Saltar para o conteudo
Avanet

Configurar interfaces e rotas estáticas Sophos Switch Layer 3

Uma rede de interface e uma entrada de rota são dois blocos de construção necessários, mas não finais, da conectividade da Camada 3 em um switch Sophos: Em Switch > Networks > IPv4 ou Switch > Networks > IPv6 o switch recebe um endereço em uma interface VLAN. Em Switch > Routes > IPv4 ou Switch > Routes > IPv6 é determinado através de qual gateway as redes alvo que não estão diretamente conectadas podem ser alcançadas. O switch adiciona automaticamente rotas para novas VLANs; caminhos adicionais são registrados como rotas estáticas. Para que o tráfego de trânsito realmente funcione, o próximo salto também deve ser acessível através da interface pretendida, deve haver um caminho de retorno e a política de encaminhamento/ACL aplicável deve permitir o tráfego planejado.

O processo seguro consiste, portanto, em documentar o estado atual, verificar a VLAN, a acessibilidade do próximo salto, o caminho de retorno e a política de encaminhamento/ACL aplicável, configurar primeiro a rede de interface, verificar a rota adicionada automaticamente e só então adicionar as rotas estáticas necessárias. As alterações na interface ou política através da qual a administração é executada exigem uma janela de manutenção e um caminho de gerenciamento independente; o tráfego administrativo deve permanecer expressamente permitido antes e depois da mudança.

Requisitos e plano de mudança

Antes da configuração, os seguintes valores são registrados para cada família de IP:

ÁreaA ser documentado
Interface VLANID da VLAN, endereço IP do switch anterior e novo
IPv4Máscara de sub-rede, gateway, servidor DNS primário e secundário
IPv6Comprimento do prefixo, gateway, servidor DNS primário e secundário
Rota estáticaEndereço de destino, máscara de sub-rede ou comprimento do prefixo, gateway e interface/VLAN pretendida
Caminho de retornoRota da rede de destino de volta para a rede de origem do teste
EncaminhamentoPolítica de encaminhamento/ACL aplicável e liberação de tráfego de trânsito planejado
OperaçãoCaminho de gerenciamento, janela de manutenção, fontes de teste e valores de rollback

Além disso, deve ser verificado:

  • A VLAN existe e é transportada corretamente marcada ou não marcada no uplink.
  • O endereço do switch planejado é livre e está na sub-rede ou prefixo pretendido.
  • O gateway pode ser alcançado da rede de interface associada. Um gateway em outra rede inacessível não pode encaminhar o tráfego.
  • A rede e o prefixo de destino não se sobrepõem involuntariamente às redes existentes.
  • A estação remota conhece o caminho de volta. Uma rota de saída existente por si só não prova conectividade de ponta a ponta.
  • A política de encaminhamento/ACL aplicável permite tráfego de trânsito planejado entre as redes de origem e destino afetadas. Se esta política for gerenciada separadamente, sua liberação deverá ser confirmada antes da criação da rota; uma rota visível e um próximo salto acessível por si só não comprovam o encaminhamento.
  • O tráfego de gerenciamento existente e pretendido não é bloqueado por nenhuma alteração de encaminhamento/ACL. Um caminho de gerenciamento independente permanece disponível até que o gerenciamento e o tráfego sejam confirmados após a alteração.
  • Uma segunda conexão de administração, acesso local ou pessoa no local está disponível caso o IP de gerenciamento seja alterado.

Limite documentado: Um máximo de quatro interfaces VLAN, incluindo a VLAN padrão, podem receber um endereço IP estático. Este limite se aplica às interfaces VLAN endereçadas estaticamente e deve ser verificado antes de qualquer atribuição.

Levantar as redes e rotas existentes

  1. Abra o switch desejado no Sophos Fusion.
  2. Primeiro abra Switch > Networks > IPv4 e depois Switch > Networks > IPv6.
  3. Para cada entrada relevante, documente VLAN, IP address, Subnet, Network details e Configuration source.
  4. Em Network details registre em particular o gateway, os servidores DNS primários e secundários e as tags existentes.
  5. Verifique Switch > Routes > IPv4 e Switch > Routes > IPv6 separadamente.
  6. Para as rotas afetadas, observe Destination, Subnet, Gateway, Interface, Protocol e Configuration source.

Nas visualizações de rede, podem aparecer tanto redes detectadas dinamicamente via DHCP quanto redes adicionadas manualmente. Configuration source mostra suas respectivas origens. Antes de edit ou Delete deve-se portanto verificar se a entrada de rede selecionada foi descoberta por DHCP ou configurada manualmente; sua mera exibição na tabela não constitui configuração manual.

A origem também é crucial nas visualizações de rotas: a tabela de rotas contém entradas criadas automaticamente pelo switch para novas VLANs e entradas adicionadas manualmente. Uma entrada exibida não deve, portanto, ser tratada como uma rota estática configurada manualmente simplesmente por causa de sua presença. Antes de cada alteração ou exclusão, os detalhes e Configuration source são verificados.

O inventário também é o modelo de reversão. As capturas de tela por si só não são suficientes para prefixos semelhantes; endereços, máscaras ou comprimentos de prefixo e gateways também são registrados como texto no ticket de alteração.

Adicionar rede de interface IPv4

  1. Abra Switch > Networks > IPv4.
  2. Selecione Add network.
  3. Insira a VLAN pretendida e o endereço IPv4 do switch.
  4. Insira a máscara de sub-rede IPv4 correta em Subnet.
  5. Insira o gateway e o servidor DNS primário e, se fornecido, secundário de acordo com o plano de alteração. As tags são informativas e devem identificar claramente a localização ou finalidade.
  6. Antes de salvar, verifique novamente se esta entrada está em conformidade com o limite de quatro interfaces VLAN endereçadas estaticamente, incluindo a VLAN padrão.
  7. Salve a alteração e aguarde o processamento.
  8. Abra a entrada novamente em Switch > Networks > IPv4 e compare VLAN, IP address, Subnet, Network details e Configuration source com o plano.
  9. Em Switch > Routes > IPv4 verifique se a rota criada automaticamente pelo switch para a nova VLAN é exibida com o destino, sub-rede e interface esperados.

Se o endereço de gerenciamento atual for substituído, a configuração antiga não deve ser excluída prematuramente. Primeiro, o novo caminho de gerenciamento deve funcionar a partir de um sistema na rede apropriada. Se a entrada paralela não for possível devido ao limite de quatro interfaces, a alteração só será feita na janela de manutenção com acesso local ou independente.

Adicionar rede de interface IPv6

O IPv6 é gerenciado separadamente; uma configuração IPv4 funcional, portanto, não confirma a acessibilidade do IPv6.

  1. Abra Switch > Networks > IPv6.
  2. Selecione Add network.
  3. Insira o endereço VLAN e IPv6 do switch.
  4. Insira o comprimento do prefixo IPv6 pretendido em Subnet.
  5. Insira o gateway IPv6 e o servidor DNS primário e, opcionalmente, o secundário de acordo com o plano.
  6. Verifique o limite de quatro interfaces VLAN com endereços IP estáticos, incluindo VLAN padrão.
  7. Salve e verifique completamente a entrada resultante em Switch > Networks > IPv6.
  8. Verifique em Switch > Routes > IPv6 se a rota automática esperada com o prefixo e interface apropriados existe para a nova VLAN.
  9. Execute a validação com sistemas de origem e destino compatíveis com IPv6. Os nomes de host servem apenas como teste complementar, pois erros de DNS e de roteamento têm causas diferentes.

Com pilha dupla, IPv4 e IPv6 são tratados como dois casos de teste separados. Os endereços de gateway e DNS devem corresponder à família de IP selecionada.

Alterar a rede de interface existente

  1. Dependendo da família de IP, abra Switch > Networks > IPv4 ou Switch > Networks > IPv6.
  2. Identifique claramente a entrada afetada com base na VLAN e no endereço.
  3. Abra via edit.
  4. Altere apenas os valores aprovados na solicitação de alteração.
  5. Antes de salvar, verifique o impacto no acesso de gerenciamento, acessibilidade do gateway, DNS e rotas estáticas existentes.
  6. Salve e verifique novamente a rede e a tabela de rotas.

Se o endereço, a máscara de sub-rede ou o comprimento do prefixo mudarem, um gateway anteriormente acessível e rotas estáticas apontando para ele poderão se tornar inválidos. Essas rotas dependentes são inventariadas antecipadamente e verificadas após a confirmação da alteração da interface.

Antes de cada rota IPv4 ou IPv6 estática, a interface pretendida, a acessibilidade do próximo salto, o caminho de retorno e a liberação do tráfego de trânsito devem ser confirmados pela política de encaminhamento/ACL aplicável. A verificação da política também inclui a proteção do caminho de gerenciamento atual e pretendido.

Adicionar rota IPv4 estática

Uma rota estática só é criada quando a interface VLAN pretendida existe e seu gateway está acessível.

  1. Abra Switch > Routes > IPv4.
  2. Verifique se o destino já está coberto por uma entrada existente.
  3. Selecione Add route.
  4. Preencha os campos obrigatórios exibidos em Add route de acordo com o plano de roteamento IPv4 aprovado.
  5. Salve a rota.
  6. Verifique Destination, Subnet, Gateway, Interface, Protocol e Configuration source na tabela de rotas.
  7. Teste a acessibilidade de pelo menos uma rede de origem relevante e verifique a rota de retorno.

Adicionar rota IPv6 estática

  1. Abra Switch > Routes > IPv6.
  2. Verifique se o prefixo de destino já está coberto por uma entrada existente.
  3. Selecione Add route.
  4. Preencha os campos obrigatórios exibidos em Add route de acordo com o plano de roteamento IPv6 aprovado.
  5. Salve a rota.
  6. Verifique Destination, Subnet, Gateway, Interface, Protocol e Configuration source na tabela.
  7. Execute um teste IPv6 sem DNS e, opcionalmente, um teste usando um nome de host resolvível.

O gateway deve estar acessível através da conexão IPv6 pretendida. Um próximo salto sintaticamente válido, mas inacessível, não cria uma rota funcional.

Alterar rota estática existente

  1. Dependendo da família de IP, abra Switch > Routes > IPv4 ou Switch > Routes > IPv6.
  2. Identifique claramente a rota usando Destination, Subnet, Gateway, Interface e Configuration source e compare-a com o ticket de mudança.
  3. Abra a entrada pretendida via edit.
  4. Altere apenas os valores exibidos no formulário e aprovados na solicitação de alteração.
  5. Salve e aguarde o processamento da alteração.
  6. Recupere a tabela de rotas novamente e compare Destination, Subnet, Gateway, Interface, Protocol e Configuration source com o plano de roteamento liberado.
  7. Verifique a rede alvo afetada, seu caminho de retorno e pelo menos um alvo explicitamente não afetado.

Antes de uma mudança no destino, sub-rede ou prefixo ou gateway, as sobreposições e a acessibilidade do novo próximo salto são verificadas. Os valores anteriores permanecem documentados para reversão.

Excluir rota ou rede com segurança

Excluir rota estática

  1. Dependendo da família de IP, abra Switch > Routes > IPv4 ou Switch > Routes > IPv6.
  2. Verifique destino, sub-rede ou prefixo, gateway, interface e Configuration source em relação ao ticket de alteração.
  3. Selecione a entrada exata e clique em Delete.
  4. Aguarde o processamento, recupere a tabela de rotas novamente e certifique-se de que apenas o caminho pretendido foi removido.
  5. Teste apenas os destinos afetados e expressamente não afetados após esta confirmação.

Antes da exclusão, acessibilidades alternativas e rotas de retorno devem ser esclarecidas. As entradas criadas automaticamente e configuradas manualmente para uma VLAN não são excluídas com base em suposições; os detalhes exibidos e Configuration source são decisivos. Se a alteração foi processada é confirmada pela recuperação da tabela de rotas.

Excluir rede de interface

  1. Primeiro capture todas as rotas estáticas que usam a interface VLAN afetada ou seu gateway.
  2. Verifique o acesso de gerenciamento e caminhos alternativos.
  3. Dependendo da família de IP, abra Switch > Networks > IPv4 ou Switch > Networks > IPv6.
  4. Selecione a entrada pretendida e clique em Delete.
  5. Em seguida, verifique na visualização de rede e rota correspondente quais entradas foram removidas.
  6. Teste a acessibilidade por meio das interfaces restantes.

Excluir uma rede remove suas configurações de interface gerenciada. Portanto, uma VLAN de gerenciamento nunca é excluída sem um caminho de substituição confirmado.

Valide a acessibilidade

Após cada alteração individual, uma verificação é realizada antes da próxima etapa:

  1. Verificação de configuração: A VLAN, endereço IP, máscara ou comprimento do prefixo, gateway, DNS e Configuration source estão corretos em Switch > Networks > IPv4 ou Switch > Networks > IPv6?
  2. Controle de rota: o destino, sub-rede ou prefixo, gateway, interface, protocolo e Configuration source estão corretos em Switch > Routes > IPv4 ou Switch > Routes > IPv6?
  3. Teste local: O novo endereço do switch pode ser acessado pela mesma VLAN?
  4. Teste de gateway: O próximo salto configurado está acessível por meio da interface pretendida?
  5. Teste de roteamento: um endereço IP na rede de destino pode ser acessado por uma rede de origem relevante?
  6. Teste de caminho de retorno: a resposta chega à rede de origem? Se o caminho de retorno for assimétrico ou ausente, o caminho de saída poderá parecer correto mesmo que o teste de ponta a ponta falhe.
  7. Teste de política: a política de encaminhamento/ACL aplicável permite tráfego de trânsito programado sem bloquear o caminho de gerenciamento atual ou pretendido?
  8. Teste de DNS: Os servidores DNS configurados resolvem os nomes necessários? Previamente, o mesmo caminho é testado com um endereço IP para que o DNS e o roteamento possam ser avaliados separadamente.
  9. Teste de pilha dupla: Teste IPv4 e IPv6 de forma independente; o sucesso de uma família não diz nada sobre a outra.
  10. Testes de gerenciamento: o gerenciamento via Sophos Fusion e o acesso administrativo pretendido permanecem disponíveis.

Quando há diversas rotas estáticas, as redes alvo afetadas específicas são testadas individualmente. Uma conexão bem-sucedida com qualquer outra rede não confirma que a nova rota pode ser usada.

Rollback

Uma reversão é acionada quando o acesso de gerenciamento se torna instável, o gateway ou a rede de destino não está acessível ou os valores da tabela diferem do plano liberado.

Depois de adicionar uma rota

  1. Identifique a rota recém-criada em Switch > Routes > IPv4 ou Switch > Routes > IPv6 usando todos os campos exibidos.
  2. Selecione a entrada e clique em Delete.
  3. Verifique se o status anterior da tabela foi restaurado.
  4. Teste novamente a acessibilidade original.

Depois de alterar uma rota ou rede

  1. Abra a entrada afetada via edit.
  2. Insira novamente os valores documentados anteriormente.
  3. Salve e verifique a rede correspondente e a visualização da rota.
  4. Repita os testes de gerenciamento, gateway, rede de destino e DNS.

Depois de adicionar uma rede de interface

  1. Primeiro remova todas as rotas estáticas criadas adicionalmente que dependem desta interface ou gateway.
  2. Em seguida, selecione a rede recém-adicionada em Switch > Networks > IPv4 ou Switch > Networks > IPv6 e clique em Delete.
  3. Compare a rede e a tabela de rotas com o estado inicial.

Se o endereço removido ou alterado for o único caminho de gerenciamento, a recuperação ocorre através do acesso independente preparado. Sem esse acesso, nenhuma outra alteração remota será tentada.

Solução de problemas

A rede não pode ser adicionada

  • Contar o número de interfaces VLAN endereçadas estaticamente; a VLAN padrão conta até o limite de quatro.
  • Verifique se a VLAN e o endereço já existem.
  • Para IPv4, verifique a máscara de sub-rede, para IPv6 verifique o comprimento do prefixo.
  • Verifique Configuration source de uma entrada existente antes de ser alterada ou excluída.

A rota VLAN automática está ausente ou inesperada

  • Verifique em Switch > Networks > IPv4 ou Switch > Networks > IPv6 se a rede da interface foi realmente salva.
  • Verifique se a família de IP e a VLAN estão corretas.
  • Em Switch > Routes > IPv4 ou Switch > Routes > IPv6, compare o destino, Subnet, Interface, Protocol e Configuration source.
  • Não se apresse em criar uma entrada manual duplicada. Primeiro corrija a configuração da interface ou espere que a alteração seja processada e verifique novamente.

A rota estática está visível, mas o destino não pode ser alcançado

  • Verifique se há erros de digitação no endereço de destino e na máscara de sub-rede ou comprimento do prefixo.
  • Certifique-se de que o Interface exibido leva ao gateway.
  • Primeiro verifique o gateway da rede conectada diretamente. Um próximo salto inválido ou inacessível impede a conexão roteada.
  • Verifique o transporte VLAN no uplink e na estação remota.
  • Verifique se a política de encaminhamento/ACL aplicável permite tráfego de trânsito para as redes de origem e destino afetadas.
  • Verifique a rota de retorno, os filtros e o firewall do host de destino.
  • Examine os padrões de erro IPv4 e IPv6 separadamente.

A conexão IP funciona, mas o nome não

  • Na entrada em Switch > Networks > IPv4 ou Switch > Networks > IPv6 em Network details verifique os servidores DNS primário e secundário.
  • Primeiro teste o servidor DNS diretamente via IP.
  • Verifique se existe uma rota adequada e um caminho de retorno para a rede do servidor DNS.
  • Teste a resolução de nomes separadamente. A rota estática em si é baseada em endereços de destino e não é confirmada por um teste de DNS bem-sucedido.

Acesso perdido após uma alteração de interface

  • Não faça mais alterações no mesmo caminho quebrado.
  • Use acesso de gerenciamento independente ou suporte local.
  • Restaure o endereço IP anterior, a máscara ou o comprimento do prefixo e os valores de gateway e DNS do modelo de reversão.
  • Em seguida, verifique se as rotas estáticas dependentes apontam para um gateway acessível novamente.

Após a exclusão, outra rede não estará mais acessível

  • Verifique se a rota excluída também era necessária como um caminho para esta rede ou se um prefixo de resumo foi afetado.
  • Compare o estado inicial registrado com Destination, Subnet, Gateway, Interface, Protocol e Configuration source.
  • Apenas recrie a entrada com os valores exatamente documentados e não adicione configurações não documentadas.

A alteração só será concluída quando o status da tabela, o acesso de gerenciamento, a política de encaminhamento/ACL, ambas as famílias de IP usadas, redes de destino, rotas de retorno e DNS tiverem sido validados de acordo com o plano de alteração e documentados no ticket.