Przejdz do tresci
Avanet

Bezpieczna konfiguracja list ACL i wpisów ACE na Sophos Switch

Access Control List (ACL) jest kontenerem reguł. Wpisy Access Control Entry (ACE) używają kryteriów MAC, IPv4 lub IPv6, aby przekazywać pasujący ruch przez Permit albo odrzucać go przez Deny. Lista zaczyna działać dopiero po przypisaniu w Port range & binding > Port binding.

Na porcie z przypisaną ACL przełącznik odrzuca cały ruch, który nie pasuje do żadnej reguły. Niekompletna lista może przerwać ruch użytkowy i dostęp administracyjny. Przygotuj i sprawdź ACL, ACE oraz przypisanie osobno przed etapową aktywacją.

⚠️ Ochrona przed utratą dostępu: nie zaczynaj od jedynego uplinku, portu administratora ani ścieżki zarządzania. Przygotuj niezależny dostęp oraz niekrytyczny port testowy i zezwól na wymagane przepływy zarządzające. Dla MAC plus IP wykonaj również opisany niżej test kombinacji.

Skrócona procedura:

  1. Zapisz ścieżki danych i zarządzania jako przepływy.
  2. Utwórz wymagane zakresy portów, ACL i ACE.
  3. Porównaj nieprzypisaną politykę z szablonem przepływów.
  4. Najpierw przypisz i przetestuj jedną rodzinę, a następnie planowaną kombinację MAC plus IP.
  5. Wdrażaj wyłącznie potwierdzony stan, port po porcie.
  6. Przy odchyleniu przywróć snapshot sprzed danego etapu.

Rozróżnienie ACL, ACE, zakresu i przypisania portu

  • ACL: nazwany kontener rodziny MAC, IPv4 lub IPv6; sam nie filtruje portu. Nazwa zawiera 4–30 liter i cyfr.
  • ACE: reguła z polami Sequence, Action i kryteriami. Sequence określa kolejność; 1 jest pierwsze. Maksymalnie 128 ACE na ACL MAC/IPv4 i 64 na ACL IPv6.
  • Port range: nazwany zakres od Minimum port do Maximum port dla ACE IPv4/IPv6. Selektor pokazuje tylko nazwę, więc musi być jednoznaczna.
  • Port binding: przypisanie przygotowanych ACL do fizycznego portu.

Przypisanie odrzuca ruch bez dopasowania. ACL IPv4 i IPv6 nie można jednocześnie przypisać do tego samego portu. ACL MAC można połączyć z ACL IP, ale Sophos nie dokumentuje ich wspólnej oceny.

Rodziny sprawdzają: MAC ACL — źródłowy/docelowy MAC, maski, VLAN ID, 802.1p i EtherType Ethernet II; IPv4 ACL — IP/maski, protokół, zakresy, DSCP przez Service type, ICMP i flagi TCP; IPv6 ACL — IP/prefiksy, protokół, zakresy, DSCP, ICMPv6 i flagi TCP. MAC nie zastępuje IP ani odwrotnie; żadna rodzina sama nie potwierdza tożsamości urządzenia. Wybierz ją według wymaganego dopasowania.

Wymagania i szablon przepływów

My Products > Switches > Switches > [Switch] > Security

Dostęp, rola i licencja

Konfiguracja centralna wymaga zarządzania w Sophos Fusion i subskrypcji Sophos Switch Support and Services dla każdego przełącznika; Sophos nie wskazuje osobnej licencji ACL. Zarządzanie lokalne nie wymaga tej subskrypcji, ale ta procedura i etykiety interfejsu dotyczą Fusion.

Konto wymaga prawa zapisu. Dokumentacja nie wskazuje konkretnej roli, więc nie zakładaj Super Admin. Przed pracami sprawdź dostępność Add, Edit, Delete, Save i Update w wymaganych miejscach; sam odczyt nie wystarcza.

Udokumentuj tabele i Configuration source dla ACL, ACE, zakresów i przypisań, a także: przełącznik i porty; kierunek i systemy źródłowe/docelowe; VLAN, MAC i sieci IP; protokoły, zakresy TCP/UDP, ICMP/ICMPv6, DSCP i flagi; ścieżkę zarządzania, adres, VLAN, uplinki i rodzinę IP; DNS, czas, DHCP, uwierzytelnianie, monitoring i Fusion; port i systemy testowe, okno serwisowe i niezależny dostęp; wcześniejsze wartości MAC ACL, IPv4 ACL i IPv6 ACL.

Sophos nie dokumentuje kierunku przetwarzania. Nie wywnioskuj ingress/egress wyłącznie z etykiet: przetestuj żądanie i odpowiedź. Zachowaj osobne dowody MAC i IP nawet przy przypisaniu tylko jednej rodziny.

Przepływ 1: Zarządzanie

  • Priorytet/cel: 1, zachowanie dostępu administracyjnego
  • Źródło/cel: zatwierdzone źródło administracyjne → adres zarządzający
  • Rodzina/protokół/usługa: rzeczywiście używane; usługa zarządzająca
  • Wynik: przekazany (Permit)
  • Dowód MAC i IPv4/IPv6: pasujący ACE Permit albo rodzina nieprzypisana

Przepływ 2: Usługi operacyjne

  • Priorytet/cel: 2, zachowanie wymaganej pracy
  • Źródło/cel: systemy operacyjne → wymagana infrastruktura
  • Rodzina/protokół/usługa: według inwentaryzacji; DNS, NTP, DHCP, AAA i monitoring tylko gdy przechodzą przez port
  • Wynik: przekazany (Permit)
  • Dowód MAC i IP: ACE Permit albo brak przypisania

Przepływ 3: Dozwolony ruch biznesowy

  • Priorytet/cel: 3, zezwolenie na zatwierdzony przepływ
  • Źródło/cel: zatwierdzone źródło → zatwierdzony cel
  • Rodzina/usługa: MAC, IPv4 lub IPv6; zatwierdzona usługa
  • Wynik: przekazany (Permit)
  • Dowód MAC i IP: ACE/Sequence albo brak przypisania

Przepływ 4: Niepożądany ruch testowy

  • Priorytet/cel: 4, sprawdzenie blokowania
  • Źródło/cel: zdefiniowany niepożądany przepływ → cel testowy
  • Rodzina/usługa: wybrana rodzina; blokowana usługa
  • Wynik: odrzucony
  • Powód: pasujący ACE Deny albo brak dopasowania
  • Dowód MAC i IP: ACE/brak dopasowania albo brak przypisania

Nie jest to uniwersalna lista portów: topologia określa przepływy przez port. Zezwolenie na jeden port WWW nie obejmuje automatycznie wszystkich połączeń Fusion ani usług operacyjnych.

Wspólne przypisanie ACL MAC i IP dopiero po teście kombinacji

Sophos nie dokumentuje semantyki AND, OR, kolejności ani pipeline. Nie zakładaj żadnej z nich. Najpierw przetestuj jedną rodzinę na niekrytycznym porcie. Przed dodaniem drugiej każdy dozwolony przepływ musi mieć pasujący ACE Permit w obu ACL. Przetestuj dokładną kombinację końcową bez ekstrapolacji testów osobnych. Bez pełnego pokrycia i udanego testu przypisz tylko jedną rodzinę.

Wcześniejsza decyzja o dual stack

IPv4 i IPv6 nie mogą być przypisane razem. Przed wdrożeniem wybierz i potwierdź rodzinę IP oraz nieudokumentowany wpływ na drugą. Nie obchodź ograniczenia szybkim przełączaniem w produkcji. Dla IPv6 uwzględnij w razie potrzeby Destination Unreachable, Packet Too Big, Time Exceeded, Parameter Problem, Echo Request, Echo Reply, Router Solicitation, Router Advertisement, Nd Ns i Nd Na; nie przerywaj Neighbor Discovery ani path MTU.

Bezpieczne przykłady projektu

Zastąp adresy dokumentacyjne zatwierdzonymi wartościami; nie jest to uniwersalna ACL.

Jednoznaczne odczytywanie masek MAC

f wymaga dokładnego dopasowania, a 0 akceptuje dowolny bit. a1:b2:c3:d4:e5:66 z ff:ff:ff:ff:ff:ff pasuje tylko do tego adresu; z ff:ff:ff:00:00:00 do każdego zaczynającego się od a1:b2:c3. Reguła OUI jest znacznie szersza niż reguła hosta.

Testowa polityka IPv4 bez natychmiastowej utraty dostępu

Dla źródła 192.0.2.10, celu 198.51.100.20 i docelowego portu TCP 443:

  1. Utwórz jednoznaczny zakres z Minimum port i Maximum port 443.
  2. Utwórz ACL, na przykład IPV4TEST01.
  3. Dodaj ACE z niską Sequence, Action: Permit, poprawnymi adresami i maskami hostów, Protocol: TCP oraz tym Destination port range.
  4. Dodaj pozostałe wymagane Permity. Nie zostawiaj pustych pól ani nie zakładaj Any bez sprawdzenia zapisanego wpisu w używanym firmware.
  5. Przed przypisaniem pokryj planowany ruch pozostały świadomie szerokim tymczasowym Permitem albo zaakceptuj jego kontrolowaną awarię.
  6. Ogranicz regułę dopiero po teście pozytywnym, w osobnej zmianie, i powtórz testy zarządzania, pozytywny i negatywny.

Niejawne odrzucanie sprawia, że ogólny końcowy Deny nie jest potrzebny. Jawny ACE Deny może klasyfikować precyzyjny przepływ, ale nie zastępuje kompletnego szablonu Permit. Sequence dokumentuje kolejność, nie rozstrzyganie nakładających się reguł: unikaj ich albo je testuj.

Tworzenie zakresów portów

Security > Port range & binding > Port range

Wybierz Add; w Name wskaż usługę i zakres; wpisz Minimum port i Maximum port (takie same dla jednego portu); zapisz i sprawdź Configuration source. Zapisz nazwę, minimum i maksimum w zgłoszeniu, ponieważ ACE pokazuje tylko nazwę; nie używaj zakresu ponownie wyłącznie z powodu podobieństwa.

Tworzenie ACL i ACE

Otwórz Security > MAC ACL & ACE, Security > IPv4 ACL & ACE albo Security > IPv6 ACL & ACE. W sekcji ACL wybierz Add, podaj Name z 4–30 liter/cyfr i Save; sprawdź Profile name i Configuration source. W ACE wybierz Add, uzupełnij według szablonu, Save i sprawdź ACL name, Sequence, Action, kryteria oraz źródło. Dla istniejących reguł użyj Edit lub Delete. Sequence przyjmuje 1–2147483647; pozostaw odstępy 10, 20, 30. Permit przekazuje, Deny odrzuca.

Pola MAC

ACL name; VLAN ID 1–4094 (puste dla wszystkich); Source MAC address i maska; Destination MAC address i maska; 802.1p value 0–7; szesnastkowe EtherType value, tylko Ethernet II. Maksymalnie 128 ACE.

Pola IPv4

ACL name, Sequence, Action; Service type DSCP 0–63; IP i Source netmask/Destination netmask; Source port range/Destination port range; Protocol: Any, Select from a List albo Select from ID, Protocol ID 0–255. Lista zawiera IPv4:ICMP, IPinIP, TCP, EGP, IGP, UDP, HMP, RDP, IPv6:Rout, IPv6:Frag, RSVP, IPv6:ICMP, OSPF, PIM, L2TP. Dla ICMP: Any, Select from List albo Select from ID, ID i ICMP code 0–255. TCP Flags Urg, Ack, Psh, Rst, Syn, Fin: Set, Unset albo Don’t care. Maksymalnie 128; używaj zakresów i flag tylko z właściwym protokołem i gdy można je przetestować.

Pola IPv6

Pola ogólne z Source IPv6 prefix length i Destination IPv6 prefix length. Protocol: Any, Select from a List z TCP, UDP, IPv6:ICMP, albo Select from ID 0–255. Dla ICMP wybierz typ ICMPv6 lub ID oraz ICMP code. Maksymalnie 64. Ponownie sprawdź prefiksy, ICMPv6 i Neighbor Discovery.

Sprawdzenie polityki przed przypisaniem

  1. Porównaj liczbę, rodzinę, ACL name, Action i rosnącą Sequence z planem; popraw szerokie lub sprzeczne kryteria.
  2. Sprawdź maski MAC znak po znaku, maski IPv4 i prefiksy IPv6.
  3. Porównaj nazwę oraz zapisane Minimum port/Maximum port.
  4. Każdy dozwolony przepływ wymaga dowodu przypisanej rodziny; MAC plus IP wymaga Permit w obu.
  5. Dla każdego testu negatywnego i rodziny udokumentuj Deny albo brak dopasowania.
  6. Sprawdź Configuration source i zapisz MAC ACL, IPv4 ACL, IPv6 ACL każdego portu.
  7. Przetestuj niezależny dostęp i potwierdź, że test i produkcja otrzymają te same ACL.

Kontrolowane przypisywanie ACL do portów

Security > Port range & binding > Port binding

Tabela pokazuje Port, MAC ACL, IPv4 ACL, IPv6 ACL, Configuration source.

  1. Zidentyfikuj niekrytyczny port według numeru i okablowania; zapisz trzy kolumny i źródło.
  2. W pierwszym etapie wybierz jedną rodzinę i zachowaj pozostałe bezpieczne wartości. Nie nadpisuj aktywnych przypisań bez testu wpływu i nie wybieraj razem IPv4 oraz IPv6.
  3. Wybierz Update, sprawdź tabelę i natychmiast wykonaj testy zarządzania, pozytywne, negatywne i żądanie/odpowiedź, obserwując oddzielną sesję.
  4. Bez kombinacji kontynuuj po jednym porcie po każdym sukcesie.
  5. Dla MAC plus IP ponownie potwierdź Permit w obu listach dla każdego przepływu, dodaj drugą ACL do tego samego portu i wybierz Update.
  6. Powtórz na dokładnej kombinacji wszystkie testy zarządzania, biznesowe, negatywne, operacyjne i żądanie/odpowiedź; osobne testy nie wystarczą.
  7. Przenoś tylko potwierdzoną kombinację, po jednym porcie i sprawdzeniu.

Jeżeli etap zawiedzie, niczego więcej nie przypisuj. Przez niezależny dostęp przywróć wszystkie trzy kolumny do bezpośrednio wcześniejszego snapshotu, wybierz Update i ponownie sprawdź zarządzanie oraz działanie. W drugim etapie usuń/przywróć dodaną rodzinę; nie eksperymentuj z ACE w aktywnej kombinacji.

None nie przypisuje ACL; Not set używa konfiguracji lokalnej. To różne wartości: przywróć udokumentowaną. Uplink zmień na końcu; jeśli pokrycie jest niejasne, nie przypisuj tam ACL.

Walidacja działania po przypisaniu

Dozwolone przepływy

Otwórz nowe połączenie administracyjne rzeczywistą ścieżką i rodziną; sprawdź każdy przepływ i dokładną usługę; przetestuj przechodzące DHCP, DNS, czas, uwierzytelnianie i monitoring; dla IPv6 Neighbor Discovery, funkcje routera i path MTU; sprawdź niezmieniony przepływ; dla MAC plus IP zapisz dokładną kombinację.

Testy negatywne

Z izolowanego źródła wygeneruj blokowany przepływ i potwierdź, że nie dociera do celu, podczas gdy dozwolony przepływ porównawczy działa. Sam timeout nie dowodzi działania ACL: sprawdź źródło, cel, VLAN, routing i usługę. Przy Deny potwierdź, że szersze dozwolone użycie nie zostało przerwane.

Zakończ dopiero po sprawdzeniu ekranu oraz udokumentowaniu nowego logowania, wszystkich dozwolonych przepływów i co najmniej jednego testu negatywnego.

Typowe problemy

Zarządzanie przestaje działać zaraz po przypisaniu

Nie zmieniaj niczego przez przerwaną ścieżkę. Użyj niezależnego dostępu, przywróć poprzedni snapshot i wybierz Update. Znajdź brakujący przepływ albo błędny adres, maskę, prefiks, VLAN ID, zakres lub protokół; poprawkę testuj tylko na porcie testowym.

Dozwolona usługa nie działa

Sprawdź port i przypisanie, ACL name, Sequence, źródło/cel, maskę/prefiks, Source port range względem Destination port range, minimum/maksimum, protokół, ICMP, flagi TCP, a dla MAC VLAN ID, EtherType i maskę wieloznaczną. Cały niedopasowany ruch jest odrzucany. Dla MAC plus IP wróć do ostatniego działającego przypisania i testuj poprawioną kombinację tylko na porcie testowym.

Niepożądany ruch nadal przechodzi

Potwierdź port i rodzinę; znajdź szerokie/nakładające się Permit i ich Sequence; zera w masce MAC rozszerzają dopasowanie; sprawdź Protocol: Any, sieci i zakresy; rozróżnij Not set i None; powtórz z jednoznacznym źródłem, celem i usługą.

IPv6 przestaje działać lub pozostaje bez kontroli po zmianie IPv4

Sprawdź Port binding i przywróć ustalony projekt dual stack; nie wybieraj obu rodzin. Sprawdź ICMPv6 i Neighbor Discovery.

Nie można usunąć ACL

Jeśli zawiera ACE, Fusion ostrzega. Przenieś je przez Edit albo użyj Fix conflicts, zaznacz wpisy i Delete dependants. Najpierw upewnij się, że żaden port nie potrzebuje ACL; ta operacja usuwa reguły i nie jest rutynowym porządkowaniem.

Widok Central/Fusion różni się od oczekiwanego działania

Sprawdź Configuration source; Not set dziedziczy lokalne przypisanie; porównaj przełącznik, port i okablowanie; odśwież po Save/Update; wyjaśnij źródło przed ponownym testem, bo kolejne zapisanie nie naprawi błędnej polityki.

Wycofanie

Najpierw usuń działanie na porcie, pozostawiając początkowo obiekty ACL.

Przywrócenie przypisania

  1. Przez działający lub niezależny dostęp otwórz Security > Port range & binding > Port binding i ostatnio zmieniony port.
  2. Dokładnie przywróć MAC ACL, IPv4 ACL, IPv6 ACL: None tylko gdy nie przypisano ACL, Not set tylko gdy sterowała konfiguracja lokalna. Po niepowodzeniu etapu drugiego usuń/przywróć dodaną rodzinę.
  3. Wybierz Update, sprawdź tabelę i Configuration source, a następnie ponownie przetestuj zarządzanie, dozwolony ruch i usługi operacyjne.
  4. Wycofaj pozostałe porty w odwrotnej kolejności.

Wycofanie zmiany ACE

Jeśli błędna była jedna reguła, a zarządzanie jest stabilne, użyj Edit w MAC ACE, IPv4 ACE lub IPv6 ACE, aby przywrócić wszystkie wartości; zaznacz jednoznacznie nowy ACE i wybierz Delete. Powtórz testy kolejności, działania i ruchu. Przy ryzyku utraty dostępu najpierw przywróć znane przypisanie, a dopiero potem popraw nieaktywną ACL.

Usuwanie nowych obiektów

  1. Potwierdź, że ACL nie jest przypisana.
  2. Zaznacz nowe ACE i Delete, następnie pustą ACL i Delete.
  3. Usuń nowe nieużywane zakresy.
  4. Nie wybieraj bez sprawdzenia Delete dependants; zweryfikuj zależności i docelową ACL.
  5. Porównaj tabele i Configuration source z początkową inwentaryzacją.

Po wycofaniu sprawdź nowe logowanie, pierwotne dozwolone ścieżki i przypisanie każdego portu. Przed kolejnym wdrożeniem zapisz przyczynę, brakujące lub zbyt szerokie zezwolenia, porty, źródło konfiguracji i wyniki.