Sophos Switch: beheer CDP-, LLDP- en adrestabellen veilig
Onder Discovery bundelt Sophos Switch twee verschillende taken: CDP en LLDP beschrijven de switch en direct verbonden buren, terwijl ARP, MAC en NDP adrestoewijzingen bevatten. De MAC filtering-lijst implementeert op zijn beurt VLAN-goedkeuring voor specifieke MAC-adressen. Deze gebieden worden afzonderlijk behandeld: een correcte LLDP-buurinvoer bevestigt geen ARP-associatie, en een statische MAC-invoer activeert geen detectieprotocol.
Belangrijk: Wijzigingen in ARP-, MAC- en NDP-vermeldingen en vooral in MAC-filtervermeldingen kunnen het verkeer van een apparaat onderbreken of naar een onjuist VLAN leiden. Documenteer vóór elke wijziging de oorspronkelijke vermelding, poort, VLAN, beheerroute en retourroute. Gebruik de beheertoegang van de switch die u wijzigt niet als eerste testobject.
Vereisten en voorbereiding op wijzigingen
Vereist:
- Administratortoegang tot de juiste tenant, locatie en switch in Sophos Fusion;
- een toegankelijke schakelaar met een synchrone, bekende configuratiestatus;
- de verwachte fysieke topologie met lokale en afgelegen havens;
- VLAN-plan, spraak-VLAN, native VLAN’s, duplex- en LAG-mapping;
- voor statische vermeldingen de bevestigde IP/MAC-toewijzing, het VLAN en voor MAC-vermeldingen de fysieke poort;
- een tweede beheersroute of een lokale terugvalmogelijkheid;
- Voor productieve wijzigingen, een onderhoudsvenster en een gedocumenteerde beginstatus.
De werkruimte wordt geopend op de geselecteerde schakelaar:
switch > Discovery
Voordat u opslaat, wordt voor elke betrokken waarde Configuration source genoteerd. De waarde Not set betekent: Sophos Fusion configureert de betreffende instelling niet en de switch gebruikt de lokale configuratie. Not set is daarom noch synoniem met Disabled, noch bewijs van een productstandaard. Het vervangen van Not set door een expliciete waarde neemt de controle over deze instelling in Sophos Fusion over en moet de vorige lokale waarde voor het retourpad kennen.
Om veilige wijzigingen, screenshots of exporten van de betreffende tabellen te garanderen, worden ook de tijd en het verwachte effect geregistreerd. Per teststap wordt slechts één logisch samenhangende wijziging opgeslagen. Update slaat configuratiewijzigingen op; Clear verwijdert alleen niet-opgeslagen wijzigingen.
Deel 1: Topologie-ontdekking met CDP en LLDP
CDP en LLDP worden gebruikt voor de inventarisatie van direct aangesloten apparaten. CDP is eigendom van Cisco; LLDP is de IEEE 802.1AB-standaard. De ontdekkingsinformatie kan apparaatnamen, beheeradressen, VLAN’s, platform, softwareniveau, mogelijkheden en PoE-gegevens onthullen. De protocollen worden daarom alleen geactiveerd op poorten waarop deze zichtbaarheid technisch bedoeld is.
Configureer algemene CDP-instellingen
Menupad:
switch > Discovery > Settings > CDP settings
De schakelaars accepteren Enabled, Disabled of, indien van toepassing, Not set:
- Status: Schakelt CDP wereldwijd in of uit.
- Voice VLAN advertisement: Adverteert het Voice VLAN op alle CDP-compatibele poorten die lid zijn van dit Voice VLAN.
- Mandatory TLV validation: Verwijdert inkomende CDP-pakketten zonder de verplichte TLV’s.
- Notify voice VLAN mismatch: Genereert een syslog-bericht wanneer spraak-VLAN in het inkomende frame en de lokale configuratie niet overeenkomen.
- Notify VLAN mismatch: Genereert een syslog-bericht als het oorspronkelijke VLAN anders is.
- Notify duplex mismatch: Genereert een syslog-bericht als de duplexinformatie verschilt.
Andere velden:
| veld | Toegestane waarde | Betekenis |
|---|---|---|
| Device ID format | MAC address of Serial number | Aangekondigde apparaat-ID-indeling |
| Version | v1 of v2 | CDP-versie gebruikt |
| Hold time | 10 tot 255 seconden | TTL gespecificeerd door de switch: Dit is hoe lang externe stations hun CDP-informatie mogen bewaren zonder een nieuw CDP-bericht |
| Transmission interval | 5 tot 254 seconden | Afstand tussen verzonden CDP-berichten |
| Configuration source | Weergave | Oorsprong van de actieve instelling |
Veilige werkwijze:
- Leg bestaande globale waarden en Configuration source vast.
- Ga na welke havens daadwerkelijk CDP nodig hebben en of de daar verstrekte informatie acceptabel is.
- Selecteer Version zodat deze overeenkomt met de direct aangesloten externe stations. Verplaats uit voorzorg niet het hele gebied opnieuw.
- Activeer Voice VLAN advertisement alleen als het spraak-VLAN correct is gedefinieerd en de beoogde poorten lid zijn van dit VLAN.
- Activeer meldingen over verschillende instellingen en zorg ervoor dat syslog wordt gemonitord.
- Activeer Mandatory TLV validation pas nadat bekende buren met volledige CDP-informatie zichtbaar zijn. Anders kunnen onvolledige frames worden weggegooid en lijken buren te verdwijnen.
- Sla op met Update en controleer vervolgens het globale en poorteffect.
Kortere intervallen verhogen het dataverkeer van de detectieprotocollen, maar updaten de informatie van deze schakelaar op de externe sites sneller. Met een langere lokale Hold time kunnen partijen op afstand hun verouderde informatie langer bewaren. Hoe lang een ontvangen buurinvoer op deze schakelaar zichtbaar blijft, wordt echter bepaald door de door de buurman opgegeven TTL. Extreme waarden hebben alleen zin als er een meetbaar doel voor is.
Configureer algemene LLDP-instellingen
Menupad:
switch > Discovery > Settings > LLDP settings
| Veld | Standaardwaarde volgens de interface | Toegestane waarde | Betekenis |
|---|---|---|---|
| Status | niet gespecificeerd | Enabled, Disabled of, indien van toepassing, Not set | Schakelt LLDP in of uit |
| Transmission interval | 30 seconden | 5 tot 32768 | Afstand tussen verzonden LLDP-berichten |
| Holdtime multiplier | 4 | 2 tot 10 | Geldigheidsvermenigvuldiger |
| Reinitialization delay | 2 seconden | 1 tot 10 | Wachttijd vóór herinitialisatie van LLDP |
| Transmit delay | 2 seconden | 1 tot 8191 | Afstand tussen opeenvolgende LLDP-frames |
| Configuration source | – | Weergave | Oorsprong van de actieve instelling |
Het product Transmission interval × Holdtime multiplier bepaalt de LLDP-TTL die de switch bekendmaakt. Bij een interval van 30 seconden en een vermenigvuldigingsfactor van 4 mogen buurapparaten de LLDP-informatie van de switch maximaal 120 seconden bewaren zonder een nieuw bericht te ontvangen. Deze lokale waarde bepaalt niet wanneer ontvangen buurvermeldingen verlopen: daarvoor geldt de TTL die elke buur bekendmaakt. Bereken dit verband vóór een wijziging, zodat het verwachte effect op buurapparaten duidelijk is.
Doorgaan:
- Documenteer beginwaarden en Configuration source.
- Wijzig de Status alleen voor de bedoelde detectiewerking.
- Stel interval, vermenigvuldiger en vertragingen in binnen de gedocumenteerde bereiken.
- Sla op met Update.
- Controleer na minimaal één volledig transmissie-interval de informatie onder Self. Controleer vervolgens op een beheerd buurapparaat of het LLDP-bericht en de aangekondigde TTL zoals verwacht aankomen. Beoordeel ontvangen vermeldingen onder Neighbours aan de hand van de eigen TTL van elke buur.
De LLDP-instellingen in dit gebied zijn wereldwijd van toepassing. Aan de andere kant zijn onder Ports alleen CDP-gerelateerde instellingen beschikbaar; LLDP-controle per poort wordt hier niet beschreven.
Beheer CDP per poort
Menupad:
switch > Discovery > Ports
Per poort zijn vervolgkeuzelijsten voor deze velden beschikbaar:
- CDP Status: Schakel CDP op deze poort in of uit.
- Notify VLAN mismatch: Syslog met verschillende native VLAN.
- Notify voice VLAN mismatch: Syslog met ander stem-VLAN.
- Notify duplex mismatch: Syslog als duplexinformatie verschilt.
- Configuration source: Oorsprong van de poortconfiguratie.
Een wereldwijd ingeschakelde CDP hoeft niet op elke poort te worden ingeschakeld. Uplinks naar beheerde netwerkapparaten of gedeelde spraakpoorten zijn specifiek inbegrepen; Onbetrouwbare toegangspoorten blijven overeenkomstig het beveiligingsconcept gedeactiveerd. Bij trunks worden Native VLAN en Voice VLAN aan beide kanten gecontroleerd voordat een melding wordt beschouwd als een indicatie voor een verkeerde configuratie.
Eenmaal geselecteerd, slaat Update de wijzigingen op. Clear wordt gebruikt wanneer de niet-opgeslagen selectie moet worden verwijderd.
Controleer je eigen mededelingen onder Zelf
Menupad:
switch > Discovery > Self
Self toont de informatie die de switch aan zijn buren bekendmaakt. Dit gebied is de eerste controle na een wijziging: het toont de lokale transmissiestatus, maar bevestigt de ontvangst op het externe station niet.
Apparaatgegevens
Het CDP-display bevat:
- System name: Hardwarenaam van de schakelaar
- Capabilites: netwerkmogelijkheden van de switch; de interface kan deze andere spelling weergeven
- CDP version: CDP-versie gebruikt
- Platform: Fabrikant en model
- Software: Firmwareversie
Het LLDP-display bevat:
- System name: Naam van de schakelaar
- System description: Hardwarenaam
- Chassis ID subtype: Type chassis-ID
- Chassis ID: Chassis-ID van de schakelaar
- Port ID subtype: Type poort-ID
- Supported capabilities: ondersteunde netwerkmogelijkheden
- Capabilities turned on: ingeschakelde netwerkmogelijkheden
Poorteninformatie
De tabel bevat per poort:
- Port , CDP status, Device ID, Address, VLAN, Voice VLAN en Duplex;
- Extended trust voor het vertrouwen op QoS-markeringen van het naburige apparaat;
- CoS for untrusted ports voor CoS-prioriteit voor havens die als niet-vertrouwd zijn geclassificeerd;
- Power consumption , Power request ID, Power management ID en Available power voor PoE;
- Neighbour als indicatie of een buurman op de haven wordt herkend.
Voor acceptatie worden in ieder geval de switchnaam, firmware, verwachte apparaat-ID, VLAN/Voice VLAN en de betreffende poort vergeleken. PoE-velden zijn alleen bruikbaar bewijs als er een PoE-apparaat is aangesloten.
Controleer direct aangesloten buren
Menupad:
switch > Discovery > Neighbours
De tabellen tonen direct aangesloten CDP- of LLDP-compatibele apparaten. Ze vertegenwoordigen niet de volledige topologie of de routeringsstatus. In het bijzonder kan er geen OSPF-functie worden afgeleid uit de aangrenzende tabellen; Detectie- en routeringsstatus worden afzonderlijk beoordeeld.
CDP-tabelvelden
- Port: lokale haven met de buurman
- Device ID: Apparaat-ID van de buurman
- System name: Naam van de buurman
- Self interface: lokale interface met de buurman
- Version: CDP-versie van de buurman
- TTL: Resterende geldigheidsduur van de aangrenzende informatie
- Neighbour interface: externe interface naar de schakelaar
- Address: Het IP-adres van de buurman
- Capabilites: netwerkmogelijkheden; de interface kan deze notatie gebruiken
- Software: Softwareversie van de buren
- Platform: Fabrikant en model
- Self VLAN: lokale VLAN-ID
- Voice VLAN: Spraak-VLAN-ID
- Duplex: Duplexinstelling van de buren
- Extended trust: Buren vertrouwen in QoS-markeringen van schakelaars
- CoS for untrusted ports: CoS-prioriteit voor poorten die als niet-vertrouwd zijn geclassificeerd
- Management address: IP-adres voor burenbeheer
- Power consumption , Power request ID, Power management ID, Available power: PoE-onderhandeling en prestatiegegevens
LLDP-tabelvelden
- Port: lokale haven met de buurman
- Chassis ID subtype en Chassis ID: Chassis-ID-type en -waarde
- Port ID subtype: type van de externe poort-ID
- Neighbour ID: externe poort-ID; Interpreteer de waarde volgens Port ID subtype, bijvoorbeeld als MAC-adres, interfacenaam of lokaal toegewezen waarde
- Neighbour IP: Het IP-adres van de buurman
- System name en System description: geconfigureerde naam en hardwarebeschrijving
- Supported capabilities en Capabilities turned on: ondersteunde en ingeschakelde mogelijkheden
- TTL: resterende geldigheidsduur
- Auto-negotiation: Automatische onderhandelingsvaardigheden
- Operation type: LLDP-bewerkingstype uitgevoerd door de buurman
- Max frame size: maximale framegrootte van de buurman
- LAG: geeft aan of de externe poort lid is van een Link Aggregation Group
Betrouwbaar bewijs vergelijkt de lokale Port en Self interface met de gedocumenteerde bekabeling, evenals de Neighbour interface- of LLDP-poort-ID met het externe station. De LLDP-poort-ID wordt vergeleken op basis van de Port ID subtype en niet noodzakelijkerwijs als een MAC-adres. Een IP- of beheeradres alleen is niet voldoende omdat deze mogelijk ontbreekt, verouderd is of niet toegankelijk is via het datapad.
Deel 2: ARP-, MAC- en NDP-tabellen en MAC-filters
Adres- en filtertabellen worden pas verwerkt nadat het VLAN, de poort en de eigenaar van het adres zijn bevestigd. Dynamische gegevens zijn observaties van de schakelaar; Statische invoer is een administratieve standaard en veroudert niet zoals dynamisch geleerde opdrachten. Een overstap naar statisch is daarom een permanente operationele verantwoordelijkheid.
Opmerking over de kolom Mapping: Mapping onderscheidt
dynamicenstatic. Bij MAC- en NDP-vermeldingen is het echter niet mogelijk om te bepalen welk protocol de switch heeft gebruikt om de toewijzing te leren.
Controleer en beheer de ARP-tabel
Menupad:
switch > Discovery > ARP
De tabel laat zien:
- IP address: IPv4-adres geleerd via ARP
- MAC address: toegewezen MAC-adres
- VLAN: bijbehorende VLAN-ID of VLAN-ID’s
- Mapping: dynamische of statische invoer
- Configuration source: Oorsprong van ARP-informatie
Statische ARP-invoer toevoegen
- Controleer de bestaande ARP- en MAC-toewijzing voor het apparaat.
- Selecteer Add.
- Voer IP address en MAC address exact in.
- Selecteer de bevestigde VLAN in de vervolgkeuzelijst.
- Sla op met Save.
- Controleer de nieuwe invoer, de toegankelijkheid en het retourpad in hetzelfde VLAN.
Voor deze invoervelden zijn geen extra formaten of waardebereiken gespecificeerd. De validatie van de huidige interface en het lokale adresplan zijn cruciaal. Als de interface een waarde afwijst, worden er geen alternatieve notaties of VLAN’s geprobeerd.
Verwijder vermeldingen of maak ze statisch
- Om te verwijderen markeert u de gewenste vermeldingen en selecteert u Delete.
- Voor een permanente opdracht markeert u een bevestigde dynamische invoer en selecteert u Move to static.
Vóór Move to static is het uitgesloten dat het adres toebehoort aan DHCP, failover, cluster, VRRP of een mobiel apparaat. Volgens de interface blijven statische MAC-adressen in de MAC-tabel totdat ze handmatig worden verwijderd. In het wijzigingsplan moet dus ook rekening gehouden worden met de MAC-tabel en de latere ontmanteling.
ARP statistics opent gedetailleerde statistieken over ARP-verkeer. Ze helpen onderscheid te maken tussen ontbrekende verzoeken, niet-antwoorden en onjuiste statische mapping.
Algemene ARP-instellingen
Over ARP global settings zijn beschikbaar:
- Maximum number of retries: maximaal aantal pogingen dat de switch zal doen om de aanwezigheid van een apparaat te bevestigen na een mislukt ARP-verzoek;
- Timeout (seconds): Hoe lang ARP-gegevens worden bewaard voordat ze worden verwijderd.
Acceptabele bereiken en standaardwaarden zijn in dit bereik niet gespecificeerd. Daarom worden de weergegeven initiële waarden gedocumenteerd, worden alleen waarden geaccepteerd die de interface valideert en worden wijzigingen opgeslagen met Update. Het aantal pogingen en de time-out worden afzonderlijk gewijzigd, zodat het effect individueel meetbaar blijft.
Controleer en beheer de MAC-adrestabel
Menupad:
switch > Discovery > MAC
De tabel laat zien:
- MAC address: bekend MAC-adres
- Port: Poort via welke het apparaat wordt bereikt
- VLAN: bijbehorende VLAN-ID of VLAN-ID’s
- Mapping: dynamische of statische invoer
- Configuration source: Oorsprong van MAC-informatie
De switch stuurt gegevens via de toegewezen poort naar een bekend MAC-adres. Een onjuiste statische poort kan het dataverkeer dus verkeerd omleiden of volledig onderbreken.
Statische MAC-invoer toevoegen
- Controleer huidige dynamische invoer, VLAN en fysieke poort.
- Controleer voor LAG’s of uplinks of de interface een logische of fysieke poort verwacht; sla niets op als dit niet duidelijk wordt aangegeven.
- Selecteer Add.
- Voer MAC address in.
- Selecteer VLAN in de vervolgkeuzelijst.
- Selecteer de bevestigde Port.
- Opslaan met Save.
- Controleer vervolgens het verkeer in beide richtingen en de tabeltoewijzing.
Verdere acties:
- Delete: Verwijder gemarkeerde MAC-vermeldingen.
- Move to static: zet bevestigde dynamische vermeldingen om in statische vermeldingen.
- Move to filters: Verplaats het geselecteerde MAC-adres naar de MAC-filtertabel.
Move to filters is geen onschuldig label of een wereldwijde zwarte lijst. Vóór deze actie moet het VLAN-effect, beschreven in sectie MAC filtering, worden ingeschakeld.
MAC aging time wordt ingesteld via MAC global settings en opgeslagen met Update. Eenheid, bereik en standaardwaarde worden rechtstreeks uit het huidige invoermasker overgenomen. Een te korte waarde kan frequent opnieuw leren en onnodige overstroming van onbekende bestemmingsadressen veroorzaken; een waarde die te lang is, zal verouderde poorttoewijzingen langer behouden. Na een verandering worden leergedrag en poortveranderingen specifiek geobserveerd.
Controleer en beheer de NDP-tabel voor IPv6
Menupad:
switch > Discovery > Neighbour discovery
De NDP-tabel toont:
- IP address: IPv6-adres geleerd door NDP
- MAC address: toegewezen MAC-adres
- VLAN: bijbehorende VLAN-ID of VLAN-ID’s
- Mapping: dynamische of statische invoer
- Configuration source: Oorsprong van NDP-informatie
Statische NDP-invoer maken:
- Bevestig het IPv6-adres, MAC-adres en VLAN op het eindapparaat of de router.
- Selecteer Add.
- Voer IP address en MAC address in.
- Selecteer VLAN in de vervolgkeuzelijst.
- Selecteer Save.
- Controleer de IPv6-bereikbaarheid, buurresolutie en tabelwaarde.
Met Move to static wordt een geselecteerde dynamische invoer statisch. Na de verhuizing worden zowel de NDP- als de MAC-tabellen gecontroleerd omdat statische MAC-adressen permanent in de MAC-tabel kunnen blijven staan. Er wordt hier geen afzonderlijk Delete-proces beschreven voor NDP. Als de huidige interface geen duidelijke verwijderingsactie met bevestiging biedt, wordt de invoer niet voorlopig gewijzigd; In plaats daarvan moet Sophos Support worden ingeschakeld.
Beheer MAC-filtervermeldingen veilig
Menupad:
switch > Discovery > MAC filtering
De tabel laat zien:
- MAC address ;
- de bijbehorende VLAN;
- Configuration source als de oorsprong van de filterinformatie.
Eén invoer dient als VLAN-toegestane lijst: het MAC-adres mag alleen verbinding maken met de opgegeven VLAN’s en wordt geblokkeerd in alle andere VLAN’s. MAC filtering is dus geen zwarte lijst. Als een vereist VLAN ontbreekt, kan het apparaat onmiddellijk de toegang tot dit netwerk verliezen.
Beveiligingsbeperking: Een MAC-adres kan worden vervalst. Het filter implementeert alleen een extra VLAN-toegang voor het opgegeven adres; het authenticeert het apparaat of de gebruiker niet en vervangt geen poortgebaseerde toegangscontrole zoals 802.1X of andere geschikte NAC-maatregelen.
Filterinvoer toevoegen
- Leg alle VLAN’s vast die het apparaat daadwerkelijk nodig heeft, inclusief spraak-, beheer- of transitie-VLAN’s.
- Documenteer huidige MAC-, ARP- en, indien nodig, NDP-gegevens.
- Zorg ervoor dat noch het wisselbeheer, noch het enige retourpad wordt beïnvloed.
- Selecteer Add.
- Voer MAC address in.
- Selecteer het goedgekeurde VLAN in de vervolgkeuzelijst.
- Opslaan met Save.
- Test toegestaan VLAN positief en minstens één verboden VLAN negatief.
Als voor hetzelfde MAC-adres meerdere VLAN’s nodig zijn, wordt vooraf gecontroleerd hoe de huidige tabel deze toewijzing vertegenwoordigt. Zolang de interface het effect van extra vermeldingen niet duidelijk laat zien, worden er geen verdere vermeldingen aangemaakt.
Om te verwijderen, markeert u het beoogde MAC-filteritem en selecteert u Delete. Vervolgens wordt gecontroleerd of de normale dynamische MAC-leerfunctie en het dataverkeer weer werken zoals verwacht. Het verwijderen van een filterinvoer is niet hetzelfde als het verwijderen van het MAC-adres uit de MAC-tabel.
Validatie na wijzigingen
Ontdekking van topologie
- Lees de waarden die zijn opgeslagen onder Settings en Configuration source opnieuw.
- Controleer onder Ports de CDP-status en de drie mismatch-schakelaars van de gewijzigde poorten.
- Controleer onder Self of uw eigen apparaat-, poort-, VLAN-, voice-VLAN-, duplex- en PoE-informatie correct zijn.
- Vergelijk onder Neighbours de lokale poort, externe interface of poort-ID, chassis-/apparaat-ID en TTL.
- Controleer zelfstandig op de externe locatie of de Sophos switch zichtbaar is met de verwachte data.
- Beheer geplande syslog-berichten voor VLAN, spraak-VLAN of duplex-mismatch; een negatieve test mag geen enkele productieve haven verstoren.
- Voor een verouderingstest stopt u de CDP- of LLDP-berichten op een gecontroleerde externe locatie of verbreekt u de testverbinding. Zolang het op afstand gelegen station berichten blijft verzenden, begint de verwachte veroudering niet.
- Controleer onder Neighbours of de TTL van het daar weergegeven externe station afloopt en de vermelding ervan verdwijnt.
- Activeer de berichten of de verbinding opnieuw en controleer of de buurman opnieuw wordt herkend.
- Valideer de lokaal ingestelde CDP-Hold time of LLDP-TTL afzonderlijk op het externe station.
Adrestabellen en filters
- Laad de betreffende invoer opnieuw en controleer Mapping en Configuration source.
- ARP: Vergelijk IPv4-, MAC- en VLAN-toewijzing in ARP- en MAC-tabel.
- MAC: vergelijk poort en VLAN met de echte verbinding; Wanneer er een poortwijziging gepland is, mag er geen verouderde statische invoer achterblijven.
- NDP: Controleer IPv6-, MAC- en VLAN-toewijzingen, evenals de echte IPv6-bereikbaarheid.
- MAC-filtering: Test de toegang positief in een toegestaan VLAN en negatief in een niet-toegestaan VLAN.
- Controleer nieuwe en bestaande verbindingen in beide richtingen. Een enkele ping is geen volledig bewijs.
- Controleer na een geplande herstart van het apparaat of een korte onderbreking van de verbinding de tabellen en het dataverkeer opnieuw.
Een wijziging wordt alleen als succesvol beschouwd als de configuratieweergave en het daadwerkelijke gegevenspad overeenkomen. Als alleen de tabel er correct uitziet, maar het dataverkeer mislukt, wordt de gedocumenteerde beginstatus gereset.
Problemen oplossen op basis van symptomen
Er verschijnt geen CDP-apparaat onder Buren
Controleer poort global Status, CDP Status en Configuration source. Controleer vervolgens de bekabeling, verbinding, CDP-ondersteuning en CDP-status van het externe station. Wanneer Mandatory TLV validation actief is, kan een pakket zonder verplichte TLV’s worden verwijderd; De schakelaar wordt alleen in het onderhoudsvenster gereset naar de gedocumenteerde vorige status en wordt niet permanent gedeactiveerd als snelle oplossing.
LLDP-buurman vermist of te vroeg verdwenen
Controleer de LLDP-Status- en LLDP-status van het externe station. Vergelijk voor uitgaande informatie de lokale waarden Transmission interval en Holdtime multiplier met de TTL waargenomen op de externe locatie. Voor een buurinvoer die op de Sophos Switch wordt ontvangen, is de door deze buurman opgegeven TTL echter doorslaggevend. De controle vindt pas plaats na een volledig transmissie-interval. Reinitialization delay en Transmit delay worden niet tegelijkertijd gewijzigd om een probleem met de bekabeling of het externe station te verbergen.
Onjuiste VLAN-, Voice-VLAN- of duplexwaarschuwing
Vergelijk lokale poort, native VLAN, voice VLAN en duplex aan beide uiteinden van de verbinding. Controleer bij trunks ook de poortidentiteit en de VLAN-toewijzing. De melding wordt pas uitgeschakeld nadat is uitgesloten dat er daadwerkelijk sprake is van verschillende configuraties.
Self heeft gelijk, maar de externe site ziet andere gegevens
Controleer of er rekening wordt gehouden met de verwachte fysieke poort, of CDP of LLDP actief is op het externe station en of oude informatie pas na de TTL vervalt. Self toont alleen de inhoud van het lokaal verzonden bericht. Dit sluit een fout in het pakketpad, de LAG of de poort niet uit.
ARP-invoer toont onjuist MAC-adres
Controleer eerst op een dubbel IPv4-adres, onjuist VLAN, een HA/clusterwijziging of een verouderde statische invoer. ARP statistics, vergelijk MAC-tabel en eindapparaat in de loop van de tijd. Voeg geen nieuwe statische vermelding toe totdat het adresconflict is opgelost.
MAC-adres verschijnt op de verkeerde poort
Controleer of het apparaat opnieuw is aangesloten, zich achter een telefoon, access point, hypervisor, uplink of LAG bevindt of dat een statische vermelding de oude poort registreert. Kort de MAC aging time niet te snel in. Als er frequente wijzigingen zijn, verduidelijk dan eerst de lus, de LAG-status en de echte topologie.
IPv6 werkt niet ondanks zichtbare NDP-invoer
Controleer het IPv6-adres, voorvoegsel, VLAN, MAC-adres en extern station. Bepaal vervolgens of de invoer statisch en verouderd is. Een zichtbare NDP-invoer bewijst geen correcte routering of een volledig IPv6-datapad. ARP-instellingen zijn niet de juiste hefboom voor dit IPv6-probleem.
Apparaat kan niet meer worden bereikt na Verplaatsen naar filters
Controleer in MAC filtering welke VLAN-autorisatie daadwerkelijk is opgeslagen. Reset de filterinvoer naar de gedocumenteerde vorige status of verwijder deze met Delete en controleer vervolgens de MAC-leerfunctie en het dataverkeer opnieuw. Extra statische ARP-, MAC- of NDP-vermeldingen helpen hier niet, omdat ze het VLAN-filtereffect niet verwijderen.
De wijziging lijkt niet te zijn toegepast
Controleer of Update of Save is uitgevoerd, of de pagina nog steeds niet-opgeslagen waarden toont en welke herkomst Configuration source rapporteert. Bij Not set blijft de lokale configuratie bepalend. Een lokale configuratie en een Sophos Fusion set-configuratie mogen niet afwisselend als fix worden overschreven; eerst wordt het gewenste controlepunt ingesteld.
Terugdraaien en voltooien
Tijdens de demontage wordt de gedocumenteerde begintoestand hersteld:
- Verwijder de laatst gewijzigde statische of filterinvoer of herstel de vorige invoer.
- Reset de globale CDP/LLDP-waarden en poortwaarden naar de genoteerde waarden.
- Als
Not setvoorheen geldig was, keer dan alleen terug naarNot setals de lokale beginwaarde bekend is en nog steeds correct is. - Compleet met Update, Save of de duidelijk aangeboden verwijderactie.
- Controleer de tabel Self, Neighbours, ARP, MAC en NDP en het echte gegevenspad opnieuw.
- Documenteer syslog, tijd, getroffen adressen, VLAN’s en het resultaat in het wijzigingslogboek.
Eindcontrole:
- Topologiedetectie en adrestabellen werden als afzonderlijke taken gecontroleerd.
- Configuration source en alle initiële waarden zijn gedocumenteerd.
- CDP/LLDP-intervallen en vasthoudtijden liggen binnen het toegestane bereik.
- Uw eigen mededelingen en aangrenzende weergaven passen bij de bekabeling.
- Statische IP/MAC/VLAN/poort-toewijzingen zijn technisch bevestigd.
- Mapping werd niet geïnterpreteerd als onbetrouwbaar protocolbewijs.
- MAC-filters werden behandeld als een omzeilbare, extra VLAN-toelatingslijst, in plaats van een blokkeerlijst of apparaatauthenticatie.
- Positieve, negatieve en retourtests waren succesvol.
- Er zijn geen onbedoelde statische vermeldingen of filters achtergebleven.