Naar de inhoud
Avanet

Configureer Sophos Switch Layer 3-interfaces en statische routes

Een interfacenetwerk en een route-invoer zijn twee noodzakelijke, maar niet definitieve, bouwstenen van Layer 3-connectiviteit op een Sophos-switch: onder Switch > Networks > IPv4 of Switch > Networks > IPv6 ontvangt de switch een adres op een VLAN-interface. Onder Switch > Routes > IPv4 of Switch > Routes > IPv6 wordt bepaald via welke gateway doelnetwerken die niet direct verbonden zijn, kunnen worden bereikt. De switch voegt automatisch routes toe voor nieuwe VLAN’s; extra paden worden geregistreerd als statische routes. Om transitverkeer daadwerkelijk te laten werken, moet de volgende hop ook toegankelijk zijn via de beoogde interface, moet er een retourpad zijn en moet het toepasselijke forwarding/ACL-beleid het geplande verkeer toestaan.

Het veilige proces is daarom: documenteer de huidige status, controleer VLAN, bereikbaarheid van de volgende hop, het retourpad en het toepasselijke forwarding/ACL-beleid, stel eerst het interfacenetwerk in, controleer de automatisch toegevoegde route en voeg pas daarna de noodzakelijke statische routes toe. Wijzigingen in de interface of het beleid waarlangs het beheer loopt, vereisen een onderhoudsvenster en een onafhankelijk beheerpad; administratief verkeer moet voor en na de wijziging uitdrukkelijk toegestaan blijven.

Vereisten en wijzigingsplan

Voor de configuratie worden voor elke IP-familie de volgende waarden vastgelegd:

GebiedTe documenteren
VLAN-interfaceVLAN-ID, IP-adres van vorige en nieuwe switch
IPv4Subnetmasker, gateway, primaire en secundaire DNS-server
IPv6Prefixlengte, gateway, primaire en secundaire DNS-server
Statische routeBestemmingsadres, subnetmasker of prefixlengte, gateway en beoogde interface/VLAN
RetourpadRoute van het doelnetwerk terug naar het testbronnetwerk
DoorsturenToepasselijk doorstuur-/ACL-beleid en vrijgave van gepland transitverkeer
OperatieBeheerpad, onderhoudsvenster, testbronnen en rollback-waarden

Bovendien moet dit worden gecontroleerd:

  • Het VLAN bestaat en wordt correct getagd of ongetagd getransporteerd op de uplink.
  • Het geplande switchadres is vrij en bevindt zich in het beoogde subnet of prefix.
  • De gateway is bereikbaar via het bijbehorende interfacenetwerk. Een gateway in een ander, onbereikbaar netwerk kan het verkeer niet doorsturen.
  • Bestemmingsnetwerk en prefix overlappen niet onbedoeld met bestaande netwerken.
  • Het externe station kent de weg terug. Een bestaande uitgaande route alleen bewijst geen end-to-end connectiviteit.
  • Het toepasselijke doorstuur-/ACL-beleid staat gepland transitverkeer toe tussen de betrokken bron- en bestemmingsnetwerken. Als dit beleid afzonderlijk wordt beheerd, moet de vrijgave ervan worden bevestigd voordat de route wordt gemaakt; alleen een zichtbare route en een toegankelijke volgende hop bewijzen niet dat er sprake is van doorsturen.
  • Bestaand en bedoeld beheerverkeer wordt niet geblokkeerd door doorsturen/ACL-wijzigingen. Een onafhankelijk beheerpad blijft beschikbaar totdat beheer en verkeer na de wijziging zijn bevestigd.
  • Een tweede beheerverbinding, lokale toegang of persoon op locatie is beschikbaar in het geval dat het beheer-IP wordt gewijzigd.

Gedocumenteerde limiet: Maximaal vier VLAN-interfaces, inclusief het standaard VLAN, kunnen een statisch IP-adres ontvangen. Deze limiet is van toepassing op de statisch geadresseerde VLAN-interfaces en moet worden gecontroleerd voordat deze verder worden toegewezen.

Bestaande netwerken en routes opnemen

  1. Open de gewenste switch in Sophos Fusion.
  2. Open eerst Switch > Networks > IPv4 en vervolgens Switch > Networks > IPv6.
  3. Documenteer voor elke relevante invoer VLAN, IP address, Subnet, Network details en Configuration source.
  4. Noteer onder Network details met name de gateway, primaire en secundaire DNS-servers en bestaande tags.
  5. Controleer Switch > Routes > IPv4 en Switch > Routes > IPv6 afzonderlijk.
  6. Let voor de betreffende routes op Destination, Subnet, Gateway, Interface, Protocol en Configuration source.

In de netwerkweergaven kunnen zowel dynamisch via DHCP ontdekte netwerken als handmatig toegevoegde netwerken verschijnen. Configuration source toont hun respectievelijke oorsprong. Vóór edit of Delete moet daarom worden gecontroleerd of de geselecteerde netwerkingang door DHCP is ontdekt of handmatig is geconfigureerd; de loutere weergave in de tabel vormt geen handmatige configuratie.

De oorsprong is ook cruciaal in de routeweergaven: de routetabel bevat zowel gegevens die automatisch door de switch zijn aangemaakt voor nieuwe VLAN’s als gegevens die handmatig zijn toegevoegd. Een weergegeven vermelding mag daarom niet alleen vanwege de aanwezigheid ervan worden behandeld als een handmatig geconfigureerde statische route. Vóór elke wijziging of verwijdering worden de details en Configuration source gecontroleerd.

De inventaris is ook de rollback-sjabloon. Schermafbeeldingen alleen zijn niet voldoende voor vergelijkbare prefixen; adressen, maskers of prefixlengtes en gateways worden ook als tekst vastgelegd in het wijzigingsticket.

IPv4-interfacenetwerk toevoegen

  1. Open Switch > Networks > IPv4.
  2. Selecteer Add network.
  3. Voer het beoogde VLAN en het IPv4-adres van de switch in.
  4. Voer het juiste IPv4-subnetmasker in onder Subnet.
  5. Voer de gateway en primaire en, indien aanwezig, secundaire DNS-server in volgens het wijzigingsplan. Tags zijn informatief en moeten de locatie of het doel duidelijk identificeren.
  6. Controleer voordat u opslaat nogmaals of deze invoer voldoet aan de limiet van vier statisch geadresseerde VLAN-interfaces, inclusief het standaard VLAN.
  7. Sla de wijziging op en wacht op verwerking.
  8. Open de vermelding opnieuw onder Switch > Networks > IPv4 en vergelijk VLAN, IP address, Subnet, Network details en Configuration source met het plan.
  9. Controleer onder Switch > Routes > IPv4 of de automatisch door de switch aangemaakte route voor het nieuwe VLAN wordt weergegeven met de verwachte bestemming, subnet en interface.

Als het huidige beheeradres wordt vervangen, mag de oude configuratie niet voortijdig worden verwijderd. Ten eerste moet het nieuwe beheerpad werken vanuit een systeem in het juiste netwerk. Als parallelle invoer niet mogelijk is vanwege de limiet van vier interfaces, wordt de wijziging alleen doorgevoerd in het onderhoudsvenster met lokale of anderszins onafhankelijke toegang.

IPv6-interfacenetwerk toevoegen

IPv6 wordt afzonderlijk beheerd; een functionerende IPv4-configuratie bevestigt daarom de IPv6-toegankelijkheid niet.

  1. Open Switch > Networks > IPv6.
  2. Selecteer Add network.
  3. Voer het VLAN- en IPv6-adres van de switch in.
  4. Voer de beoogde IPv6-prefixlengte in onder Subnet.
  5. Voer de IPv6-gateway en de primaire en eventueel secundaire DNS-server in volgens het plan.
  6. Controleer de limiet van vier VLAN-interfaces met statische IP-adressen inclusief standaard VLAN.
  7. Sla de resulterende invoer op en controleer deze volledig onder Switch > Networks > IPv6.
  8. Controleer onder Switch > Routes > IPv6 of de verwachte automatische route met de juiste prefix en interface bestaat voor het nieuwe VLAN.
  9. Voer validatie uit met IPv6-compatibele bron- en doelsystemen. Hostnamen zijn slechts een aanvullende test, omdat een DNS-fout en een routeringsfout verschillende oorzaken hebben.

Bij dual stack worden IPv4 en IPv6 behandeld als twee afzonderlijke testgevallen. Gateway- en DNS-adressen moeten overeenkomen met de geselecteerde IP-familie.

Bestaand interfacenetwerk wijzigen

  1. Afhankelijk van de IP-familie opent u Switch > Networks > IPv4 of Switch > Networks > IPv6.
  2. Identificeer de betreffende vermelding duidelijk op basis van VLAN en adres.
  3. Openen via edit.
  4. Wijzig alleen de waarden die in de wijzigingsaanvraag zijn goedgekeurd.
  5. Controleer voordat u opslaat de impact op de beheertoegang, de bereikbaarheid van de gateway, DNS en bestaande statische routes.
  6. Sla op en controleer de netwerk- en routetabel opnieuw.

Als het adres, het subnetmasker of de prefixlengte veranderen, kunnen een eerder toegankelijke gateway en statische routes die ernaar verwijzen, ongeldig worden. Dergelijke afhankelijke routes worden vooraf geïnventariseerd en gecontroleerd nadat de interfacewijziging is bevestigd.

Voor elke statische IPv4- of IPv6-route moeten de beoogde interface, de toegankelijkheid van de volgende hop, het retourpad en de vrijgave van transitverkeer worden bevestigd door het toepasselijke forwarding/ACL-beleid. De beleidscontrole omvat ook de bescherming van het huidige en het beoogde beheerpad.

Statische IPv4-route toevoegen

Een statische route wordt alleen gemaakt als de beoogde VLAN-interface bestaat en de gateway ervan bereikbaar is.

  1. Open Switch > Routes > IPv4.
  2. Controleer of de bestemming al onder een bestaande vermelding valt.
  3. Selecteer Add route.
  4. Vul de verplichte velden in die worden weergegeven in Add route volgens het goedgekeurde IPv4-routeringsplan.
  5. Sla de route op.
  6. Controleer Destination, Subnet, Gateway, Interface, Protocol en Configuration source in de routetabel.
  7. Test de toegankelijkheid vanaf ten minste één relevant bronnetwerk en verifieer de retourroute.

Statische IPv6-route toevoegen

  1. Open Switch > Routes > IPv6.
  2. Controleer of de doelprefix al wordt gedekt door een bestaande vermelding.
  3. Selecteer Add route.
  4. Vul de verplichte velden in die worden weergegeven in Add route volgens het goedgekeurde IPv6-routeringsplan.
  5. Sla de route op.
  6. Controleer Destination, Subnet, Gateway, Interface, Protocol en Configuration source in de tabel.
  7. Voer een IPv6-test uit zonder DNS en eventueel daarna een test met een oplosbare hostnaam.

De gateway moet toegankelijk zijn via de beoogde IPv6-verbinding. Een syntactisch geldige maar onbereikbare volgende hop creëert geen functionerende route.

Wijzig bestaande statische route

  1. Afhankelijk van de IP-familie opent u Switch > Routes > IPv4 of Switch > Routes > IPv6.
  2. Identificeer de route duidelijk met behulp van Destination, Subnet, Gateway, Interface en Configuration source en vergelijk deze met het wijzigingsticket.
  3. Open het beoogde item via edit.
  4. Wijzig alleen de waarden die in het formulier worden weergegeven en in de wijzigingsaanvraag zijn goedgekeurd.
  5. Sla op en wacht tot de wijziging is verwerkt.
  6. Haal de routetabel opnieuw op en vergelijk Destination, Subnet, Gateway, Interface, Protocol en Configuration source met het vrijgegeven routeringsplan.
  7. Controleer het getroffen bestemmingsnetwerk, het retourpad en ten minste één expliciet niet-getroffen bestemming.

Voordat een wijziging aan het doel, subnet of voorvoegsel of gateway wordt aangebracht, worden overlappingen en de toegankelijkheid van de nieuwe volgende hop gecontroleerd. De vorige waarden blijven gedocumenteerd voor het terugdraaien.

Route of netwerk veilig verwijderen

Statische route verwijderen

  1. Afhankelijk van de IP-familie opent u Switch > Routes > IPv4 of Switch > Routes > IPv6.
  2. Controleer bestemming, subnet of voorvoegsel, gateway, interface en Configuration source tegen het wijzigingsticket.
  3. Selecteer de exacte invoer en klik op Delete.
  4. Wacht op verwerking, haal de routetabel opnieuw op en zorg ervoor dat alleen het beoogde pad is verwijderd.
  5. Test na deze bevestiging alleen de getroffen en uitdrukkelijk niet-getroffen bestemmingen.

Voor verwijdering moeten alternatieve bereikbaarheids- en retourroutes worden verduidelijkt. Gegevens die automatisch zijn aangemaakt en handmatig zijn geconfigureerd voor een VLAN, worden niet verwijderd op basis van giswerk; de weergegeven details en Configuration source zijn doorslaggevend. Of de wijziging is verwerkt, wordt bevestigd door het ophalen van de routetabel.

Interfacenetwerk verwijderen

  1. Leg eerst alle statische routes vast die gebruik maken van de getroffen VLAN-interface of de gateway.
  2. Controleer de beheertoegang en alternatieve paden.
  3. Afhankelijk van de IP-familie opent u Switch > Networks > IPv4 of Switch > Networks > IPv6.
  4. Selecteer de gewenste vermelding en klik op Delete.
  5. Controleer vervolgens in de bijbehorende netwerk- en routeweergave welke vermeldingen zijn verwijderd.
  6. Test de toegankelijkheid via de resterende interfaces.

Als u een netwerk verwijdert, worden de beheerde interface-instellingen verwijderd. Een beheer-VLAN wordt daarom nooit verwijderd zonder een bevestigd vervangingspad.

Valideer bereikbaarheid

Na elke individuele wijziging wordt er een controle uitgevoerd voordat de volgende stap volgt:

  1. Configuratiecontrole: Zijn het VLAN, IP-adres, masker- of prefixlengte, gateway, DNS en Configuration source correct onder Switch > Networks > IPv4 of Switch > Networks > IPv6?
  2. Routecontrole: Zijn de bestemming, subnet of prefix, gateway, interface, protocol en Configuration source correct onder Switch > Routes > IPv4 of Switch > Routes > IPv6?
  3. Lokale test: Is het nieuwe switchadres bereikbaar vanaf hetzelfde VLAN?
  4. Gatewaytest: Is de geconfigureerde volgende hop toegankelijk via de beoogde interface?
  5. Routingtest: Is een IP-adres in het doelnetwerk bereikbaar vanaf een relevant bronnetwerk?
  6. Retourpadtest: Bereikt het antwoord het bronnetwerk? Als het retourpad asymmetrisch is of ontbreekt, kan het uitgaande pad er correct uitzien, ook al mislukt de end-to-end-test.
  7. Beleidstest: Staat het toepasselijke doorstuur-/ACL-beleid gepland transitverkeer toe zonder het huidige of beoogde beheerpad te blokkeren?
  8. DNS-test: Kunnen de geconfigureerde DNS-servers de vereiste namen omzetten? Vooraf wordt hetzelfde pad getest met een IP-adres, zodat DNS en routing afzonderlijk kunnen worden beoordeeld.
  9. Dual stack-test: Test IPv4 en IPv6 onafhankelijk; het succes van de ene familie zegt niets over de andere.
  10. Beheertesten: Beheer via Sophos Fusion en beoogde beheerderstoegang blijven beschikbaar.

Als er meerdere statische routes zijn, worden de specifieke getroffen doelnetwerken afzonderlijk getest. Een succesvolle verbinding met een ander netwerk bevestigt niet dat de nieuwe route kan worden gebruikt.

Rollback

Een rollback wordt uitgevoerd wanneer de beheertoegang instabiel wordt, het gateway- of bestemmingsnetwerk niet bereikbaar is, of de tabelwaarden afwijken van het vrijgegeven plan.

Na het toevoegen van een route

  1. Identificeer de nieuw gemaakte route onder Switch > Routes > IPv4 of Switch > Routes > IPv6 met behulp van alle weergegeven velden.
  2. Selecteer het item en klik op Delete.
  3. Controleer of de vorige tabelstatus is hersteld.
  4. Test de oorspronkelijke bereikbaarheid opnieuw.

Na het wijzigen van een route of netwerk

  1. Open het betreffende item via edit.
  2. Voer de eerder gedocumenteerde waarden opnieuw volledig in.
  3. Bewaar en controleer de bijbehorende netwerk- en routeweergave.
  4. Herhaal beheer-, gateway-, doelnetwerk- en DNS-tests.

Na het toevoegen van een interfacenetwerk

  1. Verwijder eerst alle extra gemaakte statische routes die afhankelijk zijn van deze interface of gateway.
  2. Selecteer vervolgens het nieuw toegevoegde netwerk onder Switch > Networks > IPv4 of Switch > Networks > IPv6 en klik op Delete.
  3. Vergelijk de netwerk- en routetabel met de beginstatus.

Als het verwijderde of gewijzigde adres het enige beheerpad was, vindt herstel plaats via de voorbereide onafhankelijke toegang. Zonder deze toegang zullen er geen verdere wijzigingen op afstand worden geprobeerd.

Probleemoplossing

Het netwerk kan niet worden toegevoegd

  • Tel het aantal statisch geadresseerde VLAN-interfaces; het standaard VLAN telt mee voor de limiet van vier.
  • Controleer of VLAN en adres al bestaan.
  • Controleer voor IPv4 het subnetmasker, controleer voor IPv6 de lengte van het voorvoegsel.
  • Controleer Configuration source van een bestaande vermelding voordat deze wordt gewijzigd of verwijderd.

De automatische VLAN-route ontbreekt of is onverwacht

  • Controleer onder Switch > Networks > IPv4 of Switch > Networks > IPv6 of het interfacenetwerk daadwerkelijk is opgeslagen.
  • Controleer of de IP-familie en het VLAN correct zijn.
  • Vergelijk onder Switch > Routes > IPv4 of Switch > Routes > IPv6 de bestemming, Subnet, Interface, Protocol en Configuration source.
  • Maak niet overhaast een dubbele handmatige invoer. Corrigeer eerst de interfaceconfiguratie of wacht tot de wijziging is verwerkt en controleer het opnieuw.

De statische route is zichtbaar, maar de bestemming kan niet worden bereikt

  • Controleer het bestemmingsadres en het subnetmasker of de prefixlengte op typefouten.
  • Zorg ervoor dat de weergegeven Interface naar de gateway leidt.
  • Controleer eerst de gateway van het direct verbonden netwerk. Een ongeldige of onbereikbare volgende hop verhindert de gerouteerde verbinding.
  • Controleer VLAN-transport op het uplink- en externe station.
  • Controleer of het toepasselijke doorstuur-/ACL-beleid transitverkeer toestaat voor de betrokken bron- en bestemmingsnetwerken.
  • Controleer de retourroute, filters en hostfirewall op de bestemming.
  • Onderzoek IPv4- en IPv6-foutbeelden afzonderlijk.

IP-verbinding werkt, maar naam niet

  • Controleer in de invoer onder Switch > Networks > IPv4 of Switch > Networks > IPv6 in Network details de primaire en secundaire DNS-servers.
  • Test eerst de DNS-server rechtstreeks via IP.
  • Controleer of er een geschikte route en een retourpad is voor het netwerk van de DNS-server.
  • Test de naamresolutie afzonderlijk. De statische route zelf is gebaseerd op bestemmingsadressen en wordt niet bevestigd door een succesvolle DNS-test.

Toegang verloren na een interfacewijziging

  • Breng geen verdere wijzigingen aan over hetzelfde gebroken pad.
  • Gebruik onafhankelijke beheertoegang of lokale ondersteuning.
  • Herstel het vorige IP-adres, de lengte van het masker of het voorvoegsel, de gateway en DNS-waarden uit de rollback-sjabloon.
  • Controleer vervolgens of afhankelijke statische routes weer naar een toegankelijke gateway verwijzen.

Na verwijdering is een ander netwerk niet langer toegankelijk

  • Controleer of de verwijderde route ook vereist was als pad voor dit netwerk of dat er sprake is van een samenvattend voorvoegsel.
  • Vergelijk de geregistreerde initiële status met Destination, Subnet, Gateway, Interface, Protocol en Configuration source.
  • Maak de invoer alleen opnieuw met de exact gedocumenteerde waarden en voeg geen ongedocumenteerde instellingen toe.

De wijziging is pas voltooid wanneer de tabelstatus, beheertoegang, doorstuur-/ACL-beleid, beide gebruikte IP-families, doelnetwerken, retourroutes en DNS zijn gevalideerd volgens het wijzigingsplan en gedocumenteerd in het ticket.