Configurar ACLs e ACEs com segurança no Sophos Switch
Uma Access Control List (ACL) é um contentor de regras. As suas Access Control Entries (ACEs) usam critérios MAC, IPv4 ou IPv6 para encaminhar tráfego correspondente com Permit ou descartá-lo com Deny. A lista só entra em vigor depois de ser atribuída em Port range & binding > Port binding.
Numa porta com uma ACL associada, o switch descarta todo o tráfego que não corresponda a qualquer regra. Uma lista incompleta pode interromper o tráfego útil e a gestão. Prepare e verifique separadamente ACL, ACE e associação antes da ativação faseada.
⚠️ Proteção contra bloqueio: não comece pelo único uplink, porta de administração ou caminho de gestão. Prepare acesso independente e uma porta de teste não crítica e permita os fluxos de gestão necessários. Para MAC mais IP, execute também o teste de combinação abaixo.
Procedimento rápido:
- Registe como fluxos os caminhos de dados e de gestão.
- Crie os intervalos de portas, ACLs e ACEs necessários.
- Compare a política ainda não associada com o modelo de fluxos.
- Associe e teste primeiro uma família e depois a combinação MAC mais IP planeada.
- Implemente apenas o estado comprovado, uma porta de cada vez.
- Perante um desvio, restaure o snapshot anterior a essa fase.
Distinguir ACL, ACE, intervalo e associação de porta
- ACL: contentor com nome de uma família MAC, IPv4 ou IPv6; isoladamente não filtra qualquer porta. O nome aceita 4–30 letras e números.
- ACE: regra com Sequence, Action e critérios. Sequence determina a ordem;
1é a primeira. Máximo de 128 ACEs por ACL MAC/IPv4 e 64 por ACL IPv6. - Port range: intervalo com nome entre Minimum port e Maximum port para ACEs IPv4/IPv6. O seletor só mostra o nome, que deve ser inequívoco.
- Port binding: atribuição das ACLs preparadas a uma porta física.
A associação descarta tráfego sem correspondência. Não é possível associar simultaneamente ACLs IPv4 e IPv6 à mesma porta. Uma ACL MAC pode ser combinada com uma ACL IP, mas a Sophos não documenta a avaliação conjunta.
As famílias verificam: MAC ACL, MAC de origem/destino, máscaras, VLAN ID, 802.1p e EtherType Ethernet II; IPv4 ACL, IP/máscaras, protocolo, intervalos, DSCP através de Service type, ICMP e flags TCP; IPv6 ACL, IP/prefixos, protocolo, intervalos, DSCP, ICMPv6 e flags TCP. MAC não substitui IP nem vice-versa, e nenhuma comprova por si só a identidade do dispositivo. Escolha segundo a correspondência necessária.
Pré-requisitos e modelo de fluxos
My Products > Switches > Switches > [Switch] > Security
Acesso, função e licença
A configuração central requer gestão no Sophos Fusion e uma subscrição Sophos Switch Support and Services por switch; a Sophos não indica uma licença exclusiva para ACLs. A gestão local não requer essa subscrição, mas este procedimento e os seus rótulos referem-se ao Fusion.
A conta precisa de acesso de escrita. A documentação não exige uma função específica: não pressuponha Super Admin. Antes da manutenção, confirme Add, Edit, Delete, Save e Update onde necessário; acesso só de leitura não basta.
Documente as tabelas e Configuration source de ACLs, ACEs, intervalos e associações, além de: switch e portas; direção e sistemas de origem/destino; VLANs, MACs e redes IP; protocolos, intervalos TCP/UDP, ICMP/ICMPv6, DSCP e flags; caminho de gestão, endereço, VLAN, uplinks e família IP; DNS, hora, DHCP, autenticação, monitorização e Fusion; porta e sistemas de teste, janela e acesso independente; valores anteriores de MAC ACL, IPv4 ACL e IPv6 ACL.
A Sophos não documenta a direção de processamento. Não deduza ingresso/egresso apenas pelos rótulos: teste pedido e resposta. Mantenha provas MAC e IP separadas mesmo que associe apenas uma família.
Fluxo 1: Gestão
- Prioridade/finalidade: 1, preservar a gestão
- Origem/destino: origem administrativa aprovada → endereço de gestão
- Família/protocolo/serviço: os efetivamente usados; serviço de gestão
- Resultado: encaminhado (Permit)
- Prova MAC e IPv4/IPv6: ACE Permit correspondente ou família não associada
Fluxo 2: Serviços operacionais
- Prioridade/finalidade: 2, preservar o funcionamento necessário
- Origem/destino: sistemas operacionais → infraestrutura necessária
- Família/protocolo/serviço: conforme o inventário; DNS, NTP, DHCP, AAA e monitorização apenas se atravessarem a porta
- Resultado: encaminhado (Permit)
- Prova MAC e IP: ACE Permit ou não associada
Fluxo 3: Tráfego empresarial permitido
- Prioridade/finalidade: 3, permitir o fluxo aprovado
- Origem/destino: origem aprovada → destino aprovado
- Família/serviço: MAC, IPv4 ou IPv6; serviço aprovado
- Resultado: encaminhado (Permit)
- Prova MAC e IP: ACE/Sequence ou não associada
Fluxo 4: Tráfego de teste indesejado
- Prioridade/finalidade: 4, verificar o bloqueio
- Origem/destino: fluxo indesejado definido → destino de teste
- Família/serviço: família escolhida; serviço bloqueado
- Resultado: descartado
- Motivo: ACE Deny correspondente ou ausência de correspondência
- Prova MAC e IP: ACE/sem correspondência ou não associada
Não é uma lista universal de portas: a topologia determina os fluxos que atravessam a porta. Permitir uma porta web não cobre automaticamente todas as ligações ao Fusion ou operacionais.
Associar ACLs MAC e IP em conjunto apenas após um teste combinado
A Sophos não documenta semântica AND, OR, ordem ou pipeline. Não pressuponha nenhuma. Teste primeiro uma família na porta não crítica. Antes de adicionar a segunda, cada fluxo permitido deve ter uma ACE Permit correspondente em ambas as ACLs. Teste a combinação final exata sem extrapolar testes separados. Sem cobertura completa e um teste bem-sucedido, associe apenas uma família.
Decidir dual stack antecipadamente
IPv4 e IPv6 não podem ser associados em conjunto. Antes da implementação, decida e demonstre a família IP a usar e o efeito não documentado sobre a outra. Não contorne a limitação alternando rapidamente em produção. Para IPv6, inclua quando necessário Destination Unreachable, Packet Too Big, Time Exceeded, Parameter Problem, Echo Request, Echo Reply, Router Solicitation, Router Advertisement, Nd Ns e Nd Na; não interrompa Neighbor Discovery nem path MTU.
Exemplos de desenho seguros
Substitua os endereços de documentação por valores aprovados; não constituem uma ACL universal.
Ler máscaras MAC sem ambiguidade
f exige correspondência exata e 0 aceita qualquer bit. a1:b2:c3:d4:e5:66 com ff:ff:ff:ff:ff:ff corresponde apenas a esse endereço; com ff:ff:ff:00:00:00, a qualquer endereço iniciado por a1:b2:c3. Uma regra OUI é muito mais ampla do que uma regra de host.
Política IPv4 de teste sem bloqueio imediato
Para a origem 192.0.2.10, destino 198.51.100.20 e porta TCP de destino 443:
- Crie um intervalo claro com Minimum port e Maximum port
443. - Crie uma ACL como
IPV4TEST01. - Adicione uma ACE com Sequence baixa, Action: Permit, endereços e máscaras de host corretos, Protocol: TCP e esse Destination port range.
- Adicione os restantes Permits necessários. Não deixe campos vazios nem pressuponha Any sem verificar a entrada guardada no firmware instalado.
- Antes da associação, cubra o tráfego residual previsto com um Permit temporário deliberadamente amplo ou aceite a sua falha controlada.
- Só depois do teste positivo, restrinja-o numa alteração separada e repita os testes de gestão, positivo e negativo.
O descarte implícito torna desnecessário um Deny final genérico. Uma ACE Deny explícita pode classificar um fluxo preciso, mas não substitui um modelo Permit completo. Sequence documenta a ordem, não a resolução de conflitos sobrepostos: evite-os ou teste-os.
Criar intervalos de portas
Security > Port range & binding > Port range
Selecione Add; em Name, indique serviço e intervalo; introduza Minimum port e Maximum port (iguais para uma só porta); guarde e verifique Configuration source. Registe nome, mínimo e máximo no ticket, pois a ACE só mostra o nome; não reutilize por mera semelhança.
Criar ACLs e ACEs
Abra Security > MAC ACL & ACE, Security > IPv4 ACL & ACE ou Security > IPv6 ACL & ACE. Na ACL, selecione Add, um Name de 4–30 letras/números e Save; verifique Profile name e Configuration source. Na ACE, selecione Add, preencha segundo o modelo, Save e verifique ACL name, Sequence, Action, critérios e origem. Use Edit ou Delete em regras existentes. Sequence aceita 1–2147483647; deixe espaços 10, 20, 30. Permit encaminha e Deny descarta.
Campos MAC
ACL name; VLAN ID 1–4094 (vazio para todas); Source MAC address e máscara; Destination MAC address e máscara; 802.1p value 0–7; EtherType value hexadecimal, apenas Ethernet II. Máximo de 128 ACEs.
Campos IPv4
ACL name, Sequence, Action; Service type DSCP 0–63; IP e Source netmask/Destination netmask; Source port range/Destination port range; Protocol: Any, Select from a List ou Select from ID, Protocol ID 0–255. A lista inclui IPv4:ICMP, IPinIP, TCP, EGP, IGP, UDP, HMP, RDP, IPv6:Rout, IPv6:Frag, RSVP, IPv6:ICMP, OSPF, PIM, L2TP. Para ICMP: Any, Select from List ou Select from ID, ID e ICMP code 0–255. TCP Flags Urg, Ack, Psh, Rst, Syn, Fin: Set, Unset ou Don’t care. Máximo de 128; use intervalos e flags apenas com um protocolo adequado e quando testáveis.
Campos IPv6
Campos gerais com Source IPv6 prefix length e Destination IPv6 prefix length. Protocol: Any, Select from a List com TCP, UDP, IPv6:ICMP, ou Select from ID 0–255. Para ICMP, selecione um tipo ICMPv6 ou ID e ICMP code. Máximo de 64. Volte a verificar prefixos, ICMPv6 e Neighbor Discovery.
Verificar a política antes da associação
- Compare quantidade, família, ACL name, Action e Sequence ascendente com o plano; corrija critérios amplos ou contraditórios.
- Verifique máscaras MAC caráter a caráter, máscaras IPv4 e prefixos IPv6.
- Compare nome e Minimum port/Maximum port documentados.
- Para cada fluxo permitido, uma família exige a sua prova; MAC mais IP exige Permit em ambas.
- Para cada teste negativo e família, documente Deny ou ausência de correspondência.
- Verifique Configuration source e capture MAC ACL, IPv4 ACL, IPv6 ACL de cada porta.
- Teste o acesso independente e confirme que teste e produção receberão as mesmas ACLs.
Associar ACLs às portas de forma controlada
Security > Port range & binding > Port binding
A tabela mostra Port, MAC ACL, IPv4 ACL, IPv6 ACL, Configuration source.
- Identifique a porta não crítica por número e cablagem; registe as três colunas e a origem.
- Na primeira fase, selecione uma família e mantenha os outros valores seguros. Não substitua associações ativas sem teste de impacto nem selecione IPv4 e IPv6 em conjunto.
- Selecione Update, verifique a tabela e execute imediatamente testes de gestão, positivos, negativos e pedido/resposta enquanto observa uma sessão separada.
- Sem combinação, avance uma porta de cada vez após cada sucesso.
- Com MAC mais IP, reconfirme Permit em ambas as listas para cada fluxo, adicione a segunda ACL à mesma porta e selecione Update.
- Repita com a combinação exata todos os testes de gestão, empresariais, negativos, operacionais e pedido/resposta; testes separados não bastam.
- Transfira apenas a combinação comprovada, uma porta e uma verificação de cada vez.
Se uma fase falhar, não associe mais nada. Através do acesso independente, restaure as três colunas para o snapshot imediatamente anterior, selecione Update e volte a testar gestão e operação. Na segunda fase, remova/restaure a família adicionada; não experimente ACEs numa combinação ativa.
None não atribui ACL; Not set usa a configuração local. São diferentes: restaure o valor documentado. Altere o uplink por último; se a cobertura não estiver clara, não associe aí a ACL.
Validar o efeito após a associação
Fluxos permitidos
Abra uma nova ligação de gestão pelo caminho e família reais; teste cada fluxo e o serviço exato; verifique DHCP, DNS, hora, autenticação e monitorização que atravessem a porta; para IPv6, Neighbor Discovery, router e path MTU; verifique um fluxo não alterado; para MAC mais IP, registe a combinação exata.
Testes negativos
A partir de uma origem isolada, gere o fluxo bloqueado e demonstre que não chega ao destino enquanto um fluxo permitido de comparação funciona. Um timeout não prova por si só a ACL: verifique origem, destino, VLAN, routing e serviço. Com Deny, confirme que nenhum uso permitido mais amplo foi interrompido.
Só conclua após verificar o ecrã e documentar um novo login, todos os fluxos permitidos e pelo menos um teste negativo.
Problemas comuns
A gestão falha imediatamente após a associação
Não altere nada pelo caminho interrompido. Use o acesso independente, restaure o snapshot anterior e selecione Update. Procure o fluxo em falta ou um endereço, máscara, prefixo, VLAN ID, intervalo ou protocolo incorreto; teste a correção apenas na porta de teste.
Um serviço permitido não funciona
Verifique porta e associação, ACL name, Sequence, origem/destino, máscara/prefixo, Source port range versus Destination port range, mínimo/máximo, protocolo, ICMP, flags TCP e, para MAC, VLAN ID, EtherType e máscara wildcard. Todo o tráfego sem correspondência é descartado. Com MAC mais IP, volte à última associação funcional e teste a combinação corrigida apenas na porta de teste.
O tráfego indesejado continua possível
Confirme porta e família; procure Permit amplos/sobrepostos e Sequence; zeros nas máscaras MAC alargam; verifique Protocol: Any, redes e intervalos; distinga Not set de None; repita com origem, destino e serviço inequívocos.
IPv6 falha ou fica sem controlo após uma alteração IPv4
Verifique Port binding e restaure o desenho dual stack definido; não selecione ambas as famílias. Verifique ICMPv6 e Neighbor Discovery.
Não é possível eliminar uma ACL
Se contiver ACEs, o Fusion avisa. Mova-as com Edit ou use Fix conflicts, marque as entradas e Delete dependants. Confirme primeiro que nenhuma porta necessita da ACL; isto elimina regras e não é limpeza de rotina.
O ecrã Central/Fusion e o efeito são diferentes
Verifique Configuration source; Not set herda a associação local; compare switch, porta e cablagem; recarregue após Save/Update; resolva a origem antes de repetir, pois guardar novamente não corrige uma política errada.
Reversão
Remova primeiro o efeito na porta e mantenha inicialmente os objetos ACL.
Repor a associação
- Através de acesso funcional ou independente, abra Security > Port range & binding > Port binding e a última porta alterada.
- Restaure exatamente MAC ACL, IPv4 ACL, IPv6 ACL: None apenas se não existia ACL atribuída, Not set apenas se a configuração local era responsável. Após falha da segunda fase, remova/restaure a família adicionada.
- Selecione Update, verifique tabela e Configuration source e volte a testar gestão, tráfego permitido e serviços operacionais.
- Reverta as outras portas pela ordem inversa.
Reverter uma alteração de ACE
Se apenas uma regra estava errada e a gestão está estável, use Edit em MAC ACE, IPv4 ACE ou IPv6 ACE para restaurar todos os valores; selecione e Delete uma ACE nova inequívoca. Repita sequência, efeito e testes. Perante risco de bloqueio, restaure primeiro a associação conhecida e corrija depois a ACL já inativa.
Remover objetos novos
- Confirme que a ACL não está associada.
- Selecione as ACEs novas e Delete, depois a ACL vazia e Delete.
- Remova intervalos novos sem utilização.
- Não escolha Delete dependants sem verificar dependências e ACL de destino.
- Compare tabelas e Configuration source com o inventário inicial.
Depois da reversão, confirme um novo login, os caminhos permitidos originais e a associação de cada porta. Registe causa, permissões em falta ou demasiado amplas, portas, origem da configuração e resultados antes de nova implementação.