Sophos Switch: Bezpiecznie zarządzaj CDP, LLDP i tabelami adresów
W ramach Discovery Sophos Switch łączy w sobie dwa różne zadania: CDP i LLDP opisują przełącznik i bezpośrednio podłączonych sąsiadów, podczas gdy ARP, MAC i NDP zawierają mapowania adresów. Lista MAC filtering z kolei implementuje zatwierdzanie sieci VLAN dla określonych adresów MAC. Obszary te są traktowane oddzielnie: poprawny wpis sąsiada LLDP nie potwierdza powiązania ARP, a statyczny wpis MAC nie aktywuje protokołu wykrywania.
Ważne: Zmiany wpisów ARP, MAC i NDP, a zwłaszcza filtrów MAC, mogą przerwać ruch urządzenia lub skierować go do nieprawidłowej sieci VLAN. Przed każdą zmianą należy udokumentować wpis początkowy, port, VLAN, ścieżkę zarządzania i ścieżkę zwrotną. Dostępu administracyjnego do modyfikowanego przełącznika nie należy używać jako pierwszego obiektu testowego.
Warunki wstępne i przygotowanie do zmian
Wymagany:
- Dostęp administratora do odpowiedniego najemcy, lokalizacji i przełącznika w Sophos Fusion;
- dostępny przełącznik o synchronicznym, znanym stanie konfiguracji;
- oczekiwana topologia fizyczna z portami lokalnymi i zdalnymi;
- Plan VLAN, głosowa sieć VLAN, natywne sieci VLAN, mapowanie dupleksowe i LAG;
- dla wpisów statycznych potwierdzone przypisanie IP/MAC, VLAN, a dla wpisów MAC port fizyczny;
- druga ścieżka zarządzania lub lokalna opcja zastępcza;
- W przypadku zmian produktywnych okno konserwacji i udokumentowany stan początkowy.
Obszar roboczy otwiera się na wybranym przełączniku:
switch > Discovery
Przed zapisaniem dla każdej wartości, której to dotyczy, zapisywany jest Configuration source. Wartość Not set oznacza: Sophos Fusion nie konfiguruje danego ustawienia i przełącznik korzysta z konfiguracji lokalnej. Not set nie jest zatem synonimem Disabled ani dowodem standardu produktu. Zastąpienie Not set jawną wartością przejmuje kontrolę nad tym ustawieniem w Sophos Fusion i musi znać poprzednią wartość lokalną dla ścieżki powrotnej.
Aby zapewnić bezpieczeństwo zmian, zrzutów ekranu lub eksportów dotkniętych tabel, rejestrowany jest również czas i oczekiwany efekt. Na każdy krok testu zapisywana jest tylko jedna logicznie powiązana zmiana. Update zapisuje zmiany konfiguracji; Clear odrzuca tylko niezapisane zmiany.
Część 1: Odkrywanie topologii za pomocą CDP i LLDP
Protokoły CDP i LLDP służą do inwentaryzacji bezpośrednio podłączonych urządzeń. CDP jest własnością Cisco; LLDP to standard IEEE 802.1AB. Informacje o wykryciu mogą ujawnić nazwy urządzeń, adresy zarządzania, sieci VLAN, platformę, poziom oprogramowania, możliwości i dane PoE. Dlatego protokoły są aktywowane tylko na portach, dla których ta widoczność jest technicznie przewidziana.
Skonfiguruj globalne ustawienia CDP
Ścieżka menu:
switch > Discovery > Settings > CDP settings
Przełączniki akceptują Enabled, Disabled lub, jeśli dotyczy, Not set:
- Status: Włącza i wyłącza protokół CDP globalnie.
- Voice VLAN advertisement: Anonsuje głosową sieć VLAN na wszystkich portach obsługujących protokół CDP, które są członkami tej głosowej sieci VLAN.
- Mandatory TLV validation: Upuszcza przychodzące pakiety CDP bez obowiązkowych wartości TLV.
- Notify voice VLAN mismatch: Generuje komunikat syslog, gdy głosowa sieć VLAN w przychodzącej ramce i konfiguracja lokalna nie są zgodne.
- Notify VLAN mismatch: Generuje komunikat syslog, jeśli natywna sieć VLAN jest inna.
- Notify duplex mismatch: Generuje komunikat syslog, jeśli informacje dupleksowe są różne.
Inne pola:
| pole | Dozwolona wartość | Znaczenie |
|---|---|---|
| Device ID format | MAC address lub Serial number | Ogłoszono format identyfikatora urządzenia |
| Version | v1 lub v2 | Wykorzystana wersja CDP |
| Hold time | 10 do 255 sekund | TTL określony przez przełącznik: Jest to czas, przez jaki stacje zdalne mogą przechowywać informacje CDP bez nowego komunikatu CDP |
| Transmission interval | 5 do 254 sekund | Odległość pomiędzy wysłanymi wiadomościami CDP |
| Configuration source | Wyświetlanie | Pochodzenie aktywnego ustawienia |
Bezpieczna procedura:
- Przechwyć istniejące wartości globalne i Configuration source.
- Sprawdź, które porty rzeczywiście wymagają protokołu CDP i czy ujawniane tam informacje są akceptowalne.
- Wybierz Version, aby dopasować bezpośrednio podłączone stacje zdalne. Nie przestawiaj całego obszaru na wszelki wypadek.
- Aktywuj Voice VLAN advertisement tylko wtedy, gdy głosowa sieć VLAN jest poprawnie zdefiniowana, a zamierzone porty są członkami tej sieci VLAN.
- Aktywuj powiadomienia o różnych ustawieniach i upewnij się, że syslog jest monitorowany.
- Aktywuj Mandatory TLV validation dopiero po pojawieniu się znanych sąsiadów z pełnymi informacjami CDP. W przeciwnym razie niekompletne ramki mogą zostać odrzucone, a sąsiednie klatki mogą wydawać się znikać.
- Zapisz za pomocą Update, a następnie sprawdź efekt globalny i port.
Krótsze interwały zwiększają ruch danych w protokołach wykrywania, ale szybciej aktualizują informacje z tego przełącznika w zdalnych lokalizacjach. Dłuższy lokalny Hold time umożliwia zdalnym stronom dłuższe przechowywanie nieaktualnych informacji. Jednakże, jak długo odebrany wpis sąsiada pozostaje widoczny na tym przełączniku, zależy od TTL określonego przez sąsiada. Skrajne wartości mają sens tylko wtedy, gdy istnieje dla nich mierzalny cel.
Skonfiguruj globalne ustawienia LLDP
Ścieżka menu:
switch > Discovery > Settings > LLDP settings
| Pole | Wartość domyślna według interfejsu | Dozwolona wartość | Znaczenie |
|---|---|---|---|
| Status | nie określono | Enabled, Disabled lub, jeśli ma to zastosowanie, Not set | Włącza lub wyłącza LLDP |
| Transmission interval | 30 sekund | 5 do 32768 | Odległość pomiędzy wysłanymi wiadomościami LLDP |
| Holdtime multiplier | 4 | 2 do 10 | Mnożnik ważności |
| Reinitialization delay | 2 sekund | 1 do 10 | Czas oczekiwania przed ponowną inicjalizacją LLDP |
| Transmit delay | 2 sekund | 1 do 8191 | Odległość pomiędzy kolejnymi ramkami LLDP |
| Configuration source | – | Wyświetlanie | Pochodzenie aktywnego ustawienia |
Iloczyn Transmission interval × Holdtime multiplier określa czas TTL LLDP ogłaszany przez przełącznik. Przy interwale 30 sekund i mnożniku 4 urządzenia sąsiednie mogą przechowywać informacje LLDP przełącznika przez maksymalnie 120 sekund bez otrzymania nowej wiadomości. Ta wartość lokalna nie określa czasu wygaśnięcia odebranych wpisów sąsiadów — obowiązuje TTL ogłaszany przez danego sąsiada. Zależność tę należy obliczyć przed zmianą, aby jasno określić oczekiwany wpływ na urządzenia sąsiednie.
Przystępować:
- Udokumentuj wartości początkowe i Configuration source.
- Zmień Status tylko na zamierzoną operację wykrywania.
- Ustaw interwał, mnożnik i opóźnienia w udokumentowanych zakresach.
- Zapisz za pomocą Update.
- Po co najmniej jednym pełnym interwale transmisji sprawdź informacje w Self. Następnie na kontrolowanym urządzeniu sąsiednim potwierdź, że komunikat LLDP i ogłaszany TTL docierają zgodnie z oczekiwaniami. Wpisy odebrane w Neighbours oceniaj według TTL poszczególnych sąsiadów.
Ustawienia LLDP w tym obszarze mają zastosowanie globalne. Z drugiej strony w Ports dostępne są tylko ustawienia związane z CDP; Sterowanie LLDP na port nie jest tutaj opisane.
Kontroluj CDP na port
Ścieżka menu:
switch > Discovery > Ports
Listy rozwijane dla tych pól są dostępne dla poszczególnych portów:
- CDP Status: Włącz lub wyłącz CDP na tym porcie.
- Notify VLAN mismatch: Syslog z inną natywną siecią VLAN.
- Notify voice VLAN mismatch: Syslog z inną głosową siecią VLAN.
- Notify duplex mismatch: Syslog, jeśli informacje dupleksowe są różne.
- Configuration source: Pochodzenie konfiguracji portu.
Globalnie włączony protokół CDP nie musi być włączony na każdym porcie. W szczególności uwzględniono łącza wysyłające do zarządzanych urządzeń sieciowych lub współdzielonych portów głosowych; Niezaufane porty dostępowe pozostają dezaktywowane zgodnie z koncepcją bezpieczeństwa. W przypadku łączy trunk natywne sieci VLAN i głosowe sieci VLAN są sprawdzane na obu końcach, zanim powiadomienie zostanie uznane za wskazujące na błędną konfigurację.
Po wybraniu Update zapisuje zmiany. Clear stosuje się, gdy niezapisany wybór ma zostać odrzucony.
Sprawdź swoje własne ogłoszenia w sekcji Self
Ścieżka menu:
switch > Discovery > Self
Self pokazuje informacje, które przełącznik ogłasza swoim sąsiadom. Ten obszar jest pierwszym sprawdzeniem po zmianie: pokazuje stan transmisji lokalnej, ale nie potwierdza odbioru na stacji zdalnej.
Szczegóły urządzenia
Wyświetlacz CDP zawiera:
- System name: Nazwa sprzętowa przełącznika
- Capabilites: możliwości sieciowe przełącznika; interfejs może wyświetlać tę inną pisownię
- CDP version: Używana wersja CDP
- Platform: Producent i model
- Software: Wersja oprogramowania
Wyświetlacz LLDP zawiera:
- System name: Nazwa przełącznika
- System description: Nazwa sprzętu
- Chassis ID subtype: Typ identyfikatora podwozia
- Chassis ID: Identyfikator obudowy przełącznika
- Port ID subtype: Typ identyfikatora portu
- Supported capabilities: obsługiwane możliwości sieciowe
- Capabilities turned on: włączone możliwości sieciowe
Informacje o portach
Tabela zawiera dla każdego portu:
- Port , CDP status, Device ID, Address, VLAN, Voice VLAN i Duplex;
- Extended trust dla zaufanych oznaczeń QoS sąsiedniego urządzenia;
- CoS for untrusted ports dla priorytetu CoS dla portów sklasyfikowanych jako niezaufane;
- Power consumption , Power request ID, Power management ID i Available power dla PoE;
- Neighbour jako wskazanie, czy sąsiad jest rozpoznawany na porcie.
W celu akceptacji porównywana jest przynajmniej nazwa przełącznika, oprogramowanie sprzętowe, oczekiwany identyfikator urządzenia, sieć VLAN/Voice VLAN i port, którego dotyczy problem. Pola PoE stanowią jedynie użyteczny dowód w przypadku podłączenia urządzenia PoE.
Sprawdź bezpośrednio podłączonych sąsiadów
Ścieżka menu:
switch > Discovery > Neighbours
W tabelach przedstawiono bezpośrednio podłączone urządzenia obsługujące protokół CDP lub LLDP. Nie reprezentują one pełnej topologii ani stanu routingu. W szczególności z sąsiednich tabel nie można wyprowadzić żadnej funkcji OSPF; Stan wykrywania i routingu są oceniane oddzielnie.
Pola tabeli CDP
- Port: port lokalny z sąsiadem
- Device ID: Identyfikator urządzenia sąsiada
- System name: Imię sąsiada
- Self interface: interfejs lokalny do sąsiada
- Version: Wersja CDP sąsiada
- TTL: Pozostały okres ważności informacji sąsiadujących
- Neighbour interface: zdalny interfejs do przełącznika
- Address: Adres IP sąsiada
- Capabilites: możliwości sieciowe; interfejs może używać tej notacji
- Software: Wersja oprogramowania sąsiada
- Platform: Producent i model
- Self VLAN: lokalny identyfikator sieci VLAN
- Voice VLAN: Identyfikator głosowej sieci VLAN
- Duplex: Ustawienie dupleksu sąsiada
- Extended trust: Zaufanie sąsiada do oznaczeń QoS przełącznika
- CoS for untrusted ports: Priorytet CoS dla portów sklasyfikowanych jako niezaufane
- Management address: Adres IP zarządzania sąsiadami
- Power consumption , Power request ID, Power management ID, Available power: Dane dotyczące negocjacji i wydajności PoE
Pola tabeli LLDP
- Port: port lokalny z sąsiadem
- Chassis ID subtype oraz typ i wartość identyfikatora podwozia Chassis ID:
- Port ID subtype: typ identyfikatora portu zdalnego
- Neighbour ID: identyfikator portu zdalnego; Zinterpretuj wartość zgodnie z Port ID subtype, na przykład jako adres MAC, nazwę interfejsu lub wartość przypisaną lokalnie
- Neighbour IP: Adres IP sąsiada
- System name oraz skonfigurowaną nazwę i opis sprzętu System description:
- Supported capabilities oraz Capabilities turned on: obsługiwane i włączone możliwości
- TTL: pozostały okres ważności
- Auto-negotiation: Umiejętności autonegocjacji
- Operation type: Typ operacji LLDP wykonywanej przez sąsiada
- Max frame size: maksymalny rozmiar ramki sąsiada
- LAG: pokazuje, czy port zdalny jest członkiem grupy agregacji łączy
Wiarygodne dowody porównują lokalne Port i Self interface z udokumentowanym okablowaniem, a także identyfikator portu Neighbour interface lub LLDP ze stacją zdalną. Identyfikator portu LLDP jest porównywany zgodnie z jego Port ID subtype i niekoniecznie jako adres MAC. Sam adres IP lub adres zarządczy nie wystarczy, ponieważ może go brakować, być nieaktualny lub niedostępny na ścieżce danych.
Część 2: Tabele ARP, MAC i NDP oraz filtry MAC
Tabele adresów i filtrów są przetwarzane dopiero po potwierdzeniu sieci VLAN, portu i właściciela adresu. Wpisy dynamiczne są obserwacjami przełącznika; Wpisy statyczne są domyślnymi ustawieniami administracyjnymi i nie starzeją się tak, jak zadania wyuczone dynamicznie. Zmiana na statyczną jest zatem stałą odpowiedzialnością operacyjną.
Uwaga dotycząca kolumny Mapping: Mapping odróżnia
dynamicistatic. W przypadku wpisów MAC i NDP nie jest jednak możliwe określenie, jakiego protokołu użył przełącznik do nauczenia się przypisania.
Sprawdź i zarządzaj tabelą ARP
Ścieżka menu:
switch > Discovery > ARP
Tabela pokazuje:
- IP address: Adres IPv4 poznany poprzez ARP
- MAC address: przypisany adres MAC
- VLAN: powiązany identyfikator VLAN lub identyfikatory VLAN
- Mapping: wejście dynamiczne lub statyczne
- Configuration source: Pochodzenie informacji ARP
Dodaj statyczny wpis ARP
- Sprawdź istniejące mapowanie ARP i MAC dla urządzenia.
- Wybierz Add.
- Wpisz dokładnie IP address i MAC address.
- Wybierz potwierdzony VLAN z listy rozwijanej.
- Zapisz za pomocą Save.
- Sprawdź nowy wpis, dostępność i ścieżkę zwrotną w tej samej sieci VLAN.
Dla tych pól wejściowych nie określono żadnych dodatkowych formatów ani zakresów wartości. Kluczowe znaczenie ma weryfikacja bieżącego interfejsu i lokalnego planu adresowego. Jeśli interfejs odrzuci wartość, nie są podejmowane próby alternatywnych zapisów ani sieci VLAN.
Usuń wpisy lub ustaw je jako statyczne
- Aby usunąć, zaznacz odpowiednie wpisy i wybierz Delete.
- Aby przypisać stałe, zaznacz potwierdzony wpis dynamiczny i wybierz Move to static.
Przed Move to static wykluczone jest, że adres należy do DHCP, przełączania awaryjnego, klastra, VRRP lub urządzenia mobilnego. Zgodnie z interfejsem statyczne adresy MAC pozostają w tablicy MAC, dopóki nie zostaną ręcznie usunięte. Dlatego plan zmian musi uwzględniać również tabelę MAC i późniejszy demontaż.
ARP statistics otwiera szczegółowe statystyki dotyczące ruchu ARP. Pomagają rozróżnić brakujące żądania, brak odpowiedzi i nieprawidłowe mapowanie statyczne.
Globalne ustawienia ARP
Informacje o ARP global settings są dostępne:
- Maximum number of retries: maksymalna liczba prób, które przełącznik wykona w celu potwierdzenia obecności urządzenia po nieudanym żądaniu ARP;
- Timeout (seconds): Jak długo wpisy ARP są przechowywane przed usunięciem.
W tym zakresie nie określono dopuszczalnych zakresów i wartości domyślnych. Dlatego też początkowe wyświetlane wartości są dokumentowane, akceptowane są tylko wartości, które sprawdza interfejs, a zmiany są zapisywane za pomocą Update. Liczba prób i limit czasu są zmieniane oddzielnie, dzięki czemu ich efekt pozostaje indywidualnie mierzalny.
Sprawdzaj tabelę adresów MAC i zarządzaj nią
Ścieżka menu:
switch > Discovery > MAC
Tabela pokazuje:
- MAC address: znany adres MAC
- Port: Port, przez który osiągane jest urządzenie
- VLAN: powiązany identyfikator VLAN lub identyfikatory VLAN
- Mapping: wejście dynamiczne lub statyczne
- Configuration source: Pochodzenie informacji MAC
Przełącznik wysyła dane na znany adres MAC poprzez przypisany port. Nieprawidłowy port statyczny może zatem błędnie skierować lub całkowicie przerwać ruch danych.
Dodaj statyczny wpis MAC
- Sprawdź bieżący wpis dynamiczny, sieć VLAN i port fizyczny.
- W przypadku LAG lub łączy nadrzędnych sprawdź, czy interfejs oczekuje portu logicznego czy fizycznego; nie zapisuj wpisu bez jednoznacznej informacji.
- Wybierz Add.
- Wprowadź MAC address.
- Z listy rozwijanej wybierz VLAN.
- Wybierz potwierdzony Port.
- Zapisz za pomocą Save.
- Następnie sprawdź ruch w obu kierunkach oraz mapowanie w tabeli.
Dalsze działania:
- Delete: Usuń zaznaczone wpisy MAC.
- Move to static: konwertuj potwierdzone wpisy dynamiczne na wpisy statyczne.
- Move to filters: Przenieś wybrany adres MAC do tabeli filtrów MAC.
Move to filters nie jest nieszkodliwą etykietą ani globalną czarną listą. Przed tą akcją musi być włączony efekt VLAN opisany w sekcji MAC filtering.
MAC aging time jest ustawiany poprzez MAC global settings i zapisywany w Update. Jednostka, zakres i wartość standardowa są pobierane bezpośrednio z aktualnej maski wprowadzania. Zbyt krótka wartość może spowodować częste ponowne uczenie się i niepotrzebne zalewanie nieznanych adresów docelowych; zbyt długa wartość spowoduje dłuższe zachowanie nieaktualnych mapowań portów. Po zmianie szczególnie obserwuje się zachowanie uczenia się i zmiany portów.
Sprawdź i zarządzaj tabelą NDP dla IPv6
Ścieżka menu:
switch > Discovery > Neighbour discovery
Tabela NDP pokazuje:
- IP address: Adres IPv6 poznany przez NDP
- MAC address: przypisany adres MAC
- VLAN: powiązany identyfikator VLAN lub identyfikatory VLAN
- Mapping: wejście dynamiczne lub statyczne
- Configuration source: Pochodzenie informacji NDP
Utwórz statyczny wpis NDP:
- Potwierdź adres IPv6, adres MAC i VLAN na urządzeniu końcowym lub routerze.
- Wybierz Add.
- Wpisz IP address i MAC address.
- Z listy rozwijanej wybierz VLAN.
- Wybierz Save.
- Sprawdź osiągalność IPv6, rozdzielczość sąsiadów i wartość tabeli.
W przypadku Move to static wybrany wpis dynamiczny staje się statyczny. Po przeniesieniu sprawdzane są zarówno tablice NDP, jak i MAC, ponieważ statyczne adresy MAC mogą pozostać na stałe w tabeli MAC. Nie ma tu opisanego oddzielnego procesu Delete dla NDP. Jeśli bieżący interfejs nie oferuje jasnej akcji usunięcia z potwierdzeniem, wpis nie zostanie wstępnie zmieniony; Zamiast tego należy wezwać wsparcie Sophos.
Bezpiecznie zarządzaj wpisami filtrów MAC
Ścieżka menu:
switch > Discovery > MAC filtering
Tabela pokazuje:
- MAC address ;
- powiązany VLAN;
- Configuration source jako źródło informacji o filtrze.
Jeden wpis służy jako lista dozwolonych sieci VLAN: adres MAC może łączyć się tylko z określonymi sieciami VLAN i jest blokowany we wszystkich innych sieciach VLAN. Dlatego MAC filtering nie jest czarną listą. Jeśli brakuje wymaganej sieci VLAN, urządzenie może natychmiast utracić dostęp do tej sieci.
Ograniczenie bezpieczeństwa: Adres MAC można sfałszować. Filtr implementuje jedynie dodatkowe wejście do sieci VLAN dla określonego adresu; nie uwierzytelnia urządzenia ani użytkownika i nie zastępuje kontroli dostępu opartej na portach, takiej jak 802.1X lub innych odpowiednich środków NAC.
Dodaj wpis filtra
- Przechwyć wszystkie sieci VLAN, których faktycznie potrzebuje urządzenie, w tym sieci VLAN do transmisji głosu, zarządzania i przejściowe.
- Udokumentuj aktualne wpisy MAC, ARP i jeśli to konieczne, NDP.
- Upewnij się, że nie ma to wpływu na zarządzanie przełącznikami ani na jedyną ścieżkę zwrotną.
- Wybierz Add.
- Wprowadź MAC address.
- Wybierz zatwierdzony VLAN z listy rozwijanej.
- Zapisz za pomocą Save.
- Test dozwolonej sieci VLAN pozytywnej i co najmniej jednej zabronionej sieci VLAN negatywnej.
Jeśli ten sam adres MAC wymaga kilku sieci VLAN, wcześniej sprawdzane jest, jak bieżąca tabela reprezentuje to przypisanie. Dopóki interfejs nie będzie wyraźnie wskazywał efektu dodatkowych wpisów, dalsze wpisy nie będą tworzone.
Aby usunąć, zaznacz zamierzony wpis filtra MAC i wybierz Delete. Następnie sprawdzane jest, czy normalna funkcja dynamicznego uczenia się MAC i ruch danych znów działają zgodnie z oczekiwaniami. Usunięcie wpisu filtru nie jest tym samym, co usunięcie adresu MAC z tablicy MAC.
Walidacja po zmianach
Odkrywanie topologii
- Przeczytaj ponownie wartości zapisane pod Settings i Configuration source.
- W Ports sprawdź status CDP i trzy niezgodne przełączniki zmienionych portów.
- W Self sprawdź, czy informacje o Twoim urządzeniu, porcie, VLAN, głosowej sieci VLAN, dupleksie i PoE są prawidłowe.
- W Neighbours porównaj port lokalny, interfejs zdalny lub identyfikator portu, identyfikator obudowy/urządzenia i TTL.
- Sprawdź samodzielnie na zdalnej stronie, czy przełącznik Sophos jest widoczny z oczekiwanymi danymi.
- Kontroluj zaplanowane komunikaty syslog dotyczące niedopasowania sieci VLAN, głosowej sieci VLAN lub dupleksu; wynik negatywny testu nie może zakłócać żadnego produktywnego portu.
- W przypadku testu starzenia zatrzymaj komunikaty CDP lub LLDP w kontrolowanej lokalizacji zdalnej lub odłącz łącze testowe. Dopóki stacja zdalna nadal wysyła wiadomości, oczekiwane starzenie się nie rozpoczyna się.
- W Neighbours sprawdź, czy czas TTL wyświetlanej tam stacji zdalnej wygasa i jej wpis zniknie.
- Aktywuj ponownie wiadomości lub połączenie i sprawdź, czy sąsiad został ponownie rozpoznany.
- Sprawdź oddzielnie ustawiony lokalnie CDP-Hold time lub LLDP-TTL na stacji zdalnej.
Tabele adresów i filtry
- Załaduj ponownie odpowiedni wpis i sprawdź Mapping i Configuration source.
- ARP: Porównaj mapowanie IPv4, MAC i VLAN w tabeli ARP i MAC.
- MAC: Porównaj port i VLAN z rzeczywistym połączeniem; Kiedy planowana jest zmiana portu, nie można pozostawić żadnego przestarzałego wpisu statycznego.
- NDP: Sprawdź mapowanie IPv6, MAC i VLAN, a także rzeczywistą osiągalność IPv6.
- Filtrowanie adresów MAC: pozytywnie przetestuj dostęp w dozwolonej sieci VLAN i negatywnie w niedozwolonej sieci VLAN.
- Sprawdź nowe i istniejące połączenia w obu kierunkach. Pojedynczy ping nie jest pełnym dowodem.
- Po planowanym restarcie urządzenia lub krótkiej przerwie w łączu sprawdź jeszcze raz tabele i ruch danych.
Zmiana jest uważana za pomyślną tylko wtedy, gdy wyświetlana konfiguracja i rzeczywista ścieżka danych są zgodne. Jeśli tylko tabela wygląda poprawnie, ale transmisja danych nie powiedzie się, udokumentowany stan początkowy zostanie zresetowany.
Rozwiązywanie problemów według symptomów
W obszarze Sąsiedzi nie pojawia się żadne urządzenie CDP
Sprawdź port globalny Status, CDP Status i Configuration source. Następnie sprawdź okablowanie, połączenie, obsługę CDP i status CDP stacji zdalnej. Gdy Mandatory TLV validation jest aktywny, pakiet bez obowiązkowych wartości TLV może zostać odrzucony; Przełącznik jest resetowany jedynie do udokumentowanego poprzedniego stanu w oknie konserwacji i nie jest dezaktywowany na stałe w ramach szybkiego rozwiązania.
Sąsiad LLDP zaginął lub zniknął zbyt wcześnie
Sprawdź status LLDP-Status i LLDP stacji zdalnej. W przypadku informacji wychodzących porównaj lokalne wartości Transmission interval i Holdtime multiplier z TTL obserwowanym w zdalnej lokalizacji. Jednakże w przypadku wpisu sąsiada odebranego na przełączniku Sophos decydujące znaczenie ma TTL określony przez tego sąsiada. Kontrola odbywa się dopiero po upływie pełnego interwału transmisji. Reinitialization delay i Transmit delay nie są zmieniane w tym samym czasie, aby ukryć problem z okablowaniem lub stacją zdalną.
Ostrzeżenie o nieprawidłowej sieci VLAN, głosowej sieci VLAN lub dupleksie
Porównaj port lokalny, natywną sieć VLAN, głosową sieć VLAN i dupleks na obu końcach połączenia. W przypadku łączy trunk sprawdź także tożsamość portu i przypisanie sieci VLAN. Powiadomienie nie zostanie po prostu wyłączone, dopóki nie zostanie wykluczone, że w rzeczywistości istnieją różne konfiguracje.
Self ma rację, ale zdalna witryna widzi inne dane
Sprawdź, czy brany jest pod uwagę oczekiwany port fizyczny, czy na stacji zdalnej jest aktywny protokół CDP lub LLDP i czy stare informacje tracą ważność dopiero po upływie czasu TTL. Self pokazuje jedynie treść wiadomości wysłanej lokalnie. Nie wyklucza to błędu w ścieżce pakietu, opóźnieniu lub porcie.
Wpis ARP pokazuje nieprawidłowy adres MAC
Najpierw sprawdź, czy nie ma zduplikowanego adresu IPv4, nieprawidłowej sieci VLAN, zmiany HA/klastra lub nieaktualnego wpisu statycznego. ARP statistics, porównaj tabelę MAC i urządzenie końcowe w czasie. Nie dodawaj nowego wpisu statycznego, dopóki konflikt adresów nie zostanie rozwiązany.
Adres MAC pojawia się na złym porcie
Sprawdź, czy urządzenie zostało ponownie podłączone, znajduje się za telefonem, punktem dostępowym, hypervisorem, łączem nadrzędnym lub LAG lub czy wpis statyczny rejestruje stary port. Nie skracaj MAC aging time zbyt szybko. Jeśli zmiany są częste, najpierw wyjaśnij pętlę, stan LAG i rzeczywistą topologię.
IPv6 nie działa pomimo widocznego wpisu NDP
Sprawdź adres IPv6, prefiks, VLAN, adres MAC i stację zdalną. Następnie sprawdź, czy wpis jest statyczny i nieaktualny. Widoczny wpis NDP nie potwierdza prawidłowego routingu ani pełnej ścieżki danych IPv6. Ustawienia ARP nie są odpowiednią dźwignią dla tego problemu IPv6.
Urządzenie nie jest już dostępne po przejściu do filtrów
W MAC filtering sprawdź, która autoryzacja VLAN została faktycznie zapisana. Zresetuj wpis filtra do udokumentowanego poprzedniego stanu lub usuń go za pomocą Delete, a następnie ponownie sprawdź funkcję uczenia MAC i ruch danych. Dodatkowe statyczne wpisy ARP, MAC czy NDP tutaj nie pomagają, ponieważ nie usuwają efektu filtrowania VLAN.
Zmiana nie została zastosowana
Sprawdź, czy wykonano Update lub Save, czy strona nadal pokazuje niezapisane wartości i z jakiego źródła pochodzą raporty Configuration source. W przypadku Not set decydująca pozostaje konfiguracja lokalna. Konfiguracja lokalna i konfiguracja zestawu Sophos Fusion nie mogą być nadpisywane naprzemiennie w ramach poprawki; najpierw ustawiany jest żądany punkt kontrolny.
Wycofanie i zakończenie
Podczas demontażu przywracany jest udokumentowany stan początkowy:
- Usuń ostatnio zmieniony wpis statyczny lub filtruj lub przywróć poprzedni wpis.
- Zresetuj globalne wartości CDP/LLDP i wartości portów do zanotowanych wartości.
- Jeżeli wcześniej obowiązywał
Not set, wróć doNot settylko wtedy, gdy lokalna wartość początkowa jest znana i nadal jest prawidłowa. - Uzupełnij Update, Save lub wyraźnie zaoferowaną akcją usuwania.
- Sprawdź ponownie tabelę Self, Neighbours, ARP, MAC i NDP oraz rzeczywistą ścieżkę danych.
- Udokumentuj dziennik syslog, czas, adresy, których dotyczy problem, sieci VLAN i wynik w dzienniku zmian.
Kontrola końcowa:
- Odkrywanie topologii i tablice adresowe sprawdzano jako osobne zadania.
- Configuration source i wszystkie wartości początkowe są udokumentowane.
- Odstępy i czasy wstrzymania CDP/LLDP mieszczą się w dopuszczalnych zakresach.
- Twoje własne ogłoszenia i sąsiednie widoki pasują do okablowania.
- Przypisania statycznych adresów IP/MAC/VLAN/portów zostały potwierdzone technicznie.
- Mapping nie zostało zinterpretowane jako niewiarygodny dowód protokołu.
- Filtry MAC były traktowane jako możliwa do pominięcia, dodatkowa lista dozwolonych sieci VLAN, a nie lista bloków lub uwierzytelnianie urządzeń.
- Testy pozytywne, negatywne i powrotne wypadły pomyślnie.
- Nie pozostawiono żadnych niezamierzonych wpisów statycznych ani filtrów.