Sophos Switch-VLAN's veilig configureren
Een VLAN-ontwerp werkt alleen als VLAN-lidmaatschap, tagging en PVID aan beide uiteinden van elke verbinding met elkaar overeenkomen. Op een Sophos Switch kunnen deze instellingen centraal in Sophos Fusion of lokaal op de switch worden beheerd. Dit runbook behandelt uitsluitend Layer 2-VLAN’s: Tagged- en Untagged-poorten, PVID, GVRP, Voice VLAN en Ingress Filtering.
Routering tussen VLAN’s, Layer 3-switchinterfaces, DHCP Snooping, PoE, LAG en STP zijn afzonderlijke onderwerpen. Het DHCP-voorbeeld toont daarom alleen de noodzakelijke overdracht van een VLAN naar een Sophos Firewall en de volgorde van de VLAN-interface en DHCP-server.
⚠️ Wijzigingen aan de uplink of het management-VLAN kunnen ertoe leiden dat de switch niet meer kan worden beheerd. Zorg vóór de cutover voor een gedocumenteerde terugweg, bijvoorbeeld via een lokale console of afzonderlijke managementtoegang. Configureer eerst één testpoort en migreer pas daarna andere poorten.
Begrippen: Tagged, Untagged en PVID
De drie instellingen hebben elk een andere functie:
| Instelling | Effect bij verzenden of ontvangen | Typische toepassing |
|---|---|---|
| Tagged | De poort is lid van het VLAN. Uitgaande frames behouden de 802.1Q-tag van dit VLAN. Binnenkomende frames met deze tag kunnen aan dit VLAN worden toegewezen. | Uplink naar de firewall, een access point of een andere switch |
| Untagged | De poort is lid van het VLAN. Frames van dit VLAN verlaten de poort zonder 802.1Q-tag. Per poort is slechts één Untagged VLAN mogelijk. | Eindapparaat zonder VLAN-ondersteuning |
| PVID | De switch wijst untagged frames die op de poort binnenkomen toe aan deze VLAN-ID. | Access-poort: normaal gesproken dezelfde VLAN-ID als het Untagged VLAN |
Een access-poort voor VLAN 100 is daarom normaal gesproken een Untagged-lid van VLAN 100 en heeft PVID 100. Een gewone client verzendt untagged; de switch classificeert het frame intern als VLAN 100 en verwijdert de tag wanneer het frame naar de client wordt teruggestuurd.
Een trunkpoort is Tagged-lid van alle VLAN’s die via de verbinding moeten worden vervoerd. Als de verbinding daarnaast untagged verkeer toestaat, bepaalt de PVID de interne toewijzing daarvan. Een Tagged VLAN en de PVID zijn niet hetzelfde: de PVID maakt van een binnenkomend untagged frame een frame van een bepaald VLAN; de PVID staat niet automatisch alle gewenste Tagged VLAN’s toe.
Bij een telefoon met een doorgeschakelde pc kan de poort bijvoorbeeld het data-VLAN untagged doorgeven en het Voice VLAN tagged of dynamisch toewijzen. Ook hier mag slechts één VLAN Untagged zijn.
VLAN- en poortplan opstellen
Leg vóór de configuratie voor elke verbinding het volgende vast:
- VLAN-ID, naam en doel;
- verantwoordelijke gateway en DHCP-systeem, zonder deze nogmaals op de switch aan te maken;
- Tagged VLAN’s per uplink;
- precies één Untagged VLAN en één PVID per access-poort;
- management-VLAN en bereikbare terugweg;
- Voice VLAN-ID, detectiemethode en betrokken poorten;
- statisch VLAN-lidmaatschap of bewust toegepast GVRP;
- gewenst Accept type en status van Ingress filtering;
- configuratiebeheer: Sophos Fusion of de lokale switchinterface.
Voorbeeld voor VLAN 100:
| Verbinding | Tagged | Untagged | PVID | Doel |
|---|---|---|---|---|
| Switchpoort 8 naar de Sophos Firewall | 100 | volgens native-/managementontwerp | volgens untagged verkeer | Trunk |
| Switchpoort 2 naar de client | – | 100 | 100 | Access-poort |
De VLAN-ID moet op alle betrokken apparaten identiek zijn. Een VLAN-naam is slechts een lokale aanduiding en brengt geen verbinding tussen apparaten tot stand. VLAN 1 is standaard het Default VLAN; zonder een eigen VLAN-configuratie zijn alle poorten aan dit VLAN toegewezen. Verwijder VLAN 1 niet ondoordacht uit een managementpad.
Configuratiebeheer en conflicten verduidelijken
Lokale wijzigingen op de switch worden niet automatisch met Sophos Fusion gesynchroniseerd. Om blijvend tegenstrijdige configuraties te voorkomen, moet vóór de eerste wijziging worden bepaald welke interface leidend is.
In Sophos Fusion gaat u als volgt naar het apparaat:
My Products > Switches > Switches > [Switch]
Onder VLANs > VLANs geven Configuration source, Ports configuration source en Conflicts aan waar de instellingen vandaan komen en of ze van elkaar afwijken. Onder Port settings > Basic settings zijn Untagged VLAN, Tagged VLAN, Configuration source en Conflicts zichtbaar.
Bij de eerste registratie of na een Factory Reset kunnen alle poorten en LAG’s conflicten tonen. De lokale standaardwaarden wijken dan af van Not set in Sophos Fusion. Hierbij geldt:
Not setbetekent dat Sophos Fusion deze waarde niet instelt; de switch gebruikt zijn lokale configuratie.- Resolve all conflicts onder de poortinstellingen neemt de huidige switchwaarden voor alle conflicten over in Sophos Fusion.
- Resolve conflicts behandelt één afzonderlijke poort of één afzonderlijk VLAN.
- Import to Sophos Fusion neemt de lokale VLAN-configuratie over in het centrale beheer.
- Een instelling die op switchniveau van
Not setin een concrete waarde is gewijzigd, keert door overerving van een site- of stackconfiguratie niet automatisch terug naarNot set.
⚠️ Kies niet klakkeloos Resolve all conflicts. Vergelijk eerst de lokale en centrale VLAN-matrix en bepaal welke configuratie correct is. Na een import moeten Tagged, Untagged en PVID nog steeds aan de hand van het gedocumenteerde poortplan worden gecontroleerd.
VLAN in Sophos Fusion configureren
1. VLAN aanmaken
Open bij de geselecteerde switch het volgende pad:
VLANs > VLANs
- Klik op Add VLAN.
- Stel VLAN ID, Name, optioneel Description en een kleur in. De kleur is alleen een visueel hulpmiddel.
- Selecteer de poorten onder Tagged ports en Untagged ports volgens het poortplan.
- Sla de configuratie op met Save.
Voor VLAN’s buiten het Default VLAN moeten de uplinks die het verkeer vervoeren onder Tagged ports zijn geselecteerd. Per poort kan slechts één Untagged VLAN worden toegewezen. Met Edit wijzigt u een bestaand VLAN; om VLAN’s te verwijderen, markeert u deze en kiest u Delete.
2. Poortweergave controleren
Onder:
Port settings > Basic settings
moeten Untagged VLAN en Tagged VLAN dezelfde poortrol tonen als de VLAN-weergave. Met deze controle vindt u typische fouten, bijvoorbeeld een VLAN dat wel op de firewall aanwezig is, maar niet als Tagged op de uplink is toegestaan.
3. Inkomende regels instellen en PVID afstemmen
Open het volgende pad:
VLANs > Ingress filtering
Voor elke poort stelt u in deze Fusion-weergave Accept type, Ingress filtering en Priority ingress filtering in. Bij access-poorten moet de PVID overeenkomen met het Untagged VLAN. Het gedocumenteerde lokale pad voor het bewerken van de PVID is:
Configure > VLAN settings > PVID and ingress filter
Bewerk de PVID alleen rechtstreeks in Sophos Fusion als de gebruikte Fusion-interface hiervoor daadwerkelijk een bewerkbaar veld biedt. Stel de PVID anders lokaal in via het genoemde pad. Met deze lokale instelling moet rekening worden gehouden bij het oplossen van conflicten tussen configuratiebronnen. Als de instelling vervolgens centraal moet worden beheerd, neemt u deze gericht over met Import to Sophos Fusion.
Sla wijzigingen in Sophos Fusion op met Update. Clear verwerpt wijzigingen die nog niet zijn opgeslagen.
VLAN lokaal op de switch configureren
Sophos adviseert om centraal beheerde apparaten via Sophos Fusion te configureren. Als de lokale interface bewust leidend is, gebruikt u het volgende pad:
Configure > VLAN settings > 802.1Q
- Kies Add.
- Voer VID en Name in.
- Maak het VLAN aan met Apply.
- Selecteer het VLAN en open Edit.
- Stel poorten in als Tagged, Untagged of Forbidden.
- Stel GVRP advertisement bewust in op
Turned onofTurned off. - Bevestig met het vinkje en kies vervolgens Apply.
Lokale VLAN-namen zijn optioneel, mogen maximaal 32 tekens lang zijn en mogen de tekens ", \, %, &, ?, ', !, ;, | en + niet bevatten.
Open daarna:
Configure > VLAN settings > PVID and ingress filter
Markeer de betrokken poorten, kies Edit, stel PVID, Accept type, Ingress filtering en Priority ingress filtering in en sla op met Apply.
De lokale VLAN table toont de daadwerkelijke poortstatus:
F: ForbiddenT: TaggedU: UntaggedV: Voice VLANGu: Guest VLANGv: GVRPR: RADIUS
Ga er na lokale wijzigingen niet van uit dat de configuratie automatisch in Sophos Fusion is opgeslagen. Neem de waarden gericht over met Import to Sophos Fusion of laat de centrale configuratie zo staan dat deze de lokale configuratie niet overschrijft.
Ingress Filtering correct gebruiken
Accept type en Ingress filtering zijn afzonderlijke controles:
All: accepteert Tagged en Untagged frames.Tagged: accepteert alleen Tagged frames en verwerpt Untagged frames.Untagged: accepteert alleen Untagged frames en verwerpt Tagged frames.- Ingress filtering: On: verwerpt volgens de Sophos-weergave Tagged frames waarvan de VID niet overeenkomt met de PVID van de poort.
- Ingress filtering: Off: stuurt frames door volgens de VLAN-configuratie van de switch.
- Priority ingress filtering: On: verwerpt frames met VLAN-ID
0, dus uitsluitend 802.1p-prioriteitstags.
Daarnaast geldt het 802.1Q-lidmaatschap: als een poort een Tagged frame ontvangt voor een VLAN waarvan de poort geen lid is, wordt het frame verworpen.
Voor een zuivere access-poort is Untagged met de juiste PVID de beperkende keuze. Voor een uitsluitend Tagged uplink ligt Tagged voor de hand. Bij een trunk met meerdere Tagged VLAN’s moet Ingress filtering bijzonder zorgvuldig worden getest: de gedocumenteerde PVID-controle zou Tagged frames verwerpen waarvan de VID afwijkt van de PVID. Schakel deze optie daarom niet zonder meer in, maar verifieer eerst elk toegestaan VLAN via een testverbinding.
⚠️ Stel eerst de VLAN-lidmaatschappen en PVID correct in en maak pas daarna Ingress Filtering strenger. Anders kan een werkende trunk of de managementtoegang onmiddellijk uitvallen.
GVRP bewust configureren
GARP VLAN Registration Protocol (GVRP) beheert VLAN-lidmaatschappen dynamisch via Join- en Leave-berichten. Voor kleine, stabiele netwerken zijn statische Tagged-lidmaatschappen eenvoudiger te controleren. GVRP is zinvol als dynamische registratie uitdrukkelijk deel uitmaakt van het ontwerp en alle betrokken apparaten onder beheer staan.
Onder:
VLANs > GVRP
- Activeer GVRP met Turn on en kies Update.
- Activeer onder Status alleen de daarvoor bestemde poorten.
- Activeer Restricted VLAN op uplinks die alleen VLAN’s mogen leren die al op de switch zijn geconfigureerd. Join-berichten voor andere VLAN’s worden dan genegeerd.
- Wijzig Join time(ms), Leave time(ms) en Leave-all time(ms) alleen als de timers in het hele netwerk op elkaar zijn afgestemd.
- Sla op met Update; Clear verwerpt niet-opgeslagen wijzigingen.
Een VLAN moet lokaal onder GVRP advertisement zijn vrijgegeven voor aankondiging. Controleer na de convergentie in de lokale VLAN table welke lidmaatschappen als Gv zijn geleerd. GVRP vervangt noch een gedocumenteerde trunklijst, noch een beveiligingsbeslissing. Onverwacht geleerde VLAN’s zijn reden om Restricted VLAN, de poortstatus en het apparaat aan de andere kant te controleren.
Voice VLAN configureren
Een Sophos Switch ondersteunt precies één Voice VLAN. Dit geeft prioriteit aan VoIP-verkeer, maar vervangt geen end-to-end-QoS-configuratie op de firewall, het WAN en de andere eindpunten.
Open het volgende pad:
VLANs > Voice VLANs
Global settings
Onder Voice VLAN status zijn de volgende opties beschikbaar:
Not set: de lokale Voice VLAN-configuratie gebruiken;Disabled: Voice VLAN uitschakelen;Auto: VoIP-apparaten automatisch detecteren en toewijzen;OUI: apparaten herkennen aan de Organizationally Unique Identifier van hun MAC-adres.
Configureer daarna het volgende:
- Stel Voice VLAN ID in op de reeds geplande VLAN-ID.
- Selecteer VLAN priority tag volgens het QoS-ontwerp.
- Stel DSCP tussen
0en63alleen in op een waarde die in het hele netwerk wordt gebruikt. - Activeer indien nodig 802.1p CoS status en stel CoS priority in.
5is de gebruikelijke prioriteit voor spraakmedia;6wordt doorgaans gebruikt voor spraak- en videosignalering. - Kies Aging time zo dat dynamische poorttoewijzingen na het einde van het spraakverkeer worden verwijderd. Nieuw spraakverkeer binnen deze periode stelt de timer opnieuw in.
Port settings
Activeer Voice VLAN alleen op poorten waarop telefoons worden verwacht. CoS mode bepaalt de markering:
Source: QoS-kenmerken toepassen op pakketten waarvan het bron-MAC-adres een herkende OUI bevat;All: QoS-kenmerken toepassen op al het verkeer dat aan het Voice VLAN is toegewezen.
Sla op met Update en controleer Operation status. Controleer bij een telefoon met pc-passthrough bovendien of het data-VLAN untagged en het Voice VLAN afzonderlijk wordt doorgegeven.
OUI settings
Bij Voice VLAN status: OUI voegt u onder OUI settings met Add het OUI address en de Description van de telefoonfabrikant toe en slaat u deze op met Save. Markeer oude of te ruime vermeldingen en verwijder ze met Delete. Een apparaat wordt alleen correct toegewezen als het bron-MAC-adres met een vermelding overeenkomt en Voice VLAN op de poort is geactiveerd.
DHCP-voorbeeld met Sophos Firewall
Het volgende voorbeeld gebruikt de waarden uit de officiële Sophos-procedure:
- Sophos Firewall
Port6is verbonden met switchpoort8. - Switchpoort
8vervoert VLAN100Tagged. - Een client is aangesloten op switchpoort
2; deze poort voert VLAN100Untagged en gebruikt PVID100. - VLAN-interface van de firewall:
VLAN_100opPort6met172.16.100.1/24. - DHCP-bereik:
172.16.100.2tot172.16.100.254.
De technische afhankelijkheid en daarmee de verplichte volgorde op de firewall is: eerst de VLAN-interface, daarna de DHCP-server. In het DHCP-menu kan het VLAN pas worden geselecteerd wanneer de interface bestaat. De officiële procedure beschrijft de volledige configuratie getrouw in deze volgorde:
- Maak VLAN
100aan op de switch. - Wijs switchpoort
8toe als Tagged en switchpoort2als Untagged; controleer PVID100voor de access-poort. - Maak de VLAN-interface op de Sophos Firewall aan.
- Koppel de DHCP-server aan deze VLAN-interface.
- Sluit pas daarna de client aan of zet de poort ervan in productie om.
Voor een wijziging in een productieomgeving is de volgende gefaseerde volgorde minder riskant, omdat het doelnetwerk al beschikbaar is voordat de eerste access-poort wordt gemigreerd:
- Maak vooraf de VLAN-interface op de Sophos Firewall aan.
- Koppel de DHCP-server daaraan en controleer de instellingen.
- Maak VLAN
100aan op de switch, voeg uplinkpoort8toe als Tagged en verifieer het Tagged-pad tot aan de firewall. - Configureer pas daarna één testpoort als Untagged-lid van VLAN
100, stel de PVID ervan in op100en sluit een testclient aan. - Test DHCP, de gateway en de uitdrukkelijk toegestane doelen voordat u andere access-poorten migreert.
Zorg vóór wijzigingen aan de uplink of het management-VLAN voor onafhankelijke management- of rollbacktoegang. Verwijder het bestaande management-VLAN pas wanneer de bereikbaarheid via het beoogde pad is aangetoond.
Switch
In de lokale interface onder Configure > VLAN settings > 802.1Q:
- Maak VID
100en NameVLAN100aan. - Selecteer poort
8onder Tagged en poort2onder Untagged. - Activeer GVRP advertisement alleen als GVRP in het ontwerp wordt gebruikt.
- Stel onder PVID and ingress filter voor poort
2PVID100in en configureer het gewenste Accept type en Ingress filtering.
In het officiële voorbeeld wordt op poort 8 PVID 100, Ingress filtering: On en Accept type: All ingesteld. Dit is alleen passend als untagged verkeer op deze verbinding aan VLAN 100 moet worden toegewezen. Voor een uitsluitend Tagged trunk of een trunk met meerdere VLAN’s stelt u PVID, Accept type en Ingress filtering in volgens uw eigen poortplan en test u deze instellingen voor elk VLAN.
Sophos Firewall
In de WebAdmin-interface:
Network > Interfaces > Add Interface > Add VLAN
- Name:
VLAN_100 - Interface:
Port6 - VLAN ID:
100 - IP assignment:
Static - IPv4/netmask:
172.16.100.1/24
Sla de configuratie op. Ga pas daarna naar:
Network > DHCP > Add
- Name:
VLAN_100_DHCP - Interface:
VLAN 100-172.16.100.1 - Start IP:
172.16.100.2 - End IP:
172.16.100.254
Sla de configuratie op. Dit voorbeeld toont alleen het VLAN-transport en de DHCP-toewijzing. De bereikbaarheid van andere netwerken of het internet is daarnaast afhankelijk van zones, firewallregels, routering en eventueel NAT op de firewall.
Validatie na elke wijziging
Controleer niet alleen het configuratiescherm, maar ook het daadwerkelijke gegevenspad:
- Wacht in Sophos Fusion totdat de switch is gesynchroniseerd. Controleer Configuration source, Ports configuration source en Conflicts.
- Open het VLAN onder VLANs > VLANs en vergelijk de Tagged-/Untagged-lidmaatschappen met het poortplan.
- Controleer onder Port settings > Basic settings dezelfde waarden vanuit het perspectief van de poort.
- Controleer lokaal in de VLAN table de codes
T,U,VofGv; onderzoek onverwachteF-vermeldingen. - Controleer de PVID en het Accept type van elke gewijzigde poort.
- Sluit een testclient opnieuw aan of vernieuw de DHCP-lease. Deze moet een adres uit het juiste bereik, het verwachte netmasker en
172.16.100.1als gateway ontvangen. - Ping de gateway en test daarna uitsluitend de uitdrukkelijk toegestane doelen.
- Voer een negatieve test uit: een Tagged frame met een niet-toegestane VLAN-ID mag niet in een ander VLAN terechtkomen; een untagged frame mag op een poort met alleen
Taggedniet worden geaccepteerd. - Controleer bij Voice VLAN de Operation status, de herkende MAC/OUI, de VLAN-toewijzing en de spraakkwaliteit.
- Controleer bij GVRP de verwachte
Gv-lidmaatschappen en of deze na een gecontroleerde verbindingswijziging worden verwijderd.
Probleemoplossing
Client ontvangt geen DHCP-adres
- Is de clientpoort in VLAN
100daadwerkelijkUen is de PVID100? - Is de firewall-uplink voor VLAN
100op de switchT? - Gebruikt de VLAN-interface van de firewall dezelfde fysieke parent interface en dezelfde VLAN-ID?
- Is de DHCP-server pas na de VLAN-interface aangemaakt en aan
VLAN 100-172.16.100.1gekoppeld? - Verwerpt Accept type het binnenkomende frametype?
- Verwerpt Ingress filtering de VLAN-ID vanwege een afwijkende PVID?
- Is er nog een conflict tussen de lokale configuratie en de Sophos Fusion-configuratie?
Een adres uit een ander subnet duidt meestal op een verkeerd Untagged VLAN of een verkeerde PVID. Een zelftoegewezen adres wijst eerder op een onderbroken VLAN-pad of een onbereikbare DHCP-server.
Tagged VLAN bereikt de firewall of downstream-switch niet
- Controleer het VLAN-lidmaatschap aan beide uiteinden van de verbinding; de VLAN-ID moet aan beide kanten zijn toegestaan.
- Controleer of de poort niet per ongeluk Untagged of
Fin plaats vanTis. - Bij Accept type: Tagged mag het apparaat aan de andere kant geen untagged frames verzenden.
- Test bij meerdere Tagged VLAN’s Ingress filtering en de PVID-controle afzonderlijk.
- Verwar een door GVRP geleerd lidmaatschap (
Gv) niet met een statisch Tagged-lidmaatschap (T).
Switch is na de wijziging niet meer bereikbaar
- Draai de laatste wijziging aan het management-VLAN, Untagged-lidmaatschap, de PVID en de uplink terug.
- Gebruik de voorbereide lokale of afzonderlijke managementtoegang.
- Controleer of VLAN
1of het bestaande management-VLAN te vroeg van de poort is verwijderd. - Bepaal pas na het herstel of de lokale configuratie met Import to Sophos Fusion wordt overgenomen of de centrale doelconfiguratie wordt gecorrigeerd.
Spraakapparaat komt niet in het Voice VLAN terecht
- Voice VLAN status mag niet op
Disabledof onbedoeld opNot setstaan. - Controleer Voice VLAN ID en de Status van de poort.
- Vergelijk bij OUI-detectie de eerste drie bytes van het MAC-adres van het apparaat met OUI address.
- Controleer Operation status en in de lokale VLAN-tabel de code
V. - Controleer bij telefoons met pc-passthrough het data-VLAN, Voice VLAN en de PVID afzonderlijk.
- Houd rekening met Aging time en MAC-aging als de toewijzing na afloop van een gesprek verdwijnt.
GVRP leert geen of onjuiste VLAN’s
- Controleer de globale status, de Status van de poort en GVRP advertisement van het VLAN.
- Controleer of Restricted VLAN een VLAN dat nog niet lokaal is geconfigureerd, bewust weigert.
- Wijzig Join time(ms), Leave time(ms) en Leave-all time(ms) niet afzonderlijk op slechts één apparaat.
- Vervang onverwachte dynamische VLAN’s door een statische configuratie of schakel GVRP op de betrokken poort uit.
Sophos Fusion blijft conflicten tonen
- Documenteer eerst Configuration source en de lokale VLAN-tabel.
- Als de switchconfiguratie correct is, gebruikt u gericht Import to Sophos Fusion of Resolve conflicts.
- Als de centrale doelconfiguratie correct is, stelt u de VLAN- en poortwaarden daar expliciet in en synchroniseert u deze.
- Ga er na een Factory Reset met conflicten op alle poorten niet van uit dat
Not sethetzelfde betekent als de lokale standaardwaarde. - Valideer daarna Tagged, Untagged, PVID en de bereikbaarheid voor management opnieuw.