Registreer een Sophos Switch in Sophos Fusion
Een Sophos Switch kan lokaal worden beheerd via webinterface en CLI of centraal via Sophos Fusion. Registratie vereist een werkende IPv4-configuratie, DNS, toegang tot internet en toegang tot de vereiste doeldomeinen. Registratie en licenties zijn technisch gescheiden: de Switch kan worden geregistreerd zonder een geldig abonnement, maar beheer en wijzigingen via Sophos Fusion vereisen een Sophos Switch Support and Services abonnement.
Na het aan- of opnieuw opstarten, 15 minuten blijven om de schakelaar in Sophos Fusion te registreren, dus bereid netwerk, huurder en toewijzing voor voordat u dit venster start.
Doel- en eindvoorwaarden
Aan het eind verschijnt de switch onder My Products > Switches > Switches met het juiste serienummer en de beoogde site of stack referentie. De technische doeltoestand is Synchronized; het support abonnement moet ook geldig zijn voor operationele acceptatie. DHCP lease of statisch beheer adres, DNS resolutie en uitgaande verbindingen moeten blijven functioneren.
Begin niet met de technische registratie terwijl een van de volgende punten onopgelost blijft:
- Serienummer, doelhuurder of beoogde locatie of stack zijn onduidelijk.
- De switch ontvangt geen geschikt beheeradres of bereikt de standaard gateway niet.
- IPv4 DNS-verzoeken werken niet.
- Een firewall, proxy of SSL/TLS inspectieblokken die nodig zijn voor doelen.
- De effecten van het standaardsjabloon op de pilootschakelaar zijn niet verduidelijkt.
Bevestig het abonnement vooraf
De hardware-aankoop omvat de lokale webinterface en de CLI. Een Sophos Switch Support and Services abonnement voor elke switch gebruikt en beheerd via Sophos Fusion bovendien ontgrendelt de volgende diensten:
- Beheer via Sophos Fusion, met inbegrip van havens, VLAN’s, configuratie en status,
- updates van firmware;
- 24/7 multichannel ondersteuning,
- Geavanceerde RMA.
Zonder geldig abonnement blijft de switch werken en lokaal beheerbaar, maar wijzigingen via Sophos Fusion zijn niet mogelijk. Bij onvoldoende abonnementen toont Sophos Fusion Oversubscribed; vul het tekort aan. No subscription, Expired subscription en Suspended zijn evenmin geldige acceptatiestatussen. Activeer en beheer de licentie onder Profile icon > Licensing.
Houd deze problemen gescheiden tijdens de diagnose: een lokaal toegankelijke schakelaar die het verkeer vooruit stuurt bewijst niet dat Fusion management is gelicentieerd. Omgekeerd, een licentie niet DHCP of DNS problemen oplossen of deblokkeren bestemmingen.
Voorbereiding
Voordat de schakelaar wordt bekabeld, neemt u zijn model, serienummer en locatie, evenals de beoogde huurder, site, of stack, op in de veranderingsrecord.
- de vorige beheer IP configuratie als de switch niet fabrieksnieuw is;
- beheer VLAN, DHCP-scope of statisch adres, subnetmasker, standaard gateway en DNS-server;
- upstream-firewall, proxy en SSL/TLS-inspectieregels;
- bestaande lokale configuratie en bereikbaarheid van de lokale beheerder;
- het onderhoudsvenster, de afgebroken tijd en de verantwoordelijke persoon.
Begin met een pilootschakelaar. Beperk de regels van tijdelijke toestemming tot de gedocumenteerde bestemmingen in plaats van onbeperkte internettoegang te creëren. Als u een uitzondering op proxy of inspectie nodig hebt, registreert u zowel de vorige staat als de vereiste eindtoestand.
Vereiste domeinen
De switch moet in staat zijn om de volgende FQDNs op te lossen en te bereiken. Een statische IP record vervangt DNS niet.
Beheer en registratie
| Betreft | Bestemming om het mogelijk te maken | Effect indien geblokkeerd |
|---|---|---|
| Sophos Fusion management | fusion.sophos.com | Geen betrouwbare verbinding met centraal beheer |
| Diensten van Sophos | *.apu.sophos.com | Vereiste diensten van Sophos zijn niet toegankelijk |
| Eerste registratie | sophos.jfrog.io | Switch kan niet geregistreerd worden in Sophos Fusion |
| Controleren van de huidige firmware | jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com | Switch kan de huidige firmwareversie niet verifiëren |
Regiospecifieke configuratieback-ups
De juiste bestemming voor het gegevensgebied moet bereikbaar zijn:
tf-cswitch-backup-config-dump-eu-west-1-prod-bucket.s3.eu-west-1.amazonaws.com
tf-cswitch-backup-config-dump-eu-central-1-prod-bucket.s3.eu-central-1.amazonaws.com
tf-cswitch-backup-config-dump-us-east-2-prod-bucket.s3.us-east-2.amazonaws.com
tf-cswitch-backup-config-dump-us-west-2-prod-bucket.s3.us-west-2.amazonaws.com
tf-cswitch-backup-config-dump-ap-south-1-prod-bucket.s3.ap-south-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-northeast-1-prod-bucket.s3.ap-northeast-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-southeast-2-prod-bucket.s3.ap-southeast-2.amazonaws.com
tf-cswitch-backup-config-dump-sa-east-1-prod-bucket.s3.sa-east-1.amazonaws.com
tf-cswitch-backup-config-dump-ca-central-1-prod-bucket.s3.ca-central-1.amazonaws.com
Wanneer het veiligheidsbeleid dit toestaat, kunt u het prefix tf-cswitch-backup-config-dump samen met het domein amazonaws.com toestaan door een wildcard of reguliere expressie te gebruiken. Een dekenregel voor *.amazonaws.com is niet vereist.
De eisen van de fabrikant specificeren FQDNs maar geen niet-standaard poorten. Open geen willekeurige extra poorten. Als filteren een probleem veroorzaakt, bekijk de DNS, proxy, inspectie, en firewall logs in plaats van het beleid van uitgang te relaxen.
Lokale bootstrap
Alle modellen van Sophos Switch gebruiken het beheeradres 172.16.16.239 in hun oorspronkelijke staat. Voor lokale eerste toegang:
- Sluit de voedingskabel aan, zet de schakelaar aan en controleer of de voedingslamp aan staat.
- Wacht tot de volledige start; het kan een paar minuten duren.
- Sluit een computer direct aan op een ethernetpoort van de schakelaar.
- Geef de computer tijdelijk een gratis statisch adres in het netwerk
172.16.16.0/24, bijvoorbeeld:- IP-adres:
172.16.16.200 - Subnetmasker:
255.255.255.0
- IP-adres:
- Voer
172.16.16.239in een browser in. De aanmeldpagina verschijnt. - Log in met gebruikersnaam
adminen het huidige apparaatwachtwoord. Het fabriekswachtwoord staat op de sticker op de achterkant. - Wijzig het standaard wachtwoord op een gecontroleerde manier of maak een dedicated administrator account aan. Bewaar de nieuwe credentials veilig.
- Ga naar Configure > System settings > IP address settings en open IPv4 management.
Variant A: DHCP
- Selecteer onder Configuration de DHCP optie.
- Opslaan met Apply.
- Sluit de overstap aan op het beoogde beheernetwerk.
- In de DHCP-server bepaalt en documenteert u het toegewezen IP-adres op basis van het MAC-adres of de nieuwe lease.
- Controleer of de lease, subnet, de standaard gateway en DNS-server overeenkomen met het geplande beheernetwerk.
- Open de lokale webinterface via het toegewezen adres.
DHCP alleen is niet genoeg: de toegewezen DNS-resolver moet in staat zijn om de vereiste publieke FQDNs te beantwoorden via IPv4, en de standaard gateway moet het uitgaande verkeer routeren.
Variant B: Statisch IPv4-adres
- Selecteer onder Configuration de Static optie.
- Vul de volgende velden in:
- Address: reservebeheer IP van de switch,
- Subnet mask: masker van het beheernetwerk,
- Default gateway: routeradres van het beheernetwerk,
- DNS server 1: primaire DNS-resolver,
- DNS server 2: optioneel secundair DNS-resolver.
- Opslaan met Apply.
- Sluit de overstap aan op het beoogde beheernetwerk.
- Reset de admin computer naar zijn oorspronkelijke netwerkconfiguratie.
- Open de lokale webinterface via het nieuwe statische adres.
Controleer of het statische adres niet reeds in gebruik is voordat u Apply kiest. Als de interface dan onbereikbaar is, controleer dan eerst de beheerdercomputer, VLAN, subnet, gateway en gedocumenteerd adres; voer niet onmiddellijk een fabrieksreset uit.
Controleer het netwerk voor het venster van 15 minuten
Vul de volgende punten in voordat de geplande herstart plaatsvindt:
- Controleer in het beheer van DHCP of IP-adressen of het beheeradres stabiel is.
- Test op de gebruikte DNS-resolver de resolutie van alle FQDNs die nodig zijn voor de regio.
- Zoek naar het Switch IP in firewall- en proxylogs en zorg ervoor dat geen van de vereiste domeinen geblokkeerd of gewijzigd wordt door een ongepaste SSL/TLS-inspectie.
- Controleer onder Profile icon > Licensing of er voldoende Support and Services-abonnementen zijn voor de reeds geregistreerde en de nieuw toe te voegen switches.
- Laat de beoogde site of stapel klaar staan in Sophos Fusion. Als u geen van beide selecteert, past Sophos Fusion de default template toe.
- Laat het serienummer klaar staan om te plakken. Voer bij het toevoegen van meerdere schakelaars exact één serienummer per regel in.
Voor 2.5, 5 of 10 Gbps poorten, ook controleren of de bestaande kabels en netwerkcomponenten ondersteunen de beoogde snelheid. Dit heeft geen invloed op de registratie van het serienummer, maar het voorkomt dat een instabiele koppeling wordt verward met een registratiefout.
Registratie in Sophos Fusion
Het exacte pad is My Products > Switches > Switches > Add switches.
- Open Add switches voordat het tijdvenster wordt gestart.
- Sluit de overstap aan op het beheernetwerk en dus op het internet.
- Zet de schakelaar aan. Als het al aan staat of het 15 minuten durende venster onduidelijk is, doe dan precies één geplande herstart.
- Vanaf deze start hebt u 15 minuten om de registratie te voltooien.
- Vermeld het serienummer in Step 3.Voor een gecontroleerde piloot, alleen de voorbereide schakelaar registreren; voor een goedgekeurde bulkregistratie, een serienummer per regel invoeren.
- Selecteer de voorbereide site uit het drop-down menu. Gebruik de pijl naast een site om een van de stapels van die site te selecteren.
- Controleer de selectie, serienummer en huurder opnieuw.
- Klik op Register.
Als u geen site of stack selecteert, ontvangt de switch het standaard sjabloon. Dit is geen neutrale staat: de instellingen kunnen worden toegepast op de switch na registratie.
Registratie en synchronisatie controleren
Controleer het resultaat onder My Products > Switches > Switches. Serienummer, model, locatie en locatie of stack moet overeenkomen met de verandering. Controleer ook de firmware versie, de lokale beheertoegang via het gedocumenteerde IP-adres en de twee cruciale statuswaarden:
- De ondersteuningsstatus toont een geldig abonnement.
- De verbindings- en configuratiestatus bereikt Synchronized.
Er mag geen nieuwe fout in HTTP: 000 verschijnen in het switch log; firewall en proxy logs mogen geen geblokkeerde verbindingen met de vereiste FQDNs tonen.
Tijdens de synchronisatie kunnen deze staten verschijnen:
| Status | Betekenis en reactie |
|---|---|
| Waiting for sync | Fusieveranderingen wachten op transmissie; connectiviteit wordt nog steeds waargenomen. |
| Pending | Er zijn instellingen verzonden, Fusion wacht op bevestiging. |
| Syncing | Synchronisatie is bezig; onderbreek het niet door de schakelaar opnieuw te starten. |
| Out of sync | De schakelaar heeft niet-gesynchroniseerde instellingen; wacht niet meer wijzigingen in de wachtrij totdat u de oorzaak identificeert. |
| Manual synchronization needed | Automatische synchronisatie is mislukt; controleer de details in de taaklijst. |
| Firmware too old | Een nieuwere firmware is al meer dan 180 dagen beschikbaar. Fusion blokkeert het beleid tot de firmware is bijgewerkt. |
Lokale wijzigingen worden niet automatisch weergegeven in Sophos Fusion. Na succesvol aan boord gaan, niet lokaal en in Fusion in parallel configureren. Synchronized bevestigt de cloudverbinding en configuratiesynchronisatie; alleen een afzonderlijke, goedgekeurde functionele test bevestigt de beoogde data-pad configuratie.
Fout DOWNLOADER error Failed to download the package. HTTP: 000
Het item
DOWNLOADER error Failed to download the package. HTTP: 000
In deze workflow geeft het item aan dat de schakelaar niet één van de registratiebestemmingen kon bereiken. 000 is geen reguliere HTTP-status die door een webserver wordt teruggegeven. Verberg de fout niet bij herhaalde registratiepogingen.
Check in deze volgorde:
- Tijd en bron IP: Neem de exacte fouttijd en het huidige beheer IP van de switch.
- Adres: Controleer de DHCP lease of statisch adres, subnet masker en standaard gateway.
- DNS: Resolve
sophos.jfrog.ioenjfrog-prod-use1-shared-virginia-main.s3.amazonaws.comvia de exacte DNS-servers die aan de switch zijn toegewezen. - Firewall en proxy: Filter de logs op bron IP en beide FQDNs. Blokkeren
sophos.jfrog.iovoorkomt registratie; blokkeren van de S3-bestemming voorkomt dat de huidige firmwareversie wordt gecontroleerd. - SSL/TLS inspectie: Controleer of inspectie, certificaatvervanging of authenticatie de toegang van het apparaat afwijst. Configureer alleen de noodzakelijke, gedocumenteerde uitzondering.
- Andere Sophos-doelen: Controleer ook of
fusion.sophos.comen*.apu.sophos.comkunnen worden omgezet en via uitgaand verkeer bereikbaar zijn. - Regional back-updomein: Voor volledige Fusion functionaliteit, controleer de back-upbestemming voor de dataregio. Succesvolle registratie alleen bewijst niet dat deze bestemming bereikbaar is.
- Pas na correctie van het probleem, start een nieuwe registratiecyclus.
Een brede test met “allow any” is alleen aanvaardbaar als deze strikt in de tijd is begrensd, tot het IP-adres van deze ene switch is beperkt en in de change is vastgelegd. Vervang de regel na de test onmiddellijk door de hierboven genoemde FQDN-toelatingen. Als HTTP: 000 blijft optreden, bewaar dan DNS-antwoorden, de firewall-/proxybeslissing, het switchlogboek, tijdstip, model, serienummer en firmwareversie voor escalatie.
Herhaalingen duidelijk beperken, herstarten en resetten
Sophos specificeert geen numeriek maximum voor registratiepogingen. Elke opstart heeft echter een strikte limiet:
- Elke boot of herstart opent een 15-minuten registratievenster.
- Als de schakelaar na 15 minuten niet geregistreerd is, moet deze opnieuw gestart worden en moet het registratieproces opnieuw gestart worden.
- Klik op Register buiten het venster vervangt de herstart niet.
- Een re-registratie poging vereist alleen een herstart, niet een fabrieksreset.
Daarom, doe niet meer dan één poging na te herhalen nadat u aantoonbaar gecorrigeerd de oorzaak. Als die poging ook mislukt, niet doorgaan in een herstart of reset loop. Beoordeel de logs en netwerkpad en escaleer de zaak indien nodig.
Start ook niet opnieuw op bij Pending, Syncing of tijdens firmwareactiviteit. Deze statussen zijn geen verzoek om het venster van 15 minuten opnieuw te openen.
Terugkeer
Ga terug afhankelijk van de status.
Vóór succesvolle registratie
- Stop verdere pogingen en schakel de schakelaar van de productie-uplink indien nodig los zonder de voeding te onderbreken tijdens een herkenbare schrijf- of updateproces.
- Geef de admin computer terug naar de originele DHCP of statische configuratie.
- Alleen het beheeradres is gewijzigd, lokaal ingelogd via het laatst gedocumenteerde adres en de vorige DHCP of statische configuratie hersteld.
- Tijdelijke brede firewall-, proxy- of inspectie-uitzonderingen verwijderen; bestaande regels opnieuw instellen op hun gedocumenteerde basistoestand.
- Documenteer het foutpatroon, logs en demontage uitgevoerd. De grens van het vorige gedeelte is van toepassing op herstarten en opnieuw instellen.
Na succesvolle registratie
Probeer een geslaagde registratie niet met een ongeplande reset “ongedaan te maken”. Fusion kan de standaardtemplate of de gekozen site- of stackconfiguratie al hebben overgedragen. Daarom:
- Stuur geen verdere fusiewijzigingen en forceer geen handmatige synchronisatie.
- Documenteer de switch, serienummer, huurder, site of stack, status, en toegepaste template.
- Als het effect op het datapad mogelijk is, neem dan de pilootschakelaar op een gecontroleerde manier van het productiepad of bedraad het terug naar de vooraf verstrekte pilootverbinding.
- Verwijder geen domeinen zolang de switch nog steeds wordt beheerd door Fusion, maar vervang een tijdelijke regel die te breed is met de exacte allowlist.
- Als een deregistratie, een huurderswissel of een fabrieksreset noodzakelijk lijkt, stop dan hier en gebruik een afzonderlijk getest proces.
Gebruik de lokale administratie route voor diagnose en stabilisatie indien nodig. Wijzigingen die lokaal worden gemaakt worden niet gesynchroniseerd in Sophos Fusion.
Einddocumentatie
Plaats deze informatie in de verandering:
- serienummer, model, beheer IP en DHCP-huur of statische parameters;
- DNS-servers gebruikt en succesvolle resolutie van de vereiste doelen,
- toegestane domeinen, met inbegrip van de dataregio;
- registratietijd binnen het 15 minuten durende venster;
- Huurder en geselecteerde site of stack,
- Screenshot of export van het definitieve statusoverzicht,
- firmwareversie en een eventuele waarschuwing Firmware too old,
- het resultaat van de lokale toegangstest;
- tijdelijke regels of de resterende exacte allowlist worden geschrapt;
- Als er een fout optreedt:
HTTP: 000log, firewall/proxy beslissing en aantal gecontroleerde herstarten.
Hierdoor kan een later probleem worden toegewezen aan lokale adressering, DNS, domeinfiltering, registratie, licentieverlening of downstream synchronisatie.