Przejdz do tresci
Avanet

Zarejestruj się na Sophos Switch w Sophos Fusion

Sophos Switch może być zarządzany lokalnie przez interfejs WWW i CLI albo centralnie przez Sophos Fusion. Rejestracja wymaga działającej konfiguracji IPv4, DNS, dostępu do Internetu i wymaganych domen docelowych. Rejestracja i licencjonowanie są technicznie rozdzielone: przełącznik można zarejestrować bez ważnej subskrypcji, ale zarządzanie nim i wprowadzanie zmian przez Sophos Fusion wymaga subskrypcji Sophos Switch Support and Services.

Po włączeniu lub ponownym uruchomieniu masz 15 minut na zarejestrowanie przełącznika w Sophos Fusion. Przygotuj więc sieć, tenant i przypisanie przed rozpoczęciem tego okna.

Warunki dotyczące celu i zatrzymania

Na koniec, przełącznik pojawia się pod My Products > Switches > Switches z poprawnym numerem seryjnym i zamierzonym miejscu lub stosu odniesienia. Techniczny stan docelowy jest Synchronized; subskrypcja wsparcia musi być ważna również do akceptacji operacyjnej. DHCP lease lub statyczny adres zarządzania, rozdzielczość DNS i połączenia wychodzące muszą nadal funkcjonować.

Nie rozpoczynaj rejestracji technicznej, dopóki żaden z następujących punktów nie zostanie rozwiązany:

  • Numer seryjny, najemca celu lub planowana strona lub stosu są niejasne.
  • Przełącznik nie otrzymuje odpowiedniego adresu zarządzania lub nie osiąga domyślnej bramy.
  • Żądania IPv4 DNS nie działają.
  • Zapora, proxy lub SSL / TLS bloki kontrolne niezbędne cele.
  • Wpływ domyślnego szablonu na przełącznik pilota nie został wyjaśniony.

Potwierdź prenumeratę z wyprzedzeniem

Zakup sprzętu obejmuje lokalny interfejs WWW i CLI. Subskrypcja Sophos Switch Support and Services dla każdego przełącznika zarządzanego przez Sophos Fusion udostępnia dodatkowo następujące usługi:

  • Zarządzanie za pośrednictwem Sophos Fusion, w tym portów, VLAN, konfiguracji i statusu,
  • aktualizacje oprogramowania firmowego,
  • obsługa 24 / 7 wielkanałowa,
  • Zaawansowany RMA.

Bez ważnej subskrypcji przełącznik nadal działa i można nim zarządzać lokalnie, ale wprowadzanie zmian przez Sophos Fusion nie jest możliwe. Jeśli liczba subskrypcji jest niewystarczająca, Sophos Fusion wyświetla stan Oversubscribed; brakujące subskrypcje należy dokupić. No subscription, Expired subscription i Suspended również nie są prawidłowymi stanami odbioru. Licencję aktywuje się i zarządza nią w sekcji Profile icon > Licensing.

Podczas diagnostyki rozpatruj te kwestie oddzielnie: lokalnie dostępny przełącznik, który przekazuje ruch, nie dowodzi, że zarządzanie przez Fusion jest licencjonowane. Z kolei licencja nie naprawia problemów z DHCP lub DNS ani nie odblokowuje miejsc docelowych.

Przygotowanie

Przed okablowaniem przełącznika, nagrać jego model, numer seryjny i lokalizację, jak również planowaną dzierżawę, stronę lub stos, w rekordzie zmian.

  • poprzednia konfiguracja IP zarządzania, jeżeli przełącznik nie jest faktory- nowy,
  • zarządzanie VLAN, zakres DHCP lub adres statyczny, maska podsieci, domyślna bramka i serwer DNS,
  • zasady kontroli zapór, proxy i SSL / TLS,
  • istniejąca lokalna konfiguracja i możliwy do uzyskania lokalny administrator,
  • okno konserwacji, czas przerwania i osoba odpowiedzialna.

Zacznij od przełącznika pilota. Ogranicz tymczasowe zasady dopuszczania do udokumentowanych miejsc docelowych zamiast tworzenia nieograniczonego dostępu do Internetu. Jeśli potrzebujesz wyjątku od proxy lub inspekcji, zapisz zarówno poprzedni stan, jak i wymagany stan końcowy.

Wymagane domeny

Przełącznik musi być w stanie rozwiązać i osiągnąć następujące FQDNs. Statyczny rekord IP nie zastępuje DNS.

Zarządzanie i rejestracja

CelMiejsce przeznaczenia, które pozwoli naWpływ, jeśli zablokowany
Zarządzanie przez Sophos Fusionfusion.sophos.comBrak niezawodnego połączenia z centralnym systemem zarządzania
Usługi w zakresie sprzedaży detalicznej*.apu.sophos.comWymagane usługi Sophos nie są dostępne
Rejestracja początkowasophos.jfrog.ioNie można zarejestrować przełącznika w Sophos Fusion
Sprawdzanie aktualnego firmwarejfrog-prod-use1-shared-virginia-main.s3.amazonaws.comPrzełącznik nie może zweryfikować aktualnej wersji firmware

Kopie zapasowe konfiguracji specyficzne dla regionu

Odpowiednie miejsce przeznaczenia dla regionu danych musi być osiągalne:

tf-cswitch-backup-config-dump-eu-west-1-prod-bucket.s3.eu-west-1.amazonaws.com
tf-cswitch-backup-config-dump-eu-central-1-prod-bucket.s3.eu-central-1.amazonaws.com
tf-cswitch-backup-config-dump-us-east-2-prod-bucket.s3.us-east-2.amazonaws.com
tf-cswitch-backup-config-dump-us-west-2-prod-bucket.s3.us-west-2.amazonaws.com
tf-cswitch-backup-config-dump-ap-south-1-prod-bucket.s3.ap-south-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-northeast-1-prod-bucket.s3.ap-northeast-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-southeast-2-prod-bucket.s3.ap-southeast-2.amazonaws.com
tf-cswitch-backup-config-dump-sa-east-1-prod-bucket.s3.sa-east-1.amazonaws.com
tf-cswitch-backup-config-dump-ca-central-1-prod-bucket.s3.ca-central-1.amazonaws.com

Jeżeli polityka bezpieczeństwa na to pozwala, można zezwolić na prefiks tf-cswitch-backup-config-dump wraz z domeną amazonaws.com, używając symbolu wieloznacznego lub wyrażenia regularnego. Ogólna reguła dla *.amazonaws.com nie jest potrzebna.

Wymagania producenta określają FQDN, ale nie ma portów niestandardowych. Nie otwieraj arbitralnych portów dodatkowych. Jeśli filtrowanie powoduje problem, należy przejrzeć DNS, proxy, inspekcje i firewall logi zamiast szeroko relaksujące polityki egress.

Lokalny bootstrap

Wszystkie modele Sophos Switch używają w stanie początkowym adresu zarządzania 172.16.16.239. Aby uzyskać pierwszy dostęp lokalny:

  1. Podłącz kabel zasilający, włącz przełącznik i sprawdź, czy LED jest oświetlony.
  2. Poczekać na pełny start; może to zająć kilka minut.
  3. Podłącz komputer bezpośrednio do portu Ethernet przełącznika.
  4. Tymczasowo przypisz komputerowi wolny adres statyczny w sieci 172.16.16.0/24, na przykład:
    • Adres IP: 172.16.16.200
    • Maska podsieci: 255.255.255.0
  5. Wpisz 172.16.16.239 w przeglądarce. Pojawia się sign- in strona.
  6. Zaloguj się przy użyciu nazwy użytkownika admin i aktualnego hasła urządzenia. Hasło fabryczne znajduje się na naklejce z tyłu urządzenia.
  7. Zmień hasło domyślne w kontrolowany sposób lub utwórz osobne konto administratora. Bezpiecznie udokumentuj nowe dane dostępowe.
  8. Przejdź do Configure > System settings > IP address settings i otwórz IPv4 management.

Wariant A: DHCP

  1. W sekcji Configuration wybierz opcję DHCP.
  2. Zapisz ustawienia przyciskiem Apply.
  3. Podłącz przełącznik do planowanej sieci zarządzania.
  4. W serwerze DHCP należy określić i udokumentować przypisany adres IP na podstawie adresu MAC lub nowej dzierżawy.
  5. Sprawdź, czy leasing, podsieć, domyślna brama i serwer DNS odpowiadają planowanej sieci zarządzania.
  6. Ponownie otworzyć lokalny interfejs internetowy poprzez przypisany adres.

Sam DHCP nie wystarczy: przypisany resolver DNS musi być w stanie odpowiedzieć na wymagane publiczne FQDN za pośrednictwem IPv4, a domyślna brama musi przekierować ruch odchodzący.

Wariant B: Statyczny adres IPv4

  1. W sekcji Configuration wybierz opcję Static.
  2. Wypełnij wszystkie poniższe pola:
    • Address: zarezerwowany adres IP przełącznika do zarządzania,
    • Subnet mask: maska sieci zarządzania,
    • Default gateway: adres routera w sieci zarządzania,
    • DNS server 1: podstawowy resolver DNS,
    • DNS server 2: opcjonalny zapasowy resolver DNS.
  3. Zapisz ustawienia przyciskiem Apply.
  4. Podłącz przełącznik do planowanej sieci zarządzania.
  5. Przywróć komputer administracyjny do jego pierwotnej konfiguracji sieciowej.
  6. Ponownie otworzyć lokalny interfejs internetowy za pomocą nowego adresu statycznego.

Przed wybraniem Apply upewnij się, że adres statyczny nie jest już używany. Jeśli interfejs stanie się niedostępny, najpierw sprawdź komputer administratora, VLAN, podsieć, bramę i udokumentowany adres; nie wykonuj od razu resetu fabrycznego.

Sprawdź sieć przed 15-minutowym oknem

Przed planowanym ponownym uruchomieniem należy wypełnić następujące punkty:

  1. W zarządzaniu DHCP lub adresem IP sprawdź, czy adres zarządzania jest stabilny.
  2. Na używanym resolver DNS należy sprawdzić rozdzielczość wszystkich FQDN wymaganych dla danego regionu.
  3. Szukaj przełączania IP w firewall i proxy logi i upewnij się, że żadna z wymaganych domen nie jest zablokowana lub zmodyfikowana przez nieodpowiednią inspekcję SSL / TLS.
  4. W ramach Profile icon > Licensing sprawdzić, czy ilość wsparcia i usług jest wystarczająca dla już zarejestrowanych i nowo dodanych przełączników.
  5. Przygotuj w Sophos Fusion docelową lokację lub stos. Jeśli nie wybierzesz żadnego z nich, Sophos Fusion zastosuje default template.
  6. Przygotuj numer seryjny do wklejenia. W przypadku wielu przełączników wpisz dokładnie jeden numer seryjny w każdym wierszu.

W przypadku portów 2,5, 5 lub 10 Gbps należy również sprawdzić, czy istniejące kable i elementy sieciowe obsługują zamierzoną prędkość. Nie wpływa to na rejestrację numerów seryjnych, ale zapobiega pomyleniu niestabilnego łącza z błędem rejestracji.

Rejestracja w Sophos Fusion

Dokładna ścieżka to My Products > Switches > Switches > Add switches.

  1. Otwórz Add switches przed rozpoczęciem okna czasowego.
  2. Podłącz przełącznik do sieci zarządzania, a tym samym do Internetu.
  3. Włącz przełącznik. Jeśli jest już włączony lub okno 15 minut jest niejasne, zrób dokładnie jeden planowany restart.
  4. Masz 15 minut od tego startu do pełnej rejestracji.
  5. Wpisać numer seryjny w Step 3. W przypadku kontrolowanego pilota należy zarejestrować tylko przygotowany przełącznik; w przypadku zatwierdzonej rejestracji masowej należy wpisać jeden numer seryjny na linię.
  6. Wybierz przygotowaną stronę z menu rozwijanego. Użyj strzałki obok strony, aby wybrać jeden z tych stosów witryny.
  7. Sprawdź ponownie wybór, numer seryjny i najemca.
  8. Kliknij Register.

Jeśli nie wybierzesz lokacji ani stosu, przełącznik otrzyma szablon domyślny. Nie jest to stan neutralny: po rejestracji ustawienia tego szablonu mogą zostać zastosowane do przełącznika.

Sprawdź rejestrację i synchronizację

Sprawdź wynik w My Products > Switches > Switches. Numer seryjny, model, lokalizacja oraz lokacja lub stos muszą odpowiadać zapisowi zmiany. Sprawdź również wersję firmware, lokalny dostęp administracyjny przez udokumentowany adres IP oraz dwa kluczowe stany:

  • Status wsparcia pokazuje poprawną subskrypcję.
  • Stan połączenia i konfiguracji osiąga Synchronized.

W dzienniku przełącznika nie może pojawić się nowy błąd HTTP: 000; dzienniki zapory i serwera proxy nie mogą wskazywać zablokowanych połączeń z wymaganymi nazwami FQDN.

Podczas synchronizacji mogą pojawić się następujące stany:

StanZnaczenie i odpowiedź
Waiting for syncZmiany w syntezie jądrowej czekają na transmisję; nadal obserwuje się łączność.
PendingUstawienia zostały wysłane, Fusion czeka na potwierdzenie.
SyncingSynchronizacja jest w toku; nie przerywaj jej poprzez ponowne uruchomienie przełącznika.
Out of syncNa przełączniku występują niezsynchronizowane ustawienia; nie dodawaj kolejnych zmian do kolejki, dopóki nie ustalisz przyczyny.
Manual synchronization neededAutomatyczna synchronizacja nie powiodła się; sprawdź szczegóły w kolejce zadań.
Firmware too oldNowszy firmware jest dostępny od ponad 180 dni. Fusion blokuje wysyłanie zasad do czasu aktualizacji firmware.

Zmiany lokalne nie są automatycznie odzwierciedlane w Sophos Fusion. Po pomyślnym wdrożeniu nie konfiguruj przełącznika równolegle lokalnie i w Fusion. Synchronized potwierdza połączenie z chmurą i synchronizację konfiguracji; dopiero oddzielny, zatwierdzony test funkcjonalny potwierdza zamierzoną konfigurację ścieżki danych.

Błąd DOWNLOADER error Failed to download the package. HTTP: 000

Wpis

DOWNLOADER    error    Failed to download the package. HTTP: 000

W tym zakresie pracy wpis wskazuje, że przełącznik nie mógł osiągnąć jednego z celów rejestracji. 000 nie jest regularnym statusem HTTP zwracanym przez serwer webowy. Nie ukrywaj błędu powtarzającymi się próbami rejestracji.

Zaznacz w tej kolejności:

  1. DNS: Rozwiąż nazwy sophos.jfrog.io i jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com za pośrednictwem dokładnie tych serwerów DNS, które przypisano do przełącznika.
  2. Adres: Sprawdź adres dzierżawy DHCP lub statyczny, maskę podsieci i domyślną bramę.
  3. DNS: Rozwiąż nazwy sophos.jfrog.io i jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com za pośrednictwem dokładnie tych serwerów DNS, które przypisano do przełącznika.
  4. Inne cele Sophos: Sprawdź również rozwiązywanie nazw i dozwolony dostęp wychodzący do fusion.sophos.com oraz *.apu.sophos.com.
  5. SSL / TLS inspekcja: Sprawdź, czy inspekcja, zamiana certyfikatu lub uwierzytelnianie odrzuca dostęp urządzenia. Konfiguracja tylko niezbędnych, udokumentowanych wyjątków.
  6. Inne cele Sophos: Sprawdź również fusion.sophos.com i *.apu.sophos.com for distribution and authorised outbound access.
  7. Domena kopii zapasowych regionu: Aby uzyskać pełną funkcjonalność Fusion, sprawdź miejsce kopii zapasowej dla regionu danych. Udana rejestracja nie dowodzi, że cel ten jest osiągalny.
  8. Dopiero po skorygowaniu problemu, rozpocząć nowy cykl rejestracji.

Szeroki test z regułą „zezwól na wszystko” jest dopuszczalny wyłącznie wtedy, gdy jest ściśle ograniczony czasowo, dotyczy tylko adresu IP jednego przełącznika i został odnotowany w zmianie. Po teście natychmiast zastąp go opisanymi wyżej regułami FQDN. Jeśli HTTP: 000 nadal występuje, zabezpiecz do eskalacji odpowiedzi DNS, decyzję zapory lub proxy, dziennik przełącznika, znacznik czasu, model, numer seryjny i wersję firmware.

Wyraźnie ograniczyć powtarzanie, ponowne uruchamianie i resetowanie

Sophos określa brak maksymalnej liczby dla prób rejestracji. Jednak każdy start ma ścisłe ograniczenie:

  • Każdy start lub restart otwiera 15-minutowe okno rejestracyjne.
  • Jeżeli przełącznik nie zostanie zarejestrowany po 15 minutach, musi zostać ponownie uruchomiony i proces rejestracji ponownie uruchomiony.
  • Kliknięcie na Register poza oknem nie zastępuje restartu.
  • Próba ponownej rejestracji wymaga tylko ponownego uruchomienia, a nie resetowania fabryki.

Dlatego też nie rób więcej niż jednej próby powtórzenia po wykazaniu, że poprawiłeś przyczynę. Jeśli ta próba również nie powiodła się, nie kontynuuj w pętli restartuj lub resetuj.

Ponadto nie należy ponownie zaczynać od Pending, Syncing lub uruchomionej działalności firmware, te stany nie są prośbą o ponowne otwarcie okienka 15-minutowego.

Powrót

Wróć w zależności od osiągniętych statusu.

Przed pomyślną rejestracją

  1. Zatrzymać dalsze próby i odłączyć przełącznik od łącza produkcji, jeśli to konieczne, bez przerywania zasilania podczas rozpoznawalnego procesu zapisu lub aktualizacji.
  2. Zwrócić komputer administracyjny do jego oryginalnej konfiguracji DHCP lub statycznej.
  3. Zmieniono tylko adres zarządzania, zalogowano się lokalnie poprzez ostatni udokumentowany adres i przywracano poprzednią konfigurację DHCP lub statyczną.
  4. Usunięcie tymczasowych, szerokich zabezpieczeń, wyjątków od proxy lub inspekcji; ponowne wprowadzenie obowiązujących przepisów do udokumentowanego stanu wyjściowego.
  5. Dokumentuj przeprowadzony wzorzec błędów, dzienniki i demontaż. Granica z poprzedniej sekcji dotyczy ponownego uruchomienia i ponownego uruchomienia.

Po pomyślnej rejestracji

Nie próbuj “cofać” udanej rejestracji z nieplanowanym resetem. Fuzja może już przenieść domyślny szablon lub wybraną konfigurację strony lub stosu. Dlatego:

  1. Nie wysyłaj żadnych dalszych zmian w syntezie i nie wymusz synchronizacji ręcznej.
  2. Dokumentuj przełącznik, numer seryjny, najemcę, stronę lub stos, status i zastosowany szablon.
  3. Jeżeli wpływ na ścieżkę danych jest możliwy, należy przełączyć się z ścieżki produkcji w kontrolowany sposób lub przełączyć ją z powrotem do połączenia z pilotem dostarczonego z wyprzedzeniem.
  4. Nie usuwaj domen, dopóki przełącznik jest nadal zarządzany przez Fusion, ale zastąp tymczasową regułę, która jest zbyt szeroka, dokładną allowlist.
  5. Jeżeli konieczne wydaje się wyrejestrowanie, zmiana lokatora lub reset fabryki, zatrzymaj się tutaj i użyj odrębnie testowanego procesu.

W razie potrzeby użyj lokalnej ścieżki administracyjnej do diagnostyki i stabilizacji. Zmiany wprowadzone lokalnie nie są synchronizowane z Sophos Fusion.

Dokumentacja końcowa

Wpisz tę informację do zmiany:

  • numer seryjny, model, zarządzanie IP i DHCP leasing lub parametry statyczne,
  • używane serwery DNS i pomyślne rozwiązanie wymaganych celów,
  • dozwolone domeny, w tym region danych,
  • czas rejestracji w oknie 15 minut,
  • Najemnik i wybrany obiekt lub stos,
  • Zrzut ekranu lub wywóz ostatecznego przeglądu statusu,
  • Wersja firmware i wszelkie ostrzeżenia Firmware too old,
  • wynik testu dostępu lokalnego,
  • usunięto tymczasowe zasady lub pozostawały dokładne dopuszczalne zasady,
  • Jeżeli wystąpi awaria: HTTP: 000 log, firewall / proxy decision oraz liczba kontrolowanych restartów.

Pozwala to na późniejsze przypisanie problemu do lokalnego adresowania, DNS, filtrowania domen, rejestracji, licencjonowania lub synchronizacji niższego szczebla.