Przejdz do tresci
Avanet

Bezpieczna konfiguracja 802.1X i zabezpieczeń portów na Sophos Switch

802.1X kontroluje dostęp do sieci na porcie przed dopuszczeniem użytkownika lub urządzenia. Sophos Switch oferuje globalnie Local user, RADIUS lub TACACS+. MAC Authentication Bypass (MAB) ma węższy warunek: MAB i Hybrid wymagają RADIUS server; Local user i TACACS+ nie są udokumentowanymi backendami. Port security niezależnie ogranicza liczbę uczonych adresów MAC, a DoS odrzuca określone podejrzane pakiety.

Nie włączaj wszystkiego na wszystkich portach naraz. Błędny sekret AAA, niedostępny serwer, niewłaściwy tryb lub zbyt niski limit MAC może zablokować legalne urządzenia. Najpierw zapewnij łączność AAA, przetestuj jeden niekrytyczny port i rozszerz wdrożenie po akceptacji.

⚠️ Chroń zarządzanie: nie wybieraj najpierw uplinku zarządzania, portu serwera AAA ani portu infrastruktury. Przygotuj niezależny dostęp lokalny lub out-of-band i udokumentowany rollback. Bez tej drogi nie zmieniaj zdalnie jedynej ścieżki zarządzania.

Zakres i punkt wyjścia

W Sophos Fusion otwórz przełącznik:

My Products > Switches > Switches > [Switch] > Security

Istotne obszary to DoS, 802.1X z Global settings, Port settings i Authenticated host, Port security, RADIUS server, TACACS+ server.

Rozdziel mechanizmy. AAA określa zaakceptowaną tożsamość. 802.1X/MAB dynamicznie decyduje o dostępie; Force authorized i Force unauthorized wymuszają stan stały. Port security liczy MAC, lecz nie uwierzytelnia. DoS bada pakiety i nie zastępuje kontroli dostępu ani limitu MAC.

ACL i ACE są poza zakresem i wymagają osobnych reguł, kolejności i Port Binding. VLAN-y muszą już istnieć; Bezpieczna konfiguracja VLAN na Sophos Switch opisuje Tagged/Untagged i PVID. Ten poradnik nie tworzy VLAN-u danych ani Guest VLAN.

Wymagania i plan zmiany

Zmiany Fusion wymagają ważnej subskrypcji Sophos Switch Support and Services. Bez niej pozostaje zarządzanie lokalne, ale nie zmiany Fusion. Przed oknem serwisowym kontrolowanym zapisem sprawdź uprawnienia konta, nie zakładając nazwy roli. Lokalnie wymagane jest Privilege type: Admin; User ma tylko odczyt. Konta lokalne i role Fusion są niezależne. Zobacz Wybór modeli i zarządzania Sophos Switch.

Przełącznik musi być zarejestrowany, osiągalny i zsynchronizowany. Sprawdź to oraz ścieżkę zarządzania według Rejestracja Sophos Switch w Sophos Fusion. Zasady dotyczą też zarządzania lokalnego, lecz menu i Configuration source odnoszą się do Fusion.

Zapisz: przełącznik, port, urządzenie i obsługę 802.1X; ścieżkę zarządzania i niezależny powrót; porty dostępowe, uplink, serwery, telefony, drukarki i infrastrukturę; metodę Local user, RADIUS lub TACACS+ (MAB/Hybrid zawsze wymaga RADIUS); IP, port, Shared Secret, Timeout i kolejność; VLAN/routing/filtry do AAA; użycie 802.1X/MAB/Guest VLAN; oczekiwaną liczbę hostów; początkowe Configuration source, Authorized status i Port Security; okno, kryteria, obserwację i właściciela rollbacku.

AAA musi znać przełącznik jako klienta z identycznym Shared Secret. Zdefiniuj tożsamość testową i sprawdź akceptację oraz odmowę. Przy RADIUS VLAN assignment zwracane VLAN-y muszą istnieć na całej ścieżce. Utwórz wcześniej Guest VLAN i sprawdź gateway, DHCP i dozwolone cele.

MAB wymaga RADIUS: przed MAB lub Hybrid utwórz w RADIUS osobny wpis dla każdego urządzenia. Nazwa użytkownika i hasło to adres MAC małymi literami, bez znaków i separatorów, np. fd6238bb0414. FD:62:38:BB:04:14 jest nieprawidłowe. Przygotuj dane przed wdrożeniem; Local user/TACACS+ nie zastępuje tego warunku.

Uwzględnij źródło: Not set używa wartości lokalnej. Configuration source pokazuje źródło. Ustal, czy nadrzędne jest Fusion, czy interfejs lokalny; nie nadpisuj wartości na podstawie założonej wartości domyślnej.

Przegląd wdrożenia

Wybierz profil. Dla samego 802.1X można użyć sprawdzonego Local user, RADIUS lub TACACS+; MAB/Hybrid wymaga RADIUS. Port based chroni endpointy; Host based tylko jawnie zatwierdzoną strefę zaufania za pierwszym uwierzytelnieniem. Port Security i DoS są późniejszymi, osobnymi zmianami.

  1. Udokumentuj stan, drogę powrotu, grupy i kryteria.
  2. Wybierz 802.1X, MAB lub Hybrid oraz dopuszczalny backend.
  3. Skonfiguruj backend i sprawdź A0; dla MAB/Hybrid spełnij centralny warunek RADIUS.
  4. Przetestuj Guest VLAN i dynamiczne VLAN-y RADIUS end-to-end bez 802.1X.
  5. Wybierz niekrytyczny port i klientów pozytywnego/negatywnego; nie zmieniaj uplinków, zarządzania i portu AAA.
  6. Przygotuj metodę i Guest VLAN w Global settings.
  7. Ustaw pilot: Mode: Auto, właściwy Authentication mode, początkowo MAB mode: Disabled, domyślne timery.
  8. Kontrolowanie włącz Status: On i Update, potem podłącz klienta.
  9. Wykonaj A1, A2.
  10. Osobno włącz MAB lub Hybrid i wykonaj A3–A5.
  11. Sprawdź drugie urządzenie według A6; niepożądany dostęp Host based usuń zmianą trybu lub topologii.
  12. Osobno zatwierdź Guest VLAN i RADIUS VLAN assignment testem A7, potem Port Security z właściwym Max number of MAC addresses i A8.
  13. Osobno włącz DoS i wykonaj A9.
  14. Po stabilnej obserwacji migruj małe grupy i wykonuj A10.

Testy akceptacyjne

IDTest i oczekiwany wynik
A0 – BackendAAA odpowiada prawidłowo; przy wielu serwerach kontrolowanie testowana jest awaria preferowanego. Configuration source globalnie i na pilocie zgadza się z planem.
A1 – 802.1X pozytywnyPoprawny supplicant jest dopuszczony i widoczny w Authenticated host; Authorized status, VLAN, dane i Reauthentication są prawidłowe.
A2 – 802.1X negatywnyBłędne dane nie uzyskują dostępu; logi, statusy i test danych potwierdzają odmowę.
A3 – MAB pozytywnyZinwentaryzowane urządzenie przygotowane w RADIUS jest dopuszczone; status, host, VLAN i dane są zgodne.
A4 – MAB nieznany MACW nowej sesji, nieotwartej przez Host based, podłącz nieprzygotowany MAC. RADIUS pokazuje Reject; Authorized status, Authenticated host i dane potwierdzają brak dostępu.
A5 – Hybrid nieznany MACPowtórz A4 w nowej sesji Hybrid; najpierw muszą wystąpić trzy błędy 802.1X, potem obowiązują wyniki A4.
A6 – Drugie urządzeniePo uwierzytelnieniu podłącz drugie nieprzygotowane urządzenie. Port based odrzuca ruch. W Host based dostęp bez własnego uwierzytelnienia jest udokumentowany i wymaga zatwierdzonego zaufania; Mode: Auto, Maximum hosts 1–10, Guest VLAN: Off, RADIUS VLAN assignment: Off muszą zgadzać się z planem.
A7 – VLANGuest VLAN lub dynamiczny VLAN RADIUS jest poprawny i daje tylko planowany dostęp; testuj osobno.
A8 – Port SecurityPlanowana liczba legalnych MAC działa; odizoluj test dodatkowego MAC bez zakładania nieudokumentowanej Violation Action.
A9 – DoSNTP, DNS, DHCP, dozwolony ping i aplikacje działają przy DoS: On; zarządzanie, uplink i AAA pozostają dostępne.
A10 – GrupaPo każdej grupie działają zarządzanie, AAA i klienci pozytywni/negatywni; Configuration source jest zgodne.

Sama synchronizacja Fusion nie jest akceptacją: liczy się rzeczywiste uwierzytelnienie, poprawny VLAN i oczekiwany ruch.

Poniżej opisano wymagane pola i granice bezpieczeństwa.

Najpierw skonfiguruj zewnętrzny serwer AAA

Dodawanie serwera RADIUS

W:

Security > RADIUS server

wybierz Add:

PoleZnaczenie
Server IDID RADIUS
Server IPAdres IP
Authorized portPort uwierzytelniania, domyślnie 1812
Shared secretWspólny klucz switch/RADIUS
TimeoutCzas do następnego serwera, domyślnie 3
RetryŻądania przed błędem, domyślnie 3
Configuration sourceŹródło

Shared secret musi być identyczny. Dobierz Timeout/Retry bez nadmiernego opóźnienia awarii. Delete używaj dopiero bez zależnych ścieżek.

Dodawanie serwera TACACS+

W:

Security > TACACS+ server

wybierz Add: Server IP; Priority; Authorized port (domyślnie 49); identyczny Shared secret; Timeout (domyślnie 5 sekund); Configuration source.

TACACS+ służy głównie do administrowania urządzeniami, ale jest też Authentication method 802.1X. Sprawdź obsługę żądania 802.1X; działająca administracja jej nie dowodzi.

Globalne przygotowanie 802.1X

W:

Security > 802.1X > Global settings
  • Status: On, Off, Not set
  • Guest VLAN: On, Off, Not set
  • Guest VLAN ID: istniejący VLAN po Guest VLAN: On
  • Authentication method: Local user, RADIUS, TACACS+
  • Configuration source: źródło

Dla 802.1X wybierz planowaną metodę; Local user/TACACS+ tylko w sprawdzonym przypadku. Dla MAB/Hybrid obowiązuje ostrzeżenie RADIUS. Guest VLAN włącz dopiero po ograniczeniu i teście. Update zapisuje, Clear odrzuca niezapisane zmiany.

Globalne Status: On nie definiuje każdego portu. Najpierw przygotuj parametry. Jeśli nie da się wdrożyć razem, fizycznie odłącz pilot do ukończenia albo aktywuj tuż po wartościach portu w kontrolowanym oknie.

Konfiguracja portu testowego

W:

Security > 802.1X > Port settings

zaznacz tylko pilot i Edit.

Rozdzielanie stanów dynamicznych i stałych za pomocą Mode

Mode: Not set (lokalnie), Auto (włącza 802.1X; wymagane z Authentication mode: Host based), Force authorized, Force unauthorized.

Dokumentacja UI zaskakująco opisuje Force authorized jako blokowanie nieuwierzytelnionego ruchu, a Force unauthorized jako jego dopuszczanie. Jest to sprzeczne z nazwami, więc nie wdrażaj bez testów pozytywnego/negatywnego na izolowanym porcie. Dla 802.1X użyj Auto. Stany Force są statyczne, nie zastępują AAA ani testu pozytywnego.

Ustawianie MAB i trybu uwierzytelniania

MAB mode: Not set, tylko MAB, Hybrid (802.1X, po trzech błędach MAB), Disabled. Używaj MAB tylko dla zinwentaryzowanych urządzeń bez 802.1X i z RADIUS. Hybrid nie gwarantuje dostępu: RADIUS musi zaakceptować tożsamość. Dla czystego 802.1X pozostaw Disabled i testuj MAB osobno.

Authentication mode:

  • Not set: wartość lokalna
  • Port based: uwierzytelnia dokładnie jeden host i odrzuca ruch kolejnego; zalecany dla endpointów.
  • Host based: uwierzytelnia port raz, a kolejne urządzenia wysyłają bez własnego uwierzytelnienia; zalecany między switchami, maksymalnie dziesięć.

Dla Host based: Mode: Auto, Maximum hosts 1–10, wyłączone Guest VLAN i RADIUS VLAN assignment. Maximum hosts nie weryfikuje każdej tożsamości. Nie wybieraj go tylko dla telefonu z PC, hypervisora lub urządzenia podrzędnego: wszystko za pierwszym uwierzytelnieniem musi być jawnie zaufane. W przeciwnym razie użyj Port based i właściwej topologii.

Ustawianie VLAN-ów i timerów

Na port: Guest VLAN; RADIUS VLAN assignment; Reauthentication; Reauthentication period 30–65535 s, domyślnie 3600; Quiet period 0–65535, domyślnie 60; Supplicant period 0–65535, domyślnie 30, trzy żądania przed MAB; Authorized status; Configuration source.

W pierwszym teście zachowaj wartości domyślne. Skrócenie kilku utrudnia diagnostykę. Włącz przypisanie RADIUS po sprawdzeniu odpowiedzi i całej ścieżki VLAN. Update zapisuje, Clear anuluje.

Dodawanie Port Security

W:

Security > Port security

dostępne pola: Port; Status: Enabled lub Disabled; Max number of MAC addresses: od 1 do 256; Configuration source.

Port Security ogranicza uczone MAC, nie identyfikuje użytkowników ani nie zastępuje 802.1X. Osobno planuj Maximum hosts 1–10 dla Host based; oba limity muszą odpowiadać topologii.

Dopiero po akceptacji 802.1X włącz realistyczny limit i Update, potem podłącz wszystkie urządzenia. Interfejs nie oferuje statycznej allowlisty MAC ani osobnej Violation Action. Nie zakładaj Shutdown, Restrict lub Sticky Learning; obserwuj pilot. Limit nie tworzy statycznej autoryzacji.

Osobne testowanie ochrony DoS

W:

Security > DoS

wybierz On, Off lub Not set, potem Update. Not set używa wartości lokalnej. On odrzuca m.in.: identyczne MAC źródłowy/docelowy; identyczne IP IPv4/IPv6 (LAND Attacks); identyczne porty TCP/UDP (TCP Blat, UDP Blat); fragmenty >64 KB (Ping of Death); fragmenty IPv6 <1240 B; fragmentowany ICMP; ping >512 B; broadcast ICMP Smurf Attack z maską ograniczoną do 24 (x.x.x.255); nagłówek TCP <20 B; TCP-SYN z SYN, bez ACK i portem źródłowym <1024; Null Scan bez flag i sekwencją 0; Xmas z sekwencją 0, FIN/URG/PSH; TCP SYN-FIN; TCP SYN-RST.

Kontrole i progi są stałe pod globalnym przełącznikiem. Starsze klienty NTP z tym samym portem źródłowym i docelowym mogą zostać uznane za TCP Blat. Przetestuj NTP przed rozszerzeniem; Sophos zaleca wtedy wyłączyć DoS. Nie łącz pierwszego testu DoS z 802.1X/Port Security, bo nie ustalisz przyczyny odrzucenia.

Eksploatacja i cykl życia

Dokumentuj profil, zależność AAA i powód wyjątku dla typu portu. Powtarzaj testy po zmianie firmware, AAA, VLAN lub wymianie telefonu, hypervisora czy urządzenia podrzędnego. Nie przenoś bez testu sprzecznego zachowania Force ani przekroczenia MAC.

Nie zmieniaj Shared secret RADIUS/TACACS+ tylko po jednej stronie. Użyj drugiej sprawdzonej ścieżki lub okna z lokalnym powrotem, zmień obie strony i sprawdź logowanie oraz failover. Usuń stary serwer dopiero bez zależności.

Regularnie sprawdzaj subskrypcję/synchronizację Fusion; osiągalność, politykę certyfikatu/tożsamości i logi AAA; zbędne wyjątki MAB i dostęp Guest VLAN; Maximum hosts i Max number of MAC addresses; NTP i diagnostykę z DoS: On; powrót zarządzania/AAA po VLAN, routingu lub ACL.

Rozwiązywanie problemów według objawu

Żadne urządzenie nie może się uwierzytelnić

  1. Sprawdź globalne Status: On i Mode: Auto na pilocie.
  2. Sprawdź Configuration source; Not set może dziedziczyć inną wartość.
  3. Porównaj dokładnie Server IP, Authorized port, Shared secret.
  4. Sprawdź osiągalność, drogę powrotną i filtry switch–AAA.
  5. Sprawdź log AAA: żądanie, nieznany klient, odrzucona tożsamość.
  6. Odczekaj Quiet period i Supplicant period.
  7. Przy wielu serwerach sprawdź Timeout, Retry lub Priority TACACS+.

802.1X działa, ale MAB nie

Sprawdź MAB mode: Disabled nie próbuje, Hybrid czeka na trzy błędy. Sprawdź globalny RADIUS i łączność; Local user/TACACS+ nie są backendami MAB. Zweryfikuj wpis bez wielkich liter, znaków i separatorów. Uwzględnij Supplicant period. Najpierw testuj bez Guest VLAN i dynamicznego przypisania, potem osobno.

Klient uwierzytelnia się, ale nie ma sieci

Potwierdź Authenticated host i Authorized status. Przy RADIUS VLAN assignment sprawdź VLAN, członkostwo, uplink, gateway i DHCP. Dla gościa sprawdź Guest VLAN, Guest VLAN ID i ścieżkę. Sprawdź limit Port Security. Jeśli zawodzą wybrane pakiety, wycofaj DoS jako ostatnią osobną zmianę.

Host based nie działa zgodnie z planem

Ustaw Mode: Auto; wyłącz Guest VLAN i RADIUS VLAN assignment; ustaw Maximum hosts 1–10; porównaj limit Port security z liczbą hostów.

NTP lub pakiety diagnostyczne zawodzą po zmianie

Sprawdź, czy zaczęło się z DoS: On. Dla starszego NTP sprawdź identyczne porty; w tym przypadku ustaw DoS: Off i Update. Dla ping uwzględnij 512 B i fragmentację. Potem sprawdź routing, VLAN i endpoint.

Rollback

Wycofuj tylko ostatni zakres, w odwrotnej kolejności:

  1. Jeśli winny jest DoS, przywróć Off lub Not set w Security > DoS i Update.
  2. Jeśli Port Security, ustaw Status: Disabled lub poprzedni limit i Update.
  3. Dla MAB, Guest lub VLAN najpierw wycofaj ostatnią opcję, zachowując działającą bazę 802.1X.
  4. Przywróć poprzednie Mode, MAB mode, Authentication mode, timery i VLAN na pilocie, potem Update.
  5. Dla wielu portów najpierw ostatnia grupa; nie zmieniaj zarządzania, uplinku i portu AAA.
  6. Tylko gdy rollback portu nie pomaga, przywróć globalnie Status: Off lub poprzednią wartość i Update.
  7. Używaj Delete dla RADIUS/TACACS+ tylko bez konfiguracji zależnych.
  8. Ponownie sprawdź zarządzanie, AAA, klienta i Configuration source i zapisz stan końcowy.

Jeśli Fusion jest niedostępny wskutek utraty zarządzania, użyj przygotowanego dostępu lokalnego/out-of-band i odtwórz udokumentowany stan. Nie próbuj odzyskać jedynej ścieżki zdalnej kolejnymi niezabezpieczonymi zmianami.