Saltar para o conteudo
Avanet

Configurar VLANs com segurança no Sophos Switch

Uma arquitetura de VLAN só funciona quando a associação a VLANs, o tagging e o PVID são compatíveis nas duas extremidades de cada ligação. Num Sophos Switch, estas definições podem ser geridas centralmente no Sophos Fusion ou localmente no switch. Este guia aborda exclusivamente VLANs de camada 2: portas Tagged e Untagged, PVID, GVRP, Voice VLAN e Ingress Filtering.

O encaminhamento entre VLANs, as interfaces de switch de camada 3, o DHCP Snooping, o PoE, o LAG e o STP são temas distintos. Por isso, o exemplo de DHCP mostra apenas a ligação necessária de uma VLAN a uma Sophos Firewall e a ordem de criação da interface VLAN e do servidor DHCP.

⚠️ As alterações ao uplink ou à VLAN de gestão podem tornar o switch inacessível para gestão. Antes da migração, deve existir um caminho de retorno documentado, por exemplo, um acesso por consola local ou um acesso de gestão separado. Altere primeiro uma porta de teste e só depois migre as restantes portas.

Conceitos: Tagged, Untagged e PVID

As três definições têm funções diferentes:

DefiniçãoEfeito no envio ou na receçãoUtilização típica
TaggedA porta é membro da VLAN. Os frames enviados mantêm a tag 802.1Q dessa VLAN. Os frames recebidos com essa tag podem ser associados à VLAN.Uplink para a firewall, um ponto de acesso ou outro switch
UntaggedA porta é membro da VLAN. Os frames dessa VLAN saem da porta sem uma tag 802.1Q. Cada porta só pode ter uma VLAN Untagged.Dispositivo final sem suporte para VLANs
PVIDO switch associa a este ID de VLAN os frames sem tag recebidos na porta.Porta de acesso: normalmente, o mesmo ID da VLAN Untagged

Por conseguinte, uma porta de acesso para a VLAN 100 é normalmente membro Untagged da VLAN 100 e tem o PVID 100. Um cliente comum envia frames sem tag; o switch classifica internamente o frame como pertencente à VLAN 100 e remove a tag ao enviá-lo de volta para o cliente.

Uma porta trunk é membro Tagged de todas as VLANs que devem ser transportadas através da ligação. Se a ligação também permitir tráfego sem tag, o respetivo PVID determina a associação interna. Uma VLAN Tagged e o PVID não são a mesma coisa: o PVID associa um frame recebido sem tag a uma VLAN específica; não permite automaticamente todas as VLANs Tagged pretendidas.

Por exemplo, numa ligação a um telefone com um PC ligado em cascata, a porta pode transportar a VLAN de dados sem tag e atribuir a Voice VLAN com tag ou de forma dinâmica. Também neste caso só pode existir uma VLAN Untagged.

Criar um plano de VLANs e portas

Antes da configuração, defina para cada ligação:

  • o ID, o nome e a finalidade da VLAN;
  • o gateway e o sistema DHCP responsáveis, sem os configurar também no switch;
  • as VLANs Tagged em cada uplink;
  • exatamente uma VLAN Untagged e um PVID por porta de acesso;
  • a VLAN de gestão e um caminho de retorno acessível;
  • o ID da Voice VLAN, o método de deteção e as portas abrangidas;
  • a associação estática a VLANs ou a utilização deliberada do GVRP;
  • o Accept type pretendido e o estado de Ingress filtering;
  • a autoridade de configuração: Sophos Fusion ou interface local do switch.

Exemplo para a VLAN 100:

LigaçãoTaggedUntaggedPVIDFinalidade
Porta 8 do switch para a Sophos Firewall100de acordo com a arquitetura da VLAN nativa/de gestãode acordo com o tráfego sem tagTrunk
Porta 2 do switch para o cliente–100100Porta de acesso

O ID da VLAN tem de ser idêntico em todos os dispositivos envolvidos. O nome de uma VLAN é apenas uma designação local e não estabelece qualquer ligação entre dispositivos. A VLAN 1 é a VLAN predefinida de fábrica; sem uma configuração de VLAN própria, todas as portas estão associadas a esta VLAN. Não remova a VLAN 1 de um caminho de gestão sem avaliar cuidadosamente as consequências.

Definir a autoridade de configuração e resolver conflitos

As alterações locais no switch não são sincronizadas automaticamente com o Sophos Fusion. Para evitar estados permanentemente contraditórios, defina qual das interfaces será a autoridade antes da primeira alteração.

No Sophos Fusion, o caminho para o dispositivo é:

My Products > Switches > Switches > [Switch]

Em VLANs > VLANs, os campos Configuration source, Ports configuration source e Conflicts indicam a origem das definições e se existem divergências. Em Port settings > Basic settings, são apresentados Untagged VLAN, Tagged VLAN, Configuration source e Conflicts.

No primeiro registo ou após uma reposição de fábrica, todas as portas e LAGs podem apresentar conflitos. Nesse caso, os valores locais predefinidos diferem de Not set no Sophos Fusion. Tenha em conta o seguinte:

  • Not set significa que o Sophos Fusion não define esse valor; o switch utiliza a configuração local.
  • Resolve all conflicts, nas definições das portas, importa para o Sophos Fusion os valores atuais do switch relativos a todos os conflitos.
  • Resolve conflicts trata uma única porta ou uma única VLAN.
  • Import to Sophos Fusion importa a configuração local de VLANs para a gestão central.
  • Uma definição alterada de Not set para um valor específico ao nível do switch não regressa automaticamente a Not set por herança de uma configuração de site ou stack.

⚠️ Não selecione Resolve all conflicts sem verificar as configurações. Compare primeiro as matrizes de VLANs local e central e decida qual é o estado correto. Após uma importação, deve continuar a validar Tagged, Untagged e PVID em relação ao plano de portas documentado.

Configurar uma VLAN no Sophos Fusion

1. Criar a VLAN

No switch selecionado, abra o seguinte caminho:

VLANs > VLANs
  1. Clique em Add VLAN.
  2. Defina VLAN ID, Name, opcionalmente Description, e uma cor. A cor serve apenas como auxílio visual.
  3. Selecione as portas em Tagged ports e Untagged ports de acordo com o plano de portas.
  4. Guarde com Save.

Para VLANs diferentes da VLAN predefinida, os uplinks que as transportam têm de estar selecionados em Tagged ports. Cada porta só pode ter uma VLAN Untagged. Utilize Edit para alterar uma VLAN existente; para remover VLANs, selecione-as e escolha Delete.

2. Verificar na vista de portas

Em:

Port settings > Basic settings

Untagged VLAN e Tagged VLAN têm de refletir a mesma função da porta apresentada na vista de VLANs. Esta verificação permite detetar erros frequentes, como uma VLAN existente na firewall que não foi autorizada como Tagged no uplink.

3. Definir as regras de entrada e verificar o PVID

Abra o seguinte caminho:

VLANs > Ingress filtering

Nesta vista do Sophos Fusion, são definidos Accept type, Ingress filtering e Priority ingress filtering para cada porta. Nas portas de acesso, o PVID tem de corresponder à VLAN Untagged. O caminho local documentado para editar o PVID é:

Configure > VLAN settings > PVID and ingress filter

Edite o PVID diretamente no Sophos Fusion apenas se a versão da interface utilizada disponibilizar efetivamente um campo editável para esse fim. Caso contrário, defina-o localmente através do caminho indicado. Esta definição local deve ser considerada ao resolver conflitos entre origens de configuração e, caso se pretenda mantê-la centralmente, deve ser importada de forma deliberada com Import to Sophos Fusion.

Guarde as alterações no Sophos Fusion com Update. Clear descarta as alterações que ainda não foram guardadas.

Configurar uma VLAN localmente no switch

Para dispositivos geridos centralmente, a Sophos recomenda a configuração através do Sophos Fusion. Se a interface local tiver sido deliberadamente definida como autoridade, o caminho é:

Configure > VLAN settings > 802.1Q
  1. Selecione Add.
  2. Introduza VID e Name.
  3. Crie a VLAN com Apply.
  4. Selecione a VLAN e abra Edit.
  5. Defina as portas como Tagged, Untagged ou Forbidden.
  6. Defina deliberadamente GVRP advertisement como Turned on ou Turned off.
  7. Confirme com a marca de verificação e, em seguida, selecione Apply.

Os nomes de VLAN locais são opcionais, podem ter no máximo 32 caracteres e não podem conter os caracteres ", \, %, &, ?, ', !, ;, | e +.

Em seguida, abra:

Configure > VLAN settings > PVID and ingress filter

Marque as portas em questão, selecione Edit, defina PVID, Accept type, Ingress filtering e Priority ingress filtering e guarde com Apply.

A VLAN table local apresenta o estado efetivo das portas:

  • F: Forbidden
  • T: Tagged
  • U: Untagged
  • V: Voice VLAN
  • Gu: Guest VLAN
  • Gv: GVRP
  • R: RADIUS

Após alterações locais, não considere que a configuração ficou automaticamente guardada no Sophos Fusion. Importe os valores pretendidos com Import to Sophos Fusion ou mantenha a configuração central de forma que não substitua o estado local.

Utilizar corretamente o Ingress Filtering

Accept type e Ingress filtering são verificações distintas:

  • All: aceita frames Tagged e Untagged.
  • Tagged: aceita apenas frames Tagged e rejeita frames Untagged.
  • Untagged: aceita apenas frames Untagged e rejeita frames Tagged.
  • Ingress filtering: On: de acordo com a descrição da Sophos, rejeita frames Tagged cujo VID não corresponda ao PVID da porta.
  • Ingress filtering: Off: encaminha os frames de acordo com a configuração de VLANs do switch.
  • Priority ingress filtering: On: rejeita frames com o ID de VLAN 0, ou seja, apenas com tags de prioridade 802.1p.

Além disso, aplica-se a associação 802.1Q: se uma porta receber um frame Tagged destinado a uma VLAN da qual não é membro, o frame será rejeitado.

Para uma porta exclusivamente de acesso, Untagged com o PVID correspondente é a opção mais restritiva. Num uplink exclusivamente Tagged, a opção natural é Tagged. Num trunk com várias VLANs Tagged, o Ingress filtering tem de ser testado com especial cuidado: a verificação de PVID documentada rejeitaria frames Tagged com um VID diferente do PVID. Por isso, não o ative indiscriminadamente; valide primeiro cada VLAN permitida numa ligação de teste.

⚠️ Configure primeiro corretamente as associações a VLANs e o PVID e só depois torne o Ingress Filtering mais restritivo. Caso contrário, um trunk funcional ou o acesso de gestão pode deixar de funcionar imediatamente.

Configurar o GVRP de forma deliberada

O GARP VLAN Registration Protocol (GVRP) gere dinamicamente as associações a VLANs através de mensagens Join e Leave. Em redes pequenas e estáveis, as associações Tagged estáticas são mais fáceis de auditar. O GVRP é adequado quando o registo dinâmico faz explicitamente parte da arquitetura e todos os dispositivos envolvidos estão sob controlo.

Em:

VLANs > GVRP
  1. Ative o GVRP com Turn on e selecione Update.
  2. Em Status, ative apenas as portas previstas.
  3. Ative Restricted VLAN nos uplinks que apenas podem aprender VLANs já configuradas no switch. As mensagens Join relativas a outras VLANs serão então ignoradas.
  4. Altere Join time(ms), Leave time(ms) e Leave-all time(ms) apenas se os temporizadores estiverem coordenados em toda a rede.
  5. Guarde com Update; Clear descarta as alterações não guardadas.

Para ser anunciada, uma VLAN tem de estar autorizada localmente em GVRP advertisement. Após a convergência, verifique na VLAN table local quais as associações aprendidas com Gv. O GVRP não substitui uma lista de trunks documentada nem uma decisão de segurança. A aprendizagem de VLANs inesperadas justifica a verificação de Restricted VLAN, do estado da porta e do dispositivo na outra extremidade.

Configurar a Voice VLAN

Um Sophos Switch suporta exatamente uma Voice VLAN. Esta prioriza o tráfego VoIP, mas não substitui uma configuração de QoS integral na firewall, na WAN e nos dispositivos da outra extremidade.

Abra o seguinte caminho:

VLANs > Voice VLANs

Global settings

Em Voice VLAN status, estão disponíveis as seguintes opções:

  • Not set: utilizar a configuração local da Voice VLAN;
  • Disabled: desativar a Voice VLAN;
  • Auto: detetar e associar automaticamente dispositivos VoIP;
  • OUI: detetar dispositivos através do Organizationally Unique Identifier do respetivo endereço MAC.

Em seguida, configure:

  1. Defina Voice VLAN ID com o ID da VLAN já planeado.
  2. Selecione VLAN priority tag de acordo com a arquitetura de QoS.
  3. Defina DSCP entre 0 e 63 apenas com um valor utilizado em toda a rede.
  4. Se necessário, ative 802.1p CoS status e defina CoS priority. 5 é a prioridade habitual para conteúdos de voz; 6 é normalmente utilizada para sinalização de voz e vídeo.
  5. Defina Aging time de modo que as associações dinâmicas de portas sejam removidas após o fim do tráfego de voz. Novo tráfego de voz durante este período reinicia o temporizador.

Port settings

Ative a Voice VLAN apenas nas portas em que são esperados telefones. CoS mode determina a marcação:

  • Source: aplica os atributos de QoS aos pacotes cujo MAC de origem contenha uma OUI reconhecida;
  • All: aplica os atributos de QoS a todo o tráfego associado à Voice VLAN.

Guarde com Update e verifique Operation status. Num telefone com passagem para PC, confirme também que a VLAN de dados é transportada sem tag e que a Voice VLAN é transportada separadamente.

OUI settings

Com Voice VLAN status: OUI, em OUI settings, utilize Add para introduzir OUI address e Description do fabricante do telefone e guarde com Save. Selecione entradas antigas ou demasiado abrangentes e remova-as com Delete. Um dispositivo só é associado corretamente se o seu MAC de origem corresponder a uma entrada e a Voice VLAN estiver ativada na porta.

Exemplo de DHCP com uma Sophos Firewall

O exemplo seguinte utiliza os valores do procedimento oficial da Sophos:

  • A porta Port6 da Sophos Firewall está ligada à porta 8 do switch.
  • A porta 8 do switch transporta a VLAN 100 como Tagged.
  • Um cliente está ligado à porta 2 do switch; esta porta transporta a VLAN 100 como Untagged e utiliza o PVID 100.
  • Interface VLAN da firewall: VLAN_100 em Port6, com 172.16.100.1/24.
  • Intervalo DHCP: de 172.16.100.2 a 172.16.100.254.

A dependência técnica e, consequentemente, a ordem obrigatória na firewall são: primeiro a interface VLAN, depois o servidor DHCP. O menu DHCP só permite selecionar a VLAN quando a interface já existe. O procedimento oficial descreve a configuração completa, de forma fiel à fonte, pela seguinte ordem:

  1. Criar a VLAN 100 no switch.
  2. Associar a porta 8 do switch como Tagged e a porta 2 como Untagged; verificar o PVID 100 na porta de acesso.
  3. Criar a interface VLAN na Sophos Firewall.
  4. Associar o servidor DHCP a essa interface VLAN.
  5. Só depois ligar o cliente ou colocar a respetiva porta em produção.

Numa alteração em produção, a seguinte sequência faseada apresenta menos riscos, porque a rede de destino já está disponível antes da migração da primeira porta de acesso:

  1. Criar previamente a interface VLAN na Sophos Firewall.
  2. Associar-lhe o servidor DHCP e verificar as respetivas definições.
  3. Criar a VLAN 100 no switch, adicionar a porta de uplink 8 como Tagged e verificar o caminho Tagged até à firewall.
  4. Só depois configurar uma porta de teste como membro Untagged da VLAN 100, definir o respetivo PVID como 100 e migrar um cliente de teste.
  5. Testar o DHCP, o gateway e os destinos explicitamente permitidos antes de migrar outras portas de acesso.

Antes de alterar o uplink ou a VLAN de gestão, assegure um acesso independente de gestão ou de reversão. Remova a VLAN de gestão anterior apenas depois de comprovar a acessibilidade através do caminho previsto.

Switch

Na interface local, em Configure > VLAN settings > 802.1Q:

  1. Crie o VID 100 com o Name VLAN100.
  2. Selecione a porta 8 em Tagged e a porta 2 em Untagged.
  3. Ative GVRP advertisement apenas se a arquitetura utilizar GVRP.
  4. Em PVID and ingress filter, para a porta 2, defina o PVID 100 e configure o Accept type e o Ingress filtering pretendidos.

O exemplo oficial define, na porta 8, o PVID 100, Ingress filtering: On e Accept type: All. Isto só é adequado se o tráfego sem tag dessa ligação tiver de ser associado à VLAN 100. Num trunk exclusivamente Tagged ou num trunk com várias VLANs, defina o PVID, o Accept type e o Ingress filtering de acordo com o seu próprio plano de portas e teste cada VLAN.

Sophos Firewall

Na interface WebAdmin:

Network > Interfaces > Add Interface > Add VLAN
  • Name: VLAN_100
  • Interface: Port6
  • VLAN ID: 100
  • IP assignment: Static
  • IPv4/netmask: 172.16.100.1/24

Guarde. Só depois:

Network > DHCP > Add
  • Name: VLAN_100_DHCP
  • Interface: VLAN 100-172.16.100.1
  • Start IP: 172.16.100.2
  • End IP: 172.16.100.254

Guarde. Este exemplo demonstra apenas o transporte da VLAN e a atribuição por DHCP. A acessibilidade a outras redes ou à Internet depende também das zonas, das regras de firewall, do encaminhamento e, se aplicável, do NAT na firewall.

Validação após cada alteração

Não verifique apenas o formulário de configuração; valide o caminho de dados efetivo:

  1. No Sophos Fusion, aguarde até o switch estar sincronizado. Verifique Configuration source, Ports configuration source e Conflicts.
  2. Abra a VLAN em VLANs > VLANs e compare as associações Tagged/Untagged com o plano de portas.
  3. Em Port settings > Basic settings, confirme os mesmos valores do ponto de vista da porta.
  4. Na VLAN table local, verifique os códigos T, U, V ou Gv; investigue entradas F inesperadas.
  5. Verifique o PVID e o Accept type de cada porta alterada.
  6. Volte a ligar um cliente de teste ou renove a respetiva concessão DHCP. Este deve receber um endereço do intervalo correto, a máscara de rede esperada e 172.16.100.1 como gateway.
  7. Faça ping ao gateway e, em seguida, teste apenas os destinos explicitamente permitidos.
  8. Efetue testes negativos: um frame Tagged com um ID de VLAN não autorizado não pode chegar a outra VLAN; um frame sem tag não pode ser aceite numa porta configurada apenas como Tagged.
  9. Para a Voice VLAN, verifique Operation status, o MAC/OUI detetado, a associação à VLAN e a qualidade da voz.
  10. Para o GVRP, observe as associações Gv esperadas e a respetiva remoção após uma alteração controlada da ligação.

Resolução de problemas

O cliente não recebe um endereço DHCP

  • Na VLAN 100, a porta do cliente aparece realmente como U e tem o PVID 100?
  • Na VLAN 100, o uplink para a firewall aparece como T no switch?
  • A interface VLAN da firewall utiliza a mesma interface física principal e o mesmo ID de VLAN?
  • O servidor DHCP foi criado apenas depois da interface VLAN e está associado a VLAN 100-172.16.100.1?
  • O Accept type está a rejeitar o tipo de frame recebido?
  • O Ingress filtering está a rejeitar o ID da VLAN devido a um PVID diferente?
  • Ainda existe um conflito entre a configuração local e a configuração do Sophos Fusion?

Um endereço de outra sub-rede indica geralmente uma VLAN Untagged ou um PVID incorretos. Um endereço autoatribuído aponta mais provavelmente para uma interrupção no caminho da VLAN ou para um servidor DHCP inacessível.

A VLAN Tagged não chega à firewall ou ao switch seguinte

  • Verifique a associação à VLAN nas duas extremidades da ligação; o ID da VLAN tem de estar autorizado de ambos os lados.
  • Confirme que a porta não está configurada acidentalmente como Untagged ou F em vez de T.
  • Com Accept type: Tagged, o dispositivo da outra extremidade não pode enviar frames sem tag.
  • Se existirem várias VLANs Tagged, teste individualmente o Ingress filtering e a verificação de PVID.
  • Não confunda uma associação aprendida por GVRP (Gv) com uma associação Tagged estática (T).

O switch deixou de estar acessível após a alteração

  • Reverta a última alteração à VLAN de gestão, à associação Untagged, ao PVID e ao uplink.
  • Utilize o acesso local ou o acesso de gestão separado previamente preparado.
  • Verifique se a VLAN 1 ou a VLAN de gestão anterior foi removida demasiado cedo da porta.
  • Só depois de restabelecer o acesso deve decidir se importa a configuração local com Import to Sophos Fusion ou se corrige a configuração central pretendida.

O dispositivo de voz não é associado à Voice VLAN

  • Voice VLAN status não pode estar definido como Disabled ou, inadvertidamente, como Not set.
  • Verifique Voice VLAN ID e o Status da porta.
  • Ao utilizar a deteção por OUI, compare os primeiros três bytes do MAC do dispositivo com OUI address.
  • Verifique Operation status e a presença de V na tabela de VLANs local.
  • Em telefones com passagem para PC, verifique separadamente a VLAN de dados, a Voice VLAN e o PVID.
  • Se a associação desaparecer após o fim da chamada, tenha em conta o Aging time e o envelhecimento dos endereços MAC.

O GVRP não aprende VLANs ou aprende VLANs incorretas

  • Verifique o estado global, o Status da porta e o GVRP advertisement da VLAN.
  • Verifique se Restricted VLAN está a rejeitar intencionalmente uma VLAN que ainda não foi configurada localmente.
  • Não altere Join time(ms), Leave time(ms) e Leave-all time(ms) isoladamente num único dispositivo.
  • Substitua VLANs dinâmicas inesperadas por uma configuração estática ou desative o GVRP na porta em questão.

O Sophos Fusion continua a apresentar conflitos

  • Comece por documentar Configuration source e a tabela de VLANs local.
  • Se o estado do switch estiver correto, utilize especificamente Import to Sophos Fusion ou Resolve conflicts.
  • Se a configuração central pretendida estiver correta, defina explicitamente os valores de VLAN e das portas nessa interface e sincronize-os.
  • Após uma reposição de fábrica com conflitos generalizados, não pressuponha que Not set equivale ao valor local predefinido.
  • Em seguida, volte a validar Tagged, Untagged, PVID e a acessibilidade de gestão.