Saltar para o conteudo
Avanet

Configurar 802.1X e segurança de portas com segurança no Sophos Switch

802.1X controla o acesso à rede numa porta antes de admitir um utilizador ou dispositivo. O Sophos Switch oferece Local user, RADIUS ou TACACS+ como método global. MAC Authentication Bypass (MAB) é mais restrito: MAB e Hybrid exigem um RADIUS server; Local user e TACACS+ não são backends documentados. Port security limita separadamente as MAC aprendidas, enquanto DoS descarta certos padrões suspeitos.

Não ative tudo em todas as portas de uma vez. Um secret AAA errado, servidor inacessível, modo inadequado ou limite MAC baixo pode bloquear dispositivos legítimos. Garanta primeiro AAA, teste uma porta não crítica e expanda após aceitação.

⚠️ Proteger a gestão: não use primeiro o uplink de gestão, a porta do servidor AAA nem portas de infraestrutura. Prepare acesso local ou out-of-band independente e rollback documentado. Sem essa via, não altere remotamente o único caminho de gestão.

Âmbito e ponto de partida

No Sophos Fusion, abra o switch:

My Products > Switches > Switches > [Switch] > Security

Áreas relevantes: DoS; 802.1X com Global settings, Port settings e Authenticated host; Port security; RADIUS server; TACACS+ server.

Mantenha os mecanismos separados. AAA decide a identidade aceite. 802.1X/MAB decide dinamicamente o acesso; Force authorized e Force unauthorized impõem estado fixo. Port security conta MAC, mas não autentica identidades. DoS analisa pacotes e não substitui controlo de acesso nem limite MAC.

ACL e ACE estão fora do âmbito e requerem regras, ordem e Port Binding próprios. Os VLAN têm de existir; Configurar VLAN do Sophos Switch com segurança explica Tagged/Untagged e PVID. Este guia não cria o VLAN de dados nem o Guest VLAN.

Pré-requisitos e plano de alteração

Alterações Fusion exigem subscrição Sophos Switch Support and Services válida. Sem ela, há gestão local, mas não alterações Fusion. Antes da manutenção, verifique por escrita controlada que a conta configura o switch, sem presumir nomes de função. Localmente requer Privilege type: Admin; User é só leitura. Contas locais e funções Fusion são independentes. Consulte Escolher modelos e gestão do Sophos Switch.

O switch deve estar registado, acessível e sincronizado. Verifique registo, subscrição e caminho com Registar o Sophos Switch no Sophos Fusion. As regras valem também localmente, mas menus e Configuration source abaixo referem-se ao Fusion.

Registe: switch, porta, dispositivo e suporte 802.1X; caminho de gestão e retorno independente; portas access, uplink, servidor, telefone, impressora e infraestrutura; método Local user, RADIUS ou TACACS+ (MAB/Hybrid exige sempre RADIUS); IP, porta, Shared Secret, Timeout e ordem; VLAN/routing/filtros até AAA; uso 802.1X/MAB/Guest VLAN; número esperado de hosts; valores iniciais Configuration source, Authorized status e Port Security; janela, critérios, observação e responsável pelo rollback.

AAA deve conhecer o switch como cliente com Shared Secret idêntico. Defina uma identidade e confirme aceitação/recusa. Com RADIUS VLAN assignment, os VLAN devolvidos têm de existir em todo o percurso. Crie também Guest VLAN e teste gateway, DHCP e destinos permitidos.

MAB exige RADIUS: antes de MAB ou Hybrid, crie no RADIUS uma entrada por dispositivo permitido. Nome de utilizador e palavra-passe são ambos o MAC em minúsculas, sem pontuação ou separadores, por exemplo fd6238bb0414. FD:62:38:BB:04:14 é inválido. Provisione antes; Local user/TACACS+ não substitui o requisito.

Respeitar a origem: Not set usa o valor local. Configuration source mostra a origem. Decida se Fusion ou local é autoritativo; não substitua um valor visível presumindo uma predefinição.

Visão geral da implementação

Escolha o perfil. Para 802.1X puro, use Local user, RADIUS ou TACACS+ comprovado; MAB/Hybrid exige RADIUS. Port based protege endpoints; Host based só para zona de confiança explicitamente aprovada após a primeira autenticação. Port Security e DoS são alterações posteriores e separadas.

  1. Documentar estado, retorno, grupos e critérios.
  2. Escolher 802.1X, MAB ou Hybrid e backend permitido.
  3. Configurar backend externo e testar A0; para MAB/Hybrid, cumprir o requisito RADIUS central.
  4. Testar Guest VLAN e VLAN RADIUS dinâmicos end-to-end sem 802.1X.
  5. Escolher porta não crítica e dispositivos positivo/negativo; não alterar uplinks, gestão e porta AAA.
  6. Preparar método e Guest VLAN em Global settings.
  7. Definir piloto com Mode: Auto, Authentication mode adequado, inicialmente MAB mode: Disabled e timers padrão.
  8. Ativar controladamente Status: On e Update; depois ligar o cliente se necessário.
  9. Executar A1, A2.
  10. Ativar separadamente MAB ou Hybrid e executar A3–A5.
  11. Testar segundo dispositivo com A6; corrigir acesso indevido de Host based pelo modo ou topologia.
  12. Validar Guest VLAN e RADIUS VLAN assignment separadamente com A7; ativar Port Security com Max number of MAC addresses adequado e executar A8.
  13. Ativar DoS separadamente e executar A9.
  14. Após observação estável, migrar pequenos grupos e verificar A10.

Testes de aceitação

IDTeste e resultado esperado
A0 – BackendAAA responde como previsto; com vários servidores, testar controladamente a falha do preferido. Configuration source global e do piloto coincide com o plano.
A1 – 802.1X positivoSupplicant válido admitido e visível em Authenticated host; Authorized status, VLAN, dados e Reauthentication corretos.
A2 – 802.1X negativoCredenciais erradas não obtêm acesso; logs, estados e teste de dados confirmam recusa.
A3 – MAB positivoDispositivo inventariado e provisionado em RADIUS é admitido; estado, host, VLAN e dados corretos.
A4 – MAB MAC desconhecidoEm sessão nova não aberta por Host based, ligar MAC não provisionado. RADIUS mostra Reject; Authorized status, Authenticated host e dados confirmam ausência de acesso.
A5 – Hybrid MAC desconhecidoRepetir A4 em nova sessão Hybrid; devem surgir três falhas 802.1X antes de MAB; depois valem os resultados de A4.
A6 – Segundo dispositivoApós autenticação, ligar outro não provisionado. Port based descarta o tráfego. Com Host based, acesso sem autenticação própria é o efeito documentado e exige confiança aprovada; Mode: Auto, Maximum hosts 1–10, Guest VLAN: Off, RADIUS VLAN assignment: Off devem coincidir.
A7 – VLANGuest VLAN ou VLAN RADIUS dinâmico está correto e só oferece o acesso previsto; testar separadamente.
A8 – Port SecurityFunciona o número previsto de MAC legítimos; testar um MAC adicional isoladamente, sem presumir Violation Action não documentada.
A9 – DoSNTP, DNS, DHCP, ping permitido e aplicações críticas funcionam com DoS: On; gestão, uplink e AAA continuam disponíveis.
A10 – GrupoApós cada grupo funcionam gestão, AAA e clientes positivos/negativos; Configuration source coincide.

Sincronização Fusion por si só não é aceitação: contam autenticação real, VLAN correto e tráfego esperado.

As secções seguintes explicam campos e limites necessários.

Configurar primeiro o servidor AAA externo

Adicionar um servidor RADIUS

Em:

Security > RADIUS server

selecione Add:

CampoSignificado
Server IDID RADIUS
Server IPEndereço IP
Authorized portPorta de autenticação, predefinição 1812
Shared secretChave partilhada switch/RADIUS
TimeoutEspera antes do servidor seguinte, predefinição 3
RetryPedidos antes do erro, predefinição 3
Configuration sourceOrigem

O Shared secret deve coincidir exatamente. Ajuste Timeout/Retry sem atraso excessivo em falha. Use Delete só quando nenhum caminho depender do servidor.

Adicionar um servidor TACACS+

Em:

Security > TACACS+ server

selecione Add: Server IP; Priority; Authorized port (predefinição 49); Shared secret idêntico; Timeout (predefinição 5 segundos); Configuration source.

TACACS+ serve sobretudo para administrar equipamentos, mas o Sophos Switch oferece-o como Authentication method 802.1X. Confirme que o serviço processa o pedido 802.1X; administração funcional não o prova.

Preparar 802.1X globalmente

Em:

Security > 802.1X > Global settings
  • Status: On, Off, Not set
  • Guest VLAN: On, Off, Not set
  • Guest VLAN ID: VLAN existente após Guest VLAN: On
  • Authentication method: Local user, RADIUS, TACACS+
  • Configuration source: origem

Para 802.1X puro, escolha o método planeado; Local user/TACACS+ só em casos comprovados. Para MAB/Hybrid, aplique o aviso RADIUS. Ative Guest VLAN após restringir e testar. Update guarda; Clear descarta alterações não guardadas.

Status: On global não define cada porta. Prepare os parâmetros primeiro. Se alterações globais e de porta não forem simultâneas, desligue fisicamente o piloto até concluir ou ative imediatamente após os valores da porta na janela controlada.

Configurar uma porta de teste

Em:

Security > 802.1X > Port settings

selecione apenas o piloto e Edit.

Separar estados dinâmicos e fixos com Mode

Mode: Not set (local), Auto (ativa 802.1X, obrigatório com Authentication mode: Host based), Force authorized, Force unauthorized.

A documentação UI descreve inesperadamente Force authorized como bloqueio de tráfego não autenticado e Force unauthorized como permissão. Como contradiz os nomes, não os use sem teste positivo/negativo numa porta isolada. Use Auto para 802.1X. Estados Force são estáticos, não substituem AAA nem contam como teste positivo.

Definir MAB e modo de autenticação

MAB mode: Not set, só MAB, Hybrid (802.1X e MAB após três falhas), Disabled. Use MAB só em dispositivos inventariados sem 802.1X e com RADIUS. Hybrid não garante acesso: RADIUS tem de aceitar a identidade. Para 802.1X puro mantenha Disabled e teste MAB depois.

Authentication mode:

  • Not set: valor local
  • Port based: autentica exatamente um host e descarta tráfego adicional; recomendado para endpoints.
  • Host based: autentica a porta uma vez e outros dispositivos enviam sem autenticação própria; recomendado entre switches, máximo dez.

Com Host based: Mode: Auto, Maximum hosts 1–10, Guest VLAN e RADIUS VLAN assignment desligados. Maximum hosts não decide cada identidade. Não escolha apenas por telefone com PC, hipervisor ou dispositivo downstream: tudo após a primeira autenticação deve ser explicitamente fiável. Caso contrário, use Port based e desenho físico/lógico adequado.

Definir VLAN e timers

Por porta: Guest VLAN; RADIUS VLAN assignment; Reauthentication; Reauthentication period 30–65535 s, predefinição 3600; Quiet period 0–65535, predefinição 60; Supplicant period 0–65535, predefinição 30, três pedidos antes de MAB; Authorized status; Configuration source.

Mantenha timers padrão no primeiro teste salvo necessidade. Encurtar vários dificulta o diagnóstico. Ative atribuição RADIUS só após verificar resposta e caminho VLAN completo. Update guarda, Clear anula.

Adicionar Port Security

Em:

Security > Port security

campos disponíveis: Port; Status: Enabled ou Disabled; Max number of MAC addresses: de 1 a 256; Configuration source.

Port Security limita MAC aprendidos, não identifica utilizadores nem substitui 802.1X. Planeie separadamente Maximum hosts 1–10 para Host based; ambos os limites devem refletir a topologia.

Só após aceitar 802.1X, ative limite realista e Update, depois ligue todos os dispositivos. A interface não oferece allowlist MAC estática nem Violation Action separada: não presuma Shutdown, Restrict ou Sticky Learning; observe o piloto. O limite não cria autorização estática.

Testar separadamente a proteção DoS

Em:

Security > DoS

escolha On, Off ou Not set e Update. Not set usa local. On descarta, entre outros: MAC origem/destino iguais; IP IPv4/IPv6 iguais (LAND Attacks); portas TCP/UDP iguais (TCP Blat, UDP Blat); fragmentos >64 KB (Ping of Death); fragmentos IPv6 <1240 bytes; ICMP fragmentado; ping >512 bytes; broadcast ICMP Smurf Attack com máscara limitada a 24 (x.x.x.255); cabeçalho TCP <20 bytes; TCP-SYN com SYN, sem ACK e porta origem <1024; Null Scan sem flags e sequência 0; Xmas sequência 0 com FIN/URG/PSH; TCP SYN-FIN; TCP SYN-RST.

Controlos e limites são fixos no comutador global. Clientes NTP antigos com porta de origem/destino igual podem ser detetados como TCP Blat. Teste NTP antes de expandir; a Sophos recomenda desligar DoS neste caso. Não combine o primeiro teste DoS com 802.1X/Port Security ou a causa do descarte ficará ambígua.

Operação e ciclo de vida

Documente perfil, dependência AAA e motivo de exceção por tipo de porta. Repita testes após mudanças de firmware, AAA, VLAN ou substituição de telefones, hipervisores e dispositivos downstream. Não herde sem teste o comportamento Force contraditório nem o excesso de MAC.

Não rode um Shared secret RADIUS/TACACS+ num só lado. Use segundo caminho testado ou manutenção com retorno local, coordene ambos e teste novo login e failover. Elimine servidores antigos apenas sem dependências.

Verifique regularmente subscrição/sincronização Fusion; alcance, política de certificado/identidade e logs AAA; exceções MAB e acessos Guest VLAN obsoletos; Maximum hosts e Max number of MAC addresses; NTP e diagnóstico com DoS: On; retorno de gestão/AAA após VLAN, routing ou ACL.

Resolução de problemas por sintoma

Nenhum dispositivo se autentica

  1. Verifique Status: On global e Mode: Auto no piloto.
  2. Verifique Configuration source; Not set pode herdar outro valor local.
  3. Compare exatamente Server IP, Authorized port, Shared secret.
  4. Verifique alcance, retorno e filtros switch–AAA.
  5. Consulte logs AAA: pedido, cliente desconhecido, identidade recusada.
  6. Aguarde Quiet period e Supplicant period.
  7. Com vários servidores, verifique Timeout, Retry ou Priority TACACS+.

802.1X funciona, mas MAB não

Verifique MAB mode: Disabled não tenta; Hybrid aguarda três falhas. Confirme RADIUS global e alcance; Local user/TACACS+ não são backends MAB documentados. Confirme entrada sem maiúsculas, pontuação ou separadores. Considere Supplicant period. Teste primeiro sem Guest VLAN e atribuição dinâmica, depois separadamente.

O cliente autentica-se, mas não acede à rede

Confirme Authenticated host e Authorized status. Para RADIUS VLAN assignment, verifique VLAN, associação, uplink, gateway e DHCP. Para convidado, Guest VLAN, Guest VLAN ID e percurso. Verifique limite Port Security. Se apenas certos pacotes falham, reverta DoS como última alteração separada.

Host based não funciona como planeado

Defina Mode: Auto; desligue Guest VLAN e RADIUS VLAN assignment; ajuste Maximum hosts entre 1 e 10; compare limite Port security com hosts previstos.

NTP ou pacotes de diagnóstico falham após a alteração

Veja se começou com DoS: On. Em NTP antigo verifique portas iguais; neste caso defina DoS: Off e Update. Para ping, considere 512 bytes e fragmentação. Depois teste também routing, VLAN e endpoint.

Rollback

Reverta só o último âmbito, pela ordem inversa:

  1. Se DoS causou a falha, restaure Off ou Not set em Security > DoS e Update.
  2. Se Port Security, defina Status: Disabled ou limite anterior e Update.
  3. Para MAB, Guest ou VLAN, reverta primeiro a última opção e mantenha a base 802.1X funcional.
  4. Restaure Mode, MAB mode, Authentication mode, timers e VLAN anteriores do piloto e Update.
  5. Se várias portas, reverta primeiro o último grupo; não altere gestão, uplink e porta AAA.
  6. Só se o rollback da porta não restaurar, reponha globalmente Status: Off ou valor anterior e Update.
  7. Use Delete para RADIUS/TACACS+ apenas sem configurações dependentes.
  8. Verifique gestão, AAA, cliente e Configuration source e documente o estado final.

Se Fusion ficar inacessível por perda de gestão, use o acesso local/out-of-band preparado e restaure o estado local documentado. Não tente recuperar o único caminho remoto com mais alterações inseguras.