Hoppa till innehållet
Avanet

Konfigurera 802.1X och portsäkerhet säkert på Sophos Switch

802.1X styr nätverksåtkomst på en port innan en användare eller enhet släpps in. Sophos Switch erbjuder Local user, RADIUS eller TACACS+ globalt. MAC Authentication Bypass (MAB) har ett striktare krav: MAB och Hybrid kräver en RADIUS server; Local user och TACACS+ är inte dokumenterade backends. Port security begränsar separat antalet inlärda MAC-adresser och DoS kasserar vissa misstänkta paketmönster.

Aktivera inte allt på alla portar samtidigt. Fel AAA-secret, onåbar server, olämpligt läge eller för låg MAC-gräns kan låsa ute legitima enheter. Säkerställ först AAA, testa exakt en icke-kritisk accessport och utöka efter godkännande.

⚠️ Skydda hanteringen: använd inte management-uplinken, AAA-serverporten eller infrastrukturportar först. Förbered oberoende lokal eller out-of-band-åtkomst och dokumenterad rollback. Ändra inte den enda hanteringsvägen på distans utan denna återväg.

Omfattning och startpunkt

Öppna switchen i Sophos Fusion:

My Products > Switches > Switches > [Switch] > Security

Relevanta områden: DoS; 802.1X med Global settings, Port settings och Authenticated host; Port security; RADIUS server; TACACS+ server.

Håll mekanismerna åtskilda. AAA avgör vilken identitet backend accepterar. 802.1X/MAB avgör dynamiskt åtkomst; Force authorized och Force unauthorized tvingar ett fast tillstånd. Port security räknar MAC men autentiserar inte. DoS granskar paket och ersätter varken åtkomstkontroll eller MAC-gräns.

ACL och ACE ingår inte och kräver egna regler, ordning och Port Binding. VLAN måste redan finnas; Konfigurera Sophos Switch-VLAN säkert beskriver Tagged/Untagged och PVID. Guiden skapar inte data- eller Guest VLAN.

Förutsättningar och ändringsplan

Fusion-ändringar kräver giltig Sophos Switch Support and Services-prenumeration. Utan den finns lokal hantering men inte Fusion-ändringar. Verifiera före underhåll med en kontrollerad skrivning att kontot kan konfigurera switchen; anta inget rollnamn. Lokalt krävs Privilege type: Admin; User är skrivskyddad. Lokala konton och Fusion-roller är oberoende. Se Välj Sophos Switch-modeller och hantering.

Switchen måste vara registrerad, nåbar och synkroniserad. Kontrollera registrering, prenumeration och hanteringsväg med Registrera Sophos Switch i Sophos Fusion. Reglerna gäller även lokalt, men menyerna och Configuration source nedan avser Fusion.

Dokumentera switch, testport, enhet och 802.1X-stöd; hanteringsväg och oberoende återväg; access-, uplink-, server-, telefon-, skrivar- och infrastrukturportar; metod Local user, RADIUS eller TACACS+ (MAB/Hybrid kräver alltid RADIUS); IP, port, Shared Secret, Timeout och ordning; VLAN/routing/filter till AAA; planerad 802.1X/MAB/Guest VLAN-användning; väntat antal värdar; startvärden för Configuration source, Authorized status och Port Security; fönster, kriterier, observation och rollback-ansvarig.

AAA måste känna switchen som klient med exakt samma Shared Secret. Definiera testidentitet och verifiera acceptans/avslag. Med RADIUS VLAN assignment måste returnerade VLAN finnas längs hela vägen. Skapa även Guest VLAN i förväg och testa gateway, DHCP och tillåtna mål.

MAB kräver RADIUS: skapa före MAB eller Hybrid en RADIUS-post för varje tillåten enhet. Både användarnamn och lösenord är enhetens MAC-adress med gemener utan skiljetecken eller avgränsare, exempelvis fd6238bb0414. FD:62:38:BB:04:14 är ogiltigt. Provisionera före utrullning; Local user/TACACS+ ersätter inte kravet.

Beakta källan: Not set använder lokal inställning. Configuration source visar ursprunget. Bestäm om Fusion eller lokalt är styrande; skriv inte över ett synligt värde utifrån ett antaget standardvärde.

Översikt över utrullningen

Välj profil. För ren 802.1X kan beprövad Local user, RADIUS eller TACACS+ användas; MAB/Hybrid kräver RADIUS. Port based skyddar endpoints; Host based är endast för en uttryckligen godkänd tillitszon bakom första autentiseringen. Port Security och DoS är senare, separata ändringar.

  1. Dokumentera startläge, återväg, portgrupper och kriterier.
  2. Välj 802.1X, MAB eller Hybrid och tillåten backend.
  3. Konfigurera extern backend och verifiera A0; uppfyll för MAB/Hybrid centrala RADIUS-kravet.
  4. Testa Guest VLAN och dynamiska RADIUS-VLAN end-to-end utan 802.1X.
  5. Välj icke-kritisk port och positiva/negativa enheter; lämna uplink, hantering och AAA-port oförändrade.
  6. Förbered metod och Guest VLAN i Global settings.
  7. Ställ pilot på Mode: Auto, lämplig Authentication mode, först MAB mode: Disabled, standardtimers.
  8. Aktivera kontrollerat Status: On och Update; anslut sedan klienten vid behov.
  9. Kör A1, A2.
  10. Aktivera separat MAB eller Hybrid och kör A3–A5.
  11. Testa andra enheten enligt A6; åtgärda oönskad Host based-åtkomst med läge eller topologi.
  12. Godkänn Guest VLAN och RADIUS VLAN assignment separat med A7; aktivera Port Security med lämplig Max number of MAC addresses och kör A8.
  13. Aktivera DoS separat och kör A9.
  14. Migrera efter stabil observation små grupper och kontrollera A10.

Acceptanstester

IDTest och förväntat resultat
A0 – BackendAAA svarar som väntat; med flera servrar testas den föredragnas bortfall kontrollerat. Configuration source globalt och på pilot matchar planen.
A1 – 802.1X positivtGiltig supplicant släpps in och syns i Authenticated host; Authorized status, VLAN, data och Reauthentication är korrekta.
A2 – 802.1X negativtFel uppgifter får inte produktionsåtkomst; loggar, status och datatest bekräftar avslag.
A3 – MAB positivtInventerad och RADIUS-provisionerad enhet släpps in; status, värd, VLAN och data stämmer.
A4 – MAB okänd MACAnslut en okänd MAC i ny session som inte öppnats av Host based. RADIUS visar Reject; Authorized status, Authenticated host och data bekräftar ingen åtkomst.
A5 – Hybrid okänd MACUpprepa A4 i ny Hybrid-session; tre misslyckade 802.1X-försök ska synas före MAB, därefter gäller A4.
A6 – Andra enhetenAnslut efter autentisering en andra oprovisionerad enhet. Port based kasserar dess trafik. Med Host based är åtkomst utan egen autentisering dokumenterad och kräver godkänd tillit; Mode: Auto, Maximum hosts 1–10, Guest VLAN: Off, RADIUS VLAN assignment: Off måste matcha.
A7 – VLANGuest VLAN eller dynamiskt RADIUS-VLAN är korrekt och ger bara planerad åtkomst; testa separat.
A8 – Port SecurityPlanerat antal legitima MAC fungerar; testa en extra MAC isolerat utan att anta odokumenterad Violation Action.
A9 – DoSNTP, DNS, DHCP, tillåten ping och kritiska appar fungerar med DoS: On; hantering, uplink och AAA förblir nåbara.
A10 – GruppEfter varje grupp fungerar hantering, AAA samt positiva/negativa klienter; Configuration source matchar.

Enbart Fusion-synkronisering är inte acceptans; faktisk autentisering, rätt VLAN och väntad trafik avgör.

Följande avsnitt beskriver fält och säkerhetsgränser.

Konfigurera först extern AAA-server

Lägg till RADIUS-server

Under:

Security > RADIUS server

välj Add:

FältBetydelse
Server IDRADIUS-ID
Server IPIP-adress
Authorized portAutentiseringsport, standard 1812
Shared secretDelad switch/RADIUS-nyckel
TimeoutVäntan före nästa server, standard 3
RetryFörfrågningar före fel, standard 3
Configuration sourceUrsprung

Shared secret måste matcha exakt. Välj Timeout/Retry utan orimlig fördröjning vid fel. Använd Delete först när ingen väg är beroende.

Lägg till TACACS+-server

Under:

Security > TACACS+ server

välj Add: Server IP; Priority; Authorized port (standard 49); identiskt Shared secret; Timeout (standard 5 sekunder); Configuration source.

TACACS+ används främst för enhetshantering, men erbjuds som 802.1X Authentication method. Verifiera att tjänsten hanterar 802.1X-förfrågan; fungerande administration bevisar inte detta.

Förbered 802.1X globalt

Under:

Security > 802.1X > Global settings
  • Status: On, Off, Not set
  • Guest VLAN: On, Off, Not set
  • Guest VLAN ID: befintligt VLAN efter Guest VLAN: On
  • Authentication method: Local user, RADIUS, TACACS+
  • Configuration source: ursprung

För ren 802.1X, välj planerad metod; Local user/TACACS+ bara i beprövade fall. För MAB/Hybrid gäller RADIUS-varningen. Aktivera Guest VLAN efter begränsning och test. Update sparar; Clear kastar osparat.

Globalt Status: On definierar inte varje port. Förbered portvärden först. Om globalt och port inte kan införas tillsammans, koppla fysiskt bort piloten tills klart eller aktivera direkt efter portvärdena under fönstret.

Konfigurera en testport

Under:

Security > 802.1X > Port settings

välj bara piloten och Edit.

Separera dynamiska och fasta porttillstånd med Mode

Mode: Not set (lokalt), Auto (aktiverar 802.1X, krävs med Authentication mode: Host based), Force authorized, Force unauthorized.

UI-dokumentationen beskriver oväntat Force authorized som blockering av all oautentiserad trafik och Force unauthorized som tillåtelse. Det motsäger namnen: använd dem inte utan positivt/negativt test på isolerad port. Använd Auto för 802.1X. Force är statiskt, ersätter inte AAA och räknas inte som positivt test.

Ställ in MAB och autentiseringsläge

MAB mode: Not set, endast MAB, Hybrid (802.1X och MAB efter tre fel), Disabled. Använd MAB endast för inventerade enheter utan 802.1X och med RADIUS. Hybrid garanterar inte åtkomst: RADIUS måste acceptera identiteten. För ren 802.1X, behåll Disabled och testa MAB separat.

Authentication mode:

  • Not set: lokalt värde
  • Port based: autentiserar exakt en värd och släpper extra trafik; rekommenderas för endpoints.
  • Host based: autentiserar porten en gång och fler enheter kan sända utan egen autentisering; rekommenderas mellan switchar, högst tio.

Med Host based: Mode: Auto, Maximum hosts 1–10, Guest VLAN och RADIUS VLAN assignment av. Maximum hosts fattar inte separat identitetsbeslut. Välj inte detta bara för telefon med pc, hypervisor eller downstream-enhet: allt bakom första autentiseringen måste uttryckligen betros. Använd annars Port based och lämplig fysisk/logisk design.

Ställ in VLAN och timers

Per port: Guest VLAN; RADIUS VLAN assignment; Reauthentication; Reauthentication period 30–65535 s, standard 3600; Quiet period 0–65535, standard 60; Supplicant period 0–65535, standard 30, tre frågor före MAB; Authorized status; Configuration source.

Behåll standardtimers i första testet om inget annat krävs. Flera kortare försvårar felsökning. Aktivera RADIUS-tilldelning först efter verifierat svar och komplett VLAN-väg. Update sparar, Clear avbryter.

Lägg till Port Security

Under:

Security > Port security

finns: Port; Status: Enabled eller Disabled; Max number of MAC addresses: 1 till 256; Configuration source.

Port Security begränsar inlärda MAC, identifierar inte användare och ersätter inte 802.1X. Planera separat Maximum hosts 1–10 för Host based; båda gränserna måste matcha topologin.

Aktivera först efter 802.1X-acceptans en realistisk gräns och Update, anslut sedan alla enheter. Gränssnittet har ingen statisk MAC-allowlist eller separat Violation Action. Anta inte Shutdown, Restrict eller Sticky Learning; observera piloten. Gränsen skapar ingen statisk auktorisering.

Testa DoS-skydd separat

Under:

Security > DoS

välj On, Off eller Not set och Update. Not set använder lokalt. On kasserar bland annat: identisk käll-/mål-MAC; identisk IPv4/IPv6-IP (LAND Attacks); identiska TCP/UDP-portar (TCP Blat, UDP Blat); fragment >64 KB (Ping of Death); IPv6-fragment <1240 byte; fragmenterad ICMP; ping >512 byte; broadcast-ICMP Smurf Attack med mask begränsad till 24 (x.x.x.255); TCP-header <20 byte; TCP-SYN med SYN, utan ACK, källport <1024; Null Scan utan flaggor och sekvens 0; Xmas sekvens 0 med FIN/URG/PSH; TCP SYN-FIN; TCP SYN-RST.

Kontroller och gränser är fasta under den globala brytaren. Äldre NTP-klienter med samma käll- och målport kan identifieras som TCP Blat. Testa NTP före bred aktivering; Sophos rekommenderar att DoS stängs av i detta fall. Kombinera inte första DoS-testet med 802.1X/Port Security, annars blir orsaken oklar.

Drift och livscykel

Dokumentera profil, AAA-beroende och undantag per porttyp. Upprepa tester efter firmware-, AAA- eller VLAN-ändring eller byte av telefoner, hypervisorer och downstream-enheter. Ärva inte motsägelsefullt Force-beteende eller MAC-överskridande utan test.

Rotera inte RADIUS/TACACS+ Shared secret på bara ena sidan. Använd andra testad serverväg eller underhåll med lokal återväg, samordna båda och testa inloggning samt failover. Ta bort gamla servrar först utan beroenden.

Kontrollera regelbundet Fusion-prenumeration/synkronisering; nåbarhet, certifikat-/identitetspolicy och AAA-loggar; gamla MAB-undantag och Guest VLAN-åtkomst; Maximum hosts och Max number of MAC addresses; NTP och diagnostik med DoS: On; hanterings-/AAA-återväg efter VLAN, routing eller ACL.

Felsökning efter symptom

Ingen enhet kan autentisera

  1. Kontrollera globalt Status: On och pilotens Mode: Auto.
  2. Kontrollera Configuration source; Not set kan ärva annat lokalt värde.
  3. Jämför exakt Server IP, Authorized port, Shared secret.
  4. Kontrollera nåbarhet, returväg och filter switch–AAA.
  5. Kontrollera AAA-logg för fråga, okänd klient eller avvisad identitet.
  6. Vänta Quiet period och Supplicant period.
  7. Kontrollera med flera servrar Timeout, Retry eller TACACS+ Priority.

802.1X fungerar, men inte MAB

Kontrollera MAB mode: Disabled försöker inte; Hybrid väntar på tre fel. Kontrollera globalt RADIUS och nåbarhet; Local user/TACACS+ är inte MAB-backends. Verifiera post utan versaler, skiljetecken eller avgränsare. Beakta Supplicant period. Testa först utan Guest VLAN/dynamisk tilldelning och lägg till separat.

Klienten autentiserar men når inte nätet

Bekräfta Authenticated host och Authorized status. För RADIUS VLAN assignment, kontrollera VLAN, medlemskap, uplink, gateway och DHCP. För gäst, kontrollera Guest VLAN, Guest VLAN ID och vägen. Kontrollera Port Security-gräns. Om bara vissa paket fallerar, återställ DoS som sista separata ändring.

Host based fungerar inte som planerat

Ställ Mode: Auto; stäng av Guest VLAN och RADIUS VLAN assignment; sätt Maximum hosts 1–10; jämför Port security-gräns med väntade värdar.

NTP eller diagnostikpaket fallerar efter ändringen

Kontrollera om det började med DoS: On. För äldre NTP, kontrollera identiska portar; ställ i detta fall DoS: Off och Update. För ping, beakta 512 byte och fragmentering. Testa därefter routing, VLAN och endpoint.

Rollback

Återställ bara senast utrullad omfattning i omvänd ordning:

  1. Om DoS orsakade felet, återställ Off eller Not set under Security > DoS och Update.
  2. Om Port Security, sätt Status: Disabled eller tidigare gräns och Update.
  3. För MAB, Guest eller VLAN, återställ först sista alternativet och behåll fungerande 802.1X-bas.
  4. Återställ pilotens tidigare Mode, MAB mode, Authentication mode, timers och VLAN, sedan Update.
  5. Vid flera portar, återställ senaste gruppen först; ändra inte hantering, uplink eller AAA-port.
  6. Bara om portåterställning inte hjälper, återställ globalt Status: Off eller tidigare värde och Update.
  7. Använd Delete för RADIUS/TACACS+ endast utan beroende konfiguration.
  8. Kontrollera hantering, AAA, klient och Configuration source igen och dokumentera slutläget.

Om Fusion blir onåbart efter förlorad hantering, använd förberedd lokal/out-of-band-åtkomst och återställ dokumenterat lokalt läge. Försök inte återvinna enda fjärrvägen med fler osäkra ändringar.