Przejdz do tresci
Avanet

Konfiguruj interfejsy warstwy 3 i trasy statyczne Sophos Switch

Sieć interfejsu i wpis trasy to dwa niezbędne, ale nie ostateczne elementy składowe łączności warstwy 3 na przełączniku Sophos: pod Switch > Networks > IPv4 lub Switch > Networks > IPv6 przełącznik otrzymuje adres w interfejsie VLAN. W Switch > Routes > IPv4 lub Switch > Routes > IPv6 określa się, przez którą bramę można dotrzeć do docelowych sieci, które nie są bezpośrednio połączone. Przełącznik automatycznie dodaje trasy dla nowych sieci VLAN; dodatkowe ścieżki są rejestrowane jako trasy statyczne. Aby ruch tranzytowy faktycznie działał, następny przeskok musi być również dostępny przez zamierzony interfejs, musi istnieć ścieżka powrotna, a obowiązująca polityka przekazywania/ACL musi zezwalać na planowany ruch.

Bezpieczny proces polega zatem na udokumentowaniu bieżącego stanu, sprawdzeniu sieci VLAN, osiągalności następnego przeskoku, ścieżki zwrotnej i obowiązującej polityki przekazywania/ACL, następnie skonfigurowaniu sieci interfejsu, sprawdzeniu automatycznie dodanej trasy i dopiero wtedy dodaniu niezbędnych tras statycznych. Zmiany w interfejsie lub polityce, przez które odbywa się zarządzanie, wymagają okna konserwacji i niezależnej ścieżki zarządzania; ruch administracyjny musi pozostać wyraźnie dozwolony przed i po zmianie.

Wymagania i plan zmian

Przed konfiguracją dla każdej rodziny adresów IP zapisywane są następujące wartości:

ObszarNależy udokumentować
Interfejs VLANIdentyfikator VLAN, adres IP poprzedniego i nowego przełącznika
IPv4Maska podsieci, brama, podstawowy i pomocniczy serwer DNS
IPv6Długość prefiksu, brama, podstawowy i pomocniczy serwer DNS
Trasa statycznaAdres docelowy, maska podsieci lub długość prefiksu, brama i przewidywany interfejs/VLAN
Ścieżka powrotnaTrasa z sieci docelowej z powrotem do testowej sieci źródłowej
PrzekazywanieObowiązująca polityka przekazywania/ACL i zezwolenie na planowany ruch tranzytowy
OperacjaŚcieżka zarządzania, okno konserwacji, źródła testów i wartości wycofywania

Dodatkowo należy sprawdzić:

  • Sieć VLAN istnieje i jest prawidłowo przesyłana jako tagowana lub nietagowana przez łącze nadrzędne.
  • Planowany adres przełącznika jest wolny i znajduje się w zamierzonej podsieci lub prefiksie.
  • Do bramy można dotrzeć z powiązanej sieci interfejsów. Brama w innej, nieosiągalnej sieci nie może przekazywać ruchu.
  • Sieć docelowa i prefiks nie nakładają się w sposób niezamierzony na istniejące sieci.
  • Stacja zdalna zna drogę powrotną. Sama istniejąca trasa wychodząca nie potwierdza łączności end-to-end.
  • Obowiązujące zasady przekazywania/ACL zezwalają na planowany ruch tranzytowy między siecią źródłową i docelową, której dotyczy problem. Jeśli ta polityka jest zarządzana osobno, zezwolenie musi zostać potwierdzone przed utworzeniem trasy; sama widoczna trasa i dostępny następny przeskok nie świadczą o przekierowaniu.
  • Istniejący i planowany ruch zarządzający nie jest blokowany przez żadną zmianę przekierowania/ACL. Niezależna ścieżka zarządzania pozostaje dostępna do czasu potwierdzenia zarządzania i ruchu po zmianie.
  • W przypadku zmiany adresu IP zarządzania dostępne jest drugie połączenie administracyjne, dostęp lokalny lub osoba na miejscu.

Udokumentowany limit: Maksymalnie cztery interfejsy VLAN, w tym domyślna sieć VLAN, mogą otrzymać statyczny adres IP. To ograniczenie dotyczy statycznie adresowanych interfejsów VLAN i należy je sprawdzić przed dalszym przypisaniem.

Uwzględnij istniejące sieci i trasy

  1. Otwórz żądany przełącznik w Sophos Fusion.
  2. Najpierw otwórz Switch > Networks > IPv4, następnie Switch > Networks > IPv6.
  3. Dla każdego odpowiedniego wpisu udokumentuj VLAN, IP address, Subnet, Network details i Configuration source.
  4. W sekcji Network details wpisz w szczególności bramę, podstawowy i pomocniczy serwer DNS oraz istniejące tagi.
  5. Sprawdź oddzielnie Switch > Routes > IPv4 i Switch > Routes > IPv6.
  6. W przypadku tras, których to dotyczy, zwróć uwagę na Destination, Subnet, Gateway, Interface, Protocol i Configuration source.

W widokach sieci mogą być wyświetlane zarówno sieci wykryte dynamicznie przez DHCP, jak i sieci dodane ręcznie. Configuration source pokazuje ich pochodzenie. Dlatego przed edit lub Delete należy sprawdzić, czy wybrany wpis sieciowy został wykryty przez DHCP, czy skonfigurowany ręcznie; samo jej wyświetlenie w tabeli nie stanowi konfiguracji ręcznej.

Pochodzenie jest również istotne w widokach tras: tabela tras zawiera zarówno wpisy utworzone automatycznie przez przełącznik dla nowych sieci VLAN, jak i wpisy dodane ręcznie. Wyświetlanego wpisu nie można zatem traktować jako ręcznie skonfigurowanej trasy statycznej tylko ze względu na jego obecność. Przed każdą zmianą lub usunięciem sprawdzane są szczegóły i Configuration source.

Zasoby są jednocześnie szablonem wycofywania. W przypadku podobnych prefiksów same zrzuty ekranu nie wystarczą; adresy, maski, długości prefiksów i bramy są również zapisywane jako tekst w potwierdzeniu zmiany.

Dodaj interfejs sieciowy IPv4

  1. Otwórz Switch > Networks > IPv4.
  2. Wybierz Add network.
  3. Wprowadź zamierzoną sieć VLAN i adres IPv4 przełącznika.
  4. Wpisz poprawną maskę podsieci IPv4 w obszarze Subnet.
  5. Wprowadź bramę oraz podstawowy i, jeśli jest dostępny, pomocniczy serwer DNS zgodnie z planem zmian. Tagi mają charakter informacyjny i powinny wyraźnie identyfikować lokalizację lub cel.
  6. Przed zapisaniem sprawdź ponownie, czy ten wpis jest zgodny z limitem czterech statycznie adresowanych interfejsów VLAN, łącznie z domyślną siecią VLAN.
  7. Zapisz zmianę i poczekaj na przetworzenie.
  8. Otwórz wpis ponownie w Switch > Networks > IPv4 i porównaj VLAN, IP address, Subnet, Network details i Configuration source z planem.
  9. W obszarze Switch > Routes > IPv4 sprawdź, czy wyświetlana jest automatycznie utworzona przez przełącznik trasa dla nowej sieci VLAN z oczekiwanym miejscem docelowym, podsiecią i interfejsem.

Jeśli bieżący adres zarządzania zostanie zastąpiony, stara konfiguracja nie może zostać przedwcześnie usunięta. Po pierwsze, nowa ścieżka zarządzania musi działać z systemu w odpowiedniej sieci. Jeśli wpis równoległy nie jest możliwy ze względu na limit czterech interfejsów, zmiany dokonuje się wyłącznie w oknie konserwacji z dostępem lokalnym lub innym niezależnym.

Dodaj sieć interfejsów IPv6

IPv6 jest zarządzany oddzielnie; dlatego działająca konfiguracja protokołu IPv4 nie potwierdza dostępności protokołu IPv6.

  1. Otwórz Switch > Networks > IPv6.
  2. Wybierz Add network.
  3. Wprowadź adres VLAN i IPv6 przełącznika.
  4. Wpisz zamierzoną długość prefiksu IPv6 w obszarze Subnet.
  5. Wprowadź bramę IPv6 oraz podstawowy i opcjonalnie dodatkowy serwer DNS zgodnie z planem.
  6. Sprawdź limit czterech interfejsów VLAN ze statycznymi adresami IP, w tym domyślną sieć VLAN.
  7. Zapisz i dokładnie sprawdź powstały wpis w Switch > Networks > IPv6.
  8. Sprawdź w Switch > Routes > IPv6, czy dla nowej sieci VLAN istnieje oczekiwana trasa automatyczna z odpowiednim prefiksem i interfejsem.
  9. Przeprowadź weryfikację w systemach źródłowych i docelowych obsługujących protokół IPv6. Nazwy hostów stanowią jedynie test uzupełniający, ponieważ błędy DNS i routingu mają różne przyczyny.

W przypadku podwójnego stosu IPv4 i IPv6 są traktowane jako dwa oddzielne przypadki testowe. Adresy bramy i DNS muszą pasować do wybranej rodziny adresów IP.

Zmień istniejącą sieć interfejsu

  1. W zależności od rodziny adresów IP otwórz Switch > Networks > IPv4 lub Switch > Networks > IPv6.
  2. Wyraźnie zidentyfikuj wpis, którego dotyczy problem, na podstawie sieci VLAN i adresu.
  3. Otwórz przez edit.
  4. Zmień tylko wartości zatwierdzone w zgłoszeniu zmiany.
  5. Przed zapisaniem sprawdź wpływ na dostęp do zarządzania, osiągalność bramy, DNS i istniejące trasy statyczne.
  6. Zapisz, a następnie ponownie sprawdź tabelę sieci i tras.

Jeśli zmieni się adres, maska podsieci lub długość prefiksu, wcześniej dostępna brama i prowadzące do niej trasy statyczne mogą utracić ważność. Takie zależne trasy są z wyprzedzeniem inwentaryzowane i sprawdzane po potwierdzeniu zmiany interfejsu.

Przed każdą statyczną trasą IPv4 lub IPv6 zamierzony interfejs, dostępność następnego przeskoku, ścieżka powrotna i zezwolenie na ruch tranzytowy muszą zostać potwierdzone przez obowiązującą politykę przekazywania/ACL. Kontrola zasad obejmuje również ochronę bieżącej i zamierzonej ścieżki zarządzania.

Dodaj statyczną trasę IPv4

Trasa statyczna jest tworzona tylko wtedy, gdy istnieje zamierzony interfejs VLAN i jego brama jest osiągalna.

  1. Otwórz Switch > Routes > IPv4.
  2. Sprawdź, czy miejsce docelowe jest już ujęte w istniejącym wpisie.
  3. Wybierz Add route.
  4. Wypełnij obowiązkowe pola wyświetlane w Add route zgodnie z zatwierdzonym planem routingu IPv4.
  5. Zapisz trasę.
  6. Sprawdź Destination, Subnet, Gateway, Interface, Protocol i Configuration source w tabeli tras.
  7. Sprawdź dostępność co najmniej jednej odpowiedniej sieci źródłowej i sprawdź trasę powrotną.

Dodaj statyczną trasę IPv6

  1. Otwórz Switch > Routes > IPv6.
  2. Sprawdź, czy docelowy prefiks jest już objęty istniejącym wpisem.
  3. Wybierz Add route.
  4. Wypełnij obowiązkowe pola wyświetlane w Add route zgodnie z zatwierdzonym planem routingu IPv6.
  5. Zapisz.
  6. Sprawdź w tabeli Destination, Subnet, Gateway, Interface, Protocol i Configuration source.
  7. Przeprowadź test protokołu IPv6 bez DNS, a następnie opcjonalnie przetestuj przy użyciu rozpoznawalnej nazwy hosta.

Brama musi być dostępna poprzez zamierzone połączenie IPv6. Składniowo poprawny, ale nieosiągalny następny przeskok nie tworzy działającej trasy.

Zmień istniejącą trasę statyczną

  1. W zależności od rodziny adresów IP otwórz Switch > Routes > IPv4 lub Switch > Routes > IPv6.
  2. Wyraźnie określ trasę za pomocą Destination, Subnet, Gateway, Interface i Configuration source i porównaj ją ze zgłoszeniem zmiany.
  3. Otwórz żądany wpis za pomocą edit.
  4. Zmień tylko wartości wyświetlane w formularzu i zatwierdzone w zgłoszeniu zmiany.
  5. Zapisz i poczekaj na przetworzenie zmiany.
  6. Pobierz ponownie tabelę tras i porównaj Destination, Subnet, Gateway, Interface, Protocol i Configuration source z wydanym planem trasy.
  7. Sprawdź sieć docelową, której dotyczy problem, jej ścieżkę zwrotną i co najmniej jeden wyraźnie nienaruszony cel.

Przed zmianą celu, podsieci, prefiksu lub bramy sprawdzane są nałożenia i dostępność nowego następnego przeskoku. Poprzednie wartości pozostają udokumentowane w celu przywrócenia.

Bezpiecznie usuń trasę lub sieć

Usuń trasę statyczną

  1. W zależności od rodziny adresów IP otwórz Switch > Routes > IPv4 lub Switch > Routes > IPv6.
  2. Sprawdź miejsce docelowe, podsieć lub prefiks, bramę, interfejs i Configuration source w odniesieniu do zgłoszenia zmiany.
  3. Wybierz dokładny wpis i kliknij Delete.
  4. Poczekaj na przetworzenie, pobierz ponownie tabelę tras i upewnij się, że usunięto tylko zamierzoną ścieżkę.
  5. Po tym potwierdzeniu testuj wyłącznie miejsca docelowe, których to dotyczy, i wyraźnie nienaruszone.

Przed usunięciem należy wyjaśnić alternatywną dostępność i trasy powrotne. Wpisy utworzone automatycznie i ręcznie skonfigurowane dla sieci VLAN nie są usuwane na podstawie domysłów; decydujące są wyświetlane szczegóły i Configuration source. To, czy zmiana została przetworzona, potwierdza pobranie tabeli tras.

Usuń sieć interfejsu

  1. Najpierw przechwyć wszystkie trasy statyczne korzystające z interfejsu VLAN lub jego bramy, którego dotyczy problem.
  2. Sprawdź dostęp do zarządzania i ścieżki alternatywne.
  3. W zależności od rodziny adresów IP otwórz Switch > Networks > IPv4 lub Switch > Networks > IPv6.
  4. Wybierz żądany wpis i kliknij Delete.
  5. Następnie sprawdź w odpowiednim widoku sieci i trasy, które wpisy zostały usunięte.
  6. Sprawdź dostępność za pośrednictwem pozostałych interfejsów.

Usunięcie sieci powoduje usunięcie ustawień zarządzanego interfejsu. Dlatego zarządzająca sieć VLAN nigdy nie jest usuwana bez potwierdzonej ścieżki zastępczej.

Sprawdź osiągalność

Po każdej indywidualnej zmianie przeprowadzana jest kontrola przed następnym krokiem:

  1. Sprawdzanie konfiguracji: Czy sieć VLAN, adres IP, długość maski lub prefiksu, brama, DNS i Configuration source są prawidłowe w Switch > Networks > IPv4 lub Switch > Networks > IPv6?
  2. Kontrola trasy: Czy miejsce docelowe, podsieć lub prefiks, brama, interfejs, protokół i Configuration source są prawidłowe w Switch > Routes > IPv4 lub Switch > Routes > IPv6?
  3. Test lokalny: Czy nowy adres przełącznika jest osiągalny z tej samej sieci VLAN?
  4. Test bramy: Czy skonfigurowany następny przeskok jest dostępny za pośrednictwem zamierzonego interfejsu?
  5. Test routingu: Czy adres IP w sieci docelowej jest osiągalny z odpowiedniej sieci źródłowej?
  6. Test ścieżki zwrotnej: Czy odpowiedź dociera do sieci źródłowej? Jeśli ścieżka powrotna jest asymetryczna lub jej nie ma, ścieżka zewnętrzna może wyglądać prawidłowo, nawet jeśli kompleksowy test zakończy się niepowodzeniem.
  7. Test zasad: Czy obowiązujące zasady przekazywania/ACL zezwalają na zaplanowany ruch tranzytowy bez blokowania bieżącej lub zamierzonej ścieżki zarządzania?
  8. Test DNS: Czy skonfigurowane serwery DNS rozpoznają wymagane nazwy? Wcześniej ta sama ścieżka jest testowana z adresem IP, aby można było oddzielnie ocenić DNS i routing.
  9. Test podwójnego stosu: Niezależnie testuj IPv4 i IPv6; sukces jednej rodziny nie mówi nic o drugiej.
  10. Testowanie zarządzania: Zarządzanie za pomocą Sophos Fusion i zamierzony dostęp administracyjny pozostają dostępne.

W przypadku wielu tras statycznych konkretne sieci docelowe, których to dotyczy, są testowane indywidualnie. Pomyślne połączenie z jakąkolwiek inną siecią nie potwierdza możliwości użycia nowej trasy.

Wycofywanie

Wycofywanie jest wyzwalane, gdy dostęp do zarządzania staje się niestabilny, brama lub sieć docelowa jest nieosiągalna lub wartości w tabeli różnią się od wydanego planu.

Po dodaniu trasy

  1. Zidentyfikuj nowo utworzoną trasę pod Switch > Routes > IPv4 lub Switch > Routes > IPv6 korzystając ze wszystkich wyświetlonych pól.
  2. Wybierz wpis i kliknij Delete.
  3. Sprawdź, czy przywrócono poprzedni stan tabeli.
  4. Przetestuj ponownie pierwotną osiągalność.

Po zmianie trasy lub sieci

  1. Otwórz odpowiedni wpis poprzez edit.
  2. Wprowadź ponownie całkowicie wcześniej udokumentowane wartości.
  3. Zapisz i sprawdź odpowiedni widok sieci i trasy.
  4. Powtórz testy zarządzania, bramy, sieci docelowej i DNS.

Po dodaniu sieci interfejsu

  1. Najpierw usuń wszystkie dodatkowo utworzone trasy statyczne, które zależą od tego interfejsu lub bramy.
  2. Następnie wybierz nowo dodaną sieć pod Switch > Networks > IPv4 lub Switch > Networks > IPv6 i kliknij Delete.
  3. Porównaj tabelę sieci i tras ze stanem początkowym.

Jeśli usunięty lub zmieniony adres był jedyną ścieżką zarządzania, odzyskiwanie następuje poprzez przygotowany niezależny dostęp. Bez tego dostępu nie będą podejmowane żadne dalsze zdalne zmiany.

Rozwiązywanie problemów

Nie można dodać sieci

  • Zlicz liczbę statycznie adresowanych interfejsów VLAN; domyślna sieć VLAN wlicza się do limitu czterech.
  • Sprawdź, czy sieć VLAN i adres już istnieją.
  • W przypadku protokołu IPv4 sprawdź maskę podsieci, w przypadku protokołu IPv6 sprawdź długość prefiksu.
  • Sprawdź Configuration source istniejącego wpisu przed jego zmianą lub usunięciem.

Brak automatycznej trasy VLAN lub jest ona nieoczekiwana

  • Sprawdź w Switch > Networks > IPv4 lub Switch > Networks > IPv6, czy sieć interfejsu została rzeczywiście zapisana.
  • Sprawdź, czy rodzina adresów IP i sieć VLAN są prawidłowe.
  • Porównaj poniżej Switch > Routes > IPv4 lub Switch > Routes > IPv6 cel, Subnet, Interface, Protocol i Configuration source.
  • Nie spiesz się, aby utworzyć duplikat wpisu ręcznego. Najpierw popraw konfigurację interfejsu lub poczekaj na przetworzenie zmiany i sprawdź ponownie.

Trasa statyczna jest widoczna, ale do miejsca docelowego nie można dotrzeć

  • Sprawdź adres docelowy i maskę podsieci lub długość prefiksu pod kątem literówek.
  • Upewnij się, że wyświetlany Interface prowadzi do bramy.
  • Najpierw sprawdź bramę w bezpośrednio podłączonej sieci. Nieprawidłowy lub nieosiągalny następny przeskok uniemożliwia routowane połączenie.
  • Sprawdź transport VLAN na łączu wysyłającym i stacji zdalnej.
  • Sprawdź, czy odpowiednie zasady przekazywania/ACL zezwalają na ruch tranzytowy dla dotkniętych sieci źródłowych i docelowych.
  • Sprawdź trasę powrotną, filtry i zaporę hosta docelowego.
  • Sprawdź oddzielnie wzorce błędów IPv4 i IPv6.

Połączenie IP działa, ale nazwa nie

  • We wpisie pod Switch > Networks > IPv4 lub Switch > Networks > IPv6 w Network details sprawdź podstawowy i dodatkowy serwer DNS.
  • Najpierw przetestuj serwer DNS bezpośrednio przez IP.
  • Sprawdź, czy istnieje odpowiednia trasa i ścieżka powrotna dla sieci serwera DNS.
  • Przetestuj rozpoznawanie nazw osobno. Sama trasa statyczna opiera się na adresach docelowych i nie jest potwierdzona pomyślnym testem DNS.

Dostęp utracony po zmianie interfejsu

  • Nie wprowadzaj żadnych dalszych zmian na tej samej uszkodzonej ścieżce.
  • Skorzystaj z niezależnego dostępu do zarządzania lub lokalnego wsparcia.
  • Przywróć poprzedni adres IP, długość maski lub prefiksu oraz wartości bramy i DNS z szablonu wycofywania.
  • Następnie sprawdź ponownie, czy zależne trasy statyczne wskazują dostępną bramę.

Po usunięciu inna sieć nie jest już dostępna

  • Sprawdź, czy usunięta trasa była również wymagana jako ścieżka dla tej sieci lub czy miało to wpływ na przedrostek podsumowania.
  • Porównaj zarejestrowany stan początkowy z Destination, Subnet, Gateway, Interface, Protocol i Configuration source.
  • Utwórz ponownie wpis tylko z dokładnie udokumentowanymi wartościami i nie dodawaj żadnych nieudokumentowanych ustawień.

Zmiana zostanie ukończona tylko wtedy, gdy stan tabeli, dostęp do zarządzania, zasady przekazywania/ACL, obie używane rodziny adresów IP, sieci docelowe, trasy powrotne i DNS zostały sprawdzone zgodnie z planem zmian i udokumentowane w zgłoszeniu.