, onderhoudsvenster en onafhankelijke toegang; eerdere waarden van MAC ACL, IPv4 ACL en IPv6 ACL.

Sophos documenteert de verwerkingsrichting niet. Leid ingress/egress niet alleen uit de labels af: test aanvraag en antwoord. Houd MAC- en IP-bewijs gescheiden, ook als slechts één familie wordt gebonden.

Flow 1: Beheer

  • Prioriteit/doel: 1, beheertoegang behouden
  • Bron/doel: goedgekeurde beheerbron → beheeradres
  • Familie/protocol/service: werkelijk gebruikte waarden; beheerservice
  • Resultaat: doorgestuurd (Permit)
  • MAC- en IPv4/IPv6-bewijs: overeenkomende Permit-ACE of familie niet gebonden

Flow 2: Operationele services

  • Prioriteit/doel: 2, noodzakelijke werking behouden
  • Bron/doel: operationele systemen → vereiste infrastructuur
  • Familie/protocol/service: volgens inventaris; DNS, NTP, DHCP, AAA en monitoring alleen als ze de poort passeren
  • Resultaat: doorgestuurd (Permit)
  • MAC- en IP-bewijs: Permit-ACE of niet gebonden

Flow 3: Toegestaan bedrijfsverkeer

  • Prioriteit/doel: 3, goedgekeurde flow toestaan
  • Bron/doel: goedgekeurde bron → goedgekeurd doel
  • Familie/service: MAC, IPv4 of IPv6; goedgekeurde service
  • Resultaat: doorgestuurd (Permit)
  • MAC- en IP-bewijs: ACE/Sequence of niet gebonden

Flow 4: Ongewenst testverkeer

  • Prioriteit/doel: 4, blokkering controleren
  • Bron/doel: gedefinieerde ongewenste testflow → testdoel
  • Familie/service: gekozen familie; geblokkeerde service
  • Resultaat: verworpen
  • Reden: overeenkomende Deny-ACE of geen match
  • MAC- en IP-bewijs: ACE/geen match of niet gebonden

Dit is geen universele poortlijst: de topologie bepaalt welke flows de poort passeren. Eén webpoort toestaan dekt niet automatisch alle Fusion- of operationele verbindingen.

MAC- en IP-ACL alleen samen binden na een combinatietest

Sophos documenteert geen AND-, OR-, volgorde- of pipeline-semantiek. Neem niets daarvan aan. Test eerst één familie op de niet-kritieke poort. Voor toevoeging van de tweede moet elke toegestane flow in beide ACL’s een overeenkomende Permit-ACE hebben. Test de exacte eindcombinatie zonder losse tests te extrapoleren. Bind zonder volledige dekking en succesvolle test slechts één familie.

Dual stack vooraf bepalen

IPv4 en IPv6 kunnen niet samen worden gebonden. Bepaal en bewijs vóór de uitrol welke IP-familie wordt gebruikt en wat het niet-gedocumenteerde effect op de andere is. Omzeil dit niet door in productie snel te wisselen. Neem voor IPv6 waar nodig Destination Unreachable, Packet Too Big, Time Exceeded, Parameter Problem, Echo Request, Echo Reply, Router Solicitation, Router Advertisement, Nd Ns en Nd Na op; verbreek Neighbor Discovery of path MTU niet.

Veilige ontwerpvoorbeelden

Vervang de documentatieadressen door goedgekeurde waarden; dit is geen universele ACL.

MAC-maskers eenduidig lezen

f vereist een exacte match en 0 accepteert ieder bit. a1:b2:c3:d4:e5:66 met ff:ff:ff:ff:ff:ff matcht alleen dat adres; met ff:ff:ff:00:00:00 elk adres dat met a1:b2:c3 begint. Een OUI-regel is veel ruimer dan een hostregel.

IPv4-testbeleid zonder onmiddellijke lock-out

Voor bron 192.0.2.10, doel 198.51.100.20 en TCP-doelpoort 443:

  1. Maak een duidelijk bereik met Minimum port en Maximum port 443.
  2. Maak een ACL zoals IPV4TEST01.
  3. Voeg een ACE toe met lage Sequence, Action: Permit, correcte adressen en hostnetmaskers, Protocol: TCP en dat Destination port range.
  4. Voeg alle overige vereiste Permits toe. Laat velden niet leeg en neem Any niet aan zonder de opgeslagen invoer op de geïnstalleerde firmware te controleren.
  5. Dek vóór binding bedoeld restverkeer af met een bewust ruime tijdelijke Permit of accepteer de gecontroleerde uitval.
  6. Beperk die regel pas na de positieve test in een afzonderlijke wijziging en herhaal beheer-, positieve en negatieve tests.

Door de impliciete drop is een algemene afsluitende Deny niet nodig. Een expliciete Deny-ACE kan een precieze flow classificeren, maar vervangt geen complete Permit-template. Sequence documenteert de volgorde, niet de conflictoplossing voor overlappende regels: vermijd of test die.

Poortbereiken maken

Security > Port range & binding > Port range

Kies Add; vermeld onder Name service en bereik; voer Minimum port en Maximum port in (gelijk voor één poort); sla op en controleer Configuration source. Leg naam, minimum en maximum vast in het ticket omdat de ACE alleen de naam toont; hergebruik niet enkel wegens gelijkenis.

ACL’s en ACE’s maken

Open Security > MAC ACL & ACE, Security > IPv4 ACL & ACE of Security > IPv6 ACL & ACE. Kies bij ACL Add, een Name van 4–30 letters/cijfers en Save; controleer Profile name en Configuration source. Kies bij ACE Add, vul volgens de template in, Save en controleer ACL name, Sequence, Action, criteria en bron. Gebruik Edit of Delete voor bestaande regels. Sequence accepteert 1–2147483647; laat ruimte met 10, 20, 30. Permit stuurt door, Deny verwerpt.

MAC-velden

ACL name; VLAN ID 1–4094 (leeg voor alle); Source MAC address en masker; Destination MAC address en masker; 802.1p value 0–7; hexadecimale EtherType value, alleen Ethernet II. Maximaal 128 ACE’s.

IPv4-velden

ACL name, Sequence, Action; Service type DSCP 0–63; IP en Source netmask/Destination netmask; Source port range/Destination port range; Protocol: Any, Select from a List of Select from ID, Protocol ID 0–255. De lijst bevat IPv4:ICMP, IPinIP, TCP, EGP, IGP, UDP, HMP, RDP, IPv6:Rout, IPv6:Frag, RSVP, IPv6:ICMP, OSPF, PIM, L2TP. Voor ICMP: Any, Select from List of Select from ID, ID en ICMP code 0–255. TCP Flags Urg, Ack, Psh, Rst, Syn, Fin: Set, Unset of Don’t care. Maximaal 128; gebruik bereiken en flags alleen met een passend protocol en als ze testbaar zijn.

IPv6-velden

Algemene velden met Source IPv6 prefix length en Destination IPv6 prefix length. Protocol: Any, Select from a List met TCP, UDP, IPv6:ICMP, of Select from ID 0–255. Kies voor ICMP een ICMPv6-type of ID en ICMP code. Maximaal 64. Controleer prefixen, ICMPv6 en Neighbor Discovery opnieuw.

Beleid vóór binding controleren

  1. Vergelijk aantal, familie, ACL name, Action en oplopende Sequence met het plan; corrigeer ruime of tegenstrijdige criteria.
  2. Controleer MAC-maskers teken voor teken, IPv4-netmaskers en IPv6-prefixen.
  3. Vergelijk naam en vastgelegde Minimum port/Maximum port.
  4. Voor iedere toegestane flow vereist één familie haar bewijs; MAC plus IP vereist Permit in beide.
  5. Documenteer per negatieve test en familie Deny of de ontbrekende match.
  6. Controleer Configuration source en leg MAC ACL, IPv4 ACL, IPv6 ACL van elke poort vast.
  7. Test onafhankelijke toegang en bevestig dat test en productie dezelfde ACL’s zullen krijgen.

ACL’s gecontroleerd aan poorten binden

Security > Port range & binding > Port binding

De tabel toont Port, MAC ACL, IPv4 ACL, IPv6 ACL, Configuration source.

  1. Identificeer de niet-kritieke poort via nummer en bekabeling; leg drie kolommen en bron vast.
  2. Selecteer in fase één één familie en behoud de andere veilige waarden. Overschrijf actieve bindings niet zonder impacttest en selecteer IPv4 en IPv6 nooit samen.
  3. Kies Update, controleer de tabel en voer direct beheer-, positieve, negatieve en aanvraag-/antwoordtests uit terwijl een afzonderlijke sessie wordt bewaakt.
  4. Ga zonder combinatie na succes poort voor poort verder.
  5. Bevestig bij MAC plus IP opnieuw Permit in beide lijsten voor iedere flow, voeg de tweede ACL op dezelfde poort toe en kies Update.
  6. Herhaal met de exacte combinatie alle beheer-, bedrijfs-, negatieve, operationele en aanvraag-/antwoordtests; losse tests volstaan niet.
  7. Draag alleen de bewezen combinatie over, telkens één poort en controle.

Als een fase mislukt, bind dan niets meer. Herstel via onafhankelijke toegang alle drie kolommen naar de onmiddellijk voorafgaande snapshot, kies Update en test beheer en werking opnieuw. Verwijder/herstel in fase twee de toegevoegde familie; experimenteer niet met ACE’s in een actieve combinatie.

None wijst geen ACL toe; Not set gebruikt de lokale configuratie. Ze verschillen: herstel de gedocumenteerde waarde. Wijzig de uplink als laatste; bind daar niets als de dekking onduidelijk is.

Effect na binding valideren

Toegestane flows

Open een nieuwe beheerverbinding via werkelijk pad en familie; test elke flow en exacte service; test passerende DHCP, DNS, tijd, authenticatie en monitoring; voor IPv6 Neighbor Discovery, router- en path-MTU-functies; controleer een ongewijzigde flow; leg voor MAC plus IP de exacte combinatie vast.

Negatieve tests

Genereer vanaf een geïsoleerde bron de geblokkeerde flow en bewijs dat die het doel niet bereikt terwijl een toegestane vergelijkingsflow werkt. Een timeout bewijst niet alleen de ACL: controleer bron, doel, VLAN, routing en service. Controleer bij Deny dat ruimer toegestaan gebruik niet is onderbroken.

Rond pas af na controle van de weergave en documentatie van een nieuwe login, alle toegestane flows en minstens één negatieve test.

Typische problemen

Beheer valt direct na binding uit

Wijzig niets via het verbroken pad. Gebruik onafhankelijke toegang, herstel de vorige snapshot en kies Update. Zoek de ontbrekende flow of een fout adres, masker, prefix, VLAN ID, bereik of protocol; test de correctie alleen op de testpoort.

Een toegestane service werkt niet

Controleer poort en binding, ACL name, Sequence, bron/doel, netmasker/prefix, Source port range tegenover Destination port range, minimum/maximum, protocol, ICMP, TCP-flags en voor MAC VLAN ID, EtherType en wildcardmasker. Alle niet-matchende verkeer wordt verworpen. Ga bij MAC plus IP terug naar de laatste werkende binding en test de gecorrigeerde combinatie alleen op de testpoort.

Ongewenst verkeer blijft mogelijk

Bevestig poort en familie; zoek ruime/overlappende Permit-regels en Sequence; nullen in MAC-maskers verruimen; controleer Protocol: Any, netwerken en bereiken; onderscheid Not set van None; herhaal met eenduidige bron, doel en service.

IPv6 valt uit of blijft ongecontroleerd na een IPv4-wijziging

Controleer Port binding en herstel het geplande dual-stackontwerp; selecteer niet beide families. Controleer ICMPv6 en Neighbor Discovery.

Een ACL kan niet worden verwijderd

Als die ACE’s bevat, waarschuwt Fusion. Verplaats ze met Edit of gebruik Fix conflicts, markeer regels en Delete dependants. Bevestig eerst dat geen poort de ACL nodig heeft; dit verwijdert regels en is geen routineopruiming.

Central-/Fusion-weergave en effect verschillen

Controleer Configuration source; Not set erft de lokale binding; vergelijk switch, poort en bekabeling; laad opnieuw na Save/Update; los de bron op vóór opnieuw testen, want opnieuw opslaan herstelt geen verkeerd beleid.

Rollback

Verwijder eerst het effect op de poort en laat de ACL-objecten aanvankelijk staan.

Binding herstellen

  1. Open via werkende of onafhankelijke toegang Security > Port range & binding > Port binding en de laatst gewijzigde poort.
  2. Herstel MAC ACL, IPv4 ACL, IPv6 ACL exact: None alleen als geen ACL was toegewezen, Not set alleen als lokale configuratie leidend was. Verwijder/herstel na mislukte fase twee de toegevoegde familie.
  3. Kies Update, controleer tabel en Configuration source en test beheer, toegestaan verkeer en operationele services opnieuw.
  4. Herstel overige poorten in omgekeerde volgorde.

Een ACE-wijziging terugdraaien

Als één regel fout was en beheer stabiel is, gebruik Edit in MAC ACE, IPv4 ACE of IPv6 ACE om alle vorige waarden te herstellen; selecteer een eenduidige nieuwe ACE en kies Delete. Herhaal volgorde-, effect- en tests. Dreigt lock-out, herstel eerst de bekende binding en corrigeer daarna de nu inactieve ACL.

Nieuwe objecten verwijderen

  1. Controleer dat de ACL niet meer is gebonden.
  2. Selecteer nieuwe ACE’s en Delete, daarna de lege ACL en Delete.
  3. Verwijder nieuwe ongebruikte bereiken.
  4. Kies Delete dependants niet blind; controleer afhankelijkheden en doel-ACL.
  5. Vergelijk tabellen en Configuration source met de begininventaris.

Controleer na rollback een nieuwe login, de oorspronkelijke toegestane paden en de binding van iedere poort. Leg oorzaak, ontbrekende of te ruime rechten, poorten, configuratiebron en resultaten vast vóór een nieuwe uitrol.