Saltar para o conteudo
Avanet

Registre um Switch Sophos no Sophos Fusion

Um Switch Sophos pode ser gerenciado localmente através da interface web e CLI ou centralmente através do Sophos Fusion. O registro requer uma configuração IPv4 funcionando, DNS, acesso à Internet e acesso aos domínios de destino necessários. Registro e licenciamento são tecnicamente separados: o Switch pode ser registrado sem uma assinatura válida, mas o gerenciamento e as mudanças através do Sophos Fusion requerem uma assinatura Sophos Switch Support and Services.

Após ligar ou reiniciar, 15 minutos permanecem para registrar o interruptor no Sophos Fusion, então prepare rede, inquilino e atribuição antes de iniciar esta janela.

Condições de objectivo e paragem

No final, o interruptor aparece em My Products > Switches > Switches com o número de série correto e a referência do site ou pilha pretendida. O estado-alvo técnico é Synchronized; a assinatura do suporte também deve ser válida para aceitação operacional. O aluguel DHCP ou endereço de gerenciamento estático, resolução DNS e conexões de saída devem continuar funcionando.

Não iniciar o registo técnico enquanto nenhum dos seguintes pontos permanece não resolvido:

  • Número de série, locatário-alvo ou local ou pilha pretendido não são claros.
  • O switch não recebe um endereço de gerenciamento adequado ou não atinge seu gateway padrão.
  • As solicitações de DNS IPv4 não funcionam.
  • Um firewall, proxy ou inspeção SSL/TLS bloqueia os alvos necessários.
  • Os efeitos do modelo padrão sobre o interruptor piloto não são esclarecidos.

Confirmar a subscrição com antecedência

A compra de hardware inclui a interface web local e a CLI. A subscrição Sophos Switch Support and Services para cada switch usado e gerido via Sophos Fusion desbloqueia adicionalmente os seguintes serviços:

  • Gestão via Sophos Fusion, incluindo portas, VLANs, configuração e status,
  • atualizações de firmware,
  • Suporte multicanal 24/7,
  • RMA avançada.

Sem uma assinatura válida, o switch continua a funcionar e continua a ser gerenciado localmente, mas as alterações através do Sophos Fusion não são possíveis. Se poucas assinaturas estiverem disponíveis, o Sophos Fusion exibe Oversubscribed; você deve comprar o déficit. No subscription, Expired subscription e Suspended também são estados de aceitação inválidos. Ative e gerencie a licença sob Profile icon > Licensing.

Mantenha estes problemas separados durante o diagnóstico: um interruptor localmente acessível que encaminha o tráfego não prova que o gerenciamento de Fusion está licenciado. Por outro lado, uma licença não resolve problemas DHCP ou DNS ou desbloqueia destinos.

Preparação

Antes de cabear o interruptor, grave seu modelo, número de série e localização, bem como o inquilino, local ou pilha pretendido, no registro de mudança. Também grave:

  • a configuração IP de gestão anterior, se o interruptor não for novo em fábrica,
  • gestão de VLAN, DHCP escopo ou endereço estático, máscara subnet, gateway padrão e servidor DNS,
  • regras de inspeção de firewall, proxy e SSL/TLS upstream,
  • configuração local existente e acesso ao administrador local acessível,
  • a janela de manutenção, o tempo de abortamento e a pessoa responsável.

Comece com um interruptor piloto. Limite as regras temporárias de permissão para os destinos documentados em vez de criar acesso irrestrito à Internet. Se você precisar de uma exceção de proxy ou inspeção, grave tanto o estado anterior quanto o estado final requerido.

Domínios necessários

O interruptor deve ser capaz de resolver e alcançar os seguintes FQDNs. Um registro IP estático não substitui DNS.

Gestão e registo

ObjectoDestino a permitirEfeito se bloqueado
Gestão de Fusão Sophosfusion.sophos.comNenhuma ligação fiável à gestão central
Serviços Sophos*.apu.sophos.comOs serviços Sophos necessários não estão acessíveis
Registo inicialsophos.jfrog.ioO switch não pode ser registado no Sophos Fusion
Verificando o firmware atualjfrog-prod-use1-shared-virginia-main.s3.amazonaws.comA opção não pode verificar a versão actual do firmware

Cópias de segurança de configuração específicas da região

O destino adequado para a região de dados deve ser acessível:

tf-cswitch-backup-config-dump-eu-west-1-prod-bucket.s3.eu-west-1.amazonaws.com
tf-cswitch-backup-config-dump-eu-central-1-prod-bucket.s3.eu-central-1.amazonaws.com
tf-cswitch-backup-config-dump-us-east-2-prod-bucket.s3.us-east-2.amazonaws.com
tf-cswitch-backup-config-dump-us-west-2-prod-bucket.s3.us-west-2.amazonaws.com
tf-cswitch-backup-config-dump-ap-south-1-prod-bucket.s3.ap-south-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-northeast-1-prod-bucket.s3.ap-northeast-1.amazonaws.com
tf-cswitch-backup-config-dump-ap-southeast-2-prod-bucket.s3.ap-southeast-2.amazonaws.com
tf-cswitch-backup-config-dump-sa-east-1-prod-bucket.s3.sa-east-1.amazonaws.com
tf-cswitch-backup-config-dump-ca-central-1-prod-bucket.s3.ca-central-1.amazonaws.com

Quando a política de segurança permite, você pode permitir o prefixo tf-cswitch-backup-config-dump juntamente com o domínio amazonaws.com usando um wildcard ou expressão regular. Uma regra de manta para *.amazonaws.com não é necessária.

Os requisitos do fabricante especificam FQDNs mas não existem portas não padrão. Não abra portas adicionais arbitrárias. Se a filtragem causar um problema, reveja os registros de DNS, proxy, inspeção e firewall em vez de relaxar a política de saída.

Bootstrap local

Todos os modelos de Switch do Sophos usam o endereço de gerenciamento 172.16.16.239 em seu estado inicial. Para o acesso local pela primeira vez:

  1. Conecte o cabo de alimentação, ligue o interruptor e verifique se o LED de potência está aceso.
  2. Espere pelo início completo; pode demorar alguns minutos.
  3. Conecte um computador diretamente a uma porta Ethernet do interruptor.
  4. Temporariamente, dê ao computador um endereço estático gratuito na rede 172.16.16.0/24, por exemplo:
    • Endereço IP: 172.16.16.200
    • Máscara da subnet: 255.255.255.0
  5. Digite 172.16.16.239 em um navegador. A página de entrada aparece.
  6. Faça login com o nome de usuário admin e a senha do dispositivo atual. A senha de fábrica está no adesivo na parte de trás.
  7. Altere a senha padrão de forma controlada ou crie uma conta de administrador dedicada. Guarde as novas credenciais com segurança.
  8. Mudar para Configure > System settings > IP address settings e abrir IPv4 management.

Variante A: DHCP

  1. Em Configuration, selecione a opção DHCP.
  2. Salvar com Apply.
  3. Conecte o interruptor à rede de gerenciamento pretendida.
  4. No servidor DHCP, determine e documente o endereço IP atribuído com base no endereço MAC ou na nova locação.
  5. Verifique se a locação, subnet, gateway padrão e servidor DNS correspondem à rede de gerenciamento planejada.
  6. Reabrir a interface Web local através do endereço atribuído.

O DHCP sozinho não é suficiente: o resolvedor DNS atribuído deve ser capaz de responder aos FQDNs públicos necessários via IPv4, e o gateway padrão deve encaminhar o tráfego de saída.

Variante B: Endereço IPv4 estático

  1. Em Configuration, selecione a opção Static.
  2. Complete os seguintes campos:
    • Address: IP de gestão reservado para o switch,
    • Subnet mask: mascar da rede de gestão,
    • Default gateway: endereço do router da rede de gestão,
    • DNS server 1: solução primária para DNS,
    • DNS server 2: resolvedor secundário opcional de DNS.
  3. Salvar com Apply.
  4. Conecte o interruptor à rede de gerenciamento pretendida.
  5. Reinicie o computador de administração para sua configuração de rede original.
  6. Reabrir a interface Web local através do novo endereço estático.

Antes de selecionar Apply, certifique-se de que o endereço estático não está já em uso. Se a interface estiver então inacessível, primeiro verifique o computador administrador, VLAN, subnet, gateway e endereço documentado; não execute imediatamente uma restauração de fábrica.

Verificar a rede antes da janela de 15 minutos

Complete os seguintes pontos antes do reinício planejado:

  1. No gerenciamento de endereços DHCP ou IP, verifique se o endereço de gerenciamento é estável.
  2. No resolvedor DNS utilizado, teste a resolução de todos os FQDNs necessários para a região.
  3. Procure o IP Switch em registros de firewall e proxy e garanta que nenhum dos domínios necessários sejam bloqueados ou modificados por uma inspeção SSL/TLS inadequada.
  4. Em Profile icon > Licensing, verifique se a quantidade de suporte e serviços é suficiente para os switches já registrados e os novos adicionados.
  5. Tenha o site ou pilha pretendida pronto em Sophos Fusion. Se você selecionar nenhum dos dois, Sophos Fusion aplica o default template.
  6. Tenha o número de série pronto para colar. Ao adicionar vários interruptores, digite exatamente um número de série por linha.

Para as portas 2.5, 5 ou 10 Gbps, também verificam que os cabos e componentes de rede existentes suportam a velocidade pretendida. Isso não afeta o registro de número de série, mas impede que uma ligação instável seja confundida com uma falha de registro.

Inscrição em Sophos Fusion

O caminho exato é My Products > Switches > Switches > Add switches.

  1. Abra Add switches antes de iniciar a janela de tempo.
  2. Conecte a chave à rede de gerenciamento e, portanto, à Internet.
  3. Ligue o interruptor. Se já estiver ligado ou a janela de 15 minutos não estiver clara, faça exactamente uma reinicialização planeada.
  4. Você tem 15 minutos desta inicialização para completar o registro.
  5. Introduza o número de série em Step 3. Para um piloto controlado, registre apenas o interruptor preparado; para um registo a granel aprovado, insira um número de série por linha.
  6. Selecione o site preparado no menu suspenso. Use a seta ao lado de um site para selecionar uma das pilhas desse site.
  7. Verifique a seleção, número de série e inquilino novamente.
  8. Clique em Register.

Se você não selecionar um site ou uma pilha, o switch recebe o modelo padrão. Este não é um estado neutro: suas configurações podem ser aplicadas ao switch após o registro.

Verificar o registo e sincronização

Verifique o resultado em My Products > Switches > Switches. O número de série, o modelo, a localização e o local ou a pilha devem corresponder à alteração. Verifique também a versão de firmware, o acesso de gestão local através do endereço IP documentado e os dois valores de estado cruciais:

  • O estado de suporte mostra uma assinatura válida.
  • O status de conexão e configuração atinge Synchronized.

Nenhum novo erro HTTP: 000 pode aparecer no registro de switch; os logs de firewall e proxy não podem mostrar conexões bloqueadas com os FQDNs necessários.

Durante a sincronização, estes estados podem aparecer:

EstadoSignificado e resposta
Waiting for syncAs mudanças de fusão estão esperando pela transmissão; a conectividade continua sendo observada.
PendingAs configurações foram enviadas, Fusion está esperando confirmação.
SyncingA sincronização está em andamento; não interrompa- a reiniciando o interruptor.
Out of syncA opção tem configurações não sincronizadas; não faça mais mudanças na fila até que você identifique a causa.
Manual synchronization neededA sincronização automática falhou; verifique os detalhes na fila de tarefas.
Firmware too oldUm firmware mais recente está disponível há mais de 180 dias. A política de blocos de fusão é pressionada até que o firmware seja atualizado.

As alterações locais não são automaticamente refletidas no Sophos Fusion. Após a integração bem- sucedida, não configure o switch localmente e no Fusion em paralelo. Synchronized confirma a conexão de nuvem e sincronização de configuração; apenas um teste funcional separado e aprovado confirma a configuração do caminho de dados pretendido.

Erro DOWNLOADER error Failed to download the package. HTTP: 000

A entrada

DOWNLOADER    error    Failed to download the package. HTTP: 000

Neste fluxo de trabalho, a entrada indica que o switch não pôde alcançar um dos destinos de registro. 000 não é um estado HTTP regular retornado por um servidor web. Não esconda o erro com tentativas de registro repetidas.

Verifique nesta ordem:

  1. Tempo e fonte IP: Grave o tempo exato de erro e o IP atual de gerenciamento do switch.
  2. Endereçamento: Verifique o endereço de locação DHCP ou estático, máscara de subnet e gateway padrão.
  3. DNS: Resolver sophos.jfrog.io e jfrog-prod-use1-shared-virginia-main.s3.amazonaws.com através dos servidores DNS exatos atribuídos ao switch.
  4. Firewall e proxy: Filtrar os logs por IP de origem e tanto FQDNs. Bloquear sophos.jfrog.io impede o registro; bloquear o destino S3 impede que a versão atual do firmware seja verificada.
  5. Inspeção SSL/TLS: Verifique se a inspeção, substituição de certificado ou autenticação rejeita o acesso do dispositivo. Configure apenas a exceção necessária e documentada.
  6. Outros alvos Sophos: Verifique também fusion.sophos.com e *.apu.sophos.com para resolução e acesso permitido para saída.
  7. Domínio de backup regional: Para completa funcionalidade Fusion, verifique o destino de backup da região de dados.O registro bem-sucedido sozinho não prova que este destino seja acessível.
  8. Só após corrigir o problema, iniciar um novo ciclo de registro.

Um teste amplo com a regra “allow any” só é aceitável se estiver estritamente limitado no tempo, restrito ao IP de um único switch e registado na alteração. Após o teste, substitua-o imediatamente pelas regras para os FQDN indicados acima. Se HTTP: 000 persistir, guarde para a escalada as respostas DNS, a decisão da firewall ou do proxy, o registo do switch, o carimbo de data/hora, o modelo, o número de série e a versão do firmware.

Limite claramente as repetições, reinicie e reinicie

O SOPHOS especifica nenhum máximo numérico para tentativas de registro. No entanto, cada inicialização tem um limite restrito:

  • Cada inicialização ou reinicialização abre uma janela de registro de 15 minutos.
  • Se o interruptor não for registrado após 15 minutos, deve ser reiniciado e o processo de registro reiniciado.
  • Clicar em Register fora da janela não substitui o reinício.
  • Uma tentativa de re-registo requer apenas um reinício, não uma restauração de fábrica.

Portanto, faça apenas uma tentativa repetida depois de ter corrigido a causa de forma comprovada. Se essa tentativa também falhar, não continue em um ciclo de reinicialização ou reset. Reavalia os logs e o caminho da rede e aumenta o caso, se necessário.

Além disso, não reinicie com Pending, Syncing ou uma atividade de firmware em execução, estes estados não são uma solicitação para reabrir a janela de 15 minutos.

Voltar

Volte dependendo do estado alcançado.

Antes do registo bem sucedido

  1. Pare mais tentativas e desconecte o interruptor do uplink de produção, se necessário, sem interromper a fonte de alimentação durante um processo de gravação ou atualização reconhecível.
  2. Devolva o computador administrador para sua configuração DHCP original ou estática.
  3. Apenas o endereçamento de gerenciamento foi alterado, faça login localmente através do último endereço documentado e restaure a configuração estática ou DHCP anterior.
  4. Remova exceções temporárias de firewall, proxy ou inspeção amplas; reponha as regras existentes para o seu estado de base documentado.
  5. Documentar o padrão de erro, os registos e o desmantelamento realizados. O limite da secção anterior aplica- se para reiniciar e reiniciar.

Após o registo bem sucedido

Não tente “desfazer” um registo bem-sucedido com uma reposição não planeada. O Fusion pode já ter transferido o modelo predefinido ou a configuração do site ou da pilha selecionada. Portanto:

  1. Não envie mais alterações de fusão e não force a sincronização manual.
  2. Documente o interruptor, número de série, inquilino, site ou pilha, status e modelo aplicado.
  3. Se o efeito sobre o caminho dos dados for possível, retire o interruptor piloto do caminho de produção de forma controlada ou o ligue de volta à ligação piloto fornecida com antecedência.
  4. Não remova domínios enquanto o switch ainda for gerenciado pelo Fusion, mas substitua uma regra temporária que é muito ampla com a lista de permissões exata.
  5. Se um desregistro, uma mudança de inquilino ou uma restauração de fábrica parecer necessário, pare aqui e use um processo testado separadamente.

Use a via de administração local para diagnóstico e estabilização conforme necessário. As alterações feitas localmente não são sincronizadas em Sophos Fusion.

Documentação final

Coloque esta informação na mudança:

  • número de série, modelo, gestão de IP e locação de DHCP ou parâmetros estáticos,
  • servidores DNS utilizados e resolução bem sucedida dos alvos necessários,
  • domínios autorizados, incluindo a região de dados,
  • tempo de registo dentro da janela de 15 minutos,
  • Local ou pilha de ativos e selecionados,
  • Imagem ou exportação da visão geral final do estado,
  • versão de firmware e qualquer aviso Firmware too old,
  • o resultado do teste de acesso local,
  • regras temporárias removidas ou lista de autorizações exatas remanescentes,
  • Se ocorrer uma falha: HTTP: 000 log, firewall/proxy decision e número de reinícios controlados.

Isso permite que um problema posterior seja atribuído ao endereçamento local, DNS, filtragem de domínio, registro, licenciamento ou sincronização a jusante.