Sophos Switch: gerencie com segurança CDP, LLDP e tabelas de endereços
No Discovery, o Sophos Switch agrupa duas tarefas diferentes: CDP e LLDP descrevem o switch e os vizinhos conectados diretamente, enquanto ARP, MAC e NDP contêm mapeamentos de endereços. A lista MAC filtering, por sua vez, implementa a aprovação de VLAN para endereços MAC específicos. Estas áreas são tratadas separadamente: uma entrada correta de vizinho LLDP não confirma uma associação ARP e uma entrada MAC estática não ativa um protocolo de descoberta.
Importante: Alterações nas entradas ARP, MAC e NDP e, especialmente, nos filtros MAC podem interromper o tráfego de um dispositivo ou direcioná-lo para uma VLAN incorreta. Antes de cada alteração, documente a entrada original, a porta, a VLAN, o caminho de gerenciamento e o caminho de retorno. Não use como primeiro objeto de teste o acesso de gerenciamento do switch que está sendo alterado.
Pré-requisitos e preparação para mudanças
Obrigatório:
- Acesso de administrador ao locatário, localização e switch corretos no Sophos Fusion;
- um switch acessível com status de configuração síncrono e conhecido;
- a topologia física esperada com portas locais e remotas;
- Plano VLAN, VLAN de voz, VLANs nativas, mapeamento duplex e LAG;
- para entradas estáticas a atribuição confirmada de IP/MAC, a VLAN e para entradas MAC a porta física;
- uma segunda via de gestão ou uma opção de recurso local;
- Para mudanças produtivas, uma janela de manutenção e um estado inicial documentado.
O espaço de trabalho é aberto no switch selecionado:
switch > Discovery
Antes de salvar, Configuration source é anotado para cada valor afetado. O valor Not set significa: O Sophos Fusion não define a configuração em questão e o switch usa sua configuração local. Not set, portanto, não é sinônimo de Disabled nem evidência de um padrão de produto. A substituição de Not set por um valor explícito assume o controle dessa configuração no Sophos Fusion e deve conhecer o valor local anterior para o caminho de retorno.
Para garantir alterações seguras, capturas de tela ou exportações das tabelas afetadas, o tempo e o efeito esperado também são registrados. Apenas uma alteração relacionada logicamente é salva por etapa de teste. Update salva alterações de configuração; Clear descarta apenas alterações não salvas.
Parte 1: Descoberta de topologia com CDP e LLDP
CDP e LLDP são usados para inventário de dispositivos conectados diretamente. O CDP é propriedade da Cisco; LLDP é o padrão IEEE 802.1AB. As informações de descoberta podem revelar nomes de dispositivos, endereços de gerenciamento, VLANs, plataforma, nível de software, capacidades e dados PoE. Os protocolos são, portanto, ativados apenas nas portas nas quais esta visibilidade é tecnicamente pretendida.
Definir configurações globais de CDP
Caminho do menu:
switch > Discovery > Settings > CDP settings
Os switches aceitam Enabled, Disabled ou, se aplicável, Not set:
- Status: Ativa ou desativa o CDP globalmente.
- Voice VLAN advertisement: Anuncia a VLAN de voz em todas as portas habilitadas para CDP que são membros desta VLAN de voz.
- Mandatory TLV validation: Descarta pacotes CDP recebidos sem os TLVs obrigatórios.
- Notify voice VLAN mismatch: Gera uma mensagem syslog quando a VLAN de voz no quadro de entrada e a configuração local não correspondem.
- Notify VLAN mismatch: Gera uma mensagem syslog se a VLAN nativa for diferente.
- Notify duplex mismatch: Gera uma mensagem syslog se as informações duplex forem diferentes.
Outros campos:
| campo | Valor permitido | Significado |
|---|---|---|
| Device ID format | MAC address ou Serial number | Anunciado formato de ID do dispositivo |
| Version | v1 ou v2 | Versão CDP utilizada |
| Hold time | 10 a 255 segundos | TTL especificado pelo switch: Este é o tempo que as estações remotas podem manter suas informações de CDP sem uma nova mensagem de CDP |
| Transmission interval | 5 a 254 segundos | Distância entre mensagens CDP enviadas |
| Configuration source | Exibição | Origem da configuração ativa |
Procedimento seguro:
- Capture os valores globais existentes e Configuration source.
- Verifique quais portos realmente exigem CDP e se as informações ali divulgadas são aceitáveis.
- Selecione Version para corresponder às estações remotas conectadas diretamente. Não reorganize toda a área por precaução.
- Ative Voice VLAN advertisement somente se a VLAN de voz estiver definida corretamente e as portas pretendidas forem membros desta VLAN.
- Ative notificações sobre diferentes configurações e garanta que o syslog seja monitorado.
- Ative Mandatory TLV validation somente depois que vizinhos conhecidos com informações completas de CDP estiverem visíveis. Caso contrário, os quadros incompletos poderão ser descartados e os vizinhos poderão parecer desaparecer.
- Salve com Update e depois verifique o efeito global e de porta.
Intervalos mais curtos aumentam o tráfego de dados dos protocolos de descoberta, mas atualizam as informações dessa opção nos sites remotos mais rapidamente. Um Hold time local mais longo permite que partes remotas retenham suas informações desatualizadas por mais tempo. Por quanto tempo uma entrada de vizinho recebida permanece visível neste switch, entretanto, é determinado pelo TTL especificado pelo vizinho. Valores extremos só fazem sentido se houver uma meta mensurável para eles.
Definir configurações globais de LLDP
Caminho do menu:
switch > Discovery > Settings > LLDP settings
| Campo | Padrão exibido na interface | Valor permitido | Significado |
|---|---|---|---|
| Status | não especificado | Enabled, Disabled ou, se aplicável, Not set | Ativa ou desativa o LLDP |
| Transmission interval | Segundos 30 | 5 para 32768 | Distância entre mensagens LLDP enviadas |
| Holdtime multiplier | 4 | 2 para 10 | Multiplicador de validade |
| Reinitialization delay | Segundos 2 | 1 para 10 | Tempo de espera antes da reinicialização do LLDP |
| Transmit delay | Segundos 2 | 1 para 8191 | Distância entre quadros LLDP consecutivos |
| Configuration source | – | Exibição | Origem da configuração ativa |
O produto Transmission interval × Holdtime multiplier determina o TTL de LLDP anunciado pelo switch. Com um intervalo de 30 segundos e um multiplicador de 4, os dispositivos vizinhos podem manter as informações LLDP do switch por até 120 segundos sem receber uma nova mensagem. Esse valor local não determina a expiração das entradas de vizinhos recebidas: aplica-se o TTL anunciado por cada vizinho. Calcule essa relação antes de uma alteração para deixar claro o efeito esperado nos dispositivos vizinhos.
Prossiga:
- Documente os valores iniciais e Configuration source.
- Troque o Status apenas para a operação de detecção pretendida.
- Defina intervalo, multiplicador e atrasos dentro dos intervalos documentados.
- Salve com Update.
- Após pelo menos um intervalo completo de transmissão, verifique as informações em Self. Em seguida, confirme em um dispositivo vizinho controlado se a mensagem LLDP e o TTL anunciado chegam conforme o esperado. Avalie as entradas recebidas em Neighbours com base no TTL de cada vizinho.
As configurações LLDP nesta área se aplicam globalmente. Por outro lado, em Ports apenas as configurações relacionadas ao CDP estão disponíveis; O controle LLDP por porta não é descrito aqui.
Controle CDP por porta
Caminho do menu:
switch > Discovery > Ports
Listas suspensas para estes campos estão disponíveis por porta:
- CDP Status: Ative ou desative o CDP nesta porta.
- Notify VLAN mismatch: Syslog com VLAN nativa diferente.
- Notify voice VLAN mismatch: Syslog com VLAN de voz diferente.
- Notify duplex mismatch: Syslog se as informações duplex forem diferentes.
- Configuration source: Origem da configuração da porta.
Um CDP habilitado globalmente não precisa ser habilitado em todas as portas. Uplinks para dispositivos de rede gerenciados ou portas de voz compartilhadas estão incluídos especificamente; As portas de acesso não confiáveis permanecem desativadas de acordo com o conceito de segurança. Com troncos, a VLAN nativa e a VLAN de voz são verificadas em ambas as extremidades antes que uma notificação seja considerada uma indicação de configuração incorreta.
Uma vez selecionado, Update salva as alterações. Clear é usado quando a seleção não salva deve ser descartada.
Verifique seus próprios anúncios em Self
Caminho do menu:
switch > Discovery > Self
Self mostra as informações que o switch anuncia aos seus vizinhos. Esta área é a primeira verificação após uma alteração: Mostra o status da transmissão local, mas não confirma a recepção na estação remota.
Detalhes do dispositivo
O display do CDP contém:
- System name: Nome de hardware do switch
- Capabilites: capacidades de rede do switch; a interface pode exibir esta ortografia diferente
- CDP version: Versão do CDP usada
- Platform: Fabricante e modelo
- Software: Versão do firmware
A exibição LLDP contém:
- System name: Nome do interruptor
- System description: Nome do hardware
- Chassis ID subtype: Tipo de ID do chassi
- Chassis ID: ID do chassi do switch
- Port ID subtype: Tipo de ID da porta
- Supported capabilities: recursos de rede suportados
- Capabilities turned on: recursos de rede habilitados
Informações sobre portas
A tabela contém por porta:
- Port , CDP status, Device ID, Address, VLAN, Voice VLAN e Duplex;
- Extended trust para confiar nas marcações de QoS do dispositivo vizinho;
- CoS for untrusted ports para prioridade CoS em portas classificadas como não confiáveis;
- Power consumption , Power request ID, Power management ID e Available power para PoE;
- Neighbour como uma indicação se um vizinho é reconhecido na porta.
Para aceitação, pelo menos o nome do switch, firmware, ID do dispositivo esperado, VLAN/VLAN de voz e a porta afetada são comparados. Os campos PoE são apenas evidências úteis quando um dispositivo PoE está conectado.
Verifique vizinhos conectados diretamente
Caminho do menu:
switch > Discovery > Neighbours
As tabelas mostram dispositivos compatíveis com CDP ou LLDP conectados diretamente. Eles não representam a topologia completa ou o estado do roteamento. Em particular, nenhuma função OSPF pode ser derivada das tabelas vizinhas; O status de detecção e roteamento são avaliados separadamente.
Campos da tabela CDP
- Port: porto local com o vizinho
- Device ID: ID do dispositivo vizinho
- System name: Nome do vizinho
- Self interface: interface local para o vizinho
- Version: Versão CDP do vizinho
- TTL: Período restante de validade das informações vizinhas
- Neighbour interface: interface remota para o switch
- Address: Endereço IP do vizinho
- Capabilites: capacidades de rede; a interface pode usar esta notação
- Software: Versão do software do vizinho
- Platform: Fabricante e modelo
- Self VLAN: ID da VLAN local
- Voice VLAN: ID da VLAN de voz
- Duplex: Configuração duplex vizinha
- Extended trust: Confiança do vizinho nas marcações de QoS do switch
- CoS for untrusted ports: Prioridade CoS para portas classificadas como não confiáveis
- Management address: Endereço IP de gerenciamento vizinho
- Power consumption , Power request ID, Power management ID, Available power: Negociação PoE e dados de desempenho
Campos da tabela LLDP
- Port: porto local com o vizinho
- Chassis ID subtype e tipo e valor do ID do chassi Chassis ID:
- Port ID subtype: tipo do ID da porta remota
- Neighbour ID: ID da porta remota; Interprete o valor de acordo com Port ID subtype, por exemplo, como endereço MAC, nome de interface ou valor atribuído localmente
- Neighbour IP: Endereço IP do vizinho
- System name e nome configurado System description: e descrição de hardware
- Supported capabilities e Capabilities turned on: com suporte e recursos habilitados
- TTL: período de validade restante
- Auto-negotiation: Habilidades de autonegociação
- Operation type: Tipo de operação LLDP executada pelo vizinho
- Max frame size: tamanho máximo do quadro do vizinho
- LAG: mostra se a porta remota é membro de um Link Aggregation Group
Evidências confiáveis comparam Port e Self interface locais com o cabeamento documentado, bem como Neighbour interface ou ID de porta LLDP com a estação remota. O ID da porta LLDP é comparado de acordo com seu Port ID subtype e não necessariamente como um endereço MAC. Um endereço IP ou de gerenciamento por si só não é suficiente porque pode estar ausente, desatualizado ou não ser acessível através do caminho de dados.
Parte 2: Tabelas ARP, MAC e NDP e filtros MAC
As tabelas de endereços e filtros só são processadas após a confirmação da VLAN, porta e proprietário do endereço. As entradas dinâmicas são observações da mudança; As entradas estáticas são padrões administrativos e não envelhecem como as atribuições aprendidas dinamicamente. Uma mudança para estática é, portanto, uma responsabilidade operacional permanente.
Nota sobre a coluna Mapping: Mapping distingue
dynamicestatic. Com entradas MAC e NDP, entretanto, não é possível determinar qual protocolo o switch usou para aprender a atribuição.
Verifique e gerencie a tabela ARP
Caminho do menu:
switch > Discovery > ARP
A tabela mostra:
- IP address: Endereço IPv4 aprendido por meio de ARP
- MAC address: endereço MAC atribuído
- VLAN: ID de VLAN ou IDs de VLAN associados
- Mapping: entrada dinâmica ou estática
- Configuration source: Origem das informações ARP
Adicionar entrada ARP estática
- Verifique o mapeamento ARP e MAC existente para o dispositivo.
- Selecione Add.
- Insira IP address e MAC address exatamente.
- Selecione o VLAN confirmado na lista suspensa.
- Salve com Save.
- Verifique a nova entrada, a acessibilidade e o caminho de retorno na mesma VLAN.
Nenhum formato ou intervalo de valores adicional é especificado para esses campos de entrada. A validação da interface atual e do plano de endereçamento local são cruciais. Se a interface rejeitar um valor, não serão tentadas notações ou VLANs alternativas.
Exclua entradas ou torne-as estáticas
- Para excluir, marque as entradas pretendidas e selecione Delete.
- Para uma atribuição permanente, destaque uma entrada dinâmica confirmada e selecione Move to static.
Antes de Move to static, exclui-se que o endereço pertença a DHCP, failover, cluster, VRRP ou dispositivo móvel. De acordo com a interface, os endereços MAC estáticos permanecem na tabela MAC até serem removidos manualmente. O plano de mudança deve, portanto, levar em conta também a tabela MAC e o posterior desmantelamento.
ARP statistics abre estatísticas detalhadas sobre o tráfego ARP. Eles ajudam a distinguir entre solicitações ausentes, não respostas e mapeamento estático incorreto.
Configurações globais de ARP
Sobre ARP global settings estão disponíveis:
- Maximum number of retries: número máximo de tentativas que o switch fará para confirmar a presença de um dispositivo após uma falha na solicitação ARP;
- Timeout (seconds): Por quanto tempo as entradas ARP são retidas antes da remoção.
Os intervalos aceitáveis e os valores padrão não são especificados neste intervalo. Portanto, os valores iniciais exibidos são documentados, apenas os valores que a interface valida são aceitos e as alterações são salvas com Update. O número de tentativas e o tempo limite são alterados separadamente para que seu efeito permaneça mensurável individualmente.
Verifique e gerencie a tabela de endereços MAC
Caminho do menu:
switch > Discovery > MAC
A tabela mostra:
- MAC address: endereço MAC conhecido
- Port: Porta através da qual o dispositivo é alcançado
- VLAN: ID de VLAN ou IDs de VLAN associados
- Mapping: entrada dinâmica ou estática
- Configuration source: Origem das informações MAC
O switch envia dados para um endereço MAC conhecido através da porta atribuída. Uma porta estática incorreta pode, portanto, direcionar incorretamente ou interromper completamente o tráfego de dados.
Adicionar entrada MAC estática
- Verifique a entrada dinâmica atual, VLAN e porta física.
- Para LAGs ou uplinks, verifique se a interface espera uma porta lógica ou física; não salve sem uma indicação clara.
- Selecione Add.
- Insira MAC address.
- Selecione VLAN na lista suspensa.
- Selecione o Port confirmado.
- Salve com Save.
- Em seguida, verifique o tráfego de saída e retorno, bem como a atribuição da tabela.
Outras ações:
- Delete: Remova as entradas MAC marcadas.
- Move to static: converter entradas dinâmicas confirmadas em entradas estáticas.
- Move to filters: Mova o endereço MAC selecionado para a tabela de filtros MAC.
Move to filters não é um rótulo inofensivo ou uma lista negra global. Antes desta ação, o efeito VLAN descrito na seção MAC filtering deve estar habilitado.
MAC aging time é definido via MAC global settings e salvo com Update. Unidade, faixa e valor padrão são obtidos diretamente da máscara de entrada atual. Um valor muito curto pode causar reaprendizado frequente e inundação desnecessária de endereços de destino desconhecidos; um valor muito longo manterá mapeamentos de portas desatualizados por mais tempo. Após uma mudança, o comportamento de aprendizagem e as mudanças nas portas são especificamente observados.
Verifique e gerencie a tabela NDP para IPv6
Caminho do menu:
switch > Discovery > Neighbour discovery
A tabela NDP mostra:
- IP address: Endereço IPv6 aprendido pelo NDP
- MAC address: endereço MAC atribuído
- VLAN: ID de VLAN ou IDs de VLAN associados
- Mapping: entrada dinâmica ou estática
- Configuration source: Origem das informações do NDP
Crie uma entrada estática do NDP:
- Confirme o endereço IPv6, endereço MAC e VLAN no dispositivo final ou roteador.
- Selecione Add.
- Insira IP address e MAC address.
- Selecione VLAN na lista suspensa.
- Selecione Save.
- Verifique a acessibilidade do IPv6, a resolução do vizinho e o valor da tabela.
Com Move to static uma entrada dinâmica selecionada torna-se estática. Após a movimentação, as tabelas NDP e MAC são verificadas porque os endereços MAC estáticos podem permanecer permanentemente na tabela MAC. Não há nenhum processo Delete separado descrito aqui para NDP. Se a interface atual não oferecer uma ação de exclusão clara com confirmação, a entrada não será alterada provisoriamente; Em vez disso, o suporte da Sophos deve ser chamado.
Gerencie com segurança as entradas do filtro MAC
Caminho do menu:
switch > Discovery > MAC filtering
A tabela mostra:
- MAC address ;
- o VLAN associado;
- Configuration source como a origem das informações do filtro.
Uma entrada serve como uma lista de permissões de VLAN: o endereço MAC só tem permissão para se conectar às VLANs especificadas e é bloqueado em todas as outras VLANs. MAC filtering, portanto, não é uma lista negra. Se uma VLAN necessária estiver faltando, o dispositivo poderá perder imediatamente o acesso a esta rede.
Limite de segurança: Um endereço MAC pode ser falsificado. O filtro implementa apenas uma admissão VLAN adicional para o endereço especificado; ele não autentica dispositivo ou usuário e não substitui o controle de acesso baseado em porta, como 802.1X ou outras medidas NAC apropriadas.
Adicionar entrada de filtro
- Capture todas as VLANs que o dispositivo realmente precisa, incluindo VLANs de voz, gerenciamento ou transição.
- Documente as entradas atuais de MAC, ARP e, se necessário, NDP.
- Certifique-se de que nem o gerenciamento do switch nem o único caminho de retorno sejam afetados.
- Selecione Add.
- Insira MAC address.
- Selecione o VLAN lançado na lista suspensa.
- Salve com Save.
- Teste a VLAN permitida positiva e pelo menos uma VLAN proibida negativa.
Se o mesmo endereço MAC requer várias VLANs, é feita uma verificação antecipada para ver como a tabela atual representa esta atribuição. Enquanto a interface não mostrar claramente o efeito de entradas adicionais, nenhuma entrada adicional será criada.
Para remover, destaque a entrada do filtro MAC pretendida e selecione Delete. Em seguida, é verificado se a função normal de aprendizagem MAC dinâmica e o tráfego de dados funcionam novamente conforme o esperado. Excluir uma entrada de filtro não é o mesmo que excluir o endereço MAC da tabela MAC.
Validação após alterações
Descoberta de topologia
- Releia os valores armazenados em Settings e Configuration source.
- Em Ports, verifique o status do CDP e os três switches incompatíveis das portas alteradas.
- Em Self, verifique se as informações do seu próprio dispositivo, porta, VLAN, VLAN de voz, duplex e PoE estão corretas.
- Em Neighbours compare porta local, interface remota ou ID de porta, ID de chassi/dispositivo e TTL.
- Verifique de forma independente no site remoto se o switch Sophos está visível com os dados esperados.
- Controle mensagens syslog agendadas para VLAN, VLAN de voz ou incompatibilidade duplex; um teste negativo não deve perturbar nenhum porto produtivo.
- Para um teste de envelhecimento, interrompa as mensagens CDP ou LLDP em um site remoto controlado ou desconecte o link de teste. Enquanto a estação remota continuar enviando mensagens, o envelhecimento esperado não começa.
- Em Neighbours, observe se o TTL da estação remota ali exibido expira e sua entrada desaparece.
- Reative as mensagens ou a conexão e verifique se o vizinho foi reconhecido novamente.
- Valide o CDP-Hold time ou LLDP-TTL definido localmente separadamente na estação remota.
Tabelas de endereços e filtros
- Recarregue a entrada afetada e verifique Mapping e Configuration source.
- ARP: Compare o mapeamento IPv4, MAC e VLAN na tabela ARP e MAC.
- MAC: Compare porta e VLAN com a conexão real; Quando uma mudança de porta é planejada, nenhuma entrada estática desatualizada pode ser deixada para trás.
- NDP: Verifique o mapeamento IPv6, MAC e VLAN, bem como a acessibilidade real do IPv6.
- Filtragem MAC: Teste o acesso positivamente em uma VLAN permitida e negativamente em uma VLAN não permitida.
- Verifique as conexões novas e existentes em ambas as direções. Um único ping não é uma prova completa.
- Após uma reinicialização planejada do dispositivo ou uma breve interrupção do link, verifique novamente as tabelas e o tráfego de dados.
Uma alteração só será considerada bem-sucedida se a exibição da configuração e o caminho de dados real corresponderem. Se apenas a tabela parecer correta, mas o tráfego de dados falhar, o estado inicial documentado será redefinido.
Solução de problemas por sintoma
Nenhum dispositivo CDP aparece em Vizinhos
Verifique as portas globais Status, CDP Status e Configuration source. Em seguida, verifique o cabeamento, a conexão, o suporte do CDP e o status do CDP da estação remota. Quando Mandatory TLV validation está ativo, um pacote sem TLVs obrigatórios pode ser descartado; A chave só é redefinida para o estado anterior documentado na janela de manutenção e não é desativada permanentemente como uma solução rápida.
Vizinho LLDP desaparecido ou desaparecendo muito cedo
Verifique o status LLDP-Status e LLDP da estação remota. Para informações de saída, compare os valores locais Transmission interval e Holdtime multiplier com o TTL observado no site remoto. Porém, para uma entrada de vizinho recebida no Switch Sophos, o TTL especificado por este vizinho é decisivo. A verificação só ocorre após um intervalo completo de transmissão. Reinitialization delay e Transmit delay não são alterados ao mesmo tempo para ocultar um problema de cabeamento ou de estação remota.
VLAN incorreto, VLAN de voz ou aviso duplex
Compare porta local, VLAN nativa, VLAN de voz e duplex em ambas as extremidades da conexão. Para troncos, verifique também a identidade da porta e a atribuição da VLAN. A notificação não é simplesmente desligada até que seja descartada a existência de configurações diferentes.
Self está correto, mas o site remoto vê dados diferentes
Verifique se a porta física esperada está sendo considerada, se o CDP ou LLDP está ativo na estação remota e se as informações antigas só expiram após o seu TTL. Self mostra apenas o conteúdo da mensagem enviada localmente. Isto não exclui um erro no caminho do pacote, LAG ou porta.
Entrada ARP mostra endereço MAC incorreto
Primeiro, verifique se há um endereço IPv4 duplicado, uma VLAN incorreta, uma alteração de HA/cluster ou uma entrada estática desatualizada. ARP statistics, compare a tabela MAC e o dispositivo final ao longo do tempo. Não adicione uma nova entrada estática até que o conflito de endereço seja resolvido.
O endereço MAC aparece na porta errada
Verifique se o dispositivo foi reconectado, está atrás de um telefone, ponto de acesso, hipervisor, uplink ou LAG ou se uma entrada estática registra a porta antiga. Não encurte MAC aging time muito rapidamente. Se houver alterações frequentes, primeiro esclareça o loop, o estado do LAG e a topologia real.
IPv6 não funciona apesar da entrada NDP visível
Verifique o endereço IPv6, prefixo, VLAN, endereço MAC e estação remota. Em seguida, determine se a entrada é estática e desatualizada. Uma entrada NDP visível não prova o roteamento correto ou um caminho de dados IPv6 completo. As configurações ARP não são a alavanca apropriada para esse problema do IPv6.
O dispositivo não pode mais ser alcançado após Mover para filtros
Em MAC filtering, verifique qual autorização de VLAN foi realmente salva. Redefina a entrada do filtro para o estado anterior documentado ou remova-a com Delete e, em seguida, verifique novamente a função de aprendizagem MAC e o tráfego de dados. Entradas estáticas adicionais de ARP, MAC ou NDP não ajudam aqui, pois não removem o efeito de filtragem de VLAN.
A alteração não parece ter sido aplicada
Verifique se Update ou Save foi executado, se a página ainda mostra valores não salvos e qual origem Configuration source reporta. Com Not set, a configuração local continua decisiva. Uma configuração local e uma configuração definida do Sophos Fusion não devem ser substituídas alternadamente como uma correção; primeiro o ponto de controle desejado é definido.
Reversão e conclusão
Durante a desmontagem, o estado inicial documentado é restaurado:
- Remova a última entrada estática ou de filtro alterada ou restaure a entrada anterior.
- Redefina os valores globais de CDP/LLDP e os valores de porta para os valores anotados.
- Se
Not setera válido anteriormente, somente retorne paraNot setse o valor inicial local for conhecido e continuar correto. - Complete com Update, Save ou a ação de exclusão claramente oferecida.
- Verifique novamente a tabela Self, Neighbours, ARP, MAC e NDP e o caminho de dados real.
- Documente o syslog, a hora, os endereços afetados, as VLANs e o resultado no log de alterações.
Verificação final:
- A descoberta de topologia e as tabelas de endereços foram verificadas como tarefas separadas.
- Configuration source e todos os valores iniciais são documentados.
- Os intervalos CDP/LLDP e os tempos de espera estão dentro dos intervalos permitidos.
- Seus próprios anúncios e visualizações vizinhas correspondem ao cabeamento.
- As atribuições estáticas de IP/MAC/VLAN/porta são tecnicamente confirmadas.
- Mapping não foi interpretado como evidência de protocolo não confiável.
- Os filtros MAC foram tratados como uma lista de permissões de VLAN adicional e ignorável, em vez de uma lista de bloqueios ou autenticação de dispositivo.
- Os testes positivos, negativos e de retorno foram bem sucedidos.
- Nenhuma entrada estática ou filtro não intencional foi deixado para trás.