Saltar para o conteudo
Avanet

Configurar ACLs e ACEs com segurança no Sophos Switch

Uma Access Control List (ACL) é um contentor de regras. As suas Access Control Entries (ACEs) usam critérios MAC, IPv4 ou IPv6 para encaminhar tráfego correspondente com Permit ou descartá-lo com Deny. A lista só entra em vigor depois de ser atribuída em Port range & binding > Port binding.

Numa porta com uma ACL associada, o switch descarta todo o tráfego que não corresponda a qualquer regra. Uma lista incompleta pode interromper o tráfego útil e a gestão. Prepare e verifique separadamente ACL, ACE e associação antes da ativação faseada.

⚠️ Proteção contra bloqueio: não comece pelo único uplink, porta de administração ou caminho de gestão. Prepare acesso independente e uma porta de teste não crítica e permita os fluxos de gestão necessários. Para MAC mais IP, execute também o teste de combinação abaixo.

Procedimento rápido:

  1. Registe como fluxos os caminhos de dados e de gestão.
  2. Crie os intervalos de portas, ACLs e ACEs necessários.
  3. Compare a política ainda não associada com o modelo de fluxos.
  4. Associe e teste primeiro uma família e depois a combinação MAC mais IP planeada.
  5. Implemente apenas o estado comprovado, uma porta de cada vez.
  6. Perante um desvio, restaure o snapshot anterior a essa fase.

Distinguir ACL, ACE, intervalo e associação de porta

  • ACL: contentor com nome de uma família MAC, IPv4 ou IPv6; isoladamente não filtra qualquer porta. O nome aceita 4–30 letras e números.
  • ACE: regra com Sequence, Action e critérios. Sequence determina a ordem; 1 é a primeira. Máximo de 128 ACEs por ACL MAC/IPv4 e 64 por ACL IPv6.
  • Port range: intervalo com nome entre Minimum port e Maximum port para ACEs IPv4/IPv6. O seletor só mostra o nome, que deve ser inequívoco.
  • Port binding: atribuição das ACLs preparadas a uma porta física.

A associação descarta tráfego sem correspondência. Não é possível associar simultaneamente ACLs IPv4 e IPv6 à mesma porta. Uma ACL MAC pode ser combinada com uma ACL IP, mas a Sophos não documenta a avaliação conjunta.

As famílias verificam: MAC ACL, MAC de origem/destino, máscaras, VLAN ID, 802.1p e EtherType Ethernet II; IPv4 ACL, IP/máscaras, protocolo, intervalos, DSCP através de Service type, ICMP e flags TCP; IPv6 ACL, IP/prefixos, protocolo, intervalos, DSCP, ICMPv6 e flags TCP. MAC não substitui IP nem vice-versa, e nenhuma comprova por si só a identidade do dispositivo. Escolha segundo a correspondência necessária.

Pré-requisitos e modelo de fluxos

My Products > Switches > Switches > [Switch] > Security

Acesso, função e licença

A configuração central requer gestão no Sophos Fusion e uma subscrição Sophos Switch Support and Services por switch; a Sophos não indica uma licença exclusiva para ACLs. A gestão local não requer essa subscrição, mas este procedimento e os seus rótulos referem-se ao Fusion.

A conta precisa de acesso de escrita. A documentação não exige uma função específica: não pressuponha Super Admin. Antes da manutenção, confirme Add, Edit, Delete, Save e Update onde necessário; acesso só de leitura não basta.

Documente as tabelas e Configuration source de ACLs, ACEs, intervalos e associações, além de: switch e portas; direção e sistemas de origem/destino; VLANs, MACs e redes IP; protocolos, intervalos TCP/UDP, ICMP/ICMPv6, DSCP e flags; caminho de gestão, endereço, VLAN, uplinks e família IP; DNS, hora, DHCP, autenticação, monitorização e Fusion; porta e sistemas de teste, janela e acesso independente; valores anteriores de MAC ACL, IPv4 ACL e IPv6 ACL.

A Sophos não documenta a direção de processamento. Não deduza ingresso/egresso apenas pelos rótulos: teste pedido e resposta. Mantenha provas MAC e IP separadas mesmo que associe apenas uma família.

Fluxo 1: Gestão

  • Prioridade/finalidade: 1, preservar a gestão
  • Origem/destino: origem administrativa aprovada → endereço de gestão
  • Família/protocolo/serviço: os efetivamente usados; serviço de gestão
  • Resultado: encaminhado (Permit)
  • Prova MAC e IPv4/IPv6: ACE Permit correspondente ou família não associada

Fluxo 2: Serviços operacionais

  • Prioridade/finalidade: 2, preservar o funcionamento necessário
  • Origem/destino: sistemas operacionais → infraestrutura necessária
  • Família/protocolo/serviço: conforme o inventário; DNS, NTP, DHCP, AAA e monitorização apenas se atravessarem a porta
  • Resultado: encaminhado (Permit)
  • Prova MAC e IP: ACE Permit ou não associada

Fluxo 3: Tráfego empresarial permitido

  • Prioridade/finalidade: 3, permitir o fluxo aprovado
  • Origem/destino: origem aprovada → destino aprovado
  • Família/serviço: MAC, IPv4 ou IPv6; serviço aprovado
  • Resultado: encaminhado (Permit)
  • Prova MAC e IP: ACE/Sequence ou não associada

Fluxo 4: Tráfego de teste indesejado

  • Prioridade/finalidade: 4, verificar o bloqueio
  • Origem/destino: fluxo indesejado definido → destino de teste
  • Família/serviço: família escolhida; serviço bloqueado
  • Resultado: descartado
  • Motivo: ACE Deny correspondente ou ausência de correspondência
  • Prova MAC e IP: ACE/sem correspondência ou não associada

Não é uma lista universal de portas: a topologia determina os fluxos que atravessam a porta. Permitir uma porta web não cobre automaticamente todas as ligações ao Fusion ou operacionais.

Associar ACLs MAC e IP em conjunto apenas após um teste combinado

A Sophos não documenta semântica AND, OR, ordem ou pipeline. Não pressuponha nenhuma. Teste primeiro uma família na porta não crítica. Antes de adicionar a segunda, cada fluxo permitido deve ter uma ACE Permit correspondente em ambas as ACLs. Teste a combinação final exata sem extrapolar testes separados. Sem cobertura completa e um teste bem-sucedido, associe apenas uma família.

Decidir dual stack antecipadamente

IPv4 e IPv6 não podem ser associados em conjunto. Antes da implementação, decida e demonstre a família IP a usar e o efeito não documentado sobre a outra. Não contorne a limitação alternando rapidamente em produção. Para IPv6, inclua quando necessário Destination Unreachable, Packet Too Big, Time Exceeded, Parameter Problem, Echo Request, Echo Reply, Router Solicitation, Router Advertisement, Nd Ns e Nd Na; não interrompa Neighbor Discovery nem path MTU.

Exemplos de desenho seguros

Substitua os endereços de documentação por valores aprovados; não constituem uma ACL universal.

Ler máscaras MAC sem ambiguidade

f exige correspondência exata e 0 aceita qualquer bit. a1:b2:c3:d4:e5:66 com ff:ff:ff:ff:ff:ff corresponde apenas a esse endereço; com ff:ff:ff:00:00:00, a qualquer endereço iniciado por a1:b2:c3. Uma regra OUI é muito mais ampla do que uma regra de host.

Política IPv4 de teste sem bloqueio imediato

Para a origem 192.0.2.10, destino 198.51.100.20 e porta TCP de destino 443:

  1. Crie um intervalo claro com Minimum port e Maximum port 443.
  2. Crie uma ACL como IPV4TEST01.
  3. Adicione uma ACE com Sequence baixa, Action: Permit, endereços e máscaras de host corretos, Protocol: TCP e esse Destination port range.
  4. Adicione os restantes Permits necessários. Não deixe campos vazios nem pressuponha Any sem verificar a entrada guardada no firmware instalado.
  5. Antes da associação, cubra o tráfego residual previsto com um Permit temporário deliberadamente amplo ou aceite a sua falha controlada.
  6. Só depois do teste positivo, restrinja-o numa alteração separada e repita os testes de gestão, positivo e negativo.

O descarte implícito torna desnecessário um Deny final genérico. Uma ACE Deny explícita pode classificar um fluxo preciso, mas não substitui um modelo Permit completo. Sequence documenta a ordem, não a resolução de conflitos sobrepostos: evite-os ou teste-os.

Criar intervalos de portas

Security > Port range & binding > Port range

Selecione Add; em Name, indique serviço e intervalo; introduza Minimum port e Maximum port (iguais para uma só porta); guarde e verifique Configuration source. Registe nome, mínimo e máximo no ticket, pois a ACE só mostra o nome; não reutilize por mera semelhança.

Criar ACLs e ACEs

Abra Security > MAC ACL & ACE, Security > IPv4 ACL & ACE ou Security > IPv6 ACL & ACE. Na ACL, selecione Add, um Name de 4–30 letras/números e Save; verifique Profile name e Configuration source. Na ACE, selecione Add, preencha segundo o modelo, Save e verifique ACL name, Sequence, Action, critérios e origem. Use Edit ou Delete em regras existentes. Sequence aceita 1–2147483647; deixe espaços 10, 20, 30. Permit encaminha e Deny descarta.

Campos MAC

ACL name; VLAN ID 1–4094 (vazio para todas); Source MAC address e máscara; Destination MAC address e máscara; 802.1p value 0–7; EtherType value hexadecimal, apenas Ethernet II. Máximo de 128 ACEs.

Campos IPv4

ACL name, Sequence, Action; Service type DSCP 0–63; IP e Source netmask/Destination netmask; Source port range/Destination port range; Protocol: Any, Select from a List ou Select from ID, Protocol ID 0–255. A lista inclui IPv4:ICMP, IPinIP, TCP, EGP, IGP, UDP, HMP, RDP, IPv6:Rout, IPv6:Frag, RSVP, IPv6:ICMP, OSPF, PIM, L2TP. Para ICMP: Any, Select from List ou Select from ID, ID e ICMP code 0–255. TCP Flags Urg, Ack, Psh, Rst, Syn, Fin: Set, Unset ou Don’t care. Máximo de 128; use intervalos e flags apenas com um protocolo adequado e quando testáveis.

Campos IPv6

Campos gerais com Source IPv6 prefix length e Destination IPv6 prefix length. Protocol: Any, Select from a List com TCP, UDP, IPv6:ICMP, ou Select from ID 0–255. Para ICMP, selecione um tipo ICMPv6 ou ID e ICMP code. Máximo de 64. Volte a verificar prefixos, ICMPv6 e Neighbor Discovery.

Verificar a política antes da associação

  1. Compare quantidade, família, ACL name, Action e Sequence ascendente com o plano; corrija critérios amplos ou contraditórios.
  2. Verifique máscaras MAC caráter a caráter, máscaras IPv4 e prefixos IPv6.
  3. Compare nome e Minimum port/Maximum port documentados.
  4. Para cada fluxo permitido, uma família exige a sua prova; MAC mais IP exige Permit em ambas.
  5. Para cada teste negativo e família, documente Deny ou ausência de correspondência.
  6. Verifique Configuration source e capture MAC ACL, IPv4 ACL, IPv6 ACL de cada porta.
  7. Teste o acesso independente e confirme que teste e produção receberão as mesmas ACLs.

Associar ACLs às portas de forma controlada

Security > Port range & binding > Port binding

A tabela mostra Port, MAC ACL, IPv4 ACL, IPv6 ACL, Configuration source.

  1. Identifique a porta não crítica por número e cablagem; registe as três colunas e a origem.
  2. Na primeira fase, selecione uma família e mantenha os outros valores seguros. Não substitua associações ativas sem teste de impacto nem selecione IPv4 e IPv6 em conjunto.
  3. Selecione Update, verifique a tabela e execute imediatamente testes de gestão, positivos, negativos e pedido/resposta enquanto observa uma sessão separada.
  4. Sem combinação, avance uma porta de cada vez após cada sucesso.
  5. Com MAC mais IP, reconfirme Permit em ambas as listas para cada fluxo, adicione a segunda ACL à mesma porta e selecione Update.
  6. Repita com a combinação exata todos os testes de gestão, empresariais, negativos, operacionais e pedido/resposta; testes separados não bastam.
  7. Transfira apenas a combinação comprovada, uma porta e uma verificação de cada vez.

Se uma fase falhar, não associe mais nada. Através do acesso independente, restaure as três colunas para o snapshot imediatamente anterior, selecione Update e volte a testar gestão e operação. Na segunda fase, remova/restaure a família adicionada; não experimente ACEs numa combinação ativa.

None não atribui ACL; Not set usa a configuração local. São diferentes: restaure o valor documentado. Altere o uplink por último; se a cobertura não estiver clara, não associe aí a ACL.

Validar o efeito após a associação

Fluxos permitidos

Abra uma nova ligação de gestão pelo caminho e família reais; teste cada fluxo e o serviço exato; verifique DHCP, DNS, hora, autenticação e monitorização que atravessem a porta; para IPv6, Neighbor Discovery, router e path MTU; verifique um fluxo não alterado; para MAC mais IP, registe a combinação exata.

Testes negativos

A partir de uma origem isolada, gere o fluxo bloqueado e demonstre que não chega ao destino enquanto um fluxo permitido de comparação funciona. Um timeout não prova por si só a ACL: verifique origem, destino, VLAN, routing e serviço. Com Deny, confirme que nenhum uso permitido mais amplo foi interrompido.

Só conclua após verificar o ecrã e documentar um novo login, todos os fluxos permitidos e pelo menos um teste negativo.

Problemas comuns

A gestão falha imediatamente após a associação

Não altere nada pelo caminho interrompido. Use o acesso independente, restaure o snapshot anterior e selecione Update. Procure o fluxo em falta ou um endereço, máscara, prefixo, VLAN ID, intervalo ou protocolo incorreto; teste a correção apenas na porta de teste.

Um serviço permitido não funciona

Verifique porta e associação, ACL name, Sequence, origem/destino, máscara/prefixo, Source port range versus Destination port range, mínimo/máximo, protocolo, ICMP, flags TCP e, para MAC, VLAN ID, EtherType e máscara wildcard. Todo o tráfego sem correspondência é descartado. Com MAC mais IP, volte à última associação funcional e teste a combinação corrigida apenas na porta de teste.

O tráfego indesejado continua possível

Confirme porta e família; procure Permit amplos/sobrepostos e Sequence; zeros nas máscaras MAC alargam; verifique Protocol: Any, redes e intervalos; distinga Not set de None; repita com origem, destino e serviço inequívocos.

IPv6 falha ou fica sem controlo após uma alteração IPv4

Verifique Port binding e restaure o desenho dual stack definido; não selecione ambas as famílias. Verifique ICMPv6 e Neighbor Discovery.

Não é possível eliminar uma ACL

Se contiver ACEs, o Fusion avisa. Mova-as com Edit ou use Fix conflicts, marque as entradas e Delete dependants. Confirme primeiro que nenhuma porta necessita da ACL; isto elimina regras e não é limpeza de rotina.

O ecrã Central/Fusion e o efeito são diferentes

Verifique Configuration source; Not set herda a associação local; compare switch, porta e cablagem; recarregue após Save/Update; resolva a origem antes de repetir, pois guardar novamente não corrige uma política errada.

Reversão

Remova primeiro o efeito na porta e mantenha inicialmente os objetos ACL.

Repor a associação

  1. Através de acesso funcional ou independente, abra Security > Port range & binding > Port binding e a última porta alterada.
  2. Restaure exatamente MAC ACL, IPv4 ACL, IPv6 ACL: None apenas se não existia ACL atribuída, Not set apenas se a configuração local era responsável. Após falha da segunda fase, remova/restaure a família adicionada.
  3. Selecione Update, verifique tabela e Configuration source e volte a testar gestão, tráfego permitido e serviços operacionais.
  4. Reverta as outras portas pela ordem inversa.

Reverter uma alteração de ACE

Se apenas uma regra estava errada e a gestão está estável, use Edit em MAC ACE, IPv4 ACE ou IPv6 ACE para restaurar todos os valores; selecione e Delete uma ACE nova inequívoca. Repita sequência, efeito e testes. Perante risco de bloqueio, restaure primeiro a associação conhecida e corrija depois a ACL já inativa.

Remover objetos novos

  1. Confirme que a ACL não está associada.
  2. Selecione as ACEs novas e Delete, depois a ACL vazia e Delete.
  3. Remova intervalos novos sem utilização.
  4. Não escolha Delete dependants sem verificar dependências e ACL de destino.
  5. Compare tabelas e Configuration source com o inventário inicial.

Depois da reversão, confirme um novo login, os caminhos permitidos originais e a associação de cada porta. Registe causa, permissões em falta ou demasiado amplas, portas, origem da configuração e resultados antes de nova implementação.