Sophos Switch: operar frotas, sincronização, sites e pilhas
Em My Products > Switches > Switches, o Sophos Fusion gerencia switches individuais, sites e pilhas. A página de visão geral mostra o status da frota, enquanto Task queue mostra o status de cada tarefa de configuração. Os sites agrupam switches de um mesmo local que compartilham algumas configurações. Uma pilha trata switches conectados fisicamente ou configurados de forma idêntica como uma unidade lógica.
Este runbook orienta você nas operações diárias seguras. Atualizações de firmware, substituições de dispositivos, redefinições e remoções do Sophos Fusion se enquadram em seus próprios processos de manutenção. Tais medidas só são mencionadas aqui como um ponto de transferência se um status bloquear a sincronização adicional.
Entenda o modelo operacional e a herança
Default site e sites personalizados são mapeamentos de sites alternativos; o site padrão não é um nível pai para outros sites, mas sim um site em si e o destino substituto. Duas atribuições são possíveis em cada site:
- Default site ou personalizado Site
- atribuído diretamente Switch
- Stack
- Switch atribuído à pilha
Uma pilha, portanto, está dentro de seu site pai. Um switch pode pertencer diretamente a um site ou a uma pilha dentro de um site.
O valor Parent no switch indica o site ou pilha da qual o dispositivo recebeu seu modelo de configuração. Uma pilha, por sua vez, mostra o site associado em Parent.
Isso significa que para cada mudança: primeiro documente o modelo de origem e destino efetivo, depois mova um switch piloto, sincronize totalmente seus pedidos e só então processe o próximo grupo.
O Sophos Fusion só mostra as configurações feitas localmente no switch se elas tiverem sido sincronizadas ou replicadas para o Fusion. As alterações CLI feitas por meio de Run commands também não aparecem como uma configuração no Sophos Fusion. Portanto, uma visualização do Fusion sem anomalias não prova que não existam desvios locais.
Organize a frota primeiro
- Abra My Products > Switches > Switches.
- Para a hierarquia, use Tree view, para uma comparação geral baseada em número de série, use Flat view.
- Se houver mais de dez entradas, inclua todas as páginas; o tamanho da página pode ser definido como 10, 25 ou 50.
- Pelo menos Name, Serial number, Status, Alerts, Version, por switch afetado Location, Model, VLANs, Tags e capturar atribuição pai.
- Se houver um alarme, clique no número em Alerts. Para o último contato, abra a chave e passe o mouse sobre a hora do último evento em System details; Os últimos eventos de comunicação aparecem lá.
- Antes de uma ação em massa, verifique a seleção por número de série na lista de alterações. Um site ou pilha marcada estende o escopo a todos os switches selecionados abaixo dele.
Leia o status corretamente na visão geral
| Estado | Significado | Próximo passo seguro |
|---|---|---|
| Synchronized | O switch está conectado e todas as configurações estão sincronizadas. | Verifique a amostra no dispositivo e no caminho de dados; o status por si só não prova a correção técnica. |
| Waiting for sync | As alterações no Sophos Fusion estão aguardando para serem sincronizadas. | Abra o switch afetado e Task queue e sincronize de maneira controlada. |
| Pending | As alterações foram enviadas para o switch; Fusão aguarda confirmação. | Observe a conexão e a fila, não recrie imediatamente a mesma alteração. |
| Syncing | As configurações estão sendo sincronizadas. | Aguarde a conclusão e use Auto refresh ou atualize a visualização. |
| Out of sync | O Fusion detectou configurações fora de sincronia no switch. | Investigue a origem da configuração, as alterações locais e a entidade da fila afetada. Não sobrescreva cegamente. |
| Manual synchronization needed | A sincronização automática falhou. | Task queue e verifique detalhes; Use Reapply all settings somente após verificar a causa. |
| Firmware too old | O firmware publicado está disponível há mais de 180 dias; o envio de políticas está bloqueado. | Encaminhe para o processo separado de manutenção de firmware. Este runbook não atualiza o firmware. |
A visão geral também pode exibir estados da assinatura de suporte:
- Suspended: o gerenciamento de frota é suspenso até que uma assinatura de suporte válida seja atribuída.
- No subscription: O switch não tem uma assinatura de suporte atribuída.
- Oversubscribed: há mais switches registrados do que assinaturas de suporte.
- Expired subscription: A assinatura expirou.
Alterações no switch não são possíveis sem uma licença de suporte válida do Sophos Switch. Portanto, não evite bloqueios de licença e firmware sincronizando repetidamente.
Use Task queue como log de tarefa
Abra o switch, site ou pilha e selecione Task queue. Ative Auto refresh se novos pedidos forem esperados durante a alteração. A tabela mostra Status, Switch, Configuration source, Entity, Action, Created by e Created at. Se houver mais de dez tarefas, considere todas as páginas ou linhas 10, 25 ou 50.
- Switch é o número de série do dispositivo de destino.
- Configuration source mostra a origem da tarefa.
- Entity indica o módulo de chave afetado. Clique na entrada para abrir os detalhes do pedido.
- Action descreve a operação, por exemplo Create para uma configuração nova ou Update para uma configuração alterada.
- Created by e Created at associam a alteração a uma conta e hora do Fusion.
Status da tarefa e intervenções permitidas
| Estado da tarefa | Significado | Serviço |
|---|---|---|
| Success | Tarefa concluída com sucesso. | Valide o efeito profissionalmente. |
| Waiting | A tarefa está configurada no Sophos Fusion e aguardando para ser enviada ao switch. | Verifique a conexão e a sequência; Use Synchronize para alterações lançadas. |
| Pending | A tarefa está pendente no Sophos Fusion. | Revise detalhes e tarefas anteriores; espere ou escolha conscientemente Skip. |
| Syncing | A tarefa foi enviada; Fusão aguarda confirmação. | Observe a comunicação, não inicie um processo paralelo de contra-gravação. |
| Failed | A tarefa falhou. | Corrija detalhes de erros e dependências; então Retry ou conscientemente Skip. |
| Skipped | A tarefa foi ignorada e não aplicada. | Sincronize novamente com Retry apenas se desejar que ele continue a ser aplicado. |
| Suspended | A tarefa foi suspensa devido a firmware desatualizado. | Enviado para fluxo de manutenção de firmware. |
A documentação do Sophos lista created, Pending e Failed como condições de seleção para Skip. created reflete apenas o texto desta condição nomeada de origem e não é adicionado à lista documentada de status de tarefas. Em particular, created não pode ser equiparado a Waiting nem ao tempo Created at. Retry está disponível para Failed e Skipped.
Skip não é um reparo. Ele deixa uma alteração desejada não aplicada e pode dissociar tecnicamente as tarefas subsequentes. Anteriormente, documente Entity, Action, fonte, criador, hora e switch afetado. Retry somente aciona após a eliminação da causa; caso contrário, haverá apenas outra tentativa malsucedida.
Sincronize de maneira controlada
Lidar com interruptores individuais
- Abra o switch na visão geral via Name.
- Entre Basic details State, Parent, Serial no., Model e cheque MAC Address em relação ao estoque e alterações.
- Em System details, verifique a hora do último evento, os alertas, a visão geral das portas, Connection usage e, nos modelos PoE, PoE.
- Abra Task queue, classifique por Created at e dependências e verifique a visualização detalhada via Entity.
- Somente se o alvo, a fonte e a área de efeito estiverem corretos, selecione Synchronize. Na visão geral da frota, depois de selecionar os dispositivos de destino, clique em Synchronize novamente para enviar as configurações do Fusion em espera.
- Monitore o pedido por meio de seus valores de status documentados até Success. Não assuma o sucesso de Waiting, Pending ou Syncing.
- Para Manual synchronization needed, primeiro salve a causa e a fila. Reapply all settings reinstala as configurações do switch e, portanto, não é uma atualização inofensiva.
- Por fim, verifique o status da frota, a fila e o funcionamento real da rede.
Decidir conflitos de configuração
Um conflito é uma decisão direcional, não apenas um erro de sincronização. Esclareça antes do procedimento:
- Qual nível deve ser autoritativo: site, pilha, switch ou configuração CLI conscientemente local?
- O que Configuration source mostra para a entidade afetada?
- Foi alterado localmente, via Fusion-UI ou via Run commands?
- Out of sync surgiu porque o Fusion detectou um desvio local ou uma tarefa do Fusion falhou?
- Quais configurações dependentes, uplinks, VLANs, caminhos de gerenciamento ou controles de segurança seriam afetados?
Adote valores locais no Fusion somente se eles tiverem sido verificados e aprovados como estado desejado. Reaplique valores do Fusion apenas se estiver claro que a configuração do pai ou do switch é a fonte autoritativa. Se a origem não estiver clara, não use Skip nem acione Reapply all settings indiscriminadamente. Primeiro salve as capturas de tela ou exporte os valores visíveis, número de série, pai, Configuration source, detalhes da tarefa e carimbo de data/hora.
Planejar e operar sites
Um site é destinado a switches na mesma localização geográfica que compartilham algumas configurações. Uma pilha é mais adequada para dispositivos conectados fisicamente ou com configuração completamente idêntica. Sites e pilhas são criados em My Products > Switches > Switches com Create site/stack; Para fazer isso, primeiro selecione as opções pretendidas e, em seguida, selecione Site ou Stack.
Para um site, Name, opcionalmente um Location real via Google Maps e opcionalmente um Description são armazenados. Um nome claro deve indicar a localização e a finalidade operacional.
A página Site management mostra Site, Switches, Sync pending e Sync failed. Com Edit Site você pode verificar o nome, localização, descrição e switches e pilhas atribuídos. A guia System Details mostra para cada switch Name, Serial no., Model, State, MAC address, IP address e Firmware version; a exibição pode ser organizada arrastando e soltando.
Configurar portas através de um site
Em muitos ambientes existem dois modelos de seleção:
- Select the same ports on all switches aplica os mesmos números de porta lógica a todos os switches.
- Select individual ports on each switch permite seleção de porta física diferente por dispositivo.
A lista compartilhada inclui 48 portas de cobre e quatro portas SFP, de 49(F1) a 52(F4), porque um site pode conter modelos de 8, 24 e 48 portas. Um switch aceita configurações apenas para portas que realmente existem. A porta 7 se aplica, portanto, a todos os modelos; a porta 37, apenas aos modelos de 48 portas. 49(F1) torna-se 9(F1) em um switch de porta 8, 25(F1) em um switch de porta 24 e em um switch de porta 48 49(F1).
O nível do site inclui Basic details, VLANs, Port settings, Discovery, Networks, Routes, L3 protocols, QoS, SNMP, Security, Task queue e Diagnostics podem ser alcançados. Site management mostra a última alteração feita no Sophos Fusion; a configuração do site não é atualizada regularmente, ao contrário de um backup. Portanto, não é um ponto de restauração.
Planeje pilhas, verifique a topologia e a integridade
Uma pilha pertence a um site pai. Só faz sentido se os membros estiverem fisicamente conectados entre si ou tiverem configurações idênticas. Ao criar no site pai Create site/stack > Stack, Name, defina opcionalmente Location e Description reais.
Para exibir conexões, Turn on LLDP and STP to see switch connections in stack management deve ser ativado durante a criação. Em seguida, abra o nome da pilha em My Products > Switches > Switches. Stack management mostra Stack, Parent, Switches, Sync pending e Sync failed. Em Edit Stack você pode controlar o site pai, nome, localização, descrição e membros.
Avalie System Details e resiliência
A aba System Details mostra a configuração da porta, conexões e Overall Stack Resiliency. O valor total leva em consideração:
- Velocidade de conexões de pilha e uso de interfaces LAG;
- Topologia de conexão incluindo loops e acessibilidade WAN;
- o menor valor de resiliência dos membros da pilha.
A exibição é baseada no último status conhecido e é atualizada aproximadamente a cada 90 segundos. Se um switch estiver desligado ou não puder acessar o Fusion, uma alteração na topologia física permanecerá invisível até que o dispositivo se comunique novamente. Arrastar e soltar altera apenas a visualização, não o cabeamento.
Para cada conexão, o Fusion calcula um valor com base na velocidade do link, Rx Rate, Tx Rate e utilização da porta:
- Green: abaixo de 75 percentual da capacidade máxima;
- Orange: entre 75 e 90 percentual;
- Red: acima do percentual 90.
Passe o mouse sobre o símbolo na linha de conexão para ver Link speed (Gbps), Rx Rate (Kbps) e Tx Rate (Kbps). Red é um sinal de capacidade, não uma evidência automática de um link quebrado. De acordo com a análise, possíveis alterações de rede separadas incluem LAG, uma porta SFP ou uma porta com maior rendimento.
Por membro, Name, Serial no., Model, Resiliency e State são exibidos. Show more suplementos MAC address, IP address, Firmware version, Tags, Powered on e Location. O valor da associação leva em consideração a conexão com o Fusion e o status de disponibilidade do firmware. Portanto, sempre avalie a topologia, os dados do link, o status do membro e a fila juntos.
As portas de pilha estão sujeitas aos mesmos riscos dos modelos de portas mistos 8, 24 e 48 que os sites. Use Select the same ports on all switches apenas se o cabeamento for comprovadamente uniforme, caso contrário Select individual ports on each switch.
Mova-se e execute ações em massa com segurança
Mover switch ou pilha
- Documente o pai de destino e sua configuração efetiva.
- Capture exceções em nível de switch, desvios de CLI locais, solicitações de fila aberta e uplinks de gerenciamento no objeto de origem.
- Marque apenas uma chave piloto. Para dispositivos individuais, depois de selecionar sites e pilhas, use Move > Select switches, selecione o site de destino ou a pilha de destino e clique em Save. Depois de selecionada, uma pilha completa pode ser atribuída a um novo site com Move.
- Observe que o Fusion limpa as configurações de nível de switch e aplica a herança de destino; verifique a exceção Not set descrita separadamente.
- Observe Task queue até o estado final e teste o gerenciamento e o caminho de dados.
- Só então passe para o próximo grupo claramente definido.
Sincronize e execute comandos no modo em massa
Ao selecionar um site, uma pilha ou vários switches, a ação se aplica a todos os dispositivos selecionados. Antes do segundo clique em Synchronize ou antes de Execute portanto:
- Expanda a seleção e conte os números de série;
- Remova dispositivos off-line, uplinks e locais críticos da onda;
- Janela de alteração de registro, piloto, critérios de encerramento e responsáveis;
- com CLI verifique exatamente um comando por linha;
- Preste atenção na ordem: o Fusion executa os comandos individualmente para cada dispositivo na ordem digitada;
- leve em consideração que as alterações da CLI não são refletidas no Fusion;
- Não modifique a mesma entidade em paralelo via UI, CLI ou interface web local após a inicialização.
Valide de ponta a ponta
Uma mudança só está completa quando o nível de controle e a função real da rede coincidem:
- Atribuição: Tree view mostra o site, a pilha e o switch sob o pai pretendido; o número de série e a localização estão corretos.
- Estado da frota: nenhum Out of sync, Manual synchronization needed ou bloqueio inesperado de licença ou firmware.
- Fila: todas as tarefas pertencentes à alteração foram identificadas por Entity, Action, Created by e Created at; as tarefas esperadas estão em Success. As tarefas deixadas deliberadamente como Skipped estão documentadas como desvios.
- Configuração: Configuration source corresponde ao proprietário pretendido. Verifique por amostragem portas críticas, VLANs, uplinks, rotas e valores de segurança no modelo correto.
- Comunicação: o último evento é atual, não há novos alertas e o acesso de gerenciamento permanece disponível.
- Integridade da pilha: membros e conexões LLDP/STP estão visíveis, não há alteração inexplicável da topologia e Overall Stack Resiliency e as cores dos links são plausíveis. Após períodos offline, aguarde pelo menos o próximo ciclo de comunicação.
- Caminho de dados: um cliente de teste recebe a configuração IP esperada na porta de acesso afetada e alcança DNS, gateway e destinos internos e externos autorizados. Teste uplinks e caminhos redundantes separadamente.
- Observação: verifique novamente a fila e os alertas durante o período de observação acordado antes de iniciar a próxima onda.
Solucionar erros específicos
Paradas em espera ou pendentes
- Verifique o número de série, a hora do último evento e a acessibilidade do switch.
- Em Task queue abra a tarefa malsucedida mais antiga e seu Entity.
- Inclui tarefas anteriores Failed, Skipped ou Suspended.
- Não crie várias alterações idênticas. Primeiro corrija a comunicação ou dependência e, em seguida, sincronize especificamente ou use Retry.
Out of sync
- Configuration source, compare o pai e a última alteração local ou CLI.
- Observe que alterações locais e CLI podem estar faltando no Fusion.
- Determine o estado técnico alvo antes que um lado vença.
- Preserve as evidências; se o impacto não estiver claro, não use Reapply all settings de forma indiscriminada.
Manual synchronization needed ou com falha
- Abra a linha da fila com falha por meio de Entity e registre o erro exato, hora, criador e número de série.
- Verifique o status da licença, bloqueio de firmware, última comunicação e tarefas anteriores.
- Corrija a causa e repita apenas a tarefa afetada com Retry. Skip somente com uma decisão documentada de que a alteração pode ser omitida.
- Não use Reapply all settings até que a reaplicação completa esteja habilitada e o caminho de gerenciamento esteja protegido.
Suspenso
- Se Suspended estiver na visão geral da frota, esclareça o status da assinatura, a atribuição de licenças ou a capacidade.
- Se estiver em Task queue ou como específico do dispositivo State, o firmware desatualizado é o bloqueador. Passado para o fluxo separado de atualização e recuperação de firmware; não improvise aqui.
A topologia da pilha está ausente ou parece desatualizada
- Verifique se Turn on LLDP and STP to see switch connections in stack management foi ativado na pilha.
- State, verifique o horário do último evento e a disponibilidade do Fusion de cada membro.
- Se a chave estiver desligada ou desconectada, o último status conhecido pode ser esperado; Após a reconexão, aguarde pelo menos a atualização em um ciclo de aproximadamente 90 segundos.
- Examine a detecção LLDP/STP, o cabeamento físico e os estados das portas separadamente. Arrastar e soltar na visualização não repara a conexão.
Sync pending ou Sync failed no local ou aumentos de pilha
- Não sincronize o grupo inteiro novamente.
- Isole os membros afetados usando o número de série e a fila.
- Separe a alteração pai comum da comunicação específica do dispositivo ou do problema do modelo.
- Para modelos mistos, verifique se uma seleção de porta comum visava portas inexistentes ou numeradas de forma diferente.
Depois de mover a configuração é inesperada
- Verifique o pai de destino, as configurações de nível de switch excluídas e a exceção Not set em relação à documentação anterior.
- Não mova outro grupo de dispositivos.
- Faça backup do caminho de gerenciamento e de dados e, em seguida, restaure o estado de destino autoritativo de maneira controlada no nível pai ou do switch e valide totalmente a fila.
Transferências fora deste runbook
- Firmware too old ou relacionado ao firmware Suspended: passado para o processo separado de atualização e recuperação de firmware com janela de manutenção, compatibilidade e verificação de fallback.
- Remoção de switch do Sophos Fusion, exclusão de site ou pilha, substituição de dispositivo ou redefinição de fábrica: submetido ao processo controlado de desligamento/substituição. Estas intervenções mudam a administração, os membros e, se necessário, os contextos locais.
- Se um site ou pilha precisar ser dissolvido organizacionalmente, registre a atribuição de destino e o status da opção Clear the Sophos Fusion configuration … antes da transferência.
- Quando um site é excluído, seus membros são sempre movidos para Default site.
- Quando uma pilha é excluída, seus membros são sempre movidos para o site pai.
- Se Clear the Sophos Fusion configuration … estiver ativado, o Fusion limpa as configurações do switch local. Os switches herdam então a configuração do respectivo site de destino.
- A opção Limpar significa limpar as configurações do switch local, não limpar as “configurações locais do Fusion”.
- Sem a opção Limpar ativada, deve-se verificar na alteração específica qual configuração permanece válida. Isto não deve ser inferido apenas da mudança para o local de destino.