Przejdz do tresci
Avanet

Planowanie Sophos Switch jako warstwy dostępowej dla XGS HA

Przełączniki Sophos mogą tworzyć warstwę dostępową przed parą Sophos Firewall HA. Bezpieczna zasada jest prosta: Dedicated HA Link łączy bezpośrednio obie zapory XGS i pozostaje oddzielony od wszystkich produkcyjnych ścieżek przełączania. Sieci LAN, DMZ i ewentualnie WAN są rozdzielone między dwa przełączniki, aby awaria jednego z nich nie odłączyła jednocześnie obu węzłów zapory od tej samej sieci.

Ten element Runbook obejmuje stronę przełącznika i okablowania. Rzeczywisty wybór pomiędzy Active-Passive i Active-Active, a także pełna konfiguracja zapory wyjaśnia Skonfiguruj wysoką dostępność zapory Sophos.

Ważne: Same dwie zapory ogniowe nie eliminują wspólnego przełącznika, wspólnego zasilacza ani wspólnej ścieżki dostawcy jako przyczyny awarii. Status HA Active-Passive lub Active-Active potwierdza jedynie klaster firewalla, a nie redundancję całej warstwy dostępowej.

Architektura docelowa i granice bezpieczeństwa

Solidna konstrukcja oddziela trzy rodzaje ruchu:

  1. Dedicated HA Link: bezpośrednie fizyczne połączenie pomiędzy Primary i Auxiliary. Do tego dochodzi puls i synchronizacja konfiguracji, statusu i sesji. W Active-Active łącze jest również wykorzystywane do wewnętrznej dystrybucji ruchu HA pomiędzy Primary i Auxiliary. Nie jest to jednak zwykły interfejs LAN, DMZ ani WAN i nie jest zintegrowany z żadną z tych sieci produkcyjnych.
  2. Ścieżki produkcyjne: Połączenia z każdego węzła zapory ogniowej do LAN, DMZ i WAN. Po zmianie roli oba węzły muszą mieć możliwość dotarcia do tych samych sieci produkcyjnych.
  3. Ścieżki zarządzania: Dostęp do firewalli i przełączników w celu akceptacji, rozwiązywania problemów i demontażu. Przynajmniej jeden niezależny dostęp nie może zależeć od konkretnego łącza, które jest aktualnie zmieniane lub testowane.

W referencji udokumentowanej przez Sophos zastosowano dwa CS210-48FP dla LAN i DMZ. Każdy węzeł zapory sieciowej jest podłączony do jednego z dwóch przełączników; Bezpośredni port transportuje LAN i DMZ-VLAN Tagged pomiędzy przełącznikami. Oddzielny CS110-24FP obsługuje stronę WAN obu zapór sieciowych i połączenia internetowego w Untagged VLAN. W tym przykładzie moduł Dedicated HA Link zapory sieciowej jest również bezpośrednio podłączony.

Ten przykład nie jest ogólnym planem portu. Numery portów i identyfikatory VLAN służą wyłącznie do zrozumienia ról:

CelWartość referencyjnaZnaczenie
LANVLAN 100Zapora ogniowa, LAN i przełącznik portów łączących
DMZVLAN 200Zapora ogniowa, DMZ i przełącznik portów łączących
WANVLAN 300Zarówno porty zapory WAN, jak i przekazywanie Internetu
Przełącz połączeniePort 52VLAN 100 i 200 Tagged
Dedicated HA LinkPort zapory sieciowej 7Połączenie bezpośrednie, a nie za pomocą przełączników

Własne identyfikatory, porty i nazwy interfejsów VLAN są pobierane z istniejącego planu sieci. Nie kopiujesz wartości referencyjnych do sieci produkcyjnej, w której mają one już inne znaczenie.

Co nie powoduje automatycznie, że projekt referencyjny staje się zbędny

Pojedynczy przełącznik referencyjny WAN pozostaje częstą strefą awarii. Jeśli to się nie powiedzie, oba węzły zapory stracą ścieżkę WAN. Jeśli warstwa przełączająca WAN ma przetrwać awarię pojedynczego urządzenia, wymaga oddzielnie przetestowanego projektu podwójnego przełącznika i dostawcy; XGS HA sam w sobie nie tworzy tej redundancji.

Nawet dwa wyłączniki zamontowane obok siebie nie stanowią odrębnych stref awarii. Aby zapewnić niezawodną separację, sprawdź co najmniej:

  • oddzielne zasilanie lub oddzielne tory prądowe z bezpiecznikami;
  • oddzielny sprzęt przełączający i, jeśli to możliwe, oddzielne ścieżki stelaża lub krosownic;
  • jeden węzeł zapory ogniowej na przełącznik zamiast obu węzłów na tym samym przełączniku dostępowym;
  • Oddzielne trasy kablowe bez ryzyka współdzielenia patcha i transceivera;
  • Dostępność sieci produkcyjnych za pośrednictwem każdego przełącznika indywidualnie;
  • Monitorowanie obu przełączników i obu ścieżek firewalla;
  • udokumentowana odpowiedzialność za błędy przełącznika, firewalla i dostawcy.

Przypisanie to jest nie tylko rejestrowane w planie sieci, ale jest również kontynuowane jako część docelowej matrycy aż do testowania i demontażu. Oznacza to, że widoczne jest, jakie zależności dotyczące zasilania, stelaża, łatek, przełącznika i dostawcy faktycznie posiada dana ścieżka.

VLAN, LAG i STP projektują razem

Topologia warstwy 2 jest w pełni zdefiniowana przed okablowaniem. Dla każdej sieci plan obejmuje identyfikator VLAN, rolę Tagged/Untagged, PVID, zaangażowane porty zapory ogniowej, porty przełącznika oraz oczekiwaną ścieżkę po awarii. Implementacja Tagged, Untagged i PVID znajduje się w Bezpieczna konfiguracja przełącznika Sophos VLANs.

Zachowaj spójność VLAN na obu przełącznikach

W konfiguracji referencyjnej Sophos zapora sieciowa i porty sieciowe dla LAN i DMZ są członkami odpowiednich VLAN. Połączenie między dwoma przełącznikami CS210 przenosi VLAN 100 i 200 Tagged. PVID portów Untagged odpowiada odpowiedniemu VLAN; W przykładzie Sophos ustawia Ingress filtering: On i Accept type: All.

Poniższe zasady testowe mają zastosowanie do Twojego własnego projektu:

  • VLAN musi mieć ten sam identyfikator VLAN na każdym końcu łącza.
  • Na łączu wzajemnym dozwolone są tylko VLAN Tagged, które faktycznie muszą dotrzeć do obu przełączników.
  • Untagged VLAN i PVID portu dostępowego muszą być zgodne.
  • Model Dedicated HA Link nie jest uwzględniony w żadnym z produkowanych modeli VLAN.
  • Zarządzanie VLAN i trasa powrotna pozostają dostępne podczas zmiany.
  • Filtrowanie wejścia zostanie zaostrzone dopiero po sprawdzeniu członkostwa VLAN i PVID.

Odniesienie jest oparte na portach i Untagged na interfejsach zapory. Jeśli zamiast tego Twój własny firewall korzysta z podinterfejsów lub łączy trunkingowych VLAN, nie możesz przyjmować wartości Untagged/PVID z przykładu. Następnie ścieżka Tagged na zaporze, przełączniku i łączu musi być spójnie dopasowana do Twojego projektu interfejsu.

Nie mylić LAG z redundancją obudowy

LAG łączy kilka łączy do logicznej stacji zdalnej. W zależności od rozkładu ruchu zwiększa pojemność i może absorbować awarie elementu. Nie dowodzi to jednak, że kompletny przełącznik może zawieść.

Dwa współdzielone źródła Sophos nie dokumentują wieloobudowy LAG z dwoma niezależnymi przełącznikami Sophos dla tego przykładu XGS-HA. Dlatego zapora sieciowa LAG nie jest po prostu dystrybuowana do przełącznika A i przełącznika B z jednym elementem każdy. Taka struktura jest dozwolona tylko wtedy, gdy całe rozwiązanie przełącznika wyraźnie działa jako obsługiwany logiczny odpowiednik LAG dla zapory ogniowej, a konkretny projekt jest oddzielnie udokumentowany i przetestowany.

Bez tego dowodu oddzielne interfejsy zapory sieciowej dla oddzielnych przełączników stanowią bezpieczną granicę planowania. LACP, statyczne LAG, objęte aktywacją i likwidacją członków Bezpieczna konfiguracja portów przełącznika Sophos, LAG i drzewa opinającego.

Zaplanuj STP przed redundantną ścieżką warstwy 2

Jeżeli pomiędzy dwoma przełącznikami lub poprzez infrastrukturę LAN/DMZ można utworzyć więcej niż jedną ścieżkę warstwy 2, przed podłączeniem dodatkowego kabla należy ustalić topologię bez pętli. RSTP nadaje się do prostej topologii współdzielonej; MSTP tylko dla celowo spójnego projektu regionu i instancji.

Przed zmianą w macierzy docelowej uwzględniane są pożądane priorytety Root Bridge i mostu, porty przekierowania lub oczekiwane blokowanie oraz zachowanie w przypadku awarii i przywrócenia połączenia. W przypadku MSTP uwzględnione jest również przypisanie VLAN do odpowiedniej instancji. Porty brzegowe są zarezerwowane dla rzeczywistych urządzeń końcowych, a nie dla firewalli, przełączników czy nieznanych połączeń mostowych. W przypadku niezgodności ustala się niezależne podejście do zarządzania.

Loopback Detection może dodatkowo pomóc, ale nie zastępuje STP. Blokowanie portu STP nie jest automatycznie awarią zaplanowanej ścieżki redundantnej.

Przygotuj się na zmiany

Przed pierwszą zmianą tworzona jest macierz docelowa dla obu węzłów zapory sieciowej i obu przełączników. Jest to wiążący dokument roboczy dotyczący budowy, testowania, odbioru i demontażu. Poniższy kompaktowy przykład pokazuje strukturę. XGS-A, SW-A, numery portów i VLAN są realistyczne przykładowe wartości, a nie specyfikacje produktu; Odmienne wartości są pobierane z Twojej własnej sieci i planu poprawek. Informacje w nawiasach kwadratowych nadal wymagają wypełnienia i należy je zastąpić konkretnymi wartościami środowiskowymi przed publikacją.

Macierz docelowa CHG-[liczba] — przykładowy stan przed zmianą
HA: Active-Passive | XGS-A = Primary/Active | XGS-B = Auxiliary/Passive | synchronicznie
Dedykowany HA: XGS-A Port7 <-> XGS-B Port7 | bezpośrednio | nie jest częścią testu awarii
Zarządzanie/trasa powrotna: [osobna ścieżka administratora] | Odpowiedzialny: [Imię]
STP: RSTP | Root: SW-A [Priorytet] | Drugorzędny: SW-B [Priorytet]
Kopie zapasowe/poprzedni stan: [Przechowywanie przełącznika/zapory sieciowej] | Plan połączeń: [wersja] | Zgoda na wycofanie zmian: [Nazwa]

P1 LAN: XGS-A Port1 <-> SW-A 1/0/47 | VLAN 100 Untagged/PVID 100
nie LAG | RSTP Forwarding, a nie Edge | Monitored Port: tak | Obecna ścieżka A
P2 LAN: XGS-B Port1 <-> SW-B 1/0/47 | VLAN 100 Untagged/PVID 100
nie LAG | RSTP Forwarding, a nie Edge | Monitored Port: tak | Obecna ścieżka B
Połączenie P3: SW-A 1/0/52 <-> SW-B 1/0/52 | VLAN 100,200 Tagged
PVID [zgodnie z lokalną koncepcją natywną VLAN] | nie LAG | RSTP Forwarding
[Uzupełnij ścieżki DMZ, WAN i LAG według tego samego wzorca; dla logicznej stacji zdalnej LAG
i wymień wszystkich członków. Wyraźnie zaznacz współdzielone strefy awarii WAN/dostawcy.]

Monitorowane przełączanie awaryjne portu T1: Wymaganie wstępne XGS-A Primary/Active, XGS-B Auxiliary/Passive,
oba synchroniczne; dokładnie oddzielny port XGS-A 1/P1.
Oczekiwanie/ścieżka: XGS-A nie przetwarza już ruchu; XGS-B zmienia się na Active;
Ruch LAN przechodzi przez P2 i SW-B.
Walidacja: stan obu węzłów, synchronizacja po powrocie, porty przełącznika/ścieżka VLAN,
Brama + [wewnętrzny cel] + [ścieżka zewnętrzna] + [aplikacja krytyczna], znacznik czasu.
Przerwij: oba węzły Active, utrata zarządzania lub awaria ruchu > [zwolony czas trwania].
Droga powrotna: podłącz ponownie P1, poczekaj na synchronizację, ponownie sprawdź ścieżkę danych;
Dopiero wtedy przywróć preferowane role w kontrolowany sposób, bez niekontrolowanego powrotu po awarii.
Awaria przełącznika T2: [Izoluj SW-A] | Oczekiwanie/ścieżka: Usługa poprzez XGS-B/SW-B i P2
Walidacja: [te same testy techniczne] | Zakończenie: [kryterium]
Powrót: Utwórz indywidualnie SW-A/połączenia, poczekaj, aż STP będzie stabilne, a HA będzie synchroniczne.

Linie P są kopiowane dla innych sieci, a dla każdego zatwierdzonego przypadku błędu kopiowana jest osobna linia T. Oznacza to, że fizyczna stacja zdalna, strefa, rola VLAN/PVID, Tagged/Untagged, status LAG i STP, rola Monitored Port, HA i bieżący status nie znajdują się na osobnych listach kontrolnych. Oczekiwana ścieżka awarii, weryfikacja techniczna, przerwanie i ścieżka powrotu pozostają bezpośrednio powiązane z testowanym interfejsem.

Przed oknem konserwacji konfiguracje przełącznika i zapory ogniowej wymienione w nagłówku, efektywny port, stan wstępny LAG i STP, a także plan okablowania i połączeń muszą być faktycznie zabezpieczone i dostępne poprzez określoną niezależną ścieżkę administracyjną. Samo podanie miejsca przechowywania nie wystarczy.

Kopia zapasowa przełącznika nie zastępuje dokumentacji efektywnego stanu warstwy 2. Różnicę między Fusion a lokalną kopią zapasową wyjaśniono w Kopia zapasowa i przywracanie przełącznika Sophos.

Buduj warstwę dostępu w kontrolowany sposób

1. Przygotuj przełączniki bez pętli równoległej

  1. Przetwarzaj linie P macierzy docelowej jedna po drugiej: skonfiguruj najpierw VLAN, PVID i planowane połączenie przełącznika i potwierdź aktualny stan bezpośrednio w tej samej linii.
  2. Przed włączeniem nadmiarowej ścieżki warstwy 2 włącz STP i sprawdź Root Bridge oraz role portów.
  3. Pozostaw dodatkowe kable odłączone lub wyłącz ich porty.
  4. Wyjaśnij źródło konfiguracji i konflikty pomiędzy Sophos Fusion a konfiguracją przełącznika lokalnego.
  5. Po każdej zmianie przetestuj ponownie dostęp do zarządzania.

W lokalnym interfejsie internetowym Switcha referencja Sophos dla VLAN wykorzystuje:

Configure > VLAN settings > 802.1Q

PVID, Ingress filtering i Accept type są tam edytowane pod PVID and ingress filter. Dalsze kroki interfejsu użytkownika i ich ograniczenia bezpieczeństwa pozostają w połączonym elemencie Runbook VLAN, dzięki czemu nie są obsługiwane dwie różne instrukcje.

2. Aktywuj dokładnie jedną ścieżkę produkcyjną na sieć

Najpierw aktywowana jest tylko wyraźnie zaplanowana ścieżka indywidualna dla LAN, DMZ i WAN. Następnie sprawdzasz:

  • Stan łącza i uzgodniona prędkość;
  • efektywne członkostwo VLAN i PVID;
  • Dostęp do zarządzania przełącznikiem i zaporą ogniową;
  • Dostępność zamierzonej bramy;
  • Zezwolono na ruch testowy przez aktualnie aktywną zaporę ogniową.

Dopiero gdy ten stan będzie stabilny, zostanie indywidualnie aktywowane dodatkowe połączenie przełącznika, element LAG lub druga ścieżka sieciowa. Po każdym kablu ponownie sprawdzana jest rola STP, członkostwo LAG i dostęp do zarządzania.

Urządzenie Dedicated HA Link jest podłączone bezpośrednio pomiędzy tymi samymi wyznaczonymi portami w obu zaporach ogniowych. Nie jest on kierowany przez połączenie przełącznika produktywnego, LAN-/DMZ-/WAN-VLAN ani przełącznik dostępu współdzielonego. Dzięki temu błąd w topologii produkcyjnej warstwy 2 jest oddzielony od pulsu, synchronizacji i wewnętrznej ścieżki dystrybucji HA. W Active-Active to bezpośrednie łącze może również rozdzielać ruch pomiędzy węzłami w celu przetwarzania; Oznacza to, że nie stanie się ono zwykłym, produktywnym połączeniem sieciowym.

Referencja Sophos konfiguruje zaporę ogniową w Interactive mode: najpierw Auxiliary, potem Primary. Obydwa korzystają z tego samego dedykowanego portu łącza i hasła HA. W Primary ustawiony jest identyfikator klastra, adres łącza równorzędnego, wartości Monitored Ports, Peer Administration i Keepalive. Te pola zapory nie są ślepo przejęte z przykładu referencyjnego; Kompletny proces i wymagania można znaleźć w połączonym artykule dotyczącym zapory ogniowej HA.

4. Wybierz Monitored Ports według domeny błędów

Monitored Port ma na celu wykrycie odpowiedniej awarii ścieżki. Wynikowa zmiana roli lub statusu zależy od trybu HA oraz od tego, którego węzła lub ścieżki dotyczy. W przykładzie Sophos Primary monitoruje swoje porty LAN i DMZ. Dla Twojego środowiska wybierane są tylko trwale połączone, krytyczne interfejsy.

Nieużywane, jedynie chwilowo aktywne lub celowo odłączone porty nie przydadzą się. Spowodowałoby to niepotrzebne przełączenie awaryjne. Dedicated HA Link i Monitored Port pozostają różnymi interfejsami do różnych zadań.

Testy akceptacji i niepowodzenia

Testy odbywają się w oknie konserwacyjnym. Przed każdym testem awarii przerywane są trwające zmiany produkcyjne, odnotowywane są aktualne role i wyznaczana jest osoba odpowiedzialna za bezpośrednią ścieżkę powrotu. Jednocześnie zmieniana jest tylko jedna domena błędów.

Każdy monitorowany test portu jest zgodny z zatwierdzoną linią T, np. T1: tryb HA, węzeł, którego dotyczy problem, skonfigurowana rola, bieżący stan Active/Passive, dokładny interfejs, oczekiwania i warunki zakończenia są ponownie potwierdzane bezpośrednio przed rozłączeniem. Normalny test przełączania awaryjnego Active-Passive w szczególności odłącza monitorowany interfejs aktualnie aktywnego węzła przetwarzania ruchu; peer musi przejąć ruch. Dla Active-Active lub ścieżki węzła Auxiliary zatwierdzana jest osobna linia T z faktycznie oczekiwanym zachowaniem, zamiast wymagać zmiany roli z T1.

Sprawdź stan bazowy

Przed przełączeniem awaryjnym normalny stan musi być jasny:

  • Obydwa przełączniki są osiągalne, a ich oczekiwane porty są stabilne.
  • Członkostwa VLAN, połączenia PVID i Tagged odpowiadają macierzy docelowej.
  • LAG zawierają tylko zaplanowane elementy.
  • Role i stany portów Root Bridge, STP są zgodne z projektem.
  • Obydwa firewalle pokazują tryb zaplanowany i stan synchroniczny HA.
  • Dedicated HA Link i wszystkie wybrane Monitored Ports są aktywne.
  • Klienci testowi docierają do bramy, wyraźnie dozwolonych wewnętrznych miejsc docelowych i zamierzonej ścieżki zewnętrznej.
  • Działa administracja równorzędna lub niezależny dostęp do zarządzania.

Konserwacja i testowanie błędów w bezpiecznym porządku

  1. Odłącz element LAG w kontrolowany sposób, jeśli jest obecny. Ścieżka logiczna musi działać na pozostałym elemencie; następnie dodaj członka ponownie i sprawdź jego członkostwo.
  2. Odłącz Switch Interlink w kontrolowany sposób. Zrób to tylko wtedy, gdy oczekiwana ścieżka danych jest wyraźnie opisana w planie bez niej. Sprawdź role, osiągalność VLAN i kondycję STP, następnie przywróć łącze i obserwuj ponowną zbieżność.
  3. Odłącz monitorowaną ścieżkę firewall określoną w macierzy docelowej. W Active-Passive wykorzystywany jest dokładnie monitorowany interfejs aktualnie aktywnego węzła przetwarzania ruchu i sprawdzane jest, czy peer przejmuje kontrolę zgodnie z dokumentacją. Testy ścieżki Active-Active i Auxiliary podążają jedynie za ich oddzielnie udokumentowanym oczekiwanym stanem. W przypadku rozbieżności przerwij test i przywróć ścieżkę. Następnie sprawdź synchronizację, stan obu węzłów i ten sam ruch testowy; nie pozwól, aby automatyczny powrót po awarii przebiegał w sposób niekontrolowany.
  4. Odłącz lub całkowicie odizoluj przełącznik dostępu w kontrolowany sposób. Drugi przełącznik, powiązany węzeł zapory sieciowej i zamierzone sieci muszą świadczyć usługi oczekiwane w projekcie.
  5. Przywróć preferowany stan normalny w kontrolowany sposób. Role przełącznika, łącza i zapory sieciowej można zwrócić dopiero po stabilnej synchronizacji i zweryfikowanej ścieżce danych.

Dedicated HA Link nie jest odłączany w ramach normalnego testu dostępności w działającej sieci produkcyjnej. Jego awaria może spowodować, że obie zapory ogniowe przestaną widzieć partnera równorzędnego. Taki test split-brain wymaga oddzielnej, wyraźnie zatwierdzonej procedury z izolowanymi interfejsami produkcyjnymi. Do normalnej akceptacji wystarczy sprawdzić stan łącza, synchronizację HA i udokumentowaną procedurę jego awarii.

Testu nie uważa się za zaliczony tylko dlatego, że ping trwa. Po każdym kroku sprawdzane są także role, synchronizacja, stany portów przełączników, ścieżka VLAN oraz aplikacje krytyczne dla obiektu. Obserwacje i znaczniki czasu trafiają do dziennika operacyjnego; Bez pomiaru nie można żądać gwarantowanych czasów przełączania.

Izoluj błędy według symptomów

HA świeci na zielono, ale po zmianie roli nie można uzyskać dostępu do sieci

  • Porównaj identyfikator VLAN i członkostwo Tagged/Untagged na obu przełącznikach.
  • Sprawdź PVID portu Untagged, którego dotyczy problem.
  • Sprawdź, czy VLAN jest faktycznie zatwierdzony przez złącze Tagged.
  • Sprawdź port zapory i okablowanie fizyczne w porównaniu z macierzą docelową.
  • W przypadku LAG określ, czy wszystkie elementy prowadzą do prawidłowego logicznego odpowiednika.
  • Sprawdź rolę portu STP; nieoczekiwanie zablokowana lub wyłączona ścieżka może uniemożliwić dostępność.

Przełączenie awaryjne następuje nieoczekiwanie

  • Sprawdź na zaporze, który Monitored Port wyzwolił ten stan.
  • Sprawdź niestabilność łącza, transceivery, kable i regulację prędkości/dupleksu na powiązanym porcie przełącznika.
  • Upewnij się, że żaden opcjonalny lub celowo niepodłączony port nie jest monitorowany.
  • Sprawdź status LBD i STP przed ponowną aktywacją portu.

Obie zapory ogniowe nie widzą już partnera równorzędnego

Dedicated HA Link to pierwszy limit testowy. Nie podłączaj losowo ponownie kabli produktywnych i nie uruchamiaj ponownie obu węzłów jednocześnie. Określ, który węzeł powinien kontynuować ruch, odłącz lub wyłącz drugi z sieci produkcyjnej w kontrolowany sposób, a następnie sprawdź kable, porty i stan łącza bezpośredniego łącza HA. Dopiero po stabilnym kontakcie z rówieśnikami i jasnym określeniu ról drugi węzeł zostanie ponownie w pełni zintegrowany.

Po aktywowaniu drugiej ścieżki następuje utrata pakietów lub pętla

  1. Odłącz w sposób kontrolowany ostatnie aktywowane łącze dodatkowe.
  2. Utwórz ponownie unikalną indywidualną ścieżkę.
  3. STP Root Bridge, sprawdź role portów i stany portów obu przełączników.
  4. W przypadku typu LAG i portów członkowskich porównaj na obu końcach.
  5. Sprawdź listę połączeń VLAN i możliwe niezamierzone połączenie Untagged.
  6. Po poprawieniu aktywuj ponownie tylko dokładnie jedno dodatkowe łącze.

Przełącznikiem nie można już zarządzać

Skorzystaj z przygotowanego niezależnego dostępu do zarządzania. Cofnij ostatnią zmianę w Management-VLAN, PVID, Uplink, LAG lub STP w oparciu o poprzedni stan. Na wszelki wypadek nie uruchamiaj ponownie obu przełączników: może to spowodować utratę nadal działającej ścieżki danych.

Demontaż

Demontaż przywraca udokumentowany stan poprzedni i rozpoczyna się od ostatniej dodanej redundancji:

  1. Zatrzymaj ruch testowy i zapisz bieżący stan HA, przełącznika i STP.
  2. Odłącz ostatnio aktywowane dodatkowe łącze, element LAG lub połączenie wzajemne w kontrolowany sposób, aż ponownie pojawi się wyraźna ścieżka produkcyjna.
  3. Zwróć role zapory sieciowej tylko wtedy, gdy zamierzona normalna ścieżka jest stabilna.
  4. Cofnij zmiany LAG, STP i VLAN na obu końcach łącza w odwrotnej kolejności.
  5. Przywróć poprzednie członkostwa Tagged/Untagged i PVID z macierzy docelowej.
  6. Powtórz dostęp do zarządzania, synchronizację HA i ten sam test funkcjonalny, co przed zmianą.
  7. Pozostaw Dedicated HA Link bezpośrednio podłączony tak, jak jest, chyba że to dokładne połączenie zostanie naprawione przy użyciu własnej zatwierdzonej procedury.

Jeśli sam poprzedni stan miał tylko wspólny przełącznik lub jedno łącze uplink, demontaż celowo przywraca jego niższą dostępność. Zostało to udokumentowane we wniosku dotyczącym zmiany jako ryzyko pozostałe i nie jest opisane jako całkowicie zbędny sukces.

Operacyjna lista kontrolna

  • Każda linia P macierzy docelowej zawiera potwierdzony stan rzeczywisty; Odchylenia zostały rozwiązane lub zaakceptowane jako ryzyko pozostałe.
  • Każda linia T zawiera wynik, znacznik czasu i weryfikator. Testy przeprowadzono indywidualnie, a nie jako awarię łączną.
  • Role Dedicated HA Link, HA, synchronizacja, stan STP i dostęp do zarządzania wróciły do zatwierdzonego normalnego stanu.
  • Konfiguracja przełącznika i zapory sieciowej, zaktualizowany plan połączeń oraz dziennik testów technicznych są zapisywane w określonym miejscu przechowywania.
  • Ścieżka demontażu, strony odpowiedzialne i pozostałe wspólne źródła zasilania, poprawki, szafy, WAN lub strefy awarii dostawcy są rejestrowane w zakończeniu zmiany.